Эти условия обработки персональных данных являются Соглашением между юридическим лицом, PEOPLEFORCE LTD, зарегистрированным и действующим в соответствии с законодательством Англии и Уэльса, регистрационный номер компании 12537808, с местонахождением по адресу: 10 John Street, Лондон, WC1N 2EB, Великобритания (которая осуществляет обработку Персональных Данных от имени Контролера данных) (далее — "Процессор данных") и любым физическим или юридическим лицом (которое определяет цели и способы обработки) (далее — "Контролер данных"), которые вместе именуются — Стороны.
Это Соглашение об обработке данных устанавливает требования для Контролера данных и Процессора данных, которые они должны соблюдать при обработке данных. Оно включает в себя определение условий хранения, защиты, обработки, доступа и использования данных.
- передачу Персональных данных Контроллера данных от Контроллера данных к Процессору данных; или
- дальнейшую передачу Персональных данных Контроллера данных Контрактному процессору или между двумя Контрактными процессорами;
2. Процессор данных должен:
3. Если обработка касается Персональных данных, раскрывающих расовое или этническое происхождение, политические взгляды, религиозные или философские убеждения, членство в профсоюзах, генетические данные или биометрические данные с целью однозначной идентификации физического лица, данные, касающиеся здоровья, половой жизни или сексуальной ориентации лица, или данные, касающиеся судимости и правонарушений, то Контроллер данных применяет конкретные ограничения и / или дополнительные меры безопасности.
4. Контроллер данных поручает Процессору данных обрабатывать Персональные данные Контроллера данных с конкретной целью предоставления Услуг.
5. Поскольку при использовании Услуг Процессора данных Контроллер самостоятельно загружает Персональные данные в системы Процессора данных, в отношении которых Поставщик услуг выступает в качестве Процессора данных, стороны договорились, в частности, об определенных ограничениях ответственности Процессора данных, а именно:
- Контроллер передает свои Персональные данные, а Процессор собирает Персональные данные Контроллера как субъекта персональных данных исключительно с целью предоставления доступа к Платформе (ее модулям), в частности, такие данные, как полное имя пользователя или полное название компании, регистрационные данные, адрес электронной почты, другие данные, необходимые для регистрации;
- После предоставления Контроллеру доступа к Платформе, Контроллер самостоятельно и по своему усмотрению собирает и загружает Персональные данные своих работников, рекрутеров, третьих лиц в системы Процессора данных; при этом, Процессор данных не собирает такие Персональные данные, а только хранит их, а потому не несет ответственности за их достоверность, точность, законность, правомерность, законный способ их сбора и тому подобное;
- Контроллер данных несет полную ответственность перед Субъектами персональных данных, данные которых Контроллер данных самостоятельно собирает и загружает в системы Процессора данных, включая Персональные данные, полученные из систем, интегрируемых с Платформой, а именно за их законность, точность, достоверность, законный способ их сбора и тому подобное.
6. Процессор данных имеет общее разрешение Контроллера данных на привлечение Субпроцессоров (также именуемых в этом документе как Уполномоченные/Контрактные процессоры). Контроллер имеет право запросить список Субпроцессоров, привлеченных Процессором данных, тем самым предоставляя Контроллеру возможность возразить против привлечения соответствующего Субпроцессора (Субпроцессоров).
7. Персональные данные Контроллера данных могут быть переданы Уполномоченным процессорам только в том случае, если между Процессором данных и Уполномоченным процессором заключен Договор об обработке данных с условиями, идентичными настоящему Соглашению. По аргументированному требованию Контроллера, Процессор данных может предоставить Контроллеру копию такого соглашения с Субпроцессором и любых последующих изменений к нему. В объеме, необходимом для защиты коммерческой тайны или другой конфиденциальной информации, включая персональные данные, Процессор может редактировать части текста соглашения перед предоставлением копии (за исключением случаев, когда такое редактирование сделает предоставленную Контролеру копию вводящей в заблуждение или такой, что не является или не полностью понятной).
8. Процессор данных принимает необходимые меры для обеспечения надежности любого работника, агента или подрядчика Процессора данных или любого Подрядного Процессора, который может иметь доступ к Персональным данным Контроллера данных, гарантируя в каждом случае, что доступ строго ограничен теми лицами, которые должны знать / иметь доступ к соответствующим Персональным данным Контроллера данных, как это строго необходимо для целей Основного соглашения, и для соблюдения действующего законодательства в контексте обязанностей этого лица перед Процессором данных, гарантируя, обеспечение того, чтобы на всех таких лиц распространялись обязательства по сохранению конфиденциальности или профессиональные или установленные законом обязательства по сохранению конфиденциальности.
9. Процессор данных несет полную ответственность перед Контролером за выполнение обязательств Контрактного процессора в соответствии с его договором с Процессором данных. Процессор данных обязан уведомить Контролера о любом невыполнении Контрактным процессором своих договорных обязательств.
10. Соглашение об обработке данных между Процессором данных и Уполномоченным процессором (упомянутое в подразделе 7 выше) должно содержать положение о третьей стороне-бенефициаре, на основании которого в случае, если Процессор данных фактически исчез, прекратил свое юридическое существование или стал неплатежеспособным — Контроллер данных имеет право расторгнуть договор с Уполномоченным процессором и поручить Уполномоченному процессору удалить или вернуть Контроллеру данных Персональные данные.
11. Принимая во внимание современный технический уровень, затраты на реализацию и характер, объем, контекст и цели Обработки, а также риск различной вероятности и серьезности для прав и свобод физических лиц, Процессор данных должен по отношению к Персональным данным Контроллера данных внедрять соответствующие технические и организационные меры для обеспечения уровня безопасности, соответствующего этому риску, включая, в соответствующих случаях, меры, указанные в статье 32(1) GDPR.
12. При оценке надлежащего уровня безопасности Процессор данных должен учитывать, в частности, риски, которые представляет Обработка, в частности, от Нарушения персональных данных.
13. Принимая во внимание характер Обработки, Процессор должен помогать Контролеру данных путем принятия соответствующих технических и организационных мер, насколько это возможно, для выполнения обязательств Контролера данных, в разумном понимании Контролера данных, отвечать на запросы о реализации прав Субъекта данных, предусмотренных Законами о защите данных.
14. Процессор данных обязан:
15. В дополнение к обязанности Процессора данных помогать Контролеру данных в соответствии с вышеупомянутыми разделами, Процессор данных также должен помогать Контролеру данных в обеспечении соблюдения следующих обязательств, принимая во внимание характер Обработки данных и информацию, доступную для Процессора данных:
16. Процессор данных уведомляет Контролера данных без неоправданной задержки (но ни в коем случае не позднее, чем в течение 24 часов с момента возникновения такого Нарушения персональных данных), когда Процессору становится известно о Нарушении персональных данных, касающихся персональных данных Контролера данных, предоставляя Контролеру данных достаточную информацию, чтобы позволить Контролеру данных выполнить любые обязательства по уведомлению или информированию Субъектов данных и Надзорного органа/ов о Нарушении персональных данных в соответствии с Законами о защите данных.
17. В случае Нарушения персональных данных, касающегося персональных данных Контроллера данных, Процессор данных оказывает помощь Контроллеру данных:
Если и в той мере, в какой невозможно предоставить всю эту информацию одновременно, первичное сообщение должно содержать имеющуюся на тот момент информацию, а дальнейшая информация, по мере ее поступления, будет предоставляться без неоправданной задержки.
18. Процессор данных должен сотрудничать с Контролером данных и принимать все необходимые меры по указанию Контролера данных для оказания помощи в расследовании, смягчении и исправлении каждого такого Нарушения персональных данных.
19. Процессор данных оказывает помощь Контролеру данных в проведении любых оценок влияния на защиту данных и предварительных консультаций с Надзорным органом/ами или другими компетентными органами по защите данных, которые Контролер данных обоснованно считает необходимыми в соответствии со статьей 35 или 36 GDPR или аналогичными положениями любого Закона о защите данных, в связи с обработкой Процессором данных Персональных данных Контролера данных, а также с учетом характера обработки и информации, доступной для Процессора данных и Подрядных процессоров данных.
20. Процессор данных должен предоставить Контролеру данных всю информацию, необходимую для демонстрации соблюдения обязательств, изложенных в настоящем Соглашении и/или непосредственно вытекающих из GDPR или других применимых Законов о защите данных. По требованию Контролера данных, Процессор данных также должен разрешить и способствовать проведению аудитов деятельности по обработке данных, охватываемой настоящим Соглашением, через разумные промежутки времени или при наличии признаков несоответствия. Принимая решение о проверке или аудите, Контролер данных может принимать во внимание соответствующие сертификаты, имеющиеся у Процессора данных.
21. Контролер данных может решить провести аудит самостоятельно или поручить его независимому аудитору. Аудит может также включать проверки в помещениях или на физических объектах Процессора данных и, где это уместно, проводится с разумным уведомлением.
22. Контролер данных может предоставлять информацию, указанную в настоящем разделе, включая результаты любых аудитов, компетентному надзорному органу (органам) по запросу.
23. С учетом положений настоящего раздела, Процессор данных должен предоставлять Контролеру данных по запросу всю информацию, необходимую для демонстрации соответствия настоящему Соглашению и действующему законодательству о защите данных, а также разрешать и способствовать проведению аудитов, включая проверки, Контролером данных или аудитором, уполномоченным Контролером данных, в связи с обработкой Персональных данных Контролера данных Контрактными Процессорами.
24. Процессор данных обязуется немедленно, но в любом случае не позднее чем через 3 (три) календарных дня после письменного запроса Контроллера или не позднее чем через 90 (девяносто) календарных дней с даты прекращения оказания любых Услуг, связанных с обработкой Персональных данных Контроллера, удалить все Персональные данные, обработанные от имени Контроллера, и засвидетельствовать Контроллеру, что он это сделал, или вернуть все Персональные данные Контроллеру и удалить имеющиеся копии, если только законодательство Союза или государства-члена не требует хранения персональных данных. До момента удаления или возврата данных Процессор продолжает обеспечивать соблюдение настоящего Соглашения.
25. Процессор данных не должен передавать или предоставлять разрешение на передачу персональных данных Контроллера данных в страны, не входящие в состав ЕС и/или Европейского экономического пространства (ЕЭП), без предварительного отдельного письменного согласия Контроллера данных. Если персональные данные, обрабатываемые по этому Соглашению, передаются из страны в пределах Европейского экономического пространства в страну за пределами Европейского экономического пространства, Стороны обязуются обеспечить надлежащую защиту персональных данных. Для достижения этой цели Стороны, если не согласовано иное, полагаются на утвержденные ЕС стандартные договорные положения о передаче персональных данных.
26. Каждая Сторона должна хранить настоящий Договор и информацию, которую она получает о другой Стороне и ее бизнесе в связи с настоящим Договором, а также любые Персональные данные, полученные от другой Стороны ("Конфиденциальная информация"), в тайне и не должна использовать или разглашать эту Конфиденциальную информацию без предварительного письменного согласия другой Стороны, за исключением случаев, когда:
27. Без ущерба для любых положений GDPR, в случае, если Процессор данных нарушает свои обязательства по этому Соглашению или применимые Законы о защите данных, Контролер данных может поручить Процессору данных приостановить Обработку Персональных данных Контролера данных до тех пор, пока последний не выполнит это Соглашение и Законы о защите данных или пока не будет расторгнуто это Соглашение. Процессор данных должен немедленно уведомить Контроллера данных, если он по какой-либо причине не может выполнить настоящее Соглашение или Законы о защите данных.
28. Контроллер данных имеет право расторгнуть настоящее Соглашение (и Соглашение о предоставлении услуг) без предварительного уведомления:
Вышеупомянутые причины расторжения не должны толковаться как ограничение любого права на расторжение Основного соглашения, как это предусмотрено в нем.
29. Процессор данных имеет право расторгнуть это Соглашение, если после уведомления Контроллера данных о том, что его инструкции нарушают действующие правовые требования, Контроллер данных настаивает на соблюдении этих инструкций.
30. Стороны соглашаются, что ответственность Процессора данных перед Контролером данных наступает в результате доказанного прямого или косвенного нарушения или невыполнения любого обязательства, указанного в настоящем Соглашении, связанного с защитой данных (включая, без ограничений, положения настоящего Соглашения или GDPR) со стороны Процессора данных.
31. Стороны соглашаются, что Процессор данных не несет ответственности за действия Контроллера данных, указанные в п. 5, а именно за сбор Контроллером данных и загрузки в системы Процессора данных, Персональных данных работников, рекрутеров, каких - либо третьих лиц Контроллера данных, в том числе Персональных данных, которые Контроллер данных собирает из систем, интегрируемых с Платформой Процессора данных.
32. Все сообщения и уведомления, предоставляемые по этому Соглашению, должны быть в письменной форме и будут направлены по электронной почте на адрес указанный на сайте PeopleForce.
33. Настоящее Соглашение должно читаться и толковаться в свете положений GDPR. Это Соглашение не должно толковаться способом, противоречащим правам и обязанностям, предусмотренным GDPR, или способом, наносящим ущерб основополагающим правам или свободам Субъектов данных.
34. Процессор данных незамедлительно информирует Контролера данных, если, по мнению Процессора данных, инструкции, предоставленные Контролером данных, нарушают GDPR или другие применимые законы о защите данных.
35. Стороны должны иметь возможность продемонстрировать соблюдение настоящего Договора.
36. Положения настоящего Соглашения регулируются и толкуются в соответствии с английским правом, и стороны подчиняются исключительной юрисдикции английских судов.