数据处理协议
最后更新
本数据处理协议(以下简称“DPA”)规定 Galah Enterprises Pty Ltd(ACN 682 927 779,以 DS160.io 名义经营,以下简称“DS160.io”)代表使用 DS160.io 企业工作区的企业客户(以下简称“客户”(Customer))处理个人数据的方式。本 DPA 构成 DS160.io 服务条款(以下简称“主协议”(Agreement))的一部分,并在客户以主协议第 1(e) 条规定的任何方式接受主协议时生效:勾选方框或点击“I accept these Terms”(我接受本条款),与 DS160.io 签署协议,或付费使用或使用企业工作区。
1. 定义
本 DPA 未定义的术语具有《通用数据保护条例》(GDPR)(第 (EU) 2016/679 号条例)所赋予的含义。“数据保护法”(Data Protection Law)指 GDPR、英国 GDPR 和英国《2018年数据保护法》、瑞士《联邦数据保护法》,以及适用于客户个人数据的任何其他数据保护法律。“客户个人数据”(Customer Personal Data)指 DS160.io 代表客户处理的、附件 I 所述的个人数据。“申请人”(Applicant)指在客户工作区中准备其 DS-160 的人。“次级处理者”(Sub-processor)指 DS160.io 聘用以处理客户个人数据的第三方。“SCCs”指欧盟委员会第 (EU) 2021/914 号实施决定所附的标准合同条款。
2. 角色和范围
客户是客户个人数据的控制者,DS160.io 是其处理者。本 DPA 仅涵盖客户个人数据,即客户工作区中的申请人数据。DS160.io 根据其隐私政策,作为控制者处理客户自身的账户和账单数据以及客户员工的登录数据。
附件 I 说明处理的主题、期限、性质和目的、个人数据的类型以及数据主体的类别。
3. 客户的义务
客户负责确保其指示的处理具有合法基础,并负责向申请人提供 GDPR 第 13 条和第 14 条要求的信息。由于 DS-160 询问健康状况以及逮捕和定罪情况,客户尤其负责在通过 DS160.io 录入或收集这些回答之前,就健康回答具备 GDPR 第 9 条规定的条件,并就犯罪记录回答具备 GDPR 第 10 条规定的依据,例如申请人的明确同意。
客户向 DS160.io 发出的指示包括本 DPA、主协议,以及客户对 DS160.io 的使用和配置,包括发送客户链接、录入和编辑回答,以及启动在 CEAC 上的递交。
4. DS160.io 的义务
指示。DS160.io 仅根据客户的书面指示处理客户个人数据,包括向欧洲经济区和英国以外地区的传输,但法律另有要求的除外;在此情况下,DS160.io 会事先告知客户,除非法律禁止告知。如果 DS160.io 认为某项指示违反数据保护法,DS160.io 将告知客户。
保密。DS160.io 授权处理客户个人数据的每一位人员均受书面保密义务约束,并接受适当的隐私和安全培训。DS160.io 员工仅在获得客户许可以调查问题时才会打开客户的工作区或申请人的申请,除此之外仅能查看递交失败的诊断记录。
安全。DS160.io 实施附件 II 所列的技术和组织措施,并确保其保护水平至少不低于该附件所述。
协助。考虑到处理的性质,DS160.io 协助客户:
- 答复申请人行使其权利的请求。客户可以自行查看、更正和删除其工作区中的申请人回答;DS160.io 负责删除申请人的数据,并应客户请求提供副本。DS160.io 会将其直接收到的有关客户个人数据的任何请求转交客户,除非按照客户的指示,否则不会答复该请求;
- 利用 DS160.io 掌握的信息,履行 GDPR 第 32 条至第 36 条规定的义务,包括数据保护影响评估和事先咨询。
5. 个人数据泄露
DS160.io 在知悉影响客户个人数据的个人数据泄露后,将无不当延迟地通知客户,且无论如何不迟于 48 小时。通知将在当时已知的范围内说明泄露的性质、所涉申请人和记录的类别及大致数量、可能的后果,以及已采取或拟采取的措施,DS160.io 在了解更多情况后将予以补充。DS160.io 将采取合理措施控制泄露,且除按照客户的指示或法律要求外,不就该泄露通知监管机构或申请人。
6. 次级处理者
客户一般性授权 DS160.io 聘用次级处理者。截至本 DPA 之日所聘用的次级处理者列于附件 III。
DS160.io 在增加或更换次级处理者之前,将通过向工作区所有者发送电子邮件并更新附件 III 的方式,至少提前 30 天通知客户。客户可在该期限内基于合理的数据保护理由提出异议;如果双方无法解决该异议,客户可根据主协议第 5(c) 条终止使用 DS160.io,并按比例获得任何未使用的预付费用的退款。
DS160.io 通过书面合同要求每一个次级处理者承担至少提供与本 DPA 同等保护的数据保护义务,并就每一个次级处理者的履约向客户承担责任。
7. 国际传输
DS160.io 在其位于美国总部的自有服务器上处理客户个人数据,其次级处理者均位于美国。如果客户受 GDPR 约束,且向 DS160.io 的传输构成向第三国的传输,双方订立 SCCs 的模块 2(控制者至处理者)(SCCs 通过引用并入本 DPA),以客户为数据输出方、DS160.io 为数据输入方,并作如下选择:
- 第 7 条(对接条款)不适用;
- 第 9 条:选项 2(一般书面授权),通知期限见第 6 节;
- 第 11 条:可选措辞不适用;
- 第 13 条:主管监管机构按附件 I 的规定确定;
- 第 17 条和第 18 条:爱尔兰法律和爱尔兰法院;
- SCCs 的附件 I、II 和 III 由本 DPA 的附件 I、II 和 III 填写完成。
如果客户受英国 GDPR 约束,双方还订立 SCCs 的英国国际数据传输附录(B1.0 版),其中各表格根据本 DPA 填写,且任何一方均不得根据该附录第 19 节终止该附录。
如果客户受瑞士《联邦数据保护法》(FADP) 约束,SCCs 亦适用于受 FADP 管辖的传输,并作如下调整:对 GDPR 的引用应理解为对 FADP 的引用;主管监管机构为联邦数据保护和信息专员;“成员国”一词不妨碍惯常居住在瑞士的数据主体依照第 18(c) 条在瑞士法院提起诉讼;除此之外,第 17 条和第 18 条仍按本节的规定执行。
在 CEAC 上递交申请人的 DS-160 会将申请人的回答发送至美国国务院。该传输是按照客户的指示、作为服务的目的而进行的,美国国务院是接收方,而非次级处理者。
8. 删除和返还
客户停止使用 DS160.io 时,DS160.io 将以机器可读格式向客户提供客户个人数据的导出文件,为期 30 天,其后予以删除(主协议第 11(e) 条)。在客户使用 DS160.io 期间,DS160.io 将在客户提出请求后 30 天内删除某一工作区或某一申请人的客户个人数据。已删除的数据在删除后最多 7 天内仍保留在 DS160.io 的数据库备份中,所存储文件的早期版本仍保留在其存储服务提供商处,这些数据均经加密,其后被覆盖。仅在法律要求的情况下,DS160.io 才会将客户个人数据保存更长时间,且仅用于该目的。
9. 审计和信息
DS160.io 向客户提供证明其遵守本 DPA 和 GDPR 第 28 条所需的信息,并答复客户就其处理提出的合理书面问题。DS160.io 允许客户或其指定的独立审计师进行审计(包括检查),每 12 个月一次(发生个人数据泄露后或监管机构要求时可更频繁),须至少提前 30 天发出书面通知,在营业时间内进行,承担保密义务,且费用由客户承担。如果现有文件足以回应审计请求,DS160.io 可以现有文件满足该请求。
10. 责任和优先顺序
各方在本 DPA 项下的责任受主协议第 12 条(责任)规定的限制约束,但数据保护法不允许该等限制的除外。如果本 DPA 与主协议相冲突,以本 DPA 为准;如果本 DPA 与 SCCs 相冲突,以 SCCs 为准。
只要 DS160.io 处理客户个人数据,本 DPA 即持续有效。除按照第 7 节规定确定管辖法律的 SCCs 外,本 DPA 受澳大利亚新南威尔士州法律管辖,各方服从新南威尔士州法院及其上诉法院的专属管辖。
附件 I:处理说明
A. 各方
数据输出方和控制者:客户,以其 DS160.io 企业工作区中的身份信息为准。联系人:工作区所有者。
数据输入方和处理者:Galah Enterprises Pty Ltd,以 DS160.io 名义经营,26 Knight Street, Arncliffe NSW 2205, Australia。联系方式:privacy@ds160.io。
B. 传输和处理说明
数据主体类别
- 申请人:在客户工作区中准备其 DS-160 的客户的客户及其家庭成员(包括儿童)。
- 申请人回答中提及的人员,例如家庭成员、雇主、同行人员以及在美国的联系人。
- 客户的员工,即申请编辑历史中所记录的人员。
个人数据类别
- DS-160 要求填写的全部内容:姓名、出生日期和出生地点、国籍、国民身份证件和护照信息、地址、电话号码、电子邮件地址和社交媒体账号、出行计划和出行记录、家庭成员、教育和工作经历。
- 申请人的签证照片以及为申请上传的任何文件。
- 递交记录:CEAC 申请编号(Application ID)、安全问题答案、确认页面,以及 CEAC 回显的每一页的 PDF。
- 每一个回答的编辑历史:旧值和新值、更改人及更改时间。
- 申请人通过客户链接打开的客户资料收集页面所产生的使用数据。
特殊类别数据和犯罪数据:来自 DS-160 安全与背景问题的健康数据(GDPR 第 9 条:传染病、精神或身体疾病、吸毒情况)以及与刑事定罪和犯罪有关的数据(GDPR 第 10 条:逮捕、定罪和其他刑事事项)。
传输频率:在客户使用 DS160.io 期间持续进行。
处理的性质:通过客户链接和客户员工收集回答;存储并加密回答;将自由文本回答翻译为英文;自动检查签证照片;发送客户链接电子邮件;以及在客户启动递交时,将回答录入 CEAC 并记录结果。
目的:为客户准备并递交申请人的 DS-160 申请。
保存期限:在客户工作区存续期间保存,其后按第 8 节处理。递交失败的诊断记录在 90 天后删除,每次递交流程的步骤记录在 30 天后删除。
向次级处理者的传输:按附件 III 的规定,用于其中所列的目的和数据,期限为 DS160.io 使用该等次级处理者的期间。
C. 主管监管机构
客户设立地所在欧盟成员国的监管机构;如果客户未在欧盟设立机构但受 GDPR 约束,则为其根据 GDPR 第 27 条指定的代表所在成员国的监管机构。就英国 GDPR 而言,为信息专员办公室。就瑞士《联邦数据保护法》而言,为联邦数据保护和信息专员。
附件 II:技术和组织措施
静态加密。申请人回答、其编辑历史、每次递交时生成的申请副本、CEAC 申请编号和安全问题答案,以及递交流程的诊断记录,均使用 AES-256 (GCM) 加密。加密密钥保存在托管密钥存储中,与数据库及其备份分开,因此没有该密钥,两者均无法读取。只有申请人的姓名、出生年份、领事馆和签证类型保持可读,以供申请列表使用。
传输加密。所有访问 DS160.io 的流量均通过 HTTPS 提供。邮件服务器密码和身份验证密钥等机密信息均以加密形式存储。
托管。数据库、应用服务器以及用于递交每份 DS-160 的浏览器均在 DS160.io 的自有硬件上运行,位于其美国总部的场所内。该场所保持上锁。
访问控制。只有 DS160.io 的团队可以访问生产系统。员工仅在获得客户许可以调查问题时才会打开工作区或申请,除此之外仅能查看递交失败的诊断记录。员工在调查期间所作的更改均记录为由 DS160.io 作出。每个账户均可启用多重身份验证,工作区内的访问权限遵循客户分配的角色。
运营中的数据最小化。DS160.io 的运营警报在其自有服务器上运行,并以内部编号标识工作区和申请,从不使用姓名或电子邮件地址。签证照片在 DS160.io 自有服务器上检查,而非由第三方检查。
备份和恢复。数据库会进行备份,备份保存 7 天。所存储文件的早期版本由存储服务提供商保存 7 天。灾难恢复的恢复点目标和恢复时间目标均为 24 小时。
日志记录、监控和补丁管理。DS160.io 的系统会进行日志记录和监控,并通过及时打补丁管理漏洞。
培训。所有能够访问客户个人数据的人员均接受隐私和安全培训。
保存期限。递交失败的诊断记录在 90 天后删除,递交流程的步骤记录在 30 天后删除,删除请求所涉数据在 30 天内删除,如第 8 节所述。
附件 III:次级处理者
| 次级处理者 | 目的 | 涉及的客户个人数据 | 所在地 | 传输保障措施 |
|---|---|---|---|---|
| Backblaze, Inc. (B2) | 存储照片、文件和已递交申请的 PDF | 照片、文件、递交记录 | 美国 | 欧盟-美国数据隐私框架及英国扩展;其数据处理条款中的 SCCs |
| Google LLC (Gemini API) | 将自由文本回答翻译为英文 | 所翻译回答的文本 | 美国 | 数据隐私框架及英国扩展;其数据处理条款中的 SCCs |
| Amazon Web Services, Inc. (SES) | 发送客户链接和状态电子邮件 | 收件人电子邮件地址、电子邮件内容 | 美国 | 数据隐私框架及英国扩展;其数据处理条款中的 SCCs |
| PostHog, Inc. | 客户资料收集页面上的产品分析 | 使用数据、产品内事件 | 美国 | 数据隐私框架及英国扩展;其数据处理条款中的 SCCs |
| Google LLC (Analytics) | 客户资料收集页面上的网站分析 | 使用数据、Cookie 标识符 | 美国 | 数据隐私框架及英国扩展;其数据处理条款中的 SCCs |