第1条 — 清单范围
第2条 — 服务提供商类别
2.1每行列明类别、功能、数据、所在地、数据传输保障措施及状态。所列地点对应申报范围;不得据此认为整个服务仅在欧洲托管。
| 服务提供商类别 | 职能 | 处理的数据 | 所在地及保障措施 | 状态 |
|---|---|---|---|---|
| 网站和应用托管 | 托管网站、应用程序及服务所需文件(文档、导出存档、证书)。 | 账户和权限、服务使用及用量、客户提供的文档、导出存档、技术日志和审计日志 | 法国。由设立于欧盟境内的服务提供商在欧盟境内托管。 | 服务运行期间,视所使用的功能而定 |
| 数据库托管 | 托管服务数据库。 | 账户和权限、文本转录稿、通话报告和培训结果、服务使用及用量、技术日志和审计日志 | 欧盟境内(存储)。对于适用的传输,根据DPA第11条规定的条件,采用Data Privacy Framework和标准合同条款,包括从第三国进行的远程访问。 | 服务运行期间,视所使用的功能而定 |
| 加密备份 | 将备份存储在服务器之外:数据库的加密副本(包含数据库中已有的数据类别)以及应用文件副本。 | 账户和权限、文本转录稿、通话报告和培训结果、服务使用及用量、技术日志和审计日志、客户提供的文档、导出存档 | 欧盟境内(存储)。对于适用的传输,根据DPA第11条规定的条件,采用Data Privacy Framework和标准合同条款,包括从第三国进行的远程访问。 | 服务运行期间,视所使用的功能而定 |
| 人工智能模型提供商 | 处理练习通话(语音和转录文本),并生成服务中的人工智能内容,包括通话报告;还会收到组织向模拟客户开放查看的文档摘录。 | 对话和转录的音频流、文本转录稿、客户提供的文档 | 主要在美国;无法保证所有服务提供商的数据处理地点。对于适用的传输,根据DPA第11条规定的条件,采用Data Privacy Framework和标准合同条款,包括从第三国进行的远程访问。 | 服务运行期间,视所使用的功能而定 |
| 邮件发送 | 传送服务邮件,包括账户验证、邀请和通知。 | 电子邮件地址和服务邮件 | 根据服务提供商配置的发送区域,位于欧盟或美国。对于适用的传输,根据DPA第11条规定的条件,采用Data Privacy Framework和标准合同条款,包括从第三国进行的远程访问。 | 服务运行期间,视所使用的功能而定 |
| 在线支付 | 启用在线支付时管理订阅和支付。目前按报价和发票提供的方案尚未开放此项处理。 | 账单身份信息和支付数据 | 欧盟境内。对于适用的传输,根据DPA第11条规定的条件,采用Data Privacy Framework和标准合同条款,包括从第三国进行的远程访问。 | 仅在开放在线支付后启用;当前支付未使用 |
2.2具名名单构成DPA附件3的一部分,其版本与本名册相同。
第3条 — 托管与备份
3.1应用服务器位于法国,数据库位于欧盟境内。数据库的加密备份存储在受欧洲存储管辖权约束的环境中。备份包含其所保护数据库中的数据类别,此外还可能包含根据存储功能托管的文件或导出内容。
3.2数据库备份在远程存储中保留30天;文件副本在文件删除或替换后保留30天;本地副本保留7天。删除期限和方式详见 DPA 和隐私政策。某种存储介质有备份,并不意味着可以将其用于其他目的。
第4条 — 人工智能服务提供商
4.1服务的人工智能功能(练习对话、转录、通话报告、人工智能教练)依托专业人工智能模型服务提供商。这些提供商会在欧盟以外处理数据,尤其是在美国。此类数据传输受Data Privacy Framework或标准合同条款约束,具体条件见DPA第11条。因此,将通话及分析描述为仅在欧洲处理并不准确。
4.2本服务不保存任何音频录音。音频流仅在通话期间(对于在模拟语音信箱中留言的情况,则在留言录制完成后立即)传输给供应商,以便进行对话和转录。为生成或分析培训内容,可能会传输转录文本和文档。AI透明度声明说明了这些操作的运行方式。
4.3供应商依据其合同承诺处理这些数据,并可能在有限期限内保留其中一部分,尤其用于安全和防止滥用。软件提供方不会指示供应商将这些数据用于其自身目的;实际的数据保留和使用条件以各供应商合同为准,并可根据第5.3条的规定提供给客户。软件提供方将传输的数据限制在严格必要的范围内。供应商的详细名单将在客户账户空间中提供,也可通过 privacy@clozing.example 索取。
第5条 — 国际数据传输保障措施
5.1在充分性决定和适用认证的范围内,向美国传输数据受 Data Privacy Framework 约束;同时,根据相关合同条件,也适用标准合同条款。仅仅提及这些机制,并不免除核实其适用范围的责任。
5.2对于不受充分性决定涵盖的数据传输,标准合同条款以及必要时采取的补充措施构成所需的合规框架。如果某项保障措施不再适用,软件提供方将采用其他有效机制,或暂停相关传输。
5.3客户可通过privacy@clozing.example索取有关这些保障措施的相关信息。提供的文件可能会隐去与核查无关的商业秘密或第三方数据。
5.4如果设立在欧盟以外的服务提供商在欧盟境内托管数据,则可能从第三国进行的远程访问将受标准合同条款或《数据隐私框架》约束。
第6条——条件适用的服务提供商与客户选择
6.1在线支付服务提供商已列入名册,其状态取决于是否启用在线支付。目前,本服务通过报价和发票订购。此说明并不表示已开通银行卡支付,也不表示试用时需要提供银行卡。
6.2客户为其SSO配置的身份服务提供商由客户自行选择,相关关系也由客户与该服务提供商建立。客户应在向用户提供的信息中考虑该提供商的处理活动。仅仅因为进行了此项配置,该服务提供商并不会成为由提供方选择的后续子处理者。
第7条——变更、通知与异议
7.1新增或更换服务提供商,或所在地或保障措施发生重大变更时,将更新登记册,并根据DPA第10条提前通知客户。提前通知期限为30天;客户可在收到通知后15天内提出基于数据保护理由的异议。
7.2双方将审查可能的保障措施或替代方案。如果无法找到解决方案,客户可无须承担罚金终止受影响的部分服务,并获得相应预付费用的退款。DPA规定了未能解决的异议如何处理。
7.3提交有关服务提供商的异议或问题,请发送至:privacy@clozing.example。客户应注明其组织、相关变更及理由,以便进行有效审查。
第8条——版本与历史记录
现行名册:2026-10-11 版本。本版按类别公开列出服务提供商(具名名单提供给客户),并修正了设立在美国、但在欧盟境内存储数据的服务提供商所适用的保障措施:其可能进行的远程访问按数据传输处理;本版未新增或删除任何服务提供商。后续变更将依据《数据处理协议》(DPA)通知。可通过 privacy@clozing.example 申请获取适用于较早时期的版本。
| 版本日期 | 变更内容 | 服务中记录的版本 |
|---|---|---|
| 2026年10月10日 | 详细介绍服务提供商、区分其身份类别、明确数据传输情况、备份数据类别、人工智能供应商以及备份保留期限。 | 2026-10-10 |
| 2026年10月11日 | 按类别公开介绍,具名名单仅供客户查阅并可应要求提供;针对设立在美国且在欧盟境内存储数据的服务提供商进行远程访问的传输保障措施。 | 2026-10-11 |