数据处理协议
最后更新:2026 年 8 月 | 版本 1.0
本《数据处理协议》(以下简称"本协议"或"DPA")由 Dataify(作为受托方,以下简称"受托方")与您(以下简称“您”或“委托方”)之间就您委托我们按照您的特定需求及处理指令采集、处理并交付定制数据集过程中涉及的数据处理事宜而订立。本协议仅适用于前述定制数据集服务。您应认真阅读并充分理解本协议的全部内容。为特别提示,本协议中涉及责任限制、免责条款或可能对您重大权益产生重大影响的其他条款,均已采用加粗、加下划线等显著方式标注,请您重点关注。您通过勾选、点击确认或其他方式表示接受本协议,或您以任何方式使用本服务的,均视为您已阅读、理解并同意受本协议约束。本协议自前述任一行为发生之时起即在您与我们之间产生法律效力。
第 1 条 定义
1.1 除非上下文另有所指,本协议中下列术语具有如下含义:
适用法律:系指在本协议有效期内,中华人民共和国境内现行有效的有关数据保护、数据安全及网络安全的法律、法规、规范性文件及其他具有强制约束力的文件,包括但不限于《个人信息保护法》《数据安全法》《网络安全法》及网络安全等级保护制度。
服务:指受托方根据委托方的特定需求和数据处理指令,为委托方采集、处理并交付定制数据集的服务,具体以主服务协议、订购单、工作说明书或双方确认的其他书面文件载明的服务范围为准。
个人信息:指以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息。
非个人信息:是指以电子或其他方式记录的除个人信息外的各种信息,包括但不限于非属于个人信息的运营数据信息、用于大数据分析的聚合匿名数据集等。
敏感个人信息:指一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息。本协议项下的敏感个人信息包括但不限于生物识别信息(如人脸、声纹、指纹等)、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息。
个人信息处理者:指在数据处理活动中自主决定处理目的、处理方式的组织或者个人。本协议中,委托方是本协议项下的个人信息处理者。
受托方:系指接受个人信息处理者委托,在其委托范围内处理个人信息的组织或者个人。本协议中,受托方为 Dataify,是本协议项下个人信息的受托方。
数据处理指令:指个人信息处理者以书面形式向受托方发出的、关于采集目标、范围、方式、目的、期限及个人信息种类的具体指令。
个人信息泄露事件:指个人信息发生或可能发生泄露、篡改、丢失的安全事件。
分受托方(或称“次级受托方”):系指受托方委托的、代表受托方处理个人信息的其他组织或个人。
1.2 本协议中未定义的术语,依适用数据保护法律解释。
第 2 条 委托方的义务
2.1 委托方应当就其委托处理活动遵守适用数据保护法律,包括就处理指令的合法性、正当性与必要性负责。
2.2 委托方进一步保证:
(1)其对相关个人信息的处理具有合法、正当的处理目的及相应的合法性基础,并已根据适用法律履行必要的告知、取得同意或其他相关义务;
(2)其向受托方发出的处理指令及所提供的数据来源合法、正当、必要,不违反数据来源平台或渠道的排除性规则与服务条款(已获明确授权的除外),且不涉及受法律保护的自然人隐私、商业秘密或国家秘密。
2.3 委托方应当就委托处理活动开展个人信息保护影响评估,并对评估结论及其处理行为的合法性自行承担责任。
2.4 因委托方处理指令违法、目的违法或超授权使用导致第三方索赔、行政处罚或损害的,委托方应就其原因造成的损失承担责任,并赔偿受托方因此遭受的全部损失(包括行政罚款、律师费及商誉损失)。但因受托方违反本协议、适用法律或存在其他过错导致或扩大的损失除外。
2.5 若委托处理的数据中包含非个人信息,委托方保证其对所提供或指示采集的非个人信息拥有合法使用权或已取得合法授权,不违反任何第三方协议或服务条款,不侵犯任何第三方的知识产权或商业秘密。
第 3 条 受托方的义务
3.1 受托方承诺仅按照委托方的书面处理指令及本协议处理个人信息,不得超出约定的处理目的、期限、处理方式或个人信息种类。委托方应采取合理措施确保所处理的个人信息对于实现处理目的而言是必要的、适当的,且限于实现处理目的所必需的最小范围。
3.2 委托方就每项具体服务向受托方发出的处理指令,应通过主服务协议、订购单或双方认可的其他书面方式确定,并根据实际处理活动载明以下事项:
(1)处理的主题与目的;
(2)数据主体类别;
(3)个人信息及其他数据的种类和范围;
(4)处理方式;
(5)处理期限;
(6)双方约定的其他特殊安全或处理要求。
前述文件与本协议共同构成双方就相关数据委托处理事项的完整约定。
3.3 受托方应在网络安全等级保护制度基础上采取加密、访问控制、日志审计、入侵检测等技术与管理措施,保障个人信息在采集、传输、存储环节的保密性、完整性、可用性。
3.4 受托方因服务需要委托分受托方处理个人信息的,应事先取得委托方书面同意;委托方亦可预先书面授权分受托方白名单,白名单内无需逐次同意。受托方应以书面协议要求分受托方承担不低于本协议的保护义务,并对分受托方行为向委托方负责。受托方拟新增或替换分受托方的,应提前十五(15)个工作日书面通知委托方,委托方有权在十(10)个工作日内提出异议。
3.5 处理记录:受托方应按照适用法律要求,记录其代表委托方进行的个人信息处理活动,包括但不限于处理目的、数据类别、接收方、存储期限及安全措施等。受托方应根据委托方合理要求,向委托方提供处理记录摘要。
3.6 数据准确性:委托方应对其提供或指示采集的个人信息的准确性、完整性和时效性负责。受托方在数据处理过程中发现数据明显错误或不完整的,应通知委托方,并按委托方指令处理。受托方不承担核实数据来源准确性的义务,但受托方在数据处理过程中因自身过错导致数据失实的除外。
3.7 非个人信息的保护:对于本协议项下处理的非个人信息,受托方应按照本协议约定的安全措施予以保护,防止数据泄露、损毁或丢失。受托方不对非个人信息的内容合法性、权属清晰度或第三方侵权风险承担责任,但受托方明知或应知该等数据来源违法的除外。
第 4 条 合作
4.1 在合理范围内,受托方应协助委托方履行其在适用数据保护法律下的义务,包括但不限于协助委托方响应个人信息主体的查阅、复制、更正、删除、携带等权利请求。
4.2 个人信息主体、监管部门或第三方就本协议涵盖的个人信息处理提出请求的,受托方应将相关请求转交委托方处理。
4.3 委托方有权在提前十(10)个工作日书面通知后,对受托方的处理活动进行审计或委托独立第三方审计,审计范围限于本协议相关服务。受托方应提供必要记录与配合;受托方提供近期第三方安全审计报告(如 SOC 2、ISO 27001 认证)且委托方接受的,可免除或减少现场审计。现场审计每十二(12)个月不超过一次,但发生个人信息泄露事件或重大安全风险时可立即触发,审计费用由委托方承担,发现受托方重大违约的由受托方承担。
4.4 在合理范围内,受托方应协助委托方开展个人信息保护影响评估及与监管部门的沟通。
第 5 条 数据安全措施与个人信息泄露
5.1 受托方应根据适用法律要求落实网络安全等级保护义务,并采取与处理活动及风险水平相适应的数据分类分级管理、加密传输与存储、访问控制与最小权限、安全日志留存、漏洞管理及安全事件应急响应等技术和管理措施。
5.2 受托方应确保仅因履行本协议项下职能确有需要的员工方可接触个人信息,并确保该等员工承担同等保密义务。
5.3 未经委托方书面同意,受托方不得向任何第三方披露本协议项下处理的个人信息,但依据本协议委托分受托方处理的除外。
5.4 受托方发现或被告知个人信息泄露事件的,应立即采取补救措施,并在知悉后二十四(24)小时内书面通知委托方,内容包括事件概况、涉及个人信息种类与数量、可能影响及已采取和拟采取的补救措施。
5.5 委托方作为个人信息处理者,应根据适用法律评估相关个人信息安全事件,并依法履行向个人信息保护职责部门及相关个人进行通知、报告等义务。受托方应在合理范围内配合委托方开展调查和处置,提供必要的处理记录、安全日志与技术协助。
第 6 条 最终条款
6.1 服务终止或委托处理目的实现后,受托方应按委托方处理指令删除或返还所处理的个人信息及其副本,并根据委托方的合理要求提供删除确认。经依法匿名化处理且无法识别特定自然人、不能复原的信息,以及法律法规要求保留的记录除外。委托方选择返还的,受托方应在服务终止后十五(15)个工作日内以加密方式返还并随后删除本地副本。法律法规要求留存的交易记录、安全日志等,在法定留存期内可不删除,留存期满后及时删除。
6.2 如本协议项下的数据处理涉及个人信息或重要数据跨境提供,双方应按照届时适用的数据出境法律法规履行相应义务。依法需要进行数据出境安全评估、订立个人信息出境标准合同、通过个人信息保护认证或履行其他程序的,由依法承担相关义务的一方负责办理,另一方应在合理范围内予以协助。依法属于豁免或无需履行前述程序的情形,从其规定。
6.3 受托方发生合并、分立、破产或撤销的,应及时通知委托方,由承受权利义务的实体继续履行本协议;无法继续履行的,按委托方处理指令删除或返还个人信息。
6.4 责任承担:
(1)一方违反本协议导致第三方索赔或行政处罚的,由违约方承担责任;
(2)因委托方处理指令违法、目的违法或超授权使用致损的,委托方承担全部责任,并赔偿受托方因此遭受的全部损失。(3)因受托方超指令处理或安全措施缺失致损的,受托方在直接损失范围内承担责任,累计赔偿不超过近十二(12)个月的服务费总额(含委托方已支付的全部费用),但故意、重大过失或违反强制性法律的情形除外。
6.5 各方对履约中获悉的对方商业秘密、技术信息及所处理的个人信息负有保密义务。保密义务在本协议终止后继续有效三(3)年;涉及个人信息的保密义务永久有效。
6.6 本协议适用中华人民共和国法律。因本协议引起的争议,双方应友好协商解决;协商不成的,任何一方均有权向江苏省徐州市泉山区人民法院提起诉讼。
6.7 完整协议与文件关系:
(1)本协议连同主服务协议及附件构成双方就数据处理事项的完整协议。
(2)就本协议项下受托方处理的个人信息,应以本协议约定为准;就受托方作为独立的个人信息处理者(包括但不限于为提供官网访问、账号注册、客户管理等服务而处理个人信息)的场景,应以《Dataify 隐私政策》为准。
6.8 受托方有权不时修订本协议。修订后的协议将在官网发布并注明生效日期,受托方将通过官网公告、邮件或其他合理方式通知委托方;修订在生效日期后,委托方继续使用相关服务即视为接受该等修订。主服务协议终止时本协议同时终止。本协议任何条款被认定为无效或不可执行的,不影响其他条款效力。
