UGOVOR O OBRADI PODATAKA

DPA

Standardni DPA · Verzija 1.0 ·  EvaluationsHub od Vockam SAS-a

 

Kliknite ovdje za potpisivanje kopija

 

STRANKE OVOG UGOVORA
kontrolor[Naziv subjekta klijenta], osnovan u [Jurisdikcija], registrirano sjedište u [Adresa] („Voditelj obrade“)
ProcesorVockam SAS, francusko društvo Société par Actions Simplifiée (SAS), registracijski br. 899272736 RCS Meaux, 1 Boulevard du huit mai 1945, 77260 La Ferté-sous-Jouarre, Francuska, operativno EvaluationsHub („Obrađivač“)
Datum stupanja na snagu[DATUM]
Primjenjivo pravoFrancuski zakon i EU GDPR
NadležnostSudovi u Parizu, Francuska

 

Ovaj Ugovor o obradi podataka („DPA“) je standardni ugovor o obradi podataka koji je izdala tvrtka Vockam SAS (operativni EvaluationsHub) svojim klijentima. On je dio Glavnog ugovora o pružanju usluga ili Uvjeta pružanja usluga („Glavni ugovor“) između gore navedenih stranaka i utvrđuje uvjete pod kojima će Izvršitelj obrade obrađivati ​​osobne podatke u ime Kontrolora u vezi s EvaluationsHub usluga. Potpisivanjem u nastavku, Kontrolor prihvaća uvjete ovog DPA-a.

  1. Definicije

U ovom DPA-u, sljedeći pojmovi imaju značenja navedena u nastavku:

 

Zakoni o zaštiti podatakaSvi primjenjivi zakoni koji se odnose na zaštitu podataka i privatnost, uključujući Opću uredbu EU o zaštiti podataka 2016/679 („GDPR“), francuski Zakon o zaštiti podataka (Loi Informatique et Libertés) i sve primjenjive nacionalne provedbene propise, kako su izmijenjeni ili zamijenjeni s vremena na vrijeme.
Osobni podaciIma značenje navedeno u članku 4(1) GDPR-a: bilo koja informacija koja se odnosi na identificiranu ili prepoznatljivu fizičku osobu.
ObradaIma značenje navedeno u članku 4(2) GDPR-a: svaka operacija izvršena na Osobnim podacima.
Predmet podatakaIdentificirana ili identifikabilna fizička osoba na koju se odnose osobni podaci.
Povreda osobnih podatakaIma značenje navedeno u članku 4(12) GDPR-a: kršenje sigurnosti koje dovodi do slučajnog ili nezakonitog uništenja, gubitka, izmjene, neovlaštenog otkrivanja ili pristupa osobnim podacima.
PodobrađivačBilo koja treća strana koju je Izvršitelj obrade angažirao za obradu Osobnih podataka u ime Kontrolora.
Standardne ugovorne klauzule (SCC)Provedbena odluka Europske komisije (EU) 2021/914 od 4. lipnja 2021. o standardnim ugovornim klauzulama za prijenos osobnih podataka u treće zemlje, s vremena na vrijeme ažurirana.
EEAEuropski gospodarski prostor.
TOM-oviTehničke i organizacijske mjere kako je opisano u Prilogu 2.
  1. Opseg i trajanje

2.1  Predmet. Izvršitelj obrade pruža platformu za upravljanje odnosima s dobavljačima (SRM) i procjenu korisničkog iskustva („EvaluationsHub„). Izvršitelj obrade će obrađivati ​​osobne podatke isključivo u mjeri u kojoj je to potrebno za pružanje ovih usluga prema Glavnom ugovoru.

2.2  Trajanje. Ovaj DPA ostaje na snazi ​​sve dok Izvršitelj obrade obrađuje Osobne podatke u skladu s Glavnim ugovorom. Automatski prestaje po raskidu ili isteku Glavnog ugovora, podložno prestanku obveza prema klauzuli 8 (Brisanje ili povrat podataka).

  1. Obrada samo na temelju uputa

3.1  Dokumentirane upute. Izvršitelj obrade obrađuje osobne podatke samo na temelju dokumentiranih uputa Voditelja obrade, kako je navedeno u ovom Ugovoru o obradi podataka ili Glavnom ugovoru, osim ako to nije propisano pravom Unije ili pravom države članice. U takvom slučaju, Izvršitelj obrade obavijestit će Voditelja obrade o toj zakonskoj obvezi prije obrade, osim ako to nije zakonom zabranjeno iz razloga javnog interesa.

3.2  Obavještavanje o sukobima. Ako Izvršitelj obrade smatra da bi bilo koja uputa Kontrolora prekršila Zakone o zaštiti podataka, odmah će obavijestiti Kontrolora i može obustaviti relevantnu obradu dok se problem ne riješi.

3.3  Povjerljivost osoblja. Izvršitelj obrade mora osigurati da su se sve osobe ovlaštene za obradu osobnih podataka obvezale na ugovorne ili zakonske obveze povjerljivosti.

  1. Sigurnost

4.1  Odgovarajuće mjere. Izvršitelj obrade mora provoditi i održavati tehničke i organizacijske mjere utvrđene u Prilogu 2 (TOM-ovi). Ove mjere moraju osigurati razinu sigurnosti primjerenu riziku, uzimajući u obzir prirodu, opseg, kontekst i svrhe obrade, kao i rizik za prava i slobode ispitanika.

4.2  Ažuriranja uvjeta korištenja (TOM-a). Izvršitelj obrade može s vremena na vrijeme ažurirati ili mijenjati uvjete korištenja (TOM), pod uvjetom da takvo ažuriranje značajno ne smanjuje ukupnu razinu pružene sigurnosti. Izvršitelj obrade dužan je obavijestiti Kontrolora o svakom značajnom smanjenju sigurnosnih mjera najmanje 30 dana unaprijed.

4.3  Obuka osoblja. Izvršitelj obrade mora osigurati da svi zaposlenici koji imaju pristup osobnim podacima dobiju odgovarajuću i redovitu obuku o obvezama zaštite podataka i sigurnosnim praksama.

  1. Podobrada

5.1  Opće ovlaštenje. Kontrolor daje Obrađivaču opće pismeno ovlaštenje za angažiranje Podobrađivača navedenih u Prilogu 3, u skladu s uvjetima iz ove točke 5.

5.2  Obveze podobrađivača. Prije angažiranja bilo kojeg podobrađivača, Izvršitelj obrade mora nametnuti tom podobrađivaču obveze zaštite podataka koje su ekvivalentne onima u ovom DPA-u, posebno pružajući dovoljna jamstva za provedbu odgovarajućih Uputa za upravljanje (TOM). Izvršitelj obrade ostaje u potpunosti odgovoran Kontroloru za radnje i propuste svojih podobrađivača.

5.3  Promjene podobrađivača. Izvršitelj obrade dužan je pismeno obavijestiti Kontrolora o svim planiranim promjenama popisa podobrađivača (dodaci ili zamjene) najmanje 30 dana unaprijed. Kontrolor može prigovoriti na takve promjene iz opravdanih razloga u roku od 15 dana od primitka obavijesti. Ako se Kontrolor prigovori, a Izvršitelj obrade ne može udovoljiti prigovoru, Kontrolor može prekinuti relevantne usluge bez kazne uz pismenu obavijest.

5.4  Podobrađivači izvan EGP-a. Ako se Podobrađivač nalazi izvan EGP-a u zemlji koju Europska komisija ne priznaje kao zemlju koja pruža odgovarajuću razinu zaštite podataka, Obrađivač mora osigurati da je na snazi ​​odgovarajući mehanizam prijenosa (npr. standardne ugovorne odredbe) prije nego što se bilo kakvi osobni podaci prenesu tom Podobrađivaču. Potvrđeni mehanizmi prijenosa za trenutne Podobrađivače izvan EGP-a detaljno su opisani u Prilogu 3.

  1. Međunarodni prijenosi podataka

6.1  Primarna pohrana. Osobni podaci se prvenstveno pohranjuju i obrađuju unutar EGP-a, korištenjem AWS infrastrukture u EU (regije Irske i Frankfurta).

6.2  Prijenosi izvan EGP-a. U slučaju prijenosa osobnih podataka u zemlju izvan EGP-a koja nije predmet odluke o adekvatnosti, Izvršitelj obrade mora osigurati da je prije prijenosa na snazi ​​jedna od sljedećih zaštitnih mjera: (a) Standardne ugovorne klauzule EU-a (2021/914) potpisane su s relevantnim podobrađivačem; ili (b) primjenjuje se drugi zakoniti mehanizam prijenosa priznat prema članku 46. GDPR-a. Pojedinosti o primjenjivim zaštitnim mjerama za svakog podobrađivača navedene su u Prilogu 3.

6.3  Obavijest. Izvršitelj obrade dužan je odmah obavijestiti Kontrolora ako bilo koja zaštitna mjera iz članka 6.2 prestane važiti ili se značajno promijeni.

  1. Pomoć s pravima ispitanika

7.1  Zahtjevi ispitanika. Uzimajući u obzir prirodu obrade, Izvršitelj obrade pomoći će Kontroloru provedbom odgovarajućih tehničkih i organizacijskih mjera u ispunjavanju njegove obveze odgovaranja na zahtjeve ispitanika koji ostvaruju svoja prava prema Poglavlju III. GDPR-a (uključujući prava pristupa, ispravka, brisanja, ograničenja, prenosivosti i prigovora).

7.2  Prosljeđivanje zahtjeva. Ako Izvršitelj obrade primi zahtjev izravno od Ispitanika, proslijedit će ga Kontroloru u roku od 5 radnih dana i neće sam odgovoriti na zahtjev bez prethodnog pisanog odobrenja Kontrolora, osim ako to nije zakonom propisano.

7.3  Daljnja pomoć. Izvršitelj obrade također će pomagati Kontroloru u osiguravanju usklađenosti s njegovim obvezama u vezi s: (a) sigurnošću obrade (članak 32. GDPR-a); (b) obavještavanjem nadzornih tijela i ispitanika o povredama osobnih podataka (članci 33. – 34. GDPR-a); i (c) procjenama utjecaja na zaštitu podataka i prethodnim konzultacijama (članci 35. – 36. GDPR-a).

  1. Obavijest o povredi osobnih podataka

8.1  Obavijest Kontroloru. Izvršitelj obrade dužan je obavijestiti Kontrolora bez nepotrebnog odgađanja, a u svakom slučaju bez nepotrebnog odgađanja i u svakom slučaju u roku od 72 sata, nakon što postane svjestan povrede osobnih podataka koja utječe na osobne podatke obrađene u skladu s ovim DPA-om.

8.2  Sadržaj Obavijesti. Takva obavijest mora uključivati, u mjeri u kojoj je tada poznato: (a) opis prirode povrede, uključujući kategorije i približan broj dotičnih Ispitanika i zapisa Osobnih podataka; (b) ime i kontakt podatke kontakt osobe za zaštitu podataka Obrađivača (team@evaluationshub.com); (c) opis vjerojatnih posljedica kršenja; i (d) opis poduzetih ili predloženih mjera za rješavanje kršenja, uključujući mjere ublažavanja.

8.3  Dodatne informacije. Ako sve informacije nisu dostupne u trenutku početne obavijesti, Izvršitelj obrade dužan je pružiti dodatne informacije postupno, kako postaju dostupne, bez nepotrebnog odgađanja.

8.4  Vođenje evidencije. Izvršitelj obrade mora dokumentirati sve povrede osobnih podataka, uključujući činjenice, posljedice i poduzete korektivne mjere, te takve evidencije staviti na raspolaganje Kontroloru na zahtjev.

  1. Zadržavanje podataka

9.1  Razdoblja čuvanja. Izvršitelj obrade ne smije čuvati osobne podatke dulje nego što je potrebno za svrhe navedene u Prilogu 1. Osim ako nije drugačije pismeno dogovoreno, primjenjuju se sljedeća maksimalna razdoblja čuvanja:

 

Kategorija podatakaRazdoblje zadržavanja
Podaci o aktivnom korisničkom računuTrajanje glavnog ugovora
Evaluacije i procjene učinka3 godine od nastanka, osim ako se brisanje ne zatraži ranije
Vjerodajnice za prijavu (zapisnici pristupa)12 mjeseci od nastanka
Sigurnosne kopije90 dana od raskida Glavnog ugovora
Dnevnici revizije3 godine od nastanka (zakonska obveza)
  1. Brisanje ili vraćanje podataka

10.1  Po raskidu. Po raskidu ili isteku Glavnog ugovora, Izvršitelj obrade će, po izboru Kontrolora i u roku od 30 dana od primitka pisanog zahtjeva: (a) sigurno vratiti sve Osobne podatke Kontroloru u uobičajeno korištenom strojno čitljivom formatu; ili (b) sigurno izbrisati i uništiti sve Osobne podatke (i sve njihove kopije), osim ako zakonodavstvo Unije ili države članice ne zahtijeva daljnje pohranjivanje.

10.2  Potvrda. Izvršitelj obrade dužan je Kontroloru dostaviti pisanu potvrdu brisanja ili vraćanja u roku od 30 dana od dovršetka radnje.

10.3  Preostale kopije. Izvršitelj obrade dužan je uložiti komercijalno razumne napore kako bi osigurao da i podobrađivači izbrišu ili vrate osobne podatke u skladu s ovom klauzulom 10.

  1. Prava revizije

11.1  Informacije. Izvršitelj obrade dužan je staviti na raspolaganje Kontroloru sve informacije razumno potrebne za dokazivanje usklađenosti s obvezama iz ovog DPA-a i članka 28. GDPR-a.

11.2  Revizije. Izvršitelj obrade mora omogućiti i doprinijeti revizijama, uključujući inspekcije, koje provodi Kontrolor ili revizor kojeg je ovlastio Kontrolor, uz uvjet: (a) da Kontrolor da pisanu obavijest najmanje 30 dana unaprijed; (b) da se revizije provode najviše jednom godišnje (osim nakon sumnje na povredu osobnih podataka); (c) da se revizija provodi tijekom redovnog radnog vremena i na način koji minimizira poremećaje; i (d) da troškove revizije snosi Kontrolor, osim ako revizija otkrije značajnu neusklađenost, u kojem slučaju troškove snosi Izvršitelj obrade.

11.3  Certifikati. Na zahtjev Kontrolora, Izvršitelj obrade dužan je dostaviti kopije relevantnih certifikata treće strane (npr. ISO 27001, nakon što ih dobije) ili sažetke sigurnosne procjene umjesto ili uz reviziju na licu mjesta, gdje je to primjenjivo. Izvršitelj obrade trenutno teži certifikaciji ISO 27001.

  1. Procjene utjecaja na zaštitu podataka

12.1  Izvršitelj obrade dužan je razumno pomoći Kontroloru u provođenju bilo kakve Procjene utjecaja na zaštitu podataka (DPIA) propisane člankom 35. GDPR-a: (a) pružanjem relevantnih informacija o postupcima obrade, rizicima i postojećim TOM-ovima; (b) sudjelovanjem na konzultativnim sastancima uz razumnu najavu; i (c) brzim odgovaranjem na pisane upite koji se odnose na aktivnosti obrade opisane u Prilogu 1.

  1. Odgovornost

13.1  Ograničenje odgovornosti. U najvećoj mjeri dopuštenoj važećim zakonom, ukupna kumulativna odgovornost Izvršitelja obrade prema Kontroloru obrade prema ovom Ugovoru o obradi podataka ili u vezi s njim (bilo da se radi o ugovoru, deliktu, nemaru ili na drugi način) ne smije premašiti ukupne naknade koje je Kontrolor platio ili platio Izvršitelju obrade tijekom 12-mjesečnog razdoblja neposredno prije događaja koji je doveo do zahtjeva („Ograničenje odgovornosti“). U slučaju da Glavni ugovor pokriva razdoblje kraće od 12 mjeseci u trenutku zahtjeva, Ograničenje odgovornosti bit će ukupne naknade plaćene ili plative prema Glavnom ugovoru do danas.

13.2  Izuzeća od ograničenja. Ograničenje odgovornosti ne primjenjuje se na: (a) odgovornost bilo koje Stranke za smrt ili tjelesnu ozljedu uzrokovanu njezinim nemarom; (b) odgovornost bilo koje Stranke za prijevaru ili lažno predstavljanje; ili (c) bilo koju odgovornost koja se ne može isključiti ili ograničiti važećim zakonom.

13.3  Uzajamna odgovornost. U slučaju da su obje Stranke odgovorne za štetu uzrokovanu kršenjem GDPR-a, svaka Stranka bit će odgovorna za svoj dio štete u skladu s člankom 82. GDPR-a. Ograničenje odgovornosti u klauzuli 13.1 primjenjuje se na udio Obrađivača u bilo kojoj takvoj odgovornosti.

13.4  Ublažavanje. Svaka Stranka poduzet će razumne korake kako bi ublažila bilo kakav gubitak ili štetu koju pretrpi kao rezultat kršenja ovog DPA-a od strane druge Stranke.

  1. Mjerodavno pravo i nadležnost

14.1  Ovaj DPA uređuje se i tumači u skladu s francuskim zakonodavstvom i važećim zakonodavstvom EU, uključujući GDPR.

14.2  Svaki spor koji proizlazi iz ili je u vezi s ovim Ugovorom o obradi podataka podliježe isključivoj nadležnosti sudova u Parizu, Francuska, osim ako važeće pravo ne zahtijeva drugačije.

  1. potpisi

Potpisivanjem u nastavku, Stranke pristaju na uvjete ovog Ugovora o obradi podataka.

 

Za i u ime Kontrolora (Kupca)Za i u ime Vockam SAS-a (Obrađivač)
Puno ime: _________________________________Puno ime:  Bert Paesbrugghe
Naslov: ____________________________________Naziv: Osnivač i izvršni direktor, Vockam SAS
Tvrtka: _________________________________Tvrtka: Vockam SAS
Potpis:Potpis:

PRILOG 1 — Opis aktivnosti obrade

Kategorije subjekata podataka• Zaposlenici Kupca i ovlašteni korisnici platforme • Predstavnici Kupčevih dobavljača i prodavača
Vrste osobnih podataka• Imena i nazivi radnih mjesta • Profesionalne adrese e-pošte • Podaci za poslovni kontakt (telefon, adresa) • Imena dobavljača i kupaca • Podaci o procjeni performansi • Vjerodajnice za prijavu na platformu (pohranjene samo kao jednosmjerne hashirane vrijednosti; vjerodajnice u običnom tekstu se nikada ne zadržavaju) • Zapisnici o ponašanju i korištenju korisnika
Priroda obradePrikupljanje, pohranjivanje, preuzimanje, korištenje, otkrivanje (ovlaštenim korisnicima) i brisanje osobnih podataka.
Svrha obradeKako bi se olakšale evaluacije dobavljača i kupaca, procjene rizika i upravljanje SRM platformom u okviru EvaluationsHub usluga.
Pravna osnova (Osnova kontrolora)Voditelj obrade odgovoran je za utvrđivanje i dokumentiranje vlastite pravne osnove za obradu prema članku 6. GDPR-a (npr. članak 6(1)(b) - izvršenje ugovora; ili članak 6(1)(f) - legitimni interesi). EvaluationsHub obrađuje Osobne podatke isključivo prema uputama Kontrolora i ne određuje pravnu osnovu.

PRILOG 2 — Tehničke i organizacijske mjere (TOM)

MjeraIzvršenje
Šifriranje u mirovanjuAES-256 enkripcija za sve osobne podatke pohranjene u bazama podataka AWS S3 i RDS.
Šifriranje u prijenosuTLS 1.2 ili noviji za sve prijenose podataka. TLS 1.0 i 1.1 su onemogućeni.
Access ControlStroga kontrola pristupa temeljena na ulogama (RBAC). Pristup osobnim podacima odobrava se samo na temelju nužnosti.
OvjeraDvofaktorska autentifikacija (2FA) obavezna je za sve račune osoblja i administratora s pristupom osobnim podacima.
Obrada vjerodajnicaKorisničke lozinke pohranjuju se isključivo kao jednosmjerno slani hashevi (bcrypt ili ekvivalent). Lozinke u običnom tekstu se nikada ne pohranjuju niti zapisuju.
Rezidencija podatakaSvi osobni podaci pohranjeni su u regijama AWS EU (Irska / Frankfurt). Nijedan osobni podatak ne replicira se izvan EGP-a osim ako nije uspostavljen valjani mehanizam prijenosa (vidi Prilog 3).
Sigurnosne kopije i otpornostAutomatizirane dnevne sigurnosne kopije pohranjene u AWS Availability Zones unutar EU. RPO: 24 sata. RTO: 8 sati.
Dnevnici revizijeNepromjenjivi zapisnici se čuvaju za sve događaje pristupa podacima, izmjene i brisanja. Zapisnici se čuvaju 3 godine.
Upravljanje ranjivostimaRedovito se provode sigurnosna testiranja u skladu sa sigurnosnim programom Obrađivača. Obrađivač aktivno teži certifikaciji ISO 27001. Kritične ranjivosti se saniraju na temelju prioriteta rizika.
Odgovor na incidentDokumentirani plan odgovora na incidente održava se i testira svake godine. Izvršitelj obrade obvezuje se obavijestiti Kontrolora u roku od 72 sata o potvrđenoj povredi osobnih podataka (vidi klauzulu 8).
Upravljanje dobavljačimaPodobrađivači podliježu dubinskoj analizi zaštite podataka i ugovornim obvezama zaštite podataka prije angažmana.

PRILOG 3 — Odobreni podizvršitelji obrade

Sljedeći podobrađivači ovlašteni su na dan stupanja na snagu. Obrađivač će dati prethodnu obavijest 30 dana unaprijed o svim promjenama u skladu s klauzulom 5.3.

 

PodobrađivačSvrhaDržavaPrijenosni mehanizamKategorije podataka
Amazon Web Services (AWS)Infrastruktura i hosting u oblakuEGP (Irska / Frankfurt)Adekvatnost — sa sjedištem u EGP-u; AWS DPA na snaziSvi osobni podaci
PrugaObrada plaćanja (gdje je primjenjivo)SADIzvršene SCC-ove (Modul 2: Od kontrolora do obrađivača)Samo ime kontakta za naplatu, e-pošta, metapodaci plaćanja
Zoho korporacijaCRM, e-mail kampanje, chat za podrškuSAD / IndijaStandardne ugovorne odredbe (Modul 2) izvršene; omogućena je opcija prebivališta podataka Zoho EU. Napomena: opseg podataka koje obrađuju bilo koje značajke umjetne inteligencije unutar Zohoa reguliran je Zohoovom vlastitom DPA i dokumentacijom o privatnosti, dostupnom na zoho.com/privacy.htmlImena, e-mail adrese, poslovni kontakt podaci
Pitangent TechnologiesRazvoj i održavanje softveraIndijaStandardne ugovorne odredbe (Modul 2: Od kontrolora do obrađivača) izvršene; pristup ograničen samo na anonimizirane/testne podatke; nema pristupa osobnim podacima za produkciju bez pristanka kontroloraAnonimizirani/pseudonimizirani podaci samo u uobičajenom postupku
MixpanelAnalitika korištenja platformeSADStandardne ugovorne klauzule (Modul 2) izvršene; omogućena je rezidencija podataka u EUSamo pseudonimizirani zapisi o ponašanju i korištenju korisnika

 

* EvaluationsHub (Vockam SAS) jamči da su na snazi ​​standardne ugovorne odredbe (SCC) i/ili ekvivalentni mehanizmi prijenosa sa svim gore navedenim podizvršiteljima obrade izvan EGP-a. Kopije relevantnih SCC-ova dostupne su Kontroloru na pisani zahtjev upućen team@.evaluationshub. Com.