数据保护
数据处理
我们在个人数据方面的角色、数据存放地点、保留时长,以及我们如何支持您作为控制者的义务。
次级处理方
以下提供商为RODMENA处理个人数据,各提供商均以我们与之签约的公司名称列出。对于已签署 DPA 的客户,我们会通过电子邮件和次级处理方变更订阅源,至少提前 30 天通知拟议的变更,客户可在变更生效前提出异议。
| 提供商 | 公司 | 目的 | 数据处理地点 | 传输保障 |
|---|---|---|---|---|
| OVHcloud | OVH Limited,英格兰和威尔士,公司编号 05519821 | 用于生产数据库层和部分应用服务的虚拟服务器,以及用于加密备份的对象存储 | 英国、法国和德国 | 法国和德国受英国充分性法规覆盖 |
| iDNet | Infinity Developments Ltd,英格兰和威尔士,公司编号 03105579 | 用于网站和应用服务的虚拟服务器,以及办公室连接 | 英国 | 无需:处理全程留在英国境内 |
| Cloud Nord | Cloud Nord Limited,英格兰和威尔士,公司编号 13394754 | 用于构建运行器、告警和合作伙伴门户的服务器 | 英国 | 无需:处理全程留在英国境内 |
| Google Workspace | Google Cloud EMEA Limited,爱尔兰 | 员工电子邮件、日历和文档,包括与客户的往来通信 | 爱尔兰、美国和Google 其他地点 | 欧盟-美国数据隐私框架的英国扩展(Google LLC),以及附有英国国际数据传输附录的欧盟标准合同条款 |
| Anthropic | Anthropic Ireland, Limited,爱尔兰 | Claude Enterprise,即RODMENA工程师用来运维公司系统的 AI 助手,能够查看运维日志和数据 | 美国 | 欧盟标准合同条款及英国国际数据传输附录,载于 Anthropic 的数据处理附录中 |
| GitHub | GitHub, Inc.,美国 | 源代码托管和持续集成 | 美国 | 附有英国国际数据传输附录的欧盟标准合同条款 |
本登记册的变更
2026年10月5日
已移除 InferX
为 Prism 提供语言模型推理服务的 InferX 系误列:未向其发送任何客户个人数据。现将其列于不处理任何个人数据的外部服务项下。
2026年10月5日
登记册已补全
iDNet、Cloud Nord、Google Workspace、Anthropic 和 InferX 此前已在使用,但未出现在早前的列表中,该列表还写错了 OVHcloud 的公司名称,并将 iDNet 服务器描述为公司自有。现在每个提供商均按其签约公司列出,并注明其处理数据的地点及传输保障措施。
不处理个人数据的外部服务
RODMENA cmi5 使用公共 RFC 3161 时间戳服务机构为其审计链提供锚定。该服务大约每十五分钟接收一次已签名链头的 SHA-256 摘要,且仅针对链发生变更的客户。不会向其发送任何个人数据、标识符或学习记录。无法访问该服务时,学习、启动、语句和证据导出均不受影响,锚定将在下一轮重试。
Prism(RODMENA的模型网关)向 InferX Technologies, Inc.(美国)发送请求以进行语言模型推理。不会向其发送任何客户个人数据。在 Prism 用于处理客户个人数据之前,该模型将在英国托管,或依据带有传输保障措施的合同提供。
我们的域名注册商和 DNS 提供商仅保存域名和区域记录。
RODMENA cmi5作为处理者
- 角色
- 作为学习管理系统客户(即控制者)的处理者。第 28 条条款见数据处理协议页面。
- 处理的内容
- 客户系统提供的学员标识符,形式为包含主页和名称的 xAPI 账户,以及课程发送的学习记录,包括结果和分数。拒绝使用电子邮件形式的标识符。
- 存放方式
- 每位客户的数据通过数据库强制执行的规则相互隔离。记录静态加密,学员标识符仅以带密钥的令牌形式存储,客户端 IP 地址从不存储。
- 保留
- 按租户和合同约定。注册信息和 xAPI 语句正文的默认保留期为 1,095 天,最短可配置为一天。
- 可选流程
- 全部在RODMENA内部完成,不涉及新的次级处理方。客户启用后,保存状态和学习者偏好文档(可能包含课程存储的任何内容,包括自由文本答案)会单向复制到 RODMENA LRS,并在原件删除时或保留期届满时在该处一并删除。应要求,xAPI 语句会与 LRS 副本进行交叉核对,以形成证据包。cmi5 自身写入的语句可以带有RODMENA的 xAPI 签名,在保留期届满或删除时随语句一起移除。
- Webhooks
- 仅发送至客户注册的 HTTPS 端点,使用 HMAC-SHA256 签名,携带客户已持有的 ID 和时间戳。不发送任何学员标识符,也不发送任何学习记录。事件保留 30 天。
- 删除
- 学习者的记录会立即在cmi5中假名化,其在LRS中的文档副本会被停止并移除,删除操作会连同记录回执移交给RODMENA LRS,因此一次请求即可覆盖两个系统。数据库恢复后,每次删除都会根据保存在数据库之外的密封记录重新执行,作为恢复流程的一个步骤。为其记录的原因是一个工单编号或代码,绝不是关于某个人的自由文本。
- 返还与删除
- 根据第28(3)(g)条,客户的导出仅在第二人批准后运行,使用客户自己的密钥加密,并附带一份客户拥有的每张表的签名清单。合同结束时,每条记录和每个存储对象版本都会被删除,客户会收到一份带签名的、带时间戳的删除证书,说明删除了什么、保留了什么及原因,以及证书不涵盖什么:保留期内的备份和日志,以及LRS数据,后者有其自身的删除交接流程。
- 位置
- 上文所述的同一数据库层级,位于英国、法国和德国,无其他传输。课程包和删除记录在上传到对象存储之前已在我们主机上加密。
数据主体请求
我们帮助控制者在一个月的法定期限内响应数据主体权利请求(访问、更正、删除、限制、可携带、反对)。关于我们控制的数据的请求请发送至 gdpr@rodmena.co.uk。
数据泄露处理
个人数据泄露事件会被控制、调查并记录。作为处理者,我们在知悉泄露事件后无不当延迟地通知受影响的控制者。作为控制者,我们在法律要求时于 72 小时内通知 ICO,并在风险需要时通知受影响的个人。
DPA 请求:legal@rodmena.co.uk · 数据保护问题:privacy@rodmena.co.uk · 另见DPA 摘要和信任中心。