前言:
A. 客户担任数据控制者的角色。
B. 客户希望将包含个人数据处理的某些服务分包给 Zonos,由 Zonos 担任处理者的角色。
C. 各方寻求实施符合当前数据处理相关法律框架和 2016 年 4 月 27 日欧洲议会和欧洲理事会关于自然人个人数据处理保护和此类数据自由流动的第 (EU) 2016/679 号法规(通用数据保护条例,简称"GDPR")要求的 DPA,该法规同时撤销了 95/46/EC 指令。
D. 各方希望规定其权利和义务。
本 DPA 包含并通过参考合并了本文件底部引用的附件和附加文件。本 DPA 中未定义的所有大写术语应当按照主协议中规定的含义进行理解。
各方同意以下条款:
1. 定义
除非在本文中另有定义,否则本 DPA 中使用的大写术语和表达应具有以下含义:
-
"合同处理者"是指分包处理者;
-
"数据保护法"是指 EU 数据保护法,以及在适用的情况下,任何其他国家的数据保护或隐私法;
-
"数据传输"是指:
- 从客户向合同处理者传输个人数据;或
- 从合同处理者向分包处理者进行的个人数据的进一步传输,或在合同处理者的两个机构之间进行的传输,在每种情况下,如果此类传输会被数据保护法禁止(或会被为应对数据保护法数据传输限制而制定的数据传输协议的条款禁止);
-
"DPA"是指本数据处理协议及所有附表;
-
"EEA"是指欧洲经济区;
-
"EU 数据保护法"是指 EU 第 95/46/EC 号指令,经各成员国国内立法转化并根据需要进行修订、替代或废止,包括 GDPR 及实施或补充 GDPR 的法律;
-
"GDPR"是指 EU 第 2016/679 号通用数据保护条例;
-
"个人数据"是指合同处理者根据主协议或与主协议相关而代表客户处理的任何个人数据;
-
"服务"是指 Zonos 根据主协议向客户提供的任何产品或服务,并在主协议中进一步详细描述;
-
"分包处理者"是指由 Zonos 或代表 Zonos 任命的任何处理者,代表客户处理与本 DPA 相关的个人数据。
-
术语"控制者"、"数据主体"、"成员国"、"个人数据"、"个人数据泄露"和"处理"应具有与 GDPR 相同的含义,其相关术语应相应解释。
2. 客户义务
-
遵守法律。
- 在本 DPA 范围内及使用服务过程中,客户同意应遵守其作为控制者在数据保护法下处理个人数据的义务以及向 Zonos 发出的任何处理指令。
- 客户已提供通知并获得(或应获得)数据保护法下所有必要的同意和权利,使 Zonos 能够按照主协议和本 DPA 处理个人数据并提供服务。
-
控制者指令。各方同意主协议(包括本 DPA)以及客户按照主协议使用 Zonos 服务的过程,共同构成了客户关于个人数据处理的完整最终指令,超出该指令范围的额外指令应需要客户和 Zonos 之间的事先书面协议。
3. Zonos 义务
-
遵守法律。在本 DPA 范围内及使用服务过程中,Zonos 应:
- 负责遵守处理个人数据时作为处理者应遵守的所有适用数据保护法;并
- 不以客户的书面指令以外的任何理由处理客户的个人数据。
-
Zonos 人员。Zonos 应采取合理步骤确保可能有权访问个人数据的任何员工、代理人或承包商的可靠性,在每种情况下确保访问严格限于那些需要了解/访问相关个人数据的人员,且仅在主协议目的所必需范围内,以及在遵守适用法律的情况下履行该个人对合同处理者的职责,确保所有此类人员均受到保密承诺或法律或法定保密义务的约束。
-
安全。
- 考虑到技术现状、实施成本以及处理的性质、范围、背景和目的,以及对自然人权利和自由的风险的可能性和严重程度,Zonos 应就个人数据实施适当的技术和组织措施,以确保与该风险相适应的安全级别,包括根据需要在 GDPR 第 32(1) 条中提到的措施。
- 在评估适当的安全级别时,Zonos 应考虑处理所带来的风险,特别是来自个人数据泄露的风险。
-
分包处理。除非客户要求或授权,否则 Zonos 不应任命任何分包处理者或向其披露任何个人数据。
-
数据主体权利。
-
考虑到处理的性质,Zonos 应通过实施适当的技术和组织措施,在可能的范围内协助客户履行 Zonos 根据数据保护法理解的应对数据主体权利请求的义务。
-
Zonos 同意:
- 如果收到任何数据主体根据任何数据保护法提出的关于个人数据的请求,应立即通知客户;并
- 确保除非按照客户的书面指令,否则不会回应该请求,或者如果适用法律要求 Zonos 进行回应,在这种情况下,在合同处理者回应请求之前,Zonos 应在适用法律允许的范围内通知客户该法律要求。
-
-
个人数据泄露。
- Zonos 应在发现影响个人数据的个人数据泄露后无延迟地通知客户,向客户提供充分信息以便客户履行任何根据数据保护法报告或通知数据主体个人数据泄露的义务。
- Zonos 应与客户合作并采取客户指导的合理商业步骤协助调查、缓解和补救每个此类个人数据泄露。
-
数据保护影响评估和事先咨询。Zonos 应向客户提供合理协助,协助客户进行任何数据保护影响评估和与监管机构或其他主管数据隐私机构的事先咨询,客户合理认为这是 GDPR 第 35 或 36 条或任何其他数据保护法等效条款要求的,在每种情况下,仅与合同处理者对个人数据的处理相关,并考虑到处理的性质和合同处理者可获得的信息。
-
数据返还或删除。在服务停用或终止后,所有个人数据应被删除,除非 Zonos 根据适用法律要求保留部分或全部个人数据,或个人数据已被 Zonos 存档在备份系统中,此类个人数据 Zonos 应安全隔离并防止进行任何进一步处理,除非适用法律另有要求。
-
安全报告。Zonos 应维护其安全标准的记录。根据客户的书面请求,Zonos 应以保密为基础回应客户提出的所有合理信息请求,包括回应信息安全和审计问卷,客户(合理行使其职能)认为必要以确认 Zonos 对本 DPA 的遵守情况,但前提是客户不应每年行使此权利超过一次。
-
数据传输。客户承认并同意 Zonos 可以在全球范围内访问和处理个人数据,以便按照主协议的规定提供服务,特别是个人数据将被传输到美国并由 Zonos 在美国处理,以及 Zonos 的分包处理者有运营的其他司法管辖区。Zonos 应确保此类传输应符合数据保护法的要求,包括符合 EU 批准的个人数据传输标准合同条款。
-
加州个人信息的附加条款。
-
本第 11 条仅适用于加州个人信息。
-
在根据客户指令处理加州个人信息时,各方承认并同意客户是企业,Zonos 是 CCPA 目的下的服务提供者。
-
各方同意 Zonos 将严格按照主协议下执行服务的目的作为服务提供者处理加州个人信息。根据 Zonos 隐私政策,Zonos 将服务数据用于其自身的合法商业目的。各方同意 Zonos 不应进行以下任何操作:
- 销售加州个人信息(如 CCPA 中定义的);
- 除了商业目的或如 CCPA 所允许的情况外,保留、使用或披露加州个人信息以实现商业目的;或
- iii. 在客户和 Zonos 之间的直接业务关系之外保留、使用或披露加州个人信息。
-
Zonos 证明其理解并将遵守第 11(c) 条中规定的限制。
-
4. 一般条款
-
保密性。各方必须对本协议以及在本 DPA 相关的与对方业务相关所收到的信息("机密信息")保持保密,并除下列情况外不应在未获得对方事先书面同意的情况下使用或披露该机密信息:
- 法律要求披露;
- 相关信息已进入公共领域。
-
通知。本 DPA 下的所有通知和交流必须以书面形式进行,并应个人送达、邮寄或电子邮件发送至本 DPA 开头部分列出的地址或电子邮件地址,或各方根据情况变更通知时通知的其他地址。
5. 管辖法律和司法管辖权
除数据保护法另有要求外,本 DPA 应受主协议中的法律和司法管辖权条款的管辖。\
附件 A. Zonos 分包处理者列表
按需提供
附件 B. 安全措施
按需提供
Zonos 数据处理协议
本数据处理协议("DPA")作为 Zonos 服务条款 和 隐私政策("主协议")的补充协议,由 iGlobal Exports, LLC, DBA Zonos("Zonos")和客户("客户")之间订立(合称为"各方")。