最后更新:2026年10月9日 | 生效日期:2026年10月9日 | 版本:v2.0
数据处理协议
(云服务委托处理版)
协议编号:
签署日期:2026年10月9日
甲方:甲方客户(以实际签署为准)
统一社会信用代码:
地址:
联系人:
乙方:青州正宸电子科技有限公司
统一社会信用代码:91370781MA3T7XL35P
地址:山东省潍坊市青州市云门山街道尧王山东路502号
联系人:
鉴于:
1. 甲方系极光云平台(cloud.zcaurora.com)注册用户,使用乙方提供的云服务器、游戏云等产品与服务(以下简称“主协议”项下“服务”);
2. 在甲方使用服务过程中,甲方可能将其处理的个人信息委托乙方存储、处理;
3. 乙方作为云服务提供方,仅按甲方指示处理相关个人信息。
双方经友好协商,依据《中华人民共和国个人信息保护法》《中华人民共和国数据安全法》《网络数据安全管理条例》等法律法规,就数据处理事项达成如下协议,以资共同遵守:
(一)“个人信息”:指以电子或者其他方式记录的与已识别或者可识别的自然人有关的各种信息,不包括匿名化处理后的信息。
(二)“个人信息处理”(或“处理”):包括个人信息的收集、存储、使用、加工、传输、提供、公开、删除等。
(三)“敏感个人信息”:指一旦泄露或者非法使用,容易导致自然人的人格尊严受到侵害或者人身、财产安全受到危害的个人信息,包括生物识别、宗教信仰、特定身份、医疗健康、金融账户、行踪轨迹等信息,以及不满十四周岁未成年人的个人信息。
(四)“委托处理”:指甲方基于本协议委托乙方按照甲方确定的处理目的、处理方式及处理范围,对个人信息进行处理的行为。
(五)“个人信息安全事件”:指个人信息发生或者可能发生泄露、篡改、丢失、毁损、非法访问、非法提供或者其他影响个人信息安全的事件。
(六)本协议未定义术语,按适用法律及双方主协议的含义解释;二者不一致的,就个人信息保护事项以本协议为准。
(一)双方确认,就本协议项下个人信息处理活动,甲方系处理目的、处理方式的决定方,乙方仅依据甲方委托及书面指示处理个人信息。
(二)乙方不得超出甲方授权范围处理个人信息,不得自行变更处理目的、处理方式,不得将相关个人信息用于与本协议约定无关的任何用途。
(三)除非适用法律另有明确要求,乙方不得对个人信息进行独立利用、分析、画像、商业化使用或者与其自有数据合并使用。
(四)如乙方认为甲方指示可能违反适用法律,应及时通知甲方;在相关问题澄清前,乙方应暂停存在明显合规风险的处理活动。
(一)甲方委托乙方处理个人信息的目的仅限于:为甲方提供云服务器、游戏云等基础设施服务及相关的存储、运维、技术支持、故障排查服务。
(二)乙方可实施的处理活动仅限于:接收、存储、检索、传输、备份、恢复、安全防护、故障排查等为实现上述目的所必需的活动。
(三)未经甲方事先书面同意,乙方不得实施下列行为:(1)超出约定范围收集个人信息;(2)向任何第三方提供个人信息;(3)公开披露个人信息;(4)将个人信息用于算法训练、模型优化、画像分析或商业推广;(5)变更处理目的、处理方式或处理规则。
(四)本协议项下处理活动明细以附件一《委托处理清单》为准;附件与正文不一致的,以保护个人信息主体权益程度更高者为准。
(一)本协议项下个人信息,包括甲方在其服务器、存储空间及业务系统中存储、处理的个人信息,具体类别以附件一为准,包括但不限于身份识别信息、交易与服务信息、设备与日志信息等。
(二)数据主体范围包括甲方客户、甲方员工及其他与甲方业务相关的自然人。
(三)乙方不得处理附件一未列明的个人信息类别;如新增个人信息类别或者扩大数据主体范围,须经甲方事先书面确认。
(一)乙方处理个人信息的期限为自本协议生效之日起,至主协议终止或服务完成后30日止。
(二)除甲方书面同意外,本协议项下个人信息存储于中华人民共和国境内中华人民共和国境内(山东/浙江数据中心)。
(三)如乙方需变更处理地点、增加备份地点或者新增远程访问地点,应至少提前15个工作日书面通知甲方,并经甲方书面同意。
(一)甲方应:(1)就委托处理活动具备合法的处理基础;(2)在适用法律要求下履行告知、取得同意或其他授权程序;(3)向乙方提供必要、明确、合法的处理指示;(4)对乙方处理活动进行监督。
(二)乙方应:(1)按照甲方指示处理个人信息;(2)采取必要措施保障个人信息安全;(3)配合甲方履行个人信息保护义务;(4)保存处理记录并接受合理审计;(5)发现违法违规风险时及时提示甲方。
(三)任何一方不得以本协议为由减轻其在适用法律项下应承担的法定义务。
(一)甲方有权就个人信息处理事项向乙方发出书面指示,乙方应依该等指示处理。
(二)甲方联系人发出的电子邮件、工单、加盖公章文件或双方确认的系统指令,均可构成有效指示。
(三)紧急情况下,甲方可先以电话或即时通讯方式发出临时指示,乙方应在可行范围内先行处置,但甲方应在2个工作日内补充书面确认。
(四)如不同指示之间存在冲突,乙方应立即提示甲方,在甲方明确前暂停执行存在冲突部分。
(一)乙方应根据处理信息的类型、数量、敏感程度以及处理活动的风险,采取与风险相匹配的技术和管理措施,包括但不限于:访问控制、身份认证、权限分级、加密或等效保护、传输安全、日志留存、漏洞修复、恶意代码防护、备份恢复、人员培训和内部管理制度。
(二)乙方应遵循最小必要原则,仅允许经授权的人员在履职所必需范围内访问相关个人信息。
(三)乙方应确保其用于处理个人信息的信息系统、网络环境及终端设备维持合理安全水平,并建立持续监测和定期复核机制。
(四)甲方有权结合业务风险对乙方提出合理的专项安全要求,乙方应予落实,或者说明不能落实的原因及替代措施。
(一)乙方应确保接触个人信息的人员仅限于确有业务需要且经过授权的员工、顾问或临时人员。
(二)乙方应与前述人员签署保密义务文件,并开展个人信息保护和安全培训。
(三)乙方应建立权限开通、变更、复核、注销制度;相关人员离岗、离职或者职责变动时,应及时回收权限。
(四)除履行本协议所必需外,乙方人员不得复制、下载、导出、截屏、留存或者以其他方式留存个人信息。
(一)如乙方直接收到个人信息主体关于查阅、复制、更正、补充、删除、撤回同意、解释处理规则等请求,除适用法律另有要求外,乙方应立即转交甲方,不得擅自答复。
(二)甲方要求乙方协助响应相关请求的,乙方应在合理期限内提供必要支持,包括数据检索、导出、更正、删除、限制处理、提供处理记录等。
(三)因乙方原因导致甲方无法依法、及时响应个人信息主体请求的,乙方应承担相应违约责任。
(一)一旦发生或者可能发生个人信息安全事件,乙方应立即采取补救措施控制影响,并最迟于知悉后24小时内通知甲方。
(二)通知内容至少应包括:(1)事件发生时间、发现时间;(2)涉及个人信息的类别、规模、可能影响的人数;(3)事件原因、影响评估及已采取措施;(4)拟采取的进一步处置措施;(5)乙方联系人及联络方式。
(三)乙方应持续向甲方通报事件调查进展,并配合甲方履行对监管机构或个人信息主体的通知义务。
(四)未经甲方书面同意,乙方不得就与本协议相关的安全事件自行对外披露,但适用法律或者主管机关明确要求的除外;在该等情形下,乙方应在法律允许范围内提前通知甲方。
(一)甲方有权自行或委托第三方专业机构,在合理提前通知后,对乙方履行本协议情况进行书面审查、远程核查或现场审计。
(二)乙方应提供与本协议相关的制度文件、流程说明、审计报告、认证材料、日志样本或其他合理必要的证明材料。
(三)如审计发现乙方存在不符合项,乙方应在甲方要求期限内完成整改,并提交整改报告。
(四)甲方应尽量避免对乙方正常经营造成不合理干扰;涉及乙方商业秘密的,甲方及其审计方应承担相应保密义务。
(一)未经甲方事先书面同意,乙方不得将本协议项下任何个人信息处理活动转委托第三方。
(二)经甲方同意转委托的,乙方应确保转委托方承担不低于本协议项下的个人信息保护义务,并就转委托方的处理行为向甲方承担责任。
(三)乙方应向甲方披露转委托方名称、所在地、处理内容、处理期限、安全能力及退出机制,详见附件三。
(四)如转委托安排发生重大变化,乙方应及时通知甲方,并在必要时重新取得甲方书面同意。
(一)出现下列任一情形时,乙方应停止处理个人信息:(1)本协议终止或解除;(2)委托事项完成;(3)甲方发出停止处理通知;(4)适用法律要求停止处理。
(二)除适用法律另有规定或者双方另有明确约定外,乙方应根据甲方要求将个人信息返还甲方,或者予以删除,并不得继续保留。
(三)删除应达到不可恢复或者无法被重新识别、关联的合理标准;如因技术限制无法立即从备份中删除,乙方应停止对备份数据的任何非必要使用,并在备份轮替时完成删除。
(四)乙方应在完成返还、删除或者匿名化处理后,向甲方出具书面说明或者证明。
(五)因税务、审计等法律法规要求须继续留存的,乙方仅可在法定留存期限内为应对法定检查之目的留存,不得挪作他用。
(一)任一方违反本协议,给对方或者个人信息主体造成损失的,应依法并依本协议承担责任。
(二)尤其在下列情形下,乙方应向甲方承担违约责任并赔偿损失:(1)超出甲方授权范围处理个人信息;(2)未经同意擅自转委托;(3)未采取必要安全措施导致安全事件;(4)未及时通知安全事件或隐瞒事实;(5)擅自向第三方提供或者公开个人信息;(6)未按要求返还、删除个人信息。
(三)甲方因乙方违约而向监管机构、个人信息主体或第三方承担赔偿、罚款、和解金、调查费用、律师费、公证费、鉴定费、应急处置费用等,乙方应在其责任范围内向甲方补偿。
(四)如双方在主协议中约定责任限制,该等限制不适用于乙方故意、重大过失、擅自处理个人信息、擅自对外提供、严重安全事件或者侵犯个人信息主体基本权利的情形。
(一)本协议的订立、效力、解释、履行及争议解决,适用中华人民共和国法律。
(二)因本协议引起的或者与本协议有关的任何争议,双方应先友好协商;协商不成的,任何一方均可向青州正宸电子科技有限公司住所地有管辖权的人民法院提起诉讼。
(三)本协议与主协议约定不一致的,就个人信息保护事项以本协议为准。
(一)本协议自双方签署之日起生效,与主协议同步履行。
(二)本协议的任何修改应以双方书面确认为准。
(三)本协议部分内容无效或不可执行的,不影响其他内容的效力。
(四)本协议未尽事宜,双方可另行协商签订补充协议;补充协议与本协议具有同等效力。
(以下无正文)
甲方(盖章):
乙方(盖章):青州正宸电子科技有限公司
法定代表人/授权代表:
法定代表人/授权代表:
签字:
签字:
日期:2026年10月9日
日期:2026年10月9日
| 项目 | 内容 |
|---|---|
| 业务名称 | 按双方实际业务约定 |
| 主协议名称及编号 | 按双方实际业务约定 |
| 委托处理目的 | 为甲方提供云服务器、游戏云等基础设施服务及存储、运维、技术支持 |
| 处理动作 | 接收、存储、检索、传输、备份、恢复、安全防护、故障排查 |
| 个人信息主体类别 | 甲方客户、甲方员工等(按双方实际业务约定) |
| 个人信息字段清单 | 按双方实际业务约定 |
| 是否包含敏感个人信息 | 是/否(按双方实际业务约定) |
| 是否包含未满14周岁未成年人信息 | 是/否(按双方实际业务约定) |
| 数据量级 | 按双方实际业务约定 |
| 存储地点 | 中国境内(按双方实际业务约定) |
| 访问地点 | 中国境内(按双方实际业务约定) |
| 处理期限 | 自协议生效至主协议终止后30日 |
| 是否允许转委托 | 按双方实际业务约定 |
| 是否涉及跨境 | 否(按双方实际业务约定) |
| 删除/返还方式 | 按甲方指示返还或删除(按双方实际业务约定) |
| 特殊安全要求 | 按双方实际业务约定 |
| 甲方指示联系人 | 按双方实际业务约定 |
| 乙方安全联系人 | 按双方实际业务约定 |
| 事件通知时限 | 24小时 |
| 安全控制类别 | 控制目标 |
|---|---|
| 访问控制 | 建立身份认证与权限分级,遵循最小授权原则,权限定期复核 |
| 数据加密 | 传输通道加密;敏感数据静态加密或采取等效保护措施 |
| 日志审计 | 记录关键操作日志,留存期限符合法律法规要求 |
| 漏洞管理 | 定期开展漏洞检测与修复,及时更新安全补丁 |
| 备份恢复 | 建立数据备份与恢复机制,定期开展恢复演练 |
| 人员管理 | 涉密人员签署保密承诺,开展安全培训,离岗离职及时回收权限 |
| 物理与网络安全 | 机房、网络设备访问受控,实施边界防护 |
| 应急响应 | 建立安全事件应急预案,明确事件报告与处置流程 |
| 序号 | 名称 | 服务内容 | 处理数据 | 所在地 | 状态 |
|---|---|---|---|---|---|
| 1 | 按双方实际业务约定 | 按双方实际业务约定 | 按双方实际业务约定 | 按双方实际业务约定 | 待批准 |
| 项目 | 内容 |
|---|---|
| 数据保护联系人(甲方) | 按双方实际业务约定 |
| 数据保护联系人(乙方) | 按双方实际业务约定 |
| 紧急事件联系人 | 按双方实际业务约定 |
| 通知渠道 | 电子邮件、工单系统(按双方实际业务约定) |