ACORD DE PRELUCRARE A DATELOR
DPA
DPA standard · Versiunea 1.0 · EvaluationsHub de Vockam SAS
Faceți clic aici pentru a semna copiaţi
| PĂRȚILE LA ACEST ACORD | |
| operator de date cu caracter personal, | [Numele Entității Client], înregistrată în [Jurisdicție], cu sediul social la [Adresă] („Operatorul”) |
| procesor | Vockam SAS, o societate franceză par Actions Simplifiée (SAS), numărul de înregistrare. 899272736 RCS Meaux, 1 Boulevard du huit mai 1945, 77260 La Ferté-sous-Jouarre, Franța, operațional EvaluationsHub („Procesatorul”) |
| Data efectivă | [DATA] |
| Legea | Legislația franceză și GDPR-ul UE |
| competență | Tribunalele din Paris, Franța |
Acest Acord de Prelucrare a Datelor („DPA”) este acordul standard de prelucrare a datelor emis de Vockam SAS (operator EvaluationsHub) clienților săi. Acesta face parte din Acordul principal de servicii sau din Termenii și condițiile de utilizare („Acordul principal”) dintre părțile menționate mai sus și stabilește termenii în care Persoana împuternicită de operator va prelucra datele cu caracter personal în numele Operatorului în legătură cu EvaluationsHub serviciu. Prin semnarea mai jos, Operatorul acceptă termenii acestui DPA.
- Definiții
În prezentul DPA, următorii termeni au semnificațiile de mai jos:
| Legile privind protecția datelor | Toată legislația aplicabilă referitoare la protecția datelor și a vieții private, inclusiv Regulamentul general privind protecția datelor („RGPD”) al UE, Legea franceză privind protecția datelor (Loi Informatique et Libertés) și orice legislație națională de punere în aplicare aplicabilă, astfel cum a fost modificată sau înlocuită periodic. |
| Datele cu caracter personal | Are sensul dat la articolul 4 alineatul (1) din RGPD: orice informație referitoare la o persoană fizică identificată sau identificabilă. |
| Prelucrare | Are sensul dat la articolul 4 alineatul (2) din GDPR: orice operațiune efectuată asupra Datelor cu Caracter Personal. |
| Subiectul datelor | Persoana fizică identificată sau identificabilă la care se referă Datele cu Caracter Personal. |
| Încălcarea datelor cu caracter personal | Are sensul dat la articolul 4 alineatul (12) din RGPD: o încălcare a securității care duce la distrugerea, pierderea, modificarea, divulgarea neautorizată sau accesul neautorizat la Date cu caracter personal, fie accidentală sau ilegală. |
| Subprocesator | Orice terță parte angajată de către Persoana împuternicită de operator să prelucreze Date cu caracter personal în numele Operatorului. |
| Clauzele Contractuale Standard (CSC) | Decizia de punere în aplicare (UE) 2021/914 a Comisiei UE din 4 iunie 2021 privind clauzele contractuale standard pentru transferul de date cu caracter personal către țări terțe, actualizată periodic. |
| SEE | Spațiul Economic European. |
| TOM-uri | Măsuri tehnice și organizatorice descrise în anexa 2. |
- Domeniul de aplicare și durata
2.1 Obiectul. Persoana împuternicită de operator oferă o platformă de gestionare a relațiilor cu furnizorii (SRM) și de evaluare a experienței clienților („EvaluationsHub”). Persoana împuternicită de operator va prelucra Datele cu caracter personal numai în măsura necesară pentru furnizarea acestor servicii în temeiul Acordului principal.
2.2 Durată. Prezentul DPA rămâne în vigoare atât timp cât Persoana împuternicită de operator prelucrează Date cu caracter personal în temeiul Acordului principal. Acesta încetează automat la încetarea sau expirarea Acordului principal, sub rezerva supraviețuirii obligațiilor prevăzute la Clauza 8 (Ștergerea sau returnarea datelor).
- Procesare numai pe baza instrucțiunilor
3.1 Instrucțiuni documentate. Persoana împuternicită de operator va prelucra Datele cu caracter personal numai pe baza instrucțiunilor documentate din partea Operatorului, astfel cum se prevede în prezentul DPA sau în Acordul principal, cu excepția cazului în care acest lucru este impus de legislația Uniunii sau a statului membru. Într-un astfel de caz, Persoana împuternicită de operator va informa Operatorul cu privire la această cerință legală înainte de prelucrare, cu excepția cazului în care acest lucru este interzis de lege din motive de interes public.
3.2 Notificarea conflictelor. Dacă Persoana împuternicită de operator consideră că orice instrucțiune din partea Operatorului ar încălca Legile privind protecția datelor, aceasta va notifica imediat Operatorul și poate suspenda prelucrarea relevantă până la rezolvarea problemei.
3.3 Confidențialitatea personalului. Persoana împuternicită de operator se va asigura că toate persoanele autorizate să prelucreze Date cu caracter personal s-au angajat să respecte obligații contractuale sau legale de confidențialitate.
- Securitate
4.1 Măsuri adecvate. Persoana împuternicită de operator va implementa și menține măsurile tehnice și organizatorice prevăzute în Anexa 2 (TOM). Aceste măsuri vor asigura un nivel de securitate adecvat riscului, ținând cont de natura, domeniul de aplicare, contextul și scopurile prelucrării, precum și de riscul pentru drepturile și libertățile Persoanelor Vizate.
4.2 Actualizări ale MOT-urilor. Persoana împuternicită de operator poate actualiza sau modifica MOT-urile periodic, cu condiția ca o astfel de actualizare să nu reducă în mod semnificativ nivelul general de securitate asigurat. Persoana împuternicită de operator va notifica Operatorul cu privire la orice reducere semnificativă a măsurilor de securitate cu cel puțin 30 de zile în avans.
4.3 Instruirea personalului. Persoana împuternicită de operator se va asigura că tot personalul cu acces la Date cu caracter personal primește instruire adecvată și regulată privind obligațiile de protecție a datelor și practicile de securitate.
- Subprocesare
5.1 Autorizație generală. Operatorul acordă Persoanei împuternicite de operator autorizație generală în scris pentru a angaja Subcontractanții enumerați în Anexa 3, sub rezerva condițiilor din prezenta Clauză 5.
5.2 Obligațiile Subcontractantului. Înainte de a angaja orice Subcontractant, Persoana împuternicită de operator va impune Subcontractantului respectiv obligații de protecție a datelor echivalente cu cele din prezentul DPA, în special oferind garanții suficiente pentru implementarea Termenilor de Toc (TOM) corespunzători. Persoana împuternicită de operator rămâne pe deplin răspunzătoare față de Operator pentru acțiunile și omisiunile Subcontractanților săi.
5.3 Modificări ale Subcontractanților. Persoana împuternicită de operator va transmite Operatorului o notificare scrisă prealabilă de cel puțin 30 de zile cu privire la orice modificări intenționate ale listei Subcontractanților (adăugări sau înlocuiri). Operatorul poate obiecta la astfel de modificări din motive întemeiate, în termen de 15 zile de la primirea notificării. Dacă Operatorul obiectează, iar Persoana împuternicită de operator nu poate lua în considerare obiecția, Operatorul poate rezilia serviciile relevante fără penalități, printr-o notificare scrisă.
5.4 Subcontractanți din afara SEE. În cazul în care un Subcontractant se află în afara SEE, într-o țară care nu este recunoscută de Comisia Europeană ca oferind un nivel adecvat de protecție a datelor, Persoana împuternicită de operator se va asigura că există un mecanism de transfer adecvat (de exemplu, CSC) înainte ca orice Date cu caracter personal să fie transferate către Subcontractantul respectiv. Mecanismele de transfer confirmate pentru Subcontractanții actuali din afara SEE sunt detaliate în Anexa 3.
- Transferuri internaționale de date
6.1 Stocare principală. Datele cu caracter personal sunt stocate și prelucrate în principal în SEE, utilizând infrastructura AWS în UE (regiunile Irlanda și Frankfurt).
6.2 Transferuri în afara SEE. În cazul în care Datele cu caracter personal sunt transferate către o țară din afara SEE care nu face obiectul unei decizii privind caracterul adecvat, Persoana împuternicită de operator se va asigura că una dintre următoarele garanții este în vigoare înainte de transfer: (a) Clauzele Contractuale Standard ale UE (2021/914) au fost executate cu Subcontractantul relevant; sau (b) se aplică un alt mecanism legal de transfer recunoscut în temeiul articolului 46 din GDPR. Detalii privind garanțiile aplicabile pentru fiecare Subcontractant sunt prezentate în Anexa 3.
6.3 Notificare. Persoana împuternicită de operator va notifica prompt Operatorul dacă vreo garanție menționată în Clauza 6.2 încetează să fie valabilă sau este modificată în mod substanțial.
- Asistență privind drepturile persoanelor vizate
7.1 Solicitări din partea Persoanelor Vizate. Ținând cont de natura prelucrării, Persoana împuternicită de operator va asista Operatorul prin implementarea unor măsuri tehnice și organizatorice adecvate în îndeplinirea obligației sale de a răspunde solicitărilor din partea Persoanelor Vizate care își exercită drepturile în temeiul Capitolului III din GDPR (inclusiv drepturile de acces, rectificare, ștergere, restricționare, portabilitate și obiecție).
7.2 Transmiterea solicitărilor. Dacă Persoana împuternicită de operator primește o solicitare direct de la o Persoană vizată, aceasta o va transmite Operatorului în termen de 5 zile lucrătoare și nu va răspunde solicitării în sine fără autorizația prealabilă scrisă a Operatorului, cu excepția cazului în care acest lucru este impus de lege.
7.3 Asistență suplimentară. Persoana împuternicită de operator va ajuta, de asemenea, Operatorul în asigurarea respectării obligațiilor sale privind: (a) securitatea prelucrării (articolul 32 din RGPD); (b) notificarea încălcărilor securității datelor cu caracter personal către autoritățile de supraveghere și persoanele vizate (articolele 33-34 din RGPD); și (c) evaluările impactului asupra protecției datelor și consultarea prealabilă (articolele 35-36 din RGPD).
- Notificare privind încălcarea datelor cu caracter personal
8.1 Notificarea Operatorului. Persoana împuternicită de operator va notifica Operatorul fără întârzieri nejustificate și, în orice caz, fără întârzieri nejustificate și, în orice caz, în termen de 72 de ore, după ce a luat cunoștință de o Încălcare a Datelor cu Caracter Personal care afectează Datele cu Caracter Personal prelucrate în temeiul prezentului DPA.
8.2 Conținutul notificării. O astfel de notificare va include, în măsura în care este cunoscută la momentul respectiv: (a) o descriere a naturii încălcării, inclusiv categoriile și numărul aproximativ de Persoane Vizate și de înregistrări de Date cu Caracter Personal în cauză; (b) numele și datele de contact ale persoanei de contact pentru protecția datelor a împuternicitului de către Operator (team@evaluationshub.com); (c) o descriere a consecințelor probabile ale încălcării; și (d) o descriere a măsurilor luate sau propuse pentru a remedia încălcarea, inclusiv măsurile de atenuare.
8.3 Informații suplimentare. În cazul în care nu toate informațiile sunt disponibile la momentul notificării inițiale, Procesatorul va furniza informații suplimentare în etape, pe măsură ce acestea devin disponibile, fără întârzieri nejustificate.
8.4 Păstrarea evidențelor. Persoana împuternicită de operator va documenta toate încălcările datelor cu caracter personal, inclusiv faptele, efectele și acțiunile corective întreprinse și va pune aceste evidențe la dispoziția Operatorului, la cerere.
- Păstrarea datelor
9.1 Perioade de păstrare. Persoana împuternicită de operator nu va păstra Datele cu caracter personal mai mult decât este necesar în scopurile prevăzute în Anexa 1. Cu excepția cazului în care se convine altfel în scris, se aplică următoarele perioade maxime de păstrare:
| Categoria de date | Perioada de retentie |
| Datele contului de utilizator activ | Durata Acordului Principal |
| Evaluări și aprecieri ale performanței | 3 ani de la creare, cu excepția cazului în care ștergerea este solicitată mai devreme |
| Credențiale de conectare (jurnale de acces) | 12 luni de la creare |
| Copii de rezervă | 90 de zile de la încetarea Acordului Principal |
| Jurnalele de audit | 3 ani de la creare (obligație legală) |
- Ștergerea sau returnarea datelor
10.1 La reziliere. La rezilierea sau expirarea Acordului principal, Persoana împuternicită de operator, la alegerea Operatorului și în termen de 30 de zile de la primirea unei solicitări scrise: (a) va returna în siguranță toate Datele cu caracter personal Operatorului într-un format utilizat în mod obișnuit, care poate fi citit automat; sau (b) va șterge și distruge în siguranță toate Datele cu caracter personal (și toate copiile acestora), cu excepția cazului în care legislația Uniunii sau a statului membru impune stocarea continuă.
10.2 Confirmare. Persoana împuternicită de operator va furniza Operatorului o confirmare scrisă a ștergerii sau returnării în termen de 30 de zile de la finalizarea acțiunii.
10.3 Copii reziduale. Persoana împuternicită de operator va depune eforturi rezonabile din punct de vedere comercial pentru a se asigura că și Subcontractanții șterg sau returnează Datele cu caracter personal în conformitate cu prezenta Clauză 10.
- Drepturi de audit
11.1 Informații. Persoana împuternicită de operator va pune la dispoziția Operatorului toate informațiile necesare în mod rezonabil pentru a demonstra respectarea obligațiilor prevăzute în prezentul DPA și în articolul 28 din RGPD.
11.2 Audituri. Persoana împuternicită de operator va permite și va contribui la audituri, inclusiv inspecții, efectuate de Operator sau de un auditor mandatat de Operator, cu condiția ca: (a) Operatorul să transmită o notificare scrisă prealabilă cu cel puțin 30 de zile; (b) auditurile să fie efectuate cel mult o dată pe an calendaristic (cu excepția cazului în care există o suspiciune de încălcare a securității datelor cu caracter personal); (c) auditul să fie efectuat în timpul programului normal de lucru și într-un mod care să minimizeze perturbările; și (d) costurile auditului să fie suportate de Operator, cu excepția cazului în care auditul relevă o neconformitate semnificativă, caz în care costurile vor fi suportate de Persoana împuternicită de operator.
11.3 Certificări. La cererea Operatorului, Persoana împuternicită de operator va furniza copii ale certificărilor relevante de la terți (de exemplu, ISO 27001, odată obținute) sau rezumate ale evaluărilor de securitate în locul sau pe lângă un audit la fața locului, acolo unde este cazul. Persoana împuternicită de operator urmărește în prezent certificarea ISO 27001.
- Evaluări de impact privind protecția datelor
12.1 Persoana împuternicită de operator va asista în mod rezonabil Operatorul în efectuarea oricărei evaluări a impactului asupra protecției datelor (DPIA) prevăzute la articolul 35 din RGPD, prin: (a) furnizarea de informații relevante despre operațiunile de prelucrare, riscuri și măsurile de gestionare a datelor (TOM) existente; (b) participarea la întâlniri de consultare cu un preaviz rezonabil; și (c) răspunsul prompt la întrebările scrise referitoare la activitățile de prelucrare descrise în anexa 1.
- Răspundere
13.1 Plafonul răspunderii. În măsura maximă permisă de legislația aplicabilă, răspunderea totală agregată a Persoanei împuternicite de operator față de Operator în temeiul sau în legătură cu prezentul DPA (fie contractuală, delictuală, neglijență sau altfel) nu va depăși totalul taxelor plătite sau de plătit de Operator către Persoana împuternicită de operator în perioada de 12 luni imediat anterioară evenimentului care a dat naștere reclamației („Plafonul răspunderii”). În cazul în care Acordul principal acoperă o perioadă mai mică de 12 luni la momentul reclamației, Plafonul răspunderii va fi totalul taxelor plătite sau de plătit în temeiul Acordului principal până în prezent.
13.2 Excluderi de la Plafon. Plafonul de răspundere nu se va aplica: (a) răspunderii oricăreia dintre Părți pentru deces sau vătămări corporale cauzate de neglijența sa; (b) răspunderii oricăreia dintre Părți pentru fraudă sau declarații frauduloase; sau (c) oricărei răspunderi care nu poate fi exclusă sau limitată de legislația aplicabilă.
13.3 Răspundere reciprocă. În cazul în care ambele Părți sunt responsabile pentru daunele cauzate de o încălcare a GDPR, fiecare Parte va fi răspunzătoare pentru partea sa din daune în conformitate cu Articolul 82 GDPR. Plafonul de răspundere din Clauza 13.1 se aplică părții care revine Persoanei împuternicite de operator din orice astfel de răspundere.
13.4 Atenuare. Fiecare Parte va lua măsuri rezonabile pentru a atenua orice pierdere sau daună pe care o suferă ca urmare a încălcării de către cealaltă Parte a prezentului DPA.
- Legea aplicabilă și jurisdicția
14.1 Prezentul DPA este guvernat și interpretat în conformitate cu legislația franceză și cu legislația UE aplicabilă, inclusiv GDPR.
14.2 Orice litigiu care decurge din sau în legătură cu prezentul DPA va fi supus jurisdicției exclusive a instanțelor din Paris, Franța, cu excepția cazului în care legislația aplicabilă prevede altfel.
- Semnături
Prin semnarea de mai jos, Părțile sunt de acord cu termenii prezentului Acord de Prelucrare a Datelor.
| În numele și în numele Operatorului (Clientului) | În numele și în numele Vockam SAS (Procesor) |
| Numele complet: _______________________________ | Numele complet: Bert Paesbrugghe |
| Titlu: ____________________________________ | Titlu: Fondator și CEO, Vockam SAS |
| Companie: _____________________________________ | Companie: Vockam SAS |
| Semnătura: | Semnătura: |
ANEXA 1 — Descrierea activităților de prelucrare
| Categorii de subiecte de date | • Angajații Clientului și utilizatorii autorizați ai platformei • Reprezentanții furnizorilor și vânzătorilor Clientului |
| Tipuri de date cu caracter personal | • Nume și funcții • Adrese de e-mail profesionale • Date de contact de afaceri (telefon, adresă) • Nume furnizori și clienți • Date de evaluare a performanței • Date de autentificare la platformă (stocate doar ca valori hash unidirecționale; datele de autentificare în text simplu nu sunt niciodată păstrate) • Jurnale de comportament și utilizare a utilizatorilor |
| Natura procesării | Colectarea, stocarea, recuperarea, utilizarea, divulgarea (către utilizatori autorizați) și ștergerea Datelor cu Caracter Personal. |
| Scopul Prelucrării | Pentru a facilita evaluările furnizorilor și clienților, evaluările riscurilor și gestionarea platformei SRM în cadrul EvaluationsHub serviciu. |
| Temeiul juridic (temeiul operatorului) | Operatorul este responsabil pentru identificarea și documentarea propriului temei juridic pentru prelucrare în temeiul articolului 6 din RGPD (de exemplu, articolul 6 alineatul (1) litera (b) - executarea unui contract; sau articolul 6 alineatul (1) litera (f) - interese legitime). EvaluationsHub prelucrează Datele cu caracter personal exclusiv pe baza instrucțiunilor Operatorului și nu stabilește temeiul juridic. |
ANEXA 2 — Măsuri tehnice și organizatorice (MOT)
| Măsura | Punerea în aplicare |
| Criptare în repaus | Criptare AES-256 pentru toate datele personale stocate în bazele de date AWS S3 și RDS. |
| Criptare în Tranzit | TLS 1.2 sau o versiune ulterioară pentru toate transmisiile de date. TLS 1.0 și 1.1 sunt dezactivate. |
| De control al accesului | Control strict al accesului bazat pe roluri (RBAC). Accesul la datele cu caracter personal este acordat doar pe baza principiului „nevoii de a cunoaște”. |
| Autentificare | Autentificarea cu doi factori (2FA) este obligatorie pentru toți angajații și conturile administrative cu acces la Date Personale. |
| Gestionarea acreditărilor | Parolele utilizatorilor sunt stocate exclusiv ca hash-uri unidirecționale sărate (bcrypt sau echivalent). Parolele în text simplu nu sunt niciodată stocate sau înregistrate. |
| Rezidența datelor | Toate Datele cu caracter personal sunt stocate în regiunile AWS UE (Irlanda / Frankfurt). Nicio Date cu caracter personal nu este reprodusă în afara SEE decât dacă există un mecanism de transfer valid (a se vedea Anexa 3). |
| Copii de rezervă și reziliență | Copii de rezervă zilnice automate stocate în zonele de disponibilitate AWS din UE. RPO: 24 de ore. RTO: 8 ore. |
| Jurnalele de audit | Jurnalele imuabile sunt păstrate pentru toate evenimentele de accesare, modificare și ștergere a datelor. Jurnalele sunt păstrate timp de 3 ani. |
| Managementul vulnerabilităților | Teste de securitate regulate efectuate în conformitate cu programul de securitate al Procesorului de date. Procesorul de date urmărește în mod activ certificarea ISO 27001. Vulnerabilitățile critice sunt remediate în funcție de prioritate în funcție de riscuri. |
| Răspuns la incident | Un plan documentat de răspuns la incidente este menținut și testat anual. Persoana împuternicită de operator se angajează să notifice Operatorul în termen de 72 de ore de la o încălcare a datelor cu caracter personal confirmată (a se vedea Clauza 8). |
| Gestionarea furnizorilor | Subcontractanții sunt supuși diligenței necesare privind protecția datelor și obligațiilor contractuale de protecție a datelor înainte de angajare. |
ANEXA 3 — Subcontractanți aprobați
Următorii Subcontractanți sunt autorizați la Data Intrării în Vigore. Persoana împuternicită de operator va transmite o notificare prealabilă de 30 de zile cu privire la orice modificări, în conformitate cu Clauza 5.3.
| Subprocesator | Scop | Țară | Mecanism de transfer | Categorii de date |
| Amazon Web Services (AWS) | Infrastructură și găzduire cloud | SEE (Irlanda / Frankfurt) | Adecvare — cu sediul în SEE; AWS DPA în vigoare | Toate datele personale |
| Stripe | Procesarea plăților (unde este cazul) | USA | SCC-uri (Modulul 2: Controller-to-Processor) executate | Numele persoanei de contact pentru facturare, adresa de e-mail și doar metadatele plății |
| Corporația Zoho | CRM, campanii de e-mail, chat de asistență | SUA / India | SCC-uri (Modulul 2) executate; opțiunea de rezidență a datelor Zoho EU activată. Notă: domeniul de aplicare al datelor procesate de orice funcții de inteligență artificială din Zoho este guvernat de propriul DPA și documentația de confidențialitate Zoho, disponibilă la zoho.com/privacy.html | Nume, adrese de e-mail, date de contact de afaceri |
| Pitangent Technologies | Dezvoltare și întreținere software | India | CSC-uri (Modulul 2: Interacțiunea dintre operator și operator) executate; acces limitat doar la datele anonimizate/de testare; fără acces la datele cu caracter personal de producție fără consimțământul operatorului | Date anonimizate/pseudonimizate doar în mod normal |
| Mixpanel | Analiza utilizării platformei | USA | SCC-uri (Modulul 2) executate; rezidența datelor în UE activată | Numai jurnale pseudonimizate de comportament și utilizare a utilizatorilor |
* EvaluationsHub (Vockam SAS) garantează că există CGC-uri și/sau mecanisme de transfer echivalente pentru toți Subcontractanții din afara SEE enumerați mai sus. Copii ale CGC-urilor relevante sunt disponibile Operatorului la cerere scrisă adresată team@evaluationshubPentru a..
