数据处理附录
最后更新于 2026年8月5日
Realytics Corp Limited
最后更新:2026年8月5日 | 生效日期:2026年8月5日
本数据处理附录及其附件(以下称“DPA”)反映Realytics与客户(定义见下文;两者合称“双方”(“Parties”))之间,就依据双方之间援引本DPA的服务条款、订阅协议、订单表或其他书面或电子协议(以下称“协议”(“Agreement”))对客户个人数据进行的处理所达成的合意。
本DPA并入协议并构成协议不可分割的组成部分,无需任何一方另行签署。对于内部流程要求签署文本的客户,可向索取可供签署的版本。
本DPA与协议如有冲突,以本DPA为准。本DPA与第9条所援引的标准合同条款如有冲突,以标准合同条款为准。
1. 定义
本文未予定义的首字母大写术语,具有协议中赋予其的含义。
“关联方”(“Affiliate”)指拥有或控制标的实体、被标的实体拥有或控制、或与标的实体处于共同所有或共同控制之下的实体;其中“控制”指指导一个实体的管理或事务的权力,“所有”指实益拥有百分之五十(50%)或以上的有表决权证券或等同表决权益。
“适用数据保护法”(“Applicable Data Protection Law”)指适用于本DPA项下处理活动的所有数据保护与隐私相关立法,包括欧洲数据保护法、CCPA、《弗吉尼亚州消费者数据保护法》、《科罗拉多州隐私法》、《康涅狄格州数据隐私法》、《犹他州消费者隐私法》以及其他适用的美国州隐私法。
“CCPA”指经《加利福尼亚州隐私权利法》修订的《加利福尼亚州消费者隐私法》及其实施细则。
“控制者”(“Controller”)指确定个人数据处理目的和方式的实体,包括适用数据保护法所定义的“企业”(business)。
“客户”(“Customer”)指为获取或使用服务而与Realytics订立协议的实体。
“客户个人数据”(“Customer Personal Data”)指附件一所述的、由客户或其授权用户提交至服务、上传至服务或通过服务使之可被访问的个人数据,或Realytics依据协议代表客户处理的个人数据,且就该等个人数据而言,客户系控制者或系代表第三方控制者行事的处理者。
“数据主体”(“Data Subject”)和“处理”(“Process”、“Processed”、“Processing”)各自具有适用数据保护法赋予的含义。
“经营主体层级数据”(“Establishment-Level Data”)指与企业、品牌、门店、分支机构、营业网点、场所或其他商业地点或法人有关的数据,且Realytics不将其用于识别或单独指向任何自然人,亦不用于构建任何自然人的画像。
“欧洲数据保护法”(“European Data Protection Laws”)指GDPR、《英国2018年数据保护法》连同英国GDPR,以及《瑞士联邦数据保护法》,均包括其经修订或替代的版本。
“GDPR”指《欧盟2016/679号条例》,以及并入英国法律的同一条例。
“个人数据”(“Personal Data”)指适用数据保护法所定义的个人数据或个人信息。
“个人数据泄露”(“Personal Data Breach”)指导致所传输、存储或以其他方式处理的个人数据被意外或非法销毁、丢失、篡改,或被未经授权披露或访问的安全事件。
“处理者”(“Processor”)指代表控制者处理个人数据的实体,包括适用数据保护法所定义的“服务提供商”(service provider)。
“Realytics”指Realytics Corp Limited,一家在塞浦路斯注册、注册号为HE424817的公司,其注册办事处位于25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cyprus;或者,在协议系与Reality Analytics, Inc.订立的情况下,指该实体。
“监管机构”(“Regulator”)指对相关处理活动具有管辖权的监督或执法机关。
“服务”(“Services”)指Realytics依据协议向客户提供的服务。
“标准合同条款”(“Standard Contractual Clauses”)或“SCCs”指经2021年6月4日《欧盟2021/914号委员会实施决定》批准的标准合同条款。
“次级处理者”(“Sub-Processor”)指Realytics为处理客户个人数据而委托的任何处理者,包括Realytics关联方。
2. 角色与范围
2.1 处理者角色。就客户个人数据而言,客户为控制者,Realytics为处理者。在客户作为处理者代表第三方控制者行事的情况下,Realytics作为客户的次级处理者,且客户负责确保其向Realytics发出的指令已获相关控制者授权。Realytics仅按照本DPA的规定并依照客户的指令处理客户个人数据。
2.2 控制者角色。就账户注册数据、授权用户资料、账单与付款信息、支持往来通信以及服务使用与遥测数据而言,Realytics作为控制者而非处理者行事;Realytics处理该等数据的目的在于提供、保障、支持、维护和改进服务,管理客户关系,防范欺诈,保障业务连续性,以及开展会计、计费和法律合规等核心业务职能。Realytics作为控制者对该等数据的处理载于Realytics隐私政策,不受本DPA规范。
2.3 Realytics自有数据。Realytics独立于客户而汇编、许可或衍生的数据集——包括通过抓取可公开访问的网页所获得的数据、经许可的第三方数据集以及经营主体层级数据——不属于客户个人数据,亦不受本DPA规范,无论其是否通过服务向客户呈现。
2.4 客户关联方。在客户的关联方已依据协议直接购买服务订阅的情况下,本DPA适用于该等订阅,且每一该等关联方就其自身的客户个人数据被视为控制者。客户负责代表其自身及其关联方统一协调本DPA项下与Realytics的一切沟通,并有权代表其发出和接收该等沟通。
2.5 期限。Realytics将在协议存续期间处理客户个人数据,其后仅在第8条允许的范围内处理。
3. 客户的义务
3.1 客户将依照适用数据保护法处理客户个人数据并向Realytics发出指令。客户对客户个人数据的准确性、质量和合法性,以及对其取得该等数据的方式,承担全部责任。
3.2 客户保证其拥有一切必要权利和有效法律依据,可为协议所设想的处理向Realytics提供客户个人数据。在适用数据保护法有要求的情况下,客户负责取得并留存任何必要的数据主体同意的记录。如同意被撤回,客户负责通知Realytics,而Realytics仍负责按照本DPA执行由此产生的指令。
3.3 禁止提交的数据。客户不得向服务提交,亦不得允许其授权用户提交:
(a) GDPR第9条含义下的特殊类别个人数据,即揭示种族或民族血统、政治观点、宗教或哲学信仰、工会成员身份的数据,基因数据,为识别目的而处理的生物识别数据,与健康有关的数据,或与自然人性生活或性取向有关的数据;
(b) 与刑事定罪或犯罪行为有关的个人数据;
(c) 未满十六(16)周岁儿童的个人数据;或
(d) 已识别自然人的支付卡号、金融账号、政府身份识别号码或精确地理位置数据。
服务并非为处理本第3.3条所述数据而设计;如该等数据被违反本条提交,Realytics对其不承担任何义务或责任。
3.4 赔偿。对于因下列事项引起或与之有关的任何索赔、请求、程序、罚款、损失或费用(包括合理的律师费),客户将为Realytics及其关联方进行抗辩、予以赔偿并使其免受损害:(a) 客户不具备合法依据或必要权利即向Realytics提供的客户个人数据,(b) 客户违反第3.3条,或 (c) 客户发出的任何导致Realytics违反适用数据保护法的指令,但前提是Realytics在其能够通知的情况下已依据第4.1(c)条通知客户。
4. Realytics作为处理者的义务
4.1 在Realytics代表客户处理客户个人数据的范围内,Realytics将:
(a) 仅根据客户记录在案的指令处理客户个人数据,该等指令包括协议、本DPA、客户对服务的配置和使用,以及与本DPA相符的任何其他合理书面指令,包括关于向第三国传输的指令;但为遵守Realytics所受法律的要求者除外;
(b) 在法律要求进行客户指令之外的处理时,于处理前将该法律要求告知客户,但法律禁止此种披露的除外;
(c) 如Realytics认为客户的某项指令违反适用数据保护法,及时告知客户;
(d) 确保获授权处理客户个人数据的人员承担保密义务,并将访问权限限于为提供、支持或保障服务而需要访问的人员;以及
(e) 就客户个人数据的处理维持一份书面信息安全政策。
4.2 服务提供商与处理者限制。Realytics不会:
(a) 出于提供服务和履行协议之必要以外的目的,或适用数据保护法另行允许之外的目的,保留、使用或披露客户个人数据;
(b) 在Realytics与客户之间的直接业务关系之外保留、使用或披露客户个人数据;
(c) “出售”(sell)或“共享”(share)客户个人数据,该等用语按适用数据保护法定义;或
(d) 将客户个人数据与从任何其他人处或代表任何其他人接收的个人数据相结合,或与Realytics自身同个人互动所收集的个人数据相结合,但第5条允许或为提供服务所必需者除外。
双方确认,客户向Realytics披露客户个人数据不构成双方之间所交换的任何金钱对价或其他有价对价的一部分。Realytics将为客户个人数据提供与适用数据保护法对客户所要求的同等水平的隐私保护,并在其认定自身已无法履行适用数据保护法项下义务时通知客户。
5. 经营主体层级分析与服务改进
5.1 目的。服务的运作方式是将商业活动归结至企业、品牌或实体地点的层级。Realytics不寻求识别、单独指向任何自然人个体,不对其构建画像,也不对其作出决定,并且不试图在其持有的任何数据集中对自然人进行重新识别。
5.2 允许的使用。Realytics可使用经营主体层级数据以及源自服务运行的汇总或统计数据(包括源自客户个人数据的数据),以提供、保障、维护、分析和改进服务,包括开发、训练、测试和评估构成服务组成部分的分析模型与机器学习模型。
5.3 限制。只有在数据已被汇总或缩减为经营主体层级数据,从而不再识别、且不能被合理地用于识别任何自然人,并且不再识别客户的情况下,Realytics才会依据第5.2条使用该等数据。Realytics不会向任何其他客户披露客户个人数据本身,或任何可识别客户的输出成果。
5.4 个人层级数据。在服务所依托的数据集中,Realytics不持有也不寻求自然人的个人层级记录。
5.5 反对。在数据主体就本条项下开展的处理行使GDPR第21条规定的反对权时,Realytics将依照适用数据保护法使该项反对产生效力。
6. 安全
6.1 考虑到技术发展水平、实施成本以及处理的性质、范围、情境和目的,并考虑到数据主体面临的风险,Realytics将实施并维持适当的技术与组织措施,以保护客户个人数据免遭个人数据泄露。该等措施载于附件二。
6.2 Realytics可不时更新附件二中的措施,但该等更新不得导致服务整体安全性的实质性下降。
6.3 应客户的书面请求,并在遵守协议保密条款的前提下,Realytics将提供为证明其遵守本第6条所合理必需的信息,其中可能包括已填写的安全问卷,以及在可提供的情况下第三方审计报告或认证的摘要;出于安全或保密原因,该等材料可能经过删节处理。
6.4 审计。在适用数据保护法有此要求、且依据第6.3条提供的信息不足的情况下,客户可要求对Realytics处理客户个人数据的情况进行审计。该等审计在任何十二(12)个月期间内至多进行一次,须提前至少三十(30)日发出书面通知,且以双方事先就审计的范围、时间和期限达成一致为前提。客户自行承担其费用,并将补偿Realytics为支持审计而投入时间所产生的合理成本。审计结果属于Realytics的保密信息。客户将就发现的任何不合规情形及时通知Realytics,Realytics将尽商业上合理的努力纠正任何经确认的不合规情形。本条不限制监管机构所要求的审计或检查。
7. 次级处理者
7.1 授权。客户授予Realytics一般书面授权,允许其委托Realytics关联方和第三方次级处理者就服务处理客户个人数据。就标准合同条款第9条而言,此构成客户的事先书面授权。现行次级处理者名单载于realytics.com/legal/subprocessors,并转载于附件三。
7.2 通知与反对。Realytics将在新的次级处理者获得客户个人数据访问权限之前至少十五(15)日,通过更新该名单发出通知,并提供客户可订阅更新通知的机制。客户可在通知发出后十四(14)日内基于与数据保护有关的合理理由提出反对。客户未在该期限内答复的,视为已接受该次级处理者。
7.3 解决。客户提出反对的,双方将本着诚信原则就该反对进行协商。如三十(30)日内未能达成解决方案,客户可经书面通知终止受影响部分的服务,Realytics将按比例退还涵盖终止后期间的任何预付费用。
7.4 义务传导与责任。Realytics将向每一次级处理者施加数据保护义务,其对客户个人数据的保护水平至少与本DPA相当。次级处理者未能履行该等义务的,Realytics仍就该次级处理者义务的履行向客户承担责任。
8. 删除与返还
8.1 在协议期满或终止时、应客户书面请求时,或在处理目的已实现时,Realytics将在三十(30)日内删除客户个人数据,但法律要求保留的部分除外。
8.2 存在于常规备份中的客户个人数据将按照Realytics的常规备份周期删除,且无论如何均在终止后九十(90)日内删除。
8.3 客户可在协议存续期间随时使用服务的导出功能导出客户个人数据,无需额外付费。客户请求进行需要工程投入的定制化提取的,Realytics可收取其合理成本。
8.4 Realytics将对依据第8.1条保留的任何客户个人数据保密,并仅在遵守其所受法律所必需的范围内予以处理。
8.5 在终止前依据第5条合法生成的、不识别客户或任何自然人的汇总数据和经营主体层级数据,不受本条删除义务的约束。
9. 国际传输
9.1 标准合同条款。在源自欧洲经济区、英国或瑞士的客户个人数据被传输至未获充分性认定的国家时,双方同意受标准合同条款模块二(控制者至处理者)的约束,该模块以援引方式并入本DPA。在客户作为处理者代表第三方控制者行事的情况下,则改为适用模块三(处理者至处理者)。客户遵守数据出口方的义务,Realytics遵守数据进口方的义务。
9.2 选择事项。就标准合同条款而言:
(a) 第7条中的可选对接条款,在任一方书面通知另一方其要求适用时适用;
(b) 第9条适用选项二(一般书面授权),通知期限按第7.2条执行;
(c) 第11条中可选的独立争议解决表述不适用;
(d) 第17条适用选项一,各条款受塞浦路斯共和国法律管辖;
(e) 依据第18(b)条,争议将提交塞浦路斯共和国法院解决;
(f) 标准合同条款的附件一以本DPA附件一所载信息填写,其附件二以本DPA附件二所载信息填写;以及
(g) 订立本DPA即构成各方对标准合同条款及其附件的签署。
9.3 英国。对于受英国GDPR约束的传输,双方同意适用由信息专员发布的《英国国际数据传输附录》(B1.0版),该附录以援引方式并入。表1以附件一中双方的详细信息填写;表2将出口方确定为控制者、将进口方确定为处理者;表3和表4分别以附件一和附件二所载信息填写。
9.4 瑞士。对于受《瑞士联邦数据保护法》约束的传输,联邦数据保护与信息专员为主管监督机构,对GDPR的援引应理解为对该瑞士法律的援引,且瑞士境内的数据主体可在瑞士行使其权利。
9.5 后续传输。Realytics可将客户个人数据传输至Reality Analytics, Inc.以及附件三所列的次级处理者,各该传输均须符合适用数据保护法项下的适当保障措施。
9.6 机制变更。如标准合同条款或英国附录被修订、替换,或被有管辖权的法院或监管机构认定为无效或不充分,双方同意,适用的替代条款或更新条款,或适用数据保护法项下有效的任何替代传输机制,将自其可适用之日起自动适用,且Realytics可在不修订本DPA的情况下实施必要的额外保障措施。
10. 数据主体权利与协助
10.1 在Realytics收到数据主体就客户个人数据行使访问、更正、删除、限制处理、可携带或反对等权利的请求时,Realytics将在法律允许的范围内及时告知该数据主体应向客户提出该请求,并将该请求通知客户。
10.2 考虑到处理的性质,Realytics将在合理可能的范围内,通过适当的技术与组织措施协助客户履行其回应该等请求的义务。客户无法通过服务的功能处理某项请求的,Realytics将尽商业上合理的努力提供协助。
10.3 应客户请求,并考虑到处理的性质以及Realytics所掌握的信息,Realytics将就客户使用服务所涉及的数据保护影响评估,以及依据GDPR第36条与监管机构进行的任何事先咨询,向客户提供合理协助;上述各项协助均以客户无法通过其他途径获取相关信息为限。
11. 个人数据泄露
11.1 Realytics将在知悉影响客户个人数据的个人数据泄露后,不无故拖延地、且无论如何在七十二(72)小时内,使用客户为此目的提供的联系方式通知客户。客户负责保持该等联系方式为最新。
11.2 通知将在当时已知的范围内包括泄露的性质、受影响客户个人数据的类别和大致数量、可能的后果,以及已采取或拟采取的措施。通知时尚不掌握相关信息的,Realytics将在信息可得时分阶段提供。
11.3 在补救处于其控制范围之内的限度内,Realytics将采取商业上合理的措施遏制并补救该泄露,并在客户依法须向监管机构和受影响数据主体发出通知时,向客户提供合理协助。
11.4 客户独自负责遵守适用于客户的泄露通知义务以及任何第三方通知义务。
11.5 本条不适用于由客户、其授权用户,或非由Realytics提供的产品或服务所导致的个人数据泄露。
11.6 Realytics就个人数据泄露发出通知,并不构成对过错或责任的承认。
12. 一般条款
12.1 责任。各方及其关联方因本DPA引起或与之有关的责任,无论基于合同、侵权还是任何其他责任理论,均受协议中所载责任限制与免责条款的约束。协议中对一方责任的任何援引,均指该方及其所有关联方在协议及所有数据处理附录项下的责任总和。本DPA不限制适用数据保护法项下不可限制的任何责任,包括数据主体依据GDPR第79条和第82条享有的权利。
12.2 管辖法律。本DPA受适用于协议的法律管辖。协议未约定管辖法律的,本DPA受塞浦路斯共和国法律管辖,且塞浦路斯法院享有专属管辖权,但须遵守第9.2(e)条和第9.3条的规定。
12.3 效力顺序。就客户个人数据的处理而言,本DPA优先于协议中任何相冲突的条款。除经本DPA修订者外,协议仍完全有效。
12.4 本DPA的变更。Realytics可更新本DPA,以反映适用数据保护法、服务或其次级处理者的变化,但任何更新均不得实质性降低对客户个人数据的保护。Realytics将至少提前三十(30)日通过发布更新后的DPA发出重大变更通知;客户已订阅通知的,还将通过电子邮件通知。
12.5 可分割性。本DPA任何条款被认定为无效或不可执行的,其余条款继续有效。
12.6 非合伙关系。本DPA中的任何内容均不在双方之间构成合伙、合营或代理关系。
12.7 期限。本DPA自协议生效之日起生效,并在协议期满或终止时自动终止,但按其性质应继续有效的条款除外,包括第8条、第9条和第12.1条。
12.8 联系方式。有关本DPA的问题可发送至。安全事宜可发送至。
附件一 — 处理说明
A. 当事方名单
数据出口方(控制者):客户,即协议中所载明者。与传输有关的活动:依据协议接受服务。签署与日期:订立本DPA即构成客户对本附件的签署。
数据进口方(处理者):协议中载明的Realytics实体,即Realytics Corp Limited(注册号HE424817,25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cyprus)或Reality Analytics, Inc.(1000 N. West Street, Suite 1200, Wilmington, Delaware 19801, United States)。联系方式:。与传输有关的活动:依据协议向客户提供服务。签署与日期:订立本DPA即构成Realytics对本附件的签署。
B. 传输说明
|
项目 |
说明 |
|---|---|
|
数据主体类别 |
客户的授权用户以及访问服务的人员;客户提交的数据中所载明的业务联系人 |
|
个人数据类别 |
业务联系方式(姓名、职务、工作电子邮件地址、电话号码);账户与身份验证数据;服务使用与配置数据;在线标识符;支持往来通信;客户选择提交至服务的文件、名单和记录的内容 |
|
敏感数据 |
无。根据第3.3条,客户不得提交特殊类别个人数据、刑事犯罪数据、与未满16周岁儿童有关的数据、支付卡号或金融账号、政府身份识别号码,以及已识别自然人的精确地理位置数据 |
|
传输频率 |
持续进行,贯穿协议存续期间 |
|
处理的性质 |
为提供服务所必需的客户个人数据的存储、托管、组织、检索、分析、汇总和展示,以及支持、安全与维护 |
|
处理的目的 |
依据协议和客户的指令向客户提供服务 |
|
保留期限 |
协议存续期间,其后按第8条执行 |
|
向次级处理者的传输 |
标的、性质和期限如第7条和附件三所述 |
C. 主管监督机构
塞浦路斯共和国个人数据保护专员公署。
附件二 — 技术与组织措施
Realytics维持旨在保护客户个人数据免遭个人数据泄露的技术与组织措施,并考虑处理的性质、范围、情境和目的以及数据主体面临的风险。在公开详细的系统架构或安全实施细节会造成安全风险的情况下,Realytics不予公开。
A. 访问控制
Realytics将客户个人数据的访问权限限于为提供、支持、维护或保障服务而需要访问的人员。访问权限按角色授予,须经身份验证,并在不再需要时予以撤销。有权访问客户个人数据的人员受保密义务约束。
B. 传输安全
对于通过公共网络传输的客户个人数据,Realytics在技术上适当的情况下采用传输中加密加以保护。
C. 隔离与最小化
Realytics采用逻辑控制措施,以在服务内部分隔客户环境和数据。Realytics将客户个人数据的处理限于协议和本DPA所述目的所必需的范围,并在目的允许的情况下采用汇总、去标识化或经营主体层级数据。
D. 备份与恢复能力
Realytics维持备份与恢复措施,旨在支持事件发生后服务和客户个人数据的可用性与恢复,具体视服务层级和协议而定。
E. 事件管理
Realytics维持用于识别、调查、遏制和补救影响服务的安全事件的程序。
F. 次级处理者管理
Realytics与次级处理者订立的合同条款所施加的数据保护义务,其保护水平至少与本DPA相当;Realytics并维护第7条所述的已公布次级处理者名单。
附件三 — 次级处理者
|
次级处理者 |
职能 |
所在地 |
|---|---|---|
|
Amazon Web Services, Inc. |
云基础设施与存储 |
美国、爱尔兰、德国 |
|
Google Cloud Platform (Google LLC / Google Ireland Ltd) |
云基础设施、数据仓库 |
美国、欧盟 |
|
Hetzner Online GmbH |
独立服务器托管与数据中心设施 |
德国、芬兰 |
|
Cloudflare, Inc. |
内容分发、流量管理与边缘服务 |
在距离最终用户最近的数据中心处理 |
|
Google Workspace (Google Ireland Ltd) |
企业电子邮件、文档存储与协作 |
欧盟、美国 |
|
Stripe, Inc. |
支付处理与计费 |
美国、爱尔兰 |
|
HubSpot, Inc. |
客户关系管理 |
美国、欧盟 |
|
Klaviyo, Inc. |
客户消息传递与电子邮件送达 |
美国 |
|
PostHog, Inc. |
产品分析 |
美国、欧盟 |
|
OpenAI, L.L.C. |
用于服务功能的AI模型推理 |
美国 |
|
Anthropic PBC |
用于服务功能的AI模型推理 |
美国 |
|
Google LLC (Gemini / Vertex AI) |
用于服务功能的AI模型推理 |
美国、欧盟 |
|
Reality Analytics, Inc. |
集团关联方——产品开发、客户支持与行政管理 |
美国 |
备注。Hetzner Online GmbH提供独立裸金属服务器和数据中心设施。Realytics不向Hetzner授予访问客户个人数据的权限,Hetzner亦不代表Realytics处理客户个人数据;将其列出仅出于透明度考虑,因其为托管基础设施的提供商。
Meta Platforms、TikTok、LinkedIn和Google Ads由Realytics用于其自身的营销和广告活动,在该等活动中Realytics作为控制者行事。它们不处理客户个人数据,因此不属于本DPA项下的次级处理者。其角色载于Realytics隐私政策。
Realytics不允许上述提供AI模型推理的次级处理者使用客户个人数据训练其自有模型,并与其订立排除此类使用的合同条款。