資料處理附錄
Grydor 處理客戶個人資料時適用的控制者與處理者條款。
當 Grydor 代表客戶處理客戶個人資料時,本資料處理附錄構成客戶與 Grydor 簽約主體之間協議的一部分。客戶擔任控制者,Grydor 擔任處理者。
1. 範圍與指示
Grydor 僅為提供、保護、維護及支援服務、遵守客戶書面指示及履行法律義務而處理客戶個人資料。協議、管理員設定、簽章 API 請求及支援指示均構成書面指示。除法律禁止通知外,如指示可能違反適用資料保護法律,Grydor 會通知客戶。
2. 處理詳情
- 事項: 統一端點註冊、資產、原則、軟體、查詢、支援、稽核及相關管理。
- 期間: 訂閱期以及返還、刪除、備份及法定保留期。
- 資料主體: 客戶管理員、員工、承包商、裝置使用者、目錄聯絡人、支援聯絡人及客戶設定資料所涉及的其他人員。
- 資料類別: 身分與組織、裝置與軟體資產、網路識別碼、管理及安全狀態、工作與原則證據、客戶選擇的查詢結果、稽核事件及支援資料。
- 目的: 營運已簽約服務並執行客戶授權的裝置管理指示。
- 敏感資料: 預設功能不需要敏感資料。除非簽署訂單明確允許並約定保護措施,客戶不得刻意提交特殊類別資料、高敏感政府識別碼、健康資料、付款卡資料、私人通訊或不受限制的檔案內容。
3. 人員、保密與安全
Grydor 只允許因工作職責需要而存取資料的人員及承包商存取,要求其負保密義務並接受適合角色的安全訓練,在不再需要時撤銷存取。
Grydor 維護與風險相稱的技術及組織措施,包括租戶隔離、最小權限、管理員強式驗證、裝置請求簽章、傳輸加密、機密保護、稽核證據、安全開發、備份復原、弱點處理及事件應變。詳情見安全與事件應變。Grydor 可更新措施,但不得實質降低整體保護程度。
4. 次處理者
客戶一般授權 Grydor 使用次處理者清單中的供應商。Grydor 會以契約要求次處理者提供與本 DPA 一致的保護,並繼續對自身處理者義務負責。法律或 DPA 要求時,新增重大次處理者至少提前 30 天通知。客戶可於通知期內基於合理資料保護理由提出異議;雙方會尋找可行替代方案,無法解決時任一方可終止受影響服務。
5. 個人請求
考量處理性質,Grydor 合理協助客戶處理存取、更正、刪除、限制、可攜、反對及撤回同意請求。Grydor 收到涉及客戶個人資料的請求時,會在法律允許下引導請求人聯絡客戶。客戶負責最終回覆與合法性判斷。
6. 個人資料外洩
確認影響客戶個人資料的外洩後,Grydor 會立即且不無故延遲地通知客戶。初次通知包括已知範圍、受影響資料和人員、可能後果、控制措施及聯絡人,調查期間持續補充。Grydor 會保存適當證據、降低損害並合理協助客戶履行通知義務。除客戶指示或法律要求外,Grydor 不代表客戶直接通知個人。
7. DPIA、監管與稽核
Grydor 提供客戶針對服務進行資料保護影響評估和監管諮詢所合理需要的資訊。客戶每年可請求一次現行獨立報告或限定範圍稽核,重大事件或監管要求時可追加。稽核須合理預先通知、保密、不干擾服務、由合格人員執行,並避免接觸其他客戶資料。除非發現 Grydor 重大違約,費用由客戶負擔。
8. 返還、刪除與跨境
訂閱期間,客戶可使用文件化功能匯出支援的資料。終止或收到書面指示後,除法律要求保留外,Grydor 返還或刪除客戶個人資料。線上系統目標為 30 天內刪除,備份目標為 90 天內自然到期。安全、計費爭議或法律請求所需證據可隔離保留,不再用於一般業務。
服務區域和資料位置見訂單及次處理者清單。受限傳輸需要保護時,雙方採用適用的歐盟執委會標準契約條款或其他有效機制,填寫附件並記錄補充措施。
9. 客戶責任與簽署
客戶應提供合法指示、遵守資料最小化、履行通知、管理授權與保留期,並評估高風險監控。客戶不得要求 Grydor 弱化租戶隔離、稽核完整性或機密保護。雙方主體、聯絡方式、主管機關、傳輸模組、安全附件及產業要求必須在訂單或 DPA 簽署頁完成。公開本參考文本不會為身分不明的主體自動簽署 DPA。