DPA-TOP-MEDIA
DPA-DSP
2024年9月11日更新
数据保护协议
本数据保护协议是客户与Nativex或其关联公司("Nativex")之间为推广客户产品或服务(或第三方产品或服务)而签订的协议(“协议”)的补充。本数据保护协议是协议不可分割的组成部分,应自协议签署之日起生效。如本数据保护协议与协议存在不一致,且与个人信息有关,以本数据保护协议为准。本数据保护协议中加引号的术语以及未被定义的术语应与协议及/或数据保护规定的含义一致。
请注意,自2024年9月11日起,本链接内原中国大陆地区个人信息保护协议(“中国大陆PIPL协议”)、欧盟数据保护协议(“欧盟协议”)、加利福尼亚州消费者隐私法案协议(“CCPA协议”)均已被本数据保护协议所替代,且无论在协议项下双方处理个人信息受到何种适用的数据保护法的管辖,双方的权利义务均以本数据保护协议为准。
1. 定义
就本附录而言,适用以下定义。
适用的数据保护法 是指所有适用的法律和法规,包括但不限于国际、联邦、国家和州的隐私、数据安全和数据保护法律和法规(包括但不限于欧洲/英国数据保护法、LGPD、俄罗斯数据保护法、COPPA、中国数据保护法、VCDPA、CDPA、CPA、UCPA和CCPA,如适用)。
CCPA 是指于2020年1月1日生效的《加州消费者隐私法》(The California Consumer Privacy Act),以及于2023年1月1日生效的《加州隐私权利法案》(the California Privacy Rights Act),及根据其制定的所有法规。
CDPA 是指于2023年7月1日生效的《康涅狄格州数据隐私法》(The Connecticut Data Privacy Act),及根据其制定的所有法规。
CPA 是指于2023年7月1日生效的《科罗拉多州隐私法》(The Colorado Privacy Act),及根据其制定的所有法规。
VCDPA 是指于2023年7月1日生效的《弗吉尼亚州消费者数据保护法》(The Virginia Consumer Data Protection Act),及根据其制定的所有法规。
UCPA 是指于2023年12月31日生效的《犹他州消费者隐私法》(The Utah Consumer Privacy Act),及根据其制定的所有法规。
COPPA 是指美国《儿童在线隐私保护法》及美国联邦贸易委员会制定的儿童在线隐私保护规则。
个人信息处理者 是指决定处理个人信息的目的和方式的实体;包括欧洲/英国数据保护法、VCDPA、CDPA、CPA、UCPA定义的控制者(“controller”);中国数据保护法定义的个人信息处理者;CCPA定义的商业(“Business”)。
中国数据保护法 是指(1)《个人信息保护法》,(2)《数据安全法》,(3)《网络安全法》和(4)任何及所有与中华人民共和国个人信息保护有关的适用法律和法规;在每一种情况下,可能不时地被修改或取代。
数据输出方 是指根据限制性转移将个人信息转移给数据输入方的一方。
数据输入方 是指根据限制性转移从数据输出方处接收个人信息的一方。
销毁 是指烧毁、粉碎或撕碎纸张,或销毁或擦除电子文件或媒体,使所有这些信息无法被读取或重建。
EEA 是指欧洲经济区。
俄罗斯数据保护法是指(1)《关于信息、信息技术和信息保护法》(第149号法令);(2)《俄罗斯联邦个人数据法》(第152号法令);(3)《就“进一步明确互联网个人数据处理规范”对俄罗斯联邦系列法律的修正案》(第242号法令);以及(4) 根据或依照(1)、(2)和(3)制定的任何和所有适用的国家法律和法规;在每种情况下,可能不时地被修正或取代。
欧洲/英国数据保护法 是指(1) 欧盟《通用数据保护条例》2016/679(“欧盟GDPR”);(2) 欧盟电子隐私指令(指令2002/58/EC);(3) 根据英国《2018年欧盟(退欧)法案》第3条保存到英国法律的欧盟GDPR(“英国GDPR”)。(4) 1992年《瑞士联邦数据保护法》(“瑞士DPA”);以及 (5) 根据或依照(1)、(2)、(3)和(4)制定的任何和所有适用的国家法律;在每种情况下,可能不时地被修正或取代。
LGPD 是指经修订的Lei Geral de Proteção de Dados(第13.709/2018号法律),包括但不限于任何和所有适用的实施条例。
Nativex隐私政策 是指 Nativex 官方网站https://www.nativex.com/cn/privacy不时更新的隐私政策。
个人信息 是指与已识别或可识别的自然人有关的任何信息,或与某一特定自然人或家庭有关、描述、可合理地与之联系或可合理地与之直接或间接联系的信息。个人信息一词应包括(但不限于)姓名、邮政地址、电子邮件地址、社会保险号码、驾驶执照或身份证号码、账户号码、信用卡或借记卡号码、医疗信息、设备标识符、互联网协议地址;Cookie、信标、像素标签、移动广告标识符或类似技术、独特的假名、用户别名、电话号码、可用于识别消费者、家庭或与个人或家庭相关联的设备的任何其他持久性标识符,随着时间的推移和不同的服务,或可用于识别特定个人或设备的其他形式的持久性或概率性标识符,以及根据适用数据保护法视为“个人信息”或“个人数据”的任何其他信息。为避免疑问,个人信息包括适用数据保护法规定的相关特殊或敏感类别的数据。
处理 是指对个人信息进行任何操作,无论是手动还是自动方式,包括但不限于收集、记录、分类或组织、结构化、访问、存储、改编或更改、检索、咨询、使用、转让、通过传输、传播或以其他方式提供披露、调整或组合、阻止、删除或销毁。
受托处理者 是指代表个人信息处理者处理个人信息的实体;包括欧洲/英国数据保护法、VCDPA、CDPA、CPA、UCPA定义的处理者(“processor”),中国数据保护法规定的受委托代表个人信息处理者处理个人信息的实体,CCPA定义的服务提供者(“Service Provider”)或承包商(“Contractor”)。
限制性转移 是指(i)在欧盟GDPR适用的情况下,从欧洲经济区向欧洲经济区以外的国家转移个人信息,而该转移不是根据欧盟委员会的充分性决定;(ii) 在英国GDPR适用的情况下,从英国向任何其他国家转移个人信息,而该转移不是根据2018年英国数据保护法第17A条的充分性决定;(iii) 在适用瑞士DPA的情况下,从瑞士向任何其他未被联邦数据保护和信息委员会或联邦委员会(如适用)确定为对个人信息提供充分保护的国家转移个人信息;(iv) 在适用中国数据保护法的情况下,从中华人民共和国大陆地区向中华人民共和国大陆地区以外的国家/地区转移个人信息(为本附录之目的,中华人民共和国大陆地区不包括香港特别行政区、澳门特别行政区和台湾地区);以及 (v)在适用其他数据保护法的情况下,从该司法管辖区向任何其他国家跨境转移个人信息,而该转移并非根据该适用数据保护法的充分性决定。
标准合同条款 指(i)在适用欧盟GDPR或瑞士DPA的情况下,欧盟委员会2021年6月4日关于根据欧洲议会和理事会第2016/679号条例(欧盟)向第三国转移个人信息的标准合同条款的执行决定(“欧盟标准合同条款”)所附的合同条款;(ii) 在适用英国GDPR的情况下,根据英国GDPR第46条采用或允许的标准数据保护条款,包括英国信息专员发布的国际数据传输协议(VERSION A1.0,2022年3月21日生效),以及由英国信息专员发布的《欧盟委员会标准合同条款国际数据转移附录》(VERSION B1.0,2022年3月21日生效)所附的欧盟标准合同条款(“英国标准合同条款”);以及(iii)如果适用其他数据保护法,则适用数据保护机构或类似机构批准的、根据该适用数据保护法采用或允许的标准合同条款或其他适当的跨境转移机制。
商务往来是指双方的代表为履行协议而进行必要的沟通,客户的代表访问Nativex平台/网站、登录Nativex软件系统,客户对Nativex进行付款,以及Nativex通过邮件向客户的代表发送相关产品或服务的直接营销邮件。
关联公司 是指与一方有关的,直接或间接地控制或被该方控制、或与该方共同处于被控制地位的任何实体。
本附录中使用的、没有具体定义的首字母术语,与协议中的含义相同。
2. 数据保护
2.1双方的关系。双方承认,对于双方因履行协议所接触到的个人信息,当进行商务往来时,双方各自是独立的个人信息的个人信息处理者。上述数据处理的详情载于本附录的附件一。
2.2. 双方权利义务。
2.2.1. 就商务往来而言,客户保证,如客户是法律实体,其已向其与Nativex的商务代表进行直接联系或者访问了Nativex平台/网站的员工提供适当的通知并获得他们的有效同意,如客户是自然人,则客户本身同意以下内容:Nativex和/或其关联公司可以根据Nativex隐私政策存储客户本身或客户员工的个人信息、通过邮件发送相关产品或服务的直接营销邮件给客户本身或客户员工。客户应当依照Nativex的请求向Nativex提供所有员工的同意记录,其应在收到员工拒绝同意或撤回同意后24小时内以书面方式通知Nativex。
2.2.2. 客户不应因其作为或不作为,而导致Nativex在依据本数据保护协议处理共享的个人数据时违反数据保护法、违反向数据主体提供的通知内容及违反从数据主体获得的同意使用数据的范围。
2.3. 处理的保密性。客户应根据协议的保密约定,对所有个人信息的处理情况进行严格保密。客户应确保其授权处理数据的任何人员(包括客户的员工、代理人和分包商)(“被授权人”)应承担严格的保密义务(无论是合同义务还是法定义务),并且不允许任何不承担这种保密义务的人处理数据。客户应确保只有经授权的人才能访问和处理数据,而且这种访问和处理应严格限制在实现本协议所约定的目的的所需范围内。对于因授权人的行为、错误或疏忽而导致的任何违反本数据保护协议的行为,该方将承担责任。
2.4. 安全性。客户应根据客户活动和服务的性质和范围,并按照适用的数据保护法,实施和维护合理、适当的物理、技术和组织措施,以确保数据的持续完整性、保密性和可用性,以及处理数据的系统和服务的复原力。这些措施将包括但不限于(1) 保护数据免受意外或非法的(a)破坏,和/或(b)丢失、更改或未经授权的披露或访问(“安全事件”);(2) 附件二中规定的所有控制措施; (3) 根据欧盟GDPR或英国GDPR第32条规定的措施(如适用);以及(4)根据中国《个人信息保护法》第五十一条规定的措施(如适用)。各方将实施和维护全面的、书面的隐私和信息安全政策和程序,并向Nativex提供此类文件。
2.5. 合作和个人的权利。一方作为个人信息处理者时,应对实现个人信息主体有关其个人信息的权利请求承担独立责任,在必要时,另一方应提供适当的协助、支持。
2.6. 安全事件。双方应协助对方履行其在适用的数据保护法下的与个人信息泄露通知相关的义务。
2.7. 数据的删除。在协议目的已经实现或不可能实现后,各方应立即销毁其拥有或控制的所有数据(包括委托第三方受托处理者进行处理的任何数据以及数据的所有副本),除非该方根据适用的数据保护法获得了保留数据的合法依据。本条款不适用于任何适用法律要求或允许一方保留部分或全部数据的情况,在这种情况下,该方应隔离和保护数据,使其不再进行任何处理,除非在该法律要求的范围内,直至法律允许删除。
2.8. 赔偿。客户应赔偿Nativex因客户违反本数据保护协议规定的数据保护条款而遭受或发生的所有索赔(包括第三方对Nativex提出的索赔)、损失、成本、伤害、费用(包括合理的法律费用)、责任或损害(“损害”)。
3. 限制性转移
3.1 受中国数据保护法保护的个人信息
在中国数据保护法适用的情况下,如果协议下的任何个人信息转移属于限制性转移,双方应当遵守中国数据保护法就个人信息出境的相关规定,包括但不限于开展数据出境安全评估(如需),签署标准合同,以及采取合理的组织和技术措施保障出境数据的安全,其中:(1)数据输入方应尽最大努力协助数据输出方遵守中国数据保护法的要求(包括但不限于获得任何政府许可、评估、批准,签署单独的标准数据转移协议,或完成其他手续);(2) 如果数据输出方在其唯一和绝对的酌情权下,认为中国数据保护法的一项或多项要求没有得到满足,数据输出方可以不向数据输入方转移个人信息或暂停转移。为避免歧义,如客户就限制性转移构成个人信息的个人信息处理者,而Nativex受客户委托实施该限制性转移,则客户应当就限制性转移履行上述中国数据保护法项下数据出境的相关义务,Nativex将在客户合理要求的情况下向发布方提供必要的协助。
3.2 受俄罗斯数据保护法保护的个人信息
在俄罗斯数据保护法适用的情况下,如果客户传输给Nativex的任何个人信息转移属于限制性转移,客户应当将该等个人信息首先在俄罗斯本地的服务器上进行储存,并在符合俄罗斯数据保护法的规定下向Nativex进行跨境传输;如俄罗斯数据保护法有要求,客户应当就此等跨境传输获得自然人的书面同意。
3.3 标准合同条款
双方同意,当协议项下的个人信息转移为限制性转移时,标准合同条款将以此为参考纳入本附录,具体如下:
3.3.1.对于受欧盟GDPR保护的数据,欧盟的标准合同条款将按以下方式完成适用:(1)就商务往来而言,模块一(Controller to Controller)将适用。 (2)在第17条中,选择1将适用,欧盟的标准合同条款将受荷兰法律管辖。 (3)在第18(b)条中,争议应在荷兰法院解决。 (4)附件1、附件2中应当填写的信息如本附录附件一、二中所列的信息所示。
3.3.2.对于受英国GDPR保护的数据,英国的标准合同条款将按以下方式完成适用:
(1)由英国信息专员发布的《国际数据传输协议》(A1.0版,2022年3月21日生效,下称“IDTA”)应被视为已经签订。
(2)IDTA第一部分的表1-4应被视为完成了以下规定----- A.管辖IDTA的英国国家法律应是英格兰和威尔士;
B.IDTA各方提出法律主张的主要地点应是英格兰和威尔士; C.链接的协议是指协议; D.英国GDPR适用于数据输出方;
E.IDTA的各方可以在IDTA的期限结束前,通过送达一个月的书面通知来终止IDTA; F.当批准的IDTA发生变化时,可以终止IDTA的各方应是数据输入方;
G.如果以下项目的信息在所提及的关联协议(根据IDTA的定义)中被更新,IDTA中的以下信息将自动更新: a)转移的个人信息的类别;
b)特殊类别和犯罪记录数据的类别; c)被转移的个人信息的数据主体; d)数据输入方可能处理所转移的个人信息的目的; e)安全要求。
(3)除非如上(A)到(F)的规定,表1-3的信息以本附录附件一所列的信息为准; (4)表4以本附录附件二所列的信息为准。
3.3.3.对于受瑞士DPA保护的数据,欧盟的标准合同条款将以本附录第3.3.1节中规定的内容为准,并修订如下: (1)欧盟标准合同条款中提到的
“Regulation (EU) 2016/679”将被视为指的是瑞士DPA; (2)对 “Regulation (EU)
2016/679”具体条款的引用将被替换为瑞士DPA的相应条款或章节; (3)对 “欧盟”、“联盟”和
“成员国”的提及,将被视为用“瑞士”取代; (4)对 “主管监督机构”的提及被替换为
“瑞士联邦数据保护信息专员”;以及 (5)在第18(b)条中,争议应在瑞士的主管法院解决。
3.3.4.对于受其他适用数据保护法保护的数据,数据输出方和数据输入方同意,相应的标准合同条款应自动适用于数据输出方向数据输入方的数据转移,并且在适用的情况下,应视为在比照上述标准合同条款完成的基础上完成。
3.4
数据输入方不得参与(也不允许任何(子)受托处理者参与)协议项下或与协议履行有关的任何其他限制性个人信息转移(无论是作为个人信息的输出方还是输入方),除非限制性转移是在完全遵守适用数据保护法的情况下进行。
3.5 如果本附录与标准合同条款之间有任何冲突,则以标准合同条款为准。
3.6. 每个数据输入方应根据良好的行业惯例制定和维护措施,以保护数据不被截获(包括在从数据输出方到数据输入方以及在不同系统和服务之间的传输过程中)。这包括建立和维护网络保护,以阻止攻击者截获数据的能力,并在传输过程中对数据进行加密,以阻止攻击者读取数据的能力。
附件
附件一
数据处理说明(针对客户向Nativex传输的数据)
A.合同当事人
数据输出方:客户
地址:依据协议约定
联系人姓名、职位及联系方式:依据协议约定
角色(个人信息处理者/受托处理者):个人信息处理者
数据输入方:Nativex
地址:依据协议约定
联系人姓名、职位及联系方式:依据协议约定
角色(个人信息处理者/受托处理者):个人信息处理者
B.传输情况概述
被传输个人数据的主体类别:与Nativex的商务代表进行直接联系或者访问了Nativex平台/网站的客户本身(如果客户是自然人)或者客户的员工
被传输的个人信息类别:
姓名、工作单位、职位、电话号码、电子邮件地址、微信账号、所在城市
如果客户是自然人,还包括客户的个人身份证/护照/驾驶执照/其他证照号码或扫描件,以及客户的借记卡或信用卡或其他付款账户信息
客户本身或客户员工其访问Nativex平台/网站时所使用的用户名称和密码、IP地址
敏感个人数据传输:客户本身或客户员工访问Nativex官网时所使用的用户名称和密码,客户的个人身份证/护照/驾驶执照/其他证照号码或扫描件,客户的借记卡或信用卡或其他付款账户信息。
(1)为了保障数据的机密性、完整性、可用性,Nativex采用了密码技术、IP白名单保障数据的机密性;采用密码技术、校验技术、TLS、SSH协议保障数据的完整性;采用关键链路冗余技术保障数据的可用性;(2)为了确保数据传输端点安全,Nativex对敏感数据加密,密文存储在数据库,并采用SMTP/POP协议、SSL协议,部署终端与应用服务器之间的安全代理网关;(3)为了确保传输通道的安全,Nativex对代理服务器到终端、代理服务器到互联网、代理服务器到代理服务器均采取了安全措施;(4)在身份认证、权限限制、端口开放控制方面加强数据传输的访问控制。
数据传输频率(如,数据是一次性传输还是连续传输):在协议期限内连续传输。
数据处理的性质:个人数据将由Nativex进行自动和人工处理操作,具体包括收集、使用、存储和删除。
传输和处理数据的目的:用于进行商务往来。
保留个人数据的期限:(如无法提供,则提供确定该期限的标准):在客户选择和请求且技术可行的情况下,Nativex应在协议届满或终止时删除或向客户归还所有个人信息,除非英国、欧盟或其成员国法律要求超过该期限保存个人信息。
数据输入方能否以及何时进一步转移个人信息(仅当签署IDTA时):数据输入方可以根据IDTA第16.1条(转移数据)并为本附录第2.2.4条所约定的处理目的而进行转移。
审查转让的日期(仅当签署IDTA时):双方必须至少在每次对转移的数据、目的、输入方信息、TRA或风险评估发生变化时审查安全要求。
C.监管机关
数据处理说明(针对Nativex向客户或客户指定的第三方传输的数据)
A.合同当事人
数据输出方:Nativex
地址:依据协议约定
联系人姓名、职位及联系方式:依据协议约定
角色(个人信息处理者/受托处理者):个人信息处理者
数据输入方:客户
地址:依据协议约定
联系人姓名、职位及联系方式:依据协议约定
角色(个人信息处理者/受托处理者):个人信息处理者
B.传输情况概述
被传输个人数据的主体类别:与客户的商务代表进行直接联系的Nativex的员工
被传输的个人信息类别:
姓名、职位、邮箱地址、联系地址
敏感个人数据传输:没有敏感个人数据会被传输
数据传输频率(如,数据是一次性传输还是连续传输):在协议期限内连续传输。
数据处理的性质:个人数据将由Nativex进行自动和人工处理操作,具体包括收集、使用、存储和删除。
传输和处理数据的目的:用于进行商务往来。
保留个人数据的期限:(如无法提供,则提供确定该期限的标准):在客户选择和请求且技术可行的情况下,Nativex应在协议届满或终止时删除或向客户归还所有个人信息,除非英国、欧盟或其成员国法律要求超过该期限保存个人信息。
数据输入方能否以及何时进一步转移个人信息(仅当签署IDTA时):数据输入方可以根据IDTA第16.1条(转移数据)并为本附录第2.2.1条所约定的处理目的而进行转移。
审查转让的日期(仅当签署IDTA时):双方必须至少在每次对转移的数据、目的、输入方信息、TRA或风险评估发生变化时审查安全要求。
C.监管机关
对于受欧盟GDPR保护的个人信息:以欧盟GDPR第13条的规定为准
对于受瑞士DPA保护的个人信息:Federal Data Protection and Information Commissioner(FDPIC)
对于受英国GDPR保护的个人信息:Information Commissioner's Office
附件二:技术及组织安全措施(包括确保数据安全的技术和组织安全措施)
关于技术及组织安全措施的描述由数据输入方执行(包括任何相关认证),以确保适当的安全水平,这需要考虑包括数据处理的性质、范围、背景和目的,以及关于自然人权利和自由的风险。
针对客户向Nativex传输的数据
Nativex已采取符合相关法律和行业标准的物理、技术以及行政管理措施。例如,Nativex会使用防火墙、加密技术以及其他为防止欺诈和身份窃取而设计的自动化软件;Nativex只将信息储存在能够为个人信息提供较高保护程度的设备和场所。我们也会通过视频以及其他电子监控方式对周边以及建筑物入口所发生的数据访问实施严格监控。
Nativex会尽量减少敏感信息在其服务器的存放以保护自然人的隐私。Nativex也会从合同上要求合作伙伴保护个人数据。
Nativex也已经完成ISO27001审计,并已获得SOC2
Type1、SOC3审计报告,该报告基于美国注册公共会计师协议(“AICPA”)的标准Trust Service
Criteria(“TSC”)就安全性、可用性、处理完整性、保密性及隐私控制方面提供了详细的信息及保证。
针对Nativex向客户或客户指定的第三方传输的数据
以下是对技术和组织措施的描述,在考虑到处理的性质、范围、背景和目的,以及对自然人的权利和自由的风险的情况下,客户必须至少实施这些措施:
为了防止个人信息未经授权而被获取、使用、披露或销毁,客户将采取严格的安全保护措施。客户应采取符合相关法律和行业标准的物理、技术以及行政管理措施。例如,客户应使用防火墙、加密技术以及其他为防止欺诈和身份窃取而设计的自动化软件;客户应只将信息储存在能够提供较高保护程度的设备和场所。客户应通过视频以及其他电子监控方式对周边以及建筑物入口所发生的数据访问实施严格监控。客户应建立专门的安全团队、安全管理制度、数据安全流程保障您的个人信息安全。客户应采取严格的数据使用和访问制度,确保只有授权人员才可访问您的个人信息,并适时对数据和技术进行安全审计。客户应制定应急处理预案,并在发生信息安全事件时立即启动应急预案,努力阻止该等安全事件的影响和后果扩大。一旦发生信息安全事件(泄露、丢失等)后,客户将按照法律法规的要求,及时向Nativex、自然人、有权机关进行告知。客户应尽量减少敏感信息在客户服务器的存放以保护隐私。客户也会从合同上要求合作伙伴保护个人数据。
