GDPR 法遵聲明
RIADVICE SUARL(以下稱「RIADVICE」或「我們」)依一般資料保護規則 (EU) 2016/679(以下稱「GDPR」)及 2004 年 7 月 27 日關於個人資料保護之突尼西亞第 2004-63 號組織法保護個人資料。本聲明說明我們代表客戶處理個人資料時如何遵循 GDPR、我們作為處理者之承諾,以及資料當事人如何行使其權利。本聲明採用我們使用條款之定義,並補充我們的隱私權政策;隱私權政策涵蓋以 RIADVICE 為控管者之處理。
1. 適用範圍
本聲明適用於代管服務,以及 RIADVICE 於其中代表客戶處理個人資料之專業服務。客戶與 RIADVICE 簽署資料處理協議者,該協議優先於本聲明。未簽署者,依我們使用條款第 5 條之規定,第 4 條所載之承諾即作為 GDPR 第 28 條所要求之處理條款而適用。
2. 我們的服務及其所涉資料
RIADVICE 為教育、公部門及商業組織所使用之 BigBlueButton 及其他應用程式,提供代管及全代管服務。BigBlueButton 透過音訊、視訊、聊天、投票、共享筆記、白板及螢幕分享實現即時協作。視客戶之政策及設定,場次可能被錄影。我們的附加功能可將錄影轉換為影片、依場次資料製作出席及參與度儀表板與報告,並將會議分散至多台伺服器。我們亦為客戶營運應用程式,例如檔案同步與共享、線上商店及郵件中介軟體。保護此等資料之隱私及安全是我們工作之核心,我們遵循 GDPR 之合法性、公平性、透明性、目的限制、資料最小化、正確性、儲存限制、完整性、機密性及課責原則。
3. 角色
- 於多數情形下,客戶(例如教育機構、培訓機構或企業)為控管者。RIADVICE 為其處理者。
- 客戶本身為另一組織之處理者時(例如為其委託人提供服務之培訓機構),RIADVICE 為其次處理者。
- RIADVICE 僅就其為自身目的處理之資料為控管者,例如客戶帳戶管理、帳務及支援,如隱私權政策所述。
4. 我們作為處理者之承諾
RIADVICE 代表客戶處理個人資料時:
- 僅依客戶之書面指示處理資料,包括有關國際傳輸之指示,但 RIADVICE 所適用之法律另有要求者,不在此限;於此情形,除該法律禁止外,RIADVICE 應於處理前告知客戶。使用條款、訂購單及客戶於服務中選擇之設定,構成客戶之指示;
- 如 RIADVICE 認為某項指示違反 GDPR 或其他資料保護法律,應告知客戶;
- 確保經授權處理資料之人員負有保密義務;
- 依 GDPR 第 32 條,實施第 8 條所述之安全措施;
- 僅依第 10 條所定條件委任次處理者;
- 考量處理之性質,協助客戶回應資料當事人之請求;
- 考量 RIADVICE 可取得之資訊,協助客戶確保遵循其有關安全、侵害通知、資料保護影響評估及事前諮詢之義務;
- 於服務終止時,依客戶之選擇,依第 13 條所述刪除或返還個人資料,但法律要求保存者,不在此限;
- 向客戶提供證明遵循 GDPR 第 28 條所需之資訊,並依第 14 條所述允許及協助稽核。
超出 RIADVICE 標準服務範圍之協助,得依其當時之費率收費,但該協助之需要係因 RIADVICE 違約所致者,不在此限。
5. 法律依據與同意
客戶作為控管者,依 GDPR 第 6 條決定處理之法律依據,例如履行契約、法定義務、執行符合公共利益之任務、正當利益或同意,並於必要時,依 GDPR 第 9 條決定適用之條件。須取得同意時,例如部分錄影,由客戶取得同意,通常係透過其學習管理系統或其他前端平台為之。客戶亦應於場次錄影前告知參與者。BigBlueButton 會於場次錄影時向參與者顯示提示。
6. 資料及資料當事人之類別
視服務及客戶之使用方式,資料當事人包括客戶之員工、教師、學生、學員、參與者、來賓及聯絡人。資料可能包括:
- 識別資料,例如姓名、使用者名稱、電子郵件地址,以及由客戶平台傳遞之使用者識別碼;
- 參與資料,例如加入及離開時間、發言時間、網路攝影機及螢幕分享時間、聊天活動、投票回答及表情回應;
- 場次中分享之內容,例如音訊、視訊、聊天訊息、簡報、筆記、白板註記及錄影;
- 儲存於為客戶營運之應用程式中之檔案、文件及訊息;
- 技術資料,例如 IP 位址、瀏覽器及作業系統類型,以及連線日誌。
客戶不得使用服務處理特殊類型之個人資料或與刑事定罪相關之資料,但客戶具有合法依據,且於需要特定措施時已事先告知 RIADVICE 者,不在此限。
7. 保存
保存期間由客戶以控管者身分決定。錄影及會議資料於客戶平台所設定或訂購單所載之保存期間屆滿後自動刪除,但客戶另有要求或法律要求保存者,不在此限。技術日誌僅於營運及保護服務所需之期間內保存。
8. 安全措施
RIADVICE 採取與風險相當之技術及組織措施,包括:
- 傳輸中資料之加密及機密資料之加密;
- 存取控制、驗證機制,以及依知悉必要原則僅限經授權員工存取;
- 於服務設計有所規劃時,區隔各客戶之環境及資料;
- 定期更新及安全修補;
- 系統及服務之監控;
- 備份及還原程序;
- 員工之保密承諾,以及資料保護及 GDPR 之訓練。
9. 個人資料侵害
RIADVICE 於知悉影響客戶資料之個人資料侵害後,應無不當延遲地通知客戶。通知應於可取得之資訊範圍內,說明侵害之性質、所涉資料當事人及資料紀錄之類別與大約數量、可能之後果,以及已採取或擬採取之措施。RIADVICE 嗣後於取得進一步資訊時即予提供,並協助客戶履行其通知監管機關,以及於必要時通知資料當事人之義務。
10. 次處理者
客戶授予 RIADVICE 委任次處理者之一般授權。RIADVICE 以書面契約對每一次處理者課以與本聲明同等之資料保護義務,並就其次處理者對客戶負責。RIADVICE 擬新增或更換次處理者時,將以電子郵件或更新本清單之方式通知,並於合理可能之情形下於變更生效前通知。客戶得基於合理之資料保護理由提出異議。雙方無法解決該異議時,客戶得終止受影響之服務。
用於代管及全代管服務之次處理者如下:
| 次處理者 | 提供之服務 | 區域 |
| OVHcloud | 主要代管基礎架構 | 法國/歐盟 |
| GCore | 全球 CDN 及邊緣代管 | 歐盟/全球 |
| Contabo | 虛擬私人伺服器 | 歐盟/德國 |
| TailorMadeServers | 專屬代管基礎架構 | 美國 |
| 分析、生產力及雲端服務 | 歐盟/全球 |
並非每一項服務均使用所有次處理者。訂購單或客戶之平台設定載明客戶服務之代管地點。特定服務所涉之次處理者,得依請求提供。
11. 國際傳輸
RIADVICE 設立於突尼西亞,而突尼西亞並未獲得歐盟執行委員會之適足性認定。歐盟或歐洲經濟區之客戶傳輸予 RIADVICE 之個人資料,受歐盟執行委員會以執行決定 (EU) 2021/914 通過之標準契約條款保護(模組二:控管者對處理者,或模組三:處理者對處理者),並輔以第 8 條所述之措施。次處理者於歐盟或歐洲經濟區境外處理個人資料時,RIADVICE 依據適足性認定或標準契約條款為之。自突尼西亞之傳輸,係依第 2004-63 號組織法所定條件為之,包括於有要求時取得 INPDP 之許可。
12. 資料當事人之請求
依 GDPR,資料當事人有權存取、更正及刪除其資料,有權限制或反對其處理,並享有資料可攜權。代管服務之使用者應先聯絡其所屬組織,即控管者。RIADVICE 直接收到請求時,將無不當延遲地轉交客戶,且除經客戶授權外,不會自行回覆。RIADVICE 協助客戶回覆,例如尋找、匯出或刪除資料。
13. 返還與刪除
服務終止時,客戶得依使用條款第 25 條之規定匯出其資料。RIADVICE 隨後自其作業中系統刪除個人資料,並隨備份依正常輪替遭覆寫而自備份中刪除,但法律要求保存者,不在此限。等待自備份中刪除之資料,除用於復原系統外,不再進一步處理。經請求時,RIADVICE 以書面確認刪除。
14. 稽核與資訊
RIADVICE 回覆客戶就其處理所提出之合理書面問題及安全問卷。此等資訊不足以證明遵循時,客戶得自行或透過負有保密義務之獨立稽核人員進行稽核;除因個人資料侵害事件或監管機關之要求而有正當理由外,每年不得超過一次,並應至少於三十(30)日前通知,於辦公時間內進行,且不得干擾服務,亦不得危及其他客戶資料之安全或機密性。各方自行負擔其費用,但稽核發現 RIADVICE 有重大違約者,不在此限。
15. 資料保護聯絡窗口
RIADVICE 之資料保護聯絡窗口負責監督法令遵循,並透過 privacy@riadvice.tn 回覆有關個人資料之問題及請求。
16. 聯絡方式
如需進一步瞭解我們的 GDPR 法遵或隱私權實務,請聯絡 privacy@riadvice.tn 或 contact@riadvice.com,或寫信至 RIADVICE SUARL, Appartement B1, Résidence Ramzi, 2074 Mourouj 5, Ben Arous, Tunisia。
最後更新:2026 年 10 月 9 日
