数据处理协议
最后更新:2026年8月21日
本数据处理协议另有其他语言版本。译文与英文版本存在差异时,以英文版本为准。
1. 适用范围与角色
本数据处理协议(以下称“本协议”)适用于您使用 RooQuiz 收集答题者个人数据的情形。本协议构成 RooQuiz 服务条款的组成部分并以援引方式并入其中。您使用本服务收集答卷即表示接受本协议,无需签署即可生效。
如我们的隐私政策所述,我们的角色取决于数据类型。对于您的账号数据(姓名、电子邮箱、账单信息与使用数据),我们是数据控制者。对于测评答卷与线索——即答题者通过您创建的测评所提交的答案、联系方式及其他信息——您是数据控制者,我们作为您的数据处理者。本协议规范的是后一类数据。
本协议项下的数据处理者为 JINJUN SHAO,以 RooQuiz 名义运营。联系方式:contact@rooquiz.com。
就我们代表您进行的处理而言,本协议与服务条款或隐私政策不一致的,以本协议为准。
2. 处理的标的、期限、性质与目的
GDPR 第 28 条第 3 款要求载明的事项如下:
- 标的:提供 RooQuiz 测评平台,包括测评答卷及由其产生的线索的收集、计分、存储、分析与交付。
- 期限:您的账号存续期间,以及第 9 条所列的留存期限。
- 性质与目的:托管、存储、计分与展示答卷;生成结果页与报告;采集与管理线索;按您的配置发送结果邮件与通知邮件;以及将数据投递至您所连接的目的地。
- 个人数据类型与数据主体类别:见附件 A。
3. 我们作为处理者的义务
我们将:
- 仅按照您的书面指示处理个人数据,包括您通过服务配置所表达的指示(您的题目、计分规则、报告设置、连接器与邮件设置),但适用法律另有要求的除外——在此情形下,除非该法律禁止告知,我们将在处理前通知您;
- 确保获授权处理个人数据的人员承担保密义务;
- 落实附件 B 所述的技术与组织措施;
- 在考虑处理性质的前提下,协助您履行响应数据主体请求的义务(见第 6 条);
- 在考虑处理性质及我们所掌握信息的前提下,协助您遵守 GDPR 第 32 条至第 36 条项下的义务;
- 提供证明遵守 GDPR 第 28 条所必需的信息(见第 8 条);
- 在服务终止时,按您的选择删除或返还个人数据,详见第 9 条。
我们不出售个人数据,也不会将您答题者的个人数据用于我们自身的目的——包括广告、用户画像或训练 AI 模型。
4. 子处理者
您据此给予我们一般性书面授权,允许我们委托附件 C 所列的子处理者。我们对各子处理者履行义务的情况向您承担全部责任。
每一子处理者均通过书面合同委托,该合同所设定的数据保护义务不低于本协议的保护水平。
在新增或更换子处理者之前,我们将更新附件 C,页面顶部的“最后更新”日期也会相应变更。若您基于合理的数据保护理由反对新增的子处理者,请在 30 日内通过 contact@rooquiz.com 告知我们;若我们无法提供合理的替代方案,您可以终止受影响的服务部分,并就已预付但未使用的费用获得退款。
由您自行连接的目的地——Slack、Zapier、Kit、webhook、您自有的 SMTP 服务器,以及您通过 MCP 连接的任何 AI 客户端——不属于我们的子处理者。您启用连接时,即指示我们将数据传输至您所选择的第三方,该第三方依其与您之间的关系处理这些数据。
5. 跨境传输
存放测评答卷与线索的主数据库托管于美国(AWS us-west-2,俄勒冈州)。应用层、对象存储与缓存运行在 Cloudflare 的全球网络上。
因此,本协议项下处理的个人数据会被传输至欧洲经济区之外,附件 C 所列的多家子处理者亦设立于欧洲经济区之外或运营全球基础设施。当我们传输位于欧洲经济区、英国或瑞士的个人的个人数据时,该传输受欧盟委员会标准合同条款(以及适用情形下的英国国际数据传输附录)保障,或依据 GDPR 第五章认可的其他传输机制进行。我们所依据条款的副本可应要求提供。
AI 功能——测评生成与报告分析——运行在 Cloudflare Workers AI 上,使用由 Cloudflare 托管的模型。这些功能不会将您的内容发送给 OpenAI、Anthropic、Google 或任何其他外部 AI 供应商,也不会用于训练第三方模型。
6. 数据主体请求
响应答题者行使权利的请求由您负责。本服务让您可以直接访问我们代表您持有的个人数据:您可以随时在账号中查看、编辑、导出和删除答卷、答题者与线索,这通常足以在无需我们介入的情况下满足相关请求。
若答题者就由您控制的数据直接联系我们,我们不会代表您作出答复。我们会告知其与您联系;在我们能够识别您为控制者的情况下,会将请求无不当延迟地转交给您。若产品自身的工具无法满足您的需要,请通过 contact@rooquiz.com 联系我们,我们将向您提供协助。
7. 个人数据泄露
在获知涉及我们代表您处理的个人数据发生泄露后,我们将无不当延迟地通知您,并确保在任何情况下都能让您及时履行 GDPR 第 33 条和第 34 条项下的自身通知义务。
通知内容将说明泄露的性质、已知范围内受影响的数据主体与记录的类别及大致数量、可能的后果、已采取或拟采取的措施,以及供进一步咨询的联系人。在情况尚未完全查明时,我们将随着信息的获得分阶段提供。
8. 审计与信息提供
经书面请求,且在任何 12 个月期间内不超过一次(监管机构另有要求或发生泄露的除外),我们将提供为证明我们遵守本协议所合理必需的信息,包括对我们技术与组织措施的说明。
若该等信息不足以满足您的目的,我们将本着诚信配合由您或您委托的独立审计师开展的进一步审计,但需提前合理通知、遵守保密义务,并采取不损害我们其他客户安全与隐私的安排。
9. 删除与返还
您可以随时从账号中删除答卷、答题者与线索,并在套餐导出额度范围内以 CSV 格式导出。
在您的账号终止或到期后,我们将在 90 日内删除代表您处理的个人数据,但适用法律要求留存的除外。备份将按正常轮换周期清除。如您需要最终导出,请在账号关闭前提出。
在删除前,经您请求,我们将以通用的机器可读格式向您提供这些数据。
10. 您作为控制者的义务
您对通过 RooQuiz 收集的数据的合法性负责。具体而言,您必须:
- 就收集和使用答题者数据具备 GDPR 第 6 条项下的合法依据,并就此后开展的任何营销活动具备有效依据;
- 向答题者提供 GDPR 第 13 条和第 14 条所要求的信息——您是谁、您将如何使用其答案,以及如何与您联系;
- 在以同意作为依据时取得同意,包括就您向通过测评获取的线索发送营销邮件取得同意,并保留同意记录;
- 不通过测评收集特殊类别数据(GDPR 第 9 条)——健康、生物识别、政治、宗教或类似数据——除非您具备适当的合法依据并已事先告知我们;
- 以与您向答题者所作说明相一致的方式配置本服务,包括报告查看门槛与连接器。
RooQuiz 默认代您收集:凡是答题者填邮箱查看报告的地方,都会出现一个可选的勾选框(绝不会预先勾上),询问他是否愿意收到您的邮件,无需任何设置。不勾选不影响他查看报告——作为交换条件索取的同意不具备法律效力。同意状态可在线索与答题者列表中筛选,并包含在导出中,方便您只联系同意过的人。撤回对有账号的答题者是自助的:他随时可以在个人中心关掉,您的列表与导出会立即反映,无需您处理该请求。只打开过单份报告的人没有账号;若这样的人直接联系您要求停止,您可以在该线索的详情页代为撤回。您无法代替他人给出同意——只有答题者本人能做这件事,这也正是同意记录具备举证价值的原因。您仍需对所发送的内容、以及直接送达您的撤回请求负责。
11. 签署版本
本协议无需签署即生效。如您的合规流程需要经双方签署的副本,或需要以您的格式出具的版本,请发送邮件至 contact@rooquiz.com,我们将予以安排。
附件 A —— 处理详情
数据主体类别
回答您所发布测评的人员(“答题者”),以及您自行录入 RooQuiz 作为线索的人员。
个人数据类别
- 身份与联系数据:姓名、电子邮箱,以及在您的测评或线索设置收集时的电话号码。
- 答卷数据:提交至您测评的答案(包括任何自由文本作答),连同分数、维度结果与所生成的报告。
- 线索管理数据:您针对某条线索记录的备注、评论、标签、负责人、来源与状态。
- 预约数据:答题者通过结果页预约通话时提交的时间、时区与留言。
- 技术数据:为运营和保护服务而收集的 IP 地址、用户代理、时间戳与提交元数据。
- 您选择通过题目或自定义答题者字段收集的任何其他个人数据。
特殊类别数据
非预期收集。测评由您配置,因此是否收集此类数据由您控制;见第 10 条。
频率与期限
持续进行,贯穿您使用本服务的期间,并受第 9 条留存与删除条款的约束。
附件 B —— 技术与组织措施
我们维持与风险相适应的措施,包括:
- 平台的所有连接均采用传输层加密(TLS),主数据库与对象存储采用静态加密。
- 已连接目的地的凭据(如 Slack 与 Kit 的访问令牌)在应用层加密存储。
- 租户隔离:每一次查询都限定在数据所属团队范围内,由应用的访问控制层强制执行,而非依赖约定。
- 团队内基于角色的访问控制(所有者、管理员、成员、只读成员),读写路径均执行权限校验。
- 通过 MCP 接口返回给 AI 客户端的个人数据,在离开我们的系统前先行脱敏。
- 公开测评页面的机器人与滥用防护(Cloudflare Turnstile),以及敏感接口的限流。
- 管理操作的审计日志,免费版保留 90 天,Pro 版保留 365 天。
- 生产系统的访问权限仅限确有需要的人员,并以多因素认证保护。
- 采用托管的冗余基础设施,并进行自动化数据库备份。
- 通过定期依赖更新与自动化漏洞告警应用安全补丁。
这些措施会随服务演进而调整。我们可以用保护水平至少相当的措施予以替代。
附件 C —— 子处理者
为提供本服务,我们委托了下列子处理者。“账号数据”指关于您作为 RooQuiz 客户的数据;“服务数据”指我们代表您处理的答卷与线索。
| 子处理者 | 用途 | 可接触的数据 | 处理地点 |
|---|---|---|---|
| Cloudflare, Inc. | 应用托管、对象存储、缓存、队列、CDN、机器人防护(Turnstile),以及用于测评生成与报告分析的 Workers AI | 账号数据与服务数据 | 全球边缘网络 |
| Supabase | 托管型 PostgreSQL 数据库(主数据存储) | 账号数据与服务数据 | AWS us-west-2(美国俄勒冈州) |
| Resend | 交易类邮件与答题者结果邮件的投递 | 姓名、电子邮箱,以及这些邮件的内容 | 美国/欧盟 |
| Google Firebase Authentication | 账号持有人与答题者的登录鉴权 | 电子邮箱与认证标识符 | Google 全球基础设施 |
| Paddle.com Market Limited | 作为支付、开票与税务的登记商户(Merchant of Record) | 仅账号数据(账单信息);不含服务数据 | 英国/欧盟 |
| Sentry | 错误与异常监控 | 技术诊断数据,可能附带包含标识符 | 美国/欧盟 |
| Axiom | 应用日志与运维分析 | 技术日志数据,可能附带包含标识符 | 美国 |
| Discord | 向我们团队推送内部运维告警(例如新用户注册与举报) | 账号数据(如注册时使用的电子邮箱);不含答题者的作答 | 美国 |
| Crisp | 站内客服聊天(启用时) | 您在客服会话中提供的联系方式与消息内容 | 欧盟 |
| Google Analytics | 我们自有网站的分析,仅在访客同意后加载 | 我们网站访客的使用数据;不含服务数据 | Google 全球基础设施 |
由您自行连接的目的地不在上表之列;见第 4 条。