PHỤ LỤC BẢO VỆ DỮ LIỆU

Phụ lục Bảo vệ Dữ liệu Mạng Stellar

Phụ lục Bảo vệ Dữ liệu này, bao gồm tất cả các phụ lục (“DPA”), là một phần của thỏa thuận, bao gồm Thỏa thuận Người dùng Cuối và Đơn đặt hàng áp dụng, giữa Stellar Cyber ​​Inc. (“Stellar Cyber”) và Khách hàng (“Thỏa thuận”). Các Bên đồng ý rằng DPA này quy định các nghĩa vụ của họ liên quan đến việc xử lý và bảo mật Dữ liệu của Khách hàng liên quan đến việc Khách hàng sử dụng các Sản phẩm được cung cấp.

KHAI THÁC. TỔNG QUAN

Thỏa thuận bảo mật dữ liệu (DPA) này chỉ áp dụng cho việc xử lý Dữ liệu Khách hàng trong môi trường do Stellar Cyber ​​kiểm soát (bao gồm cả các nhà thầu phụ của Stellar Cyber), bao gồm Dữ liệu Khách hàng được gửi đến Stellar Cyber ​​bởi các Sản phẩm bàn giao nhưng không bao gồm dữ liệu vẫn còn trên cơ sở của Khách hàng hoặc trong bất kỳ môi trường hoạt động của bên thứ ba nào do Khách hàng lựa chọn. Thỏa thuận bảo mật dữ liệu này sẽ có hiệu lực kể từ Ngày có hiệu lực của Thỏa thuận và sẽ thay thế bất kỳ điều khoản nào trước đây áp dụng cho việc xử lý và bảo mật Dữ liệu Khách hàng. Các thuật ngữ viết hoa được sử dụng nhưng không được định nghĩa trong Thỏa thuận bảo mật dữ liệu này có nghĩa như được quy định trong Thỏa thuận.

2. CÁC ĐỊNH NGHĨA

2.1. “Luật Bảo vệ Dữ liệu Áp dụng” có nghĩa là , tùy thuộc vào việc xử lý Dữ liệu Khách hàng (bao gồm bất kỳ dữ liệu cá nhân nào có trong đó), bất kỳ luật hoặc quy định nào của quốc gia, liên bang, Liên minh Châu Âu, tiểu bang, tỉnh hoặc các quốc gia khác về quyền riêng tư, bảo vệ dữ liệu hoặc an ninh dữ liệu.

2.2. “Dữ liệu Khách hàng” có nghĩa là , cho mục đích của Thỏa thuận Bảo vệ Dữ liệu này và bất kể định nghĩa nào về “Dữ liệu Khách hàng” trong Thỏa thuận, dữ liệu được thu thập từ các thiết bị đầu cuối của Khách hàng, hoặc được cung cấp bởi hoặc thay mặt Khách hàng cho Stellar Cyber ​​thông qua việc Khách hàng sử dụng các Sản phẩm Bàn giao, không bao gồm Dữ liệu Hệ thống.

2.3. “Dữ liệu cá nhân của Khách hàng” có nghĩa là dữ liệu cá nhân nằm trong Dữ liệu Khách hàng, bao gồm bất kỳ loại dữ liệu cá nhân đặc biệt hoặc dữ liệu nhạy cảm nào được định nghĩa theo Luật Bảo vệ Dữ liệu hiện hành.

2.4. “GDPR của EU” có nghĩa là Quy định (EU) 2016/679 của Nghị viện Châu Âu và Hội đồng ngày 27 tháng 4 năm 2016 về bảo vệ cá nhân liên quan đến việc xử lý dữ liệu cá nhân và về tự do di chuyển dữ liệu đó, và bãi bỏ Chỉ thị 95/46/EC.

2.5. “Vi phạm an ninh” có nghĩa là hành vi vi phạm an ninh của Stellar Cyber ​​dẫn đến việc phá hủy, mất mát, thay đổi, tiết lộ trái phép hoặc truy cập trái phép Dữ liệu Khách hàng một cách vô tình hoặc bất hợp pháp.

2.6. “Bên xử lý phụ” là bên thứ ba được ủy quyền làm bên xử lý khác theo Thỏa thuận xử lý dữ liệu này để xử lý Dữ liệu Khách hàng nhằm cung cấp các Sản phẩm bàn giao.

2.7 “Dữ liệu Hệ thống” bao gồm dữ liệu kỹ thuật, vận hành, chẩn đoán, sử dụng, đo từ xa, hiệu suất, cấu hình, thông tin tình báo về mối đe dọa và các dữ liệu tương tự được tạo ra bởi hoặc liên quan đến hoạt động, hiệu suất, bảo mật hoặc việc sử dụng các Sản phẩm bàn giao, nhưng không bao gồm Dữ liệu Cá nhân của Khách hàng.

2.8. Các thuật ngữ “dữ liệu cá nhân”, “chủ thể dữ liệu”, “người kiểm soát” và “người xử lý” được sử dụng trong Thỏa thuận bảo vệ dữ liệu này có nghĩa được quy định bởi Luật Bảo vệ Dữ liệu hiện hành hoặc, nếu không có luật hoặc quy định nào như vậy, thì theo Quy định chung về bảo vệ dữ liệu của EU (GDPR).

3.1. Vai trò của các bên. Stellar Cyber ​​là bên xử lý dữ liệu và Khách hàng là bên kiểm soát hoặc xử lý dữ liệu, tùy thuộc vào trường hợp, đối với Dữ liệu của Khách hàng.

3.2. Tuân thủ pháp luật. Mỗi Bên sẽ tuân thủ các nghĩa vụ của mình liên quan đến việc xử lý Dữ liệu Khách hàng theo Luật Bảo vệ Dữ liệu hiện hành.

3.3. Điều khoản cụ thể theo từng khu vực pháp lý. Trong phạm vi việc xử lý Dữ liệu Khách hàng tuân theo Luật Bảo vệ Dữ liệu hiện hành được mô tả trong Phụ lục 3 (Luật Bảo vệ Dữ liệu cụ thể theo từng khu vực pháp lý), các điều khoản tương ứng trong Phụ lục 3 cũng sẽ được áp dụng. Trong trường hợp có sự xung đột giữa các điều khoản chung của Thỏa thuận Bảo vệ Dữ liệu này và Phụ lục 3, Phụ lục 3 sẽ được ưu tiên áp dụng.

4. XỬ LÝ DỮ LIỆU KHÁCH HÀNG

4.1. Tóm tắt quá trình xử lý. Nội dung và chi tiết của việc xử lý Dữ liệu Khách hàng được mô tả trong Phụ lục 1 (Chi tiết xử lý Dữ liệu Khách hàng).

4.2. Nghĩa vụ của Stellar Cyber. Stellar Cyber ​​sẽ: (a) không xử lý Dữ liệu Khách hàng ngoài mục đích cung cấp Sản phẩm Bàn giao theo Thỏa thuận (bao gồm cả những điều đã nêu trong Thỏa thuận Bảo vệ Dữ liệu này và được mô tả trong Phụ lục 1 của Thỏa thuận Bảo vệ Dữ liệu này) và luật pháp hiện hành (“Mục đích Được phép”); và (b) thông báo ngay lập tức cho Khách hàng nếu, theo ý kiến ​​của Stellar Cyber, Luật Bảo vệ Dữ liệu Hiện hành cấm Stellar Cyber ​​tuân thủ Mục đích Được phép hoặc Stellar Cyber ​​không thể tuân thủ Mục đích Được phép vì lý do khác.

4.3. Hướng dẫn và Nghĩa vụ của Khách hàng. Khách hàng theo đây: (a) hướng dẫn Stellar Cyber ​​xử lý Dữ liệu Khách hàng cho Mục đích Được phép; (b) đảm bảo và cam kết rằng mình đang và sẽ luôn được ủy quyền hợp lệ và hiệu quả để đưa ra hướng dẫn nêu trong đây thay mặt cho mỗi bên kiểm soát Dữ liệu Khách hàng có liên quan; và (c) đảm bảo và cam kết rằng bên kiểm soát Dữ liệu Khách hàng có liên quan đã cung cấp tất cả các thông báo và có được tất cả các sự đồng ý cần thiết theo Luật Bảo vệ Dữ liệu Hiện hành để cung cấp Dữ liệu Khách hàng cho Stellar Cyber ​​theo Thỏa thuận này.

KHAI THÁC. BẢO VỆ

5.1. Các biện pháp bảo mật. Stellar Cyber ​​sẽ triển khai và duy trì các biện pháp kỹ thuật và tổ chức được nêu trong Phụ lục 2 (Các biện pháp bảo mật) (“Các biện pháp bảo mật”). Stellar Cyber ​​có thể cập nhật Các biện pháp bảo mật theo thời gian, miễn là các cập nhật đó không làm giảm tính bảo mật của các Sản phẩm bàn giao hoặc nghĩa vụ của Stellar Cyber ​​theo Thỏa thuận này.

5.2. Trách nhiệm bảo mật của Khách hàng. Không ảnh hưởng đến các nghĩa vụ của Stellar Cyber ​​theo Mục 5.1 (Các biện pháp bảo mật) và các điều khoản khác trong Thỏa thuận này, Khách hàng chịu trách nhiệm về việc sử dụng các Sản phẩm bàn giao, bao gồm: (a) sử dụng các Sản phẩm bàn giao để đảm bảo mức độ bảo mật phù hợp với rủi ro đối với Dữ liệu của Khách hàng; (b) bảo mật thông tin xác thực, hệ thống và thiết bị mà Khách hàng sử dụng để truy cập các Sản phẩm bàn giao; và (c) sao lưu Dữ liệu của Khách hàng khi cần thiết.

5.3. Đánh giá an ninh của Khách hàng. Khách hàng đồng ý rằng các Sản phẩm bàn giao và Biện pháp an ninh được Stellar Cyber ​​triển khai và duy trì cung cấp mức độ an ninh phù hợp với rủi ro đối với Dữ liệu của Khách hàng.

5.4. Bảo mật. Stellar Cyber ​​sẽ đảm bảo rằng nhân viên của mình tham gia vào việc xử lý Dữ liệu Khách hàng (a) chỉ xử lý dữ liệu đó theo chỉ thị của Khách hàng hoặc như được mô tả trong Thỏa thuận Bảo vệ Dữ liệu này, và (b) có nghĩa vụ duy trì tính bảo mật và an toàn của dữ liệu đó ngay cả sau khi hợp đồng kết thúc. Stellar Cyber ​​sẽ cung cấp các khóa đào tạo và nâng cao nhận thức về bảo mật và quyền riêng tư dữ liệu định kỳ và bắt buộc cho nhân viên của mình theo Luật Bảo vệ Dữ liệu hiện hành và các tiêu chuẩn ngành.

5.5. Vi phạm an ninh.

5.5.1. Thông báo. Stellar Cyber ​​sẽ thông báo cho Khách hàng kịp thời và trong mọi trường hợp không quá 72 giờ kể từ khi phát hiện ra Vi phạm An ninh, và nhanh chóng thực hiện các bước hợp lý để giảm thiểu thiệt hại và bảo vệ Dữ liệu của Khách hàng.

5.5.2. Chi tiết Thông báo. Thông báo về Vi phạm An ninh của Stellar Cyber ​​sẽ mô tả: (a) bản chất của Vi phạm An ninh, bao gồm các tài nguyên của Khách hàng bị ảnh hưởng; (b) các biện pháp mà Stellar Cyber ​​đã thực hiện hoặc dự định thực hiện để giải quyết Vi phạm An ninh và giảm thiểu rủi ro tiềm tàng; (c) các biện pháp, nếu có, mà Stellar Cyber ​​khuyến nghị Khách hàng thực hiện để giải quyết Vi phạm An ninh; và (d) thông tin chi tiết về điểm liên hệ để có thể nhận được thêm thông tin. Nếu không thể cung cấp tất cả thông tin đó cùng một lúc, thông báo ban đầu của Stellar Cyber ​​sẽ chứa thông tin hiện có và thông tin bổ sung sẽ được cung cấp mà không chậm trễ khi có sẵn.

5.5.3. Không thừa nhận lỗi hoặc trách nhiệm. Thông báo hoặc phản hồi của Stellar Cyber ​​đối với Vi phạm An ninh theo Mục này sẽ không được hiểu là sự thừa nhận của Stellar Cyber ​​về bất kỳ lỗi hoặc trách nhiệm nào liên quan đến Vi phạm An ninh đó.

6. XỬ LÝ CON

6.1. Sự đồng ý cụ thể. Khách hàng ủy quyền cụ thể cho Stellar Cyber ​​thuê các đơn vị được liệt kê tại ngày có hiệu lực của Thỏa thuận bảo mật dữ liệu này như được nêu trong Mục 6.2 (Chi tiết về đơn vị xử lý phụ) làm đơn vị xử lý phụ. Ngoài ra, và không ảnh hưởng đến Mục 6.3 (Thuê các đơn vị xử lý phụ mới), Khách hàng nói chung ủy quyền việc thuê bất kỳ bên thứ ba nào khác (mỗi bên là “Đơn vị xử lý phụ mới”) làm đơn vị xử lý phụ theo Mục 6.3.

6.2. Chi tiết về các đơn vị xử lý phụ. Thông tin về các đơn vị xử lý phụ, bao gồm chức năng và địa điểm của họ, được nêu trong Phụ lục 6.3 (“Danh sách đơn vị xử lý phụ”), phiên bản hiện hành được lưu trữ tại https://stellarcyber.ai/dpa/subprocessors (và có thể được Stellar Cyber ​​cập nhật định kỳ theo Thỏa thuận bảo mật dữ liệu này).

6.3. Tuyển dụng Nhà thầu phụ mới. Khi bất kỳ Nhà thầu phụ mới nào được tuyển dụng trong thời gian Thỏa thuận xử lý dữ liệu này có hiệu lực, Stellar Cyber ​​sẽ thông báo bằng văn bản cho Khách hàng trước ít nhất ba mươi (30) ngày về việc tuyển dụng Nhà thầu phụ mới, bao gồm chi tiết về quá trình xử lý dữ liệu mà Nhà thầu phụ mới sẽ thực hiện. Stellar Cyber ​​có thể cung cấp thông báo đó bằng cách cập nhật Danh sách Nhà thầu phụ và cung cấp thông báo thông qua một cơ chế mà Khách hàng có thể đăng ký để nhận thông báo về các bản cập nhật đó, trong trường hợp đó, thời hạn ba mươi (30) ngày sẽ bắt đầu tính từ ngày bản cập nhật được đăng tải và thông báo được cung cấp. Nếu trong vòng ba mươi (30) ngày kể từ ngày nhận được thông báo đó, Khách hàng thông báo bằng văn bản cho Stellar Cyber ​​về bất kỳ phản đối nào đối với việc bổ nhiệm được đề xuất, và cung cấp thêm các lý do hợp lý về mặt thương mại cho những phản đối đó dựa trên việc Nhà thầu phụ mới không có khả năng bảo vệ Dữ liệu của Khách hàng một cách đầy đủ, thì: (a) Stellar Cyber ​​sẽ hợp tác với Khách hàng một cách thiện chí để giải quyết các phản đối của Khách hàng liên quan đến Nhà thầu phụ mới; và (b) trong trường hợp các mối quan ngại của Khách hàng không thể được giải quyết trong vòng ba mươi (30) ngày kể từ khi Stellar Cyber ​​nhận được thông báo của Khách hàng, bất kể điều gì trong Thỏa thuận, Khách hàng có thể, bằng cách cung cấp cho Stellar Cyber ​​một thông báo bằng văn bản có hiệu lực ngay lập tức, chấm dứt Đơn đặt hàng chỉ đối với những khía cạnh mà Stellar Cyber ​​không thể cung cấp nếu không sử dụng Nhà xử lý phụ mới.

6.4. Yêu cầu thẩm định đối với nhà thầu phụ. Đối với mỗi nhà thầu phụ, Stellar Cyber ​​sẽ: (a) trước khi nhà thầu phụ xử lý Dữ liệu Khách hàng lần đầu tiên, tiến hành thẩm định đầy đủ để đảm bảo nhà thầu phụ có khả năng thực hiện các nghĩa vụ được giao theo hợp đồng phụ với nhà thầu phụ theo Thỏa thuận (bao gồm cả Thỏa thuận bảo vệ dữ liệu này); (b) định kỳ đánh giá lại nhà thầu phụ để đảm bảo nhà thầu phụ vẫn có khả năng thực hiện các nghĩa vụ được giao theo hợp đồng phụ với nhà thầu phụ theo Thỏa thuận (bao gồm cả Thỏa thuận bảo vệ dữ liệu này); (c) đảm bảo việc xử lý Dữ liệu Khách hàng bởi nhà thầu phụ được điều chỉnh bởi một hợp đồng bằng văn bản bao gồm các điều khoản bảo vệ Dữ liệu Khách hàng không kém phần nghiêm ngặt hơn so với các điều khoản được nêu trong Thỏa thuận bảo vệ dữ liệu này, bao gồm cả việc các nghĩa vụ bảo vệ dữ liệu áp dụng trong Thỏa thuận bảo vệ dữ liệu này được áp đặt lên nhà thầu phụ; và (d) chịu trách nhiệm hoàn toàn đối với tất cả các nghĩa vụ được giao và tất cả các hành vi và thiếu sót của nhà thầu phụ.

7. HỢP TÁC

7.1. Quyền cá nhân. Xét đến bản chất của việc xử lý dữ liệu, Stellar Cyber ​​sẽ hỗ trợ Khách hàng bằng cách thực hiện các biện pháp kỹ thuật và tổ chức phù hợp, trong phạm vi có thể, để Khách hàng thực hiện các nghĩa vụ của mình, theo cách hiểu hợp lý của Khách hàng, nhằm đáp ứng các yêu cầu thực hiện quyền của cá nhân theo Luật Bảo vệ Dữ liệu hiện hành.

7.2. Yêu cầu cá nhân. Stellar Cyber ​​sẽ: (a) thông báo ngay cho Khách hàng nếu Stellar Cyber ​​nhận được yêu cầu từ một cá nhân theo Luật Bảo vệ Dữ liệu hiện hành liên quan đến Dữ liệu của Khách hàng trong phạm vi Stellar Cyber ​​nhận thấy yêu cầu đó có liên quan đến Khách hàng; và (b) đảm bảo rằng Stellar Cyber ​​không phản hồi yêu cầu đó trừ khi có chỉ thị bằng văn bản của Khách hàng hoặc theo yêu cầu của luật hiện hành, trong trường hợp đó, Stellar Cyber ​​sẽ, trong phạm vi được luật hiện hành cho phép, thông báo cho Khách hàng về yêu cầu pháp lý đó trước khi Stellar Cyber ​​phản hồi yêu cầu.

7.3. Đánh giá tác động và tham vấn. Trong phạm vi Luật Bảo vệ Dữ liệu hiện hành yêu cầu, Stellar Cyber ​​sẽ (có tính đến bản chất của việc xử lý và thông tin mà Stellar Cyber ​​có được) hỗ trợ hợp lý cho Khách hàng trong bất kỳ đánh giá tác động hoặc tham vấn nào với các cơ quan quản lý bảo vệ dữ liệu bằng cách cung cấp thông tin theo Mục 7.4 (Kiểm toán và Hồ sơ).

7.4. Kiểm toán và Hồ sơ. Stellar Cyber ​​sẽ cung cấp cho Khách hàng theo yêu cầu thông tin cần thiết để chứng minh việc tuân thủ Luật Bảo vệ Dữ liệu Hiện hành và Thỏa thuận Bảo vệ Dữ liệu này theo các thủ tục sau: (a) Stellar Cyber ​​sẽ cung cấp cho Khách hàng các chứng nhận và/hoặc báo cáo kiểm toán tóm tắt mới nhất mà Stellar Cyber ​​đã thu thập để thường xuyên kiểm tra, đánh giá và thẩm định hiệu quả của các Biện pháp Bảo mật; (b) Stellar Cyber ​​sẽ hợp tác một cách hợp lý với Khách hàng bằng cách cung cấp thêm thông tin có sẵn liên quan đến các Biện pháp Bảo mật để giúp Khách hàng hiểu rõ hơn về các Biện pháp Bảo mật; và (c) nếu Khách hàng yêu cầu thêm thông tin để tuân thủ nghĩa vụ kiểm toán của chính mình hoặc của bên kiểm soát dữ liệu khác hoặc yêu cầu của cơ quan giám sát có thẩm quyền, Khách hàng sẽ thông báo cho Stellar Cyber ​​và các Bên sẽ thảo luận thiện chí về nội dung và việc cung cấp thông tin cần thiết.

8. CÁC ĐỊA ĐIỂM XỬ LÝ DỮ LIỆU

8.1. Vị trí lưu trữ dữ liệu. Stellar Cyber ​​chỉ lưu trữ Dữ liệu Khách hàng ở trạng thái tĩnh tại các khu vực do Stellar Cyber ​​cung cấp và được Khách hàng lựa chọn trong Đơn đặt hàng hoặc theo cấu hình khác của Khách hàng thông qua các Sản phẩm bàn giao (“Vị trí lưu trữ”).

8.2. Địa điểm xử lý dữ liệu. Có tính đến các biện pháp bảo vệ được quy định trong Thỏa thuận xử lý dữ liệu này, Dữ liệu Khách hàng có thể được xử lý tại Hoa Kỳ hoặc bất kỳ quốc gia nào khác mà Stellar Cyber ​​hoặc các bên xử lý phụ của họ hoạt động.

9. XÓA DỮ LIỆU

9.1. Xóa bỏ khi chấm dứt. Stellar Cyber ​​sẽ nhanh chóng và trong mọi trường hợp không quá chín mươi (90) ngày kể từ ngày chấm dứt cung cấp bất kỳ Sản phẩm bàn giao nào liên quan đến việc xử lý Dữ liệu Khách hàng (“Ngày chấm dứt”), xóa bỏ tất cả các bản sao Dữ liệu Khách hàng, trừ khi luật hiện hành yêu cầu lưu trữ.

9.2. Chứng nhận Xóa. Stellar Cyber ​​sẽ cung cấp chứng nhận bằng văn bản cho Khách hàng rằng họ đã tuân thủ Mục này trong vòng mười (10) ngày kể từ khi nhận được yêu cầu bằng văn bản của Khách hàng để nhận chứng nhận đó.

10. ĐIỀU KHOẢN CHUNG

10.1. Giải thích. Liên quan đến nội dung của Thỏa thuận bảo mật thông tin này, trong trường hợp có sự không nhất quán giữa các điều khoản của Thỏa thuận bảo mật thông tin này và bất kỳ thỏa thuận nào khác giữa các Bên, bao gồm cả Thỏa thuận này và bao gồm (trừ trường hợp được thỏa thuận rõ ràng khác bằng văn bản, được ký thay mặt các Bên) các thỏa thuận được ký kết hoặc được cho là đã ký kết sau ngày ký kết Thỏa thuận bảo mật thông tin này, thì các điều khoản của Thỏa thuận bảo mật thông tin này sẽ được ưu tiên áp dụng.

10.2. Trách nhiệm pháp lý. Bất kỳ trách nhiệm pháp lý nào phát sinh do không tuân thủ Thỏa thuận bảo mật dữ liệu này sẽ tuân theo các điều khoản giới hạn trách nhiệm pháp lý được nêu trong Thỏa thuận.

10.3. Các Điều khoản Không Hợp lệ hoặc Không Thể Thi hành. Nếu bất kỳ điều khoản nào của Thỏa thuận Bảo mật Dữ liệu này không hợp lệ hoặc không thể thi hành, thì phần còn lại của Thỏa thuận Bảo mật Dữ liệu này vẫn có hiệu lực. Điều khoản không hợp lệ hoặc không thể thi hành đó sẽ được (a) sửa đổi khi cần thiết để đảm bảo tính hợp lệ và khả năng thi hành, đồng thời bảo toàn ý định của các Bên càng sát càng tốt, hoặc nếu điều này không thể thực hiện được, (b) được hiểu theo cách như thể phần không hợp lệ hoặc không thể thi hành đó chưa từng tồn tại.

Để làm bằng chứng, các Bên tham gia thỏa thuận này đã cho phép các cán bộ hoặc đại diện được ủy quyền hợp pháp của mình ký kết Phụ lục Bảo vệ Dữ liệu Mạng Stellar này kể từ Ngày có hiệu lực của Thỏa thuận.

KHÁCH HÀNG: Công ty Stellar Cyber ​​Inc.
Chữ ký: Chữ ký:
Tên (in hoa): Tên (in hoa):
Chức vụ: Chức vụ:
Email: Email: legal@stellarcyber.ai
Ngày: Ngày:

PHỤ LỤC 1:

CHI TIẾT VỀ QUY TRÌNH XỬ LÝ DỮ LIỆU KHÁCH HÀNG

Đối tượng và thời gian xử lý

Stellar Cyber ​​sẽ xử lý Dữ liệu Khách hàng, bao gồm bất kỳ dữ liệu cá nhân nào có trong đó, chỉ nhằm mục đích cung cấp các Sản phẩm bàn giao theo Thỏa thuận, bao gồm bất kỳ khoảng thời gian lưu giữ nào mà Khách hàng đã mua cho các Sản phẩm bàn giao cụ thể. Thời gian xử lý sẽ kéo dài cho đến khi Thỏa thuận hết hạn hoặc chấm dứt, sau đó Stellar Cyber ​​sẽ xóa Dữ liệu Khách hàng theo Mục 9 (Xóa dữ liệu).

Bản chất và mục đích của quá trình xử lý

Stellar Cyber ​​chỉ xử lý Dữ liệu Khách hàng cho Mục đích được Cho phép.

Danh mục dữ liệu

Bản chất cụ thể của Dữ liệu Khách hàng được Stellar Cyber ​​xử lý phụ thuộc vào các Sản phẩm Khách hàng mua, nhưng nhìn chung liên quan đến các loại dữ liệu sau:

  • Mọi dữ liệu nhật ký và dữ liệu phi cấu trúc từ các ứng dụng được Khách hàng thu thập thông qua API và cung cấp cho Stellar Cyber ​​nhằm mục đích hoàn thành các Nhiệm vụ đã đề ra.
  • Điểm cuối và dữ liệu nhật ký điểm cuối (ví dụ: tên thiết bị, thông tin hệ điều hành, tên người dùng, địa chỉ IP, tên tiến trình, tên ứng dụng, nhật ký và sự kiện).
  • Dữ liệu mạng và sử dụng mạng (ví dụ: bộ 5 thông tin trong gói IP bao gồm địa chỉ IP, URL, thông tin chứng chỉ, tên người dùng, địa chỉ email, kích thước gói).
  • Thông tin tệp (ví dụ: tên tệp, mã băm tệp, loại tệp, kích thước tệp)
  • Dữ liệu người dùng (ví dụ: tên người dùng, địa chỉ email)

Các loại dữ liệu đặc biệt

Các sản phẩm bàn giao không nhằm mục đích xử lý các loại dữ liệu cá nhân đặc biệt, và các loại dữ liệu cá nhân đặc biệt không bắt buộc để bàn giao các sản phẩm cho Khách hàng. Mặc dù vậy, khi Khách hàng kiểm soát dữ liệu được gửi đến Stellar Cyber, hoặc trong các hợp đồng dịch vụ cụ thể (ví dụ: điều tra pháp y yêu cầu phân tích dữ liệu cơ bản), Stellar Cyber ​​có thể xử lý các loại dữ liệu cá nhân đặc biệt thay mặt cho Khách hàng. Bản chất và phạm vi của bất kỳ loại dữ liệu cá nhân nhạy cảm đặc biệt nào được chuyển giao có thể không được biết cho đến sau khi quá trình xử lý diễn ra, nhưng có thể bao gồm dữ liệu cá nhân tiết lộ nguồn gốc chủng tộc hoặc dân tộc, quan điểm chính trị, tín ngưỡng tôn giáo hoặc triết học, tư cách thành viên công đoàn, dữ liệu di truyền, dữ liệu sinh trắc học, dữ liệu liên quan đến sức khỏe, hoặc dữ liệu liên quan đến đời sống tình dục hoặc khuynh hướng tình dục của một cá nhân.

chủ đề dữ liệu

Các đối tượng dữ liệu bao gồm các cá nhân mà dữ liệu được cung cấp cho Stellar Cyber ​​thông qua các Sản phẩm bàn giao bởi (hoặc theo chỉ đạo của) Khách hàng, và có thể bao gồm nhân viên, đại lý, cố vấn, nhà thầu và chuyên gia tư vấn của Khách hàng; người liên hệ, khách hàng, khách hàng tiềm năng và đối tác kinh doanh của các đối tác kênh và nhà cung cấp của Khách hàng; và bất kỳ người dùng được ủy quyền nào khác của các thiết bị đầu cuối của Khách hàng mà trên đó Sản phẩm bàn giao được cài đặt hoặc của Sản phẩm bàn giao.


PHỤ LỤC 2:

CÁC BIỆN PHÁP BẢO MẬT

Stellar Cyber ​​duy trì một chương trình bảo mật thông tin được thiết kế để bảo vệ tính bảo mật, tính toàn vẹn và tính khả dụng của Dữ liệu Khách hàng (“Chương trình Bảo mật Thông tin Stellar Cyber”). Chương trình Bảo mật Thông tin Stellar Cyber ​​được triển khai trên toàn tổ chức và được thiết kế để đảm bảo Stellar Cyber ​​tuân thủ Luật Bảo vệ Dữ liệu hiện hành. Kể từ Ngày có hiệu lực, Stellar Cyber ​​sẽ triển khai và duy trì các Biện pháp Bảo mật được mô tả trong Phụ lục 2 này, bao gồm nhưng không giới hạn ở các biện pháp sau đây để đảm bảo tính bảo mật, tính toàn vẹn và tính khả dụng liên tục của dữ liệu và để ngăn chặn việc truy cập, sử dụng, sửa đổi hoặc tiết lộ dữ liệu trái phép:

1. TỔ CHỨC AN NINH THÔNG TIN 1.1. Chính sách An ninh. Stellar Cyber ​​duy trì một bộ chính sách, quy trình và kế hoạch an ninh và bảo mật toàn diện, được xem xét ít nhất hàng năm và cung cấp hướng dẫn cho tổ chức về các thực tiễn an ninh và bảo mật. 1.2. Vai trò và Trách nhiệm An ninh. Nhân viên của Stellar Cyber ​​có quyền truy cập vào Dữ liệu Khách hàng phải tuân thủ các nghĩa vụ bảo mật. 2. AN NINH NHÂN SỰ 2.1. Kiểm tra Lý lịch. Stellar Cyber ​​thực hiện kiểm tra lý lịch đối với tất cả nhân viên có quyền truy cập vào việc xử lý dữ liệu và yêu cầu ký cam kết không tiết lộ thông tin và đạo đức kinh doanh trước khi tuyển dụng. 2.2. Đào tạo An ninh. Stellar Cyber ​​cung cấp đào tạo nâng cao nhận thức về an ninh và bảo mật, bao gồm việc xác nhận và đồng ý tuân thủ các chính sách an ninh của tổ chức, cho tất cả nhân viên khi tuyển dụng và hàng năm sau đó. 3. KIỂM SOÁT TRUY CẬP 3.1. Chỉ truy cập được ủy quyền. Stellar Cyber ​​ngăn chặn việc truy cập, sử dụng, sửa đổi hoặc tiết lộ dữ liệu trừ khi được thực hiện bởi nhân viên được ủy quyền của Stellar Cyber ​​(a) để cung cấp các Sản phẩm bàn giao và ngăn ngừa hoặc giải quyết các vấn đề dịch vụ hoặc kỹ thuật, (b) theo yêu cầu của pháp luật, hoặc (c) theo sự cho phép rõ ràng bằng văn bản của Khách hàng. Quyền truy cập bị giới hạn nghiêm ngặt đối với những cá nhân cần truy cập Dữ liệu Khách hàng có liên quan theo yêu cầu của Thỏa thuận. 3.2. Xác thực. Xác thực đa yếu tố và mật khẩu mạnh được thực thi nghiêm ngặt để truy cập vào đơn vị xử lý dữ liệu. 4. MẬT MÃ HỌC 4.1. Các phương pháp mã hóa. Việc mã hóa hoặc ẩn danh dữ liệu trong quá trình truyền tải và khi lưu trữ được áp dụng bằng cách sử dụng các cơ chế tiêu chuẩn ngành cho một số Sản phẩm bàn giao nhất định. 5. AN NINH VẬN HÀNH VÀ TRUYỀN THÔNG 5.1. Ghi nhật ký và Giám sát. Stellar Cyber ​​ghi nhật ký và giám sát nhật ký bảo mật thông qua Hệ thống Quản lý Thông tin & Sự kiện Bảo mật (“Security Information & Event Management”).SIEM”) hệ thống và cảnh báo khi phát hiện các hành vi đáng ngờ của hệ thống và/hoặc người dùng. 5.2. Quản lý lỗ hổng. Stellar Cyber ​​duy trì các quy trình và công cụ để thường xuyên xác định, đánh giá và phân loại các lỗ hổng dựa trên các hướng dẫn tiêu chuẩn ngành, và một quy trình để thường xuyên kiểm tra, đánh giá và thẩm định hiệu quả của các biện pháp bảo vệ hành chính, kỹ thuật và vật lý thông qua các cuộc kiểm toán nội bộ và bên ngoài. 6. QUAN HỆ NHÀ CUNG CẤP 6.1. Đánh giá nhà thầu phụ. Stellar Cyber ​​duy trì các quy trình để đánh giá các nhà thầu phụ tiềm năng và hiện có nhằm đảm bảo rằng họ có khả năng và cam kết thực hiện các biện pháp kỹ thuật và tổ chức phù hợp để đảm bảo tính bảo mật, tính toàn vẹn và tính khả dụng liên tục của dữ liệu. 7. QUẢN LÝ LIÊN TỤC KINH DOANH 7.1. Sao lưu và phục hồi. Stellar Cyber ​​duy trì khả năng khôi phục tính khả dụng và quyền truy cập vào Dữ liệu Khách hàng một cách kịp thời trong trường hợp xảy ra sự cố ảnh hưởng đến tính khả dụng, bằng cách duy trì giải pháp sao lưu cho mục đích phục hồi sau thảm họa. Để biết mô tả chi tiết về các biện pháp bảo mật được Stellar Cyber ​​áp dụng, vui lòng gửi yêu cầu đến security@stellarcyber.ai.

PHỤ LỤC 3:

LUẬT BẢO VỆ DỮ LIỆU CỤ THỂ THEO TỪNG KHU VỰC PHÁP LÝ

Các điều khoản trong mỗi Mô-đun của Phụ lục 3 này chỉ áp dụng khi luật tương ứng được áp dụng cho việc xử lý Dữ liệu Khách hàng.

MODULE 1: LUẬT BẢO VỆ DỮ LIỆU CHÂU ÂU

1. CÁC ĐỊNH NGHĨA BỔ SUNG

1.1. “Quốc gia đáp ứng yêu cầu” có nghĩa là : (a) đối với dữ liệu được xử lý theo GDPR của EU: bất kỳ quốc gia nào trong EEA, hoặc một quốc gia hoặc vùng lãnh thổ là đối tượng của quyết định về tính đầy đủ của Ủy ban Châu Âu theo Điều 45(1) của GDPR EU; (b) đối với dữ liệu được xử lý theo GDPR của Vương quốc Anh: Vương quốc Anh hoặc một quốc gia hoặc vùng lãnh thổ là đối tượng của các quy định về tính đầy đủ theo Điều 45(1) của GDPR Vương quốc Anh và Mục 17A của Đạo luật Bảo vệ Dữ liệu năm 2018; và/hoặc (c) đối với dữ liệu được xử lý theo FDPA của Thụy Sĩ: Thụy Sĩ hoặc một quốc gia hoặc vùng lãnh thổ mà (i) nằm trong danh sách các quốc gia có luật pháp đảm bảo mức độ bảo vệ đầy đủ do Ủy viên Liên bang về Bảo vệ Dữ liệu và Thông tin của Thụy Sĩ công bố, hoặc (ii) là đối tượng của quyết định về tính đầy đủ của Hội đồng Liên bang Thụy Sĩ theo FDPA của Thụy Sĩ.

1.2. “Cơ chế chuyển giao thay thế” có nghĩa là một cơ chế, ngoài các Điều khoản Hợp đồng Chuẩn (SCC), cho phép chuyển giao dữ liệu cá nhân một cách hợp pháp sang một quốc gia thứ ba theo Luật Bảo vệ Dữ liệu Châu Âu (ví dụ: Khung Bảo mật Dữ liệu EU-Hoa Kỳ, bao gồm Phần mở rộng của Vương quốc Anh đối với Khung Bảo mật Dữ liệu EU-Hoa Kỳ và Khung Bảo mật Dữ liệu Thụy Sĩ-Hoa Kỳ, hoặc bất kỳ khung nào khác được công nhận là đảm bảo các thực thể tham gia cung cấp mức độ bảo vệ đầy đủ).

1.3. “Luật Bảo vệ Dữ liệu Châu Âu” có nghĩa là , tùy theo trường hợp áp dụng: (a) GDPR của EU; (b) GDPR của Vương quốc Anh; hoặc (c) FDPA của Thụy Sĩ.

1.4. “Luật Châu Âu” có nghĩa là , tùy theo trường hợp áp dụng: (a) luật của EU hoặc luật của quốc gia thành viên EU (nếu Quy định chung về bảo vệ dữ liệu của EU (EU GDPR) áp dụng cho việc xử lý Dữ liệu Khách hàng); (b) luật của Vương quốc Anh hoặc một phần của Vương quốc Anh (nếu Quy định chung về bảo vệ dữ liệu của Vương quốc Anh (UK GDPR) áp dụng cho việc xử lý Dữ liệu Khách hàng); hoặc (c) luật của Thụy Sĩ (nếu Đạo luật bảo vệ dữ liệu công bằng của Thụy Sĩ (Swiss FDPA) áp dụng cho việc xử lý Dữ liệu Khách hàng).

1.5. “Chuyển giao bị hạn chế” có nghĩa là việc chuyển giao hoặc xử lý Dữ liệu Cá nhân của Khách hàng đến hoặc tại một quốc gia không phải là Quốc gia Đạt chuẩn.

1.6. “SCCs” có nghĩa là các SCC (Bộ điều khiển-đến-Bộ xử lý) hoặc các SCC (Bộ xử lý-đến-Bộ xử lý), tùy thuộc vào trường hợp áp dụng.

1.7. “SCCs (Từ bộ điều khiển đến bộ xử lý)” có nghĩa là các Điều khoản Hợp đồng Chuẩn của EU hoạt động theo Mô-đun Hai (từ bộ điều khiển đến bộ xử lý), như được nêu trong Phụ lục 4 của Thỏa thuận Bảo vệ Dữ liệu này.

1.8. “SCCs (Processor-to-Processor)” có nghĩa là các Điều khoản Hợp đồng Chuẩn của EU hoạt động theo Mô-đun Ba (giữa các bên xử lý dữ liệu), như được nêu trong Phụ lục 4 của Thỏa thuận Bảo vệ Dữ liệu này.

1.9. “Luật Bảo vệ Dữ liệu Liên bang Thụy Sĩ” có nghĩa là Luật Bảo vệ Dữ liệu Liên bang sửa đổi ngày 25 tháng 9 năm 2020 (Thụy Sĩ), được sửa đổi hoặc thay thế.

1.10. “GDPR của Vương quốc Anh” có nghĩa là GDPR của EU được sửa đổi và hợp nhất vào luật pháp Vương quốc Anh theo Đạo luật rút khỏi Liên minh châu Âu năm 2018 của Vương quốc Anh, và các văn bản pháp luật thứ cấp áp dụng được ban hành theo đó.

1.11. “UK IDTA” có nghĩa là Phụ lục Chuyển giao Dữ liệu Quốc tế đối với các Điều khoản Hợp đồng Chuẩn của Ủy ban EU do Ủy viên Thông tin Vương quốc Anh ban hành, như được nêu trong Phụ lục 5 của Thỏa thuận Bảo vệ Dữ liệu này.

2. THÔNG BÁO TUÂN THỦ

Không ảnh hưởng đến các nghĩa vụ của Stellar Cyber ​​theo Mục 4.3 (Hướng dẫn và Nghĩa vụ của Khách hàng) của Thỏa thuận Bảo vệ Dữ liệu hoặc bất kỳ quyền hoặc nghĩa vụ nào khác của mỗi Bên theo Thỏa thuận, Stellar Cyber ​​sẽ thông báo ngay cho Khách hàng nếu, và trong phạm vi việc thông báo đó không bị pháp luật Châu Âu cấm, theo ý kiến ​​của Stellar Cyber: (a) pháp luật Châu Âu cấm Stellar Cyber ​​tuân thủ một hướng dẫn; (b) một hướng dẫn không tuân thủ Luật Bảo vệ Dữ liệu Châu Âu; hoặc (c) Stellar Cyber ​​không thể tuân thủ một hướng dẫn vì lý do khác. Nếu Khách hàng là bên xử lý dữ liệu, Khách hàng sẽ ngay lập tức chuyển tiếp cho bên kiểm soát dữ liệu có liên quan bất kỳ thông báo nào do Stellar Cyber ​​cung cấp theo Mục này.

3. CHUYỂN DỮ LIỆU

3.1. Chuyển giao bị hạn chế; Cơ chế chính. Trường hợp việc xử lý Dữ liệu Cá nhân của Khách hàng cấu thành một Chuyển giao bị hạn chế, Stellar Cyber ​​trước tiên sẽ dựa vào một Cơ chế Chuyển giao Thay thế để cung cấp cơ sở pháp lý cho việc Chuyển giao bị hạn chế đó, với điều kiện là cơ chế đó đã được Stellar Cyber ​​áp dụng và khả dụng cũng như có hiệu lực đối với việc Chuyển giao bị hạn chế đó. Theo yêu cầu, Stellar Cyber ​​sẽ cung cấp cho Khách hàng thông tin về Cơ chế Chuyển giao Thay thế mà họ đang sử dụng.

3.2. Điều khoản Hợp đồng Chuẩn (SCC) như một phương án dự phòng. Nếu và trong phạm vi không có Cơ chế Chuyển giao Thay thế nào khả dụng, được áp dụng hoặc hợp lệ cho một Giao dịch Chuyển giao Hạn chế — bao gồm cả trường hợp Cơ chế Chuyển giao Thay thế mà Stellar Cyber ​​dựa vào bị vô hiệu hóa, bị đình chỉ hoặc không còn cung cấp cơ sở pháp lý cho Giao dịch Chuyển giao Hạn chế — thì các Điều khoản Hợp đồng Chuẩn (SCC) sẽ được áp dụng (tùy thuộc vào việc Khách hàng là bên kiểm soát và/hoặc bên xử lý dữ liệu) đối với Giao dịch Chuyển giao Hạn chế đó giữa Stellar Cyber ​​và Khách hàng. Trường hợp GDPR của Vương quốc Anh áp dụng cho một Giao dịch Chuyển giao Hạn chế, các Điều khoản Hợp đồng Chuẩn được bổ sung và sửa đổi bởi IDTA của Vương quốc Anh được nêu trong Phụ lục 5. Trường hợp FDPA của Thụy Sĩ áp dụng cho một Giao dịch Chuyển giao Hạn chế, các Điều khoản Hợp đồng Chuẩn được bổ sung bởi các sửa đổi của Thụy Sĩ được nêu ở cuối Phụ lục 4.

3.3. Thông tin về các giao dịch bị hạn chế. Stellar Cyber ​​sẽ cung cấp cho Khách hàng thông tin liên quan đến Giao dịch bị hạn chế như được mô tả trong Mục 7.4 (Kiểm toán và Hồ sơ) của Thỏa thuận Bảo vệ Dữ liệu (DPA).

3.4. Kiểm toán SCCs. Nếu các SCCs được áp dụng như mô tả trong Mục 3.2 của Mô-đun 1 này, Stellar Cyber ​​sẽ cho phép Khách hàng, hoặc một kiểm toán viên độc lập do Khách hàng chỉ định, tiến hành kiểm toán như mô tả trong các SCCs đó và, trong quá trình kiểm toán, cung cấp tất cả thông tin được yêu cầu bởi các SCCs đó, cả hai đều phù hợp với Mục 7.4 (Kiểm toán và Hồ sơ) của Thỏa thuận Bảo vệ Dữ liệu (DPA).

3.5. Không sửa đổi các Điều khoản Hợp đồng Chuẩn (SCC). Không có điều khoản nào trong Thỏa thuận này (bao gồm cả Phụ lục 3 này) nhằm mục đích sửa đổi hoặc mâu thuẫn với bất kỳ Điều khoản Hợp đồng Chuẩn nào hoặc gây phương hại đến các quyền và tự do cơ bản của chủ thể dữ liệu theo Luật Bảo vệ Dữ liệu Châu Âu.

3.6. Thứ tự ưu tiên của các Điều khoản Hợp đồng Chuẩn (SCC). Trong phạm vi các Điều khoản Hợp đồng Chuẩn được áp dụng và có bất kỳ xung đột hoặc mâu thuẫn nào giữa bất kỳ Điều khoản Hợp đồng Chuẩn nào và phần còn lại của Thỏa thuận, bao gồm cả Phụ lục này, thì các Điều khoản Hợp đồng Chuẩn sẽ được ưu tiên áp dụng.

MODULE 2: LUẬT BẢO VỆ DỮ LIỆU CỦA CÁC TIỂU BANG HOA KỲ

1. CÁC ĐỊNH NGHĨA BỔ SUNG

1.1. “CCPA” có nghĩa là Đạo luật Bảo vệ Quyền riêng tư Người tiêu dùng California năm 2018, được sửa đổi, bao gồm cả các sửa đổi bởi Đạo luật Quyền riêng tư California năm 2020, cùng với tất cả các quy định thực thi.

1.2. “CPA” có nghĩa là Đạo luật Bảo mật Thông tin Colorado, Colo. Rev. Stat. §§ 6-1-1301 et seq., và tất cả các quy định thực thi.

1.3. “CTDPA” có nghĩa là Đạo luật Bảo vệ Dữ liệu Cá nhân của Connecticut và tất cả các quy định thực thi.

1.4. “UCPA” có nghĩa là Đạo luật Bảo vệ Quyền riêng tư Người tiêu dùng Utah, Utah Code Ann. §§ 13-61-101 et seq., và tất cả các quy định thực thi.

1.5. “VCDPA” có nghĩa là Đạo luật Bảo vệ Dữ liệu Người tiêu dùng Virginia, Va. Code Ann. §§ 59.1-575 et seq., và tất cả các quy định thực thi.

1.6. “Luật Bảo vệ Dữ liệu Hoa Kỳ” có nghĩa là , tùy từng trường hợp, CCPA, CPA, CTDPA, UCPA, VCDPA và tất cả các luật và quy định khác liên quan đến bảo vệ dữ liệu, xử lý dữ liệu cá nhân, quyền riêng tư và/hoặc truyền thông điện tử có hiệu lực tại Hoa Kỳ.

2. DỰ ÁN

Không ảnh hưởng đến các nghĩa vụ của Stellar Cyber ​​theo Mục 4.3 (Hướng dẫn và Nghĩa vụ của Khách hàng) của Thỏa thuận Bảo vệ Dữ liệu (DPA), liên quan đến việc xử lý Dữ liệu Khách hàng theo CCPA, Stellar Cyber ​​sẽ không, trừ khi được phép theo Luật Bảo vệ Dữ liệu Hoa Kỳ: (a) bán hoặc chia sẻ Dữ liệu Khách hàng; (b) lưu giữ, sử dụng hoặc tiết lộ Dữ liệu Khách hàng cho bất kỳ mục đích nào khác ngoài những mục đích được quy định trong Thỏa thuận và DPA; (c) lưu giữ, sử dụng hoặc tiết lộ Dữ liệu Khách hàng cho bất kỳ mục đích thương mại nào khác ngoài mục đích kinh doanh được quy định trong Thỏa thuận và DPA, bao gồm cả việc phục vụ một doanh nghiệp khác; (d) lưu giữ, sử dụng hoặc tiết lộ Dữ liệu Khách hàng ngoài mối quan hệ kinh doanh trực tiếp giữa Stellar Cyber ​​và Khách hàng; hoặc (e) kết hợp hoặc cập nhật Dữ liệu Khách hàng với bất kỳ thông tin cá nhân nào khác mà Stellar Cyber ​​nhận được từ hoặc thay mặt cho bên thứ ba hoặc thu thập được từ các tương tác của chính mình với người tiêu dùng. Stellar Cyber ​​xác nhận rằng họ hiểu các hạn chế trong Mục 2 này và sẽ tuân thủ chúng.

3. THÔNG BÁO TUÂN THỦ

Không ảnh hưởng đến các nghĩa vụ của Stellar Cyber ​​theo Mục 4.3 (Hướng dẫn và Nghĩa vụ của Khách hàng) của Thỏa thuận Bảo vệ Dữ liệu (DPA), hoặc bất kỳ quyền hoặc nghĩa vụ nào khác của mỗi Bên theo Thỏa thuận này, Stellar Cyber ​​sẽ thông báo cho Khách hàng nếu, theo ý kiến ​​của Stellar Cyber, Stellar Cyber ​​không thể đáp ứng các nghĩa vụ của mình theo Luật Bảo vệ Dữ liệu Hoa Kỳ, trừ khi việc thông báo đó bị pháp luật hiện hành cấm.

4. DỮ LIỆU ĐÃ ĐƯỢC ẨN DANH

Nếu Dữ liệu Khách hàng chứa dữ liệu đã được ẩn danh, Stellar Cyber ​​sẽ (a) thực hiện các biện pháp hợp lý để đảm bảo thông tin không thể liên kết với người tiêu dùng; (b) cam kết công khai chỉ xử lý dữ liệu đã được ẩn danh ở dạng đã được ẩn danh và không cố gắng xác định lại thông tin; và (c) ràng buộc bằng hợp đồng bất kỳ người nhận dữ liệu đã được ẩn danh nào phải tuân thủ các yêu cầu nêu trên và Luật Bảo vệ Dữ liệu của Hoa Kỳ.

5. KHẮC PHỤC SỰ CỐ CỦA KHÁCH HÀNG

Stellar Cyber ​​trao cho Khách hàng quyền, sau khi nhận được thông báo hợp lý, thực hiện các bước hợp lý và thích hợp để ngăn chặn và khắc phục mọi hành vi sử dụng trái phép Dữ liệu của Khách hàng.


PHỤ LỤC 4:

ĐIỀU KHOẢN HỢP ĐỒNG TIÊU CHUẨN CỦA EU

Các Bên đồng ý rằng các điều khoản hợp đồng tiêu chuẩn được đính kèm theo Quyết định thực thi của Ủy ban (EU) 2021/914 ngày 4 tháng 6 năm 2021 (“Các Điều khoản Hợp đồng Tiêu chuẩn EU đã được phê duyệt”) được đưa vào Thỏa thuận Bảo vệ Dữ liệu này một cách đầy đủ bằng cách tham chiếu này, với: Mô-đun Hai (từ bên kiểm soát đến bên xử lý) áp ​​dụng khi Khách hàng là bên kiểm soát Dữ liệu Cá nhân của Khách hàng và Mô-đun Ba (từ bên xử lý đến bên xử lý) áp ​​dụng khi Khách hàng là bên xử lý Dữ liệu Cá nhân của Khách hàng; điều khoản kết nối tùy chọn trong Điều khoản 7 được bao gồm; trong Điều khoản 9(a), Tùy chọn 2 (ủy quyền bằng văn bản chung) được chọn với thời hạn thông báo tối thiểu là ba mươi (30) ngày; ngôn ngữ tùy chọn trong Điều khoản 11(a) không được bao gồm; trong Điều khoản 17, luật của Hà Lan được chọn; trong Điều khoản 18(b), tòa án của Hà Lan được chọn; và các Phụ lục được coi là hoàn chỉnh với thông tin được nêu trong các Phụ lục của Phụ lục 4 này. Văn bản được nêu dưới đây chỉ được cung cấp để thuận tiện cho các Bên; Trong trường hợp có bất kỳ xung đột hoặc mâu thuẫn nào giữa văn bản được nêu dưới đây và các Điều khoản và Điều kiện Chung của EU đã được phê duyệt, được hoàn thiện theo đoạn này, thì các Điều khoản và Điều kiện Chung của EU đã được phê duyệt sẽ được ưu tiên áp dụng.

PHẦN I

Khoản 1

Mục đích và phạm vi

Mục đích của các điều khoản hợp đồng tiêu chuẩn này là để đảm bảo tuân thủ các yêu cầu của Quy định (EU) 2016/679 của Nghị viện Châu Âu và của Hội đồng ngày 27 tháng 2016 năm XNUMX về bảo vệ thể nhân liên quan đến việc xử lý dữ liệu cá nhân và sự di chuyển tự do của dữ liệu đó (Quy định chung về bảo vệ dữ liệu) để chuyển dữ liệu cá nhân sang nước thứ ba.

Các Bên: (i) cá nhân hoặc pháp nhân, cơ quan/tổ chức công quyền, cơ quan/tổ chức khác (“thực thể”) chuyển giao dữ liệu cá nhân, được liệt kê trong Phụ lục IA (mỗi “bên xuất khẩu dữ liệu”), và (ii) thực thể/các thực thể ở nước thứ ba nhận dữ liệu cá nhân từ bên xuất khẩu dữ liệu, trực tiếp hoặc gián tiếp thông qua một thực thể khác cũng là Bên tham gia các Điều khoản này, được liệt kê trong Phụ lục IA (mỗi “bên nhập khẩu dữ liệu”) đã đồng ý với các điều khoản hợp đồng tiêu chuẩn này (“Điều khoản”).

Các Điều khoản này áp dụng liên quan đến việc chuyển dữ liệu cá nhân như được quy định trong Phụ lục IB

Phụ lục của các Điều khoản này bao gồm các Phụ lục được đề cập đến trong đó tạo thành một phần không thể tách rời của các Điều khoản này.

Khoản 2

Hiệu lực và tính bất biến của các điều khoản

Các Điều khoản này quy định các biện pháp bảo vệ thích hợp, bao gồm các quyền của chủ thể dữ liệu có thể thực thi và các biện pháp pháp lý hiệu quả, theo Điều 46(1) và Điều 46(2)(c) của Quy định (EU) 2016/679 và, đối với việc chuyển dữ liệu từ người kiểm soát sang người xử lý và/hoặc từ người xử lý sang người xử lý, các điều khoản hợp đồng tiêu chuẩn theo Điều 28(7) của Quy định (EU) 2016/679, với điều kiện chúng không bị sửa đổi, ngoại trừ việc chọn Mô-đun thích hợp hoặc thêm hoặc cập nhật thông tin trong Phụ lục. Điều này không ngăn cản các Bên đưa các điều khoản hợp đồng tiêu chuẩn được quy định trong các Điều khoản này vào một hợp đồng rộng hơn và/hoặc thêm các điều khoản khác hoặc các biện pháp bảo vệ bổ sung, với điều kiện chúng không mâu thuẫn, trực tiếp hoặc gián tiếp, với các Điều khoản này hoặc gây phương hại đến các quyền hoặc tự do cơ bản của chủ thể dữ liệu.

Các Điều khoản này không ảnh hưởng đến các nghĩa vụ mà nhà xuất khẩu dữ liệu phải tuân theo theo Quy định (EU) 2016/679.

Khoản 3

Người thụ hưởng bên thứ ba

Các chủ thể dữ liệu có thể viện dẫn và thực thi các Điều khoản này, với tư cách là người thụ hưởng thứ ba, đối với người xuất khẩu dữ liệu và/hoặc người nhập khẩu dữ liệu, với các ngoại lệ sau: (i) Điều khoản 1, Điều khoản 2, Điều khoản 3, Điều khoản 6, Điều khoản 7; (ii) Điều khoản 8 — Mô-đun Một: Điều khoản 8.5(e) và Điều khoản 8.9(b); Mô-đun Hai: Điều khoản 8.1(b), 8.9(a), (c), (d) và (e); Mô-đun Ba: Điều khoản 8.1(a), (c) và (d) và Điều khoản 8.9(a), (c), (d), (e), (f) và (g); Mô-đun Bốn: Điều khoản 8.1(b) và Điều khoản 8.3(b); (iii) Điều khoản 9 — Mô-đun Hai: Điều khoản 9(a), (c), (d) và (e); Mô-đun Ba: Điều khoản 9(a), (c), (d) và (e); (iv) Điều khoản 12 — Mô-đun Một: Điều khoản 12(a) và (d); Mô-đun Hai và Ba: Điều khoản 12(a), (d) và (f); (v) Điều khoản 13; (vi) Điều khoản 15.1(c), (d) và (e); (vii) Điều khoản 16(e); (viii) Điều khoản 18 — Mô-đun Một, Hai và Ba: Điều khoản 18(a) và (b); Mô-đun Bốn: Điều khoản 18.

Đoạn (a) không ảnh hưởng đến quyền của chủ thể dữ liệu theo Quy định (EU) 2016/679.

Khoản 4

Sự giải thích

Trong trường hợp các Điều khoản này sử dụng các điều khoản được định nghĩa trong Quy định (EU) 2016/679, thì các điều khoản đó sẽ có cùng ý nghĩa như trong Quy định đó.

Các Điều khoản này sẽ được đọc và giải thích theo các điều khoản của Quy định (EU) 2016/679.

Các Điều khoản này sẽ không được giải thích theo cách mâu thuẫn với các quyền và nghĩa vụ được quy định trong Quy định (EU) 2016/679.

Khoản 5

Hệ thống cấp bậc

Trong trường hợp có mâu thuẫn giữa các Điều khoản này và các quy định của thỏa thuận liên quan giữa các Bên, tồn tại tại thời điểm các Điều khoản này được thỏa thuận hoặc ký kết sau đó, thì các Điều khoản này sẽ được ưu tiên áp dụng.

Khoản 6

Mô tả (các) chuyển nhượng

Chi tiết của (các) chuyển giao, và đặc biệt là các loại dữ liệu cá nhân được chuyển và (các) mục đích mà chúng được chuyển, được nêu rõ trong Phụ lục IB

Điều khoản 7 — Tùy chọn

Điều khoản gắn vào

Một pháp nhân không phải là một Bên của các Điều khoản này, với sự đồng ý của các Bên, có thể tham gia các Điều khoản này bất kỳ lúc nào, với tư cách là nhà xuất dữ liệu hoặc là nhà nhập khẩu dữ liệu, bằng cách hoàn thành Phụ lục và ký Phụ lục IA

Sau khi đã hoàn thành Phụ lục và đã ký Phụ lục IA, đơn vị gia nhập sẽ trở thành một Bên của các Điều khoản này và có các quyền và nghĩa vụ của một nhà xuất khẩu dữ liệu hoặc nhà nhập khẩu dữ liệu theo sự chỉ định của mình trong Phụ lục IA.

Thực thể gia nhập sẽ không có quyền hoặc nghĩa vụ phát sinh theo các Điều khoản này từ giai đoạn trước khi trở thành một Bên.

PHẦN II — NGHĨA VỤ CỦA CÁC BÊN

Khoản 8

Các biện pháp bảo vệ bảo vệ dữ liệu

Nhà xuất dữ liệu đảm bảo rằng họ đã sử dụng những nỗ lực hợp lý để xác định rằng nhà nhập dữ liệu có thể, thông qua việc thực hiện các biện pháp kỹ thuật và tổ chức thích hợp, để đáp ứng các nghĩa vụ của mình theo các Điều khoản này.

MODULE MỘT: Chuyển bộ điều khiển sang bộ điều khiển

8.1 Giới hạn mục đích

Bên nhập dữ liệu chỉ được xử lý dữ liệu cá nhân cho (các) mục đích cụ thể của việc chuyển giao, như được nêu trong Phụ lục IB. Bên này chỉ được phép xử lý dữ liệu cá nhân cho mục đích khác: (i) khi đã có sự đồng ý trước của chủ thể dữ liệu; (ii) khi cần thiết để thiết lập, thực hiện hoặc bảo vệ các yêu cầu pháp lý trong bối cảnh các thủ tục hành chính, quản lý hoặc tư pháp cụ thể; hoặc (iii) khi cần thiết để bảo vệ lợi ích thiết yếu của chủ thể dữ liệu hoặc của một cá nhân khác.

8.2 Minh bạch

Để cho phép chủ thể dữ liệu thực hiện hiệu quả các quyền của mình theo Điều 10, bên nhập dữ liệu phải thông báo cho họ, trực tiếp hoặc thông qua bên xuất dữ liệu, về danh tính và thông tin liên hệ của mình; về các loại dữ liệu cá nhân được xử lý; về quyền được nhận bản sao của các Điều khoản này; và, trong trường hợp dự định chuyển tiếp dữ liệu cá nhân, về người nhận hoặc các loại người nhận, mục đích của việc chuyển tiếp đó và căn cứ theo Điều 8.7. Nghĩa vụ này không áp dụng trong trường hợp chủ thể dữ liệu đã có thông tin hoặc việc cung cấp thông tin là không thể hoặc sẽ đòi hỏi nỗ lực không tương xứng, trong trường hợp đó, bên nhập dữ liệu phải, trong phạm vi có thể, công khai thông tin. Theo yêu cầu, các Bên sẽ cung cấp bản sao của các Điều khoản này cho chủ thể dữ liệu miễn phí, với điều kiện phải chỉnh sửa phù hợp để bảo vệ bí mật kinh doanh hoặc thông tin mật khác. Các đoạn này không ảnh hưởng đến nghĩa vụ của bên xuất dữ liệu theo Điều 13 và 14 của Quy định (EU) 2016/679.

8.3 Độ chính xác và giảm thiểu dữ liệu

Mỗi Bên phải đảm bảo dữ liệu cá nhân chính xác và, nếu cần thiết, được cập nhật thường xuyên, và phải thực hiện mọi biện pháp hợp lý để đảm bảo dữ liệu không chính xác được xóa hoặc sửa chữa kịp thời. Khi một Bên nhận thấy dữ liệu cá nhân mình đã chuyển giao hoặc nhận được không chính xác hoặc lỗi thời, Bên đó phải thông báo cho Bên kia mà không chậm trễ. Bên nhập dữ liệu phải đảm bảo dữ liệu cá nhân đầy đủ, phù hợp và chỉ giới hạn ở mức cần thiết liên quan đến mục đích xử lý.

8.4 Giới hạn dung lượng lưu trữ

Bên nhập dữ liệu phải lưu giữ dữ liệu cá nhân trong thời gian không quá cần thiết cho mục đích xử lý dữ liệu và phải áp dụng các biện pháp kỹ thuật hoặc tổ chức thích hợp để đảm bảo tuân thủ nghĩa vụ này, bao gồm việc xóa hoặc ẩn danh dữ liệu và sao lưu toàn bộ dữ liệu sau khi kết thúc thời gian lưu giữ.

8.5 Bảo mật quá trình xử lý

Bên nhập dữ liệu và, trong quá trình truyền tải, cả bên xuất dữ liệu phải thực hiện các biện pháp kỹ thuật và tổ chức thích hợp để đảm bảo an ninh dữ liệu cá nhân, bao gồm bảo vệ chống lại vi phạm dữ liệu cá nhân, có tính đến trình độ công nghệ hiện đại, chi phí thực hiện, bản chất, phạm vi, bối cảnh và mục đích xử lý cũng như các rủi ro liên quan. Các Bên đã nhất trí về các biện pháp được nêu trong Phụ lục II, và bên nhập dữ liệu phải thực hiện kiểm tra thường xuyên để đảm bảo các biện pháp này tiếp tục cung cấp mức độ an ninh thích hợp. Bên nhập dữ liệu phải đảm bảo rằng những người được ủy quyền xử lý dữ liệu cá nhân phải tuân thủ nghĩa vụ bảo mật. Trong trường hợp xảy ra vi phạm dữ liệu cá nhân, bên nhập dữ liệu phải thực hiện các biện pháp thích hợp để giải quyết vấn đề và, nếu có khả năng gây ra rủi ro cho quyền và tự do của cá nhân, phải thông báo ngay lập tức cho cả bên xuất dữ liệu và cơ quan giám sát có thẩm quyền theo Điều 13, với các thông tin được yêu cầu bởi các Điều khoản; nếu có khả năng gây ra rủi ro cao, bên nhập dữ liệu cũng phải thông báo cho các chủ thể dữ liệu bị ảnh hưởng trừ khi đã áp dụng các biện pháp giảm thiểu rủi ro. Bên nhập dữ liệu phải ghi lại tất cả các thông tin liên quan đến vi phạm.

8.6 Dữ liệu nhạy cảm

Trường hợp việc chuyển giao liên quan đến dữ liệu nhạy cảm, bên nhập dữ liệu phải áp dụng các hạn chế cụ thể và/hoặc các biện pháp bảo vệ bổ sung phù hợp với bản chất cụ thể của dữ liệu và các rủi ro liên quan.

8.7 Chuyển tiếp

Bên nhập dữ liệu không được tiết lộ dữ liệu cá nhân cho bên thứ ba nằm ngoài Liên minh Châu Âu trừ khi bên thứ ba đó bị ràng buộc bởi hoặc đồng ý bị ràng buộc bởi các Điều khoản này, theo Mô-đun thích hợp, hoặc trừ khi một trong các điều kiện được nêu trong Điều khoản 8.7(i)–(vi) của Các Điều khoản Hợp đồng Chuẩn của EU đã được phê duyệt được áp dụng (bao gồm chuyển giao đến một quốc gia phù hợp, các biện pháp bảo vệ thích hợp theo Điều 46 hoặc 47, một văn kiện ràng buộc đảm bảo sự bảo vệ tương đương, sự cần thiết cho các yêu cầu pháp lý, bảo vệ lợi ích thiết yếu hoặc sự đồng ý rõ ràng của chủ thể dữ liệu). Bất kỳ việc chuyển giao tiếp theo nào đều phải tuân thủ việc bên nhập dữ liệu tuân thủ tất cả các biện pháp bảo vệ khác theo các Điều khoản này, đặc biệt là giới hạn mục đích.

8.8 Xử lý theo thẩm quyền của người nhập dữ liệu

Người nhập dữ liệu phải đảm bảo rằng bất kỳ người nào hành động dưới quyền của mình, bao gồm cả người xử lý, chỉ xử lý dữ liệu theo hướng dẫn của họ.

8.9 Tài liệu và sự tuân thủ

Mỗi Bên phải chứng minh được việc tuân thủ các nghĩa vụ của mình theo các Điều khoản này. Cụ thể, bên nhập dữ liệu phải lưu giữ tài liệu thích hợp về các hoạt động xử lý dữ liệu được thực hiện dưới trách nhiệm của mình và phải cung cấp các tài liệu đó cho cơ quan giám sát có thẩm quyền khi được yêu cầu.

MODULE HAI: Chuyển bộ điều khiển sang bộ xử lý

8.1 Hướng dẫn

Bên nhập dữ liệu chỉ được xử lý dữ liệu cá nhân theo chỉ thị bằng văn bản từ bên xuất dữ liệu. Bên xuất dữ liệu có thể đưa ra các chỉ thị này trong suốt thời hạn hợp đồng. Bên nhập dữ liệu phải thông báo ngay cho bên xuất dữ liệu nếu không thể tuân thủ các chỉ thị đó.

8.2 Giới hạn mục đích

Người nhập dữ liệu sẽ chỉ xử lý dữ liệu cá nhân cho (các) mục đích cụ thể của việc chuyển giao, như được nêu trong Phụ lục IB, trừ khi có hướng dẫn thêm từ người xuất dữ liệu.

8.3 Minh bạch

Theo yêu cầu, bên xuất khẩu dữ liệu phải cung cấp cho chủ thể dữ liệu một bản sao của các Điều khoản này, bao gồm cả Phụ lục do các Bên hoàn thiện, miễn phí, với điều kiện phải chỉnh sửa phù hợp. Điều khoản này không ảnh hưởng đến nghĩa vụ của bên xuất khẩu dữ liệu theo Điều 13 và 14 của Quy định (EU) 2016/679.

8.4 độ chính xác

Nếu bên nhập dữ liệu phát hiện dữ liệu cá nhân mình nhận được không chính xác hoặc đã lỗi thời, họ phải thông báo cho bên xuất dữ liệu ngay lập tức. Trong trường hợp này, bên nhập dữ liệu phải hợp tác với bên xuất dữ liệu để xóa hoặc sửa chữa dữ liệu.

8.5 Thời gian xử lý và xóa hoặc trả lại dữ liệu

Việc xử lý dữ liệu bởi bên nhập khẩu chỉ được thực hiện trong thời gian quy định tại Phụ lục IB. Sau khi kết thúc việc cung cấp dịch vụ xử lý, bên nhập khẩu, theo lựa chọn của bên xuất khẩu dữ liệu, sẽ xóa tất cả dữ liệu cá nhân được xử lý thay mặt cho bên xuất khẩu dữ liệu và xác nhận việc đã thực hiện, hoặc trả lại tất cả dữ liệu cá nhân đó và xóa các bản sao hiện có. Cho đến khi dữ liệu được xóa hoặc trả lại, bên nhập khẩu phải tiếp tục đảm bảo tuân thủ các Điều khoản này. Trường hợp luật pháp địa phương cấm trả lại hoặc xóa, bên nhập khẩu đảm bảo sẽ tiếp tục đảm bảo tuân thủ và chỉ xử lý dữ liệu trong phạm vi và thời gian cần thiết theo quy định của luật pháp địa phương đó.

8.6 Bảo mật quá trình xử lý

Bên nhập dữ liệu và, trong quá trình truyền tải, cả bên xuất dữ liệu phải thực hiện các biện pháp kỹ thuật và tổ chức thích hợp để đảm bảo an ninh dữ liệu, có tính đến trình độ công nghệ hiện đại, chi phí, bản chất, phạm vi, bối cảnh và mục đích xử lý cũng như các rủi ro liên quan. Bên nhập dữ liệu phải thực hiện ít nhất các biện pháp được quy định trong Phụ lục II và phải tiến hành kiểm tra thường xuyên. Bên nhập dữ liệu chỉ được phép cấp quyền truy cập vào dữ liệu cá nhân cho nhân viên của mình trong phạm vi thực sự cần thiết và phải đảm bảo rằng các dữ liệu đó được bảo mật. Trong trường hợp xảy ra vi phạm dữ liệu cá nhân, bên nhập dữ liệu phải thực hiện các biện pháp thích hợp để giải quyết vấn đề và phải thông báo cho bên xuất dữ liệu mà không chậm trễ quá mức sau khi phát hiện ra, với các thông tin được yêu cầu theo các Điều khoản; nếu không có tất cả thông tin cùng một lúc, thông tin có thể được cung cấp theo từng giai đoạn mà không gây chậm trễ thêm quá mức. Bên nhập dữ liệu phải hợp tác và hỗ trợ bên xuất dữ liệu tuân thủ các nghĩa vụ của mình theo Quy định (EU) 2016/679, đặc biệt là thông báo cho cơ quan giám sát có thẩm quyền và các chủ thể dữ liệu bị ảnh hưởng.

8.7 Dữ liệu nhạy cảm

Trường hợp việc chuyển giao liên quan đến dữ liệu nhạy cảm, bên nhập khẩu dữ liệu phải áp dụng các hạn chế cụ thể và/hoặc các biện pháp bảo vệ bổ sung được mô tả trong Phụ lục IB.

8.8 Chuyển tiếp

Bên nhập dữ liệu chỉ được tiết lộ dữ liệu cá nhân cho bên thứ ba theo chỉ thị bằng văn bản từ bên xuất dữ liệu. Ngoài ra, dữ liệu chỉ có thể được tiết lộ cho bên thứ ba nằm ngoài Liên minh Châu Âu nếu bên thứ ba đó bị ràng buộc bởi hoặc đồng ý bị ràng buộc bởi các Điều khoản này, theo Mô-đun thích hợp, hoặc nếu một trong các điều kiện trong Điều khoản 8.8(i)–(iv) được áp dụng (tính đầy đủ, các biện pháp bảo vệ thích hợp theo Điều 46 hoặc 47, sự cần thiết cho các yêu cầu pháp lý, hoặc bảo vệ lợi ích thiết yếu). Bất kỳ việc chuyển tiếp nào cũng phải tuân thủ việc bên nhập dữ liệu tuân thủ tất cả các biện pháp bảo vệ khác theo các Điều khoản này, đặc biệt là giới hạn mục đích.

8.9 Tài liệu và sự tuân thủ

Bên nhập dữ liệu phải xử lý kịp thời và thỏa đáng các yêu cầu từ bên xuất dữ liệu liên quan đến việc xử lý theo các Điều khoản này. Các Bên phải chứng minh được việc tuân thủ các Điều khoản này, và bên nhập dữ liệu phải lưu giữ các tài liệu thích hợp. Bên nhập dữ liệu phải cung cấp cho bên xuất dữ liệu tất cả thông tin cần thiết để chứng minh sự tuân thủ và phải cho phép và đóng góp vào các cuộc kiểm toán, theo định kỳ hợp lý hoặc khi có dấu hiệu không tuân thủ; bên xuất dữ liệu có thể tự tiến hành kiểm toán hoặc ủy quyền cho một kiểm toán viên độc lập, và có thể xem xét các chứng nhận liên quan do bên nhập dữ liệu nắm giữ. Các Bên phải cung cấp kết quả kiểm toán cho cơ quan giám sát có thẩm quyền theo yêu cầu.

MODULE BA: Chuyển bộ xử lý sang bộ xử lý

8.1 Hướng dẫn

Bên xuất dữ liệu đã thông báo cho bên nhập dữ liệu rằng họ hoạt động với tư cách là bên xử lý dữ liệu theo hướng dẫn của (các) bên kiểm soát dữ liệu, và bên xuất dữ liệu sẽ cung cấp các hướng dẫn này cho bên nhập dữ liệu trước khi xử lý. Bên nhập dữ liệu chỉ được xử lý dữ liệu cá nhân theo hướng dẫn bằng văn bản từ bên kiểm soát dữ liệu được bên xuất dữ liệu thông báo, và bất kỳ hướng dẫn bằng văn bản bổ sung nào khác từ bên xuất dữ liệu mà không mâu thuẫn với hướng dẫn của bên kiểm soát dữ liệu. Bên nhập dữ liệu phải thông báo ngay cho bên xuất dữ liệu nếu không thể tuân theo các hướng dẫn đó. Bên xuất dữ liệu đảm bảo rằng họ đã áp đặt các nghĩa vụ bảo vệ dữ liệu tương tự đối với bên nhập dữ liệu như được quy định trong hợp đồng hoặc văn bản pháp luật khác giữa bên kiểm soát dữ liệu và bên xuất dữ liệu.

8.2 Giới hạn mục đích

Bên nhập dữ liệu chỉ được xử lý dữ liệu cá nhân cho (các) mục đích cụ thể của việc chuyển giao, như đã nêu trong Phụ lục IB, trừ khi có chỉ thị khác từ bên kiểm soát dữ liệu (được bên xuất dữ liệu thông báo) hoặc từ chính bên xuất dữ liệu.

8.3 – 8.4 Tính minh bạch và chính xác

Theo yêu cầu, bên xuất khẩu dữ liệu phải cung cấp bản sao các Điều khoản này cho chủ thể dữ liệu miễn phí, sau khi đã chỉnh sửa phù hợp. Nếu bên nhập khẩu dữ liệu phát hiện dữ liệu cá nhân không chính xác hoặc lỗi thời, họ phải thông báo cho bên xuất khẩu dữ liệu ngay lập tức và hợp tác để sửa chữa hoặc xóa dữ liệu.

8.5 Thời gian xử lý và xóa hoặc trả lại dữ liệu

Việc xử lý dữ liệu chỉ được thực hiện trong thời gian quy định tại Phụ lục IB. Sau khi kết thúc việc cung cấp dịch vụ xử lý, bên nhập dữ liệu, theo lựa chọn của bên xuất dữ liệu, sẽ xóa hoặc trả lại tất cả dữ liệu cá nhân đã được xử lý thay mặt cho bên kiểm soát dữ liệu và xóa các bản sao hiện có, đồng thời tiếp tục đảm bảo tuân thủ các Điều khoản này cho đến khi dữ liệu được xóa hoặc trả lại. Trường hợp luật pháp địa phương cấm việc trả lại hoặc xóa, bên nhập dữ liệu đảm bảo sẽ tiếp tục tuân thủ và chỉ xử lý dữ liệu trong phạm vi và thời gian cần thiết theo quy định của luật pháp địa phương đó.

8.6 Bảo mật quá trình xử lý

Các Bên sẽ thực hiện các biện pháp kỹ thuật và tổ chức thích hợp để đảm bảo an ninh dữ liệu, có tính đến trình độ công nghệ hiện đại, chi phí, bản chất, phạm vi, bối cảnh và mục đích xử lý cũng như các rủi ro liên quan. Bên nhập dữ liệu ít nhất phải thực hiện các biện pháp trong Phụ lục II, chỉ cấp quyền truy cập cho nhân viên khi thực sự cần thiết, đảm bảo tính bảo mật, và trong trường hợp xảy ra vi phạm dữ liệu cá nhân phải thực hiện các biện pháp thích hợp và thông báo cho bên xuất dữ liệu (và, nếu thích hợp và khả thi, cho bên kiểm soát dữ liệu) mà không chậm trễ với các thông tin được yêu cầu theo các Điều khoản. Bên nhập dữ liệu sẽ hợp tác và hỗ trợ bên xuất dữ liệu để bên kiểm soát dữ liệu có thể thông báo cho cơ quan giám sát có thẩm quyền và các chủ thể dữ liệu bị ảnh hưởng.

8.7 – 8.8 Dữ liệu nhạy cảm và việc chuyển tiếp dữ liệu

Trường hợp việc chuyển giao liên quan đến dữ liệu nhạy cảm, bên nhập khẩu dữ liệu phải áp dụng các hạn chế cụ thể và/hoặc các biện pháp bảo vệ bổ sung được quy định trong Phụ lục IB. Bên nhập khẩu dữ liệu chỉ được tiết lộ dữ liệu cá nhân cho bên thứ ba theo chỉ thị bằng văn bản từ bên kiểm soát dữ liệu do bên xuất khẩu dữ liệu thông báo, và chỉ cho bên thứ ba bên ngoài Liên minh Châu Âu khi bên thứ ba đó bị ràng buộc hoặc đồng ý bị ràng buộc bởi các Điều khoản này, theo Mô-đun thích hợp, hoặc khi tính đầy đủ, các biện pháp bảo vệ thích hợp theo Điều 46 hoặc 47, sự cần thiết cho các yêu cầu pháp lý, hoặc bảo vệ lợi ích thiết yếu được áp dụng. Bất kỳ việc chuyển giao tiếp theo nào cũng phải tuân thủ tất cả các biện pháp bảo vệ khác theo các Điều khoản này, đặc biệt là giới hạn mục đích.

8.9 Tài liệu và sự tuân thủ

Bên nhập dữ liệu phải xử lý kịp thời và thỏa đáng các yêu cầu từ bên xuất dữ liệu hoặc bên kiểm soát dữ liệu, lưu giữ tài liệu thích hợp, cung cấp tất cả thông tin cần thiết để chứng minh sự tuân thủ cho bên xuất dữ liệu (bên xuất dữ liệu sẽ cung cấp thông tin đó cho bên kiểm soát dữ liệu), và cho phép cũng như đóng góp vào các cuộc kiểm toán do bên xuất dữ liệu thực hiện (bao gồm cả theo chỉ thị của bên kiểm soát dữ liệu), theo định kỳ hợp lý hoặc khi có dấu hiệu không tuân thủ. Bên xuất dữ liệu có thể tự tiến hành kiểm toán hoặc ủy quyền cho một kiểm toán viên độc lập. Các bên phải cung cấp kết quả kiểm toán cho cơ quan giám sát có thẩm quyền theo yêu cầu.

MODULE BỐN: Chuyển bộ xử lý sang bộ điều khiển

8.1 Hướng dẫn

Bên xuất khẩu dữ liệu chỉ được xử lý dữ liệu cá nhân theo hướng dẫn bằng văn bản từ bên nhập khẩu dữ liệu với tư cách là người kiểm soát dữ liệu, và phải thông báo ngay cho bên nhập khẩu dữ liệu nếu không thể tuân thủ các hướng dẫn đó, kể cả trường hợp vi phạm Quy định (EU) 2016/679 hoặc luật bảo vệ dữ liệu khác của Liên minh Châu Âu hoặc quốc gia thành viên. Bên nhập khẩu dữ liệu phải kiềm chế mọi hành động có thể ngăn cản bên xuất khẩu dữ liệu thực hiện nghĩa vụ của mình theo Quy định (EU) 2016/679. Sau khi kết thúc việc cung cấp dịch vụ xử lý, bên xuất khẩu dữ liệu, theo lựa chọn của bên nhập khẩu dữ liệu, sẽ xóa hoặc trả lại tất cả dữ liệu cá nhân đã được xử lý thay mặt mình và xóa các bản sao hiện có.

8.2 – 8.3 Bảo mật quá trình xử lý và tính bí mật

Các Bên sẽ thực hiện các biện pháp kỹ thuật và tổ chức thích hợp để đảm bảo an ninh dữ liệu, kể cả trong quá trình truyền tải. Bên xuất khẩu dữ liệu sẽ hỗ trợ bên nhập khẩu dữ liệu trong việc đảm bảo an ninh thích hợp và, trong trường hợp xảy ra vi phạm dữ liệu cá nhân liên quan đến dữ liệu mà mình xử lý, sẽ thông báo cho bên nhập khẩu dữ liệu mà không chậm trễ và hỗ trợ giải quyết vấn đề. Bên xuất khẩu dữ liệu sẽ đảm bảo rằng những người được ủy quyền xử lý dữ liệu cá nhân phải tuân thủ nghĩa vụ bảo mật.

Khoản 9

Sử dụng bộ xử lý phụ

MÔ-ĐUN HAI và MÔ-ĐUN BA

PHƯƠNG ÁN 2: ỦY QUYỀN BẰNG VĂN BẢN CHUNG. Bên nhập dữ liệu có sự ủy quyền chung của bên xuất dữ liệu (Phần Hai) hoặc bên kiểm soát dữ liệu (Phần Ba) để thuê (các) nhà thầu phụ từ danh sách đã được thỏa thuận. Bên nhập dữ liệu phải thông báo cụ thể cho bên xuất dữ liệu (hoặc, đối với Phần Ba, cho bên kiểm soát dữ liệu, và phải thông báo cho bên xuất dữ liệu) bằng văn bản về bất kỳ thay đổi dự định nào đối với danh sách đó thông qua việc bổ sung hoặc thay thế các nhà thầu phụ ít nhất ba mươi (30) ngày trước đó, để có đủ thời gian phản đối trước khi thuê (các) nhà thầu phụ, và phải cung cấp thông tin cần thiết để cho phép thực hiện quyền phản đối. Danh sách các nhà thầu phụ được ủy quyền được nêu trong Phụ lục III, mà các Bên phải cập nhật thường xuyên.

Trường hợp bên nhập dữ liệu thuê một bên xử lý phụ, việc này phải được thực hiện thông qua một hợp đồng bằng văn bản, trong đó quy định về cơ bản các nghĩa vụ bảo vệ dữ liệu tương tự như các nghĩa vụ ràng buộc bên nhập dữ liệu theo các Điều khoản này, bao gồm cả quyền lợi của bên thứ ba đối với chủ thể dữ liệu. Bằng việc tuân thủ Điều khoản này, bên nhập dữ liệu hoàn thành các nghĩa vụ của mình theo Điều khoản 8.8. Bên nhập dữ liệu phải đảm bảo bên xử lý phụ tuân thủ các nghĩa vụ mà bên nhập dữ liệu phải chịu.

Bên nhập dữ liệu phải cung cấp, theo yêu cầu của bên xuất dữ liệu (hoặc, đối với Mô-đun Ba, của bên xuất dữ liệu hoặc bên kiểm soát dữ liệu), một bản sao của thỏa thuận xử lý phụ và bất kỳ sửa đổi nào sau đó, với điều kiện phải che giấu thông tin phù hợp.

Bên nhập dữ liệu vẫn phải chịu trách nhiệm hoàn toàn với bên xuất dữ liệu về việc thực hiện các nghĩa vụ của bên xử lý phụ và phải thông báo cho bên xuất dữ liệu về bất kỳ sự vi phạm nào của bên xử lý phụ trong việc thực hiện các nghĩa vụ của mình.

Bên nhập dữ liệu phải thỏa thuận điều khoản về người thụ hưởng thứ ba với bên xử lý phụ, theo đó, nếu bên nhập dữ liệu thực sự biến mất, không còn tồn tại về mặt pháp lý hoặc phá sản, bên xuất dữ liệu sẽ có quyền chấm dứt hợp đồng với bên xử lý phụ và yêu cầu bên xử lý phụ xóa hoặc trả lại dữ liệu cá nhân. Yêu cầu này có thể được đáp ứng bằng cách bên xử lý phụ chấp nhận các Điều khoản này theo Mô-đun thích hợp theo Điều khoản 7.

Khoản 10

Quyền chủ thể dữ liệu

MODULE HAI: Chuyển bộ điều khiển sang bộ xử lý

Bên nhập dữ liệu phải thông báo ngay cho bên xuất dữ liệu về bất kỳ yêu cầu nào mà họ nhận được từ chủ thể dữ liệu, và không được tự mình trả lời yêu cầu đó trừ khi được bên xuất dữ liệu cho phép.

Bên nhập dữ liệu sẽ hỗ trợ bên xuất dữ liệu thực hiện các nghĩa vụ của mình trong việc đáp ứng các yêu cầu của chủ thể dữ liệu theo Quy định (EU) 2016/679. Các Bên sẽ quy định trong Phụ lục II các biện pháp kỹ thuật và tổ chức thích hợp để cung cấp sự hỗ trợ, cũng như phạm vi và mức độ hỗ trợ cần thiết.

Trong quá trình thực hiện nghĩa vụ của mình, bên nhập dữ liệu phải tuân thủ các chỉ thị từ bên xuất dữ liệu.

MODULE BA: Chuyển bộ xử lý sang bộ xử lý

Bên nhập dữ liệu phải thông báo ngay lập tức cho bên xuất dữ liệu và, nếu thích hợp, cho bên kiểm soát dữ liệu về bất kỳ yêu cầu nào nhận được từ chủ thể dữ liệu, mà không được trả lời trừ khi được bên kiểm soát dữ liệu cho phép.

Bên nhập dữ liệu sẽ hỗ trợ, khi cần thiết, phối hợp với bên xuất dữ liệu, bên kiểm soát dữ liệu trong việc thực hiện các nghĩa vụ đáp ứng yêu cầu của chủ thể dữ liệu. Các bên sẽ quy định trong Phụ lục II các biện pháp thích hợp cũng như phạm vi và mức độ hỗ trợ cần thiết.

Trong quá trình thực hiện nghĩa vụ của mình, bên nhập dữ liệu phải tuân thủ các chỉ thị từ bên kiểm soát dữ liệu, như đã được bên xuất dữ liệu thông báo.

Khoản 11

Khắc phục

Bên nhập dữ liệu phải thông báo cho chủ thể dữ liệu, bằng hình thức minh bạch và dễ tiếp cận, thông qua thông báo riêng hoặc trên trang web của mình, về điểm liên hệ được ủy quyền để xử lý khiếu nại, và phải xử lý kịp thời mọi khiếu nại. Trong trường hợp có tranh chấp giữa chủ thể dữ liệu và một Bên liên quan đến việc tuân thủ các Điều khoản này, Bên đó phải nỗ lực hết sức để giải quyết vấn đề một cách hòa giải và kịp thời, và các Bên phải thông báo cho nhau và hợp tác. Trường hợp chủ thể dữ liệu viện dẫn quyền của bên thứ ba được hưởng lợi, bên nhập dữ liệu phải chấp nhận quyết định của chủ thể dữ liệu về việc khiếu nại với cơ quan giám sát có thẩm quyền hoặc đưa tranh chấp ra tòa án có thẩm quyền theo nghĩa của Điều khoản 18. Chủ thể dữ liệu có thể được đại diện bởi một tổ chức, hiệp hội hoặc cơ quan phi lợi nhuận theo Điều 80(1) của Quy định (EU) 2016/679.

Khoản 12

Trách nhiệm pháp lý

MÔ-ĐUN HAI và MÔ-ĐUN BA

Mỗi Bên sẽ chịu trách nhiệm trước Bên / các Bên kia về bất kỳ thiệt hại nào mà Bên / các Bên kia gây ra do vi phạm các Điều khoản này.

Người nhập dữ liệu sẽ chịu trách nhiệm với chủ thể dữ liệu và chủ thể dữ liệu sẽ có quyền được bồi thường, đối với bất kỳ thiệt hại vật chất hoặc phi vật chất nào mà người nhập dữ liệu hoặc người xử lý phụ của nó gây ra cho chủ thể dữ liệu do vi phạm quyền của người thụ hưởng bên thứ ba theo các Điều khoản này.

Mặc dù vậy, bên xuất khẩu dữ liệu vẫn phải chịu trách nhiệm với chủ thể dữ liệu về bất kỳ thiệt hại vật chất hoặc phi vật chất nào mà bên xuất khẩu dữ liệu hoặc bên nhập khẩu dữ liệu (hoặc bên xử lý phụ của họ) gây ra do vi phạm quyền của bên thụ hưởng thứ ba, mà không ảnh hưởng đến trách nhiệm của bên xuất khẩu dữ liệu (và, trong trường hợp là bên xử lý hành động thay mặt cho bên kiểm soát, thì là bên kiểm soát) theo Quy định (EU) 2016/679.

Trường hợp bên xuất khẩu dữ liệu phải chịu trách nhiệm về thiệt hại do bên nhập khẩu dữ liệu (hoặc bên xử lý phụ của bên nhập khẩu) gây ra, bên xuất khẩu dữ liệu có quyền yêu cầu bên nhập khẩu dữ liệu hoàn trả phần bồi thường tương ứng. Trường hợp có nhiều hơn một bên chịu trách nhiệm, tất cả các bên chịu trách nhiệm sẽ cùng chịu trách nhiệm liên đới, với quyền đóng góp trách nhiệm giữa các bên. Bên nhập khẩu dữ liệu không được viện dẫn hành vi của bên xử lý phụ để trốn tránh trách nhiệm của mình.

Khoản 13

Giám sát

Cơ quan giám sát có thẩm quyền được xác định trong Phụ lục IC. Bên nhập dữ liệu đồng ý tuân thủ thẩm quyền và hợp tác với cơ quan giám sát có thẩm quyền trong bất kỳ thủ tục nào nhằm đảm bảo tuân thủ các Điều khoản này, bao gồm trả lời các yêu cầu, tham gia kiểm toán và tuân thủ các biện pháp do cơ quan này áp dụng, và phải cung cấp xác nhận bằng văn bản rằng các hành động cần thiết đã được thực hiện.

PHẦN III — LUẬT VÀ NGHĨA VỤ ĐỊA PHƯƠNG TRONG TRƯỜNG HỢP CƠ QUAN CÔNG QUYỀN TIẾP CẬN

Khoản 14

Luật pháp và thông lệ địa phương ảnh hưởng đến việc tuân thủ các Điều khoản

Các Bên đảm bảo rằng họ không có lý do để tin rằng luật pháp và thông lệ tại quốc gia thứ ba tiếp nhận dữ liệu áp dụng cho việc xử lý dữ liệu cá nhân bởi bên nhập khẩu dữ liệu, bao gồm bất kỳ yêu cầu nào về việc tiết lộ dữ liệu cá nhân hoặc các biện pháp cho phép cơ quan công quyền truy cập, ngăn cản bên nhập khẩu dữ liệu thực hiện các nghĩa vụ của mình theo các Điều khoản này. Khi đưa ra đảm bảo này, các Bên đã đặc biệt lưu ý đến: các hoàn cảnh cụ thể của việc chuyển giao; luật pháp và thông lệ của quốc gia thứ ba tiếp nhận dữ liệu có liên quan đến các hoàn cảnh đó, và các hạn chế và biện pháp bảo vệ áp dụng; và bất kỳ biện pháp bảo vệ hợp đồng, kỹ thuật hoặc tổ chức có liên quan nào được thiết lập để bổ sung cho các biện pháp bảo vệ theo các Điều khoản này. Bên nhập khẩu dữ liệu đảm bảo rằng họ đã nỗ lực hết sức để cung cấp cho bên xuất khẩu dữ liệu thông tin liên quan và sẽ tiếp tục hợp tác. Các Bên đồng ý lập văn bản đánh giá và cung cấp cho cơ quan giám sát có thẩm quyền theo yêu cầu. Bên nhập khẩu dữ liệu đồng ý thông báo ngay cho bên xuất khẩu dữ liệu nếu họ có lý do để tin rằng họ đang hoặc đã trở thành đối tượng của luật pháp hoặc thông lệ không phù hợp với các yêu cầu này; Sau khi nhận được thông báo như vậy, hoặc khi bên xuất khẩu dữ liệu có lý do khác để tin rằng bên nhập khẩu dữ liệu không còn khả năng thực hiện nghĩa vụ của mình, bên xuất khẩu dữ liệu phải nhanh chóng xác định các biện pháp thích hợp và, nếu không thể đảm bảo các biện pháp bảo vệ thích hợp (hoặc nếu được cơ quan giám sát có thẩm quyền chỉ thị), phải tạm dừng việc chuyển giao và có thể chấm dứt hợp đồng liên quan đến việc xử lý dữ liệu cá nhân theo các Điều khoản này.

Khoản 15

Nghĩa vụ của người nhập dữ liệu trong trường hợp cơ quan công quyền truy cập

15.1 Thông báo

Bên nhập dữ liệu đồng ý thông báo ngay lập tức cho bên xuất dữ liệu và, nếu có thể, cho chủ thể dữ liệu nếu nhận được yêu cầu ràng buộc pháp lý từ cơ quan công quyền về việc tiết lộ dữ liệu cá nhân được chuyển giao theo các Điều khoản này, hoặc biết được bất kỳ sự truy cập trực tiếp nào của cơ quan công quyền, bao gồm cả thông tin được quy định trong các Điều khoản. Nếu bị cấm thông báo, bên nhập dữ liệu đồng ý nỗ lực hết sức để được miễn trừ lệnh cấm và ghi lại những nỗ lực đó. Trong trường hợp được phép, bên nhập dữ liệu sẽ cung cấp cho bên xuất dữ liệu, theo định kỳ, thông tin liên quan về các yêu cầu nhận được và sẽ lưu giữ thông tin đó trong suốt thời hạn hợp đồng và cung cấp cho cơ quan giám sát có thẩm quyền khi được yêu cầu.

15.2 Rà soát tính hợp pháp và việc giảm thiểu dữ liệu

Bên nhập dữ liệu đồng ý xem xét tính hợp pháp của bất kỳ yêu cầu tiết lộ nào, phản đối yêu cầu đó nếu kết luận có cơ sở hợp lý rằng yêu cầu đó là bất hợp pháp, và theo đuổi các khả năng kháng cáo, tìm kiếm các biện pháp tạm thời và không tiết lộ dữ liệu cá nhân được yêu cầu cho đến khi bắt buộc phải làm như vậy theo các quy tắc tố tụng hiện hành. Bên nhập dữ liệu đồng ý ghi lại đánh giá pháp lý của mình và bất kỳ sự phản đối nào và, trong phạm vi cho phép, cung cấp chúng cho bên xuất dữ liệu và cơ quan giám sát có thẩm quyền. Bên nhập dữ liệu đồng ý cung cấp lượng thông tin tối thiểu được phép khi trả lời yêu cầu, dựa trên sự diễn giải hợp lý về yêu cầu đó.

PHẦN IV — CÁC ĐIỀU KHOẢN CUỐI CÙNG

Khoản 16

Không tuân thủ các Điều khoản và chấm dứt

Bên nhập dữ liệu phải thông báo ngay cho bên xuất dữ liệu nếu không thể tuân thủ các Điều khoản này. Trường hợp bên nhập dữ liệu vi phạm hoặc không thể tuân thủ, bên xuất dữ liệu phải tạm ngừng việc chuyển giao cho đến khi việc tuân thủ được đảm bảo trở lại hoặc hợp đồng bị chấm dứt. Bên xuất dữ liệu có thể chấm dứt hợp đồng, trong phạm vi liên quan đến việc xử lý dữ liệu cá nhân theo các Điều khoản này, khi: (i) bên xuất dữ liệu đã tạm ngừng việc chuyển giao và việc tuân thủ không được khôi phục trong một thời gian hợp lý và trong mọi trường hợp không quá một tháng kể từ khi tạm ngừng; (ii) bên nhập dữ liệu vi phạm nghiêm trọng hoặc liên tục; hoặc (iii) bên nhập dữ liệu không tuân thủ quyết định ràng buộc của tòa án hoặc cơ quan giám sát có thẩm quyền. Dữ liệu cá nhân được chuyển giao trước khi chấm dứt hợp đồng, theo lựa chọn của bên xuất dữ liệu, sẽ được trả lại hoặc xóa toàn bộ, bao gồm cả các bản sao, và bên nhập dữ liệu phải xác nhận việc xóa. Mỗi bên có thể thu hồi thỏa thuận ràng buộc của mình khi Ủy ban Châu Âu thông qua quyết định về tính đầy đủ liên quan đến việc chuyển giao hoặc Quy định (EU) 2016/679 trở thành một phần của khung pháp lý của quốc gia mà dữ liệu được chuyển đến.

Khoản 17

Luật chi phối

Các Điều khoản này được điều chỉnh bởi luật của một Quốc gia Thành viên EU, với điều kiện luật đó cho phép quyền lợi của bên thứ ba. Các Bên đồng ý rằng luật áp dụng sẽ là luật của Hà Lan.

Khoản 18

Lựa chọn diễn đàn và quyền tài phán

Mọi tranh chấp phát sinh từ các Điều khoản này sẽ được giải quyết bởi tòa án của một quốc gia thành viên EU, và các Bên đồng ý rằng đó sẽ là tòa án của Hà Lan. Chủ thể dữ liệu cũng có thể khởi kiện bên xuất khẩu dữ liệu và/hoặc bên nhập khẩu dữ liệu trước tòa án của quốc gia thành viên nơi người đó thường trú. Các Bên đồng ý tuân theo thẩm quyền của các tòa án đó.

PHỤ LỤC CÁC ĐIỀU KHOẢN HỢP ĐỒNG TIÊU CHUẨN

PHỤ LỤC IA — DANH SÁCH CÁC BÊN THAM GIA

Bên xuất dữ liệu: Khách hàng, như được xác định trong Thỏa thuận. Bên nhập dữ liệu: Stellar Cyber ​​Inc., như được xác định trong Thỏa thuận.

PHỤ LỤC IB — MÔ TẢ VIỆC CHUYỂN NHƯỢNG

Các đối tượng dữ liệu: tất cả nhân viên, đại lý, cố vấn, nhà thầu phụ hoặc người liên hệ của bên xuất dữ liệu, các đối tác kênh phân phối, khách hàng, khách hàng tiềm năng, đối tác kinh doanh và nhà cung cấp của Khách hàng, và bất kỳ người dùng nào khác của các thiết bị đầu cuối của Khách hàng mà trên đó Sản phẩm bàn giao được cài đặt, hoặc những người dùng được ủy quyền khác của Sản phẩm bàn giao.

Các loại dữ liệu cá nhân được chuyển giao:

Thông tin chi tiết về công ty khách hàng; chức danh, email, số điện thoại và tên của người đại diện khách hàng; thông tin thanh toán; thông tin kinh doanh; và các dữ liệu hoặc thông tin khác mà khách hàng quyết định cung cấp cho Stellar Cyber ​​thông qua các sản phẩm bàn giao hoặc bất kỳ phương tiện nào khác.

Dữ liệu người dùng và điểm cuối: ID tác nhân, tên điểm cuối, ID người dùng Active Directory, tên người dùng, các ứng dụng đã cài đặt (thời gian cài đặt, dung lượng, nhà phát hành và phiên bản), tên người dùng SMTP và dữ liệu cấu hình liên quan đến tích hợp Active Directory.

Đường dẫn đầy đủ của tệp (chỉ bao gồm dữ liệu cá nhân nếu tên tệp do Khách hàng đặt có chứa dữ liệu cá nhân).

Dữ liệu mạng (địa chỉ IP mạng nội bộ, địa chỉ IP công cộng, địa chỉ MAC).

Tệp được tạo lại: tệp được tạo lại qua mạng.

Các thiết lập hệ thống nhận được từ Bảng điều khiển quản trị (tên người dùng, email và số điện thoại).

Thông tin về mối đe dọa (đường dẫn tệp, chữ ký phát hiện xâm nhập, có thể bao gồm tên người dùng, địa chỉ IP và tên tệp).

Giám sát mạng trực tiếp (URL, tiêu đề URL, tem thời gian).

Trường hợp Khách hàng kích hoạt chức năng của Sản phẩm bàn giao cho phép Khách hàng hoặc quản trị viên của Khách hàng truy xuất, thu thập hoặc truyền tải các tệp đến Stellar Cyber ​​để phân tích.

Dữ liệu nhạy cảm được chuyển giao: xem Phụ lục 1 (Chi tiết về việc xử lý dữ liệu khách hàng), “Các loại dữ liệu đặc biệt”. Tần suất chuyển giao: liên tục trong suốt thời hạn của Thỏa thuận. Mục đích chuyển giao dữ liệu và xử lý tiếp theo: Stellar Cyber ​​được thuê để cung cấp các Sản phẩm bàn giao cho Khách hàng, việc này liên quan đến việc xử lý dữ liệu cá nhân khi cần thiết để cung cấp các Sản phẩm bàn giao và tuân thủ Thỏa thuận và Thỏa thuận bảo vệ dữ liệu này. Thời gian lưu giữ: thời gian xử lý sẽ kéo dài cho đến khi hết hạn hoặc chấm dứt Thỏa thuận, sau đó Dữ liệu Khách hàng sẽ bị xóa theo Mục 9 (Xóa dữ liệu). Đối với việc chuyển giao cho các nhà xử lý phụ: Stellar Cyber ​​sử dụng các nhà xử lý phụ để hỗ trợ môi trường cơ sở hạ tầng, viễn thông và mạng lưới, cũng như lưu trữ dữ liệu và phân phối nội dung; dữ liệu cá nhân được các nhà xử lý phụ xử lý cho các mục đích và thời hạn của thỏa thuận dịch vụ hoặc tài liệu đặt hàng liên quan của Stellar Cyber. Xem danh sách các nhà xử lý phụ trong Phụ lục III.

Tần suất chuyển tiền: liên tục trong suốt thời hạn của Thỏa thuận.

PHỤ LỤC IC — CƠ QUAN GIÁM SÁT CÓ THẨM QUYỀN

Đối với các vấn đề liên quan đến việc chuyển dữ liệu theo Quy định (EU) 2016/679: Cơ quan Bảo vệ Dữ liệu Cá nhân của Hà Lan (https://www.autoriteitpersoonsgegevens.nl/en).

PHỤ LỤC II — CÁC BIỆN PHÁP KỸ THUẬT VÀ TỔ CHỨC

Các biện pháp kỹ thuật và tổ chức được bên nhập dữ liệu thực hiện là những biện pháp được nêu trong Phụ lục 2 (Các biện pháp bảo mật) của Thỏa thuận bảo vệ dữ liệu này. Đối với việc chuyển giao dữ liệu cho các bên xử lý phụ, Stellar Cyber ​​yêu cầu các bên xử lý phụ của mình phải tuân thủ các biện pháp kỹ thuật và tổ chức tương đương về mặt nội dung với các biện pháp mà Stellar Cyber ​​đã áp dụng.

PHỤ LỤC III — DANH SÁCH CÁC BỘ XỬ LÝ PHỤ

Bên kiểm soát đã cho phép sử dụng các bộ xử lý phụ được tìm thấy và cập nhật tại mục 6.3, phiên bản hiện tại được duy trì tại https://stellarcyber.ai/dpa/subprocessors (có thể được Stellar Cyber ​​cập nhật định kỳ theo Thỏa thuận bảo vệ dữ liệu này).

BỔ SUNG THỤY SĨ

Các điều khoản sau đây chỉ bổ sung cho các Điều khoản Hợp đồng Chuẩn nếu và trong phạm vi các Điều khoản Hợp đồng Chuẩn áp dụng đối với việc chuyển dữ liệu theo Đạo luật Bảo vệ Dữ liệu Liên bang ngày 25 tháng 9 năm 2020 (Thụy Sĩ): thuật ngữ “Quốc gia Thành viên” sẽ được hiểu theo cách cho phép chủ thể dữ liệu ở Thụy Sĩ thực hiện các quyền của họ theo các Điều khoản tại nơi cư trú thường xuyên của họ (Thụy Sĩ) theo Điều khoản 18(c) của các Điều khoản này.

PHỤ LỤC 5:

PHỤ LỤC CHUYỂN GIAO DỮ LIỆU QUỐC TẾ CỦA VƯƠNG QUỐC ANH

Phụ lục này đã được ban hành bởi Ủy viên Thông tin cho các Bên thực hiện Chuyển tiền Hạn chế. Ủy viên Thông tin cho rằng nó cung cấp các Biện pháp Bảo vệ Thích hợp cho việc Chuyển giao Hạn chế khi nó được ký kết như một hợp đồng ràng buộc về mặt pháp lý.

Phần 1: Bàn

Bảng 1 (Các bên): Bên xuất khẩu (người gửi hàng chuyển giao hạn chế) và bên nhập khẩu (người nhận hàng chuyển giao hạn chế) cùng thông tin chi tiết của họ được quy định trong Thỏa thuận. Ngày bắt đầu: Ngày có hiệu lực của Thỏa thuận.

Bảng 2 (Các SCC, Mô-đun và Điều khoản được chọn): Phiên bản của các SCC EU đã được phê duyệt mà Phụ lục này được đính kèm, bao gồm Thông tin Phụ lục, là phiên bản được nêu trong Phụ lục 4 của Thỏa thuận Bảo vệ Dữ liệu này.

Bảng 3 (Thông tin Phụ lục): “Thông tin Phụ lục” có nghĩa là thông tin phải được cung cấp cho các mô-đun đã chọn như được nêu trong Phụ lục của các Điều khoản Hợp đồng Chuẩn EU đã được phê duyệt (ngoài các Bên), và đối với Phụ lục bổ sung này, thông tin đó được nêu trong các Phụ lục của các Điều khoản Hợp đồng Chuẩn trong Phụ lục 4 của Thỏa thuận Bảo vệ Dữ liệu này.

Bảng 4 (Chấm dứt Phụ lục này khi Phụ lục đã được phê duyệt thay đổi): Bên nhập khẩu hoặc bên xuất khẩu đều có thể chấm dứt Phụ lục này theo quy định tại Mục 19 của các Điều khoản Bắt buộc.

Phần 2: Các điều khoản bắt buộc

Mỗi Bên đồng ý chịu ràng buộc bởi các điều khoản và điều kiện được nêu trong Phụ lục này, đổi lại việc Bên kia cũng đồng ý chịu ràng buộc bởi Phụ lục này. Mặc dù Phụ lục 1.A. và Điều khoản 7 của Các Điều khoản và Điều kiện Chuẩn của EU đã được phê duyệt yêu cầu chữ ký của các Bên, nhưng để thực hiện các Chuyển giao Hạn chế, các Bên có thể ký kết Phụ lục này theo bất kỳ cách nào khiến chúng có tính ràng buộc pháp lý đối với các Bên và cho phép chủ thể dữ liệu thực thi các quyền của họ như được nêu trong Phụ lục này. Việc ký kết Phụ lục này sẽ có hiệu lực tương đương với việc ký kết Các Điều khoản và Điều kiện Chuẩn của EU đã được phê duyệt và bất kỳ phần nào của Các Điều khoản và Điều kiện Chuẩn của EU đã được phê duyệt.

Giải thích Phụ lục này

Khi Phụ lục này sử dụng các thuật ngữ được định nghĩa trong Điều khoản Hợp đồng Chuẩn của EU đã được phê duyệt, các thuật ngữ đó sẽ có cùng ý nghĩa như trong Điều khoản Hợp đồng Chuẩn của EU đã được phê duyệt. Ngoài ra: “Phụ lục” có nghĩa là Phụ lục Chuyển giao Dữ liệu Quốc tế này, kết hợp Điều khoản Hợp đồng Chuẩn của EU; “Điều khoản Hợp đồng Chuẩn của EU” có nghĩa là (các) phiên bản của Điều khoản Hợp đồng Chuẩn của EU đã được phê duyệt mà Phụ lục này được đính kèm, bao gồm Thông tin Phụ lục; “Biện pháp Bảo vệ Thích hợp” có nghĩa là tiêu chuẩn bảo vệ dữ liệu cá nhân và quyền của chủ thể dữ liệu được yêu cầu bởi Luật Bảo vệ Dữ liệu của Vương quốc Anh khi thực hiện Chuyển giao Hạn chế dựa trên các điều khoản bảo vệ dữ liệu tiêu chuẩn theo Điều 46(2)(d) GDPR của Vương quốc Anh; “Phụ lục Đã được Phê duyệt” có nghĩa là mẫu Phụ lục do ICO ban hành và trình trước Quốc hội theo Điều 119A của Đạo luật Bảo vệ Dữ liệu năm 2018 vào ngày 2 tháng 2 năm 2022, được sửa đổi theo Mục 18; “Điều khoản Hợp đồng Chuẩn được EU phê duyệt” có nghĩa là các Điều khoản Hợp đồng Chuẩn được nêu trong Phụ lục của Quyết định Thực thi của Ủy ban (EU) 2021/914 ngày 4 tháng 6 năm 2021; “ICO” có nghĩa là Ủy viên Thông tin; “Chuyển giao Hạn chế” có nghĩa là việc chuyển giao thuộc phạm vi Chương V của GDPR Vương quốc Anh; “Vương quốc Anh” có nghĩa là Vương quốc Anh và Bắc Ireland; “Luật Bảo vệ Dữ liệu của Vương quốc Anh” có nghĩa là tất cả các luật liên quan đến bảo vệ dữ liệu, xử lý dữ liệu cá nhân, quyền riêng tư và/hoặc truyền thông điện tử có hiệu lực tại Vương quốc Anh, bao gồm GDPR Vương quốc Anh và Đạo luật Bảo vệ Dữ liệu năm 2018; và “GDPR Vương quốc Anh” có nghĩa được quy định tại Điều 3 của Đạo luật Bảo vệ Dữ liệu năm 2018.

Phụ lục này phải luôn được hiểu theo cách phù hợp với Luật Bảo vệ Dữ liệu của Vương quốc Anh và sao cho đáp ứng được nghĩa vụ của các Bên trong việc cung cấp các Biện pháp Bảo vệ Thích hợp. Nếu bất kỳ điều khoản nào trong Phụ lục EU SCCs sửa đổi EU SCCs đã được phê duyệt theo cách không được phép theo EU SCCs đã được phê duyệt hoặc Phụ lục đã được phê duyệt, thì sửa đổi đó sẽ không được đưa vào và điều khoản tương đương của EU SCCs đã được phê duyệt sẽ thay thế nó. Nếu có bất kỳ sự không nhất quán hoặc xung đột nào giữa Luật Bảo vệ Dữ liệu của Vương quốc Anh và Phụ lục này, thì Luật Bảo vệ Dữ liệu của Vương quốc Anh sẽ được áp dụng; và trong trường hợp ý nghĩa không rõ ràng, thì ý nghĩa phù hợp nhất với Luật Bảo vệ Dữ liệu của Vương quốc Anh sẽ được áp dụng. Các tham chiếu đến luật pháp có nghĩa là luật pháp đó có thể thay đổi theo thời gian.

Mặc dù Điều 5 của Các Điều khoản Hợp đồng Chuẩn EU đã được phê duyệt quy định rằng Các Điều khoản Hợp đồng Chuẩn EU đã được phê duyệt sẽ có hiệu lực ưu tiên hơn tất cả các thỏa thuận liên quan, các Bên đồng ý rằng, đối với các Chuyển giao Bị Hạn chế, thứ tự ưu tiên trong Mục 10 của Các Điều khoản Bắt buộc sẽ được áp dụng. Trong trường hợp có bất kỳ sự không nhất quán hoặc xung đột nào giữa Phụ lục đã được phê duyệt và Phụ lục Các Điều khoản Hợp đồng Chuẩn EU, Phụ lục đã được phê duyệt sẽ được ưu tiên áp dụng, trừ trường hợp các điều khoản xung đột của Phụ lục Các Điều khoản Hợp đồng Chuẩn EU cung cấp sự bảo vệ tốt hơn cho chủ thể dữ liệu, trong trường hợp đó, các điều khoản đó sẽ được ưu tiên áp dụng.

Kết hợp và thay đổi các SCC của Liên minh Châu Âu

Phụ lục này kết hợp các Điều khoản Hợp đồng Chuẩn của EU (EU SCCs) được sửa đổi ở mức cần thiết để: (a) chúng cùng hoạt động đối với việc chuyển dữ liệu do bên xuất khẩu dữ liệu thực hiện cho bên nhập khẩu dữ liệu, trong phạm vi Luật Bảo vệ Dữ liệu của Vương quốc Anh áp dụng cho việc xử lý dữ liệu của bên xuất khẩu dữ liệu, và chúng cung cấp các Biện pháp Bảo vệ Thích hợp cho các hoạt động chuyển dữ liệu đó; (b) Các Mục 9 đến 11 của Điều khoản Bắt buộc sẽ ghi đè lên Điều khoản 5 (Thứ bậc) của các Điều khoản Hợp đồng Chuẩn của EU (EU SCCs) được bổ sung; và (c) Phụ lục này được điều chỉnh bởi luật pháp của Anh và xứ Wales và bất kỳ tranh chấp nào phát sinh từ đó sẽ được giải quyết bởi các tòa án của Anh và xứ Wales, trừ khi luật pháp và/hoặc tòa án của Scotland hoặc Bắc Ireland đã được các Bên lựa chọn rõ ràng.

Các sửa đổi sau đây được thực hiện đối với Phụ lục EU SCCs: các tham chiếu đến “Điều khoản” có nghĩa là Phụ lục này, kết hợp Phụ lục EU SCCs; trong Điều khoản 2, các từ “và, liên quan đến việc chuyển dữ liệu từ người kiểm soát sang người xử lý và/hoặc người xử lý sang người xử lý, các điều khoản hợp đồng tiêu chuẩn theo Điều 28(7) của Quy định (EU) 2016/679” bị xóa; Điều khoản 6 được thay thế bằng: “Chi tiết của (các) lần chuyển giao, và đặc biệt là các loại dữ liệu cá nhân được chuyển giao và (các) mục đích mà chúng được chuyển giao, là những chi tiết được quy định trong Phụ lục IB khi Luật Bảo vệ Dữ liệu của Vương quốc Anh áp dụng cho việc xử lý của người xuất khẩu dữ liệu khi thực hiện việc chuyển giao đó”; Điều khoản 8.7(i) của Mô-đun Một và Điều khoản 8.8(i) của Mô-đun Hai và Ba được thay thế để đề cập đến một quốc gia được hưởng lợi từ các quy định về tính đầy đủ theo Mục 17A của GDPR của Vương quốc Anh; Các tham chiếu đến “Quy định (EU) 2016/679” và “Quy định đó” được thay thế bằng “Luật Bảo vệ Dữ liệu của Vương quốc Anh”, và các tham chiếu đến các Điều khoản cụ thể được thay thế bằng Điều khoản hoặc Mục tương đương của Luật Bảo vệ Dữ liệu của Vương quốc Anh; các tham chiếu đến Quy định (EU) 2018/1725 bị loại bỏ; các tham chiếu đến “Liên minh Châu Âu”, “Liên minh”, “EU”, “Quốc gia thành viên EU”, “Quốc gia thành viên” và “EU hoặc Quốc gia thành viên” được thay thế bằng “Vương quốc Anh”; tham chiếu đến “Điều khoản 12(c)(i)” tại Điều khoản 10(b)(i) của Mô-đun Một được thay thế bằng “Điều khoản 11(c)(i)”; Điều khoản 13(a) và Phần C của Phụ lục I không được sử dụng; “cơ quan giám sát có thẩm quyền” và “cơ quan giám sát” được thay thế bằng “Ủy viên Thông tin”. Trong Điều 16(e), tiểu mục (i) được thay thế bằng “Bộ trưởng Bộ Ngoại giao ban hành các quy định theo Mục 17A của Đạo luật Bảo vệ Dữ liệu năm 2018 bao gồm việc chuyển giao dữ liệu cá nhân mà các Điều khoản này áp dụng”; Điều 17 được thay thế bằng “Các Điều khoản này được điều chỉnh bởi luật pháp của Anh và xứ Wales”; và Điều 18 được thay thế bằng “Mọi tranh chấp phát sinh từ các Điều khoản này sẽ được giải quyết bởi các tòa án của Anh và xứ Wales. Chủ thể dữ liệu cũng có thể khởi kiện người xuất khẩu dữ liệu và/hoặc người nhập khẩu dữ liệu trước tòa án của bất kỳ quốc gia nào ở Vương quốc Anh. Các Bên đồng ý tuân theo thẩm quyền của các tòa án đó.” Các chú thích của EU SCC đã được phê duyệt không phải là một phần của Phụ lục, ngoại trừ các chú thích 8, 9, 10 và 11.

Các sửa đổi đối với Phụ lục này

Các Bên có thể đồng ý thay đổi Điều 17 và/hoặc 18 của Phụ lục EU SCCs để tham chiếu đến luật và/hoặc tòa án của Scotland hoặc Bắc Ireland, và có thể thay đổi định dạng thông tin trong Phần 1: Bảng biểu bằng thỏa thuận bằng văn bản, với điều kiện là sự thay đổi đó không làm giảm các Biện pháp Bảo vệ Thích hợp. Thỉnh thoảng, ICO có thể ban hành Phụ lục Đã được Phê duyệt sửa đổi, trong đó thực hiện các thay đổi hợp lý và tương xứng và/hoặc phản ánh các thay đổi đối với Luật Bảo vệ Dữ liệu của Vương quốc Anh; Phụ lục này sẽ tự động được sửa đổi như được nêu trong Phụ lục Đã được Phê duyệt sửa đổi kể từ ngày bắt đầu được chỉ định. Trường hợp Phụ lục Đã được Phê duyệt sửa đổi, do kết quả trực tiếp, khiến một Bên được chọn trong Bảng 4 phải chịu sự gia tăng đáng kể, không tương xứng và có thể chứng minh được về chi phí trực tiếp và/hoặc rủi ro theo Phụ lục (sau khi đã thực hiện các bước hợp lý để giảm thiểu chúng), Bên đó có thể chấm dứt Phụ lục này vào cuối thời hạn thông báo hợp lý bằng thông báo bằng văn bản được gửi trước ngày bắt đầu của Phụ lục Đã được Phê duyệt sửa đổi. Các Bên không cần sự đồng ý của bất kỳ bên thứ ba nào để thay đổi Phụ lục này, nhưng mọi thay đổi phải được thực hiện theo đúng các điều khoản của Phụ lục.

THỜI KHÓA BIẾU 6.3

Thực thể Địa chỉ đăng ký Hoạt động Quốc gia xử lý
Atlassian 350 Bush Street, Tầng 13, San Francisco, CA 94104, Hoa Kỳ Hỗ trợ khách hàng Hoa Kỳ
Công nghệ Hex 2261 Market Street, Suite 4233, San Francisco, CA 94114, Hoa Kỳ Kinh doanh thông minh Hoa Kỳ
Công ty TNHH Sophos Lầu Năm Góc, Khu Khoa học Abingdon, Abingdon, OX14 3YP, Vương quốc Anh hộp cát phân tích phần mềm độc hại Hoa Kỳ và Đức/Liên minh châu Âu (do Khách hàng lựa chọn)
Mixpanel, Inc. 1 Đường trước
San Francisco, CA 94111 Hoa Kỳ
Phân tích sản phẩm Hoa Kỳ
Công ty TNHH OpenAI OpCo 1455 Đường số 3, San Francisco, CA 94158, Hoa Kỳ Dịch vụ mô hình/API AI cho hệ thống tự động SOC Không lưu trữ dữ liệu và không cần đào tạo Hoa Kỳ và Đức/Liên minh châu Âu (do Khách hàng lựa chọn)
Tổng công ty Oracle 2300 Oracle Way, Austin, Texas 78741, Hoa Kỳ OCI dưới dạng dịch vụ cơ sở hạ tầng Hoa Kỳ (khu vực trung tâm dữ liệu do Khách hàng lựa chọn)
Công nghệ Slack, Inc. 500 Howard Street, San Francisco, CA 94105, Hoa Kỳ Hỗ trợ khách hàng/Giao tiếp Hoa Kỳ
Zendesk, Inc. 181 Đường Fremont, San Francisco, CA 94105, Hoa Kỳ Hỗ trợ khách hàng Hoa Kỳ
Phụ lục Bảo vệ Dữ liệu này, bao gồm tất cả các phụ lục (“DPA”), là một phần của thỏa thuận, bao gồm Thỏa thuận Người dùng Cuối và Đơn đặt hàng áp dụng, giữa Stellar Cyber ​​Inc. (“Stellar Cyber”) và Khách hàng (“Thỏa thuận”). Các Bên đồng ý rằng DPA này quy định các nghĩa vụ của họ liên quan đến việc xử lý và bảo mật Dữ liệu của Khách hàng liên quan đến việc Khách hàng sử dụng các Sản phẩm được cung cấp.
  1. TỔNG QUAN

      Thỏa thuận bảo mật dữ liệu (DPA) này chỉ áp dụng cho việc xử lý Dữ liệu Khách hàng trong môi trường do Stellar Cyber ​​kiểm soát (bao gồm cả các nhà thầu phụ của Stellar Cyber), bao gồm Dữ liệu Khách hàng được gửi đến Stellar Cyber ​​bởi các Sản phẩm bàn giao nhưng không bao gồm dữ liệu vẫn còn trên cơ sở của Khách hàng hoặc trong bất kỳ môi trường hoạt động của bên thứ ba nào do Khách hàng lựa chọn. Thỏa thuận bảo mật dữ liệu này sẽ có hiệu lực kể từ Ngày có hiệu lực của Thỏa thuận và sẽ thay thế bất kỳ điều khoản nào trước đây áp dụng cho việc xử lý và bảo mật Dữ liệu Khách hàng. Các thuật ngữ viết hoa được sử dụng nhưng không được định nghĩa trong Thỏa thuận bảo mật dữ liệu này có nghĩa như được quy định trong Thỏa thuận.
  2. ĐỊNH NGHĨA

    1. “Luật bảo vệ dữ liệu áp dụng” có nghĩa là, tùy thuộc vào việc xử lý Dữ liệu Khách hàng (bao gồm bất kỳ dữ liệu cá nhân nào có trong đó), bất kỳ luật hoặc quy định nào của quốc gia, liên bang, Liên minh Châu Âu, tiểu bang, tỉnh hoặc các quốc gia khác về quyền riêng tư, bảo vệ dữ liệu hoặc an ninh dữ liệu.
    2. “Dữ liệu khách hàng”, nếu không được định nghĩa trong Thỏa thuận, có nghĩa là dữ liệu được thu thập từ các thiết bị đầu cuối của Khách hàng, hoặc được cung cấp bởi hoặc thay mặt Khách hàng cho Stellar Cyber ​​thông qua việc Khách hàng sử dụng các Sản phẩm bàn giao, không bao gồm Dữ liệu Hệ thống.
    3. “Dữ liệu cá nhân của khách hàng” có nghĩa là Dữ liệu cá nhân có trong Dữ liệu Khách hàng, bao gồm bất kỳ loại dữ liệu cá nhân đặc biệt hoặc dữ liệu nhạy cảm nào được định nghĩa theo Luật Bảo vệ Dữ liệu hiện hành.
    4. “GDPR của EU” có nghĩa là Quy định (EU) 2016/679 của Nghị viện Châu Âu và Hội đồng ngày 27 tháng 4 năm 2016 về bảo vệ cá nhân liên quan đến việc xử lý dữ liệu cá nhân và về tự do lưu chuyển dữ liệu đó, và bãi bỏ Chỉ thị 95/46/EC.
    5. “Vi phạm an ninh” có nghĩa là Vi phạm an ninh của Stellar Cyber ​​dẫn đến việc phá hủy, mất mát, thay đổi, tiết lộ trái phép hoặc truy cập trái phép Dữ liệu Khách hàng một cách vô tình hoặc bất hợp pháp.
    6. “Bộ xử lý phụ” có nghĩa là một bên thứ ba được ủy quyền với tư cách là bên xử lý dữ liệu khác theo Thỏa thuận bảo mật dữ liệu này để xử lý Dữ liệu Khách hàng nhằm cung cấp các Sản phẩm bàn giao.
    7. “Dữ liệu hệ thống” bao gồm dữ liệu kỹ thuật, vận hành, chẩn đoán, sử dụng, đo từ xa, hiệu suất, cấu hình, thông tin tình báo về mối đe dọa và các dữ liệu tương tự được tạo ra bởi hoặc liên quan đến hoạt động, hiệu suất, bảo mật hoặc việc sử dụng các Sản phẩm bàn giao, nhưng không bao gồm Dữ liệu Cá nhân của Khách hàng.
    8. Các thuật ngữ “dữ liệu cá nhân”, “chủ thể dữ liệu”, “người kiểm soát” và “người xử lý” được sử dụng trong Thỏa thuận bảo vệ dữ liệu này có ý nghĩa được quy định bởi Luật Bảo vệ Dữ liệu hiện hành hoặc, nếu không có ý nghĩa hoặc luật nào như vậy, thì được quy định bởi Quy định chung về bảo vệ dữ liệu của EU (GDPR).
    9. Các thuật ngữ “dữ liệu cá nhân”, “chủ thể dữ liệu”, “người kiểm soát” và “người xử lý” bao gồm “thông tin cá nhân”, “người tiêu dùng”, “doanh nghiệp” và “nhà cung cấp dịch vụ” tương ứng, theo yêu cầu của Luật Bảo vệ Dữ liệu hiện hành.
  3. TUÂN THỦ PHÁP LUẬT VÀ CÁC ĐIỀU KHOẢN CỤ THỂ THEO KHU VỰC PHÁP LÝ

    1. Vai trò của các bên. Stellar Cyber ​​là bên xử lý dữ liệu và Khách hàng là bên kiểm soát hoặc xử lý dữ liệu, tùy thuộc vào trường hợp.
    2. Sự tuân thủ pháp luật. Mỗi Bên sẽ tuân thủ các nghĩa vụ của mình liên quan đến việc xử lý Dữ liệu Khách hàng theo Luật Bảo vệ Dữ liệu hiện hành.
    3. Các điều khoản cụ thể theo từng khu vực pháp lý. Trong phạm vi việc xử lý Dữ liệu Khách hàng tuân theo Luật Bảo vệ Dữ liệu Hiện hành được mô tả trong Phụ lục 3 (Luật Bảo vệ Dữ liệu Cụ thể theo từng Khu vực pháp lý), các điều khoản tương ứng trong Phụ lục 3 cũng sẽ được áp dụng. Trong trường hợp có sự xung đột giữa các điều khoản chung của Thỏa thuận Bảo vệ Dữ liệu này và Phụ lục 3, Phụ lục 3 sẽ được ưu tiên áp dụng.
  4. XỬ LÝ DỮ LIỆU KHÁCH HÀNG

    1. Tóm tắt quá trình xử lý. Nội dung và chi tiết về việc xử lý Dữ liệu Khách hàng được mô tả trong Phụ lục 1 (Chi tiết về việc xử lý Dữ liệu Khách hàng).
    2. Nghĩa vụ mạng Stellar. Stellar Cyber ​​sẽ: (a) không xử lý Dữ liệu Khách hàng ngoài mục đích cung cấp Sản phẩm Bàn giao theo Thỏa thuận (bao gồm cả những điều được nêu trong Thỏa thuận Bảo vệ Dữ liệu này và được mô tả trong Phụ lục 1 của Thỏa thuận Bảo vệ Dữ liệu này) và luật hiện hành (“Mục đích Được phép”); và (b) thông báo ngay cho Khách hàng nếu, theo ý kiến ​​của Stellar Cyber, Luật Bảo vệ Dữ liệu Hiện hành cấm Stellar Cyber ​​tuân thủ Mục đích Được phép hoặc Stellar Cyber ​​không thể tuân thủ Mục đích Được phép vì lý do khác.
    3. Hướng dẫn và nghĩa vụ của khách hàng. Khách hàng theo đây: (a) chỉ thị cho Stellar Cyber ​​xử lý Dữ liệu Khách hàng cho Mục đích Được phép; (b) đảm bảo và cam kết rằng mình hiện tại và trong mọi thời điểm liên quan sẽ luôn được ủy quyền hợp lệ và hiệu quả để đưa ra chỉ thị nêu trong đây thay mặt cho mỗi bên kiểm soát Dữ liệu Khách hàng có liên quan; và (c) đảm bảo và cam kết rằng bên kiểm soát Dữ liệu Khách hàng có liên quan đã cung cấp tất cả các thông báo và có được tất cả các sự đồng ý cần thiết theo Luật Bảo vệ Dữ liệu Hiện hành để cung cấp Dữ liệu Khách hàng cho Stellar Cyber ​​theo Thỏa thuận này.
  5. AN NINH

    1. Các biện pháp an ninh. Stellar Cyber ​​sẽ triển khai và duy trì các biện pháp kỹ thuật và tổ chức được nêu trong Phụ lục 2 (Biện pháp An ninh) (“Biện pháp An ninh”). Stellar Cyber ​​có thể cập nhật các Biện pháp An ninh theo thời gian, miễn là các cập nhật đó không làm giảm tính an ninh của các Sản phẩm bàn giao hoặc nghĩa vụ của Stellar Cyber ​​theo Thỏa thuận.
    2. Trách nhiệm bảo mật của khách hàng. Không ảnh hưởng đến các nghĩa vụ của Stellar Cyber ​​theo Mục 5.1 (Các biện pháp bảo mật) và các điều khoản khác trong Thỏa thuận, Khách hàng chịu trách nhiệm về việc sử dụng các Sản phẩm bàn giao, bao gồm: (a) sử dụng các Sản phẩm bàn giao để đảm bảo mức độ bảo mật phù hợp với rủi ro đối với Dữ liệu của Khách hàng; (b) bảo mật thông tin xác thực, hệ thống và thiết bị mà Khách hàng sử dụng để truy cập các Sản phẩm bàn giao; và (c) sao lưu Dữ liệu của Khách hàng khi cần thiết.
    3. Đánh giá an ninh của khách hàng. Khách hàng đồng ý rằng các sản phẩm bàn giao và biện pháp bảo mật được Stellar Cyber ​​triển khai và duy trì cung cấp mức độ bảo mật phù hợp với rủi ro đối với dữ liệu của Khách hàng.
    4. Bảo mật. Stellar Cyber ​​sẽ đảm bảo rằng nhân viên của mình tham gia vào việc xử lý Dữ liệu Khách hàng (a) chỉ xử lý dữ liệu đó theo chỉ thị của Khách hàng hoặc như được mô tả trong Thỏa thuận Bảo vệ Dữ liệu này, và (b) có nghĩa vụ duy trì tính bảo mật và an toàn của dữ liệu đó ngay cả sau khi hợp đồng kết thúc. Stellar Cyber ​​sẽ cung cấp các khóa đào tạo và nâng cao nhận thức về quyền riêng tư và bảo mật dữ liệu định kỳ và bắt buộc cho nhân viên của mình theo Luật Bảo vệ Dữ liệu hiện hành và các tiêu chuẩn ngành.
    5. Vi phạm an ninh
      1. Thông báo. Stellar Cyber ​​sẽ thông báo cho Khách hàng ngay lập tức và trong mọi trường hợp không quá 72 giờ kể từ khi phát hiện ra Vi phạm An ninh, và nhanh chóng thực hiện các biện pháp hợp lý để giảm thiểu thiệt hại và bảo vệ Dữ liệu của Khách hàng.
      2. Chi tiết thông báo. Thông báo về Vi phạm An ninh của Stellar Cyber ​​sẽ mô tả: (a) bản chất của Vi phạm An ninh, bao gồm các tài nguyên của Khách hàng bị ảnh hưởng; (b) các biện pháp mà Stellar Cyber ​​đã thực hiện hoặc dự định thực hiện để giải quyết Vi phạm An ninh và giảm thiểu rủi ro tiềm tàng; (c) các biện pháp, nếu có, mà Stellar Cyber ​​khuyến nghị Khách hàng thực hiện để giải quyết Vi phạm An ninh; và (d) thông tin chi tiết về điểm liên hệ để có thể nhận được thêm thông tin. Nếu không thể cung cấp tất cả thông tin cùng một lúc, thông báo ban đầu của Stellar Cyber ​​sẽ chứa thông tin hiện có và thông tin bổ sung sẽ được cung cấp ngay khi có sẵn.
      3. Không thừa nhận lỗi hoặc trách nhiệm pháp lý. Việc Stellar Cyber ​​thông báo hoặc phản hồi về Vi phạm An ninh theo Mục này sẽ không được hiểu là sự thừa nhận của Stellar Cyber ​​về bất kỳ lỗi hoặc trách nhiệm nào liên quan đến Vi phạm An ninh đó.
  6. XỬ LÝ CON

    1. Sự đồng ý cụ thể. Khách hàng ủy quyền cụ thể cho Stellar Cyber ​​thuê các đơn vị được liệt kê tại ngày có hiệu lực của Thỏa thuận bảo mật dữ liệu này như được nêu trong Mục 6.2 (Chi tiết về đơn vị thuê) làm đơn vị thuê phụ. Ngoài ra, và không ảnh hưởng đến Mục 6.3 (Thuê các đơn vị thuê phụ mới), Khách hàng nói chung ủy quyền việc thuê bất kỳ bên thứ ba nào khác (mỗi bên được gọi là “Đơn vị thuê phụ mới”) làm đơn vị thuê phụ.
    2. Thông tin chi tiết về nhà thầu phụ. Thông tin về các đơn vị xử lý phụ, bao gồm chức năng và địa điểm của họ, có tại Mục 6.3 (có thể được Stellar Cyber ​​cập nhật định kỳ theo Thỏa thuận bảo mật dữ liệu này).
    3. Tuyển dụng các nhà thầu phụ mới. Khi bất kỳ Nhà thầu phụ mới nào được thuê trong thời gian Thỏa thuận xử lý dữ liệu này có hiệu lực, Stellar Cyber ​​sẽ thông báo bằng văn bản cho Khách hàng trước ít nhất ba mươi (30) ngày về việc thuê Nhà thầu phụ mới đó, bao gồm cả chi tiết về quá trình xử lý dữ liệu mà Nhà thầu phụ mới sẽ thực hiện. Nếu trong vòng ba mươi (30) ngày kể từ ngày nhận được thông báo đó, Khách hàng thông báo bằng văn bản cho Stellar Cyber ​​về bất kỳ phản đối nào đối với việc bổ nhiệm được đề xuất, và cung cấp thêm các lý do chính đáng về mặt thương mại cho những phản đối đó dựa trên việc Nhà thầu phụ mới không có khả năng bảo vệ Dữ liệu của Khách hàng một cách đầy đủ, thì: (A) Stellar Cyber ​​sẽ hợp tác thiện chí với Khách hàng để giải quyết các ý kiến ​​phản đối của Khách hàng liên quan đến Nhà thầu phụ mới; và (B) trong trường hợp các mối quan ngại của Khách hàng không thể được giải quyết trong vòng ba mươi (30) ngày kể từ khi Stellar Cyber ​​nhận được thông báo của Khách hàng, bất kể điều gì trong Thỏa thuận, Khách hàng có thể, bằng cách cung cấp cho Stellar Cyber ​​một thông báo bằng văn bản có hiệu lực ngay lập tức, chấm dứt Đơn đặt hàng chỉ đối với những khía cạnh mà Stellar Cyber ​​không thể cung cấp nếu không sử dụng Nhà xử lý phụ mới.
    4. Các yêu cầu thẩm định đối với nhà thầu phụ. Đối với từng Bộ xử lý phụ, Stellar Cyber ​​sẽ: (A) Trước khi Bên xử lý phụ lần đầu tiên xử lý Dữ liệu Khách hàng, cần tiến hành thẩm định đầy đủ để đảm bảo rằng Bên xử lý phụ có khả năng thực hiện các nghĩa vụ được giao theo Hợp đồng (bao gồm cả Thỏa thuận xử lý dữ liệu này); (B) Định kỳ đánh giá lại Nhà thầu phụ để đảm bảo nhà thầu phụ vẫn có khả năng thực hiện các nghĩa vụ được giao theo Thỏa thuận (bao gồm cả Thỏa thuận bảo mật dữ liệu này); (c) Đảm bảo rằng việc xử lý Dữ liệu Khách hàng bởi Bên xử lý phụ được điều chỉnh bởi một hợp đồng bằng văn bản bao gồm các điều khoản bảo vệ Dữ liệu Khách hàng không kém phần nghiêm ngặt hơn so với các điều khoản được nêu trong Thỏa thuận Bảo vệ Dữ liệu này, bao gồm cả việc các nghĩa vụ bảo vệ dữ liệu hiện hành trong Thỏa thuận Bảo vệ Dữ liệu này được áp dụng cho Bên xử lý phụ; và (D) Tôi vẫn phải chịu trách nhiệm hoàn toàn đối với tất cả các nghĩa vụ được giao thầu phụ, cũng như tất cả các hành vi và thiếu sót của Bên xử lý phụ.
  7. HỢP TÁC

    1. Quyền cá nhân. Xét đến bản chất của việc xử lý dữ liệu, Stellar Cyber ​​sẽ hỗ trợ Khách hàng bằng cách thực hiện các biện pháp kỹ thuật và tổ chức phù hợp, trong phạm vi có thể, để Khách hàng hoàn thành các nghĩa vụ của mình, theo cách hiểu hợp lý của Khách hàng, nhằm đáp ứng các yêu cầu thực hiện quyền của cá nhân theo Luật Bảo vệ Dữ liệu hiện hành.
    2. Yêu cầu riêng lẻ. Stellar Cyber ​​sẽ: (a) thông báo ngay cho Khách hàng nếu Stellar Cyber ​​nhận được yêu cầu từ một cá nhân theo Luật Bảo vệ Dữ liệu Hiện hành liên quan đến Dữ liệu của Khách hàng trong phạm vi Stellar Cyber ​​nhận thấy yêu cầu đó có liên quan đến Khách hàng; và (b) đảm bảo rằng Stellar Cyber ​​không phản hồi yêu cầu đó trừ khi có chỉ thị bằng văn bản của Khách hàng hoặc theo yêu cầu của luật hiện hành, trong trường hợp đó, Stellar Cyber ​​sẽ, trong phạm vi được luật hiện hành cho phép, thông báo cho Khách hàng về yêu cầu pháp lý đó trước khi Stellar Cyber ​​phản hồi yêu cầu.
    3. Đánh giá tác động và tham vấn. Trong phạm vi Luật Bảo vệ Dữ liệu hiện hành yêu cầu, Stellar Cyber ​​sẽ (có tính đến bản chất của việc xử lý và thông tin mà Stellar Cyber ​​có được) hỗ trợ hợp lý cho Khách hàng trong bất kỳ đánh giá tác động hoặc tham vấn nào với các cơ quan quản lý bảo vệ dữ liệu bằng cách cung cấp thông tin theo Mục 7.4 (Kiểm toán và Hồ sơ).
    4. Kiểm toán và hồ sơ. Stellar Cyber ​​sẽ cung cấp cho Khách hàng theo yêu cầu thông tin cần thiết để chứng minh việc tuân thủ Luật Bảo vệ Dữ liệu hiện hành và Thỏa thuận Bảo vệ Dữ liệu này theo các thủ tục sau: (a) Stellar Cyber ​​sẽ cung cấp cho Khách hàng các chứng nhận và/hoặc báo cáo kiểm toán tóm tắt mới nhất mà Stellar Cyber ​​đã có được để thường xuyên kiểm tra, đánh giá và thẩm định hiệu quả của các Biện pháp Bảo mật; (b) Stellar Cyber ​​sẽ hợp tác một cách hợp lý với Khách hàng bằng cách cung cấp thêm thông tin có sẵn liên quan đến các Biện pháp Bảo mật để giúp Khách hàng hiểu rõ hơn về các Biện pháp Bảo mật; và (c) nếu Khách hàng yêu cầu thêm thông tin để tuân thủ các nghĩa vụ kiểm toán của chính mình hoặc của bên kiểm soát dữ liệu khác hoặc theo yêu cầu của cơ quan giám sát có thẩm quyền, Khách hàng sẽ thông báo cho Stellar Cyber ​​và các Bên sẽ thảo luận thiện chí về nội dung và việc cung cấp thông tin cần thiết.
  8. ĐỊA ĐIỂM XỬ LÝ DỮ LIỆU

    1. Vị trí lưu trữ dữ liệu. Stellar Cyber ​​chỉ lưu trữ Dữ liệu Khách hàng ở trạng thái tĩnh tại các khu vực do Stellar Cyber ​​cung cấp và được Khách hàng lựa chọn trong Đơn đặt hàng hoặc theo cấu hình khác của Khách hàng thông qua các Sản phẩm bàn giao (“Vị trí lưu trữ”).
    2. Địa điểm xử lý dữ liệu. Dựa trên các biện pháp bảo vệ được quy định trong Thỏa thuận xử lý dữ liệu này, Dữ liệu Khách hàng có thể được xử lý tại Hoa Kỳ hoặc bất kỳ quốc gia nào khác mà Stellar Cyber ​​hoặc các bên xử lý phụ của họ hoạt động.
  9. XÓA DỮ LIỆU

    1. Xóa khi kết thúc. Stellar Cyber ​​sẽ nhanh chóng và trong mọi trường hợp không quá sáu mươi (60) ngày kể từ ngày chấm dứt việc cung cấp bất kỳ Sản phẩm bàn giao nào liên quan đến việc xử lý Dữ liệu Khách hàng (“Ngày Chấm dứt”), xóa tất cả các bản sao Dữ liệu Khách hàng, trừ khi luật hiện hành yêu cầu lưu trữ.
    2. Giấy chứng nhận xóa bỏ. Stellar Cyber ​​sẽ cung cấp chứng nhận bằng văn bản cho Khách hàng rằng họ đã tuân thủ Mục này trong vòng mười (10) ngày kể từ khi nhận được yêu cầu bằng văn bản của Khách hàng để nhận chứng nhận đó.
  10. ĐIỀU KHOẢN

    1. Diễn dịch. Liên quan đến nội dung của Thỏa thuận bảo mật thông tin này, trong trường hợp có sự không nhất quán giữa các điều khoản của Thỏa thuận bảo mật thông tin này và bất kỳ thỏa thuận nào khác giữa các Bên, bao gồm cả Thỏa thuận này và bao gồm (trừ trường hợp được thỏa thuận rõ ràng khác bằng văn bản, được ký thay mặt các Bên) các thỏa thuận được ký kết hoặc được cho là đã ký kết sau ngày ký kết Thỏa thuận bảo mật thông tin này, thì các điều khoản của Thỏa thuận bảo mật thông tin này sẽ được ưu tiên áp dụng.
    2. Trách nhiệm pháp lý. Mọi trách nhiệm pháp lý phát sinh do không tuân thủ Thỏa thuận bảo mật dữ liệu này sẽ tuân theo các điều khoản giới hạn trách nhiệm được nêu trong Thỏa thuận.
    3. Các điều khoản không hợp lệ hoặc không thể thi hành. Nếu bất kỳ điều khoản nào của Thỏa thuận bảo mật dữ liệu này không hợp lệ hoặc không thể thi hành, thì phần còn lại của Thỏa thuận bảo mật dữ liệu này vẫn có hiệu lực. Điều khoản không hợp lệ hoặc không thể thi hành đó sẽ được (a) sửa đổi khi cần thiết để đảm bảo tính hợp lệ và khả năng thi hành, đồng thời bảo toàn ý định của các Bên càng sát càng tốt, hoặc nếu điều này không thể thực hiện được, (b) được hiểu theo cách như thể phần không hợp lệ hoặc không thể thi hành đó chưa từng tồn tại.
  11. LÀM CHỨNG VỚI ĐIỀU ĐÓ

    Để làm bằng chứng, các Bên tham gia thỏa thuận này đã cho phép các cán bộ hoặc đại diện được ủy quyền hợp pháp của mình ký kết Phụ lục Bảo vệ Dữ liệu Mạng Stellar này kể từ Ngày có hiệu lực của Thỏa thuận.

    KHÁCH HÀNG: Công ty Stellar Cyber ​​Inc.
    Chữ ký: Chữ ký:
    Tên (in hoa): Tên (in hoa):
    Chức vụ: Chức vụ:
    Email: legal@stellarcyber.ai
    Ngày: Ngày:

    PHỤ LỤC 1: CHI TIẾT VỀ QUY TRÌNH XỬ LÝ DỮ LIỆU KHÁCH HÀNG

    Đối tượng và thời gian xử lý

    Stellar Cyber ​​sẽ xử lý Dữ liệu Khách hàng, bao gồm bất kỳ dữ liệu cá nhân nào có trong đó, chỉ nhằm mục đích cung cấp các Sản phẩm bàn giao theo Thỏa thuận, bao gồm bất kỳ khoảng thời gian lưu giữ nào mà Khách hàng đã mua cho các Sản phẩm bàn giao cụ thể. Thời gian xử lý sẽ kéo dài cho đến khi Thỏa thuận hết hạn hoặc chấm dứt, sau đó Stellar Cyber ​​sẽ xóa Dữ liệu Khách hàng theo Mục 9 (Xóa dữ liệu).

    Bản chất và mục đích của quá trình xử lý

    Stellar Cyber ​​chỉ xử lý Dữ liệu Khách hàng cho Mục đích được Cho phép.

    Danh mục dữ liệu

    Bản chất cụ thể của Dữ liệu Khách hàng được Stellar Cyber ​​xử lý phụ thuộc vào các Sản phẩm Khách hàng mua, nhưng nhìn chung liên quan đến các loại dữ liệu sau:

  • Mọi dữ liệu nhật ký và dữ liệu phi cấu trúc từ các ứng dụng được Khách hàng thu thập thông qua API và cung cấp cho Stellar Cyber ​​nhằm mục đích hoàn thành các Nhiệm vụ đã đề ra.
  • Điểm cuối và dữ liệu nhật ký điểm cuối (ví dụ: tên thiết bị, thông tin hệ điều hành, tên người dùng, địa chỉ IP, tên tiến trình, tên ứng dụng, nhật ký và sự kiện).
  • Dữ liệu mạng và sử dụng mạng (ví dụ: bộ 5 thông tin trong gói IP bao gồm địa chỉ IP, URL, thông tin chứng chỉ, tên người dùng, địa chỉ email, kích thước gói).
  • Thông tin tệp (ví dụ: tên tệp, mã băm tệp, loại tệp, kích thước tệp).
  • Dữ liệu người dùng (ví dụ: tên người dùng, địa chỉ email).
Các loại dữ liệu đặc biệt

Các sản phẩm bàn giao không nhằm mục đích xử lý các loại dữ liệu cá nhân đặc biệt, và các loại dữ liệu cá nhân đặc biệt cũng không cần thiết để bàn giao các sản phẩm này cho Khách hàng.

Mặc dù vậy, khi Khách hàng kiểm soát dữ liệu được gửi đến Stellar Cyber, hoặc trong các hợp đồng dịch vụ cụ thể (ví dụ: điều tra pháp y yêu cầu phân tích dữ liệu cơ bản), Stellar Cyber ​​có thể xử lý các loại dữ liệu cá nhân đặc biệt thay mặt cho Khách hàng. Bản chất và phạm vi của bất kỳ loại dữ liệu cá nhân nhạy cảm đặc biệt nào được chuyển giao có thể không được biết cho đến sau khi quá trình xử lý diễn ra, nhưng có thể bao gồm dữ liệu cá nhân tiết lộ nguồn gốc chủng tộc hoặc dân tộc, quan điểm chính trị, tín ngưỡng tôn giáo hoặc triết học, tư cách thành viên công đoàn, dữ liệu di truyền, dữ liệu sinh trắc học, dữ liệu liên quan đến sức khỏe, hoặc dữ liệu liên quan đến đời sống tình dục hoặc khuynh hướng tình dục của một cá nhân.

chủ đề dữ liệu

Các đối tượng dữ liệu bao gồm các cá nhân mà dữ liệu được cung cấp cho Stellar Cyber ​​thông qua các Sản phẩm bàn giao bởi (hoặc theo chỉ đạo của) Khách hàng, và có thể bao gồm nhân viên, đại lý, cố vấn, nhà thầu và chuyên gia tư vấn của Khách hàng; người liên hệ, khách hàng, khách hàng tiềm năng và đối tác kinh doanh của các đối tác kênh và nhà cung cấp của Khách hàng; và bất kỳ người dùng được ủy quyền nào khác của các thiết bị đầu cuối của Khách hàng mà trên đó Sản phẩm bàn giao được cài đặt hoặc của Sản phẩm bàn giao.

PHỤ LỤC 2: CÁC BIỆN PHÁP AN NINH

Stellar Cyber ​​duy trì một chương trình bảo mật thông tin được thiết kế để bảo vệ tính bảo mật, tính toàn vẹn và tính khả dụng của Dữ liệu Khách hàng (“Chương trình Bảo mật Thông tin Stellar Cyber”). Chương trình Bảo mật Thông tin Stellar Cyber ​​được triển khai trên toàn tổ chức và được thiết kế để đảm bảo Stellar Cyber ​​tuân thủ Luật Bảo vệ Dữ liệu hiện hành. Kể từ Ngày có hiệu lực, Stellar Cyber ​​sẽ triển khai và duy trì các Biện pháp Bảo mật được mô tả trong Phụ lục 2 này, bao gồm nhưng không giới hạn ở các biện pháp sau đây để đảm bảo tính bảo mật, tính toàn vẹn và tính khả dụng liên tục của dữ liệu và để ngăn chặn việc truy cập, sử dụng, sửa đổi hoặc tiết lộ dữ liệu trái phép:

  1. TỔ CHỨC AN NINH THÔNG TIN

    1. Chính sách bảo mật. Stellar Cyber ​​duy trì một bộ chính sách, quy trình và tiêu chuẩn bảo mật và quyền riêng tư toàn diện, cung cấp hướng dẫn cho tổ chức về các hoạt động bảo mật và quyền riêng tư.
    2. Vai trò và trách nhiệm trong lĩnh vực an ninh. Nhân viên của Stellar Cyber ​​có quyền truy cập Dữ liệu Khách hàng phải tuân thủ các vai trò và trách nhiệm bảo mật được xác định rõ ràng.
  2. AN NINH NGUỒN NHÂN LỰC

    1. Kiểm tra lý lịch. Stellar Cyber ​​tiến hành kiểm tra lý lịch đối với tất cả nhân viên có quyền truy cập dữ liệu và yêu cầu cam kết về bảo mật và đạo đức kinh doanh trước khi tuyển dụng.
    2. Đào tạo an ninh. Stellar Cyber ​​cung cấp chương trình đào tạo nâng cao nhận thức về an ninh và quyền riêng tư, bao gồm cả việc xác nhận các chính sách an ninh, cho tất cả nhân viên khi mới tuyển dụng và hàng năm sau đó.
  3. KIỂM SOÁT TRUY CẬP

    1. Chỉ những người được ủy quyền mới có thể truy cập. Stellar Cyber ​​ngăn chặn việc truy cập, sử dụng, sửa đổi hoặc tiết lộ dữ liệu trừ khi do nhân viên được ủy quyền thực hiện khi cần thiết để cung cấp các Sản phẩm bàn giao, ngăn ngừa hoặc giải quyết các vấn đề kỹ thuật hoặc dịch vụ, tuân thủ luật pháp hiện hành hoặc theo chỉ dẫn của Khách hàng.
    2. Xác thực. Xác thực đa yếu tố và mật khẩu mạnh được thực thi nghiêm ngặt để truy cập dữ liệu.
  4. HÌNH ẢNH

    1. Các phương pháp mã hóa. Việc mã hóa hoặc ẩn danh dữ liệu trong quá trình truyền tải và lưu trữ được áp dụng bằng cách sử dụng các giao thức mật mã tiêu chuẩn ngành.
  5. AN NINH VẬN HÀNH VÀ TRUYỀN THÔNG
    1. Ghi nhật ký và giám sát. Stellar Cyber ​​ghi nhật ký và giám sát các sự kiện bảo mật thông qua Hệ thống Quản lý Thông tin và Sự kiện Bảo mật (SEEM).SIEM) nền tảng để xác định các hành vi đáng ngờ của hệ thống và người dùng.
    2. Quản lý lỗ hổng bảo mật. Stellar Cyber ​​duy trì các quy trình và công cụ để thường xuyên xác định, đánh giá, khắc phục và xác thực các lỗ hổng bảo mật, bao gồm cả việc kiểm tra định kỳ, đánh giá và kiểm toán độc lập.
  6. QUAN HỆ NHÀ CUNG CẤP

    1. Đánh giá bộ xử lý con. Stellar Cyber ​​duy trì các quy trình đánh giá các nhà thầu phụ tiềm năng và hiện tại để đảm bảo các biện pháp kỹ thuật và tổ chức phù hợp nhằm bảo vệ Dữ liệu Khách hàng.
  7. QUẢN LÝ LIÊN TỤC KINH DOANH

    1. Sao lưu và phục hồi dữ liệu. Với chi phí do Khách hàng chịu, Stellar Cyber ​​duy trì khả năng khôi phục tính khả dụng của Dữ liệu Khách hàng sau sự cố ảnh hưởng đến tính khả dụng bằng cách duy trì giải pháp sao lưu cho mục đích phục hồi sau thảm họa.

Để biết mô tả chi tiết về các biện pháp bảo mật được Stellar Cyber ​​áp dụng, vui lòng gửi yêu cầu đến security@stellarcyber.ai.

PHỤ LỤC 3: LUẬT BẢO VỆ DỮ LIỆU THEO TỪNG KHU VỰC PHÁP LÝ

Các điều khoản trong mỗi Mô-đun của Phụ lục 3 này chỉ áp dụng khi luật tương ứng được áp dụng cho việc xử lý Dữ liệu Khách hàng.

MODULE 1: LUẬT BẢO VỆ DỮ LIỆU CHÂU ÂU

  1. ĐỊNH NGHĨA BỔ SUNG

    1. “Quốc gia đủ điều kiện” có nghĩa là: (a) đối với dữ liệu được xử lý theo GDPR của EU: bất kỳ quốc gia nào trong EEA, hoặc một quốc gia hoặc vùng lãnh thổ là đối tượng của quyết định về mức độ bảo vệ đầy đủ của Ủy ban Châu Âu theo Điều 45(1) của GDPR EU; (b) đối với dữ liệu được xử lý theo GDPR của Vương quốc Anh: Vương quốc Anh hoặc một quốc gia hoặc vùng lãnh thổ là đối tượng của các quy định về mức độ bảo vệ đầy đủ theo Điều 45(1) của GDPR Vương quốc Anh và Mục 17A của Đạo luật Bảo vệ Dữ liệu năm 2018; và/hoặc (c) đối với dữ liệu được xử lý theo FDPA của Thụy Sĩ: Thụy Sĩ hoặc một quốc gia hoặc vùng lãnh thổ mà (i) nằm trong danh sách các quốc gia có luật pháp đảm bảo mức độ bảo vệ đầy đủ do Ủy viên Liên bang về Bảo vệ Dữ liệu và Thông tin của Thụy Sĩ công bố, hoặc (ii) là đối tượng của quyết định về mức độ bảo vệ đầy đủ của Hội đồng Liên bang Thụy Sĩ theo FDPA của Thụy Sĩ.
    2. “Cơ chế chuyển giao thay thế” có nghĩa là một cơ chế, ngoài các Điều khoản Hợp đồng Chuẩn (SCC), cho phép chuyển giao dữ liệu cá nhân một cách hợp pháp sang quốc gia thứ ba theo Luật Bảo vệ Dữ liệu Châu Âu (ví dụ: Khung Bảo mật Dữ liệu EU-Hoa Kỳ, bao gồm Phần mở rộng của Vương quốc Anh đối với Khung Bảo mật Dữ liệu EU-Hoa Kỳ và Khung Bảo mật Dữ liệu Thụy Sĩ-Hoa Kỳ, hoặc bất kỳ khung nào khác được công nhận là đảm bảo các thực thể tham gia cung cấp mức độ bảo vệ đầy đủ).
    3. “Luật Bảo vệ Dữ liệu Châu Âu” có nghĩa là, tùy theo trường hợp áp dụng: (a) GDPR của EU; (b) GDPR của Vương quốc Anh; hoặc (c) FDPA của Thụy Sĩ.
    4. “Luật Châu Âu” có nghĩa là, tùy theo trường hợp: (a) luật của EU hoặc luật của quốc gia thành viên EU (nếu GDPR của EU áp dụng cho việc xử lý Dữ liệu Khách hàng); (b) luật của Vương quốc Anh hoặc một phần của Vương quốc Anh (nếu GDPR của Vương quốc Anh áp dụng cho việc xử lý Dữ liệu Khách hàng); hoặc (c) luật của Thụy Sĩ (nếu FDPA của Thụy Sĩ áp dụng cho việc xử lý Dữ liệu Khách hàng).
    5. “Chuyển nhượng có hạn chế” có nghĩa là việc chuyển giao hoặc xử lý Dữ liệu Cá nhân của Khách hàng đến hoặc tại một quốc gia không phải là Quốc gia Đáp ứng Tiêu chuẩn An toàn.
    6. “SCCs” có nghĩa là các SCC (Bộ điều khiển-đến-Bộ xử lý) hoặc các SCC (Bộ xử lý-đến-Bộ xử lý), tùy thuộc vào trường hợp áp dụng.
    7. “SCC (Từ bộ điều khiển đến bộ xử lý)” có nghĩa là các Điều khoản Hợp đồng Tiêu chuẩn của EU hoạt động theo Mô-đun Hai (từ bộ điều khiển đến bộ xử lý), như được nêu trong Phụ lục 4 của Thỏa thuận Bảo vệ Dữ liệu này.
    8. “SCC (Từ bộ xử lý này sang bộ xử lý khác)” có nghĩa là các Điều khoản Hợp đồng Chuẩn của EU hoạt động theo Mô-đun Ba (giữa các bên xử lý dữ liệu), như được nêu trong Phụ lục 4 của Thỏa thuận Bảo vệ Dữ liệu này.
    9. “FDPA Thụy Sĩ” có nghĩa là Đạo luật Bảo vệ Dữ liệu Liên bang ngày 19 tháng 6 năm 1992 (Thụy Sĩ), được sửa đổi hoặc thay thế.
    10. “GDPR của Vương quốc Anh” nghĩa là GDPR của EU đã được sửa đổi và hợp nhất vào luật của Vương quốc Anh theo Đạo luật về Liên minh Châu Âu (Rút tiền) của Vương quốc Anh năm 2018 và luật thứ cấp hiện hành được thực hiện theo cùng một luật.
    11. “UK IDTA” có nghĩa là Phụ lục Chuyển giao Dữ liệu Quốc tế đối với các Điều khoản Hợp đồng Chuẩn của Ủy ban EU do Ủy viên Thông tin Vương quốc Anh ban hành, như được nêu trong Phụ lục 6 của Thỏa thuận Bảo vệ Dữ liệu này.
  2. THÔNG BÁO TUÂN THỦ

    Không ảnh hưởng đến các nghĩa vụ của Stellar Cyber ​​theo Mục 4.3 (Hướng dẫn và Nghĩa vụ của Khách hàng) của Thỏa thuận Bảo vệ Dữ liệu hoặc bất kỳ quyền hoặc nghĩa vụ nào khác của mỗi Bên theo Thỏa thuận, Stellar Cyber ​​sẽ thông báo ngay cho Khách hàng nếu, và trong phạm vi việc thông báo đó không bị pháp luật Châu Âu cấm, theo ý kiến ​​của Stellar Cyber: (a) pháp luật Châu Âu cấm Stellar Cyber ​​tuân thủ một hướng dẫn; (b) một hướng dẫn không tuân thủ Luật Bảo vệ Dữ liệu Châu Âu; hoặc (c) Stellar Cyber ​​không thể tuân thủ một hướng dẫn vì lý do khác. Nếu Khách hàng là bên xử lý dữ liệu, Khách hàng sẽ ngay lập tức chuyển tiếp cho bên kiểm soát dữ liệu có liên quan bất kỳ thông báo nào do Stellar Cyber ​​cung cấp theo Mục này.

    Nếu Khách hàng là bên xử lý dữ liệu, Khách hàng sẽ ngay lập tức chuyển tiếp cho bên kiểm soát dữ liệu có liên quan bất kỳ thông báo nào do Stellar Cyber ​​cung cấp theo Mục này.

  3. CHUYỂN DỮ LIỆU

    1. Chuyển giao bị hạn chế; Cơ chế chính. Trường hợp việc xử lý Dữ liệu Cá nhân của Khách hàng cấu thành một Chuyển giao Hạn chế, Stellar Cyber ​​trước tiên sẽ dựa vào Cơ chế Chuyển giao Thay thế để cung cấp cơ sở pháp lý cho việc Chuyển giao Hạn chế đó, với điều kiện cơ chế đó đã được Stellar Cyber ​​áp dụng và khả dụng cũng như có hiệu lực đối với việc Chuyển giao Hạn chế đó. Theo yêu cầu, Stellar Cyber ​​sẽ cung cấp cho Khách hàng thông tin về Cơ chế Chuyển giao Thay thế mà họ đang sử dụng.
    2. SCCs như một phương án dự phòng. Nếu và trong phạm vi không có Cơ chế Chuyển giao Thay thế nào khả dụng, được áp dụng hoặc hợp lệ cho một Giao dịch Chuyển giao Bị hạn chế — bao gồm cả trường hợp Cơ chế Chuyển giao Thay thế mà Stellar Cyber ​​dựa vào bị vô hiệu hóa, bị đình chỉ hoặc không còn cung cấp cơ sở pháp lý cho Giao dịch Chuyển giao Bị hạn chế — thì các Điều khoản và Điều kiện Chung (SCC) sẽ được áp dụng (tùy thuộc vào việc Khách hàng là bên kiểm soát và/hoặc bên xử lý dữ liệu) đối với Giao dịch Chuyển giao Bị hạn chế đó giữa Stellar Cyber ​​và Khách hàng. Trường hợp GDPR của Vương quốc Anh áp dụng cho một Giao dịch Chuyển giao Bị hạn chế, các SCC sẽ được bổ sung và sửa đổi bởi IDTA của Vương quốc Anh được nêu trong Phụ lục 6. Trường hợp FDPA của Thụy Sĩ áp dụng cho một Giao dịch Chuyển giao Bị hạn chế, các SCC sẽ được bổ sung bởi các sửa đổi của Thụy Sĩ được nêu ở cuối Phụ lục 4.
    3. Thông tin về các giao dịch chuyển nhượng bị hạn chế. Stellar Cyber ​​sẽ cung cấp cho Khách hàng thông tin liên quan đến Chuyển giao bị hạn chế như được mô tả trong Mục 7.4 (Kiểm toán và Hồ sơ) của Thỏa thuận Bảo vệ Dữ liệu (DPA).
    4. Kiểm toán SCCs. Nếu các Điều khoản Hợp đồng Chuẩn (SCC) được áp dụng như mô tả trong Mục 3.2 của Mô-đun 1 này, Stellar Cyber ​​sẽ cho phép Khách hàng, hoặc một kiểm toán viên độc lập do Khách hàng chỉ định, tiến hành kiểm toán như mô tả trong các SCC đó và, trong quá trình kiểm toán, cung cấp tất cả thông tin được yêu cầu bởi các SCC đó, cả hai đều phù hợp với Mục 7.4 (Kiểm toán và Hồ sơ) của Thỏa thuận Bảo vệ Dữ liệu (DPA).
    5. Không có sự thay đổi nào đối với SCC. Không có điều khoản nào trong Thỏa thuận (bao gồm cả Phụ lục 3 này) nhằm mục đích sửa đổi hoặc mâu thuẫn với bất kỳ Điều khoản Hợp đồng Chuẩn nào hoặc gây phương hại đến các quyền và tự do cơ bản của chủ thể dữ liệu theo Luật Bảo vệ Dữ liệu Châu Âu.
    6. Thứ tự ưu tiên của SCC. Trong phạm vi các Điều khoản Hợp đồng Chuẩn (SCC) được áp dụng và có bất kỳ xung đột hoặc mâu thuẫn nào giữa bất kỳ SCC nào và phần còn lại của Thỏa thuận, bao gồm cả Phụ lục này, thì SCC sẽ được ưu tiên áp dụng.

MODULE 2: LUẬT BẢO VỆ DỮ LIỆU CỦA CÁC TIỂU BANG HOA KỲ

  1. ĐỊNH NGHĨA BỔ SUNG

    1. “CCPA” có nghĩa là Đạo luật Bảo vệ Quyền riêng tư Người tiêu dùng California năm 2018, được sửa đổi, bao gồm cả những sửa đổi bởi Đạo luật Quyền riêng tư California năm 2020, cùng với tất cả các quy định thực thi.
    2. “CPA” có nghĩa là Đạo luật Bảo mật Thông tin Colorado, Colo. Rev. Stat. §§ 6-1-1301 et seq., và tất cả các quy định thực thi.
    3. “CTDPA” Điều này có nghĩa là áp dụng Đạo luật Bảo vệ Dữ liệu Cá nhân của Connecticut và tất cả các quy định thực thi.
    4. “UCPA” có nghĩa là Đạo luật Bảo vệ Quyền riêng tư Người tiêu dùng Utah, Bộ luật Utah Ann. §§ 13-61-101 et seq., và tất cả các quy định thực thi.
    5. “VCDPA” có nghĩa là Đạo luật Bảo vệ Dữ liệu Người tiêu dùng Virginia, Va. Code Ann. §§ 59.1-575 et seq., và tất cả các quy định thực thi.
    6. “Luật Bảo vệ Dữ liệu Hoa Kỳ” có nghĩa là, tùy từng trường hợp, CCPA, CPA, CTDPA, UCPA, VCDPA và tất cả các luật và quy định khác liên quan đến bảo vệ dữ liệu, xử lý dữ liệu cá nhân, quyền riêng tư và/hoặc truyền thông điện tử có hiệu lực tại Hoa Kỳ.
  2. CẤM

    Không ảnh hưởng đến các nghĩa vụ của Stellar Cyber ​​theo Mục 4.3 (Hướng dẫn và Nghĩa vụ của Khách hàng) của Thỏa thuận Bảo vệ Dữ liệu (DPA), liên quan đến việc xử lý Dữ liệu Khách hàng theo CCPA, Stellar Cyber ​​sẽ không, trừ khi được phép theo Luật Bảo vệ Dữ liệu Hoa Kỳ: (a) bán hoặc chia sẻ Dữ liệu Khách hàng; (b) lưu giữ, sử dụng hoặc tiết lộ Dữ liệu Khách hàng cho bất kỳ mục đích nào khác ngoài những mục đích được quy định trong Thỏa thuận và DPA; (c) lưu giữ, sử dụng hoặc tiết lộ Dữ liệu Khách hàng cho bất kỳ mục đích thương mại nào khác ngoài mục đích kinh doanh được quy định trong Thỏa thuận và DPA, bao gồm cả việc phục vụ một doanh nghiệp khác; (d) lưu giữ, sử dụng hoặc tiết lộ Dữ liệu Khách hàng ngoài mối quan hệ kinh doanh trực tiếp giữa Stellar Cyber ​​và Khách hàng; hoặc (e) kết hợp hoặc cập nhật Dữ liệu Khách hàng với bất kỳ thông tin cá nhân nào khác mà Stellar Cyber ​​nhận được từ hoặc thay mặt cho bên thứ ba hoặc thu thập được từ các tương tác của chính mình với người tiêu dùng.

  3. THÔNG BÁO TUÂN THỦ

    Không ảnh hưởng đến các nghĩa vụ của Stellar Cyber ​​theo Mục 4.3 (Hướng dẫn và Nghĩa vụ của Khách hàng) của Thỏa thuận Bảo vệ Dữ liệu (DPA), hoặc bất kỳ quyền hoặc nghĩa vụ nào khác của mỗi Bên theo Thỏa thuận này, Stellar Cyber ​​sẽ thông báo cho Khách hàng nếu, theo ý kiến ​​của Stellar Cyber, Stellar Cyber ​​không thể đáp ứng các nghĩa vụ của mình theo Luật Bảo vệ Dữ liệu Hoa Kỳ, trừ khi việc thông báo đó bị pháp luật hiện hành cấm.

  4. DỮ LIỆU ĐÃ ĐƯỢC ẨN DANH

    Nếu Dữ liệu Khách hàng chứa dữ liệu đã được ẩn danh, Stellar Cyber ​​sẽ (a) thực hiện các biện pháp hợp lý để đảm bảo thông tin không thể liên kết với người tiêu dùng; (b) cam kết công khai chỉ xử lý dữ liệu đã được ẩn danh ở dạng đã được ẩn danh và không cố gắng xác định lại thông tin; và (c) ràng buộc bằng hợp đồng bất kỳ người nhận dữ liệu đã được ẩn danh nào phải tuân thủ các yêu cầu nêu trên và Luật Bảo vệ Dữ liệu của Hoa Kỳ.

  5. KHẮC PHỤC KHÁCH HÀNG

    Stellar Cyber ​​trao cho Khách hàng quyền, sau khi nhận được thông báo hợp lý, thực hiện các bước hợp lý và thích hợp để ngăn chặn và khắc phục mọi hành vi sử dụng trái phép Dữ liệu của Khách hàng.

PHỤ LỤC 4:

ĐIỀU KHOẢN HỢP ĐỒNG TIÊU CHUẨN CỦA EU

PHẦN I

Khoản 1

Mục đích và phạm vi
  • Mục đích của các điều khoản hợp đồng tiêu chuẩn này là để đảm bảo tuân thủ các yêu cầu của Quy định (EU) 2016/679 của Nghị viện Châu Âu và của Hội đồng ngày 27 tháng 2016 năm XNUMX về bảo vệ thể nhân liên quan đến việc xử lý dữ liệu cá nhân và sự di chuyển tự do của dữ liệu đó (Quy định chung về bảo vệ dữ liệu) để chuyển dữ liệu cá nhân sang nước thứ ba.
  • Các Bên: (i) cá nhân hoặc pháp nhân, cơ quan/tổ chức công quyền, cơ quan/tổ chức khác ("thực thể") chuyển giao dữ liệu cá nhân, được liệt kê trong Phụ lục IA (mỗi "bên xuất khẩu dữ liệu"), và (ii) thực thể/các thực thể ở nước thứ ba nhận dữ liệu cá nhân từ bên xuất khẩu dữ liệu, trực tiếp hoặc gián tiếp thông qua một thực thể khác cũng là Bên tham gia các Điều khoản này, được liệt kê trong Phụ lục IA (mỗi "bên nhập khẩu dữ liệu") đã đồng ý với các điều khoản hợp đồng tiêu chuẩn này ("Điều khoản").
  • Các Điều khoản này áp dụng liên quan đến việc chuyển dữ liệu cá nhân như được quy định trong Phụ lục IB
  • Phụ lục của các Điều khoản này bao gồm các Phụ lục được đề cập đến trong đó tạo thành một phần không thể tách rời của các Điều khoản này.

Khoản 2

Hiệu lực và tính bất biến của các điều khoản
  • Các Điều khoản này quy định các biện pháp bảo vệ thích hợp, bao gồm các quyền của chủ thể dữ liệu có thể thực thi và các biện pháp pháp lý hiệu quả, theo Điều 46(1) và Điều 46(2)(c) của Quy định (EU) 2016/679 và, đối với việc chuyển dữ liệu từ người kiểm soát sang người xử lý và/hoặc từ người xử lý sang người xử lý, các điều khoản hợp đồng tiêu chuẩn theo Điều 28(7) của Quy định (EU) 2016/679, với điều kiện chúng không bị sửa đổi, ngoại trừ việc chọn Mô-đun thích hợp hoặc thêm hoặc cập nhật thông tin trong Phụ lục. Điều này không ngăn cản các Bên đưa các điều khoản hợp đồng tiêu chuẩn được quy định trong các Điều khoản này vào một hợp đồng rộng hơn và/hoặc thêm các điều khoản khác hoặc các biện pháp bảo vệ bổ sung, với điều kiện chúng không mâu thuẫn, trực tiếp hoặc gián tiếp, với các Điều khoản này hoặc gây phương hại đến các quyền hoặc tự do cơ bản của chủ thể dữ liệu.
  • Các Điều khoản này không ảnh hưởng đến các nghĩa vụ mà nhà xuất khẩu dữ liệu phải tuân theo theo Quy định (EU) 2016/679.

Khoản 3

Người thụ hưởng bên thứ ba
  • Các chủ thể dữ liệu có thể viện dẫn và thực thi các Điều khoản này, với tư cách là người thụ hưởng thứ ba, đối với người xuất khẩu dữ liệu và/hoặc người nhập khẩu dữ liệu, với các ngoại lệ sau: (i) Điều khoản 1, Điều khoản 2, Điều khoản 3, Điều khoản 6, Điều khoản 7; (ii) Điều khoản 8 — Mô-đun Một: Điều khoản 8.5(e) và Điều khoản 8.9(b); Mô-đun Hai: Điều khoản 8.1(b), 8.9(a), (c), (d) và (e); Mô-đun Ba: Điều khoản 8.1(a), (c) và (d) và Điều khoản 8.9(a), (c), (d), (e), (f) và (g); Mô-đun Bốn: Điều khoản 8.1(b) và Điều khoản 8.3(b); (iii) Điều khoản 9 — Mô-đun Hai: Điều khoản 9(a), (c), (d) và (e); Mô-đun Ba: Điều khoản 9(a), (c), (d) và (e); (iv) Điều khoản 12 — Mô-đun Một: Điều khoản 12(a) và (d); Mô-đun Hai và Ba: Điều khoản 12(a), (d) và (f); (v) Điều khoản 13; (vi) Điều khoản 15.1(c), (d) và (e); (vii) Điều khoản 16(e); (viii) Điều khoản 18 — Mô-đun Một, Hai và Ba: Điều khoản 18(a) và (b); Mô-đun Bốn: Điều khoản 18.
  • Đoạn (a) không ảnh hưởng đến quyền của chủ thể dữ liệu theo Quy định (EU) 2016/679.

Khoản 4

Sự giải thích
  • Trong trường hợp các Điều khoản này sử dụng các điều khoản được định nghĩa trong Quy định (EU) 2016/679, thì các điều khoản đó sẽ có cùng ý nghĩa như trong Quy định đó.
  • Các Điều khoản này sẽ được đọc và giải thích theo các điều khoản của Quy định (EU) 2016/679.
  • Các Điều khoản này sẽ không được giải thích theo cách mâu thuẫn với các quyền và nghĩa vụ được quy định trong Quy định (EU) 2016/679.

Khoản 5

Hệ thống cấp bậc

Trong trường hợp có mâu thuẫn giữa các Điều khoản này và các quy định của thỏa thuận liên quan giữa các Bên, tồn tại tại thời điểm các Điều khoản này được thỏa thuận hoặc ký kết sau đó, thì các Điều khoản này sẽ được ưu tiên áp dụng.

Khoản 6

Mô tả (các) chuyển nhượng

Chi tiết của (các) chuyển giao, và đặc biệt là các loại dữ liệu cá nhân được chuyển và (các) mục đích mà chúng được chuyển, được nêu rõ trong Phụ lục IB

Điều khoản 7 — Tùy chọn

Điều khoản gắn vào
  • Một pháp nhân không phải là một Bên của các Điều khoản này, với sự đồng ý của các Bên, có thể tham gia các Điều khoản này bất kỳ lúc nào, với tư cách là nhà xuất dữ liệu hoặc là nhà nhập khẩu dữ liệu, bằng cách hoàn thành Phụ lục và ký Phụ lục IA
  • Sau khi đã hoàn thành Phụ lục và đã ký Phụ lục IA, đơn vị gia nhập sẽ trở thành một Bên của các Điều khoản này và có các quyền và nghĩa vụ của một nhà xuất khẩu dữ liệu hoặc nhà nhập khẩu dữ liệu theo sự chỉ định của mình trong Phụ lục IA.
  • Thực thể gia nhập sẽ không có quyền hoặc nghĩa vụ phát sinh theo các Điều khoản này từ giai đoạn trước khi trở thành một Bên.

PHẦN II — NGHĨA VỤ CỦA CÁC BÊN

    Khoản 8

    Các biện pháp bảo vệ bảo vệ dữ liệu

    Nhà xuất dữ liệu đảm bảo rằng họ đã sử dụng những nỗ lực hợp lý để xác định rằng nhà nhập dữ liệu có thể, thông qua việc thực hiện các biện pháp kỹ thuật và tổ chức thích hợp, để đáp ứng các nghĩa vụ của mình theo các Điều khoản này.

    MODULE MỘT: Chuyển bộ điều khiển sang bộ điều khiển

  1. Giới hạn mục đích

    Bên nhập dữ liệu chỉ được xử lý dữ liệu cá nhân cho (các) mục đích cụ thể của việc chuyển giao, như được nêu trong Phụ lục IB. Bên này chỉ được phép xử lý dữ liệu cá nhân cho mục đích khác: (i) khi đã có sự đồng ý trước của chủ thể dữ liệu; (ii) khi cần thiết để thiết lập, thực hiện hoặc bảo vệ các yêu cầu pháp lý trong bối cảnh các thủ tục hành chính, quản lý hoặc tư pháp cụ thể; hoặc (iii) khi cần thiết để bảo vệ lợi ích thiết yếu của chủ thể dữ liệu hoặc của một cá nhân khác.

  2. Minh bạch

    Để cho phép chủ thể dữ liệu thực hiện hiệu quả các quyền của mình theo Điều 10, bên nhập dữ liệu phải thông báo cho họ, trực tiếp hoặc thông qua bên xuất dữ liệu, về danh tính và thông tin liên hệ của mình; về các loại dữ liệu cá nhân được xử lý; về quyền được nhận bản sao của các Điều khoản này; và, trong trường hợp dự định chuyển tiếp dữ liệu cá nhân, về người nhận hoặc các loại người nhận, mục đích của việc chuyển tiếp đó và căn cứ theo Điều 8.7. Nghĩa vụ này không áp dụng trong trường hợp chủ thể dữ liệu đã có thông tin hoặc việc cung cấp thông tin là không thể hoặc sẽ đòi hỏi nỗ lực không tương xứng, trong trường hợp đó, bên nhập dữ liệu phải, trong phạm vi có thể, công khai thông tin. Theo yêu cầu, các Bên sẽ cung cấp bản sao của các Điều khoản này cho chủ thể dữ liệu miễn phí, với điều kiện phải chỉnh sửa phù hợp để bảo vệ bí mật kinh doanh hoặc thông tin mật khác. Các đoạn này không ảnh hưởng đến nghĩa vụ của bên xuất dữ liệu theo Điều 13 và 14 của Quy định (EU) 2016/679.

  3. Độ chính xác và giảm thiểu dữ liệu

    Mỗi Bên phải đảm bảo dữ liệu cá nhân chính xác và, nếu cần thiết, được cập nhật thường xuyên, và phải thực hiện mọi biện pháp hợp lý để đảm bảo dữ liệu không chính xác được xóa hoặc sửa chữa kịp thời. Khi một Bên nhận thấy dữ liệu cá nhân mình đã chuyển giao hoặc nhận được không chính xác hoặc lỗi thời, Bên đó phải thông báo cho Bên kia mà không chậm trễ. Bên nhập dữ liệu phải đảm bảo dữ liệu cá nhân đầy đủ, phù hợp và chỉ giới hạn ở mức cần thiết liên quan đến mục đích xử lý.

  4. Giới hạn lưu trữ

    Bên nhập dữ liệu phải lưu giữ dữ liệu cá nhân trong thời gian không quá cần thiết cho mục đích xử lý dữ liệu và phải áp dụng các biện pháp kỹ thuật hoặc tổ chức thích hợp để đảm bảo tuân thủ nghĩa vụ này, bao gồm việc xóa hoặc ẩn danh dữ liệu và sao lưu toàn bộ dữ liệu sau khi kết thúc thời gian lưu giữ.

  5. Bảo mật của quá trình xử lý

    Bên nhập dữ liệu và, trong quá trình truyền tải, cả bên xuất dữ liệu phải thực hiện các biện pháp kỹ thuật và tổ chức thích hợp để đảm bảo an ninh dữ liệu cá nhân, bao gồm bảo vệ chống lại vi phạm dữ liệu cá nhân, có tính đến trình độ công nghệ hiện đại, chi phí thực hiện, bản chất, phạm vi, bối cảnh và mục đích xử lý cũng như các rủi ro liên quan. Các Bên đã nhất trí về các biện pháp được nêu trong Phụ lục II, và bên nhập dữ liệu phải thực hiện kiểm tra thường xuyên để đảm bảo các biện pháp này tiếp tục cung cấp mức độ an ninh thích hợp. Bên nhập dữ liệu phải đảm bảo rằng những người được ủy quyền xử lý dữ liệu cá nhân phải tuân thủ nghĩa vụ bảo mật. Trong trường hợp xảy ra vi phạm dữ liệu cá nhân, bên nhập dữ liệu phải thực hiện các biện pháp thích hợp để giải quyết vấn đề và, nếu có khả năng gây ra rủi ro cho quyền và tự do của cá nhân, phải thông báo ngay lập tức cho cả bên xuất dữ liệu và cơ quan giám sát có thẩm quyền theo Điều 13, với các thông tin được yêu cầu bởi các Điều khoản; nếu có khả năng gây ra rủi ro cao, bên nhập dữ liệu cũng phải thông báo cho các chủ thể dữ liệu bị ảnh hưởng trừ khi đã áp dụng các biện pháp giảm thiểu rủi ro. Bên nhập dữ liệu phải ghi lại tất cả các thông tin liên quan đến vi phạm.

  6. Dữ liệu nhạy cảm

    Trường hợp việc chuyển giao liên quan đến dữ liệu nhạy cảm, bên nhập dữ liệu phải áp dụng các hạn chế cụ thể và/hoặc các biện pháp bảo vệ bổ sung phù hợp với bản chất cụ thể của dữ liệu và các rủi ro liên quan.

  7. Chuyển tiếp

    Bên nhập dữ liệu không được tiết lộ dữ liệu cá nhân cho bên thứ ba nằm ngoài Liên minh Châu Âu trừ khi bên thứ ba đó bị ràng buộc bởi hoặc đồng ý bị ràng buộc bởi các Điều khoản này, theo Mô-đun thích hợp, hoặc trừ khi một trong các điều kiện được nêu trong Điều khoản 8.7(i)–(vi) của Các Điều khoản Hợp đồng Chuẩn của EU đã được phê duyệt được áp dụng (bao gồm chuyển giao đến một quốc gia phù hợp, các biện pháp bảo vệ thích hợp theo Điều 46 hoặc 47, một văn kiện ràng buộc đảm bảo sự bảo vệ tương đương, sự cần thiết cho các yêu cầu pháp lý, bảo vệ lợi ích thiết yếu hoặc sự đồng ý rõ ràng của chủ thể dữ liệu). Bất kỳ việc chuyển giao tiếp theo nào đều phải tuân thủ việc bên nhập dữ liệu tuân thủ tất cả các biện pháp bảo vệ khác theo các Điều khoản này, đặc biệt là giới hạn mục đích.

  8. Xử lý dưới quyền của người nhập dữ liệu

    Người nhập dữ liệu phải đảm bảo rằng bất kỳ người nào hành động dưới quyền của mình, bao gồm cả người xử lý, chỉ xử lý dữ liệu theo hướng dẫn của họ.

  9. Tài liệu và tuân thủ

    Mỗi Bên phải chứng minh được việc tuân thủ các nghĩa vụ của mình theo các Điều khoản này. Cụ thể, bên nhập dữ liệu phải lưu giữ tài liệu thích hợp về các hoạt động xử lý dữ liệu được thực hiện dưới trách nhiệm của mình và phải cung cấp các tài liệu đó cho cơ quan giám sát có thẩm quyền khi được yêu cầu.

Di chuyển về đầu trang