个人数据处理委托协议(DPA)

本个人数据处理委托协议("DPA")由以下双方订立:

VHN Sp. z o.o. ul. Gliwicka 35 42-600 Tarnowskie Góry 波兰

NIP: 6452561131

以下简称:

"处理方"

使用REZULO服务的用户

以下简称:

"控制方"。

接受REZULO条款或开始使用该服务即表示同意本协议。

§1. 协议主题

  1. 控制方委托处理方处理在提供REZULO服务所必需范围内的个人数据。

  2. 处理方承诺根据以下规定处理个人数据:

a) 欧洲议会和理事会(EU)2016/679条例("GDPR"),

b) 本协议,

c) 控制方的书面指示。

  1. 本协议构成REZULO法律文件的组成部分。

§2. 处理的性质和目的

  1. 处理仅为提供REZULO系统中可用的服务之目的进行。

  2. 处理方不将由控制方委托的数据用于自身的营销目的。

  3. 处理方不将数据用于数据销售、营销分析或向第三方披露以用于广告目的。

  4. 处理方仅在提供服务所必需的期限内以及根据条款中规定的保留期政策处理数据。

§3. 处理期限

  1. 数据在控制方使用REZULO服务的期间进行处理。

  2. 服务使用终止后,条款和本协议中规定的保留政策适用。

  3. 协议在整个REZULO使用期间有效。

§4. 数据类别

控制方可能委托的数据包括但不限于:

客户数据

  • 名字,
  • 姓氏,
  • 电子邮件地址,
  • 电话号码,
  • 访问记录,
  • 预订记录,
  • 关于服务的信息,
  • 关于支付的信息,
  • 关于客户的备注。

员工数据

  • 名字,
  • 姓氏,
  • 电子邮件地址,
  • 电话号码,
  • 工作时间表,
  • 与使用员工账户相关的数据。

其他数据

由控制方输入REZULO系统的任何数据。

§5. 数据主体类别

数据可能涉及:

  • 客户,
  • 潜在客户,
  • 进行在线预订的人员,
  • 员工,
  • 合作者,
  • 承包商,
  • 其他由控制方输入的数据所涉及的人员。

§6. 特殊类别数据

  1. 控制方可以委托根据GDPR第9条所指的特殊类别数据。

  2. 这些数据可能包括但不限于:

  • 过敏症,
  • 手术禁忌症,
  • 健康信息,
  • 执行控制方所提供服务所必需的其他信息。
  1. 控制方对拥有处理此类数据的适当法律基础负责。

  2. 处理方不验证控制方的法律基础的合法性。

§7. 处理方的义务

处理方承诺:

a) 仅根据控制方的指示处理数据,

b) 确保获得数据访问权限的人员的保密性,

c) 采取适当的技术和组织措施,

d) 帮助控制方履行源于GDPR的义务,

e) 就数据保护违规情况告知控制方,

f) 保存适用法律规定的必要文件。

§8. 安全措施

处理方采取与风险相适应的安全措施。

这些措施可能包括但不限于:

  • 数据传输加密,
  • 访问控制,
  • 权限系统,
  • 事件日志记录,
  • 安全监控,
  • 定期备份,
  • 服务器基础设施保护。

处理方可能随着技术发展而更新所采取的安全措施。

§9. 子处理方

  1. 控制方同意处理方使用子处理方的服务。

  2. 子处理方可能包括以下供应商:

  • 托管,
  • 云基础设施,
  • 支付,
  • 短信服务,
  • 分析服务,
  • 安全服务,
  • IT服务。
  1. 子处理方的现有列表可能包括但不限于:
  • OVHcloud,
  • Stripe,
  • Twilio,
  • Google,
  • Meta。
  1. 如果有必要提供服务,处理方可以增加新的子处理方。

  2. 关于子处理方的重大变更,控制方可能通过REZULO网站、系统或电子邮件获得通知。

§10. 国际转移

  1. 某些子处理方可能在欧洲经济区外处理数据。

  2. 在此情况下,处理方确保提供GDPR要求的适当保护。

  3. 这些保护可能包括:

  • 欧盟委员会标准合同条款(SCC),
  • 确定适当保护水平的决议,
  • 适用法律规定的其他机制。

§11. 数据保护违规

  1. 在发现个人数据保护违规的情况下,处理方在获得已确认的事件信息后将及时向控制方通知。

  2. 信息可能包括:

  • 违规的性质,
  • 可能的后果,
  • 违规所涉及的数据范围,
  • 处理方采取的补救措施。

§12. 对控制方的支持

处理方在技术和组织可能的范围内帮助控制方履行源于GDPR的义务,特别是关于:

  • 执行数据主体的权利,
  • 报告违规,
  • 进行数据保护影响评估,
  • 与监管部门的咨询。

§13. 审计和安全信息

  1. 控制方可以要求处理方提供有关所采取的数据保护措施的信息。

  2. 处理方可通过以下方式履行信息义务:

  • 安全文件,
  • 对查询的回应,
  • 安全报告,
  • 其他合理措施。
  1. 审计应以不损害其他客户安全及处理方商业秘密的方式进行。

  2. 如果审计的范围不相称、可能导致商业秘密披露或可能危害其他客户的安全,处理方可以拒绝进行审计。

§14. 数据删除或返回

  1. 控制方可以在停止使用服务前从REZULO中下载可用数据。

  2. 数据可能从账户删除后保留长达90天,特别是在备份副本中。

  3. 保留期届满后,数据被删除或匿名化,除非法律规定需要进一步保留。

§15. 双方的责任

  1. 每一方在GDPR所规定范围内对违反源于GDPR的义务负责。

  2. 处理方不对以下情况负责:

  • 由控制方输入的数据的合法性,
  • 控制方缺乏数据处理的法律基础,
  • 控制方的行为或不作为。

§16. 语言版本

本协议可能以不同的语言版本发布。

翻译版本具有辅助性质。

如果语言版本之间存在差异,则以处理方为给定市场或用户指定的版本为准。

§17. 最终规定

  1. 未规定的事项适用GDPR和波兰法律。

  2. 本协议构成REZULO法律文件的组成部分。

  3. DPA的现行版本发布在REZULO网站上。

  4. 接受REZULO条款同时意味着接受本个人数据处理委托协议。

  5. 协议从开始使用服务或接受条款之日起生效。