grydor 信任中心

数据处理附录

Grydor 处理客户个人数据时适用的控制者与处理者条款。

当 Grydor 代表客户处理客户个人数据时,本数据处理附录构成客户与 Grydor 签约主体之间协议的一部分。客户担任控制者,Grydor 担任处理者。

1. 范围与指令

Grydor 仅为提供、保护、维护和支持服务、遵守客户书面指令及履行法律义务而处理客户个人数据。协议、管理员配置、签名 API 请求和支持指令均构成书面指令。除法律禁止通知外,如指令可能违反适用数据保护法律,Grydor 会通知客户。

2. 处理详情

  • 事项: 统一终端注册、资产、策略、软件、查询、支持、审计及相关管理。
  • 期限: 订阅期以及返还、删除、备份和法定保留期。
  • 数据主体: 客户管理员、员工、承包商、设备用户、目录联系人、支持联系人及客户配置数据中涉及的其他人员。
  • 数据类别: 身份与组织、设备与软件资产、网络标识、管理和安全状态、任务与策略证据、客户选择的查询结果、审计事件和支持材料。
  • 目的: 运营已签约服务并执行客户授权的设备管理指令。
  • 敏感数据: 默认功能不要求敏感数据。除非签署订单明确允许并约定保护措施,客户不得有意提交特殊类别数据、高敏感政府标识、健康数据、银行卡资料、私人通信或不受限文件正文。

3. 人员与保密

Grydor 只允许因岗位职责需要而访问数据的员工和承包商访问,要求其承担保密义务并接受与角色相适应的安全培训,在不再需要时撤销访问。

4. 安全措施

Grydor 维护与风险相适应的技术和组织措施,包括租户隔离、最小权限、管理员强认证、设备请求签名、传输加密、秘密保护、审计证据、安全开发、备份恢复、漏洞处理和事件响应。当前说明见安全与事件响应。Grydor 可以更新控制措施,但不得实质降低整体保护水平。

5. 子处理方

客户一般授权 Grydor 使用子处理方清单中的提供商。Grydor 会通过合同要求子处理方提供与本 DPA 一致的保护,并继续对自身处理者义务负责。法律或 DPA 要求时,新增重大子处理方至少提前 30 天通知。客户可在通知期内基于合理数据保护理由提出异议;双方会寻找可行替代方案,无法解决时任何一方可终止受影响服务。

6. 个人请求

结合处理性质,Grydor 合理协助客户处理访问、更正、删除、限制、可携带、反对和撤回同意请求。Grydor 收到涉及客户个人数据的请求时,会在法律允许的情况下引导请求人联系客户。客户负责最终回复与合法性判断。

7. 个人数据泄露

确认影响客户个人数据的泄露后,Grydor 会立即且不无故拖延地通知客户。初次通知包括已知范围、受影响数据和人员、可能后果、控制措施与联系人,调查期间持续补充。Grydor 会保存适当证据、降低损害并合理协助客户履行通知义务。除非客户指示或法律要求,Grydor 不代表客户直接通知个人。

8. DPIA、监管与审计

Grydor 提供客户针对服务进行数据保护影响评估和监管咨询所合理需要的信息。客户每年可请求一次当前独立报告或限定范围审计,重大事件或监管要求时可追加。审计应提前合理通知、保密、不干扰服务、由合格人员执行,并避免接触其他客户数据。除非发现 Grydor 重大违约,费用由客户承担。

9. 返还与删除

订阅期间,客户可使用文档化功能导出受支持数据。终止或收到书面指令后,除法律要求保留外,Grydor 返还或删除客户个人数据。在线系统目标为 30 天内删除,备份目标为 90 天内自然到期。安全、计费争议或法律请求所需证据可隔离保留,不再用于普通业务。

10. 跨境与客户责任

服务区域和数据位置见订单及子处理方清单。受限传输需要保护时,双方采用适用的欧盟委员会标准合同条款或其他有效机制,填写附件并记录补充措施。客户应提供合法指令、遵守数据最小化、履行通知、管理授权与保留期,并评估高风险监控。客户不得要求 Grydor 弱化租户隔离、审计完整性或秘密保护。

11. 优先顺序与签署

客户个人数据相关冲突以本 DPA 为准。双方主体、联系方式、主管机构、适用条款、传输模块、安全附件和行业要求必须在订单或 DPA 签署页完成。公开本参考文本本身不会为身份不明的主体自动签署 DPA。

本页目录