Este Acordo de Processamento e Segurança de Dados ("DPSA") faz parte integrante e é complementar ao acordo entre o Cliente e a Tencent Cloud International Pte. Ltd. ("TCI", "nós", "nos") para o fornecimento do Tencent WorkBuddy Enterprise (o "Serviço") disponibilizado através da plataforma Tencent Cloud International em https://www.tencentcloud.com/ (o "Acordo Principal"). Este DPSA rege o processamento pela TCI, como processador, dos Dados Pessoais do Cliente relacionados ao Serviço.
Como o Tencent WorkBuddy Enterprise é um produto de IA agêntica que não se enquadra em nenhuma categoria padrão de produtos do Tencent Cloud International, este DPSA é um acordo de processamento autônomo e específico do produto e opera em adição ao (e, em relação ao Tencent WorkBuddy Enterprise, prevalece sobre o) DPSA abrangente do Tencent Cloud International (que também se aplica). Na eventualidade de qualquer conflito entre este DPSA e o DPSA abrangente do Tencent Cloud International, este DPSA prevalecerá. 1. Definições
1.1 Os termos não definidos aqui têm o significado atribuído no Acordo Principal ou, quando aplicável, nas Leis de Proteção de Dados relevantes.
1.2 "Lei Aplicável" significa qualquer um dos seguintes, em qualquer jurisdição, na medida em que se aplique a uma parte:
(a) qualquer estatuto, diretiva, ordem, diploma, regulamento, postura municipal, ordenança ou legislação subordinada em vigor de tempos a tempos;
(b) o direito consuetudinário e o direito de equidade;
(c) qualquer ordem judicial vinculativa, sentença ou decreto;
(d) qualquer código setorial aplicável, política ou norma exigível por lei; e
(e) qualquer diretriz aplicável, declaração de prática, política, regra ou ordem emitida por uma autoridade regulatória competente que seja vinculativa para as partes.
1.3 "BYOK" significa o modelo de traga-a-sua-própria-chave sob o qual o Cliente seleciona e fornece o modelo de linguagem grande ("LLM") e as chaves de API associadas utilizadas com o Serviço.
1.4 "Conteúdo do Cliente" significa os Inputs e Outputs, conteúdo de mensagens instantâneas trocado através de canais integrados, embeddings vetoriais do conteúdo do Cliente e as definições de configuração do Cliente, que são submetidos ou gerados através do Serviço.
1.5 "Dados Pessoais do Cliente" significa quaisquer dados pessoais contidos no Conteúdo do Cliente que a TCI trata em nome do Cliente ao abrigo deste DPSA, conforme descrito adicionalmente no Anexo A.
1.6 "Leis de Proteção de Dados" significa todas as leis de proteção de dados e privacidade aplicáveis ao processamento dos Dados Pessoais do Cliente ao abrigo deste DPSA, em cada caso conforme alterada, consolidada, reeditada ou substituída de tempos a tempos.
1.7 "Controlador", "Processador", "Titular dos Dados", "Violação de Dados Pessoais" e "Subprocessador" têm os significados atribuídos pelas Leis de Proteção de Dados aplicáveis.
1.8 "Inputs" significam prompts do usuário, conteúdo de input de qualquer forma e formato (como texto, voz ou quaisquer arquivos carregados e conteúdo compartilhado) e instruções fornecidas nas sessões de chat, codificação e agênticas e conteúdo relacionado.
1.9 "Medida de Exportação Legal" significa um método que permite a transferência legal de Dados Pessoais de um exportador de dados para um importador de dados, conforme pode ser estipulado pelas Leis de Proteção de Dados ou por uma Autoridade Supervisora de tempos a tempos, e que pode incluir (dependendo da Lei Aplicável) termos de transferência prescritos pelas Leis de Proteção de Dados, ou registro prévio, licenciamento ou permissão de uma Autoridade Supervisora.
1.10 "Outputs" significam os registros de conversação e diálogo com o Serviço, respostas e ações geradas com base nos seus Inputs.
1.11 "Autoridade Supervisora" refere-se a uma autoridade regulatória com jurisdição competente em relação a uma Lei de Proteção de Dados.
1.12 "RPC" significa a região continental da República Popular da China e, para os fins deste acordo, exclui as Regiões Administrativas Especiais de Hong Kong e Macau e a região de Taiwan.
1.13 "Usuário" significa um administrador ou usuário final autorizado do Cliente.
2. Papéis das Partes
2.1 As partes reconhecem que, em relação aos Dados Pessoais do Cliente contidos no Conteúdo do Cliente, o Cliente é o Controlador e a TCI é o Processador atuando em nome do Cliente e de acordo com as suas instruções documentadas.
2.3 O Cliente declara e garante que forneceu todas as notificações necessárias e obteve todos os consentimentos necessários dos seus Usuários ou estabeleceu outra base legal válida ao abrigo da Lei de Proteção de Dados aplicável com relação ao processamento dos Dados Pessoais do Cliente, incluindo a transferência dos Dados Pessoais do Cliente para a TCI para processamento.
3. Âmbito e Instruções
3.1 A TCI tratará os Dados Pessoais do Cliente apenas: (a) para fornecer e operar o Serviço de acordo com o Acordo Principal; (b) de acordo com as instruções documentadas do Cliente, que incluem o Acordo Principal, este DPSA, bem como quaisquer instruções fornecidas através da console de administração do Cliente, incluindo no que respeita a transferências. A TCI notificará o Cliente prontamente se não conseguir cumprir este DPSA ou quaisquer instruções documentadas dadas pelo Cliente.
3.2 O objeto, duração, natureza e finalidade do processamento, os tipos de Dados Pessoais do Cliente e as categorias de Titulares dos Dados estão estabelecidos no Anexo A.
3.3 Apenas BYOK e reencaminhamento: o Cliente reconhece que o Serviço suporta um modelo BYOK. Nesses casos, o Serviço reencaminha o Conteúdo do Cliente para os fornecedores de LLM selecionados para inferência e devolve os Outputs aos Usuários.
3.4 A TCI informará o Cliente se, na sua opinião, uma instrução infringir as Leis de Proteção de Dados aplicáveis.
4. Confidencialidade
4.1 A TCI garantirá que as pessoas autorizadas a tratar Dados Pessoais do Cliente estão sujeitas a obrigações de confidencialidade apropriadas e estão sujeitas a revisão, e que o acesso aos Dados Pessoais do Cliente é estritamente limitado ao pessoal que o requer para fornecer o Serviço.
5. Medidas de Segurança
5.1 Tendo em conta o estado da técnica, os custos de implementação e a natureza, âmbito, contexto e finalidades do processamento, a TCI implementará medidas técnicas e organizacionais adequadas para garantir um nível de segurança apropriado ao risco. Estas medidas estão estabelecidas no Anexo B.
5.2 O Cliente é responsável pela sua própria configuração e uso do Serviço, incluindo a gestão de permissões de membros através do console de administração, o controle dos direitos de acesso ao Conteúdo do Cliente, a seleção de fornecedores de LLM, Skills e conectores, e a segurança das chaves de API que fornece.
6. Subprocessamento e Terceiros
6.1 O Cliente fornece uma autorização geral para a TCI contratar Subprocessadores para apoiar o fornecimento do Serviço, incluindo, mas não se limitando aos do Anexo C. A TCI imporá obrigações de proteção de dados a tais Subprocessadores que não sejam menos protetoras do que as deste DPSA, através de acordos de processamento de dados e cartas de compromisso, e permanecerá responsável pelo seu desempenho.
6.2 Terceiros selecionados pelo Cliente. O Cliente e os seus Usuários podem selecionar e autorizar fornecedores de LLM de terceiros (através de BYOK), Skills, conectores de MCP e plataformas de IM. Tais terceiros atuam como controladores independentes ou processadores independentes contratados pelo Cliente, e tratam o Conteúdo do Cliente de acordo com os seus próprios termos e políticas de privacidade. Não são Subprocessadores da TCI, e a TCI não é responsável pelo seu processamento.
6.3 A TCI informará o Cliente sobre qualquer adição ou substituição pretendida de Subprocessadores, dando ao Cliente a oportunidade de se opor por motivos razoáveis de proteção de dados.
7. Transferências Internacionais
7.1 Na medida exigida pelas Leis de Proteção de Dados e quando a Tencent trata Dados Pessoais num País Terceiro e está atuando como importador de dados, a Tencent garantirá que a transferência de Dados Pessoais seja realizada utilizando uma Medida de Exportação Legal. Na medida em que tal Medida de Exportação Legal exija:
(a) um contrato impondo salvaguardas apropriadas sobre a transferência e processamento de tais Dados Pessoais (que não seja de outra forma satisfeito por este DPSA);
(b) uma descrição do Processamento de Dados Pessoais contemplado ao abrigo deste DPSA; e
(c) uma descrição das medidas técnicas e organizacionais a serem implementadas pelo importador de dados.
7.2 As partes concordam que a descrição das atividades de Processamento estabelecida no Anexo A (Detalhes do Processamento), e a descrição das medidas técnicas e organizacionais estabelecida no Anexo B (Medidas Técnicas e Organizacionais de Segurança), aplicar-se-ão mutatis mutandis em benefício de tal transferência, e em relação a qualquer transferência subsequente dos Dados Pessoais por esse importador de dados a outra pessoa, a outra pessoa cumprirá as mesmas obrigações do importador.
8. Assistência ao Cliente
8.1 Tendo em conta a natureza do processamento, a TCI assistirá o Cliente tomando medidas apropriadas, na medida do possível, no cumprimento das obrigações do Cliente de responder a pedidos de Titulares dos Dados que exerçam os seus direitos. O Serviço fornece ferramentas de autosserviço: os administradores empresariais podem realizar gestão de membros e configuração através do console de administração.
8.2 A TCI assistirá o Cliente na garantia de conformidade com as suas obrigações de segurança, notificação de violação e, quando aplicável, avaliação de impacto sobre a proteção de dados, tendo em conta as informações disponíveis para a TCI.
9. Violação de Dados Pessoais
9.1 A TCI notificará o Cliente sem demora indevida após ter conhecimento de uma Violação de Dados Pessoais que afete Dados Pessoais do Cliente, e fornecerá ao Cliente informações suficientes para permitir ao Cliente cumprir quaisquer obrigações de reporte ou notificação da violação ao abrigo das Leis de Proteção de Dados aplicáveis.
9.2 A TCI mantém mecanismos de alerta precoce e planos de resposta a incidentes, e tomará medidas razoáveis para mitigar os efeitos de, e minimizar quaisquer dananos resultantes de, uma Violação de Dados Pessoais.
10. Módulos
10.1 Os seguintes Módulos aplicar-se-ão e serão incorporados por referência neste DPSA:
11. Retenção, Devolução e Exclusão
11.1 Ao término do Serviço, a TCI excluirá ou devolverá, à escolha do Cliente, os Dados Pessoais do Cliente na posse da TCI, e excluirá as cópias existentes, a menos que a lei aplicável exija armazenamento continuado.
12. Auditoria
12.1 A TCI disponibilizará ao Cliente informações razoavelmente necessárias para demonstrar a conformidade com este DPSA e permitirá e contribuirá para auditorias, incluindo inspeções, conduzidas pelo Cliente ou por um auditor mandatado pelo Cliente, sujeito a aviso e frequência razoáveis, obrigações de confidencialidade e requisitos de segurança e operacionais da TCI.
13. Disposições Gerais
13.1 Na eventualidade de qualquer conflito entre este DPSA e o Acordo Principal ou o DPSA abrangente com relação ao processamento dos Dados Pessoais do Cliente para o Tencent WorkBuddy Enterprise, este DPSA prevalece.
13.2 Este DPSA é regido pela lei e está sujeito à jurisdição especificada no Acordo Principal, exceto na medida em que as Leis de Proteção de Dados exijam o contrário.
14. Requisitos Específicos por Jurisdição
Coreia do Sul
14.1 Se e na medida em que a Política de Segurança da Tencent seja insuficiente para cumprir os requisitos aplicáveis ao abrigo das leis e regulamentos de privacidade sul-coreanos, a Tencent tomará medidas adicionais de tempos a tempos para cumprir tais requisitos (conforme aplicável a um destinatário no estrangeiro de Dados Pessoais), incluindo:
(a) Artigos 28 e 63 da Lei sobre a Promoção do Uso de Redes de Informação e Comunicações e a Proteção de Informações (a "Lei de Redes TIC");
(b) Artigos 15 e 67 do Decreto de Execução promulgado ao abrigo da Lei de Redes TIC;
(c) as Diretrizes para Medidas Técnicas e Administrativas para a Proteção de Informações Pessoais (emitidas pela Korea Communications Commission);
(d) Artigo 29 da Lei de Proteção de Informações Pessoais (a "PIPA");
(e) Artigo 30 do Decreto de Execução promulgado ao abrigo da PIPA; e
(f) as Diretrizes para Medidas de Segurança para a Segurança de Informações Pessoais (emitidas pelo Ministério do Interior e Segurança), conforme os anteriores possam ser alterados e/ou complementados de tempos a tempos.
14.2 A Tencent irá:
(a) utilizar os Dados Pessoais apenas para o propósito de e dentro do âmbito do trabalho confiado;
(b) concordar em estar sujeita à formação e supervisão pelo Cliente do processamento dos Dados Pessoais pela Tencent; e
(c) concordar em estar sujeita à supervisão e auditoria pelas autoridades regulatórias relevantes, e pelo Cliente (mediante aviso prévio razoável e não mais do que uma vez por ano civil).
14.3 A Tencent compensará o Cliente e quaisquer Titulares dos Dados relevantes por quaisquer e todos os danos, responsabilidades, custos e despesas decorrentes de qualquer violação das obrigações da Tencent ao abrigo deste DPSA ou ao abrigo das leis de proteção de dados sul-coreanas.
Macau
14.4 A nomeação da Tencent como Processador, bem como a nomeação de subprocessadores quando (e na medida em que) permitido neste DPSA, serão notificadas pelo Cliente ao gabinete local de proteção de dados (GPDP - Gabinete para a Protecção de Dados Pessoais).
14.5 A Tencent terá o direito de solicitar razoavelmente ao Cliente que forneça evidência de conformidade com uma instrução ao abaixo das leis de proteção de dados de Macau relevantes, incluindo tal notificação ao abrigo da Seção 14.4 acima.
14.6 O Cliente informará expressamente a Tencent, por escrito, em caso de processamento de dados sensíveis, conforme definido no artigo 7 da Lei de Proteção de Dados de Macau (Lei n.º 8/2005), e garantirá o cumprimento dos requisitos específicos previstos na lei de proteção de dados de Macau para o processamento de tais dados.
Anexo A — Descrição do Processamento
Objeto e duração
Processamento de Dados Pessoais do Cliente contidos no Conteúdo do Cliente para o propósito de fornecimento do Tencent WorkBuddy Enterprise, durante a duração do fornecimento do Serviço ao abaixo do Acordo de Serviço do Tencent WorkBuddy Enterprise. Natureza e finalidade do processamento
Operar e fornecer o Serviço ao Cliente e aos Usuários do Cliente.
Categorias de Titulares dos Dados
Usuários do Cliente e quaisquer outros indivíduos a quem os Dados Pessoais do Cliente digam respeito.
Tipos de Dados Pessoais do Cliente
|
Inputs e Outputs | Processamos Inputs e Outputs para fornecer o Serviço. |
Informações de Faturamento e Medição de Uso | Processamos as seguintes informações para fornecer estatísticas de faturamento e medição de uso ao Cliente para fins de gestão interna do próprio Cliente: Dados de medição e cota, como identificadores de conta/membro e registros de uso e consumo Informações de uso, como ID de pedido, ID/nome do membro, departamento, tipo de consumo e tempo de uso e informações relacionadas Métricas de eficiência de desenvolvimento, como taxas de adoção, contagens de uso e outras informações relacionadas |
Dados de Gestão de Organização e Membros da Empresa | Processamos as seguintes informações para permitir ao Cliente gerenciar a sua organização e o uso do Serviço pelos seus usuários finais: Informações do usuário final, como ID do membro, nome, conta de início de sessão, informações do departamento, informações de estado e informações de revisão de membros Dados de grupo de usuários, como ID e nome do grupo de usuários, membros do grupo, criadores Informações de funções de administrador, como atribuições de funções e informações de administrador |
Dados de Diagnóstico e Uso; Informações de Feedback | Processamos as seguintes informações para resolver quaisquer problemas que o Cliente ou os seus Usuários possam enfrentar, e depurar e corrigir quaisquer problemas: Informações do dispositivo (como identificadores de dispositivo, tipos, modelos, informações do sistema operativo, endereço MAC, impressão digital do dispositivo, etc.), informações de registro (como registros de falhas, erros, etc.), dados de comportamento de uso e outras informações de diagnóstico relacionadas com o uso do Serviço. Quaisquer feedback e sugestões que escolha fornecer através das abas Ajuda e Feedback para fins de resolução de problemas. |
Registros de Conversação e Registros de Auditoria | Processamos estas informações para fins de auditoria, segurança e conformidade do Cliente: Registros de conversação, como informações de sessão, texto de entrada, modelo utilizado, identidade do requerente e carimbos de data/hora Registros de auditoria de operações/início de sessão, como tipo de operação, operador, endereço IP e carimbos de data/hora |
Conteúdo da Base de Conhecimento Empresarial, Credenciais e Dados de Integração | Processamos as seguintes informações para fornecer gestão de recursos de IA empresarial e integrações de terceiros: Dados da base de conhecimento empresarial, como documentos/arquivos carregados, conteúdo, âmbito de visibilidade e contagem de arquivos Dados de Gestão de Credenciais, como credenciais de serviços de terceiros Dados de conectores/MCP, como configuração de conectores e tokens de autenticação Informações de canal de IM, como identificador único do usuário da plataforma de IM e conteúdo de mensagens enviado através de canais de IM. Informações de configuração |
Localização de armazenamento
Singapura
Anexo B — Medidas Técnicas e Organizacionais de Segurança
Adotamos as seguintes medidas técnicas e organizacionais em relação ao Serviço:
Medidas Técnicas
Segurança de transferência: todos os dados são transmitidos através de canais criptografados HTTPS/TLS.
Segurança de armazenamento: os dados são armazenados na TCI dentro dos centros de dados da região de lançamento, utilizando uma arquitetura de isolamento de rede multi-inquilino onde o assistente de IA de cada empresa é executado numa instância de servidor em nuvem isolada.
Controle de acesso: firewalls, ocultação de portas, medidas de controle de acesso e configuração de grupos de segurança (regra de rede de entrada/saída).
Defesa IA em profundidade de quatro camadas: auditoria de segurança, controle de permissões, isolamento de rede e detecção de conteúdo sensível.
Rotulagem AIGC: rótulos explícitos e implícitos são adicionados ao conteúdo gerado.
Medidas Organizacionais
Sistemas de gestão de segurança da informação dedicados, processos e equipes são estabelecidos.
O acesso do pessoal à informação é estritamente limitado; o pessoal da TCI está vinculado a obrigações de confidencialidade e sujeito a revisão.
Educação e formação regular em segurança da informação para o pessoal relevante da TCI.
Mecanismos de alerta precoce e planos de resposta a emergências estão em vigor; em caso de violação, o plano de resposta é ativado e as obrigações de comunicação/notificação são cumpridas por lei.
Gestão de Direitos de Acesso
Autenticação de identidade através da plataforma Tencent Unified Identity.
Os administradores empresariais gerem as permissões de membros e realizam a rastreabilidade de operações (registros de operações de gestão) através do console de administração.
Variações de Terceiros
Fornecedores de LLM de terceiros, exceto os fornecidos no Anexo C abaixo, atuam como processadores/controladores de dados independentes e processam dados de acordo com as suas próprias políticas de privacidade ou instruções do Cliente para eles.
Plataformas de IM processam dados de acordo com as suas respectivas políticas de privacidade.
A TCI exige que terceiros por ela contratados cumpram requisitos equivalentes de proteção de dados através de acordos de processamento de dados e cartas de compromisso.
Anexo C — Lista Aprovada de Subcontratantes
2. Todos os subprocessadores listados na tabela abaixo:
|
Moonshot AI | Fornecimento de Kimi como modelo LLM como parte dos Serviços | Singapura |