协议概述
客户与GenderAPI之间的协议组成部分
This 数据处理协议 ("DPA") forms part of the agreement governing Customer's use of GenderAPI when GenderAPI processes Customer Personal Data on Customer's behalf. If a conflict concerns the protection of Customer Personal Data, this DPA prevails over the conflicting provision of the main agreement.
范围和角色
客户是数据控制者,Onur Öztürk,作为Ozan Soft("GenderAPI")的独资经营者,是通过API、文件处理工具或连接的电子表格功能提交的客户个人数据的处理者。
各方仍独立对其作为控制者的个人数据处理承担职责,包括GenderAPI对账户、账单和业务联系信息的管理。
客户需自行判断所提交的数据是否属于个人数据,并对其法律依据、通知、授权及指令负责。客户不得提交服务未设计处理的数据,也不得将推断结果作为唯一依据,用于对个人作出具有法律或类似重大影响的决策。
处理说明
GenderAPI 将仅根据协议、本数据保护协议、客户对服务的书面使用情况以及适用法律,处理客户个人数据,以提供、保障和支持服务。 若 GenderAPI 认为某项指令可能违反适用的数据保护法律(除非法律禁止此类通知),将及时通知客户。
GenderAPI 不会出售客户个人数据,不会将其用于跨场景行为广告,不会将其用于训练私有推断模型,也不会将其保留在AI日志中。隐私政策中的保留规则构成这些书面处理说明的一部分。
保密与安全
GenderAPI 将确保被授权处理客户个人信息的人员承担适当的保密义务,并且仅能以履行其职责所必需的范围访问数据。 GenderAPI 将根据服务的性质和处理风险,采取适当的技术和组织措施。
- 交换与服务相关数据时采用TLS加密传输。
- 生产系统、客户数据及受限访问备份的访问限制。
- 账户凭证和生产API密钥的隔离与保护。
- 安全事件和技术日志遵循已发布的保留周期。
- 标准覆盖周期最长为15天的滚动备份。
- 私有AI处理,不进行客户数据训练或AI提示/结果日志记录。
- 数据最小化和删除程序与服务的保留周期保持一致。
子处理方
客户授予 GenderAPI 一般性的书面授权,允许其使用在 子处理方页面 中列出的 DPA 子处理方。GenderAPI 将要求每个此类子处理方,就其提供的服务而言,以与本 DPA 中实质性一致的义务保护客户个人数据。
GenderAPI 仍对其在本数据处理协议项下的义务负责。仅用于 GenderAPI 控制活动(如账单或账户通信)的提供商将单独列出,且不会仅仅因为出现在提供商注册表中就被视为客户的数据处理者。
GenderAPI 将通过子处理方页面、服务或客户账户邮箱,至少提前30天通知客户,有关将添加或替换处理客户个人数据的子处理方。在该期间内,客户可提出合理且有据的隐私保护异议。
双方将本着诚信原则,就合理商业方案进行协商;若无法达成方案,客户可停止使用受影响的功能。
协助与个人数据事件
根据数据处理的性质以及所掌握的信息,GenderAPI将就数据主体请求、安全义务、个人数据泄露通知、数据保护影响评估以及适用数据保护法律要求的咨询提供合理协助。
如果数据主体联系GenderAPI关于客户个人数据,GenderAPI可将请求转交客户,除非适用法律要求直接回复。
GenderAPI将在得知影响客户个人信息的确认个人数据泄露后,及时通知客户,并在合理范围内于48小时内通知客户。通知将提供客户评估及通知义务所需的相关合理信息。此通知不构成对过错或责任的承认。
退货与删除
在服务期间,客户可通过支持的服务功能获取可用结果。在账户关闭、相关处理终止或收到有效删除请求时,GenderAPI将在30天内删除或不可逆地匿名化仍存在于活跃系统中的客户个人数据,除非适用法律要求保留。
从活跃系统中删除的数据可能在访问受限的滚动备份中保留最多额外15天,之后将自动覆盖。
账单、交易、防欺诈或争议记录的法律保留,并不授权继续使用客户查询或上传文件的内容。在《隐私政策》中针对特定类别的保留期限较短的情况下,该类别特定的保留期限仍适用。隐私政策
信息与审计
GenderAPI将向客户提供证明遵守本数据保护协议所需的基本信息,最初通过现有政策、文件以及合理安全问卷的形式提供。
如果该信息不足以满足法律义务,客户可每年最多请求一次合理审计,但发生确认的违约或监管机构的正式请求除外。
审计必须在合理提前通知的情况下,在正常营业时间内进行,不得暴露其他客户的资料或损害安全。除非审计发现GenderAPI存在重大违约行为,否则客户需自行承担审计费用。双方将首先就适当的保密条款和范围条款达成一致。
国际转账
客户个人数据可能在土耳其处理,并通过合同基础设施在美国处理。GenderAPI将在适用情况下使用法律认可的传输机制。
如果需要采用欧盟标准合同条款(由委员会实施决定(EU)2021/914 采纳),则适用的控制方至处理方模块将被纳入本数据处理协议,并优先于该转让中存在冲突的条款。双方在签署本数据处理协议时,将完成其特定转让所要求的任何选择或附件的法律细节。
处理详情
处理事项及持续时间
为在客户使用服务期间提供 GenderAPI,以及根据本数据处理协议(DPA)和隐私政策中所述的有限删除、备份、安全性和法律保留期间进行处理。
处理性质及目的
接收、传输、分析并返回API查询、上传的Excel或CSV文件以及连接的电子表格操作的结果;以及相关的托管、安全、故障排除和支持。
数据主体类别
客户提交的姓名、电子邮件地址、用户名或相关记录;客户用户、员工、联系人或最终用户;以及上传或连接的电子表格数据中所代表的个人。
个人数据的类型
姓名、电子邮件地址、用户名、国家或本地化上下文、客户提供的电子表格字段、推断的性别结果及置信度信息,以及运行服务所需的有限请求、设备、身份验证和安全元数据。客户不得在未经书面明确同意且法律允许的情况下提交特殊类别数据。
接受与联系
本数据处理协议在客户将其作为服务协议的一部分接受或由双方签署时生效。如需获取执行副本、转让附件或数据处理信息,可发送至support@genderapi.io。
Onur Öztürk,以 Ozan Soft 的名义经营 · 税务识别号:7140188422 · Etimesgut 税务办公室 · 安卡拉商会注册号:4522 · 商人注册号:354342
Şehit Osman Avcı Mah. Kaplan Cad. No:11B/4, Etimesgut, Ankara, Türkiye