数据处理协议

除非适用法律要求处理,EVYNUM 仅根据客户的书面指令处理个人数据,包括备份范围、保留、存储目的地、用户访问、集成以及通过服务启用的恢复操作的配置。在此情况下,除非法律禁止,EVYNUM 将告知客户法律要求。

1. 范围与适用性

本数据处理协议("DPA")在 EVYNUM 代表客户处理与 Orathos 服务相关的个人数据且适用法律要求处理者协议时适用,包括欧盟《通用数据保护条例》("GDPR")、英国 GDPR 及类似法律。

本 DPA 补充服务条款和隐私政策。若本 DPA 与双方另行签署的数据处理协议存在冲突,以签署协议为准。

2. 角色与处理指令

就客户选择通过服务保护的系统、文件、应用程序和备份中包含的个人数据而言,客户是控制者(或企业),EVYNUM 是处理者(或服务提供商)。

除非适用法律要求处理,EVYNUM 仅根据客户的 documented 指令处理个人数据,包括备份范围、保留、存储目的地、用户访问、集成以及通过服务启用的恢复操作的配置。在此情况下,除非法律禁止,EVYNUM 将告知客户法律要求。

3. 数据主体类别与数据类别

数据主体类别可能包括客户的员工、承包商、最终用户以及其他个人数据存在于已备份系统中的个人。

个人数据类别可能包括身份数据、联系方式、身份验证日志、文件元数据、应用数据、通信以及客户提交至或在受保护系统中生成的任何其他个人数据。客户决定通过服务处理哪些个人数据。

4. 保密与人员

EVYNUM 确保被授权处理个人数据的人员受保密义务约束,并接受有关数据保护和安全的适当培训。

5. 安全措施

EVYNUM 实施适当的技术和组织措施以保护个人数据,包括加密、访问控制、RBAC、MFA 选项、审计日志和漏洞管理,详见安全政策和服务条款。

客户负责保护其源系统、凭据、加密密钥、BYOS 存储账户以及对已恢复数据的内部访问。

6. 子处理者

客户授权 EVYNUM 聘请子处理者以支持服务交付,包括基础设施、电子邮件、监控、支付和支持供应商。EVYNUM 通过合同对子处理者施加数据保护义务。

主要子处理者的最新列表可应要求通过 support@orathos.com 获取。EVYNUM 将在适用法律要求的范围内通知子处理者的重大变更,并在强制要求时提供合理的异议机制。

7. 国际传输

当个人数据传输至 EEA、英国或瑞士以外时,EVYNUM 将实施适当保障措施,包括标准合同条款和英国国际数据传输附录,并在需要时辅以额外措施。

8. 数据主体请求与协助

考虑到处理的性质,EVYNUM 将在可能范围内通过适当的技术和组织措施,协助客户履行适用法律下响应数据主体请求的义务。

客户负责确定请求是否涉及通过 Orathos 处理的个人数据,并向 EVYNUM 提供合法指令。

9. 个人数据泄露通知

EVYNUM 在知悉影响代表客户处理的个人数据的数据泄露后,将毫不迟延地通知客户,并提供合理可用的信息以协助客户履行其泄露通知义务。

10. 数据删除与返还

服务终止或到期时,EVYNUM 将根据服务条款和客户指令删除或返还代表客户处理的个人数据,但法律要求保留或存在于按计划删除的常规备份系统中的情况除外。

11. 审计与签署协议

应合理请求,EVYNUM 将提供证明符合本 DPA 所需的信息,并在保密、安全和频率限制的前提下,允许适用法律要求的审计。

企业客户可通过 support@orathos.com 请求会签的 DPA 或子处理者列表。

  • 服务条款
  • 隐私政策
  • Cookie 政策
  • 可接受使用政策
  • 退款与取消政策
  • 安全政策
  • 数据处理协议
  • 法律声明