本中文版本仅为便于理解的翻译。当 Kommerzdock 代表企业客户处理个人数据时,客户为控制者,Juchi Europe GmbH 为处理者。
1. 范围、目的和期限
处理仅用于合同约定的订单、库存、配送、集成、支持及客户主动发起的 AI 传输功能;持续至服务期及约定删除期限结束。客户配置和授权用户操作构成书面指令。
2. 数据主体与类别
包括商家员工、用户、消费者/收件人、供应商和承运商联系人;数据可包括账户、订单号、姓名、地址、邮箱、电话、商品、价格、付款状态(不含支付凭证)、库存、承运商、追踪号和支持资料。
3. 指令、保密与安全
仅按记录的指令或强制法律处理;发现可能违法的指令将通知客户。授权人员承担保密义务。措施包括访问控制、服务端租户隔离/RLS、传输加密、凭证保护、备份恢复、安全日志、漏洞和事件管理;最终 TOM 附件须按生产证据确认。
4. 协助与安全事件
处理者协助数据主体请求、泄露通知、DPIA 和监管咨询;获知影响客户数据的泄露后无不当延迟地通知客户并提供可用信息。
5. 子处理者与 BYOK
客户一般授权公开清单中的子处理者;变更将合理提前通知,客户可基于合理数据保护理由反对。客户以自有 Key 选择并直接签约的 AI 服务商不自动视为 Kommerzdock 自选子处理者;合同或目的角色变化时必须重新评估。
6. 国际传输
EEA 外传输仅在 GDPR 第五章机制下进行。客户负责评估其直接选择并签约的服务商。
7. 返回、删除和审计
终止时按客户选择返回或删除数据,法律义务除外。在线数据 30 天内删除,备份最迟 90 天滚动过期。处理者提供必要证明并支持合理、成比例的审计,同时保护其他客户和系统安全。