蜂巢知识产权 数据处理协议(DPA)
版本号: v1.0 生效日期: 2026年9月17日 最近更新: 2026年9月17日 适用对象: 委托蜂巢知识产权处理个人信息的企业客户及其他作为个人信息处理者的委托方
使用说明
-
本数据处理协议(以下简称"本协议"或"DPA")适用于下列情形:**您(作为个人信息处理者)委托深圳市蜂巢知识产权代理有限公司(作为受托处理者)**为您办理知识产权事务,且在此过程中需向受托方提供含有个人信息的资料。
-
本协议是用户协议的补充协议,构成其不可分割的组成部分。您接受用户协议或提交订单,即视为接受本协议。若您的组织需要双方签署版的 DPA(含附件填写与用印),请通过
support@fengchaoip.com联系我们,我们将提供可签署版本。 -
本协议同时参照《中华人民共和国个人信息保护法》(PIPL)关于委托处理的规定、《通用数据保护条例》(GDPR)第 28 条及其项下的标准合同条款(SCC)要求拟定,以便不同法域的委托方统一适用。
-
本协议中标注 【 】 的内容为需双方就具体订单确认后填写的变量;未填写的,以附件一的默认描述为准。
第 1 条 定义
1.1 处理者(委托方 / 客户):指决定个人信息处理目的与方式的组织,即委托我们办理知识产权事务并因此向我们提供个人信息的一方。
1.2 受托处理者:指接受处理者委托、按其指令处理个人信息的组织,即深圳市蜂巢知识产权代理有限公司。
1.3 数据主体:指个人信息所标识或关联的自然人,包括但不限于委托方的员工、负责人、联系人或其客户与供应商的联系人。
1.4 个人信息:指以电子或其他方式记录的与已识别或可识别的自然人有关的各种信息,不包括匿名化处理后的信息。
1.5 敏感个人信息:指一旦泄露或非法使用,容易导致自然人的人格尊严受到侵害或人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满 14 周岁未成年人的个人信息。
1.6 委托处理:指受托处理者按处理者的指令,为处理者办理特定业务而处理个人信息的行为。
1.7 子处理者:指受托处理者委托的、协助其处理个人信息的第三方,包括但不限于本地执业机构、云服务商、邮件服务商、协作平台等。
1.8 跨境传输:指将个人信息从中华人民共和国境内传输至境外,或从其他法域传输至该法域以外地区的活动。
1.9 安全事件(个人信息泄露事件):指因人为或自然原因导致个人信息被未经授权访问、泄露、篡改、丢失、毁损或公开的事件。
1.10 主管机关:指有权受理知识产权事务的政府机构或政府间组织,定义同用户协议第 1.4 条。
1.11 本地执业机构:指在目标市场依法具备执业资格、由受托方选任并委托执行专业审阅、签署或递交的当地律师事务所、专利商标代理机构或执业代理人。
1.12 适用数据保护法律:指适用于本协议项下处理活动的个人信息保护法律,包括但不限于 PIPL、《数据安全法》《网络安全法》、GDPR/UK GDPR、CCPA/CPRA、PIPEDA、澳大利亚《1988 年隐私法》、新加坡 PDPA、巴西 LGPD、日本 APPI、韩国 PIPA 等。
1.13 本协议中使用的其他术语,如未在本条定义,按适用数据保护法律的含义解释;PIPL 与 GDPR 术语的对应关系见第 1.14 条。
1.14 术语对照(便于跨法域理解):
| 中国法(PIPL) | 欧盟/英国(GDPR) | 美国加州(CCPA/CPRA) |
|---|---|---|
| 个人信息处理者 | 控制者(Controller) | 企业(Business) |
| 受托处理者 | 处理者(Processor) | 服务提供者(Service Provider) |
| 委托处理 | 委托处理(Processing on behalf of) | 为商业目的的处理 |
| 个人信息主体 | 数据主体(Data Subject) | 消费者(Consumer) |
| 个人信息保护影响评估 | 数据保护影响评估(DPIA) | 风险评估(Risk Assessment) |
第 2 条 角色与处理范围
2.1 角色界定
2.1.1 就本协议项下的处理活动,委托方为个人信息处理者,受托方为受托处理者。
2.1.2 受托方不就处理目的与处理方式作出独立决定,亦不将委托方提供的个人信息用于其自身业务目的(包括但不限于自身的营销推广、客户开发、产品训练或对外提供)。
2.1.3 若受托方为履行某一环节而需以自己名义独立决定处理目的与方式(例如依目标市场法规向主管机关作出必要的法定申报,且该申报内容不由委托方决定),受托方应事先书面告知委托方,就该环节的角色与责任另行协商。
2.2 处理范围
处理的具体内容载于附件一,包括:处理的目的、方式、个人信息种类与数据主体类别、保存期限、处理地点。
2.3 委托方的声明与保证
委托方声明并保证:
- 其已就委托处理事项履行告知义务,并已取得必要的同意或其他合法性依据;
- 其向我们提供的个人信息为真实、准确、完整、必要,且未超出办理知识产权事务所必需的范围;
- 其已在其隐私告知中说明将个人信息提供给受托处理者、子处理者(含境外接收方)及主管机关的情形;
- 若涉及敏感个人信息,其已依法取得单独同意并已向我们书面说明该等信息的敏感性;
- 其提供的指令合法、明确,不违反适用数据保护法律;
- 其已在必要时完成个人信息保护影响评估。
2.4 超出范围的处理
若受托方认为委托方的指令违反适用法律,或要求处理的个人信息超出附件一所列范围,受托方有权书面提请委托方注意;委托方未在 5 个工作日内作出书面澄清或撤回该指令的,受托方有权拒绝执行该指令并暂停相应处理活动,且不构成违约。
第 3 条 受托方的义务
3.1 按指令处理
3.1.1 受托方仅按委托方的书面指令及本协议约定的目的与范围处理个人信息,不擅自主张改变处理目的、扩大处理范围或延长保存期限。
3.1.2 依适用法律要求,受托方必须处理某项个人信息的,应在处理前告知委托方(法律禁止告知的除外),并限于法律要求的必要范围。
3.1.3 委托方可通过账户系统、邮件或双方约定的其他书面方式发出指令。口头指令应经书面确认后执行。
3.2 保密义务
3.2.1 受托方应确保所有可接触个人信息的人员(员工、外包人员、顾问、本地执业机构人员)承担与个人信息保护相适应的保密义务,且该义务在其离职或合作终止后持续有效。
3.2.2 受托方应实行最小权限与基于角色的访问控制:仅在履行职责所必需的范围内授予访问权限,并定期复核权限。
3.2.3 受托方应就个人信息保护与保密开展必要的内部培训。
3.3 安全措施
3.3.1 受托方应采取与处理风险相适应的技术与组织措施,落实附件二所列措施。
3.3.2 受托方可根据技术进步与风险评估结果更新具体措施,但总体保护水平不得低于附件二所列标准。
3.3.3 受托方不得为节约成本或其他原因实质削减已承诺的安全措施。
3.4 协助数据主体权利请求
3.4.1 受托方收到数据主体直接向其提出的行使权利请求时,应在 5 个工作日内转达委托方,并配合委托方处理。
3.4.2 受托方应通过适当的技术与组织手段,协助委托方履行响应数据主体行使查阅、复制、更正、删除、撤回同意、可携带等权利以及响应异议、投诉的义务。协助方式包括但不限于提供检索与导出能力、按指令更正或删除数据、提供必要的处理活动记录。
3.4.3 受托方的协助义务限于其作为受托处理者的职责范围;涉及委托方作为处理者自行决策的事项,由委托方负责。
3.5 协助合规评估
受托方应向委托方提供必要信息,以协助委托方进行个人信息保护影响评估(PIA/DPIA)、跨境传输影响评估、安全风险评估,包括处理活动描述、安全措施说明、子处理者清单及相关合同信息。
3.6 删除或返还
委托关系终止或委托方提出删除、返还请求时,受托方应按本协议第 9 条履行删除或返还义务。
3.7 审计与信息提供
3.7.1 受托方应向委托方提供合理必要的信息,以证明其遵守本协议;并依本协议第 10 条接受审计。
3.7.2 受托方应保存处理活动记录,包括处理目的、个人信息种类、处理方式、保存期限、共享对象、安全事件处置记录等,保存期限不少于 3 年(法律另有要求的从其规定)。
3.8 数据不用于其他目的
受托方不得:
- 将个人信息用于自身的产品开发、算法训练、数据分析或商业决策;
- 将个人信息用于自身的营销推广或客户开发;
- 将个人信息出售、出租或以其他方式对外提供(本协议允许向子处理者与主管机关的披露除外);
- 将个人信息与从其他来源获得的数据进行关联或融合以形成新的个人信息;
- 在公开渠道披露可识别到具体数据主体的信息(法律要求披露或已成为官方公开记录的部分除外)。
第 4 条 委托方的义务
4.1 合法性基础:委托方保证其对个人信息的收集与提供具有合法性基础,并已履行必要的告知与同意程序。
4.2 准确性:委托方应确保所提供的个人信息准确、完整;因信息错误导致主管机关驳回、补正或产生损失,由委托方承担。
4.3 指令的明确性:委托方应及时、明确地发出处理指令;对于需在期限前完成的官方事项,委托方应按受托方通知的建议完成时间响应。
4.4 不要求违规处理:委托方不得要求受托方以违反适用数据保护法律的方式处理个人信息。
4.5 自行响应的权利请求:委托方直接收到数据主体权利请求时,应自行主导处理;如需受托方协助,应通过书面方式告知受托方具体请求内容与协助范围。
4.6 敏感个人信息的特别说明:委托方如需委托受托方处理敏感个人信息,应事先书面告知并取得单独同意,同时说明处理目的、必要性及对个人的影响。受托方有权就必要性提出异议。
4.7 费用:因委托方的特殊要求(包括但不限于超出常规范围的审计、个性化数据导出、额外安全加固、专项合规支持)所产生的合理费用,双方另行协商确定。
第 5 条 子处理者
5.1 一般授权
5.1.1 委托方一般性授权受托方为履行服务之目的选任子处理者。
5.1.2 完整子处理者清单载于附件三。附件三未列入但为实现服务目的所必需的,受托方应至少提前 15 日(紧急情形下可事后立即)书面通知委托方,委托方有权在收到通知后 10 个工作日内基于数据保护理由提出书面反对。
5.1.3 委托方提出合理反对时,双方应善意协商可行的替代方案。若无法达成一致,任一方有权以书面通知终止受影响范围内的服务部分,并按用户协议第 7 条结算已发生费用;双方亦可在协商一致的前提下继续履行。
5.2 背对背义务
受托方应与每一子处理者签署书面协议,约定不低于本协议水平的数据保护义务,包括但不限于:
- 按受托方指令处理,不得超范围处理或用于自身目的;
- 保密义务;
- 技术与组织安全措施;
- 协助数据主体权利请求与安全事件响应;
- 委托关系终止后的删除或返还义务;
- 接受审计或提供必要证明;
- 涉及跨境传输的合规机制。
5.3 子处理者的违规责任
子处理者未履行其数据保护义务,导致委托方或数据主体权益受损的,受托方就该部分向委托方承担责任,与受托方自身违约的责任标准一致。受托方已依第 5.2 条履行选任与监督义务的,可在承担责任后依法向该子处理者追偿。
5.4 本地执业机构的特殊说明
5.4.1 目标市场本地执业机构是办理知识产权事务不可替代的子处理者,多数法域强制要求由当地持牌机构递交申请。
5.4.2 受托方选任本地执业机构时,将评估其执业资质、合规记录与数据保护能力。
5.4.3 部分本地执业机构可能依目标市场法律独立承担独立的保密义务与专业责任;受托方将在必要时向委托方说明该等机构的独立责任范围。
第 6 条 跨境传输
6.1 传输场景
6.1.1 双方确认:办理跨境知识产权事务必然涉及个人信息跨境传输,主要场景包括:
- 受托方向目标市场主管机关与本地执业机构传输申请材料;
- 受托方使用位于境外的云服务、邮件服务、缓存与分析服务;
- 受托方接收境外主管机关或本地执业机构回传的函件与数据。
6.2 中国法下的合规机制
6.2.1 受托方依《个人信息保护法》第三章及国家网信部门相关规定,就个人信息出境履行下列义务之一或组合:
- 通过国家网信部门组织的安全评估;
- 经专业机构进行个人信息保护认证;
- 与境外接收方订立标准合同并完成备案;
- 法律、行政法规或国家网信部门规定的其他条件。
6.2.2 受托方应按要求开展个人信息出境影响评估,并保存评估报告不少于 3 年。
6.2.3 若委托方为境内处理者且出境活动由委托方主导(例如委托方自行指定境外接收方),该等出境的申报与合规责任由委托方承担,受托方提供必要配合。
6.3 其他法域机制
6.3.1 涉及从欧洲经济区、英国或瑞士向中国传输个人信息时,双方同意以欧盟委员会标准合同条款(2021/914 模块二:控制者至处理者)作为传输保障机制,并按其要求填写附件四所列要素。英国传输以国际数据传输附录(UK IDTA / Addendum) 为准。
6.3.2 双方确认已就传输影响进行评估,并视需要采取补充措施(包括但不限于传输加密、访问控制强化、数据最小化、减少可识别性),以确保传输后的保护水平不低于原法域的要求。
6.3.3 涉及其他法域(如巴西 LGPD、日本 APPI、韩国 PIPA)的传输,双方应按当地法律要求取得同意或采取其他合法机制。
6.4 境外接收方的义务
受托方应确保境外接收方(包括子处理者)承担下列义务:
- 仅按受托方与委托方的指令处理;
- 承担与本协议相当的保护义务;
- 在收到第三国政府或执法机构的数据调取要求时,尽力在合法范围内及时通知委托方(法律禁止通知的除外),并对该等要求进行合法性审查;
- 承担因违反传输保障义务而产生的责任。
6.5 公开记录提示
双方明确知悉:提交至主管机关的信息通常成为公开记录,可在官方及第三方数据库中公开检索。该等公开是该等法域知识产权注册制度的固有特征,不构成受托方对跨境传输或信息披露义务的违反。委托方应在提交前向相关数据主体作充分说明。
第 7 条 数据安全与安全事件
7.1 安全措施
受托方应依附件二保持相应的技术与组织措施。
7.2 安全事件通知
7.2.1 受托方发现或合理知悉发生涉及本协议项下个人信息的安全事件时,应在知悉后 48 小时内(双方可另行约定为 24 小时)以书面方式通知委托方。
7.2.2 通知内容至少包括:
- 事件发生的时间、地点与发现方式;
- 涉及的个人信息种类、数据主体类别与大致数量;
- 事件的性质、原因与可能造成的影响;
- 受托方已采取或拟采取的补救与控制措施;
- 受托方建议委托方采取的措施;
- 受托方的联系人与联络方式。
7.2.3 信息不完整时,受托方应先按上述时限作出初步通知,并在信息补全后 72 小时内作出补充通知。
7.2.4 若依法律需要由委托方向数据主体或监管机构作出通知,受托方应提供必要信息与协助。未经委托方同意,受托方不主动就涉及委托方业务的具体事件向数据主体作出通知,但法律强制要求向监管机构报告的除外;此时受托方应尽可能事先告知委托方。
7.2.5 受托方不得因履行本条通知义务而被视为对事件的发生存在过错或承担无过错责任。
7.3 安全事件处置
受托方应立即采取补救措施,包括阻断泄露渠道、重置受影响凭证、加固系统、留存证据与处置记录,并在事件处置结束后向委托方提交事件报告。
7.4 记录保存
受托方应保存安全事件的处置记录不少于 3 年。
第 8 条 数据主体的权利请求
8.1 受托方收到数据主体直接提出的权利请求时,应在 5 个工作日内转达委托方,不得自行作出实质性答复(紧急情况下为保护数据主体权益所必需的处理除外,并应及时告知委托方)。
8.2 受托方应按委托方的书面指令协助履行,包括:检索并导出相关数据、按指令更正或删除、提供处理活动说明。
8.3 委托方应自行核验请求人的身份与请求的正当性,并向数据主体作出答复。因委托方未及时核实或答复导致的合规风险由委托方承担。
第 9 条 删除、返还与留存
9.1 委托关系终止后的处理
9.1.1 委托关系终止(含订单履行完毕、服务终止、账户注销)后,受托方应在 【默认 60 日 / 双方另行约定:___ 日】 内,按委托方的选择:
- 返还:以结构化、通用可读的格式(如 CSV、JSON、PDF)将相关个人信息返还委托方;或
- 删除:删除或销毁被委托处理的个人信息及其副本。
9.1.2 委托方应在终止后 30 日内以书面方式告知返还或删除的选择;逾期未告知的,受托方有权自行选择删除,但法定留存范围内的部分除外。
9.2 法定留存例外
受托方有权在下列必要范围内继续留存个人信息(并继续履行保密与安全义务):
- 依《电子商务法》《会计法》《税收征收管理法》等要求留存的交易、发票与支付记录;
- 为应对潜在的争议、投诉、诉讼或监管调查所必需的记录;
- 为满足目标市场主管机关或本地执业机构对申请档案的留存要求;
- 为维护网络安全所必需的日志;
- 法律、行政法规规定的其他情形。
留存期限按隐私政策第 10 条执行;超出留存必要性的部分,受托方应予以删除或匿名化。
9.3 官方公开记录不可删除
双方确认:已提交至主管机关的申请信息可能已成为永久公开记录,受托方在技术上与法律上均无能力删除该等记录。需要删除时,应按目标市场法律规定的程序(如商标撤回、注销)处理,该等程序不属于本协议项下的删除义务范围。
9.4 匿名化
受托方可将个人信息进行不可逆匿名化处理,使其无法识别到特定个人。匿名化后的信息不属于个人信息,可用于统计分析、服务改进与产品研究,但受托方不得通过匿名化规避本协议项下的其他义务。
第 10 条 审计
10.1 信息提供:受托方应向委托方提供合理必要的信息(包括安全措施说明、子处理者清单、认证或评估报告摘要),以证明其合规性。
10.2 审计权:委托方有权在提前 30 日书面通知、且每年不超过一次(法律要求或发生安全事件时除外)的前提下,对受托方的数据处理活动进行审计。
10.3 审计方式:审计应优先采用下列方式,以降低对正常业务与其他客户的干扰:
- 书面问卷与资料审查;
- 由双方共同认可的独立第三方(需签署保密协议且与双方无利益冲突)实施;
- 现场审计(仅在书面方式不足以满足合理需求时采用,且不得进入托管其他客户数据的环境,不得获取其他客户的信息)。
10.4 审计费用:审计费用原则上由委托方承担。若审计发现受托方存在实质性违反本协议的情形,该次审计的合理费用由受托方承担。
10.5 保密与安全:审计过程中获知的信息属保密信息;审计方应遵守受托方的安全与准入规定。
10.6 受托方接受监管机构检查或委托独立机构进行安全评估后,可向委托方提供相应报告或结论摘要以替代单独审计。
第 11 条 责任与赔偿
11.1 各自责任:双方各自就其违反本协议或适用数据保护法律的行为承担责任。
11.2 受托方责任:受托方违反本协议或适用数据保护法律,导致委托方、数据主体或第三方权益受损的,应依适用法律与用户协议第 15 条承担责任。赔偿范围包括:因受托方违规处理、未履行安全义务、未依约通知安全事件而产生的合理损失、监管罚款(以受托方自身过错所致为限)、数据主体的合理索赔以及合理的法律费用。
11.3 委托方责任:委托方因下列原因导致的责任与费用由委托方承担,并应使受托方免受损害:
- 提供的个人信息不真实、不准确、不完整或超出必要范围;
- 未取得必要的告知与同意或其他合法性基础;
- 指令本身违反适用法律;
- 未就个人信息向数据主体作出有关公开记录、跨境传输、向主管机关披露的必要说明。
11.4 共同责任:双方对损害的发生均有过错时,按各自过错程度分担责任。
11.5 责任上限的适用:除下列情形外,本协议项下的赔偿责任适用用户协议第 15 条的责任限制:
- 违反保密义务;
- 将个人信息用于本协议不允许的自身目的;
- 未经授权对外提供个人信息;
- 故意或重大过失。
11.6 对数据主体的直接责任:若数据主体直接向受托方主张权利,受托方应在 5 个工作日内通知委托方并配合处理。法律要求受托方直接向数据主体承担责任的,受托方在承担责任后有权就委托方应负责的部分向委托方追偿。
第 12 条 期限、终止与存续
12.1 生效:本协议自下列时点中较早者起生效:(a) 委托方接受用户协议或提交订单;(b) 双方签署本协议;(c) 委托方首次向我们提供含个人信息的资料。
12.2 期限:本协议在委托方与受托方的服务关系存续期间持续有效;委托关系终止后,第 8 条至第 11 条、第 12 条与第 13 条依其性质继续有效。
12.3 终止:任一方严重违反本协议且在收到书面整改通知后 30 日内未予整改的,守约方有权书面通知终止本协议。
12.4 终止后义务:终止不影响终止前已发生的权利义务,亦不免除第 9 条项下的删除/返还义务、第 3.2 条的保密义务与第 7.4 条的记录保存义务。
第 13 条 一般条款
13.1 完整协议:本协议连同用户协议及其附件,构成双方就个人信息处理事项的完整约定。双方各自的采购条款、供应商准入文件或类似标准条款不构成本协议的一部分。
13.2 冲突适用顺序:就个人信息处理事项,本协议优先于用户协议;就未在本协议中约定的事项,适用用户协议。
13.3 变更:本协议的变更需经双方书面确认。受托方可通过更新本页面并通知委托方的方式调整附件二与附件三,但不得实质降低保护水平。
13.4 可分割:本协议任一条款被认定为无效或不可执行的,不影响其余条款的效力;双方应以善意协商方式以最接近原意图的条款予以替代。
13.5 适用法律与争议解决:本协议适用中华人民共和国法律,争议解决方式与用户协议第 20 条一致。
13.6 语言:本协议以中文版本为准。涉及 GDPR 标准合同条款(附件四)的部分,如双方另行签署英文版标准合同,以该英文版就传输事项的约定为准。
13.7 签署方式:本协议可采用电子形式签署;委托方通过网站勾选确认、提交订单或书面回复确认,即视为接受本协议。
附件一:处理详情
| 项目 | 内容 |
|---|---|
| 委托方(处理者) | 【客户名称】(企业客户或其他作为处理者的委托方) |
| 受托方(受托处理者) | 深圳市蜂巢知识产权代理有限公司 |
| 处理目的 | 办理委托方委托的商标、专利、外观设计、版权等知识产权的检索、申请文件制作、递交协调、状态跟踪、官方函件转达及相关的行政流程服务 |
| 处理方式 | 收集、存储、使用、加工(整理、翻译、编制申请文件)、传输(向主管机关与本地执业机构)、删除 |
| 个人信息种类 | ① 身份与联系:姓名、职务、邮箱、电话、通讯地址(多为委托方指定的联系人);② 申请人主体信息:申请人名称、主体类型、注册地/国籍、地址(企业名称、地址可能构成个人信息或与个人信息关联);③ 知识产权业务数据:商标文字与图样、商品服务描述与尼斯分类、使用证据、首次使用日期、优先权信息、专利技术交底、外观设计图片、作品样本;④ 案件沟通记录 |
| 数据主体类别 | 委托方的联系人与经办人员;委托方的法定代表人/负责人/股东(如作为申请人信息披露);必要时委托方客户的联系人 |
| 是否涉及敏感个人信息 | 【默认:否】。如需处理,须由委托方书面说明并取得单独同意 |
| 处理规模 | 按订单实际数量确定 |
| 处理地点 | 中华人民共和国(主要);向目标市场主管机关与本地执业机构所在国家或地区传输 |
| 保存期限 | 委托关系存续期间;终止后按本协议第 9 条与隐私政策第 10 条处理 |
| 子处理者 | 见附件三 |
| 跨境传输 | 见第 6 条与附件四 |
附件二:技术与组织措施
A. 访问控制
- 实行基于角色的访问控制(RBAC),按岗位授予最小必要权限;
- 生产环境数据库不对公网开放,仅通过内部网络与回环地址访问;
- 管理后台与运维接口启用强身份验证;
- 权限定期复核,人员变动时及时回收;
- 关键操作留有审计日志。
B. 传输与存储安全
- 全站启用 HTTPS/TLS 加密传输;
- 对象存储中的客户文件通过签名 URL 或受控入口访问,不以公开可枚举方式暴露;
- 密钥与凭证通过环境变量或密钥管理机制注入,不入代码仓库;
- 生产环境与开发/测试环境隔离,生产数据不用于非生产的开发测试。
C. 系统与应用安全
- 采用免密码 + 一次性验证码机制,不存储可被撞库的密码;
- 会话凭证使用 HttpOnly、Secure、SameSite 属性的 Cookie;
- 接口实施速率限制、异常检测与防重放措施;
- 定期更新依赖组件并修补已知漏洞;
- 上线前进行代码审查,关键变更经测试后发布。
D. 组织与管理措施
- 与可接触个人信息的人员签署保密协议;
- 开展个人信息保护与安全意识培训;
- 建立个人信息安全事件应急预案并定期演练;
- 制定数据分级与留存、销毁规范;
- 与子处理者签订数据处理协议并定期评估;
- 指定个人信息保护负责人统筹相关事务。
E. 删除与销毁
- 数据删除采用不可恢复的方式(数据库删除 + 存储对象删除 + 备份按周期自然淘汰);
- 硬件或介质退役前进行安全擦除或销毁;
- 留存删除记录以备核查。
F. 业务连续性与可恢复性
- 数据库定期备份,备份文件加密存储;
- 关键服务具备故障切换与恢复预案;
- 定期验证备份可恢复性。
附件三:授权子处理者清单
| 序号 | 子处理者 | 所在地 | 服务内容 | 处理的个人信息 | 跨境传输保障 |
|---|---|---|---|---|---|
| 1 | 阿里云(Alibaba Cloud) | 中国 | 云服务器、对象存储、数据接口 | 全部委托数据的存储与计算载体 | 境内处理 |
| 2 | 飞书 / 字节跳动(Feishu) | 中国 | 客户与案件流程管理 | 联系人信息、业务数据、沟通记录 | 境内处理 |
| 3 | 阿里云邮件推送(DirectMail) | 中国 | 事务性与营销邮件(验证码、通知、订阅) | 邮箱、姓名、订单信息、订阅状态 | 境内处理 |
| 4 | Upstash | 境外 | 附件上传接口限流(未配置时不启用) | 会话标识符(短期留存) | SCC / 服务商合规机制 |
| 5 | Google(Analytics 4) | 美国等 | 网站访问分析(不用于识别到具体案件) | 设备与访问日志 | SCC;IP 匿名化与同意模式 |
| 6 | EUIPO / IP Australia 等官方公开接口 | 各官方机构所在法域 | 商标数据检索与比对 | 检索关键词与图样 | 依官方接口公开条款 |
| 7 | 目标市场本地执业机构 | 各目标市场 | 专业审阅、签署、递交、函件接收 | 申请人信息、业务数据 | 按目标市场法律与当地执业义务;受托方选任与监督 |
| 8 | 各目标市场主管机关 | 各目标市场 | 受理、审查、登记(法定必经环节) | 申请材料中的全部申报信息 | 依法提交;信息可能成为公开记录 |
| 9 | 支付机构 | 中国/境外 | 收款与交易状态回执 | 联系人信息、订单与金额 | 依支付机构合规机制 |
受托方调整子处理者时,按本协议第 5.1.2 条通知委托方。
附件四:跨境传输条款
本附件为从欧洲经济区/英国/瑞士向中国传输个人信息时的补充条款。如双方另行签署英文版标准合同(SCC),以英文版为准。
1. 传输方与接收方
| 项目 | 内容 |
|---|---|
| 数据出口方(Data Exporter) | 【委托方名称】,地址:【 】,联系人:【 】,邮箱:【 】 |
| 数据进口方(Data Importer) | 深圳市蜂巢知识产权代理有限公司,地址:广东省深圳市福田区福田街道福安社区福华一路98号卓越大厦1903E11,联系人:【 】,邮箱:support@fengchaoip.com |
| 角色 | 出口方为控制者,进口方为处理者(对应 SCC 模块二) |
| 传输目的 | 办理委托方委托的知识产权事务 |
| 传输的个人信息种类与数据主体 | 同附件一 |
| 传输频率 | 按案件发生,持续 |
| 保存期限 | 同附件一与第 9 条 |
2. 保障措施
- 进口方承诺依本协议及 SCC 第 8 条(处理者义务)处理个人信息;
- 进口方承诺对第三国公共机构的数据调取要求进行合法性审查,并在合法范围内通知出口方;
- 双方已进行传输影响评估,评估结论为:结合本协议约定的合同、技术与组织措施,传输后个人信息的保护水平可达到与原法域实质相当的水平;
- 补充措施包括但不限于:传输加密、访问控制强化、数据最小化、就地存储优先、可识别性降低(如仅传输必要的联系人信息)、审计权与通知义务。
3. 第三方受益人
数据主体可作为第三方受益人依 SCC 第 3 条主张权利,包括就违反 SCC 的行为向出口方或进口方提出申诉、投诉或索赔。
4. 主管监管机构
出口方所在法域的数据保护监管机构(EEA 成员国的相应监管机构 / 英国 ICO)。
5. 适用法律
SCC 项下的争议适用爱尔兰法(或双方另行约定的 SCC 允许的成员国法律),但不影响本协议第 13.5 条就非 SCC 事项适用中华人民共和国法律的约定。
签署栏(如采用签署版)
| 委托方(处理者) | 受托方(受托处理者) | |
|---|---|---|
| 名称 | 深圳市蜂巢知识产权代理有限公司 | |
| 授权代表 | ||
| 签署日期 | ||
| 用印 |
如您的组织需要双方签署版 DPA(含附件填写与用印),请发送邮件至
support@fengchaoip.com,主题注明"DPA 签署申请",并提供委托方名称、地址、授权代表与签署方式。
本协议自生效日期起适用。