数据处理协议
最后更新 2026年9月8日
本数据处理协议(下称“DPA”)构成双方之间就提供 Zentrum24 Academy 合规培训平台所订立协议(下称“主协议”)的组成部分,并受该协议约束。本 DPA 由以下双方订立:
- Zentrum24 LLC,一家注册地址为 1621 Central Ave, Cheyenne, Wyoming 82001, USA 的公司(下称“Zentrum24 Academy”,即“处理者”);以及
- 主协议及附件 I 中载明的客户(下称“客户”,即“控制者”)。
Zentrum24 Academy 与客户各为一“方”,合称“双方”。本 DPA 载明双方就与 Zentrum24 Academy 多租户软件即服务(SaaS)合规学习管理系统相关的个人数据处理所达成的约定;该系统用于管理基于角色的培训分配、SCORM 课程、测验、21 CFR Part 11 电子签名、防篡改审计追踪以及完成证书(下称“服务”)。
1. 定义与解释
1.1 “数据保护法”指适用于本 DPA 项下个人数据处理的所有法律法规,包括第 (EU) 2016/679 号条例(下称“GDPR”)、经保留为英国法律的 GDPR(下称“UK GDPR”)连同英国《2018 年数据保护法》,以及在适用情形下的瑞士《联邦数据保护法》。
1.2 “控制者”、“处理者”、“数据主体”、“个人数据”、“个人数据泄露”、“处理”、“特殊类别个人数据”及“监管机构”等术语,具有 GDPR 赋予其的含义。
1.3 “次级处理者”指由 Zentrum24 Academy(或由 Zentrum24 Academy 的其他次级处理者)委托,代表客户在本 DPA 项下处理个人数据的任何第三方。
1.4 “SCCs”指 2021 年 6 月 4 日第 (EU) 2021/914 号委员会实施决定所载的、用于向第三国传输个人数据的标准合同条款(Standard Contractual Clauses),连同 UK International Data Transfer Addendum 及任何适用的瑞士修订,具体如第 12 条所进一步描述。
1.5 就个人数据的处理而言,本 DPA 与主协议如有冲突,以本 DPA 为准。本 DPA 与 SCCs 如有冲突,以 SCCs 为准。
2. 处理的标的、期限、性质与目的
2.1 角色。就为提供服务而处理的个人数据而言,客户为控制者,Zentrum24 Academy 为处理者。在 Zentrum24 Academy 为其自身合法商业目的(例如账户管理、计费、安全、欺诈防范,以及使用汇总或去标识化数据进行产品改进)作为独立控制者处理有限个人数据的情形下,其将依照其隐私声明及适用的数据保护法进行处理,且该等处理不属于本 DPA 的范围。
2.2 标的。处理的标的为代表客户交付、运营、支持服务并保障服务安全。
2.3 期限。Zentrum24 Academy 将在主协议存续期间以及第 10 条(删除与返还)所设想的额外期间内处理个人数据,除非适用法律要求更长的保留期限。
2.4 性质与目的。处理的性质与目的为托管和运营合规培训学习管理系统,包括:创建和管理租户账户及用户记录;分配和跟踪基于角色的培训;交付 SCORM 课程和测验;记录完成状态、成绩及 21 CFR Part 11 电子签名;生成完成证书;维护防篡改的哈希链式审计追踪;以及提供安全保障、监控、备份和支持。
2.5 数据主体和个人数据的类别以及处理的进一步细节载于附件 I。
3. 仅依据书面记录的指示进行处理
3.1 Zentrum24 Academy 仅依据客户书面记录的指示处理个人数据,包括就国际传输而言,除非 Zentrum24 Academy 所适用的欧盟或成员国法律另有要求;在此情形下,Zentrum24 Academy 将在处理前将该法律要求告知客户,除非该法律基于重大公共利益理由禁止此类告知。
3.2 主协议、本 DPA(含其各附件)以及客户对服务的授权使用和配置,构成客户完整且有书面记录的指示。任何附加或不同的指示须经书面约定,并可能导致费用或范围的调整。
3.3 如 Zentrum24 Academy 认为某项指示违反数据保护法,将立即通知客户。Zentrum24 Academy 无义务对客户的指示进行法律评估,且本第 3.3 条不影响双方在数据保护法项下各自的义务。
4. 保密
4.1 Zentrum24 Academy 将确保获授权处理个人数据的人员已作出保密承诺,或负有适当的法定保密义务。
4.2 Zentrum24 Academy 将把对个人数据的访问权限限于为履行 Zentrum24 Academy 在主协议项下义务而需要访问的人员,并确保该等人员接受适当的数据保护与安全培训。
5. 处理的安全(第 32 条)
5.1 考虑到技术发展水平、实施成本以及处理的性质、范围、背景和目的,并考虑到对自然人权利和自由的风险,Zentrum24 Academy 将实施并维持适当的技术和组织措施,以确保与风险相适应的安全水平。截至生效日有效的措施载于附件 II。
5.2 Zentrum24 Academy 可不时更新或修改附件 II 所载措施,但前提是该等更新不会实质性降低服务的整体安全水平。
5.3 客户负责在其控制范围内安全地使用服务,包括配置基于角色的访问权限、在服务提供相应功能时强制实施多因素认证和密码策略、管理其管理员和用户,并及时停用不再需要访问权限的用户凭证。
6. 次级处理者
6.1 一般授权。客户授予 Zentrum24 Academy 委托次级处理者处理个人数据的一般授权,但须遵守本第 6 条。截至生效日已获授权的次级处理者列于附件 III。
6.2 义务传递。Zentrum24 Academy 委托次级处理者时,将通过书面合同为其设定与本 DPA 所载义务实质相同且保护程度不低于本 DPA 的数据保护义务,特别是实施适当技术和组织措施的充分保证。Zentrum24 Academy 就每一次级处理者义务的履行向客户承担完全责任。
6.3 变更通知与异议。Zentrum24 Academy 将就任何拟增加或更换次级处理者的事宜事先向客户发出书面通知(可通过电子邮件、服务内或 Zentrum24 Academy 的次级处理者页面发出),并给予客户合理的机会——至少在新次级处理者开始处理个人数据前 [30] 天——基于合理的数据保护理由提出异议。如客户提出异议,双方将本着诚信原则努力解决该异议。如未能达成解决方案,客户可依照主协议终止受影响的服务部分,以此作为其唯一且排他的救济。
7. 协助处理数据主体请求
7.1 考虑到处理的性质,Zentrum24 Academy 将在可能的范围内,通过适当的技术和组织措施协助客户履行其对数据主体行使 GDPR 第三章项下权利(包括访问权、更正权、删除权、限制处理权、数据可携权和反对权)之请求作出回应的义务。
7.2 Zentrum24 Academy 将在服务内提供自助功能,使客户能够访问、更正、导出和删除个人数据。如数据主体的请求无法通过该等功能予以满足,Zentrum24 Academy 将应客户请求提供合理的额外协助。
7.3 如 Zentrum24 Academy 直接收到数据主体就本 DPA 项下所处理个人数据提出的请求,除非法律禁止,Zentrum24 Academy 将及时通知客户,且除依据客户书面记录的指示或适用法律的要求外,不会自行回应该请求。
8. 协助履行第 32 条至第 36 条项下义务
8.1 考虑到处理的性质以及 Zentrum24 Academy 可获得的信息,Zentrum24 Academy 将协助客户确保遵守其在 GDPR 第 32 条至第 36 条项下的义务,即处理的安全、向监管机构和数据主体通报个人数据泄露、数据保护影响评估以及与监管机构的事先咨询。
8.2 该等协助可包括提供附件 II 所载的安全信息、本 DPA 以及客户为进行数据保护影响评估并在必要时进行事先咨询而合理需要的其他文件。
9. 个人数据泄露通知
9.1 在知悉影响本 DPA 项下所处理个人数据的个人数据泄露后,Zentrum24 Academy 将不无故拖延地通知客户。
9.2 该通知将在已知且合理可能的范围内,说明泄露的性质、所涉数据主体和记录的类别及大致数量、可能的后果,以及为应对泄露并减轻其影响已采取或拟采取的措施。如无法同时提供全部信息,可分阶段提供,但不得进一步无故拖延。
9.3 Zentrum24 Academy 就个人数据泄露发出的通知或作出的回应,不得被解释为 Zentrum24 Academy 对任何过错或责任的承认。客户仍应自行承担其向监管机构和数据主体履行通知义务的责任。
10. 终止时的删除与返还
10.1 在服务提供结束后,Zentrum24 Academy 将按客户的选择删除或向客户返还全部个人数据,并删除现有副本,除非欧盟或成员国法律要求存储该等个人数据。
10.2 客户可在服务期内以及终止或届满后 [30] 天的期间(下称“取回期”)内,使用服务的导出功能导出其个人数据(包括培训记录、电子签名清单、审计追踪条目和证书)。取回期结束后,Zentrum24 Academy 将在 [90] 天内删除个人数据,但须遵守第 10.3 条。
10.3 Zentrum24 Academy 可在适用法律要求的范围内和期间内保留个人数据(包括为支持 21 CFR Part 11 / EU Annex 11 审计追踪的完整性而必须保存的记录),且留存于常规加密备份中的个人数据将按照 Zentrum24 Academy 的备份轮换周期予以删除。在任何该等延长保留期间,本 DPA 的各项义务持续适用,个人数据将继续受附件 II 所载安全措施的保护,并仅在保留目的所必需的范围内予以处理。
10.4 应客户的书面请求,Zentrum24 Academy 将书面证明其已遵守本第 10 条。
11. 审计与信息
11.1 Zentrum24 Academy 将向客户提供为证明其遵守 GDPR 第 28 条及本 DPA 所规定义务而合理必要的一切信息,并允许并配合由客户或客户委托的审计人员开展的审计(包括现场检查)。
11.2 为满足第 11.1 条的要求,Zentrum24 Academy 可提供其当时有效的安全文件、第三方审计报告、认证证书以及对合理的书面安全问卷的答复。
11.3 如依据第 11.2 条提供的信息不充分,客户可在至少提前 [30] 天发出合理的书面通知后,于正常营业时间内进行审计,且在任何十二个月期间内不得超过一次(因个人数据泄露之后或经监管机构要求而须进行者除外)。审计必须以尽量减少干扰的方式进行,必须尊重 Zentrum24 Academy 其他客户及其多租户环境的保密性与安全性,未经 Zentrum24 Academy 事先书面同意不得包括访问其他客户的数据或对生产系统进行任何渗透测试,且审计人员必须签署 Zentrum24 Academy 可接受的保密承诺。各方各自承担其费用;但如审计未发现重大不合规情形,则由客户承担 Zentrum24 Academy 的合理费用。
12. 国际传输
12.1 服务托管于 Vercel(应用托管)和 Supabase(托管型 PostgreSQL 数据库和对象存储),主要处理地为美国(AWS us-east-1 (Northern Virginia, United States));Zentrum24 Academy 设立于美国。因此,服务的提供可能涉及将个人数据传输至美国以及 Zentrum24 Academy 或其次级处理者运营所在的其他国家并在当地处理。
12.2 如受 GDPR 或 UK GDPR 管辖的个人数据处理涉及向未获充分性决定认定的国家传输,双方同意该等传输受 SCCs 管辖;SCCs 特此以援引方式并入本 DPA,并按以下方式填写完成:
- 模块。在客户为控制者且 Zentrum24 Academy 为处理者的情形下,适用模块二(控制者至处理者)。就向次级处理者的再传输,适用模块三(处理者至处理者)。
- 加入条款(第 7 条)。适用可选的加入条款。
- 一般授权(第 9(a) 条,选项 2)。适用第 6 条所载的次级处理者一般授权,期限按第 6.3 条的规定。
- 救济以及准据法/管辖法院(第 11、17、18 条)。不适用可选的救济条款;准据法和管辖法院为允许第三方受益权的欧盟成员国的法律和法院,即爱尔兰。
- 附件。本 DPA 的附件 I 用以填写 SCCs 的附件 I.A 和 I.B;主管监管机构(附件 I.C)在附件 I 中列明;本 DPA 的附件 II 用以填写 SCCs 的附件 II;本 DPA 的附件 III 用以填写次级处理者清单。
12.3 英国。就受 UK GDPR 管辖的传输,SCCs 经信息专员依据《2018 年数据保护法》第 119A 条发布的 UK International Data Transfer Addendum 变更和补充后适用;该附录以援引方式并入,并使用本 DPA 及其各附件中的相应信息填写完成。
12.4 瑞士。就受瑞士《联邦数据保护法》管辖的传输,SCCs 经瑞士主管机关公布的、为使其符合瑞士法律所必需的修订(包括对瑞士联邦数据保护和信息专员以及瑞士法律的援引)后适用。
12.5 在 Zentrum24 Academy 参与经认可可提供充分保护水平的传输框架(例如 EU-U.S. Data Privacy Framework 及其英国和瑞士扩展)的情形和范围内,双方可依赖该框架作为向美国传输的替代传输机制。
12.6 如所依赖的传输机制被宣告无效、被取代或不再构成传输的有效依据,双方将本着诚信原则共同努力,不无故拖延地实施替代的合法传输机制。
13. 责任
13.1 各方因本 DPA 和 SCCs 引起或与之相关的责任,无论是基于合同、侵权(包括过失)或其他事由,均受主协议中约定的责任总额限制和责任免除条款的约束;该等限制中对一方责任的任何援引,均指该方在主协议与本 DPA 项下的合计责任。
13.2 本 DPA 的任何内容均不限制或免除任一方依适用法律不可限制或免除的责任,包括就数据主体依 GDPR 第 82 条获得赔偿的权利所应承担的责任,亦不影响数据主体在 SCCs 项下的权利。
13.3 在双方之间,且在不影响数据主体或监管机构权利的前提下,因一方自身违反其在数据保护法项下义务而产生的行政罚款、索赔或损害赔偿责任,应根据各方对所致损害的责任程度,并考虑控制者与处理者的角色予以分担。
14. 一般条款
14.1 期限。本 DPA 自主协议生效日(或如更晚,则自其最后签署之日)起生效,并在 Zentrum24 Academy 代表客户处理个人数据期间持续有效。
14.2 准据法与管辖。除数据保护法或 SCCs 另有要求外,本 DPA 受美国 State of Wyoming 法律管辖并据其解释,且主协议中指明的法院拥有专属管辖权。
14.3 可分割性与效力存续。如本 DPA 的任何条款被认定为无效或不可执行,其余条款仍继续有效。依其性质应在终止后继续有效的条款将继续有效。
14.4 数据保护联系方式。与本 DPA 相关的数据保护查询可通过 contact@zentrum24.com 向 Zentrum24 Academy 提出。
附件 I —— 处理说明
A. 各方名单
数据输出者(控制者):主协议中载明的客户。
- 名称和地址:(由客户填写)/(由客户填写)。
- 联系人、职务及联系方式:(由客户填写)。
- 与所传输数据相关的活动:使用 Zentrum24 Academy 服务管理并记录其员工队伍的合规培训。
- 角色:控制者。
数据输入者(处理者):Zentrum24 LLC
- 名称和地址:Zentrum24 LLC, 1621 Central Ave, Cheyenne, Wyoming 82001, USA。
- 联系人、职务及联系方式:contact@zentrum24.com。
- 与所传输数据相关的活动:Zentrum24 Academy 合规培训平台的提供、运营、支持与安全保障。
- 角色:处理者。
B. 处理说明
数据主体的类别。客户的人员以及客户通过服务为其管理培训的其他个人,包括:
- 客户被指派参加合规培训的雇员、受训人员和工作人员;
- 持有服务账户的客户管理员、作者、经理和学员;
- 客户选择注册的承包商、临时人员或其他获授权用户。
个人数据的类别。
- 账户数据:组织名称和订阅计划。
- 用户身份与档案数据:全名、工作电子邮箱地址、可选的员工标识、所分配的角色(租户管理员/作者/经理/学员),以及认证数据(经哈希处理的密码、TOTP 多因素认证密钥和备用码,以及在使用 SAML/SCIM 时的 SSO 标识符)。
- 培训记录:课程和测验分配、完成状态、成绩、21 CFR Part 11 电子签名记录(签署人身份、签名的含义和时间戳)以及完成证书。
- 审计与安全日志:记录于防篡改哈希链式审计追踪中的 IP 地址、用户代理(user-agent)、时间戳和事件元数据。
特殊类别个人数据。服务的设计和用途并非用于处理特殊类别个人数据(第 9 条)或犯罪定罪数据(第 10 条)。除客户自行选择输入的自由文本内容外,客户不得上传该等数据;如客户上传,则由客户负责确保具备合法依据并采取任何额外的保障措施。
处理频率。在主协议存续期间持续进行。
处理的性质与目的。如本 DPA 第 2 条所述——托管和运营合规培训学习管理系统,包括培训的分配与跟踪、SCORM 课程和测验的交付、成绩和电子签名的采集、证书的生成、审计追踪的维护,以及安全保障、备份、监控和支持的提供。
保留期限。主协议存续期间加上第 10 条所述的各期间,其后仅在适用法律要求的范围内保留(例如为保存受监管的培训记录和审计追踪记录)。
向次级处理者的传输。次级处理者所进行处理的标的、性质和期限载于附件 III。
C. 主管监管机构
主管监管机构为客户或其欧盟代表设立所在欧盟成员国的机构,或依 SCCs 第 13 条另行确定的机构:爱尔兰数据保护委员会。就英国的传输而言,主管机构为英国信息专员办公室;就瑞士的传输而言,为瑞士联邦数据保护和信息专员。
附件 II —— 技术和组织安全措施
截至生效日,Zentrum24 Academy 已实施并维持下列措施。该等措施可依第 5.2 条予以更新。本附件亦用以填写 SCCs 的附件 II。
1. 租户隔离与访问控制
- 严格的多租户隔离,在数据库层通过 PostgreSQL 行级安全(RLS)实施,应用程序通过无法绕过 RLS 策略的专用非超级用户角色进行连接。
- 基于角色的访问控制(RBAC),涵盖四种应用角色——租户管理员、作者、经理和学员——按最小权限原则限制功能和数据访问。
- 无状态会话管理,使用存储于 httpOnly cookie 中的签名 JWT,并设有闲置超时失效机制。
2. 认证与密钥管理
- 多因素认证(MFA),通过基于时间的一次性密码(TOTP)实现,并配有恢复用备用码。
- 密码保护,采用 bcrypt 哈希算法,并配有可配置的复杂度要求、密码历史记录以及在多次登录失败后的账户锁定。
- 企业身份联合,通过 SAML 单点登录和 SCIM 用户配置实现(Pro 版可用)。
- 密钥保护,对所存储的 MFA 和 SSO 密钥采用 KMS 式信封加密。
3. 加密
- 传输中加密,对连接至服务以及服务内部的连接使用 TLS。
- 静态加密,由 Supabase 为托管型 PostgreSQL 数据库和对象存储(启用服务器端加密的私有存储桶)提供。
4. 完整性、审计与电子记录
- 防篡改的哈希链式审计日志,提供可验证的、仅可追加的安全与合规相关事件记录。
- 符合 21 CFR Part 11 的电子签名,采集签署人身份、签名的含义和可信时间戳,并符合 EU Annex 11 的要求。
5. 可用性、弹性与基础设施安全
- 托管于 Vercel(位于全球边缘网络之后的托管型无服务器应用托管),并使用 Supabase 提供的托管型 PostgreSQL 数据库和私有加密对象存储;速率限制状态保存在 PostgreSQL 数据库中。主要托管区域:AWS us-east-1 (Northern Virginia, United States)。
- 托管备份,对数据库进行备份并加密静态存储,且设有既定的轮换周期。
- 按租户和按用户的速率限制,以保护可用性并遏制滥用。
- 事务性电子邮件,通过 Resend(Resend, Inc.)递送,并以直连 SMTP 传输作为备用方案。
6. 组织措施
- 保密义务,对获授权处理个人数据的人员施加,并辅以数据保护与安全培训。
- 最小权限的管理访问,对生产系统的管理访问仅限于为运营和支持服务而确有需要的人员。
- 次级处理者治理,通过书面合同施加保护程度不低于本 DPA(第 6 条)的数据保护义务。
- 错误监控,经配置以限制个人数据的采集(结构化应用日志由托管平台保留;未安装任何第三方错误监控服务)。
7. 所参照的标准
服务及其控制措施的设计参照了 21 CFR Part 11、EU Annex 11、ICH Q9、GAMP 5、SCORM 1.2/2004 以及 GDPR/UK-GDPR。对标准的援引说明的是设计意图,其本身并不构成对认证或对任何特定客户合规性的保证。
附件 III —— 经授权次级处理者清单
截至生效日,Zentrum24 Academy 委托下列次级处理者。本清单可依第 6.3 条予以变更。
- Vercel Inc. —— 应用托管和内容分发。处理地点:美国。性质:提供应用服务并处理请求流量。
- Supabase —— 托管型 PostgreSQL 数据库以及私有加密对象存储。处理地点:美国。性质:存储服务数据,包括账户数据、用户数据、培训记录数据和审计数据。
- Stripe, Inc. —— 支付处理和订阅计费。处理地点:美国。性质:处理客户账户和计费联系人数据;Stripe 不处理学员的培训记录。
- 电子邮件/SMTP 服务提供商(尚未选定)—— 事务性电子邮件递送。处理地点:美国。性质:递送包含用户姓名和电子邮箱地址的服务通知。该次级处理者将在发布前于此处列明。
签署
签署主协议,或单独签署本 DPA,即表示各方同意受本 DPA 约束。各方保证代表其签署的个人已获正式授权。
Zentrum24 LLC(处理者)方:姓名:Anselme Metoudou;职务:首席执行官/执行成员;日期:签署之日;签字:____________________。
客户(控制者)方:姓名:____________________;职务:____________________;日期:____________________;签字:____________________。