法律与合规
数据处理附录(DPA)
Epiow Limited 根据 UK GDPR 第 28 条代组织处理个人信息的条款。
最后更新:2026 年 9 月 27 日
1. 范围及角色
本处理条款构成 epiow.com/legal/terms 服务条款的一部分,并在 Epiow Limited 根据 UK GDPR 第 28 条(及在适用时根据欧盟 GDPR 第 28 条)以处理者身份,为使用 Epiow 的组织(下称「客户」)处理个人信息时适用。客户是控制者。本条款无须签署即适用。
2. 标的事项、期间及数据
标的事项及目的:为提供、保障及支持本服务而储存、处理及显示数据。期间:客户的订阅期,以及直至按第 9 条删除为止的期间。个人信息:客户及其用户输入工作空间的任何数据,例如员工、学生、成员、客户及联系人纪录,包括客户选择加入的特殊类别数据。数据当事人:客户的用户、员工、成员、学生、客户及联系人。
3. 指示
我们只按客户的书面指示处理个人信息,该等指示即服务条款、本条款,以及客户对本服务的使用及设定,除非法律另有规定;在该情况下,除非法律禁止,我们会先告知客户。如我们认为某项指示违反数据保护法律,会告知客户,并可拒绝执行。
4. 保密及安全
获我们授权处理个人信息的人员均受保密责任约束。我们按第 32 条的规定采取与风险相称的技术及组织措施,并可在整体保障水平不降低的前提下更改该等措施。
5. 分处理者
客户概括授权我们使用分处理者清单上的分处理者(见 epiow.com/legal/subprocessors)。我们会在新增或更换分处理者生效前告知客户,让客户可提出反对。如客户基于合理的数据保护理由提出反对,而我们未能解决,客户的补救方法是停止使用本服务受影响的部分或终止其订阅。每个分处理者均受载有第 28(4) 条所规定数据保护义务的书面合约约束,而我们在该条规定的范围内对其履行负责。
6. 协助
考虑到处理的性质及我们可取得的数据,我们主要通过本服务本身的功能,协助客户处理数据当事人的要求,以及履行第 32 至 36 条下的义务。超出该等功能的协助,由客户承担合理费用。
7. 个人信息泄露
我们在知悉影响客户个人信息的个人信息泄露后,会在没有不当延误的情况下通知客户,并在取得数据时提供第 33(3) 条所规定的数据。是否通知监管机构及数据当事人由客户决定,并须在法律规定时通知。通知并不构成承认过失或责任。
8. 数据及审计
我们会提供证明符合第 28 条所需的数据,首先以书面回复合理的问卷及提供现有文件。如客户仍合理地需要进行审计或检查,可在每 12 个月内进行一次,须给予最少 30 日通知,在办公时间内,由受保密责任约束且并非我们竞争对手的审计师进行,不得访问其他客户的数据,费用由客户承担。如监管机构要求进行审计,上述限制并不适用。
9. 交还及删除
客户可在关闭工作空间前随时导出其数据,并可在关闭后的一段有限期间内提出要求导出。其后我们会删除个人信息,除非法律规定我们须保留。
10. 跨境转移
客户授权我们及我们的分处理者在英国及欧洲经济区以外处理个人信息,并依据充分性规例或决定、《国际数据转移协议》或附录,或欧盟标准合约条款。
11. 责任及优先次序
本条款下的责任受服务条款中的限制及排除规限。就个人信息的处理而言,如本条款与服务条款有冲突,以本条款为准。
12. 签署版本及查询
如需经我们加签的版本,请通过联系页面索取。