标准合同条款

根据EUR-Lex(CELEX 32021D0915)发布的官方文本,即该决议的附件。已选定的选项标注为 [选项:…],未选定的选项则被划掉;其余内容保持不变。

第一节

条款1:目的和适用范围

a) 本标准合同条款(以下简称“条款”)旨在确保遵守欧洲议会和理事会于2016年4月27日通过的第(EU) 2016年4月27日《关于在处理个人数据时保护自然人、数据自由流动以及废止95/46/EG号指令的条例》(《通用数据保护条例》)第28条第3款和第4款的规定。 [选项:选项1]

b) 附件I中所列的数据控制者和数据处理者已同意本条款,以确保遵守 (EU) 2016/679第28条第3款和第4款以及/或(EU) 2018/1725号条例第29条第3款和第4款的要求。

c) 本条款适用于附件II所列的个人数据处理活动。

d) 附件一至四是本条款的组成部分。

e) 本条款的适用不影响数据控制者根据《(EU) 2016/679号条例》和/或《(EU) 2018/1725号条例》所承担的义务。

f) 仅凭本条款本身,并不能确保《欧盟条例》2016/679和/或《欧盟条例》2018/1725第五章中关于国际数据传输的义务得到履行。

条款 2:条款的不可变更性

a) 除非是为了补充或更新附件中列明的信息,否则各方承诺不得修改本条款。

b) 这并不妨碍双方将本条款中规定的标准合同条款纳入更全面的合同中,并添加其他条款或额外保障措施,前提是这些条款或措施既不直接也不间接与本条款相抵触,且不限制相关个人的基本权利或基本自由。

条款 3:解释

a) 若本条款中使用了《欧盟条例》(EU)2016/679 或《欧盟条例》(EU)2018/1725 中定义的术语,则这些术语的含义与相关条例中的含义相同。

b) 本条款应根据《(EU) 2016/679号条例》或《(EU) 2018/1725号条例》的规定进行解释。

c) 本条款不得以任何方式被解释为违反《 (EU) 2016/679 或 (EU) 2018/1725 条例所规定的权利和义务相抵触,或限制相关人员的根本权利或基本自由。

条款 4:优先权

如果本条款与双方之间现有的或今后达成的相关协议条款存在冲突,则以本条款为准。

第5条 - - 可选:关联条款

[选项:未约定]

第二节:当事方的义务

第6条:处理说明

处理活动的具体细节,特别是个人数据的类别以及受托人受数据控制者委托处理个人数据的目的,详见附件II。

第7条:各方的义务

7.1. 指示

a) 除非根据欧盟法律或其所适用的成员国法律有义务进行处理,否则处理者仅根据控制者的书面指示处理个人数据。 在这种情况下,除非相关法律因重大公共利益而禁止,否则数据处理方应在处理前将这些法律要求告知数据控制方。数据控制方可在个人数据处理的整个期间内发出进一步指示。这些指示必须始终以书面形式记录。

b) 若数据处理者认为数据控制者下达的指示违反了《欧盟条例》(EU)2016/679、 (EU) 2018/1725号条例或欧盟及成员国现行数据保护法规相抵触,应立即通知数据控制者。

7.2. 处理目的限定

除非收到数据控制者的进一步指示,否则数据处理者仅为附件 II 中列明的特定目的处理个人数据。

7.3. 个人数据处理期限

数据处理方仅在附件 II 规定的期限内处理数据。

7.4. 处理的安全性

a) 数据处理方应至少采取附件 III 所列的技术和组织措施,以确保个人数据的安全。 这包括保护数据免受安全事件的影响,无论该事件是无意还是非法的,均会导致数据的销毁、丢失、更改或未经授权的披露,或导致对数据的未经授权访问(以下简称“个人数据保护事件”)。 在评估适当保护水平时,各方应充分考虑技术发展水平、实施成本、处理的性质、范围、情况和目的,以及相关数据主体面临的风险。

b) 数据处理方仅在为履行、管理和监督本合同所绝对必要的情况下,才允许其员工访问作为处理对象的个人数据。 数据处理方应确保获准处理所接收个人数据的人员已承诺保密,或受适当的法定保密义务约束。

7.5. 敏感数据

如果处理涉及能够揭示种族或族裔出身、政治观点、宗教或世界观信仰或工会会员身份的个人数据,或为明确识别自然人而包含的基因数据或生物识别数据, 有关个人健康、性生活或性取向的数据,或有关刑事定罪和犯罪行为的数据(以下简称“敏感数据”),数据处理者应适用特殊限制和/或额外保障措施。

7.6. 文件记录与条款遵守

a) 双方必须能够证明其遵守本 条款。

b) 数据处理方应立即并以适当方式处理数据控制方就依据本条款进行数据处理所提出的请求。

c) 数据处理方应向数据控制者提供所有必要信息,以证明其遵守了本条款所规定且直接源自《欧盟条例》2016/679和/或《条例》 (EU) 2018/1725 中直接衍生的义务所需的所有信息。应数据控制者的要求,数据处理者还应允许在合理间隔内或在出现不合规迹象时对属于本条款范围内的处理活动进行审查,并配合此类审查。 在决定是否进行审查或核查时,数据控制者可考虑数据处理者持有的相关认证。

d) 数据控制者可自行进行审查,或委托独立审查员进行审查。审查也可包括对数据处理者场所或实体设施的检查,并在适当情况下提前给予合理通知。

e) 双方应根据要求向主管监管机构提供本条款所述信息,包括审核结果。

7.7. 使用次级数据处理者

a) 选项 2:一般书面授权:数据处理方已获得数据控制方的一般授权,可委托列入约定清单中的次级数据处理方。 数据处理方应至少提前30天以书面形式明确通知数据控制方拟对该名单进行的任何变更(包括增加或替换次级数据处理方),从而为数据控制方留出充足时间, 在委任相关次级数据处理者之前对这些变更提出异议。数据处理者应向数据控制者提供必要信息,以便其行使异议权。 [选项:选项2,期限30天;商定的名单见附件IV]

b) 若数据处理者委托次级数据处理者(代表数据控制者)执行特定的处理活动, 则该委托必须通过合同方式进行,该合同应向次级处理者施加与本条款规定处理者所承担的数据保护义务实质上相同的义务。 数据处理方应确保次级数据处理方履行数据处理方根据本条款以及《欧盟条例》2016/679和/或《欧盟条例》2018/1725所承担的义务。

c) 数据处理方应根据数据控制方的要求,向其提供此类分包协议的副本及其后续任何修订。 为保护商业秘密或其他机密信息(包括个人数据)之必要,数据处理方可在提供副本前对协议文本进行遮蔽处理。

d) 数据处理者应对数据控制者承担全部责任,确保次级数据处理者履行其根据与数据处理者签订的合同所承担的义务。若次级数据处理者未履行其合同义务,数据处理者应通知数据控制者。

e) 数据处理方应与分包处理方约定一项第三方受益人条款,根据该条款,若数据处理方在事实上或法律上不再存在或丧失偿付能力,数据控制方 - 有权终止分包合同,并指示分包处理者删除或归还个人数据。

7.8. 国际数据传输

a) 数据处理者向第三国或国际组织进行的任何数据传输,均须完全基于数据控制者的书面指示,或为遵守欧盟法律或数据处理者所隶属的成员国法律中的特定规定,且必须符合《条例》 (EU) 2016/679 或 (EU) 2018/1725 条例第五章的规定。

b) 数据控制者同意,若数据处理者根据第7.7条聘请次级数据处理者(代表数据控制者)执行特定处理活动,且该等处理活动涉及《条例》 (EU) 2016/679所指的个人数据传输,则数据处理方和次级数据处理方应通过采用欧盟委员会根据《(EU) 2016/679号条例》第46条第2款制定的标准合同条款,确保遵守《(EU) 2016/679第五章的规定,方法是采用欧盟委员会根据《(EU) 2016/679号条例》第46条第2款颁布的标准合同条款,前提是满足适用这些标准合同条款的条件。

第8条:协助数据控制者

a) 数据处理者应立即将收到的来自数据主体的任何请求通知数据控制者。除非获得数据控制者的授权,否则数据处理者不得自行答复该请求。

b) 数据处理方应根据处理的性质,协助数据控制者履行其答复数据主体行使权利请求的义务。在履行第a项和第b项规定的义务时,数据处理方应遵循数据控制者的指示。

c) 除根据第8条b项协助数据控制者的义务外,数据处理者还应结合数据处理的性质及其掌握的信息,协助数据控制者履行以下义务:

  • 1) 若某种处理形式预计将对自然人的权利和自由造成高风险,则有义务对拟进行的处理活动对个人数据保护的影响进行评估(以下简称“数据保护影响评估”);
  • 2) 若数据保护影响评估表明,在数据控制者未采取风险缓解措施的情况下,该处理将导致高风险,则在处理前有义务咨询主管监管机构;
  • 3) 确保个人数据在内容上准确且最新:若数据处理者发现其处理的个人数据不准确或已过时,应立即通知数据控制者;
  • 4) 根据《(欧盟)2016/679号条例》第32条规定的义务。 [选项:选项1]

d) 双方应在附件 III 中规定数据处理方为协助数据控制方适用本条款而应采取的适当技术和组织措施,以及所需协助的适用范围和程度。

第9条:个人数据保护违规事件的通报

发生个人数据保护违规事件时,处理者应与控制者合作并提供相应支持,以便控制者能够履行《条例》 (EU) 2016/679第33条和第34条,或在适用情况下履行(EU) 2018/1725号条例第34条和第35条规定的义务,同时处理者应考虑处理的性质及其掌握的信息。

9.1. 数据控制者处理的数据保护漏洞

如果发生与数据控制者处理的数据相关的个人数据保护违规事件,数据处理者应通过以下方式协助数据控制者:

a) 在数据控制者获悉违规事件后,立即向主管监管机构报告该个人数据保护违规事件, (除非该个人数据保护违规预计不会对自然人的个人权利和自由构成风险);

b) 协助收集根据《欧盟条例》(EU)2016/679第33条第3款规定,数据控制者必须在报告中列明的以下信息,其中这些信息至少应包括: [选择:选项1]

  • 1) 个人数据的类型(如可行,应说明受影响人员的类别及大致人数,以及受影响个人数据记录的类别及大致数量);
  • 2) 个人数据保护违规事件可能造成的后果;
  • 3) 数据控制者为纠正个人数据保护违规事件已采取或拟采取的措施,以及在适当情况下为减轻其可能产生的不利影响而采取的措施。

如果无法同时提供所有这些信息,则初始通报应包含当时可获得的信息,其余信息应在获得后尽快提供,且不得无故拖延;

c) 在履行《条例》第34条规定的义务时 (EU) 2016/679 规定的义务,即当个人数据保护违规事件预计将对自然人的权利和自由造成高风险时,应立即向相关个人通报该违规事件。 [选项:选项 1]

9.2. 数据处理者处理的数据保护违规

如果 发生与数据处理者处理的数据相关的个人数据保护违规,数据处理者应在知悉该违规后立即向数据控制者报告。该报告必须至少包含以下信息:

a) 对违规性质的描述(尽可能说明受影响人员的类别及大致人数,以及受影响数据记录的大致数量);

b) 可用于获取有关个人数据保护违规事件进一步信息的联络点的联系方式;

c) 预计后果以及为纠正个人数据保护违规行为已采取或拟采取的措施,包括减轻其可能产生的不利影响的措施。

如果无法同时提供所有这些信息,则初始通报应包含当时可获得的信息,其余信息应在获得后尽快提供,且不得无故拖延。

各方应在附件三中规定数据处理者必须提供的所有其他信息,以协助数据控制者履行《(欧盟)2016/679号条例》第33条和第34条规定的义务。 [选项:选项1]

第三节:最后规定

第10条:违反条款及合同终止

a) 倘若数据处理方未履行本条款规定的义务,数据控制方可在不影响《欧盟条例》(EU)2016/679和/或《欧盟条例》(EU)2018/1725相关规定的前提下 - 指示数据处理方暂停处理个人数据,直至其遵守本条款或合同终止为止。数据处理方如因任何原因无法遵守本条款,应立即通知数据控制方。

b) 在涉及根据本条款处理个人数据的情况下,控制者有权终止合同,如果:

  • 1) 数据控制者已根据第 a 项暂停数据处理方对个人数据的处理,且数据处理方未能在合理期限内(但无论如何不得迟于暂停后的一个月内)恢复对本条款的遵守;
  • 2) 数据处理方严重或持续违反本条款,或未履行其根据《欧盟条例》2016/679和/或《欧盟条例》2018/1725所承担的义务;
  • 3) 数据处理方未遵守主管法院或主管监管机构作出的具有约束力的裁决,该裁决涉及其根据本条款、《欧盟条例》(EU) 2016/679和/或《欧盟条例》 (EU) 2018/1725所规定的义务的具有约束力的裁决,未予遵守;

c) 若数据控制者坚持要求数据处理者执行其指示, 且数据处理方已告知其该指示违反第7.1条b款规定的适用法律要求。

d) 合同终止后,数据处理方应根据数据控制方的选择,删除所有受其委托处理的个人数据,并向数据控制方出具已完成删除的证明;或者将所有个人数据归还给数据控制方,并删除现有副本, 除非欧盟法律或成员国法律规定有义务保留个人数据。在数据被删除或归还之前,数据处理方应继续确保遵守本条款。

附件一:缔约方名单

数据处理方

Transpareo AG,Tech Cluster Zug,Oberallmendstrasse 18,6300 Zug,瑞士,UID CHE-220.381.580,由董事会主席Günter Reichelt代表。联系方式: 。

根据《通用数据保护条例》(GDPR)第27条指定的数据保护官及欧盟代表:德国数据保护协会(DGD),Heiko Jonny Maniero 教授(荣誉博士),Franz-Joseph-Str. 11,80801 慕尼黑,德国, 。

Transpareo总部位于瑞士,欧盟委员会已针对该国作出充分性决定(2000/518/EG)。数据存储于德国。

数据控制者

Transpareo将与每位数据控制者单独签订本条款。 数据控制者为以下任一 主体:

  1. 根据《一般商业条款》(AGB)使用 Transpareo 平台的客户。其姓名、地址和联系人信息为其通过平台签订合同时提供的信息,并由其在本账户中维护;联系人即为账户持有人。 本条款自本合同订立之日起即视为已达成一致(《一般商业条款》第14条)。
  2. 通过供应商页面向其自有供应商转发 询价的供应商。数据控制者为询价中指定的、通过转发链接所指向的企业。 联系人是指转发者,其身份以转发时提供的姓名和电子邮箱地址为准。供应商在转发时代表其公司接受这些条款,即视为已达成协议;Transpareo将存储已接受的条款版本及转发链接的时间戳。 此外,供应商还须遵守《供应商使用条款》。

一旦数据控制者指定了数据保护官,Transpareo将负责管理该数据保护官。

《一般条款与条件》或《供应商使用条款》均构成主合同。条款以电子方式订立(《通用数据保护条例》第28条第9款);加入日期即为订立之时。

附件二:数据处理说明

A部分:客户

相关人员的类别:客户的员工和受托人;其供应商及其员工;产品和护照数据中提及的人员;客户网站的访客、联系人及订阅者。

个人数据类别:

  • 工作区用户:姓名、电子邮箱地址、语言、角色和组、登录及安全数据、操作日志(含时间戳和IP地址)
  • 供应商:公司名称、联系人姓名、电子邮箱地址、备注
  • 供应商页面:回复、图片、评论及其机器翻译;打开和回复的时间;包含时间戳和IP地址的操作日志
  • 产品和通行证数据、图片及文档中涉及的人员信息
  • 联系人、新闻通讯订阅者以及客户网站表单中的填写内容(仅限客户使用这些功能时)
  • 客户通过平台发送的电子邮件
  • 其网站及密码页面的访问者访问数据

敏感数据:无。客户不会根据第7.5条向平台输入任何敏感数据。

处理方式:存储、分类、显示、机器翻译、加密签名、发布、导出和删除;通过客户提供的电子邮件账户发送电子邮件。

目的:创建、管理和发布产品数据及数字产品护照;运营客户网站;向供应商索取信息;在工作区中进行协作。

期限:主合同有效期内,此后直至根据第10条d款予以删除:

  • 测试阶段的工作区若未转为付费订阅,将在测试期结束五天后被标记为待删除,并在随后七天内被删除。
  • 付费主合同终止后,工作区将保持锁定状态,直至客户要求删除。
  • 若客户要求删除,Transpareo将在七天的撤销期过后删除该工作区的数据库,并销毁其密钥。
  • 已发布且在欧盟注册处登记的数字产品护照版本,以及其显示和核查所需的数据,将在不可更改的档案中保存十年(《一般条款与条件》第10条)。
  • 备份按照附件 III 的规定进行。

B 部分:转交查询的供应商

相关人员类别:数据控制者的员工;其自有供应商及其员工;在答复中提及的人员。

个人数据类别:

  • 转交:数据控制者输入的接收方姓名;数据控制者提供的自身姓名和电子邮件地址;评论;提出的问题;有效期;PIN码
  • 自有供应商的回复:不含元数据的文本、数值和图片及其机器翻译
  • 审核:数据控制者的决定和评论
  • 日志:在打开、解锁和回复转发链接时,以及数据控制者进行相关操作时的具体时间、操作内容和IP地址

敏感数据:无。

处理方式:存储、显示、机器翻译、记录和删除。

目的:负责人向自有供应商索取信息,审核其回复,并将相关内容纳入其回复中。

位置:数据存储于发起原始请求的工作区数据库中,并被标记为数据控制者的数据。该工作区的所有者(客户)仅能查看数据数量,且无法对此类数据下达任何指令。

保存期限:自数据控制者通过链接转发数据之日起算。若该链接失效,数据控制者转发的所有链接均将失效,供应商页面将不再显示其数据。这些数据将一直保存,直至 Transpareo 根据 A 部分删除该工作区,或数据控制者要求删除为止。 对于既未关联公开回复也未关联任何数据记录的图片,Transpareo将在上传后七天内将其删除。

分包处理者:其处理的对象、类型及期限详见附件IV。

附件三:技术和组织措施

加密与假名化

  • 所有连接均采用 TLS 加密。
  • 登录凭据及其他机密信息(PIN、一次性验证码密钥、SMTP 访问凭据、API 密钥)在数据库中采用 AES-256-GCM 算法进行加密存储,每个工作区均使用独立的密钥。
  • 备份数据均经过加密处理。
  • 访问统计数据仅将 IP 地址以密钥加密的哈希值形式存储。供应商页面的访问记录不包含在其中。

隔离

  • 每位客户均拥有独立的数据库。

物理安全

  • 服务器和对象存储位于德国法尔肯施泰因(Falkenstein)的 Hetzner Online GmbH 数据中心内,该数据中心已通过 ISO 27001 认证。

身份验证与授权

  • 密码仅以 bcrypt 哈希值的形式存储。
  • 所有用户均可使用基于一次性验证码或安全密钥的双因素登录;客户可要求在其工作区启用该功能。
  • 会话将在客户设定的无操作时间后结束(默认设置为八小时)。
  • 工作区中适用由客户分配的角色和权限。
  • Transpareo 的员工仅能以客户名义登录后才可打开工作区,该操作将记录在平台日志和工作区的安全日志中。
  • 供应商端:链接中包含一个由16个字符(80位)组成的随机密钥;若未输入PIN码,页面将不会显示任何数据记录。 若连续输入5次错误的PIN码,链接将被锁定15分钟。该页面每分钟最多接受120次来自同一IP地址的访问请求。解锁后,该会话将获得一个新的标识符。该页面对搜索引擎关闭,且不会向外部网站透露其地址。

日志记录

  • 数据记录的修改以及供应商页面上的操作将按时间、操作者和IP地址进行记录,并保存五年;登录和其他安全事件则保存一年。
  • 服务器日志将在14天后删除。

数据完整性

  • 供应商的图片将不带元数据,保存在公共存储之外的受保护区域,直至审核通过后方可接管。只有在审核通过后,响应才会更改数据记录。
  • 发布的密码版本均经过加密签名。

可用性与恢复

  • 每四小时对每个活跃工作区的数据库和文件进行备份,经加密后存放在德国的对象存储中,并与服务器分离。本地副本将在四天后删除。 对象存储中的备份将保留90天,并在随后的30天内被彻底删除。
  • 服务和服务器受到持续监控;安全更新会定期安装。
  • Transpareo会定期审查这些措施,并根据技术发展水平进行调整。

对数据控制者的支持(第8条和第9条)

  • 客户可以在平台中查看、更正和删除其工作区域的数据。供应商可以在供应商页面上查看对其数据共享请求的回复,并可撤销任何已共享的链接。
  • Transpareo 收到相关数据主体的申请后,将立即将其转交数据控制者。
  • 根据第 7.7 条和第 9.2 条发出的通知将通过电子邮件发送至客户的账户持有人,以及供应商在分享时提供的电子邮件地址。第 9.2 条 b 项规定的联系点为 。
  • 根据第9.2条发出的通知还应注明违规发生的时间及其被发现的时间,以及受影响的工作区域或链接。

附件四:分包处理者名单

数据控制者原则上批准以下分包处理者;此为根据第7.7条(a)款第2项选项商定的名单。

Hetzner Online GmbH

地址:Industriestr. 25, 91710 Gunzenhausen, 德国

数据保护联系人:

处理内容:服务器、数据库、文件及备份的托管

地点:德国法尔肯施泰因

适用范围:A部分和B部分

KeyCDN(proinity LLC)

地址:Reichenauweg 1, 8272 Ermatingen, 瑞士

数据保护联系人:keycdn.com 上的联系表单

处理内容:通过内容分发网络(CDN)分发网页和文件;在此过程中会处理访问者的连接数据,特别是 IP 地址

地点:全球各地的边缘服务器,包括欧盟和欧洲经济区以外的地区;根据《通用数据保护条例》(GDPR)第五章的规定,Transpareo 与 proinity LLC 签订的《委托处理协议》(第 7.8 条)确保了向该处传输数据的安全性

适用范围:A 部分和 B部分

DeepL SE

地址:Maarweg 165, 50825 科隆,德国

数据保护联系人:数据保护官 Christian Lenz 博士,dhpg IT-Services GmbH,

处理:文本的机器翻译

地点:欧盟

适用范围:A 部分和 B 部分

Kreativ Media GmbH

地址:Höschgasse 45, 8008 苏黎世,瑞士

数据保护联系人:

处理内容:通过其 SMTP 中继转发平台的系统和通知电子邮件;不提供托管服务

地点:瑞士

适用范围:A部分

每位分包处理者仅以其名义处理数据,且仅在Transpareo代表数据控制者提供服务期间进行处理。

Transpareo 的以下主体不属于分包处理者:客户用于向第三方发送电子邮件的电子邮件账户提供商,以及客户在平台中设置的人工智能服务提供商;这两类服务提供商均由客户自行选择和委托,且客户的浏览器会直接与人工智能服务提供商进行通信。

对于任何拟新增或替换的数据处理方,Transpareo将根据附件III的规定至少提前30天通知,并在transpareo.com上公布修订后的名单。 若Transpareo无法解决客户的异议,客户可在变更生效前终止主合同;供应商可撤回其已提供的链接。

瑞士补充条款

本补充条款是第2条(b)项的另一项条款。若数据处理受瑞士《联邦数据保护法》(DSG)管辖:

  1. 对《欧盟条例》(EU)2016/679的引用同时视为对《瑞士联邦数据保护法》(DSG)相应条款的引用,即《通用数据保护条例》(GDPR)第28条对应《瑞士联邦数据保护法》第9条,《GDPR》第32条对应第8条, 第33条和第34条对应《DSG》第24条,第35条和第36条对应《DSG》第22条和第23条, 第五章对应《数据保护法》第16至18条,数据主体的权利对应《数据保护法》第25至32条,第7.5条所述的敏感数据对应《数据保护法》第5条c项规定的需特别保护的个人数据;
  2. 主管监督机构为联邦数据保护与信息自由专员(EDÖB);《通用数据保护条例》(DSGVO)规定的监督机构职权不受影响;
  3. 瑞士法律亦视为成员国法律。

版本:2026年10月8日