資料處理附錄
SellingPilot — 多渠道電商中樞平臺
生效日期:2026 年 6 月 1 日 | 適用法律:GDPR、CCPA/CPRA 及適用的資料保護法
本資料處理附錄(以下稱「DPA」)由 Alkers Solutions Inc.(以「SellingPilot」名義經營,以下稱「SellingPilot」或「處理者」)與相應使用條款、SaaS 訂閱協議或訂購單中所標識的賣家或客戶(以下稱「控制者」)訂立。本 DPA 以引用方式納入並構成上述協議(以下稱「主協議」)的一部分。若本 DPA 與主協議之間存在衝突,就資料保護事項而言,以本 DPA 為準。
本 DPA 適用於 SellingPilot 就提供本平臺服務而代表控制者處理個人資料的範圍。
第 1 條 — 定義
| 術語 | 定義 |
|---|---|
| 「控制者」(Controller) | 確定個人資料處理目的與方式的自然人、法人、公共機構、代理機構或其他主體。在本 DPA 的語境中,控制者即賣家或客戶,由其確定如何處理其客戶的個人資料及賬戶資料。 |
| 「資料主體」(Data Subject) | 個人資料所涉及的已識別或可識別的自然人。 |
| 「EEA」 | 歐洲經濟區。 |
| 「GDPR」 | 歐洲議會與理事會第 (EU) 2016/679 號條例(《通用資料保護條例》),經適用的成員國法律補充,並在適用時包括英國 GDPR。 |
| 「個人資料」(Personal Data) | 與已識別或可識別的自然人相關的任何資訊。在本 DPA 的語境中,個人資料主要包括 SellingPilot 透過本平臺處理的、關於控制者自身客戶(最終消費者)的資訊。 |
| 「個人資料洩露」(Personal Data Breach) | 導致所傳輸、儲存或以其他方式處理的個人資料遭意外或非法銷燬、丟失、篡改、未授權披露或訪問的安全事件。 |
| 「處理」(Processing/Process) | 對個人資料執行的任何操作或一系列操作,無論是否透過自動化方式(收集、記錄、組織、構建、儲存、改編、檢索、查閱、使用、披露、傳播、限制、清除或銷燬)。 |
| 「處理者」(Processor) | 代表控制者處理個人資料的自然人或法人。在本 DPA 的語境中,SellingPilot 即處理者。 |
| 「受限傳輸」(Restricted Transfer) | 將個人資料從 EEA、英國或瑞士傳輸至未享有充分性認定的第三國。 |
| 「SCCs」 | 歐盟委員會採納的(第 2021/914 號決定)用於將個人資料傳輸至第三國的標準合同條款,及相應的英國機制。 |
| 「次級處理者」(Sub-Processor) | SellingPilot 聘用以代表控制者就個人資料執行特定處理活動的任何處理者。 |
| 「監管機構」(Supervisory Authority) | 依適用資料保護法對控制者或處理者具有管轄權的主管資料保護機構。 |
第 2 條 — 處理的範圍與性質
2.1 處理者角色
就控制者(賣家)因主協議所述服務而透過本平臺促使處理的個人資料而言,SellingPilot 作為處理者。SellingPilot 僅代表控制者並依據控制者的書面指示處理此類個人資料。
2.2 控制者的獨立責任
控制者須獨自負責:(a)確定收集並處理其客戶個人資料的合法依據;(b)向資料主體提供適當的隱私告知;(c)回應其自身客戶提出的資料主體權利請求;且(d)確保其錄入或連線至本平臺的個人資料系合法取得,並可由 SellingPilot 作為處理者合法處理。
2.3 處理詳情
本 DPA 項下處理所適用的性質、目的、個人資料類別、資料主體類別及保留期限,載於本 DPA 所附的附表 1(處理詳情)。SellingPilot 僅可為附表 1 所述目的、以該附表所述方式,並按控制者另行書面指示,處理個人資料。
第 3 條 — 處理者義務
3.1 僅按指示處理
除適用法律要求外,SellingPilot 僅依據控制者的書面指示(包括本 DPA 及主協議所載內容)處理個人資料。若 SellingPilot 依法須以指示以外的方式處理個人資料,應在處理前將該法律要求通知控制者(除非適用法律基於公共利益理由禁止其如此通知)。若 SellingPilot 認為任何指示違反適用的資料保護法,應及時告知控制者。
3.2 處理的保密性
SellingPilot 應確保獲授權依據本 DPA 處理個人資料的人員就該個人資料承擔有約束力的保密義務,並知悉適用的資料保護要求。
3.3 安全措施
SellingPilot 應實施並維護適當的技術與組織措施,在考慮處理的性質、範圍、情境與目的以及對自然人權利與自由的風險後,確保與處理所構成風險相稱的安全水平。這些措施至少包括:
- 對傳輸中及靜態儲存的個人資料進行假名化與加密;
- 處理系統持續的保密性、完整性、可用性與韌性;
- 在發生物理或技術事件時恢復個人資料可用性與訪問的能力;
- 定期測試、評估並評價技術與組織措施的有效性。
SellingPilot 當前技術與組織措施的詳情,載於本 DPA 的附表 3(技術與組織措施)。
3.4 次級處理者
3.4.1 授權
在符合本第 3.4 條要求的前提下,控制者授予 SellingPilot 一般授權,使其可為提供本平臺服務而聘用次級處理者。SellingPilot 當前已批准的次級處理者名單載於本 DPA 的附表 2,並可傳送郵件至 support@sellingpilot.com 索取
3.4.2 變更通知
對於任何擬新增或替換次級處理者的情形,SellingPilot 應提前不少於三十(30)天向控制者提供書面通知(透過傳送至控制者註冊賬戶地址的電子郵件,或透過平臺上的通知)。若控制者基於合理的資料保護理由對新的次級處理者提出異議,控制者須在通知後十(10)天內書面通知 SellingPilot。雙方應本著善意努力解決該異議。若無法解決,任一方均可提前三十(30)天書面通知終止主協議。
3.4.3 次級處理者義務
SellingPilot 應向每一次級處理者施加不低於本 DPA 項下對 SellingPilot 所施加的資料保護義務。在適用法律規定的範圍內,SellingPilot 應就每一次級處理者義務的履行,繼續對控制者承擔責任。
3.5 協助資料主體權利
在考慮處理的性質及其所掌握資訊的前提下,SellingPilot 應向控制者提供合理協助,以履行控制者回應資料主體依適用資料保護法行使其權利(包括訪問、更正、刪除、限制、可攜及反對權)的請求之義務。若 SellingPilot 收到與控制者個人資料相關的資料主體請求,應及時通知控制者 — 在五(5)個工作日內 — 且未經控制者授權不得直接回應此類請求。
3.6 配合與合規協助
在考慮處理的性質及其所掌握資訊的前提下,SellingPilot 應向控制者提供合理協助,以確保遵守:(a)GDPR 第 32 條項下的安全義務;(b)向監管機構及資料主體通報個人資料洩露的義務;(c)資料保護影響評估(DPIA);及(d)與監管機構的事先諮詢。若協助範圍超出本平臺服務通常所含範圍,此類協助可能須按 SellingPilot 的標準專業服務費收取。
3.7 審計權
SellingPilot 應向控制者提供證明其遵守本 DPA 義務所需的一切資訊,並應控制者合理的書面請求(提前不少於三十(30)天通知),允許並協助由控制者或控制者委託的審計員進行審計與檢查。此類審計應:(a)由控制者承擔費用;(b)每個日曆年不超過一次(除非監管機構要求);(c)在營業時間內進行,並將干擾降至最低;且(d)遵守 SellingPilot 合理的保密與安全要求。在第三方認證或審計報告(如 SOC 2 Type II、ISO 27001)涵蓋相關處理活動的情況下,SellingPilot 可自行選擇以該等報告替代審計。
第 4 條 — 個人資料洩露
4.1 向控制者通知
對於影響本 DPA 項下所處理個人資料的個人資料洩露,SellingPilot 應在不無故拖延的情況下 — 無論如何於知悉後四十八(48)小時內 — 通知控制者。該通知應在當時可獲得資訊的範圍內:
- 描述個人資料洩露的性質,包括受影響的資料主體及個人資料記錄的類別與大致數量;
- 提供 SellingPilot 資料保護聯絡人的姓名及聯絡方式;
- 描述個人資料洩露可能造成的後果;
- 描述為應對個人資料洩露已採取或擬採取的措施,包括(在適當情況下)減輕其可能不利影響的措施。
在無法同時提供全部資訊的情況下,SellingPilot 可在資訊可獲得時分階段提供。
4.2 配合
SellingPilot 應配合控制者,並採取合理措施減輕個人資料洩露的影響並予以補救。控制者負責確定該洩露是否依適用法律須向監管機構或受影響的資料主體通報,並負責作出任何此類通報。應請求,SellingPilot 應為此類通報提供合理協助。
第 5 條 — 跨境資料傳輸
5.1 受限傳輸
在 SellingPilot 將源自 EEA、英國或瑞士的個人資料傳輸至未享有充分性認定的第三國的範圍內,雙方同意此類傳輸須遵守本第 5 條所述的適當保障措施。
5.2 標準合同條款
對於受限傳輸,雙方在此納入歐盟委員會第 2021/914 號決定所採納的 SCCs(模組二:控制者至處理者),或相應的英國國際資料傳輸附錄(UK IDTA)(視情況而定)。SCCs 及 UK IDTA 以引用方式納入本 DPA,並在 SellingPilot 與控制者之間按以下引數設定生效:
- 第 7 條款(對接條款):納入可選的對接條款;
- 第 9 條款(次級處理者的使用):選擇選項 2(一般書面授權),變更通知期為三十(30)天;
- 第 11 條款(申訴):不納入可選的獨立申訴機制;
- 第 17 條款(適用法律):SCCs 受愛爾蘭法律管轄(對於英國傳輸,則受英格蘭及威爾士法律管轄);
- 第 18 條款(法院選擇與管轄):爭議提交愛爾蘭法院(對於英國傳輸,則提交英格蘭及威爾士法院);
- 附件一(當事方清單):當事方按本 DPA 附表 1 所列予以標識;
- 附件二(技術與組織措施):按本 DPA 附表 3 所列;
- 附件三(次級處理者):按本 DPA 附表 2 所列。
若本 DPA 與 SCCs 之間存在衝突,就其所適用的受限傳輸而言,以 SCCs 為準。
第 6 條 — CCPA/CPRA 服務提供商條款
6.1 服務提供商指定
在經 CPRA 修訂的《加州消費者隱私法》(CCPA)適用於本 DPA 項下個人資料處理的範圍內,SellingPilot 作為 CCPA/CPRA 所定義的「服務提供商」,依據一份書面合同代表控制者(「企業」)處理個人資料,該合同禁止 SellingPilot:
- 出售或共享個人資料(按 CCPA/CPRA 定義);
- 為提供主協議中所述服務或 CCPA/CPRA 另行允許之目的以外的任何目的,保留、使用或披露個人資料;
- 在 SellingPilot 與控制者之間的直接業務關係之外,保留、使用或披露個人資料;
- 將個人資料與從其他來源接收的個人資訊相結合(CCPA/CPRA 允許者除外)。
6.2 消費者權利請求
在收到與 SellingPilot 作為服務提供商所處理個人資料相關的可核實消費者請求後,SellingPilot 應在五(5)個工作日內通知控制者,並配合控制者的回應。未經控制者授權,SellingPilot 不得就控制者的個人資料獨立履行消費者權利請求。
6.3 合規認證
SellingPilot 證明其理解第 6.1 條所述的處理限制並將予以遵守。若 SellingPilot 確定其不再能履行作為 CCPA/CPRA 項下服務提供商的義務,應及時通知控制者。
第 7 條 — 個人資料的返還與刪除
在主協議屆滿或終止時,或應控制者書面請求,SellingPilot 應按控制者的選擇:(a)以商業上合理的格式向控制者返還本 DPA 項下處理的所有個人資料;或(b)從其實時系統中安全刪除所有此類個人資料。SellingPilot 應在書面請求或終止日後三十(30)天內完成返還或刪除,並應請求提供刪除的書面確認。在適用法律要求的範圍內(包括稅務、財務及法律合規目的),SellingPilot 可保留個人資料,但須遵守本 DPA 的保密與安全義務。已刪除個人資料的備份副本,應在自實時系統刪除後九十(90)天內於日常流程中被覆寫。
第 8 條 — 期限與終止
本 DPA 自生效日起生效,並在主協議存續期間持續有效。本 DPA 將在主協議終止或屆滿時自動終止,但就尚未返還或刪除的個人資料而言的義務繼續有效。第 3.3 條(安全措施)、第 4 條(個人資料洩露)、第 7 條(返還與刪除),以及任何依其性質應繼續有效的義務,在本 DPA 終止後繼續有效。
第 9 條 — 一般條款
9.1 優先順序
本 DPA 補充並構成主協議的一部分。若本 DPA 與主協議之間就個人資料保護存在衝突或不一致,以本 DPA 為優先。主協議的條款繼續適用於所有其他事項。
9.2 適用法律
本 DPA 受美國加利福尼亞州法律管轄,不考慮其法律衝突原則,但 SCCs 對受限傳輸適用不同適用法律的範圍除外,在該範圍內,SCCs 的適用法律適用於該等傳輸。
9.3 責任
各方因本 DPA 引起或與之相關的責任,受主協議中規定的責任限制約束。但 SellingPilot 在 SCCs 項下的責任不得限制至低於 SCCs 所要求的最低限度。本 DPA 中的任何內容均不限制任一方在適用資料保護法項下對資料主體或監管機構的責任。
9.4 資料保護方面的完整協議
本 DPA 連同其所附附表及 SCCs(如適用),構成雙方就資料處理事項達成的完整協議,並取代此前與該事項相關的所有協議、陳述與諒解。
附表 1 — 處理詳情
| 專案 | 詳情 |
|---|---|
| 當事方 | 控制者:賣家/客戶(在主協議中標識)。處理者:Alkers Solutions Inc.(以「SellingPilot」名義經營),21688 Gateway Center Drive, Suite 300, Diamond Bar, CA 91765。 |
| 標的事項 | 就 SellingPilot 提供多渠道電商中樞平臺服務而處理個人資料。 |
| 期限 | 主協議的存續期限加上任何適用的保留期限。 |
| 處理的性質 | 在提供渠道整合、訂單管理、庫存管理、客戶互動及分析服務的過程中,對個人資料進行儲存、檢索、傳輸、組織及刪除。 |
| 處理的目的 | 為提供主協議所述並經控制者指示的平臺服務。處理包括:(1)在渠道與平臺之間傳輸訂單及客戶聯絡資料;(2)儲存訂單歷史及客戶互動記錄;(3)提供源自交易及客戶互動資料的分析。 |
| 個人資料類別 | 最終消費者的姓名及聯絡資訊(電子郵箱、電話、收貨地址);訂單詳情及購買歷史;客戶溝通記錄;付款狀態資料(非完整支付卡資料);客戶評價及反饋資料;渠道傳輸時的 IP 地址。 |
| 資料主體類別 | 透過連線的銷售渠道與賣家進行交易或互動的控制者最終消費者(賣家的客戶)。 |
| 特殊類別 | 無意涉及。未經 SellingPilot 事先書面同意,控制者不得向本平臺錄入特殊類別資料(按 GDPR 第 9 條定義)。 |
| 保留 | 在訂閱期限加屆滿/終止後三十(30)天內(實時系統)。此後在備份系統中最多保留九十(90)天。 |
附表 2 — 已批准的次級處理者
以下類別的次級處理者目前已獲授權。可傳送郵件至 support@sellingpilot.com 索取具名次級處理者的具體名單。SellingPilot 將維護一份供控制者查閱的、最新的具名次級處理者名單。
| 類別 | 處理活動 | 所在地 |
|---|---|---|
| 雲基礎設施提供商 | 為平臺及所有資料提供託管、儲存及計算 | 美國 |
| 資料庫/儲存服務 | 對訂單、庫存及客戶資料進行結構化儲存 | 美國 |
| 電子郵件/通知服務 | 向賣家及團隊成員投遞事務性電子郵件 | 美國 |
| 分析平臺 | 彙總的平臺使用分析(不暴露個人 PII) | 美國 |
| 客戶支援平臺 | 工單及支援溝通 | 美國 |
| 身份核實服務 | 賬戶核實及欺詐防範訊號 | 美國 |
| 支付處理機構 | 訂閱計費 — 不接收消費者個人資料 | 美國 |
附表 3 — 技術與組織措施(TOMs)
SellingPilot 實施並維護以下技術與組織措施,以保護本 DPA 項下處理的個人資料。作為 SellingPilot 資訊保安計劃的一部分,這些措施會定期審查與更新。
A. 訪問控制
- 基於角色的訪問控制(RBAC):對個人資料的訪問僅限於具有書面業務需要的人員;
- 在所有系統中執行最小許可權原則;
- 所有系統管理員訪問均要求多因素認證(MFA);
- 針對基礎設施及資料庫訪問的特權訪問管理(PAM)控制;
- 定期訪問審查,並在角色變更或離職時及時撤銷許可權。
B. 加密
- 傳輸中的資料:使用者與平臺之間以及平臺各元件之間傳輸的所有資料,採用 TLS 1.2 或更高版本;
- 靜態儲存的資料:對所有包含個人資料的資料庫及儲存卷採用 AES-256 加密;
- 加密金鑰管理:使用符合行業標準的金鑰管理系統管理金鑰,並實行金鑰保管人分離。
C. 物理安全
- 資料中心由 SellingPilot 的雲基礎設施次級處理者運營,該處理者維持 SOC 2 Type II 或 ISO 27001 認證;
- SellingPilot 人員無權物理訪問次級處理者設施內的生產硬體;
- 辦公場所訪問控制:SellingPilot 辦公場所採用門禁卡及工牌訪問。
D. 系統與網路安全
- 在生產環境與其他網路區域之間設定防火牆與網路分段;
- 入侵檢測與防禦系統(IDS/IPS);
- 定期漏洞掃描及補丁管理計劃;
- 由合格的第三方安全公司對平臺及關鍵基礎設施進行年度滲透測試;
- DDoS 緩解控制。
E. 事件響應與業務連續性
- 書面化的事件響應計劃,明確角色、職責及上報程式;
- 與本 DPA 第 4 條一致的個人資料洩露通知程式;
- 已定義並定期測試的恢復時間目標(RTO)與恢復點目標(RPO);
- 定期備份生產資料,並進行加密的異地複製。
F. 組織措施
- 向所有處理個人資料的人員提供資料保護培訓,於入職時及此後每年進行;
- 涵蓋釣魚、社會工程及資料處理最佳實踐的安全意識計劃;
- 所有有權訪問個人資料的員工及承包商均受保密義務約束;
- 供應商/次級處理者安全評估計劃:在引入新的次級處理者之前進行安全與資料保護盡職調查;
- 資料保護政策與程式得到維護、審查,並至少每年更新一次。
SellingPilot 可不時更新其 TOMs,以反映安全技術與實踐的改進,但前提是更新不會實質性降低對個人資料所提供的保護水平。應請求,SellingPilot 將就安全措施的任何實質性降低通知控制者。
© 2026 Alkers Solutions Inc.(以「SellingPilot」名義經營)。保留所有權利。本資料處理附錄最近更新於 2026 年 6 月 1 日。
