הסכם עיבוד נתונים
DPA
DPA סטנדרטי · גרסה 1.0 · EvaluationsHub מאת Vockam SAS
לחצו כאן כדי לחתום על העותק שלכם
| צדדים להסכם זה | |
| בקר | [שם ישות הלקוח], רשום ב[תחום שיפוט], משרד רשום ב[כתובת] ("הבקר") |
| מעבד | Vockam SAS, Société par Actions Simplifiée צרפתית (SAS), מספר רישום. 899272736 RCS Meaux, 1 Boulevard du huit mai 1945, 77260 La Ferté-sous-Jouarre, France, פועל EvaluationsHub ("המעבד") |
| תאריך אפקטיבי | [DATE] |
| חוק מסדיר | החוק הצרפתי ו-GDPR של האיחוד האירופי |
| תחום שיפוט | בתי המשפט של פריז, צרפת |
הסכם עיבוד נתונים זה ("DPA") הוא הסכם עיבוד הנתונים הסטנדרטי שהונפק על ידי Vockam SAS (הפועלת EvaluationsHub) ללקוחותיה. זהו חלק מהסכם השירות הראשי או תנאי השירות ("ההסכם העיקרי") בין הצדדים הנ"ל, וקובע את התנאים שבהם המעבד יעבד נתונים אישיים מטעם הבקר בקשר עם EvaluationsHub שירות. על ידי חתימה למטה, הבקר מקבל את תנאי הסכם עיבוד מידע זה.
- הגדרות
בהסכם זכויות יוצרים זה, למונחים הבאים יש את המשמעויות המפורטות להלן:
| חוקי הגנת נתונים | כל החקיקה הרלוונטית הנוגעת להגנה על נתונים ופרטיות, לרבות תקנת הגנת הנתונים הכללית של האיחוד האירופי 2016/679 ("GDPR"), חוק הגנת הנתונים הצרפתי (Loi Informatique et Libertés), וכל חקיקה לאומית יישום רלוונטית, כפי שתוקנה או תוחלפה מעת לעת. |
| מידע אישי | כמשמעותה בסעיף 4(1) לתקנת ה-GDPR: כל מידע הקשור לאדם טבעי מזוהה או ניתן לזיהוי. |
| תהליך | כמשמעותה בסעיף 4(2) לתקנת ה-GDPR: כל פעולה המבוצעת על נתונים אישיים. |
| נושא נתונים | האדם הטבעי המזוהה או המאפשר זיהוי שאליו מתייחסים הנתונים האישיים. |
| הפרת נתונים אישיים | כמשמעותה בסעיף 4(12) לתקנת ה-GDPR: הפרת אבטחה המובילה להשמדה, אובדן, שינוי, גילוי או גישה בלתי מורשית של נתונים אישיים, בשוגג או שלא כדין. |
| מעבד משנה | כל צד שלישי שנשכר על ידי המעבד לעבד נתונים אישיים מטעם הבקר. |
| סעיפים חוזיים סטנדרטיים (SCCs) | החלטת יישום (EU) 2021/914 של נציבות האיחוד האירופי מיום 4 ביוני 2021 בנושא סעיפים חוזיים סטנדרטיים להעברת נתונים אישיים למדינות שלישיות, כפי שמעודכנת מעת לעת. |
| EEA | האזור הכלכלי האירופי. |
| TOMs | אמצעים טכניים וארגוניים כמתואר בנספח 2. |
- היקף ומשך זמן
2.1 נושא הנושא. המעבד מספק פלטפורמה לניהול קשרי ספקים (SRM) והערכת חוויית לקוח ("EvaluationsHub"). המעבד יעבד נתונים אישיים אך ורק במידה הנדרשת למתן שירותים אלה במסגרת ההסכם העיקרי.
2.2 משך הזמן. הסכם עיבוד נתונים זה נשאר בתוקף כל עוד המעבד מעבד נתונים אישיים במסגרת ההסכם העיקרי. הוא מסתיים אוטומטית עם סיום או פקיעת ההסכם העיקרי, בכפוף להישרדות ההתחייבויות לפי סעיף 8 (מחיקה או החזרה של נתונים).
- עיבוד לפי הוראות בלבד
3.1 הוראות מתועדות. המעבד יעבד נתונים אישיים רק על פי הוראות מתועדות של הגורם האחראי, כפי שנקבע בהסכם עיבוד מידע זה או בהסכם העיקרי, אלא אם כן הדבר נדרש על פי חוקי האיחוד או חוקי המדינה החברה. במקרה כזה, המעבד יודיע לגורם האחראי על דרישה חוקית זו לפני העיבוד, אלא אם כן הדבר אסור על פי חוק מטעמי עניין ציבורי.
3.2 הודעה על סתירות. אם המעבד סבור כי הוראה כלשהי מצד הבקר תפר את חוקי הגנת המידע, הוא יודיע על כך מיד לאחראי ורשאי להשעות את העיבוד הרלוונטי עד לפתרון הבעיה.
3.3 סודיות עובדים. המעבד יבטיח שכל האנשים המורשים לעבד נתונים אישיים התחייבו להתחייבויות סודיות חוזיות או סטטוטוריות.
- אבטחה
4.1 אמצעים מתאימים. המעבד ייישם ויתחזק את האמצעים הטכניים והארגוניים המפורטים בנספח 2 (TOMs). אמצעים אלה יבטיחו רמת אבטחה המתאימה לסיכון, תוך התחשבות באופי, בהיקף, בהקשר ובמטרות העיבוד, כמו גם בסיכון לזכויותיהם וחירויותיהם של נושאי המידע.
4.2 עדכונים ל-TOMs. המעבד רשאי לעדכן או לשנות את ה-TOMs מעת לעת, ובלבד שכל עדכון כזה לא יפחית באופן מהותי את רמת האבטחה הכוללת המסופקת. המעבד יודיע למנהל על כל הפחתה מהותית באמצעי האבטחה לפחות 30 יום מראש.
4.3 הכשרת צוות. על המעבד להבטיח שכל הצוות בעל גישה למידע אישי יקבל הכשרה נאותה וסדירה בנוגע לחובות הגנת מידע ונהלי אבטחה.
- עיבוד משנה
5.1 הרשאה כללית. הבקר מעניק למעבד הרשאה כללית בכתב להעסיק את מעבדי המשנה המפורטים בנספח 3, בכפוף לתנאים בסעיף 5 זה.
5.2 התחייבויות מעבד משנה. לפני העסקת מעבד משנה כלשהו, המעבד יטיל על מעבד המשנה התחייבויות הגנת מידע שוות ערך לאלו שבהסכם הגנה על מידע זה, ובפרט מתן ערבויות מספיקות ליישום תנאי שימוש מתאימים. המעבד נשאר אחראי באופן מלא כלפי האחראי על מעשיהם ומחדליהם של מעבדי המשנה שלו.
5.3 שינויים במעבדי משנה. המעבד ימסור לחשב הודעה בכתב של לפחות 30 יום מראש על כל שינוי מתוכנן ברשימת מעבדי המשנה (תוספות או החלפות). החשב רשאי להתנגד לשינויים כאמור מטעמים סבירים תוך 15 יום מקבלת ההודעה. אם החשב מתנגד והמעבד אינו יכול להיענות להתנגדות, החשב רשאי להפסיק את השירותים הרלוונטיים ללא קנס על פי הודעה בכתב.
5.4 מעבדי משנה שאינם באזור הכלכלי האירופי. כאשר מעבד משנה ממוקם מחוץ לאזור הכלכלי האירופי במדינה שאינה מוכרת על ידי הנציבות האירופית כמספקת רמת הגנה נאותה על מידע, המעבד יבטיח כי קיים מנגנון העברה מתאים (למשל, אישורים סטנדרטיים של אישורים) לפני העברת מידע אישי כלשהו למעבד משנה זה. מנגנוני העברה שאושרו עבור מעבדי משנה נוכחיים שאינם באזור הכלכלי האירופי מפורטים בנספח 3.
- העברות נתונים בינלאומיות
6.1 אחסון ראשוני. נתונים אישיים מאוחסנים ומעובדים בעיקר בתוך האזור הכלכלי האירופי, באמצעות תשתית AWS באיחוד האירופי (אזורי אירלנד ופרנקפורט).
6.2 העברות מחוץ לאזור הכלכלי האירופי. כאשר נתונים אישיים מועברים למדינה מחוץ לאזור הכלכלי האירופי שאינה כפופה להחלטת נאותות, המעבד יבטיח כי אחד מאמצעי ההגנה הבאים קיים לפני ההעברה: (א) סעיפי החוזים הסטנדרטיים של האיחוד האירופי (2021/914) נחתמו עם מעבד המשנה הרלוונטי; או (ב) מנגנון העברה חוקי אחר המוכר במסגרת סעיף 46 בתקנת הכללת המידע הכללית (GDPR). פרטים על אמצעי ההגנה הרלוונטיים עבור כל מעבד משנה מפורטים בנספח 3.
6.3 הודעה. המעבד יודיע מיד לאחראי אם אמצעי הגנה כלשהו המוזכר בסעיף 6.2 חדל להיות תקף או משתנה באופן מהותי.
- סיוע בנוגע לזכויות נושאי נתונים
7.1 בקשות מנושאי מידע. בהתחשב באופי העיבוד, המעבד יסייע לאחראי על ידי יישום אמצעים טכניים וארגוניים מתאימים במילוי חובתו להגיב לבקשות מנושאי מידע המממשים את זכויותיהם לפי פרק III של ה-GDPR (לרבות זכויות גישה, תיקון, מחיקה, הגבלה, ניידות והתנגדות).
7.2 העברת בקשות. אם המעבד מקבל בקשה ישירות מבעל מידע, הוא יעביר אותה לאחראי תוך 5 ימי עסקים ולא יגיב לבקשה בעצמו ללא אישור מראש ובכתב של האחראי, אלא אם כן הדבר נדרש על פי חוק.
7.3 סיוע נוסף. המעבד יסייע גם לבקר בהבטחת עמידה בחובותיו בנוגע ל: (א) אבטחת העיבוד (סעיף 32 בתקנת ה-GDPR); (ב) הודעה על פרצות מידע אישי לרשויות הפיקוח ולנושאי המידע (סעיפים 33-34 בתקנת ה-GDPR); ו-(ג) הערכת השפעות על הגנת מידע והתייעצות מוקדמת (סעיפים 35-36 בתקנת ה-GDPR).
- הודעה על פרצת מידע אישי
8.1 הודעה לאחראי. המעבד יודיע לאחראי ללא דיחוי בלתי סביר, ובכל מקרה ללא דיחוי בלתי סביר ובכל מקרה תוך 72 שעות, לאחר שנודע לו על פרצת מידע אישי המשפיעה על מידע אישי המעובד במסגרת הסכם הגנה על מידע זה.
8.2 תוכן ההודעה. הודעה כזו תכלול, ככל הידוע אז: (א) תיאור אופי ההפרה, לרבות קטגוריות ומספר משוער של נושאי נתונים ורשומות נתונים אישיים הרלוונטיים; (ב) שם ופרטי הקשר של איש הקשר להגנת הנתונים של המעבד (team@evaluationshub.com); (ג) תיאור ההשלכות הצפויות של ההפרה; ו-(ד) תיאור האמצעים שננקטו או הוצעו לטיפול בהפרה, לרבות אמצעי הפחתה.
8.3 מידע נוסף. במקרים בהם לא כל המידע זמין במועד ההודעה הראשונית, המעבד יספק מידע נוסף בשלבים ככל שיהיה זמין, ללא עיכוב בלתי סביר.
8.4 שמירת רישומים. המעבד יתעד את כל פרצות המידע האישי, לרבות העובדות, ההשפעות והפעולות המתקנות שננקטו, ויעמיד רישומים אלה לרשות האחראי על פי בקשה.
- נתונים שייר
9.1 תקופות שמירה. המעבד לא ישמור נתונים אישיים למשך זמן ארוך מהנדרש למטרות המפורטות בנספח 1. אלא אם כן הוסכם אחרת בכתב, יחולו תקופות השמירה המרביות הבאות:
| קטגוריית נתונים | תקופת השמירה |
| נתוני חשבון משתמש פעיל | משך ההסכם העיקרי |
| הערכות ביצועים והערכות | 3 שנים מיום היצירה, אלא אם כן התבקשה מחיקה מוקדם יותר |
| פרטי כניסה (יומני גישה) | 12 חודשים מיום היצירה |
| עותקי גיבוי | 90 יום מסיום ההסכם העיקרי |
| יומני ביקורת | 3 שנים מיום היצירה (חובה חוקית) |
- מחיקה או החזרה של נתונים
10.1 עם סיום ההסכם. עם סיום או פקיעת ההסכם העיקרי, המעבד, לפי בחירתו של האחראי ותוך 30 יום מקבלת בקשה בכתב: (א) יחזיר את כל הנתונים האישיים לאחראי בצורה מאובטחת בפורמט קריא על ידי מכונה; או (ב) ימחק וישמיד את כל הנתונים האישיים (ואת כל העותקים שלהם) בצורה מאובטחת, אלא אם כן חוק האיחוד או חוק המדינה החברה דורש אחסון מתמשך.
10.2 אישור. המעבד ימסור לאחראי אישור בכתב על המחיקה או ההחזרה תוך 30 יום ממועד השלמת הפעולה.
10.3 עותקים שיוריים. המעבד ינקוט במאמצים סבירים מבחינה מסחרית כדי להבטיח שגם מעבדי משנה ימחקו או יחזירו נתונים אישיים בהתאם לסעיף 10 זה.
- זכויות ביקורת
11.1 מידע. המעבד יעמיד לרשות האחראי על עיבוד המידע את כל המידע הנדרש באופן סביר כדי להדגים עמידה בחובות בהסכם זה לשמירה על מידע ובסעיף 28 ב-GDPR.
11.2 ביקורות. המעבד יאפשר ויתרום לביקורות, לרבות בדיקות, הנערכות על ידי הבקר או מבקר שהוסמך על ידי הבקר, בכפוף ל: (א) מתן הודעה בכתב על ידי הבקר לפחות 30 יום מראש; (ב) ביצוע ביקורות לא יותר מפעם אחת בשנה קלנדרית (למעט לאחר חשד לדליפת מידע אישי); (ג) ביצוע הביקורת במהלך שעות הפעילות הרגילות ובאופן הממזער הפרעות; ו-(ד) עלויות הביקורת ייושאו על ידי הבקר אלא אם כן הביקורת מגלה אי ציות מהותי, ובמקרה כזה העלויות יחולו על המעבד.
11.3 הסמכות. לבקשת הבקר, המעבד יספק עותקים של הסמכות רלוונטיות של צד שלישי (למשל ISO 27001, לאחר קבלתן) או סיכומי הערכת אבטחה במקום או בנוסף לביקורת באתר, במידת הצורך. המעבד פועל כעת להסמכת ISO 27001.
- הערכות השפעה על הגנת מידע
12.1 המעבד יסייע באופן סביר לאחראי בביצוע כל הערכת השפעה על הגנת מידע (DPIA) הנדרשת לפי סעיף 35 בתקנות ה-GDPR, על ידי: (א) מתן מידע רלוונטי אודות פעולות העיבוד, הסיכונים וה-TOM הקיימים; (ב) השתתפות בפגישות התייעצות בהודעה סבירה; ו-(ג) מענה מיידי לפניות בכתב בנוגע לפעילויות העיבוד המתוארות בנספח 1.
- אחריות
13.1 תקרת אחריות. במידה המרבית המותרת על פי חוק החל, סך האחריות המצטברת של המעבד כלפי האחראי במסגרת הסכם עיבוד נתונים זה או בקשר אליו (בין אם בחוזה, בנזיקין, ברשלנות או בכל דרך אחרת) לא יעלה על סך העמלות ששולמו או שיש לשלם על ידי האחראי למעבד במהלך תקופת 12 החודשים שקדמו לאירוע שהוביל לתביעה ("תקרת האחריות"). כאשר ההסכם העיקרי מכסה תקופה של פחות מ-12 חודשים במועד התביעה, תקרת האחריות תהיה סך העמלות ששולמו או שיש לשלם במסגרת ההסכם העיקרי עד כה.
13.2 החרגות מהתקרה. תקרת האחריות לא תחול על: (א) אחריות של מי מהצדדים בגין מוות או פגיעה גופנית שנגרמו מרשלנותו; (ב) אחריות של מי מהצדדים בגין הונאה או מצג שווא הונאה; או (ג) כל אחריות שלא ניתן לשלול או להגביל אותה על פי חוק רלוונטי.
13.3 אחריות הדדית. כאשר שני הצדדים אחראים לנזק שנגרם כתוצאה מהפרת GDPR, כל צד יהיה אחראי לחלקו בנזק בהתאם לסעיף 82 ב-GDPR. תקרת האחריות בסעיף 13.1 חלה על חלקו של המעבד בכל אחריות כזו.
13.4 צמצום נזקים. כל צד ינקוט בצעדים סבירים כדי לצמצם כל הפסד או נזק שייגרם לו כתוצאה מהפרת הסכם זכויות יוצרים זה על ידי הצד השני.
- חוק וסמכות שיפוט
14.1 הסכם עיבוד מידע זה כפוף לחוק הצרפתי ולחוק האיחוד האירופי הרלוונטי, לרבות ה-GDPR, ומפורש על פיהם.
14.2 כל מחלוקת הנובעת מהסכם שיתוף פעולה זה או בקשר אליו תהיה כפופה לסמכות השיפוט הבלעדית של בתי המשפט של פריז, צרפת, אלא אם כן נדרש אחרת על פי חוק החל.
- חתימות
בחתימה למטה, הצדדים מסכימים לתנאי הסכם עיבוד נתונים זה.
| עבור ובשם הבקר (הלקוח) | עבור ובשם Vockam SAS (מעבד) |
| שם מלא: ________________________________ | שם מלא: Bert פאסברוגה |
| כותרת: ________________________________________ | תואר: מייסד ומנכ"ל, Vockam SAS |
| חברה: __________________________________ | חברה: Vockam SAS |
| חתימה: | חתימה: |
נספח 1 - תיאור פעילויות העיבוד
| קטגוריות של נושאי נתונים | • עובדי הלקוח ומשתמשי פלטפורמה מורשים • נציגי ספקים וספקים של הלקוח |
| סוגי נתונים אישיים | • שמות ותארים • כתובות דוא"ל מקצועיות • פרטי קשר עסקיים (טלפון, כתובת) • שמות ספקים ולקוחות • נתוני הערכת ביצועים • פרטי כניסה לפלטפורמה (מאוחסנים כערכים חד כיווניים בלבד; פרטי כניסה בטקסט רגיל אינם נשמרים לעולם) • יומני התנהגות משתמשים ושימוש |
| אופי העיבוד | איסוף, אחסון, אחזור, שימוש, גילוי (למשתמשים מורשים) ומחיקה של נתונים אישיים. |
| מטרת העיבוד | כדי להקל על הערכות ספקים ולקוחות, הערכת סיכונים וניהול פלטפורמת SRM במסגרת EvaluationsHub שירות. |
| בסיס משפטי (בסיס של בעל השליטה) | הבקר אחראי על זיהוי תיעוד הבסיס המשפטי שלו לעיבוד לפי סעיף 6 בתקנת ה-GDPR (לדוגמה, סעיף 6(1)(ב) - ביצוע חוזה; או סעיף 6(1)(ו) - אינטרסים לגיטימיים). EvaluationsHub מעבד נתונים אישיים אך ורק על פי הוראות הבקר ואינו קובע את הבסיס המשפטי. |
נספח 2 - אמצעים טכניים וארגוניים (TOMs)
| לִמְדוֹד | יישום |
| הצפנה במנוחה | הצפנת AES-256 עבור כל הנתונים האישיים המאוחסנים במסדי הנתונים AWS S3 ו-RDS. |
| הצפנה במעבר | TLS 1.2 ומעלה עבור כל שידורי הנתונים. TLS 1.0 ו-1.1 מושבתים. |
| בקרת גישה | בקרת גישה קפדנית מבוססת תפקידים (RBAC). גישה למידע אישי ניתנת על בסיס צורך לדעת בלבד. |
| אימות | אימות דו-שלבי (2FA) הוא חובה עבור כל חשבונות הצוות והמנהלה בעלי גישה למידע אישי. |
| טיפול באישורים | סיסמאות משתמש נשמרות אך ורק כ-hashes חד-כיווניים (bcrypt או מקביל). סיסמאות טקסט פשוט אינן נשמרות או נרשמות לעולם. |
| Data Residency | כל הנתונים האישיים מאוחסנים באזורי AWS באיחוד האירופי (אירלנד / פרנקפורט). נתונים אישיים אינם משוכפלים מחוץ לאזור הכלכלי האירופי אלא אם כן קיים מנגנון העברה תקף (ראה נספח 3). |
| גיבויים וחוסן | גיבויים יומיים אוטומטיים המאוחסנים באזורי זמינות של AWS בתוך האיחוד האירופי. RPO: 24 שעות. RTO: 8 שעות. |
| יומני ביקורת | יומני רישום בלתי ניתנים לשינוי נשמרים עבור כל אירועי גישה, שינוי ומחיקה של נתונים. היומנים נשמרים למשך 3 שנים. |
| ניהול פגיעות | בדיקות אבטחה תקופתיות מתבצעות בהתאם לתוכנית האבטחה של המעבד. המעבד פועל באופן פעיל להסמכת ISO 27001. פגיעויות קריטיות מתוקנות על בסיס סדרי עדיפויות לסיכונים. |
| תגובה לאירועי אבטחה | תוכנית תגובה מתועדת לאירועים מתוחזקת ונבדקת מדי שנה. המעבד מתחייב להודיע לאחראי תוך 72 שעות מאישור דליפת מידע אישי (ראה סעיף 8). |
| ניהול ספקים | מעבדי משנה כפופים לבדיקת נאותות של הגנת מידע ולהתחייבויות חוזיות להגנת מידע לפני ההתקשרות. |
נספח 3 - מעבדי משנה מאושרים
מעבדי המשנה הבאים מורשים נכון לתאריך תחילת התוקף. המעבד ימסור הודעה מראש של 30 יום על כל שינוי בהתאם לסעיף 5.3.
| מעבד משנה | מטרה | מדינה | מנגנון העברה | קטגוריות נתונים |
| אמזון שירותי אינטרנט (AWS) | תשתית ענן ואחסון | EEA (אירלנד / פרנקפורט) | התאמת ערך - מבוסס על EEA; הסכם הגנה על מידע של AWS קיים | כל הנתונים האישיים |
| פַּס | עיבוד תשלומים (במידת הצורך) | ארה"ב | SCCs (מודול 2: בקר-למעבד) מבוצעים | שם איש קשר לחיוב, דוא"ל, מטא-נתונים של תשלום בלבד |
| תאגיד Zoho | CRM, קמפיינים בדוא"ל, צ'אט תמיכה | ארה"ב / הודו | SCCs (מודול 2) בוצעו; אפשרות אחסון נתונים של Zoho EU מופעלת. הערה: היקף הנתונים המעובדים על ידי כל תכונות הבינה המלאכותית בתוך Zoho כפוף לתיעוד הפרטיות וה-DPA של Zoho, הזמין בכתובת zoho.com/privacy.html | שמות, כתובות דוא"ל, פרטי קשר עסקיים |
| טכנולוגיות פיטנגנט | פיתוח תוכנה ותחזוקה | הודו | SCCs (מודול 2: בין בקר למעבד) מבוצעים; הגישה מוגבלת לנתונים אנונימיים/בדיקה בלבד; אין גישה לנתונים אישיים של ייצור ללא הסכמת הבקר | נתונים אנונימיים/פסאודו-אנונימיים רק באופן רגיל |
| Mixpanel | ניתוחי שימוש בפלטפורמה | ארה"ב | SCCs (מודול 2) בוצעו; זמינות נתונים באיחוד האירופי מופעלת | יומני התנהגות ושימוש של משתמשים בדויים בלבד |
* EvaluationsHub (Vockam SAS) מתחייבת כי קיימים אישורים לתנאי רכישה (SCC) ו/או מנגנוני העברה מקבילים עם כל מעבדי המשנה שאינם באזור ה-EEA המפורטים לעיל. עותקים של אישורים לתנאי רכישה רלוונטיים זמינים לבקר על פי בקשה בכתב ל-team@evaluationshub. Com.
