十年匠心定制 · 商业建站与技术教学双线并行 咨询热线:400-886-1026 service@lmnt.cn
ARTICLE DETAIL

资讯详情

深耕网站建设与运营推广的一线实战洞察。

Electric 平台第三方子处理方(Subprocessor)清单全解读:从云基础设施到认证服务的合规透视

Electric 平台第三方子处理方(Subprocessor)清单全解读:从云基础设施到认证服务的合规透视 Electric 平台第三方子处理方Subprocessor清单全解读从云基础设施到认证服务的合规透视【免费下载链接】electricThe agent platform built on sync.项目地址: https://gitcode.com/GitHub_Trending/el/electricElectric项目仓库 GitHub_Trending/el/electric作为构建在同步sync之上的 Agent 平台其云服务在提供 Postgres 数据同步shapes、持久化流durable streams等能力的过程中会委托一批第三方子处理方Subprocessor代为处理数据。本文以 subprocessors.md 这份官方清单为骨架完整梳理 Electric DB Inc. 公开披露的全部 18 家子处理方及其用途、处理的数据类型与所在地区并结合 Data Processing AddendumDPA、隐私政策 与仓库源码深入说明子处理方的授权机制、反对期规则、数据跨境传输安排及可验证的落地证据。读完本文你将能快速读懂一份标准 SaaS 合规文档的结构并掌握评估此类服务商供应链透明度的关键视角。什么是子处理方为什么需要这份清单在数据保护法律如 GDPR框架下子处理方指处理方Processor为履行其与数据控制者Controller之间的合同义务而委托处理个人数据的第三方供应商。Electric 在其 DPA 中明确承诺仅在合同约定范围内按客户指示处理个人数据且任何接入个人数据的子处理方都必须与 Electric 签订书面协议其义务条款须与 DPA 实质相当。这份子处理方清单正是上述承诺的落地载体——它由 Electric 按照 DPA 的要求持续维护并公开发布任何企业客户都可以据此追踪哪些数据由谁、在哪个司法管辖区、为了什么目的被处理。需要特别指出的是这份清单并非通用模板而是与当前项目云服务的真实运行方式一一对应的业务文档。仓库中的 DPA 即印证了其业务主线个人数据可包含客户通过Postgres shapes同步、写入**持久化流durable streams**或经其他受支持协议处理的任何数据DPA Annex I。子处理方的授权流程与客户反对机制清单的更新不是随意的。根据 DPA 的 Subprocessing 章节其核心机制包括事前授权客户同意 Electric 使用子处理方清单中列出的第三方供应商代表其处理个人数据新增必须更新清单在授权任何新子处理方访问个人数据之前Electric 必须先行更新子处理方清单通知义务清单更新会通过邮件发送给账户所有者并同步更新公开的清单页面10 天反对期若客户对新增子处理方有异议可在 10 天内基于正当、有据的理由书面提出反对对于无法在不使用该子处理方的前提下继续提供的服务部分客户可以书面通知终止责任承继Electric 对其子处理方造成的任何 DPA 违约承担相应责任。这为使用该平台的企业客户提供了一条清晰的合规路径订阅清单变更通知 → 在反对期内评估新供应商 → 必要时行使终止权。子处理方清单全览以下按官方清单的 10 个功能类别完整呈现全部 18 家子处理方。表格中的用途、处理的数据与所在地区均为原清单原文信息。基础设施与托管Infrastructure hosting子处理方用途处理的数据所在地区Amazon Web Services, Inc.云基础设施服务客户内容、账户数据、日志美国、欧洲、加拿大Cloudflare, Inc.内容分发、网络安全与边缘基础设施服务客户内容、请求元数据、服务元数据全球边缘节点Neon, Inc.托管数据库托管与数据库连接服务账户元数据、工作区元数据、用户资料数据美国ClickHouse, Inc.ClickHouse Cloud用量分析与数据处理用量事件数据、账户标识符、服务元数据美国这一层是 Electric 云服务运行的地基AWS 承载核心计算与存储Cloudflare 负责 CDN 分发与网络防护与 DPA 中通过 CDN 在边缘缓存数据以支持读侧交付的处理目的吻合Neon 提供托管 Postgres 数据库托管与连接对应平台基于 Postgres 的同步能力ClickHouse 则承担用量类分析数据的处理。计费与支付Billing payments子处理方用途处理的数据所在地区Stripe, Inc.计费与支付处理服务账单信息、支付信息、账户标识符美国DPA Annex I 中明确计量用量以用于计费是处理目的之一Stripe 正是该环节的支付处理承接方处理范围被严格限定在账单与支付信息不涉及客户业务数据。工作流编排Workflow orchestration子处理方用途处理的数据所在地区Inngest, Inc.后台任务编排与工作流处理用户标识符、账户元数据、服务事件数据美国Inngest 承担平台的后台任务与工作流编排所接触的数据限于用户标识符、账户元数据与服务事件数据属于典型的运维支撑角色。错误监控与可观测性Error monitoring observability子处理方用途处理的数据所在地区Honeycomb.ioHoneycomb应用可观测性与性能监控服务遥测数据、请求元数据、错误上下文美国SentryFunctional Software, Inc.错误监控与异常追踪错误报告、诊断数据、请求元数据美国Rootly, Inc.事件管理与响应协调事件元数据、团队成员联系方式美国Honeycomb 提供分布式链路追踪级别的可观测性Sentry 负责前端与后端的异常捕获Rootly 则编排事件响应流程。三者共同构成平台的可观测性与故障响应体系其处理的数据均为运维类元数据而非业务内容。支持工具Support tooling子处理方用途处理的数据所在地区Fernandapp.getfernand.com客户支持工单系统客户联系方式、支持交互数据法国值得注意的是Fernand 是清单中唯一位于欧盟境内法国的支持类供应商其在 GDPR 框架下处于欧盟司法管辖区之内。客户关系管理Customer relationship management子处理方用途处理的数据所在地区Attio, Inc.客户关系管理客户联系方式、账户信息、交互历史美国Attio 负责沉淀销售与客户交互记录处理范围覆盖客户联系方式、账户信息与交互历史。分析Analytics子处理方用途处理的数据所在地区PostHog, Inc.PostHog Cloud — US网站与产品分析用户标识符、设备数据、使用数据、在线标识符详见 Cookie 政策美国Plausible Insights OÜPlausible Analytics隐私友好的网站分析无 Cookie去标识化的设备与使用数据欧盟这一类别体现了双轨分析策略PostHog 提供功能完整的产品级分析其在仓库 website/package.json 中以posthog-js: ^1.236.4依赖的形式真实落地而 Plausible 作为无 Cookie 的隐私友好方案仅接收去标识化数据并托管于欧盟境内。邮件投递Email delivery子处理方用途处理的数据所在地区Resend, Inc.事务性邮件投递收件人邮箱地址、邮件内容如邀请与账户通知美国平台发出的邀请邮件与账户通知类事务性邮件由 Resend 投递其处理的数据为收件人邮箱与邮件正文内容。认证Authentication子处理方用途处理的数据所在地区Google LLCGoogle OAuth用户认证与身份服务用户资料数据、认证凭据美国GitHub, Inc.MicrosoftGitHub OAuth用户认证与身份服务用户资料数据、认证凭据美国Supabase, Inc.Supabase OAuth认证与数据库连接服务用户标识符、账户元数据、认证凭据美国这一类别与 隐私政策 中可使用 Google 或 GitHub 等第三方服务访问平台的描述相互印证。同时Supabase 在本项目生态中扮演双重角色——既是 OAuth 认证子处理方也是被 docs/sync/integrations 文档 收录的受支持的托管 Postgres 集成选项。日程安排Scheduling子处理方用途处理的数据所在地区Calendly LLC入门引导电话日程安排用户邮箱地址、日程数据美国Calendly 用于安排 onboarding入门引导通话仅处理用户邮箱与日程数据。数据跨境传输与标准合同条款SCC从上述清单的所在地区列可以看出绝大多数子处理方位于美国这与 DPA 的 Restricted data transfers 章节 直接相关。当客户受欧盟数据保护法律管辖时Electric 作为数据导入方data importer将标准合同条款EU SCCs依据欧盟委员会 2021/914 号实施决定批准并入 DPA并完成如下关键填充启用第 7 条的docking clause允许后续追加签约方第 9(a) 条采用option 2其中约定的通知期为30 天第 11(a) 条的可选救济条款被删除第 17 条适用法律为爱尔兰法第 18(b) 条的管辖法院为爱尔兰法院英国 GDPR 适用时同步以英国国际数据传输附录UK SCCs予以补全且终止权归属于导入方。这意味着虽然子处理方多位于美国但每一次跨司法管辖区的数据流转都处于 SCC 契约框架之下为 EEA/瑞士/英国的数据主体提供了可追溯的法律保障。仓库中的可验证证据清单所述并非纸面承诺仓库中可以找到多条佐证website/package.json 在 dependencies 中真实声明了posthog-js: ^1.236.4印证了 PostHogPostHog Cloud — US被实际用于网站与产品分析DPA Annex I 完整描述了处理的数据类别标识符、应用数据、用量与行为数据、位置数据等、处理频率服务存续期内持续进行与处理目的持久化流数据摄取、按 TTL 与保留配置存储、跨基础设施复制、边缘 CDN 缓存、通过 HTTP 流式协议向终端客户端交付、处理 Postgres 复制流shapes等隐私政策 的信息共享章节明确将服务提供商托管、IT、支持、邮件投递、广告与营销、网站分析等列为共享对象并在 Cookie 政策 中解释了第三方 Cookie 与去标识化分析的工作机制整个合规文档体系集中存放于 website/about/legal 目录包含 subprocessors.md、dpa.md、privacy.md、terms.md 与 delete-account.md 五个相互关联的文档构成一个自洽的合规文档集。企业客户与开发者应当如何利用这份清单对企业客户而言这份子处理方清单是一份可操作的合规工具建议按以下步骤使用定期比对清单页标注了Last Updated日期当前仓库版本为 2026 年 7 月 23 日结合 DPA 规定的新增子处理方须先更新清单 邮件通知账户所有者机制订阅变更即可第一时间感知供应链变化利用反对期对任何新增子处理方在 10 天反对期内评估其所在地区、处理的数据类型与用途是否符合自身合规要求必要时行使书面终止权对照处理范围将自身业务数据与各子处理方的处理的数据列逐项比对确认没有超出清单范围的数据被委托处理若自身数据涉及欧盟/英国数据主体可进一步核对 SCC 条款填充内容爱尔兰法、30 天通知期等是否满足审计要求结合 DPA 审计条款如需深度验证可依据 DPA 的 Audit 章节 索取第三方安全审计报告或在满足提前 30 天通知等条件下申请审计。对技术开发者而言这份清单同样是有价值的基础设施地图——它侧面勾勒出该 Agent 平台云服务的技术栈轮廓AWS Cloudflare 的托管与分发底座、Neon 的 Postgres 托管、ClickHouse 的用量分析、Inngest 的后台编排、Honeycomb/Sentry/Rootly 的可观测性矩阵以及 Google/GitHub/Supabase 三种 OAuth 认证入口为理解 README.md 所描述的同步平台架构提供了合规视角的补充。小结子处理方清单虽然只是一份表格却是 SaaS 服务商数据治理透明度的核心窗口。通过将其与 DPA、隐私政策及仓库源码交叉对照我们可以看到 Electric 在第三方数据处理上建立了公开清单 → 事前授权 → 更新通知 → 10 天反对期 → SCC 跨境保障的完整闭环。对于任何计划将业务数据交给该平台的团队读懂这份清单、理解其更新机制是开展合规评估的第一步也是最小必要的数据治理动作。【免费下载链接】electricThe agent platform built on sync.项目地址: https://gitcode.com/GitHub_Trending/el/electric创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考
返回列表