数据保密条款

📌 版本:V1.0 📅 生效日期:2025年12月1日 🏢 发布方:江苏文数空间数据有限公司
🛡️ 数据安全是数字经济的生命线。 本数据保密条款(以下简称"本条款")是《用户注册协议》和《供需交易规则》的重要组成部分,专门针对数据标注、 文化数据标识、AI 数据集制作等涉及数据处理业务的交易活动制定。所有在本平台从事数据相关业务的用户, 均应严格遵守本条款的各项规定。违反本条款可能导致严重的法律后果。

第一章 总则

第 1 条 目的与依据

为保障文数空间 OPC 业务撮合平台(以下简称"平台")上数据标注、文化数据标识、AI 数据集制作等业务中的数据安全和保密性,明确各方在数据处理活动中的保密义务和责任,根据《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《中华人民共和国保守国家秘密法》《中华人民共和国网络安全法》及相关法律法规,制定本条款。

第 2 条 适用范围

本条款适用于以下主体和场景:

  • 在平台上注册的所有供给方(OPC 服务商)及其员工、 subcontractors;
  • 在平台上发布数据标注、文化数据标识等涉及数据处理的订单的需求方;
  • 平台运营方(江苏文数空间数据有限公司)及其员工;
  • 所有通过平台接触、处理、存储、传输数据的第三方。

本条款作为《用户注册协议》和《供需交易规则》的补充协议,与前述协议具有同等法律效力。

第 3 条 基本原则

数据保密与安全工作遵循以下基本原则:

  • 合法合规原则:所有数据处理活动必须遵守国家法律法规和行业监管要求;
  • 最小必要原则:仅收集和处理完成业务所必需的最少数据,不得过度收集;
  • 安全可控原则:采取必要技术和管理措施,确保数据在处理过程中的安全性和可控性;
  • 权责一致原则:数据处理各环节的责任主体明确,权责对等;
  • 全程防护原则:从数据采集、传输、存储、使用、加工到销毁的全生命周期实施安全保护。

第二章 保密信息的定义与范围

第 4 条 保密信息的定义

本条款所称"保密信息",是指需求方(信息提供方)向供给方(信息接收方)披露的、与业务合作相关的、未公开的、具有商业价值或安全价值的信息,包括但不限于数据本身及其衍生信息。

第 5 条 保密信息的范围

保密信息包括但不限于以下类别:

信息类别 具体内容 示例
原始数据 需求方提供的待标注、待加工的原始数据集 图像数据、文本语料、音频文件、3D 点云数据
标注数据 经过标注加工后的数据集及标注结果 标注文件、分类标签、边界框坐标、语义分割掩码
业务数据 与业务合作相关的商业信息 项目需求文档、验收规范、定价信息、合作条款
技术信息 涉及数据处理方法、技术方案、工具链的信息 标注规范、算法模型、数据处理流程、质检标准
个人信息 数据集中包含的可识别特定自然人的信息 人脸图像、语音特征、身份信息、联系方式
衍生信息 通过对保密信息分析、统计、加工产生的信息 数据统计分析结果、质量评估报告、数据特征分布

第 6 条 非保密信息

以下信息不属于保密信息范畴:

  • 在披露时或披露前已为公众所知悉的信息;
  • 接收方在信息提供方披露前已合法持有的信息(需提供书面证明);
  • 接收方从第三方合法获得且无保密义务的信息;
  • 由接收方独立开发且未参考信息提供方保密信息的技术成果。

第三章 保密义务

第 7 条 基本保密义务

信息接收方(供给方)承诺履行以下基本保密义务:

  • 对获取的保密信息严格保密,未经信息提供方书面同意,不得向任何第三方披露;
  • 仅为履行合同目的使用保密信息,不得用于合同约定以外的任何用途;
  • 采取不低于保护自身同类信息的谨慎程度保护保密信息;
  • 将保密信息的接触范围限制在履行合同所必需的员工范围内,并确保该等员工知晓并遵守保密义务;
  • 在合同终止或完成后,按照信息提供方要求返还或销毁所有保密信息及其副本。

第 8 条 供给方特别义务

作为数据标注和文化数据标识业务的服务提供方,供给方还应履行以下特别义务:

  • 人员管理:对参与数据处理项目的员工进行保密培训和背景审查,签署保密承诺书;
  • 场地安全:确保数据处理场地具备物理安全防护措施,禁止无关人员进入;
  • 设备管理:用于数据处理的设备应专机专用,禁止将数据拷贝至非授权设备;
  • 网络隔离:数据处理网络应与互联网及其他不相关网络实施逻辑或物理隔离;
  • 禁止复制:除为履行合同所必需外,不得复制、备份或截取保密信息;
  • 过程记录:记录数据处理全过程的操作日志,备信息提供方查验。

第 9 条 需求方义务

需求方作为信息提供方,也应履行以下义务:

  • 确保其提供的数据来源合法,不侵犯任何第三方的合法权益;
  • 明确告知供给方数据的敏感程度和保密要求;
  • 仅提供完成合同所必需的数据,遵守数据最小化原则;
  • 如数据中包含个人信息,应确保已依法取得相关主体的同意或具备其他合法处理依据。

第 10 条 保密义务的例外

在以下情况下,接收方可披露保密信息:

  • 法律法规、法院判决、仲裁裁决或政府监管部门的强制性要求;
  • 为保护接收方合法权益,在合理必要的范围内向法律顾问披露;
  • 为履行合同义务,向 subcontractors 披露必要的信息,但须确保 subcontractors 承担同等的保密义务。

在前述情形下披露信息的,接收方应提前通知信息提供方(法律禁止者除外),并将披露范围控制在最小必要限度内。

第四章 数据安全保护措施

第 11 条 技术安全措施

供给方应采取以下技术安全措施保障保密信息的安全:

  • 数据加密:在数据传输过程中使用 SSL/TLS 等加密协议,在数据存储时使用 AES-256 及以上强度的加密算法;
  • 访问控制:实施基于角色的访问控制(RBAC),为不同级别的员工分配差异化的数据访问权限;
  • 身份认证:采用多因素认证(MFA)机制验证操作人员的身份;
  • 安全审计:部署安全审计系统,记录和监控所有数据访问和操作行为;
  • 防泄密技术:部署数据防泄露(DLP)系统,监控和阻止异常的数据外传行为;
  • 终端安全:所有用于数据处理的终端设备应安装杀毒软件、启用防火墙、关闭不必要的端口和服务。

第 12 条 管理安全措施

供给方应建立并执行以下管理安全措施:

  • 安全管理制度:制定并实施数据安全管理制度、操作规范和应急预案;
  • 人员审查:对接触保密信息的人员进行背景审查和安全评估;
  • 保密承诺:所有参与项目的人员签署保密承诺书,明确保密义务和违约责任;
  • 定期培训:定期对员工进行数据安全培训,提高安全意识和技能;
  • 安全评估:定期进行数据安全风险评估和渗透测试,及时发现和修复安全漏洞;
  • 第三方审计:接受信息提供方或平台运营方安排的数据安全审计。

第 13 条 物理安全措施

涉及现场数据处理的项目,供给方还应采取以下物理安全措施:

  • 数据处理区域实施门禁管理,仅授权人员可进入;
  • 部署视频监控系统,记录数据处理区域的人员活动;
  • 禁止携带未经授权的电子设备(手机、相机、存储设备等)进入数据处理区域;
  • 数据存储介质(硬盘、U盘等)应放置在安全柜中,并建立领用和归还登记制度;
  • 废弃的存储介质应进行物理销毁或专业消磁处理,确保数据不可恢复。

第五章 数据访问权限管理

第 14 条 权限分级原则

供给方应根据"最小必要"和"按需分配"原则,对数据访问权限进行分级管理:

权限等级 适用人员 可访问数据范围 可执行操作
一级权限 项目管理人员、质量审核人员 项目元数据、统计信息、质量报告 查看、统计分析
二级权限 标注操作人员、质检人员 分配的标注/质检任务数据 查看、标注/质检操作
三级权限 系统管理员、技术负责人 全部项目数据(含原始数据) 查看、管理、配置

第 15 条 权限管理要求

供给方应建立并执行以下权限管理要求:

  • 每个项目单独设置权限组,不同项目之间权限隔离;
  • 人员调动或离职时,应在 24 小时内完成权限变更或回收;
  • 定期(至少每季度一次)审查权限分配情况,清理过期或冗余权限;
  • 记录所有权限变更操作,保留至少 12 个月的审计日志;
  • 禁止使用共享账号,每个操作人员应有独立账号。

第 16 条 外部访问管理

如需求方人员或平台运营方需要远程访问供给方的数据处理系统进行查验,应满足以下条件:

  • 通过 VPN 等安全通道连接;
  • 使用临时授权的访客账号,访问权限仅限于查验所需范围;
  • 全程记录访问日志;
  • 访问结束后立即回收权限。

第六章 数据处理规范

第 17 条 数据采集规范

如项目中涉及数据采集环节,应遵守以下规范:

  • 采集方式和内容应符合法律法规要求,不得采集法律法规禁止采集的数据;
  • 涉及个人信息的采集,应取得信息主体的明确同意,并告知采集目的、方式和范围;
  • 采集过程应保留完整的元数据记录,包括采集时间、地点、方式、人员等信息。

第 18 条 数据标注规范

数据标注过程中应遵守以下规范:

  • 严格按照需求方提供的标注规范和标准进行标注,不得随意变更标注标准;
  • 标注过程中发现数据质量问题(如标注对象不清晰、数据错误等),应及时反馈需求方确认处理方案;
  • 标注结果应经过内部质量审查后方可交付;
  • 标注过程中产生的中间数据和过程记录应妥善保存,不得随意删除或修改。

第 19 条 数据存储规范

数据的存储应遵守以下规范:

  • 保密信息应存储在指定的安全存储区域,不得存储在个人设备或非授权存储位置;
  • 数据备份应采用加密方式,备份介质与原始数据分开存放;
  • 数据保存期限不超过合同约定或法律法规要求的期限;
  • 超过保存期限的数据应及时进行安全销毁。

第 20 条 数据传输规范

数据的传输(包括平台内传输和平台外传输)应遵守以下规范:

  • 通过平台传输的数据应使用平台提供的加密传输通道;
  • 确需通过平台外方式传输的(如大文件传输),应采用加密压缩包并通过安全渠道传递密码,禁止明文传输;
  • 禁止通过即时通讯软件(微信、QQ 等)、公共邮箱、网盘等非安全渠道传输保密信息;
  • 传输记录应妥善保存,包括传输时间、内容摘要、传输方式、接收方等信息。
⚠️ 禁止行为: 严禁通过个人微信、QQ、钉钉等即时通讯工具传输包含保密信息的文件或截图。 严禁将保密信息上传至未经授权的云存储、网盘或其他第三方平台。 违反本规定的行为将被视为严重违规,平台将予以严厉处罚。

第 21 条 数据销毁规范

数据处理完成后或合同终止后,供给方应按以下要求销毁保密信息:

  • 电子数据:采用符合国家标准的删除工具进行安全删除,确保数据不可恢复。对于存储介质,应进行消磁或物理破坏;
  • 纸质文件:使用碎纸机进行粉碎销毁,确保无法还原;
  • 销毁记录:制作数据销毁记录,包括销毁时间、内容、方式、执行人员等信息,并提交需求方确认;
  • 保留范围:法律法规或合同另有约定需要保留的数据,按约定执行,但仍应遵守保密义务。

第七章 数据泄露应急响应

第 22 条 数据泄露的定义

数据泄露是指保密信息被未授权访问、使用、披露、修改、丢失或毁损的事件。包括但不限于:

  • 外部黑客攻击导致数据被窃取;
  • 内部人员违规操作导致数据外泄;
  • 存储介质丢失或被盗;
  • 系统漏洞导致数据被未授权访问;
  • 误操作导致数据被公开披露。

第 23 条 应急响应程序

发生数据泄露事件时,供给方应立即启动应急响应程序:

  • 第一时间报告:发现数据泄露后应在 1 小时内通知需求方项目负责人和平台运营方,说明事件基本情况;
  • 紧急处置:立即采取切断网络连接、暂停系统服务、锁定涉事账号等紧急措施,防止泄露扩大;
  • 事件调查:组织技术力量调查泄露原因、范围和影响程度,形成事件调查报告;
  • 补救措施:根据调查结果采取补救措施,包括修复漏洞、追回泄露数据、通知受影响主体等;
  • 总结改进:事件处理完毕后进行总结,完善安全管理制度和技术防护措施,防止类似事件再次发生。

第 24 条 通知义务

发生数据泄露事件后,供给方应按以下要求履行通知义务:

  • 在 24 小时内向需求方提交书面的事件初步报告;
  • 在 72 小时内提交详细的事件调查报告;
  • 如涉及个人信息泄露,按照《个人信息保护法》要求通知个人信息主体和有关监管部门;
  • 如涉及国家秘密,应立即向保密行政管理部门报告。

因供给方未及时通知或未采取有效措施导致损失扩大的,供给方应承担扩大的损失赔偿责任。

第八章 违约责任

第 25 条 违约情形

以下行为构成本条款项下的违约:

  • 未经授权向第三方披露保密信息;
  • 将保密信息用于合同约定以外的用途;
  • 未采取合理的安全保护措施导致保密信息泄露;
  • 违反数据处理规范操作;
  • 未按要求销毁保密信息;
  • 发生数据泄露后未及时通知或隐瞒不报;
  • 其他违反本条款规定的行为。

第 26 条 违约处罚

平台运营方(江苏文数空间数据有限公司)根据违约行为的性质和严重程度,对违约方采取以下处罚措施:

违约等级 行为示例 处罚措施
一般违约 安全措施不到位、培训记录不完整、日志不齐全 警告、限期整改、暂停新项目接入 15 天
较重违约 违规传输数据、权限管理混乱、未按要求销毁数据 平台通报批评、暂停全部项目 30 天、扣除信用分 50 分
严重违约 数据泄露(非恶意)、未经授权使用数据、隐瞒事件 封禁账号 90 天、列入重点监控名单、赔偿全部损失
特别严重违约 恶意窃取数据、倒卖数据、造成重大安全事件 永久封禁、列入黑名单公示、移送司法机关追究刑事责任

第 27 条 赔偿责任

因违约方的违约行为给信息提供方或平台运营方造成损失的,违约方应承担全部赔偿责任,包括但不限于:

  • 直接经济损失;
  • 为应对数据泄露事件产生的应急处置费用;
  • 监管部门的罚款和处罚;
  • 为恢复声誉和信任产生的合理费用;
  • 维权支出的合理费用(包括但不限于律师费、诉讼费、鉴定费等)。

违约方还应向平台运营方支付违约金,违约金金额为该项目合同金额的 20%-100%,具体金额根据违约情节确定。

第 28 条 刑事责任的保留

本条款的任何规定均不影响信息提供方或平台运营方依法追究违约方刑事责任的权利。对于涉嫌侵犯商业秘密罪、侵犯公民个人信息罪、非法获取计算机信息系统数据罪等刑事犯罪的行为,平台运营方将依法向公安机关报案。

第九章 保密期限

第 29 条 保密期限

本条款项下的保密义务自信息接收方首次接触保密信息之日起生效,至以下日期中较晚者截止:

  • 该保密信息依法进入公有领域之日;
  • 合同履行完毕后五年;
  • 双方书面同意解除保密义务之日。

第 30 条 保密义务的延续

保密义务不因以下原因而终止:

  • 合同的终止、解除或到期;
  • 用户在平台上的账号被注销或封禁;
  • 信息接收方的人员变动或组织变更。

即使本条款或相关合同终止,保密义务在保密期限内持续有效。

第十章 附则

第 31 条 与其他协议的关系

本条款是《用户注册协议》和《供需交易规则》的补充协议。本条款未规定的事项,适用《用户注册协议》和《供需交易规则》的相关规定。本条款与前述协议不一致的,以本条款为准。

第 32 条 条款独立性

本条款各部分具有独立性。如本条款的任何条款被有管辖权的法院或监管机构认定为无效或不可执行,其他条款的效力不受影响。

第 33 条 规则解释与修订

本条款由江苏文数空间数据有限公司负责解释。平台有权根据法律法规变化和业务发展需要修订本条款,修订后的条款在平台公示后生效。

第 34 条 联系方式

如对本条款有任何疑问或需要报告数据安全事件,请通过以下方式联系我们:

江苏文数空间数据有限公司 — 数据安全与合规部
地址:泗洪县西南岗经济开发区北环路北侧·文数空间 OPC 创业园
电话:0527-XXXXXXXX
应急邮箱:security@wenshu.space
合规邮箱:compliance@wenshu.space
数据安全事件 7×24 小时应急电话:XXXX-XXXXXXX

第 35 条 生效日期

本条款自 2025年12月1日 起正式生效。