法律
数据处理协议
最后更新时间:2026 年 3 月 15 日
本数据处理协议(“DPA”)构成 Fortuna Matata(“处理者”)和客户(“控制者”)之间服务条款的一部分,并管辖处理者代表控制者对个人数据的处理。它旨在遵守欧盟通用数据保护条例 (GDPR) 和英国 GDPR 第 28 条。
1. 定义
此处未定义的大写术语具有 GDPR 中规定的含义。 “个人数据”、“处理”、“控制者”、“处理者”和“数据主体”具有 GDPR 第 4 条中给出的含义。
2. 主题及期限
处理者代表控制者处理个人数据,仅用于提供服务条款中所述的服务。只要处理者为控制者处理个人数据,本 DPA 就适用。
3. 处理的性质和目的
处理器处理个人数据以提供神秘的读数、存储用户提交的内容、管理帐户、处理付款、发送交易电子邮件和操作平台。
4. 数据主体的类别
根据本 DPA 处理的个人数据可能涉及:
- 帐户持有人和服务的最终用户
- 共享读物或礼物的接受者
- 时事通讯订阅者
5. 个人数据的类别
处理者可以处理以下类别的个人数据:
- 鉴定 姓名、电子邮件地址、帐户标识符
- 公司简介 出生日期、出生时间、出生地点(如果提供)
- 用途 阅读历史、聊天消息、偏好、语言
- 计费 账单电子邮件、计划、支付提供商标识符(我们的服务器上不存储银行卡数据)
- 技术 IP地址、用户代理、设备指纹、日志数据
6. 处理者的义务
处理者应:
- 仅根据控制者的书面指示处理个人数据
- 确保被授权处理个人数据的人员受到保密的约束
- 实施适当的技术和组织安全措施(参见第 9 节)
- 协助控制者响应数据主体请求
- 如有任何个人数据泄露,请立即通知控制者
- 提供证明遵守本 DPA 所需的所有信息
7. 子处理者
控制者授权处理者聘请分处理者来提供服务。处理者将对每个子处理者施加书面数据保护义务,其保护程度不低于本 DPA 中的规定,并对其履行情况承担责任。可根据 privacy@fortunamatata.com 的要求提供最新的子处理者列表。
8. 国际数据传输
如果个人数据传输到欧洲经济区或英国境外,处理者将依赖适当的保障措施,例如欧盟委员会的标准合同条款 (SCC) 和英国国际数据传输附录,以及适用法律要求的任何补充措施。
九、安全措施
处理者实施适当的技术和组织措施,包括:
- 对传输中的个人数据 (TLS) 和静态的个人数据进行加密(如果适用)
- 访问控制、基于角色的权限和审核日志记录
- 定期安全更新、依赖性监控和漏洞管理
- 备份和灾难恢复程序
- 员工保密及安全意识培训
10. 数据主体权利
处理者将考虑到处理的性质,通过适当的技术和组织措施协助控制者履行其义务,响应 GDPR 第三章下行使数据主体权利的请求。
11. 个人数据泄露
处理者在意识到个人数据泄露后,将立即通知控制者,不得无故拖延。该通知将在合理可用的范围内包含 GDPR 第 33(3) 条所要求的信息。
12. 审计
处理者将向控制者提供必要的信息,以证明遵守本 DPA,并允许和促进由控制者或控制者授权的审计员进行的审计(包括检查),但须遵守合理的通知、保密性和安全限制。
13. 数据的退回或删除
服务终止后,处理者将根据控制者的选择删除或返还代表控制者处理的所有个人数据,除非适用法律要求保留。
14. 责任和适用法律
本 DPA 项下的责任受到服务条款中规定的限制。本 DPA 受与服务条款相同的法律管辖。
15. 联系方式
有关此 DPA 的疑问或索取当前分处理者列表,请通过 privacy@fortunamatata.com 联系我们。