数据处理协议

DPA

标准 DPA · 版本 1.0 ·  EvaluationsHub 由 Vockam SAS 提供

 

点击这里签署您的 复制

 

本协议各方
控制器[客户实体名称],注册地为[司法管辖区],注册办事处位于[地址](“控制方”)
处理器Vockam SAS,一家法国 Société par Actions Simplifiée (SAS),注册号: 899272736 RCS Meaux, 1 Boulevard du Huit mai 1945, 77260 La Ferté-sous-Jouarre, 法国,运营 EvaluationsHub (“处理者”)
生效日期[日期]
准据法法国法律和欧盟GDPR
管辖权法国巴黎法院

 

本数据处理协议(“DPA”)是由Vockam SAS(运营)签发的标准数据处理协议。 EvaluationsHub向其客户提供服务。本条款构成上述双方之间的主服务协议或服务条款(“主协议”)的一部分,并规定了处理者代表控制者处理与以下事项相关的个人数据的条款: EvaluationsHub 服务。通过在下方签名,控制者接受本数据处理协议的条款。

  1. 定义

在本延期谈判协议中,下列术语具有以下含义:

 

数据保护法所有与数据保护和隐私相关的适用法律,包括欧盟通用数据保护条例 2016/679(“GDPR”)、法国数据保护法(Loi Informatique et Libertés)以及任何适用的国家实施法律,无论这些法律是随时修订还是替换。
个人资料根据 GDPR 第 4(1) 条的规定,其含义为:与已识别或可识别的自然人有关的任何信息。
的解决方案根据 GDPR 第 4(2) 条的规定,其含义为:对个人数据执行的任何操作。
数据主体个人数据所涉及的已识别或可识别的自然人。
个人资料泄露根据 GDPR 第 4(12) 条的规定,安全漏洞导致个人数据意外或非法销毁、丢失、更改、未经授权的披露或访问。
分处理器处理者委托代表控制者处理个人数据的任何第三方。
标准合同条款 (SCC)欧盟委员会 2021 年 6 月 4 日关于向第三国传输个人数据的标准合同条款的实施决定 (EU) 2021/914,该决定会不时更新。
EEA欧洲经济区。
汤姆鼓附件 2 中所述的技术和组织措施。
  1. 范围和持续时间

2.1  主题内容。处理器提供供应商关系管理 (SRM) 和客户体验评估平台(“EvaluationsHub)。处理者将仅在为履行本主协议项下服务所必需的范围内处理个人数据。

2.2  有效期。本数据处理协议在处理者根据主协议处理个人数据期间持续有效。主协议终止或到期时,本数据处理协议自动终止,但第 8 条(数据删除或返还)项下的义务仍然有效。

  1. 仅根据指令进行处理

3.1  书面指示。处理者仅可根据控制者在本数据处理协议或主协议中规定的书面指示处理个人数据,除非欧盟或成员国法律另有规定。在此情况下,处理者应在处理前告知控制者该法律要求,除非出于公共利益的理由法律禁止这样做。

3.2  冲突通知。如果处理者认为控制者的任何指令会违反数据保护法律,则应立即通知控制者,并可暂停相关处理,直至问题解决。

3.3  人员保密。处理者应确保所有获授权处理个人数据的人员均已承诺履行合同或法律规定的保密义务。

  1. 安保防护

4.1  适当措施。处理者应实施并维护附件2(技术措施)中规定的技术和组织措施。这些措施应确保与风险相适应的安全级别,并考虑到处理的性质、范围、背景和目的,以及对数据主体权利和自由的风险。

4.2  TOM 的更新。处理者可不时更新或修改 TOM,但前提是任何此类更新不得实质性降低所提供的整体安全级别。处理者应至少提前 30 天通知控制者任何安全措施的实质性降低。

4.3  员工培训。数据处理者应确保所有能够访问个人数据的员工接受充分且定期的数据保护义务和安全措施培训。

  1. 子加工

5.1  一般授权。控制者授予处理者一般书面授权,允许其聘用附件 3 所列的子处理者,但须遵守本条款 5 中的条件。

5.2  分包商的义务。在聘用任何分包商之前,数据处理者应要求该分包商承担与本数据处理协议中相同的数据保护义务,尤其应提供充分的保证以实施适当的技术操作方法。数据处理者对其分包商的行为和不作为仍需向数据控制者承担全部责任。

5.3  分包商变更。处理方应至少提前 30 天以书面形式通知控制方任何拟对分包商名单进行的变更(新增或替换)。控制方可在收到通知后 15 天内基于合理理由对该等变更提出异议。如控制方提出异议且处理方无法满足该异议,控制方可发出书面通知终止相关服务,且无需承担任何违约责任。

5.4  非欧洲经济区子处理者。如果子处理者位于欧洲经济区以外,且该国家/地区未被欧盟委员会认定为提供足够的数据保护水平,则处理者应确保在将任何个人数据传输给该子处理者之前,已建立适当的传输机制(例如标准合同条款)。附件 3 详细列出了当前非欧洲经济区子处理者的已确认传输机制。

  1. 国际数据传输

6.1  主存储。个人数据主要在欧洲经济区内存储和处理,使用位于欧盟(爱尔兰和法兰克福地区)的 AWS 基础设施。

6.2  向欧洲经济区以外地区传输数据。如果个人数据被传输到欧洲经济区以外且未获得充分性决定的国家/地区,处理者应确保在传输前采取以下保障措施之一:(a) 已与相关子处理者签署欧盟标准合同条款 (2021/914);或 (b) 适用 GDPR 第 46 条认可的其他合法传输机制。各子处理者适用的保障措施详情见附件 3。

6.3  通知。如果第 6.2 条所述的任何保障措施不再有效或发生重大变更,处理者应立即通知控制者。

  1. 协助处理数据主体权利相关事宜

7.1  数据主体的请求。考虑到处理的性质,处理者应通过实施适当的技术和组织措施,协助控制者履行其回应数据主体根据 GDPR 第三章行使权利(包括访问权、更正权、删除权、限制处理权、可移植权和反对权)提出的请求的义务。

7.2  请求转发。如果处理者直接收到数据主体的请求,则应在 5 个工作日内将其转发给控制者,并且未经控制者事先书面授权,不得自行回应该请求,除非法律要求这样做。

7.3  进一步协助。处理者还应协助控制者确保其履行以下义务:(a) 处理安全(GDPR 第 32 条);(b) 向监管机构和数据主体通报个人数据泄露(GDPR 第 33-34 条);以及 (c) 数据保护影响评估和事先咨询(GDPR 第 35-36 条)。

  1. 个人数据泄露通知

8.1  通知控制者。处理者在知悉影响根据本数据处理协议处理的个人数据的个人数据泄露事件后,应立即通知控制者,且无论如何不得无故拖延,并应在72小时内通知控制者。

8.2  通知内容。此类通知应包括(如当时已知):(a) 对违规行为性质的描述,包括所涉及的数据主体和个人数据记录的类别和大致数量;(b) 处理者的数据保护联系人的姓名和联系方式(team@evaluationshub.com);(c)对违规行为可能造成的后果的描述;以及(d)对为解决违规行为而采取或拟采取的措施(包括缓解措施)的描述。

8.3  补充信息。如果首次通知时并非所有信息都已提供,处理者应在信息可得时分阶段提供补充信息,不得无故拖延。

8.4  记录保存。处理者应记录所有个人数据泄露事件,包括事实、影响和采取的补救措施,并应要求向控制者提供此类记录。

  1. 信息保存期限

9.1  保留期限。处理者不得将个人数据保留超过附件 1 所列目的所需的时间。除非另有书面约定,否则适用以下最长保留期限:

 

资料类别保留期
活跃用户帐户数据主协议期限
绩效评估与考核自创建之日起三年,除非提前提出删除请求。
登录凭证(访问日志)自创作之日起 12 个月
备份副本自主协议终止之日起90天内
审核日志自创建之日起3年(法律义务)
  1. 数据删除或恢复

10.1  终止时。主协议终止或到期后,处理者应根据控制者的选择,并在收到书面请求后 30 天内:(a) 以常用机器可读格式安全地将所有个人数据返还给控制者;或 (b) 安全地删除并销毁所有个人数据(及其所有副本),除非欧盟或成员国法律要求继续存储。

10.2  确认。处理者应在完成删除或退回操作后 30 天内向控制者提供书面确认。

10.3  残留副本。处理者应尽商业上合理的努力,确保子处理者也按照本第 10 条的规定删除或返还个人数据。

  1. 审计权

11.1  信息。处理者应向控制者提供所有合理必要的信息,以证明其遵守本数据处理协议和GDPR第28条规定的义务。

11.2  审计。处理者应允许并配合控制者或其委托的审计员进行的审计(包括检查),但须遵守以下条件:(a) 控制者至少提前 30 天发出书面通知;(b) 审计每年不得超过一次(除非在怀疑发生个人数据泄露后);(c) 审计应在正常工作时间内进行,并尽可能减少干扰;以及 (d) 审计费用由控制者承担,除非审计发现重大违规行为,在此情况下,费用应由处理者承担。

11.3  认证。应控制方要求,处理方应提供相关的第三方认证(例如,一旦获得 ISO 27001 认证)副本或安全评估摘要,以代替或补充现场审核(如适用)。处理方目前正在申请 ISO 27001 认证。

  1. 数据保护影响评估

12.1  处理者应合理协助控制者根据 GDPR 第 35 条进行任何数据保护影响评估 (DPIA),具体方式为:(a) 提供有关处理操作、风险和现有技术操作方法的相关信息;(b) 在合理通知后参加磋商会议;以及 (c) 及时回复与附件 1 中所述处理活动相关的书面询问。

  1. 责任

13.1  责任上限。在适用法律允许的最大范围内,处理者根据本数据处理协议或与本数据处理协议相关的对控制者的全部累计责任(无论基于合同、侵权、过失或其他原因)不得超过控制者在导致索赔事件发生前12个月内已支付或应支付给处理者的费用总额(“责任上限”)。如果主协议在索赔发生时涵盖的期间不足12个月,则责任上限应为截至索赔发生之日根据主协议已支付或应支付的费用总额。

13.2  责任上限的例外情况。责任上限不适用于:(a) 任何一方因其疏忽造成死亡或人身伤害的责任;(b) 任何一方因欺诈或欺诈性虚假陈述而承担的责任;或 (c) 任何适用法律不能排除或限制的责任。

13.3  相互责任。如果双方均对违反 GDPR 的行为造成的损害负有责任,则各方应根据 GDPR 第 82 条承担各自应承担的损害份额。第 13.1 条中的责任上限适用于处理者应承担的任何此类责任。

13.4  减轻损失。任何一方均应采取合理措施,减轻因另一方违反本数据处理协议而遭受的任何损失或损害。

  1. 适用法律和司法管辖权

14.1  本数据处理协议受法国法律和适用的欧盟法律(包括GDPR)管辖并按其解释。

14.2  因本数据处理协议引起或与之相关的任何争议,除适用法律另有规定外,均应由法国巴黎法院专属管辖。

  1. 签名

双方在下方签字,即表示同意本数据处理协议的条款。

 

代表控制者(客户)代表 Vockam SAS(处理方)
全名:_______________________________全名:  Bert 帕斯布鲁格
标题: ____________________________________职称:Vockam SAS创始人兼首席执行官
公司: _________________________________公司:Vockam SAS
签名:签名:

附件1——加工活动描述

数据主体类别• 客户员工和授权平台用户 • 客户供应商和厂商代表
个人数据类型• 姓名和职称 • 工作邮箱地址 • 商务联系方式(电话、地址) • 供应商和客户名称 • 绩效评估数据 • 平台登录凭证(仅以单向哈希值形式存储;绝不保留明文凭证) • 用户行为和使用日志
加工性质个人数据的收集、存储、检索、使用、披露(向授权用户)和删除。
加工目的为了便于对供应商和客户进行评估、风险评估以及管理SRM平台, EvaluationsHub 服务。
法律依据(控制者的依据)控制者负责根据 GDPR 第 6 条确定并记录其自身的处理法律依据(例如第 6(1)(b) 条——履行合同;或第 6(1)(f) 条——合法利益)。 EvaluationsHub 仅根据控制者的指示处理个人数据,不决定法律依据。

附件二——技术和组织措施(TOMs)

测量技术实施
静态加密存储在 AWS S3 和 RDS 数据库中的所有个人数据均采用 AES-256 加密。
传输中加密所有数据传输均使用 TLS 1.2 或更高版本。TLS 1.0 和 1.1 已禁用。
智能门禁严格的基于角色的访问控制(RBAC)。只有在必要知情的情况下才能访问个人数据。
认证对于所有有权访问个人数据的员工和管理帐户,双因素身份验证 (2FA) 是强制性的。
凭证处理用户密码仅以单向加盐哈希值(bcrypt 或同等算法)的形式存储。绝不会存储或记录明文密码。
数据驻留所有个人数据均存储在 AWS 欧盟区域(爱尔兰/法兰克福)。除非有有效的传输机制(见附件 3),否则不会将任何个人数据复制到欧洲经济区以外。
备份与恢复每日自动备份存储在欧盟境内的 AWS 可用区。恢复点目标 (RPO):24 小时。恢复时间目标 (RTO):8 小时。
审核日志所有数据访问、修改和删除事件都会被记录在不可篡改的日志中。日志保留3年。
漏洞管理根据处理器的安全计划,定期进行安全测试。处理器正在积极申请 ISO 27001 认证。关键漏洞将根据风险优先级进行修复。
事件响应已制定并每年测试有书面记录的事件响应计划。处理者承诺在确认发生个人数据泄露后 72 小时内通知控制者(见第 8 条)。
供应商管理在聘用分包商之前,必须对其进行数据保护尽职调查并履行合同规定的数据保护义务。

附件 3 — 已批准的子加工商

截至生效日期,以下子处理者已获得授权。处理者应根据第5.3条的规定,提前30天通知任何变更。

 

分处理器目的国家传输机制数据类别
亚马逊网络服务(AWS)云基础设施和托管欧洲经济区(爱尔兰/法兰克福)充分性——基于欧洲经济区;AWS数据保护协议已生效所有个人数据
Stripe支付处理(如适用)美国SCC(模块 2:控制器到处理器)执行仅包含账单联系人姓名、电子邮件地址和付款元数据
Zoho公司客户关系管理、电子邮件营销、客服聊天美国/印度标准合同条款(模块 2)已执行;Zoho 欧盟数据驻留选项已启用。注意:Zoho 内任何 AI 功能处理的数据范围均受 Zoho 自身的数据处理协议 (DPA) 和隐私文档的约束,这些文档可在 zoho.com/privacy.html 查看。姓名、电子邮件、商务联系方式
皮坦根科技公司软件开发与维护印度标准合同条款(模块 2:控制者与处理者)已执行;访问权限仅限于匿名化/测试数据;未经控制者同意,不得访问生产环境中的个人数据。正常情况下仅提供匿名化/假名化数据
Mixpanel平台使用情况分析美国标准合同条款(模块 2)已执行;欧盟数据驻留已启用仅包含匿名化用户行为和使用日志

 

* EvaluationsHub (Vockam SAS) 保证已与上述所有非欧洲经济区子处理商签订标准合同条款 (SCC) 和/或等效的转让机制。相关标准合同条款的副本可应数据控制者的书面请求发送至 team@ 获取。evaluationshub。com。