最後更新日期:2026年3月24日
本資料處理協議(以下簡稱「DPA」)納入並構成 Even Hub 開發者平台服務條款或開發者與 Even Realities 之間其他引用本 DPA 的協議的一部分。本協議規範開發者在透過 Even Hub 開發者平台存取或取得 Even Hub 開發者平台資料時所進行的資料處理活動。為避免疑義,本協議不適用於 Even Realities 獨立進行的任何資料處理活動。該等資料及活動應專屬由 Even Realities 所發布或簽訂的政策、規則或協議所管轄。
本 DPA 中使用但未另行定義之專有名詞,將依協議所定義之意義解釋。Even Realities 可能依協議規定修改本 DPA 條款,例如:i) 監管機構或其他政府或監管實體要求時,ii) 為遵守資料保護法所需,或 iii) 為實施或遵循標準合約條款、核准的行為準則或認證,或其他資料保護法允許的合規機制。Even Realities 將依協議條款或若協議未規定,則依 Even Hub 開發者平台上另行規定,向開發者通知此類變更,且修改後的 DPA 將生效。
1. 定義
「協議」指 Even Hub 開發者平台服務條款,除非雙方另有針對 Even Hub 開發者平台使用之獨立協議。
「適用資料保護法律」指所有與個人資料處理相關之適用隱私或資料保護法律與法規,且可能不時修訂。
「Even Hub 開發者平台資料」指 Even Realities 透過 Even Hub 開發者平台以任何形式或方式(包括但不限於 API、資料庫或文件)提供給開發者的任何資料或資訊,該等資料可能包含使用者資料。
「使用者資料」指由 Even 產品或服務收集、處理或產生的所有個人資料或其他使用者資訊。
「共享資料」指 Even Realities 透過應用程式介面(API)或其他技術手段(包括但不限於 SDK、檔案傳輸或 webhook)與開發者共享的任何使用者資料,目的是使開發者能開發並發布外掛程式,並向使用者提供相關服務。
「資料主體請求」指資料主體依適用資料保護法律行使其個人資料相關權利的請求,例如存取、修正或刪除其個人資料的權利。
「GDPR」指歐洲議會與理事會於2016年4月27日通過之(EU)2016/679號規範,關於自然人個人資料處理及資料自由流通之保護,並廢止95/46/EC指令(通用資料保護條例),為歐盟於2016年制定之資料保護法律框架,於2018年5月25日全面生效。
「安全事件」指任何未經授權存取任何 Even Hub 資料,或未經授權存取任何設備或設施,導致 Even Hub 開發者平台資料遺失、洩漏或變更,進而危及該資料之隱私、安全或機密性。
「資料控制者」指決定資料處理目的及方式的實體。
「資料處理者」指代表資料控制者處理資料的實體。
「次級處理者」指由資料控制者或資料處理者聘用,以協助履行其在任何適用條款、關係或商業交易上下之義務的任何實體。
「標準合約條款」或「SCCs」指依歐洲議會與理事會(EU)2016/679號規範,歐盟委員會於2021年6月4日批准之個人資料向第三國轉移之標準合約條款第一模組(控制者對控制者),詳見 https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj 。
「英國附錄」指依據2018年資料保護法第S119A(1)條由英國資訊專員發布的標準合約條款國際資料轉移附錄,版本可參見 https://ico.org.uk/media/for-organisations/documents/4019539/international-data-transfer-addendum.pdf 。
本 DPA 中「個人資料」、「資料主體」、「處理」、「控制者」及「處理者」等用語,依適用資料保護法律或在無相關法律定義時,依 GDPR 定義解釋。
「控制者」及「處理者」一詞,依適用資料保護法律要求,亦包含「企業」及「服務提供者」之意。
2. 使用者資料之處理
雙方角色:關於本協議下共享資料之處理活動,雙方為獨立控制者,非共同控制者,且非對方之資料處理者。
Even Realities 作為資料來源,獨立決定其初始資料收集之目的及方式。
開發者在接收共享資料後,獨立決定其持有共享資料之處理目的及方式(嚴格限於本協議約定之目的範圍內),並獨立承擔相應法律責任。
開發者對個人資料之處理:開發者應:
i) 遵守並持續遵守所有適用法律,包括適用資料保護法律,關於其提供外掛程式之行為;
ii) 確保對 Even Realities 提供之指示始終符合資料保護法律;
iii) 取得處理共享資料所需之所有同意與權利;
iv) 持續維護共享資料之正確性、品質及合法性。
Even Realities 對個人資料之處理:Even Realities 應獨自負責遵守其作為資料控制者於適用資料保護法律下對初始收集及向開發者披露共享個人資料之義務。在資料共享過程中,Even Realities 保證並聲明:
i) 共享資料之收集依 Even Realities 隱私政策,且依適用資料保護法律具有效法律依據;
ii) Even Realities 已依適用資料保護法律向資料主體提供所有必要資訊,包括但不限於處理資料類別、處理目的、接收者或接收者類別(包含資料將與開發者共享,開發者為獨立控制者)及資料主體權利存在;
iii) Even Realities 負責確保披露給開發者之共享資料準確並在必要時保持更新,考量附件一所列披露目的。當發現共享資料不準確時,Even Realities 將盡合理努力予以更正或更新,以符開發者處理目的之必要範圍。
本 DPA 下資料處理活動之細節與具體內容載於本 DPA 附件一。
3. 第三方服務提供者
開發者作為獨立控制者,有權聘用第三方服務提供者處理與其向使用者提供外掛程式相關之使用者資料。開發者應全面負責確保該等第三方服務提供者遵守本協議條款及所有適用資料保護法律。
為維護 Even Hub 開發者平台之完整性、安全性及穩定性,開發者應在 Even Realities 合理要求下,提供有關任何處理來自 Even Hub 開發者平台之使用者資料的第三方服務提供者之準確、完整且最新資訊。開發者同意完成 Even Realities 針對該等第三方合作所提供之任何強制性審查表格或問卷。
開發者保證並確保任何聘用之第三方服務提供者:
i) 受書面合約約束,該合約包含不低於本協議對開發者所施加之資料保護義務;
ii) 根據適用資料保護法律,實施並維持適當之技術及組織安全措施,以防止個人資料遭未經授權或非法處理、意外遺失、毀損或損害。
4. 資料主體請求
資料主體權利行使機制:作為資料控制者,開發者應於其外掛程式內實施並維持適當機制,使資料主體能有效行使其依適用資料保護法律享有之權利,包括存取、更正、刪除、限制處理、資料可攜及反對處理等權利。
請求轉送:Even Realities 將迅速轉送任何與開發者資料處理活動相關之資料主體請求給開發者,並可能建議資料主體直接向開發者提出請求。
合作:Even Realities 將考量處理性質,合理及及時協助開發者履行依適用資料保護法律對資料主體請求之回應義務。
5. 安全
開發者應遵守適用資料保護法律之資料安全義務,並實施及維持合理且適當之技術與組織資料保護及安全措施,旨在確保使用者資料之安全水準,考量技術現況、實施成本及處理之性質、範圍、背景與目的,以及對自然人權利與自由之風險(包含可能之嚴重性及可能性)。該等措施至少應等同於 Even 產品對共享資料所實施之安全措施(詳見 Even Realities 隱私政策,該政策可能不時更新)。
根據 Even Realities 要求,且為審核及核准開發者外掛程式於平台發布之必要範圍內,開發者應提供其安全措施之準確且完整資訊,包括但不限於技術與組織保障措施細節、安全認證及合規證明。開發者應配合 Even Realities 合理的相關查詢及評估。
6. 合規與審核
審核權利:在不影響 Even Realities 根據本協議享有其他權利的前提下,Even Realities 可於合理通知及正常營業時間內,對開發者應用程式進行審核,以驗證其是否遵守本協議及適用安全標準。該等審核可能包括但不限於對開發者實施之資料安全措施的評估。
審核性質:依本條款進行之任何審核,應視為 Even Realities 作為 Even Hub 開發者平台營運者權利之行使,且不得:
- 改變或修改開發者與 Even Realities 作為本 DPA 所管轄處理活動之獨立資料控制者之角色;或
- 除非另有書面同意,對任何一方施加本協議所規定之外之額外資料保護義務。
合作:開發者應合理配合 Even Realities 進行該等審核,包括提供相關資訊及人員之訪問,惟應符合適當的保密保護。
7. 安全違規
Even Realities 將協助開發者依本 DPA 第5條確保資料安全。若發生涉及共享資料之安全事件,且該事件可能對開發者造成實際影響,Even Realities 將於知悉後不當延遲地通知開發者,並協助開發者處理該違規事件。
關於外掛程式內發生之任何資料安全違規,開發者應獨自負責,並應使 Even Realities 免於承擔因該違規所生之任何及所有索賠、損害、責任、費用及支出。Even Realities 可自行決定且不承擔義務,通知開發者任何涉及開發者外掛程式之疑似安全事件的第三方報告或投訴。若 Even Realities 自行判斷且不承擔義務認為開發者外掛程式內之安全事件可能:
- 危害 Even Hub 開發者平台之安全或功能;
- 負面影響 Even Realities 或平台之聲譽;或
- 可能影響其他開發者或平台使用者,
Even Realities 可要求開發者提供所有必要資訊,以協助評估、減輕及回應該等潛在影響,包括但不限於詳細事件報告、補救計畫及狀態更新。
8. 刪除與返還
開發者責任:開發者承認並同意,於接收來自 Even Hub 開發者平台之共享資料時,開發者即為該等共享資料之獨立控制者。開發者應建立並實施符合適用資料保護法律之合理資料保留政策,並於其隱私政策或同等通知中向資料主體披露該政策。
機密資訊之刪除與返還:儘管有前述規定,任何構成協議中定義之機密資訊之資料,應受協議所規定之保密義務約束。
9. 國際資料轉移
適用範圍:若開發者位於本 DPA 所管轄資料處理活動之司法管轄區認定之第三國或地區,本條款適用。
適當保障措施:若本 DPA 下之資料共享構成國際資料轉移,雙方應依適用資料保護法律實施適當保障措施,以確保該跨境轉移符合法律要求。
GDPR 合規:除上述條款之普遍適用外,若本協議下之資料轉移受 GDPR 約束,雙方同意採用歐洲委員會標準合約條款(「SCCs」)作為合規機制,除非:
- 接收國家已獲得歐洲委員會依 GDPR 第45條採納之充分性決定;
- 接收方已實施 GDPR 第五章下之其他合法有效之跨境轉移工具(包括但不限於約束性企業規則、核准之行為準則或認證機制);或
- 符合 GDPR 第49條適用例外條件。
SCCs 之納入:雙方若依本條款須簽訂 SCCs,該 SCCs 視為納入並構成本協議不可分割之一部分。雙方同意:
- 就 SCCs 而言,Even Realities 為「資料出口方」,開發者為「資料進口方」;
- 適用模組為模組1(控制者對控制者)或符合雙方於本協議下角色之其他模組;
- 雙方應完成本協議附件二所列 SCCs 附件。
10. 一般條款
本 DPA 自 (a) 協議生效日起及 (b) Even Realities 因協議分享或轉移共享資料之日,以較早者為準開始生效,並持續有效至協議終止。
本 DPA 透過引用納入協議,構成協議不可分割之部分。若本 DPA 與協議其他條款有任何衝突,則以本 DPA 條款為準。
雙方及其關聯公司於本 DPA 下之責任,受限於協議中規定之責任排除及限制條款。
附件一 資料處理細節
處理標的:本 DPA 下處理標的為個人資料。
期間:持續進行,至協議終止。
處理性質及目的:開發者使用 Even Hub 平台、開發、發布或釋出外掛程式及向使用者提供外掛程式,詳見適用外掛程式隱私政策或同等政策文件。
資料主體類別:存取及使用開發者外掛程式之使用者。
個人資料類別:
- 帳戶資訊:姓名、電子郵件、UID、國家;
- 裝置資訊:裝置型號、序號;
- 裝置設定資訊:語言;
- 裝置狀態:連接類型、電池電量、佩戴狀態、充電狀態;
- 語音錄音:由麥克風捕捉之語音錄音。
特殊類別個人資料(如適用):無
保留與刪除:依開發者保留政策。
附件二 國際資料轉移附錄
1. 歐盟 SCCs
1.1 選擇可選條款
雙方同意採用 SCCs 之下列可選條款:
(a) 第7條(連接條款):☐ 適用可選連接條款 / ☒ 不適用可選連接條款。
(b) 第9條(使用次級處理者):☒ 採用選項2(一般書面授權)。資料進口方應通知資料出口方任何關於新增或替換次級處理者之變更,並依本協議第[X]條提供資料出口方反對該變更之機會。
(c) 第11條(救濟):☐ 適用要求獨立爭議解決機構之可選條款 / ☒ 不適用該可選條款。
(d) 第13條(監管):主管監管機關為柏林資料保護與資訊自由專員(Berliner Beauftragte für Datenschutz und Informationsfreiheit)。
(e) 第17條(準據法):雙方同意 SCCs 適用德國法律。
(f) 第18條(法院選擇與管轄權):任何因 SCCs 引起之爭議,應由德國法院解決。
1.2 附件補充說明
SCCs 附件為其不可分割部分,內容如下並附於本文件:
A. 雙方名單
資料出口方:協議中定義的 Even Realities
資料進口方:開發者
B. 處理說明
處理標的:本 DPA 下處理標的為個人資料。
期間:持續進行,至協議終止。
處理性質及目的:開發者使用 Even Hub 平台、開發、發布或釋出外掛程式及向使用者提供外掛程式。
資料主體類別:存取及使用開發者外掛程式之使用者。
個人資料類別:
- 帳戶資訊:姓名、電子郵件、UID、國家;
- 裝置資訊:裝置型號、序號;
- 裝置設定資訊:語言;
- 裝置狀態:連接類型、電池電量、佩戴狀態、充電狀態;
- 語音錄音:由麥克風捕捉之語音錄音。
特殊類別個人資料(如適用):無
保留與刪除:依開發者保留政策。
C. 主管監管機關:柏林資料保護與資訊自由專員(Berliner Beauftragte für Datenschutz und Informationsfreiheit)
D. 技術及組織措施:依開發者提交給 Even Hub 開發者平台之安全措施文件所述。
2. 英國附錄
本英國附錄適用於任何受英國 GDPR 或同時受英國 GDPR 與 GDPR 約束之客戶個人資料處理。就本英國附錄而言:
「核准附錄」指由英國資訊專員依據2018年資料保護法第S119A(1)條發布,並於2022年2月2日提交英國議會之版本 B.1.0 模板附錄,且可依強制條款第18條修訂之版本。
「英國 GDPR」指歐洲議會與理事會2016年4月27日通過之(EU)2016/679號規範,依據2018年歐盟(退出)法案第3條規定成為英格蘭及威爾斯、蘇格蘭及北愛爾蘭法律之一部分,並由2019年資料保護、隱私及電子通訊(修正等)(歐盟退出)規定修訂。
「強制條款」指核准附錄之「第二部分:強制條款」。
關於 Even Realities(作為資料出口方)向開發者(作為資料進口方)依英國 GDPR 範圍內之客戶個人資料轉移:
- 在適用資料保護法律必要範圍內,核准附錄依本英國附錄之規範納入並構成本 DPA 一部分;
- 就核准附錄第一部分表格1而言,雙方資訊依附件二 EU SCCs 部分「附件補充說明」之 A 點列示;
- 就核准附錄第一部分表格2而言,選用之 SCCs 版本為本附件二 EU SCCs 部分所述版本及附錄資訊;
- 就核准附錄第一部分表格4而言,Even Realities(作為資料出口方)得終止核准附錄。
3. 瑞士附錄
本瑞士附錄適用於任何受瑞士資料保護法律(以下定義)或同時受瑞士資料保護法律與 GDPR 約束之客戶資料處理。
3.1 附錄解釋
- 本附錄使用標準合約條款中定義之術語時,該等術語與標準合約條款中定義意義相同。此外,下列術語具有以下意義:
- 「本附錄」指本條款之附錄。
- 「條款」指本計畫中進一步說明之標準合約條款。
- 「瑞士資料保護法律」指1992年6月19日瑞士聯邦資料保護法及1993年6月14日瑞士聯邦資料保護法施行細則,以及不時生效之新修訂版本。
- 本附錄將依瑞士資料保護法律條款解釋,以確保其符合 GDPR 第46條及/或瑞士資料保護法律第6(2)(a)條所要求之適當保障。
- 本附錄不得以與瑞士資料保護法律所規定權利義務相抵觸之方式解釋。
- 任何法律(或法律特定條文)之引用,指該法律(或條文)隨時間變動後之版本,包括合併、重新制定及/或替換後之版本。
3.2 層級關係
若本附錄與條款或雙方於本附錄簽訂時或之後存在之其他相關協議條款有衝突或不一致,以對資料主體提供最大保護之條款為準。
3.3 條款之納入
- 關於受瑞士資料保護法律或同時受瑞士資料保護法律與 GDPR 約束之個人資料處理,本附錄修訂 DPA 中標準合約條款,使其:
- 適用於資料出口方在進行轉移時,若其處理受瑞士資料保護法律或瑞士資料保護法律與 GDPR 約束;
- 就該等轉移提供符合 GDPR 第46條及/或瑞士資料保護法律第6(2)(a)條要求之適當保障;
- 若個人資料處理僅受瑞士資料保護法律約束,則本附錄依第3(a)節規定修訂 DPA(含 SCCs),包括但不限於:
- 「條款」或「SCCs」指本附錄修訂後之 SCCs;
- 第6條「轉移說明」替換為:「轉移細節,特別是轉移之個人資料類別及目的,詳見本 DPA 附件一,適用於資料出口方受瑞士資料保護法律約束時。」
- 將「歐盟規範(EU)2016/679」、「該規範」或「GDPR」之引用替換為「瑞士資料保護法律」,並將其相關條文替換為瑞士資料保護法律相應條文(如適用);
- 移除對歐盟規範(EU)2018/1725之引用;
- 將「歐盟」、「聯盟」、「EU」及「歐盟成員國」之引用全部替換為「瑞士」;
- 不適用第13(a)條及附件一 C 部分;主管監管機關為聯邦資料保護與資訊專員(FDPIC),適用於受瑞士資料保護法律約束之轉移;
- 第17條替換為:「本條款受瑞士法律管轄,適用於受瑞士資料保護法律約束之轉移。」
- 第18條替換為:「因本條款引起且涉及瑞士資料保護法律之爭議,應由瑞士法院解決。資料主體亦可於其慣常居住地之瑞士法院對資料出口方及/或資料進口方提起訴訟。雙方同意接受該等法院之管轄。」
於修訂後瑞士資料保護法律生效前,條款亦保護法人個人資料,法人享有與自然人同等保護。
若個人資料處理同時受瑞士資料保護法律與 GDPR 約束,DPA(含本附錄所述條款)將同時適用:(i) 原狀適用,及 (ii) 就受瑞士資料保護法律約束之轉移,依本瑞士附錄第1及第3節修訂,但唯獨 SCCs 第17條不予替換(依本附錄第3(b)(vii)節規定)。
開發者保證已依瑞士資料保護法律向 FDPIC 完成必要通知。