法律信息

数据处理协议

最后更新: 2026年8月1日  ·  生效日期: 2026年8月1日

本数据处理协议(“DPA”)构成 Proxya(proxya.co)(“提供方”)与服务用户(“客户”)之间服务条款的一部分。在提供方就本服务代表客户处理个人数据的情形及范围内,本协议适用。

接受本服务即构成对本 DPA 的接受。

1. 定义

  • 个人数据:与已识别或可识别的自然人(“数据主体”)相关的任何信息。
  • 数据控制者:决定个人数据处理目的和方式的一方。
  • 数据处理者:代表控制者处理个人数据的一方。
  • 处理:对个人数据执行的任何操作,包括收集、记录、存储、使用、披露、限制、删除或销毁。
  • 数据泄露:对个人数据的任何意外或非法的销毁、丢失、篡改、未经授权的披露或访问。

2. 范围与目的

提供方仅为交付与客户协议中所述的服务而处理个人数据,并严格按照客户的书面指示处理,除非适用法律另有要求。处理的主题、期限、性质和目的由客户对本服务的使用所界定。

3. 各方角色

就代表客户处理的个人数据而言,客户作为数据控制者,提供方作为数据处理者。各方均负责遵守适用于其角色的数据保护义务。

4. 提供方的义务

  • 仅按客户的书面指示处理个人数据。
  • 确保获授权处理个人数据的人员受保密义务约束。
  • 采取适当的技术和组织措施,保护个人数据免遭未经授权的处理和意外丢失。
  • 在知悉影响客户个人数据的数据泄露后,无不当延迟地通知客户。
  • 在考虑处理性质的情况下,协助客户履行其义务,包括数据保护影响评估,以及响应数据主体请求和监管机关。
  • 保存代表客户开展的处理活动的记录。
  • 若提供方认为某项指示违反适用的数据保护法,应立即告知客户,并在该指示得到确认或更正前暂停相关处理。

5. 客户的义务

  • 确保向提供方提供的所有个人数据均以合法、公平和透明的方式收集和处理。
  • 就个人数据的处理提供清晰且合法的书面指示。
  • 及时告知提供方处理要求或影响所处理个人数据的情况的任何变化。

6. 次级处理者

客户就提供方为支持服务交付而委托次级处理者给予一般性授权。提供方委托的次级处理者包括以下类别:托管与数据中心运营商;网络、连接及代理基础设施合作伙伴;支付处理商;邮件发送服务商;以及支持、监控与分析工具。经书面请求发送至 [email protected] 并在客户作出保密承诺的前提下,提供方将披露为客户的处理活动所委托的次级处理者。

每一次级处理者均受与本 DPA 实质等同的数据保护义务约束,且提供方就每一次级处理者履行该等义务的情况对客户承担全部责任。

在新增或更换次级处理者之前,提供方将至少提前三十 (30) 日通知客户;若该变更出于安全、服务连续性或合规之必要,则可提前较短时间通知。客户可在该期间基于合理的数据保护理由提出异议;若双方无法就可行的替代方案达成一致,客户可终止受影响的部分服务,并就该部分已预付而未使用的费用获得按比例退款。

7. 跨境数据传输

向未被认定为提供充分保护水平的国家传输个人数据时,均在适当保障措施下进行——欧盟委员会标准合同条款、英国国际数据传输附录 (IDTA) 或同等机制——该等条款通过引用纳入本 DPA,如有冲突则优先于本 DPA 适用。

应客户请求,提供方将告知某项传输所适用的保障措施,并提供相关条款的副本,仅在保密所必需的范围内作遮蔽处理。

8. 安全措施

在考虑技术发展水平、实施成本以及对数据主体的风险后,提供方维持与风险相称的技术和组织措施,至少包括以下各项:

  • 传输中数据加密 (TLS);账户密码仅以加盐哈希形式存储。
  • 管理访问权限仅限授权人员,并通过身份验证及多次失败后自动锁定加以保护。
  • 短时效的身份验证令牌、速率限制以及针对自动化凭据攻击的防护。
  • 公共服务、管理界面与数据库之间的网络隔离,数据库不对公网开放。
  • 记录安全相关事件,并对异常(如陌生设备登录)发出告警。
  • 个人数据的访问权限仅限运营本服务所必需、且受保密义务约束的人员。
  • 随着服务与威胁形势变化,对上述措施进行审查和改进的流程。

9. 数据泄露通知

若提供方知悉影响客户个人数据的数据泄露,将无不当延迟地通知客户,且无论如何将在知悉后七十二 (72) 小时内通知。

该通知将说明泄露的性质、所涉数据主体与记录的类别及大致数量、可能造成的后果,以及为处理该泄露并减轻其影响已采取或拟采取的措施。若上述信息无法一次性获得,提供方将分阶段提供,而不延迟首次通知,并协助客户履行其对监管机关和数据主体的义务。

10. 期限、返还与删除

在提供方代表客户处理个人数据期间,本 DPA 持续有效。在服务终止或到期时,提供方将依客户选择删除或返还代表客户处理的个人数据,并在九十 (90) 日内完成删除,除非适用法律要求保留——在此情形下,提供方仅保留法律所要求的内容及期限,并继续依本 DPA 予以保护。

11. 审计权

提供方将提供为证明遵守本 DPA 所合理必要的信息,并在合理事先通知、保密以及就时间和范围达成一致的前提下,允许并协助进行合理审计,以免干扰提供方的运营或其他客户。

12. 责任

本 DPA 项下的责任受服务条款中规定的限制和排除条款约束,但适用的数据保护法另有规定的除外。

13. 适用法律

本 DPA 受服务条款中适用法律和争议解决条款的管辖,争议亦据此解决。

14. 修订

对本 DPA 的任何修订均须以书面形式作出。若需变更以反映更新的法律要求,提供方将通知客户,更新后的 DPA 将适用于持续进行的处理。

附件一 — 处理活动详情

本附件载明数据保护法要求处理协议予以记录的各项事项。

  • 标的:提供本服务——代理连接、用于管理该连接的控制面板与 API、计费与支持。
  • 期限:双方协议有效期内,另加第 10 条所述的删除期间。
  • 性质与目的:托管并管理客户账户;将客户发起的网络流量经代理网络路由;处理付款;提供支持;防范欺诈与滥用。
  • 个人数据类型:账户标识(姓名或用户名、电子邮箱)、身份验证数据、账单与交易记录、IP 地址与连接元数据、支持往来信息,以及客户选择经本服务路由的流量中所含的任何个人数据——提供方仅作为通道传输该等流量,不检查、不记录、不存储其内容。
  • 数据主体类别:客户、客户的人员及其账户的授权用户,以及客户经本服务传输其数据的任何个人。
  • 特殊类别数据:本服务不索取亦不需要此类数据;未经事先书面约定额外保障措施,客户不得经由本服务传输特殊类别数据。
  • 处理频率:在客户使用本服务期间持续进行。

对本文件有疑问?

如果有任何不清楚的地方,我们很乐意用通俗的语言为您解释。 联系我们 或发送邮件至 [email protected].