法律 · 数据处理附录
数据处理附录
本数据处理附录(以下称“本 DPA”)构成服务条款的一部分,该服务条款订立于 XNOR Group Pte. Ltd.(“处理者”(Processor),“我们”)与客户组织(“控制者”(Controller),“你”)之间。它适用于我们代表你处理个人数据的情形。它与服务条款在应用中一并被接受,无需签署即可生效。
本 DPA 的特别之处
你放入 Keyvaci 的绝大多数数据,都是用我们从不持有的密钥加密的。对于这部分数据,我们是密文的保管人:我们读不到它、搜索不了它、无法对它分类,也无法就其内容处置数据主体的请求。因此,我们在下文中的处理义务,被分为我们能够读取的运营数据与我们无法读取的密文两部分。请带着这一区分阅读附件一,因为它改变了你可以现实地要求我们做些什么。
1. 角色与适用范围
- 你是与你的成员有关的个人数据的控制者。我们是你的处理者。若某一法域的法律使用不同用语,例如 CCPA 项下的 “商业主体”(business)与“服务提供者”(service provider),则适用相对应的角色。
- 我们仅按你记录在案的指示处理个人数据。你对本服务的使用以及服务条款即构成该等指示。超出其范围的额外指示需另行书面约定,并可能收取费用。
- 若我们认为某项指示违反适用的数据保护法律,我们将告知你,除非被禁止这样做。
- 对于我们自身的账单记录、我们与你之间的往来通讯,以及我们为防护本服务而保留的安全日志,我们仍是独立的控制者。该等处理受我们的隐私政策管辖。
2. 保密与人员
我们确保获授权处理个人数据的人员受保密义务约束、接受适当培训,并按最小权限原则获得访问权限。我方没有任何人员能够读取保管库内容,这是本系统设计的固有属性,而不是一项可以被更改的访问控制。
3. 安全
我们实施附件二所列的技术与组织措施。我们可以随本服务的演进更新这些措施,但前提是保护水平不因此降低。
4. 次级处理者
- 你对附件三所列的次级处理者给予一般性授权。
- 在新增或更换次级处理者之前,我们将至少提前 30 天通过电子邮件通知你的管理员。你可在该期间内基于合理的数据保护理由提出异议。若我们无法解决该异议,你可以终止受影响部分的服务,并就本期未使用的剩余部分获得已预付费用的退款,这是服务条款中不予退款规则的一项例外。
- 我们对每一家次级处理者施加的数据保护义务,其保护程度不低于本 DPA 中的义务,并且我们对其履约情况继续向你承担责任。
5. 对控制者的协助
- 数据主体请求。在考虑处理性质的前提下,我们将以适当的技术与组织措施协助你回应行使数据主体权利的请求。对于运营数据,应用本身即提供读取、更正与删除的手段。若你需要更多协助,我们将在 10 个工作日内提供帮助。
- 我们直接收到的请求。若某位数据主体就我们为你处理的数据直接联系我们,除非法律要求,我们不会作出实质性回应,只会确认我们已将该请求转交给你。
- 影响评估。我们将为数据保护影响评估和事前咨询提供合理协助,包括提供各附件中的信息,这些信息的撰写方式即是为了能够直接用于此类评估。对于越南的个人数据,我们将提供你为第 13/2023/ND-CP 号法令所要求的卷宗所需的材料。
- 限制。基于本 DPA 开头所述的原因,我们无法就保管库条目的内容提供协助。你保留自行解密并处置该等内容的能力,而且你最有条件这样做。
6. 个人数据泄露
在知悉影响我们为你处理的数据的个人数据泄露后,我们将不无故迟延地、并在任何情况下于 48 小时内 通知你。该通知将描述泄露的性质、所涉数据主体和记录的类别与大致数量、可能的后果、已采取或拟采取的措施,以及一个联络点。若尚不能掌握全貌,我们将分阶段提供信息,而不会延迟首次通知。
未经你事先书面同意,我们不会就某次泄露发表指明你身份的公开声明,除非法律要求。
7. 删除与返还
终止后,你可在 30 天内导出你的数据。此后我们将其从实时系统中删除,并且随着时间点恢复窗口向前滚动,它将在其后 35 天内从备份中自然过期消失。我们将应书面请求出具删除证明。在法律要求的情形下我们可以保留数据,此时我们将继续对其加以保护,并仅为该目的进行处理。
8. 审计
- 我们将提供为证明遵守本 DPA 所必需的信息,包括各附件、我们当前的安全文档,以及我们持有的任何独立评估的结果。
- 你在任何十二个月期间内至多可审计一次,需提前 30 天书面通知,费用由你承担,在营业时间内进行,不得不合理地干扰我们的运营,并受保密义务约束。行使法定权力的监管机构不受这些限制。在发生影响你的数据的个人数据泄露之后,可以进行一次额外的审计。
9. 国际传输
若我们将受欧盟或英国法律保护的个人数据传输至不具备充分性认定的法域之外,则 标准合同条款(Standard Contractual Clauses)(欧盟委员会实施决定 (EU) 2021/914)模块二(控制者至处理者)通过援引并入本 DPA,并按以下方式填写:数据出口方是你,数据进口方是我们;适用第 7 条(对接条款);在第 9 条项下,适用选项二:一般书面授权,并采用第 4 条所述的 30 天通知期;在第 11 条项下,不使用可选的独立争议解决机构;在第 17 条项下,适用法律为爱尔兰 法律;在第 18(b) 条项下,管辖法院为爱尔兰法院。下文附件一、二和三即作为该等条款的附件。对于英国的传输,英国国际数据传输附录(UK International Data Transfer Addendum)适用于相同的条款。
对于自新加坡向外的传输,我们通过合同将接收方约束至可比的保护标准,从而履行 PDPA 第 26 条项下的传输限制义务。
10. 责任
各方在本 DPA 项下的责任,均受服务条款中的各项限制与排除的约束。本 DPA 中的任何内容均不限制数据主体在适用法律项下的任何权利。
11. 效力顺序与期限
在个人数据事项上如有冲突,本 DPA 优先于服务条款。只要我们仍在为你处理个人数据,本 DPA 即持续有效。
附件一:处理活动说明
A. 各方
数据出口方/控制者:创建该租户的客户组织,以其 Microsoft Entra 目录以及应用中所保存的管理员联系信息为识别依据。
数据进口方/处理者:XNOR Group Pte. Ltd.,新加坡。联系方式:keyvaci@xnorgroup.com。
B. 数据主体类别
- 控制者的员工、承包人及其他人员中,属于该租户成员的人。
- 已受邀成为成员但尚未加入的个人。
- 控制者选择将其个人数据放入某个加密保管库条目中的任何个人。我们无从知晓这些个人是谁。
C. 个人数据类别
| 我们可见 | 我们不可见 |
|---|---|
| 目录对象标识符;工作电子邮件地址;显示名称;在租户中的角色与状态;某人可以访问哪些保管库以及访问级别;某人在本服务中操作的审计记录,包括保管库访问、揭示条目和使用恢复功能;账单联系邮箱;边缘日志中的 IP 地址与用户代理;条款接受记录。在使用邮箱登录时,另外还包括:地址确认的状态与时间、会话失效计数器、尚未使用的一次性链接的摘要,以及在已启用第二因素时,加密后的身份验证器密钥与未使用恢复码的摘要。我们不会以任何形式接收或存储登录密码。 | 每一个保管库条目的内容,包括其中放入的任何凭据、备注或个人数据;每一个保管库的名称;成员的私钥,我们仅以在其自身口令下、并在组织恢复密钥下加密的形式持有它们。 |
特殊类别数据。本服务并非为 GDPR 第 9 条所定义的特殊类别数据而设计。由于我们无法读取保管库内容,我们无法检测或阻止此类数据被放入其中。若控制者选择在保管库条目中存储此类数据,则其以控制者身份、依据其自身的法律基础这样做,而附件二所述的加密即是相应的保障措施。
D. 处理的性质与目的
代表控制者对加密凭据进行存储、传输与访问控制;在租户内进行身份与成员资格管理;记录与安全相关的事件;提供由成员发起、并由控制者自有管理员完成的恢复工作流;计费。
E. 频率与持续时间
在订阅期内持续进行,此后按第 7 条以及隐私政策中的保留期限表所述执行。
附件二:技术与组织措施
| 领域 | 措施 |
|---|---|
| 用户内容的加密 | 端到端加密。保管库条目在浏览器中以每个保管库独立的密钥、使用 XChaCha20-Poly1305 加密;保管库密钥以封装至每位成员个人公钥的形式送达该成员。密钥由成员的口令通过 Argon2id 派生。任何能够解密内容的密钥都绝不会被传输给我们或由我们存储 |
| 真实性 | 每个条目都带有作者签名,每一次访问授权都带有一个将接收人、角色、密钥版本与被封装密钥绑定在一起的签名。接收方在使用前校验这些签名,校验失败即拒绝执行 |
| 传输中与静态存储的加密 | 在边缘强制使用 TLS 1.2 或更高版本并启用 HSTS。静态数据以保存在 AWS KMS 中、由客户管理的密钥加密,每个环境使用独立密钥,并启用自动轮换 |
| 租户隔离 | 租户身份只取自经过验证的身份验证令牌,绝不取自请求参数。由单一模块构造每一个数据库分区键,并由一条自动化的 lint 规则强制执行,同时有跨租户测试矩阵在失败时阻止部署 |
| 访问控制 | 身份验证或者委托给控制者的 Microsoft Entra 目录,或者由我们通过向一个已确认的电子邮件地址发送一次性链接来执行,该链接仅以 SHA-256 摘要形式存储,有效期为 5 分钟。我们不会接收或存储登录密码。会话令牌以 Ed25519 签名,其私钥部分仅登录组件可读,并在最初身份验证后十二小时绝对过期。启用或移除第二因素会终止所有现有会话。可使用基于时间的一次性验证码作为第二因素,其密钥在环境密钥下加密而非明文存储,每个验证码时间周期至多被接受一次;组织可以要求在揭示某项凭据之前使用第二因素。对每一条管理路由都进行角色检查。只有在管理员副署其身份密钥之后,成员才能获得保管库访问权限 |
| 可审计性 | 只可追加的审计轨迹,由基础设施权限而非应用代码强制执行,因此任何应用缺陷都无法更改历史。与安全相关的事件在返回响应之前同步写入 |
| 应用加固 | 内容安全策略禁止内联脚本,第三方脚本仅允许一个明确列出的来源,即联系表单上的 Cloudflare Turnstile;不使用任何第三方分析或广告代码;对每一个请求体进行严格的模式校验;采用不泄露内部细节的通用错误响应 |
| 抗滥用能力 | 在边缘部署带有托管规则集和按 IP 限速的 Web 应用防火墙;源站隐藏,使 API 无法绕过防火墙被访问;对揭示条目和获取加密保管库内容设置按用户的速率限制 |
| 客户端密钥卫生 | 解密密钥仅保存在内存中,在登出时、闲置 15 分钟后,以及浏览器标签页被隐藏 5 分钟后被擦除 |
| 韧性 | 托管的多可用区数据库,具备 35 天窗口的时间点恢复能力;基础设施以代码定义并可重现 |
| 治理 | 最小权限角色,不使用通配符权限;机密保存在托管的机密存储中并在运行时读取,而非嵌入配置;对设计与实现进行独立的安全评审,并跟踪发现的问题直至关闭 |
附件三:已批准的次级处理者
| 次级处理者 | 目的 | 处理地点 |
|---|---|---|
| Amazon Web Services, Inc. | 托管、数据库、密钥管理、内容分发、日志,以及在控制者的组织使用邮箱登录或邀请功能时,通过 Amazon SES 发送外发邮件 | 新加坡(主要)。边缘分发、证书与防火墙服务运行于位于美国的 AWS 设施以及全球分布的边缘节点 |
| Stripe, Inc. 与 Stripe Payments Europe, Ltd. | 支付处理、开具账单、订阅管理 | 美国、爱尔兰 |
| Cloudflare, Inc. | 仅用于营销网站联系表单的机器人防护,通过 Cloudflare Turnstile 实现。它会收到访问者的 IP 地址和一个验证令牌;绝不会收到保管库内容,也完全不出现在应用之中 | 美国,以及全球分布的边缘节点 |
Microsoft 未被列为次级处理者,因为身份验证是在控制者自有的 Microsoft Entra 目录中、依据控制者与 Microsoft 之间自有的协议进行的。我们接收由此产生的令牌;我们并未委托 Microsoft 代表我们处理数据。