本译文仅供参考。本文件仅以法文版本为准。
法律信息
数据处理协议(DPA)
最后更新时间:2026 年 6 月 29 日 · 版本 3.0
本个人数据处理协议(以下简称“本协议”或“DPA”)依据欧洲议会和理事会 2016 年 4 月 27 日关于个人数据处理保护及此类数据自由流动的第 (EU) 2016/679 号条例(以下简称“RGPD”)第 28 条订立。
签署方之间:
一方面,客户,即已订阅 nullbot 服务的自然人或法人,作为 RGPD 第 4 条第 7 款所指的数据控制者(以下简称「控制者」或「客户」);
另一方为 MARA LABS 公司(société par actions simplifiée,注册资本 100 欧元),注册地址位于 41 rue Jacquemars Giélée, 59800 Lille, France,在里尔大都会商业与公司注册处(Registre du commerce et des sociétés de Lille Métropole)登记注册,SIREN 编号 104 321 104(RCS Lille Métropole 104 321 104),系 nullbot 服务的发行方,并以 RGPD 第 4 条第 8 款所称处理者的身份行事(以下简称「处理者」或「MARA LABS」);
数据控制者与数据处理者以下单独称为「一方」,合称「各方」。
兹先行说明如下。在双方所订立服务合同的履行过程中,受托方向客户提供名为「nullbot」的 SaaS 模式软件,该软件负责编排代表客户执行实际操作的人工智能代理。在使用本服务过程中,客户向代理提交的客户内容可能包含个人数据,受托方代表客户并依其指示对该等数据进行处理。本协议旨在依照 RGPD 第 28 条的要求,规范受托方进行该等处理的条件。
本协议是双方合同不可分割的一部分,并与《销售条款》、《使用条款》及《隐私政策》相互衔接,本协议在个人数据保护方面对上述文件予以补充。
数据保护联系方式。与本协议相关的任何请求、通知或函件,均可通过邮寄方式发送至受托方注册办公地址:MARA LABS, 41 rue Jacquemars Giélée, 59800 Lille, France。专用联系电子邮箱将在域名开通后启用并在此公布。
1. 目的、范围及合同体系
协议目的。本协议旨在明确数据处理者在提供 nullbot 服务过程中,代表数据控制者执行附件 1所述个人数据处理操作的相关条件。本协议依据 RGPD 第 28 条及个人数据保护相关适用法规,明确规定双方各自的义务与权利。
法律框架。本协议依据RGPD制定,尤其涉及其第28条(数据处理外包)、第32条(处理安全性)、第33条及第34条(数据泄露)、第35条(影响评估)、第36条(事先咨询)以及第44条及以下条款(向第三国的数据传输),同时亦依据经修订的1978年1月6日第78-17号关于信息技术、数据文件与自由的法律。
合同衔接与文件效力顺位。本协议构成双方所订立服务合同的附件,并成为其不可分割的组成部分。就个人数据处理事项而言,本协议优先于其他合同文件中任何与之相悖的约定。如本协议与销售总条款、使用总条款或隐私政策之间存在矛盾,则仅就个人数据保护相关事项,以本协议的约定为准。
接受。客户以数据控制者身份订阅并使用本服务,即视为其完全且无保留地接受本协议。
2. 定义
以下术语在本协议中首字母大写使用时,具有下列含义。"个人数据"、"处理"、"数据控制者"、"数据处理者"、"数据主体"及"个人数据泄露"等概念,应按照 RGPD 第 4 条的含义理解。
- 「服务」指处理者以 SaaS 模式提供的 nullbot 软件,包括其人工智能代理、界面、功能及相关组件。
- 「智能体」指在本服务中部署的任何人工智能智能体,用于按照客户设定的配置和指令,代表客户执行任务和操作。
- “客户内容”指客户提交给代理或整合至服务中的全部数据、文件、指令、请求、文档及资料,包括个人数据。
- 「个人数据」指与已识别或可识别的自然人相关的任何信息,由处理者根据本协议代表控制者进行处理。
- 「处理」指对个人数据实施的任何操作或一系列操作,例如收集、记录、整理、结构化、保存、改编、修改、提取、查阅、使用、披露、比对、限制、删除或销毁。
- 「责任方」或「数据处理责任方」指客户,由其决定处理的目的与方式。
- “受托方”是指 MARA LABS,其代表责任方处理个人数据。
- 「后续分包商」指处理者为代表控制者全部或部分开展特定处理活动而委托的任何第三方。
- “数据主体”指所处理的个人数据所涉及的、已被识别或可被识别的自然人。
- "个人数据泄露"或"泄露"是指导致所传输、存储或以其他方式处理的个人数据被意外或非法销毁、丢失、篡改、未经授权披露,或被未经授权访问的安全事件。
- 「CCT」指欧盟委员会通过其 2021 年 6 月 4 日第 (UE) 2021/914 号执行决定所采纳的标准合同条款,用于规范个人数据向第三国的传输。
- “RGPD”指2016年4月27日通过的《(欧盟)2016/679号条例》。
3. 各方的身份与角色
客户的身份。 客户以 RGPD 第 4 条第 7 款所指的数据控制者身份行事。客户单独决定因使用本服务而实施的处理活动的目的和方式。客户应据此确保其委托受托人进行的处理活动的合法性,尤其应根据 RGPD 第 6 条拥有适当的法律依据,并在必要时具备第 9 条规定的保障措施,且已履行其对数据主体的告知义务。
数据处理者身份。MARA LABS 依据RGPD第4条第8项的规定,作为数据处理者行事。数据处理者仅代表数据控制者,并依据其书面指示,按照本协议处理个人数据。
受托方的保证。受托方声明其具备充分保障,能够实施适当的技术与组织措施,确保处理活动符合 RGPD 的要求,并根据 RGPD 第28条第1款保障数据主体权利的保护。
客户自身的责任。客户对以下事项独自承担责任:
- 其通过本服务实施的处理行为的合法性、公正性与透明度;
- 提交给智能体的客户内容(Contenu Client)的准确性、质量及相关性;
- 遵守其告知义务,并在必要时征得相关人员的同意;
- 确定适当的数据保存期限,并对提交给服务的数据进行最小化处理;
- 智能体(Agents)的配置与监督,以及智能体代表其执行的操作。
4. 处理活动的说明及范围
范围。数据处理方获授权代表数据控制者,在本协议附件一所规定的限度和方式内,处理提供本服务所必需的个人数据;该附件依据RGPD第28条第3款的规定,明确了处理的性质与目的、处理期限、所涉个人数据的类型以及所涉数据主体的类别。
由责任方确定。处理的确切范围取决于客户在本服务中所进行的配置、设置及使用方式,以及其向代理提交的客户内容。责任方确认,界定并限制该范围属于其自身职责,受托方无法控制客户所选择提交的数据内容。
变更。附件 1 可根据服务或客户使用方式的演变进行补充或更新,但此类更新不得将数据处理范围扩大至双方约定的服务提供所必需范围之外。
5. 控制者的书面指示
依据书面记录的指示进行处理。 根据 RGPD 第 28 条第 3 款 (a) 项,受托方仅依据责任方书面记录的指示处理个人数据,包括涉及将个人数据传输至第三国或国际组织的情形,除非受托方依据其所受约束的欧盟法律或成员国法律负有此项义务。在此情形下,受托方应在处理之前将该法律义务告知责任方,除非相关法律基于重大公共利益理由禁止此类告知。
指示的形式。构成数据控制者书面指示的文件包括:本协议及其附件、服务合同、客户在本服务中所作的相关设置、提交给智能体的客户内容,以及以书面形式(包括通过电子邮件或本服务界面)向数据处理方发出的其他补充指示。
明显违法的指示。如受托处理者认为某项指示构成对 RGPD 或欧盟法律、成员国数据保护相关法律其他规定的违反,应立即告知控制者。在此情况下,受托处理者有权暂停执行相关指示,直至控制者予以确认或修改。
不得为自身目的使用数据。受托方不得为履行本协议及提供本服务所必需目的以外的其他目的处理个人数据,尤其不得为自身或第三方利益利用该等数据。
6. 获授权处理人员的保密义务
保密承诺。依据RGPD第28条第3款(b)项,数据处理者应确保获授权处理个人数据的人员作出保密承诺,或使其承担适当的法定保密义务。
访问授权与限制。受托处理者应确保对个人数据的访问严格限于其内部人员及因履行职责确有需要访问的授权人员,遵循「知悉需要」和「最小权限」原则。
意识培养与培训。受托方应确保获授权处理个人数据的人员接受必要的个人数据保护及信息安全方面的培训与意识培养。
承诺的持续性。保密义务在相关人员职务终止后及本协议期满后仍继续有效。
7. 安全措施(第 32 条)
安全义务。 根据 RGPD 第28条第3款c项及第32条,受托方应采取适当的技术和组织措施,以确保与风险相适应的安全水平,同时考虑技术现状、实施成本,以及处理活动的性质、范围、背景和目的,还有对自然人权利和自由所带来的风险。
评估标准。所实施的措施在必要时考虑以下因素:
- 个人数据的假名化与加密;
- 能够持续保障处理系统和服务的保密性、完整性、可用性与韧性的手段;
- 在发生物理或技术事件时,能够在适当期限内恢复个人数据的可用性及访问权限的相关手段;
- 一套旨在定期测试、分析和评估技术及组织措施有效性的程序,以确保处理的安全性。
措施详情。处理者所实施的技术和组织措施详见本协议的附件 2。上述措施可能随时间演变,但前提是安全水平不得因此降低。
责任划分。 责任方应继续负责实施属于其自身管理范围内的安全措施,包括其用户身份凭证及权限的管理、自身信息系统的安全,以及提交给本服务的数据最小化。
8. 次级受托人的使用
一般性授权。 根据 RGPD 第 28 条第 2 款及第 4 款,责任方一般性地授权受托方为提供服务所需的特定处理活动委托后续受托方。截至本协议签署之日已获授权的后续受托方名单载于附件 3。
事先告知与异议权。处理者应通过任何适当方式(尤其是通过发布附件3的更新版本以及在网站或服务内进行告知),将新增或更换后续分包处理者的任何拟议变更告知控制方,从而使控制方能够在合理期限内对该等变更提出异议。若控制方提出正当且有理由的异议,双方应努力寻求解决方案。如无法达成解决方案,控制方可依合同规定的条件,终止与该有争议的后续分包处理者相关的部分服务。
对后续分包商施加的义务。根据 RGPD 第 28 条第 4 款规定,处理者委托后续分包商处理数据的,应通过合同或其他法律文书使其承担与本协议规定相同的数据保护义务,尤其是就采取适当技术和组织措施提供充分保证的义务。
责任。受托方应就后续受托方履行其数据保护义务的情况,向责任方承担全部责任。若后续受托方未履行其义务,受托方仍应就后续受托方履行相关义务向责任方承担全部责任。
9. 协助行使数据主体权利
协助义务。 根据 RGPD 第 28 条第 3 款 e 项的规定,受托人应在合理可行的范围内,通过适当的技术和组织措施,协助数据控制者履行其义务,以回应数据主体为行使其权利而提出的请求。
涉及的权利。协助涵盖 GDPR 第三章规定的全部权利,包括访问权、更正权、删除权、限制处理权、数据可携带权以及反对权。
请求的转交。若数据主体就代表数据控制者进行的处理,直接向数据处理者提出行使其权利的请求,数据处理者应立即将该请求转交数据控制者,且不得自行回应,除非数据控制者另有指示。
提供的手段。在服务允许的范围内,处理者向控制者提供相应功能与工具,以便其回应数据主体的请求。
10. 安全、违规事件、数据保护影响评估(AIPD)及事先咨询方面的协助
一般协助义务。根据 RGPD 第 28 条第 3 款 f) 项,处理者应协助控制者确保遵守 RGPD 第 32 条至第 36 条规定的义务,同时应考虑处理的性质及处理者所掌握的信息。
处理安全(第 32 条)。处理者协助控制者满足 RGPD 第 32 条规定的安全要求,尤其是向控制者提供有关已实施的技术和组织措施的相关信息。
违规通知(第33条及第34条)。受托方应协助负责方履行其向监管机构通报个人数据泄露事件的义务,并在必要时按照本协议「个人数据泄露通知」条款规定的条件,协助向数据主体通报该泄露事件。
数据保护影响评估(第35条)。在必要时,并在其所掌握信息的范围内,数据处理者协助数据控制者完成与通过服务进行的处理活动相关的数据保护影响评估(AIPD)。
事先咨询(第36条)。必要时,受托方应协助负责方按照 RGPD 第36条的规定,就事先咨询监管机构事宜提供协助。
协助费用。本条所规定的协助,系根据处理活动的性质及处理者所掌握的信息提供。若协助请求超出服务合理涵盖的范围,处理者可在事先告知后,就由此产生的合理费用向控制者计费。
11. 个人数据泄露通知
告知数据控制者。数据处理者应在获悉任何个人数据泄露后尽快通知数据控制者,以便数据控制者在必要时能够按照 RGPD 第 33 条规定的七十二(72)小时期限,履行向监管机构报告的义务。
通知内容。在其所掌握信息的范围内,受托处理者应视情况分阶段向数据控制者告知:
- 违规行为性质的说明,如有可能,包括受影响人员及相关记录的类别和大致数量;
- 违规行为可能造成的后果;
- 为补救该数据泄露而采取或建议采取的措施,并在适当情况下减轻其负面后果的措施;
- 可获取更多信息的联系方式。
协作义务。受托处理方应与数据控制者协作,并采取合理措施协助调查、控制和解决该违规事件。除非法律另有强制性规定,受托处理方不得代表数据控制者向监管机构或数据主体发出任何通知,但数据控制者明确指示的除外。
12. 欧盟以外地区的数据转移
原则。数据处理者不得在未告知数据控制者、且未依照RGPD第五章规定建立适当保障措施的情况下,将个人数据传输至欧盟以外的第三国或国际组织。
适当保障措施。处理者所委托的部分后续分包商设立于欧洲经济区以外,尤其是美国。向这些后续分包商的数据传输,受欧盟委员会 2021 年 6 月 4 日第 (UE) 2021/914 号执行决定所采纳的标准合同条款(CCT)约束,必要时亦受其他被认可有效的传输机制约束(尤其是充分性认定决定或经认可的数据保护框架认证)。
补充措施。 必要时,受托人应实施,或确保相关次级受托人实施适当的补充措施(技术性、组织性及合同性措施),以确保个人数据获得与欧盟境内所保障水平实质相当的保护。
告知责任方。受托方应责任方要求,向其提供有关为规范数据传输而实施的保障措施的相关信息。后续受托方名单及其所在地列于附件 3。
13. 审计与检查
信息提供。 根据 RGPD 第 28 条第 3 款 h 项的规定,受托人应向数据控制者提供证明其遵守 RGPD 第 28 条所规定义务所需的全部信息,并配合数据控制者或其委托的其他审计人员开展审计(包括现场检查),协助完成相关审计工作。
审计方式。控制者可自费安排对处理者履行本协议项下义务情况进行审计,条件如下:
- 审计应基于合理的书面事先通知进行,通知期限不得少于三十(30)个日历日,但已证实的数据泄露事件或监管机构提出要求的情形除外;
- 审计应在工作时间及工作日内进行,且不得对处理者的业务活动造成不成比例的干扰;
- 除特殊情况(已证实的违规行为、监管机构的要求)外,审计每十二(12)个月期间限进行一(1)次;
- 数据控制者委托的审计人员不得为数据处理者的竞争对手,且须承担保密义务;
- 审计过程中获得的调查结果和信息均严格保密。
文件与认证。数据处理方可通过向数据控制者提供其所持有的相关文件、审计报告、证明或认证材料来履行其证明合规性的义务,只要这些材料足以合理证明其已履行相关义务。
费用。审计相关费用由控制者承担。处理者为协助及配合审计所合理投入的时间,若超出本服务合理包含的范围,可在事先告知控制者后向其收取费用。
14. 处理终止后数据的处置
数据控制者的选择。依据RGPD第28条第3款g项,处理服务期满后,处理者应根据数据控制者的选择,删除或将全部个人数据返还给数据控制者,并销毁现有副本,除非欧盟法律或成员国法律要求保留该等个人数据。
期限。数据控制者应在合理期限内行使返还或删除数据的选择权,该期限自服务终止之日起计算,不得少于三十(30)个日历日。若数据控制者在该期限届满时未作出指示,数据处理者应删除相关个人数据。
数据返还方式。 如需返还数据,将在服务的导出功能允许范围内,以结构化且常用的格式将数据返还给责任方。
删除。 删除将在合理期限内完成,包括在相关的后续受托方处进行删除,并覆盖所有现存副本,但须遵守法定保存义务,以及按既定轮换周期自动清除的备份除外。
证明。应控制者要求,处理者应书面证明已切实删除相关个人数据。
15. 责任、担保与各方责任分配
责任原则。根据 RGPD 第82条,任何一方如未履行 RGPD 对其明确规定的义务,或在负责方合法指示范围之外行事、或违反该指示行事,均应对处理活动所造成的损害承担责任。
数据处理者的责任。数据处理者仅对因其违反本协议项下自身义务,或违反其依RGPD作为数据处理者所特别承担的义务,而导致处理所造成的损害负责。
负责方的责任。负责方应就因其自身违反义务(尤其是在处理活动的合法性、数据主体告知、法律依据、数据最小化以及提交给智能体的客户内容合法性等方面的义务)而引发的任何第三方索赔、诉讼或请求(包括来自数据主体及监管机构的索赔、诉讼或请求),向受托方作出担保。
责任限制。在适用法律允许的范围内,且不影响 RGPD 中有关数据主体所受损害赔偿的强制性规定,销售条件中规定的责任限制与责任排除条款适用于本协议。
16. 协议的期限与终止
期限。 本协议自客户接受之日起生效,并在受托人代表数据控制者处理个人数据所依据的服务合同存续期间持续有效。
从属性质。本协议为服务合同的从属协议。本协议随服务合同的终止而自动终止,但涉及处理终止后数据处置的相关条款,以及因其性质应在本协议终止后继续存续的义务(尤其是保密义务),不受影响。
部分义务的存续。保密义务、数据删除或归还义务,以及在监管机构提出要求时的配合义务,在本协议终止后仍在履行所需的期限内继续存续。
17. 其他条款
文件层级。 如本协议的规定与其他涉及个人数据处理的合同文件的规定存在冲突,以本协议的规定为准。对于与数据保护无关的问题,销售总条款(CGV)及使用总条款(CGU)仍然适用。
部分无效。若本协议的一项或多项条款被宣告无效、违法或不可执行,其余条款仍应保持完全效力。双方应努力以能够实现同等目的的有效条款替代该无效条款。
修改。 受托方可能需要更新本协议,尤其是为了适应适用法规的变化、监管机构指导意见的更新或服务本身的演变。责任方将通过任何适当方式获悉相关更新。
适用法律与管辖权。 本协议受法国法律及欧盟法律管辖。因本协议的解释或履行产生的任何争议,均由依照销售一般条款确定的法院管辖,但保留强制性管辖规则的适用,尤其是保护数据主体的相关规则。
18. 附件一 — 处理活动说明
本附件明确了 RGPD 第 28 条第 3 款所要求的处理要素。处理的实际范围取决于客户的使用方式与配置,以及提交给智能体的客户内容。
| 处理目的 | 提供 nullbot 服务,该 SaaS 软件负责编排人工智能代理,代表客户执行真实操作。 |
| 处理的性质 | 收集、记录、保存、结构化、查阅、使用、传输、向次级处理者(AI模型、托管、支付)披露、删除,以及服务运行和执行委托给智能体的操作所需的任何其他处理行为。 |
| 处理目的 | 使智能体能够执行客户所设定的任务和操作;提供、维护并保障本服务的安全;为客户提供支持;管理账单与订阅。 |
| 处理期限 | 服务合同期限,加上本协议规定的数据返还或删除期限,以及法律规定的保留期限。 |
| 个人数据类型 | 身份及联系数据(姓、名、电子邮件地址、职务);登录及使用数据(账号信息、技术日志、IP 地址);账单数据(通过支付服务商管理);客户自主提交给智能体的客户内容中包含的任何个人数据。建议客户在没有适当法律依据的情况下,不要提交特殊类别数据(RGPD 第9条),并尽量减少所提交的数据量。 |
| 数据主体类别 | 客户的用户及代表;客户的客户、潜在客户、供应商及合作伙伴;其数据被包含在提交给智能体的客户内容中的任何自然人。 |
| 数据控制者的义务与权利 | 控制者决定处理的目的与方式,确保处理活动的合法性及其法律依据,告知数据主体,对处理者行使指示权、监督权及审计权,并决定数据在处理终止时的处置方式。 |
19. 附件二 — 技术与组织安全措施
受托方依照 RGPD 第 32 条的规定,实施以下技术和组织措施。这些措施可能会随时间调整,但安全保障水平不会因此降低。
| 加密 | 传输中数据加密(TLS 协议),并在适用情况下对静态数据进行加密。 |
| 访问控制 | 根据最小权限原则和知情必要原则进行权限管理;用户身份认证;管理员访问权限隔离。 |
| 隐私 | 获授权处理数据人员的保密承诺;数据保护方面的意识宣导与培训。 |
| 完整性与可用性 | 旨在保障数据完整性和系统韧性的措施;在托管基础设施层面确保冗余与备份。 |
| 连续性与恢复 | 备份与恢复程序,可在发生事故时于适当期限内恢复数据的可用性及访问能力。 |
| 分区与隔离 | 客户间的数据逻辑隔离(多租户架构),以防止某一客户未经授权访问其他客户的数据。 |
| 日志记录 | 保存技术日志,以便在遵循最小化原则的前提下追溯访问记录及敏感操作。 |
| 事件管理 | 个人数据泄露的发现、定性、处理与通知程序。 |
| 后续分包商的安全性 | 挑选具备充分保障能力的服务商;并通过合同约定使其承担同等的数据保护义务。 |
| 评估 | 旨在定期测试、分析和评估已实施安全措施有效性的程序。 |
数据控制者应继续对属于其自身范围内的安全措施负责,尤其是其账号凭证的管理及其自有系统的安全性。
20. 附件 3 — 已授权的后续受托处理方清单
数据控制者授权在本协议签订之日使用以下后续数据处理方。该名单如有任何变更,须事先告知数据控制者,数据控制者有权按照本协议规定的条件提出异议。
| 次级受托人 | 目的 | 所在地 | 传输保障措施 |
| Railway Corporation | 本服务基础设施的托管 | 美国 | 标准合同条款(CCT) |
| Anthropic, PBC | 提供 Claude 人工智能模型 | 美国 | 标准合同条款(CCT) |
| Google Ireland Limited / Google LLC | 提供 Gemini 人工智能模型(可选) | 欧盟/美国 | 标准合同条款(CCT) |
| Stripe Payments Europe, Limited | 付款与账单处理 | 欧盟/美国 | 标准合同条款(CCT) |
如需了解有关后续受托方及数据传输相关保障措施的更多信息,责任方可将请求以邮寄方式发送至受托方的注册办公地址。专用联系电子邮箱将在域名开通后启用并在此公布。