UMOWA O PRZETWARZANIU DANYCH
DPA
Standardowy DPA · Wersja 1.0 · EvaluationsHub przez Vockam SAS
Kliknij tutaj, aby podpisać kopia
| STRONY NINIEJSZEJ UMOWY | |
| kontroler | [Nazwa podmiotu klienta], zarejestrowana w [Jurysdykcja], z siedzibą pod adresem [Adres] („Kontroler”) |
| Procesor | Vockam SAS, francuskie Société par Actions Simplifiée (SAS), nr rejestracyjny. 899272736 RCS Meaux, 1 Boulevard du huit mai 1945, 77260 La Ferté-sous-Jouarre, Francja, działający EvaluationsHub („Przetwarzający”) |
| Data wejścia w życie | [DATA] |
| Prawo | Prawo francuskie i unijne rozporządzenie RODO |
| Jurysdykcja | Sądy Paryża, Francja |
Niniejsza Umowa o przetwarzaniu danych („DPA”) jest standardową umową o przetwarzaniu danych wydaną przez Vockam SAS (operator EvaluationsHub) swoim klientom. Stanowi ona część Umowy ramowej o świadczenie usług lub Warunków świadczenia usług („Umowa główna”) pomiędzy stronami wymienionymi powyżej i określa warunki, na jakich Podmiot przetwarzający będzie przetwarzał Dane osobowe w imieniu Administratora w związku z EvaluationsHub Usługa. Podpisując się poniżej, Administrator akceptuje warunki niniejszej Umowy o Prywatności.
- Definicje
W niniejszej Umowie o przetwarzaniu danych osobowych poniższe terminy mają znaczenie podane poniżej:
| Przepisy dotyczące ochrony danych | Wszelkie obowiązujące przepisy dotyczące ochrony danych i prywatności, w tym unijne ogólne rozporządzenie o ochronie danych 2016/679 („RODO”), francuska ustawa o ochronie danych (Loi Informatique et Libertés) oraz wszelkie obowiązujące krajowe przepisy wykonawcze, z uwzględnieniem wszelkich zmian lub nowelizacji. |
| Dane osobowe | Ma znaczenie nadane w artykule 4(1) RODO: wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej. |
| Przetwórstwo | Ma znaczenie nadane w artykule 4(2) RODO: każda operacja wykonywana na Danych Osobowych. |
| Przedmiot danych | Zidentyfikowana lub możliwa do zidentyfikowania osoba fizyczna, której dotyczą Dane Osobowe. |
| Naruszenie danych osobowych | Ma znaczenie nadane w artykule 4(12) RODO: naruszenie bezpieczeństwa prowadzące do przypadkowego lub niezgodnego z prawem zniszczenia, utraty, zmiany, nieuprawnionego ujawnienia lub dostępu do Danych Osobowych. |
| Podwykonawca przetwarzania | Każda osoba trzecia zaangażowana przez Podmiot Przetwarzający do przetwarzania Danych Osobowych w imieniu Administratora. |
| Standardowe klauzule umowne (SCC) | Decyzja wykonawcza Komisji Europejskiej (UE) 2021/914 z dnia 4 czerwca 2021 r. w sprawie standardowych klauzul umownych dotyczących przekazywania danych osobowych do państw trzecich, w brzmieniu okresowo aktualizowanym. |
| EOG | Europejski Obszar Gospodarczy. |
| TOM | Środki techniczne i organizacyjne opisane w Załączniku 2. |
- Zakres i czas trwania
2.1 Przedmiot. Przetwarzający zapewnia platformę do zarządzania relacjami z dostawcami (SRM) i oceny doświadczeń klientów („EvaluationsHub”). Podmiot przetwarzający będzie przetwarzał Dane Osobowe wyłącznie w zakresie niezbędnym do świadczenia tych usług na podstawie Umowy Głównej.
2.2 Czas trwania. Niniejsza Umowa o przetwarzaniu danych osobowych (DPA) pozostaje w mocy tak długo, jak długo Podmiot przetwarzający przetwarza Dane Osobowe na podstawie Umowy Głównej. Ulega ona automatycznemu rozwiązaniu lub wygaśnięciu Umowy Głównej, z zastrzeżeniem dalszego obowiązywania zobowiązań wynikających z Klauzuli 8 (Usunięcie lub Zwrot Danych).
- Przetwarzanie wyłącznie na podstawie instrukcji
3.1 Udokumentowane instrukcje. Podmiot przetwarzający będzie przetwarzał Dane Osobowe wyłącznie na podstawie udokumentowanych instrukcji Administratora, określonych w niniejszej Umowie o Ochronie Danych Osobowych lub Umowie Głównej, chyba że wymaga tego prawo Unii lub prawo państwa członkowskiego. W takim przypadku Podmiot przetwarzający poinformuje Administratora o tym wymogu prawnym przed rozpoczęciem przetwarzania, chyba że jest to zabronione przez prawo ze względu na interes publiczny.
3.2 Powiadomienie o konfliktach. Jeżeli Podmiot Przetwarzający uzna, że jakiekolwiek polecenie Administratora naruszałoby przepisy o ochronie danych, powinien niezwłocznie powiadomić o tym Administratora i może zawiesić przetwarzanie do czasu rozwiązania problemu.
3.3 Poufność danych osobowych. Podmiot przetwarzający zapewnia, że wszystkie osoby upoważnione do przetwarzania Danych Osobowych zobowiązały się do zachowania poufności na mocy umowy lub ustawy.
- Ochrona
4.1 Odpowiednie środki. Podmiot przetwarzający wdraża i utrzymuje środki techniczne i organizacyjne określone w Załączniku 2 (TOM). Środki te zapewniają poziom bezpieczeństwa odpowiedni do ryzyka, uwzględniając charakter, zakres, kontekst i cele przetwarzania, a także ryzyko naruszenia praw i wolności osób, których dane dotyczą.
4.2 Aktualizacje TOM-ów. Podmiot Przetwarzający może okresowo aktualizować lub modyfikować TOM-y, pod warunkiem że taka aktualizacja nie spowoduje istotnego obniżenia ogólnego poziomu bezpieczeństwa. Podmiot Przetwarzający powiadomi Administratora o każdym istotnym obniżeniu poziomu bezpieczeństwa z co najmniej 30-dniowym wyprzedzeniem.
4.3 Szkolenie personelu. Podmiot przetwarzający zapewni, że wszyscy pracownicy mający dostęp do Danych Osobowych otrzymają odpowiednie i regularne szkolenia w zakresie obowiązków związanych z ochroną danych i praktyk bezpieczeństwa.
- Podprzetwarzanie
5.1 Ogólne upoważnienie. Administrator udziela Podmiotowi Przetwarzającemu ogólnego pisemnego upoważnienia do angażowania Podmiotów Przetwarzających wymienionych w Załączniku 3, z zastrzeżeniem warunków określonych w niniejszej Klauzuli 5.
5.2 Obowiązki Podwykonawcy. Przed zaangażowaniem Podwykonawcy, Podwykonawca nałoży na niego obowiązki w zakresie ochrony danych równoważne z tymi określonymi w niniejszej Umowie o przetwarzaniu danych, w szczególności zapewniając wystarczające gwarancje wdrożenia odpowiednich zasad zarządzania danymi (TOM). Podwykonawca ponosi pełną odpowiedzialność wobec Administratora za działania i zaniechania swoich Podwykonawców.
5.3 Zmiany w Podmiotach Przetwarzających. Podmiot Przetwarzający jest zobowiązany do pisemnego powiadomienia Administratora o wszelkich planowanych zmianach na liście Podmiotów Przetwarzających (dodaniu lub zastąpieniu) z co najmniej 30-dniowym wyprzedzeniem. Administrator może wnieść sprzeciw wobec takich zmian z uzasadnionych przyczyn w ciągu 15 dni od otrzymania powiadomienia. Jeżeli Administrator wniesie sprzeciw, a Podmiot Przetwarzający nie będzie w stanie uwzględnić sprzeciwu, Administrator może wypowiedzieć odpowiednie usługi bez ponoszenia kar, składając pisemne powiadomienie.
5.4 Podmioty przetwarzające spoza EOG. W przypadku gdy Podmiot przetwarzający znajduje się poza EOG, w kraju, który nie został uznany przez Komisję Europejską za zapewniający odpowiedni poziom ochrony danych, Podmiot przetwarzający musi zapewnić wdrożenie odpowiedniego mechanizmu transferu (np. standardowych klauzul umownych) przed przekazaniem jakichkolwiek Danych Osobowych temu Podmiotowi przetwarzającemu. Potwierdzone mechanizmy transferu dla obecnych Podmiotów przetwarzających spoza EOG zostały szczegółowo opisane w Załączniku 3.
- Międzynarodowe przekazywanie danych
6.1 Pamięć podstawowa. Dane osobowe są przechowywane i przetwarzane głównie w EOG, z wykorzystaniem infrastruktury AWS w UE (regiony Irlandii i Frankfurtu).
6.2 Transfery poza EOG. W przypadku transferu Danych Osobowych do kraju spoza EOG, który nie podlega decyzji o odpowiednim stopniu ochrony, Podmiot Przetwarzający musi zapewnić wdrożenie jednego z następujących zabezpieczeń przed transferem: (a) podpisanie Standardowych Klauzul Umownych UE (2021/914) z odpowiednim Podmiotem Przetwarzającym; lub (b) zastosowanie ma inny zgodny z prawem mechanizm transferu uznany na mocy art. 46 RODO. Szczegółowe informacje na temat zabezpieczeń obowiązujących dla każdego Podmiotu Przetwarzającego znajdują się w Załączniku 3.
6.3 Powiadomienie. Podmiot przetwarzający niezwłocznie powiadomi Administratora, jeżeli którekolwiek z zabezpieczeń, o których mowa w punkcie 6.2, straci ważność lub ulegnie istotnej zmianie.
- Pomoc w zakresie praw osób, których dane dotyczą
7.1 Żądania osób, których dane dotyczą. Biorąc pod uwagę charakter przetwarzania, Podmiot przetwarzający powinien wspierać Administratora poprzez wdrożenie odpowiednich środków technicznych i organizacyjnych w wypełnianiu obowiązku odpowiadania na żądania osób, których dane dotyczą, korzystających z praw przysługujących im na mocy Rozdziału III RODO (w tym prawa dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia i sprzeciwu).
7.2 Przekazywanie żądań. Jeżeli Podmiot Przetwarzający otrzyma żądanie bezpośrednio od Podmiotu Danych, przekaże je Administratorowi w ciągu 5 dni roboczych i nie będzie udzielał odpowiedzi na samo żądanie bez uprzedniej pisemnej zgody Administratora, chyba że będzie to wymagane przez prawo.
7.3 Dalsza pomoc. Podmiot przetwarzający powinien również pomagać Administratorowi w zapewnieniu przestrzegania jego obowiązków dotyczących: (a) bezpieczeństwa przetwarzania (art. 32 RODO); (b) zgłaszania naruszeń ochrony danych osobowych organom nadzorczym i osobom, których dane dotyczą (art. 33–34 RODO); oraz (c) oceny skutków dla ochrony danych i uprzednich konsultacji (art. 35–36 RODO).
- Powiadomienie o naruszeniu danych osobowych
8.1 Powiadomienie Administratora. Podmiot przetwarzający powiadomi Administratora bez zbędnej zwłoki, a w każdym razie bez zbędnej zwłoki i w każdym razie w ciągu 72 godzin od momentu stwierdzenia naruszenia ochrony danych osobowych dotyczącego danych osobowych przetwarzanych na podstawie niniejszej umowy o przetwarzaniu danych osobowych.
8.2 Treść powiadomienia. Powiadomienie powinno zawierać, w zakresie wówczas znanym: (a) opis charakteru naruszenia, w tym kategorie i przybliżoną liczbę osób, których dane dotyczą, oraz rekordów danych osobowych, których dotyczy naruszenie; (b) imię i nazwisko oraz dane kontaktowe osoby kontaktowej ds. ochrony danych Podmiotu przetwarzającego (team@evaluationshub.com); (c) opis prawdopodobnych konsekwencji naruszenia; oraz (d) opis podjętych lub proponowanych środków zaradczych w związku z naruszeniem, w tym środków łagodzących.
8.3 Dalsze informacje. Jeżeli nie wszystkie informacje są dostępne w momencie pierwszego powiadomienia, Podmiot Przetwarzający będzie przekazywał dalsze informacje etapami, w miarę ich pojawiania się, bez zbędnej zwłoki.
8.4 Prowadzenie dokumentacji. Podmiot przetwarzający jest zobowiązany do dokumentowania wszystkich naruszeń danych osobowych, w tym faktów, skutków i podjętych działań naprawczych, oraz udostępniania takiej dokumentacji Administratorowi na żądanie.
- Retencja danych
9.1 Okresy przechowywania. Podmiot przetwarzający nie będzie przechowywał Danych Osobowych dłużej niż jest to konieczne do celów określonych w Załączniku 1. O ile nie uzgodniono inaczej na piśmie, obowiązują następujące maksymalne okresy przechowywania:
| Kategoria danych | Okres przechowywania |
| Dane aktywnego konta użytkownika | Czas trwania umowy głównej |
| Oceny i oceny wyników pracy | 3 lata od utworzenia, chyba że wcześniej zażądano usunięcia |
| Dane logowania (logi dostępu) | 12 miesięcy od utworzenia |
| Kopie zapasowe | 90 dni od rozwiązania Umowy Głównej |
| Dzienniki audytu | 3 lata od utworzenia (obowiązek prawny) |
- Usuwanie lub zwrot danych
10.1 Po rozwiązaniu. Po rozwiązaniu lub wygaśnięciu Umowy Głównej, Podmiot Przetwarzający, według wyboru Administratora i w ciągu 30 dni od otrzymania pisemnego żądania: (a) bezpiecznie zwróci wszystkie Dane Osobowe Administratorowi w powszechnie używanym formacie nadającym się do odczytu maszynowego; lub (b) bezpiecznie usunie i zniszczy wszystkie Dane Osobowe (i wszystkie ich kopie), chyba że prawo Unii lub państwa członkowskiego wymaga dalszego przechowywania.
10.2 Potwierdzenie. Podmiot przetwarzający zobowiązany jest dostarczyć Administratorowi pisemne potwierdzenie usunięcia lub zwrotu danych w ciągu 30 dni od zakończenia działania.
10.3 Kopie resztkowe. Podmiot przetwarzający dołoży uzasadnionych komercyjnie starań, aby zapewnić, że Podmioty przetwarzające również usuną lub zwrócą Dane Osobowe zgodnie z postanowieniami niniejszej Klauzuli 10.
- Prawa audytorskie
11.1 Informacje. Podmiot przetwarzający udostępni Administratorowi wszelkie informacje w uzasadnionym zakresie niezbędne do wykazania zgodności z obowiązkami wynikającymi z niniejszej umowy o przetwarzaniu danych oraz art. 28 RODO.
11.2 Audyty. Podmiot przetwarzający jest zobowiązany do umożliwienia i współuczestniczenia w audytach, w tym inspekcjach, przeprowadzanych przez Administratora lub audytora upoważnionego przez Administratora, pod warunkiem: (a) pisemnego powiadomienia ze strony Administratora z co najmniej 30-dniowym wyprzedzeniem; (b) przeprowadzania audytów nie częściej niż raz w roku kalendarzowym (z wyjątkiem przypadków podejrzenia naruszenia danych osobowych); (c) przeprowadzania audytu w normalnych godzinach pracy i w sposób minimalizujący zakłócenia; oraz (d) ponoszenia kosztów audytu przez Administratora, chyba że audyt ujawni istotną niezgodność, w którym to przypadku koszty ponosi Podmiot przetwarzający.
11.3 Certyfikaty. Na żądanie Administratora, Podmiot Przetwarzający dostarczy kopie odpowiednich certyfikatów stron trzecich (np. ISO 27001, po ich uzyskaniu) lub podsumowania oceny bezpieczeństwa zamiast lub oprócz audytu na miejscu, w stosownych przypadkach. Podmiot Przetwarzający jest obecnie w trakcie ubiegania się o certyfikat ISO 27001.
- Oceny skutków dla ochrony danych
12.1 Podmiot przetwarzający powinien w rozsądnym stopniu pomagać Administratorowi w przeprowadzaniu oceny skutków dla ochrony danych (DPIA) wymaganej na mocy artykułu 35 RODO, poprzez: (a) dostarczanie stosownych informacji o operacjach przetwarzania, ryzyku i obowiązujących zasadach przetwarzania; (b) uczestnictwo w spotkaniach konsultacyjnych po uprzednim powiadomieniu; oraz (c) szybkie odpowiadanie na pisemne zapytania dotyczące działań przetwarzania opisanych w Załączniku 1.
- Odpowiedzialność
13.1 Limit odpowiedzialności. W maksymalnym zakresie dozwolonym przez obowiązujące prawo, całkowita łączna odpowiedzialność Podmiotu Przetwarzającego wobec Administratora na mocy niniejszej Umowy o Ochronie Danych (DPA) lub w związku z nią (z tytułu umowy, czynu niedozwolonego, zaniedbania lub z innego tytułu) nie może przekroczyć sumy opłat uiszczonych lub należnych od Administratora na rzecz Podmiotu Przetwarzającego w okresie 12 miesięcy bezpośrednio poprzedzających zdarzenie będące podstawą roszczenia („Limit odpowiedzialności”). Jeżeli Umowa Główna obejmuje okres krótszy niż 12 miesięcy w chwili wniesienia roszczenia, Limit odpowiedzialności stanowi suma opłat uiszczonych lub należnych do dnia dzisiejszego na mocy Umowy Głównej.
13.2 Wyłączenia z Limitu. Limit odpowiedzialności nie ma zastosowania do: (a) odpowiedzialności żadnej ze Stron za śmierć lub obrażenia ciała spowodowane jej zaniedbaniem; (b) odpowiedzialności żadnej ze Stron za oszustwo lub świadome wprowadzenie w błąd; lub (c) jakiejkolwiek odpowiedzialności, której nie można wyłączyć ani ograniczyć na mocy obowiązującego prawa.
13.3 Wzajemna odpowiedzialność. W przypadku gdy obie Strony ponoszą odpowiedzialność za szkodę spowodowaną naruszeniem RODO, każda ze Stron ponosi odpowiedzialność za swoją część szkody zgodnie z art. 82 RODO. Limit odpowiedzialności określony w klauzuli 13.1 ma zastosowanie do udziału Podmiotu Przetwarzającego w takiej odpowiedzialności.
13.4 Łagodzenie. Każda ze Stron podejmie rozsądne kroki w celu złagodzenia wszelkich strat lub szkód poniesionych w wyniku naruszenia niniejszej Umowy o Prywatności przez drugą Stronę.
- Prawo właściwe i jurysdykcja
14.1 Niniejsza Umowa o ochronie danych osobowych podlega prawu francuskiemu i obowiązującemu prawu UE, w tym RODO, i zgodnie z nim będzie interpretowana.
14.2 Wszelkie spory wynikające z niniejszej Umowy o przetwarzaniu danych osobowych lub z nią związane podlegają wyłącznej jurysdykcji sądów w Paryżu we Francji, chyba że obowiązujące prawo stanowi inaczej.
- Podpisy
Podpisując się poniżej, Strony akceptują warunki niniejszej Umowy o przetwarzaniu danych.
| W imieniu i na rzecz Administratora (Klienta) | W imieniu Vockam SAS (Podmiot przetwarzający) |
| Imię i nazwisko: _______________________________ | Imię i nazwisko: Bert Paesbrugghe |
| Tytuł: ____________________________________ | Tytuł: Założyciel i dyrektor generalny Vockam SAS |
| Firma: _________________________________ | Firma: Vockam SAS |
| Podpis: | Podpis: |
ZAŁĄCZNIK 1 — Opis czynności przetwarzania
| Kategorie podmiotów danych | • Pracownicy Klienta i upoważnieni użytkownicy platformy • Przedstawiciele dostawców i sprzedawców Klienta |
| Rodzaje danych osobowych | • Nazwy i stanowiska • Adresy e-mail służbowe • Dane kontaktowe firmy (telefon, adres) • Nazwy dostawców i klientów • Dane dotyczące oceny wydajności • Dane logowania do platformy (przechowywane wyłącznie jako jednokierunkowe wartości skrótu; dane logowania w postaci zwykłego tekstu nigdy nie są zachowywane) • Dzienniki zachowań użytkowników i użytkowania |
| Charakter przetwarzania | Gromadzenie, przechowywanie, wyszukiwanie, wykorzystywanie, ujawnianie (upoważnionym użytkownikom) i usuwanie danych osobowych. |
| Cel przetwarzania | Aby ułatwić ocenę dostawców i klientów, ocenę ryzyka i zarządzanie platformą SRM zgodnie z EvaluationsHub service. |
| Podstawa prawna (podstawa administratora) | Administrator jest odpowiedzialny za identyfikację i udokumentowanie własnej podstawy prawnej przetwarzania zgodnie z artykułem 6 RODO (np. artykuł 6 ust. 1 lit. b) – wykonanie umowy; lub artykuł 6 ust. 1 lit. f) – uzasadnione interesy). EvaluationsHub przetwarza Dane Osobowe wyłącznie na polecenie Administratora i nie ustala podstawy prawnej. |
ZAŁĄCZNIK 2 — Środki techniczne i organizacyjne (TOM)
| Zmierzyć | Wdrożenie |
| Szyfrowanie w stanie spoczynku | Szyfrowanie AES-256 dla wszystkich danych osobowych przechowywanych w bazach danych AWS S3 i RDS. |
| Szyfrowanie w tranzycie | TLS 1.2 lub nowszy dla wszystkich transmisji danych. TLS 1.0 i 1.1 są wyłączone. |
| Kontrola Dostępu | Ścisła kontrola dostępu oparta na rolach (RBAC). Dostęp do danych osobowych jest udzielany wyłącznie na zasadzie „need-to-know”. |
| Uwierzytelnianie | Uwierzytelnianie dwuskładnikowe (2FA) jest obowiązkowe dla wszystkich kont pracowniczych i administracyjnych mających dostęp do danych osobowych. |
| Obsługa poświadczeń | Hasła użytkowników są przechowywane wyłącznie w postaci jednokierunkowych haszy z solą (bcrypt lub równoważny). Hasła w postaci zwykłego tekstu nigdy nie są przechowywane ani rejestrowane. |
| Przechowywanie danych | Wszystkie Dane Osobowe są przechowywane w regionach AWS EU (Irlandia/Frankfurt). Żadne Dane Osobowe nie są replikowane poza EOG, chyba że istnieje odpowiedni mechanizm transferu (patrz Załącznik 3). |
| Kopie zapasowe i odporność | Automatyczne codzienne kopie zapasowe przechowywane w strefach dostępności AWS w UE. RPO: 24 godziny. RTO: 8 godzin. |
| Dzienniki audytu | Niezmienne logi są przechowywane dla wszystkich zdarzeń dostępu, modyfikacji i usuwania danych. Logi są przechowywane przez 3 lata. |
| Zarządzanie podatnościami | Regularne testy bezpieczeństwa przeprowadzane są zgodnie z programem bezpieczeństwa Podmiotu Przetwarzającego. Podmiot Przetwarzający aktywnie dąży do uzyskania certyfikatu ISO 27001. Krytyczne luki w zabezpieczeniach są usuwane na podstawie priorytetów ryzyka. |
| Reagowania na incydenty | Udokumentowany plan reagowania na incydenty jest utrzymywany i testowany corocznie. Podmiot przetwarzający zobowiązuje się do powiadomienia Administratora w ciągu 72 godzin od potwierdzonego naruszenia danych osobowych (patrz klauzula 8). |
| Zarządzanie dostawcami | Podmioty przetwarzające podlegają obowiązkom należytej staranności w zakresie ochrony danych oraz umownym obowiązkom ochrony danych przed rozpoczęciem współpracy. |
ZAŁĄCZNIK 3 — Zatwierdzeni podprocesorzy
Na dzień wejścia w życie niniejszej Umowy upoważnieni są następujący Podwykonawcy. Podmiot Przetwarzający powiadomi o wszelkich zmianach z 30-dniowym wyprzedzeniem, zgodnie z Klauzulą 5.3.
| Podwykonawca przetwarzania | Cel | Kraj | Mechanizm transferu | Kategorie danych |
| Amazon Web Services (AWS) | Infrastruktura chmurowa i hosting | EOG (Irlandia / Frankfurt) | Wystarczalność — oparta na EOG; obowiązuje umowa AWS DPA | Wszystkie dane osobowe |
| Naszywka | Przetwarzanie płatności (jeśli dotyczy) | USA | Wykonano SCC (moduł 2: kontroler-procesor) | Tylko imię i nazwisko osoby kontaktowej ds. rozliczeń, adres e-mail i metadane dotyczące płatności |
| Zoho Corporation | CRM, kampanie e-mailowe, czat wsparcia | Stany Zjednoczone / Indie | SCC (Moduł 2) wykonany; opcja rezydencji danych Zoho w UE włączona. Uwaga: zakres danych przetwarzanych przez funkcje sztucznej inteligencji w Zoho jest regulowany przez własną dokumentację Zoho dotyczącą ochrony danych osobowych i prywatności, dostępną pod adresem zoho.com/privacy.html | Imiona, adresy e-mail, dane kontaktowe firmy |
| Pitangent Technologies | Rozwój i utrzymanie oprogramowania | India | Wykonano SCC (Moduł 2: Od administratora do podmiotu przetwarzającego); dostęp ograniczony wyłącznie do danych zanonimizowanych/testowych; bez zgody administratora brak dostępu do danych osobowych z produkcji | Dane zanonimizowane/pseudonimizowane tylko w normalnym trybie |
| Mixpanel | Analiza wykorzystania platformy | USA | Wykonano SCC (moduł 2); włączono rezydencję danych w UE | Tylko pseudonimizowane dzienniki zachowań i użytkowania użytkowników |
* EvaluationsHub (Vockam SAS) gwarantuje, że Standardowe Standardy Ubezpieczeń (SCC) i/lub równoważne mechanizmy transferu są stosowane w przypadku wszystkich wymienionych powyżej Podmiotów Przetwarzających spoza EOG. Kopie odpowiednich Standardowych Standardów Ubezpieczeń są dostępne dla Administratora na pisemny wniosek przesłany na adres team@evaluationshub. Com.
