数据处理附录(DPA)
Digily Link · 数据处理协议
数据处理附录(DPA)
本附录规定 Digily Link 如何代表客户处理 Digily Link 用户从其自身个人资料页面的访问者处收集的个人数据。
角色划分: 个人资料页面所有者是通过其自身的表单、预约模块和订阅组件收集的访问者数据的控制者;Dijital Mekan Ltd 仅在按照个人资料页面所有者'的书面指示托管或传输该等数据的范围内担任处理者。Dijital Mekan Ltd 为账户、安全、开具账单及履行其自身法律义务而开展的处理活动,受 英国《通用数据保护条例》与数据保护声明约束,而不受本附录约束。
本页面为仅供参考的翻译版本。如本翻译与英文版本有任何不一致,以英文版本为准。
1. 当事方与接受
控制者/客户: 为其专业、商业、组织或内容活动使用 Digily Link 账户,并决定从个人资料页面访问者处收集哪些数据以及收集目的的自然人或法人。
处理者: Dijital Mekan Ltd,一家在英格兰和威尔士注册的公司,公司编号 14955219,注册办事处地址为 71-75 Shelton Street, Covent Garden, London WC2H 9JQ, United Kingdom;support@digily.link("Digily Link")。
对于在注册期间通过未预先勾选的接受框接受 条款与条件 的客户,以及以其他方式明确接受本附录的客户,本附录构成协议的一部分。如果客户与 Dijital Mekan Ltd 另行签署了数据处理协议,则在两者发生冲突时,以该特定协议为准。
2. 标的、期限和目的
| 要素 | 范围 |
|---|---|
| 标的 | 接收、托管和显示通过个人资料页面内的联系、预约、电子邮件或电话信息收集功能及类似表单组件创建的记录,并将其交付给客户;保障其安全;以及按照客户'的指示将其删除。 |
| 期限 | 客户使用相关功能和账户的期间,加上完成删除或返还所需的时间。须依法保留的其他平台记录不在本附录范围内。 |
| 数据主体 | 访问客户'的 Digily Link 个人资料页面并通过表单、预约组件或订阅组件提交信息的人员;以及在相关情况下,客户'的员工或授权联系人。 |
| 数据类型 | 根据客户选择的字段,包括:姓名、电子邮件地址、电话号码、消息、预约日期和时间、表单答案;以及 IP 地址、时间戳、浏览器和设备信息及安全记录。 |
| 处理操作 | 收集、存储、组织、显示、向客户交付、安全检查、在提供支持过程中访问、导出,以及删除或销毁。 |
3. 指示与合法性
- Digily Link 仅依据本附录、平台设置、支持请求以及客户'的合法书面或电子指示处理数据。如果 Digily Link 认为某项指示违反适用法律,则其应通知客户,但法律禁止其通知的除外,并可暂停执行该项指示。
- 客户负责履行控制者义务,包括提供隐私信息、确定合法依据或取得同意、数据最小化、保留期限、处理数据主体请求,以及遵守有关儿童数据和特殊类别数据的规则。
- 客户仅添加为所述目的所必需的表单字段。客户不得在缺乏适当的第9条适用条件及额外保障措施的情况下收集健康、生物识别、政治、宗教、刑事定罪或其他特殊类别数据,且绝不得要求访问者提供支付卡详细信息、密码或访问密钥。
- 如果客户希望将访问者数据用于广告、批量消息发送或不同于该数据收集目的的任何其他目的,客户应另行设置所需的信息提供和同意流程。
4. Digily Link'的义务
- 确保只有因其职责需要相关数据且负有保密义务的人员方可访问该数据;
- 采取与风险相称的访问控制、密码安全、传输安全、日志记录、防止滥用和事件响应措施;
- 就数据主体请求、个人数据泄露评估、数据保护影响评估以及主管机关提出的请求,向客户提供合理协助;
- 在知悉影响客户'数据的个人数据泄露后,不得无故拖延地通知客户,包括提供当时可获得的详细信息以及已经采取或拟采取的措施;
- 不得将客户'的数据用于其自身独立的广告或用户画像目的,但法律直接要求披露的除外;
- 在保密和安全限制范围内,以必要的信息和文件答复客户'提出的合理合规问题。
5. 次级处理者与集成服务
客户一般授权在提供服务时使用以下类别的次级处理者。Digily Link 对每个次级处理者施加与本附录一致的数据保护义务,并在法律要求的范围内继续对该次级处理者'的履约承担责任。
- 托管和基础设施提供商: 平台运行所依赖的服务器、存储空间和备份;
- Cloudflare: CDN、WAF、DDoS 防护和 Turnstile 安全服务范围内的流量和设备记录;
- 电子邮件发送服务提供商: 在客户启用电子邮件通知的情况下,将表单和预约记录发送至客户'的电子邮件地址所需的消息、表单内容和发送数据;
- 客户选择的集成服务: 如果客户明确链接或重定向至 Google Forms、Typeform、Calendly、PayPal 或其他外部服务,相关数据可能会直接传输给该提供商。评估该提供商所需的协议和合法依据由客户负责。
在通常情况下,平台分析和广告技术不用于处理客户'的表单记录。个人资料页面和表单页面上的非必要衡量脚本或营销活动脚本必须保持被阻止状态,直至访问者作出相关偏好选择,并且必须将其配置为不读取表单字段值。如果客户选择将表单数据输入或发送至外部工具,则评估该项新处理的接收方、传输、透明度和合法依据由客户负责。
如果 Digily Link 新增将处理客户数据的次级处理者,或对次级处理者'的角色作出重大变更,其应提前给予合理通知。客户可提出具体且有正当理由的数据保护异议,双方将寻求合理解决方案。如果无法找到解决方案,则可能停止提供受影响的功能。
6. 国际传输
如果 Cloudflare、电子邮件发送服务提供商或客户选择的集成服务在英国境外处理数据,则该项传输应依据英国充分性法规、英国《国际数据传输协议》、欧盟标准合同条款英国附录,或英国《通用数据保护条例》允许的其他保障措施。客户应向其自身访问者说明客户按照其自身指示添加的任何境外集成服务的接收方、所在国家、目的和范围。用于标准平台基础设施的保障措施载于 隐私声明.
7. 数据主体请求
客户'资料页面的访问者应首先向客户提出申请。如果请求直接发送至 Digily Link,除非法律要求直接答复,否则该请求将转交给客户。客户可以在控制面板中查看记录,逐条或批量删除记录,并将其导出为 Excel 或 CSV。对于超出上述范围的合理访问或更正操作,Digily Link 将提供与请求相称的协助。对请求进行法律评估并及时作出答复仍由客户'负责。
8. 返还、删除和账户注销
客户可以随时从控制面板中删除相关记录;记录将保留至客户将其删除或账户被注销时。账户删除完成后,与该账户、资料页面及内容关联的表单和预约记录将从活动系统中移除。短期滚动备份中保存的副本与日常使用相隔离,仅在有限期限内用于灾难恢复,随后按轮换方式被覆盖或删除;如果恢复备份,先前执行的删除操作将再次应用。对于法律直接要求 Digily Link 出于安全、证据保全或官方请求而保存的记录,可以单独保留,但仅限于强制要求的范围和期限。
服务终止时,客户有责任在注销前导出其自身记录,并接受记录在删除后可能无法恢复。
9. 信息和审计
Digily Link 提供为证明遵守本附录而合理必要的信息以及可提供的审计或安全摘要。现场审计应按照以下条件进行:首先进行文件审查,至少提前30天'发出通知,审计每年不得超过一次,并应维护其他客户的保密性和系统安全;但主管机关提出的有约束力的要求以及经核实的严重违规情形除外。经事先约定,因客户'审计而专门产生的额外费用可由客户承担。
10. 责任、期限和优先顺序
本附录在账户或功能的存续期间适用;保密、安全、删除和审计条款按其性质在处理终止后继续有效。双方'责任受强制性法律以及 条款与条件中所载限制的约束。如果本附录与一般条款就代表客户处理个人数据的事项存在冲突,应以本附录为准。
联系方式:support@digily.link · Dijital Mekan Ltd, 71-75 Shelton Street, Covent Garden, London WC2H 9JQ, United Kingdom.