数据处理协议

数据处理协议 — DPA。

本协议草案明确了NOZZL SAS代表客户组织进行的数据处理。签订前,必须结合合同及数据处理附件完成并确认本协议。

协议双方、标的与期限

客户组织负责确定训练的目的。编辑方作为数据处理者,提供所订购的功能。协议中必须填写客户身份、参考合同、生效日期和期限,并经接受后生效。

相关操作包括接收、存储、提取文件、语音模拟、转录、生成场景、教学分析以及提供结果。这些操作在服务期间进行,之后依照约定的返还和删除规则处理。

相关人员与数据

相关人员包括客户组织的用户、管理员和团队成员。数据类别包括职业身份标识、角色、训练内容、转录文本、结果、获准使用的文件及安全日志。

客户承诺仅传输必要数据。在虚构示例即可实现目标时,不得提供健康数据、敏感档案及有关真实潜在客户的信息。应用不会保留任何音频文件。

处理指示与保密

数据处理必须限于客户记录在案的指示及履行约定服务所必需的操作。获准访问数据的人员必须承担适当的保密义务。

如某项指示可能违反适用规则,必须告知客户。不得仅因数据托管或使用AI,就推定数据会被用于其他独立目的。

技术和组织措施

相关措施包括组织之间的数据隔离、基于角色的权限、身份验证和可用的双重身份验证,以及安全操作的可追溯记录。生产环境通信使用加密通道。

安全附件必须说明实际部署的托管参数、服务提供商的数据静态加密措施、管理访问权限、备份、测试及事件处理流程。不得将尚未核实的认证、可用性保证或未来措施描述为已落实。

后续分处理者与数据传输

在线清单列出了已使用或计划使用的技术服务提供商。实际使用情况、数据类别、所在国家/地区及保障措施必须记录在已接受的附件中。

变更通知流程、提出异议的期限以及有理据异议的后果仍有待商定。任何向欧洲经济区以外传输数据的行为,都必须采用适用的机制,并在需要时进行评估并采取必要的补充保障措施。仅在欧盟境内托管并不足以排除数据传输。

协助与数据泄露

在其掌握的信息和具备的功能范围内,编辑方会协助客户处理权利请求、整理安全文档及开展数据处理所需的分析。

如发生涉及客户的数据泄露,编辑方必须在知悉后无不当延迟地通知客户,并提供现有信息及随分析进展补充的信息。必须填写联系人、警报渠道及任务分工;本草案不添加任何以数字表示的合同期限。

服务结束、证明与审计

返还或删除数据的选择、导出格式、时间安排及备份处理方式均须协商确定。法定保留义务应另行说明。

客户必须能够获取评估数据处理者义务所需的信息。审计方式、保密要求、范围及可能产生的费用均有待敲定。本在线版本仅供讨论,并不能证明已进行审计或法律审查。

来源与参考

数据处理协议 | Clozing