Acord de procesare a comenzii
Obiectul contractului
Acest acord de prelucrare a datelor („DPA”) este încheiat între părți cu privire la prelucrarea datelor cu caracter personal în temeiul contractului principal (denumit în continuare „contractul principal”). Furnizarea serviciilor conform contractului principal („Servicii”) necesită prelucrarea datelor. În cazul în care și în măsura în care aceste date constau în sau conțin date cu caracter personal, persoana împuternicită de prelucrare a datelor acționează ca operator de date cu privire la astfel de date, în timp ce operatorul rămâne operatorul acestor date în conformitate cu articolul 28 din Regulamentul general privind protecția datelor (denumit în continuare „GDPR”).
Serviciile sunt furnizate de către Procesatorul de date în așa fel încât Operatorul să furnizeze propriile date, să controleze transmiterea acestora către Procesatorul de date și, în cazul modelelor Software-as-a-Service (SaaS), să controleze direct gestionarea acestor date încărcate în Servicii. Operatorul este de acord și înțelege că Procesatorul de date nu monitorizează datele Controlorului de date sau manipularea de către Controlor a acestor date decât dacă Operatorul solicită în mod expres accesul la aceste date de la Operatorul de date. Prin urmare, este responsabilitatea și obligația exclusivă a Controlorului să se asigure că datele Controlorului sunt colectate și transferate în conformitate cu legile aplicabile privind protecția datelor și, în special, că există un temei legal pentru aceasta și că persoanele vizate sunt informate în mod corespunzător cu privire la colectarea și prelucrarea datelor lor personale.
În calitate de Procesor de date, Procesatorul de date va procesa Datele cu caracter personal ale Controlorului numai în conformitate cu prevederile prezentului Acord de prelucrare a datelor (DPA) și cu instrucțiunile documentate ale Controlorului. În cazul în care persoana împuternicită de prelucrare a datelor este impusă de dreptul Uniunii sau de legislația statelor membre cărora face obiectul prelucrării ulterioare a datelor cu caracter personal, operatorul de date informează operatorul cu privire la cerințele legale respective înainte de prelucrare, cu excepția cazului în care legea relevantă interzice o astfel de notificare din motive de interes public important; în acest din urmă caz, operatorul de date informează operatorul cu privire la prelucrarea ulterioară, de îndată ce aceasta este permisă din punct de vedere legal. Procesatorul de date se asigură și verifică în mod regulat că prelucrarea datelor cu caracter personal în aria sa de responsabilitate, inclusiv orice sub-procesatori angajați de acesta, este efectuată în conformitate cu prevederile prezentei DPA, cu legile aplicabile privind protecția datelor și, în special, cu GDPR.
Detalii de prelucrare
Detaliile procesării sunt descrise în următoarele prevederi și în contractul principal. Ținând cont de obligațiile sale în calitate de operator, operatorul va informa persoana împuternicită de operator dacă este necesară completarea prevederilor prevăzute în contractul principal.
Procesatorul va procesa Datele cu Caracter Personal așa cum este descris în Contractul Principal.
Procesatorul va prelucra, în general, datele cu caracter personal pe durata contractului principal și a prezentului acord de prelucrare a contractului, cu excepția cazului în care sa convenit altfel în scris.
locul de prelucrare a datelor; Transfer în țări terțe
Procesatorul prelucrează Datele cu caracter personal exclusiv în sediul său sau în sediul subprocesorilor săi autorizați. Toate operațiunile de prelucrare sunt efectuate în general în statele membre ale Uniunii Europene sau într-un alt stat care este parte la Acordul privind Spațiul Economic European.
Orice prelucrare a datelor cu caracter personal în afara UE/SEE este permisă numai cu acordul prealabil între părți și numai dacă sunt îndeplinite cerințele articolului 44 și următoarele. GDPR sunt respectate.
Instrucțiuni de la persoana responsabilă
Părțile sunt de acord că acest DPA conține instrucțiuni generale ale Controlorului cu privire la prelucrarea Datelor cu Caracter Personal în numele Procesatorului.
Orice instrucțiuni specifice din partea Controlorului care se abate de la prevederile prezentului Acord de prelucrare a datelor sau care impun obligații noi, suplimentare Procesatorului, necesită consimțământul Procesatorului pentru a fi efective. Pentru astfel de instrucțiuni specifice, părțile vor aplica procedura de modificare convenită în contractul principal, dacă este cazul.
Este responsabilitatea Operatorului să se asigure că instrucțiunile pe care le oferă cu privire la prelucrarea datelor cu caracter personal în numele Controlorului respectă legile aplicabile privind protecția datelor și că Procesatorul poate prelucra datele cu caracter personal în conformitate cu acele instrucțiuni fără a încălca legile aplicabile privind protecția datelor, în special GDPR. În cazul în care Procesatorul consideră că o instrucțiune de la Controlor încalcă legile aplicabile privind protecția datelor, Procesatorul va informa Operatorul în consecință. În astfel de cazuri, operatorul are dreptul de a refuza executarea instrucțiunii până când operatorul o confirmă.
Instrucțiunile specifice din partea persoanei responsabile trebuie să fie date în scris sau cel puțin sub formă de text de către persoanele autorizate să facă acest lucru în numele persoanei responsabile. Instrucțiunile date verbal trebuie confirmate imediat de una dintre persoanele autorizate și cel puțin sub formă de text pentru a fi eficiente.
Reprezentări ale procesatorului de date
Angajații operatorului de date: (i) în măsura în care sunt autorizați să prelucreze date cu caracter personal, sunt obligați să păstreze confidențialitatea sau sunt supuși unei obligații legale corespunzătoare de confidențialitate; (ii) să prelucreze datele cu caracter personal numai în conformitate cu instrucțiunile operatorului de date, cu excepția cazului în care există obligația de a procesa altfel conform legilor aplicabile privind protecția datelor; și (iii) vor fi informați în mod regulat cu privire la obligațiile în temeiul prezentului DPA și a legilor aplicabile privind protecția datelor, în special GDPR.
Operatorul de date nu poate face copii sau duplicate ale datelor cu caracter personal prelucrate în numele operatorului fără acordul prealabil al operatorului. Aceasta exclude copiile care sunt necesare pentru a asigura o prelucrare adecvată a datelor și furnizarea corespunzătoare a serviciilor (inclusiv copiile de rezervă ale datelor), precum și copiile care sunt necesare pentru a îndeplini obligațiile legale de păstrare.
Procesatorul numește un responsabil cu protecția datelor informat și de încredere dacă și atâta timp cât există cerințele legale pentru numirea unui responsabil cu protecția datelor. Procesatorul furnizează operatorului datele de contact ale unui astfel de responsabil cu protecția datelor desemnat.
Măsuri tehnice și organizatorice
Înainte de a începe prelucrarea, procesorul de date implementează următoarele www.fitness-nation.com/support/tom.html măsurile tehnice și organizatorice enumerate și le menține pe întreaga durată a prezentului acord de procesare a comenzilor. Aceste măsuri tehnice și organizatorice sunt concepute pentru a asigura un nivel de securitate adecvat riscului în ceea ce privește confidențialitatea, integritatea, disponibilitatea și rezistența sistemelor. Trebuie luate în considerare stadiul tehnicii, costurile de implementare, precum și natura, domeniul de aplicare, contextul și scopurile prelucrării, precum și probabilitatea și severitatea variate a riscului pentru drepturile și libertățile persoanelor fizice în sensul articolului 32 alineatul 1 GDPR.
Întrucât măsurile tehnice și organizatorice sunt supuse progresului tehnic și dezvoltărilor tehnologice, Procesatorului de date îi este permis să implementeze măsuri alternative și adecvate, cu condiția ca aceasta să nu rezulte într-un standard de securitate nu mai mic decât cel stabilit mai jos. www.fitness-nation.com/support/tom.html specificat.
Utilizarea subprocesorilor
Procesatorul de date poate angaja subprocesatori pentru a prelucra date cu caracter personal în numele operatorului numai cu acordul prealabil al operatorului. Persoana responsabilă își dă consimțământul pentru utilizarea următoarelor www.fitness-nation.com/support/subunternehmen.html subprocesori enumerați.
Procesatorul de date impune fiecărui Subprocesor obligații de protecție a datelor, confidențialitate și securitate a datelor, care sunt cel puțin la fel de stricte precum obligațiile Procesatorului de date față de Operator stabilite în prezentul Acord de prelucrare. În cazul în care un subprocesator nu își îndeplinește aceste obligații care îi sunt impuse, operatorul de date va fi răspunzător pentru aceste încălcări ca și cum ar fi din vina sa.
Procesatorul va notifica în scris Controlorului orice nouă angajare a unui subprocesator. În cazul în care Operatorul se opune cesiunii în termen de treizeci (30) de zile de la primirea acestei notificări, invocând un motiv plauzibil, părțile vor căuta o soluție pe cale amiabilă. În acest caz, în cazul în care nu se poate găsi o soluție pe cale amiabilă în termen de două (2) luni, Operatorul are dreptul de a rezilia contractul principal în legătură cu acele servicii pentru care este necesară angajarea subprocesorului propus.
Părțile convin că furnizorii de simple servicii auxiliare nu sunt procesatori de date în sensul legilor privind protecția datelor; Acestea includ în special serviciile de transport furnizate prin servicii poștale sau de curierat, precum și servicii de transport de numerar, servicii de telecomunicații, servicii de securitate și servicii de curățenie. Fără a aduce atingere celor de mai sus, Procesatorul de date va încheia acorduri de confidențialitate standard din industrie cu astfel de subcontractanți.
Prevederile prezentei secțiuni 7 se aplică și în cazul în care un subprocesor este angajat într-o țară terță din afara UE sau SEE. Sub rezerva consimțământului Controlorului pentru utilizarea sub-procesorului, Controlorul autorizează Procesatorul să încheie un contract în numele Controlorului cu un sub-procesator care prelucrează datele Controlorului în afara UE sau SEE, încorporând Clauzele Contractuale Standard UE pentru transferul de date cu caracter personal către operatori din țări terțe din 5. februarie 2010 sau, dacă este cazul, clauze standard de protecție a datelor adoptate ulterior de Comisia UE sau de autoritatea de supraveghere relevantă.
Obligația de a sprijini persoana responsabilă
La cererea scrisă din partea Controlorului, Procesatorul va oferi Controlorului asistența adecvată în cazul unei investigații sau unei solicitări din partea unei autorități de supraveghere a protecției datelor, în măsura în care o astfel de investigație sau cerere se referă la Servicii. Procesatorul va oferi Controlorului asistență rezonabilă în îndeplinirea tuturor obligațiilor în legătură cu o astfel de investigație sau cerere. În cazul în care o autoritate de supraveghere a protecției datelor inițiază o investigație direct cu Procesatorul sau face o solicitare corespunzătoare direct Procesatorului, Procesatorul va informa imediat Operatorul, în măsura în care este permis, și va coopera cu o astfel de investigație sau cerere.
Procesatorul va informa Controlorul fără întârzieri nerezonabile dacă descoperă o încălcare a datelor cu caracter personal în legătură cu prelucrarea datelor cu caracter personal în temeiul prezentului Acord de prelucrare a datelor. În cazul în care, ca urmare a unei astfel de notificări, Operatorul este supus obligațiilor de raportare către autoritățile de supraveghere a protecției datelor și/sau persoanele vizate (în special în temeiul articolelor 33 și 34 din GDPR), Procesatorul va oferi Controlorului asistența adecvată și necesară în îndeplinirea acestor obligații de raportare. În măsura în care Procesatorul nu este responsabil pentru o încălcare a datelor care poate fi raportată, Procesatorul are dreptul de a percepe taxe pentru serviciile de asistență în conformitate cu ratele de remunerare convenite în contractul principal.
Persoana împuternicită de prelucrare va asistă Operatorul, ținând seama de natura prelucrării și de informațiile disponibile împuternicitului, în orice evaluare a impactului asupra protecției datelor pe care operatorul ar putea avea nevoie să o efectueze în legătură cu prelucrarea datelor cu caracter personal, inclusiv, dacă este cazul, consultarea cu autoritatea de supraveghere a protecției datelor relevantă (articolele 35 și 36 din GDPR). Procesatorul are dreptul să taxeze pentru serviciile de asistență în conformitate cu ratele de remunerare convenite în contractul principal.
Procesatorul va informa Operatorul fără întârzieri nerezonabile dacă o persoană vizată îl contactează direct pe Procesatorul pentru a depune o plângere, a solicita sau a-și exercita drepturile. Procesatorul nu răspunde solicitării în sine decât dacă Operatorul ia instruit în mod expres Procesatorul să facă acest lucru. Procesatorul va oferi operatorului asistență adecvată pentru a răspunde la astfel de plângeri, întrebări și solicitări vizate. Procesatorul are dreptul de a percepe suportul oferit în conformitate cu tarifele de remunerare convenite în contractul principal.
Returnarea sau ștergerea datelor cu caracter personal
La instrucțiuni rezonabile din partea Controlorului, pe durata prezentului Acord de prelucrare a datelor (DPA) sau după încetarea acestuia sau la încetarea prelucrării Datelor cu caracter personal conform Acordului specific relevant, Procesatorul va distruge, șterge sau returna datele prelucrate în numele Operatorului. Dacă legile aplicabile împiedică Procesatorul să distrugă, să șteargă sau să returneze Datele cu Caracter Personal prelucrate în numele Operatorului, Procesatorul va înceta totuși să prelucreze în mod activ aceste date, dar va continua să le stocheze numai pentru a respecta cerințele legale, în special obligațiile legale de păstrare, și le va distruge, șterge sau returna Controlorului de îndată ce impedimentele legale nu mai există, în conformitate cu instrucțiunile originale ale Controlorului.
Procesatorul creează dovada oricărei distrugeri sau ștergere a datelor cu caracter personal, care este pusă la dispoziția operatorului la cerere.
Drepturi de audit
Operatorul are dreptul, în timpul programului normal de lucru (de luni până vineri de la 9:00 la 17:00), pe cheltuiala proprie, fără a întrerupe operațiunile și cu stricta respectare a confidențialității secretelor comerciale și secretelor comerciale ale Procesatorului, să intre în sediul Procesatorului în care se prelucrează datele de către Operator pentru a verifica respectarea acordului de prelucrare a prezentului ordin. Controlorul va furniza în general o notificare suficientă (cu cel puțin două săptămâni înainte) cu privire la o astfel de inspecție la fața locului.
De regulă, persoana responsabilă are dreptul la o inspecție la fața locului pe an calendaristic, așa cum este menționat în paragraful anterior. Acest lucru nu afectează dreptul operatorului de a efectua inspecții suplimentare la fața locului în cazul unor incidente speciale.
În cazul în care Operatorul solicită unei terțe părți să efectueze revizuirea, Controlorul trebuie să angajeze terțul în scris, în aceeași măsură în care Operatorul este obligat față de Procesor în temeiul prezentului Acord de prelucrare a datelor. În plus, persoana responsabilă trebuie să oblige terțul să păstreze confidențialitatea și secretul, cu excepția cazului în care terțul este supus unei obligații profesionale de confidențialitate. La cererea împuternicitului, operatorul trebuie să furnizeze imediat împuternicitului acordurile de confidențialitate cu terțul. Persoana responsabilă nu poate însărcina un concurent al procesatorului să efectueze testul.
În loc de o inspecție la fața locului, dovada conformității cu acest DPA poate fi furnizată și prin respectarea codurilor de conduită aprobate în conformitate cu articolul 40 din GDPR, prin certificare conform unui mecanism de certificare aprobat în conformitate cu articolul 42 din GDPR sau prin furnizarea unui certificat adecvat și actualizat, rapoarte sau extrase din rapoartele unor organisme independente (de ex. auditor, audit intern, responsabil cu protecția datelor, departament securitate IT, auditori de protecție a datelor sau auditori de calitate) sau o certificare adecvată prin audit de securitate IT sau de protecție a datelor - de ex. B. în conformitate cu ISO 27001 - („Raport de testare”), cu condiția ca Raportul de testare să permită Controlorului să fie mulțumit în mod rezonabil de conformitatea cu acest DPA.
Dacă și în măsura în care o inspecție la fața locului nu a fost cauzată de o conduită necorespunzătoare din partea procesatorului, acesta are dreptul de a percepe cheltuielile efectuate în timpul inspecțiilor la fața locului, în conformitate cu ratele de remunerare convenite în contractul principal.
Alte prevederi
Acești Termeni și Condiții Generale sunt guvernate de aceeași lege ca și Contractul Principal și instanțele convenite de părți în Contractul Principal vor avea jurisdicție exclusivă asupra oricărei dispute care decurg din sau în legătură cu acești Termeni și Condiții Generale.
Modificările sau completările la aceste reglementări administrative generale sunt efective numai dacă sunt făcute în scris.
Dacă orice prevedere a acestor Termeni și Condiții este considerată invalidă sau inaplicabilă de către o instanță de jurisdicție competentă, prevederile rămase vor rămâne în vigoare și în vigoare.
Acest acord de prelucrare a datelor (APD) intră în vigoare la încheierea contractului principal ca parte integrantă a acestuia. Rămâne în vigoare indiferent de sfârșitul termenului contractului principal până și expiră automat de îndată ce toate datele cu caracter personal au fost șterse de către operatorul de date și/sau toți subprocesorii comisionați.