← 返回 前往登录
de en fr es 中文

数据处理协议

依据 GDPR 第 28 条

本文为非约束性翻译。如有疑义,以德文版本为准。

§ 1 序言

《通用数据保护条例》(“GDPR”)要求您作为委托方(“控制者”)与代表您处理个人数据的每个受托方(“处理者”)签订协议。

控制者与处理者的法定权利和义务必须在符合 GDPR 的协议中明确说明(处理事项和目的、处理的期限和地点、个人数据的性质和类别、保密、安全措施、删除、审计权)。

为满足这些要求,本协议在 CHAOS GmbH(GDPR 意义上的处理者,以下简称 CHAOS)与有权使用 CHAOS 服务的一方(GDPR 意义上的控制者,以下简称用户)之间有效的使用合同之外,作为使用合同的组成部分而订立。

以下术语

  • A. “产品”指用户已从 CHAOS 获得、将来将获得或正在使用的任何软件,均在所获得许可证的范围内。
  • B. “GDPR”指欧洲议会和理事会 2016 年 4 月 27 日第 (EU) 2016/679 号条例(通用数据保护条例)。

使用 CHAOS 产品时,用户数据在必要时可能变得可见(例如与 Azure AD 应用注册、仪表板使用、经销商/Xvantage 集成相关)和/或传输至 CHAOS。对此类数据的处理是用户委托并由 CHAOS 执行的处理(代位处理)。

CHAOS GmbH 为软件制造商和平台运营方。销售合作伙伴(经销商)在仅提供销售与开通且未获得分析数据访问权限的范围内,不是 Microsoft Graph 员工数据分析的再处理者。

通过 Microsoft Graph 从 Microsoft 365 租户提取数据以及应用的管理员同意,适用用户与 Microsoft 的合同(Microsoft 客户协议或 Microsoft Online Services Data Protection Addendum)。随后在 CHAOS 的存储与分析适用本数据处理协议。

CHAOS 有权将这些代位处理的补充条款调整为变更后的法律或商业条件(例如数据保护标准的变化、所提供服务范围的变化)。此类变更应以书面形式(即信函或电子邮件)通知用户,除非用户在通知后 4 周内提出异议,否则视为已接受。

§ 2 处理事项和目的

  1. 处理事项仅限于履行相应处理订单所必需或适宜的数据(例如为 Microsoft 365 许可证优化而评估用户数据)。除这些数据外,不处理其他数据。
  2. CHAOS 仅根据用户的书面指示处理个人数据。用户同意,使用合同连同产品文档以及用户对产品功能的使用和配置,构成用户就个人数据处理或用户产品使用文档向 CHAOS 发出的完整且书面指示。产品文档和产品功能配置作为附件构成本合同的组成部分。
  3. 用户的额外或不同指示须按照修改使用合同的程序达成一致。

§ 3 处理期限

在个别处理情况下,处理通常在履行相应个别订单时结束。若向 CHAOS 传输数据,则在接收数据时已定义该数据的保留期限。保留期限默认为一个月,最长可延长至一年。

§ 4 处理地点

CHAOS GmbH(原 DRG Services GmbH,2026年8月更名,同一法人)在 Microsoft Azure 的 West Europe(欧盟) 区域运营 SaaS 平台。CHAOS GmbH 的住所与管理位于奥地利。若用户在奥地利境外设有住所,处理在地理上也延伸至用户的住所国,但仅限欧盟/欧洲经济区内的国家,外加 Microsoft Azure 在欧盟运营的基础设施。

§ 5 处理性质

在 CHAOS 的 IT 环境中,传输的数据被集成到内部开发的系统中。在此过程中定义保留期限。仅可在事先认证后访问集成数据,且访问会被记录。

更多详情见 § 10“安全处理措施”。

§ 6 个人数据的性质

处理涵盖用户的个人数据(主数据)、用户主数据和分配的许可证、活动和使用数据(包括 SharePoint/OneDrive 的使用与存储元数据,不含站点内容),以及——视所选安装模式——安全态势元数据(Secure Score、Identity Protection、Conditional Access)。写入性的许可证变更仅在完整模式下进行,不适用于 -Readonly 或 -LeastPrivilege。

AI 与 Copilot(可选,仅在启用该模块时):Microsoft 365 Copilot 使用与许可证数据、Copilot 审核事件(仅数量,不含内容)、安全警报与敏感度标签定义、Copilot Studio 代理清单与 Copilot 额度消耗(Power Platform/Dataverse)、Azure AI 成本与指标。若授予 AiEnterpriseInteraction.Read.All 权限,CHAOS 会读取 Copilot 交互历史;提示与回答文本仅在内存中临时分类,既不存储也不记录——仅按日、应用、代理和人员存储指标(例如提示数量、重复提问、未回答的提示、回退回答)。若启用了职工委员会模式,则仅在 K6 类别获准后才进行此分析。

§ 7 数据主体类别

数据主体类别(从用户角度)为用户雇员或用户委托的第三方及其雇员。

§ 8 合同双方的相互权利和义务

  1. CHAOS 仅可根据用户的书面指示处理个人数据,除非其根据联盟法或成员国法律有义务处理。
  2. 若 CHAOS 认为用户的指示违反 GDPR 或联盟或成员国的其他数据保护规定,应立即通知控制者。
  3. 在可能范围内,CHAOS 以适当的技术和组织措施协助用户履行回应数据主体行使 GDPR 第三章所列权利(知情权、更正权、删除权、限制处理权、数据可携权、反对权及免受自动化决策保护)的请求的义务。若数据主体向 CHAOS 提出请求,CHAOS 应转发给用户。
  4. 考虑到处理的性质及其可获得的信息,CHAOS 协助用户遵守 GDPR 第 32 至 36 条规定的义务(处理安全、数据泄露通知、数据保护影响评估)。若超出使用合同下的义务,CHAOS 可按其为 IT 服务计算的小时费率收取相关费用。
  5. 应用户要求,CHAOS 提供证明遵守 GDPR 第 28 条(“代位处理”)规定义务所需的所有信息。应要求,CHAOS 还允许并配合用户或其指定的审计师进行的审计——包括检查。由此产生的费用由 CHAOS 按其为 IT 服务收取的小时费率计费。用户有义务定期检查 CHAOS 是否通过适当的技术或组织措施保证适当的数据保护水平。
  6. CHAOS 承诺在符合 GDPR 第 27 条条件时任命数据保护官。
  7. CHAOS 有义务对向其披露、传输或以其他方式提供的个人数据和信息保密。对处理结果所获知的知识同样受此保密义务约束。

§ 9 保密义务

  1. 所有可归因于 CHAOS 的人员(特别是雇员)中参与个人数据处理者,均受合同约束,须对其在履职过程中已知或将知的数据保守秘密和保密,并诚信处理这些数据。保密和守密义务在 CHAOS 任职结束后仍然有效。
  2. 此外,CHAOS 委托处理个人数据的所有人员仅有权根据指示传输数据。这些人员已(并将)被告知适用的传输要求及违反数据保密义务的后果。

§ 10 安全处理措施

  1. CHAOS 已采取非常广泛的技术和组织措施以确保处理安全。其中包括:
    • 物理访问控制:控制进入公司场所,包括适当的钥匙管理、安全门和须输入代码的报警系统;
    • 系统访问控制:控制对数据处理系统的访问,包括密码、指纹扫描和虚拟专用网络(VPN);
    • 数据访问控制:通过包含访问日志的授权系统控制系统内数据访问;
    • 数据保护:通过现代备份和更新概念、防火墙和防病毒软件防止个人数据毁损或丢失;
    • 分离:通过独立存储和独立访问保护(用户分离)实现数据处理分离;
    • 传输控制:电子传输过程中禁止未经授权的读取、复制、更改或删除;
    • 输入控制:根据文档政策以可追溯方式记录所有输入;
    • 可用性/可恢复性:例如因技术故障、丢失或毁损的数据,可基于相应恢复概念在最短时间内恢复;
    • 删除期限:每次数据传输必须定义删除期限。期限届满后自动删除;
    • 数据保护管理系统:现有数据保护系统持续评估和调整;
    • 指令控制:无用户书面指示不进行任何处理。

§ 11 CHAOS 对 GDPR 的遵守

  1. CHAOS 已实施 GDPR 第 32 条要求的所有必要技术和组织措施以确保安全,并随技术变革和新认知在自我学习数据保护管理系统的意义上进行调整。
  2. CHAOS 已根据 GDPR 第 30 条建立处理活动记录并始终保持最新。该记录亦涵盖本协议下的所有处理活动。

§ 12 再委托处理及基于法律规定的处理

  1. CHAOS 将 Microsoft Azure(West Europe 区域)作为托管和数据库的再处理者。其他再处理者将及时通知用户,以便其提出异议。用户委托的第三方(例如 IT 支持提供商)仅在用户希望时参与。
  2. CHAOS 有权在有助于优化流程时聘请再处理者,特别是与技术进步相关时。应足够提前通知用户以便必要时提出异议。CHAOS 与再处理者签订 GDPR 第 28 条第 4 款意义上的必要协议。须确保再处理者承担 CHAOS 在本协议下须承担的相同义务。若再处理者未履行其数据保护义务,CHAOS 就再处理者遵守其义务对用户承担责任。

§ 13 合同终止后的删除

  1. 若合同终止后 CHAOS 仍存储个人数据且无进一步保留或处理的法定义务,则立即删除。若用户希望,亦可返还所有已传输至 CHAOS 且仍存储的数据。
  2. 若用户向 CHAOS 发送电子邮件或支持请求,不得包含个人数据,因为此类数据作为内部支持文档的一部分永久存储。必要时应对个人数据进行脱敏处理。应用户要求,CHAOS 删除涉及该用户的完整支持文档,前提是用户签署有利于 CHAOS 的免责协议,承诺在所有方面使 CHAOS 免受损害。

§ 14 DORA(仅适用于金融与保险企业)

若用户为欧盟条例 (EU) 2022/2554(DORA)意义上的金融实体或保险企业,或以其他方式适用 DORA,则额外适用DORA 附录;通过确认一般条款、隐私政策与本协议即视为接受——无需单独签名。对其他用户,DORA 附录不适用。

附件:系统说明

技术和组织细节见产品文档和约定的配置,包括安装模式完整版、-Readonly、-LeastPrivilege 以及可选开关 -CopilotIntelligence(见隐私政策第 3.5 和 4 节)。

请参阅隐私政策、DORA 附录和Cookie 说明。