更新日期:2026 年 9 月 21 日 · 版本 1.0
本数据处理协议(«AVV»)规范了IDup为其企业客户处理个人数据的方式。它具体化了瑞士数据保护法(revDSG)第9条和数据保护条例(DSGVO)第28条。
2.1 IDup仅处理个人数据以提供在一般条款中描述的服务:会计和财务、开票和支付、报价和合同、CRM和潜在客户、项目、任务和工单、人事管理和时间记录、数字邮筒和凭证扫描、文档存储、日历、在线预订、聊天、推送通知、报告以及AI功能。
2.2 处理类型:收集、存储、整理、读取、显示、传输、备份、恢复、限制、删除和销毁。
2.3 持续时间:使用合同期限加上第 11 条中的期限。
| 相关人员类别 | 典型数据类别 |
|---|---|
| 责任方的员工 | 姓名、联系方式、职务、权限、 工作时间、缺勤、工资数据(如已记录) |
| 客户与联系人 | 姓名、公司、地址、电子邮件、电话、往来函件、 合同、报价、账单、付款状态 |
| 供应商与业务伙伴 | 公司和联系信息、凭证、支付信息 |
| 潜在客户(Leads) | 联系信息、来源、历史记录 |
| 被邀请的人 | 姓名、电子邮件、邀请状态、与公司的关联 |
| 委托项目(«税务» 与 «受托管理» 模块) | 主数据、税务与信托文件、 凭证、期限 |
特别需要保护的个人数据(例如,缺勤原因中的健康数据、社会福利信息)仅在负责人在服务中记录时处理。负责人对此作出决定并承担责任。
4.1 IDup 仅根据负责人的书面指示处理个人数据。本数据处理协议、条款、账户设置和服务功能的使用构成指示。
4.2 进一步的指示必须以文本形式发送至 info@idup.com。如果这些指示导致额外工作或只能通过调整实现,IDup 可以根据协议收取费用。
4.3 如果 IDup 认为某项指示违法,会立即告知并可暂停执行,直至问题解决。
4.4 如果 IDup 根据瑞士或适用的欧盟法律有处理义务,会提前通知负责人,除非法律禁止。
IDup 以合同方式要求所有获得个人数据访问权限的人员承担保密义务;该义务在其工作结束后继续有效。访问权限仅在各自任务所必需的范围内授予。
IDup 采取并维持至少以下措施(修订版《瑞士数据保护法》第 8 条,《通用数据保护条例》第 32 条):
IDup kann die Massnahmen weiterentwickeln, sofern das Schutzniveau nicht unterschritten wird.
7.1 负责人授予IDup一般授权,以聘用以下分包商:
| 分包处理方 | 地点 | 目的 |
|---|---|---|
| Hetzner Online GmbH | Gunzenhausen, 德国 (纽伦堡数据中心) | 所有服务器的托管和运营(idup.com, login.idup.com, ai.idup.com) |
| Hostinger International Ltd | 塞浦路斯 / 立陶宛 | 收发电子邮件(SMTP,邮箱 info@idup.com) |
| OpenAI, L.L.C. / OpenAI Ireland Ltd | 爱尔兰、美国 | AI 功能:IDup AI、AI Studio、聊天机器人、票据识别、文本建议 |
| Google Ireland Ltd / Google LLC | 爱尔兰、美国 | Google Analytics 4 (Statistik auf idup.com), Firebase Cloud Messaging (Push an die App), Firebase Crashlytics (Absturzberichte der App), Google Fonts (Schriften) |
| GTranslate Inc. | 美国(使用 Google Translate) | 网站自动翻译成27种语言 |
| Stripe Payments Europe Ltd / Stripe, Inc. | 爱尔兰、美国 | 处理卡片和在线支付 |
| PayPal (Europe) S.à r.l. et Cie, S.C.A. | 卢森堡 | 处理PayPal支付 |
| systeme.io SAS | Frankreich (Auslieferung über Amazon CloudFront, Fehlerprotokolle an Sentry) | idup.com 上的联系表单和新闻邮件 – 仅在明确同意的情况下 |
| Meta Platforms Ireland Ltd | 爱尔兰、美国 | WhatsApp Business Cloud API 以及 Facebook 和 Instagram 连接 – 仅当您自行建立该连接时 |
| Cloudflare, Inc. | 美国 | idup.com的权威DNS名称解析;通过unpkg.com在login.idup.com上交付单个JavaScript库 |
| Apple Inc. / Google LLC | 美国 | 通过 App Store 和 Google Play 提供 IDup 应用程序,并发送推送通知(APNs,FCM) |
7.2 IDup与每个分包商达成符合本AVV要求的义务,并对其履行负责。
7.3 IDup至少提前30天通过电子邮件或账户通知更换或新增。负责人可以在此期限内基于重要的、数据保护相关的理由提出异议。如果异议无法解决,负责人可以在变更日期终止受影响的服务部分。
8.1 如果数据主体直接联系IDup,IDup会将请求立即转发给负责方,而不会自行回答。
8.2 IDup通过适当的技术手段支持负责方处理访问、更正、删除、限制、可携性和反对。服务提供搜索、导出、更正和删除功能,负责方可以自行使用。
IDup 在其力所能及的范围内并考虑处理方式,协助控制者履行《通用数据保护条例》第 32 至 36 条规定的义务以及修订版《瑞士数据保护法》的相应义务,特别是在处理安全、数据保护违规通报、数据保护影响评估和事先咨询等方面。
10.1 IDup 会在知晓后48小时内毫不拖延地通知负责人任何个人数据保护的违规行为。
10.2 报告包括已知的内容:违规性质、受影响的类别和大致人数及记录、可能的后果、已采取和建议的措施以及一个联系点。
10.3 向监管机构和受影响人员的报告由负责人负责;IDup 提供协助。
11.1 在合同期限内,控制者可以随时使用服务的导出功能获取其数据。
11.2 合同结束后,数据在30天内仍可导出。之后,环境将被标记为删除,并在合同结束后不超过90天内永久删除。备份副本将在常规备份周期中被覆盖。
11.3 法定保留义务仍然保留;此类数据被阻止,不再进一步处理。
12.1 IDup应要求向负责人提供证明遵守本数据处理协议所需的信息。
12.2 负责人最多每年可要求进行一次审核,并在发生数据保护违规后额外要求一次。审核需提前至少30天通知,在正常营业时间内进行,并且不影响运营。第三方审核员不得为IDup的竞争对手,且必须承诺保密。IDup可以收取合理的费用。
责任根据条款与条件规定。revDSG和DSGVO的强制性责任规定,特别是DSGVO第82条,仍然适用。
14.1 本数据处理协议在使用合同期限内有效。根据其性质继续有效的条款——特别是保密和删除——在此之后继续适用。
14.2 如有冲突,本数据处理协议在处理个人数据方面优先于条款。
14.3 适用瑞士法律;管辖地为Reinach AG。强制性管辖地保留。
14.4 本数据处理协议有德文和英文版本;其他语言的翻译由机器生成。以德文版本为准。
最后更新:21 September 2026 · 版本 1.0
本数据处理协议("DPA")规范 IDup 代表其企业客户执行的个人数据处理。它落实《瑞士联邦数据保护法》(revFADP)第 9 条和《通用数据保护条例》(GDPR)第 28 条的要求。
2.1 IDup 处理个人数据仅用于提供条款中描述的服务:会计和簿记、开票和支付、报价和合同、CRM 和潜在客户、项目、任务和工单、人力资源管理和时间跟踪、数字邮箱和收据捕获、文档存储、日历、在线预订、聊天、推送通知、报告和 AI 功能。
2.2 处理性质:收集、存储、组织、检索、显示、传输、备份、恢复、限制、删除和销毁。
2.3 持续时间:使用合同期限加上第 11 条中的期限。
| 数据主体类别 | 典型数据类别 |
|---|---|
| 控制者的员工 | 姓名、联系方式、角色、权限、工时、 缺勤、薪酬数据(如有记录) |
| 客户和联系人 | 姓名、公司、地址、电子邮件、电话、往来函件、合同、 报价、发票、付款状态 |
| 供应商与业务伙伴 | 公司与联系资料、文件、付款数据 |
| 潜在客户(商机) | 联系方式、来源、往来记录 |
| 受邀人员 | 姓名、电子邮件、邀请状态、与公司的关联 |
| 委托项目(“税务”与“受托管理”模块) | 主数据、税务与受托记录、 文件、期限 |
特殊类别的个人数据(例如缺勤原因中的健康数据、社会保险信息)仅在控制者将其 录入本服务的范围内被处理。是否录入由控制者决定, 并由其承担相应责任。
4.1 IDup 仅根据控制者的书面指示处理个人数据。本数据处理协议、条款、账户设置和服务功能的使用构成指示。
4.2 进一步的指示必须以文本形式发送至 info@idup.com。如果这些指示导致额外工作或只能通过调整实现,IDup 可以根据协议收取费用。
4.3 如果 IDup 认为某项指示违法,会立即告知并可暂停执行,直至问题解决。
4.4 如果根据瑞士或适用的欧盟法律要求IDup处理数据,IDup会事先通知控制者,除非法律禁止这样做。
IDup 合同约束每个被授予访问个人数据权限的人保密;该义务在其参与结束后仍然有效。访问仅限于完成相应任务所需的范围。
IDup至少实施并维护以下措施(art. 8 revFADP, art. 32 GDPR):
IDup may develop the measures further provided the level of protection is not reduced.
7.1 控制者授予IDup一般授权,以聘用以下次级处理者:
| 次级处理者 | 地点 | 目的 |
|---|---|---|
| Hetzner Online GmbH | 德国,Gunzenhausen(纽伦堡数据中心) | 所有服务器的托管和运营(idup.com, login.idup.com, ai.idup.com) |
| Hostinger International Ltd | 塞浦路斯 / 立陶宛 | 收发电子邮件(SMTP,邮箱 info@idup.com) |
| OpenAI, L.L.C. / OpenAI Ireland Ltd | 爱尔兰、美国 | AI功能:IDup AI、AI Studio、聊天机器人、收据识别、文本建议 |
| Google Ireland Ltd / Google LLC | 爱尔兰、美国 | Google Analytics 4 (idup.com上的统计数据), Firebase Cloud Messaging (推送到应用), Firebase Crashlytics (应用崩溃报告), Google Fonts |
| GTranslate Inc. | 美国(使用 Google Translate) | 网站自动翻译成27种语言 |
| Stripe Payments Europe Ltd / Stripe, Inc. | 爱尔兰、美国 | 银行卡与在线付款处理 |
| PayPal (Europe) S.à r.l. et Cie, S.C.A. | 卢森堡 | PayPal 付款处理 |
| systeme.io SAS | 法国(通过Amazon CloudFront交付,错误日志发送至Sentry) | idup.com上的联系表单和新闻通讯 – 仅在您明确同意的情况下 |
| Meta Platforms Ireland Ltd | 爱尔兰、美国 | WhatsApp Business Cloud API 以及 Facebook 和 Instagram 连接 – 仅当您自行建立该连接时 |
| Cloudflare, Inc. | 美国 | idup.com 的权威 DNS 解析;通过 unpkg.com 在 login.idup.com 上交付单个 JavaScript 库 |
| Apple Inc. / Google LLC | 美国 | 通过App Store和Google Play分发IDup应用程序并发送推送通知(APNs,FCM) |
7.2 IDup对每个次级处理者施加与本DPA中相同的义务,并对其履行负责。
7.3 IDup至少提前30天通过电子邮件或账户通知更换或新增。在此期间,控制者可以基于重要的数据保护理由提出异议。如果异议无法解决,控制者可以在变更日期终止受影响的服务部分。
8.1 如果数据主体直接联系IDup,IDup会将请求立即转发给控制者,而不会自行回答。
8.2 IDup通过适当的技术手段支持控制者处理访问、更正、删除、限制、可携性和反对。服务提供搜索、导出、更正和删除功能,控制者可以自行使用。
在考虑处理性质及其所掌握信息的前提下,IDup 协助 控制者履行 GDPR 第 32 至 36 条以及 revFADP 相应条款下的义务, 特别是处理安全、个人数据泄露通报、数据保护 影响评估和事先咨询。
10.1 IDup 会在知晓后48小时内毫不拖延地通知控制者任何个人数据泄露。
10.2 报告包括已知的内容:违规性质、受影响的类别和大致人数及记录、可能的后果、已采取和建议的措施以及一个联系点。
10.3 向监管机构和数据主体的通知是控制者的责任;IDup 提供协助。
11.1 在合同期限内,控制者可以随时使用服务的导出功能获取其数据。
11.2 合同结束后,数据在30天内仍可导出。之后,环境将被标记为删除,并在合同结束后不超过90天内永久删除。备份副本将在常规备份周期中被覆盖。
11.3 法定保留义务仍然保留;此类数据被阻止,不再进一步处理。
12.1 应要求,IDup向控制者提供证明遵守本数据处理协议所需的信息。
12.2 控制者最多每年可要求进行一次审核,并在发生个人数据泄露后额外要求一次。审核需提前至少30天通知,在正常营业时间内进行,并且不影响运营。第三方审核员不得为IDup的竞争对手,且必须承诺保密。IDup可以收取合理的费用。
责任事宜适用服务条款。修订版 FADP 与 GDPR 的强制性责任规定,特别是 GDPR 第 82 条,仍予保留。
14.1 本数据处理协议在使用合同期限内有效。根据其性质继续有效的条款——特别是保密和删除——在此之后继续适用。
14.2 如有冲突,本数据处理协议在处理个人数据方面优先于条款。
14.3 适用瑞士法律;管辖地为Reinach AG。强制性管辖地保留。
14.4 本数据处理协议有德文和英文版本;其他语言的翻译由机器生成。以德文版本为准。
版权所有 © 2026 - IDup。保留所有权利。