最后更新:2026年7月6日
本数据处理附录("DPA")构成 Acira AI LLC("处理者"、"我们")与服务用户("控制者"、"您")之间条款与条件("协议")的一部分,并就个人数据的处理补充该协议。
本 DPA 适用于您使用本服务创建、托管及发布网站,且这些网站收集或处理位于欧洲经济区("EEA")、英国("UK")或瑞士的个人数据,或在适用数据保护法律另有要求的情况下。
本数据处理附录可能会为了您的方便而被翻译成其他语言。如果英文版本与任何翻译版本之间存在任何冲突或不一致,以英文版本为准。
"适用数据保护法律" 指适用于本 DPA 下个人数据处理的所有法律和法规,包括(视情况而定)《通用数据保护条例》(EU) 2016/679("GDPR")、UK GDPR、瑞士《联邦数据保护法》("FADP")以及《加州消费者隐私法》("CCPA")。
"控制者" 指决定个人数据处理目的与方式的自然人或法人——在本文中指您,即通过平台运营网站的服务用户。
"数据主体" 指个人数据被处理的已识别或可识别的自然人。
"个人数据" 指通过服务处理的任何与数据主体相关的信息。
"处理" 指对个人数据执行的任何操作,包括收集、记录、组织、结构化、存储、改编、检索、查阅、使用、披露、传播、限制、删除或销毁。
"处理者" 指代表控制者处理个人数据的自然人或法人——在本文中指 Acira AI LLC。
"次处理者" 指处理者为代表控制者处理个人数据而聘用的任何第三方。
"标准合同条款"或"SCCs" 指欧洲委员会通过的,用于向第三国处理者传输个人数据的标准合同条款。
当您使用本服务创建和运营一个从您的网站访客(通过表单、用户账户、聊天机器人互动、评论、评价或其他互动功能)收集个人数据的网站时,您作为控制者,我们作为该访客个人数据的处理者。
对于我们为自身目的收集的个人数据,包括:您的账户信息、账单数据、使用分析、从您网站内容中获取的一般网站特征(如行业或业务类型)及平台运营数据,我们作为独立的控制者行事。此类数据的处理受我们的隐私政策管辖,不在本DPA的范围之内。
支付提供商(Merchant of Record)。 付费服务的款项由第三方支付提供商处理,该提供商作为您交易的Merchant of Record(即经授权的转售方和法定销售方),目前为 Stripe(通过其关联公司 Sold through Link, LLC)。以此身份,该提供商决定您在结账时提交的支付详情的处理目的和方式,因此其本身作为独立控制者行事,而非作为我们的次处理者。其处理受其自身条款和隐私声明的约束,且不在本 DPA 的范围之内。我们仅从其处接收有限的交易和账单数据,并如上所述作为独立控制者进行处理。
我们收集关于网站访客的基本、隐私友好型分析(如协议所述)。对于分析数据,我们与您作为共同控制者。我们设计了分析系统以最小化个人数据收集——我们不存储原始 IP 地址,访客标识符是带密钥的哈希值,每日轮换且因网站而异。每位共同控制者的各自责任如下:
根据 GDPR 第 26(2) 条,分析数据的共同控制者安排的实质如下:我们(Acira AI)决定收集的技术手段和数据点;您(网站运营者)运营收集分析数据的网站,并负责向您的访客披露该收集行为。我们各自对适用数据保护法律下的各自义务负责。您是您的网站访客关于分析数据的主要联系点。本安排的摘要通过本 DPA 及 https://www.acira.ai/dpa 向数据主体提供。
在我们代表您处理受《加州消费者隐私法》("CCPA")约束的个人信息的范围内,我们是 Cal. Civ. Code § 1798.140(ag) 中定义的您的"服务提供商"。我们不得:
如第2.2节所述,我们可能从您的网站内容中获取一般性、非识别性的商业特征(如行业分类),以提供相关的产品推荐。此有限使用不构成CCPA意义上的个人信息销售、共享或合并。
我们确认理解并将遵守这些限制。
在适用法律要求我们指定数据保护代表的每个司法管辖区,我们均会指定数据保护代表,并在我们的隐私政策中标明任何此类代表。我们对照与我们服务相关的各司法管辖区的代表指定门槛评估我们的处理活动——包括瑞士《联邦数据保护法》(FADP) 第 14 条——并在我们的内部合规记录中保存支持性分析,我们会定期审查和更新这些记录。
如果某个网站是通过我们的代理商计划创建或运营的,则代理商("代理商")使用本服务代表其自身客户("最终客户")构建和管理该网站。在该安排中:
代理商计划的条款(包括代理商的义务)载于 Acira AI 代理商条款,网址为 https://www.acira.ai/agency-terms。
本 DPA 下个人数据的处理是为了提供协议中描述的服务,并将在协议期限内持续进行。
我们处理个人数据以:
处理的个人数据类型取决于您通过您的网站收集的内容,可能包括:
我们应:
您应:
通过使用本服务,您指示我们代表您作为标准平台运营的一部分执行以下处理活动:上传文件的内容审核、已发布网站内容的内容政策审查、表单提交的垃圾邮件检测、通过工作量证明挑战的机器人保护,以及与您网站访客的 AI 驱动聊天机器人互动。这些活动是 GDPR 第 28(3)(a) 条下的书面指示。
您授予我们一般授权,聘用次处理者协助提供服务。我们目前的次处理者列于下方及 https://www.acira.ai/dpa。
| 次处理者 | 目的 | 位置 |
|---|---|---|
| Amazon Web Services (AWS) | 云基础设施、计算、存储、数据库、电子邮件投递、域名注册、内容审核、语言检测和AI推理(可以执行第一方和第三方模型;无论模型来源如何,所有处理均在AWS基础设施上进行)。对于欧盟居民网站运营商,自动化访客导向操作(内容提交通知、事务性电子邮件投递和网站数据库内容的机器翻译)在欧盟(斯德哥尔摩)处理。 | 美国和欧盟(斯德哥尔摩) |
| Cloudflare | 边缘托管、CDN、DNS、SSL、网站传递、持久存储、分析、机器人保护、基于 AI 的垃圾邮件检测以及 AI 聊天机器人推理(在 Cloudflare 基础设施上执行第三方模型;模型开发者不接收用户数据)。对于被认定为欧盟居民的网站运营者,持久存储在司法管辖上限于欧盟。 | 全球(欧盟账户的存储受欧盟司法管辖) |
| Fireworks AI | AI 文字生成、对话式 AI、内容创作 | 美国 |
| xAI | AI 图像生成 | 美国 |
| BrightData | 公共网络数据收集(在网站创建期间协助用户)、SERP 关键字追踪(适用方案) | 以色列/全球 |
| Black Forest Labs | AI 图像生成 | 欧盟(德国) |
| ScreenshotOne | 网站截图捕获 | 欧盟 |
| CloudConvert | 文件格式转换 | 欧盟(德国) |
支付处理由我们的 Merchant of Record(Stripe)执行,它作为独立控制者而非次处理者行事,因此未在上文中列出;参见第 2.2 节。
对于您当前使用的服务,我们将在新的子处理方开始处理个人数据之前至少三十(30)天,通过更新 https://www.acira.ai/dpa 上的子处理方名单,并在您已订阅子处理方通知的情况下通过电子邮件,就子处理方名单的任何预期变更向您发出通知。您可以通过向 legal@acira.ai 发送主题行为"Subprocessor Notifications"的电子邮件来订阅接收子处理方变更通知。当我们推出涉及额外子处理方的新功能或服务时,相关子处理方将在该功能或服务可用时予以披露;您使用新功能或服务即表示接受其披露的子处理方。若您对处理现有服务数据的新子处理方有合理异议,可在通知发出后的三十(30)天内以书面形式通知我们。我们将与您诚信合作,以解决您的顾虑。若我们无法在您合理满意的范围内解决该异议,您可通过提供书面通知终止本协议。
我们将与每位次处理者签订书面协议,规定的数据保护义务不低于本 DPA 中规定的义务。我们对次处理者的行为和疏忽承担责任,如同我们直接提供服务一样。
本服务主要托管在美国。通过服务处理的个人数据可能会被传输至美国及我们次处理者运营的其他国家并在当地处理。AI 推理提供者(Fireworks AI 和 xAI)在美国处理数据。BrightData 可能在以色列和全球其他地点处理数据。Cloudflare 在全球边缘位置处理数据。
欧盟数据驻留: 对于被认定为欧盟居民的网站运营者,我们采取以下数据驻留措施,以尽量减少将访客个人数据传输至欧盟以外:
对于从 EEA、UK 或瑞士向未被认定为提供充分数据保护水平的国家传输个人数据,我们依赖:
就 SCCs 而言,双方同意:(a) 数据导出方为您,数据导入方为 Acira AI LLC;(b) 附件 I.B(传输说明)由本 DPA 第 3 节予以完成;(c) 附件 II(技术和组织措施)由本 DPA 第 7.2 节和第 9 节予以完成;(d) 就第 9 条而言,适用选项 2(一般书面授权),通知期限载于第 6.3 节;(e) 不使用可选的对接条款(第 7 条);(f) 就第 17 条(管辖法律)和第 18 条(法院选择)而言,SCCs 受爱尔兰法律管辖,因其产生的争议在爱尔兰法院解决;以及 (g) 附件 I.C 中的主管监管机构依据 SCCs 第 13 条确定。就英国国际数据传输附录(UK International Data Transfer Addendum)而言,表 1 至表 3 视为已以本 DPA 及上述 SCC 选择中所载的相应信息予以完成,而就表 4 而言,任何一方均不得按英国附录第 19 节所述终止英国附录。
我们实施以下补充措施以保护传输的个人数据:
这些补充措施是根据我们对目的地国家的法律和实践的评估而制定的,考虑到传输数据的性质、所依赖的传输机制以及已有的技术和组织保障措施。我们评估认为,上述补充措施加上 SCCs 中的承诺,为传输的个人数据提供了充分的保护水平。我们的传输影响评估可在 https://www.acira.ai/tia 获取。
对于从加拿大传输个人数据,我们依赖以下保障措施,以确保传输至加拿大境外的个人数据按照《个人信息保护和电子文件法》(PIPEDA) 和适用省级隐私立法(包括艾伯塔省的 PIPA、不列颠哥伦比亚省的 PIPA 和魁北克省的《个人信息保护法》)的要求获得相当水平的保护:
我们监控加拿大隐私法的发展,包括拟议中的《消费者隐私保护法》(CPPA),并将根据需要更新我们的传输机制。
我们将协助您回应数据主体依据适用数据保护法律行使其权利的请求,包括访问、更正、删除、限制、可携性和异议等权利。
如果我们直接收到数据主体关于代表您处理的个人数据的请求或数据保护投诉,我们将及时将其上报给您,并且未经您的指示不会回应该请求或投诉,除非适用法律要求。作为控制者,您负责处理和回应此类数据主体投诉,包括根据适用数据保护法律(例如 UK Data Protection Act 2018 第 Section 164A 条)适用于您的任何投诉处理义务。
我们在服务中提供工具,以帮助您履行数据主体请求,包括:
我们实施并维护适当的技术和组织措施,以保护个人数据免受未授权或非法处理以及意外丢失、毁损或损坏。这些措施包括:
我们确保所有被授权处理个人数据的人员受到保密义务的约束。
在确认影响代表您处理的个人数据的个人数据泄露后,我们将无不当延误地通知您。通知将发送至与您账户关联的联系信息。
我们的泄露通知将在可获得的范围内包括:
您有责任按照适用数据保护法律的要求通知相关监管机构和受影响的数据主体有关个人数据泄露的情况。我们将与您合作并提供合理协助,帮助您履行泄露通知义务。
为证明我们遵守本DPA,我们将根据合理的书面请求(每年最多一次)向您提供以下内容:
当我们依赖第三方基础设施提供商(如AWS和Cloudflare)时,其安全认证和合规文档可通过其各自的信任和合规计划获取。
如果根据第11.1节提供的文档未能合理解决您的合规顾虑,您可以提交有关我们数据保护实践的具体书面问题,我们将在合理的时间内予以回复。
我们将在协议期限内按照您通过服务发出的指示保留代表您处理的个人数据。访客数据的具体保留期限包括:
在协议终止时,或应您的请求,我们将依据协议中描述的数据保留实践(包括账户和网站删除的七(7)天宽限期)删除代表您处理的个人数据。宽限期后,删除是永久且不可撤销的。
我们可能在适用法律要求的范围内保留个人数据,或在数据已被匿名化且不再能与数据主体关联的情况下保留。
本 DPA 自您接受协议之日起生效,并在我们代表您处理个人数据期间持续有效。本 DPA 中规定的保密和数据保护义务在协议终止后继续有效。
本 DPA 的已签署(会签)副本,包括通过引用纳入的标准合同条款,可通过向 legal@acira.ai 提出书面请求获取。
各方在本 DPA 下的责任受协议中规定的责任限制的约束。
如有关于本 DPA 的问题或欲行使您的权利,请通过以下方式联系我们:
Acira AI LLC
收件人:数据保护
11500 S Eastern Ave, Suite 150
Henderson, NV 89052
United States
电话: 888-389-1189
电子邮件:legal@acira.ai
我们不出售您的数据,不使用跟踪Cookie——所以您在这里不会看到Cookie横幅。我们尊重全球隐私控制,对于欧盟客户,访客数据仅在欧盟境内存储和处理。