数据处理协议
生效日期 2026-07-15
这是一份便利翻译。具有法律约束力的版本为英文原版。
本数据处理协议(“DPA”)在您使用 Voix 代表某组织处理个人数据时适用。在该关系中,您(“客户”)为控制者,Voix 为处理者,仅按您依据 GDPR 第 28 条的书面指示行事。
这是当前的标准版本,已纳入 服务条款 。如需为您的组织签署一份经双方签署的副本,请联系 privacy@voixapp.org ,我们将随订单表提供一份可签署的副本。
1. 各方
处理者:John Afinni,以 Future_AI_Lab 名义运营,西班牙巴塞罗那(“Voix”)。控制者:订单表或签署栏中所载明的客户实体(“客户”)。本 DPA 构成 Voix 服务条款的一部分并受其约束;在数据保护方面若二者冲突,以本 DPA 为准。
2. 定义
“GDPR”、“个人数据”、“处理”、“数据主体”、“控制者”、“处理者”、“次级处理者”、“个人数据泄露”和“监管机构”具有《条例 (EU) 2016/679》(GDPR)中所赋予的含义。“适用数据保护法”指 GDPR 及经修订的西班牙 LOPDGDD。
3. 角色与范围(第 28(3) 条)
- 客户为控制者;Voix 为处理者,仅按客户的书面指示行事。
- 处理的标的、期限、性质、目的、个人数据类型和数据主体类别载于附件 1。
- 服务条款、本 DPA 以及客户对本服务的配置共同构成客户完整的书面指示。任何附加指示必须以书面形式约定。
4. 处理者义务(第 28(3)(a)–(h) 条)
Voix 应:
- (a) 仅按客户的书面指示处理个人数据,包括关于传输的指示,除非欧盟或成员国法律另有要求(在此情形下,Voix 会先行告知客户,除非法律禁止);
- (b) 确保获授权处理数据的人员承担保密义务;
- (c) 实施附件 2 中的技术和组织措施(第 32 条);
- (d) 仅按第 5 节的规定聘用次级处理者;
- (e) 通过适当的技术和组织措施,协助客户响应数据主体权利请求(第 12–22 条);
- (f) 协助客户履行其第 32–36 条义务(安全、泄露通知、数据保护影响评估、事先咨询),并考虑处理的性质和可获得的信息;
- (g) 按客户的选择,在服务提供结束时删除或返还所有个人数据,并删除现有副本,除非欧盟或成员国法律要求存储(见第 8 节);
- (h) 向客户提供证明遵守第 28 条所需的信息,并按第 9 节允许并协助进行审计。
5. 次级处理者(第 28(2)、28(4) 条)
- 客户授予 Voix 聘用附件 3 中所列次级处理者的一般授权。
- Voix 对每个次级处理者施加的数据保护义务,其保护程度不低于本 DPA,并对每个次级处理者的履约向客户承担全部责任。
- 在增加或更换次级处理者之前,Voix 会至少提前 30 天通知客户。客户可基于合理的数据保护理由提出反对;若反对无法解决,客户可终止受影响的服务。
6. 国际传输(第五章)
- 当 Voix 或次级处理者将个人数据传输至欧洲经济区之外时,该传输依据第 46 条下的适当保障措施:标准合同条款(委员会决定 2021/914)和/或数据接收方已获认证情形下的欧盟-美国数据隐私框架。
- 标准合同条款(模块二,控制者至处理者;涉及次级处理者时为模块三)以引用方式纳入,并由附件 1、附件 2 和附件 3 补充完整。如有冲突,以标准合同条款为准。
7. 数据主体请求(第 28(3)(e) 条)
Voix 将在不无故拖延的情况下,就其直接从数据主体收到的任何请求通知客户,并且除非依据客户的指示,否则不予回应。本服务提供自助删除和断开连接控件,客户可用其执行删除和撤销访问权限。
8. 删除与返还(第 28(3)(g) 条)
- 在终止时,客户可导出或请求返还个人数据。可自助导出核心账户数据;超出部分应请求提供。
- Voix 按其保留模型删除个人数据:简报内容在生成后 30 天内清除;账户删除时,所有以用户为范围的记录在 30 天内移除,备份在 60 天内移除,90 天后不再留有任何副本。删除从用户记录级联进行,且首先撤销提供方端的 OAuth 授权(Google、Slack)。
9. 审计(第 28(3)(h) 条)
Voix 将提供其安全文档、附件 2 及其持有的任何第三方证明。客户可提前 30 天以书面通知,在营业时间内请求每年一次的审计,但须遵守保密义务且不得不合理地干扰 Voix 的运营。
10. 个人数据泄露(第 33 条)
在获悉影响客户数据的个人数据泄露后,Voix 将在不无故拖延的情况下、且无论如何在 72 小时内,以届时可获得的信息通知客户,并将配合客户自身依据第 33 条和第 34 条的义务。
11. 责任
本 DPA 项下的责任受 Voix 服务条款中的限制约束,但适用数据保护法禁止此类限制的情形除外。
12. 期限与适用法律
本 DPA 在服务期限内有效。其受西班牙法律管辖;争议受巴塞罗那法院管辖,但不影响强制性的数据主体或消费者权利。
附件 1:处理详情
- 标的: 向客户的授权用户提供 Voix 收件箱简报服务。
- 期限: 服务协议的期限。
- 性质与目的: 按需读取所连接收件箱的邮件、AI 排序、生成并(在批准后)发送草拟回复、回复监控,以及账户和计费管理。
- 个人数据类型: 邮件主题、发件人和摘录;来自所连接来源的消息文本;账户身份(姓名、邮箱);派生的排序摘要;计费元数据。无卡片数据(由 Stripe 托管)。无有意收集的特殊类别(第 9 条)数据,尽管其可能在通信中偶然出现。
- 数据主体类别: 客户的授权用户,以及出现在这些用户消息中的第三方。
附件 2:技术和组织措施(第 32 条)
- 静态加密: 对 OAuth 和连接器令牌、存储的消息正文以及电话号码采用应用层 AES-256-GCM 加密,加之数据库层的 AES-256 磁盘加密,托管于欧盟(法兰克福)。
- 传输加密: TLS 1.2 或更高版本。
- 访问控制: 服务器端依据已通过身份验证的会话强制执行按用户的所有权,绝不依据客户端提供的值;启用行级安全并采用默认全部拒绝;特权服务密钥仅限服务器使用,绝不到达浏览器。
- 最小化: 按需读取消息(约 10 封近期邮件),不存储完整正文或附件;Gmail 权限限于读取和发送(外加可选的日历读取)。
- 无自主操作: 每次邮件发送都需要用户在完全可见的草稿上明确批准。
- 不可信内容处理: 消息内容被视为数据,绝不作为指令执行(防范间接提示词注入)。
- 滥用控制: 按用户的速率限制;计费、AI、语音和电话端点在异常时安全关闭。
- 次级处理者控制: AI 提供方受合同禁止使用数据进行训练;不出售数据或与广告商共享数据。
- 保留与删除: 30 天内容清除;30/60/90 天删除级联;删除时撤销提供方 OAuth 授权。
- 日志记录: 访问和审计日志保留 90 天。
附件 3:获授权的次级处理者
Voix 聘用以下次级处理者。标记为“视情况”的仅在您启用相应功能时才聘用。
- Anthropic(美国):AI 排序和回复起草。
- Google Workspace + Google Cloud Text-to-Speech(美国/全球):收件箱读取/发送和语音简报合成。
- Microsoft(美国/欧盟):Outlook 邮件、日历和 Teams 聊天(当连接 Microsoft 365 时)。
- Clerk(美国):登录身份(姓名 + 邮箱)。
- Supabase(欧盟,法兰克福):主数据存储。
- Stripe(美国/欧盟):计费。
- Vercel(美国):应用托管。
- PostHog(欧盟,法兰克福):分析和错误监控,以同意为前提。
- 视情况: Resend(美国,晨间邮件)、Twilio 和 Vapi(美国,私密通话)、Meta(美国/全球,WhatsApp/Instagram 商业版)。