数据处理协议
除非适用法律要求处理,EVYNUM 仅根据客户的书面指令处理个人数据,包括备份范围、保留、存储目的地、用户访问、集成以及通过服务启用的恢复操作的配置。在此情况下,除非法律禁止,EVYNUM 将告知客户法律要求。
1. 范围与适用性
本数据处理协议("DPA")在 EVYNUM 代表客户处理与 Orathos 服务相关的个人数据且适用法律要求处理者协议时适用,包括欧盟《通用数据保护条例》("GDPR")、英国 GDPR 及类似法律。
本 DPA 补充服务条款和隐私政策。若本 DPA 与双方另行签署的数据处理协议存在冲突,以签署协议为准。
2. 角色与处理指令
就客户选择通过服务保护的系统、文件、应用程序和备份中包含的个人数据而言,客户是控制者(或企业),EVYNUM 是处理者(或服务提供商)。
除非适用法律要求处理,EVYNUM 仅根据客户的 documented 指令处理个人数据,包括备份范围、保留、存储目的地、用户访问、集成以及通过服务启用的恢复操作的配置。在此情况下,除非法律禁止,EVYNUM 将告知客户法律要求。
3. 数据主体类别与数据类别
数据主体类别可能包括客户的员工、承包商、最终用户以及其他个人数据存在于已备份系统中的个人。
个人数据类别可能包括身份数据、联系方式、身份验证日志、文件元数据、应用数据、通信以及客户提交至或在受保护系统中生成的任何其他个人数据。客户决定通过服务处理哪些个人数据。
4. 保密与人员
EVYNUM 确保被授权处理个人数据的人员受保密义务约束,并接受有关数据保护和安全的适当培训。
5. 安全措施
EVYNUM 实施适当的技术和组织措施以保护个人数据,包括加密、访问控制、RBAC、MFA 选项、审计日志和漏洞管理,详见安全政策和服务条款。
客户负责保护其源系统、凭据、加密密钥、BYOS 存储账户以及对已恢复数据的内部访问。
6. 子处理者
客户授权 EVYNUM 聘请子处理者以支持服务交付,包括基础设施、电子邮件、监控、支付和支持供应商。EVYNUM 通过合同对子处理者施加数据保护义务。
主要子处理者的最新列表可应要求通过 support@orathos.com 获取。EVYNUM 将在适用法律要求的范围内通知子处理者的重大变更,并在强制要求时提供合理的异议机制。
7. 国际传输
当个人数据传输至 EEA、英国或瑞士以外时,EVYNUM 将实施适当保障措施,包括标准合同条款和英国国际数据传输附录,并在需要时辅以额外措施。
8. 数据主体请求与协助
考虑到处理的性质,EVYNUM 将在可能范围内通过适当的技术和组织措施,协助客户履行适用法律下响应数据主体请求的义务。
客户负责确定请求是否涉及通过 Orathos 处理的个人数据,并向 EVYNUM 提供合法指令。
9. 个人数据泄露通知
EVYNUM 在知悉影响代表客户处理的个人数据的数据泄露后,将毫不迟延地通知客户,并提供合理可用的信息以协助客户履行其泄露通知义务。
10. 数据删除与返还
服务终止或到期时,EVYNUM 将根据服务条款和客户指令删除或返还代表客户处理的个人数据,但法律要求保留或存在于按计划删除的常规备份系统中的情况除外。
11. 审计与签署协议
应合理请求,EVYNUM 将提供证明符合本 DPA 所需的信息,并在保密、安全和频率限制的前提下,允许适用法律要求的审计。
企业客户可通过 support@orathos.com 请求会签的 DPA 或子处理者列表。