Aneks do umowy o przetwarzaniu danych ("DPA") stanowi część Umowy o świadczenie usług IDrive Inc. lub innych umów elektronicznych lub wzajemnie wykonywanych umów między RemotePC a Klientem ("Ty" i "Twój") mających zastosowanie do korzystania przez Klienta z Usług RemotePC (the "Umowa") i odzwierciedla porozumienie Stron w zakresie Przetwarzania Danych Osobowych Klienta. Terminy pisane wielką literą używane, ale niezdefiniowane w tym DPA, mają znaczenia nadane im w Umowie.
1. Cel i zakres
W trakcie świadczenia Usług RemotePC na rzecz Klienta na podstawie Umowy, RemotePC będzie Przetwarzać Dane Klienta w Twoim imieniu. Dane Klienta mogą obejmować Dane Osobowe. Niniejszy DPA odzwierciedla porozumienie stron dotyczące Przetwarzania Danych Klienta zgodnie z wymogami Przepisów i Regulacji o Ochronie Danych. Niniejszy DPA będzie obowiązywał w przypadku konfliktu z Umową.
2. Definicje
"Administrator danych" oznacza podmiot, który określa cele i sposoby Przetwarzania Danych Osobowych.
"Podmiot przetwarzający" oznacza podmiot, który Przetwarza Dane Osobowe w imieniu Administratora danych.
"Przepisy i Regulacje o Ochronie Danych" oznaczają wszelkie mające zastosowanie przepisy i regulacje dotyczące ochrony danych, mające zastosowanie do Przetwarzania Danych Osobowych na podstawie Umowy, w tym mające zastosowanie przepisy i regulacje Unii Europejskiej, Europejskiego Obszaru Gospodarczego i ich państw członkowskich oraz Szwajcarii.
"Osoba, której dane dotyczą" oznacza osobę fizyczną, której dotyczą Dane Osobowe.
"Dane Osobowe" oznaczają wszelkie informacje dotyczące możliwej do zidentyfikowania lub zidentyfikowanej osoby fizycznej.
"Przetwarzanie", "Przetwarza" lub "Przetwarzać" oznacza każdą operację lub zestaw operacji wykonywanych na Danych Osobowych, z zastosowaniem zautomatyzowanych środków lub bez ich zastosowania, takich jak zbieranie, utrwalanie, organizowanie, przechowywanie, adaptowanie lub modyfikowanie, pobieranie, przeglądanie, wykorzystywanie, ujawnianie, rozpowszechnianie, usuwanie lub niszczenie.
"Podprzetwarzający" oznacza podmioty stowarzyszone RemotePC lub innych zewnętrznych dostawców usług, którzy Przetwarzają Dane Klienta dla RemotePC.
3. Przetwarzanie Danych Klienta
Role w przetwarzaniu danych. Strony uznają i zgadzają się, że w odniesieniu do Przetwarzania Danych Klienta na podstawie Przepisów i Regulacji o Ochronie Danych oraz niniejszego DPA, Klient jest Administratorem, a RemotePC jest Podmiotem przetwarzającym. Każda ze Stron będzie przestrzegać zobowiązań mających do niej zastosowanie na podstawie Przepisów i Regulacji o Ochronie Danych w odniesieniu do Przetwarzania Danych Osobowych Klienta. RemotePC nie ma wiedzy o Danych Osobowych, które przekazujesz do Przetwarzania, ani nad nimi kontroli. Ponosisz wyłączną odpowiedzialność za dokładność, jakość i legalność Danych Klienta oraz środki, za pomocą których uzyskałeś Dane Klienta.
Instrukcje dotyczące przetwarzania danych. Niniejszy DPA i Umowa stanowią Twoje kompletne i ostateczne instrukcje dla RemotePC dotyczące Przetwarzania Danych Klienta. Ty i RemotePC musicie uzgodnić wszelkie dodatkowe lub alternatywne instrukcje. RemotePC poinformuje Cię, jeżeli w opinii RemotePC Twoje instrukcje naruszają Przepisy i Regulacje o Ochronie Danych. RemotePC będzie przetwarzać Dane Klienta: (1) zgodnie z Umową (w tym ze wszystkimi dokumentami włączonymi do Umowy) oraz (2) w celu przestrzegania innych rozsądnych instrukcji, które przekazujesz RemotePC (w tym pocztą elektroniczną), jeżeli Twoje instrukcje są zgodne z Umową. RemotePC nie będzie w inny sposób ujawniać Danych Klienta osobom trzecim, chyba że jest do tego zobowiązany przez obowiązujące prawo, w którym to przypadku RemotePC poinformuje Cię z wyprzedzeniem, chyba że RemotePC jest tego zabronione. RemotePC nie będzie Przetwarzać Danych Klienta w żadnym innym celu, chyba że tak go poinstruujesz.
Zakres i czas trwania Przetwarzania. RemotePC będzie Przetwarzać Dane Osobowe Klienta w zakresie niezbędnym do wykonania Usług RemotePC na podstawie Umowy i zgodnie z niniejszym DPA. Rodzaje Danych Osobowych Klienta i kategorie Osób, których dane dotyczą, które mogą być Przetwarzane na podstawie niniejszego DPA, są określone w Załączniku 1 ("Zakres Przetwarzania"). RemotePC będzie Przetwarzać Dane Osobowe Klienta przez okres obowiązywania Umowy, chyba że Strony postanowią inaczej na piśmie.
4. Prawa Osób, których dane dotyczą
Dostęp, sprostowanie, ograniczenie i usunięcie. RemotePC umożliwi Klientowi dostęp, sprostowanie, ograniczenie przetwarzania i usunięcie Danych Osobowych Klienta w zakresie zgodnym z funkcjonalnością Usług RemotePC.
Żądania Osób, których dane dotyczą. Jeżeli RemotePC otrzyma żądanie od Osoby, której dane dotyczą, w związku z Danymi Osobowymi Klienta, to w zakresie dozwolonym przez prawo, RemotePC doradzi tej Osobie, aby złożyła swoje żądanie do Klienta, a Klient będzie odpowiedzialny za udzielenie odpowiedzi na takie żądania, w tym w razie potrzeby za pomocą funkcjonalności Usług RemotePC. Jeżeli nie masz możliwości uzyskania dostępu, sprostowania, ograniczenia lub usunięcia Danych Osobowych Klienta zgodnie z wymogami Przepisów i Regulacji o Ochronie Danych, możesz przekazać RemotePC pisemne instrukcje do działania w Twoim imieniu. RemotePC będzie postępować zgodnie z Twoimi instrukcjami w zakresie, w jakim są one technicznie wykonalne i prawnie dopuszczalne. Zapłacisz RemotePC koszty udzielenia tej pomocy.
Współpraca i pomoc. RemotePC pomoże Ci w odpowiedzi na wszelkie żądania, skargi, powiadomienia lub komunikaty, które otrzymasz w związku z Przetwarzaniem Danych Klienta przez RemotePC, otrzymane od (i) Osoby, której dane dotyczą i której Dane Osobowe są zawarte w Danych Klienta, lub (ii) właściwego organu ochrony danych. RemotePC pomoże Ci również w Twoich uzasadnionych żądaniach udzielenia informacji w celu potwierdzenia zgodności z niniejszym DPA lub przeprowadzenia oceny skutków dla ochrony danych. Zapłacisz RemotePC koszty udzielenia pomocy, jeżeli pomoc przekracza usługi świadczone na podstawie Umowy.
5. Bezpieczeństwo danych i poufność
Zabezpieczenia techniczne i organizacyjne. RemotePC stosuje odpowiednie administracyjne, techniczne i organizacyjne środki bezpieczeństwa w celu ochrony Danych Klienta przed nieuprawnionym lub niezgodnym z prawem Przetwarzaniem, przypadkową utratą, zniszczeniem lub uszkodzeniem. Jak opisano w Załączniku 2, Zabezpieczenia techniczne i organizacyjne obejmują środki mające na celu zapewnienie stałej poufności, integralności, dostępności i odporności systemów i usług RemotePC oraz regularnego testowania i skuteczności zabezpieczeń.
Personel RemotePC. RemotePC zapewnia, że dostęp do Danych Klienta jest ograniczony do personelu wymagającego dostępu do Przetwarzania Danych Klienta na podstawie Umowy. RemotePC informuje swój personel zaangażowany w Przetwarzanie Danych Klienta o poufnym charakterze takich Danych Klienta. RemotePC podejmie odpowiednie kroki w celu zapewnienia zgodności z Zabezpieczeniami przez swoich pracowników, wykonawców i Podprzetwarzających w zakresie mającym zastosowanie do zakresu ich działania, w tym zapewniając, że wszystkie osoby uprawnione do Przetwarzania Danych Klienta zobowiązały się do przestrzegania odpowiedniego obowiązku zachowania poufności.
6. Podprzetwarzający
Upoważnienie i zobowiązania. Wyraźnie upoważniasz RemotePC do korzystania z usług Podprzetwarzających w celu wykonywania określonych usług w imieniu RemotePC, aby umożliwić RemotePC wywiązanie się ze swoich zobowiązań wynikających z Umowy i niniejszego DPA oraz świadczenie określonych usług w imieniu RemotePC, takich jak usługi wsparcia. RemotePC ma pisemne umowy z Podprzetwarzającymi, które zawierają zobowiązania zasadniczo podobne do zobowiązań RemotePC wynikających z niniejszego DPA. RemotePC pozostanie odpowiedzialny za swoje przestrzeganie zobowiązań wynikających z niniejszego DPA oraz za wszelkie działania lub zaniechania Podprzetwarzających. Aktualni Podprzetwarzający RemotePC, w tym ich lokalizacja i usługi, są wymienieni pod adresem: http://www.remotepc.com/authorized-sub-processor. RemotePC będzie nadal publikować zmiany dotyczące swoich Podprzetwarzających na tej stronie internetowej.
Powiadomienie i sprzeciw. Masz prawo do rozsądnego sprzeciwu wobec korzystania przez RemotePC z nowego Podprzetwarzającego, powiadamiając RemotePC na piśmie w ciągu 10 dni roboczych po opublikowaniu przez RemotePC powiadomienia o nowym Podprzetwarzającym. W takim przypadku RemotePC dołoży uzasadnionych starań, aby zmienić dane Oprogramowanie lub Usługę chmurową, lub zaleci rozsądną z handlowego punktu widzenia zmianę Twojej konfiguracji lub sposobu korzystania z danego Oprogramowania lub Usługi chmurowej, aby uniknąć Przetwarzania Danych Klienta przez nowego Podprzetwarzającego. Jeżeli RemotePC nie jest w stanie dokonać lub zalecić takiej zmiany w rozsądnym czasie, nieprzekraczającym 60 dni, możesz wypowiedzieć wyłącznie Okres subskrypcji dla Oprogramowania i Usługi chmurowej, której RemotePC nie może świadczyć bez korzystania z nowego Podprzetwarzającego. Musisz przekazać RemotePC pisemne wypowiedzenie zgodnie z Umową.
7. Audyt i raporty
Raporty. RemotePC korzysta z zewnętrznych audytorów w celu weryfikacji swoich zabezpieczeń zgodnie z różnymi standardami i certyfikatami w zakresie bezpieczeństwa i zgodności. RemotePC ukończył niezbędne audyty i na pisemny wniosek Klienta może dostarczyć dokumentację potwierdzającą, że spełnia standardy zdefiniowane przez SSAE 16.
Prawa do audytu. RemotePC dostarczy Ci dodatkowych informacji wykraczających poza te zawarte w Raporcie—i umożliwi oraz wesprze audyty, w tym inspekcje—w uzasadnionym zakresie niezbędnym do wykazania zgodności z Przepisami i Regulacjami o Ochronie Danych. Zwrócisz RemotePC koszty czasu poświęconego na audyt lub inspekcję według aktualnych stawek za usługi profesjonalne RemotePC. RemotePC przekaże Ci te stawki na żądanie. Ty i RemotePC uzgodnicie z wyprzedzeniem harmonogram, zakres, czas trwania i stawki zwrotu kosztów dla audytów lub inspekcji. Klient niezwłocznie powiadomi RemotePC o informacjach dotyczących niezgodności odkrytych podczas audytu.
8. Zarządzanie incydentami i powiadamianie.
RemotePC powiadomi Cię bez zbędnej zwłoki po uzyskaniu informacji o naruszeniu Twoich Danych Klienta. W zakresie, w jakim jest to znane, powiadomienie będzie zawierać (i) opis charakteru naruszenia ochrony danych osobowych; (ii) środki, które RemotePC podejmuje w celu usunięcia naruszenia w zakresie, w jakim takie środki są pod uzasadnioną kontrolą RemotePC, w tym środki mające na celu złagodzenie jego możliwych negatywnych skutków.
9. Zwrot i usunięcie Danych Klienta
Usługi RemotePC zapewniają Klientowi mechanizmy umożliwiające pobieranie Danych Klienta w dowolnym czasie przed zakończeniem Okresu subskrypcji. Po zakończeniu Okresu subskrypcji RemotePC usunie Twoje Dane Klienta zgodnie z Umową.
10. Program ramowy ochrony prywatności danych i szwajcarsko-amerykański program ramowy ochrony prywatności
RemotePC jest zgodny z unijno-amerykańskim programem ramowym ochrony prywatności danych oraz szwajcarsko-amerykańskim programem ramowym Tarczy Prywatności.
Unijno-amerykański program ramowy ochrony prywatności danych (EU-U.S. DPF), rozszerzenie brytyjskie unijno-amerykańskiego programu ramowego ochrony prywatności danych (UK Extension to the EU-U.S. DPF) oraz szwajcarsko-amerykański program ramowy ochrony prywatności danych (Swiss-U.S. DPF) zostały ustanowione w celu usprawnienia transatlantyckiego handlu. Programy te oferują organizacjom z USA niezawodne mechanizmy przekazywania danych osobowych z Unii Europejskiej / Europejskiego Obszaru Gospodarczego, Zjednoczonego Królestwa (w tym Gibraltaru) i Szwajcarii do Stanów Zjednoczonych, zapewniając zgodność z prawem UE, Zjednoczonego Królestwa i Szwajcarii. Organizacja musi samodzielnie poświadczyć swoje zaangażowanie w przestrzeganie Zasad DPF w ITA. Wiąże się to z umieszczeniem na Liście programu ramowego ochrony prywatności danych, którą ITA aktualizuje co roku na podstawie corocznych zgłoszeń ponownej certyfikacji organizacji.
RemotePC jest zgodny z unijno-amerykańskim programem ramowym ochrony prywatności danych oraz szwajcarsko-amerykańskim programem ramowym Tarczy Prywatności ustanowionym przez Departament Handlu USA w odniesieniu do gromadzenia, wykorzystywania i przechowywania danych osobowych przekazywanych odpowiednio z Unii Europejskiej i Szwajcarii do Stanów Zjednoczonych. RemotePC poświadczyło Departamentowi Handlu, że przestrzega Zasad Tarczy Prywatności.
Jeżeli RemotePC stwierdzi, że nie może już wywiązywać się z tych zobowiązań, RemotePC niezwłocznie Cię powiadomi i zaprzestanie Przetwarzania Twoich Danych Osobowych lub podejmie rozsądne i odpowiednie kroki w celu zaradzenia tej sytuacji.