数据处理附录
客户内容中个人信息的处理规则
本中文译文由生成式人工智能翻译,仅供阅读参考,可能存在遗漏或不准确之处。如本译文与英文原版存在任何歧义,应以英文原版为准。
当 Cathrix Network Inc.(“Cathrix”)代表已签订适用协议的个人或实体(“客户”)处理客户个人数据时,本数据处理附录(“DPA”)构成双方协议的一部分。
本 DPA 中未定义的大写术语,其含义与通用服务条款、适用的补充条款或订单中赋予的含义相同。
1. 范围、角色与优先级
1.1 定义与角色
“客户个人数据”指包含在客户内容中、且 Cathrix 代表客户通过服务处理的个人信息。 客户决定处理客户个人数据的目的,并向 Cathrix 提供指令。在此处理过程中,Cathrix 充当客户的服务提供商(数据处理者)。
1.2 豁免情形
本 DPA 不适用于 Cathrix 出于自身目的而处理的账户、联系人、账单、使用情况、安全或其他个人信息。该类数据受我们的隐私政策管辖。
1.3 期限与优先级
本 DPA 在 Cathrix 代表客户处理客户个人数据期间持续有效。
如果本 DPA 与适用协议的其他部分发生冲突,按照通用条款规定的优先顺序,另行签署且明确具有优先效力的协议以及适用订单依次优先于本 DPA。在保留上述两级优先文件效力的前提下,本 DPA 仅在涉及客户个人数据处理的事项上优先适用。所有其他条款(包括适用的责任限制)继续适用。针对特定管辖区所需的附加条款,仅在订单或单独的书面协议中明确规定时方可适用。
2. 处理指令与责任
2.1 Cathrix 的处理指令
客户指示 Cathrix 仅在以下合理必要的范围内处理客户个人数据:
- 提供、配置、维护、保障和支持服务;
- 执行客户对服务的使用和配置;
- 遵循适用协议以及 Cathrix 接受的记录在案的指令;以及
- 遵守适用法律。
Cathrix 不会出售客户个人数据,也不会将其用于无关的广告。如果 Cathrix 有合理理由认为某项指令违反了适用法律,Cathrix 可以暂停该指令,并将在法律未禁止的情况下通知客户。Cathrix 没有义务执行非法、技术上不可行或超出服务范围的指令。
2.2 客户责任
客户负责:
- 遵守适用于客户个人数据的隐私和数据保护法律;
- 提供所需的通知并获取所需的同意或其他合法授权;
- 确保其指令和服务使用行为的合法性;
- 响应个人关于客户个人数据的请求;以及
- 不提交受管制、高度敏感或受法律限制的信息,除非适用的订单明确允许且已落实所需的防护措施。
3. 服务提供商与处理地点
3.1 使用分包商
Cathrix 可以聘用服务提供商(分包商),在提供、保障或支持服务合理必要的范围内处理客户个人数据。Cathrix 将通过书面协议要求这些提供商仅出于授权目的处理客户个人数据,并采取适当的保密和安全防护措施。在适用法律和协议要求的范围内,Cathrix 继续对其控制下的客户个人数据负责。
3.2 处理地点
我们的隐私政策描述了可能发生数据处理的国家和授权目的。客户可以联系隐私专员以获取有关服务提供商和处理地点的书面信息。
4. 安全、事件与合规
4.1 保密与安全
Cathrix 将把对客户个人数据的访问权限限制在为履行服务或遵守法律而需要访问的人员和服务提供商,并且这些人员和提供商均受适当的保密义务约束。Cathrix 将维持与客户个人数据的敏感性及服务性质相适应的合理行政、技术和物理防护措施。然而,没有任何服务能够保证绝对安全。
4.2 隐私与安全事件
“客户数据事件”是指在客户个人数据处于 Cathrix 或其服务提供商保管或控制期间,因防护措施遭破坏而导致客户个人数据丢失、未经授权访问或未经授权披露。它不包括未遂的攻击,也不包括未危及客户个人数据的事件。
如果发生客户数据事件,Cathrix 将:
- 在确定事件发生后,避免不合理的延迟通知客户;
- 提供有关事件性质、受影响信息、缓解措施和纠正措施的合理可用信息;以及
- 配合客户的响应行动提供合理的协助。
除非适用法律将责任分配给 Cathrix,否则客户负责向个人、监管机构和其他人员发出通知。如果法律要求或为降低损害风险所合理必要,Cathrix 可以主动提供通知。
4.3 合规信息
在合理请求下,Cathrix 将提供合理必要的信息以证明其遵守本 DPA,但须受保密、安全和法律限制的约束。任何额外的审计、认证或评估要求必须通过书面形式达成一致,或符合适用法律的强制要求。
5. 数据权利、披露与删除
5.1 个人请求
如果 Cathrix 收到个人关于客户个人数据的请求,Cathrix 通常会将该个人引导至客户处,除非适用法律要求 Cathrix 直接予以响应。考虑到服务的性质以及 Cathrix 可获取的信息,Cathrix 将为客户响应访问、更正、删除或其他法定请求提供合理的协助。客户依然负责评估和响应每一项请求。
5.2 法律请求与披露
Cathrix 仅在客户指示、获得合法有效同意或适用法律允许或要求的情况下披露客户个人数据。在法律允许且合理可行的情况下,Cathrix 将在响应法律程序而披露客户个人数据之前通知客户。Cathrix 会将披露限制在当前情况下合理必要且具有法律授权的信息范围内。
5.3 归还与删除
客户有责任在服务结束前导出客户个人数据,除非适用的服务提供了终止后的数据检索宽限期。终止后,Cathrix 将根据适用协议和客户记录在案的指令删除或归还客户个人数据,但法律要求或允许保留的情况除外。客户个人数据可能会暂时保留在受保护的备份中,直到在适用的备份周期内被覆盖或过期,且除非用于灾难恢复、安全或法律目的,否则不会被恢复。
5.4 联系方式
若您对本 DPA 有任何疑问,应发送给我们的指定隐私专员,邮箱:[email protected]。
最后更新于 2026 年 08 月 26 日
生效日期为 2026 年 08 月 26 日