文档管理中心
指南应用市场协议华为AppGallery Connect服务协议

华为AppGallery Connect服务协议

点击下载华为AppGallery Connect服务协议.

以下条款及条件(以下简称为“本协议”)是您与华为订立的具备法律效力的协议。本协议为您与华为订立的《华为开发者服务协议》的补充协议,与其共同确立您作为华为开发者使用华为AppGallery Connect提供的华为服务时享有的权利和负有的义务。点击本协议下方的“我同意”按键或使用本协议下任何服务即视为自您点击接受、使用之日(“生效日期”)起对本协议的充分理解和完全接受。

本协议未尽事宜,按照《华为开发者服务协议》执行。如果本协议与《华为开发者服务协议》发生冲突的,仅在华为AppGallery Connect的服务范围内,以本协议约定为准。

1. 定义

除非本协议另有规定,否则本协议中的术语与《华为开发者服务协议》中的术语意义相同。下列术语在本协议中的含义为:

1.1 “华为”:指依据本协议第7条所确定的、在本协议项下向您提供华为服务的签约主体。

1.2 “华为AppGallery Connect”或“华为AGC”:为通过应用市场展示和/或分发的产品提供一站式服务的华为平台。华为AGC向开发者提供包括但不限于:分发服务(应用和内容分发、预约、内测、首发等)、运营服务(产品运营、内容运营、活动运营、用户运营)、分析服务(分发分析、运营分析、质量分析、高级分析)和开发服务(商业开发、增长服务)、链接推广服务等华为服务。

1.3 “应用市场”“AppGallery”:由华为和/或其关联公司开发和/或运营的,展示并供最终用户查看、下载和购买应用和其它产品的华为平台,包括但不限于“华为应用市场”软件、“华为游戏中心”软件、“华为教育中心”软件、华为AppTouch等。

1.4 “应用”:开发者通过华为AGC提供的可在移动互联设备上安装和/或运行的软件程序,包括但不限于应用软件程序、快应用。应用属于《华为开发者服务协议》中定义的“产品”。

1.5 “开发者联盟管理中心”“管理中心”:华为通过 https://developer.huawei.com/consumer/cn/console#/为开发者提供的管理中心及其它在线工具或服务(可能会不定期更新),对接其它华为平台(包括但不限于华为AGC、华为应用市场、华为主题中心、华为智能助手、华为AppTouch等)。

1.6 “华为AppTouch”“AppTouch”:华为与电信运营商或其它企业在运营或品牌上合作、由华为开发和/或提供技术服务的、向最终用户展示和分发应用和游戏等产品的分发平台,为开发者的产品提供更多的曝光率、流量和变现机会,获取更多的用户。您可在此处查询华为AppTouch清单,华为有权在提前通知您后不定期更新该清单。如您对您的产品分发到华为AppTouch有任何意见或疑问,您可以通过您的华为客户经理或通过apptouch@huawei.com电邮联系华为,华为将尊重您的选择。

1.7 “付费产品”:用户需付费才能使用的产品,包括但不限于付费下载产品、应用内购买产品或其它付费数字内容产品。

1.8 “联运付费产品”:指开发者通过联运服务提供的付费产品。

1.9 “AppTouch运营方”:运营华为AppTouch的主体。

1.10 “华为合作平台”:以接入或使用华为服务等方式与华为合作的,由华为合作方所有或运营、提供的产品或服务,例如华为开发者提供的应用、业务平台等。

1.11 “第三国”:既不属于欧洲经济区也未被欧盟委员会根据GDPR第45条规定的机制认可为能够提供充分数据保护的国家。

1.12 “GDPR”:《通用数据保护条例》,即2016年4月27日由欧洲议会及理事会通过的关于保护自然人个人数据处理及个人数据自由流动的第679号条例。GDPR取代了《数据保护指令》95/46/EC。

1.13 “个人数据”(又称“个人信息”):根据本协议处理的与已识别或可识别的自然人有关的任何信息。

1.14 “欧盟标准合同条款”:EU Standard Contractual Clauses(EU SCC),即欧盟委员会根据欧洲议会和欧洲理事会第2016/679号条例(欧盟),于2021年6月4日宣布了2021/914号决定,并根据该决定发布了关于向第三国传输个人数据的合同条款。所述合同条款即为“标准合同条款”。

1.15 “欧洲经济区”:European Economic Area(EEA),包括欧盟成员国以及冰岛、列支敦士登和挪威。

1.16 “双方”:即您和华为(见下文定义)。

1.17 “英国附录”:英国信息专员依据英国《2018年数据保护法案》第119A(1)节发布的《欧盟标准合同条款》的附录(B1.0版,2022年3月21日生效,经修订,详见:https://ico.org.uk/media/for-organisations/documents/4019539/international-data-transfer-addendum.pdf)。

2. 本服务

开发服务

华为向您提供构建、质量、增长等各类开发服务,以支撑您更方便、快捷地开发和构建应用。

分发服务

华为向您提供上架、预约、首发等分发服务,以支撑您向华为应用市场发布您的应用。

运营服务

华为向您提供产品运营、内容运营、活动运营、用户运营、社区管理等运营类服务,以支撑您进行多维度的运营管理。

计费服务

华为向您提供计费服务,以能够对付费服务进行准确计算、完成交易及提供服务。

互动通知

为帮助您及时的了解开发、分发、运营相关的信息,我们提供了通知服务和互动消息服务。

3. 您对华为AGC的使用

3.1 您授权华为代表您通过华为AGC及其对接的应用市场等华为平台向最终用户展示您的产品,供最终用户查看、下载和/或购买。

3.2 您负责将您的产品上传至华为AGC,向最终用户提供所需的产品信息和支持,并如实公开产品在最终用户设备上运行所需的权限。如果您的产品出现任何缺陷或性能问题,用户会依照说明与您联系。

3.3 您通过华为AGC提供的所有产品及产品信息需提交华为审核,经华为审核通过后才能发布。华为有权依据其自身判断决定是否同意发布该产品及产品信息、以及发布该产品及产品信息的具体华为平台。您授权华为及其关联公司将您的产品信息用于在华为平台和/或华为合作平台向您提供华为服务、分发和/或推广您的产品,且华为及其关联公司有权将前述授权分授权给与华为和/或其关联公司合作的第三方。如果您在向华为提交产品后变更该产品或产品信息,您应将变更后的产品或产品信息重新提交给华为审核通过后才能在华为平台上发布。类似地,除非华为已另行同意,否则您通过华为平台发布的任何应用的补丁、更新、升级、修改、性能增强、补充、改版或新版本,均应提交给华为审核。尽管存在前述规定,华为同意发布产品或产品信息不能免除您对产品或产品信息应负的责任,包括但不限于产品或产品信息违反适用法律、侵权或因产品缺陷产生的责任。

3.4 您应在您的每个产品中提供一份最终用户使用协议或最终用户许可协议(“最终用户协议”)、服务政策及其它必要的信息,并确保最终用户能够看到前述信息;最终用户协议应符合当地法律、法规、风俗、惯例。您应在向华为申请发布产品时提交最终用户协议的副本。华为没有义务查看或审批您的最终用户协议。您向华为提交最终用户协议不代表华为同意该协议,也不免除您在本条下的责任。

3.5 您同意提供正确且有效的联系信息,并及时更新相关信息。这些信息将显示在您的每个产品的详情页面上,以便最终用户在使用产品的过程中寻求客户支持时与您取得联系。

3.6 您负责产品的创作、开发、加工、修改、测试、维护及管理,并自行承担相应的成本。您将自行负责产品的运营,处理产品的投诉以及因产品而生的争议,并独立承担因用户使用产品产生的任何问题和责任。若您未能及时解决用户的问题,导致用户向华为提出索赔,华为有权但无义务提出争议解决方案,并酌情决定是否对用户进行赔偿,您应承担因此产生的任何费用。

3.7 如您使用链接形式的分发服务,您保证和承诺:(a)应用链接有效并指向应用的最新版本;(b)您不会擅自篡改应用链接以及落地页;(c)落地页及其下载指向内容不含违法违规内容、不侵犯任何第三方的任何权利(包括但不限于知识产权)。

3.8 如您希望使用开发服务中的沙盒测试功能,您承诺:(a)您所提供的测试账号及相关信息(包括但不限于测试成员的华为帐号、自定义名称等)均已获得相关权利人授权,不会对第三方利益造成损害或违反任何应适用的法律法规;(b)该测试账号仅用于您进行应用的沙盒测试任务,您不会将测试账号应用于沙盒测试之外的其他场景或泄露给第三方用户;(c)您是测试账号的持有人,对测试账号的所有行为承担责任;如您委托测试成员使用测试账号,您将就测试成员的行为承担连带责任。

3.9 应用评级。您应当保证提交的与年龄分级相关的信息的真实性、准确性和合法性,并承担相应责任,华为有权对您的自检分级结果和相关材料进行审核,并根据审核情况对应用分级结果进行调整。如果华为发现或者接到最终用户投诉认为产品存在任何不符合法律法规规定或相关华为规则的内容的,华为有权根据其判断结果采取下架、屏蔽、断开链接等措施。华为对您提交的产品进行相应审核、分级和调整,不意味着华为对您的产品的是否合法合规或遵守本协议承担任何明示或默示的担保、承诺,您仍需就您的产品及其内容承担全部责任。华为有权对应用分级制度、年龄分级标准进行调整。

3.10 您知晓并同意,华为AGC中的部分区域的年龄分级功能由华为选择的第三方分级机构提供,为实现该区域的应用分级功能,您的以下必要信息将会被提供给第三方分级机构:包括企业名称(若您是个人开发者,则是您的姓名)、调查问卷详情、应用详情、应用安装包、电子邮箱地址信息、应用版权、版号、经营资质(如营业执照)。

3.11 为向用户提供更专业更便捷的标准服务,您在华为AGC上提交您的应用/快应用及其所包含的提供特定功能的服务,将授权华为以元服务的形式进行处理与包装,包括对这部分元服务的上架、分发、运营、宣传。您可以在华为AGC平台上【授权管理】里随时取消授权,华为将在您取消授权后下架该部分服务对应的元服务。

3.12为了帮助您的产品能够快速通过审核,请详细阅读并遵守《华为应用市场审核指南》(可能不时更新)。您的产品需符合该指南要求。

3.13本协议涵盖最终用户可免费使用的产品以及付费产品。华为将按照您自行设定的价格显示付费产品。为了避免让最终用户支付未预期的费用,您同意若产品最初是免费提供给最终用户,日后仍将保持免费。任何额外收费将与产品的其他版本或补充版本有关。

3.14 如您违反前述任何条款,华为有权根据自己的判断删除相关信息或内容,将相关产品从应用市场下架,终止相关产品在华为平台的推广和运营,终止本协议,或将相关产品纳入风险应用清单,采取必要的安全管控措施。请详细阅读并遵守《开发者帐号与应用处理原因及措施》(可能不时更新)。

3.15 若您希望使用联运服务通过华为AGC向用户提供联运付费产品,您需在管理中心申请开通商户服务,并另行与华为订立《华为开发者商户服务协议》及《华为应用市场联运服务协议》。

3.16 您知晓并同意,华为AGC中CloudNative和工程管理服务由华为云提供,在您使用华为云相关服务时需要您同意关联创建华为云帐户,您的手机号码,Email和华为账号信息会被提供给华为云。若您希望使用华为云提供CloudNative/工程管理服务,您需要另行与华为云服务提供者签订《华为云用户协议》《华为云服务等级协议》

3.17 若您希望授权第三方服务商为您代开发和/或发布、运营您的应用/元服务:

(1)您可以将您的应用/元服务授权至特定的服务商帐号/服务商工作台为您提供应用/元服务开发和/或发布、运营等服务,您在开放平台完成授权操作后,服务商将在您指定的授权范围内与您共同使用和管理您的应用/元服务。您理解并同意,因服务商提供的服务产生的任何纠纷、责任等,以及服务商提供的服务违反相关法律法规或本协议约定,或在使用您权限过程中给您造成的损失,您应当向服务商追究责任或要求其赔偿损失,与华为及其关联公司无关;

(2)您理解并同意,您授权的服务商使用您权限的行为,将视为您本人的行为,您可通过取消授权以终止服务商继续行使相应的授权权限;如因此导致您自身的任何损失和风险,包括但不限于服务商在使用您的权限过程中创建和或开发、发布、管理和运营服务,创建和或管理服务信息错误,提交资料错误等情形可能给您造成的损失,您应自行承担责任,华为及其关联公司对此不承担责任。如您授权的服务商在使用您权限过程中存在任何违约或违规行为或给开放平台、华为及其关联公司或其他第三方造成的任何损失,您应承担赔偿责任;

(3)您理解并同意,华为作为中立的技术服务提供者,服务商可能会/可以构建自己的业务系统对接开放平台用于为您提供服务。该业务系统由服务商自主开发并独立承担全部责任。华为及其关联公司不会、也无法参与服务商业务系统的研发、运营等任何活动,也不会对该业务系统进行任何的修改、编辑或整理等其他相关行为。请您自行确认使用服务商业务系统所产生的全部后果,与华为无关;

(4)您理解并同意,您中止或终止对服务商的授权的行为不影响已发布的应用/元服务,应用/元服务是否终止以您和华为签署的相关业务协议为准。

3.18 华为非常重视您的个人信息和隐私保护。您理解并同意,在您使用本服务的过程中,出于提供本服务所必需的目的或者基于您的同意,华为将根据《关于AppGallery Connect与隐私的声明》(“《隐私声明》”)处理您的个人信息。为此,您需要仔细阅读单独明示的《隐私声明》,以了解华为处理个人信息的目的、方式,处理的个人信息种类、保存期限,用户权利行使方式和程序以及华为为保护您的个人信息所采取的措施等信息。

4. 产品下架

4.1 您可以随时移除自己的产品,使其不再通过华为平台分发,但您同意在移除任何通过华为平台分发的产品之前,您应当(a)提前通知华为及相关用户;(b)在移除产品前的合理期限内(付费类应用程序应至少提前60日)在产品页面上向使用产品的用户发布公告,并在公告期结束时关闭支付入口;(c)继续遵守本协议以及其它相关协议的服务条款,包括但不限于退款方面的要求。您向用户发布的终止提供产品或服务的公告应持续发布至正式终止之日止。

4.2 华为不承担监控产品或其内容的义务。如果华为知晓并自行判定某款产品或其任何部分(a)违反了任何适用法律;(b)违反了本协议、适用政策或其它相关华为协议;或者(c)导致华为需承担法律责任或对其造成不利影响,华为可能会在华为AppGallery中拒绝、移除、暂停或重新归类该产品。华为有权自行决定在华为AppGallery中暂停并/或禁止任何产品。

4.3 如果产品被从华为平台移除,您保证(a)不会影响之前已购买或下载相应产品的最终用户所拥有的权利;和(b)不会从最终用户的设备中移除相应产品。

4.4 由于产品移除、暂停或终止分发产生的任何纠纷,由您负责解决。对最终用户在您的产品中享有的相关权益,您必须依照适用的法律法规进行处理,包括但不限于进行退款(如适用)或补偿。否则,造成最终用户损失的,您应单独承担责任,与华为无关。

5. 隐私保护

5.1 如果您从华为和/或AppTouch获取与最终用户相关的个人信息及用户评论,则您是此类个人信息及评论的个人信息处理者(在GDPR下称为 “数据控制者”,以下统称“数据控制者”)。前述个人信息可能包括但不限于用户昵称、评论内容、评分、评分时间、用户国家和/或地区等。您应仅出于本协议目的使用此类个人信息,并确保按照适用法律处理个人信息。

5.2 如果您的应用或服务需要收集任何个人信息,您必须确保根据适用的法律处理数据,且仅收集应用运行及其功能实现所必需的数据。此外,您必须告知最终用户相关数据收集的目的、范围和用途,保障用户知情权。

5.3 在您收集个人信息和/或收到华为或AppTouch供应商共享的个人信息后,您应采取必要的技术和管理措施,确保个人信息安全,保护个人信息免遭意外或非法破坏、意外丢失、篡改以及未经授权的披露或访问等。所述措施能提供的安全保护级别应匹配相应的数据处理风险以及您从华为收到的最终用户相关数据的性质。

5.4 您应当在不违反最终用户隐私权及相关适用法律的前提下,向最终用户提供修改、删除其个人信息的方法。

5.5 数据泄露。如果您怀疑或发现任何个人或第三方未经授权访问任何个人信息,或您发现您根据本协议持有或存储的个人信息存在任何其他安全风险,或您发现在本协议项下服务提供过程中存在任何安全风险,您应立即书面通知华为,并全力配合华为进行防控或阻止数据泄露。如发生此类数据泄露,您应严格遵守适用法律,并采取适当的措施对数据泄露进行补救。如果因您违反本条款约定的义务而招致任何第三方索赔,您应负责赔偿华为及其关联公司以及他们各自的相关人员、董事、雇员以及代理人因此而遭受的一切索赔、诉讼、诉因、赔偿责任、损失、费用及损害,包括合理的律师费用。但是,因华为的作为或不作为而产生的责任除外。

5.6 根据本协议第7条:

(i) 如果(1)与您签订本协议的华为主体是Aspiegel SE,且您位于欧盟境外的、被欧盟委员会认为无法为个人数据提供充分保护的国家或地区,或(2)在本协议下于欧盟/欧洲经济区内成立的AppTouch运营方和您(如适用)之间即将进行个人数据传输,且您位于欧盟境外的、被欧盟委员会认为无法为个人数据提供充分保护的国家或地区,则华为和您、或相应AppTouch运营方和您(如适用)应就相关个人数据的进出口传输遵守本协议附件A《GDPR数据传输协议》。根据本协议序言中描述的程序,双方应被视为已执行《欧盟标准合同条款》,详细信息如下:

  • 《欧盟标准合同条款》的相关模块是《模块一:控制者向控制者传输数据》;
  • 在《欧盟标准合同条款》里,华为(或AppTouch运营方,如适用)是数据出口方,您是数据进口方;
  • 在《欧盟标准合同条款》的第7条里,双方选择包含“对接条款”;
  • 在《欧盟标准合同条款》的第11条里,双方并未选择任择申诉机制;
  • 在《欧盟标准合同条款》的第17条里,双方选择“选项1”,管辖法律应为爱尔兰法律;
  • 在《欧盟标准合同条款》的第18条里,双方选择爱尔兰法院;
  • 在《欧盟标准合同条款》的第13条提及的主管监督机构应为爱尔兰的监管机构;且
  • 如与本协议存在任何冲突,应以《欧盟标准合同条款》为准。
  • 数据传输的范围和性质请见本文《附件A》的《附录I》的B部分;
  • 主管监督机构为爱尔兰数据保护委员会(Irish Data Protection Commission)。

如果英国数据保护法适用于本协议项下的个人数据传输,双方应执行本协议包含的、适用于将个人数据传输出英国的业务的英国附录(除非此类数据传输至欧盟/欧洲经济区内的国家或英国认为其能提供充分数据保护的其他国家)。英国附录第1部分应填写如下:(i)在表1中,“出口方”是华为,“进口方”是您,双方详细信息以本协议中约定为准;(ii)在表2中,选择第一个选项,“已批准《欧盟标准合同条款》”为前述第5.6(i)节中提到的《欧盟标准合同条款》;(iii)表3中,信息见“已批准《欧盟标准合同条款》”附件I(A和B)和附件II(依照本协议附件A约定);(iv)表4中,“出口方”可终止英国附录。

(ii) 如果与您签订本协议的华为主体是华为服务(香港)有限公司,且您的业务区域不是俄罗斯,且您用于接收数据的服务器所在地不是新加坡,则华为与您、或相应AppTouch运营方与您(如适用)应遵守本协议附件B《数据传输协议》。

(iii) 如果与您签订本协议的华为主体是华为服务(香港)有限公司,且您的业务区域为俄罗斯,且您用于接收数据的服务器所在地不是俄罗斯,则华为与您、或相应AppTouch运营方与您(如适用)应遵守本协议附件C《俄罗斯数据传输协议》。

6. 协议终止

6.1 任何一方终止《华为开发者服务协议》后,本协议将在同一终止日期自动终止。任何一方终止本协议后,《华为开发者服务协议》并不自动终止。

6.2 如果您想要终止本协议,您将需要按照本协议约定移除您的所有产品,并停止使用华为AGC的服务。

6.3 本协议终止后,华为将不再分发您的产品,但可以保留相应产品的副本,用以且仅用于应对可能发生的与产品相关的争议、纠纷和诉讼。

7. 分发区域和签约主体

按照《华为开发者服务协议》中 “分发区域和签约主体”条款执行。

8. 法律适用和争议解决

按照《华为开发者服务协议》中 “法律适用和争议解决”条款执行。

附件A:GDPR数据传输协议

标准合同条款

(控制者向控制者传输数据)

本附件A应包含《欧盟标准合同条款》(《模块一:控制者向控制者传输数据》),详见前述第5.6(i)节及https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj?uri=CELEX%3A32021D0914&locale=en中约定。

附录I:

A. 缔约方名单

数据出口方:

名称:应为根据《AppGallery Connect服务协议》第7条决定的华为签约主体或【此处】列举的AppTouch运营方(如适用)。

地址:应为根据《AppGallery Connect服务协议》第7条决定的签约主体或【此处】列举的AppTouch运营方(如适用)的地址。

联系人姓名、职位和联系方式:Joerg Thomas, Director, DPO office, DPO@huawei.com

与根据本条款转移的数据相关的活动:允许数据出口方的数据主体审视相关问题,并向应用开发者(数据进口方)提出问题,从而修复相关问题并提升用户体验。

签名和日期:……

角色:数据控制者

数据进口方:

名称:您的姓名或您所代表的公司的名称。您作为开发者与数据出口方签署《AppGallery Connect服务协议》以及本服务的一部分。

地址:您的营业地点或您所代表的公司的营业地点(视具体情况而定)。

联系人姓名、职位和联系方式:我们的联系方式以及您在AppGallery Connect服务和您的开发者帐号中提供的信息。

根据本条款与数据转移相关的活动:保证数据主体的问题和反馈得到评估,从而提升产品质量。

签名和日期:……

角色:数据控制者

B. 转移说明

其个人数据被转移的数据主体的类型

签署了《AppGallery Connect服务协议》以及/或AppTouch协议并审视了数据进口方申请/服务的数据出口方的数据主体。

被转移的个人数据类型

被转移的个人数据涉及以下类型:

  • 华为帐号信息:用户昵称
  • 使用信息:应用评论、评分、评分时间、应用分发国家/地区

被转移的敏感数据(如适用)以及实施的限制或保护措施

N/A

转移的频率

数据转移由应用商店平台触发。具体而言,当数据主体发表评论或评价应用商店中分发的第三方应用程序时,会发生数据转移。

处理的性质

传输的个人数据通过进口方使用的AppGallery Connect控制台访问,以访问数据主体的评价和评论。

数据转移和进一步处理的目的

出于以下目的转移数据:

  • 对数据主体在AppGallery等应用平台上的评论/评价提供回复和反馈。
  • 协助应用程序开发人员改进服务和产品。

个人数据留存期限;如未定义留存期限,需说明用于确定留存期限的标准

根据数据进口方的隐私政策和数据留存惯例,并遵循适用的数据保护法律。

C. 主管监管机构

根据第5.6条确定主管监管机构。

附录II

技术和组织措施,包括确保数据安全的技术和组织措施。

以下措施是数据进口方对传输的个人数据实施的最低要求:

  • 根据相关法律、法规,对齐行业标准,如ISO27001或NIST网络安全框架等,针对关键资产和业务流程实施信息安全和隐私保护政策和程序。
  • 定期评估您的信息系统中的安全控制措施和风险,以确定相关控制措施在其应用中是否有效,尤其是在发生重大变化、安全事件或数据泄露之后。
  • 能够确保个人数据以及处理个人数据的系统和服务的持续机密性、完整性、可用性和弹性。
  • 管理供应商关系,包括安全要求、SLA、作为服务供应一部分的合同的外包协议,包括与您为了提供服务或商品而根据GDPR与子数据处理者签订的数据处理协议。
  • 在需要和法律允许的情况下,在雇用前对相关人员(员工、承包商和第三方用户)进行适当的背景调查。
  • 所有相关人员都应接受充分和定期的安全和隐私保护培训。
  • 按照职责分离和最小权限原则,管理访问权限,以保护个人数据和用来处理和存储个人数据的系统或服务免遭未经授权的访问。对访问的控制措施应包括身份管理、结合强密码策略的用户身份验证、授权、问责制、网络隔离、定期访问审查(即权利和权限)以及不再需要访问后的访问权限撤销。
  • 通过强制使用足够复杂的字符和数字组合、设定密码长度、强制定期更新密码、限制密码重复使用、确保密码加密并在可能的情况下嵌入多因子认证来实施强密码策略。
  • 通过行业最佳实践安全控制措施,例如恶意软件保护、DDoS保护、IDS/IPS、防火墙、漏洞扫描、补丁管理等,来检测和预防安全事件,如DDoS、病毒、代码注入或其他可能改变系统功能或信息及系统的机密性、完整性或可用性的恶意软件,从而建立、保护并维护您的网络、平台及服务的安整性。
  • 确保网络、信息系统及服务接受定期安全测试(例如渗透测试、漏洞扫描、静态和动态应用程序安全测试),包括为重大升级接受测试,以识别可能使您的服务面临更大恶意入侵风险的漏洞、修改和对敏感数据未经授权的访问。
  • 实施补丁管理流程,确保对存在重大和高风险漏洞的系统立即进行更新,并及时识别、报告和修复所有其他系统缺陷、弱点或缺陷。
  • 必须在处理个人数据的所有系统上加载和运行防病毒软件,同时还应尽可能使用其他恶意软件检测技术(例如,电子邮件扫描、文件系统扫描、互联网流量扫描等)。
  • 在发生变化(即引入新系统/软件、系统退役)时对资产进行盘点、分类和更新。
  • 为关键网络和信息系统建立变更和配置管理程序,以安全地管理配置。
  • 通过安全运营中心(Security Operations Center,SOC)、安全信息和事件管理(Security Information and Event Management,SIEM)以及代理,上报网络和主机级别的异常行为,为所提供的服务实施网络和信息系统安全事件日志记录和监控。
  • 防止日志被修改或篡改。
  • 保护服务基础设施,防止服务基础设施安装未经授权的软件。
  • 在发生物理或技术事故(即安全事件和/或数据泄露)时,能够通过有效的检测、响应和报告功能及时恢复个人数据的可用性和访问权限。
  • 保障所提供的服务的连续性,能够从数据丢失中恢复数据,防止破坏,提供适当的故障转移能力,进行必要的数据留存,以及具备有效的数据备份策略。
  • 使用匿名化和加密手段来保护个人数据和其他敏感数据在传输或静止时的机密性。加密手段应符合行业标准要求,如NIST FIPS 140。
  • 确保个人数据的移除、删除和清理措施符合适当的安全级别。
  • 服务软件通过安全编码实践以安全方式开发,遵循行业最佳实践(即OWASP Top 10,安全编码标准),包括漏洞分析。
  • 确保外围和内部网络保护,在外围网络和包含个人数据的内部网络之间保持物理或逻辑分离。开发和测试环境是安全的,并与实际生产环境分开。
  • 确保处理个人数据的地点的物理安全,包括采取防止未经授权访问的合理措施。
  • 用于处理个人数据的设备不应允许将数据写入可移动媒介或被可移动媒介读取数据,也不应允许未经授权的打印机打印此类设备上的个人数据。应针对此类设备实施受密码保护的屏幕保护程序,并设置为在用户离开工位后自动锁屏。
  • 当员工不使用某物品或员工离开其工位时,应将放置于办公桌面的重要和机密文件另行放置并上锁保管。
  • 使用已被充分保护免受危害的设备(例如,使用防病毒软件以及通过可用安全修复程序来修补设备)以及VPN连接来保护对网络和信息系统的远程访问。

注释:

[1]如果数据出口方为代表作为控制者的欧盟机构或组织且受欧盟第2016/679号条例约束的处理者,当其借助本条款引入其他并不受欧盟第2016/679号条例约束的处理者(子处理者)时,仍应遵守欧洲议会和理事会2018年10月23日关于欧盟各机构、组织、办事处和部门在个人数据处理中对自然人的保护以及此类数据的自由流动并废除EC第45/2001条例和第1247/2002/EC号决定的欧盟第2018/1725号条例第29条第4款的规定(OJ L 295 of 21.11.2018,第39页),前提是本条款与欧盟第2018/1725号条例第29条第3款规定的控制者和处理者之间订立的合同或其他法律行为中规定的数据保护义务一致。控制者和处理者依赖于第2021/915号决定中的标准合同条款的情形尤其如此。

[2]根据欧盟第2016/679号条例陈述26的规定,要求数据达到匿名化的程度,使得任何人都无法再识别该个人,并且此过程不可逆。

[3]《欧洲经济区协定》(“EEA协定”)规定将欧盟的内部市场扩展到三个EEA国家:冰岛、列支敦士登和挪威。EEA协定涵盖了包括欧盟第2016/679号条例在内的欧盟数据保护法规,该法规己纳入其附录XI。因此,就本条款而言,数据进口方对位于EEA的第三方的任何披露均不构成再转移。

[4]考虑到请求的复杂性和数量,在必要的情况下,该期限最多可再延长两个月。数据进口方应将任何此类延期正式、及时地通知数据主体。

[5]数据进口方可以只通过仲裁机构提供独立的争议解决办法,条件是该机构是在己批准《纽约仲裁裁决执行公约》的国家设立的。

[6]关于这些法律和实践对遵守本条款的影响,可考虑各个要素进行总体评估。这些要素可包括公共机构以前提出披露请求的案例中记录的相关实践经验,或没有此类请求,涵盖具有充分代表性的时间框。这特别是指根据尽职调查持续拟定并经高级管理层认证的内部记录或其他文件,前提是这些信息可以合法地与第三方共享。如果根据该实践经验得出结论,认为不会妨碍数据进口方遵守本条款,则需要得到其他相关客观要素的支持,缔约方应仔细考虑,就其可靠性和代表性而言,这些要素加在一起是否足够支持这一结论。特别是,缔约方必须考虑到他们的实践经验是否得到证实,并且没有与公开或其他方式获取的可靠信息相矛盾。这些信息涉及是否存在同一行业的请求和/或法律在实践中的应用,例如判例法和独立监管机构的报告。

附件B:数据传输协议

本《数据传输协议》

由以下双方签订:

数据出口方名称:华为服务(香港)有限公司(“华为”)

地址:香港九龙尖沙咀广东道9号港威大厦6座9楼03室。登记号码:1451551

或相应AppTouch运营方

(以下简称“数据出口方”)

与华为签订《华为AppGallery Connect服务协议》的开发者

(以下简称“数据进口方”)。

下文中单独提及数据出口方或数据进口方时,简称“一方”,共同提及时,统称“双方”。

定义

为实现本协议条款的履行:

(a) “个人”、“个人数据”、 “数据处理”应与新加坡《个人数据保护法令》(2012年第26号)的定义相同。

(b) “数据出口方”指传输个人数据的组织。

(c) “数据进口方”指同意根据本协议条款,在新加坡以外的国家或地区接收数据出口方或代表数据出口方的第三方传输的个人数据并进行进一步处理的组织。

(d) ”数据主体”是指下文《附录B》中特别描述的数据主体;

(e) “条款”指本协议条款。本协议为独立文档,不包含双方在另外的商业安排下确立的商业条款。

(f) “PDPA”是指新加坡的《个人数据保护法令》(Personal Data Protection Act)(2012年第26号)。

数据传输详细信息(以及传输数据范围)请见《附录B》。《附录B》为本协议条款的一部分。

I. 数据出口方义务

数据出口方保证并承诺:

(a) 按照适用的数据保护法律法规收集、处理和传输个人数据(并在适用的情况下已通知数据出口方成立所在国家/地区的有关当局);

(b) 其已尽合理努力确定数据进口方能够履行本协议项下的法律义务。

(c) 应数据进口方要求,为数据进口方提供数据出口方成立所在国相关数据保护法律的副本或参考或由新加坡个人数据保护委员会(Personal Data Protection Commission of Singapore,PDPC)不时发布的任何咨询信息或其他指引中规定的任何要求(相关法律,不包括法律建议)。

(d) 除非双方同意由数据进口方做出回应,否则数据出口方将负责回应来自数据主体及监管机构对于数据进口方处理个人数据事宜的问询。在这种情况下,如果数据进口方不愿意或无法做出回应,则数据出口方可在合理可能的范围内,根据其通过合理渠道获悉的信息,做出相关回应。任意一方均应在合理时间内做出回应。

按照要求向作为本协议条款III第三方受益人的数据主体提供条款副本,但包含机密信息的条款除外。在这种情况下,数据出口方可以删除条款里的机密信息,且应书面通知数据主体删除的原因,以及数据主体可提请监管机构予以关注的权利。但是,如果数据主体同意保证前述被删除信息的保密性,则数据出口方应遵守监管机构关于数据主体是否可获悉条款全文的决定。数据出口方应在必要时向监管机构提供条款副本。

II. 数据进口方义务

数据进口方保证并承诺:

(a) 将采取适当且到位的技术和组织措施来提供与PDPA要求的保护以及PDPC不时发布的任何咨询信息或其他指引中规定的任何保护要求相当的保护标准,用于保护个人数据免遭意外、非法破坏、意外丢失、篡改,或未经授权的披露或访问,并提供与数据处理所涉及的风险以及被保护的数据的性质相匹配的安全保护等级。

(b) 通过适当的流程保证其授权访问个人数据的任何第三方,包括数据处理者等,都能尊重并维护个人数据的机密性和安全性。包括数据处理者在内的在数据进口方授权下行事的任何人,都只能根据数据进口方的指示处理个人数据。本条规定不适用于法律或法规授权或要求有权访问个人数据的个人。

(c) 在签订本协议条款时,并无理由认定当地法律对条款规定的保证存在重大不利影响,如存在此类法律,数据进口方将会通知数据出口方。

(d) 根据《附录B》所述目的处理个人数据,并有权提供条款中所述保证并履行条款项下的各项承诺。

(e) 在其组织内为数据出口方确定一个授权联络点,该联络点负责回应个人数据相关的问询,并就合理时间段内提出的此类问询,与数据出口方、数据主体和监管机构真诚合作。在数据出口方依法解散的情况下,或在双方同意的情况下,数据进口方将遵守第I(e)条规定,承担相关责任。

(f) 应数据出口方要求,向数据出口方提供相关材料,证明其具备充足的财务资源可履行条款III项下的责任(可以包括保险覆盖范围)。

(g) 应数据出口方合理要求,将数据处理所需的数据处理设施、数据文件和资料提交给数据出口方(或提交给由数据出口方指定的任何独立公正的审查代理机构或审计机构,数据进口方在合理范围内未提出异议),在合理通知和正常营业时间的条件下,进行审查、审计和/或认证,确定数据进口方遵守了条款载明的保证和承诺。满足数据出口方的此类请求需要获得数据进口方所在国家监管机构的必要同意或批准,而数据进口方将尽力及时获得所述同意或批准。

(h) 按照以下法律法规处理个人数据:

i. 新加坡的数据保护法,以及PDPC颁布的有关规定,条例或其他要求;以及

ii.《附录A》约定的数据处理原则。

(i) 数据进口方不会将个人数据披露或传输给位于新加坡之外的任何第三方组织,除非数据进口方获得数据出口方事先同意,且:

i. 第三方数据组织根据PDPA规定的要求处理个人数据,该第三方组织需确认这样传输的个人数据提供与PDPA的保护相若的保护标准;

ii. 在被告知数据传输的目的、数据接收者的类别以及数据输出到的国家可能存在不同的数据保护标准的事实之后,数据主体获得机会提出异议。

III. 责任和第三方权利

(a) 数据进口方应向数据出口方对因违反本协议条款引起的损害承担责任。当事人之间的责任包括但不限于所遭受的实际损害和政府或地方当局施加的惩罚。数据进口方应向数据主体对因侵害第三方权利而造成的损害承担责任。这不得影响数据出口方根据其数据保护法律应承担的责任。

(b) 双方同意,若数据进口方或数据出口方违反个人数据方面的合同义务,数据主体有权作为第三方受益人,强制执行本条款和条款I(b),I(d),I(e),II(a),II(d),II(e),II(h),II(i),III(a),V,VI(d)和VII,并为实现该目的接受数据出口方成立国家/地区的司法管辖。如果数据进口方受到违规指控,则数据主体必须首先要求数据出口方采取适当的行动,使得数据主体可以通过数据出口方行使其对数据进口方的权利;如果数据出口方在合理期限内(通常情况下为一个月)未采取此类行动,则数据主体可以直接对数据进口方行使其权利。数据出口方未能尽合理努力确定数据进口方是否有能力满足本协议条款项下的法律义务的,数据主体有权直接起诉数据出口方(数据出口方应举证证明其已经通过合理努力确定数据进口方能力)。

IV. 法律适用

本协议条款应受新加坡法律管辖。

V. 数据主体或监管机构的争议解决

(a) 如果数据主体或监管机构针对任何一方或双方提出争议或索赔,则双方应相互告知所述争议或索赔,并与彼此合作,从而与相关数据主体或监管机构及时且友好地解决争议或索赔问题。

(b) 双方同意,对由数据主体或监管机构发起的任何普遍可用的非约束性调解程序作出回应。如果一方需要参与诉讼程序,则当事方可以选择远程参与(例如通过电话或其他电子方式)。双方也同意考虑参加针对数据保护纠纷而制定的任何其他仲裁、调解或其他争端解决程序。

(c) 各方均应遵守新加坡主管法院或监管机构的决定。所述决定为终局,双方不得再针对该决定提出上诉。

VI. 协议终止

(a) 如果数据进口方违反其在本协议项下的规定,数据出口方可暂停向数据进口方传输数据,直到前述违反被修正或本协议终止。

(b) 如果:

i. 数据出口方根据上述(a)条款,暂停向数据进口方传输数据超过一(1)个月;

ii. 数据进口方遵守本协议条款会使数据进口方违反其在进口国的法律或法规义务;

iii. 数据进口方严重违反或持续违反其在本协议项下的保证或承诺;

iv. 新加坡主管法院或监管机构最终裁定不得再提起上诉,或监管机构裁定数据进口方或数据出口方违反了本协议条款;或

v. 个人或业务机构向法院提交了接管数据进口方或对数据进口方进行清算的申请,且该申请在适用法律规定的期限内没有被法院驳回;法院向数据进口方发出清算指令;数据进口方的任意资产被任命了接收人;在数据进口方是个人身份的情况下,数据进口方被指定了破产受托人;数据进口方自愿进行清算等安排;或数据进口方在任何司法管辖区发生或遭遇任何前述同等事件;

则数据出口方有权在不损害其对数据进口方拥有的其他权利的情况下终止本协议。在这种情况下,应按照相关要求通知监管机构。在上述(i),(ii)或(iv)条所述的情况下,数据进口方也可以终止本协议。

(c) 如果(i)PDPC根PDPA 2012(或任何替代文本)发布了肯定裁决,认定数据进口方将数据传输到和进行数据处理的国家(或行业)具备足够的数据保护措施,或任何替代文本直接适用于前述国家,则任何一方均可终止本协议。

(d) 双方同意,无论本协议条款在何时何种情况下以何种理由终止(根据条款VI(c)终止的除外),均不会免除协议双方在本协议项下针对个人数据传输和处理的义务和/或责任。

VII. 协议变更

除更新《附录B》中的信息外,双方不得修改本协议条款。如果更新《附录B》,双方应根据要求通知相关监管机构。但这并不妨碍当事双方可在有需要时添加其他商业条款。

VIII. 数据传输描述

个人数据传输和个人数据详细信息请见《附录B》。双方同意,《附件B》可能包含机密商业信息,除非法律要求或响应监管机构或政府部门的要求,或按照条款I(e)要求,否则任何一方不会将《附录B》的信息透露给任何第三方。双方可以签署其他附件文档以涵盖其他数据传输项目,并按照要求提交给监管机构;或可以重新起草《附录B》以涵盖多项数据传输。

《数据传输协议》之附录A

数据处理原则

1. 目的限制:个人数据仅可因《附录B》中所述目的或数据主体授权的目的被处理、随后被使用或进一步传递。

2. 数据质量和比例:个人数据必须准确,并在必要时保持最新更新状态。在传输和进一步处理个人数据时,涉及的个人数据必须是充分的,相关的,且满足最小化原则。

3. 透明度:必须向数据主体提供确保公平数据处理的必要信息(例如有关处理目的和传输的信息),数据出口方已经提供了此类信息的除外。

4. 安全性和保密性:组织必须采取匹配相关风险的技术和组织安全措施,预防和解决处理过程中出现的意外或非法破坏、意外损失、变更、未经授权的披露或访问等问题。除非得到数据控制者指示,否则任何在数据控制者授权下操作的人(包括数据处理者本身)都不得对数据进行任何处理。

5. 访问、更正和反对的权利:根据PDPA规定,(如果数据主体提出请求,)必须通过第三方或直接向数据主体告知某组织持有的该数据主体的个人信息。但来自数据主体明显的滥用请求、基于不合理间隔的请求、不合理数量的请求、重复性或系统性的请求,或对于访问权限的请求,或根据数据出口方所在国家的法律可以不批准请求的除外。即使(数据主体)已经获得监管机构批准(可以获得访问其个人信息的权限),但是如果授予数据主体该权限很可能会严重损害数据进口方或其他与数据进口方相关组织的利益,则(数据进口方)可以不授予数据主体此权限。数据主体的权利和自由并不会凌驾于所述组织的利益之上。关于识别个人数据的来源,如果通过合理的努力无法做到这一点,或者识别个人数据来源会损害他人权利,则不应识别个人数据来源。数据主体必须能够对其不正确的个人信息或违反前述原则而被处理的个人信息进行更正、修改。如果持有个人数据的组织具有令人信服的理由怀疑数据主体请求的合法性,该组织可能需要更充分的理据支撑,然后才能进行更正、修改操作。如果该组织需要付出不合理的努力才能向其披露数据的第三方通知所述纠正、修改,则该组织可以选择不通知。如果数据主体有与其特定情况相关的令人信服的合法依据,那么该数据主体也应能够对处理其个人数据的事项提出拒绝。

6. 数据用于营销目的:当数据被用于直接营销目的时,应提供有效的流程,允许数据主体随时“选择退出”,从而不将其数据用于此目的。

7. 自动决策:在本附录中,“自动决策”是指数据出口方或数据进口方做出的对数据主体产生法律效力或对数据主体有重大影响的决策,并且该类决策仅基于自动的个人数据处理,旨在评估与数据主体相关的某些个人方面的数据,例如数据主体的工作表现、信誉度、可靠性、行为规范等。数据进口方不得做出与数据主体有关的任何自动决策,除非:

(a) i. 此类决策是由数据进口方在与数据主体签订或履行合同时做出的,并且

ii. 数据主体有机会与做出此决策的当事方代表讨论相关自动决策的结果,或以其他方式向该当事方进行陈述。或

(b) 数据出口方法律要求如此。

《数据传输协议》之附录B

数据传输描述

数据主体

传输的数据涉及以下数据主体类型:

  • 已签署AppGallery和AppTouch用户协议且已经发表评论;

数据传输目的

数据因以下目的被传输:

  • 对数据主体在AppGallery等应用平台上的评论/评价提供回复和反馈;
  • 协助应用程序开发人员改进服务和产品。

数据类型

传输的数据涉及以下数据类型:

  • 用户昵称,评论,评分,评分时间,国家,区域;

数据接收者

传输的数据仅可向以下(种类的)接收者披露:

  • 数据进口方

敏感数据(如有)

传输的数据涉及以下类型的敏感数据:

不涉及

数据出口方数据保护注册信息(如适用)

不涉及

其他有用的信息(存储限制及其他相关信息)

数据保护问询的联络点信息

数据进口方: 数据出口方:

填写数据保护联络人信息: 华为:privacy_hshk@huawei.com

AppTouch运营方:AppTouch运营方数据保护官

附件C:俄罗斯数据传输协议

本《俄罗斯数据传输协议》(以下简称“本协议”)由以下双方签订:

华为服务(香港)有限公司(“华为”)

地址:香港九龙尖沙咀广东道9号港威大厦6座9楼03室;

或相应AppTouch运营方

(以下简称“数据出口方”)

以及

与华为签订《华为AppGallery Connect服务协议》以及本协议的开发者

(以下简称“数据进口方”)。

下文单独提及数据出口方或数据进口方时,简称“一方”,共同提及时,统称“双方”。

本协议双方均为个人数据运营商,双方处理的个人数据包含为履行《华为应用市场联运服务协议》项下各自义务而进行处理的个人数据。

为实现本协议目的,“个人数据”指数据出口方根据俄罗斯联邦立法向数据进口方传输的信息,包括以下数据:

  • 用户昵称,评论,评分,评分时间,国家,区域等。

被传输的个人数据与以下几类数据主体相关:

  • 已经签订AppGallery用户协议以及AppTouch用户协议且已经发表评论;

数据的传输仅出于以下目的:

  • 对数据主体在AppGallery等应用平台上的评论/评价提供回复和反馈;
  • 协助应用程序开发人员改进服务和产品。

双方不将个人数据的传输视为处理个人数据的指令。

双方应确保在本协议框架内自另一方收到的个人数据的机密性,确保符合2006年7月27日第152-FZ号联邦法律“关于个人数据”的相关规定以及对在执行过程中采取的监管行为的相关要求,并应负责采取一切必要的法律、组织和技术措施,以保护个人数据免遭未经授权的访问或意外访问,或销毁、修改、屏蔽、复制、传播,或将个人数据用于其他非法行为。

为执行本协议,提供个人数据的一方应负责保证向另一方提供的数据的合法性和准确性,并应征得数据主体的同意,以俄罗斯联邦法律规定的方式将个人数据传输给另一方。

个人数据接收方并无义务通知个人数据被传输的相关数据主体其数据已经开始被处理,个人数据传输方才有义务通知相关数据主体其个人数据的处理。

个人数据接收方有权卷入第三方对个人数据进行处理,前提条件是,处理程度和范围仅限于为执行本协议目的,且另一方提供了获得相关数据主体同意的确认信息。无论如何,一方有义务应另一方要求提供已获得个人数据或可以访问个人数据的第三方的相关信息,包括第三方全名和缩写名称,所在地地址(注册地点和居住地),向第三方传输个人数据的目的、传输的具体个人数据以及被传输个人数据的数据主体信息等。

搜索
请输入您想要搜索的关键词