DATABEHANDLINGSAFTALE

DPA

Standard DPA · Version 1.0 ·  EvaluationsHub af Vockam SAS

 

Klik her for at signere dit eksemplar

 

PARTER I DENNE AFTALE
controller[Kundens enhed], stiftet i [Jurisdiktion], registreret kontor på [Adresse] (“den dataansvarlige”)
ProcessorVockam SAS, en fransk Société par Actions Simplifiée (SAS), registreringsnr. 899272736 RCS Meaux, 1 Boulevard du huit mai 1945, 77260 La Ferté-sous-Jouarre, Frankrig, drift EvaluationsHub (“databehandleren”)
Ikrafttrædelsesdatoen[DATO]
Gældende lovFransk lov og EU's GDPR
KompetenceDomstolene i Paris, Frankrig

 

Denne databehandleraftale ("DPA") er standarddatabehandleraftalen udstedt af Vockam SAS (som driver EvaluationsHub) til sine kunder. Den er en del af hovedserviceaftalen eller servicevilkårene ("hovedaftalen") mellem ovenstående parter og fastsætter de vilkår, hvorpå databehandleren behandler personoplysninger på vegne af den dataansvarlige i forbindelse med EvaluationsHub Ved at underskrive nedenfor accepterer den dataansvarlige vilkårene i denne databeskyttelsesaftale.

  1. Definitioner

I denne databeskyttelsesaftale har følgende udtryk den betydning, der er angivet nedenfor:

 

Lov om databeskyttelseAl gældende lovgivning vedrørende databeskyttelse og privatlivets fred, herunder EU's generelle forordning om databeskyttelse 2016/679 ("GDPR"), den franske databeskyttelseslov (Loi Informatique et Libertés) og enhver gældende national implementeringslovgivning, som ændret eller erstattet fra tid til anden.
PersonoplysningerHar den betydning, der er angivet i artikel 4(1) i GDPR: enhver oplysning vedrørende en identificeret eller identificerbar fysisk person.
BehandlesHar den betydning, der er angivet i artikel 4(2) i GDPR: enhver handling udført på personoplysninger.
Den registreredeDen identificerede eller identificerbare fysiske person, som personoplysningerne vedrører.
Brud på persondatasikkerhedenHar den betydning, der er angivet i artikel 4(12) i GDPR: et brud på sikkerheden, der fører til utilsigtet eller ulovlig tilintetgørelse, tab, ændring, uautoriseret videregivelse af eller adgang til personoplysninger.
UnderdatabehandlerEnhver tredjepart, der er engageret af databehandleren til at behandle personoplysninger på vegne af den dataansvarlige.
Standardkontraktbestemmelser (SCC'er)EU-Kommissionens gennemførelsesafgørelse (EU) 2021/914 af 4. juni 2021 om standardkontraktbestemmelser for overførsel af personoplysninger til tredjelande, som ajourført fra tid til anden.
EØSDet Europæiske Økonomiske Samarbejdsområde.
TOM'erTekniske og organisatoriske foranstaltninger som beskrevet i bilag 2.
  1. Omfang og varighed

2.1  Emne. Databehandleren leverer en platform til styring af leverandørrelationer (SRM) og evaluering af kundeoplevelser (“)EvaluationsHub”). Databehandleren behandler udelukkende Personoplysninger i det omfang, det er nødvendigt for at levere disse tjenester i henhold til Hovedaftalen.

2.2 Varighed. Denne databehandleraftale forbliver i kraft, så længe databehandleren behandler personoplysninger i henhold til hovedaftalen. Den ophører automatisk ved ophør eller udløb af hovedaftalen, med forbehold af fortsat forpligtelser i henhold til punkt 8 (Sletning eller returnering af data).

  1. Behandling kun efter instruktioner

3.1 Dokumenterede instruktioner. Databehandleren må kun behandle personoplysninger efter dokumenterede instruktioner fra den dataansvarlige, som angivet i denne databeskyttelsesaftale eller hovedaftalen, medmindre det er påkrævet i henhold til EU-retten eller medlemsstaternes nationale ret. I så fald skal databehandleren informere den dataansvarlige om dette retlige krav inden behandling, medmindre det er forbudt ved lov af hensyn til samfundsinteresser.

3.2 Meddelelse om konflikter. Hvis databehandleren mener, at en instruktion fra den dataansvarlige vil være i strid med databeskyttelseslovgivningen, skal databehandleren straks underrette den dataansvarlige og kan suspendere den relevante behandling, indtil problemet er løst.

3.3 Personalets fortrolighed. Databehandleren skal sikre, at alle personer, der er bemyndiget til at behandle personoplysninger, har forpligtet sig til kontraktlige eller lovpligtige fortrolighedsforpligtelser.

  1. Sikkerhed

4.1 Passende foranstaltninger. Databehandleren skal implementere og vedligeholde de tekniske og organisatoriske foranstaltninger, der er angivet i bilag 2 (TOM'er). Disse foranstaltninger skal sikre et sikkerhedsniveau, der er passende i forhold til risikoen, under hensyntagen til behandlingens art, omfang, kontekst og formål samt risikoen for de registreredes rettigheder og frihedsrettigheder.

4.2 Opdateringer af TOM'er. Databehandleren kan opdatere eller ændre TOM'erne fra tid til anden, forudsat at en sådan opdatering ikke væsentligt reducerer det samlede sikkerhedsniveau. Databehandleren skal underrette den dataansvarlige om enhver væsentlig reduktion i sikkerhedsforanstaltninger mindst 30 dage i forvejen.

4.3 Personaleuddannelse. Databehandleren skal sikre, at alle medarbejdere med adgang til personoplysninger modtager tilstrækkelig og regelmæssig uddannelse i databeskyttelsesforpligtelser og sikkerhedspraksis.

  1. Delbehandling

5.1 Generel bemyndigelse. Den dataansvarlige giver databehandleren en generel skriftlig bemyndigelse til at engagere de underdatabehandlere, der er anført i bilag 3, underlagt betingelserne i denne paragraf 5.

5.2 Underdatabehandlerforpligtelser. Før en underdatabehandler engageres, skal databehandleren pålægge underdatabehandleren databeskyttelsesforpligtelser, der svarer til dem i denne databeskyttelsesaftale, især ved at give tilstrækkelige garantier for at implementere passende databeskyttelsesvilkår. Databehandleren forbliver fuldt ansvarlig over for den dataansvarlige for sine underdatabehandleres handlinger og undladelser.

5.3 Ændringer af underdatabehandlere. Databehandleren skal give den dataansvarlige mindst 30 dages skriftligt varsel om enhver påtænkt ændring af listen over underdatabehandlere (tilføjelser eller udskiftninger). Den dataansvarlige kan gøre indsigelse mod sådanne ændringer af rimelig grund inden for 15 dage efter modtagelsen af ​​meddelelsen. Hvis den dataansvarlige gør indsigelse, og databehandleren ikke kan imødekomme indsigelsen, kan den dataansvarlige opsige de relevante tjenester uden sanktioner ved skriftlig varsel.

5.4 Underdatabehandlere uden for EØS. Hvis en underdatabehandler er placeret uden for EØS i et land, der ikke er anerkendt af Europa-Kommissionen som et land, der yder et tilstrækkeligt databeskyttelsesniveau, skal databehandleren sikre, at der er en passende overførselsmekanisme på plads (f.eks. standardkontraktsklausuler), før personoplysninger overføres til den pågældende underdatabehandler. Bekræftede overførselsmekanismer for nuværende underdatabehandlere uden for EØS er beskrevet i bilag 3.

  1. Internationale dataoverførsler

6.1 Primær lagring. Personoplysninger opbevares og behandles primært inden for EØS ved hjælp af AWS-infrastruktur i EU (Irland og Frankfurt-regionerne).

6.2 Overførsler uden for EØS. Når personoplysninger overføres til et land uden for EØS, der ikke er underlagt en tilstrækkelighedsafgørelse, skal databehandleren sikre, at en af ​​følgende sikkerhedsforanstaltninger er på plads inden overførslen: (a) EU's standardkontraktbestemmelser (2021/914) er blevet underskrevet med den relevante underdatabehandler; eller (b) en anden lovlig overførselsmekanisme, der er anerkendt i henhold til artikel 46 i GDPR, finder anvendelse. Detaljer om gældende sikkerhedsforanstaltninger for hver underdatabehandler er angivet i bilag 3.

6.3 Underretning. Databehandleren skal straks underrette den dataansvarlige, hvis en sikkerhedsforanstaltning, der er nævnt i punkt 6.2, ophører med at være gyldig eller ændres væsentligt.

  1. Hjælp med rettigheder for registrerede

7.1 Anmodninger fra registrerede. Under hensyntagen til behandlingens karakter skal databehandleren bistå den dataansvarlige ved at implementere passende tekniske og organisatoriske foranstaltninger med at opfylde sin forpligtelse til at besvare anmodninger fra registrerede, der udøver deres rettigheder i henhold til kapitel III i GDPR (herunder ret til indsigt, berigtigelse, sletning, begrænsning, dataportabilitet og indsigelse).

7.2 Videresendelse af anmodninger. Hvis databehandleren modtager en anmodning direkte fra en registreret person, skal denne videresende den til den dataansvarlige inden for 5 hverdage og må ikke selv besvare anmodningen uden den dataansvarliges forudgående skriftlige tilladelse, medmindre det er påkrævet ved lov.

7.3 Yderligere bistand. Databehandleren skal også bistå den dataansvarlige med at sikre overholdelse af dennes forpligtelser vedrørende: (a) behandlingssikkerhed (artikel 32 i GDPR); (b) underretning om brud på persondatasikkerheden til tilsynsmyndigheder og registrerede (artikel 33-34 i GDPR); og (c) konsekvensanalyser vedrørende databeskyttelse og forudgående høring (artikel 35-36 i GDPR).

  1. Meddelelse om brud på persondata

8.1 Underretning til den dataansvarlige. Databehandleren skal underrette den dataansvarlige uden unødig forsinkelse og under alle omstændigheder uden unødig forsinkelse og under alle omstændigheder inden for 72 timer efter at være blevet opmærksom på et brud på persondatasikkerheden, der påvirker personoplysninger, der behandles i henhold til denne databeskyttelsesaftale.

8.2  Indhold af meddelelse. En sådan meddelelse skal, i det omfang det er kendt på det tidspunkt, indeholde: (a) en beskrivelse af bruddets art, herunder kategorier og det omtrentlige antal berørte registrerede og personoplysninger; (b) navn og kontaktoplysninger på databehandlerens databeskyttelseskontakt (team@evaluationshub.com); (c) en beskrivelse af de sandsynlige konsekvenser af bruddet; og (d) en beskrivelse af de foranstaltninger, der er truffet eller foreslået for at håndtere bruddet, herunder afbødende foranstaltninger.

8.3 Yderligere oplysninger. Hvis ikke alle oplysninger er tilgængelige på tidspunktet for den første underretning, skal databehandleren give yderligere oplysninger i faser, efterhånden som de bliver tilgængelige, uden unødig forsinkelse.

8.4 Opbevaring af journaler. Databehandleren skal dokumentere alle brud på persondatasikkerheden, herunder fakta, virkninger og trufne afhjælpende foranstaltninger, og stille sådanne journaler til rådighed for den dataansvarlige efter anmodning.

  1. lagring af data

9.1 Opbevaringsperioder. Databehandleren må ikke opbevare personoplysninger længere end nødvendigt til de formål, der er angivet i bilag 1. Medmindre andet er skriftligt aftalt, gælder følgende maksimale opbevaringsperioder:

 

DatakategoriTilbageholdelsesperiode
Aktive brugerkontodataHovedaftalens varighed
Præstationsevalueringer og -vurderinger3 år fra oprettelse, medmindre der anmodes om sletning tidligere
Loginoplysninger (adgangslogfiler)12 måneder fra oprettelsen
Sikkerhedskopier90 dage fra ophør af hovedaftalen
Revisionslogfiler3 år fra oprettelse (retlig forpligtelse)
  1. Sletning eller returnering af data

10.1 Ved ophør. Ved ophør eller udløb af Hovedaftalen skal Databehandleren, efter den Dataansvarliges valg og inden for 30 dage efter modtagelse af en skriftlig anmodning: (a) returnere alle Personoplysninger sikkert til den Dataansvarlige i et almindeligt anvendt maskinlæsbart format; eller (b) slette og destruere alle Personoplysninger (og alle kopier heraf) sikkert, medmindre EU-retten eller medlemsstaternes nationale ret kræver fortsat opbevaring.

10.2 Bekræftelse. Databehandleren skal give den dataansvarlige en skriftlig bekræftelse på sletning eller returnering inden for 30 dage efter afslutningen af ​​handlingen.

10.3 Resterende kopier. Databehandleren skal gøre en kommercielt rimelig indsats for at sikre, at underdatabehandlere også sletter eller returnerer personoplysninger i overensstemmelse med denne paragraf 10.

  1. Revisionsrettigheder

11.1 Oplysninger. Databehandleren skal stille alle oplysninger, der med rimelighed er nødvendige for at påvise overholdelse af forpligtelserne i denne databeskyttelsesforordning og artikel 28 i GDPR, til rådighed for den dataansvarlige.

11.2 Revisioner. Databehandleren skal tillade og bidrage til revisioner, herunder inspektioner, der udføres af den Dataansvarlige eller en revisor, der er bemyndiget af den Dataansvarlige, under forudsætning af: (a) at den Dataansvarlige giver mindst 30 dages skriftligt varsel; (b) at revisioner udføres højst én gang pr. kalenderår (undtagen efter en mistanke om brud på Persondatasikkerheden); (c) at revisionen udføres i den normale åbningstid og på en måde, der minimerer forstyrrelser; og (d) at omkostningerne ved revisionen afholdes af den Dataansvarlige, medmindre revisionen afslører væsentlig manglende overholdelse, i hvilket tilfælde omkostningerne afholdes af Databehandleren.

11.3 Certificeringer. På den dataansvarliges anmodning skal databehandleren fremlægge kopier af relevante tredjepartscertificeringer (f.eks. ISO 27001, når de er opnået) eller resuméer af sikkerhedsvurderinger i stedet for eller i tillæg til en revision på stedet, hvor det er relevant. Databehandleren arbejder i øjeblikket på at opnå ISO 27001-certificering.

  1. Databeskyttelseskonsekvensvurderinger

12.1 Databehandleren skal i rimelig grad bistå den dataansvarlige med at udføre enhver konsekvensanalyse vedrørende databeskyttelse (DPIA), der kræves i henhold til artikel 35 i GDPR, ved at: (a) give relevante oplysninger om de gældende behandlingsaktiviteter, risici og TOM'er; (b) deltage i konsultationsmøder med rimeligt varsel; og (c) straks besvare skriftlige forespørgsler vedrørende de behandlingsaktiviteter, der er beskrevet i bilag 1.

  1. Ansvar

13.1 Ansvarsloft. I det maksimale omfang, der er tilladt i henhold til gældende lov, må Databehandlerens samlede ansvar over for den Dataansvarlige i henhold til eller i forbindelse med denne Databehandleraftale (uanset om det er i kontrakt, erstatning uden for kontrakt, uagtsomhed eller på anden måde) ikke overstige de samlede gebyrer, som den Dataansvarlige har betalt eller skal betale til Databehandleren i løbet af den 12-måneders periode umiddelbart forud for den begivenhed, der giver anledning til kravet ("Ansvarsloftet"). Hvor Hovedaftalen dækker en periode på mindre end 12 måneder på tidspunktet for kravet, skal Ansvarsloftet være de samlede gebyrer, der er betalt eller skal betales i henhold til Hovedaftalen til dato.

13.2 Undtagelser fra Ansvarsloftet. Ansvarsloftet gælder ikke for: (a) en af ​​parternes ansvar for død eller personskade forårsaget af dennes uagtsomhed; (b) en af ​​parternes ansvar for bedrageri eller svigagtig vildledning; eller (c) ethvert ansvar, der ikke kan udelukkes eller begrænses af gældende lov.

13.3 Gensidigt ansvar. Hvor begge parter er ansvarlige for skade forårsaget af en overtrædelse af GDPR, er hver part ansvarlig for sin del af skaden i overensstemmelse med artikel 82 i GDPR. Ansvarsloftet i punkt 13.1 gælder for databehandlerens andel af et sådant ansvar.

13.4 Afbødende foranstaltninger. Hver part skal træffe rimelige foranstaltninger for at afbøde ethvert tab eller enhver skade, som den lider som følge af den anden parts brud på denne databehandleraftale.

  1. Gældende lov og jurisdiktion

14.1 Denne databehandleraftale er underlagt og fortolkes i overensstemmelse med fransk lov og gældende EU-lovgivning, herunder GDPR.

14.2 Enhver tvist, der måtte opstå som følge af eller i forbindelse med denne databehandleraftale, er underlagt domstolenes eksklusive jurisdiktion i Paris, Frankrig, medmindre andet er fastsat i gældende lov.

  1. Underskrifter

Ved at underskrive nedenfor accepterer parterne vilkårene i denne databehandleraftale.

 

For og på vegne af den dataansvarlige (kunden)For og på vegne af Vockam SAS (databehandler)
Fulde navn: _______________________________Fulde navn:  Bert Paesbrugghe
Titel: _______________________________________Titel: Grundlægger og administrerende direktør, Vockam SAS
Firma: _________________________________Firma: Vockam SAS
Underskrift:Underskrift:

BILAG 1 — Beskrivelse af behandlingsaktiviteter

Kategorier af registrerede• Kundens medarbejdere og autoriserede platformbrugere • Repræsentanter for kundens leverandører og forhandlere
Typer af personoplysninger• Navne og stillingsbetegnelser • Professionelle e-mailadresser • Virksomhedskontaktoplysninger (telefon, adresse) • Leverandør- og kundenavne • Data om præstationsevaluering • Platformens loginoplysninger (gemmes kun som envejs hashede værdier; almindelige tekstoplysninger gemmes aldrig) • Brugeradfærds- og brugslogfiler
Behandlingens artIndsamling, opbevaring, hentning, brug, videregivelse (til autoriserede brugere) og sletning af personoplysninger.
Formålet med behandlingenFor at fremme leverandør- og kundeevalueringer, risikovurderinger og styring af SRM-platformen under EvaluationsHub service.
Retsgrundlag (den dataansvarliges grundlag)Den dataansvarlige er ansvarlig for at identificere og dokumentere sit eget retsgrundlag for behandling i henhold til artikel 6 i GDPR (f.eks. artikel 6(1)(b) — opfyldelse af en kontrakt; eller artikel 6(1)(f) — legitime interesser). EvaluationsHub behandler udelukkende personoplysninger efter den dataansvarliges instruktioner og fastlægger ikke retsgrundlaget.

BILAG 2 — Tekniske og organisatoriske foranstaltninger (TOM'er)

MåleImplementering
Kryptering i hviletilstandAES-256-kryptering for alle personoplysninger, der er gemt i AWS S3- og RDS-databaser.
Kryptering i transitTLS 1.2 eller højere for alle dataoverførsler. TLS 1.0 og 1.1 er deaktiveret.
AdgangskontrolStreng rollebaseret adgangskontrol (RBAC). Adgang til personoplysninger gives kun efter behov.
GodkendelseTofaktorgodkendelse (2FA) er obligatorisk for alle medarbejder- og administratorkonti med adgang til personoplysninger.
Håndtering af legitimationsoplysningerBrugeradgangskoder gemmes udelukkende som envejs saltede hashes (bcrypt eller tilsvarende). Adgangskoder i almindelig tekst gemmes eller logges aldrig.
DataopholdAlle personoplysninger opbevares i AWS' EU-regioner (Irland/Frankfurt). Ingen personoplysninger replikeres uden for EØS, medmindre der er en gyldig overførselsmekanisme på plads (se bilag 3).
Sikkerhedskopier og robusthedAutomatiserede daglige sikkerhedskopier gemt i AWS Availability Zones inden for EU. RPO: 24 timer. RTO: 8 timer.
RevisionslogfilerDer vedligeholdes uforanderlige logfiler for alle hændelser vedrørende dataadgang, ændring og sletning. Logfilerne opbevares i 3 år.
SårbarhedshåndteringRegelmæssig sikkerhedstestning udføres i overensstemmelse med databehandlerens sikkerhedsprogram. Databehandleren arbejder aktivt på ISO 27001-certificering. Kritiske sårbarheder afhjælpes på et risikoprioriteret grundlag.
HændelsesresponsEn dokumenteret plan for håndtering af hændelser vedligeholdes og testes årligt. Databehandleren forpligter sig til at underrette den dataansvarlige inden for 72 timer efter et bekræftet brud på persondatasikkerheden (se punkt 8).
LeverandørledelseUnderdatabehandlere er underlagt due diligence-procedurer for databeskyttelse og kontraktlige databeskyttelsesforpligtelser før engagement.

BILAG 3 — Godkendte underdatabehandlere

Følgende underdatabehandlere er godkendt pr. ikrafttrædelsesdatoen. Databehandleren vil give 30 dages varsel om eventuelle ændringer i overensstemmelse med punkt 5.3.

 

UnderdatabehandlerFormålLandOverførselsmekanismeDatakategorier
Amazon Web Services (AWS)Cloud-infrastruktur og hostingEØS (Irland / Frankfurt)Tilstrækkelighed — EØS-baseret; AWS DPA på pladsAlle personlige data
StribeBetalingsbehandling (hvor relevant)DanmarkSCC'er (Modul 2: Controller-til-processor) udførtKun navn, e-mail og betalingsmetadata for faktureringskontakt
Zoho CorporationCRM, e-mailkampagner, supportchatUSA / IndienStandardkontraktsklausuler (modul 2) udført; Zoho EU-dataopbevaringsmulighed aktiveret. Bemærk: Omfanget af data, der behandles af AI-funktioner i Zoho, er underlagt Zohos egen databeskyttelsesaftale og dokumentation for privatlivets fred, som er tilgængelig på zoho.com/privacy.htmlNavne, e-mails, virksomhedskontaktoplysninger
Pitangent TechnologiesSoftwareudvikling og vedligeholdelseIndienStandardkontraktsklausuler (modul 2: Dataansvarlig til databehandler) udført; adgang begrænset til anonymiserede/testdata; ingen adgang til produktionspersonoplysninger uden samtykke fra den dataansvarligeAnonymiserede/pseudonymiserede data kun i normal drift
MixpanelAnalyse af platformbrugDanmarkStandardkontraktsklausuler (modul 2) udført; dataopbevaring i EU aktiveretKun pseudonymiserede brugeradfærds- og brugslogfiler

 

* EvaluationsHub (Vockam SAS) garanterer, at standardkontraktsklausuler (SCC'er) og/eller tilsvarende overførselsmekanismer er på plads hos alle ovennævnte underdatabehandlere uden for EØS. Kopier af de relevante standardkontraktsklausuler er tilgængelige for den dataansvarlige efter skriftlig anmodning til team@evaluationshub. Com.