数据处理协议
MinT — Mind Lab Toolkit
本“数据处理协议”(下称“本 DPA”)构成 MINDAI PTE. LTD.(一家在新加坡注册成立的公司,下称“Mindai”)与下文所识别客户(下称“客户”)签订的 MinT 服务条款或其他书面主协议(下称“主协议”)的组成部分,并受其约束。本 DPA 规范 Mindai 为提供 MinT 服务而代客户处理个人信息的行为。
背景。MinT 由两个独立的组成部分构成:(a)MinT 训练平台——为强化学习模型训练基础设施平台(“参数平台”),其主要产出为由客户提供的训练数据与配置产生的模型参数(包括模型权重、检查点及相关训练产物);就训练平台,Mindai 本身并不代客户直接向最终用户或个人信息主体生成或交付内容。(b)MinT 中转站——Mindai 通过 API 接口方式向客户提供 Macaron 系列模型及第三方开源模型(如 DeepSeek、GLM)的调用能力,模型输出可能包含文本、图像、代码等生成式内容。双方确认,客户始终单独负责:(i)其向本服务提交的训练数据、及通过中转站 API 提交的输入的合法性;(ii)使用本服务训练的任何模型或通过中转站调用的模型输出的特性、用途及处置;以及(iii)客户对上述模型的部署或使用行为,或对模型输出的下游使用而与个人信息主体产生的任何交互。Mindai 在本 DPA 项下的角色相应受限。
生效日期:[日期]
客户法定名称:[客户法定名称]
客户地址:[客户注册地址]
客户授权代表:[姓名 / 职务]
Mindai:MINDAI PTE. LTD.,在新加坡注册成立的公司,公司注册号 202322737E,注册地址为 152 Beach Road, #11-05, Gateway East, Singapore 189721。
就个人信息处理事项,如本 DPA 与主协议存在冲突,以本 DPA 为准。本 DPA 未加定义的首写词语具有主协议赋予其的含义。
第一条 定义
1.1 “适用数据保护法”指对本 DPA 项下个人信息处理适用的一切法律法规,包括但不限于:(a)欧盟《通用数据保护条例》(2016/679)及英国 GDPR(合称“GDPR”);(b)《中华人民共和国个人信息保护法》(“PIPL”)及相关配套规定;(c)新加坡《个人数据保护法》(“PDPA”);以及(d)其他对本协议项下活动适用的数据保护或隐私保护法律。
1.2 “客户数据”具有主协议赋予其的含义,包括但不限于您通过训练平台上传的训练数据、模型权重、检查点等训练产物,以及您通过中转站 API 提交的输入(Inputs)与由此产生的输出(Outputs),并包括其中包含的任何个人信息。
1.3 “个人信息主体”指个人信息所指向的已识别或可识别的自然人。
1.4 “个人信息”指 Mindai 代客户处理的与个人信息主体相关的任何信息,具体类别详见附件 A。
1.5 “处理”指对个人信息进行的任何操作或操作集合,不论是否通过自动化手段进行,包括收集、存储、访问、使用、传输及删除等。
1.6 “控制者”“处理者”“个人数据泄露”与“监管机构”按 GDPR 的含义解释;“个人信息处理者”与“受托人”按 PIPL 的含义解释;其他适用数据保护法项下的对应用语相应解释。
1.7 “子处理方”指 Mindai 为提供本服务而委托处理个人信息的任何第三方。
1.8 “安全白皮书”指 Mindai 不时更新的《MinT 安全与合规白皮书》。
1.9 “子处理方清单”指附件 C 所提及的已批准子处理方清单,并可不时更新。
第二条 双方角色
2.1 双方确认,就本 DPA 项下个人信息处理而言:(a)客户为控制者(在 PIPL 项下为个人信息处理者);(b)Mindai 为代客户处理的处理者(在 PIPL 项下为受托人)。
2.2 本 DPA 不免除客户作为控制者/个人信息处理者依适用数据保护法应自行承担的义务,包括取得合法性基础及向个人信息主体履行告知义务。
第三条 处理的范围与细节
3.1 主题与期限。Mindai 仅为向客户提供主协议项下的服务而处理个人信息,处理期限为主协议有效期限,并可根据适用法律或第十二条的约定继续保留必要时间。
3.2 性质与目的、类别、指示。处理性质与目的、个人信息类别与个人信息主体类别详见附件 A。
3.3 客户指示。Mindai 仅依客户的书面指示处理个人信息,包括有关跨境传输的指示,除非适用法律另有要求。主协议、本 DPA 及客户根据服务文档对服务的使用行为即构成客户的书面指示。如 Mindai 认为某项指示违反适用数据保护法,应及时告知客户。
3.4 使用限制(不用于训练承诺)。Mindai 不得出售或共享个人信息(依适用法律定义)。Mindai 不得将客户数据、客户提交的训练数据或客户模型产出(定义见下文)用于训练、微调、评测、基准测试或其他改进 Mindai 自有或任何第三方的人工智能模型,但以下情形除外:(a)不识别客户或任何个人信息主体的聚合去标识化运营统计信息;或(b)客户事先给予单独、明示且可撤回的书面同意,客户可随时向后撤回该同意。为免疑义,代客户使用本服务产生的模型参数、模型权重、检查点及其他训练产物(下称“客户模型产出”)构成主协议项下的客户数据。除为提供、保障和计费本服务所严格必要的范围外,Mindai 不得留存、访问、重新利用客户模型产出或自其中获取独立商业价值,并应按第十二条将客户模型产出返还或删除。
3.5 部署模式与处理范围。Mindai 的处理范围因客户选择的部署模式而不同:(a)云端部署——Mindai 在云基础设施(详见子处理方清单)上托管本服务,就存储于本服务或经由本服务传输的客户数据,作为处理者/受托人处理;(b)私有化或本地化部署——本服务安装于客户环境或客户控制的云租户内,Mindai 不对客户数据或训练数据享有常规访问权,客户作为该等数据的唯一控制者与处理者。在(b)项情形下,Mindai 为了许可、计费与支持本服务而收集的最少身份、许可证、配置、使用遥测与支持数据,属于 Mindai 为自身经营目的进行的处理;就该等数据而言,Mindai 作为独立控制者(在 PIPL 项下为独立的个人信息处理者),仅按隐私政策与适用数据保护法处理。Mindai 对该等数据的保留期限不超出上述目的所必要的范围,并在任何情形下不超过相应支持、许可或计费关系终止后二十四(24)个月,但法律另有更长期限要求的除外。
3.6 API 内容的返还或删除。您通过中转站 API 提交的输入与由此产生的输出(以下称“API 内容”)视为客户数据的一部分。主协议终止后,Mindai 将在三十(30)日内自 Mindai 系统删除全部 API 内容,除非:(i)适用法律要求 Mindai 保留;或(ii)您书面同意保留更长期限。
第四条 保密
4.1 Mindai 应确保其授权处理个人信息的人员承担书面保密义务,或受适当的法定保密义务约束。
4.2 对个人信息的访问权限仅限于履行主协议及本 DPA 项下义务而需要访问的人员。
第五条 安全措施
5.1 Mindai 应实施并维护适当的技术与组织措施,以防止个人信息遭受意外或非法的毁损、丢失、篡改、未经授权的披露或访问(“个人数据泄露”),并考虑技术水平、实施成本、处理的性质、范围、情境与目的,以及对个人信息主体的风险。
5.2 Mindai 现行技术与组织措施的概要见附件 B,详细说明见安全白皮书。Mindai 可不时更新上述措施,但不得降低整体安全水平。
第六条 子处理方
6.1 概括授权。客户向 Mindai 提供概括授权,允许其委托子处理方协助提供服务,但应符合本第六条的要求。
6.2 现行清单。已批准子处理方以子处理方清单的形式维护,客户可查阅,见附件 C。
6.3 变更通知。Mindai 新增或替换子处理方的,应通过服务控制台、客户门户或电子邮件等方式,于变更生效前至少三十(30)日向客户发出通知并更新子处理方清单;如出于安全、法律或运营紧急需要缩短通知期限的,应尽快告知。
6.4 异议。客户可在 Mindai 通知后十五(15)日内基于合理的数据保护理由书面提出异议。双方应本着诚信原则协商解决。如协商不成,客户的唯一救济为终止需要该新子处理方提供的相应服务部分,并按比例退还该部分已预付费用。
6.5 义务传导。Mindai 应与每一子处理方签订书面协议,向其施加与本 DPA 实质等同的数据保护义务。Mindai 对子处理方的行为与不作为向客户承担与自身相同的责任。
第七条 数据跨境传输
7.1 部署区域选择。Mindai 提供多区域服务部署。客户在开通服务时选择部署区域。未作具体选择的,Mindai 适用其默认区域部署,并应客户书面请求予以书面確认。
7.2 传输机制。如处理涉及个人信息跨司法辖区传输,双方应诚实协作,适用相关适用数据保护法要求的传输机制,包括但不限于:(a)中国个人信息出境标准合同、数据出境安全评估或个人信息保护认证;(b)欧盟标准合同条款(SCCs)及/或英国国际数据传输协议;(c)PDPA 或其他适用法律项下的等效机制。
7.3 SCC 纳入。在本 DPA 项下传输的个人信息适用 GDPR 的范围内,双方视为已签订欧盟委员会 2021/914 号实施决定批准的标准合同条款(模块二:控制者至处理者),客户为数据出口方,Mindai 为数据进口方。可选条款的选择见附件 A。就 GDPR 项下传输而言,如本 DPA 与 SCC 冲突,以 SCC 为准。
7.4 中国出境。个人信息适用 PIPL 且跨境传向中国大陆境外的,客户作为个人信息处理者应确保适用有效传输机制(包括标准合同、安全评估或认证等)。Mindai 应提供合理协助及必要信息,支持客户的备案或评估工作。
第八条 个人信息主体权利
8.1 考虑处理性质,Mindai 应通过适当的技术与组织措施在可行范围内向客户提供合理协助,使其有能力回应个人信息主体行使适用数据保护法项下权利的请求,包括查阅、更正、删除、限制处理、反对、可携带权及撤回同意。
8.2 Mindai 如直接收到个人信息主体就代客户处理个人信息的请求,应及时告知该个人信息主体向客户提出。除非经客户授权或适用法律要求,否则不作实质性回复。
第九条 数据保护影响评估与加强监管咨询
9.1 Mindai 应根据处理性质以及其所掌握的信息,在适用数据保护法所要求的范围内,为客户开展数据保护影响评估(DPIA)、PIPL 项下个人信息保护影响评估(PIPIA),或向监管机构进行事前咨询提供合理协助。
第十条 个人数据泄露通知
10.1 Mindai 在确认发生影响客户个人信息的个人数据泄露后,应不得延迟地通知客户,且不迟于确认后七十二(72)小时。
10.2 通知应在当时已知及合理可获取的范围内包含:(a)事件性质描述,包括涉及的个人信息主体类别与记录级别的大致数量;(b)可能后果;(c)已采取或拟采取的处置与减缓措施;及(d)进一步信息的联系点。
10.3 Mindai 应配合客户的合理信息请求,采取合理措施保存证据、控制事件影响。是否需通知个人信息主体、监管机构或其他第三方,由客户自行评估决定。
第十一条 审计与信息权
11.1 信息提供。Mindai 应应客户合理的书面请求,每十二个月不超过一次(发生个人数据泄露或监管要求的情形除外),向客户提供为证明本 DPA 合规所合理必要的信息,包括现行认证、审计报告摘要(如 ISO 27001、SOC 2 报告,在取得后适用)、渗透测试摘要以及相关政策。
11.2 现场审计。在第 11.1 款所提信息不足以证明本 DPA 及适用数据保护法(包括 GDPR 第 28 条第 3 款第 h 项)下合规的情形下,客户可提前三十(30)日书面通知,在合理保密与安全协议项下,由双方接受的、受保密义务约束的独立审计人员进行或经其对 Mindai 相关设施与记录进行现场审计,但限于验证合规所合理必要的范围。
11.3 成本与范围。审计应在正常营业时间进行,不得不合理地干扰 Mindai 运营,不得涉及其他客户的数据或超出必要范围的敏感安全信息。客户承担自身成本;审计频次超过每年一次,或因客户方原因触发的,客户应补偿 Mindai 的合理费用。
第十二条 个人信息的返还或删除
12.1 主协议终止或到期后,经客户选择,Mindai 应在合理期限内(在任何情形下不晚于主协议与隐私政策规定的数据可携带与删除窗口):(a)向客户返还代其处理的全部个人信息;或(b)删除该等个人信息。法律要求保留或为处理实际或可预见的法律争议所必要的情形除外。
12.2 属法定保留情形的,Mindai 应继续确保该等个人信息的保密与安全,仅用于需要保留的目的。经客户请求,Mindai 应提供书面确认,确认已履行本第十二条下的义务。
第十三条 责任
13.1 双方基于或与本 DPA 相关的责任,受主协议责任限制与免除条款约束。为免疑义,本 DPA 不会超过主协议责任上限提高任何一方的责任上限,适用数据保护法强制性规定另有要求的除外。
第十四条 客户监管合规与协助
14.1 客户合规责任。客户就其训练产出对外部署应用所应履行的备案、登记、安全评估、内容审核、用户保护等监管义务(包括但不限于适用司法辖区项下生成式人工智能、深度合成、算法推荐相关监管制度),由客户单独承担。
14.2 Mindai 协助范围。Mindai 应客户书面合理请求,按《MinT 安全与合规白皮书》所载范围提供合规材料,协助客户完成监管备案或登记,具体包括:(a)训练平台侧材料(如训练数据处理、算力资源与安全措施说明);及(b)中转站侧材料(如 Macaron 系列模型的基本信息、第三方开源模型的部署与合规状况、API 层面的安全与内容审核措施说明),具体范围与客户拟履行的监管义务相匹配。
14.3 责任边界。Mindai 在本条下提供的协助以训练平台基础设施层面及 Mindai 运营的中转站服务层面信息为限,不就客户备案审批结果或客户应用层合规结果作出担保。客户因自身应用合规问题、或因其对训练平台上训练所得模型或通过中转站调用模型的配置、部署、使用引发的监管处罚,不影响 Mindai 在主协议及本 DPA 项下的责任范围。
第十五条 一般条款
15.1 效力顺序。本 DPA 与主协议就个人信息处理事项存在冲突的,以本 DPA 为准。为 GDPR 项下传输之目的,本 DPA 与欧盟标准合同条款(SCC)冲突的,以 SCC 为准。
15.2 更新。Mindai 可不时更新本 DPA,以反映适用数据保护法变化、新的传输机制或运营改进;任何更新均不得在未经客户同意的情况下实质性降低本 DPA 对个人信息所提供的保护水平。
15.3 适用法律与争议解决。本 DPA 的适用法律及争议解决方式与主协议一致,适用数据保护法强制性规定优先适用的情形除外。
15.4 可分性。本 DPA 某一条款被认定无效或不可执行的,不影响其他条款的效力。
15.5 副本与电子签名。本 DPA 可以副本形式签署(包括电子签名),每份副本视为原件,合并构成同一份文件。
签字页
双方确认已阅读并理解本 DPA 的全部条款,于首页所载生效日期由授权代表签署为凭。
MINDAI PTE. LTD.
签字:__________________________________
姓名:[姓名]
职务:[职务]
日期:__________________________________
[客户法定名称]
签字:__________________________________
姓名:[姓名]
职务:[职务]
日期:__________________________________
附件 A 处理细节
A.1 主题与期限
主题:为支持客户使用 MinT(包括训练平台与中转站两个组成部分)而处理个人信息,包括服务开通、运营、支持、安全与计费。
期限:主协议有效期限,加上适用法律要求或第十二条允许的保留期限。
A.2 性质与目的
性质:托管、存储、传输、计算、记录客户向服务提交的客户数据中包含的个人信息,以提供服务。
目的:按主协议约定提供 MinT 服务;安全与滥用防范;计费与对账;客户支持。
A.3 个人信息主体类别
-
客户授权的服务用户(员工、外部承包商、开发者)。
-
客户向服务提交的训练数据集、评估数据、提示词或输出内容中涉及的个人信息主体。
A.4 个人信息类别
-
账号/身份信息:姓名、商务邮箱、职位、所属组织、身份验证凭证。
-
使用遥测数据:API 请求元数据(时间戳、端点、响应状态码、请求大小)、GPU 时长消耗、训练任务标识、控制台交互。
-
计费数据:计费主体、税务识别号、发票地址、支付方式令牌(Mindai 不存储完整卡号)。
-
支持沟通:工单内容、截屏、客户主动提交的日志。
-
客户模型产出:代客户产生的模型权重文件、训练检查点及中间训练产物,在其可能推导出个人信息的范围内(按第 3.4 款视为客户数据)。
-
客户选择向服务提交的客户数据中所包含的任何个人信息(其类别因客户具体使用场景而有所不同)。
A.5 特殊类别(敏感个人信息)
本服务不旨在处理特殊类别个人数据或敏感个人信息,除非客户已取得有效法律基础并确认已采取适当保护措施。除经与 Mindai 特别书面约定,客户不得提交该等数据。
A.6 传输频率
在主协议有效期内按需持续进行。
A.7 跨境传输机制
以下跨境传输机制的适用以基础处理所属的管辖范围为条件:
-
默认机制(PIPL / PDPA 框架):个人信息适用 PIPL 且跨境传向中国大陆境外的,客户作为个人信息处理者应确保适用有效的 PIPL 出境机制(考虑个案适用性,可为个人信息出境标准合同、数据出境安全评估或个人信息保护认证)。PDPA 适用的,双方应遵守其传输限制要求,并借助约定形式施加等效保护。
-
条件机制(GDPR / 英国 GDPR):仅在个人信息处理落入 GDPR 或英国 GDPR 属地范围时,触发欧盟委员会 2021/914 号实施决定批准的标准合同条款(模块二:控制者至处理者),以及如适用的英国国际数据传输协议/附件。仅就该等传输而言,适用以下 SCC 可选条款:
-
第 7 条——接入条款:选用。
-
第 9 条——子处理方授权:选择方式 2(概括书面授权),提前三十(30)日通知。
-
第 11 条——独立救济/争议解决:未选用(个人信息主体仍保留全部法定权利)。
-
第 17 条——适用法律:[由双方其后选定;无约定的,以 SCC 触发时 Mindai 书面指定的、符合第 17 条选项 1 的某欧盟成员国法律为准]。
-
第 18 条——管辖法院:[由双方其后选定;无约定的,以第 17 条所选适用法律所属欧盟成员国的法院为准]。
附件 B 技术与组织措施
以下为 Mindai 所实施的技术与组织措施概要。完整描述见安全白皮书,该白皮书通过引用纳入本附件 B。
B.1 身份与访问控制
-
基于角色的访问控制(RBAC)与最小权限原则。
-
对所有管理性与特权访问强制要求多因素认证(MFA)。
-
生产系统的即时(JIT)授权与审批流程。
-
季度权限复核;岗位变动与离职时自动收回权限。
B.2 加密
-
全链路传输采用 TLS 1.2 或以上。
-
静态数据采用 AES-256 或等效算法;基于 KMS 的密钥管理;云端部署场景下支持客户自主管理密钥(CMK)。
-
密钥与托管凭证保存在专用密钥管理系统中,并配备审计日志。
B.3 网络与基础设施安全
-
虚拟私有云隔离、安全组与网络 ACL。
-
边缘层网络应用防火墙与 DDoS 防护。
-
加固后的操作系统基准与自动化补丁管理。
-
按定期节奏开展漏洞扫描与渗透测试。
B.4 隔离与租户隔离
-
租户级逻辑隔离,租户范围内的身份、存储与计算边界。
-
开发、测试与生产环境的职责分离。
B.5 监控、日志与事件响应
-
对访问、配置与安全相关事件的集中式日志记录;不可篡改的日志保留机制。
-
7×24 安全监控,配备告警与值班响应。
-
书面的事件响应预案,包含角色分工、沟通要求、取证保留与事后复盘。
B.6 业务连续性与抗毁能力
-
生产组件多可用区部署。
-
定期加密备份,经测试的恢复流程与明确的 RTO/RPO 目标。
-
至少每年开展一次业务连续性与灾备演练。
B.7 人员
-
在法律允许范围内,对有权访问生产系统的人员进行背景审查。
-
入职时与每年开展安全与隐私培训。
-
所有可接触客户数据的人员均订立书面保密义务。
B.8 供应商管理
-
对子处理方的安全与隐私尽调。
-
与子处理方签订书面数据保护协议,施加与本 DPA 实质等同的义务。
-
对子处理方的履约表现与安全态势持续监控。
B.9 认证与框架
Mindai 按 MLPS 2.0 等保三级(中国)、ISO/IEC 27001、SOC 2、ISO/IEC 27701 的要求对标推进。当前进展见安全白皮书。
附件 C 已批准子处理方
已批准子处理方以子处理方清单形式维护,通过引用纳入本 DPA。现行子处理方清单可通过 MinT 客户门户查阅,或交由 contact@mindlab.ltd 索取。
当前在用子处理方类别包括:
-
云与基础设施:华为云、阿里云、火山引擎(用于中国区域部署)。
-
支付处理:具备 PCI-DSS 资质的支付服务商。
-
电子邮件与事务性沟通服务商。
-
客户支持与工单管理工具。
-
监控、日志与可观测性工具。
每一子处理方的名称、角色、区域以及所处理个人信息类别,见子处理方清单。