הסכם עיבוד נתונים

DPA

DPA סטנדרטי · גרסה 1.0 ·  EvaluationsHub מאת Vockam SAS

 

לחצו כאן כדי לחתום על העותק שלכם

 

צדדים להסכם זה
בקר[שם ישות הלקוח], רשום ב[תחום שיפוט], משרד רשום ב[כתובת] ("הבקר")
מעבדVockam SAS, Société par Actions Simplifiée צרפתית (SAS), מספר רישום. 899272736 RCS Meaux, 1 Boulevard du huit mai 1945, 77260 La Ferté-sous-Jouarre, France, פועל EvaluationsHub ("המעבד")
תאריך אפקטיבי[DATE]
חוק מסדירהחוק הצרפתי ו-GDPR של האיחוד האירופי
תחום שיפוטבתי המשפט של פריז, צרפת

 

הסכם עיבוד נתונים זה ("DPA") הוא הסכם עיבוד הנתונים הסטנדרטי שהונפק על ידי Vockam SAS (הפועלת EvaluationsHub) ללקוחותיה. זהו חלק מהסכם השירות הראשי או תנאי השירות ("ההסכם העיקרי") בין הצדדים הנ"ל, וקובע את התנאים שבהם המעבד יעבד נתונים אישיים מטעם הבקר בקשר עם EvaluationsHub שירות. על ידי חתימה למטה, הבקר מקבל את תנאי הסכם עיבוד מידע זה.

  1. הגדרות

בהסכם זכויות יוצרים זה, למונחים הבאים יש את המשמעויות המפורטות להלן:

 

חוקי הגנת נתוניםכל החקיקה הרלוונטית הנוגעת להגנה על נתונים ופרטיות, לרבות תקנת הגנת הנתונים הכללית של האיחוד האירופי 2016/679 ("GDPR"), חוק הגנת הנתונים הצרפתי (Loi Informatique et Libertés), וכל חקיקה לאומית יישום רלוונטית, כפי שתוקנה או תוחלפה מעת לעת.
מידע אישיכמשמעותה בסעיף 4(1) לתקנת ה-GDPR: כל מידע הקשור לאדם טבעי מזוהה או ניתן לזיהוי.
תהליךכמשמעותה בסעיף 4(2) לתקנת ה-GDPR: כל פעולה המבוצעת על נתונים אישיים.
נושא נתוניםהאדם הטבעי המזוהה או המאפשר זיהוי שאליו מתייחסים הנתונים האישיים.
הפרת נתונים אישייםכמשמעותה בסעיף 4(12) לתקנת ה-GDPR: הפרת אבטחה המובילה להשמדה, אובדן, שינוי, גילוי או גישה בלתי מורשית של נתונים אישיים, בשוגג או שלא כדין.
מעבד משנהכל צד שלישי שנשכר על ידי המעבד לעבד נתונים אישיים מטעם הבקר.
סעיפים חוזיים סטנדרטיים (SCCs)החלטת יישום (EU) 2021/914 של נציבות האיחוד האירופי מיום 4 ביוני 2021 בנושא סעיפים חוזיים סטנדרטיים להעברת נתונים אישיים למדינות שלישיות, כפי שמעודכנת מעת לעת.
EEAהאזור הכלכלי האירופי.
TOMsאמצעים טכניים וארגוניים כמתואר בנספח 2.
  1. היקף ומשך זמן

2.1  נושא הנושא. המעבד מספק פלטפורמה לניהול קשרי ספקים (SRM) והערכת חוויית לקוח ("EvaluationsHub"). המעבד יעבד נתונים אישיים אך ורק במידה הנדרשת למתן שירותים אלה במסגרת ההסכם העיקרי.

2.2 משך הזמן. הסכם עיבוד נתונים זה נשאר בתוקף כל עוד המעבד מעבד נתונים אישיים במסגרת ההסכם העיקרי. הוא מסתיים אוטומטית עם סיום או פקיעת ההסכם העיקרי, בכפוף להישרדות ההתחייבויות לפי סעיף 8 (מחיקה או החזרה של נתונים).

  1. עיבוד לפי הוראות בלבד

3.1 הוראות מתועדות. המעבד יעבד נתונים אישיים רק על פי הוראות מתועדות של הגורם האחראי, כפי שנקבע בהסכם עיבוד מידע זה או בהסכם העיקרי, אלא אם כן הדבר נדרש על פי חוקי האיחוד או חוקי המדינה החברה. במקרה כזה, המעבד יודיע לגורם האחראי על דרישה חוקית זו לפני העיבוד, אלא אם כן הדבר אסור על פי חוק מטעמי עניין ציבורי.

3.2 הודעה על סתירות. אם המעבד סבור כי הוראה כלשהי מצד הבקר תפר את חוקי הגנת המידע, הוא יודיע על כך מיד לאחראי ורשאי להשעות את העיבוד הרלוונטי עד לפתרון הבעיה.

3.3 סודיות עובדים. המעבד יבטיח שכל האנשים המורשים לעבד נתונים אישיים התחייבו להתחייבויות סודיות חוזיות או סטטוטוריות.

  1. אבטחה

4.1 אמצעים מתאימים. המעבד ייישם ויתחזק את האמצעים הטכניים והארגוניים המפורטים בנספח 2 (TOMs). אמצעים אלה יבטיחו רמת אבטחה המתאימה לסיכון, תוך התחשבות באופי, בהיקף, בהקשר ובמטרות העיבוד, כמו גם בסיכון לזכויותיהם וחירויותיהם של נושאי המידע.

4.2 עדכונים ל-TOMs. המעבד רשאי לעדכן או לשנות את ה-TOMs מעת לעת, ובלבד שכל עדכון כזה לא יפחית באופן מהותי את רמת האבטחה הכוללת המסופקת. המעבד יודיע למנהל על כל הפחתה מהותית באמצעי האבטחה לפחות 30 יום מראש.

4.3 הכשרת צוות. על המעבד להבטיח שכל הצוות בעל גישה למידע אישי יקבל הכשרה נאותה וסדירה בנוגע לחובות הגנת מידע ונהלי אבטחה.

  1. עיבוד משנה

5.1 הרשאה כללית. הבקר מעניק למעבד הרשאה כללית בכתב להעסיק את מעבדי המשנה המפורטים בנספח 3, בכפוף לתנאים בסעיף 5 זה.

5.2 התחייבויות מעבד משנה. לפני העסקת מעבד משנה כלשהו, ​​המעבד יטיל על מעבד המשנה התחייבויות הגנת מידע שוות ערך לאלו שבהסכם הגנה על מידע זה, ובפרט מתן ערבויות מספיקות ליישום תנאי שימוש מתאימים. המעבד נשאר אחראי באופן מלא כלפי האחראי על מעשיהם ומחדליהם של מעבדי המשנה שלו.

5.3 שינויים במעבדי משנה. המעבד ימסור לחשב הודעה בכתב של לפחות 30 יום מראש על כל שינוי מתוכנן ברשימת מעבדי המשנה (תוספות או החלפות). החשב רשאי להתנגד לשינויים כאמור מטעמים סבירים תוך 15 יום מקבלת ההודעה. אם החשב מתנגד והמעבד אינו יכול להיענות להתנגדות, החשב רשאי להפסיק את השירותים הרלוונטיים ללא קנס על פי הודעה בכתב.

5.4 מעבדי משנה שאינם באזור הכלכלי האירופי. כאשר מעבד משנה ממוקם מחוץ לאזור הכלכלי האירופי במדינה שאינה מוכרת על ידי הנציבות האירופית כמספקת רמת הגנה נאותה על מידע, המעבד יבטיח כי קיים מנגנון העברה מתאים (למשל, אישורים סטנדרטיים של אישורים) לפני העברת מידע אישי כלשהו למעבד משנה זה. מנגנוני העברה שאושרו עבור מעבדי משנה נוכחיים שאינם באזור הכלכלי האירופי מפורטים בנספח 3.

  1. העברות נתונים בינלאומיות

6.1 אחסון ראשוני. נתונים אישיים מאוחסנים ומעובדים בעיקר בתוך האזור הכלכלי האירופי, באמצעות תשתית AWS באיחוד האירופי (אזורי אירלנד ופרנקפורט).

6.2 העברות מחוץ לאזור הכלכלי האירופי. כאשר נתונים אישיים מועברים למדינה מחוץ לאזור הכלכלי האירופי שאינה כפופה להחלטת נאותות, המעבד יבטיח כי אחד מאמצעי ההגנה הבאים קיים לפני ההעברה: (א) סעיפי החוזים הסטנדרטיים של האיחוד האירופי (2021/914) נחתמו עם מעבד המשנה הרלוונטי; או (ב) מנגנון העברה חוקי אחר המוכר במסגרת סעיף 46 בתקנת הכללת המידע הכללית (GDPR). פרטים על אמצעי ההגנה הרלוונטיים עבור כל מעבד משנה מפורטים בנספח 3.

6.3 הודעה. המעבד יודיע מיד לאחראי אם אמצעי הגנה כלשהו המוזכר בסעיף 6.2 חדל להיות תקף או משתנה באופן מהותי.

  1. סיוע בנוגע לזכויות נושאי נתונים

7.1 בקשות מנושאי מידע. בהתחשב באופי העיבוד, המעבד יסייע לאחראי על ידי יישום אמצעים טכניים וארגוניים מתאימים במילוי חובתו להגיב לבקשות מנושאי מידע המממשים את זכויותיהם לפי פרק III של ה-GDPR (לרבות זכויות גישה, תיקון, מחיקה, הגבלה, ניידות והתנגדות).

7.2 העברת בקשות. אם המעבד מקבל בקשה ישירות מבעל מידע, הוא יעביר אותה לאחראי תוך 5 ימי עסקים ולא יגיב לבקשה בעצמו ללא אישור מראש ובכתב של האחראי, אלא אם כן הדבר נדרש על פי חוק.

7.3 סיוע נוסף. המעבד יסייע גם לבקר בהבטחת עמידה בחובותיו בנוגע ל: (א) אבטחת העיבוד (סעיף 32 בתקנת ה-GDPR); (ב) הודעה על פרצות מידע אישי לרשויות הפיקוח ולנושאי המידע (סעיפים 33-34 בתקנת ה-GDPR); ו-(ג) הערכת השפעות על הגנת מידע והתייעצות מוקדמת (סעיפים 35-36 בתקנת ה-GDPR).

  1. הודעה על פרצת מידע אישי

8.1 הודעה לאחראי. המעבד יודיע לאחראי ללא דיחוי בלתי סביר, ובכל מקרה ללא דיחוי בלתי סביר ובכל מקרה תוך 72 שעות, לאחר שנודע לו על פרצת מידע אישי המשפיעה על מידע אישי המעובד במסגרת הסכם הגנה על מידע זה.

8.2  תוכן ההודעה. הודעה כזו תכלול, ככל הידוע אז: (א) תיאור אופי ההפרה, לרבות קטגוריות ומספר משוער של נושאי נתונים ורשומות נתונים אישיים הרלוונטיים; (ב) שם ופרטי הקשר של איש הקשר להגנת הנתונים של המעבד (team@evaluationshub.com); (ג) תיאור ההשלכות הצפויות של ההפרה; ו-(ד) תיאור האמצעים שננקטו או הוצעו לטיפול בהפרה, לרבות אמצעי הפחתה.

8.3 מידע נוסף. במקרים בהם לא כל המידע זמין במועד ההודעה הראשונית, המעבד יספק מידע נוסף בשלבים ככל שיהיה זמין, ללא עיכוב בלתי סביר.

8.4 שמירת רישומים. המעבד יתעד את כל פרצות המידע האישי, לרבות העובדות, ההשפעות והפעולות המתקנות שננקטו, ויעמיד רישומים אלה לרשות האחראי על פי בקשה.

  1. נתונים שייר

9.1 תקופות שמירה. המעבד לא ישמור נתונים אישיים למשך זמן ארוך מהנדרש למטרות המפורטות בנספח 1. אלא אם כן הוסכם אחרת בכתב, יחולו תקופות השמירה המרביות הבאות:

 

קטגוריית נתוניםתקופת השמירה
נתוני חשבון משתמש פעילמשך ההסכם העיקרי
הערכות ביצועים והערכות3 שנים מיום היצירה, אלא אם כן התבקשה מחיקה מוקדם יותר
פרטי כניסה (יומני גישה)12 חודשים מיום היצירה
עותקי גיבוי90 יום מסיום ההסכם העיקרי
יומני ביקורת3 שנים מיום היצירה (חובה חוקית)
  1. מחיקה או החזרה של נתונים

10.1 עם סיום ההסכם. עם סיום או פקיעת ההסכם העיקרי, המעבד, לפי בחירתו של האחראי ותוך 30 יום מקבלת בקשה בכתב: (א) יחזיר את כל הנתונים האישיים לאחראי בצורה מאובטחת בפורמט קריא על ידי מכונה; או (ב) ימחק וישמיד את כל הנתונים האישיים (ואת כל העותקים שלהם) בצורה מאובטחת, אלא אם כן חוק האיחוד או חוק המדינה החברה דורש אחסון מתמשך.

10.2 אישור. המעבד ימסור לאחראי אישור בכתב על המחיקה או ההחזרה תוך 30 יום ממועד השלמת הפעולה.

10.3 עותקים שיוריים. המעבד ינקוט במאמצים סבירים מבחינה מסחרית כדי להבטיח שגם מעבדי משנה ימחקו או יחזירו נתונים אישיים בהתאם לסעיף 10 זה.

  1. זכויות ביקורת

11.1 מידע. המעבד יעמיד לרשות האחראי על עיבוד המידע את כל המידע הנדרש באופן סביר כדי להדגים עמידה בחובות בהסכם זה לשמירה על מידע ובסעיף 28 ב-GDPR.

11.2 ביקורות. המעבד יאפשר ויתרום לביקורות, לרבות בדיקות, הנערכות על ידי הבקר או מבקר שהוסמך על ידי הבקר, בכפוף ל: (א) מתן הודעה בכתב על ידי הבקר לפחות 30 יום מראש; (ב) ביצוע ביקורות לא יותר מפעם אחת בשנה קלנדרית (למעט לאחר חשד לדליפת מידע אישי); (ג) ביצוע הביקורת במהלך שעות הפעילות הרגילות ובאופן הממזער הפרעות; ו-(ד) עלויות הביקורת ייושאו על ידי הבקר אלא אם כן הביקורת מגלה אי ציות מהותי, ובמקרה כזה העלויות יחולו על המעבד.

11.3 הסמכות. לבקשת הבקר, המעבד יספק עותקים של הסמכות רלוונטיות של צד שלישי (למשל ISO 27001, לאחר קבלתן) או סיכומי הערכת אבטחה במקום או בנוסף לביקורת באתר, במידת הצורך. המעבד פועל כעת להסמכת ISO 27001.

  1. הערכות השפעה על הגנת מידע

12.1 המעבד יסייע באופן סביר לאחראי בביצוע כל הערכת השפעה על הגנת מידע (DPIA) הנדרשת לפי סעיף 35 בתקנות ה-GDPR, על ידי: (א) מתן מידע רלוונטי אודות פעולות העיבוד, הסיכונים וה-TOM הקיימים; (ב) השתתפות בפגישות התייעצות בהודעה סבירה; ו-(ג) מענה מיידי לפניות בכתב בנוגע לפעילויות העיבוד המתוארות בנספח 1.

  1. אחריות

13.1 תקרת אחריות. במידה המרבית המותרת על פי חוק החל, סך האחריות המצטברת של המעבד כלפי האחראי במסגרת הסכם עיבוד נתונים זה או בקשר אליו (בין אם בחוזה, בנזיקין, ברשלנות או בכל דרך אחרת) לא יעלה על סך העמלות ששולמו או שיש לשלם על ידי האחראי למעבד במהלך תקופת 12 החודשים שקדמו לאירוע שהוביל לתביעה ("תקרת האחריות"). כאשר ההסכם העיקרי מכסה תקופה של פחות מ-12 חודשים במועד התביעה, תקרת האחריות תהיה סך העמלות ששולמו או שיש לשלם במסגרת ההסכם העיקרי עד כה.

13.2 החרגות מהתקרה. תקרת האחריות לא תחול על: (א) אחריות של מי מהצדדים בגין מוות או פגיעה גופנית שנגרמו מרשלנותו; (ב) אחריות של מי מהצדדים בגין הונאה או מצג שווא הונאה; או (ג) כל אחריות שלא ניתן לשלול או להגביל אותה על פי חוק רלוונטי.

13.3 אחריות הדדית. כאשר שני הצדדים אחראים לנזק שנגרם כתוצאה מהפרת GDPR, כל צד יהיה אחראי לחלקו בנזק בהתאם לסעיף 82 ב-GDPR. תקרת האחריות בסעיף 13.1 חלה על חלקו של המעבד בכל אחריות כזו.

13.4 צמצום נזקים. כל צד ינקוט בצעדים סבירים כדי לצמצם כל הפסד או נזק שייגרם לו כתוצאה מהפרת הסכם זכויות יוצרים זה על ידי הצד השני.

  1. חוק וסמכות שיפוט

14.1 הסכם עיבוד מידע זה כפוף לחוק הצרפתי ולחוק האיחוד האירופי הרלוונטי, לרבות ה-GDPR, ומפורש על פיהם.

14.2 כל מחלוקת הנובעת מהסכם שיתוף פעולה זה או בקשר אליו תהיה כפופה לסמכות השיפוט הבלעדית של בתי המשפט של פריז, צרפת, אלא אם כן נדרש אחרת על פי חוק החל.

  1. חתימות

בחתימה למטה, הצדדים מסכימים לתנאי הסכם עיבוד נתונים זה.

 

עבור ובשם הבקר (הלקוח)עבור ובשם Vockam SAS (מעבד)
שם מלא: ________________________________שם מלא:  Bert פאסברוגה
כותרת: ________________________________________תואר: מייסד ומנכ"ל, Vockam SAS
חברה: __________________________________חברה: Vockam SAS
חתימה:חתימה:

נספח 1 - תיאור פעילויות העיבוד

קטגוריות של נושאי נתונים• עובדי הלקוח ומשתמשי פלטפורמה מורשים • נציגי ספקים וספקים של הלקוח
סוגי נתונים אישיים• שמות ותארים • כתובות דוא"ל מקצועיות • פרטי קשר עסקיים (טלפון, כתובת) • שמות ספקים ולקוחות • נתוני הערכת ביצועים • פרטי כניסה לפלטפורמה (מאוחסנים כערכים חד כיווניים בלבד; פרטי כניסה בטקסט רגיל אינם נשמרים לעולם) • יומני התנהגות משתמשים ושימוש
אופי העיבודאיסוף, אחסון, אחזור, שימוש, גילוי (למשתמשים מורשים) ומחיקה של נתונים אישיים.
מטרת העיבודכדי להקל על הערכות ספקים ולקוחות, הערכת סיכונים וניהול פלטפורמת SRM במסגרת EvaluationsHub שירות.
בסיס משפטי (בסיס של בעל השליטה)הבקר אחראי על זיהוי תיעוד הבסיס המשפטי שלו לעיבוד לפי סעיף 6 בתקנת ה-GDPR (לדוגמה, סעיף 6(1)(ב) - ביצוע חוזה; או סעיף 6(1)(ו) - אינטרסים לגיטימיים). EvaluationsHub מעבד נתונים אישיים אך ורק על פי הוראות הבקר ואינו קובע את הבסיס המשפטי.

נספח 2 - אמצעים טכניים וארגוניים (TOMs)

לִמְדוֹדיישום
הצפנה במנוחההצפנת AES-256 עבור כל הנתונים האישיים המאוחסנים במסדי הנתונים AWS S3 ו-RDS.
הצפנה במעברTLS 1.2 ומעלה עבור כל שידורי הנתונים. TLS 1.0 ו-1.1 מושבתים.
בקרת גישהבקרת גישה קפדנית מבוססת תפקידים (RBAC). גישה למידע אישי ניתנת על בסיס צורך לדעת בלבד.
אימותאימות דו-שלבי (2FA) הוא חובה עבור כל חשבונות הצוות והמנהלה בעלי גישה למידע אישי.
טיפול באישוריםסיסמאות משתמש נשמרות אך ורק כ-hashes חד-כיווניים (bcrypt או מקביל). סיסמאות טקסט פשוט אינן נשמרות או נרשמות לעולם.
Data Residencyכל הנתונים האישיים מאוחסנים באזורי AWS באיחוד האירופי (אירלנד / פרנקפורט). נתונים אישיים אינם משוכפלים מחוץ לאזור הכלכלי האירופי אלא אם כן קיים מנגנון העברה תקף (ראה נספח 3).
גיבויים וחוסןגיבויים יומיים אוטומטיים המאוחסנים באזורי זמינות של AWS בתוך האיחוד האירופי. RPO: 24 שעות. RTO: 8 שעות.
יומני ביקורתיומני רישום בלתי ניתנים לשינוי נשמרים עבור כל אירועי גישה, שינוי ומחיקה של נתונים. היומנים נשמרים למשך 3 שנים.
ניהול פגיעותבדיקות אבטחה תקופתיות מתבצעות בהתאם לתוכנית האבטחה של המעבד. המעבד פועל באופן פעיל להסמכת ISO 27001. פגיעויות קריטיות מתוקנות על בסיס סדרי עדיפויות לסיכונים.
תגובה לאירועי אבטחהתוכנית תגובה מתועדת לאירועים מתוחזקת ונבדקת מדי שנה. המעבד מתחייב להודיע ​​לאחראי תוך 72 שעות מאישור דליפת מידע אישי (ראה סעיף 8).
ניהול ספקיםמעבדי משנה כפופים לבדיקת נאותות של הגנת מידע ולהתחייבויות חוזיות להגנת מידע לפני ההתקשרות.

נספח 3 - מעבדי משנה מאושרים

מעבדי המשנה הבאים מורשים נכון לתאריך תחילת התוקף. המעבד ימסור הודעה מראש של 30 יום על כל שינוי בהתאם לסעיף 5.3.

 

מעבד משנהמטרהמדינהמנגנון העברהקטגוריות נתונים
אמזון שירותי אינטרנט (AWS)תשתית ענן ואחסוןEEA (אירלנד / פרנקפורט)התאמת ערך - מבוסס על EEA; הסכם הגנה על מידע של AWS קייםכל הנתונים האישיים
פַּסעיבוד תשלומים (במידת הצורך)ארה"בSCCs (מודול 2: בקר-למעבד) מבוצעיםשם איש קשר לחיוב, דוא"ל, מטא-נתונים של תשלום בלבד
תאגיד ZohoCRM, קמפיינים בדוא"ל, צ'אט תמיכהארה"ב / הודוSCCs (מודול 2) בוצעו; אפשרות אחסון נתונים של Zoho EU מופעלת. הערה: היקף הנתונים המעובדים על ידי כל תכונות הבינה המלאכותית בתוך Zoho כפוף לתיעוד הפרטיות וה-DPA של Zoho, הזמין בכתובת zoho.com/privacy.htmlשמות, כתובות דוא"ל, פרטי קשר עסקיים
טכנולוגיות פיטנגנטפיתוח תוכנה ותחזוקההודוSCCs (מודול 2: בין בקר למעבד) מבוצעים; הגישה מוגבלת לנתונים אנונימיים/בדיקה בלבד; אין גישה לנתונים אישיים של ייצור ללא הסכמת הבקרנתונים אנונימיים/פסאודו-אנונימיים רק באופן רגיל
Mixpanelניתוחי שימוש בפלטפורמהארה"בSCCs (מודול 2) בוצעו; זמינות נתונים באיחוד האירופי מופעלתיומני התנהגות ושימוש של משתמשים בדויים בלבד

 

* EvaluationsHub (Vockam SAS) מתחייבת כי קיימים אישורים לתנאי רכישה (SCC) ו/או מנגנוני העברה מקבילים עם כל מעבדי המשנה שאינם באזור ה-EEA המפורטים לעיל. עותקים של אישורים לתנאי רכישה רלוונטיים זמינים לבקר על פי בקשה בכתב ל-team@evaluationshub. Com.