資料處理協議
最後更新 2026年9月8日
本資料處理協議(下稱「DPA」)構成雙方就 Zentrum24 Academy 法規遵循訓練平台之提供所簽署之協議(下稱「主協議」)之一部分,並受其規範。本 DPA 由下列雙方訂立:
- Zentrum24 LLC,一家登記地址設於 1621 Central Ave, Cheyenne, Wyoming 82001, USA 之公司(下稱「Zentrum24 Academy」,即「處理者」);以及
- 主協議及附件一所載明之客戶(下稱「客戶」,即「控管者」)。
Zentrum24 Academy 與客戶各為「一方」,合稱「雙方」。本 DPA 載明雙方就個人資料處理所達成之合意,該處理係與 Zentrum24 Academy 多租戶軟體即服務(Software-as-a-Service)法規遵循學習管理系統有關;該系統用於管理以角色為基礎之訓練指派、SCORM 課程、測驗、21 CFR Part 11 電子簽章、防竄改稽核軌跡及結訓證書(下稱「本服務」)。
1. 定義與解釋
1.1 「資料保護法令」指適用於本 DPA 項下個人資料處理之一切法律及法規,包括歐盟 (EU) 2016/679 號規則(下稱「GDPR」)、經英國法保留之 GDPR(下稱「UK GDPR」)連同英國 2018 年資料保護法,以及於適用時之瑞士聯邦資料保護法。
1.2 「控管者」、「處理者」、「資料主體」、「個人資料」、「個人資料侵害事件」、「處理」、「特種個人資料」及「監管機關」等用語,其意義依 GDPR 之規定。
1.3 「次處理者」指由 Zentrum24 Academy(或由 Zentrum24 Academy 之其他次處理者)委任,依本 DPA 代表客戶處理個人資料之任何第三方。
1.4 「SCCs」指歐盟執委會 2021 年 6 月 4 日第 (EU) 2021/914 號執行決定所訂定、關於將個人資料傳輸至第三國之 Standard Contractual Clauses,連同 UK International Data Transfer Addendum 及任何適用之瑞士修訂內容,其詳情另見第 12 條。
1.5 本 DPA 與主協議就個人資料處理有所牴觸時,以本 DPA 為準。本 DPA 與 SCCs 有所牴觸時,以 SCCs 為準。
2. 處理之標的、期間、性質與目的
2.1 角色。就為提供本服務所處理之個人資料而言,客戶為控管者,Zentrum24 Academy 為處理者。Zentrum24 Academy 為其自身正當營業目的(例如帳戶管理、帳務、安全、詐欺防制,以及運用彙總或去識別化資料進行產品改善)而以獨立控管者身分處理有限之個人資料時,係依其隱私權聲明及適用之資料保護法令為之,該等處理不屬本 DPA 之範圍。
2.2 標的。處理之標的為代表客戶交付、營運、支援及保護本服務。
2.3 期間。Zentrum24 Academy 將於主協議存續期間,以及第 10 條(刪除與返還)所定之額外期間內處理個人資料,但適用法律要求更長之保存期間者,不在此限。
2.4 性質與目的。處理之性質與目的為代管及營運法規遵循訓練學習管理系統,包括:建立與管理租戶帳戶及使用者紀錄;指派並追蹤以角色為基礎之訓練;提供 SCORM 課程與測驗;擷取完成狀態、成績及 21 CFR Part 11 電子簽章;產製結訓證書;維護防竄改之雜湊鏈稽核軌跡;以及提供安全防護、監控、備份與支援。
2.5 資料主體與個人資料之類別,以及處理之其他細節,載於附件一。
3. 僅依書面指示進行處理
3.1 Zentrum24 Academy 僅依客戶之書面指示處理個人資料,包括關於國際傳輸之指示,但 Zentrum24 Academy 所應遵守之歐盟或會員國法律另有要求者,不在此限;於該情形下,Zentrum24 Academy 將於處理前將該法律要求告知客戶,但該法律基於重大公共利益理由禁止為此告知者,不在此限。
3.2 主協議、本 DPA(包括其附件)以及客戶對本服務之授權使用與設定,構成客戶完整之書面指示。任何額外或不同之指示,須以書面約定,並可能導致費用或範圍之調整。
3.3 Zentrum24 Academy 如認為某項指示違反資料保護法令,將立即通知客戶。Zentrum24 Academy 無義務對客戶之指示進行法律評估,且本第 3.3 條不影響雙方各自於資料保護法令項下之義務。
4. 保密
4.1 Zentrum24 Academy 將確保經授權處理個人資料之人員已承諾負保密義務,或負有適當之法定保密義務。
4.2 Zentrum24 Academy 將把個人資料之存取權限限於為履行 Zentrum24 Academy 於主協議項下義務而需要存取之人員,並確保該等人員接受適當之資料保護與資訊安全訓練。
5. 處理之安全性(第 32 條)
5.1 Zentrum24 Academy 將考量技術水準、實施成本,以及處理之性質、範圍、脈絡與目的,並考量對自然人權利與自由之風險,實施並維持適當之技術與組織措施,以確保與風險相稱之安全水準。生效日當時有效之措施載於附件二。
5.2 Zentrum24 Academy 得不時更新或修改附件二所載之措施,但該等更新不得實質降低本服務之整體安全水準。
5.3 客戶就其可控制範圍內對本服務之安全使用負責,包括設定以角色為基礎之存取權限、於本服務提供時落實多因子驗證與密碼政策、管理其管理員與使用者,並及時停用不再需要存取權限之使用者憑證。
6. 次處理者
6.1 一般授權。客戶授予 Zentrum24 Academy 一般授權,得委任次處理者處理個人資料,但應遵守本第 6 條之規定。生效日當時經授權之次處理者列於附件三。
6.2 義務轉嫁。Zentrum24 Academy 委任次處理者時,應以書面契約為之,並於契約中課予與本 DPA 所定實質相同且保護程度不低於本 DPA 之資料保護義務,特別是提供實施適當技術與組織措施之充分保證。Zentrum24 Academy 就各次處理者義務之履行,仍對客戶負完全責任。
6.3 變更通知與異議。Zentrum24 Academy 就任何擬新增或更換次處理者之情形,將事先以書面通知客戶(得以電子郵件、透過本服務或 Zentrum24 Academy 之次處理者頁面為之),並給予客戶合理機會——於新次處理者開始處理個人資料前至少 [30] 日——基於合理之資料保護理由提出異議。客戶提出異議時,雙方將本於誠信協力解決該異議。如未能達成解決方案,客戶得依主協議終止受影響之服務部分,作為其唯一且排他之救濟。
7. 協助處理資料主體請求
7.1 Zentrum24 Academy 將考量處理之性質,於可能之範圍內,以適當之技術與組織措施協助客戶履行其回應資料主體依 GDPR 第三章行使權利之請求之義務(包括查閱、更正、刪除、限制處理、資料可攜及反對之權利)。
7.2 Zentrum24 Academy 將於本服務內提供自助功能,使客戶得以查閱、更正、匯出及刪除個人資料。如資料主體之請求無法透過該等功能滿足,Zentrum24 Academy 將依客戶請求提供合理之額外協助。
7.3 Zentrum24 Academy 如直接自資料主體收到與本 DPA 項下所處理個人資料有關之請求,除法律禁止外,將即時通知客戶,且除依客戶之書面指示或適用法律之要求外,不會自行回應該請求。
8. 就第 32 條至第 36 條之協助
8.1 Zentrum24 Academy 將考量處理之性質及其所掌握之資訊,協助客戶確保遵循客戶於 GDPR 第 32 條至第 36 條項下之義務,即處理之安全性、向監管機關及資料主體通報個人資料侵害事件、資料保護影響評估,以及與監管機關之事前諮詢。
8.2 該等協助得包括提供附件二所載之安全資訊、本 DPA,以及客戶為執行資料保護影響評估及(於必要時)事前諮詢所合理必要之其他文件。
9. 個人資料侵害事件之通報
9.1 Zentrum24 Academy 於知悉影響本 DPA 項下所處理個人資料之個人資料侵害事件後,將不遲延地通知客戶。
9.2 該通知將於已知且合理可能之範圍內,說明侵害事件之性質、所涉資料主體與紀錄之類別及概略數量、可能之後果,以及為處理該侵害事件並減輕其影響所採取或擬採取之措施。如無法同時提供全部資訊,得分階段提供,但不得有不當之進一步遲延。
9.3 Zentrum24 Academy 就個人資料侵害事件所為之通知或回應,不得解釋為 Zentrum24 Academy 承認任何過失或責任。客戶就其自身對監管機關及資料主體之通報義務仍負其責。
10. 終止時之刪除與返還
10.1 於本服務提供終了後,Zentrum24 Academy 將依客戶之選擇刪除或返還全部個人資料予客戶,並刪除既有之複本,但歐盟或會員國法律要求保存該等個人資料者,不在此限。
10.2 客戶得於存續期間內,以及於終止或屆期後 [30] 日之期間內(下稱「取回期間」),使用本服務之匯出功能匯出其個人資料(包括訓練紀錄、電子簽章清單、稽核軌跡項目及證書)。取回期間屆滿後,Zentrum24 Academy 將於 [90] 日內刪除個人資料,但受第 10.3 條之限制。
10.3 Zentrum24 Academy 得於適用法律所要求之範圍及期間內保留個人資料(包括為維護 21 CFR Part 11/EU Annex 11 稽核軌跡完整性而必須保存之紀錄),且存在於例行加密備份中之個人資料,將依 Zentrum24 Academy 之備份輪替排程刪除。於任何此類延長保留期間內,本 DPA 之義務持續適用,該等個人資料仍受附件二所載安全措施之保護,且僅於保留目的所必要之範圍內處理。
10.4 經客戶書面請求,Zentrum24 Academy 將以書面證明其已遵守本第 10 條。
11. 稽核與資訊
11.1 Zentrum24 Academy 將向客戶提供為證明其遵循 GDPR 第 28 條及本 DPA 所定義務而合理必要之一切資訊,並容許並協助由客戶或客戶委任之稽核人員所進行之稽核,包括實地查核。
11.2 為滿足第 11.1 條之要求,Zentrum24 Academy 得提供其當時最新之安全文件、第三方稽核報告、認證,以及對合理之書面資安問卷之回覆。
11.3 如依第 11.2 條所提供之資訊不足,客戶得於至少 [30] 日前以合理之書面通知,於正常營業時間內進行稽核,且每十二個月期間內不得超過一次(因個人資料侵害事件或監管機關要求而必須進行者除外)。稽核之進行方式須將干擾降至最低,須尊重 Zentrum24 Academy 其他客戶及其多租戶環境之保密性與安全性,未經 Zentrum24 Academy 事先書面同意,不得包括存取其他客戶之資料或對正式環境系統進行任何滲透測試,且稽核人員須簽署 Zentrum24 Academy 可接受之保密承諾。各方自行負擔其費用,但稽核未發現重大不遵循情事者,由客戶負擔 Zentrum24 Academy 之合理費用。
12. 國際傳輸
12.1 本服務代管於 Vercel(應用程式代管)及 Supabase(受管理之 PostgreSQL 資料庫與物件儲存),主要處理地點位於美國(AWS us-east-1 (Northern Virginia, United States));Zentrum24 Academy 設立於美國。因此,本服務之提供可能涉及將個人資料傳輸至美國,以及 Zentrum24 Academy 或其次處理者營運所在之其他國家並於當地處理。
12.2 受 GDPR 或 UK GDPR 規範之個人資料處理如涉及傳輸至未取得適足性認定之國家,雙方同意該等傳輸受 SCCs 規範;SCCs 於此併入本 DPA 作為其一部分,並依下列方式填載:
- 模組。於客戶為控管者且 Zentrum24 Academy 為處理者時,適用模組二(控管者對處理者)。就向次處理者之後續傳輸,適用模組三(處理者對處理者)。
- 加入條款(第 7 條)。適用選擇性之加入條款。
- 一般授權(第 9(a) 條,選項二)。適用第 6 條所定之次處理者一般授權,其期間依第 6.3 條所定。
- 救濟及準據法/管轄法院(第 11、17、18 條)。不適用選擇性之救濟條款;準據法與管轄法院為承認第三人受益權之歐盟會員國,即愛爾蘭。
- 附件。本 DPA 附件一填載 SCCs 之附件 I.A 與 I.B;主管監管機關(附件 I.C)於附件一中指明;本 DPA 附件二填載 SCCs 之附件 II;本 DPA 附件三填載次處理者清單。
12.3 英國。就受 UK GDPR 規範之傳輸,SCCs 之適用應依英國資訊專員依 2018 年資料保護法第 119A 條所發布之 UK International Data Transfer Addendum 加以變更及補充;該增補條款併入本 DPA 作為其一部分,並以本 DPA 及其附件中之相應資訊填載。
12.4 瑞士。就受瑞士聯邦資料保護法規範之傳輸,SCCs 之適用應併同為使其符合瑞士法律所必要之修訂(包括對瑞士聯邦資料保護及資訊專員及瑞士法律之指涉),並依瑞士主管機關所公布之內容為之。
12.5 於 Zentrum24 Academy 參與經認可提供適足保護水準之核准傳輸架構(例如 EU-U.S. Data Privacy Framework 及其英國與瑞士延伸機制)之情形及範圍內,雙方得以該架構作為向美國傳輸之替代傳輸機制。
12.6 如所依據之傳輸機制遭宣告無效、被取代或不再構成傳輸之有效依據,雙方將本於誠信合作,不遲延地建立替代之合法傳輸機制。
13. 責任
13.1 各方因本 DPA 及 SCCs 所生或與之相關之責任,不論係基於契約、侵權行為(包括過失)或其他事由,均受主協議所約定之責任總額上限與排除條款之限制;該等限制條款中對一方責任之指涉,係指該方於主協議與本 DPA 項下之合計總責任。
13.2 本 DPA 之任何規定,均不限制或排除任一方依適用法律不得限制或排除之責任,包括資料主體依 GDPR 第 82 條請求賠償之權利所生之責任,或資料主體於 SCCs 項下之權利。
13.3 於雙方之間,且不影響資料主體或監管機關之權利之前提下,因一方違反其於資料保護法令項下義務所生之行政罰鍰、請求或損害之責任,將依各方對所致損害之責任比例分配,並考量控管者與處理者之角色。
14. 一般條款
14.1 期間。本 DPA 自主協議生效日(或最後簽署日,以較晚者為準)起生效,並於 Zentrum24 Academy 代表客戶處理個人資料之期間內持續有效。
14.2 準據法與管轄。除資料保護法令或 SCCs 另有要求外,本 DPA 依美國 Wyoming 州法律規範並據以解釋,且以主協議所指明之法院為專屬管轄法院。
14.3 可分性與存續。本 DPA 任一條款如經認定無效或不可執行,其餘部分仍繼續有效。依其性質應於終止後存續之條款,於終止後繼續有效。
14.4 資料保護聯絡方式。與本 DPA 有關之資料保護查詢,得向 Zentrum24 Academy 以 contact@zentrum24.com 提出。
附件一 — 處理作業說明
A. 當事人名單
資料輸出方(控管者):主協議所載明之客戶。
- 名稱與地址:(由客戶填寫)/(由客戶填寫)。
- 聯絡人、職稱及聯絡方式:(由客戶填寫)。
- 與所傳輸資料有關之活動:使用 Zentrum24 Academy 本服務管理並記錄其員工之法規遵循訓練。
- 角色:控管者。
資料輸入方(處理者):Zentrum24 LLC
- 名稱與地址:Zentrum24 LLC, 1621 Central Ave, Cheyenne, Wyoming 82001, USA。
- 聯絡人、職稱及聯絡方式:contact@zentrum24.com。
- 與所傳輸資料有關之活動:提供、營運、支援及保護 Zentrum24 Academy 法規遵循訓練平台。
- 角色:處理者。
B. 處理說明
資料主體之類別。客戶之人員,以及客戶透過本服務管理其訓練之其他個人,包括:
- 客戶之員工、受訓人員及被指派接受法規遵循訓練之工作者;
- 持有本服務帳戶之客戶管理員、課程作者、主管及學習者;
- 客戶選擇納入之承攬人員、臨時人員或其他經授權之使用者。
個人資料之類別。
- 帳戶資料:組織名稱及訂閱方案。
- 使用者身分與個人檔案資料:全名、工作電子郵件地址、選填之員工識別碼、所指派之角色(租戶管理員/課程作者/主管/學習者),以及驗證資料(雜湊後之密碼、TOTP 多因子驗證金鑰與備用代碼,以及使用 SAML/SCIM 時之 SSO 識別碼)。
- 訓練紀錄:課程與測驗指派、完成狀態、成績、21 CFR Part 11 電子簽章紀錄(簽署者身分、簽署之意義及時間戳記),以及結訓證書。
- 稽核與安全日誌:IP 位址、使用者代理字串、時間戳記,以及記錄於防竄改雜湊鏈稽核軌跡中之事件中繼資料。
特種個人資料。本服務並非為處理特種個人資料(第 9 條)或犯罪定罪資料(第 10 條)而設計或預定使用。除客戶自行輸入之自由文字內容外,客戶不得上傳該等資料;如客戶上傳,客戶應負責確保具備合法依據及任何額外之保護措施。
處理之頻率。持續進行,期間為主協議之存續期間。
處理之性質與目的。如本 DPA 第 2 條所述——代管及營運法規遵循訓練學習管理系統,包括訓練之指派與追蹤、SCORM 課程與測驗之提供、成績與電子簽章之擷取、證書之產製、稽核軌跡之維護,以及安全防護、備份、監控與支援之提供。
保存期間。為主協議之存續期間,加計第 10 條所述之期間;其後僅於適用法律要求之範圍內保存(例如為保存受法規規範之訓練及稽核軌跡紀錄)。
向次處理者之傳輸。次處理者處理之標的、性質及期間,如附件三所載。
C. 主管監管機關
主管監管機關為客戶或其歐盟代表所設立之歐盟會員國之機關,或依 SCCs 第 13 條所定之其他方式決定者:即愛爾蘭資料保護委員會。就英國之傳輸,主管機關為英國資訊專員辦公室;就瑞士之傳輸,則為瑞士聯邦資料保護及資訊專員。
附件二 — 技術與組織安全措施
下列措施為 Zentrum24 Academy 於生效日當時所實施並維持者,並得依第 5.2 條更新。本附件同時填載 SCCs 之附件 II。
1. 租戶隔離與存取控制
- 嚴格之多租戶隔離,於資料庫層以 PostgreSQL 列級安全性(RLS)落實,應用程式透過無法繞過 RLS 政策之專用非超級使用者角色連線。
- 以角色為基礎之存取控制(RBAC),涵蓋四種應用程式角色——租戶管理員、課程作者、主管及學習者——依最小權限原則限制功能與資料之存取。
- 無狀態工作階段管理,使用儲存於 httpOnly cookie 之已簽章 JWT,並設有閒置逾時到期機制。
2. 驗證與機密管理
- 多因子驗證(MFA),透過時間式一次性密碼(TOTP)並輔以救援備用代碼。
- 密碼保護,使用 bcrypt 雜湊並具備可設定之複雜度要求、密碼歷史紀錄,以及重複登入失敗時之帳戶鎖定。
- 企業身分聯合,透過 SAML 單一登入及 SCIM 使用者佈建(於 Pro 方案提供)。
- 機密保護,就已儲存之 MFA 與 SSO 機密採用 KMS 式信封加密。
3. 加密
- 傳輸中加密,對連往本服務及本服務內部之連線使用 TLS。
- 靜態資料加密,適用於受管理之 PostgreSQL 資料庫及物件儲存(採伺服器端加密之私有儲存貯體),由 Supabase 提供。
4. 完整性、稽核與電子紀錄
- 防竄改之雜湊鏈稽核日誌,就資安與法規遵循相關事件提供可驗證、僅可附加之紀錄。
- 符合 21 CFR Part 11 之電子簽章,擷取簽署者身分、簽署之意義及可信賴之時間戳記,並符合 EU Annex 11 之要求。
5. 可用性、韌性與基礎架構安全
- 代管於 Vercel(於全球邊緣網路後之受管理無伺服器應用程式代管),並由 Supabase 提供受管理之 PostgreSQL 資料庫及私有加密物件儲存;流量限制狀態維護於 PostgreSQL 資料庫中。主要代管區域:AWS us-east-1 (Northern Virginia, United States)。
- 受管理之備份,資料庫備份採靜態加密並具備既定之輪替排程。
- 依租戶及依使用者之流量限制,以保護可用性並減輕濫用行為。
- 交易性電子郵件透過 Resend(Resend, Inc.)遞送,並備有直接 SMTP 傳輸作為備援。
6. 組織措施
- 保密義務,課予經授權處理個人資料之人員,並輔以資料保護與資訊安全訓練。
- 最小權限之管理存取,對正式環境系統之存取僅限於為營運及支援本服務而需要之人員。
- 次處理者治理,透過書面契約課予保護程度不低於本 DPA(第 6 條)之資料保護義務。
- 錯誤監控,經設定以限制個人資料之擷取(結構化應用程式日誌由代管平台保存;未安裝第三方錯誤監控服務)。
7. 所參照之標準
本服務及其控制措施係參照 21 CFR Part 11、EU Annex 11、ICH Q9、GAMP 5、SCORM 1.2/2004 及 GDPR/UK-GDPR 而設計。對標準之指涉係說明設計意旨,其本身並不構成對認證或任何特定客戶法規遵循狀態之保證。
附件三 — 經授權次處理者清單
截至生效日,Zentrum24 Academy 委任下列次處理者。本清單得依第 6.3 條變更。
- Vercel Inc. — 應用程式代管與內容遞送。處理地點:美國。性質:提供應用程式服務並處理請求流量。
- Supabase — 受管理之 PostgreSQL 資料庫及私有加密物件儲存。處理地點:美國。性質:儲存本服務資料,包括帳戶、使用者、訓練紀錄及稽核資料。
- Stripe, Inc. — 支付處理與訂閱帳務。處理地點:美國。性質:處理客戶帳戶及帳務聯絡人資料;Stripe 不處理學習者之訓練紀錄。
- 電子郵件/SMTP 服務供應商(尚未選定)— 交易性電子郵件遞送。處理地點:美國。性質:遞送含有使用者姓名及電子郵件地址之服務通知。此次處理者將於上線前於本清單中載明。
簽署
經簽署主協議,或另行簽署本 DPA,各方即同意受本 DPA 拘束。各方保證代其簽署之個人已獲正式授權為之。
Zentrum24 LLC(處理者)代表:姓名:Anselme Metoudou;職稱:執行長/執行會員;日期:簽署時;簽名:____________________。
客戶(控管者)代表:姓名:____________________;職稱:____________________;日期:____________________;簽名:____________________。