数据处理协议

当您使用 Vitrina Engine 时,由您决定监控什么、放入什么内容,因此就该内容而言,您是控制者(controller),我们是您的处理者(processor)。本协议说明我们如何处理这些内容。它对每一位客户自动适用——无需签署任何文件即对我们产生约束力——如果贵方流程要求签署,我们也会签署一份。请写信至 privacy@vitrinaengine.com

本协议与隐私政策并行,后者涵盖我们作为控制者所持有的数据:您的账户、您的账单、您的登录信息。两种不同的角色,刻意分开。

1. 我们处理什么,以及为何处理

处理的标的与目的。提供条款中所述的监控、告警、状态页面与错误跟踪服务,除此之外别无其他。

期限。在您的账户开立期间,另加第 7 节规定的保留期限。

数据主体(data subject)的类别。使用本产品的贵方团队成员;订阅您所发布状态页面的人;访问您使用我们的分析功能进行统计的网站的访客;以及其个人数据(personal data)出现在您发送给我们的内容中的任何个人。

个人数据的类型。在实践中包括:

  • 状态页面订阅者的电子邮件地址,以及他们已订阅这一事实。
  • 监控项配置中的任何内容——您设置的请求标头或请求正文,其中可能包含凭据或标识符。
  • 由您的应用程序发送的错误事件。这些是值得认真考虑的部分:一条堆栈跟踪、其上下文及其面包屑可能携带用户标识符、电子邮件地址或请求内容,取决于您的代码传递给 SDK 的内容。我们不会检视这些内容,也无法事先知道其中包含什么。
  • 您所配置的通知目标——地址、webhook URL、聊天 ID、电话号码。
  • 对您使用我们的分析功能进行统计的网站的访问:页面路径、来源主机、粗略的浏览器、操作系统与设备类型,以及由网络边缘提供的国家/地区。不设置任何 cookie,且不在访客设备上存储或读取任何内容。访客的 IP 地址仅用于计算一个哈希值——与您的站点以及我们每日生成、两天后销毁的一项密钥相结合——且从不予以存储。该密钥一经销毁,该哈希值便无法再关联到任何人,我们自己也不能:这正是访客计数无法跨日去重的原因。查询字符串在存储前即被丢弃,营销活动标签除外。

2. 我们仅按您的指示行事

我们处理这些数据是为了提供服务、保障服务安全,以及在我们所受约束的法律另有要求时——在此情形下我们会先行告知您,除非该法律禁止告知。将您的内容用于训练模型、构建用户画像或用于我们自己的分析,既非我们的做法,也非本协议所允许。

若您的某项指示看来违反数据保护法,我们会明确指出,而不会默不作声地照办。

3. 保密

访问权限仅限于为运行服务而确有需要的人员,且每一位均受保密义务约束。对生产环境的管理访问权限仅由少数人员持有,并且通过本产品所作的每一项配置变更都会写入您可以查阅的审计日志。

4. 安全

我们依据第 32 条所采取的措施,以具体方式陈述,而非罗列一串形容词:

  • 所有传输中的内容均经加密,包括我们自有服务器之间的链路。
  • 您所存储的凭据——webhook 签名密钥、SMTP 密码、SNMP community——均以 AES-256-GCM 加封,所用密钥与数据库分开保管。
  • 备份在离开服务器之前即经加密,其密钥不存放于任何一份备份之中。一台机器的副本,或备份存储桶的副本,都不是您数据的副本。
  • 租户隔离在代码层面于每一次读取与写入时强制执行,且跨租户的引用会回答「未找到」而非「禁止访问」,使其无法被用来探知某条记录是否存在。
  • 配置中可能包含个人数据的检查仅在欧洲经济区(EEA)境内运行。该限制由调度器强制执行,并在每次构建时针对真实数据库进行测试。
  • 备份按计划进行恢复与验证,而非想当然地认为其可用。

5. 次级处理者

您授予我们一般性授权,以使用次级处理者页面上所列的次级处理者(sub-processors);该页面载明每一家的名称、其所从事的工作、其处理数据的地点以及所依据的法律基础。我们对它们施加与我们在此承担的相同义务,并且就其行为继续对您负责。

在新增或更换次级处理者之前,我们会更新该页面并给予您合理的通知。若您基于合理的数据保护理由提出异议,请告知我们:我们或者另寻其他途径,或者您可以终止受影响的那部分服务。

6. 协助您履行自身义务

数据主体请求。本产品允许您读取、导出、更正与删除您存放于其中的内容。在您需要超出产品所提供能力的协助时,我们会在您应予答复的期限内提供帮助。若某项请求直接送达我们,我们不会代您作出答复——我们会将其转交给您。

数据泄露通知。若我们获悉影响您数据的个人数据泄露事件,我们会不无故迟延地告知您,说明我们所知情况以及我们正在采取的措施,并在了解更多情况后持续向您通报。我们不会等到掌握完整情况才通知。

评估。我们会向您提供进行数据保护影响评估或事前咨询所合理需要的材料。

7. 删除与返还

您可以随时通过本产品导出您的数据。当您的账户关闭时,我们会将其删除,但法律要求我们保留某些内容的情形除外——例如账单记录。在账户开立期间,监控历史同样会按其保留计划删除:支撑 90 天可用率数字的检查结果并不会永久留存。

备份按其自身的计划到期失效,并且全程处于加密状态。

8. 审计

我们会向您提供证明遵守本协议所需的信息,并在法律赋予您审计权利时允许进行审计。多数审查通过本页面、次级处理者清单以及书面答复即可得到满足;比起寄送一份并未回应问题的证书,我们更愿意直接回答一个棘手的问题。

9. 国际传输

您的数据存储与处理均在欧盟境内进行。承载数据的服务器、数据库、备份以及由此发出的电子邮件,全部位于欧洲经济区境内。

Infinity Curve LLC 设立于格鲁吉亚,并从该地管理本服务。因此,我们自己的员工是从欧洲经济区以外访问个人数据的,这构成一次国际传输,即便数据存储在欧盟境内亦然。我们宁愿把这一点说清楚,也不愿让那句关于欧盟服务器的话暗示出并不存在的含义。

对于设立于欧洲经济区的控制者,该项传输依据欧盟委员会的标准合同条款(standard contractual clauses)第二模块(控制者至处理者)进行,并纳入本协议,您为数据出口方、我们为数据进口方;第 1、4 与 5 节中的描述即作为其附件。对于英国的控制者,适用经《英国国际数据传输附录》修订的同一套条款。来函索取,我们会寄送一份已签署的副本。

为便于您自行开展传输影响评估,有关格鲁吉亚的相关事实如下:该国没有欧盟委员会的充分性决定,这正是上述条款之所以必要的原因。它是欧洲委员会成员国,已批准第 108 号公约及其现代化议定书;它拥有一部以 GDPR 为蓝本的国内个人数据保护法;并且设有一个独立的监管机构——个人数据保护局——公众可以向其投诉。这些都不等同于充分性认定,我们也不会将其粉饰成充分性认定;这些只是审查者原本需要自行查找的材料。

针对您系统的检查在若干国家运行,其中一些位于欧洲经济区之外。当一项检查的配置可能包含个人数据时,该检查仅在欧洲经济区境内运行,且该限制是被强制执行的,而非仅作承诺。

10. 效力顺序

当本协议与条款就个人数据的处理发生冲突时,以本协议为准。当本协议与标准合同条款发生冲突时,以该等条款为准。

如有疑问,或需要一份已签署的副本:privacy@vitrinaengine.com

本译文仅为方便阅读而提供。如有歧义,以英文版本为准。

最后更新于 31 August 2026。