الحاقیه پردازش دادهها
آخرین بهروزرسانی ۱۴ مرداد ۱۴۰۵
Realytics Corp Limited
آخرین بهروزرسانی: 5 اوت 2026 | تاریخ اجرا: 5 اوت 2026
این الحاقیه پردازش دادهها و پیوستهای آن («الحاقیه پردازش دادهها» ("DPA")) بازتابدهنده توافق میان Realytics و مشتری (به شرح تعریفشده در ادامه) است که مجموعاً «طرفین» ("Parties") نامیده میشوند، در خصوص پردازش دادههای شخصی مشتری بر اساس شرایط خدمات، قرارداد اشتراک، فرم سفارش یا هر توافق مکتوب یا الکترونیکی دیگر میان طرفین که به این الحاقیه پردازش دادهها ارجاع میدهد («قرارداد» ("Agreement")).
این الحاقیه پردازش دادهها در قرارداد ادغام میشود و جزء لاینفک آن است، بدون آنکه به هیچ امضای اضافی از سوی هیچیک از طرفین نیاز باشد. نسخهای قابل امضا برای مشتریانی که رویههای داخلیشان چنین نسخهای را ایجاب میکند، بنا به درخواست از طریق در دسترس است.
در صورت بروز هرگونه تعارض میان این الحاقیه پردازش دادهها و قرارداد، این الحاقیه پردازش دادهها حاکم است. در صورت بروز هرگونه تعارض میان این الحاقیه پردازش دادهها و شروط قراردادی استاندارد مورد اشاره در بخش 9، شروط قراردادی استاندارد حاکم است.
1. تعاریف
اصطلاحات تعریفشدهای که در اینجا تعریف نشدهاند، همان معنایی را دارند که در قرارداد برای آنها مقرر شده است.
«شرکت وابسته» ("Affiliate") یعنی نهادی که مالک نهاد موضوع بحث است یا آن را کنترل میکند، یا در مالکیت یا کنترل آن قرار دارد، یا تحت مالکیت یا کنترل مشترک با آن است، بهطوریکه «کنترل» به معنای اختیار هدایت مدیریت یا امور یک نهاد و «مالکیت» به معنای مالکیت منتفعانه پنجاه درصد (50%) یا بیشتر از اوراق بهادار دارای حق رأی یا منافع رأیدهی معادل آن است.
«قانون حفاظت از دادههای قابلاجرا» ("Applicable Data Protection Law") یعنی تمامی قوانین مربوط به حفاظت از دادهها و حریم خصوصی که بر پردازش موضوع این الحاقیه پردازش دادهها اعمال میشوند، از جمله قوانین حفاظت از دادههای اروپا، CCPA، قانون حفاظت از دادههای مصرفکننده ویرجینیا، قانون حریم خصوصی کلرادو، قانون حریم خصوصی دادههای کانتیکت، قانون حریم خصوصی مصرفکننده یوتا و سایر قوانین حریم خصوصی قابلاجرای ایالتهای ایالات متحده.
«قانون حریم خصوصی مصرفکننده کالیفرنیا» ("CCPA") یعنی قانون حریم خصوصی مصرفکننده کالیفرنیا با اصلاحات ناشی از قانون حقوق حریم خصوصی کالیفرنیا، به همراه مقررات اجرایی آن.
«کنترلکننده» ("Controller") یعنی نهادی که اهداف و ابزارهای پردازش دادههای شخصی را تعیین میکند، از جمله «کسبوکار» ("business") به معنایی که این اصطلاح در قانون حفاظت از دادههای قابلاجرا دارد.
«مشتری» ("Customer") یعنی نهادی که برای دسترسی به خدمات یا استفاده از آنها با Realytics قرارداد منعقد میکند.
«دادههای شخصی مشتری» ("Customer Personal Data") یعنی دادههای شخصی توصیفشده در پیوست I که مشتری یا کاربران مجاز او به خدمات ارسال یا در آن بارگذاری میکنند یا از طریق خدمات قابل دسترس میسازند، یا دادههایی که Realytics بر اساس قرارداد از طرف مشتری پردازش میکند، و مشتری نسبت به آنها یا کنترلکننده است یا پردازشگری که از طرف یک کنترلکننده ثالث عمل میکند.
«صاحب داده» ("Data Subject")، «پردازش کردن» ("Process")، «پردازششده» ("Processed") و «پردازش» ("Processing") هر یک همان معنایی را دارند که در قانون حفاظت از دادههای قابلاجرا برای آنها مقرر شده است.
«دادههای سطح واحد تجاری» ("Establishment-Level Data") یعنی دادههایی که به یک کسبوکار، برند، فروشگاه، شعبه، واحد فروش، محل کسب یا سایر مکانهای تجاری یا اشخاص حقوقی مربوط میشوند و Realytics از آنها برای شناسایی، مجزا کردن یا ساخت پروفایل هیچ شخص حقیقی استفاده نمیکند.
«قوانین حفاظت از دادههای اروپا» ("European Data Protection Laws") یعنی GDPR، قانون حفاظت از دادههای بریتانیا مصوب 2018 به همراه UK GDPR، و قانون فدرال سوئیس در خصوص حفاظت از دادهها، هر یک با اصلاحات یا جایگزینیهای بعدی.
«GDPR» یعنی مقررات (EU) 2016/679 و همان مقررات به شکلی که در حقوق بریتانیا وارد شده است.
«دادههای شخصی» ("Personal Data") یعنی دادههای شخصی یا اطلاعات شخصی به شرح تعریفشده در قانون حفاظت از دادههای قابلاجرا.
«نقض دادههای شخصی» ("Personal Data Breach") یعنی نقض امنیت که به تخریب، از دست رفتن، تغییر یا افشا یا دسترسی غیرمجاز — بهصورت تصادفی یا غیرقانونی — نسبت به دادههای شخصی منتقلشده، ذخیرهشده یا به هر نحو دیگر پردازششده منجر شود.
«پردازشگر» ("Processor") یعنی نهادی که دادههای شخصی را از طرف یک کنترلکننده پردازش میکند، از جمله «ارائهدهنده خدمات» ("service provider") به معنایی که این اصطلاح در قانون حفاظت از دادههای قابلاجرا دارد.
«Realytics» یعنی Realytics Corp Limited، شرکتی ثبتشده در قبرس به شماره HE424817 که دفتر ثبتشده آن در 25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cyprus واقع است، یا، در مواردی که قرارداد با Reality Analytics, Inc. منعقد شده باشد، همان نهاد.
«مرجع نظارتی» ("Regulator") یعنی مرجع نظارتی یا مجری قانون که نسبت به پردازش صلاحیت دارد.
«خدمات» ("Services") یعنی خدماتی که Realytics بر اساس قرارداد به مشتری ارائه میکند.
«شروط قراردادی استاندارد» ("Standard Contractual Clauses") یا «SCCs» یعنی شروط قراردادی استانداردِ تصویبشده با تصمیم اجرایی کمیسیون (EU) 2021/914 مورخ 4 ژوئن 2021.
«پردازشگر فرعی» ("Sub-Processor") یعنی هر پردازشگری که Realytics، از جمله یک شرکت وابسته Realytics، برای پردازش دادههای شخصی مشتری به کار میگیرد.
2. نقشها و دامنه
2.1 نقش پردازشگر. در خصوص دادههای شخصی مشتری، مشتری کنترلکننده و Realytics پردازشگر است. در مواردی که مشتری بهعنوان پردازشگر از طرف یک کنترلکننده ثالث عمل میکند، Realytics بهعنوان پردازشگر فرعی مشتری عمل میکند و مشتری مسئول حصول اطمینان از این است که دستورهای او به Realytics مورد تأیید کنترلکننده مربوطه باشد. Realytics دادههای شخصی مشتری را صرفاً به شرح مقرر در این الحاقیه پردازش دادهها و مطابق با دستورهای مشتری پردازش خواهد کرد.
2.2 نقش کنترلکننده. Realytics در خصوص دادههای ثبت حساب، مشخصات کاربران مجاز، اطلاعات صورتحساب و پرداخت، مکاتبات پشتیبانی و دادههای استفاده و تلهمتری خدمات، بهعنوان کنترلکننده و نه پردازشگر عمل میکند؛ Realytics این دادهها را بهمنظور ارائه، ایمنسازی، پشتیبانی، نگهداری و بهبود خدمات، مدیریت رابطه با مشتری، پیشگیری از تقلب، تداوم کسبوکار و انجام کارکردهای اصلی کسبوکار مانند حسابداری، صدور صورتحساب و رعایت الزامات قانونی پردازش میکند. پردازش این دادهها توسط Realytics در نقش کنترلکننده در سیاست حریم خصوصی Realytics توصیف شده است و مشمول این الحاقیه پردازش دادهها نیست.
2.3 دادههای خودِ Realytics. مجموعهدادههایی که Realytics مستقل از مشتری گردآوری، تحت مجوز تهیه یا استخراج میکند — از جمله دادههای بهدستآمده از خزش صفحات وب در دسترس عموم، مجموعهدادههای ثالثِ دارای مجوز و دادههای سطح واحد تجاری — دادههای شخصی مشتری نیستند و مشمول این الحاقیه پردازش دادهها نمیشوند، صرفنظر از اینکه از طریق خدمات به مشتری نمایش داده شوند یا خیر.
2.4 شرکتهای وابسته مشتری. در مواردی که شرکتهای وابسته مشتری اشتراک خدمات را مستقیماً بر اساس قرارداد خریداری کرده باشند، این الحاقیه پردازش دادهها بر آن اشتراکها اعمال میشود و هر یک از آن شرکتهای وابسته نسبت به دادههای شخصی مشتریِ خود، کنترلکننده محسوب میشود. مشتری مسئول هماهنگی تمامی مکاتبات با Realytics بر اساس این الحاقیه پردازش دادهها از طرف خود و شرکتهای وابستهاش است و حق دارد چنین مکاتباتی را از طرف آنها انجام دهد و دریافت کند.
2.5 مدت. Realytics دادههای شخصی مشتری را در طول مدت قرارداد و پس از آن صرفاً تا حدی که بخش 8 اجازه میدهد، پردازش خواهد کرد.
3. تعهدات مشتری
3.1 مشتری دادههای شخصی مشتری را پردازش خواهد کرد و دستورهای خود را به Realytics مطابق با قانون حفاظت از دادههای قابلاجرا صادر خواهد کرد. مسئولیت صحت، کیفیت و قانونی بودن دادههای شخصی مشتری و نیز شیوهای که آن دادهها از طریق آن به دست آمدهاند، منحصراً بر عهده مشتری است.
3.2 مشتری تضمین میکند که تمامی حقوق لازم و مبنای قانونی معتبر برای ارائه دادههای شخصی مشتری به Realytics جهت پردازش موضوع قرارداد را دارد. در مواردی که قانون حفاظت از دادههای قابلاجرا ایجاب میکند، مشتری مسئول اخذ و نگهداری سوابق هرگونه رضایت لازم از صاحبان داده است. در صورت انصراف از رضایت، مشتری مسئول اطلاعرسانی به Realytics است و Realytics همچنان مسئول اجرای هر دستور ناشی از آن بهگونهای منطبق با این الحاقیه پردازش دادهها باقی میماند.
3.3 دادههای ممنوع. مشتری موارد زیر را به خدمات ارسال نخواهد کرد و به کاربران مجاز خود نیز اجازه ارسال آنها را نخواهد داد:
(a) دستههای خاص دادههای شخصی به مفهوم ماده 9 GDPR، یعنی دادههایی که منشأ نژادی یا قومی، عقاید سیاسی، باورهای دینی یا فلسفی یا عضویت در اتحادیه صنفی را آشکار میکنند، دادههای ژنتیکی، دادههای زیستسنجشی که برای مقاصد شناسایی پردازش میشوند، دادههای مربوط به سلامت، یا دادههای مربوط به زندگی جنسی یا گرایش جنسی یک شخص حقیقی؛
(b) دادههای شخصی مربوط به محکومیتها یا جرایم کیفری؛
(c) دادههای شخصی کودکان زیر شانزده (16) سال؛ یا
(d) شماره کارتهای پرداخت، شماره حسابهای مالی، شمارههای شناسایی دولتی، یا دادههای موقعیت جغرافیایی دقیق یک شخص حقیقی شناساییشده.
خدمات برای پردازش دادههای توصیفشده در این بخش 3.3 طراحی نشدهاند و Realytics در صورت ارسال چنین دادههایی در نقض این بخش، هیچ تعهد یا مسئولیتی نسبت به آنها ندارد.
3.4 جبران خسارت. مشتری از Realytics و شرکتهای وابسته آن در برابر هرگونه ادعا، مطالبه، دادرسی، جریمه، خسارت یا هزینه (از جمله حقالوکاله متعارف) که ناشی از موارد زیر باشد یا به آنها مربوط شود، دفاع خواهد کرد، غرامت خواهد پرداخت و آنها را مصون خواهد داشت: (a) دادههای شخصی مشتری که مشتری مبنای قانونی یا حقوق لازم برای ارائه آنها به Realytics را نداشته است، (b) نقض بخش 3.3 توسط مشتری، یا (c) هر دستوری از سوی مشتری که موجب نقض قانون حفاظت از دادههای قابلاجرا توسط Realytics شود، مشروط بر آنکه Realytics در مواردی که امکان آن را داشته، مطابق بخش 4.1(c) به مشتری اطلاع داده باشد.
4. تعهدات Realytics بهعنوان پردازشگر
4.1 تا حدی که Realytics دادههای شخصی مشتری را از طرف مشتری پردازش میکند، Realytics:
(a) دادههای شخصی مشتری را صرفاً بر اساس دستورهای مستند مشتری پردازش خواهد کرد، که شامل قرارداد، این الحاقیه پردازش دادهها، پیکربندی و استفاده مشتری از خدمات، و هر دستور کتبی متعارف دیگر منطبق با این الحاقیه پردازش دادهها میشود، از جمله در خصوص انتقال به کشورهای ثالث، مگر در مواردی که رعایت قانونی که Realytics مشمول آن است، خلاف آن را ایجاب کند؛
(b) در مواردی که قانونی پردازشی غیر از آنچه در دستورهای مشتری آمده را الزامی میکند، پیش از پردازش، مشتری را از آن الزام قانونی مطلع خواهد کرد، مگر آنکه قانون چنین افشایی را ممنوع کرده باشد؛
(c) چنانچه به تشخیص Realytics دستوری از سوی مشتری ناقض قانون حفاظت از دادههای قابلاجرا باشد، بیدرنگ مشتری را مطلع خواهد کرد؛
(d) اطمینان حاصل خواهد کرد که کارکنان مجاز به پردازش دادههای شخصی مشتری به تعهد رازداری پایبند باشند و دسترسی را به کارکنانی محدود خواهد کرد که برای ارائه، پشتیبانی یا ایمنسازی خدمات به آن نیاز دارند؛ و
(e) یک سیاست مکتوب امنیت اطلاعات را که پردازش دادههای شخصی مشتری را پوشش میدهد، حفظ خواهد کرد.
4.2 محدودیتهای ارائهدهنده خدمات و پردازشگر. Realytics اقدامات زیر را انجام نخواهد داد:
(a) نگهداری، استفاده یا افشای دادههای شخصی مشتری فراتر از آنچه برای ارائه خدمات و اجرای قرارداد ضروری است، یا فراتر از آنچه قانون حفاظت از دادههای قابلاجرا به نحو دیگری مجاز میداند؛
(b) نگهداری، استفاده یا افشای دادههای شخصی مشتری خارج از رابطه تجاری مستقیم میان Realytics و مشتری؛
(c) «فروش» یا «به اشتراکگذاری» دادههای شخصی مشتری، به معنایی که این اصطلاحات در قانون حفاظت از دادههای قابلاجرا دارند؛ یا
(d) ترکیب دادههای شخصی مشتری با دادههای شخصی دریافتشده از هر شخص دیگر یا از طرف او، یا گردآوریشده از تعاملات خودِ Realytics با افراد، مگر در حدی که بخش 5 اجازه میدهد یا برای ارائه خدمات ضروری است.
طرفین اذعان دارند که افشای دادههای شخصی مشتری به Realytics توسط مشتری، بخشی از هیچ عوض نقدی یا سایر عوضهای دارای ارزش مبادلهشده میان طرفین نیست. Realytics برای دادههای شخصی مشتری همان سطح از حفاظت از حریم خصوصی را فراهم خواهد کرد که قانون حفاظت از دادههای قابلاجرا از مشتری مطالبه میکند، و چنانچه تشخیص دهد که دیگر قادر به ایفای تعهدات خود بر اساس قانون حفاظت از دادههای قابلاجرا نیست، مشتری را مطلع خواهد کرد.
5. تحلیل در سطح واحد تجاری و بهبود خدمات
5.1 هدف. خدمات با تفکیک فعالیت تجاری تا سطح یک کسبوکار، برند یا مکان فیزیکی کار میکنند. Realytics در پی شناسایی، مجزا کردن، پروفایلسازی یا تصمیمگیری درباره اشخاص حقیقی منفرد نیست و تلاش نمیکند اشخاص حقیقی را در هیچیک از مجموعهدادههایی که در اختیار دارد، دوباره شناسایی کند.
5.2 استفاده مجاز. Realytics میتواند از دادههای سطح واحد تجاری و دادههای تجمیعی یا آماریِ برگرفته از عملکرد خدمات، از جمله دادههای استخراجشده از دادههای شخصی مشتری، برای ارائه، ایمنسازی، نگهداری، تحلیل و بهبود خدمات استفاده کند، از جمله برای توسعه، آموزش، آزمون و ارزیابی مدلهای تحلیلی و یادگیری ماشین که بخشی از خدمات را تشکیل میدهند.
5.3 محدودیتها. Realytics تنها زمانی از دادهها بر اساس بخش 5.2 استفاده خواهد کرد که آن دادهها تجمیع یا به دادههای سطح واحد تجاری تقلیل یافته باشند، بهگونهای که دیگر هیچ شخص حقیقی را شناسایی نکنند و بهطور متعارف نتوان از آنها برای شناسایی هیچ شخص حقیقی استفاده کرد و دیگر مشتری را نیز شناسایی نکنند. Realytics خودِ دادههای شخصی مشتری یا هر خروجیای را که مشتری را شناسایی کند، به هیچ مشتری دیگری افشا نخواهد کرد.
5.4 دادههای سطح فردی. Realytics در مجموعهدادههای زیربنایی خدمات، سوابق سطح فردی اشخاص حقیقی را نگهداری نمیکند و در پی آنها نیست.
5.5 اعتراض. در مواردی که صاحب داده حق اعتراض موضوع ماده 21 GDPR را در خصوص پردازش انجامشده بر اساس این بخش اعمال کند، Realytics آن اعتراض را مطابق با قانون حفاظت از دادههای قابلاجرا اجرا خواهد کرد.
6. امنیت
6.1 Realytics با در نظر گرفتن پیشرفتهترین فناوری موجود، هزینههای اجرا و ماهیت، دامنه، زمینه و اهداف پردازش و نیز مخاطرات متوجه صاحبان داده، تدابیر فنی و سازمانی مناسبی را برای حفاظت از دادههای شخصی مشتری در برابر نقض دادههای شخصی اجرا و حفظ خواهد کرد. این تدابیر در پیوست II توصیف شدهاند.
6.2 Realytics میتواند تدابیر مندرج در پیوست II را هر از چند گاه بهروزرسانی کند، مشروط بر آنکه چنین بهروزرسانیهایی به کاهش قابلتوجه امنیت کلی خدمات منجر نشود.
6.3 Realytics بنا به درخواست کتبی مشتری و با رعایت مفاد رازداری قرارداد، اطلاعاتی را که بهطور متعارف برای اثبات رعایت این بخش 6 لازم است ارائه خواهد کرد؛ این اطلاعات میتواند شامل پرسشنامههای امنیتی تکمیلشده و، در صورت وجود، خلاصه گزارشهای ممیزی ثالث یا گواهینامهها باشد که ممکن است به دلایل امنیتی یا محرمانگی بخشهایی از آنها حذف شده باشد.
6.4 ممیزی. در مواردی که قانون حفاظت از دادههای قابلاجرا آن را الزامی میکند و اطلاعات ارائهشده بر اساس بخش 6.3 کافی نباشد، مشتری میتواند درخواست ممیزی پردازش دادههای شخصی مشتری توسط Realytics را مطرح کند. چنین ممیزیای حداکثر یک بار در هر دوره دوازده (12) ماهه قابل انجام است، مستلزم اطلاع کتبی قبلی حداقل سی (30) روزه است و منوط به توافق قبلی طرفین در خصوص دامنه، زمانبندی و مدت آن است. مشتری هزینههای خود را متقبل میشود و هزینههای متعارف Realytics بابت زمان صرفشده برای پشتیبانی از ممیزی را جبران خواهد کرد. نتایج ممیزی، اطلاعات محرمانه Realytics محسوب میشود. مشتری هرگونه عدم انطباق شناساییشده را بیدرنگ به Realytics اطلاع خواهد داد و Realytics تلاشهای متعارف تجاری را برای رفع هر عدم انطباق تأییدشده به کار خواهد بست. هیچیک از مفاد این بخش، ممیزی یا بازرسی مورد الزام یک مرجع نظارتی را محدود نمیکند.
7. پردازشگران فرعی
7.1 اجازه. مشتری به Realytics اجازه کتبی کلی میدهد که برای پردازش دادههای شخصی مشتری در ارتباط با خدمات، شرکتهای وابسته Realytics و پردازشگران فرعی ثالث را به کار گیرد. این امر اجازه کتبی قبلی مشتری برای مقاصد بند 9 شروط قراردادی استاندارد محسوب میشود. فهرست جاری پردازشگران فرعی در realytics.com/legal/subprocessors در دسترس است و در پیوست III بازنشر شده است.
7.2 اطلاعرسانی و اعتراض. Realytics حداقل پانزده (15) روز پیش از آنکه به یک پردازشگر فرعی جدید به دادههای شخصی مشتری دسترسی داده شود، با بهروزرسانی فهرست، اطلاعرسانی خواهد کرد و سازوکاری فراهم خواهد آورد که مشتری بتواند در اعلانهای بهروزرسانی مشترک شود. مشتری میتواند ظرف چهارده (14) روز از تاریخ اطلاعرسانی، بر مبنای دلایل متعارف مرتبط با حفاظت از دادهها اعتراض کند. چنانچه مشتری ظرف آن مدت پاسخی ندهد، پردازشگر فرعی پذیرفتهشده تلقی میشود.
7.3 حلوفصل. در صورت اعتراض مشتری، طرفین با حسن نیت درباره اعتراض گفتوگو خواهند کرد. اگر ظرف سی (30) روز به راهحلی دست نیابند، مشتری میتواند با اطلاع کتبی، بخش متأثر از خدمات را خاتمه دهد و Realytics هرگونه هزینه پیشپرداختشده مربوط به دوره پس از خاتمه را بهصورت تناسبی مسترد خواهد کرد.
7.4 انتقال تعهدات و مسئولیت. Realytics بر هر پردازشگر فرعی تعهدات حفاظت از دادههایی را تحمیل خواهد کرد که دستکم همان سطح از حفاظت از دادههای شخصی مشتری را که این الحاقیه پردازش دادهها مقرر میدارد، فراهم کند. در صورتی که یک پردازشگر فرعی از ایفای آن تعهدات بازماند، Realytics همچنان در برابر مشتری نسبت به اجرای تعهدات آن پردازشگر فرعی مسئول باقی میماند.
8. حذف و بازگرداندن
8.1 در صورت انقضا یا خاتمه قرارداد، بنا به درخواست کتبی مشتری، یا هنگامی که هدف پردازش محقق شده باشد، Realytics دادههای شخصی مشتری را ظرف سی (30) روز حذف خواهد کرد، مگر تا حدی که نگهداری آنها به موجب قانون الزامی باشد.
8.2 دادههای شخصی مشتری موجود در نسخههای پشتیبان معمول، مطابق با چرخه پشتیبانگیری عادی Realytics و در هر حال ظرف نود (90) روز از خاتمه، حذف خواهند شد.
8.3 مشتری میتواند در هر زمان در طول مدت قرارداد و بدون هزینه اضافی، دادههای شخصی مشتری را با استفاده از قابلیت خروجیگیری خدمات استخراج کند. در مواردی که مشتری درخواست استخراج سفارشی نیازمند کار مهندسی را مطرح کند، Realytics میتواند هزینههای متعارف خود را دریافت کند.
8.4 Realytics محرمانگی هر داده شخصی مشتری را که بر اساس بخش 8.1 نگهداری میشود حفظ خواهد کرد و آن را صرفاً تا حدی پردازش خواهد کرد که برای رعایت قانونی که مشمول آن است، ضروری باشد.
8.5 دادههای تجمیعی و دادههای سطح واحد تجاری که پیش از خاتمه بهطور قانونی بر اساس بخش 5 ایجاد شدهاند و مشتری یا هیچ شخص حقیقی را شناسایی نمیکنند، مشمول حذف موضوع این بخش نیستند.
9. انتقالهای بینالمللی
9.1 شروط قراردادی استاندارد. در مواردی که دادههای شخصی مشتری با منشأ منطقه اقتصادی اروپا، بریتانیا یا سوئیس به کشوری منتقل میشود که موضوع تصمیم کفایت حفاظت قرار نگرفته است، طرفین توافق میکنند که به ماژول دو (کنترلکننده به پردازشگر) شروط قراردادی استاندارد پایبند باشند، که با ارجاع در این الحاقیه پردازش دادهها ادغام میشود. در مواردی که مشتری بهعنوان پردازشگر از طرف یک کنترلکننده ثالث عمل میکند، بهجای آن ماژول سه (پردازشگر به پردازشگر) اعمال میشود. مشتری تعهدات صادرکننده داده و Realytics تعهدات واردکننده داده را رعایت میکند.
9.2 انتخابها. برای مقاصد شروط قراردادی استاندارد:
(a) شرط اختیاری الحاق مندرج در بند 7 در صورتی اعمال میشود که هر یک از طرفین بهصورت کتبی به طرف دیگر اعلام کند که لازم است؛
(b) در بند 9، گزینه 2 (اجازه کتبی کلی) اعمال میشود، با مهلت اطلاعرسانی مقرر در بخش 7.2؛
(c) در بند 11، متن اختیاری مربوط به حلوفصل مستقل اختلافات اعمال نمیشود؛
(d) در بند 17، گزینه 1 اعمال میشود و شروط تابع قانون جمهوری قبرس است؛
(e) در بند 18(b)، اختلافات نزد دادگاههای جمهوری قبرس حلوفصل خواهد شد؛
(f) پیوست I شروط قراردادی استاندارد با اطلاعات مندرج در پیوست I این الحاقیه پردازش دادهها و پیوست II آن با اطلاعات مندرج در پیوست II این الحاقیه پردازش دادهها تکمیل میشود؛ و
(g) انعقاد این الحاقیه پردازش دادهها بهمنزله امضای شروط قراردادی استاندارد و پیوستهای آنها توسط هر یک از طرفین است.
9.3 بریتانیا. برای انتقالهای مشمول UK GDPR، طرفین به الحاقیه انتقال بینالمللی دادههای بریتانیا (نسخه B1.0) صادرشده از سوی کمیسر اطلاعات توافق میکنند، که با ارجاع ادغام میشود. جدول 1 با مشخصات طرفین مندرج در پیوست I تکمیل میشود؛ جدول 2 صادرکننده را بهعنوان کنترلکننده و واردکننده را بهعنوان پردازشگر مشخص میکند؛ جدولهای 3 و 4 بهترتیب با اطلاعات مندرج در پیوستهای I و II تکمیل میشوند.
9.4 سوئیس. برای انتقالهای مشمول قانون فدرال سوئیس در خصوص حفاظت از دادهها، کمیسر فدرال حفاظت از دادهها و اطلاعات، مرجع نظارتی صالح است، ارجاعها به GDPR بهمنزله ارجاع به قانون سوئیس خوانده میشوند، و صاحبان داده در سوئیس میتوانند حقوق خود را در سوئیس مطالبه کنند.
9.5 انتقالهای ثانویه. Realytics میتواند دادههای شخصی مشتری را به Reality Analytics, Inc. و به پردازشگران فرعی فهرستشده در پیوست III منتقل کند، در هر مورد با رعایت تدابیر حفاظتی مناسب بر اساس قانون حفاظت از دادههای قابلاجرا.
9.6 تغییر سازوکار. چنانچه شروط قراردادی استاندارد یا الحاقیه بریتانیا اصلاح یا جایگزین شوند، یا از سوی دادگاه یا مرجع نظارتی صالح باطل یا ناکافی تشخیص داده شوند، طرفین توافق میکنند که شروط جایگزین یا بهروزشده قابلاجرا، یا هر سازوکار انتقال جایگزینی که بر اساس قانون حفاظت از دادههای قابلاجرا معتبر باشد، بهطور خودکار از تاریخ لازمالاجرا شدن اعمال شود و Realytics بتواند بدون اصلاح این الحاقیه پردازش دادهها، تدابیر حفاظتی اضافی لازم را اجرا کند.
10. حقوق صاحبان داده و همکاری
10.1 در مواردی که Realytics درخواستی از یک صاحب داده برای اعمال حقوق دسترسی، اصلاح، پاک کردن، محدودسازی، قابلیت انتقال یا اعتراض در خصوص دادههای شخصی مشتری دریافت کند، Realytics تا حدی که قانوناً مجاز باشد، بیدرنگ به صاحب داده اطلاع خواهد داد که درخواست باید به مشتری ارائه شود، و مشتری را از آن درخواست مطلع خواهد کرد.
10.2 Realytics با در نظر گرفتن ماهیت پردازش، تا جایی که بهطور متعارف ممکن باشد، از طریق تدابیر فنی و سازمانی مناسب به مشتری در ایفای تعهدش برای پاسخ به چنین درخواستهایی کمک خواهد کرد. در مواردی که مشتری نتواند درخواستی را از طریق قابلیتهای خدمات رسیدگی کند، Realytics تلاشهای متعارف تجاری را برای کمک به کار خواهد بست.
10.3 Realytics بنا به درخواست مشتری و با در نظر گرفتن ماهیت پردازش و اطلاعاتی که در اختیار دارد، در انجام ارزیابی تأثیر بر حفاظت از دادهها در ارتباط با استفاده مشتری از خدمات و نیز در هرگونه مشورت قبلی با یک مرجع نظارتی بر اساس ماده 36 GDPR، به مشتری کمک متعارف ارائه خواهد کرد، در هر مورد تا حدی که مشتری به نحو دیگری به اطلاعات مربوطه دسترسی نداشته باشد.
11. نقض دادههای شخصی
11.1 Realytics نقض دادههای شخصی مؤثر بر دادههای شخصی مشتری را بدون تأخیر غیرموجه و در هر حال ظرف هفتاد و دو (72) ساعت از زمان آگاهی از آن، با استفاده از اطلاعات تماسی که مشتری برای این منظور ارائه کرده است، به مشتری اطلاع خواهد داد. مسئولیت بهروز نگه داشتن آن اطلاعات بر عهده مشتری است.
11.2 اطلاعرسانی تا حدی که در آن زمان معلوم باشد، شامل ماهیت نقض، دستهها و حجم تقریبی دادههای شخصی مشتری متأثر، پیامدهای محتمل و تدابیر اتخاذشده یا پیشنهادی خواهد بود. در مواردی که اطلاعات در زمان اطلاعرسانی در دسترس نباشد، Realytics آنها را بهتدریج و بهمحض در دسترس قرار گرفتن ارائه خواهد کرد.
11.3 Realytics گامهای متعارف تجاری را برای مهار و رفع نقض، تا حدی که رفع آن در کنترل او باشد، برخواهد داشت و به مشتری کمک متعارف ارائه خواهد کرد تا مشتری بتواند در مواردی که ملزم است، به مراجع نظارتی و صاحبان داده متأثر اطلاع دهد.
11.4 مسئولیت رعایت تعهدات اطلاعرسانی نقض که بر مشتری اعمال میشود و نیز هرگونه تعهد اطلاعرسانی به اشخاص ثالث، منحصراً بر عهده مشتری است.
11.5 این بخش بر نقض دادههای شخصی ناشی از مشتری، کاربران مجاز او، یا محصولات یا خدماتی که Realytics ارائه نکرده است، اعمال نمیشود.
11.6 اطلاعرسانی Realytics در خصوص نقض دادههای شخصی، اقرار به تقصیر یا مسئولیت محسوب نمیشود.
12. مقررات عمومی
12.1 مسئولیت. مسئولیت هر یک از طرفین و شرکتهای وابسته آن که ناشی از این الحاقیه پردازش دادهها باشد یا به آن مربوط شود، خواه قراردادی، خواه ناشی از مسئولیت مدنی یا هر مبنای دیگر مسئولیت، مشمول محدودیتها و استثنائات مسئولیت مقرر در قرارداد است. هر ارجاع در قرارداد به مسئولیت یک طرف، به معنای مسئولیت مجموع آن طرف و تمامی شرکتهای وابسته آن بر اساس قرارداد و تمامی الحاقیههای پردازش دادهها رویهمرفته است. هیچیک از مفاد این الحاقیه پردازش دادهها مسئولیتی را که بر اساس قانون حفاظت از دادههای قابلاجرا قابل محدود کردن نیست، محدود نمیکند، از جمله حقوق صاحبان داده موضوع مواد 79 و 82 GDPR.
12.2 قانون حاکم. این الحاقیه پردازش دادهها تابع قانون حاکم بر قرارداد است. در مواردی که قرارداد قانون حاکم را مشخص نکرده باشد، این الحاقیه پردازش دادهها تابع قانون جمهوری قبرس است و دادگاههای قبرس صلاحیت انحصاری دارند، با رعایت بخشهای 9.2(e) و 9.3.
12.3 ترتیب تقدم. این الحاقیه پردازش دادهها در خصوص پردازش دادههای شخصی مشتری، بر هر شرط متعارض قرارداد ارجحیت دارد. جز در مواردی که با این الحاقیه پردازش دادهها اصلاح شده است، قرارداد بهطور کامل به قوت خود باقی است.
12.4 تغییرات این الحاقیه پردازش دادهها. Realytics میتواند این الحاقیه پردازش دادهها را برای بازتاب تغییرات در قانون حفاظت از دادههای قابلاجرا، خدمات یا پردازشگران فرعی خود بهروزرسانی کند، مشروط بر آنکه هیچ بهروزرسانیای حفاظتهای اعطاشده به دادههای شخصی مشتری را بهطور قابلتوجه کاهش ندهد. Realytics تغییرات اساسی را حداقل سی (30) روز پیش از اعمال، از طریق انتشار نسخه بهروزشده الحاقیه پردازش دادهها و، در صورتی که مشتری در اعلانها مشترک شده باشد، از طریق ایمیل اطلاع خواهد داد.
12.5 تفکیکپذیری. چنانچه هر یک از مفاد این الحاقیه پردازش دادهها باطل یا غیرقابلاجرا تشخیص داده شود، سایر مفاد به قوت خود باقی میماند.
12.6 عدم شراکت. هیچیک از مفاد این الحاقیه پردازش دادهها میان طرفین شراکت، سرمایهگذاری مشترک یا نمایندگی ایجاد نمیکند.
12.7 مدت. این الحاقیه پردازش دادهها از تاریخ اجرای قرارداد نافذ میشود و با انقضا یا خاتمه قرارداد بهطور خودکار خاتمه مییابد، بهجز مفادی که به اقتضای ماهیت خود باقی میمانند، از جمله بخشهای 8، 9 و 12.1.
12.8 تماس. پرسشهای مربوط به این الحاقیه پردازش دادهها را میتوان به ارسال کرد. موضوعات امنیتی را نیز میتوان به ارسال کرد.
پیوست I — شرح پردازش
A. فهرست طرفین
صادرکننده داده (کنترلکننده): مشتری، به شرح مشخصشده در قرارداد. فعالیتهای مرتبط با انتقال: دریافت خدمات بر اساس قرارداد. امضا و تاریخ: انعقاد این الحاقیه پردازش دادهها بهمنزله امضای این پیوست توسط مشتری است.
واردکننده داده (پردازشگر): نهاد Realytics مشخصشده در قرارداد، یعنی Realytics Corp Limited، شماره ثبت HE424817، 25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cyprus، یا Reality Analytics, Inc.، 1000 N. West Street, Suite 1200, Wilmington, Delaware 19801, United States. تماس: . فعالیتهای مرتبط با انتقال: ارائه خدمات به مشتری بر اساس قرارداد. امضا و تاریخ: انعقاد این الحاقیه پردازش دادهها بهمنزله امضای این پیوست توسط Realytics است.
B. شرح انتقال
|
مورد |
شرح |
|---|---|
|
دستههای صاحبان داده |
کاربران مجاز و کارکنان مشتری که به خدمات دسترسی دارند؛ مخاطبان تجاری شناساییشده در دادههایی که مشتری ارسال میکند |
|
دستههای دادههای شخصی |
مشخصات تماس تجاری (نام، عنوان شغلی، آدرس ایمیل کاری، شماره تلفن)؛ دادههای حساب و احراز هویت؛ دادههای استفاده و پیکربندی خدمات؛ شناسههای برخط؛ مکاتبات پشتیبانی؛ محتوای فایلها، فهرستها و سوابقی که مشتری تصمیم میگیرد به خدمات ارسال کند |
|
دادههای حساس |
هیچ. مشتری بر اساس بخش 3.3 از ارسال دستههای خاص دادههای شخصی، دادههای جرایم کیفری، دادههای مربوط به کودکان زیر 16 سال، شماره کارتهای پرداخت یا حسابهای مالی، شمارههای شناسایی دولتی و دادههای موقعیت جغرافیایی دقیق اشخاص حقیقی شناساییشده منع شده است |
|
تناوب انتقال |
پیوسته، در طول مدت قرارداد |
|
ماهیت پردازش |
ذخیرهسازی، میزبانی، سازماندهی، بازیابی، تحلیل، تجمیع و نمایش دادههای شخصی مشتری تا حدی که برای ارائه خدمات ضروری است، بههمراه پشتیبانی، امنیت و نگهداری |
|
هدف پردازش |
ارائه خدمات به مشتری مطابق با قرارداد و دستورهای مشتری |
|
دوره نگهداری |
در طول مدت قرارداد و سپس مطابق با بخش 8 |
|
انتقال به پردازشگران فرعی |
موضوع، ماهیت و مدت به شرح توصیفشده در بخش 7 و پیوست III |
C. مرجع نظارتی صالح
اداره کمیسر حفاظت از دادههای شخصی جمهوری قبرس.
پیوست II — تدابیر فنی و سازمانی
Realytics تدابیر فنی و سازمانیای را حفظ میکند که برای حفاظت از دادههای شخصی مشتری در برابر نقض دادههای شخصی طراحی شدهاند، با در نظر گرفتن ماهیت، دامنه، زمینه و اهداف پردازش و مخاطرات متوجه صاحبان داده. Realytics جزئیات معماری سامانه یا جزئیات پیادهسازی امنیتی را در مواردی که انتشار آنها ریسک امنیتی ایجاد کند، منتشر نمیکند.
A. کنترل دسترسی
Realytics دسترسی به دادههای شخصی مشتری را به کارکنانی محدود میکند که برای ارائه، پشتیبانی، نگهداری یا ایمنسازی خدمات به آن نیاز دارند. دسترسی بر مبنای نقش اعطا میشود، مستلزم احراز هویت است و هنگامی که دیگر لازم نباشد، لغو میشود. کارکنان دارای دسترسی به دادههای شخصی مشتری به تعهدات رازداری پایبندند.
B. امنیت انتقال
Realytics از دادههای شخصی مشتری که از طریق شبکههای عمومی منتقل میشوند، در مواردی که از نظر فنی مناسب باشد، با استفاده از رمزگذاری در حین انتقال حفاظت میکند.
C. تفکیک و کمینهسازی
Realytics از کنترلهای منطقی استفاده میکند که برای جداسازی محیطها و دادههای مشتریان در درون خدمات طراحی شدهاند. Realytics پردازش دادههای شخصی مشتری را به آنچه برای اهداف توصیفشده در قرارداد و این الحاقیه پردازش دادهها ضروری است محدود میکند و در مواردی که هدف اجازه میدهد، از تجمیع، حذف هویت یا دادههای سطح واحد تجاری استفاده میکند.
D. پشتیبانگیری و تابآوری
Realytics تدابیر پشتیبانگیری و بازیابیای را حفظ میکند که برای پشتیبانی از دسترسپذیری و بازگردانی خدمات و دادههای شخصی مشتری پس از یک رخداد طراحی شدهاند، با رعایت سطح خدمات و قرارداد.
E. مدیریت رخداد
Realytics رویههایی را برای شناسایی، بررسی، مهار و رفع رخدادهای امنیتی مؤثر بر خدمات حفظ میکند.
F. مدیریت پردازشگران فرعی
Realytics با پردازشگران فرعی بر اساس شرایطی قرارداد میبندد که تعهدات حفاظت از دادههایی را با دستکم همان سطح حفاظتِ مقرر در این الحاقیه پردازش دادهها تحمیل میکند، و فهرست منتشرشده پردازشگران فرعی توصیفشده در بخش 7 را حفظ میکند.
پیوست III — پردازشگران فرعی
|
پردازشگر فرعی |
کارکرد |
مکان |
|---|---|---|
|
Amazon Web Services, Inc. |
زیرساخت ابری و ذخیرهسازی |
ایالات متحده، ایرلند، آلمان |
|
Google Cloud Platform (Google LLC / Google Ireland Ltd) |
زیرساخت ابری، انبار داده |
ایالات متحده، اتحادیه اروپا |
|
Hetzner Online GmbH |
میزبانی سرور اختصاصی و امکانات مرکز داده |
آلمان، فنلاند |
|
Cloudflare, Inc. |
تحویل محتوا، مدیریت ترافیک و خدمات لبه |
پردازش در نزدیکترین مرکز داده به کاربر نهایی |
|
Google Workspace (Google Ireland Ltd) |
ایمیل سازمانی، ذخیرهسازی اسناد و همکاری |
اتحادیه اروپا، ایالات متحده |
|
Stripe, Inc. |
پردازش پرداخت و صدور صورتحساب |
ایالات متحده، ایرلند |
|
HubSpot, Inc. |
مدیریت ارتباط با مشتری |
ایالات متحده، اتحادیه اروپا |
|
Klaviyo, Inc. |
پیامرسانی به مشتری و ارسال ایمیل |
ایالات متحده |
|
PostHog, Inc. |
تحلیل محصول |
ایالات متحده، اتحادیه اروپا |
|
OpenAI, L.L.C. |
استنتاج مدل هوش مصنوعی برای قابلیتهای خدمات |
ایالات متحده |
|
Anthropic PBC |
استنتاج مدل هوش مصنوعی برای قابلیتهای خدمات |
ایالات متحده |
|
Google LLC (Gemini / Vertex AI) |
استنتاج مدل هوش مصنوعی برای قابلیتهای خدمات |
ایالات متحده، اتحادیه اروپا |
|
Reality Analytics, Inc. |
شرکت وابسته گروه — توسعه محصول، پشتیبانی مشتری و امور اداری |
ایالات متحده |
یادداشتها. Hetzner Online GmbH سرورهای اختصاصی فیزیکی و امکانات مرکز داده ارائه میکند. Realytics به Hetzner دسترسی به دادههای شخصی مشتری نمیدهد و Hetzner دادههای شخصی مشتری را از طرف Realytics پردازش نمیکند؛ نام آن برای شفافیت بهعنوان ارائهدهنده زیرساخت میزبانی درج شده است.
Meta Platforms، TikTok، LinkedIn و Google Ads توسط Realytics برای فعالیتهای بازاریابی و تبلیغاتی خودِ Realytics به کار گرفته میشوند و Realytics در آن فعالیتها بهعنوان کنترلکننده عمل میکند. آنها دادههای شخصی مشتری را پردازش نمیکنند و بنابراین بر اساس این الحاقیه پردازش دادهها پردازشگر فرعی محسوب نمیشوند. نقش آنها در سیاست حریم خصوصی Realytics توصیف شده است.
Realytics به پردازشگران فرعی فهرستشده در بالا که استنتاج مدل هوش مصنوعی ارائه میکنند، اجازه نمیدهد از دادههای شخصی مشتری برای آموزش مدلهای خود استفاده کنند و با آنها بر اساس شرایطی قرارداد میبندد که چنین استفادهای را مستثنا میکند.