数据处理附录

本《数据处理附录》(下称“本附录”)作为您(下称“发布方”)与Nativex为数字营销活动或其他有关服务(下称“服务”)的合作而签订的协议(下称“主协议”)的补充,构成主协议不可分割的组成部分。本附录自主协议生效之日起生效,并将在主协议终止前有效存续。本附录下发布方的承诺不因主协议和本附录的无效、中止、终止、解除而终止或丧失效力。如双方之间已签订其他协议并约定了与本附录相同的合同标的,则本附录优先适用。如本附录与主协议存在不一致或冲突,且与个人信息有关,应以本附录为准。本附录中加引号的术语以及未被定义的术语与主协议约定和/或数据保护法规定的含义一致。

1. 定义

就本附录而言,适用以下定义。 适用的数据保护法 是指所有适用的法律和法规,包括但不限于国际、联邦、国家和州的隐私、数据安全和数据保护法律和法规(包括但不限于欧洲/英国数据保护法、LGPD、中国数据保护法和CCPA,如适用)。

CCPA 是指《加州消费者隐私法》,Cal.Civ.Code §§ 1798.100 et seq.,可能不时地被修正或取代。

COPPA 是指美国《儿童在线隐私保护法》及美国联邦贸易委员会制定的儿童在线隐私保护规则。

控制者 是指决定处理个人信息的目的和方式的实体;在适用中国数据保护法的情况下,是指中国数据保护法中定义的个人信息处理者。

中国数据保护法 是指(1)《个人信息保护法》,(2)《数据安全法》,(3)《网络安全法》和(4)任何及所有与中华人民共和国个人信息保护有关的适用法律和法规;在每一种情况下,可能不时地被修改或取代。

数据输出方 是指根据限制性转移将个人信息转移给数据输入方的发布方或者其关联方。

数据输入方 是指根据限制性转移从数据输出方处接收个人信息的Nativex或者其关联方。

销毁 是指烧毁、粉碎或撕碎纸张,或销毁或擦除电子文件或媒体,使所有这些信息无法被读取或重建。

EEA 是指欧洲经济区。

欧洲/英国数据保护法 是指(1) 欧盟《通用数据保护条例》2016/679(“欧盟GDPR”);(2) 欧盟电子隐私指令(指令2002/58/EC);(3) 根据英国《2018年欧盟(退欧)法案》第3条保存到英国法律的欧盟GDPR(“英国GDPR”)。(4) 1992年《瑞士联邦数据保护法》(“瑞士DPA”);以及 (5) 根据或依照(1)、(2)、(3)和(4)制定的任何和所有适用的国家法律;在每种情况下,可能不时地被修正或取代。

LGPD 是指经修订的Lei Geral de Proteção de Dados(第13.709/2018号法律),包括但不限于任何和所有适用的实施条例。

Nativex隐私政策 是指 Nativex 官方网站 https://www.nativex.com/cn/privacy 不时更新的隐私政策。

个人信息 是指与已识别或可识别的自然人有关的任何信息,或与某一特定自然人或家庭有关、描述、可合理地与之联系或可合理地与之直接或间接联系的信息。个人信息一词应包括(但不限于)姓名、邮政地址、电子邮件地址、社会保险号码、驾驶执照或身份证号码、账户号码、信用卡或借记卡号码、医疗信息、设备标识符、互联网协议地址;Cookie、信标、像素标签、移动广告标识符或类似技术、独特的假名、用户别名、电话号码、可用于识别消费者、家庭或与个人或家庭相关联的设备的任何其他持久性标识符,随着时间的推移和不同的服务,或可用于识别特定个人或设备的其他形式的持久性或概率性标识符,以及根据适用数据保护法视为 “个人信息”或“个人数据”的任何其他信息。为避免疑问,个人信息包括适用数据保护法规定的相关特殊或敏感类别的数据。

处理 是指对个人信息进行任何操作,无论是手动还是自动方式,包括但不限于收集、记录、分类或组织、结构化、访问、存储、改编或更改、检索、咨询、使用、转让、通过传输、传播或以其他方式提供披露、调整或组合、阻止、删除或销毁。

处理者 是指代表控制者处理个人信息的实体;在适用中国数据保护法的情况下,是指控制者委托的代表其处理个人信息的实体;在适用欧洲/英国数据保护法的情况下,是指处理者;在适用CCPA的情况下,是指CCPA中定义的服务提供者。

限制性转移 是指(i)在欧盟GDPR适用的情况下,从欧洲经济区向欧洲经济区以外的国家转移个人信息,而该转移不是根据欧盟委员会的充分性决定;(ii) 在英国GDPR适用的情况下,从英国向任何其他国家转移个人信息,而该转移不是根据2018年英国数据保护法第17A条的充分性决定;(iii) 在适用瑞士DPA的情况下,从瑞士向任何其他未被联邦数据保护和信息委员会或联邦委员会(如适用)确定为对个人信息提供充分保护的国家转移个人信息;(iv) 在适用中国数据保护法的情况下,从中华人民共和国大陆地区向中华人民共和国大陆地区以外的国家/地区转移个人信息(为本附录之目的,中华人民共和国大陆地区不包括香港特别行政区、澳门特别行政区和台湾地区);以及 (iv)在适用其他数据保护法的情况下,从该司法管辖区向任何其他国家跨境转移个人信息,而该转移并非根据该适用数据保护法的充分性决定。

俄罗斯数据保护法 是指 (1)《关于信息、信息技术和信息保护法》(第149号法令);(2)《俄罗斯联邦个人数据法》(第152号法令);(3)《就“进一步明确互联网个人数据处理规范”对俄罗斯联邦系列法律的修正案》(第242号法令);以及(4) 根据或依照(1)、(2)和(3)制定的任何和所有适用的国家法律和法规;在每种情况下,可能不时地被修正或取代。

标准合同条款 指(i)在适用欧盟GDPR或瑞士DPA的情况下,欧盟委员会2021年6月4日关于根据欧洲议会和理事会第2016/679号条例(欧盟)向第三国转移个人信息的标准合同条款的执行决定(“欧盟标准合同条款”)所附的合同条款;(ii) 在适用英国GDPR的情况下,根据英国GDPR第46条采用或允许的标准数据保护条款,包括英国信息专员发布的国际数据传输协议(VERSION A1.0,2022年3月21日生效),以及由英国信息专员发布的《欧盟委员会标准合同条款国际数据转移附录》(VERSION B1.0,2022年3月21日生效)所附的欧盟标准合同条款(“英国标准合同条款”);以及(iii)如果适用其他数据保护法,则适用数据保护机构或类似机构批准的、根据该适用数据保护法采用或允许的标准合同条款或其他适当的跨境转移机制。

用户 指访问移动应用/网站并接触到Nativex或发布方投放的广告的终端用户,即数据主体。

Nativex关联方 是指Nativex的关联公司、Nativex的广告需求方和广告主Nativex的技术服务提供商及Nativex的其他商业合作伙伴。

VCDPA 指《弗吉尼亚州消费者数据保护法》、《弗吉尼亚州法典》第59.1 -53条(可随时修订或取代)以及据此制定的所有法规。

本附录中使用的、没有具体定义的首字母术语,与主协议中的含义相同。



2. 数据保护

2.1 双方的关系

2.1.1.双方承认,当Nativex以主协议中规定的主要活动为目的处理个人信息时,发布方将作为控制者处理个人信息,Nativex将作为处理者处理个人信息。 2.1.2.双方承认,当Nativex以主协议中规定的其他活动为目的处理个人信息时,Nativex是控制者。 2.1.3.此类处理的详情载于本附录的附表1。每一方都应遵守适用数据保护法对其规定的义务。

2.2 双方权利义务

2.2.1.发布方保证,其应在收集到个人信息的产品内根据适用的数据保护法及本附录的规定,显著地公告、维持并遵守公众可获知的隐私政策,且应向用户提供关于该隐私政策的适当通知并获得他们对该隐私政策的有效同意。 在适用欧洲/英国数据保护法的情况下,为了进一步说明,用户接受发布方的合同和条款并不必然构成适用数据保护法下的有效同意。相反,发布方必须向用户展示有效的同意提示(例如"Cookie 横幅"),并且只有在用户自愿点击同意后才能开始收集个人信息,同时,客户不得以用户不同意处理其个人信息为由拒绝提向用户供服务或限制用户使用部分功能。 如果中国数据保护法适用于发布方,则该隐私政策应符合以下要求: (1)发布方应制定一份独立成文的隐私政策,应当保证隐私政策的独立性、易读性和明显提示性,用户进入主功能界面后,通过4次以内的点击/滑动,能够访问到该隐私政策; (2)发布方应保证在产品首次运行时会通过弹窗等明显方式提示用户阅读其隐私政策,用户确认同意隐私政策后,发布方再收集用户的个人信息; (3)发布方的隐私政策应由用户自主选择是否同意,不应以默认勾选同意的方式或是以欺骗诱导的方式取得用户授权; (4)发布方应通过隐私政策等文件向用户明确告知的内容包括但不限于:(a)发布方处理的个人信息的类型、处理目的、处理方式、保存期限等;(b)发布方选择了Nativex作为其合作伙伴、发布方使用了Nativex的服务以及Nativex的相关信息,包括但不限于Nativex的公司名称、联系方式、Nativex及Nativex关联方处理的个人信息的类型、处理目的、处理方式及其他依法应告知用户的其他信息;(c)Nativex隐私政策的链接,用户通过点击该链接可访问Nativex隐私政策;(d)为符合适用的数据保护法需包含的其他任何信息。

2.2.2.发布方知悉Nativex没有与数据主体建立直接的联系,因此,发布方保证,通过履行本附录第2.2.1条的约定或者使用其他合法有效的同意机制,其代表Nativex向用户提供适当通知并获得他们的有效同意,以保证Nativex可按照Nativex隐私政策对其个人信息进行处理,并用于以下目的(“Nativex目的”):(a)广告归因及结算、发现作弊行为、解决与本协议相关的争议(“主要活动”);以及(b)建立用户画像、追踪数据主体、在Nativex及其关联公司的任何广告活动中向数据主体投放基于兴趣的广告或个性化广告(“其他活动”)。如发布方对个人信息的处理有除Nativex目的以外的处理目的(以下简称“发布方目的”),其亦应保证已获得用户的有效同意。应Nativex的请求,发布方应向Nativex提供所有用户同意的记录。发布方应在收到用户对任何数据处理的拒绝同意或撤回同意的通知后24小时内以书面方式通知Nativex。

2.2.3.发布方应向用户提供: (1)关于拒绝基于兴趣而投放的广告、行为广告、定向广告或重定向广告的选项; (2)关于禁止销售其个人信息的选项;及 (3)其他适用的数据保护法规定应当提供的选项。

2.2.4.发布方保证,其向其与Nativex的商务代表进行直接联系或者访问了Nativex平台/网站的员工(以下简称“发布方代表”)提供适当的通知并获得他们的有效同意,以保证Nativex和/或其关联公司可以根据Nativex隐私政策存储发布方代表的个人信息、通过邮件发送相关产品或服务的直接营销邮件给发布方代表。发布方应当依照Nativex的请求向Nativex提供所有发布方代表的同意记录,其应在收到发布方代表拒绝同意或撤回同意后24小时内以书面方式通知Nativex。

2.2.5.发布方不应因其作为或不作为,而导致Nativex在依据本附录处理共享的个人信息时违反数据保护法、违反向数据主体提供的通知内容及违反从数据主体获得的同意使用数据的范围。

2.2.6.如果发布方的产品面向的是适用的数据保护法所规定的儿童用户或产品的部分用户是儿童用户,发布方保证遵守并履行了以下所有要求: (1)发布方应在服务开始前通过邮件或以其他有效书面方式告知Nativex; (2)发布方保证遵守未成年人保护及儿童个人信息保护的相关适用的数据保护法,如果发布方的产品可能会对儿童用户提供服务并可能向Nativex传输儿童的个人信息,发布方承诺已采取相关措施并保证已获得其父母或其他有权监护人的有效明确的同意(同意的方式、方法、程序应当合法),以保证发布方及Nativex可以根据本附录处理儿童用户的个人信息; (3)发布方遵守Nativex指示的其他任何规定。

2.2.7.鉴于Nativex并不收集用户的年龄信息,如果发布方发现Nativex在未事先获得可证实的父母或监护人同意的情况下收集了儿童的个人信息,发布方应及时通知Nativex,Nativex将在发现后设法及时删除。

2.3 处理的保密性

发布方应根据主协议的保密约定,对所有数据进行严格保密。发布方应确保其授权处理数据的任何人员(包括发布方的员工、代理人和分包商)应承担严格的保密义务(无论是合同义务还是法定义务),并且不允许任何不承担这种保密义务的人处理数据。发布方应确保只有经授权的人才能访问和处理数据,而且这种访问和处理应严格限制在实现本附录所约定的目的所需的范围内。

2.4 安全性

发布方应根据发布方活动和服务的性质和范围,并按照适用的数据保护法,实施和维护合理、适当的物理、技术和组织措施,以确保数据的持续完整性、保密性和可用性,以及处理数据的系统和服务的复原力。这些措施将包括但不限于(1) 保护数据免受意外或非法的(a)破坏,和/或(b)丢失、更改或未经授权的披露或访问(“安全事件“);(2) 附表2中规定的所有控制措施;(3) 根据欧盟GDPR或英国GDPR第32条规定的措施(如适用);以及(4)根据中国《个人信息保护法》第五十一条规定的措施(如适用)。发布方将实施和维护全面的、书面的隐私和信息安全政策和程序,并向Nativex提供此类文件。发布方还应提供合理的协助,以使Nativex遵守与适用数据保护法规定的处理安全有关的义务。

2.5 合作和个人的权利

发布方应应要求自费向Nativex提供一切合理和及时的协助,以使Nativex能够对以下情况作出回应:(1) 个人要求行使其在适用数据保护法下的任何权利(包括查阅、更正、反对、删除和数据可移植性的权利,如适用);(2) 从个人、监管机构、法院或其他第三方收到的与数据处理有关的任何其他信函、查询或投诉。如果任何此类请求、通信、查询或投诉是直接向发布方提出的,发布方应及时通知Nativex,并提供相关的全部细节。在Nativex要求下,发布方应删除并永久销毁数据,或以其他方式处理数据,以回应消费者的要求。

2.6 安全事件

一旦意识到或有理由相信发生了安全事件,发布方应立即通知Nativex(在任何情况下,应在24小时内),并及时提供Nativex可能需要的所有信息和合作,以便Nativex根据适用数据保护法履行其数据泄露报告义务。发布方应进一步采取一切必要的措施和行动来补救或减轻安全事件的影响,并应向Nativex通报与安全事件有关的所有进展。

2.7 数据的删除

在Nativex目的和发布方目的各自已经实现或不可能实现后,各方应立即销毁其拥有或控制的所有数据(包括提供给第三方处理的任何数据以及数据的所有副本),除非发布方或Nativex根据适用的数据保护法获得了保留数据的合法依据。本条款不适用于任何适用法律要求或允许发布方或Nativex保留部分或全部数据的情况,在这种情况下,各方应隔离和保护数据,使其不再进行任何处理,除非在该法律要求的范围内,直至法律允许删除。

2.8 审计

发布方应允许Nativex(或其指定的第三方审计师)审计发布方对本附录的遵守情况,并应向Nativex提供所有必要的信息、系统和工作人员,以证明发布方对本附录和适用数据保护法的遵守情况,并允许Nativex(或其第三方审计师)进行此类审计。发布方承认,Nativex(或其第三方审计师)可以为进行本审计而进入其场所,但Nativex应事先合理通知其审计意图,在正常营业时间内进行审计,并采取一切合理措施防止对发布方的运营造成不必要的干扰。Nativex在任何12个日历月内行使审计权不超过一次,除非(1)主管数据保护机构的指示要求;或(2)Nativex认为由于发布方遭受安全事件,有必要进行进一步审计。如果发布方根据ISO 27001、ISO 27701、SSAE 18 SOC 1、2、3和/或PCI标准(如适用)由独立的第三方审计员定期进行审计,发布方应根据要求向Nativex提供其审计报告的摘要副本,这些报告应受主协议的保密条款的约束。

2.9 赔偿

发布方应赔偿Nativex因发布方违反本附录规定的数据保护条款而遭受或发生的所有索赔(包括第三方对Nativex提出的索赔)、损失、成本、伤害、费用(包括合理的法律费用)、责任或损害(“损害”)。

3. 限制性转移

3.1 受中国数据保护法保护的个人信息

在中国数据保护法适用的情况下,如果主协议下的任何个人信息转移属于限制性转移,双方应当遵守中国数据保护法就个人信息出境的相关规定,包括但不限于开展数据出境安全评估(如需),签署标准合同,以及采取合理的组织和技术措施保障出境数据的安全,其中:(1)数据输入方应尽最大努力协助数据输出方遵守中国数据保护法的要求(包括但不限于获得任何政府许可、评估、批准,签署单独的标准数据转移协议,或完成其他手续);(2) 如果数据输出方在其唯一和绝对的酌情权下,认为中国数据保护法的一项或多项要求没有得到满足,数据输出方可以不向数据输入方转移个人信息或暂停转移。为避免歧义,如发布方就限制性转移构成个人信息的控制者,则发布方应当就限制性转移履行上述中国数据保护法项下数据出境的相关义务,Nativex将在发布方合理要求的情况下向发布方提供必要的协助。

3.2 受俄罗斯数据保护法保护的个人信息

在俄罗斯数据保护法适用的情况下,如果发布方传输给Nativex的任何个人信息转移属于限制性转移,发布方应当将该等个人信息首先在俄罗斯本地的服务器上进行储存,并在符合俄罗斯数据保护法的规定下向Nativex进行跨境传输;如俄罗斯数据保护法有要求,发布方应当就此等跨境传输获得用户的书面同意。

3.3 标准合同条款

双方同意,当主协议项下的个人信息转移为限制性转移时,标准合同条款将以此为参考纳入本附录,具体如下: 3.3.1.对于受欧盟GDPR保护的数据,欧盟的标准合同条款将按以下方式完成适用: (1)当本附录第2.1.2条适用时,模块一(Controller to Controller)将适用; (2)当本附录第2.1.1条使用时,模块二(Controller to Processor)将适用,且双方同意,在标准条款第9条中选择OPTION 2:: GENERAL WRITTEN AUTHORISATION。具体来说,数据输入方有权将其云服务商和流量提供商作为其子处理商参与到数据处理中。; (3)在第17条中,选择1将适用,欧盟的标准合同条款将受荷兰法律管辖。 (4)在第18(b)条中,争议应在荷兰法院解决。 (5)附件1、附件2中应当填写的信息如本附录附表1、2中所列的信息所示。

3.3.2.对于受英国GDPR保护的数据,英国的标准合同条款将按以下方式完成适用: (1)由英国信息专员发布的《国际数据传输协议》(A1.0版,2022年3月21日生效,下称“IDTA”)应被视为已经签订。 (2)IDTA第一部分的表1-4应被视为完成了以下规定----- A.管辖IDTA的英国国家法律应是英格兰和威尔士; B.IDTA各方提出法律主张的主要地点应是英格兰和威尔士; C.链接的协议是指主协议; D.英国GDPR适用于数据输出方; E.IDTA的各方可以在IDTA的期限结束前,通过送达一个月的书面通知来终止IDTA; F.当批准的IDTA发生变化时,可以终止IDTA的各方应是数据输入方; G.如果以下项目的信息在所提及的关联协议(根据IDTA的定义)中被更新,IDTA中的以下信息将自动更新: a)转移的个人信息的类别; b)特殊类别和犯罪记录数据的类别; c)被转移的个人信息的数据主体; d)数据输入方可能处理所转移的个人信息的目的; e)安全要求。 (3)除非如上(A)到(F)的规定,表1-3的信息以本附录附表1所列的信息为准; (4)表4以本附录附表2所列的信息为准。

3.3.3.对于受瑞士DPA保护的数据,欧盟的标准合同条款将以本附录第3.2节中规定的内容为准,并修订如下: (1)欧盟标准合同条款中提到的 “Regulation (EU) 2016/679”将被视为指的是瑞士DPA; (2)对 “Regulation (EU) 2016/679”具体条款的引用将被替换为瑞士DPA的相应条款或章节; (3)对 “欧盟”、“联盟”和 “成员国”的提及,将被视为用“瑞士”取代; (4)对 “主管监督机构”的提及被替换为 “瑞士联邦数据保护信息专员”;以及 (5)在第18(b)条中,争议应在瑞士的主管法院解决。

3.3.4.对于受其他适用数据保护法保护的数据,数据输出方和数据输入方同意,相应的标准合同条款应自动适用于数据输出方向数据输入方的数据转移,并且在适用的情况下,应视为在比照上述标准合同条款完成的基础上完成。

3.4 数据输入方不得参与(也不允许任何(子)处理者参与)主协议项下或与主协议履行有关的任何其他限制性个人信息转移(无论是作为个人信息的输出方还是输入方),除非限制性转移是在完全遵守适用数据保护法的情况下进行。

3.5 如果本附录与标准合同条款之间有任何冲突,则以标准合同条款为准。

附表1

数据处理说明

A. 缔约方名单

数据输出者

名称 发布方
正式注册号 以发布方在主协议中的公司有效文件号码为准
负责数据处理的联系人姓名、职位和联系方式 以主协议中的信息为准
角色(控制者/处理者) 控制者

数据输入者

名称 Nativex
正式注册号 以主协议中的信息为准
负责数据处理的联系人姓名、职位和联系方式 以主协议中的信息为准
角色(控制者/处理者) 控制者/处理者


B. 转移的描述

数据主体的类别 A. 用户(如协议中所定义)
B. 发布方代表(如协议中所定义)
转移的个人信息类别 针对用户:
A. 行为数据:浏览或点击历史;
B. 位置数据:IP地址,国家、时区和地域设置(包括国家信息和首选语言);
C. 持久性标识符:设备标识符;广告标识符;MAC地址;
D. 应用信息:应用包名,应用版本和特性,是否为App Store下载,已安装应用列表;
E. 设备信息:设备名称、设备 ID、设备型号、操作系统信息;
F. 其他:设备事件信息(如系统崩溃,系统活动),时间戳,用户提出请求的日期和时间以及来源网址,用户代理,广告效果数据(非必选,以发布方实际是否传输为准)。
针对发布方代表:
A. 个人详细资料:姓名
B. 联系细节:电子邮件和电话信息
C. 就业联系信息:当前职位描述;职称;单位/部门;工作地点
转移的方式 发布方通过Nativex服务器接口传输给Nativex 。
转移的敏感数据(如果适用)和应用的限制或保障措施 不适用
转移的频率 在合作协议的期限内持续发生
转移和处理的性质和目的 如本附录第2.2.2条所约定
个人信息的保留期限,如果无法保留,则说明用于确定该期限的标准 如本附录第2.7条所约定
数据输入方能否以及何时进一步转移个人信息(仅当第3.3.2适用时) 根据IDTA第16.1条(转移数据)并为Nativex目的而进行转移
审查转让的日期(仅当第3.3.2适用时) 双方必须至少在每次对转移的数据、目的、输入方信息、TRA或风险评估发生变化时审查安全要求。


C. 主管监督机构

对于受欧盟GDPR保护的个人信息:以欧盟GDPR第13条的规定为准

对于受瑞士DPA保护的个人信息:Federal Data Protection and Information Commissioner (FDPIC)

对于受英国GDPR保护的个人信息:Information Commissioner's Office



附表2

技术和组织上的安全措施:最低限度的安全控制

以下是对技术和组织措施的描述,在考虑到处理的性质、范围、背景和目的,以及对自然人的权利和自由的风险的情况下,Nativex以及在适用的情况下,任何Nativex委托的处理者必须至少实施这些措施:

Nativex已采取符合相关法律和行业标准的物理、技术以及行政管理措施。例如,Nativex会使用防火墙、加密技术以及其他为防止欺诈和身份窃取而设计的自动化软件;Nativex只将信息储存在能够为用户信息提供较高保护程度的设备和场所。我们也会通过视频以及其他电子监控方式对周边以及建筑物入口所发生的数据访问实施严格监控。

Nativex会尽量减少敏感信息在其服务器的存放以保护用户的隐私。Nativex也会从合同上要求合作伙伴保护用户数据。

Nativex也已经完成ISO27001审计,并已获得SOC2 Type1审计报告,该报告基于美国注册公共会计师协议(“AICPA”)的标准Trust Service Criteria(“TSC”)就安全性、可用性、处理完整性、保密性及隐私控制方面提供了详细的信息及保证。