Обробка даних · стаття 28 GDPR
Доповнення про обробку даних
Це доповнення регулює обробку персональних даних від імені клієнта під час виконання робіт. Воно написане так, щоб відповідати статті 28 GDPR, UK GDPR та еквівалентним вимогам, які закупівлі перевіряють перед погодженням постачальника.
Потрібна підписана копія для закупівель? Це доповнення автоматично включається до кожної угоди про надання послуг. Щоб отримати підписану PDF-версію, напишіть на [email protected], вказавши в темі "DPA" і назву вашої компанії. This page in English.
1Визначення
У цьому Доповненні про обробку даних наведені терміни мають таке значення.
- Контролер, клієнт, який визначає цілі та засоби обробки персональних даних.
- Процесор, Solutions4sf, під управлінням Сергія Скрипника, фізичної особи-підприємця, зареєстрованого в Україні, який обробляє персональні дані від імені контролера.
- Персональні дані, будь-яка інформація, що стосується ідентифікованої або ідентифіковної фізичної особи, як визначено у статті 4(1) GDPR.
- Обробка, будь-яка операція з персональними даними, включно зі збиранням, зберіганням, зміною, вилученням, передаванням або видаленням.
- Субпроцесор, будь-яка третя сторона, залучена до обробки персональних даних у зв'язку з наданням послуг.
- Суб'єкт даних, особа, якої стосуються персональні дані.
- GDPR, Регламент (ЄС) 2016/679, а також, де застосовно, UK GDPR та Data Protection Act 2018.
- Послуги, консалтинг, впровадження, аудит, навчання та підтримка, що надаються за рамковою угодою або технічним завданням.
2Сфера застосування та ролі
Це доповнення застосовується щоразу, коли персональні дані обробляються від імені клієнта в процесі надання послуг.
- Клієнт є контролером усіх персональних даних, до яких є доступ під час роботи.
- Solutions4sf є процесором відповідно до статті 28 GDPR.
- Це доповнення включається шляхом посилання до рамкової угоди або технічного завдання.
- У разі суперечності між цим доповненням та іншою угодою переважну силу з питань захисту даних має це доповнення.
3Предмет і тривалість обробки
Предмет. Обробка персональних даних, необхідна для надання послуг Salesforce, Account Engagement, RevOps-консалтингу, аудиту, впровадження та інтеграції.
Тривалість. Протягом строку роботи, визначеного технічним завданням, плюс розумний період, потрібний для передавання справ, навчання або обов'язкового зберігання записів.
Характер і мета. Налаштування, аудит, інтеграція та міграція середовищ Salesforce і Account Engagement. Читання, структурування та, за вказівкою клієнта, зміна даних лідів, контактів, акаунтів і взаємодій.
4Категорії суб'єктів даних
Персональні дані за цим доповненням можуть стосуватися:
- Працівників і підрядників клієнта, зокрема користувачів Salesforce і фахівців з маркетингових операцій.
- Потенційних клієнтів, лідів і клієнтів, що зберігаються в Salesforce або Account Engagement.
- Відвідувачів вебсайту клієнта, чиї дані надходять через форми, трекінг або параметри кампаній.
- Будь-яких інших осіб, чиї дані є в CRM або платформі автоматизації маркетингу клієнта.
5Категорії персональних даних
Залежно від конфігурації клієнта, зазвичай це:
- Ідентифікатори. Ім'я, електронна адреса, телефон, посада, назва компанії.
- Дані взаємодії. Відкриття листів, кліки, надсилання форм, перегляди сторінок, відгуки на кампанії.
- Атрибути лідів і акаунтів. Галузь, розмір компанії, діапазон доходу, джерело, скоринг, грейд.
- Зміст комунікації. Текст листів, логи автоматичних повідомлень, історія розмов, де застосовно.
- Системні дані. Журнали аудиту та історія конфігурації, обмежені тим, що потрібно для роботи.
Особливі категорії даних за статтею 9 GDPR не обробляються навмисно, якщо цього прямо не вимагає технічне завдання із застосуванням посилених гарантій. Клієнт має завчасно повідомити, якщо такі дані можуть бути присутні.
6Обов'язки як процесора
6.1 Документовані вказівки
Персональні дані обробляються лише за документованими вказівками клієнта, зокрема щодо міжнародних передавань, крім випадків, коли інше вимагається законом. У такому разі клієнта повідомляють про цю вимогу до початку обробки, якщо закон цього не забороняє.
6.2 Конфіденційність
Кожен, хто уповноважений обробляти персональні дані, зобов'язаний дотримуватися конфіденційності за договором або за законом.
6.3 Заходи безпеки, стаття 32
- Контроль доступу. Двофакторна автентифікація на кожному обліковому записі, що має доступ до даних клієнта, принцип найменших привілеїв, зберігання облікових даних у менеджері паролів.
- Шифрування. Доступ до систем клієнта лише через HTTPS; облікові дані ніколи не зберігаються у відкритому вигляді.
- Безпека пристроїв. Зашифровані диски, актуальні операційні системи та оновлення безпеки.
- Журналювання. Журнали активності зберігаються для розслідування інцидентів і аудиту.
- Мережа. Робота з даними клієнта не виконується через публічні бездротові мережі.
- Резервні копії. Періодичні зашифровані копії з перевіреною процедурою відновлення.
- Реагування на інциденти. Визначена процедура для інцидентів безпеки та повідомлень про порушення.
6.4 Субпроцесори
Для підтримки послуг можуть залучатися субпроцесори. Клієнт надає загальний письмовий дозвіл на умовах розділу 7.
6.5 Сприяння у правах суб'єктів даних
Клієнту надається розумне технічне й організаційне сприяння у відповідях на запити за статтями 15-22 GDPR.
6.6 Повідомлення про порушення
Клієнта повідомляють без невиправданої затримки і в будь-якому разі протягом сімдесяти двох годин після виявлення порушення захисту персональних даних, що стосується його даних. Повідомлення описує характер порушення, приблизну кількість суб'єктів даних і записів, ймовірні наслідки, вжиті або запропоновані заходи та контактну особу.
6.7 Оцінка впливу
Надається розумне сприяння в проведенні оцінок впливу на захист даних і попередніх консультацій з наглядовими органами за статтями 35 і 36 GDPR.
6.8 Аудит
Надається вся інформація, потрібна для підтвердження відповідності цьому доповненню, і забезпечується сприяння аудитам, включно з перевірками. Діють чотири умови:
- Письмове повідомлення за тридцять днів, крім термінових випадків, пов'язаних з регулятором або порушенням.
- Проведення в робочий час.
- Розумний захист конфіденційності інших клієнтів.
- Клієнт покриває розумні витрати на аудит.
6.9 Повернення або видалення
Після припинення надання послуг персональні дані повертаються або видаляються на вибір клієнта, крім випадків, коли зберігання вимагається законом. Письмове підтвердження видалення надається протягом тридцяти днів після запиту.
7Субпроцесори
Клієнт надає дозвіл на субпроцесорів, перелічених у політиці конфіденційності, які наразі охоплюють хостинг, доставку контенту, CRM-платформу, аналітику та електронну пошту.
Про додавання або заміну субпроцесора, який має доступ до персональних даних клієнта, повідомляється щонайменше за тридцять днів. Клієнт може заперечити з обґрунтованих підстав захисту даних, і якщо заперечення не вирішено протягом тридцяти днів, клієнт може припинити відповідні послуги.
Кожен субпроцесор зв'язаний письмовими зобов'язаннями, не менш захисними, ніж у цьому доповненні.
8Міжнародне передавання даних
Solutions4sf розташований в Україні. Клієнт може перебувати в ЄС, Великій Британії, США або іншій юрисдикції, тому міжнародні передавання можливі.
Для передавання з ЄЕЗ, Великої Британії або Швейцарії застосовуються:
- Стандартні договірні положення, ухвалені Європейською Комісією у Рішенні 2021/914, включені до цього доповнення, де застосовно.
- UK International Data Transfer Addendum для передавання зі Сполученого Королівства.
- Рішення про адекватність, де вони діють.
- Додаткові заходи, зокрема шифрування під час передавання та зберігання.
9Відповідальність
Відповідальність за цим доповненням підпорядковується обмеженням, встановленим рамковою угодою або технічним завданням, крім випадків, передбачених законодавством про захист даних, зокрема статтею 82 GDPR про відшкодування шкоди.
10Строк дії та припинення
Це доповнення набирає чинності з дати укладення відповідної угоди про надання послуг і діє доти, доки персональні дані обробляються від імені клієнта. Пункти 6.9, 7, 8 і 9 зберігають чинність після припинення.
11Суперечності та подільність
Якщо будь-яке положення визнано недійсним або таким, що не може бути виконане, решта зберігає чинність, а недійсне положення замінюється таким, що досягає тієї самої мети в межах закону. Це доповнення є повною угодою щодо обробки даних і замінює попередні умови обробки, якщо їх прямо не збережено.
12Контакти
З питань захисту даних, підписаної копії, повідомлень про порушення або координації аудиту пишіть на [email protected], вказавши в темі "DPA" і назву вашої компанії.
Solutions4sf працює під управлінням Сергія Скрипника, фізичної особи-підприємця, зареєстрованого в Україні.
13Мова
Ця сторінка є перекладом англомовної версії. Обидві версії мають однаковий зміст. У разі розбіжності у тлумаченні переважну силу має англомовна версія.