Versi bertarikh 16 September 2026. Halaman ini menetapkan lapisan B2B umum bagi Organisasi yang menggunakan Cicora melalui Ruang Kerja, API atau pesanan korporat lain. Pesanan B2B khusus dan tambahan pemprosesan data menentukan peranan, laluan, audit, tempoh, syarat pemindahan dan tetapan khas yang terpakai. Terma ini terpakai kepada Pelanggan apabila digabungkan secara nyata dalam perjanjian B2B Pelanggan tersebut dengan RIZZ TRADE.
Bagi Akaun peribadi biasa, RIZZ TRADE secara umum menentukan tujuan pemprosesan Akaun, pembayaran, keselamatan dan sokongan sebagai pengawal bebas; Dasar Privasi terpakai. Bagi Data Peribadi tentang kakitangan, pelanggan atau individu lain yang diberikan oleh Pelanggan Organisasi melalui Cicora, apabila Pelanggan itu menentukan tujuan dan kaedah utama, rangka kerja di bawah terpakai sebagai “Pelanggan sebagai pihak pengawal — RIZZ TRADE sebagai pemproses” dalam perjanjian B2B yang benar-benar dimeterai.
1. Peranan, skop dan hierarki
Pada halaman ini:
- Pelanggan bermaksud Organisasi atau usahawan yang telah membuat pesanan B2B Cicora dengan RIZZ TRADE;
- Pihak Pengawal bermaksud Pelanggan apabila ia menentukan tujuan dan kaedah utama pemprosesan Data Peribadi tentang pengguna, kakitangan, pelanggan, atau individu lain;
- Pemproses bermaksud RIZZ TRADE apabila ia memproses Data Peribadi Pelanggan mengikut Arahan Terdokumen Pelanggan untuk menyediakan Cicora;
- Data Pelanggan bermaksud data yang diberikan oleh Pelanggan, pentadbirnya, pengguna API, atau peserta Ruang Kerja kepada Cicora bagi pihak Pelanggan, termasuk Data Peribadi;
- Data Peribadi Pelanggan bermaksud bahagian Data Pelanggan yang merupakan Data Peribadi di bawah undang-undang terpakai;
- Subpemproses bermaksud pihak yang dilantik oleh RIZZ TRADE untuk memproses Data Peribadi Pelanggan bagi pihak Pelanggan dalam peranan yang terpakai; dan
- Arahan Terdokumen bermaksud perjanjian/pesanan bertulis, konfigurasi yang dipilih oleh Pelanggan, tetapan Ruang Kerja/API, dan arahan lain daripada orang yang diberi kuasa yang boleh dilaksanakan oleh RIZZ TRADE secara sah dan teknikal.
Pesanan B2B individu atau DPA mengatasi halaman umum ini bagi perkara yang dikawal secara khusus olehnya. Bagi perkara Data Peribadi, DPA mengatasi terma komersial umum setakat percanggahan tersebut. Undang-undang mandatori mengatasi perjanjian. Tiada apa-apa dalam halaman ini yang menghapuskan hak subjek data di bawah undang-undang terpakai atau menjadikan setiap penyedia luar secara automatik sebagai Subpemproses: peranan tersebut ditentukan oleh aliran data sebenar, perjanjian dan tujuan pemprosesan.
RIZZ TRADE kekal sebagai pengawal bebas bagi data minimum yang diperlukan untuk mentadbir perjanjian dan produknya sendiri: mencipta dan mentadbir Akaun Pelanggan, pengebilan dan cukai, mencegah penipuan dan pelanggaran, melindungi infrastruktur, mengekalkan rekod mandatori, menyelesaikan pertikaian dan mempertahankan tuntutan undang-undang. Dasar Privasi Cicora terpakai pada tujuan bebas tersebut dan bukannya arahan Pelanggan tanpa had.
2. Pemprosesan hanya mengikut arahan dan untuk tujuan yang dibenarkan
Jika RIZZ TRADE bertindak sebagai Pemproses, ia memproses Data Peribadi Pelanggan hanya untuk menyediakan, menyokong, melindungi dan melaksanakan Cicora di bawah perjanjian B2B, pesanan, konfigurasi yang dipilih dan arahan Pelanggan yang sah. Pemprosesan boleh merangkumi pengumpulan, perekodan, penyusunan, penyimpanan, akses, penghantaran kepada laluan yang dipilih, pembentangan hasil, pencachean terhad, pemadaman/penyahkenalpastian, diagnostik teknikal dan langkah keselamatan, hanya setakat yang diperlukan bagi ciri berkaitan.
Pelanggan bertanggungjawab memastikan arahannya sah, telus kepada subjek data, tidak melanggar hak pihak ketiga, sepadan dengan asas undang-undangnya dan merangkumi notis serta persetujuan yang diperlukan. Pelanggan mengarahkan Cicora hanya untuk memproses data yang berhak diprosesnya dan tidak menggunakan antara muka untuk membuat pemindahan tersembunyi maklumat khas, biometrik, perubatan, kanak-kanak atau maklumat berisiko tinggi lain tanpa penilaian, perjanjian dan perlindungan yang sesuai.
RIZZ TRADE memaklumkan Pelanggan apabila ia secara munasabah menganggap sesuatu arahan nyata tidak selaras dengan undang-undang yang terpakai atau perjanjian B2B, kecuali apabila pendedahan dilarang oleh undang-undang. RIZZ TRADE boleh memproses Data Peribadi Pelanggan secara berbeza apabila diwajibkan oleh undang-undang mandatori dan, apabila dibenarkan undang-undang, memaklumkan Pelanggan sebelum pemprosesan itu atau tanpa kelewatan yang tidak wajar selepasnya.
Pelanggan menetapkan pentadbir yang diberi kuasa dan memastikan maklumat hubungan mereka sentiasa terkini. Arahan yang mengubah model, laluan, penyimpanan, akses pentadbir, eksport, jenis data, atau pemindahan antarabangsa mesti datang daripada orang yang diberi kuasa tersebut dan dinyatakan dengan nyata dalam konfigurasi atau pesanan yang tersedia. E-mel yang tidak jelas, arahan daripada peserta biasa, atau permintaan di luar konfigurasi terdokumen tidak wajib dilaksanakan sebagai arahan Pihak Pengawal.
3. Butiran pemprosesan: lampiran yang diperlukan bagi setiap pesanan B2B
Setiap pesanan B2B mengandungi lampiran pemprosesan Data Peribadi Pelanggan yang berdasarkan fakta. Lampiran itu mengenal pasti data dan tujuan tertentu dan tidak meliputi skop “sebarang data untuk sebarang tujuan” yang tidak ditentukan. Sekurang-kurangnya, ia merangkumi:
| Medan lampiran | Kandungan yang diperlukan |
|---|---|
| Pihak dan hubungan | Pelanggan, RIZZ TRADE, pentadbir yang diberi kuasa, hubungan privasi/insiden; wakil atau DPO jika benar-benar dilantik dan diperlukan |
| Produk dan ciri | Ruang Kerja, API, fail, carian, penyambung, ciri awam, model, dan skop lain yang benar-benar didayakan |
| Perkara pokok dan tempoh | tempoh pesanan/perjanjian, titik mula, kriteria akhir yang terpakai, laluan eksport/pemulangan/pemadaman |
| Tujuan | penyediaan produk yang dipilih, arahan terdokumen, sokongan, keselamatan, kewajipan undang-undang; tujuan RIZZ TRADE sebagai pengawal bebas dikenal pasti secara berasingan |
| Kategori subjek data | contohnya, pengguna, kakitangan, pelanggan, rakan kongsi Pelanggan, atau orang lain, tetapi hanya kumpulan yang benar-benar dijangka |
| Kategori data | pengecam Akaun/Ruang Kerja, gesaan, fail, output, rekod teknikal, sokongan, dan data lain yang benar-benar diperlukan oleh ciri |
| Data khas atau sensitif | larangan atau jenis pemprosesan yang dipersetujui secara khusus, asas undang-undang, perlindungan, model/laluan yang dibenarkan; ketiadaan rekod tidak memberikan kebenaran |
| Operasi dan kekerapan | pengumpulan, penyimpanan, penghalaan, akses, penyampaian hasil, cache, pemadaman, dan keteraturan, tanpa ketepatan palsu |
| Penerima dan laluan | daftar Subpemproses/penyedia model yang disahkan, negara dan fungsi, atau rujukan kepada daftar kontrak yang disenggarakan |
| Keselamatan, pemindahan, dan pemadaman | langkah yang terpakai, hubungan insiden, mekanisme pemindahan antarabangsa yang dipersetujui, peraturan pemulangan/pemadaman, dan pengecualian |
Penyedia Model menerima Data Pelanggan hanya melalui Laluan terpakai yang dipilih. Direktori Model dan Dasar memberikan akses kepada terma penyedia yang diterbitkan. Ia tidak menggantikan maklumat yang dipersetujui dengan Pelanggan tentang penerima sebenar, pengendalian data dan pemindahan antarabangsa. Pengaturan tanpa latihan, pengekalan terhad atau wilayah tertentu terpakai kepada Pelanggan apabila dimasukkan secara nyata dalam konfigurasi atau perjanjian B2B yang terpakai.
Direktori awam terma model tidak menggantikan lampiran pemprosesan sebenar atau daftar penerima yang dipersetujui dengan Pelanggan bagi pesanan B2Bnya.
4. Kerahsiaan dan akses oleh orang yang diberi kuasa
RIZZ TRADE membenarkan pemprosesan Data Peribadi Pelanggan hanya oleh orang yang memerlukan akses untuk menyediakan perkhidmatan, keselamatan, sokongan, pematuhan undang-undang atau perjanjian B2B. Orang tersebut terikat dengan kewajipan kerahsiaan yang bersesuaian dengan sifat data dan perlindungannya tidak kurang daripada yang dikehendaki oleh perjanjian dan undang-undang. Akses diatur mengikut keperluan dan perkadaran bagi fungsi tersebut.
Pelanggan juga mengehadkan akses kepada konfigurasinya, kunci API, kelayakan pentadbir dan Ruang Kerja. Memberikan kunci kepada orang yang tidak diberi kuasa, menggunakan Akaun bersama tanpa kawalan berasaskan peranan atau menggunakan data Organisasi lain di luar arahan boleh mewujudkan risiko yang tidak menjadi tanggungjawab RIZZ TRADE seperti tindakan sendiri. Ini tidak melepaskan RIZZ TRADE daripada melindungi sistem dan memberi respons kepada insiden yang disahkan dalam kawalannya.
Maklumat sulit tidak termasuk maklumat yang tersedia secara umum selain melalui pelanggaran oleh penerima, diperoleh secara sah daripada pihak ketiga tanpa kewajipan kerahsiaan, dibangunkan secara bebas tanpa akses kepada maklumat sulit, atau mesti didedahkan menurut undang-undang. Jika pendedahan adalah mandatori, RIZZ TRADE memaklumkan Pelanggan jika dibenarkan oleh undang-undang dan mengehadkan pendedahan kepada perkara yang diperlukan.
5. Subpemproses, Penyedia Model dan perubahan laluan
RIZZ TRADE boleh melantik Subpemproses apabila diperlukan untuk menyediakan, menyokong, melindungi atau melaksanakan Cicora. Sebelum Subpemproses mengakses Data Peribadi Pelanggan, RIZZ TRADE mengenakan kewajipan kontrak berkaitan bagi kerahsiaan, keselamatan dan pemprosesan hanya untuk tujuan yang dibenarkan. RIZZ TRADE kekal bertanggungjawab kepada Pelanggan dalam perjanjian B2B bagi pelaksanaan kewajipan Subpemprosesnya, melainkan undang-undang mandatori memperuntukkan sebaliknya.
DPA/pesanan individu menetapkan cara mendapatkan daftar semasa bagi Subpemproses penting dan laluan model. Daftar tersebut mengandungi maklumat yang disahkan pada tarikh rekod tentang penerima/kategori, fungsi, status laluan, dan negara/pemindahan jika pendedahan diperlukan. Daftar ditentukan oleh produk, model, dan konfigurasi Pelanggan.
Apabila perjanjian B2B memberikan notis kepada Pelanggan atau hak untuk membantah secara munasabah Subpemproses penting yang baharu, perjanjian itu menentukan saluran, tempoh, alasan yang diperlukan, alternatif yang mungkin dan akibat jika tiada penyelesaian yang dibenarkan secara teknikal tersedia. Hak itu beroperasi dalam lingkungan undang-undang, keselamatan, ketersediaan penyedia dan produk. Apabila perjanjian B2B individu tidak memberikan hak tersebut, perubahan laluan dikawal oleh terma umum dan undang-undang yang terpakai.
Perubahan model atau laluan yang mengubah secara material syarat Data Peribadi Pelanggan dianggap sebagai perubahan konfigurasi: RIZZ TRADE mendedahkannya kepada Pelanggan yang diberi kuasa setakat perjanjian dan mendapatkan pengesahan/tindakan yang diperlukan sebelum penggunaan apabila undang-undang, pesanan atau tetapan yang dipersetujui menghendakinya. Laluan alternatif automatik tidak digunakan untuk memintas sekatan data yang dipersetujui.
6. Insiden keselamatan dan data peribadi
RIZZ TRADE melaksanakan langkah yang sepadan dengan risiko pemprosesan sebenar Data Peribadi Pelanggan. Tambahan B2B mengandungi set langkah organisasi dan teknikal terpakai yang telah disahkan. Pensijilan, algoritma tertentu, audit, negara infrastruktur, masa pemulihan atau penilaian bebas termasuk dalam kewajipan RIZZ TRADE hanya apabila dinyatakan secara nyata dalam perjanjian atau tambahan B2B.
Apabila menyedari insiden data peribadi dalam kawalan RIZZ TRADE, ia mengambil langkah munasabah untuk membendung, menyiasat dan mengurangkan kesannya. Jika insiden menjejaskan Data Peribadi Pelanggan dan pemberitahuan dikehendaki oleh undang-undang atau perjanjian B2B, RIZZ TRADE memaklumkan Pelanggan tanpa kelewatan tidak wajar selepas mempunyai maklumat awal yang mencukupi. Notis merangkumi maklumat yang diketahui pada masa itu tentang sifat peristiwa, kategori/sistem terjejas, langkah yang diambil atau dirancang dan saluran hubungan lanjut. Maklumat boleh ditambah semasa siasatan berlangsung.
Pelanggan menentukan sama ada ia mesti memaklumkan subjek data atau pihak berkuasa penyeliaan dalam peranannya sebagai Pihak Pengawal, melainkan undang-undang mengenakan kewajipan lain secara langsung kepada RIZZ TRADE. RIZZ TRADE memberikan bantuan munasabah berdasarkan maklumat yang tersedia, produk sebenar, dan perjanjian. Masa pemberitahuan ditentukan oleh undang-undang terpakai, perjanjian B2B, dan proses insiden yang dipersetujui.
7. Permintaan subjek data, pihak berkuasa awam, dan kerjasama
Jika RIZZ TRADE menerima permintaan subjek data berkaitan Data Peribadi Pelanggan yang menjadi tanggungjawab Pelanggan sebagai Pihak Pengawal, RIZZ TRADE sedapat mungkin memajukannya kepada Pelanggan atau mengarahkan subjek data kepada Pelanggan. Ia memberikan bantuan munasabah dalam lingkungan perjanjian B2B, maklumat tersedia dan undang-undang. RIZZ TRADE mengehadkan responsnya supaya tidak mendedahkan data orang lain, maklumat sulit Pelanggan, langkah keselamatan atau maklumat yang dilindungi undang-undang.
Atas permintaan Pelanggan yang munasabah, RIZZ TRADE boleh memberikan bantuan sepadan berkaitan penilaian impak perlindungan data, perundingan dengan pihak berkuasa atau kewajipan Pihak Pengawal lain jika berkaitan dengan perkhidmatan sebenar yang disediakan. Skop, kos, masa dan bahan yang dibenarkan mengikuti perjanjian B2B, sifat permintaan dan keselamatan. Bantuan sedemikian tidak menjadikan RIZZ TRADE penasihat undang-undang Pelanggan.
Bagi permintaan pihak berkuasa awam yang sah, RIZZ TRADE menilainya dalam lingkungan kecekapannya dan hanya mendedahkan perkara yang diperlukan. Apabila perjanjian dan undang-undang membenarkan, RIZZ TRADE memaklumkan Pelanggan sebelum pendedahan atau segera selepasnya. Pemberitahuan boleh ditangguhkan atau ditiadakan apabila dilarang, apabila boleh mengganggu penyiasatan, menimbulkan risiko atau melanggar kewajipan undang-undang.
8. Maklumat pematuhan dan audit
Pelanggan boleh meminta maklumat yang semunasabahnya diperlukan untuk mengesahkan pelaksanaan lapisan B2B yang dipersetujui. RIZZ TRADE mempertimbangkan permintaan dengan mengambil kira kerahsiaan, keselamatan, hak pelanggan lain, bukti tersedia dan sifat pemprosesan. Dokumen yang tersedia, respons soal selidik, ringkasan langkah atau bukti bebas boleh menjadi alternatif kepada audit jika benar-benar wujud dan mencukupi bagi tujuan tersebut.
Audit di lokasi atau jarak jauh dijalankan apabila diperuntukkan secara nyata oleh perjanjian B2B dan apabila skop, tempoh, kebebasan juruaudit, kerahsiaan, perlindungan sistem, kekerapan dan kos dipersetujui. Audit tidak memberikan akses kepada infrastruktur, kod sumber, kunci, data pelanggan lain, keselamatan Penyedia Model atau bahan lain yang pendedahannya akan melanggar kerahsiaan, keselamatan, hak pihak ketiga atau undang-undang.
9. Pemulangan, pemadaman, dan penamatan pesanan B2B
Apabila pesanan B2B ditamatkan, Pelanggan diberi peluang yang munasabah untuk meminta pemulangan atau eksport Data Pelanggan dalam format yang tersedia jika secara teknikal boleh dilaksanakan dan jika tindakan itu tidak melanggar hak pihak ketiga, keselamatan, undang-undang, atau terma penyedia. Pesanan B2B atau adendum pemprosesan menetapkan tempoh, format, kos, skop, dan pihak hubungan untuk permintaan tersebut.
Selepas tempoh pemulangan/eksport yang terpakai, RIZZ TRADE memadamkan atau menyahkenal pasti Data Peribadi Pelanggan dalam skop peranannya melainkan undang-undang, keselamatan, pertikaian, perakaunan, pembelaan hak, atau perjanjian memerlukan penyimpanan terhad. Salinan sandaran dan salinan terpencil dipadamkan mengikut kitaran sebenar masing-masing, tidak dikembalikan kepada penggunaan biasa, dan tidak memberikan akses kepada Ruang Kerja yang dipulihkan tanpa asas bebas. Penyedia Model boleh menyimpan data di bawah syarat kontrak mereka sendiri; laluan yang berkaitan dan bantuan yang tersedia dikenal pasti dalam daftar/adendum.
Pengembalian dan pemadaman mengikuti kriteria pesanan B2B, produk sebenar, kitaran sandaran dan undang-undang terpakai. Tempoh khas, residensi data, kunci penyimpanan, sijil pemusnahan atau eksport berasingan terpakai jika dipersetujui sebelum pemprosesan dan dinyatakan dalam tambahan.
10. Pemindahan antarabangsa
Bagi Data Peribadi Pelanggan yang tertakluk pada sekatan pemindahan antarabangsa, pihak-pihak terlebih dahulu mengenal pasti aliran sebenar: pengeksport, pengimport, peranan, negara, kategori data, penerima, laluan model, dan undang-undang terpakai. Mereka kemudian membuat adendum individu atau menggunakan mekanisme lain yang diiktiraf jika perlu. Ini boleh merangkumi syarat kontrak bagi EEA, United Kingdom, Switzerland, atau wilayah lain, tetapi hanya selepas pihak, lampiran, dan maklumat yang diperlukan dilengkapkan.
Tambahan pemindahan antarabangsa individu menjadi sebahagian daripada perjanjian B2B selepas mekanisme terpakai serta maklumat yang diperlukan tentang pihak, laluan dan data ditentukan. Dasar Privasi umum berfungsi sebagai notis awam; jaminan pemprosesan khusus satu negara, SCC, UK Addendum atau mekanisme pemindahan lain terpakai hanya apabila dinyatakan secara nyata dalam tambahan individu.
11. Liabiliti, perubahan, dan hubungan dengan terma lain
Kewajipan pemprosesan data dan remedi terpakai dalam lingkungan perjanjian B2B dan undang-undang mandatori. Had liabiliti, indemniti, kewajipan kerahsiaan dan proses pertikaian terpakai setakat yang ditetapkan secara nyata oleh perjanjian B2B. Pengehadan B2B tidak terpakai kepada konsumer apabila undang-undang tidak membenarkannya dan tidak mengehadkan hak subjek data yang tidak boleh diketepikan.
RIZZ TRADE boleh mengemas kini lapisan B2B umum apabila undang-undang, produk, Subpemproses sebenar, atau keperluan keselamatan berubah. Perubahan ketara terpakai menurut prosedur notis dan kesan prospektif yang dipersetujui dengan Pelanggan dan tidak secara retroaktif mengubah laluan atau adendum pemprosesan yang telah dipersetujui, atau hak di bawah undang-undang mandatori. Pertanyaan Organisasi boleh dihantar kepada support@cicora.ai; pesanan B2B boleh menetapkan pihak hubungan kerja yang berasingan.
Lampiran: bentuk minimum bagi lampiran pemprosesan
Borang berikut dilengkapkan dengan maklumat semasa bagi pesanan B2B khusus:
| Medan | Kandungan yang perlu dilengkapkan |
|---|---|
| Hubungan Pelanggan / Pihak Pengawal | nama, alamat/hubungan, hubungan privasi dan insiden, pentadbir yang diberi kuasa |
| Hubungan RIZZ TRADE / Pemproses | pihak sah yang berkontrak, hubungan privasi/insiden yang aktif |
| Perkhidmatan dan pesanan | Ruang Kerja/API/ciri khusus, versi perjanjian, tarikh mula dan tamat |
| Arahan | perjanjian, pesanan, tetapan, dokumentasi API, pentadbir yang diberi kuasa; pengecualian mandatori yang sah |
| Tujuan dan operasi | penyediaan perkhidmatan, ciri yang dipilih, sokongan, keselamatan, pemadaman/eksport |
| Subjek data dan data | kategori sebenar, sekatan data sensitif, jumlah dan kekerapan dijangka |
| Subpemproses dan model | daftar semasa, peranan, fungsi, negara/pemindahan, peraturan perubahan |
| Keselamatan / insiden | langkah disahkan, hubungan, notis dan prosedur bantuan |
| Penyimpanan / pengembalian / pemadaman | kriteria, format eksport, pengecualian sandaran/undang-undang, bukti penyelesaian |
| Pemindahan | undang-undang terpakai, pengeksport/pengimport, mekanisme individu dan lampiran apabila diperlukan |