审阅草案
本草案旨在涵盖 UK GDPR 和 EU GDPR 第 28 条规定的控制者与处理方之间的强制条款。仍需补充 Phaseo 的服务地址、已确认的数据传输条款、最终批准的 Phaseo 管理型 AI 子处理方名单,并取得合格法律顾问批准。请发送邮件至 [email protected] 索取签署版。
合同双方和生效日期
本数据处理附录 (DPA) 在签署或明确纳入协议后,构成规范客户使用服务的协议 (协议) 的一部分。
- 客户是协议、订单表或签署栏中列明的个人或组织。
- Phaseo指以 Phaseo 名义经营的 Daniel Butler,服务地址为[填写服务地址及所需税务或注册信息]。
生效日期是本 DPA 最后签署或有效纳入协议的日期。
如果本 DPA 与协议关于处理客户个人数据的条款冲突,以本 DPA 为准。协议的其他部分保持不变。
1. 定义
- 适用的数据保护法 指适用于本 DPA 项下处理活动的隐私和数据保护法律,包括 UK GDPR、Data Protection Act 2018、在修改英国数据保护法的范围内适用的 Data (Use and Access) Act 2025、EU GDPR,以及实施或补充这些法规的适用国家法律。
- 客户数据 指客户或代表客户提交给服务的数据,或客户指示 Phaseo 通过服务处理的数据。
- 客户个人数据 指客户数据中由 Phaseo 代表客户处理的个人数据。
- AI 提供商 指收到运行 AI 模型或相关服务请求的第三方。
- 服务 指协议涵盖的 Phaseo 服务。
- 子处理方 指 Phaseo 为服务而聘用、负责处理客户个人数据的另一处理方。
- 控制者、处理方、数据主体、个人数据泄露和处理 均具有适用数据保护法赋予的含义。
2. 范围、角色和指示
- 客户是客户个人数据的控制者,Phaseo 是其处理方。如果客户本身是处理方,Phaseo 即为客户的子处理方,客户确认相关控制者已授权其发出指示。
- Phaseo 仅根据客户的书面指示处理客户个人数据。协议、本 DPA、客户的 API 请求、所选模型和提供商、路由规则、产品设置及书面支持请求均构成书面指示,其中包括提供服务所需的数据传输。
- 如果英国或欧盟法律要求 Phaseo 在没有客户指示的情况下处理客户个人数据,除非法律禁止通知,Phaseo 会在处理前告知客户。
- 如果 Phaseo 认为某项指示违反适用的数据保护法,会通知客户。双方解决问题前,Phaseo 可以暂停受影响的处理活动。
- 附件 1 说明处理的主题、期限、性质和目的、个人数据类型、数据主体类别,以及双方相关的权利和义务。
- 如果 Phaseo 自行决定处理目的和方式(包括账户管理、账单、反欺诈、法律合规及服务安全),则作为独立控制者行事。此类处理适用隐私政策。仅仅因为 Gateway 内容经过服务,Phaseo 不会将其视为独立控制者的数据。
3. 客户的责任
- 客户将遵守适用的数据保护法,提供所有必要通知,并为其指示和客户个人数据确立有效的法律依据。
- 除非协议明确允许,且客户已评估所选设置和 AI 提供商,否则客户不得提交特殊类别数据、刑事犯罪数据、完整支付卡数据或其他高度敏感的数据。
- 客户负责其对 AI 提供商设定的限制、保留和日志设置、凭据以及由客户指定的目的地。
- 客户应限制对服务的访问、保护凭据,并在怀疑存在未经授权的访问或违法处理时及时通知 Phaseo。
4. 保密与安全
- Phaseo 仅允许需要为提供、保护或支持服务或遵守法律而访问客户个人数据的人员访问这些数据。
- Phaseo 授权处理客户个人数据的任何人员均须承担合同保密义务或适当的法定保密义务。
- Phaseo 将维持附件 2 中的技术和组织措施。这些措施应结合 UK GDPR 和 EU GDPR 第 32 条列出的因素,提供与风险相称的安全水平。
- 随着服务发展,Phaseo 可以调整个别措施,但在协议有效期内不会实质性降低对客户个人数据的整体保护水平。
5. 子处理方和 AI 提供商
- 客户一般性书面授权 Phaseo 使用子处理方清单中列出的子处理方。
- 新子处理方开始处理客户个人数据前至少 30 天,Phaseo 会通知客户。通知发送至账户邮箱并记录在清单中。如果紧急安全或服务连续性需求使提前通知不可行,Phaseo 会尽快通知客户。
- 客户可以在通知期内基于合理的数据保护理由书面提出异议。双方将本着诚信原则尝试解决。若无法解决,Phaseo 可以不使用该子处理方、提出合理的服务调整,或允许客户依协议停止使用受影响的服务部分。
- Phaseo 将通过书面条款要求每个子处理方提供不低于本 DPA 适用条款的客户个人数据保护水平。在适用数据保护法要求的范围内,Phaseo 对子处理方的履行负责。
- 通过 Phaseo 管理的路由使用 AI 提供商时,如果该提供商代表 Phaseo 处理客户个人数据,则其为子处理方。若客户提供自己的凭据或与 AI 提供商直接签约,除非清单另有说明,该提供商通常是客户指定的接收方。提供商的法律角色取决于实际处理方式和适用法律,而非本 DPA 使用的标签。
- 客户指示 Phaseo 向其路由配置允许的 AI 提供商披露客户数据。若提供商身份、地点、保留期限或训练政策很重要,客户可以使用可用的提供商限制。
6. 协助和监管义务
- 考虑到处理活动的性质,Phaseo 将采取适当的技术和组织措施,协助客户依据适用的数据保护法回应数据主体的请求。
- 如果数据主体直接向 Phaseo 提出有关客户个人数据的请求,Phaseo 会将其转交客户。除非客户指示代为回应或法律要求回应,否则 Phaseo 不会代表客户答复。
- 考虑到处理性质及 Phaseo 掌握的信息,Phaseo 将协助客户履行安全、个人数据泄露通知、数据保护影响评估以及事先咨询监管机构等义务。
- 适用的数据保护法要求时,Phaseo 将保留记录并配合监管机构。
- 如果客户要求超出产品标准功能范围的大量协助,Phaseo 可以收取合理且双方同意的费用;若该工作因 Phaseo 违反本 DPA 而需要,则不收取此类费用。
7. 个人数据泄露
- Phaseo 知悉影响客户个人数据的个人数据泄露后,将及时通知客户,不作不合理延迟。
- 在当时已知的范围内,通知将说明泄露性质、受影响数据主体和记录的类别及估计数量、可能后果、已采取或拟采取的措施,以及进一步咨询的联系人。Phaseo 可以分阶段提供信息。
- Phaseo 将采取适当措施控制、调查、减轻并补救泄露事件,并提供客户依法通知所合理需要的信息和协助。
- Phaseo 的通知不构成对过错或责任的承认。是否必须通知监管机构或受影响的数据主体,仍由客户决定。
8. 国际传输
- 除非根据客户的书面指示并遵守适用的数据保护法,Phaseo 不会对客户个人数据进行受限传输。
- 双方可以依赖适用的充分性决定或法规。若无此类依据,双方将签订欧盟委员会 2021 年国际传输标准合同条款、英国 International Data Transfer Agreement、这些欧盟条款的 UK Addendum 或其他有效保障措施。
- 如果传输保障措施要求进行风险评估或英国数据保护测试,Phaseo 将提供合理掌握的信息,并实施双方商定的补充措施。
- 如果某项传输机制不再提供合法依据,双方将采用其他合法机制或停止受影响的处理活动。
- 签署前,附件 4 必须列出未获充分性决定覆盖的传输的出口方和进口方、相关 SCC 模块、适用法律、监管机构、可选条款、英国机制和处理地点。
9. 返还和删除
- 在协议期限内,客户可以通过产品现有控制功能检索或删除受支持的客户数据。
- 服务终止时,Phaseo 将按照客户选择返还或删除客户个人数据及其现有副本,除非法律要求保留。客户应在终止前或终止后 30 天内告知选择;未作选择的,Phaseo 将删除数据。
- Phaseo 将在相关指示或终止日期后不无故拖延且最迟 30 天内,从活动系统删除客户个人数据。自助流程会移除 Auth 账户和活动数据库记录,删除关联的 Stripe 客户档案,并将私有 R2 对象和 Gateway KV 条目加入可重试的定时清除队列。完成记录不会保留用户或工作区标识符。
- 备份副本在备份周期删除前会受到保护并与日常使用隔离。生产 Supabase 项目每天保留数据库还原点,共七天,并已停用时间点恢复。Phaseo 将在签署前以及备份计划变更后重新核实此期限。
- Phaseo 的删除操作不会删除独立控制者或客户指定接收方持有的数据。客户必须另行指示这些相关方。
10. 信息与审计
- Phaseo 将在遵守保密和安全义务的前提下,提供证明符合本 DPA 和第 28 条所合理需要的信息。
- 客户通常会先审阅 Phaseo 当前的信任资料和书面答复,再请求检查。此规定不限制适用数据保护法或监管机构要求的审计。
- 客户每 12 个月可审计 Phaseo 一次,并可在个人数据泄露后或有可信的重要不合规证据时审计。除紧急情况或监管机构要求更短期限外,客户须至少提前 30 天通知。
- 审计由客户或受保密义务约束的独立合格审计人员进行,不得访问其他客户数据、源代码或与处理无关的系统。Phaseo 将配合;直接访问存在安全风险时,可以提供等效证据。
- 除非审计发现 Phaseo 严重违反本 DPA,否则客户承担自身审计费用及 Phaseo 的合理费用。
- Phaseo 目前没有 SOC 2 报告、ISO 27001 证书或独立渗透测试报告。
11. 期限、责任和一般条款
- 只要 Phaseo 仍根据协议处理客户个人数据,本 DPA 就持续有效。
- 本 DPA 不免除任何一方依据适用数据保护法直接承担的义务或责任。
- 协议中的责任限制和免责条款在法律允许的范围内适用于本 DPA。
- 除非适用数据保护法或纳入的传输机制另有要求,否则适用协议中的准据法和争议解决条款。
附件 1:处理详情
| 处理主题 | 提供协议涵盖的控制面板、API 网关、模型路由、使用和账单记录、已配置的日志、可选数据贡献、可观测性导出、通知及支持服务。 |
|---|---|
| 期限 | 协议期限及第 9 节规定的删除期限。 |
| 处理性质和目的 | 为提供和保障服务而接收、传输、路由、保护、缓存、记录、检索数据;在客户选择加入时进行分类;在客户配置目的地时导出;并提供支持、返还和删除服务。 |
| 频率 | 根据客户使用服务的情况持续或间歇进行。 |
| 数据主体 | 客户的用户、员工、承包商、最终用户、客户和供应商,以及客户通过服务提交其数据的其他人员。 |
| 个人数据类型 | 提示词、消息、文档、图像、音频、视频、工具和模型输出内容;标识符;账户和工作区引用;设备、IP、粗略位置、身份验证、路由、提供商、使用情况、成本、延迟、错误、安全和支持元数据。 |
| 敏感数据 | 服务不要求特殊类别数据或刑事犯罪数据。Phaseo 无法可靠判断客户是否在自由格式内容中包含此类数据。第 3 节限制适用。 |
| 保留期限 | 响应缓存:默认五分钟,配置后最长 24 小时。可选私有输入/输出日志:90、180 或 365 天。可选数据贡献:最长 30 天。其他客户个人数据遵循第 9 节和协议。 |
| 控制者的权利和义务 | 客户可以发出合法指示、配置服务、行使本 DPA 下的审计和协助权,并要求返还或删除数据。客户必须履行第 3 节规定的义务。 |
附件 2:技术和组织措施
- 通过 HTTPS 提供公开服务,并建立 Phaseo 到 AI 提供商的连接。
- 客户自带提供商凭据在存储前使用 AES-256-GCM 加密。受支持的 webhook 和通知密钥也会加密存储。
- API、管理和 OAuth 密钥使用单向密钥或密码派生。
- 工作区角色、数据库访问策略、范围受限的 API 和 OAuth 权限、同意屏幕及撤销控制。
- 对敏感身份验证和实时路由实施速率限制,并在请求和配置边界进行结构化验证。
- 除响应缓存、输入/输出日志、数据贡献、AI 提供商和客户指定目的地路径外,原始 Gateway 内容不会进入主要请求数据库和分析系统。相关路径见安全白皮书。
- 受管基础设施日志、请求元数据、提供商健康信号及公开事件状态页。
- 版本控制、依赖锁定文件、自动 lint、类型检查、针对性测试和私密漏洞报告。
这些措施为 Phaseo 自行声明。Phaseo 不声称其安全计划经过独立审计、灾难恢复计划经过测试或已获得正式认证。
附件 3:子处理方
签署本 DPA 时,带日期的子处理方清单构成附件 3。新增和替换适用第 5 节。
Phaseo 已初步分类目前由其管理的 AI 提供商。签署前,Phaseo 必须完成清单指出的处理方合同、账户设置、传输及保留期限方面的待办检查,并移除或限制未获准处理客户个人数据的受管提供商。客户使用自有凭据或协议的提供商将单独列明。
附件 4:受限传输条款
如果客户个人数据将在没有适用充分性决定或法规的情况下传输,请在签署前填写本附件。列明传输机制、出口方和进口方、国家/地区、数据和数据主体类别、频率、目的、保留期限、主管监管机构、适用法律、可选 SCC 条款及补充措施。
起草依据
本草案参考英国 Information Commissioner's Office 发布的现行处理方合同检查清单,以及欧盟委员会关于第 28 条和国际传输的资料。ICO 表示,Data (Use and Access) Act 2025 颁布后,其部分处理方合同指引正在审查。合格法律顾问应依据届时生效的法律和指引审阅最终签署文本。
签署栏
| 客户 | Daniel Butler,以 Phaseo 名义经营 |
|---|---|
姓名: [填写] 职务: [填写] 签名: [填写] 日期: [填写] | 姓名: Daniel Butler 身份: 个体经营者 签名: [填写] 日期: [填写] |