法律文书
数据处理协议
生效日期:2026 年 9 月 9 日
本协议约定我们作为数据处理者,代表你(数据控制者)处理来访者数据的规则。你注册或使用涉及来访者数据的功能,即视为本协议已在你与我们之间生效,并构成《服务条款》的一部分。
1. 定义
- 来访者数据:你通过平台上传、创建或管理的与来访者相关的信息,包括档案、记录、测评结果与逐字稿。
- 控制者 / 处理者:依适用数据保护法律确定的角色。就来访者数据,你通常是控制者,我们是处理者。
- 安全事件:导致来访者数据被意外或非法破坏、丢失、篡改、未授权披露或访问的事件。
2. 处理的目的与范围
我们仅按你的书面指令处理来访者数据,目的限于提供服务:存储与备份、生成你请求的分析、展示与同步、以及故障排除。我们不会为自身商业目的处理来访者数据。若依法要求我们处理超出指令范围,我们会先通知你,除非法律禁止。
3. 保密
所有可接触来访者数据的人员(含员工与承包商)均受保密义务约束,且仅在履职必要范围内获得访问权限。
4. 安全措施
我们实施《安全措施》页面所载的技术与组织措施,包括传输与存储加密、脱敏架构、访问控制与审计日志。该清单随技术演进更新。
5. 次级处理方
你同意我们委托《安全措施》第 8 节所列的次级处理方。新增或更换次级处理方时,我们会提前通知;你有权在通知后的合理期限内提出合理异议,协商不成的你可选择终止服务并导出数据。次级处理方的处理义务通过书面合同向下传递,其义务水平不低于本协议。
6. 数据主体请求
当来访者直接向我们提出与其数据有关的请求(访问、更正、删除等),我们会告知其通过你(执业者)提出,并在法律允许范围内协助你响应。产品内提供的导出与删除工具可支持你完成多数请求。
7. 安全事件通知
确认影响来访者数据的安全事件后,我们会在法律允许范围内尽快(目标:72 小时内)通知你,内容包括事件性质、涉及的数据、已采取与建议采取的措施。除法律禁止外,我们会配合你完成对监管机构与来访者的通知义务。
8. 删除与返还
你可随时导出来访者数据。账户终止后,我们将在《隐私政策》第 8 节所列期限内删除或匿名化来访者数据,法律要求保留的除外。
9. 审计与合规证明
我们以安全白皮书、第三方审计或认证报告(取得后)等方式提供合规证明。你有合理的数据处理审计需求时,可联系我们协商以对运营影响最小的方式进行。
10. 医疗数据场景的附加义务(HIPAA 风格)
当你的执业受 HIPAA 或同类健康数据法规约束时,本节作为商业伙伴条款适用:我们作为你的商业伙伴,仅按本协议为你的服务目的处理受保护健康信息;实施 HIPAA 安全规则要求的行政、物理与技术保障;按规定报告安全事件与违规;在协议终止后返还或销毁受保护健康信息;确保次级处理方受同等书面约束。
注:HIPAA 正式合规(含签署标准 BAA)取决于部署形态与服务商签约状态,上线美国市场前需由专业顾问确认。本节条款为通用的商业伙伴义务框架。
11. 冲突与优先级
就来访者数据的处理,本协议与《服务条款》不一致时以本协议为准;本协议与适用法律强制性规定冲突时,以后者为准。
