NXAI 集团隐私政策
最近更新日期:2026年9月9日
NXAI高度重视您的个人数据保护。我们是一家总部位于新加坡、业务面向全球市场的通信云服务提供商,按照您所在国家/地区适用的法律要求,为您提供相应的隐私保护措施与权利保障机制。本政策说明我们如何收集、使用、共享及保护与NXCLOUD、NXLINK服务相关的个人数据,建议您完整阅读本政策正文及适用于您所在地区的附录。
说明:本文件整合原《NXAI集团隐私政策》《NXCLOUD隐私政策》《NXLINK隐私政策》三份独立文件,自正式发布之日起,本文件取代前述三份文件,统一适用于NXCLOUD及NXLINK产品。正文(第一章至第十六章)规定适用于全部服务的通用规则;附录一至附录五针对您所在的特定国家/地区,补充说明当地法律赋予您的额外权利及NXAI的额外义务。正文与附录同时适用:如您位于附录所列国家/地区,该国/地区附录中的规定在与正文不一致时优先适用;附录所引法条编号、机构名称及时限,均反映本政策生效之日可查证的公开法律信息,如相关法律其后修订或被替代,以该法域彼时现行有效的法律为准。本政策旨在帮助您了解相关权利义务,不构成法律意见。
第一章 引言:我们是谁
欢迎您对NXAI集团旗下NXCLOUD、NXLINK提供的一系列在线服务感兴趣,这些服务包括我们的网站、网络、应用程序、API/SDK及配套文档(统称"服务")。本政策说明 NXCLOUD ASIA PTE. LTD.、GLORY COMMUNICATIONS PTE. LTD.、NX COMMUNICATIONS PTE. LTD.、GLORY TECHNOLOGY (H.K) GROUP LIMITED、NXCLOUD B.V. 及 CONG TY TNHH NXCLOUD COMMUNICATIONS(合称"NXAI"、"我们")如何收集、使用、披露及保护个人数据。
本隐私政策适用于我们的客户、潜在客户、客户的终端用户(含直接及间接用户)、我们企业网站的访问者,以及我们电子邮件通信的接收者。使用我们的服务或访问我们的网站,即表示您确认并理解NXAI可能依据本政策收集、使用及共享您的个人数据。如您不同意本政策的条款,请勿使用我们的服务。
我们的总部办公地址为 Solaris, 1 Fusionopolis Walk #06-02, Singapore 138628。如对本政策有任何疑问,可联系我们的隐私团队:compliance@nxai.com。
本隐私政策仅适用于您在使用NXCLOUD、NXLINK产品及其相关服务功能过程中发生的个人数据处理活动。相关服务受《NXAI集团服务条款》约束。
第二章 适用范围与角色定位:控制者与处理者
NXAI 在不同场景下扮演不同角色:
当我们直接向您收集个人数据时(例如您注册账号、访问我们的官网,或联系我们的客服团队),我们作为数据控制者。
当您作为企业客户,使用我们的服务与您自己的终端用户沟通时(例如通过NXLINK或NXCLOUD平台发送短信、语音或WhatsApp消息),我们作为您的数据处理者,您仍是您终端用户个人数据的控制者。您的终端用户就其个人数据提出的请求,应由您作为控制者受理;我们将根据双方签署的数据处理协议(DPA)协助您响应此类请求。
第三章 我们收集的个人数据及使用目的
我们仅在以下场景下作为数据控制者收集和使用您的个人数据:
- 当您注册账号时。 我们收集:姓名、企业邮箱地址、公司名称、国家/地区、账号密码;如您通过NXLINK注册,还包括手机号码。该等信息用于创建和管理您的账号、完成注册流程、提供服务访问权限,以及向您发送与服务相关的通知和安全提示。
- 当您与我们的客服沟通时。 我们可能要求您提供:姓名、企业邮箱地址、公司名称、国家/地区(NXLINK场景下另含手机号码)。我们使用该等信息识别并回复您的咨询、协助解决问题,并提供必要的沟通支持。该等处理基于我们的合法利益,旨在响应您的主动请求。
- 代表企业客户处理的通信数据。 当您作为企业客户使用服务向终端用户发送通信时,我们按您的指示处理相关通信数据,此时我们的角色为处理者(见第二章)。
- 使用与技术数据。 您使用我们网站或服务时自动收集的日志数据、IP地址、设备及浏览器信息。
我们不会将上述信息用于营销或个性化广告目的。如我们未来拟扩大使用范围,将依据适用法律另行取得您的同意。
第四章 个人数据的披露
我们高度重视您个人数据的安全,承诺在未经您授权或无有效法律依据的情况下,不会向任何第三方披露您的个人数据。我们不会出售您的个人数据。我们仅在以下情形下共享或披露个人数据:
云基础设施服务商: 代表我们托管及处理数据的云服务提供商。
专业顾问、审计师及监管机构: 依法需要时。
法律披露: 依据适用法律法规、法院判决、行政命令,或为响应监管机构(如数据保护机构或电信监管机构)的合规要求。该等披露将严格依照法律程序进行,并限于必要范围。
除上述情形外,我们不会向包括业务合作伙伴、广告商或第三方内容提供商在内的任何第三方出售、转让、公开或以其他方式提供您的个人数据。
第五章 Cookie 及同类技术
我们的网站出于必要、功能及分析/广告目的使用Cookie及同类技术:
会话Cookie:在您关闭浏览器或关机时自动消失;
持久性Cookie:在设备关闭后仍保留在您的设备上。
我们网站使用的Cookie分为必要Cookie、功能性Cookie及广告Cookie三类。您可随时通过网站右下角的"Cookie偏好设置"工具管理您的选择,详见我们的Cookie政策:https://www.nxai.com/legal/cookie-policy。
第六章 第三方服务提供商及其服务
我们使用云基础设施服务商代表我们托管和处理个人数据,具体见第七章。除为提供服务而严格聘用的基础设施子处理商外,我们不会在服务中集成独立的第三方服务提供商或嵌入第三方内容,也不会为第三方自身的独立目的与其共享您的个人数据。如我们未来引入第三方服务或功能(如第三方SDK、分析工具或外部链接),我们将在相关页面提供单独通知,并在需要时取得您的同意。
我们维护一份当前使用的分处理商(sub-processor)名单,列明各分处理商的名称、所提供的处理活动及所在地区。企业客户可通过 compliance@nxai.com 索取该名单;我们如计划新增或更换分处理商,将依据双方签署的数据处理协议(DPA)中约定的方式及提前期,向企业客户发出通知,并在约定期限内提供反对该等变更的机会。
第七章 我们存储个人数据的地点及跨境传输总则
NXAI通过若干第三方云基础设施服务商,在香港、新加坡、印度尼西亚、智利及欧洲联盟等多个国家和地区部署服务节点("服务节点"),并可根据业务发展不时增加或调整前述节点。与特定服务相关联的个人数据,原则上存储并处理于该服务所对应的服务节点内,以符合相关司法辖区适用的数据本地化要求。
为提供服务及支持全球运营,个人数据可能在NXAI集团内部跨国家/地区传输,包括从数据存储所在的服务节点传输至集团其他成员公司或人员,用于运维支持、客户服务等目的。此类集团内部传输受NXAI集团内部数据传输协议约束,集团各成员公司均须按照本政策所述标准处理个人数据,并采取不低于本政策所述的安全保护措施。
如您位于欧盟/欧洲经济区、新加坡、中国香港、印度尼西亚或智利,跨境传输的额外法定要求及保障机制,见本政策附录一至附录五。
第八章 数据留存
我们仅在提供服务及履行法定义务所必需的期限内保留个人数据。除法律法规或监管要求另有更长留存期限的以外,我们的标准留存期限为2年。系统与安全日志等特定类别数据的留存期限可能不同,具体以我们内部的数据留存制度为准。发票、账务凭证等会计、税务及审计记录,可能出于合规、财税申报或审计留痕的需要,远超上述期限单独保留。如您选择删除或停用账号,我们将停止提供相关服务,并删除与该账号相关的个人数据,但适用法律或监管义务要求留存的除外。
第九章 安全措施与认证
我们采取旨在保护个人数据的技术与组织措施,包括传输加密、访问控制,以及处理客户数据的系统采用多因素认证。我们也为员工提供信息安全与隐私保护培训。NXAI持有ISO/IEC 27001(信息安全管理)、ISO/IEC 27701(隐私信息管理)及ISO 9001(质量管理)认证,各认证均需接受定期独立审计及重新认证。尽管我们致力于保护您的个人数据,但请知悉,没有任何安全措施是绝对万无一失的。
第十章 未成年人隐私
我们的服务主要面向成年、企业场景用户,我们不会有意针对或收集未成年人的个人数据。如您是未满18周岁的未成年人,请在获得父母或法定监护人同意后再使用我们的服务或提供个人数据。如我们发现在未经父母或法定监护人可验证的事先同意的情况下无意收集了未成年人的个人数据,我们将核实情况并尽快删除相关数据。如您认为我们可能错误收集了未成年人的个人数据,请联系我们:compliance@nxai.com。
第十一章 您的权利(通用基线)
在适用法律允许的范围内,您可能有权访问、更正、删除、限制处理或转移您的个人数据,并在处理基于同意时撤回同意。如需行使上述权利,请联系 compliance@nxai.com。我们力争在30个自然日内响应经核实的请求。您所在国家/地区可能享有更具体或更广泛的权利及投诉渠道,详见附录一至附录五。
第十二章 数据泄露通报
如发生对您的权利与自由构成风险的个人数据泄露事件,我们将在48小时内通知受影响客户,并在法律要求的情况下及时通知相关监管机构。部分法域对通报时限及对象另有强制性法定要求,详见相应附录。
第十三章 自动化决策
NXAI目前不存在仅基于自动化处理(含画像分析)、且对您产生法律效力或类似重大影响的决策。如未来出现此类情形,我们将更新本政策,说明相关决策逻辑及您要求人工复核的权利。
第十四章 适用法律与争议解决
本政策的订立、解释、履行,以及因本政策引起或与之相关的任何争议或索赔(包括非合同性质的争议或索赔),均适用新加坡法律并据其解释,不考虑法律冲突原则。争议应首先通过善意协商解决;若三十(30)个自然日内未能达成一致,任何一方均可将争议提交新加坡国际仲裁中心(SIAC)仲裁,仲裁地为新加坡,以英语进行,裁决为终局裁决,对双方均有约束力。本条不影响您依据所在法域法律,向当地监管机构投诉或向有管辖权的当地法院提起诉讼的权利(见附录一至附录五)。
第十五章 政策变更
我们可能不时更新本政策。重大变更(例如个人数据使用目的、共享范围或用户权利的变化)将在生效前至少30个自然日通过官网或邮件通知;仅涉及产品/功能层面的更新可自发布之日起立即生效。变更生效后继续使用服务,即视为您接受更新后的政策。
第十六章 联系我们
如对本政策有任何问题、意见或投诉,请通过 compliance@nxai.com 或 +65-31292899 与我们联系。
附录一:欧盟/欧洲经济区及英国(GDPR / UK GDPR)专属条款
适用范围
本附录适用于位于欧盟、欧洲经济区(EEA)或英国境内的数据主体,或NXAI向欧盟/EEA/英国境内数据主体提供服务、监测其行为的情形。本附录构成《通用数据保护条例》(EU) 2016/679("GDPR")及英国经修订的《2018年数据保护法》项下的"UK GDPR"所要求的补充披露。
处理的法律依据
(GDPR第6条)我们基于以下依据处理您的个人数据:履行与您的合同(第6(1)(b)条);遵守法定义务(第6(1)(c)条);我们的合法利益,包括提供及改进服务、保障网络与信息安全(第6(1)(f)条);以及在适用情况下您的同意(第6(1)(a)条)。我们目前不处理GDPR第9条项下的特殊类别数据。
您的权利
(GDPR第三章)您有权:知情权及透明度权利(第13、14条);访问权(第15条);更正权(第16条);删除权/被遗忘权(第17条);限制处理权(第18条);数据可携权(第20条);反对权,包括反对基于合法利益的处理及反对用于直接营销的处理(第21条);不受完全自动化决策(含画像)约束的权利(第22条)。
如何行使权利
请联系 compliance@nxai.com。我们将在收到经核实请求后一个月内答复;如请求复杂,可依第12(3)条延长至最多三个月,并告知您延长原因。
跨境传输
(GDPR第五章,第44-49条)当我们将您的个人数据从EEA/英国传输至未获欧盟委员会/英国政府充分性认定的国家(包括本政策第七章所述服务节点所在地)时,我们依据第46条采用欧盟委员会通过的标准合同条款(SCCs)或英国国际数据传输协议(IDTA)/附录,作为传输保障机制,并在必要时辅以补充措施。您可通过 compliance@nxai.com 索取相关传输机制的副本。
数据泄露通报
(GDPR第33、34条)如发生可能对您的权利和自由造成风险的个人数据泄露,我们将在知悉后72小时内通知有管辖权的监管机构;如泄露可能对您造成高风险,我们将不迟延地通知您。
投诉权
(GDPR第77条)如您认为我们的处理行为违反GDPR,您有权向您惯常居住地、工作地或据称侵权行为发生地的数据保护监管机构投诉。欧盟成员国监管机构清单可查阅欧洲数据保护委员会(EDPB)网站;英国用户可联系英国信息专员办公室(ICO,www.ico.org.uk)。
数据保护官
鉴于NXAI处理个人数据的规模及性质,NXAI已依据GDPR第37条指定数据保护官(Data Protection Officer)。如您对个人数据处理事宜有任何疑问,或希望直接联系数据保护官,可发送邮件至:markcui@nxai.com(联系人:Mark Cui)。
欧盟/英国代表
NXAI集团在欧盟境内设有实际运营的主体——NXCLOUD B.V.(荷兰)。据此,就欧盟/欧洲经济区数据主体而言,NXAI在欧盟境内已有设立,不属于GDPR第27条所指"未在欧盟境内设立"的情形,故无需另行指定专门的欧盟代表。英国已脱离欧盟,前述在荷兰的设立不能满足英国项下的对应要求;如NXAI依据UK GDPR被要求指定英国代表,我们将依法指定相应代表,并通过本政策更新公布其联系方式。
附录二:新加坡(个人数据保护法 PDPA)专属条款
适用范围
本附录适用于依据新加坡2012年《个人数据保护法》(经2020年修订)("PDPA")收集、使用或披露的个人数据,包括NXAI作为新加坡注册主体处理的、以及在新加坡境内收集的个人数据。
同意与例外
(PDPA第13-17条)除PDPA列明的例外情形(如商业联系信息、法定豁免等)外,我们的个人数据收集、使用及披露均以获得您的同意或适用法定例外为基础。
您的权利
- 访问权(第21条):您有权请求获取我们持有的与您有关的个人数据副本,以及该等数据在过去一年内的使用及披露情况。
- 更正权(第22条):如您认为数据不准确或不完整,可要求更正。
- 撤回同意权(第16条):您可随时撤回此前给予的同意,撤回不影响撤回前处理行为的合法性。
- 数据可携权(第26N-26U条):在符合规定条件时,您可要求我们将您的部分个人数据以结构化、常用的电子格式传输至您指定的其他机构。
跨境传输
(PDPA第26条,《个人数据保护条例》2021,经2026年《个人数据保护(修正)条例》更新)我们向新加坡境外传输个人数据前,将确保接收方受具有法律约束力的义务约束,提供与PDPA相当的保护水平。下列情形之一即视为满足前述要求:接收方持有有效的全球跨境隐私规则(Global CBPR,由APEC CBPR体系发展而来)认证,或作为数据中介机构持有有效的全球处理者隐私认可(Global PRP)认证;接收方与我们签订载有相当保护义务的合同安排;或接收方受具有约束力的公司规则约束。
数据泄露通报义务
(PDPA第26A-26E条,第6A部分)如发生构成"应通知的数据泄露"(即可能对受影响个人造成重大伤害,或规模达到规定门槛)的个人数据泄露事件,我们将尽快评估,并在确认属于应通知泄露后3个自然日内通知新加坡个人数据保护委员会(PDPC),如可能造成重大伤害,亦将尽快通知受影响个人。
投诉与联系方式
如您认为我们违反PDPA,可向新加坡个人数据保护委员会投诉:https://www.pdpc.gov.sg。一般请求请联系 compliance@nxai.com;我们将在PDPA规定的合理期限内(通常30个自然日内)回复经核实的请求。
附录三:中国香港特别行政区(《个人资料(私隐)条例》PDPO)专属条款
适用范围
本附录适用于依据香港《个人资料(私隐)条例》(第486章,"PDPO")收集、持有、处理或使用的个人资料。
六项保障资料原则
(附表1)我们按照PDPO附表1规定的六项保障资料原则处理您的个人资料,包括:收集目的与方式(原则1);准确性及保留期限(原则2);使用限于收集目的或直接相关目的(原则3);采取合理保安措施(原则4);政策及行事方式的公开透明(原则5);以及您查阅及改正个人资料的权利(原则6)。
查阅及改正资料请求
(PDPO第18-24条)您有权向我们提出查阅资料请求,要求确认我们是否持有您的个人资料,并获取该等资料的副本;您亦有权要求更正不准确的资料。我们将在收到有效请求后40天内回复(如属拒绝,将说明理由);我们可能就处理查阅请求收取合理费用。
直接促销
除非事先获得您的同意(PDPO第35C条),否则我们不会将您的个人资料用于直接促销,亦不会将其提供予他人用于直接促销。
数据泄露
PDPO现行条文未强制要求进行数据泄露通报,但香港个人资料私隐专员公署("公署")建议机构在发生资料外泄事件时尽快自愿通报公署及受影响人士;我们将参照公署发布的《资料外泄事件的处理及通报指引》处理相关事件。香港政府已就引入强制性资料外泄通报及行政罚款机制展开立法研究,如相关条例修订生效,我们将更新本附录。
投诉
如您认为我们的处理行为违反PDPO,可向香港个人资料私隐专员公署投诉:www.pcpd.org.hk。
附录四:印度尼西亚(《个人数据保护法》第27/2022号)专属条款
适用范围
本附录适用于依据印度尼西亚《个人数据保护法》(Undang-Undang Nomor 27 Tahun 2022 tentang Pelindungan Data Pribadi,"PDP Law")处理的个人数据,包括在印度尼西亚境内收集,或虽在境外收集但对印度尼西亚数据主体产生法律效果的个人数据。PDP Law的主要实施条例——2026年第33号政府条例("GR 33/2026",2026年7月16日颁布,设六个月过渡期,自2027年1月16日起全面执行)已发布,就数据泄露通报、数据主体权利行使程序、跨境传输等事项作出更具体的规定;本附录将结合GR 33/2026的要求持续更新。
您的权利
(PDP Law第5-16条)依据PDP Law,您享有以下权利:知情权(第5条);访问及获取数据处理相关信息的权利(第6条);更正权(第7条);停止处理及要求删除个人数据的权利(第8-9条);撤回同意权(第9条);反对仅基于自动化处理(含画像分析)作出决策的权利(第10条);延迟或限制处理的权利(第11条);就违反本法的处理行为提起诉讼并获得赔偿的权利(第12条);以及数据可携权(第13条)。
处理原则与法律依据
我们依据PDP Law第20条规定的合法依据(包括明确同意、履行合同、履行法定义务及合法利益等)处理您的个人数据。
数据泄露通报
(PDP Law第46条;GR 33/2026项下实施细则)如发生个人数据泄露事件,我们将在依据系统日志、取证调查报告等证据合理确认数据泄露确已发生后3×24小时(72小时)内,以书面形式通知受影响的数据主体及印度尼西亚个人数据保护主管机构;72小时的起算时点为合理确认泄露属实之时,而非收到初步可疑迹象之时。
跨境传输
(PDP Law第55-56条)我们向印度尼西亚境外传输个人数据时,将依次考虑:(a)接收国具备等同或高于印度尼西亚的个人数据保护水平;(b)存在具有约束力的国际协议下的充分保障;或(c)在前述条件无法满足时,取得您的明确同意作为传输依据,并履行主管机关要求的其他跨境传输条件。
个人数据保护负责人
NXAI已指定 Mark Cui 担任集团个人数据保护负责人,同时满足GDPR第37条及PDP Law第53条项下的相应要求。如您对个人数据处理事宜有任何疑问,可发送邮件至:markcui@nxai.com。
投诉
您可向印度尼西亚个人数据保护主管机构(Lembaga Pelindungan Data Pribadi)提出申诉或投诉。
附录五:智利(个人数据保护法律)专属条款
适用范围
本附录适用于依据智利法律处理的个人数据。
现行法律
截至本政策发布之日,智利个人数据保护现行主要法律为《隐私生活保护法》(Ley N° 19.628 sobre Protección de la Vida Privada,经历次修订)。依据现行法,您享有"ARCO权利",即访问权(Acceso)、更正权(Rectificación)、删除权(Cancelación)及异议权(Oposición),可通过 compliance@nxai.com 行使。目前智利尚未设立专门的数据保护监管机构,相关争议由具管辖权的普通法院处理。
即将生效的新法
智利已颁布《个人数据保护法》(Ley N° 21.719),该法定于2026年12月1日全面生效,届时将:(a)设立新的独立监管机构"智利个人数据保护局"(Agencia de Protección de Datos Personales, APDP);(b)引入与GDPR趋同的处理原则、数据主体权利及跨境传输规则;(c)新增强制性数据泄露通报及行政处罚机制。本附录将在新法生效前后更新,以准确反映届时适用的具体条文、时限及监管机构联系方式;在此之前,如与本政策正文存在不一致,以现行19.628号法律及本附录为准。