数据处理

数据处理附录(DPA)

一份简明的 DPA 框架。在开展外部生产环境数据处理之前,须签署一份载明双方法律主体的 DPA。

适用范围

客户是向 Postline 下达指令的控制者(controller)或处理者(processor);Postline 是负责邮件投递数据的处理者或次级处理者(subprocessor)。处理活动涵盖接收、排队、认证、投递、事件报告、抑制列表管理、安全防护以及按客户指示进行的删除或导出。

指令与保密

除非法律另有要求,Postline 仅依据文档化指令(包括服务协议与 API 操作)处理客户数据。经授权人员均受保密义务约束。

措施与合同附件

  • 限定范围并哈希的凭据、一次性代码和会话
  • TLS;HttpOnly、SameSite=Lax 且生产环境 Secure 的会话 Cookie
  • 项目级授权与抑制检查
  • 带签名的 Webhook 与 SSRF 控制
  • 签署的 DPA 仍须规定删除/返还、备份、事件通知、审计、子处理者、地点和跨境机制;本页面不是第 28 条合同

次级处理者与数据传输

当前的次级处理者类别公布于 Subprocessors 页面。签署的 DPA 须载明适用于双方的通知、异议、地点及传输机制条款。

请求与事件处理

Postline 将依据已签署的协议,就数据主体请求、风险评估、删除、导出及符合条件的安全事件提供合理协助。联系方式:privacy@srs-postline.com。