数据处理协议

最后更新时间:2026年4月20日

本数据处理协议(“DPA”)是 LedgerPort 使用条款(“条款”)的一部分,该协议由 LedgerPort 账户注册中确定的实体(“客户”、“控制方”、“您”或“您的”)与 PushEngage LLC(一家佛罗里达州有限责任公司,以 LedgerPort 的名义开展业务,地址位于 400 Executive Center Dr, Ste 208, West Palm Beach, Florida 33401)(“LedgerPort”、“处理方”、“我们”、“我们的”或“我们的”)之间签订。

本 DPA 适用于 LedgerPort 代表客户处理与提供 LedgerPort 数据同步服务(“服务”)相关的个人数据。如果本 DPA 与条款之间存在冲突,则在处理个人数据方面,以本 DPA 为准。

通过订阅和使用服务,客户代表自身以及在适用数据保护法律要求的情况下,代表其通过服务处理个人数据的最终客户和其他数据主体,签署本 DPA。

1. 定义

“数据保护法律” 指所有适用的与个人数据处理相关的法律法规,包括但不限于:(a)2018 年加州消费者隐私法案,经 2020 年加州隐私权法案修订(统称“CCPA”);(b)欧盟通用数据保护条例 2016/679(“GDPR”);(c)英国通用数据保护条例和 2018 年数据保护法案(“英国 GDPR”);以及(d)任何其他适用的隐私或数据保护立法。

“个人数据” 指 LedgerPort 代表客户在服务范围内处理的,与已识别或可识别的自然人相关的任何信息。这包括 CCPA 定义的“个人信息”以及 GDPR 和英国 GDPR 定义的“个人数据”。

“处理” 指对个人数据执行的任何操作或一系列操作,包括收集、记录、组织、构建、存储、改编、更改、检索、咨询、使用、通过传输披露、传播、对齐、组合、限制、删除或销毁。

“安全事件” 指 LedgerPort 在服务范围内传输、存储或以其他方式处理的个人数据的任何意外或非法销毁、丢失、更改、未经授权披露或访问。

“子处理方” 指 LedgerPort 为代表客户在服务范围内处理个人数据而聘用的任何第三方。

“标准合同条款”“SCCs” 指欧洲委员会通过的,用于将个人数据传输到第三国的标准合同条款,这些条款可能会不时被修订、取代或替换。

2. 角色和处理范围

2.1 角色

客户是客户通过服务处理的个人数据的控制者(或根据CCPA的“企业”)。LedgerPort是处理者(或根据CCPA的“服务提供商”),仅代表客户并根据客户的书面指示处理个人数据。

2.2 处理范围

处理详情如下:

处理标的:通过LedgerPort服务在客户连接的第三方平台(例如Shopify、QuickBooks Online、Xero、WooCommerce、Magento、Amazon)之间同步电子商务和财务数据。

期限:在客户订阅服务的期限内,加上终止后三十(30)个日历日的数据删除期,但须遵守任何法律或法规的保留义务。

性质和目的:在客户通过服务配置的客户连接平台之间,自动同步、转换、映射和传输电子商务和财务记录的数据。

处理的个人数据类型:

  • 姓名(客户的终端客户、联系人及账户用户的姓名)
  • 电子邮件地址
  • 电话号码
  • 实际地址(账单和配送地址)
  • 订单和交易详情(订单ID、金额、日期、明细项目)
  • 付款信息(付款方式、网关参考号 — 非完整卡号)
  • 产品购买历史
  • 账户凭证(用户名、哈希密码、OAuth令牌)

数据主体类别:

  • 客户的终端客户(其订单、联系信息和交易数据被同步的个人)
  • 客户的员工和访问服务的授权用户
  • 客户存储在连接的会计平台中的业务联系人

3. 客户义务

3.1. 客户保证:(a)根据适用的数据保护法,其收集和处理通过服务提供或可访问的个人数据具有合法依据;(b)已向数据主体提供所有必需的通知,并获得所有必要的同意或授权,这些数据主体的个人数据将通过服务进行处理;以及(c)其向LedgerPort发出的关于个人数据处理的指示符合所有适用的数据保护法。

3.2. 客户对其提供给服务或通过服务处理的个人数据的准确性、质量和合法性,以及客户获取这些数据的途径负全部责任。

3.3. 如果客户意识到任何可能影响LedgerPort履行本DPA项下义务的情况,应立即通知LedgerPort。

4. LedgerPort义务

4.1. 处理说明。 LedgerPort 应仅代表客户并按照客户的书面说明处理个人数据。客户的说明记录在:(a) 本 DPA;(b) 条款;以及 (c) 客户在服务中的同步配置设置中。如果 LedgerPort 认为某项说明侵犯了适用的数据保护法,应立即通知客户。

4.2. 保密性。 LedgerPort 应确保所有获准处理个人数据的人员均已承诺遵守保密义务或受到适当的法定保密义务约束。

4.3. 安全性。 LedgerPort 应实施并维护适当的技术和组织措施,以保护个人数据免遭未经授权或非法的处理、意外丢失、破坏或损坏。这些措施包括但不限于:

  • 在传输过程中使用 TLS/SSL 协议加密个人数据
  • 在静态时加密存储的 OAuth 令牌、凭据和其他敏感数据
  • 基于角色的访问控制,根据“需要知道”的原则限制授权人员访问个人数据
  • 定期的安全评估、漏洞扫描和渗透测试
  • 在 Google Cloud Platform 上进行安全托管,提供企业级基础设施、网络隔离和防火墙保护
  • 对可疑活动和未经授权的访问尝试进行自动监控和警报
  • 安全的软件开发生命周期实践,包括代码审查和依赖项管理
  • 员工安全意识培训

4.4. CCPA 合规性。 在 LedgerPort 代表客户处理受 CCPA 管辖的个人数据的范围内,LedgerPort:(a) 不得出售或共享(根据 CCPA 的定义)个人数据;(b) 除条款和本 DPA 中规定的业务目的外,或 CCPA 另有允许的范围外,不得为任何其他目的保留、使用或披露个人数据;(c) 不得在 LedgerPort 与客户之间的直接业务关系之外保留、使用或披露个人数据;以及 (d) 证明其理解本第 4.4 条所述的限制并将予以遵守。

4.5. 协助处理数据主体权利。 LedgerPort 应根据处理的性质,通过适当的技术和组织措施,在可能的情况下,协助客户履行其响应数据主体根据适用的数据保护法行使其权利(包括访问权、更正权、删除权、数据可携带权、限制权和反对权)的义务。如果 LedgerPort 直接收到数据主体的请求,LedgerPort 应立即将数据主体转介给客户,并通知客户该请求。

4.6. 合规协助。 LedgerPort 应协助客户确保其在适用的数据保护法项下的义务得到遵守,这些义务涉及:(a) 处理的安全性;(b) 安全事件通知;(c) 数据保护影响评估(如需要);以及 (d) 与监管机构的事先协商(如需要)。此类协助应在考虑到处理的性质和 LedgerPort 可获得的信息的情况下提供。

4.7. 数据删除。 在客户订阅终止或到期后,LedgerPort 应根据客户的选择,在三十 (30) 个日历日内删除或退还代表客户处理的所有个人数据,并删除现有副本,除非适用法律要求进一步存储。客户承认,在三十 (30) 天的删除期之后,LedgerPort 无义务维护或提供任何个人数据。

5. 安全事件通知

5.1. 通知。 LedgerPort 应在意识到安全事件后,毫不无故延误地通知客户。在可行的情况下,通知应在 LedgerPort 意识到安全事件后的七十二 (72) 小时内发出。

5.2. 通知内容。 通知应在合理可用的范围内包括:

  • 对安全事件性质的描述,包括受影响的数据主体的类别和大致数量以及受影响的个人数据记录
  • LedgerPort 的联系人的姓名和联系方式,以获取更多信息
  • 对安全事件可能后果的描述
  • 为解决安全事件已采取或拟采取的措施的描述,包括减轻其可能不利影响的措施

5.3. 合作。 LedgerPort 应与客户合作,并采取商业上合理的步骤,协助调查、减轻和补救每一次安全事件。LedgerPort 还应协助客户遵守适用的数据保护法项下的任何违约通知义务,包括加州民法典第 1798.82 条规定的加州违约通知要求。

5.4. 限制。 LedgerPort 在本第 5 条项下报告或响应安全事件的义务不是,也不会被解释为 LedgerPort 对安全事件的任何过错或责任的承认。

6. 子处理者

6.1. 授权的子处理者。 客户授予 LedgerPort 一般书面授权,允许 LedgerPort 聘请子处理者代表客户处理个人数据。授权的子处理者当前列表载于下文附表 1(子处理者列表),也可在 www.ledgerport.com/sub-processors 查阅。

6.2. 子处理者义务。 LedgerPort 应:(a) 与每位子处理者签订书面协议,该协议规定的数据保护义务不低于本 DPA 中规定的义务;(b) 对子处理者履行义务的情况,对客户承担全部责任;以及 (c) 确保每位子处理者提供充分的保证,以实施适当的技术和组织措施。

6.3. 子处理者变更。 在启用任何新的子处理者或更换现有子处理者之前,LedgerPort 应至少提前三十 (30) 天通过电子邮件通知客户。通知应指明新的子处理者,描述其处理活动,并说明其所在地。如果客户因与数据保护相关的合理理由反对新的子处理者,客户应在收到通知后的十五 (15) 天内书面通知 LedgerPort。双方应真诚合作,寻找双方都能接受的解决方案。如果在客户提出异议后的三十 (30) 天内未能达成解决方案,客户可以通过向 LedgerPort 发出书面通知,在不受到处罚的情况下终止受影响的服务。

7. 国际数据传输

7.1. 服务托管在美国的基础设施上。通过服务处理的个人数据存储在美国并在此处理。

7.2. 在个人数据处理涉及将个人数据从欧洲经济区(“EEA”)、英国或瑞士传输到未被认定为提供充分数据保护水平的国家的情况下,双方同意此类传输应受欧洲委员会通过的《标准合同条款》(委员会执行决定 (EU) 2021/914)的约束,该条款特此通过引用纳入本 DPA。对于从英国进行的传输,应适用英国信息专员办公室发布的《欧盟 SCC 国际数据传输增编》。

7.3. LedgerPort 应实施适当的补充措施,以确保传输不会损害个人数据的保护水平,并考虑到目的国的法律和惯例。

注意:LedgerPort 目前专注于美国市场。随着服务的扩展,为 EEA 和英国的客户提供服务,LedgerPort 将执行适用的《标准合同条款》,并在 www.ledgerport.com/legal 上提供给客户共同签署。

8. 审计权

8.1. LedgerPort 应根据客户的要求,提供所有合理必要的信息,以证明遵守本 DPA 和适用的数据保护法律。

8.2. 客户(或客户指定的合格的独立第三方审计师)可以对 LedgerPort 的处理活动和安全措施进行审计,但须遵守以下条件:

  • 客户应至少提前三十 (30) 天书面通知任何审计请求
  • 审计应在正常工作时间内进行,每十二 (12) 个月不超过一次,除非发生安全事件或监管要求需要进行额外审计
  • 客户应确保审计员在审计开始前签署一份LedgerPort可接受的保密协议
  • 审计应以尽量减少对LedgerPort业务运营干扰的方式进行
  • 客户应承担任何审计的费用,除非审计发现LedgerPort严重违反本DPA

8.3. 作为现场审计的替代方案,LedgerPort可自行决定向客户提供:(a) 适用的SOC 2 Type II报告、ISO 27001认证或同等第三方审计报告的副本;或 (b) 对客户合理审计问题的书面答复。在提供此类文件并合理满足客户审计要求的情况下,客户同意这应满足适用期间的审计权。

9. 责任

9.1. 双方因本DPA或与之相关的总计责任应受本条款中规定的责任限制的约束。

9.2. 本DPA中的任何内容均不限制任何一方因以下原因而产生的责任:(a) 欺诈或欺诈性失实陈述;(b) 因疏忽造成的死亡或人身伤害;或 (c) 适用法律下无法排除或限制的任何责任。

10. 条款和终止

10.1. 本DPA自客户首次订阅服务之日起生效,并在LedgerPort代表客户处理个人数据的整个期间内有效。

10.2. 在本条款终止时,LedgerPort应遵守本DPA第4.7节中规定的数据删除义务。

10.3. 第1条(定义)、第4.7条(数据删除)、第5条(安全事件通知)、第8条(审计权)、第9条(责任)以及本第10.3条在本DPA终止后仍然有效。

11. 一般规定

11.1. 适用法律。 本DPA应受佛罗里达州法律管辖,不考虑法律冲突条款,但适用数据保护法要求对特定条款适用不同管辖法律的情况除外(例如,标准合同条款应受控制方所在欧盟成员国法律管辖)。

11.2. 修订。 LedgerPort可不时更新本DPA,以反映其数据处理实践、子处理器或适用数据保护法律的变化。LedgerPort应在重大变更生效前至少三十 (30) 天通知客户。在此通知后继续使用服务即表示接受更新后的DPA。

11.3. 可分割性。 如果本DPA的任何规定被认定为无效或不可执行,其余规定仍将完全有效并继续适用。

11.4. 完整DPA。 本DPA以及条款和隐私政策,构成了双方就与服务相关的个人数据处理达成的完整协议。

11.5. 联系方式。 如有关于本DPA或LedgerPort数据处理实践的疑问或疑虑,请联系:

LedgerPort (由PushEngage LLC运营) — 隐私
400 Executive Center Dr, Ste 208
West Palm Beach, Florida 33401
电子邮件:[email protected]


附表1:授权的子处理商

生效日期为2026年4月20日。当前的子处理商列表也维护在www.ledgerport.com/sub-processors。

子处理商目的地点处理的数据
Google Cloud Platform (Google LLC)云基础设施托管、数据库托管、数据处理和存储美国通过服务处理的所有个人数据
Stripe, Inc.直接订阅的信用卡/借记卡支付处理美国客户姓名、电子邮件、账单地址、支付卡详细信息(已标记化)
Shopify Inc.Shopify安装的订阅的应用内计费;电子商务平台集成加拿大 / 美国客户姓名、电子邮件、Shopify账户ID、账单信息;按配置的电子商务数据
Intuit Inc. (QuickBooks Online)会计平台集成美国按客户配置的会计数据和客户记录
Xero Limited会计平台集成(计划中)新西兰 / 全球按客户配置的会计数据和客户记录
Lindris交易和营销电子邮件发送美国客户姓名、电子邮件地址、电子邮件内容
FreeScout (自托管)客户支持工单管理美国(托管在 LedgerPort 基础架构上)客户姓名、电子邮件地址、支持工单内容
Google LLC(分析)网站和产品使用分析美国IP 地址(匿名化)、设备信息、浏览行为、使用数据
Meta Platforms, Inc.营销活动衡量和广告美国IP 地址、设备信息、浏览行为(通过像素)

此子处理方列表可能会根据本 DPA 的第 6.3 条进行更改。在聘用任何新的子处理方之前,客户将至少提前三十 (30) 天收到通知。


附表 2:技术和组织措施

LedgerPort 实施以下技术和组织措施来保护通过服务处理的个人数据:

访问控制

  • LedgerPort 管理访问的多因素身份验证
  • 所有内部系统的基于角色的访问控制 (RBAC)
  • 最小权限原则应用于所有人员和服务账户
  • 所有人员的唯一用户凭证;禁止共享账户
  • 员工入职和离职时自动配置和取消配置访问权限

加密

  • 所有传输中的数据使用 TLS 1.2 或更高版本
  • 静态存储的 OAuth 令牌和敏感凭证使用 AES-256 加密
  • Google Cloud Platform 静态存储的所有数据的默认加密
  • 加密的数据库备份

网络安全

  • Web 应用程序防火墙 (WAF) 保护面向公众的端点
  • 生产、暂存和开发环境之间的网络分段和隔离
  • DDoS 缓解服务
  • 入侵检测和防御系统
  • 对外部和内部系统进行定期漏洞扫描

应用程序安全

  • 安全的软件开发生命周期 (SDLC),包含安全审查
  • 依赖项漏洞扫描和自动修补
  • 输入验证和输出编码以防止注入攻击
  • 定期进行以安全为重点的代码审查
  • CI/CD管道中的自动化安全测试

数据处理

  • 个人数据按客户账户隔离;无跨租户数据访问
  • 账户终止后三十 (30) 天内自动删除数据
  • 同步日志和审计跟踪按订阅计划保留期维护
  • OAuth令牌加密并与应用程序数据分开存储
  • 备份数据加密,仅用于灾难恢复目的

监控与事件响应

  • 基础设施和应用程序运行状况的24/7自动化监控
  • 集中式日志记录,具有防篡改日志存储
  • 有明确升级程序的已记录事件响应计划
  • 定期事件响应演习和桌面演练
  • 事后审查和补救跟踪

人员

  • 对所有有权访问生产系统的员工进行背景调查
  • 所有人员签署保密协议
  • 年度安全意识培训
  • 清空桌面和屏幕锁定策略

业务连续性

  • 自动每日数据库备份,具有地理冗余
  • 具有明确恢复时间目标 (RTO) 和恢复点目标 (RPO) 的灾难恢复计划
  • 定期备份恢复测试