最后更新:2026年3月24日
本数据处理协议(“DPA”)构成Even Hub开发者平台服务条款或开发者与Even Realities之间引用本DPA的其他协议的一部分。该协议规范开发者在通过Even Hub开发者平台访问或获取的Even Hub开发者平台数据相关的数据处理活动。为避免疑义,本协议不适用于Even Realities独立进行的任何数据处理活动。此类数据和活动应由Even Realities发布或签订的单独政策、规则或协议专门管理。
本DPA中使用但未另行定义的术语,应具有协议中规定的含义。Even Realities可根据协议规定修改本DPA条款,修改情形包括:i)监管机构或其他政府或监管实体要求;ii)为遵守数据保护法律所必需;或iii)为实施或遵守标准合同条款、经批准的行为准则或认证,或其他数据保护法律允许的合规机制。Even Realities将按照协议条款或在协议未规定时按照Even Hub开发者平台的相关规定向开发者通知此类变更,修改后的DPA将生效。
1. 定义
“协议”指Even Hub开发者平台服务条款,除非双方之间存在单独的管理Even Hub开发者平台使用的协议。
“适用数据保护法律”指所有与个人数据处理相关的适用隐私或数据保护法律法规,及其不时修订。
“Even Hub开发者平台数据”指Even Realities通过Even Hub开发者平台以任何形式或方式(包括但不限于API、数据库或文档)向开发者提供的任何数据或信息,可能包含用户数据。
“用户数据”指由Even产品或服务收集、处理或生成的所有用户个人数据或其他信息。
“共享数据”指Even Realities通过应用程序接口(API)或任何其他技术手段(包括但不限于SDK、文件传输或webhooks)与开发者共享的任何用户数据,旨在支持开发者开发和发布插件及向用户提供相关服务。
“数据主体请求”指数据主体根据适用数据保护法律行使其个人数据相关权利的请求,如访问、更正或删除其个人数据的权利。
“GDPR”指欧洲议会和理事会于2016年4月27日通过的第2016/679号条例,关于自然人个人数据处理及数据自由流动的保护,废止第95/46/EC号指令(通用数据保护条例),该法律框架由欧盟于2016年制定,并于2018年5月25日全面生效。
“安全事件”指任何未经授权访问任何Even Hub数据,或未经授权访问任何设备或设施导致Even Hub开发者平台数据的丢失、泄露或更改,从而危及该数据的隐私、安全或机密性的事件。
“数据控制者”指确定数据处理目的和方式的实体。
“数据处理者”指代表数据控制者处理数据的实体。
“子处理者”指由数据控制者或数据处理者聘用以协助履行其在适用条款、关系或业务交易中的义务的任何实体。
“标准合同条款”或“SCCs”指根据欧盟第2016/679号条例,欧洲委员会于2021年6月4日批准的个人数据向第三国转移的标准合同条款第一模块(控制者对控制者),详见 https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj。
“英国附录”指根据英国2018年数据保护法第119A(1)条由信息专员发布的标准合同条款国际数据传输附录,详见 https://ico.org.uk/media/for-organisations/documents/4019539/international-data-transfer-addendum.pdf。
本DPA中“个人数据”、“数据主体”、“处理”、“控制者”和“处理者”等术语的含义,依适用数据保护法律或在无此类定义或法律时,依GDPR规定。
“控制者”和“处理者”术语包括适用数据保护法律要求的“业务”和“服务提供者”。
2. 用户数据处理
双方角色:关于本协议项下共享数据的处理活动,双方为独立控制者,而非共同控制者,也非对方的数据处理者。
Even Realities作为数据源,独立决定其初始数据收集的目的和方式。
开发者在接收共享数据后,独立决定其持有共享数据的处理目的和方式(严格限于本协议约定的目的范围),并独立承担相应法律责任。
开发者对个人数据的处理。开发者应:
i)遵守并持续遵守所有适用法律,包括适用的数据保护法律,涉及其插件的提供;
ii)确保向Even Realities提供的任何指示始终符合数据保护法律;
iii)获得处理共享数据所需的所有同意和权利;
iv)始终保持共享数据的准确性、质量和合法性。
Even Realities对个人数据的处理。Even Realities应独立承担其作为数据控制者,根据适用数据保护法规履行初始收集及向开发者披露共享个人数据的义务。在数据共享过程中,Even Realities保证并声明:
i)根据适用数据保护法律,Even Realities隐私政策所管辖的共享数据收集具备合法依据;
ii)已按照适用数据保护法律向数据主体提供所有必要信息,包括但不限于处理的数据类别、处理目的、接收者或接收者类别(包括数据将共享给作为独立控制者的开发者)及数据主体权利的存在;
iii)负责确保披露给开发者的共享数据准确且在必要时保持更新,考虑到附件I中披露目的。Even Realities应在知悉数据不准确时,尽合理努力纠正或更新共享给开发者的数据,以满足开发者处理目的的需要。
本DPA项下数据处理活动的详细内容见DPA附件I。
3. 第三方服务提供商
开发者作为独立控制者,有权聘用第三方服务提供商处理与其向用户提供插件相关的用户数据。开发者应全面负责确保任何此类第三方服务提供商遵守本协议条款及所有适用数据保护法律。
为维护Even Hub开发者平台的完整性、安全性和稳定性,开发者应在Even Realities合理请求时,提供处理源自Even Hub开发者平台用户数据的任何第三方服务提供商的准确、完整和最新信息。开发者同意完成Even Realities就此类第三方合作提供的任何强制性审查表格或问卷。
开发者保证并确保所聘用的任何第三方服务提供商:
i)受书面合同约束,该合同中包含不低于本协议对开发者施加的数据保护义务;
ii)按照适用数据保护法律实施并维持适当的技术和组织安全措施,以防止个人数据遭受未经授权或非法处理、意外丢失、毁坏或损坏。
4. 数据主体请求
数据主体权利行使机制:作为数据控制者,开发者应在其插件内实施并维护适当机制,使数据主体能够有效行使其根据适用数据保护法律享有的访问、更正、删除、限制处理、数据可携带及反对处理等权利。
请求转发:Even Realities将在收到与开发者数据处理活动相关的数据主体请求后,及时转发给开发者,并可能建议数据主体直接向开发者提交请求。
合作:Even Realities将根据处理性质,向开发者提供合理及时的协助,以便开发者履行适用数据保护法律下对数据主体请求的响应义务。
5. 安全
开发者应遵守适用数据保护法律规定的数据安全义务,实施并维持合理且适当的技术和组织数据保护及安全措施,确保用户数据的安全水平,考虑技术发展状况、实施成本及处理的性质、范围、环境和目的,以及对自然人权利与自由的不同可能风险和严重程度。该等措施应至少等同于甚至不低于Even产品针对共享数据实施的安全措施,详见Even Realities隐私政策(该政策可能不时更新)。
应Even Realities要求,且为审查和批准开发者插件在平台上发布所必需,开发者应提供其安全措施的准确完整信息,包括但不限于技术和组织保障细节、安全认证及合规声明。开发者应配合Even Realities就该等安全措施进行合理的查询和评估。
6. 合规与审计
审计权利。在不影响Even Realities根据本协议享有的其他权利的前提下,Even Realities可在合理通知并于正常工作时间内,对开发者的应用进行审计,以核实其是否遵守本协议及适用安全标准。该审计可包括但不限于对开发者实施的数据安全措施的评估。
审计性质。根据本条款进行的任何审计均视为Even Realities作为Even Hub开发者平台运营者的权利行使,不得:
- 改变或修改开发者和Even Realities作为独立数据控制者在本DPA项下处理活动中的角色;
- 对任何一方施加除本协议规定外的额外数据保护义务,除非另有书面约定。
合作。开发者应在合理范围内配合Even Realities进行审计,包括提供相关信息和人员访问,并确保适当的保密保护。
7. 安全事件
Even Realities将协助开发者根据本DPA第5条确保数据安全。如涉及共享数据的安全事件发生且可能对开发者产生实际影响,Even Realities将在知悉后及时通知开发者并协助其处理该事件。
对于插件内发生的任何数据安全漏洞,开发者应独自承担责任,并赔偿并使Even Realities免受因此产生的任何及所有索赔、损害、责任、费用和开支。Even Realities可自行决定并无义务通知开发者任何第三方关于疑似涉及开发者插件的安全事件的报告或投诉。如Even Realities自行判断且无义务认为开发者插件发生的安全事件可能:
- 危及Even Hub开发者平台的安全或功能;
- 对Even Realities或平台声誉产生负面影响;或
- 可能影响平台的其他开发者或用户,
Even Realities可要求开发者提供所有必要信息,以便评估、缓解和应对此类潜在影响,包括但不限于详细事件报告、补救计划和状态更新。
8. 删除与返还
开发者责任。开发者确认并同意,在接收来自Even Hub开发者平台的共享数据后,作为该共享数据的独立控制者。开发者应制定并实施符合适用数据保护法律的合理数据保留政策,并在其隐私政策或同等通知中向数据主体披露该政策。
机密信息的删除与返还。尽管有上述规定,任何构成协议定义的机密信息的数据,应遵守协议中规定的保密义务。
9. 国际数据传输
适用范围。如开发者位于本DPA项下数据处理活动管辖权视为第三国或地区,本条款适用。
适当保障措施。若本DPA项下数据共享构成国际传输,双方应根据适用数据保护法律实施适当保障措施,确保跨境传输符合法律要求。
GDPR合规。在不影响上述条款一般性的前提下,如本协议项下数据传输受GDPR约束,双方同意采用欧盟委员会标准合同条款(“SCCs”)作为合规机制,除非:
- 接收国享有欧盟委员会根据GDPR第45条采纳的充分性决定;
- 接收方已实施GDPR第五章下的其他合法有效跨境传输工具(包括但不限于绑定企业规则、经批准的行为准则或认证机制);或
- 满足GDPR第49条适用例外条件。
SCCs的纳入。双方在本条款下需签订SCCs时,SCCs应被视为纳入并构成本协议不可分割的一部分。双方同意:
- 就SCCs而言,Even Realities为“数据出口方”,开发者为“数据进口方”;
- 适用模块为模块1(控制者对控制者)或符合双方本协议角色的其他模块;
- 双方应完成本协议附件II中规定的SCCs附件。
10. 一般条款
本DPA自以下较早者生效:(a)协议生效日起;(b)Even Realities根据协议共享或传输共享数据之日,并持续有效至协议终止。
DPA通过引用纳入协议,构成协议不可分割的一部分。如DPA条款与协议其他部分存在冲突,以DPA条款为准。
各方及其关联方依据本DPA承担的责任,受限于协议中规定的责任排除和限制。
附件I 数据处理详情
处理主题:本DPA项下处理的主题为个人数据。
期限:持续进行,直至协议终止。
处理性质及目的:开发者使用Even Hub平台,开发、发布或发布插件,并向用户提供插件服务,详见适用插件隐私政策或同等政策文件。
数据主体类别:访问并使用开发者插件的用户。
个人数据类别:
- 账户信息:姓名、邮箱、UID、国家;
- 设备信息:设备型号、序列号;
- 设备设置信息:语言;
- 设备状态:连接类型、电池电量、佩戴状态、充电状态;
- 语音录音:由麦克风捕获的语音录音。
特殊类别个人数据(如适用):无
保留与删除:遵照开发者的保留政策。
附件II 国际数据传输附录
1. 欧盟SCCs
1.1 选择可选条款
双方特此选择并同意SCCs的以下可选条款:
(a) 第7条(对接条款):☐ 适用可选对接条款 / ☒ 不适用可选对接条款。
(b) 第9条(使用子处理者):☒ 适用选项2(一般书面授权)。数据进口方应通知数据出口方任何拟议的子处理者添加或替换变更,给予数据出口方根据本协议第[X]条反对的机会。
(c) 第11条(救济):☐ 适用要求独立争议解决机构的可选语言 / ☒ 不适用此可选语言。
(d) 第13条(监管):主管监管机构为柏林数据保护与信息自由专员(Berliner Beauftragte für Datenschutz und Informationsfreiheit)。
(e) 第17条(适用法律):双方同意SCCs受德国法律管辖。
(f) 第18条(管辖权选择):SCCs相关争议由德国法院解决。
1.2 附件补充
SCCs附件作为其不可分割部分,按以下内容填写并附于本协议
A. 双方名单
数据出口方:协议中定义的Even Realities
数据进口方:开发者
B. 处理描述
处理主题:本DPA项下处理的主题为个人数据。
期限:持续进行,直至协议终止。
处理性质及目的:开发者使用Even Hub平台,开发、发布插件并向用户提供插件服务。
数据主体类别:访问并使用开发者插件的用户。
个人数据类别:
- 账户信息:姓名、邮箱、UID、国家;
- 设备信息:设备型号、序列号;
- 设备设置信息:语言;
- 设备状态:连接类型、电池电量、佩戴状态、充电状态;
- 语音录音:由麦克风捕获的语音录音。
特殊类别个人数据(如适用):无
保留与删除:遵照开发者的保留政策。
C. 主管监管机构:柏林数据保护与信息自由专员(Berliner Beauftragte für Datenschutz und Informationsfreiheit)
D. 技术和组织措施:见开发者提交至Even Hub开发者平台的安全措施文件
2. 英国附录
本英国附录适用于任何受英国GDPR或同时受英国GDPR和GDPR约束的客户个人数据处理。就本英国附录而言:
“批准附录”指由英国信息专员根据2018年数据保护法第119A(1)条发布的B.1.0版本模板附录,于2022年2月2日提交英国议会,可能根据强制性条款第18条修订。
“英国GDPR”指2016年4月27日欧洲议会和理事会第2016/679号条例,依据2018年《欧洲联盟(退出)法》第3条成为英格兰及威尔士、苏格兰和北爱尔兰法律的一部分,并经2019年《数据保护、隐私及电子通信(修正等)(欧盟退出)条例》修订。
“强制性条款”指批准附录的“第2部分:强制性条款”。
关于Even Realities(作为数据出口方)向开发者(作为数据进口方)转移客户个人数据且受英国GDPR约束:
- 在适用数据保护法律要求的范围内,批准附录(及本附件II英国附录部分进一步规定)纳入并构成本DPA的一部分;
- 针对批准附录第1部分表1,双方详细信息见欧盟SCCs附件II“附件补充”A点;
- 针对批准附录第1部分表2,选用欧盟SCCs附件II中规定的批准欧盟SCCs版本及附录信息;
- 针对批准附录第1部分表4,Even Realities(作为数据出口方)可终止批准附录。
3. 瑞士附录
本瑞士附录适用于任何受瑞士数据保护法律(定义见下文)或同时受瑞士数据保护法律和GDPR约束的客户数据处理。
3.1 本附录解释
- 本附录使用标准合同条款中定义的术语时,含义与标准合同条款相同。另以下术语含义如下:
- “本附录”指本条款的附录。
- “条款”指本附录进一步规定的标准合同条款。
- “瑞士数据保护法律”指1992年6月19日瑞士联邦数据保护法及1993年6月14日瑞士联邦数据保护法条例,以及不时生效的新修订版本。
- 本附录应结合瑞士数据保护法律条文解读,确保其符合GDPR第46条和/或瑞士数据保护法律第6(2)(a)条要求的适当保障。
- 本附录不得与瑞士数据保护法律规定的权利义务相抵触。
- 任何提及的法律(或具体条款)均指其随时间可能变化的版本,包括合并、重新颁布或替代版本。
3.2 层级关系
如本附录与条款或双方签订的其他相关协议存在冲突或不一致,以对数据主体保护最有利的规定为准。
3.3 条款纳入
- 对于受瑞士数据保护法律或同时受瑞士数据保护法律和GDPR约束的个人数据处理,本附录对DPA和标准合同条款作必要修订,以:
- 适用于数据出口方向数据进口方的转移,前提是瑞士数据保护法律或瑞士数据保护法律与GDPR适用于该数据出口方的处理;
- 为转移提供依据GDPR第46条和/或瑞士数据保护法律第6(2)(a)条的适当保障;
- 对于仅受瑞士数据保护法律约束的个人数据处理,DPA及SCCs的修订(详见本附录及瑞士附录第3(a)节要求)包括但不限于:
- “条款”或“SCCs”指本瑞士附录对SCCs的修订版本;
- 第6条“转移描述”替换为:“转移详情,特别是转移的个人数据类别及转移目的,详见本DPA附表1,适用于数据出口方处理时受瑞士数据保护法律约束的转移。”
- 将“欧盟条例(EU)2016/679”、“该条例”或“GDPR”替换为“瑞士数据保护法律”,相关条款对应替换为瑞士数据保护法律中等效条款;
- 删除对欧盟条例(EU)2018/1725的引用;
- 将“欧盟”、“联盟”、“欧盟成员国”等替换为“瑞士”;
- 不适用第13(a)条及附件I部分C;主管监管机构为联邦数据保护与信息专员(FDPIC),适用于受瑞士数据保护法律管辖的转移;
- 第17条替换为:“本条款受瑞士法律管辖,适用于受瑞士数据保护法律管辖的转移。”
- 第18条替换为:“涉及瑞士数据保护法律的条款相关争议由瑞士法院解决。数据主体亦可在其惯常居住地的瑞士法院对数据出口方和/或数据进口方提起诉讼。双方同意接受该等法院管辖。”
在修订后的瑞士数据保护法律生效前,条款亦保护法人实体的个人数据,法人实体享有与自然人同等保护。
若个人数据处理同时受瑞士数据保护法律和GDPR约束,DPA(含本附录进一步规定的条款)将适用:(i)原样适用;(ii)对受瑞士数据保护法律约束的转移,适用本瑞士附录第1和第3节修订,唯一例外为第3节(b)(vii)条规定第17条不被替换。
开发者保证已按照瑞士数据保护法律向FDPIC完成必要通知。