între
LexCom Informationssysteme GmbH, Rüdesheimer Str. 23, 80686 München
- denumit în cele ce urmează „executant” sau „prelucrător” -
și clientul său
- denumit în cele ce urmează „beneficiar” -
Indicație
Acest document conține condiții ale executantului pentru convenția cu privire la prelucrarea comenzii între beneficiar și executant conform art. 28 alin. 3 RGPD. Beneficiarul își declară consimțământul pentru aceste condiții în cadrul încheierii unui contract de utilizare cu privire la servicii online sau alte servicii de informații ale executantului („acord asupra nivelului de calitate a serviciilor”) sau – în cazul în care există deja un acord asupra nivelului de calitate a serviciilor – în cadrul unei declarații ulterioare.
(1) Obiectul
Obiectul comenzii pentru prelucrarea datelor rezultă din acordul subiacent asupra nivelului de calitate a serviciilor.
(2) Durata
Durata acestei comenzi (perioada de valabilitate) corespunde perioadei de valabilitate a acordului subiacent asupra nivelului de calitate a serviciilor.
(1) Tipul și scopul prelucrării prevăzute a datelor
Comanda cuprinde următoarele prelucrări:
(2) Tipul de date
Obiectul prelucrării unor date cu caracter personal îl constituie următoarele tipuri/categorii de date (enumerarea/descrierea categoriilor de date)
(3) Categorii de persoane vizate
Categoriile de persoane vizate de prelucrare cuprind:
(4) Executantul își rezervă dreptul de a anonimiza datele furnizate de beneficiar sau de a le agrega, astfel încât să nu mai poată fi posibilă o identificare a persoanelor individuale vizate și pentru a le folosi în această formă în scopul structurării în funcție de necesități, perfecționării și optimizării, precum și prestării serviciului stabilit de comun acord conform contractului principal. Părțile stabilesc de comun acord că datele furnizate de beneficiar care sunt anonimizate, respectiv agregate conform prevederii de mai sus nu mai sunt considerate a fi date ale beneficiarului în sensul prezentului contract.
(5) Executantul poate prelucra și utiliza în scopuri proprii datele beneficiarului, în limitele permise de legislația privind protecția datelor, dacă există o prevedere legală care permite acest lucru sau o declarație de consimțământ din partea persoanei în cauză. Prezentul contract nu se aplică acestor prelucrări ale datelor.
Prestarea prelucrării de date convenite contractual se desfășoară în primul rând în Germania sau într-un stat membru al Uniunii Europene sau în alt stat semnatar al Acordului privind Spațiul Economic European. În cazul în care datele sunt prelucrate de către un subexecutant într-un stat terț, acest lucru va avea loc exclusiv cu condiția îndeplinirii condițiilor speciale prevăzute de art. 44 și următoarele din RGPD.
(1) Executantul documentează implementarea măsurilor tehnice și organizatorice necesare și prezentate înainte de atribuirea comenzii, în special în ceea ce privește executarea concretă a comenzii, și pune la dispoziția beneficiarului această documentație împreună cu această declarație, în vederea verificării. În cazul acceptării de către beneficiar, măsurile documentate devin bază a comenzii. În caz contrar, părțile nu vor adopta un acord asupra nivelului de calitate a serviciilor.
(2) Executantul va asigura securitatea conform art. 28 alin. 3 lit. c, 32 RGPD, în special în legătură cu art. 5 alin. 1, alin. 2 RGPD. În cazul măsurilor care trebuie adoptate este vorba per global despre măsuri pentru securitatea datelor și pentru garantarea unui nivel de protecție adecvat riscului în ceea ce privește confidențialitatea, integritatea, disponibilitatea, precum și capacitatea de încărcare a sistemelor. În acest proces, executantul ia în considerare stadiul tehnicii, costurile de implementare și felul, volumul și scopurile prelucrării, precum și diferitele probabilități de apariție și gravitatea riscurilor pentru drepturile și libertățile persoanelor fizice în sensul art. 32 alin. 1 RGPD [detalii în anexa 1].
(3) Măsurile tehnice și organizatorice sunt supuse progresului tehnic și perfecționărilor. În acest sens, executantului îi este permis să implementeze măsuri alternative adecvate. În acest proces nu va scădea sub nivelul de securitate al măsurilor stabilite. Acesta va documenta modificările substanțiale.
(1) Executantul nu va corecta, șterge sau limita neautorizat prelucrarea datelor care vor fi prelucrate în cadrul comenzii, ci numai în urma unor dispoziții documentate ale beneficiarului. În măsura în care o persoană vizată se adresează referitor la acestea direct executantului, executantul va redirecționa această cerere neîntârziat către beneficiar.
(2) În măsura în care acest lucru este cuprins în volumul de servicii, executantul va asigura nemijlocit conceptul de ștergere, dreptul de a fi uitat, corectura, portabilitatea datelor și informarea conform dispozițiilor documentate ale beneficiarului. Dispozițiile individuale care se abat de la acordul asupra nivelului de calitate a serviciilor sau care impun cerințe suplimentare necesită un acord prealabil al executantului. În acest sens trebuie să se țină cont de faptul că serviciile online puse la dispoziție de către executant sunt produse standard, a căror adaptare la cerințele de protecție a datelor beneficiarului poate genera costuri mari. Aceste costuri trebuie suportate în volum complet de către beneficiar conform unei convenții individuale corespunzătoare.
Suplimentar la respectarea reglementărilor acestei comenzi, executantul are obligații legale conform art. 28 până la 33 RGPD; în acest sens garantează în special respectarea următoarelor specificații:
(1) În calitate de condiții de subcontractare, în cadrul acestei reglementări trebuie să se înțeleagă acele prestări de servicii care se referă nemijlocit la prestarea serviciului principal. Dintre acestea nu fac parte serviciile auxiliare, pe care executantul le utilizează de ex. ca servicii de telecomunicații, prestări de servicii de poștă/transport, întreținere și service pentru utilizatori sau eliminarea ca deșeu al suporturilor de date, precum și alte măsuri pentru asigurarea confidențialității, integrității și capacității de încărcare a hardware-ului și software-ului echipamentelor de prelucrare a datelor. Însă executantul este obligat ca, în vederea garantării protecției datelor și securității datelor beneficiarului, iar în cazul unor servicii secundare externalizate, să adopte convenții contractuale precum și măsuri de control adecvate și conforme cu legislația.
(2) Prin prezenta, beneficiarul îi acordă executantului permisiunea generală de a consulta alți prelucrători.
Beneficiarul este de acord cu însărcinarea următorilor subcontractanți, în condițiile unui acord contractual conform cerințelor art. 28 alin. 2-4 RGPD:
|
Firma subcontractantului: |
Adresa/țara |
Serviciul |
|
Belenus LOB GmbH |
Str. Rüdesheimer 23 |
Punerea la dispoziție a tuturor operațiunilor IT interne și externe |
|
LexCom (China) Co., Ltd |
Suite G, 9/F Huamin Empire Plaza, 728 Yan An West Road, Changning Shanghai, 200050 CHINA |
Furnizare de asistență pentru clienți |
|
LexCom Japan K.K. |
Shin-Yokohama Daini Centre Bldg., 7F, 3-19-5 Shin-Yokohama, JAPAN |
Furnizare de asistență pentru clienți |
|
LexCom Information Systems Ltd |
Unit C3 Arena Business Centre, 9 Nimrod Way, Wimborne, BH21 7UH, UNITED KINGDOM |
Furnizare de asistență pentru clienți |
|
LexCom France SARL |
Espace Mama Works |
Furnizare de asistență pentru clienți |
|
OiC Imaging Comercial Ltda |
Rua Kara 419, CEP 09750-300, São Bernardo do Campo, São Paulo, BRAZIL |
Furnizare de asistență pentru clienți |
|
Element1 Media GmbH |
Str. Rüdesheimer 21 |
Prelucrarea datelor de client înscrise în cadrul înregistrării |
Este permisă schimbarea subcontractantului existent în măsura în care:
(3) Transmiterea unor date cu caracter personal ale beneficiarului către subcontractant și începerea activității acestuia sunt permise abia după ce sunt prezente toate condițiile pentru o subcontractare.
(4) O externalizare în continuare de către subcontractant necesită acordul explicit al executantului principal (minim declarație simplă fără semnătură); toate reglementările contractuale din lanțul contractual trebuie impuse și subcontractantului adițional.
(1) Beneficiarul are dreptul ca, în consultare cu executantul, să efectueze verificări sau să dispună efectuarea acestora de către verificatori care vor fi numiți în cazurile individuale. El are dreptul ca prin controale prin sondaj - care trebuie notificate în timp util și care se desfășoară în cadrul orelor de program obișnuite, fără a deranja fluxul operațional al executantului și în condițiile păstrării stricte a confidențialității cu privire la secretele operaționale și comerciale ale executantului - să se convingă de respectarea de către executant a acestei convenții în activitatea sa comercială.
(2) Executantul asigură faptul că beneficiarul se poate convinge de respectarea obligațiilor executantului conform art. 28 RGPD. Executantul se obligă să îi ofere beneficiarului la cerere toate informațiile necesare și, în special, să dovedească implementarea măsurilor tehnice și organizatorice. Beneficiarul are voie să efectueze de regulă un control pe an calendaristic; în cazul unor evenimente speciale sunt admisibile controale adiționale.
(3) Executantul are dreptul ca, discreționar și în condițiile luării în considerare a obligațiilor legale ale beneficiarului, să nu dezvăluie informații care sunt sensibile din punct de vedere al activităților comerciale ale executantului sau în cazul în care, prin dezvăluirea lor, executantul ar încălca obligații legale sau contractuale.
(4) În locul unui control la fața locului, demonstrarea unor astfel de măsuri, care vizează nu doar comanda concretă, se poate efectua, la alegerea executantului, prin
Premisa pentru acestea este ca această măsură să îi permită beneficiarului să se convingă în mod adecvat de respectarea măsurilor tehnice și organizatorice conform anexei la această convenție.
(5) Pentru a face posibile controale ale beneficiarului, executantul are dreptul să formuleze o pretenție de remunerație.
(1) Executantul îl sprijină pe beneficiar în respectarea obligațiilor nominalizate în articolele 32 până la 36 din RGPD în ceea ce privește securitatea datelor personale, obligațiile de notificare în cazul unor violări ale datelor cu caracter personal, unor analize de impact în domeniul protecției datelor și al unor consultări prealabile. Dintre acestea fac parte, printre altele,
(1) Beneficiarul confirmă neîntârziat dispozițiile verbale (minim declarație simplă fără semnătură).
(2) Executantul îl va informa neîntârziat pe beneficiar dacă, în opinia sa, o dispoziție a sa încalcă reglementările privind protecția datelor. Executantul are dreptul să suspende executarea respectivei dispoziții până în momentul în care ea va fi confirmată sau modificată de către beneficiar. Pentru cheltuielile care se creează executantului prin aceasta, executantul are dreptul să formuleze o pretenție de remunerație.
(1) Nu vor fi întocmite duplicate ale datelor fără știința beneficiarului. Sunt exceptate de la aceasta copiile de siguranță, în măsura în care acestea sunt necesare pentru garantarea unei prelucrări regulamentare a datelor, precum și datele care sunt necesare în vederea respectării obligațiilor legale de păstrare.
(2) După încheierea lucrărilor convenite contractual sau mai devreme, la solicitarea beneficiarului – cel mai târziu odată cu terminarea acordului asupra nivelului de calitate a serviciilor – executantul trebuie să înmâneze beneficiarului sau, după un acord prealabil, să distrugă conform cerințelor privind protecția datelor toate documentele ajunse în posesia sa, rezultatele de prelucrare și de utilizare întocmite, precum și bazele de date care există în legătură cu raporturile contractuale. Același lucru este valabil și pentru materialele de testare și materialele rebut. Procesul verbal de ștergere trebuie prezentat la cerere.
(3) După terminarea contractului, documentațiile care servesc la demonstrarea prelucrării regulamentare și conform comenzii datelor, vor fi păstrate de către executant corespunzător respectivelor termene de păstrare. Pentru a se descărca, el le poate preda beneficiarului la terminarea contractului.
Controlul accesului persoanelor
Controlul accesului la sistemul informatic
Controlul accesului la date
Controlul separării
Controlul transmiterii de informații
Controlul introducerii datelor
Controlul disponibilității
Proceduri pentru verificarea, estimarea și evaluarea regulată
Controlul comenzilor