跳至正文
法律

数据处理协议

生效日期:2025 年 1 月 1 日最后更新:2025 年 1 月 1 日

本数据处理协议(“DPA”)由 Tracio Technologies, Inc.(“Tracio”、“我们”)与已同意服务条款的客户(“您”、“控制者”)之间订立。本 DPA 是对服务条款的补充,并构成服务条款的组成部分。

1. 定义

个人数据

根据适用数据保护法(包括 GDPR)所界定的、与已识别或可识别的自然人相关的任何信息。

处理

对个人数据执行的任何操作,包括收集、记录、存储、使用、披露或删除。

控制者

确定处理个人数据的目的和方式的客户。

处理者

代表控制者处理个人数据的 Tracio。

子处理方

Tracio 为提供服务而委托处理个人数据的任何第三方。参见我们的子处理方清单

2. 处理的范围与目的

Tracio 处理个人数据仅用于提供服务条款(“服务”)中所述的设备智能和欺诈检测服务。处理严格依照控制者的书面指示进行。

类别数据类型目的
设备信号浏览器属性、GPU、canvas 指纹、字体设备识别
网络数据IP 地址、ASN、地理位置欺诈风险评分
行为数据鼠标模式、击键动态机器人检测
会话元数据时间戳、页面路径、来源引荐威胁情报

3. 处理者义务

Tracio 同意:

  • 仅依照控制者的书面指示处理个人数据,除非适用法律另有要求。
  • 确保获授权处理个人数据的人员受保密义务约束。
  • 按照第 5 条所述实施适当的技术和组织安全措施。
  • 未经控制者事先的一般或具体书面授权,不委托子处理方。
  • 协助控制者履行其响应数据主体请求的义务。
  • 在服务终止时,按控制者的选择删除或返还所有个人数据。
  • 提供证明遵守本 DPA 所需的全部信息,并允许进行审计。

4. 子处理方

控制者授予 Tracio 委托子处理方的一般授权,但须遵守以下条件:

  • Tracio 将在 tracio.ai/subprocessors 维护一份最新的子处理方清单。
  • Tracio 将在新增或更换子处理方前至少 30 天通知控制者。
  • 控制者可在收到通知后 14 天内对新的子处理方提出异议。
  • Tracio 将通过合同对所有子处理方施加同等的数据保护义务。

5. 安全措施

Tracio 实施以下技术和组织措施:

加密
静态数据采用 AES-256,传输采用 TLS 1.2+
访问控制
基于角色的访问,所有员工均须使用 MFA
网络安全
WAF、DDoS 防护、VPC 隔离
审计日志
所有数据访问均记录并保留 90 天
事件响应
72 小时内向控制者通报数据泄露
渗透测试
每年进行第三方安全审计

6. 国际数据传输

当个人数据被传输至欧洲经济区(EEA)之外时,Tracio 依据欧盟委员会通过的标准合同条款(SCCs)或其他经批准的传输机制。Tracio 主要在美国和欧盟境内处理数据。经请求,Tracio 将提供适用的 SCCs 副本。

7. 数据主体权利

Tracio 将协助控制者在适用法律要求的期限内,响应数据主体关于访问、更正、删除、限制、可携带或反对的请求。请求应提交至 privacy@tracio.ai

8. 数据保留与删除

Tracio 在提供服务所需的期间内保留个人数据,且在任何情况下均不超过:

  • 活跃账户数据:服务协议存续期间
  • 设备智能信号:自采集起 12 个月
  • 欺诈事件日志:自采集起 24 个月
  • 备份副本:从主系统删除后 90 天

9. 审计权利

控制者可在提前 30 天书面通知后,于正常营业时间内每年不超过一次审计 Tracio 对本 DPA 的遵守情况。Tracio 可通过提供最新的第三方审计报告(SOC 2 Type II、ISO 27001,如有)来满足审计请求。所有审计活动均须遵守保密义务。

10. 期限与终止

本 DPA 在服务条款存续期间有效,并在服务条款到期或终止时自动终止。终止后 30 天内,Tracio 将删除或返还所有个人数据,除非法律要求保留。

11. 联系方式

如对本 DPA 有疑问或希望行使本协议项下的权利,请通过 privacy@tracio.ai 联系我们的数据保护官,或写信至:Tracio Technologies, Inc., Data Protection Officer, 1111B S Governors Ave STE 20032, Dover, DE 19904, USA。