Perjanjian Pemprosesan Data (DPA)

Pengenalan

Perjanjian Pemprosesan Data ("DPA") ini adalah sebahagian daripada Terma Penggunaan (atau mana-mana perjanjian bertulis atau elektronik yang bertajuk serupa yang menangani perkara yang sama) ("Perjanjian") antara Pelanggan (sebagaimana ditakrifkan dalam Perjanjian) dan Accqrate ERP & Penyelesaian E-Invois, sebuah produk ITERON. Di bawah Perjanjian ini, Pemproses menyediakan Pelanggan ("Pengawal") dengan perkhidmatan dan perisian ("Perkhidmatan"). Pengawal dan Pemproses secara individu dirujuk sebagai "Pihak" dan secara kolektif sebagai "Pihak-Pihak." DPA ini dilaksanakan untuk memastikan pematuhan dengan Peraturan Perlindungan Data Am EU ("EU GDPR") berkenaan pengendalian Data Peribadi oleh Pemproses (sebagaimana ditakrifkan di bawah GDPR) sebagai sebahagian daripada kewajipan perkhidmatannya. Terma yang digariskan dalam DPA ini akan mengawal pemprosesan Data Peribadi yang dikongsi oleh Pengawal berkaitan dengan Perjanjian. Semua peruntukan lain dalam Perjanjian kekal berkuat kuasa sepenuhnya melainkan diubah suai secara jelas di sini.


1. Definisi

Melainkan ditakrifkan sebaliknya di sini, istilah berkapital hendaklah mempunyai maksud yang diberikan kepada mereka di bawah EU GDPR atau Perjanjian.

Pemindahan Data Mana-mana pemindahan Data Peribadi daripada Pengawal kepada Pemproses, antara pertubuhan Pemproses, atau daripada Pemproses kepada Sub-pemproses.

EU GDPR Peraturan (EU) 2016/679 Parlimen Eropah dan Majlis bertarikh 27 April 2016.

Klausa Kontrak Standard Klausa kontrak yang dilampirkan sebagai Jadual 1 menurut Keputusan Pelaksanaan Suruhanjaya Eropah (EU) 2021/914 bertarikh 4 Jun 2021.

Pengawal Entiti yang menentukan tujuan dan cara Pemprosesan Data Peribadi.

Pemproses Entiti yang Memproses Data Peribadi bagi pihak Pengawal.

Sub-pemproses Mana-mana pemproses pihak ketiga yang dilantik oleh Pemproses untuk Memproses Data Peribadi bagi pihak Pengawal.


2. Tujuan DPA ini

DPA ini menetapkan kewajipan Pemproses berkenaan Pemprosesan Data Peribadi di bawah Perjanjian. Sekiranya terdapat sebarang konflik antara DPA ini dan Perjanjian, DPA ini hendaklah diutamakan.


3. Kategori Data Peribadi dan Subjek Data

Pengawal memberi kuasa kepada Pemproses untuk Memproses Data Peribadi semata-mata mengikut arahan Pengawal. Kategori Data Peribadi dan Subjek Data dinyatakan dalam Anneks I Jadual 1.


4. Tujuan Pemprosesan

Pemproses hendaklah Memproses Data Peribadi semata-mata untuk tujuan menyediakan Perkhidmatan kepada Pengawal dan/atau pelanggannya selaras dengan Perjanjian.


5. Tempoh Pemprosesan

Pemproses hendaklah Memproses Data Peribadi untuk tempoh Perjanjian melainkan dipersetujui sebaliknya secara bertulis atau dikehendaki oleh undang-undang yang terpakai.


6. Kewajipan Pengawal

6.1 Pengawal memberi jaminan bahawa ia mempunyai asas undang-undang yang sah di bawah Undang-Undang Perlindungan Data yang terpakai untuk mendedahkan Data Peribadi kepada Pemproses, termasuk mendapatkan semua persetujuan Subjek Data yang diperlukan.

6.2 Pengawal hendaklah menyediakan Subjek Data dengan semua notis privasi yang diperlukan.

6.3 Pengawal boleh mengarahkan Pemproses untuk memadam Data Peribadi melainkan pengekalan dikehendaki oleh undang-undang.

6.4 Pengawal hendaklah segera memaklumkan Pemproses tentang mana-mana:

  1. Permintaan Subjek Data
  2. Siasatan kawal selia
  3. Aduan atau pelanggaran yang didakwa
  4. Tuntutan undang-undang untuk Data Peribadi


7. Kewajipan Pemproses

7.1 Pemproses hendaklah Memproses Data Peribadi hanya berdasarkan arahan yang didokumentasikan daripada Pengawal.

7.2 Perjanjian dan dokumentasi berkaitan merupakan arahan Pengawal.

7.3 Pemproses hendaklah membantu Pengawal dengan permintaan Subjek Data dan kewajipan kawal selia.

7.4 Pemproses hendaklah memastikan perkongsian data yang sah dan kewajipan pemberitahuan di bawah undang-undang yang terpakai.

7.5 Pemindahan antarabangsa hendaklah dilindungi oleh perlindungan yang setara.

7.6 Pemproses hendaklah memaklumkan Pengawal jika sesuatu arahan melanggar Undang-Undang Perlindungan Data.

7.7 Pemproses hendaklah membantu dengan Penilaian Impak Perlindungan Data di mana diperlukan.


8. Kerahsiaan

Pemproses hendaklah memastikan bahawa semua kakitangan yang diberi kuasa:

  1. Terikat dengan kewajipan kerahsiaan
  2. Dilatih dalam perlindungan data dan keselamatan


9. Hak Audit

9.1 Pemproses hendaklah menyediakan maklumat untuk menunjukkan pematuhan.

9.2 Audit memerlukan notis bertulis terdahulu selama lima belas (15) hari.

9.3 Kos audit hendaklah ditanggung oleh Pengawal.


10. Pemindahan Data Antarabangsa

Pemindahan di luar EEA hendaklah berlaku hanya selaras dengan Jadual 1 dan SCC yang terpakai.


b11.1 Pemproses boleh melibatkan Sub-pemproses yang disenaraikan dalam Anneks III Jadual 1 dan kekal bertanggungjawab sepenuhnya atas pematuhan mereka.

11.2 Pengawal boleh membantah berdasarkan alasan yang munasabah berkaitan GDPR.


12. Pelanggaran Data Peribadi

12.1 Pemproses hendaklah memaklumkan Pengawal tanpa kelewatan yang tidak wajar.

12.2 Pemproses hendaklah membantu dengan kewajipan mitigasi dan pemberitahuan.

12.3 Pemberitahuan tidak merupakan pengakuan liabiliti.


13. Pemulangan dan Pemadaman

13.1 Setelah penamatan, Data Peribadi hendaklah dikembalikan atau dipadam dalam tempoh tiga puluh (30) hari melainkan dikehendaki sebaliknya oleh undang-undang.

13.2 Semua salinan hendaklah dipadam dengan selamat.


14. Langkah-Langkah Teknikal dan Organisasi

Pemproses hendaklah melaksanakan perlindungan teknikal dan organisasi yang sesuai seperti yang diperincikan dalam Anneks II Jadual 1.

Wakil EU:

  1. Nama: Senthil Ananthan
  2. E-mel: senthil.a@accqrate-erp.com
  3. Alamat: ITERON AG, Picassopl. 4, 4052 Basel, Switzerland
  4. Telefon: +41 764214429


JADUAL 1

(Klausa Kontrak Standard – Anneks)

ANNEKS I


A. SENARAI PIHAK-PIHAK

Pengeksport Data

  1. Nama: Pelanggan (sebagaimana dinyatakan dalam Borang Pesanan yang berkenaan)
  2. Alamat: Sebagaimana dinyatakan dalam Borang Pesanan yang berkenaan
  3. Orang Hubungan: Sebagaimana dinyatakan dalam Borang Pesanan yang berkenaan
  4. Aktiviti Berkaitan Pemindahan: Penerima Perkhidmatan yang disediakan oleh Iteron AG menurut Perjanjian
  5. Tandatangan dan Tarikh: Sebagaimana dinyatakan dalam Perjanjian
  6. Peranan: Pengawal

Pengimport Data

  1. Nama: Iteron AG
  2. Alamat: Picassopl. 4, 4052 Basel, Switzerland
  3. Orang Hubungan: Pegawai Perlindungan Data
  4. E-mel Hubungan: Siva G, DPO, dpo@accqrate-erp.com
  5. Aktiviti Berkaitan Pemindahan: Penyediaan Perkhidmatan kepada Pelanggan selaras dengan Perjanjian
  6. Tandatangan dan Tarikh: Sebagaimana dinyatakan dalam Perjanjian
  7. Peranan: Pemproses


B. PENERANGAN PEMINDAHAN

Kategori Subjek Data

  1. Pengguna yang diberi kuasa untuk Perkhidmatan
  2. Kakitangan Pelanggan dan kenalan perniagaan
  3. Pengguna akhir yang datanya diproses melalui Perkhidmatan

Kategori Data Peribadi

  1. Data pengenalan (nama, nama pengguna, ID pengguna)
  2. Data hubungan (alamat e-mel, nombor telefon, alamat)
  3. Data profesional (jawatan, majikan, pendidikan)
  4. Data demografi (umur, jantina, bahasa)
  5. Pengenal dalam talian (alamat IP, URL berkaitan, imej jika dimuat naik oleh pengguna)

Kategori Khas Data Peribadi

  1. Tiada yang diproses

Kekerapan Pemindahan

  1. Berterusan dan berlangsungan sepanjang tempoh Perjanjian

Sifat Pemprosesan

  1. Pengumpulan
  2. Penyimpanan
  3. Penstrukturan
  4. Pengambilan semula
  5. Penggunaan
  6. Penghantaran
  7. Pemadaman

Tujuan Pemprosesan

Pemprosesan dilakukan semata-mata untuk membolehkan penghantaran, operasi, penyelenggaraan, sokongan, dan penambahbaikan Perkhidmatan seperti yang dinyatakan dalam Perjanjian dan Borang Pesanan yang berkenaan.

Tempoh Pengekalan

Data Peribadi disimpan untuk tempoh yang dinyatakan dalam Perjanjian dan dipadam atau dikembalikan selaras dengan Seksyen 13 DPA melainkan pengekalan dikehendaki oleh undang-undang yang terpakai.

Pemprosesan oleh Sub-pemproses

Perkara, sifat, dan tempoh pemprosesan oleh Sub-pemproses bersesuaian dengan Perkhidmatan yang disediakan di bawah Perjanjian.


C. PIHAK BERKUASA PENYELIAAN YANG KOMPETEN

Pihak berkuasa penyeliaan yang kompeten hendaklah ditentukan selaras dengan Klausa 13 Klausa Kontrak Standard EU.


ANNEKS II


LANGKAH-LANGKAH TEKNIKAL DAN ORGANISASI

Iteron AG melaksanakan langkah-langkah teknikal dan organisasi yang sesuai untuk memastikan tahap keselamatan yang bersesuaian dengan risiko, dengan mengambil kira sifat, skop, konteks, dan tujuan pemprosesan.


1. Tadbir Urus Keselamatan

  1. Kepimpinan keselamatan maklumat yang dilantik bertanggungjawab ke atas Sistem Pengurusan Keselamatan Maklumat (ISMS)
  2. Semakan dan kelulusan tahunan dasar keselamatan dan privasi
  3. Penilaian risiko bebas dan ujian penembusan yang kerap
  4. Program pengurusan rawatan risiko, kelemahan, dan tampalan yang formal
  5. Prosedur tindak balas insiden dan analisis punca masalah
  6. ISMS selaras dengan ISO/IEC 27001:2022


2. Keselamatan Kakitangan

  1. Kewajipan kerahsiaan bagi semua kakitangan
  2. Pengesahan latar belakang di mana dibenarkan secara undang-undang
  3. Latihan privasi dan keselamatan yang mandatori
  4. Kebenaran akses berasaskan peranan
  5. Tiada akses kepada Data Peribadi tanpa kebenaran yang jelas


3. Kawalan Akses

  1. Kawalan akses berasaskan peranan (RBAC)
  2. Prinsip keistimewaan paling minimum dan keperluan untuk mengetahui
  3. Pengesahan pelbagai faktor dan/atau log masuk tunggal
  4. Semakan akses berkala
  5. ID pengguna unik dan penguatkuasaan kata laluan yang kukuh
  6. Log audit untuk akses dan perubahan


4. Keselamatan Infrastruktur & Rangkaian

  1. Infrastruktur awan yang dihoskan di AWS
  2. Lebihan Zon Berbilang Ketersediaan
  3. Sistem pengendalian yang diperkukuhkan
  4. Ujian pemulihan bencana dan kesinambungan perniagaan
  5. Pengelogan dan pemantauan keselamatan berpusat
  6. Pengimbasan kelemahan dan pemulihan yang kerap


5. Penghantaran Data & Penyulitan

  1. Penyulitan TLS/HTTPS untuk data semasa penghantaran
  2. Perlindungan tembok api rangkaian
  3. Saluran komunikasi API yang selamat


6. Penyimpanan Data, Pengasingan & Pemadaman

  1. Pengasingan penyewa secara logik
  2. Sandaran yang disulitkan
  3. Proses pemadaman selamat yang selaras dengan piawaian industri
  4. Pemusnahan data setelah penamatan selaras dengan DPA

ANNEKS III

SUB-PEMPROSES YANG DILULUSKAN
Nama Sub-pemprosesPenerangan PemprosesanLokasi Pemprosesan
Amazon Web ServiceMenjalankan persekitaran Pengeluaran termasuk Aplikasi dan Pangkalan DataBahrain
Microsoft 365Perkhidmatan E-mel dan DokumentasiAmerika Syarikat, India
TwilioPerkhidmatan Panggilan dan SMSAmerika Syarikat
AtlassianPengurusan KerjaGlobal
GlitchtipMakluman RalatIndia
BitbucketKawalan Versi KodGlobal
CalendlyPerisian PenjadualanGlobal

Capai Pematuhan LHDN 100% dengan Accqrate

  • TickBukti Konsep Percuma
  • TickPercubaan Percuma 30 Hari
  • TickTiada kerumitan, Langgan dan guna