KASUNDUAN SA PAGPOPROSESO NG DATOS
DPA
Karaniwang DPA · Bersyon 1.0 · EvaluationsHub ni Vockam SAS
Mag-click dito para pirmahan ang iyong kopyahin
| MGA PARTIDO SA KASUNDUANG ITO | |
| Magsusupil | [Pangalan ng Entidad ng Kustomer], na isinama sa [Hurisdiksyon], rehistradong tanggapan sa [Address] (“ang Tagakontrol”) |
| Processor | Vockam SAS, isang French Société par Actions Simplifiée (SAS), registration no. 899272736 RCS Meaux, 1 Boulevard du huit mai 1945, 77260 La Ferté-sous-Jouarre, France, tumatakbo EvaluationsHub (“ang Tagaproseso”) |
| Epektibong Petsa | [DATE] |
| Namamahala sa Batas | Batas ng Pransya at GDPR ng EU |
| hurisdiksyon | Mga Korte ng Paris, France |
Ang Kasunduan sa Pagproseso ng Datos (“DPA”) na ito ay ang karaniwang kasunduan sa pagproseso ng datos na inisyu ng Vockam SAS (operating EvaluationsHub) sa mga customer nito. Ito ay bahagi ng Pangunahing Kasunduan sa Serbisyo o Mga Tuntunin ng Serbisyo (“Pangunahing Kasunduan”) sa pagitan ng mga partido sa itaas, at nagtatakda ng mga tuntunin kung saan ipoproseso ng Tagaproseso ang Personal na Data sa ngalan ng Controller kaugnay ng EvaluationsHub serbisyo. Sa pamamagitan ng paglagda sa ibaba, tinatanggap ng Kontroler ang mga tuntunin ng DPA na ito.
- Kahulugan
Sa DPA na ito, ang mga sumusunod na termino ay may mga kahulugang ibinigay sa ibaba:
| Mga Batas sa Proteksyon ng Data | Lahat ng naaangkop na batas na may kaugnayan sa proteksyon at privacy ng datos, kabilang ang EU General Data Protection Regulation 2016/679 (“GDPR”), ang French Data Protection Act (Loi Informatique et Libertés), at anumang naaangkop na pambansang batas na nagpapatupad, na sinusugan o pinapalitan paminsan-minsan. |
| Personal na Data | May kahulugang ibinigay sa Artikulo 4(1) GDPR: anumang impormasyon na may kaugnayan sa isang natukoy o makikilalang natural na tao. |
| Pagproseso | May kahulugang ibinigay sa Artikulo 4(2) GDPR: anumang operasyong isinagawa sa Personal na Datos. |
| Paksa ng Data | Ang natukoy o makikilalang natural na tao na may kaugnayan sa Personal na Data. |
| Paglabag sa Personal na Data | May kahulugang ibinigay sa Artikulo 4(12) GDPR: isang paglabag sa seguridad na humahantong sa aksidente o labag sa batas na pagkasira, pagkawala, pagbabago, hindi awtorisadong pagsisiwalat ng, o pag-access sa, Personal na Data. |
| Sub-processor | Anumang ikatlong partido na kinuha ng Processor upang iproseso ang Personal na Data sa ngalan ng Controller. |
| Mga Standard Contractual Clause (SCCs) | Ang Komisyon ng EU na nagpapatupad ng desisyon (EU) 2021/914 noong ika-4 ng Hunyo 2021 sa mga karaniwang sugnay sa kontrata para sa paglilipat ng Personal na Data sa mga ikatlong bansa, na ina-update paminsan-minsan. |
| EEA | Ang Lugar ng Ekonomiya ng Europa. |
| Mga TOM | Mga hakbang na teknikal at organisasyonal gaya ng inilarawan sa Annex 2. |
- Saklaw at Tagal
2.1 Paksa. Ang Tagaproseso ay nagbibigay ng Supplier Relationship Management (SRM) at plataporma para sa pagsusuri ng karanasan ng customer (“EvaluationsHub"). Ipoproseso lamang ng Tagaproseso ang Personal na Data hanggang sa lawak na kinakailangan upang maihatid ang mga serbisyong ito sa ilalim ng Pangunahing Kasunduan.
2.2 Tagal. Ang DPA na ito ay mananatiling may bisa hangga't pinoproseso ng Tagaproseso ang Personal na Data sa ilalim ng Pangunahing Kasunduan. Awtomatiko itong nagtatapos sa pagtatapos o pag-expire ng Pangunahing Kasunduan, napapailalim sa pananatili ng mga obligasyon sa ilalim ng Clause 8 (Pagtanggal o Pagbabalik ng Data).
- Pagproseso Gamit ang mga Tagubilin Lamang
3.1 Mga Dokumentadong Tagubilin. Ipoproseso lamang ng Tagaproseso ang Personal na Data batay sa mga dokumentadong tagubilin mula sa Tagakontrol, gaya ng nakasaad sa DPA na ito o sa Pangunahing Kasunduan, maliban kung kinakailangan ng batas ng Unyon o Estadong Miyembro. Sa ganitong kaso, dapat ipaalam ng Tagaproseso sa Tagakontrol ang legal na kinakailangan bago iproseso, maliban kung ipinagbabawal ng batas batay sa pampublikong interes.
3.2 Pag-abiso ng mga Salungatan. Kung naniniwala ang Tagaproseso na ang anumang tagubilin mula sa Kontroler ay lalabag sa mga Batas sa Proteksyon ng Datos, agad nitong aabisuhan ang Kontroler at maaaring suspindihin ang kaugnay na pagproseso hanggang sa malutas ang isyu.
3.3 Pagiging Kompidensyal ng mga Tauhan. Dapat tiyakin ng Tagaproseso na ang lahat ng taong awtorisadong magproseso ng Personal na Data ay nangako sa mga obligasyong kontratwal o ayon sa batas ng pagiging kompidensiyal.
- Katiwasayan
4.1 Mga Angkop na Hakbang. Ipapatupad at pananatilihin ng Tagaproseso ang mga teknikal at organisasyonal na hakbang na nakasaad sa Annex 2 (TOMs). Titiyakin ng mga hakbang na ito ang antas ng seguridad na naaangkop sa panganib, isinasaalang-alang ang uri, saklaw, konteksto, at mga layunin ng pagproseso, pati na rin ang panganib sa mga karapatan at kalayaan ng mga Paksa ng Datos.
4.2 Mga Update sa mga TOM. Maaaring i-update o baguhin ng Processor ang mga TOM paminsan-minsan, sa kondisyon na ang anumang naturang update ay hindi lubos na makakabawas sa pangkalahatang antas ng seguridad na ibinibigay. Dapat ipaalam ng Processor sa Controller ang anumang mahalagang pagbawas sa mga hakbang sa seguridad nang hindi bababa sa 30 araw nang maaga.
4.3 Pagsasanay sa mga Kawani. Dapat tiyakin ng Tagaproseso na ang lahat ng kawani na may access sa Personal na Data ay makakatanggap ng sapat at regular na pagsasanay sa mga obligasyon sa proteksyon ng data at mga kasanayan sa seguridad.
- Pagproseso ng sub
5.1 Pangkalahatang Awtorisasyon. Binibigyan ng Controller ang Processor ng pangkalahatang nakasulat na pahintulot na gamitin ang mga Sub-processor na nakalista sa Annex 3, napapailalim sa mga kundisyon sa Clause 5 na ito.
5.2 Mga Obligasyon ng Sub-processor. Bago kumuha ng anumang Sub-processor, ang Processor ay dapat magpataw ng mga obligasyon sa proteksyon ng data sa Sub-processor na iyon na katumbas ng mga nasa DPA na ito, partikular na ang pagbibigay ng sapat na mga garantiya upang ipatupad ang mga naaangkop na TOM. Ang Processor ay nananatiling ganap na mananagot sa Controller para sa mga kilos at pagkukulang ng mga Sub-processor nito.
5.3 Mga Pagbabago sa mga Sub-processor. Ang Processor ay dapat magbigay sa Controller ng hindi bababa sa 30 araw bago ang nakasulat na abiso ng anumang nilalayong pagbabago sa listahan ng mga Sub-processor (mga karagdagan o kapalit). Maaaring tumutol ang Controller sa mga naturang pagbabago sa makatuwirang dahilan sa loob ng 15 araw mula sa pagtanggap ng abiso. Kung tumutol ang Controller at hindi mapaunlakan ng Processor ang pagtutol, maaaring wakasan ng Controller ang mga kaugnay na serbisyo nang walang parusa sa pamamagitan ng nakasulat na abiso.
5.4 Mga Sub-processor na Hindi EEA. Kung ang isang Sub-processor ay matatagpuan sa labas ng EEA sa isang bansang hindi kinikilala ng European Commission bilang nagbibigay ng sapat na antas ng proteksyon ng data, dapat tiyakin ng Processor na mayroong naaangkop na mekanismo ng paglilipat (hal. mga SCC) bago mailipat ang anumang Personal na Data sa Sub-processor na iyon. Ang mga nakumpirmang mekanismo ng paglilipat para sa mga kasalukuyang Sub-processor na hindi EEA ay nakadetalye sa Annex 3.
- Mga Paglipat ng Data sa Internasyonal
6.1 Pangunahing Imbakan. Ang Personal na Data ay pangunahing iniimbak at pinoproseso sa loob ng EEA, gamit ang imprastraktura ng AWS sa EU (mga rehiyon ng Ireland at Frankfurt).
6.2 Mga Paglilipat sa Labas ng EEA. Kung saan ang Personal na Data ay ililipat sa isang bansa sa labas ng EEA na hindi napapailalim sa isang desisyon sa kasapatan, dapat tiyakin ng Tagaproseso na ang isa sa mga sumusunod na pananggalang ay naipatupad bago ang paglilipat: (a) ang mga Pamantayang Klausula ng Kontrata ng EU (2021/914) ay naipatupad na kasama ng may-katuturang Sub-processor; o (b) ang isa pang legal na mekanismo ng paglilipat na kinikilala sa ilalim ng Artikulo 46 GDPR ay naaangkop. Ang mga detalye ng naaangkop na mga pananggalang para sa bawat Sub-processor ay nakasaad sa Annex 3.
6.3 Abiso. Dapat agad na ipaalam ng Tagaproseso sa Kontroler kung ang anumang pananggalang na tinutukoy sa Klausula 6.2 ay tumigil sa pagiging wasto o may malaking pagbabago.
- Tulong sa mga Karapatan sa Paksa ng Datos
7.1 Mga Kahilingan mula sa mga Paksa ng Datos. Isinasaalang-alang ang uri ng pagproseso, tutulungan ng Tagaproseso ang Kontroler sa pamamagitan ng pagpapatupad ng mga naaangkop na teknikal at organisasyonal na hakbang sa pagtupad sa obligasyon nitong tumugon sa mga kahilingan mula sa mga Paksa ng Datos na gumagamit ng kanilang mga karapatan sa ilalim ng Kabanata III GDPR (kabilang ang mga karapatan sa pag-access, pagwawasto, pagbura, paghihigpit, kakayahang dalhin, at pagtutol).
7.2 Pagpapasa ng mga Kahilingan. Kung ang Tagaproseso ay nakatanggap ng isang kahilingan nang direkta mula sa isang Paksa ng Datos, dapat nitong ipasa ito sa Controller sa loob ng 5 araw ng negosyo at hindi tutugon sa mismong kahilingan nang walang paunang nakasulat na pahintulot ng Controller, maliban kung kinakailangan ng batas.
7.3 Karagdagang Tulong. Tutulungan din ng Tagaproseso ang Kontroler sa pagtiyak ng pagsunod sa mga obligasyon nito patungkol sa: (a) seguridad ng pagproseso (Artikulo 32 GDPR); (b) abiso ng mga Paglabag sa Personal na Data sa mga awtoridad na nangangasiwa at mga Paksa ng Data (Artikulo 33–34 GDPR); at (c) Mga Pagtatasa ng Epekto sa Proteksyon ng Data at paunang konsultasyon (Artikulo 35–36 GDPR).
- Abiso sa Paglabag sa Personal na Data
8.1 Abiso sa Controller. Dapat ipaalam ng Processor sa Controller nang walang labis na pagkaantala, at sa anumang pagkakataon nang walang labis na pagkaantala at sa anumang pagkakataon sa loob ng 72 oras, pagkatapos malaman ang isang Paglabag sa Personal na Data na nakakaapekto sa Personal na Data na naproseso sa ilalim ng DPA na ito.
8.2 Nilalaman ng Abiso. Ang nasabing abiso ay dapat magsama, sa lawak na nalalaman noon: (a) isang paglalarawan ng uri ng paglabag, kabilang ang mga kategorya at tinatayang bilang ng mga Paksa ng Datos at mga talaan ng Personal na Datos na nababahala; (b) ang pangalan at mga detalye sa pakikipag-ugnayan ng contact sa proteksyon ng datos ng Tagaproseso (team@evaluationshub.com); (c) isang paglalarawan ng mga posibleng kahihinatnan ng paglabag; at (d) isang paglalarawan ng mga hakbang na ginawa o iminungkahi upang matugunan ang paglabag, kabilang ang mga hakbang sa pagpapagaan.
8.3 Karagdagang Impormasyon. Kung hindi lahat ng impormasyon ay makukuha sa oras ng unang abiso, ang Tagaproseso ay magbibigay ng karagdagang impormasyon nang paunti-unti kapag ito ay naging available, nang walang labis na pagkaantala.
8.4 Pag-iingat ng Rekord. Dapat idokumento ng Tagaproseso ang lahat ng Paglabag sa Personal na Datos, kabilang ang mga katotohanan, epekto, at mga aksyong remedyo na isinagawa, at ilalaan ang mga naturang rekord sa Kontroler kapag hiniling.
- Pagpapanatili ng Data
9.1 Mga Panahon ng Pagpapanatili. Hindi dapat panatilihin ng Tagaproseso ang Personal na Data nang mas matagal kaysa sa kinakailangan para sa mga layuning nakasaad sa Annex 1. Maliban kung may ibang napagkasunduan nang nakasulat, ang mga sumusunod na pinakamataas na panahon ng pagpapanatili ay nalalapat:
| Kategorya ng Data | Panahon ng Pagpapanatili |
| Aktibong datos ng account ng gumagamit | Tagal ng Pangunahing Kasunduan |
| Mga pagsusuri at pagtatasa ng pagganap | 3 taon mula sa pagkakalikha, maliban kung hiniling ang pagbura nang mas maaga |
| Mga kredensyal sa pag-login (mga log ng pag-access) | 12 buwan mula sa paglikha |
| Mga backup na kopya | 90 araw mula sa pagtatapos ng Pangunahing Kasunduan |
| Mga tala sa pag-audit | 3 taon mula sa pagkakalikha (legal na obligasyon) |
- Pagtanggal o Pagbabalik ng Datos
10.1 Sa Pagtatapos. Sa pagtatapos o pagtatapos ng Pangunahing Kasunduan, ang Tagaproseso, sa pagpili ng Tagakontrol at sa loob ng 30 araw mula sa pagtanggap ng nakasulat na kahilingan, ay dapat: (a) ligtas na ibalik ang lahat ng Personal na Data sa Tagakontrol sa isang karaniwang ginagamit na format na nababasa ng makina; o (b) ligtas na burahin at sirain ang lahat ng Personal na Data (at lahat ng kopya nito), maliban kung ang batas ng Unyon o Estadong Miyembro ay nag-aatas ng patuloy na pag-iimbak.
10.2 Kumpirmasyon. Ang Tagaproseso ay dapat magbigay sa Kontroler ng nakasulat na kumpirmasyon ng pagbura o pagbabalik sa loob ng 30 araw mula sa pagkumpleto ng aksyon.
10.3 Mga Natirang Kopya. Ang Tagaproseso ay gagamit ng mga makatuwirang pagsisikap sa komersyo upang matiyak na ang mga Sub-processor ay magbubura o magbabalik din ng Personal na Data alinsunod sa Klausulang 10 na ito.
- Mga Karapatan sa Pag-audit
11.1 Impormasyon. Dapat ibigay ng Tagaproseso sa Tagakontrol ang lahat ng impormasyong makatwirang kinakailangan upang maipakita ang pagsunod sa mga obligasyon sa DPA na ito at Artikulo 28 GDPR.
11.2 Mga Pag-awdit. Ang Tagaproseso ay dapat pahintulutan at mag-ambag sa mga pag-awdit, kabilang ang mga inspeksyon, na isinasagawa ng Tagakontrol o isang auditor na inatasan ng Tagakontrol, napapailalim sa: (a) pagbibigay ng Tagakontrol ng hindi bababa sa 30 araw na paunang nakasulat na abiso; (b) mga pag-awdit na isinasagawa nang hindi hihigit sa isang beses bawat taon ng kalendaryo (maliban kung kasunod ng pinaghihinalaang Paglabag sa Personal na Data); (c) ang pag-awdit ay isinasagawa sa loob ng normal na oras ng negosyo at sa paraang nagpapaliit sa pagkagambala; at (d) ang mga gastos sa pag-awdit ay sasagutin ng Tagakontrol maliban kung ang pag-awdit ay nagpapakita ng mahahalagang hindi pagsunod, kung saan ang mga gastos ay sasagutin ng Tagaproseso.
11.3 Mga Sertipikasyon. Sa kahilingan ng Controller, ang Processor ay dapat magbigay ng mga kopya ng mga kaugnay na sertipikasyon ng ikatlong partido (hal. ISO 27001, kapag nakuha na) o mga buod ng pagtatasa ng seguridad bilang kapalit o bilang karagdagan sa isang on-site audit, kung saan naaangkop. Kasalukuyang hinahabol ng Processor ang sertipikasyon ng ISO 27001.
- Mga Pagtatasa ng Epekto sa Proteksyon ng Datos
12.1 Ang Tagaproseso ay dapat na makatwirang tumulong sa Kontroler sa pagsasagawa ng anumang Pagtatasa ng Impact sa Proteksyon ng Data (DPIA) na kinakailangan sa ilalim ng Artikulo 35 GDPR, sa pamamagitan ng: (a) pagbibigay ng mga kaugnay na impormasyon tungkol sa mga operasyon sa pagproseso, mga panganib, at mga umiiral na TOM; (b) pakikilahok sa mga pulong ng konsultasyon sa makatuwirang abiso; at (c) agarang pagtugon sa mga nakasulat na tanong na may kaugnayan sa mga aktibidad sa pagproseso na inilarawan sa Annex 1.
- Sagutin
13.1 Limitasyon sa Pananagutan. Sa pinakamataas na lawak na pinahihintulutan ng naaangkop na batas, ang kabuuang kabuuang pananagutan ng Tagaproseso sa Tagakontrol sa ilalim o may kaugnayan sa DPA na ito (sa kontrata man, tort, kapabayaan, o iba pa) ay hindi dapat lumampas sa kabuuang bayarin na binayaran o babayaran ng Tagakontrol sa Tagaproseso sa loob ng 12-buwang panahon bago ang pangyayaring nagdulot ng paghahabol (ang "Liability Cap"). Kung saan ang Pangunahing Kasunduan ay sumasaklaw sa isang panahon na wala pang 12 buwan sa oras ng paghahabol, ang Limitasyon sa Pananagutan ay ang kabuuang bayarin na binayaran o babayaran sa ilalim ng Pangunahing Kasunduan hanggang sa kasalukuyan.
13.2 Mga Pagbubukod mula sa Cap. Ang Cap ng Pananagutan ay hindi ilalapat sa: (a) pananagutan ng alinmang Partido para sa kamatayan o personal na pinsala na dulot ng kapabayaan nito; (b) pananagutan ng alinmang Partido para sa pandaraya o mapanlinlang na maling representasyon; o (c) anumang pananagutan na hindi maaaring ibukod o limitahan ng naaangkop na batas.
13.3 Pananagutan sa Isa't Isa. Kung ang parehong Partido ay responsable para sa pinsalang dulot ng paglabag sa GDPR, ang bawat Partido ay mananagot para sa bahagi nito ng pinsala alinsunod sa Artikulo 82 GDPR. Ang Limitasyon sa Pananagutan sa Klausula 13.1 ay nalalapat sa bahagi ng Tagaproseso sa anumang naturang pananagutan.
13.4 Pagpapagaan. Ang bawat Partido ay dapat gumawa ng mga makatwirang hakbang upang mapagaan ang anumang pagkalugi o pinsala na natamo nito bilang resulta ng paglabag ng kabilang Partido sa DPA na ito.
- Namamahalang batas at hurisdiksiyon
14.1 Ang DPA na ito ay pinamamahalaan at binibigyang-kahulugan alinsunod sa batas ng Pransya at naaangkop na batas ng EU, kabilang ang GDPR.
14.2 Anumang hindi pagkakaunawaan na magmumula o may kaugnayan sa DPA na ito ay sasailalim sa eksklusibong hurisdiksyon ng mga korte ng Paris, France, maliban kung may ibang iniaatas ang naaangkop na batas.
- Mga lagda
Sa pamamagitan ng paglagda sa ibaba, sumasang-ayon ang mga Partido sa mga tuntunin ng Kasunduang ito sa Pagproseso ng Datos.
| Para sa at sa ngalan ng Tagakontrol (Kustomer) | Para sa at sa ngalan ng Vockam SAS (Processor) |
| Buong pangalan: _______________________________ | Buong pangalan: Bert Paesbrugghe |
| Pamagat: ____________________________________ | Titulo: Tagapagtatag at CEO, Vockam SAS |
| Kumpanya: _________________________________ | Kumpanya: Vockam SAS |
| Lagda: | Lagda: |
ANNEX 1 — Paglalarawan ng mga Aktibidad sa Pagproseso
| Mga Kategorya ng mga Paksa ng Datos | • Mga empleyado ng customer at mga awtorisadong gumagamit ng platform • Mga kinatawan ng mga supplier at vendor ng Customer |
| Mga Uri ng Personal na Datos | • Mga pangalan at titulo ng trabaho • Mga propesyonal na email address • Mga detalye ng pakikipag-ugnayan sa negosyo (telepono, address) • Mga pangalan ng supplier at customer • Data ng pagsusuri ng pagganap • Mga kredensyal sa pag-login sa platform (nakaimbak lamang bilang mga one-way hashed value; ang mga plaintext na kredensyal ay hindi kailanman pinapanatili) • Mga log ng pag-uugali at paggamit ng user |
| Kalikasan ng Pagproseso | Pangongolekta, pag-iimbak, pagkuha, paggamit, pagsisiwalat (sa mga awtorisadong gumagamit), at pagtanggal ng Personal na Data. |
| Layunin ng Pagproseso | Upang mapadali ang mga pagsusuri ng supplier at customer, mga pagtatasa ng panganib, at pamamahala ng plataporma ng SRM sa ilalim ng EvaluationsHub serbisyo. |
| Batayang Legal (batayan ng Kontroler) | Ang Controller ay responsable sa pagtukoy at pagdodokumento ng sarili nitong legal na batayan para sa pagproseso sa ilalim ng Artikulo 6 GDPR (hal. Artikulo 6(1)(b) — pagganap ng isang kontrata; o Artikulo 6(1)(f) — mga lehitimong interes). EvaluationsHub pinoproseso ang Personal na Data ayon lamang sa mga tagubilin ng Controller at hindi tumutukoy sa legal na batayan. |
ANNEX 2 — Mga Teknikal at Organisasyonal na Hakbang (TOM)
| Sukatin | Pagsasakatuparan |
| Encryption sa Rest | AES-256 encryption para sa lahat ng Personal na Data na nakaimbak sa mga database ng AWS S3 at RDS. |
| Pag-encrypt sa Transit | TLS 1.2 o mas mataas para sa lahat ng pagpapadala ng data. Hindi pinagana ang TLS 1.0 at 1.1. |
| Ma-access ang Control | Mahigpit na Kontrol sa Pag-access Batay sa Tungkulin (RBAC). Ang pag-access sa Personal na Data ay ipinagkakaloob lamang kung kinakailangan. |
| Pagpapatunay | Ang two-factor authentication (2FA) ay mandatory para sa lahat ng staff at administrative account na may access sa Personal na Data. |
| Paghawak ng Kredensyal | Ang mga password ng user ay eksklusibong iniimbak bilang one-way salted hash (bcrypt o katumbas nito). Ang mga plaintext na password ay hindi kailanman iniimbak o nilo-log. |
| Data Residency | Ang lahat ng Personal na Data ay nakaimbak sa mga rehiyon ng AWS EU (Ireland / Frankfurt). Walang Personal na Data ang kinokopya sa labas ng EEA maliban kung mayroong wastong mekanismo ng paglilipat (tingnan ang Annex 3). |
| Mga Backup at Katatagan | Mga awtomatikong pang-araw-araw na backup na nakaimbak sa mga AWS Availability Zone sa loob ng EU. RPO: 24 na oras. RTO: 8 oras. |
| Mga Log ng Audit | Ang mga hindi nababagong log ay pinapanatili para sa lahat ng mga kaganapan sa pag-access, pagbabago, at pagtanggal ng data. Ang mga log ay pinapanatili sa loob ng 3 taon. |
| Pamamahala sa Kahinaan | Regular na pagsusuri sa seguridad ang isinasagawa alinsunod sa programa sa seguridad ng Processor. Aktibong isinusulong ng Processor ang sertipikasyon ng ISO 27001. Ang mga kritikal na kahinaan ay inaayos batay sa prayoridad ng panganib. |
| Mga Insidente na Tugon | Isang dokumentadong plano sa pagtugon sa insidente ang pinapanatili at sinusubok taon-taon. Nangangako ang Tagaproseso na aabisuhan ang Kontroler sa loob ng 72 oras mula sa isang nakumpirmang Paglabag sa Personal na Data (tingnan ang Klausula 8). |
| Pamamahala ng Supplier | Ang mga sub-processor ay napapailalim sa due diligence at mga obligasyon sa kontrata para sa proteksyon ng datos bago ang pakikipag-ugnayan. |
ANNEX 3 — Mga Inaprubahang Sub-processor
Ang mga sumusunod na Sub-processor ay awtorisado sa Petsa ng Pagkakabisa. Magbibigay ang Processor ng 30 araw na paunang abiso ng anumang mga pagbabago alinsunod sa Clause 5.3.
| Sub-processor | Layunin | bansa | Mekanismo ng Paglilipat | Mga Kategorya ng Data |
| Amazon Web Services (AWS) | Imprastraktura ng cloud at pagho-host | EEA (Ireland / Frankfurt) | Kasapatan — Nakabatay sa EEA; May AWS DPA | Lahat ng personal na data |
| Guhit | Pagproseso ng pagbabayad (kung naaangkop) | Estados Unidos | Mga SCC (Modyul 2: Controller-to-Processor) na naisakatuparan | Pangalan ng contact sa pagsingil, email, at metadata ng pagbabayad lamang |
| Zoho Corporation | CRM, mga kampanya sa email, chat ng suporta | Estados Unidos / India | Naisakatuparan na ang mga SCC (Module 2); pinagana ang opsyon sa paninirahan sa datos ng Zoho EU. Paalala: ang saklaw ng datos na pinoproseso ng anumang mga tampok ng AI sa loob ng Zoho ay pinamamahalaan ng sariling dokumentasyon ng DPA at privacy ng Zoho, na makukuha sa zoho.com/privacy.html | Mga pangalan, email, detalye ng pakikipag-ugnayan sa negosyo |
| Pitangent Technologies | Pag-unlad at pagpapanatili ng software | India | Mga SCC (Modyul 2: Controller-to-Processor) na naisakatuparan; limitado lamang ang access sa mga hindi nagpapakilalang/datos ng pagsubok; walang access sa personal na datos ng produksyon nang walang pahintulot ng Controller | Data na ginawang hindi nagpapakilala/pinaghihinalaang may pangalan lamang sa normal na takbo |
| Mixpanel | Pagsusuri ng paggamit ng platform | Estados Unidos | Naisakatuparan na ang mga SCC (Modyul 2); pinagana ang residency sa datos ng EU | Mga tala ng pag-uugali at paggamit ng gumagamit na may alyas lamang |
* EvaluationsHub Ginagarantiyahan ng (Vockam SAS) na ang mga SCC at/o katumbas na mekanismo ng paglilipat ay nakalagay sa lahat ng mga Sub-processor na hindi EEA na nakalista sa itaas. Ang mga kopya ng mga kaugnay na SCC ay makukuha ng Controller sa pamamagitan ng nakasulat na kahilingan sa team@evaluationshub. Com.
