第三方数据分享的核心原则与政策框架
DeepL不向第三方出售用户数据的基本立场
DeepL在隐私政策中确立了不向第三方出售用户数据的基本原则,这一立场贯穿于所有订阅层级和服务类型的数据处理活动中。DeepL作为一家总部位于德国科隆的欧洲公司,其数据处理活动受到欧盟通用数据保护条例的直接约束,隐私政策中明确承诺不会将用户数据出售或出租给第三方用于营销或广告目的。这一不出售原则适用于所有用户提交的翻译文本、账户信息和存储数据,无论用户使用的是免费版还是Pro版服务。DeepL在隐私政策中将用户信任视为其业务核心,不对用户数据进行超出服务目的范围的商业化利用。用户在使用DeepL服务时,其数据仅被用于提供翻译服务本身,不会被转化为其他商业产品或服务的一部分。
数据处理者与第三方服务商的区分
DeepL隐私政策明确区分了第三方服务商(作为数据处理者)与真正的第三方数据分享,前者是服务运营的技术依赖,后者则是数据用途的非预期扩展。数据处理者是指DeepL委托其处理用户数据的服务提供商,这些服务商在DeepL的指示下执行特定的数据处理任务,如云基础设施托管、支付处理和客户支持等。真正的第三方数据分享则是将用户数据提供给独立第三方用于其自身目的的行为,DeepL在隐私政策中明确排除了这类操作。DeepL Trust Center说明中强调,所有受委托的数据处理者均受到严格的合同约束,仅能在DeepL指示的范围内处理数据,且必须实施符合行业标准的安全保护措施。这一数据处理者与第三方的区分是评估DeepL数据分享政策的核心框架。
法律合规要求下的数据披露限制
DeepL隐私政策中包含了在法律强制要求下的数据披露条款,但在非强制情况下DeepL不会主动向执法机构或政府部门提供用户数据。当DeepL收到来自法院、执法机构或政府部门的合法、具有约束力的信息请求时,可能会根据适用法律的要求披露必要的用户数据。DeepL在处理此类请求时会审查请求的法律有效性,仅在请求符合法律规定的前提下予以配合。GDPR对数据控制者在回应法律请求时的义务有明确规定,DeepL的数据披露实践遵循这些规定。DeepL在其透明度报告中会公布收到的法律请求数量和类型。
云基础设施服务商的数据处理角色
AWS作为次级处理商的数据访问限制
DeepL于2026年将AWS作为次级处理商纳入其数据基础设施,AWS在DeepL的数据处理链条中扮演技术提供者的角色而非独立数据使用者的角色。AWS仅作为提供全球基础设施的次级处理商,不会以任何可用形式控制或访问客户数据。DeepL通过技术措施确保AWS仅提供底层计算和存储资源,所有数据的加密密钥由DeepL管理或客户通过BYOK自行管理,AWS无法解密用户数据。即使在AWS的服务器上处理数据,DeepL的数据加密措施确保AWS的任何员工或系统都无法读取用户翻译内容的明文。Heise媒体的报道确认DeepL自2026年1月起已在新的合同和续约中应用更新的基础设施条款,但数据处理的隐私和安全标准保持不变。
其他技术服务商的有限数据处理权限
DeepL还与其他技术服务商合作以支持其服务的运营,这些服务商在数据处理方面的权限同样受到严格限制和合同约束。支付处理服务商在处理订阅付款时仅能访问完成交易所必需的支付信息,无法访问用户的翻译内容或账户中的术语表等存储数据。客户支持服务商在协助处理用户查询时,仅在用户明确授权的情况下才能访问与问题直接相关的有限数据。DeepL隐私政策中说明,所有受委托处理用户数据的技术服务商均需签署数据处理协议,承诺仅在DeepL指示的范围内处理数据,并采取适当的技术和组织措施保护数据安全。
基础设施服务商的数据地理处理
DeepL的数据基础设施服务商在不同地理区域运营,用户数据可能因服务架构的需要而在全球多个区域的技术设施中流转。DeepL的数据处理依赖于分布在欧盟、美国和日本等地的服务器资源,用户翻译请求的处理地点根据用户所在地区和网络路由动态分配。未购买数据驻留附加服务的客户,数据可能根据DeepL的全球负载均衡策略传输到其他区域处理,这一过程中的数据处理仍受DeepL隐私政策和数据处理协议的约束。数据在地理区域间流转是云服务的技术常态,DeepL通过数据加密、访问控制和合同条款确保数据在跨区域处理过程中的安全性和合规性。
集成DeepL API的第三方平台的数据流
第三方平台通过API发送数据的责任归属
当用户通过集成了DeepL API的第三方平台或工具使用翻译服务时,数据的传输路径和隐私保护责任涉及DeepL和第三方平台的共同参与。用户使用第三方工具时,数据先从用户端发送到第三方平台服务器,再由第三方平台调用DeepL API将数据发送给DeepL进行处理,翻译完成后结果沿相同路径返回。DeepL在接收到来自第三方平台的API请求时,其对数据的处理遵循DeepL的隐私政策和数据保护承诺,付费API用户的数据在翻译完成后立即删除且不用于训练。第三方平台在接收用户数据并将其发送给DeepL的过程中,其对数据的处理受第三方自身隐私政策的约束,DeepL的隐私政策不覆盖用户在第三方平台上的数据活动。
第三方平台使用DeepL API的数据处理条款
DeepL API的服务条款中包含了对第三方平台使用API时数据处理的相关约束,明确了DeepL和API使用者在数据处理中的角色划分。API调用者在通过DeepL API发送数据时,需要对所发送数据的合法性和合规性负责,确保其数据处理活动符合适用的数据保护法律。DeepL API付费计划的数据处理承诺直接适用于通过API提交的翻译请求,数据在翻译完成后立即删除且不会被用于模型训练。API调用者的隐私政策应当向最终用户说明其数据通过DeepL API进行翻译处理的事实,并确保最终用户了解数据处理的方式和目的。DeepL帮助中心在API使用说明中强调了API调用者的告知义务。
用户通过第三方工具使用DeepL的风险识别
用户通过非DeepL官方开发的第三方工具集成使用DeepL翻译服务时,需要识别和评估数据处理的额外风险,这些风险超出了DeepL隐私政策的直接控制范围。第三方工具可能在其服务器上记录用户提交的翻译内容和结果,这种记录不受DeepL数据处理政策的约束。第三方工具的开发者可能在其隐私政策中说明数据收集和处理的方式,用户应当在使用前阅读并理解这些政策。第三方工具的代码质量和安全防护水平直接影响用户数据在传输和处理过程中的安全性,用户应优先选择信誉良好、维护活跃、透明度高的第三方集成工具。DeepL官方建议用户优先使用DeepL官方提供的翻译服务和API接口。
免费版数据处理与第三方用途的关联
免费版数据用于训练的第三方用途性质
DeepL免费版用户数据的训练用途是否构成“向第三方分享数据”需要从数据处理的法律性质进行区分——训练用于改进DeepL自身服务而非提供给独立第三方使用。免费版用户的数据在去标识化处理后可能被用于训练和改善DeepL的神经网络与翻译算法,这一数据处理活动由DeepL自身或其合同约束的数据处理者执行,目的是改进DeepL产品本身的质量。免费版数据的训练使用不属于将数据分享给第三方用于其自身独立目的的行为,因为训练活动的结果服务于DeepL自身的业务发展。DeepL隐私政策中明确告知免费版用户数据可能用于训练,用户在知情的前提下使用免费版即表示接受这一数据处理条款。
去标识化处理后的数据聚合使用
DeepL免费版用户数据在用于训练前会经过去标识化处理,移除账户标识、IP地址等可追溯身份的信息,仅保留文本本身的语言特征用于模型训练。去标识化处理后的数据以大规模聚合的方式进行使用,无法追溯到特定用户或个人。DeepL隐私政策声明用于训练的数据不会包含能够追溯至特定用户或个人的标识信息,训练过程不针对特定用户的内容进行单独分析。去标识化处理在很大程度上降低了数据被重新识别个人身份的风险,但在某些特殊情况下仍无法完全排除基于文本内容间接识别的可能性。
免费版用户退出训练的权利
免费版用户可以在DeepL账户设置中行使选择权,退出将其数据用于模型训练。DeepL隐私政策中提供了用户数据用于训练的退出机制,用户可以通过账户设置中的隐私选项关闭数据用于训练的功能。退出训练功能的设置在账户层面生效,用户在所有设备上使用免费版DeepL时数据都不会被纳入训练流程。
企业客户数据保护的额外条款与保障
数据处理协议对企业数据的保护
DeepL Pro和企业客户可以通过签署数据处理协议获得比隐私政策默认条款更强的数据保护保障,DPA将隐私承诺转化为具有法律约束力的合同义务。DPA在DeepL隐私政策的基础上进一步细化了数据处理的具体条款,包括处理范围的精确界定、数据安全措施的明确描述、数据主体权利响应的时间承诺以及数据泄露通知的具体流程。签署DPA后DeepL对用户数据的保护义务从政策层面的承诺升级为合同层面的法律责任,违反DPA条款将触发违约责任而非仅影响企业声誉。
BYOK加密对企业数据的自主控制
DeepL为企业客户提供的BYOK加密功能允许企业自行管理加密密钥,将数据的解密权限完全控制在自己手中,第三方无法在未经企业授权的情况下访问数据。BYOK方案在AWS环境中依赖于客户自己的AWS账户中管理的密钥,DeepL的处理系统在需要解密数据时请求访问客户密钥完成解密操作,解密过程仅在翻译处理的瞬间发生。企业客户可以随时撤销对自己密钥的访问权限,一旦密钥被撤销,DeepL系统中的所有企业数据将完全脱离DeepL的控制范围。德国联邦信息安全办公室C5 Type 2认证确认了BYOK加密功能提供了对数据的更高控制和安全级别。
数据驻留对企业数据的区域保护
DeepL为企业客户提供的数据驻留附加服务允许客户指定其数据仅在特定的地理区域内处理,满足数据本地化法规的要求,避免数据跨境传输带来的合规风险。企业客户通过启用数据驻留服务,可以确保其数据在翻译处理过程中不离开指定的数据区域。数据驻留服务的基础是DeepL在不同地理区域部署的独立基础设施,包括专用服务器和区域隔离的密钥管理系统,确保数据在物理层面不会跨区域流转。企业在处理受数据本地化法规约束的个人数据时,应当评估是否需要启用数据驻留服务以满足跨境传输的限制性要求。
隐私政策的用户知情权与透明度
隐私政策的可访问性与条款明确性
DeepL通过其官方网站公开隐私政策全文,确保用户在使用服务前能够充分了解数据处理的方式和范围。DeepL隐私政策涵盖数据收集类型、数据处理目的、数据存储期限、用户权利和联系方式等关键信息,内容结构清晰便于用户定位相关条款。隐私政策中包含了对瞬态数据和存储数据的分类说明、免费版与付费版数据处理差异的明确描述、以及数据跨境传输的相关说明。DeepL隐私政策的可访问性和条款明确性满足了GDPR对数据处理透明度的高标准要求。
用户对数据处理的知情权行使
DeepL隐私政策中包含了用户对数据处理知情权的具体行使方式,用户可以就数据处理相关问题向DeepL的数据保护官提出咨询。用户在提出知情权请求后,DeepL会在法定期限内(通常为30天)提供其个人数据是否被处理、处理目的、数据接收方类别、数据存储期限等GDPR第15条所要求的详细信息。DeepL的隐私政策中提供了联系方式和数据保护官的联络渠道。
政策变更通知机制的条款
DeepL隐私政策中包含关于政策变更通知方式的条款,当隐私政策发生重大变更时,DeepL会通过适当的渠道通知用户。通知方式通常包括在DeepL网站公布新版本、向用户发送电子邮件通知或在用户登录时显示更新的政策摘要。DeepL最近一次隐私政策更新涉及引入AWS作为次级处理商,隐私政策的版本历史记录了具体的变更内容和生效日期。用户有权在隐私政策变更后决定是否继续使用DeepL服务。
常见问题FAQ
DeepL会将用户翻译数据出售给第三方吗
不会。DeepL隐私政策明确承诺不向第三方出售用户数据,这一立场适用于所有订阅层级和服务类型,用户数据不会被用于营销或广告目的。DeepL作为德国公司受GDPR约束,出售用户数据的行为与GDPR的数据保护原则和DeepL的商业模式直接冲突。
DeepL Pro用户的数据会经过第三方服务商吗
会经过,但仅限于受合同约束的数据处理者。DeepL Pro用户的数据在传输和处理过程中会流经AWS等云基础设施服务商的服务器,这些服务商作为数据处理者在DeepL的指示下操作,不能以任何可用形式访问用户数据。所有数据处理者需签署数据处理协议并受严格的安全保护措施约束。
集成DeepL API的第三方工具会看到我的翻译数据吗
取决于第三方工具的设计和隐私政策。DeepL API在处理翻译请求时遵循DeepL的数据保护承诺,但第三方工具本身可能在发送请求前存储、记录或分析用户数据。使用第三方工具前应阅读其隐私政策了解数据处理方式,优先选择信誉良好的工具并确认其数据保护措施。
如果DeepL被收购或合并,用户数据会转移给收购方吗
如果DeepL发生收购、合并或资产出售等业务变更,用户数据可能作为业务资产的一部分转移给收购方或合并方。根据GDPR要求,DeepL会在任何数据转移前通知受影响的用户,并说明数据转移的详情和用户的后续选择权。DeepL隐私政策中包含了此项关于业务变更时数据处理的条款。



