Adendum Pemprosesan Data
Kemas kini terakhir 5 Ogos 2026
Realytics Corp Limited
Kemas kini terakhir: 5 Ogos 2026 | Berkuat kuasa: 5 Ogos 2026
Adendum Pemprosesan Data ini dan Lampirannya ("DPA") mencerminkan perjanjian antara Realytics dengan Pelanggan (sebagaimana ditakrifkan di bawah), secara kolektif "Pihak-Pihak" ("Parties"), berhubung dengan Pemprosesan Data Peribadi Pelanggan di bawah terma perkhidmatan, perjanjian langganan, borang pesanan atau perjanjian bertulis atau elektronik lain antara Pihak-Pihak yang merujuk kepada DPA ini ("Perjanjian" ("Agreement")).
DPA ini disatukan ke dalam Perjanjian dan menjadi sebahagian penting daripadanya tanpa memerlukan sebarang tandatangan tambahan oleh mana-mana Pihak. Salinan yang boleh ditandatangani boleh diperoleh atas permintaan daripada bagi Pelanggan yang prosedur dalamannya memerlukan salinan sedemikian.
Sekiranya berlaku sebarang percanggahan antara DPA ini dengan Perjanjian, DPA ini yang mengatasi. Sekiranya berlaku sebarang percanggahan antara DPA ini dengan Fasal Kontrak Standard yang dirujuk dalam Seksyen 9, Fasal Kontrak Standard yang mengatasi.
1. Takrifan
Istilah bermula dengan huruf besar yang tidak ditakrifkan di sini mempunyai maksud yang diberikan dalam Perjanjian.
"Syarikat Bersekutu" ("Affiliate") bermaksud suatu entiti yang memiliki atau mengawal, dimiliki atau dikawal oleh, atau berada di bawah pemilikan atau kawalan bersama dengan entiti berkenaan, di mana "kawalan" bermaksud kuasa untuk mengarahkan pengurusan atau hal ehwal sesuatu entiti dan "pemilikan" bermaksud pemilikan benefisial lima puluh peratus (50%) atau lebih daripada sekuriti mengundi atau kepentingan mengundi yang setara.
"Undang-Undang Perlindungan Data Yang Berkenaan" ("Applicable Data Protection Law") bermaksud semua perundangan berkaitan perlindungan data dan privasi yang terpakai kepada Pemprosesan di bawah DPA ini, termasuk Undang-Undang Perlindungan Data Eropah, CCPA, Virginia Consumer Data Protection Act, Colorado Privacy Act, Connecticut Data Privacy Act, Utah Consumer Privacy Act, dan undang-undang privasi negeri Amerika Syarikat lain yang berkenaan.
"CCPA" bermaksud California Consumer Privacy Act sebagaimana yang dipinda oleh California Privacy Rights Act, berserta peraturan pelaksanaannya.
"Pengawal Data" ("Controller") bermaksud entiti yang menentukan tujuan dan cara Pemprosesan Data Peribadi, termasuk suatu "perniagaan" ("business") sebagaimana istilah itu ditakrifkan di bawah Undang-Undang Perlindungan Data Yang Berkenaan.
"Pelanggan" ("Customer") bermaksud entiti yang memeterai Perjanjian dengan Realytics untuk akses kepada atau penggunaan Perkhidmatan.
"Data Peribadi Pelanggan" ("Customer Personal Data") bermaksud Data Peribadi yang diperihalkan dalam Lampiran I yang diserahkan, dimuat naik, atau dijadikan boleh diakses melalui Perkhidmatan oleh Pelanggan atau Pengguna Dibenarkannya, atau yang Diproses oleh Realytics bagi pihak Pelanggan di bawah Perjanjian, dan yang berkenaannya Pelanggan sama ada Pengawal Data atau Pemproses Data yang bertindak bagi pihak Pengawal Data pihak ketiga.
"Subjek Data" ("Data Subject"), "Memproses" ("Process"), "Diproses" ("Processed") dan "Pemprosesan" ("Processing") masing-masing mempunyai maksud yang diberikan di bawah Undang-Undang Perlindungan Data Yang Berkenaan.
"Data Peringkat Premis Perniagaan" ("Establishment-Level Data") bermaksud data yang berkaitan dengan sesuatu perniagaan, jenama, kedai, cawangan, gerai, tempat atau lokasi komersial lain atau badan undang-undang, dan yang tidak digunakan oleh Realytics untuk mengenal pasti, mengasingkan, atau membina profil mana-mana orang perseorangan.
"Undang-Undang Perlindungan Data Eropah" ("European Data Protection Laws") bermaksud GDPR, United Kingdom Data Protection Act 2018 berserta UK GDPR, dan Akta Persekutuan Switzerland mengenai Perlindungan Data, masing-masing sebagaimana yang dipinda atau digantikan.
"GDPR" bermaksud Peraturan (EU) 2016/679, dan peraturan yang sama sebagaimana yang disatukan ke dalam undang-undang United Kingdom.
"Data Peribadi" ("Personal Data") bermaksud data peribadi atau maklumat peribadi sebagaimana yang ditakrifkan di bawah Undang-Undang Perlindungan Data Yang Berkenaan.
"Pelanggaran Data Peribadi" ("Personal Data Breach") bermaksud pelanggaran keselamatan yang membawa kepada pemusnahan, kehilangan atau pengubahan yang tidak disengajakan atau menyalahi undang-undang, atau pendedahan tanpa kebenaran terhadap, atau akses tanpa kebenaran kepada, Data Peribadi yang dihantar, disimpan atau Diproses dengan cara lain.
"Pemproses Data" ("Processor") bermaksud entiti yang Memproses Data Peribadi bagi pihak Pengawal Data, termasuk suatu "penyedia perkhidmatan" ("service provider") sebagaimana istilah itu ditakrifkan di bawah Undang-Undang Perlindungan Data Yang Berkenaan.
"Realytics" bermaksud Realytics Corp Limited, sebuah syarikat yang berdaftar di Cyprus dengan nombor HE424817, yang pejabat berdaftarnya beralamat di 25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cyprus, atau, apabila Perjanjian dimeterai dengan Reality Analytics, Inc., entiti tersebut.
"Pengawal Selia" ("Regulator") bermaksud pihak berkuasa penyeliaan atau penguatkuasaan yang mempunyai bidang kuasa ke atas Pemprosesan.
"Perkhidmatan" ("Services") bermaksud perkhidmatan yang disediakan oleh Realytics kepada Pelanggan di bawah Perjanjian.
"Fasal Kontrak Standard" ("Standard Contractual Clauses") atau "SCC" ("SCCs") bermaksud fasal kontrak standard yang diluluskan oleh Keputusan Pelaksanaan Suruhanjaya (EU) 2021/914 bertarikh 4 Jun 2021.
"Sub-Pemproses" ("Sub-Processor") bermaksud mana-mana Pemproses Data yang dilantik oleh Realytics, termasuk Syarikat Bersekutu Realytics, untuk Memproses Data Peribadi Pelanggan.
2. Peranan dan skop
2.1 Peranan Pemproses Data. Berhubung dengan Data Peribadi Pelanggan, Pelanggan ialah Pengawal Data dan Realytics ialah Pemproses Data. Apabila Pelanggan bertindak sebagai Pemproses Data bagi pihak Pengawal Data pihak ketiga, Realytics bertindak sebagai Sub-Pemproses Pelanggan, dan Pelanggan bertanggungjawab memastikan bahawa arahannya kepada Realytics dibenarkan oleh Pengawal Data yang berkaitan. Realytics akan Memproses Data Peribadi Pelanggan hanya sebagaimana yang dinyatakan dalam DPA ini dan menurut arahan Pelanggan.
2.2 Peranan Pengawal Data. Realytics bertindak sebagai Pengawal Data, dan bukan sebagai Pemproses Data, berhubung dengan data pendaftaran akaun, butiran pengguna dibenarkan, maklumat pengebilan dan pembayaran, surat-menyurat sokongan, serta data penggunaan dan telemetri Perkhidmatan, yang Diproses oleh Realytics bagi tujuan menyediakan, mengamankan, menyokong, menyelenggara dan menambah baik Perkhidmatan, menguruskan hubungan pelanggan, mencegah penipuan, memastikan kesinambungan perniagaan, dan menjalankan fungsi perniagaan teras seperti perakaunan, pengebilan dan pematuhan undang-undang. Pemprosesan data tersebut oleh Realytics sebagai Pengawal Data diperihalkan dalam Dasar Privasi Realytics dan tidak dikawal oleh DPA ini.
2.3 Data Realytics sendiri. Set data yang dihimpun, dilesenkan atau diterbitkan oleh Realytics secara bebas daripada Pelanggan — termasuk data yang diperoleh dengan merangkak halaman web yang boleh diakses umum, set data pihak ketiga berlesen, dan Data Peringkat Premis Perniagaan — bukan Data Peribadi Pelanggan dan tidak dikawal oleh DPA ini, tanpa mengira sama ada ia dipersembahkan kepada Pelanggan melalui Perkhidmatan.
2.4 Syarikat Bersekutu Pelanggan. Apabila Syarikat Bersekutu Pelanggan telah membeli langganan Perkhidmatan secara terus di bawah Perjanjian, DPA ini terpakai kepada langganan tersebut dan setiap Syarikat Bersekutu sedemikian disifatkan sebagai Pengawal Data bagi Data Peribadi Pelanggannya sendiri. Pelanggan bertanggungjawab menyelaraskan semua komunikasi dengan Realytics di bawah DPA ini bagi pihak dirinya dan Syarikat Bersekutunya, serta berhak membuat dan menerima komunikasi tersebut bagi pihak mereka.
2.5 Tempoh. Realytics akan Memproses Data Peribadi Pelanggan sepanjang tempoh Perjanjian dan selepas itu hanya sebagaimana yang dibenarkan oleh Seksyen 8.
3. Obligasi Pelanggan
3.1 Pelanggan akan Memproses Data Peribadi Pelanggan, dan mengeluarkan arahan kepada Realytics, menurut Undang-Undang Perlindungan Data Yang Berkenaan. Pelanggan memikul tanggungjawab tunggal terhadap ketepatan, kualiti dan kesahan Data Peribadi Pelanggan serta cara data tersebut diperolehnya.
3.2 Pelanggan menjamin bahawa ia mempunyai segala hak yang perlu, dan asas undang-undang yang sah, untuk menyediakan Data Peribadi Pelanggan kepada Realytics bagi Pemprosesan yang dimaksudkan oleh Perjanjian. Apabila dikehendaki oleh Undang-Undang Perlindungan Data Yang Berkenaan, Pelanggan bertanggungjawab memperoleh dan menyelenggara rekod bagi sebarang persetujuan Subjek Data yang diperlukan. Jika sesuatu persetujuan ditarik balik, Pelanggan bertanggungjawab memberitahu Realytics, dan Realytics kekal bertanggungjawab melaksanakan sebarang arahan yang terhasil daripadanya selaras dengan DPA ini.
3.3 Data yang dilarang. Pelanggan tidak akan menyerahkan kepada Perkhidmatan, dan tidak akan membenarkan Pengguna Dibenarkannya menyerahkan:
(a) kategori khas Data Peribadi dalam maksud Perkara 9 GDPR, iaitu data yang mendedahkan asal usul kaum atau etnik, pandangan politik, kepercayaan agama atau falsafah, keahlian kesatuan sekerja, data genetik, data biometrik yang diproses bagi tujuan pengenalpastian, data berkenaan kesihatan, atau data berkenaan kehidupan seks atau orientasi seksual seseorang orang perseorangan;
(b) Data Peribadi berkaitan sabitan atau kesalahan jenayah;
(c) Data Peribadi kanak-kanak di bawah umur enam belas (16) tahun; atau
(d) nombor kad pembayaran, nombor akaun kewangan, nombor pengenalan kerajaan, atau data geolokasi tepat bagi orang perseorangan yang dikenal pasti.
Perkhidmatan tidak direka untuk Memproses data yang diperihalkan dalam Seksyen 3.3 ini, dan Realytics tidak mempunyai sebarang obligasi atau liabiliti berhubung dengan data sedemikian jika ia diserahkan dengan melanggar Seksyen ini.
3.4 Tanggung rugi. Pelanggan akan membela, menanggung rugi dan melindungi Realytics serta Syarikat Bersekutunya daripada sebarang tuntutan, permintaan, prosiding, denda, kerugian atau perbelanjaan (termasuk yuran guaman yang munasabah) yang timbul daripada atau berkaitan dengan (a) Data Peribadi Pelanggan yang Pelanggan tidak mempunyai asas yang sah di sisi undang-undang atau hak yang perlu untuk menyediakannya kepada Realytics, (b) pelanggaran Seksyen 3.3 oleh Pelanggan, atau (c) sebarang arahan daripada Pelanggan yang menyebabkan Realytics melanggar Undang-Undang Perlindungan Data Yang Berkenaan, dengan syarat Realytics telah memberitahu Pelanggan di bawah Seksyen 4.1(c) apabila ia berupaya berbuat demikian.
4. Obligasi Realytics sebagai Pemproses Data
4.1 Setakat Realytics Memproses Data Peribadi Pelanggan bagi pihak Pelanggan, Realytics akan:
(a) Memproses Data Peribadi Pelanggan hanya berdasarkan arahan berdokumen daripada Pelanggan, yang merangkumi Perjanjian, DPA ini, konfigurasi dan penggunaan Perkhidmatan oleh Pelanggan, serta sebarang arahan bertulis munasabah lain yang selaras dengan DPA ini, termasuk berhubung pemindahan ke negara ketiga, kecuali apabila dikehendaki untuk mematuhi undang-undang yang terpakai kepada Realytics;
(b) apabila sesuatu undang-undang menghendaki Pemprosesan selain daripada berdasarkan arahan Pelanggan, memaklumkan Pelanggan tentang keperluan undang-undang tersebut sebelum Pemprosesan, melainkan undang-undang itu melarang pendedahan sedemikian;
(c) memaklumkan Pelanggan dengan segera jika, pada pendapat Realytics, sesuatu arahan daripada Pelanggan melanggar Undang-Undang Perlindungan Data Yang Berkenaan;
(d) memastikan bahawa kakitangan yang dibenarkan Memproses Data Peribadi Pelanggan terikat dengan obligasi kerahsiaan, dan mengehadkan akses kepada kakitangan yang memerlukannya untuk menyediakan, menyokong atau mengamankan Perkhidmatan; dan
(e) menyelenggara dasar keselamatan maklumat bertulis yang merangkumi Pemprosesan Data Peribadi Pelanggan.
4.2 Sekatan ke atas penyedia perkhidmatan dan pemproses. Realytics tidak akan:
(a) menyimpan, menggunakan atau mendedahkan Data Peribadi Pelanggan selain daripada yang perlu untuk menyediakan Perkhidmatan dan melaksanakan Perjanjian, atau sebagaimana yang dibenarkan oleh Undang-Undang Perlindungan Data Yang Berkenaan;
(b) menyimpan, menggunakan atau mendedahkan Data Peribadi Pelanggan di luar hubungan perniagaan langsung antara Realytics dengan Pelanggan;
(c) "menjual" ("sell") atau "berkongsi" ("share") Data Peribadi Pelanggan, sebagaimana istilah tersebut ditakrifkan di bawah Undang-Undang Perlindungan Data Yang Berkenaan; atau
(d) menggabungkan Data Peribadi Pelanggan dengan Data Peribadi yang diterima daripada atau bagi pihak mana-mana orang lain, atau yang dikumpulkan daripada interaksi Realytics sendiri dengan individu, kecuali sebagaimana yang dibenarkan oleh Seksyen 5 atau sebagaimana yang perlu untuk menyediakan Perkhidmatan.
Pihak-Pihak mengakui bahawa pendedahan Data Peribadi Pelanggan oleh Pelanggan kepada Realytics bukan sebahagian daripada sebarang balasan berbentuk wang atau balasan bernilai lain yang dipertukarkan antara Pihak-Pihak. Realytics akan memberikan Data Peribadi Pelanggan tahap perlindungan privasi yang sama seperti yang dikehendaki daripada Pelanggan di bawah Undang-Undang Perlindungan Data Yang Berkenaan, dan akan memberitahu Pelanggan jika ia menentukan bahawa ia tidak lagi dapat memenuhi obligasinya di bawah Undang-Undang Perlindungan Data Yang Berkenaan.
5. Analisis peringkat premis perniagaan dan penambahbaikan perkhidmatan
5.1 Tujuan. Perkhidmatan berfungsi dengan menghuraikan aktiviti komersial sehingga ke peringkat sesuatu perniagaan, jenama atau lokasi fizikal. Realytics tidak berusaha untuk mengenal pasti, mengasingkan, membina profil, atau membuat keputusan mengenai orang perseorangan, dan tidak cuba mengenal pasti semula orang perseorangan dalam mana-mana set data yang dipegangnya.
5.2 Penggunaan yang dibenarkan. Realytics boleh menggunakan Data Peringkat Premis Perniagaan serta data agregat atau statistik yang terhasil daripada pengendalian Perkhidmatan, termasuk data yang terhasil daripada Data Peribadi Pelanggan, untuk menyediakan, mengamankan, menyelenggara, menganalisis dan menambah baik Perkhidmatan, termasuk untuk membangunkan, melatih, menguji dan menilai model analitik dan pembelajaran mesin yang menjadi sebahagian daripada Perkhidmatan.
5.3 Had. Realytics hanya akan menggunakan data di bawah Seksyen 5.2 apabila data itu telah diagregatkan atau dikurangkan kepada Data Peringkat Premis Perniagaan sehingga ia tidak lagi mengenal pasti, dan tidak boleh digunakan secara munasabah untuk mengenal pasti, mana-mana orang perseorangan, dan tidak lagi mengenal pasti Pelanggan. Realytics tidak akan mendedahkan Data Peribadi Pelanggan itu sendiri, atau sebarang keluaran yang mengenal pasti Pelanggan, kepada mana-mana pelanggan lain.
5.4 Data peringkat individu. Realytics tidak memegang atau mencari rekod peringkat individu bagi orang perseorangan dalam set data yang mendasari Perkhidmatan.
5.5 Bantahan. Apabila seseorang Subjek Data melaksanakan hak untuk membantah di bawah Perkara 21 GDPR berhubung dengan Pemprosesan yang dijalankan di bawah Seksyen ini, Realytics akan melaksanakan bantahan tersebut menurut Undang-Undang Perlindungan Data Yang Berkenaan.
6. Keselamatan
6.1 Dengan mengambil kira tahap terkini teknologi, kos pelaksanaan, serta sifat, skop, konteks dan tujuan Pemprosesan, di samping risiko kepada Subjek Data, Realytics akan melaksanakan dan menyelenggara langkah teknikal dan organisasi yang bersesuaian untuk melindungi Data Peribadi Pelanggan daripada Pelanggaran Data Peribadi. Langkah tersebut diperihalkan dalam Lampiran II.
6.2 Realytics boleh mengemas kini langkah dalam Lampiran II dari semasa ke semasa, dengan syarat kemas kini sedemikian tidak mengakibatkan kemerosotan ketara terhadap keselamatan keseluruhan Perkhidmatan.
6.3 Atas permintaan bertulis Pelanggan, dan tertakluk kepada peruntukan kerahsiaan dalam Perjanjian, Realytics akan menyediakan maklumat yang munasabah diperlukan untuk menunjukkan pematuhan terhadap Seksyen 6 ini, yang mungkin termasuk soal selidik keselamatan yang telah dilengkapkan dan, jika tersedia, ringkasan laporan audit atau pensijilan pihak ketiga, yang mungkin ditapis atas sebab keselamatan atau kerahsiaan.
6.4 Audit. Apabila Undang-Undang Perlindungan Data Yang Berkenaan menghendakinya, dan apabila maklumat yang disediakan di bawah Seksyen 6.3 tidak mencukupi, Pelanggan boleh meminta audit ke atas Pemprosesan Data Peribadi Pelanggan oleh Realytics. Audit sedemikian boleh dijalankan tidak lebih daripada sekali dalam mana-mana tempoh dua belas (12) bulan, memerlukan notis bertulis awal sekurang-kurangnya tiga puluh (30) hari, dan tertakluk kepada persetujuan Pihak-Pihak terlebih dahulu mengenai skop, masa dan tempoh audit. Pelanggan menanggung kosnya sendiri dan akan membayar balik kos munasabah Realytics bagi masa yang digunakan untuk menyokong audit tersebut. Keputusan audit merupakan Maklumat Sulit Realytics. Pelanggan akan memberitahu Realytics dengan segera mengenai sebarang ketidakpatuhan yang dikenal pasti, dan Realytics akan menggunakan usaha yang munasabah dari segi komersial untuk membaiki sebarang ketidakpatuhan yang disahkan. Tiada apa-apa dalam Seksyen ini yang mengehadkan audit atau pemeriksaan yang dikehendaki oleh Pengawal Selia.
7. Sub-pemproses
7.1 Kebenaran. Pelanggan memberikan Realytics kebenaran bertulis am untuk melantik Syarikat Bersekutu Realytics dan Sub-Pemproses pihak ketiga bagi Memproses Data Peribadi Pelanggan berkaitan dengan Perkhidmatan. Ini merupakan kebenaran bertulis terdahulu Pelanggan bagi maksud Fasal 9 Fasal Kontrak Standard. Senarai semasa Sub-Pemproses boleh didapati di realytics.com/legal/subprocessors dan diterbitkan semula dalam Lampiran III.
7.2 Notis dan bantahan. Realytics akan memberikan notis mengenai sebarang Sub-Pemproses baharu dengan mengemas kini senarai tersebut sekurang-kurangnya lima belas (15) hari sebelum Sub-Pemproses itu diberikan akses kepada Data Peribadi Pelanggan, dan akan menyediakan mekanisme yang membolehkan Pelanggan melanggan pemberitahuan mengenai kemas kini. Pelanggan boleh membantah atas alasan munasabah berkaitan perlindungan data dalam tempoh empat belas (14) hari dari tarikh notis. Jika Pelanggan tidak memberikan jawapan dalam tempoh tersebut, Sub-Pemproses itu disifatkan telah diterima.
7.3 Penyelesaian. Jika Pelanggan membantah, Pihak-Pihak akan membincangkan bantahan tersebut dengan suci hati. Jika tiada penyelesaian dicapai dalam tempoh tiga puluh (30) hari, Pelanggan boleh menamatkan bahagian Perkhidmatan yang terjejas melalui notis bertulis, dan Realytics akan membayar balik sebarang yuran prabayar yang meliputi tempoh selepas penamatan secara pro rata.
7.4 Penurunan obligasi dan liabiliti. Realytics akan mengenakan ke atas setiap Sub-Pemproses obligasi perlindungan data yang memberikan sekurang-kurangnya tahap perlindungan yang sama bagi Data Peribadi Pelanggan seperti DPA ini. Apabila sesuatu Sub-Pemproses gagal memenuhi obligasi tersebut, Realytics kekal bertanggungan kepada Pelanggan bagi pelaksanaan obligasi Sub-Pemproses itu.
8. Pemadaman dan pemulangan
8.1 Apabila Perjanjian tamat tempoh atau ditamatkan, atas permintaan bertulis Pelanggan, atau apabila tujuan Pemprosesan telah dipenuhi, Realytics akan memadamkan Data Peribadi Pelanggan dalam tempoh tiga puluh (30) hari, kecuali setakat penyimpanan itu dikehendaki oleh undang-undang.
8.2 Data Peribadi Pelanggan yang terkandung dalam sandaran rutin akan dipadamkan menurut kitaran sandaran biasa Realytics dan dalam apa jua keadaan dalam tempoh sembilan puluh (90) hari dari tarikh penamatan.
8.3 Pelanggan boleh mengeksport Data Peribadi Pelanggan menggunakan fungsi eksport Perkhidmatan pada bila-bila masa sepanjang tempoh Perjanjian tanpa caj tambahan. Apabila Pelanggan meminta pengekstrakan khusus yang memerlukan usaha kejuruteraan, Realytics boleh mengenakan caj kos munasabahnya.
8.4 Realytics akan mengekalkan kerahsiaan sebarang Data Peribadi Pelanggan yang disimpan di bawah Seksyen 8.1 dan akan Memprosesnya hanya sebagaimana yang perlu untuk mematuhi undang-undang yang terpakai kepadanya.
8.5 Data agregat dan Data Peringkat Premis Perniagaan yang dihasilkan secara sah di bawah Seksyen 5 sebelum penamatan, yang tidak mengenal pasti Pelanggan atau mana-mana orang perseorangan, tidak tertakluk kepada pemadaman di bawah Seksyen ini.
9. Pemindahan antarabangsa
9.1 Fasal Kontrak Standard. Apabila Data Peribadi Pelanggan yang berasal dari Kawasan Ekonomi Eropah, United Kingdom atau Switzerland dipindahkan ke sebuah negara yang tidak tertakluk kepada keputusan kecukupan, Pihak-Pihak bersetuju untuk terikat dengan Modul Dua (Pengawal Data kepada Pemproses Data) Fasal Kontrak Standard, yang disatukan ke dalam DPA ini melalui rujukan. Apabila Pelanggan bertindak sebagai Pemproses Data bagi pihak Pengawal Data pihak ketiga, Modul Tiga (Pemproses Data kepada Pemproses Data) terpakai sebagai gantinya. Pelanggan mematuhi obligasi pengeksport data dan Realytics mematuhi obligasi pengimport data.
9.2 Pilihan. Bagi maksud Fasal Kontrak Standard:
(a) fasal penambahan pihak (docking clause) yang bersifat pilihan dalam Fasal 7 terpakai apabila mana-mana Pihak memberitahu Pihak yang satu lagi secara bertulis bahawa ia diperlukan;
(b) dalam Fasal 9, Pilihan 2 (kebenaran bertulis am) terpakai, dengan tempoh notis yang dinyatakan dalam Seksyen 7.2;
(c) dalam Fasal 11, bahasa penyelesaian pertikaian bebas yang bersifat pilihan tidak terpakai;
(d) dalam Fasal 17, Pilihan 1 terpakai dan Fasal-Fasal tersebut dikawal oleh undang-undang Republik Cyprus;
(e) dalam Fasal 18(b), pertikaian akan diselesaikan di hadapan mahkamah Republik Cyprus;
(f) Lampiran I Fasal Kontrak Standard dilengkapkan dengan maklumat dalam Lampiran I kepada DPA ini, dan Lampiran II dengan maklumat dalam Lampiran II kepada DPA ini; dan
(g) kemasukan ke dalam DPA ini merupakan tandatangan setiap Pihak bagi Fasal Kontrak Standard dan Lampirannya.
9.3 United Kingdom. Bagi pemindahan yang tertakluk kepada UK GDPR, Pihak-Pihak bersetuju dengan UK International Data Transfer Addendum (versi B1.0) yang dikeluarkan oleh Pesuruhjaya Maklumat, yang disatukan melalui rujukan. Jadual 1 dilengkapkan dengan butiran Pihak-Pihak dalam Lampiran I; Jadual 2 mengenal pasti pengeksport sebagai Pengawal Data dan pengimport sebagai Pemproses Data; Jadual 3 dan 4 masing-masing dilengkapkan dengan maklumat dalam Lampiran I dan II.
9.4 Switzerland. Bagi pemindahan yang tertakluk kepada Akta Persekutuan Switzerland mengenai Perlindungan Data, Pesuruhjaya Persekutuan Perlindungan Data dan Maklumat ialah pihak berkuasa penyeliaan yang berwibawa, rujukan kepada GDPR dibaca sebagai rujukan kepada Akta Switzerland tersebut, dan Subjek Data di Switzerland boleh menguatkuasakan hak mereka di Switzerland.
9.5 Pemindahan seterusnya. Realytics boleh memindahkan Data Peribadi Pelanggan kepada Reality Analytics, Inc. dan kepada Sub-Pemproses yang disenaraikan dalam Lampiran III, dalam setiap kes tertakluk kepada perlindungan yang bersesuaian di bawah Undang-Undang Perlindungan Data Yang Berkenaan.
9.6 Perubahan mekanisme. Jika Fasal Kontrak Standard atau UK Addendum dipinda, digantikan, atau diputuskan tidak sah atau tidak mencukupi oleh sesebuah mahkamah atau Pengawal Selia yang mempunyai bidang kuasa, Pihak-Pihak bersetuju bahawa fasal gantian atau fasal yang dikemas kini yang berkenaan, atau sebarang mekanisme pemindahan alternatif yang sah di bawah Undang-Undang Perlindungan Data Yang Berkenaan, akan terpakai secara automatik dari tarikh ia mula berkuat kuasa, dan bahawa Realytics boleh melaksanakan perlindungan tambahan sebagaimana yang perlu tanpa meminda DPA ini.
10. Hak subjek data dan bantuan
10.1 Apabila Realytics menerima permintaan daripada seseorang Subjek Data untuk melaksanakan hak akses, pembetulan, pemadaman, sekatan, kemudahalihan, atau bantahan berhubung dengan Data Peribadi Pelanggan, Realytics akan, setakat yang dibenarkan di sisi undang-undang, dengan segera memaklumkan Subjek Data tersebut bahawa permintaan itu perlu diajukan kepada Pelanggan, dan akan memberitahu Pelanggan mengenai permintaan tersebut.
10.2 Dengan mengambil kira sifat Pemprosesan, Realytics akan membantu Pelanggan melalui langkah teknikal dan organisasi yang bersesuaian, setakat yang munasabah boleh dilaksanakan, dalam memenuhi obligasi Pelanggan untuk membalas permintaan sedemikian. Apabila Pelanggan tidak dapat menangani sesuatu permintaan melalui fungsi Perkhidmatan, Realytics akan menggunakan usaha yang munasabah dari segi komersial untuk membantu.
10.3 Atas permintaan Pelanggan, dan dengan mengambil kira sifat Pemprosesan serta maklumat yang tersedia kepada Realytics, Realytics akan memberikan bantuan yang munasabah kepada Pelanggan dalam menjalankan penilaian impak perlindungan data berkaitan penggunaan Perkhidmatan oleh Pelanggan, dan dalam sebarang perundingan awal dengan Pengawal Selia di bawah Perkara 36 GDPR, dalam setiap kes setakat Pelanggan tidak mempunyai akses kepada maklumat berkaitan melalui cara lain.
11. Pelanggaran Data Peribadi
11.1 Realytics akan memberitahu Pelanggan mengenai Pelanggaran Data Peribadi yang menjejaskan Data Peribadi Pelanggan tanpa kelewatan yang tidak wajar dan dalam apa jua keadaan dalam tempoh tujuh puluh dua (72) jam selepas menyedarinya, menggunakan butiran hubungan yang disediakan oleh Pelanggan bagi tujuan tersebut. Pelanggan bertanggungjawab memastikan butiran tersebut sentiasa terkini.
11.2 Pemberitahuan tersebut akan merangkumi, setakat yang diketahui pada masa itu, sifat pelanggaran, kategori dan anggaran jumlah Data Peribadi Pelanggan yang terjejas, kesan yang mungkin timbul, serta langkah yang telah diambil atau dicadangkan. Apabila maklumat itu tidak tersedia pada masa pemberitahuan, Realytics akan menyediakannya secara berperingkat apabila ia diperoleh.
11.3 Realytics akan mengambil langkah yang munasabah dari segi komersial untuk membendung dan membaiki pelanggaran tersebut setakat pembaikan itu berada dalam kawalannya, dan akan memberikan Pelanggan bantuan yang munasabah bagi membolehkan Pelanggan memberitahu Pengawal Selia dan Subjek Data yang terjejas apabila Pelanggan dikehendaki berbuat demikian.
11.4 Pelanggan bertanggungjawab sepenuhnya untuk mematuhi obligasi pemberitahuan pelanggaran yang terpakai kepada Pelanggan dan bagi sebarang obligasi pemberitahuan pihak ketiga.
11.5 Seksyen ini tidak terpakai kepada Pelanggaran Data Peribadi yang disebabkan oleh Pelanggan, Pengguna Dibenarkannya, atau produk atau perkhidmatan yang tidak disediakan oleh Realytics.
11.6 Pemberitahuan Pelanggaran Data Peribadi oleh Realytics bukan suatu pengakuan kesalahan atau liabiliti.
12. Am
12.1 Liabiliti. Liabiliti setiap Pihak, dan liabiliti Syarikat Bersekutunya, yang timbul daripada atau berkaitan dengan DPA ini, sama ada dalam kontrak, tort atau di bawah mana-mana teori liabiliti lain, tertakluk kepada had dan pengecualian liabiliti yang dinyatakan dalam Perjanjian. Sebarang rujukan dalam Perjanjian kepada liabiliti sesuatu Pihak bermaksud liabiliti agregat Pihak tersebut dan semua Syarikat Bersekutunya di bawah Perjanjian dan semua adendum pemprosesan data secara keseluruhan. Tiada apa-apa dalam DPA ini yang mengehadkan sebarang liabiliti yang tidak boleh dihadkan di bawah Undang-Undang Perlindungan Data Yang Berkenaan, termasuk hak Subjek Data di bawah Perkara 79 dan 82 GDPR.
12.2 Undang-undang yang mentadbir. DPA ini ditadbir oleh undang-undang yang terpakai kepada Perjanjian. Apabila Perjanjian tidak menyatakan undang-undang yang mentadbir, DPA ini ditadbir oleh undang-undang Republik Cyprus, dan mahkamah Cyprus mempunyai bidang kuasa eksklusif, tertakluk kepada Seksyen 9.2(e) dan 9.3.
12.3 Susunan keutamaan. DPA ini mengatasi sebarang terma Perjanjian yang bercanggah berhubung dengan Pemprosesan Data Peribadi Pelanggan. Kecuali sebagaimana yang dipinda oleh DPA ini, Perjanjian kekal berkuat kuasa sepenuhnya.
12.4 Perubahan kepada DPA ini. Realytics boleh mengemas kini DPA ini untuk mencerminkan perubahan dalam Undang-Undang Perlindungan Data Yang Berkenaan, Perkhidmatan, atau Sub-Pemprosesnya, dengan syarat tiada kemas kini yang mengurangkan perlindungan yang diberikan kepada Data Peribadi Pelanggan secara ketara. Realytics akan memberikan notis mengenai perubahan ketara sekurang-kurangnya tiga puluh (30) hari lebih awal dengan menyiarkan DPA yang dikemas kini dan, apabila Pelanggan telah melanggan pemberitahuan, melalui e-mel.
12.5 Kebolehasingan. Jika mana-mana peruntukan DPA ini diputuskan tidak sah atau tidak boleh dikuatkuasakan, peruntukan selebihnya kekal berkuat kuasa.
12.6 Tiada perkongsian. Tiada apa-apa dalam DPA ini yang mewujudkan perkongsian, usaha sama atau keagenan antara Pihak-Pihak.
12.7 Tempoh. DPA ini berkuat kuasa pada tarikh kuat kuasa Perjanjian dan tamat secara automatik apabila Perjanjian tamat tempoh atau ditamatkan, kecuali peruntukan yang kekal berkuat kuasa menurut sifatnya, termasuk Seksyen 8, 9 dan 12.1.
12.8 Hubungan. Pertanyaan mengenai DPA ini boleh dihantar ke . Perkara berkaitan keselamatan boleh dihantar ke .
Lampiran I — Perihalan Pemprosesan
A. Senarai pihak
Pengeksport data (Pengawal Data): Pelanggan, sebagaimana yang dikenal pasti dalam Perjanjian. Aktiviti yang berkaitan dengan pemindahan: penerimaan Perkhidmatan di bawah Perjanjian. Tandatangan dan tarikh: kemasukan ke dalam DPA ini merupakan tandatangan Pelanggan bagi Lampiran ini.
Pengimport data (Pemproses Data): Entiti Realytics yang dikenal pasti dalam Perjanjian, iaitu sama ada Realytics Corp Limited, nombor pendaftaran HE424817, 25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cyprus, atau Reality Analytics, Inc., 1000 N. West Street, Suite 1200, Wilmington, Delaware 19801, United States. Hubungan: . Aktiviti yang berkaitan dengan pemindahan: penyediaan Perkhidmatan kepada Pelanggan di bawah Perjanjian. Tandatangan dan tarikh: kemasukan ke dalam DPA ini merupakan tandatangan Realytics bagi Lampiran ini.
B. Perihalan pemindahan
|
Perkara |
Perihalan |
|---|---|
|
Kategori Subjek Data |
Pengguna dibenarkan dan kakitangan Pelanggan yang mengakses Perkhidmatan; kenalan perniagaan yang dikenal pasti dalam data yang diserahkan oleh Pelanggan |
|
Kategori Data Peribadi |
Butiran hubungan perniagaan (nama, jawatan, alamat e-mel kerja, nombor telefon); data akaun dan pengesahan; data penggunaan dan konfigurasi Perkhidmatan; pengecam dalam talian; surat-menyurat sokongan; kandungan fail, senarai dan rekod yang dipilih oleh Pelanggan untuk diserahkan kepada Perkhidmatan |
|
Data sensitif |
Tiada. Pelanggan dilarang oleh Seksyen 3.3 daripada menyerahkan kategori khas Data Peribadi, data kesalahan jenayah, data berkaitan kanak-kanak di bawah umur 16 tahun, nombor kad pembayaran atau nombor akaun kewangan, nombor pengenalan kerajaan, dan data geolokasi tepat bagi orang perseorangan yang dikenal pasti |
|
Kekerapan pemindahan |
Berterusan, sepanjang tempoh Perjanjian |
|
Sifat Pemprosesan |
Penyimpanan, pengehosan, penyusunan, pencarian semula, analisis, pengagregatan dan paparan Data Peribadi Pelanggan sebagaimana yang perlu untuk menyediakan Perkhidmatan, berserta sokongan, keselamatan dan penyelenggaraan |
|
Tujuan Pemprosesan |
Penyediaan Perkhidmatan kepada Pelanggan menurut Perjanjian dan arahan Pelanggan |
|
Tempoh penyimpanan |
Sepanjang tempoh Perjanjian, kemudian menurut Seksyen 8 |
|
Pemindahan kepada Sub-Pemproses |
Perkara subjek, sifat dan tempoh sebagaimana yang diperihalkan dalam Seksyen 7 dan Lampiran III |
C. Pihak berkuasa penyeliaan yang berwibawa
Pejabat Pesuruhjaya Perlindungan Data Peribadi Republik Cyprus.
Lampiran II — Langkah teknikal dan organisasi
Realytics menyelenggara langkah teknikal dan organisasi yang direka untuk melindungi Data Peribadi Pelanggan daripada Pelanggaran Data Peribadi, dengan mengambil kira sifat, skop, konteks dan tujuan Pemprosesan serta risiko kepada Subjek Data. Realytics tidak menerbitkan butiran terperinci seni bina sistem atau pelaksanaan keselamatan apabila berbuat demikian akan menimbulkan risiko keselamatan.
A. Kawalan akses
Realytics mengehadkan akses kepada Data Peribadi Pelanggan kepada kakitangan yang memerlukan akses untuk menyediakan, menyokong, menyelenggara atau mengamankan Perkhidmatan. Akses diberikan berdasarkan peranan, memerlukan pengesahan, dan ditarik balik apabila ia tidak lagi diperlukan. Kakitangan yang mempunyai akses kepada Data Peribadi Pelanggan terikat dengan obligasi kerahsiaan.
B. Keselamatan penghantaran
Realytics melindungi Data Peribadi Pelanggan yang dihantar melalui rangkaian awam menggunakan penyulitan semasa penghantaran apabila sesuai dari segi teknikal.
C. Pengasingan dan peminimuman
Realytics menggunakan kawalan logikal yang direka untuk mengasingkan persekitaran dan data pelanggan dalam Perkhidmatan. Realytics mengehadkan Pemprosesan Data Peribadi Pelanggan kepada apa yang perlu bagi tujuan yang diperihalkan dalam Perjanjian dan DPA ini, serta menggunakan pengagregatan, penyahkenalpastian atau Data Peringkat Premis Perniagaan apabila tujuannya membenarkan.
D. Sandaran dan daya tahan
Realytics menyelenggara langkah sandaran dan pemulihan yang direka untuk menyokong ketersediaan dan pemulihan Perkhidmatan serta Data Peribadi Pelanggan selepas sesuatu insiden, tertakluk kepada peringkat Perkhidmatan dan Perjanjian.
E. Pengurusan insiden
Realytics menyelenggara prosedur untuk mengenal pasti, menyiasat, membendung dan membaiki insiden keselamatan yang menjejaskan Perkhidmatan.
F. Pengurusan sub-pemproses
Realytics berkontrak dengan Sub-Pemproses atas terma yang mengenakan obligasi perlindungan data yang memberikan sekurang-kurangnya tahap perlindungan yang sama seperti DPA ini, dan menyelenggara senarai Sub-Pemproses yang diterbitkan sebagaimana yang diperihalkan dalam Seksyen 7.
Lampiran III — Sub-pemproses
|
Sub-pemproses |
Fungsi |
Lokasi |
|---|---|---|
|
Amazon Web Services, Inc. |
Infrastruktur awan dan storan |
Amerika Syarikat, Ireland, Jerman |
|
Google Cloud Platform (Google LLC / Google Ireland Ltd) |
Infrastruktur awan, pergudangan data |
Amerika Syarikat, Kesatuan Eropah |
|
Hetzner Online GmbH |
Pengehosan pelayan khusus dan kemudahan pusat data |
Jerman, Finland |
|
Cloudflare, Inc. |
Penyampaian kandungan, pengurusan trafik dan perkhidmatan pinggir rangkaian |
Diproses di pusat data yang terdekat dengan pengguna akhir |
|
Google Workspace (Google Ireland Ltd) |
E-mel perniagaan, storan dokumen dan kolaborasi |
Kesatuan Eropah, Amerika Syarikat |
|
Stripe, Inc. |
Pemprosesan pembayaran dan pengebilan |
Amerika Syarikat, Ireland |
|
HubSpot, Inc. |
Pengurusan perhubungan pelanggan |
Amerika Syarikat, Kesatuan Eropah |
|
Klaviyo, Inc. |
Pemesejan pelanggan dan penghantaran e-mel |
Amerika Syarikat |
|
PostHog, Inc. |
Analitik produk |
Amerika Syarikat, Kesatuan Eropah |
|
OpenAI, L.L.C. |
Inferens model AI untuk ciri Perkhidmatan |
Amerika Syarikat |
|
Anthropic PBC |
Inferens model AI untuk ciri Perkhidmatan |
Amerika Syarikat |
|
Google LLC (Gemini / Vertex AI) |
Inferens model AI untuk ciri Perkhidmatan |
Amerika Syarikat, Kesatuan Eropah |
|
Reality Analytics, Inc. |
Syarikat Bersekutu Kumpulan — pembangunan produk, sokongan pelanggan dan pentadbiran |
Amerika Syarikat |
Nota. Hetzner Online GmbH menyediakan pelayan khusus bare-metal dan kemudahan pusat data. Realytics tidak memberikan Hetzner akses kepada Data Peribadi Pelanggan dan Hetzner tidak Memproses Data Peribadi Pelanggan bagi pihak Realytics; ia disenaraikan demi ketelusan sebagai penyedia infrastruktur pengehosan.
Meta Platforms, TikTok, LinkedIn dan Google Ads digunakan oleh Realytics bagi aktiviti pemasaran dan pengiklanannya sendiri, yang mana Realytics bertindak sebagai Pengawal Data. Mereka tidak Memproses Data Peribadi Pelanggan dan oleh itu bukan Sub-Pemproses di bawah DPA ini. Peranan mereka diperihalkan dalam Dasar Privasi Realytics.
Realytics tidak membenarkan Sub-Pemproses yang disenaraikan di atas yang menyediakan inferens model AI menggunakan Data Peribadi Pelanggan untuk melatih model mereka sendiri, dan berkontrak dengan mereka atas terma yang mengecualikan penggunaan sedemikian.