資料處理協議
DPA
標準 DPA · 版本 1.0 · EvaluationsHub 由 Vockam SAS 提供
點擊此處簽署您的副本
| 本協議各方 | |
| 控制器 | [客戶實體名稱],註冊地點為[司法管轄區],註冊辦事處位於[地址](「控制方」) |
| 處理器 | Vockam SAS,一家法國 Société par Actions Simplifiée (SAS),註冊號: 899272736 RCS Meaux, 1 Boulevard du Huit mai 1945, 77260 La Ferté-sous-Jouarre, 法國,運營 EvaluationsHub (「處理者」) |
| 生效日期 | XNUMX/XNUMX/XNUMX |
| 治法 | 法國法律與歐盟GDPR |
| 管轄權 | 法國巴黎法院 |
本資料處理協議(「DPA」)是由Vockam SAS(營運)簽發的標準資料處理協議。 EvaluationsHub向其客戶提供服務。本條款構成上述雙方之間的主服務協議或服務條款(「主協議」)的一部分,並規定了處理者代表控制者處理與以下事項相關的個人資料的條款: EvaluationsHub 服務。透過在下方簽名,控制者接受本資料處理協議的條款。
- 定義
在本延期談判協議中,下列術語具有以下含義:
| 數據保護法 | 所有與資料保護和隱私相關的適用法律,包括歐盟一般資料保護規範 2016/679(「GDPR」)、法國資料保護法(Loi Informatique et Libertés)以及任何適用的國家實施法律,無論這些法律是隨時修訂還是替換。 |
| 個人資料 | 根據 GDPR 第 4(1) 條的規定,其意義為:與已識別或可識別的自然人有關的任何資訊。 |
| 處理中 | 根據 GDPR 第 4(2) 條的規定,其意義為:對個人資料執行的任何操作。 |
| 數據主題 | 個人資料所涉及的已識別或可識別的自然人。 |
| 個人數據洩露 | 根據 GDPR 第 4(12) 條的規定,安全漏洞導致個人資料意外或非法銷毀、遺失、變更、未經授權的揭露或存取。 |
| 分處理器 | 處理者委託代表控制者處理個人資料的任何第三方。 |
| 標準合約條款(SCC) | 歐盟委員會 2021 年 6 月 4 日關於向第三國傳輸個人資料的標準合約條款的實施決定 (EU) 2021/914,該決定會不時更新。 |
| EEA | 歐洲經濟區。 |
| 湯姆斯 | 附件 2 所述的技術和組織措施。 |
- 範圍和持續時間
2.1 主題內容。處理器提供供應商關係管理 (SRM) 和客戶體驗評估平台(“EvaluationsHub)。處理者將僅在為履行本主協議項下服務所需的範圍內處理個人資料。
2.2有效期限。本資料處理協議在處理者根據主協議處理個人資料期間持續有效。主協議終止或到期時,本資料處理協議自動終止,但第 8 條(資料刪除或返還)項下的義務仍然有效。
- 僅根據指令進行處理
3.1書面指示。處理者僅可根據控制者在本數據處理協議或主協議中規定的書面指示處理個人數據,除非歐盟或成員國法律另有規定。在此情況下,處理者應在處理前告知控制者該法律要求,除非出於公共利益的理由法律禁止這樣做。
3.2衝突通知。若處理者認為控制者的任何指示將違反資料保護法律,則應立即通知控制者,並可暫停相關處理,直到問題解決為止。
3.3人員保密。處理者應確保所有獲授權處理個人資料的人員均已承諾履行合約或法律規定的保密義務。
- 安全性
4.1適當措施。處理者應實施並維護附件2(技術措施)中規定的技術和組織措施。這些措施應確保與風險相適應的安全級別,並考慮到處理的性質、範圍、背景和目的,以及對資料主體權利和自由的風險。
4.2安全操作規程 (TOM) 的更新。處理者可不時更新或修改安全操作規程,但任何此類更新均不得實質降低所提供的整體安全等級。處理者應至少提前 30 天通知控制者任何安全措施的實質降低。
4.3員工培訓。資料處理者應確保所有能夠接觸個人資料的員工接受充分且定期的資料保護義務和安全措施培訓。
- 子加工
5.1一般授權。控制者授予處理者一般書面授權,允許其聘用附件 3 所列的子處理者,但須遵守本條款 5 中的條件。
5.2分包商的義務。在聘用任何分包商之前,資料處理者應要求該分包商承擔與本資料處理協議中相同的資料保護義務,尤其應提供充分的保證以實施適當的技術操作方法。資料處理者對其分包商的行為和不作為仍需向資料控制者承擔全部責任。
5.3分包商變更。處理者應至少提前30天以書面通知控制者其擬對分包商名單進行的任何變更(新增或替換)。控制者可在收到通知後15天內基於合理理由對該等變更提出異議。如控制者提出異議且處理者無法滿足該異議,控制者可發出書面通知終止相關服務,且無須承擔任何責任。
5.4非歐洲經濟區子處理者。如果子處理者位於歐洲經濟區以外,且該國家/地區未被歐盟委員會認定為提供足夠的資料保護水平,則處理者應確保在將任何個人資料傳輸給該子處理者之前,已建立適當的傳輸機制(例如標準合約條款)。附件 3 詳細列出了目前非歐洲經濟區子處理者的已確認傳輸機制。
- 國際數據傳輸
6.1主要存儲。個人資料主要在歐洲經濟區內儲存和處理,使用位於歐盟(愛爾蘭和法蘭克福地區)的 AWS 基礎設施。
6.2向歐洲經濟區以外地區傳輸資料。如果個人資料被傳輸到歐洲經濟區以外且未獲得充分性決定的國家/地區,處理者應確保在傳輸前採取以下保障措施之一:(a) 已與相關子處理者簽署歐盟標準合約條款 (2021/914);或 (b) 適用 GDPR 第 46 條認可的其他合法傳輸機制。各子處理者適用的保障措施詳情請見附件 3。
6.3通知。若第 6.2 條所述的任何保障措施不再有效或發生重大變更,處理者應立即通知控制者。
- 協助處理資料主體權利相關事宜
7.1資料主體的請求。考慮到處理的性質,處理者應透過實施適當的技術和組織措施,協助控制者履行其回應資料主體根據 GDPR 第三章行使權利(包括存取權、更正權、刪除權、限制處理權、可攜權和反對權)提出的請求的義務。
7.2請求的轉送。如果處理者直接從資料主體收到請求,則應在 5 個工作天內將該請求轉發給控制者,並且未經控制者事先書面授權,不得自行回應該請求,除非法律要求這樣做。
7.3進一步協助。處理者也應協助控制者確保其履行以下義務:(a) 處理安全(GDPR 第 32 條);(b) 向監管機構和資料主體通報個人資料外洩(GDPR 第 33-34 條);以及 (c) 資料保護影響評估和事先諮詢(GDPR 第 35-36 條)。
- 個人資料外洩通知
8.1通知控制者。處理者在知悉影響根據本資料處理協議處理的個人資料的個人資料外洩事件後,應立即通知控制者,且無論如何不得無故拖延,並應在72小時內通知控制者。
8.2 通知內容。此類通知應包括(如當時已知):(a) 違規行為性質的描述,包括所涉及的資料主體和個人資料記錄的類別和大致數量;(b) 處理者的資料保護聯絡人的姓名和聯絡資訊(team@evaluationshub.com);(c)對違規行為可能造成的後果的描述;以及(d)對為解決違規行為而採取或擬採取的措施(包括緩解措施)的描述。
8.3補充資料。若首次通知時並非所有資訊都可用,處理者應在資訊可用時分階段提供補充訊息,不得無故拖延。
8.4記錄保存。處理者應記錄所有個人資料外洩事件,包括事實、影響和採取的補救措施,並應要求向控制者提供此類記錄。
- 數據保留
9.1資料保留期限。處理者不得將個人資料保留超過附件 1 所列目的所需的時間。除非另有書面約定,否則適用以下最長保留期限:
| 資料類別 | 保留期 |
| 活躍用戶帳戶數據 | 主協議期限 |
| 績效評估與考核 | 自創建之日起三年,除非提前提出刪除請求。 |
| 登入憑證(存取日誌) | 自創作之日起 12 個月 |
| 備份副本 | 自主協議終止之日起90天內 |
| 審核日誌 | 自創建之日起3年(法律義務) |
- 資料刪除或恢復
10.1終止時。主協議終止或到期後,處理者應根據控制者的選擇,並在收到書面請求後 30 天內:(a) 以常用機器可讀格式安全地將所有個人資料返還給控制者;或 (b) 安全地刪除並銷毀所有個人資料(及其所有副本),除非歐盟或成員國法律要求繼續儲存。
10.2確認。處理者應在完成刪除或退回操作後 30 天內向控制者提供書面確認。
10.3殘留副本。處理者應盡商業上合理的努力,確保子處理者也依照本第 10 條刪除或返還個人資料。
- 審計權
11.1信息。處理者應向控制者提供所有合理必要的信息,以證明其遵守本資料處理協議和 GDPR 第 28 條規定的義務。
11.2審計。處理者應允許並配合控制者或其委託的審計員進行的審計(包括檢查),但須符合以下條件:(a) 控制者至少提前 30 天發出書面通知;(b) 審計每年不得超過一次(除非在懷疑發生個人資料外洩後);(c) 審計應在正常工作時間內進行,並儘可能減少審計
11.3認證。應控制方要求,處理方應提供相關的第三方認證(例如,一旦獲得 ISO 27001 認證)副本或安全評估摘要,以取代或補充現場審核(如適用)。處理方目前正在申請 ISO 27001 認證。
- 資料保護影響評估
12.1處理者應合理協助控制者根據 GDPR 第 35 條進行任何資料保護影響評估 (DPIA),具體方式為:(a) 提供有關處理操作、風險和現有技術操作方法的相關資訊;(b) 在合理通知後參加諮詢會議;以及 (c) 及時回覆與附件 1 中所述處理活動相關的書面詢問。
- 責任
13.1責任上限。在適用法律允許的最大範圍內,處理者根據本資料處理協議或與本資料處理協議相關的對控制者承擔的全部責任(無論基於合約、侵權、過失或其他原因)不得超過控制者在導致索賠事件發生前12個月內已支付或應支付給處理者的費用總額(「責任上限」)。如果主協議在索賠發生時涵蓋的期間不足12個月,則責任上限應為截至索賠發生之日根據主協議已支付或應支付的費用總額。
13.2責任上限的除外情況。責任上限不適用於:(a) 任何一方因其疏忽造成的人身傷亡而承擔的責任;(b) 任何一方因欺詐或欺詐性虛假陳述而承擔的責任;或 (c) 任何適用法律不能排除或限制的責任。
13.3相互責任。如果雙方均對違反 GDPR 的行為造成的損害負有責任,則各方應根據 GDPR 第 82 條的規定承擔各自應承擔的損害份額。第 13.1 條規定的責任上限適用於處理者應承擔的任何此類責任。
13.4減輕損失。任何一方應採取合理措施減輕因另一方違反本資料處理協議而遭受的任何損失或損害。
- 治理法律和管轄區
14.1本資料處理協議受法國法律和適用的歐盟法律(包括GDPR)管轄並依其解釋。
14.2因本資料處理協議引起或與之相關的任何爭議,除適用法律另有規定外,均應由法國巴黎法院專屬管轄。
- 簽名
雙方在下方簽字,即表示同意本資料處理協議的條款。
| 代表控制者(客戶) | 代表 Vockam SAS(處理方) |
| 全名:_______________________________ | 全名: Bert 帕斯布魯格 |
| 標題: ____________________________________ | 職稱:Vockam SAS創辦人兼首席執行官 |
| 公司: _________________________________ | 公司:Vockam SAS |
| 簽名: | 簽名: |
附件1——加工活動描述
| 資料主體類別 | • 客戶員工與授權平台使用者 • 客戶供應商與廠商代表 |
| 個人資料類型 | • 姓名與職稱 • 工作信箱地址 • 商務聯絡資訊(電話、地址) • 供應商與客戶名稱 • 績效評估資料 • 平台登入憑證(僅以單向雜湊值形式儲存;絕不保留明文憑證) • 使用者行為與使用日誌 |
| 處理的性質 | 個人資料的收集、儲存、檢索、使用、揭露(向授權使用者)和刪除。 |
| 處理目的 | 為了便於對供應商和客戶進行評估、風險評估以及管理SRM平台, EvaluationsHub 服務。 |
| 法律依據(控制者的依據) | 控制者負責根據 GDPR 第 6 條確定並記錄其自身的處理法律依據(例如第 6(1)(b) 條-履行合約;或第 6(1)(f) 條-合法利益)。 EvaluationsHub 僅根據控制者的指示處理個人數據,不決定法律依據。 |
附件二-技術與組織措施(TOMs)
| 測量 | 實施 |
| 靜態加密 | 儲存在 AWS S3 和 RDS 資料庫中的所有個人資料均採用 AES-256 加密。 |
| 傳輸中加密 | 所有資料傳輸均使用 TLS 1.2 或更高版本。 TLS 1.0 和 1.1 已停用。 |
| 智能門鎖 | 嚴格的基於角色的存取控制(RBAC)。只有在必要知情的情況下才能存取個人資料。 |
| 認證 | 對於所有有權存取個人資料的員工和管理帳戶,雙重認證 (2FA) 是強制性的。 |
| 憑證處理 | 使用者密碼僅以單向加鹽雜湊值(bcrypt 或同等演算法)的形式儲存。絕不儲存或記錄明文密碼。 |
| 數據駐留 | 所有個人資料均儲存在 AWS 歐盟區域(愛爾蘭/法蘭克福)。除非有有效的傳輸機制(見附件 3),否則不會將任何個人資料複製到歐洲經濟區以外。 |
| 備份與復原 | 每日自動備份儲存在歐盟境內的 AWS 可用區。恢復點目標 (RPO):24 小時。恢復時間目標 (RTO):8 小時。 |
| 審核日誌 | 所有資料存取、修改和刪除事件都會被記錄在不可篡改的日誌中。日誌保留3年。 |
| 漏洞管理 | 根據處理器的安全計劃,定期進行安全測試。處理器正在積極申請 ISO 27001 認證。關鍵漏洞將根據風險優先順序進行修復。 |
| 事件響應 | 已製定並每年測試有書面記錄的事件回應計劃。處理者承諾在確認個人資料外洩後 72 小時內通知控制者(請參閱第 8 條)。 |
| 供應商管理 | 在聘用分包商之前,必須對其進行資料保護盡職調查並履行合約規定的資料保護義務。 |
附件 3 — 已核准的子加工商
截至生效日期,以下子處理者已獲得授權。處理者應依第5.3條的規定,提前30天通知任何變更。
| 分處理器 | 目的 | 國家 | 轉移機制 | 資料類別 |
| 亞馬遜網絡服務(AWS) | 雲端基礎架構和託管 | 歐洲經濟區(愛爾蘭/法蘭克福) | 充分性-基於歐洲經濟區;AWS資料保護協議已生效 | 所有個人數據 |
| Stripe | 支付處理(如適用) | 美國 | SCC(模組 2:控制器到處理器)執行 | 僅包含帳單聯絡人姓名、電子郵件地址和付款元數據 |
| Zoho Corporation | 客戶關係管理 (CRM)、電子郵件行銷活動、客服聊天 | 美國/印度 | 標準合約條款(模組 2)已執行;Zoho 歐盟資料駐留選項已啟用。注意:Zoho 內任何 AI 功能處理的資料範圍均受 Zoho 本身的資料處理協定 (DPA) 和隱私文件的約束,這些文件可在 zoho.com/privacy.html 查看。 | 姓名、電子郵件、商務聯絡方式 |
| 皮坦根科技公司 | 軟體開發及維護 | 印度 | 標準合約條款(模組 2:控制者與處理者)已執行;存取權限僅限於匿名化/測試資料;未經控制者同意,不得存取生產環境中的個人資料。 | 正常情況下僅提供匿名化/假名化數據 |
| Mixpanel | 平台使用分析 | 美國 | 標準合約條款(模組 2)已執行;歐盟資料駐留已啟用 | 僅包含匿名化使用者行為和使用日誌 |
* EvaluationsHub (Vockam SAS) 保固已與上述所有非歐洲經濟區子處理商簽訂標準合約條款 (SCC) 和/或等效的轉讓機制。相關標準合約條款的副本可應資料控制者的書面請求發送至 team@ 取得。evaluationshub要。
