跳到内容

数据处理协议

Threada 的标准数据处理协议,涵盖 GDPR、CCPA 及其他适用的数据保护义务。

范围与适用性

本 DPA 适用于 Threada 在与 Threada 平台相关的事务中代表客户执行的所有个人数据处理。它是服务条款的补充,规定了数据处理、安全措施和违规通知程序。

角色与责任

客户作为数据控制者。Threada 作为数据处理者,仅按照客户指示以及提供服务所必需的范围处理个人数据。

技术和组织措施

  • 通过托管供应商加密(GCP、MongoDB Atlas)实现传输中和静态加密,并对敏感字段进行字段级加密
  • 租户范围的数据隔离,无跨租户访问
  • 基于角色的访问控制与审计日志
  • 自动化的依赖项与安全公告漏洞扫描,以及持续维护的威胁模型
  • 事件响应程序,发生数据泄露时将不无故拖延地发出通知(具体时间线在已签署的 DPA 中约定)

子处理者

Threada 维护子处理者的最新列表。重大变更会通知客户。完整列表请查看子处理者页面。

数据主体权利

Threada 通过平台工具和运营流程支持客户响应数据主体的访问、更正、删除和可移植性请求。

数据保留与删除

数据保留策略可按工作区配置。合同终止后,除非法律要求更长的保留期限,客户数据将在 90 天内删除。