УГОДА ПРО ОБРОБКУ ДАНИХ

DPA

Стандартний DPA · Версія 1.0 ·  EvaluationsHub від Vockam SAS

 

Натисніть тут, щоб підписати скопіювати

 

СТОРОНИ ЦІЄЇ УГОДИ
контролер[Назва юридичної особи-клієнта], зареєстрована в [Юрисдикція], зареєстрований офіс за адресою [Адреса] («Контролер»)
процесорVockam SAS, французька Société par Actions Simplifiée (SAS), реєстраційний номер. 899272736 RCS Meaux, 1 Boulevard du huit mai 1945, 77260 La Ferté-sous-Jouarre, France, діюча EvaluationsHub («Обробник»)
Дата набрання чинності[ДАТА]
ЗаконодавствоФранцузьке законодавство та GDPR ЄС
ЮрисдикціяСуди Парижа, Франція

 

Ця Угода про обробку даних («УДД») є стандартною угодою про обробку даних, виданою Vockam SAS (операційною EvaluationsHub) своїм клієнтам. Вона є частиною Генеральної угоди про надання послуг або Умов надання послуг («Основна угода») між вищезазначеними сторонами та визначає умови, на яких Обробник оброблятиме Персональні дані від імені Контролера у зв'язку з EvaluationsHub послуга. Підписуючи нижче, Контролер погоджується з умовами цієї Угоди про обробки даних.

  1. Визначення

У цьому DPA наступні терміни мають наведені нижче значення:

 

Закони про захист данихУсе чинне законодавство щодо захисту даних та конфіденційності, включаючи Загальний регламент ЄС про захист даних 2016/679 («GDPR»), Закон Франції про захист даних (Loi Informatique et Libertés) та будь-яке чинне національне імплементаційне законодавство, зі змінами та доповненнями, внесеними час від часу.
Особисті даніМає значення, надане у статті 4(1) GDPR: будь-яка інформація, що стосується ідентифікованої або ідентифікованої фізичної особи.
ОбробкаМає значення, надане у статті 4(2) GDPR: будь-яка операція, що виконується з Персональними даними.
Тема данихІдентифікована або ідентифікована фізична особа, до якої стосуються Персональні дані.
Порушення персональних данихМає значення, надане у статті 4(12) GDPR: порушення безпеки, що призводить до випадкового або незаконного знищення, втрати, зміни, несанкціонованого розголошення Персональних даних або доступу до них.
СубпідрядникБудь-яка третя сторона, залучена Обробником для обробки Персональних даних від імені Контролера.
Стандартні договірні положення (SCC)Рішення Комісії ЄС (ЄС) 2021/914 від 4 червня 2021 року про стандартні договірні положення щодо передачі персональних даних третім країнам, що періодично оновлюється.
EEAЄвропейська економічна зона.
TOMТехнічні та організаційні заходи, як описано в Додатку 2.
  1. Обсяг і тривалість

2.1  Предмет. Обробник надає платформу для управління взаємовідносинами з постачальниками (SRM) та оцінки клієнтського досвіду («EvaluationsHub«). Обробник оброблятиме Персональні дані виключно в обсязі, необхідному для надання цих послуг згідно з Основною угодою.

2.2  Строк дії. Ця Угода про обробки даних залишається чинною протягом усього часу, поки Обробник обробляє Персональні дані відповідно до Основної угоди. Вона автоматично припиняє свою дію після розірвання або закінчення терміну дії Основної угоди, за умови продовження дії зобов'язань згідно з пунктом 8 (Видалення або повернення даних).

  1. Обробка лише за інструкціями

3.1  Документовані інструкції. Обробник повинен обробляти Персональні дані лише за документованими інструкціями Контролера, як зазначено в цій Угоді про обробки даних або Основній угоді, окрім випадків, коли це вимагається законодавством Союзу або держави-члена. У такому випадку Обробник повинен повідомити Контролера про цю юридичну вимогу перед обробкою, окрім випадків, коли це заборонено законом з міркувань суспільних інтересів.

3.2  Повідомлення про конфлікти. Якщо Обробник вважає, що будь-яка інструкція від Контролера порушуватиме Закони про захист даних, він повинен негайно повідомити Контролера та може призупинити відповідну обробку до вирішення проблеми.

3.3  Конфіденційність персоналу. Обробник повинен забезпечити, щоб усі особи, уповноважені обробляти Персональні дані, взяли на себе договірні або законодавчі зобов'язання щодо конфіденційності.

  1. Безпека

4.1  Відповідні заходи. Обробник повинен впроваджувати та підтримувати технічні та організаційні заходи, викладені в Додатку 2 (TOMs). Ці заходи повинні забезпечувати рівень безпеки, що відповідає ризику, враховуючи характер, обсяг, контекст та цілі обробки, а також ризик для прав та свобод Суб'єктів даних.

4.2  Оновлення TOM. Обробник може час від часу оновлювати або змінювати TOM за умови, що будь-яке таке оновлення суттєво не знижує загальний рівень забезпеченої безпеки. Обробник повинен повідомляти Контролера про будь-яке суттєве зниження заходів безпеки щонайменше за 30 днів.

4.3  Навчання персоналу. Обробник повинен забезпечити, щоб усі співробітники, які мають доступ до Персональних даних, проходили належне та регулярне навчання щодо зобов'язань щодо захисту даних та практик безпеки.

  1. Субобробка

5.1  Загальний дозвіл. Контролер надає Обробнику загальний письмовий дозвіл на залучення Субпідрядників, перелічених у Додатку 3, відповідно до умов, викладених у цьому пункті 5.

5.2  Зобов'язання субпідрядників. Перш ніж залучати будь-якого субпідрядника, Обробник повинен покласти на нього зобов'язання щодо захисту даних, еквівалентні тим, що містяться в цій Угоді про захист даних, зокрема, надаючи достатні гарантії для впровадження відповідних Умов використання даних (TOM). Обробник залишається повністю відповідальним перед Контролером за дії та бездіяльність своїх субпідрядників.

5.3  Зміни до Субпідрядників. Обробник повинен надати Контролеру письмове повідомлення про будь-які заплановані зміни до списку Субпідрядників (доповнення або заміни) щонайменше за 30 днів. Контролер може заперечити проти таких змін з обґрунтованих підстав протягом 15 днів з моменту отримання повідомлення. Якщо Контролер заперечує, а Обробник не може задовольнити заперечення, Контролер може припинити відповідні послуги без штрафних санкцій, надіславши письмове повідомлення.

5.4  Субпідрядники з обробки даних поза межами ЄЕЗ. Якщо Субпідрядник з обробки даних розташований за межами ЄЕЗ у країні, яка не визнана Європейською Комісією як така, що забезпечує належний рівень захисту даних, Обробник повинен забезпечити наявність відповідного механізму передачі (наприклад, Додаткових договірних умов) перед передачею будь-яких Персональних даних цьому Субпідряднику з обробки даних. Підтверджені механізми передачі для поточних Субпідрядників з обробки даних поза межами ЄЕЗ детально описані в Додатку 3.

  1. Міжнародні передачі даних

6.1  Основне сховище. Персональні дані переважно зберігаються та обробляються в межах ЄЕЗ, використовуючи інфраструктуру AWS у ЄС (регіони Ірландії та Франкфурта).

6.2  Передача за межі ЄЕЗ. Якщо Персональні дані передаються до країни за межами ЄЕЗ, на яку не поширюється рішення про адекватність, Обробник повинен забезпечити наявність однієї з наступних гарантій перед передачею: (a) Стандартні договірні положення ЄС (2021/914) були підписані з відповідним Субобробником; або (b) застосовується інший законний механізм передачі, визнаний відповідно до статті 46 GDPR. Детальна інформація про застосовні гарантії для кожного Субобробника викладена в Додатку 3.

6.3  Повідомлення. Обробник повинен негайно повідомити Контролера, якщо будь-який гарантійний захід, зазначений у пункті 6.2, втрачає чинність або суттєво змінюється.

  1. Допомога з правами суб'єкта даних

7.1  Запити від Суб’єктів даних. Беручи до уваги характер обробки, Обробник повинен допомагати Контролеру, впроваджуючи відповідні технічні та організаційні заходи у виконанні свого зобов’язання відповідати на запити від Суб’єктів даних, які здійснюють свої права згідно з Розділом III GDPR (включаючи права доступу, виправлення, видалення, обмеження, перенесення та заперечення).

7.2  Пересилання запитів. Якщо Обробник отримує запит безпосередньо від Суб'єкта даних, він повинен переслати його Контролеру протягом 5 робочих днів і не повинен відповідати на запит без попереднього письмового дозволу Контролера, окрім випадків, коли це вимагається законом.

7.3  Подальша допомога. Обробник також повинен допомагати Контролеру у забезпеченні дотримання його зобов'язань щодо: (a) безпеки обробки (стаття 32 GDPR); (b) повідомлення про порушення захисту персональних даних наглядовим органам та Суб'єктам даних (статті 33–34 GDPR); та (c) оцінки впливу на захист даних та попередніх консультацій (статті 35–36 GDPR).

  1. Повідомлення про порушення безпеки персональних даних

8.1  Повідомлення Контролера. Обробник повинен повідомити Контролера без зайвої затримки, і в будь-якому випадку без зайвої затримки та в будь-якому випадку протягом 72 годин, після того, як йому стало відомо про порушення захисту персональних даних, що впливає на персональні дані, що обробляються відповідно до цієї Угоди про обробки даних.

8.2  Зміст Повідомлення. Таке повідомлення повинно містити, наскільки це відомо на той момент: (a) опис характеру порушення, включаючи категорії та приблизну кількість відповідних Суб'єктів даних та записів Персональних даних; (b) ім'я та контактні дані контактної особи Обробника з питань захисту даних (team@evaluationshub.com); (c) опис ймовірних наслідків порушення; та (d) опис вжитих або запропонованих заходів для усунення порушення, включаючи заходи щодо пом’якшення наслідків.

8.3  Додаткова інформація. Якщо на момент початкового повідомлення доступна не вся інформація, Обробник надає додаткову інформацію поетапно, у міру її надходження, без зайвої затримки.

8.4  Ведення обліку. Обробник повинен документувати всі порушення захисту персональних даних, включаючи факти, наслідки та вжиті заходи щодо усунення порушень, і надавати такі записи Контролеру на запит.

  1. Збереження даних

9.1  Терміни зберігання. Обробник не повинен зберігати Персональні дані довше, ніж необхідно для цілей, викладених у Додатку 1. Якщо інше не погоджено письмово, застосовуються такі максимальні терміни зберігання:

 

Категорія данихТермін зберігання
Дані активного облікового запису користувачаТермін дії Основної угоди
Оцінювання та оцінювання ефективності роботи3 роки з моменту створення, якщо запит на видалення не надійде раніше
Облікові дані для входу (журнали доступу)12 місяців з моменту створення
Резервні копії90 днів з моменту розірвання Основної угоди
Журнали аудиту3 роки з моменту створення (юридичне зобов'язання)
  1. Видалення або повернення даних

10.1  Після розірвання. Після розірвання або закінчення терміну дії Основної угоди, Обробник, на вибір Контролера та протягом 30 днів з моменту отримання письмового запиту: (a) безпечно повернути всі Персональні дані Контролеру у загальновживаному машинозчитуваному форматі; або (b) безпечно видалити та знищити всі Персональні дані (та всі їх копії), якщо законодавство Союзу або держави-члена не вимагає подальшого зберігання.

10.2  Підтвердження. Обробник повинен надати Контролеру письмове підтвердження видалення або повернення протягом 30 днів після завершення дії.

10.3  Залишкові копії. Обробник повинен докладати комерційно обґрунтованих зусиль, щоб забезпечити, щоб Субпідрядники з обробки також видаляли або повертали Персональні дані відповідно до цього пункту 10.

  1. Права аудиту

11.1  Інформація. Обробник повинен надати Контролеру всю інформацію, обґрунтовано необхідну для демонстрації дотримання зобов'язань, викладених у цьому DPA та статті 28 GDPR.

11.2  Аудити. Обробник повинен дозволяти та сприяти проведенню аудитів, включаючи перевірки, що проводяться Контролером або аудитором, уповноваженим Контролером, за умови: (a) надання Контролером письмового повідомлення щонайменше за 30 днів; (b) проведення аудитів не частіше одного разу на календарний рік (за винятком випадків підозри на порушення захисту персональних даних); (c) проведення аудиту у звичайні робочі години та таким чином, щоб мінімізувати перебої; та (d) витрати на аудит несе Контролер, якщо аудит не виявить суттєвих невідповідностей, і в цьому випадку витрати несе Обробник.

11.3  Сертифікати. На запит Контролера, Обробник повинен надати копії відповідних сертифікатів третіх сторін (наприклад, ISO 27001, після їх отримання) або підсумки оцінки безпеки замість або на додаток до аудиту на місці, де це можливо. Обробник наразі прагне отримати сертифікацію ISO 27001.

  1. Оцінки впливу на захист даних

12.1  Обробник повинен надавати Контролеру належну допомогу у проведенні будь-якої Оцінки впливу на захист даних (DPIA), що вимагається відповідно до статті 35 GDPR, шляхом: (a) надання відповідної інформації про операції обробки, ризики та наявні TOM; (b) участі у консультаційних зустрічах після належного попередження; та (c) оперативного реагування на письмові запити щодо діяльності з обробки, описаної в Додатку 1.

  1. Відповідальність

13.1  Ліміт відповідальності. У максимально дозволеному чинним законодавством обсязі, загальна сукупна відповідальність Обробника перед Контролером за цією Угодою про обробки даних (чи то на підставі договору, цивільного правопорушення, недбалості чи іншим чином) не повинна перевищувати загальну суму винагород, сплачених або підлягаючих сплаті Контролером Обробнику протягом 12-місячного періоду, що безпосередньо передує події, що призвела до претензії («Ліміт відповідальності»). Якщо Основна Угода охоплює період менше 12 місяців на момент пред'явлення претензії, Ліміт відповідальності дорівнює загальній сумі винагород, сплачених або підлягаючих сплаті за Основною Угодою на сьогоднішній день.

13.2  Винятки з Обмеження відповідальності. Обмеження відповідальності не застосовується до: (a) відповідальності будь-якої зі Сторін за смерть або тілесні ушкодження, спричинені її недбалістю; (b) відповідальності будь-якої зі Сторін за шахрайство або шахрайське введення в оману; або (c) будь-якої відповідальності, яку не можна виключити або обмежити чинним законодавством.

13.3  Взаємна відповідальність. Якщо обидві Сторони несуть відповідальність за шкоду, завдану порушенням GDPR, кожна Сторона несе відповідальність за свою частину збитків відповідно до статті 82 GDPR. Обмеження відповідальності, зазначене в пункті 13.1, застосовується до частки Обробника в будь-якій такій відповідальності.

13.4  Пом'якшення наслідків. Кожна Сторона вживає розумних заходів для пом'якшення будь-яких збитків або шкоди, яких вона зазнає в результаті порушення іншою Стороною цієї Угоди про обробку даних.

  1. Чинне законодавство та юрисдикція

14.1  Ця Угода про захист даних регулюється та тлумачиться відповідно до французького законодавства та чинного законодавства ЄС, включаючи GDPR.

14.2  Будь-які суперечки, що виникають з цієї Угоди про обробку даних або у зв'язку з нею, підлягають виключній юрисдикції судів Парижа, Франція, якщо інше не передбачено чинним законодавством.

  1. Signatures

Підписуючи нижче, Сторони погоджуються з умовами цієї Угоди про обробку даних.

 

Від імені Контролера (Клієнта)Від імені Vockam SAS (Обробник)
Повне ім'я: _________________________________Повне ім'я:  Bert Песбрюгге
Звання: ____________________________________Посада: Засновник і генеральний директор Vockam SAS
Компанія: _________________________________Компанія: Vockam SAS
Підпис:Підпис:

ДОДАТОК 1 — Опис видів обробки

Категорії суб'єктів даних• Співробітники Клієнта та уповноважені користувачі платформи • Представники постачальників та продавців Клієнта
Типи персональних даних• Імена та посади • Професійні адреси електронної пошти • Контактна інформація для бізнесу (телефон, адреса) • Імена постачальників та клієнтів • Дані оцінки ефективності • Облікові дані для входу на платформу (зберігаються лише як односторонні хешовані значення; облікові дані у відкритому тексті ніколи не зберігаються) • Журнали поведінки та використання користувачів
Характер обробкиЗбір, зберігання, пошук, використання, розкриття (уповноваженим користувачам) та видалення Персональних даних.
Мета обробкиДля сприяння оцінці постачальників та клієнтів, оцінці ризиків та управлінню платформою SRM в рамках EvaluationsHub обслуговування.
Правова основа (підстава контролера)Контролер відповідає за визначення та документування власної правової підстави для обробки відповідно до статті 6 GDPR (наприклад, стаття 6(1)(b) — виконання договору; або стаття 6(1)(f) — законні інтереси). EvaluationsHub обробляє Персональні дані виключно за вказівками Контролера та не визначає правову основу.

ДОДАТОК 2 — Технічні та організаційні заходи (ТОЗ)

ВимірюватиРеалізація
Шифрування в спокоїШифрування AES-256 для всіх персональних даних, що зберігаються в базах даних AWS S3 та RDS.
Шифрування під час передаванняTLS 1.2 або вище для всіх передач даних. TLS 1.0 та 1.1 вимкнено.
Управління доступомСуворий контроль доступу на основі ролей (RBAC). Доступ до персональних даних надається лише за умови необхідності.
AuthenticationДвофакторна автентифікація (2FA) є обов’язковою для всіх облікових записів співробітників та адміністраторів, які мають доступ до персональних даних.
Обробка облікових данихПаролі користувачів зберігаються виключно у вигляді односторонніх хешів із заощадженням (bcrypt або еквівалент). Паролі у вигляді простого тексту ніколи не зберігаються та не реєструються.
Резиденція данихУсі Персональні дані зберігаються в регіонах ЄС AWS (Ірландія / Франкфурт). Жодні Персональні дані не реплікуються за межі ЄЕЗ, якщо не діє дійсний механізм передачі (див. Додаток 3).
Резервні копії та стійкістьАвтоматизовані щоденні резервні копії зберігаються в зонах доступності AWS у межах ЄС. RPO: 24 години. RTO: 8 годин.
Журнали аудитуНезмінні журнали ведуться для всіх подій доступу до даних, їх модифікації та видалення. Журнали зберігаються протягом 3 років.
Управління вразливістюРегулярне тестування безпеки проводиться відповідно до програми безпеки Обробника. Обробник активно прагне отримати сертифікацію ISO 27001. Критичні вразливості усуваються на основі пріоритетності ризиків.
Відповідь на випадокЩорічно ведеться та перевіряється документований план реагування на інциденти. Обробник зобов’язується повідомити Контролера протягом 72 годин про підтверджене порушення захисту персональних даних (див. пункт 8).
Управління постачальникамиСубпідрядники з обробки даних підлягають перевірці належної перевірки захисту даних та договірним зобов'язанням щодо захисту даних перед залученням.

ДОДАТОК 3 — Затверджені субпідрядники з обробки даних

Станом на Дату набрання чинності уповноважені такі Субпідрядники з обробки даних. Обробник надасть попереднє повідомлення про будь-які зміни за 30 днів відповідно до пункту 5.3.

 

СубпідрядникМетаКраїнаМеханізм передачіКатегорії даних
Веб-служби Amazon (AWS)Хмарна інфраструктура та хостингЄЕЗ (Ірландія / Франкфурт)Адекватність — базується в ЄЕЗ; діє AWS DPAУсі персональні дані
СмугаОбробка платежів (де застосовується)USAВиконання стандартних довірчих умов (Модуль 2: Від контролера до обробника)Тільки ім'я контактної особи з питань рахунків, електронна адреса, метадані платежу
Корпорація ZohoCRM, email-кампанії, чат підтримкиСША / ІндіяВиконано стандартні договірні умови (Модуль 2); увімкнено опцію зберігання даних Zoho в ЄС. Примітка: обсяг даних, що обробляються будь-якими функціями штучного інтелекту в Zoho, регулюється власним DPA та документацією Zoho щодо конфіденційності, доступною за адресою zoho.com/privacy.htmlІмена, електронні адреси, контактні дані компанії
Пітангентні технологіїРозробка та підтримка програмного забезпеченняІндіяВиконано стандартні договірні умови (Модуль 2: Від контролера до обробника); доступ обмежений лише анонімними/тестовими даними; доступ до виробничих персональних даних без згоди контролера забороненоАнонімізовані/псевдонімізовані дані лише у звичайному порядку
MixpanelАналітика використання платформиUSAВиконано стандартні договори (Модуль 2); увімкнено резидентство даних ЄСТільки псевдонімізовані журнали поведінки користувачів та використання

 

* EvaluationsHub (Vockam SAS) гарантує, що всі вищезазначені Субпідрядники з обробки даних, що не входять до ЄЕЗ, мають чинність у стандартних умовах договору (SCC) та/або еквівалентні механізми передачі. Копії відповідних SCC надаються Контролеру за письмовим запитом, надісланим до team@.evaluationshub. Com.