数据处理协议 (DPA)

最后更新:2026年8月

数据处理者(数据导入方):

“Alexhost”有限责任公司,营业地址位于摩尔多瓦共和国基什讷乌市C. Brâncuși街3号,由总经理Alexandru Scutaru代表,以下简称为(”ALEXHOST“或”处理者“),以及

数据控制者(数据导出方):

[CLIENT COMPANY NAME],注册地址位于[CLIENT REGISTERED ADDRESS],由[REPRESENTATIVE POSITION AND NAME]代表,以下简称为(”客户“或”控制者“)

各方单独称为”一方”,共同称为”各方”。

序言

鉴于,客户已与 ALEXHOST 签订托管服务协议(”协议“),ALEXHOST 根据该协议提供网络托管、服务器基础设施、域名管理和相关服务(”服务“);

鉴于,在提供服务的过程中,ALEXHOST 可能以数据处理者的身份代表客户处理个人数据;

鉴于,双方希望根据欧洲议会和理事会第 (EU) 2016/679 号条例(”GDPR”)第 28 条和适用的数据保护法,明确各自在此类处理中的义务;

现因此,双方同意如下:

1. 定义

本DPA中未定义的所有大写术语具有协议中赋予它们的含义。本DPA的条款优先于协议中任何相冲突的条款。

“数据保护法”是指《通用数据保护条例》(EU) 2016/679(”GDPR”)、任何适用的国家实施立法,以及在适用的情况下,摩尔多瓦共和国的数据保护法(第195/2024号法律)和任何其他适用的数据保护法规。

“控制者”具有数据保护法赋予的含义,在本DPA的背景下指客户。

“处理者”具有数据保护法赋予的含义,在本DPA的背景下指ALEXHOST。

“个人数据”是指客户提供给ALEXHOST或ALEXHOST在提供服务过程中处理的任何与已识别或可识别的自然人相关的信息。

“处理”(和“处理”)具有数据保护法赋予的含义。

“个人数据泄露”具有数据保护法赋予的含义。

“数据主体”是指根据本DPA处理其个人数据的任何已识别或可识别的自然人。

“次级处理者”是指ALEXHOST为代表客户执行与服务相关的特定处理活动而聘请的任何处理者。次级处理者的当前列表载于本DPA的附件3中,发布于alexhost.com/dpa/。

“服务”是指ALEXHOST根据协议向客户提供的网络托管、服务器基础设施、域名管理、电子邮件托管和相关服务。

2. 个人数据的处理

2.1 角色。对于ALEXHOST在与服务相关的连接中进行的所有客户个人数据处理,客户是控制者,ALEXHOST是处理者。ALEXHOST不应作为客户个人数据的控制者。

2.2 指示。ALEXHOST应仅根据客户的书面指示处理个人数据。本协议和本DPA构成客户的完整书面指示。任何进一步的指示应以书面形式达成一致。如果ALEXHOST认为某项指示违反数据保护法,应立即通知客户。

2.3 范围。本DPA涵盖的处理活动的描述见附件1

3. ALEXHOST 作为处理者的义务

ALEXHOST 作为处理者应当:

3.1 仅根据客户的书面指示处理个人数据,除非欧盟或成员国法律或摩尔多瓦共和国法律另有规定;在此情况下,ALEXHOST 应在处理前通知客户该要求,除非因公共利益原因被禁止这样做;

3.2 确保获授权处理个人数据的人员受到适当的保密义务约束(无论是合同性的还是法定的);

3.3 实施并维护适当的技术和组织措施,以确保与风险相适应的安全水平,如本 DPA 的附件 2 和第 8 条所规定的;

3.4 遵守第 7 条中关于委托次级处理者的条件;

3.5 采取 GDPR 第 32 条规定的所有措施以确保处理的安全;

3.6 通过适当的技术和组织措施,在合理可能的范围内,协助客户履行其义务,以回应数据主体根据 GDPR 第三章行使其权利的请求;

3.7 协助客户确保遵守其在 GDPR 第 32-36 条下的义务(安全、违规通知、DPIA、事先咨询),考虑到处理的性质和 ALEXHOST 可获得的信息;

3.8 根据客户的选择,在服务提供结束后删除或将所有个人数据返还给客户,并删除现有副本,除非适用法律另有规定(见第 10 条);

3.9 向客户提供所有必要信息以证明遵守本 DPA 中规定的义务,并允许并配合根据第 9 条进行的审计。

4. 个人数据的国际转移

4.1 如果服务涉及在美利坚合众国或其他没有欧盟充分性决定的国家的服务器上处理个人数据,此类转移应受标准合同条款管理。

4.2 服务器位置。 如果您的服务器位于罗马尼亚、保加利亚、瑞典、法国或荷兰(欧洲经济区内),则不需要额外的转移机制。转移到瑞士由欧盟充分性决定涵盖。

如果个人数据转移到欧洲经济区外,必须建立GDPR下的适当转移机制。例如,转移到英国由欧盟充分性决定涵盖,而转移到美国可能需要标准合同条款(SCCs)。

4.3 客户可以选择避免非充分性第三国的服务器位置。ALEXHOST将在可用服务选项范围内努力满足此类请求。

5. 数据主体的权利

5.1 就ALEXHOST为客户提供的服务范围内合理可识别的部分,如ALEXHOST收到数据主体行使GDPR第三章下权利的请求(包括访问权、更正权、删除权、限制权、数据可携权或反对权),ALEXHOST应及时通知客户。

5.2 除非客户明确以书面形式授权,否则ALEXHOST不应代表客户对此类请求进行回应。

5.3 ALEXHOST应通过适当的技术和组织手段,在合理范围内为客户提供协助,以帮助客户履行其回应数据主体请求的义务。

6. 人员

6.1 ALEXHOST 应确保所有参与根据本 DPA 处理个人数据的人员受到适当的合同保密义务约束,并接受充分的数据保护培训。

6.2 ALEXHOST 应将个人数据的访问权限限制在那些需要访问以执行服务的人员。

7. 子处理者

7.1 一般授权。客户授予ALEXHOST一般书面授权,以聘请子处理者进行与服务相关的特定处理活动。授权的子处理者的当前列表载于本DPA的附件3中,发布于alexhost.com/dpa/。

7.2 变更通知。ALEXHOST应至少提前14天通过电子邮件或在alexhost.com/dpa/上发布更新的附件3的方式通知客户任何拟增加或替换子处理者的情况。客户可在收到通知后14天内以书面通知ALEXHOST的方式反对新的子处理者,并说明反对的数据保护理由。ALEXHOST应以诚意处理合理的反对意见。如果反对意见无法解决且客户因此遭受实质性损害,客户可以书面通知的方式终止相关服务。

7.3 流转义务。ALEXHOST应对每个子处理者施加数据保护义务,其实质内容应等同于本DPA对ALEXHOST施加的义务,特别是关于处理的安全性、保密性和对后续转移的限制。

7.4 责任。ALEXHOST对每个子处理者义务的履行向客户承担全部责任。

8. 安全性

8.1 ALEXHOST 应实施并维护附件 2 中规定的技术和组织安全措施,考虑到技术现状、实施成本以及处理的性质、范围、背景和目的,以及对数据主体权利和自由的风险。

8.2 违规通知。 ALEXHOST 应在了解到影响本 DPA 下处理的个人数据的个人数据违规后,立即通知客户,且在任何情况下应在 72 小时内通知。此类通知应包括:

(a) 违规性质的描述,包括受影响的数据主体和个人数据记录的类别和大致数量;

(b) 数据保护官或其他可获取进一步信息的联系人的姓名和联系方式;

(c) 违规可能后果的描述;

(d) 为解决违规而采取或拟采取的措施的描述,包括减轻其不利影响的措施。

如果所有信息不能同时提供,ALEXHOST 可在合理期限内分阶段提供。

8.3 ALEXHOST 应记录所有个人数据违规,并应根据客户要求向其提供此类文件。

9. 审计和认证

9.1 ALEXHOST 应允许并配合由客户或客户授权的审计员进行的审计,但须符合以下条件:

(a) 客户应至少提前 30 天以书面形式通知 ALEXHOST 拟进行的审计,除非紧急安全事件需要更短的通知期限;

(b) 审计应在营业时间内进行,且以最大程度减少对 ALEXHOST 运营的干扰的方式进行;

(c) 由客户提名的任何第三方审计员应 (i) 不是 ALEXHOST 的直接竞争对手;(ii) 受适当的专业保密义务约束;以及 (iii) 签署 ALEXHOST 合理要求的保密协议;

(d) 客户应承担审计的所有费用,包括 ALEXHOST 支持审计的合理费用。

9.2 作为直接审计的替代或补充,ALEXHOST 可向客户提供相关认证、第三方审计报告或安全评估,以证明符合本 DPA。

10. 数据返还和删除

10.1 协议终止或到期时,或根据客户的书面请求,ALEXHOST应按照客户的选择:

(a) 以结构化、通用且机器可读的格式将所有个人数据返还给客户;或

(b) 安全删除或销毁所有个人数据及其所有副本。

10.2 ALEXHOST应在终止日期或客户请求之日起30天内完成返还或删除。

10.3 ALEXHOST应在完成后向客户提供删除的书面确认。

10.4 尽管上述规定,ALEXHOST可在适用法律要求的范围内保留个人数据,保留期限为法律要求的期限,但ALEXHOST应继续确保此类数据的机密性和安全性,且仅在法律要求的范围内处理此类数据。

11. 客户的义务

11.1 客户保证其根据数据保护法具有处理个人数据的合法依据,并且在向ALEXHOST提供的个人数据方面遵守本DPA下的所有适用数据保护要求。

11.2 客户应确保向ALEXHOST提供的个人数据已公平、透明地收集,并符合适用法律,包括向数据主体提供适当的隐私通知。

11.3 如果客户为作为服务的一部分进行处理而提供特殊类别的个人数据(GDPR第9条),客户应通知ALEXHOST,并应确保GDPR第9(2)条下的有效条件适用于此类处理。

11.4 客户应及时通知ALEXHOST其处理指令的任何可能影响ALEXHOST在本DPA下义务的变更。

12. 责任

12.1 各方因本DPA引起或相关的责任受本协议中规定的责任限制条款的约束。

12.2 本DPA中的任何内容均不限制任何一方根据数据保护法对数据主体或监管机构的责任。

13. 管辖法律和争议

13.1 本DPA应受摩尔多瓦共和国法律管辖,但不影响适用于客户司法管辖区的数据保护法的强制性规定。

13.2 因本DPA引起的或与本DPA有关的任何争议应提交给摩尔多瓦共和国法院的专属管辖权,但不影响客户在其住所地法院提起诉讼的权利。

签名

控制者(客户端)

[CLIENT COMPANY NAME] [AUTHORISED REPRESENTATIVE NAME AND POSITION]

签名:_________________

处理者(ALEXHOST SRL)

Alexandru Scutaru,总经理

签名:_________________


附件 1 — 处理活动说明

根据 GDPR 第 28(3) 条

A. 处理的主题和性质

ALEXHOST SRL 提供网络托管、服务器基础设施、虚拟专用服务器 (VPS)、专用服务器、域名管理、电子邮件托管、SSL 证书管理、数据库托管和相关技术服务。在提供这些服务的过程中,ALEXHOST 在其服务器基础设施上存储、传输、备份和提供对客户端数据(包括客户端最终用户的个人数据)的访问。

ALEXHOST 作为处理者进行的处理操作:

  • 在物理和虚拟服务器基础设施上存储客户端数据
  • 通过网络连接传输数据
  • 客户端数据的备份和恢复(如服务中包含)
  • 基础设施安全监控(在网络/基础设施级别 — 不进行内容检查)
  • 技术支持访问客户端服务器(根据客户端通过已认证支持工单的明确指示,已记录)
  • 合同终止时删除客户端数据

B. 处理的目的

处理仅为了提供协议中指定的服务而进行。ALEXHOST 不会为任何独立目的处理客户端个人数据。

C. 处理的期限

ALEXHOST 将在协议期限内保留和处理个人数据。终止后,个人数据将根据 DPA 第 10 条进行删除或返还。

D. 数据主体的类别

转移的个人数据可能涉及以下数据主体类别,由客户端确定:

  • 在 ALEXHOST 基础设施上托管的客户端网站、应用程序或平台的最终用户
  • 客户端自己的客户或注册用户
  • 电子邮件收件人,如果服务中包含电子邮件托管
  • 任何其他在 ALEXHOST 基础设施上存储数据的自然人

ALEXHOST 不确定数据主体的类别。作为控制者的客户端负责识别所有相关数据主体。

E. 个人数据的类别

处理的个人数据类别可能包括以下内容,由客户端确定:

1. 识别数据 — 姓名、用户名、用户 ID 2. 联系数据 — 电子邮件地址、电话号码、邮政地址 3. 身份验证数据 — 哈希密码、会话令牌、登录记录 4. 交易数据 — 订单、付款、购买历史 5. 技术数据 — IP 地址、设备标识符、浏览器数据、访问日志 6. 用户生成的内容 — 存储在客户端服务器上的消息、文件、上传 7. 任何其他类别 — 由客户端应用程序/服务确定

F. 特殊类别数据(GDPR 第 9 条)

如果任何特殊类别数据(GDPR 第 9(1) 条)要存储在 ALEXHOST 基础设施上,客户端应以书面形式通知 ALEXHOST。涉及特殊类别数据时,客户端应:

(a) 确认适用的第 9(2) 条条件;

(b) 指定要应用于此类数据的任何额外安全要求。

ALEXHOST 不独立收集或访问特殊类别数据,除非客户端披露,否则不知道其存在。

G. 处理的频率

在服务期限内持续进行处理(24/7 基础设施可用性)。

H. 接收者 / 向外转移

ALEXHOST 处理的个人数据可能被附件 3 中列出的子处理者访问或转移。所有子处理者受等同的数据保护义务约束。


附件 2 — 技术和组织安全措施

根据 GDPR 第 32 条

这些措施代表 ALEXHOST 的最低安全承诺。ALEXHOST 可自行决定实施额外措施。

A. 访问控制

1. 所有基础设施系统的基于角色的访问控制 (RBAC) — 按最小权限原则授予访问权限 2. 所有管理员访问托管控制面板和基础设施管理系统均需多因素身份验证 (MFA) 3. 仅在客户通过经过身份验证的支持工单明确指示时才允许访问客户服务器内容;所有访问均被记录 4. 已终止员工的访问权限在 1 个工作日内移除 5. 所有系统管理员使用唯一的命名用户账户 — 禁止使用共享/默认凭证 6. 定期审查访问权限(最低频率:每季度一次)

B. 加密

7. 所有面向客户的连接和控制面板界面均强制使用 TLS 1.2 或更高版本 8. 存储在美国服务器上的客户数据进行静态加密(最低 AES-256);在技术可行的情况下提供客户管理密钥选项 9. 所有薪资和财务数据传输到第三方时进行加密传输(SFTP 或等效方式) 10. 备份以加密形式存储

C. 网络和周边安全

11. 所有服务器上的防火墙保护,对非必要端口采用默认拒绝策略 12. 所有基础设施上的入侵检测和防御系统 (IDS/IPS) 13. 针对托管服务的 DDoS 缓解措施 14. Web 应用防火墙 (WAF) 作为可选服务层提供 15. 基础设施管理系统的远程访问仅限于具有 MFA 的 VPN 连接 16. 客户环境之间的网络分段

D. 可用性和业务连续性

17. 基础设施和(如服务中包含)客户数据的每日自动备份,具有经过测试的恢复能力 18. 恢复时间目标 (RTO):关键系统 < 4 小时 19. 恢复点目标 (RPO):< 24 小时 20. 备份恢复测试最低每季度进行一次 21. 服务器基础设施的 UPS(不间断电源)保护 22. 冗余网络连接

E. 补丁管理和漏洞

23. 安全补丁应用于操作系统和关键软件,最低月度周期;关键补丁在发布后 72 小时内应用 24. 基础设施定期漏洞扫描(最低频率:每季度一次) 25. 年度外部渗透测试;结果在 30 天内审查并规划补救 26. 适用系统上的防病毒/反恶意软件保护

F. 物理安全

27. 数据中心具有受限的物理访问 — 仅授权人员;访问被记录 28. 数据中心设施 24/7 CCTV 监控 29. 所有数据中心区域需要访客预授权和陪同 30. 物理和环保保护:灭火系统、温度控制、防洪保护

G. 人员和组织措施

31. 所有有权访问客户数据的人员受具有约束力的保密协议约束 32. 所有技术和行政人员的年度数据保护培训 33. 与适用当地法律一致的入职前背景调查 34. 事件响应计划已记录并经过测试;72 小时内向客户通知违规事件(根据第 8.2 条) 35. 信息安全政策在内部发布并传达给所有相关人员和子处理者 36. 数据保护事务指定联系点:gdpr@alexhost.com

H. 日志和监控

37. 维护所有基础设施管理员访问的访问日志:保留最少 12 个月 38. 所有员工通过支持工单访问客户服务器的情况在工单系统中记录,客户可根据要求进行检查 39. 针对异常访问模式的安全事件监控和警报已就位

I. 子处理者安全

40. 所有子处理者在参与前均经过安全合规性评估 41. 子处理者受数据保护义务约束,相当于本附件 42. 子处理者协议包括 ALEXHOST 审计子处理者安全措施的权利


附件 3 — 次级处理者名单

本附件已发布并在 alexhost.com/dpa/ 上保持最新。

ALEXHOST 将提前至少 14 天通知客户本名单的任何变更。

注:次级处理者处理 ALEXHOST 的基础设施。他们不独立访问或处理客户应用数据。