机构数据委托处理协议

Data Processing Agreement
更新日期:2026年7月30日 · 生效日期:2026年7月30日

重要说明

本《机构数据委托处理协议》(以下简称「本协议」)由开通并使用 GrowingX / GrowingX Go 相关服务的机构用户(以下简称「客户」或「您」)与成都瀚熙科技有限责任公司(以下简称「瀚熙科技」或「我们」)订立。

本协议为《用户服务协议》《隐私政策》的组成部分。机构用户点击同意、签署商务合同或实际使用 GrowingX 机构端服务,即视为接受本协议。 就机构控制的业务数据处理事项,本协议与前述文件冲突时,以本协议为准。

一、定义与双方关系

1.1 定义

(1)「个人信息主体」:个人信息所标识的自然人,包括学员、监护人、员工、客户联系人等;

(2)「机构控制数据」:客户及其授权用户在 GrowingX 中录入、导入、生成或管理的业务数据,包括但不限于学员/客户档案、排课、训练记录、订单课消、员工权限配置及相关附件;

(3)「个人信息安全事件」:导致或可能导致个人信息泄露、篡改、丢失、未经授权访问等的事件;

(4)「适用法律」:包括《个人信息保护法》《数据安全法》《网络安全法》及相关国家标准、监管要求;

(5)「主服务协议」:《用户服务协议》、书面商务合同/订单及《平台使用规则》。

1.2 双方关系

(1)就机构控制数据而言:客户为个人信息处理者(委托方),瀚熙科技为受托处理方,仅在提供 SaaS 服务所必需的范围内,按客户指示及本协议约定处理机构控制数据。

(2)瀚熙科技不因此成为培训业务经营主体,亦不对培训合同、收费退费、教学质量承担责任(详见《用户服务协议》第十七章)。

(3)学员通过 GrowingX Go 直接向瀚熙科技提供的账号注册信息等,可能由瀚熙科技作为处理者按《隐私政策》处理;与机构业务绑定的课表、训练、订单等仍属机构控制数据范畴的,适用本协议。

1.3 处理目的与范围

瀚熙科技仅为实现主服务协议项下 SaaS 功能(账号与权限、排课训练、订单课消、存储同步、消息通知、安全风控、客户支持等)处理机构控制数据,不得将机构控制数据用于与提供服务无关的目的(经去标识化/匿名化且符合适用法律及《隐私政策》的产品改进除外,涉及可识别个人信息的须具备合法基础)。

二、客户(委托方)的权利与义务

2.1 权利

(1)有权要求瀚熙科技按本协议处理机构控制数据;若发现瀚熙科技违反本协议或适用法律,有权要求停止违规处理并采取补救措施;

(2)有权在服务终止后,按主服务协议约定导出业务数据,并要求瀚熙科技依法删除或匿名化处理(法律要求留存的除外)。

2.2 义务

(1)合法性基础:保证向瀚熙科技提供的个人信息具备合法基础(告知同意、合同必要或其他法定情形),尤其是未成年人个人信息须取得监护人可验证同意;

(2)履行个人信息处理者法定义务,包括告知、响应主体权利、个人信息保护影响评估(PIA)、内部管理制度等;

(3)对员工功能账号实行最小权限与离职回收,避免越权访问;

(4)不得指示瀚熙科技从事违反适用法律的处理活动;

(5)学员/家长向瀚熙科技提出的、实质指向机构控制数据的权利请求,客户应主导响应,瀚熙科技按下文协助转交。

三、瀚熙科技(受托方)的权利与义务

3.1 权利

若有正当理由认为客户指示违反适用法律或明显危及数据安全,瀚熙科技应及时通知客户并有权要求纠正;客户逾期未纠正的,瀚熙科技可中止相关处理或按主服务协议采取限制措施。

3.2 义务

(1)按本协议、主服务协议及适用法律处理机构控制数据;

(2)采取合理的技术与组织措施保障安全,包括但不限于:访问控制与最小权限、传输加密、操作审计、备份与恢复能力、员工保密与培训、安全事件应急响应;

(3)确保仅授权人员在提供服务必要范围内访问机构控制数据;

(4)要求参与处理的员工及必要分包商承担相应保密与安全义务;

(5)除为实现服务目的、履行法定义务或取得客户书面同意外,不向无关第三方提供机构控制数据;

(6)本协议或主服务终止后,按约定删除或匿名化处理机构控制数据(法律另有留存要求的除外)。

四、主体权利、安全事件与监管配合

4.1 个人信息主体权利

双方应按适用法律响应查阅、复制、更正、删除、撤回同意等请求并相互协助。若瀚熙科技收到针对机构控制数据的主体请求,除法律要求必须自行响应外,应在合理期限内转交客户,由客户作为处理者答复;瀚熙科技提供必要技术协助。

4.2 安全事件

发生或可能发生个人信息安全事件时,双方应:及时相互通报事件性质、涉及类型与规模、可能影响、已采取补救措施;协助调查;按应急预案处置;依法需要时向主管机关报告并告知受影响主体。因客户原因(权限配置错误、账号共享、恶意操作等)导致的事件,由客户承担相应责任。

4.3 监管与审计协助

在合理商业成本范围内,经客户书面请求,瀚熙科技可配合提供与受托处理相关的必要说明(如处理类别、安全措施概述、分包商类型),以协助客户应对监管问询、合规审计或个人信息保护影响评估。涉及瀚熙科技商业秘密或危及其他客户安全的信息,可脱敏或拒绝提供。

五、分包处理(次级处理者)

5.1 为提供云存储、短信、推送、支付、地图等能力,瀚熙科技可能使用基础设施与服务分包商。客户同意瀚熙科技在必要范围内进行分包,并要求分包商承担不低于本协议实质要求的安全与保密义务。

5.2 典型分包类型见《隐私政策》共享清单。重大变更将通过合理方式告知。

六、跨境提供

机构控制数据原则上存储在中华人民共和国境内。未经客户书面指示或同意,且未依法完成安全评估、标准合同或认证等程序前,瀚熙科技不主动将机构控制数据向境外提供。 若客户要求跨境,客户应自行履行出境合规义务,并承担因此产生的合理费用与责任。

七、处理期限与终止

7.1 处理期限原则上不超过主服务协议有效期及实现服务目的所必需的期限;法律另有留存要求的从其规定。

7.2 服务终止或账号注销后,客户应在合理期限内导出数据;其后瀚熙科技按《隐私政策》及主服务协议删除或匿名化处理。

7.3 本协议随主服务协议终止而终止,但保密、安全事件、责任与争议解决等条款依其性质继续有效。

八、责任限制

除法律另有强制规定外,瀚熙科技因本协议项下受托处理对客户承担的赔偿责任,适用《用户服务协议》第 12.6 条责任上限。因客户未取得合法基础、违法指示、权限管理不善或培训业务纠纷导致的损失,瀚熙科技不承担责任。

九、其他

9.1 本协议适用中华人民共和国大陆地区法律。争议解决方式与《用户服务协议》一致(成都市有管辖权人民法院)。

9.2 瀚熙科技可更新本协议,更新方式同《用户服务协议》变更条款。继续使用服务视为接受更新。

9.3 联系邮箱:coach_lv@jcppc.net;官网:https://jcppc.net/dpa


(完)