处理补充说明(通用)
最后更新:2026-04-12
本《数据处理补充协议》(以下简称“DPA”)已纳入并构成 Hapio 服务条款(可访问hapio.io/policies/terms-of-service/ 查阅)或使用 Hapio 服务的客户(以下简称“客户”)与Viström Digital Development AB(组织编号556914-1921),以Hapio 为名开展业务,注册地址为瑞典斯科夫德市 Hertig Johans Gata 16 号,邮编 541 31(“Hapio”)(统称“协议”)。
本《数据处理协议》(DPA)自客户首次使用本服务处理数据控制者数据之日起自动生效,无需签署副本,并在Hapio代表客户处理数据控制者数据期间持续有效。如果贵组织需要一份经单独协商并签署的《数据处理协议》(例如,用于贵组织的供应商合规或审计记录),请联系我们。
1. 定义
“CCPA”是指经《2020年加利福尼亚州隐私权法案》修订的《2018年加利福尼亚州消费者隐私法案》及其实施条例。
“数据控制者数据”指Hapio 通过本服务代表客户处理的个人数据——即提交至本服务、存储于本服务或由本服务生成的、与客户的资源、预订以及相关个人有关的数据。该定义不包括访问 Hapio 开发者门户的客户自身员工的相关数据;对于此类数据,Hapio 作为独立的数据控制者,将根据其自身的《隐私政策》进行处理。
“数据保护法律”是指适用于本《数据处理协议》(DPA)项下数据控制者数据处理的所有法律,包括《欧盟通用数据保护条例》(GDPR)、《英国通用数据保护条例》(UK GDPR)和《2018年英国数据保护法》、《瑞士联邦数据保护法》(FADP)、《加州消费者隐私法案》(CCPA)以及其他适用的美国各州隐私法律,上述法律均指其不时修订或被取代的版本。
“GDPR”是指《欧盟条例》(EU)2016/679。
“控制者”、“处理者”、“数据主体”、“个人数据”、“个人数据泄露”、“处理”、“出售”和“共享”的含义与《数据保护法》中的定义一致。
“受限转移”是指根据数据保护法律,个人数据在离开其来源管辖区时需要采取特定保障措施的转移行为——例如,从欧洲经济区(EEA)向欧盟委员会尚未认定为具备充分保护水平的国家进行的转移。
“SCCs”是指作为欧盟委员会实施决定(EU)2021/914附件的《标准合同条款》。
“服务”指根据本协议提供的 Hapio API、开发者门户以及相关的预订/排程功能。
“次级处理者”是指由 Hapio 委托处理数据控制者数据的第三方,具体名单详见hapio.io/policies/sub-processors/。
“英国补充条款”是指英国信息专员办公室发布的《标准合同条款(SCCs)国际数据传输补充条款》。
2. 各方的职责
2.1 在双方之间,客户是数据控制者(或,若其代表第三方数据控制者向 Hapio 发出指示,则为数据处理者),而 Hapio 是数据控制者数据的处理者——或就美国各州隐私法而言,即“服务提供商”。
2.2 客户应独自承担以下责任:确保数据控制者数据的准确性和合法性及其收集方式;确保其向 Hapio 发出的指示符合数据保护法律;以数据控制者身份回应数据主体和监管机构; 且不得通过本服务的自由文本或元数据字段提交特殊类别的个人数据(例如健康数据、生物识别数据),除非已与Hapio以书面形式确认已采取适当的保障措施。
2.3 处理的对象、期限、性质和目的,数据主体的类别以及控制者数据的类别,均载于附表1中。
3. Hapio 对控制者数据的处理
3.1 Hapio 仅在以下情况下处理控制者数据:(a) 为提供并支持本协议项下的服务;(b) 根据客户的书面指示,包括通过服务配置、仪表盘和 API 提供的指示;以及 (c) 根据法律要求,在此情况下,Hapio 将首先将该要求告知客户,除非法律禁止其这样做。
3.2 Hapio 不会出售或共享数据控制者数据,不会将其用于自身的营销或广告活动,也不会出于提供服务以外的任何目的对该数据进行处理;但 Hapio 可基于数据控制者数据生成汇总或匿名化数据(该数据无法识别客户或任何数据主体),并使用该汇总/匿名化数据来运营、改进和评估服务。
3.3 如果 Hapio 认为客户的某项指示将违反数据保护法律,Hapio 将立即通知客户,并可在该指示得到确认或修订之前暂停执行该指示。
4. 保密性
Hapio 将确保获授权处理控制者数据的人员承担保密义务,并仅在履行其职责所必需的范围内处理控制者数据。
5. 安全
5.1 Hapio 将采取并维持适当的技術和组织措施,以保护《附表 2》所述的数据控制者数据,同时考虑技术发展现状、实施成本以及对数据主体的风险。Hapio 可随时间推移更新这些措施,但前提是不得实质性降低其整体保护水平。
5.2 若收到合理的书面请求(每自然年不超过一次),Hapio 将向客户提供证明其遵守本第 5 条所合理必要的信息,其中可能包括安全摘要、已填写的问卷或 Hapio 当时持有的相关第三方认证。
6. 个人数据泄露
6.1 Hapio在获悉影响数据控制者数据的个人数据泄露事件后,应在不造成不合理延误的情况下,且无论如何应在48小时内通知客户,并说明(在当时已知范围内)该事件的性质、可能产生的后果,以及已采取或拟采取的应对措施。
6.2 Hapio 将采取合理措施控制和减轻违规行为的影响,并将配合客户履行其通知义务。Hapio 根据本条所作的通知并不构成对过错的承认。
6.3 客户有责任确保其账户通知联系方式保持最新;若因联系方式过时导致通知延迟,Hapio不承担任何责任。
7. 数据主体的权利
7.1 Hapio 将通过本服务的标准功能,使客户能够访问、导出、更正和删除数据控制者数据。
7.2 如果 Hapio 直接收到数据主体关于数据控制者数据的请求,则不会作出实质性回复(仅确认收到请求除外),而是会及时将该个人引导至客户处。
7.3 考虑到数据处理的性质,Hapio 将通过服务的功能以及应要求提供的合理额外支持,为客户提供合理协助,以帮助客户响应数据主体根据数据保护法律提出的请求。对于超出标准功能范围的协助,Hapio 可收取事先商定的合理费用。
8. 数据保护影响评估
若客户提出书面请求,Hapio将在其掌握相关信息且客户无法通过其他途径获得该信息的情况下,就客户根据数据保护法律合理要求的数据保护影响评估以及与监管机构的相关事先磋商,提供合理的协助。
9. 次级处理者
9.1 客户授予 Hapio 一般性书面授权,允许其聘请次级处理者处理与服务相关的控制者数据。
9.2 Hapio 在hapio.io/policies/sub-processors 页面上维护一份最新的次级处理者名单。在授权新的次级处理者处理控制者数据之前,Hapio 将通过电子邮件或在该页面上发布变更日志的方式发出通知。
9.3 客户可基于合理的数据保护理由,在收到第9.2条所述通知后14天内以书面形式通知Hapio,对新增的分包处理方提出异议。若双方无法解决该异议,客户的唯一补救措施是终止无法在没有该分包处理方参与的情况下提供的服务部分,且无需承担违约责任。
9.4 Hapio 将与每家次级处理方签订书面协议,在与该次级处理方所提供服务相关的范围内,对其规定的数据保护义务不得低于本《数据处理协议》(DPA)中的规定,并就每家次级处理方的履约情况继续向客户承担责任。
10. 国际数据传输
10.1 Hapio 主要在欧盟境内处理数据控制者数据(AWS eu-central-1)。
10.2 若处理涉及受限转移,则《标准合同条款》(SCCs)通过援引方式纳入本《数据处理协议》(DPA),并按以下方式适用:当客户为数据控制者时,适用第二模块;当客户作为代表第三方数据控制者的数据处理者时,适用第三模块;第7条中的可选对接条款予以纳入; 根据第9条,适用选项2(一般授权,依据上文第9节);第11条中的可选条款不予采用;根据第17条(选项1),SCCs受瑞典法律管辖;根据第18(b)条,争议应提交瑞典法院审理。 《标准合同条款》的附件 I–III 视为已根据本《数据处理协议》附表 1、2 和 3 中的信息填妥。
10.3 若《英国通用数据保护条例》(UK GDPR)适用于某项“受限数据转移”,则视为各方已就与第10.2条相同的选项缔结了《英国补充协议》,其中Hapio为“数据进口方”。
10.4 在适用瑞士《联邦数据保护法》(FADP)的情况下,应将《标准合同条款》(SCCs)理解为同样保护瑞士境内的数据主体,并在必要范围内由瑞士联邦数据保护与信息专员作为主管当局。
11. 控制器数据的返回或删除
11.1 客户可随时通过本服务的标准功能导出或删除控制者数据;使用该功能删除数据即视为向 Hapio 发出指令,要求其从 Hapio 的系统中删除该数据。
11.2 本协议终止或到期后,Hapio 将在90天内删除剩余的控制者数据,但适用法律要求更长保留期限的情况,或数据仍保存在加密备份中且正在等待标准轮换的情况除外;若客户在协议终止前以书面形式提出请求,Hapio 将在协议终止后14天内提供数据导出服务。
12. 责任
各缔约方因本《数据处理协议》(DPA)而产生的责任,应受《协议》中责任限制条款的约束;该等条款中对缔约方责任的任何提及,均指该缔约方根据《协议》及本《数据处理协议》所承担的累计责任。本《数据处理协议》中的任何内容均不限制任何一方对数据主体或监管机构所承担的责任,但法律不允许限制该等责任的情形除外。
13. 其他《加州消费者隐私法案》(CCPA)及美国各州法律条款
如果数据控制者数据包含受《加州消费者隐私法案》(CCPA)或其他适用美国州隐私法保护的个人信息,则 Hapio 作为“服务提供商”(或同等角色),不会:出售或共享此类数据;除提供服务外,不会出于任何其他目的保留、使用或披露此类数据;也不会将其与其他来源的个人信息合并,除非该法律允许。 Hapio 声明其已理解并将遵守上述限制,并将根据第 7 节的规定,协助处理消费者权利请求。
14. 优先顺序
如果本《数据处理协议》(DPA)与《协议》之间存在冲突,则就数据控制者数据的处理而言,以本《数据处理协议》(DPA)为准。如果本《数据处理协议》(DPA)与根据第10条纳入的《标准合同条款》(SCCs)或《英国补充条款》之间存在冲突,则以《标准合同条款》(SCCs)或《英国补充条款》为准。
15. 有效期
本《数据处理协议》(DPA)自客户首次使用本服务处理数据控制者数据时起生效,并在Hapio代表客户处理数据控制者数据期间持续有效,但须遵守第11条的规定。
16. 本《数据处理协议》的更新
Hapio可能会不时更新本《数据处理协议》(DPA),以反映数据保护法律、服务或Hapio运营方面的变更。更新内容将发布在此同一网址下,并标注新的“最后更新”日期。重大变更自发布之日起30天后生效。如果重大变更对客户造成不利影响,客户可在变更生效之日起10天内以书面形式通知Hapio,从而免受违约金处罚地终止本协议。 在变更生效后继续使用服务,即视为接受更新后的《数据处理协议》。如果客户与 Hapio 分别签署了书面《数据处理协议》(例如《企业数据处理协议》),则在条款存在冲突的情况下,该签署协议的条款优先于本通用《数据处理协议》。
17. 联系方式
有关本《数据处理协议》(DPA)及其下相关通知的疑问,请发送至hi@hapio.io。作为一家在欧盟设立的公司,Hapio无需指定《通用数据保护条例》(GDPR)第27条规定的代表。
附表1——处理详情
数据主体类别:客户应用程序的最终用户,即进行预订、管理预订或作为预订对象的人员;被标识为“资源”的个人,其中“资源”代表自然人(例如:员工、从业人员);
数据控制者的数据类别:作为预订或资源元数据提交的身份/联系方式(例如姓名、电子邮件、电话);预订详情(服务、日期/时间、地点、状态、备注);当资源为个人时的资源详情;客户选择通过元数据填写的任何其他字段——客户可自行决定提交的内容,且未经Hapio事先书面同意,不得包含特殊类别数据。
特殊类别的个人数据:默认情况下预计没有;
性质与目的:提供基于API的预订、排程、资源及可用性管理功能,供客户将其集成到自身的应用程序中。
有效期:本协议的期限,外加第11条规定的任何保留期。
频率:持续性,只要客户继续使用服务,即持续有效。
附表3——次级处理者
请访问hapio.io/policies/sub-processors查看最新列表