緣由:
A. 客戶是數據控制者。
B. 客戶希望將涉及個人數據處理的某些服務分包給Zonos作為數據處理方。
C. 各方尋求實施符合數據處理相關現行法律框架要求的DPA,以及符合2016年4月27日歐洲議會和理事會關於自然人個人數據處理和此類數據自由流動的保護以及廢除第95/46/EC指令的第(EU) 2016/679號規例(一般數據保護條例)。
D. 各方希望明確規定他們的權利和義務。
本DPA包括並參考本文件末尾所述的附件和補充協議。本DPA中未定義的所有大寫術語應具有主要協議中規定的含義。
各方同意如下:
1. 定義
除本DPA另有規定外,本DPA中使用的大寫術語和表達應具有以下含義:
-
「合約處理方」是指分包處理方;
-
「數據保護法」是指EU數據保護法,以及在適用範圍內,任何其他國家的數據保護或隱私法;
-
「數據傳輸」是指:
- 從客戶向合約處理方傳輸個人數據;或
- 從合約處理方向分包處理方進行的個人數據往後傳輸,或在合約處理方的兩個機構之間進行的傳輸,在每種情況下,此類傳輸在數據保護法禁止的範圍內(或根據為解決數據保護法的數據傳輸限制而制定的數據傳輸協議的條款);
-
「DPA」是指本數據處理協議和所有附表;
-
「EEA」是指歐洲經濟區;
-
「EU數據保護法」是指EU第95/46/EC指令,經各成員國國內法轉化,並如不時修訂、替換或取代(包括由GDPR以及實施或補充GDPR的法律);
-
「GDPR」是指EU第2016/679號一般數據保護條例;
-
「個人數據」是指合約處理方根據或與主要協議相關聯而代表客戶處理的任何個人數據;
-
「服務」是指Zonos根據主要協議向客戶提供並在主要協議中更詳細描述的任何產品或服務;
-
「分包處理方」是指由Zonos或代表Zonos任命以代表客戶處理個人數據以連接DPA的任何處理方。
-
「控制者」、「數據主體」、「成員國」、「個人數據」、「個人數據洩露」和「處理」等術語應與GDPR中的含義相同,其相關術語應相應解釋。
2. 客戶義務
-
法律合規。
- 在DPA範圍內及其使用服務時,客戶同意應符合其作為數據保護法下控制者在個人數據處理中的義務,以及向Zonos發出的任何處理指示。
- 客戶已提供通知並獲得(或應獲得)根據數據保護法為Zonos處理個人數據並根據主要協議和本DPA提供服務所必需的所有同意和權利。
-
控制者指示。各方同意主要協議(包括本DPA)以及客戶按照主要協議使用Zonos服務的情況構成客戶對Zonos關於個人數據處理的完整和最終指示,超出該指示範圍的額外指示應需要客戶和Zonos之間的事先書面協議。
3. Zonos 義務
-
法律合規。在DPA範圍內及其使用服務時,Zonos應:
- 負責在個人數據處理中符合所有適用的數據保護法作為處理方;並
- 除了根據客戶的書面指示外,不處理客戶的個人數據。
-
Zonos 人員。Zonos應採取合理步驟,確保可能有權訪問個人數據的任何員工、代理人或承包商的可靠性,在每種情況下確保訪問受限於出於主要協議的目的而需要了解/訪問相關個人數據的那些個人,以及在該個人對合約處理方的職責背景下遵守適用法律,確保所有此類個人都受到保密承諾或專業或法定保密義務的約束。
-
安全性。
- 根據現有技術狀態、實施成本以及處理的性質、範圍、背景和目的,以及對自然人權利和自由可能產生的風險,Zonos應相對於個人數據實施適當的技術和組織措施,以確保與該風險相適應的安全級別,包括根據需要GDPR第32(1)條中所述的措施。
- 在評估適當的安全級別時,Zonos應考慮處理所帶來的風險,特別是來自個人數據洩露的風險。
-
分包處理。除非客戶要求或授權,否則Zonos不應任命(或向任何分包處理方披露個人數據)。
-
數據主體權利。
-
根據處理的性質,Zonos應通過實施適當的技術和組織措施來協助客戶,在可能的情況下,以實現Zonos的義務,據Zonos合理理解,應根據數據保護法回應數據主體行使其權利的請求。
-
Zonos同意:
- 如果收到數據主體根據任何數據保護法提出的關於個人數據的請求,應迅速通知客戶;並
- 確保僅根據客戶的書面指示或Zonos受限於的適用法律的要求對該請求作出回應,在這種情況下,Zonos應在適用法律允許的範圍內,在合約處理方回應該請求之前通知客戶該法律要求。
-
-
個人數據洩露。
- Zonos應在發現影響個人數據的個人數據洩露後不遲延地通知客戶,向客戶提供足夠的信息,以允許客戶根據數據保護法履行任何向數據主體報告或通知個人數據洩露的義務。
- Zonos應與客戶合作,並採取客戶指導下的合理商業步驟,協助調查、緩解和補救每一個此類個人數據洩露。
-
數據保護影響評估和事前諮詢。Zonos應向客戶提供合理的協助,以進行任何數據保護影響評估和與監管當局或其他主管數據隱私當局的事前諮詢,客戶合理認為根據GDPR第35或36條或任何其他數據保護法的等效條款所需,在每種情況下僅與合約處理方的個人數據處理相關,並考慮到處理的性質和合約處理方可獲得的信息。
-
數據的退還或刪除。在服務停用或終止時,所有個人數據應被刪除,除非該要求不適用於Zonos根據適用法律需要保留部分或全部個人數據的範圍,或其在備份系統上存檔的個人數據,Zonos應安全地隔離並保護該個人數據,使其免受任何進一步處理,除非適用法律要求。
-
安全報告。Zonos應維護其安全標準的記錄。根據客戶的書面請求,Zonos應提供(以機密為基礎的)客戶提出的所有合理信息請求的回應,包括對信息安全和審計問卷的回應,客戶(合理地)認為有必要確認Zonos符合本DPA的情況,但客戶每年不應行使此權利超過一次。
-
數據傳輸。客戶確認並同意,Zonos可根據需要在全球範圍內訪問和處理個人數據,以根據主要協議提供服務,特別是個人數據將被轉移到美國並由Zonos處理,以及被轉移到Zonos分包處理方有業務的其他管轄區。Zonos應確保此類傳輸符合數據保護法的要求,包括符合為轉移個人數據而批准的EU標準合約條款。
-
加州個人信息的附加條款。
-
本第11節僅適用於加州個人信息。
-
在根據客戶的指示處理加州個人信息時,各方確認並同意客戶是企業,Zonos是CCPA目的下的服務提供商。
-
各方同意Zonos將根據主要協議嚴格為執行服務的目的作為服務提供商處理加州個人信息。Zonos根據Zonos隱私政策將服務數據用於其自身的合法商業目的。各方同意Zonos不應執行以下操作:
- 銷售加州個人信息(如CCPA中所定義的);
- 保留、使用或披露加州個人信息用於除業務目的或CCPA另行允許的商業目的以外的商業目的;或
- 保留、使用或披露加州個人信息超出客戶和Zonos之間直接業務關係的範圍。
-
Zonos認證其理解並將遵守第11(c)條中規定的限制。
-
4. 一般條款
-
保密性。各方必須保持本協議和在與本DPA相關的業務中關於另一方及其業務收到的信息(「機密信息」)的保密性,除非事先獲得另一方的書面同意,否則不得使用或披露該機密信息,除非在以下情況下:
- 法律要求披露;
- 相關信息已在公共領域中。
-
通知。本DPA項下給出的所有通知和通信必須以書面形式進行,並將親自遞送、郵寄或通過電子郵件發送至本DPA標題中所述的地址或電子郵件地址,或根據各方不時通知的其他地址。
5. 管轄法律和司法管轄
除非數據保護法另有規定,否則本DPA受主要協議中的法律和司法管轄條款的管制。
附件 A. Zonos 分包處理方名單
應要求提供
附件 B. 安全措施
應要求提供
Zonos 數據處理協議
本數據處理協議(「DPA」)是對Zonos 服務條款和隱私政策(「主要協議」)的補充,適用於iGlobal Exports, LLC(DBA Zonos)(「Zonos」)與客戶(「客戶」)之間(合稱「各方」)。