隐私政策
释放人工智能的全部潜力
// 隐私政策
1. 简介和目的
1.1 对数据责任和信任的承诺
SO Development 公司认识到数据是开发和部署人工智能驱动型解决方案的关键资产。公司致力于以负责任、合乎道德且安全的方式处理数据,在支持创新的同时,尊重隐私、保密性以及适用的法律和合同义务。
1.2 本政策的目的
本政策确立了管理以下事项的原则、控制措施和操作规程: SO Development 它负责收集、访问、处理、标注、存储、传输和保护所有服务产品中的数据。其目的是确保所有数据处理活动(尤其是在人工智能数据管道和人机协作工作流程中)的一致性、透明度和问责制。
1.3范围
本政策适用于所有员工、承包商、合作伙伴和授权分包商。 SO Development 无论地理位置或技术角色如何,代表公司访问或处理数据的人员。
1.4 监管合规承诺
SO Development OÜ 在爱沙尼亚共和国注册成立,并按照爱沙尼亚法律和适用的欧盟法律运营。
个人数据处理地点 SO Development 符合:
欧盟通用数据保护条例((EU) 2016/679 号条例)(“GDPR”)
爱沙尼亚个人数据保护法(伊斯库安德梅特·凯特塞·塞杜斯)
爱沙尼亚数据保护监察局发布的指南(安德梅凯特检查)
根据1996年美国《健康保险流通与责任法案》(HIPAA),如果服务涉及受保护的健康信息(PHI)且存在业务伙伴关系,则必须遵守该法案。
根据 GDPR 处理个人数据时,将按照 GDPR 第 32 条实施适当的技术和组织措施。
地点 SO Development 作为 HIPAA 业务伙伴,它遵守 HIPAA 安全规则和隐私规则的相关规定,并遵守已签署的业务伙伴协议 (BAA)。
2. 定义
就本政策而言:
时间 — 由……处理的任何信息 SO Development包括原始数据、带注释的数据、衍生数据、元数据、日志和输出。
客户资料 — 客户为履行合同服务而提供的数据。
注解 — 手动或自动增强过程,例如标记、分类、分割、转录、翻译或验证。
个人资料 — 与已识别或可识别的自然人有关的数据。
的解决方案 — 对数据执行的任何操作,包括收集、存储、修改、分析、披露或删除。
3. 服务性质和处理环境
3.1 人工智能和数据中心服务
SO Development 提供数据准备、标注、验证、质量保证及相关支持服务,以协助人工智能和机器学习系统的开发、训练、评估和改进。
所有处理活动均严格按照客户书面指示和适用的合同协议执行。公司不会超出满足既定服务要求所必需的范围进行处理。
相关活动可能包括审查、标注、构建、分类或分析数据,但仅限于支持客户指定的AI工作流程。数据绝不会用于无关的商业开发、转售或独立二次用途。
所有服务均在既定的操作参数范围内提供,并辅以与所涉数据的性质和敏感性相适应的安全保障措施。
3.2 角色 SO Development
在大多数交战中, SO Development 充当 数据处理器 或代表其客户提供服务的机构。
在此职位上:
客户数据仅按照书面指示进行处理。
SO Development 不独立确定数据收集的原始目的或合法依据。
客户数据不会用于独立的商业用途。
客户作为数据控制者,有责任确定处理的目的和方式,并确保遵守适用的数据保护法律。
如有其他角色适用,将在相关合同文件中明确规定。
根据 GDPR 第 28 条和第 29 条的规定,获授权处理个人数据的人员须承担保密义务。
4. 处理的数据类别
根据项目需求, SO Development 可能处理:
文本、视觉、音频、视频、传感器或多模态数据集
带有相关元数据的带注释和标记的数据集
质量控制输出和验证结果
运营和技术数据,例如日志和工作流程指标
授权数据集中偶然包含的有限个人数据
用于内部分析的汇总、匿名化或假名化数据
SO Development 除非明确要求、合同授权,且有数据控制者确定的适当合法依据,否则不会故意处理 GDPR 第 9 条规定的特殊类别的个人数据。
5. 目的限制和合法处理
数据处理仅用于:
标注、标记、丰富和验证
人工智能模型训练、测试、评估和基准测试
质量保证和绩效衡量
运营监控和合规性
履行合同和法律义务
数据不会用于独立商业用途、广告、转售或超出约定范围的处理。
与产出相关的产权和知识产权受适用合同协议的约束。工作人员不保留对此类产出的所有权或再利用权。
6. 数据最小化和比例性
SO Development 限制数据访问和处理,使其仅限于提供服务所必需的范围。
访问权限基于角色,并遵循最小权限原则。处理范围根据服务需求、数据敏感性和评估的风险级别确定。
在可行的情况下,对数据集进行过滤、匿名化或假名化,以降低可识别性并减轻重新识别的风险。
这些做法体现了 GDPR 第 5(1)(b) 和 (c) 条规定的数据最小化和目的限制原则。
7. 门禁控制和员工义务
只有具有正当业务需要的授权人员才能访问数据,并通过基于角色的访问控制和职责分离来强制执行。
所有人员在访问系统或数据之前都必须签署保密和数据保护协议。
处理个人数据或PHI的人员将接受与其角色相符的培训,包括适用的GDPR和HIPAA要求。
不遵守规定可能会导致纪律处分、终止访问权限、合同处罚或法律诉讼。
所有通过以下方式获取的信息 SO Development 除非另有明确规定,否则系统信息默认为机密信息。
8. 人机交互监督
SO Development 维持结构化的人工审核流程,以确保输出结果的准确性、一致性和质量。
监督机制可能包括:
多层质量检查和审核层级
同行评审流程
敏感或模糊案件的升级处理流程
定期抽样和性能监测
交付成果在提交前可能需要经过验证,以确保符合项目规范和合同要求。
9. 分包商和第三方
SO Development 除非合同另有约定,否则不会聘用分包商进行核心数据处理活动。
加工过程由授权人员在直接监督和控制下进行。
个人数据不会被出售、出租或披露给第三方用于无关用途。
在法律要求披露的情况下,披露将仅限于必要内容;在法律允许的情况下,将及时通知客户。
10. 数据存储、保留和删除
数据存储在与其分类和敏感性相适应的受控环境中。
保留期限由以下因素决定:
合同义务
法律或监管要求
合法的运营必要性
服务或有效指示完成后,数据将被安全删除、归还或进行不可逆的匿名化处理,除非法律要求保留。
一旦终止雇佣关系或合作,访问权限将立即被撤销,所有公司或客户数据必须从本地系统中永久删除。
数据保留做法符合 GDPR 第 5(1)(e) 条的规定。
11.信息安全措施
SO Development 实施技术和组织方面的保障措施,包括:
身份验证和访问控制
安全传输和存储
环境隔离和记录
事件检测和响应程序
定期内部安全审查
11.1 附加技术保障措施
在适当情况下:
传输中加密(TLS)
支持静态数据加密
特权访问的多因素身份验证
定期访问审查
安全凭证管理
生产环境和测试环境的隔离
安全控制措施会不断进行评估和改进。
11.2 事件响应和通知
已制定并记录事件响应程序,用于检测、遏制、调查和补救安全事件。
根据《通用数据保护条例》(GDPR)第33条和合同义务,已确认影响客户数据的个人数据泄露事件将立即上报。HIPAA违规事件将按照适用的HIPAA通知要求进行处理。
11.3 禁止行为
未经授权下载、复制、屏幕截图、外部存储或重复使用数据集均被严格禁止,并可能导致法律诉讼。
12. 跨境数据处理
当数据进行国际传输时, SO Development 实施符合适用数据保护法律的保障措施,包括:
标准合同条款 (SCC)
充分性决策
合同转让保护
技术和组织保障措施
向欧洲经济区以外地区传输数据符合GDPR第五章的规定。
13. 客户责任
客户有责任确保与以下机构共享的数据安全可靠: SO Development 已依法收集,可依法处理。
这包括:
确立处理的合法依据
提供必要的隐私声明
确保数据的准确性和相关性
确认合法国际转账
客户仍作为数据控制者承担责任。
14。 数据主体权利
根据适用法律,数据主体可能享有以下权利:
访问
更正
擦除
处理限制
异议
数据可移植性
请求应直接发送至相关数据控制者。 SO Development 向客户合理协助其履行 GDPR 第 12 至 22 条规定的义务。
PHI(受保护的健康信息)处理地点 SO Development 支持受 HIPAA 隐私规则约束的实体响应其权利请求。
15.治理、问责和合规
SO Development 维护监管数据保护、安全和合规性的治理结构。
职责分配给指定人员,处理流程会定期审查,以符合不断变化的法律和行业标准。
治理框架包括
明确的汇报路线和问责机制
定期管理评审
风险评估和纠正措施
已记录的授权和访问控制
受控技术处理环境
不遵守本政策可能会导致纪律处分、合同终止、经济赔偿或法律诉讼。
SO Development 致力于通过持续监测、政策更新和员工培训不断改进。
16. 政策审查和更新
本政策会定期审查并根据需要进行更新。持续参与 SO Development 即表示您已确认当前版本。
如有需要,我们会与客户签订数据处理协议 (DPA) 和保密协议 (NDA)。
超越期望
SO Development 人工智能数据解决方案