数据处理协议
符合GDPR第28条的模板 · 版本2.0 · 2026年4月17日
各方
数据控制者("客户方")
公司名称:
法律形式:
代表人:
营业地址:
KVK编号:
电子邮箱:
数据处理者("Alvoru")
以下合称: "各方".
鉴于
- 各方已签订一份主协议,其中Alvoru作为数据处理者代表客户方处理个人数据(以下简称 "主协议");
- 根据GDPR第28条第3款,需要签订一份书面数据处理协议,其中规定数据处理者处理个人数据的方式;
- 本数据处理协议(以下简称 "DPA")构成主协议的组成部分。
第1条 — 定义
本DPA中以大写字母书写的术语具有GDPR赋予的含义,并辅以Alvoru《通用条款》中的定义。
第2条 — 主题和期限
2.1 本DPA规定Alvoru在主协议框架内受客户方委托处理个人数据的相关事宜。
2.2 本DPA自主协议生效之日起生效,并在主协议终止时依法终止,但那些依其性质旨在继续有效的条款不受影响。
第3条 — 处理的性质和目的
3.1 处理的性质和目的在于提供主协议中所述的服务(AI客户服务,包括聊天机器人、电子邮件和日程)。
3.2 Alvoru仅根据客户方书面记录的指示处理个人数据,法律另有规定的除外(GDPR第28条第3款a项)。在后一种情况下,Alvoru会在处理前通知客户方,除非该法律出于重大理由禁止这样做。
第4条 — 个人数据类型和数据主体类别
| 数据主体类别 | 个人数据类型 |
|---|---|
| 客户方的终端用户/客户 | 姓名、电子邮件地址、电话号码、对话内容、预订信息、IP地址 |
| 客户方的员工 | 姓名、工作电子邮件地址、账户信息 |
| 客户门户的访客 | IP地址、会话数据、Cookie ID |
特殊类别个人数据(GDPR第9条)和刑事数据(GDPR第10条)不予处理,除非另有书面约定。
第5条 — 数据处理者的义务
5.1 Alvoru仅为主协议和本DPA中规定的目的,并根据客户方的书面指示处理个人数据。
5.2 Alvoru保证处理个人数据的人员负有保密义务,无论该义务源于法律还是源于合同。
5.3 Alvoru考虑到处理的性质,在满足数据主体行使其GDPR权利的请求方面为客户方提供合理协助。
5.4 Alvoru向客户方提供证明遵守GDPR第28条所需的所有信息。
5.5 AI训练禁令。 Alvoru绝不会将其代表数据控制者处理的个人数据用于训练、微调或以其他方式改进AI模型,也不会用于开发自有或第三方AI应用。
第6条 — 安全措施(GDPR第32条)
Alvoru采取适当的技术和组织措施,以确保与风险相匹配的安全水平,其中包括:
- 传输过程中的加密(TLS 1.2+)以及在适用情况下的静态加密;
- 访问控制基于 least privilege;管理员采用双因素身份验证;
- 防火墙、fail2ban和入侵监控;
- 每日加密备份,保留期限最长90天;
- 对配置文件和数据文件设置限制性文件权限(600);
- 对生产系统访问的日志记录和监控;
- 对安全措施进行定期评估和更新。
第7条 — 子处理者
7.1 客户方向Alvoru授予使用子处理者的一般书面同意,前提是Alvoru遵守本条的其他规定。
7.2 当前使用的子处理者为:
| 子处理者 | 用途 | 位置 / 保障 |
|---|---|---|
| Anthropic | AI文本生成(主要) | 美国 — SCC's |
| OpenAI | AI文本生成(备用) | 美国 — DPF + SCC |
| Resend | 事务性电子邮件 | 美国 — DPF |
| Hetzner Online | 托管与存储 | 欧盟(德国/芬兰) |
| Cloudflare | CDN、DDoS防护、DNS & 电子邮件路由 | DPF + SCC's |
| Sentry | 错误监控(技术日志) | 欧盟(德国) |
| Meta Platforms Ireland | WhatsApp Business API(仅在委托方启用时) | 欧盟(IE)+ 美国 — SCC + DPF |
| Google LLC | Workspace邮件路由与Maps Platform | 美国 — DPF + SCC |
| Moneybird | 开票和会计 | 欧盟(NL) |
| Mollie | 支付处理 | 欧盟 |
7.3 Alvoru向次级处理者施加与本DPA中所载相同的数据保护义务(GDPR第28条第4款)。
7.4 Alvoru至少提前14天通知委托方有关次级处理者的更换或新增。委托方可在该期限内提出有理由的异议。若异议成立,委托方有权免费终止主协议。
第8条 — 向欧洲经济区以外的传输
将个人数据传输至欧洲经济区以外的国家,仅在以下基础上进行:充分性决定(GDPR第45条)、具有约束力的公司规则、欧盟标准合同条款(GDPR第46条第2款c项)或GDPR规定的其他保障措施,并在必要时辅以额外的技术和组织措施。
第9条 — 数据主体的权利
9.1 Alvoru通过客户门户中的技术功能,并在必要时提供额外协助,为委托方处理数据主体请求(查阅、更正、删除、限制、可携带性、异议)提供适当支持。
9.2 对于直接送达Alvoru的数据主体请求,Alvoru将立即转发给委托方。
第10条 — 数据泄露
10.1 Alvoru通知委托方 立即且最迟在48小时内 在发现涉及个人数据的违规行为后(GDPR第33条第2款),以便委托方能够及时在72小时内向Autoriteit Persoonsgegevens履行其报告义务。
10.2 该报告至少包含:违规的性质、相关数据主体的类别和数量、相关记录的类别和数量、可能的后果以及已采取或建议的措施。
10.3 Alvoru在向Autoriteit Persoonsgegevens报告以及在相关情况下向数据主体报告时,为委托方提供适当协助。
第11条 — 审计
11.1 委托方可每个日历年一次,在提前至少30天书面通知后,自费对Alvoru遵守本DPA的情况(委托)进行审计。
11.2 审计由独立的、受保密约束的审计员在办公时间内进行,并以不干扰Alvoru正常运营的方式进行。
11.3 Alvoru可以用独立第三方的最新报告(例如ISO 27001或SOC 2)代替现场审计,前提是该报告能合理地提供足够的保证。
第12条 — 终止与数据删除
12.1 主协议终止后,Alvoru将根据委托方的选择并在首次书面请求时,依照GDPR第28条第3款g项删除所有个人数据或将其返还给委托方。
12.2 此类请求可在终止后60天内提出。若未提出,数据将在60天后自动删除。
12.3 离线备份将依照常规轮换计划,最迟在终止后90天内删除。
12.4 Alvoru依法必须保留的数据,将在法律规定的期限内保留。
第13条 — 责任
13.1 Alvoru在本DPA下的责任已包含于主协议所附通用条款的责任条款中,并受其限制。
13.2 GDPR的强制性法律规定不受影响。
第13a条 — 处理活动记录
Alvoru依照GDPR第30条保存处理活动记录。该记录至少包含:Alvoru作为处理者的名称和联系方式、代表数据控制者执行的处理类别、向第三国的传输及所采用的保障措施,以及技术和组织安全措施的总体描述。该记录可应请求向Autoriteit Persoonsgegevens提供。
第14条 — 适用法律与争议
本DPA适用荷兰法律。争议将提交至Overijssel法院Almelo分院。
签署
代表委托方
姓名:
职务:
日期:
代表Alvoru
姓名:Yousri
职务:所有者
日期:
请将已签署的版本(扫描件或数字签名)发送至 info@alvoru.com。Alvoru将返还一份共同签署的副本。