Acira AI Logo
價格功能比較為代理商打造
登入

資料處理附錄

資料處理附錄

最後更新日期:2026年10月6日


本資料處理附錄(「DPA」)構成 Acira AI LLC(「處理者」、「我們」)與本服務使用者(「控管者」、「您」)間之《服務條款》(「主協議」)之一部分,並就個人資料之處理補充主協議。

當您使用本服務建立、託管及發布蒐集或處理位於歐洲經濟區(「EEA」)、英國(「UK」)或瑞士之個人之個人資料之網站,或適用資料保護法律另有要求時,本 DPA 即適用。

本 DPA 可能為便利您閱讀而翻譯為其他語言。英文版本與任何翻譯版本之間如有任何衝突或不一致,以英文版本為準;但適用法律要求適用翻譯版本或以翻譯版本為準,或要求任何不一致之處應作有利於您之解決者,不在此限。對於位於魁北克省之使用者,以法文版本為準。


目錄

  1. 定義
  2. 適用範圍及角色
  3. 資料處理詳情
  4. 處理者之義務
  5. 控管者之義務
  6. 次處理者
  7. 國際資料傳輸
  8. 當事人權利
  9. 資料安全
  10. 資料外洩通知
  11. 稽核及合規驗證
  12. 資料保留及刪除
  13. 期限及終止
  14. 責任限制
  15. 聯絡我們

1. 定義

「適用資料保護法律」係指適用於本 DPA 下個人資料處理之所有法律及法規,包括(於適用時)歐盟第2016/679號一般資料保護規則(「GDPR」)、英國 GDPR、瑞士聯邦資料保護法(「FADP」)及加州消費者隱私法(「CCPA」)。

「控管者」係指決定個人資料處理目的及方法之自然人或法人;於本情境下,即為您,亦即透過平台經營網站之本服務使用者。

「當事人」係指其個人資料被處理之已識別或可識別之自然人。

「個人資料」係指透過本服務處理之任何與當事人有關之資訊。

「處理」係指對個人資料所為之任何操作,包括蒐集、記錄、組織、結構化、儲存、改編、檢索、查詢、利用、揭露、散布、限制、刪除或銷毀。

「處理者」係指代表控管者處理個人資料之自然人或法人;於本情境下,即為 Acira AI LLC。

「次處理者」係指處理者為代表控管者處理個人資料而委任之任何第三方。

「標準契約條款」或「SCCs」係指歐盟執委會通過之個人資料傳輸至第三國之標準契約條款,採用依本 DPA 適用之模組(參見第2.7條及第7.1條)。


2. 適用範圍及角色

2.1 處理關係

當您使用本服務建立及經營向您的網站訪客蒐集個人資料(透過表單、使用者帳戶、評論、評價或其他互動功能)之網站時,您為該等訪客個人資料之控管者,我們則為其處理者。

2.2 我們作為控管者之角色

就我們為自身目的所蒐集之個人資料,我們為獨立之控管者,包括:您的帳戶資訊、帳單資料、使用情形分析、自您的網站內容推導之一般網站特徵(例如產業或業務類型),以及平台營運資料。此等資料之處理受我們的《隱私權政策》規範,不在本 DPA 之範圍內。

付款供應商(登記商家)。付費服務之付款,由擔任您交易之登記商家(Merchant of Record,即登記賣方)之第三方付款供應商處理,目前為 Stripe 之關係企業 Sold through Link, LLC(「Link」)。以此身分,該供應商決定您於結帳時提交之付款詳細資料之處理目的及方法,因此其本身係以獨立控管者身分行事,而非我們的次處理者。其處理受其自身之條款及隱私聲明規範,不在本 DPA 之範圍內。我們僅自其接收有限之交易及帳單資料,並依上述方式以獨立控管者身分處理之。

2.3 平台數據分析

我們就網站訪客蒐集基本且注重隱私之數據分析(如主協議所述)。就數據分析資料而言,我們與您為共同控管者。我們設計之數據分析旨在盡量減少個人資料之蒐集:我們不儲存原始 IP 位址,且訪客識別碼為假名性質(請參閱第3.3條)。各共同控管者之個別責任如下:

  • Acira AI(共同控管者):決定數據分析蒐集之技術方法,包括蒐集哪些資料點、如何計算訪客識別碼,以及如何彙總資料。我們負責數據分析基礎架構之安全及完整性,並負責回應有關平台上數據分析如何運作之一般詢問。
  • 您(共同控管者):經營蒐集數據分析資料之網站(數據分析係作為本服務不可分割之一部分,於所有託管網站上提供)。您負責於您網站之隱私權政策中揭露數據分析資料之蒐集,並負責回應您的網站訪客就其數據分析資料提出之當事人請求。
  • 當事人之聯絡窗口:當事人可就您網站上所蒐集之數據分析資料與您(網站擁有者)聯絡。若我們收到當事人有關數據分析資料之請求,除您另有指示外,我們將引導其與您聯絡。就一般平台詢問,當事人可透過 legal@acira.ai 與我們聯絡。

2.4 共同控管者安排之要點

依據 GDPR 第26條第2項,本數據分析資料共同控管者安排之要點如下:我們(Acira AI)決定技術方法及所蒐集之資料點;您(網站經營者)經營蒐集數據分析資料之網站,並負責向您的訪客揭露該蒐集。我們各自負責我們依適用資料保護法律所負之義務。就數據分析資料而言,您為您網站訪客之主要聯絡窗口。本安排之摘要透過本 DPA 及於 https://www.acira.ai/dpa 提供予當事人。

2.5 CCPA 服務供應商之指定

於我們代表您處理受加州消費者隱私法(「CCPA」)規範之個人資訊之範圍內,我們為 Cal. Civ. Code § 1798.140(ag) 所定義之您的「服務供應商」。我們不得:

  • 出售或分享(依 CCPA 對該等用語之定義)您提供給我們之任何個人資訊;
  • 為本 DPA 及主協議所指定之商業目的以外之任何目的,或 CCPA 另有允許者以外之目的,保留、利用或揭露個人資訊;
  • 於您與我們之間之直接商業關係以外,保留、利用或揭露個人資訊;
  • 將自您收到之個人資訊,與我們自他人或代表他人收到之個人資訊,或我們自身與消費者互動所蒐集之個人資訊結合,但 CCPA 允許者除外。

我們可能為提供相關產品建議之目的,自您的網站內容推導一般性、不具識別性之商業特徵(例如產業分類),如第2.2條所述。此項有限利用不構成 CCPA 意義下之出售、分享或結合個人資訊。

我們證明我們了解並將遵守此等限制。

2.6 代表人之指定

於適用法律要求我們指定資料保護代表人之每一司法管轄區,我們均會指定之,並於我們的《隱私權政策》中載明任何該等代表人。我們依與本服務相關之司法管轄區之代表人指定門檻(包括瑞士聯邦資料保護法(FADP)第14條)評估我們的處理活動。

2.7 代理商管理之網站

若網站係透過我們的代理商計畫建立或經營,代理商(「代理商」)將使用本服務代表其自身之客戶(「終端客戶」)建置及管理該網站。於該安排中:

  • 終端客戶(或於代理商為其自身目的經營網站時,為代理商)為透過受管理網站所蒐集訪客個人資料之控管者。
  • 若代理商為其終端客戶擔任處理者,我們即為代理商所委任之次處理者,且除第7條所述之模組外,處理者對次處理者之標準契約條款(模組三)亦適用於該環節。若代理商本身為控管者,我們即依本 DPA 所述擔任其處理者。
  • 代理商負責與每一終端客戶依與本 DPA 一致之條款訂立資料處理協議,並負責確保其有權代表終端客戶向我們下達指示。
  • 獲授予受管理網站存取權之代理商員工,得為建置、管理及經營網站而存取為該網站儲存之訪客個人資料(包括表單提交、工作階段資料及使用者資料表紀錄)。代理商負責依適用資料保護法律限制及監督該等存取。

代理商計畫之條款(包括代理商之義務)載於 https://www.acira.ai/agency-terms 之《Acira AI 代理商條款》。


3. 資料處理詳情

3.1 標的及期間

本 DPA 下之個人資料處理,係為提供主協議所述之本服務而進行,並將於主協議存續期間持續進行。

3.2 處理之性質及目的

我們處理個人資料以:

  • 託管及提供您的網站內容
  • 儲存及管理透過您網站之表單及互動功能所提交之資料
  • 為您網站之受保護區域維護使用者帳戶及工作階段
  • 代表您傳遞電子郵件通訊
  • 轉寄寄至您自訂網域電子郵件地址之電子郵件
  • 執行您網站自身程式碼所請求之 AI 推論(請求及回應不予持久保存)
  • 為上傳之檔案產生 AI 驅動之說明及中繼資料
  • 將上傳之檔案轉換為網路最佳化格式
  • 提供訪客數據分析
  • 於您要求 AI 助理讀取或處理您網站之紀錄時,以 AI 助理處理該等紀錄
  • 自您網站之範本產生 PDF 文件
  • 執行您所設定之背景工作、排程任務及自動化
  • 發出由您網站自身程式碼發起之外寄網路請求(例如 Webhook 及對外部 API 之呼叫)
  • 擷取您網站頁面之螢幕截圖,以供設計審查及內容政策執行
  • 偵測及防範垃圾訊息及濫用(包括自動化機器人防護)
  • 對上傳之檔案進行內容審核
  • 於發布時審查網站內容是否遵守平台內容政策
  • 為您網站之電子郵件收件者管理電子郵件選擇退出偏好
  • 透過 WebSocket 連線促進您網站上之即時頻道通訊(訊息為暫時性且不會持久保存)
  • 依您的指示,透過命令列介面(CLI)及其他程式化 API 提供對您網站內容及資料之程式化存取(包括將內容擷取及匯出至您的本機環境)
  • 為平台可靠性及疑難排解維護錯誤及診斷日誌(平台錯誤日誌可能包括 IP 位址及請求中繼資料;保留期間載於第12.1條)

3.3 個人資料之類型

所處理之個人資料類型取決於您透過您的網站所蒐集者,可能包括:

  • 姓名及聯絡資訊
  • 電子郵件地址
  • 訊息及表單提交
  • 網站訪客提交之檔案上傳(例如圖片及文件)
  • 使用者帳戶憑證(以雜湊形式儲存)
  • 工作階段資料
  • IP 位址(不予儲存:位址於傳輸過程中用於路由請求、判定國家及地區,以及機器人防護。若識別碼必須持續存在(數據分析及速率限制),僅保留以金鑰計算之個別網站雜湊值,且數據分析識別碼每日輪替。表單提交記錄國家及地區,而非位址。您自己的頁面程式碼可讀取訪客之 IP 位址;您選擇儲存之任何資料屬您自身之蒐集,您為其控管者)
  • 瀏覽器及裝置資訊
  • 位置資料(國家及地區層級,由 IP 推導)
  • 電子郵件選擇退出紀錄(收件者之電子郵件地址及其選擇退出之項目,提供予您,以便您遵循及管理您網站之選擇退出清單)
  • 垃圾訊息分類結果(提交內容是否被判定為垃圾訊息)
  • 錯誤及診斷日誌資料(請求路徑、錯誤詳情,以及於平台錯誤日誌中之 IP 位址;保留期間載於第12.1條)

3.4 當事人之類別

  • 您的網站訪客
  • 於您網站上建立帳戶之使用者
  • 於您網站上提交表單之使用者
  • 於您網站上提交評論、評價或其他貢獻內容之使用者

4. 處理者之義務

我們應:

  1. 僅依您書面記錄之指示處理個人資料,但適用法律要求我們處理者不在此限(於此情形,除法律禁止外,我們將於處理前通知您該項法律要求);
  2. 確保獲授權處理個人資料之人員已承諾保密,或負有適當之法定保密義務;
  3. 實施第9條所述之適當技術及組織安全措施;
  4. 遵守第6條所定委任次處理者之條件;
  5. 考量處理之性質,協助您回應當事人依適用資料保護法律行使其權利之請求;
  6. 考量處理之性質及我們可取得之資訊,協助您確保遵守您依 GDPR 第32條至第36條(安全、外洩通知、資料保護影響評估及事前諮詢)所負之義務。若您對本服務之使用涉及可能需要進行資料保護影響評估(DPIA)之高風險處理,我們將向您提供有關我們處理活動、技術及組織措施及次處理者之資訊,以支援您的評估;
  7. 協助您履行您依 GDPR 第22條(自動化個人決策)所負之義務,方式為提供代表您所進行之任何自動化處理(包括內容審核、垃圾訊息偵測及機器人防護)之資訊,並於請求時促成自動化決定之人工審查;
  8. 若我們認為您的指示違反適用資料保護法律,通知您;
  9. 於服務提供結束後,依您的選擇刪除或返還所有個人資料,並刪除現有副本,但適用法律要求儲存者除外;
  10. 向您提供證明遵守本 DPA 所定義務所需之一切資訊,並依第11條所述,允許及協助進行稽核(包括檢查)。

5. 控管者之義務

您應:

  1. 確保您透過您的網站蒐集及處理個人資料,遵守適用資料保護法律;
  2. 向您的網站訪客提供適當之隱私告知,說明您的資料蒐集實務,包括揭露平台層級之數據分析、垃圾訊息偵測及機器人防護;
  3. 就透過您的網站處理個人資料取得所有必要之同意,或確立其他合法依據;
  4. 確保您就個人資料處理向我們下達之指示遵守適用資料保護法律;
  5. 對透過您的網站提供給我們之個人資料之正確性、品質及合法性負責。

使用本服務,即表示您指示我們於標準平台營運中代表您執行下列處理活動:上傳檔案之內容審核、已發布網站內容之內容政策審查、表單提交之垃圾訊息偵測(包括以 AI 為基礎之內容篩檢,除非您將其關閉),以及自動化機器人防護。此等活動為 GDPR 第28條第3項第a款所定之書面記錄指示。


6. 次處理者

6.1 經授權之次處理者

您概括授權我們委任次處理者協助提供本服務。我們目前之次處理者列於下方及 https://www.acira.ai/dpa。

6.2 目前次處理者清單

次處理者 目的 所在地
Amazon Web Services(AWS) 雲端基礎架構、運算、儲存、資料庫、電子郵件傳遞、網域註冊、內容審核、語言偵測及 AI 推論(可能執行由 AWS 或第三方開發、於 AWS 基礎架構上運行之模型)。關於歐盟境內網站經營者,請參閱第7.1條。 美國及歐盟(斯德哥爾摩)
Cloudflare 邊緣託管、CDN、DNS、SSL、網站傳遞、持久性儲存、數據分析、機器人防護、以 AI 為基礎之垃圾訊息偵測(於 Cloudflare 自身基礎架構上執行第三方模型),以及網站螢幕截圖擷取(Browser Rendering)。關於歐盟境內網站經營者,請參閱第7.1條。 全球(歐盟帳戶採歐盟管轄之儲存)
Fireworks AI AI 文字生成、對話式 AI、內容創作,以及您網站自身程式碼所請求之 AI 推論。訪客個人資料不會傳送至 Fireworks AI 或 xAI,但您網站自身程式碼將其納入 AI 推論請求時傳送至 Fireworks AI 之情形,以及您要求 AI 助理讀取或處理您網站之紀錄之情形除外;於上述任一情形,Fireworks AI 均依您的指示處理該等資料。依禁止用於訓練並限制保留之條款處理。 美國及該供應商營運之其他地點
xAI(SpaceXAI LLC) AI 影像生成及編輯(文字提示詞,以及就編輯而言,您所提供之來源圖片)。依禁止用於訓練並限制保留之條款處理。 美國及該供應商營運之其他地點
BrightData 公開網路資料蒐集(於網站建立期間協助使用者,以及擷取要求 AI 助理讀取之網頁)、SERP 關鍵字追蹤(適用方案) 以色列/全球
CloudConvert(Lunaweb GmbH,德國) 檔案格式轉換 美國(維吉尼亞州)

付款處理由我們的登記商家(Link,Stripe 之關係企業)執行,其係以獨立控管者而非次處理者身分行事,因此未列於上表;請參閱第2.2條。

6.3 次處理者之變更

次處理者清單之變更僅依本第6.3條為之;該等變更並非依第13條所為之本 DPA 變更。就您目前使用之服務,我們將於新次處理者開始處理個人資料至少十五(15)日前,透過更新 https://www.acira.ai/dpa 之次處理者清單,並於您已訂閱次處理者通知時以電子郵件,就次處理者清單之任何預定變更發出通知。您可寄送電子郵件至 legal@acira.ai,並以「Subprocessor Notifications」為主旨,訂閱次處理者變更通知。當我們推出涉及額外次處理者之新功能或服務時,該等次處理者將於該功能或服務推出時揭露;您使用該新功能或服務,即構成您接受其所揭露之次處理者。若我們基於安全或持續營運理由必須緊急更換次處理者,我們將於實際可行時儘速通知您。若您對新次處理者就現有服務處理資料有合理之反對,您得於通知後十五(15)日內以書面通知我們。我們將與您善意合作以處理您的疑慮。若我們無法以令您合理滿意之方式解決該反對,您得以書面通知終止主協議。

6.4 次處理者之義務

我們將與每一次處理者訂立書面協議,課予其不低於本 DPA 所定保護程度之資料保護義務。我們就次處理者之作為及不作為,與我們直接履行服務時應負之責任範圍相同,仍負其責任。


7. 國際資料傳輸

7.1 傳輸機制

本服務主要於美國託管。透過本服務處理之個人資料,可能被傳輸至美國及我們次處理者營運之其他國家並於該等國家處理。我們的 AI 推論供應商(Fireworks AI 及 xAI)及檔案轉換供應商(CloudConvert)於美國處理資料,且我們的 AI 推論供應商亦可能於其營運之其他地點處理資料。BrightData 可能於以色列及全球其他地點處理資料。Cloudflare 於全球各地之邊緣據點處理資料。

歐盟資料駐留:就營運所在國(於網站建立時及上線前設定)為歐盟會員國之網站(「歐盟境內網站經營者」;其他 EEA 國家、英國及瑞士不包括在內),我們採取下列資料駐留措施,以盡量減少訪客個人資料傳輸至歐盟以外:

  • 儲存:持久性邊緣儲存中之訪客資料(包括表單提交、工作階段資料及使用者資料表資料)在管轄上受限於歐盟,並儲存於歐盟境內。
  • 自動化之面向訪客處理:由訪客活動自動觸發之作業(包括有關新網站資料庫紀錄之通知、交易電子郵件傳遞,以及將網站資料庫內容機器翻譯為網站之其他語言)於歐盟(斯德哥爾摩)處理。
  • 平台管理存取:當您透過平台儀表板、對話式介面(包括您要求 AI 助理讀取或處理您網站之紀錄時,該等紀錄其後由我們的 AI 推論供應商 Fireworks AI 於美國處理),或命令列介面(CLI)或其他程式化 API(例如檢視表單提交、管理使用者紀錄,或將內容匯出至您的本機環境)存取您網站之訪客資料時,此等資料可能透過我們位於美國之基礎架構處理以完成您的請求,且於您使用 CLI 或程式化介面時,可能被傳輸至並儲存於您執行該等工具之環境中。此等傳輸係依需求、由您(控管者)發起,並於資料仍在我們基礎架構內之範圍內,受下述傳輸機制及補充措施保護。一旦您將個人資料匯出或擷取至您自己的環境(例如本機電腦或第三方開發工具),您即須對其安全及合法處理負責;我們的管轄駐留措施及其他技術措施,不及於離開我們基礎架構後之個人資料。
  • 診斷日誌:您網站所產生之錯誤及主控台日誌(即於平台「日誌」頁面向您顯示之診斷輸出),於我們位於美國之基礎架構上保留第12.1條所定之期間。此等日誌為供您自行檢閱之營運紀錄,並非用以包含訪客個人資料;您控制您網站自身程式碼寫入其中之內容。
  • 您網站所請求之 AI 推論:當您網站自身程式碼請求 AI 推論時,該請求會經過我們位於歐盟(斯德哥爾摩)之基礎架構,並由我們的 AI 推論供應商 Fireworks AI 於美國處理;此功能不提供限於歐盟之處理。您控制您網站程式碼所傳送之內容,包括任何訪客個人資料,此等傳輸受下述傳輸機制拘束。
  • 歐盟以外之其他處理:數據分析資料,以及由我們位於美國之雲端基礎架構為內容審核及 AI 推論所處理之資料,仍可能被傳輸至美國,且檔案轉換係於美國執行。針對表單提交之以 AI 為基礎之垃圾訊息分類於 Cloudflare 之全球網路上執行,不限於歐盟。此等傳輸受下述傳輸機制拘束。

就自 EEA、英國或瑞士將個人資料傳輸至未被認定提供適足資料保護程度之國家,我們依據:

  1. 標準契約條款(SCCs):我們以引用方式將歐盟執委會之標準契約條款納入本 DPA:就我們擔任共同控管者之數據分析資料(請參閱第2.3條)適用模組一(控管者對控管者),就代表您處理之所有其他個人資料適用模組二(控管者對處理者)。SCCs 可於 https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_en 取得。
  2. 英國國際資料傳輸附錄:就自英國之傳輸,適用歐盟 SCCs 之英國附錄。
  3. 瑞士資料傳輸機制:就自瑞士之傳輸,SCCs 經瑞士 FADP 要求之修改後適用。

就 SCCs 而言,雙方同意:(a) 資料輸出者為您,資料輸入者為 Acira AI LLC;(b) 附件 I.B(傳輸之說明)由本 DPA 第3條補充完成;(c) 附件 II(技術及組織措施)由本 DPA 第7.2條及第9條補充完成;(d) 就 SCCs 第9條,適用選項2(一般書面授權),通知期間依第6.3條所定;(e) 不使用選擇性之加入條款(SCCs 第7條);(f) 就 SCCs 第17條(準據法)及第18條(法院之選擇),SCCs 受愛爾蘭法律管轄,由其所生之爭議由愛爾蘭法院解決;以及 (g) 附件 I.C 中之主管監管機關依 SCCs 第13條決定。就英國國際資料傳輸附錄而言,表1至表3視為已依本 DPA 所載之相應資訊及上述 SCC 選擇填妥,且就表4而言,任一方均不得依英國附錄第19條終止英國附錄。

7.2 補充措施

我們實施下列補充措施,以保護所傳輸之個人資料:

  • 傳輸中(TLS/SSL)及靜態資料之加密
  • 存取控制及驗證機制
  • 定期檢視我們的安全措施及我們供應商之安全文件
  • 資料最小化實務(例如以假名訪客識別碼取代儲存原始 IP)
  • 對歐盟境內網站經營者之管轄資料駐留(持久性儲存及自動化之面向訪客處理限於歐盟)
  • 用於自動化面向訪客作業之歐盟運算及電子郵件基礎架構(就歐盟境內網站經營者,有關新網站資料庫紀錄之通知及交易電子郵件傳遞於歐盟處理)

7.3 傳輸影響評估

此等補充措施係依據我們對目的地國家之法律及實務之評估而定,並考量所傳輸資料之性質、所依據之傳輸機制,以及現有之技術及組織保護措施。我們評估認為,上述補充措施連同 SCCs 中之承諾,為所傳輸之個人資料提供適足程度之保護。我們的傳輸影響評估可向 legal@acira.ai 索取,且我們將應主管監管機關之要求向其提供。

7.4 加拿大資料傳輸

就自加拿大之個人資料傳輸,我們依據下列保護措施,確保傳輸至加拿大境外之個人資料獲得個人資訊保護及電子文件法(PIPEDA)及適用之省級隱私法規(包括亞伯達省個人資訊保護法(PIPA)、卑詩省個人資訊保護法(PIPA)及魁北克省私部門個人資訊保護法(Act respecting the protection of personal information in the private sector))所要求之相當程度保護:

  1. 契約保護:與每一次處理者訂立書面資料處理協議,課予其以符合加拿大隱私法之標準保護個人資料之義務,包括適當安全保護措施、利用限制、外洩通知及當事人存取之要求。
  2. 技術保護措施:第7.2條所述之相同加密、假名化、存取控制及資料最小化措施,適用於加拿大資料傳輸。
  3. 組織保護措施:如本 DPA 所述之次處理者盡職調查、人員保密義務及書面記錄之事件應變程序。

8. 當事人權利

8.1 協助處理請求

我們將協助您回應當事人依適用資料保護法律行使其權利之請求,包括查閱、更正、刪除、限制處理、資料可攜及反對之權利。

8.2 通知

若我們直接自當事人收到有關代表您處理之個人資料之請求或資料保護投訴,我們將即時轉交予您,且除適用法律要求外,未經您的指示不會回應該請求或投訴。身為控管者,您負責處理及回應該等當事人投訴,包括您依適用資料保護法律(例如英國資料保護法(Data Protection Act 2018)第164A條)所負之任何投訴處理義務。

8.3 平台工具

我們於本服務中提供工具,協助您履行當事人請求,包括:

  • 存取及管理儲存於您網站資料庫中之資料
  • 自您網站資料庫中刪除個別紀錄
  • 經請求,我們可提供結構化、機器可讀格式之資料匯出,以協助履行資料可攜義務

9. 資料安全

9.1 安全措施

我們實施並維持適當之技術及組織措施,以保護個人資料免遭未經授權或非法處理,以及意外遺失、毀損或損害。此等措施包括:

  • 加密:傳輸中資料以 TLS/SSL 加密,靜態資料使用業界標準加密
  • 存取控制:以角色為基礎之存取控制、最小權限存取政策,且所有帳戶及管理存取均須驗證
  • 基礎架構安全:受管理之雲端基礎架構,具自動化安全修補及網路邊緣之 DDoS 防護
  • 資料隔離:透過專屬儲存執行個體進行個別網站資料隔離
  • 監控:具結構化日誌記錄之自動化監控及警示
  • 憑證安全:所有 API 金鑰及密鑰均儲存於專屬之密鑰管理服務;使用者密碼使用強加密演算法並以每位使用者專屬之鹽值進行雜湊
  • 機器人防護:自動化機器人防護,以防止自動化濫用

9.2 保密

我們確保所有獲授權處理個人資料之人員均受保密義務拘束。


10. 資料外洩通知

10.1 對控管者之通知

我們於知悉影響代表您處理之個人資料之個人資料外洩後,將無不當延遲地通知您。通知將寄送至與您帳戶相關聯之聯絡資訊。

10.2 通知內容

我們之外洩通知將於可取得之範圍內包括:

  1. 外洩性質之說明,包括所涉當事人及紀錄之類別及大約數量;
  2. 我們資料保護聯絡人之姓名及聯絡資訊;
  3. 外洩可能後果之說明;
  4. 為處理外洩及減輕其影響所採取或擬採取措施之說明。

10.3 您的義務

您負責依適用資料保護法律之要求,將個人資料外洩通知相關監管機關及受影響之當事人。我們將與您合作並提供合理協助,以協助您遵守您的外洩通知義務。


11. 稽核及合規驗證

11.1 合規文件

為證明我們遵守本 DPA,我們將於您提出合理書面請求時(每年最多一次),向您提供下列文件:

  1. 相關第三方稽核報告、認證或安全評估摘要;
  2. 我們目前技術及組織安全措施之摘要;
  3. 有關我們處理活動、次處理者及資料保護實務之資訊。

若我們依賴第三方基礎架構供應商(例如 AWS 及 Cloudflare),其安全認證及合規文件可透過其各自之信任及合規計畫取得。

11.2 額外詢問

若依第11.1條提供之文件未能合理解決您的合規疑慮,您可就我們的資料保護實務提出具體書面問題,我們將於合理期間內回覆。

11.3 稽核及檢查

若依第11.1條及第11.2條提供之文件不足以證明我們遵守本 DPA,或監管機關或適用資料保護法律要求進行稽核,您(或受保密義務拘束且非我們競爭者之獨立稽核人員)得稽核我們對本 DPA 之遵守情形,包括以檢查方式為之。稽核須至少於三十(30)日前以書面事先通知,每年不得超過一次(除非監管機關要求或於發生影響您資料之個人資料外洩後),由您負擔費用並於正常營業時間內以將干擾降至最低之方式進行,且不包括存取其他客戶之資料或我們次處理者之設施;就後者,我們將改為提供次處理者自身之稽核報告及認證。


12. 資料保留及刪除

12.1 主協議存續期間

我們將於主協議存續期間,並依您透過本服務所為之指示,保留代表您處理之個人資料。訪客資料之具體保留期間包括:

  • 網站資料庫紀錄(例如表單提交及其他使用者產生之內容):於相關網站存續期間保留,除非您提前透過平台工具刪除。
  • 您網站訪客之工作階段資料:於閒置 30 日後自動刪除。
  • 已刪除之訪客內容(網站資料庫紀錄,例如表單提交、評論及其他使用者產生之內容):當您透過平台工具刪除訪客內容時,該內容將移至軟刪除狀態,並保留最多三十(30)日以支援復原。此期間屆滿後,經軟刪除之內容將自您網站之資料中移除。
  • 時間點復原歷程:您網站所儲存資料之變更(包括刪除)將保留於網站之時間點復原歷程中最多三十(30)日。將您的網站還原至較早時點,會使資料恢復至該時點之狀態,包括其後被刪除之紀錄;電子郵件選擇退出於任何還原中均予保留。
  • 通知歷程:當本服務通知您網站資料庫中有新紀錄時,該通知亦將保留於您的應用程式內通知歷程中最多六(6)個月。就歐盟境內網站經營者,其僅保存摘要,而不含紀錄之內容。
  • 您網站之速率限制紀錄:即第3.3條所述以金鑰計算之個別訪客雜湊值,保留最多三(3)日,其後自動清除。
  • 錯誤及診斷日誌:平台錯誤日誌(可能包括 IP 位址)及您網站自身之診斷日誌(顯示於其「日誌」頁面),保留最多九十(90)日(包括網站刪除後),其後自動清除。
  • 您網站之電子郵件選擇退出紀錄:於相關網站存續期間保留,除非收件者重新訂閱。選擇退出紀錄於網站刪除時刪除。
  • 數據分析資料:於相關網站存續期間保留。我們價格頁面所述之依方案而定之保留限制,決定有多少歷史數據分析資料仍可顯示及存取。

12.2 終止時

於主協議終止時,或應您之請求,我們將依主協議所述之資料保留實務(包括其中所述帳戶及網站刪除之寬限期),刪除代表您處理之個人資料。寬限期後,刪除即屬永久且無法回復。

12.3 例外

我們得於適用法律要求之範圍內,或於資料已匿名化而無法再與當事人連結時,保留個人資料。


13. 期限及終止

本 DPA 自您接受主協議之日起生效,並於我們代表您處理個人資料期間持續有效。本 DPA 所定之保密及資料保護義務於主協議終止後仍繼續存續。

本 DPA 之變更。我們得以與主協議相同之方式變更本 DPA(請參閱主協議中之「本服務條款之變更」):就重大變更,我們將於其生效至少三十(30)日前,以電子郵件將變更摘要寄送至與您帳戶相關聯之地址,但變更係法律所要求或因安全、詐欺或濫用原因而有急迫需要者除外;非重大變更於公布時生效。次處理者清單之變更則改依第6.3條辦理。本 DPA 之任何變更均不修改標準契約條款(其係未經修改而納入),亦不降低其所提供之保護。

本 DPA(包括以引用方式納入之標準契約條款)經簽署(副署)之副本,可以書面請求向 legal@acira.ai 索取。


14. 責任限制

各方於本 DPA 下之責任,受主協議所定之責任限制拘束。


15. 聯絡我們

如對本 DPA 有任何問題或欲行使您的權利,請透過下列方式與我們聯絡:

Acira AI LLC
收件人:資料保護部門
11500 S Eastern Ave, Suite 150
Henderson, NV 89052
美國

電話:888-389-1189
電子郵件:legal@acira.ai