ДОДАТОК ПРО ЗАХИСТ ДАНИХ
Ця Додатка про захист даних, включаючи всі додатки («Угода про захист даних»), є частиною угоди, що складається з Угоди з кінцевим користувачем та відповідного Замовлення, між Stellar Cyber Inc. («Stellar Cyber») та Клієнтом («Угода»). Сторони погоджуються, що ця Угода про захист даних визначає їхні зобов'язання щодо обробки та безпеки Даних Клієнта у зв'язку з використанням Клієнтом Поставок.
1. ОГЛЯД
Ця Угода про обробку даних (DPA) застосовується лише до обробки Даних Клієнта в середовищах, контрольованих Stellar Cyber (включаючи Субобробників Stellar Cyber), що включає Дані Клієнта, надіслані Stellar Cyber Постачаннями, але не включає дані, які залишаються в приміщеннях Клієнта або в будь-яких обраних Клієнтом сторонніх операційних середовищах. Ця Угода про обробку даних (DPA) набирає чинності з Дати набрання чинності Угоди та замінить будь-які умови, що раніше застосовувалися до обробки та безпеки Даних Клієнта. Терміни, що використовуються з великої літери, але не визначені в цій Угоді про обробку даних, мають значення, надане їм в Угоді.
2 ВИЗНАЧЕННЯ
2.1. «Чинне законодавство про захист даних» означає, якщо це стосується обробки Даних Клієнта (включаючи будь-які персональні дані, що містяться в них), будь-які національні, федеральні, Європейського Союзу, штату, провінційні або інші закони чи нормативні акти щодо конфіденційності, захисту даних або безпеки даних.
2.2. «Дані клієнта», якщо вони не визначені в Угоді, означають дані, отримані з кінцевих точок Клієнта або іншим чином надані Клієнтом або від його імені компанії Stellar Cyber через використання Клієнтом Поставок, за винятком Системних даних.
2.3. «Персональні дані клієнта» означає персональні дані, що містяться в Даних Клієнта, включаючи будь-які спеціальні категорії персональних даних або конфіденційні дані, визначені відповідно до Чинного законодавства про захист даних.
2.4. «GDPR ЄС» означає Регламент (ЄС) 2016/679 Європейського Парламенту та Ради від 27 квітня 2016 року про захист фізичних осіб стосовно обробки персональних даних та про вільний рух таких даних, що скасовує Директиву 95/46/ЄС.
2.5. «Порушення безпеки» означає порушення безпеки Stellar Cyber, що призводить до випадкового або незаконного знищення, втрати, зміни, несанкціонованого розголошення або доступу до Даних Клієнта.
2.6. «Субобробник» означає третя сторона, уповноважена як інший обробник згідно з цією Угодою про обробки даних (DPA) для обробки Даних Клієнта з метою надання Результатів.
2.7 «Системні дані» означають технічні, операційні, діагностичні, дані про використання, телеметрію, продуктивність, конфігурацію, розвідку про загрози та аналогічні дані, що генеруються в результаті або пов’язані з експлуатацією, продуктивністю, безпекою або використанням Поставок, але за винятком Персональних даних Клієнта.
2.8. Терміни «персональні дані», «суб’єкт даних», «контролер» та «обробник», що використовуються в цій Угоді про захист даних, мають значення, надані Застосовним законодавством про захист даних або, за відсутності такого значення чи законодавства, GDPR ЄС.
2.9. Терміни «персональні дані», «суб’єкт даних», «контролер» та «обробник» включають відповідно «персональну інформацію», «споживача», «бізнес» та «постачальника послуг», як того вимагає Чинне законодавство про захист даних.
3. ДОТРИМАННЯ ЗАКОНОДАВЧИХ НОРМ ТА УМОВИ, ЩО СТОСОВУЮТЬСЯ ПЕВНОЇ ЮРИСДИКЦІЇ
3.1. Ролі Сторін. Stellar Cyber є обробником, а Клієнт є контролером або обробником, залежно від обставин, Даних Клієнта.
3.2. Дотримання законодавства. Кожна Сторона виконуватиме свої зобов'язання щодо обробки Даних Клієнта відповідно до Чинного законодавства про захист даних.
3.3. Умови, що стосуються конкретної юрисдикції. Тією мірою, якою обробка Даних Клієнта підпадає під дію Застосовного закону про захист даних, описаного в Додатку 3 (Закони про захист даних для конкретних юрисдикцій), також застосовуються відповідні умови Додатка 3. У разі суперечності між загальними умовами цієї Угоди про захист даних та Додатком 3, переважну силу матиме Додаток 3.
4. ОБРОБКА ДАНИХ КЛІЄНТА
4.1. Короткий опис обробки. Предмет та деталі обробки Даних Клієнта описані в Додатку 1 (Деталі обробки Даних Клієнта).
4.2. Зобов'язання Stellar щодо кібербезпеки. Stellar Cyber зобов’язується: (a) не обробляти Дані Клієнта для інших цілей, окрім як для надання Результатів відповідно до Угоди (включаючи викладені в цій Угоді про обробку даних та описані в Додатку 1 до цієї Угоди про обробку даних) та чинного законодавства («Дозволена мета»); та (b) негайно повідомляти Клієнта, якщо, на думку Stellar Cyber, Чинне законодавство про захист даних забороняє Stellar Cyber дотримуватися Дозволеної мети або Stellar Cyber іншим чином не може дотримуватися Дозволеної мети.
4.3. Інструкції та зобов'язання Клієнта. Клієнт цим: (a) доручає Stellar Cyber обробляти Дані Клієнта для Дозволеної мети; (b) гарантує та заявляє, що він є та буде у будь-який відповідний час належним чином та ефективно уповноважений надавати інструкції, викладені в цьому документі, від імені кожного відповідного контролера Даних Клієнта; та (c) гарантує та заявляє, що відповідний контролер Даних Клієнта надав усі повідомлення та отримав усі згоди, необхідні згідно з Чинним законодавством про захист даних, для надання Даних Клієнта Stellar Cyber відповідно до Угоди.
5 БЕЗПЕКА
5.1. Заходи безпеки. Stellar Cyber впроваджуватиме та підтримуватиме технічні та організаційні заходи, викладені в Додатку 2 («Заходи безпеки») («Заходи безпеки»). Stellar Cyber може час від часу оновлювати Заходи безпеки за умови, що такі оновлення не призводять до зниження безпеки Поставок або зобов’язань Stellar Cyber за Угодою.
5.2. Обов'язки Клієнта щодо безпеки. Без шкоди для зобов'язань Stellar Cyber згідно з Розділом 5.1 («Заходи безпеки») та іншими положеннями Угоди, Клієнт несе відповідальність за використання Поставок, включаючи: (a) використання Поставок для забезпечення рівня безпеки, що відповідає ризику для Даних Клієнта; (b) захист облікових даних автентифікації, систем та пристроїв, які Клієнт використовує для доступу до Поставок; та (c) резервне копіювання Даних Клієнта, якщо це необхідно.
5.3. Оцінка безпеки Клієнта. Клієнт погоджується з тим, що Результати роботи та Заходи безпеки, впроваджені та підтримувані Stellar Cyber, забезпечують рівень безпеки, що відповідає ризику для Даних Клієнта.
5.4. Конфіденційність. Stellar Cyber гарантує, що її персонал, задіяний в обробці Даних Клієнта, (a) оброблятиме такі дані лише за інструкціями Клієнта або як описано в цій Угоді про захист даних, та (b) буде зобов'язаний зберігати конфіденційність та безпеку таких даних навіть після завершення своїх зобов'язань. Stellar Cyber періодично та обов'язково проводитиме навчання та підвищення обізнаності своїх співробітників щодо конфіденційності та безпеки даних відповідно до чинного законодавства про захист даних та галузевих стандартів.
5.5. Порушення безпеки.
5.5.1. Повідомлення. Stellar Cyber повинна негайно повідомити Клієнта, і в будь-якому разі протягом 72 годин після того, як йому стане відомо про Порушення Безпеки, та негайно вжити розумних заходів для мінімізації шкоди та захисту Даних Клієнта.
5.5.2. Деталі повідомлення. У повідомленні Stellar Cyber про порушення безпеки буде описано: (a) характер порушення безпеки, включаючи ресурси Клієнта, на які це вплинуло; (b) заходи, які Stellar Cyber вжила або планує вжити для усунення порушення безпеки та зменшення його потенційного ризику; (c) заходи, якщо такі є, які Stellar Cyber рекомендує Клієнту вжити для усунення порушення безпеки; та (d) дані контактної особи, де можна отримати додаткову інформацію. Якщо неможливо надати всю таку інформацію одночасно, початкове повідомлення Stellar Cyber міститиме доступну на той момент інформацію, а додаткова інформація буде надана без зайвої затримки, як тільки вона стане доступною.
5.5.3. Відсутність визнання вини чи відповідальності. Повідомлення Stellar Cyber про порушення безпеки або відповідь на нього відповідно до цього розділу не тлумачитиметься як визнання Stellar Cyber будь-якої вини чи відповідальності щодо порушення безпеки.
6. СУБОБРОБКА
6.1. Конкретна згода. Клієнт спеціально уповноважує Stellar Cyber залучати як Субобробників тих осіб, перелічених станом на дату набрання чинності цією Угодою про обробки даних, як зазначено в Розділі 6.2 (Відомості про Субобробників). Крім того, і без шкоди для Розділу 6.3 (Залучення нових Субобробників), Клієнт загалом уповноважує залучати як Субобробників будь-яких інших третіх сторін (кожна з яких є «Новим Субобробником»).
6.2. Відомості про субпідрядника. Інформація про Субпідрядників, включаючи їхні функції та місцезнаходження, доступна в розділі 6.3 (і може час від часу оновлюватися Stellar Cyber відповідно до цієї Угоди про обробки даних).
6.3. Залучення нових субпідрядників. Якщо будь-який Новий Субобробник залучається під час дії цієї Угоди про обробки даних (DPA), Stellar Cyber повинна надати Клієнту письмове повідомлення про залучення будь-якого Нового Субобробника щонайменше за тридцять (30) днів, включаючи детальну інформацію про обробку, яку здійснюватиме Новий Субобробник. Якщо протягом тридцяти (30) днів з моменту отримання цього повідомлення Клієнт письмово повідомить Stellar Cyber про будь-які заперечення проти запропонованого призначення та додатково надасть комерційно обґрунтовані обґрунтування таких заперечень, виходячи з нездатності Нового Субобробника належним чином захистити Дані Клієнта, тоді: (a) Stellar Cyber повинна сумлінно співпрацювати з Клієнтом для вирішення заперечень Клієнта щодо Нового Субобробника; та (b) якщо занепокоєння Клієнта не можуть бути вирішені протягом тридцяти (30) днів з моменту отримання Stellar Cyber повідомлення Клієнта, незважаючи на будь-які положення Угоди, Клієнт може, надавши Stellar Cyber письмове повідомлення з негайним набранням чинності, розірвати Замовлення(я) лише щодо тих аспектів, які не можуть бути забезпечені Stellar Cyber без залучення Нового Субобробника.
6.4. Вимоги до належної перевірки субпідрядників. Стосовно кожного Субобробника, Stellar Cyber зобов'язується: (a) перед тим, як Субобробник вперше оброблятиме Дані Клієнта, проводити належну перевірку, щоб переконатися, що Субобробник здатний виконувати зобов'язання, покладені на нього за субпідрядом, відповідно до Угоди (включаючи цю Угоду про обробки даних); (b) періодично переоцінювати Субобробника, щоб переконатися, що він залишається здатним виконувати зобов'язання, покладені на нього за субпідрядом, відповідно до Угоди (включаючи цю Угоду про обробки даних); (c) забезпечити, щоб обробка Даних Клієнта Субобробником регулювалася письмовим договором, що містить умови, не менш захищаючі Дані Клієнта, ніж ті, що викладені в цій Угоді про обробки даних, включаючи те, що на Субобробника покладаються застосовні зобов'язання щодо захисту даних у цій Угоді про обробки даних; та (d) залишатися повноцінно відповідальним за всі зобов'язання, покладені на Субобробника за субпідрядом, а також за всі дії та бездіяльність Субобробника.
7. СПІВПРАЦЯ
7.1. Індивідуальні права. Враховуючи характер обробки, Stellar Cyber повинна допомогти Клієнту, впроваджуючи відповідні технічні та організаційні заходи, наскільки це можливо, для виконання зобов'язань Клієнта, як це обґрунтовано розуміє Клієнт, щодо відповіді на запити щодо реалізації прав осіб відповідно до Чинного законодавства про захист даних.
7.2. Індивідуальні запити. Stellar Cyber зобов’язується: (a) негайно повідомити Клієнта, якщо Stellar Cyber отримає запит від особи відповідно до Чинного законодавства про захист даних щодо Даних Клієнта, якщо Stellar Cyber визнає запит таким, що стосується Клієнта; та (b) забезпечити, щоб Stellar Cyber не відповідала на цей запит, окрім випадків, коли це передбачено документально підтвердженими вказівками Клієнта або вимогами чинного законодавства, і в такому разі Stellar Cyber повинна, наскільки це дозволено чинним законодавством, повідомити Клієнта про цю юридичну вимогу, перш ніж Stellar Cyber відповість на запит.
7.3. Оцінка впливу та консультації. У тій мірі, в якій це вимагається чинним законодавством про захист даних, Stellar Cyber (з урахуванням характеру обробки та інформації, доступної Stellar Cyber) надаватиме Клієнту розумну допомогу з будь-якими оцінками впливу або консультаціями з регуляторами захисту даних, надаючи інформацію відповідно до Розділу 7.4 («Аудит та записи»).
7.4. Аудит та записи. Stellar Cyber надасть Клієнту на запит інформацію, необхідну для демонстрації дотримання Застосовного законодавства про захист даних та цієї Угоди про обробки даних (DPA), відповідно до наступних процедур: (a) Stellar Cyber надасть Клієнту найновіші сертифікати та/або зведений(і) звіт(и) аудиту, які Stellar Cyber придбала для регулярного тестування, оцінки та аналізу ефективності Заходів Безпеки; (b) Stellar Cyber буде розумно співпрацювати з Клієнтом, надаючи доступну додаткову інформацію щодо Заходів Безпеки, щоб допомогти Клієнту краще зрозуміти Заходи Безпеки; та (c) якщо Клієнту потрібна додаткова інформація для виконання власних або інших аудиторських зобов'язань контролера або запиту компетентного наглядового органу, Клієнт повідомить Stellar Cyber, і Сторони добросовісно обговорять зміст та надання необхідної інформації.
8. МІСЦЯ ОБРОБКИ ДАНИХ
8.1. Місце розташування даних. Stellar Cyber розміщуватиме Дані Клієнта, що зберігаються, лише в регіонах, запропонованих Stellar Cyber та обраних Клієнтом у Замовленні або іншим чином налаштованих Клієнтом через Результати («Місце розташування»).
8.2. Місце обробки даних. Беручи до уваги гарантії, викладені в цій Угоді про обробки даних (DPA), Дані Клієнта можуть оброблятися у Сполучених Штатах або будь-якій іншій країні, в якій працює Stellar Cyber або її Субпідрядники.
9. ВИДАЛЕННЯ ДАНИХ
9.1. Видалення після розірвання. Stellar Cyber повинна негайно та у будь-якому разі протягом шістдесяти (60) днів з дати припинення надання будь-яких Результатів, що стосуються обробки Даних Клієнта («Дата припинення»), видалити всі копії Даних Клієнта, якщо чинне законодавство не вимагає їх зберігання.
9.2. Засвідчення видалення. Stellar Cyber надає Клієнту письмове підтвердження того, що він виконав вимоги цього Розділу протягом десяти (10) днів з моменту отримання письмового запиту Клієнта на отримання такого підтвердження.
10. ЗАГАЛЬНІ УМОВИ
10.1. Тлумачення. Щодо предмета цієї Угоди про довкілля, у разі невідповідностей між положеннями цієї Угоди про довкілля та будь-якими іншими угодами між Сторонами, включаючи Угоду та включаючи (за винятком випадків, коли прямо узгоджено інше в письмовій формі, підписаних від імені Сторін) угоди, укладені або нібито укладені після дати цієї Угоди про довкілля, положення цієї Угоди про довкілля матимуть переважну силу.
10.2. Відповідальність. Будь-яка відповідальність, пов'язана з невиконанням цієї Угоди про обробку даних, підлягатиме обмеженням відповідальності, зазначеним у Угоді.
10.3. Недійсні або такі, що не мають юридичної сили, положення. Якщо будь-яке положення цієї Угоди про довкілля та обчислення є недійсним або таким, що не підлягає виконанню, решта цієї Угоди про довкілля та обчислення залишається дійсною та чинною. Недійсне або таке, що не підлягає виконанню, положення має бути або (а) змінено належним чином для забезпечення його дійсності та можливості виконання, максимально точно зберігаючи наміри Сторін, або, якщо це неможливо, (б) тлумачитися таким чином, ніби недійсна або така, що не підлягає виконанню, ніколи в ньому не містилась.
НА ПІДТВЕРДЖЕННЯ ЧОГО, Сторони цієї Угоди доручили підписання цієї Додаткової угоди про захист кіберданих Stellar їхніми належним чином уповноваженими посадовими особами або представниками станом на Дату набрання чинності Угоди.
| КЛІЄНТ: | Stellar Cyber Inc. |
|---|---|
| Підпис: | Підпис: |
| Ім'я (друкованими літерами): | Ім'я (друкованими літерами): |
| Назва: | Назва: |
| Email: | Електронна пошта: legal@stellarcyber.ai |
| Дата: | Дата: |
ДОДАТОК 1:
ДЕТАЛІ ОБРОБКИ ДАНИХ КЛІЄНТА
Предмет та тривалість обробки
Stellar Cyber оброблятиме Дані Клієнта, включаючи будь-які персональні дані, що містяться в них, виключно для надання Результатів відповідно до Угоди, включаючи будь-який(і) період(и) зберігання, придбаний(і) Клієнтом для конкретних Результатів. Тривалість обробки триватиме до закінчення терміну дії або розірвання Угоди, після чого Stellar Cyber видалить Дані Клієнта відповідно до Розділу 9 (Видалення даних).
Характер та мета обробки
Stellar Cyber оброблятиме Дані Клієнта лише для Дозволеної Мети.
Категорії даних
Конкретний характер Даних Клієнта, що обробляються Stellar Cyber, залежить від Результатів, придбаних Клієнтом, але загалом стосується таких категорій даних:
Будь-які дані журналів та неструктуровані дані із застосунків, отримані через API, надані Stellar Cyber Клієнтом для виконання Поставок.
Дані кінцевої точки та журналу кінцевої точки (наприклад, назва пристрою, інформація про ОС, ім'я користувача, IP-адреса, назва процесів, назва програм, журнали та події).
Дані про мережу та використання мережі (наприклад, 5-кортеж в IP-пакетах, включаючи IP-адреси, URL-адреси, інформацію про сертифікати, ім'я користувача, адресу електронної пошти, розмір пакета).
Дані файлу (наприклад, ім'я файлу, хеш файлу, тип файлу, розмір файлу)
Дані користувача (наприклад, ім'я користувача, адреса електронної пошти)
Спеціальні категорії даних
Результати не призначені для обробки спеціальних категорій персональних даних, а спеціальні категорії персональних даних не потрібні для доставки Результатів Клієнту. Незважаючи на вищезазначене, коли Клієнт контролює дані, що надсилаються Stellar Cyber, або в рамках конкретних сервісних завдань (наприклад, судово-медичних розслідувань, що вимагають аналізу вихідних даних), Stellar Cyber може обробляти спеціальні категорії персональних даних від імені Клієнта. Характер та обсяг будь-яких спеціальних категорій переданих конфіденційних персональних даних можуть бути невідомі до завершення обробки, але можуть включати персональні дані, що розкривають расове чи етнічне походження, політичні погляди, релігійні чи філософські переконання, членство в профспілці, генетичні дані, біометричні дані, дані про здоров'я або дані про сексуальне життя чи сексуальну орієнтацію фізичної особи.
Суб'єкти даних
Суб'єкти даних включають осіб, дані яких надаються Stellar Cyber через Поставки Клієнтом (або за його вказівкою), і можуть включати співробітників, агентів, радників, підрядників та консультантів Клієнта; контактних осіб, клієнтів, потенційних клієнтів та ділових партнерів партнерів та постачальників Клієнта; та будь-яких інших уповноважених користувачів кінцевих точок Клієнта, на яких встановлено Поставки, або самих Поставок.
ДОДАТОК 2:
ЗАХОДИ БЕЗПЕКИ
Stellar Cyber підтримує програму інформаційної безпеки, розроблену для захисту конфіденційності, цілісності та доступності Даних Клієнта («Програма інформаційної безпеки Stellar Cyber»). Програма інформаційної безпеки Stellar Cyber впроваджується на рівні всієї організації та розроблена для забезпечення дотримання Stellar Cyber чинного законодавства про захист даних. З Дати набрання чинності Stellar Cyber впроваджуватиме та підтримуватиме Заходи безпеки, описані в цьому Додатку 2, які включають, але не обмежуються, наступні заходи для забезпечення постійної конфіденційності, цілісності та доступності даних та запобігання несанкціонованому доступу, використанню, зміні або розголошенню даних:
| 1. ОРГАНІЗАЦІЯ ІНФОРМАЦІЙНОЇ БЕЗПЕКИ1.1. Політики безпеки. Stellar Cyber підтримує комплексний набір політик, процедур та планів безпеки та конфіденційності, які переглядаються принаймні раз на рік та надають організації рекомендації щодо практики безпеки та конфіденційності.1.2. Ролі та обов'язки у сфері безпеки. Персонал Stellar Cyber, який має доступ до Даних Клієнта, зобов'язаний дотримуватися конфіденційності.2. БЕЗПЕКА ПЕРСОНАЛУ2.1. Перевірки біографічних даних. Stellar Cyber проводить перевірки біографічних даних усіх співробітників, які мають доступ до обробки даних, та вимагає підписання зобов'язань щодо нерозголошення та ділової етики перед працевлаштуванням.2.2. Навчання з питань безпеки. Stellar Cyber проводить навчання з питань безпеки та конфіденційності, включаючи підтвердження та згоду дотримуватися політик безпеки організації, для всіх співробітників після прийняття на роботу та щорічно після цього.3. КОНТРОЛЬ ДОСТУПУ3.1. Тільки авторизований доступ. Stellar Cyber запобігає доступу, використанню, модифікації або розголошенню даних, окрім випадків, коли це здійснюють уповноважені співробітники Stellar Cyber (а) для надання Послуг та запобігання або вирішення проблем із обслуговуванням чи технічних проблем, (б) згідно із законодавством, або (в) якщо Клієнт прямо дозволяє це у письмовій формі. Доступ суворо обмежується особами, яким потрібен доступ до відповідних Даних Клієнта, необхідних для цілей Угоди.3.2. Автентифікація. Для доступу до блоку обробки даних суворо застосовується багатофакторна автентифікація та надійні паролі.4. КРИПТОГРАФІЯ4.1. Методи шифрування. Псевдонімізація або шифрування даних під час передачі та в стані спокою застосовується з використанням стандартних галузевих механізмів для певних Послуг.5. БЕЗПЕКА ОПЕРАЦІЙ ТА ЗВ’ЯЗКУ5.1. Реєстрація та моніторинг. Stellar Cyber реєструє та контролює журнали безпеки за допомогою системи управління інформацією та подіями безпеки (“SIEM«) система та сповіщає про виявлення підозрілої поведінки системи та/або користувача.5.2. Управління вразливостями. Stellar Cyber підтримує процеси та інструменти для регулярного виявлення, оцінки та сортування вразливостей на основі галузевих стандартів, а також процес регулярного тестування, оцінки та оцінки ефективності адміністративних, технічних та фізичних заходів захисту за допомогою зовнішніх та внутрішніх аудитів.6. ВІДНОСИНИ З ПОСТАЧАЛЬНИКАМИ6.1. Оцінка субпідрядників. Stellar Cyber підтримує процеси оцінки потенційних та існуючих субпідрядників, щоб переконатися, що вони мають можливість та зобов’язані вживати відповідних технічних та організаційних заходів для забезпечення постійної конфіденційності, цілісності та доступності даних.7. УПРАВЛІННЯ БЕЗПЕРЕРВНІСТЮ БІЗНЕСУ7.1. Резервне копіювання та відновлення. За рахунок Клієнта Stellar Cyber підтримує можливість своєчасно відновлювати доступність та доступ до Даних Клієнта у разі інциденту, що впливає на доступність, шляхом підтримки резервного рішення для цілей аварійного відновлення. Щоб отримати детальний опис заходів безпеки, вжитих Stellar Cyber, надішліть запит на адресу security@stellarcyber.ai. |
|---|
ДОДАТОК 3:
ЗАКОНИ ПРО ЗАХИСТ ДАНИХ, СПЕЦИФІЧНІ ДЛЯ ЮРИСДИКЦІЇ
Умови, викладені в кожному Модулі цього Додатка 3, застосовуються лише тоді, коли до обробки Даних Клієнта застосовується відповідне законодавство.
МОДУЛЬ 1: ЄВРОПЕЙСЬКЕ ЗАКОНОДАВСТВО ПРО ЗАХИСТ ДАНИХ
1. ДОДАТКОВІ ВИЗНАЧЕННЯ
1.1. «Належна країна» означає: (a) для даних, що обробляються відповідно до GDPR ЄС: будь-яка країна в ЄЕЗ або країна чи територія, на яку поширюється рішення Європейської Комісії про адекватність відповідно до статті 45(1) GDPR ЄС; (b) для даних, що обробляються відповідно до GDPR Великої Британії: Велика Британія або країна чи територія, на яку поширюються правила щодо адекватності відповідно до статті 45(1) GDPR Великої Британії та розділу 17A Закону про захист даних 2018 року; та/або (c) для даних, що обробляються відповідно до Швейцарського закону про захист даних (FDPA): Швейцарія або країна чи територія, яка (i) включена до списку держав, законодавство яких забезпечує належний рівень захисту, опублікованого Швейцарським федеральним комісаром із захисту даних та інформації, або (ii) на яку поширюється рішення Швейцарської федеральної ради про адекватність відповідно до Швейцарського FDPA.
1.2. «Альтернативний механізм передачі» означає механізм, відмінний від Стандартних договірних клауз, який дозволяє законну передачу персональних даних до третьої країни відповідно до європейського законодавства про захист даних (наприклад, Рамкова угода про конфіденційність даних ЄС-США, включаючи Розширення Рамкової угоди про конфіденційність даних ЄС-США у Великій Британії та Рамкова угода про конфіденційність даних Швейцарії-США, або будь-яка інша рамка, визнана такою, що забезпечує належний рівень захисту суб’єктами-учасниками).
1.3. «Європейське законодавство про захист даних» означає, залежно від обставин: (a) GDPR ЄС; (b) GDPR Великої Британії; або (c) Швейцарський закон про захист даних (FDPA).
1.4. «Європейське право» означає, залежно від обставин: (a) законодавство ЄС або держави-члена ЄС (якщо GDPR ЄС застосовується до обробки Даних Клієнта); (b) законодавство Великої Британії або частини Великої Британії (якщо GDPR Великої Британії застосовується до обробки Даних Клієнта); або (c) законодавство Швейцарії (якщо швейцарський FDPA застосовується до обробки Даних Клієнта).
1.5. «Обмежена передача» означає передача або обробка Персональних даних Клієнта до країни або в країні, яка не є Адекватною країною.
1.6. «Стандартні договірні умови» означає СУК (контролер-обробник) або СУК (обробник-обробник), залежно від обставин.
1.7. «Угоди про конфіденційність (від контролера до обробника)» означає Стандартні договірні положення ЄС, що діють у рамках Модуля два (від контролера до обробника), як зазначено у Додатку 4 до цієї Угоди про обробку даних.
1.8. «Угоди між обробниками» означають Стандартні договірні положення ЄС, що діють у рамках Модуля 3 (від обробника до обробника), як зазначено у Додатку 4 до цієї Угоди про обробку даних.
1.9. «Швейцарське управління з питань фертильності та дефіциту паливу та газу» означає Федеральний закон про захист даних від 19 червня 1992 року (Швейцарія) з поправками або замінами.
1.10. «GDPR Великої Британії» означає GDPR ЄС з поправками, внесеними та включеними до законодавства Великої Британії відповідно до Закону Великої Британії про вихід з Європейського Союзу 2018 року, та чинного вторинного законодавства, прийнятого відповідно до нього.
1.11. «Угода про міжнародний транспортний засіб Великої Британії» означає Додаток про міжнародну передачу даних до Стандартних договірних положень Комісії ЄС, виданий Комісаром з питань інформації Великої Британії, як зазначено у Додатку 6 до цієї Угоди про обробку даних.
2. ПОВІДОМЛЕННЯ ПРО ВІДПОВІДНІСТЬ
Без шкоди для зобов'язань Stellar Cyber згідно з Розділом 4.3 («Інструкції та зобов'язання Клієнта») Угоди про захист даних або будь-яких інших прав чи зобов'язань будь-якої зі Сторін згідно з Угодою, Stellar Cyber негайно повідомить Клієнта, якщо, і в тій мірі, в якій таке повідомлення не заборонено європейським законодавством, на думку Stellar Cyber: (a) європейське законодавство забороняє Stellar Cyber виконувати інструкцію; (b) інструкція не відповідає європейському законодавству про захист даних; або (c) Stellar Cyber іншим чином не може виконати інструкцію. Якщо Клієнт є обробником, Клієнт негайно надішле відповідному контролеру будь-яке повідомлення, надане Stellar Cyber відповідно до цього Розділу.
3. ПЕРЕДАЧА ДАНИХ
3.1. Обмежені передачі; основний механізм. Якщо обробка Персональних даних Клієнта є Обмеженою передачею, Stellar Cyber у першу чергу покладатиметься на Альтернативний механізм передачі для забезпечення законної підстави для такої Обмеженої передачі, за умови, що такий механізм був прийнятий Stellar Cyber і є доступним і дійсним для такої Обмеженої передачі. Stellar Cyber, на запит, надасть Клієнту інформацію про Альтернативний механізм передачі, на який він покладається.
3.2. Стандартні договірні угоди як резервний варіант. Якщо та в тій мірі, в якій Альтернативний механізм передачі недоступний, прийнятий або дійсний для Обмеженої передачі — зокрема, коли Альтернативний механізм передачі, на який покладалася Stellar Cyber, визнається недійсним або призупинено, або іншим чином перестає забезпечувати законну підставу для Обмеженої передачі — стосовно такої Обмеженої передачі між Stellar Cyber та Клієнтом застосовуватимуться Стандартні договірні умови (залежно від того, чи є Клієнт контролером та/або обробником). Якщо до Обмеженої передачі застосовується GDPR Великої Британії, Стандартні договірні умови доповнюються та змінюються Угодою про міжнародне торговельне партнерство Великої Британії, викладеною в Додатку 6. Якщо до Обмеженої передачі застосовується Швейцарський закон про фертильність та обробку даних, Стандартні договірні умови доповнюються швейцарськими поправками, викладеними в кінці Додатка 4.
3.3. Інформація про обмежені передачі. Stellar Cyber надасть Клієнту інформацію, що стосується Обмеженої передачі, як описано в Розділі 7.4 (Аудит та записи) Угоди про обробку даних.
3.4. Аудит ринкових договорів. Якщо застосовуються Додаткові умови договору (Successful Conditions), як описано в Розділі 3.2 цього Модуля 1, Stellar Cyber дозволить Клієнту або незалежному аудитору, призначеному Клієнтом, проводити аудити, як описано в цих Додаткових умовах договору, та під час аудиту надавати всю інформацію, що вимагається цими Додатковими умовами договору, відповідно до Розділу 7.4 (Аудит та записи) Угоди про обробку даних (DPA).
3.5. Відсутність модифікацій до загальних умов договору. Ніщо в Угоді (включаючи цей Додаток 3) не має на меті змінювати або суперечити будь-яким Загальним договірним умовам (СДК) або обмежувати основні права чи свободи суб'єктів даних згідно з Європейським законодавством про захист даних.
3.6. Пріоритетність вищих торговельних угод. У тій мірі, в якій застосовуються Загальні умови договору (СДД) та існує будь-який конфлікт або невідповідність між будь-якими СДД та рештою Угоди, включаючи цей Додаток, переважну силу матимуть СДД.
МОДУЛЬ 2: ЗАКОНИ ПРО ЗАХИСТ ДАНИХ ШТАТІВ США
1. ДОДАТКОВІ ВИЗНАЧЕННЯ
1.1. «CCPA» означає Закон Каліфорнії про конфіденційність споживачів 2018 року з поправками, включаючи поправки, внесені Законом Каліфорнії про права на конфіденційність 2020 року, разом з усіма імплементаційними нормативними актами.
1.2. «Служба сертифікації бухгалтерів» означає Закон Колорадо про конфіденційність, Colo. Rev. Stat. §§ 6-1-1301 та наступні, а також усі імплементаційні нормативні акти.
1.3. «CTDPA» означає Закон штату Коннектикут про конфіденційність даних та всі підзаконні акти.
1.4. «UCPA» означає Закон штату Юта про конфіденційність споживачів, Кодекс штату Юта, Ann. §§ 13-61-101 та наступні, а також усі імплементаційні нормативні акти.
1.5. «VCDPA» означає Закон штату Вірджинія про захист даних споживачів, Кодекс штату Вірджинія, §§ 59.1-575 та наступні, а також усі імплементаційні нормативні акти.
1.6. «Закон США про захист даних» означає, залежно від обставин, CCPA, CPA, CTDPA, UCPA, VCDPA та всі інші закони та нормативні акти, що стосуються захисту даних, обробки персональних даних, конфіденційності та/або електронних комунікацій, чинні час від часу у Сполучених Штатах.
2. ЗАБОРОНИ
Без шкоди для зобов'язань Stellar Cyber згідно з Розділом 4.3 («Інструкції та зобов'язання Клієнта») Угоди про захист даних (DPA), стосовно обробки Даних Клієнта відповідно до CCPA, Stellar Cyber не буде, якщо інше не дозволено Законом США про захист даних: (a) продавати або передавати Дані Клієнта; (b) зберігати, використовувати або розголошувати Дані Клієнта для будь-яких цілей, окрім тих, що зазначені в Угоді та DPA; (c) зберігати, використовувати або розголошувати Дані Клієнта для будь-яких комерційних цілей, окрім бізнес-цілей, зазначених в Угоді та DPA, включаючи обслуговування іншого бізнесу; (d) зберігати, використовувати або розголошувати Дані Клієнта поза межами прямих ділових відносин між Stellar Cyber та Клієнтом; або (e) поєднувати або оновлювати Дані Клієнта з будь-якою іншою персональною інформацією, яку Stellar Cyber отримує від третьої сторони або від її імені, або збирає під час власної взаємодії зі споживачем.
3. ПОВІДОМЛЕННЯ ПРО ВІДПОВІДНІСТЬ
Без шкоди для зобов'язань Stellar Cyber згідно з Розділом 4.3 («Інструкції та зобов'язання Клієнта») Угоди про захист даних або будь-яких інших прав чи зобов'язань будь-якої зі Сторін за Угодою, Stellar Cyber повідомить Клієнта, якщо, на думку Stellar Cyber, Stellar Cyber не в змозі виконати свої зобов'язання згідно із Законом США про захист даних, якщо таке повідомлення не заборонено чинним законодавством.
4. АНЕІДЕНТИФІКОВАНІ ДАНІ
Якщо Дані Клієнта містять анеособлені дані, Stellar Cyber (a) вживатиме розумних заходів, щоб гарантувати, що інформація не може бути пов’язана зі споживачем; (b) публічно зобов’яжеться обробляти анеособлені дані виключно в анеособленій формі та не намагатися повторно ідентифікувати інформацію; та (c) договірно зобов’яже будь-яких одержувачів анеособлених даних дотримуватися вищезазначених вимог та Закону США про захист даних.
5. ВИРІШЕННЯ ПРОБЛЕМ КЛІЄНТА
Stellar Cyber надає Клієнту право, після отримання належного повідомлення, вживати розумних та належних заходів для припинення та усунення будь-якого несанкціонованого використання Даних Клієнта.
ДОДАТОК 4:
СТАНДАРТНІ ДОГОВІРНІ ПОЛОЖЕННЯ ЄС
РОЗДІЛ I
Пункт 1
Призначення та сфера застосування
Метою цих стандартних договірних положень є забезпечення дотримання вимог Регламенту (ЄС) 2016/679 Європейського Парламенту та Ради від 27 квітня 2016 року про захист фізичних осіб стосовно обробки персональних даних та про вільний рух таких даних (Загальний регламент про захист даних) щодо передачі персональних даних до третьої країни.
Сторони: (i) фізична або юридична(і) особа(и), орган(и) державної влади, агентство(агентства) або інший(і) орган(и) («суб’єкт(и) господарювання»), що передають персональні дані, як зазначено у Додатку IA (кожен «експортер даних»), та (ii) суб’єкт(и) господарювання у третій країні, що отримує(ють) персональні дані від експортера даних, прямо або опосередковано через інший суб’єкт господарювання, який також є Стороною цих Положень, як зазначено у Додатку IA (кожен «імпортер даних»), погодилися з цими стандартними договірними положеннями («Положеннями»).
Ці положення застосовуються до передачі персональних даних, як зазначено в Додатку IB
Додаток до цих Положень, що містить Додатки, на які в ньому є посилання, є невід'ємною частиною цих Положень.
Пункт 2
Дія та незмінність положень
Ці Положення встановлюють належні гарантії, включаючи забезпечені правовими засобами суб'єкта даних та ефективні засоби правового захисту, відповідно до статті 46(1) та статті 46(2)(c) Регламенту (ЄС) 2016/679, а також, стосовно передачі даних від контролерів до обробників та/або від обробників до обробників, стандартні договірні положення відповідно до статті 28(7) Регламенту (ЄС) 2016/679, за умови, що вони не змінюються, за винятком вибору відповідного(их) Модуля(ів) або додавання чи оновлення інформації в Додатку. Це не перешкоджає Сторонам включати стандартні договірні положення, викладені в цих Положеннях, до ширшого договору та/або додавати інші положення чи додаткові гарантії, за умови, що вони не суперечать, прямо чи опосередковано, цим Положенням або не обмежують основні права чи свободи суб'єктів даних.
Ці положення не обмежують зобов'язання, які поширюються на експортера даних відповідно до Регламенту (ЄС) 2016/679.
Пункт 3
Сторонні бенефіціари
Суб'єкти даних можуть посилатися на ці Положення та забезпечувати їх виконання як сторонні бенефіціари проти експортера та/або імпортера даних, за такими винятками: (i) Положення 1, Положення 2, Положення 3, Положення 6, Положення 7; (ii) Положення 8 — Модуль перший: Положення 8.5(e) та Положення 8.9(b); Модуль другий: Положення 8.1(b), 8.9(a), (c), (d) та (e); Модуль третій: Положення 8.1(a), (c) та (d) та Положення 8.9(a), (c), (d), (e), (f) та (g); Модуль четвертий: Положення 8.1(b) та Положення 8.3(b); (iii) Положення 9 — Модуль другий: Положення 9(a), (c), (d) та (e); Модуль третій: Положення 9(a), (c), (d) та (e); (iv) Пункт 12 — Модуль перший: Пункт 12(a) та (d); Модулі другий та третій: Пункт 12(a), (d) та (f); (v) Пункт 13; (vi) Пункт 15.1(c), (d) та (e); (vii) Пункт 16(e); (viii) Пункт 18 — Модулі один, два та третій: Пункт 18(a) та (b); Модуль четвертий: Пункт 18.
Пункт (а) не обмежує права суб’єктів даних згідно з Регламентом (ЄС) 2016/679.
Пункт 4
Інтерпретація
Якщо в цих Положеннях використовуються терміни, визначені в Регламенті (ЄС) 2016/679, ці терміни мають те саме значення, що й у цьому Регламенті.
Ці положення слід читати та тлумачити з урахуванням положень Регламенту (ЄС) 2016/679.
Ці положення не повинні тлумачитися таким чином, що це суперечить правам та обов'язкам, передбаченим Регламентом (ЄС) 2016/679.
Пункт 5
Ієрархія
У разі суперечності між цими Положеннями та положеннями пов'язаних угод між Сторонами, що існують на момент узгодження або укладення цих Положень, переважну силу мають ці Положення.
Пункт 6
Опис переказу(ів)
Деталі передачі(й), а зокрема категорії персональних даних, що передаються, та мета(и), для якої(их) вони передаються, зазначені в Додатку IB.
Пункт 7 — Необов'язковий
пункт про стикування
Організація, яка не є Стороною цих Положень, може, за згодою Сторін, приєднатися до цих Положень у будь-який час, як експортер даних або як імпортер даних, шляхом заповнення Додатка та підписання Додатка IA.
Після завершення Додатка та підписання Додатка IA, організація, що приєднується, стає Стороною цих Положень та має права та обов'язки експортера або імпортера даних відповідно до свого призначення у Додатку IA.
Організація, що приєднується, не має жодних прав чи обов'язків, що виникають за цими Статтями, за період до того, як вона стала Стороною.
РОЗДІЛ II — ЗОБОВ'ЯЗАННЯ СТОРІН
Пункт 8
Гарантії захисту даних
Експортер даних гарантує, що він доклав розумних зусиль, щоб визначити, що імпортер даних здатний, шляхом впровадження відповідних технічних та організаційних заходів, виконати свої зобов'язання за цими Положеннями.
МОДУЛЬ ПЕРШИЙ: Передача контролера контролеру
8.1 Обмеження мети
Імпортер даних обробляє персональні дані лише для конкретної(их) мети(й) передачі, як зазначено у Додатку IB. Він може обробляти персональні дані лише для іншої мети: (i) якщо він отримав попередню згоду суб’єкта даних; (ii) якщо це необхідно для встановлення, здійснення або захисту правових вимог у контексті конкретних адміністративних, регуляторних або судових проваджень; або (iii) якщо це необхідно для захисту життєво важливих інтересів суб’єкта даних або іншої фізичної особи.
8.2 Прозорість
Для того, щоб суб'єкти даних могли ефективно здійснювати свої права відповідно до пункту 10, імпортер даних повинен повідомити їх, безпосередньо або через експортера даних, про свою особу та контактні дані; про категорії оброблюваних персональних даних; про право отримати копію цих Пунктів; та, якщо він має намір передавати персональні дані далі, про одержувача або категорії одержувачів, мету такої подальшої передачі та підстави для неї відповідно до пункту 8.7. Це зобов'язання не застосовується, якщо суб'єкт даних вже має інформацію або якщо її надання виявляється неможливим або потребує непропорційних зусиль, і в такому разі імпортер даних повинен, наскільки це можливо, зробити інформацію загальнодоступною. На запит Сторони повинні безкоштовно надати суб'єкту даних копію цих Пунктів, за умови належного вилучення для захисту комерційної таємниці або іншої конфіденційної інформації. Ці пункти не обмежують зобов'язання експортера даних згідно зі статтями 13 та 14 Регламенту (ЄС) 2016/679.
8.3 Точність та мінімізація даних
Кожна Сторона забезпечує точність персональних даних та, за необхідності, їх актуальність, а також вживає всіх розумних заходів для забезпечення негайного видалення або виправлення неточних даних. Якщо Стороні стає відомо, що персональні дані, які вона передала або отримала, є неточними або застарілими, вона повинна без зайвої затримки повідомити іншу Сторону. Імпортер даних повинен забезпечити, щоб персональні дані були адекватними, релевантними та обмеженими тим, що необхідно стосовно мети(цілей) обробки.
8.4 Обмеження сховища
Імпортер даних повинен зберігати персональні дані не довше, ніж це необхідно для мети(цілей), для якої(их) вони обробляються, та повинен вжити відповідних технічних або організаційних заходів для забезпечення виконання цього зобов'язання, включаючи видалення або анонімізацію даних та всіх резервних копій після закінчення періоду зберігання.
8.5 Безпека обробки
Імпортер даних, а також під час передачі дані, експортер даних, вживають відповідних технічних та організаційних заходів для забезпечення безпеки персональних даних, включаючи захист від порушення захисту персональних даних, належним чином враховуючи сучасний рівень техніки, витрати на впровадження, а також характер, обсяг, контекст та мету(цілі) обробки, а також пов'язані з цим ризики. Сторони домовилися про заходи, викладені в Додатку II, і імпортер даних проводить регулярні перевірки, щоб забезпечити їх подальше забезпечення належного рівня безпеки. Імпортер даних забезпечує конфіденційність осіб, уповноважених обробляти персональні дані. У разі порушення захисту персональних даних імпортер даних вживає відповідних заходів для його усунення та, якщо це ймовірно призведе до ризику для прав і свобод фізичних осіб, без зайвої затримки повідомляє як експортера даних, так і компетентний наглядовий орган відповідно до Пункту 13, надаючи інформацію, що вимагається Пунктами; якщо це ймовірно призведе до високого ризику, він також повідомляє постраждалих суб'єктів даних, якщо не було застосовано пом'якшувальних заходів. Імпортер даних документує всі відповідні факти, що стосуються порушення.
8.6 Конфіденційні дані
Якщо передача стосується конфіденційних даних, імпортер даних повинен застосовувати спеціальні обмеження та/або додаткові запобіжні заходи, адаптовані до конкретного характеру даних та пов'язаних з ними ризиків.
8.7 Подальші перекази
Імпортер даних не повинен розголошувати персональні дані третій стороні, що знаходиться за межами Європейського Союзу, окрім випадків, коли третя сторона є або погоджується бути зобов'язаною цими Положеннями згідно з відповідним Модулем, або якщо не застосовується одна з умов, викладених у пункті 8.7(i)–(vi) Затверджених Стандартних Договірних Умов ЄС (включаючи передачу до відповідної країни, відповідні гарантії згідно зі статтями 46 або 47, обов'язковий документ, що забезпечує еквівалентний захист, необхідність для судових позовів, захист життєво важливих інтересів або чітку згоду суб'єкта даних). Будь-яка подальша передача залежить від дотримання імпортером даних усіх інших гарантій згідно з цими Положеннями, зокрема обмеження мети.
8.8 Обробка з дозволу імпортера даних
Імпортер даних повинен забезпечити, щоб будь-яка особа, яка діє за його повноваженнями, включаючи обробника, обробляла дані лише за його інструкціями.
8.9 Документація та відповідність вимогам
Кожна Сторона повинна мати можливість продемонструвати дотримання своїх зобов'язань за цими Положеннями. Зокрема, імпортер даних повинен вести відповідну документацію щодо діяльності з обробки даних, що здійснюється під його відповідальністю, та надавати таку документацію компетентному наглядовому органу на запит.
МОДУЛЬ ДРУГИЙ: Передача контролера процесору
8.1 Інструкція
Імпортер даних обробляє персональні дані лише за документованими інструкціями експортера даних. Експортер даних може надавати такі інструкції протягом усього терміну дії договору. Імпортер даних повинен негайно повідомити експортера даних, якщо він не може виконати ці інструкції.
8.2 Обмеження мети
Імпортер даних обробляє персональні дані лише для конкретної(их) мети(й) передачі, як зазначено у Додатку IB, окрім випадків, коли експортер даних отримав додаткові вказівки.
8.3 Прозорість
На запит експортер даних повинен надати суб'єкту даних копію цих Положень, включаючи Додаток, заповнений Сторонами, безкоштовно, з урахуванням відповідних виправлень. Це Положення не обмежує зобов'язань експортера даних згідно зі статтями 13 та 14 Регламенту (ЄС) 2016/679.
8.4 Точність
Якщо імпортер даних дізнається, що отримані ним персональні дані є неточними або застарілими, він повинен без зайвої затримки повідомити про це експортера даних. У такому випадку імпортер даних повинен співпрацювати з експортером даних для видалення або виправлення даних.
8.5 Тривалість обробки та видалення або повернення даних
Обробка імпортером даних повинна здійснюватися лише протягом періоду, зазначеного в Додатку IB. Після завершення надання послуг з обробки імпортер даних, на вибір експортера даних, повинен видалити всі персональні дані, оброблені від імені експортера даних, та засвідчити, що він це зробив, або повернути всі такі персональні дані та видалити існуючі копії. Доки дані не будуть видалені або повернуті, імпортер даних повинен продовжувати забезпечувати дотримання цих Положень. Якщо місцеве законодавство забороняє повернення або видалення, імпортер даних гарантує, що він продовжуватиме забезпечувати дотримання вимог та оброблятиме дані лише в тій мірі та протягом тривалого часу, як це вимагається місцевим законодавством.
8.6 Безпека обробки
Імпортер даних, а також під час передачі експортер даних, повинні впроваджувати відповідні технічні та організаційні заходи для забезпечення безпеки даних, належним чином враховуючи сучасний рівень техніки, витрати, а також характер, обсяг, контекст та мету(цілі) обробки, а також пов'язані з цим ризики. Імпортер даних повинен принаймні впроваджувати заходи, зазначені в Додатку II, та проводити регулярні перевірки. Він повинен надавати доступ до персональних даних членам свого персоналу лише в тій мірі, в якій це суворо необхідно, та забезпечувати їх конфіденційність. У разі порушення захисту персональних даних імпортер даних повинен вжити відповідних заходів для його усунення та негайно після отримання інформації повідомляти експортера даних, надаючи інформацію, що вимагається цими положеннями; якщо не вся інформація доступна одночасно, вона може надаватися поетапно без подальшої затримки. Імпортер даних повинен співпрацювати з експортером даних та допомагати йому виконувати свої зобов'язання згідно з Регламентом (ЄС) 2016/679, зокрема повідомляти компетентний наглядовий орган та відповідних суб'єктів даних.
8.7 Конфіденційні дані
Якщо передача стосується конфіденційних даних, імпортер даних повинен застосовувати конкретні обмеження та/або додаткові гарантії, описані в Додатку IB
8.8 Подальші перекази
Імпортер даних повинен розкривати персональні дані третій стороні лише за документально підтвердженими інструкціями експортера даних. Крім того, дані можуть бути розкриті третій стороні, що знаходиться за межами Європейського Союзу, лише якщо третя сторона є або погоджується дотримуватися цих Положень згідно з відповідним Модулем, або якщо застосовується одна з умов, зазначених у Положенні 8.8(i)–(iv) (адекватність, належні гарантії згідно зі статтями 46 або 47, необхідність для судових позовів або захист життєво важливих інтересів). Будь-яка подальша передача залежить від дотримання імпортером даних усіх інших гарантій згідно з цими Положеннями, зокрема обмеження мети.
8.9 Документація та відповідність вимогам
Імпортер даних повинен оперативно та належним чином обробляти запити від експортера даних, що стосуються обробки відповідно до цих Положень. Сторони повинні мати можливість продемонструвати дотримання цих Положень, а імпортер даних повинен вести відповідну документацію. Імпортер даних повинен надавати експортеру даних всю інформацію, необхідну для демонстрації дотримання вимог, а також повинен дозволяти та сприяти проведенню аудитів через розумні проміжки часу або за наявності ознак невідповідності; експортер даних може проводити аудит самостійно або доручити незалежному аудитору, а також може враховувати відповідні сертифікати, які має імпортер даних. Сторони повинні надавати результати аудиту компетентному наглядовому органу на запит.
МОДУЛЬ ТРЕТІЙ: Передача процесора на процесор
8.1 Інструкція
Експортер даних повідомив імпортера даних, що він діє як обробник згідно з інструкціями свого(-их) контролера(-ів), які експортер даних повинен надати імпортеру даних перед обробкою. Імпортер даних повинен обробляти персональні дані лише за документованими інструкціями контролера, повідомленими експортером даних, та будь-якими додатковими документованими інструкціями експортера даних, які не суперечать інструкціям контролера. Імпортер даних повинен негайно повідомити експортера даних, якщо він не може виконати ці інструкції. Експортер даних гарантує, що він поклав на імпортера даних ті ж зобов'язання щодо захисту даних, що викладені в договорі або іншому правовому акті між контролером та експортером даних.
8.2 Обмеження мети
Імпортер даних обробляє персональні дані лише для конкретної(их) мети(й) передачі, як зазначено у Додатку IB, окрім випадків, коли є додаткові вказівки від контролера (про які повідомляє експортер даних) або від експортера даних.
8.3 – 8.4 Прозорість та точність
На запит експортер даних повинен безкоштовно надати суб'єкту даних копію цих Положень з відповідними виправленнями. Якщо імпортер даних дізнається, що персональні дані є неточними або застарілими, він повинен без зайвої затримки повідомити експортера даних та співпрацювати для виправлення або видалення даних.
8.5 Тривалість обробки та видалення або повернення даних
Обробка повинна здійснюватися лише протягом періоду, зазначеного в Додатку IB. Після завершення надання послуг з обробки імпортер даних, на вибір експортера даних, видаляє або повертає всі персональні дані, оброблені від імені контролера, та видаляє існуючі копії, і продовжує забезпечувати дотримання цих Положень, доки дані не будуть видалені або повернуті. Якщо місцеве законодавство забороняє повернення або видалення, імпортер даних гарантує, що він продовжуватиме забезпечувати дотримання вимог та оброблятиме дані лише в тій мірі та протягом тривалого часу, як це вимагається місцевим законодавством.
8.6 Безпека обробки
Сторони впроваджують відповідні технічні та організаційні заходи для забезпечення безпеки даних, належним чином враховуючи сучасний рівень техніки, витрати, а також характер, обсяг, контекст та мету(цілі) обробки, а також пов'язані з цим ризики. Імпортер даних повинен принаймні впроваджувати заходи, зазначені в Додатку II, надавати персоналу доступ лише за необхідності, забезпечувати конфіденційність, а у разі порушення захисту персональних даних вживати відповідних заходів та без зайвої затримки повідомляти експортера даних (і, де це доречно та можливо, контролера) про надання інформації, що вимагається цими Положеннями. Імпортер даних повинен співпрацювати з експортером даних та допомагати йому, щоб контролер міг повідомити компетентний наглядовий орган та відповідних суб'єктів даних.
8.7 – 8.8 Конфіденційні дані та їх подальша передача
Якщо передача стосується конфіденційних даних, імпортер даних повинен застосовувати конкретні обмеження та/або додаткові гарантії, викладені в Додатку IB. Імпортер даних повинен розкривати персональні дані третій стороні лише за документованими інструкціями контролера, повідомленими експортером даних, і лише третій стороні за межами Європейського Союзу, якщо третя сторона є або погоджується дотримуватися цих Положень, згідно з відповідним Модулем, або якщо застосовується адекватність, відповідні гарантії згідно зі статтями 46 або 47, необхідність для юридичних позовів або захист життєво важливих інтересів. Будь-яка подальша передача підлягає дотриманню всіх інших гарантій згідно з цими Положеннями, зокрема обмеження мети.
8.9 Документація та відповідність вимогам
Імпортер даних повинен оперативно та належним чином обробляти запити від експортера даних або контролера, зберігати відповідну документацію, надавати всю інформацію, необхідну для демонстрації відповідності, експортеру даних (який повинен надати її контролеру), а також дозволяти та сприяти проведенню аудитів експортером даних (у тому числі за вказівками контролера) через розумні проміжки часу або за наявності ознак невідповідності. Експортер даних може проводити аудит самостійно або доручити незалежному аудитору. Сторони повинні надавати результати аудиту компетентному наглядовому органу на запит.
МОДУЛЬ ЧЕТВЕРТИЙ: Передача процесора до контролера
8.1 Інструкція
Експортер даних обробляє персональні дані лише за документованими інструкціями імпортера даних, який діє як його контролер, та негайно інформує імпортера даних, якщо він не може виконати ці інструкції, зокрема якщо вони порушують Регламент (ЄС) 2016/679 або інше законодавство Союзу чи держави-члена про захист даних. Імпортер даних утримується від будь-яких дій, які можуть перешкодити експортеру даних виконувати свої зобов'язання згідно з Регламентом (ЄС) 2016/679. Після завершення надання послуг з обробки експортер даних, на вибір імпортера даних, видаляє або повертає всі персональні дані, оброблені від його імені, та видаляє існуючі копії.
8.2 – 8.3 Безпека обробки та конфіденційність
Сторони вживають відповідних технічних та організаційних заходів для забезпечення безпеки даних, зокрема під час передачі. Експортер даних повинен допомагати імпортеру даних у забезпеченні належної безпеки та, у разі порушення захисту персональних даних, що стосуються даних, які він обробляє, повинен негайно повідомити імпортера даних та допомогти у вирішенні цієї проблеми. Експортер даних повинен забезпечити, щоб особи, уповноважені обробляти персональні дані, були конфіденційними.
Пункт 9
Використання субпідрядників
МОДУЛЬ ДВА та МОДУЛЬ ТРИ
ВАРІАНТ 2: ЗАГАЛЬНИЙ ПИСЬМОВИЙ ДОЗВІЛ. Імпортер даних має загальний дозвіл експортера даних (Модуль другий) або контролера (Модуль третій) на залучення субпідрядника(ів) з узгодженого списку. Імпортер даних повинен спеціально письмово повідомити експортера даних (або, для Модуля три, контролера, який повинен повідомити експортера даних) про будь-які заплановані зміни до цього списку шляхом додавання або заміни субпідрядників щонайменше за тридцять (30) днів, тим самим надаючи достатньо часу для заперечення до залучення субпідрядника(ів), та надаючи інформацію, необхідну для здійснення права на заперечення. Список уповноважених субпідрядників наведено у Додатку III, який Сторони повинні постійно оновлювати.
Якщо імпортер даних залучає субпідрядника з обробки даних, він робить це шляхом укладання письмового договору, який, по суті, передбачає ті ж зобов'язання щодо захисту даних, що й ті, що зобов'язують імпортера даних згідно з цими Положеннями, включаючи права третіх сторін-бенефіціарів для суб'єктів даних. Дотримуючись цього Положення, імпортер даних виконує свої зобов'язання згідно з Положенням 8.8. Імпортер даних повинен забезпечити, щоб субпідрядник з обробки даних дотримувався зобов'язань, які поширюються на імпортера даних.
Імпортер даних повинен надати, на запит експортера даних (або, для Модуля 3, експортера даних чи контролера) копію угоди з субпідрядником з обробки даних та будь-які наступні зміни, з урахуванням відповідних виправлень.
Імпортер даних залишається повністю відповідальним перед експортером даних за виконання зобов'язань субпідрядника з обробки даних та повинен повідомляти експортера даних про будь-яке невиконання субпідрядником своїх зобов'язань.
Імпортер даних повинен узгодити із субпідрядником з обробки даних положення про третю сторону-бенефіціара, згідно з яким, якщо імпортер даних фактично зник, припинив своє існування юридично або став неплатоспроможним, експортер даних має право розірвати договір із субпідрядником з обробки та доручити субпідряднику видалити або повернути персональні дані. Ця вимога може бути виконана шляхом приєднання субпідрядника до цих положень згідно з відповідним Модулем згідно з Положенням 7.
Пункт 10
Права суб'єктів даних
МОДУЛЬ ДРУГИЙ: Передача контролера процесору
Імпортер даних повинен негайно повідомляти експортера даних про будь-який запит, отриманий від суб'єкта даних, і не повинен відповідати на цей запит самостійно, якщо експортер даних не дозволить йому це зробити.
Імпортер даних повинен допомагати експортеру даних у виконанні його зобов'язань щодо реагування на запити суб'єктів даних відповідно до Регламенту (ЄС) 2016/679. Сторони визначають у Додатку II відповідні технічні та організаційні заходи, за допомогою яких надаватиметься допомога, а також обсяг та ступінь необхідної допомоги.
Виконуючи свої зобов'язання, імпортер даних повинен дотримуватися інструкцій експортера даних.
МОДУЛЬ ТРЕТІЙ: Передача процесора на процесор
Імпортер даних повинен негайно повідомляти експортера даних та, за потреби, контролера про будь-який запит, отриманий від суб'єкта даних, не відповідаючи, окрім випадків, коли контролер дозволив це зробити.
Імпортер даних повинен допомагати, за потреби у співпраці з експортером даних, контролеру у виконанні його зобов'язань щодо реагування на запити суб'єктів даних. Сторони визначають у Додатку II відповідні заходи, а також обсяг і обсяг необхідної допомоги.
Виконуючи свої зобов'язання, імпортер даних повинен дотримуватися інструкцій контролера, повідомлених експортером даних.
Пункт 11
Відшкодування
Імпортер даних повинен інформувати суб'єктів даних у прозорій та легкодоступній формі, через індивідуальне повідомлення або на своєму веб-сайті, про контактний пункт, уповноважений розглядати скарги, та повинен оперативно розглядати будь-які скарги. У разі виникнення спору між суб'єктом даних та Стороною щодо дотримання цих Положень, ця Сторона докладає всіх зусиль для своєчасного вирішення питання мирним шляхом, а Сторони повинні інформувати одна одну та співпрацювати. Якщо суб'єкт даних посилається на право третьої сторони-бенефіціара, імпортер даних повинен прийняти рішення суб'єкта даних подати скаргу до компетентного наглядового органу або передати спір до компетентних судів у значенні Положення 18. Суб'єкт даних може бути представлений некомерційною організацією, організацією або асоціацією відповідно до статті 80(1) Регламенту (ЄС) 2016/679.
Пункт 12
Відповідальність
МОДУЛЬ ДВА та МОДУЛЬ ТРИ
Кожна Сторона несе відповідальність перед іншою Стороною/Сторонами за будь-які збитки, завдані нею іншій Стороні/Сторонам внаслідок будь-якого порушення цих Пунктів.
Імпортер даних несе відповідальність перед суб'єктом даних, а суб'єкт даних має право на отримання компенсації за будь-які матеріальні або нематеріальні збитки, завдані імпортером даних або його субпідрядником з обробки даних суб'єкту даних шляхом порушення прав третьої сторони-бенефіціара згідно з цими Положеннями.
Незважаючи на вищезазначене, експортер даних несе відповідальність перед суб’єктом даних за будь-які матеріальні або нематеріальні збитки, завдані експортером даних або імпортером даних (або його субпідрядником з обробки даних) шляхом порушення прав третьої сторони-бенефіціара, без шкоди для відповідальності експортера даних (та, якщо це обробник, що діє від імені контролера, контролера) згідно з Регламентом (ЄС) 2016/679.
Якщо експортер даних несе відповідальність за збитки, завдані імпортером даних (або його субпідрядником з обробки даних), він має право вимагати від імпортера даних повернення відповідної частини компенсації. Якщо відповідальність несе більше однієї Сторони, усі відповідальні Сторони несуть солідарну відповідальність з правом на внесок між ними. Імпортер даних не може посилатися на дії субпідрядника з обробки даних, щоб уникнути власної відповідальності.
Пункт 13
Нагляд
Компетентний наглядовий орган визначено у Додатку IC. Імпортер даних погоджується підпорядковуватися юрисдикції компетентного наглядового органу та співпрацювати з ним у будь-яких процедурах, спрямованих на забезпечення дотримання цих положень, включаючи відповіді на запити, подання заяв на аудити та дотримання заходів, прийнятих органом, а також надає письмове підтвердження вжиття необхідних заходів.
РОЗДІЛ III — МІСЦЕВІ ЗАКОНИ ТА ОБОВ'ЯЗКИ У РАЗІ ДОСТУПУ ОРГАНІВ ДЕРЖАВНОЇ ВЛАДИ
Пункт 14
Місцеві закони та практика, що впливають на дотримання Положень
Сторони гарантують, що вони не мають підстав вважати, що закони та практика третьої країни призначення, що застосовуються до обробки персональних даних імпортером даних, включаючи будь-які вимоги щодо розкриття персональних даних або заходи, що дозволяють доступ органам державної влади, перешкоджають імпортеру даних виконувати свої зобов'язання за цими Положеннями. Надаючи цю гарантію, Сторони належним чином врахували, зокрема: конкретні обставини передачі; закони та практику третьої країни призначення, що мають відношення до цих обставин, та застосовні обмеження та гарантії; а також будь-які відповідні договірні, технічні або організаційні гарантії, вжиті для доповнення гарантій за цими Положеннями. Імпортер даних гарантує, що він доклав усіх зусиль для надання експортеру даних відповідної інформації та продовжуватиме співпрацювати. Сторони погоджуються задокументувати оцінку та надати її компетентному наглядовому органу на запит. Імпортер даних погоджується негайно повідомити експортера даних, якщо у нього є підстави вважати, що він підпадає або став підпадати під дію законів або практики, які не відповідають цим вимогам; після такого повідомлення, або якщо експортер даних має інші підстави вважати, що імпортер даних більше не може виконувати свої зобов'язання, експортер даних повинен негайно визначити відповідні заходи та, якщо не можуть бути забезпечені належні гарантії (або якщо це передбачено вказівками компетентного наглядового органу), повинен призупинити передачу та може розірвати договір у тій частині, яка стосується обробки персональних даних відповідно до цих Положень.
Пункт 15
Зобов'язання імпортера даних у разі доступу державних органів
15.1 Повідомлення
Імпортер даних погоджується негайно повідомити експортера даних та, по можливості, суб'єкта даних, якщо він отримає юридично обов'язковий запит від органу державної влади щодо розкриття персональних даних, переданих відповідно до цих Положень, або стане відомо про будь-який прямий доступ з боку органів державної влади, включаючи інформацію, зазначену в Положеннях. Якщо повідомлення заборонено, імпортер даних погоджується докласти всіх зусиль для отримання відмови від заборони та документування цих зусиль. Де це дозволено, імпортер даних повинен регулярно надавати експортеру даних відповідну інформацію щодо отриманих запитів, зберігати таку інформацію протягом терміну дії договору та надавати її компетентному наглядовому органу на запит.
15.2 Перевірка законності та мінімізація даних
Імпортер даних погоджується перевіряти законність будь-якого запиту на розкриття інформації, оскаржувати запит, якщо він має обґрунтовані підстави вважати його незаконним, а також використовувати можливості оскарження, вимагаючи вжиття тимчасових заходів та не розголошуючи запитувані персональні дані, доки це не буде вимагатися відповідно до чинних процесуальних правил. Імпортер даних погоджується документувати свою правову оцінку та будь-яке оскарження, і, наскільки це можливо, надавати їх експортеру даних та компетентному наглядовому органу. Імпортер даних погоджується надавати мінімальний обсяг інформації, дозволений у відповіді на запит, на основі його розумного тлумачення.
РОЗДІЛ IV — ЗАКЛЮЧНІ ПОЛОЖЕННЯ
Пункт 16
Невиконання Пунктів та розірвання договору
Імпортер даних повинен негайно повідомити експортера даних, якщо він не може виконати ці Положення. Якщо імпортер даних порушує або не може виконати зобов'язання, експортер даних повинен призупинити передачу доки не буде знову забезпечено дотримання зобов'язань або договір не буде розірвано. Експортер даних може розірвати договір, якщо це стосується обробки персональних даних відповідно до цих Положень, якщо: (i) він призупинив передачу, а дотримання зобов'язань не відновлено протягом розумного терміну та в будь-якому випадку протягом одного місяця з моменту призупинення; (ii) імпортер даних суттєво або постійно порушує зобов'язання; або (iii) імпортер даних не виконує обов'язкове рішення компетентного суду або наглядового органу. Персональні дані, передані до розірвання договору, на вибір експортера даних повинні бути повернуті або видалені повністю, включаючи копії, а імпортер даних повинен засвідчити видалення. Будь-яка Сторона може скасувати свою згоду на обов'язковість, якщо Європейська Комісія ухвалить рішення про адекватність, що стосується передачі, або Регламент (ЄС) 2016/679 стане частиною правової бази країни, до якої передаються дані.
Пункт 17
Правом, що регулює
Ці Положення регулюються законодавством держави-члена ЄС, за умови, що таке законодавство передбачає права третіх осіб-бенефіціарів. Сторони погоджуються, що це буде законодавство Нідерландів.
Пункт 18
Вибір форуму та юрисдикції
Будь-який спір, що виникає з цих Положень, вирішується судами держави-члена ЄС, і Сторони погоджуються, що це будуть суди Нідерландів. Суб'єкт даних також може подати позов проти експортера даних та/або імпортера даних до судів держави-члена, в якій він/вона має своє звичайне місце проживання. Сторони погоджуються підкорятися юрисдикції таких судів.
ДОДАТОК ДО СТАНДАРТНИХ ДОГОВІРНИХ ПОЛОЖЕНЬ
ДОДАТОК IA — ПЕРЕЛІК СТОРІН
Експортер даних: Клієнт, як зазначено в Угоді. Імпортер даних: Stellar Cyber Inc., як зазначено в Угоді.
ДОДАТОК IB — ОПИС ПЕРЕДАЧІ
Категорії суб’єктів даних: усі співробітники, агенти, консультанти, субпідрядники або контактні особи партнерів Клієнта, клієнтів, потенційних клієнтів, ділових партнерів та постачальників, а також будь-які інші користувачі кінцевих точок Клієнта, на яких встановлено Поставки, або інші уповноважені користувачі Поставок, що належать експортеру даних.
Категорії переданих персональних даних:
Відомості про компанію Клієнта; посади, електронні адреси, номери телефонів та імена представників Клієнта; платіжна інформація; бізнес-інформація; та інші дані або інформація, які Клієнт вирішує надати Stellar Cyber через Поставки або будь-якими іншими засобами.
Дані користувача та кінцевої точки: ідентифікатор агента, ім'я кінцевої точки, ідентифікатор користувача Active Directory, ім'я користувача, встановлені програми (час встановлення, розмір, видавець та версія), ім'я користувача SMTP та дані конфігурації, пов'язані з інтеграцією Active Directory.
Повний шлях до файлу (включатиме персональні дані лише у випадку, якщо ім'я файлу, вказане Клієнтом, містить персональні дані).
Мережеві дані (внутрішня мережева IP-адреса, публічна IP-адреса, MAC-адреса).
Реконструйовані файли: файли, реконструйовані через мережу.
Системні налаштування, отримані з Консолі керування (імена користувачів, електронні адреси та номери телефонів).
Інформація про загрозу (шлях до файлу, сигнатура виявлення вторгнень, яка може включати імена користувачів, IP-адреси та імена файлів).
Моніторинг мережі в режимі реального часу (URL-адреси, заголовки URL-адрес, позначки часу).
Якщо Клієнт активує функціональність Результатів, яка дозволяє Клієнту або адміністраторам Клієнта отримувати, збирати або передавати файли до Stellar Cyber для аналізу.
Передані конфіденційні дані: див. Додаток 1 (Деталі обробки даних Клієнта), «Спеціальні категорії даних». Частота передачі: безперервно протягом терміну дії Угоди. Мета(и) передачі даних та подальша обробка: Stellar Cyber зобов’язується надавати Клієнту Результати, що включає обробку персональних даних, необхідну для надання Результатів та дотримання Угоди та цієї Угоди про обробки даних. Термін зберігання: обробка триватиме до закінчення терміну дії або розірвання Угоди, після чого Дані Клієнта видаляються відповідно до Розділу 9 (Видалення даних). Для передачі субпідрядникам: Stellar Cyber використовує субпідрядників для підтримки свого інфраструктурного середовища, телекомунікацій та мереж, а також для зберігання даних та доставки контенту; персональні дані обробляються субпідрядниками для цілей та протягом терміну дії відповідної угоди про надання послуг Stellar Cyber або документа замовлення. Див. список субпідрядників у Додатку III.
Періодичність переказу: безперервно протягом терміну дії Угоди.
ДОДАТОК IC — КОМПЕТЕНТНИЙ НАГЛЯДОВИЙ ОРГАН
З питань, пов’язаних із передачею даних відповідно до Регламенту (ЄС) 2016/679: Управління з питань захисту даних Нідерландів (https://www.autoriteitpersoonsgegevens.nl/en).
ДОДАТОК II — ТЕХНІЧНІ ТА ОРГАНІЗАЦІЙНІ ЗАХОДИ
Технічні та організаційні заходи, що вживаються імпортером даних, викладені в Додатку 2 (Заходи безпеки) до цієї Угоди про обробки даних. Для передачі даних субпідрядникам Stellar Cyber вимагає від своїх субпідрядників дотримуватися суттєво еквівалентних технічних та організаційних заходів, що вживаються Stellar Cyber.
ДОДАТОК III — ПЕРЕЛІК СУБОПРОВОДИЦІВ З ОБРОБКИ ДАНИХ
Контролер дозволив використання субпідрядників, що зазначено та оновлено в розділі 6.3.
ШВЕЙЦАРСЬКИЙ ДОДАТОК
Наведені нижче умови доповнюють Стандартні договірні положення лише тоді, коли та в тій мірі, в якій Стандартні договірні положення застосовуються до передачі даних, що підпадає під дію Федерального закону про захист даних від 19 червня 1992 року (Швейцарія): термін «Держава-член» тлумачитиметься таким чином, щоб дозволити суб’єкту даних у Швейцарії здійснювати свої права згідно з Положеннями у місці свого звичайного проживання (Швейцарія) відповідно до пункту 18(c) цих Положень.
ДОДАТОК 5:
ДОДАТОК ЩОДО МІЖНАРОДНОЇ ПЕРЕДАЧІ ДАНИХ У ВЕЛИКОБРИТАНІЇ
Цей Додаток був виданий Уповноваженим з питань інформації для Сторін, які здійснюють обмежену передачу даних. Уповноважений з питань інформації вважає, що він забезпечує належні гарантії для обмеженої передачі даних, коли його укладають як юридично обов'язковий договір.
Частина 1: Таблиці
Таблиця 1 (Сторони): Експортер (який надсилає Обмежене передання) та Імпортер (який отримує Обмежене передання) та їхні дані вказані в Угоді. Дата початку дії: Дата набрання чинності Угоди.
Таблиця 2 (Вибрані Додаткові умови, модулі та вибрані пункти): Версія Затверджених Додаткових умов ЄС, до яких додається цей Додаток, включаючи інформацію про Додаток, є версією, викладеною в Додатку 4 до цієї Угоди про обробку даних.
Таблиця 3 (Інформація з додатка): «Інформація з додатка» означає інформацію, яку необхідно надати для вибраних модулів, як зазначено в Додатку до Затверджених стандартних договірних положень ЄС (окрім Сторін), і яка для цього Додатка викладена в Додатках до Стандартних договірних положень у Додатку 4 до цієї Угоди про обробку даних.
Таблиця 4 (Припинення дії цього Додатку у разі зміни Затвердженого Додатку): Імпортер або Експортер може припинити дію цього Додатку, як зазначено в Розділі 19 Обов’язкових положень.
Частина 2: Обов'язкові положення
Кожна Сторона погоджується дотримуватися умов, викладених у цьому Додатку, в обмін на згоду іншої Сторони дотримуватися цього Додатку. Хоча Додаток 1.A. та Пункт 7 Затверджених Загальних договірних положень ЄС вимагають підписання Сторонами, з метою здійснення Обмежених передач Сторони можуть укласти цей Додаток будь-яким способом, який робить його юридично обов'язковим для Сторін та дозволяє суб'єктам даних забезпечувати свої права, викладені в цьому Додатку. Укладення цього Додатку матиме таку ж силу, як і підписання Затверджених Загальних договірних положень ЄС та будь-якої частини Затверджених Загальних договірних положень ЄС.
Тлумачення цього Додатку
Коли в цьому Додатку використовуються терміни, визначені в Затверджених Загальних договірних умовах ЄС, ці терміни матимуть те саме значення, що й у Затверджених Загальних договірних умовах ЄС. Крім того: «Додаток» означає цей Додаток про міжнародну передачу даних, що включає Додаткові Загальні договірні умови ЄС; «Додаток до Загальних договірних умов ЄС» означає версію(ї) Затверджених Загальних договірних умов ЄС, до яких додається цей Додаток, включаючи Інформацію про Додаток; «Належні гарантії» означають стандарт захисту персональних даних та прав суб’єктів даних, що вимагається Законами Великої Британії про захист даних під час здійснення Обмеженої передачі, спираючись на стандартні положення про захист даних відповідно до статті 46(2)(d) GDPR Великої Британії; «Затверджений додаток» означає шаблон Додатка, виданий ICO та поданий до Парламенту відповідно до статті 119A Закону про захист даних 2018 року 2 лютого 2022 року, з переглядом, внесеним відповідно до Розділу 18; «Затверджені стандартні договірні угоди ЄС» означають Стандартні договірні положення, викладені в Додатку до Імплементаційного рішення Комісії (ЄС) 2021/914 від 4 червня 2021 року; «ICO» означає Уповноваженого з питань інформації; «Обмежена передача» означає передачу, на яку поширюється дія Розділу V GDPR Великої Британії; «Велика Британія» означає Сполучене Королівство Великої Британії та Північної Ірландії; «Закони Великої Британії про захист даних» означають усі закони, що стосуються захисту даних, обробки персональних даних, конфіденційності та/або електронних комунікацій, чинні час від часу у Великій Британії, включаючи GDPR Великої Британії та Закон про захист даних 2018 року; а «GDPR Великої Британії» має значення, надане в розділі 3 Закону про захист даних 2018 року.
Цей Додаток завжди слід тлумачити відповідно до Законів Великої Британії про захист даних та таким чином, щоб виконувати зобов'язання Сторін щодо забезпечення належних гарантій. Якщо будь-яке положення Додатку до Загальних домовленостей ЄС вносить зміни до Затверджених Загальних домовленостей ЄС у спосіб, не дозволений Затвердженими Загальними домовленостями ЄС або Затвердженим Додатком, така поправка не буде включена, а її місце займе еквівалентне положення Затверджених Загальних домовленостей ЄС. У разі будь-якої невідповідності або конфлікту між Законами Великої Британії про захист даних та цим Додатком застосовуються Закони Великої Британії про захист даних; а якщо значення незрозуміле, застосовується значення, яке найбільше відповідає Законам Великої Британії про захист даних. Посилання на законодавство означають, що законодавство може змінюватися з часом.
Хоча пункт 5 Затверджених Загальних домовленостей ЄС визначає, що Затверджені Загальні домовленості ЄС мають переважну силу над усіма пов'язаними угодами, Сторони погоджуються, що для Обмежених передач переважну силу матиме ієрархія, зазначена в Розділі 10 Обов'язкових положень. У разі будь-якої невідповідності або конфлікту між Затвердженим додатком та Додатковими Загальними домовленостями ЄС, Затверджений додаток має переважну силу над Додатковими Загальними домовленостями ЄС, за винятком випадків, коли суперечливі умови Додаткових Загальних домовленостей ЄС забезпечують більший захист суб'єктів даних, і в такому разі ці умови мають переважну силу над Затвердженим додатком.
Включення та зміни до Стандартних договірних клауз ЄС
Цей Додаток містить Додаток до Загальних договірних положень ЄС, які змінені в необхідних межах, щоб: (a) разом вони діяли для передачі даних, здійсненої експортером даних імпортеру даних, тією мірою, якою Закони Великої Британії про захист даних застосовуються до обробки експортером даних, та вони передбачали Належні гарантії для такої передачі; (b) Розділи 9-11 Обов'язкових положень мають перевагу над пунктом 5 (Ієрархія) Додатка до Загальних договірних положень ЄС; та (c) цей Додаток регулюється законодавством Англії та Уельсу, і будь-які суперечки, що виникають з нього, вирішуються судами Англії та Уельсу, якщо Сторони прямо не обрали закони та/або суди Шотландії чи Північної Ірландії.
До Додатку до Загальних договірних положень ЄС вносяться такі зміни: посилання на «Положення» означають це Додаток, що включає Додаток до Загальних договірних положень ЄС; у пункті 2 слова «та, стосовно передачі даних від контролерів до обробників та/або обробників до обробників, стандартні договірні положення відповідно до статті 28(7) Регламенту (ЄС) 2016/679» видаляються; пункт 6 замінюється на: «Деталі передачі(й), і зокрема категорії персональних даних, що передаються, та мета(и), для якої(их) вони передаються, є тими, що зазначені в Додатку IB, де до обробки експортером даних під час здійснення такої передачі застосовуються закони Великої Британії про захист даних»; пункт 8.7(i) Модуля один та пункт 8.8(i) Модулів два та три замінюються на посилання на країну, яка користується перевагами правил адекватності відповідно до розділу 17A GDPR Великої Британії; посилання на «Регламент (ЄС) 2016/679» та «цей Регламент» замінюються на «Закони Великої Британії про захист даних», а посилання на конкретні статті – еквівалентною статтею або розділом Законів Великої Британії про захист даних; посилання на Регламент (ЄС) 2018/1725 видаляються; посилання на «Європейський Союз», «Союз», «ЄС», «Держава-член ЄС», «Держава-член» та «ЄС або держава-член» замінюються на «Велика Британія»; посилання на «Пункт 12(c)(i)» у пункті 10(b)(i) Модуля один замінюється на «Пункт 11(c)(i)»; пункт 13(a) та Частина C Додатка I не використовуються; «компетентний наглядовий орган» та «наглядовий орган» замінюються на «Уповноважений з питань інформації»; У пункті 16(e) підрозділ (i) замінюється на «Державний секретар приймає нормативні акти відповідно до розділу 17A Закону про захист даних 2018 року, що регулюють передачу персональних даних, до яких застосовуються ці пункти»; пункт 17 замінюється на «Ці пункти регулюються законодавством Англії та Уельсу»; а пункт 18 замінюється на «Будь-який спір, що виникає з цих пунктів, вирішується судами Англії та Уельсу. Суб'єкт даних також може подати позов проти експортера та/або імпортера даних до судів будь-якої країни Великої Британії. Сторони погоджуються підпорядкуватися юрисдикції таких судів». Виноски до Затверджених Загальних договірних положень ЄС не є частиною Додатка, за винятком виносок 8, 9, 10 та 11.
Поправки до цього Додатку
Сторони можуть домовитися про зміну пункту 17 та/або 18 Додатка до Загальних договірних положень ЄС для посилання на закони та/або суди Шотландії чи Північної Ірландії, а також можуть змінити формат інформації в Частині 1: Таблиці шляхом письмової угоди, за умови, що зміна не зменшує Належні гарантії. Час від часу ICO може видавати переглянутий Затверджений додаток, який вносить обґрунтовані та пропорційні зміни та/або відображає зміни до Законів Великої Британії про захист даних; цей додаток автоматично змінюється, як зазначено в переглянутий Затвердженій доповненні, з зазначеної дати початку дії. Якщо переглянутий Затверджений додаток, як прямий наслідок, призведе до того, що Сторона, обрана в Таблиці 4, понесе суттєве, непропорційне та очевидне збільшення своїх прямих витрат та/або ризику згідно з Додатком (після попереднього вжиття розумних заходів для їх зменшення), ця Сторона може припинити дію цього Додатку після закінчення розумного періоду повідомлення шляхом письмового повідомлення, наданого до дати початку дії переглянутий Затверджений додаток. Сторонам не потрібна згода будь-якої третьої сторони для внесення змін до цього Додатку, але будь-які зміни повинні бути внесені відповідно до його умов.
ДОДАТОК 6.3
| Сутність | зареєстровану адресу | діяльність | Країна обробки |
|---|---|---|---|
| Atlassian | 350 Буш-стріт, 13-й поверх, Сан-Франциско, Каліфорнія 94104, США | Техпідтримка | Сполучені Штати Америки |
| Hex Technologies | 2261 Маркет-стріт, офіс 4233, Сан-Франциско, Каліфорнія 94114, США | Бізнес-аналітика | Сполучені Штати Америки |
| ТОВ «Софос» | Пентагон, Науковий парк Абінгдона, Абінгдон, OX14 3YP, Велика Британія | Пісочниця аналізу шкідливого програмного забезпечення | Сполучені Штати та Німеччина/ЄС (на вибір клієнта) |
| UserPilot, Inc. | 7200 North MoPac Expressway, Suite 300, Остін, Техас 78731 | Аналітика продукту / Адаптація користувачів та впровадження продукту | Сполучені Штати Америки |
| OpenAI OpCo, LLC | 1455 3-тя вулиця, Сан-Франциско, Каліфорнія 94158, США | Модель штучного інтелекту/сервіси API для автономних систем SOC з нульовим зберіганням даних та без навчання | Сполучені Штати та Німеччина/ЄС (на вибір клієнта) |
| корпорація Oracle | 2300 Oracle Way, Остін, Техас 78741, США | OCI як інфраструктура як послуга | Сполучені Штати (регіон центру обробки даних вибрано Клієнтом) |
| Slack Technologies, Inc. | 500 Говард-стріт, Сан-Франциско, Каліфорнія 94105, США | Підтримка клієнтів/Комунікація | Сполучені Штати Америки |
| Zendesk, Inc. | 181 Фремонт-стріт, Сан-Франциско, Каліфорнія 94105, США | Техпідтримка | Сполучені Штати Америки |
-
ОГЛЯД
-
Ця Угода про обробку даних (DPA) застосовується лише до обробки Даних Клієнта в середовищах, контрольованих Stellar Cyber (включаючи Субобробників Stellar Cyber), що включає Дані Клієнта, надіслані Stellar Cyber Постачаннями, але не включає дані, які залишаються в приміщеннях Клієнта або в будь-яких обраних Клієнтом сторонніх операційних середовищах. Ця Угода про обробку даних (DPA) набирає чинності з Дати набрання чинності Угоди та замінить будь-які умови, що раніше застосовувалися до обробки та безпеки Даних Клієнта. Терміни, що використовуються з великої літери, але не визначені в цій Угоді про обробку даних, мають значення, надане їм в Угоді.
-
ВИЗНАЧЕННЯ
- «Чинний закон про захист даних» означає, залежно від обробки Даних Клієнта (включаючи будь-які персональні дані, що містяться в них), будь-які національні, федеральні, Європейського Союзу, штату, провінційні або інші закони чи нормативні акти щодо конфіденційності, захисту даних або безпеки даних.
- «Дані клієнта», якщо вони не визначені в Угоді, означає дані, отримані з кінцевих точок Клієнта або іншим чином надані Клієнтом або від його імені компанії Stellar Cyber через використання Клієнтом Поставок, за винятком Системних даних.
- «Персональні дані клієнта» означає персональні дані, що містяться в Даних Клієнта, включаючи будь-які спеціальні категорії персональних даних або конфіденційні дані, визначені відповідно до Чинного законодавства про захист даних.
- «GDPR ЄС» означає Регламент (ЄС) 2016/679 Європейського Парламенту та Ради від 27 квітня 2016 року про захист фізичних осіб стосовно обробки персональних даних та про вільний рух таких даних, що скасовує Директиву 95/46/ЄС.
- «Порушення безпеки» означає порушення безпеки Stellar Cyber, що призводить до випадкового або незаконного знищення, втрати, зміни, несанкціонованого розголошення або доступу до Даних Клієнта.
- «Субобробник» означає третя сторона, уповноважена як інший обробник згідно з цією Угодою про обробки даних (DPA) для обробки Даних Клієнта з метою надання Результатів.
- «Системні дані» означає технічні, операційні, діагностичні, дані про використання, телеметрію, продуктивність, конфігурацію, розвідку про загрози та аналогічні дані, що генеруються в результаті або пов’язані з експлуатацією, продуктивністю, безпекою або використанням Поставок, але за винятком Персональних даних Клієнта.
- Терміни «персональні дані», «суб’єкт даних», «контролер» та «обробник», що використовуються в цьому DPA, мають значення, надані чинним законодавством про захист даних або, за відсутності такого значення чи законодавства, Загальним регламентом про захист даних ЄС.
- Терміни «персональні дані», «суб’єкт даних», «контролер» та «обробник» включають відповідно «персональну інформацію», «споживача», «бізнес» та «постачальника послуг», як того вимагає Чинне законодавство про захист даних.
ДОТРИМАННЯ ПРАВОВИХ ВИДАНЬ ТА УМОВИ, ЩО ЗАЛЕЖАЮТЬ ВІД ЮРИСДИКЦІЇ
- Ролі Сторін. Stellar Cyber є обробником, а Клієнт є контролером або обробником, залежно від обставин, Даних Клієнта.
- Відповідність Закону. Кожна Сторона виконуватиме свої зобов'язання щодо обробки Даних Клієнта відповідно до Чинного законодавства про захист даних.
- Умови, що стосуються юрисдикції. Тією мірою, якою обробка Даних Клієнта підпадає під дію Застосовного закону про захист даних, описаного в Додатку 3 (Закони про захист даних для конкретних юрисдикцій), також застосовуються відповідні умови Додатка 3. У разі суперечності між загальними умовами цієї Угоди про захист даних та Додатком 3, переважну силу матиме Додаток 3.
-
ОБРОБКА ДАНИХ КЛІЄНТА
- Короткий зміст обробки. Предмет та деталі обробки Даних Клієнта описані в Додатку 1 (Деталі обробки Даних Клієнта).
- Зоряні кіберзобов'язання. Stellar Cyber зобов’язується: (a) не обробляти Дані Клієнта для інших цілей, окрім як для надання Результатів відповідно до Угоди (включаючи викладені в цій Угоді про обробку даних та описані в Додатку 1 до цієї Угоди про обробку даних) та чинного законодавства («Дозволена мета»); та (b) негайно повідомляти Клієнта, якщо, на думку Stellar Cyber, Чинне законодавство про захист даних забороняє Stellar Cyber дотримуватися Дозволеної мети або Stellar Cyber іншим чином не може дотримуватися Дозволеної мети.
- Інструкції та зобов'язання клієнта. Клієнт цим: (a) доручає Stellar Cyber обробляти Дані Клієнта для Дозволеної мети; (b) гарантує та заявляє, що він є та буде у будь-який відповідний час належним чином та ефективно уповноважений надавати інструкції, викладені в цьому документі, від імені кожного відповідного контролера Даних Клієнта; та (c) гарантує та заявляє, що відповідний контролер Даних Клієнта надав усі повідомлення та отримав усі згоди, необхідні згідно з Чинним законодавством про захист даних, для надання Даних Клієнта Stellar Cyber відповідно до Угоди.
-
БЕЗПЕКА
- Заходи безпеки. Stellar Cyber впроваджуватиме та підтримуватиме технічні та організаційні заходи, викладені в Додатку 2 («Заходи безпеки») («Заходи безпеки»). Stellar Cyber може час від часу оновлювати Заходи безпеки за умови, що такі оновлення не призводять до зниження безпеки Поставок або зобов’язань Stellar Cyber за Угодою.
- Обов'язки клієнта щодо безпеки. Без шкоди для зобов'язань Stellar Cyber згідно з Розділом 5.1 («Заходи безпеки») та іншими положеннями Угоди, Клієнт несе відповідальність за використання Поставок, включаючи: (a) використання Поставок для забезпечення рівня безпеки, що відповідає ризику для Даних Клієнта; (b) захист облікових даних автентифікації, систем та пристроїв, які Клієнт використовує для доступу до Поставок; та (c) резервне копіювання Даних Клієнта, якщо це необхідно.
- Оцінка безпеки клієнта. Клієнт погоджується з тим, що Результати роботи та Заходи безпеки, впроваджені та підтримувані Stellar Cyber, забезпечують рівень безпеки, що відповідає ризику для Даних Клієнта.
- Конфіденційність. Stellar Cyber гарантує, що її персонал, задіяний в обробці Даних Клієнта, (a) оброблятиме такі дані лише за інструкціями Клієнта або як описано в цій Угоді про захист даних, та (b) буде зобов'язаний зберігати конфіденційність та безпеку таких даних навіть після завершення своїх зобов'язань. Stellar Cyber періодично та обов'язково проводитиме навчання та підвищення обізнаності своїх співробітників щодо конфіденційності та безпеки даних відповідно до чинного законодавства про захист даних та галузевих стандартів.
- Порушення безпеки
- Повідомлення. Stellar Cyber повинен негайно повідомити Клієнта, і в будь-якому разі протягом 72 годин після того, як йому стане відомо про Порушення Безпеки, та негайно вжити розумних заходів для мінімізації шкоди та захисту Даних Клієнта.
- Деталі повідомлення. У повідомленні Stellar Cyber про порушення безпеки буде описано: (a) характер порушення безпеки, включаючи ресурси Клієнта, на які це вплинуло; (b) заходи, які Stellar Cyber вжила або планує вжити для усунення порушення безпеки та зменшення його потенційного ризику; (c) заходи, якщо такі є, які Stellar Cyber рекомендує Клієнту вжити для усунення порушення безпеки; та (d) дані контактної особи, де можна отримати додаткову інформацію. Якщо неможливо надати всю таку інформацію одночасно, початкове повідомлення Stellar Cyber міститиме доступну на той момент інформацію, а додаткова інформація буде надана без зайвої затримки, як тільки вона стане доступною.
- Відсутність визнання вини чи відповідальності. Повідомлення Stellar Cyber про порушення безпеки або відповідь на нього відповідно до цього розділу не тлумачитиметься як визнання Stellar Cyber будь-якої вини чи відповідальності щодо порушення безпеки.
-
СУБОБРОБКА
- Конкретна згода. Клієнт спеціально уповноважує Stellar Cyber залучати як Субобробників тих осіб, перелічених станом на дату набрання чинності цією Угодою про обробки даних, як зазначено в Розділі 6.2 (Відомості про Субобробників). Крім того, і без шкоди для Розділу 6.3 (Залучення нових Субобробників), Клієнт загалом уповноважує залучати як Субобробників будь-яких інших третіх сторін (кожна з яких є «Новим Субобробником»).
- Відомості про субобробника. Інформація про Субпідрядників, включаючи їхні функції та місцезнаходження, доступна в Розділі 6.3 (який може періодично оновлюватися Stellar Cyber відповідно до цієї Угоди про обробки даних).
- Залучення нових субпідрядників. Якщо будь-який Новий Субобробник залучається під час дії цієї Угоди про обробки даних (DPA), Stellar Cyber повинен надати Клієнту письмове повідомлення про залучення будь-якого Нового Субобробника щонайменше за тридцять (30) днів, включаючи детальну інформацію про обробку, яку здійснюватиме Новий Субобробник. Якщо протягом тридцяти (30) днів з моменту отримання цього повідомлення Клієнт письмово повідомить Stellar Cyber про будь-які заперечення щодо запропонованого призначення та додатково надасть комерційно обґрунтовані обґрунтування таких заперечень, виходячи з нездатності Нового Субобробника належним чином захистити Дані Клієнта, тоді: (А) Stellar Cyber буде добросовісно співпрацювати з Клієнтом для вирішення заперечень Клієнта щодо Нового Субобробника; та (Б) Якщо занепокоєння Клієнта не можуть бути вирішені протягом тридцяти (30) днів з моменту отримання Stellar Cyber повідомлення Клієнта, незважаючи на будь-які положення Угоди, Клієнт може, надавши Stellar Cyber письмове повідомлення з негайним набранням чинності, розірвати Замовлення(я) лише стосовно тих аспектів, які Stellar Cyber не може забезпечити без залучення Нового Субобробника.
- Вимоги до належної перевірки субобробників. Стосовно кожного Субобробника, Stellar Cyber зобов'язується: (А) перед першою обробкою Даних Клієнта Субобробником провести належну перевірку, щоб переконатися, що Субобробник здатний виконувати зобов'язання, покладені на нього за субпідрядом, відповідно до Угоди (включаючи цю Угоду про обробки даних); (Б) періодично повторно оцінювати Субпідрядника, щоб переконатися, що він залишається здатним виконувати зобов'язання, передані йому за субпідрядом відповідно до Угоди (включаючи цю Угоду про обробки даних); (С) забезпечити, щоб обробка Даних Клієнта Субобробником регулювалася письмовим договором, що містить умови, не менш захищаючі Дані Клієнта, ніж ті, що викладені в цій Угоді про обробку даних (DPA), включаючи те, що на Субобробника покладаються відповідні зобов'язання щодо захисту даних, зазначені в цій Угоді про обробку даних; та (Г) нести повну відповідальність за всі зобов'язання, передані Субпідряднику, а також за всі його дії та бездіяльність.
-
СПІВРОБІТНИЦТВО
- Індивідуальні права. Враховуючи характер обробки, Stellar Cyber повинна допомогти Клієнту, впроваджуючи відповідні технічні та організаційні заходи, наскільки це можливо, для виконання зобов'язань Клієнта, як це обґрунтовано розуміє Клієнт, щодо відповіді на запити щодо реалізації прав осіб відповідно до Чинного законодавства про захист даних.
- Індивідуальні запити. Stellar Cyber зобов’язується: (a) негайно повідомити Клієнта, якщо Stellar Cyber отримає запит від особи відповідно до Чинного законодавства про захист даних щодо Даних Клієнта, якщо Stellar Cyber визнає запит таким, що стосується Клієнта; та (b) забезпечити, щоб Stellar Cyber не відповідала на цей запит, окрім випадків, коли це передбачено документально підтвердженими вказівками Клієнта або вимогами чинного законодавства, і в такому разі Stellar Cyber, у межах, дозволених чинним законодавством, повідомить Клієнта про цю юридичну вимогу, перш ніж Stellar Cyber відповість на запит.
- Оцінка впливу та консультації. У тій мірі, в якій це вимагається чинним законодавством про захист даних, Stellar Cyber (з урахуванням характеру обробки та інформації, доступної Stellar Cyber) надаватиме Клієнту розумну допомогу з будь-якими оцінками впливу або консультаціями з регуляторами захисту даних, надаючи інформацію відповідно до Розділу 7.4 («Аудит та записи»).
- Аудити та записи. Stellar Cyber надасть Клієнту на запит інформацію, необхідну для демонстрації дотримання Застосовного законодавства про захист даних та цієї Угоди про обробки даних (DPA), відповідно до наступних процедур: (a) Stellar Cyber надасть Клієнту найновіші сертифікати та/або зведений(і) звіт(и) аудиту, які Stellar Cyber придбала для регулярного тестування, оцінки та аналізу ефективності Заходів Безпеки; (b) Stellar Cyber буде розумно співпрацювати з Клієнтом, надаючи доступну додаткову інформацію щодо Заходів Безпеки, щоб допомогти Клієнту краще зрозуміти Заходи Безпеки; та (c) якщо Клієнту потрібна додаткова інформація для виконання власних або інших аудиторських зобов'язань контролера або запиту компетентного наглядового органу, Клієнт повідомить Stellar Cyber, і Сторони добросовісно обговорять зміст та надання необхідної інформації.
-
МІСЦЯ ОБРОБКИ ДАНИХ
- Місце розташування даних. Stellar Cyber розміщуватиме Дані Клієнта, що зберігаються, лише в регіонах, запропонованих Stellar Cyber та обраних Клієнтом у Замовленні або іншим чином налаштованих Клієнтом через Результати («Місце розташування»).
- Місце обробки даних. Беручи до уваги гарантії, викладені в цій Угоді про обробки даних (DPA), Дані Клієнта можуть оброблятися у Сполучених Штатах або будь-якій іншій країні, в якій працює Stellar Cyber або її Субпідрядники.
-
ВИДАЛЕННЯ ДАНИХ
- Видалення після припинення. Stellar Cyber повинна негайно та у будь-якому разі протягом шістдесяти (60) днів з дати припинення надання будь-яких Результатів, що стосуються обробки Даних Клієнта («Дата припинення»), видалити всі копії Даних Клієнта, якщо чинне законодавство не вимагає їх зберігання.
- Засвідчення видалення. Stellar Cyber надає Клієнту письмове підтвердження того, що він виконав вимоги цього Розділу протягом десяти (10) днів з моменту отримання письмового запиту Клієнта на отримання такого підтвердження.
-
ЗАГАЛЬНІ УМОВИ
- Інтерпретація. Щодо предмета цієї Угоди про довкілля, у разі невідповідностей між положеннями цієї Угоди про довкілля та будь-якими іншими угодами між Сторонами, включаючи Угоду та включаючи (за винятком випадків, коли прямо узгоджено інше в письмовій формі, підписаних від імені Сторін) угоди, укладені або нібито укладені після дати цієї Угоди про довкілля, положення цієї Угоди про довкілля матимуть переважну силу.
- Відповідальність. Будь-яка відповідальність, пов'язана з невиконанням цієї Угоди про обробку даних, підлягатиме обмеженням відповідальності, зазначеним у Угоді.
- Недійсні або такі, що не підлягають виконанню, положення. Якщо будь-яке положення цієї Угоди про довкілля та обчислення є недійсним або таким, що не підлягає виконанню, решта цієї Угоди про довкілля та обчислення залишається дійсною та чинною. Недійсне або таке, що не підлягає виконанню, положення має бути або (а) змінено належним чином для забезпечення його дійсності та можливості виконання, максимально точно зберігаючи наміри Сторін, або, якщо це неможливо, (б) тлумачитися таким чином, ніби недійсна або така, що не підлягає виконанню, ніколи в ньому не містилась.
НА ПОСВІДЧЕННЯ ЧОГО
НА ПІДТВЕРДЖЕННЯ ЧОГО, Сторони цієї Угоди доручили підписання цієї Додаткової угоди про захист кіберданих Stellar їхніми належним чином уповноваженими посадовими особами або представниками станом на Дату набрання чинності Угоди.
| КЛІЄНТ: | Stellar Cyber Inc. |
| Підпис: | Підпис: |
| Ім'я (друкованими літерами): | Ім'я (друкованими літерами): |
| Назва: | Назва: |
| Email: | legal@stellarcyber.ai |
| Дата: | Дата: |
ДОДАТОК 1: ДЕТАЛІ ОБРОБКИ ДАНИХ КЛІЄНТА
Предмет та тривалість обробки
Stellar Cyber оброблятиме Дані Клієнта, включаючи будь-які персональні дані, що містяться в них, виключно для надання Результатів відповідно до Угоди, включаючи будь-який(і) період(и) зберігання, придбаний(і) Клієнтом для конкретних Результатів. Тривалість обробки триватиме до закінчення терміну дії або розірвання Угоди, після чого Stellar Cyber видалить Дані Клієнта відповідно до Розділу 9 (Видалення даних).
Характер та мета обробки
Stellar Cyber оброблятиме Дані Клієнта лише для Дозволеної Мети.
Категорії даних
Конкретний характер Даних Клієнта, що обробляються Stellar Cyber, залежить від Результатів, придбаних Клієнтом, але загалом стосується таких категорій даних:
- Будь-які дані журналів та неструктуровані дані із застосунків, отримані через API, надані Stellar Cyber Клієнтом для виконання Поставок.
- Дані кінцевої точки та журналу кінцевої точки (наприклад, назва пристрою, інформація про ОС, ім'я користувача, IP-адреса, назва процесів, назва програм, журнали та події).
- Дані про мережу та використання мережі (наприклад, 5-кортеж в IP-пакетах, включаючи IP-адреси, URL-адреси, інформацію про сертифікати, ім'я користувача, адресу електронної пошти, розмір пакета).
- Дані файлу (наприклад, ім'я файлу, хеш файлу, тип файлу, розмір файлу).
- Дані користувача (наприклад, ім'я користувача, адреса електронної пошти).
Спеціальні категорії даних
Результати не призначені для обробки спеціальних категорій персональних даних, а спеціальні категорії персональних даних не потрібні для передачі Результатів Клієнту.
Незважаючи на вищезазначене, коли Клієнт контролює дані, що надсилаються до Stellar Cyber, або в рамках конкретних сервісних проектів (наприклад, судово-медичних розслідувань, що вимагають аналізу вихідних даних), Stellar Cyber може обробляти спеціальні категорії персональних даних від імені Клієнта. Характер та обсяг будь-яких спеціальних категорій переданих конфіденційних персональних даних можуть бути невідомі до завершення обробки, але можуть включати персональні дані, що розкривають расове чи етнічне походження, політичні погляди, релігійні чи філософські переконання, членство в профспілці, генетичні дані, біометричні дані, дані про здоров'я або дані про сексуальне життя чи сексуальну орієнтацію фізичної особи.
Суб'єкти даних
Суб'єкти даних включають осіб, дані яких надаються Stellar Cyber через Поставки Клієнтом (або за його вказівкою), і можуть включати співробітників, агентів, радників, підрядників та консультантів Клієнта; контактних осіб, клієнтів, потенційних клієнтів та ділових партнерів партнерів та постачальників Клієнта; та будь-яких інших уповноважених користувачів кінцевих точок Клієнта, на яких встановлено Поставки, або самих Поставок.
ДОДАТОК 2: ЗАХОДИ БЕЗПЕКИ
Stellar Cyber підтримує програму інформаційної безпеки, розроблену для захисту конфіденційності, цілісності та доступності Даних Клієнта («Програма інформаційної безпеки Stellar Cyber»). Програма інформаційної безпеки Stellar Cyber впроваджується на рівні всієї організації та розроблена для забезпечення дотримання Stellar Cyber чинного законодавства про захист даних. З Дати набрання чинності Stellar Cyber впроваджуватиме та підтримуватиме Заходи безпеки, описані в цьому Додатку 2, які включають, але не обмежуються, наступні заходи для забезпечення постійної конфіденційності, цілісності та доступності даних та запобігання несанкціонованому доступу, використанню, зміні або розголошенню даних:
-
ОРГАНІЗАЦІЯ ІНФОРМАЦІЙНОЇ БЕЗПЕКИ
- Політики безпеки. Stellar Cyber підтримує комплексний набір політик, процедур і стандартів безпеки та конфіденційності, які надають організації рекомендації щодо практик безпеки та конфіденційності.
- Ролі та обов'язки безпеки. Персонал Stellar Cyber, який має доступ до Даних Клієнта, підпадає під чітко визначені ролі та обов'язки щодо безпеки.
-
БЕЗПЕКА ЛЮДСЬКИХ РЕСУРСІВ
- Перевірки біографічних даних. Stellar Cyber проводить перевірку біографічних даних усіх співробітників, які мають доступ до даних, та вимагає дотримання конфіденційності та зобов'язань щодо ділової етики перед працевлаштуванням.
- Навчання з безпеки. Stellar Cyber проводить навчання з питань безпеки та конфіденційності, включаючи ознайомлення з політиками безпеки, для всіх співробітників після прийняття на роботу та щорічно після цього.
-
КОНТРОЛЬ ДОСТУПУ
- Тільки авторизований доступ. Stellar Cyber запобігає доступу, використанню, зміні або розголошенню даних, окрім випадків, коли це необхідно для надання Послуг, запобігання або вирішення проблем з обслуговуванням чи технічних проблем, дотримання чинного законодавства або за інструкціями Клієнта.
- Аутентифікація. Для доступу до даних суворо застосовується багатофакторна автентифікація та надійні паролі.
-
КРИПТОГРАФІЯ
- Практики шифрування. Псевдонімізація або шифрування даних під час передачі та зберігання застосовується з використанням стандартних галузевих криптографічних протоколів.
-
БЕЗПЕКА ОПЕРАЦІЙ ТА ЗВ'ЯЗКУ
- Ведення журналу та моніторинг. Stellar Cyber реєструє та відстежує події безпеки за допомогою системи управління інформацією про безпеку та подіями (SIEM) платформа для виявлення підозрілої поведінки систем та користувачів.
- Управління вразливістю. Stellar Cyber підтримує процеси та інструменти для регулярного виявлення, оцінки, усунення та перевірки вразливостей, включаючи періодичне тестування, оцінки та незалежні аудити.
-
ВЗАЄМОВІДНОСИНИ З ПОСТАЧАЛЬНИКАМИ
- Оцінка субобробника. Stellar Cyber підтримує процеси оцінки потенційних та існуючих Субпідрядників, щоб забезпечити відповідні технічні та організаційні заходи для захисту Даних Клієнта.
-
УПРАВЛІННЯ БЕЗПЕРЕРВНІСТЮ БІЗНЕСУ
- Резервне копіювання та відновлення. За рахунок Клієнта, Stellar Cyber підтримує можливість відновлення доступності Даних Клієнта після інциденту, що впливає на доступність, шляхом підтримки резервного копіювання для цілей аварійного відновлення.
Щоб отримати детальний опис заходів безпеки, вжитих Stellar Cyber, надішліть запит на адресу security@stellarcyber.ai.
ДОДАТОК 3: ЗАКОНИ ПРО ЗАХИСТ ДАНИХ, ЩО ЗАЛЕЖАЮТЬ ВІД ПЕВНОЇ ЮРИСДИКЦІЇ
Умови, викладені в кожному Модулі цього Додатка 3, застосовуються лише тоді, коли до обробки Даних Клієнта застосовується відповідне законодавство.
МОДУЛЬ 1: ЄВРОПЕЙСЬКЕ ЗАКОНОДАВСТВО ПРО ЗАХИСТ ДАНИХ
-
ДОДАТКОВІ ВИЗНАЧЕННЯ
- «Адекватна країна» означає: (a) для даних, що обробляються відповідно до GDPR ЄС: будь-яка країна в ЄЕЗ або країна чи територія, на яку поширюється рішення про адекватність Європейської Комісії відповідно до статті 45(1) GDPR ЄС; (b) для даних, що обробляються відповідно до GDPR Великої Британії: Велика Британія або країна чи територія, на яку поширюються правила щодо адекватності відповідно до статті 45(1) GDPR Великої Британії та розділу 17A Закону про захист даних 2018 року; та/або (c) для даних, що обробляються відповідно до Швейцарського закону про захист даних (FDPA): Швейцарія або країна чи територія, яка (i) включена до списку держав, законодавство яких забезпечує належний рівень захисту, опублікованого Швейцарським федеральним комісаром із захисту даних та інформації, або (ii) на яку поширюється рішення про адекватність, прийняте Швейцарською федеральною радою відповідно до Швейцарського FDPA.
- «Альтернативний механізм переказу» означає механізм, відмінний від Стандартних договірних положень (SCC), який дозволяє законну передачу персональних даних до третьої країни відповідно до Європейського законодавства про захист даних (наприклад, Рамкова угода про конфіденційність даних ЄС-США, включаючи Розширення Рамкової угоди про конфіденційність даних ЄС-США у Великій Британії та Рамкова угода про конфіденційність даних Швейцарії-США, або будь-яка інша рамка, визнана такою, що забезпечує належний рівень захисту суб’єктами-учасниками).
- «Європейське законодавство про захист даних» означає, залежно від обставин: (a) GDPR ЄС; (b) GDPR Великої Британії; або (c) Швейцарський закон про захист даних (FDPA).
- «Європейське право» означає, залежно від обставин: (a) законодавство ЄС або держави-члена ЄС (якщо GDPR ЄС застосовується до обробки Даних Клієнта); (b) законодавство Великої Британії або частини Великої Британії (якщо GDPR Великої Британії застосовується до обробки Даних Клієнта); або (c) законодавство Швейцарії (якщо швейцарський Закон про захист даних, пов’язаних із задовільною діяльністю та захистом даних застосовується до обробки Даних Клієнта).
- «Обмежений переказ» означає передачу або обробку Персональних даних Клієнта до країни або в країні, яка не є Адекватною країною.
- «Квартальні торговельні позиції» означає Угоди про взаємодію між контролером та обробником даних (SCC) або Угоди про взаємодію між обробником та обробником даних (SCC), залежно від обставин.
- «SCC (від контролера до обробника)» означає Стандартні договірні положення ЄС, що діють у рамках Модуля два (від контролера до обробника), як зазначено у Додатку 4 до цієї Угоди про обробку даних.
- «SCC (між обробниками)» означає Стандартні договірні положення ЄС, що діють у рамках Модуля 3 (від обробника до обробника), як зазначено у Додатку 4 до цієї Угоди про обробку даних.
- «Швейцарське управління з питань децентралізації та захисту прав людини» означає Федеральний закон про захист даних від 19 червня 1992 року (Швейцарія) з поправками або замінами.
- «GDPR Великобританії» означає GDPR ЄС з поправками, внесеними та включеними до законодавства Великої Британії відповідно до Закону Великої Британії про вихід з Європейського Союзу 2018 року, та чинного вторинного законодавства, прийнятого відповідно до нього.
- «Ідентифікаційний номер торгового засобу Великої Британії» означає Додаток про міжнародну передачу даних до Стандартних договірних положень Комісії ЄС, виданий Комісаром з питань інформації Великої Британії, як зазначено в Додатку 6 до цієї Угоди про обробку даних.
-
ПОВІДОМЛЕННЯ ПРО ВІДПОВІДНІСТЬ
Без шкоди для зобов'язань Stellar Cyber згідно з Розділом 4.3 («Інструкції та зобов'язання Клієнта») Угоди про захист даних або будь-яких інших прав чи зобов'язань будь-якої зі Сторін згідно з Угодою, Stellar Cyber негайно повідомить Клієнта, якщо, і в тій мірі, в якій таке повідомлення не заборонено європейським законодавством, на думку Stellar Cyber: (a) європейське законодавство забороняє Stellar Cyber виконувати інструкцію; (b) інструкція не відповідає європейському законодавству про захист даних; або (c) Stellar Cyber іншим чином не може виконати інструкцію. Якщо Клієнт є обробником, Клієнт негайно надішле відповідному контролеру будь-яке повідомлення, надане Stellar Cyber відповідно до цього Розділу.
Якщо Клієнт є обробником, Клієнт негайно надішле відповідному контролеру будь-яке повідомлення, надане Stellar Cyber відповідно до цього Розділу.
-
ПЕРЕДАЧА ДАНИХ
- Обмежені перекази; основний механізм. Якщо обробка Персональних даних Клієнта є Обмеженою передачею, Stellar Cyber у першу чергу покладатиметься на Альтернативний механізм передачі для забезпечення законної підстави для такої Обмеженої передачі, за умови, що такий механізм був прийнятий Stellar Cyber і є доступним і дійсним для такої Обмеженої передачі. Stellar Cyber, на запит, надасть Клієнту інформацію про Альтернативний механізм передачі, на який він покладається.
- Стандартні договірні клаузи як резервний варіант. Якщо та в тій мірі, в якій Альтернативний механізм передачі недоступний, прийнятий або дійсний для Обмеженої передачі, зокрема у випадках, коли Альтернативний механізм передачі, на який покладалася Stellar Cyber, визнається недійсним або призупинено, або іншим чином перестає забезпечувати законну підставу для Обмеженої передачі, стосовно такої Обмеженої передачі між Stellar Cyber та Клієнтом застосовуватимуться Стандартні договірні умови (залежно від того, чи є Клієнт контролером та/або обробником). Якщо до Обмеженої передачі застосовується GDPR Великої Британії, Стандартні договірні умови доповнюються та змінюються Угодою про міжнародне торговельне партнерство Великої Британії, викладеною в Додатку 6. Якщо до Обмеженої передачі застосовується Швейцарський закон про фертильність та обробку даних, Стандартні договірні умови доповнюються швейцарськими поправками, викладеними в кінці Додатка 4.
- Інформація про обмежені перекази. Stellar Cyber надасть Клієнту інформацію, що стосується Обмеженої передачі, як описано в Розділі 7.4 (Аудит та записи) Угоди про обробку даних.
- Аудит SCC. Якщо застосовуються Додаткові умови договору (Successful Conditions), як описано в Розділі 3.2 цього Модуля 1, Stellar Cyber дозволить Клієнту або незалежному аудитору, призначеному Клієнтом, проводити аудити, як описано в цих Додаткових умовах договору, та під час аудиту надавати всю інформацію, що вимагається цими Додатковими умовами договору, відповідно до Розділу 7.4 (Аудит та записи) Угоди про обробку даних (DPA).
- Без модифікації загальних умов договору (SCC). Ніщо в Угоді (включаючи цей Додаток 3) не має на меті змінювати або суперечити будь-яким Загальним договірним умовам (СДК) або обмежувати основні права чи свободи суб'єктів даних згідно з Європейським законодавством про захист даних.
- Пріоритетність категорійних торгових палат (SCC). У тій мірі, в якій застосовуються Загальні умови договору (СДД) та існує будь-який конфлікт або невідповідність між будь-якими СДД та рештою Угоди, включаючи цей Додаток, переважну силу матимуть СДД.
МОДУЛЬ 2: ЗАКОНИ ПРО ЗАХИСТ ДАНИХ ШТАТІВ США
-
ДОДАТКОВІ ВИЗНАЧЕННЯ
- «CCPA» означає Закон Каліфорнії про захист конфіденційності споживачів 2018 року з поправками, включаючи поправки, внесені Законом Каліфорнії про права на конфіденційність 2020 року, разом з усіма імплементаційними нормативними актами.
- «СРА» означає Закон Колорадо про конфіденційність, Colo. Rev. Stat. §§ 6-1-1301 та наступні, а також усі імплементаційні нормативні акти.
- «CTDPA» означає Закон штату Коннектикут про конфіденційність даних та всі підзаконні акти.
- «УКПА» означає Закон штату Юта про конфіденційність споживачів, Кодекс штату Юта, Ann. §§ 13-61-101 та наступні, а також усі імплементаційні нормативні акти.
- «VCDPA» означає Закон Вірджинії про захист даних споживачів, Кодекс Вірджинії, §§ 59.1-575 та наступні, а також усі імплементаційні нормативні акти.
- «Закон США про захист даних» означає, залежно від обставин, CCPA, CPA, CTDPA, UCPA, VCDPA та всі інші закони та нормативні акти, що стосуються захисту даних, обробки персональних даних, конфіденційності та/або електронних комунікацій, що діють час від часу у Сполучених Штатах.
-
ЗАБОРОНИ
Без шкоди для зобов'язань Stellar Cyber згідно з Розділом 4.3 («Інструкції та зобов'язання Клієнта») Угоди про захист даних (DPA), стосовно обробки Даних Клієнта відповідно до CCPA, Stellar Cyber не буде, якщо інше не дозволено Законом США про захист даних: (a) продавати або передавати Дані Клієнта; (b) зберігати, використовувати або розголошувати Дані Клієнта для будь-яких цілей, окрім тих, що зазначені в Угоді та DPA; (c) зберігати, використовувати або розголошувати Дані Клієнта для будь-яких комерційних цілей, окрім бізнес-цілей, зазначених в Угоді та DPA, включаючи обслуговування іншого бізнесу; (d) зберігати, використовувати або розголошувати Дані Клієнта поза межами прямих ділових відносин між Stellar Cyber та Клієнтом; або (e) поєднувати або оновлювати Дані Клієнта з будь-якою іншою персональною інформацією, яку Stellar Cyber отримує від третьої сторони або від її імені, або збирає під час власної взаємодії зі споживачем.
-
ПОВІДОМЛЕННЯ ПРО ВІДПОВІДНІСТЬ
Без шкоди для зобов'язань Stellar Cyber згідно з Розділом 4.3 («Інструкції та зобов'язання Клієнта») Угоди про захист даних або будь-яких інших прав чи зобов'язань будь-якої зі Сторін за Угодою, Stellar Cyber повідомить Клієнта, якщо, на думку Stellar Cyber, Stellar Cyber не в змозі виконати свої зобов'язання згідно із Законом США про захист даних, якщо таке повідомлення не заборонено чинним законодавством.
-
АНЕІДЕНТИФІКОВАНІ ДАНІ
Якщо Дані Клієнта містять анеособлені дані, Stellar Cyber (a) вживатиме розумних заходів, щоб гарантувати, що інформація не може бути пов’язана зі споживачем; (b) публічно зобов’яжеться обробляти анеособлені дані виключно в анеособленій формі та не намагатися повторно ідентифікувати інформацію; та (c) договірно зобов’яже будь-яких одержувачів анеособлених даних дотримуватися вищезазначених вимог та Закону США про захист даних.
-
ВИРІШЕННЯ ПИТАНЬ КЛІЄНТА
Stellar Cyber надає Клієнту право, після отримання належного повідомлення, вживати розумних та належних заходів для припинення та усунення будь-якого несанкціонованого використання Даних Клієнта.
ДОДАТОК 4:
СТАНДАРТНІ ДОГОВІРНІ ПОЛОЖЕННЯ ЄС
РОЗДІЛ I
Пункт 1
Призначення та сфера застосування
- Метою цих стандартних договірних положень є забезпечення дотримання вимог Регламенту (ЄС) 2016/679 Європейського Парламенту та Ради від 27 квітня 2016 року про захист фізичних осіб стосовно обробки персональних даних та про вільний рух таких даних (Загальний регламент про захист даних) щодо передачі персональних даних до третьої країни.
- Сторони: (i) фізична або юридична(і) особа(и), орган(и) державної влади, агентство(агентства) або інший(і) орган(и) («суб’єкт(и)», що передають персональні дані, як зазначено у Додатку IA (кожен «експортер даних»), та (ii) суб’єкт(и) у третій країні, що отримує(ють) персональні дані від експортера даних, прямо або опосередковано через інший суб’єкт, який також є Стороною цих Положень, як зазначено у Додатку IA (кожен «імпортер даних»), погодилися з цими стандартними договірними положеннями («Положеннями»).
- Ці положення застосовуються до передачі персональних даних, як зазначено в Додатку IB
- Додаток до цих Положень, що містить Додатки, на які в ньому є посилання, є невід'ємною частиною цих Положень.
Пункт 2
Дія та незмінність положень
- Ці Положення встановлюють належні гарантії, включаючи забезпечені правовою силою права суб'єктів даних та ефективні засоби правового захисту, відповідно до статті 46(1) та статті 46(2)(c) Регламенту (ЄС) 2016/679, а також, стосовно передачі даних від контролерів до обробників та/або від обробників до обробників, стандартні договірні положення відповідно до статті 28(7) Регламенту (ЄС) 2016/679, за умови, що вони не змінюються, за винятком вибору відповідного(их) Модуля(ів) або додавання чи оновлення інформації в Додатку. Це не перешкоджає Сторонам включати стандартні договірні положення, викладені в цих Положеннях, до ширшого договору та/або додавати інші положення чи додаткові гарантії, за умови, що вони не суперечать, прямо чи опосередковано, цим Положенням або не обмежують основні права чи свободи суб'єктів даних.
- Ці положення не обмежують зобов'язання, які поширюються на експортера даних відповідно до Регламенту (ЄС) 2016/679.
Пункт 3
Сторонні бенефіціари
- Суб'єкти даних можуть посилатися на ці Положення та забезпечувати їх виконання як сторонні бенефіціари проти експортера та/або імпортера даних, за такими винятками: (i) Положення 1, Положення 2, Положення 3, Положення 6, Положення 7; (ii) Положення 8 — Модуль перший: Положення 8.5(e) та Положення 8.9(b); Модуль другий: Положення 8.1(b), 8.9(a), (c), (d) та (e); Модуль третій: Положення 8.1(a), (c) та (d) та Положення 8.9(a), (c), (d), (e), (f) та (g); Модуль четвертий: Положення 8.1(b) та Положення 8.3(b); (iii) Положення 9 — Модуль другий: Положення 9(a), (c), (d) та (e); Модуль третій: Положення 9(a), (c), (d) та (e); (iv) Пункт 12 — Модуль перший: Пункт 12(a) та (d); Модулі другий та третій: Пункт 12(a), (d) та (f); (v) Пункт 13; (vi) Пункт 15.1(c), (d) та (e); (vii) Пункт 16(e); (viii) Пункт 18 — Модулі один, два та третій: Пункт 18(a) та (b); Модуль четвертий: Пункт 18.
- Пункт (а) не обмежує права суб’єктів даних згідно з Регламентом (ЄС) 2016/679.
Пункт 4
Інтерпретація
- Якщо в цих Положеннях використовуються терміни, визначені в Регламенті (ЄС) 2016/679, ці терміни мають те саме значення, що й у цьому Регламенті.
- Ці положення слід читати та тлумачити з урахуванням положень Регламенту (ЄС) 2016/679.
- Ці положення не повинні тлумачитися таким чином, що це суперечить правам та обов'язкам, передбаченим Регламентом (ЄС) 2016/679.
Пункт 5
Ієрархія
У разі суперечності між цими Положеннями та положеннями пов'язаних угод між Сторонами, що існують на момент узгодження або укладення цих Положень, переважну силу мають ці Положення.
Пункт 6
Опис переказу(ів)
Деталі передачі(й), а зокрема категорії персональних даних, що передаються, та мета(и), для якої(их) вони передаються, зазначені в Додатку IB.
Пункт 7 — Необов'язковий
пункт про стикування
- Організація, яка не є Стороною цих Положень, може, за згодою Сторін, приєднатися до цих Положень у будь-який час, як експортер даних або як імпортер даних, шляхом заповнення Додатка та підписання Додатка IA.
- Після завершення Додатка та підписання Додатка IA, організація, що приєднується, стає Стороною цих Положень та має права та обов'язки експортера або імпортера даних відповідно до свого призначення у Додатку IA.
- Організація, що приєднується, не має жодних прав чи обов'язків, що виникають за цими Статтями, за період до того, як вона стала Стороною.
РОЗДІЛ II — ЗОБОВ'ЯЗАННЯ СТОРІН
Пункт 8
Гарантії захисту даних
Експортер даних гарантує, що він доклав розумних зусиль, щоб визначити, що імпортер даних здатний, шляхом впровадження відповідних технічних та організаційних заходів, виконати свої зобов'язання за цими Положеннями.
МОДУЛЬ ПЕРШИЙ: Передача контролера контролеру
-
Обмеження призначення
Імпортер даних обробляє персональні дані лише для конкретної(их) мети(й) передачі, як зазначено у Додатку IB. Він може обробляти персональні дані лише для іншої мети: (i) якщо він отримав попередню згоду суб’єкта даних; (ii) якщо це необхідно для встановлення, здійснення або захисту правових вимог у контексті конкретних адміністративних, регуляторних або судових проваджень; або (iii) якщо це необхідно для захисту життєво важливих інтересів суб’єкта даних або іншої фізичної особи.
-
прозорість
Для того, щоб суб'єкти даних могли ефективно здійснювати свої права відповідно до пункту 10, імпортер даних повинен повідомити їх, безпосередньо або через експортера даних, про свою особу та контактні дані; про категорії оброблюваних персональних даних; про право отримати копію цих Пунктів; та, якщо він має намір передавати персональні дані далі, про одержувача або категорії одержувачів, мету такої подальшої передачі та підстави для неї відповідно до пункту 8.7. Це зобов'язання не застосовується, якщо суб'єкт даних вже має інформацію або якщо її надання виявляється неможливим або потребує непропорційних зусиль, і в такому разі імпортер даних повинен, наскільки це можливо, зробити інформацію загальнодоступною. На запит Сторони повинні безкоштовно надати суб'єкту даних копію цих Пунктів, за умови належного вилучення для захисту комерційної таємниці або іншої конфіденційної інформації. Ці пункти не обмежують зобов'язання експортера даних згідно зі статтями 13 та 14 Регламенту (ЄС) 2016/679.
-
Точність та мінімізація даних
Кожна Сторона забезпечує точність персональних даних та, за необхідності, їх актуальність, а також вживає всіх розумних заходів для забезпечення негайного видалення або виправлення неточних даних. Якщо Стороні стає відомо, що персональні дані, які вона передала або отримала, є неточними або застарілими, вона повинна без зайвої затримки повідомити іншу Сторону. Імпортер даних повинен забезпечити, щоб персональні дані були адекватними, релевантними та обмеженими тим, що необхідно стосовно мети(цілей) обробки.
-
Обмеження зберігання
Імпортер даних повинен зберігати персональні дані не довше, ніж це необхідно для мети(цілей), для якої(их) вони обробляються, та повинен вжити відповідних технічних або організаційних заходів для забезпечення виконання цього зобов'язання, включаючи видалення або анонімізацію даних та всіх резервних копій після закінчення періоду зберігання.
-
Безпека обробки
Імпортер даних, а також під час передачі дані, експортер даних, вживають відповідних технічних та організаційних заходів для забезпечення безпеки персональних даних, включаючи захист від порушення захисту персональних даних, належним чином враховуючи сучасний рівень техніки, витрати на впровадження, а також характер, обсяг, контекст та мету(цілі) обробки, а також пов'язані з цим ризики. Сторони домовилися про заходи, викладені в Додатку II, і імпортер даних проводить регулярні перевірки, щоб забезпечити їх подальше забезпечення належного рівня безпеки. Імпортер даних забезпечує конфіденційність осіб, уповноважених обробляти персональні дані. У разі порушення захисту персональних даних імпортер даних вживає відповідних заходів для його усунення та, якщо це ймовірно призведе до ризику для прав і свобод фізичних осіб, без зайвої затримки повідомляє як експортера даних, так і компетентний наглядовий орган відповідно до Пункту 13, надаючи інформацію, що вимагається Пунктами; якщо це ймовірно призведе до високого ризику, він також повідомляє постраждалих суб'єктів даних, якщо не було застосовано пом'якшувальних заходів. Імпортер даних документує всі відповідні факти, що стосуються порушення.
-
Чутливі дані
Якщо передача стосується конфіденційних даних, імпортер даних повинен застосовувати спеціальні обмеження та/або додаткові запобіжні заходи, адаптовані до конкретного характеру даних та пов'язаних з ними ризиків.
-
Подальші перекази
Імпортер даних не повинен розголошувати персональні дані третій стороні, що знаходиться за межами Європейського Союзу, окрім випадків, коли третя сторона є або погоджується бути зобов'язаною цими Положеннями згідно з відповідним Модулем, або якщо не застосовується одна з умов, викладених у пункті 8.7(i)–(vi) Затверджених Стандартних Договірних Умов ЄС (включаючи передачу до відповідної країни, відповідні гарантії згідно зі статтями 46 або 47, обов'язковий документ, що забезпечує еквівалентний захист, необхідність для судових позовів, захист життєво важливих інтересів або чітку згоду суб'єкта даних). Будь-яка подальша передача залежить від дотримання імпортером даних усіх інших гарантій згідно з цими Положеннями, зокрема обмеження мети.
-
Обробка під повноваженнями імпортера даних
Імпортер даних повинен забезпечити, щоб будь-яка особа, яка діє за його повноваженнями, включаючи обробника, обробляла дані лише за його інструкціями.
-
Документація та відповідність
Кожна Сторона повинна мати можливість продемонструвати дотримання своїх зобов'язань за цими Положеннями. Зокрема, імпортер даних повинен вести відповідну документацію щодо діяльності з обробки даних, що здійснюється під його відповідальністю, та надавати таку документацію компетентному наглядовому органу на запит.