数据处理协议
版本 1.0生效日期 2026年9月5日
当俱乐部、联盟或其他组织使用 Sport99 管理其运动员时,该组织决定数据处理的目的和方式——即数据控制者。Inovitus 9 d.o.o. 作为处理者代表其处理数据。GDPR 第28条要求双方通过书面合同规范此关系。本合同即为该协议。注册俱乐部时即视为接受,构成服务条款的一部分,且在组织使用 Sport99 期间持续有效。
1. 双方及角色
控制者为持有 Sport99 订阅并由其管理员接受本条款的俱乐部、联盟或组织。处理者为斯洛文尼亚 Inovitus 9 d.o.o.,负责运营 Sport99 平台。若个人运动员独立持有 Sport99 账户且不属于任何俱乐部,则 Inovitus 9 为该账户的控制者,本协议不适用,适用隐私政策。
2. 标的及期限
标的是为控制者提供 Sport99 平台所必需的个人数据处理:运动员及员工管理、训练计划、出勤、表现及负荷记录、通讯、可穿戴设备数据接入、AI辅助分析及计费。处理期限为订阅有效期及第11节规定的保留期限。
3. 仅按指示处理
我们仅根据控制者的书面指示处理个人数据,包括向第三国转移,除非欧盟或斯洛文尼亚法律另有要求——在此情况下,我们会在处理前通知控制者,除非法律禁止通知。
平台控制者对平台的配置、功能使用及本协议共同构成书面指令。如我们认为某项指令违反GDPR或其他欧盟或成员国数据保护法律,我们将立即通知控制者,并可暂停该指令直至问题解决。
4. 保密性
所有根据本协议获授权处理个人数据的人员均受书面保密义务或适用的法定保密责任约束,该义务在其合作结束后仍然有效。访问权限基于知情需要,定期审查,角色变更时撤销。访问健康记录和医疗笔记需更高权限,并记录审计日志。
5. 处理安全
我们根据第32条实施适当的技术和组织措施,考虑技术现状、实施成本及数据主体风险——因平台处理未成年人的健康数据,风险较高。现行措施列于附件II。我们可能更新措施,但不会实质降低保护水平。
6. 子处理方
控制者书面授权附件III所列子处理方。我们对其表现承担全部责任,并对其施加不低于本协议的数据保护义务。新增或更换子处理方前,我们将至少提前30天通知控制者。控制者可在此期间基于合理数据保护理由提出异议;若无法解决,控制者可无罚金终止相关订阅部分并获得按比例退款。
7. 国际传输
通过Sport99处理的所有个人数据均存储于欧盟境内。除非附件III所列子处理方依据经批准的传输机制(标准合同条款、充分性决定或欧盟-美国数据隐私框架)及任何补充措施进行传输,否则我们不将个人数据传输至欧洲经济区外。任何新类别传输开始前,我们将通知控制者。
8. 协助数据主体权利
平台为控制者提供自助工具以访问、导出、更正、限制和删除数据,作为处理请求的主要途径。若数据主体直接联系我们,我们不会代表控制者回应,而是及时转交请求并告知数据主体。无法通过自助工具满足的请求,我们将根据处理性质提供适当技术和组织协助。
9. 个人数据泄露
一旦发现影响控制者数据的个人数据泄露,我们将在不延迟且最长48小时内通知控制者。通知将描述泄露性质、涉及的数据主体类别及大致数量、可能后果、已采取或拟采取的措施及联系人——若信息不完整,将分阶段补充。除非控制者指示,我们不会代表其通知监管机构或数据主体。
10. 影响评估与事前咨询
因平台大规模处理未成年人的特殊类别健康数据,控制者可能需根据第35条进行数据保护影响评估。我们将提供合理所需信息,包括附件I和II的描述、安全状况及子处理方安排,并协助后续与监管机构的事前咨询。
11. 数据返还与删除
终止后,控制者可通过平台导出工具导出数据,期限为30天。此后,我们将从活跃系统删除控制者个人数据,并在90天内从备份中删除,除非欧盟或斯洛文尼亚法律要求继续保存——尤其是会计法要求保存7年的账单记录及作为合规证明的同意记录。应请求,我们将书面确认删除。
12. 审计与合规证明
我们将向控制者提供证明符合第28条所需的信息,并允许控制者或其指定审计员进行审计,包括检查。审计每12个月限一次,除非发生违规或监管机构要求;需提前30天申请;不得无理干扰服务或泄露其他控制者数据;费用由控制者承担。我们可通过提供当前第三方评估或安全文档满足审计要求。
13. 责任与优先级
各方须对其自身角色下的GDPR合规负责。服务条款中的责任规定适用于本协议,但不限制任何一方根据第82条对数据主体的责任。如本协议与服务条款或隐私政策在数据保护事项上有冲突,以本协议为准。如与强制性法律冲突,则以法律为准,本协议其余部分继续有效。
附件一 — 处理描述
数据主体类别:运动员(包括未成年人)、家长和监护人、教练及技术人员、俱乐部管理员、俱乐部授权访问的医疗及理疗人员,以及使用前台功能的访客或潜在会员。
- 身份及联系方式:姓名、电子邮件地址、电话号码、出生日期、头像照片、所属俱乐部和队伍、角色。
- 训练与表现数据:出勤、训练课程、负荷、基准测试、测试结果、教练笔记、比赛成绩、GPS及运动轨迹。
- 第9条特殊类别数据:伤病记录、医疗及理疗笔记、心理健康签到、营养记录,以及从可穿戴设备导入的生物测量数据——心率及变异性、睡眠、恢复和准备度评分。
- 监护及保护数据:监护人身份及联系方式、同意记录,以及由此衍生的年龄访问限制。
- 财务数据:会员费、发票、支付状态及增值税识别号。银行卡信息由Stripe处理,且我们不存储。
- 技术数据:认证事件、IP地址、设备及浏览器信息、审计日志。
- 性质及目的:收集、记录、组织、结构化、存储、检索、查询、分析(包括AI辅助分析)、向授权俱乐部用户披露、限制、删除及销毁——用于运营体育俱乐部的运动员管理、训练规划及管理。
- 期限:订阅期限及第11节规定的保留期。
附件二 — 技术及组织措施
- 数据驻留:所有个人数据存储及处理于欧盟境内(微软Azure,瑞典中部)。
- 租户隔离:多租户行级安全,每次查询均限定于请求租户,并在应用层以下强制执行。
- 加密:传输中数据使用TLS;数据库、备份及文件存储使用静态加密。
- 访问控制:基于角色的访问、最小权限原则、所有账户强制多因素认证,健康及医疗记录访问需提升授权并记录审计日志。
- 特殊类别保障:健康数据仅在有明确记录同意的情况下处理,若无同意,AI处理前自动屏蔽健康内容。
- AI范围限制:AI功能仅作用于请求运动员的数据及请求俱乐部租户;可穿戴及健康数据绝不用于广告、画像或跨俱乐部/客户训练模型。
- 日志与监控:认证及管理操作审计日志、异常及速率限制监控、特权访问警报。
- 弹性:自动备份并测试恢复,欧盟区域内基础设施冗余。
- 人员:保密承诺,角色变更时访问审查,离职时及时撤销权限。
- 安全开发:代码审查、依赖扫描,生产环境与开发环境隔离。
附录三 — 批准的子处理方
数据控制方授权以下子处理方。当前名单维护于此及隐私政策中;变更遵循第6节通知程序。
- Microsoft Ireland Operations Ltd(Microsoft Azure)— 云基础设施、数据库托管及AI推理。欧盟地区。
- Stripe Payments Europe Ltd — 支付处理与开票。欧盟服务器,启用数据驻留;非欧盟传输采用标准合同条款和/或欧盟-美国数据隐私框架。
- Microsoft Ireland Operations Ltd(Azure Communication Services)— 事务性及多因素认证邮件发送。欧盟地区。
- 运动员自主选择连接的可穿戴及健身服务提供商 — Garmin、Apple Health、Fitbit、Google Fit、Whoop、Polar、Strava、Suunto — 作为各自服务的独立控制方;Sport99根据运动员指令接收数据,不向其发送个人数据。
联系方式
如对条款有疑问、需审计请求或需签署你方纸质版本,请联系: legal@sport99.ai