数据处理附录(DPA)

最后更新:2026年1月29日。

本数据处理附录(“DPA”)构成 Better Auth, Inc.(“处理方”、“我们”或“我们的”)与作为协议一方的客户实体(“控制方”或“客户”)之间的服务条款或主服务协议(“协议”)的一部分。

本 DPA 适用于处理方代表控制方在提供服务过程中处理个人数据的情形。

1. 定义

  • “适用数据保护法” 指所有适用的隐私和数据保护法律,包括(如适用)欧盟《通用数据保护条例》(条例(EU)2016/679)(“GDPR”)、英国 GDPR,以及经修订的《加州消费者隐私法案》(“CCPA/CPRA”)。
  • “个人数据” 指处理方代表控制方处理的与已识别或可识别的自然人有关的任何信息。
  • “处理” 具有适用数据保护法中规定的含义。
  • “子处理方” 指处理方委托以处理个人数据的任何第三方。

2. 双方角色

双方确认并同意:

  • 控制方是数据控制者(或 CCPA/CPRA 中定义的 business)。
  • 处理方是数据处理者(或 service provider)。
  • 处理方仅代表控制方处理个人数据。
  • 除为提供服务所必需外,处理方不决定处理个人数据的目的或方式。

3. 处理范围和性质

3.1 标的

身份验证、身份管理、授权及相关服务。

3.2 期限

在协议期限内,直至根据第 10 条删除或返还个人数据为止。

3.3 性质和目的

为以下目的所必需的处理:

  • 验证最终用户身份
  • 提供账户安全
  • 生成身份验证日志
  • 预防欺诈和滥用
  • 维护服务完整性

3.4 数据主体类别

  • 客户员工
  • 客户应用程序的最终用户

3.5 个人数据类别

可能包括:

  • 标识符(例如姓名、电子邮件、用户名、用户 ID)
  • 身份验证凭证(例如哈希密码、多因素认证数据)
  • 登录元数据(例如 IP 地址、设备信息)
  • 安全日志

除非由客户配置,否则服务不需要敏感个人数据。

4. 处理方义务

处理方应当:

  • 仅根据控制方的书面指示处理个人数据。
  • 确保被授权处理个人数据的人员受保密义务约束。
  • 采取适当的技术和组织措施保护个人数据,包括传输加密、访问控制和监控。
  • 在知悉个人数据泄露后,不无故拖延地通知控制方。
  • 考虑处理性质,协助控制方回应数据主体请求。
  • 在适用的情况下,协助控制方履行与安全、泄露通知、影响评估和监管咨询相关的义务。

5. 子处理方

处理方可以委托子处理方提供服务。

处理方应当:

  • 根据要求提供一份可查阅的子处理方名单。
  • 对子处理方施加与本 DPA 一致的数据保护义务。
  • 对子处理方的履约承担责任。

控制方可在收到通知后 10 天内,基于合理的数据保护理由反对新增子处理方。

6. 国际传输

如个人数据被传输至 EEA、英国或瑞士之外,处理方应确保已采取适当保障措施,包括附录 A 中所述的标准合同条款。

7. 安全措施

处理方维持一项信息安全计划,其中包括:

  • 数据传输加密
  • 逻辑访问控制
  • 管理员访问的多因素认证
  • 安全监控和日志记录
  • 安全的软件开发实践

8. 审计权

在提前发出合理书面通知后,控制方可请求提供证明处理方遵守本 DPA 的文件,包括第三方审计报告(例如 SOC 2)。现场审计每年最多一次,并须遵守合理的保密和安全限制。

9. CCPA/CPRA 条款

处理方应当:

  • 不出售或共享个人数据。
  • 不在直接业务关系之外保留、使用或披露个人数据。
  • 遵守 CCPA/CPRA 下服务提供者适用的义务。

10. 返还与删除

在协议终止时,处理方应删除或返还个人数据,除非法律要求保留。

11. 责任

本 DPA 项下的责任受协议中规定的责任限制约束。

附录 A – 标准合同条款(SCCs)

对于将个人数据从欧洲经济区(EEA)、瑞士或英国传输至未被认定为提供充分数据保护水平的国家/地区的情形,双方同意如下:

  • 经欧盟委员会实施决定(EU)2021/914(2021年6月4日)批准的标准合同条款(“EU SCCs”)特此通过引用并入本协议。
  • 当控制方作为控制者且处理方作为处理者时,适用模块二(控制者至处理者)。
  • 在相关情况下,适用模块三(处理者至处理者)。
  • 在第 7 条中,适用可选的 docking 条款。
  • 在第 9 条中,适用选项 2,且子处理方变更的事先通知期限应以本 DPA 第 5 条所述为准。
  • 在第 11 条中,可选措辞不适用。
  • 在第 17 条中,管辖法律应为爱尔兰法律(或双方同意的其他欧盟成员国法律)。
  • 在第 18(b) 条中,争议应由爱尔兰法院解决。
  • EU SCCs 的附录 I 和附录 II 应视为已根据本 DPA 中所述信息完成,包括:
    • 传输描述:身份验证和身份服务
    • 数据主体和数据类别:如第 3 条所述
    • 技术和组织措施:如第 7 条所述
  • 对于从英国进行的传输,EU SCCs 的英国国际数据传输附录通过引用并入。

EU SCCs 的完整文本可在以下地址获取:https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj

使用本服务即表示双方同意本 DPA。