METRICRM
功能AI价格资源
//
联系我们
METRICRM
产品价格功能AI集成
资源用户指南联系我们
法律服务条款隐私声明PDPA 声明数据处理协议Cookie 政策
© 2026 Webbalances Solution (003096168-D)。保留所有权利。版本 4.22.0
服务条款隐私声明PDPA 声明数据处理协议Cookie 政策

草稿——待法律审核。本文为工作草稿,尚未生效。

数据处理协议

我们如何代表您处理工作区中的个人数据。

最后更新:2026年10月4日

本文件以英文、马来文和中文提供。英文版本为最准确的版本,如有任何不一致,以英文版本为准。

1. 范围

本数据处理协议(“DPA”)构成 Webbalances Solution (003096168-D)(“处理者”)与客户(“控制者”)之间服务条款的一部分,适用于我们代表客户在其 MetriCRM 工作区中处理的个人数据(“客户个人数据”)。数据控制者、数据处理者、个人数据和处理等术语具有《2010年个人数据保护法》(“PDPA”)中的含义。

2. 角色

客户是客户个人数据的数据控制者,决定处理的目的和方式。我们是数据处理者,仅代表客户进行处理。

3. 处理详情

  • 主题和期限:在订阅期内及其后 30 天导出期内提供 MetriCRM。
  • 性质和目的:在提供客户所使用功能所需的范围内托管、存储、整理、检索、传输和分析数据。
  • 数据主体:客户的用户,以及客户存储其数据的客户、联系人、潜在客户、邮件收件人和其他人士。
  • 数据类型:身份和联系方式、组织信息、电子邮件和备注等通讯、工单和服务记录,以及客户选择存储的其他数据。客户应仅在必要且合法时存储敏感个人数据。

4. 客户的责任

客户负责确保处理具有合法依据,提供 PDPA 要求的通知并取得所需同意(包括直接营销和邮件群发),确保数据准确,并根据其需要配置工作区(用户、角色、保留期和 AI 设置)。

5. 我们的义务

我们将:

  • 仅根据客户的书面指示(通过本条款及其对 MetriCRM 的使用和配置给出)处理客户个人数据,并在我们认为某项指示违法时告知客户;
  • 确保有访问权限的员工受保密义务约束,并仅在提供或支持服务所需时访问数据;
  • 遵守 PDPA 中适用于数据处理者的安全原则;
  • 不出售客户个人数据,也不将其用于我们自身目的,包括 AI 模型训练。

6. 安全措施

我们维持与风险相称的技术和组织措施,包括:

  • 每个工作区使用独立数据库,客户数据从不混合存储;
  • 传输加密(TLS)和存储加密,并对邮箱密码和 API 密钥等机密信息另行加密;
  • 基于角色的访问控制、双重验证以及可配置的会话和密码策略;
  • 管理操作及敏感数据访问的审计日志;
  • 加密备份、监控和漏洞管理;
  • 客户可配置的 AI 脱敏策略。

7. 子处理者

客户授权我们使用以下子处理者。我们要求每个子处理者遵守不低于本 DPA 保护水平的数据保护条款,并对其履约负责。在新增或更换子处理者前,我们将至少提前 30 天通知。如客户基于合理的数据保护理由提出反对且我们无法解决,客户可终止受影响的服务,并获得未使用期间预付费用的退款。

  • Neon(数据库托管)——新加坡。
  • Vercel(应用托管和加密文件存储)——新加坡,并通过全球边缘网络分发。
  • Stripe(支付和开票)——仅限账单数据。
  • Inngest(后台任务调度)——任务元数据,不含邮件内容。
  • 客户启用的 AI 提供商:Anthropic、OpenAI 和 Google——仅限发送至 AI 功能的内容。

8. 跨境传输

客户个人数据存储于新加坡。如子处理者在马来西亚境外处理数据,我们将确保传输符合 PDPA 第 129 条,例如通过要求提供与 PDPA 同等保护的合同保障措施。

9. 协助

考虑到处理的性质,我们主要通过 MetriCRM 中的导出、编辑和删除功能,协助客户回应数据主体的请求(查阅、更正、限制处理和数据可携带),并协助其履行安全、泄露通知和数据保护影响评估方面的义务。如我们直接收到数据主体的请求,我们会转交客户,除非客户指示,否则不会自行答复。

10. 个人数据泄露

在知悉影响客户个人数据的个人数据泄露后,我们将及时通知客户,且无论如何不迟于 48 小时。我们将说明泄露的性质、可能受影响的数据和人员、可能的后果以及我们已采取的措施,并持续向客户通报最新情况。这有助于客户履行在 72 小时内通知个人数据保护专员的义务。

11. 审计

我们将提供证明我们遵守本 DPA 所需的信息,包括对合理的安全问卷的答复,以及在可获得时提供独立评估摘要。如上述信息不足,客户可每年进行一次审计,须至少提前 30 天通知,在工作时间内进行,费用自理,并遵守保密义务。

12. 返还与删除

在订阅期内及订阅结束后 30 天内,客户可导出其数据。此后,除非法律要求我们保留,我们将从生产系统中删除客户个人数据,备份将在正常备份周期内被覆盖。

13. 责任与优先顺序

各方在本 DPA 下的责任受服务条款中的限制约束。如本 DPA 与条款在个人数据处理方面存在冲突,以本 DPA 为准。