数据处理协议
Animiyo 作为处理者与租户控制者之间依据第 28 条订立的协议:指示、安全、次级处理者、数据泄露、审计与数据传输。
- 生效日期
- 2026年8月2日
- 最后更新
- 2026年8月2日
- 版本
- 1.0
当一家兽医诊所、一家商店或一位繁育者使用 Animiyo 管理其自身客户时,角色便发生分离:租户决定为何以及如何处理这些数据,是控制者;Animiyo 执行其指示,是处理者。Regulation (EU) 2016/679 第 28 条要求以书面法律文件规范这一关系,而本文件正是该文件。它并非隐私声明的通俗摘要:它是约束双方的文本,是控制者可以附于其自身处理活动记录之上、且监管机构可能要求出示的文本。它列明处理的标的、期限、性质与目的,数据类型与数据主体类别,控制者可以下达的指示以及会被拒绝的指示,平台上实际启用的安全措施,次级处理者链条,向控制者提供的协助,通报数据泄露的期限,在多租户 SaaS 服务上如何行使审计,向美国传输的依据,以及关系结束时数据的处置方式。文中提及的每一项措施都对应 Google Cloud 项目 petdiary-10327 中真实存在的配置,而非一份意图清单。
协议的标的与适用范围
本文件规范 Animiyo 代表租户所执行的个人数据处理。租户是指在平台的独立工作空间中运营、拥有自己的员工和自己客户的兽医诊所、宠物商店或服务、或繁育者。在该范围内,租户确定处理的目的与方式,是控制者;Animiyo 提供基础设施、执行所收到的指示,是 Regulation (EU) 2016/679 第 4 条第 8 项意义上的处理者。
本协议无需单独签署即可订立。它在租户工作空间被启用并且发布于 /termini 的条款被接受的那一刻起生效:自此以后,本文本(以页面顶部所示日期时的生效版本为准)即为第 28 条第 3 款所要求的法律文件。需要签署副本以供自身归档的租户,可通过 /contatti 页面提出请求,并以带日期与签署的文件形式收到相同的文本。
| 项目 | 值 |
|---|---|
| 版本 | 1.0 |
| 生效日期 | 2026 年 8 月 2 日 |
| 最后更新 | 2026 年 8 月 2 日 |
| 处理者 | 运营 Animiyo 的实体,其信息见于 /contatti 页面 |
| 控制者 | 在平台其自身工作空间中运营的租户 |
| 适用范围 | 运行于 Cloud Run 的 Web 应用、原生 iOS 应用、以及 Google Cloud 项目 petdiary-10327 中的共享后端 |
| 相关文件 | /privacy、/sub-responsabili、/diritti-privacy、/termini |
| 通讯渠道 | /contatti |
本协议不涵盖 Animiyo 自行确定目的与方式的处理,即出于个人目的使用平台的宠物主人账户:对于这些处理,Animiyo 是控制者,适用的文件是 /privacy 上的声明。本协议也不涵盖租户自行选择的服务提供商,那些仍由其自行负责,具体见 /sub-responsabili。这一区分很重要,因为它决定了数据主体应向谁提出请求,以及由谁在监管机构面前作答。
双方的角色
Animiyo 是一个多租户平台,因此其角色取决于所涉数据,而非取决于时点。围绕同一只动物可能并存两项不同的处理活动:宠物主人为自己保存的记录,其中 Animiyo 是控制者;以及诊所在其自身工作空间中撰写的临床文档,其中诊所是控制者。下表逐项功能地展示界限所在,应与 /privacy 声明中相对应的表格一并阅读,二者相互吻合。
| 处理 | Animiyo 的角色 | 控制者 | 适用文件 |
|---|---|---|---|
| 由诊所撰写的临床记录与 SOAP 笔记 | 处理者 | 兽医诊所 | 本协议 |
| 在诊所签署的实验室结果与同意书 | 处理者 | 兽医诊所 | 本协议 |
| 预约日程、预约类型与住院 | 处理者 | 管理它们的租户 | 本协议 |
| 报价单、发票、订单、订阅与忠诚度计划 | 处理者 | 出具它们的租户 | 本协议 |
| 租户客户及其所诊治动物的记录 | 处理者 | 租户 | 本协议 |
| 宠物主人账户的注册、登录与管理 | 控制者 | Animiyo | /privacy 上的声明 |
| 宠物主人的宠物档案、提醒、遛狗与预算 | 控制者 | Animiyo | /privacy 上的声明 |
| 平台安全、审计日志、滥用防护 | 控制者 | Animiyo | /privacy 上的声明 |
| 使用 Google Analytics 4 对公开站点进行的测量 | 控制者 | Animiyo | /cookie 上的声明 |
这两种角色不会重叠,也不会为了方便而互换。当 Animiyo 作为处理者行事时,它并不决定收集哪些数据或保留多久:它执行租户的书面指示;如果超出指示范围,则就该处理而言,依据第 28 条第 10 款被视为控制者,并承担由此产生的一切后果。相反,当它作为控制者行事时,它对自己的选择直接负责,不能援引任何人的指示。
在 Animiyo 之下,链条仍在延续。列于 /sub-responsabili 的服务提供商代表 Animiyo 处理数据,在与租户的关系中,是依据第 28 条第 2 款与第 4 款获得授权的次级处理者。因此链条是线性且可核实的:租户是控制者,Animiyo 是处理者,Google Ireland Limited 连同 Google LLC 是基础设施服务的次级处理者。在本协议的日期,不存在其他环节。
处理的标的、期限、性质与目的
第 28 条第 3 款要求法律文件精确说明某些要素,而在实践中它们往往被降格为一份笼统的附件。此处,这些要素写在文件的正文中,并与平台中真实存在的功能相绑定,因为一份抽象的清单让控制者无法核实任何内容。
| 要素 | 本协议的内容 |
|---|---|
| 标的 | 租户使用平台专业功能所录入、生成或接收的个人数据的处理 |
| 期限 | 自工作空间启用起至其关闭止,再加上下文所述的返还或删除期间 |
| 性质 | 收集、记录、组织、结构化、存储、查阅、检索、向控制者授权的接收方披露、导出、限制与擦除 |
| 目的 | 提供控制者所请求的功能,并保障服务的安全性、完整性与连续性 |
| 个人数据类型 | 在关于数据与数据主体的章节中列出的类别 |
| 数据主体类别 | 租户的客户、被其指定为联系人的人员、租户的员工成员 |
| 控制者的义务与权利 | 本条例第 24、28、32、33、34、35 与 36 条所规定者,在后续章节中予以援引 |
这些目的并非笼统。每一项都对应产品中租户启用或保持停用的某个部分,且没有任何一项涉及对数据的、控制者所请求之外的任何使用。特别是,代表租户处理的任何数据都不用于 Animiyo 自身的目的、商业统计、画像分析或训练人工智能模型。
- 管理客户记录及所诊治的动物,包括宠物主人授权的分享。
- 撰写并保存临床文档:SOAP 笔记、实验室结果、慢性病症、住院。
- 记录疫苗接种、药物治疗、驱虫处置与体重测量。
- 预约日程、由租户配置的预约类型及相关提醒。
- 同意书、签名采集与已签署同意的存储。
- 由租户运营的报价单、发票、订单、订阅与忠诚度计划。
- 租户员工与客户在平台内部的对话。
- 平台安全、审计日志与自动化滥用防护。
- 应控制者或向控制者提出请求的数据主体的要求导出数据。
关于期限的一点澄清可以避免一个常见的误解。处理并非在租户停止使用平台的当日结束,而是在下文所述的返还或删除程序完成的当日结束。在此期间,Animiyo 继续持有数据,将处理限于存储以及交付或擦除数据所需的操作。该过渡期间并非没有期限:它有关于关系结束的章节中所设定的期限。
个人数据类型与数据主体类别
下表列出 Animiyo 代表租户处理的数据类别,附具体示例以及数据所在的 Firestore 集合。指明集合并非多余的技术细节:它让控制者能够核实此处所声明的内容与系统中实际存在的内容相符,并让其能够以同样的精确度在自身记录中描述该处理。
| 数据类别 | 具体示例 | 数据所在位置 | 数据主体 |
|---|---|---|---|
| 客户标识符 | 姓名、电子邮件地址、联系方式、公开用户名、令牌自定义声明中的租户成员身份 | 集合 users、usernames、petMemberships | 租户的客户 |
| 所诊治动物的记录 | 名称、物种、品种、出生日期、性别、芯片号、体重、照片 | 集合 pets、weightRecords、petActivity 以及 Cloud Storage | 动物的主人 |
| 与动物关联的联系人 | 紧急联系人、转诊兽医、被委托接送动物或作出决定的人员 | 集合 petContacts | 主人及被指定的人员 |
| 临床文档 | SOAP 笔记、实验室结果、慢性病症、住院 | 集合 soapNotes、labResults、petConditions、hospitalized | 动物的主人 |
| 预防性护理与治疗 | 疫苗接种、已给予或处方的药物、驱虫处置、兽医预约 | 集合 vaccinations、medications、dewormingRecords、vetAppointments、appointmentTypes | 动物的主人 |
| 同意 | 由租户准备的同意书、已签署的同意及所采集的签名 | 集合 consentForms、signedConsents 以及 Cloud Storage | 签署同意的人 |
| 财务与商业数据 | 报价单、发票、订单、订阅、忠诚度积分、相关支出项目 | 集合 estimates、invoices、orders、subscriptions、rewards、budgetItems | 租户的客户 |
| 通讯与评价 | 租户员工与客户之间的对话、租户收到的评价 | 集合 conversations、reviews | 撰写者及被提及者 |
| 动物分享 | 宠物主人据以向租户开放其动物记录及所选子集合的授权 | 集合 petShares、petMemberships | 动物的主人 |
| 关于租户员工的数据 | 操作员账户、指派的角色、权限、每次写入的作者 | 集合 users、tenants、auditLog | 员工成员 |
| 技术与安全数据 | 应用审计日志、FCM 通知令牌、App Check 令牌、Cloud Run 请求日志 | 集合 auditLog 以及基础设施提供商的日志 | 任何使用平台的人 |
涉及四类数据主体,值得将它们区分开来,因为他们有着不同的期待与权利,也因为控制者必须告知所有这些人,而不仅仅是其付费客户。
- 租户的客户,即由诊所、商店或繁育者诊治之动物的主人。
- 被指定为动物联系人的人员:家庭成员、同住者、受委托人、转诊兽医。
- 以自己的账户访问平台、其行为会进入审计日志的租户员工成员。
- 在笔记、结果、报价单或对话的自由文本中偶尔被提及的第三方。
最后一类引发最多麻烦,也是处理者最难控制的。自由文本字段接受任何键入其中的内容,包括与平台没有任何关系之人员的数据。Animiyo 不过滤专业笔记的内容,因为过滤它意味着阅读并评估它,即超出所收到的指示。控制者有责任指示其员工,在自由文本字段中仅填写必要且相关的内容,遵循第 5 条第 1 款第 c 项的最小化原则。
动物健康数据与主人数据
保存在动物健康记录中的数据,并非本条例第 9 条意义上的健康相关数据。原因简单且不容取巧:第 9 条保护与数据主体相关的特殊类别个人数据,而数据主体按定义是自然人。动物不是自然人,因此其临床记录既不触发第 9 条第 1 款的禁止,也无需在第 2 款所列的例外中寻找减损依据。
这并不意味着该数据是匿名的,那是恰恰相反且同样常见的错误。一次疫苗接种、一项治疗、一次住院或一份实验室结果,可归因于与动物关联之账户所标识的主人:它描述了其开支、其习惯、其前往某诊所的行程,并且在很多情况下描述了其家庭状况。因此,它仍是主人的普通个人数据,必须作为普通个人数据对待,具有法律依据、声明、保留期限以及完全适用的权利。
| 信息 | 法律分类 | 谁需要法律依据 |
|---|---|---|
| 为某动物记录的疫苗接种、治疗或处置 | 主人的普通个人数据,非第 9 条数据 | 租户,通常出于履行与其客户之合同 |
| 兽医撰写的 SOAP 笔记 | 主人的普通个人数据,含关于动物的专业内容 | 租户,出于职业与合同义务 |
| 关于某动物的实验室结果 | 主人的普通个人数据 | 租户,出于职业与合同义务 |
| 关于该动物是导盲犬或辅助动物的记录 | 受辅助人员的健康相关数据,第 9 条 | 租户,需依据第 9 条第 2 款第 a 项取得明示同意 |
| 描述主人某种病症的预约事由 | 主人的健康相关数据,第 9 条 | 租户,需取得明示同意或删去该信息 |
| 为配药而记录的主人过敏情况 | 主人的健康相关数据,第 9 条 | 租户,需取得明示同意并限制保留 |
| 家庭成员或受委托人的紧急联系方式 | 第三方的普通个人数据 | 租户,需自行向该第三方提供声明 |
| 同意书上的手写签名 | 具有高度识别价值的普通个人数据 | 租户,以履行其证明同意之义务 |
该区分在两个方向上都有实际后果。向下看,它避免控制者在合同已足够的情况下去寻求明示同意,从而不必要地使数据收集复杂化,并使一项本不可撤销的处理变得可撤销。向上看,它避免动物临床记录被当作无关紧要:如果租户服务大量客户,那么即便不存在第 9 条数据,该信息的数量及其被感知的敏感性也会在风险评估中占有分量。
在技术上,无论其法律分类如何,Animiyo 对此信息采用与特殊类别相同的保障措施,因为未经授权访问所可能造成的损害是相当的。
- 访问权限仅限于主人以及其通过分享明示授权的人员。
- Firestore 与 Cloud Storage 的安全规则,在每次读取与每次写入时检查对文档的所有权。
- 租户之间的隔离,使诊所仅能看到与其分享的动物。
- 在应用审计日志中记录对临床文档的重要操作。
- 传输中采用 TLS 加密,静态存储采用 AES 256 位加密。
- 不进行任何形式的二次使用:无商业统计、无画像分析、无模型训练。
有一点仍需控制者独自处理。临床文档中的自由文本字段可能采集到关于自然人健康的数据,在这种情况下第 9 条完全适用。Animiyo 无法察觉,因为它不阅读笔记的内容。因此,控制者必须指示其员工:在对动物护理并非必要时,不要录入关于主人或第三方健康的信息;在必要时,取得明示同意。
控制者的书面指示
Animiyo 仅依据控制者的书面指示处理租户的数据,遵循第 28 条第 3 款第 a 项。书面并不必然意味着写在纸上:它意味着可复现、可归因于下达指示者、且事后可核实。在软件平台上,大多数指示是通过使用产品来下达的,本协议明确承认这一点,而不是假装一切都要通过书信往来传递。
| 渠道 | 是否算作指示 | 说明 |
|---|---|---|
| 本协议及其所援引的文件 | 是 | 它是基础指示:它描述平台代表控制者所做的一切 |
| 在租户面板中所作的设置 | 是 | 操作员角色与权限、预约类型、同意书、价目表、提醒 |
| 员工在应用功能范围内所执行的操作 | 是 | 创建、编辑、分享、导出与删除都是通过界面下达并记录于审计日志的指示 |
| 由租户管理员从 /contatti 页面发送的书面请求 | 是 | 它是界面未涵盖之指示的渠道,例如一次特别提取 |
| 口头或电话消息 | 否 | 在执行之前必须以书面确认,正在进行的安全事件除外 |
| 来自与管理员账户无关之地址的请求 | 否 | 予以拒绝并报告给租户管理员 |
| 来自缺乏必要权限之操作员的请求 | 否 | 予以拒绝:内部权限由租户管理员分配,而非由处理者分配 |
| 租户客户直接向 Animiyo 提出的请求 | 否 | 按关于协助的章节中所述程序转交给控制者 |
第 28 条第 3 款以一项与其他所有义务方向相反的义务作结:如果处理者认为某项指示违反本条例或欧盟或成员国的其他数据保护规定,则必须立即告知控制者。这不是一项礼节,而是处理者被要求反驳控制者的唯一情形。Animiyo 以书面方式,从 /contatti 页面发送至租户管理员的电子邮件地址,在收到指示后五个工作日内履行此义务,并仅暂停执行受争议的那一部分,直至收到答复。
以下指示,作为示例且并非穷尽列举,会被报告且不予执行。它们是现实的示例,取自平台中真实存在的功能,而非教科书式的假设。
- 停用租户的审计日志或篡改已写入的条目。
- 在没有任何进一步法律依据的情况下,将客户的临床文档保留超过控制者自身所设定的期限。
- 向未经控制者或法律授权的第三方披露客户数据。
- 访问下达指示之租户以外其他租户的数据,即使是为了比对或核实。
- 在缺乏有效同意的情况下,将租户客户的联系方式用于批量商业信息。
- 借助备份副本重建应数据主体请求而擦除的数据。
- 将数据传输给由租户选择、但不提供第 28 条第 1 款所要求保障的服务提供商。
- 取消租户之间的隔离,以允许对其他专业人士的动物进行交叉检索。
如果在报告之后,控制者以书面确认该指示,且该确认并未消除所指出的违法性,则 Animiyo 不予执行,并可依据 /termini 条款中所设定的通知期终止关系。报告、确认及其结果会被保留,并应请求向控制者提供,因为它们是双方各自行为方式的证据。
人员的保密义务
第 28 条第 3 款第 b 项要求,获授权处理数据的人员已作出保密承诺,或负有适当的法定保密义务。在 Animiyo 上,可访问生产数据的人数非常少,且与执行平台技术维护的人员相吻合。这样说比描述一份并不存在的组织架构图更有用:在这样规模的服务中,主要的安全措施恰恰在于可能的访问很少且全部被追踪。
- 任何访问生产数据的人员均须签署书面保密承诺,该承诺在关系结束后仍然有效。
- 管理访问权限按最小权限原则授予,一旦其正当理由消失即予撤回。
- 仅在维护、缺陷修正、处理安全事件或控制者书面请求时,才允许访问生产数据。
- 对 petdiary-10327 项目的 Google Cloud 控制台账户强制启用多因素认证。
- 在应用审计日志及基础设施提供商的日志中记录重要的管理操作。
- 不存在可访问数据的第三方客服服务,此点已在 /sub-responsabili 声明。
- 不在测试环境中使用生产数据:测试使用合成数据或本地模拟器。
控制者可随时从 /contatti 页面请求项目上当前生效的管理角色清单,以及关于保密承诺已签署的确认。它不会收到个人的姓名(姓名本身即为第三方的个人数据),但会收到生效访问的数量、每个访问所附的权限类型以及最近一次审查的日期。这正是评估该措施所需的信息,且不会产生新的处理活动。
第 32 条项下的安全措施
此处所列的措施是平台中实际实施的措施。第三栏是使此表有用之所在:它说明控制者如何能够独立核实该措施,而无需信赖声明本身。一项无法核实的安全措施是一种断言,而非一种保障。
| 措施 | 适用范围 | 控制者如何核实 |
|---|---|---|
| 带电子邮件地址验证的 Firebase Authentication | 在 Web 和 iOS 上访问任何账户 | 尝试使用未经验证的地址登录 |
| 在令牌自定义声明中按角色与租户进行的访问控制 | 每次后端请求及每个受限屏幕 | 检查操作员令牌并以降级角色进行测试 |
| 按集合、按角色编写的 Firestore 安全规则 | 对数据库的每次读取与每次写入 | 尝试读取属于其他租户的文档,该操作会被拒绝 |
| Cloud Storage 安全规则 | 照片、上传的文档、同意签名 | 尝试打开与自身工作空间无关的文件 |
| 租户之间的数据隔离,无交叉读取路径 | 所有携带租户引用的集合 | 检索一只未被分享的动物,返回结果为空 |
| 带 reCAPTCHA Enterprise 的 Firebase App Check | 来自浏览器和 iOS 应用的调用 | 一个没有有效证明令牌的请求,会被拒绝 |
| 传输中采用 TLS 加密 | 对站点、后端和 Cloud Storage 的所有连接 | 检查证书和响应头 |
| 静态存储采用 AES 256 位加密 | Cloud Firestore 和 Cloud Storage for Firebase | Google Cloud 关于默认静态加密的文档 |
| auditLog 集合中的应用审计日志 | 对数据和设置的重要操作 | 从 /contatti 请求仅限于自身租户的日志摘录 |
| 处于强制执行模式的内容安全策略 | Web 应用的页面 | 读取站点的响应头 |
| 由 Google Cloud 管理的备份与复制 | Cloud Firestore 和 Cloud Storage for Firebase | 提供商关于为项目启用之服务的文档 |
| 对管理账户的最小权限 | Google Cloud 项目 petdiary-10327 的控制台 | 从 /contatti 请求生效角色清单及最近一次审查的日期 |
第 32 条第 1 款列出四类措施。它们与上表的对应关系完整列示如下,以便控制者能够将其复制到自身记录中,而无需重新构建。
- 假名化与加密,第 a 项:传输中采用 TLS 加密、静态存储采用 AES 256 位加密;在安全日志及公开站点测量中使用假名化的技术标识符。
- 保密性、完整性、可用性与韧性,第 b 项:按集合的安全规则、租户之间的隔离、基于角色的控制、App Check、由基础设施提供商冗余支持的托管服务。
- 及时恢复,第 c 项:由 Google Cloud 为 Cloud Firestore 和 Cloud Storage 管理的备份与复制,并有提供商记录的恢复程序。
- 定期测试有效性,第 d 项:在每次涉及认证、访问规则或数据结构的发布时审查各项措施,并对安全规则进行自动化测试。
有两点并未声明,其缺失本身也是信息的一部分。Animiyo 并不持有自身的任何认证:可用的合规报告是 Google 为 Google Cloud 和 Firebase 服务所发布的报告,它们涉及的是基础设施,而非应用。而且没有任何措施承诺绝对安全,任何连接到网络的系统都无法提供绝对安全。控制者必须在自身的风险评估中将此考虑在内,而不是因为处理者列出了这些措施就认为此点已尘埃落定。
次级处理者
通过本协议,控制者依据 Regulation (EU) 2016/679 第 28 条第 4 款,授予 Animiyo 聘用次级处理者的一般性授权。一般性授权是 SaaS 服务中唯一可行的选择,因为基础设施为每个租户所共享,而对每个变更都要求专门授权将使任何维护都无法进行。然而,它并非一张空白支票:控制者保留事先知悉变更内容、提出异议并终止关系的权利。
权威且持续更新的次级处理者清单发布于 /sub-responsabili,其中就每个提供商说明服务、数据类别、处理地点及传输依据。在本协议生效之日,链条构成如下。
- Google Ireland Limited,以 Google LLC 作为进一步的次级处理者,用于 Firebase Authentication、Cloud Firestore、Cloud Storage for Firebase、Cloud Functions、Cloud Run、Firebase Cloud Messaging、带 reCAPTCHA Enterprise 的 Firebase App Check 以及 Google Analytics 4。
- Stripe Payments Europe Limited 用于支付处理:该集成存在于代码中,但网关被一个配置标志关闭,因此在本协议之日它不接收任何数据。
由用户浏览器直接查询的外部数据源并非次级处理者:openFDA、Open Pet Food Facts、dog.ceo、Wikipedia、iNaturalist、frankfurter.app 和 tile.openstreetmap.org。这些调用仅读取数据,既不携带账户标识符也不携带日记内容,且并非依据 Animiyo 关于所收集数据用途的指示而发出。就它们所接收的连接数据而言,尤其是浏览器 IP 地址,这些服务是独立的控制者。如果控制者启用使用它们的功能,则必须在其自身的隐私声明中将此考虑在内。
声明的发布
在新增或替换次级处理者至少三十天之前,该变更会发布于 /sub-responsabili,说明提供商、服务、所涉数据及计划启用日期。
向控制者发送消息
在发布的同时,声明会发送至租户在其档案中填写的电子邮件地址。保持该地址为最新并加以监控是控制者的义务,因为声明正是在该处生效。
有理由的异议
控制者可在声明后十五天内提出异议,从 /contatti 页面书面提出。异议必须有理由,即必须说明哪一项具体风险或哪一项法律约束使拟议的提供商不可接受。
寻找替代措施
在启用日期之前,双方核查该异议能否通过不同的配置、不同的处理区域、减少所传输的数据或为该功能选择不同的提供商来解决。
无违约金终止
如果异议无法解决,控制者可无违约金地终止受该变更影响的那部分服务,并有权按关于关系结束的章节中所述程序取回其数据。
| 阶段 | 期限 | 渠道 |
|---|---|---|
| 声明的发布 | 变更前至少三十天 | /sub-responsabili 页面 |
| 向控制者发送消息 | 与发布同时 | 租户在档案中填写的电子邮件地址 |
| 有理由的异议 | 声明后十五天内 | /contatti 页面 |
| 提出替代措施 | 启用日期之前 | 租户在档案中填写的电子邮件地址 |
| 无违约金终止 | 如果异议无法通过替代措施解决 | /contatti 页面 |
| 出于安全原因的紧急替换 | 缩短的通知期,事后立即通报并接受异议 | /sub-responsabili 页面及租户的电子邮件地址 |
对每个次级处理者,Animiyo 通过合同施加不低于其在本协议项下所承担义务的数据保护义务,正如第 28 条第 4 款所要求。同一规定还指出,如果次级处理者未能履行这些义务,处理者对控制者就该等义务的履行仍负全部责任。这意味着控制者无需就一次基础设施故障去追究 Google Ireland Limited:它向 Animiyo 提出主张,由 Animiyo 作答,再向下游寻求追偿。提供商被接纳或排除所依据的标准描述于 /sub-responsabili,其中包括对允许提供商将数据用于自身目的之条款的绝对禁止。
向控制者提供的协助
处理者必须就一系列义务向控制者提供协助,这些义务仍属控制者自身,但在实践中需要仅处理者才拥有的信息或工具。下表说明每项义务、规定其的条文、其被满足的具体方式,以及控制者收到答复的期限。
| 义务 | 参照 | 如何满足 | 期限 |
|---|---|---|---|
| 就数据主体请求提供协助 | 第 28 条第 3 款第 e 项 | 应用中可用的导出与删除工具、将误收的请求转交给控制者、应书面请求进行特别提取 | 五个工作日内转交,十个工作日内提供技术协助 |
| 就处理安全提供协助 | 第 28 条第 3 款第 f 项及第 32 条 | 对生效措施的最新描述,以及对控制者安全问卷的答复 | 请求后三十天内 |
| 就数据泄露通报提供协助 | 第 28 条第 3 款第 f 项、第 33 与 34 条 | 含专门章节所列最低内容的通报,以及在起草向监管机构之通知时的支持 | 在知悉后二十四小时内首次预警 |
| 就影响评估提供协助 | 第 28 条第 3 款第 f 项及第 35 条 | 对数据流、数据类别、次级处理者、各项措施及已知风险的描述 | 请求后三十天内 |
| 就事先咨询提供协助 | 第 28 条第 3 款第 f 项及第 36 条 | 附于向监管机构所提请求的技术文档,以及对其任何问题的答复 | 请求后三十天内 |
| 证明合规所需的信息 | 第 28 条第 3 款第 h 项 | 本协议、/sub-responsabili 上的清单、各项措施的描述、针对自身租户的审计日志摘录 | 请求后三十天内 |
| 对处理者处理活动记录的贡献 | 第 30 条第 2 款 | 代表控制者所执行之处理类别的清单,应请求提供 | 请求后三十天内 |
关于数据主体权利,规则十分明确:Animiyo 不代表控制者就实体事项作答。如果诊所的客户向 Animiyo 请求访问或擦除其临床数据,该请求会在五个工作日内转交给主管控制者,并告知数据主体已转交,以及应向哪一方提出。完整的程序,连同响应时限、身份核查及应用中直接可用的工具,描述于 /diritti-privacy。控制者仍可自由地用自己的工具处理该请求;Animiyo 提供其所需的技术提取。
关于数据保护影响评估,分工同样清晰。判定是否需要 DPIA 并加以执行是控制者的义务,因为它了解具体情境、其客户的数量及实际目的。Animiyo 提供技术原材料,并标示出根据经验在评估中值得关注的功能。下列清单不替代控制者自身的分析,但它显示风险集中之处。
- 来自遛狗、共享路线与团体遛狗的位置数据,可能揭示习惯与常去的地点。
- 公开的走失标签页面,任何持有链接者即使没有账户也可访问。
- 在主人与租户之间分享动物,会开放对所选健康子集合的访问。
- 症状分诊,它产出的是指示性建议而非诊断,见 /privacy 关于自动化决策的章节。
- 大规模处理临床文档,即租户服务大量客户的情形。
- 向 us-central1 区域传输数据,见关于传输的章节。
- 处理涉及未成年人的数据,即租户客户为未成年人、或自由文本字段中出现关于未成年人之数据的情形。
如果在评估之后,控制者必须依据第 36 条事先咨询监管机构,则 Animiyo 提供所需的技术文档,并回答监管机构通过控制者提出的任何问题。在表中所示限度内,协助不收取额外费用;在频率或范围上明显超出这些限度的请求,须报销有据可查的成本,该成本会事先通知,并在工作开始前经书面接受。
个人数据泄露
个人数据泄露的含义即本条例第 4 条第 12 项所定义者:因安全泄露而导致所处理的个人数据被意外或非法销毁、丢失、篡改,或被未经授权地披露或访问。因此,它也涵盖无人窃取任何东西的情形,例如因技术故障导致的数据丢失或服务长时间不可用。处理者不决定该泄露是否必须通报监管机构:该判定属于控制者,重要的是让作出该判定所需的一切迅速送达控制者。
检测与定性
每一份内部报告、每一处在审计日志中发现的异常、以及每一份来自基础设施提供商的通报都会被立即定性:我们确定它是否为第 4 条第 12 项意义上的泄露,以及哪些租户受影响。
二十四小时内首次预警
在 Animiyo 知悉泄露后二十四小时内,受影响的控制者会在其档案中的电子邮件地址收到首次预警,其中包含已知的情况,并明确说明尚在查明中的事项。
七十二小时内更新
七十二小时内,控制者会收到含下表所列最低内容的通报,即它决定是否通报监管机构、以及是否向数据主体通报泄露所需的要素。
十五天内最终报告
在知悉后十五天内,控制者会收到结案报告:所发生事件的复原、原因、实际受影响的数据、已采取的纠正措施,以及为防止再次发生而引入的预防措施。
对通知与通报的支持
应控制者请求,Animiyo 提供附于依据第 33 条向监管机构所作通知、以及依据第 34 条向数据主体所作通报的技术要素,并通过控制者回答监管机构的后续问题。
| 要素 | 所含内容 |
|---|---|
| 日期与时间 | 在可复原的情况下,泄露发生的时间,以及处理者知悉泄露的确切时刻 |
| 泄露的性质 | 保密性、完整性或可用性的丧失,并描述其如何发生 |
| 所涉数据 | 受影响的数据类别与集合,识别可归因于控制者工作空间的文档 |
| 所涉数据主体 | 受影响的数据主体与记录的类别及大致数量 |
| 可能的后果 | 对数据主体权利与自由之风险的技术评估,以及所考虑的情景 |
| 已采取的措施 | 已实施的遏制步骤、计划中的步骤及预期时间 |
| 加密状态 | 所涉数据是否已加密以及密钥是否保持完好,这是评估风险的决定性要素 |
| 联系人 | 处理者处负责后续跟进的联系人,可从 /contatti 页面联系 |
依据第 33 条在七十二小时内向监管机构通知是控制者的义务,Animiyo 不代其履行,除非就个别事件有专门的书面授权。原因并非形式上的:代表控制者通知将意味着使用仅控制者持有的信息(例如其客户的真实数量、他们的脆弱性以及数据被收集的情境)来对风险进行定性。首次预警的二十四小时期限正是经过校准,以便为控制者在其自身的七十二小时内采取行动留出时间。
如果泄露涉及 Animiyo 作为控制者的数据,例如主人账户或平台审计日志,则向监管机构通知及向数据主体通报由 Animiyo 承担,具体见 /privacy。影响共享基础设施的事件通常会同时产生两种效果:Animiyo 就其作为控制者的部分进行通知,并就其作为处理者的部分告知租户,将两项通报保持分开,以避免关于角色的混淆。
数据的删除或返还
在关系结束时,控制者依据第 28 条第 3 款第 g 项在数据的返还与删除之间作出选择。该选择属于控制者而非处理者,且必须从 /contatti 页面以书面方式告知。在下文所设期限内未作出明示选择的,数据将被删除:这是默认结果,因为在没有指示、没有法律依据的情况下保留数据,将是对数据主体风险最高的选项。
关系的结束
关系可因任一方终止、因职业执照到期或撤回、因工作空间关闭、或因在对次级处理者提出异议后行使终止权而结束。
三十天导出窗口
自关系结束起计三十天,其间工作空间保持只读方式可访问,所有导出工具保持生效。在该窗口内,控制者无需向任何人请求即可下载其所需的一切。
在返还与删除之间选择
在同一三十天窗口内,控制者说明它是希望进行有协助的数据交接,还是可以进行删除。有协助的交接也涵盖应用内工具无法导出的内容。
从生产系统删除
在窗口结束时,或应控制者请求更早,数据将在三十天内从生产系统删除。删除涵盖 Cloud Firestore 和 Cloud Storage,并包括照片、上传的文档及同意签名。
书面确认
删除完成后,控制者会收到书面确认,说明操作日期、所涉集合,以及依据法律义务而保留的任何数据及相关法律依据。
| 内容 | 格式 | 如何获取 |
|---|---|---|
| 用户档案、动物及其子集合、动物联系人、预算配置、支出项目与目标 | 带版本化模式、日期归一化为 ISO 8601 的 JSON 归档 | 从应用进行数据导出 |
| 含疫苗接种、药物、就诊、预约、体重测量与支出的动物完整记录 | 以逗号分隔、UTF-8 编码的 CSV 文件 | 从动物记录导出 |
| 动物记录的可读报告 | 由浏览器从报告生成的 PDF 文档 | 从动物记录打印报告 |
| 含收支、类别、限额与目标的预算 | CSV 文件与 PDF 文档 | 从预算部分导出 |
| 照片、上传的文档及同意签名 | 以 Cloud Storage 上所保存的原始格式提供的文件 | 从其所附的记录中下载 |
| 针对自身租户的审计日志摘录 | JSON 文件 | 从 /contatti 页面提出书面请求 |
| 应用内工具未涵盖的内容 | 使用相同版本化模式的专门 JSON 归档 | 在三十天窗口内请求有协助的交接 |
备份副本需要一点许多协议都省略的澄清。由 Google Cloud 管理的备份副本与复制无法对单个文档进行选择性删除:它们会保留到项目上所配置的轮换周期将其覆盖为止,且从不用于恢复应请求删除的数据。当前所配置的轮换窗口应请求从 /contatti 页面向控制者披露,同时说明含其数据的副本预计被覆盖的日期。声称从备份中也能即时删除会更令人安心,却更不真实。
处理者依据欧盟或成员国法律须予保留的数据不在删除之列,此情形为第 28 条第 3 款第 g 项所明确保留。在本协议之日,主要情形涉及税务记录,一旦支付启用即变得相关,民法与税法要求将其保留十年。在这些情况下,处理仅限于存储,不进行查阅或进一步使用,且删除确认对此予以明确说明。
审计与检查
第 28 条第 3 款第 h 项赋予控制者对审计(包括检查)作出贡献的权利。该条款是针对拥有可供实地探访之机房的处理者而撰写的,而在多租户 SaaS 服务上,这幅图景并不成立:Animiyo 不拥有任何数据中心,基础设施为所有租户所共享,而授予某一控制者的任何访问都可能有暴露其他租户数据之虞。审计权仍完整存在,但它通过实地探访以外的工具来行使,此处列出以便控制者事先知道能够获得什么。
| 工具 | 控制者获得什么 | 频率与期限 | 费用 |
|---|---|---|---|
| 常设文档 | 本协议、/sub-responsabili 上的清单、/privacy 上的声明、对生效安全措施的描述 | 始终可用且公开 | 无 |
| 书面安全问卷 | 就各项措施、提供商链条、数据流及处理区域的具体答复 | 每年一次,三十天内答复 | 无 |
| 审计日志摘录 | auditLog 集合中涉及其自身租户的操作,以 JSON 格式提供 | 应请求,三十天内交付 | 无 |
| 远程核实会议 | 对其自身工作空间配置的引导式审阅:角色、权限、生效的分享、适用的规则、可用的导出 | 每年一次,提前三十天通知 | 无 |
| 提供商的合规报告 | Google 为平台所使用的 Google Cloud 和 Firebase 服务所发布的报告 | 始终可从提供商处获得 | 无 |
| 特别核实 | 超出年度频率的进一步检查,例如在一次泄露之后或应监管机构请求 | 提前三十天通知,紧急情况下缩短 | 报销有据可查的成本 |
| 渗透测试 | 对所暴露接口的技术检查,仅限于控制者的工作空间及测试数据 | 以书面约定的窗口进行,提前三十天通知 | 由控制者承担 |
有些东西是控制者无法获得的,值得在它们于紧张时刻被提出之前将其写下来。这些并非为处理者的便利而设的限制:每一项都保护着控制者自身也共享的一种利益,因为其他租户对自身数据抱有的期待,与它对自身数据抱有的期待相同。
- 访问自身以外其他租户的数据、文档或日志,即使是部分或聚合形式也不可。
- 直接访问 Google Cloud 项目 petdiary-10327 的管理控制台。
- 获取源代码或完整安全规则的全部副本,后者也描述了其他租户。
- 破坏性测试、负载测试或拒绝服务攻击,这会使所有人的服务降级。
- 在数据中心进行实地检查,数据中心属于基础设施提供商而非处理者。
- 为核实目的批量提取生产数据,这会增加风险而非减少风险。
- 访问安全日志中涉及其他租户操作员或客户的部分。
如果控制者认为上列工具对某一具体情形不足,它可从 /contatti 页面提出替代方案,说明它打算核实哪一个特定方面。双方随即寻找一种既能实现目的又不暴露第三方数据的解决办法,例如在测试环境上进行引导式演示,或就某一狭窄要点作出技术说明。请求不会因为不寻常而被拒绝,而只有在没有任何办法能在不影响其他数据主体权利的情况下满足它时,才会被拒绝。
向欧洲经济区境外的传输
平台的主要资源位于美国的 us-central1 区域。因此,租户就其自身客户所处理的数据是在欧洲经济区境外被处理的,控制者必须在签署协议之前而非之后知悉这一点。该传输建立在有效的法律依据和适当的技术措施之上,此处予以描述,并在 /sub-responsabili 上作更完整的说明。
| 服务 | 区域 | 传输依据 |
|---|---|---|
| Firebase Authentication | us-central1(美国) | 标准合同条款 2021/914 及 EU United States Data Privacy Framework |
| Cloud Firestore | us-central1(美国) | 标准合同条款 2021/914 及 EU United States Data Privacy Framework |
| Cloud Storage for Firebase | us-central1(美国) | 标准合同条款 2021/914 及 EU United States Data Privacy Framework |
| Cloud Functions | us-central1(美国) | 标准合同条款 2021/914 及 EU United States Data Privacy Framework |
| Cloud Run | us-central1(美国) | 标准合同条款 2021/914 及 EU United States Data Privacy Framework |
| Firebase Cloud Messaging、带 reCAPTCHA Enterprise 的 Firebase App Check、Google Analytics 4 | 全球基础设施 | 标准合同条款 2021/914 及 EU United States Data Privacy Framework |
| Stripe 支付处理 | 欧盟 | 不向第三国传输;服务未启用 |
适用的标准合同条款是欧盟委员会以实施决定 (EU) 2021/914 通过的条款。在 Animiyo 与 Google Ireland Limited 的关系中适用模块三,即从处理者到次级处理者,这是当出口方本身代表控制者行事时的正确模块。租户控制者仍是链条中的原始控制者,并保留这些条款授予传输所代表之一方的权利,包括取得所适用条款副本的权利。
- Google Ireland Limited 作为缔约对方,依据 Google Cloud Data Processing Terms。
- 以实施决定 (EU) 2021/914 通过的标准合同条款,模块三。
- Google LLC 依据 EU United States Data Privacy Framework 的认证。
- 传输中采用 TLS 加密、静态存储采用 AES 256 位加密。
- 由项目所有者记录、应请求向租户提供的传输影响评估。
- Google 关于处理公共机关请求的政策,连同相关的透明度报告。
- 承诺在收到第三国机关的任何访问请求时告知控制者(除非法律禁止),并在其明显不合法时提出抗辩。
传输影响评估考量所涉数据的性质(在绝大多数情况下并非涉及自然人的特殊类别)、传输中与静态存储加密的有效性、提供商在处理公共机关请求方面有据可查的做法、数据主体可用的救济、以及关于欧洲客户之兽医数据成为访问请求对象的具体可能性。控制者可从 /contatti 页面取得副本,并且必须以对其自身情境的评估加以补充,该情境只有它自己了解。
将资源迁移到欧洲区域(在 europe-west 一带)正在考虑之中,但并非已成定局的决定,因为它意味着重建部分基础设施并接受一段服务不可用的窗口期。如果发生,将在 /sub-responsabili 上公布,并采用为次级处理者变更所设定的相同三十天通知期,以便控制者能够在变更生效之前更新其自身的文档。
责任、效力顺序与适用法律
本条例第 82 条规定,处理者仅在其未遵守专门针对处理者的义务、或在其行事超出或违背控制者合法指示的情况下,才对处理所造成的损害负责。在这两种情形之外,责任由决定目的与方式的控制者承担。下表将该原则转化为在本平台上真实出现的各种情形。
| 情形 | 谁负责 | 原因 |
|---|---|---|
| 控制者下达违法指示,处理者在书面报告后予以执行 | 控制者 | 该指示是其自身选择,且它已收到第 28 条第 3 款所要求的警示 |
| 处理者在书面指示之外处理数据 | 处理者 | 就该处理而言,依据第 28 条第 10 款被视为控制者 |
| 次级处理者未能履行其数据保护义务 | 处理者对控制者负责,并对次级处理者追偿 | 第 28 条第 4 款最后一句 |
| 控制者未告知其数据主体或缺乏有效法律依据 | 控制者 | 这些是第 6、13 与 24 条施加于控制者的义务 |
| 租户的操作员将数据分享给无权获得者 | 控制者 | 管理成员、角色与内部权限属于租户 |
| 本协议所述的某项安全措施结果不存在或无效 | 处理者 | 第 32 条也将安全义务施加于处理者 |
| 控制者接入其自身的某个外部提供商并向其导出数据 | 控制者 | 这属于本协议范围之外的处理,如 /sub-responsabili 所述 |
发布于 /termini 的条款中所载的责任限制同样适用于本协议,但有两项不可放弃的例外:因故意不当行为或重大过失所造成的损害,以及依据第 82 条对数据主体的责任,后者本条例不允许以合同予以限制。当一方就数据主体所受损害支付全额赔偿时,其有权依据第 82 条第 5 款向另一方就与后者责任相应的份额进行追偿。
在规范该关系的各文件之间发生冲突时,适用 /termini 所载的效力顺序,此处就涉及数据处理的部分予以援引。
- 与某一租户以书面约定的任何特别条件,仅在与该租户的关系中优先。
- 本协议及 /sub-responsabili 上的次级处理者清单,就一切涉及代表控制者所执行之处理的事项。
- 发布于 /termini 的条款,规范每一位用户对平台的使用。
- /privacy 上的声明及 /cookie 上的 cookie 声明,描述 Animiyo 作为控制者的处理,并在该点上优先。
本协议受意大利法律及 Regulation (EU) 2016/679 管辖,并以第 196/2003 号立法法令(经第 101/2018 号立法法令修订)予以补充。由于租户是在其职业活动过程中行事,涉及本协议的争议属于 /contatti 页面所标示之提供商注册地法院的专属管辖,这与 /termini 就专业用户所作规定相一致。这不影响数据主体依据本条例第 79 条向其惯常居所地法院提起诉讼的权利,也不影响向监管机构提出申诉的权利。意大利语版本与英语版本内容相同;在解释出现差异时,以意大利语文本为准。
协议的变更与版本历史
本协议可以变更,因为平台功能、服务提供商与法律框架都在变化。实质性变更不会突然生效:它们遵循为次级处理者所设定的相同的通知、异议与终止机制,因为对协议的变更对该关系的影响,不亚于、乃至甚于更换提供商。
| 变更类型 | 如何通报 | 通知 |
|---|---|---|
| 对双方义务的实质性变更 | 在本页面发布并向租户的电子邮件地址发送消息 | 至少三十天 |
| 新增或替换次级处理者 | 在 /sub-responsabili 发布并向租户的电子邮件地址发送消息 | 至少三十天 |
| 变更处理区域 | 在本页面及 /sub-responsabili 发布,并向租户发送消息 | 至少三十天 |
| 因法律规则或某机关决定而施加的变更 | 立即通报,说明该义务的来源 | 与该义务相容的最短期限 |
| 引入一项额外的安全措施 | 更新措施表并在变更日志中记入一条 | 无,因其不降低保护 |
| 无实质影响的编辑性更正 | 更新页面顶部的日期 | 无 |
面对实质性变更,控制者可在通知后十五天内提出异议,从 /contatti 页面书面提出。如果异议无法通过替代措施解决,它可无违约金地终止,并有权按上文所述程序取回其数据。超过十五天的沉默视为接受,此效果在此处予以明确说明,以便控制者在期间开始起算之前对此知悉。
| 日期 | 版本 | 变更 |
|---|---|---|
| 2026 年 8 月 2 日 | 1.0 | 首次发布:标的与期限、双方角色、数据与数据主体、书面指示、保密义务、安全措施、次级处理者、向控制者提供的协助、数据泄露、关系结束、审计、传输、责任与适用法律。 |
后续修订会添加到此表中,并在代码的版本控制历史中加以追踪,该历史连同变更日期一并保存每一版本的确切文本。控制者若需要复原在某一时刻生效的是哪一份协议,例如为回应监管机构的请求,可从 /contatti 页面取得该版本。
常见问题
- 我必须签署一份单独的合同,还是这个页面就足够了?
- 这个页面就足够了。本协议在租户工作空间被启用并且 /termini 上的条款被接受时即具有约束力:自此以后,本文本(以页面顶部所示日期时的生效版本为准)即为 Regulation (EU) 2016/679 第 28 条第 3 款所要求的法律文件。如果您的诊所需要一份签署副本以与其处理活动记录一并保存,您可从 /contatti 页面提出请求,并以带日期与签署的文件形式收到相同的文本。
- 我所诊治动物的健康数据是否属于第 9 条项下的特殊类别?
- 不是,原因在于第 9 条保护与自然人相关的数据,而动物不是数据主体。它确实仍是主人的普通个人数据,因为它可归因于与动物关联的账户,所以它需要法律依据、声明和保留期限。当自由文本字段包含关于某人健康的信息时,第 9 条会重新适用,例如一条关于该动物是导盲犬的记录、或一条描述主人某种病症的预约事由:在这些情况下需要明示同意,而收集同意是作为控制者的您的责任。
- 我能审计 Animiyo 吗,我实际上能得到什么?
- 可以,使用关于审计的章节中所述的工具。您可以得到常设文档、每年一次并在三十天内对您安全问卷的书面答复、仅限于您租户的审计日志摘录、对您工作空间配置的远程核实会议,以及 Google 为平台所使用之服务发布的合规报告。您无法得到对其他租户数据的访问、对 Google Cloud 项目控制台的访问、完整源代码或数据中心,数据中心属于基础设施提供商。仅限于您工作空间的渗透测试,可在以书面约定并提前三十天通知的窗口内进行。
- 如果我关闭工作空间,数据会返还给我还是被删除?
- 由您选择。自关系结束起,您有三十天的时间,其间工作空间保持只读方式可访问,导出工具保持生效:带版本化模式和 ISO 8601 日期的 JSON 归档、每个动物记录及预算的 CSV 文件、各报告的 PDF 文档、来自 Cloud Storage 的原始格式附件。在同一窗口内,您说明是否希望就工具未涵盖的内容进行有协助的交接。窗口结束时,数据将在三十天内从生产系统删除,您会收到书面确认。由 Google Cloud 管理的备份副本无法被选择性删除,它们会保留到轮换周期将其覆盖为止,且从不用于恢复已删除的数据。
- 如果发生数据泄露,你们多快会告诉我?
- 首次预警会在我们知悉泄露之时起二十四小时内送达您在档案中的电子邮件地址。七十二小时内,您会收到含协议所载最低内容的通报:泄露的性质、所涉数据与集合、数据主体的类别与大致数量、可能的后果、已采取的措施、加密状态及联系人。十五天内,您会收到结案报告。依据第 33 条在七十二小时内向监管机构通知仍是作为控制者的您的义务,而我们的各项期限经过校准,以便为您留出为此所需的时间。
- 如果你们更换一个处理我客户数据的提供商,我能提出异议吗?
- 可以。在本协议项下,您依据第 28 条第 4 款授予一般性授权,但您保留事先知悉变更内容的权利。每一次新增或替换次级处理者,都会至少提前三十天发布于 /sub-responsabili,并发送至您档案中的电子邮件地址。您可在十五天内从 /contatti 页面提出有理由的异议;如果它无法通过替代措施(例如不同的配置或不同的提供商)解决,您可无违约金地终止受影响的那部分服务,并有权取回其数据。
要点
请将本协议与您的处理活动记录一并保存:它是表明您在什么基础上于平台上处理客户数据的文件。请立即核查三件事:您档案中的电子邮件地址处于受监控状态,因为次级处理者的声明和数据泄露的通报正是在该处送达;您自己向客户所作的声明已披露向 us-central1 区域的传输;以及您的员工已被指示,在对动物护理并非必需时不要在自由文本字段中写入关于自然人健康的数据。异议、安全问卷、审计日志摘录以及协议的签署副本,均通过 /contatti 页面办理。