数据保密与处理协议
第一条 协议主体
数据提供方/委托方(甲方): 统一社会信用代码: 法定代表人: 数据处理方/受托方(乙方): 统一社会信用代码: 法定代表人:第二条 数据处理的目的与范围
一、数据处理目的: (例如:用户画像、风控分析、营销推送、模型训练等)。
二、数据类型与字段范围:
- □ 个人信息(姓名、身份证号、手机号、地址等)
- □ 设备信息(设备型号、操作系统、IMEI 等)
- □ 行为信息(浏览记录、点击记录、消费记录等)
- □ 位置信息(GPS、基站定位等)
- □ 敏感个人信息(生物特征、金融账户、行踪轨迹等)
- □ 其他:
三、数据主体范围: (例如:甲方客户、甲方雇员、特定活动的报名用户等)。
四、数据处理方式:□ 收集、□ 存储、□ 使用、□ 加工、□ 传输、□ 共享、□ 公开披露、□ 删除。
第三条 数据处理的具体规则
一、乙方应在中华人民共和国境内存储和处理数据,跨境传输需另行书面约定并通过国家网信部门安全评估。
二、乙方处理敏感个人信息(如涉及)应取得数据主体的单独同意,并采取加密、脱敏等技术措施。
三、乙方用于处理甲方数据的系统应符合《信息安全技术 个人信息安全规范》(GB/T 35273)等国家标准。
四、乙方不得将数据用于本协议约定以外的目的,不得超出甲方授权范围处理数据。
第四条 双方权利义务
一、甲方义务:
- 确保数据来源合法,已履行告知同意义务
- 向乙方提供的数据真实、准确、完整
- 配合乙方共同处理数据主体的查询、更正、删除等请求
二、乙方义务:
- 严格按本协议约定目的与方式处理数据
- 建立数据安全管理制度,配备专业数据安全负责人
- 定期开展数据安全培训与风险评估
- 发生数据安全事件的,及时通知甲方并采取补救措施
第五条 数据安全措施
一、技术措施:分级分类管理、加密传输与存储、访问控制、操作日志审计、防泄漏系统(DLP)等。
二、管理措施:建立数据安全管理制度,明确数据访问权限审批流程,对外接口访问实行白名单管理。
三、物理措施:机房门禁、监控系统、介质销毁规范等。
四、乙方就本协议核心数据应通过等级保护二级以上测评,每年 月 日前提交安全测评报告。
第六条 数据共享与委托处理
一、未经甲方书面同意,乙方不得将数据共享给任何第三方。
二、乙方确需委托第三方处理数据的,应事先取得甲方书面同意;乙方与第三方承担连带责任。
三、共享给境外机构的,需通过国家网信部门组织的安全评估,并签署标准合同。
第七条 数据主体的权利响应
一、乙方应在收到数据主体请求后 小时内通知甲方,并配合甲方处理。
二、数据主体行使查询、更正、删除、撤回授权等权利的,乙方应在 小时内响应。
三、涉及"被遗忘权"行使的,乙方应在法定时限内删除相关数据并提供删除证据。
第八条 数据安全事件处置
一、乙方应在数据安全事件(数据泄露、损毁、篡改等)发生之时起 24 小时内通知甲方。
二、乙方应在 小时内采取必要的止损与补救措施,并配合甲方对事件进行调查、评估。
三、涉及数据泄露的,乙方应配合甲方按规定向网信部门及数据主体通知。
四、因乙方原因造成的损失由乙方承担,包括直接损失与甲方因此产生的合规处罚、诉讼维权等合理费用。
第九条 审计与合规
一、甲方有权对乙方的数据处理活动进行审计,乙方应在接到通知后 个工作日内配合。
二、乙方应保存数据处理记录至少 3 年(《数据安全法》《个人信息保护法》要求)。
三、乙方应配合相关主管部门的监督检查。
第十条 协议期限与解除
一、本协议有效期:自 年 月 日起至 年 月 日止。
二、协议期满前 30 日,双方可协商续签。
三、解除条件:
- 双方协商一致解除
- 一方严重违约,另一方有权终止本协议
- 法律、行政法规规定的其他情形
四、协议解除或终止后,乙方应在 个工作日内删除或匿名化所有数据,并出具数据处理终结报告。
第十一条 违约责任与赔偿
一、因乙方原因造成数据泄露、损毁、丢失等安全事故的,乙方应赔偿甲方因此遭受的全部损失。
二、乙方违反本协议处理数据或超范围处理数据的,每发生一次向甲方支付违约金人民币 元。
第十二条 法律适用与争议解决
一、本协议适用《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》及相关法律法规。
二、本协议争议协商不成的,向甲方住所地有管辖权的人民法院提起诉讼。
特别提示
- 涉及敏感个人信息,需先取得数据主体的单独同意外,还要评估是否需要通过国家网信部门安全评估
- 跨境数据传输必须通过网信办安全评估并签署标准合同
- 甲方应保留数据来源合规的相关证明(用户协议、隐私政策、个人授权)
- 使用闪链签平台签署数据处理协议,可自动生成数据处理日志、操作审计记录、证人作证书,为合规审计和举证提供完整支撑
以上合同模板仅供参考,具体条款请根据实际情况修改。使用闪链签平台签署的电子合同具有法律效力。

