注意:葡萄牙语版本为具有法律约束力的版本。本译文仅供参考。
数据处理协议(DPA)
最后更新:2026 年 4 月 5 日
1. 协议双方与适用范围
本数据处理协议(下称"DPA")由以下双方订立:
- 控制者 — 订购 ChatSense 服务的客户组织,其决定处理其最终客户个人数据的目的和方式。
- 处理者 — VertexHub do Brasil Ltda(下称"ChatSense"、"我们"),其代表控制者并按照控制者的指示处理个人数据。
适用范围:本 DPA 适用于通过 ChatSense 平台处理的控制者最终客户的全部个人数据, 是服务条款和隐私政策的补充。如本 DPA 与服务条款发生冲突, 在个人数据处理事项上以本 DPA 的规定为准。
2. 定义
就本 DPA 而言,下列术语具有以下含义,与 LGPD(巴西《通用数据保护法》,第 13,709/2018 号法律)及 GDPR(欧盟第 2016/679 号条例)保持一致:
- 个人数据 — 与已识别或可识别的自然人相关的任何信息(LGPD 第 5 条第 I 项;GDPR 第 4 条第 1 项)。
- 处理 — 对个人数据实施的任何操作,包括收集、接收、存储、修改、传送、转移、传播、提取和删除(LGPD 第 5 条第 X 项;GDPR 第 4 条第 2 项)。
- 控制者 — 有权就个人数据处理作出决定的自然人或法人(LGPD 第 5 条第 VI 项;GDPR 第 4 条第 7 项)。
- 处理者 — 代表控制者处理个人数据的自然人或法人(LGPD 第 5 条第 VII 项;GDPR 第 4 条第 8 项)。
- 次级处理者 — 由处理者委托、代表控制者执行特定个人数据处理活动的第三方。
- 个人数据泄露 — 导致个人数据被未经授权访问、销毁、丢失、篡改或披露的安全事件(LGPD 第 46 条;GDPR 第 4 条第 12 项)。
- ANPD — Autoridade Nacional de Proteção de Dados(巴西国家数据保护局),负责监督巴西个人数据保护的机构(LGPD 第 55-A 条)。
- 监管机构 — 负责在其辖区内监督数据保护立法适用情况的独立公共机构(GDPR 第 4 条第 21 项)。
3. 协议标的与期限
标的:本 DPA 规定了处理者(ChatSense)代表控制者(客户组织)处理个人数据的条款与条件, 处理目的仅限于提供 ChatSense 全渠道客户服务平台的服务。
期限:本 DPA 在控制者与处理者之间的主协议(服务条款)存续期间持续有效, 并延续至全部个人数据按照本协议的规定被返还或删除为止。
4. 处理的性质与目的
处理者仅为以下目的处理个人数据:
- 全渠道消息的接收、存储与传输 — 处理通过 WhatsApp、Instagram 私信、Facebook Messenger、Telegram、电子邮件和在线聊天收发的通信。
- 人工智能处理 — 使用语言模型(LLM)进行自动回复生成、回复建议、摘要及会话分类,详见人工智能政策。
- 媒体存储 — 安全存储互动过程中收发的媒体文件(图片、音频、视频、文档)。
- 情感分析 — 对最终客户在互动中表达的情感进行自动分类。
- 汇总报告生成 — 就服务量、绩效和服务质量生成分析和统计报告,并在可能的情况下使用匿名化或汇总数据。
5. 所处理的个人数据类型
在提供服务的过程中,处理者可能处理以下类型的个人数据:
- 身份信息 — 姓名、电话号码、电子邮件地址。
- 通信内容 — 在所有受支持渠道上收发的文本消息。
- 媒体文件 — 互动过程中分享的图片、录音、视频和文档。
- 位置数据 — 最终客户自愿分享的位置信息(例如通过 WhatsApp)。
- 技术元数据 — IP 地址、浏览器 user-agent、交互时间戳、会话标识符。
- CRM 数据 — 公司、职务/角色、证件号(CPF/CNPJ)、网站、出生日期及其他联系人信息补充字段。
6. 数据主体类别
所处理的个人数据涉及以下类别的数据主体:
- 最终客户与联系人 — 通过与 ChatSense 平台集成的客户服务渠道,与订购组织(控制者)互动的个人。
- 聊天组件访客 — 访问并使用嵌入在订购组织网站中的在线聊天组件的用户。
- 营销活动接收者 — 接收订购组织通过平台发送的营销活动信息的个人。
7. 处理者(ChatSense)的义务
处理者承诺:
7.1 书面指示
仅根据控制者的书面指示处理个人数据, 包括载于本 DPA、服务条款及任何附加书面指示中的指示。 如处理者认为控制者的某项指示违反适用的数据保护法律, 处理者应立即告知控制者。
7.2 保密
确保所有获授权处理个人数据的人员均已承担保密义务, 无论是通过保密协议(NDA)、合同条款还是同等的法律义务。
7.3 技术与组织措施
依据 LGPD 第 46 条和 GDPR 第 32 条,实施并维持与处理风险相称的适当技术与组织措施, 以确保相应的安全水平。已实施的措施详见本 DPA 的 附件:技术与组织措施(TOMs)(第 13 节)。
7.4 泄露通知
依据 LGPD 第 48 条和 GDPR 第 33 条,在知悉事件后最迟 72(七十二)小时内, 将任何个人数据泄露通知控制者。 通知应包含本 DPA 第 11 节所列的信息。
7.5 数据主体权利
通过适当的技术和组织手段,协助控制者履行其响应数据主体行使权利请求的义务, 包括访问、更正、删除、可携带以及反对处理。
7.6 数据保护影响评估(DPIA)
在适用的情况下,通过提供有关所执行处理操作的必要信息, 协助控制者开展数据保护影响评估(DPIA)。
7.7 数据的返还或删除
协议终止时,根据控制者的选择,将全部个人数据返还给控制者或予以安全删除 (包括现有副本),除非适用法律要求保留该等数据。 控制者在协议终止后有 30(三十)天的期限, 可在数据删除前请求导出其数据。
8. 次级处理者
8.1 已授权的次级处理者
控制者授权处理者委托以下次级处理者执行特定的处理活动:
- Google Cloud(Gemini API) — 人工智能推理,用于回复生成、情感分析、摘要及会话分类。所在地:美国。
- OpenAI — 为语义搜索(RAG)生成向量嵌入。所在地:美国。
- Meta Platforms — 通过 WhatsApp Business API、Instagram 私信和 Facebook Messenger 收发消息。所在地:美国 / 爱尔兰。
- Telegram — 通过 Telegram Bot API 收发消息。所在地:阿拉伯联合酋长国。
- Stripe — 支付处理与订阅管理。所在地:美国。
- Asaas — 支付处理与订阅管理(巴西市场)。所在地:巴西。
8.2 变更通知
处理者应至少提前 15(十五)天就次级处理者的新增或更换通知控制者, 并提供次级处理者的名称、处理的性质及其所在地。
8.3 反对权
控制者可在收到通知后 15 天内,以书面形式反对次级处理者的新增或更换。 如反对意见无法得到合理解决,控制者可无违约金地终止协议。
8.4 责任
处理者就其次级处理者义务的履行,仍对控制者承担全部责任。 处理者应与每一次级处理者签订协议,施加与本 DPA 所规定义务同等的数据保护义务。
9. 国际数据传输
9.1 向第三国传输
由于委托了第 8 节所列的次级处理者,个人数据可能被传输至巴西境外, 特别是美利坚合众国。该等传输依照 LGPD 第 33 条和 GDPR 第五章的规定进行。
9.2 传输机制
- 标准合同条款(SCCs) — 对于向美国的传输(Google、OpenAI、Meta、Stripe),处理者采用经欧盟委员会批准的标准合同条款,并在必要时辅以额外措施。
- 充分性认定 — 在可用且适用的情况下,处理者以 ANPD 或欧盟委员会作出的充分性认定作为传输依据。
- 特定同意 — 在其他机制不适用的情况下,控制者应就国际传输取得数据主体特定且显著的同意(LGPD 第 33 条第 VIII 项)。
9.3 传输最小化
处理者采取措施尽量减少跨境传输的个人数据。 向量嵌入本地存储在 PostgreSQL 数据库(pgvector 扩展)中, 不与第三方共享。仅将 AI 推理严格必需的内容发送给 LLM 提供商。
10. 数据主体权利
10.1 协作
处理者应与控制者协作,落实数据主体的权利请求, 依据 LGPD 第 17 至 22 条以及 GDPR 第 15 至 22 条的规定,包括:
- 确认是否存在数据处理
- 访问个人数据
- 更正不完整、不准确或过时的数据
- 对不必要或过度的数据进行匿名化、封锁或删除
- 数据可携带
- 删除基于同意处理的个人数据
- 撤回同意
10.2 可用工具
ChatSense 提供以下 API 端点,以便于数据主体行使权利:
/gdpr-export— 以结构化、机器可读的格式完整导出数据主体的全部个人数据。/gdpr-erase— 不可逆地删除数据主体的全部个人数据,包括消息、媒体、元数据和 CRM 记录。
10.3 时限
处理者应协助控制者在适用法律规定的时限内响应数据主体的请求: 依据 LGPD(第 18 条第 5 款)为 15(十五)天, 依据 GDPR(第 12 条第 3 款)为 1(一)个月,复杂情形下可再延长 2 个月。
11. 数据泄露通知
11.1 通知时限
依据 LGPD 第 48 条以及 GDPR 第 33 条和第 34 条, 处理者应在知悉事件后最迟 72(七十二)小时内, 将任何个人数据泄露通知控制者。
11.2 通知内容
泄露通知至少应包含以下信息:
- 泄露的性质 — 事件描述,包括泄露类型(未经授权访问、丢失、篡改、披露)。
- 受影响数据的类别和数量 — 被泄露的个人数据类型,以及受影响的数据主体和记录的大致数量。
- 已采取的措施 — 为减轻泄露影响而已采取或拟采取的遏制、缓解和补救行动。
- 联系人 — 数据保护负责人(DPO)或事件管理负责人的姓名和联系方式。
- 可能的后果 — 对泄露给受影响数据主体可能造成的后果的评估。
11.3 事件协作
处理者应与控制者充分协作,按照适用法律的要求, 开展事件调查、补救,并向主管机关(ANPD、监管机构) 和受影响的数据主体进行通报。
12. 审计
12.1 审计权
控制者有权要求处理者提供其遵守本 DPA 及适用数据保护法律 所规定义务的证明材料。
12.2 文档与报告
应请求,ChatSense 提供以下合规证明材料:
- 安全报告和漏洞评估
- 适用的认证和合规证明
- 渗透测试(pentest)结果
- 内部系统审计记录
- 已实施的技术与组织措施的文档
12.3 现场审计
控制者可进行现场审计,但须符合以下条件:
- 事先通知 — 至少提前 30(三十)天发出书面通知。
- 时间安排 — 审计应在工作时间内进行,以尽量减少对运营的干扰。
- 费用 — 审计费用完全由提出请求的控制者承担。
- 保密 — 审计人员应在审计开始前签署保密协议。
- 范围 — 审计仅限于代表提出请求的控制者执行的处理操作,不涉及其他控制者的数据。
13. 附件:技术与组织措施(TOMs)
处理者实施以下技术与组织措施,以确保代表控制者处理的个人数据的安全:
13.1 加密
- 静态加密 — 对存储的敏感数据采用 AES-256-GCM 加密,包括渠道令牌、凭据和 API 密钥。
- 传输加密 — 客户端与服务器、服务器与数据库、服务器与外部提供商之间的所有通信均采用 TLS 1.2/1.3。
- 密码 — 采用 Argon2id 进行哈希(一种可抵御 GPU 和基于内存攻击的算法),防止存储的密码被还原。
13.2 多租户隔离
- 行级安全(RLS) — PostgreSQL 中的行级安全策略,确保每个组织仅能访问其自身数据,租户之间完全隔离。
13.3 身份验证与访问控制
- 多因素认证(MFA/TOTP) — 支持基于 TOTP 的双因素认证,用于平台访问。
- RBAC(基于角色的访问控制) — 基于角色的访问控制,按功能进行细粒度授权。
- SSRF 防护 — 在自动化 webhook 中拦截指向 RFC-1918、环回和 ULA 地址的请求,防止 SSRF 攻击。
13.4 审计与监控
- 审计日志 — 完整记录管理操作,包括 IP 地址、user-agent、时间戳和用户身份标识。
- 基础设施监控 — 使用 Prometheus 和 Grafana 对系统指标、性能和可用性进行持续监控。
- 错误跟踪 — 使用 Sentry 进行实时错误检测、记录和告警。
13.5 备份与恢复
- 自动备份 — 定期进行数据库备份并自动轮换,确保在发生事件时具备恢复能力。
13.6 基础设施
- Kubernetes — 容器编排,具备命名空间隔离、网络策略和自动更新。
- Envoy Gateway — API 网关,支持 HTTP/3、速率限制以及 DDoS 攻击防护。
联系方式
如对本数据处理协议有任何疑问:
ChatSense — VertexHub do Brasil Ltda
CNPJ: 68.119.875/0001-40
一般联系邮箱:contato@chatsense.app
数据保护负责人(DPO):privacidade@chatsense.app
安全事宜:seguranca-ia@chatsense.app