法律
数据处理协议
当我们在您的网站托管数据时,其中的个人数据依然归您所有——您是控制者,而我们是您的处理者。本协议规定了我们在英国和欧盟《通用数据保护条例》(GDPR)下代表您处理该数据的方式。
关于本协议
最后更新时间:2026年7月22日。
本数据处理协议(以下简称“DPA”)构成您(以下简称“客户”)与 Zinn Digital® Ltd(公司注册号:16385785,增值税号:GB 526 5236 92),地址:71-75 Shelton Street, Covent Garden, London, WC2H 9JQ, United Kingdom(以下简称“Zinn Digital®”、“我们”)之间服务条款的一部分。本协议适用于我们在提供托管及相关服务过程中代表您处理个人数据的情形——主要是指您在我们这里托管的网站和应用程序中所包含的个人数据。
这符合英国GDPR和EU GDPR第28条的规定。对于我们作为控制者的个人数据——您的账户、账单以及我们自己的网站访问者数据——我们的隐私政策将取代本DPA适用。如果您的组织需要将本DPA作为独立文件签署,请联系我们,我们将为您安排。
1. 定义与角色
个人数据、处理、控制者、处理者、子处理者、数据主体、个人数据泄露和监管机构等术语具有适用数据保护法(英国 GDPR、EU GDPR 和 2018 年英国数据保护法)中所赋予的含义。
- 对于您托管的网站和应用程序中的个人数据(“客户个人数据”),您是控制者,Zinn Digital® 是处理者。
- 如果您自己的最终用户的数据本身由您所代理的第三方所控制,您确认您有权代表他们向我们发出指示。
- Zinn Digital® 仍然是账户、账单以及我们自己的网站分析数据的控制者,这些数据受我们的隐私政策约束。
2. 范围、期限与我们的指示
我们仅在为了提供、保护、支持和维护您所购买的主机及相关服务,且仅在遵循您的书面记录指令(包括您对服务的配置以及对各项功能的使用)的前提下,方可处理客户的个人数据。使用本服务本身即构一项处理其中包含的数据以实现上述目的的指令。
处理的主体是您托管服务的运营;期限为您的协议期限外加第9条中的任何善后过渡期。处理的性质和目的为托管、存储、传输、备份、安全性以及支持。数据类型和数据主体类别为您选择放置在服务上的、由您控制的任何内容。如果我们认为某项指令违反了数据保护法,我们会告知您,并且我们不会将客户个人数据用于我们自身的目的或用于训练模型。
3. 保密条款
我们确保获得授权处理客户个人数据的相关人员均承担适当的保密义务,且仅限为交付或支持服务而确需访问的人员访问。对生产系统的访问采用最小权限原则并进行日志记录。
4. 安全措施
我们已实施适当的技术和组织措施,以根据风险情况保护客户个人数据免遭意外或非法的破坏、丢失、更改、未经授权的披露或访问。这些措施包括:
- 我们各项服务在传输数据时均采用 TLS 加密。
- 租户级别隔离,确保单个客户的环境无法访问其他客户的环境,并通过行级安全性在数据库层面强制执行。
- 最小权限访问控制,机密信息应保存在专门的机密管理器中,而不是硬编码在代码或配置文件中。
- 具备可审计追踪记录的特权和管理操作。
- 持续监控、恶意软件扫描,以及用于检测、处理和报告安全事件的明确流程。
- 定期进行备份及恢复测试,具体时间视您所选套餐的保留期限而定。
5. 子处理方
您在此授予我们一般性授权,可以聘请分包处理商协助提供服务。我们对每个分包处理商施加的数据保护义务不会低于本DPA的保护水平,并且我们依然就其履约情况对您承担责任。我们目前在以下类别中使用分包处理商:
- 托管平台及其数据的基础设施与云服务商。
- 支付服务商,用于处理付款和防范欺诈(他们接收账单数据,而非您网站的内容)。
- 一个事务性电子邮件提供商,用于发送账户和服务消息。
- 一个产品分析服务提供商(PostHog),仅在我们的自有网站上使用,且仅在获得访客同意的情况下使用。
- 域名注册商以及DNS、CDN和安全服务提供商(若您的套餐使用了这些服务)。
6. 子处理者的变更
我们保持上述类目的时效性,并将在收到请求时提供特定子处理者的列表。当我们拟添加或更换处理客户个人数据的子处理者时,我们将为您提供获知此类变动的途径,以及基于合法数据保护理由提出异议的合理机会。如果我们无法解决合理的异议,您有权终止受影响的服务部分。
7. 协助您行使数据主体权利
考虑到处理的性质,我们通过提供适当的技术和组织措施以及服务中的工具,在可能范围内协助您响应数据主体行使其权利的请求——包括访问、更正、删除、限制、可移植性和反对。
如果我们直接收到来自您的任何数据主体的请求,除非根据您的指示或法律要求,否则我们不会自行予以回复,并且在能够识别该请求与您的数据相关的情况下,我们会将其转交给您。
8. 个人数据泄露
我们维持一套明确的事件处理流程。在获悉影响客户个人数据的个人数据泄露事件后,我们将毫不迟延地向您发出通知,并提供您履行监管机构及数据主体通知义务所需的合理信息——包括泄露的性质、可能产生的后果,以及已采取或拟采取的措施。在掌握可用信息的前提下,我们还将协助您履行保障处理安全、开展数据保护影响评估以及在需要时咨询监管机构的义务。
9. 国际转账
我们总部位于英国,倾向于将数据存储在英国和欧洲经济区。如果客户的个人数据被传输至英国或欧洲经济区境外(无论是通过我们还是通过分处理商),我们均会依赖合法的传输机制,例如充分性认定、英国国际数据传输协议或附录,或是 EU 标准合同条款,并在必要时辅以额外的保障措施,以确保数据始终保持实质上同等水平的保护。
10. 服务终止时的退还与删除
在服务终止时,根据您的选择,我们会在合理期限内提供客户个人数据供您导出,随后将其删除或退还并删除现有副本,除非法律要求我们予以保留。备份中保存的数据将在正常的备份到期周期内删除。如果法律要求保留,我们将仅保留法律要求的部分,并继续根据本 DPA 对其进行保护。
11. 审计与合规证明
我们提供合理必需的信息,以证明我们符合本 DPA 的规定,并允许并配合由您或您指定的审计师进行的审计(包括检查)。为保护共享平台及其他客户的安全性和保密性,审计须在提前合理通知的情况下以合理的频率进行,且须遵守保密义务;我们亦可通过提供相关文档、安全说明及我们持有的任何第三方报告来满足审计要求。
12. 责任与优先权
本DPA项下各方的责任受服务条款中责任限制与排除条款的约束。如果本DPA与服务条款在处理客户个人数据方面存在冲突,则以本DPA为准;如果本DPA与标准合同条款(如适用)存在冲突,则以标准合同条款为准。
13. 如何联系我们
本数据处理协议(DPA)项下的数据处理者为 Zinn Digital® Ltd(公司注册号:16385785,增值税号:GB 526 5236 92),地址:71-75 Shelton Street, Covent Garden, London, WC2H 9JQ, United Kingdom。
如有任何数据保护问题、欲行使您的权利,或索取本 DPA 的已签署独立文件,请通过 zinndigital.com/contact 上的联系页面与我们联系,或发送电子邮件至 office@zinndigital.com。我们会将数据保护请求转交给相关负责人。
常见问题
本 DPA 适用于何时,隐私政策又适用于何时?
本DPA适用于您在我们这里托管的网站和应用程序内的个人数据,在此情况下,您是控制者,我们是您的处理者。我们的隐私政策适用于我们自行控制的数据——您的账户、账单以及我们自己的网站访问者分析。
我需要签署任何文件吗?
本《数据处理协议》(DPA)已构成了您服务条款的一部分,因此无需单独签署即可生效。如果贵机构的采购流程需要将其作为独立文件签署,请与我们联系,我们将为您妥善安排。
您的分包商有哪些?
我们会在特定类别中使用子处理服务——包括基础设施与云服务、支付、事务性电子邮件、产品分析(仅限我们的自有网站),以及根据您的套餐实际使用的域名/DNS/CDN/安全服务提供商。如您提出请求,我们将提供具体的服务商名单,并为您提供获悉变更及提出异议的途径。
您是否使用我托管的数据来训练人工智能模型?
不是。我们仅根据您提供的书面指示处理您网站内部的个人数据以运行托管服务。我们不会将其用于我们自身的目的,也不会用于训练模型。
如果我离开,我的数据会怎样?
我们将在合理期限内提供其供导出,随后将其删除或退回并删除我们的副本,法律要求保留的内容除外。备份将在其常规到期周期内被删除。