Skip to main content
本适用于 PC 和移动游戏的 XBOX 网络服务数据处理附录(“附录”)是您与 Microsoft 之间的应用开发者协议(“ADA”)的一部分,并管理通过并入 XBOX 网络服务的您的 PC 和移动应用向您提供的个人数据的处理。如果 ADA 的条款与本附录的条款之间存在任何冲突,以本附录的条款为准。

1. 定义

本附录中使用的大写术语具有 ADA 或本附录中提供的定义。 1.1 “数据出口方” 指以下方:(1) 在需要国际数据传输机制的司法管辖区内具有公司存在或其他稳定安排;并且 (2) 传输个人数据,或向数据进口方提供个人数据。 1.2 “数据进口方” 指以下方:(1) 位于与数据出口方的司法管辖区不相同的司法管辖区内;并且 (2) 从数据出口方接收个人数据,或能够访问由数据出口方提供的个人数据。 1.3 “数据保护法” 指适用于您或 Microsoft 的与数据安全、保护、处理和/或隐私有关的任何法律、规则、法规、法令、法规或其他制定、命令、指令或决议,以及任何执行、派生或相关的立法、规则、法规和法规指南,如经修订、扩展、废止和替换或重新制定的。 1.4 “个人数据” 指与已识别或可识别的自然人 (“数据主体”) 相关的任何信息,以及构成任何适用数据保护法下的个人数据或个人信息的任何其他数据或信息。

2. 数据保护法合规

对于根据 ADA 和本附录传输的个人数据,双方同意您和 Microsoft 都是各自独立处理的个人数据的独立数据控制者,而不是《通用数据保护条例》(GDPR) 中定义的联合控制者。如本附录所用,“控制者” 指确定个人数据处理目的和方式的实体,“处理” 指一方对个人数据执行的任何操作或一组操作,包括收集、记录、组织、存储、调整或更改、检索、咨询、使用、通过传输、传播或以其他方式提供、对齐或组合、阻止、限制、擦除或销毁进行披露。“已处理” 具有相应的含义。作为个人数据的独立控制者,双方同意如下: 2.1 一般规定。 每一方独立负责合规,并将遵守数据保护法(例如,控制者义务),包括但不限于根据数据保护法要求向数据主体提供通知(例如,GDPR 第 13 条和第 14 条,如适用)、根据数据保护法(例如,GDPR 第三章)对数据主体行使其权利的请求作出回应,以及确定合法的处理基础(例如,同意或合法权益)。 2.2 合作。 如果任一方收到来自政府、立法、司法、执法或监管机构(例如,联邦贸易委员会、美国某州的检察长或欧洲数据保护机构)的任何类型的请求或询问,或面临与双方根据 ADA 和本附录共享的个人数据处理相关的实际或潜在的索赔、询问或投诉(统称,“询问”),该方将在无不当延误的情况下通知另一方,除非适用法律禁止此类通知。接收方将立即向另一方提供与询问相关的信息,包括与辩护索赔相关的任何信息,以便该方能够对询问作出回应。应请求,一方将向另一方提供相关信息,以履行其(如有)进行数据保护影响评估或事先与数据保护机构协商的义务。 2.3 数据安全。 您必须确保您的网络、操作系统、软件、数据库和其他相关计算机系统被正确构建、配置和操作,以安全的方式存储、管理和保护从 Microsoft 收到或获取的任何个人数据,并遵守 XBOX 要求 (“XR”) 中包含的所有相关要求。每一方将根据行业良好实践和数据保护法(包括根据 GDPR 第 32 条)采取与数据安全相关的所有必要措施。 2.4 保密。 每一方将确保被授权处理个人数据的人员已致力于不低于保密协议中规定的或根据适当的法定保密义务的保密义务。 2.5 禁止销售个人数据。 在客户的额外授权或相反的指示下,您将 (i) 仅在提供游戏和游戏相关服务时使用个人数据,并且 (ii) 不将个人数据转让、共享或出售给任何第三方,除非是代表您运营的具有合同约束力的处理者或子处理者(其中 “共享”“出售” 由《加州消费者隐私法》或其他适用的数据保护法定义)。当 Microsoft 传输在适用的数据保护法下被视为已去标识化的数据时,您不得(并且您将确保您的子处理者不会)尝试重新识别数据,以使其成为个人数据。就《加州消费者隐私法》适用于任何个人数据而言,您证明您理解上述限制并将遵守这些限制。如果您确定您无法再履行适用数据保护法下的义务,您将通知 Microsoft。 2.6 您将遵守 Microsoft 关于接收客户数据主体权利请求的指示以及 ADA 中规定的其他管理个人数据使用的合理要求。 2.7 您将遵守 Microsoft 的请求,对您根据本附录的条款以及适用法律的要求遵守和/或执行的隐私义务进行合规审查。Microsoft 可以每个日历年请求一次此类审查,或在客户投诉时请求。除客户投诉的情况外,您可以提交合规证明来代替参与合规审查。 2.8 在因故终止 ADA、不利的合规审查结果发现您错误处理数据,或询问开始时,应 Microsoft 的请求,您将立即删除或退还给 Microsoft 根据 ADA 和本附录共享的所有个人数据副本,除非您在适用的数据保护法下有权或有义务在终止后保留个人数据。如果 Microsoft 要求,您应在三十 (30) 天内以书面形式确认删除。 2.9 国际个人数据传输要求。 一些司法管辖区要求将个人数据传输到另一个司法管辖区的接收人时,如果接收人司法管辖区的法律不以与传输实体司法管辖区等同的方式保护个人数据,则采取额外措施以确保个人数据受到特殊保护(“国际数据传输机制”)。双方将遵守适用数据保护法可能要求的任何国际数据传输机制,包括标准合同条款。“标准合同条款” 指从欧洲经济区到第三国国际传输的欧盟标准合同条款,即 2021 年 6 月 4 日的委员会执行决定 (EU) 2021/914。双方进一步同意如下: 2.9.1 如果双方所依赖的国际数据传输机制被宣告无效或被取代,双方将真诚合作以找到合适的替代方案。 2.9.2 关于位于要求国际数据传输机制的司法管辖区(例如,EEA、瑞士或英国)的数据主体的个人数据,Microsoft 将其传输给您或允许您访问,双方同意,通过签署本附录,他们也签署了标准合同条款,该条款将通过引用并入并构成本附录的组成部分。双方同意,对于需要双方输入的标准合同条款的元素,附表 1 包含与标准合同条款附件相关的信息。双方同意,对于英国、瑞士或附表 1 中指定的其他国家的数据主体的个人数据,他们采用附表 1 中列出的对标准合同条款的修改,以将标准合同条款调整为当地法律,如适用。 2.10 附表 1。 附表 1 描述了双方处理的目的、处理中涉及的个人数据的类型或类别、受处理影响的数据主体的类别,以及双方在相关数据保护法下的状态。

附表 1 — 处理的说明

列出的类别是描述性的,并不一定意味着双方都在处理所列的每个数据类别。

1. 国际传输信息

1.1 传输频率:所有个人数据都是连续的。 1.2 保留期:作为控制者,双方在有业务目的时或在适用法律允许的最长时间内保留个人数据。

2. 出于标准合同条款的目的

2.1 条款 7:双方不采用可选的对接条款。 2.2 条款 11(a):双方不选择独立的争议解决方案选项。 2.3 条款 17:双方选择选项 1。双方同意管辖司法管辖区是爱尔兰。 2.4 条款 18:双方同意论坛为爱尔兰。 2.5 附件 I(A):数据出口方是数据出口方(如上所定义),数据进口方是数据进口方(如上所定义)。 2.6 附件 I(B):双方同意附表 1 描述该传输。 2.7 附件 I(C):主管监督机构是爱尔兰数据保护委员会。 2.8 附件 II:双方同意本附表 1 第 4 节描述适用于传输的技术和组织措施。

3. 出于本地化标准合同条款的目的

3.1 瑞士

3.1.1 双方对所有数据传输采用 GDPR 标准。 3.1.2 条款 13 和附件 I(C):根据条款 13 和附件 I(C) 的主管机构是联邦数据保护和信息专员,以及同时上述确定的 EEA 成员国机构。 3.1.3 条款 17:双方同意管辖司法管辖区是爱尔兰。 3.1.4 条款 18:双方同意论坛是爱尔兰。双方同意解释标准合同条款,以便瑞士的数据主体能够根据条款 18(c) 在瑞士为其权利提起诉讼。 3.1.5 双方同意解释标准合同条款,以便在修订后的《联邦数据保护法》生效之前,“数据主体”包括有关瑞士法人实体的信息。

3.2 英国

3.2.1 双方同意,就其为从英国传输到第三国的传输而运行并根据《英国通用数据保护条例》(“UK GDPR”) 第 46 条为传输提供适当保障所必需的程度,标准合同条款被视为已修订。此类修订包括将对 GDPR 的引用更改为对 UK GDPR 的引用,并将对欧盟成员国的引用更改为对英国的引用。 3.2.2 条款 17:双方同意管辖司法管辖区是英国。 3.2.3 条款 18:双方同意论坛是英格兰和威尔士的法院。双方同意数据主体可以在英国任何国家的法院对任一方提起法律诉讼。 3.2.4 从英国传输应受 Microsoft 实施的 IDTA 管辖。为协议目的,“IDTA”指英国信息专员办公室根据 2018 年英国数据保护法第 S119A(1) 条发布的欧盟委员会国际数据传输标准合同条款的国际数据传输附录。

4. 技术和组织安全措施

您将遵守本附录第 2.3 节中规定的技术和组织措施。
最后修改于 2026年8月13日