KASUNDUAN SA PAGPOPROSESO NG DATOS

DPA

Karaniwang DPA · Bersyon 1.0 ·  EvaluationsHub ni Vockam SAS

 

Mag-click dito para pirmahan ang iyong kopyahin

 

MGA PARTIDO SA KASUNDUANG ITO
Magsusupil[Pangalan ng Entidad ng Kustomer], na isinama sa [Hurisdiksyon], rehistradong tanggapan sa [Address] (“ang Tagakontrol”)
ProcessorVockam SAS, isang French Société par Actions Simplifiée (SAS), registration no. 899272736 RCS Meaux, 1 Boulevard du huit mai 1945, 77260 La Ferté-sous-Jouarre, France, tumatakbo EvaluationsHub (“ang Tagaproseso”)
Epektibong Petsa[DATE]
Namamahala sa BatasBatas ng Pransya at GDPR ng EU
hurisdiksyonMga Korte ng Paris, France

 

Ang Kasunduan sa Pagproseso ng Datos (“DPA”) na ito ay ang karaniwang kasunduan sa pagproseso ng datos na inisyu ng Vockam SAS (operating EvaluationsHub) sa mga customer nito. Ito ay bahagi ng Pangunahing Kasunduan sa Serbisyo o Mga Tuntunin ng Serbisyo (“Pangunahing Kasunduan”) sa pagitan ng mga partido sa itaas, at nagtatakda ng mga tuntunin kung saan ipoproseso ng Tagaproseso ang Personal na Data sa ngalan ng Controller kaugnay ng EvaluationsHub serbisyo. Sa pamamagitan ng paglagda sa ibaba, tinatanggap ng Kontroler ang mga tuntunin ng DPA na ito.

  1. Kahulugan

Sa DPA na ito, ang mga sumusunod na termino ay may mga kahulugang ibinigay sa ibaba:

 

Mga Batas sa Proteksyon ng DataLahat ng naaangkop na batas na may kaugnayan sa proteksyon at privacy ng datos, kabilang ang EU General Data Protection Regulation 2016/679 (“GDPR”), ang French Data Protection Act (Loi Informatique et Libertés), at anumang naaangkop na pambansang batas na nagpapatupad, na sinusugan o pinapalitan paminsan-minsan.
Personal na DataMay kahulugang ibinigay sa Artikulo 4(1) GDPR: anumang impormasyon na may kaugnayan sa isang natukoy o makikilalang natural na tao.
PagprosesoMay kahulugang ibinigay sa Artikulo 4(2) GDPR: anumang operasyong isinagawa sa Personal na Datos.
Paksa ng DataAng natukoy o makikilalang natural na tao na may kaugnayan sa Personal na Data.
Paglabag sa Personal na DataMay kahulugang ibinigay sa Artikulo 4(12) GDPR: isang paglabag sa seguridad na humahantong sa aksidente o labag sa batas na pagkasira, pagkawala, pagbabago, hindi awtorisadong pagsisiwalat ng, o pag-access sa, Personal na Data.
Sub-processorAnumang ikatlong partido na kinuha ng Processor upang iproseso ang Personal na Data sa ngalan ng Controller.
Mga Standard Contractual Clause (SCCs)Ang Komisyon ng EU na nagpapatupad ng desisyon (EU) 2021/914 noong ika-4 ng Hunyo 2021 sa mga karaniwang sugnay sa kontrata para sa paglilipat ng Personal na Data sa mga ikatlong bansa, na ina-update paminsan-minsan.
EEAAng Lugar ng Ekonomiya ng Europa.
Mga TOMMga hakbang na teknikal at organisasyonal gaya ng inilarawan sa Annex 2.
  1. Saklaw at Tagal

2.1  Paksa. Ang Tagaproseso ay nagbibigay ng Supplier Relationship Management (SRM) at plataporma para sa pagsusuri ng karanasan ng customer (“EvaluationsHub"). Ipoproseso lamang ng Tagaproseso ang Personal na Data hanggang sa lawak na kinakailangan upang maihatid ang mga serbisyong ito sa ilalim ng Pangunahing Kasunduan.

2.2  Tagal. Ang DPA na ito ay mananatiling may bisa hangga't pinoproseso ng Tagaproseso ang Personal na Data sa ilalim ng Pangunahing Kasunduan. Awtomatiko itong nagtatapos sa pagtatapos o pag-expire ng Pangunahing Kasunduan, napapailalim sa pananatili ng mga obligasyon sa ilalim ng Clause 8 (Pagtanggal o Pagbabalik ng Data).

  1. Pagproseso Gamit ang mga Tagubilin Lamang

3.1  Mga Dokumentadong Tagubilin. Ipoproseso lamang ng Tagaproseso ang Personal na Data batay sa mga dokumentadong tagubilin mula sa Tagakontrol, gaya ng nakasaad sa DPA na ito o sa Pangunahing Kasunduan, maliban kung kinakailangan ng batas ng Unyon o Estadong Miyembro. Sa ganitong kaso, dapat ipaalam ng Tagaproseso sa Tagakontrol ang legal na kinakailangan bago iproseso, maliban kung ipinagbabawal ng batas batay sa pampublikong interes.

3.2  Pag-abiso ng mga Salungatan. Kung naniniwala ang Tagaproseso na ang anumang tagubilin mula sa Kontroler ay lalabag sa mga Batas sa Proteksyon ng Datos, agad nitong aabisuhan ang Kontroler at maaaring suspindihin ang kaugnay na pagproseso hanggang sa malutas ang isyu.

3.3  Pagiging Kompidensyal ng mga Tauhan. Dapat tiyakin ng Tagaproseso na ang lahat ng taong awtorisadong magproseso ng Personal na Data ay nangako sa mga obligasyong kontratwal o ayon sa batas ng pagiging kompidensiyal.

  1. Katiwasayan

4.1  Mga Angkop na Hakbang. Ipapatupad at pananatilihin ng Tagaproseso ang mga teknikal at organisasyonal na hakbang na nakasaad sa Annex 2 (TOMs). Titiyakin ng mga hakbang na ito ang antas ng seguridad na naaangkop sa panganib, isinasaalang-alang ang uri, saklaw, konteksto, at mga layunin ng pagproseso, pati na rin ang panganib sa mga karapatan at kalayaan ng mga Paksa ng Datos.

4.2  Mga Update sa mga TOM. Maaaring i-update o baguhin ng Processor ang mga TOM paminsan-minsan, sa kondisyon na ang anumang naturang update ay hindi lubos na makakabawas sa pangkalahatang antas ng seguridad na ibinibigay. Dapat ipaalam ng Processor sa Controller ang anumang mahalagang pagbawas sa mga hakbang sa seguridad nang hindi bababa sa 30 araw nang maaga.

4.3  Pagsasanay sa mga Kawani. Dapat tiyakin ng Tagaproseso na ang lahat ng kawani na may access sa Personal na Data ay makakatanggap ng sapat at regular na pagsasanay sa mga obligasyon sa proteksyon ng data at mga kasanayan sa seguridad.

  1. Pagproseso ng sub

5.1  Pangkalahatang Awtorisasyon. Binibigyan ng Controller ang Processor ng pangkalahatang nakasulat na pahintulot na gamitin ang mga Sub-processor na nakalista sa Annex 3, napapailalim sa mga kundisyon sa Clause 5 na ito.

5.2  Mga Obligasyon ng Sub-processor. Bago kumuha ng anumang Sub-processor, ang Processor ay dapat magpataw ng mga obligasyon sa proteksyon ng data sa Sub-processor na iyon na katumbas ng mga nasa DPA na ito, partikular na ang pagbibigay ng sapat na mga garantiya upang ipatupad ang mga naaangkop na TOM. Ang Processor ay nananatiling ganap na mananagot sa Controller para sa mga kilos at pagkukulang ng mga Sub-processor nito.

5.3  Mga Pagbabago sa mga Sub-processor. Ang Processor ay dapat magbigay sa Controller ng hindi bababa sa 30 araw bago ang nakasulat na abiso ng anumang nilalayong pagbabago sa listahan ng mga Sub-processor (mga karagdagan o kapalit). Maaaring tumutol ang Controller sa mga naturang pagbabago sa makatuwirang dahilan sa loob ng 15 araw mula sa pagtanggap ng abiso. Kung tumutol ang Controller at hindi mapaunlakan ng Processor ang pagtutol, maaaring wakasan ng Controller ang mga kaugnay na serbisyo nang walang parusa sa pamamagitan ng nakasulat na abiso.

5.4  Mga Sub-processor na Hindi EEA. Kung ang isang Sub-processor ay matatagpuan sa labas ng EEA sa isang bansang hindi kinikilala ng European Commission bilang nagbibigay ng sapat na antas ng proteksyon ng data, dapat tiyakin ng Processor na mayroong naaangkop na mekanismo ng paglilipat (hal. mga SCC) bago mailipat ang anumang Personal na Data sa Sub-processor na iyon. Ang mga nakumpirmang mekanismo ng paglilipat para sa mga kasalukuyang Sub-processor na hindi EEA ay nakadetalye sa Annex 3.

  1. Mga Paglipat ng Data sa Internasyonal

6.1  Pangunahing Imbakan. Ang Personal na Data ay pangunahing iniimbak at pinoproseso sa loob ng EEA, gamit ang imprastraktura ng AWS sa EU (mga rehiyon ng Ireland at Frankfurt).

6.2  Mga Paglilipat sa Labas ng EEA. Kung saan ang Personal na Data ay ililipat sa isang bansa sa labas ng EEA na hindi napapailalim sa isang desisyon sa kasapatan, dapat tiyakin ng Tagaproseso na ang isa sa mga sumusunod na pananggalang ay naipatupad bago ang paglilipat: (a) ang mga Pamantayang Klausula ng Kontrata ng EU (2021/914) ay naipatupad na kasama ng may-katuturang Sub-processor; o (b) ang isa pang legal na mekanismo ng paglilipat na kinikilala sa ilalim ng Artikulo 46 GDPR ay naaangkop. Ang mga detalye ng naaangkop na mga pananggalang para sa bawat Sub-processor ay nakasaad sa Annex 3.

6.3  Abiso. Dapat agad na ipaalam ng Tagaproseso sa Kontroler kung ang anumang pananggalang na tinutukoy sa Klausula 6.2 ay tumigil sa pagiging wasto o may malaking pagbabago.

  1. Tulong sa mga Karapatan sa Paksa ng Datos

7.1  Mga Kahilingan mula sa mga Paksa ng Datos. Isinasaalang-alang ang uri ng pagproseso, tutulungan ng Tagaproseso ang Kontroler sa pamamagitan ng pagpapatupad ng mga naaangkop na teknikal at organisasyonal na hakbang sa pagtupad sa obligasyon nitong tumugon sa mga kahilingan mula sa mga Paksa ng Datos na gumagamit ng kanilang mga karapatan sa ilalim ng Kabanata III GDPR (kabilang ang mga karapatan sa pag-access, pagwawasto, pagbura, paghihigpit, kakayahang dalhin, at pagtutol).

7.2  Pagpapasa ng mga Kahilingan. Kung ang Tagaproseso ay nakatanggap ng isang kahilingan nang direkta mula sa isang Paksa ng Datos, dapat nitong ipasa ito sa Controller sa loob ng 5 araw ng negosyo at hindi tutugon sa mismong kahilingan nang walang paunang nakasulat na pahintulot ng Controller, maliban kung kinakailangan ng batas.

7.3  Karagdagang Tulong. Tutulungan din ng Tagaproseso ang Kontroler sa pagtiyak ng pagsunod sa mga obligasyon nito patungkol sa: (a) seguridad ng pagproseso (Artikulo 32 GDPR); (b) abiso ng mga Paglabag sa Personal na Data sa mga awtoridad na nangangasiwa at mga Paksa ng Data (Artikulo 33–34 GDPR); at (c) Mga Pagtatasa ng Epekto sa Proteksyon ng Data at paunang konsultasyon (Artikulo 35–36 GDPR).

  1. Abiso sa Paglabag sa Personal na Data

8.1  Abiso sa Controller. Dapat ipaalam ng Processor sa Controller nang walang labis na pagkaantala, at sa anumang pagkakataon nang walang labis na pagkaantala at sa anumang pagkakataon sa loob ng 72 oras, pagkatapos malaman ang isang Paglabag sa Personal na Data na nakakaapekto sa Personal na Data na naproseso sa ilalim ng DPA na ito.

8.2  Nilalaman ng Abiso. Ang nasabing abiso ay dapat magsama, sa lawak na nalalaman noon: (a) isang paglalarawan ng uri ng paglabag, kabilang ang mga kategorya at tinatayang bilang ng mga Paksa ng Datos at mga talaan ng Personal na Datos na nababahala; (b) ang pangalan at mga detalye sa pakikipag-ugnayan ng contact sa proteksyon ng datos ng Tagaproseso (team@evaluationshub.com); (c) isang paglalarawan ng mga posibleng kahihinatnan ng paglabag; at (d) isang paglalarawan ng mga hakbang na ginawa o iminungkahi upang matugunan ang paglabag, kabilang ang mga hakbang sa pagpapagaan.

8.3  Karagdagang Impormasyon. Kung hindi lahat ng impormasyon ay makukuha sa oras ng unang abiso, ang Tagaproseso ay magbibigay ng karagdagang impormasyon nang paunti-unti kapag ito ay naging available, nang walang labis na pagkaantala.

8.4  Pag-iingat ng Rekord. Dapat idokumento ng Tagaproseso ang lahat ng Paglabag sa Personal na Datos, kabilang ang mga katotohanan, epekto, at mga aksyong remedyo na isinagawa, at ilalaan ang mga naturang rekord sa Kontroler kapag hiniling.

  1. Pagpapanatili ng Data

9.1  Mga Panahon ng Pagpapanatili. Hindi dapat panatilihin ng Tagaproseso ang Personal na Data nang mas matagal kaysa sa kinakailangan para sa mga layuning nakasaad sa Annex 1. Maliban kung may ibang napagkasunduan nang nakasulat, ang mga sumusunod na pinakamataas na panahon ng pagpapanatili ay nalalapat:

 

Kategorya ng DataPanahon ng Pagpapanatili
Aktibong datos ng account ng gumagamitTagal ng Pangunahing Kasunduan
Mga pagsusuri at pagtatasa ng pagganap3 taon mula sa pagkakalikha, maliban kung hiniling ang pagbura nang mas maaga
Mga kredensyal sa pag-login (mga log ng pag-access)12 buwan mula sa paglikha
Mga backup na kopya90 araw mula sa pagtatapos ng Pangunahing Kasunduan
Mga tala sa pag-audit3 taon mula sa pagkakalikha (legal na obligasyon)
  1. Pagtanggal o Pagbabalik ng Datos

10.1  Sa Pagtatapos. Sa pagtatapos o pagtatapos ng Pangunahing Kasunduan, ang Tagaproseso, sa pagpili ng Tagakontrol at sa loob ng 30 araw mula sa pagtanggap ng nakasulat na kahilingan, ay dapat: (a) ligtas na ibalik ang lahat ng Personal na Data sa Tagakontrol sa isang karaniwang ginagamit na format na nababasa ng makina; o (b) ligtas na burahin at sirain ang lahat ng Personal na Data (at lahat ng kopya nito), maliban kung ang batas ng Unyon o Estadong Miyembro ay nag-aatas ng patuloy na pag-iimbak.

10.2  Kumpirmasyon. Ang Tagaproseso ay dapat magbigay sa Kontroler ng nakasulat na kumpirmasyon ng pagbura o pagbabalik sa loob ng 30 araw mula sa pagkumpleto ng aksyon.

10.3  Mga Natirang Kopya. Ang Tagaproseso ay gagamit ng mga makatuwirang pagsisikap sa komersyo upang matiyak na ang mga Sub-processor ay magbubura o magbabalik din ng Personal na Data alinsunod sa Klausulang 10 na ito.

  1. Mga Karapatan sa Pag-audit

11.1  Impormasyon. Dapat ibigay ng Tagaproseso sa Tagakontrol ang lahat ng impormasyong makatwirang kinakailangan upang maipakita ang pagsunod sa mga obligasyon sa DPA na ito at Artikulo 28 GDPR.

11.2  Mga Pag-awdit. Ang Tagaproseso ay dapat pahintulutan at mag-ambag sa mga pag-awdit, kabilang ang mga inspeksyon, na isinasagawa ng Tagakontrol o isang auditor na inatasan ng Tagakontrol, napapailalim sa: (a) pagbibigay ng Tagakontrol ng hindi bababa sa 30 araw na paunang nakasulat na abiso; (b) mga pag-awdit na isinasagawa nang hindi hihigit sa isang beses bawat taon ng kalendaryo (maliban kung kasunod ng pinaghihinalaang Paglabag sa Personal na Data); (c) ang pag-awdit ay isinasagawa sa loob ng normal na oras ng negosyo at sa paraang nagpapaliit sa pagkagambala; at (d) ang mga gastos sa pag-awdit ay sasagutin ng Tagakontrol maliban kung ang pag-awdit ay nagpapakita ng mahahalagang hindi pagsunod, kung saan ang mga gastos ay sasagutin ng Tagaproseso.

11.3  Mga Sertipikasyon. Sa kahilingan ng Controller, ang Processor ay dapat magbigay ng mga kopya ng mga kaugnay na sertipikasyon ng ikatlong partido (hal. ISO 27001, kapag nakuha na) o mga buod ng pagtatasa ng seguridad bilang kapalit o bilang karagdagan sa isang on-site audit, kung saan naaangkop. Kasalukuyang hinahabol ng Processor ang sertipikasyon ng ISO 27001.

  1. Mga Pagtatasa ng Epekto sa Proteksyon ng Datos

12.1  Ang Tagaproseso ay dapat na makatwirang tumulong sa Kontroler sa pagsasagawa ng anumang Pagtatasa ng Impact sa Proteksyon ng Data (DPIA) na kinakailangan sa ilalim ng Artikulo 35 GDPR, sa pamamagitan ng: (a) pagbibigay ng mga kaugnay na impormasyon tungkol sa mga operasyon sa pagproseso, mga panganib, at mga umiiral na TOM; (b) pakikilahok sa mga pulong ng konsultasyon sa makatuwirang abiso; at (c) agarang pagtugon sa mga nakasulat na tanong na may kaugnayan sa mga aktibidad sa pagproseso na inilarawan sa Annex 1.

  1. Sagutin

13.1  Limitasyon sa Pananagutan. Sa pinakamataas na lawak na pinahihintulutan ng naaangkop na batas, ang kabuuang kabuuang pananagutan ng Tagaproseso sa Tagakontrol sa ilalim o may kaugnayan sa DPA na ito (sa kontrata man, tort, kapabayaan, o iba pa) ay hindi dapat lumampas sa kabuuang bayarin na binayaran o babayaran ng Tagakontrol sa Tagaproseso sa loob ng 12-buwang panahon bago ang pangyayaring nagdulot ng paghahabol (ang "Liability Cap"). Kung saan ang Pangunahing Kasunduan ay sumasaklaw sa isang panahon na wala pang 12 buwan sa oras ng paghahabol, ang Limitasyon sa Pananagutan ay ang kabuuang bayarin na binayaran o babayaran sa ilalim ng Pangunahing Kasunduan hanggang sa kasalukuyan.

13.2  Mga Pagbubukod mula sa Cap. Ang Cap ng Pananagutan ay hindi ilalapat sa: (a) pananagutan ng alinmang Partido para sa kamatayan o personal na pinsala na dulot ng kapabayaan nito; (b) pananagutan ng alinmang Partido para sa pandaraya o mapanlinlang na maling representasyon; o (c) anumang pananagutan na hindi maaaring ibukod o limitahan ng naaangkop na batas.

13.3  Pananagutan sa Isa't Isa. Kung ang parehong Partido ay responsable para sa pinsalang dulot ng paglabag sa GDPR, ang bawat Partido ay mananagot para sa bahagi nito ng pinsala alinsunod sa Artikulo 82 GDPR. Ang Limitasyon sa Pananagutan sa Klausula 13.1 ay nalalapat sa bahagi ng Tagaproseso sa anumang naturang pananagutan.

13.4  Pagpapagaan. Ang bawat Partido ay dapat gumawa ng mga makatwirang hakbang upang mapagaan ang anumang pagkalugi o pinsala na natamo nito bilang resulta ng paglabag ng kabilang Partido sa DPA na ito.

  1. Namamahalang batas at hurisdiksiyon

14.1  Ang DPA na ito ay pinamamahalaan at binibigyang-kahulugan alinsunod sa batas ng Pransya at naaangkop na batas ng EU, kabilang ang GDPR.

14.2  Anumang hindi pagkakaunawaan na magmumula o may kaugnayan sa DPA na ito ay sasailalim sa eksklusibong hurisdiksyon ng mga korte ng Paris, France, maliban kung may ibang iniaatas ang naaangkop na batas.

  1. Mga lagda

Sa pamamagitan ng paglagda sa ibaba, sumasang-ayon ang mga Partido sa mga tuntunin ng Kasunduang ito sa Pagproseso ng Datos.

 

Para sa at sa ngalan ng Tagakontrol (Kustomer)Para sa at sa ngalan ng Vockam SAS (Processor)
Buong pangalan: _______________________________Buong pangalan:  Bert Paesbrugghe
Pamagat: ____________________________________Titulo: Tagapagtatag at CEO, Vockam SAS
Kumpanya: _________________________________Kumpanya: Vockam SAS
Lagda:Lagda:

ANNEX 1 — Paglalarawan ng mga Aktibidad sa Pagproseso

Mga Kategorya ng mga Paksa ng Datos• Mga empleyado ng customer at mga awtorisadong gumagamit ng platform • Mga kinatawan ng mga supplier at vendor ng Customer
Mga Uri ng Personal na Datos• Mga pangalan at titulo ng trabaho • Mga propesyonal na email address • Mga detalye ng pakikipag-ugnayan sa negosyo (telepono, address) • Mga pangalan ng supplier at customer • Data ng pagsusuri ng pagganap • Mga kredensyal sa pag-login sa platform (nakaimbak lamang bilang mga one-way hashed value; ang mga plaintext na kredensyal ay hindi kailanman pinapanatili) • Mga log ng pag-uugali at paggamit ng user
Kalikasan ng PagprosesoPangongolekta, pag-iimbak, pagkuha, paggamit, pagsisiwalat (sa mga awtorisadong gumagamit), at pagtanggal ng Personal na Data.
Layunin ng PagprosesoUpang mapadali ang mga pagsusuri ng supplier at customer, mga pagtatasa ng panganib, at pamamahala ng plataporma ng SRM sa ilalim ng EvaluationsHub serbisyo.
Batayang Legal (batayan ng Kontroler)Ang Controller ay responsable sa pagtukoy at pagdodokumento ng sarili nitong legal na batayan para sa pagproseso sa ilalim ng Artikulo 6 GDPR (hal. Artikulo 6(1)(b) — pagganap ng isang kontrata; o Artikulo 6(1)(f) — mga lehitimong interes). EvaluationsHub pinoproseso ang Personal na Data ayon lamang sa mga tagubilin ng Controller at hindi tumutukoy sa legal na batayan.

ANNEX 2 — Mga Teknikal at Organisasyonal na Hakbang (TOM)

SukatinPagsasakatuparan
Encryption sa RestAES-256 encryption para sa lahat ng Personal na Data na nakaimbak sa mga database ng AWS S3 at RDS.
Pag-encrypt sa TransitTLS 1.2 o mas mataas para sa lahat ng pagpapadala ng data. Hindi pinagana ang TLS 1.0 at 1.1.
Ma-access ang ControlMahigpit na Kontrol sa Pag-access Batay sa Tungkulin (RBAC). Ang pag-access sa Personal na Data ay ipinagkakaloob lamang kung kinakailangan.
PagpapatunayAng two-factor authentication (2FA) ay mandatory para sa lahat ng staff at administrative account na may access sa Personal na Data.
Paghawak ng KredensyalAng mga password ng user ay eksklusibong iniimbak bilang one-way salted hash (bcrypt o katumbas nito). Ang mga plaintext na password ay hindi kailanman iniimbak o nilo-log.
Data ResidencyAng lahat ng Personal na Data ay nakaimbak sa mga rehiyon ng AWS EU (Ireland / Frankfurt). Walang Personal na Data ang kinokopya sa labas ng EEA maliban kung mayroong wastong mekanismo ng paglilipat (tingnan ang Annex 3).
Mga Backup at KatataganMga awtomatikong pang-araw-araw na backup na nakaimbak sa mga AWS Availability Zone sa loob ng EU. RPO: 24 na oras. RTO: 8 oras.
Mga Log ng AuditAng mga hindi nababagong log ay pinapanatili para sa lahat ng mga kaganapan sa pag-access, pagbabago, at pagtanggal ng data. Ang mga log ay pinapanatili sa loob ng 3 taon.
Pamamahala sa KahinaanRegular na pagsusuri sa seguridad ang isinasagawa alinsunod sa programa sa seguridad ng Processor. Aktibong isinusulong ng Processor ang sertipikasyon ng ISO 27001. Ang mga kritikal na kahinaan ay inaayos batay sa prayoridad ng panganib.
Mga Insidente na TugonIsang dokumentadong plano sa pagtugon sa insidente ang pinapanatili at sinusubok taon-taon. Nangangako ang Tagaproseso na aabisuhan ang Kontroler sa loob ng 72 oras mula sa isang nakumpirmang Paglabag sa Personal na Data (tingnan ang Klausula 8).
Pamamahala ng SupplierAng mga sub-processor ay napapailalim sa due diligence at mga obligasyon sa kontrata para sa proteksyon ng datos bago ang pakikipag-ugnayan.

ANNEX 3 — Mga Inaprubahang Sub-processor

Ang mga sumusunod na Sub-processor ay awtorisado sa Petsa ng Pagkakabisa. Magbibigay ang Processor ng 30 araw na paunang abiso ng anumang mga pagbabago alinsunod sa Clause 5.3.

 

Sub-processorLayuninbansaMekanismo ng PaglilipatMga Kategorya ng Data
Amazon Web Services (AWS)Imprastraktura ng cloud at pagho-hostEEA (Ireland / Frankfurt)Kasapatan — Nakabatay sa EEA; May AWS DPALahat ng personal na data
GuhitPagproseso ng pagbabayad (kung naaangkop)Estados UnidosMga SCC (Modyul 2: Controller-to-Processor) na naisakatuparanPangalan ng contact sa pagsingil, email, at metadata ng pagbabayad lamang
Zoho CorporationCRM, mga kampanya sa email, chat ng suportaEstados Unidos / IndiaNaisakatuparan na ang mga SCC (Module 2); pinagana ang opsyon sa paninirahan sa datos ng Zoho EU. Paalala: ang saklaw ng datos na pinoproseso ng anumang mga tampok ng AI sa loob ng Zoho ay pinamamahalaan ng sariling dokumentasyon ng DPA at privacy ng Zoho, na makukuha sa zoho.com/privacy.htmlMga pangalan, email, detalye ng pakikipag-ugnayan sa negosyo
Pitangent TechnologiesPag-unlad at pagpapanatili ng softwareIndiaMga SCC (Modyul 2: Controller-to-Processor) na naisakatuparan; limitado lamang ang access sa mga hindi nagpapakilalang/datos ng pagsubok; walang access sa personal na datos ng produksyon nang walang pahintulot ng ControllerData na ginawang hindi nagpapakilala/pinaghihinalaang may pangalan lamang sa normal na takbo
MixpanelPagsusuri ng paggamit ng platformEstados UnidosNaisakatuparan na ang mga SCC (Modyul 2); pinagana ang residency sa datos ng EUMga tala ng pag-uugali at paggamit ng gumagamit na may alyas lamang

 

* EvaluationsHub Ginagarantiyahan ng (Vockam SAS) na ang mga SCC at/o katumbas na mekanismo ng paglilipat ay nakalagay sa lahat ng mga Sub-processor na hindi EEA na nakalista sa itaas. Ang mga kopya ng mga kaugnay na SCC ay makukuha ng Controller sa pamamagitan ng nakasulat na kahilingan sa team@evaluationshub. Com.