本数据处理协议(“DPA”)构成 Multiuniversal UAB(“处理者”)与客户(“控制者”)之间服务协议的一部分。它自动适用于 Multiuniversal 代表控制者处理个人数据的所有合作。无需单独签署 — 服务合作的开始即构成对本条款的接受。
如对本数据处理协议有任何疑问,请通过 privacy@multiuniversal.com 与我们联系。
定义
在本数据处理协议中:
- “控制者”指决定个人数据处理目的与方式的客户。
- “处理者”指按照控制者指示行事的 Multiuniversal UAB。
- “个人数据”、“数据主体”、“处理”、“监管机构”与“个人数据泄露”具有 GDPR 中所赋予的含义。
- “GDPR”指欧洲议会与理事会 (EU) 2016/679 号条例。
- “服务”指处理者根据适用的服务协议提供的 AI 基础设施、自动化或集成服务。
- “子处理者”指处理者委托代表控制者开展处理活动的任何第三方。
范围与角色
处理者提供的 AI 基础设施服务可能涉及代表控制者处理个人数据。在此背景下:
- 控制者是负责确定处理的合法依据与目的的数据控制者。
- 处理者仅根据控制者的书面指示处理个人数据,不得用于任何其他目的。
- 所处理个人数据的具体类别、处理性质与期限,在按每次合作商定的处理明细表中列明。
处理者的义务
处理者应当:
- 仅根据控制者的书面指示处理个人数据,除非欧盟或成员国法律要求另作处理。
- 确保获授权处理个人数据的人员承担保密义务。
- 实施适当的技术与组织安全措施。
- 协助控制者履行其响应数据主体请求的义务。
- 协助控制者确保遵守 GDPR 第 32–36 条下的义务(安全措施、数据泄露通知、数据保护影响评估、事先咨询)。
- 在服务终止后,按控制者的选择删除或退还全部个人数据给控制者,并删除现有副本,除非欧盟或成员国法律要求保留。
- 提供证明遵守本数据处理协议所需的全部信息,并配合审计。
- 若处理者认为某项指示违反 GDPR 或其他适用的数据保护法律,应立即通知控制者。
控制者的义务
控制者应当:
- 确保其向处理者提供的所有个人数据均具有 GDPR 第 6 条下有效的合法依据。
- 提供有据可查的处理指示,并及时将任何变更通知处理者。
- 确保已按 GDPR 第 13 条与第 14 条的要求告知数据主体相关处理事宜。
- 不得指示处理者从事任何违反适用法律的处理活动。
子处理者
未经控制者事先书面授权,处理者不得委托子处理者处理控制者的个人数据。若控制者提供了一般性书面授权,处理者应就任何拟增加或更换子处理者的意向变更通知控制者,并给予控制者 14 天内提出异议的机会。
任何被委托的子处理者均应承担与本数据处理协议同等的数据保护义务。处理者对子处理者的履行情况向控制者承担全部责任。
标准服务合作中使用的已批准子处理者当前清单,保存在 privacy@multiuniversal.com,并可应要求提供。若 AI 模型推理构成服务交付的一部分,相关子处理者会列入同一登记册,并按第 5.1 条要求通知控制者。
安全措施
处理者实施与风险相适应的技术与组织措施,包括:
| 措施 | 实施方式 |
|---|---|
| 传输加密 | 所有数据传输均采用 TLS 1.2 及以上版本 |
| 静态加密 | 包含个人数据的数据库采用加密存储 |
| 访问控制 | 基于角色的访问控制;最小权限原则;强身份验证 |
| 数据最小化 | 仅处理特定目的所必需的数据 |
| AI 处理控制 | AI 推理在合作范围内进行;访问控制与日志记录与其余数据处理技术栈保持一致 |
| 事件响应 | 有据可查的数据泄露检测与响应流程 |
处理者会根据技术发展与所处理数据的性质,定期审查并更新这些措施。
数据主体权利
考虑到处理的性质,处理者应通过适当的技术与组织措施,协助控制者履行其响应数据主体依据 GDPR 第三章行使权利(访问、更正、删除、限制、可携带性、反对)的请求的义务。
若处理者直接收到与控制者数据相关的数据主体请求,应及时转交给控制者,且除非受到指示,不得直接回应数据主体。
个人数据泄露
处理者在获悉涉及控制者数据的个人数据泄露后,应在不无故拖延的情况下通知控制者 — 无论如何应在 48 小时内。通知应在可获得的范围内包括:
- 泄露性质的说明,包括受影响数据主体与记录的类别及大致数量
- 处理者数据保护联系人的姓名与联系方式
- 泄露可能造成的后果说明
- 已采取或拟采取的应对泄露措施说明
处理者应与控制者合作,并采取合理措施减轻泄露的影响。根据 GDPR 第 33 条与第 34 条向监管机构及数据主体发出的任何通知,仍由控制者负责。
国际数据传输
处理者的基础设施与人员位于立陶宛,即欧盟成员国境内。在本数据处理协议下处理的个人数据,默认不会被传输至欧洲经济区以外。
若特定合作需要将个人数据传输至第三国,处理者应提前通知控制者。任何此类传输均应受 GDPR 第五章下适当保障措施(如标准合同条款或充分性认定)的约束,并在传输前落实到位。
审计权利
处理者应向控制者提供合理必要的全部信息,以证明其遵守本数据处理协议。控制者(或控制者委托的审计人员)可对处理者的处理活动进行审计或检查,但须符合以下条件:
- 提前至少 14 天发出合理的书面通知
- 审计在正常营业时间内进行,且不会对处理者的运营造成不合理的干扰
- 审计人员须承担与本数据处理协议同等的保密义务
除非审计发现处理者对本数据处理协议存在实质性违反,否则控制者应承担任何审计的费用。
期限与终止
本数据处理协议在适用服务协议的存续期间持续有效。服务协议终止或到期后,处理者应在 30 天内、按控制者的选择,退还或删除全部个人数据。处理者可在终止后保留一份副本长达 3 年,用于争议解决、审计及法律主张之目的 — 此后应安全删除。在任何此类保留期间,处理仅限于上述目的。控制者可随时要求提前删除。
若适用的欧盟或成员国法律要求保留期超过 3 年,处理者应告知控制者该法律要求,并将处理限制在合规所需的最低限度内。
适用法律
本数据处理协议受立陶宛共和国法律管辖并据此解释。除非适用的服务协议另有规定,因本数据处理协议引起的任何争议均应受立陶宛维尔纽斯法院的专属管辖。
若控制者受另一欧盟成员国法律管辖,本数据处理协议中的任何内容均不限制控制者向其所在地监管机构提出投诉的权利。
处理明细表
以下明细表按每次合作单独填写,并构成本数据处理协议的一部分。已签署的副本会在处理开始前提供给控制者。
| 控制者名称与地址 | 按每次合作单独填写 |
| 服务说明 | 按每次合作单独填写 |
| 处理目的 | 按每次合作单独填写 |
| 个人数据类别 | 按每次合作单独填写 |
| 数据主体类别 | 按每次合作单独填写 |
| 保留期限 | 按每次合作单独填写 |
| 已批准的子处理者 | 默认为无;如适用则列出 |
| 国际数据传输 | 默认为无;如适用则列出具体机制 |
如需为您的合作索取已填写完整的处理明细表,或就本数据处理协议的任何方面进行讨论,请通过 privacy@multiuniversal.com 与我们联系。