TRONG KHI:
A. Khách hàng hoạt động với tư cách là Bộ điều khiển dữ liệu.
B. Khách hàng muốn ký hợp đồng phụ cho các Dịch vụ nhất định, bao hàm xử lý dữ liệu cá nhân, cho Zonos với tư cách là Bộ xử lý.
C. Các bên tìm cách triển khai DPA tuân thủ các yêu cầu của khung pháp lý hiện tại liên quan đến xử lý dữ liệu và với Quy định (EU) 2016/679 của Nghị viện Châu Âu và Hội đồng ngày 27 tháng 4 năm 2016 về bảo vệ các cá nhân liên quan đến xử lý dữ liệu cá nhân và về tự do lưu chuyển dữ liệu đó và bãi bỏ Chỉ thị 95/46/EC (Quy định về bảo vệ dữ liệu chung).
D. Các bên muốn xác định rõ quyền và nghĩa vụ của họ.
DPA này bao gồm và tham chiếu đến các phụ lục và bổ sung được đề cập ở cuối tài liệu này. Tất cả các thuật ngữ in hoa không được định nghĩa trong DPA này sẽ có nghĩa được nêu trong Thỏa thuận chính.
Các bên đồng ý như sau:
1. Định nghĩa
Trừ khi được định nghĩa khác ở đây, các thuật ngữ và biểu thức viết hoa được sử dụng trong DPA này sẽ có các nghĩa sau:
-
"Bộ xử lý theo hợp đồng" có nghĩa là Bộ xử lý phụ;
-
"Luật bảo vệ dữ liệu" có nghĩa là Luật bảo vệ dữ liệu EU và, theo yêu cầu, luật bảo vệ dữ liệu hoặc quyền riêng tư của bất kỳ quốc gia nào khác;
-
"Chuyển giao dữ liệu" có nghĩa là:
- Chuyển giao dữ liệu cá nhân từ Khách hàng cho Bộ xử lý theo hợp đồng; hoặc
- Chuyển giao tiếp theo dữ liệu cá nhân từ Bộ xử lý theo hợp đồng cho Bộ xử lý được ký hợp đồng phụ, hoặc giữa hai cơ sở của Bộ xử lý theo hợp đồng, trong mỗi trường hợp, khi chuyển giao đó bị cấm bởi Luật bảo vệ dữ liệu (hoặc theo các điều khoản của thỏa thuận chuyển giao dữ liệu được đưa vào để giải quyết các hạn chế chuyển giao dữ liệu của Luật bảo vệ dữ liệu);
-
"DPA" có nghĩa là Thỏa thuận xử lý dữ liệu này và tất cả các Lịch biểu;
-
"EEA" có nghĩa là Khu vực Kinh tế châu Âu;
-
"Luật bảo vệ dữ liệu EU" có nghĩa là Chỉ thị EU 95/46/EC, được chuyển đổi thành pháp luật nội bộ của mỗi Quốc gia thành viên và được sửa đổi, thay thế hoặc thay thế theo thời gian, bao gồm GDPR và các luật thực hiện hoặc bổ sung GDPR;
-
"GDPR" có nghĩa là Quy định về bảo vệ dữ liệu chung EU 2016/679;
-
"Dữ liệu cá nhân" có nghĩa là bất kỳ dữ liệu cá nhân nào được Bộ xử lý theo hợp đồng xử lý thay mặt Khách hàng theo hoặc liên quan đến Thỏa thuận chính;
-
"Dịch vụ" có nghĩa là bất kỳ sản phẩm hoặc dịch vụ nào được Zonos cung cấp cho Khách hàng theo và như được mô tả rõ hơn trong Thỏa thuận chính;
-
"Bộ xử lý phụ" có nghĩa là bất kỳ Bộ xử lý nào được Zonos bổ nhiệm hoặc thay mặt Zonos để xử lý dữ liệu cá nhân thay mặt Khách hàng liên quan đến DPA.
-
Các thuật ngữ, "Bộ điều khiển," "Chủ thể dữ liệu," "Quốc gia thành viên," "Dữ liệu cá nhân," "Vi phạm dữ liệu cá nhân" và "Xử lý" sẽ có cùng một ý nghĩa như trong GDPR và các thuật ngữ liên quan sẽ được giải thích phù hợp.
2. Nghĩa vụ của Khách hàng
-
Tuân thủ luật.
- Trong phạm vi DPA và trong việc sử dụng Dịch vụ, Khách hàng đồng ý rằng anh ta / cô ta sẽ tuân thủ các nghĩa vụ của mình với tư cách là Bộ điều khiển theo Luật bảo vệ dữ liệu trong xử lý dữ liệu cá nhân và bất kỳ hướng dẫn xử lý nào anh ta / cô ta phát hành cho Zonos.
- Khách hàng đã cung cấp thông báo và có được (hoặc sẽ có được) tất cả sự đồng ý và quyền cần thiết theo Luật bảo vệ dữ liệu để Zonos xử lý dữ liệu cá nhân và cung cấp Dịch vụ theo Thỏa thuận chính và DPA này.
-
Hướng dẫn bộ điều khiển. Các bên đồng ý rằng Thỏa thuận chính (bao gồm DPA này), cùng với việc sử dụng Dịch vụ Zonos của Khách hàng phù hợp với Thỏa thuận chính, tạo thành hướng dẫn hoàn chỉnh và cuối cùng của Khách hàng đối với Zonos liên quan đến xử lý dữ liệu cá nhân, và các hướng dẫn bổ sung ngoài phạm vi của các hướng dẫn sẽ yêu cầu thỏa thuận bằng văn bản trước đó giữa Khách hàng và Zonos.
3. Nghĩa vụ của Zonos
-
Tuân thủ luật. Trong phạm vi DPA và trong việc sử dụng Dịch vụ, Zonos sẽ:
- Chịu trách nhiệm tuân thủ tất cả Luật bảo vệ dữ liệu hiện hành với tư cách là Bộ xử lý trong xử lý dữ liệu cá nhân; và
- Không xử lý dữ liệu cá nhân của Khách hàng khác ngoài theo các hướng dẫn được ghi chép lại của Khách hàng.
-
Nhân viên Zonos. Zonos sẽ thực hiện các bước hợp lý để đảm bảo độ tin cậy của bất kỳ nhân viên, đại lý hoặc nhà thầu nào có thể có quyền truy cập vào dữ liệu cá nhân, đảm bảo trong mỗi trường hợp rằng quyền truy cập bị giới hạn hoàn toàn đối với những cá nhân cần biết / truy cập dữ liệu cá nhân liên quan, theo yêu cầu tuyệt đối cần thiết cho mục đích của Thỏa thuận chính, và tuân thủ Luật hiện hành trong bối cảnh của các nhiệm vụ của cá nhân đó đối với Bộ xử lý theo hợp đồng, đảm bảo rằng tất cả những cá nhân đó phải tuân thủ cam kết bảo mật hoặc các nghĩa vụ bảo mật chuyên nghiệp hoặc theo pháp định.
-
Bảo mật.
- Xem xét tình trạng kỹ thuật, chi phí triển khai và tính chất, phạm vi, bối cảnh và mục đích xử lý cũng như rủi ro có khả năng xảy ra với mức độ nghiêm trọng khác nhau đối với quyền và tự do của con người, Zonos sẽ, liên quan đến dữ liệu cá nhân, thực hiện các biện pháp kỹ thuật và tổ chức thích hợp để đảm bảo mức độ bảo mật phù hợp với rủi ro đó, bao gồm, theo thích hợp, các biện pháp được đề cập trong Bài 32 (1) của GDPR.
- Khi đánh giá mức độ bảo mật thích hợp, Zonos sẽ xem xét các rủi ro được trình bày bởi xử lý, đặc biệt là từ vi phạm dữ liệu cá nhân.
-
Xử lý phụ. Zonos sẽ không bổ nhiệm (hoặc tiết lộ bất kỳ dữ liệu cá nhân nào cho) bất kỳ Bộ xử lý phụ nào trừ khi được yêu cầu hoặc được phép bởi Khách hàng.
-
Quyền của chủ thể dữ liệu.
-
Xem xét tính chất của xử lý, Zonos sẽ hỗ trợ Khách hàng bằng cách triển khai các biện pháp kỹ thuật và tổ chức thích hợp, theo yêu cầu này là có thể, để thực hiện các nghĩa vụ của Zonos, như Zonos hiểu một cách hợp lý, để trả lời các yêu cầu để thực hiện quyền của chủ thể dữ liệu theo Luật bảo vệ dữ liệu.
-
Zonos đồng ý:
- Thông báo ngay cho Khách hàng nếu nó nhận được yêu cầu từ chủ thể dữ liệu theo bất kỳ Luật bảo vệ dữ liệu nào liên quan đến dữ liệu cá nhân; và
- Đảm bảo rằng nó không trả lời yêu cầu đó ngoại trừ theo các hướng dẫn được ghi chép lại của Khách hàng hoặc theo yêu cầu của Luật hiện hành mà Zonos phải tuân thủ, trong trường hợp đó Zonos sẽ, trong phạm vi được phép bởi Luật hiện hành, thông báo cho Khách hàng biết về yêu cầu pháp lý đó trước khi Bộ xử lý theo hợp đồng trả lời yêu cầu.
-
-
Vi phạm dữ liệu cá nhân.
- Zonos sẽ thông báo cho Khách hàng mà không trì hoãn khi Zonos nhận ra vi phạm dữ liệu cá nhân ảnh hưởng đến dữ liệu cá nhân, cung cấp Khách hàng với đủ thông tin để cho phép Khách hàng đáp ứng bất kỳ nghĩa vụ nào để báo cáo hoặc thông báo cho chủ thể dữ liệu về vi phạm dữ liệu cá nhân theo Luật bảo vệ dữ liệu.
- Zonos sẽ hợp tác với Khách hàng và thực hiện các bước thương mại hợp lý theo hướng dẫn của Khách hàng để hỗ trợ trong điều tra, giảm thiểu và khắc phục từng vi phạm dữ liệu cá nhân như vậy.
-
Đánh giá tác động bảo vệ dữ liệu và tham vấn trước. Zonos sẽ cung cấp hỗ trợ hợp lý cho Khách hàng với bất kỳ đánh giá tác động bảo vệ dữ liệu nào và tham vấn trước với các cơ quan giám sát hoặc các cơ quan quản lý quyền riêng tư có thẩm quyền khác, mà Khách hàng một cách hợp lý xem xét là cần thiết theo điều 35 hoặc 36 của GDPR hoặc các điều khoản tương đương của bất kỳ luật bảo vệ dữ liệu nào khác, trong mỗi trường hợp chỉ liên quan đến xử lý dữ liệu cá nhân bởi và xem xét tính chất của xử lý và thông tin có sẵn cho các bộ xử lý theo hợp đồng.
-
Trả lại hoặc xóa dữ liệu. Khi hủy kích hoạt hoặc chấm dứt dịch vụ, tất cả dữ liệu cá nhân sẽ bị xóa, trừ khi yêu cầu này không áp dụng ở phạm vi Zonos được yêu cầu bởi luật hiện hành để giữ lại một số hoặc tất cả dữ liệu cá nhân, hoặc để dữ liệu cá nhân mà nó đã lưu trữ trong các hệ thống sao lưu, mà dữ liệu cá nhân đó Zonos sẽ cách ly một cách an toàn và bảo vệ khỏi bất kỳ xử lý tiếp theo, ngoại trừ ở phạm vi được yêu cầu bởi luật hiện hành.
-
Báo cáo bảo mật. Zonos sẽ duy trì hồ sơ các tiêu chuẩn bảo mật của nó. Theo yêu cầu bằng văn bản của Khách hàng, Zonos sẽ cung cấp phản hồi (trên cơ sở bảo mật) cho tất cả các yêu cầu thông tin hợp lý được thực hiện bởi Khách hàng, bao gồm phản hồi cho các câu hỏi kiểm toán bảo mật thông tin và bảo mật, mà Khách hàng (hoạt động một cách hợp lý) xem xét cần thiết để xác nhận sự tuân thủ của Zonos đối với DPA này, với điều kiện Khách hàng sẽ không thực hiện quyền này nhiều hơn một lần mỗi năm.
-
Chuyển giao dữ liệu. Khách hàng thừa nhận và đồng ý rằng Zonos có thể truy cập và xử lý dữ liệu cá nhân trên cơ sở toàn cầu theo yêu cầu để cung cấp dịch vụ theo Thỏa thuận chính, và đặc biệt là dữ liệu cá nhân sẽ được chuyển giao đến và xử lý bởi Zonos ở Hoa Kỳ và các khu vực pháp lý khác nơi Zonos ' Các bộ xử lý phụ có hoạt động. Zonos sẽ đảm bảo các chuyển giao như vậy được thực hiện phù hợp với các yêu cầu của Luật bảo vệ dữ liệu, bao gồm tuân thủ các điều khoản hợp đồng tiêu chuẩn được phê duyệt EU để chuyển giao dữ liệu cá nhân.
-
Các quy định bổ sung cho Thông tin cá nhân California.
-
Phần 11 này sẽ chỉ áp dụng đối với thông tin cá nhân California.
-
Khi xử lý thông tin cá nhân California theo hướng dẫn của Khách hàng, các bên thừa nhận và đồng ý rằng Khách hàng là một doanh nghiệp và Zonos là một nhà cung cấp dịch vụ cho mục đích CCPA.
-
Các bên đồng ý rằng Zonos sẽ xử lý thông tin cá nhân California với tư cách là nhà cung cấp dịch vụ hoàn toàn cho mục đích thực hiện các dịch vụ theo Thỏa thuận chính. Zonos sử dụng dữ liệu dịch vụ cho mục đích kinh doanh chính đáng của nó theo chính sách quyền riêng tư của Zonos. Các bên đồng ý rằng Zonos sẽ không thực hiện những điều sau:
- Bán thông tin cá nhân California (theo định nghĩa trong CCPA);
- Giữ lại, sử dụng hoặc tiết lộ thông tin cá nhân California cho mục đích thương mại khác ngoài mục đích kinh doanh hoặc theo cách khác được phép bởi CCPA; hoặc
- iii. Giữ lại, sử dụng hoặc tiết lộ thông tin cá nhân California ngoài mối quan hệ kinh doanh trực tiếp giữa Khách hàng và Zonos.
-
Zonos chứng nhận rằng nó hiểu và sẽ tuân thủ các hạn chế được nêu trong Phần 11 (c).
-
4. Điều khoản chung
-
Bảo mật. Mỗi bên phải giữ bí mật thỏa thuận này và thông tin mà nó nhận được về bên kia và kinh doanh của nó liên quan đến DPA này ("Thông tin bảo mật") và không được sử dụng hoặc tiết lộ thông tin bảo mật đó mà không được sự đồng ý bằng văn bản trước của bên kia ngoại trừ ở phạm vi:
- Tiết lộ được yêu cầu bởi luật;
- Thông tin có liên quan đã ở trong lĩnh vực công khai.
-
Thông báo. Tất cả các thông báo và giao tiếp được đưa ra theo DPA này phải bằng văn bản và sẽ được chuyển giao trực tiếp, gửi qua bưu điện hoặc gửi qua email đến địa chỉ hoặc địa chỉ email được nêu trong tiêu đề của DPA này tại các địa chỉ khác như các bên thông báo từ thời gian đến thời gian thay đổi địa chỉ.
5. Luật điều chỉnh và Quyền tài phán
DPA này được điều chỉnh bởi các quy định luật pháp và quy định quyền tài phán trong Thỏa thuận chính trừ khi được yêu cầu khác bởi Luật bảo vệ dữ liệu.\
Phụ lục A. Danh sách các bộ xử lý phụ Zonos
Có sẵn theo yêu cầu
Phụ lục B. Biện pháp bảo mật
Có sẵn theo yêu cầu
Thỏa thuận xử lý dữ liệu Zonos
Thỏa thuận xử lý dữ liệu này ("DPA") hoạt động như một bổ sung cho Zonos Điều khoản dịch vụ và Chính sách quyền riêng tư ("Thỏa thuận chính") giữa iGlobal Exports, LLC, DBA Zonos ("Zonos") và Khách hàng ("Khách hàng"), (cùng nhau được gọi là "Các bên").