Zonos 資料處理協議

本資料處理協議(「DPA」)係 Zonos 服務條款隱私政策(「主協議」)之附錄,約束對象為 iGlobal Exports, LLC,以 Zonos 名義營業(「Zonos」)與客戶(「客戶」),合稱為「雙方」。

前言: 

A. 客戶作為資料控制者。

B. 客戶希望將涉及個人資料處理之某些服務分包給 Zonos 作為處理者。

C. 雙方尋求實施符合現行法律框架(特別是歐洲議會和歐盟理事會於 2016 年 4 月 27 日發佈的關於自然人個人資料處理保護及該等資料自由流動之法規 (EU) 2016/679,以及廢除指令 95/46/EC 之歐盟通用資料保護條例)相關資料處理要求的 DPA。

D. 雙方希望確立其權利和義務。

本 DPA 包括並以參考方式併入本文件底部所述的附件和附錄。本 DPA 中未定義的所有大寫詞彙應具有主協議中所規定的含義。

雙方同意如下:

1. 定義

除本文另有定義外,本 DPA 中使用的大寫詞彙和表述應具有以下含義:

  1. 簽約處理者」係指子處理者;

  2. 資料保護法律」係指歐盟資料保護法律及(若適用)任何其他國家的資料保護或隱私法律;

  3. 資料轉移」係指:

    1. 從客戶向簽約處理者轉移個人資料;或
    2. 簽約處理者向分包處理者轉移個人資料,或在簽約處理者之兩個機構之間轉移個人資料,在各種情況下,若此轉移依資料保護法律(或為解決資料保護法律所設定之資料轉移限制而制定的資料轉移協議之條款)被禁止;
  4. DPA」係指本資料處理協議及所有附表;

  5. 歐洲經濟區」係指歐洲經濟區;

  6. 歐盟資料保護法律」係指歐盟指令 95/46/EC,經各成員國國內法轉入並不時修訂、替換或廢止,包括 GDPR 及實施或補充 GDPR 之法律;

  7. GDPR」係指歐盟通用資料保護法規 2016/679;

  8. 個人資料」係指簽約處理者依據主協議或與主協議相關而代表客戶處理的任何個人資料;

  9. 服務」係指 Zonos 依據主協議並在主協議中進一步詳細描述提供給客戶的任何產品或服務;

  10. 子處理者」係指由 Zonos 或代表 Zonos 指定的任何處理者,代表客戶處理個人資料,與 DPA 相關。

  11. 控制者」、「資料主體」、「成員國」、「個人資料」、「個人資料外洩」和「處理」等詞彙應具有與 GDPR 中相同的含義,其相關詞彙應相應解釋。

2. 客戶義務

  1. 法律遵守

    1. 在 DPA 的範圍內以及使用服務時,客戶同意應遵守其作為控制者在資料保護法律下的義務,並遵守在個人資料處理中發出給 Zonos 的任何處理指令。
    2. 客戶已提供通知並已獲得(或應獲得)所有必要的同意和權利,使 Zonos 得依主協議及本 DPA 之要求處理個人資料和提供服務,此係依據資料保護法律所要求。
  2. 控制者指令。雙方同意主協議(包括本 DPA)及客戶依主協議使用 Zonos 服務的方式,構成客戶就個人資料處理向 Zonos 發出的完整且最終指令,超出此指令範圍的額外指令應要求客戶與 Zonos 之事先書面協議。

3. Zonos 義務

  1. 法律遵守。在 DPA 的範圍內以及使用服務時,Zonos 應:

    1. 負責遵守所有適用的資料保護法律,作為個人資料處理中的處理者;及
    2. 不得其他於客戶明確指示之外處理客戶個人資料。
  2. Zonos 人員。Zonos 應採取合理步驟確保可能接觸個人資料之任何員工、代理人或承包人的可靠性,在各種情況下確保存取權限嚴格限於需要知悉/存取相關個人資料之個人,且僅在主協議目的所必要的範圍內,並遵守該個人作為簽約處理者義務之相關法律,確保所有此等個人均受保密承諾或專業或法定保密義務之約束。

  3. 安全性

    1. 考慮到技術現狀、實施成本及處理之性質、範圍、背景和目的,以及對自然人權利和自由的風險之可能性和嚴重程度不同,Zonos 應在與個人資料相關時,實施適當的技術和組織措施以確保與該風險相適應的安全等級,包括酌情採用 GDPR 第 32(1) 條所述之措施。
    2. 在評估適當的安全等級時,Zonos 應考慮到處理所帶來的風險,特別是個人資料外洩的風險。
  4. 子處理。Zonos 不得任命(或披露個人資料給)任何子處理者,除非客戶要求或授權。

  5. 資料主體權利

    1. 考慮到處理的性質,Zonos 應通過實施適當的技術和組織措施,在可行範圍內協助客戶履行 Zonos 據合理理解應承擔的義務,以回應根據資料保護法律行使資料主體權利的請求。

    2. Zonos 同意:

      1. 若收到資料主體根據任何資料保護法律提出的有關個人資料的請求,應立即通知客戶;及
      2. 確保不得除客戶的明確指示或適用法律所要求外回應該請求,在此情況下,Zonos 應在適用法律許可的範圍內,在簽約處理者回應該請求前通知客戶該法律要求。
  6. 個人資料外洩

    1. Zonos 應在認知到影響個人資料的個人資料外洩時毫不延遲地通知客戶,並應向客戶提供充分資訊以使其能在資料保護法律下履行任何個人資料外洩的報告或知會資料主體之義務。
    2. Zonos 應與客戶合作,並採取客戶指示的合理商業步驟協助調查、減輕及修正各該個人資料外洩。
  7. 資料保護影響評估和事先諮詢。Zonos 應向客戶提供合理協助進行任何資料保護影響評估,以及與監督當局或其他主管資料隱私當局進行客戶認為根據 GDPR 第 35 或 36 條或任何其他資料保護法律同等條款所需之事先諮詢,在各種情況下僅與簽約處理者的個人資料處理相關,並考慮到處理的性質和簽約處理者可獲得的資訊。

  8. 資料退還或刪除。在服務停用或終止時,所有個人資料應被刪除,惟在 Zonos 依適用法律要求保留部分或全部個人資料或 Zonos 已在備份系統上存檔之個人資料的範圍內,此要求應不適用,該等個人資料應由 Zonos 安全隔離並保護以防止任何進一步處理,除適用法律所要求的範圍外。

  9. 安全報告。Zonos 應維護其安全標準之記錄。根據客戶之書面請求,Zonos 應對客戶提出的所有合理資訊請求(以保密方式)進行回應,包括對客戶(行為合理時)認為必要以確認 Zonos 遵守本 DPA 的資訊安全和稽核問卷之回應,惟客戶不得每年行使此權超過一次。

  10. 資料轉移。客戶確認並同意 Zonos 可在全球範圍內存取和處理個人資料,視提供符合主協議之服務所必要,特別是個人資料將被轉移並由 Zonos 在美國及 Zonos 子處理者營運所在之其他司法管轄區進行處理。Zonos 應確保此類轉移符合資料保護法律之要求,包括遵守歐盟認可的個人資料轉移標準合約條款。

  11. 加州個人資訊之附加條款

    1. 第 11 節應僅適用於加州個人資訊。

    2. 當依客戶指示處理加州個人資訊時,雙方確認並同意為 CCPA 之目的,客戶為業務實體,Zonos 為服務提供者。

    3. 雙方同意 Zonos 應作為服務提供者嚴格為履行主協議下之服務目的而處理加州個人資訊。Zonos 依據 Zonos 隱私政策為其自身合法商業目的使用服務資料。雙方同意 Zonos 不應進行以下行為:

      1. 出售加州個人資訊(依 CCPA 所定義);
      2. 為商業目的保留、使用或披露加州個人資訊,除應進行之商業目的或 CCPA 另行允許之情況外;或
      3. 保留、使用或披露加州個人資訊超出客戶與 Zonos 間直接商業關係之範圍。
    4. Zonos 保證其理解並將遵守第 11(c) 條中設定之限制。

4. 一般條款

  1. 保密性。各方應對本協議及其為該方涉及本 DPA 接收之該他方業務相關資訊(「保密資訊」)保持保密,並不得未經他方事先書面同意而使用或披露該保密資訊,除以下情況外:

    1. 法律要求披露;
    2. 相關資訊已在公共領域。
  2. 通知。本 DPA 下所作之所有通知和通信應以書面形式提供,並應親自送達、郵寄或電郵送達至本 DPA 首部所列地址或電郵地址,或雙方不時通知變更之其他地址。

5. 管轄法律和司法管轄權

本 DPA 應受主協議中的管轄法律和司法管轄權條款管轄,除非資料保護法律另有要求。

附錄 A. Zonos 子處理者清單

應要求提供

附錄 B. 安全措施

應要求提供