数据处理协议
最近更新: 2026-07-18
本文件即隐私政策与服务条款中所援引的第 28 条协议。如需双方签署的副本,可发送邮件至 contact@agent4.io 索取。
本《数据处理协议》(下称「本 DPA」)构成客户(「控制者」)与 SUCHKA Spółka z ograniczoną odpowiedzialnością(注册地址:ul. Stefana Batorego 18/108, 02-591 Warsaw, Poland,KRS 0001219139,NIP 7011295965)(「处理者」、「agent4.io」)之间《服务条款》的组成部分,适用于处理者依据 GDPR 第 28 条代表控制者处理个人数据的情形。
本 DPA 与《服务条款》不一致的,在数据保护事项上以本 DPA 为准。
1. 角色
控制者决定其存入平台的个人数据的处理目的与处理方式,包括上传的文档、其终端用户的对话、派生记忆以及终端用户标识符。处理者仅为提供本服务而处理该等数据。
就其自身的客户账户数据与计费数据而言,处理者为独立的控制者;该等处理适用隐私政策,不适用本 DPA。
2. 处理的标的、期限、性质与目的
标的。 提供 agent4.io 平台:知识检索、跨网页与即时通讯渠道的对话处理、按终端用户存储的记忆、定时跟进以及工具调用。
期限。 自控制者账户处于有效状态期间起,并延续至第 9 条约定的删除期限届满。
性质与目的。 存储、索引、向量化、检索、传输、加密、生成回复及删除;上述各项均以为控制者运行本服务为目的。
数据主体类别。 控制者的终端用户,以及控制者所上传内容中提及的任何个人。
个人数据类型。 控制者分配的标识符;其智能体经配置所收集的联系方式;对话内容;由该等对话派生的事实;以及上传文档中出现的任何个人数据——后者由控制者决定。
特殊类别数据。 本平台并非为 GDPR 第 9 条所指数据而设计。若控制者的使用涉及该等数据(在法律、移民或与健康相关的业务中不无可能),控制者应自行负责其合法性基础及由此产生的数据保护影响评估,并应在开始此类使用前告知我们。
3. 按指示处理
处理者仅依据控制者的书面指示处理个人数据;该等指示由本 DPA、《服务条款》以及控制者对平台的配置与使用构成,包括控制者所配置的向第三国传输数据的任何行为。
若处理者认为某项指示违反 GDPR 或欧盟或成员国的其他数据保护法律,处理者将告知控制者,并可在该指示获得确认或被撤回前暂停执行。
若法律要求处理者超出控制者指示的范围进行处理,处理者将在处理前告知控制者,但该法律禁止告知的除外。
处理者不会使用控制者的个人数据为其他客户训练模型,亦不会出售该等数据。
4. 保密
处理者确保获授权处理个人数据的人员承担保密义务,并将访问权限限于因履行职责而确有需要的人员。
5. 安全
处理者在考虑现有技术水平、实施成本以及处理的性质、范围、情境与目的,并考虑对数据主体的风险的基础上,实施附件二所列的技术与组织措施。
6. 次级处理者
控制者对附件三所列的次级处理者给予一般性授权。
处理者在新增或更换次级处理者前,将至少提前 30 天通知控制者。控制者可在该期限内基于合理的数据保护理由提出异议;异议无法解决的,控制者可就受影响的服务部分终止合同而不承担违约责任,并就未使用期间已预付的费用按比例获得退款。
处理者对每一次级处理者施加不低于本 DPA 保护水平的数据保护义务,并就次级处理者的履约向控制者承担全部责任。
7. 数据主体请求
在考虑处理性质的前提下,处理者以适当的技术与组织措施协助控制者响应数据主体行使权利的请求。
平台向控制者提供直接访问、导出、更正及删除终端用户数据的手段。若相关请求直接送达处理者,处理者不会代控制者作出答复,而将不无故迟延地转交控制者。
8. 数据泄露通知与协助
处理者在知悉影响控制者数据的个人数据泄露事件后,将不无故迟延、且无论如何在 48 小时内通知控制者,通知内容为其当时可掌握的信息,并随调查进展持续更新。
在考虑处理性质及其可掌握信息的前提下,处理者就 GDPR 第 32 条至第 36 条项下的义务向控制者提供协助,包括数据保护影响评估与事前咨询。
9. 删除与返还
控制者可随时通过平台删除其数据。合同终止后,处理者在 30 天内删除控制者的个人数据,欧盟或成员国法律要求留存的除外;经请求,处理者将以书面形式确认删除。
备份按常规轮换周期清除。在此之前,备份副本仍受本 DPA 约束。
导出功能在账户有效期间可用;控制者应自行负责在关闭账户前导出其所需的数据。
10. 审计
处理者提供为证明其遵守第 28 条所必需的信息,并允许并配合由控制者或其委托的审计师实施的审计(包括现场检查)。
除数据泄露事件或监管机构另有要求外,审计每年至多一次,须至少提前 30 天通知,在工作时间内进行,受保密义务约束,且其实施方式不得干扰服务运行或影响其他客户。控制者自行承担其自身费用。
11. 跨境传输
个人数据在附件一所载区域内处理,并可能传输至附件三所列的次级处理者。
向不具备充分性认定的第三国进行传输的,依据欧盟委员会标准合同条款(Commission Implementing Decision (EU) 2021/914)之模块二(控制者至处理者)或模块三(处理者至处理者,视情形适用)进行;该等条款经援引并入本 DPA,如有冲突以其为准。对于英国个人数据,适用英国《国际数据传输附录》。所依赖的补充措施为附件二所列措施,尤其是按空间设定密钥的客户内容字段级加密。
12. 责任
各方在本 DPA 项下的责任受《服务条款》中责任限制条款的约束,但适用的数据保护法律不允许该等限制的除外。
附件一 — 处理详情
| 控制者 | 账户中标识的客户 |
| 处理者 | SUCHKA sp. z o.o.,波兰华沙 |
| 处理区域 | Amazon Web Services,us-west-2(美国俄勒冈州) |
| 频率 | 持续进行,贯穿协议存续期间 |
| 留存 | 直至控制者删除,或合同终止后 30 天 |
附件二 — 技术与组织措施
- 静态加密。 客户内容以字段级加密存储,密钥按空间划定范围,因此仅取得数据库访问权限无法读出对话或文档内容。
- 可选的端到端加密,适用于敏感对话。
- 传输加密。 所有对外连接均使用 TLS。
- 租户与空间隔离,通过行级安全策略在数据库层强制执行,而非仅依赖应用代码。
- 访问控制。 管理访问权限仅限确有需要的人员,须单独认证并留有日志。API 密钥按租户划定范围,且可吊销。
- 推理环节的数据最小化。 仅将当前消息、为其检索到的片段以及为该终端用户召回的记忆发送至模型,不发送控制者知识库的整体内容,亦绝不发送其他控制者的数据。
- 隔离。 各租户的数据、工具配置与凭据相互分离;一个租户的智能体无法访问另一个租户的资源。
- 备份经加密并定期轮换,且经过恢复测试。
- 日志记录,涵盖管理操作与安全相关事件。
附件三 — 次级处理者
| 次级处理者 | 用途 | 所在地 |
|---|---|---|
| Amazon Web Services EMEA SARL | 计算、数据库、对象存储、备份 | 美国(us-west-2) |
| Stripe(在启用支付处理时) | 订阅计费 | 爱尔兰/美国 |
| 电子邮件送达服务商 | 事务性邮件 | 见当前清单 |
| 模型服务商 | 语言与向量化推理 | 见当前清单 |
控制者自行配置其模型服务商或其通过 MCP 接入的系统的,该等主体为控制者的处理者,而非我们的处理者,不在本附件范围之内。
如需当前清单及变更通知,请联系 contact@agent4.io。