数据处理协议 (DPA)

Data Processing Agreement · 生效日期:2026 年 5 月 25 日

1. 定义

本 DPA 中的术语与 Pleed 服务条款中的定义一致,并补充如下:

2. 优先适用

本 DPA 构成 Pleed 服务条款的组成部分。如本 DPA 与服务条款存在冲突,以本 DPA 为准。本 DPA 适用于 Pleed 作为处理者代表客户(作为控制者)处理个人数据的所有情形。

3. 数据处理详情

数据处理的主要要素详见附录 A(数据处理详情)。处理类别包括:

4. 控制者义务

作为控制者,客户承诺:

5. 处理者义务

作为处理者,Pleed 承诺:

6. 子处理者

我们使用经严格筛选的子处理者提供部分服务组件。当前批准的子处理者清单详见附录 C。我们:

7. 数据主体权利

我们将协助客户响应数据主体的以下权利请求:访问权、更正权、删除权、限制处理权、数据可携带权、反对权。客户应通过指定渠道向我们提交协助请求,我们承诺在 10 个工作日内响应。

8. 数据泄露

如发生可能导致数据主体权利和自由产生高风险的个人数据泄露事件,我们将在发现后 72 小时内通知客户,并提供:

9. 数据跨境传输

对于需要跨境传输个人数据的情形,我们采用以下保障措施之一:

私有化部署模式下,核心数据不出客户指定地理边界。

10. 审计权

客户有权每年进行一次审计或检查,以验证我们遵守本 DPA 的情况。审计应提前 30 天书面通知,在我们正常营业时间内进行,且不得干扰我们的正常运营。客户可自行执行审计或委托第三方审计机构。

11. 终止

本 DPA 随服务条款的终止而终止。终止后,我们将在 90 天内删除或返还所有客户个人数据,法律法规要求保留的除外。删除程序将生成书面确认。

12. 责任限制

本 DPA 下的责任限制与服务条款第 18 条一致。对于因违反本 DPA 导致的行政处罚,双方按各自过错程度承担责任。

13. 通知

与本 DPA 相关的所有通知应发送至双方指定的联系人。任何一方变更联系人信息应提前 15 天书面通知对方。

14. 适用法律

本 DPA 受中华人民共和国法律管辖,并参照适用 GDPR 的原则和规定。如客户位于其他司法管辖区,本 DPA 同时遵守该管辖区适用的数据保护法律。

附录 A:数据处理详情

处理目的提供、维护和改进 Pleed AI 法律服务;客户支持;安全保障
处理类别身份数据、联系信息、专业信息、用户生成内容、使用数据
数据主体类别律所员工(律师、法务、行政)、企业法务人员
保留期限账户存续期间 + 终止后 90 天(法律要求保留的除外)
数据处理位置中国大陆境内数据中心(公有云)/ 客户指定位置(私有化部署)

附录 B:技术与组织措施 (TOMs)

措施类别具体措施
访问控制基于角色的权限管理(RBAC);多因素身份验证(MFA);最小权限原则
加密传输中 TLS 1.3;静态 AES-256;密钥由 HSM 管理
网络安全防火墙;DDoS 防护;WAF;VPC 隔离
日志与监控完整审计日志;SIEM 实时监控;异常行为告警
备份与恢复每日增量备份;每周全量备份;异地容灾;RPO < 4 小时
人员安全背景调查;保密协议;定期安全培训;离职权限即时回收
物理安全数据中心 24/7 安保;生物识别门禁;环境监控

附录 C:批准的子处理者清单

本清单将在产品正式上线前更新并通过本页面公示。当前阶段如需了解子处理者详情,请通过 contact@pleed.ai 联系我们。

Pleed 定位为「辅助工具」,不构成律师执业行为替代。使用 Pleed 生成的任何法律文书、分析报告或审查意见,均需经持牌律师审核后方可提交客户或司法机关。