Third Party Index

Snapshot 18854

Document
Data processing addendum
URL
https://www.turnitin.com/dpa
Fetched
HTTP status
200
Content type
text/html; charset=utf-8
Fetch mode
static
Size
706298 bytes
SHA-256 (raw)
b7aeb7d89d8bd1f67989bb8f16f5c45d490ca9dec18d08d621fa2fa1e16ae08f
SHA-256 (normalized text)
b15715f1e14ca7725fe0dd9ddc92e068cf49ce0acef47bd01f7f7a99920d6ea3

Normalized text

Scripts and page chrome removed; this is what change detection compares.

Jump to content
campaign
Live demo: Responsible AI in Action: Turnitin Clarity Live
Register now
cancel
DATA PROCESSING AGREEMENT
ACUERDO SOBRE EL TRATAMIENTO DE DATOS
PERJANJIAN PEMROSESAN DATA
اتفاقية معالجة البيانات
数据处理协议
CONTRATO DE PROCESSAMENTO DE DADOS
ADATKEZELÉSI MEGÁLLAPODÁS
This Data Processor Agreement (“DPA”) is entered into between:
Turnitin, LLC, 1920 Broadway #205, Oakland CA 94612 USA [ExamSoft WorldWide LLC, 1920 Broadway #206, Oakland, California 94612] (the “Processor”); and
Institution (the “Controller”);
who may be referred to as a “Party” or the “Parties” as the context so requires.
Recitals
Whereas:
Controller has entered into an Agreement with Processor pursuant to which Processor performs certain services on Controller’s behalf, which are described more fully below in Section 9;
Processor’s provision of the services and performance of its obligations under the Agreement require that Processor process Personal Data on behalf of Controller;
the general provisions from this DPA apply for all processing of Personal Data in the performance of the Agreement, and in the event of a conflict between those terms, this DPA shall apply;
Definitions
“Agreement” shall mean either the Processor’s Master Registration Agreement previously entered into by the Parties or an alternative agreement entered into by the Parties in relation to the provision of Processor’s services to the Controller;
“Applicable Data Protection Law(s)” means all applicable data protection laws, rules, regulations, orders, ordinances, regulatory guidance, and industry self-regulations, including but not limited to GDPR, the UK GDPR, and the California Consumer Privacy Act.
“Controller” means an entity that, alone or jointly with others, determines the purposes for and means of Processing. “Controller” has the same meaning as “Business,” as that term is defined under Applicable Data Protection Law.
“Data Subject” means an identified or identifiable natural person and has the same meaning as “Consumer,” as that term is defined under Applicable Data Protection Law.
“De-Identified Data” means data that cannot reasonably be used to infer information about, or otherwise be linked to, a Data Subject or as that term is otherwise defined under Applicable Data Protection Law.
“GDPR” shall mean the General Data Protection Regulation (Regulation (EU) 2016/679 of the European Parliament and of the Council);
“Personal Data” shall have the meaning defined in the GDPR or other Applicable Data Protection Laws and shall include “personal information”, “personally identifiable information”, “nonpublic personal information”, and similar terms under Applicable Data Protection Laws;
“Process” or “Processing” means any operation or set of operations performed on Personal Data, whether or not by automated means, including, but not limited to, accessing, collecting, recording, organizing, structuring, using, storing, transferring, retaining, disclosing, selling, sharing, deleting, and destroying Personal Data..“Processor” means a natural or legal person that processes Personal Data on a Controller’s behalf. “Processor” has the same meaning as “Service Provider,” as that term is defined under Applicable Data Protection Law.
“Security Breach” means a breach of security leading to the accidental or unlawful destruction, loss, alteration, unauthorized disclosure of, or access to, Personal Data Processed by Processor.
“UK Addendum” refers to the UK’s International Data Transfer Addendum to the EU SCCs, available at https://ico.org.uk/media/for-organisations/documents/4019539/international-data-transfer-addendum.pdf.
Any terms not otherwise defined herein, shall have the meaning specified in the Agreement and if not defined in the Agreement, shall have the meaning provided in Applicable Data Protection Laws.
The Parties agree as follows:
1. General
1.1 Customer is a Controller and Turnitin is a Processor with respect to the Processing of Personal Data to provide the Services contemplated under the Agreement. The Processor undertakes to Process Personal Data on behalf of the Controller for the business purposes described in Section 9 below, pursuant to the terms and conditions of this DPA and solely on the instructions of the Controller, unless otherwise required by applicable law. The Processor shall Process the Personal Data lawfully, with due care and in accordance with the Applicable Data Protection Laws.
1.2 Except as expressly permitted by Applicable Data Protection Law, Processor shall not retain, use, disclose, or otherwise Process Personal Data (i) for any purposes other than those specified in the Agreement and in this DPA; (ii) for any commercial purpose other than the specific business purposes specified in the Agreement and the DPA, including to provide services to a different business; and (iii) outside the direct business relationship between Controller and Processor, including to combine or update Personal Data with information received from or on behalf of another source or collected from Processor’s own interactions with a Data Subject.
1.3 The Processor shall limit Personal Data collection, use, retention, and disclosure to activities reasonably necessary and proportionate to achieve the Processing set out in this DPA and the Agreement and not Process the Personal Data in a manner incompatible with those purposes.
1.4 Only employees who need access to Personal Data to contribute to the operation of the services will have such access to that Personal Data.
1.5 Subject to instructions received from the Controller, the Processor shall not retain Personal Data made available to it in the context of the Agreement any longer than is necessary (i) for the performance of the Agreement; or (ii) to comply with any of its statutory obligations.
1.6 The Processor shall only process the Personal Data on and in accordance with the instructions of the Controller. The Processor will not process the Personal Data for its own benefit, for the benefit of third parties (other than when the Institution has selected standard database repository settings), and/or for its own purposes or advertising purposes or other purposes, notwithstanding any of its obligations to the contrary under mandatory law. The Processor shall not “sell” or “share” Personal Data, as Applicable Data Protection Law defines those terms.
1.7 With respect to any De-Identified Data that Processor Processes under the Agreement: (i) implement and maintain reasonable measures to ensure that the de-identified data cannot reasonably be used to infer information about, or otherwise be linked to, any particular Data Subject, household, or Controller (or its Affiliates, subsidiaries, or business units); (ii) publicly commit to maintain and use de-identified data only in a de-identified form and not to attempt to re-identify such data, except that Processor may attempt re-identification solely for the purpose of testing whether its de-identification processes satisfy Applicable Data Protection Laws; (iii) contractually obligate any recipients, including subprocessors, of such de-identified data to comply with this section and Applicable Data Protection Laws; and (iv) remain fully liable for any failure by Processor or its subprocessors to comply with this Section 1.7
1.8 The Processor shall reasonably cooperate with and assist Controller in complying with Applicable Data Protection Law including, but not limited to, assisting with data protection impact assessments and consultations with regulatory bodies.
1.9 The Processor is obligated to promptly inform the Controller regarding any changes in the performance of the Agreement affecting its obligations hereunder, so that the Controller can monitor its compliance.
2. Use of Third-Party Subprocessors
2.1 Only third-parties necessary in the provision of the Services may process Personal Data for the strictly limited purposes of providing the services to the Controller. The Controller provides Processor its general written consent to the use of third-party sub-processors in the provision of the services.
2.2 In the event the Processor engages third-party sub-processors for the provision of the services, the Processor warrants it has a written agreement with the relevant third-party sub-processors which shall include any mandatory provisions required under Applicable Data Protection Laws.
2.3 The Processor is responsible for the acts and omissions of its sub-processors with respect to their processing of Personal Data under the Agreement.
3. Security
3.1 Processor shall have in place appropriate technical and organisational measures as required by Applicable Data Protect Laws with regard to data security, including appropriate data centre security measures. Such non-exhaustive measures are described in Annex A, Appendix 2.
3.2 On request, the Processor shall promptly provide to the Controller a copy of its written information security policy relating to the protection of Personal Data.
4. Obligation to report Security Breaches
4.1 In the event of a Security Breach, the Processor shall notify the Controller promptly after the Security Breach was first discovered. The Processor shall take all commercially reasonable measures to prevent or limit unauthorised and unlawful processing, without prejudice to any right the Controller might have to other measures.
4.2 In the event of a Security Breach, the Processor shall reasonably provide to the Controller all relevant and necessary information relating to the Security Breach to enable Controller to fulfill its legal obligations to respond to the Security Breach. The Processor warrants that the information provided will be complete and correct to the best of its knowledge.
4.3 At the Controller’s request, the Processor shall reasonably cooperate in informing the competent authorities.
5. Audit
5.1 The Processor warrants that it undergoes periodic third-party penetration testing of its network (at least annually), and utilizes the resulting reports to make changes to its Services as it deems necessary.
5.2 The Processor shall submit to and comply with commercially reasonable audits by Controller during the Term. If it is established during such an audit that the Processor has failed to comply with the provisions of the Agreement and the DPA, the Processor shall take all commercially reasonable measures to remediate such failure.
6. Data Transfer
6.1 Data Transfers on the Amazon Web Services (AWS) Platform:
6.1.1 The AWS platform stores 100% of submitted content on a localized data centre in the EU (currently in Frankfurt, Germany). Randomized and encrypted sections of such submissions are processed in the USA for comparison purposes. It is not possible to re-compile submissions in the USA from the data that is processed in the USA.
6.2 Data Transfers on non-AWS Platforms:
6.2.1 Non-AWS services are provided exclusively from USA based data centres located in Sacramento and Santa Clara, California.
6.3 Regardless of whether a Service is based on the AWS platform or not, Personal Data will only be transmitted and stored in encrypted form, using proprietary and secure encryption technology on a SOC2 certified infrastructure.
6.4 The Processor warrants that any processing of Personal Data in connection with the performance of the Agreement performed by or for the Processor, including third parties engaged by the Processor, may involve transfers to jurisdictions outside the EEA. Such transfers will be carried out pursuant to appropriate safeguards under Applicable Data Protection Law, including the EU Standard Contractual Clauses incorporated at Annex A, or other valid transfer mechanisms recognized under such laws.
6.5 In addition, Processor may transfer Customer Data globally as necessary to provide the Services, provided that such transfers do not involve any restricted country or covered person under 28 CFR Part 202. Processor shall maintain a record of such transfers and make it available to the Controller upon request.
6.6 Processor is expressly prohibited from transferring, licensing, permitting access to, or otherwise making available Customer Data (including de-identified data) to any country, government, entity, or individual designated as a “country of concern,” “covered person,” or “foreign adversary” under 28 CFR Part 202, the Protecting Americans’ Data from Foreign Adversaries Act of 2024, or any similar Applicable Data Protection Law.
6.7 Processor shall promptly notify Controller in writing if Processor becomes aware of, or reasonably suspects, that Customer Data has been accessed by or made available to any such restricted country, government, entity, or individual. Such notification shall constitute a material breach of this Agreement and may be deemed a violation of Applicable Data Protection Law.
6.8 Processor represents, warrants, and certifies that it is currently, and shall remain for the duration of this Agreement, in full compliance with, as applicable: (i) Executive Order 14117; (ii) 28 CFR Part 202; (iii) the Protecting Americans’ Data from Foreign Adversaries Act of 2024; and (iv) any other U.S. law or regulation of similar purpose that restricts access to U.S. personal or sensitive data by foreign adversaries or similarly designated entities or individuals. Processor further represents and warrants that it is not currently, and shall not become—whether through merger, acquisition, change in control, or otherwise—any country, government, entity, or individual of the type described in Section 6.6, including, without limitation, a country of concern, covered person, foreign adversary country, or entity controlled by a foreign adversary. Processor agrees not to evade, attempt to evade, cause a violation of, or otherwise circumvent any prohibition or requirement set forth in Executive Order 14117, 28 CFR Part 202, the Protecting Americans’ Data from Foreign Adversaries Act of 2024, or any similar U.S. law or regulation. Processor shall promptly notify Controller in writing of any change in ownership, control, structure, or operations that could affect the accuracy of the foregoing representations. Upon Controller’s request, Processor shall periodically certify in writing its compliance with the foregoing obligations.
7. Investigation Requests
7.1 If the Processor receives a request or order from a supervisory authority, government agency or investigation, prosecution or national security agency to provide (access to) Personal Data, the Processor shall immediately notify the Controller. When handling the request or order, the Processor shall observe all of the Controller’s lawful instructions (including the instruction to leave the handling of the request or order in full or in part to the Controller) and provide appropriate cooperation.
8. Informing Data Subjects
8.1 The Processor shall cooperate appropriately so that the Controller can comply with its legal obligations in the event that a Data Subject exercises its rights under GDPR concerning the processing of Personal Data.
8.2 If a Data Subject, in relation to the execution of its applicable rights, contacts the Processor directly, the Processor shall not substantively respond unless expressly instructed otherwise by the Controller, but shall promptly report this to the Controller, with a request for further instructions.
8.3 If, in the context of the Agreement, the Processor offers the Service directly to end users whose Personal Data are processed, the Processor is required to inform the end user about the following in an easily accessible and permanently available manner:
the name and address of the Processor;
the purposes for which the Processor processes the Personal Data;
the Personal Data categories processed by the Processor;
the countries to which the Personal Data are transferred;
the right to access, correct and delete the Personal Data.
The Processor shall notify the Controller where this information is published.
9. Article 28(3) GDPR Compliance
9.1 The following applies to the processing by the Processor:
Subject matter of the processing:	Processing of submissions (student or academic papers, examination answers or proposed published texts) and their associated personal data pursuant to the purpose described below.
Duration of the processing:	Processing of submissions (student or academic papers, examination answers or proposed published texts) and their associated personal data pursuant to the purpose described below.
Nature of the processing:	Textual comparison services, storage, use, database compilation, grading.
Purpose of the processing:	To allow the Processor’s customers (academic institutions / publishers) to detect potential plagiarism in the academic / publishing sectors, and to allow the streamlining of grading.
Type of personal data:	Generally names, email addresses, student IDs, submission content, examination answers.
Categories of Data Subjects:	Students, account administrators, instructors, authors.
Obligations of the Controller:	The Data Controller is obliged to comply with its general obligations under the GDPR, in particular to process the personal data it collects in accordance with Articles 5 and 6, and to comply with Articles 13, 14, 24, 30 and 32, and to comply with any actionable rights of the data subject.
Rights of the Controller:	The Controller may exercise its rights against the Data Processor under the GDPR, in particular under Articles 28 and 32.
9.2 The Processor confirms that it:
(a) processes the Personal Data only on documented instructions from the Controller, including with regard to transfers of Personal Data to a third country or an international organisation, unless required to do so by Union or Member State law to which the Processor is subject; in such a case, the Processor shall inform the Controller of that legal requirement before processing, unless that law prohibits such information on important grounds of public interest;
(b) ensures that persons authorised to process the Personal Data have committed themselves to confidentiality or are under an appropriate statutory obligation of confidentiality;
(c) takes all measures required pursuant to Article 32 GDPR;
(d) respects the conditions in paragraphs 2 and 4 of Art.28 GDPR with regard to engaging other processors;
(e) taking into account the nature of the processing, assists the Controller by utilising appropriate technical and organisational data protection measures, insofar as this is possible, for the fulfilment of the Controller's obligation to respond to requests for exercising the data subject's rights laid down in Chapter III of the GDPR;
(f) assists the Controller in ensuring compliance with the obligations pursuant to Articles 32 to 36 taking into account the nature of processing and the information available to the processor;
(g) at the choice of the Controller, deletes or returns all the Personal Data to the Controller after the end of the provision of services relating to processing, and deletes existing copies unless Union or Member State law requires storage of the Personal Data; and
(h) makes available to the Controller all information necessary to demonstrate compliance with the obligations laid down in Article 28 and allow for and contribute to audits, including inspections, conducted by the Controller or another auditor mandated by the Controller.
9.3 Where the Processor engages another processor for carrying out specific processing activities on behalf of the Controller, the same data protection obligations as set out in the contract or other legal act between the controller and the processor as referred to in paragraph 3 of Art.28 GDPR shall be imposed on that other processor by way of a contract, in particular providing sufficient guarantees to implement appropriate technical and organisational measures in such a manner that the processing will meet the requirements of the GDPR. Where that other processor fails to fulfil its data protection obligations, the Processor shall remain fully liable to the Controller for the performance of that other processor's obligations.
10. Changes
10.1 If either Party makes a material change to the Personal Data to be processed or to the processing, the parties shall consult on amending the arrangements made in this DPA.
10.2 Such changes can never have the effect that the Parties cannot comply with applicable laws and regulations relating to Personal Data.
11. Term and Termination
11.1 The term of the DPA is equal to the term of the Agreement or the duration of processing, whichever is longer. The DPA cannot be terminated separately from the Agreement.
11.2 In the event of written request from the Controller during the Term or upon termination of the Agreement, the Processor shall delete and destroy Personal Data and certify such destruction in writing.
12. Governing Law and Dispute Resolution
12.1 Performance of this DPA shall be governed by the laws of New York
12.2 Any dispute between the Parties which cannot be amicably settled without recourse to the courts in connection with the DPA shall be submitted to the competent court in New York
ANNEX A
STANDARD CONTRACTUAL CLAUSES
SECTION I
Clause 1
Purpose and scope
(a) The purpose of these standard contractual clauses is to ensure compliance with the requirements of Regulation (EU) 2016/679 of the European Parliament and of the Council of 27 April 2016 on the protection of natural persons with regard to the processing of personal data and on the free movement of such data (General Data Protection Regulation)1 for the transfer of personal data to a third country.
(b) The Parties:
(i) the natural or legal person(s), public authority/ies, agency/ies or other body/ies (hereinafter “entity/ies”) transferring the personal data, as listed in Annex I.A. (hereinafter each “data exporter”), and
(ii) the entity/ies in a third country receiving the personal data from the data exporter, directly or indirectly via another entity also Party to these Clauses, as listed in Annex I.A. (hereinafter each “data importer”)
have agreed to these standard contractual clauses (hereinafter: “Clauses”).
(c) These Clauses apply with respect to the transfer of personal data as specified in Annex I.B.
(d) The Appendix to these Clauses containing the Annexes referred to therein forms an integral part of these Clauses.
Clause 2
Effect and invariability of the Clauses
(a) These Clauses set out appropriate safeguards, including enforceable data subject rights and effective legal remedies, pursuant to Article 46(1) and Article 46 (2)(c) of Regulation (EU) 2016/679 and, with respect to data transfers from controllers to processors and/or processors to processors, standard contractual clauses pursuant to Article 28(7) of Regulation (EU) 2016/679, provided they are not modified, except to select the appropriate Module(s) or to add or update information in the Appendix. This does not prevent the Parties from including the standard contractual clauses laid down in these Clauses in a wider contract and/or to add other clauses or additional safeguards, provided that they do not contradict, directly or indirectly, these Clauses or prejudice the fundamental rights or freedoms of data subjects.
(b) These Clauses are without prejudice to obligations to which the data exporter is subject by virtue of Regulation (EU) 2016/679.
Clause 3
Third-party beneficiaries
(a) Data subjects may invoke and enforce these Clauses, as third-party beneficiaries, against the data exporter and/or data importer, with the following exceptions:
(i) Clause 1, Clause 2, Clause 3, Clause 6, Clause 7;
(ii) Clause 8 - Module One: Clause 8.5 (e) and Clause 8.9(b); Module Two: Clause 8.1(b), 8.9(a), (c), (d) and (e); Module Three: Clause 8.1(a), (c) and (d) and Clause 8.9(a), (c), (d), (e), (f) and (g); Module Four: Clause 8.1 (b) and Clause 8.3(b);
(iii) Clause 9 - Module Two: Clause 9(a), (c), (d) and (e); Module Three: Clause 9(a), (c), (d) and (e);
(iv) Clause 12 - Module One: Clause 12(a) and (d); Modules Two and Three: Clause 12(a), (d) and (f);
(v) Clause 13;
(vi) Clause 15.1(c), (d) and (e);
(vii) Clause 16(e);
(viii) Clause 18 - Modules One, Two and Three: Clause 18(a) and (b); Module Four: Clause 18.
(b) Paragraph (a) is without prejudice to rights of data subjects under Regulation (EU) 2016/679.
Clause 4
Interpretation
(a) Where these Clauses use terms that are defined in Regulation (EU) 2016/679, those terms shall have the same meaning as in that Regulation.
(b) These Clauses shall be read and interpreted in the light of the provisions of Regulation (EU) 2016/679.
(c) These Clauses shall not be interpreted in a way that conflicts with rights and obligations provided for in Regulation (EU) 2016/679.
Clause 5
Hierarchy
In the event of a contradiction between these Clauses and the provisions of related agreements between the Parties, existing at the time these Clauses are agreed or entered into thereafter, these Clauses shall prevail.
Clause 6
Description of the transfer(s)
The details of the transfer(s), and in particular the categories of personal data that are transferred and the purpose(s) for which they are transferred, are specified in Annex I.B.
Clause 7 - Optional
Docking clause
(a) An entity that is not a Party to these Clauses may, with the agreement of the Parties, accede to these Clauses at any time, either as a data exporter or as a data importer, by completing the Appendix and signing Annex I.A.
(b) Once it has completed the Appendix and signed Annex I.A, the acceding entity shall become a Party to these Clauses and have the rights and obligations of a data exporter or data importer in accordance with its designation in Annex I.A.
(c) The acceding entity shall have no rights or obligations arising under these Clauses from the period prior to becoming a Party.
SECTION II – OBLIGATIONS OF THE PARTIES
Clause 8
Data protection safeguards
The data exporter warrants that it has used reasonable efforts to determine that the data importer is able, through the implementation of appropriate technical and organisational measures, to satisfy its obligations under these Clauses.
8.1 Instructions
(a) The data importer shall process the personal data only on documented instructions from the data exporter. The data exporter may give such instructions throughout the duration of the contract.
(b) The data importer shall immediately inform the data exporter if it is unable to follow those instructions.
8.2 Purpose limitation
The data importer shall process the personal data only for the specific purpose(s) of the transfer, as set out in Annex I.B, unless on further instructions from the data exporter.
8.3 Transparency
On request, the data exporter shall make a copy of these Clauses, including the Appendix as completed by the Parties, available to the data subject free of charge. To the extent necessary to protect business secrets or other confidential information, including the measures described in Annex II and personal data, the data exporter may redact part of the text of the Appendix to these Clauses prior to sharing a copy, but shall provide a meaningful summary where the data subject would otherwise not be able to understand the its content or exercise his/her rights. On request, the Parties shall provide the data subject with the reasons for the redactions, to the extent possible without revealing the redacted information. This Clause is without prejudice to the obligations of the data exporter under Articles 13 and 14 of Regulation (EU) 2016/679.
8.4 Accuracy
If the data importer becomes aware that the personal data it has received is inaccurate, or has become outdated, it shall inform the data exporter without undue delay. In this case, the data importer shall cooperate with the data exporter to erase or rectify the data.
8.5 Duration of processing and erasure or return of data
Processing by the data importer shall only take place for the duration specified in Annex I.B. After the end of the provision of the processing services, the data importer shall, at the choice of the data exporter, delete all personal data processed on behalf of the data exporter and certify to the data exporter that it has done so, or return to the data exporter all personal data processed on its behalf and delete existing copies. Until the data is deleted or returned, the data importer shall continue to ensure compliance with these Clauses. In case of local laws applicable to the data importer that prohibit return or deletion of the personal data, the data importer warrants that it will continue to ensure compliance with these Clauses and will only process it to the extent and for as long as required under that local law. This is without prejudice to Clause 14, in particular the requirement for the data importer under Clause 14(e) to notify the data exporter throughout the duration of the contract if it has reason to believe that it is or has become subject to laws or practices not in line with the requirements under Clause 14(a).
8.6 Security of processing
(a) The data importer and, during transmission, also the data exporter shall implement appropriate technical and organisational measures to ensure the security of the data, including protection against a breach of security leading to accidental or unlawful destruction, loss, alteration, unauthorised disclosure or access to that data (hereinafter “personal data breach”). In assessing the appropriate level of security, the Parties shall take due account of the state of the art, the costs of implementation, the nature, scope, context and purpose(s) of processing and the risks involved in the processing for the data subjects. The Parties shall in particular consider having recourse to encryption or pseudonymisation, including during transmission, where the purpose of processing can be fulfilled in that manner. In case of pseudonymisation, the additional information for attributing the personal data to a specific data subject shall, where possible, remain under the exclusive control of the data exporter. In complying with its obligations under this paragraph, the data importer shall at least implement the technical and organisational measures specified in Annex II. The data importer shall carry out regular checks to ensure that these measures continue to provide an appropriate level of security.
(b) The data importer shall grant access to the personal data to members of its personnel only to the extent strictly necessary for the implementation, management and monitoring of the contract. It shall ensure that persons authorised to process the personal data have committed themselves to confidentiality or are under an appropriate statutory obligation of confidentiality.
(c) In the event of a personal data breach concerning personal data processed by the data importer under these Clauses, the data importer shall take appropriate measures to address the breach, including measures to mitigate its adverse effects. The data importer shall also notify the data exporter without undue delay after having become aware of the breach. Such notification shall contain the details of a contact point where more information can be obtained, a description of the nature of the breach (including, where possible, categories and approximate number of data subjects and personal data records concerned), its likely consequences and the measures taken or proposed to address the breach including, where appropriate, measures to mitigate its possible adverse effects. Where, and in so far as, it is not possible to provide all information at the same time, the initial notification shall contain the information then available and further information shall, as it becomes available, subsequently be provided without undue delay.
(d) The data importer shall cooperate with and assist the data exporter to enable the data exporter to comply with its obligations under Regulation (EU) 2016/679, in particular to notify the competent supervisory authority and the affected data subjects, taking into account the nature of processing and the information available to the data importer.
8.7 Sensitive data
Where the transfer involves personal data revealing racial or ethnic origin, political opinions, religious or philosophical beliefs, or trade union membership, genetic data, or biometric data for the purpose of uniquely identifying a natural person, data concerning health or a person’s sex life or sexual orientation, or data relating to criminal convictions and offences (hereinafter “sensitive data”), the data importer shall apply the specific restrictions and/or additional safeguards described in Annex I.B.
8.8 Onward transfers
The data importer shall only disclose the personal data to a third party on documented instructions from the data exporter. In addition, the data may only be disclosed to a third party located outside the European Union2 (in the same country as the data importer or in another third country, hereinafter “onward transfer”) if the third party is or agrees to be bound by these Clauses, under the appropriate Module, or if:
(i) the onward transfer is to a country benefitting from an adequacy decision pursuant to Article 45 of Regulation (EU) 2016/679 that covers the onward transfer;
(ii) the third party otherwise ensures appropriate safeguards pursuant to Articles 46 or 47 Regulation of (EU) 2016/679 with respect to the processing in question;
(iii) the onward transfer is necessary for the establishment, exercise or defence of legal claims in the context of specific administrative, regulatory or judicial proceedings; or
(iv) the onward transfer is necessary in order to protect the vital interests of the data subject or of another natural person.
Any onward transfer is subject to compliance by the data importer with all the other safeguards under these Clauses, in particular purpose limitation.
8.9 Documentation and compliance
(a) The data importer shall promptly and adequately deal with enquiries from the data exporter that relate to the processing under these Clauses.
(b) The Parties shall be able to demonstrate compliance with these Clauses. In particular, the data importer shall keep appropriate documentation on the processing activities carried out on behalf of the data exporter.
(c) The data importer shall make available to the data exporter all information necessary to demonstrate compliance with the obligations set out in these Clauses and at the data exporter’s request, allow for and contribute to audits of the processing activities covered by these Clauses, at reasonable intervals or if there are indications of non- compliance. In deciding on a review or audit, the data exporter may take into account relevant certifications held by the data importer.
(d) The data exporter may choose to conduct the audit by itself or mandate an independent auditor. Audits may include inspections at the premises or physical facilities of the data importer and shall, where appropriate, be carried out with reasonable notice.
The Parties shall make the information referred to in paragraphs (b) and (c), including the results of any audits, available to the competent supervisory authority on request.
Clause 9
Use of sub-processors
(a) The data importer has the data exporter’s general authorisation for the engagement of sub-processor(s) from an agreed list. The data importer shall specifically inform the data exporter in writing of any intended changes to that list through the addition or replacement of sub- processors at least thirty (30) days in advance, thereby giving the data exporter sufficient time to be able to object to such changes prior to the engagement of the sub-processor(s). The data importer shall provide the data exporter with the information necessary to enable the data exporter to exercise its right to object.
(b) Where the data importer engages a sub-processor to carry out specific processing activities (on behalf of the data exporter), it shall do so by way of a written contract that provides for, in substance, the same data protection obligations as those binding the data importer under these Clauses, including in terms of third-party beneficiary rights for data subjects.3 The Parties agree that, by complying with this Clause, the data importer fulfils its obligations under Clause 8.8. The data importer shall ensure that the sub-processor complies with the obligations to which the data importer is subject pursuant to these Clauses.
(c) The data importer shall provide, at the data exporter’s request, a copy of such a sub- processor agreement and any subsequent amendments to the data exporter. To the extent necessary to protect business secrets or other confidential information, including personal data, the data importer may redact the text of the agreement prior to sharing a copy.
(d) The data importer shall remain fully responsible to the data exporter for the performance of the sub-processor’s obligations under its contract with the data importer. The data importer shall notify the data exporter of any failure by the sub- processor to fulfil its obligations under that contract.
(e) The data importer shall agree a third-party beneficiary clause with the sub-processor whereby - in the event the data importer has factually disappeared, ceased to exist in law or has become insolvent - the data exporter shall have the right to terminate the sub-processor contract and to instruct the sub-processor to erase or return the personal data.
Clause 10
Data subject rights
(a) The data importer shall promptly notify the data exporter of any request it has received from a data subject. It shall not respond to that request itself unless it has been authorised to do so by the data exporter.
(b) The data importer shall assist the data exporter in fulfilling its obligations to respond to data subjects’ requests for the exercise of their rights under Regulation (EU) 2016/679. In this regard, the Parties shall set out in Annex II the appropriate technical and organisational measures, taking into account the nature of the processing, by which the assistance shall be provided, as well as the scope and the extent of the assistance required.
(c) In fulfilling its obligations under paragraphs (a) and (b), the data importer shall comply with the instructions from the data exporter.
Clause 11
Redress
(a) The data importer shall inform data subjects in a transparent and easily accessible format, through individual notice or on its website, of a contact point authorised to handle complaints. It shall deal promptly with any complaints it receives from a data subject.
(b) In case of a dispute between a data subject and one of the Parties as regards compliance with these Clauses, that Party shall use its best efforts to resolve the issue amicably in a timely fashion. The Parties shall keep each other informed about such disputes and, where appropriate, cooperate in resolving them.
(c) Where the data subject invokes a third-party beneficiary right pursuant to Clause 3, the data importer shall accept the decision of the data subject to:
(i) lodge a complaint with the supervisory authority in the Member State of his/her habitual residence or place of work, or the competent supervisory authority pursuant to Clause 13;
(ii) refer the dispute to the competent courts within the meaning of Clause 18.
(d) The Parties accept that the data subject may be represented by a not-for-profit body, organisation or association under the conditions set out in Article 80(1) of Regulation (EU) 2016/679.
(e) The data importer shall abide by a decision that is binding under the applicable EU or Member State law.
(f) The data importer agrees that the choice made by the data subject will not prejudice his/her substantive and procedural rights to seek remedies in accordance with applicable laws.
Clause 12
Liability
(a) Each Party shall be liable to the other Party/ies for any damages it causes the other Party/ies by any breach of these Clauses.
(b) The data importer shall be liable to the data subject, and the data subject shall be entitled to receive compensation, for any material or non-material damages the data importer or its sub-processor causes the data subject by breaching the third-party beneficiary rights under these Clauses.
(c) Notwithstanding paragraph (b), the data exporter shall be liable to the data subject, and the data subject shall be entitled to receive compensation, for any material or non-material damages the data exporter or the data importer (or its sub-processor) causes the data subject by breaching the third-party beneficiary rights under these Clauses. This is without prejudice to the liability of the data exporter and, where the data exporter is a processor acting on behalf of a controller, to the liability of the controller under Regulation (EU) 2016/679 or Regulation (EU) 2018/1725, as applicable.
(d) The Parties agree that if the data exporter is held liable under paragraph (c) for damages caused by the data importer (or its sub-processor), it shall be entitled to claim back from the data importer that part of the compensation corresponding to the data importer’s responsibility for the damage.
(e) Where more than one Party is responsible for any damage caused to the data subject as a result of a breach of these Clauses, all responsible Parties shall be jointly and severally liable and the data subject is entitled to bring an action in court against any of these Parties.
(f) The Parties agree that if one Party is held liable under paragraph (e), it shall be entitled to claim back from the other Party/ies that part of the compensation corresponding to its / their responsibility for the damage.
(g) The data importer may not invoke the conduct of a sub-processor to avoid its own liability.
Clause 13
Supervision
(a) The supervisory authority with responsibility for ensuring compliance by the data exporter with Regulation (EU) 2016/679 as regards the data transfer shall act as competent supervisory authority.
(b) The data importer agrees to submit itself to the jurisdiction of and cooperate with the competent supervisory authority in any procedures aimed at ensuring compliance with these Clauses. In particular, the data importer agrees to respond to enquiries, submit to audits and comply with the measures adopted by the supervisory authority, including remedial and compensatory measures. It shall provide the supervisory authority with written confirmation that the necessary actions have been taken.
SECTION III – LOCAL LAWS AND OBLIGATIONS IN CASE OF ACCESS BY PUBLIC AUTHORITIES
Clause 14
Local laws and practices affecting compliance with the Clauses
(a) The Parties warrant that they have no reason to believe that the laws and practices in the third country of destination applicable to the processing of the personal data by the data importer, including any requirements to disclose personal data or measures authorising access by public authorities, prevent the data importer from fulfilling its obligations under these Clauses. This is based on the understanding that laws and practices that respect the essence of the fundamental rights and freedoms and do not exceed what is necessary and proportionate in a democratic society to safeguard one of the objectives listed in Article 23(1) of Regulation (EU) 2016/679, are not in contradiction with these Clauses.
(b) The Parties declare that in providing the warranty in paragraph (a), they have taken due account in particular of the following elements:
(i) the specific circumstances of the transfer, including the length of the processing chain, the number of actors involved and the transmission channels used; intended onward transfers; the type of recipient; the purpose of processing; the categories and format of the transferred personal data; the economic sector in which the transfer occurs; the storage location of the data transferred;
(ii) the laws and practices of the third country of destination– including those requiring the disclosure of data to public authorities or authorising access by such authorities – relevant in light of the specific circumstances of the transfer, and the applicable limitations and safeguards4; any relevant contractual, technical or organisational safeguards put in place to supplement the safeguards under these Clauses, including measures applied during transmission and to the processing of the personal data in the country of destination.
(iii) any relevant contractual, technical or organisational safeguards put in place to supplement the safeguards under these Clauses, including measures applied during transmission and to the processing of the personal data in the country of destination.
(c) The data importer warrants that, in carrying out the assessment under paragraph (b), it has made its best efforts to provide the data exporter with relevant information and agrees that it will continue to cooperate with the data exporter in ensuring compliance with these Clauses.
(d) The Parties agree to document the assessment under paragraph (b) and make it available to the competent supervisory authority on request.
(e) The data importer agrees to notify the data exporter promptly if, after having agreed to these Clauses and for the duration of the contract, it has reason to believe that it is or has become subject to laws or practices not in line with the requirements under paragraph (a), including following a change in the laws of the third country or a measure (such as a disclosure request) indicating an application of such laws in practice that is not in line with the requirements in paragraph (a).
(f) Following a notification pursuant to paragraph (e), or if the data exporter otherwise has reason to believe that the data importer can no longer fulfil its obligations under these Clauses, the data exporter shall promptly identify appropriate measures (e.g. technical or organisational measures to ensure security and confidentiality) to be adopted by the data exporter and/or data importer to address the situation if appropriate in consultation with the controller. The data exporter shall suspend the data transfer if it considers that no appropriate safeguards for such transfer can be ensured, or if instructed by the controller or the competent supervisory authority to do so. In this case, the data exporter shall be entitled to terminate the contract, insofar as it concerns the processing of personal data under these Clauses. If the contract involves more than two Parties, the data exporter may exercise this right to termination only with respect to the relevant Party, unless the Parties have agreed otherwise. Where the contract is terminated pursuant to this Clause, Clause 16(d) and (e) shall apply.
Clause 15
Obligations of the data importer in case of access by public authorities
15.1 Notification
(a) The data importer agrees to notify the data exporter and, where possible, the data subject promptly (if necessary with the help of the data exporter) if it:
(i) receives a legally binding request from a public authority, including judicial authorities, under the laws of the country of destination for the disclosure of personal data transferred pursuant to these Clauses; such notification shall include information about the personal data requested, the requesting authority, the legal basis for the request and the response provided; or
becomes aware of any direct access by public authorities to personal data transferred pursuant to these Clauses in accordance (ii) with the laws of the country of destination; such notification shall include all information available to the importer.
(b) If the data importer is prohibited from notifying the data exporter and/or the data subject under the laws of the country of destination, the data importer agrees to use its best efforts to obtain a waiver of the prohibition, with a view to communicating as much information as possible, as soon as possible. The data importer agrees to document its best efforts in order to be able to demonstrate them on request of the data exporter.
(c) Where permissible under the laws of the country of destination, the data importer agrees to provide the data exporter, at regular intervals for the duration of the contract, with as much relevant information as possible on the requests received (in particular, number of requests, type of data requested, requesting authority/ies, whether requests have been challenged and the outcome of such challenges, etc.).
(d) The data importer agrees to preserve the information pursuant to paragraphs (a) to (c) for the duration of the contract and make it available to the competent supervisory authority on request.
(e) Paragraphs (a) to (c) are without prejudice to the obligation of the data importer pursuant to Clause 14(e) and Clause 16 to inform the data exporter promptly where it is unable to comply with these Clauses.
15.2 Review of legality and data minimisation
(a) The data importer agrees to review the legality of the request for disclosure, in particular whether it remains within the powers granted to the requesting public authority, and to challenge the request if, after careful assessment, it concludes that there are reasonable grounds to consider that the request is unlawful under the laws of the country of destination, applicable obligations under international law and principles of international comity. The data importer shall, under the same conditions, pursue possibilities of appeal. When challenging a request, the data importer shall seek interim measures with a view to suspending the effects of the request until the competent judicial authority has decided on its merits. It shall not disclose the personal data requested until required to do so under the applicable procedural rules. These requirements are without prejudice to the obligations of the data importer under Clause 14(e).
(b) The data importer agrees to document its legal assessment and any challenge to the request for disclosure and, to the extent permissible under the laws of the country of destination, make the documentation available to the data exporter. It shall also make it available to the competent supervisory authority on request.
(c) The data importer agrees to provide the minimum amount of information permissible when responding to a request for disclosure, based on a reasonable interpretation of the request.
SECTION IV – FINAL PROVISIONS
Clause 16
Non-compliance with the Clauses and termination
(a) The data importer shall promptly inform the data exporter if it is unable to comply with these Clauses, for whatever reason.
(b) In the event that the data importer is in breach of these Clauses or unable to comply with these Clauses, the data exporter shall suspend the transfer of personal data to the data importer until compliance is again ensured or the contract is terminated. This is without prejudice to Clause 14(f).
(c) The data exporter shall be entitled to terminate the contract, insofar as it concerns the processing of personal data under these Clauses, where:
(i) the data exporter has suspended the transfer of personal data to the data importer pursuant to paragraph (b) and compliance with these Clauses is not restored within a reasonable time and in any event within one month of suspension;
(ii) the data importer is in substantial or persistent breach of these Clauses; or
(iii) the data importer fails to comply with a binding decision of a competent court or supervisory authority regarding its obligations under these Clauses.
In these cases, it shall inform the competent supervisory authority of such non-compliance. Where the contract involves more than two Parties, the data exporter may exercise this right to termination only with respect to the relevant Party, unless the Parties have agreed otherwise.
(d) Personal data that has been transferred prior to the termination of the contract pursuant to paragraph (c) shall at the choice of the data exporter immediately be returned to the data exporter or deleted in its entirety. The same shall apply to any copies of the data. The data importer shall certify the deletion of the data to the data exporter. Until the data is deleted or returned, the data importer shall continue to ensure compliance with these Clauses. In case of local laws applicable to the data importer that prohibit the return or deletion of the transferred personal data, the data importer warrants that it will continue to ensure compliance with these Clauses and will only process the data to the extent and for as long as required under that local law.
(e) Either Party may revoke its agreement to be bound by these Clauses where (i) the European Commission adopts a decision pursuant to Article 45(3) of Regulation (EU) 2016/679 that covers the transfer of personal data to which these Clauses apply; or (ii) Regulation (EU) 2016/679 becomes part of the legal framework of the country to which the personal data is transferred. This is without prejudice to other obligations applying to the processing in question under Regulation (EU) 2016/679.
Clause 17
Governing law
These Clauses shall be governed by the law of the EU Member State in which the data exporter is established. Where such law does not allow for third-party beneficiary rights, they shall be governed by the law of another EU Member State that does allow for third-party beneficiary rights. The Parties agree that this shall be the law of the Netherlands
Clause 18
Choice of forum and jurisdiction
(a) Any dispute arising from these Clauses shall be resolved by the courts of an EU Member State.
(b) The Parties agree that those shall be the courts of the EU member state in which the data exporter is established.
(c) A data subject may also bring legal proceedings against the data exporter and/or data importer before the courts of the Member State in which he/she has his/her habitual residence.
(d) The Parties agree to submit themselves to the jurisdiction of such courts.
APPENDIX
ANNEX I
A. LIST OF PARTIES
Data exporter(s):
Role: Controller
Data importers (Turnitin group companies) that accede to these Standard Contractual Clauses in accordance with Clause 7:
Name (Primary Processor)	Address	Activities
Turnitin LLC	2101 Webster Street, Suite 1800, Oakland 94612 CA USA	Processing of data in the USA (Customer Support, Engineering
Name (group companies)	Address	Activities
Turnitin UK Ltd	6th Floor, Wellbar Central, 36 Gallowgate, Newcastle upon Tyne, NE1 4TD UK	Processing of data in the UK (Customer Support, Engineering)
Turnitin India Pvt. Ltd.	Suite #1603, Floor 16, Max Towers, Sector - 16B
Noida, Uttar Pradesh 201301
India	Processing of data in India (Customer Support)
Turnitin Netherlands B.V.	Stadsplateau 7
3521 AZ
Utrecht, Netherlands	Processing of data in the Netherlands (Customer Support)
UKU Group Ltd.	SP Hall
28-A Stepana Bandery Avenue
Office 302
Kyiv, Ukraine 04073	Processing of data in Ukraine (Engineering)
ExamSoft Worldwide LLC	5001 LBJ Freeway, Suite 700, Dallas, TX 75244 USA
Processing of data in the USA (Customer Support, Engineering)
Contact person’s name, position and contact details: Giles Kerrush, Data Protection Officer - 6th Floor, Wellbar Central, 36 Gallowgate, Newcastle upon Tyne, NE1 4TD UK [email protected]
B. DESCRIPTION OF TRANSFER
Categories of data subjects whose personal data is transferred:
Students, authors, employees of academic institutions including instructors and administrators.
Categories of personal data transferred:
Names, email addresses, academic ID numbers (if provided by the data exporter), academic submission content and associated online identifiers.
Sensitive data transferred (if applicable) and applied restrictions or safeguards that fully take into consideration the nature of the data and the risks involved, such as for instance strict purpose limitation, access restrictions (including access only for staff having followed specialised training), keeping a record of access to the data, restrictions for onward transfers or additional security measures:
It is possible that sensitive personal data could be processed if a student submits work relating to their own sensitive personal data, but the likelihood is very remote.
The frequency of the transfer (e.g., whether the data is transferred on a one-off or continuous basis):
Dependent on the use of the services by the data exporter and the frequency of their submissions, which is their choice. Generally continuous due to regular submissions during the academic year.
Nature of the processing:
Collection, storage, retrieval, use (in the context of text matching functions), service and product improvement.
Purpose(s) of the data transfer and further processing:
The provision of academic integrity and/or assessment software.
The period for which the personal data will be retained, or, if that is not possible, the criteria used to determine that period:Storage of the content of submissions is indefinite unless instructed otherwise by the data exporter. The data controller may at any time during or after the service period instruct the data importer(s) to delete such submissions and data.
For transfers to (sub-) processors, also specify subject matter, nature and duration of the processing:
Submission content is processed by sub-processors for textual comparison purposes.
C. COMPETENT SUPERVISORY AUTHORITY
The competent supervisory authority/ies in accordance with Clause 13 shall be the competent supervisory authority in the Member State where the data exporter is established. If the data exporter is not established in the Union, the competent supervisory authority shall be the data protection authority of the Netherlands.
ANNEX II - TECHNICAL AND ORGANISATIONAL MEASURES INCLUDING TECHNICAL AND ORGANISATIONAL MEASURES TO ENSURE THE SECURITY OF THE DATA
1. Measures of pseudonymisation and encryption of personal data:
All data is encrypted in flight using up-to-date HTTPS when traversing public networks;
Encryption utilises a proprietary, one-way hash method providing pseudonymisation. Decryption keys are isolated from the encryption system.
Encryption applies to Personal Data that is written into databases that reside in encrypted filesystems (AES-256 cipher), which are backed up continuously (files replicated in N+3 redundancy), the back-ups of which are encrypted in a separate server farm;
Storage devices are encrypted in accordance with the US Federal Information Processing Standards (FIPS) Publication 140-2
2. Measures for ensuring ongoing confidentiality, integrity, availability and resilience of processing systems and services:
AICPA’s SOC2 certification applies to Turnitin’s infrastructure. SOC 2 defines criteria for managing customer data based on five ‘trust service principles’: security, availability, processing integrity, confidentiality and privacy. Periodic third-party penetration testing is carried out;
AWS Cloud Security applies to any services hosted on AWS. AWS supports more security standards and compliance certifications than any other offering, including HIPAA, FedRAMP, GDPR, FIPS 140-2, and NIST 800-171, helping Turnitin satisfy compliance requirements for its customers globally;
SSL network security applies to all relevant domains used in the solution. Other features include intrusion detection systems, file integrity monitors; security event monitoring and sophisticated firewalls;
Turnitin continuously monitors the US National Vulnerability Database and patches as necessary.
3. Measures for ensuring the ability to restore the availability and access to personal data in a timely manner in the event of a physical or technical incident:
Databases are backed up continuously. Submissions are replicated five times: 4 on active storage and 1 copy on a back-up server.
4. Processes for regularly testing, assessing and evaluating the effectiveness of technical and organisational measures in order to ensure the security of the processing:
Periodic third-party penetration testing;
Programmatic analysis of software code for open-source and proprietary vulnerabilities;
Policies and processes that enforce segregation of duties and peer-reviews to govern production stability and security;
Annual or semi-annual incident-response tabletop drills and disaster recovery drills;
Continuous vulnerability monitoring by multiple third-party tools;
Host intrusion-detection systems;
Security, privacy, and availability processes audited by AICPA;
Periodic internal red-team exercises;
Weekly vulnerability-scans;
Monthly company-wide meetings dedicated to information security processes and practices;
Centralized logging SIEM infrastructure;
Security response team staffed and responding at all times with tiered-response procedures and programmatic escalation and alerting infrastructure;
Cloud security posture monitoring;
Continuous risk aggregation and reporting systems;
Vendor auditing and supply-chain monitoring for third-party processor security.
5. Measures for user identification and authorisation:
Employee identity is controlled by a central team, members of which prescribe role identity to an Active Directory system;
The employee Active Directory system acts as the programmatic source of truth, and federates various levels of authority to security providers that govern systems at varying levels of diligence dependent on the risk those systems pose if identity or credentials were compromised. These systems employ MFA and other sophisticated challenge techniques depending on risk;
Customer identity is managed by server single-sign on partners as well as our own proprietary identity management framework.
6. Measures for the protection of data during transmission:
All data is encrypted in transit using the technical measures described in section 1 herein.
7. Measures for the protection of data during storage:
All data is encrypted at rest using the technical measures described in section 1 herein;
Any student submissions stored on the AWS platform in the EU will be exclusively stored in the EU.
8. Measures for ensuring physical security of locations at which personal data are processed:
Access to data centers is limited to staff and approved contractors who need access to perform their duties on Turnitin’s behalf to benefit the Controller. Turnitin’s private corporate network provides secure, encrypted, and redundant connectivity between Turnitin’s offices and its data centers;
Access to devices that contain Personal Data is restricted to specific, security-trained personnel who may only access these systems in the course of their employment. Access and privilege escalation is monitored and logged for 2 years. Remote access is only possible using cryptographic SSH keys, physical access is restricted to authorized employees via badge access - all server racks have locked cage doors with codes that are only known to Turnitin employees.
Employee device encryption and central management.
9. Measures for ensuring events logging:
Centralized logging infrastructure consolidates all relevant events for human and programmatic consumption and processing.
10. Measures for ensuring system configuration, including default configuration:
Configuration management is deployed on all traditional host-based systems to idempotently define configuration standards.
System deployment templates are used for all VM and physical infrastructure.
Container images are designed and stored locally for consistent microservice configuration.
11. Measures for internal IT and IT security governance and management:
Turnitin’s on-call technology team provides 24/7 coverage by monitoring and alerting on any issues or problems with servers, operating systems, network devices (switches/routers) backup systems and server-side performance. Turnitin will notify its customers immediately of any changes to its environment that could adversely impact security.
Internal governance assessments that measure the likelihood/impact of risk events that may occur within the environment;
Annual training to measure employees’ security readiness concerning protection of information assets, minimization of phishing attempts, and regulatory requirements for sharing personal data. Results from the training are assessed and action plans are developed to address gaps in training;
Measuring the effectiveness of IT Disaster Recovery with the creation of issue categorization and response timeframes for events that occur based on level of risk severity.
12. Measures for certification/assurance of processes and products:
Turnitin is SOC2 certified by a third-party auditor, AICPA;
Qualys ™ grades of ‘A’ apply to all relevant domains;
Turnitin’s infrastructure is compliant with the ‘SANS Top 20’ security controls as published by the Center for Internet Security Critical Security Controls for Effective Cyber Defense.
13. Measures for ensuring data minimisation:
Turnitin only processes the data provided by the Controller, which is generally the minimum required to achieve the processing aims.
14. Measures for ensuring data quality:
Turnitin only processes the data provided by the Controller. Data rectification is always available via Customer Support.
15. Measures for ensuring limited data retention:
The default retention period is indefinite due to the nature of the services; however data will be deleted upon the instruction of the Controller.
16. Measures for ensuring accountability:
Turnitin has appointed a Data Protection Officer who can be contacted at [email protected] and has appointed a Chief Information Security Officer to assist the Data Protection Officer with their role and to continuously monitor Turnitin’s data security practices;
Turnitin has implemented policies on GDPR breach notifications, data retention and data subject access requests;
Turnitin has instigated an ongoing programme of GDPR awareness training within its organisation and receives Executive level support for data protection initiatives.
17. Measures for allowing data portability and ensuring erasure:
All data requiring portability is supplied in commonly used, readable formats via email;
Erasure is managed by the Customer Support and Engineering teams who have over 3 years of experience in GDPR erasure requests/actions;
Equipment removed for off-site maintenance is sanitized of any personal data in accordance with NIST SP 800-88 Revision 1. Turnitin sanitizes or destroys media containing Personal Data in accordance with NIST SP 800-88 Revision 1 before disposal or re-use.
18. Sub-Processors
For details of the technical and organisational measures that sub-processors utilize, refer to Annex III.
19. Additional Safeguards further to Schrems II applicable to transfers to the USA
19.1 Turnitin has assessed the impact of the Foreign Intelligence Surveillance Act S.702, “FISA 702”; Executive Order 12333, “EO12333”; the Clarifying Lawful Overseas Use of Data Act, “CLOUD Act”, and the “PRISM” and “UPSTREAM” programs on transfers of Personal Data to Turnitin in the United States. As noted below, Turnitin has determined that given the safeguards provided under the Standard Contractual Clauses and this Appendix 2, Personal Data transferred to Turnitin pursuant to the Standard Contractual Clauses is afforded an adequate level of protection under EU data protection law.
19.1A On 7 October 2022, the US passed into law an Executive Order on Enhancing Safeguards for United States Intelligence Activities, intended to address the concerns in the case of Schrems II. In particular, the Executive Order:
provides that US intelligence activities shall be ‘necessary’ and ‘proportionate’ to a ‘validated intelligence priority’;
defines the steps to be taken for the handling of personal data collected through signals intelligence;
establishes a mechanism for non-US data subjects to seek review of intelligence activities; and
creates a ‘Data Protection Review Court’ to review qualifying complaints.
19.2 FISA 702 sets forth processes and conditions for U.S. intelligence agencies to lawfully collect from electronic communication service providers information relating to non-U.S. persons who are reasonably believed to be outside the United States. Turnitin is not an ‘electronic communications service provider’ as per 50 U.S.C. § 1881. At the time of the 2013 Edward Snowden leaks regarding the scope of FISA 702 surveillance, fewer than 10 companies were reported as receiving FISA 702 directives; all of those companies provided electronic communications services aimed at facilitating the exchange of communications between users of the services. Turnitin has no such communications functionality and has not received a request to provide information pursuant to FISA 702. If Turnitin receives a directive pursuant to FISA 702, it shall resist and, as permitted by law, inform its data exporters in accordance with the Standard Contractual Clauses.
19.3 EO12333 authorizes and governs surveillance activities by U.S. intelligence agencies. EO12333 provides no mechanism or process for the U.S. government to compel entities to assist the government in surveillance activities, therefore Turnitin is not legally required to cooperate with U.S. intelligence agencies seeking to conduct foreign intelligence surveillance pursuant to EO12333. Turnitin shall resist any requests issued pursuant to EO12333. Furthermore, EO12333 cannot compel data importers to provide decryption keys which would allow the US Government to decrypt Turnitin’s encrypted data as set out in section 1 herein, and such decryption keys shall not be provided by Turnitin. EO12333 works by exploiting vulnerabilities in telecommunications infrastructure over which Turnitin data is not passed. Restrictions were placed upon the use of EO12333 in 2014 by Presidential Policy Directive 28 (PPD28).
19.4 The CLOUD Act establishes a framework via which U.S. law enforcement may obtain from U.S.-based cloud providers information stored outside the United States provided that the information is relevant to an ongoing criminal investigation. And to obtain contents of communications that have been stored for 180 days or less, U.S. law enforcement must obtain from a judge a warrant supported by probable cause. The CLOUD Act does not authorize bulk collection of information, and the Court of Justice of the European Union has never raised concerns regarding the U.S. regime for criminal investigations.
19.5 PRISM and UPSTREAM: both these programs operate under FISA 702, which we consider to be non-applicable in terms of potential access to Turnitin data.
19.6 Turnitin undertakes to adopt appropriate measures to protect the personal data received under the Standard Contractual Clauses from the data exporter ("SCC Personal Data") in accordance with the requirements of EU data protection law, including by implementing appropriate technical and organizational safeguards, such as encryption or similar technologies described in sections 2 and 3 herein to protect personal data against any interference that goes beyond what is necessary in a democratic society to safeguard national security, defence and public security.
19.7 In the event that Turnitin receives from a U.S. government authority a legally binding request for access to the SCC Personal Data, such as a court order, Turnitin will promptly notify the data exporter of such request to enable the data exporter to intervene and seek relief from such disclosure, unless Turnitin is otherwise prohibited from providing such notice, such as a prohibition under criminal law to preserve the confidentiality of a law enforcement investigation. If Turnitin is so prohibited:
It will use its reasonable best efforts to obtain the right to waive this prohibition in order to communicate as much information as it can and as soon as possible, and be able to demonstrate that it did so.
In the event that, despite having used its reasonable best efforts, Turnitin is not permitted to notify the data exporter, it will make available on an annual basis general information on the requests it received to the data exporter and/or the competent supervisory authority of the data exporter.
It will work with the data exporter to oppose any such request for access.
19.8 In the event of a legally binding request such as a court order, for access to the SCC Personal Data by a public authority, Turnitin will:
not make any disclosures of the SCC Personal Data to any public authority that are determined to be massive, disproportionate and indiscriminate in a manner that it would go beyond what is necessary in a democratic society; and
upon request from the data exporter, provide general information on the requests from public authorities it received in the preceding 12-month period relating to SCC Personal Data.
ANNEX III – LIST OF SUB-PROCESSORS
A current list of subprocessors engaged in the Processing of Customer Personal Data under this DPA is available at turnitin.com/turnitin-subprocessors and turnitin.com/examsoft-subprocessors (“Subprocessor Lists”). Processor will provide at least 30 days' notice before authorizing any new subprocessor to Process Customer Personal Data by updating the Subprocessor Lists
ACUERDO SOBRE EL TRATAMIENTO DE DATOS
Este Acuerdo del procesador de datos (Data Processor Agreement, “DPA”) se celebra entre:
Turnitin, LLC, 1920 Broadway #205, Oakland, California 94612, EE. UU. [ExamSoft WorldWide LLC, 1920 Broadway #206, Oakland, California 94612, EE. UU.] (el “Procesador”); y
Institución (el “Controlador”);
que puede denominarse una “Parte” o las “Partes” según lo requiera el contexto.
Considerandos
Considerando que:
el Controlador ha celebrado un Acuerdo con el Procesador en virtud del cual el Procesador presta ciertos servicios en nombre del Controlador, que se describen más detalladamente a continuación en la Sección 9;
la prestación de los servicios por parte del Procesador y el cumplimiento de sus obligaciones en virtud del Acuerdo requieren que el Procesador procese datos personales en nombre del Controlador;
las disposiciones generales de este DPA se aplican a todo el tratamiento de datos personales en el cumplimiento del Acuerdo, y en caso de conflicto entre esos términos, este DPA se aplicará.
Definiciones
“Acuerdo” significará el Acuerdo de Registro Maestro del Procesador celebrado previamente por las Partes o un acuerdo alternativo celebrado por las Partes en relación con la prestación de los servicios del Procesador al Controlador;
“Ley(es) de protección de datos aplicables” significa todas las leyes, normas, reglamentos, órdenes, ordenanzas, pautas regulatorias y autorregulaciones de la industria de protección de datos aplicables, incluidos, entre otros, el RGPD, el RGPD del Reino Unido y la Ley de Privacidad del Consumidor de California.
“Controlador” se refiere a una entidad que, sola o conjuntamente con otros, determina los propósitos y medios de Tratamiento. “Controlador” tiene el mismo significado que “Negocio”, tal como se define ese término en virtud de la Ley de Protección de Datos Aplicable.
“Sujeto de datos” significa una persona física identificada o identificable y tiene el mismo significado que “Consumidor”, tal como se define ese término en virtud de la Ley de Protección de Datos Aplicable.
“Datos desidentificados” significa datos que no pueden usarse razonablemente para inferir información sobre un Sujeto de datos o que, de otro modo, están vinculados a este, o según se define ese término de otro modo en virtud de la Ley de Protección de Datos Aplicable.
"RGPD" significará el Reglamento General de Protección de Datos (Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo);
"Datos personales" tendrá el significado definido en el RGPD u otras Leyes de Protección de Datos Aplicables e incluirá “información personal”, “información de identificación personal”, “información personal no pública” y términos similares en virtud de las Leyes de Protección de Datos Aplicables.
“Tratar” o “Tratamiento” significa cualquier operación o conjunto de operaciones realizadas en datos personales, ya sea por medios automatizados o no, incluidos, entre otros, el acceso, la recopilación, la grabación, la organización, la estructuración, el uso, el almacenamiento, la transferencia, la retención, la divulgación, la venta, el intercambio, la eliminación y la destrucción de datos personales.
“Encargado del tratamiento” significa una persona física o jurídica que procesa datos personales en nombre de un Controlador. “Encargado del tratamiento” tiene el mismo significado que “Proveedor de servicios”, tal como se define ese término en virtud de la Ley de Protección de Datos Aplicable.
“Violación de la seguridad” significa una violación de la seguridad que conduce a la destrucción, pérdida, alteración, divulgación no autorizada o acceso accidental o ilegal de los datos personales procesados por el Encargado del tratamiento.
“Anexo del Reino Unido” se refiere al Anexo de transferencia internacional de datos del Reino Unido a los SCC de la UE, disponible en https://ico.org.uk/media/for-organisations/documents/4019539/international-data-transfer-addendum.pdf.
Cualquier término que no se defina de otro modo en el presente tendrá el significado especificado en el Acuerdo y, si no se define en el Acuerdo, tendrá el significado dispuesto en las Leyes de Protección de Datos Aplicables.
Las Partes acuerdan lo siguiente:
1. Disposiciones generales
1.1 El Cliente es un Controlador y Turnitin es un Encargado del tratamiento con respecto al Tratamiento de datos personales para prestar los Servicios contemplados en virtud del Contrato. El Encargado del tratamiento se compromete a Tratar datos personales en nombre del Controlador para los fines comerciales descritos en la Sección 9 a continuación, de conformidad con los términos y condiciones de este DPA y únicamente según las instrucciones del Controlador, a menos que la ley aplicable exija lo contrario. El Encargado del tratamiento tratará los datos personales legalmente, con el debido cuidado y de acuerdo con las Leyes de Protección de Datos Aplicables.
1.2 Excepto cuando lo permita expresamente la Ley de Protección de Datos aplicable, el Encargado del tratamiento no conservará, utilizará, divulgará ni tratará de otro modo los datos personales (i) para fines distintos de los especificados en el Acuerdo y en el presente DPA; (ii) para cualquier fin comercial distinto de los fines comerciales específicos especificados en el Acuerdo y en el DPA, incluido el de prestar servicios a otra empresa; y (iii) fuera de la relación comercial directa entre el Controlador y el Encargado del tratamiento, incluido el de combinar o actualizar datos personales con información recibida de otra fuente o en nombre de otra fuente, o recopilada a partir de las propias interacciones del Encargado del tratamiento con un Sujeto de Datos.
1.3 El Encargado del tratamiento limitará la recopilación, el uso, la retención y la divulgación de los datos personales a actividades razonablemente necesarias y proporcionales para lograr el Tratamiento establecido en este DPA y el Acuerdo, y no Tratará los datos personales de una manera incompatible con esos propósitos.
1.4 Solo los empleados que necesiten acceso a los datos personales para contribuir a la operación de los servicios tendrán dicho acceso a esos datos personales.
1.5 Sujeto a las instrucciones recibidas del Controlador, el Encargado del tratamiento no retendrá los datos personales que se pongan a su disposición en el contexto del Acuerdo más tiempo del necesario (i) para el cumplimiento del Acuerdo; o (ii) para cumplir con cualquiera de sus obligaciones legales.
1.6 El Encargado del tratamiento solo tratará los datos personales de acuerdo con las instrucciones del Controlador. El Encargado del tratamiento no tratará los datos personales para su propio beneficio, para el beneficio de terceros (que no sea cuando la Institución haya seleccionado la configuración estándar del repositorio de base de datos) y/o para sus propios fines o fines publicitarios u otros fines, independientemente de cualquier obligación en contrario que le imponga la legislación imperativa. El Encargado del tratamiento no “venderá” ni “compartirá” datos personales, según lo define la Ley de Protección de Datos Aplicable.
1.7 Con respecto a cualquier dato desidentificado que el Encargado del tratamiento trate en virtud del Acuerdo: (i) implementar y mantener medidas razonables para garantizar que los datos desidentificados no puedan utilizarse razonablemente para inferir información sobre, o vincularse de otro modo con, cualquier sujeto de datos, hogar o Controlador (o sus filiales, subsidiarias o unidades de negocio) en particular; (ii) comprometerse públicamente a mantener y utilizar los datos desidentificados únicamente de forma desidentificada y a no intentar volver a identificar dichos datos, salvo que el Encargado del tratamiento pueda intentar la reidentificación con el único fin de comprobar si sus procesos de desidentificación cumplen las Leyes de Protección de Datos Aplicables; (iii) obligar contractualmente a cualquier destinatario, incluidos los subencargados del procesamiento, de dichos datos desidentificados a cumplir con esta sección y con las leyes de protección de datos aplicables; y (iv) seguir siendo plenamente responsable de cualquier incumplimiento por parte del Encargado del tratamiento o sus subencargados del tratamiento de esta Sección 1.7.
1.8 El Encargado del tratamiento cooperará razonablemente y ayudará al Controlador a cumplir con la Ley de Protección de Datos Aplicable, lo que incluye, entre otros, ayudar con las evaluaciones del impacto de la protección de datos y las consultas con los organismos reguladores.
1.9 El Encargado del tratamiento está obligado a informar de inmediato al Controlador sobre cualquier cambio en el cumplimiento del Acuerdo que afecte sus obligaciones en virtud del presente, para que el Controlador pueda monitorear su cumplimiento.
2. Uso de terceros subencargados del tratamiento
2.1 Solo los terceros necesarios para la prestación de los Servicios pueden tratar datos personales con el fin estrictamente limitado de prestar los servicios al Controlador. El Controlador otorga al Encargado del tratamiento su consentimiento general por escrito para el uso de subencargados de tratamiento terceros en la prestación de los servicios.
2.2 En caso de que el Encargado del tratamiento contrate a subencargados del tratamiento terceros para la prestación de los servicios, el Encargado del tratamiento garantiza que tiene un acuerdo por escrito con los subencargados del tratamiento terceros pertinentes que incluirá cualquier disposición obligatoria requerida en virtud de las Leyes de Protección de Datos Aplicables.
2.3 El Encargado del tratamiento es responsable de los actos y las omisiones de sus subencargados del tratamiento con respecto al tratamiento de los datos personales en virtud del Acuerdo.
3. Seguridad
3.1 El Encargado del tratamiento deberá implementar medidas técnicas y organizativas adecuadas según lo exijan las Leyes de Protección de Datos Aplicables con respecto a la seguridad de los datos, incluidas las medidas de seguridad adecuadas del centro de datos. Dichas medidas no exhaustivas se describen en el Anexo A, Apéndice 2.
3.2 A solicitud, el Encargado del tratamiento proporcionará de inmediato al Controlador una copia de su política de seguridad de la información por escrito relacionada con la protección de los datos personales.
4. Obligación de notificar las Violaciones de la seguridad
4.1 En caso de una Violación de seguridad, el Encargado del tratamiento notificará al Controlador inmediatamente después de que se descubra por primera vez la Violación de seguridad. El Encargado del tratamiento tomará todas las medidas comercialmente razonables para evitar o limitar el tratamiento no autorizado e ilegal, sin perjuicio de cualquier derecho que el Controlador pueda tener para adoptar otras medidas.
4.2 En caso de una Violación de seguridad, el Encargado del tratamiento proporcionará razonablemente al Controlador toda la información relevante y necesaria relacionada con la Violación de seguridad para permitir que el Controlador cumpla con sus obligaciones legales de responder a la Violación de seguridad. El Encargado del tratamiento garantiza que la información proporcionada será completa y correcta a su leal saber y entender.
4.3 A solicitud del Controlador, el Encargado del tratamiento cooperará razonablemente para informar a las autoridades competentes.
5. Auditorías
5.1 El Encargado del tratamiento garantiza que se somete a pruebas periódicas de penetración de terceros de su red (al menos una vez al año) y utiliza los informes resultantes para realizar cambios en sus Servicios según lo considere necesario.
5.2 El Encargado del tratamiento deberá someterse y cumplir con las auditorías comercialmente razonables por parte del Controlador durante el Plazo. Si se establece durante dicha auditoría que el Encargado del tratamiento no ha cumplido con las disposiciones del Acuerdo y el DPA, el Encargado del tratamiento tomará todas las medidas comercialmente razonables para remediar dicho incumplimiento.
6. Transferencia de datos
6.1 Transferencias de datos en la plataforma Amazon Web Services (AWS):
6.1.1 La plataforma AWS almacena el 100 % del contenido enviado en un centro de datos localizado en la UE (actualmente en Frankfurt, Alemania). Las secciones aleatorias y cifradas de dichos envíos se tratan en EE. UU. con fines comparativos. No es posible volver a compilar los envíos en los EE. UU. a partir de los datos que se tratan en los EE. UU.
6.2 Transferencias de datos en plataformas distintas de AWS:
6.2.1 Los servicios que no son de AWS se proporcionan exclusivamente desde centros de datos con sede en los EE. UU. ubicados en Sacramento y Santa Clara, California.
6.3 Independientemente de si un Servicio se basa o no en la plataforma de AWS, los datos personales solo se transmitirán y almacenarán en forma cifrada, utilizando tecnología de cifrado segura y de propiedad exclusiva en una infraestructura certificada por SOC2.
6.4 El Encargado del tratamiento garantiza que cualquier procesamiento de datos personales en relación con el cumplimiento del Acuerdo realizado por o para el Encargado del tratamiento, incluidos los terceros contratados por el Encargado del tratamiento, puede implicar transferencias a jurisdicciones fuera del EEE. Dichas transferencias se llevarán a cabo de conformidad con las protecciones adecuadas en virtud de la Ley de Protección de Datos Aplicable, incluidas las Cláusulas Contractuales Estándar de la UE incorporadas en el Anexo A, u otros mecanismos de transferencia válidos reconocidos en virtud de dichas leyes.
6.5 Además, el Encargado del tratamiento puede transferir los Datos del Cliente a nivel mundial según sea necesario para prestar los Servicios, siempre que dichas transferencias no impliquen ningún país restringido ni persona afectada en virtud de la parte 202 del título 28 del Código de Regulaciones Federales (CFR). El Encargado del tratamiento deberá mantener un registro de dichas transferencias y ponerlo a disposición del Controlador a solicitud.
6.6 El Encargado del tratamiento tiene expresamente prohibido transferir, otorgar licencias, permitir el acceso o poner a disposición de otro modo los Datos del Cliente (incluidos los datos desidentificados) a cualquier país, gobierno, entidad o persona designada como “país de riesgo”, “persona cubierta” o “adversario extranjero” en virtud de la parte 202 del título 28 del Código de Regulaciones Federales (CFR), la Ley de Protección de los Datos de los Estadounidenses frente a Adversarios Extranjeros de 2024 o cualquier Ley de Protección de Datos Aplicable similar.
6.7 El Encargado del tratamiento notificará de inmediato al Controlador por escrito si el Encargado del tratamiento toma conocimiento, o sospecha razonablemente, que los Datos del Cliente han sido accedidos o puestos a disposición de cualquier país, gobierno, entidad o individuo restringido. Dicha notificación de acceso o puesta a disposición constituirá un incumplimiento sustancial de este Acuerdo y puede considerarse una violación de la Ley de Protección de Datos Aplicable.
6.8 El Encargado del tratamiento declara, garantiza y certifica que, en la actualidad y durante la vigencia del presente Acuerdo, cumple plenamente, según corresponda, con: (i) la Orden Ejecutiva 14117; (ii) la parte 202 del título 28 del Código de Regulaciones Federales (CFR); (iii) la Ley de Protección de los Datos de los Estadounidenses frente a Adversarios Extranjeros de 2024; y (iv) cualquier otra ley o normativa estadounidense de propósito similar que restrinja el acceso a datos personales o sensibles de los EE. UU. por parte de adversarios extranjeros o entidades o individuos designados de manera similar. Asimismo, el Encargado del tratamiento declara y garantiza que no es actualmente, ni será —ya sea a través de fusión, adquisición, cambio de control o de otro modo— ningún país, gobierno, entidad o individuo del tipo descrito en la Sección 6.6, incluido, entre otros, un país de riesgo, persona cubierta, país adversario extranjero o entidad controlada por un adversario extranjero. El Encargado del tratamiento acepta no evadir, intentar evadir, causar una violación o eludir de otro modo cualquier prohibición o requisito establecido en el Decreto Ejecutivo 14117, parte 202 del título 28 del Código de Regulaciones Federales (CFR), la Ley de Protección de los Datos de los Estadounidenses frente a Adversarios Extranjeros de 2024, o cualquier ley o reglamentación similar de los EE. UU. El Encargado del tratamiento notificará de inmediato al Controlador por escrito sobre cualquier cambio en la propiedad, el control, la estructura o las operaciones que pudiera afectar la precisión de las declaraciones anteriores. A solicitud del Controlador, el Encargado del tratamiento certificará periódicamente por escrito su cumplimiento de las obligaciones anteriores.
7. Solicitudes de investigación
7.1 Si el Encargado del tratamiento recibe una solicitud u orden de una autoridad supervisora, agencia gubernamental o investigación, enjuiciamiento o agencia de seguridad nacional para proporcionar (acceder a) datos personales, el Encargado del tratamiento notificará de inmediato al Controlador. Al manejar la solicitud u orden, el Encargado del tratamiento deberá observar todas las instrucciones legales del Controlador (incluida la instrucción de dejar el manejo de la solicitud u orden en su totalidad o en parte al Controlador) y proporcionar la cooperación adecuada.
8. Informar a los Titulares de datos
8.1 El Encargado del tratamiento cooperará adecuadamente para que el Controlador pueda cumplir con sus obligaciones legales en caso de que un Sujeto de datos ejerza sus derechos en virtud del RGPD con respecto al tratamiento de datos personales.
8.2 Si un Sujeto de datos, en relación con la ejecución de sus derechos aplicables, se comunica directamente con el Encargado del tratamiento, el Encargado del tratamiento no responderá sustantivamente a menos que el Controlador indique expresamente lo contrario, pero lo informará de inmediato al Controlador, con una solicitud de instrucciones adicionales.
8.3 Si, en el contexto del Acuerdo, el Encargado del tratamiento ofrece el Servicio directamente a los usuarios finales cuyos datos personales se tratan, el Encargado del tratamiento debe informar al usuario final sobre lo siguiente de manera fácil de acceder y permanentemente disponible:
el nombre y la dirección del Encargado del tratamiento;
los fines para los cuales el Encargado del tratamiento trata los datos personales;
las categorías de datos personales procesadas por el Encargado del tratamiento;
los países a los que se transfieren los datos personales;
el derecho a acceder, corregir y eliminar los datos personales.
El Encargado del tratamiento notificará al Responsable del tratamiento dónde se publicará esta información.
9. Cumplimiento del artículo 28(3) del RGPD
9.1 Lo siguiente se aplica al tratamiento por parte del Encargado del tratamiento:
Asunto del tratamiento:
Tratamiento de envíos (documentos académicos o de estudiantes, respuestas de exámenes o textos publicados propuestos) y sus datos personales asociados de conformidad con el propósito descrito a continuación.
Duración del tratamiento:	Indefinidamente, a menos que el Controlador le indique por escrito que elimine los datos personales. La conservación de datos personales por parte del Encargado del tratamiento (solo el contenido enviado) permite que sus Servicios mejoren anualmente al agregarlo a la base de datos de contenido con la que se realizan las comparaciones.
Naturaleza del tratamiento:	Servicios de comparación textual, almacenamiento, uso, compilación de bases de datos, calificación.
Propósito del tratamiento:	Permitir a los clientes del Encargado del tratamiento (instituciones académicas/editoriales) detectar el posible plagio en los sectores académico/editorial y agilizar la calificación.
Tipo de datos personales:	Por lo general, nombres, direcciones de correo electrónico, identificaciones de estudiantes, contenido de la presentación, respuestas al examen.
Categorías de Sujetos de datos:	Estudiantes, administradores de cuentas, instructores y autores.
Obligaciones del Controlador:	El Controlador de datos está obligado a cumplir con sus obligaciones generales en virtud del RGPD, en particular, a tratar los datos personales que recopila de acuerdo con los Artículos 5 y 6, y a cumplir con los Artículos 13, 14, 24, 30 y 32, y a cumplir con cualquier derecho procesable del sujeto de datos.
Derechos del Controlador:	El Controlador puede ejercer sus derechos contra el Encargado del tratamiento de datos en virtud del RGPD, en particular en virtud de los Artículos 28 y 32.
9.2 El Encargado del tratamiento confirma que:
(a) trata los datos personales solo según instrucciones documentadas del Controlador, incluso con respecto a las transferencias de datos personales a un tercer país o a una organización internacional, a menos que así lo exija la legislación de la Unión o de los Estados miembros a los que esté sujeto el Encargado del tratamiento; en tal caso, el Encargado del tratamiento informará al Controlador de ese requisito legal antes del tratamiento, a menos que dicha ley prohíba dicha información por motivos importantes de interés público;
(b) garantiza que las personas autorizadas para tratar los datos personales se hayan comprometido con la confidencialidad o estén bajo una obligación legal de confidencialidad adecuada;
(c) toma todas las medidas requeridas de conformidad con el Artículo 32 del RGPD;
(d) respeta las condiciones de los párrafos 2 y 4 del art. 28 del RGPD con respecto a la contratación de otros encargados de tratamiento;
(e) teniendo en cuenta la naturaleza del tratamiento, ayuda al Controlador mediante el uso de medidas de protección de datos técnicas y organizativas adecuadas, en la medida de lo posible, para el cumplimiento de la obligación del Controlador de responder a las solicitudes para ejercer los derechos del sujeto de datos establecidos en el Capítulo III del RGPD;
(f) ayuda al Controlador a garantizar el cumplimiento de las obligaciones de conformidad con los Artículos 32 a 36 teniendo en cuenta la naturaleza del tratamiento y la información disponible para el encargado del tratamiento;
(g) a elección del Controlador, elimina o devuelve todos los datos personales al Controlador después del final de la prestación de servicios relacionados con el tratamiento, y elimina las copias existentes a menos que el Derecho de la Unión o de los Estados miembros requiera el almacenamiento de los datos personales; y
(h) pone a disposición del Controlador toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en el Artículo 28 y permitir y contribuir a auditorías, incluidas inspecciones, realizadas por el Controlador u otro auditor designado por el Controlador.
9.3 Cuando el Encargado del tratamiento contrata a otro encargado de tratamiento para llevar a cabo actividades de tratamiento específicas en nombre del Controlador, las mismas obligaciones de protección de datos que se establecen en el contrato u otro acto legal entre el responsable y el encargado del tratamiento, según se menciona en el párrafo 3 del Art. 28 del RGPD, se impondrán a ese otro encargado del tratamiento mediante un contrato, en particular, proporcionar garantías suficientes para implementar medidas técnicas y organizativas adecuadas de tal manera que el tratamiento cumpla con los requisitos del RGPD. Cuando ese otro encargado del tratamiento no cumpla con sus obligaciones de protección de datos, el Encargado del tratamiento seguirá siendo plenamente responsable ante el Controlador por el cumplimiento de las obligaciones de ese otro encargado del tratamiento.
10. Cambios
10.1 Si cualquiera de las Partes realiza un cambio sustancial en los datos personales que se tratarán o en el tratamiento, las partes consultarán sobre la modificación de los acuerdos realizados en este DPA.
10.2 Dichos cambios nunca pueden tener el efecto de que las Partes no puedan cumplir con las leyes y reglamentaciones aplicables relacionadas con los datos personales.
11. Plazo y rescisión
11.1 El plazo del DPA es igual al plazo del Contrato o la duración del tratamiento, lo que sea más prolongado. El DPA no puede rescindirse por separado del Acuerdo.
11.2 En caso de una solicitud por escrito del Controlador durante el Plazo o tras la rescisión del Acuerdo, el Encargado del tratamiento eliminará y destruirá los datos personales y certificará dicha destrucción por escrito.
12. Ley aplicable y Resolución de disputas
12.1 El cumplimiento de este DPA se regirá por las leyes de Nueva York.
12.2 Cualquier disputa entre las Partes que no pueda resolverse de manera amigable sin recurso ante los tribunales en relación con el DPA se presentará ante el tribunal competente en Nueva York
ANEXO A
CLÁUSULAS CONTRACTUALES ESTÁNDAR
SECCIÓN I
Cláusula 1
Propósito y alcance
(a) El propósito de estas cláusulas contractuales estándar es garantizar el cumplimiento de los requisitos del Reglamento (UE) 2016/679 del Parlamento Europeo y del Consejo del 27 de abril de 2016 sobre la protección de personas físicas con respecto al tratamiento de datos personales y sobre el libre movimiento de dichos datos (Reglamento General de Protección de Datos) para la transferencia de datos personales a un tercer país.
(b) Las Partes:
(i) la persona(s) física o jurídica, autoridad/s pública/s, agencia/s u otro organismo/s (en adelante, “entidad/s”) que transfiere los datos personales, según se indica en el Anexo I.A. (en lo sucesivo, cada uno de ellos “exportador de datos”), y
(ii) la entidad o entidades en un tercer país que reciben los datos personales del exportador de datos, directa o indirectamente a través de otra entidad también Parte de estas Cláusulas, según se indica en el Anexo I.A. (en lo sucesivo, cada uno de ellos “importador de datos”)
han aceptado estas cláusulas contractuales estándar (en adelante, las “Cláusulas”).
(c) Estas Cláusulas se aplican con respecto a la transferencia de datos personales según se especifica en el Anexo I.B.
(d) El Apéndice de estas Cláusulas que contiene los Anexos a los que se hace
Cláusula 2
Efecto e invariabilidad de las Cláusulas
(a) Estas Cláusulas establecen las protecciones adecuadas, incluidos los derechos exigibles de los sujetos de datos y los recursos legales efectivos, de conformidad con el Artículo 46(1) y el Artículo 46 (2)(c) del Reglamento (UE) 2016/679 y, con respecto a las transferencias de datos de controladores a encargados de tratamiento y/o encargados de tratamiento a encargados de tratamiento, cláusulas contractuales estándar de conformidad con el Artículo 28(7) del Reglamento (UE) 2016/679, siempre que no se modifiquen, excepto para seleccionar el/los Módulo(s) adecuados o para agregar o actualizar información en el Apéndice. Esto no impide que las Partes incluyan las cláusulas contractuales estándar establecidas en estas Cláusulas en un contrato más amplio y/o agreguen otras cláusulas o protecciones adicionales, siempre que no contradigan, directa o indirectamente, estas Cláusulas ni perjudiquen los derechos o libertades fundamentales de los sujetos de datos.
(b) Estas Cláusulas no perjudican las obligaciones a las que el exportador de datos está sujeto en virtud del Reglamento (UE) 2016/679.
Cláusula 3
Beneficiarios terceros
(a) Los Sujetos de datos pueden invocar y hacer cumplir estas Cláusulas, como terceros beneficiarios, contra el exportador de datos y/o el importador de datos, con las siguientes excepciones:
(i) Cláusula 1, Cláusula 2, Cláusula 3, Cláusula 6, Cláusula 7;
(ii) Cláusula 8 - Módulo uno: Cláusula 8.5 (e) y Cláusula 8.9(b); Módulo Dos: Cláusula 8.1(b), 8.9(a), (c), (d) y (e); Módulo Tres: Cláusula 8.1(a), (c) y (d) y Cláusula 8.9(a), (c), (d), (e), (f) y (g); Módulo cuatro: Cláusula 8.1 (b) y Cláusula 8.3(b);
(iii) Cláusula 9 - Módulo dos: Cláusula 9(a), (c), (d) y (e); Módulo tres: Cláusula 9(a), (c), (d) y (e);
(iv) Cláusula 12 - Módulo uno: Cláusula 12(a) y (d); Módulos dos y tres: Cláusula 12(a), (d) y (f);
(v) Cláusula 13;
(vi) Cláusula 15.1(c), (d) y (e);
(vii) Cláusula 16(e);
(viii) Cláusula 18 - Módulos uno, dos y tres: Cláusula 18(a) y (b); Módulo cuatro: Cláusula 18.
(b) El párrafo (a) se entiende sin perjuicio de los derechos de los sujetos de datos en virtud del Reglamento (UE) 2016/679.
Cláusula 4
Interpretación
(a) Cuando estas Cláusulas utilicen términos definidos en el Reglamento (UE) 2016/679, dichos términos tendrán el mismo significado que en ese Reglamento.
(b) Estas Cláusulas se leerán e interpretarán a la luz de las disposiciones del Reglamento (UE) 2016/679.
(c) Estas Cláusulas no se interpretarán de una manera que entre en conflicto con los derechos y obligaciones establecidos en el Reglamento (UE) 2016/679.
Cláusula 5
Jerarquía
En caso de contradicción entre las presentes Cláusulas y las disposiciones de los acuerdos relacionados entre las Partes, existentes en el momento en que se acuerden o celebren las presentes cláusulas, las presentes Cláusulas prevalecerán.
Cláusula 6
Descripción de la(s) transferencia(s)
Los detalles de la(s) transferencia(s) y, en particular, las categorías de datos personales que se transfieren y el/los propósito(s) para los cuales se transfieren, se especifican en el Anexo I.B.
Cláusula 7 - Opcional
Cláusula de acoplamiento
(a) Una entidad que no sea una Parte de estas Cláusulas puede, con el acuerdo de las Partes, acceder a estas Cláusulas en cualquier momento, ya sea como exportador de datos o como importador de datos, completando el Apéndice y firmando el Anexo I.A.
(b) Una vez que haya completado el Apéndice y firmado el Anexo I.A, la entidad que se adhiera se convertirá en una Parte de estas Cláusulas y tendrá los derechos y obligaciones de un exportador de datos o importador de datos de acuerdo con su designación en el Anexo I.A.
(c) La entidad que se adhiera no tendrá derechos u obligaciones que surjan en virtud de estas Cláusulas con respecto al período anterior a convertirse en una Parte.
SECCIÓN II: OBLIGACIONES DE LAS PARTES
Cláusula 8
Salvaguardas de protección de datos
El exportador de datos garantiza que ha realizado esfuerzos razonables para determinar que el importador de datos puede, a través de la implementación de medidas técnicas y organizativas adecuadas, satisfacer sus obligaciones en virtud de estas Cláusulas.
8.1 Instrucciones
(a) El importador de datos tratará los datos personales solo según las instrucciones documentadas del exportador de datos. El exportador de datos puede dar dichas instrucciones durante todo el plazo del contrato.
(b) El importador de datos informará de inmediato al exportador de datos si no puede seguir esas instrucciones.
8.2 Limitación del propósito
El importador de datos tratará los datos personales solo para el/los propósito(s) específicos de la transferencia, según se establece en el Anexo I.B, a menos que el exportador de datos le dé instrucciones adicionales.
8.3 Transparencia
A solicitud, el exportador de datos pondrá una copia de estas Cláusulas, incluido el Apéndice completado por las Partes, a disposición del sujeto de datos sin cargo. En la medida en que sea necesario para proteger secretos comerciales u otra información confidencial, incluidas las medidas descritas en el Anexo II y datos personales, el exportador de datos puede redactar parte del texto del Apéndice de estas Cláusulas antes de compartir una copia, pero deberá proporcionar un resumen significativo cuando, de otro modo, el interesado no pudiera comprender su contenido o ejercer sus derechos. Previa solicitud, las Partes comunicarán al interesado los motivos de las supresiones, en la medida de lo posible sin revelar la información suprimida. Esta Cláusula no perjudica las obligaciones del exportador de datos en virtud de los Artículos 13 y 14 del Reglamento (UE) 2016/679.
8.4 Precisión
Si el importador de datos toma conocimiento de que los datos personales que ha recibido son inexactos o se han vuelto obsoletos, informará al exportador de datos sin demora indebida. En este caso, el importador de datos cooperará con el exportador de datos para borrar o rectificar los datos.
8.5 Duración del tratamiento y eliminación o devolución de datos
El tratamiento por parte del importador de datos solo tendrá lugar durante el tiempo especificado en el Anexo I.B. Después de la finalización de la prestación de los servicios de tratamiento, el importador de datos, a elección del exportador de datos, eliminará todos los datos personales tratados en nombre del exportador de datos y certificará al exportador de datos que lo ha hecho, o devolverá al exportador de datos todos los datos personales tratados en su nombre y eliminará las copias existentes. Hasta que los datos se eliminen o devuelvan, el importador de datos continuará garantizando el cumplimiento de estas Cláusulas. En caso de que las leyes locales aplicables al importador de datos prohíban la devolución o la eliminación de los datos personales, el importador de datos garantiza que seguirá asegurando el cumplimiento de las presentes Cláusulas y que solo los tratará en la medida y durante el tiempo que lo exija dicha ley local. Esto se entiende sin perjuicio de lo dispuesto en la Cláusula 14, en particular el requisito de que el importador de datos, en virtud de la Cláusula 14(e), notifique al exportador de datos durante toda la vigencia del contrato si tiene motivos para creer que está o ha quedado sujeto a leyes o prácticas que no se ajustan a los requisitos establecidos en la Cláusula 14(a).
8.6 Seguridad del tratamiento
(a) El importador de datos y, durante la transmisión, también el exportador de datos implementarán medidas técnicas y organizativas adecuadas para garantizar la seguridad de los datos, incluida la protección contra una violación de la seguridad que lleve a la destrucción, pérdida, alteración, divulgación no autorizada o acceso accidental o ilegal a esos datos (en adelante, “violación de datos personales”). Al evaluar el nivel adecuado de seguridad, las Partes deberán tener en cuenta lo último en tecnología, los costos de implementación, la naturaleza, el alcance, el contexto y el/los propósito(s) del tratamiento y los riesgos involucrados en el tratamiento para los sujetos de datos. En particular, las Partes considerarán la posibilidad de recurrir al cifrado o la seudonimización, incluso durante la transmisión, cuando el propósito del tratamiento pueda cumplirse de esa manera. En caso de seudonimización, la información adicional para atribuir los datos personales a un sujeto de datos específico permanecerá, cuando sea posible, bajo el control exclusivo del exportador de datos. En el cumplimiento de sus obligaciones en virtud de este párrafo, el importador de datos implementará al menos las medidas técnicas y organizativas especificadas en el Anexo II. El importador de datos llevará a cabo controles regulares para garantizar que estas medidas continúen proporcionando un nivel adecuado de seguridad.
(b) El importador de datos otorgará acceso a los datos personales a los miembros de su personal solo en la medida estrictamente necesaria para la implementación, gestión y monitoreo del contrato. Deberá garantizar que las personas autorizadas para tratar los datos personales se hayan comprometido con la confidencialidad o estén bajo una obligación legal de confidencialidad adecuada.
(c) En caso de una violación de datos personales relacionada con datos personales tratados por el importador de datos en virtud de estas Cláusulas, el importador de datos tomará las medidas adecuadas para abordar la violación, incluidas las medidas para mitigar sus efectos adversos. El importador de datos también notificará al exportador de datos sin demora indebida después de haber tomado conocimiento de la violación. Dicha notificación deberá contener los detalles de un punto de contacto en el que se pueda obtener más información, una descripción de la naturaleza de la violación (incluidas, cuando sea posible, las categorías y la cantidad aproximada de sujetos de datos y registros de datos personales en cuestión), sus posibles consecuencias y las medidas tomadas o propuestas para abordar la violación, incluidas, cuando corresponda, las medidas para mitigar sus posibles efectos adversos. Cuando y en la medida en que no sea posible facilitar toda la información al mismo tiempo, la notificación inicial contendrá la información disponible en ese momento y la información adicional se facilitará posteriormente, sin demora injustificada, a medida que se vaya disponiendo de ella.
(d) El importador de datos cooperará y ayudará al exportador de datos a permitir que el exportador de datos cumpla con sus obligaciones en virtud del Reglamento (UE) 2016/679, en particular para notificar a la autoridad supervisora competente y a los sujetos de datos afectados, teniendo en cuenta la naturaleza del tratamiento y la información disponible para el importador de datos.
8.7 Datos confidenciales
Cuando la transferencia involucre datos personales que revelen el origen racial o étnico, opiniones políticas, creencias religiosas o filosóficas, o afiliación sindical, datos genéticos, o datos biométricos con el fin de identificar de manera única a una persona física, datos relacionados con la salud o la vida sexual u orientación sexual de una persona, o datos relacionados con condenas y delitos penales (en adelante, “datos confidenciales”), el importador de datos aplicará las restricciones específicas y/o medidas de seguridad adicionales descritas en el Anexo I.B.
8.8 Transferencias posteriores
El importador de datos solo divulgará los datos personales a un tercero según las instrucciones documentadas del exportador de datos. Además, los datos solo pueden divulgarse a un tercero ubicado fuera de la Unión Europea (en el mismo país que el importador de datos o en otro país, en lo sucesivo “transferencia posterior”) si el tercero está o acepta estar obligado por estas Cláusulas, en virtud del Módulo correspondiente, o si:
(i) la transferencia posterior se realiza a un país que se beneficia de una decisión de adecuación de conformidad con el artículo 45 del Reglamento (UE) 2016/679 que cubre la transferencia posterior;
(ii) el tercero garantiza de otro modo las protecciones adecuadas de conformidad con los Artículos 46 o 47 del Reglamento (UE) 2016/679 con respecto al tratamiento en cuestión;
(iii) la transferencia posterior es necesaria para el establecimiento, ejercicio o defensa de reclamaciones legales en el contexto de procedimientos administrativos, regulatorios o judiciales específicos; o
(iv) la transferencia posterior es necesaria para proteger los intereses vitales del sujeto de datos o de otra persona física.
Cualquier transferencia posterior está sujeta al cumplimiento por parte del importador de datos de todas las demás protecciones en virtud de estas Cláusulas, en particular la limitación del propósito.
8.9 Documentación y cumplimiento
(a) El importador de datos deberá tratar de manera oportuna y adecuada las consultas del exportador de datos que se relacionen con el tratamiento en virtud de estas Cláusulas.
(b) Las Partes podrán demostrar el cumplimiento de estas Cláusulas. En particular, el importador de datos conservará la documentación adecuada sobre las actividades de tratamiento realizadas en nombre del exportador de datos.
(c) El importador de datos pondrá a disposición del exportador de datos toda la información necesaria para demostrar el cumplimiento de las obligaciones establecidas en estas Cláusulas y a solicitud del exportador de datos, permitirá y contribuirá a auditorías de las actividades de tratamiento cubiertas por estas Cláusulas, a intervalos razonables o si hay indicios de incumplimiento. Al decidir sobre una revisión o auditoría, el exportador de datos puede tener en cuenta las certificaciones relevantes que posee el importador de datos.
(d) El exportador de datos puede optar por realizar la auditoría por sí mismo o exigir un auditor independiente. Las auditorías pueden incluir inspecciones en las instalaciones o locales físicos del importador de datos y, cuando proceda, se llevarán a cabo con un aviso razonable.
(e) Las Partes pondrán la información a la que se hace referencia en los párrafos (b) y (c), incluidos los resultados de cualquier auditoría, a disposición de la autoridad supervisora competente a solicitud.
Cláusula 9
Uso de subencargados de tratamiento
(a) El importador de datos tiene la autorización general del exportador de datos para la contratación de subencargados de tratamiento de una lista acordada. El importador de datos informará específicamente al exportador de datos por escrito sobre cualquier cambio previsto en esa lista a través de la adición o el reemplazo de subencargados de tratamiento con al menos treinta (30) días de anticipación, dando así al exportador de datos tiempo suficiente para poder objetar dichos cambios antes de la contratación de los subencargados de tratamiento El importador de datos proporcionará al exportador de datos la información necesaria para permitir que el exportador de datos ejerza su derecho a objetar.
(b) Cuando el importador de datos contrate a un subencargado de tratamiento para llevar a cabo actividades de tratamiento específicas (en nombre del exportador de datos), lo hará mediante un contrato escrito que establezca, en esencia, las mismas obligaciones de protección de datos que las que vinculan al importador de datos en virtud de estas Cláusulas, incluidos los derechos de terceros beneficiarios para los sujetos de datos. Las Partes acuerdan que, al cumplir con esta Cláusula, el importador de datos cumple con sus obligaciones en virtud de la Cláusula 8.8. El importador de datos se asegurará de que el subencargado de tratamiento cumpla con las obligaciones a las que el importador de datos está sujeto de conformidad con estas Cláusulas.
(c) El importador de datos proporcionará, a solicitud del exportador de datos, una copia de dicho acuerdo de subencargado de tratamiento y cualquier enmienda posterior al exportador de datos. En la medida necesaria para proteger secretos comerciales u otra información confidencial, incluidos datos personales, el importador de datos puede redactar el texto del acuerdo antes de compartir una copia.
(d) El importador de datos seguirá siendo plenamente responsable ante el exportador de datos por el cumplimiento de las obligaciones del subencargado de tratamiento en virtud de su contrato con el importador de datos. El importador de datos notificará al exportador de datos sobre cualquier incumplimiento por parte del subencargado de tratamiento de sus obligaciones en virtud de ese contrato.
(e) El importador de datos acordará una cláusula de terceros beneficiarios con el subencargado de tratamiento por la cual, en caso de que el importador de datos haya desaparecido de hecho, haya dejado de existir por ley o se haya vuelto insolvente, el exportador de datos tendrá derecho a rescindir el contrato del subencargado de tratamiento e instruir al subencargado de tratamiento para que borre o devuelva los datos personales.
Cláusula 10
Derechos de los sujetos de datos
(a) El importador de datos notificará de inmediato al exportador de datos sobre cualquier solicitud que haya recibido de un sujeto de datos. No responderá a esa solicitud por sí misma a menos que haya sido autorizada para hacerlo por el exportador de datos.
(b) El importador de datos ayudará al exportador de datos a cumplir con sus obligaciones de responder a las solicitudes de los Sujetos de datos para el ejercicio de sus derechos en virtud del Reglamento (UE) 2016/679. En este sentido, las Partes establecerán en el Anexo II las medidas técnicas y organizativas adecuadas, teniendo en cuenta la naturaleza del tratamiento, por el cual se proporcionará la asistencia, así como el alcance y la duración de la asistencia requerida.
(c) Al cumplir con sus obligaciones en virtud de los párrafos (a) y (b), el importador de datos cumplirá con las instrucciones del exportador de datos.
Cláusula 11
Reclamaciones
(a) El importador de datos informará a los sujetos de datos en un formato transparente y de fácil acceso, a través de un aviso individual o en su sitio web, de un punto de contacto autorizado para manejar quejas. Tratará de inmediato cualquier queja que reciba de un sujeto de datos.
(b) En caso de una disputa entre un sujeto de datos y una de las Partes con respecto al cumplimiento de estas Cláusulas, esa Parte hará todo lo posible para resolver el problema de manera amistosa y oportuna. Las Partes se mantendrán informadas entre sí sobre dichas disputas y, cuando corresponda, cooperarán para resolverlas.
(c) Cuando el sujeto de datos invoque un derecho de tercero beneficiario de conformidad con la Cláusula 3, el importador de datos aceptará la decisión del sujeto de datos de:
(i) presentar una queja ante la autoridad supervisora en el Estado miembro de su residencia o lugar de trabajo habitual, o ante la autoridad supervisora competente de conformidad con la Cláusula 13;
(ii) remitir la controversia a los tribunales competentes en el marco de la Cláusula 18.
(d) Las Partes aceptan que el sujeto de datos puede estar representado por un organismo, organización o asociación sin fines de lucro en las condiciones establecidas en el Artículo 80(1) del Reglamento (UE) 2016/679.
(e) El importador de datos deberá acatar una decisión que sea vinculante en virtud de la legislación aplicable de la UE o de los Estados miembros.
(f) El importador de los datos acepta que la elección del sujeto de datos no perjudicará sus derechos sustantivos y procesales de buscar recursos de acuerdo con las leyes aplicables.
Cláusula 12
Responsabilidad
(a) Cada una de las Partes será responsable ante la otra Parte por cualquier daño que cause a la otra Parte por cualquier incumplimiento de estas Cláusulas.
(b) El importador de datos será responsable ante el sujeto de datos, y el sujeto de datos tendrá derecho a recibir compensación, por cualquier daño material o inmaterial que el importador de datos o su subencargado de tratamiento cause al sujeto de datos al violar los derechos de terceros beneficiarios en virtud de estas Cláusulas.
(c) Sin perjuicio del párrafo (b), el exportador de datos será responsable ante el sujeto de datos, y el sujeto de datos tendrá derecho a recibir compensación, por cualquier daño material o inmaterial que el exportador de datos o el importador de datos (o su subencargado de tratamiento) cause al sujeto de datos al violar los derechos de terceros beneficiarios en virtud de estas Cláusulas. Esto se entiende sin perjuicio de la responsabilidad del exportador de datos y, cuando el exportador de datos sea un encargado del tratamiento que actúe en nombre de un controlador, de la responsabilidad del controlador en virtud del Reglamento (UE) 2016/679 o del Reglamento (UE) 2018/1725, según proceda.
(d) Las Partes acuerdan que si el exportador de datos es considerado responsable en virtud del párrafo (c) por daños causados por el importador de datos (o su subencargado de tratamiento), tendrá derecho a reclamar al importador de datos esa parte de la compensación correspondiente a la responsabilidad del importador de datos por el daño.
(e) Cuando más de una Parte sea responsable de cualquier daño causado al sujeto de datos como resultado de un incumplimiento de estas Cláusulas, todas las Partes responsables serán conjunta y solidariamente responsables y el sujeto de datos tiene derecho a iniciar una acción judicial contra cualquiera de estas Partes.
(f) Las Partes acuerdan que si una Parte es considerada responsable en virtud del párrafo (e), tendrá derecho a reclamar a la otra Parte/s esa parte de la compensación correspondiente a su responsabilidad por el daño.
(g) El importador de datos no podrá invocar la conducta de un subencargado de tratamiento para eludir su propia responsabilidad.
Cláusula 13
Supervisión
(a) La autoridad supervisora responsable de garantizar el cumplimiento por parte del exportador de datos con el Reglamento (UE) 2016/679 con respecto a la transferencia de datos actuará como autoridad supervisora competente.
(b) El importador de datos acepta someterse a la jurisdicción y cooperar con la autoridad supervisora competente en cualquier procedimiento destinado a garantizar el cumplimiento de estas Cláusulas. En particular, el importador de datos acepta responder a las consultas, someterse a auditorías y cumplir con las medidas adoptadas por la autoridad supervisora, incluidas las medidas correctivas y compensatorias. Deberá proporcionar a la autoridad supervisora una confirmación por escrito de que se han tomado las medidas necesarias.
SECCIÓN III: LEYES Y OBLIGACIONES LOCALES EN CASO DE ACCESO POR PARTE DE LAS AUTORIDADES PÚBLICAS
Cláusula 14
Leyes y prácticas locales que afectan el cumplimiento de las Cláusulas
(a) Las Partes garantizan que no tienen motivos para creer que las leyes y prácticas en el tercer país de destino aplicables al tratamiento de los datos personales por parte del importador de datos, incluido cualquier requisito para divulgar datos personales o medidas que autoricen el acceso por parte de las autoridades públicas, impidan que el importador de datos cumpla con sus obligaciones en virtud de estas Cláusulas. Esto se basa en el entendimiento de que las leyes y prácticas que respetan la esencia de los derechos y libertades fundamentales y no exceden lo que es necesario y proporcional en una sociedad democrática para salvaguardar uno de los objetivos enumerados en el Artículo 23(1) del Reglamento (UE) 2016/679, no están en contradicción con estas Cláusulas.
(b) Las Partes declaran que al proporcionar la garantía en el párrafo (a), han tenido en cuenta los siguientes elementos en particular:
(i) las circunstancias específicas de la transferencia, incluida la longitud de la cadena de tratamiento, la cantidad de actores involucrados y los canales de transmisión utilizados; las transferencias posteriores previstas; el tipo de destinatario; el propósito del tratamiento; las categorías y el formato de los datos personales transferidos; el sector económico en el que se produce la transferencia; la ubicación de almacenamiento de los datos transferidos;
(ii) las leyes y prácticas del tercer país de destino, incluidas aquellas que requieren la divulgación de datos a las autoridades públicas o que autorizan el acceso por parte de dichas autoridades, relevantes a la luz de las circunstancias específicas de la transferencia; y las limitaciones y protecciones aplicables;cualquier contrato relevante, salvaguardas técnicas u organizativas implementadas para complementar las salvaguardas en virtud de estas Cláusulas, incluidas las medidas aplicadas durante la transmisión y al tratamiento de los datos personales en el país de destino.
(iii) cualquier protección contractual, técnica u organizativa pertinente implementada para complementar las protecciones en virtud de estas Cláusulas, incluidas las medidas aplicadas durante la transmisión y el tratamiento de los datos personales en el país de destino.
(c) El importador de datos garantiza que, al llevar a cabo la evaluación en virtud del párrafo (b), ha hecho todo lo posible para proporcionar al exportador de datos información relevante y acepta que continuará cooperando con el exportador de datos para garantizar el cumplimiento de estas Cláusulas.
(d) Las Partes acuerdan documentar la evaluación en virtud del párrafo (b) y ponerla a disposición de la autoridad supervisora competente a solicitud.
(e) El importador de datos se compromete a notificar sin demora al exportador de datos si, tras haber aceptado las presentes cláusulas y durante la vigencia del contrato, tiene motivos para creer que está o ha pasado a estar sujeto a leyes o prácticas que no se ajustan a los requisitos del apartado a), incluso tras un cambio en la legislación del tercer país o una medida (como una solicitud de divulgación) que indique una aplicación de dichas leyes en la práctica que no se ajusta a los requisitos del apartado a).
(f) Después de una notificación de conformidad con el párrafo (e), o si el exportador de datos tiene motivos para creer que el importador de datos ya no puede cumplir con sus obligaciones en virtud de estas Cláusulas, el exportador de datos identificará de inmediato las medidas adecuadas (p. ej., medidas técnicas u organizativas para garantizar la seguridad y la confidencialidad) que adoptará el exportador de datos y/o el importador de datos para abordar la situación, si corresponde, en consulta con el controlador. El exportador de datos suspenderá la transferencia de datos si considera que no se pueden garantizar las salvaguardas adecuadas para dicha transferencia, o si así lo indica el controlador o la autoridad supervisora competente. En este caso, el exportador de datos tendrá derecho a rescindir el contrato, en la medida en que se refiera al tratamiento de datos personales en virtud de estas Cláusulas. Si el contrato involucra a más de dos Partes, el exportador de datos puede ejercer este derecho de rescisión solo con respecto a la Parte pertinente, a menos que las Partes hayan acordado lo contrario. Cuando el contrato se rescinda de conformidad con esta Cláusula, se aplicarán las Cláusulas 16(d) y (e).
Cláusula 15
Obligaciones del importador de datos en caso de acceso por parte de las autoridades públicas
15.1 Notificación
(a) El importador de datos acepta notificar al exportador de datos y, cuando sea posible, al sujeto de datos de inmediato (si es necesario con la ayuda del exportador de datos) si:
(i) recibe una solicitud legalmente vinculante de una autoridad pública, incluidas las autoridades judiciales, en virtud de las leyes del país de destino para la divulgación de datos personales transferidos de conformidad con estas Cláusulas; dicha notificación incluirá información sobre los datos personales solicitados, la autoridad solicitante, el fundamento legal para la solicitud y la respuesta proporcionada; o
(ii) tiene conocimiento de cualquier acceso directo por parte de las autoridades públicas a los datos personales transferidos de conformidad con las presentes Cláusulas y con arreglo a la legislación del país de destino; dicha notificación incluirá toda la información de que disponga el importador.
(b) Si el importador de datos tiene prohibido notificar al exportador de datos y/o al sujeto de datos en virtud de las leyes del país de destino, el importador de datos acepta hacer todo lo posible para obtener una renuncia a la prohibición, con el fin de comunicar tanta información como sea posible, lo antes posible. El importador de datos acepta documentar sus mejores esfuerzos para poder demostrarlos a solicitud del exportador de datos.
(c) Cuando lo permitan las leyes del país de destino, el importador de datos acepta proporcionar al exportador de datos, a intervalos regulares durante la duración del contrato, la mayor cantidad de información relevante posible sobre las solicitudes recibidas (en particular, la cantidad de solicitudes, el tipo de datos solicitados, la solicitud de autoridad/autoridades, si las solicitudes han sido impugnadas y el resultado de dichas impugnaciones, etc.).
(d) El importador de datos acepta preservar la información de conformidad con los párrafos (a) a (c) durante la duración del contrato y ponerla a disposición de la autoridad supervisora competente a solicitud.
(e) Los párrafos (a) a (c) se entienden sin perjuicio de la obligación del importador de datos, de conformidad con la Cláusula 14(e) y la Cláusula 16, de informar sin demora al exportador de datos cuando no pueda cumplir con estas Cláusulas.
15.2 Revisión de legalidad y minimización de datos
(a) El importador de datos acepta revisar la legalidad de la solicitud de divulgación, en particular si permanece dentro de las facultades otorgadas a la autoridad pública solicitante, e impugnar la solicitud si, después de una cuidadosa evaluación, concluye que existen motivos razonables para considerar que la solicitud es ilegal en virtud de las leyes del país de destino, las obligaciones aplicables en virtud del derecho internacional y los principios de comidad internacional. El importador de datos, bajo las mismas condiciones, buscará posibilidades de apelación. Cuando impugne una solicitud, el importador de datos solicitará medidas provisionales con el fin de suspender los efectos de la solicitud hasta que la autoridad judicial competente se haya pronunciado sobre su fondo. No divulgará los datos personales solicitados hasta que se requiera hacerlo en virtud de las normas de procedimiento aplicables. Estos requisitos son sin perjuicio de las obligaciones del importador de datos en virtud de la Cláusula 14(e).
(b) El importador de datos se compromete a documentar su evaluación jurídica y cualquier impugnación de la solicitud de divulgación y, en la medida en que lo permita la legislación del país de destino, a poner la documentación a disposición del exportador de datos. También lo pondrá a disposición de la autoridad supervisora competente a solicitud.
(c) El importador de datos acepta proporcionar la cantidad mínima de información permitida al responder a una solicitud de divulgación, en función de una interpretación razonable de la solicitud.
SECCIÓN IV: DISPOSICIONES FINALES
Cláusula 16
Incumplimiento de las Cláusulas y rescisión
(a) El importador de datos informará de inmediato al exportador de datos si no puede cumplir con estas Cláusulas, por cualquier motivo.
(b) En caso de que el importador de datos incumpla estas Cláusulas o no pueda cumplir con estas Cláusulas, el exportador de datos suspenderá la transferencia de datos personales al importador de datos hasta que se vuelva a garantizar el cumplimiento o se rescinda el contrato. Esto es sin perjuicio de la Cláusula 14(f).
(c) El exportador de datos tendrá derecho a rescindir el contrato, en la medida en que se refiera al tratamiento de datos personales en virtud de estas Cláusulas, cuando:
(i) el exportador de datos haya suspendido la transferencia de datos personales al importador de datos de conformidad con el párrafo (b) y el cumplimiento de las presentes Cláusulas no se restablezca en un plazo razonable y, en cualquier caso, en el plazo de un mes a partir de la suspensión;
(ii) el importador de datos incumple sustancialmente o persistentemente estas Cláusulas; o
(iii) el importador de datos no cumple con una decisión vinculante de un tribunal competente o autoridad supervisora con respecto a sus obligaciones en virtud de estas Cláusulas.
En estos casos, informará a la autoridad supervisora competente sobre dicho incumplimiento. Cuando el contrato involucre a más de dos Partes, el exportador de datos podrá ejercer este derecho de rescisión solo con respecto a la Parte pertinente, a menos que las Partes hayan acordado lo contrario.
(d) Los datos personales que se hayan transferido antes de la rescisión del contrato de conformidad con el párrafo (c) se devolverán inmediatamente al exportador de datos, a elección del exportador de datos, o se eliminarán en su totalidad. Lo mismo se aplicará a cualquier copia de los datos. El importador de datos certificará la eliminación de los datos al exportador de datos. Hasta que los datos se eliminen o devuelvan, el importador de datos continuará garantizando el cumplimiento de estas Cláusulas. En caso de que las leyes locales aplicables al importador de datos prohíban la devolución o la supresión de los datos personales transferidos, el importador de datos garantiza que seguirá asegurando el cumplimiento de las presentes Cláusulas y que solo tratará los datos en la medida y durante el tiempo que exija la legislación local.
(e) Cualquiera de las Partes podrá revocar su acuerdo de quedar vinculado por estas Cláusulas cuando (i) la Comisión Europea adopte una decisión de conformidad con el Artículo 45(3) del Reglamento (UE) 2016/679 que cubra la transferencia de datos personales a los que se aplican estas Cláusulas; o (ii) el Reglamento (UE) 2016/679 se convierta en parte del marco legal del país al que se transfieren los datos personales. Esto es sin perjuicio de otras obligaciones que se aplican al tratamiento en cuestión en virtud del Reglamento (UE) 2016/679.
Cláusula 17
Legislación aplicable
Estas Cláusulas se regirán por la ley del Estado miembro de la UE en el que está establecido el exportador de datos. Cuando dicha ley no permita derechos de terceros beneficiarios, se regirá por la ley de otro Estado miembro de la UE que permita derechos de terceros beneficiarios. Las Partes acuerdan que esta será la ley de los Países Bajos.
Cláusula 18
Elección del foro y la jurisdicción
(a) Cualquier disputa que surja de estas Cláusulas será resuelta por los tribunales de un Estado miembro de la UE.
(b) Las Partes acuerdan que serán los tribunales del Estado miembro en el que está establecido el exportador de datos.
(c) Un sujeto de datos también puede entablar procedimientos legales contra el exportador y/o importador de datos ante los tribunales del Estado miembro en el que tiene su residencia habitual.
(d) Las Partes acuerdan someterse a la jurisdicción de dichos tribunales.
APÉNDICE
ANEXO I
A. LISTA DE LAS PARTES
Exportador(es) de datos:
Función: Controlador
Importadores de datos (empresas del grupo Turnitin) que acceden a estas Cláusulas contractuales estándar de acuerdo con la Cláusula 7:
Nombre (encargado del tratamiento principal)
Dirección	Actividades
Turnitin LLC	2101 Webster Street, Suite 1800, Oakland 94612 CA USA	Tratamiento de datos en los EE. UU. (Asistencia al cliente, Ingeniería)
Nombre
(empresas del grupo)	Dirección	Actividades
Turnitin UK Ltd	6th Floor, Wellbar Central, 36 Gallowgate, Newcastle upon Tyne, NE1 4TD UK	Tratamiento de datos en el Reino Unido (Asistencia al cliente, Ingeniería)
Turnitin India Pvt. Ltd.	Suite #1603, Floor 16, Max Towers, Sector - 16B
Noida, Uttar Pradesh 201301
India
Tratamiento de datos en India (Asistencia al cliente)
Turnitin Netherlands B.V.	Stadsplateau 7
3521 AZ
Utrecht, Netherlands
Tratamiento de datos en los Países Bajos (Soporte al cliente)
UKU Group Ltd.	SP Hall
28-A Stepana Bandery Avenue
Office 302
Kyiv, Ukraine 04073
Tratamiento de datos en Ucrania (Ingeniería)
ExamSoft Worldwide LLC	5001 LBJ Freeway, Suite 700, Dallas, TX 75244 USA	Tratamiento de datos en los EE. UU. (Asistencia al cliente, Ingeniería)
Nombre, cargo y detalles de contacto de la persona de contacto: Giles Kerrush, oficial de protección de datos - 6th Floor, Wellbar Central, 36 Gallowgate, Newcastle upon Tyne, NE1 4TD UK [email protected]
B. DESCRIPCIÓN DE LA TRANSFERENCIA
Categorías de titulares de datos cuyos datos personales se transfieren:
Estudiantes, autores, empleados de instituciones académicas, incluidos instructores y administradores.
Categorías de datos personales transferidos:
Nombres, direcciones de correo electrónico, números de identificación académica (si los proporciona el exportador de datos), contenido de trabajos académicos presentados e identificadores en línea asociados.
Datos confidenciales transferidos (si corresponde) y restricciones o salvaguardas aplicadas que tengan en cuenta completamente la naturaleza de los datos y los riesgos involucrados, como por ejemplo, limitación estricta del propósito, restricciones de acceso (incluido el acceso solo para el personal que ha seguido la capacitación especializada), mantener un registro del acceso a los datos, restricciones para transferencias posteriores o medidas de seguridad adicionales:
Es posible que los datos personales confidenciales puedan tratarse si un estudiante presenta trabajo relacionado con sus propios datos personales confidenciales, pero la probabilidad es muy remota.
La frecuencia de la transferencia (p. ej., si los datos se transfieren de forma única o continua):
Depende del uso de los servicios por parte del exportador de datos y la frecuencia de sus envíos, que es su elección. Generalmente, es continuo debido a envíos regulares durante el año académico.
Naturaleza del tratamiento:
Recopilación, almacenamiento, recuperación, uso (en el contexto de funciones de coincidencia de texto), mejora de servicios y productos.
Finalidad(es) de la transferencia de datos y del tratamiento posterior:
La prestación de software de integridad académica o evaluación.
Propósito(s) de la transferencia de datos y el tratamiento posterior:
El suministro de software para la integridad académica y/o la evaluación.
El período durante el cual se conservarán los datos personales o, si eso no es posible, los criterios utilizados para determinar ese período:
El almacenamiento del contenido de los envíos es indefinido, a menos que el exportador de datos indique lo contrario. El controlador de datos puede, en cualquier momento durante o después del período de servicio, indicar a los importadores de datos que eliminen dichos envíos y datos.
Para las transferencias a (sub)encargados de tratamiento, especifique también el objeto, la naturaleza y la duración del tratamiento:
El contenido de los envíos es tratado por subencargados de tratamiento con fines de comparación textual.
C. AUTORIDAD SUPERVISORA COMPETENTE
Las autoridades de supervisión competentes de conformidad con la Cláusula 13 serán las autoridades de supervisión competentes en el Estado miembro donde se establezca el exportador de datos. Si el exportador de datos no está establecido en la Unión, la autoridad supervisora competente será la autoridad de protección de datos de los Países Bajos.
ANEXO II: MEDIDAS TÉCNICAS Y ORGANIZATIVAS EN LAS QUE SE INCLUYEN LAS QUE PERMITAN GARANTIZAR LA SEGURIDAD DE LOS DATOS
1. Medidas de seudonimización y cifrado de datos personales:
Todos los datos se cifran en tránsito utilizando HTTPS actualizado cuando atraviesan redes públicas.
El cifrado utiliza un método hash unidireccional patentado que proporciona seudonimización. Las claves de descifrado están aisladas del sistema de cifrado.
La encriptación se aplica a los datos personales que se escriben en bases de datos que residen en sistemas de archivos cifrados (cifrado AES-256), que se respaldan continuamente (archivos replicados en redundancia N+3), cuyas copias de seguridad se cifran en una granja de servidores separada;
Los dispositivos de almacenamiento están cifrados de acuerdo con la publicación 140-2 de las Normas Federales de Tratamiento de Información (Federal Information Processing Standards, FIPS) de los EE. UU.
2. Medidas para garantizar la confidencialidad, integridad, disponibilidad y resiliencia continuas de los sistemas y servicios de tratamiento:
La certificación SOC2 de AICPA se aplica a la infraestructura de Turnitin. El SOC 2 define los criterios para gestionar los datos de los clientes en función de cinco “principios de servicio de confianza”: seguridad, disponibilidad, integridad del tratamiento, confidencialidad y privacidad. Se realizan pruebas periódicas de penetración de terceros.
AWS Cloud Security se aplica a cualquier servicio alojado en AWS. AWS admite más estándares de seguridad y certificaciones de cumplimiento que cualquier otra oferta, incluidas HIPAA, FedRAMP, GDPR, FIPS 140-2 y NIST 800-171, lo que ayuda a Turnitin a satisfacer los requisitos de cumplimiento para sus clientes a nivel mundial.
La seguridad de red SSL se aplica a todos los dominios relevantes utilizados en la solución. Otras características incluyen sistemas de detección de intrusos, monitores de integridad de archivos, monitoreo de eventos de seguridad y firewalls sofisticados.
Turnitin monitorea continuamente la base de datos nacional de vulnerabilidades de los EE. UU. y aplica parches según sea necesario.
3. Medidas para garantizar la capacidad de restaurar la disponibilidad y el acceso a los datos personales de manera oportuna en caso de un incidente físico o técnico:
Las bases de datos se respaldan continuamente. Los envíos se replican cinco veces: 4 en almacenamiento activo y 1 copia en un servidor de respaldo.
4. Procesos para probar, evaluar y valorar regularmente la efectividad de las medidas técnicas y organizativas a fin de garantizar la seguridad del tratamiento:
Pruebas periódicas de penetración de terceros;
Análisis programático del código de software para vulnerabilidades de código abierto y de propiedad exclusiva;
políticas y procesos que hacen cumplir la segregación de funciones y revisiones por pares para regir la estabilidad y seguridad de la producción;
simulacros de respuesta a incidentes anuales o semestrales y simulacros de recuperación ante desastres;
Monitoreo continuo de vulnerabilidades mediante múltiples herramientas de terceros;
Sistemas de detección de intrusos del host;
Procesos de seguridad, privacidad y disponibilidad auditados por AICPA.
Ejercicios periódicos internos del equipo rojo;
Exploraciones semanales de vulnerabilidades;
Reuniones mensuales en toda la compañía dedicadas a procesos y prácticas de seguridad de la información.
Infraestructura SIEM de registro centralizado;
El equipo de respuesta de seguridad cuenta con personal y responde en todo momento con procedimientos de respuesta por niveles y escalamiento programático e infraestructura de alerta.
Monitoreo de la postura de seguridad en la nube;
Sistemas de informes y agregación continua de riesgos;
Auditoría de proveedores y monitoreo de la cadena de suministro para la seguridad del procesador de terceros.
5. Medidas para la identificación y autorización del usuario:
La identidad de los empleados es controlada por un equipo central, cuyos miembros prescriben la identidad del rol a un sistema de Active Directory.
El sistema Active Directory de los empleados actúa como fuente programática de verdad y aglutina varios niveles de autoridad para los proveedores de seguridad que gestionan los sistemas con distintos niveles de diligencia en función del riesgo que estos sistemas suponen si se compromete la identidad o las credenciales. Estos sistemas emplean MFA y otras técnicas de desafío sofisticadas según el riesgo;
La identidad del cliente es administrada por socios de inicio de sesión único del servidor, así como por nuestro propio marco de gestión de identidad de propiedad exclusiva.
6. Medidas para la protección de datos durante la transmisión:
Todos los datos se cifran en tránsito utilizando las medidas técnicas descritas en la sección 1 del presente documento.
7. Medidas para la protección de datos durante el almacenamiento:
Todos los datos se cifran en reposo utilizando las medidas técnicas descritas en la sección 1 del presente documento;
Cualquier envío de estudiantes almacenado en la plataforma AWS en la UE se almacenará exclusivamente en la UE.
8. Medidas para garantizar la seguridad física de las ubicaciones en las que se tratan los datos personales:
El acceso a los centros de datos se limita al personal y a los contratistas aprobados que necesitan acceso para realizar sus tareas en nombre de Turnitin para beneficiar al Controlador. La red corporativa privada de Turnitin proporciona conectividad segura, cifrada y redundante entre las oficinas de Turnitin y sus centros de datos.
El acceso a dispositivos que contienen datos personales está restringido al personal específico y capacitado en seguridad que solo puede acceder a estos sistemas en el transcurso de su empleo. El acceso y el escalamiento de privilegios se monitorean y registran durante 2 años. El acceso remoto solo es posible mediante claves criptográficas SSH, el acceso físico está restringido a los empleados autorizados mediante tarjetas de acceso, y todos los racks de servidores tienen puertas con código de seguridad que solo conocen los empleados de Turnitin.
Cifrado de dispositivos de empleados y administración central.
9. Medidas para garantizar el registro de eventos:
La infraestructura de registro centralizada consolida todos los eventos relevantes para el consumo y procesamiento humano y programático.
10. Medidas para garantizar la configuración del sistema, incluida la configuración predeterminada:
La gestión de la configuración se implementa en todos los sistemas tradicionales basados en host para definir de forma idempotente los estándares de configuración.
Las plantillas de implementación del sistema se utilizan para todas las VM y la infraestructura física.
Las imágenes del contenedor se diseñan y almacenan localmente para una configuración de microservicio consistente.
11. Medidas para el gobierno y la gestión internos de TI y seguridad de TI:
El equipo de tecnología de guardia de Turnitin ofrece cobertura las 24 horas del día, los 7 días de la semana, supervisando y alertando sobre cualquier incidencia o problema con los servidores, los sistemas operativos, los dispositivos de red (conmutadores/enrutadores), los sistemas de copia de seguridad y el rendimiento del lado del servidor. Turnitin notificará a sus clientes de inmediato sobre cualquier cambio en su entorno que pueda afectar negativamente la seguridad.
Evaluaciones de gobernanza interna que miden la probabilidad/el impacto de los eventos de riesgo que pueden ocurrir dentro del entorno.
Capacitación anual para medir la preparación de seguridad de los empleados con respecto a la protección de los activos de información, la minimización de intentos de phishing y los requisitos reglamentarios para compartir datos personales. Se evalúan los resultados de la capacitación y se desarrollan planes de acción para abordar las brechas en la capacitación.
Medir la efectividad de la recuperación ante desastres de TI con la creación de categorización de problemas y plazos de respuesta para eventos que ocurren en función del nivel de gravedad del riesgo.
12. Medidas para la certificación/garantía de procesos y productos:
Turnitin cuenta con la certificación SOC2 otorgada por un auditor externo, AICPA.
Los grados de Qualys “A” se aplican a todos los dominios relevantes.
La infraestructura de Turnitin cumple con los “20 principales controles de seguridad de la SANS”, según lo publicado por el Centro de Controles de Seguridad Críticos de Internet para una Defensa Cibernética Efectiva.
13. Medidas para garantizar la minimización de datos:
Turnitin solo trata los datos proporcionados por el Controlador, que generalmente es el mínimo requerido para lograr los objetivos de tratamiento.
14. Medidas para garantizar la calidad de los datos:
Turnitin solo trata los datos proporcionados por el Controlador. La rectificación de datos siempre está disponible a través de Atención al cliente.
15. Medidas para garantizar la retención limitada de datos:
El período de retención predeterminado es indefinido debido a la naturaleza de los servicios; sin embargo, los datos se eliminarán tras la instrucción del Controlador.
16. Medidas para garantizar la responsabilidad:
Turnitin ha designado a un funcionario de protección de datos con quien se puede comunicar a través de [email protected] y ha designado a un director de seguridad de la información para que ayude al funcionario de protección de datos con su rol y supervise continuamente las prácticas de seguridad de datos de Turnitin.
Turnitin ha implementado políticas sobre notificaciones de violación del RGPD, retención de datos y solicitudes de acceso de los sujetos de datos.
Turnitin ha instigado un programa continuo de capacitación de concientización sobre el RGPD dentro de su organización y recibe apoyo a nivel ejecutivo para iniciativas de protección de datos.
17. Medidas para permitir la portabilidad de datos y garantizar la eliminación:
Todos los datos que requieren portabilidad se suministran en formatos legibles de uso común por correo electrónico.
La eliminación es administrada por los equipos de Soporte al Cliente e Ingeniería que tienen más de 3 años de experiencia en solicitudes/acciones de eliminación del RGPD.
Los equipos retirados para su mantenimiento fuera de las instalaciones se desinfectan de cualquier dato personal de acuerdo con la norma NIST SP 800-88 Revisión 1. Turnitin limpia o destruye los soportes que contienen datos personales de acuerdo con la norma NIST SP 800-88 Revisión 1 antes de su eliminación o reutilización.
18. Subencargados de tratamiento
Para obtener detalles de las medidas técnicas y organizativas que utilizan los subencargados de tratamiento, consulte el Anexo III.
19. Salvaguardas adicionales a Schrems II aplicables a transferencias a los EE. UU.
19.1 Turnitin ha evaluado el impacto de la Ley de Vigilancia de Inteligencia Extranjera S.702, “FISA 702”; la Orden Ejecutiva 12333, “EO12333”; la Ley de Aclaración del Uso Legal de Datos en el Extranjero, la “Ley NUBE” y los programas “PRISM” y “UPSTREAM” sobre las transferencias de datos personales a Turnitin en los Estados Unidos. Como se indica a continuación, Turnitin ha determinado que, dadas las garantías proporcionadas en virtud de las Cláusulas contractuales estándar y este Apéndice 2, los datos personales transferidos a Turnitin de conformidad con las Cláusulas contractuales estándar tienen un nivel adecuado de protección en virtud de la ley de protección de datos de la UE.
19.1 A El 7 de octubre de 2022, EE. UU. promulgó una Orden Ejecutiva sobre el Mejoramiento de las Salvaguardas para las Actividades de Inteligencia de los Estados Unidos, con el objetivo de abordar las inquietudes en el caso de los Schrems II. En particular, el Decreto Ejecutivo:
establece que las actividades de inteligencia de los EE. UU. serán “necesarias” y “proporcionales” a una “prioridad de inteligencia validada”;
define los pasos a seguir para el manejo de datos personales recopilados a través de la inteligencia de señales;
establece un mecanismo para que los Sujetos de datos no estadounidenses busquen la revisión de las actividades de inteligencia; y
crea un "Tribunal de revisión de la protección de los datos" para revisar las reclamaciones que cumplan con los requisitos.
19.2 FISA 702 establece procesos y condiciones para que las agencias de inteligencia de los EE. UU. recopilen legalmente de los proveedores de servicios de comunicación electrónica información relacionada con personas no estadounidenses que se cree razonablemente que están fuera de los Estados Unidos. Turnitin no es un “proveedor de servicios de comunicaciones electrónicas” según el artículo 1881 del Título 50 del Código de los Estados Unidos. En el momento de las fugas de Edward Snowden de 2013 con respecto al alcance de la vigilancia de FISA 702, se informó que menos de 10 compañías recibían directivas de FISA 702; todas esas compañías proporcionaron servicios de comunicaciones electrónicas con el objetivo de facilitar el intercambio de comunicaciones entre usuarios de los servicios. Turnitin no tiene dicha funcionalidad de comunicaciones y no ha recibido una solicitud para proporcionar información de conformidad con FISA 702. Si Turnitin recibe una directiva de conformidad con FISA 702, se resistirá y, según lo permita la ley, informará a sus exportadores de datos de acuerdo con las Cláusulas contractuales estándar.
19.3 EO12333 autoriza y rige las actividades de vigilancia por parte de las agencias de inteligencia de los EE. UU. EO12333 no proporciona ningún mecanismo o proceso para que el gobierno de los EE. UU. obligue a las entidades a ayudar al gobierno en las actividades de vigilancia; por lo tanto, Turnitin no está legalmente obligado a cooperar con las agencias de inteligencia de los EE. UU. que buscan realizar la vigilancia de inteligencia extranjera de conformidad con el EO12333. Turnitin se resistirá a cualquier solicitud emitida de conformidad con EO12333. Además, EO12333 no puede obligar a los importadores de datos a proporcionar claves de descifrado que permitan al Gobierno de los EE. UU. descifrar los datos cifrados de Turnitin, tal y como se establece en la sección 1 del presente documento, y Turnitin no proporcionará dichas claves de descifrado. EO12333 funciona explotando las vulnerabilidades en la infraestructura de telecomunicaciones sobre la cual no se pasan los datos de Turnitin. Se aplicaron restricciones al uso de EO12333 en 2014 según la Directiva de Política Presidencial 28 (PPD28).
19.4 La Ley CLOUD establece un marco a través del cual las fuerzas del orden público de los EE. UU. pueden obtener de proveedores de servicios en la nube con sede en los EE. UU. información almacenada fuera de los Estados Unidos siempre que la información sea relevante para una investigación penal en curso. Y para obtener el contenido de las comunicaciones que se han almacenado durante 180 días o menos, las autoridades de los EE. UU. deben obtener de un juez una orden respaldada por una causa probable. La Ley CLOUD no autoriza la recopilación masiva de información y el Tribunal de Justicia de la Unión Europea nunca ha planteado inquietudes con respecto al régimen estadounidense para investigaciones penales.
19.5 PRISM y UPSTREAM: ambos programas operan bajo FISA 702, que consideramos no aplicable en términos de posible acceso a los datos de Turnitin.
19.6 Turnitin se compromete a adoptar las medidas adecuadas para proteger los datos personales recibidos en virtud de las Cláusulas contractuales estándar del exportador de datos (“datos personales del SCC”) de acuerdo con los requisitos de la ley de protección de datos de la UE, incluso mediante la implementación de medidas de seguridad técnicas y organizativas adecuadas, como el cifrado o tecnologías similares descritas en las secciones 2 y 3 del presente documento para proteger los datos personales contra cualquier interferencia que vaya más allá de lo necesario en una sociedad democrática para proteger la seguridad nacional, defensa y seguridad pública.
19.7 En caso de que Turnitin reciba de una autoridad gubernamental de los Estados Unidos una solicitud legalmente vinculante para acceder a los datos personales del SCC, como una orden judicial, Turnitin notificará inmediatamente al exportador de datos dicha solicitud para que este pueda intervenir y solicitar medidas de amparo contra dicha divulgación, a menos que Turnitin tenga prohibido proporcionar dicha notificación, como en el caso de una prohibición en virtud del derecho penal para preservar la confidencialidad de una investigación policial. Si Turnitin tiene prohibido proceder de este modo:
Hará todo lo que esté a su alcance para obtener el derecho de renunciar a esta prohibición a fin de comunicar tanta información como pueda y lo antes posible, y podrá demostrar que lo hizo.
En el caso de que, a pesar de haber hecho todo lo razonablemente posible, Turnitin no tenga permitido notificar al exportador de datos, pondrá a disposición anualmente información general sobre las solicitudes que recibió al exportador de datos y/o a la autoridad supervisora competente del exportador de datos.
Trabajará con el exportador de datos para oponerse a dicha solicitud de acceso.
19.8 En caso de una solicitud legalmente vinculante, como una orden judicial, para el acceso a los datos personales del SCC por parte de una autoridad pública, Turnitin:
no realizará ninguna divulgación de los datos personales del SCC a ninguna autoridad pública que se determine que es masiva, desproporcionada e indiscriminada de una manera que iría más allá de lo necesario en una sociedad democrática; y
a solicitud del exportador de datos, proporcionará información general sobre las solicitudes de las autoridades públicas que recibió en el período anterior de 12 meses en relación con los datos personales de SCC.
ANEXO III: LISTA DE SUBENCARGADOS DE TRATAMIENTO
Una lista actual de subencargados de tratamiento que participan en el Tratamiento de datos personales del Cliente en virtud de este DPA está disponible en turnitin.com/turnitin-subprocessors y turnitin.com/examsoft-subprocessors (“Listas de Subencargados de tratamiento”). El Encargado de tratamiento proporcionará una notificación con al menos 30 días de anticipación antes de autorizar a cualquier subencargado de tratamiento nuevo a Tratar datos personales del Cliente actualizando las Listas de Subencargados de tratamiento. ()
PERJANJIAN PEMROSESAN DATA
Perjanjian Pemroses Data ini (“DPA”) ditandatangani antara:
Turnitin, LLC, 1920 Broadway #205, Oakland, California 94612, AS [ExamSoft WorldWide LLC, 1920 Broadway #206, Oakland, California 94612, AS] (“Pemroses”); dan
Institusi (“Pengendali”);
yang dapat disebut sebagai “Pihak” atau “Para Pihak” sebagaimana diwajibkan oleh konteks.
Pendahuluan
Bahwa:
Pengendali telah menandatangani Perjanjian dengan Pemroses sesuai dengan pelaksanaan layanan tertentu oleh Pemroses atas nama Pengendali, yang dijelaskan lebih lengkap di bawah ini dalam Bagian 9;
Penyediaan layanan dan pelaksanaan kewajibannya oleh Pemroses berdasarkan Perjanjian ini mewajibkan Pemroses memproses Data Pribadi atas nama Pengendali;
ketentuan umum dari DPA ini berlaku untuk semua pemrosesan Data Pribadi dalam pelaksanaan Perjanjian, dan jika terjadi pertentangan antara ketentuan tersebut, DPA ini akan berlaku;
Definisi
“Perjanjian” berarti antara Perjanjian Induk Pendaftaran Pemroses yang sebelumnya ditandatangani oleh Para Pihak atau perjanjian alternatif yang ditandatangani oleh Para Pihak sehubungan dengan penyediaan layanan Pemroses kepada Pengendali;
“Hukum Perlindungan Data yang Berlaku” berarti semua undang-undang, aturan, regulasi, perintah, ordonansi, panduan regulasi, dan regulasi mandiri industri yang berlaku, termasuk tetapi tidak terbatas pada GDPR, GDPR Inggris Raya, dan Undang-Undang Privasi Konsumen California.
“Pengendali” berarti entitas yang, secara terpisah atau bersama-sama dengan pihak lain, menentukan tujuan dan cara Pemrosesan. “Pengendali” memiliki arti yang sama dengan “Bisnis,” sebagaimana istilah tersebut didefinisikan dalam Hukum Perlindungan Data yang Berlaku.
“Subjek Data” berarti perorangan yang diidentifikasi atau dapat diidentifikasi dan memiliki arti yang sama dengan “Konsumen,” sebagaimana istilah tersebut didefinisikan berdasarkan Hukum Perlindungan Data yang Berlaku.
“Data yang Dianonimkan” berarti data yang tidak dapat digunakan secara wajar untuk menyimpulkan informasi tentang, atau ditautkan dengan, Subjek Data atau sebagaimana istilah tersebut didefinisikan berdasarkan Hukum Perlindungan Data yang Berlaku.
“GDPR” berarti Regulasi Perlindungan Data Umum (Regulasi (UE) 2016/679 Parlemen dan Dewan Eropa);
“Data Pribadi” memiliki arti yang didefinisikan dalam GDPR atau Undang-Undang Perlindungan Data yang Berlaku dan akan mencakup “informasi pribadi”, “informasi yang dapat diidentifikasi secara pribadi”, “informasi pribadi nonpublik”, dan istilah serupa berdasarkan Undang-Undang Perlindungan Data yang Berlaku;
“Proses” atau “Pemrosesan” berarti setiap operasi atau rangkaian operasi yang dilakukan pada Data Pribadi, baik dengan cara otomatis maupun tidak, termasuk, tetapi tidak terbatas pada, mengakses, mengumpulkan, mencatat, mengatur, menyusun, menggunakan, menyimpan, mengalihkan, memelihara, mengungkapkan, menjual, membagikan, menghapus, dan memusnahkan Data Pribadi.
“Pemroses” berarti perorangan atau badan hukum yang memproses Data Pribadi atas nama Pengendali. “Pemroses” memiliki arti yang sama dengan “Penyedia Layanan,” sebagaimana istilah tersebut didefinisikan berdasarkan Hukum Perlindungan Data yang Berlaku.
“Pelanggaran Keamanan” berarti pelanggaran keamanan yang mengarah pada pemusnahan, kehilangan, perubahan, pengungkapan, atau akses tanpa izin ke Data Pribadi yang Diproses oleh Pemroses secara tidak sengaja atau tidak sah.
“Adendum Inggris Raya” mengacu pada Adendum Pengalihan Data Internasional Inggris Raya untuk SCC UE, yang tersedia di https://ico.org.uk/media/for-organisations/documents/4019539/international-data-transfer-addendum.pdf.
Setiap istilah yang tidak didefinisikan dalam Perjanjian ini, akan memiliki arti yang ditetapkan dalam Perjanjian dan, jika tidak didefinisikan dalam Perjanjian, akan memiliki arti yang ditetapkan dalam Undang-Undang Perlindungan Data yang Berlaku.
Para Pihak menyetujui hal-hal berikut:
1. Umum
1.1 Pelanggan adalah Pengendali dan Turnitin adalah Pemroses sehubungan dengan Pemrosesan Data Pribadi untuk menyediakan Layanan yang dimaksud berdasarkan Perjanjian. Pemroses menyanggupi untuk Memproses Data Pribadi atas nama Pengendali untuk tujuan bisnis yang dijelaskan dalam Bagian 9 di bawah ini, sesuai dengan syarat dan ketentuan DPA ini serta hanya berdasarkan instruksi Pengendali, kecuali jika diwajibkan lain oleh hukum yang berlaku. Pemroses akan Memproses Data Pribadi secara sah, dengan hati-hati, dan sesuai dengan Undang-Undang Perlindungan Data yang Berlaku.
1.2 Kecuali diizinkan secara tegas oleh Hukum Perlindungan Data yang Berlaku, Pemroses tidak boleh menyimpan, menggunakan, mengungkapkan, atau Memproses Data Pribadi (i) untuk tujuan apa pun selain yang disebutkan dalam Perjanjian dan DPA ini; (ii) untuk tujuan komersial apa pun selain tujuan bisnis tertentu yang ditetapkan dalam Perjanjian dan DPA, termasuk untuk menyediakan layanan bagi bisnis yang berbeda; dan (iii) di luar hubungan bisnis langsung antara Pengendali dan Pemroses, termasuk menggabungkan atau memperbarui Data Pribadi dengan informasi yang diterima dari atau atas nama sumber lain atau dikumpulkan dari interaksi Pemroses sendiri dengan Subjek Data.
1.3 Pemroses akan membatasi pengumpulan, penggunaan, penyimpanan, dan pengungkapan Data Pribadi pada aktivitas yang secara wajar diperlukan dan proporsional untuk mencapai Pemrosesan yang ditetapkan dalam DPA ini dan Perjanjian, serta tidak Memproses Data Pribadi dengan cara yang tidak sesuai dengan tujuan tersebut.
1.4 Hanya karyawan yang memerlukan akses ke Data Pribadi untuk berkontribusi pada operasi layanan yang akan memiliki akses ke Data Pribadi tersebut.
1.5 Sesuai dengan instruksi yang diterima dari Pengendali, Pemroses tidak akan menyimpan Data Pribadi yang tersedia baginya dalam konteks Perjanjian lebih lama dari yang diperlukan (i) untuk pelaksanaan Perjanjian; atau (ii) untuk mematuhi kewajiban hukumnya.
1.6 Pemroses hanya akan memproses Data Pribadi atas dan sesuai dengan instruksi Pengendali. Pemroses tidak akan memproses Data Pribadi untuk kepentingannya sendiri, untuk kepentingan pihak ketiga (selain ketika Institusi telah memilih pengaturan repositori basis data standar), dan/atau untuk tujuan sendiri atau tujuan periklanan atau tujuan lainnya, terlepas dari kewajibannya terhadap hal yang bertentangan berdasarkan hukum wajib. Pemroses tidak boleh “menjual” atau “membagikan” Data Pribadi, sebagaimana dijelaskan oleh Hukum Perlindungan Data yang Berlaku.
1.7 Sehubungan dengan Data yang Dianonimkan yang Diproses Pemroses berdasarkan Perjanjian: (i) menerapkan dan memelihara langkah-langkah yang wajar untuk memastikan bahwa data yang diidentifikasi tersebut tidak dapat digunakan secara wajar untuk menyimpulkan informasi tentang, atau ditautkan ke, Subjek Data tertentu, rumah tangga, atau Pengendali (atau Afiliasi, anak perusahaan, atau unit bisnisnya); (ii) berkomitmen secara publik untuk memelihara dan menggunakan data yang dianonimkan hanya dalam bentuk yang dianonimkan dan tidak mencoba mengidentifikasi ulang data tersebut, kecuali bahwa Pemroses dapat mencoba mengidentifikasi ulang semata-mata untuk tujuan menguji apakah proses menganonimkannya memenuhi Undang-Undang Perlindungan Data yang Berlaku; (iii) mewajibkan penerima secara kontraktual, termasuk subpemroses, data yang dianonimkan tersebut untuk mematuhi bagian ini dan Undang-Undang Perlindungan Data yang Berlaku; dan (iv) tetap bertanggung jawab penuh atas kegagalan Pemroses atau subpemrosesnya untuk mematuhi Bagian 1.7 ini.
1.8 Pemroses akan bekerja sama secara wajar dengan dan membantu Pengendali dalam mematuhi Hukum Perlindungan Data yang Berlaku, termasuk, tetapi tidak terbatas pada, membantu penilaian dampak perlindungan data dan konsultasi dengan badan regulasi.
1.9 Pemroses berkewajiban untuk segera memberi tahu Pengendali mengenai setiap perubahan dalam pelaksanaan Perjanjian yang memengaruhi kewajibannya berdasarkan Perjanjian ini, sehingga Pengendali dapat memantau kepatuhannya.
2. Penggunaan Subpemroses Pihak Ketiga
2.1 Hanya pihak ketiga yang diperlukan dalam penyediaan Layanan yang dapat memproses Data Pribadi untuk tujuan yang sangat terbatas dalam menyediakan layanan kepada Pengendali. Pengendali memberikan persetujuan tertulis secara umum kepada Pemroses atas penggunaan subpemroses pihak ketiga dalam penyediaan layanan.
2.2 Apabila Pemroses melibatkan subpemroses pihak ketiga untuk penyediaan layanan, Pemroses menjamin pihaknya memiliki perjanjian tertulis dengan subpemroses pihak ketiga terkait yang akan mencakup ketentuan wajib yang diwajibkan berdasarkan Undang-Undang Perlindungan Data yang Berlaku.
2.3 Pemroses bertanggung jawab atas tindakan dan kelalaian subpemrosesnya sehubungan dengan pemrosesan Data Pribadi berdasarkan Perjanjian.
3. Keamanan
3.1 Pemroses harus menerapkan langkah-langkah teknis dan organisasi yang sesuai sebagaimana diwajibkan oleh Undang-Undang Perlindungan Data yang Berlaku sehubungan dengan keamanan data, termasuk langkah-langkah keamanan pusat data yang sesuai. Langkah-langkah yang tidak lengkap tersebut dijelaskan dalam Lampiran A, Apendiks 2.
3.2 Berdasarkan permintaan, Pemroses akan segera menyediakan salinan kebijakan keamanan informasi tertulis terkait perlindungan Data Pribadi kepada Pengendali.
4. Kewajiban untuk melaporkan Pelanggaran Keamanan
4.1 Apabila terjadi Pelanggaran Keamanan, Pemroses akan segera memberi tahu Pengendali setelah Pelanggaran Keamanan pertama kali ditemukan. Pemroses akan mengambil semua langkah wajar secara komersial untuk mencegah atau membatasi pemrosesan tanpa izin dan melanggar hukum, tanpa mengesampingkan hak apa pun yang mungkin dimiliki Pengendali terhadap langkah lain.
4.2 Apabila terjadi Pelanggaran Keamanan, Pemroses akan secara wajar memberikan kepada Pengendali semua informasi yang relevan dan diperlukan terkait Pelanggaran Keamanan agar Pengendali dapat memenuhi kewajiban hukumnya untuk menanggapi Pelanggaran Keamanan tersebut. Pemroses menjamin bahwa informasi yang diberikan akan lengkap dan benar sejauh pengetahuannya.
4.3 Atas permintaan Pengendali, Pemroses harus bekerja sama secara wajar untuk memberi tahu otoritas yang berwenang.
5. Audit
5.1 Pemroses menjamin bahwa pihaknya menjalani pengujian penetrasi jaringan pihak ketiga secara berkala (setidaknya setiap tahun), dan memanfaatkan laporan yang dihasilkan untuk membuat perubahan pada Layanannya jika dianggap perlu.
5.2 Pemroses wajib menaati dan mematuhi audit yang wajar secara komersial oleh Pengendali selama Jangka Waktu. Apabila selama audit ditetapkan bahwa Pemroses gagal mematuhi ketentuan Perjanjian dan DPA, Pemroses harus mengambil semua langkah yang wajar secara komersial untuk memperbaiki kegagalan tersebut.
6. Pengalihan Data
6.1 Pengalihan Data pada Platform Amazon Web Services (AWS):
6.1.1 Platform AWS menyimpan 100% konten yang dikirimkan di pusat data lokal di UE (saat ini di Frankfurt, Jerman). Bagian acak dan terenkripsi dari pengajuan tersebut diproses di AS untuk tujuan perbandingan. Mengumpulkan kembali pengajuan di AS dari data yang diproses di AS tidak mungkin dilakukan.
6.2 Pengalihan Data pada Platform non-AWS:
6.2.1 Layanan non-AWS disediakan secara eksklusif dari pusat data yang berbasis di AS yang berlokasi di Sacramento dan Santa Clara, California.
6.3 Terlepas dari apakah Layanan didasarkan pada platform AWS atau tidak, Data Pribadi hanya akan dikirimkan dan disimpan dalam bentuk terenkripsi, menggunakan teknologi enkripsi berhak milik dan aman pada infrastruktur bersertifikasi SOC2.
6.4 . Pemroses menjamin bahwa setiap pemrosesan Data Pribadi sehubungan dengan pelaksanaan Perjanjian yang dilakukan oleh atau untuk Pemroses, termasuk pihak ketiga yang dilibatkan oleh Pemroses, dapat melibatkan pengalihan ke yurisdiksi di luar EEA. Pengalihan tersebut akan dilakukan dengan mengikuti langkah perlindungan yang sesuai berdasarkan Hukum Perlindungan Data yang Berlaku, termasuk Klausul Kontrak Standar UE yang tercakup dalam Lampiran A, atau mekanisme pengalihan sah lainnya yang diakui berdasarkan undang-undang tersebut.
6.5 Selain itu, Pemroses dapat mengalihkan Data Pelanggan secara global sebagaimana diperlukan untuk menyediakan Layanan, dengan ketentuan bahwa pengalihan tersebut tidak melibatkan negara terlarang atau pihak yang tercakup dalam 28 CFR Bagian 202. Pemroses akan menyimpan catatan pengalihan tersebut dan menyediakannya kepada Pengendali jika diminta.
6.6 Pemroses secara tegas dilarang mengalihkan, melisensikan, mengizinkan akses ke, atau menyediakan Data Pelanggan (termasuk data yang dianonimkan) ke negara, pemerintah, entitas, atau individu mana pun yang ditetapkan sebagai “negara yang menjadi perhatian,” “orang yang tercakup,” atau “musuh asing” berdasarkan 28 CFR Bagian 202, Undang-Undang Perlindungan Data Amerika dari Musuh Asing tahun 2024, atau Hukum Perlindungan Data yang Berlaku serupa.
6.7 Pemroses akan segera memberi tahu Pengendali secara tertulis jika Pemroses mengetahui, atau secara wajar mencurigai, bahwa Data Pelanggan telah diakses oleh atau disediakan untuk negara, pemerintah, entitas, atau individu terlarang tersebut. Pemberitahuan tersebut merupakan pelanggaran material terhadap Perjanjian ini dan dapat dianggap sebagai pelanggaran Hukum Perlindungan Data yang Berlaku.
6.8 Pemroses menyatakan, menjamin, dan memastikan bahwa pihaknya saat ini, dan akan tetap, selama masa Perjanjian ini, sesuai dengan, sebagaimana berlaku: (i) Perintah Eksekutif 14117; (ii) 28 CFR Bagian 202; (iii) Undang-Undang Perlindungan Data Warga Amerika dari Musuh Asing tahun 2024; dan (iv) hukum atau regulasi A.S. lainnya dengan tujuan serupa yang membatasi akses ke data pribadi atau sensitif A.S. oleh pihak asing atau entitas atau individu yang ditetapkan serupa. Pemroses lebih lanjut menyatakan dan menjamin bahwa pihaknya saat ini tidak, dan tidak akan menjadi—baik melalui merger, akuisisi, perubahan kendali, maupun lainnya—negara, pemerintah, entitas, atau individu mana pun yang dijelaskan dalam Bagian 6.6, termasuk, tanpa batasan, negara yang menjadi perhatian, orang yang tercakup, negara musuh asing, atau entitas yang dikendalikan oleh musuh asing. Pemroses setuju untuk tidak menghindari, berupaya menghindari, menyebabkan pelanggaran, atau mengakali larangan atau persyaratan yang ditetapkan dalam Perintah Eksekutif 14117, 28 CFR Bagian 202, Undang-Undang Perlindungan Data Warga Amerika dari Musuh Asing tahun 2024, atau undang-undang atau regulasi A.S. serupa. Pemroses akan segera memberi tahu Pengendali secara tertulis mengenai perubahan kepemilikan, pengendalian, struktur, atau operasi yang dapat memengaruhi keakuratan pernyataan di atas. Atas permintaan Pengendali, Pemroses akan secara berkala menyatakan kepatuhannya secara tertulis terhadap kewajiban di atas.
7. Permintaan Penyelidikan
7.1 Apabila Pemroses menerima permintaan atau perintah dari otoritas pengawasan, lembaga pemerintah, atau lembaga penyelidikan, penuntutan, atau keamanan nasional untuk menyediakan (akses ke) Data Pribadi, Pemroses akan segera memberi tahu Pengendali. Saat menangani permintaan atau perintah, Pemroses akan mematuhi semua instruksi sah Pengendali (termasuk instruksi untuk menyerahkan penanganan permintaan atau perintah secara penuh atau sebagian kepada Pengendali) dan bekerja sama sebagaimana mestinya.
8. Menginformasikan Subjek Data
8.1 Pemroses akan bekerja sama sebagaimana mestinya agar Pengendali dapat mematuhi kewajiban hukumnya jika Subjek Data melaksanakan haknya berdasarkan GDPR terkait pemrosesan Data Pribadi.
8.2 Apabila Subjek Data, sehubungan dengan pelaksanaan hak yang berlaku, menghubungi Pemroses secara langsung, Pemroses tidak akan menanggapi secara substantif kecuali jika secara tegas diinstruksikan lain oleh Pengendali, tetapi akan segera melaporkan hal ini kepada Pengendali, dengan permintaan instruksi lebih lanjut.
8.3 Apabila, dalam konteks Perjanjian, Pemroses menawarkan Layanan secara langsung kepada pengguna akhir yang Data Pribadinya diproses, Pemroses wajib memberi tahu pengguna akhir mengenai hal berikut dengan cara yang mudah diakses dan tersedia secara permanen:
nama dan alamat Pemroses;
tujuan pemrosesan Data Pribadi oleh Pemroses;
kategori Data Pribadi yang diproses oleh Pemroses;
negara tujuan pengalihan Data Pribadi;
hak untuk mengakses, memperbaiki, dan menghapus Data Pribadi.
Pemroses harus memberi tahu Pengendali di mana informasi ini dipublikasikan.
9. Pasal 28(3) Kepatuhan GDPR
9.1 Hal berikut berlaku untuk pemrosesan oleh Pemroses:
Pokok persoalan pemrosesan:
Pemrosesan pengajuan (dokumen pelajar atau akademis, jawaban ujian, atau usulan teks yang dipublikasikan) dan data pribadi terkait sesuai dengan tujuan yang dijelaskan di bawah ini.
Durasi pemrosesan:
Tanpa batas waktu kecuali diinstruksikan secara tertulis oleh Pengendali untuk menghapus Data Pribadi. Pemroses yang menyimpan Data Pribadi (hanya konten pengajuan) memungkinkan Layanannya ditingkatkan setiap tahun dengan menambahkan ke basis data konten yang digunakan sebagai acuan perbandingan.
Sifat pemrosesan:
Layanan perbandingan tekstual, penyimpanan, penggunaan, kompilasi basis data, penilaian.
Tujuan pemrosesan:
Untuk memungkinkan pelanggan Pemroses (lembaga akademik/penerbit) mendeteksi potensi plagiarisme di sektor akademik/publikasi, dan untuk memungkinkan penyederhanaan penilaian.
Jenis data pribadi:
Nama umum, alamat email, ID pelajar, konten pengajuan, jawaban pemeriksaan.
Kategori Subjek Data:
Pelajar, administrator akun, instruktur, penulis.
Kewajiban Pengendali:
Pengendali Data wajib mematuhi kewajiban umumnya berdasarkan GDPR, khususnya untuk memproses data pribadi yang dikumpulkannya sesuai dengan Pasal 5 dan 6, dan mematuhi Pasal 13, 14, 24, 30, dan 32, serta mematuhi hak yang dapat ditindaklanjuti dari subjek data.
Hak Pengendali:
Pengendali dapat menggunakan haknya terhadap Pemroses Data berdasarkan GDPR, khususnya berdasarkan Pasal 28 dan 32.
9.2 Pemroses mengonfirmasi bahwa pihaknya:
(a) memproses Data Pribadi hanya berdasarkan instruksi terdokumentasi dari Pengendali, termasuk sehubungan dengan pengalihan Data Pribadi ke negara ketiga atau organisasi internasional, kecuali jika diwajibkan melakukannya oleh hukum Serikat atau Negara Bagian Anggota yang mengatur Pemroses; dalam kasus tersebut, Pemroses akan memberi tahu Pengendali tentang persyaratan hukum tersebut sebelum pemrosesan, kecuali jika hukum tersebut melarang informasi tersebut dengan alasan penting kepentingan publik;
(b) memastikan bahwa pihak yang berwenang untuk memproses Data Pribadi telah berkomitmen terhadap kerahasiaan atau memiliki kewajiban hukum kerahasiaan yang sesuai;
(c) mengambil semua langkah yang diwajibkan sesuai dengan Pasal 32 GDPR;
(d) menghormati ketentuan dalam ayat 2 dan 4 Pasal 28 GDPR sehubungan dengan keterlibatan pemroses lain;
(e) mempertimbangkan sifat pemrosesan, membantu Pengendali dengan memanfaatkan langkah-langkah perlindungan data teknis dan organisasi yang sesuai, sejauh memungkinkan, guna memenuhi kewajiban Pengendali untuk menanggapi permintaan pelaksanaan hak subjek data yang tercantum dalam Bab III GDPR;
(f) membantu Pengendali dalam memastikan kepatuhan terhadap kewajiban sesuai dengan Pasal 32 hingga 36 dengan mempertimbangkan sifat pemrosesan dan informasi yang tersedia bagi pemroses;
(g) atas pilihan Pengendali, menghapus atau mengembalikan semua Data Pribadi kepada Pengendali setelah berakhirnya penyediaan layanan terkait pemrosesan, dan menghapus salinan yang ada kecuali jika hukum Serikat atau Negara Bagian Anggota mewajibkan penyimpanan Data Pribadi; dan
(h) menyediakan kepada Pengendali semua informasi yang diperlukan untuk menunjukkan kepatuhan terhadap kewajiban yang tercantum dalam Pasal 28 dan memungkinkan serta berkontribusi pada audit, termasuk inspeksi, yang dilakukan oleh Pengendali atau auditor lain yang diwajibkan oleh Pengendali.
9.3 Apabila Pemroses melibatkan pemroses lain untuk melakukan aktivitas pemrosesan tertentu atas nama Pengendali, kewajiban perlindungan data yang sama sebagaimana ditetapkan dalam kontrak atau tindakan hukum lain antara pengendali dan pemroses sebagaimana dimaksud dalam ayat 3 Pasal 28 GDPR akan diberlakukan kepada pemroses lain tersebut melalui kontrak, yang secara khusus memberikan jaminan yang memadai untuk menerapkan langkah teknis dan organisasi yang sesuai dengan cara yang memungkinkan pemrosesan memenuhi persyaratan GDPR. Apabila pemroses lain gagal memenuhi kewajiban perlindungan datanya, Pemroses akan tetap bertanggung jawab penuh kepada Pengendali atas pelaksanaan kewajiban pemroses lain tersebut.
10. Perubahan
10.1 Apabila salah satu Pihak melakukan perubahan material terhadap Data Pribadi yang akan diproses atau untuk diproses, para pihak harus berkonsultasi untuk mengubah pengaturan yang dibuat dalam DPA ini.
10.2 Perubahan tersebut tidak akan berdampak pada ketidakmampuan Para Pihak untuk mematuhi undang-undang dan regulasi yang berlaku terkait Data Pribadi.
11. Jangka Waktu dan Pengakhiran
11.1 Jangka waktu DPA sama dengan jangka waktu Perjanjian atau durasi pemrosesan, mana pun yang lebih lama. DPA tidak dapat diakhiri secara terpisah dari Perjanjian.
11.2 Apabila terdapat permintaan tertulis dari Pengendali selama Jangka Waktu atau setelah pengakhiran Perjanjian, Pemroses akan menghapus dan memusnahkan Data Pribadi serta menyatakan pemusnahan tersebut secara tertulis.
12. Hukum yang Mengatur dan Penyelesaian Sengketa
12.1 Pelaksanaan DPA ini akan diatur oleh undang-undang New York.
12.2 Setiap sengketa antara Para Pihak yang tidak dapat diselesaikan secara damai tanpa bantuan pengadilan sehubungan dengan DPA harus diajukan ke pengadilan yang berwenang di New York
LAMPIRAN A
KLAUSUL KONTRAK STANDAR
BAGIAN I
Klausul 1
Tujuan dan cakupan
(a) Tujuan klausul kontrak standar ini adalah untuk memastikan kepatuhan terhadap persyaratan Regulasi (UE) 2016/679 Parlemen dan Dewan Eropa tertanggal 27 April 2016 tentang perlindungan perorangan sehubungan dengan pemrosesan data pribadi dan pergerakan bebas data tersebut (Regulasi Perlindungan Data Umum) untuk pengalihan data pribadi ke negara ketiga.
(b) Para Pihak:
(i) perorangan atau badan hukum, otoritas publik, lembaga, atau lembaga/badan lainnya (selanjutnya disebut “entitas”) yang mengalihkan data pribadi, sebagaimana tercantum dalam Lampiran I.A. (selanjutnya disebut sebagai “pengekspor data”), dan
(ii) entitas di negara ketiga yang menerima data pribadi dari pengekspor data, secara langsung atau tidak langsung melalui entitas lain, juga Pihak dalam Klausul ini, sebagaimana tercantum dalam Lampiran I.A. (selanjutnya disebut sebagai “pengimpor data”)
telah menyetujui klausul kontrak standar ini (selanjutnya disebut: “Klausul”).
(c) Klausul ini berlaku sehubungan dengan pengalihan data pribadi sebagaimana ditetapkan dalam Lampiran I.B.
(d) Apendiks Klausul ini yang berisi Lampiran yang disebutkan di dalamnya merupakan bagian yang tidak terpisahkan dari Klausul ini.
Klausul 2
Dampak dan ketidakberubahannya Klausul
(a) Klausul ini menetapkan pengamanan yang sesuai, termasuk hak subjek data yang dapat diberlakukan dan pemulihan hukum yang efektif, sesuai dengan Pasal 46(1) dan Pasal 46 (2)(c) Regulasi (EU) 2016/679 dan, sehubungan dengan pengalihan data dari pengendali ke pemroses dan/atau pemroses ke pemroses, klausul kontrak standar sesuai dengan Pasal 28(7) Regulasi (UE) 2016/679, dengan ketentuan tidak dimodifikasi, kecuali untuk memilih Modul yang sesuai atau untuk menambah atau memperbarui informasi dalam Apendiks. Hal ini tidak mencegah Para Pihak untuk menyertakan klausul kontrak standar yang tercantum dalam Klausul ini ke kontrak yang lebih luas dan/atau untuk menambahkan klausul lain atau perlindungan tambahan, dengan ketentuan bahwa klausul tersebut tidak bertentangan, secara langsung atau tidak langsung, dengan Klausul ini atau mengesampingkan hak-hak mendasar atau kebebasan subjek data.
(b) Klausul ini tidak mengesampingkan kewajiban pengekspor data berdasarkan Regulasi (UE) 2016/679.
Klausul 3
Penerima manfaat pihak ketiga
(a) Subjek data dapat meminta dan memberlakukan Klausul ini, sebagai penerima manfaat pihak ketiga, terhadap pengekspor data dan/atau pengimpor data, dengan pengecualian berikut:
(i) Klausul 1, Klausul 2, Klausul 3, Klausul 6, Klausul 7;
(ii) Klausul 8 - Modul Satu: Klausul 8.5 (e) dan Klausul 8.9(b); Modul Dua: Klausul 8.1(b), 8.9(a), (c), (d), dan (e); Modul Tiga: Klausul 8.1(a), (c) dan (d) dan Klausul 8.9(a), (c), (d), (e), (f) dan (g); Modul Empat: Klausul 8.1 (b) dan Klausul 8.3(b);
(iii) Klausul 9 - Modul Dua: Klausul 9(a), (c), (d), dan (e); Modul Tiga: Klausul 9(a), (c), (d), dan (e);
(iv) Klausul 12 - Modul Satu: Klausul 12(a) dan (d); Modul Dua dan Tiga: Klausul 12(a), (d), dan (f);
(v) Klausul 13;
(vi) Klausul 15.1(c), (d), dan (e);
(vii) Klausul 16(e);
(viii) Klausul 18 - Modul Satu, Dua, dan Tiga: Klausul 18(a) dan (b); Modul Empat: Klausul 18.
(b) Ayat (a) tidak mengesampingkan hak subjek data berdasarkan Regulasi (UE) 2016/679.
Klausul 4
Penafsiran
(a) Apabila Klausul ini menggunakan istilah yang ditetapkan dalam Peraturan (UE) 2016/679, istilah tersebut akan memiliki arti yang sama sebagaimana dalam Peraturan tersebut.
(b) Klausul ini akan dibaca dan ditafsirkan berdasarkan ketentuan Peraturan (UE) 2016/679.
(c) Klausul ini tidak akan ditafsirkan dengan cara yang bertentangan dengan hak dan kewajiban yang ditetapkan dalam Peraturan (UE) 2016/679.
Klausul 5
Hierarki
Apabila terjadi pertentangan antara Klausul ini dan ketentuan perjanjian terkait antara Para Pihak yang ada pada saat Klausul ini disetujui atau ditandatangani setelahnya, maka Klausul ini akan berlaku.
Klausul 6
Deskripsi pengalihan
Perincian pengalihan, dan khususnya kategori data pribadi yang dialihkan serta tujuan pengalihan tersebut, ditetapkan dalam Lampiran I.B.
Klausul 7 - Opsional
Klausul docking
(a) Entitas yang bukan merupakan Pihak dalam Klausul ini dapat, dengan perjanjian Para Pihak, menyetujui Klausul ini kapan saja, baik sebagai pengekspor data maupun sebagai pengimpor data, dengan melengkapi Apendiks dan menandatangani Lampiran I.A.
(b) Setelah menyelesaikan Apendiks dan Lampiran I.A yang ditandatangani, entitas yang menyetujui akan menjadi Pihak dalam Klausul ini serta memiliki hak dan kewajiban pengekspor data atau pengimpor data sesuai dengan penunjukannya dalam Lampiran I.A.
(c) Entitas yang menyetujui tidak memiliki hak atau kewajiban yang timbul berdasarkan Klausul ini sejak periode sebelum menjadi Pihak.
BAGIAN II – KEWAJIBAN PARA PIHAK
Klausul 8
Pengamanan perlindungan data
Pengekspor data menjamin bahwa mereka telah melakukan upaya wajar untuk menentukan bahwa pengimpor data mampu, melalui penerapan langkah teknis dan organisasi yang sesuai, untuk memenuhi kewajibannya berdasarkan Klausul ini.
1. Instruksi
(a) Pengimpor data harus memproses data pribadi hanya berdasarkan instruksi yang didokumentasikan dari pengekspor data. Pengekspor data dapat memberikan instruksi tersebut selama durasi kontrak.
(b) Pengimpor data harus segera memberi tahu pengekspor data jika pihaknya tidak dapat mengikuti instruksi tersebut.
2. Pembatasan tujuan
Pengimpor data harus memproses data pribadi hanya untuk tujuan khusus pengalihan sebagaimana ditetapkan dalam Lampiran I.B, kecuali menerima instruksi lebih lanjut dari pengekspor data.
3. Transparansi
Atas permintaan, pengekspor data akan menyediakan salinan Klausul ini, termasuk Apendiks sebagaimana dilengkapi oleh Para Pihak, kepada subjek data secara gratis. Sejauh diperlukan untuk melindungi rahasia bisnis atau informasi rahasia lainnya, termasuk langkah-langkah yang dijelaskan dalam Lampiran II dan data pribadi, pengekspor data dapat menyunting sebagian teks Apendiks Klausul ini sebelum membagikan salinan, tetapi akan memberikan ringkasan bermakna jika subjek data tidak dapat memahami kontennya atau melaksanakan haknya. Berdasarkan permintaan, Para Pihak akan memberikan alasan penyuntingan kepada subjek data, sejauh memungkinkan tanpa mengungkapkan informasi yang telah disunting. Klausul ini tidak mengesampingkan kewajiban pengekspor data berdasarkan Pasal 13 dan 14 Peraturan (UE) 2016/679.
4. Akurasi
Apabila pengimpor data mengetahui bahwa data pribadi yang diterimanya tidak akurat, atau telah kedaluwarsa, pengimpor data harus memberi tahu pengekspor data tanpa penundaan yang tidak semestinya. Dalam hal ini, pengimpor data harus bekerja sama dengan pengekspor data untuk menghapus atau memperbaiki data.
5. Durasi pemrosesan dan penghapusan atau pengembalian data
Pemrosesan oleh pengimpor data hanya akan berlangsung selama durasi yang ditetapkan dalam Lampiran I.B. Setelah berakhirnya penyediaan layanan pemrosesan, pengimpor data akan, atas pilihan pengekspor data, menghapus semua data pribadi yang diproses atas nama pengekspor data dan menyatakan kepada pengekspor data bahwa mereka telah melakukannya, atau mengembalikan semua data pribadi yang diproses atas namanya kepada pengekspor data dan menghapus salinan yang ada. Hingga data dihapus atau dikembalikan, pengimpor data akan terus memastikan kepatuhan terhadap Klausul ini. Apabila hukum setempat berlaku bagi pengimpor data yang melarang pengembalian atau penghapusan data pribadi, pengimpor data menjamin bahwa pihaknya akan terus memastikan kepatuhan terhadap Klausul ini dan hanya akan memprosesnya sejauh dan selama diwajibkan oleh hukum setempat tersebut. Hal ini dilakukan tanpa mengesampingkan Klausul 14, khususnya persyaratan bagi pengimpor data berdasarkan Klausul 14(e) untuk memberi tahu pengekspor data selama durasi kontrak jika pihaknya memiliki alasan untuk meyakini bahwa pihaknya tunduk atau telah tunduk pada undang-undang atau praktik yang tidak sejalan dengan persyaratan berdasarkan Klausul 14(a).
6. Keamanan pemrosesan
(a) Pengimpor data dan, selama transmisi, pengekspor data juga harus menerapkan langkah-langkah teknis dan organisasi yang tepat untuk memastikan keamanan data, termasuk perlindungan terhadap pelanggaran keamanan yang menyebabkan penghancuran, kehilangan, perubahan, pengungkapan atau akses tanpa izin yang tidak disengaja atau melanggar hukum ke data tersebut (selanjutnya disebut “pelanggaran data pribadi”). Dalam menilai tingkat keamanan yang sesuai, Para Pihak akan mempertimbangkan keadaan terkini, biaya implementasi, sifat, cakupan, konteks, dan tujuan pemrosesan, serta risiko yang terlibat dalam pemrosesan bagi subjek data. Para Pihak secara khusus akan mempertimbangkan untuk menggunakan enkripsi atau pseudonimisasi, termasuk selama transmisi, jika tujuan pemrosesan dapat dipenuhi dengan cara tersebut. Dalam hal pseudonimisasi, informasi tambahan untuk mengaitkan data pribadi dengan subjek data tertentu, jika memungkinkan, akan tetap berada di bawah kendali eksklusif pengekspor data. Dalam mematuhi kewajibannya berdasarkan ayat ini, pengimpor data sekurang-kurangnya akan menerapkan langkah teknis dan organisasi yang ditetapkan dalam Lampiran II. Pengimpor data harus melakukan pemeriksaan rutin untuk memastikan bahwa langkah-langkah ini terus memberikan tingkat keamanan yang sesuai.
(b) Pengimpor data harus memberikan akses ke data pribadi kepada anggota personelnya hanya sejauh sangat diperlukan untuk implementasi, manajemen, dan pemantauan kontrak. Pihaknya akan memastikan bahwa pihak yang berwenang untuk memproses data pribadi telah berkomitmen terhadap kerahasiaan atau memiliki kewajiban hukum kerahasiaan yang sesuai.
(c) Apabila terjadi pelanggaran data pribadi terkait data pribadi yang diproses oleh pengimpor data berdasarkan Klausul ini, pengimpor data akan mengambil langkah yang sesuai untuk mengatasi pelanggaran tersebut, termasuk langkah untuk menanggulangi dampak buruknya. Pengimpor data juga harus memberi tahu pengekspor data tanpa penundaan yang tidak semestinya setelah mengetahui pelanggaran tersebut. Pemberitahuan tersebut akan memuat perincian titik kontak tempat informasi lebih lanjut dapat diperoleh, deskripsi sifat pelanggaran (termasuk, jika memungkinkan, kategori dan perkiraan jumlah subjek data, dan catatan data pribadi terkait), kemungkinan konsekuensinya, dan langkah yang diambil atau diusulkan untuk mengatasi pelanggaran, termasuk, jika sesuai, langkah untuk menanggulangi kemungkinan dampak merugikannya. Apabila, dan sejauh, tidak memungkinkan memberikan semua informasi pada saat yang sama, pemberitahuan awal akan berisi informasi yang tersedia dan informasi lebih lanjut akan, sebagaimana tersedia, selanjutnya diberikan tanpa penundaan yang tidak semestinya.
(d) Pengimpor data harus bekerja sama dengan dan membantu pengekspor data untuk memungkinkan pengekspor data mematuhi kewajibannya berdasarkan Peraturan (UE) 2016/679, khususnya untuk memberi tahu otoritas pengawasan yang berwenang dan subjek data yang terdampak, dengan mempertimbangkan sifat pemrosesan dan informasi yang tersedia bagi pengimpor data.
7. Data sensitif
Apabila pengalihan melibatkan data pribadi yang mengungkapkan asal ras atau etnis, pendapat politik, keyakinan agama atau filosofis, atau keanggotaan serikat pekerja, data genetik, atau data biometrik untuk tujuan mengidentifikasi orang perseorangan secara unik, data mengenai kesehatan atau kehidupan seksual atau orientasi seksual seseorang, atau data yang berkaitan dengan hukuman pidana dan pelanggaran (selanjutnya disebut “data sensitif”), pengimpor data akan menerapkan pembatasan khusus dan/atau pengamanan tambahan yang dijelaskan dalam Lampiran I.B.
8. Pengalihan selanjutnya
Pengimpor data hanya akan mengungkapkan data pribadi kepada pihak ketiga berdasarkan instruksi yang didokumentasikan dari pengekspor data. Selain itu, data hanya dapat diungkapkan kepada pihak ketiga yang berlokasi di luar Uni Eropa (di negara yang sama dengan pengimpor data atau di negara ketiga lainnya, selanjutnya disebut sebagai “pengalihan selanjutnya”) jika pihak ketiga telah atau setuju untuk terikat dengan Klausul ini, berdasarkan Modul yang sesuai, atau jika:
(i) pengalihan selanjutnya adalah ke negara yang diuntungkan dari keputusan kecukupan sesuai dengan Pasal 45 Peraturan (UE) 2016/679 yang mencakup pengalihan selanjutnya;
(ii) pihak ketiga memastikan perlindungan yang sesuai berdasarkan Pasal 46 atau 47 Peraturan (UE) 2016/679 sehubungan dengan pemrosesan yang dimaksud;
(iii) pengalihan selanjutnya diperlukan untuk penetapan, pelaksanaan, atau pembelaan gugatan hukum dalam konteks proses administratif, regulasi, atau yudisial tertentu; atau
(iv) pengalihan selanjutnya diperlukan untuk melindungi kepentingan vital subjek data atau orang perseorangan lainnya.
Setiap pengalihan selanjutnya tunduk pada kepatuhan pengimpor data dengan semua perlindungan lain berdasarkan Klausul ini, khususnya batasan tujuan.
9. Dokumentasi dan kepatuhan
(a) Pengimpor data harus segera dan secara memadai menangani pertanyaan dari pengekspor data yang berkaitan dengan pemrosesan berdasarkan Klausul ini.
(b) Para Pihak harus dapat menunjukkan kepatuhan terhadap Klausul ini. Secara khusus, pengimpor data harus menyimpan dokumentasi yang sesuai tentang aktivitas pemrosesan yang dilakukan atas nama pengekspor data.
(c) Pengimpor data akan menyediakan pengekspor data semua informasi yang diperlukan untuk menunjukkan kepatuhan terhadap kewajiban yang ditetapkan dalam Klausul ini dan atas permintaan pengekspor data, mengizinkan dan berkontribusi terhadap audit aktivitas pemrosesan yang tercakup dalam Klausul ini, pada interval yang wajar, atau jika terdapat indikasi ketidakpatuhan. Dalam memutuskan peninjauan atau audit, pengekspor data dapat mempertimbangkan sertifikasi terkait yang dimiliki oleh pengimpor data.
(d) Pengekspor data dapat memilih untuk melakukan audit sendiri atau mengamanatkan auditor independen. Audit dapat mencakup inspeksi di lokasi atau fasilitas fisik pengimpor data dan harus, jika perlu, dilakukan dengan pemberitahuan yang wajar.
(e) Para Pihak akan menyediakan informasi sebagaimana dimaksud pada ayat (b) dan (c), termasuk hasil audit, yang tersedia bagi otoritas pengawasan yang berwenang atas permintaan.
Klausul 9
Penggunaan subpemroses
(a) Pengimpor data memiliki otorisasi umum pengekspor data untuk keterlibatan subpemroses dari daftar yang disepakati. Pengimpor data harus secara khusus memberi tahu pengekspor data secara tertulis tentang perubahan yang dimaksudkan pada daftar tersebut melalui penambahan atau penggantian subpemroses setidaknya tiga puluh (30) hari sebelumnya, sehingga memberi pengekspor data waktu yang cukup untuk dapat menolak perubahan tersebut sebelum keterlibatan subpemroses. Pengimpor data harus memberikan informasi yang diperlukan kepada pengekspor data agar pengekspor data dapat menggunakan haknya untuk mengajukan keberatan.
(b) Apabila pengimpor data melibatkan subpemroses untuk menjalankan aktivitas pemrosesan tertentu (atas nama pengekspor data), mereka akan melakukannya melalui kontrak tertulis yang, pada intinya, memuat kewajiban perlindungan data yang sama dengan kewajiban perlindungan data yang mengikat pengimpor data berdasarkan Klausul ini, termasuk dalam hal hak penerima manfaat pihak ketiga untuk subjek data. Para Pihak setuju bahwa, dengan mematuhi Klausul ini, pengimpor data memenuhi kewajibannya berdasarkan Klausul 8.8. Pengimpor data harus memastikan bahwa subpemroses mematuhi kewajiban yang diberlakukan kepada pengimpor data sesuai dengan Klausul ini.
(c) Pengimpor data harus memberikan, atas permintaan pengekspor data, salinan perjanjian sub-prosesor tersebut dan setiap amendemen selanjutnya kepada pengekspor data. Sejauh yang diperlukan untuk melindungi rahasia bisnis atau informasi rahasia lainnya, termasuk data pribadi, pengimpor data dapat mengubah teks perjanjian sebelum membagikan salinan.
(d) Pengimpor data akan tetap bertanggung jawab penuh kepada pengekspor data untuk pelaksanaan kewajiban subpemroses berdasarkan kontraknya dengan pengimpor data. Pengimpor data harus memberi tahu pengekspor data tentang kegagalan subpemroses untuk memenuhi kewajibannya berdasarkan kontrak tersebut.
(e) Pengimpor data harus menyetujui klausul penerima manfaat pihak ketiga dengan subpemroses yang di dalamnya - jika pengimpor data telah menghilang secara faktual, tidak lagi ada, atau menjadi bangkrut - pengekspor data berhak untuk mengakhiri kontrak subpemroses dan menginstruksikan subpemroses untuk menghapus atau mengembalikan data pribadi.
Klausul 10
Hak subjek data
(a) Pengimpor data harus segera memberi tahu pengekspor data tentang permintaan yang diterima dari subjek data. Pihaknya tidak akan menanggapi permintaan tersebut kecuali jika telah diizinkan untuk melakukannya oleh pengekspor data.
(b) Pengimpor data harus membantu pengekspor data dalam memenuhi kewajibannya untuk menanggapi permintaan subjek data untuk pelaksanaan hak mereka berdasarkan Peraturan (UE) 2016/679. Sehubungan dengan hal ini, Para Pihak akan menetapkan Lampiran II langkah teknis dan organisasi yang sesuai, dengan mempertimbangkan sifat pemrosesan, yang melaluinya bantuan akan diberikan, serta cakupan dan tingkat bantuan yang diperlukan.
(c) Dalam memenuhi kewajibannya berdasarkan ayat (a) dan (b), pengimpor data harus mematuhi instruksi dari pengekspor data.
Klausul 11
Ganti Rugi
(a) Pengimpor data harus menginformasikan subjek data dalam format yang transparan dan mudah diakses, melalui pemberitahuan individu atau di situs webnya, tentang titik kontak yang berwenang untuk menangani keluhan. Pihaknya akan segera menangani keluhan apa pun yang diterimanya dari subjek data.
(b) Apabila terjadi sengketa antara subjek data dan salah satu Pihak sehubungan dengan kepatuhan terhadap Klausul ini, Pihak tersebut akan mengerahkan upaya terbaiknya untuk menyelesaikan masalah secara damai dan tepat waktu. Para Pihak akan saling memberi tahu tentang sengketa tersebut dan, jika sesuai, bekerja sama dalam menyelesaikannya.
(c) Apabila subjek data meminta hak penerima manfaat pihak ketiga sesuai dengan Klausul 3, pengimpor data harus menerima keputusan dari subjek data:
(i) mengajukan keluhan kepada otoritas pengawasan di Negara Anggota atas tempat tinggal atau tempat kerja mereka, atau otoritas pengawasan yang berwenang sesuai dengan Klausul 13;
(ii) merujuk sengketa tersebut ke pengadilan yang berwenang dalam artian Klausul 18.
(d) Para Pihak menerima bahwa subjek data dapat diwakili oleh badan, organisasi, atau asosiasi nirlaba berdasarkan ketentuan yang ditetapkan dalam Pasal 80(1) Peraturan (UE) 2016/679.
(e) Pengimpor data harus mematuhi keputusan yang mengikat berdasarkan hukum UE atau Negara Anggota yang berlaku.
(f) Pengimpor data setuju bahwa pilihan yang dibuat oleh subjek data tidak akan mengurangi hak substantif dan proseduralnya untuk mencari pemulihan sesuai dengan undang-undang yang berlaku.
Klausul 12
Tanggung Jawab
(a) Masing-masing Pihak akan bertanggung jawab kepada Pihak lain atas kerugian yang diakibatkannya dari pelanggaran Klausul ini.
(b) Pengimpor data akan bertanggung jawab kepada subjek data, dan subjek data akan berhak menerima kompensasi, atas kerugian material atau nonmaterial apa pun yang dialami oleh pengimpor data atau subpemrosesnya menyebabkan subjek data melanggar hak penerima manfaat pihak ketiga berdasarkan Klausul ini.
(c) Tanpa mengabaikan ayat (b), pengekspor data akan bertanggung jawab kepada subjek data, dan subjek data akan berhak menerima kompensasi, atas kerugian material atau nonmaterial yang dialami pengekspor data atau pengimpor data (atau subpemrosesnya) yang menyebabkan subjek data melanggar hak penerima manfaat pihak ketiga berdasarkan Klausul ini. Hal ini dilakukan tanpa mengesampingkan kewajiban pengekspor data dan, jika pengekspor data adalah pemroses yang bertindak atas nama pengendali, terhadap kewajiban pengendali berdasarkan Peraturan (UE) 2016/679 atau Peraturan (UE) 2018/1725, sebagaimana berlaku.
(d) Para Pihak setuju bahwa jika pengekspor data bertanggung jawab berdasarkan ayat (c) atas kerugian yang disebabkan oleh pengimpor data (atau subpemrosesnya), maka pihaknya berhak untuk mengklaim kembali bagian dari kompensasi terkait tanggung jawab pengimpor data atas kerugian tersebut dari pengimpor data.
(e) Apabila lebih dari satu Pihak bertanggung jawab atas segala kerugian yang disebabkan oleh subjek data akibat pelanggaran Klausul ini, semua Pihak yang bertanggung jawab akan bertanggung jawab secara bersama-sama dan terpisah serta subjek data berhak untuk mengajukan gugatan di pengadilan terhadap salah satu Pihak ini.
(f) Para Pihak setuju bahwa jika salah satu Pihak bertanggung jawab berdasarkan ayat (e), maka pihaknya akan berhak untuk mengklaim kembali dari bagian dari kompensasi dari Pihak yang lain sesuai dengan tanggung jawab mereka atas kerugian tersebut.
(g) Pengimpor data tidak boleh meminta subpemroses untuk menghindari tanggung jawabnya sendiri.
Klausul 13
Pengawasan
(a) Otoritas pengawas dengan tanggung jawab untuk memastikan kepatuhan pengekspor data dengan Peraturan (UE) 2016/679 sehubungan dengan pengalihan data akan bertindak sebagai otoritas pengawasan yang berwenang.
(b) Pengimpor data setuju untuk tunduk pada yurisdiksi dan bekerja sama dengan otoritas pengawasan yang berwenang dalam setiap prosedur yang bertujuan untuk memastikan kepatuhan terhadap Klausul ini. Secara khusus, pengimpor data setuju untuk menanggapi pertanyaan, tunduk pada audit, dan mematuhi langkah-langkah yang diadopsi oleh otoritas pengawas, termasuk langkah-langkah perbaikan dan kompensasi. Pihaknya akan memberikan konfirmasi tertulis kepada otoritas pengawasan bahwa tindakan yang diperlukan telah diambil.
BAGIAN III – UNDANG-UNDANG DAN KEWAJIBAN SETEMPAT DALAM KASUS PENGAKSESAN OLEH OTORITAS PUBLIK
Klausul 14
Undang-undang dan praktik setempat yang memengaruhi kepatuhan terhadap Klausul
(a) Para Pihak menjamin bahwa mereka tidak memiliki alasan untuk meyakini bahwa undang-undang dan praktik di negara tujuan ketiga yang berlaku untuk pemrosesan data pribadi oleh pengimpor data, termasuk persyaratan untuk mengungkapkan data pribadi atau langkah-langkah yang mengotorisasi akses oleh otoritas publik, mencegah pengimpor data memenuhi kewajibannya berdasarkan Klausul ini. Hal ini didasarkan pada pemahaman bahwa undang-undang dan praktik yang menghormati esensi hak dan kebebasan mendasar serta tidak melebihi hal yang diperlukan dan proporsional dalam masyarakat demokratis untuk melindungi salah satu tujuan yang tercantum dalam Pasal 23(1) Peraturan (UE) 2016/679, tidak bertentangan dengan Klausul ini.
(b) Para Pihak menyatakan bahwa dalam memberikan jaminan pada ayat (a), mereka telah memperhitungkan secara khusus elemen-elemen berikut:
(i) keadaan khusus pengalihan, termasuk panjang rantai pemrosesan, jumlah pelaku yang terlibat, dan saluran pengalihan yang digunakan; pengalihan selanjutnya yang dimaksudkan; jenis penerima; tujuan pemrosesan; kategori dan format data pribadi yang dialihkan; sektor ekonomi tempat pengalihan dilakukan; lokasi penyimpanan data yang dialihkan;
(ii) undang-undang dan praktik negara tujuan ketiga– termasuk yang mewajibkan pengungkapan data kepada otoritas publik atau mengizinkan akses oleh otoritas tersebut – relevan dengan keadaan khusus pengalihan tersebut, serta batasan dan pengamanan yang berlaku;setiap kontrak yang relevan, pengamanan teknis atau organisasi yang diterapkan untuk melengkapi pengamanan berdasarkan Klausul ini, termasuk langkah yang diterapkan selama transmisi dan pemrosesan data pribadi di negara tujuan.
(iii) setiap pengamanan kontrak, teknis, atau organisasi terkait yang diterapkan untuk melengkapi perlindungan berdasarkan Klausul ini, termasuk langkah yang diterapkan selama transmisi dan terhadap pemrosesan data pribadi di negara tujuan.
(c) Pengimpor data menjamin bahwa, dalam melakukan penilaian berdasarkan ayat (b), pihaknya telah melakukan upaya terbaik untuk memberikan informasi yang relevan kepada pengekspor data dan menyetujui bahwa pihaknya akan terus bekerja sama dengan pengekspor data dalam memastikan kepatuhan terhadap Klausul ini.
(d) Para Pihak setuju untuk mendokumentasikan penilaian berdasarkan ayat (b) dan menyediakannya kepada otoritas pengawasan yang berwenang atas permintaan.
(e) Pengimpor data setuju untuk segera memberi tahu pengekspor data jika, setelah menyetujui Klausul ini dan selama durasi kontrak, pihaknya memiliki alasan untuk meyakini bahwa pihaknya tunduk atau telah tunduk pada undang-undang atau praktik yang tidak sejalan dengan persyaratan berdasarkan ayat (a), termasuk mengikuti perubahan undang-undang negara ketiga atau langkah (seperti permintaan pengungkapan) yang menunjukkan penerapan undang-undang tersebut dalam praktik yang tidak sejalan dengan persyaratan dalam ayat (a).
(f) Setelah pemberitahuan sesuai dengan ayat (e), atau jika pengekspor data memiliki alasan untuk meyakini bahwa pengimpor data tidak lagi dapat memenuhi kewajibannya berdasarkan Klausul ini, pengekspor data akan segera mengidentifikasi langkah yang sesuai (misalnya langkah teknis atau organisasi untuk memastikan keamanan dan kerahasiaan) yang akan diterapkan oleh pengekspor data dan/atau pengimpor data untuk mengatasi situasi tersebut jika sesuai dengan konsultasi dengan pengendali. Pengekspor data harus menangguhkan pengalihan data jika menganggap bahwa pengamanan yang tepat untuk pengalihan tersebut tidak dapat dipastikan, atau jika diinstruksikan oleh pengendali atau otoritas pengawasan yang berwenang untuk melakukannya. Dalam hal ini, pengekspor data berhak untuk mengakhiri kontrak, sejauh hal tersebut berkaitan dengan pemrosesan data pribadi berdasarkan Klausul ini. Apabila kontrak melibatkan lebih dari dua Pihak, pengekspor data dapat melaksanakan hak pengakhiran ini hanya sehubungan dengan Pihak terkait, kecuali jika Para Pihak menyetujui sebaliknya. Apabila kontrak diakhiri sesuai dengan Klausul ini, Klausul 16(d) dan (e) akan berlaku.
Klausul 15
Kewajiban pengimpor data dalam hal akses oleh otoritas publik
1. Pemberitahuan
(a) Pengimpor data setuju untuk memberi tahu pengekspor data dan, jika memungkinkan, subjek data dengan segera (jika perlu dengan bantuan pengekspor data) jika:
(i) menerima permintaan yang mengikat secara hukum dari otoritas publik, termasuk otoritas yudisial, berdasarkan undang-undang negara tujuan untuk pengungkapan data pribadi yang dialihkan sesuai dengan Klausul ini; pemberitahuan tersebut akan mencakup informasi tentang data pribadi yang diminta, otoritas yang meminta, dasar hukum untuk permintaan tersebut, dan tanggapan yang diberikan; atau
(ii) mengetahui adanya akses langsung oleh otoritas publik ke data pribadi yang dialihkan sesuai dengan Klausul ini sesuai dengan undang-undang negara tujuan; pemberitahuan tersebut harus mencakup semua informasi yang tersedia bagi pengimpor.
(b) Apabila pengimpor data dilarang memberi tahu pengekspor data dan/atau subjek data berdasarkan undang-undang negara tujuan, pengimpor data setuju untuk melakukan upaya terbaiknya untuk memperoleh pengesampingan larangan, dengan maksud untuk mengomunikasikan informasi sebanyak mungkin, sesegera mungkin. Pengimpor data setuju untuk mendokumentasikan upaya terbaiknya agar dapat menunjukkannya atas permintaan pengekspor data.
(c) Apabila diizinkan oleh undang-undang negara tujuan, pengimpor data setuju untuk memberikan kepada pengekspor data, secara berkala selama masa kontrak, sebanyak mungkin informasi yang relevan tentang permintaan yang diterima (khususnya, jumlah permintaan, jenis data yang diminta, otoritas yang meminta, apakah permintaan telah dipertanyakan dan hasil dari keberatan tersebut, dll.).
(d)Pengimpor data setuju untuk menyimpan informasi sesuai dengan ayat (a) hingga (c) selama masa kontrak dan menyediakannya kepada otoritas pengawasan yang berwenang jika diminta.
(e) Ayat (a) hingga (c) tidak mengesampingkan kewajiban pengimpor data sesuai dengan Klausul 14(e) dan Klausul 16 untuk segera memberi tahu pengekspor data jika pihaknya tidak dapat mematuhi Klausul ini.
2. Peninjauan legalitas dan minimalisasi data
(a) Pengimpor data setuju untuk meninjau legalitas permintaan pengungkapan, khususnya apakah permintaan tersebut tetap berada dalam kekuasaan yang diberikan kepada otoritas publik yang meminta, dan untuk mempertanyakan permintaan tersebut jika, setelah penilaian cermat, menyimpulkan bahwa ada alasan yang masuk akal untuk mempertimbangkan bahwa permintaan tersebut melanggar hukum berdasarkan undang-undang negara tujuan, kewajiban yang berlaku berdasarkan hukum internasional, dan prinsip-prinsip kesopanan internasional. Pengimpor data harus, dalam kondisi yang sama, mengejar kemungkinan banding. Ketika mengajukan keberatan atas permintaan, pengimpor data harus mencari langkah-langkah sementara untuk menangguhkan dampak permintaan sampai otoritas yudisial yang berwenang memutuskan kelayakannya. Pihaknya tidak akan mengungkapkan data pribadi yang diminta hingga diwajibkan untuk melakukannya berdasarkan aturan prosedural yang berlaku. Persyaratan ini tidak mengurangi kewajiban pengimpor data berdasarkan Klausul 14(e).
(b) Pengimpor data setuju untuk mendokumentasikan penilaian hukumnya dan setiap keberatan terhadap permintaan pengungkapan dan, sejauh diizinkan oleh undang-undang negara tujuan, membuat dokumentasi tersedia bagi pengekspor data. Pihak tersebut juga akan menyediakannya kepada otoritas pengawasan yang berwenang jika diminta.
(c) Pengimpor data setuju untuk memberikan jumlah minimum informasi yang diizinkan ketika menanggapi permintaan pengungkapan, berdasarkan penafsiran wajar atas permintaan tersebut.
BAGIAN IV – KETENTUAN AKHIR
Klausul 16
Ketidakpatuhan terhadap Klausul dan pengakhiran
(a) Pengimpor data harus segera memberi tahu pengekspor data jika pihaknya tidak dapat mematuhi Klausul ini, karena alasan apa pun.
(b) Apabila pengimpor data melanggar Klausul ini atau tidak dapat mematuhi Klausul ini, pengekspor data akan menangguhkan pengalihan data pribadi ke pengimpor data hingga kepatuhan dipastikan atau kontrak diakhiri. Ini tidak mengesampingkan Klausul 14(f).
(c) Pengekspor data berhak untuk mengakhiri kontrak, sejauh hal tersebut berkaitan dengan pemrosesan data pribadi berdasarkan Klausul ini, jika:
(i) pengekspor data telah menangguhkan pengalihan data pribadi kepada pengimpor data sesuai dengan ayat (b) dan kepatuhan terhadap Klausul ini tidak dipulihkan dalam waktu yang wajar dan dalam keadaan apa pun dalam waktu satu bulan sejak penangguhan;
(ii) pengimpor data melakukan pelanggaran substansial atau terus-menerus terhadap Klausul ini; atau
(iii) pengimpor data gagal mematuhi keputusan yang mengikat dari pengadilan atau otoritas pengawas yang berwenang terkait kewajibannya berdasarkan Klausul ini.
Dalam hal ini, pihaknya akan memberi tahu otoritas pengawasan yang berwenang mengenai ketidakpatuhan tersebut. Apabila kontrak melibatkan lebih dari dua Pihak, pengekspor data dapat melaksanakan hak pengakhiran ini hanya dengan Pihak terkait, kecuali jika Para Pihak menyetujui lain.
(d) Data pribadi yang telah dialihkan sebelum kontrak diakhiri sesuai dengan ayat (c) akan segera dikembalikan kepada pengekspor data atau dihapus seluruhnya sesuai pilihan pengekspor data. Hal yang sama berlaku untuk setiap salinan data. Pengimpor data harus menyatakan penghapusan data kepada pengekspor data. Hingga data dihapus atau dikembalikan, pengimpor data akan terus memastikan kepatuhan terhadap Klausul ini. Apabila hukum setempat berlaku bagi pengimpor data yang melarang pengembalian atau penghapusan data pribadi yang dialihkan, pengimpor data menjamin bahwa pihaknya akan terus memastikan kepatuhan terhadap Klausul ini dan hanya akan memproses data sejauh dan selama diwajibkan oleh hukum setempat tersebut.
(e) Salah satu Pihak dapat mencabut persetujuannya untuk terikat dengan Klausul ini, jika (i) Komisi Eropa mengadopsi keputusan sesuai dengan Pasal 45(3) Peraturan (UE) 2016/679 yang mencakup pengalihan data pribadi yang berlaku untuk Klausul ini; atau (ii) Peraturan (UE) 2016/679 menjadi bagian dari kerangka hukum negara tujuan pengalihan data pribadi. Hal ini dilakukan tanpa mengesampingkan kewajiban lain yang berlaku terhadap pemrosesan yang dimaksud berdasarkan Peraturan (UE) 2016/679.
Klausul 17
Hukum yang mengatur
Klausul ini akan diatur oleh hukum Negara Anggota UE tempat pengekspor data berada. Apabila hukum tersebut tidak mengizinkan hak penerima manfaat pihak ketiga, hak tersebut akan diatur oleh hukum Negara Anggota UE lainnya yang mengizinkan hak penerima manfaat pihak ketiga. Para Pihak setuju bahwa hukum yang berlaku adalah hukum Belanda.
Klausul 18
Pilihan forum dan yurisdiksi
(a) Setiap sengketa yang timbul dari Klausul ini akan diselesaikan oleh pengadilan Negara Anggota UE.
(b) Para Pihak setuju bahwa pengadilan tersebut adalah pengadilan Negara Anggota tempat pengekspor data berada.
(c) Subjek data juga dapat mengajukan proses hukum terhadap pengekspor data dan/atau pengimpor data di pengadilan Negara Anggota tempat ia memiliki tempat tinggal tetap.
(d) Para Pihak setuju untuk tunduk pada yurisdiksi pengadilan tersebut.
APENDIKS
LAMPIRAN I
A. DAFTAR PARA PIHAK
Pengekspor data:
Peran: Pengendali
Pengimpor data (perusahaan grup Turnitin) yang menyetujui Klausul Kontrak Standar ini sesuai dengan Klausul 7:
Nama (Pemroses Utama)	Alamat	Aktivitas
Turnitin LLC
2101 Webster Street, Suite 1800, Oakland 94612 CA USA
Pemrosesan data di AS (Dukungan Pelanggan, Teknik
Nama (perusahaan grup)
Alamat
Aktivitas
Turnitin UK Ltd
6th Floor, Wellbar Central, 36 Gallowgate, Newcastle upon Tyne, NE1 4TD Inggris Raya
Pemrosesan data di Inggris Raya (Dukungan Pelanggan, Teknik)
Turnitin India Pvt. Ltd.
Suite #1603, Floor 16, Max Towers, Sector - 16B
Noida, Uttar Pradesh 201301
India
Pemrosesan data di India (Dukungan Pelanggan)
Turnitin Netherlands B.V.
Stadsplateau 7
3521 AZ
Utrecht, Belanda
Pemrosesan data di Belanda (Dukungan Pelanggan)
UKU Group Ltd.
SP Hall
28-A Stepana Bandery Avenue
Office 302
Kyiv, Ukraina 04073
Pemrosesan data di Ukraina (Teknik)
ExamSoft Worldwide LLC
5001 LBJ Freeway, Suite 700, Dallas, TX 75244 AS
Pemrosesan data di AS (Dukungan Pelanggan, Teknik)
Nama, jabatan, dan perincian kontak narahubung: Giles Kerrush, Petugas Perlindungan Data - 6th Floor, Wellbar Central, 36 Gallowgate, Newcastle upon Tyne, NE1 4TD Inggris Raya [email protected]
B. DESKRIPSI PENGALIHAN
Kategori subjek data yang data pribadinya dialihkan:
Pelajar, penulis, karyawan lembaga akademik termasuk instruktur dan administrator.
Kategori data pribadi yang dialihkan:
Nama, alamat email, nomor ID akademis (jika diberikan oleh pengekspor data), konten pengajuan akademis, dan pengidentifikasi online terkait.
Data sensitif yang dialihkan (jika berlaku) dan pembatasan atau perlindungan yang diterapkan yang sepenuhnya mempertimbangkan sifat data dan risiko yang terlibat, seperti misalnya pembatasan tujuan yang ketat, pembatasan akses (termasuk akses hanya untuk staf yang mengikuti pelatihan khusus), menyimpan catatan akses ke data, pembatasan untuk pengalihan selanjutnya, atau langkah keamanan tambahan:
Data pribadi sensitif mungkin dapat diproses jika pelajar mengirimkan tugas yang berkaitan dengan data pribadi sensitif mereka sendiri, tetapi kemungkinannya sangat kecil.
Frekuensi pengalihan (misalnya, apakah data dialihkan satu kali atau terus-menerus):
Tergantung pada penggunaan layanan oleh pengekspor data dan frekuensi pengajuan mereka, yang merupakan pilihan mereka. Umumnya terus-menerus karena pengajuan rutin selama tahun akademik.
Sifat pemrosesan:
Pengumpulan, penyimpanan, pengambilan, penggunaan (dalam konteks fungsi pencocokan teks), layanan, dan peningkatan produk.
Tujuan pengalihan data dan pemrosesan lebih lanjut:
Penyediaan perangkat lunak integritas dan/atau penilaian akademis.
Periode penyimpanan data pribadi, atau, jika tidak memungkinkan, kriteria yang digunakan untuk menentukan periode tersebut:
Penyimpanan konten pengajuan tidak terbatas kecuali diinstruksikan lain oleh pengekspor data. Pengendali data dapat setiap saat selama atau setelah periode layanan menginstruksikan pengimpor data untuk menghapus pengajuan dan data tersebut.
Untuk penglaihan ke (sub-)pemroses, tentukan juga pokok bahasan, sifat, dan durasi pemrosesan:
Konten pengajuan diproses oleh subpemroses untuk tujuan perbandingan tekstual.
C. OTORITAS PENGAWASAN YANG BERWENANG
Otoritas pengawasan yang berwenang sesuai dengan Klausul 13 adalah otoritas pengawasan yang berwenang di Negara Anggota tempat pengekspor data berada. Apabila pengekspor data tidak berada di Uni Eropa, otoritas pengawasan yang berwenang adalah otoritas perlindungan data Belanda.
LAMPIRAN II - LANGKAH TEKNIS DAN ORGANISASI TERMASUK LANGKAH TEKNIS DAN ORGANISASI UNTUK MEMASTIKAN KEAMANAN DATA
1. Langkah pseudonimisasi dan enkripsi data pribadi:
Semua data dienkripsi dalam perjalanan menggunakan HTTPS terbaru saat melintasi jaringan publik;
Enkripsi menggunakan metode hash satu arah berhak milik yang menyediakan pseudonimisasi. Kunci dekripsi diisolasi dari sistem enkripsi.
Enkripsi berlaku untuk Data Pribadi yang ditulis ke dalam basis data yang berada dalam sistem file terenkripsi (cipher AES-256), yang dicadangkan secara terus-menerus (file direplikasi dalam redundansi N+3), dan cadangan tersebut dienkripsi di server farm terpisah;
Perangkat penyimpanan dienkripsi sesuai dengan Publikasi Standar Pemrosesan Informasi Federal (Federal Information Processing Standards, FIPS) AS 140-2
2. Langkah-langkah untuk memastikan kerahasiaan, integritas, ketersediaan, serta ketahanan sistem dan layanan pemrosesan yang berkelanjutan:
Sertifikasi SOC2 AICPA berlaku untuk infrastruktur Turnitin. SOC 2 mendefinisikan kriteria untuk mengelola data pelanggan berdasarkan lima ‘prinsip layanan kepercayaan’: keamanan, ketersediaan, integritas pemrosesan, kerahasiaan, dan privasi. Pengujian penetrasi pihak ketiga secara berkala dilakukan;
AWS Cloud Security berlaku untuk setiap layanan yang dihosting di AWS. AWS mendukung lebih banyak standar keamanan dan sertifikasi kepatuhan daripada penawaran lainnya, termasuk HIPAA, FedRAMP, GDPR, FIPS 140-2, dan NIST 800-171, membantu Turnitin memenuhi persyaratan kepatuhan bagi pelanggannya secara global;
Keamanan jaringan SSL berlaku untuk semua domain relevan yang digunakan dalam solusi ini. Fitur lain meliputi sistem deteksi intrusi, monitor integritas file; pemantauan peristiwa keamanan, dan firewall canggih;
Turnitin terus memantau Basis Data Kerentanan Nasional AS dan menerapkan patch jika diperlukan.
3. Langkah-langkah untuk memastikan kemampuan memulihkan ketersediaan dan akses ke data pribadi secara tepat waktu jika terjadi insiden fisik atau teknis:
Basis data dicadangkan secara terus-menerus. Pengajuan direplikasi lima kali: 4 pada penyimpanan aktif dan 1 salinan pada server cadangan.
4. Proses untuk menguji, menilai, dan mengevaluasi keefektifan langkah teknis dan organisasi secara berkala guna memastikan keamanan pemrosesan:
Pengujian penetrasi pihak ketiga secara berkala;
Analisis terprogram kode perangkat lunak untuk kerentanan sumber terbuka dan berhak milik;
Kebijakan dan proses yang memberlakukan pemisahan tugas dan tinjauan sejawat untuk mengatur stabilitas dan keamanan produksi;
Latihan simulasi respons insiden tahunan atau setengah tahunan dan latihan pemulihan bencana;
Pemantauan kerentanan berkelanjutan dengan beberapa alat bantu pihak ketiga;
Sistem deteksi intrusi host;
Proses keamanan, privasi, dan ketersediaan yang diaudit oleh AICPA;
Latihan tim merah internal secara berkala;
Pemindaian kerentanan mingguan;
Pertemuan bulanan di seluruh perusahaan yang didedikasikan untuk proses dan praktik keamanan informasi;
Infrastruktur SIEM pencatatan terpusat;
Tim respons keamanan memiliki staf dan merespons setiap saat dengan prosedur respons bertingkat serta eskalasi dan infrastruktur peringatan terprogram;
Pemantauan postur keamanan cloud;
Sistem agregasi dan pelaporan risiko berkelanjutan;
Audit vendor dan pemantauan rantai pasokan untuk keamanan pemroses pihak ketiga.
5. Langkah-langkah untuk identifikasi dan otorisasi pengguna:
Identitas karyawan dikendalikan oleh tim pusat, yang anggotanya menetapkan identitas peran ke sistem Direktori Aktif;
Sistem Direktori Aktif karyawan bertindak sebagai sumber kebenaran terprogram, dan menggabungkan berbagai tingkat otoritas ke penyedia keamanan yang mengatur sistem pada berbagai tingkat ketekunan tergantung pada risiko yang ditimbulkan sistem tersebut jika identitas atau kredensial dibobol. Sistem ini menggunakan MFA dan teknik tantangan canggih lainnya, tergantung pada risiko;
Identitas pelanggan dikelola oleh mitra single-sign on server serta kerangka manajemen identitas milik kami sendiri.
6. Langkah-langkah untuk perlindungan data selama transmisi:
Semua data dienkripsi dalam transit menggunakan langkah-langkah teknis yang dijelaskan pada bagian 1 di sini.
7. Langkah-langkah untuk perlindungan data selama penyimpanan:
Semua data dienkripsi saat disimpan menggunakan langkah-langkah teknis yang dijelaskan pada bagian 1 di sini;
Setiap pengajuan pelajar yang disimpan di platform AWS di UE akan disimpan secara eksklusif di UE.
8. Langkah-langkah untuk memastikan keamanan fisik lokasi tempat data pribadi diproses:
Akses ke pusat data dibatasi hanya untuk staf dan kontraktor yang disetujui yang memerlukan akses untuk melaksanakan tugas mereka atas nama Turnitin demi kepentingan Pengendali. Jaringan perusahaan pribadi Turnitin menyediakan konektivitas yang aman, terenkripsi, dan redundan antara kantor Turnitin dan pusat datanya;
Akses ke perangkat yang berisi Data Pribadi dibatasi hanya untuk personel tertentu yang terlatih dalam keamanan yang hanya dapat mengakses sistem ini selama masa kerja mereka. Eskalasi akses dan hak istimewa dipantau dan dicatat selama 2 tahun. Akses jarak jauh hanya dapat dilakukan menggunakan kunci SSH kriptografi, akses fisik dibatasi untuk karyawan yang berwenang melalui akses kartu pengenal - semua rak server memiliki pintu sangkar terkunci dengan kode yang hanya diketahui oleh karyawan Turnitin.
Enkripsi perangkat karyawan dan manajemen pusat.
9. Langkah-langkah untuk memastikan pencatatan peristiwa:
Infrastruktur pencatatan terpusat mengonsolidasikan semua peristiwa yang relevan untuk konsumsi dan pemrosesan manusia dan program.
10. Langkah-langkah untuk memastikan konfigurasi sistem, termasuk konfigurasi default:
Manajemen konfigurasi dikerahkan pada semua sistem berbasis host tradisional untuk menentukan standar konfigurasi secara idempoten.
Templat penyebaran sistem digunakan untuk semua VM dan infrastruktur fisik.
Gambar kontainer dirancang dan disimpan secara lokal untuk konfigurasi layanan mikro yang konsisten.
11. Langkah-langkah untuk tata kelola dan manajemen keamanan TI dan TI internal:
Tim teknologi on-call Turnitin menyediakan cakupan 24/7 dengan memantau dan memperingatkan persoalan atau masalah pada server, sistem operasi, sistem cadangan perangkat jaringan (sakelar/router), dan kinerja sisi server. Turnitin akan segera memberi tahu pelanggannya tentang perubahan apa pun terhadap lingkungannya yang dapat berdampak buruk terhadap keamanan.
Penilaian tata kelola internal yang mengukur kemungkinan/dampak peristiwa risiko yang mungkin terjadi dalam lingkungan;
Pelatihan tahunan untuk mengukur kesiapan keamanan karyawan terkait perlindungan aset informasi, minimalisasi upaya phishing, dan persyaratan peraturan untuk berbagi data pribadi. Hasil dari pelatihan dinilai dan rencana tindakan dikembangkan untuk mengatasi kesenjangan dalam pelatihan;
Mengukur keefektifan Pemulihan Bencana TI dengan pembuatan kategorisasi masalah dan kerangka waktu respons untuk peristiwa yang terjadi berdasarkan tingkat keparahan risiko.
12. Langkah-langkah untuk sertifikasi/jaminan proses dan produk:
Turnitin bersertifikasi SOC2 yang disertifikasi oleh auditor pihak ketiga, AICPA;
Nilai Qualys ™ ‘A’ berlaku untuk semua domain terkait;
Infrastruktur Turnitin sesuai dengan kontrol keamanan ‘SANS Top 20’ sebagaimana diterbitkan oleh Center for Internet Security Critical Security Controls for Effective Cyber Defense.
13. Langkah-langkah untuk memastikan minimalisasi data:
Turnitin hanya memproses data yang disediakan oleh Pengendali, yang umumnya merupakan data minimum yang diperlukan untuk mencapai tujuan pemrosesan.
14. Langkah-langkah untuk memastikan kualitas data:
Turnitin hanya memproses data yang disediakan oleh Pengendali. Perbaikan data selalu tersedia melalui Dukungan Pelanggan.
15. Langkah-langkah untuk memastikan penyimpanan data yang terbatas:
Periode penyimpanan default tidak terbatas karena sifat layanan; akan tetapi data akan dihapus sesuai instruksi Pengendali.
16. Langkah-langkah untuk memastikan akuntabilitas:
Turnitin telah menunjuk Petugas Perlindungan Data yang dapat dihubungi di [email protected] dan telah menunjuk Kepala Petugas Keamanan Informasi untuk membantu Petugas Perlindungan Data dengan peran mereka dan untuk terus memantau praktik keamanan data Turnitin;
Turnitin telah menerapkan kebijakan tentang pemberitahuan pelanggaran GDPR, penyimpanan data, dan permintaan akses subjek data;
Turnitin telah memulai program pelatihan kesadaran GDPR yang berkelanjutan dalam organisasinya dan menerima dukungan tingkat Eksekutif untuk prakarsa perlindungan data.
17. Langkah-langkah untuk memungkinkan portabilitas data dan memastikan penghapusan:
Semua data yang memerlukan portabilitas diberikan dalam format yang umum digunakan dan dapat dibaca melalui email;
Penghapusan dikelola oleh tim Dukungan Pelanggan dan Teknik yang memiliki pengalaman lebih dari 3 tahun dalam permintaan/tindakan penghapusan GDPR;
Peralatan yang dilepas untuk pemeliharaan di luar lokasi dibersihkan dari data pribadi sesuai dengan NIST SP 800-88 Revisi 1. Turnitin membersihkan atau menghancurkan media yang berisi Data Pribadi sesuai dengan NIST SP 800-88 Revisi 1 sebelum dibuang atau digunakan kembali.
18. Subpemroses
Untuk perincian langkah teknis dan organisasi yang digunakan subpemroses, lihat Lampiran III.
19. Perlindungan Tambahan lebih lanjut untuk Schrems II yang berlaku untuk pengalihan ke AS
19.1 Turnitin telah menilai dampak dari Undang-Undang Pengawasan Intelijen Asing S.702, “FISA 702”; Perintah Eksekutif 12333, “EO12333”; Undang-Undang Klarifikasi Penggunaan Data di Luar Negeri yang Sah, “Undang-Undang CLOUD”, dan program “PRISM” dan “UPSTREAM” tentang pengalihan Data Pribadi ke Turnitin di Amerika Serikat. Sebagaimana disebutkan di bawah ini, Turnitin telah menentukan bahwa dengan mempertimbangkan perlindungan yang diberikan berdasarkan Klausul Kontrak Standar dan Apendiks 2 ini, Data Pribadi yang dialihkan ke Turnitin sesuai dengan Klausul Kontrak Standar diberikan tingkat perlindungan yang memadai berdasarkan hukum perlindungan data UE.
19.1A Pada 7 Oktober 2022, AS mengesahkan Perintah Eksekutif tentang Meningkatkan Perlindungan untuk Aktivitas Intelijen Amerika Serikat, yang dimaksudkan untuk mengatasi kekhawatiran dalam kasus Schrems II. Secara khusus, Perintah Eksekutif tersebut:
menyatakan bahwa aktivitas intelijen AS harus 'diperlukan' dan 'proporsional' dengan 'prioritas intelijen yang divalidasi';
menentukan langkah-langkah yang harus diambil untuk penanganan data pribadi yang dikumpulkan melalui intelijen sinyal;
menetapkan mekanisme bagi subjek data non-AS untuk meminta peninjauan aktivitas intelijen; dan
membuat ‘Pengadilan Peninjauan Perlindungan Data’ untuk meninjau keluhan yang memenuhi syarat.
19.2 FISA 702 menetapkan proses dan ketentuan bagi badan intelijen AS untuk mengumpulkan secara sah dari penyedia layanan komunikasi elektronik informasi terkait pihak non-A.S. yang diyakini secara wajar berada di luar Amerika Serikat. Turnitin bukan ‘penyedia layanan komunikasi elektronik’ sesuai 50 U.S.C. § 1881. Pada saat kebocoran Edward Snowden 2013 terkait cakupan pengawasan FISA 702, kurang dari 10 perusahaan dilaporkan menerima arahan FISA 702; semua perusahaan tersebut menyediakan layanan komunikasi elektronik yang bertujuan memfasilitasi pertukaran komunikasi antara pengguna layanan tersebut. Turnitin tidak memiliki fungsi komunikasi tersebut dan belum menerima permintaan untuk memberikan informasi sesuai dengan FISA 702. Apabila Turnitin menerima arahan sesuai dengan FISA 702, Turnitin akan menolak dan, sebagaimana diizinkan oleh hukum, memberi tahu pengekspor datanya sesuai dengan Klausul Kontrak Standar.
19.3 EO12333 mengizinkan dan mengatur aktivitas pengawasan oleh badan intelijen A.S. EO12333 tidak menyediakan mekanisme atau proses bagi pemerintah A.S. untuk memaksa entitas agar membantu pemerintah dalam aktivitas pengawasan, oleh karena itu Turnitin tidak diwajibkan secara hukum untuk bekerja sama dengan badan intelijen A.S. yang berupaya melakukan pengawasan intelijen asing sesuai dengan EO12333. Turnitin harus menolak permintaan yang dikeluarkan sesuai dengan EO12333. Lebih lanjut, EO12333 tidak dapat memaksa pengimpor data untuk memberikan kunci dekripsi yang akan memungkinkan Pemerintah AS mendekripsi data terenkripsi Turnitin sebagaimana ditetapkan pada bagian 1 di sini, dan kunci dekripsi tersebut tidak boleh diberikan oleh Turnitin. EO12333 bekerja dengan mengeksploitasi kerentanan dalam infrastruktur telekomunikasi yang tidak dilewati data Turnitin. Pembatasan diberlakukan atas penggunaan EO12333 pada tahun 2014 oleh Arahan Kebijakan Presiden 28 (Presidential Policy Directive 28, PPD28).
19.4 Undang-undang CLOUD menetapkan kerangka kerja yang memungkinkan penegak hukum A.S. memperoleh informasi yang disimpan di luar Amerika Serikat dari penyedia layanan cloud yang berbasis di A.S. dengan ketentuan bahwa informasi tersebut relevan dengan penyelidikan pidana yang sedang berlangsung. Dan untuk mendapatkan isi komunikasi yang telah disimpan selama 180 hari atau kurang, penegak hukum A.S. harus mendapatkan dari hakim surat perintah yang didukung oleh alasan yang masuk akal. Undang-undang CLOUD tidak mengizinkan pengumpulan informasi dalam jumlah besar, dan Pengadilan Kehakiman Uni Eropa tidak pernah mengemukakan kekhawatiran terkait rezim A.S. untuk penyelidikan pidana.
19.5 PRISM dan UPSTREAM: kedua program ini beroperasi di bawah FISA 702, yang kami anggap tidak berlaku dalam hal potensi akses ke data Turnitin.
19.6 Turnitin menyanggupi untuk menerapkan langkah yang sesuai guna melindungi data pribadi yang diterima berdasarkan Klausul Kontrak Standar dari pengekspor data (“Data Pribadi SCC”) sesuai dengan persyaratan hukum perlindungan data UE, termasuk dengan menerapkan perlindungan teknis dan organisasi yang sesuai, seperti enkripsi atau teknologi serupa yang dijelaskan pada bagian 2 dan 3 di sini untuk melindungi data pribadi dari gangguan apa pun yang melampaui hal yang diperlukan dalam masyarakat demokratis untuk melindungi keamanan nasional, pertahanan dan keamanan publik.
19.7 Apabila Turnitin menerima permintaan akses Data Pribadi SCC yang mengikat secara hukum dari otoritas pemerintah A.S., seperti perintah pengadilan, Turnitin akan segera memberi tahu pengekspor data mengenai permintaan tersebut agar pengekspor data dapat melakukan intervensi dan mencari perlindungan dari pengungkapan tersebut, kecuali jika Turnitin dilarang memberikan pemberitahuan tersebut, seperti larangan berdasarkan hukum pidana untuk menjaga kerahasiaan penyelidikan penegakan hukum. Apabila Turnitin dilarang demikian:
Turnitin akan mengerahkan upaya terbaiknya untuk memperoleh hak untuk mengesampingkan larangan ini guna menyampaikan sebanyak mungkin informasi dan sesegera mungkin, serta dapat menunjukkan bahwa pihaknya telah melakukannya.
Apabila, meskipun telah melakukan upaya terbaiknya yang wajar, Turnitin tidak diizinkan untuk memberi tahu pengekspor data, pihaknya akan menyediakan informasi umum tahunan mengenai permintaan yang diterimanya kepada pengekspor data dan/atau otoritas pengawasan yang berwenang dari pengekspor data.
Pihaknya akan bekerja sama dengan pengekspor data untuk menentang permintaan akses tersebut.
19.8 Apabila terdapat permintaan yang mengikat secara hukum, seperti perintah pengadilan, untuk mengakses Data Pribadi SCC oleh otoritas publik, Turnitin:
tidak akan mengungkapkan Data Pribadi SCC kepada otoritas publik yang dianggap pengungkapan besar-besaran, tidak proporsional, dan tanpa pandang bulu dengan cara yang melampaui hal yang diperlukan dalam masyarakat demokratis; dan
akan memberikan informasi umum tentang permintaan dari otoritas publik yang diterimanya dalam periode 12 bulan sebelumnya terkait Data Pribadi SCC atas permintaan pengekspor data.
LAMPIRAN III – DAFTAR SUBPEMROSES
Daftar subpemroses saat ini yang terlibat dalam Pemrosesan Data Pribadi Pelanggan berdasarkan DPA ini tersedia di turnitin.com/turnitin-subprocessors dan turnitin.com/examsoft-subprocessors (“Daftar Subpemroses”). Pemroses akan menyampaikan pemberitahuan sekurang-kurangnya 30 hari sebelum mengizinkan subpemroses baru untuk Memproses Data Pribadi Pelanggan dengan memperbarui Daftar Subpemroses. ()
اتفاقية معالجة البيانات
أُبرمَت اتفاقية معالجة البيانات هذه ("DPA") بين:
شركة Turnitin, LLC، وعنوانها: 1920 Broadway #205, Oakland, California 94612، الولايات المتحدة الأميركية [شركة ExamSoft WorldWide LLC، وعنوانها: 1920 Broadway #206, Oakland, California 94612، الولايات المتحدة الأميركية] ("الجهة المعنية بمعالجة البيانات")؛
المؤسسة ("الجهة المعنية بالتحكم في البيانات")؛
يُشار إلى كل واحد منهما منفرداً فيما يأتي بكلمة "طرف" أو مجتمعين بالمثنى منها بكل حالاته الإعرابية رهناً بما يقتضيه السياق.
الحيثيات
حيث إن:
الجهة المعنية بالتحكم في البيانات قد أبرمت اتفاقية مع الجهة المعنية بمعالجة البيانات تؤدي الأخيرة بمقتضاها بالنيابة عن الجهة المعنية بالتحكم في البيانات خدمات محددة وردت على نحو أكثر تفصيلاً أدناه في المادة 9؛
تقديم الجهة المعنية بمعالجة البيانات للخدمات وأدائها لالتزاماتها بمقتضى الاتفاقية المبرمة بين الجهتين يستلزم منها معالجة بيانات شخصية بالنيابة عن الجهة المعنية بالتحكم في البيانات؛
البنود العامة في اتفاقية معالجة البيانات هذه تُطبَق على كل عمليات معالجة البيانات الشخصية في سياق تنفيذ الاتفاقية المبرمة بين الجهتين؛ غير أن اتفاقية معالجة البيانات هي التي يُعتَدُّ بها في حال وجود تعارض بينها وبين شروط الاتفاقية المبرمة بين الجهتين؛
التعاريف
"الاتفاقية" يُقصَد بها إما اتفاقية التسجيل الرئيسية للجهة المعنية بمعالجة البيانات التي سبق للطرفين إبرامها أو اتفاقية بديلة أبرمها الطرفان لتنظيم عملية تقديم خدمات الجهة المعنية بمعالجة البيانات إلى جهة التحكم في البيانات؛
"قانون (قوانين) حماية البيانات المعمول بها" يُقصَد بها كل ما هو معمول به من القوانين والقواعد واللوائح والأوامر والمراسيم والتوجيهات التنظيمية واللوائح التي يقرّها قطاع التعليم ومنها- على سبيل المثال لا الحصر- اللائحة العامة لحماية البيانات واللائحة العامة لحماية البيانات الصادرة عن المملكة المتحدة وقانون خصوصية المستهلك الصادر عن ولاية كاليفورنيا.
"الجهة المعنية بالتحكم في البيانات" يُقصَد بها أي كيان يقرر- منفرداً أو بالتكافل مع الغير- أغراض معالجة البيانات ووسائلها؛ ويعادل مصطلح "الجهة المعنية بالتحكم في البيانات" في المعنى مصطلح "الشركة/النشاط التجاري" مثلما ورد تعريفه بموجب قانون حماية البيانات المعمول به.
"صاحب البيانات" يُقصَد به شخص طبيعي معلوم الهوية أو يمكن التعرّف على هويته ويعادله في المعنى مصطلح "المستهلك" مثلما ورد تعريفه بموجب قانون حماية البيانات المعمول به.
"البيانات المحجوبة هوية صاحبها" يُقصَد بها البيانات التي لا يمكن استخدامها منطقياً للاستدلال على معلومات عن صاحب البيانات أو ربط تلك البيانات به أو التعريف المقرر لهذا المصطلح- خلافاً لهذا التعريف- بموجب قانون حماية البيانات المعمول به.
"اللائحة العامة لحماية البيانات" يُقصَد بها اللائحة العامة لحماية البيانات (اللائحة "الأوروبية" 2016/679 الصادرة عن البرلمان والمجلس الأوروبيين)؛
"البيانات الشخصية" يُقصَد بها المعنى المقرر لها في اللائحة العامة لحماية البيانات أو قوانين حماية البيانات الأخرى المعمول بها وتشتمل على "المعلومات الشخصية" "ومعلومات التعريف الشخصية" "والمعلومات الشخصية غير العامة" والمصطلحات المماثلة بموجب قوانين حماية البيانات المعمول بها؛
"المعالجة" "فعلاً وردت أم اسماً" يُقصَد بها أي عملية أو مجموعة عمليات تخضع لها البيانات الشخصية سواء بوسائل آلية أم غير ذلك، ومنها على سبيل المثال لا الحصر الوصول إلى البيانات الشخصية وجمعها وتسجيلها وتنظيمها وهيكلتها واستخدامها وتخزينها ونقلها والاستبقاء عليها والإفصاح عنها وبيعها ومشاركتها وحذفها وإتلافها.
"الجهة المعنية بمعالجة البيانات" يُقصَد بها شخص طبيعي أو اعتباري يضطلع بمعالجة البيانات الشخصية بالنيابة عن الجهة المعنية بالتحكم في البيانات؛ ويعادل مصطلح "المعالج" في المعنى مصطلح "مقدم الخدمة" مثلما ورد تعريفه في قانون حماية البيانات المعمول به.
"الخرق الأمني" يُقصَد به خرق أمني يتأتى عنه تلف البيانات الشخصية التي تضطلع الجهة المعنية بمعالجة البيانات بمعالجتها أو فقدان تلك البيانات أو تغييرها أو الإفصاح غير المصرح به عنها أو الوصول غير المصرح به إليها عرضاً أو على نحو ينافي القانون.
"ملحق المملكة المتحدة" يشير إلى ملحق البنود التعاقدية القياسية الأوروبية بشأن النقل الدولي للبيانات الصادر عن المملكة المتحدة المتاح على الرابط: https://ico.org.uk/media/for-organisations/documents/4019539/international-data-transfer-addendum.pdf.
تحمل أي مصطلحات لم يرد تعريفها في هذه الاتفاقية المعنى المحدد لها في الاتفاقية المبرمة بين الجهتين؛ وتحمل المعنى المنصوص عليه في قوانين حماية البيانات المعمول بها في حال لم يرد تعريفها في الاتفاقية المبرمة بين الجهتين.
يتفق الطرفان على ما يأتي:
1. أحكام عامة
1.1 يعدُّ العميل هو الجهة المعنية بالتحكم في البيانات وشركة Turnitin هي الجهة المعنية بمعالجة البيانات في إطار عملية معالجة البيانات الشخصية لتقديم الخدمات المنصوص عليها بموجب الاتفاقية؛ وتتعهد الجهة المعنية بمعالجة البيانات بمعالجة البيانات الشخصية بالنيابة عن الجهة المعنية بالتحكم في البيانات للأغراض التجارية المبيّنة في المادة 9 أدناه بمقتضى شروط وأحكام اتفاقية معالجة البيانات هذه طبقاً لتعليمات الجهة المعنية بالتحكم في البيانات دون غيرها، إلّا إن كان القانون المعمول به يقتضي خلاف ذلك؛ وتضطلع الجهة المعنية بمعالجة البيانات بمعالجة البيانات الشخصية وفقاً للضوابط القانونية وبموجب قوانين حماية البيانات المعمول بها وبالتوازي مع توخّي العناية الواجبة أصولاً.
1.2 فيما عدا ما يجيزه صراحة قانون حماية البيانات المعمول به، لا تحتفظ الجهة المعنية بمعالجة البيانات بالبيانات الشخصية ولا تستخدمها ولا تفصح عنها ولا تعالجها أيضاً (1) تحقيقاً لأي أغراض غير الأغراض المحددة في الاتفاقية المبرمة بين الجهتين وفي اتفاقية معالجة البيانات هذه؛ (2) تحقيقاً لأي غرض تجاري غير الأغراض التجارية المحددة في الاتفاقية المبرمة بين الجهتين وفي اتفاقية حماية البيانات لا سيما تقديم الخدمات إلى شركة مختلفة؛ (3) خارج إطار علاقة العمل المباشرة بين الجهة المعنية بالتحكم في البيانات والجهة المعنية بمعالجتها لا سيما دمج أو تحديث البيانات الشخصية بالمعلومات التي تُستلَم من مصدر آخر أو بالنيابة عنه أو التي تُجمَع من تفاعلات الجهة المعنية بمعالجة البيانات مع صاحب البيانات.
1.3 تحرص الجهة المعنية بمعالجة البيانات على الاقتصار في جمع البيانات الشخصية واستخدامها والاحتفاظ بها والإفصاح عنها على الأنشطة الضرورية والمتناسبة منطقياً لتنفيذ عملية المعالجة المنصوص عليها في اتفاقية معالجة البيانات هذه والاتفاقية المبرمة بين الجهتين وعدم معالجة البيانات الشخصية على نحو لا يتوافق مع هذه الأغراض.
1.4 وحدهم الموظفون الذين يحتاجون إلى الوصول إلى البيانات الشخصية للإسهام في تشغيل الخدمات هم من سيُتاح لهم الوصول إلى تلك البيانات الشخصية.
1.5 طبقاً للتعليمات الواردة من الجهة المعنية بالتحكم في البيانات، لا تحتفظ الجهة المعنية بمعالجة البيانات بالبيانات الشخصية التي يُتاح لها الوصول إليها في سياق الاتفاقية المبرمة بين الجهتين لفترة تزيد على ما تقتضيه ضرورات: (1) تنفيذ الاتفاقية المبرمة بين الجهتين؛ (2) أو الامتثال لأي من التزاماتها القانونية.
1.6 لا تضطلع الجهة المعنية بمعالجة البيانات بمعالجة البيانات الشخصية إلا طبقاً لتعليمات الجهة المعنية بالتحكم في البيانات وبمقتضاها؛ ولن تضطلع الجهة المعنية بمعالجة البيانات بمعالجة البيانات الشخصية لمصلحتها الخاصة أو لمصلحة جهات خارجية (باستثناء ما يكون من ذلك في الحالات التي اختارت فيها المؤسسة إعدادات مستودع قاعدة البيانات القياسية) و/أو لأغراضها الخاصة أو لأغراض إعلانية أو أغراض أخرى بصرف النظر عن أي التزام من التزاماتها على النقيض من ذلك بموجب قانون إلزامي؛ ولا يجوز للجهة المعنية بمعالجة البيانات "بيع" أو "مشاركة" البيانات الشخصية بمقتضى التعريفين الواردين لهذين المصطلحين في قانون حماية البيانات المعمول به.
1.7 فيما يتعلق بأي بيانات محجوبة هوية صاحبها تضطلع الجهة المعنية بمعالجة البيانات بمعالجتها بموجب الاتفاقية المبرمة بين الجهتين: (1) يتعين تنفيذ تدابير معقولة والاستبقاء عليها لضمان الحيلولة دون إمكانية استخدام البيانات المحجوبة هوية صاحبها منطقياً للاستدلال على معلومات عن أي صاحب بيانات أو أُسرة أو جهة معنية بالتحكم في البيانات (أو شركاتها التابعة أو الفرعية أو وحدات عملها) أو ربط تلك البيانات بأي ممَن سلف ذكرهم؛ (2) يتعين الالتزام علناً بالحفاظ على البيانات المحجوبة هوية صاحبها والامتناع عن استخدامها إلّا على نحو تُحجَب به هوية صاحبها والامتناع عن محاولة إعادة تحديد هوية صاحبها باستثناء الحالات التي قد تحاول فيها الجهة المعنية بمعالجة البيانات إعادة تحديد هويته لغرض اختبار مدى استيفاء عمليات حجب هوية صاحب البيانات لأحكام قوانين حماية البيانات المعمول بها فقط؛ (3) يتعين إلزام أيٍ ممَن يتلقون تلك البيانات المحجوبة هوية صاحبها- لا سيما الجهات المعنية بمعالجة البيانات من الباطن- بالامتثال بمقتضى مناط تعاقدي لهذه المادة ولقوانين حماية البيانات المعمول بها؛ (4) يتعين الاستمرار في الاضطلاع بالمسؤولية الكاملة عن أي إخفاق من جانب الجهة المعنية بمعالجة البيانات أو الجهات المعنية بمعالجة البيانات من الباطن التابعة لها في الامتثال لهذه المادة 1.7.
1.8 تتعاون الجهة المعنية بمعالجة البيانات ضمن الحدود المعقولة مع الجهة المعنية بالتحكم في البيانات وتساعدها على الامتثال لقانون حماية البيانات المعمول به لا سيما- على سبيل المثال لا الحصر- تقديم العون لها في إجراء تقييمات آثار حماية البيانات والمشاورات مع الهيئات التنظيمية.
1.9 تلتزم الجهة المعنية بمعالجة البينات بإبلاغ الجهة المعنية بالتحكم في البيانات فوراً بأي تغييرات في تنفيذ الاتفاقية من شأنها أن تؤثر في التزاماتها بموجب هذه الاتفاقية حتى يتسنى للجهة المعنية بالتحكم في البيانات مراقبة امتثالها.
2. استعمال الجهات الخارجية المعنية بمعالجة البيانات من الباطن
2.1 لا يجوز معالجة البيانات الشخصية سوى للجهات الخارجية التي تقتضي الضرورة الاستعانة بها لتقديم الخدمات لأغراض محدودة للغاية تتمثل في تقديم الخدمات إلى الجهة المعنية بالتحكم في البيانات؛ وتقدم الجهة المعنية بالتحكم في البيانات موافقتها التحريرية العامة إلى الجهة المعنية بمعالجة البيانات على استخدام جهات خارجية معنية بمعالجة البيانات من الباطن في إطار تقديم الخدمات.
2.2 في حال التعاقد مع جهات خارجية معنية بمعالجة البيانات من الباطن في إطار تقديم الخدمات، تضمن الجهة المعنية بمعالجة البيانات إبرام اتفاقية تحريرية مع الجهات الخارجية المعنية بمعالجة البيانات من الباطن يجب أن تشتمل على أي بنود إلزامية يلزم إدراجها بموجب قوانين حماية البيانات المعمول بها.
2.3 تترتب على عاتق الجهة المعنية بمعالجة البيانات المسؤولية عمّا تأتيه الجهات المعنية بمعالجة البيانات من الباطن وعمّا تغفل عنه من أفعال فيما يتعلق بمعالجتهم للبيانات الشخصية بموجب الاتفاقية المبرمة بين الجهتين.
3. الأمن
3.1 تُطبق الجهة المعنية بمعالجة البيانات تدابير فنية مناسبة سارية تبعاً لما تقتضيه قوانين حماية البيانات المعمول بها فيما يتعلق بأمن البيانات وعلى رأسها التدابير الأمنية المناسبة لمركز البيانات؛ ويرد تبيان هذه التدابير غير الشاملة في الملحق أ والملحق التكميلي 2.
3.2 تزود الجهة المعنية بمعالجة البيانات فوراً الجهة المعنية بالتحكم في البيانات بنسخة تحريرية من سياسة أمن المعلومات ذات الصلة بحماية البيانات الشخصية.
4. الالتزام بالإبلاغ عن الخروقات الأمنية
4.1 تخطر الجهة المعنية بمعالجة البيانات الجهة المعنية بالتحكم في البيانات بأي خرق أمني بعد اكتشافه أول مرة؛ وتتخذ الجهة المعنية بمعالجة البيانات كل التدابير المعقولة تجارياً لمنع أو تقييد المعالجة غير المصرح بها وغير القانونية للبيانات بغير المساس بأي حق قد يُناط بالجهة المعنية بالتحكم في البيانات في اتخاذ تدابير أخرى.
4.2 في حال حدوث خرق أمني، تزود الجهة المعنية بمعالجة البيانات الجهةَ المعنية بالتحكم في البيانات ضمن الحدود المعقولة بكل المعلومات الضرورية وذات الصلة بالخرق الأمني لتمكين الجهة المعنية بالتحكم في البيانات من الوفاء بالتزاماتها القانونية للاستجابة للخرق الأمني؛ وتضمن الجهة المعنية بمعالجة البيانات أن المعلومات المقدمة من جانبها ستكون كاملة وصحيحة على حد علمها.
4.3 بناء على طلب الجهة المعنية بالتحكم في البيانات، تتعاون الجهة المعنية بمعالجة البيانات ضمن الحدود المعقولة في إبلاغ السلطات المختصة بأي خرق أمني.
5. التدقيق
5.1 تضمن الجهة المعنية بمعالجة البيانات أنها تخضع لاختبار اختراق دوري من جهات خارجية لشبكتها (بصفة سنوية على أقل تقدير) وتستخدم التقارير المتمخضة عن الاختبار لإجراء تغييرات على خدماتها رهناً بما ترتئيه ضرورياً.
5.2 تخضع الجهة المعنية بمعالجة البيانات وتمتثل لعمليات تدقيق معقولة تجارياً من جانب الجهة المعنية بالتحكم في البيانات في خلال مدة الاتفاقية؛ وإن ثبت في أي تدقيق إخفاق الجهة المعنية بمعالجة البيانات في الامتثال لبنود الاتفاقية المبرمة بين الجهتين واتفاقية معالجة البيانات، تتخذ الجهة المعنية بمعالجة البيانات عندئذٍ كل التدابير المعقولة تجارياً لتدارك ذلك الإخفاق.
6. نقل البيانات
6.1 عمليات نقل البيانات على منصة Amazon Web Services (AWS):
6.1.1 تخزن منصة AWS ما نسبته 100% من المحتوى المقدم في مركز بيانات محلي يقع في الاتحاد الأوروبي (في مدينة فرانكفورت الألمانية حالياً)؛ وتُعالَج الأقسام العشوائية والمشفرة من ذلك المحتوى في الولايات المتحدة الأميركية لأغراض المقارنة؛ ومن غير الممكن إعادة تجميع ذلك المحتوى في الولايات المتحدة الأميركية من البيانات التي عُولجَت في الولايات المتحدة الأميركية.
6.2 عمليات نقل البيانات على منصات غير منصة AWS:
6.2.1 تُقدَم الخدمات غير المتوفرة على منصة AWS من جانب مراكز بيانات توجد في مدينة ساكرامنتو ومدينة سانتا كلارا في ولاية كاليفورنيا الأميركية.
6.3 بصرف النظر عمّا إذا كانت الخدمة تُقدَم على منصة AWS أم لا، لن تُنقَل البيانات الشخصية ولن تُخزَن إلا بصيغة مشفرة باستخدام تقنية تشفير آمنة ومسجلة الملكية على بنية تحتية معتمدة بموجب معيار SOC2.
6.4 . تضمن الجهة المعنية بمعالجة البيانات أن أي عملية معالجة للبيانات الشخصية في سياق تنفيذ الاتفاقية تؤديها الجهة المعنية بمعالجة البيانات أو تُؤدّى بالنيابة عنها- لا سيما من جانب الجهات الخارجية التي تتعاقد معها الجهة المعنية بمعالجة البيانات- قد تشتمل على عمليات نقل إلى ولايات قضائية خارج المنطقة الاقتصادية الأوروبية؛ وسوف تُنفَذ عمليات النقل تلك وفقاً لإجراءات وقائية مناسبة بموجب قانون حماية البيانات المعمول به على رأسها البنود التعاقدية القياسية الأوروبية المدرجة في الملحق "أ" أو آليات النقل الصحيحة الأخرى التي تقرّها تلك القوانين.
6.5 بالإضافة إلى ذلك، يجوز للجهة المعنية بمعالجة البيانات نقل بيانات العميل عالمياً رهناً بما تقتضيه ضرورة تقديم الخدمات، شريطة ألا تكون عمليات النقل تلك إلى أي بلد تُفرَض عليه أي قيود في هذا الشأن أو إلى أي شخصية طبيعية أو اعتبارية مشمولة بالقيود بمقتضى أحكام الفصل 202 من الباب 28 من مدونة اللوائح الفيدرالية (CFR)؛ وتحتفظ الجهة المعنية بمعالجة البيانات بسجل لعمليات النقل تلك وتتيحه للجهة المعنية بالتحكم في البيانات حين تطلبه.
6.6 يُحظَر صراحةً على الجهة المعنية بمعالجة البيانات نقل بيانات العميل أو ترخيصها أو السماح بالوصول إليها أو إتاحتها بأي طريقة أخرى (لا سيما البيانات المحجوبة هوية صاحبها) لأي بلد مصنف على أنه "بلد مثير للقلق" أو لأي حكومة أو كيان مصنفان على أنهما "خصوم أجنبية" أو فرد مصنف على أنه "شخصية مشمولة بالقيود" بمقتضى أحكام الفصل 202 من الباب 28 من مدونة اللوائح الفيدرالية من قانون حماية بيانات الأميركيين من الخصوم الأجانب الصادر عام 2024 أو أي قانون مماثل معمول به لحماية البيانات.
6.7 تبادر الجهة المعنية بمعالجة البيانات فوراً بإصدار إخطار تحريري للجهة المعنية بالتحكم في البيانات حين تصبح الجهة المعنية بمعالجة البيانات على علم- أو تشتبه منطقياً- بوصول أي بلد أو حكومة أو كيان أو شخصية ممَن تُفرَض عليهم قيود من ذلك القبيل إلى بيانات العميل أو تُتاح لهم بأي شكل من الأشكال؛ ويشكل إصدار ذلك الإخطار انتهاكاً جوهرياً لهذه الاتفاقية وقد يعدُّ في حكم الانتهاك لقانون حماية البيانات المعمول به.
6.8 تكفل الجهة المعنية بمعالجة البيانات وتضمن وتصدر إشهاداً أنها تمتثل حالياً- وستظل تمتثل طوال مدة هذه الاتفاقية- امتثالاً كاملاً رهناً بمقتضى الحال: (1) للأمر التنفيذي 14117؛ (2) ولأحكام الفصل 202 من الباب 28 من مدونة اللوائح الفيدرالية؛ (3) ولقانون حماية بيانات الأميركيين من الخصوم الأجانب الصادر عام 2024؛ (4) أي قانون أميركي آخر أو لائحة أميركية أخرى بغرض مماثل يتلخص في تقييد الوصول إلى البيانات الشخصية أو الحساسة الأميركية من قبل الخصوم الأجانب أو الكيانات أو الأفراد من المصنفين تصنيفاً مماثلاً؛ وتكفل الجهة المعنية بمعالجة البيانات وتضمن أيضاً أنها ليست حالياً- ولن تصبح فيما بعد سواء بالدمج أو الاستحواذ أو التغيير في السيطرة أو غير ذلك- مؤسسة تابعة لأي بلد أو حكومة أو كيان أو فرد من النوع الموضح في المادة 6.6، لا سيما على سبيل المثال لا الحصر البلد المثير للقلق أو البلد الأجنبي المعادي أو الكيان الخاضع لسيطرة خصم أجنبي أو الشخصية المشمولة بالقيود. توافق الجهة المعنية بمعالجة البيانات على الامتناع عن التهرب- أو محاولة التهرب- أو التحايل أو التسبب بالانتهاك لأي حظر أو شرط منصوص عليه في الأمر التنفيذي 14117 أو أحكام الفصل 202 من الباب 28 من مدونة اللوائح الفيدرالية أو قانون حماية بيانات الأميركيين من الخصوم الأجانب الصادر عام 2024 أو أي قانون أميركي مماثل أو لائحة أميركية مماثلة؛ وتبادر الجهة المعنية بمعالجة البيانات فوراً بإصدار إخطار تحريري للجهة المعنية بالتحكم في البيانات بأي تغيير في الملكية أو السيطرة أو الهيكل أو العمليات قد يؤثر في دقة الكفالات السابقة؛ وتصدر الجهة المعنية بمعالجة البيانات دورياً إشهاداً تحريرياً بامتثالها للالتزامات المذكور آنفاً بناءً على طلب من الجهة المعنية بالتحكم في البيانات.
7. طلبات التحقيق
7.1 إذا تلقت الجهة المعنية بمعالجة البيانات من سلطة إشراف أو هيئة حكومية أو تحقيق أو ملاحقة قضائية أو وكالة أمن قومي طلباً أو أمراً بإتاحة (الوصول إلى) البيانات الشخصية، يتعين على الجهة المعنية بمعالجة البيانات إخطار الجهة المعنية بالتحكم في البيانات بذلك على الفور؛ وتتقيد الجهة المعنية بمعالجة البيانات عند التعامل مع ذلك الطلب أو الأمر بكل التعليمات القانونية الصادرة عن الجهة المعنية بالتحكم في البيانات (ومنها التعليمات بترك التعامل مع الطلب أو الأمر كلياً أو جزئياً للجهة المعنية بالتحكم في البيانات) وتقدم كل أشكال التعاون المناسبة أيضاً.
8. إبلاغ أصحاب البيانات
8.1 تتعاون الجهة المعنية بمعالجة البيانات على نحو مناسب حتى يتسنى للجهة المعنية بالتحكم في البيانات الامتثال لالتزاماتها القانونية في حال قرر صاحب بيانات ممارسة حقوقه بموجب اللائحة العامة لحماية البيانات فيما يتعلق بمعالجة البيانات الشخصية.
8.2 في حال تواصل صاحب بيانات بالجهة المعنية بمعالجة البيانات مباشرةً لمناقشة تنفيذ حقوقه القابلة للتطبيق، تمتنع الجهة المعنية بمعالجة البيانات عن تقديم رد جوهري له إلّا إن أُوعِزَ له صراحة بخلاف ذلك من جانب الجهة المعنية بالتحكم في البيانات على أن تبلّغ الجهة المعنية بالتحكم في البيانات بذلك على الفور وتطلب منها تعليمات إضافية في هذا الصدد.
8.3 إذا قدمت الجهة المعنية بمعالجة البيانات- في سياق الاتفاقية المبرمة بين الجهتين- الخدمة مباشرةً إلى المستخدمين النهائيين الذين تُعالَج بياناتهم الشخصية، يتعين عندئذٍ على الجهة المعنية بمعالجة البيانات إبلاغ المستخدم النهائي بطريقة يسهل الوصول إليها ومتاحة دوماً بما يلي:
اسم الجهة المعنية بمعالجة البيانات وعنوانها؛
الأغراض التي تعالج الجهة المعنية بمعالجة البيانات لأجلها البيانات الشخصية؛
فئات البيانات الشخصية التي تعالجها الجهة المعنية بمعالجة البيانات؛
البلدان التي تُنقَل إليها البيانات الشخصية؛
حقه في الوصول إلى البيانات الشخصية وتصحيحها وحذفها.
تخطر الجهةُ المعنية بمعالجة البيانات الجهةَ المعنية بالتحكم في البيانات بمكان نشر هذه المعلومات.
9. الامتثال للمادة 28 (3) من اللائحة العامة لحماية البيانات
9.1 يُطبَق ما يلي على عملية معالجة البيانات من قبل الجهة المعنية بمعالجة البيانات:
موضوع المعالجة:	معالجة المواد المقدمة (أوراق الطالب أو الأوراق الأكاديمية أو إجابات الامتحانات أو النصوص المنشورة المقترحة) والبيانات الشخصية المرتبطة بها طبقاً للغرض المبيّن أدناه.
مدة المعالجة:	إلى أجل غير مسمى، إلّا أن أوعزت الجهة المعنية بالتحكم في البيانات تحريراً بحذف البيانات الشخصية؛ وتحرص الجهة المعنية بمعالجة البيانات التي يحتفظ بالبيانات الشخصية (المحتوى المقدم فقط) على تحسين خدماتها سنوياً بإضافة قاعدة بيانات للمحتوى الذي تُجرى المقارنات بشأنه.
طبيعة المعالجة:	خدمات المقارنة النصية، التخزين، الاستخدام، تجميع قواعد البيانات، التصنيف.
الغرض من المعالجة:	السماح لعملاء الجهة المعنية بمعالجة البيانات (المؤسسات الأكاديمية/دور النشر) باكتشاف الانتحال (السرقة الأدبية) المحتملة في القطاعات الأكاديمية/دور النشر وإتاحة تبسيط التصنيف.
نوع البيانات الشخصية:	هي عموماً الأسماء وعناوين البريد الإلكتروني ومعرّفات الطلاب ومحتوى المواد المقدمة وإجابات الامتحانات.
فئات أصحاب البيانات:	الطلاب ومديرو الحسابات والمدرسون والمؤلفون.
التزامات الجهة المعنية بالتحكم في البيانات:	تلتزم الجهة المعنية بالتحكم في البيانات بالامتثال لالتزاماتها العامة بموجب اللائحة العامة لحماية البيانات وعلى وجه الخصوص معالجة البيانات الشخصية التي تجمعها بمقتضى المادتين 5 و6 والامتثال للمواد 13 و14 و24 و30 و32 والامتثال لأي حقوق قابلة للتنفيذ منوطة بصاحب البيانات.
حقوق الجهة المعنية بالتحكم في البيانات:	يجوز للجهة المعنية بالتحكم في البيانات ممارسة حقوقها ضد الجهة المعنية بمعالجة البيانات بموجب اللائحة العامة لحماية البيانات وفقاً للمادتين 28 و32 على وجه التحديد.
9.2 تؤكد الجهة المعنية بمعالجة البيانات:
(أ) أنها لا تعالج البيانات الشخصية إلا بناءً على تعليمات موثقة من الجهة المعنية بالتحكم في البيانات لا سيما فيما يتعلق بنقل البيانات الشخصية إلى بلد خارجي أو مؤسسة دولية إلّا إن فُرض عليها ذلك بموجب قانون من قوانين الاتحاد أو قوانين دولة عضو فيه تخضع لها الجهة المعنية بمعالجة البيانات؛ وفي مثل هذه الحالة، تخطر الجهةُ المعنية بمعالجة البيانات الجهةَ المعنية بالتحكم في البيانات بهذا الشرط القانوني قبل المعالجة إلّا إن كان ذلك القانون يحظر تلك المعلومات لأسباب مهمة للمصلحة العامة؛
(ب) أنها تضمن التزام الأشخاص المصرح لهم بمعالجة البيانات الشخصية بالحفاظ على السرية أو خضوعهم لالتزام قانوني مناسب بالحفاظ عليها؛
(جـ) أنها تتخذ كل التدابير المطلوبة بمقتضى المادة 32 من اللائحة العامة لحماية البيانات؛
(د) أنها تحترم الشروط الواردة في الفقرتين 2 و4 من المادة 28 من اللائحة العامة لحماية البيانات فيما يتعلق بالاستعانة بجهات أخرى معنية بمعالجة البيانات؛
(هـ) أنها تساعد الجهة المعنية بالتحكم في البيانات- آخذة في الحسبان طبيعة المعالجة- باستخدام تدابير فنية وتنظيمية مناسبة لحماية البيانات- قدر الإمكان- للوفاء بالتزام الجهة المعنية بالتحكم في البيانات بالرد على طلبات ممارسة حقوق صاحب البيانات المنصوص عليها في الفصل الثالث من اللائحة العامة لحماية البيانات؛
(و) أنها تساعد الجهة المعنية بالتحكم في البيانات على ضمان الامتثال للالتزامات بمقتضى المواد من 32 إلى 36 مع الأخذ في الحسبان طبيعة المعالجة والمعلومات المتاحة للجهة المعنية بمعالجة البيانات؛
(ز) أنها تحذف- بناءً على اختيار الجهة المعنية بالتحكم في البيانات- كل البيانات الشخصية أو تعيدها إلى الجهة المعنية بالتحكم في البيانات بعد انتهاء تقديم الخدمات المتعلقة بالمعالجة وأنها تحذف النسخ الحالية منها إلّا إن كان قانون من قوانين الاتحاد أو دولة عضو فيه يستلزم تخزين البيانات الشخصية؛
(حـ) أنها تتيح للجهة المعنية بالتحكم في البيانات كل المعلومات اللازمة لإثبات الامتثال للالتزامات المنصوص عليها في المادة 28 وأنها تسمح وتسهم بإجراء عمليات التدقيق- وعلى رأسها عمليات الفحص- التي تجريها الجهة المعنية بالتحكم في البيانات أو جهة تدقيق أخرى بتكليف من الجهة المعنية بالتحكم في البيانات.
9.3 حين تتعاقد الجهة المعنية بمعالجة البيانات مع جهة أخرى معنية بمعالجة البيانات للاضطلاع بأنشطة معالجة معينة بالنيابة عن الجهة المعنية بالتحكم في البيانات، تُفرَض عندئذٍ على تلك الجهة الأخرى المعنية بمعالجة البيانات بمقتضى عقد قانوني التزامات حماية البيانات ذاتها المنصوص عليها في العقد أو أي شكل قانوني آخر من أشكال التعاقد بين الجهة المعنية بالتحكم في البيانات والجهة المعنية بمعالجة البيانات على النحو المشار إليه في الفقرة 3 من المادة 28 من اللائحة العامة لحماية البيانات، ومنها على وجه التحديد تقديم ضمانات كافية بإنفاذ تدابير فنية وتنظيمية مناسبة تكفل استيفاء عملية المعالجة لمتطلبات اللائحة العامة لحماية البيانات؛ وفي حال إخفاق الجهة الأخرى المعنية بمعالجة البيانات في الوفاء بالتزاماتها ذات الصلة بحماية البيانات، تظل المسؤولية الكاملة تجاه الجهة المعنية بالتحكم في البيانات عن تأدية التزامات الجهة الأخرى المعنية بمعالجة البيانات مترتبة على عاتق الجهة المعنية بمعالجة البيانات.
10. التغييرات
10.1 إذا أجرى أي من الطرفين تغييراً جوهرياً على البيانات الشخصية المراد معالجتها أو على عملية المعالجة، يتشاور الطرفان عندئذٍ بشأن تعديل الترتيبات الواردة في اتفاقية معالجة البيانات هذه.
10.2 لا يجوز أن يتمخض عن هذه التغييرات ما يحول دون امتثال الطرفين للقوانين واللوائح المعمول بها فيما يتعلق بالبيانات الشخصية.
11. المدة والإنهاء
11.1 تعادل مدة اتفاقية معالجة البيانات مدة الاتفاقية المبرمة بين الجهتين أو مدة المعالجة أيهما أطول أجلاً؛ ولا يمكن إنهاء اتفاقية معالجة البيانات بمعزل عن الاتفاقية المبرمة بين الجهتين.
11.2 في حال تقديم الجهة المعنية بالتحكم في البيانات طلباً تحريرياً بإنهاء الاتفاقية المبرمة بين الجهتين في خلال مدتها أو عند انتهاء مدتها، تبادر الجهة المعنية بمعالجة البيانات بحذف البيانات الشخصية وإتلافها والتصديق على عملية الإتلاف بإشهاد تحريري.
12. القانون الحاكم وحل النزاعات
12.1 يخضع تنفيذ اتفاقية معالجة البيانات هذه لقوانين ولاية نيويورك.
12.2 يُحال أي نزاع بين الطرفين يتعذر حلّه ودياً بغير اللجوء إلى المحاكم فيما يتعلق باتفاقية حماية البيانات إلى المحكمة المختصة في ولاية نيويورك
الملحق أ
البنود التعاقدية القياسية
القسم 1
البند 1
الغرض والنطاق
(أ) يتمثل الغرض من هذه البنود التعاقدية القياسية في ضمان الامتثال لمتطلبات اللائحة (الأوروبية) 2016/679 الصادرة عن البرلمان والمجلس الأوروبيين بتاريخ 27 أبريل 2016 بشأن حماية الأشخاص الطبيعيين فيما يتعلق بمعالجة البيانات الشخصية وحرية نقل تلك البيانات (اللائحة العامة لحماية البيانات) لنقل البيانات الشخصية إلى بلد خارجي.
(ب) الأطراف وهم:
(1) لشخص الطبيعي أو الاعتباري (الأشخاص الطبيعيون أو الاعتباريون أو السلطة/السلطات العامة أو الوكالة/الوكالات أو الهيئة/الهيئات الأخرى (يُشار إليها فيما يلي بكلمة "الكيان/الكيانات") التي تنقل البيانات الشخصية مثلما وردَت في الملحق 1.أ. (يُشار إليها فيما يلي بمصطلح "الجهة المصدرة للبيانات")،
(2) والكيان/الكيانات في بلد خارجي الذي/التي يتلقى/تتلقى البيانات الشخصية من الجهة المصدرة للبيانات بصورة مباشرة أو غير مباشرة عبر كيان آخر هو أيضاً طرف في هذه البنود مثلما وردت في الملحق 1.أ. (يُشار إليها فيما يلي بمصطلح "الجهة المستوردة للبيانات")
قد وافقت على هذه البنود التعاقدية القياسية (يُشار إليها فيما يلي بكلمة "البنود").
(ج) تُطبَق هذه البنود فيما يتعلق بنقل البيانات الشخصية على النحو المحدد في الملحق 1-ب.
(د) يشكل الملحق التكميلي لهذه البنود الذي يشتمل على الملاحق المشار إليها فيه جزءاً لا يتجزأ من هذه البنود.
البند 2
أثر البنود وثباتها
(أ) تشتمل هذه البنود على تبيانٍ للإجراءات الوقائية المناسبة- لا سيما حقوق صاحب البيانات القابلة للإنفاذ وسبل الانتصاف القانونية السارية- بمقتضى المادة 46 (1) والمادة 46 (2) (جـ) من اللائحة (الأوروبية) 2016/679 فيما يتعلق بعمليات نقل البيانات من جهات معنية بالتحكم في البيانات إلى جهات معنية بمعالجة البيانات و/أو من جهات معنية بمعالجة البيانات إلى جهات معنية بمعالجة البيانات والبنود التعاقدية القياسية بمقتضى المادة 28(7) من اللائحة (الأوروبية) 2016/679- شريطة عدم تعديلها- باستثناء اختيار الوحدة (الوحدات) المناسبة أو إضافة معلومات أو تحديثها في الملحق؛ وهذا لا يمنع الأطراف من إدراج البنود التعاقدية القياسية المنصوص عليها في هذه البنود في عقد أوسع و/أو إضافة بنود أخرى أو إجراءات وقائية إضافية شريطة ألّا تتعارض- بصورة مباشرة أو غير مباشرة- مع هذه البنود أو تمسَّ بالحقوق أو الحريات الأساسية لأصحاب البيانات.
(ب) لا تخل هذه البنود بالالتزامات التي تخضع لها الجهة المصدرة للبيانات بموجب اللائحة (الأوروبية) 2016/679.
البند 3
المستفيدون الخارجيون
(أ) يجوز لأصحاب البيانات الاحتجاج بهذه البنود وإنفاذها- بصفتهم مستفيدين خارجيين- ضد الجهة المصدرة للبيانات و/أو الجهة المستوردة للبيانات، مع الاستثناءات التالية:
(1) البند 1، البند 2، البند 3، البند 6، البند 7؛
(2) البند 8 - الوحدة الأولى: البند 8.5 (هـ) والبند 8.9 (ب)؛ الوحدة الثانية: البند 8.1 (ب) والبند 8.9 (أ) و(جـ) و(د) و(هـ)؛ الوحدة الثالثة: البند 8.1 (أ) و(جـ) و(د) والبند 8.9 (أ) و(جـ) و(د) و(هـ) و(و) و(ز)؛ الوحدة الرابعة: البند 8.1 (ب) والبند 8.3 (ب)؛
(3) البند 9 - الوحدة الثانية: البند 9 (أ) و(جـ) و(د) و(هـ)؛ الوحدة الثالثة: البند 9 (أ) و(جـ) و(د) و(هـ)؛
(4) البند 12 - الوحدة الأولى: البند 12 (أ) و(د)؛ الوحدتان الثانية والثالثة: البند 12 (أ) و(د) و(و)؛
(5) البند 13؛
(6) البند 15.1 (جـ) و(د) و(هـ)؛
(7) البند 16 (هـ)؛
(8) البند 18 - الوحدات الأولى والثانية والثالثة: البند 18(أ) و(ب)؛ الوحدة الرابعة: البند 18.
(ب) لا تخل الفقرة (أ) بحقوق أصحاب البيانات بموجب اللائحة (الأوروبية) 2016/679.
البند 4
التفسير
(أ) حين تستخدم هذه البنود المصطلحات الوارد تعريفها في اللائحة (الأوروبية) 2016/679، يكون لتلك المصطلحات عندئذٍ المعنى ذاته المرصود لها في تلك اللائحة
(ب) تُقرَأ هذه البنود وتُفسَر في ضوء أحكام اللائحة (الأوروبية) 2016/679.
(ج) لا يجوز تفسير هذه البنود على نحو يتعارض مع الحقوق والالتزامات المنصوص عليها في اللائحة (الأوروبية) 2016/679.
البند 5
التسلسل الهرمي
في حال وجود تعارض بين هذه البنود وأحكام الاتفاقيات ذات الصلة المبرمة بين الأطراف- القائمة في وقت الاتفاق على هذه البنود أو إبرامها بعدئذٍ، يُعتَدُّ عندئذٍ بهذه البنود.
البند 6
وصف عملية (عمليات) نقل البيانات
ترد تفاصيل عملية (عمليات) نقل البيانات- لا سيما فئات البيانات الشخصية المنقولة والغرض (الأغراض) من نقلها- على وجه التحديد في الملحق 1-ب.
البند 7 - اختياري
بند الالتحاق
(أ) يجوز لأي كيان ليس طرفاً في هذه البنود الانضمام- بموافقة الأطراف- إلى هذه البنود في أي وقت إما بصفة جهة مصدرة للبيانات أو جهة مستوردة للبيانات باستكمال الملحق التكميلي والتوقيع على الملحق 1.أ
(ب) بمجرد استكمال الملحق التكميلي والتوقيع على الملحق 1.أ، يصبح الكيان المنضم طرفاً في هذه البنود ويُناط به حقوق والتزامات الجهة المصدرة للبيانات أو الجهة المستوردة للبيانات رهناً بصفته الواردة في الملحق 1.أ.
(ج) لا يُناط بالكيان المنضم أي حقوق أو التزامات تتأتى بموجب هذه البنود من الفترة قبل أن يصبح طرفاً فيها.
القسم 2 - التزامات الأطراف
البند 8
الإجراءات الوقائية لحماية البيانات
تضمن الجهة المصدرة للبيانات أنها قد بذلت جهوداً معقولة للبت في قدرة الجهة المستوردة للبيانات- عبر تطبيق تدابير فنية وتنظيمية مناسبة- على الوفاء بالتزاماتها بمقتضى هذه البنود.
.1 التعليمات
(أ) لا تعالج الجهة المستوردة للبيانات البيانات الشخصية إلّا بناءً على تعليمات موثقة من الجهة المصدرة للبيانات؛ ويجوز للجهة المصدرة للبيانات إصدار تلك التعليمات طوال مدة العقد.
(ب) تبادر الجهة المستوردة للبيانات على الفور بإخطار الجهة المصدرة للبيانات في حال تعذّر عليها التقيّد بتلك التعليمات.
.2 حدود الغرض
لا تعالج الجهة المستوردة للبيانات البيانات الشخصية إلّا للغرض المحدد (الأغراض المحددة) لعملية النقل مثلما ورد تبيانها في الملحق 1-ب، إلّا إن كان ذلك بناءً على تعليمات إضافية من الجهة المصدرة للبيانات.
.3 الشفافية
تتيح الجهة المصدرة للبيانات نسخة من هذه البنود- ومنها الملحق التكميلي المستكمَل من جانب الأطراف- لصاحب البيانات مجاناً حين يطلبها؛ يجوز للجهة المصدرة للبيانات تحرير جزء من نص الملحق التكميلي لهذه البنود قبل مشاركة نسخة منه طالما كان ذلك ضرورياً لحماية الأسرار التجارية أو المعلومات السرية الأخرى- لا سيما التدابير الوارد تبيانها في الملحق 2 والبيانات الشخصية- ولكنها ستصدر ملخصاً مفهوماً في حال تعذّر على صاحب البيانات فهم محتوى الجزء المحرر أو ممارسة حقوقه؛ وتزود الأطراف صاحب البيانات بتبيانٍ لأسباب التحرير- حين يطلب ذلك- بأقصى توضيح ممكن بغير الكشف عن المعلومات المحررة؛ ولا يخل هذا البند بالتزامات الجهة المصدرة للبيانات بموجب المادتين 13 و14 من اللائحة (الأوروبية) 2016/679.
.4 الدقة
إذا أصبحت الجهة المستوردة للبيانات على علم بانعدام دقة البيانات الشخصية التي تلقتها أو على علم بأنها أصبحت قديمة، فإنه يتعين عليها عندئذٍ إخطار الجهة المصدرة للبيانات بذلك دونما تأخير غير مبرر؛ وفي هذه الحالة، يجب على الجهة المستوردة للبيانات التعاون مع الجهة المصدرة للبيانات لمحو البيانات أو تصحيحها.
.5 مدة معالجة البيانات ومحوها أو إعادتها
لا تمتد عملية المعالجة من قبل الجهة المستوردة للبيانات إلا للمدة المحددة في الملحق 1.ب؛ وبعد انتهاء تقديم خدمات المعالجة، تحذف الجهة المستوردة للبيانات- بناءً على اختيار الجهة المصدرة للبيانات- كل البيانات الشخصية التي عُولجَت بالنيابة عن الجهة المصدرة للبيانات وتصدر إشهاداً للجهة المصدرة للبيانات بإتمامها لعملة الحذف أو تعيد كل البيانات الشخصية التي عُولجَت بالنيابة عنها إلى الجهة المصدرة للبيانات وتحذف النسخ الموجودة منها؛ وتواصل الجهة المستوردة للبيانات الحرص على الامتثال لهذه البنود إلى حين إتمام عملية حذف البيانات أو إعادتها؛ وفي حال كانت القوانين المحلية المعمول بها على الجهة المستوردة للبيانات تحظر إعادة البيانات الشخصية أو حذفها، تضمن عندئذٍ الجهة المستوردة للبيانات أنها ستواصل الحرص على الامتثال لهذه البنود ولن تعالج البيانات إلّا في حدود ما يقتضيه القانون المحلي وطالما كان القانون المحلي يقتضي معالجتها؛ وهذا بغير الإخلال بالبند 14، وعلى وجه الخصوص شرط قيام الجهة المستوردة للبيانات بموجب البند 14 (هـ) بإخطار الجهة المصدرة للبيانات على امتداد مدة العقد إذا كان لديها سبب يدفعها للاعتقاد بأنها تخضع أو أصبحت خاضعة لقوانين أو ممارسات لا تتماشى مع المتطلبات بموجب البند 14 (أ).
.6 أمن عملية المعالجة
(أ) تطبق الجهة المستوردة للبيانات والجهة المصدرة للبيانات أيضاً- في أثناء نقل البيانات- تدابير فنية وتنظيمية مناسبة لضمان أمن البيانات وعلى رأسها الحماية من الخرق الأمني (يُشار إليه فيما يلي لمصطلح "خرق أمن البيانات الشخصية") الذي يفضي إلى إتلاف تلك البيانات أو فقدانها أو تغييرها أو الإفصاح غير المصرح به عنها أو الوصول غير المصرح به إليها عرضاً أو على نحو يتنافى مع القانون؛ وتضع الأطراف- عند تقييم المستوى الأمني المناسب- في الحسبان أحدث عمليات المعالجة وتكاليف تنفيذها وطبيعتها ونطاقها وسياقها وغرضها (أغراضها) والمخاطر التي تنطوي عليها عملية المعالجة لأصحاب البيانات؛ ويراعي الأطراف على وجه الخصوص ضرورة اللجوء إلى التشفير أو استخدام أسماء مستعارة- لا سيما في أثناء نقل البيانات- في الحالات التي يمكن فيها تحقيق الغرض من المعالجة بهذه الطريقة؛ وفي حال استخدام أسماء مستعارة، تظل المعلومات الإضافية لنسب البيانات الشخصية إلى صاحب بيانات محدد- إن أمكن- تحت نطاق التحكم الحصري من قبل الجهة المصدرة للبيانات؛ وتطبق الجهة المستوردة للبيانات التدابير الفنية والتنظيمية المحددة في الملحق الثاني على أقل تقدير في إطار امتثالها لالتزاماتها بموجب هذه الفقرة؛ ويجب على الجهة المستوردة للبيانات إجراء فحوصات منتظمة لضمان استمرار هذه التدابير في توفير مستوى مناسب من الأمن.
(ب) لا تمنح الجهة المستوردة للبيانات حق الوصول إلى البيانات الشخصية لفريق عملها إلّا طالما اقتضت الضرورة القصوى ذلك لتنفيذ العقد وإدارته ومراقبته؛ وتضمن التزام الأشخاص المصرح لهم بمعالجة البيانات الشخصية بالحفاظ على السرية أو خضوعهم لالتزام قانوني مناسب بالحفاظ عليها.
(ج) في حال حدوث خرق لأمن البيانات الشخصية التي تعالجها الجهة المستوردة للبيانات بمقتضى هذه البنود، تتخذ الجهة المستوردة للبيانات عندئذٍ تدابير مناسبة لمعالجة الخرق الأمني وعلى رأسها تدابير للحد من آثاره السلبية؛ وتخطر الجهةُ المستوردة للبيانات الجهةَ المصدرة للبيانات بالخرق الأمني دونما تأخير غير مبرر بعد أن تصبح على علم به؛ ويشتمل ذلك الإخطار على تفاصيل نقطة الاتصال التي يمكن منها الحصول على معلومات أكثر ووصف لطبيعة الخرق الأمني (لا سيما- إن أمكن- فئات أصحاب البيانات وعددهم التقريبي وسجلات البيانات الشخصية المتضررة) وعواقبه المحتملة والتدابير المتخذة أو المقترحة لمعالجة الخرق الأمني وعلى رأسها- رهناً بمقتضى الحال- تدابير للحد من آثاره السلبية المحتملة؛ وفي حال وطالما أنه من غير الممكن تقديم كل المعلومات في الوقت نفسه، يحتوي الإخطار الأولي عندئذٍ على المعلومات المتاحة آنذاك على أن تُقدَم معلومات أكثر- عند توفرها- لاحقاً دونما تأخير غير مبرر.
(د) تلتزم الجهة المستوردة للبيانات بالتعاون مع الجهة المصدرة للبيانات ومساعدتها على تمكينها من الامتثال لالتزاماتها بموجب اللائحة (الأوروبية) 2016/679، وعلى وجه الخصوص إخطار سلطة الإشراف المختصة وأصحاب البيانات المتأثرين مع مراعاة طبيعة عملية المعالجة والمعلومات المتاحة للجهة المستوردة للبيانات.
.7 البيانات الحساسة
عندما تشتمل عملية النقل على بيانات شخصية تكشف عن الأصل العرقي أو الإثني أو الآراء السياسية أو المعتقدات الدينية أو الفلسفية أو العضوية في النقابات العمالية أو البيانات الوراثية أو البيانات الحيوية بغرض تحديد هوية شخص طبيعي بعينه أو البيانات المتعلقة بصحة شخص أو حياته الجنسية أو توجهه الجنسي أو البيانات المتعلقة بالإدانات والجنحات الجنائية (يُشار إليها فيما يلي بمصطلح "البيانات الحساسة")، تطبق الجهة المستوردة للبيانات عندئذٍ القيود المحددة و/أو الإجراءات الوقائية الإضافية المبينة في الملحق 1-ب.
.8 النقل اللاحق للبيانات
لا تكشف الجهة المستوردة للبيانات عن البيانات الشخصية إلّا إلى جهة خارجية بناءً على تعليمات موثقة من الجهة المصدرة للبيانات؛ وبالإضافة إلى ذلك، لا يجوز الكشف عن البيانات إلى جهة خارجية موجودة خارج الاتحاد الأوروبي (في البلد ذاته الذي توجد فيه الجهة المستوردة للبيانات أو في بلد خارجي، يُشار إليه فيما يلي بمصطلح "النقل اللاحق للبيانات") إلا إن كانت الجهة الخارجية ملزمةً بهذه البنود أو توافق على الالتزام بها بموجب الوحدة المناسبة، أو في حال:
(1) كان النقل اللاحق للبيانات إلى بلد يستفيد من قرار يقضي بكفاية مستوى حماية البيانات بمقتضى المادة 45 من اللائحة (الأوروبية) 2016/679 التي تغطي عمليات النقل اللاحق للبيانات؛
(2) كانت الجهة الخارجية تضمن- خلافاً لذلك- اتخاذ إجراءات وقائية مناسبة بمقتضى المادتين 46 أو 47 من اللائحة (الأوروبية) 2016/679 فيما يتعلق بمعالجة البيانات قيد النقل اللاحق؛
(3) كان النقل اللاحق للبيانات ضرورياً لرفع دعاوى قانونية أو مزاولتها أو تقديم الدفوع بشأنها في سياق إجراءات إدارية أو تنظيمية أو قضائية محددة؛
(4) كان النقل اللاحق للبيانات ضرورياً لحماية المصالح الحيوية لصاحب البيانات أو لشخص طبيعي آخر.
تخضع أي عملية نقل لاحق للبيانات إلى امتثال الجهة المستوردة للبيانات لكل الإجراءات الوقائية الأخرى بموجب هذه البنود وخاصةً قيود الغرض.
.9 التوثيق والامتثال
(أ) تتعامل الجهة المستوردة للبيانات على الفور وعلى نحو وافٍ مع الاستفسارات الواردة من الجهة المصدرة للبيانات فيما تتعلق بالمعالجة بمقتضى هذه البنود.
(ب) يكون بمقدور الأطراف إثبات الامتثال لهذه البنود؛ وتحتفظ الجهة المستوردة للبيانات على وجه التحديد بالمستندات المناسبة بشأن أنشطة المعالجة التي تُنفَذ بالنيابة عن الجهة المصدرة للبيانات.
(ج) تتيح الجهة المستوردة للبيانات للجهة المصدرة للبيانات كل المعلومات اللازمة لإثبات الامتثال للالتزامات المنصوص عليها في هذه البنود وتسمح وتساهم- بناءً على طلب الجهة المصدرة للبيانات- بإجراء عمليات تدقيق أنشطة المعالجة التي تغطيها هذه البنود على فواصل زمنية معقولة أو إذا في حال وجود مؤشرات على عدم الامتثال؛ ويجوز للجهة المصدرة للبيانات أن تأخذ في الحسبان- عند اتخاذ قرار بشأن المراجعة أو التدقيق- الإشهادات ذات الصلة التي تمتلكها الجهة المستوردة للبيانات.
(د) يجوز للجهة المصدرة للبيانات أن تختار إجراء التدقيق بنفسها أو تكليف مؤسسة تدقيق مستقلة بإجرائه؛ وقد تشتمل عمليات التدقيق على فحوصات في المباني أو المرافق المادية التابعة للجهة المستوردة للبيانات على أن تُنفَذ بموجب إخطار قبل فترة معقولة رهناً بمقتضى الحال.
(ه) تتيح الأطراف المعلومات المشار إليها في الفقرتين (ب) و(جـ)- لا سيما نتائج أي عمليات تدقيق- لسلطة الإشراف المختصة حين تطلب ذلك.
البند 9
استعمال الجهات المعنية بمعالجة البيانات من الباطن
(أ) تحوز الجهة المستوردة للبيانات تصريحاً عاماً من الجهة المصدرة للبيانات للتعاقد مع جهة (جهات) معنية بمعالجة البيانات من الباطن من قائمة متفق عليها؛ وتصدر الجهة المستوردة للبيانات إخطاراً تحريرياً إلى الجهةَ المصدرة للبيانات على وجه التحديد بأي تغييرات مزمعة على تلك القائمة إما بإضافة جهات معنية بمعالجة البيانات من الباطن استبدال جهات معنية بمعالجة البيانات من الباطن قبل ثلاثين (30) يوماً على الأقل، ما يمنح الجهة المصدرة للبيانات وقتاً كافياً ليكون بمقدورها الاعتراض على مثل تلك التغييرات قبل التعاقد مع الجهة (الجهات) المعنية بمعالجة البيانات؛ وتزود الجهةُ المستوردة للبيانات الجهةَ المصدرة للبيانات بالمعلومات اللازمة لتمكين الجهة المصدرة للبيانات من ممارسة حقها في الاعتراض.
(ب) حين تتعاقد الجهة المستوردة للبيانات مع جهة معنية بمعالجة البيانات من الباطن لتنفيذ أنشطة معالجة محددة (بالنيابة عن الجهة المصدرة للبيانات)، يكون التعاقد عندئذٍ بمقتضى عقد تحريري ينص في جوهره على التزامات حماية البيانات ذاتها الملزمة للجهة المستوردة للبيانات الواردة بموجب هذه البنود لا سيما ما يتعلق بحقوق المستفيد الخارجي المنوطة بأصحاب البيانات؛ وتوافق الأطراف- بالامتثال لهذا البند- على أن تفي الجهة المستوردة للبيانات بالتزاماتها بموجب البند 8.8؛ وتضمن الجهة المستوردة للبيانات امتثال الجهة المعنية بمعالجة البيانات من الباطن للالتزامات التي تخضع لها الجهة المستوردة للبيانات بمقتضى هذه البنود.
(ج) تزود الجهةُ المستوردة للبيانات الجهةَ المصدرة للبيانات- بناء على طلبٍ منها- بنسخة من الاتفاقية المبرمة مع الجهة المعنية بمعالجة البيانات من الباطن وأي تعديلات لاحقة عليها؛ ويجوز للجهة المستوردة للبيانات تحرير نص الاتفاقية قبل مشاركة نسخة منها طالما اقتضت الضرورة ذلك لحماية أسرار العمل أو المعلومات السرية الأخرى ومنها البيانات الشخصية.
(د) تظل المسؤولية الكاملة تجاه الجهة المصدرة للبيانات عن أداء التزامات الجهة المعنية بمعالجة البيانات من الباطن بموجب عقدها مع الجهة المستوردة للبيانات مترتبةً على عاتق الأخيرة؛ وتخطر الجهةُ المستوردة للبيانات الجهةَ المصدرة للبيانات بأي إخفاق من جانب الجهة المعنية بمعالجة البيانات من الباطن في الوفاء بالتزاماتها بموجب ذلك العقد.
(ه) تتوافق الجهة المستوردة للبيانات على بند بشأن المستفيد الخارجي مع الجهة المعنية بمعالجة البيانات من الباطن يحق بموجبه للجهة المصدرة للبيانات إنهاء عقد الجهة المعنية بمعالجة البيانات من الباطن والإيعاز لها بمحو البيانات الشخصية أو إعادتها في حال انتفاء وجود الجهة المستوردة للبيانات على أرض الواقع أو انتفاء وجودها قانوناً أو إعسارها.
البند 10
حقوق صاحب البيانات
(أ) تخطر الجهةُ المستوردة للبيانات الجهةَ المصدرة للبيانات فوراً بأي طلب سبق لها تلقيه من صاحب بيانات؛ ولا ترد على ذلك الطلب نفسه إلّا إن أذنت لها الجهة المصدرة للبيانات.
(ب) تقدم الجهة المستوردة للبيانات العون للجهة المصدرة للبيانات في الوفاء بالتزاماتها في الاستجابة لطلبات أصحاب البيانات بممارسة حقوقهم بموجب اللائحة (الأوروبية) 2016/679؛ وفي هذا الصدد، تحدد الأطراف في الملحق 2 التدابير الفنية والتنظيمية المناسبة مع الأخذ في الحسبان طبيعة المعالجة- التي تُقدَم المساعدة من خلالها- ونطاق ومدى المساعدة المطلوبة.
(ج) تلتزم الجهة المستوردة للبيانات بتعليمات الجهة المصدرة للبيانات عند الوفاء بالتزاماتها بموجب الفقرتين (أ) و(ب).
البند 11
الانتصاف
(أ) تخطر الجهةُ المستوردة البيانات أصحاب البيانات بصيغة واضحة يسهل الوصول إليها- عبر إخطار فردي أو على موقعها الإلكتروني- بنقطة اتصال مصرح لها بمعالجة الشكاوى؛ وتتعامل نقطة الاتصال تلك على الفور مع أي شكاوى تتلقاها من صاحب بيانات.
(ب) في حال نشوب نزاع بين صاحب بيانات وطرف من الأطراف فيما يتعلق بالامتثال لهذه البنود، يبذل ذلك الطرف عندئذٍ قصارى جهده لحل المسألة ودياً في حينها؛ وتبقي الأطراف بعضهما الآخر على علم بمثل تلك النزاعات وتتعاون- رهناً بمقتضى الحال- على حلها.
(ج) حين يحتج صاحب البيانات بحق من حقوق المستفيد الخارجي بمقتضى البند 3، تقبل عندئذٍ الجهة المستوردة للبيانات قرار صاحب البيانات بشرط:
(1) تقديم شكوى إلى سلطة الإشراف في الدولة العضو لمحل إقامته أو مكان عمله المعتاد أو سلطة الإشراف المختصة طبقاً للبند 13؛
(2) إحالة النزاع إلى المحاكم المختصة في إطار معنى نص البند 18.
(د) تقبل الأطراف بجواز تولي هيئة أو منظمة أو جمعية غير ربحية تمثيل صاحب البيانات بموجب الشروط المنصوص عليها في المادة 80(1) من اللائحة (الأوروبية) 2016/679.
(ه) تلتزم الجهة المستوردة للبيانات بقرار يصدر ملزماً بموجب قانون معمول به من قوانين الاتحاد الأوروبي أو دولة عضو فيه.
(و) توافق الجهة المستوردة للبيانات على أن الاختيار الذي يتخذه صاحب البيانات لن يمس بحقوقه الموضوعية والإجرائية في طلب سبل انتصاف بموجب القوانين المعمول بها.
البند 12
المسؤولية
(أ) يتحمل كل طرف المسؤولية تجاه الطرف الآخر/الأطراف الأخرى عن أي أضرار يتسبب به للطرف الآخر/الأطراف الأخرى جرّاء أي انتهاك لهذه البنود.
(ب) تتحمل الجهة المستوردة للبيانات المسؤولية تجاه صاحب البيانات- الذي يحق له الحصول على تعويض- عن أي أضرار مادية أو غير مادية تلحقها به الجهةُ المستوردة للبيانات أو الجهة المعنية بمعالجة البيانات من الباطن التابعة لها بانتهاكها حقوق المستفيد الخارجي المنوطة بصاحب البيانات بموجب هذه البنود.
(ج) بصرف النظر عن الفقرة (ب)، تتحمل الجهة المصدرة للبيانات المسؤولية تجاه صاحب البيانات- الذي يحق له الحصول على تعويض- عن أي أضرار مادية أو غير مادية تلحقها به الجهةُ المصدرة للبيانات أو الجهة المستوردة للبيانات (أو الجهة المعنية بمعالجة البيانات من الباطن) بانتهاكها حقوق المستفيد الخارجي المنوطة بصاحب البيانات بموجب هذه البنود؛ ولا يخل ذلك بمسؤولية الجهة المصدرة للبيانات ولا بمسؤولية الجهة المعنية بالتحكم في البيانات بموجب اللائحة (الأوروبية) 2016/679 أو اللائحة (الأوروبية) 2018/1725 رهناً بمقتضى الحال إذا كانت الجهة المصدرة للبيانات جهةً معنيةً بمعالجة البيانات تتصرف بالنيابة عن جهة معنية بالتحكم في البيانات.
(د) توافق الأطراف على أن الجهة المصدرة للبيانات مخولةٌ بمطالبة الجهة المستوردة للبيانات برد ذلك الجزء من التعويض عن مسؤولية الجهة المستوردة للبيانات عن الضرر إذا كانت الجهة المصدرة للبيانات هي من تترتب على عاتقه المسؤولية بموجب الفقرة (جـ) عن الأضرار التي تسببت بها الجهة المستوردة للبيانات (أو الجهة المعنية بمعالجة البيانات من الباطن التابعة لها).
(ه) في حال تحمّل أكثر من طرف المسؤولية عن أي ضرر يلحق بصاحب البيانات نتيجة انتهاك لهذه البنود، تتحمل عندئذٍ كل الأطراف المسؤولة المسؤولية بالتكافل والتضامن ويحق لصاحب البيانات رفع دعوى في المحكمة ضد أي من هذه الأطراف.
(و) توافق الأطراف على أن أي طرف يُحمَّل المسؤولية بموجب الفقرة (هـ) يحق له مطالبة الطرف الآخر/الأطراف الأخرى بذلك الجزء من التعويض عن مسؤوليته/مسؤوليتهم عن الضرر.
(ز) لا يجوز للجهة المستوردة للبيانات الاحتجاج بسلوك الجهة المعنية بمعالجة البيانات من الباطن للتملّص من مسؤوليتها الخاصة.
البند 13
الإشراف
(أ) تتصرف سلطة الإشراف المسؤولة عن ضمان امتثال الجهة المصدرة للبيانات للائحة (الأوروبية) 2016/679 فيما يتعلق بنقل البيانات بصفتها سلطة إشراف مختصة.
(ب) توافق الجهة المستورة للبيانات على الخضوع للولاية القضائية لسلطة الإشراف المختصة والتعاون معها في أي إجراءات تهدف إلى ضمان الامتثال لهذه البنود؛ وتوافق الجهة المستوردة للبيانات- على وجه التحديد- على الرد على الاستفسارات وتقديمها إلى عمليات التدقيق والامتثال للتدابير التي تعتمدها سلطة الإشراف وعلى رأسها التدابير الانتصافية والتعويضية؛ وتزود سلطة الإشراف بتأكيد تحريري على اتخاذ الإجراءات اللازمة.
القسم 3 - القوانين المحلية والالتزامات المترتبة في حال وصول السلطات العامة إلى البيانات
البند 14
القوانين والممارسات المحلية التي تؤثر في الامتثال للبنود
(أ) تضمن الأطراف عدم وجود أي سبب يدفعها للاعتقاد بأن القوانين والممارسات في بلد الوجهة الخارجي المعمول بها فيما يتعلق بمعالجة البيانات الشخصية من جانب الجهة المستوردة للبيانات- لا سيما أي متطلبات للإفصاح عن البيانات الشخصية أو تدابير التي تسمح بالوصول إليها من جانب السلطات العامة- تمنع الجهة المستوردة للبيانات من الوفاء بالتزاماتها بموجب هذه البنود؛ ويستند ذلك إلى تفاهم على أن القوانين والممارسات التي تحترم جوهر الحقوق والحريات الأساسية ولا تتجاوز حدود الضرورة والتناسب في مجتمع ديمقراطي بهدف حماية أحد الأهداف الواردة في المادة 23(1) من اللائحة (الأوروبية) 2016/679 لا تتعارض مع هذه البنود.
(ب) تقر الأطراف بأنها- عند تقديمها للضمان المنصوص عليه في الفقرة (أ)- قد أخذت في الحسبان العناصر التالية على وجه التحديد:
(1) الظروف المحددة لعملية نقل البيانات- ومنها طول سلسلة المعالجة وعدد الجهات الفاعلة المشاركة وقنوات النقل المستخدمة- وعمليات النقل اللاحق المزمعة للبيانات ونوع مستلم البيانات والغرض من معالجتها وفئات البيانات الشخصية المنقولة وتنسيقاتها والقطاع الاقتصادي الذي تحدث فيه عملية النقل وموقع تخزين البيانات المنقولة؛
(2) قوانين وممارسات بلد الوجهة الخارجي- لا سيما تلك القوانين والممارسات التي تستلزم الإفصاح عن البيانات إلى السلطات العامة أو السماح لها بالوصول إلى البيانات- ذات الصلة في ضوء الظروف المحددة لعملية النقل والقيود والإجراءات الوقائية المعمول بها وأي إجراءات وقائية ذات صلة فنية أو تنظيمية تُطبَق استكمالاً للإجراءات الوقائية المقررة بموجب هذه البنود لا سيما التدابير المطبقة في إطار نقل ومعالجة البيانات الشخصية في بلد الوجهة.
(3) أي إجراءات وقائية تعاقدية أو فنية أو تنظيمية ذات صلة تُطبَق استكمالاً للإجراءات المقررة بموجب هذه البنود لا سيما التدابير المطبقة في إطار النقل ومعالجة البيانات الشخصية في بلد الوجهة.
(ج) تضمن الجهة المستوردة للبيانات- عند إجراء التقييم بموجب الفقرة (ب)- أنها قد بذلت قصارى جهدها لتزويد الجهة المصدرة للبيانات بالمعلومات ذات الصلة وتوافق على أنها ستواصل التعاون مع الجهة المصدرة للبيانات لضمان الامتثال لهذه البنود.
(د) توافق الأطراف على توثيق التقييم بموجب الفقرة (ب) وإتاحته لسلطة الإشراف المختصة حين تطلبه.
(ه) توافق الجهة المستوردة للبيانات على إخطار الجهة المصدرة للبيانات على الفور إذا كان لديها- بعد الموافقة على هذه البنود وطوال مدة العقد- سبب يدفعها للاعتقاد بأنها تخضع أو أصبحت خاضعة لقوانين أو ممارسات لا تتماشى مع المتطلبات بموجب الفقرة (أ) لا سيما بعد حدوث تغيير في قوانين البلد الخارجي أو تنفيذ إجراء (مثل طلب إفصاح) يشير إلى أن تطبيق هذه القوانين عملياً لا يتماشى مع المتطلبات الواردة في الفقرة (أ).
(و) بعد إصدار إخطار بمقتضى الفقرة (هـ) أو إذا كان لدى الجهة المصدرة للبيانات سبب يدفعها للاعتقاد بأن الجهة المستوردة للبيانات لم يعد بمقدورها الوفاء بالتزاماتها بموجب هذه البنود، تحدد الجهة المصدرة للبيانات فوراً عندئذٍ تدابير مناسبة (مثل تدابير فنية أو تنظيمية لضمان الأمن والسرية) يتعين على الجهة المصدرة للبيانات و/أو الجهة المستوردة للبيانات اعتمادها لمعالجة الموقف إن كان ذلك مناسباً بالتشاور مع الجهة المعنية بالتحكم في البيانات؛ وتعلّق الجهة المصدرة للبيانات نقل البيانات إذا ارتأت أنه لا يمكن ضمان أي إجراءات وقائية مناسبة لعملية النقل تلك أو إذا أُوعِزَ لها بذلك من جانب الجهة المعنية بالتحكم في البيانات أو سلطة الإشراف المختصة؛ وفي هذه الحالة، يحق للجهة المصدرة للبيانات إنهاء العقد طالما أن الأمر يتعلق بمعالجة البيانات الشخصية بموجب هذه البنود؛ وإذا كان العقد يشتمل على أكثر من طرفين، فلا يجوز للجهة المصدرة للبيانات ممارسة هذا الحق في الإنهاء سوى تجاه الطرف الآخر المعني إلّا إن اتفق الطرفان على خلاف ذلك؛ وفي حال إنهاء العقد بمقتضى هذا البند، يُعمَل عندئذٍ بالبند 16 (د) و(هـ).
البند 15
التزامات الجهة المستوردة للبيانات في حال وصول السلطات العامة إليها
.1 الإخطار
(أ) توافق الجهة المستوردة للبيانات على إخطار الجهة المصدرة للبيانات وصاحب البيانات- إن أمكن- على الفور (بمساعدة من الجهة المصدرة للبيانات إن لزم الأمر) في حال:
(1) تلقيها طلباً ملزماً قانوناً من سلطة عامة- لا سيما السلطات القضائية- بموجب قوانين بلد الوجهة بالإفصاح عن البيانات الشخصية المنقولة بمقتضى هذه البنود؛ ويشتمل ذلك الإخطار على معلومات عن البيانات الشخصية المطلوبة والسلطة التي تقدمت بطلب الإفصاح والأساس القانوني للطلب والرد المقدم؛
(2) أصبحت على علم بأي وصول مباشر من جانب السلطات العامة إلى البيانات الشخصية المنقولة بمقتضى هذه البنود وفقاً لقوانين بلد الوجهة ويجب أن يشتمل ذلك الإخطار على كل المعلومات المتاحة للجهة المستوردة للبيانات.
(ب) إذا كان يُحظَر على الجهة المستوردة للبيانات إخطار الجهة المصدرة للبيانات و/أو صاحب البيانات بموجب قوانين بلد الوجهة، توافق الجهة المستوردة للبيانات عندئذٍ على بذل قصارى جهدها لاستصدار استثناء من ذلك الحظر ابتغاء إيصال أكبر قدر ممكن من المعلومات في أسرع وقت ممكن؛ وتوافق الجهة المستوردة للبيانات على توثيق قصارى جهودها التي تبذلها حتى يكون بمقدورها إثبات تلك الجهود حين تطلب الجهة المصدرة للبيانات منها ذلك.
(ج) توافق الجهة المستوردة للبيانات- حين تجيز قوانين بلد الوجهة ذلك- على تزويد الجهة المصدرة للبيانات على فواصل زمنية منتظمة طوال مدة العقد بأكبر قدر ممكن من المعلومات ذات الصلة بشأن الطلبات المستلمة (على وجه الخصوص: عدد الطلبات، ونوع البيانات المطلوبة، والسلطة/السلطات التي تقدمت بالطلب، والطعن في الطلبات من عدمه ونتيجة تلك الطعون وما إلى ذلك).
(د) توافق الجهة المستوردة للبيانات على حفظ المعلومات طبقاً للفقرات من (أ) إلى (جـ) طوال مدة العقد وإتاحتها لسلطة الإشراف المختصة حين تطلبها.
(ه) لا تُخل الفقرات من (أ) إلى (جـ) بالتزام الجهة المستوردة للبيانات بمقتضى البند 14 (هـ) والبند 16 بإبلاغ الجهة المصدرة للبيانات على الفور في حال عجزها عن الامتثال لهذه البنود.
.2 مراجعة المشروعية وتقديم الكمية الدُنيا من البيانات
(أ) توافق الجهة المستوردة للبيانات على مراجعة مشروعية طلب الإفصاح- وخاصةً ما إذا كان لا يزال ضمن الصلاحيات المنوطة بالسلطة العامة مقدمة الطلب- والطعن في الطلب إذا خلُصت بعد إجراء تقييم دقيق إلى وجود أسباب معقولة يدفعها للاعتقاد بأن الطلب غير قانوني بموجب قوانين بلد الوجهة والالتزامات المعمول بها بموجب القانون الدولي ومبادئ المجاملة الدولية؛ وتحرص الجهة المستوردة للبيانات في ظل الظروف ذاتها على متابعة إمكانية الطعن في الطلب؛ وتسعى الجهة المستوردة للبيانات عند الطعن في الطلب إلى استصدار تدابير مؤقتة تهدف إلى تعليق آثار الطلب إلى أن حين إصدار الجهة القضائية المختصة قرارها بشأنه بالاعتماد على أسسه القانونية؛ ولا يجوز لها الإفصاح عن البيانات الشخصية المطلوبة حتى يُطلب منه ذلك بموجب القواعد الإجرائية المعمول بها؛ ولا تُخل تلك المتطلبات بالتزامات الجهة المستوردة للبيانات بمقتضى البند 14(هـ).
(ب) توافق الجهة المستوردة للبيانات على توثيق تقييمها القانوني وأي طعن في طلب الإفصاح وعلى إتاحة الوثائق للجهة المصدرة للبيانات طالما كان ذلك جائزاً بموجب قوانين بلد الوجهة؛ وتتيحها أيضاً لسلطة الإشراف المختصة حين تطلبها منها.
(ج) توافق الجهة المستوردة للبيانات على تقديم الكمية الدُنيا من المعلومات المسموح بها عند الرد على طلب إفصاح بناءً على تفسير معقول للطلب.
القسم 4 - أحكام نهائية
البند 16
عدم الامتثال للبنود والإنهاء
(أ) تخطر الجهةُ المستوردة للبيانات الجهةَ المصدرة للبيانات على الفور في حال عدم قدرتها على الامتثال لهذه البنود لأي سبب من الأسباب.
(ب) في حال انتهاك الجهة المستوردة للبيانات لهذه البنود أو عدم قدرتها على الامتثال لها، تعلّق الجهة المصدرة للبيانات عندئذٍ نقل البيانات الشخصية إلى الجهة المستوردة للبيانات إلى حين ضمان امتثالها مجدداً لهذه البنود أو إلى حين إنهاء العقد؛ وهذا بغير الإخلال بالبند 14(و).
(ج) يحق للجهة المصدرة للبيانات إنهاء العقد طالما أن الأمر يتعلق بمعالجة البيانات الشخصية بموجب هذه البنود في الحالات التالية؛
(1) تعليق نقل البيانات من جانب الجهة المصدرة للبيانات إلى الجهة المستوردة للبيانات بمقتضى الفقرة (ب) وعدم استعادة الامتثال لهذه البنود في غضون فترة زمنية معقولة لا تزيد في أي حال من الأحوال عن شهر واحد من التعليق؛
(2) ارتكاب الجهة المستوردة للبيانات انتهاكاً جوهرياً أو متواصلاً لهذه البنود؛
(3) إخفاق الجهة المستوردة للبيانات في الامتثال لقرار ملزم صادر عن محكمة مختصة أو سلطة إشراف فيما يتعلق بالتزاماتها بموجب هذه البنود.
وفي هذه الحالات، ستخطر سلطة الإشراف المختصة بعدم الامتثال هذا؛ وفي حال كان العقد يشتمل على أكثر من طرفين، فلا يجوز للجهة المصدرة للبيانات ممارسة هذا الحق في الإنهاء سوى تجاه الطرف الآخر المعني إلّا إن اتفق الطرفان على خلاف ذلك.
(د) وتُعاد البيانات الشخصية التي نُقلَت قبل إنهاء العقد بمقتضى الفقرة (جـ) على الفور إلى الجهة المصدرة للبيانات أو تُحذَف بالكامل رهناً بما تختاره الجهة المصدرة للبيانات؛ ويُطبَق الأمر ذاته على أي نسخ من البيانات؛ وتصدر الجهة المستوردة للبيانات إشهاداً على حذف البيانات إلى الجهة المصدرة للبيانات؛ وتواصل الجهة المستوردة للبيانات الحرص على الامتثال لهذه البنود إلى حين إتمام عملية حذف البيانات أو إعادتها؛ وفي حال كانت القوانين المحلية المعمول بها على الجهة المستوردة للبيانات تحظر إعادة البيانات الشخصية المنقولة أو حذفها، تضمن عندئذٍ الجهة المستوردة للبيانات أنها ستواصل الحرص على الامتثال لهذه البنود ولن تعالج البيانات إلّا في حدود ما يقتضيه القانون المحلي وطالما كان القانون المحلي يقتضي معالجتها؛
(ه) يجوز لأي من الطرفين إلغاء موافقته على الالتزام بهذه البنود إذا (1) اعتمدت المفوضية الأوروبية قراراً بمقتضى المادة 45(3) من اللائحة (الأوروبية) 2016/679 يغطي نقل البيانات الشخصية التي تُطبَق عليها هذه البنود؛ (2) أصبحت اللائحة (الأوروبية) 2016/679 جزءاً من الإطار القانوني للبلد الذي تُنقَل البيانات الشخصية إليه؛ وهذا بغير الإخلال بالالتزامات الأخرى المطبقة على المعالجة ذات الصلة بموجب اللائحة (الأوروبية) 2016/679.
البند 17
القانون الحاكم
تخضع هذه البنود لقانون الدولة العضو في الاتحاد الأوروبي التي تأسست فيها الجهة المصدرة للبيانات؛ وإذا كان ذلك القانون لا يجيز حقوق المستفيد الخارجي، تخضع هذه البنود عندئذٍ لقانون دولة عضو أخرى في الاتحاد الأوروبي يجيز حقوق المستفيد الخارجي؛ وتوافق الأطراف على أن ذلك القانون هو قانون هولندا..
البند 18
اختيار المحكمة والولاية القضائية
(أ) يُحَلُّ أي نزاع ينشأ عن هذه البنود في محاكم دولة عضو في الاتحاد الأوروبي.
(ب) توافق الأطراف على أن تكون تلك المحاكم هي محاكم الدولة العضو التي تأسست فيها الجهة المصدرة للبيانات.
(ج) يجوز لصاحب البيانات أيضاً رفع إجراءات قانونية ضد الجهة المصدرة للبيانات و/أو الجهة المستوردة للبيانات أمام محاكم الدولة العضو يقع فيها محل إقامته.
(د) توافق الأطراف على الخضوع للولاية القضائية لتلك المحاكم.
الملحق التكميلي
الملحق 1
أ. قائمة الأطراف
الجهة (الجهات) المصدرة للبيانات:
الدور: الجهة المعنية بالتحكم في البيانات
الجهات المستوردة للبيانات (شركات مجموعة Turnitin) التي انضمت إلى هذه البنود التعاقدية القياسية بمقتضى البند 7:
الاسم (الجهة الأساسية المعنية بمعالجة البيانات)	العنوان	الأنشطة
شركة Turnitin LLC	2101 Webster Street, Suite 1800, Oakland 94612 CA الولايات المتحدة الأميركية	معالجة البيانات في الولايات المتحدة الأميركية (دعم العملاء، الهندسة)
الاسم (شركات المجموعة)	العنوان	الأنشطة
شركة Turnitin UK Ltd	6th Floor, Wellbar Central, 36 Gallowgate, Newcastle upon Tyne, NE1 4TD المملكة المتحدة	معالجة البيانات في المملكة المتحدة (دعم العملاء، الهندسة)
شركة Turnitin India Pvt. Ltd.	Suite #1603, Floor 16, Max Towers, Sector - 16B
Noida, Uttar Pradesh 201301
الهند	معالجة البيانات في الهند (دعم العملاء)
شركة Turnitin Netherlands B.V.	Stadsplateau 7
3521 AZ
Utrecht، هولندا	معالجة البيانات في هولندا (دعم العملاء)
شركة UKU Group Ltd.	SP Hall
28-A Stepana Bandery Avenue
Office 302
Kyiv، أوكرانيا 04073	معالجة البيانات في أوكرانيا (الهندسة)
شركة ExamSoft Worldwide LLC
5001 LBJ Freeway, Suite 700, Dallas, TX 75244 الولايات المتحدة الأميركية
معالجة البيانات في الولايات المتحدة الأميركية (دعم العملاء، الهندسة)
اسم الشخص الذي يشغل جهة الاتصال ومنصبه وتفاصيل التواصل معه: Giles Kerrush، مسؤول حماية البيانات - 6th Floor, Wellbar Central, 36 Gallowgate, Newcastle upon Tyne, NE1 4TD المملكة المتحدة [email protected]
ب. وصف عملية النقل
فئات أصحاب البيانات الذين تُنقَل بياناتهم الشخصية:
الطلاب والمؤلفون والموظفون في المؤسسات الأكاديمية لا سيما المدرسون والإداريون.
فئات البيانات الشخصية المنقولة:
الأسماء وعناوين البريد الإلكتروني وأرقام الهويات الأكاديمية (إذا كانت مقدمة من الجهة المصدرة للبيانات) ومحتوى المواد الأكاديمية المقدم والمعرّفات ذات الصلة على شبكة الإنترنت.
البيانات الحساسة المنقولة (إن وجدت) والقيود أو الإجراءات الوقائية المطبقة التي تأخذ في الاعتبار كلياً طبيعة البيانات والمخاطر التي تنطوي عليها عملية النقل من قبيل قيود الغرض الصارمة وقيود الوصول (لا سيما الوصول الذي لا يُتاح سوى للموظفين الذين اجتازوا تدريباً تخصصياً) والاحتفاظ بسجل الوصول إلى البيانات وقيود عمليات النقل اللاحق أو التدابير الأمنية الإضافية:
من الممكن معالجة البيانات الشخصية الحساسة إذا قدم طالب عملاً يتعلق ببياناته الشخصية الحساسة ولكن الاحتمال كان بعيداً جداً.
وتيرة تكرار النقل (على سبيل المثال: ما إذا كانت البيانات تُنقَل لمرة واحدة أو على أساس مستمر):اعتماداً على استعمال الخدمات من قبل الجهة المصدرة للبيانات ووتيرة تكرار ما تقدمه وهو أمر تختاره بنفسها؛ وتكون الوتيرة مستمرة عموماً بسبب التقديمات المنتظمة في خلال العام الدراسي.
طبيعة المعالجة:
التجميع والتخزين والاسترجاع والاستخدام (في سياق وظائف مطابقة النص) والخدمة وتحسين المنتج.
الغرض (الأغراض) من نقل البيانات والمعالجة الإضافية:
توفير برامج تقييم و/أو تكامل أكاديمي.
الفترة التي سيُحتفَظ فيها بالبيانات الشخصية أو المعايير المستخدمة لتحديد تلك الفترة إذا تعذّر تحديدها:
يكون تخزين محتوى التقديمات إلى أجل غير مسمى إلّا إن أوعزَت الجهة المصدرة للبيانات خلافاً لذلك؛ ويجوز للجهة المعنية بالتحكم في البيانات في أي وقت خلال فترة الخدمة أو بعدها أن توعز للجهة (الجهات) المستوردة للبيانات بحذف تلك التقديمات والبيانات.
بالنسبة لعمليات النقل إلى الجهات المعنية بمعالجة البيانات (من الباطن)، حدد أيضاً موضوع المعالجة وطبيعتها ومدتها:
يُعالَج محتوى التقديمات بواسطة جهات معنية بمعالجة البيانات من الباطن لأغراض المقارنة النصية.
ج. سلطة الإشراف المختصة
تكون سلطة/سلطات الإشراف المختصة بمقتضى البند 13 هي سلطة الإشراف المختصة في الدولة العضو التي تأسست فيها الجهة المصدرة للبيانات؛ إذا لم تتأسس الجهة المصدرة للبيانات في الاتحاد، تكون سلطة الإشراف المختصة عندئذٍ هي سلطة حماية البيانات في هولندا.
الملحق 2 - التدابير الفنية والتنظيمية وعلى رأسها التدابير الفنية والتنظيمية لضمان أمن البيانات
1. معايير استخدام الأسماء المستعارة وتشفير البيانات الشخصية:
تُشفَر كل البيانات في أثناء النقل باستخدام بروتوكول HTTPS محدث عند التنقل عبر الشبكات العامة؛
يستخدم التشفير طريقة تجزئة خاصة أحادية الاتجاه توفر اسماً مستعاراً؛ وتُعزَل مفاتيح فك التشفير عن نظام التشفير.
يُطبَق التشفير على البيانات الشخصية المكتوبة في قواعد البيانات التي توجد في أنظمة ملفات مشفرة (الشيفرة AES-256) تُنسَخ احتياطياً بوتيرة مستمرة (الملفات المنسوخة في التكرار N+3) وتُشفَر النسخ الاحتياطية منها في مزرعة خوادم منفصلة؛
تُشفَر أجهزة التخزين بموجب المعايير الفيدرالية الأميركية لمعالجة المعلومات (FIPS) الواردة في النشرة 140-2
2. تدابير لضمان السرية المستمرة لأنظمة وخدمات المعالجة وسلامتها وتوافرها ومرونتها:
تُطبَق شهادة معيار SOC2 الصادرة عن المعهد الأميركي للمحاسبين العموميين المُجازين (AICPA) على البنية التحتية لشركة Turnitin؛ ويحدد معيار SOC 2 معايير إدارة بيانات العملاء استناداً على خمسة "مبادئ للثقة بالخدمة" وهي الأمن والتوفر ونزاهة المعالجة والسرية والخصوصية؛ ويُجرى اختبار الاختراق من جهة خارجية بصفة دورية؛
يُطبَق الأمن السحابي من منصة AWS على أي خدمات مستضافة على منصة AWS؛ وتدعم منصة AWS معايير أمان وشهادات امتثال أكثر من أي منصة استضافة أخرى لا سيما HIPAA وFedRAMP وGDPR وFIPS 140-2 وNIST 800-171، ما يساعد شركة Turnitin على تلبية متطلبات الامتثال لعملائها على مستوى العالم؛
يُطبَق أمان شبكة طبقة مآخذ التوصيل الآمنة (SSL) على كل النطاقات ذات الصلة المستخدمة في الحل؛ وتشتمل الميزات الأخرى على أنظمة الكشف عن التسلل وأجهزة مراقبة سلامة الملفات ومراقبة الأحداث الأمنية وجدران الحماية المتطورة؛
تراقب شركة Turnitin باستمرار قاعدة بيانات الثغرات الأمنية القومية الأميركية والتصحيحات رهناً بمقتضى الضرورة.
3. تدابير لضمان القدرة على استعادة توفر البيانات الشخصية والوصول إليها لحظياً في حال وقوع حادث مادي أو فني:
تُنسَخ قواعد البيانات احتياطياً بوتيرة مستمرة؛ وتُنسَخ التقديمات خمس مرات: 4 نسخ على تخزين نشط ونسخة واحدة على خادم النسخ الاحتياطي.
4. عمليات للاختبار والتقييم المنتظم لفعالية التدابير الفنية والتنظيمية لضمان أمن عملية المعالجة:
اختبار الاختراق من جهة خارجية بصفة دورية؛
التحليل البرمجي لتشفير البرنامج لنقاط الضعف مفتوحة المصدر ومسجلة الملكية؛
السياسات والعمليات التي تفرض الفصل بين الواجبات ومراجعات النظراء للتحكم في استقرار الإنتاج وأمنه؛
التدريبات السنوية أو نصف السنوية لمحاكاة الاستجابة للحوادث والتدريبات على التعافي من الكوارث؛
المراقبة المستمرة للثغرات الأمنية بأدوات متعددة من جهات خارجية؛
أنظمة الكشف عن تسلل المضيف؛
عمليات الأمن والخصوصية والتوفر التي تُدقَّق من جانب المعهد الأميركي للمحاسبين العموميين المُجازين؛
تمارين الفريق الأحمر الداخلية الدورية؛
عمليات المسح الأسبوعية للثغرات الأمنية؛
الاجتماعات الشهرية على مستوى الشركة التي تتناول عمليات وممارسات أمن المعلومات؛
البنية التحتية المركزية لتسجيل الدخول في نظام أمن المعلومات وإدارة الحوادث؛
فريق الاستجابة الأمنية مجهز بالكوادر المتمرسة ويستجيب دوماً بإجراءات استجابة متدرجة وتصعيد برمجي وبنية تحتية للتنبيه؛
مراقبة الوضع الأمني السحابي؛
التجميع المستمر للمخاطر وأنظمة الإبلاغ؛
تدقيق الموردين ومراقبة سلسلة التوريد حفاظاً على أمن الجهة الخارجية المعنية بمعالجة البيانات.
5. تدابير لتحديد هوية المستخدم ومنح الأذونات له:
يراقب فريق مركزي هوية الموظف ويصف أعضاؤه هوية الدور لنظام Active Directory؛
يؤدي نظام Active Directory المخصص للموظف دور المصدر البرمجي للحقيقة، ويوحد مستويات مختلفة من السلطة لمقدمي الخدمات الأمنية التي تحكم الأنظمة بمستويات مختلفة من العناية اعتماداً على المخاطر التي تنطوي عليها تلك الأنظمة في حال اختراق الهوية أو بيانات الاعتماد؛ وتستخدم هذه الأنظمة المصادقة متعددة العوامل وتقنيات التصدي المتطورة الأخرى رهناً بالمخاطر؛
تُدار هوية العميل بواسطة خادم أحادي التوقيع موجود لدى شركاء بالإضافة إلى إطار إدارة الهوية المسجلة ملكيته لنا.
6. تدابير لحماية البيانات في أثناء نقلها:
تُشفَر كل البيانات في أثناء النقل باستخدام التدابير الفنية الموضحة في القسم 1 هنا.
7. تدابير لحماية البيانات في أثناء تخزينها:
تُشفَر كل البيانات في أثناء التخزين باستخدام التدابير الفنية الموضحة في القسم 1 هنا.
تُخزَن أي تقديمات من جانب الطالب على منصة AWS الموجودة في الاتحاد الأوروبي حصراً في الاتحاد الأوروبي.
8. تدابير لضمان الأمن المادي للمواقع التي تُعالَج فيها البيانات الشخصية:
يقتصر الوصول إلى مراكز البيانات على أفرقة العمل والمقاولين المعتمدين الذين يحتاجون إلى الوصول إليها لتأدية واجباتهم بالنيابة عن شركة Turnitin لصالح الجهة المعنية بالتحكم في البيانات؛ وتوفر شبكة الشركة الخاصة لدى شركة Turnitin اتصالاً آمناً ومشفراً ومتكرراً بين مكاتبها ومراكز بياناتها؛
يقتصر الوصول إلى الأجهزة التي تحتوي على بيانات شخصية على موظفين محددين مدربين على الأمن لا يمكنهم الوصول إلى تلك الأنظمة إلا في سياق عملهم؛ وتتم مراقبة الوصول والتصعيد الامتيازي وتسجيلهما لمدة عامين؛ ولا يمكن الوصول عن بُعد إلا باستخدام مفاتيح SSH المشفرة، ويقتصر الوصول المادي على الموظفين المصرح لهم بذلك عبر الوصول باستخدام الشارة - وجُهزَت كل حوامل الخادم بأبواب قفصية مغلقة برموز لا يعرفها سوى موظفو شركة Turnitin.
تشفير جهاز الموظف والإدارة المركزية.
9. تدابير لضمان تسجيل الأحداث:
تدمج البنية التحتية المركزية للتسجيل كل الأحداث ذات الصلة بالاستهلاك والمعالجة البشريين والبرمجيين.
10. تدابير لضمان تهيئة النظام ومنها التهيئة الافتراضية:
تُنشَر إدارة التهيئة على كل الأنظمة التقليدية المعتمدة على المضيف لتحديد معايير التهيئة بطريقة غير مباشرة.
تُستخدم قوالب نشر النظام لكل البنى التحتية الافتراضية والمادية.
تُصمَم صور الحاويات وتُخزَن محلياً لتهيئة خدمة دقيقة ومتسقة.
11. تدابير للحوكمة والإدارة الداخلية لتقانة المعلومات وأمن تقانة المعلومات:
يوفر الفريق التقني لدى شركة Turnitin تغطية عند الطلب على مدار الساعة طوال أيام الأسبوع من خلال المراقبة والتنبيه بشأن أي مسائل أو مشكلات في الخوادم وأنظمة التشغيل وأجهزة الشبكة (المفاتيح/أجهزة التوجيه) وأنظمة النسخ الاحتياطي وأداء الخادم، وستخطر شركة Turnitin عملاءها على الفور بأي تغييرات تطرأ على بيئتها قد تؤثر سلباً في أمن بياناتهم.
تقييمات حوكمة داخلية تقيس احتمالية/أثر أحداث المخاطر التي قد تحدث داخل البيئة؛
تدريب سنوي لقياس الجاهزية الأمنية لدى الموظفين فيما يتعلق بحماية أصول المعلومات والحد من محاولات التصيد الاحتيالي والمتطلبات التنظيمية لمشاركة البيانات الشخصية؛ وتُقيَم نتائج التدريب وتُوضَع خطط عمل لمعالجة الثغرات في التدريب؛
قياس لفعالية التعافي التقني من الكوارث بالتوازي مع إنشاء أطر زمنية لتصنيف المشكلات والاستجابة للأحداث التي تحدث بناءً على مستوى شدة المخاطر.
12. تدابير لاعتماد/ضمان العمليات والمنتجات:
تحوز شركة Turnitin شهادة اعتماد بمعيار SOC2 من مدقق خارجي هو المعهد الأميركي للمحاسبين العموميين المُجازين؛
تُطبق درجات "أ" من Qualys™ على كل النطاقات ذات الصلة؛
تتوافق البنية التحتية لشركة Turnitin مع الضوابط الأمنية "SANS Top 20" مثلما نُشرَت من قبل مركز الضوابط الأمنية الحرجة لأمن الإنترنت بشأن الدفاع السيبراني الفعال.
13. تدابير لضمان تقديم الكمية الدُنيا من البيانات:
لا تعالج شركة Turnitin سوى البيانات التي تقدمها الجهة المعنية بالتحكم في البيانات وتكون عموماً الكمية الدُنيا المطلوبة لتحقيق أهداف المعالجة.
14. تدابير لضمان جودة البيانات:
لا تعالج شركة Turnitin سوى البيانات التي يقدمها الجهة المعنية بالتحكم في البيانات؛ ويُتاح دوماً تصحيح البيانات عبر دعم العملاء.
15. تدابير لضمان الاحتفاظ المحدود بالبيانات:
تكون فترة الاحتفاظ الافتراضية بالبيانات لأجل غير مسمى بسبب طبيعة الخدمات؛ ومع ذلك ستُحذَف البيانات بناءً على تعليمات الجهة المعنية بالتحكم في البيانات.
16. تدابير لضمان المساءلة:
عيّنت شركة Turnitin مسؤولاً لحماية البيانات يمكن التواصل معه عبر البريد الإلكتروني [email protected]، وعيّنت أيضاً مديراً لأمن المعلومات لمساعدة مسؤول حماية البيانات على تأدية دوره ومراقبة ممارسات أمن البيانات في شركة Turnitin بوتيرة مستمرة؛
نفذت شركة Turnitin سياسات بشأن إخطارات الخروقات الأمنية لللائحة العامة لحماية البيانات والاحتفاظ بالبيانات وطلبات الوصول المقدمة من أصحاب البيانات؛
أطلقت شركة Turnitin برنامجاً مستمراً للتدريب على التوعية باللائحة العامة لحماية البيانات داخل مؤسستها وتتلقى دعماً على المستوى التنفيذي لمبادرات حماية البيانات.
17. تدابير لإتاحة إمكانية نقل البيانات وضمان محوها:
تُوفَر كل البيانات التي تستلزم قابلية النقل بتنسيقات شائعة الاستخدام وقابلة للقراءة عبر البريد الإلكتروني؛
تتولى أفرقة دعم العملاء والهندسة مهمة إدارة محو البيانات، وي أفرقة تحوز خبرة تزيد على 3 أعوام في طلبات/إجراءات محو البيانات بمقتضى اللائحة العامة لحماية البيانات؛
تُفرَّغ المعدات التي تُفَكُّ للصيانة خارج الموقع من أي بيانات شخصية بمقتضى المراجعة الأولى NIST SP 800-88؛ تفرّغ شركة Turnitin وتتلف الوسائط التي تحتوي على بيانات شخصية وفقاً للمراجعة الأولى NIST SP 800-88 قبل التخلص منها أو إعادة استخدامها.
18. الجهات المعنية بمعالجة البيانات من الباطن
لتفاصيل عن التدابير الفنية والتنظيمية التي تستخدمها الجهات المعنية بمعالجة البيانات من الباطن، يُرجى مراجعة الملحق 3.
19. إجراءات وقائية إضافية إلى جانب Schrems II تُطبَق على عمليات النقل إلى الولايات المتحدة الأميركية
19.1 قيّمت شركة Turnitin أثر قانون مراقبة الاستخبارات الأجنبية S.702، "FISA 702"؛ والأمر التنفيذي 12333، "EO12333"؛ وقانون توضيح الاستخدام القانوني للبيانات في الخارج، "قانون السحابة"؛ وبرامج "PRISM" و"UPSTREAM" على عمليات نقل البيانات الشخصية إلى شركة Turnitin في الولايات المتحدة الأميركية؛ وكما هو مذكور أدناه، قررت شركة Turnitin أنه نظراً للإجراءات الوقائية المتوفرة بموجب البنود التعاقدية القياسية وهذا الملحق 2، فإن البيانات الشخصية المنقولة إلى شركة Turnitin وفقاً للبنود التعاقدية القياسية تُتاح بمستوى كافٍ من الحماية بموجب قانون حماية البيانات في الاتحاد الأوروبي.
19.1أ بتاريخ 7 أكتوبر 2022، أصدرت الولايات المتحدة الأميركية أمراً تنفيذياً بشأن تعزيز الإجراءات الوقائية للأنشطة الاستخباراتية الأميركية بهدف معالجة المخاوف في حالة Schrems II؛ وعلى وجه التحديد، فإن الأمر التنفيذي:
ينص على أن تكون أنشطة الاستخبارات الأميركية "ضرورية" و"متناسبة" مع "أولوية استخباراتية متحقق منها"؛
يحدد الخطوات الواجب اتخاذها لمناقلة البيانات الشخصية التي تُجمَع من خلال استخبارات الإشارات؛
يضع آلية لأصحاب البيانات غير الأميركيين لطلب مراجعة أنشطة استخباراتية؛
يؤسس "محكمة لمراجعة حماية البيانات" لمراجعة الشكاوى المؤهَّلة.
19.2 تشتمل المادة 702 من قانون مراقبة الاستخبارات الأجنبية على تبيان لعمليات وشروط وكالات الاستخبارات الأميركية لجمع المعلومات على نحو يتوافق مع القانون عن أشخاص غير أميركيين يُعتقد منطقياً أنهم خارج الولايات المتحدة الأميركية من مقدمي خدمات الاتصالات الإلكترونية؛ لا تعد شركة Turnitin "مقدم خدمة اتصالات إلكترونية" طبقاً للمادة 1881 من الباب 50 من مدونة القوانين الأميركية؛ في وقت تسريبات إدوارد سنودن عام 2013 المتعلقة بنطاق المراقبة بموجب المادة 702 من قانون مراقبة الاستخبارات الأجنبية، أُبلِغَ عن أقل من 10 شركات على أنها تتلقى توجيهات بموجب المادة 702 من قانون مراقبة الاستخبارات الأجنبية؛ وقدمت كل تلك الشركات خدمات اتصالات إلكترونية تهدف إلى تسهيل تبادل الاتصالات بين مستخدمي الخدمات؛ لا تمتلك شركة Turnitin وظيفة الاتصالات هذه ولم تتلقَ طلباً لتقديم المعلومات وفقاً للمادة 702 من قانون مراقبة الاستخبارات الأجنبية؛ وفي حال تلقي شركة Turnitin توجيهاً وفقاً للمادة 702 من قانون مراقبة الاستخبارات الأجنبية، فإنها سترفضه- رهناً بما يجيزه القانون- وتُبلغ الجهات المصدرة للبيانات التابعة لها برفضه بمقتضى البنود التعاقدية القياسية.
19.3 يصرَح الأمر التنفيذي EO12333 بأنشطة المراقبة من جانب وكالات الاستخبارات الأميركية وينظمها؛ ولا يوفر الأمر التنفيذي EO12333 أي آلية أو عملية للحكومة الأميركية لإجبار الكيانات على مساعدة الحكومة في أنشطة المراقبة، وبالتالي فإن شركة Turnitin ليست ملزمة قانوناً بالتعاون مع وكالات الاستخبارات الأميركية التي تسعى إلى إجراء مراقبة للاستخبارات الأجنبية وفقاً للأمر التنفيذي EO12333؛ وسوف تقاوم شركة Turnitin أي طلبات صادرة بمقتضى الأمر التنفيذي EO12333؛ علاوة على ذلك، لا يمكن للأمر التنفيذي EO12333 إجبار الجهات المستوردة للبيانات البيانات على توفير مفاتيح فك التشفير التي تسمح للحكومة الأميركية بفك تشفير البيانات المشفرة لدى شركة Turnitin كما هو موضح في القسم 1 هنا، ولن تقدم شركة Turnitin مفاتيح فك التشفير تلك؛ ويعمل الأمر التنفيذي EO12333 من خلال استغلال الثغرات في البنية التحتية للاتصالات التي لا تمر عبرها بيانات شركة Turnitin؛ وتم فرض قيود على استخدام الأمر التنفيذي EO12333 في عام 2014 بموجب توجيه السياسة الرئاسية 28 (PPD28).
19.4 يضع قانون السحابة إطاراً يمكن لوكالات إنفاذ القانون الأميركية عبره الحصول على المعلومات المخزنة خارج الولايات المتحدة من مقدمي الخدمات السحابية الموجودين في الولايات المتحدة الأميركية شريطة أن تكون المعلومات ذات صلة بتحقيق جنائي مستمر؛ وللحصول على محتويات الاتصالات التي تم تخزينها لمدة 180 يوماً أو أقل، يجب أن تحصل سلطات إنفاذ القانون الأميركية على أمر مدعوم بالسبب المحتمل من قاضٍ؛ ولا يسمح قانون السحابة بجمع المعلومات بكميات كبيرة، ولم تعرب محكمة العدل في الاتحاد الأوروبي أبداً عن أي مخاوف بشأن النظام الأميركي للتحقيقات الجنائية.
19.5 برنامجي PRISM وUPSTREAM: يعمل كلا البرنامجين بموجب المادة 702 من قانون مراقبة الاستخبارات الأجنبية التي نعدّها غير قابلة للتطبيق فيما يتعلق بالوصول المحتمل إلى بيانات شركة Turnitin.
19.6 تتعهد شركة Turnitin بتبني التدابير المناسبة لحماية البيانات الشخصية المستلمة بموجب البنود التعاقدية القياسية من الجهة المصدرة للبيانات ("البيانات الشخصية المستلمة بموجب البنود التعاقدية القياسية") بموجب متطلبات قانون حماية البيانات في الاتحاد الأوروبي، لا سيما عبر تطبيق إجراءات وقائية فنية وتنظيمية مناسبة من قبلي التشفير أو التقنيات المماثلة الموضحة في القسمين 2 و3 هنا لحماية البيانات الشخصية من أي تدخل يتجاوز ما هو ضروري في مجتمع ديمقراطي لحماية الأمن القومي والدفاع والأمن العام.
19.7 في حال تلقي شركة Turnitin من سلطة حكومية أميركية طلباً ملزماً قانوناً للوصول إلى البيانات الشخصية المستلمة بموجب البنود التعاقدية القياسية،- مثل أمر محكمة- ستخطر شركة Turnitin على الفور الجهة المصدرة للبيانات بهذا الطلب لتمكينها من التدخل والسعي للحصول على أعفاء من هذا الإفصاح، إلّا إن حُظِرَ على شركة Turnitin إصدار مثل هذا الإخطار، مثل الحظر بموجب القانون الجنائي للحفاظ على سرية تحقيق يهدف إلى إنفاذ القانون؛ وفي حال تعرض شركة Turnitin لحظر:
ستبذل قصارى جهدها للحصول على الحق في الإعفاء من هذا الحظر من أجل توصيل أكبر قدر ممكن من المعلومات وفي أقرب وقت ممكن، وأن تكون قادرة على إثبات قيامها بذلك.
في حالة عدم السماح لشركة Turnitin- على الرغم من بذل قصارى جهودها المعقولة- بإخطار الجهة المصدرة للبيانات، فإنها ستوفر على أساس سنوي معلومات عامة عن الطلبات التي تتلقاها إلى الجهة المصدرة للبيانات و/أو سلطة الإشراف المختصة التي تتبع لها الجهة المصدرة للبيانات.
وسوف تعمل مع الجهة المصدرة للبيانات لمعارضة أي طلب من هذا القبيل للوصول إلى البيانات.
19.8 في حال وجود طلب ملزم قانوناً- مثل أمر محكمة- للوصول إلى البيانات الشخصية المستلمة بموجب البنود التعاقدية القياسية من قِبل سلطة عامة، فإن شركة Turnitin ستقوم بما يلي:
عدم تقديم أي إفصاحات عن البيانات الشخصية المستلمة بموجب البنود التعاقدية القياسية إلى أي سلطة عامة يتقرر أنها ضخمة وغير متناسبة وغير تمييزية بطريقة تتجاوز ما هو ضروري في مجتمع ديمقراطي؛
وتقديم معلومات عامة عن الطلبات المقدمة من سلطات عامة تلقتها في فترة الاثني عشر شهراً السابقة فيما يتعلق بالبيانات الشخصية المستلمة بموجب البنود التعاقدية القياسية بناءً على طلب تتلقاه من الجهة المصدرة للبيانات.
الملحق 3 - قائمة الجهات المعنية بمعالجة البيانات من الباطن
تتوفر قائمة حالية بالجهات المعنية بمعالجة البيانات من الباطن المُتعاقَد معها لمعالجة بيانات العميل الشخصية بموجب اتفاقية معالجة البيانات هذا على الرابط: turnitin.com/turnitin-subprocessors وhttps://turnitin.com/examsoft-subprocessors ("قوائم الجهات المعنية بمعالجة البيانات من الباطن")؛ وتصدر الجهة المعنية بمعالجة البيانات إخطاراً قبل 30 يوماً على الأقل من منح الإذن لأي جهة جديدة معنية بمعالجة البيانات من الباطن بمعالجة بيانات العميل الشخصية عن طريق تحديث قوائم الجهات المعنية بمعالجة البيانات من الباطن. ()
数据处理协议
本《数据处理者协议》(“DPA”)由以下各方签订:
Turnitin, LLC(1920 Broadway #205, Oakland, California 94612, USA [ExamSoft WorldWide LLC, 1920 Broadway #206, Oakland, California 94612, USA],下称“处理者”);与
机构(下称“控制者”);
根据上下文需要,可能会被称为“一方”或“双方”。
序言
鉴于:
控制者已与处理者签订协议,根据该协议,处理者代表控制者提供特定服务,详见下文第 9 条;
处理者提供协议项下的服务和履行其在协议项下的义务需要处理者代表控制者处理个人数据;
本 DPA 的一般条款适用于在履行协议过程中对个人数据的所有处理,如果这些条款之间存在冲突,应以本 DPA 为准;
定义
“协议”指双方之前签订的《处理者主注册协议》或双方就向控制者提供处理者服务而签订的替代协议;
“适用的数据保护法”指所有适用的数据保护法律、规则、法规、命令、条例、监管指南和行业自律规范,包括但不限于《通用数据保护条例》(GDPR)、英国 GDPR 和《加州消费者隐私法案》。
“控制者”指单独或与其他方共同确定处理目的和方式的实体。“控制者”的含义与适用的数据保护法下对“企业”这一术语的定义含义相同。
“数据主体”指已识别或可识别身份的自然人,其含义与适用的数据保护法中对“消费者”这一术语的定义含义相同。
“去识别化数据”指无法合理用于推断数据主体相关信息或以其他方式与数据主体相关联的数据,或根据适用的数据保护法对这一术语另行定义的数据。
“GDPR”指《通用数据保护条例》(欧洲议会和理事会的条例 (EU) 2016/679);
“个人数据”应具有 GDPR 或其他适用的数据保护法中定义的含义,并应包括“个人信息”、“个人身份信息”、“非公开个人信息”以及适用的数据保护法项下的类似术语;
“处理”指针对个人数据执行的任何操作或一系列操作(无论是否通过自动方式),包括但不限于访问、收集、记录、组织、构建、使用、存储、传输、保留、披露、出售、共享、删除和销毁个人数据。
“处理者”指代表控制者处理个人数据的自然人或法人。“处理者”的含义与适用的数据保护法下对“服务提供商”这一术语的定义含义相同。
“安全漏洞”指导致处理者所处理的个人数据遭到意外或非法破坏、丢失、更改、未经授权披露或访问的安全漏洞。
“英国附录”指英国针对欧盟标准合同条款 (SCC) 制定的国际数据传输附录,可参见 https://ico.org.uk/media/for-organisations/documents/4019539/international-data-transfer-addendum.pdf。
本 DPA 中未另行定义的任何术语应具有协议中规定的含义,如果协议中未予定义,应具有适用的数据保护法中规定的含义。
双方约定如下:
1. 一般规定
1.1 客户是控制者,而 Turnitin 是为提供协议项下约定服务而处理个人数据的处理者。除非适用法律另有要求,否则处理者承诺根据本 DPA 的条款和条件并仅按照控制者的指示,出于下文第 9 条所述的业务目的,代表控制者处理个人数据。处理者应根据适用的数据保护法,以应有的谨慎合法处理个人数据。
1.2 除非适用的数据保护法明确允许,否则处理者不得在以下情况下保留、使用、披露或以其他方式处理个人数据:(i) 出于协议和本 DPA 中所规定目的以外的任何目的;(ii) 出于协议和本 DPA 中所规定之特定业务目的以外的任何商业目的,包括为其他企业提供服务;以及 (iii) 在控制者与处理者之间的直接业务关系之外,包括将个人数据与从另一来源接收或代表另一来源接收的信息或者从处理者自己与数据主体的互动中收集的信息合并或使用其对个人数据进行更新。
1.3 处理者应将个人数据的收集、使用、保留和披露限制在为实现本 DPA 和协议中规定的处理而合理必要且与之相称的活动范围内,并且不得以不符合这些目的的方式处理个人数据。
1.4 只有需要访问个人数据以协助服务运营的员工才能访问这些个人数据。
1.5 根据从控制者处收到的指示,处理者不得将在协议范围内向其提供的个人数据保留超过以下必要时间期限:(i) 履行协议所需时间;或 (ii) 遵守其任何法定义务所需时间。
1.6 处理者应仅基于控制者的指示并遵循该等指示处理个人数据。处理者不得出于其自身利益、第三方利益(机构已选择标准数据库存储库设置的情况除外)和/或其自身目的、广告目的或其他目的处理个人数据,即使其根据强制性法律须承担任何相反的义务。处理者不得“出售”或“共享”个人数据,上述术语的定义参见适用的数据保护法。
1.7 对于处理者根据协议处理的任何去识别化数据,(i) 实施并维持合理的措施,以确保去识别化数据不能被合理用于推断任何特定数据主体、家庭或控制者(或其关联方、子公司或业务部门)相关信息或以其他方式与其相关联;(ii) 公开承诺仅以去识别化形式维护和使用去识别化数据,而不试图通过此类数据重新识别身份,但处理者仅出于测试其去识别化流程是否符合适用数据保护法之目的可能尝试重新识别身份的情况除外;(iii) 以合同方式强制此类去识别化数据的任何接收者(包括子处理者)遵守本条和适用数据保护法相关规定;以及 (iv) 对处理者或其子处理者未能遵守本第 1.7 条规定的任何行为承担全部责任。
1.8 处理者应合理配合并协助控制者遵守适用的数据保护法,包括但不限于协助进行数据保护影响评估和与监管机构进行磋商。
1.9 处理者有义务将在协议履行过程中影响其在本 DPA 项下义务的任何变更及时通知控制者,以便控制者能够监控其遵守情况。
2. 使用第三方子处理者
2.1 只有提供服务所必需的第三方才能出于向控制者提供服务的严格有限目的处理个人数据。控制者向处理者提供其一般书面同意,允许其在提供服务的过程中使用第三方子处理者。
2.2 如果处理者聘用第三方子处理者提供服务,则处理者应保证其已与相关第三方子处理者签订书面协议,协议中应包括适用的数据保护法要求的任何强制性条款。
2.3 处理者对其子处理者处理协议项下个人数据过程中的作为和不作为负责。
3. 安全
3.1 处理者应就数据安全采取适用的数据保护法所要求的适当技术和组织措施,包括适当的数据中心安全措施。此类非详尽措施在附件 A 附录 2 中有所说明。
3.2 如有要求,处理者应立即向控制者提供其与个人数据保护相关的书面信息安全政策的副本。
4. 报告安全漏洞的义务
4.1 如果发生安全漏洞,处理者应在首次发现安全漏洞后立即通知控制者。处理者应采取所有商业上合理的措施,以防止或限制未经授权的非法处理,而不影响控制者对其他措施可能享有的任何权利。
4.2 如果发生安全漏洞,处理者应向控制者合理提供与该安全漏洞相关的所有相关且必要的信息,以便控制者能够履行其对安全漏洞作出响应的法律义务。处理者保证,据其所知,所提供的该等信息完整且正确。
4.3 如控制者提出要求,处理者应合理配合通知主管机构。
5. 审计
5.1 处理者保证,会定期对其网络进行第三方渗透测试(至少每年一次),并根据测试结果报告,在其认为必要的情况下对其服务进行更改。
5.2 处理者应在协议期限内接受并遵守控制者所进行的商业上合理的审计。如果在此类审计期间确定处理者未能遵守协议和 DPA 的规定,则处理者应采取一切商业上合理的措施,就此类未能遵守情况作出补救。
6. 数据传输
6.1 Amazon Web Services (AWS) 平台上的数据传输:
6.1.1 AWS 平台将提交的全部内容存储在位于欧盟的本地化数据中心(目前位于德国法兰克福)。出于比较目的,此类提交内容的随机和加密部分会在美国进行处理。无法基于在美国处理的数据在美国境内重新编译提交内容。
6.2 非 AWS 平台上的数据传输:
6.2.1 非 AWS 服务仅由位于加利福尼亚州萨克拉门托和圣克拉拉的美国数据中心提供。
6.3 无论服务是否基于 AWS 平台,个人数据都将仅使用专有和安全的加密技术在通过 SOC2 认证的基础设施上以加密形式传输和存储。
6.4. 处理者保证,由其或为其就履行协议而进行的任何个人数据处理(包括由处理者聘用的第三方进行的处理),可能涉及向欧洲经济区 (EEA) 以外的司法管辖区进行传输。此类传输应根据适用数据保护法下的适当保障措施(包括附件 A 中纳入的欧盟标准合同条款或此类法律下认可的其他有效传输机制)进行。
6.5 此外,处理者可在提供服务必要的情况下在全球范围内传输客户数据,前提是此类传输不得涉及《美国联邦法规》(CFR) 第 28 编第 202 部分下的任何受限国家/地区或涵盖人员。处理者应保留此类传输的记录,并根据要求提供给控制者。
6.6 处理者被明确禁止将客户数据(包括去识别化数据)传输、许可、允许访问或以其他方式向任何被 CFR 第 28 编第 202 部分、2024 年《防止外国对手获取美国人数据法案》或任何类似的适用数据保护法指定为“受关注国家/地区”、“涵盖人员”或“外国对手”的任何国家/地区、政府、实体或个人提供。
6.7 如果处理者知悉或合理怀疑客户数据已被任何此类受限国家/地区、政府、实体或个人访问或已提供给任何此类受限国家/地区、政府、实体或个人,则应立即书面通知控制者。此类通知应构成对本协议的重大违约,并可能被视为违反适用的数据保护法。
6.8 处理者声明、保证并证明,在适用情况下,其目前并将在本协议期限内完全遵守:(i) 第 14117 号行政命令;(ii) CFR 第 28 编第 202 部分;(iii) 2024 年《防止外国对手获取美国人数据法案》;以及 (iv) 限制外国对手或类似指定实体或个人访问美国个人或敏感数据的美国任何其他类似目的的法律或法规。处理者进一步声明并保证,其目前不是也将不会成为(无论是通过合并、收购、控制权变更还是其他方式)第 6.6 条所述类型的任何国家/地区、政府、实体或个人,包括但不限于受关注国家/地区、涵盖人员、外国对手国家/地区或由外国对手控制的实体。处理者同意不会逃避、试图逃避、导致违反或以其他方式规避第 14117 号行政命令、CFR 第 28 编第 202 部分、2024 年《防止外国对手获取美国人数据法案》或任何类似美国法律或法规中规定的任何禁令或要求。如果所有权、控制权、结构或运营方面发生任何可能影响上述声明准确性的变更,处理者应立即以书面形式通知控制者。如果控制者提出要求,处理者应定期以书面形式证明其对上述义务的遵守。
7. 调查要求
7.1 如果处理者收到来自监管机构、政府机构或调查、起诉或国家安全机构的要求或命令,要求提供(访问)个人数据,处理者应立即通知控制者。在处理要求或命令时,处理者应遵守控制者的所有合法指示(包括将要求或命令的全部或部分处理交给控制者的指示),并提供适当的配合。
8. 通知数据主体
8.1 处理者应适当配合,以便控制者能够在数据主体行使其在 GDPR 项下关于个人数据处理之权利时遵守其法律义务。
8.2 如果数据主体就其适用权利的执行直接联系处理者,则除非控制者另有明确指示,否则处理者不得作出实质性回应,但应及时向控制者报告,并请求进一步指示。
8.3 如果在协议的背景下,处理者直接向其个人数据被处理的最终用户提供服务,则处理者必须以易于访问且永久可用的方式将以下内容告知最终用户:
处理者的名称和地址;
处理者处理个人数据的目的;
处理者处理的个人数据类别;
个人数据被传输至的国家/地区;
访问、更正和删除个人数据的权利。
处理者应通知控制者发布这些信息的地方。
9. 遵守 GDPR 第 28(3) 条
9.1 以下条款适用于处理者进行的处理:
处理的主题事项:
按照下述目的处理提交内容(学生或学术论文、考试答案或拟发布的文本)及其相关个人数据。
处理的持续时间:
除非控制者书面指示删除个人数据,否则无限期保留。保留个人数据(仅提交内容)的处理者可每年通过向用于进行比较的内容数据库添加新数据来改进其服务。
处理的性质:
文本比较服务、存储、使用、数据库编纂、分级。
处理的目的:
使处理者的客户(学术机构/出版商)能够发现学术/出版领域潜在的剽窃行为,并能够简化分级。
个人数据的类型:
一般姓名、电子邮件地址、学生 ID、提交内容、考试答案。
数据主体的类别:
学生、账户管理员、导师、作者。
控制者的义务:
数据控制者有义务遵守其在 GDPR 项下的一般义务,特别是根据第 5 条和第 6 条处理其收集的个人数据、遵守第 13、14、24、30 和 32 条规定,以及遵守数据主体的任何可行使权利。
控制者的权利:
控制者可根据 GDPR(特别是第 28 条和第 32 条)针对数据处理者行使其权利。
9.2 处理者确认:
(a) 仅根据控制者的书面指示处理个人数据,包括关于将个人数据传输到第三国家/地区或国际组织,处理者受其约束的欧盟或成员国法律要求这样做的情况除外;在此类情况下,处理者应在处理前将该法律要求告知控制者,除非该法律基于重大公共利益理由禁止此类告知;
(b) 确保获授权处理个人数据的人员已承诺保密,或受适当的法定保密义务约束;
(c) 采取 GDPR 第 32 条要求的所有措施;
(d) 尊重 GDPR 第 28 条第 2 款和第 4 款中关于聘用其他处理者的条件;
(e) 在考虑到处理性质的情况下,尽可能采取适当的技术和组织数据保护措施,协助控制者履行其对行使 GDPR 第 III 章中所规定数据主体之权利请求作出回应的义务;
(f) 在考虑到处理性质和处理者可获得信息的情况下,协助控制者确保遵守第 32 条至第 36 条下的义务;
(g) 在与处理相关的服务提供结束后,由控制者选择将所有个人数据删除或返还给控制者,并删除现有副本,除非欧盟或成员国法律要求存储个人数据;以及
(h) 向控制者提供证明遵守第 28 条规定义务所需的所有信息,并允许和协助控制者或控制者委托的其他审计师进行的审计,包括检查。
9.3 如果处理者聘用其他处理者代表控制者开展特定处理活动,应通过合同向该处理者施加控制者与处理者之间合同或其他法律文件(如 GDPR 第 28 条第 3 款中所述)中规定的相同数据保护义务,特别是提供充分的保证,以采取适当的技术和组织措施,确保处理活动符合 GDPR 的要求。若该其他处理者未能履行其数据保护义务,处理者仍须就该其他处理者义务的履行对控制者承担全部责任。
10. 变更
10.1 如果任何一方对拟处理的个人数据或处理作出重大变更,双方应就修订本 DPA 中的安排进行协商。
10.2 此类变更绝不可使双方无法遵守与个人数据相关的适用法律和法规。
11. 期限和终止
11.1 DPA 的期限等于协议的期限或处理的持续时间,以较长者为准。DPA 不能与协议分开终止。
11.2 如果控制者在期限内或协议终止时提出书面请求,处理者应删除和销毁个人数据,并以书面形式证明此类销毁。
12. 管辖法律和争议解决
12.1 本 DPA 的履行应受纽约法律管辖。
12.2 双方之间与 DPA 相关的任何争议,如果不诉诸于法院无法得到友好解决,则应提交纽约的主管法院进行审理
附件 A
标准合同条款
第 I 节
第 1 条
目的和范围
(a) 本标准合同条款旨在确保符合欧洲议会和理事会于 2016 年 4 月 27 日通过的《关于与个人数据处理相关的个人数据保护及此类数据自由流动的条例》([EU] 2016/679)(《通用数据保护条例》)对向第三国家/地区传输个人数据的要求。
(b) 双方:
(i) 传输个人数据的自然人或法人、公共机构、代理机构或其他机构(以下简称“实体”),如附件 I.A. 中所列(以下分别简称“数据输出者”),以及
(ii) 直接或通过其他实体间接从数据输出者处接收个人数据的第三国家/地区实体,也是本标准合同条款的一方,如附件 I.A. 中所列(以下分别简称“数据接收者”)
已同意本标准合同条款(以下简称“条款”)。
(c) 本条款适用于附件 I.B. 中规定的个人数据的传输。
(d) 包含其中所提及附件的本条款的附录构成本条款不可分割的组成部分。
第 2 条
条款的效力和不可变性
(a) 本条款根据条例 (EU) 2016/679 第 46(1) 条和第 46 (2)(c) 条,规定了适当保障措施(包括可执行的数据主体权利和有效的法律救济);对于从控制者向处理者和/或从处理者向处理者所进行的数据传输,本条款亦构成该条例 (EU) 2016/679 第 28(7) 条所指的标准合同条款,前提是本条款未被修改,选择相应模块或在附录中添加或更新信息的情况除外。这并不妨碍双方在更广泛的合同中纳入本条款中所规定的标准合同条款和/或添加其他条款或额外的保障措施,但前提是这些其他条款或额外的保障措施不直接或间接地与本条款相抵触或损害数据主体的基本权利或自由。
(b) 本条款不影响数据输出者根据条例 (EU) 2016/679 而须承担的义务。
第 3 条
第三方受益人
(a) 作为第三方受益人,数据主体可以针对数据输出者和/或数据接收者援引和执行本条款,但存在以下例外情况:
(i) 第 1 条、第 2 条、第 3 条、第 6 条、第 7 条;
(ii) 第 8 条 - 模块一:第 8.5 (e) 条和第 8.9(b) 条;模块二:第 8.1(b)、8.9(a)、(c)、(d) 和 (e) 条;模块三:第 8.1(a)、(c) 和 (d) 条以及第 8.9(a)、(c)、(d)、(e)、(f) 和 (g) 条;模块四:第 8.1 (b) 条和第 8.3(b) 条;
(iii) 第 9 条 - 模块二:第 9(a)、(c)、(d) 和 (e) 条;模块三:第 9(a)、(c)、(d) 和 (e) 条;
(iv) 第 12 条 - 模块一:第 12(a) 和 (d) 条;模块二和三:第 12(a)、(d) 和 (f) 条;
(v) 第 13 条;
(vi) 第 15.1(c)、(d) 和 (e) 条;
(vii) 第 16(e) 条;
(viii) 第 18 条 - 模块一、二和三:第 18(a) 和 (b) 条;模块四:第 18 条。
(b) 第 (a) 款不影响数据主体在条例 (EU) 2016/679 下所享有的权利。
第 4 条
解释
(a) 如果本条款使用条例 (EU) 2016/679 中所定义的术语,则这些术语的含义应与该条例中的含义相同。
(b) 本条款应根据条例 (EU) 2016/679 的规定进行阅读和解释。
(c) 本条款的解释方式不得与条例 (EU) 2016/679 中规定的权利和义务相冲突。
第 5 条
层级结构
如果本条款与双方于本条款达成一致之时或之后存在的相关协议的条款相抵触,应以本条款为准。
第 6 条
传输的描述
传输的详细信息(特别是所传输个人数据的类别以及传输的目的)详见附件 I.B.。
第 7 条 - 可选
对接条款
(a) 非本条款其中一方的实体可在双方同意的情况下,随时通过填写附录并签署附件 I.A.,作为数据输出者或数据接收者加入本条款。
(b) 填写附录并签署附件 I.A. 后,加入实体应成为本条款的缔约方,并根据其在附件 I.A. 中的指定身份,享有数据输出者或数据接收者的权利并承担相应义务。
(c) 加入实体在成为缔约方之前,不享有本条款项下的任何权利或承担本条款项下的任何义务。
第 II 节 – 双方的义务
第 8 条
数据保护保障措施
数据输出者保证,其已尽合理努力确定数据接收者能够通过实施适当的技术和组织措施来履行其在本条款下的义务。
1. 指示
(a) 数据接收者应仅根据数据输出者的书面指示处理个人数据。数据输出者可在整个合同期限内作出此类指示。
(b) 如果数据接收者无法遵循这些指示,应立即通知数据输出者。
2. 目的限制
数据接收者应仅出于附件 I.B. 中规定的特定传输目的处理个人数据,除非数据输出者作出进一步指示。
3. 透明度
数据输出者应根据要求免费向数据主体提供本条款的副本,包括由双方填写的附录。在保护商业秘密或其他机密信息(包括附件 II 中所述的措施和个人数据)的必要范围内,数据输出者在分享副本前可对附录的部分文本进行编辑处理,但须提供实质性摘要,以确保数据主体能够理解其内容或行使自身权利。如有要求,双方应在不泄露被编辑信息的前提下,尽可能向数据主体说明编辑原因。本条款不影响数据输出者在条例 (EU) 2016/679 第 13 条和第 14 条下的义务。
4. 准确性
如果数据接收者发现其收到的个人数据不准确或已过时,应立即通知数据输出者,不得不当拖延。在这种情况下,数据接收者应配合数据输出者,删除或更正相关数据。
5. 数据处理的持续期限及数据的删除或返还
数据接收者应仅在附件 I.B. 规定的持续期限内进行处理。在处理服务提供结束后,数据接收者应根据数据输出者的选择,删除代表数据输出者处理的所有个人数据,并向数据输出者证明其已完成删除,或将代表其处理的所有个人数据返还给数据输出者,并删除现有副本。在删除或返还数据之前,数据接收者应继续确保遵守本条款。如果适用于数据接收者的当地法律禁止返还或删除个人数据,则数据接收者保证其将继续确保遵守本条款,且仅在该当地法律要求的范围内及期限内处理数据。这并不影响第 14 条,特别是第 14(e) 条对数据接收者的要求,即在整个合同期限内,如果数据接收者有理由认为其受到或已经受到不符合第 14(a) 条要求的法律或惯例约束,应通知数据输出者。
6. 处理的安全性
(a) 数据接收者以及传输期间的数据输出者应实施适当的技术和组织措施,以确保数据安全,包括防止导致意外或非法破坏、丢失、更改、未经授权披露或访问数据的安全漏洞(以下简称“个人数据泄露”)。在评估适当的安全水平时,双方应充分考虑现有技术水平、实施成本、处理的性质、范围、背景和目的以及处理对数据主体构成的风险。双方应特别考虑采用加密或假名化处理(包括在传输过程中),只要处理目的可通过此方式实现。若采用假名化处理,用于将个人数据归属至特定数据主体的附加信息,在可能情况下应继续由数据输出者独家控制。数据接收者在履行本款规定的义务时,应至少实施附件 II 中规定的技术和组织措施。数据接收者应定期检查,确保这些措施持续提供适当的安全保障水平。
(b) 数据接收者应仅在对合同的实施、管理和监控绝对必要的范围内,向其人员授予个人数据的访问权限。确保获授权处理个人数据的人员已承诺保密,或受适当的法定保密义务约束。
(c) 如果发生与数据接收者根据本条款所处理个人数据相关的个人数据泄露事件,则数据接收者应采取适当措施处理该事件,包括采取减轻其不利影响的措施。数据接收者在知悉泄露事件后,还应立即通知数据输出者,不得不当拖延。此类通知应包含以下内容:可获取更多信息的联络点详情、泄露事件性质的描述(包括在可能的情况下,所涉数据主体和个人数据记录的类别及大致数量)、泄露事件的潜在后果,以及为处理泄露事件已采取或拟采取的措施(包括在适当情况下,用于减轻其可能造成的不利影响的措施)。若无法同时提供所有信息,初始通知应包含当时可获得的信息,后续信息应在可获取时及时提供,不得不当拖延。
(d) 数据接收者应配合并协助数据输出者,使数据输出者能够履行其在条例 (EU) 2016/679 下的义务,特别是在考虑到处理的性质和数据接收者可获得之信息的情况下,通知主管监管机构和受影响的数据主体。
7. 敏感数据
如果传输涉及揭示为唯一识别自然人身份所需的种族或民族血统、政治观点、宗教或哲学信仰或工会会员身份、遗传数据或生物特征数据的个人数据,涉及健康状况或个人性生活或性取向的数据,或者与刑事定罪和犯罪有关的数据(以下简称“敏感数据”),数据接收者应采取附件 I.B. 中所述的特定限制和/或额外保障措施。
8. 再次传输
数据接收者应仅根据数据输出者的书面指示向第三方披露个人数据。此外,仅在以下情况下,方可向欧盟以外的第三方披露数据(该第三方位于数据接收者所在国家/地区或位于其他第三国家/地区,以下简称“再次传输”):该第三方受或同意受本条款中相应模块的约束;或满足以下任一条件:
(i) 再次传输系向根据条例 (EU) 2016/679 第 45 条作出充分性决定且该决定涵盖此次再次传输的国家进行;
(ii) 第三方根据条例 (EU) 2016/679 第 46 条或第 47 条的规定,在相关处理方面提供适当保障措施;
(iii) 再次传输为在特定行政、监管或司法程序中确立、行使或抗辩法律主张所必需;或
(iv) 再次传输为保护数据主体或其他自然人的重大利益所必需。
对于任何再次传输,数据接收者均须遵守本条款规定的所有其他保障措施,特别是目的限制。
9. 文档记录与合规
(a) 数据接收者应及时、充分地处理数据输出者提出的与本条款下处理相关的询问。
(b) 双方应能够证明遵守本条款。特别是,数据接收者应保留代表数据输出者所进行之处理活动的适当文档记录。
(c) 数据接收者应向数据输出者提供证明其履行本条款所述义务所需的所有信息,并应数据输出者的要求,在合理的时间间隔内或在存在不合规迹象的情况下,允许并协助对本条款涵盖的处理活动进行审计。在决定是否开展审查或审计时,数据输出者可考虑数据接收者所持有的相关证明。
(d) 数据输出者可选择自行开展审计或委托独立审计师开展审计。审计可能包括对数据接收者的场所或物理设施进行检查,并应在适当情况下,在发出合理通知的情况下进行。
(e) 双方应根据要求向主管监管机构提供第 (b) 和 (c) 款中提及的信息,包括任何审计的结果。
第 9 条
子处理者的使用
(a) 数据接收者已获得数据输出者的一般授权,可从双方商定的名单中聘用子处理者。数据接收者应至少提前三十 (30) 天以书面形式明确告知数据输出者任何拟对该名单进行的变更(包括增加或替换子处理者),从而使数据输出者有充足的时间在子处理者受聘前对相关变更提出异议。数据接收者应向数据输出者提供必要的信息,以使数据输出者能够行使其反对权。
(b) 如果数据接收者聘用子处理者(代表数据输出者)开展特定的处理活动,应通过书面合同的方式进行,该合同实质上规定了与本条款下对数据接收者具有约束力的义务相同的数据保护义务,包括针对数据主体的第三方受益人权利。双方同意,数据接收者遵守本条款即视为履行其在第 8.8 条下的义务。数据接收者应确保子处理者遵守其根据本条款应承担的义务。
(c) 数据接收者应根据数据输出者的要求,向其提供此类子处理者协议的副本以及任何后续修订。在保护商业秘密或其他机密信息(包括个人数据)所必要的范围内,数据接收者可以在共享副本之前对协议文本进行编辑处理。
(d) 数据接收者应就子处理者在其与数据接收者所签订合同项下义务的履行,向数据输出者承担全部责任。数据接收者应将子处理者未能履行其在该合同项下义务的情况通知数据输出者。
(e) 数据接收者应与子处理者商定第三方受益人条款,据此,若数据接收者事实上消失、在法律上已不复存在或已经破产,数据输出者应有权终止子处理者合同,并指示子处理者删除或返还个人数据。
第 10 条
数据主体权利
(a) 数据接收者应将其收到的数据主体请求及时告知数据输出者。除非数据输出者授权,否则其不得自行回应此类请求。
(b) 数据接收者应协助数据输出者履行其义务,以回应数据主体根据条例 (EU) 2016/679 行使其权利的请求。就此而言,双方应在附件 II 中列明适当的技术和组织措施,在考虑到处理性质的情况下,明确提供协助的方式以及所需协助的范围和程度。
(c) 在履行第 (a) 和 (b) 款下的义务时,数据接收者应遵守数据输出者的指示。
第 11 条
救济
(a) 数据接收者应以透明且易于访问的格式,通过单独通知或在其网站上公布,告知数据主体获授权处理投诉的联络点。其应及时处理从数据主体处收到的任何投诉。
(b) 如果数据主体与一方之间就遵守本条款发生争议,该方应尽最大努力及时友好地解决问题。双方应就此类争议相互通报,并在适当情况下合作解决。
(c) 如果数据主体根据第 3 条主张第三方受益人权利,则数据接收者应接受数据主体作出的以下决定:
(i) 向其惯常居住地或工作地所在成员国的监管机构,或依据第 13 条确定的主管监管机构提起投诉;
(ii) 将争议提交第 18 条所指的主管法院审理。
(d) 双方接受,数据主体可在条例 (EU) 2016/679 第 80(1) 条规定的条件下,由非营利机构、组织或协会代表。
(e) 数据接收者应遵守根据适用欧盟或成员国法律具有约束力的裁决。
(f) 数据接收者同意,数据主体做出的选择不会影响其根据适用法律寻求救济的实体权利和程序权利。
第 12 条
责任
(a) 任何一方违反本条款规定,均应对给其他方造成的损害承担责任。
(b) 数据接收者违反本条款规定的第三方受益人权利,导致数据主体遭受任何物质或非物质损害时,数据接收者应向数据主体承担责任,数据主体有权获得相应赔偿。
(c) 尽管有第 (b) 款的规定,数据输出者应对数据主体负责,数据主体有权就数据输出者或数据接收者(或其子处理者)因违反本条款下第三方受益人权利而给数据主体造成的任何物质或非物质损害获得赔偿。这不影响数据输出者所承担的责任,在数据输出者是代表控制者行事的处理者的情况下,亦不影响控制者根据条例 (EU) 2016/679 或条例 (EU) 2018/1725(视情况而定)所承担的责任。
(d) 双方同意,如果数据输出者根据第 (c) 款对数据接收者(或其子处理者)造成的损害承担责任,则其有权向数据接收者索赔与数据接收者对损害的责任相对应的部分赔偿。
(e) 如果多方对因违反本条款而对数据主体造成的任何损害负责,则所有责任方应承担连带责任,数据主体有权在法院向其中任何一方提起诉讼。
(f) 双方同意,如果一方根据第 (e) 款须承担责任,则其有权向其他方索赔与其对损害的责任相对应的部分赔偿。
(g) 数据接收者不得援引子处理者的行为来规避自身责任。
第 13 条
监管
(a) 负责确保数据输出者在数据传输方面遵守条例 (EU) 2016/679 的监管机构应作为主管监管机构行事。
(b) 数据接收者同意接受主管监管机构的管辖,并在旨在确保遵守本条款的任何程序中配合该机构工作。特别是,数据接收者同意回应询问、接受审计,并遵守监管机构采取的措施,包括补救和赔偿措施。其应向监管机构提供已采取必要措施的书面确认。
第 III 节 – 公共机构访问情况下的当地法律和义务
第 14 条
影响遵守条款的当地法律和惯例
(a) 双方保证,他们没有理由相信适用于数据接收者处理个人数据的第三目的地国家/地区的法律和惯例,包括披露个人数据的任何要求或授权公共机构访问的措施,会阻止数据接收者履行其在本条款下的义务。此保证基于以下共识:尊重基本权利和自由的本质,且未超出民主社会为保障条例 (EU) 2016/679 第 23(1) 条所列目标之一所必需且相称范围的法律和惯例,不会与本条款相抵触。
(b) 双方声明,在提供第 (a) 款中的保证时,已特别充分考虑了以下要素:
(i) 传输的具体情况,包括处理链的长度、涉及的参与者数量和所使用的传输渠道;预期的再次传输;接收者的类型;处理的目的;所传输个人数据的类别和格式;发生传输行为的经济领域;被传输数据的存储位置;
(ii) 第三目的地国家/地区的法律及惯例——包括要求向公共机构披露数据或授权此类机构访问数据的法律及惯例——在数据传输具体情形下具有相关性的内容,以及适用的限制与保障措施;为补充本条款下保障措施而实施的任何相关合同、技术或组织保障措施,包括在传输期间以及在目的地国家/地区处理个人数据时所采取的措施。
(iii) 为补充本条款下的保障措施而实施的任何相关合同、技术或组织保障措施,包括在传输期间以及在目的地国家/地区处理个人数据时所采取的措施。
(c) 数据接收者保证,在进行第 (b) 款项下的评估时,其已尽最大努力向数据输出者提供相关信息,并同意其将继续与数据输出者合作,以确保遵守本条款。
(d) 双方同意将第 (b) 款下的评估记录在案,并根据要求向主管监管机构提供该评估记录。
(e) 数据接收者同意,如果在同意本条款后且在合同期限内,其有理由相信其受到或已经受到不符合第 (a) 款要求之法律或惯例的约束,包括因第三国家/地区法律的变更或表明此类法律在实践中的应用不符合第 (a) 款中要求的措施(例如披露请求)而出现上述情况,则立即通知数据输出者。
(f) 在收到根据第 (e) 款发出的通知后,或者如果数据输出者有其他理由相信数据接收者不再能够履行其在本条款下的义务,数据输出者应迅速(与控制者协商[如适用])确定数据输出者和/或数据接收者应采取的适当措施(例如,确保安全性和机密性的技术或组织措施),以应对相关情况。如果数据输出者认为无法确保针对此类传输采取适当的保障措施,或者控制者或主管监管机构有所指示,数据输出者应暂停数据传输。在这种情况下,数据输出者应有权终止合同中涉及根据本条款处理个人数据的部分。如果合同涉及两方以上,则数据输出者只能就相关方行使这一终止权利,除非双方另有约定。如果根据本条款终止合同,则第 16(d) 和 (e) 条应适用。
第 15 条
数据接收者在公共机构访问情况下的义务
1. 通知
(a) 数据接收者同意在以下情况下立即通知数据输出者,并在可能的情况下立即通知数据主体(如有必要,在数据输出者的帮助下):
(i) 根据目的地国家/地区的法律,收到公共机构(包括司法机构)提出的具有法律约束力的请求,要求披露根据本条款传输的个人数据;此类通知应包括有关所请求个人数据、请求机构、请求的法律依据和所提供答复的信息;或
(ii) 知悉公共机构根据目的地国家/地区的法律对根据本条款所传输个人数据进行任何直接访问的情况;此类通知应包括接收者可获得的所有信息。
(b) 如果根据目的地国家/地区的法律,数据接收者被禁止通知数据输出者和/或数据主体,则数据接收者同意尽最大努力获得对禁令的豁免,以便尽快传达尽可能多的信息。数据接收者同意记录其所尽的最大努力,以便能够应数据输出者的要求予以证明。
(c) 在目的地国家/地区法律允许的情况下,数据接收者同意在合同期限内定期向数据输出者提供尽可能多的有关所收到请求的相关信息(特别是请求的数量、所请求数据的类型、请求机构、请求是否受到质疑以及此类质疑的结果等)。
(d) 数据接收者同意在合同期限内保存第 (a) 至 (c) 款所述信息,并应要求向主管监管机构提供该等信息。
(e) 第 (a) 至 (c) 款不影响数据接收者根据第 14(e) 条和第 16 条承担的义务,即在其无法遵守本条款时立即通知数据输出者。
2. 合法性审查和数据最小化
(a) 数据接收者同意审查披露请求的合法性,特别是审查其是否仍在请求公共机构所获授权的权限范围内,如果经过仔细评估后,数据接收者得出结论,认为有合理理由认为该请求根据目的地国家/地区法律、国际法下的适用义务以及国际礼让原则属非法,则对该请求提出质疑。数据接收者应在相同条件下寻求上诉的可能性。在对请求提出质疑时,数据接收者应寻求临时措施,以期在主管司法机构就请求的实质内容作出裁决之前,中止该请求的效力。在适用程序规则要求披露之前,不得披露所请求的个人数据。这些要求不影响数据接收者在第 14(e) 条下的义务。
(b) 数据接收者同意记录其法律评估和对披露请求提出的任何质疑,并在目的地国家/地区法律允许的范围内,向数据输出者提供相关文档。其还应根据要求向主管监管机构提供。
(c) 数据接收者同意在回应披露请求时,基于对该请求的合理解读,仅提供法律允许的最低限度信息。
第 IV 节 – 最终规定
第 16 条
不遵守条款和终止
(a) 如果数据接收者如因任何原因无法遵守本条款,应立即通知数据输出者。
(b) 如果数据接收者违反本条款或无法遵守本条款,数据输出者应暂停向数据接收者传输个人数据,直至再次确保其遵守本条款或合同终止。此规定不影响第 14(f) 条。
(c) 在以下情况下,数据输出者应有权终止合同中涉及根据本条款处理个人数据的部分:
(i) 数据输出者已根据第 (b) 款暂停向数据接收者传输个人数据,且数据接收者未在合理时间内(在任何情况下,须在暂停之日起一个月内)恢复对本条款的遵守;
(ii) 数据接收者严重或持续违反本条款;或
(iii) 数据接收者未遵守主管法院或监管机构就其在本条款下的义务作出的具有约束力的裁决。
在这些情况下,其应通知主管监管机构此类不合规情况。在合同涉及两方以上的情况下,数据输出者只能就相关方行使这一终止权利,除非双方另有约定。
(d) 根据第 (c) 款在合同终止前已传输的个人数据应根据数据输出者的选择立即返还给数据输出者或予以全部删除。此规定同样适用于该等数据的任何副本。数据接收者应向数据输出者证明数据已被删除。在删除或返还数据之前,数据接收者应继续确保遵守本条款。如果适用于数据接收者的当地法律禁止返还或删除已传输的个人数据,则数据接收者保证其将继续确保遵守本条款,且仅在该当地法律要求的范围内及期限内处理数据。
(e) 在以下情况下,任何一方均可撤销其受本条款约束的同意:(i) 欧盟委员会根据条例 (EU) 2016/679 第 45(3) 条作出了涵盖本条款适用之个人数据传输的决定;或 (ii) 条例 (EU) 2016/679 成为个人数据接收国家/地区法律框架的组成部分。此规定不影响条例 (EU) 2016/679 项下适用于相关处理的其他义务。
第 17 条
管辖法律
本条款应受数据输出者所在欧盟成员国法律的管辖。如果此类法律不允许第三方受益人权利,则其应受允许该等权利的另一欧盟成员国法律的管辖。双方同意,该法律应为荷兰法律。
第 18 条
法院和管辖权的选择
(a) 因本条款产生的任何争议应由欧盟成员国的法院解决。
(b) 双方同意,该法院应为数据输出者所在成员国的法院。
(c) 数据主体亦可针对数据输出者和/或数据接收者向其惯常居所所在的欧盟成员国法院提起法律诉讼。
(d) 双方同意接受该等法院的管辖。
附录
附件 I
A. 各方名单
数据输出者:
角色:控制者
根据第 7 条加入本标准合同条款的数据接收者(Turnitin 集团公司):
名称(主要处理者)	地址	活动
Turnitin LLC
2101 Webster Street, Suite 1800, Oakland 94612 CA USA
在美国处理数据(客户支持、工程)
名称(集团公司)
地址
活动
Turnitin UK Ltd
6th Floor, Wellbar Central, 36 Gallowgate, Newcastle upon Tyne, NE1 4TD UK
在英国处理数据(客户支持、工程)
Turnitin India Pvt. Ltd.
Suite #1603, Floor 16, Max Towers, Sector - 16B
Noida, Uttar Pradesh 201301
India
在印度处理数据(客户支持)
Turnitin Netherlands B.V.
Stadsplateau 7
3521 AZ
Utrecht, Netherlands
在荷兰处理数据(客户支持)
UKU Group Ltd.
SP Hall
28-A Stepana Bandery Avenue
Office 302
Kyiv, Ukraine 04073
在乌克兰处理数据(工程)
ExamSoft Worldwide LLC
5001 LBJ Freeway, Suite 700, Dallas, TX 75244 USA
在美国处理数据(客户支持、工程)
联系人的姓名、职务和联系方式:Giles Kerrush,数据保护官 - 6th Floor, Wellbar Central, 36 Gallowgate, Newcastle upon Tyne, NE1 4TD UK [email protected]
B. 传输的描述
个人数据被传输的数据主体的类别:
学生、作者、学术机构的员工,包括导师和管理人员。
传输的个人数据的类别:
姓名、电子邮件地址、学术 ID 编号(如果由数据输出者提供)、学术提交内容和相关在线标识符。
已传输的敏感数据(如适用),以及充分考虑数据性质和所涉风险而实施的限制或保障措施,例如严格的目的限制、访问限制(包括仅限接受过专门培训的员工访问)、数据访问记录留存、对再次传输的限制或其他额外安全措施:
如果学生提交的作业涉及其自身的敏感个人数据,则可能会处理敏感个人数据,但这种可能性非常小。
传输的频率(例如,数据是一次性传输还是持续传输):
这取决于数据输出者对服务的使用以及其提交的频率,这由其自行选择。由于在学年期间会定期提交,因此通常为持续传输。
处理的性质:
收集、存储、检索、使用(在文本匹配功能的背景下)、服务和产品改进。
数据传输和进一步处理的目的:
提供学术诚信和/或评估软件。
个人数据将被保留的期限,或者如果无法保留,用于确定该期限的标准:
除非数据输出者另有指示,否则提交内容的存储期限为无限期。数据控制者可以在服务期间内或服务期届满后,随时指示数据接收者删除此类提交内容和数据。
对于向(子)处理者的传输,还应指明处理的主题事项、性质和持续时间:
提交内容由子处理者处理,用于文本比较目的。
C. 主管监管机构
根据第 13 条,主管监管机构应为数据输出者所在成员国的主管监管机构。如果数据输出者不在欧盟成立,则主管监管机构应为荷兰的数据保护机构。
附件 II - 技术和组织措施,包括确保数据安全的技术和组织措施
1. 个人数据的假名化和加密措施:
所有数据在通过公共网络传输时,均采用最新的 HTTPS 协议进行加密;
加密采用专有的单向哈希算法实现假名化。解密密钥与加密系统隔离。
加密适用于写入数据库的个人数据,该数据库位于加密文件系统(AES-256 加密算法)中,并持续进行备份(文件以 N+3 冗余方式复制),其备份数据在单独的服务器场中进行加密;
存储设备根据美国《联邦信息处理标准》(FIPS) 出版物 140-2 进行加密
2. 确保处理系统和服务持续具备机密性、完整性、可用性和弹性所采取的措施:
AICPA 的 SOC2 认证适用于 Turnitin 的基础设施。SOC2 基于五项“信任服务原则”(即安全性、可用性、处理完整性、机密性和隐私性)定义了客户数据的管理标准。定期进行第三方渗透测试;
AWS Cloud Security 适用于在 AWS 上托管的任何服务。AWS 支持的安全标准和合规认证数量超过任何其他服务提供商,包括 HIPAA、FedRAMP、GDPR、FIPS 140-2 和 NIST 800-171,帮助 Turnitin 满足全球客户的合规要求;
SSL 网络安全适用于解决方案中使用的所有相关域。其他功能包括入侵检测系统、文件完整性监控器、安全事件监控以及高级防火墙;
Turnitin 持续监控美国国家漏洞数据库,并在必要时进行补丁更新。
3. 确保在发生物理或技术事故时能够及时恢复个人数据的可用性和访问权限的措施:
数据库会持续进行备份。提交内容会被复制五次:4 份存储在活动存储中,1 份存储在备份服务器上。
4. 为确保处理的安全性,定期测试、评估和审查技术及组织措施有效性的流程:
定期进行第三方渗透测试;
对软件代码进行程序化分析,以检测开源及专有漏洞;
制定政策和流程,强制执行职责分离和同行评审,以保障生产环境的稳定性和安全性;
每年或每半年进行一次事件响应桌面演习和灾难恢复演习;
通过多个第三方工具持续监控漏洞;
主机入侵检测系统;
由美国注册会计师协会 (AICPA) 审核的安全、隐私和可用性流程;
定期开展内部红队演练;
每周进行漏洞扫描;
每月召开一次全公司范围的信息安全流程与实践专题会议;
集中式日志记录 SIEM 基础设施;
安全响应团队全天候待命,设有分层响应程序及程序化升级和警报基础设施;
云安全态势监控;
持续的风险汇总和报告系统;
针对第三方处理者安全性的供应商审计和供应链监控。
5. 用户身份识别和授权措施:
员工身份由中央团队控制,该团队的成员为 Active Directory 系统指定角色身份;
员工 Active Directory 系统作为程序化的可信数据源,向安全服务商分授不同层级的权限;安全服务商根据系统在身份或凭证遭泄露时可能产生的风险高低,以不同严格程度对系统进行管理。这些系统根据风险采用多因素身份验证 (MFA) 和其他先进的验证技术;
客户身份由服务器单点登录合作伙伴以及我们自己的专有身份管理框架进行管理。
6. 传输过程中保护数据的措施:
所有数据在传输过程中均采用本附件第 1 条所述的技术措施进行加密。
7. 存储过程中保护数据的措施:
所有数据均采用本附件第 1 条所述的技术措施进行加密;
存储在欧盟 AWS 平台上的任何学生提交内容,将仅存储在欧盟。
8. 确保个人数据处理场所物理安全的措施:
数据中心的访问权限仅限于需要代表 Turnitin 履行其职责以使控制者受益的员工和经批准的承包商。Turnitin 的私有企业网络在 Turnitin 的办公室与其数据中心之间提供了安全、加密且具有冗余的连接;
只有经过安全培训的特定人员才能访问包含个人数据的设备,且这些人员仅可在履行工作职责的过程中访问这些系统。 访问权限及权限提升行为均受到监控并予以记录,保存期限为 2 年。 远程访问仅可使用加密的 SSH 密钥进行;物理访问仅限经授权的员工通过门禁卡进入——所有服务器机架均配有带密码锁的机柜门,密码仅由 Turnitin 员工知晓。
员工设备加密和集中管理。
9. 确保事件日志记录的措施:
集中式日志记录基础设施将所有相关事件整合起来,以供人工和程序化使用及处理。
10. 确保系统配置(包括默认配置)的措施:
配置管理部署在所有传统的基于主机的系统上,以幂等的方式定义配置标准。
所有虚拟机和物理基础设施均采用系统部署模板。
容器镜像经过设计并在本地存储,以确保微服务配置一致。
11. 内部 IT 和 IT 安全治理和管理措施:
Turnitin 的随时待命技术团队通过监控和提醒服务器、操作系统、网络设备(交换机/路由器)、备份系统和服务器端性能方面的任何问题或疑问,提供全天候服务。如果环境发生任何可能对安全造成不利影响的变化,Turnitin 将立即通知其客户。
内部治理评估,用以衡量环境中可能发生的风险事件的可能性/影响;
年度培训,用以衡量员工在保护信息资产、尽量减少网络钓鱼企图和共享个人数据的监管要求方面的安全准备情况。 对培训结果进行评估,并制定行动计划以弥补培训中的不足;
根据风险严重程度,对发生的事件建立问题分类和响应时限,以此衡量 IT 灾难恢复的有效性。
12. 流程和产品的认证/保证措施:
Turnitin 通过第三方审计机构 AICPA 的 SOC2 认证;
所有相关域均获得 Qualys ™ 的“A”级评级;
Turnitin 的基础设施符合互联网安全中心发布的“SANS 20 大”安全控制措施,即有效网络防御的关键安全控制措施。
13. 确保数据最小化的措施:
Turnitin 仅处理控制者提供的数据,这些数据通常是实现处理目的所需的最少数据。
14. 确保数据质量的措施:
Turnitin 仅处理控制者提供的数据。数据更正始终可通过客户支持实现。
15. 确保有限数据保留期限的措施:
由于服务的性质,默认保留期限为无限期;但数据将在控制者的指示下予以删除。
16. 确保责任制的措施:
Turnitin 已任命一名数据保护官,联系方式为 [email protected],并任命了一名首席信息安全官,协助数据保护官履行职责,并持续监控 Turnitin 的数据安全实践;
Turnitin 已实施有关 GDPR 违规通知、数据保留和数据主体访问请求的政策;
Turnitin 在组织内部启动了持续的 GDPR 意识培训计划,并获得高管层对数据保护举措的支持。
17. 允许数据可携带和确保数据删除的措施:
所有需满足数据可携带性要求的数据,均通过电子邮件以常用且可读的格式提供;
删除工作由在处理 GDPR 删除请求/操作方面拥有超过 3 年经验的客户支持和工程团队管理;
因场外维护而移出的设备,将按照 NIST SP 800-88 修订版 1 的要求清除所有个人数据。在处置或重复使用之前,Turnitin 将根据 NIST SP 800-88 修订版 1 的要求对包含个人数据的介质进行数据清除或销毁。
18. 子处理者
有关子处理者使用的技术和组织措施的详细信息,请参见附件 III。
19. Schrems II 案之后适用于向美国进行传输的额外保障措施
19.1 Turnitin 已经评估了《涉外情报监视法》第 702 条(“FISA 702”);第 12333 号行政命令(“EO12333”);《澄清合法使用境外数据法》(“CLOUD 法”)以及有关向位于美国的 Turnitin 传输个人数据的“PRISM”和“UPSTREAM”计划。如下所述,Turnitin 已确定,鉴于标准合同条款和本附录 2 所提供的保障措施,根据标准合同条款向 Turnitin 传输的个人数据,在欧盟数据保护法下获得了充分的保护水平。
19.1A 2022 年 10 月 7 日,美国通过了“关于加强美国信号情报活动保障的行政命令”,旨在解决 Schrems II 案所反映的关切。具体而言,该行政命令:
规定美国情报活动应“必要”且与“经验证的情报优先事项”“相称”;
界定了处理通过信号情报收集的个人数据应采取的步骤;
建立了非美国数据主体寻求对情报活动进行审查的机制;以及
19.2 FISA 702 规定了美国情报机构从电子通信服务提供商处合法收集与被合理认为位于美国境外之非美国人士有关的信息的流程和条件。根据《美国法典》第 50 编第 1881 条,Turnitin 不是“电子通信服务提供商”。2013 年 Edward Snowden 泄露 FISA 702 监视范围的事件发生时,据报道收到 FISA 702 指令的公司不足 10 家;这些公司均提供旨在促进服务用户之间通信交流的电子通信服务。Turnitin 没有此类通信功能,也没有收到根据 FISA 702 提出的提供信息请求。如果 Turnitin 收到根据 FISA 702 发出的指令,其应予以拒绝并在法律允许的情况下,根据标准合同条款通知其数据输出者。
19.3 EO12333 授权并规管美国情报机构的监视活动。EO12333 并未规定任何机制或流程,授权美国政府强制要求相关实体协助政府开展监视活动,因此,Turnitin 在法律上没有义务配合美国情报机构依据 EO12333 开展外国情报监视活动。Turnitin 将拒绝任何依据 EO12333 发出的请求。此外,EO12333 无法强制数据接收者提供解密密钥,以使美国政府能够解密本附件第 1 条所述的 Turnitin 加密数据,且 Turnitin 不会提供此类解密密钥。EO12333 通过利用电信基础设施中的漏洞来运作,而 Turnitin 的数据并不经过该基础设施传输。2014 年第 28 号总统政策指令 (PPD28) 对 EO12333 的使用施加了限制。
19.4 CLOUD 法确立了一套框架,允许美国执法部门从位于美国的云服务提供商处获取存储在美国境外的信息,前提是该信息与正在进行的刑事调查有关。此外,若要获取存储时间不超过 180 天的通信内容,美国执法部门必须向法官申请基于合理理由的搜查令。CLOUD 法并未授权批量收集信息,欧盟法院也从未对美国的刑事调查制度提出关切。
19.5 PRISM 和 UPSTREAM:这两个计划均依据 FISA 702 运行,而我们认为该条款不适用于对 Turnitin 数据的潜在访问。
19.6 Turnitin 承诺采取适当措施,根据欧盟数据保护法律的要求,保护依据《标准合同条款》从数据出口方处接收的个人数据(“SCC 个人数据”),包括实施适当的技术和组织保障措施,例如本附件第 2 条和第 3 条所述的加密或类似技术,以保护个人数据免受任何超出民主社会为维护国家安全、国防和公共安全所必需范围的干扰。
19.7 如果 Turnitin 收到美国政府机构发出的、要求访问 SCC 个人数据的具有法律约束力的要求(例如法院命令),Turnitin 将立即通知数据输出者要请求,以便数据输出者能够介入并寻求免于披露的救济,除非 Turnitin 被另行禁止发出此类通知,例如根据刑法为维护执法调查的保密性而被禁止。如果 Turnitin 受到此类禁止:
其将尽其合理的最大努力获得豁免遵守此禁令的权利,以便尽快传达尽可能多的信息,并能够证明其已采取该等行动。
倘若尽管已尽合理的最大努力,Turnitin 仍未获准通知数据输出者,则其应每年向数据输出者和/或数据输出者的主管监管机构提供有关其收到的请求的一般信息。
其应与数据输出者合作,反对任何此类访问请求。
19.8 如果公共机构提出具有法律约束力的要求(例如法院命令),要求访问 SCC 个人数据,Turnitin 将:
不会以超出民主社会必要范围的方式,向任何公共机构披露被认定为大规模、不相称且不加区分的 SCC 个人数据;以及
根据数据输出者的要求,提供有关其在过去 12 个月内收到的与 SCC 个人数据相关的公共机构要求的一般信息。
附件 III – 子处理者名单
根据本 DPA 受聘处理客户个人数据的子处理者的最新名单可参见 turnitin.com/turnitin-subprocessors 和 turnitin.com/examsoft-subprocessors(“子处理者名单”)。在授权任何新的子处理者处理客户个人数据之前,处理者将通过更新子处理者名单,提前至少 30 天发出通知。()
CONTRATO DE PROCESSAMENTO DE DADOS
Este Contrato de Processamento de Dados (Data Processor Agreement, “DPA”) é celebrado entre:
Turnitin, LLC, 1920 Broadway #205, Oakland, California 94612, EUA [ExamSoft WorldWide LLC, 1920 Broadway #206, Oakland, California 94612, EUA] (“Processador”); e
Instituição (“Controlador”);
podendo cada qual ser denominada, individualmente, “Parte” e, em conjunto, “Partes”, conforme o contexto exigir.
Preâmbulo
Considerando que:
O Controlador celebrou um Contrato com o Processador, de acordo com o qual o Processador presta determinados serviços em nome do Controlador, os quais são descritos de forma mais detalhada na Cláusula 9.ª, abaixo.
A prestação dos serviços pelo Processador, bem como o cumprimento das suas respectivas obrigações nos termos do Contrato, exigem que o Processador processe os Dados Pessoais em nome do Controlador.
As disposições gerais deste DPA aplicam-se a todo o processamento de Dados Pessoais realizado no âmbito da execução do Contrato e, em caso de conflito entre esses termos, prevalecerá o disposto neste DPA.
Definições
“Contrato”refere-se ao Contrato principal de registro de processadores previamente celebrado entre as Partes ou qualquer outro contrato firmado entre as Partes relacionado à prestação dos serviços do Processador ao Controlador.
“Leis de Proteção de Dados Aplicáveis” refere-se a todas as leis, regras, regulamentos, determinações, portarias, orientações regulatórias e autorregulamentações do setor aplicáveis em matéria de proteção de dados, inclusive, dentre outros, o RGPD, o RGPD do Reino Unido e a Lei de Privacidade do Consumidor da Califórnia.
“Controlador” refere-se à pessoa jurídica que, individualmente ou em conjunto com outras pessoas, determina os fins e os meios do Processamento. “Controlador” tem o mesmo significado de “Empresa”, conforme definido na Lei de Proteção de Dados Aplicável.
“Titular de Dados” refere-se à pessoa física identificada ou identificável e tem o mesmo significado de “Consumidor”, conforme definido na Lei de Proteção de Dados Aplicável.
“Dados não Identificador” refere-se a dados que não possam ser razoavelmente utilizados para inferir informações sobre qualquer Titular de Dados, nem ser vinculados a esse Titular de Dados, ou conforme definido, de outra forma, na Lei de Proteção de Dados Aplicável.
“RGPD” refere-se ao Regulamento Geral sobre Proteção de Dados [Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho].
“Dados Pessoais” terá o significado definido no RGPD ou em outras Leis de Proteção de Dados Aplicáveis, incluindo “informações pessoais”, “informações de identificação pessoal”, “informações pessoais não públicas” e termos semelhantes nos termos das Leis de Proteção de Dados Aplicáveis.
“Processar “ou “Processamento” refere-se a qualquer operação ou conjunto de operações realizadas nos Dados Pessoais, por meios automatizados ou não, inclusive, dentre outros, acessar, coletar, registrar, organizar, estruturar, usar, armazenar, transferir, preservar, divulgar, vender, compartilhar, excluir e destruir os Dados Pessoais.
“Processador” refere-se à pessoa física ou jurídica que processa Dados Pessoais em nome do Controlador. “Processador” tem o mesmo significado de “Prestador de serviços”, conforme definido na Lei de Proteção de Dados Aplicável.
“Violação de Segurança” refere-se a qualquer violação de segurança que resulte na destruição, perda, alteração ou divulgação ou acesso não autorizado, acidental ou ilícito aos Dados Pessoais Processados pelo Processador.
“Adendo do Reino Unido” refere-se ao Adendo do Reino Unido para a Transferência internacional de dados às SCCs [Standard Contractual Clauses (Cláusulas Contratuais Padrão)] da UE, disponível em: https://ico.org.uk/media/for-organisations/documents/4019539/international-data-transfer-addendum.pdf.
Qualquer termo não definido de outra forma neste instrumento terá seu respectivo significado especificado no Contrato e, caso não esteja definido no Contrato, seu respectivo significado será conforme previsto nas Leis de Proteção de Dados Aplicáveis.
As Partes acordam o seguinte:
1. Disposições gerais
1.1 O Cliente atua como Controlador e a Turnitin atua como Processador no que diz respeito ao Processamento de Dados Pessoais para a prestação dos Serviços contemplados nos termos do Contrato. O Processador compromete-se a Processar os Dados Pessoais em nome do Controlador para os fins comerciais descritos na Cláusula 9.ª, abaixo, de acordo com os termos e condições deste DPA e exclusivamente conforme as instruções do Controlador, salvo determinação em contrário pela lei aplicável. O Processador processará os Dados Pessoais de forma lícita, com a devida diligência e em conformidade com as Leis de Proteção de Dados Aplicáveis.
1.2 Exceto quando expressamente permitido pela Leis de Proteção de Dados Aplicáveis, o Processador não preservará, usará, divulgará ou, de outra forma, Processará Dados Pessoais: (i) para qualquer fim diverso dos especificados no Contrato e neste DPA; (ii) para qualquer fim comercial diverso dos fins comerciais específicos previstos no Contrato e no DPA, inclusive para prestar serviços a outras empresas; e (iii) fora da relação comercial direta entre o Controlador e o Processador, inclusive combinar ou atualizar os Dados Pessoais com informações recebidas de ou em nome de outra fonte, ou coletadas a partir das próprias interações do Processador com o Titular de Dados.
1.3 O Processador limitará a coleta, o uso, a preservação e a divulgação dos Dados Pessoais a atividades justificadamente necessárias e proporcionais para a consecução do Processamento estabelecido neste DPA e no Contrato, não devendo Processar os Dados Pessoais de maneira incompatível com esses fins.
1.4 Somente funcionários que precisem acessar os Dados Pessoais para contribuir com a operação dos serviços terão acesso a esses Dados Pessoais.
1.5 Sujeito às instruções recebidas do Controlador, o Processador não preservará os Dados Pessoais disponibilizados no contexto do Contrato por período superior ao necessário para: (i) a execução do Contrato; ou (ii) cumprir qualquer uma das suas respectivas obrigações estatutárias.
1.6 O Processador processará os Dados Pessoais exclusivamente de acordo com as instruções do Controlador. O Processador não processará os Dados Pessoais em benefício próprio, de terceiros (exceto quando a Instituição tiver selecionado configurações padrão de repositório de banco de dados) e/ou para seus próprios fins, fins publicitários ou outros fins, não obstante qualquer obrigação em contrário nos termos da lei imperativa. O Processador não “venderá” nem “compartilhará” Dados Pessoais, conforme esses termos sejam definidos na Lei de Proteção de Dados Aplicável.
1.7 No que diz respeito a qualquer Dado não Identificador que o Processador Processar nos termos do Contrato, o Processador: (i) implementará e manterá as medidas cabíveis para assegurar que os dados anonimizados não possam ser usados, de forma razoável, para inferir informações a respeito de qualquer Titular de Dados específico, domicílio ou Controlador (ou suas respectivas Afiliadas, subsidiárias ou unidades de negócios) ou, de outra forma, serem vinculados a estes; (ii) assumirá o compromisso público de manter e usar os dados não identificados exclusivamente nessa forma não identificada, bem como de não tentar reidentificá-los, ressalvado que o Processador poderá realizar tentativas de reidentificação exclusivamente para fins de verificação da conformidade dos seus respectivos processos de remoção de identificação com as Leis de Proteção de Dados Aplicáveis; (iii) estabelecerá, contratualmente, a obrigação de qualquer destinatário desses dados anonimizados, inclusive subprocessadores, de cumprir o disposto nesta cláusula e nas Leis de Proteção de Dados Aplicáveis; e (iv) permanecerá integralmente responsável por qualquer descumprimento desta Subcláusula 1.7 por sua própria parte ou por parte dos seus respectivos subprocessadores.
1.8 O Processador cooperará, de forma razoável, e auxiliará o Controlador no cumprimento da Leis de Proteção de Dados Aplicáveis, inclusive, dentre outros, apoiando a realização de avaliações de impacto de proteção de dados e consultas junto a órgãos reguladores.
1.9 O Processador fica obrigado a informar imediatamente o Controlador acerca de qualquer alteração na execução do Contrato que afete suas respectivas obrigações nos termos deste instrumento, de modo a possibilitar ao Controlador o monitoramento da conformidade.
2. Uso de subprocessadores terceirizados
2.1 Somente os terceiros necessários à prestação dos Serviços poderão processar Dados Pessoais, exclusivamente para os fins estritamente limitados de prestação dos serviços ao Controlador. O Controlador fornece ao Processador um consentimento geral por escrito para o uso de subprocessadores terceirizados na prestação dos serviços.
2.2 Na hipótese de o Processador contratar subprocessadores terceirizados para a prestação dos serviços, o Processador garante que manterá um contrato por escrito com esses subprocessadores terceirizados, o qual contemplará todas as disposições obrigatórias exigidas pelas Leis de Proteção de Dados Aplicáveis.
2.3 O Processador é responsável pelos atos e omissões dos seus respectivos subprocessadores no que diz respeito ao processamento dos Dados Pessoais nos termos do Contrato.
3. Segurança
3.1 O Processador implementará e manterá medidas técnicas e organizacionais adequadas, conforme exigido pelas Leis de Proteção de Dados Aplicáveis, no que diz respeito à segurança dos dados, inclusive medidas adequadas de segurança de datacenter. Essas medidas, de caráter exemplificativo, encontram-se descritas no Anexo A, Apêndice 2.
3.2 Mediante solicitação, o Processador fornecerá imediatamente ao Controlador uma cópia da política de segurança da informação, por escrito, relacionada à proteção de Dados Pessoais.
4. Obrigação de denunciar violações de segurança
4.1 Em caso de Violação de Segurança, o Processador notificará o Controlador imediatamente assim que tomar ciência da Violação de Segurança. O Processador adotará todas as medidas comercialmente cabíveis para prevenir ou limitar o processamento não autorizado e ilegal, sem prejuízo de qualquer direito que o Controlador possa ter de adotar outras medidas.
4.2 Em caso de Violação de Segurança, o Processador fornecerá ao Controlador, de forma razoável, todas as informações relevantes e necessárias relacionadas à Violação de Segurança, a fim de possibilitar ao Controlador o cumprimento das suas respectivas obrigações jurídicas relacionadas a respostas à Violação de Segurança. O Processador garante que as informações fornecidas serão completas e corretas, salvo melhor juízo.
4.3 Mediante solicitação do Controlador, o Processador cooperará, de forma razoável, na comunicação da Violação de Segurança às autoridades competentes.
5. Auditoria
5.1 O Processador garante que realiza, periodicamente, testes de penetração em sua rede (no mínimo, anualmente), realizado por terceiros, utilizando os relatórios resultantes para implementar as alterações que julgar necessárias em seus respectivos Serviços.
5.2 O Processador submeter-se-á e cumprirá a auditorias legítimas, conduzidas pelo Controlador durante a Vigência. Caso seja constatado, no âmbito dessas auditorias, auditoria que o Processador não cumpriu as disposições do Contrato e do DPA, o Processador adotará todas as medidas comercialmente razoáveis para sanar essa falha.
6. Transferência de dados
6.1 Transferências de dados na plataforma Amazon Web Services (AWS):
6.1.1 A plataforma AWS armazena 100% do conteúdo enviado em um datacenter localizado na UE (atualmente em Frankfurt, Alemanha).Seções randomizadas e criptografadas dessas submissões são processadas nos EUA para fins de comparação. Não é possível recompilar as submissões nos EUA a partir dos dados ali processados.
6.2 Transferências de dados em outras plataformas (não AWS):
6.2.2 Os serviços não baseados na AWS são prestados exclusivamente a partir de datacenters localizados nas cidades de Sacramento e Santa Clara, Califórnia, EUA.
6.3 Independentemente de o Serviço estar ou não baseado na plataforma AWS, os Dados Pessoais serão transmitidos e armazenados exclusivamente em formato criptografado, usando tecnologia de criptografia de propriedade exclusiva e segura, em infraestrutura certificada SOC2.
6.4 .O Processador garante que qualquer processamento de Dados Pessoais relacionado à execução do Contrato, realizado por ou para o Processador, inclusive por terceiros contratados pelo Processador, poderá envolver transferências para jurisdições fora do EEE. Essas transferências serão realizadas de acordo com proteções adequadas nos termos da Leis de Proteção de Dados Aplicáveis, inclusive com as Cláusulas Contratuais Padrão da UE, incorporadas no Anexo A, ou outros mecanismos de transferência válidos reconhecidos nos termos dessas leis.
6.5 Além disso, o Processador poderá transferir os Dados do Cliente globalmente, conforme necessário, para a prestação dos Serviços, contanto que essas transferências não envolvam nenhum país restrito ou pessoa sujeita a restrições nos termos do Título 28 do Código de Regulamentos Federais dos EUA (Code of Federal Regulations, CFR), Parte 202.O Processador manterá um registro dessas transferências e as disponibilizará ao Controlador mediante solicitação.
6.6 O Processador está expressamente proibido de transferir, licenciar, permitir acesso ou, de outra forma, disponibilizar Dados do Cliente (inclusive Dados não Identificados) a qualquer país, governo ou pessoa física ou jurídica classificada como “país de interesse”, “pessoa coberta” ou “adversário estrangeiro” de acordo com o 28 CFR, Parte 202, com a Lei de Proteção de Dados de Cidadãos Norte-Americanos contra Adversários Estrangeiros, de 2024, ou com qualquer Leis de Proteção de Dados Aplicáveis semelhante.
6.7 O Processador notificará imediatamente o Controlador, por escrito, caso tome conhecimento ou tenha suspeita razoável de que os Dados do Cliente foram acessados ou disponibilizados a qualquer país, governo ou pessoa física ou jurídica restrita. Essa notificação constituirá incumprimento contratual definitivo e poderá ser considerada violação da Leis de Proteção de Dados Aplicáveis.
6.8 O Processador declara, garante e certifica que está, e permanecerá durante a vigência deste Contrato, em plena conformidade, conforme aplicável, com: (i) a Determinação Executiva 14117; (ii) o 28 CFR, Parte 202; (iii) a Lei de Proteção de Dados de Cidadãos Norte-Americanos contra Adversários Estrangeiros, de 2024; e (iv) qualquer outra lei ou regulamento dos EUA com fins semelhantes que restrinja o acesso a dados pessoais ou dados sigilosos dos EUA por adversários estrangeiros ou pessoas físicas ou jurídicas designadas de forma semelhante. O Processador declara e garante ainda que não é, no momento, nem se tornará, seja por meio de fusão, aquisição, mudança de controle ou de outra forma, qualquer país, governo ou pessoa física ou jurídica do tipo descrito na Subcláusula 6.6, inclusive, dentre outros, país de interesse, pessoa coberta, país adversário estrangeiro ou pessoa jurídica controlada por adversário estrangeiro. O Processador concorda em não burlar, tentar burlar, dar causa a violação ou, de outra forma, contornar qualquer proibição ou exigência estabelecida na Determinação Executiva 14117, no 28 CFR, Parte 202, na Lei de Proteção de Dados de Cidadãos Norte-Americanos contra Adversários Estrangeiros, de 2024, ou em qualquer lei ou regulamento semelhante dos EUA. O Processador notificará imediatamente o Controlador, por escrito, acerca de qualquer alteração na propriedade, controle, estrutura ou operações que possa afetar a precisão das declarações acima mencionadas. Mediante solicitação do Controlador, o Processador certificará periodicamente, por escrito, sua respectiva conformidade com as obrigações acima mencionada.
7. Solicitações de investigação
7.1 Caso o Processador receba uma solicitação ou determinação de alguma autoridade supervisora, órgão governamental ou de investigação, persecução penal ou segurança nacional para fornecer (acesso aos) Dados Pessoais, o Processador notificará imediatamente o Controlador. Ao tratar essa solicitação ou determinação, o Processador observará todas as instruções lícitas do Controlador (inclusive eventual instrução para que o tratamento da solicitação ou determinação seja conduzido, total ou parcialmente, pelo Controlador) e prestará a devida cooperação.
8. Comunicação aos Titulares de Dados
8.1 O Processador cooperará adequadamente para que o Controlador possa cumprir suas respectivas obrigações jurídicas caso um Titular de Dados exerça seus respectivos direitos nos termos do RGPD, no que diz respeito ao processamento de Dados Pessoais.
8.2 Caso o Titular de Dados, no exercício dos seus respectivos direitos aplicáveis, entre em contato diretamente com o Processador, o Processador não responderá de forma substancial, salvo se expressamente instruído de outra forma pelo Controlador, devendo, contudo, comunicar imediatamente o fato ao Controlador, solicitando instruções adicionais.
8.3 Caso, no contexto do Contrato, o Processador disponibilize o Serviço diretamente a usuários finais cujos Dados Pessoais são processados, o Processador fica obrigado a informar ao usuário final, de maneira facilmente acessível e permanentemente disponível:
o nome e o endereço do Processador;
os fins para os quais o Processador processa os Dados Pessoais;
as categorias de Dados Pessoais processadas pelo Processador;
os países para os quais os Dados Pessoais são transferidos;
os direitos de acesso, correção e exclusão dos Dados Pessoais.
O Processador notificará o Controlador quando essas informações forem publicadas.
9. Conformidade com o Artigo 28(3) do RGPD
9.1 O seguinte se aplica ao processamento realizado pelo Processador:
Objeto do processamento:
Processamento de submissões (documentos acadêmicos ou estudantis, respostas a exames ou textos propostos para publicação) e dos respectivos dados pessoais associados, de acordo com os fins descritos abaixo.
Duração do processamento:
Por prazo indeterminado, salvo se o Controlador instruir, por escrito, a exclusão dos Dados Pessoais. A preservação dos Dados Pessoais pelo Processador (limitada ao conteúdo da submissão) permite o aprimoramento contínuo dos Serviços do Processador, por meio da ampliação do banco de dados de conteúdo utilizado para fins de comparação.
Natureza do processamento:
Serviços de comparação textual, armazenamento, uso, compilação de banco de dados e atribuição de notas (avaliação).
Finalidade do processamento:
Permitir que os clientes do Processador (instituições acadêmicas e editoras) identifiquem possíveis casos de plágio nos setores acadêmico e editorial, bem como possibilitar a otimização dos processos de avaliação.
Tipo de dados pessoais:
De modo geral, nomes, e-mails, IDs de alunos, conteúdo das submissões e respostas a exames.
Categorias de Titulares de Dados:
Estudantes, administradores de contas, instrutores e autores.
Obrigações do Controlador:
O Controlador de Dados fica obrigado a cumprir suas respectivas obrigações gerais nos termos do RGPD, mais especificamente a processar os dados pessoais que coleta em conformidade com os Artigos 5.º e 6.º, bem como a cumprir os Artigos 13, 14, 24, 30 e 32, além de assegurar o atendimento aos direitos acionáveis do titular de dados.
Direitos do Controlador:
O Controlador poderá exercer seus respectivos direitos perante o Processador de dados nos termos do RGPD, mais especificamente nos termos dos Artigos 28 e 32.
9.2 O Processador declara que:
(a) processa os Dados Pessoais exclusivamente com base em instruções documentadas do Controlador, inclusive no que diz respeito a transferências de Dados Pessoais para países terceiros ou organizações internacionais, salvo se obrigado a fazê-lo por lei da União Europeia ou do Estado-Membro ao qual esteja sujeito; nessa hipótese, o Processador informará o Controlador sobre essa exigência jurídica antes do processamento, salvo se essa lei proibir essa comunicação por motivos relevantes de interesse público;
(b) assegura que as pessoas autorizadas a processar os Dados europeus tenham assumido compromissos de confidencialidade ou estejam sujeitas a uma obrigação estatutária adequada de confidencialidade;
(c) adota todas as medidas exigidas de acordo com o Artigo 32 do RGPD;
(d) observa as condições previstas nos parágrafos 2 e 4 do Art. 28 do RGPD no que diz respeito à contratação de outros processadores;
(e) considerando a natureza do processamento, auxilia o Controlador, por meio da adoção de medidas técnicas e organizacionais adequadas em matéria de proteção de dados, na medida do possível, para o cumprimento da obrigação do Controlador de responder a solicitações de exercício dos direitos do titular de dados previstos no Capítulo III do RGPD;
(f) auxilia o Controlador a assegurar a conformidade com as obrigações previstas nos Artigos 32 a 36, considerando a natureza do processamento e as informações disponíveis para o processador;
(g) a critério do Controlador, exclui ou devolve todos os Dados Pessoais ao Controlador ao término da prestação dos serviços relacionados ao processamento, bem como exclui as cópias existentes, salvo se a lei da União Europeia ou do Estado Membro exigir a preservação dos Dados Pessoais;
(h) Disponibiliza ao Controlador todas as informações necessárias para demonstrar a conformidade com as obrigações estabelecidas no Artigo 28, bem como permite e contribui com auditorias, inclusive inspeções, conduzidas pelo Controlador ou por outro auditor comissionado pelo Controlador.
9.3 Caso o Processador contrate outro processador para a realização de atividades de processamento específicas em nome do Controlador, as mesmas obrigações de proteção de dados estabelecidas no contrato ou em outro instrumento jurídico celebrado entre o controlador e o processador, conforme referido no parágrafo 3.º do Art. 28 do RGPD, serão impostas a esse outro processador por meio de contrato, mais especificamente no que se refere à prestação de garantias suficientes para implementar medidas técnicas e organizacionais adequadas, de modo que o processamento atenda às exigências do RGPD. Quando esse outro processador não cumpra suas respectivas obrigações de proteção de dados, o Processador permanecerá integralmente responsável perante o Controlador pelo desempenho das obrigações desse outro processador.
10. Alterações
10.1 Caso qualquer uma das Partes faça qualquer alteração significativa nos Dados Pessoais a serem processados ou no processamento, as partes deliberarão sobre a necessidade de alteração das disposições estabelecidas neste DPA.
10.2 Essas alterações não poderão, em hipótese alguma, resultar na impossibilidade de cumprimento, pelas Partes, das leis e regulamentos aplicáveis relacionados aos Dados Pessoais.
11. Vigência e rescisão
11.1 A vigência do DPA será equivalente à vigência do Contrato ou à duração do processamento, prevalecendo o que for mais longo. O DPA não pode ser rescindido de forma independente do Contrato.
11.2 Em caso de solicitação por escrito do Controlador, durante a Vigência ou após a rescisão do Contrato, o Processador excluirá e destruirá os Dados Pessoais, bem como certificará essa destruição por escrito.
12. Lei regente e resolução de disputas
12.1 A execução deste DPA será regida pelas leis de Nova Iorque, EUA.
12.2 Qualquer disputa entre as Partes que não possa ser dirimida amigavelmente, sem recurso aos tribunais, em conexão com o DPA, será submetida ao tribunal competente em Nova Iorque.
ANEXO A
CLÁUSULAS CONTRATUAIS PADRÃO
SEÇÃO I
Cláusula 1.ª
Objetivo e escopo
(a) O objetivo destas cláusulas contratuais padronizadas é assegurar a conformidade com as exigências do Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho de 27 de abril de 2016 sobre a proteção de pessoas físicas no que diz respeito ao processamento de dados pessoais e à livre movimentação destes dados (Regulamento Geral sobre a Proteção de Dados) para a transferência de dados pessoais para países terceiros.
(b) As Partes:
(i) as pessoas físicas ou jurídicas, autoridades públicas, agências ou outros órgãos (doravante, “entidades”) que transfiram os dados pessoais, conforme listado no Anexo I.A (doravante, cada, um “exportador de dados”); e
(ii) as entidades em países terceiros que recebem os dados pessoais do exportador de dados, direta ou indiretamente, por meio de outra entidade também Parte dessas Cláusulas, conforme listado no Anexo I.A (doravante, cada, um “importador de dados”)
concordaram com estas cláusulas contratuais padrão (doravante, “Cláusulas”).
(c) Estas Cláusulas aplicam-se no que diz respeito à transferência de dados pessoais, conforme especificado no Anexo I.B.
(d) O Apêndice a estas Cláusulas, contendo os Anexos aqui referidos, faz parte integrante destas Cláusulas.
Cláusula 2.ª
Efeito e invariabilidade das Cláusulas
(a) Estas Cláusulas estabelecem proteções adequadas, inclusive direitos exequíveis do titular de dados e recursos judiciais eficazes, de acordo com o Artigo 46(1) e com o Artigo 46 (2)(c) do Regulamento (UE) 2016/679 e no que diz respeito a transferências de dados de controladores para processadores e/ou processadores para processadores, cláusulas contratuais padronizadas nos termos do Artigo 28(7) do Regulamento (UE) 2016/679, desde que não sejam modificadas, salvo para selecionar os Módulos adequados ou para adicionar ou atualizar informações no Apêndice. Isso não impede que as Partes incluam as cláusulas contratuais padronizadas estabelecidas nestas Cláusulas em um contrato mais amplo e/ou adicionem outras cláusulas ou proteções adicionais, contanto que não contradigam, direta ou indiretamente, estas Cláusulas ou prejudiquem os direitos ou liberdades fundamentais dos titulares de dados.
(b) Estas Cláusulas são sem prejuízo das obrigações às quais o exportador de dados está sujeito em virtude do Regulamento (UE) 2016/679.
Cláusula 3.ª
Terceiros beneficiários
(a) Os Titulares de Dados poderão invocar e aplicar estas Cláusulas, como terceiros beneficiários, contra o exportador de dados e/ou importador de dados, com as seguintes exceções:
(i) Cláusula 1.ª, Cláusula 2.ª, Cláusula 3.ª, Cláusula 6.ª e Cláusula 7.ª;
(ii) Cláusula 8.ª - Módulo Um: Subcláusula 8.5 (e) e Subcláusula 8.9(b); Módulo Dois: Subcláusulas 8.1(b), 8.9(a), (c), (d) e (e); Módulo Três: Subcláusulas 8.1(a), (c) e (d) e Cláusula 8.9(a), (c), (d), (e), (f) e (g); Módulo Quatro: Subcláusula 8.1(b) e Subcláusula 8.3(b);
(iii) Cláusula 9.ª - Módulo Um: Subcláusulas 9(a), (c), (d) e (e); Módulo Três: Subcláusulas 9(a), (c), (d) e (e);
(iv) Cláusula 12 - Módulo Um: Subcláusula 12(a) e (d); Módulos Dois e Três: Subcláusulas 12(a), (d) e (f);
(v) Cláusula 13;
(vi) Subcláusulas 15.1(c), (d) e (e);
(vii) Subcláusula 16(e);
(viii) Cláusula 18 - Módulos Um, Dois e Três: Subcláusulas 18(a) e (b); Módulo Quatro: Cláusula 18.
(b) O parágrafo (a) será sem prejuízo dos direitos dos titulares de dados nos termos do Regulamento (UE) 2016/679.
Cláusula 4.ª
Interpretação
(a) Se estas Cláusulas usarem termos definidos no Regulamento (UE) 2016/679, esses termos terão o significado contido no Regulamento.
(b) Estas Cláusulas serão lidas e interpretadas à luz das disposições do Regulamento (UE) 2016/679.
(c) Estas Cláusulas não serão interpretadas de forma a entrarem em conflito com os direitos e obrigações previstos no Regulamento (UE) 2016/679.
Cláusula 5.ª
Hierarquia
Em caso de contradição entre estas Cláusulas e as disposições de contratos relacionados entre as Partes, existentes no momento em que estas Cláusulas forem acordadas ou celebradas posteriormente, estas Cláusulas prevalecerão.
Cláusula 6.ª
Descrição das transferências
Os detalhes das transferências e, mais especificamente, as categorias dos dados pessoais transferidos e os fins para os quais são transferidos, estão especificados no Anexo I.B.
Cláusula 7.ª - Opcional
Cláusula de adesão
(a) Uma entidade que não seja Parte nestas Cláusulas poderá, com o acordo das Partes, aderir a estas Cláusulas a qualquer momento, seja como exportadora de dados ou como importadora de dados, preenchendo o Apêndice e assinando o Anexo I.A.
(b) Após o preenchimento do Apêndice e assinatura do Anexo I.A, a entidade aderente se tornará uma Parte destas Cláusulas e terá os direitos e obrigações de exportador de dados ou importador de dados, de acordo com sua designação no Anexo I.A.
(c) A entidade aderente não terá direitos ou obrigações decorrentes destas Cláusulas para o período anterior à sua adesão.
SEÇÃO II – OBRIGAÇÕES DAS PARTES
Cláusula 8.ª
Proteções para a proteção de dados
O exportador de dados garante que fez o possível para determinar se o importador de dados consegue, por meio da implementação de medidas técnicas e organizacionais adequadas, cumprir suas respectivas obrigações nos termos destas Cláusulas.
8.1 Instruções
(a) O importador de dados processará os dados pessoais somente mediante as instruções documentadas do exportador de dados. O exportador de dados poderá dar essas instruções durante toda a vigência do contrato.
(b) O importador de dados informará imediatamente o exportador de dados se não conseguir cumprir essas instruções.
8.2 Limitação da finalidade
O importador de dados processará os dados pessoais somente para os fins específicos da transferência, conforme estabelecido no Anexo I.B, salvo se houver instruções adicionais do exportador de dados.
8.3 Transparência
Mediante solicitação, o exportador de dados disponibilizará uma cópia destas Cláusulas, inclusive do Apêndice, conforme preenchido pelas Partes, gratuitamente ao titular de dados. Na medida necessária para proteger segredos comerciais ou outras informações confidenciais, inclusive as medidas descritas no Anexo II e dados pessoais, o exportador de dados poderá omitir parte do texto do Apêndice a estas Cláusulas antes de compartilhar a cópia, mas fornecerá um resumo significativo caso o titular de dados, de outra forma, não consiga entender o conteúdo ou exercer seus respectivos direitos. Mediante solicitação, as Partes fornecerão ao titular de dados os motivos para as omissões, na medida do possível, sem revelar as informações omitidas. Esta Cláusula será sem prejuízo das obrigações do exportador de dados nos termos dos Artigos 13 e 14 do Regulamento (UE) 2016/679.
8.4 Exatidão
Se o importador de dados tomar conhecimento de que os dados pessoais recebidos são imprecisos ou se tornaram desatualizados, o importador de dados informará o exportador de dados sem demora injustificada. Nesse caso, o importador de dados cooperará com o exportador de dados para apagar ou retificar os dados.
8.5 Duração do processamento e exclusão ou devolução dos dados
O processamento realizado pelo importador de dados ocorrerá somente durante o período especificado no Anexo I.B. Após o término da prestação dos serviços de processamento, o importador de dados, a critério do exportador de dados, excluirá todos os dados pessoais processados em nome do exportador de dados e certificará ao exportador de dados que o fez ou devolverá ao exportador de dados todos os dados pessoais processados em seu nome e excluirá as cópias existentes. Até que os dados sejam excluídos ou devolvidos, o importador de dados continuará a assegurar conformidade com estas Cláusulas. No caso de leis locais aplicáveis ao importador de dados que proíbam a devolução ou exclusão dos dados pessoais, o importador de dados garante que continuará a assegurar a conformidade com estas Cláusulas e que processará os dados somente na medida e pelo tempo requerido por essa lei local. Isso será sem prejuízo da Cláusula 14, mais especificamente, o requisito do importador de dados nos termos da Cláusula 14(e) de notificar o exportador de dados durante toda a vigência do contrato se tiver motivo para acreditar que está ou se tornou sujeito a leis ou práticas não alinhadas com as exigências previstas na Cláusula 14(a).
8.6 Segurança do processamento
(a) O importador de dados e, durante a transmissão, também o exportador de dados, implementará medidas técnicas e organizacionais adequadas para assegurar a segurança dos dados, inclusive proteção contra violações de segurança que levem à destruição acidental ou ilegal, perda, alteração, divulgação não autorizada ou acesso a esses dados (doravante, “violação dos dados pessoais”). Ao avaliar o nível adequado de segurança, as Partes levarão em consideração as soluções tecnológicas, os custos de implementação, a natureza, escopo, contexto e fins do processamento, bem como os riscos envolvidos no processamento para os titulares de dados. As Partes considerarão, mais especificamente, ter recurso à criptografia ou pseudonimização, inclusive durante a transmissão, quando a finalidade do processamento puder ser cumprida dessa maneira. Em caso de pseudonimização, as informações adicionais para atribuir os dados pessoais a um titular de dados específico permanecerão, sempre que possível, sob o controle exclusivo do exportador de dados. Ao cumprir suas respectivas obrigações nos termos deste parágrafo, o importador de dados implementará, no mínimo, as medidas técnicas e organizacionais especificadas no Anexo II. O importador de dados realizará verificações regulares para assegurar que essas medidas continuem a oferecer um nível adequado de segurança.
(b) O importador de dados concederá acesso aos dados pessoais aos seus respectivos funcionários somente na medida estritamente necessária para a implementação, gestão e monitoramento do contrato. O importador de dados assegurará que as pessoas autorizadas a processar os dados pessoais tenham se comprometido com a confidencialidade ou estejam sob uma obrigação estatutária adequada de confidencialidade.
(c) Em caso de violação dos dados pessoais relacionada aos dados pessoais processados pelo importador de dados nos termos destas Cláusulas, o importador de dados tomará as medidas adequadas para abordar a violação, inclusive medidas para mitigar efeitos adversos. Após tomar conhecimento da violação, o importador de dados também notificará o exportador de dados, sem demora injustificada. Essa notificação conterá as informações da pessoa de contato que poderá fornecer mais informações, uma descrição da natureza da violação (inclusive, se possível, categorias e número aproximado de titulares de dados e registros dos dados pessoais em questão), as prováveis consequências e as medidas tomadas ou propostas para abordar a violação, inclusive, se adequado, medidas para mitigar possíveis efeitos adversos. Se e na medida em que não for possível fornecer todas as informações ao mesmo tempo, a notificação inicial conterá as informações disponíveis no momento e informações adicionais serão subsequentemente fornecidas, à medida que forem disponibilizadas, sem demora injustificada.
(d) O importador de dados cooperará e ajudará o exportador de dados para permitir que o exportador de dados cumpra suas respectivas obrigações nos termos do Regulamento (UE) 2016/679, mais especificamente, notificar a autoridade supervisora competente e os titulares de dados afetados, levando em consideração a natureza do processamento e as informações disponíveis para o importador de dados.
8.7 Dados sigilosos
Se a transferência envolver dados pessoais que revelem origem racial ou étnica, opiniões políticas, crenças religiosas ou filosóficas, ou filiação sindical, dados genéticos ou dados biométricos com a finalidade de identificar exclusivamente uma pessoa física, dados sobre a saúde ou a vida/orientação sexual de uma pessoa ou dados relacionados a condenações e infrações criminais (doravante denominados “dados sigilosos”), o importador de dados aplicará as restrições específicas e/ou proteções adicionais descritas no Anexo I.B.
8.8 Transferências subsequentes
O importador de dados divulgará os dados pessoais a terceiros somente mediante as instruções documentadas do exportador de dados. Além disso, os dados poderão ser divulgados a terceiros localizados fora da União Europeia (no mesmo país do importador de dados ou em outro país terceiro, doravante “transferência subsequente”) somente se o terceiro estiver ou concordar em estar vinculado a estas Cláusulas, nos termos do Módulo adequado, ou se:
(i) A transferência subsequente for para um país que se beneficie de uma decisão de adequação de acordo com o Artigo 45 do Regulamento (UE) 2016/679 que cubra a transferência subsequente.
(ii) O terceiro assegurar as proteções adequadas de acordo com os Artigos 46 ou 47 do Regulamento (UE) 2016/679 no que diz respeito ao processamento em questão.
(iii) A transferência subsequente for necessária para o ajuizamento, exercício ou defesa de reivindicações judiciais no contexto de processos administrativos, regulatórios ou judiciais específicos.
(iv) A transferência subsequente for necessária para proteger os interesses vitais do titular de dados ou de outra pessoa física.
As transferências subsequentes estão sujeitas à conformidade do importador de dados com todas as outras proteções nos termos destas Cláusulas, mais especificamente, a limitação de finalidade.
8.9 Documentação e conformidade
(a) O importador de dados tratará, imediata e adequadamente, as consultas do exportador de dados relacionadas ao processamento previsto nestas Cláusulas.
(b) As Partes precisarão conseguir demonstrar conformidade com estas Cláusulas. Mais especificamente, o importador de dados manterá a documentação adequada sobre as atividades de processamento realizadas em nome do exportador de dados.
(c) O importador de dados disponibilizará ao exportador de dados todas as informações necessárias para demonstrar conformidade com as obrigações estabelecidas nestas Cláusulas e, mediante solicitação do exportador de dados, permitirá e contribuirá com auditorias das atividades de processamento cobertas por estas Cláusulas, em intervalos razoáveis ou se houver indicações de não conformidade. Ao decidir sobre uma revisão ou auditoria, o exportador de dados poderá levar em consideração certificações relevantes mantidas pelo importador de dados.
(d) O exportador de dados poderá optar por conduzir a auditoria por si mesmo ou exigir um auditor independente. As auditorias poderão incluir inspeções nos locais ou instalações físicas do importador de dados e, se adequado, serão realizadas com aviso prévio razoável.
(e) Mediante solicitação, as Partes disponibilizarão as informações referidas nos parágrafos (b) e (c), inclusive os resultados de qualquer auditoria, à autoridade supervisora competente.
Cláusula 9.ª
Uso de subprocessadores
(a) O importador de dados possui autorização geral do exportador de dados para a contratação de subprocessadores de uma lista previamente acordada. O importador de dados informará especificamente o exportador de dados, por escrito, acerca de qualquer alteração pretendida nessa lista, mediante a inclusão ou substituição de subprocessadores, com antecedência mínima de 30 (trinta) dias, de modo a assegurar ao exportador de dados tempo suficiente para se opor a essas alterações antes da contratação dos subprocessadores. O importador de dados fornecerá ao exportador de dados as informações necessárias para possibilitar o exportador de dados o exercício do seu direito de oposição.
(b) Se o importador de dados contratar um subprocessador para realizar atividades específicas de processamento (em nome do exportador de dados), o fará por meio de um contrato por escrito que preveja, em essência, as mesmas obrigações de proteção de dados que as vinculativas ao importador de dados nos termos destas Cláusulas, inclusive em termos de direitos de terceiros beneficiários para os titulares de dados. As Partes concordam que, ao cumprir esta Cláusula, o importador de dados cumpre suas respectivas obrigações nos termos da Cláusula 8.8.O importador de dados assegurará que o subprocessador cumpra as obrigações às quais o importador de dados está sujeito de acordo com estas Cláusulas.
(c) O importador de dados fornecerá, mediante solicitação do exportador de dados, uma cópia deste contrato de subprocessamento e qualquer alteração subsequente ao exportador de dados. Na medida necessária para proteger segredos comerciais ou outras informações confidenciais, inclusive dados pessoais, o importador de dados poderá editar o texto do contrato antes de compartilhar a cópia.
(d) O importador de dados permanecerá totalmente responsável perante o exportador de dados pelo desempenho das obrigações do subprocessador nos termos do seu respectivo contrato com o importador de dados. O importador de dados notificará o exportador de dados sobre qualquer falha do subprocessador em cumprir suas respectivas obrigações nos termos desse contrato.
(e) O importador de dados concordará com uma cláusula de terceiros beneficiários com o subprocessador, por meio da qual, caso o importador de dados tenha desaparecido, deixado de existir na lei ou se tornado insolvente, o exportador de dados terá o direito de rescindir o contrato do subprocessamento e instruir o subprocessador a apagar ou devolver os dados pessoais.
Cláusula 10
Direitos do titular de dados
(a) O importador de dados notificará imediatamente o exportador de dados sobre qualquer solicitação recebida do titular de dados. O importador de dados não responderá a essa solicitação em si, salvo se for autorizado a fazê-lo pelo exportador de dados.
(b) O importador de dados auxiliará o exportador de dados no cumprimento das suas respectivas obrigações de responder às solicitações de exercício de direitos dos titulares de dados nos termos do Regulamento (UE) 2016/679. Nesse sentido, as Partes estabelecerão no Anexo II as medidas técnicas e organizacionais adequadas levando em consideração a natureza do processamento, pelo qual a assistência será prestada, bem como o escopo e a extensão da assistência necessária.
(c) Ao cumprir suas respectivas obrigações nos termos dos parágrafos (a) e (b), o importador de dados cumprirá as instruções do exportador de dados.
Cláusula 11
Correção
(a) O importador de dados informará aos titulares de dados quem será a pessoa de contato autorizada a tratar as reclamações e o fará em um formato transparente e facilmente acessível, por meio de notificação individual ou no site do importador de dados. Essa pessoa tratará imediatamente qualquer reclamação que receber dos titulares de dados.
(b) Em caso de disputa entre algum titular de dados e uma das Partes no que diz respeito à conformidade com estas Cláusulas, essa Parte fará o possível para resolver o problema amigavelmente e tempestivamente. As Partes manterão umas às outras informadas a respeito dessas disputas e, se adequado, cooperarão para resolvê-las.
(c) Se o titular de dados invocar um direito de terceiro beneficiário de acordo com a Cláusula 3.ª, o importador de dados aceitará a decisão do titular de dados de:
(i) apresentar uma reclamação junto à autoridade supervisora no Estado-membro de sua residência habitual ou local de trabalho ou à autoridade supervisora competente de acordo com a Cláusula 13
(ii) encaminhar a disputa aos tribunais competentes, de acordo com o significado da Cláusula 18.
(d) As Partes aceitam que o titular de dados poderá ser representado por um órgão, organização ou associação sem fins lucrativos nas condições estabelecidas no Artigo 80(1) do Regulamento (UE) 2016/679.
(e) O importador de dados cumprirá as decisões que forem vinculativas nos termos da lei aplicável da UE ou do Estado-membro.
(f) O importador de dados concorda que a escolha feita pelo titular de dados não prejudicará seus respectivos direitos substanciais e processuais de buscar recursos de acordo com as leis aplicáveis.
Cláusula 12
Responsabilidade
(a) Cada Parte será responsável perante as outras Partes por todos os danos que causar às outras Partes por qualquer violação destas Cláusulas.
(b) O importador de dados será responsável perante o titular de dados, e o titular de dados terá o direito de receber compensação por qualquer dano material ou não material que o importador de dados ou seu respectivo subprocessador causar ao titular de dados por violar os direitos de terceiros beneficiários nos termos destas Cláusulas.
(c) Não obstante o parágrafo (b), o exportador de dados será responsável perante o titular de dados, e o titular de dados terá o direito de receber compensação por qualquer dano material ou não material que o exportador de dados ou o importador de dados (ou seu respectivo subprocessador) causar ao titular de dados por violar os direitos de terceiros beneficiários nos termos destas Cláusulas. Isso será sem prejuízo da responsabilidade do exportador de dados e, caso o exportador de dados seja um processador agindo em nome do controlador, da responsabilidade do controlador nos termos do Regulamento (UE) 2016/679 ou Regulamento (UE) 2018/1725, conforme o caso.
(d) As Partes concordam que, se o exportador de dados for responsabilizado nos termos do parágrafo (c) por danos causados pelo importador de dados (ou seu respectivo subprocessador), terá o direito de reivindicar do importador de dados essa parte da compensação correspondente à responsabilidade do importador de dados pelo dano.
(e) Se mais de uma Parte for responsável por qualquer dano causado ao Titular de Dados como resultado de alguma violação destas Cláusulas, todas as Partes responsáveis serão solidariamente responsáveis e o titular de dados terá o direito de entrar com uma ação judicial contra qualquer uma dessas Partes.
(f) As Partes concordam que, se uma Parte for responsabilizada nos termos do parágrafo (e), essa Parte terá o direito de reivindicar da(s) outra(s) Parte(s) essa parte da remuneração correspondente à sua respectiva responsabilidade pelo dano.
(g) O importador de dados não poderá invocar a conduta do subprocessador para evitar sua própria responsabilidade.
Cláusula 13
Supervisão
(a) A autoridade supervisora com responsabilidade de assegurar a conformidade do exportador de dados com o Regulamento (UE) 2016/679 em relação à transferência de dados atuará como a autoridade supervisora competente.
(b) O importador de dados concorda em se submeter à jurisdição e cooperar com a autoridade supervisora competente em qualquer procedimento destinado a assegurar conformidade com estas Cláusulas. Mais especificamente, o importador de dados concorda em responder a consultas, submeter-se a auditorias e cumprir as medidas adotadas pela autoridade supervisora, inclusive medidas corretivas e compensatórias. O importador de dados fornecerá à autoridade supervisora uma confirmação por escrito de que as ações necessárias foram tomadas.
SEÇÃO III – LEIS E OBRIGAÇÕES LOCAIS EM CASO DE ACESSO POR AUTORIDADES PÚBLICAS
Cláusula 14
Leis e práticas locais que afetam a conformidade com as Cláusulas
(a) As Partes garantem que não têm motivo para acreditar que as leis e práticas do país terceiro de destino aplicáveis ao processamento dos dados pessoais pelo importador de dados, inclusive qualquer requisito para divulgar dados pessoais ou medidas que autorizem o acesso por autoridades públicas, impedem o importador de dados de cumprir suas respectivas obrigações nos termos destas Cláusulas. Isso se baseia no entendimento de que as leis e práticas que respeitam a essência dos direitos e liberdades fundamentais e não excedem o que é necessário e proporcional em uma sociedade democrática para proteger um dos objetivos listados no Artigo 23(1) do Regulamento (UE) 2016/679 não estão em contradição com estas Cláusulas.
(b) As Partes declaram que, ao fornecer a garantia prevista no parágrafo (a), levaram em consideração, mais especificamente, os seguintes elementos:
(i) As circunstâncias específicas da transferência, inclusive a duração da cadeia de processamento, o número de atores envolvidos e os canais de transmissão utilizados; as transferências subsequentes pretendidas; o tipo de destinatário; a finalidade do processamento; as categorias e o formato dos dados pessoais transferidos; o setor econômico no qual a transferência ocorre; e o local de armazenamento dos dados transferidos.
(ii) As leis e práticas do terceiro país de destino, inclusive aquelas que exijam a divulgação de dados a autoridades públicas ou que autorizem o acesso por essas autoridades, relevantes à luz das circunstâncias específicas da transferência, bem como as limitações e proteções aplicáveis; qualquer proteção contratual, técnica ou organizacional pertinente implementada para complementar as proteções previstas nestas Cláusulas, inclusive medidas aplicadas durante a transmissão e no processamento dos dados pessoais no país de destino.
(iii) Qualquer proteção contratual, técnica ou organizacional relevante implementada para complementar as proteções nos termos destas Cláusulas, inclusive medidas aplicadas durante a transmissão e ao processamento dos dados pessoais no país de destino.
(c) O importador de dados garante que, ao realizar a avaliação nos termos do parágrafo (b), fez o possível para fornecer ao exportador de dados informações relevantes e concorda que continuará a cooperar com o exportador de dados para assegurar conformidade com estas Cláusulas.
(d) As Partes concordam em documentar a avaliação prevista no parágrafo (b) e em disponibilizá-la à autoridade supervisora competente mediante solicitação.
(e) O importador de dados concorda em notificar o exportador de dados imediatamente se, após ter concordado com estas Cláusulas e durante o prazo de vigência do contrato, tiver motivo para acreditar que está ou se tornou sujeito a leis ou práticas não alinhadas com os requisitos do parágrafo (a), inclusive o seguimento de uma alteração nas leis do país terceiro ou alguma medida (como uma solicitação de divulgação) indicando uma aplicação destas leis na prática que não está alinhada com os requisitos do parágrafo (a).
(f) Após a notificação de acordo com o parágrafo (e) ou se o exportador de dados tiver motivos para acreditar que o importador de dados não pode mais cumprir suas respectivas obrigações nos termos destas Cláusulas, o exportador de dados identificará imediatamente as medidas adequadas (p. ex., medidas técnicas ou organizacionais para assegurar segurança e confidencialidade) a serem adotadas pelo exportador de dados e/ou importador de dados para abordar a situação, se adequado, em consulta com o controlador. O exportador de dados suspenderá a transferência de dados caso entenda que nenhuma proteção adequada para essa transferência pode ser assegurada, ou caso seja instruído pelo controlador ou pela autoridade supervisora competente. Nesse caso, o exportador de dados terá o direito de rescindir o contrato, na medida em que se refira ao processamento de dados pessoais nos termos destas Cláusulas. Se o contrato envolver mais de duas Partes, o exportador de dados poderá exercer esse direito de rescisão somente no que diz respeito à Parte relevante, salvo se as Partes tiverem concordado de outra forma. Se o contrato for rescindido de acordo com esta Cláusula, as Cláusulas 16(d) e (e) serão aplicadas.
Cláusula 15
Obrigações do importador de dados em caso de acesso por autoridades públicas
15.1 Notificação
(a) O importador de dados concorda em notificar o exportador de dados e, se possível, o titular de dados imediatamente (se necessário, com a ajuda do exportador de dados) se:
(i) receber uma solicitação legalmente vinculativa de alguma autoridade pública, inclusive autoridades judiciais, nos termos das leis do país de destino para a divulgação dos dados pessoais transferidos de acordo com estas Cláusulas; essa notificação incluirá informações a respeito dos dados pessoais solicitados, a autoridade solicitante, o fundamento jurídico para a solicitação e a resposta fornecida; ou
(ii) tomar conhecimento de qualquer acesso direto por parte das autoridades públicas aos dados pessoais transferidos de acordo com estas Cláusulas, de acordo com as leis do país de destino; essa notificação incluirá todas as informações disponíveis para o importador.
(b) Se o importador de dados estiver proibido de notificar o exportador de dados e/ou o titular de dados de acordo com as leis do país de destino, o importador de dados concorda em fazer o possível para obter uma renúncia da proibição, com o objetivo de comunicar o máximo de informações possível, assim que permitido. Mediante solicitação do exportador de dados, o importador de dados concorda em documentar seus esforços para poder demonstrá-los.
(c) Se permitido pelas leis do país de destino, o importador de dados concorda em fornecer ao exportador de dados, em intervalos regulares durante o prazo de vigência do contrato, o máximo de informações relevantes possível sobre as solicitações recebidas (mais especificamente, o número de solicitações, o tipo dos dados solicitados, a(s) autoridade(s) solicitante(s), se as solicitações foram contestadas e o resultado destas contestações, etc.).
(d) O importador de dados concorda em preservar as informações de acordo com os parágrafos (a) a (c) durante o prazo de vigência do contrato e em disponibilizá-las à autoridade supervisora competente mediante solicitação.
(e) Os parágrafos (a) a (c) serão sem prejuízo da obrigação do importador de dados de acordo com a Cláusula 14(e) e com a Cláusula 16 de informar o exportador de dados imediatamente quando não puder cumprir estas Cláusulas.
15.2 Revisão da legalidade e minimização de dados
(a) O importador de dados concorda em analisar a legalidade da solicitação de divulgação, mais especificamente, se está dentro dos poderes concedidos à autoridade pública solicitante e em contestar a solicitação se, após avaliação cuidadosa, concluir que há motivos razoáveis para considerar que a solicitação é ilegal nos termos das leis do país de destino, com as obrigações aplicáveis de acordo com a lei internacional e com os princípios de cooperação internacional. O importador de dados, sob as mesmas condições, buscará possibilidades de apelação. Ao contestar a solicitação, o importador de dados buscará medidas cautelares com o objetivo de suspender os efeitos da solicitação até que a autoridade judicial competente tenha decidido sobre seus méritos. O importador de dados não divulgará os dados pessoais solicitados até que seja necessário fazê-lo nos termos das regras processuais aplicáveis. Essas exigências serão sem prejuízo das obrigações do importador de dados nos termos da Cláusula 14(e).
(b) O importador de dados concorda em documentar sua respectiva avaliação judicial e qualquer contestação à solicitação de divulgação e, na medida permitida pelas leis do país de destino, disponibilizar a documentação ao exportador de dados. E, mediante solicitação, também a disponibilizará à autoridade supervisora competente.
(c) O importador de dados concorda em fornecer a quantidade mínima de informações permitidas ao responder à solicitação de divulgação, com base em uma interpretação razoável da solicitação.
SEÇÃO IV – DISPOSIÇÕES FINAIS
Cláusula 16
Não conformidade com as Cláusulas e rescisão
(a) O importador de dados informará imediatamente o exportador de dados se não puder cumprir estas Cláusulas, por qualquer motivo.
(b) Caso o importador de dados viole ou não possa cumprir estas Cláusulas, o exportador de dados suspenderá a transferência de dados pessoais para o importador de dados até que a conformidade seja novamente garantida ou o contrato seja rescindido. Isso será sem prejuízo da Cláusula 14(f).
(c) O exportador de dados terá o direito de rescindir o contrato, na medida em que se refira ao processamento de dados pessoais nos termos destas Cláusulas, se:
(i) o exportador de dados suspendeu a transferência de dados pessoais para o importador de dados de acordo com o parágrafo (b) e a conformidade com estas Cláusulas não for restaurada dentro de um prazo razoável e, em qualquer caso, dentro de um mês da suspensão;
(ii) o importador de dados estiver em violação substancial ou persistente destas Cláusulas; ou
(iii) o importador de dados não cumprir uma decisão vinculativa de um tribunal competente ou autoridade supervisora sobre suas respectivas obrigações nos termos destas Cláusulas.
Nesses casos, informará a autoridade supervisora competente sobre essa não conformidade. Quando o contrato envolver mais de duas Partes, o exportador de dados poderá exercer esse direito de rescisão somente no que diz respeito à Parte relevante, salvo se as Partes tiverem concordado de outra forma.
(d) Os Dados Pessoais transferidos antes da rescisão do contrato de acordo com o parágrafo (c) serão, a critério do exportador de dados, imediatamente devolvidos ao exportador de dados ou excluídos em sua totalidade. O mesmo se aplica a qualquer cópia dos dados. O importador de dados certificará a exclusão dos dados para o exportador de dados. Até que os dados sejam excluídos ou devolvidos, o importador de dados continuará a assegurar conformidade com estas Cláusulas. No caso de leis locais aplicáveis ao importador de dados que proíbam a devolução ou exclusão dos dados pessoais transferidos, o importador de dados garante que continuará a assegurar a conformidade com estas Cláusulas e que processará os dados somente na medida e pelo tempo requerido por essa lei local.
(e) Qualquer uma das Partes poderá revogar seu acordo para vincular-se a estas Cláusulas, se: (i) a Comissão Europeia adotar uma decisão de acordo com o Artigo 45(3) do Regulamento (UE) 2016/679 que abranja a transferência dos dados pessoais aos quais estas Cláusulas se aplicam; ou (ii) o Regulamento (UE) 2016/679 se tornar parte da estrutura jurídica do país para o qual os dados pessoais são transferidos. Isso será sem prejuízo das outras obrigações aplicáveis ao processamento em questão nos termos do Regulamento (UE) 2016/679.
Cláusula 17
Lei regente
Estas Cláusulas serão regidas pela lei do Estado-Membro da UE no qual o exportador de dados está estabelecido. Se essa lei não permitir direitos de terceiros beneficiários, estas Cláusulas serão regidas pela lei de outro Estado-membro da UE que permita direitos de terceiros beneficiários. As Partes concordam que essa será a lei dos Países Baixos.
Cláusula 18
Escolha do fórum e jurisdição
(a) Qualquer litígio decorrente destas Cláusulas será dirimido pelos tribunais de um Estado-membro da UE.
(b) As Partes concordam que esses serão os tribunais do Estado-Membro no qual o exportador de dados está estabelecido.
(c) O Titular de Dados também poderá instaurar processos judiciais contra o exportador de dados e/ou importador de dados perante os tribunais do Estado-membro no qual resida habitualmente.
(d) As Partes concordam em se submeter à jurisdição destes tribunais.
APÊNDICE
ANEXO I
A. LISTA DE PARTES
Exportadores de dados:
Função: Controlador
Importadores de dados (empresas do grupo Turnitin) que aderirem a estas Cláusulas Contratuais Padrão em conformidade com a Cláusula 7.ª:
Nome (Processador principal)
Endereço	Atividades
Turnitin LLC
2101 Webster Street, Suite 1800, Oakland 94612 CA, EUA
Processamento de dados nos EUA (Atendimento ao Cliente, Engenharia)
Nome
(empresas do grupo)
Endereço
Atividades
Turnitin UK Ltd.
6th Floor, Wellbar Central, 36 Gallowgate, Newcastle upon Tyne, NE1 4TD, Reino Unido
Processamento de dados no Reino Unido (Atendimento ao Cliente, Engenharia)
Turnitin India Pvt. Ltd.
Suite #1603, Floor 16, Max Towers, Sector - 16B
Noida, Uttar Pradesh 201301,
Índia
Processamento de dados na Índia (Atendimento ao Cliente)
Turnitin Netherlands B.V.
Stadsplateau 7
3521 AZ
Utrecht, Países Baixos
Processamento de dados nos Países Baixos (Atendimento ao Cliente)
UKU Group Ltd.
SP Hall
28-A Stepana Bandery Avenue
Office 302
Kyiv, Ucrânia 04073
Processamento de dados na Ucrânia (Engenharia)
ExamSoft Worldwide LLC
5001 LBJ Freeway, Suite 700, Dallas, TX, 75244, EUA
Processamento de dados nos EUA (Atendimento ao Cliente, Engenharia)
Nome, cargo e informações de contato da pessoa de contato: Giles Kerrush, diretor de Proteção de Dados -6th Floor, Wellbar Central, 36 Gallowgate, Newcastle upon Tyne, NE1 4TD, Reino Unido [email protected]
B. DESCRIÇÃO DA TRANSFERÊNCIA
Categorias de titulares de dados cujos dados pessoais são transferidos:
Estudantes, autores, funcionários de instituições acadêmicas, inclusive instrutores e administradores.
Categorias de dados pessoais transferidos:
Nomes, e-mails, números de ID acadêmicos (se fornecidos pelo exportador de dados), conteúdo das submissões acadêmica e identificadores on-line associados.
Dados sigilosos transferidos (se aplicável) e restrições ou medidas de segurança aplicadas que plenamente levem em consideração a natureza dos dados e os riscos envolvidos, como limitação estrita de finalidade, restrições de acesso (inclusive acesso apenas para funcionários que tenham seguido treinamento especializado), manter um registro de acesso aos dados, restrições para transferências subsequentes ou medidas de segurança adicionais:
É possível que dados pessoais sigilosos venham a ser processados caso um estudante submeta trabalhos que envolvam seus próprios dados pessoais sigilosos; contudo, essa hipótese é bastante remota.
Frequência da transferência (por ex., se os dados são transferidos uma única vez ou continuamente):
dependerá do uso dos serviços pelo exportador de dados e da frequência das suas submissões, a seu critério. De modo geral, ocorre de forma contínua, em razão de submissões regulares ao longo do ano acadêmico.
Natureza do processamento:
Coleta, armazenamento, recuperação, uso (no contexto de funcionalidades de comparação textual), bem como aprimoramento de serviços e produtos.
Finalidades da transferência de dados e processamento posterior:
O fornecimento de software de avaliação e/ou integridade acadêmica.
O período durante o qual os dados pessoais serão preservados, ou, se isso não for possível, os critérios utilizados para a determinação desse período:
O armazenamento do conteúdo das submissões é por prazo indeterminado, salvo se houver instrução em contrário por parte do exportador de dados. O controlador de dados poderá, a qualquer momento, durante ou após o período da prestação de serviços, instruir os importadores de dados a excluir essas submissões e dados.
Para transferências para (sub)processadores, especifique também o assunto, a natureza e a duração do processamento:
O conteúdo das submissões é processado por subprocessadores para comparação textual.
C. AUTORIDADE SUPERVISORA COMPETENTE
As autoridades supervisoras competentes, em conformidade com a Cláusula 13, serão as autoridades supervisoras competentes no Estado-Membro no qual o exportador de dados está estabelecido. Caso o exportador de dados não esteja estabelecido na União Europeia, a autoridade supervisora competente será a autoridade de proteção de dados dos Países Baixos.
ANEXO II - MEDIDAS TÉCNICAS E ORGANIZACIONAIS, INCLUSIVE MEDIDAS TÉCNICAS E ORGANIZACIONAIS PARA ASSEGURAR A SEGURANÇA DOS DADOS
1. Medidas de pseudonimização e criptografia dos dados pessoais:
Todos os dados são criptografados em trânsito por meio de HTTPS atualizado ao trafegar por redes públicas.
A criptografia utiliza um método hash de propriedade exclusiva e unidirecional, proporcionando pseudonimização. As chaves de descriptografia são isoladas do sistema de criptografia.
A criptografia aplica-se aos Dados Pessoais armazenados em bancos de dados que residem em sistemas de arquivos criptografados (cifra AES-256), os quais são continuamente respaldados (arquivos replicados com redundância N+3), sendo que esses backups são criptografados em infraestrutura de servidores separada.
Os dispositivos de armazenamento são criptografados em conformidade com os Padrões Federais de Processamento de Informações dos EUA (Federal Information Processing Standards, FIPS), Publicação 140-2
2. Medidas para assegurar a confidencialidade, integridade, disponibilidade e resiliência contínuas dos sistemas e serviços de processamento:
A certificação SOC2 do AICPA [American Institute of Certified Public Accountants (Instituto Americano de Contadores Públicos Certificados)] aplica-se à infraestrutura da Turnitin. O SOC 2 estabelece critérios para a gestão de dados de clientes com base em cinco “princípios de serviço de confiança”: segurança, disponibilidade, integridade do processamento, confidencialidade e privacidade. São realizados testes periódicos de penetração por terceiros;
o AWS Cloud Security aplica-se a qualquer serviço hospedado na AWS. A AWS oferece suporte a mais padrões de segurança e certificações de conformidade do que qualquer outra oferta, inclusive a Lei de Portabilidade e Responsabilidade dos Seguros-Saúde e Convênios Médicos (Health Insurance Portability and Accountability Act, HIPAA), FedRAMP, RGPD, FIPS 140-2 e NIST 800-171, auxiliando a Turnitin a atender as exigências de conformidade para seus clientes em âmbito global;
a segurança de rede baseada em SSL aplica-se a todos os domínios relevantes usados na solução. Outros recursos incluem sistemas de detecção de intrusão, monitores de integridade de arquivos, monitoramento de eventos de segurança e firewalls avançados;
a Turnitin realiza o monitoramento contínuo do banco de dados nacional de vulnerabilidades dos EUA e aplica correções conforme necessário.
3. Medidas para assegurar a capacidade de restaurar a disponibilidade e o acesso aos dados pessoais em tempo hábil em caso de incidentes físicos ou técnicos:
Os backups de bancos de dados são feitos continuamente. As submissões são replicadas cinco vezes: quatro em armazenamento ativo e uma cópia em um servidor de backup.
4. Processos para testar, estimar e avaliar regularmente a eficácia das medidas técnicas e organizacionais para assegurar a segurança do processamento:
testes periódicos de penetração por terceiros;
análise programática de código de software para identificação de vulnerabilidades em componentes de código aberto e de propriedade exclusiva;
políticas e processos que asseguram a segregação de funções e revisões por pares para garantir a estabilidade e a segurança dos ambientes de produção;
exercícios simulados de resposta a incidentes e de recuperação de desastres realizados anual ou semestralmente;
monitoramento contínuo de vulnerabilidade por meio de múltiplas ferramentas de terceiros;
sistemas de detecção de intrusão em hosts;
processos de segurança, privacidade e disponibilidade auditados pela AICPA;
exercícios internos periódicos de intrusão simulada (red team);
verificações semanais de vulnerabilidade;
reuniões mensais em toda a empresa dedicadas a processos e práticas de segurança da informação;
infraestrutura centralizada de registros baseada em SIEM;
equipe de resposta a incidentes de segurança permanentemente ativa, com procedimentos escalonados de resposta e infraestrutura programática de escalonamento e alertas;
monitoramento da postura de segurança em ambientes de nuvem;
sistemas contínuos de agregação e emissão de relatórios de riscos;
auditoria de fornecedores e monitoramento da cadeia de fornecimento para segurança de processadores terceirizados.
5. Medidas para identificação e autorização de usuários:
A identidade dos funcionários é controlada por uma equipe central, cujos membros atribuem a identidade de função a um sistema Active Directory.
O sistema Active Directory dos funcionários atua como fonte programática da veracidade e distribui diferentes níveis de autoridade a provedores de segurança, que gerenciam sistemas com níveis de diligência variados, de acordo com o risco que esses sistemas representam caso a identidade ou as credenciais sejam comprometidas. Esses sistemas utilizam autenticação multifator (MFA) e outras técnicas sofisticadas de verificação, conforme o nível de risco.
A identidade dos clientes é gerida por parceiros de login único do servidor e pela nossa estrutura de gestão de identidade de propriedade exclusiva.
6. Medidas para a proteção dos dados durante a transmissão:
Todos os dados são criptografados em trânsito usando as medidas técnicas descritas na cláusula 1.ª deste documento.
7. Medidas para a proteção dos dados durante o armazenamento:
Todos os dados são criptografados em repouso usando as medidas técnicas descritas na cláusula 1.ª deste documento.
Qualquer submissão de estudantes armazenada na plataforma AWS na UE será armazenada exclusivamente na UE.
8. Medidas para assegurar a segurança física dos locais nos quais os dados pessoais são processados:
O acesso aos datacenters é limitado à equipe e prestadores de serviços aprovados que necessitam de acesso para desempenhar suas respectivas funções em nome da Turnitin, em benefício do Controlador. A rede corporativa privada da Turnitin oferece conectividade segura, criptografada e redundante entre os escritórios e datacenters da Turnitin.
O acesso a dispositivos que contenham Dados Pessoais é restrito a funcionários específicos, treinados em segurança, que só podem acessar esses sistemas no âmbito do vínculo empregatício. O acesso e a escalada de privilégios é monitorado e registrado por dois anos. O acesso remoto é permitido somente mediante chaves SSH criptográficas, enquanto acesso físico é restrito a funcionários autorizados por meio de crachá de identificação; todos os racks de servidores têm portas de gaiola trancadas com códigos conhecidos exclusivamente pelos funcionários da Turnitin.
Criptografia de dispositivos de funcionários e gestão centralizada.
9. Medidas para assegurar o registro de eventos:
A infraestrutura centralizada de registros consolida todos os eventos relevantes para análise humana e programática.
10. Medidas para assegurar a configuração dos sistemas, inclusive configurações padrão:
A gestão de configuração é aplicada em todos os sistemas tradicionais baseados em host para definir de forma ideal os padrões de configuração.
Modelos de implantação de sistemas são usados para toda infraestrutura física e VM.
Imagens do contêineres são desenvolvidas e armazenadas localmente para assegurar uma configuração consistente de microsserviços.
11. Medidas para gestão e governança de segurança de TI e TI interna:
a equipe de Tecnologia de plantão da Turnitin está disponível sem interrupção, monitorando e gerando alertas sobre eventuais problemas com servidores, sistemas operacionais, dispositivos de rede (switches/roteadores) sistemas de backup e desempenho do servidor. A Turnitin notificará imediatamente os clientes sobre qualquer alteração no ambiente que possa afetar negativamente a segurança;
são realizadas avaliações internas de governança que medem a probabilidade e o impacto dos eventos de risco que possam ocorrer dentro do ambiente;
treinamento anual dos funcionários para avaliar a prontidão em segurança em relação à proteção de ativos de informação, minimização de tentativas de phishing e cumprimento de exigências regulatórias para o compartilhamento de dados pessoais. Os resultados dos treinamentos são avaliados, e planos de ação são desenvolvidos para suprir eventuais lacunas no treinamento;
é realizada a medição da eficácia do plano de Recuperação de desastres de TI por meio da criação de categorias de incidentes e prazos de resposta para os eventos, de acordo com o nível de gravidade do risco.
12. Medidas para certificação/garantia de processos e produtos:
a Turnitin tem certificação SOC2 emitida por auditor terceirizado, o AICPA;
as notas “A” da Qualys™ aplicam-se a todos os domínios relevantes;
a infraestrutura da Turnitin está em conformidade com os 20 principais controles de segurança “SANS Top 20”, conforme publicados pelo Centro de Controles Críticos de Segurança da Internet para Defesa Cibernética Eficaz.
13. Medidas para assegurar a minimização de dados:
A Turnitin somente processa os dados fornecidos pelo controlador, que, de modo geral, correspondem ao mínimo necessário para atingir os objetivos de processamento.
14. Medidas para assegurar a qualidade dos dados:
A Turnitin somente processa os dados fornecidos pelo Controlador. A retificação de dados está sempre disponível por meio do Atendimento ao Cliente.
15. Medidas para assegurar a preservação limitada dos dados:
O período padrão de preservação é indefinido devido à natureza dos serviços; no entanto, os dados serão excluídos mediante instrução do Controlador.
16. Medidas para assegurar a responsabilidade:
A Turnitin nomeou um diretor de Proteção de Dados, que pode ser contatado pelo e-mail [email protected], e nomeou um diretor de Segurança da Informação para auxiliar o diretor de Proteção de Dados em suas respectivas funções e monitorar continuamente as práticas de segurança de dados da Turnitin.
A Turnitin implementou políticas referentes a notificações de violação do RGPD, preservação de dados e solicitações de acesso de titulares de dados.
Além disso, a Turnitin estabeleceu um programa contínuo de treinamento em conscientização do RGPD em toda a organização, com apoio executivo para iniciativas de proteção de dados.
17. Medidas para permitir a portabilidade dos dados e assegurar a exclusão:
Todos os dados que requerem portabilidade são fornecidos em formatos comumente utilizados, enviados por e-mail.
A exclusão é gerenciada pelas equipes de Atendimento ao Cliente e Engenharia, que têm mais de três anos de experiência em solicitações e ações de exclusão conforme o RGPD.
Equipamentos removidos para manutenção fora do local são devidamente higienizados de qualquer dado pessoal em conformidade com a NIST SP 800-88, Revisão 1.A Turnitin higieniza ou destrói mídias que contenham Dados Pessoais em conformidade com a NIST SP 800-88, Revisão 1, antes do descarte ou reutilização.
18. Subprocessadores
Consulte o Anexo III para obter mais detalhes sobre as medidas técnicas e organizacionais que os subprocessadores utilizam.
19. Proteções adicionais em conformidade com a decisão Schrems II aplicáveis a transferências para os EUA
19.1 A Turnitin avaliou o impacto da Lei de Vigilância de Inteligência Estrangeira (Foreign Intelligence Surveillance Act, FISA) S.702 (“FISA 702”); a Determinação Executiva (Executive Order, EO) 12333 (“EO12333”), a Lei de Esclarecimento sobre o Uso Legal de Dados no Exterior (Clarifying Lawful Overseas Use of Data Act, “Lei CLOUD”, e os programas “PRISM” e “UPSTREAM” sobre as transferências de Dados Pessoais para a Turnitin nos Estados Unidos. Conforme indicado abaixo, a Turnitin determinou que, considerando as proteções previstas nas Cláusulas Contratuais Padrão e neste Apêndice 2, os Dados Pessoais transferidos à Turnitin de acordo com as Cláusulas Contratuais Padrão recebem um nível adequado de proteção nos termos da lei de proteção de dados da UE.
19.1A Em 07 de outubro de 2022, os EUA promulgaram uma Determinação Executiva sobre o Aprimoramento de proteções para atividades de inteligência dos Estados Unidos, destinada a tratar as preocupações levantadas no caso Schrems II.Mais especificamente, a Determinação Executiva:
prevê que as atividades de inteligência dos EUA serão “necessárias” e “proporcionais” a uma “prioridade de inteligência validada”.
define as etapas a serem adotadas para o tratamento de dados pessoais coletados por meio de inteligência de sinais.
Estabelece um mecanismo para que titulares de dados fora dos EUA possam solicitar a revisão das atividades de inteligência.
Cria um “Tribunal de revisão de proteção de dados” para analisar reclamações qualificadas.
19.2 A FISA 702 estabelece processos e condições para que as agências de inteligência dos EUA coletem licitamente, de provedores de serviços de comunicação eletrônica, informações relacionadas a pessoas não norte-americanas que se presume razoavelmente estarem fora dos Estados Unidos. A Turnitin não é um “provedor de serviços de comunicações eletrônicas”, de acordo com do Título 50 do Código dos Estados Unidos (The United States Code, U.S.C.), § 1881.No momento dos vazamentos de Edward Snowden em 2013 sobre o alcance da vigilância da FISA 702, menos de 10 empresas foram relatadas como recebendo diretivas da FISA 702; todas essas empresas prestavam serviços de comunicação eletrônica destinados a facilitar a troca de comunicações entre usuários dos serviços. A Turnitin não tem essa funcionalidade de comunicação e não recebeu qualquer solicitação para fornecer informações de acordo com a FISA 702.Caso a Turnitin receba uma diretiva de acordo com a FISA 702, resistirá e, na medida permitida por lei, informará seus respectivos exportadores de dados de acordo com as Cláusulas Contratuais Padrão.
19.3 O EO12333 autoriza e regulamenta as atividades de vigilância das agências de inteligência dos EUA.A EO12333 não prevê qualquer mecanismo ou procedimento para o governo dos EUA obrigar entidades a auxiliar o governo nas atividades de vigilância; portanto, a Turnitin não é obrigada, por lei, a cooperar com agências de inteligência dos EUA que busquem conduzir a vigilância de inteligência estrangeira de acordo com o EO12333.A Turnitin resistirá a qualquer solicitação emitida de acordo com a EO12333. Além disso, a EO12333 não pode obrigar os importadores de dados a fornecer chaves de descriptografia que permitam ao Governo dos EUA descriptografar os dados criptografados da Turnitin, conforme descrito na cláusula 1.ª deste documento, e essas chaves de descriptografia não serão fornecidas pela Turnitin. A EO12333 atua explorando vulnerabilidades na infraestrutura de telecomunicações pela qual os dados da Turnitin não trafegam. Restrições ao uso da EO12333 foram estabelecidas em 2014 pela Diretiva Presidencial de Normas 28 (Presidential Policy Directive 28, PPD28).
19.4 A Lei CLOUD estabelece uma estrutura por meio da qual as autoridades judiciais dos EUA poderão obter de provedores de serviços em nuvem sediados nos EUA informações armazenadas fora dos Estados Unidos, contanto que essas informações sejam relevantes para uma investigação criminal em andamento. Para obter o conteúdo de comunicações armazenadas por 180 dias ou menos, as autoridades judiciais dos EUA precisam obter de um juiz um mandado baseado em causa provável. A Lei CLOUD não autoriza a coleta em massa de informações, e o Tribunal de Justiça da União Europeia jamais levantou preocupações sobre o regime dos EUA para investigações criminais.
19.5 PRISM e UPSTREAM: ambos os programas operam nos termos da FISA 702, que consideramos não aplicável no que diz respeito ao potencial acesso aos dados da Turnitin.
19.6 A Turnitin compromete-se a adotar medidas adequadas para proteger os dados pessoais recebidos nos termos das Cláusulas Contratuais Padrão do exportador de dados (“Dados Pessoais SCC”), em conformidade com as exigências da lei de proteção de dados da UE, inclusive a implementação de proteções técnicas e organizacionais adequadas, como criptografia ou tecnologias semelhantes descritas nas cláusulas 2.ª e 3.ª deste documento, para proteger dados pessoais contra qualquer interferência que vá além do necessário em uma sociedade democrática para proteger a segurança nacional, a defesa e a segurança pública.
19.7 Caso a Turnitin receba de uma autoridade governamental dos EUA uma solicitação juridicamente vinculativa de acesso aos Dados Pessoais SCC, como uma ordem judicial, a Turnitin notificará imediatamente o exportador de dados sobre essa solicitação, de modo a permitir que o exportador de dados intervenha e busque medidas para impedir essa divulgação, salvo se a Turnitin estiver proibida de fornecer essa notificação por lei, por exemplo, em razão de uma proibição prevista na lei penal para preservar a confidencialidade de uma investigação de autoridades judiciais. Caso a Turnitin esteja sujeita a essa proibição:
Fará o possível para obter o direito de renunciar a essa proibição, a fim de comunicar o máximo de informações possível, tão logo quanto possível, e poder demonstrar que assim procedeu.
Na hipótese de, apesar de ter feito o possível, a Turnitin não tiver permissão para notificar o exportador de dados, disponibilizará anualmente informações gerais sobre as solicitações recebidas ao exportador de dados e/ou à autoridade supervisora competente do exportador de dados.
A Turnitin cooperará com o exportador de dados para contestar qualquer solicitação de acesso.
19.8 Em caso de solicitação juridicamente vinculativa, como uma ordem judicial, para acesso aos Dados Pessoais SCC por uma autoridade pública, a Turnitin:
Não fará nenhuma divulgação dos Dados Pessoais SCC a qualquer autoridade pública que seja considerada massiva, desproporcional e indiscriminada, de modo a exceder o que é necessário em uma sociedade democrática.
Mediante solicitação do exportador de dados, ela fornecerá informações gerais sobre as solicitações das autoridades públicas recebidas nos 12 meses anteriores relacionadas aos Dados Pessoais SCC.
ANEXO III - LISTA DE SUBPROCESSADORES
Uma lista dos subprocessadores atuais envolvidos no Processamento de Dados Pessoais do Cliente nos termos deste DPA está disponível em turnitin.com/turnitin-subprocessors e turnitin.com/examsoft-subprocessors (“Listas de Subprocessadores”). O Processador fornecerá aviso prévio com antecedência mínima de 30 dias antes de autorizar qualquer novo subprocessador a Processar Dados Pessoais do Cliente, atualizando as Listas de Subprocessadores. ()
ADATKEZELÉSI MEGÁLLAPODÁS
A jelen Adatkezelési megállapodás (Data Processor Agreement, továbbiakban: DPA) a következő szerződő felek között jött létre:
Turnitin, LLC, 1920 Broadway #205, Oakland, California 94612, USA [ExamSoft WorldWide LLC, 1920 Broadway #206, Oakland, California 94612, USA] (az „Adatfeldolgozó”); és
Intézmény (az „Adatkezelő”);
akikre a szövegkörnyezetnek megfelelően „Félként” vagy „Felekként” hivatkozunk.
Bevezető bekezdések
Tekintettel arra, hogy:
Az Adatkezelő megállapodást kötött az Adatfeldolgozóval, amely alapján az Adatfeldolgozó bizonyos szolgáltatásokat nyújt az Adatkezelő nevében, amelyeket az alábbi 9. pontban részletesebben ismertetünk;
A szolgáltatások Adatfeldolgozó általi nyújtása és a Megállapodás szerinti kötelezettségei teljesítése megkövetelik, hogy az Adatfeldolgozó Személyes adatokat dolgozzon fel az Adatkezelő nevében;
a jelen DPA általános rendelkezései vonatkoznak a személyes adatoknak a megállapodás teljesítése során történő valamennyi feldolgozására, és az említett feltételek közötti ellentmondás esetén a jelen DPA-t kell alkalmazni;
Fogalommeghatározások
„Megállapodás”: vagy a Felek által korábban megkötött Adatfeldolgozói regisztrációs megállapodás, vagy a Felek által az Adatfeldolgozó által az Adatkezelőnek nyújtott szolgáltatásokkal kapcsolatban megkötött alternatív megállapodás;
„Alkalmazandó adatvédelmi jogszabály(ok)”: az összes alkalmazandó adatvédelmi jogszabály, szabály, előírás, rendelet, hatósági útmutatás és iparági önszabályozás, beleértve többek között a GDPR-t, az Egyesült Királyság GDPR rendelkezését és a Kaliforniai fogyasztói adatvédelmi törvényt.
„Adatkezelő”: olyan szervezet, amely önállóan vagy másokkal együtt meghatározza az Adatkezelés céljait és eszközeit. Az „Adatkezelő” jelentése megegyezik a „Vállalkozás” jelentésével, az Alkalmazandó adatvédelmi jogszabály(ok)ban meghatározottak szerint.
„Érintett”: azonosított vagy azonosítható természetes személy, amelynek jelentése megegyezik az Alkalmazandó adatvédelmi jogszabályokban meghatározott „Fogyasztó” jelentésével.
„Anonimizált adat” olyan adatot jelent, amely észszerű módon nem használható fel az Érintettre vonatkozó információk kikövetkeztetésére, illetve nem köthető az Érintetthez, illetve ahogyan e fogalmat az Alkalmazandó adatvédelmi jogszabályok egyébként meghatározzák.
„GDPR”: az általános adatvédelmi rendelet (az Európai Parlament és a Tanács 2016/679/EU rendelete);
„Személyes adatok”: a GDPR-ben vagy más Alkalmazandó adatvédelmi jogszabályokban meghatározott jelentéssel bír, és magában foglalja a „személyes információkat”, a „személyazonosításra alkalmas adatokat”, a „nem nyilvános személyes adatokat” és az Alkalmazandó adatvédelmi jogszabályok hasonló feltételeit;
„Adatot kezel” vagy „Adatkezelés”: a Személyes adatokon automatizált vagy nem automatizált módon végzett bármely művelet vagy műveletek összessége, beleértve többek között a Személyes adatokhoz való hozzáférést, azok gyűjtését, rögzítését, rendszerezését, strukturálását, felhasználását, tárolását, továbbítását, megőrzését, közlését, értékesítését, megosztását, törlését és megsemmisítését.
„Adatfeldolgozó”: az a természetes vagy jogi személy, aki az Adatkezelő nevében Személyes adatokat kezel. Az „Adatfeldolgozó” jelentése megegyezik a „Szolgáltató” jelentésével, az Alkalmazandó adatvédelmi jogszabályokban meghatározottak szerint.
„Biztonsági incidens”: a biztonság olyan jellegű sérülése, amely az Adatfeldolgozó által kezelt Személyes adatok véletlen vagy jogellenes megsemmisítéséhez, elvesztéséhez, megváltoztatásához, jogosulatlan közléséhez vagy az azokhoz való jogosulatlan hozzáféréshez vezet.
Az „Egyesült királyságbeli kiegészítés” az EU ÁSZF-ek nemzetközi adattovábbítási kiegészítésére vonatkozik, amely a https://ico.org.uk/media/for-organisations/documents/4019539/international-data-transfer-addendum.pdf címen érhető el.
A jelen dokumentumban másként meg nem határozott kifejezések jelentése megegyezik a Megállapodásban meghatározott jelentéssel, és ha a Megállapodásban nincs meghatározva, akkor az Alkalmazandó adatvédelmi jogszabályokban meghatározott jelentéssel bírnak.
A felek az alábbiakról állapodnak meg:
1. Általános
1.1. Az Ügyfél Adatkezelőként jár el, a Turnitin pedig Adatfeldolgozóként jár el a Személyes adatok kezelése és a Megállapodás szerinti Szolgáltatások nyújtása érdekében. Az Adatfeldolgozó vállalja, hogy a Személyes adatokat az Adatkezelő nevében az alábbi 9. szakaszban ismertetett üzleti célokból, a jelen DPA feltételei szerint és kizárólag az Adatkezelő utasításai szerint kezeli, kivéve, ha az alkalmazandó jogszabályok másként rendelkeznek. Az Adatfeldolgozó köteles a Személyes adatokat jogszerűen, kellő gondossággal és az Alkalmazandó adatvédelmi jogszabályokkal összhangban kezelni.
1.2. Kivéve, ha azt az Alkalmazandó adatvédelmi jogszabályok kifejezetten megengedik, az Adatfeldolgozó nem tarthatja meg, nem használhatja, nem hozhatja nyilvánosságra, vagy nem kezelheti egyéb módon a Személyes adatokat (i) a Megállapodásban és a jelen DPA-ban meghatározott céloktól eltérően; (ii) a Megállapodásban és a DPA-ban meghatározott konkrét üzleti céloktól eltérő kereskedelmi célokra, ideértve szolgáltatásnyújtást egy másik vállalkozás számára; továbbá (iii) az Adatkezelő és az Adatfeldolgozó közötti közvetlen üzleti kapcsolaton kívül, beleértve a Személyes adatok összevonását vagy frissítését egy másik forrásból vagy annak nevében kapott, vagy az Adatfeldolgozó és az Érintett közötti saját interakciókból gyűjtött információkkal.
1.3. Az Adatfeldolgozó köteles a Személyes adatok gyűjtését, felhasználását, megőrzését és közlését olyan tevékenységekre korlátozni, amelyek észszerűen szükségesek és arányosak a jelen DPA-ban és a Megállapodásban meghatározott Adatkezelés eléréséhez, továbbá nem kezelheti a Személyes adatokat e célokkal össze nem egyeztethető módon.
1.4. Csak azok az alkalmazottak férhetnek hozzá a Személyes adatokhoz, akiknek a szolgáltatások működéséhez való hozzájárulásukhoz szükségük van a Személyes adatokhoz való hozzáférésre.
1.5. Az Adatkezelőtől kapott utasításokra is figyelemmel, az Adatfeldolgozó a Megállapodással összefüggésben rendelkezésére bocsátott Személyes adatokat nem őrizheti meg tovább, mint amennyi szükséges (i) a Megállapodás teljesítéséhez; vagy (ii) a jogszabályi kötelezettségeinek teljesítéséhez.
1.6. Az Adatfeldolgozó a Személyes adatokat kizárólag az Adatkezelő utasításai szerint kezelheti. Az Adatfeldolgozó nem kezeli a Személyes adatokat saját javára, harmadik felek javára (kivéve, ha az Intézmény standard adatbázis-tárolási beállításokat választott), és/vagy saját céljaira, reklámcélokra vagy egyéb célokra, a kötelező jogszabályok szerinti ellenkező értelmű kötelezettségei ellenére. Az Adatfeldolgozó nem „értékesíthet” vagy „oszthat meg” Személyes adatokat, az Alkalmazandó adatvédelmi jogszabályokban meghatározott fogalmakat szerint.
1.7. Az Adatfeldolgozó által a Megállapodás keretében kezelt Anonimizált adatok tekintetében: (i) észszerű intézkedéseket vezet be és tart fenn annak biztosítására, hogy az anonimizált adatok indokolt módon ne legyenek felhasználhatók valamely konkrét Érintett, háztartás vagy Adatkezelő (illetve annak Kapcsolt vállalkozásai, leányvállalatai vagy üzleti egységei) információinak következtetésére, illetve az azokhoz való összekapcsolásra; (ii) nyilvánosan vállalja, hogy az anonimizált adatokat kizárólag anonimizált formában őrzi meg és használja fel, és nem kísérli meg azok újbóli azonosítását, kivéve azt az esetet, amikor az Adatfeldolgozó kizárólag abból a célból kísérelheti meg az újbóli azonosítást, hogy tesztelje, vajon anonimizálási folyamatai megfelelnek-e az Alkalmazandó adatvédelmi jogszabályoknak; (iii) szerződéses kötelezettséget ró az ilyen anonimizált adatok valamennyi címzettjére, beleértve a másodlagos adatfeldolgozókat is, hogy megfeleljenek a jelen szakasznak és az alkalmazandó adatvédelmi jogszabályoknak; valamint (iv) teljes felelősséget vállal az Adatfeldolgozó vagy másodlagos adatfeldolgozói által az 1.7. alszakasz rendelkezéseinek való megfelelés elmulasztásáért.
1.8. Az Adatfeldolgozó köteles észszerűen együttműködni az Adatkezelővel, és segítséget nyújtani neki az Alkalmazandó adatvédelmi jogszabályok betartásában, beleértve többek között az adatvédelmi hatásvizsgálatokban és a szabályozó hatóságokkal való konzultációkban való segítségnyújtást.
1.9. Az Adatfeldolgozó köteles az Adatkezelőt haladéktalanul tájékoztatni a Szerződés teljesítésében bekövetkezett, a jelen Megállapodásból eredő kötelezettségeit érintő változásokról, hogy az Adatkezelő ellenőrizni tudja az annak való megfelelést.
2. Harmadik fél adatfeldolgozók igénybevétele
2.1. A Személyes adatokat kizárólag a Szolgáltatások nyújtásához szükséges harmadik felek kezelhetik az Adatkezelőnek nyújtott szolgáltatások szigorúan korlátozott céljaira. Az Adatkezelő megadja általános írásbeli hozzájárulását az Adatfeldolgozó számára ahhoz, hogy harmadik fél másodlagos adatfeldolgozókat vegyen igénybe a szolgáltatások nyújtása során.
2.2. Abban az esetben, ha az Adatfeldolgozó harmadik fél másodlagos adatfeldolgozókat vesz igénybe a szolgáltatások nyújtása érdekében, az Adatfeldolgozó szavatolja, hogy írásbeli megállapodást kötött az érintett harmadik fél másodlagos adatfeldolgozókkal, amely magában foglalja az Alkalmazandó adatvédelmi jogszabályok által előírt kötelező rendelkezéseket.
2.3. Az Adatfeldolgozó felel további adatfeldolgozóinak a Személyes adatok Megállapodás szerinti kezelésével kapcsolatos tevékenységeiért és mulasztásaiért.
3. Biztonság
3.1. Az Adatfeldolgozó köteles, az adatbiztonságra vonatkozó megfelelő technikai és szervezési intézkedéseket foganatosítani az Alkalmazandó adatvédelmi jogszabályok által előírtak szerint, beleértve a megfelelő adatközponti biztonsági intézkedéseket is. Ezen nem teljes körű intézkedéseket az A. melléklet 2. függeléke ismerteti.
3.2. Kérésre az Adatfeldolgozó haladéktalanul megküldi az Adatkezelőnek a Személyes adatok védelmére vonatkozó írásbeli információbiztonsági szabályzatának egy példányát.
4. Biztonsági incidensek bejelentésére vonatkozó kötelezettség
4.1. Biztonsági incidens esetén az Adatfeldolgozó köteles az Adatkezelőt haladéktalanul értesíteni a Biztonsági incidens első észlelését követően. Az Adatfeldolgozó köteles minden kereskedelmileg észszerű intézkedést megtenni a jogosulatlan és jogellenes adatkezelés megakadályozása vagy korlátozása érdekében, az Adatkezelő egyéb intézkedésekkel kapcsolatos jogainak sérelme nélkül.
4.2. Biztonsági incidens esetén az Adatfeldolgozó köteles az Adatkezelőnek észszerűen átadni a Biztonsági incidenssel kapcsolatos összes releváns és szükséges információt, hogy lehetővé tegye az Adatkezelő számára a Biztonsági incidensre való válaszadásra vonatkozó jogi kötelezettségeinek teljesítését. Az Adatfeldolgozó szavatolja, hogy a megadott információk legjobb tudása szerint teljeskörűek és helytállóak lesznek.
4.3. Az Adatkezelő kérésére az Adatfeldolgozó észszerűen együttműködik az illetékes hatóságok tájékoztatásában.
5. Auditálás
5.1. Az Adatfeldolgozó garantálja, hogy rendszeresen (legalább évente) harmadik fél által végzett behatolásvizsgálatnak veti alá hálózatát, és az ebből származó jelentéseket felhasználja a szolgáltatásai általa szükségesnek ítélt módosításainak elvégzéséhez.
5.2. Az Adatfeldolgozó köteles alávetni magát az Adatkezelő által a megállapodás időtartama alatt végzett, kereskedelmi szempontból észszerű ellenőrzéseknek, és azoknak megfelelően eljárni. Ha egy ilyen audit során megállapítást nyer, hogy az Adatfeldolgozó nem tartotta be a Megállapodás és az adatvédelmi megállapodás rendelkezéseit, az Adatfeldolgozó minden észszerű intézkedést megtesz a mulasztás orvoslására.
6. Adattovábbítás
6.1. Adattovábbítás az Amazon Web Services (AWS) platformon:
6.1.1. Az AWS platform a benyújtott tartalom 100%-át egy EU-beli lokalizált adatközpontban tárolja (jelenleg Frankfurtban, Németországban). Az ilyen beadványok randomizált és titkosított részeit az Egyesült Államokban összehasonlító célokból dolgozzák fel. Az USA-ban feldolgozott adatokból nem lehetséges az USA-ban benyújtott beadványok újrakompilálása.
6.2. Adattovábbítás nem AWS platformokon:
6.2.1. A nem AWS-szolgáltatásokat kizárólag a kaliforniai Sacramentóban és Santa Clarában található amerikai adatközpontokból biztosítják.
6.3. Függetlenül attól, hogy egy szolgáltatás az AWS platformon alapul-e vagy sem, a személyes adatok továbbítása és tárolása kizárólag titkosított formában, saját és biztonságos titkosítási technológiával történik, SOC2 tanúsítvánnyal rendelkező infrastruktúrán.
6.4. Az Adatfeldolgozó szavatolja, hogy a Személyes adatoknak az Adatfeldolgozó által vagy számára a Megállapodás teljesítésével kapcsolatban végzett kezelése, beleértve az Adatfeldolgozó által megbízott harmadik feleket is, magában foglalhatja az EGT-n kívüli joghatóságokba történő adattovábbítást. Az ilyen adattovábbítások az Alkalmazandó adatvédelmi jogszabályok szerinti megfelelő garanciák alapján történnek, beleértve az A. mellékletben található EU általános szerződési feltételeket, vagy az ilyen jogszabályok által elismert egyéb érvényes adattovábbítási mechanizmusokat.
6.5. Ezenkívül, az Adatfeldolgozó a Szolgáltatások nyújtásához szükséges mértékben globálisan is továbbíthatja az Ügyféladatokat, feltéve, hogy az ilyen adattovábbítások nem érintenek semmilyen korlátozás alá eső országot vagy érintett személyt a 28 CFR 202. része alapján. Az Adatfeldolgozó köteles nyilvántartást vezetni az ilyen adattovábbításokról, és kérésre azt az Adatkezelő rendelkezésére bocsátani.
6.6. Az Adatfeldolgozó számára kifejezetten tilos az Ügyféladatok (beleértve az azonosítóktól megfosztott adatokat is) továbbítása, engedélyezése, az azokhoz való hozzáférés engedélyezése vagy más módon történő hozzáférhetővé tétele bármely olyan ország, kormány, jogi személy vagy magánszemély számára, amely „aggályos ország”, „érintett személy” vagy „külföldi ellenség” a 28 CFR 202. része, a 2024. évi, az amerikaiak adatainak külföldi ellenség elleni védelméről szóló törvény vagy bármely hasonló Alkalmazandó adatvédelmi jogszabály alapján.
6.7. Az Adatfeldolgozó köteles haladéktalanul írásban értesíteni az Adatkezelőt, ha az Adatfeldolgozó tudomást szerez vagy észszerűen gyanítja, hogy az Ügyféladatokhoz az ilyen korlátozás alá eső ország, kormány, jogi személy vagy magánszemély hozzáfért vagy azok számára elérhetővé vált. Az ilyen értesítés a jelen Megállapodás súlyos megszegésének minősül, továbbá az Alkalmazandó adatvédelmi jogszabályok megsértésének minősülhet.
6.8. Az Adatfeldolgozó kijelenti, szavatolja és tanúsítja, hogy jelenleg és a jelen Megállapodás időtartama alatt is teljes mértékben betartja a következőket: (i) a 14117. számú végrehajtási rendeletet; (ii) a 28 CFR 202. részét; (iii) a 2024. évi, az amerikaiak adatainak külföldi ellenség elleni védelméről szóló törvényt; és (iv) bármely más, hasonló célú amerikai törvényt vagy rendeletet, amely korlátozza az Egyesült Államok személyes vagy érzékeny adataihoz való hozzáférést külföldi ellenfelek vagy hasonló módon kijelölt szervezetek vagy magánszemélyek számára. Az Adatfeldolgozó továbbá kijelenti és garantálja, hogy jelenleg nem minősül, és a jövőben sem válik – sem egyesülés, felvásárlás, tulajdonosi változás vagy más módon – olyan országgá, kormánnyá, szervezetté vagy személlyé, amely a 6.6. alszakaszban ismertetett kategóriákba tartozik, beleértve többek között a problémás országot, érintett személyt, külföldi ellenfélnek minősülő országot vagy egy ilyen külföldi ellenfél által ellenőrzött szervezetet. Az Adatfeldolgozó vállalja, hogy nem kerüli el, nem kísérli meg kijátszani, nem szegi meg és más módon sem tér ki a 14117. számú végrehajtási rendelet, a 28 CFR 202. része, az amerikaiak adatainak külföldi ellenséggel szembeni védelméről szóló 2024. évi törvény vagy bármely hasonló amerikai törvény vagy rendelet által meghatározott tilalmat vagy követelményt. Az Adatfeldolgozó köteles haladéktalanul írásban értesíteni az Adatkezelőt a tulajdonjog, az ellenőrzés, a tulajdonosi szerkezet vagy a műveletek minden olyan változásáról, amely befolyásolhatja a fenti nyilatkozatok pontosságát. Az Adatkezelő kérésére az Adatfeldolgozó köteles rendszeresen írásban igazolni a fenti kötelezettségek betartását.
7. Vizsgálati kérelmek
7.1. Ha az Adatfeldolgozó valamely felügyeleti hatóságtól, kormányzati szervtől, illetve nyomozó, ügyészségi vagy nemzetbiztonsági hatóságtól Személyes adatok megadására (hozzáférésére) vonatkozó kérelmet vagy rendelkezést kap, az Adatfeldolgozó köteles azonnal értesíteni az Adatkezelőt. A kérelem vagy rendelkezés kezelése során az Adatfeldolgozó köteles betartani az Adatkezelő valamennyi jogszerű utasítását (beleértve azt az utasítást, hogy a kérelem vagy utasítás kezelését teljes egészében vagy részben az Adatkezelőre hagyja), és köteles megfelelő együttműködést biztosítani.
8. Az Érintettek tájékoztatása
8.1. Az Adatfeldolgozó megfelelően együttműködik annak érdekében, hogy az Adatkezelő eleget tudjon tenni jogi kötelezettségeinek abban az esetben, ha egy Érintett a GDPR szerinti jogait gyakorolja a Személyes adatok kezelésével kapcsolatban.
8.2. Ha az Érintett az alkalmazandó jogai gyakorlása kapcsán közvetlenül az Adatfeldolgozóval veszi fel a kapcsolatot, az Adatfeldolgozó nem válaszol érdemben – kivéve, ha az Adatkezelő kifejezetten másképp rendelkezik –, hanem erről haladéktalanul tájékoztatja az Adatkezelőt, és további utasításokat kér.
8.3. Ha az Adatfeldolgozó a Megállapodás keretében a szolgáltatást közvetlenül olyan végfelhasználóknak nyújtja, akiknek a személyes adatait kezeli, az Adatfeldolgozó köteles a végfelhasználót könnyen hozzáférhető és állandóan elérhető módon tájékoztatni az alábbiakról:
az Adatfeldolgozó neve és címe;
az Adatfeldolgozó által a személyes adatok feldolgozásának céljai;
az Adatfeldolgozó által feldolgozott személyes adatok kategóriái;
azon országok, amelyekbe a személyes adatokat továbbítják;
a személyes adatokhoz való hozzáféréshez, azok helyesbítéséhez és törléséhez való jog.
Az Adatfeldolgozó értesíti az Adatkezelőt, ha ezt az információt közzéteszik.
9. A GDPR 28. cikk (3) bekezdésének való megfelelés
9.1. Az Adatfeldolgozó által végzett adatkezelésre a következők vonatkoznak:
Az adatfeldolgozás tárgya:
A beadványok (hallgatói vagy tudományos dolgozatok, vizsgaválaszok vagy javasolt publikált szövegek) és a hozzájuk kapcsolódó személyes adatok feldolgozása az alább leírt célnak megfelelően.
Az adatkezelés időtartama:
határozatlan ideig, kivéve, ha az Adatkezelő írásban arra utasítja, hogy törölje a Személyes adatokat. A Személyes adatokat (kizárólag beküldött tartalmat) megőrző Adatfeldolgozó lehetővé teszi szolgáltatásai minőségének évente történő javítását azáltal, hogy bővíti az összehasonlítás alapjául szolgáló tartalmak adatbázisát.
Az adatkezelés jellege:
Szöveges összehasonlító szolgáltatások, tárolás, felhasználás, adatbázis összeállítása, osztályozás.
Az adatkezelés célja:
Az Adatfeldolgozó ügyfelei (tudományos intézmények/kiadók) számára lehetővé teszi az esetleges plágiumok felderítését a tudományos/kiadói szektorban, valamint az osztályozás észszerűsítését.
A személyes adatok típusai:
Általában nevek, e-mail-címek, hallgatói azonosítók, beadványok tartalma, vizsgaválaszok.
Az Érintettek kategóriái:
Diákok, fiókadminisztrátorok, oktatók, szerzők.
Az Adatkezelő kötelezettségei:
Az Adatkezelő köteles eleget tenni a GDPR szerinti általános kötelezettségeinek, különösen az általa gyűjtött személyes adatoknak az 5. és 6. cikkel összhangban történő kezelésére, valamint a 13., 14., 24., 30. és 32. cikknek való megfelelésre, továbbá az érintettek esetlegesen érvényesíthető jogainak betartására.
Az Adatkezelő jogai:
Az Adatkezelő a GDPR alapján, különösen a 28. és 32. cikk alapján gyakorolhatja jogait az Adatfeldolgozóval szemben.
9.2. Az Adatfeldolgozó megerősíti, hogy:
(a) a Személyes adatokat kizárólag az Adatkezelő dokumentált utasításai alapján dolgozza fel, ideértve a személyes adatok harmadik országba vagy nemzetközi szervezet részére történő továbbítását is, kivéve, ha erre olyan uniós vagy tagállami jogszabály kötelezi, amelynek az Adatfeldolgozóra alkalmazandó; ilyen esetben az Adatfeldolgozó az adatkezelést megelőzően tájékoztatja az Adatkezelőt az említett jogi követelményről, kivéve, ha az említett jogszabály fontos közérdekből tiltja az ilyen tájékoztatást;
(b) biztosítja, hogy a Személyes adatok feldolgozására jogosult személyek titoktartási kötelezettséget vállaltak, vagy megfelelő jogszabályi titoktartási kötelezettség alá tartoznak;
(c) megtesz minden, a GDPR 32. cikke szerint szükséges intézkedést;
(d) megfelel a GDPR 28. cikkének (2) és (4) bekezdésében foglalt feltételeknek a többi adatfeldolgozó bevonása tekintetében;
(e) az adatkezelés jellegét figyelembe véve megfelelő technikai és szervezési adatvédelmi intézkedések alkalmazásával segíti az Adatkezelőt, amennyiben ez lehetséges, az Adatkezelőnek a GDPR III. fejezetében meghatározott, az érintettek jogainak gyakorlására irányuló kérelmekre való válaszadási kötelezettségének teljesítése érdekében;
(f) segíti az Adatkezelőt a 32–36. cikk szerinti kötelezettségek teljesítésének biztosításában, figyelembe véve az adatkezelés jellegét és az adatfeldolgozó rendelkezésére álló információkat;
(g) az Adatkezelő választása szerint az adatkezeléssel kapcsolatos szolgáltatásnyújtás befejezését követően törli vagy visszaadja az Adatkezelőnek az összes személyes adatot, és törli a meglévő másolatokat, kivéve, ha az uniós vagy tagállami jog előírja a személyes adatok tárolását; és
(h) az Adatkezelő rendelkezésére bocsát minden olyan információt, amely a 28. cikkben meghatározott kötelezettségeknek való megfelelés bizonyításához szükséges, valamint lehetővé teszi az Adatkezelő vagy az Adatkezelő által megbízott más ellenőr által végzett ellenőrzéseket, beleértve a vizsgálatokat is, és hozzájárul azokhoz.
9.3. Amennyiben az Adatfeldolgozó egy másik adatfeldolgozót bíz meg az Adatkezelő nevében végzett konkrét adatkezelési tevékenységek elvégzésével, a GDPR 28. cikk (3) bekezdésében említett, az Adatkezelő és az adatfeldolgozó közötti szerződésben vagy más jogi aktusban meghatározott adatvédelmi kötelezettségeket szerződés útján kell előírni az említett másik adatfeldolgozó számára, különösen elegendő garanciát nyújtva arra, hogy a megfelelő technikai és szervezési intézkedéseket oly módon hajtja végre, hogy az adatkezelés megfeleljen a GDPR követelményeinek. Amennyiben a másik adatfeldolgozó nem teljesíti adatvédelmi kötelezettségeit, az Adatfeldolgozó teljes felelősséggel tartozik az Adatkezelő felé a másik adatfeldolgozó kötelezettségeinek teljesítéséért.
10. Módosítások
10.1. Ha bármelyik fél lényeges változást eszközöl a feldolgozandó Személyes adatokban vagy a feldolgozásban, a felek egyeztetnek a jelen adatvédelmi megállapodásban foglalt rendelkezések módosításáról.
10.2. Az ilyen változások soha nem eredményezhetik azt, hogy a Felek ne tudnának megfelelni a Személyes adatokra vonatkozó hatályos törvényeknek és rendeleteknek.
11. Határidő és felmondás
11.1. Az adatvédelmi megállapodás időtartama megegyezik a Megállapodás időtartamával vagy az adatkezelés időtartamával, attól függően, hogy melyik a hosszabb. A DPA nem szüntethető meg a Megállapodástól függetlenül.
11.2. Az Adatkezelő írásbeli kérésére az Adatkezelés időtartama alatt vagy a Megállapodás megszűnésekor az Adatfeldolgozó törli és megsemmisíti a Személyes adatokat, és a megsemmisítést írásban igazolja.
12. Irányadó jog és vitarendezés
12.1. A jelen DPA teljesítésére New York állam jogszabályai az irányadók.
12.2. A Felek közötti minden olyan jogvitát, amelyet nem lehet békés úton, bírósági eljáráson kívül rendezni az Adatkezelési megállapodás kapcsán, az illetékes bíróság elé kell terjeszteni New Yorkban
A. MELLÉKLET
ÁLTALÁNOS SZERZŐDÉSI FELTÉTELEK
I. SZAKASZ
1. feltétel
Cél és hatály
(a) Ezen általános szerződési feltételek célja a természetes személyeknek a személyes adatok kezelése tekintetében történő védelméről és az ilyen adatok szabad áramlásáról szóló, 2016. április 27-i 2016/679/EU európai parlamenti és tanácsi rendelet (általános adatvédelmi rendelet) követelményeinek való megfelelés biztosítása a személyes adatok harmadik országba történő továbbítása tekintetében.
(b) A szerződő felek:
(i) az I.A. mellékletben felsorolt, személyes adatokat továbbító természetes vagy jogi személy(ek), hatóság(ok), ügynökség(ek) vagy egyéb szerv(ek) (a továbbiakban: szervezet(ek)) (a továbbiakban: „adatátadó”), és
(ii) a harmadik országbeli jogalany(ok), amely(ek) a személyes adatokat az adatátadótól közvetlenül vagy közvetve, egy másik, szintén ezekben a Feltételekben szereplő, az I.A. mellékletben felsorolt jogalanyon keresztül kapja, vagy kapják (a továbbiakban: „adatátvevő”),
és elfogadták ezen általános szerződési feltételeket (a továbbiakban: „Feltételek”).
(c) Ezen Feltételeket az I.B. mellékletben meghatározott személyes adatok továbbítása tekintetében kell alkalmazni.
(d) A jelen Feltételek függeléke, amely tartalmazza az ott említett mellékleteket, a jelen Feltételek szerves részét képezi.
2. feltétel
A Feltételek hatálya és megváltoztathatatlansága
(a) Ezek a Feltételek a 2016/679/EU rendelet 46. cikkének (1) bekezdése és 46. cikke (2) bekezdésének c) pontja értelmében megfelelő garanciákat állapítanak meg, beleértve az érintettek kikényszeríthető jogait és hatékony jogorvoslati lehetőségeket, valamint az adatkezelőktől az adatkezelőknek és/vagy az adatfeldolgozóktól az adatfeldolgozóknak történő adattovábbítás tekintetében a 2016/679/EU rendelet 28. cikkének (7) bekezdése szerinti általános szerződési Feltételeket, feltéve, hogy azok nem módosulnak, kivéve a megfelelő modul(ok) kiválasztását vagy a függelékben szereplő információk kiegészítését vagy frissítését. Ez nem akadályozza meg a Feleket abban, hogy a jelen Feltételekben meghatározott általános szerződési feltételeket szélesebb szerződésbe foglalják és/vagy más feltételeket vagy további biztosítékokat adjanak hozzá, feltéve, hogy azok nem ellentétesek közvetlenül vagy közvetve a jelen Feltételekkel, vagy sértik az érintettek alapvető jogait vagy szabadságát.
(b) Ezek a Feltételek nem érintik azokat a kötelezettségeket, amelyek a 2016/679/EU rendelet értelmében az adatátadóra vonatkoznak.
3. feltétel
Harmadik fél kedvezményezettek
(a) Az érintettek harmadik fél kedvezményezettként hivatkozhatnak és érvényesíthetik ezeket a Feltételeket az adatátadóval és/vagy adatátvevővel szemben, az alábbi kivételekkel:
(i) 1., 2., 3., 6. és 7. feltétel;
(ii) 8. feltétel - Első modul: 8.5. (e) feltétel és 8.9. (b) feltétel; Második modul: 8.1(b), 8.9(a), (c), (d) és (e) feltétel; Harmadik modul: 8.1(a), (c) és (d) feltétel és 8.9(a), (c), (d), (e), (f) és (g) feltétel; Negyedik modul: 8.1. (b) feltétel és 8.3. (b) feltétel;
(iii) 9. feltétel - Második modul: 9(a), (c), (d) és (e) feltétel; Harmadik modul: 9(a), (c), (d) and (e) feltétel;
(iv) 12. feltétel – Első modul: 12(a) és (d) feltétel; Második és harmadik modul: 12. (a), (d) és (f) feltétel;
(v) 13. feltétel;
(vi) 15.1. c), d) és e) feltétel;
(vii) 16. e) feltétel;
(viii)18. feltétel - Első, második és harmadik modul: 18. (a) és (b) feltétel; Negyedik modul: 18. feltétel
(b) Az a) pont nem érinti az érintetteknek a 2016/679/EU rendelet szerinti jogait.
4. feltétel
Értelmezés
(a) Ahol a jelen Feltételek a 2016/679/EU rendeletben meghatározott kifejezéseket használják, ezek a kifejezések az említett Rendeletben meghatározottakkal azonos jelentéssel bírnak.
(b) Ezen Feltételeket a 2016/679/EU rendelet rendelkezéseinek fényében kell értelmezni.
(c) Ezen Feltételek nem értelmezhetők úgy, hogy azok ellentétesek a 2016/679/EU rendeletben előírt jogokkal és kötelezettségekkel.
5. feltétel
Hierarchia
Abban az esetben, ha ellentmondás áll fenn a jelen Feltételek és a Felek között az e feltételek elfogadásakor vagy az azt követően létrejött kapcsolódó megállapodásokban foglalt rendelkezések között, jelen Feltételek az irányadók.
6. feltétel
Az adattovábbítás(ok) leírása
Az adattovábbítás(ok) részleteit, különösen a továbbított személyes adatok kategóriáit és az adattovábbítás célját (céljait) az I.B. melléklet tartalmazza.
7. feltétel - Opcionális
Dokkolási feltétel
(a) Azon jogalany, amely nem érintett a jelen Feltételekben bármikor csatlakozhat ezekhez a Feltételekhez adatkezelőként vagy adatfeldolgozóként - az összes Fél beleegyezése alapján - a mellékletek kitöltésével és az I.A melléklet aláírásával.
(b) A Függelék kitöltését és az I.A. melléklet aláírását követően, a csatlakozó jogalanyt a jelen Feltételek által érintett félnek kell tekinteni, és megilletik az adatkezelő vagy adatfeldolgozó jogai és kötelezettségei az I.A. mellékletben szereplő megnevezéssel összhangban.
(c) A csatlakozó jogalany nem rendelkezik semmiféle joggal vagy kötelezettséggel a jelen Feltételekből eredően a csatlakozása előtti időszakra vonatkozóan.
II. SZAKASZ - A FELEK KÖTELEZETTSÉGEI
8. feltétel
Adatvédelmi biztosítékok
Az adatátadó szavatolja, hogy észszerű erőfeszítéseket tett annak megállapítására, hogy az adatátvevő megfelelő technikai és szervezési intézkedések végrehajtása révén képes-e eleget tenni a jelen Feltételek szerinti kötelezettségeinek.
8.1 Utasítások
(a) Az adatátvevő a személyes adatokat kizárólag az adatátadó dokumentált utasításai alapján kezelheti. Az adatátadó a szerződés teljes időtartama alatt adhat ilyen utasításokat.
(b) Az adatátvevő haladéktalanul tájékoztatja az adatátadót, ha nem tudja betartani ezeket az utasításokat.
8.2 Célhoz kötöttség
Az adatfeldolgozó a személyes adatokat kizárólag a I.B. mellékletben meghatározott konkrét cél(ok)ból kezelheti, amennyiben nem kap további utasításokat az adatkezelőtől.
8.3 Átláthatóság
Kérésre az adatátadó ingyenesen az érintett rendelkezésére bocsátja a jelen Feltételek egy példányát, beleértve a Felek által kitöltött Függeléket is. Az üzleti titkok vagy más bizalmas információk védelméhez szükséges mértékben, beleértve a II. mellékletben leírt intézkedéseket és a személyes adatokat, az adatátadó a másolat megosztása előtt kitakarhatja a jelen Feltételekhez csatolt Függelék szövegének bizonyos részeit, de érdemi összefoglalót kell adnia abban az esetben, ha az érintett egyébként nem tudná megérteni a Függelék tartalmát, vagy nem tudná gyakorolni jogait. Kérésre a Felek az érintett rendelkezésére bocsátják a kitakarások okát, a lehető legteljesebb mértékben a kitakart információk felfedése nélkül. A jelen Feltétel nem érinti az adatátadó az (EU) 2016/679 rendelet 13. és 14. cikke szerinti kötelezettségeit.
8.4 Pontosság
Ha az adatátvevő tudomására jut, hogy az átvett személyes adatok pontatlanok vagy elavultak, erről indokolatlan késedelem nélkül tájékoztatja az adatátadót. Ebben az esetben az adatátvevő együttműködik az adatátadóval az adatok törlése vagy helyesbítése érdekében.
8.5 Az adatkezelés időtartama és az adatok törlése vagy visszajuttatása
Az adatátvevő általi adatkezelésre csak az I.B. mellékletben meghatározott ideig kerülhet sor. Az adatkezelési szolgáltatások nyújtásának befejezését követően az adatátvevő az adatátadó választása szerint köteles törölni az adatátadó nevében kezelt összes személyes adatot, és igazolni az adatátadó felé, hogy ezt megtette, vagy visszajuttatni az adatátadónak a nevében kezelt összes személyes adatot, és törölni a meglévő másolatokat. Amíg az adatokat nem törlik vagy nem küldik vissza, az adatátvevő továbbra is köteles biztosítani a jelen Feltételek betartását. Az adatátvevőre vonatkozó helyi jogszabályok esetén, amelyek tiltják a személyes adatok visszajuttatását vagy törlését, az adatátvevő szavatolja, hogy továbbra is biztosítja a jelen Feltételek betartását, és csak az adott helyi jogszabály által előírt mértékben és ideig kezeli azokat. Ez nem érinti a 14. feltételt, különösen azt a követelményt, hogy az adatátvevő a 14. feltétel e) pontja alapján értesítse az adatátadót a szerződés teljes időtartama alatt, ha okkal feltételezi, hogy a 14. feltétel a) pontjában foglalt követelményekkel ellentétes jogszabályok vagy gyakorlatok hatálya alá tartozik vagy tartozott.
8.6 Az adatkezelés biztonsága
(a) Az adatátvevő, valamint az adattovábbítás során az adatátadó is megfelelő technikai és szervezési intézkedéseket hajt végre az adatbiztonság biztosítása érdekében, beleértve a biztonság olyan megsértése elleni védelmet, amely az adatok véletlen vagy jogellenes megsemmisítését, elvesztését, megváltoztatását, jogosulatlan közlését vagy az azokhoz való jogosulatlan hozzáférést eredményezi (a továbbiakban „adatvédelmi incidens”). A biztonság megfelelő szintjének értékelésekor a Felek kellőképpen figyelembe veszik a tudomány és technológia állását, a megvalósítás költségeit, az adatkezelés jellegét, hatókörét, kontextusát és célját (céljait), valamint az érintettek számára történő adatkezeléssel járó kockázatokat. A Felek különösen fontolóra veszik a titkosítás vagy álnevesítés igénybevételét, beleértve az adattovábbítás idejét is, amennyiben az adatkezelés célja ilyen módon teljesíthető. Álnevesítés esetén a személyes adatoknak egy adott érintetthez való hozzárendelésére vonatkozó további információk, amennyiben lehetséges, az adatátadó kizárólagos ellenőrzése alatt maradnak. A jelen bekezdés szerinti kötelezettségeinek teljesítése során az adatátvevő legalább a II. mellékletben meghatározott technikai és szervezési intézkedéseket végrehajtja. Az adatátvevő rendszeres ellenőrzéseket végez annak biztosítására, hogy ezek az intézkedések továbbra is megfelelő szintű biztonságot nyújtsanak.
(b) Az adatátvevő a személyes adatokhoz csak a szerződés végrehajtásához, kezeléséhez és monitorozásához feltétlenül szükséges mértékben biztosít hozzáférést a személyzete tagjai számára. Biztosítja, hogy a személyes adatok feldolgozására jogosult személyek titoktartási kötelezettséget vállaltak, vagy megfelelő jogszabályi titoktartási kötelezettség alá tartoznak.
(c) Az adatátvevő által a jelen Feltételek alapján kezelt személyes adatokat érintő adatvédelmi incidens esetén az adatátvevő köteles megfelelő intézkedéseket tenni az incidens orvoslása érdekében, beleértve a nemkívánatos hatások enyhítésére szolgáló intézkedéseket is. Az adatátvevő indokolatlan késedelem nélkül értesíti az adatátadót is, miután tudomást szerzett az incidensről. Az ilyen értesítésnek tartalmaznia kell egy olyan kapcsolattartó adatait, akitől további információk kaphatók, az incidens jellegének leírását (beleértve, ahol lehetséges, az érintettek kategóriáit és hozzávetőleges számát, valamint az érintett személyes adatok nyilvántartását), annak valószínűsíthető következményeit, valamint az incidens kezelésére tett vagy javasolt intézkedéseket, beleértve, adott esetben, a lehetséges nemkívánatos hatások enyhítésére irányuló intézkedéseket. Amennyiben nem lehetséges az összes információ egy időben történő megadása, a kezdeti értesítésnek tartalmaznia kell az akkor rendelkezésre álló információkat, és a további információkat, amint elérhetővé válnak, indokolatlan késedelem nélkül kell megadni.
(d) Az adatátvevő együttműködik az adatátadóval és segíti az adatátvevőt abban, hogy az adatátadó eleget tudjon tenni a 2016/679/EU rendelet szerinti kötelezettségeinek, különösen az illetékes felügyeleti hatóság és az érintett érintettek értesítésében, figyelembe véve az adatkezelés jellegét és az adatátvevő rendelkezésére álló információkat.
8.7 Érzékeny adatok
Amennyiben az adattovábbítás olyan személyes adatokat érint, amelyekből kiderül a faji vagy etnikai származás, politikai vélemény, vallási vagy világnézeti meggyőződés vagy szakszervezeti tagság, genetikai adatok vagy természetes személy egyedi azonosítására szolgáló biometrikus adatok, az egészségi állapotra, a szexuális életre vagy szexuális irányultságra vonatkozó adatok, illetve büntetőítéletekre és bűncselekményekre vonatkozó adatok (a továbbiakban: különleges adatok), az adatátvevőnek az I.B. mellékletben leírt különleges korlátozásokat és/vagy kiegészítő biztosítékokat kell alkalmaznia.
8.8 Adattovábbítások harmadik fél részére
Az adatátvevő a személyes adatokat csak az adatátadó dokumentált utasításai alapján közölheti harmadik féllel. Ezen túlmenően, az adatok csak akkor adhatók át az Európai Unión kívül található harmadik fél részére (az adatátvevővel azonos országban vagy egy másik harmadik országban, a továbbiakban: Adattovábbítás harmadik fél részére), ha a harmadik fél a megfelelő modul alapján a jelen Feltételek hatálya alá tartozik vagy beleegyezik abba, hogy a jelen Feltételek kötelezik, vagy ha:
(i) az adattovábbítás olyan országba történik, amely a 2016/679/EU rendelet 45. cikke szerinti, a harmadik fél részére történő adattovábbítás vonatkozó megfelelőségi határozat kedvezményezettje;
(ii) a harmadik fél egyébként a 2016/679/EU rendelet 46. vagy 47. cikke szerinti megfelelő garanciákat biztosít a szóban forgó adatkezelés tekintetében;
(iii) a harmadik fél részére történő adattovábbítás jogi igények előterjesztéséhez, érvényesítéséhez vagy védelméhez szükséges konkrét közigazgatási, szabályozási vagy bírósági eljárás keretében; vagy
(iv) a harmadik fél részére történő adattovábbítás az érintett vagy más természetes személy létfontosságú érdekeinek védelme érdekében szükséges.
Bármely harmadik fél részére történő adattovábbítás feltétele, hogy az adatátvevő megfeleljen az e Feltételek szerinti összes többi biztosítéknak, különösen a célhoz kötöttségnek.
8.9 Dokumentáció és megfelelés
(a) Az adatátvevő haladéktalanul és megfelelően kezeli az adatátadónak a jelen Feltételek szerinti adatkezeléssel kapcsolatos megkereséseit.
(b) A Feleknek igazolniuk kell a jelen Feltételek betartását. Az adatátvevő különösen köteles megfelelő nyilvántartást vezetni az adatátadó nevében végzett adatkezelési tevékenységekről.
(c) Az adatátvevő az adatátadó rendelkezésére bocsát minden olyan információt, amely a jelen Feltételekben meghatározott kötelezettségeknek való megfelelés bizonyításához szükséges, és az adatátadó kérésére észszerű időközönként vagy a megfelelés hiányára utaló jelek esetén lehetővé teszi a jelen Feltételek hatálya alá tartozó adatkezelési tevékenységek ellenőrzését, és hozzájárul ahhoz. Egy felülvizsgálat vagy audit során az adatátadó figyelembe veheti az adatátvevő birtokában lévő releváns tanúsítványokat.
(d) Az adatátadó dönthet úgy, hogy maga végzi el az ellenőrzést, vagy megbízhat egy független auditort. Az auditok magukban foglalhatják az adatátvevő telephelyén vagy fizikai létesítményeiben végzett vizsgálatokat, és adott esetben ésszerű határidővel kell elvégezni.
(e) A felek a b) és c) pontban említett információkat, beleértve az ellenőrzések eredményeit is, kérésre az illetékes felügyeleti hatóság rendelkezésére bocsátják.
9. feltétel
Másodlagos feldolgozók alkalmazása
(a) Az adatátvevő rendelkezik az adatátadó általános engedélyével másodlagos adatfeldolgozó(k) bevonására egy megállapodás szerinti listáról. Az adatátvevő köteles írásban tájékoztatni az adatátadót a lista tervezett változásairól a másodlagos adatfeldolgozó(k) hozzáadása vagy cseréje útján legalább harminc (30) nappal korábban, ezáltal elegendő időt biztosítva az adatátadó számára ahhoz, hogy kifogást emeljen az ilyen változások ellen a másodlagos adatfeldolgozó(k) igénybevétele előtt. Az adatátvevő köteles megadni az adatátadónak azokat az információkat, amelyek ahhoz szükségesek, hogy az adatátadó gyakorolhassa tiltakozási jogát.
(b) Amennyiben az adatátvevő másodlagos adatfeldolgozót bíz meg konkrét adatkezelési tevékenységek elvégzésével (az adatátadó nevében), ezt olyan írásbeli szerződéssel kell megtennie, amely lényegében ugyanazokat az adatvédelmi kötelezettségeket írja elő, mint amelyek az adatátvevőre a jelen Feltételek értelmében kötelezőek, beleértve az érintettek harmadik fél kedvezményezetti jogait is. A Felek megállapodnak abban, hogy a jelen pont betartásával az adatátvevő teljesíti a 8.8 alpont szerinti kötelezettségeit. Az adatátvevő köteles biztosítani, hogy a másodlagos adatfeldolgozó teljesítse azokat a kötelezettségeket, amelyek a jelen Feltételek alapján az adatátvevőre vonatkoznak.
(c) Az adatátvevő az adatátadó kérésére köteles átadni az ilyen másodlagos adatfeldolgozói megállapodás egy példányát, valamint annak minden későbbi módosítását. Az üzleti titkok vagy más bizalmas információk, beleértve a személyes adatok védelméhez szükségeseket is, az adatátvevő a másolat megosztása előtt módosíthatja a megállapodás szövegét.
(d) Az adatátvevő továbbra is teljes mértékben felelős az adatátadóval szemben az adatfeldolgozónak az adatátvevővel kötött szerződéséből eredő kötelezettségeinek teljesítéséért. Az adatátvevő értesíti az adatátadót, ha a másodlagos adatfeldolgozó elmulasztja teljesíteni az adott szerződés szerinti kötelezettségeit.
(e) Az adatátvevő harmadik fél kedvezményezetti feltételben állapodik meg az alfeldolgozóval, amelynek értelmében - amennyiben az adatátvevő ténylegesen megszűnt, jogilag megszűnt létezni vagy fizetésképtelenné vált - az adatátadó jogosult az alfeldolgozói szerződést felmondani és az alfeldolgozót a személyes adatok törlésére vagy visszaadására utasítani.
10. feltétel
Az érintettek jogai
(a) Az adatátvevő haladéktalanul értesíti az adatátadót, ha egy érintettől bármilyen kérelmet kap. Nem válaszolhat erre a kérelemre, kivéve, ha az adatátadó erre engedélyt adott.
(b) Az adatátvevő segítséget nyújt az adatátadónak abban, hogy teljesíteni tudja az érintetteknek a (EU) 2016/679 rendelet szerinti jogaik gyakorlására irányuló kérelmeire való válaszadási kötelezettségeit. Ennek érdekében a Felek a II. mellékletben, az adatkezelés jellegét figyelembe véve, meghatározzák azokat a megfelelő technikai és szervezési intézkedéseket, amellyel a segítséget nyújtják, valamint a szükséges segítségnyújtás terjedelmét és mértékét.
(c) Az a) és b) pont szerinti kötelezettségeinek teljesítése során az adatátvevőnek meg kell felelnie az adatátadó utasításainak.
11. feltétel
Jogorvoslat
(a) Az adatátvevő átlátható és könnyen hozzáférhető formában, egyedi értesítésben vagy a honlapján tájékoztatja az érintetteket a panaszok kezelésére jogosult kapcsolattartó pontról. Azonnal kezelniük kell az érintettől kapott panaszokat.
(b) Amennyiben az érintett és az egyik Fél között vita alakul ki a jelen Feltételek betartásával kapcsolatban, az érintett Fél minden tőle telhetőt megtesz annak érdekében, hogy a kérdést időben, békés úton rendezzék. A Felek tájékoztatják egymást az ilyen jogvitákról, és adott esetben együttműködnek azok rendezésében.
(c) Amennyiben az érintett a 3. feltétel szerint harmadik fél kedvezményezetti jogára hivatkozik, az adatátvevő elfogadja az érintett döntését:
(i) panaszt nyújt be a szokásos tartózkodási helye vagy munkahelye szerinti tagállam felügyeleti hatóságához vagy a 13. szakasz szerinti illetékes felügyeleti hatósághoz;
(ii) a jogvitát a 18. feltétel értelmében illetékes bírósághoz terjeszti be.
(d) A Felek elfogadják, hogy az érintettet a 2016/679/EU rendelet 80. cikkének (1) bekezdésében meghatározott feltételek mellett nonprofit szervezet, szervezet vagy egyesület is képviselheti.
(e) Az adatátvevő köteles betartani az alkalmazandó uniós vagy tagállami jog alapján kötelező erejű határozatot.
(f) Az adatátvevő vállalja, hogy az érintett által hozott döntés nem sérti az érintettnek az alkalmazandó jogszabályoknak megfelelő jogorvoslat igénybevételére vonatkozó anyagi és eljárási jogait.
12. feltétel
Felelősség
(a) Mindkét szerződő fél felelős a másik féllel/felekkel szemben minden olyan kárért, amelyet a másik félnek/feleknek a jelen Feltételek megszegésével okoz.
(b) Az adatátvevő felelős az érintettnek, és az érintett jogosult kártérítésre minden olyan vagyoni vagy nem vagyoni kárért, amelyet az adatátvevő vagy annak alvállalkozója az érintettnek a jelen Feltételek szerinti harmadik fél kedvezményezetti jogainak megsértésével okoz.
(c) A (b) bekezdésben foglaltak ellenére, az adatátvevő felelős lehet az érintett felé, és az érintett jogosult lehet kártérítésre minden olyan vagyoni vagy nem vagyoni kárért, amelyet az adatátvevő vagy annak alvállalkozója az érintettnek a jelen Feltételek szerinti harmadik fél kedvezményezetti jogainak megsértésével okoz. Ez nem érinti az adatátadó és – amennyiben az adatátadó az adatkezelő nevében eljáró adatfeldolgozó – az adatkezelő (EU) 2016/679 rendelet vagy (EU) 2018/1725 rendelet szerinti felelősségét.
(d) A Felek megállapodnak abban, hogy amennyiben az adatátadó a (c) pont alapján felelősségre vonható az adatátvevő (vagy annak másodlagos adatfeldolgozója) által okozott kárért, jogosult az adatátvevőtől a kártérítésnek azt a részét visszakövetelni, amely az adatátvevőnek a kárért való felelősségének felel.
(e) Amennyiben egynél több Fél felelős az érintettnek a jelen Feltételek megsértése következtében okozott kárért, valamennyi felelős Fél egyetemlegesen felelős, és az érintett jogosult bármelyik Fél ellen bírósági keresetet indítani.
(f) A Felek megállapodnak abban, hogy ha az egyik Felet az (e) pont alapján felelősségre vonják, jogosult a kártérítésnek azt a részét visszakövetelni a másik Felektől, amely megfelel a kárért való felelősségének.
(g) Az adatátvevő nem hivatkozhat a másodlagos adatfeldolgozó magatartására saját felelősségének elkerülése érdekében.
13. feltétel
Felügyelet
(a) Az adatátadó által a (EU) 2016/679 rendeletnek az adattovábbítás tekintetében való megfelelésének biztosításáért felelős felügyeleti hatóság illetékes felügyeleti hatóságként jár el.
(b) Az adatátvevő vállalja, hogy aláveti magát az illetékes felügyeleti hatóság joghatóságának, és együttműködik vele minden olyan eljárásban, amelynek célja a jelen Feltételek betartásának biztosítása. Az adatátvevő különösen vállalja, hogy válaszol a megkeresésekre, auditoknak veti alá magát, és betartja a felügyeleti hatóság által elfogadott intézkedéseket, beleértve a korrekciós és kompenzációs intézkedéseket is. Írásbeli megerősítést ad a felügyeleti hatóságnak a szükséges intézkedések megtételéről.
III. SZAKASZ - HELYI JOGSZABÁLYOK ÉS KÖTELEZETTSÉGEK HATÓSÁGI HOZZÁFÉRÉS ESETÉN
14. feltétel
A Feltételeknek való megfelelést befolyásoló helyi jogszabályok és gyakorlatok
(a) A Felek szavatolják, hogy nincs okuk azt feltételezni, hogy a rendeltetési hely szerinti harmadik országban az adatátvevő által végzett adatkezelésre alkalmazandó jogszabályok és gyakorlatok, beleértve a személyes adatok közlésére vonatkozó követelményeket vagy a hatóságok általi hozzáférést engedélyező intézkedéseket, megakadályozzák az adatátvevőt a jelen Feltételek szerinti kötelezettségeinek teljesítésében. Ennek alapja az a feltételezés, hogy azok a jogszabályok és gyakorlatok, amelyek tiszteletben tartják az alapvető jogok és szabadságok lényegét, és nem haladják meg a 2016/679/EU rendelet 23. cikkének (1) bekezdésében felsorolt célok egyikének védelme érdekében egy demokratikus társadalomban szükséges és arányos mértéket, nem ellentétesek a jelen Feltételekkel.
(b) A Felek kijelentik, hogy az (a) pontban foglalt garancia nyújtása során különösen a következő elemeket vették figyelembe:
(i) az adattovábbítás konkrét körülményei, beleértve az adatkezelési lánc hosszát, az érintett szereplők számát és az alkalmazott továbbítási csatornákat; a tervezett harmadik fél részére történő adattovábbítások; a címzett típusa; az adatkezelés célja; az átadott személyes adatok kategóriái és formátuma; a gazdasági ágazat, amelyben az adattovábbításra sor kerül; az átadott adatok tárolási helye;
(ii) a rendeltetési hely szerinti harmadik ország jogszabályai és gyakorlata - beleértve azokat is, amelyek előírják az adatok hatóságok számára történő közlését vagy engedélyezik az ilyen hatóságok számára a hozzáférést -, amelyek az adattovábbítás konkrét körülményeinek fényében relevánsak, valamint az alkalmazandó korlátozások és biztosítékok; a jelen Feltételek szerinti biztosítékok kiegészítésére bevezetett bármely vonatkozó szerződéses, technikai vagy szervezeti biztosíték, beleértve a továbbítás során és a személyes adatoknak a rendeltetési országban történő feldolgozása során alkalmazott intézkedéseket.
(iii) a jelen Feltételek szerinti garanciák kiegészítésére bevezetett minden releváns szerződéses, technikai vagy szervezési óvintézkedés, beleértve a személyes adatok továbbítása és kezelése során a célországban alkalmazott intézkedéseket is.
(c) Az adatátvevő szavatolja, hogy a (b) pont szerinti értékelés elvégzése során minden tőle telhetőt megtett annak érdekében, hogy az adatátadó rendelkezésére bocsássa a vonatkozó információkat, és vállalja, hogy továbbra is együttműködik az adatátadóval a jelen Feltételeknek való megfelelés biztosítása érdekében.
(d) A Felek megállapodnak abban, hogy dokumentálják a (b) pont szerinti értékelést, és azt kérésre az illetékes felügyeleti hatóság rendelkezésére bocsátják.
(e) Az adatátvevő vállalja, hogy haladéktalanul értesíti az adatátvevőt, ha a jelen Feltételek elfogadása után és a szerződés időtartama alatt okkal feltételezi, hogy olyan jogszabályok vagy gyakorlatok hatálya alá tartozik vagy került, amelyek nem felelnek meg az (a) pontban foglalt követelményeknek, ideértve a harmadik ország jogszabályainak megváltozását vagy olyan intézkedést (például közzétételi kérelmet), amely az ilyen jogszabályoknak az (a) pontban foglalt követelményeknek nem megfelelő gyakorlati alkalmazására utal.
(f) Az (e) bekezdés szerinti értesítést követően, illetve ha az adatátadónak egyéb okból alapos oka van feltételezni, hogy az adatátvevő a továbbiakban nem tudja teljesíteni a jelen Feltételek szerinti kötelezettségeit, az adatátadó haladéktalanul meghatározza azokat a megfelelő intézkedéseket (pl. a biztonságot és a bizalmas jelleget garantáló technikai vagy szervezési intézkedések), amelyeket az adatátadónak és/vagy az adatátvevőnek a helyzet orvoslása érdekében meg kell hoznia, adott esetben az adatkezelővel folytatott konzultációt követően. Az adatátadó köteles felfüggeszteni az adattovábbítást, ha úgy ítéli meg, hogy az ilyen adattovábbításra nincs megfelelő biztosíték, vagy ha az adatkezelő vagy az illetékes felügyeleti hatóság erre utasítást ad. Ebben az esetben az adatátadó jogosult a szerződést felmondani, amennyiben az a személyes adatok jelen Feltételek szerinti feldolgozására vonatkozik. Ha a szerződés két félnél több felet érint, az adatátadó csak az érintett féllel szemben gyakorolhatja ezt a felmondási jogot, kivéve, ha a felek másként állapodtak meg. Amennyiben a szerződés a jelen pont alapján megszűnik, a 16(d) és (e) pont alkalmazandó.
15. feltétel
Az adatátvevő kötelezettségei a hatóságok általi hozzáférés esetén
15.1 Értesítés
(a) Az adatátvevő vállalja, hogy haladéktalanul (szükség esetén az adatátadó segítségével) értesíti az adatátadót és lehetőség szerint az érintettet, ha:
(i) a rendeltetési ország jogszabályai szerinti hatóságtól - beleértve az igazságügyi hatóságokat is - jogilag kötelező erejű megkeresést kap az e Feltételek alapján továbbított személyes adatok nyilvánosságra hozatalára vonatkozóan; az értesítésnek tartalmaznia kell a kért személyes adatokra, a megkereső hatóságra, a megkeresés jogalapjára és a kapott válaszra vonatkozó információkat; vagy
(ii) tudomást szerez arról, hogy a rendeltetési ország jogszabályainak megfelelően a hatóságok közvetlenül hozzáférnek a jelen Feltételek alapján továbbított személyes adatokhoz; az ilyen értesítésnek tartalmaznia kell az importőr rendelkezésére álló valamennyi információt.
(b) Ha az adatátvevőnek a rendeltetési ország jogszabályai értelmében tilos értesítenie az adatátadót és/vagy az érintettet, az adatátvevő vállalja, hogy a lehető leghamarabb minden tőle telhetőt megtesz a tilalom alóli felmentés megszerzése érdekében, hogy a lehető legtöbb információt a lehető leghamarabb közölhesse. Az adatátvevő vállalja, hogy minden erőfeszítését dokumentálja annak érdekében, hogy azokat az adatátadó kérésére bizonyítani tudja.
(c) Amennyiben a rendeltetési ország jogszabályai megengedik, az adatátvevő vállalja, hogy a szerződés időtartama alatt rendszeres időközönként a lehető legtöbb releváns információt szolgáltatja az adatátadónak a beérkezett kérelmekről (különösen a kérelmek száma, a kért adatok típusa, a kérelmező hatóság/hatóságok, a kérelmek megtámadása és a megtámadás eredménye stb. tekintetében).
(d) Az adatátvevő vállalja, hogy az (a)-(c) pont szerinti információkat a szerződés időtartama alatt megőrzi, és kérésre az illetékes felügyeleti hatóság rendelkezésére bocsátja.
(e) Az (a)-(c) pontok nem érintik az adatátvevőnek a 14. pont (e) alpontja és a 16. pont szerinti azon kötelezettségét, hogy haladéktalanul tájékoztassa az adatátvevőt, ha nem tud megfelelni ezen pontoknak.
15.2 A jogszerűség felülvizsgálata és az adatok minimalizálása
(a) Az adatátvevő vállalja, hogy felülvizsgálja a közlési kérelem jogszerűségét, különösen azt, hogy az továbbra is a megkereső hatóság hatáskörében marad-e, és megtámadja a kérelmet, ha alapos mérlegelést követően arra a következtetésre jut, hogy megalapozottan feltételezhető, hogy a kérelem a rendeltetési ország jogszabályai, a nemzetközi jogszabályok és a nemzetközi udvariasság elvei alapján jogellenes. Az adatátvevő ugyanezen feltételek mellett fellebbezési lehetőségeket keres. A kérelem kifogásolása esetén az adatátvevő a kérelem következményeinek felfüggesztése érdekében ideiglenes intézkedések elrendelését kezdeményezi az illetékes igazságügyi hatóság érdemi döntésének idejére. A kért személyes adatokat csak az alkalmazandó eljárási szabályokban előírt esetekben tárhatja fel. Ezek a követelmények nem érintik az adatátvevő 14. (e) pontja szerinti kötelezettségeit.
(b) Az adatátvevő vállalja, hogy dokumentálja jogi értékelését és a nyilvánosságra hozatali kérelemmel szembeni esetleges kifogásolását, és - a rendeltetési ország jogszabályai által megengedett mértékben - a dokumentációt az adatátadó rendelkezésére bocsátja. Kérésre az illetékes felügyeleti hatóság rendelkezésére is bocsátja.
(c) Az adatátvevő vállalja, hogy a nyilvánosságra hozatal iránti kérelemre adott válaszában a kérelem ésszerű értelmezése alapján a megengedett minimális információmennyiséget adja meg.
IV. SZAKASZ - ZÁRÓ RENDELKEZÉSEK
16. feltétel
A feltételeknek való meg nem felelés és a szerződés felmondása
(a) Az adatátvevő haladéktalanul tájékoztatja az adatátvevőt, ha bármilyen okból nem tud megfelelni a jelen Feltételeknek.
(b) Amennyiben az adatátvevő megsérti a jelen Feltételeket, vagy nem képes betartani a jelen Feltételeket, az adatátadó felfüggeszti a személyes adatoknak az adatátvevő részére történő továbbítását mindaddig, amíg a megfelelés újra biztosítható, vagy a szerződést nem szüntetik meg. Ez nem érinti a 14. (f) pontot.
(c) Az adatátadó jogosult a szerződést felmondani, amennyiben az a személyes adatok a jelen Feltételek szerinti feldolgozására vonatkozik, ha:
(i) az adatátadó a (b) pont alapján felfüggesztette a személyes adatoknak az adatátvevő részére történő továbbítását, és a jelen Feltételeknek való megfelelés ésszerű időn belül, de legkésőbb a felfüggesztéstől számított egy hónapon belül nem áll helyre;
(ii) az adatátvevő jelentősen vagy tartósan megsérti a jelen Feltételeket; vagy
(iii) az adatátvevő nem tesz eleget egy illetékes bíróság vagy felügyeleti hatóság kötelező erejű határozatának a jelen Feltételek szerinti kötelezettségeivel kapcsolatban.
Ezekben az esetekben tájékoztatja az illetékes felügyeleti hatóságot az ilyen meg nem felelésről. Amennyiben a szerződés két félnél több felet érint, az adatátadó csak az érintett féllel szemben gyakorolhatja ezt a felmondási jogot, kivéve, ha a felek másként állapodtak meg.
(d) A szerződés (c) bekezdés szerinti megszűnése előtt átadott személyes adatokat az adatátadó választása szerint azonnal vissza kell juttatni az adatátadónak, vagy teljes egészében törölni kell. Ugyanez vonatkozik az adatok bármely másolatára is. Az adatátvevő tanúsítja az adatok törlését az adatátadónak. Amíg az adatokat nem törlik vagy nem küldik vissza, az adatátvevő továbbra is köteles biztosítani a jelen Feltételek betartását. Az adatátvevőre vonatkozó olyan helyi jogszabályok esetén, amelyek tiltják a továbbított személyes adatok visszaszolgáltatását vagy törlését, az adatátvevő szavatolja, hogy továbbra is biztosítja a jelen Feltételek betartását, és az adatokat csak az adott helyi jogszabály által előírt mértékben és ideig kezeli.
(e) Bármelyik fél visszavonhatja a jelen Feltételek kötelező erejére vonatkozó megállapodását, ha i. az Európai Bizottság a 2016/679/EU rendelet 45. cikkének (3) bekezdése alapján határozatot fogad el, amely a személyes adatok továbbítására vonatkozik, amelyre e Feltételek alkalmazandók; vagy ii. a 2016/679/EU rendelet annak az országnak a jogi keretrendszerének részévé válik, ahová a személyes adatokat továbbítják. Ez nem érinti az (EU) 2016/679 rendelet szerinti adatkezelésre vonatkozó egyéb kötelezettségeket.
17. feltétel
Irányadó jog
Ezeket a Feltételeket az adatátadó székhelye szerinti EU-tagállam jogszabályai szabályozzák. Ha az ilyen jogszabályok nem teszik lehetővé a harmadik fél kedvezményezetti jogait, akkor azokat egy másik EU-tagállam joga szabályozza, amely lehetővé teszi a harmadik fél kedvezményezetti jogait. A Felek megállapodnak abban, hogy Hollandia joga az alkalmazandó.
18. feltétel
Fórum és joghatóság megválasztása
(a) A jelen Feltételekből eredő bármely jogvitát az EU valamely tagállamának bírósága előtt kell rendezni.
(b) A Felek megállapodnak abban, hogy ezek az adatátadó székhelye szerinti tagállam bíróságai.
(c) Az érintett az adatátadó és/vagy adatátvevő ellen a szokásos tartózkodási helye szerinti tagállam bírósága előtt is indíthat eljárást.
(d) A Felek megállapodnak abban, hogy alávetik magukat ezen bíróságok joghatóságának.
FÜGGELÉK
I. MELLÉKLET
A. SZERZŐDŐ FELEK FELSOROLÁSA
Adatátadó(k):
Szerepkör: Adatkezelő
Az adatátvevők (a Turnitin csoport vállalatai), akik a 7. szakasznak megfelelően csatlakoznak a jelen Általános szerződési feltételekhez:
Név (elsődleges adatfeldolgozó)	Cím	Tevékenységek
Turnitin LLC
2101 Webster Street, Suite 1800, Oakland 94612 CA USA
Adatfeldolgozás az USA-ban (ügyfélszolgálat, mérnöki részleg)
Név (a cégcsoporthoz tartozó vállalatok)
Cím
Tevékenységek
Turnitin UK Ltd
6th Floor, Wellbar Central, 36 Gallowgate, Newcastle upon Tyne, NE1 4TD UK
Adatfeldolgozás az Egyesült Királyságban (ügyfélszolgálat, mérnöki részleg)
Turnitin India Pvt. Ltd.
Suite #1603, Floor 16, Max Towers, Sector - 16B
Noida, Uttar Pradesh 201301
India
Adatfeldolgozás Indiában (ügyfélszolgálat)
Turnitin Netherlands B.V.
Stadsplateau 7
3521 AZ
Utrecht, Hollandia
Adatfeldolgozás Hollandiában (ügyfélszolgálat)
UKU Group Ltd.
SP Hall
28-A Stepana Bandery Avenue
Office 302
Kijev, Ukrajna 04073
Adatfeldolgozás Ukrajnában (mérnöki tevékenység)
ExamSoft Worldwide LLC
5001 LBJ Freeway, Suite 700, Dallas, TX 75244 USA
Adatfeldolgozás az USA-ban (ügyfélszolgálat, mérnöki részleg)
A kapcsolattartó neve, beosztása és elérhetőségei: Giles Keerush, Adatvédelmi tisztviselő - 6. emelet, Wellbar Central, 36 Gallowgate, Newcastle upon Tyne, NE1 4TD Egyesült Királyság [email protected]
B. AZ ADATTOVÁBBÍTÁS LEÍRÁSA
Azon érintettek kategóriái, akiknek személyes adatait továbbítják:
Diákok, szerzők, felsőoktatási intézmények alkalmazottai, beleértve az oktatókat és az adminisztrátorokat is.
A továbbított személyes adatok kategóriái:
Nevek, e-mail-címek, tudományos azonosítószámok (ha az adatátadó megadta), tudományos beadványok tartalma és a kapcsolódó online azonosítók.
Érzékeny adatok továbbítása (adott esetben) és olyan korlátozások vagy biztosítékok alkalmazása, amelyek teljes mértékben figyelembe veszik az adatok jellegét és a felmerülő kockázatokat, mint például szigorú célhoz kötöttség, hozzáférési korlátozások (beleértve a csak speciális képzésben részesült személyzet hozzáférését), az adatokhoz való hozzáférés nyilvántartása, a harmadik fél részére történő adattovábbításra vonatkozó korlátozások vagy további biztonsági intézkedések:
Lehetséges, hogy érzékeny személyes adatok feldolgozására kerülhet sor, ha egy hallgató saját érzékeny személyes adataira vonatkozó munkát nyújt be, de ennek valószínűsége igen csekély.
Az adattovábbítás gyakorisága (pl. egyszeri vagy folyamatos adattovábbítás):
Attól függ, hogy az adatátadó igénybe veszi-e a szolgáltatásokat és milyen gyakorisággal nyújt be adatokat, ami az ő döntésétől függ. Általában folyamatos az oktatási év során történő rendszeres benyújtások miatt.
Az adatkezelés jellege:
Gyűjtés, tárolás, visszakeresés, felhasználás (szövegegyeztetési funkciókkal összefüggésben), szolgáltatás és termékfejlesztés.
Az adattovábbítás és a további feldolgozás célja(i):
Tudományos integritás és/vagy értékelő szoftver biztosítása.
A személyes adatok megőrzésének időtartama, vagy ha ez nem lehetséges, az időtartam meghatározásához használt kritériumok:
A beadványok tartalmának tárolása határozatlan ideig tart, kivéve, ha az adatátadó ettől eltérő utasítást ad. Az adatkezelő a szolgáltatási időszak alatt vagy után bármikor utasíthatja az adatátvevő(ke)t az ilyen beadványok és adatok törlésére.
A (másodlagos) adatfeldolgozóknak történő adattovábbítás esetén az adatkezelés tárgyát, jellegét és időtartamát is meg kell határozni:
A beadványok tartalmát szöveges összehasonlítás céljából másodlagos adatfeldolgozók dolgozzák fel.
C. ILLETÉKES FELÜGYELETI HATÓSÁG
A 13. pont szerinti illetékes felügyeleti hatóság/hatóságok az adatátadó székhelye szerinti tagállam illetékes felügyeleti hatósága(i). Ha az adatátadó székhelye nem az Unióban található, akkor Hollandia adatvédelmi hatósága lesz az illetékes felügyeleti hatóság.
II. MELLÉKLET - TECHNIKAI ÉS SZERVEZETI INTÉZKEDÉSEK, BELEÉRTVE AZ ADATOK BIZTONSÁGÁT BIZTOSÍTÓ TECHNIKAI ÉS SZERVEZETI INTÉZKEDÉSEKET IS
1. A személyes adatok álnevesítésére és titkosítására vonatkozó intézkedések:
Minden adat az átvitel során, a nyilvános hálózatokon történő áthaladáskor naprakész HTTPS-sel kerül titkosításra;
A titkosítás egy szabadalmaztatott, egyirányú hash módszert használ, amely álnevesítést biztosít. A visszafejtési kulcsok el vannak szigetelve a titkosítási rendszertől.
A titkosítás olyan személyes adatokra vonatkozik, amelyek titkosított fájlrendszerekben (AES-256 titkosítás) tárolt adatbázisokba vannak írva, amelyekről folyamatos biztonsági mentés készül (N+3 redundanciával másolt fájlok), és amelyek biztonsági mentései egy külön szerverfarmon vannak titkosítva;
A tárolóeszközök titkosítása az USA 140-2-es FIPS-kiadványának (Federal Information Processing Standards) megfelelően történik.
2. A feldolgozó rendszerek és szolgáltatások folyamatos bizalmas kezelését, integritását, rendelkezésre állását és rugalmasságát biztosító intézkedések:
Az AICPA SOC2 tanúsítványa a Turnitin infrastruktúrájára vonatkozik. A SOC 2 öt „bizalmi szolgáltatási alapelv” alapján határozza meg az ügyféladatok kezelésének kritériumait: biztonság, rendelkezésre állás, adatkezelési integritás, titoktartás és adatvédelem. Rendszeres, harmadik fél által végzett behatolásvizsgálat elvégzése;
Az AWS Cloud Security az AWS-en hosztolt minden szolgáltatásra vonatkozik. Az AWS minden más ajánlatnál több biztonsági szabványt és megfelelőségi tanúsítványt támogat, többek között a HIPAA, FedRAMP, GDPR, FIPS 140-2 és NIST 800-171 szabványokat, így a Turnitin világszerte segíti ügyfelei megfelelési követelményeinek teljesítését;
Az SSL hálózati biztonság a megoldáson belül használt összes releváns tartományra vonatkozik. Egyéb funkciók közé tartoznak a behatolásérzékelő rendszerek, a fájlintegritás-ellenőrzők; a biztonsági események megfigyelése és a részletesen felépített tűzfalak;
A Turnitin folyamatosan figyelemmel kíséri az amerikai nemzeti sebezhetőségi adatbázist, és szükség esetén javításokat végez.
3. Intézkedések a személyes adatok rendelkezésre állásának és hozzáférésének időben történő helyreállítására vonatkozó képesség biztosítására fizikai vagy technikai incidens esetén:
Az adatbázisokról folyamatosan biztonsági mentés készül. A beadványokat öt példányban készítik el: 4 példányt az aktív tárolóhelyen és 1 példányt a biztonsági szerveren.
4. A technikai és szervezeti intézkedések hatékonyságának rendszeres tesztelésére, értékelésére és értékelésére szolgáló eljárások a feldolgozás biztonságának biztosítása érdekében:
Rendszeres, harmadik fél által végzett behatolásvizsgálat;
Szoftverkód programozott elemzése nyílt forráskódú és szabadalmaztatott sebezhetőségek szempontjából;
Szabályok és folyamatok, amelyek érvényre juttatják a feladatok elkülönítését és a szakértői értékeléseket a termelés stabilitásának és biztonságának szabályozására;
Évente vagy félévente eseménnyel kapcsolatos gyakorlatok és katasztrófaelhárítási gyakorlatok;
Folyamatos sebezhetőségi felügyelet több harmadik fél által használt eszközzel;
Host behatolás-érzékelő rendszerek;
Az AICPA által auditált biztonsági, adatvédelmi és rendelkezésre állási folyamatok;
Rendszeres belső vörös csapat gyakorlatok;
Heti rendszerességgel végzett sebezhetőségi vizsgálatok;
Havi rendszerességgel a vállalat egészére kiterjedő, az információbiztonsági folyamatokkal és gyakorlatokkal foglalkozó értekezletek;
Központi naplózási SIEM infrastruktúra;
A biztonsági válaszcsapat személyzettel és állandó reagálással rendelkezik, többszintű válaszadási eljárásokkal, valamint programozott eszkalációs és riasztási infrastruktúrával;
Felhőbiztonsági helyzetfigyelés;
Folyamatos kockázatösszesítés és jelentési rendszerek;
A harmadik féltől származó feldolgozók biztonságát szolgáló szállítói auditálás és az ellátási lánc nyomon követése.
5. A felhasználók azonosítására és engedélyezésére vonatkozó intézkedések:
Az alkalmazottak személyazonosságát egy központi csoport ellenőrzi, amelynek tagjai szerepkör-azonosságot írnak elő egy Active Directory rendszerben;
Az alkalmazottak Active Directory rendszere hivatalos programozási forrásaként működik, és különböző szintű jogosultságokat közvetít a biztonsági szolgáltatók felé, amelyek a rendszereket különböző szintű gondossággal irányítják, attól függően, hogy a rendszerek milyen kockázatot jelentenek, ha a személyazonosság vagy a hitelesítő adatok veszélybe kerülnének. Ezek a rendszerek MFA-t és más részletesen meghatározott kihívási technikákat alkalmaznak a kockázattól függően;
Az ügyfél-identitást a kiszolgáló egyszeri bejelentkezési partnerek, valamint a saját, szabadalmaztatott személyazonosság-kezelési keretrendszerünk kezeli.
6. Az adatok továbbítás közbeni védelmére vonatkozó intézkedések:
Az átvitel során minden adatot titkosítunk az 1. szakaszban leírt technikai intézkedések alapján.
7. Az adatok tárolás közbeni védelmére vonatkozó intézkedések:
Tárolás közben minden adatot titkosítunk az 1. szakaszban leírt technikai intézkedések alapján.
Az AWS platformon az EU-ban tárolt hallgatói beadványok kizárólag az EU-ban kerülnek tárolásra.
8. A személyes adatok feldolgozásának helyszínei fizikai biztonságát biztosító intézkedések:
Az adatközpontokhoz való hozzáférés azokra a munkavállalókra és jóváhagyott vállalkozókra korlátozódik, akiknek feladataik elvégzéséhez szükséges a hozzáférés a Turnitin nevében, az Adatkezelő érdekében. A Turnitin magánvállalati hálózata biztonságos, titkosított és redundáns kapcsolatot biztosít a Turnitin irodái és adatközpontjai között;
A személyes adatokat tartalmazó eszközökhöz való hozzáférés azokra a konkrét, biztonsági képzésben részesített személyekre korlátozódik, akik csak munkaviszonyuk során férhetnek hozzá ezekhez a rendszerekhez. A hozzáférés és a jogosultság eszkalációját 2 évig monitorozzuk és naplózzuk. A távoli hozzáférés csak kriptográfiai SSH kulcsokkal lehetséges, a fizikai hozzáférés az arra jogosult alkalmazottakra korlátozódik belépőkártyás hozzáférés révén – minden szerverállvány zárt ketrecajtóval rendelkezik, amelyek kódjait csak a Turnitin alkalmazottak ismerik.
Alkalmazotti eszközök titkosítása és központi kezelése.
9. Az események naplózását biztosító intézkedések:
A központosított naplózási infrastruktúra konszolidálja az összes releváns eseményt az emberi és programozási felhasználás és feldolgozás céljából.
10. A rendszer konfigurációját biztosító intézkedések, beleértve az alapértelmezett konfigurációt is:
A konfigurációkezelést minden hagyományos host-alapú rendszeren alkalmazzák a konfigurációs szabványok idempotens meghatározása érdekében.
A rendszer telepítési sablonokat használnak minden VM és fizikai infrastruktúra esetében.
A konténerképeket helyben tervezik és tárolják a következetes mikroszolgáltatás-konfiguráció érdekében.
11. A belső informatikai és informatikai biztonsági irányítás és menedzsment intézkedései:
A Turnitin ügyeletes technológiai csapata 24/7-es lefedettséget biztosít a szerverek, operációs rendszerek, hálózati eszközök (kapcsolók/routerek), biztonsági mentési rendszerek és a szerveroldali teljesítmény figyelésével és riasztásával. A Turnitin azonnal értesíti ügyfeleit a környezetében bekövetkező minden olyan változásról, amely hátrányosan befolyásolhatja a biztonságot.
Belső irányítási értékelések, amelyek a környezetben bekövetkező kockázati események valószínűségét/hatását mérik;
Éves képzés az alkalmazottak biztonsági felkészültségének mérésére az információs eszközök védelmével, az adathalász kísérletek minimalizálásával és a személyes adatok megosztására vonatkozó szabályozási követelményekkel kapcsolatban. A képzési eredményeket értékelik, és akcióterveket dolgoznak ki a képzés hiányosságainak kezelésére;
Az informatikai katasztrófa-helyreállítás hatékonyságának mérése a problémák kategorizálása és a bekövetkezett eseményekre való reagálási időkeretek létrehozása a kockázat súlyossági szintje alapján.
12. A folyamatok és termékek tanúsítására/biztosítására irányuló intézkedések:
A Turnitin SOC2 tanúsítványt szerzett egy harmadik fél könyvvizsgáló, az AICPA révén;
A Qualys™ „A” osztályzatok minden releváns területre vonatkoznak;
A Turnitin infrastruktúrája megfelel a Center for Internet Security által közzétett „SANS Top 20” biztonsági ellenőrzésnek, amely a hatékony kibervédelem kritikus biztonsági ellenőrzéseit tartalmazza.
13. Az adatok minimalizálását biztosító intézkedések:
A Turnitin csak az Adatkezelő által megadott adatokat dolgozza fel, amelyek általában az adatfeldolgozás céljainak eléréséhez szükséges minimumot jelentik.
14. Az adatminőséget biztosító intézkedések:
A Turnitin csak az Adatkezelő által megadott adatokat dolgozza fel. Az adatok helyesbítése minden esetben elérhető az ügyfélszolgálaton keresztül.
15. Korlátozott adatmegőrzést biztosító intézkedések:
Az alapértelmezett megőrzési időszak a szolgáltatások jellegéből adódóan határozatlan időtartamú; az adatok azonban az Adatkezelő utasítására törlésre kerülnek.
16. Az elszámoltathatóságot biztosító intézkedések:
A Turnitin adatvédelmi tisztviselőt nevezett ki, akit a [email protected] címen lehet elérni, és kinevezte az információbiztonsági főfelelőst, aki segíti az adatvédelmi tisztviselőt a feladatában, és folyamatosan figyelemmel kíséri a Turnitin adatbiztonsági gyakorlatát;
A Turnitin bevezette a GDPR megsértésének bejelentésére, az adatmegőrzésre és az érintettek adathozzáférési kérelmeire vonatkozó irányelveket;
A Turnitin folyamatos GDPR-tudatossági képzési programot indított a szervezeten belül, és vezetői szintű támogatást kap az adatvédelmi kezdeményezésekhez.
17. Az adathordozhatóságot lehetővé tevő és a törlést biztosító intézkedések:
Minden hordozhatóságot igénylő adatot általánosan használt, olvasható formátumban, e-mailben adnak át;
A törlést az ügyfélszolgálati és a műszaki csapatok kezelik, amelyek több mint 3 éves tapasztalattal rendelkeznek a GDPR szerinti törlési kérelmek/intézkedések terén;
A telephelyen kívüli karbantartáshoz eltávolított berendezésekről a személyes adatokat a NIST SP 800-88 1. módosított változatának megfelelően eltávolítják. A Turnitin a személyes adatokat tartalmazó adathordozókat a NIST SP 800-88 1. módosított változatának megfelelően megtisztítja vagy megsemmisíti, mielőtt azokat selejtezné vagy újra felhasználná.
18. Másodlagos adatfeldolgozók
A másodlagos adatfeldolgozók által alkalmazott technikai és szervezési intézkedések részleteit a III. melléklet tartalmazza.
19. Az USA-ba irányuló adattovábbításra alkalmazandó további, a Schrems II-t kiegészítő biztosítékok
19.1. A Turnitin felmérte a Foreign Intelligence Surveillance Act S.702, „FISA 702”; a 12333. számú végrehajtási rendelet, „EO12333”; a Clarifying Lawful Overseas Use of Data Act, „CLOUD Act”, valamint a „PRISM” és „UPSTREAM” programok hatását a Személyes adatok Egyesült Államokban a Turnitin részére történő továbbítására. Amint azt az alábbiakban megjegyezzük, a Turnitin megállapította, hogy az Általános szerződési feltételekben és a jelen 2. mellékletben biztosított garanciák alapján a Turnitin részére az Általános szerződési feltételek alapján továbbított Személyes adatok megfelelő szintű védelmet élveznek az EU adatvédelmi jogszabályai szerint.
19.1.A. Az Egyesült Államok 2022. október 7-én elfogadta az Egyesült Államok hírszerzési tevékenységének biztosítékainak javításáról szóló végrehajtási rendeletet, amelynek célja a Schrems II. ügyben felmerülő aggályok kezelése. Elsődlegesen a végrehajtási rendelet:
biztosítja, hogy az Egyesült Államokbeli hírszerzési tevékenységek „szükségesek” és „arányosak” legyenek egy „érvényesített hírszerzési prioritással”;
meghatározza a jelintelligencián keresztül gyűjtött személyes adatok kezelésére vonatkozó lépéseket;
olyan mechanizmust hoz létre a nem az egyesült államokbeli adatalanyok számára, amely a hírszerzési tevékenységek felülvizsgálatára szolgál; és
létrehoz egy „Adatvédelmi Felülvizsgáló Bíróságot” a megfelelő panaszok felülvizsgálatára.
19.2. A FISA 702 folyamatokat és feltételeket határoz meg az Egyesült Államok hírszerző ügynökségei számára, hogy jogszerűen gyűjtsék az elektronikus kommunikációs szolgáltatóktól származó információkat olyan nem egyesült államokbeli személyekről, akikről észszerűen feltételezhető, hogy az Egyesült Államok területén kívül tartózkodnak. A Turnitin nem „elektronikus kommunikációs szolgáltató” az 50 U.S.C. § 1881 szerint. A 2013-as Edward Snowden-kiszivárogtatások idején a FISA 702 felügyelete kapcsán 10-nél kevesebb vállalatról számoltak be úgy, hogy FISA 702 szerinti utasításokat kaptak; ezen vállalatok mindegyike elektronikus kommunikációs szolgáltatásokat nyújtott, amelyek célja a szolgáltatások felhasználói közötti kommunikáció megkönnyítése. A Turnitin nem rendelkezik ilyen kommunikációs funkcióval, és nem kapott kérést a FISA 702 szerinti információk megadására. Ha a Turnitin a FISA 702 alapján kap utasítást, akkor köteles ellenállni, és a jogszabályok által megengedett módon tájékoztatni az adatátadóit az Általános szerződési feltételeknek megfelelően.
19.3. Az EO12333 engedélyezi és irányítja az Egyesült Államok hírszerző ügynökségeinek felügyeleti tevékenységeit. Az EO12333 nem biztosít olyan mechanizmust vagy eljárást az Egyesült Államok kormánya számára, hogy azáltal az entitásokat a megfigyelési tevékenységek támogatására kényszerítse, ezért a Turnitin jogilag nem köteles együttműködni az Egyesült Államok hírszerző szerveivel, amelyek az EO12333 alapján külföldi hírszerzési megfigyelést kívánnak végezni. A Turnitin köteles elutasítani az EO12333 alapján kiadott kérelmeket. Továbbá, az EO12333 nem kényszerítheti az adatátvevőket arra, hogy olyan titkosítási kulcsokat adjanak át, amelyek lehetővé tennék az Egyesült Államok kormánya számára a Turnitin titkosított adatainak visszafejtését a jelen dokumentum 1. pontjában meghatározottak szerint, és az ilyen titkosítási kulcsokat a Turnitin nem biztosítja. Az EO12333 úgy működik, hogy kiaknázza a telekommunikációs infrastruktúra azon sebezhetőségeit, amelyeken keresztül a Turnitin-adatok nem kerülnek továbbításra. Az EO12333 használatára vonatkozóan 2014-ben az elnöki irányelv 28. (PPD28) korlátozásokat vezetett be.
19.4. A CLOUD törvény egy olyan keretrendszert hoz létre, amelyen keresztül az Egyesült Államok bűnüldöző szervei az Egyesült Államokon kívül tárolt, egyesült államokbeli felhőalapú szolgáltatóktól származó információkat szerezhetnek be, feltéve, hogy az információk relevánsak egy folyamatban lévő bűnügyi nyomozás szempontjából. A 180 napnál nem régebben tárolt kommunikációs tartalmak megszerzéséhez az amerikai bűnüldöző szerveknek valószínűsíthető okkal alátámasztott bírói végzést kell megszerezniük. A CLOUD törvény nem engedélyezi az információk tömeges gyűjtését, az Európai Unió Bírósága pedig soha nem vetett fel aggályokat az Egyesült Államok büntetőeljárási rendszerével kapcsolatban.
19.5. PRISM és UPSTREAM: mindkét program a FISA 702 alapján működik, amelyet a Turnitin-adatokhoz való potenciális hozzáférés szempontjából nem tartunk alkalmazhatónak.
19.6. A Turnitin vállalja, hogy megfelelő intézkedéseket hoz az adatátvevőtől az általános szerződési feltételek alapján kapott személyes adatok (a továbbiakban: SCC személyes adatok) védelme érdekében az uniós adatvédelmi jogszabályok követelményeinek megfelelően, beleértve a megfelelő technikai és szervezeti biztosítékok – például a titkosítás vagy a 2. és 3. szakaszban leírt hasonló technológiák – végrehajtását, hogy a személyes adatokat megvédje minden olyan beavatkozástól, amely túlmutat azon, ami egy demokratikus társadalomban a nemzetbiztonság, a honvédelem és a közbiztonság védelme érdekében szükséges.
19.7. Abban az esetben, ha a Turnitin jogilag kötelező erejű kérést kap valamely amerikai kormányzati hatóságtól az SCC személyes adatokhoz való hozzáférésre vonatkozóan, például bírósági végzést, akkor a Turnitin haladéktalanul értesíti az adatátadót a kérésről, hogy az adatátadó beavatkozhasson és enyhítést kérhessen a közzététel ellen, kivéve, ha a Turnitinnek egyébként tilos ilyen értesítést küldeni, például büntetőjogi tilalom alapján a bűnüldözési nyomozás titkosságának megőrzése érdekében. Ha ez tilos a Turnitin számára:
Minden tőle telhetőt megtesz annak érdekében, hogy a lehető legtöbb információt és a lehető leghamarabb közölje a tilalom alóli felmentés jogát, és képes legyen bizonyítani, hogy ezt megtette.
Abban az esetben, ha a Turnitin az észszerű erőfeszítések ellenére sem értesítheti az adatátadót, a Turnitin évente általános tájékoztatást nyújt az adatátadó és/vagy az adatátadó illetékes felügyeleti hatósága számára a beérkezett kérelmekről.
Együttműködik az adatátadóval annak érdekében, hogy elutasítson minden ilyen hozzáférési kérelmet.
19.8. Az SCC személyes adatokhoz való hozzáférésre vonatkozó, jogilag kötelező erejű hatósági adatkérés, például bírósági végzés esetén a Turnitin:
az SCC személyes adatokat nem adja át semmilyen hatóságnak olyan módon, amely tömegesnek, aránytalannak és válogatás nélkülinek minősül, és amely meghaladja a demokratikus társadalomban szükséges mértéket; és
az adatátadó kérésére általános tájékoztatást nyújt az előző 12 hónapos időszakban a hatóságoktól kapott, az SCC személyes adatokkal kapcsolatos megkeresésekről.
III. MELLÉKLET - MÁSODLAGOS ADATFELDOLGOZÓK LISTÁJA
Az Ügyfél személyes adatainak a jelen DPA alapján történő Adatkezelésében részt vevő másodlagos adatfeldolgozók aktuális listája elérhető a turnitin.com/turnitin-subprocessors és a turnitin.com/examsoft-subprocessors címen („Másodlagos adatfeldolgozók listája”). Az Adatfeldolgozó legalább 30 nappal korábban értesítést küld, mielőtt bármely új másodlagos adatfeldolgozót felhatalmazna az Ügyfél személyes adatainak kezelésére, a Másodlagos adatfeldolgozók listájának frissítése útján. ()