数据处理附录

最后更新: 2026 年 8 月 3 日

本《数据处理附录》(以下简称“DPA”)补充 Hivewave Inc.(以下简称“Hivewave”)与相关协议中所列客户(以下简称“客户”)之间的《Hivewave 服务条款》或其他协议。当 Hivewave 在提供 Hivewave AI 时代表客户处理个人数据,本 DPA 适用。

客户使用向 Hivewave 提交客户个人数据的功能时,本 DPA 无需另行签署即并入双方协议。如果双方另行签署不同的数据处理附录,应以已签署版本为准。

本中文版本仅为阅读便利。如中英文版本存在解释差异,应以英文版本为准,但适用法律另有强制规定的除外。

定义与双方角色

“客户个人数据”是指客户数据中由 Hivewave 代表客户处理的个人数据。“数据保护法律”是指适用于相关处理的隐私和数据保护法律,包括 GDPR、英国 GDPR 和适用的美国州级隐私法律。

对于客户个人数据,客户是数据控制者或企业,Hivewave 是数据处理者、服务提供商或承包方,但法律要求不同角色的情况除外。双方分别对自身作为控制者处理的个人数据负责。

客户指示

Hivewave 只会为提供、保护、支持和维护服务,遵守协议和本 DPA,执行客户的书面产品设置与指示,以及遵守法律而处理客户个人数据。协议、客户配置、获授权的支持请求和服务功能使用均构成书面指示。

如果 Hivewave 有合理理由认为某项指示违反数据保护法律,我们会通知客户,但法律禁止通知的情况除外。客户应对合法指示、通知、权限、法律依据、目标选择和服务输出使用负责。

处理详情

  • 处理事项与目的。提供客户选择的 AI 辅助品牌资料、店铺连接、联系人导入与补充、合作方发现、建联撰写与发送、回复处理、归因、账单支持、安全和相关服务。
  • 处理期限。在协议期限内处理;协议结束后,仅按照本 DPA、《隐私政策》、客户指示和适用保留义务继续处理。
  • 数据主体。客户用户和团队成员、客户的买家和联系人、上传的联系人、潜在企业合作方及其人员、通信收件人,以及客户提交或要求 Hivewave 处理其信息的其他人士。
  • 数据类别。身份和企业联系信息;账户和角色信息;店铺、客户、消费汇总和同意状态数据;品牌与商品内容;上传文件;潜在合作方和信息补充数据;建联与邮箱邮件内容;社交连接和归因数据;拒绝联系选择;使用、设备、支持和账单相关信息。
  • 敏感数据。OAuth 凭据和身份验证数据按敏感运营数据保护。除非书面明确约定,本服务并非为健康、生物识别、政府证件、精确位置、儿童或其他特殊类别数据设计。

保密与访问

Hivewave 将确保获准处理客户个人数据的人员承担保密义务,并仅获得履行职责所需的访问权限。Hivewave 会根据风险维护访问控制并审查相关权限。

安全措施

Hivewave 将维持与风险相称的管理、技术和组织措施,以保护客户个人数据免受未经授权或违法处理,以及意外丢失、毁损、修改或披露。

  • 对受支持的连接凭据进行静态加密,并对服务通信采用加密传输。
  • 实施租户和组织范围隔离、身份验证、授权、最小权限访问和密钥管理。
  • 使用日志控制和遮蔽措施,减少令牌、邮箱地址、提示词和原始数据暴露。
  • 维持与服务相称的备份、恢复、漏洞、变更管理、事件响应和服务商审查实践。
  • 实施数据最小化和邮箱捕获筛选,尽量只保留与客户 Hivewave 建联工作流有关的邮件。

子处理方

客户一般授权 Hivewave 使用子处理方提供服务。Hivewave 将要求子处理方按照与其职责相称的条款保护客户个人数据。如需适用于您账户的当前服务商名单,请通过 contact@hivewave.ai 联系我们。

Hivewave 会在重大新子处理方开始处理前或开始处理时通知客户,并随着服务完善提供可用的通知机制。客户可在通知后 15 天内,通过 contact@hivewave.ai 基于合理的数据保护理由提出异议。双方将善意寻求商业上合理的方案;如果无法解决,客户可以停止使用受影响的功能。

跨境传输

如果客户个人数据从欧洲经济区、瑞士或英国传输到没有适用充分性决定的国家,双方并入届时有效的欧盟委员会标准合同条款,并在适用时并入英国国际数据传输附录。

控制者向处理者传输时适用模块二,处理者向处理者传输时适用模块三。客户为数据出口方,Hivewave 为数据进口方。可选加入条款适用,子处理方采用一般授权,异议期为 15 天,主管监管机构和适用法律按照客户设立地允许的选择或条款强制要求确定。本 DPA 中的处理说明和安全措施构成相应附件。

数据主体请求

结合处理性质,Hivewave 将提供合理协助,帮助客户响应访问、更正、删除、限制、可携带、反对和退出请求。如果 Hivewave 收到涉及客户个人数据的请求,通常会将请求人引导至客户,并在法律允许时通知客户。客户仍对最终响应负责。

安全事件

确认发生导致客户个人数据被意外或违法毁损、丢失、修改、未经授权披露或访问的安全事件后,Hivewave 会在不过度延迟的情况下通知客户。通知将包括客户履行义务所合理需要且当时可获得的信息。通知不代表承认过错。除非法律将义务明确分配给 Hivewave,否则客户负责向监管机构和个人发出通知。

协助与评估

结合处理性质和 Hivewave 可获得的信息,Hivewave 会合理协助客户履行安全义务、开展数据保护影响评估和监管机构咨询。客户提出合理请求时,Hivewave 会提供证明遵守本 DPA 所需的信息。

除监管机构要求或确认发生安全事件外,审计每年不得超过一次;应由独立合格审计方执行,保护保密信息,不得干扰服务,并由客户承担费用,但审计发现 Hivewave 重大违约的情况除外。

返还与删除

服务结束或收到有效指示后,Hivewave 会在商业上合理的期间内删除或返还客户个人数据,但受技术可行性、备份轮换、拒绝联系义务、安全记录、法律保全和法定保留要求限制。对于必须保留的数据,除法定目的外,我们会将其与进一步服务处理隔离。

移除连接和 Shopify 隐私 Webhook 可能触发《隐私政策》中所述的更具体删除行为。如果产品提供导出功能,客户应在终止前导出所需信息。

美国服务提供商承诺

在美国州级隐私法律适用时,Hivewave 作为客户个人数据的服务提供商或承包方。Hivewave 不会出售相关数据或为跨情境行为广告共享;不会在协议规定业务目的之外保留、使用或披露,但法律允许的情况除外;也不会与无关来源的个人信息合并,但为提供服务且法律允许的情况除外。客户可以采取合理步骤核验合规,并要求纠正未经授权的使用。

优先顺序与联系方式

如本 DPA 与协议中的数据处理条款冲突,应以本 DPA 为准;标准合同条款适用时,应优先于二者。除数据保护法律禁止外,协议中的其他责任条款适用于本 DPA。

如对本 DPA 有疑问、异议或请求,请通过 contact@hivewave.ai 联系我们。