数据处理协议
本数据处理附录(“DPA”)是 Push Engage LLC d/b/a PushEngage(“PushEngage”)与客户(“客户”)之间协议的一部分,并将于双方签署本 DPA 之日(“生效日期”)生效。本 DPA 中未定义的任何大写术语应具有协议中规定的含义。
1. 定义
“关联公司”指直接或间接控制、被控制或与某实体共同受控的实体。
“协议”指 PushEngage 的使用条款,该条款规定了向客户提供服务的条款,PushEngage 可随时更新这些条款。
“控制”指拥有占相关实体总权益的百分之五十(50%)或以上的投票权或类似权益。术语“受控”应作相应解释。
“客户数据”指 PushEngage 作为数据处理者在提供服务的过程中代表客户处理的任何个人数据,具体描述见本 DPA。
“数据保护法”指适用于协议项下个人数据处理的所有数据保护和隐私法律,包括适用的欧盟数据保护法。
“数据控制者”指确定个人数据处理目的和方法的实体。
“数据处理者”指代表数据控制者处理个人数据的实体。
“欧盟数据保护法”指(i)在 2018 年 5 月 25 日之前,《欧洲议会和理事会关于在个人数据处理方面保护个人并使此类数据自由流动的第 95/46/EC 号指令》(“指令”)以及在 2018 年 5 月 25 日及之后,《欧洲议会和理事会关于在个人数据处理方面保护自然人并使此类数据自由流动的第 2016/679 号条例》(《通用数据保护条例》)(“GDPR”);以及(ii)关于在电子通信领域处理个人数据和保护隐私的第 2002/58/EC 号指令及其适用的国家实施规定(可能会被修订、取代或替换)。
“欧洲经济区”就本 DPA 而言,指欧洲经济区、英国和瑞士。
“集团”指构成某实体公司集团的所有关联公司。
“PushEngage 网络”指 PushEngage 数据中心设施、服务器、网络设备和主机软件系统(例如,虚拟防火墙),这些系统在 PushEngage 的控制之下,并用于提供服务。
“个人数据”指与已识别或可识别的自然人相关的任何信息。
“Processing” 具有 GDPR 中赋予的含义,并且“process”、“processes”和“processed”应作相应解释。
“Security Incident” 指任何未经授权或非法的安全漏洞,该漏洞导致客户数据意外或非法销毁、丢失、更改、未经授权披露或访问。
“Services” 指 PushEngage 根据协议向客户提供的任何产品或服务。
“Standard Contractual Clauses” 指本附加协议的附件 C,该附件是本附加协议的一部分。
“Sub-processor” 指 PushEngage 或其关联公司聘用的任何数据处理者,以协助履行其根据协议或本 DPA 提供服务的义务。子处理者可包括第三方或 PushEngage 集团的成员。
2. 与协议的关系
2.1 双方同意,本 DPA 将取代双方先前就服务可能签订的任何现有 DPA。
2.2 除本 DPA 所作的更改外,协议保持不变,并完全有效。如果本 DPA 与协议之间存在任何冲突,则在本 DPA 适用的范围内,以本 DPA 为准。
2.3 根据本 DPA 或与本 DPA 有关引起的任何索赔,应受协议中规定的条款和条件管辖,包括但不限于排除和限制。
2.4 根据本 DPA 对 PushEngage 或其关联公司提出的任何索赔,应仅向协议的缔约方提出。在任何情况下,任何一方不得限制其对本 DPA 或其他方面规定的任何个人的数据保护权利的责任。客户进一步同意,PushEngage 因客户未能遵守本 DPA 或任何适用的数据保护法项下的义务而导致或与之相关的任何监管处罚,应计入协议项下的 PushEngage 责任并相应减少,如同该责任是根据协议向客户承担的责任一样。
2.5 除本 DPA 的缔约方、其继承人和经许可的受让人外,任何其他人均无权执行其任何条款。
2.6 本 DPA 应根据协议中的管辖法律和司法管辖区条款进行管辖和解释,除非适用的数据保护法另有规定。
3. 本 DPA 的范围和适用性
3.1 本 DPA 适用于 PushEngage 代表客户作为数据处理者,在根据协议提供服务的过程中,处理源自欧洲经济区 (EEA) 的客户数据和/或受欧盟数据保护法管辖的客户数据的范围和程度。
3.2 A部分(即本DPA的第4至8条以及本DPA的附件A、B和C)应自生效之日起适用于本DPA范围内客户数据的处理。
3.3 B部分(即本DPA的第9至12条)应自2018年5月25日(含当日)起适用于DPA范围内客户数据的处理。为免疑义,B部分应作为A部分的补充而非替代条款适用。
A部分:一般数据保护义务
4. 角色和处理范围
4.1 各方角色。在PushEngage与客户之间,客户是客户数据的“数据控制者”,PushEngage仅作为代表客户处理数据的“数据处理者”进行客户数据的处理。
4.2 客户处理客户数据。客户同意:(i) 其将遵守数据保护法律下作为数据控制者对其客户数据的处理以及向PushEngage发出的任何处理指令所承担的义务;以及 (ii) 其已提供通知并已获得(或将获得)数据保护法律要求PushEngage处理客户数据并根据协议和本DPA提供服务的、所有必要的同意和权利。
4.3 PushEngage处理客户数据。PushEngage仅为本DPA中所述目的,并仅根据客户的书面合法指示处理客户数据。双方同意,本DPA和协议构成了客户对PushEngage关于客户数据处理的完整且最终的指示,超出这些指示范围的处理(如有)需要客户与PushEngage事先书面同意。
4.4 数据处理详情。
- 处理标的:本DPA项下数据处理的处理标的是客户数据。
- 期限:在PushEngage与客户之间,本DPA项下数据处理的期限为直至协议根据其条款终止为止。
- 目的:本DPA项下数据处理的目的是向客户提供服务以及履行PushEngage在协议(包括本DPA)下的义务(或双方另有约定的)。
- 处理性质:PushEngage提供网络推送通知服务及其他相关服务,具体如协议所述。
- 数据主体类别:任何通过客户账户访问和/或使用服务的个人(“用户”);以及任何以下个人:(i) 其电子邮件地址包含在客户的通讯列表中;(ii) 其信息存储在服务中或通过服务收集;或 (iii) 用户通过服务向其发送电子邮件或以其他方式进行互动或沟通的个人(统称为“订阅者”)。
- 客户数据类型:
- 客户和用户:身份和联系数据(姓名、地址、职位、联系方式、用户名);财务信息(信用卡详细信息、账户详细信息、付款信息);就业详情(雇主、职位、地理位置、职责范围)。
- 订阅者:身份和联系数据(姓名、出生日期、性别、一般信息、职业或其他人口统计信息、地址、职位、联系方式,包括电子邮件地址)、个人兴趣或偏好(包括购买历史、营销偏好和公开的社交媒体个人资料信息);IT信息(IP地址、使用数据、Cookie数据、在线导航数据、位置数据、浏览器数据);财务信息(信用卡详细信息、账户详细信息、付款信息)。
- 尽管本协议(包括本DPA)中有任何相反的规定,客户承认PushEngage有权出于其合法业务目的使用和披露与服务运营、支持和/或使用相关的数据,例如计费、账户管理、技术支持、产品开发以及销售和营销。如果任何此类数据被视为受数据保护法管辖的个人数据,则PushEngage为该数据的控制者,并应根据PushEngage隐私政策和数据保护法处理该数据。
- 跟踪技术。客户承认,在提供服务的过程中,PushEngage会使用Cookie、唯一标识符、网络信标和类似的跟踪技术(“跟踪技术”)。客户应根据数据保护法的要求,维护适当的通知、同意、选择加入和选择退出机制,以便PushEngage能够根据PushEngage Cookie声明中的描述,合法地在订阅者(定义如下)的设备上部署跟踪技术并收集数据。
5. 子处理
5.1 授权的子处理者。客户同意PushEngage可以聘请子处理者代表客户处理客户数据。目前由PushEngage聘用并经客户授权的子处理者列于附件A。
5.2 子处理者义务。PushEngage应:(i)与子处理者签订书面协议,规定数据保护条款,要求子处理者按照数据保护法要求的标准保护客户数据;以及(ii)对其遵守本DPA的义务以及子处理者导致PushEngage违反本DPA任何义务的任何行为或不作为负责。
6. 安全
6.1 安全措施。PushEngage 应根据附件 B 中所述的 PushEngage 安全标准(“安全措施”)实施和维护适当的技术和组织安全措施,以保护客户数据免遭安全事件侵害,并维护客户数据的安全性和机密性。
6.2 安全措施更新。客户有责任审阅 PushEngage 提供的与数据安全相关的信息,并自行决定服务是否满足客户在数据保护法下的要求和法律义务。客户承认安全措施会受到技术进步和发展的影响,并且 PushEngage 可不时更新或修改安全措施,前提是此类更新和修改不会导致客户所购服务的整体安全性下降。
6.3 客户责任。尽管有上述规定,客户同意,除本 DPA 另有规定外,客户应负责安全使用服务,包括保护其账户身份验证凭据、保护传输到和来自服务的客户数据的安全性,以及采取任何适当的步骤来安全加密或备份上传到服务的任何客户数据。
7. 安全报告和审计
7.1 客户承认,PushEngage 会分别由独立的第三方审计师和内部审计师根据 SSAE 16 和 PCI 标准进行定期审计。
7.2 PushEngage 还应(以保密方式)书面答复客户提出的所有合理信息请求,包括对安全和审计问卷的答复,这些问卷对于确认 PushEngage 符合本 DPA 是必需的,前提是客户每年行使此权利的次数不超过一次。
8. 国际传输
8.1 数据中心位置。PushEngage 可在全球范围内,在其、其关联公司或其子处理器进行数据处理操作的任何地方传输和处理客户数据。PushEngage 应始终按照数据保护法的要求,为处理的客户数据提供充分的保护级别。
8.2 替代传输机制。双方同意,如果且在 PushEngage 采用替代数据导出解决方案以合法传输 EEA(“替代传输机制”)以外的个人数据(根据欧盟数据保护法认定)的情况下,第 8.2 节中确定的数据导出解决方案将不适用,届时,将适用替代传输机制(但仅限于替代传输机制涵盖个人数据传输到的区域)。
B 部分:GDPR 义务(自 2018 年 5 月 25 日起)
9. 附加安全
9.1 处理的保密性。PushEngage应确保任何经PushEngage授权处理客户数据的人员(包括其员工、代理和分包商)承担适当的保密义务(无论是合同义务还是法定义务)。
9.2 安全事件响应。在意识到发生安全事件后,PushEngage应毫不无故延误地通知客户,并提供客户合理要求的、在知悉情况后或在合理要求时提供的有关安全事件的及时信息。
10. 子处理器的变更
10.1 PushEngage应(i)应客户的书面要求,提供其已任命的子处理器最新列表;并且(ii)在进行任何此类变更前至少10天通知客户(可通过电子邮件通知),告知其添加或删除子处理器的情况。
10.2 客户可在收到通知后的三十(30)个日历日内以书面形式反对PushEngage任命新的子处理器,前提是该反对基于与数据保护相关的合理理由。在此情况下,双方应真诚地讨论这些担忧,以期达成解决方案。如果无法实现,客户可以暂停或终止本协议(客户在暂停或终止前已产生的任何费用不受影响)。
11. 数据退回或删除
11.1 在本协议终止或到期时,PushEngage应(根据客户的选择)删除或将所有由其保管或控制的客户数据(包括副本)退还给客户,但前提是,如果适用法律要求PushEngage保留部分或全部客户数据,或者PushEngage已将其存档在备份系统中的客户数据,则此要求不适用。对于此类客户数据,PushEngage应将其安全隔离并保护,使其免遭任何进一步处理,除非适用法律另有要求。
12. 合作
12.1 本服务为客户提供多项控制功能,客户可使用这些功能来检索、更正、删除或限制客户数据,以协助其履行《通用数据保护条例》下的义务,包括与响应数据主体或适用数据保护机构的请求相关的义务。在客户无法在服务内独立访问相关客户数据的情况下,PushEngage 应(由客户承担费用)提供合理的合作,协助客户响应与协议项下个人数据处理相关的个人或适用数据保护机构的任何请求。如果任何此类请求直接发送给 PushEngage,除非法律要求,否则 PushEngage 不得在未经客户事先授权的情况下直接回复此类通信。如果 PushEngage 被要求回复此类请求,则除非法律禁止,否则 PushEngage 应及时通知客户并向其提供请求副本。
12.2 如果执法机构向 PushEngage 发出要求客户数据的通知(例如,通过传票或法院命令),PushEngage 应尝试引导执法机构直接向客户索取该数据。作为此项努力的一部分,PushEngage 可能会向执法机构提供客户的基本联系信息。如果被强制要求向执法机构披露客户数据,则 PushEngage 应在法律禁止的情况下,及时向客户发出合理通知,以便客户寻求保护令或其他适当的补救措施。
12.3 在欧盟数据保护法要求 PushEngage 提供信息的范围内,PushEngage 应(由客户承担费用)提供合理要求的有关服务的信息,以使客户能够根据法律要求进行数据保护影响评估或与数据保护机构进行事先协商。
附录 A – PushEngage 子处理程序列表
PushEngage 使用其关联公司和一系列第三方子处理程序来协助其提供服务(如协议中所述)。以下列出的子处理程序提供云托管和存储服务;内容交付和审查服务;协助提供客户支持;以及事件跟踪、响应、诊断和解决服务。
作为处理程序工作时我们使用的子处理程序
| 子处理程序 | 目的 | 地点 | 更多评论 |
|---|---|---|---|
| Amazon Web Services | 用于托管基础设施和数据库的安全云服务 | 美国 | https://aws.amazon.com/compliance/gdpr-center/ |
附录 B – 安全措施
适用于本服务的安全措施如下所述,并在此 https://PushEngage.com/security/(根据本 DPA 第 6.2 条不时更新)。
1. 信息安全计划。PushEngage 将维护一项信息安全计划(包括内部政策和程序的采纳与执行),旨在 (a) 帮助客户保护客户数据免遭意外或非法的丢失、访问或泄露,(b) 识别安全和未经授权访问PushEngage网络的可预见的内部风险,以及 (c) 最大限度地降低安全风险,包括通过风险评估和定期测试。PushEngage 将指定一名或多名员工负责协调和问责信息安全计划。信息安全计划将包括以下措施:
1.1 网络安全。PushEngage 网络将允许员工、承包商以及提供服务所需的任何其他人员通过电子方式访问。PushEngage 将维护访问控制和策略,以管理从每个网络连接和用户对PushEngage网络的访问权限,包括使用防火墙或功能上等效的技术和身份验证控件。PushEngage 将维护纠正措施和事件响应计划,以应对潜在的安全威胁。
1.2 物理安全
1.2.1 物理访问控制。PushEngage 网络的物理组件托管在不起眼的设施中(“设施”)。物理屏障控制用于防止未经授权的人员进入设施的周边和建筑物入口点。通过设施的物理屏障需要进行电子访问控制验证(例如,门禁卡系统等)或由人工安保人员验证(例如,合同或内部保安服务、接待员等)。员工和承包商被分配了照片身份证,在员工和承包商在任何设施内时必须佩戴。访客需要向指定人员签到,必须出示适当的身份证明,被分配了访客身份证,在访客在任何设施内时必须佩戴,并且在参观设施期间必须由授权员工或承包商全程陪同。
1.2.2 有限的员工和承包商访问。PushEngage 向有合法业务需求访问权限的员工和承包商提供对设施的访问权限。当员工或承包商不再有业务需求时,其分配的访问权限将被立即撤销,即使该员工或承包商仍是PushEngage或其关联公司的员工。
1.2.3 物理安全防护。所有访问点(主入口门除外)均保持安全(锁定)状态。设施的访问点由视频监控摄像头监控,这些摄像头旨在记录所有进入设施的个人。PushEngage 还维护电子入侵检测系统,旨在检测对设施的未经授权访问,包括通过门禁传感器、玻璃破碎探测器、室内运动探测器或其他旨在探测试图进入设施的个人的设备来监控潜在的薄弱点(例如,主入口门、紧急出口门、屋顶舱口、装卸区门等)。员工和承包商对设施的所有物理访问都会被记录并定期审计。
2. 持续评估。PushEngage 将定期审查其 PushEngage 网络的安全性和信息安全计划的充分性,并根据行业安全标准及其政策和程序进行衡量。PushEngage 将持续评估其 PushEngage 网络和相关服务的安全性,以确定是否需要采取额外的或不同的安全措施来应对新的安全风险或定期审查产生的发现。
附件 C – 标准合同条款
根据第 95/46/EC 号指令第 26(2) 条的规定,用于将个人数据传输至未确保充分数据保护水平的第三国的处理者
在补充协议中被识别为“客户”的实体(“数据出口方”)和 PushEngage(“数据进口方”),各自为“一方”;合称“双方”
已同意以下合同条款(“条款”),以便在数据出口方向数据进口方传输附件 1 中指定的个人数据时,就个人隐私和基本权利及自由的保护提供充分的保障。
条款 1
定义
就本条款而言:
- ‘个人数据’、‘特殊类别数据’、‘处理/处理’、‘控制者’、‘处理者’、‘数据主体’和‘监管机构’应具有欧洲议会和理事会 1995 年 10 月 24 日关于在处理个人数据方面保护个人以及此类数据自由流动的第 95/46/EC 号指令中相同的含义;
- ‘数据出口方’指传输个人数据的控制者;
- ‘数据进口方’指同意代表数据出口方接收个人数据并根据其指示和本条款的规定进行处理的处理者,且该处理者不受第 95/46/EC 号指令第 25(1) 条所指的确保充分保护的第三国系统的约束;
- “分处理者”指由数据进口商或数据进口商的任何其他分处理者聘用的任何处理者,该处理者同意接收来自数据进口商或数据进口商的任何其他分处理者的个人数据,这些个人数据仅用于在转移后根据数据出口商的指示、本条款的规定以及书面分包合同的规定进行处理活动;
- “适用的数据保护法”指保护个人基本权利和自由的立法,特别是保护数据出口商所在成员国中数据控制者在处理个人数据方面的隐私权的立法;
- “技术和组织安全措施”指旨在保护个人数据免遭意外或非法销毁或意外丢失、更改、未经授权披露或访问的措施,特别是当处理涉及通过网络传输数据时,以及免遭所有其他非法处理形式的措施。
第 2 条
转移的详细信息
转移的详细信息,特别是适用的个人数据特殊类别,在附件 1 中规定,附件 1 是本条款的组成部分。
第 3 条
第三方受益人条款
- 数据主体可依据本条款、第 4(b) 至 (i) 条、第 5(a) 至 (e) 条以及 (g) 至 (j) 条、第 6(1) 和 (2) 条、第 7 条、第 8(2) 条以及第 9 至 12 条向数据出口商强制执行,作为第三方受益人。
- 在数据出口商事实上已消失或已依法终止存在的情况下,数据主体可依据本条款、第 5(a) 至 (e) 条以及 (g) 条、第 6 条、第 7 条、第 8(2) 条以及第 9 至 12 条向数据进口商强制执行,除非有任何继承实体已通过合同或依法承担了数据出口商的全部法律义务,从而承担了数据出口商的权利和义务,在这种情况下,数据主体可向该实体强制执行。
- 在数据出口商和数据进口商均事实上已消失或已依法终止存在或已破产的情况下,数据主体可依据本条款、第 5(a) 至 (e) 条以及 (g) 条、第 6 条、第 7 条、第 8(2) 条以及第 9 至 12 条向分处理者强制执行,除非有任何继承实体已通过合同或依法承担了数据出口商的全部法律义务,从而承担了数据出口商的权利和义务,在这种情况下,数据主体可向该实体强制执行。分处理者的此类第三方责任仅限于其在本条款下的处理活动。
- 如果数据主体明确表示希望如此,并且国家法律允许,各方不反对由协会或其他机构代表数据主体。
第 4 条
数据出口商的义务
数据出口商同意并保证:
- 处理(包括传输本身)个人数据的行为已并将继续根据适用数据保护法的相关规定进行(并在适用的情况下,已通知数据出口商所在成员国相关主管机构),并且不违反该国的相关规定;
- 已指示且在个人数据处理服务期间将继续指示数据进口商仅代表数据出口商并根据适用的数据保护法和本条款处理传输的个人数据;
- 数据进口商将就本合同附录2中规定的技术和组织安全措施提供充分的保证;
- 在评估了适用数据保护法的要求后,安全措施足以保护个人数据免遭意外或非法销毁或意外丢失、更改、未经授权披露或访问,特别是当处理涉及通过网络传输数据时,并免遭所有其他非法处理形式,并且这些措施确保了与处理所带来的风险以及在考虑到现有技术水平和实施成本的情况下需要保护的数据的性质相适应的安全级别;
- 将确保遵守安全措施;
- 如果传输涉及特殊类别的个人数据,数据主体在传输前或尽快在传输后被告知或将被告知,根据指令95/46/EC的含义,其数据可能会被传输到未提供充分保护的第三方国家;
- 如果数据出口商决定继续传输或解除暂停,则应将根据第5(b)条和第8(3)条从数据进口商或任何分处理商收到的任何通知转发给数据保护监管机构;
- 应根据要求向数据主体提供本条款的副本(不包括附录2)以及安全措施的摘要描述,以及根据本条款必须订立的任何分处理服务合同的副本,除非本条款或合同包含商业信息,在这种情况下,可以删除此类商业信息;
- 在发生分处理的情况下,处理活动由分处理商根据第11条进行,该分处理商为个人数据和数据主体的权利提供的保护水平不低于数据进口商根据本条款提供的保护水平;并且
- 将确保遵守第4(a)至(i)条。
第5条
数据进口商的义务
数据进口商同意并保证:
- 仅代表数据导出方并按照其指示和条款处理个人数据;如果因任何原因无法提供此类合规性,则同意立即通知数据导出方其无法合规,在此情况下,数据导出方有权暂停数据传输和/或终止合同;
- 其认为没有理由相信适用于其的法律会阻止其履行从数据导出方收到的指示和合同项下的义务,并且如果该法律发生可能对条款提供的保证和义务产生重大不利影响的变化,则将在意识到后立即通知数据导出方该变化,在此情况下,数据导出方有权暂停数据传输和/或终止合同;
- 在处理传输的个人数据之前,已实施附录 2 中规定的技术和组织安全措施;
- 将及时通知数据导出方以下事项:
- 执法机构提出的任何具有法律约束力的披露个人数据的要求,除非有其他禁止规定,例如为保密执法调查而禁止披露的规定,
- 任何意外或未经授权的访问,以及
- 直接从数据主体收到的任何请求,但未经授权不得回复该请求,除非另有授权;
- 及时妥善处理数据导出方关于其处理传输的个人数据的查询,并遵守监管机构关于处理传输数据的建议;
- 应数据导出方的要求,允许其数据处理设施接受条款涵盖的处理活动的审计,该审计应由数据导出方或由独立成员组成的、负有保密义务并拥有所需专业资质的检查机构进行,该检查机构由数据导出方选择,并在适用时与监管机构协商一致;
- 应数据主体的要求,提供条款的副本或任何现有的分包合同,除非条款或合同包含商业信息,在此情况下,可以删除此类商业信息,但附录 2 除外,在数据主体无法从数据导出方获取副本的情况下,附录 2 应替换为安全措施的摘要描述;
- 在分包的情况下,已事先通知数据导出方并获得其事先书面同意;
- 分包商的处理服务将根据条款 11 进行;
- 及时将根据条款签订的任何分包合同副本发送给数据导出方。
国家立法中强制性要求,且该等要求不超过在民主社会中为保护《第95/46/EC号指令》第13(1)条所列利益之一所必需的范围,即如果该等要求构成保障国家安全、国防、公共安全、预防、调查、侦查和起诉刑事犯罪或规范职业道德的必要措施、国家的重要经济或金融利益,或保护数据主体或他人的权利和自由所必需的措施,则不与标准合同条款相抵触。此类不超过在民主社会中为必需的范围的强制性要求的一些例子包括但不限于国际公认的制裁、税务报告要求或反洗钱报告要求。
第6条
责任
- 各方同意,任何数据主体因任何一方或分处理者违反第3条或第11条所述义务而遭受损害的,有权从数据导出者处获得损害赔偿。
- 如果数据主体因数据导入者或其分处理者违反第3条或第11条所述任何义务而无法根据第1款向数据导出者提出赔偿要求,因为数据导出者事实上已消失或已依法终止或已破产,则数据导入者同意,数据主体可以向数据导入者提出索赔,如同其是数据导出者一样,除非有任何继承实体通过合同或依法承担了数据导出者的全部法律义务,在这种情况下,数据主体可以针对该实体强制执行其权利。数据导入者不得以分处理者违反其义务为由,来规避其自身的责任。
- 如果数据主体因分处理者违反第3条或第11条所述任何义务而无法向第1款和第2款所述的数据导出者或数据导入者提出索赔,因为数据导出者和数据导入者均已事实上消失或已依法终止或已破产,则分处理者同意,数据主体可以就其在条款下的自身处理活动向该分处理者提出索赔,如同其是数据导出者或数据导入者一样,除非有任何继承实体通过合同或依法承担了数据导出者或数据导入者的全部法律义务,在这种情况下,数据主体可以针对该实体强制执行其权利。分处理者的责任应限于其在条款下的自身处理活动。
第7条
调解和管辖权
1. 数据导入方同意,如果数据主体根据本条款向其主张第三方受益人权利和/或损害赔偿,数据导入方将接受数据主体的决定:
- 将争议提交调解,由独立人士或在适用情况下由监管机构进行调解;
- 将争议提交数据出口方所在成员国的法院进行裁决。
双方同意,数据主体的选择不应损害其根据国家或国际法的其他规定寻求补救措施的实质性或程序性权利。
第 8 条
与监管机构合作
- 数据出口方同意,如果监管机构提出要求或适用数据保护法要求,应将本合同副本存管于监管机构。
- 双方同意,监管机构有权审计数据导入方及任何子处理者,其范围和条件应与根据适用数据保护法对数据出口方进行的审计相同。
- 数据导入方应立即告知数据出口方,存在适用于其或任何子处理者的、阻止根据第 2 款进行数据导入方或任何子处理者审计的法律。在此情况下,数据出口方有权采取第 5(b) 条规定的措施。
第 9 条
适用法律
本条款应受数据出口方所在成员国法律管辖。
第 10 条
合同变更
双方承诺不变更或修改本条款。但这并不排除双方在需要时添加与业务相关的条款,只要这些条款不与本条款相冲突。
第 11 条
分包处理
- 未经数据出口方事先书面同意,数据导入方不得将其代表数据出口方根据本条款进行的任何处理业务进行分包。如果数据导入方经数据出口方同意将其在本条款下的义务进行分包,则只能通过与子处理者签订书面协议的方式进行,该协议应将与施加于数据导入方的相同义务施加于子处理者。如果子处理者未能履行其在该书面协议下的数据保护义务,数据导入方仍应就子处理者履行该协议下的义务向数据出口方承担全部责任。
- 先前由数据进口商和分处理者之间签订的书面合同,还应根据第3条的规定,为数据主体因数据出口商或数据进口商事实上已消失、已依法终止或已破产且无继承实体通过合同或依法承担数据出口商或数据进口商的全部法律义务而无法就第6条第1款所述的赔偿提出索赔的情况,提供第三方受益人条款。分处理者此类第三方责任应限于其在条款下的自身处理活动。
- 合同第一款所述的与分处理有关的数据保护方面的规定,应受数据出口商所在成员国法律的管辖。
- 数据出口商应保留一份根据条款签订并由数据进口商根据第5条(j)款通知的分处理协议清单,该清单应至少每年更新一次。该清单应提供给数据出口商的数据保护监管机构。
第12条
终止个人数据处理服务后的义务
- 双方同意,在数据处理服务终止时,数据进口商和分处理者应根据数据出口商的选择,将所有传输的个人数据及其副本退还给数据出口商,或销毁所有个人数据并向数据出口商证明其已完成销毁,除非施加于数据进口商的法律阻止其退还或销毁全部或部分传输的个人数据。在这种情况下,数据进口商保证将保证传输的个人数据的机密性,并且不再主动处理传输的个人数据。
- 数据进口商和分处理者保证,应数据出口商和/或监管机构的要求,将其数据处理设施提交第一款所述措施的审计。
标准合同条款附录1
数据出口商
数据出口商是在补充协议中确认为“客户”的实体。
数据进口商
数据进口商是PushEngage,一家网络服务提供商。
数据主体
数据主体包括数据出口商的客户和最终用户。
数据类别
数据出口商上传到PushEngage服务的与个人相关的数据。
处理活动
传输的个人数据将受以下基本处理活动的约束(如适用):
在PushEngage网络上进行计算、存储和内容分发
标准合同条款附录2
本附录是条款的一部分,必须由双方填写并签署。通过签署本补充协议第1页的签名页,双方将被视为已签署本附录2。
数据导入者根据条款 4(d) 和 5(c)(或附件中的文件/法规)实施的技术和组织安全措施的描述:
数据导入者实施的技术和组织安全措施如增编中所述。
最后更新时间:2025 年 12 月 24 日