Umowa powierzenia przetwarzania danych

Umowa powierzenia przetwarzania danych — DPA.

Niniejszy projekt umowy określa zasady przetwarzania danych przez NOZZL SAS w imieniu organizacji klienta. Przed zawarciem umowy należy ją uzupełnić i zatwierdzić wraz z umową główną i załącznikami dotyczącymi przetwarzania.

Strony, przedmiot i okres obowiązywania

Organizacja klienta określa cele szkoleń. Dostawca występuje jako podmiot przetwarzający, zapewniający zamówione funkcje. W zaakceptowanej umowie należy podać dane klienta, umowę stanowiącą podstawę, datę wejścia w życie i okres obowiązywania.

Zakres operacji obejmuje odbiór danych, ich przechowywanie, pobieranie dokumentów, symulację głosową, transkrypcję, generowanie scenariuszy, analizę szkoleniową i udostępnianie wyników. Operacje te są wykonywane w trakcie świadczenia usługi, a następnie zgodnie z uzgodnionymi zasadami zwrotu i usuwania danych.

Osoby i dane

Osobami, których dane dotyczą, są użytkownicy, administratorzy i członkowie zespołów klienta. Kategorie danych obejmują służbowe dane identyfikacyjne, role, treści szkoleniowe, transkrypcje, wyniki, dozwolone dokumenty i ślady związane z bezpieczeństwem.

Klient zobowiązuje się przekazywać wyłącznie niezbędne dane. Dane dotyczące zdrowia, wrażliwe akta i rzeczywiste informacje o potencjalnych klientach należy wykluczyć, jeśli cel można osiągnąć na podstawie fikcyjnego przykładu. Aplikacja nie przechowuje plików audio.

Instrukcje i poufność

Przetwarzanie należy ograniczyć do udokumentowanych instrukcji klienta i operacji niezbędnych do świadczenia uzgodnionej usługi. Osoby upoważnione do dostępu do danych muszą być objęte odpowiednim obowiązkiem zachowania poufności.

Należy poinformować klienta o instrukcji, która może naruszać obowiązujące przepisy. Nie można zakładać, że dane są ponownie wykorzystywane do odrębnego, własnego celu wyłącznie ze względu na ich przechowywanie lub korzystanie z AI.

Środki techniczne i organizacyjne

Zabezpieczenia obejmują rozdzielenie organizacji, uprawnienia przypisane do ról, uwierzytelnianie i dostępne uwierzytelnianie dwuskładnikowe, a także rejestrowanie działań związanych z bezpieczeństwem. W środowisku produkcyjnym komunikacja odbywa się szyfrowanymi kanałami.

Załącznik dotyczący bezpieczeństwa powinien określać parametry hostingu, szyfrowanie danych przechowywanych przez podwykonawców, dostęp administracyjny, kopie zapasowe, testy i faktycznie wdrożone procedury reagowania na incydenty. Żadnej certyfikacji, gwarantowanej dostępności ani przyszłego środka nie należy przedstawiać jako już zweryfikowanego.

Dalsi podwykonawcy i przekazywanie danych

Wykaz dostępny online wskazuje zaangażowanych lub planowanych dostawców usług technicznych. Faktyczne korzystanie z ich usług, kategorie danych, kraje i zabezpieczenia należy udokumentować w zaakceptowanym załączniku.

Procedura informowania o zmianach, termin na zgłoszenie sprzeciwu i konsekwencje uzasadnionego sprzeciwu pozostają do uzgodnienia. Każde przekazanie danych poza Europejski Obszar Gospodarczy musi odbywać się w ramach właściwego mechanizmu oraz, gdy jest to wymagane, po przeprowadzeniu oceny i zastosowaniu niezbędnych dodatkowych zabezpieczeń. Sam hosting w UE nie wyklucza przekazywania danych.

Wsparcie i naruszenia ochrony danych

Dostawca wspiera klienta w obsłudze żądań dotyczących praw, dokumentacji bezpieczeństwa i analiz niezbędnych w związku z przetwarzaniem, w granicach posiadanych informacji i dostępnych funkcji.

O naruszeniu ochrony danych dotyczącym klienta należy go powiadomić bez zbędnej zwłoki po powzięciu o nim wiadomości, przekazując dostępne informacje, a następnie ich uzupełnienia w miarę postępu analizy. Należy podać osoby kontaktowe, kanał alarmowy i podział zadań; w niniejszym projekcie nie dodano żadnego określonego liczbowo terminu umownego.

Zakończenie świadczenia usług, dowody i audyt

Należy uzgodnić wybór między zwrotem a usunięciem danych, format eksportu, harmonogram i sposób postępowania z kopiami zapasowymi. Obowiązki prawne dotyczące przechowywania danych określa się odrębnie.

Klient musi mieć możliwość uzyskania informacji niezbędnych do oceny obowiązków podmiotu przetwarzającego. Zasady audytu, poufność, zakres i ewentualne koszty wymagają doprecyzowania. Ta wersja dostępna online stanowi podstawę do rozmów i nie jest dowodem, że audyt lub weryfikacja prawna już się odbyły.

Źródła i wskazówki

Umowa powierzenia przetwarzania danych | Clozing