释放人工智能的全部潜力

// 隐私政策

1. 简介和目的

1.1 对数据责任和信任的承诺

SO Development 公司认识到数据是开发和部署人工智能驱动型解决方案的关键资产。公司致力于以负责任、合乎道德且安全的方式处理数据,在支持创新的同时,尊重隐私、保密性以及适用的法律和合同义务。

1.2 本政策的目的

本政策确立了管理以下事项的原则、控制措施和操作规程: SO Development 它负责收集、访问、处理、标注、存储、传输和保护所有服务产品中的数据。其目的是确保所有数据处理活动(尤其是在人工智能数据管道和人机协作工作流程中)的一致性、透明度和问责制。

1.3范围

本政策适用于所有员工、承包商、合作伙伴和授权分包商。 SO Development 无论地理位置或技术角色如何,代表公司访问或处理数据的人员。

1.4 监管合规承诺

SO Development OÜ 在爱沙尼亚共和国注册成立,并按照爱沙尼亚法律和适用的欧盟法律运营。

个人数据处理地点 SO Development 符合:

  • 欧盟通用数据保护条例((EU) 2016/679 号条例)(“GDPR”)

  • 爱沙尼亚个人数据保护法(伊斯库安德梅特·凯特塞·塞杜斯)

  • 爱沙尼亚数据保护监察局发布的指南(安德梅凯特检查)

  • 根据1996年美国《健康保险流通与责任法案》(HIPAA),如果服务涉及受保护的健康信息(PHI)且存在业务伙伴关系,则必须遵守该法案。

根据 GDPR 处理个人数据时,将按照 GDPR 第 32 条实施适当的技术和组织措施。

地点 SO Development 作为 HIPAA 业务伙伴,它遵守 HIPAA 安全规则和隐私规则的相关规定,并遵守已签署的业务伙伴协议 (BAA)。

2. 定义

就本政策而言:

时间 — 由……处理的任何信息 SO Development包括原始数据、带注释的数据、衍生数据、元数据、日志和输出。

客户资料 — 客户为履行合同服务而提供的数据。

注解 — 手动或自动增强过程,例如标记、分类、分割、转录、翻译或验证。

个人资料 — 与已识别或可识别的自然人有关的数据。

的解决方案 — 对数据执行的任何操作,包括收集、存储、修改、分析、披露或删除。

3. 服务性质和处理环境

3.1 人工智能和数据中心服务

SO Development 提供数据准备、标注、验证、质量保证及相关支持服务,以协助人工智能和机器学习系统的开发、训练、评估和改进。

所有处理活动均严格按照客户书面指示和适用的合同协议执行。公司不会超出满足既定服务要求所必需的范围进行处理。

相关活动可能包括审查、标注、构建、分类或分析数据,但仅限于支持客户指定的AI工作流程。数据绝不会用于无关的商业开发、转售或独立二次用途。

所有服务均在既定的操作参数范围内提供,并辅以与所涉数据的性质和敏感性相适应的安全保障措施。

3.2 角色 SO Development

在大多数交战中, SO Development 充当 数据处理器 或代表其客户提供服务的机构。

在此职位上:

  • 客户数据仅按照书面指示进行处理。

  • SO Development 不独立确定数据收集的原始目的或合法依据。

  • 客户数据不会用于独立的商业用途。

客户作为数据控制者,有责任确定处理的目的和方式,并确保遵守适用的数据保护法律。

如有其他角色适用,将在相关合同文件中明确规定。

根据 GDPR 第 28 条和第 29 条的规定,获授权处理个人数据的人员须承担保密义务。

4. 处理的数据类别

根据项目需求, SO Development 可能处理:

  • 文本、视觉、音频、视频、传感器或多模态数据集

  • 带有相关元数据的带注释和标记的数据集

  • 质量控制输出和验证结果

  • 运营和技术数据,例如日志和工作流程指标

  • 授权数据集中偶然包含的有限个人数据

  • 用于内部分析的汇总、匿名化或假名化数据

SO Development 除非明确要求、合同授权,且有数据控制者确定的适当合法依据,否则不会故意处理 GDPR 第 9 条规定的特殊类别的个人数据。

5. 目的限制和合法处理

数据处理仅用于:

  • 标注、标记、丰富和验证

  • 人工智能模型训练、测试、评估和基准测试

  • 质量保证和绩效衡量

  • 运营监控和合规性

  • 履行合同和法律义务

数据不会用于独立商业用途、广告、转售或超出约定范围的处理。

与产出相关的产权和知识产权受适用合同协议的约束。工作人员不保留对此类产出的所有权或再利用权。

6. 数据最小化和比例性

SO Development 限制数据访问和处理,使其仅限于提供服务所必需的范围。

访问权限基于角色,并遵循最小权限原则。处理范围根据服务需求、数据敏感性和评估的风险级别确定。

在可行的情况下,对数据集进行过滤、匿名化或假名化,以降低可识别性并减轻重新识别的风险。

这些做法体现了 GDPR 第 5(1)(b) 和 (c) 条规定的数据最小化和目的限制原则。

7. 门禁控制和员工义务

只有具有正当业务需要的授权人员才能访问数据,并通过基于角色的访问控制和职责分离来强制执行。

所有人员在访问系统或数据之前都必须签署保密和数据保护协议。

处理个人数据或PHI的人员将接受与其角色相符的培训,包括适用的GDPR和HIPAA要求。

不遵守规定可能会导致纪律处分、终止访问权限、合同处罚或法律诉讼。

所有通过以下方式获取的信息 SO Development 除非另有明确规定,否则系统信息默认为机密信息。

8. 人机交互监督

SO Development 维持结构化的人工审核流程,以确保输出结果的准确性、一致性和质量。

监督机制可能包括:

  • 多层质量检查和审核层级

  • 同行评审流程

  • 敏感或模糊案件的升级处理流程

  • 定期抽样和性能监测

交付成果在提交前可能需要经过验证,以确保符合项目规范和合同要求。

9. 分包商和第三方

SO Development 除非合同另有约定,否则不会聘用分包商进行核心数据处理活动。

加工过程由授权人员在直接监督和控制下进行。

个人数据不会被出售、出租或披露给第三方用于无关用途。

在法律要求披露的情况下,披露将仅限于必要内容;在法律允许的情况下,将及时通知客户。

10. 数据存储、保留和删除

数据存储在与其分类和敏感性相适应的受控环境中。

保留期限由以下因素决定:

  • 合同义务

  • 法律或监管要求

  • 合法的运营必要性

服务或有效指示完成后,数据将被安全删除、归还或进行不可逆的匿名化处理,除非法律要求保留。

一旦终止雇佣关系或合作,访问权限将立即被撤销,所有公司或客户数据必须从本地系统中永久删除。

数据保留做法符合 GDPR 第 5(1)(e) 条的规定。

11.信息安全措施

SO Development 实施技术和组织方面的保障措施,包括:

  • 身份验证和访问控制

  • 安全传输和存储

  • 环境隔离和记录

  • 事件检测和响应程序

  • 定期内部安全审查

11.1 附加技术保障措施

在适当情况下:

  • 传输中加密(TLS)

  • 支持静态数据加密

  • 特权访问的多因素身份验证

  • 定期访问审查

  • 安全凭证管理

  • 生产环境和测试环境的隔离

安全控制措施会不断进行评估和改进。

11.2 事件响应和通知

已制定并记录事件响应程序,用于检测、遏制、调查和补救安全事件。

根据《通用数据保护条例》(GDPR)第33条和合同义务,已确认影响客户数据的个人数据泄露事件将立即上报。HIPAA违规事件将按照适用的HIPAA通知要求进行处理。

11.3 禁止行为

未经授权下载、复制、屏幕截图、外部存储或重复使用数据集均被严格禁止,并可能导致法律诉讼。

12. 跨境数据处理

当数据进行国际传输时, SO Development 实施符合适用数据保护法律的保障措施,包括:

  • 标准合同条款 (SCC)

  • 充分性决策

  • 合同转让保护

  • 技术和组织保障措施

向欧洲经济区以外地区传输数据符合GDPR第五章的规定。

13. 客户责任

客户有责任确保与以下机构共享的数据安全可靠: SO Development 已依法收集,可依法处理。

这包括:

  • 确立处理的合法依据

  • 提供必要的隐私声明

  • 确保数据的准确性和相关性

  • 确认合法国际转账

客户仍作为数据控制者承担责任。

14。 数据主体权利

根据适用法律,数据主体可能享有以下权利:

  • 访问

  • 更正

  • 擦除

  • 处理限制

  • 异议

  • 数据可移植性

请求应直接发送至相关数据控制者。 SO Development 向客户合理协助其履行 GDPR 第 12 至 22 条规定的义务。

PHI(受保护的健康信息)处理地点 SO Development 支持受 HIPAA 隐私规则约束的实体响应其权利请求。

15.治理、问责和合规

SO Development 维护监管数据保护、安全和合规性的治理结构。

职责分配给指定人员,处理流程会定期审查,以符合不断变化的法律和行业标准。

治理框架包括

  • 明确的汇报路线和问责机制

  • 定期管理评审

  • 风险评估和纠正措施

  • 已记录的授权和访问控制

  • 受控技术处理环境

不遵守本政策可能会导致纪律处分、合同终止、经济赔偿或法律诉讼。

SO Development 致力于通过持续监测、政策更新和员工培训不断改进。

16. 政策审查和更新

本政策会定期审查并根据需要进行更新。持续参与 SO Development 即表示您已确认当前版本。

如有需要,我们会与客户签订数据处理协议 (DPA) 和保密协议 (NDA)。

联系方式

如果您对本隐私政策有疑问,请联系:

电子邮箱: info@so-development.org
官方网站: https://so-development.org/request-a-quote/

超越期望
SO Development 人工智能数据解决方案

这将关闭 20