本数据处理协议(“数据处理协议”)是 KobiTech B.V. 与客户之间关于使用 KobiChat 的协议不可分割的组成部分。本协议依据 GDPR 第 28 条,规范客户通过 KobiChat 委托处理的个人数据的处理。如与通用服务条款存在任何冲突,在数据保护方面以本数据处理协议为准。
处理者: KobiTech B.V.,Klompenmakerstraat 24, 4871 EM Etten-Leur,荷兰商会(KvK)注册号 42005593(“我们”)。
控制者: 订阅 KobiChat 并连接 WhatsApp Business 账户的客户(“客户”)。
1. 角色与标的
1.1 客户是其通过 KobiChat 处理的个人数据(特别是其自身客户的 WhatsApp 对话、联系人信息和消息)的控制者。KobiTech 是该等数据的处理者,并且仅代表客户处理这些数据。
1.2 对于客户自身的账户、账单和使用数据,KobiTech 本身是控制者;我们的 隐私政策 适用于这些数据。
2. 指示
2.1 我们仅根据客户有书面记录的指示处理个人数据,包括按照协议和文档所述正常使用本服务,除非法律义务要求我们另行处理(在此情况下,我们将事先通知客户,除非法律禁止这样做)。
2.2 如我们认为某项指示违反 GDPR 或其他数据保护规定,我们将告知客户。
3. 性质、目的与期限
3.1 性质与目的: 为企业 WhatsApp 沟通提供团队收件箱(发送/接收消息,管理联系人和对话,以及 - 在客户启用时 - AI 预筛选、群发、日历和 CRM 集成)。处理详情载于 附件 A.
3.2 期限: 只要我们为客户处理个人数据,本数据处理协议即适用,亦即在协议存续期间适用。
4. 保密
代表我们接触个人数据的人员均负有保密义务。KobiTech 平台管理员在日常管理过程中无法访问客户对话的内容。
5. 安全
我们依据 GDPR 第 32 条采取适当的技术和组织措施,以保障个人数据的安全。这些措施载于 附件 B。我们会定期评估并更新这些措施。
6. 子处理者
6.1 客户对聘用子处理者给予一般授权。当前名单载于 附件 C 以及我们的 隐私政策.
6.2 我们对每一子处理者施加的义务至少与本数据处理协议中的义务相同。如拟作变更(新增或替换子处理者),我们将事先告知客户;客户可在 14 天内说明理由提出异议,之后双方将通过合理协商寻求解决方案。
7. 协助客户
7.1 数据主体权利: 对于数据主体提出的请求(访问、更正、删除、限制处理、可携带性、反对),我们为客户提供合理协助。如我们直接收到此类请求,我们会将数据主体转介给客户。
7.2 DPIA 与咨询: 在涉及我们的处理的范围内,我们就数据保护影响评估(DPIA)以及事先咨询监管机构提供合理协助。
8. 数据泄露
在获悉影响客户数据的个人数据泄露后,我们将无不当延迟地 - 并在可行时于 48 小时内 - 通知客户,并在我们已知的范围内提供 GDPR 第 33 条所述的信息。客户仍负责向监管机构和/或数据主体进行任何通知。
9. 返还与删除
协议终止后,我们将根据客户的选择删除或返还(导出)个人数据,并在合理期限内清除现有副本,除非法定保存义务(例如账单数据的税务保存义务)要求更长的保存期限。此外,客户可随时自行导出对话和联系人,或要求将其删除。
10. 审计
我们向客户提供证明遵守 GDPR 第 28 条所必需的信息,并允许进行审计。审计每年不超过一次,须经合理的事先通知,在办公时间内进行,且不得不必要地干扰业务运营;客户自行承担此类审计的费用。
11. 向欧洲经济区以外的传输
处理在欧洲经济区(EEA)内进行,但子处理者(见附件 C)在 EEA 以外处理数据的情况除外。在此情况下,我们以适当的机制作为传输依据,例如欧盟标准合同条款(SCC)或欧盟-美国数据隐私框架。
附件 A - 处理详情
| 标的 | 提供用于企业 WhatsApp 沟通的 KobiChat 团队收件箱。 |
|---|---|
| 处理的性质 | 收集、存储、查阅、发送/接收、整理以及 - 应要求 - 删除消息和联系人信息。 |
| 目的 | 通过 WhatsApp 进行客户沟通、线索预筛选(AI,可选)、群发、日历和 CRM 集成(可选)。 |
| 数据主体类别 | 通过 WhatsApp 与客户沟通的客户的(终端)客户和联系人;客户的员工。 |
| 个人数据类型 | 姓名、电话号码、消息内容、任何媒体/附件、客户记录的属性和备注、电子邮件地址(如已提供)。 |
| 特殊类别 | 不拟处理。客户必须防止特殊类别的个人数据通过 WhatsApp 被不必要地处理。 |
| 期限 | 在协议存续期间;此后依照第 9 条处理。 |
附件 B - 安全措施
- 所有数据流量均采用加密连接(TLS/HTTPS)。
- 密码以高强度哈希(bcrypt)存储;可选双重身份验证(TOTP)。
- 客户环境之间逻辑隔离(每条数据路径均实行多租户隔离)。
- 对传入的 WhatsApp 流量使用经签名/验证的 webhook(HMAC)。
- 环境内基于角色的访问控制(所有者/管理员/团队成员/只读)。
- 在欧盟境内托管(Microsoft Azure,西欧);每日备份。
- 有限且可追溯的访问;平台管理在常规管理期间无法访问对话内容。
- 检测、处理和报告数据泄露的程序。
附件 C - 子处理者
| 子处理者 | 服务 | 所在地 |
|---|---|---|
| Meta Platforms Ireland Ltd. | WhatsApp Business Platform | 欧盟/美国(SCC/DPF) |
| Microsoft Azure | 托管与数据库 | 欧盟(西欧) |
| Mollie B.V. | 支付处理 | 欧盟(荷兰) |
| Apple Inc. | 推送通知(APNs) | 美国(DPF) |
| Anthropic / OpenAI (可选) | AI 回复(使用客户自己的密钥) | 美国(SCC/DPF) |
| Google Ireland Ltd. (可选) | 日历集成 | 欧盟/美国(DPF) |
| Teamleader NV (可选) | CRM 连接 | 欧盟(比利时) |
| 电子邮件服务商(SMTP) | 系统/提醒邮件 | 欧盟 |