数据处理协议(DPA)
最后更新:2026年7月4日
本数据处理协议("DPA")阐述 CORPYO LLC("CORPYO"、"处理者")代表客户("客户"、"控制者")处理个人数据的条款,该处理与 CORPYO 公司注册平台相关。本协议旨在满足欧盟及英国《通用数据保护条例》(GDPR)及我们隐私政策中提及的补充制度的要求。若我们的商业服务条款与本 DPA 在数据处理事项上存在冲突,以本 DPA 为准。需要本 DPA 已签署、特定实体版本的客户(例如出于采购或审计目的)可通过 [email protected] 申请。
角色与范围
对于客户为公司注册及管理目的向 CORPYO 提交的个人数据(例如董事、股东及 KYC 数据),CORPYO 担任处理者,客户担任控制者。对于 CORPYO 为经营与客户自身关系而收集的账户及账单数据,CORPYO 担任独立控制者,详见我们的隐私政策。
主题事项与期限
处理涵盖提供公司注册、注册代理、合规及相关服务所需的个人数据,持续时间为客户维持活跃账户期间,加上此后为满足法律留存义务(例如公司及反洗钱记录保存要求)所需的任何期间。
处理的性质与目的
CORPYO 处理个人数据用于:准备并提交注册文件;进行法律要求的身份验证及制裁/PEP 审查;维护公司登记簿及合规记录;提供客户支持;以及生成客户要求的报告。CORPYO 不出售个人数据,未经同意不会将客户个人数据用于训练第三方模型。
数据主体及数据类别
数据主体通常包括客户的董事、股东、最终受益所有人及授权代表。数据类别可能包括身份证件、地址证明、出生日期、国籍、联系方式,以及在特定司法辖区备案要求相关的情况下——签名。
处理者义务
CORPYO 应当:
- 仅根据客户的书面指示处理个人数据,包括有关国际传输的指示,除非法律另有要求(在此情况下,CORPYO 将告知客户该法律要求,除非被禁止此类告知)
- 确保获授权处理个人数据的人员承担保密义务
- 实施适当的技术和组织安全措施,详见我们的安全计划及加密页面
- 在合理可行的范围内,协助客户响应数据主体请求,并履行与安全、违规通知及数据保护影响评估相关的义务
- 在知悉影响客户个人数据的数据泄露事件后,依据我们的事件响应流程,不无故拖延地通知客户
- 提供合理必要的信息以证明遵守本 DPA,并允许客户或客户委托的审计师进行审计(包括检查),但须遵守合理的保密及时间安排条款
- 根据客户的选择,在服务提供结束时删除或返还个人数据,法律要求留存的除外
分包处理方
CORPYO 使用分包处理方来提供平台服务(云托管、电子邮件发送、支付处理、身份验证及类似功能)。当前的分类清单发布于 /trust/subprocessors;我们条款所引用的基础法律清单维护于 /legal/subprocessors。CORPYO 对分包处理方施加与本 DPA 中实质相似的数据保护义务,并对其履行情况负责。根据协议有权提前获知新增分包处理方通知的客户,将按照分包处理方页面所述方式获得通知。
国际传输
当个人数据被传输至欧洲经济区、英国或瑞士以外地区时,CORPYO 依据公认的传输机制——包括欧盟委员会的标准合同条款(SCC)、英国国际数据传输附录,以及在适用情况下的充分性认定及欧美数据隐私框架——作为此类传输的法律依据,与我们的隐私政策保持一致。
安全措施
有关加密、访问控制、网络安全、监控及事件响应的完整详情发布于我们的安全计划页面及相关子页面,这些内容通过引用纳入本 DPA,并随我们计划的演进而更新(不会降低总体保护水平)。
联系方式
有关本 DPA 的问题,或索取已签署版本的请求,可发送至 [email protected] 或 [email protected]。
