合作咨询
我们的专家服务团队将竭诚为您提供专业的合作咨询服务
点击下载华为定位服务协议。
最近更新日期:2020年11月20号
以下条款(以下简称“本协议”)是您与华为订立的关于“华为定位服务”的具有法律约束效力的协议。本协议是您与华为签订的《华为APIs使用协议》的补充协议,而《华为APIs使用协议》则是《华为开发者服务协议》的补充协议。本协议约定了您在使用华为定位服务时所享有的法律权利和应尽的法律义务。您通过华为AppGallery Connect页面弹出的对话框选择同意所有适用于AppGallery Connect服务的协议(包括本协议),或点击对应本协议的“我已阅读并同意《华为定位服务协议》”按钮,或使用本协议项下的华为定位服务,即视为自您接受、使用之日(“生效日期”)起对本协议条款、《华为开发者服务协议》和《华为APIs使用协议》的充分理解和完全接受。本协议未尽事宜,按照《华为开发者服务协议》和《华为APIs使用协议》执行。如果您不同意本协议、《华为开发者服务协议》或《华为APIs使用协议》,您应当停止使用各个协议项下的服务。
除非本协议另有规定,本协议中的术语与《华为开发者服务协议》和《华为APIs使用协议》中的术语含义相同。如无特别说明,下列术语在本协议中的含义为:
1.1 “华为定位服务”或“定位服务”:华为通过Location Kit和设备系统层面的定位服务向开发者提供的一定范围内的服务。通过华为定位服务,开发者的应用和产品可以接入诸如基本定位(例如,基于网络信息或全球导航卫星系统(GNSS)的功能)、地理围栏和活动识别等功能,但是只有当此类功能与开发者的应用和产品所提供的特性和服务直接相关时,才能接入所述功能。
1.2 “Location Kit”:华为定位服务向开发者提供的API、SDK、Kit等。通过这些API、SDK及Kit,开发者才能启用华为定位服务。
2.1 您的权利和义务
(1)如果最终用户在其设备上启用了定位服务,且在适用情况下,最终用户同意向您披露其定位相关数据(以下简称“定位数据”),则您可以通过定位服务获得最终用户的定位信息。您只能将定位服务用于您自己开发的应用及产品。华为会向您的应用分配app ID和API Key,用于识别您的应用。您特此同意不会将您的app ID和API Key分享给任何第三方。
(2)您应该保证,在您的应用或服务使用并激活华为定位服务之前,您将以适当的方式通知最终用户他们的定位数据将被收集,并应按照适用的法律要求,在收集、传输或使用最终用户的定位数据(包括为诸如地理围栏之类的特性而处理的后台定位数据)之前,获得最终用户同意。您应该在应用内添加您视为合适的提示及互动信息,例如要求最终用户进行某项具体操作(如点击某一按钮或开关,或进入应用的特定区域),从而授权您使用其定位数据。您不得在最终用户未能事先知晓的情况下就通过后台发布信息或代表最终用户订阅任何内容。
(3)未经最终用户明确同意(或在无适用法律提供有效法律依据的情况下),您不得将最终用户的定位数据分享给任何第三方,亦不得出于任何未经许可的数据处理目的,将最终用户的定位数据分享给任何第三方。在分享任何此类定位数据之前,您都必须向最终用户提供相关必要信息。
(4)您应该保证,最终用户可以方便地禁止您的应用对其定位数据的使用。
(5)您的应用收集的定位数据或来自于您的应用的定位数据,只能被用于或分享给第三方用于以下目的:(i)最终用户使用您的应用;(ii)向最终用户提供服务;以及(iii)适用法律允许的其他目的。您对定位数据的使用和分享必须遵守一切适用法律,包括适用的数据保护法律。
(6)您承认并同意,您基于华为定位服务开发及运营的所有服务都由您单独控制和管理。华为仅向您提供基础能力,供您向最终用户提供定位相关的服务。华为不对您使用定位服务时传输的任何数据或内容负责。
(7)您应负责(且应该)遵守一切适用的数据保护法,包括但不限于与个人数据收集和处理有关的义务、识别最终用户、履行数据主体权利等。您承认并同意,您应该理解并保证,除了您与华为之间的协议以及其他开发者可获悉的政策之外,您的应用还应该遵守相关的本地法规。
(8)华为并不保证定位服务在每个国家和地区可用,亦不针对定位服务在某一具体地点的可用性做出任何陈述或保证。您应在确定您的产品分发区域时,选择您使用定位服务的范围,并遵守一切适用的法律法规,包括但不限于任何本地法规。
2.2华为的权利和义务
(1)为保护最终用户权益,华为保留在最终用户权益受到实质损害或者华为有理由相信最终用户权益受到实质损害时,根据有效投诉或其他合理理由,限制您对华为定位服务的使用的权利。
(2)华为有权更新定位服务。我们遵循软件设计原则尽可能保证兼容,但在特殊场景下,可能会需要修改或升级您的应用后才能使用更新后的API和SDK,您需要自行承担修改和升级应用产生的成本。
(3)华为可能会出于诊断目的及服务使用分析目的,收集您使用定位服务以及API的相关信息,从而帮助我们提升定位服务。
(4)如果定位服务需要暂停以进行系统维护或Location Kit更新,华为将尽可能通过其网站提前通知您。
定位服务基于“原样”向您提供。华为不会以暗示或明示的方式陈述或保证不间断地、无延迟地提供定位服务或者该服务是不存在错误的。
在法律允许的最大范围内,华为对因系统维护或Location Kit更新而导致的定位服务暂停或因您或最终用户使用定位服务而带来的损失不承担任何责任(无论您是否已经知晓此类暂停或损失)。
3.1 在处理和定位服务相关的个人数据时,您和华为均为独立的数据控制者(条款3.2叙述的情况除外)。为提供定位服务,华为应按照本协议向您披露您的最终用户的定位信息。如果所述披露涉及将个人信息传输到EU/EEA区域以外的国家或地区时,本协议附件A的欧盟模式条款将适用于此种情况。
3.2 当华为通过Location Kit向您提供相关服务时(例如活动识别),华为作为您的数据处理者,将根据(构成《华为定位服务协议》和《华为开发者服务协议》不可分割的一部分的)《AppGallery Connect数据处理附录》代表您处理相关数据。华为通过数据处理信息和其他定位服务及Location Kit相关资料,向您提供了更多关于此服务的信息。您可以访问华为的网站或者通过其他允许的方式获悉相关信息。
3.3 为保证遵守适用的数据保护法律和《华为APIs使用协议》“隐私保护”条款,您应该保证:(i)您的应用将会提前通知最终用户您从最终用户或最终用户的设备上收集或以其他方式处理的个人数据类型,例如标识符等,以及任何其他适用法律要求您通知的内容;(ii)您的应用不会获取或缓存任何最终用户数据,除非应用已经根据适用的法律法规获得最终用户的同意,且最终用户有权撤销此同意。
4.1 任何一方终止《华为开发者服务协议》或《华为APIs使用协议》后,本协议将在同一终止日期自行终止。
4.2 您可通过关闭您所有应用的定位服务使用权限来随时终止本协议。
4.3华为有权在向您发出书面通知后,终止或暂停您对定位服务的使用,或对定位服务做出重大变更,并出于任何理由随时终止本协议。
4.4 协议双方签订的《华为开发者服务协议》和《华为 APIs 使用协议》不会随着本协议终止而自动终止。
您承认并同意,本协议项下分发区域和签约主体按照《华为APIs使用协议》“签约主体”条款执行。
此外,您承认并同意,根据《华为开发者服务协议》及其附件A,华为设备上提供的定位服务可能由负责不同国家和/或地区业务的华为主体来提供。本协议条款(尤其是本协议附件A)应适用于您及在前述国家和/或地区提供定位服务的华为主体,具体的华为主体取决于使用您基于华为定位服务提供的定位相关特性的最终用户所在的位置。
您承认并同意,本协议项下法律适用和争议解决按照《华为开发者服务协议》“法律适用和争议解决”条款执行。
附件A:GDPR数据传输协议
标准合同条款:适用于自欧盟境内传输个人数据至第三国
(数据控制者——数据控制者)
本《GDPR数据传输协议》
由以下双方签订:
数据出口方名称:Aspiegel Limited
地址:1F, Simmonscourt House, Simmonscourt Road, Dublin 4, D04 W9H6, Ireland. 登记号码:561134
或与按照《华为定位服务协议》传输个人数据的开发者签订《华为定位服务协议》的其它华为主体(以下简称“华为”)
(以下统称“数据出口方”)
和
与华为签订《华为定位服务协议》以及本《传输协议》部分条款的开发者
(以下简称“数据进口方”)。
下文单独提及数据进口方或数据出口方时,简称“一方”,共同提及时,统称“双方”。
定义
为实现本协议条款的履行:
(a) “个人数据”、“特殊类型数据/敏感数据”、“数据处理”、“数据控制者”、“数据处理者”、“数据主体”以及“监管机构”应与1995年10月24日欧洲议会和欧洲理事会通过的《理事会95/46/EC号指令》的定义相同(“监管机构”指数据出口方成立所在国家/地区的官方数据保护机构)。
(b) “数据出口方”指传输个人数据的数据控制者。
(c) “数据进口方”指同意根据本协议条款接收数据出口方传输的个人数据并进行进一步处理的数据控制者,该数据控制者位于欧盟境外,且被欧盟认为不符合其提供足够数据保护措施的标准,因此需要签署《数据传输协议》。
(d) “条款”指本协议条款。本协议为独立文档,不包含双方在另外的商业安排下确立的商业条款。
数据传输详细信息(以及传输数据范围)请见《附录B》。《附录B》为本协议条款的一部分。
I. 数据出口方义务
数据出口方保证并承诺:
(a) 按照适用法律收集、处理和传输个人数据;
(b) 其已尽合理努力确定数据进口方能够履行本协议项下的法律义务。
(c) 应数据进口方要求,为数据进口方提供数据出口方成立所在国相关数据保护法律(相关法律,不包括法律建议)的副本或参考。
(d) 除非双方同意由数据进口方做出回应,否则数据出口方将负责回应来自数据主体及监管机构对于数据进口方处理个人数据事宜的问询。在这种情况下,如果数据进口方不愿意或无法做出回应,则数据出口方可在合理可能的范围内,根据其通过合理渠道获悉的信息,做出相关回应。任意一方均应在合理时间内做出回应。
(e) 按照要求向作为本协议条款III第三方受益人的数据主体提供条款副本,但包含机密信息的条款除外。在这种情况下,数据出口方可以删除条款里的机密信息,且应书面通知数据主体删除的原因,以及数据主体可提请监管机构予以关注的权利。但是,如果数据主体同意保证前述被删除信息的保密性,则数据出口方应遵守监管机构关于数据主体是否可获悉条款全文的决定。数据出口方应在必要时向监管机构提供条款副本。
II. 数据进口方义务
数据进口方保证并承诺:
(a) 将采取适当且到位的技术和组织措施,保护个人数据免遭意外、非法破坏、意外丢失、篡改,或未经授权的披露或访问,并提供与数据处理所涉及的风险以及被保护的数据的性质相匹配的安全保护等级。
(b) 通过适当的流程保证其授权访问个人数据的任何第三方,包括数据处理者等,都能尊重并维护个人数据的机密性和安全性。包括数据处理者在内的在数据进口方授权下行事的任何人,都只能根据数据进口方的指示处理个人数据。本条规定不适用于法律或法规授权或要求有权访问个人数据的个人。
(c) 在签订本协议条款时,并无理由认定当地法律对条款规定的保证存在重大不利影响,如存在此类法律,数据进口方将会通知数据出口方(亦会应要求将此通知转交给相关监管机构)。
(d) 根据《附录B》所述目的处理个人数据,并有权提供条款中所述保证并履行条款项下的各项承诺。
(e) 在其组织内为数据出口方确定一个授权联络点,该联络点负责回应个人数据处理相关的问询,并就合理时间段内提出的此类问询,与数据出口方、数据主体和监管机构真诚合作。在数据出口方依法解散的情况下,或在双方同意的情况下,数据进口方将遵守第I(e)条规定,承担相关责任。
(f) 应数据出口方要求,向数据出口方提供相关材料,证明其具备充足的财务资源可履行条款III项下的责任(可以包括保险覆盖范围)。
(g) 应数据出口方合理要求,将数据处理所需的数据处理设施、数据文件和资料提交给数据出口方(或提交给由数据出口方指定的任何独立公正的审查代理机构或审计机构,数据进口方在合理范围内未提出异议),在合理通知和正常营业时间的条件下,进行审查、审计和/或认证,确定数据进口方遵守了条款载明的保证和承诺。满足数据出口方的此类请求需要获得数据进口方所在国家监管机构的必要同意或批准,而数据进口方将尽力及时获得所述同意或批准。
(h) 自主选择按照以下法律法规处理个人数据:
i. 数据出口方成立所在国的数据保护法律;
ii. 欧盟委员会根据《理事会95/46/EC号指令》第25(6)条所决策的任何相关规定。在这种情况下,数据进口方遵守前述授权或决策的相关规定,且位于该授权或决策所适用的国家,但前述授权或决策的相关规定并未覆盖到数据进口方传输个人数据的目的;或
iii. 《附录A》约定的数据处理原则。
数据进口方选择的法律法规是:
iii. 《附录A》约定的数据处理原则。
(i) 数据进口方不会将个人数据披露或传输给位于欧洲经济区(EEA)之外的任何第三方数据控制者,除非数据进口方向数据出口方通知相关数据传输,且:
i. 第三方数据控制者根据欧盟委员会的决定(即欧盟认可第三国对数据的保护程度符合要求)可以处理个人数据;或
ii. 第三方数据控制者是本协议条款或欧盟主管当局批准的其他数据传输协议的签署方;或
iii. 在被告知数据传输的目的、数据接收者的类别以及数据输出到的国家可能存在不同的数据保护标准的事实之后,数据主体获得机会提出异议;或
iv. 数据主体已经明确同意敏感数据的继续传输。
III. 责任和第三方权利
(a) 每一方均应对因违反本协议条款引起的损害承担责任。双方之间的赔偿责任仅限于遭受的实际损害。惩罚性赔偿(即旨在惩罚一方粗暴行为的赔偿)在此被明确排除。一方因侵害第三方权利而对数据主体造成损害的,该方应负责承担相应责任。这不得影响数据出口方根据其数据保护法律应承担的责任。
(b) 双方同意,若数据进口方或数据出口方违反个人数据方面的合同义务,数据主体有权作为第三方受益人,强制执行本条款和条款I(b),I(d),I(e),II(a),II(c),II(d),II(e),II(h),II(i),III(a),V,VI(d)和VII,并为实现该目的接受数据出口方成立国家/地区的司法管辖。如果数据进口方受到违规指控,则数据主体必须首先要求数据出口方采取适当的行动,使得数据主体可以通过数据出口方行使其对数据进口方的权利;如果数据出口方在合理期限内(通常情况下为一个月)未采取此类行动,则数据主体可以直接对数据进口方行使其权利。数据出口方未能尽合理努力确定数据进口方是否有能力满足本协议条款项下的法律义务的,数据主体有权直接起诉数据出口方(数据出口方应举证证明其已经通过合理努力确定数据进口方能力)。
IV. 法律适用
本协议条款应受数据出口方成立所在国法律管辖,但不包括与数据进口方根据本协议第II(h)条选择的处理个人数据有关的法律和法规。此类法律和法规仅在数据进口方根据前述条款选择适用时才可适用。
V. 数据主体或监管机构的争议解决
(a) 如果数据主体或监管机构针对任何一方或双方提出争议或索赔,则双方应相互告知所述争议或索赔,并与彼此合作,从而与相关数据主体或监管机构及时且友好地解决争议或索赔问题。
(b) 双方同意,对由数据主体或监管机构发起的任何普遍可用的非约束性调解程序作出回应。如果一方需要参与诉讼程序,则当事方可以选择远程参与(例如通过电话或其他电子方式)。双方也同意考虑参加针对数据保护纠纷而制定的任何其他仲裁、调解或其他争端解决程序。
(c) 各方均应遵守数据出口方成立所在国管辖法院或监管机构的决定。所述决定为终局,双方不得再针对该决定提出上诉。
VI. 协议终止
(a) 如果数据进口方违反其在本协议项下的规定,数据出口方可暂停向数据进口方传输数据,直到前述违反被修正或本协议终止。
(b) 如果:
i. 数据出口方根据上述(a)条款,暂停向数据进口方传输数据超过一(1)个月;
ii. 数据进口方遵守本协议条款会使数据进口方违反其在进口国的法律或法规义务;
iii. 数据进口方严重违反或持续违反其在本协议项下的保证或承诺;
iv. 数据出口方成立所在国的主管法院或监管机构最终裁定不得再提起上诉,或监管机构裁定数据进口方或数据出口方违反了本协议条款;或
v. 个人或业务机构向法院提交了接管数据进口方或对数据进口方进行清算的申请,且该申请在适用法律规定的期限内没有被法院驳回;法院向数据进口方发出清算指令;数据进口方的任意资产被任命了接收人;在数据进口方是个人身份的情况下,数据进口方被指定了破产受托人;数据进口方自愿进行清算等安排;或数据进口方在任何司法管辖区发生或遭遇任何前述同等事件;
则数据出口方有权在不损害其对数据进口方拥有的其他权利的情况下终止本协议。在这种情况下,应按照相关要求通知监管机构。在上述(i),(ii)或(iv)条所述的情况下,数据进口方也可以终止本协议。
(c) 如果(i)欧盟委员会根据根据《理事会95/46/EC号指令》第25(6)条(或任何替代文本)发布了肯定裁决,认定数据进口方将数据传输到和进行数据处理的国家(或行业)具备足够的数据保护措施,或(ii)《理事会95/46/EC号指令》(或任何替代文本)直接适用于前述国家,则任何一方均可终止本协议。
(d) 双方同意,无论本协议条款在何时何种情况下以何种理由终止(根据条款VI(c)终止的除外),均不会免除协议双方在本协议项下针对个人数据传输和处理的义务和/或责任。
VII. 协议变更
除更新《附录B》中的信息外,双方不得修改本协议条款。如果更新《附录B》,双方应根据要求通知相关监管机构。但这并不妨碍当事双方可在有需要时添加其他商业条款。
VIII. 数据传输描述
个人数据传输和个人数据详细信息请见《附录B》。双方同意,《附件B》可能包含机密商业信息,除非法律要求或响应监管机构或政府部门的要求,或按照条款I(e)要求,否则任何一方不会将《附录B》的信息透露给任何第三方。双方可以签署其他附件文档以涵盖其他数据传输项目,并按照要求提交给监管机构;或可以重新起草《附录B》以涵盖多项数据传输。
《GDPR数据传输协议》之附录A
数据处理原则
1. 目的限制:个人数据仅可因《附录B》中所述目的或数据主体授权的目的被处理、随后被使用或进一步传递。
2. 数据质量和比例:个人数据必须准确,并在必要时保持最新更新状态。在传输和进一步处理个人数据时,涉及的个人数据必须是充分的,相关的,且满足最小化原则。
3. 透明度:必须向数据主体提供确保公平数据处理的必要信息(例如有关处理目的和传输的信息),数据出口方已经提供了此类信息的除外。
4. 安全性和保密性:数据控制者必须采取匹配相关风险的技术和组织安全措施,预防和解决处理过程中出现的意外或非法破坏、意外损失、变更、未经授权的披露或访问等问题。除非得到数据控制者指示,否则任何在数据控制者授权下操作的人(包括数据处理者本身)都不得对数据进行任何处理。
5. 访问、纠正、删除和反对的权利:根据《理事会95/46/EC号指令》第12条规定,(如果数据主体提出请求,)必须通过第三方或直接向数据主体告知某组织持有的该数据主体的个人信息。但来自数据主体明显的滥用请求、基于不合理间隔的请求、不合理数量的请求、重复性或系统性的请求,或对于访问权限的请求,或根据数据出口方所在国家的法律可以不批准请求的除外。即使(数据主体)已经获得监管机构批准(可以获得访问其个人信息的权限),但是如果授予数据主体该权限很可能会严重损害数据进口方或其他与数据进口方相关组织的利益,则(数据进口方)可以不授予数据主体此权限。数据主体的权利和自由并不会凌驾于所述组织的利益之上。关于识别个人数据的来源,如果通过合理的努力无法做到这一点,或者识别个人数据来源会损害他人权利,则不应识别个人数据来源。数据主体必须能够对其不正确的个人信息或违反前述原则而被处理的个人信息进行更正、修改或删除。如果持有个人数据的组织具有令人信服的理由怀疑数据主体请求的合法性,该组织可能需要更充分的理据支撑,然后才能进行更正、修改或删除的操作。如果该组织需要付出不合理的努力才能向其披露数据的第三方通知所述纠正、修改或删除,则该组织可以选择不通知。如果数据主体有与其特定情况相关的令人信服的合法依据,那么该数据主体也应能够对处理其个人数据的事项提出拒绝。数据进口方应承担拒绝的举证责任,数据主体可能会针对数据进口方的拒绝向监管机构提出质疑。
6. 敏感数据:数据进口方应采取额外必要措施(例如安全措施),根据本协议条款II保护敏感数据。
7. 数据用于营销目的:当数据被用于直接营销目的时,应提供有效的流程,允许数据主体随时“选择退出”,从而不将其数据用于此目的。
8. 自动决策:在本附录中,“自动决策”是指数据出口方或数据进口方做出的对数据主体产生法律效力或对数据主体有重大影响的决策,并且该类决策仅基于自动的个人数据处理,旨在评估与数据主体相关的某些个人方面的数据,例如数据主体的工作表现、信誉度、可靠性、行为规范等。数据进口方不得做出与数据主体有关的任何自动决策,除非:
(a) i. 此类决策是由数据进口方在与数据主体签订或履行合同时做出的,并且
ii. 数据主体有机会与做出此决策的当事方代表讨论相关自动决策的结果,或以其他方式向该当事方进行陈述。或
(b) 数据出口方法律要求如此。
《GDPR数据传输协议》之附录B
数据传输描述
数据主体
传输的数据涉及以下数据主体类型:
● 已授权数据出口方披露并授权数据进口方访问与数据进口方提供的应用或服务相关的定位信息的数据主体。
数据传输目的
数据因以下目的被传输:
● 允许数据进口方在其应用或服务内向数据主体提供基于定位的服务和特性。
数据类型
传输的数据涉及以下数据类型:
● 数据主体的定位信息(GNSS坐标和定位数据的精确程度);
● 与地理围栏特性相关的信息(关于用户是否进入、离开或停留在某一地理围栏内的定位及相关信息)。
数据接收者
传输的数据仅可向以下(种类的)接收者披露:
● 数据进口方
敏感数据(如有)
传输的数据涉及以下类型的敏感数据:
N/A
数据出口方数据保护注册信息(如适用)
N/A
其他有用的信息(存储限制及其他相关信息)
数据保护问询的联络信息
数据进口方: 数据出口方:
填写数据保护联络人信息: 华为:EU_DPO@huawei.com