THỎA THUẬN XỬ LÝ DỮ LIỆU
DPA
DPA tiêu chuẩn · Phiên bản 1.0 · EvaluationsHub bởi Vockam SAS
Nhấp vào đây để ký tên bản sao
| CÁC BÊN THAM GIA THỎA THUẬN NÀY | |
| Người điều khiển | [Tên thực thể khách hàng], được thành lập tại [Khu vực pháp lý], có trụ sở đăng ký tại [Địa chỉ] (“Bên kiểm soát”) |
| Bộ xử lý | Vockam SAS, một Société par Actions Simplifiée (SAS) của Pháp, số đăng ký. 899272736 RCS Meaux, 1 Boulevard du huit mai 1945, 77260 La Ferté-sous-Jouarre, Pháp, đang hoạt động EvaluationsHub (“Bộ xử lý”) |
| Ngày có hiệu lực | [NGÀY] |
| Luật | Luật pháp Pháp và GDPR của EU |
| Quyền hạn | Tòa án Paris, Pháp |
Thỏa thuận xử lý dữ liệu này (“DPA”) là thỏa thuận xử lý dữ liệu tiêu chuẩn do Vockam SAS (công ty điều hành) ban hành. EvaluationsHub) cho khách hàng của mình. Nó là một phần của Thỏa thuận Dịch vụ Chính hoặc Điều khoản Dịch vụ (“Thỏa thuận Chính”) giữa các bên nêu trên, và quy định các điều khoản mà theo đó Bên xử lý sẽ xử lý Dữ liệu Cá nhân thay mặt cho Bên kiểm soát liên quan đến EvaluationsHub dịch vụ. Bằng cách ký tên bên dưới, Người kiểm soát chấp nhận các điều khoản của Thỏa thuận bảo mật dữ liệu này.
- Định nghĩa
Trong thỏa thuận bảo mật thông tin này, các thuật ngữ sau đây có nghĩa như được nêu bên dưới:
| Luật bảo vệ dữ liệu | Tất cả các luật hiện hành liên quan đến bảo vệ dữ liệu và quyền riêng tư, bao gồm Quy định chung về bảo vệ dữ liệu của EU 2016/679 (“GDPR”), Luật Bảo vệ Dữ liệu của Pháp (Loi Informatique et Libertés) và bất kỳ luật thực thi quốc gia nào có liên quan, được sửa đổi hoặc thay thế theo thời gian. |
| Dữ liệu cá nhân | Có nghĩa như được nêu trong Điều 4(1) GDPR: bất kỳ thông tin nào liên quan đến một cá nhân tự nhiên đã được xác định hoặc có thể xác định được. |
| Đang xử lý | Có nghĩa được nêu trong Điều 4(2) GDPR: bất kỳ hoạt động nào được thực hiện trên Dữ liệu Cá nhân. |
| Chủ đề dữ liệu | Cá nhân được xác định hoặc có thể xác định được mà Dữ liệu Cá nhân liên quan đến. |
| Vi phạm dữ liệu cá nhân | Có nghĩa như được nêu trong Điều 4(12) GDPR: vi phạm an ninh dẫn đến việc phá hủy, mất mát, thay đổi, tiết lộ trái phép hoặc truy cập trái phép Dữ liệu Cá nhân một cách ngẫu nhiên hoặc bất hợp pháp. |
| Bộ xử lý phụ | Bất kỳ bên thứ ba nào được Bên xử lý dữ liệu thuê để xử lý Dữ liệu Cá nhân thay mặt cho Bên kiểm soát dữ liệu. |
| Các điều khoản hợp đồng tiêu chuẩn (SCC) | Quyết định thực thi của Ủy ban Châu Âu (EU) 2021/914 ngày 4 tháng 6 năm 2021 về các điều khoản hợp đồng tiêu chuẩn cho việc chuyển giao Dữ liệu Cá nhân sang các nước thứ ba, được cập nhật định kỳ. |
| EEA | Khu vực kinh tế châu Âu. |
| TOM | Các biện pháp kỹ thuật và tổ chức như được mô tả trong Phụ lục 2. |
- Phạm vi và thời lượng
2.1 Nội dung chính. Bộ xử lý cung cấp nền tảng Quản lý Quan hệ Nhà cung cấp (SRM) và đánh giá trải nghiệm khách hàng (“EvaluationsHubBên xử lý dữ liệu sẽ chỉ xử lý Dữ liệu Cá nhân trong phạm vi cần thiết để cung cấp các dịch vụ này theo Thỏa thuận Chính.
2.2 Thời hạn. Thỏa thuận xử lý dữ liệu này vẫn có hiệu lực chừng nào Bên xử lý dữ liệu còn xử lý Dữ liệu Cá nhân theo Thỏa thuận Chính. Thỏa thuận này sẽ tự động chấm dứt khi Thỏa thuận Chính chấm dứt hoặc hết hạn, với điều kiện các nghĩa vụ theo Điều khoản 8 (Xóa hoặc Trả lại Dữ liệu) vẫn còn hiệu lực.
- Chỉ xử lý theo hướng dẫn
3.1 Hướng dẫn bằng văn bản. Bên xử lý dữ liệu chỉ được xử lý Dữ liệu Cá nhân theo hướng dẫn bằng văn bản từ Bên kiểm soát dữ liệu, như đã nêu trong Thỏa thuận Bảo vệ Dữ liệu này hoặc Thỏa thuận Chính, trừ khi luật pháp của Liên minh Châu Âu hoặc quốc gia thành viên yêu cầu. Trong trường hợp đó, Bên xử lý dữ liệu phải thông báo cho Bên kiểm soát dữ liệu về yêu cầu pháp lý đó trước khi xử lý, trừ khi bị pháp luật cấm vì lý do lợi ích công cộng.
3.2 Thông báo về xung đột. Nếu Bên xử lý dữ liệu cho rằng bất kỳ chỉ thị nào từ Bên kiểm soát dữ liệu sẽ vi phạm Luật Bảo vệ Dữ liệu, Bên xử lý dữ liệu phải thông báo ngay cho Bên kiểm soát dữ liệu và có thể tạm ngừng quá trình xử lý liên quan cho đến khi vấn đề được giải quyết.
3.3 Bảo mật thông tin nhân sự. Bên xử lý dữ liệu phải đảm bảo rằng tất cả những người được ủy quyền xử lý Dữ liệu Cá nhân đều đã cam kết tuân thủ các nghĩa vụ bảo mật theo hợp đồng hoặc luật định.
- Bảo mật
4.1 Các biện pháp thích hợp. Bên xử lý dữ liệu phải thực hiện và duy trì các biện pháp kỹ thuật và tổ chức được nêu trong Phụ lục 2 (TOMs). Các biện pháp này phải đảm bảo mức độ bảo mật phù hợp với rủi ro, có tính đến bản chất, phạm vi, bối cảnh và mục đích của việc xử lý, cũng như rủi ro đối với các quyền và tự do của Chủ thể dữ liệu.
4.2 Cập nhật TOMs. Bên xử lý dữ liệu có thể cập nhật hoặc sửa đổi TOMs định kỳ, miễn là bất kỳ bản cập nhật nào như vậy không làm giảm đáng kể mức độ bảo mật tổng thể được cung cấp. Bên xử lý dữ liệu phải thông báo cho Bên kiểm soát dữ liệu về bất kỳ sự giảm sút đáng kể nào trong các biện pháp bảo mật ít nhất 30 ngày trước đó.
4.3 Đào tạo nhân viên. Bên xử lý dữ liệu phải đảm bảo rằng tất cả nhân viên có quyền truy cập vào Dữ liệu Cá nhân đều được đào tạo đầy đủ và thường xuyên về các nghĩa vụ bảo vệ dữ liệu và các biện pháp an ninh.
- Xử lý con
5.1 Ủy quyền chung. Bên kiểm soát cấp cho Bên xử lý dữ liệu ủy quyền bằng văn bản chung để thuê các Bên xử lý phụ được liệt kê trong Phụ lục 3, tuân theo các điều kiện trong Điều khoản 5 này.
5.2 Nghĩa vụ của Bên xử lý phụ. Trước khi thuê bất kỳ Bên xử lý phụ nào, Bên xử lý phải áp đặt các nghĩa vụ bảo vệ dữ liệu lên Bên xử lý phụ đó tương đương với các nghĩa vụ trong Thỏa thuận bảo vệ dữ liệu này, đặc biệt là cung cấp các đảm bảo đầy đủ để thực hiện các biện pháp quản lý mục tiêu phù hợp. Bên xử lý vẫn chịu trách nhiệm hoàn toàn với Bên kiểm soát dữ liệu về các hành vi và thiếu sót của các Bên xử lý phụ của mình.
5.3 Thay đổi đối với các nhà thầu phụ. Bên xử lý dữ liệu phải thông báo bằng văn bản cho Bên kiểm soát dữ liệu ít nhất 30 ngày trước khi có bất kỳ thay đổi nào dự định đối với danh sách các nhà thầu phụ (bổ sung hoặc thay thế). Bên kiểm soát dữ liệu có thể phản đối những thay đổi đó với lý do chính đáng trong vòng 15 ngày kể từ khi nhận được thông báo. Nếu Bên kiểm soát dữ liệu phản đối và Bên xử lý dữ liệu không thể đáp ứng được sự phản đối đó, Bên kiểm soát dữ liệu có thể chấm dứt các dịch vụ liên quan mà không phải chịu bất kỳ khoản phạt nào bằng thông báo bằng văn bản.
5.4 Các đơn vị xử lý phụ ngoài khu vực EEA. Trường hợp đơn vị xử lý phụ đặt tại ngoài khu vực EEA, ở một quốc gia không được Ủy ban Châu Âu công nhận là cung cấp mức độ bảo vệ dữ liệu đầy đủ, đơn vị xử lý chính phải đảm bảo có cơ chế chuyển giao phù hợp (ví dụ: các điều khoản hợp đồng tiêu chuẩn) trước khi bất kỳ Dữ liệu Cá nhân nào được chuyển giao cho đơn vị xử lý phụ đó. Các cơ chế chuyển giao đã được xác nhận cho các đơn vị xử lý phụ ngoài khu vực EEA hiện tại được nêu chi tiết trong Phụ lục 3.
- Truyền dữ liệu quốc tế
6.1 Lưu trữ chính. Dữ liệu cá nhân chủ yếu được lưu trữ và xử lý trong Khu vực Kinh tế Châu Âu (EEA), sử dụng cơ sở hạ tầng AWS tại EU (các khu vực Ireland và Frankfurt).
6.2 Chuyển dữ liệu ra ngoài Khu vực Kinh tế Châu Âu (EEA). Trường hợp Dữ liệu Cá nhân được chuyển đến một quốc gia ngoài EEA không thuộc diện quyết định về mức độ bảo vệ dữ liệu đầy đủ, Bên xử lý dữ liệu phải đảm bảo một trong các biện pháp bảo vệ sau đây được áp dụng trước khi chuyển dữ liệu: (a) các Điều khoản Hợp đồng Chuẩn của EU (2021/914) đã được ký kết với Bên xử lý phụ có liên quan; hoặc (b) một cơ chế chuyển giao hợp pháp khác được công nhận theo Điều 46 GDPR được áp dụng. Chi tiết về các biện pháp bảo vệ áp dụng cho từng Bên xử lý phụ được nêu trong Phụ lục 3.
6.3 Thông báo. Bên xử lý dữ liệu phải thông báo ngay cho Bên kiểm soát dữ liệu nếu bất kỳ biện pháp bảo vệ nào được đề cập trong Điều 6.2 không còn hiệu lực hoặc bị thay đổi đáng kể.
- Hỗ trợ về quyền của chủ thể dữ liệu
7.1 Yêu cầu từ Chủ thể Dữ liệu. Có tính đến bản chất của việc xử lý, Bên xử lý dữ liệu sẽ hỗ trợ Bên kiểm soát dữ liệu bằng cách thực hiện các biện pháp kỹ thuật và tổ chức thích hợp để hoàn thành nghĩa vụ đáp ứng các yêu cầu từ Chủ thể Dữ liệu thực hiện các quyền của họ theo Chương III GDPR (bao gồm các quyền truy cập, chỉnh sửa, xóa, hạn chế, chuyển đổi và phản đối).
7.2 Chuyển tiếp yêu cầu. Nếu Bên xử lý dữ liệu nhận được yêu cầu trực tiếp từ Chủ thể dữ liệu, Bên xử lý dữ liệu phải chuyển tiếp yêu cầu đó cho Bên kiểm soát dữ liệu trong vòng 5 ngày làm việc và không được tự mình trả lời yêu cầu đó nếu không có sự cho phép bằng văn bản trước đó của Bên kiểm soát dữ liệu, trừ trường hợp pháp luật yêu cầu phải làm như vậy.
7.3 Hỗ trợ thêm. Bên xử lý dữ liệu cũng sẽ hỗ trợ Bên kiểm soát dữ liệu trong việc đảm bảo tuân thủ các nghĩa vụ của mình liên quan đến: (a) bảo mật quá trình xử lý (Điều 32 GDPR); (b) thông báo về Vi phạm Dữ liệu Cá nhân cho các cơ quan giám sát và Chủ thể Dữ liệu (Điều 33–34 GDPR); và (c) Đánh giá Tác động Bảo vệ Dữ liệu và tham vấn trước (Điều 35–36 GDPR).
- Thông báo về vi phạm dữ liệu cá nhân
8.1 Thông báo cho Bên Kiểm soát Dữ liệu. Bên Xử lý Dữ liệu phải thông báo cho Bên Kiểm soát Dữ liệu ngay lập tức, và trong mọi trường hợp không quá 72 giờ, sau khi phát hiện ra Vi phạm Dữ liệu Cá nhân ảnh hưởng đến Dữ liệu Cá nhân được xử lý theo Thỏa thuận Bảo vệ Dữ liệu này.
8.2 Nội dung Thông báo. Thông báo đó phải bao gồm, trong phạm vi được biết đến vào thời điểm đó: (a) mô tả bản chất của vi phạm, bao gồm các danh mục và số lượng ước tính của Chủ thể Dữ liệu và hồ sơ Dữ liệu Cá nhân bị ảnh hưởng; (b) tên và thông tin liên hệ của người phụ trách bảo vệ dữ liệu của Bên xử lý (team@)evaluationshub.com); (c) mô tả về những hậu quả có thể xảy ra của hành vi vi phạm; và (d) mô tả về các biện pháp đã thực hiện hoặc đề xuất để giải quyết hành vi vi phạm, bao gồm cả các biện pháp giảm thiểu.
8.3 Thông tin bổ sung. Trường hợp không có đầy đủ thông tin tại thời điểm thông báo ban đầu, Bên xử lý dữ liệu sẽ cung cấp thêm thông tin theo từng giai đoạn khi có sẵn, không được chậm trễ quá mức.
8.4 Lưu giữ hồ sơ. Bên xử lý dữ liệu phải ghi chép lại tất cả các vi phạm dữ liệu cá nhân, bao gồm các sự kiện, hậu quả và các biện pháp khắc phục đã thực hiện, và cung cấp các hồ sơ đó cho Bên kiểm soát dữ liệu khi được yêu cầu.
- Lưu trữ dữ liệu
9.1 Thời hạn lưu giữ. Bên xử lý dữ liệu không được lưu giữ Dữ liệu Cá nhân lâu hơn thời gian cần thiết cho các mục đích được nêu trong Phụ lục 1. Trừ khi có thỏa thuận khác bằng văn bản, thời hạn lưu giữ tối đa sau đây sẽ được áp dụng:
| Danh mục dữ liệu | Thời gian lưu giữ |
| Dữ liệu tài khoản người dùng đang hoạt động | Thời hạn của Thỏa thuận chính |
| Đánh giá và thẩm định hiệu quả công việc | Thời hạn hiệu lực là 3 năm kể từ khi tạo, trừ khi có yêu cầu xóa sớm hơn. |
| Thông tin đăng nhập (nhật ký truy cập) | 12 tháng kể từ khi thành lập |
| Bản sao lưu | 90 ngày kể từ ngày chấm dứt Thỏa thuận Chính. |
| Nhật ký kiểm toán | 3 năm kể từ ngày thành lập (nghĩa vụ pháp lý) |
- Xóa hoặc Khôi phục dữ liệu
10.1 Khi chấm dứt. Khi Thỏa thuận Chính chấm dứt hoặc hết hạn, Bên xử lý dữ liệu, theo lựa chọn của Bên kiểm soát dữ liệu và trong vòng 30 ngày kể từ khi nhận được yêu cầu bằng văn bản: (a) trả lại an toàn tất cả Dữ liệu Cá nhân cho Bên kiểm soát dữ liệu ở định dạng máy đọc được thông dụng; hoặc (b) xóa và tiêu hủy an toàn tất cả Dữ liệu Cá nhân (và tất cả các bản sao của chúng), trừ khi luật của Liên minh Châu Âu hoặc luật của quốc gia thành viên yêu cầu tiếp tục lưu trữ.
10.2 Xác nhận. Bên xử lý dữ liệu phải cung cấp cho Bên kiểm soát dữ liệu xác nhận bằng văn bản về việc xóa hoặc trả lại dữ liệu trong vòng 30 ngày kể từ khi hoàn tất thao tác.
10.3 Bản sao còn sót lại. Bên xử lý dữ liệu phải nỗ lực hợp lý về mặt thương mại để đảm bảo rằng các bên xử lý dữ liệu phụ cũng xóa hoặc trả lại Dữ liệu Cá nhân theo Điều khoản 10 này.
- Quyền kiểm toán
11.1 Thông tin. Bên xử lý dữ liệu phải cung cấp cho Bên kiểm soát dữ liệu tất cả thông tin cần thiết một cách hợp lý để chứng minh việc tuân thủ các nghĩa vụ trong Thỏa thuận xử lý dữ liệu này và Điều 28 GDPR.
11.2 Kiểm toán. Bên xử lý dữ liệu phải cho phép và đóng góp vào các cuộc kiểm toán, bao gồm cả các cuộc thanh tra, do Bên kiểm soát dữ liệu hoặc kiểm toán viên do Bên kiểm soát dữ liệu ủy quyền thực hiện, với điều kiện: (a) Bên kiểm soát dữ liệu phải thông báo bằng văn bản trước ít nhất 30 ngày; (b) các cuộc kiểm toán không được thực hiện quá một lần mỗi năm dương lịch (trừ trường hợp nghi ngờ vi phạm dữ liệu cá nhân); (c) cuộc kiểm toán được thực hiện trong giờ làm việc bình thường và theo cách giảm thiểu sự gián đoạn; và (d) chi phí kiểm toán do Bên kiểm soát dữ liệu chịu trừ khi cuộc kiểm toán phát hiện ra sự không tuân thủ nghiêm trọng, trong trường hợp đó chi phí sẽ do Bên xử lý dữ liệu chịu.
11.3 Chứng nhận. Theo yêu cầu của Bên kiểm soát dữ liệu, Bên xử lý dữ liệu sẽ cung cấp bản sao các chứng nhận của bên thứ ba có liên quan (ví dụ: ISO 27001, sau khi có được) hoặc tóm tắt đánh giá an ninh thay thế hoặc bổ sung cho cuộc kiểm toán tại chỗ, nếu có. Bên xử lý dữ liệu hiện đang theo đuổi chứng nhận ISO 27001.
- Đánh giá tác động bảo vệ dữ liệu
12.1 Bên xử lý dữ liệu sẽ hỗ trợ hợp lý Bên kiểm soát dữ liệu trong việc thực hiện bất kỳ Đánh giá tác động bảo vệ dữ liệu (DPIA) nào được yêu cầu theo Điều 35 GDPR, bằng cách: (a) cung cấp thông tin liên quan về các hoạt động xử lý, rủi ro và TOM hiện có; (b) tham gia các cuộc họp tham vấn khi được thông báo hợp lý; và (c) phản hồi kịp thời các yêu cầu bằng văn bản liên quan đến các hoạt động xử lý được mô tả trong Phụ lục 1.
- Trách nhiệm pháp lý
13.1 Giới hạn trách nhiệm. Trong phạm vi tối đa được pháp luật hiện hành cho phép, tổng trách nhiệm pháp lý của Bên xử lý dữ liệu đối với Bên kiểm soát dữ liệu theo hoặc liên quan đến Thỏa thuận bảo mật dữ liệu này (cho dù theo hợp đồng, vi phạm pháp luật, sơ suất hoặc bất kỳ hình thức nào khác) sẽ không vượt quá tổng phí mà Bên kiểm soát dữ liệu đã thanh toán hoặc phải thanh toán cho Bên xử lý dữ liệu trong khoảng thời gian 12 tháng ngay trước sự kiện phát sinh khiếu nại (“Giới hạn trách nhiệm”). Trường hợp Thỏa thuận chính có thời hạn dưới 12 tháng tại thời điểm xảy ra khiếu nại, Giới hạn trách nhiệm sẽ là tổng phí đã thanh toán hoặc phải thanh toán theo Thỏa thuận chính cho đến thời điểm đó.
13.2 Các trường hợp loại trừ khỏi giới hạn trách nhiệm. Giới hạn trách nhiệm sẽ không áp dụng cho: (a) trách nhiệm của bất kỳ Bên nào đối với trường hợp tử vong hoặc thương tích cá nhân do sự sơ suất của Bên đó gây ra; (b) trách nhiệm của bất kỳ Bên nào đối với hành vi gian lận hoặc trình bày sai sự thật một cách gian lận; hoặc (c) bất kỳ trách nhiệm nào không thể loại trừ hoặc giới hạn theo luật hiện hành.
13.3 Trách nhiệm tương hỗ. Trường hợp cả hai Bên đều chịu trách nhiệm về thiệt hại do vi phạm GDPR gây ra, mỗi Bên sẽ chịu trách nhiệm về phần thiệt hại của mình theo Điều 82 GDPR. Giới hạn trách nhiệm trong Điều 13.1 áp dụng cho phần trách nhiệm của Bên xử lý dữ liệu trong trường hợp này.
13.4 Giảm thiểu thiệt hại. Mỗi Bên sẽ thực hiện các bước hợp lý để giảm thiểu bất kỳ tổn thất hoặc thiệt hại nào mà mình phải gánh chịu do Bên kia vi phạm Thỏa thuận bảo mật dữ liệu này.
- Luật pháp hiện hành và quyền tài phán
14.1 Thỏa thuận bảo mật dữ liệu này được điều chỉnh và giải thích theo luật pháp Pháp và luật pháp EU hiện hành, bao gồm cả GDPR.
14.2 Mọi tranh chấp phát sinh từ hoặc liên quan đến Thỏa thuận bảo mật dữ liệu này sẽ thuộc thẩm quyền giải quyết độc quyền của các tòa án tại Paris, Pháp, trừ trường hợp pháp luật hiện hành yêu cầu khác.
- Chữ ký
Bằng việc ký tên bên dưới, các Bên đồng ý với các điều khoản của Thỏa thuận Xử lý Dữ liệu này.
| Thay mặt và theo yêu cầu của Bên Kiểm soát (Khách hàng) | Thay mặt và đại diện cho Vockam SAS (Bên xử lý) |
| Họ và tên: _______________________________ | Họ và tên: Bert Paesbrugghe |
| Tiêu đề: ____________________________________ | Chức danh: Nhà sáng lập & Giám đốc điều hành, Vockam SAS |
| Công ty: _________________________________ | Công ty: Vockam SAS |
| Chữ ký: | Chữ ký: |
PHỤ LỤC 1 — Mô tả các hoạt động xử lý
| Danh mục chủ thể dữ liệu | • Nhân viên của khách hàng và người dùng nền tảng được ủy quyền • Đại diện của các nhà cung cấp và đối tác của khách hàng |
| Các loại dữ liệu cá nhân | • Tên và chức danh công việc • Địa chỉ email chuyên nghiệp • Thông tin liên hệ kinh doanh (số điện thoại, địa chỉ) • Tên nhà cung cấp và khách hàng • Dữ liệu đánh giá hiệu suất • Thông tin đăng nhập nền tảng (chỉ được lưu trữ dưới dạng giá trị băm một chiều; thông tin đăng nhập dạng văn bản thuần không bao giờ được lưu giữ) • Nhật ký hành vi và sử dụng của người dùng |
| Bản chất của chế biến | Thu thập, lưu trữ, truy xuất, sử dụng, tiết lộ (cho người dùng được ủy quyền) và xóa Dữ liệu Cá nhân. |
| Mục đích xử lý | Để tạo điều kiện thuận lợi cho việc đánh giá nhà cung cấp và khách hàng, đánh giá rủi ro và quản lý nền tảng SRM theo EvaluationsHub dịch vụ. |
| Cơ sở pháp lý (Cơ sở của bên kiểm soát dữ liệu) | Người kiểm soát có trách nhiệm xác định và ghi lại cơ sở pháp lý của riêng mình để xử lý theo Điều 6 GDPR (ví dụ: Điều 6(1)(b) — thực hiện hợp đồng; hoặc Điều 6(1)(f) — lợi ích hợp pháp). EvaluationsHub Việc xử lý Dữ liệu Cá nhân chỉ được thực hiện theo hướng dẫn của Bên Kiểm soát Dữ liệu và không xác định cơ sở pháp lý. |
PHỤ LỤC 2 — Các biện pháp kỹ thuật và tổ chức (TOMs)
| Đo | Triển khai hệ thống |
| Mã hóa lúc còn lại | Mã hóa AES-256 cho tất cả Dữ liệu Cá nhân được lưu trữ trong cơ sở dữ liệu AWS S3 và RDS. |
| Mã hóa trong quá trình vận chuyển | Sử dụng TLS 1.2 trở lên cho tất cả các lần truyền dữ liệu. TLS 1.0 và 1.1 bị vô hiệu hóa. |
| Kiểm soát truy cập | Kiểm soát truy cập dựa trên vai trò (RBAC) nghiêm ngặt. Quyền truy cập vào Dữ liệu Cá nhân chỉ được cấp dựa trên nguyên tắc cần thiết. |
| Xác thực | Xác thực hai yếu tố (2FA) là bắt buộc đối với tất cả nhân viên và tài khoản quản trị có quyền truy cập vào Dữ liệu Cá nhân. |
| Xử lý thông tin xác thực | Mật khẩu người dùng chỉ được lưu trữ dưới dạng mã băm một chiều có thêm muối (bcrypt hoặc tương đương). Mật khẩu dạng văn bản gốc không bao giờ được lưu trữ hoặc ghi lại. |
| Nơi cư trú dữ liệu | Tất cả Dữ liệu Cá nhân được lưu trữ trong các khu vực EU của AWS (Ireland / Frankfurt). Không có Dữ liệu Cá nhân nào được sao chép ra ngoài EEA trừ khi có cơ chế chuyển giao hợp lệ (xem Phụ lục 3). |
| Sao lưu và khả năng phục hồi | Sao lưu tự động hàng ngày được lưu trữ trong các Vùng sẵn sàng của AWS tại EU. RPO: 24 giờ. RTO: 8 giờ. |
| Nhật ký kiểm toán | Nhật ký bất biến được lưu giữ cho tất cả các sự kiện truy cập, sửa đổi và xóa dữ liệu. Nhật ký được lưu giữ trong 3 năm. |
| Quản lý lỗ hổng bảo mật | Việc kiểm tra bảo mật định kỳ được thực hiện theo chương trình bảo mật của Nhà cung cấp dịch vụ. Nhà cung cấp dịch vụ đang tích cực theo đuổi chứng nhận ISO 27001. Các lỗ hổng nghiêm trọng được khắc phục dựa trên mức độ ưu tiên rủi ro. |
| Ứng phó sự cố | Kế hoạch ứng phó sự cố được lập thành văn bản và được kiểm tra hàng năm. Bên xử lý cam kết thông báo cho Bên kiểm soát trong vòng 72 giờ kể từ khi xác nhận xảy ra vi phạm dữ liệu cá nhân (xem Điều khoản 8). |
| Quản lý nhà cung ứng | Các nhà thầu phụ phải tuân thủ quy trình thẩm định bảo vệ dữ liệu và các nghĩa vụ bảo vệ dữ liệu theo hợp đồng trước khi được thuê. |
PHỤ LỤC 3 — Các nhà thầu phụ được phê duyệt
Các đơn vị xử lý phụ sau đây được ủy quyền tính đến Ngày có hiệu lực. Đơn vị xử lý sẽ thông báo trước 30 ngày về bất kỳ thay đổi nào theo Điều khoản 5.3.
| Bộ xử lý phụ | Mục đích | Địa chỉ | Cơ chế chuyển giao | Danh mục dữ liệu |
| Amazon Web Services (AWS) | Cơ sở hạ tầng đám mây và dịch vụ lưu trữ | EEA (Ireland / Frankfurt) | Tính đầy đủ — Dựa trên EEA; Thỏa thuận bảo vệ dữ liệu AWS (AWS DPA) đã được thiết lập. | Tất cả dữ liệu cá nhân |
| Stripe | Xử lý thanh toán (nếu có) | US | Các SCC (Mô-đun 2: Bộ điều khiển đến bộ xử lý) đã được thực thi | Chỉ bao gồm tên người liên hệ thanh toán, email và thông tin chi tiết về thanh toán. |
| Tổng công ty Zoho | CRM, chiến dịch email, trò chuyện hỗ trợ | Hoa Kỳ / Ấn Độ | Các điều khoản hợp đồng tiêu chuẩn (SCC) (Mô-đun 2) đã được thực thi; tùy chọn lưu trữ dữ liệu tại EU của Zoho đã được kích hoạt. Lưu ý: phạm vi dữ liệu được xử lý bởi bất kỳ tính năng AI nào trong Zoho đều tuân theo Thỏa thuận bảo vệ dữ liệu (DPA) và tài liệu về quyền riêng tư của Zoho, có sẵn tại zoho.com/privacy.html | Tên, email, thông tin liên hệ kinh doanh |
| Công nghệ Pitangent | Phát triển và bảo trì phần mềm | Ấn Độ | Các điều khoản hợp đồng tiêu chuẩn (SCC) (Mô-đun 2: Từ Bộ điều khiển đến Bộ xử lý) đã được thực thi; quyền truy cập chỉ giới hạn ở dữ liệu ẩn danh/thử nghiệm; không được phép truy cập dữ liệu cá nhân trong môi trường sản xuất mà không có sự đồng ý của Bộ điều khiển. | Dữ liệu chỉ được ẩn danh/mã hóa trong điều kiện bình thường. |
| Mixpanel | Phân tích sử dụng nền tảng | US | Các điều khoản hợp đồng tiêu chuẩn (SCC) (Mô-đun 2) đã được thực thi; thiết lập nơi lưu trữ dữ liệu tại EU đã được kích hoạt. | Chỉ có nhật ký hành vi và sử dụng của người dùng được mã hóa ẩn danh. |
* EvaluationsHub (Vockam SAS) đảm bảo rằng các SCC và/hoặc cơ chế chuyển giao tương đương đã được thiết lập với tất cả các nhà thầu phụ không thuộc EEA được liệt kê ở trên. Bản sao của các SCC liên quan sẽ được cung cấp cho Bên kiểm soát theo yêu cầu bằng văn bản gửi đến team@evaluationshubCom.
