ПРЕАМБУЛА:
A. Клиент выступает в качестве Контроллера данных.
B. Клиент желает передать определенные услуги, подразумевающие обработку персональных данных, Zonos в качестве Обработчика.
C. Стороны стремятся внедрить DPA, которое соответствует требованиям действующей правовой базы в отношении обработки данных и Регламента (ЕС) 2016/679 Европейского парламента и Совета от 27 апреля 2016 года о защите физических лиц в отношении обработки персональных данных и о свободном движении такие данные и отмену Директивы 95/46/ЕС (Общее положение об охране данных).
D. Стороны желают установить свои права и обязанности.
Настоящее DPA включает и предусматривает по ссылке приложения и дополнения, на которые указывается в конце этого документа. Все заглавные условия, не определенные в этом DPA, имеют значение, установленное в Основном соглашении.
Стороны согласны со следующим:
1. Определения
Если не определено иное, заглавные условия и выражения, используемые в этом DPA, имеют следующее значение:
-
«Нанятый обработчик» означает Sub-processor (Субпроцессор);
-
«Законы об охране данных» означает Законы ЕС об охране данных и, в той степени, в какой они применяются, законы об охране данных или законы о конфиденциальности любой другой страны;
-
«Передача данных» означает:
- Передача персональных данных от клиента к нанятому обработчику; или
- Дальнейшую передачу персональных данных от нанятого обработчика субподрядчику или между двумя подразделениями нанятого обработчика, в каждом случае, когда такая передача будет запрещена Законами об охране данных (или условиями соглашений об передаче данных, заключенных для решения ограничений на передачу данных в соответствии с Законами об охране данных);
-
«DPA» означает данное Соглашение об обработке данных и все Приложения;
-
«ЕЭЗ» означает Европейскую экономическую зону;
-
«Законы ЕС об охране данных» означает Директиву ЕС 95/46/ЕС, в том виде, в котором она переведена во внутреннее законодательство каждого государства-члена и в том виде, в котором она может быть изменена, заменена или отменена с течением времени, включая GDPR и законы, реализующие или дополняющие GDPR;
-
«GDPR» означает Общее положение об охране данных ЕС 2016/679;
-
«Персональные данные» означают любые персональные данные, обработанные нанятым обработчиком от имени клиента в соответствии с Основным соглашением или в связи с ним;
-
«Услуги» означают любой продукт или услугу, предоставляемую Zonos клиенту в соответствии с Основным соглашением и как более подробно описано в нем;
-
«Субпроцессор» означает любого процессора, назначенного Zonos или от ее имени для обработки персональных данных от имени клиента в связи с DPA.
-
Термины «Контроллер», «Субъект данных», «Государство-член», «Персональные данные», «Нарушение персональных данных» и «Обработка» имеют то же значение, что и в GDPR, и их однокоренные термины должны толковаться соответственно.
2. Обязанности клиента
-
Соответствие законам.
- В рамках DPA и при использовании услуг клиент согласен с тем, что он будет соблюдать свои обязанности в качестве контроллера в соответствии с Законами об охране данных при обработке персональных данных и любых инструкциях по обработке, которые он направляет Zonos.
- Клиент предоставил уведомление и получил (или получит) все согласия и права, необходимые в соответствии с Законами об охране данных, чтобы Zonos могла обрабатывать персональные данные и предоставлять услуги в соответствии с Основным соглашением и этим DPA.
-
Инструкции контроллера. Стороны согласны с тем, что Основное соглашение (включая это DPA) вместе с использованием услуг Zonos клиентом в соответствии с Основным соглашением представляют собой полные и окончательные инструкции клиента Zonos в отношении обработки персональных данных, и дополнительные инструкции, выходящие за пределы этой области, требуют предварительного письменного соглашения между клиентом и Zonos.
3. Обязанности Zonos
-
Соответствие законам. В рамках DPA и при использовании услуг Zonos:
- Несет ответственность за соблюдение всех применимых Законов об охране данных в качестве обработчика при обработке персональных данных; и
- Не обрабатывает персональные данные клиента иначе как по документированным инструкциям клиента.
-
Персонал Zonos. Zonos предпринимает разумные шаги для обеспечения надежности любого работника, агента или подрядчика, который может иметь доступ к персональным данным, обеспечивая в каждом случае, что доступ строго ограничен только теми лицами, которым необходимо знать / иметь доступ к соответствующим персональным данным, в той мере, в какой это необходимо для целей Основного соглашения, и для соблюдения применимых законов в контексте обязанностей этого лица перед нанятым обработчиком, обеспечивая, что все такие лица подчиняются обязательствам конфиденциальности или профессиональным или установленным законом обязательствам конфиденциальности.
-
Безопасность.
- Принимая во внимание состояние техники, затраты на реализацию и характер, объем, контекст и цели обработки, а также риск различной вероятности и тяжести для прав и свобод физических лиц, Zonos должна в отношении персональных данных внедрить надлежащие технические и организационные меры для обеспечения уровня безопасности, соответствующего этому риску, включая, в надлежащих случаях, меры, упомянутые в статье 32(1) GDPR.
- При оценке надлежащего уровня безопасности Zonos должна учитывать риски, связанные с обработкой, в частности риск нарушения персональных данных.
-
Субобработка. Zonos не должна назначать (или раскрывать персональные данные) какому-либо субпроцессору, если это не требуется или не уполномочено клиентом.
-
Права субъектов данных.
-
Принимая во внимание характер обработки, Zonos оказывает содействие клиенту путем внедрения надлежащих технических и организационных мер, в той степени, в которой это возможно, для выполнения обязательств Zonos, как обоснованно понимает их Zonos, по ответам на запросы о реализации прав субъектов данных в соответствии с Законами об охране данных.
-
Zonos согласна:
- Незамедлительно уведомить клиента, если она получит запрос от субъекта данных в соответствии с каким-либо Законом об охране данных в отношении персональных данных; и
- Обеспечить, что она не будет реагировать на этот запрос иначе как по документированным инструкциям клиента или в той мере, в какой это требуется применимыми законами, к которым применяется Zonos, в этом случае Zonos, в той степени, в которой это разрешено применимыми законами, информирует клиента об этом юридическом требовании перед тем, как нанятый обработчик отреагирует на запрос.
-
-
Нарушение персональных данных.
- Zonos уведомляет клиента без неоправданной задержки после того, как она узнает о нарушении персональных данных, влияющем на персональные данные, предоставляя клиенту достаточно информации, чтобы позволить клиенту выполнить любые обязанности по отчетности или информированию субъектов данных о нарушении персональных данных в соответствии с Законами об охране данных.
- Zonos сотрудничает с клиентом и предпринимает разумные коммерческие шаги, направляемые клиентом, для содействия расследованию, смягчению и исправлению каждого такого нарушения персональных данных.
-
Оценка воздействия на защиту данных и предварительная консультация. Zonos оказывает разумное содействие клиенту в проведении оценок воздействия на защиту данных и предварительных консультаций с органами надзора или другими компетентными органами по конфиденциальности данных, которые клиент обоснованно считает требуемыми статьей 35 или 36 GDPR или эквивалентными положениями любого другого Закона об охране данных, в каждом случае исключительно в отношении обработки персональных данных и с учетом характера обработки и информации, доступной нанятым обработчикам.
-
Возврат или удаление данных. После деактивации или прекращения услуг все персональные данные должны быть удалены, за исключением того, что это требование не применяется в той степени, в какой Zonos требуется применимым законом сохранить некоторые или все персональные данные, или к персональным данным, архивированным в резервных системах, которые Zonos должна безопасно изолировать и защитить от любой дальнейшей обработки, за исключением того, в какой степени это требуется применимым законом.
-
Отчеты о безопасности. Zonos ведет записи о своих стандартах безопасности. По письменному запросу клиента Zonos предоставляет ответы (на конфиденциальной основе) на все разумные запросы информации от клиента, включая ответы на вопросники по информационной безопасности и аудиту, которые клиент (действующий разумно) считает необходимыми для подтверждения соответствия Zonos этому DPA, при условии, что клиент не может осуществлять это право чаще одного раза в год.
-
Передача данных. Клиент признает и соглашается с тем, что Zonos может получать доступ к персональным данным и обрабатывать их на глобальной основе, если это необходимо для предоставления услуг в соответствии с Основным соглашением, и в частности, что персональные данные будут передаваться в Соединенные Штаты и в другие юрисдикции, где работают субпроцессоры Zonos. Zonos обеспечивает, чтобы такие передачи производились в соответствии с требованиями Законов об охране данных, включая соответствие одобренным ЕС стандартным договорным оговоркам для передачи персональных данных.
-
Дополнительные положения для калифорнийской личной информации.
-
Настоящий раздел 11 применяется только в отношении калифорнийской личной информации.
-
При обработке калифорнийской личной информации в соответствии с инструкциями клиента стороны признают и соглашаются с тем, что клиент является компанией, а Zonos является поставщиком услуг для целей CCPA.
-
Стороны согласны с тем, что Zonos будет обрабатывать калифорнийскую личную информацию как поставщик услуг исключительно для целей выполнения услуг в соответствии с Основным соглашением. Zonos использует данные услуг для своих собственных законных деловых целей в соответствии с Политикой конфиденциальности Zonos. Стороны согласны с тем, что Zonos не должна делать следующее:
- Продавать калифорнийскую личную информацию (как определено в CCPA);
- Сохранять, использовать или раскрывать калифорнийскую личную информацию в коммерческих целях, отличных от деловой цели или иным образом разрешенных CCPA; или
- iii. Сохранять, использовать или раскрывать калифорнийскую личную информацию за пределами прямых деловых отношений между клиентом и Zonos.
-
Zonos подтверждает, что она понимает и будет соблюдать ограничения, установленные в разделе 11(c).
-
4. Общие условия
-
Конфиденциальность. Каждая сторона должна хранить это соглашение и информацию, которую она получает о другой стороне и ее бизнесе в связи с этим DPA («Конфиденциальная информация»), в конфиденциальности и не должна использовать или раскрывать эту конфиденциальную информацию без предварительного письменного согласия другой стороны, за исключением того, что:
- Раскрытие требуется по закону;
- Соответствующая информация уже находится в общественном достоянии.
-
Уведомления. Все уведомления и сообщения, отправляемые в соответствии с этим DPA, должны быть в письменной форме и будут доставлены лично, отправлены по почте или отправлены по электронной почте на адрес или адрес электронной почты, указанные в заголовке этого DPA, или на такой другой адрес, о котором стороны уведомляют время от времени при смене адреса.
5. Применимое право и юрисдикция
Это DPA регулируется положениями о праве и юрисдикции в Основном соглашении, если иное не требуется Законами об охране данных.\
Приложение A. Список субпроцессоров Zonos
Доступно по запросу
Приложение B. Меры безопасности
Доступно по запросу
Соглашение об обработке данных Zonos
Настоящее Соглашение об обработке данных («DPA») служит дополнением к Условиям использования и Политике конфиденциальности Zonos («Основное соглашение») между компанией iGlobal Exports, LLC, DBA Zonos («Zonos») и клиентом («Клиент») (совместно именуемые «Стороны»).