《通用数据保护条例》(GDPR)的信息披露义务
根据《通用数据保护条例》(GDPR)第28条第3款作出的承诺
致委托方:关于光学及眼科设备、车间机械、备件、耗材以及以下服务方面的采购、维修和保养事宜:
Leszek Fragstein
Optic-Handel
Carlo-Schmid-Str. 13
52146 Würselen
(nachfolgend 承包商)
1. 概述
(1) 受托方受委托方委托,根据《欧盟条例》2016/679(《通用数据保护条例》(GDPR))第4条第8款和第28条的规定处理个人数据。 受托人的这一单方面承诺规定了双方在处理个人数据方面的权利和义务。本承诺自委托方收到之日起生效,有效期至相应主合同终止为止。
(2) 凡本承诺书中使用“数据处理”或“处理”(数据)一词时,均以《通用数据保护条例》(GDPR)第4条第2款中对“处理”的定义为准。
2. 订单内容
处理对象、处理方式及目的、个人数据的类型以及相关人员的类别均在附件1中规定。根据《通用数据保护条例》(DSGVO)第28条第3款第2句的规定,委托方的指示将在主合同中予以明确。
3. 委托方的权利与义务
(1) 委托方是《通用数据保护条例》(GDPR)第4条第7项所指的数据控制者,负责受托方受其委托进行的数据处理。 根据第4条第5款,若受托人认为委托合同和/或指令涉及法律上不允许的数据处理,其有权向委托人提出提醒。
(2) 作为数据控制者,委托方有责任保障数据主体的权利。若数据主体向受托方主张其相关权利,受托方应立即将此情况通知委托方。
(3) 委托方有权随时就数据处理的类型、范围和程序向受托方发出补充指示。指示必须以书面形式(例如电子邮件)发出。
(4) 关于因委托人向受托人发出补充指示而产生的额外工作量可能获得报酬的规定,不受此影响。
(5) 委托方可通过书面形式指定有权下达指示的人员。若委托方有权下达指示的人员发生变更,委托方亦应以书面形式通知受托方。
(6) 若委托方发现受托方在处理个人数据过程中存在错误或违规情况,应立即通知受托方。
(7) 若根据《通用数据保护条例》(GDPR)第33条、第34条或适用于委托方的其他法定申报义务,存在向第三方披露信息的义务,则委托方应负责确保遵守相关规定。
4. 承包商的一般义务
(1) 受托方仅在已达成的协议范围内,和/或遵守委托方可能下达的补充指示的情况下处理个人数据。但法律规定要求受托方进行其他处理的情况除外。 在此类情况下,除非相关法律因重大公共利益而禁止此类通知,否则受托方应在处理前将这些法律要求告知委托方。除此之外,数据处理的目的、方式和范围应完全依据本合同和/或委托方的指示。 除非委托人已书面同意,否则受托人不得进行与此相悖的数据处理。
(2) 受托方承诺,仅在欧盟(EU)或欧洲经济区(EEA)的成员国境内进行受托数据处理。
(3) 承包商保证在按照合同规定处理个人数据方面,将按照合同约定执行所有商定的措施。
(4) 受托方有义务对其公司及运营流程进行合理规划,确保其受委托方委托处理的数据在必要范围内得到妥善保护,并防止被第三方未经授权查阅。 若受托方对受托处理的数据处理组织结构进行任何可能对数据安全产生重大影响的变更,须事先与委托方协商一致。
(5) 如果承包商认为委托方下达的某项指示违反了法律法规,应立即通知委托方。承包商有权暂停执行该指示,直至委托方予以确认或修改为止。 如果受托人能够证明,根据委托人的指示进行数据处理可能会导致受托人根据《通用数据保护条例》(GDPR)第82条承担责任,则受托人有权暂停进一步的数据处理,直至双方就责任问题达成澄清。
(6) 仅在获得委托方以书面或文本形式同意的情况下,方可在承包商、委托方或分包商经营场所之外,受委托方委托处理数据。 在私人住宅内为委托方处理数据,仅在获得委托方以书面形式或文本形式同意的情况下,方可针对具体个案进行。
(7) 受托方应将其受委托方委托处理的数据与其他数据分开处理。无需强制进行物理隔离。
(8) 受托方可向委托方指定有权接收委托方指示的人员。如需指定有权接收指示的人员,应在附件1中列明。 若受托方指定接收指示的人员发生变更,受托方应以书面形式通知委托方。
5. 承包方的数据保护官
(1) 承包商确认已根据《通用数据保护条例》(GDPR)第37条指定了一名数据保护官。承包商应确保该数据保护官具备必要的资质和专业知识。
(2) 数据保护官:
伊雷内乌什·亨泽尔
Carlo-Schmid-Str. 13
52146 Würselen
电话:02405-40997-20
传真:02405-40997-29
电子邮箱:Henzel@optic-handel.de
6. 承包商的报告义务
(1) 受托人有义务立即向委托人报告任何违反数据保护法规或已达成的合同约定和/或委托人下达的指示的行为,无论该行为是由受托人本人还是其他参与数据处理的人员在处理数据过程中所造成。 此规定同样适用于受托人受委托人委托处理的任何个人数据保护违规行为。
(2) 此外,如果监管机构根据《通用数据保护条例》(GDPR)第58条对承包商采取行动,且该行动可能涉及对承包商受委托方委托所进行的处理活动进行审查,承包商应立即将此情况通知委托方。
(3) 受托方知悉,委托方可能根据《通用数据保护条例》(GDPR)第33条和第34条承担报告义务,该义务要求在知悉相关情况后72小时内向监管机构报告。受托方将协助委托方履行报告义务。 受托人应特别就任何对受委托人委托处理的个人数据的未经授权访问,立即向委托人报告,最迟应在 48小时 一经发现访问行为即应通知。承包商向委托方发出的通知必须特别包含以下信息:
• 对个人数据保护违规情况的描述,尽可能说明受影响人员的类别及大致人数、受影响的数据类别以及受影响的个人数据记录的大致数量;
• 承包商为纠正个人数据保护违规行为所采取或建议采取的措施的说明,以及在必要时为减轻其可能产生的不利影响而采取的措施。
7. 承包方的配合义务
(1) 承包商应协助委托方履行其根据《通用数据保护条例》(GDPR)第12至23条对行使数据主体权利的申请作出答复的义务。本保证书第11条的规定在此适用。
(2) 受托人应协助委托人编制数据处理活动目录。受托人应以适当方式向委托人提供与此相关的必要信息。
(3) 受托方应根据数据处理的性质及其掌握的信息,协助委托方履行《通用数据保护条例》(GDPR)第32至36条规定的义务。
8. 监督权限
(1) 委托方有权在必要范围内,随时对受托方遵守数据保护法律法规和/或双方达成的合同约定和/或委托方指示的情况进行监督。
(2) 承包商有义务向委托方提供信息,但仅限于为执行第1款所述的检查所必需的范围。
(3) 委托方可要求查阅受托人为其处理的数据,以及所使用的数据处理系统和程序。
(4) 委托方可在提前合理期限通知后,于受托方的经营场所内,在通常的营业时间内,按照第1款的规定进行检查。 委托方应确保检查仅在必要范围内进行,以免因检查而对受托方的运营流程造成不合理的干扰。
(5) 若监管机构根据《通用数据保护条例》(GDPR)第58条对委托方采取措施,受托方有义务 特别是涉及信息披露和监督义务时,有义务向委托方提供必要的信息,并允许相关主管监管机构进行现场检查。受托方应将计划采取的相应措施告知委托方。
9. 分包关系
(1) 承包商只有在获得发包方书面同意的情况下,方可委托分包商。
(2) 受托方应谨慎选择分包商,并在委托前核实其能否遵守委托方与受托方之间达成的协议。 承包商尤其应在合同期间内,提前并定期核查分包商是否已采取《通用数据保护条例》(GDPR)第32条所要求的保护个人数据的技术和组织措施。承包商应将核查结果记录在案,并应委托方要求予以提交。
(3) 承包商有义务要求分包商确认,其已根据《通用数据保护条例》(GDPR)第37条指定了一名企业数据保护官。 如果分包商未指定数据保护官,则承包商应就此向委托方提出提醒,并提供相关信息,以证明分包商依法无义务指定数据保护官。
(4) 承包商应确保本保证书中约定的条款以及委托方可能提出的补充指示,同样适用于分包商。
(5) 承包商应与分包商签订一份符合《通用数据保护条例》(GDPR)第28条要求的《数据处理协议》。 此外,受托方须向分包商施加与委托方和受托方之间所约定的相同个人数据保护义务。应委托方要求,须向其提供数据处理协议的副本。
(6) 承包商有义务通过合同条款确保,发包方及监管机构(本合同第8条)的监督权限同样适用于分包商,并应就发包方及监管机构的相应监督权利达成一致。 此外,还应通过合同规定,分包商必须接受这些监督措施以及可能进行的现场检查。
(7) 承包商为开展业务活动而向第三方获取的、仅作为纯粹附带服务的行为,不应视为第1至6款所指的分包关系。 例如,清洁服务、与承包商为委托人提供的服务无具体关联的纯电信服务、邮政和快递服务、运输服务以及保安服务均属于此类。 尽管如此,承包商仍有义务确保,即使对于由第三方提供的辅助服务,也已采取适当的预防措施以及技术和组织措施,以保障个人数据的保护。
10. 保密义务
(1) 承包商在为委托方处理数据时,有义务对因履行本合同而获得或知悉的数据予以保密。 受托方承诺遵守与委托方相同的保密规则。委托方有义务将任何特殊的保密规则告知受托方。
(2) 承包商保证其已知悉现行适用的数据保护法规,并熟悉其应用。承包商还保证,已使其员工熟悉适用于他们的数据保护规定,并已要求其遵守保密义务。 承包商还保证,其已特别要求参与工作执行的员工遵守保密义务,并已向其传达了委托方的指示。
(3) 应委托方要求,须提供证明,证明员工履行了第2款规定的义务。
11. 保障相关人员的权利
(1) 委托方对保障相关数据主体的权利负有全部责任。受托方有义务协助委托方履行其根据《通用数据保护条例》(GDPR)第12至23条处理相关数据主体申请的义务。 受托人应特别确保将此方面所需的信息立即提供给委托人,以便委托人能够履行《通用数据保护条例》(DSGVO)第12条第3款规定的义务。
(2) 若委托方需要受托方协助保障数据主体的权利——特别是知情权、更正权、限制处理权或删除权——受托方应按照委托方的指示采取相应必要措施。 受托人将尽可能通过采取适当的技术和组织措施,协助委托人履行其对行使相关权利的申请作出回应的义务。
(3) 关于因受影响方在向委托方主张其权利时向受托方提供协助而产生的额外工作量可能获得报酬的规定,不受此影响。
12. 保密义务
(1) 受托方承诺,对在执行委托处理过程中获得的所有信息,将予以无限期保密,且仅用于履行主合同。 任何一方均无权将该等信息全部或部分用于上述目的以外的其他用途,亦无权向第三方披露该等信息。
(2) 上述义务不适用于以下信息:一方能够证明系从第三方处获得且无保密义务的信息,或已为公众所知的信息。
13. 报酬
承包商的报酬原则上依据主合同确定。若因履行本协议项下义务而产生额外费用,应由委托方承担。
14. 保障数据安全的技术和组织措施
(1) 承包商承诺向委托方遵守为符合适用数据保护法规所必需的技术和组织措施。这尤其包括《通用数据保护条例》(GDPR)第32条的规定。
(2) 双方一致认为,为适应技术和法律环境的变化,可能需要对技术和组织措施进行调整。对于可能影响个人数据完整性、保密性或可用性的重大变更,受托方应事先与委托方协商。 仅涉及轻微技术或组织变更且不会对个人数据的完整性、保密性和可用性产生负面影响的措施,受托方可无需与委托方协商即可实施。 委托方可随时要求承包商提供其已采取的技术和组织措施的最新版本。
(3) 承包商应定期并根据具体情况,对其采取的技术和组织措施进行有效性检查。若存在优化和/或修改的需求,承包商应通知委托方。
15. 合同期限
合同期限以主合同为准。如果受托方严重违反适用的数据保护法规或本承诺中的义务,或者 受托人无法或不愿执行委托人根据数据保护法提出的指示,或者受托人违反合同规定拒绝委托人或主管监管机构进入。
16. 终止
(1) 主合同终止后,受托人应根据委托人的选择,将其持有的与委托关系相关的所有文件、数据以及所产生的处理或使用结果归还给委托人或予以删除。 删除操作须以适当方式记录在案。任何法定保存义务或其他数据存储义务均不受此影响。 对于数据载体,若委托方要求删除,则应予以销毁,且至少须符合DIN 66399标准的安全等级3;销毁后应向委托方提供证明,并注明符合DIN 66399标准的安全等级。 由此产生的任何费用应由委托方承担。
(2) 委托方有权监督受托方是否已按照合同规定完整地归还并删除数据。此项监督也可通过实地查验受托方经营场所内的数据处理设备来实施。 委托方应在合理期限内通知受托方进行现场检查。
(3) 若委托方的财产因第三方采取的措施(例如扣押或没收)、破产程序或其他事件而在受托方处受到威胁,受托方应立即通知委托方。 受托人应立即告知债权人,相关数据系受委托处理的数据。
附件1——合同标的
1. 数据处理的对象和目的
委托方向受托方委托的工作和/或服务包括以下内容:
• 提供光学及眼科仪器、车间设备、备件以及耗材
• 上门及电话维修、保养和客户服务
2. 个人数据的类型
以下数据类型通常会或可能成为数据处理的对象:
• IP地址
• 委托方的用户/供应商/客户数据
o 名称、地址、
o 银行账户信息,
o 电子邮箱地址,
o 电话号码
• 系统数据(日志数据)
3. 相关人员的类别
受数据处理影响的个人范围:
• 委托方的员工
• 委托方的客户及其联系人
• 委托方的其他服务提供商
• 其他第三方
