数据处理附录

SellingPilot — 多渠道电商中枢平台

生效日期:2026 年 6 月 1 日 | 适用法律:GDPR、CCPA/CPRA 及适用的数据保护法

本数据处理附录(以下称「DPA」)由 Alkers Solutions Inc.(以「SellingPilot」名义经营,以下称「SellingPilot」或「处理者」)与相应使用条款SaaS 订阅协议或订购单中所标识的卖家或客户(以下称「控制者」)订立。本 DPA 以引用方式纳入并构成上述协议(以下称「主协议」)的一部分。若本 DPA 与主协议之间存在冲突,就数据保护事项而言,以本 DPA 为准。

本 DPA 适用于 SellingPilot 就提供本平台服务而代表控制者处理个人数据的范围。

第 1 条 — 定义

术语 定义
「控制者」(Controller) 确定个人数据处理目的与方式的自然人、法人、公共机构、代理机构或其他主体。在本 DPA 的语境中,控制者即卖家或客户,由其确定如何处理其客户的个人数据及账户数据。
「数据主体」(Data Subject) 个人数据所涉及的已识别或可识别的自然人。
「EEA」 欧洲经济区。
「GDPR」 欧洲议会与理事会第 (EU) 2016/679 号条例(《通用数据保护条例》),经适用的成员国法律补充,并在适用时包括英国 GDPR。
「个人数据」(Personal Data) 与已识别或可识别的自然人相关的任何信息。在本 DPA 的语境中,个人数据主要包括 SellingPilot 通过本平台处理的、关于控制者自身客户(最终消费者)的信息。
「个人数据泄露」(Personal Data Breach) 导致所传输、存储或以其他方式处理的个人数据遭意外或非法销毁、丢失、篡改、未授权披露或访问的安全事件。
「处理」(Processing/Process) 对个人数据执行的任何操作或一系列操作,无论是否通过自动化方式(收集、记录、组织、构建、存储、改编、检索、查阅、使用、披露、传播、限制、清除或销毁)。
「处理者」(Processor) 代表控制者处理个人数据的自然人或法人。在本 DPA 的语境中,SellingPilot 即处理者。
「受限传输」(Restricted Transfer) 将个人数据从 EEA、英国或瑞士传输至未享有充分性认定的第三国。
「SCCs」 欧盟委员会采纳的(第 2021/914 号决定)用于将个人数据传输至第三国的标准合同条款,及相应的英国机制。
「次级处理者」(Sub-Processor) SellingPilot 聘用以代表控制者就个人数据执行特定处理活动的任何处理者。
「监管机构」(Supervisory Authority) 依适用数据保护法对控制者或处理者具有管辖权的主管数据保护机构。

第 2 条 — 处理的范围与性质

2.1 处理者角色

就控制者(卖家)因主协议所述服务而通过本平台促使处理的个人数据而言,SellingPilot 作为处理者。SellingPilot 仅代表控制者并依据控制者的书面指示处理此类个人数据。

2.2 控制者的独立责任

控制者须独自负责:(a)确定收集并处理其客户个人数据的合法依据;(b)向数据主体提供适当的隐私告知;(c)回应其自身客户提出的数据主体权利请求;且(d)确保其录入或连接至本平台的个人数据系合法取得,并可由 SellingPilot 作为处理者合法处理。

2.3 处理详情

本 DPA 项下处理所适用的性质、目的、个人数据类别、数据主体类别及保留期限,载于本 DPA 所附的附表 1(处理详情)。SellingPilot 仅可为附表 1 所述目的、以该附表所述方式,并按控制者另行书面指示,处理个人数据。

第 3 条 — 处理者义务

3.1 仅按指示处理

除适用法律要求外,SellingPilot 仅依据控制者的书面指示(包括本 DPA 及主协议所载内容)处理个人数据。若 SellingPilot 依法须以指示以外的方式处理个人数据,应在处理前将该法律要求通知控制者(除非适用法律基于公共利益理由禁止其如此通知)。若 SellingPilot 认为任何指示违反适用的数据保护法,应及时告知控制者。

3.2 处理的保密性

SellingPilot 应确保获授权依据本 DPA 处理个人数据的人员就该个人数据承担有约束力的保密义务,并知悉适用的数据保护要求。

3.3 安全措施

SellingPilot 应实施并维护适当的技术与组织措施,在考虑处理的性质、范围、情境与目的以及对自然人权利与自由的风险后,确保与处理所构成风险相称的安全水平。这些措施至少包括:

  • 对传输中及静态存储的个人数据进行假名化与加密;
  • 处理系统持续的保密性、完整性、可用性与韧性;
  • 在发生物理或技术事件时恢复个人数据可用性与访问的能力;
  • 定期测试、评估并评价技术与组织措施的有效性。

SellingPilot 当前技术与组织措施的详情,载于本 DPA 的附表 3(技术与组织措施)。

3.4 次级处理者

3.4.1 授权

在符合本第 3.4 条要求的前提下,控制者授予 SellingPilot 一般授权,使其可为提供本平台服务而聘用次级处理者。SellingPilot 当前已批准的次级处理者名单载于本 DPA 的附表 2,并可发送邮件至 support@sellingpilot.com 索取

3.4.2 变更通知

对于任何拟新增或替换次级处理者的情形,SellingPilot 应提前不少于三十(30)天向控制者提供书面通知(通过发送至控制者注册账户地址的电子邮件,或通过平台上的通知)。若控制者基于合理的数据保护理由对新的次级处理者提出异议,控制者须在通知后十(10)天内书面通知 SellingPilot。双方应本着善意努力解决该异议。若无法解决,任一方均可提前三十(30)天书面通知终止主协议。

3.4.3 次级处理者义务

SellingPilot 应向每一次级处理者施加不低于本 DPA 项下对 SellingPilot 所施加的数据保护义务。在适用法律规定的范围内,SellingPilot 应就每一次级处理者义务的履行,继续对控制者承担责任。

3.5 协助数据主体权利

在考虑处理的性质及其所掌握信息的前提下,SellingPilot 应向控制者提供合理协助,以履行控制者回应数据主体依适用数据保护法行使其权利(包括访问、更正、删除、限制、可携及反对权)的请求之义务。若 SellingPilot 收到与控制者个人数据相关的数据主体请求,应及时通知控制者 — 在五(5)个工作日内 — 且未经控制者授权不得直接回应此类请求。

3.6 配合与合规协助

在考虑处理的性质及其所掌握信息的前提下,SellingPilot 应向控制者提供合理协助,以确保遵守:(a)GDPR 第 32 条项下的安全义务;(b)向监管机构及数据主体通报个人数据泄露的义务;(c)数据保护影响评估(DPIA);及(d)与监管机构的事先咨询。若协助范围超出本平台服务通常所含范围,此类协助可能须按 SellingPilot 的标准专业服务费收取。

3.7 审计权

SellingPilot 应向控制者提供证明其遵守本 DPA 义务所需的一切信息,并应控制者合理的书面请求(提前不少于三十(30)天通知),允许并协助由控制者或控制者委托的审计员进行审计与检查。此类审计应:(a)由控制者承担费用;(b)每个日历年不超过一次(除非监管机构要求);(c)在营业时间内进行,并将干扰降至最低;且(d)遵守 SellingPilot 合理的保密与安全要求。在第三方认证或审计报告(如 SOC 2 Type II、ISO 27001)涵盖相关处理活动的情况下,SellingPilot 可自行选择以该等报告替代审计。

第 4 条 — 个人数据泄露

4.1 向控制者通知

对于影响本 DPA 项下所处理个人数据的个人数据泄露,SellingPilot 应在不无故拖延的情况下 — 无论如何于知悉后四十八(48)小时内 — 通知控制者。该通知应在当时可获得信息的范围内:

  • 描述个人数据泄露的性质,包括受影响的数据主体及个人数据记录的类别与大致数量;
  • 提供 SellingPilot 数据保护联系人的姓名及联系方式;
  • 描述个人数据泄露可能造成的后果;
  • 描述为应对个人数据泄露已采取或拟采取的措施,包括(在适当情况下)减轻其可能不利影响的措施。

在无法同时提供全部信息的情况下,SellingPilot 可在信息可获得时分阶段提供。

4.2 配合

SellingPilot 应配合控制者,并采取合理措施减轻个人数据泄露的影响并予以补救。控制者负责确定该泄露是否依适用法律须向监管机构或受影响的数据主体通报,并负责作出任何此类通报。应请求,SellingPilot 应为此类通报提供合理协助。

第 5 条 — 跨境数据传输

5.1 受限传输

在 SellingPilot 将源自 EEA、英国或瑞士的个人数据传输至未享有充分性认定的第三国的范围内,双方同意此类传输须遵守本第 5 条所述的适当保障措施。

5.2 标准合同条款

对于受限传输,双方在此纳入欧盟委员会第 2021/914 号决定所采纳的 SCCs(模块二:控制者至处理者),或相应的英国国际数据传输附录(UK IDTA)(视情况而定)。SCCs 及 UK IDTA 以引用方式纳入本 DPA,并在 SellingPilot 与控制者之间按以下参数设定生效:

  • 第 7 条款(对接条款):纳入可选的对接条款;
  • 第 9 条款(次级处理者的使用):选择选项 2(一般书面授权),变更通知期为三十(30)天;
  • 第 11 条款(申诉):不纳入可选的独立申诉机制;
  • 第 17 条款(适用法律):SCCs 受爱尔兰法律管辖(对于英国传输,则受英格兰及威尔士法律管辖);
  • 第 18 条款(法院选择与管辖):争议提交爱尔兰法院(对于英国传输,则提交英格兰及威尔士法院);
  • 附件一(当事方清单):当事方按本 DPA 附表 1 所列予以标识;
  • 附件二(技术与组织措施):按本 DPA 附表 3 所列;
  • 附件三(次级处理者):按本 DPA 附表 2 所列。

若本 DPA 与 SCCs 之间存在冲突,就其所适用的受限传输而言,以 SCCs 为准。

第 6 条 — CCPA/CPRA 服务提供商条款

6.1 服务提供商指定

在经 CPRA 修订的《加州消费者隐私法》(CCPA)适用于本 DPA 项下个人数据处理的范围内,SellingPilot 作为 CCPA/CPRA 所定义的「服务提供商」,依据一份书面合同代表控制者(「企业」)处理个人数据,该合同禁止 SellingPilot:

  • 出售或共享个人数据(按 CCPA/CPRA 定义);
  • 为提供主协议中所述服务或 CCPA/CPRA 另行允许之目的以外的任何目的,保留、使用或披露个人数据;
  • 在 SellingPilot 与控制者之间的直接业务关系之外,保留、使用或披露个人数据;
  • 将个人数据与从其他来源接收的个人信息相结合(CCPA/CPRA 允许者除外)。

6.2 消费者权利请求

在收到与 SellingPilot 作为服务提供商所处理个人数据相关的可核实消费者请求后,SellingPilot 应在五(5)个工作日内通知控制者,并配合控制者的回应。未经控制者授权,SellingPilot 不得就控制者的个人数据独立履行消费者权利请求。

6.3 合规认证

SellingPilot 证明其理解第 6.1 条所述的处理限制并将予以遵守。若 SellingPilot 确定其不再能履行作为 CCPA/CPRA 项下服务提供商的义务,应及时通知控制者。

第 7 条 — 个人数据的返还与删除

在主协议届满或终止时,或应控制者书面请求,SellingPilot 应按控制者的选择:(a)以商业上合理的格式向控制者返还本 DPA 项下处理的所有个人数据;或(b)从其实时系统中安全删除所有此类个人数据。SellingPilot 应在书面请求或终止日后三十(30)天内完成返还或删除,并应请求提供删除的书面确认。在适用法律要求的范围内(包括税务、财务及法律合规目的),SellingPilot 可保留个人数据,但须遵守本 DPA 的保密与安全义务。已删除个人数据的备份副本,应在自实时系统删除后九十(90)天内于日常流程中被覆写。

第 8 条 — 期限与终止

本 DPA 自生效日起生效,并在主协议存续期间持续有效。本 DPA 将在主协议终止或届满时自动终止,但就尚未返还或删除的个人数据而言的义务继续有效。第 3.3 条(安全措施)、第 4 条(个人数据泄露)、第 7 条(返还与删除),以及任何依其性质应继续有效的义务,在本 DPA 终止后继续有效。

第 9 条 — 一般条款

9.1 优先顺序

本 DPA 补充并构成主协议的一部分。若本 DPA 与主协议之间就个人数据保护存在冲突或不一致,以本 DPA 为优先。主协议的条款继续适用于所有其他事项。

9.2 适用法律

本 DPA 受美国加利福尼亚州法律管辖,不考虑其法律冲突原则,但 SCCs 对受限传输适用不同适用法律的范围除外,在该范围内,SCCs 的适用法律适用于该等传输。

9.3 责任

各方因本 DPA 引起或与之相关的责任,受主协议中规定的责任限制约束。但 SellingPilot 在 SCCs 项下的责任不得限制至低于 SCCs 所要求的最低限度。本 DPA 中的任何内容均不限制任一方在适用数据保护法项下对数据主体或监管机构的责任。

9.4 数据保护方面的完整协议

本 DPA 连同其所附附表及 SCCs(如适用),构成双方就数据处理事项达成的完整协议,并取代此前与该事项相关的所有协议、陈述与谅解。

附表 1 — 处理详情

项目 详情
当事方 控制者:卖家/客户(在主协议中标识)。处理者:Alkers Solutions Inc.(以「SellingPilot」名义经营),21688 Gateway Center Drive, Suite 300, Diamond Bar, CA 91765。
标的事项 就 SellingPilot 提供多渠道电商中枢平台服务而处理个人数据。
期限 主协议的存续期限加上任何适用的保留期限。
处理的性质 在提供渠道集成、订单管理、库存管理、客户互动及分析服务的过程中,对个人数据进行存储、检索、传输、组织及删除。
处理的目的 为提供主协议所述并经控制者指示的平台服务。处理包括:(1)在渠道与平台之间传输订单及客户联系数据;(2)存储订单历史及客户互动记录;(3)提供源自交易及客户互动数据的分析。
个人数据类别 最终消费者的姓名及联系信息(电子邮箱、电话、收货地址);订单详情及购买历史;客户沟通记录;付款状态数据(非完整支付卡数据);客户评价及反馈数据;渠道传输时的 IP 地址。
数据主体类别 通过连接的销售渠道与卖家进行交易或互动的控制者最终消费者(卖家的客户)。
特殊类别 无意涉及。未经 SellingPilot 事先书面同意,控制者不得向本平台录入特殊类别数据(按 GDPR 第 9 条定义)。
保留 在订阅期限加届满/终止后三十(30)天内(实时系统)。此后在备份系统中最多保留九十(90)天。

附表 2 — 已批准的次级处理者

以下类别的次级处理者目前已获授权。可发送邮件至 support@sellingpilot.com 索取具名次级处理者的具体名单。SellingPilot 将维护一份供控制者查阅的、最新的具名次级处理者名单。

类别 处理活动 所在地
云基础设施提供商 为平台及所有数据提供托管、存储及计算 美国
数据库/存储服务 对订单、库存及客户数据进行结构化存储 美国
电子邮件/通知服务 向卖家及团队成员投递事务性电子邮件 美国
分析平台 汇总的平台使用分析(不暴露个人 PII) 美国
客户支持平台 工单及支持沟通 美国
身份核实服务 账户核实及欺诈防范信号 美国
支付处理机构 订阅计费 — 不接收消费者个人数据 美国

附表 3 — 技术与组织措施(TOMs)

SellingPilot 实施并维护以下技术与组织措施,以保护本 DPA 项下处理的个人数据。作为 SellingPilot 信息安全计划的一部分,这些措施会定期审查与更新。

A. 访问控制

  • 基于角色的访问控制(RBAC):对个人数据的访问仅限于具有书面业务需要的人员;
  • 在所有系统中执行最小权限原则;
  • 所有系统管理员访问均要求多因素认证(MFA);
  • 针对基础设施及数据库访问的特权访问管理(PAM)控制;
  • 定期访问审查,并在角色变更或离职时及时撤销权限。

B. 加密

  • 传输中的数据:用户与平台之间以及平台各组件之间传输的所有数据,采用 TLS 1.2 或更高版本;
  • 静态存储的数据:对所有包含个人数据的数据库及存储卷采用 AES-256 加密;
  • 加密密钥管理:使用符合行业标准的密钥管理系统管理密钥,并实行密钥保管人分离。

C. 物理安全

  • 数据中心由 SellingPilot 的云基础设施次级处理者运营,该处理者维持 SOC 2 Type II 或 ISO 27001 认证;
  • SellingPilot 人员无权物理访问次级处理者设施内的生产硬件;
  • 办公场所访问控制:SellingPilot 办公场所采用门禁卡及工牌访问。

D. 系统与网络安全

  • 在生产环境与其他网络区域之间设置防火墙与网络分段;
  • 入侵检测与防御系统(IDS/IPS);
  • 定期漏洞扫描及补丁管理计划;
  • 由合格的第三方安全公司对平台及关键基础设施进行年度渗透测试;
  • DDoS 缓解控制。

E. 事件响应与业务连续性

  • 书面化的事件响应计划,明确角色、职责及上报程序;
  • 与本 DPA 第 4 条一致的个人数据泄露通知程序;
  • 已定义并定期测试的恢复时间目标(RTO)与恢复点目标(RPO);
  • 定期备份生产数据,并进行加密的异地复制。

F. 组织措施

  • 向所有处理个人数据的人员提供数据保护培训,于入职时及此后每年进行;
  • 涵盖钓鱼、社会工程及数据处理最佳实践的安全意识计划;
  • 所有有权访问个人数据的员工及承包商均受保密义务约束;
  • 供应商/次级处理者安全评估计划:在引入新的次级处理者之前进行安全与数据保护尽职调查;
  • 数据保护政策与程序得到维护、审查,并至少每年更新一次。

SellingPilot 可不时更新其 TOMs,以反映安全技术与实践的改进,但前提是更新不会实质性降低对个人数据所提供的保护水平。应请求,SellingPilot 将就安全措施的任何实质性降低通知控制者。

© 2026 Alkers Solutions Inc.(以「SellingPilot」名义经营)。保留所有权利。本数据处理附录最近更新于 2026 年 6 月 1 日。

顶部