# SiMobiX 数据处理协议 (Data Processing Agreement)
生效日期:2026年6月15日 | 版本:V1.0
更新日期:2026年6月15日
| 版本 | 日期 | 主要修订内容 |
| V1.0 | 2026-06-15 | 首次发布 |
引言
本数据处理协议(以下简称"本DPA")是杭州长翎网络技术有限公司(以下简称"SiMobiX"或"受托处理者")与企业客户(以下简称"企业"或"个人信息处理者")之间关于 SiMobiX 企业版服务中个人信息及企业数据委托处理的专项协议。本DPA作为企业版服务合同的附件一并签署生效,构成《SiMobiX 用户服务协议》不可分割的一部分。 请您仔细阅读本DPA,特别是以 加粗 方式标注的责任划分条款和数据安全条款。
第一条 定义
除非本DPA另有明确约定,下列术语具有如下含义:
- 个人信息处理者: 指企业,即自主决定处理目的和处理方式的组织;
- 个人信息受托处理者: 指SiMobiX,即接受企业委托按照委托目的和处理方式处理个人信息的组织;
- 个人数据: 指企业通过SiMobiX企业版服务处理的与已识别或可识别自然人有关的各种信息;
- 企业数据: 指企业在SiMobiX企业版中上传的业务数据,包括但不限于客户信息、报价单、贸易合同、组织架构;
- 处理: 指对个人数据执行的任何操作,包括收集、记录、组织、存储、改编、检索、使用、传输、删除等;
- 数据主体: 指个人数据所对应的自然人;
- 安全事件: 指导致个人数据或企业数据泄露、损毁、丢失的事件。
第二条 角色与职责划分
2.1 个人信息处理者(企业)的职责
企业作为个人信息处理者,承担以下首要职责:
- 确定数据处理的目的、方式和范围;
- 向数据主体履行告知义务并获取合法同意;
- 响应数据主体提出的查阅、更正、删除等请求;
- 对SiMobiX的数据处理活动进行监督;
- 如涉及算法推荐或生成式AI服务,自行完成算法备案和安全评估。
2.2 个人信息受托处理者(SiMobiX)的职责
SiMobiX作为受托处理者,承担以下职责:
- 按照企业确定的处理目的和方式处理个人数据;
- 采取必要的安全措施保障数据处理安全;
- 协助企业响应数据主体的合法请求;
- 安全事件发生时及时通知企业;
- 委托关系终止后,按企业要求返还或删除个人数据。
第三条 数据处理范围
3.1 委托处理的个人数据类别
SiMobiX仅在以下范围内处理企业的个人数据:
- 员工信息: 姓名、邮箱、职务、组织架构,用于企业组织创建和权限分配;
- 客户信息: 客户名称、联系方式、交易记录,仅用于知识库检索和智能体RAG功能;
- 业务文档: 报价单、PI、贸易合同、物流单据,用于知识库构建和智能体技能调用。
3.2 处理方式
- 加密存储于中国境内服务器独立隔离区;
- 对上传文档进行语义切片和索引构建,仅用于授权的智能体检索;
- 将检索结果传送至企业指定的底层模型平台进行推理;
- 对匿名化后的运行数据进行使用量统计(须企业单独授权)。
3.3 处理限制
SiMobiX不得实施以下行为:
- 超出委托范围处理个人数据;
- 将个人数据向企业以外的第三方提供(法律要求除外);
- 将个人数据用于商业营销或广告投放;
- 在委托关系存续期间,将个人数据转让给其他组织或个人。
2. 将个人数据用于训练任何模型(包括自有模型或第三方模型);
第四条 数据安全措施
4.1 技术措施
SiMobiX采取以下技术措施保护企业数据:
- AES-256加密存储所有敏感数据(密码、身份证号、银行账号等);TLS 1.3加密所有网络传输;
- 企业版数据存储于独立加密隔离区,与其他用户数据物理分离;
- 基于角色的访问控制(RBAC),员工仅可在授权范围内接触数据;
- 完整的操作审计日志,记录所有数据访问和处理行为;
- 每日增量备份,每周全量备份,异地灾备存储。
4.2 组织措施
- 所有接触企业数据的员工须签署保密协议并接受年度信息安全培训;
- 定期进行安全漏洞扫描和第三方渗透测试(至少每年一次);
- 建立内部信息安全事件响应团队,7×24小时安全事件响应。
4.3 安全事件响应
如发生涉及企业数据的安全事件:
- SiMobiX在确认事件后48小时内以电话和邮件方式通知企业安全负责人;
- 提供事件详情、影响范围和已采取的补救措施;
- 在15个工作日内提供完整的事件调查报告;
- 企业有权要求SiMobiX采取额外的补救措施。
第五条 数据主体权利协助
5.1 协助范围
SiMobiX须协助企业响应数据主体的以下请求,在5个工作日内提供必要技术支持:
- 查阅权: 查询并提供数据主体在平台中的个人数据记录;
- 更正权: 按企业指示更正数据主体的个人数据;
- 删除权: 按企业指示删除数据主体在平台中的个人数据(包括知识库中的引用);
- 导出权: 提供数据主体个人数据的可读副本(JSON/CSV格式);
- 撤回同意权: 按企业指示停止对数据主体个人数据的进一步处理。
5.2 企业自行承担的义务
企业须自行承担以下义务,SiMobiX不代为履行:
- 向数据主体履行告知义务;
- 获取数据主体的合法同意;
- 处理数据主体提出的投诉和索赔。
第六条 跨境数据传输
6.1 默认境内存储
SiMobiX在中国境内运营中收集的企业数据,默认存储于中国境内服务器,不传输至境外。
6.2 跨境场景
当企业选择将智能体适配至境外服务器所在的平台时:
- 此类跨境传输由企业作为个人信息处理者决定和控制;
- SiMobiX在技术上提供脱敏和加密传输支持,但不承担因企业的跨境配置导致的数据合规风险。
2. 企业须自行承担出境合规责任,包括但不限于完成数据出境安全评估及备案;
第七条 审计权
7.1 审计权
企业有权每12个月对SiMobiX执行本DPA的情况进行一次审计,或发生重大安全事件后要求审计,包括:
- 审查数据处理日志和安全措施实施情况;
- 验证个人数据是否仅按委托范围处理;
- 检查数据隔离和加密措施的有效性。
7.2 审计配合
SiMobiX应在收到审计通知后15个工作日内提供必要的审计材料和访问权限。审计应提前至少15个工作日书面通知,在正常工作时间内进行,不得干扰SiMobiX正常业务运营。审计费用由企业承担。
第八条 DPA的终止
8.1 终止条件
本DPA在以下情况下终止:企业版服务订阅到期或终止;企业书面通知终止本DPA;SiMobiX因企业严重违反本DPA而单方终止。
8.2 终止后的数据处理
DPA终止后,SiMobiX须在30日内:
- 将企业全量数据以标准格式(JSON/CSV)导出并交付企业;
- 经企业确认接收后,删除服务器上企业所有的个人数据和企业数据;
- 删除知识库语义索引及切片文本;
- 提供书面数据删除确认证明。
8.3 例外保留
以下数据不受删除要求约束:
- 法律法规要求留存的网络运行日志(不少于6个月);
- 已完全匿名化且无法重新识别的统计分析数据;
- 企业明确书面要求保留的特定数据集。
第九条 责任限制
9.1 责任上限
SiMobiX因违反本DPA导致的企业损失,累计赔偿责任上限为过去12个月内企业向SiMobiX实际支付的服务费用总额。
9.2 免责情形
以下情形SiMobiX不承担责任:
- 因企业提供的指令或数据本身违法导致的问题;
- 因企业未履行出境合规义务导致的跨境风险;
- 因不可抗力导致的服务中断。
杭州长翎网络技术有限公司
最后更新日期:2026年6月15日
*本DPA作为企业版服务合同的附件一并签署。如您对本DPA有任何疑问,请联系:dpa@simobix.com*
签署页
本DPA由以下双方签署生效:
| 项目 | 个人信息处理者(企业) | 个人信息受托处理者(SiMobiX) |
| 企业/公司全称 | ___________ | 杭州长翎网络技术有限公司 |
| 统一社会信用代码 | ___________ | (依营业执照) |
| 签署人姓名 | ___________ | _________________ |
| 签署人职务 | ___________ | _________________ |
| 签署日期 | ___________ | _________________ |
| 企业公章 | (盖章处) | (盖章处) |