СПОРАЗУМЕНИЕ ЗА ОБРАБОТКА НА ДАННИ
ДПА
Стандартен DPA · Версия 1.0 · EvaluationsHub от Vockam SAS
Кликнете тук, за да подпишете копирате
| СТРАНИ ПО НАСТОЯЩОТО СПОРАЗУМЕНИЕ | |
| Регулатор | [Име на клиентското лице], регистрирано в [Юрисдикция], с регистриран офис на адрес [Адрес] („Администратор“) |
| Процесор | Vockam SAS, френско Société par Actions Simplifiée (SAS), регистрационен номер. 899272736 RCS Meaux, 1 Boulevard du huit mai 1945, 77260 La Ferté-sous-Jouarre, Франция, работеща EvaluationsHub („Обработващият“) |
| Ефективна дата | [ДАТА] |
| Приложим закон | Френското законодателство и GDPR на ЕС |
| компетентност | Съдилища в Париж, Франция |
Това Споразумение за обработка на данни („СОДД“) е стандартното споразумение за обработка на данни, издадено от Vockam SAS (оперативна EvaluationsHub) на своите клиенти. То е част от Основното споразумение за предоставяне на услуги или Общите условия за ползване („Основно споразумение“) между горепосочените страни и определя условията, при които Обработващият ще обработва лични данни от името на Администратора във връзка с EvaluationsHub услуга. С подписването си по-долу, Администраторът приема условията на това DPA.
- Определения
В това Споразумение за обработка на данни (DPA) следните термини имат значенията, дадени по-долу:
| Закони за защита на данните | Цялото приложимо законодателство, свързано със защитата на данните и поверителността, включително Общия регламент относно защитата на данните (ЕС) 2016/679 („ОРЗД“), френския Закон за защита на данните (Loi Informatique et Libertés) и всяко приложимо национално законодателство за прилагане, с измененията или замените му периодично. |
| Лични данни | Има значението, дадено в член 4(1) от GDPR: всяка информация, свързана с идентифицирано или идентифицируемо физическо лице. |
| Обработване | Има значението, дадено в член 4(2) от GDPR: всяка операция, извършена с лични данни. |
| Тема на данните | Идентифицираното или идентифицируемо физическо лице, за което се отнасят личните данни. |
| Нарушение на личните данни | Има значението, дадено в член 4(12) от GDPR: нарушение на сигурността, водещо до случайно или незаконно унищожаване, загуба, промяна, неразрешено разкриване или достъп до лични данни. |
| Подизпълнител | Всяка трета страна, ангажирана от Обработващия да обработва лични данни от името на Администратора. |
| Стандартни договорни клаузи (SCC) | Решение за изпълнение (ЕС) 2021/914 на Европейската комисия от 4 юни 2021 г. относно стандартните договорни клаузи за прехвърляне на лични данни към трети държави, актуализирано периодично. |
| ЕИП | Европейското икономическо пространство. |
| TOMs | Технически и организационни мерки, както е описано в приложение 2. |
- Обхват и продължителност
2.1 Предмет на разглеждане. Обработващият предоставя платформа за управление на взаимоотношенията с доставчици (SRM) и оценка на клиентското изживяване („EvaluationsHub„). Обработващият ще обработва лични данни единствено до степента, необходима за предоставяне на тези услуги съгласно Основното споразумение.
2.2 Срок на действие. Това Споразумение за обработка на данни (DPA) остава в сила, докато Обработващият обработва лични данни съгласно Основното споразумение. То се прекратява автоматично при прекратяване или изтичане на Основното споразумение, при условие че задълженията по Клауза 8 (Изтриване или връщане на данни) са в сила.
- Обработка само по инструкции
3.1 Документирани инструкции. Обработващият лични данни ще обработва лични данни само въз основа на документирани инструкции от Администратора, както е посочено в настоящото Споразумение за обработка на данни или в Основното споразумение, освен ако това не се изисква от законодателството на Съюза или на държавата членка. В такъв случай Обработващият лични данни информира Администратора за това законово изискване преди обработването, освен ако не е забранено от закона на основания, свързани с обществен интерес.
3.2 Уведомяване за конфликти. Ако Обработващият смята, че някоя инструкция от Администратора би нарушила Законите за защита на данните, той незабавно уведомява Администратора и може да спре съответната обработка, докато проблемът не бъде разрешен.
3.3 Поверителност на персонала. Обработващият лични данни гарантира, че всички лица, упълномощени да обработват лични данни, са се ангажирали с договорни или законови задължения за поверителност.
- Охрана
4.1 Подходящи мерки. Обработващият лични данни прилага и поддържа техническите и организационните мерки, посочени в Приложение 2 (ТОМ). Тези мерки осигуряват ниво на сигурност, подходящо за риска, като се вземат предвид естеството, обхватът, контекстът и целите на обработването, както и рискът за правата и свободите на Субектите на данни.
4.2 Актуализации на Общите условия. Обработващият може да актуализира или променя Общите условия от време на време, при условие че такава актуализация не намалява съществено общото ниво на осигурена сигурност. Обработващият уведомява Администратора за всяко съществено намаляване на мерките за сигурност поне 30 дни предварително.
4.3 Обучение на персонала. Обработващият лични данни гарантира, че всички служители с достъп до лични данни получават адекватно и редовно обучение относно задълженията за защита на данните и практиките за сигурност.
- Под-обработка
5.1 Общо разрешение. Администраторът предоставя на Обработващия общо писмено разрешение да ангажира Подизпълнителите, изброени в Приложение 3, при спазване на условията в настоящата Клауза 5.
5.2 Задължения на подизпълнителя. Преди да ангажира който и да е подизпълнител, Обработващият е длъжен да му наложи задължения за защита на данните, еквивалентни на тези в настоящото Споразумение за обработка на данни, по-специално предоставяйки достатъчни гаранции за прилагане на подходящи Общи условия. Обработващият остава изцяло отговорен пред Администратора за действията и бездействията на своите подизпълнители.
5.3 Промени в Подизпълнителите. Обработващият е длъжен да предостави на Администратора писмено уведомление най-малко 30 дни предварително за всякакви планирани промени в списъка на Подизпълнителите (добавяния или замени). Администраторът може да възрази срещу такива промени при основателни причини в рамките на 15 дни от получаване на уведомлението. Ако Администраторът възрази и Обработващият не може да уважи възражението, Администраторът може да прекрати съответните услуги без неустойка с писмено уведомление.
5.4 Подизпълнители извън ЕИП. Когато подизпълнител се намира извън ЕИП в държава, която не е призната от Европейската комисия като осигуряваща адекватно ниво на защита на данните, обработващият лични данни гарантира, че е налице подходящ механизъм за прехвърляне (напр. стандартни договорни клаузи), преди да бъдат прехвърлени каквито и да е лични данни на този подизпълнител. Потвърдените механизми за прехвърляне за настоящи подизпълнители извън ЕИП са подробно описани в Приложение 3.
- Международни трансфери на данни
6.1 Основно съхранение. Личните данни се съхраняват и обработват предимно в рамките на ЕИП, като се използва инфраструктурата на AWS в ЕС (регионите на Ирландия и Франкфурт).
6.2 Предавания извън ЕИП. Когато лични данни се прехвърлят към държава извън ЕИП, която не е предмет на решение за адекватно ниво на защита, обработващият лични данни гарантира, че е налице една от следните предпазни мерки преди прехвърлянето: (а) Стандартните договорни клаузи на ЕС (2021/914) са изпълнени със съответния подизпълнител; или (б) прилага се друг законосъобразен механизъм за прехвърляне, признат съгласно член 46 от GDPR. Подробности за приложимите предпазни мерки за всеки подизпълнител са посочени в Приложение 3.
6.3 Уведомление. Обработващият лични данни незабавно уведомява Администратора, ако някоя от предпазните мерки, посочена в клауза 6.2, престане да бъде валидна или бъде съществено променена.
- Съдействие с правата на субекта на данни
7.1 Искания от Субекти на данни. Като взема предвид естеството на обработването, Обработващият лични данни съдейства на Администратора, като прилага подходящи технически и организационни мерки при изпълнение на задължението си да отговаря на искания от Субекти на данни, упражняващи правата си по Глава III от GDPR (включително права на достъп, коригиране, заличаване, ограничаване, преносимост и възражение).
7.2 Препращане на заявки. Ако Обработващият получи заявка директно от Субект на данни, той я препраща на Администратора в рамките на 5 работни дни и не отговаря на самата заявка без предварителното писмено разрешение на Администратора, освен ако това не се изисква от закона.
7.3 Допълнителна помощ. Обработващият лични данни също така ще съдейства на Администратора при осигуряване на спазването на неговите задължения относно: (а) сигурността на обработването (член 32 от GDPR); (б) уведомяване на надзорните органи и Субектите на данни за нарушения на сигурността на личните данни (членове 33–34 от GDPR); и (в) оценки на въздействието върху защитата на данните и предварителни консултации (членове 35–36 от GDPR).
- Уведомление за нарушение на сигурността на лични данни
8.1 Уведомяване до Администратора. Обработващият лични данни уведомява Администратора без ненужно забавяне и във всички случаи без ненужно забавяне и във всички случаи в рамките на 72 часа, след като узнае за нарушение на сигурността на личните данни, засягащо личните данни, обработвани съгласно настоящото Споразумение за обработка на данни.
8.2 Съдържание на уведомлението. Такова уведомление трябва да включва, доколкото е известно към този момент: (а) описание на естеството на нарушението, включително категории и приблизителен брой на засегнатите Субекти на данни и записи с лични данни; (б) име и данни за контакт на лицето за контакт по защита на данните на Обработващия (team@evaluationshub.com); (в) описание на вероятните последици от нарушението; и (г) описание на предприетите или предложените мерки за справяне с нарушението, включително мерки за смекчаване на последиците.
8.3 Допълнителна информация. Когато не цялата информация е налична към момента на първоначалното уведомление, Обработващият предоставя допълнителна информация на етапи, когато тя стане налична, без ненужно забавяне.
8.4 Водене на записи. Обработващият лични данни документира всички нарушения на сигурността на лични данни, включително фактите, последиците и предприетите коригиращи действия, и предоставя тези записи на администратора при поискване.
- за запазване на данни
9.1 Периоди на съхранение. Обработващият не може да съхранява лични данни по-дълго от необходимото за целите, посочени в Приложение 1. Освен ако не е уговорено друго писмено, се прилагат следните максимални периоди на съхранение:
| Категория данни | Период на задържане |
| Данни за активен потребителски акаунт | Срок на действие на основното споразумение |
| Оценки и оценки на изпълнението | 3 години от създаването, освен ако заличаването не бъде поискано по-рано |
| Данни за вход (логове за достъп) | 12 месеца от създаването |
| Резервни копия | 90 дни от прекратяването на Основното споразумение |
| Одитни дневници | 3 години от създаването (законово задължение) |
- Изтриване или връщане на данни
10.1 При прекратяване. При прекратяване или изтичане на Основното споразумение, Обработващият, по избор на Администратора и в рамките на 30 дни от получаване на писмено искане: (а) връща сигурно всички Лични данни на Администратора в широко използван машинночетим формат; или (б) изтрива и унищожава сигурно всички Лични данни (и всички техни копия), освен ако законодателството на Съюза или на държавата членка не изисква продължаващо съхранение.
10.2 Потвърждение. Обработващият предоставя на Администратора писмено потвърждение за изтриване или връщане в рамките на 30 дни от извършването на действието.
10.3 Остатъчни копия. Обработващият ще положи търговски разумни усилия, за да гарантира, че подизпълнителите също изтриват или връщат лични данни в съответствие с тази клауза 10.
- Права на одит
11.1 Информация. Обработващият предоставя на Администратора цялата информация, разумно необходима за доказване на спазването на задълженията по настоящото DPA и член 28 от GDPR.
11.2 Одити. Обработващият лични данни ще разрешава и ще допринася за одити, включително инспекции, провеждани от Администратора или одитор, упълномощен от Администратора, при условие че: (а) Администраторът предостави писмено предизвестие най-малко 30 дни предварително; (б) одитите се провеждат не повече от веднъж годишно (с изключение на предполагаемо нарушение на сигурността на лични данни); (в) одитът се провежда в рамките на нормалното работно време и по начин, който свежда до минимум прекъсванията; и (г) разходите за одита се поемат от Администратора, освен ако одитът не разкрие съществено несъответствие, като в този случай разходите се поемат от Обработващия.
11.3 Сертификати. По искане на Администратора, Обработващият предоставя копия от съответните сертификати от трети страни (напр. ISO 27001, след като бъдат получени) или резюмета от оценки на сигурността, вместо или в допълнение към одит на място, когато е приложимо. Обработващият понастоящем се стреми към сертифициране по ISO 27001.
- Оценки на въздействието върху защитата на данните
12.1 Обработващият лични данни е длъжен да съдейства на Администратора по разумен начин при извършването на всяка Оценка на въздействието върху защитата на данните (ОВЗД), изисквана съгласно член 35 от GDPR, чрез: (а) предоставяне на съответна информация относно операциите по обработка, рисковете и действащите TOMs; (б) участие в консултативни срещи с разумно предизвестие; и (в) своевременно отговаряне на писмени запитвания, свързани с дейностите по обработка, описани в Приложение 1.
- Отговорност
13.1 Таван на отговорността. До максималната степен, разрешена от приложимото законодателство, общата съвкупна отговорност на Обработващия към Администратора по или във връзка с това Споразумение за обработка на данни (независимо дали по договор, непозволено увреждане, небрежност или по друг начин) не може да надвишава общия размер на таксите, платени или дължими от Администратора на Обработващия през 12-месечния период, непосредствено предхождащ събитието, довело до иска („Таван на отговорността“). Когато Основното споразумение обхваща период по-малък от 12 месеца към момента на предявяване на иска, Таванът на отговорността е общият размер на таксите, платени или дължими по Основното споразумение до момента.
13.2 Изключения от ограничението. Ограничението на отговорността не се прилага за: (а) отговорността на която и да е от страните за смърт или телесна повреда, причинени от нейна небрежност; (б) отговорността на която и да е от страните за измама или измамно невярно представяне; или (в) всяка отговорност, която не може да бъде изключена или ограничена от приложимото законодателство.
13.3 Взаимна отговорност. Когато и двете страни са отговорни за щети, причинени от нарушение на GDPR, всяка от страните носи отговорност за своята част от щетите в съответствие с член 82 от GDPR. Таванът на отговорността в клауза 13.1 се прилага за дела на Обработващия от всяка такава отговорност.
13.4 Смекчаване. Всяка страна предприема разумни стъпки за смекчаване на всякакви загуби или щети, които понася в резултат на нарушението на това Споразумение за обработка на данни от другата страна.
- Приложимо право и юрисдикция
14.1 Това DPA се урежда и тълкува в съответствие с френското законодателство и приложимото законодателство на ЕС, включително GDPR.
14.2 Всеки спор, произтичащ от или във връзка с това Споразумение за обработка на данни, е предмет на изключителната юрисдикция на съдилищата в Париж, Франция, освен ако приложимото законодателство не изисква друго.
- Подписи
С подписването си по-долу, страните се съгласяват с условията на настоящото Споразумение за обработка на данни.
| За и от името на Администратора (Клиент) | За и от името на Vockam SAS (Обработващ лични данни) |
| Пълно име: _________________________________ | Пълно име: Bert Паесбрюге |
| Заглавие: ____________________________________ | Длъжност: Основател и главен изпълнителен директор, Vockam SAS |
| Фирма: _________________________________ | Компания: Vockam SAS |
| Подпис: | Подпис: |
ПРИЛОЖЕНИЕ 1 — Описание на дейностите по обработка
| Категории субекти на данни | • Служители на Клиента и оторизирани потребители на платформата • Представители на доставчиците и търговците на Клиента |
| Видове лични данни | • Имена и длъжности • Професионални имейл адреси • Данни за бизнес контакт (телефон, адрес) • Имена на доставчици и клиенти • Данни за оценка на производителността • Данни за вход в платформата (съхраняват се само като еднопосочни хеширани стойности; идентификационните данни в открит текст никога не се запазват) • Регистрационни файлове за потребителско поведение и употреба |
| Естество на обработката | Събиране, съхранение, извличане, използване, разкриване (на оторизирани потребители) и изтриване на лични данни. |
| Цел на обработката | За улесняване на оценките на доставчици и клиенти, оценките на риска и управлението на платформата SRM в рамките на EvaluationsHub услуга. |
| Правно основание (Основание на администратора) | Администраторът е отговорен за идентифицирането и документирането на собственото си правно основание за обработване съгласно член 6 от GDPR (напр. член 6(1)(б) — изпълнение на договор; или член 6(1)(е) — законни интереси). EvaluationsHub обработва лични данни единствено по указания на Администратора и не определя правното основание. |
ПРИЛОЖЕНИЕ 2 — Технически и организационни мерки (ТОМ)
| Мярка | изпълнение |
| Шифроване при почивка | AES-256 криптиране за всички лични данни, съхранявани в базите данни AWS S3 и RDS. |
| Криптиране при пренос | TLS 1.2 или по-висока версия за всички предавания на данни. TLS 1.0 и 1.1 са деактивирани. |
| Контрол на достъп | Строг контрол на достъпа, базиран на роли (RBAC). Достъпът до лични данни се предоставя само въз основа на необходимостта да се знае. |
| заверка | Двуфакторното удостоверяване (2FA) е задължително за всички акаунти на служителите и администраторите с достъп до лични данни. |
| Обработка на идентификационни данни | Потребителските пароли се съхраняват изключително като еднопосочни солени хешове (bcrypt или еквивалент). Паролите в обикновен текст никога не се съхраняват или регистрират. |
| Съхранение на данни | Всички лични данни се съхраняват в регионите на AWS в ЕС (Ирландия / Франкфурт). Не се репликират лични данни извън ЕИП, освен ако не е налице валиден механизъм за трансфер (вижте Приложение 3). |
| Резервни копия и устойчивост | Автоматизирани ежедневни резервни копия, съхранявани в зони за достъпност на AWS в рамките на ЕС. RPO: 24 часа. RTO: 8 часа. |
| Одитни дневници | За всички събития на достъп до данни, промяна и изтриване се поддържат непроменяеми лог файлове. Логовете се съхраняват в продължение на 3 години. |
| Управление на уязвимостите | Редовни тестове за сигурност, провеждани в съответствие с програмата за сигурност на Обработващия. Обработващият активно се стреми към сертифициране по ISO 27001. Критичните уязвимости се отстраняват въз основа на приоритизиране на риска. |
| Реакция на инцидентите | Документиран план за реагиране при инциденти се поддържа и тества ежегодно. Обработващият лични данни се ангажира да уведоми Администратора в рамките на 72 часа за потвърдено нарушение на сигурността на личните данни (вж. Клауза 8). |
| Управление на доставчиците | Подизпълнителите, обработващи данните, подлежат на надлежна проверка за защита на данните и договорни задължения за защита на данните преди ангажиране. |
ПРИЛОЖЕНИЕ 3 — Одобрени подизпълнители
Следните подизпълнители са оторизирани към датата на влизане в сила. Обработващият ще предостави 30-дневно предварително уведомление за всякакви промени в съответствие с клауза 5.3.
| Подизпълнител | Цел | Страна | Трансферен механизъм | Категории данни |
| Amazon Web Services (AWS) | Облачна инфраструктура и хостинг | ЕИП (Ирландия / Франкфурт) | Адекватност — базирано в ЕИП; налице е AWS DPA | Всички лични данни |
| Нашивка | Обработка на плащания (където е приложимо) | САЩ | Изпълнени стандартни договорни клаузи (Модул 2: От администратор към обработващ лични данни) | Само име на лице за контакт за фактуриране, имейл адрес и метаданни за плащане |
| Zoho Corporation | CRM, имейл кампании, чат за поддръжка | САЩ / Индия | Стандартни договорни условия (Модул 2) са изпълнени; опцията за пребиваване на данни в ЕС на Zoho е активирана. Забележка: обхватът на данните, обработвани от всички функции на изкуствен интелект в Zoho, се регулира от собственото споразумение за обработка на данни (DPA) и документацията за поверителност на Zoho, достъпна на zoho.com/privacy.html | Имена, имейли, данни за бизнес контакт |
| Питангент Технолоджис | Разработка и поддръжка на софтуер | Индия | Изпълнени стандартни допълнителни клаузи (Модул 2: От администратор към обработващ); достъпът е ограничен само до анонимизирани/тестови данни; няма достъп до производствени лични данни без съгласието на администратора | Анонимизирани/псевдонимизирани данни само при нормални условия |
| Mixpanel | Анализ на използването на платформата | САЩ | Изпълнени стандартни договорни клаузи (Модул 2); активирано е пребиваване на данни в ЕС | Само псевдонимизирани регистрационни файлове за потребителско поведение и употреба |
* EvaluationsHub (Vockam SAS) гарантира, че с всички изброени по-горе подизпълнители извън ЕИП са налице стандартни договорни клаузи (СДК) и/или еквивалентни механизми за прехвърляне. Копия от съответните СДК са на разположение на Администратора при писмено искане до team@evaluationshubДа.
