Skip to main content
Эта страница переведена автоматически. Перейти к английской версии?

Дополнение о защите данных партнеров

Приведенное ниже Дополнение о защите данных партнеров является частью Соглашения по партнерской программе и устанавливает условия обработки персональных данных.

1. ОБЩИЕ ПОЛОЖЕНИЯ

Настоящее Дополнение о защите данных партнеров («DPA») является частью Соглашения по партнерской программе («Соглашение») и устанавливает дополнительные условия обработки персональных данных. Термины, написанные с заглавной буквы, имеют значение, определенное в следующем разделе настоящего документа или в другом разделе Соглашения. В случае противоречия между условиями настоящего DPA и любыми другими условиями Соглашения, данное DPA будет иметь преимущественную силу. Для целей настоящего DPA «Поставщик» означает Партнера.

2. ОПРЕДЕЛЕНИЯ

  • (a) «Применимое законодательство о защите данных» означает все применимое законодательство, касающееся обработки персональных данных в рамках Соглашения, включая, помимо прочего, (i) в отношении персональных данных, полученных от Уполномоченного лица, находящегося в Европейской экономической зоне (ЕЭЗ), — Общий регламент по защите данных (ЕС) 2016/679 («GDP»); и (ii) для персональных данных, полученных от Уполномоченного лица, находящегося в Великобритании, — GDPR Великобритании и Закон Великобритании о защите данных 2018 года.
  • (b) «Уполномоченное лицо» означает любое юридическое лицо (включая Siemens и компании группы Siemens), действующее в качестве Оператора и имеющее право в соответствии с Соглашением прямо или косвенно получать доступ к Услугам или использовать их.
  • (c) «Оператор» означает физическое или юридическое лицо, которое самостоятельно или совместно с другими определяет цели и средства обработки персональных данных.
  • d) «Страна, в отношении которой принято решение о достаточности мер» означает любую страну, в отношении которой Комиссия ЕС приняла решение о том, что такая страна обеспечивает достаточный уровень защиты данных, а для персональных данных, поступающих из Великобритании, — любую страну, в отношении которой в Великобритании приняты положения об адекватности уровня защиты данных в соответствии с разделами 17A или 74A Закона о защите данных 2018 года.
  • (e) «Нарушение безопасности данных» означает любое нарушение безопасности (i) приводящее к случайному или незаконному уничтожению, потере, изменению, несанкционированному раскрытию или доступу к передаваемым, хранимым или иным образом обработанным персональным данным или (ii) требующее уведомления о таком событии любой третьей стороне в соответствии с применимым законодательством.
  • f) «ЕЭЗ» означает Европейскую экономическую зону.
  • g) «Стандартные договорные условия ЕС» означает Стандартные договорные условия (ЕС) 2021/914.
  • h) «Территория происхождения» означает ЕЭЗ, Великобританию, Швейцарию и каждую страну с аналогичными требованиями к адекватности уровня защиты, изложенными в статье 45 и последующих статьях. GDPR.
  • (i) «Персональные данные» означает любую информацию, относящуюся к идентифицированному или идентифицируемому физическому лицу; идентифицируемое физическое лицо — это физическое лицо, которое можно прямо или косвенно идентифицировать, в частности, с помощью идентификатора, такого как имя, идентификационный номер, данные о местоположении, онлайн-идентификатор или один или несколько факторов, характерных для физической, физиологической, генетической, психической, экономической, культурной или социальной идентичности этого физического лица.
  • j) «Обработка» (и другие формы этого термина, такие как обрабатывать, обрабатывает, обработанный) означает любую операцию или набор операций, выполняемых с персональными данными или наборами персональных данных (с использованием или без использования автоматизированных средств), таких как сбор, запись, организация, структурирование, хранение, адаптация или изменение, поиск, консультирование, использование, раскрытие путем передачи, распространения или иного предоставления, согласование или объединение, ограничение, удаление или уничтожение.
  • (k) «Обработчик» означает физическое или юридическое лицо, государственный орган, агентство или любой другой орган, который обрабатывает персональные данные от имени Оператора.
  • (l) «Обязательные корпоративные правила обработки данных» означает обязательные корпоративные правила для обработчиков, утвержденные компетентным надзорным органом.
  • (m) «Персональные данные с ограниченным доступом» означает любые персональные данные, полученные от Уполномоченного лица, расположенного на Территории происхождения.
  • n) «Передача данных с ограниченным доступом» означает любую обработку (включая передачу, международный доступ и дальнейшую передачу) Персональных данных с ограниченным доступом Поставщиком или любым из его Субобработчиков за пределами соответствующей Территории происхождения.
  • (o) «Услуги» означает услуги по Соглашению, предоставляемые Поставщиком, выступающим в роли Обработчика в значении, предусмотренном настоящему DPA.
  • p) «Стандартные договорные условия» означает стандартные договорные условия ЕС и стандартные договорные условия Великобритании.
  • (q) «Субобработчик» означает любого другого Обработчика, участвующего в предоставлении Услуг.
  • r) «Гарантия передачи данных» означает соответствующие меры безопасности при Передаче данных с ограниченным доступом в соответствии с требованиями Применимого законодательства о защите данных, включая, помимо прочего, любые соответствующие гарантии, требуемые статьей 46 GDPR.
  • (s) «GDPR Великобритании» означает GDPR, включенный в законодательство Великобритании в соответствии с разделом 3 Закона Великобритании о выходе из Европейского союза 2018 года.
  • t) «Стандартные договорные условия Великобритании» означает такие стандартные условия о защите данных, которые время от времени принимаются Управлением уполномоченных по информации Великобритании (ICO) в соответствии со статьей 46 (2) GDPR Великобритании, включая, помимо прочего, международное соглашение о передаче данных (UK IDTA) и стандартные договорные положения ЕС с поправками, внесенными Дополнением ICO о международной передаче данных к стандартным договорным положениям Комиссии ЕС («Приложение для Великобритании»). [1]

1 См. https://ico.org.uk/for-organisations/guide-to-data-protection/guide-to-the-general-data-protection-regulation-gdpr/international-data-transfer-agreement-and-guidance/.

3. СОБЛЮДЕНИЕ ПРИМЕНИМОГО ЗАКОНОДАТЕЛЬСТВА О ЗАЩИТЕ ДАННЫХ

Стороны должны соблюдать Применимое законодательство о защите данных в том виде, в каком оно применимо к ним, и в соответствии с требованиями настоящего документа. При предоставлении услуг Поставщик должен, в частности, соблюдать положения Применимого законодательства о защите данных в отношении Обработки Персональных данных в качестве Обработчика.

4. ОБЪЕМ ОБРАБОТКИ

Поставщик должен обрабатывать Персональные данные только (а) в соответствии с условиями настоящего DPA и Соглашения; или (б) в соответствии с другими документированными инструкциями Siemens. Поставщик не должен обрабатывать Персональные данные в своих целях или передавать их третьим лицам, если это не разрешено настоящим DPA. Поставщик должен немедленно уведомить Siemens, если, по его мнению, инструкция Siemens нарушает Применимое законодательство о защите данных.

5. ПОДРОБНАЯ ИНФОРМАЦИЯ О ВЫПОЛНЯЕМЫХ ОПЕРАЦИЯХ ПО ОБРАБОТКЕ

Подробная информация об операциях по обработке, выполняемых Поставщиком, в частности предмет обработки, характер и цель обработки, типы обрабатываемых Персональных данных и категории затрагиваемых субъектов данных, указаны в Приложении I к настоящему DPA.

6. ТЕХНИЧЕСКИЕ И ОРГАНИЗАЦИОННЫЕ МЕРЫ

Принимая во внимание уровень техники, затраты на внедрение, характер, объем, контекст и цели обработки, а также риск различной вероятности наступления и степени тяжести последствий для прав и свобод физических лиц, Поставщик должен принять соответствующие технические и организационные меры для обеспечения уровня безопасности, соответствующего риску, включая, помимо прочего, в зависимости от обстоятельств: (а) псевдонимизацию и шифрование персональных данных; (b) возможность обеспечения постоянной конфиденциальности, целостности, доступности и устойчивости систем и услуг Обработки; (c) возможность своевременного восстановления доступности Персональных данных и доступа к ним в случае физического или технического инцидента; (d) процесс регулярного тестирования, оценки и оценки эффективности технических и организационных мер по обеспечению безопасности Обработки. Без ущерба для общего характера предыдущего предложения Поставщик должен всегда принимать по крайней мере технические и организационные меры, описанные в Приложении IIк настоящему DPA.

1 См. https://ico.org.uk/for-organisations/guide-to-data-protection/guide-to-the-general-data-protection-regulation-gdpr/international-data-transfer-agreement-and-guidance/.

7. ОБЯЗАТЕЛЬСТВО ПО СОБЛЮДЕНИЮ КОНФИДЕНЦИАЛЬНОСТИ

Поставщик должен ограничить доступ своих сотрудников к Персональным данным по мере необходимости. Поставщик должен подробно уведомить своих сотрудников о применимых законодательных и договорных положениях, касающихся защиты данных. Поставщик должен возложить на свой персонал обязательство соблюдать такие положения и, в частности, соблюдать конфиденциальность Персональных данных и не осуществлять Обработку Персональных данных иначе, чем в соответствии с инструкциями Siemens. Обязательство соблюдения конфиденциальности продолжает действовать после истечения срока действия настоящего Соглашения и договорных отношений персонала с Поставщиком. Поставщик обязан по запросу предоставить подтверждение наличия такого обязательства.

8. СУБОБРАБОТЧИКИ

  • а) Поставщик имеет общее разрешение Siemens на привлечение Субобработчиков. Текущий список Субобработчиков, действующих по поручению Поставщика, содержится в Приложении III к настоящему DPA.
  • (b) Поставщик должен специально уведомить Siemens в письменном виде о любых предполагаемых изменениях в этом списке, связанных с добавлением или заменой Субобработчиков, по крайней мере за 30 дней. Поставщик должен предоставить Siemens информацию, необходимую для реализации Siemens права на возражение. Если Siemens не представит возражений в течение этого 30-дневного периода, это следует рассматривать как одобрение нового Субобработчика. Если Siemens выдвинет возражения, Поставщик, прежде чем разрешить Субобработчику доступ к Персональным данным, приложит разумные усилия для устранения замечаний и возражений Siemens и (i) воздержится от использования Субобработчика; или (ii) предложит Siemens разумно изменить Услуги, конфигурацию или использование Услуг Siemens, чтобы избежать Обработки Персональных данных новым Субобработчиком, в отношении которого возникли возражения. Если Поставщик не сможет устранить основания для возражения Siemens, Siemens имеет право прекратить предоставление затронутых Услуг без каких-либо убытков или штрафов. В случае расторжения договора компанией Siemens Поставщик возместит все предварительно уплаченные суммы за соответствующую Услугу на пропорциональной основе.
  • (c) Если Поставщик привлекает Субобработчика для выполнения определенных действий по обработке данных (от имени Siemens и/или Уполномоченных лиц), он должен сделать это на основе письменного договора, в котором, по сути, предусматриваются те же обязательства по защите данных, что и обязательства Поставщика по защите данных в соответствии с настоящим DPA.
  • (d) Поставщик должен предоставить компании Siemens по ее запросу копию такого договора с Субобработчиком и любых дополнений к нему. В той мере, в какой это необходимо для защиты коммерческой тайны или другой конфиденциальной информации, включая персональные данные, Поставщик может отредактировать текст договора, прежде чем предоставить копию.
  • (e) Поставщик должен надлежащим образом и регулярно проводить аудит Субобработчика на предмет соблюдения этих требований и документировать результаты таких аудитов.
  • (f) Поставщик несет полную ответственность перед Siemens за выполнение обязательств Субобработчика по договору с Поставщиком. Поставщик должен уведомить Siemens о любом невыполнении Субобработчиком своих обязательств по такому договору.

9. МЕЖДУНАРОДНАЯ ОБРАБОТКА ДАННЫХ

В случае ограниченных переводов поставщику Поставщик должен обеспечить, чтобы такая передача с ограниченным доступом была обеспечена надлежащими гарантиями передачи, изложенными в настоящем документе Раздел 9 а также Приложение III к этому DPA.

  • а) Стандартные договорные положения. Если защита передачи основана на стандартных договорных положениях, применяется следующее:

    • ЕЭЗ-Поставщики. Если поставщик находится в Европейской экономической зоне, поставщик должен заключить стандартные договорные условия (модуль 3) со своим обработчиком по субподряду. Разделы 9 (a) (vii) («Регулирующее законодательство»), 9 (а) (viii) («Выбор суда и юрисдикции»), 9 (a) (ix) (b) («Часть 1 Приложения к Соединенному Королевству») и второе предложение раздела 9 (a) (x) («Уполномоченные организации в других странах») настоящего DPA не применяется, если поставщик находится в ЕЭЗ.
    • Поставщики за пределами Европейской экономической зоны. Если поставщик находится за пределами ЕЭЗ, ограниченная передача регулируется модулями 2 и 3 стандартных договорных положений. Соответствующие положения, содержащиеся в Стандартных договорных условиях, включены путем ссылки и являются неотъемлемой частью настоящего DPA. Информация, необходимая для целей приложений к стандартным договорным положениям, изложена в Приложения I-IIIк этому DPA.
    • Положение о стыковке. Опция, предусмотренная пунктом 7 Стандартных договорных условий, неприменима.
    • Дальние переводы. Любая дальнейшая передача должна соответствовать пунктам 8 и 9 применимого модуля стандартных договорных положений. Если компания Siemens находится за пределами ЕЭЗ и выступает в качестве импортера данных в соответствии со стандартными договорными условиями с уполномоченными организациями, оговорка о стороннем бенефициаре, предусмотренная пунктом 9 (e) Стандартных договорных условий, должна быть в пользу такого уполномоченного лица.
    • Использование субпроцессоров.Применяется вариант 2 в соответствии с пунктом 9 Стандартных договорных условий. Для целей пункта 9 (a) Стандартных договорных положений поставщик имеет общее разрешение Siemens привлекать подрядчиков в соответствии с Раздел 8 этого DPA.
    • Возмещение. Если Поставщик предлагает субъектам данных возможность подать жалобу в независимый орган по разрешению споров (см. вариант в пункте 11 стандартных договорных положений), Поставщик должен письменно уведомить Siemens об ответственном арбитражном органе и соблюдать применимые требования, содержащиеся в пункте 11 Стандартных договорных положений и применимых арбитражных правилах.
    • Регулирующее законодательство. Для целей пункта 17 Стандартных договорных условий применимым законодательством является закон, указанный в разделе Соглашения, посвященном регулирующему праву. Если Соглашение не регулируется законодательством государства-члена ЕС, стандартные договорные положения ЕС регулируются законодательством Германии.
    • Выбор суда и юрисдикции. В соответствии с пунктом 18 Стандартных договорных условий судами являются суды, указанные в разделе Соглашения, посвященном месту проведения. Если Соглашение не предусматривает, что суд государства-члена ЕС обладает исключительной юрисдикцией для разрешения любого спора или иска, вытекающего из Соглашения или в связи с ним, стороны соглашаются, что суды Германии обладают исключительной юрисдикцией для разрешения любого спора, вытекающего из стандартных договорных положений ЕС.
    • Уполномоченные организации в Соединенном Королевстве. В случае, если переводы с ограниченным доступом исходят от уполномоченных лиц, расположенных в Соединенном Королевстве, применяется следующее:

      • Приложение для Великобритании. Дополнение для Великобритании должно использоваться, если иное не согласовано в письменной форме компанией Siemens.
      • Часть 1 Приложения к Соединенному Королевству. Часть 1 Дополнения к Соединенному Королевству применяется следующим образом:

        1. Таблица 1: Данные сторон и ключевая контактная информация содержатся в Приложение I к этому DPA.
        2. Таблица 2: Версия утвержденных SCC ЕС (как определено в Дополнении Великобритании), к которой прилагается Приложение Великобритании, представляет собой стандартные договорные положения ЕС с модулями и положениями, выбранными выше в Раздел 9 (a) этого DPA. Никакие личные данные, полученные от Импортера, не сочетаются с персональными данными, собранными Экспортером.
        3. Таблица 3: Информация в приложении, требуемая таблицей 3 Дополнения к Соединенному Королевству, содержится в Приложения I-III к этому DPA.
        4. Таблица 4: Ни одна из сторон не может прекратить действие Дополнения для Великобритании после изменения утвержденного Дополнения (как определено в Дополнении для Великобритании).
    • Уполномоченные организации в других странах. В случае, если стандартные договорные положения защищают ограниченные переводы от уполномоченных лиц, расположенных за пределами ЕЭЗ и Великобритании (например, Швейцарии), (1) общие и конкретные ссылки в стандартных договорных положениях на GDPR или законодательство ЕС или государства-члена должны иметь то же значение, что и эквивалентная ссылка в применимом законодательстве о защите данных страны, в которой находится уполномоченное лицо, в зависимости от обстоятельств; и (2) ссылки на «компетентный надзорный орган» должны интерпретироваться как ссылки на компетентные данные защита власть в этой стране. Регулирующее законодательство, выбор суда и юрисдикции регулируются Разделы 9 (a) (vii) а также (viii) настоящего DPA, если иное не предусмотрено законодательством, применимым к соответствующему уполномоченному органу, и в этом случае стандартные договорные положения регулируются законодательством страны, в которой находится уполномоченное лицо, а любые ссылки на компетентные «суды» должны интерпретироваться как ссылки на компетентные суды в этой стране.
  • Обязательные корпоративные правила обработчика. Если защита передачи данных основана на обязательных корпоративных правилах обработки данных, применяется следующее: Поставщик обязуется по контракту обязать такого обработчика по субподряду соблюдать обязательные корпоративные правила обработки персональных данных в отношении персональных данных, обрабатываемых в соответствии с настоящим Соглашением по защите персональных данных.
  • Дополнительные гарантии перевода. Если гарантии передачи не основаны на стандартных договорных положениях, пункты 14 и 15 Стандартных договорных положений применяются mutatis-mutandis к переводам с ограниченным доступом в соответствии с такими другими гарантиями передачи, если только соответствующая защита передачи не содержит по существу тех же прав и обязанностей в отношении (i) местных законов и практики, влияющих на соблюдение гарантий передачи данных, и (ii) обязательств в случае доступа государственных органов, как указано в пунктах 14 и 15 Стандартных договорных положений.
  • Другой. Поставщик соглашается и понимает, что применимое местное законодательство о защите данных может содержать аналогичные или дополнительные ограничения на передачу данных, указанные в настоящем документе. Раздел 9. В таком случае Поставщик обязуется приложить разумные усилия и добросовестно сотрудничать с Siemens для выполнения этих требований.

10. ПОМОЩЬ ПОСТАВЩИКА

Поставщик должен разумно помогать Siemens в обеспечении соблюдения Применимого законодательства о защите данных, в частности, оказывая Siemens следующую помощь:

  • а) Исправление, удаление или ограничение Обработки. Поставщик должен (i) предоставить возможность исправить, удалить или ограничить Обработку Персональных данных с помощью функциональных возможностей Услуг или (ii) исправить, удалить или ограничить Обработку Персональных данных в соответствии с инструкциями Siemens.
  • (b) Доступ к Персональным данным. Если информация, относящаяся к субъекту данных, недоступна через Услугу, Поставщик, если это необходимо для выполнения Siemens и Уполномоченными лицами своих обязательств в соответствии с Применимым законодательством о защите данных, окажет помощь в предоставлении такой информации Siemens и/или Уполномоченным лицам.
  • (c) Запросы субъекта данных и органов власти. Поставщик должен незамедлительно уведомить Siemens о: (i) любом полученном запросе, жалобах или уведомлениях о проведении расследования правоохранительными, правительственными или регулирующими органами или агентствами; и (ii) о любом запросе, полученном непосредственно от любого субъекта данных в отношении его Персональных данных. В отношении пунктов (i) и (ii) выше Поставщик не должен отвечать без инструкций Siemens. При наличии соответствующих указаний Поставщик должен оказать компании Siemens разумную поддержку в ответе на такие запросы.
  • (d) Переносимость данных. По запросу Siemens и в случае необходимости в соответствии с Применимым законодательством о защите данных Поставщик либо (i) предоставит возможность извлечения Персональных данных в отношении конкретного субъекта данных в соответствии с функциональными возможностями Услуги, либо (ii) предоставит Siemens и/или соответствующему Уполномоченному лицу соответствующий набор данных в структурированном, широко используемом и машиночитаемом формате.
  • (e) Оценка воздействия на защиту данных. По запросу Siemens Поставщик должен предоставить всю информацию и разумную поддержку для проведения оценки воздействия на защиту данных в соответствии с Применимым законодательством о защите данных.

11. ПРЕКРАЩЕНИЕ ОТНОШЕНИЙ ПО ОБРАБОТКЕ ДАННЫХ

После прекращения отношений по Обработке данных, если иное не указано компанией Siemens или не указано в настоящем документе, Поставщик должен вернуть Siemens все Персональные данные, предоставленные Поставщику или полученные или сгенерированные Поставщиком в связи с Услугами, согласованными в договоре, и безвозвратно удалить или уничтожить все оставшиеся данные. Удаление или уничтожение должны быть подтверждены Поставщиком в письменной форме по запросу.

12. ОБЯЗАТЕЛЬСТВА ПО УВЕДОМЛЕНИЮ

  • а) Поставщик должен немедленно уведомить Siemens, но в любом случае в течение 48 часов, в случае обнаружения или обоснованного подозрения какого-либо Нарушения безопасности данных.
  • (b) В уведомлении Siemens Поставщик должен предоставить Siemens следующую информацию: (i) сведения о контактном лице, где (или у кого) можно получить дополнительную информацию, (ii) описание характера нарушения (включая, по возможности, имена, категории и приблизительное количество соответствующих субъектов данных и записей Персональных данных), (iii) вероятные последствия и принятые или предложенные меры по устранению нарушения, включая, при необходимости, меры по устранению его возможных побочных эффектов. Если и в той мере, в какой невозможно предоставить всю информацию одновременно, первоначальное уведомление должно содержать имеющуюся на тот момент информацию, а дополнительная информация по мере ее появления должна быть предоставлена впоследствии без неоправданной задержки.
  • (c) Любые уведомления по данному Разделу 12 должны быть доставлены (i) соответствующему контактному лицу, указанному в Соглашении, и (ii) по адресу dataprotection@siemens.com.
  • (d) Поставщик должен за свой счет (i) в полной мере сотрудничать с Siemens в расследовании Нарушения безопасности данных; (ii) помогать и сотрудничать с Siemens в отношении любых требуемых законом уведомлений или раскрытия информации заинтересованным лицам (путем индивидуального сообщения, публичного сообщения через СМИ или аналогичными мерами), правоохранительным органам, регулирующим органам и/или другим третьим сторонам; и (iii) принимать любые другие меры, которые Siemens сочтет необходимыми в связи с таким Нарушением безопасности данных, а также в связи с любыми спорами, запросами или претензиями, касающимися Нарушения безопасности данных.
  • (e) Если применимое законодательство или постановление компетентного регулирующего органа не требуют иного, Siemens по своему усмотрению принимает окончательное решение о том: (i) требуется ли уведомление о Нарушении безопасности данных; и (ii) каким способом уведомление должно быть предоставлено. Если Поставщик предоставляет такие уведомления о Нарушении безопасности данных, любые такие уведомления должны быть заранее одобрены компанией Siemens.
  • (f) Поставщик должен за свой счет принять соответствующие меры для устранения Нарушения безопасности данных, включая меры по смягчению его негативных последствий (в том числе меры по защите операционной среды). Поставщик также должен принять срочные меры для предотвращения повторения любого Нарушения безопасности данных, включая любые действия, предусмотренные Применимым законодательством о защите данных.
  • (g) Поставщик обязан возместить компании Siemens все расходы и издержки, понесенные в связи с таким Нарушением безопасности данных по вине Поставщика, включая, помимо прочего, расходы на предоставление услуг кредитного мониторинга лицам, чьи Персональные данные пострадали в результате Нарушения безопасности данных. Ограничения ответственности Поставщика в соответствии с Соглашением в этом отношении не применяются.

13. ДОКУМЕНТАЦИЯ И АУДИТЫ

  • (а) Поставщик должен (i) надлежащим образом контролировать соблюдение своих обязательств по защите данных в соответствии с настоящим DPA и Применимым законодательством о защите данных; (ii) составлять соответствующие периодические (по крайней мере, ежегодные) и внеплановые отчеты (каждый по отдельности — «Отчет»); и (iii) предоставлять отчеты Siemens и Уполномоченным организациям лицам по запросу. Если стандарт и структура управления, внедренные Поставщиком, предусматривают контроль, такой контроль будет осуществляться в соответствии со стандартами и правилами регулирующего или аккредитационного органа для каждого применимого стандарта или структуры контроля.
  • (b) При необходимости надлежащего выполнения своих аудиторских прав и обязанностей в соответствии с Применимым законодательством о защите данных, применимыми Гарантиями передачи данных или по запросу компетентного органа по защите данных или другого компетентного государственного органа или агентства Поставщик должен предоставить Siemens и Уполномоченным лицам (в дополнение к отчетам) всю дополнительную обоснованно запрошенную информацию, а также обеспечить проведение аудитов, включая проверки, проводимые Siemens или Уполномоченными лицами (или другим аудитором, уполномоченным Siemens или Уполномоченными лицами), и содействовать проведению аудитов, включая инспекции, проводимые Siemens или Уполномоченными лицами. С этой целью компания Siemens, Уполномоченные лица или другой аудитор, уполномоченный компанией Siemens или Уполномоченными лицами, также имеют право проводить проверки на месте в обычное рабочее время без вмешательства в деятельность Поставщика и после заблаговременного уведомления.

14. ИСПОЛЬЗОВАНИЕ ФАЙЛОВ COOKIE

Если в Услуге используются файлы cookie или аналогичные технологии, применяется следующее: Поставщик должен, если иное прямо не согласовано компанией Siemens со ссылкой на данный Раздел 14, хранить информацию (например, записывая файлы cookie) или получать доступ к информации, уже сохраненной в терминальном оборудовании пользователя Услуги (например, с помощью файлов cookie), исключительно с целью передачи сообщения по сети электронной связи или в той мере, в какой это строго необходимо для предоставления Поставщиком основных функциональных возможностей Услуг.

15. ПРОЧИЕ ПОЛОЖЕНИЯ

Поставщик понимает и соглашается с тем, что требования настоящего DPA являются неотъемлемой частью Соглашения, и что существенное нарушение любого из этих требований должно рассматриваться Поставщиком как существенное нарушение Соглашения, дающее Siemens право использовать предусмотренные Соглашением средства правовой защиты, связанные с существенными нарушениями.

16. ДОПОЛНИТЕЛЬНЫЕ ТРЕБОВАНИЯ К ДАННЫМ SIEMENS

Если и в тех случаях, когда Поставщик получает доступ к Персональным данным, полученным от компании группы Siemens, учрежденной в Соединенных Штатах Америки («Siemens США»), или субъекта данных, проживающего в Соединенных Штатах Америки, то, в дополнение к вышесказанному, Поставщик: (i) обязан соблюдать федеральные законы США, а также законы штатов и местные нормативные акты, касающиеся Персональных данных, которые применимы к Поставщику, таким Персональным данным, а также к владельцам или операторам таких Персональных данных; если вышеизложенное применимо, используемый в настоящем документе термин «Применимый закон о защите данных» включает вышеуказанные законодательные акты; (ii) за исключением случаев, специально предусмотренных в настоящем документе или Соглашении, не должен продавать, передавать, сдавать в аренду, публиковать, раскрывать, распространять или предоставлять в распоряжение Персональные данные третьим лицам; не должен объединять Персональные данные с другой информацией; (iii) обязан уведомить Siemens, если сочтет, что больше не может выполнять свои обязательства по настоящему Соглашению; (iv) обязан обеспечить соблюдение конфиденциальности Персональных данных каждым лицом, обрабатывающим Персональные данные; (v) должен считаться «поставщиком услуг» и выступать в качестве «поставщика услуг» в соответствии с Применимым законодательством о защите данных (включая Закон штата Калифорния о защите прав потребителей, исполнительные распоряжения по его применению и любые поправки к ним); и (vii) настоящим подтверждает, что он понимает содержащиеся в настоящем документе ограничения и будет их соблюдать.


Приложение I к DPA (и, если применимо, Стандартные договорные условия)

А. СПИСОК СТОРОН

Получатель услуг/экспортер данных:

Название:

Юридическое лицо Siemens, указанное в форме подписания

Адрес:

Как указано в форме подписания

Имя, должность и контактные данные контактного лица

Офис специалиста по защите данных компании Siemens

Werner-von-Siemens-Straße 1, 80333 Munich, Germany

Электронная почта: datapotection@siemens.com

Действия, связанные с передаваемыми и обрабатываемыми данными

Партнер будет предоставлять клиентам услуги по сопровождению и/или техническое обслуживание и поддержку Клиентам, как указано в Форме авторизации партнера, в соответствии с Соглашением. При предоставлении этих услуг Партнер также может иметь доступ к системам и сетям конечных клиентов Siemens, и доступ к персональным данным не может быть исключен.

Роль (Оператор/Обработчик)

Siemens выступает Оператором для действий по обработке, осуществляемых Поставщиком в отношении Siemens, и Обработчиком в соответствии с инструкциями своих Уполномоченных лиц для действий по обработке, осуществляемых Поставщиком в отношении Уполномоченных лиц.

Поставщик/импортер данных:

Название:

Юридическое лицо Поставщика, указанное в форме подписания

Адрес:

Как указано в форме подписания

Имя, должность и контактные данные контактного лица

Как указано в форме авторизации партнера

Действия, связанные с передаваемыми/ обрабатываемыми данными

См. таблицу выше

Роль (Оператор/Обработчик)

Поставщик выступает в качестве Обработчика Персональных данных от имени Siemens и, в соответствующих случаях, Уполномоченных лиц.

B. ОПИСАНИЕ ОПЕРАЦИЙ ПЕРЕДАЧИ/ОБРАБОТКИ

Категории субъектов данных, чьи Персональные данные передаются/обрабатываются:

☒ Сотрудники и персонал (включая соискателей, штатных и временных сотрудников, лиц, работающих неполный рабочий день, стажеров, подрядчиков и агентов)

☒ Контактные лица в компаниях деловых партнеров, поставщиков, подрядчиков и других партнеров по сотрудничеству

☒ Клиенты и/или их сотрудники и персонал (включая соискателей, штатных и временных сотрудников, лиц, работающих неполный рабочий день, стажеров, подрядчиков и агентов)

☒ Пользователи программных продуктов/услуг Siemens

☐ Иное (перечислите):

Другие затронутые субъекты данных, чьи персональные данные содержатся в приложении или ИТ-системе, входящих в объем предоставляемых Услуг.

Категории передаваемых и обрабатываемых Персональных данных

☒ Контактная информация (например, имя, адрес, номер телефона или факса, адрес электронной почты и т. д.)

☒ Организационная структура (например, должность, отдел и т. д.)

☒ Данные о местоположении (например, GPS и т. д.)

☐ Государственные и личные идентификаторы (например, номер социального страхования, номер водительского удостоверения, номер социального страхования и т. д.)

☐ Финансовые данные (например, доходы, кредитные документы, транзакции, кредитная информация, покупательские и потребительские привычки, статус неплатежеспособности и т. д.)

☐ Данные о занятости (например, данные о наборе персонала и квалификации, данные о вознаграждениях и заработной плате, идентификационные данные сотрудников, статус сотрудников, данные о посещаемости, данные о стаже работы и т. д.)

☒ Данные учетной записи пользователя (например, имя пользователя/идентификатор, пароль и т. д.)

☒ Информация, связанная с использованием субъектом данных ИТ-активов (таких как IP-адрес, данные для входа в систему, учетные данные и т. д.)

☐ Информация о финансовых счетах (например, данные банковской/кредитной карты, номера счетов, номера кредитных карт и т. д.)

☐ Иное (перечислите):

Любые другие персональные данные, которые содержатся в приложении или ИТ-системе, входящих в объем предоставляемых Услуг.

Особые категории Персональных данных, к которым необходимо получить доступ или которые необходимо обработать

☐ Информация о расовом или этническом происхождении

☐ Информация о политических взглядах

☐ Информация о религиозных или философских убеждениях

☐ Информация о членстве в профсоюзах

☐ Информация о сексуальной жизни или сексуальной ориентации

☐ Биометрические данные

☐ Генетические данные

☐ Данные о здоровье (например, психические или физические недостатки, заболевания в семье, личная история ранее перенесенные заболевания, медицинские карты, рецепты и т. д.)

☐ Иное (перечислите):

Ограничения или меры предосторожности, применяемые к таким конфиденциальным Персональным данным, описаны в Приложении II к настоящему DPA

Частота передачи (получения доступа/обработки)

☐ Поставщик хранит Персональные данные от имени Siemens и, в зависимости от обстоятельств, Уполномоченных лиц

☒ Поставщик удаленно получает доступ к Персональным данным при предоставлении услуг

☒ на разовой основе

☒ на постоянной основе

☐ Поставщик иным образом Обрабатывает Персональные данные при предоставлении услуг

☐ на разовой основе

☐ на постоянной основе

Характер Обработки

☐ Сбор

☒ Запись

☒ Организация

☒ Структурирование

☐ Хранение

☒ Адаптация или изменение

☐ Извлечение

☒ Консультация

☒ Использование

☐ Раскрытие информации путем передачи

☐ Распространение

☐ Иные способы предоставления доступа

☐ Сопоставление или объединение

☐ Ограничение

☐ Удаление или уничтожение данных

☒ Удаленный доступ

☐ Иное:

Цель/деятельность, относящаяся к передаче/Обработке данным

☒ Поставщик предоставляет услуги по техническому обслуживанию и поддержке и может иметь доступ, в том числе удаленный, к Персональным данным.

☐ Поставщик предоставляет профессиональные услуги, связанные с приложением/системой или сетью, такие как установка, настройка или перенос данных или другие сопутствующие ИТ-услуги, и может иметь доступ, в том числе удаленный, к Персональным данным.

☐ Провайдер Поставщик предоставляет управляемые услуги, включая управление центром обработки данных и инфраструктурой, управление резервным копированием и восстановлением, и может иметь доступ, в том числе удаленный, к Персональным данным.

☐ Поставщик предоставляет услуги XaaS (программное обеспечение, платформа или инфраструктура как услуга), предоставляя услуги хостинга, эксплуатации, управления, обслуживания и поддержки.

☒ Иное: Поставщик предоставляет услуги по работе с клиентами и может иметь доступ, в том числе удаленный, к Персональным данным.

Продолжительность

☐ Персональные данные будут храниться в течение срока действия Соглашения.

☐ Персональные данные будут храниться в течение:

☒ Иное: Персональные данные будут храниться в течение срока действия Заказа, если не указано иное.

При передаче данных Субобработчику также укажите предмет, характер и продолжительность Обработки

Предмет, характер и продолжительность обработки указаны для каждого Субобработчика в Приложении III к настоящему DPA.

C. КОМПЕТЕНТНЫЙ НАДЗОРНЫЙ ОРГАН

Если компания Siemens учреждена в государстве-члене ЕС, надзорный орган, отвечающий за обеспечение соблюдения компанией Siemens требований GDPR в отношении передачи данных, выступает в качестве компетентного надзорного органа. Для Siemens Aktiengesellschaft (Германия) надзорным органом является:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)

Promenade 18

91522 Ansbach

Германия

Если компания Siemens не учреждена в государстве-члене ЕС, но подпадает под территориальную сферу применения GDPR в соответствии со статьей 3 (2), надзорный орган государства-члена, в котором учрежден представитель в значении статьи 27 (1) GDPR, должен действовать в качестве компетентного надзорного органа, а именно:

Bayerisches Landesamt für Datenschutzaufsicht (BayLDA)

Promenade 18

91522 Ansbach

Германия


Приложение II к DPA (и, если применимо, Стандартные договорные условия)

Технические и организационные меры (включая технические и организационные меры по обеспечению безопасности данных)

Перечисленные ниже меры применимы к Поставщику только в том случае, если базовые ИТ-системы, сети и приложения находятся под ответственностью, в ведении и/или под контролем Поставщика. Описание технических и организационных мер безопасности, применяемых Поставщиком и его Субобработчиками:

Мера

SFeRA

Идентификатор правила

Физическая и экологическая безопасность

Поставщик принимает соответствующие меры для предотвращения доступа посторонних лиц к оборудованию для обработки данных (а именно к серверам баз данных и приложений и соответствующему оборудованию). Это должно быть достигнуто путем:

создания зон безопасности;

защиты и ограничения путей доступа;

обеспечения безопасности децентрализованного оборудования для обработки данных и персональных компьютеров;

предоставления разрешений на доступ для сотрудников и третьих лиц, включая соответствующую документацию;

введения правил, касающихся карт доступа;

введения ограничений на карты доступа;

регистрирации, контроля и отслеживания всего доступа к центру обработки данных, в котором хранятся Персональные данные;

защиты центра обработки данных, в котором хранятся Персональные данные, за счет ограничений доступа и других соответствующих мер безопасности; а также

технического обслуживания и проверки вспомогательного оборудования в ИТ-зонах и центрах обработки данных исключительно уполномоченным персоналом.

11.1.1-02

Контроль доступа (IT-системы и/или IT-приложения)

Поставщик реализует концепцию ролей и обязанностей.

06.1.1-01

Поставщик реализует систему авторизации и аутентификации, включающую, помимо прочего, следующие элементы:

реализован контроль доступа на основе ролей;

реализован процесс создания, изменения и удаления учетных записей;

доступ к ИТ-системам и приложениям защищен механизмами аутентификации;

используются соответствующие методы аутентификации, основанные на характеристиках и технических возможностях ИТ-системы или приложения;

для доступа к ИТ-системам и приложениям требуется, по крайней мере, двухфакторная аутентификация привилегированных учетных записей;

весь доступ к персональным данным регистрируется, отслеживается и отслеживается;

реализованы меры авторизации и регистрации входящих сетевых подключений к ИТ-системам и приложениям (включая брандмауэры, разрешающие или запрещающие входящие сетевые подключения);

привилегированные права доступа к ИТ-системам, приложениям и сетевым сервисам предоставляются только тем лицам, которым они необходимы для выполнения своих задач (принцип наименьших привилегий);

права привилегированного доступа к ИТ-системам и приложениям документируются и обновляются;

права доступа к ИТ-системам и приложениям регулярно пересматриваются и обновляются;

внедрена политика паролей, включая требования к сложности паролей, их минимальной длине и сроку действия по истечении соответствующего периода времени, повторного использования недавно использованных паролей;

ИТ-системы и приложения технически обеспечивают соблюдение политики паролей;

права доступа сотрудников и внешнего персонала к ИТ-системам и приложениям немедленно прекращаются после увольнения с работы или окончания действия трудового договора; а также

обеспечено использование безопасных современных сертификатов аутентификации.

09.1.1-02

09.1.1-03

09.2.3-01

09.4.2-02

ИТ-системы и приложения автоматически блокируются или прерывают сеанс после превышения разумного установленного срока простоя.

11.2.9-03

11.2.9-04

Поставщик ограничивает привилегированный доступ к облачным ресурсам одним диапазоном или определенными диапазонами IP-адресов.

ST002-0008

Привилегированный доступ к облачным ресурсам осуществляется через бастионный хост.

ST002-0009

Поставщик применяет в ИТ-системах процедуры входа в систему, обеспечивая защиту от подозрительных действий при входе в систему (например, от атак методом грубой силы и перебора паролей).

09.4.2-02

Контроль доступности

Поставщик защищает системы и приложения от вредоносного программного обеспечения, внедряя соответствующие и современные решения по борьбе с вредоносными программами.

12.2.1-01

Поставщик определяет, документирует и внедряет концепцию резервного копирования для ИТ-систем, включая следующие технические и организационные элементы:

носители для хранения резервных копий защищены от несанкционированного доступа и угроз окружающей среды (например, жары, влажности, пожара);

определенные интервалы резервного копирования; и

восстановление данных из резервных копий регулярно тестируется с учетом критичности ИТ-системы или приложения.

12.3.1-01

Поставщик хранит резервные копии в физическом месте, отличном от места размещения производственной системы.

ST002-0013

ИТ-системы и приложения в непроизводственных средах логически или физически отделены от ИТ-систем и приложений в производственных средах.

12.1.4-01

Центры обработки данных, в которых хранятся или обрабатываются Персональные данные, защищены от стихийных бедствий, физических атак или несчастных случаев.

11.1.4-02

Вспомогательное оборудование в ИТ-зонах и центрах обработки данных, такое как кабели, электричество, телекоммуникационные системы, системы водоснабжения или кондиционирования воздуха, защищено от сбоев и несанкционированных манипуляций.

11.1.4-02

Операционная безопасность

Поставщик поддерживает и внедряет систему информационной безопасности, отражающую описанные здесь меры, которая регулярно пересматривается и обновляется.

05.1.1-01

Поставщик регистрирует события, связанные с безопасностью, такие как действия по управлению пользователями (например, создание, удаление), неудачные входы в систему, изменения конфигурации безопасности системы в ИТ-системах и приложениях.

12.4.1-01

Поставщик постоянно анализирует данные журналов соответствующих ИТ-систем и приложений на предмет аномалий, нарушений, признаков взлома и других подозрительных действий.

12.4.1-03

Поставщик регулярно сканирует и тестирует ИТ-системы и приложения на предмет уязвимостей безопасности.

12.6.1-01

Поставщик внедряет и поддерживает процесс управления изменениями в ИТ-системах и приложениях.

12.1.2-01

Поставщик поддерживает процесс обновления и внедрения исправлений и обновлений безопасности поставщиков в соответствующие ИТ-системы и приложения.

12.6.1-03

Поставщик безвозвратно стирает данные или физически уничтожает носитель данных перед утилизацией или повторным использованием ИТ-системы.

11.2.7-01

Контроль передачи данных

Поставщик регулярно документирует и обновляет топологии сети и требования безопасности.

13.1.1-02

Провайдер постоянно и систематически отслеживает ИТ-системы, приложения и соответствующие сетевые зоны для выявления вредоносной и аномальной сетевой активности, используя такие средства:

Брандмауэры (например, брандмауэры с отслеживанием состояния, брандмауэры приложений);

Прокси-серверы;

Системы обнаружения вторжений (IDS) и/или системы предотвращения вторжений (IPS);

Фильтрация URL-адресов; и

Системы управления информацией и событиями безопасности (SIEM).

13.1.1-06

Поставщик администрирует ИТ-системы и приложения, используя самые современные зашифрованные соединения.

13.1.3-09

Поставщик защищает целостность контента во время передачи с помощью самых современных сетевых протоколов, таких как TLS.

13.2.3-05

Поставщик шифрует или позволяет своим поставщикам шифровать данные Поставщика, передаваемые по общедоступным сетям.

ST002-0017

Поставщик использует безопасные системы управления ключами (KMS) для хранения секретных ключей в облаке.

ST002-0018

Инциденты безопасности

Поставщик поддерживает и внедряет процесс обработки инцидентов, включая, помимо прочего:

записи о нарушениях безопасности;

процедуры уведомления, используемые Поставщиком; и

схему реагирования на инциденты, обеспечивающую решение следующих вопросов на момент инцидента: (i) роли, обязанности, стратегии коммуникации и контактов в случае нарушения безопасности; ii) конкретные процедуры реагирования на инциденты и (iii) охват и реагирование всех важнейших компонентов системы.

06.1.3-01

Управление активами, приобретение, разработка и обслуживание систем

Поставщик определяет и документирует требования к информационной безопасности перед разработкой и приобретением новых ИТ-систем и приложений, а также перед усовершенствованием существующих ИТ-систем и приложений.

14.1.1-01

Поставщик устанавливает официальный процесс контроля и внесения изменений в разработанные приложения.

14.2.2-01

Поставщик планирует и включает тесты безопасности в жизненный цикл разработки ИТ-систем и приложений.

14.2.8-01

Поставщик внедряет адекватный процесс исправления безопасности, который включает:

мониторинг компонентов на предмет потенциальных недостатков (CVE);

присвоение приоритета исправлениям;

своевременное применение исправлений; и

загрузку патчей из надежных источников.

08.1.1-01

PR001-0001

Безопасность в сфере управления персоналом

Поставщик принимает следующие меры по обеспечению безопасности в сфере управления персоналом:

сотрудники, имеющие доступ к Персональным данным, связаны обязательствами по соблюдению конфиденциальности; и

сотрудники, имеющие доступ к Персональным данным, регулярно проходят обучение по применимым законам и нормативным актам о защите данных.

07.1.1-01

Поставщик внедряет процесс увольнения сотрудников Поставщика и внешних поставщиков.

07.3.1-02

08.1.4-01

Криптография (актуально для защиты данных в контексте сетевых сервисов)

Поставщик использует самые современные надежные сертификаты и внедряет следующие меры:

цифровые сертификаты принимаются и признаются надежными только в том случае, если они выданы доверенным центром сертификации;

сертификаты используются и назначаются для конкретных ИТ-систем и приложений;

проверяется действительность цифровых сертификатов.

07.1.1-01

Поставщик реализует процесс управления криптографическими ключами и их внедрения, включая правила и требования к созданию, хранению, резервному копированию, распространению и отзыву криптографических ключей.

07.3.1-02

08.1.4-01


Приложение III к DPA (и, если применимо, Стандартные договорные усовия)

СПИСОК СУБОБРАБОТЧИКОВ И ЦЕНТРОВ ОБРАБОТКИ ДАННЫХ

В Форме авторизации партнера приводятся перечислены

Организации (включая Партнера и субобработчиков), занимающиеся хранением/размещением персональных данных,

Соответствующие центры обработки данных,

Субобработчики, занимающиеся обработкой персональных данных в целях, не связанных с хранением/хостингом,

которые включены в настоящий документ посредством этой ссылки.

Поставщик не должен передавать Персональные данные из соответствующего Центра обработки данных без согласия Siemens. Механизм уведомления и возражения, предусмотренный Разделом 8, в данном случае не применяется.