ACORD DE TRACTAMENT DE DADES

DPA

DPA estàndard · Versió 1.0 ·  EvaluationsHub per Vockam SAS

 

Feu clic aquí per signar el vostre exemplar

 

PARTS D'AQUEST ACORD
Controller[Nom de l'entitat client], constituïda a [Jurisdicció], domicili social a [Adreça] (“el Responsable”)
ProcessadorVockam SAS, una societat francesa per Actions Simplifiée (SAS), número de registre. 899272736 RCS Meaux, 1 Boulevard du huit mai 1945, 77260 La Ferté-sous-Jouarre, França, operatiu EvaluationsHub (“el Processador”)
Dia efectiu[DATA]
Legislació aplicableDret francès i RGPD de la UE
JurisdiccióTribunals de París, França

 

Aquest Acord de Processament de Dades (“APD”) és l'acord estàndard de processament de dades emès per Vockam SAS (operadora EvaluationsHub) als seus clients. Forma part de l'Acord Mestre de Serveis o de les Condicions del Servei (“Acord Principal”) entre les parts esmentades anteriorment i estableix els termes en què l'Encarregat del Tractament processarà les Dades Personals en nom del Responsable en relació amb el EvaluationsHub servei. En signar a continuació, el responsable del tractament accepta els termes d'aquest DPA.

  1. Definicions

En aquest DPA, els termes següents tenen els significats que s'indiquen a continuació:

 

Lleis de protecció de dadesTota la legislació aplicable relacionada amb la protecció de dades i la privadesa, inclòs el Reglament general de protecció de dades de la UE 2016/679 (“RGPD”), la Llei francesa de protecció de dades (Loi Informatique et Libertés) i qualsevol legislació nacional d'implementació aplicable, modificada o substituïda periòdicament.
Dades de caràcter personalTé el significat que s'indica a l'article 4(1) del RGPD: qualsevol informació relativa a una persona física identificada o identificable.
ProcessamentTé el significat que s'indica a l'article 4(2) del RGPD: qualsevol operació realitzada sobre dades personals.
Assumpte de dadesLa persona física identificada o identificable a la qual es refereixen les dades personals.
Incompliment de dades personalsTé el significat que s'indica a l'article 4(12) del RGPD: una violació de la seguretat que comporta la destrucció, pèrdua, alteració, divulgació no autoritzada o accés accidental o il·legal a dades personals.
SubprocessadorQualsevol tercer contractat pel processador per processar dades personals en nom del responsable del tractament.
Clàusules contractuals estàndard (SCC)La Decisió d'execució (UE) 2021/914 de la Comissió Europea, de 4 de juny de 2021, sobre les clàusules contractuals estàndard per a la transferència de dades personals a tercers països, actualitzada periòdicament.
EEEL'Espai Econòmic Europeu.
TOMsMesures tècniques i organitzatives tal com es descriu a l'annex 2.
  1. Abast i durada

2.1  Assumpte. El processador proporciona una plataforma de gestió de relacions amb proveïdors (SRM) i d'avaluació de l'experiència del client (“EvaluationsHub”). L'Encarregat del Tractament processarà les Dades Personals únicament en la mesura necessària per prestar aquests serveis en virtut de l'Acord Principal.

2.2 Durada. Aquest DPA roman en vigor mentre l'Encarregat del Tractament processi Dades Personals en virtut de l'Acord Principal. Rescindeix automàticament en finalitzar o expirar l'Acord Principal, subjecte a la supervivència de les obligacions en virtut de la Clàusula 8 (Supressió o Devolució de Dades).

  1. Processament només segons instruccions

3.1 Instruccions documentades. L'encarregat del tractament processarà les dades personals només seguint les instruccions documentades del responsable del tractament, tal com s'estableix en aquest acord de protecció de dades o en l'acord principal, llevat que ho exigeixi la legislació de la Unió o dels Estats membres. En aquest cas, l'encarregat del tractament informarà el responsable del tractament d'aquest requisit legal abans del tractament, llevat que ho prohibeixi la llei per motius d'interès públic.

3.2 Notificació de conflictes. Si l'encarregat del tractament creu que alguna instrucció del responsable infringiria les lleis de protecció de dades, ho notificarà immediatament al responsable i podrà suspendre el tractament pertinent fins que es resolgui el problema.

3.3 Confidencialitat del personal. L'encarregat del tractament s'ha de garantir que totes les persones autoritzades a processar dades personals s'hagin compromès amb obligacions contractuals o legals de confidencialitat.

  1. Seguretat

4.1 Mesures apropiades. L'encarregat del tractament implementarà i mantindrà les mesures tècniques i organitzatives que s'estableixen a l'annex 2 (TOM). Aquestes mesures garantiran un nivell de seguretat adequat al risc, tenint en compte la naturalesa, l'abast, el context i les finalitats del tractament, així com el risc per als drets i les llibertats dels interessats.

4.2 Actualitzacions de les TOM. L'encarregat del tractament pot actualitzar o modificar les TOM periòdicament, sempre que aquesta actualització no redueixi materialment el nivell general de seguretat proporcionat. L'encarregat del tractament notificarà al responsable del tractament qualsevol reducció material de les mesures de seguretat amb almenys 30 dies d'antelació.

4.3 Formació del personal. L'encarregat del tractament ha de garantir que tot el personal amb accés a dades personals rebi una formació adequada i regular sobre les obligacions de protecció de dades i les pràctiques de seguretat.

  1. Subprocessament

5.1 Autorització general. El Responsable atorga a l'Encarregat del Tractament una autorització general per escrit per contractar els Subencarregats del Tractament que figuren a l'Annex 3, subjecte a les condicions d'aquesta Clàusula 5.

5.2 Obligacions del subencarregat del tractament. Abans de contractar qualsevol subencarregat del tractament, l'encarregat del tractament imposarà a aquest subencarregat obligacions de protecció de dades equivalents a les d'aquest DPA, en particular proporcionant garanties suficients per implementar les TOM apropiades. L'encarregat del tractament continua sent plenament responsable davant del responsable dels actes i omissions dels seus subencarregats del tractament.

5.3 Canvis en els subencarregats del tractament. L'encarregat del tractament haurà de notificar per escrit al responsable amb almenys 30 dies d'antelació qualsevol canvi previst a la llista de subencarregats del tractament (addicions o substitucions). El responsable podrà oposar-se a aquests canvis per motius raonables en un termini de 15 dies a partir de la recepció de la notificació. Si el responsable s'hi oposa i l'encarregat del tractament no pot atendre l'objecció, el responsable podrà rescindir els serveis pertinents sense penalització mitjançant notificació per escrit.

5.4 Subencarregats del tractament fora de l'EEE. Quan un subencarregat del tractament es trobi fora de l'EEE en un país que la Comissió Europea no reconegui com a país que ofereix un nivell adequat de protecció de dades, l'encarregat del tractament s'haurà d'assegurar que hi hagi un mecanisme de transferència adequat (per exemple, les CCT) abans que es transfereixin dades personals a aquest subencarregat. Els mecanismes de transferència confirmats per als subencarregats actuals fora de l'EEE es detallen a l'annex 3.

  1. Transferències internacionals de dades

6.1 Emmagatzematge principal. Les dades personals s'emmagatzemen i processen principalment dins de l'EEE, mitjançant la infraestructura d'AWS a la UE (regions d'Irlanda i Frankfurt).

6.2 Transferències fora de l'EEE. Quan les dades personals es transfereixin a un país fora de l'EEE que no estigui subjecte a una decisió d'adequació, l'encarregat del tractament s'haurà d'assegurar que hi hagi una de les garanties següents abans de la transferència: (a) s'hagin executat les clàusules contractuals estàndard de la UE (2021/914) amb el subencarregat pertinent; o (b) s'apliqui un altre mecanisme de transferència legal reconegut en virtut de l'article 46 del RGPD. Els detalls de les garanties aplicables per a cada subencarregat del tractament s'estableixen a l'annex 3.

6.3 Notificació. L'Encarregat del Tractament notificarà immediatament al Responsable si alguna de les garanties a què es refereix la Clàusula 6.2 deixa de ser vàlida o es modifica substancialment.

  1. Assistència amb els drets dels subjectes de dades

7.1 Sol·licituds dels Interessats. Tenint en compte la naturalesa del tractament, l'Encarregat del Tractament assistirà el Responsable mitjançant la implementació de mesures tècniques i organitzatives adequades per complir la seva obligació de respondre a les sol·licituds dels Interessats que exerceixin els seus drets en virtut del Capítol III del RGPD (inclosos els drets d'accés, rectificació, supressió, limitació, portabilitat i oposició).

7.2 Reenviament de sol·licituds. Si l'encarregat del tractament rep una sol·licitud directament d'un interessat, l'enviarà al responsable del tractament en un termini de 5 dies hàbils i no respondrà a la sol·licitud sense l'autorització prèvia per escrit del responsable del tractament, llevat que ho exigeixi la llei.

7.3 Assistència addicional. L'encarregat del tractament també assistirà el responsable del tractament a l'hora de garantir el compliment de les seves obligacions pel que fa a: (a) la seguretat del tractament (article 32 del RGPD); (b) la notificació de les violacions de dades personals a les autoritats de control i als interessats (articles 33 a 34 del RGPD); i (c) les avaluacions d'impacte sobre la protecció de dades i la consulta prèvia (articles 35 a 36 del RGPD).

  1. Notificació de violació de dades personals

8.1 Notificació al responsable del tractament. L'encarregat del tractament notificarà al responsable del tractament sense demora indeguda i, en qualsevol cas, sense demora indeguda i, en qualsevol cas, en un termini de 72 hores, després de tenir coneixement d'una violació de dades personals que afecta les dades personals tractades en virtut d'aquest DPA.

8.2  Contingut de la notificació. Aquesta notificació ha d'incloure, en la mesura que es conegui en aquell moment: (a) una descripció de la naturalesa de la violació, incloent-hi les categories i el nombre aproximat d'interessats i registres de dades personals afectats; (b) el nom i les dades de contacte del contacte de protecció de dades de l'encarregat del tractament (team@evaluationshub.com); (c) una descripció de les probables conseqüències de la violació; i (d) una descripció de les mesures adoptades o proposades per solucionar la violació, incloses les mesures de mitigació.

8.3 Informació addicional. Quan no tota la informació estigui disponible en el moment de la notificació inicial, l'encarregat del tractament proporcionarà informació addicional per fases a mesura que estigui disponible, sense demora indeguda.

8.4 Manteniment de registres. L'encarregat del tractament documentarà totes les violacions de dades personals, inclosos els fets, els efectes i les mesures correctores adoptades, i posarà aquests registres a disposició del responsable del tractament si aquest li ho sol·licita.

  1. Retenció de dades

9.1 Períodes de conservació. L'encarregat del tractament no conservarà les dades personals durant més temps del necessari per als fins establerts a l'annex 1. Llevat que s'acordi el contrari per escrit, s'apliquen els següents períodes màxims de conservació:

 

Categoria de dadesPeríode de retenció
Dades del compte d'usuari actiuDurada de l'Acord Principal
Avaluacions i valoracions del rendiment3 anys des de la creació, tret que se sol·liciti l'eliminació abans
Credencials d'inici de sessió (registres d'accés)12 mesos des de la creació
Còpies de seguretat90 dies des de la finalització del Contracte Principal
Registres d'auditoria3 anys des de la creació (obligació legal)
  1. Supressió o devolució de dades

10.1 En cas de rescissió. En cas de rescissió o expiració del Contracte Principal, l'Encarregat del Tractament, a elecció del Responsable i en un termini de 30 dies a partir de la recepció d'una sol·licitud per escrit: (a) retornarà de manera segura totes les Dades Personals al Responsable en un format llegible per màquina d'ús comú; o (b) suprimirà i destruirà de manera segura totes les Dades Personals (i totes les seves còpies), llevat que la legislació de la Unió o dels Estats Membres exigeixi un emmagatzematge continu.

10.2 Confirmació. L'encarregat del tractament haurà de proporcionar al responsable del tractament una confirmació per escrit de l'eliminació o la devolució en un termini de 30 dies a partir de la finalització de l'acció.

10.3 Còpies residuals. L'encarregat del tractament farà tots els esforços comercialment raonables per garantir que els subencarregats del tractament també suprimeixin o retornin les dades personals d'acord amb aquesta clàusula 10.

  1. Drets d'auditoria

11.1 Informació. L'encarregat del tractament posarà a disposició del responsable tota la informació raonablement necessària per demostrar el compliment de les obligacions establertes en aquest DPA i l'article 28 del RGPD.

11.2 Auditories. L'Encarregat del Tractament permetrà i contribuirà a les auditories, incloses les inspeccions, realitzades pel Responsable o un auditor contractat pel Responsable, sempre que: (a) el Responsable notifiqui per escrit amb almenys 30 dies d'antelació; (b) les auditories no es realitzin més d'una vegada per any natural (excepte després d'una sospita de violació de dades personals); (c) l'auditoria es realitzi durant l'horari laboral habitual i de manera que es minimitzin les interrupcions; i (d) els costos de l'auditoria siguin a càrrec del Responsable, tret que l'auditoria reveli un incompliment material, en aquest cas els costos seran a càrrec de l'Encarregat del Tractament.

11.3 Certificacions. A petició del responsable, l'encarregat del tractament proporcionarà còpies de les certificacions pertinents de tercers (per exemple, ISO 27001, un cop obtingudes) o resums d'avaluació de seguretat en lloc d'una auditoria in situ o a més d'aquesta, si escau. L'encarregat del tractament està actualment cursant la certificació ISO 27001.

  1. Avaluacions d'impacte sobre la protecció de dades

12.1 L'encarregat del tractament haurà d'ajudar raonablement el responsable del tractament a dur a terme qualsevol avaluació d'impacte sobre la protecció de dades (AIPD) requerida en virtut de l'article 35 del RGPD, mitjançant: (a) proporcionant informació pertinent sobre les operacions de tractament, els riscos i les mesures de gestió del tractament (TOM) vigents; (b) participant en reunions de consulta amb un preavís raonable; i (c) responent ràpidament a les consultes escrites relacionades amb les activitats de tractament descrites a l'annex 1.

  1. Responsabilitat

13.1 Límit de responsabilitat. En la màxima mesura permesa per la legislació aplicable, la responsabilitat total agregada de l'Encarregat del Tractament envers el Responsable en virtut d'aquest Acord de Tractament de Dades o en relació amb aquest (ja sigui per contracte, delicte, negligència o d'una altra manera) no excedirà el total de les tarifes pagades o a pagar pel Responsable a l'Encarregat del Tractament durant el període de 12 mesos immediatament anterior a l'esdeveniment que dóna lloc a la reclamació (el "Límit de responsabilitat"). Quan l'Acord principal cobreixi un període inferior a 12 mesos en el moment de la reclamació, el Límit de responsabilitat serà el total de les tarifes pagades o a pagar en virtut de l'Acord principal fins a la data.

13.2 Exclusions del límit. El límit de responsabilitat no s'aplicarà a: (a) la responsabilitat de qualsevol de les parts per mort o lesions personals causades per la seva negligència; (b) la responsabilitat de qualsevol de les parts per frau o tergiversació fraudulenta; o (c) qualsevol responsabilitat que no pugui ser exclosa o limitada per la legislació aplicable.

13.3 Responsabilitat mútua. Quan ambdues parts siguin responsables dels danys causats per un incompliment del RGPD, cada part serà responsable de la seva part dels danys d'acord amb l'article 82 del RGPD. El límit de responsabilitat de la clàusula 13.1 s'aplica a la part de l'encarregat del tractament de qualsevol responsabilitat d'aquest tipus.

13.4 Mitigació. Cada Part prendrà mesures raonables per mitigar qualsevol pèrdua o dany que pateixi com a conseqüència de l'incompliment d'aquest DPA per part de l'altra Part.

  1. Llei aplicable i jurisdicció

14.1 Aquest DPA es regeix i s'interpreta d'acord amb la legislació francesa i la legislació de la UE aplicable, inclòs el RGPD.

14.2 Qualsevol controvèrsia derivada d'aquest DPA o relacionada amb aquest estarà subjecta a la jurisdicció exclusiva dels tribunals de París, França, llevat que la legislació aplicable exigeixi el contrari.

  1. Firmes

En signar a continuació, les parts accepten els termes d'aquest Acord de processament de dades.

 

En nom i per compte del Responsable (Client)En nom i per a Vockam SAS (Encarregat del tractament)
Nom complet: _______________________________Nom complet:  Bert Paesbrugghe
Títol: ____________________________________Càrrec: Fundador i CEO, Vockam SAS
Empresa: ______________________________________Empresa: Vockam SAS
Signatura:Signatura:

ANNEX 1 — Descripció de les activitats de processament

Categories de subjectes de dades• Empleats del client i usuaris autoritzats de la plataforma • Representants dels proveïdors i venedors del client
Tipus de dades personals• Noms i càrrecs • Adreces de correu electrònic professionals • Dades de contacte comercials (telèfon, adreça) • Noms de proveïdors i clients • Dades d'avaluació del rendiment • Credencials d'inici de sessió a la plataforma (emmagatzemen només com a valors hash unidireccionals; les credencials de text sense format no es conserven mai) • Registres d'ús i comportament dels usuaris
Naturalesa del processamentRecopilació, emmagatzematge, recuperació, ús, divulgació (a usuaris autoritzats) i supressió de dades personals.
Finalitat del tractamentPer facilitar les avaluacions de proveïdors i clients, les avaluacions de riscos i la gestió de la plataforma SRM en el marc del EvaluationsHub servei.
Base jurídica (base del responsable)El responsable del tractament és responsable d'identificar i documentar la seva pròpia base jurídica per al tractament en virtut de l'article 6 del RGPD (per exemple, article 6(1)(b): execució d'un contracte; o article 6(1)(f): interessos legítims). EvaluationsHub processa Dades Personals únicament seguint les instruccions del Responsable i no determina la base jurídica.

ANNEX 2 — Mesures tècniques i organitzatives (TOM)

MeasureImplementació
Xifratge en repòsXifratge AES-256 per a totes les dades personals emmagatzemades a les bases de dades AWS S3 i RDS.
Xifratge en trànsitTLS 1.2 o superior per a totes les transmissions de dades. TLS 1.0 i 1.1 estan desactivats.
Control d'AccésControl d'accés estricte basat en rols (RBAC). L'accés a les dades personals només es concedeix segons la necessitat de saber-ho.
AuthenticationL'autenticació de dos factors (2FA) és obligatòria per a tots els comptes de personal i administratius amb accés a dades personals.
Gestió de credencialsLes contrasenyes d'usuari s'emmagatzemen exclusivament com a hashes salats unidireccionals (bcrypt o equivalent). Les contrasenyes de text sense format no s'emmagatzemen ni es registren mai.
Residència de dadesTotes les dades personals s'emmagatzemen a les regions de la UE d'AWS (Irlanda / Frankfurt). No es repliquen dades personals fora de l'EEE llevat que hi hagi un mecanisme de transferència vàlid (vegeu l'annex 3).
Còpies de seguretat i resiliènciaCòpies de seguretat diàries automatitzades emmagatzemades a les zones de disponibilitat d'AWS dins de la UE. RPO: 24 hores. RTO: 8 hores.
Registres d’auditoriaEs mantenen registres immutables per a tots els esdeveniments d'accés, modificació i supressió de dades. Els registres es conserven durant 3 anys.
Gestió de vulnerabilitatsProves de seguretat periòdiques realitzades d'acord amb el programa de seguretat del processador. El processador està buscant activament la certificació ISO 27001. Les vulnerabilitats crítiques es solucionen en funció de la priorització del risc.
Resposta per incidentsEs manté i es comprova anualment un pla de resposta a incidents documentat. L'encarregat del tractament es compromet a notificar al responsable del tractament en un termini de 72 hores després d'una violació de dades personals confirmada (vegeu la clàusula 8).
Gestió de proveïdorsEls subencarregats del tractament estan subjectes a la diligència deguda en matèria de protecció de dades i a les obligacions contractuals de protecció de dades abans de la seva contractació.

ANNEX 3 — Subencarregats del tractament aprovats

Els següents subencarregats del tractament estan autoritzats a la data d'entrada en vigor. L'encarregat del tractament notificarà amb 30 dies d'antelació qualsevol canvi d'acord amb la clàusula 5.3.

 

SubprocessadorPropòsitPaísMecanisme de transferènciaCategories de dades
Serveis web d'Amazon (AWS)Infraestructura i allotjament al núvolEEE (Irlanda / Frankfurt)Adequació — amb seu a l'EEE; AWS DPA vigentTotes les dades personals
RayaProcessament de pagaments (si escau)USASCC (Mòdul 2: Controlador-processador) executatsNom del contacte de facturació, correu electrònic i només metadades de pagament
Corporació ZohoCRM, campanyes de correu electrònic, xat de suportEUA / ÍndiaSCC (mòdul 2) executats; opció de residència de dades de Zoho EU activada. Nota: l'abast de les dades processades per qualsevol funció d'IA dins de Zoho es regeix per la documentació de privadesa i DPA pròpia de Zoho, disponible a zoho.com/privacy.htmlNoms, correus electrònics, dades de contacte comercials
Pitangent TechnologiesDesenvolupament i manteniment de programariÍndiaSCC (Mòdul 2: De responsable a encarregat del tractament) executades; accés limitat només a dades anonimitzades/de prova; no s'accedeix a dades personals de producció sense el consentiment del responsable.Dades anonimitzades/pseudonimitzades només en el curs normal
MixpanelAnalítica d'ús de la plataformaUSASCC (mòdul 2) executats; residència de dades a la UE habilitadaNomés registres d'ús i comportament d'usuari pseudonimitzats

 

* EvaluationsHub (Vockam SAS) garanteix que hi ha CGC i/o mecanismes de transferència equivalents amb tots els subprocessadors no pertanyents a l'EEE enumerats anteriorment. El responsable del tractament pot disposar de còpies de les CGC pertinents si ho sol·licita per escrit a team@evaluationshub. Com.