Worldly 数据隐私补充条款

 

最后更新:2026年8月

 

本声明与《数据隐私附录》(以下简称“附录)的补充说明,并阐述Worldly Holdings Inc.(“Worldly”)对其通过Worldly 平台(以下简称“平台)所处理的个人数据,xml-ph-0000@deepl.internal Holdings Inc.(“”)据此对其角色进行界定。本说明仅具解释性质,不修改《附录》内容,亦不构成《附录》的一部分。

在Worldly 平台内,我们的品牌客户可提交数据(例如供应商或设施清单),并邀请供应商和设施在Worldly 平台注册,以便与Worldly 、该品牌及其他平台用户共享信息。当供应商或设施接受使用该平台的邀请,或已在该平台注册时,该供应商或设施即与该平台建立 直接合同关系Worldly,创建自己的账户,并选择与哪些品牌共享信息。供应商和设施在任何品牌关系之外,以及该关系终止后,仍可独立保留这些账户。因此,Worldly作为数据控制者或数据处理者的角色因活动而异:

Worldly 是提交信息的处理者: Worldly 当品牌将供应商或设施清单上传至平台时,Worldly 即作为数据处理者或服务提供商,除非或直至该供应商或设施直接向 注册。该处理行为系根据《通用数据保护条例》(GDPR)/《英国通用数据保护条例》(UK GDPR)第 4(8) 条和第 28 条的规定,代表品牌进行。 

 

    Worldly 是设施/供应商信息的控制者: 一旦某设施或供应商在Worldly 平台内创建账户,Worldly 将根据Worldly 《使用条款》,以其与该设施/供应商之间的独立客户关系为依据,作为独立的数据控制者处理该供应商或设施的数据。Worldly 若授予某品牌对其在与供应商的数据控制者关系中持有的数据进行控制或删除的权利,将构成对其对该供应商义务的违约。

 

    Worldly 是账户数据的独立控制者: Worldly 出于独立需求,需要收集 所有用户的注册、账户、身份验证、使用、IP、设备以及计费、支持及类似管理数据,以提供、维护和保障平台安全,并用于其自身的业务管理目的。针对此类处理,Worldly 确定处理目的和必要手段,选择其合法依据,并根据《通用数据保护条例》(GDPR)/《英国通用数据保护条例》(UK GDPR)第 4(7)、5、6、12–22 及 24 条的规定,确定处理的目的和必要手段,选择其法律依据,并设定保留期限、通知要求以及数据主体权利的处理方式。
 

根据《通用数据保护条例》(GDPR)和《英国通用数据保护条例》(UK GDPR)进行的法律分析

功能分类(欧盟和英国)。 

根据《通用数据保护条例》(GDPR)第4条第7款和《英国通用数据保护条例》(UK GDPR)第4条第7款,数据控制者是指单独或与他人共同决定处理目的和方式的个人或实体。根据《通用数据保护条例》(GDPR)第4条第8款和《英国通用数据保护条例》(UK GDPR)第4条第8款,数据处理者代表数据控制者处理个人数据。该分类基于职能和实际情况;合同中的称谓并不具有决定性。 欧洲数据保护委员会确认,同一实体在某些处理操作中可作为控制者,在其他处理操作中可作为处理者,具体需根据各项活动分别评估。 参见欧洲数据保护委员会关于《通用数据保护条例》中控制者和处理者概念的第07/2020号指南(2.1版,2021年7月7日通过;2022年9月20日作轻微修正),第24–26段;《通用数据保护条例》第79条考虑因素(责任划分)。英国信息专员办公室在《英国通用数据保护条例》下采用相同的“目的与手段”测试标准。

独立(非联合)数据控制者。 

根据《通用数据保护条例》(GDPR)第26条和《英国通用数据保护条例》(UK GDPR)第26条,只有当两个或多个数据控制者共同确定同一数据处理的目的和方式时,才构成共同控制者关系。 信息专员办公室(ICO)确认,如果各方出于不同目的处理相同数据,则不构成共同控制者。在此情况下,Worldly 及其各品牌(以及注册后的各供应商)各自独立确定其处理活动的目的、合法依据、通知以及对数据主体权利的回应;它们并未共同决定共同的目的和基本手段。因此,该关系属于独立控制者关系,而非第26条所指的共同控制者关系(附录第5节)。 参见《通用数据保护条例》(GDPR)/《英国通用数据保护条例》(UK GDPR)第26条;信息专员办公室(ICO)《数据控制者与数据处理者指南》(联合控制者);欧洲数据保护委员会(EDPB)第07/2020号指南。

处理器处理能力和安全防护措施有限。 

对于品牌上传的供应商/设施清单,且仅在供应商或设施向Worldly 注册之前,Worldly 将作为数据处理方代表该品牌处理相关数据。 该有限处理受一份符合《通用数据保护条例》(GDPR)第 28(3) 条及《英国通用数据保护条例》(UK GDPR)第 28(3) 条的具有约束力的合同约束(包括处理事项、期限、性质和目的、数据类型及数据主体,以及数据处理者的义务,包括书面指示、保密、安全、次级处理者的授权、协助行使数据主体权利、数据返还或删除,以及审计)。 根据《加州民法典》第1798.140(ag)条规定的平行服务提供商限制,同样适用于该有限数据范围(附录第5条)。注册完成后,Worldly 不再作为该品牌的数据处理者处理该数据;而是作为独立的数据控制者,基于其与供应商的直接关系进行数据处理。

跨境汇款。 

当个人数据从欧洲经济区(EEA)向未获得充分性决定的第三国转移时,应适用欧盟委员会实施决定(EU)2021/914规定的欧盟标准合同条款:独立数据控制者之间的数据转移适用第一模块(控制者对控制者),而有限范围的数据处理则适用第二模块(控制者对处理者)。 对于从英国进行的受限数据转移,各方应根据具体情况,采用《英国国际数据转移协议》(IDTA)或《欧盟标准合同条款》(SCCs)连同《欧盟标准合同条款英国补充条款》。涉及瑞士的数据转移,应根据具体情况采用经瑞士联邦数据保护与信息自由委员会(FDPIC)认可的、经瑞士调整后的《欧盟标准合同条款》(补充条款第10条)。

保留、返回/删除和优先级。 

根据数据控制者的问责要求(《通用数据保护条例》(GDPR)/《英国通用数据保护条例》(UK GDPR)第5条第(1)款(e)项和第5条第(2)款),Worldly 将根据其自身的保留政策和合法依据保留数据控制者的个人数据。对于有限范围的数据处理,Worldly 将在处理结束时,根据品牌方的选择,按照《通用数据保护条例》(GDPR)/《英国通用数据保护条例》(UK GDPR)第28条第(3)款(g)项(附录第11节)的要求,归还或删除相关个人数据。 就个人数据而言,本附录优先于任何不一致的协议或使用条款(附录第2条);商业条款仍以订单表为准。 
 

WORLDLY HOLDINGS INC.
数据隐私补充条款

本《数据隐私补充条款》(“附录”)是您(“公司”)与Worldly Holdings Inc.(“Worldly”)代表其自身及其关联公司订立的具有法律约束力的协议,自接受《使用条款》(以下简称“协议”之日生效。本附录通过引用并入《协议》,并构成《协议》的一部分。术语“平台”和“服务”的含义与《协议》中规定的含义相同。 

  1.     定义。

1.1.    数据隐私法”指所有适用的数据保护和数据隐私法律法规,包括但不限于《加州消费者隐私法案》(“CCPA”),该法案经《加利福尼亚州隐私权法案》(“CPRA)修订后的《加利福尼亚州隐私权法案》(“CPRA”),以及其他适用的美国联邦和州隐私法律,还有《欧盟通用数据保护条例》(“GDPR”),只要其适用于本协议中规定的各项服务和/或根据本协议将要处理的公司个人信息,且包括这些法律可能不时进行的修订或被取代的内容,以及在生效日期之后颁布或生效的法律法规。

1.2.    公司个人信息”指公司为访问和使用服务(定义见本协议)而向平台提交的个人信息。

1.3.    个人信息”是指能够识别、涉及、描述、合理地与之相关联,或合理地直接或间接与特定个人或家庭建立联系的信息。

1.4.    处理”是指对个人信息进行的任何操作或一系列操作,无论是否通过自动方式进行,例如收集、记录、整理、存储、改编或修改、检索、查阅、使用、通过传输进行披露、传播或以其他方式提供。术语“处理”、“处理”和“已处理”具有相同含义。

1.5.    安全事件”指导致根据本附录传输、存储或以其他方式处理的个人信息发生意外或非法毁损、丢失、变更、未经授权披露或被访问的安全漏洞。在《通用数据保护条例》(GDPR)适用的情况下,安全事件包括GDPR第4条第(12)款所定义的“个人数据泄露”。

1.6.    监管机构”是指根据数据隐私法设立的、负责监督该等法律实施情况的独立公共机构,包括《通用数据保护条例》(GDPR)第51条所指的监管机构。

  1.     优先顺序与解释。 在本附录中,大写术语应具有本附录中规定的含义;凡未在本附录中定义的大写术语,应具有《协议》中赋予该术语的含义。若本附录及其附件中的任何条款与《协议》中的其他条款存在不一致,则以本附录及其附件的条款为准,但本附录另有规定者除外。
  2.     各方的角色。 除下文明确规定的情况外,各缔约方就其根据本附录处理的个人信息而言均为独立的数据控制者,并各自独立决定其处理的目的和方式。

3.1.    Worldly 作为数据控制者 Worldly 就以下方面作为独立的数据控制者:(a) 用户注册和账户信息、登录凭据、IP地址、设备及使用数据、计费信息、支持信息,以及Worldly 从平台用户处收集的其他一般管理和业务信息;以及 (b) 由设施或供应商用户提交至平台的任何信息。 

3.2.    Worldly 作为数据处理方在遵守第3.1条的前提下,Worldly 仅就公司上传至Worldly 平台的个人信息而言,以数据处理者的身份行事。公司承认,在某些情况下,公司上传至Worldly 平台的个人信息可能与Worldly 作为数据控制者,根据相关供应商或设施在Worldly 平台内注册并创建账户的情况,直接从该供应商或设施处收集的个人信息相同。

  1.     处理详情。 处理的对象已在《协议》中规定,处理期限将与《协议》的期限相同(或按《协议》中的其他规定执行)。处理的性质和目的是由Worldly 向公司提供服务,具体内容详见《协议》。 
  2.     公司个人信息的处理。Worldly 当Worldly 根据第3条作为处理者处理公司个人信息时, 仅为履行服务之目的,且根据公司的合法、书面指示(包括协议条款及本补充协议)或法律要求,处理此类公司个人信息,并且不会 (i) 在与公司直接业务关系之外保留、使用或披露此类公司个人信息; 或 (ii) 出售此类公司个人信息,或将其用于跨场景行为广告(该等术语的定义以数据隐私法为准)。 各方应确保其授权处理个人信息的人员承担相应的保密义务。Worldly 将就此类公司个人信息采取《通用数据保护条例》(GDPR)第32条所要求的一切措施。若Worldly认为某项指示违反了《通用数据保护条例》(GDPR)或其他适用的数据隐私法律,Worldly 将立即通知公司。 
  3.     独立数据控制者。 当一方作为独立控制者处理个人信息时,该方应单独负责:(a) 确定其自身处理的目的和方式;(b) 确立其处理的合法依据;(c) 就其处理活动向数据主体提供任何必要的通知并尊重其权利;以及 (d) 遵守适用于该方的数据隐私法律。 除下文规定的情况外,任何一方均不得根据另一方的指示处理从另一方收到的个人信息。 
  4.     次级处理者。 各方均可委托第三方处理者(以下简称“次级处理者”来处理与其自身处理活动相关的个人信息,具体内容详见该方的隐私政策或次级处理者名单。当且仅当Worldly 根据第3条作为处理者行事时,Worldly 将依据书面合同聘请次级处理者,该合同所规定的数据保护义务应与本附录中的义务实质上保持一致,并且 仍需就该次级处理者履行上述义务的情况向公司承担责任。 作为独立控制者的各方均对其自身的次级处理者负责。
  1.     个人请求. 各方有责任回应其作为数据控制者所收到的、由数据主体(或其授权代理人)提出的、关于其负责处理的个人信息的、依据数据隐私法行使权利的请求。各方将向另一方提供合理的合作与协助,以便另一方能够履行此类请求及数据隐私法规定的义务。 若一方收到涉及由另一方负责的个人信息的请求,应在不造成不合理延误的情况下,将该个人引导至另一方,或将请求转交另一方。关于公司个人信息,Worldly 将协助公司处理并向公司转交与Worldly 代表公司处理的公司个人信息相关的请求。
  2.     信息与评估. 各方应在收到合理请求时(每年不超过一次,除非发生影响请求方或监管机构的安全事件另有要求),向另一方提供合理必要的信息,以证明其就本附录项下的数据处理活动符合数据隐私法律的要求。 一方可通过提供最新的第三方审计、认证或证明(例如 SOC 2 Type II 或 ISO/IEC 27001)的摘要来履行此项义务。此类信息交换的范围、时间安排及保密性应由双方事先协商确定。
  3.   合规。 各方均应遵守对其适用的数据隐私法律,并按照数据隐私法律的要求保护个人信息。各方应就与本附录项下的处理活动相关的部分,向对方提供合理协助,以使对方能够履行其在数据隐私法律下的义务。 若一方认定其已无法以不实质性影响另一方个人信息的方式履行数据隐私法规定的义务,则应在五(5)个工作日内以书面形式通知另一方,双方应本着诚意合作以采取补救措施;若无法采取补救措施,则应逐步终止受影响的数据处理活动。 
  1.   跨境传输;标准合同条款。 若一方根据本附录进行的处理涉及将受欧洲数据保护法律保护的个人信息转移至尚未获得充分性决定的国家,双方特此援引《欧盟标准合同条款》(欧盟委员会实施决定 (EU) 2021/914),该条款被视为已由双方签署:(a) 对于双方作为独立控制者之间的转移, 适用第一模块(控制者对控制者);以及 (b) 就Worldly 作为处理者处理公司个人信息而言,适用第二模块(控制者对处理者)。对于受英国数据保护法管辖的转移,双方将欧盟标准合同条款的《英国国际数据转移附录》纳入本协议;对于受瑞士法律管辖的转移,该条款在符合《瑞士联邦数据保护法》要求的修订后适用。 如发生任何冲突,就该数据转移而言,《标准合同条款》优先于本附录。
  2.   公司个人信息的删除或返还。 仅在Worldly 根据第 3 条作为处理者处理公司个人信息的情况下,且仅限于此情形,若公司在协议期限内或协议终止或到期时提出请求,Worldly 将在六十(60)个日历日内,将所持有的此类公司个人信息返还给公司或予以删除(或匿名化),但法律允许或要求保留的情况除外。 对于Worldly 作为独立控制者处理的所有其他个人信息,包括账户、注册、用户生成、登录、IP、设备、使用、计费、支持以及供应商或设施提交的数据,公司承认,Worldly 可在协议终止后,根据Worldly自身的数据保留和删除政策以及适用法律,保留并继续处理此类个人信息。
  1.   期限。 本补充协议的期限自生效日起算,并持续至任何一方根据本协议处理个人信息为止。根据其性质应在协议终止后继续有效的条款,包括关于各方作为独立控制者地位、作为控制者对个人信息的保留和使用、安全以及跨境转移的条款,将在本协议及本补充协议终止或到期后继续有效。
  1.   IT安全。 各方应实施并维持适当的技术和组织措施,以保护其处理的个人信息免受安全事件的影响。 如果Worldly 发生影响根据本附录处理的公司个人信息的安全事件,Worldly 将及时通知公司,并在可行的情况下,最迟在知悉该事件后七十二(72)小时内,提供足够的详细信息,以便公司履行其根据数据隐私法所承担的义务,并将在安全事件的调查、缓解和补救方面给予合理配合。 各方因本条及任何安全事件而产生或与之相关的责任,均受《协议》中规定的责任限制条款的约束。
  1.  去标识化信息。 若Worldly 从公司处接收去标识化信息,或根据公司指示生成去标识化信息,Worldly 将 (i) 采取合理措施确保该去标识化信息无法与任何个人或家庭相关联,(ii) 公开承诺以去标识化形式保存和使用该信息,以及 (iii) 除为确定Worldly的去标识化流程是否符合适用数据隐私法律的要求这一唯一目的外,不得试图对该去标识化信息进行再标识。 就本附录而言,“去识别化信息”是指无法合理地用于推断有关特定个人的信息,或无法以其他方式与特定个人建立关联的信息。

 

《数据隐私补充条款》的附录

以下附录构成本补充协议的一部分,并通过引用并入本补充协议。除非上下文另有要求,大写术语的含义以本补充协议或协议中规定的为准。若某项内容以方括号标出,则应根据相关公司/交易的情况予以填写。

 

附录A

处理说明

本附录A描述了本补充协议项下的个人信息处理情况,并反映了第3节(各方的角色)中规定的角色分配:除第2部分所述的有限处理者角色外,各方均作为独立的数据控制者行事。在适用《标准合同条款》(见附录C)的情况下,本附录A构成 附件I.B (数据转移说明)。

第一部分——各方作为独立数据控制者进行的数据处理

数据主体的类别

• 访问Worldly 平台的公司授权用户及员工(例如:可持续发展、采购和合规部门的工作人员);

• 受邀加入、在Worldly 平台注册或向该平台提交数据的公司供应商和设施,以及这些供应商和设施的联系人;

• 与本公司账号进行互动的Worldly 平台的其他用户。

个人信息类别

• 用户注册和账户信息;

• 登录凭据和身份验证数据;

• IP 地址、设备数据以及使用/活动数据(例如登录时间、访问过的页面);

• 账单和支持联系信息,以及相关支持和服务通信的内容;

• 供应商和机构代表的业务联系方式(例如:姓名、工作邮箱、工作电话、职务、雇主/机构);

• 供应商或机构在Worldly 平台注册并创建自有账户时直接提交的数据,包括与可识别个人相关的Higg Index (例如FEM/FSLM)评估数据。


特殊类别的数据(敏感数据)

无此意图。Worldly 平台并非为处理《通用数据保护条例》(GDPR)第9条所指的特殊类别的个人信息而设计或 intended,各方均不会通过Worldly 平台上传、提交或以其他方式提供此类数据。

处理/传输的频率

在本协议有效期内持续进行,且(对于各方的数据控制者身份所处理的个人信息)此后应根据该方自身的保留和删除政策持续进行。

数据处理的性质

收集、记录、整理、结构化处理、存储和托管、身份验证、使用、检索、查阅、分析、通过在各方之间以及向其各自的分包商传输数据的方式进行披露,以及删除或匿名化处理。

处理的目的

提供和接收服务及Worldly 平台,包括创建和管理用户账户;身份验证;托管、存储和分析供应链的环境与社会绩效数据;接纳并管理公司的供应商和设施;管理Higg Index (例如FEM/FSLM)评估;以及提供相关的报告、支持和沟通。 此外,各方均作为数据控制者处理个人信息,以满足其自身的合规、安全、计费、产品改进及其他合法商业目的。

保存期限

如《附录》第12条所述,Worldly 可在本协议终止后,作为数据控制者保留其持有的个人信息并继续对其进行处理。

第2部分——Worldly 作为数据处理方进行的数据处理 

本第2部分适用于 适用于第3节所述的有限数据处理者角色,即本公司上传至Worldly 平台的个人信息(例如供应商或设施清单),且仅在相关供应商或设施在Worldly 平台内注册并创建其自有账户之前有效;此后,Worldly 将作为独立的数据控制者处理该个人信息(此时适用第1部分)。

数据主体的类别

公司在相关供应商或设施注册之前,上传至Worldly 平台的清单或文件中列明的该公司供应商及设施的联系人。

个人信息类别

上传的列表或文件中包含的商业联系信息(例如:姓名、工作电子邮箱地址、工作电话号码、雇主/机构以及职位)。

特殊类别的数据(敏感数据)

无。

数据处理的性质和目的

仅为使Worldly 能够提供服务(例如,邀请并接纳已确定的供应商或设施),根据公司的书面指示(包括本协议的条款及本附录),托管并提供所上传的列表或文件。

数据处理的时长

自上传之日起,直至以下两者中较早发生之时:(i) 相关供应商或机构在Worldly 平台上注册并创建其自有账户(此后,数据将由Worldly 作为第1部分所述的独立控制者进行处理),或 (ii) 根据第12条的规定,对公司个人信息进行返还、删除或匿名化处理。

转账频率

在上述限定时间段内持续进行。

对于根据本第2部分处理的个人信息的转移, 适用欧盟标准合同条款的第二模块 (控制者向处理者)适用;对于根据第1部分处理的个人信息在作为独立控制者的各方之间的转移, 则适用 (控制者之间)适用(参见附录C)。

 

附录 B

技术和组织措施

本附录B描述了Worldly 根据第14条(IT安全)所采取的技术和组织措施。在适用《标准合同条款》(见附录C)的情况下,本附录B构成 附件二 (技术与组织措施)。各方均应作为数据控制者,对其处理的个人信息采取适当的技术与组织措施;下文所述措施系Worldly 作为Worldly 平台的托管及运营方所采取的措施。

这些措施的依据是Worldly针对Worldly 平台出具的SOC 2 II类认证(独立服务审计师报告;定期更新;可通过trust.worldly.io在签署保密协议(NDA)后获取)。Worldly 是一家完全远程运作的组织,其生产环境部署在亚马逊网络服务(“AWS”)上; AWS 作为次级处理者,依据其自身的认证(例如 ISO/IEC 27001、SOC 2)提供数据中心的物理及环境安全保障。Worldly 不拥有自己的数据中心。

1. 保密义务(《通用数据保护条例》(GDPR)第32条第1款第(b)项)

物理访问控制

生产基础设施托管在 AWS 数据中心内;物理和环境访问控制由 AWS 根据其认证标准进行管理。Worldly 没有自主管理的数据中心设施;员工通过受管终端远程办公。

系统访问控制

对生产系统的逻辑访问仅限于经授权的人员,并遵循最小权限原则。身份与访问管理服务。管理访问需要单独的用户账户,并须接受定期的访问审查。

数据访问控制

基于角色的访问控制管理着对个人信息的访问权限。客户数据在不同租户之间进行了逻辑隔离。对生产数据的访问会被记录并受到监控。

分离控制

生产环境与非生产环境相互隔离。客户数据与其他客户的数据分开处理和存储。

加密

个人信息在传输过程中和静止状态下均采用行业标准的加密技术进行加密。

2. 完整性(《通用数据保护条例》(GDPR)第32条第1款(b)项)

控制权转移

传输中的数据通过加密(TLS)得到保护。向美国传输个人信息时,依据的是《欧盟标准合同条款》,并辅以本附录中的措施。

输入控制

系统和用户活动均会被记录在案,从而提供审计日志,记录在生产环境中谁曾输入、修改或删除了个人信息。

3. 可用性与弹性(《通用数据保护条例》(GDPR)第32条第1款(b)、(c)项)

可用性控制

该环境通过提供的入侵检测、威胁检测、监控以及网络控制措施得到保护。

可恢复性

数据通过 AWS 备份服务进行备份,恢复流程由Worldly 工程团队负责维护。

韧性测试

会对各系统和网络定期进行漏洞扫描,并对生产环境进行渗透测试。

4. 定期审查、评估和评价的程序(《通用数据保护条例》(GDPR)第32条第1款第d项)

独立鉴证

Worldly Worldly 平台持有由独立服务审计师审核的 SOC 2 II 类认证;该报告会定期更新,并可通过签署保密协议 (NDA) 从 trust. .io 获取。worldly

信息安全管理

该环境由已成文的安全政策和操作规程进行管理,其中包括变更管理和风险管理。

事件与安全漏洞响应

已制定用于管理安全事件的操作规程,其中包括支持第14条中数据泄露通知义务的通知程序。

员工的保密义务与培训

有权访问个人信息的员工须遵守保密义务,并接受安全和数据保护意识培训。

数据保留与销毁

已实施数据保留和数据销毁程序,符合《补充条款》和《附录A》中的删除规定。

次级处理者/后续数据传输的管理

次级处理者须接受尽职调查,并承担合同规定的数据保护义务。最新的次级处理者名单保存在 trust.worldly.io 上。

 

附录 C

欧盟标准合同条款

就公司个人信息的转移而言,各方被视为已订立2021年6月4日欧盟委员会实施决定(EU)2021/914中规定的《标准合同条款》(以下简称“欧盟标准合同条款”),该条款通过引用并入本协议。本附录C记录了各方所选的模块及条款选项,并补充 附件I.A附件I.C以及 附件III附件I.B (数据传输说明)载于附录 A, 附件II (技术和组织措施)载于附录B。

模块。 第一模块 (控制者对控制者)适用于各方作为独立控制者之间的数据转移。 模块二 (控制者至处理者)仅在Worldly 根据《附录》第3条就公司个人信息担任处理者的范围内适用。对于从欧洲经济区(EEA)内的机构向位于美国的Worldly 传输公司个人信息的情况,本公司为数据出口方,Worldly 为数据进口方。

条款选项

第7条(靠泊条款)

适用。该条款包含可选的“加入”条款,以便非合同方的实体经合同各方同意后,可加入《欧盟标准合同条款》。

第9条(次级处理者的使用)——仅适用于第二模块

选项 2(一般书面授权)。数据进口方可聘请 trust.worldly.io 网站所列名录中的次级处理者,并应至少提前三十(30)天将拟进行的变更通知数据出口方,以便出口方有机会提出异议。

第11条(救济)

未采用关于设立独立争议解决机构的任择性条款。

第17条(适用法律)

欧盟标准合同条款(SCCs)受数据出口方所在欧盟成员国法律的管辖;若该成员国法律不承认第三方受益权,则适用爱尔兰法律。

第18(b)条(管辖法院及管辖权的选定)

根据第17条适用法律的欧盟成员国的法院(如果该成员国为爱尔兰,则为爱尔兰的法院)。

与协议的关系。 上述选定的准据法和管辖法院仅适用于因《欧盟标准合同条款》(EU SCCs)而产生的争议,且不改变《协议》或本《附录》所适用的准据法或管辖法院,亦不影响其效力。

附件一.A——缔约方名单

数据导出工具

公司(联系方式详见服务订单)

数据导入工具

名称:Worldly 控股公司

地址:美国加利福尼亚州康科德市东街2041号PMB 833,邮编94520。

联系人姓名、职务及联系方式:Worldly 隐私/数据保护团队,privacy@worldly.io。

与所转移数据相关的活动:如附录A所述,提供、托管和运营Worldly 平台及相关服务。

角色:控制者(第一模块);处理者(第二模块)。

 

附录 D

英国国际数据传输补充条款

受英国数据保护法约束的公司个人信息的转移,应依据英国信息专员办公室发布的《欧盟委员会标准合同条款国际数据转移补充条款》(版本 B1.0,2022 年 3 月 21 日生效)(以下简称“英国补充条款”)进行,该补充条款中的强制性条款通过引用并入本协议。 双方被视为已签订如下所述的《英国补充条款》。本附录D仅在英国《通用数据保护条例》和/或《2018年数据保护法》管辖该数据转移的情况下适用。

表1:各方

数据出口方和数据进口方如附录C(附件I.A)所述。起始日期为本补充协议的生效日期。

表 2:选定的 SCC、模块和部分条款

经批准的欧盟标准合同条款(SCCs),包括附录信息,且仅包含附录C中选定的模块和条款选项(模块一,以及在Worldly 作为数据处理者的范围内,模块二)。

表 3:附录信息

附件1A(缔约方名单):附录C。附件1B(数据转移说明):附录A。附件II(技术和组织措施):附录B。附件III(次级处理者名单):附录C。

表 4:当已批准的附录发生变更时终止本附录

任何一方均可按照《英国附录》第19条的规定终止《英国附录》。

 

附录E

瑞士

对于受《瑞士联邦数据保护法》(“FADP”)管辖的公司个人信息转移,附录C中的欧盟标准合同条款(SCCs)适用,但需作如下调整:(i) 凡转移受FADP管辖,其中提及“GDPR”之处均应理解为指FADP; (ii) 只要该数据转移受《FADP》管辖,主管监督机构即为瑞士联邦数据保护与信息专员(“FDPIC”);(iii) “成员国”一词不得解释为排除瑞士数据主体根据第18(c)条在其惯常居住地(瑞士)提起诉讼以维护其权利的权利; (iv) 凡提及欧盟成员国法律及欧盟成员国法院之处,在数据转移受《瑞士联邦数据保护法》(FADP)管辖的情况下,均包括瑞士及瑞士法院;以及(v) 在修订后的《瑞士联邦数据保护法》(FADP)生效之前,欧盟标准合同条款(SCCs)亦对法人实体的个人信息提供保护,直至该等数据不再受《瑞士联邦数据保护法》(FADP)保护为止。

© 2026Worldly。保留所有权利。