SAMNINGUR UM gagnavinnslu

DPA

Staðlað DPA · Útgáfa 1.0 ·  EvaluationsHub eftir Vockam SAS

 

Smelltu hér til að skrifa undir eintakið þitt

 

AÐILAR ÞESSA SAMNINGS
Controller[Nafn viðskiptavinar], stofnað í [Lögsagnarumdæmi], skráð skrifstofa á [Heimilisfang] („Ábyrgðaraðilinn“)
ÖrgjörviVockam SAS, franskt Société par Actions Simplifiée (SAS), skráningarnr. 899272736 RCS Meaux, 1 Boulevard du huit mai 1945, 77260 La Ferté-sous-Jouarre, Frakklandi, starfandi EvaluationsHub („vinnsluaðilinn“)
Gildistökudagur[DATE]
Gildandi lögFrönsk lög og GDPR ESB
LögsagaDómstólar Parísar, Frakklands

 

Þessi gagnavinnslusamningur („DPA“) er staðlaður gagnavinnslusamningur sem Vockam SAS (sem starfar EvaluationsHub) til viðskiptavina sinna. Þetta er hluti af aðalþjónustusamningnum eða þjónustuskilmálunum („aðalsamningnum“) milli ofangreindra aðila og setur fram skilmálana sem vinnsluaðilinn mun nota til að vinna úr persónuupplýsingum fyrir hönd ábyrgðaraðila í tengslum við EvaluationsHub Með undirritun sinni hér að neðan samþykkir ábyrgðaraðili skilmála þessa persónuverndarsamnings.

  1. Skilgreiningar

Í þessum persónuverndarsamningi hafa eftirfarandi hugtök þá merkingu sem gefin er upp hér að neðan:

 

PersónuverndarlögÖll gildandi löggjöf varðandi gagnavernd og friðhelgi einkalífs, þar á meðal almenna persónuverndarreglugerð ESB 2016/679 („GDPR“), frönsk persónuverndarlög (Loi Informatique et Libertés) og öll gildandi innlend framkvæmdarlöggjöf, með breytingum eða skiptum út öðru hvoru.
Starfsfólk GögnHefur þá merkingu sem gefin er í 4. gr. (1) GDPR: allar upplýsingar sem varða persónugreindan eða persónugreinanlegan einstakling.
VinnslaHefur þá merkingu sem gefin er í 4. gr. (2) GDPR: allar aðgerðir sem framkvæmdar eru á persónuupplýsingum.
GagnaþegiSá einstaklingur sem persónuupplýsingar tengjast eða er greinanlegur.
PersónuupplýsingabrotHefur þá merkingu sem gefin er í 4. gr. (12) GDPR: öryggisbrot sem leiðir til óviljandi eða ólögmætrar eyðileggingar, taps, breytinga, óheimillar birtingar eða aðgangs að persónuupplýsingum.
UndirvinnsluaðiliSérhver þriðji aðili sem vinnsluaðili ræður til að vinna úr persónuupplýsingum fyrir hönd ábyrgðaraðila.
Staðlað samningsákvæði (SCCs)Framkvæmdarákvörðun framkvæmdastjórnar ESB (ESB) 2021/914 frá 4. júní 2021 um staðlaðar samningsákvæði um flutning persónuupplýsinga til þriðju landa, eins og hún er uppfærð öðru hvoru.
EEAEvrópska efnahagssvæðið.
TOM-gögnTæknilegar og skipulagslegar ráðstafanir eins og lýst er í 2. viðauka.
  1. Umfang og tímalengd

2.1  Efni. Vinnsluaðilinn býður upp á vettvang fyrir stjórnun á tengslum við birgja (SRM) og mat á upplifun viðskiptavina („EvaluationsHub”). Vinnsluaðilinn mun eingöngu vinna úr persónuupplýsingum að því marki sem nauðsynlegt er til að veita þessa þjónustu samkvæmt aðalsamningnum.

2.2 Gildistími. Þessi persónuverndarsamningur gildir svo lengi sem vinnsluaðilinn vinnur persónuupplýsingar samkvæmt aðalsamningnum. Hann fellur sjálfkrafa úr gildi við uppsögn eða lok aðalsamningsins, að því tilskildu að skyldur samkvæmt 8. grein (Eyðing eða skil gagna) haldist í gildi.

  1. Vinnsla eingöngu samkvæmt leiðbeiningum

3.1 Skjalfestar leiðbeiningar. Vinnsluaðili skal aðeins vinna persónuupplýsingar samkvæmt skjalfestum leiðbeiningum frá ábyrgðaraðila, eins og fram kemur í þessum persónuverndarsamningi eða aðalsamningi, nema það sé krafist samkvæmt lögum Sambandsins eða lögum aðildarríkis. Í slíkum tilvikum skal vinnsluaðili upplýsa ábyrgðaraðila um þá lagalegu kröfu áður en vinnsla fer fram, nema það sé bannað samkvæmt lögum vegna almannahagsmuna.

3.2 Tilkynning um árekstra. Ef vinnsluaðili telur að fyrirmæli frá ábyrgðaraðila brjóti í bága við lög um persónuvernd, skal hann tilkynna það ábyrgðaraðila tafarlaust og getur stöðvað viðkomandi vinnslu þar til málið hefur verið leyst.

3.3 Trúnaður starfsmanna. Vinnsluaðili skal tryggja að allir aðilar sem hafa heimild til að vinna úr persónuupplýsingum hafi skuldbundið sig samningsbundnum eða lögbundnum trúnaðarskyldum.

  1. Öryggi

4.1 Viðeigandi ráðstafanir. Vinnsluaðili skal innleiða og viðhalda tæknilegum og skipulagslegum ráðstöfunum sem fram koma í 2. viðauka (TOM). Þessar ráðstafanir skulu tryggja öryggisstig sem hæfir áhættunni, að teknu tilliti til eðlis, umfangs, samhengis og tilgangs vinnslunnar, sem og áhættu fyrir réttindi og frelsi skráðra einstaklinga.

4.2 Uppfærslur á gagnaskrám. Vinnsluaðili getur uppfært eða breytt gagnaskrám öðru hvoru, að því tilskildu að slíkar uppfærslur dragi ekki verulega úr heildaröryggisstigi sem veitt er. Vinnsluaðili skal tilkynna ábyrgðaraðila um allar verulegar lækkun á öryggisráðstöfunum með að minnsta kosti 30 daga fyrirvara.

4.3 Þjálfun starfsfólks. Vinnsluaðili skal tryggja að allt starfsfólk sem hefur aðgang að persónuupplýsingum fái fullnægjandi og reglulega þjálfun um skyldur varðandi gagnavernd og öryggisvenjur.

  1. Undirvinnsla

5.1 Almenn heimild. Ábyrgðaraðili veitir vinnsluaðila almenna skriflega heimild til að ráða undirvinnsluaðila sem taldir eru upp í 3. viðauka, með fyrirvara um skilyrðin í þessari 5. grein.

5.2 Skyldur undirvinnsluaðila. Áður en undirvinnsluaðili er ráðinn skal hann leggja skyldur á undirvinnsluaðilann um gagnavernd sem eru jafngildar þeim sem fram koma í þessum gagnaverndarsamningi, einkum með því að veita fullnægjandi ábyrgðir til að innleiða viðeigandi gagnaverndarreglur. Vinnsluaðilinn ber fulla ábyrgð gagnvart ábyrgðaraðila fyrir athöfnum og athafnaleysi undirvinnsluaðila sinna.

5.3 Breytingar á undirvinnsluaðilum. Vinnsluaðili skal tilkynna ábyrgðaraðila skriflega með að minnsta kosti 30 daga fyrirvara um allar fyrirhugaðar breytingar á lista yfir undirvinnsluaðila (viðbætur eða skipti). Ábyrgðaraðili getur mótmælt slíkum breytingum af rökstuddum ástæðum innan 15 daga frá móttöku tilkynningar. Ef ábyrgðaraðili mótmælir og vinnsluaðili getur ekki orðið við mótmælunum getur ábyrgðaraðili sagt upp viðkomandi þjónustu án viðurlaga með skriflegri tilkynningu.

5.4 Undirvinnsluaðilar utan EES. Þegar undirvinnsluaðili er staðsettur utan EES í landi sem framkvæmdastjórn Evrópusambandsins viðurkennir ekki sem landi sem veitir fullnægjandi gagnavernd, skal vinnsluaðilinn tryggja að viðeigandi flutningskerfi sé til staðar (t.d. staðlaðar kröfur um gagnavernd) áður en persónuupplýsingar eru fluttar til þess undirvinnsluaðila. Staðfestir flutningsferlar fyrir núverandi undirvinnsluaðila utan EES eru tilgreindir í viðauka 3.

  1. Alþjóðleg gagnaflutningur

6.1 Aðalgeymsla. Persónuupplýsingar eru aðallega geymdar og unnar innan EES-svæðisins með því að nota AWS-innviði í ESB (Írlandi og Frankfurt-héruðum).

6.2 Flutningar utan EES. Þegar persónuupplýsingar eru fluttar til lands utan EES sem ekki fellur undir ákvörðun um fullnægjandi vernd, skal vinnsluaðilinn tryggja að ein af eftirfarandi verndarráðstöfunum sé til staðar áður en flutningurinn fer fram: (a) staðlaðar samningsákvæði ESB (2021/914) hafi verið undirrituð með viðkomandi undirvinnsluaðila; eða (b) önnur lögmæt flutningsaðferð sem viðurkennd er samkvæmt 46. gr. GDPR eigi við. Nánari upplýsingar um viðeigandi verndarráðstafanir fyrir hvern undirvinnsluaðila eru settar fram í viðauka 3.

6.3 Tilkynning. Vinnsluaðili skal tilkynna ábyrgðaraðila tafarlaust ef einhverjar verndarráðstafanir sem vísað er til í ákvæði 6.2 hætta að vera í gildi eða breytast verulega.

  1. Aðstoð við réttindi einstaklinga

7.1 Beiðnir frá skráðum einstaklingum. Með hliðsjón af eðli vinnslunnar skal vinnsluaðilinn aðstoða ábyrgðaraðila með því að innleiða viðeigandi tæknilegar og skipulagslegar ráðstafanir til að uppfylla skyldu sína til að svara beiðnum frá skráðum einstaklingum sem nýta réttindi sín samkvæmt III. kafla GDPR (þar á meðal rétt til aðgangs, leiðréttingar, eyðingar, takmarkana, flytjanleika og andmæla).

7.2 Áframsending beiðna. Ef vinnsluaðili fær beiðni beint frá skráðum aðila skal hann áframsenda hana til ábyrgðaraðila innan 5 virkra daga og skal ekki svara beiðninni sjálfur án skriflegs leyfis ábyrgðaraðila, nema það sé krafist samkvæmt lögum.

7.3 Frekari aðstoð. Vinnsluaðilinn skal einnig aðstoða ábyrgðaraðila við að tryggja að hann uppfylli skyldur sínar varðandi: (a) öryggi vinnslu (32. gr. GDPR); (b) tilkynningu um öryggisbrot persónuupplýsinga til eftirlitsyfirvalda og skráðra aðila (33.–34. gr. GDPR); og (c) mat á áhrifum persónuverndar og fyrirfram samráð (35.–36. gr. GDPR).

  1. Tilkynning um brot á persónuupplýsingum

8.1 Tilkynning til ábyrgðaraðila. Vinnsluaðili skal tilkynna ábyrgðaraðila án ótilhlýðilegrar tafar og í öllum tilvikum án ótilhlýðilegrar tafar og í öllum tilvikum innan 72 klukkustunda eftir að hafa orðið var við öryggisbrest vegna persónuupplýsinga sem hafa áhrif á persónuupplýsingar sem unnar eru samkvæmt þessum persónuverndarsamningi.

8.2  Efni tilkynningar. Slík tilkynning skal innihalda, að því marki sem þá er vitað: (a) lýsingu á eðli brotsins, þar á meðal flokka og áætlaðan fjölda skráðra einstaklinga og persónuupplýsingaskráa sem um ræðir; (b) nafn og samskiptaupplýsingar tengiliðs vinnsluaðila í persónuvernd (teymi@evaluationshub.com); (c) lýsingu á líklegum afleiðingum brotsins; og (d) lýsingu á þeim ráðstöfunum sem gripið hefur verið til eða lagt hefur verið til að bregðast við brotinu, þar á meðal mótvægisaðgerðum.

8.3 Frekari upplýsingar. Ef ekki eru allar upplýsingar tiltækar þegar upphafleg tilkynning berst skal vinnsluaðili veita frekari upplýsingar í áföngum eftir því sem þær verða tiltækar, án ótilhlýðilegrar tafar.

8.4 Skjalavörsla. Vinnsluaðili skal skrá öll öryggisbrot gegn persónuupplýsingum, þar á meðal staðreyndir, afleiðingar og úrbætur sem gripið hefur verið til, og gera slíkar skrár aðgengilegar ábyrgðaraðila ef óskað er.

  1. Gögn varðveisla

9.1 Varðveislutími. Vinnsluaðili skal ekki geyma persónuupplýsingar lengur en nauðsyn krefur í þeim tilgangi sem fram kemur í viðauka 1. Nema annað sé samið skriflega gilda eftirfarandi hámarksgeymslutímar:

 

GagnaflokkurVarðveislutímabil
Gögn um virka notendareikningaGildistími aðalsamnings
Frammistöðumat og mat3 ár frá stofnun, nema beiðni um eyðingu sé beðin fyrr
Innskráningarupplýsingar (aðgangsskrár)12 mánuðir frá stofnun
Öryggisafrit90 dagar frá uppsögn aðalsamningsins
Úttektarskrár3 ár frá stofnun (lagaleg skylda)
  1. Eyðing eða skil gagna

10.1 Við uppsögn. Við uppsögn eða lok aðalsamnings skal vinnsluaðili, að vali ábyrgðaraðila og innan 30 daga frá móttöku skriflegrar beiðni: (a) skila öllum persónuupplýsingum á öruggan hátt til ábyrgðaraðila á almennt notaðu tölvulesanlegu sniði; eða (b) eyða og eyðileggja allar persónuupplýsingar (og öll afrit þeirra) á öruggan hátt, nema lög Sambandsins eða aðildarríkis kveði á um áframhaldandi geymslu.

10.2 Staðfesting. Vinnsluaðili skal veita ábyrgðaraðila skriflega staðfestingu á eyðingu eða skilum innan 30 daga frá því að aðgerðinni var lokið.

10.3 Leifar afrit. Vinnsluaðilinn skal gera viðeigandi ráðstafanir til að tryggja að undirvinnsluaðilar eyði eða skili einnig persónuupplýsingum í samræmi við þessa 10. grein.

  1. Endurskoðunarréttindi

11.1 Upplýsingar. Vinnsluaðili skal veita ábyrgðaraðila aðgang að öllum upplýsingum sem nauðsynlegar eru til að sýna fram á að skyldum samkvæmt þessum persónuverndarsamningi og 28. gr. GDPR sé fullnægt.

11.2 Endurskoðanir. Vinnsluaðili skal heimila og leggja sitt af mörkum til endurskoðana, þar á meðal skoðana, sem ábyrgðaraðili eða endurskoðandi sem ábyrgðaraðili hefur falið honum að framkvæma, að því tilskildu að: (a) ábyrgðaraðili tilkynni það skriflega með að minnsta kosti 30 daga fyrirvara; (b) endurskoðanir séu framkvæmdar ekki oftar en einu sinni á almanaksári (nema eftir grun um öryggisbrot persónuupplýsinga); (c) endurskoðunin sé framkvæmd á venjulegum opnunartíma og á þann hátt að truflun verði sem minnst; og (d) ábyrgðaraðili beri kostnað við endurskoðunina nema endurskoðunin leiði í ljós verulegar brot á reglum, en í því tilviki skal vinnsluaðili bera kostnaðinn.

11.3 Vottanir. Að beiðni ábyrgðaraðila skal vinnsluaðili leggja fram afrit af viðeigandi vottunum frá þriðja aðila (t.d. ISO 27001, þegar þær hafa verið aflað) eða samantektir öryggismats í stað eða auk úttektar á staðnum, eftir því sem við á. Vinnsluaðili er nú að sækjast eftir ISO 27001 vottun.

  1. Mat á áhrifum á gagnavernd

12.1 Vinnsluaðili skal aðstoða ábyrgðaraðila með sanngjörnum hætti við að framkvæma mat á áhrifum persónuverndar (DPIA) sem krafist er samkvæmt 35. gr. GDPR með því að: (a) veita viðeigandi upplýsingar um vinnsluaðgerðir, áhættu og vinnsluferla; (b) taka þátt í samráðsfundum með hæfilegum fyrirvara; og (c) svara tafarlaust skriflegum fyrirspurnum varðandi vinnslustarfsemina sem lýst er í 1. viðauka.

  1. Ábyrgð

13.1 Ábyrgðarþak. Að því marki sem gildandi lög leyfa, skal heildarábyrgð vinnsluaðila gagnvart ábyrgðaraðila samkvæmt eða í tengslum við þennan persónuverndarsamning (hvort sem er í samningi, skaðabótarétti, gáleysi eða á annan hátt) ekki vera hærri en heildargjöld sem ábyrgðaraðili hefur greitt eða ber að greiða vinnsluaðila á 12 mánaða tímabilinu sem liggur fyrir atburðinum sem leiðir til kröfunnar („Ábyrgðarþakið“). Þar sem aðalsamningurinn nær til tímabils sem er styttra en 12 mánuðir þegar krafan er gerð, skal ábyrgðarþakið vera heildargjöldin sem greidd hafa verið eða ber að greiða samkvæmt aðalsamningnum til þessa.

13.2 Undantekningar frá hámarki. Ábyrgðarhámarkið á ekki við um: (a) ábyrgð hvors aðila vegna dauða eða líkamstjóns af völdum gáleysis hans; (b) ábyrgð hvors aðila vegna svika eða sviksamlegrar rangfærslu; eða (c) ábyrgð sem ekki er hægt að útiloka eða takmarka með gildandi lögum.

13.3 Gagnkvæm ábyrgð. Þegar báðir aðilar bera ábyrgð á tjóni sem hlýst af broti á GDPR, ber hvor aðili ábyrgð á sínum hluta tjónsins í samræmi við 82. gr. GDPR. Ábyrgðarþakið í 13.1. grein á við um hlutdeild vinnsluaðila í slíkri ábyrgð.

13.4 Aðgerðir til að draga úr tjóni. Hvor aðili um sig skal grípa til eðlilegra ráðstafana til að draga úr hugsanlegu tjóni sem hann verður fyrir vegna brota hins aðilsins á þessum persónuverndarsamningi.

  1. Gildandi lög og lögsaga

14.1 Þessi persónuverndarsamningur er stjórnaður af og túlkaður í samræmi við franska lög og gildandi ESB-lög, þar á meðal GDPR.

14.2 Öll deilumál sem rísa af eða tengjast þessum persónuverndarsamningi skulu lúta eingöngu lögsögu dómstóla í París í Frakklandi, nema annað sé kveðið á um í gildandi lögum.

  1. Undirskrift

Með undirritun sinni hér að neðan samþykkja aðilar skilmála þessa gagnavinnslusamnings.

 

Fyrir hönd ábyrgðaraðila (viðskiptavinar)Fyrir hönd Vockam SAS (vinnsluaðili)
Fullt nafn: _______________________________Fullt nafn:  Bert Paesbrugghe
Titill: _______________________________________Titill: Stofnandi og forstjóri, Vockam SAS
Fyrirtæki: __________________________________Fyrirtæki: Vockam SAS
Undirskrift:Undirskrift:

VIÐAUKI 1 — Lýsing á vinnslustarfsemi

Flokkar gagnaeigenda• Starfsmenn viðskiptavina og viðurkenndir notendur kerfisins • Fulltrúar birgja og söluaðila viðskiptavinarins
Tegundir persónuupplýsinga• Nöfn og starfsheiti • Fagleg netföng • Tengiliðaupplýsingar fyrir fyrirtæki (sími, heimilisfang) • Nöfn birgja og viðskiptavina • Gögn um frammistöðumat • Innskráningarupplýsingar fyrir kerfið (geymdar sem einhliða dulkóðað gildi; innskráningarupplýsingar í venjulegum texta eru aldrei geymdar) • Hegðun og notkunarskrár notenda
Eðli vinnsluSöfnun, geymsla, endurheimt, notkun, miðlun (til viðurkenndra notenda) og eyðing persónuupplýsinga.
Tilgangur vinnsluTil að auðvelda mat birgja og viðskiptavina, áhættumat og stjórnun SRM-kerfisins samkvæmt EvaluationsHub þjónustu.
Lagalegur grundvöllur (grundvöllur ábyrgðaraðila)Ábyrgðaraðili ber ábyrgð á að bera kennsl á og skjalfesta eigin lagalegan grundvöll fyrir vinnslu samkvæmt 6. gr. GDPR (t.d. 6. gr. (1)(b) — framkvæmd samnings; eða 6. gr. (1)(f) — lögmætir hagsmunir). EvaluationsHub vinnur eingöngu úr persónuupplýsingum samkvæmt fyrirmælum ábyrgðaraðila og ákvarðar ekki lagalegan grundvöll.

VIÐAUKI 2 — Tæknilegar og skipulagslegar ráðstafanir (TOM)

MálFramkvæmd
Dulkóðun í hvíldAES-256 dulkóðun fyrir allar persónuupplýsingar sem geymdar eru í AWS S3 og RDS gagnagrunnum.
Dulkóðun í flutningiTLS 1.2 eða hærra fyrir allar gagnaflutningar. TLS 1.0 og 1.1 eru óvirk.
AðgangsstýringStrangt hlutverkabundið aðgangsstýringarkerfi (RBAC). Aðgangur að persónuupplýsingum er eingöngu veittur ef þörf krefur.
AuðkenningTvíþátta auðkenning (2FA) er skylda fyrir alla starfsmenn og stjórnendur sem hafa aðgang að persónuupplýsingum.
Meðhöndlun persónuskilríkjaLykilorð notenda eru eingöngu geymd sem einhliða saltaðar kóðanir (bcrypt eða sambærilegar). Lykilorð í látlausum texta eru aldrei geymd eða skráð.
GagnavistunAllar persónuupplýsingar eru geymdar í AWS svæðum ESB (Írlandi / Frankfurt). Engar persónuupplýsingar eru afritaðar utan EES nema gild flutningskerfi sé til staðar (sjá viðauka 3).
Afritun og seiglaSjálfvirk dagleg afrit geymd í AWS Availability Zones innan ESB. RPO: 24 klukkustundir. RTO: 8 klukkustundir.
EndurskoðunardagbækurÓbreytanlegar skrár eru haldnar fyrir alla aðgang að gögnum, breytingar og eyðingu þeirra. Skrárnar eru geymdar í 3 ár.
VarnarleysisstjórnunReglulegar öryggisprófanir eru framkvæmdar í samræmi við öryggisáætlun vinnsluaðilans. Vinnsluaðilinn vinnur virkt að ISO 27001 vottun. Lagfært er á mikilvægum veikleikum með áherslu á áhættuforgangsröðun.
Viðbrögð við atvikumSkjalfest viðbragðsáætlun er viðhaldið og prófuð árlega. Vinnsluaðili skuldbindur sig til að tilkynna ábyrgðaraðila innan 72 klukkustunda frá staðfestum öryggisbresti vegna persónuupplýsinga (sjá 8. grein).
BirgðastjórnunUndirvinnsluaðilar eru háðir áreiðanleikakönnun á gagnavernd og samningsbundnum skyldum varðandi gagnavernd áður en þeir eru ráðnir.

VIÐAUKI 3 — Samþykktir undirvinnsluaðilar

Eftirfarandi undirvinnsluaðilar eru heimilaðir frá og með gildistökudegi. Vinnsluaðilinn mun tilkynna breytingar með 30 daga fyrirvara í samræmi við ákvæði 5.3.

 

UndirvinnsluaðiliTilgangurLandFlutningskerfiGagnaflokkar
Amazon Web Services (AWS)Skýjainnviðir og hýsingEES (Írland / Frankfurt)Fullnægjandi gögn — með aðsetur á EES-svæðinu; persónuverndarsamningur AWS í gildiAllar persónuupplýsingar
RöndGreiðsluvinnsla (þar sem við á)USASCC-skrár (eining 2: Stjórnandi til örgjörva) keyrðarNafn tengiliðar, netfang og greiðsluupplýsingar eingöngu
Zoho CorporationCRM, tölvupóstsherferðir, stuðningsspjallBandaríkin / IndlandStöðugleikakröfur (eining 2) keyrðar; valkostur Zoho um gagnageymslu í ESB virkjaður. Athugið: umfang gagna sem unnið er með af gervigreindareiginleikum innan Zoho er stjórnað af persónuverndarsamningum Zoho og persónuverndarskjölum, sem eru aðgengileg á zoho.com/privacy.htmlNöfn, netföng, upplýsingar um viðskiptasambönd
Pitangent TechnologiesHugbúnaðarþróun og viðhaldIndlandSCC-prófanir (eining 2: Samskipti ábyrgðaraðila við vinnsluaðila) framkvæmdar; aðgangur takmarkaður við nafnlaus/prófunargögn; enginn aðgangur að persónuupplýsingum í framleiðslu án samþykkis ábyrgðaraðilaNafnlaus/dulnefnd gögn aðeins í venjulegum tilgangi
MixpanelGreining á notkun kerfisinsUSAStöðugleikakannanir (eining 2) framkvæmdar; gagnageymslur í ESB virkjaðarAðeins notendahegðun og notkunarskrár undir dulnefni

 

* EvaluationsHub (Vockam SAS) ábyrgist að staðalfrávikssamningar og/eða sambærilegir flutningsleiðir séu til staðar hjá öllum undirvinnsluaðilum utan EES sem taldir eru upp hér að ofan. Ábyrgðaraðili getur fengið afrit af viðeigandi staðalfrávikssamningum ef hann óskar skriflega eftir því til team@evaluationshub. Com.