Acira AI Logo
价格功能比较面向代理机构
登录

数据处理附录

数据处理附录

最后更新日期:2026年10月6日


本数据处理附录(“DPA”)构成Acira AI LLC(“处理者”“我们”)与本服务的用户(“控制者”“您”)之间的《服务条款》(“协议”)的一部分,并就个人数据的处理对协议作出补充。

当您使用本服务创建、托管和发布收集或处理位于欧洲经济区(“EEA”)、英国(“UK”)或瑞士的个人的个人数据的网站时,或在适用数据保护法律另有要求的情况下,本DPA适用。

为方便您阅读,本DPA可能被翻译成其他语言。如英文版本与任何翻译版本之间存在任何冲突或不一致,以英文版本为准,但适用法律要求适用翻译版本或以翻译版本为准,或要求以有利于您的方式解决任何不一致的情形除外。对于位于魁北克的用户,以法文版本为准。


目录

  1. 定义
  2. 范围和角色
  3. 数据处理详情
  4. 处理者的义务
  5. 控制者的义务
  6. 次处理者
  7. 国际数据传输
  8. 数据主体权利
  9. 数据安全
  10. 数据泄露通知
  11. 审计与合规核查
  12. 数据保留与删除
  13. 期限与终止
  14. 责任限制
  15. 联系我们

1. 定义

“适用数据保护法律”是指适用于本DPA项下个人数据处理的所有法律法规,包括(在适用情况下)欧盟第2016/679号《通用数据保护条例》(“GDPR”)、英国GDPR、瑞士《联邦数据保护法》(“FADP”)以及《加州消费者隐私法》(“CCPA”)。

“控制者”是指决定个人数据处理目的和方式的自然人或法人——在本文中,即您,也就是通过平台运营网站的本服务用户。

“数据主体”是指其个人数据被处理的已识别或可识别的自然人。

“个人数据”是指通过本服务处理的、与数据主体相关的任何信息。

“处理”是指对个人数据执行的任何操作,包括收集、记录、组织、构建、存储、改编、检索、查询、使用、披露、传播、限制、删除或销毁。

“处理者”是指代表控制者处理个人数据的自然人或法人——在本文中,即Acira AI LLC。

“次处理者”是指处理者为代表控制者处理个人数据而委托的任何第三方。

“标准合同条款”或“SCCs” 是指欧盟委员会通过的、用于向第三国传输个人数据的标准合同条款,采用根据本DPA适用的模块(参见第2.7条和第7.1条)。


2. 范围和角色

2.1 处理关系

当您使用本服务创建和运营从您的网站访客处收集个人数据(通过表单、用户账户、评论、评价或其他交互功能)的网站时,您作为该访客个人数据的控制者行事,我们作为处理者行事。

2.2 我们作为控制者的角色

对于我们为自身目的收集的个人数据,我们作为独立控制者行事,包括:您的账户信息、账单数据、使用情况分析、从您的网站内容中推导出的一般网站特征(例如行业或业务类型)以及平台运营数据。此类数据的处理受我们的《隐私政策》管辖,不属于本DPA的范围。

付款提供商(记录商家)。付费服务的付款由作为您交易的记录商家(即登记卖方)的第三方付款提供商处理,目前为Stripe的关联公司Sold through Link, LLC(“Link”)。以该身份,该提供商决定处理您在结账时提交的付款详细信息的目的和方式,因此以其自身名义作为独立控制者行事,而非作为我们的次处理者。其处理受其自身的条款和隐私声明管辖,不属于本DPA的范围。我们仅从其处接收有限的交易和账单数据,并按照上文所述作为独立控制者处理该等数据。

2.3 平台数据分析

我们对网站访客收集基本的、注重隐私的数据分析(如协议中所述)。对于分析数据,我们与您作为共同控制者行事。我们的数据分析在设计上旨在尽量减少个人数据的收集——我们不存储原始IP地址,并且访客标识符为假名(参见第3.3条)。各共同控制者的相应责任如下:

  • Acira AI(共同控制者):决定数据分析收集的技术手段,包括收集哪些数据点、如何计算访客标识符以及如何汇总数据。我们负责数据分析基础设施的安全性和完整性,并负责回复有关平台上数据分析如何运作的一般询问。
  • 您(共同控制者):运营收集分析数据的网站(数据分析作为本服务在所有托管网站上不可或缺的一部分提供)。您负责在您网站的隐私政策中披露分析数据的收集,并负责回复您网站访客就其分析数据提出的数据主体请求。
  • 数据主体联系人:数据主体可以就您网站上收集的分析数据与您(网站所有者)联系。如果我们收到数据主体有关分析数据的请求,除非您另有指示,我们将引导其与您联系。对于一般平台询问,数据主体可以通过legal@acira.ai与我们联系。

2.4 共同控制者安排的要点

根据GDPR第26(2)条,此项针对分析数据的共同控制者安排的要点如下:我们(Acira AI)决定所收集的技术手段和数据点;您(网站运营者)运营收集分析数据的网站,并负责向您的访客披露该等收集。我们各自负责履行适用数据保护法律项下各自的义务。您是您的网站访客就分析数据进行联系的主要联系人。此项安排的摘要通过本DPA以及https://www.acira.ai/dpa向数据主体提供。

2.5 CCPA服务提供商指定

如果我们代表您处理受《加州消费者隐私法》(“CCPA”)约束的个人信息,则我们是您的“服务提供商”(定义见《加州民法典》第1798.140(ag)条)。我们不得:

  • 出售或共享(该等术语的定义见CCPA)您向我们提供的任何个人信息;
  • 为本DPA和协议中规定的商业目的以外的任何目的,或以CCPA另行允许的方式以外,保留、使用或披露个人信息;
  • 在您与我们之间的直接业务关系之外保留、使用或披露个人信息;
  • 将从您处接收的个人信息与我们从其他人处或代表其他人接收的个人信息,或我们从我们自身与消费者的互动中收集的个人信息相结合,但CCPA允许的除外。

我们可能从您的网站内容中推导出一般性的、不具识别性的业务特征(例如行业分类),用于提供相关的产品推荐,如第2.2条所述。此项有限使用不构成CCPA意义上的出售、共享或结合个人信息。

我们证明我们理解并将遵守这些限制。

2.6 代表的指定

我们在适用法律要求我们指定数据保护代表的每个司法管辖区指定此类代表,并在我们的《隐私政策》中列明任何此类代表。我们对照与我们服务相关的司法管辖区的代表指定门槛评估我们的处理活动——包括瑞士《联邦数据保护法》(FADP)第14条。

2.7 由代理机构管理的网站

如果某一网站通过我们的代理机构计划创建或运营,则某一代理机构(“代理机构”)使用本服务代表其自己的客户(“终端客户”)建设和管理该网站。在该安排中:

  • 终端客户(或者,如果代理机构为其自身目的运营该网站,则为该代理机构)是通过受管网站收集的访客个人数据的控制者。
  • 如果代理机构作为其终端客户的处理者行事,我们作为代理机构委托的次处理者行事,并且除第7条所述的模块外,处理者至次处理者的标准合同条款(模块三)也适用于该环节。如果代理机构本身是控制者,我们按照本DPA所述作为其处理者行事。
  • 代理机构负责与每一终端客户按照与本DPA一致的条款订立数据处理协议,并负责确保其有权代表终端客户向我们发出指示。
  • 获授予受管网站访问权限的代理机构员工,可以为建设、管理和运营该网站而访问为该网站存储的访客个人数据(包括表单提交、会话数据和用户表记录)。代理机构负责按照适用数据保护法律限制和监督此类访问。

代理机构计划的条款(包括代理机构的义务)载于https://www.acira.ai/agency-terms上的《Acira AI代理机构条款》。


3. 数据处理详情

3.1 主题和期限

本DPA项下的个人数据处理旨在提供协议中所述的服务,并将在协议有效期内持续进行。

3.2 处理的性质和目的

我们处理个人数据以:

  • 托管和提供您的网站内容
  • 存储和管理通过您网站的表单和交互功能提交的数据
  • 为您网站的受保护区域维护用户账户和会话
  • 代表您递送电子邮件通信
  • 转发发送至您自定义域名电子邮件地址的电子邮件
  • 执行您网站自身代码请求的AI推理(请求和响应不予持久保存)
  • 为上传的文件生成AI驱动的描述和元数据
  • 将上传的文件转换为针对网络优化的格式
  • 提供访客数据分析
  • 在您要求AI助手读取或处理您网站的记录时,由AI助手处理这些记录
  • 根据您网站的模板生成PDF文档
  • 运行您配置的后台作业、计划任务和自动化
  • 发出由您网站自身代码发起的出站网络请求(例如Webhook以及对外部API的调用)
  • 截取您网站页面的截图,用于设计审查和内容政策执行
  • 检测和防止垃圾信息和滥用(包括自动化机器人防护)
  • 对上传的文件进行内容审核
  • 在发布期间审查网站内容是否符合平台内容政策
  • 为您网站的电子邮件收件人管理电子邮件选择退出偏好
  • 通过WebSocket连接为您网站上的实时频道通信提供便利(消息是临时的,不会持久保存)
  • 按照您的指示,通过命令行界面(CLI)和其他程序化API提供对您网站内容和数据的程序化访问(包括将内容检索和导出到您的本地环境)
  • 维护错误和诊断日志,以保障平台可靠性和进行故障排查(平台错误日志可能包括IP地址和请求元数据;保留期限载于第12.1条)

3.3 个人数据的类型

所处理的个人数据类型取决于您通过您的网站收集的内容,可能包括:

  • 姓名和联系信息
  • 电子邮件地址
  • 消息和表单提交
  • 网站访客提交的文件上传(例如图像和文档)
  • 用户账户凭据(以哈希形式存储)
  • 会话数据
  • IP地址(不予存储:地址在传输过程中用于路由请求、确定国家和地区以及机器人防护。如果某一标识符必须持久保存——数据分析和速率限制——则仅保留按网站加密钥的哈希值,并且分析标识符每日轮换。表单提交记录的是国家和地区,而非地址。您自己的页面代码可以读取访客的IP地址;您选择存储的任何内容均属于您自己的收集,您是该等收集的控制者)
  • 浏览器和设备信息
  • 位置数据(国家和地区级别,根据IP推断)
  • 电子邮件选择退出记录(收件人的电子邮件地址及其选择退出的内容,向您提供以便您遵从和管理您网站的选择退出名单)
  • 垃圾信息分类结果(提交是否被判定为垃圾信息)
  • 错误和诊断日志数据(请求路径、错误详情,以及平台错误日志中的IP地址;保留期限载于第12.1条)

3.4 数据主体的类别

  • 您的网站访客
  • 在您的网站上创建账户的用户
  • 在您的网站上提交表单的用户
  • 在您的网站上提交评论、评价或其他贡献内容的用户

4. 处理者的义务

我们应:

  1. 仅根据您的书面指示处理个人数据,除非适用法律要求我们进行处理(在此情况下,除非法律禁止,我们将在处理前将该法律要求告知您);
  2. 确保获授权处理个人数据的人员已承诺保密或负有适当的法定保密义务;
  3. 实施第9条所述的适当技术和组织安全措施;
  4. 遵守第6条规定的委托次处理者的条件;
  5. 考虑到处理的性质,协助您回应数据主体行使其在适用数据保护法律项下权利的请求;
  6. 考虑到处理的性质和我们可获得的信息,协助您确保遵守您在GDPR第32-36条项下的义务(安全、泄露通知、数据保护影响评估和事先咨询)。如果您对本服务的使用涉及可能需要进行数据保护影响评估(DPIA)的高风险处理,我们将向您提供有关我们的处理活动、技术和组织措施以及次处理者的信息,以支持您的评估;
  7. 通过提供有关代表您进行的任何自动化处理(包括内容审核、垃圾信息检测和机器人防护)的信息,并应要求为自动化决策的人工审查提供便利,协助您履行GDPR第22条(自动化个人决策)项下的义务;
  8. 如果我们认为您的某项指示违反适用数据保护法律,通知您;
  9. 根据您的选择,在服务提供结束后删除或返还所有个人数据,并删除现有副本,但适用法律要求存储的除外;
  10. 向您提供证明遵守本DPA所规定义务所需的一切信息,并允许和协助进行第11条所述的审计(包括检查)。

5. 控制者的义务

您应:

  1. 确保您通过您的网站收集和处理个人数据符合适用数据保护法律;
  2. 向您的网站访客提供适当的隐私告知,说明您的数据收集做法,包括披露平台层面的数据分析、垃圾信息检测和机器人防护;
  3. 取得所有必要的同意,或为通过您的网站处理个人数据确立其他合法依据;
  4. 确保您就个人数据处理向我们发出的指示符合适用数据保护法律;
  5. 对通过您的网站向我们提供的个人数据的准确性、质量和合法性负责。

使用本服务,即表示您指示我们作为标准平台运营的一部分代表您执行以下处理活动:对上传文件进行内容审核、对已发布网站内容进行内容政策审查、对表单提交进行垃圾信息检测(包括基于AI的内容筛查,除非您将其关闭),以及自动化机器人防护。这些活动构成GDPR第28(3)(a)条项下的书面指示。


6. 次处理者

6.1 获授权的次处理者

您概括授权我们委托次处理者协助提供本服务。我们当前的次处理者列于下文及https://www.acira.ai/dpa。

6.2 当前次处理者名单

次处理者 目的 所在地
Amazon Web Services(AWS) 云基础设施、计算、存储、数据库、电子邮件递送、域名注册、内容审核、语言检测以及AI推理(可在AWS基础设施上运行由AWS或第三方开发的模型)。对于欧盟居民网站运营者,请参阅第7.1条。 美国和欧盟(斯德哥尔摩)
Cloudflare 边缘托管、CDN、DNS、SSL、网站交付、持久存储、数据分析、机器人防护、基于AI的垃圾信息检测(在Cloudflare自有基础设施上执行第三方模型)以及网站截图采集(Browser Rendering)。对于欧盟居民网站运营者,请参阅第7.1条。 全球(欧盟账户采用受欧盟管辖的存储)
Fireworks AI AI文本生成、对话式AI、内容创作以及您网站自身代码请求的AI推理。访客个人数据不会发送给Fireworks AI或xAI,但您网站自身代码将其包含在AI推理请求中时发送给Fireworks AI的情况,以及您要求AI助手读取或处理您网站的记录的情况除外;在上述任一情况下,Fireworks AI均按照您的指示处理该等数据。在禁止将数据用于训练并限制保留的条款下进行处理。 美国以及该提供商运营的其他地点
xAI(SpaceXAI LLC) AI图像生成和编辑(文本提示词,以及就编辑而言,您提供的源图像)。在禁止将数据用于训练并限制保留的条款下进行处理。 美国以及该提供商运营的其他地点
BrightData 公开网络数据收集(用于在网站创建期间协助用户,以及检索要求AI助手阅读的网页)、SERP关键词跟踪(适用于相应套餐) 以色列/全球
CloudConvert(Lunaweb GmbH,德国) 文件格式转换 美国(弗吉尼亚州)

付款处理由我们的记录商家(Link,Stripe的关联公司)执行,其作为独立控制者而非次处理者行事,因此未在上文列出;参见第2.2条。

6.3 次处理者的变更

对次处理者名单的变更仅根据本第6.3条作出;该等变更不属于第13条项下对本DPA的变更。对于您当前使用的服务,我们将在新的次处理者开始处理个人数据至少十五(15)日前,通过更新https://www.acira.ai/dpa上的次处理者名单,以及(如果您已订阅次处理者通知)通过电子邮件,就次处理者名单的任何预期变更发出通知。您可以发送电子邮件至legal@acira.ai并使用主题行“Subprocessor Notifications”,以订阅次处理者变更通知。当我们推出涉及额外次处理者的新功能或新服务时,这些次处理者将在该功能或服务上线时予以披露;您使用该新功能或新服务,即构成您对其已披露次处理者的接受。如果我们出于安全或连续性原因必须紧急更换某一次处理者,我们将在切实可行的情况下尽快通知您。如果您对为现有服务处理数据的新次处理者有合理异议,您可以在通知发出后十五(15)日内以书面形式通知我们。我们将与您善意合作,以解决您的顾虑。如果我们无法以令您合理满意的方式解决该异议,您可以通过发出书面通知终止协议。

6.4 次处理者的义务

我们将与每一次处理者签订书面协议,对其施加不低于本DPA所规定保护水平的数据保护义务。我们对次处理者的作为和不作为承担责任,其程度与我们直接履行服务时应承担的责任相同。


7. 国际数据传输

7.1 传输机制

本服务主要在美国托管。通过本服务处理的个人数据可能被传输至美国及我们次处理者运营所在的其他国家/地区并在当地处理。我们的AI推理提供商(Fireworks AI和xAI)以及文件转换提供商(CloudConvert)在美国处理数据,我们的AI推理提供商也可能在其运营所在的其他地点处理数据。BrightData可能在以色列及全球其他地点处理数据。Cloudflare在全球各地的边缘节点处理数据。

欧盟数据驻留:对于运营国家(在网站创建时、上线之前设定)为欧盟成员国的网站(“欧盟居民网站运营者”;其他欧洲经济区国家、英国和瑞士不包括在内),我们采取以下数据驻留措施,以尽量减少访客个人数据向欧盟以外的传输:

  • 存储:持久边缘存储中的访客数据——包括表单提交、会话数据和用户表数据——在司法管辖上限定于并存储在欧盟境内。
  • 自动化的面向访客的处理:由访客活动自动触发的操作——包括关于网站数据库新记录的通知、交易类电子邮件递送,以及将网站数据库内容机器翻译为网站的其他语言——在欧盟(斯德哥尔摩)进行处理。
  • 平台管理访问:当您通过平台仪表板、对话式界面(包括当您要求AI助手读取或处理您网站的记录时,这些记录随后由我们的AI推理提供商Fireworks AI在美国处理),或命令行界面(CLI)或其他程序化API访问您网站的访客数据时(例如查看表单提交、管理用户记录或将内容导出到您的本地环境),此类数据可能通过我们位于美国的基础设施进行处理以完成您的请求,并且——在您使用CLI或程序化接口的情况下——可能被传输至并存储在您运行这些工具的环境中。这些传输是按需进行的,由您(控制者)发起,并且在数据保留在我们基础设施内的范围内,受下文所述的传输机制和补充措施保护。一旦您将个人数据导出或检索至您自己的环境(例如本地计算机或第三方开发工具),您即须对其安全和合法处理负责;我们的司法管辖驻留措施和其他技术措施不延伸至已离开我们基础设施的个人数据。
  • 诊断日志:您的网站产生的错误和控制台日志——即在平台“日志”页面上向您显示的诊断输出——在我们位于美国的基础设施上保留第12.1条规定的期限。这些是为供您自行审查而保存的运营记录,并非旨在包含访客个人数据;您控制您网站自身代码写入其中的内容。
  • 您的网站请求的AI推理:当您网站自身代码请求AI推理时,该请求会经过我们位于欧盟(斯德哥尔摩)的基础设施,并由我们的AI推理提供商Fireworks AI在美国处理;此功能不提供限于欧盟境内的处理。您控制您网站代码发送的内容,包括任何访客个人数据,这些传输受下文所述传输机制的约束。
  • 欧盟以外的其他处理:分析数据以及由我们位于美国的云基础设施为内容审核和AI推理而处理的数据仍可能被传输至美国,并且文件转换在美国进行。针对表单提交的基于AI的垃圾信息分类在Cloudflare的全球网络上运行,不限于欧盟境内。这些传输受下文所述传输机制的约束。

对于从欧洲经济区、英国或瑞士向未被认定为提供充分数据保护水平的国家进行的个人数据传输,我们依据:

  1. 标准合同条款(SCCs):我们以引用方式将欧盟委员会的标准合同条款纳入本DPA:对于我们作为共同控制者的分析数据(参见第2.3条)适用模块一(控制者至控制者),对于代表您处理的所有其他个人数据适用模块二(控制者至处理者)。SCCs可在https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_en查阅。
  2. 英国国际数据传输附录:对于从英国进行的传输,适用欧盟SCCs的英国附录。
  3. 瑞士数据传输机制:对于从瑞士进行的传输,SCCs在作出瑞士FADP所要求的修改后适用。

就SCCs而言,双方同意:(a)数据输出方为您,数据输入方为Acira AI LLC;(b)附件I.B(传输描述)由本DPA第3条补全;(c)附件II(技术和组织措施)由本DPA第7.2条和第9条补全;(d)对于第9条,适用选项2(一般书面授权),通知期限载于第6.3条;(e)不使用可选的对接条款(第7条);(f)对于第17条(适用法律)和第18条(法院选择),SCCs受爱尔兰法律管辖,由此产生的争议由爱尔兰法院解决;以及(g)附件I.C中的主管监管机构根据SCCs第13条确定。就英国国际数据传输附录而言,表1至表3视为已按本DPA中所载的相应信息以及上述SCC选择填写完毕;对于表4,任何一方均不得按照英国附录第19条的规定终止英国附录。

7.2 补充措施

我们实施以下补充措施以保护所传输的个人数据:

  • 对传输中(TLS/SSL)和静态数据进行加密
  • 访问控制和身份验证机制
  • 定期审查我们的安全措施以及我们提供商的安全文档
  • 数据最小化做法(例如使用假名访客标识符而非存储原始IP)
  • 针对欧盟居民网站运营者的司法管辖数据驻留(持久存储和自动化的面向访客的处理限于欧盟境内)
  • 用于自动化的面向访客的操作的欧盟境内计算和电子邮件基础设施(对于欧盟居民网站运营者,关于网站数据库新记录的通知和交易类电子邮件递送在欧盟境内处理)

7.3 传输影响评估

这些补充措施基于我们对目的地国家法律和实践的评估,并考虑了所传输数据的性质、所依据的传输机制以及现有的技术和组织保障措施。我们已评估认为,上述补充措施连同SCCs中的承诺,为所传输的个人数据提供了充分的保护水平。我们的传输影响评估可应请求向legal@acira.ai索取,并且我们将应主管监管机构的要求向其提供。

7.4 加拿大数据传输

对于从加拿大进行的个人数据传输,我们依据以下保障措施,确保传输至加拿大境外的个人数据获得《个人信息保护和电子文件法》(PIPEDA)及适用的省级隐私立法(包括艾伯塔省PIPA、不列颠哥伦比亚省PIPA以及魁北克《私营部门个人信息保护法》)所要求的同等保护水平:

  1. 合同保护:与每一次处理者签订书面数据处理协议,要求其按照与加拿大隐私法律一致的标准保护个人数据,包括关于适当安全保障措施、使用限制、泄露通知和数据主体访问的要求。
  2. 技术保障措施:第7.2条所述的相同加密、假名化、访问控制和数据最小化措施适用于加拿大数据传输。
  3. 组织保障措施:本DPA中所述的次处理者尽职调查、人员保密义务以及书面事件响应程序。

8. 数据主体权利

8.1 协助处理请求

我们将协助您回应数据主体行使其在适用数据保护法律项下权利的请求,包括访问、更正、删除、限制处理、可携和反对的权利。

8.2 通知

如果我们直接收到数据主体就代表您处理的个人数据提出的请求或数据保护投诉,我们将及时将其转交给您,并且除非适用法律要求,否则未经您的指示,我们不会回应该请求或投诉。作为控制者,您负责处理和回应此类数据主体投诉,包括适用数据保护法律(例如英国《2018年数据保护法》第164A条)对您规定的任何投诉处理义务。

8.3 平台工具

我们在本服务中提供工具,帮助您履行数据主体请求,包括:

  • 访问和管理存储在您网站数据库中的数据
  • 从您网站的数据库中删除单条记录
  • 应请求,我们可以提供结构化、机器可读格式的数据导出,以协助履行数据可携义务

9. 数据安全

9.1 安全措施

我们实施并维护适当的技术和组织措施,保护个人数据免遭未经授权或非法的处理,以及意外丢失、毁坏或损害。这些措施包括:

  • 加密:数据在传输中通过TLS/SSL加密,在静态时使用行业标准加密
  • 访问控制:基于角色的访问控制、最小权限访问策略,并且所有账户和管理访问均需身份验证
  • 基础设施安全:托管云基础设施,具有自动安全补丁和网络边缘的DDoS防护
  • 数据隔离:通过专用存储实例实现按网站的数据隔离
  • 监控:采用结构化日志记录的自动化监控和告警
  • 凭据安全:所有API密钥和机密信息均存储在专用的密钥管理服务中;用户密码使用强加密算法并配以每用户盐值进行哈希处理
  • 机器人防护:自动化机器人防护,以防止自动化滥用

9.2 保密

我们确保所有获授权处理个人数据的人员均受保密义务约束。


10. 数据泄露通知

10.1 向控制者发出通知

在知悉影响代表您处理的个人数据的个人数据泄露后,我们将在无不当延误的情况下通知您。通知将发送至与您账户关联的联系信息。

10.2 通知内容

在可获得的范围内,我们的泄露通知将包括:

  1. 对泄露性质的描述,包括所涉及的数据主体和记录的类别及大致数量;
  2. 我们数据保护联系人的姓名和联系方式;
  3. 对泄露可能产生的后果的描述;
  4. 对为处理泄露和减轻其影响而已采取或拟采取的措施的描述。

10.3 您的义务

您负责按照适用数据保护法律的要求,就个人数据泄露通知相关监管机构和受影响的数据主体。我们将与您合作并提供合理协助,帮助您履行泄露通知义务。


11. 审计与合规核查

11.1 合规文件

为证明我们遵守本DPA,我们将应合理的书面请求(每年最多一次)向您提供以下材料:

  1. 相关的第三方审计报告、认证或安全评估摘要;
  2. 我们当前技术和组织安全措施的摘要;
  3. 有关我们的处理活动、次处理者和数据保护做法的信息。

如果我们依赖第三方基础设施提供商(例如AWS和Cloudflare),其安全认证和合规文件可通过其各自的信任与合规计划获取。

11.2 补充询问

如果根据第11.1条提供的文件未能合理解决您的合规顾虑,您可以就我们的数据保护做法提交具体的书面问题,我们将在合理的时间内作出答复。

11.3 审计和检查

如果根据第11.1条和第11.2条提供的文件不足以证明我们遵守本DPA,或者监管机构或适用数据保护法律要求进行审计,您(或受保密义务约束且并非我们竞争对手的独立审计师)可以审计我们对本DPA的遵守情况,包括通过检查的方式。审计须至少提前三十(30)日发出书面通知,每年最多进行一次(除非监管机构要求或发生影响您数据的个人数据泄露),由您承担费用,在正常营业时间内以尽量减少干扰的方式进行,并且不包括访问其他客户的数据或我们次处理者的设施;对于后者,我们将改为提供次处理者自身的审计报告和认证。


12. 数据保留与删除

12.1 协议有效期内

我们将在协议有效期内并按照您通过本服务作出的指示,保留代表您处理的个人数据。访客数据的具体保留期限包括:

  • 网站数据库记录(例如表单提交及其他用户生成的内容):在相关网站存续期间保留,除非您提前通过平台工具将其删除。
  • 您网站访客的会话数据:在30天无活动后自动删除。
  • 已删除的访客内容(网站数据库记录,例如表单提交、评论及其他用户生成的内容):当您通过平台工具删除访客内容时,该内容将进入软删除状态,并保留最长三十(30)日以支持恢复。此期限届满后,软删除的内容将从您网站的数据中移除。
  • 时间点恢复历史记录:对您网站所存储数据的更改(包括删除)在网站的时间点恢复历史记录中保留最长三十(30)日。将您的网站恢复到较早的时间点,会将数据恢复为该时间点的状态,包括此后被删除的记录;电子邮件选择退出记录在任何恢复中均予以保留。
  • 通知历史记录:当本服务就您网站数据库中的新记录通知您时,该通知还会在您的应用内通知历史记录中保留最长六(6)个月。对于欧盟居民网站运营者,该通知仅包含摘要,不含记录的内容。
  • 您网站的速率限制记录:第3.3条所述的按访客加密钥的哈希值,保留最长三(3)日,之后自动清除。
  • 错误和诊断日志:平台错误日志(可能包括IP地址)以及您网站自身的诊断日志(显示在其“日志”页面上)保留最长九十(90)日,包括在网站删除后,之后自动清除。
  • 您网站上的电子邮件选择退出记录:在相关网站存续期间保留,除非收件人重新订阅。网站删除时,选择退出记录将被删除。
  • 分析数据:在相关网站存续期间保留。我们定价页面上所述的基于套餐的保留期限限制,决定了有多少历史分析数据保持显示和可访问。

12.2 终止时

在协议终止时,或应您的请求,我们将按照协议中所述的数据保留做法(包括协议中所述的账户和网站删除宽限期)删除代表您处理的个人数据。宽限期届满后,删除是永久且不可逆的。

12.3 例外情况

我们可能在适用法律要求的范围内保留个人数据,或在数据已被匿名化且无法再与数据主体关联的情况下保留该等数据。


13. 期限与终止

本DPA自您接受协议之日起生效,并在我们代表您处理个人数据期间持续有效。本DPA中规定的保密和数据保护义务在协议终止后继续有效。

本DPA的变更。我们可以按照与协议相同的方式变更本DPA(参见协议中的“本服务条款的变更”):我们将在重大变更生效至少三十(30)日前,通过电子邮件将变更摘要发送至与您账户关联的地址,但法律要求的变更或出于安全、欺诈或滥用原因而亟需作出的变更除外;非重大变更在发布时生效。次处理者名单的变更则改为遵循第6.3条。对本DPA的任何变更均不修改标准合同条款(其以不作修改的方式纳入),也不降低其所提供的保护。

本DPA(包括以引用方式纳入的标准合同条款)的已签署(会签)副本可应书面请求向legal@acira.ai索取。


14. 责任限制

各方在本DPA项下的责任受协议中规定的责任限制约束。


15. 联系我们

如对本DPA有疑问或需行使您的权利,请通过以下方式与我们联系:

Acira AI LLC
收件人:数据保护
11500 S Eastern Ave, Suite 150
Henderson, NV 89052
美国

电话:888-389-1189
电子邮件:legal@acira.ai