WHEREAS:
A. Customer agerar som Data Controller.
B. Customer vill underleverantöra vissa Services, som innebär behandling av personuppgifter, till Zonos som Processor.
C. Parties vill implementera ett DPA som uppfyller kraven i det gällande rättsliga ramverket avseende databehandling och förordning (EU) 2016/679 från Europaparlamentet och rådet av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter och om det fria flödet av sådana uppgifter och om upphävande av direktiv 95/46/EG (General Data Protection Regulation).
D. Parties vill fastställa sina rättigheter och skyldigheter.
Detta DPA inkluderar och införlivar genom hänvisning de bilagor och tillägg som anges längst ner i detta dokument. Alla versaler termer som inte definieras i detta DPA ska ha den betydelse som anges i Principal Agreement.
Parterna kommer överens om följande:
1. Definitions
Om inte annat anges häri ska versaler termer och uttryck som används i detta DPA ha följande betydelse:
-
“Contracted Processor” betyder en Sub-processor;
-
“Data Protection Laws” betyder EU Data Protection Laws och, i tillämplig utsträckning, dataskydds- eller integritetslagar i något annat land;
-
“Data Transfer” betyder:
- En överföring av Personal Data från Customer till en Contracted Processor; eller
- En vidareöverföring av Personal Data från en Contracted Processor till en
Subcontracted Processor, eller mellan två etableringar hos en Contracted Processor, i varje fall där sådan överföring skulle vara förbjuden enligt Data Protection Laws (eller enligt villkoren i dataöverföringsavtal som ingåtts för att hantera begränsningarna för dataöverföring i Data Protection Laws);
-
“DPA” betyder detta Data Processing Agreement och alla Schedules;
-
“EEA” betyder European Economic Area;
-
“EU Data Protection Laws” betyder EU Directive 95/46/EC, som införlivats i varje Member States nationella lagstiftning och som ändrats, ersatts eller upphävts från tid till annan, inklusive genom GDPR och lagar som genomför eller kompletterar GDPR;
-
“GDPR” betyder EU General Data Protection Regulation 2016/679;
-
“Personal Data” betyder all Personal Data som behandlas av en Contracted Processor för Customers räkning enligt eller i samband med Principal Agreement;
-
“Services” betyder varje produkt eller tjänst som tillhandahålls av Zonos till Customer enligt och såsom mer särskilt beskrivs i Principal Agreement;
-
“Sub-processor” betyder varje Processor som utses av eller för Zonos räkning för att behandla Personal Data för Customers räkning i samband med DPA.
-
Termerna “Controller,” “Data Subject,” “Member State,” “Personal Data,” “Personal Data Breach” och “Processing” ska ha samma betydelse som i GDPR och deras besläktade termer ska tolkas i enlighet därmed.
2. Customer Obligations
-
Compliance with Laws.
- Inom ramen för DPA och i sin användning av Services samtycker Customer till att
uppfylla sina skyldigheter som Controller enligt Data Protection Laws vid Processing av Personal Data och eventuella Processing-instruktioner som Customer ger till Zonos. 1. Customer har lämnat information och inhämtat (eller ska inhämta) alla samtycken och rättigheter som krävs enligt Data Protection Laws för att Zonos ska få behandla Personal Data och tillhandahålla Services enligt Principal Agreement och detta DPA.
- Controller Instructions. Parties kommer överens om att Principal Agreement (inklusive detta DPA), tillsammans med Customers användning av Zonos Services i enlighet med Principal Agreement, utgör Customers fullständiga och slutliga instruktioner till Zonos avseende Processing av Personal Data, och ytterligare instruktioner utanför instruktionernas omfattning ska kräva föregående skriftligt avtal mellan Customer och Zonos.
3. Zonos Obligations
-
Compliance with Laws. Inom ramen för DPA och i sin användning av Services ska Zonos:
- Ansvara för att uppfylla alla tillämpliga Data Protection Laws som Processor vid
Processing av Personal Data; och 1. Inte Process Customers Personal Data annat än enligt Customers dokumenterade instruktioner.
-
Zonos Personnel. Zonos ska vidta skäliga åtgärder för att säkerställa tillförlitligheten hos varje anställd, agent eller entreprenör som kan få åtkomst till Personal Data, och i varje fall säkerställa att åtkomsten är strikt begränsad till de personer som behöver känna till / få åtkomst till relevant Personal Data, i den utsträckning som är strikt nödvändig för syftena med Principal Agreement, och för att uppfylla Applicable Laws i samband med den personens arbetsuppgifter gentemot Contracted Processor, samt säkerställa att alla sådana personer är föremål för sekretessåtaganden eller yrkesmässiga eller lagstadgade sekretesskyldigheter.
-
Security.
- Med beaktande av teknikens ståndpunkt, genomförandekostnader samt Processingens
art, omfattning, sammanhang och ändamål liksom risken av varierande sannolikhet och allvarlighetsgrad för fysiska personers rättigheter och friheter ska Zonos, avseende Personal Data, vidta lämpliga tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som är lämplig i förhållande till den risken, inklusive, i tillämpliga fall, de åtgärder som avses i artikel 32.1 i GDPR. 1. Vid bedömning av lämplig säkerhetsnivå ska Zonos beakta de risker som Processing medför, särskilt från en Personal Data Breach.
-
Sub-processing. Zonos ska inte utse (eller lämna ut någon Personal Data till) någon Sub-processor om det inte krävs eller godkänts av Customer.
-
Data Subject Rights.
- Med beaktande av Processingens art ska Zonos bistå Customer genom att vidta
lämpliga tekniska och organisatoriska åtgärder, i den mån det är möjligt, för uppfyllandet av Zonos skyldigheter, såsom rimligen förstås av Zonos, att svara på begäranden om att utöva Data Subject-rättigheter enligt Data Protection Laws.
-
Zonos samtycker till att:
- Omgående meddela Customer om det tar emot en begäran från en Data Subject
enligt någon Data Protection Law avseende Personal Data; och 1. Säkerställa att det inte svarar på den begäran utom enligt Customers dokumenterade instruktioner eller enligt vad som krävs av Applicable Laws som Zonos är underkastat, i vilket fall Zonos, i den utsträckning Applicable Laws tillåter, ska informera Customer om det rättsliga kravet innan Contracted Processor svarar på begäran.
-
Personal Data Breach.
- Zonos ska meddela Customer utan onödigt dröjsmål när Zonos blir medvetet om en
Personal Data Breach som påverkar Personal Data, och ge Customer tillräcklig information för att Customer ska kunna uppfylla eventuella skyldigheter att rapportera eller informera Data Subjects om Personal Data Breach enligt Data Protection Laws. 1. Zonos ska samarbeta med Customer och vidta skäliga kommersiella åtgärder såsom de anvisas av Customer för att bistå vid utredning, begränsning och åtgärdande av varje sådan Personal Data Breach.
-
Data Protection Impact Assessment and Prior Consultation. Zonos ska ge skäligt bistånd till Customer vid eventuella konsekvensbedömningar avseende dataskydd, och föregående samråd med Supervising Authorities eller andra behöriga dataskyddsmyndigheter, som Customer rimligen anser krävas enligt artikel 35 eller 36 i GDPR eller motsvarande bestämmelser i någon annan Data Protection Law, i varje fall enbart avseende Processing av Personal Data av, och med beaktande av Processingens art och information som finns tillgänglig för, Contracted Processors.
-
Return or Deletion of Data. Vid avaktivering eller uppsägning av Services ska all Personal Data raderas, med undantag för att detta krav inte ska gälla i den utsträckning Zonos enligt tillämplig lag är skyldigt att behålla viss eller all Personal Data, eller avseende Personal Data som det har arkiverat på backup-system, vilken sådan Personal Data Zonos säkert ska isolera och skydda från ytterligare behandling, utom i den utsträckning som krävs enligt tillämplig lag.
-
Security Reports. Zonos ska föra register över sina säkerhetsstandarder. På Customers skriftliga begäran ska Zonos lämna svar (på konfidentiell basis) på alla skäliga begäranden om information från Customer, inklusive svar på frågeformulär om informationssäkerhet och revision, som Customer (som agerar rimligen) anser nödvändiga för att bekräfta Zonos efterlevnad av detta DPA, förutsatt att Customer inte utövar denna rätt mer än en gång per år.
-
Data Transfer. Customer bekräftar och samtycker till att Zonos får få åtkomst till och behandla Personal Data på global basis i den mån det är nödvändigt för att tillhandahålla Services i enlighet med Principal Agreement, och i synnerhet att Personal Data kommer att överföras till och behandlas av Zonos i United States och till andra jurisdiktioner där Zonos Sub-processors har verksamhet. Zonos ska säkerställa att sådana överföringar görs i enlighet med kraven i Data Protection Laws, inklusive efterlevnad av EU-godkända standard contractual clauses för överföring av personuppgifter.
-
Additional Provisions for California Personal Information.
-
Denna Section 11 ska endast gälla avseende California Personal Information.
-
När California Personal Information behandlas i enlighet med Customers
-
instruktioner bekräftar och samtycker Parties till att Customer är a business och Zonos är a service provider för CCPA:s syften.
- Parties kommer överens om att Zonos kommer att behandla California Personal
Information som a service provider strikt i syfte att utföra Services enligt Principal Agreement. Zonos använder service data för sina egna legitima affärsändamål enligt Zonos Privacy Policy. Parties kommer överens om att Zonos inte ska göra följande:
- Sälja California Personal Information (såsom definierat i CCPA);
- Behålla, använda eller lämna ut California Personal Information för ett
kommersiellt ändamål annat än för business purpose eller såsom annars tillåts enligt CCPA; eller 1. iii. Behålla, använda eller lämna ut California Personal Information utanför den direkta affärsrelationen mellan Customer och Zonos.
- Zonos intygar att det förstår och kommer att följa de begränsningar som anges i
Section 11(c).
4. General Terms
-
Confidentiality. Varje Party måste hålla detta Agreement och information som det tar emot om den andra Party och dess verksamhet i samband med detta DPA (“Confidential Information”) konfidentiell och får inte använda eller lämna ut den Confidential Information utan den andra Partys föregående skriftliga samtycke utom i den utsträckning att:
- Utlämnande krävs enligt lag;
- Relevant information redan är allmänt tillgänglig.
-
Notices. Alla meddelanden och kommunikationer enligt detta DPA måste ske skriftligen och ska lämnas personligen, skickas per post eller skickas per e-post till den adress eller e-postadress som anges i rubriken till detta DPA på sådan annan adress som meddelas från tid till annan av Parties som byter adress.
5. Governing Law and Jurisdiction
Detta DPA styrs av lagvals- och jurisdiktionsbestämmelserna i Principal Agreement om inte annat krävs enligt Data Protection Laws.\
Annex A. List of Zonos Sub-processors
Tillgänglig på begäran
Annex B. Security Measures
Tillgänglig på begäran
Zonos Data Processing Agreement
Detta Data Processing Agreement (“DPA“) fungerar som ett tillägg till Zonos Terms of Service och Privacy Policy (“Principal Agreement”) mellan iGlobal Exports, LLC, DBA Zonos (“Zonos”) och Customer (“Customer”), (tillsammans “Parties”).