数据处理协议
Threada 的标准数据处理协议,涵盖 GDPR、CCPA 及其他适用的数据保护义务。
范围与适用性
本 DPA 适用于 Threada 在与 Threada 平台相关的事务中代表客户执行的所有个人数据处理。它是服务条款的补充,规定了数据处理、安全措施和违规通知程序。
角色与责任
客户作为数据控制者。Threada 作为数据处理者,仅按照客户指示以及提供服务所必需的范围处理个人数据。
技术和组织措施
- 通过托管供应商加密(GCP、MongoDB Atlas)实现传输中和静态加密,并对敏感字段进行字段级加密
- 租户范围的数据隔离,无跨租户访问
- 基于角色的访问控制与审计日志
- 自动化的依赖项与安全公告漏洞扫描,以及持续维护的威胁模型
- 事件响应程序,发生数据泄露时将不无故拖延地发出通知(具体时间线在已签署的 DPA 中约定)
数据主体权利
Threada 通过平台工具和运营流程支持客户响应数据主体的访问、更正、删除和可移植性请求。
数据保留与删除
数据保留策略可按工作区配置。合同终止后,除非法律要求更长的保留期限,客户数据将在 90 天内删除。