top of page

数据处理条款

最后更新日期:2026年7月1日

 

1. 关于本条款

 

本数据处理条款构成 nuaxia Limited 与客户之间客户框架条款的组成部分。

 

本条款仅在 nuaxia 处理客户个人信息时适用:

  • 以处理者身份代表客户或最终客户处理时;或

  • 在客户本身作为处理者行事时,以次级处理者身份处理时。

 

本条款自动适用于该等处理,除非双方以书面形式明确约定不同的数据处理条款。

 

2. nuaxia 作为控制者行事的情形

 

当 nuaxia 决定为何收集或使用个人信息以及该等处理的基本方式时,其通常作为独立控制者行事。

 

这可能包括与以下事项相关的处理:

  • 维护和发展 nuaxia 自身关于医疗保健专业人员、医疗保健组织及其他专业联系人的数据库;

  • 核实职业身份、资质、角色、工作地点和资格;

  • 维护参与者档案和关系历史;

  • 识别并决定邀请何人参加调查、教育活动及其他活动;

  • 管理与参与者的沟通和关系;

  • 管理参与者账户和酬金;

  • 防止欺诈、重复、滥用和安全事件;

  • 维护质量、合规和业务记录;

  • 管理 nuaxia 自身的网站、提醒、应用程序和服务;及

  • 履行 nuaxia 自身的法律、监管、药物警戒和职业义务。

 

nuaxia 以独立控制者身份处理的个人信息受 nuaxia 隐私声明和适用数据保护法的规范,而非受本数据处理条款的规范。

 

nuaxia 就客户项目持有或处理信息这一事实本身,并不决定 nuaxia 系控制者还是处理者。每项处理活动将根据双方的实际角色予以评估。

 

3. nuaxia 作为处理者行事的情形

 

仅当 nuaxia 代表客户或最终客户并依据其书面指示处理个人信息时,nuaxia 方作为处理者或次级处理者行事。

 

例如,在下列情况下可能发生:

  • 客户提供一份仅用于客户项目的联系人清单;

  • nuaxia 托管或处理由客户控制的可识别数据;

  • 客户提供可识别数据用于分析、验证或报告;

  • nuaxia 处理客户或最终客户的人员信息以提供客户特定服务;或

  • 某代理机构代表最终客户委任 nuaxia 为次级处理者。

 

当 nuaxia 就一项活动作为处理者、就另一项活动作为独立控制者行事时,本条款仅适用于处理者活动。

 

4. 定义

 

在本条款中:

  • 客户个人信息指 nuaxia 依据合同以处理者或次级处理者身份处理的个人信息。

  • 其不包括 nuaxia 作为独立控制者行事的个人信息。

  • 数据保护法指适用于相关处理的所有数据保护和隐私法律,包括英国 GDPR、经修订的《2018年数据保护法》、适用情况下的欧盟 GDPR,以及取代或补充上述法律的任何立法。

  • 个人信息泄露指导致意外或非法销毁、丢失、篡改、未经授权披露客户个人信息或未经授权访问客户个人信息的安全事件。

  • 次级处理者指由 nuaxia 委任以处理客户个人信息的另一组织。

  • 控制者、处理者、个人信息、处理、数据主体和特殊类别数据等术语具有适用数据保护法赋予其的含义。

  • 其他首字母大写的术语具有客户框架条款中赋予的含义。

5. 处理的默认说明

 

除非提案明确另有规定,否则每当 nuaxia 以处理者或次级处理者身份处理客户个人信息时,适用以下说明。

 

5.1 主题事项

处理的主题事项是提供提案中所述的服务,且该等服务涉及客户个人信息。

 

5.2 期限

处理将持续以下期间:

  • 相关服务的期限;

  • 合理完成服务所需的任何期间;

  • 任何约定的保留期间;及

  • 合理所需的、将客户个人信息从常规备份系统中返还、删除或安全移除的时间。

 

5.3 处理的性质

处理可能包括:

  • 接收和收集;

  • 记录和整理;

  • 存储和访问;

  • 审查和验证;

  • 改编和结构化;

  • 分析和报告;

  • 向授权接收方传输和提供;

  • 限制和保护;

  • 返还;及

  • 删除或匿名化客户个人信息。

 

nuaxia 仅进行合理所需的、用以提供服务并遵守客户书面指示的处理操作。

 

5.4 目的

处理的目的是提供提案中所述的服务,并遵守关于该等服务的合法书面指示。

 

5.5 个人信息类型

客户个人信息可能包括:

  • 姓名和联系方式;

  • 雇佣和职业信息;

  • 职务、角色、资质和组织隶属关系;

  • 职业标识符;

  • 调查、访谈、研究或咨询信息;

  • 账户、门户和服务使用信息;

  • 通信和项目管理信息;及

  • 由客户或其代表为约定服务提供的其他个人信息。

 

除非提案或其他书面指示明确约定,否则 nuaxia 不以处理者身份处理特殊类别数据或犯罪记录数据。

 

5.6 数据主体类别

相关个人可能包括:

  • 客户和最终客户的员工及代表;

  • 由客户识别或提供的专业联系人;

  • 客户或最终客户的客户、供应商、顾问或承包商;

  • 其信息由客户提供或控制的调查、研究或访谈受访者;及

  • 在客户材料中识别的其他个人。

 

5.7 变更

当服务涉及不同或额外的处理时,提案或其他约定的书面项目指示可补充或变更本默认说明。

如未记录任何变更,则适用本条款中的默认说明。

 

6. 客户的责任和权利

客户负责确保:

  • 其或相关最终客户有权作为客户个人信息的控制者行事;

  • 处理具有合法依据;

  • 处理特殊类别数据或犯罪记录数据所需的任何条件均已满足;

  • 已提供所有所需的隐私信息;

  • 客户个人信息已合法收集和披露;

  • 其指示符合数据保护法;

  • 客户个人信息充分、相关,且限于合理必要的范围;

  • 客户个人信息合理地准确且最新;及

  • 其获授权代表任何最终客户发出指示。

 

客户有权:

  • 就处理发出合法书面指示;

  • 获得证明 nuaxia 遵守本条款的合理信息;

  • 在相关服务结束时要求返还或删除客户个人信息;及

  • 行使下文所载的审计权利。

 

当客户为最终客户行事时,客户确认:

  • 其有权委任 nuaxia;

  • 已取得将 nuaxia 委任为次级处理者所需的任何批准;

  • 其获授权代表最终客户发出指示;及

  • 其将准确传达最终客户的指示。

 

客户不得指示 nuaxia 以违反数据保护法的方式处理个人信息。

 

7. 处理指示

nuaxia 仅在以下情况下处理客户个人信息:

  • 依据客户的书面指示;

  • 在合理所需以提供服务的范围内;

  • 在合同允许的范围内;或

  • 在适用法律要求的情况下。

 

书面指示可包含于:

  • 客户框架条款;

  • 本数据处理条款;

  • 提案;

  • 经批准的项目材料;

  • 约定的变更请求;或

  • 客户授权代表的书面通信。

 

如 nuaxia 合理地认为某项指示违反数据保护法,nuaxia 将通知客户,并可暂停受影响的处理,直至该指示得到澄清、修改或撤回。

 

如适用法律要求 nuaxia 以不同于客户指示的方式处理客户个人信息,nuaxia 将在如此行事之前告知客户,除非法律禁止该通知。

 

8. 保密与访问

nuaxia 将确保获授权处理客户个人信息的人员:

  • 受适当的保密义务约束;

  • 仅在其角色合理所需时获得访问权;

  • 仅为约定服务并按照授权指示处理该等信息;及

  • 接受适当的数据保护和安全培训。

 

当访问权不再需要时,nuaxia 将移除或修改该访问权。

 

该等保密义务在相关个人停止从事服务工作之后继续有效。

 

9. 安全

nuaxia 将维持适当的技术和组织措施以保护客户个人信息,同时考虑:

  • 处理的性质、范围、背景和目的;

  • 可用技术的现状;

  • 实施成本;及

  • 对个人的风险的可能性和严重性。

 

在适当情况下,措施可包括:

  • 保密要求和员工培训;

  • 个人账户和基于角色的访问控制;

  • 密码控制和多因素认证;

  • 安全传输和存储;

  • 适当情况下的加密;

  • 系统、网络和端点保护;

  • 安全更新和漏洞管理;

  • 备份和恢复安排;

  • 事件检测和响应程序;

  • 项目和数据的逻辑隔离;

  • 安全删除和处置;及

  • 对次级处理者的适当控制。

 

在变更不会实质性降低整体保护水平的情况下,nuaxia 可更新其安全措施。

 

客户将:

  • 妥善保管其账户和凭据;

  • 将访问权限制于授权人员;

  • 就疑似未经授权的访问及时通知 nuaxia;

  • 使用约定的安全方法传输客户个人信息;及

  • 遵守与服务相关的合理安全指示。

 

10. 次级处理者

客户向 nuaxia 授予一般性书面授权,以在合理所需以提供服务时委任次级处理者。

 

nuaxia 将:

  • 应客户请求或通过持续维护的在线清单,向客户提供关于处理客户个人信息的重要次级处理者的信息;

  • 就重要的新的或替代的次级处理者给予合理的事先通知;

  • 订立书面条款,要求次级处理者提供与本条款相关要求实质等同的数据保护保障;及

  • 在数据保护法要求的范围内,对次级处理者履行该等义务继续负责。

 

客户可基于特别涉及客户个人信息保护的合理理由,对拟议的次级处理者提出异议。

 

客户必须在收到通知后及时提出异议并说明理由。

 

双方将本着诚信合作以处理有效异议。如无合理解决方案,任一方均可终止受影响部分的服务。

 

在合理必要以应对安全事件、供应商故障、法律要求或其他重大运营风险时,nuaxia 可紧急变更次级处理者。nuaxia 将尽合理可行地尽快通知客户。

 

11. 国际传输

除非适用合法的传输机制或例外,否则 nuaxia 不会对客户个人信息进行受限的国际传输。

在要求的情况下,nuaxia 将使用适当的保障措施,其可包括:

  • 适用的充分性法规或决定;

  • 经批准的标准合同条款;

  • 经批准的英国国际传输协议或附录;

  • 具有约束力的公司规则;或

  • 另一合法的传输机制。

 

nuaxia 将要求相关次级处理者遵守适用的国际传输要求。

 

除非提案明确另有规定,否则服务并不保证所有客户个人信息将留存于某一特定国家。

 

12. 数据主体请求

如 nuaxia 收到数据主体关于客户个人信息的请求,nuaxia 将:

  • 无不当延迟地通知客户;

  • 提供可获得的相关详情;及

  • 除非经客户指示或法律要求,否则不作实质性回复。

 

客户仍负责:

  • 核实请求人的身份;

  • 确定该请求是否有效;

  • 决定如何回复;及

  • 遵守适用的法定期限。

 

考虑到处理的性质,nuaxia 将提供合理协助,以使客户或最终客户能够回复该请求。

 

13. 合规协助

考虑到处理的性质及其可获得的信息,nuaxia 将就客户在以下方面的义务提供合理协助:

  • 处理的安全;

  • 数据主体权利;

  • 个人信息泄露;

  • 数据保护影响评估;

  • 与数据保护机关的磋商;及

  • 证明遵守数据保护法。

 

客户在请求协助时必须提供合理的通知和充分的信息。

 

在下列情况下,nuaxia 可收取合理的额外费用:

  • 请求异常广泛;

  • 请求超出服务的通常范围;

  • 请求需要大量技术开发或检索工作;或

  • 请求源于客户不完整、不准确或经变更的指示。

 

在合理可行的情况下,nuaxia 将在产生重大额外费用之前通知客户。

 

14. 个人信息泄露

 

在获悉影响客户个人信息的个人信息泄露后,nuaxia 将无不当延迟地通知客户。

 

在可获得的范围内,nuaxia 将提供以下信息:

  • 泄露的性质;

  • 受影响的客户个人信息类别;

  • 受影响个人和记录的类别及大致数量;

  • 可能的后果;

  • 为遏制、调查和处理泄露而采取或拟采取的措施;及

  • 用于获取进一步信息的适当联系人。

 

如并非所有信息均可立即获得,nuaxia 可随调查进展分阶段提供。

 

nuaxia 将:

  • 采取合理步骤遏制和调查泄露;

  • 采取合理步骤减轻可能的不利影响;

  • 保存相关信息;及

  • 就客户的评估和通知义务提供合理配合。

 

客户或相关最终客户负责确定是否必须向以下各方作出通知:

  • 数据保护机关;

  • 受影响的数据主体;

  • 另一监管机构;

  • 项目发起方;或

  • 另一第三方。

 

除下列情形外,nuaxia 不会作出识别客户或最终客户的通知:

  • 经客户指示;

  • 经双方约定;或

  • 法律要求。

 

泄露通知不构成责任的承认。

 

15. 合规信息与审计

 

应合理请求,nuaxia 将提供合理所需以证明遵守本条款的信息。

 

这可包括:

  • 相关安全信息;

  • 已填写的安全问卷;

  • 政策摘要;

  • 次级处理者信息;

  • 可获得的独立保证报告;及

  • 对合规问题的合理书面回复。

 

如该等信息合理地不充分,客户可审计 nuaxia 对本条款的遵守情况。

 

除非因重大违约或由主管监管机构要求进行审计,否则:

  • 客户必须提供合理的事先书面通知;

  • 在任何12个月期间内进行的审计不得超过一次;

  • 审计必须在正常营业时间内进行;

  • 审计必须限于本条款所涵盖的处理;

  • 审计必须尽量减少对 nuaxia 运营的干扰;及

  • 审计必须由受保密义务约束的、具备适当资格的人员进行。

 

未经 nuaxia 事先书面同意,审计人员不得为 nuaxia 的直接竞争对手。

 

审计不得暴露:

  • 另一客户的个人信息或保密信息;

  • nuaxia 源代码;

  • 受法律特权保护的材料;

  • 安全凭据;或

  • 会造成重大安全漏洞的详细信息。

 

客户将承担其自身的审计费用以及 nuaxia 为支持异常广泛审计而产生的合理费用。如审计查明 nuaxia 对本条款存在重大违约,nuaxia 将承担其自身的合理费用。

 

本条款中的任何内容均不限制主管数据保护机关的权力。

 

16. 返还与删除

 

当相关服务结束时,nuaxia 将按客户的书面选择:

  • 返还客户个人信息;

  • 将其删除;或

  • 返还一部分并删除其余部分,

 

除非适用法律要求继续保留。

 

客户必须在相关服务完成或终止后30天内提供其返还或删除指示。

 

如客户未在该期间内提供指示,nuaxia 可按其通常的保留和删除程序删除客户个人信息。

 

包含于安全备份中的客户个人信息可保留,直至其在通常备份周期中被删除或覆盖,前提是其:

  • 仍受适当保护;

  • 不用于其他目的;及

  • 仅在为灾难恢复、安全或法律目的合理必要时才予以恢复。

 

本条款不要求 nuaxia 删除:

  • nuaxia 作为独立控制者行事的个人信息;

  • 法律要求保留的信息;

  • 不可逆匿名化的信息;

  • 不再识别个人、客户或最终客户的统计信息;或

  • 合同另行允许 nuaxia 保留的信息。

 

17. 与客户框架条款的关系

 

本数据处理条款项下产生的责任受客户框架条款中的责任条款规范。

 

本条款中的任何内容均不限制在法律上不得限制的责任。

 

如就客户个人信息存在冲突,适用以下优先顺序:

  1. 强制性国际传输协议或文书;

  2. 双方就相关服务明确签署的任何数据处理条款;

  3. 本数据处理条款;

  4. 适用的提案;及

  5. 客户框架条款。

 

18. 期限

 

只要 nuaxia 依据合同以处理者或次级处理者身份处理客户个人信息,本数据处理条款即适用。

 

关于保密、安全、返还与删除、审计及责任的条款,在 nuaxia 保留相关客户个人信息期间持续有效。

 

语言

 

本文件由英文翻译而来。如本翻译版本与英文版本之间存在任何不一致或冲突,除适用法律另有要求外,以英文版本为准。

bottom of page