Соглашение об обработке данных Ultralytics (DPA)
Ознакомься с Соглашением об обработке данных Ultralytics, регулирующим обработку персональных данных, меры безопасности и соблюдение законодательства ЕС и Великобритании о защите данных.
Настоящее Соглашение об обработке данных ("DPA") включается в состав и является частью (i) Условий предоставления услуг Ultralytics и/или (ii) любой применимой формы заказа, соглашения с предприятием или иного письменного соглашения, содержащего ссылку на настоящее DPA (каждое — «Соглашение»), заключенного между заказчиком («Заказчик», «ты») и Ultralytics, Inc. («Ultralytics», «Компания», «мы»).
Настоящее DPA отражает договоренности сторон в отношении:
- (A) условий «оператор — обработчик»: обработки Ultralytics Персональных данных Заказчика в качестве обработчика (или субобработчика, если Заказчик является оператором) от имени Заказчика в связи с оказанием Услуг; и
- (B) условий «оператор — оператор»: обработки каждой стороной Персональных данных оператора в качестве независимого оператора исключительно в объеме, описанном в Разделе 10.
Настоящее DPA действует в течение срока действия Соглашения и до тех пор, пока Ultralytics обрабатывает Персональные данные Заказчика от имени Заказчика.
Настоящее DPA применяется исключительно к обработке Персональных данных Заказчика компанией Ultralytics в рамках Платформы Ultralytics. Во избежание сомнений: настоящее DPA не применяется к использованию, развертыванию или эксплуатации Заказчиком моделей Ultralytics YOLO с открытым исходным кодом за пределами Платформы Ultralytics; такая деятельность осуществляется под исключительную ответственность Заказчика.
Ultralytics может время от времени обновлять настоящее DPA для отражения изменений в законодательстве, регулирующих рекомендациях или Услугах; обновления вступают в силу с даты публикации при условии, что они существенно не снижают уровень защиты конфиденциальности Персональных данных Заказчика без согласия Заказчика (за исключением случаев, когда этого требует применимое законодательство).
1. Определения#
«Аффилированное лицо» означает любое юридическое лицо, которое прямо или косвенно контролирует сторону, контролируется стороной или находится с ней под общим контролем, где «контроль» означает владение более чем 50% голосующих долей.
«Надлежащие гарантии» означают юридически обязательный механизм (механизмы) передачи Персональных данных, разрешенный применимым законодательством о защите данных, в частности, но не ограничиваясь, статьей 46 GDPR.
«Субобработчик» означает любого Обработчика, привлеченного Ultralytics или ее Аффилированными лицами для обработки Персональных данных Заказчика от имени Ultralytics в связи с оказанием Услуг.
«Данные учетной записи Компании» означают персональные данные, относящиеся к отношениям Компании с Заказчиком, включая имена или контактные данные лиц, уполномоченных Заказчиком на доступ к учетной записи Заказчика, а также платежную информацию лиц, которых Заказчик связал со своей учетной записью. Данные учетной записи Компании также включают любые данные, которые Компании может потребоваться собирать для управления отношениями с Заказчиком, проверки личности или в иных случаях, предусмотренных применимыми законами и нормативными актами.
«Данные об использовании Компании» означают данные об использовании Услуг, собираемые и обрабатываемые Компанией в связи с оказанием Услуг, включая, помимо прочего, данные, используемые для определения источника и назначения сообщения, журналы активности, а также данные, используемые для оптимизации и поддержания производительности Услуг и расследования и предотвращения злоупотреблений системой.
«Данные Заказчика» означают любые данные, содержимое, материалы, файлы или информацию (включая наборы данных, изображения, видео, аннотации, метки, метаданные, входные и выходные данные моделей и иное содержимое), которые Заказчик или его уполномоченные пользователи загружают в Услуги, отправляют через них, передают им или иным образом делают доступными для обработки в связи с оказанием Услуг, включая любые данные, созданные для Заказчика в результате использования им Услуг.
«Утечка Персональных данных Заказчика» означает нарушение безопасности, повлекшее случайное или незаконное уничтожение, утрату, изменение, несанкционированное раскрытие или доступ к Персональным данным Заказчика, обрабатываемым Ultralytics или ее Субобработчиками в связи с оказанием Услуг. Утечка Персональных данных Заказчика не включает неудачные попытки или действия, которые не ставят под угрозу Персональные данные Заказчика (например, неудачные попытки входа, сканирование портов, атаки типа «отказ в обслуживании» или иные атаки на межсетевые экраны либо сетевые системы).
«Законодательство о защите данных» означает все применимые законы о конфиденциальности и защите данных, регулирующие обработку стороной Персональных данных в соответствии с Соглашением, включая, если применимо, GDPR, UK GDPR, Swiss FADP, ePrivacy/PECR, CCPA/CPRA и иные применимые законы США о конфиденциальности на уровне штатов.
«GDPR» означает Регламент (EU) 2016/679; «UK GDPR» означает GDPR в редакции, включенной в законодательство Великобритании; «Swiss FADP» означает Федеральный закон Швейцарии о защите данных (с учетом изменений). «Инструкции» означают документированные инструкции Заказчика для Ultralytics относительно обработки Персональных данных Заказчика, описанные в Разделе 2.2.
«SCCs» означают стандартные договорные положения ЕС (Решение 2021/914); «UK Addendum» означает Международное дополнение ICO о передаче данных. Остальные термины, написанные с прописной буквы, имеют значения, установленные в Законодательстве о защите данных и/или Соглашении.
«Услуги» означают услуги и функциональные возможности, предоставляемые Ultralytics Заказчику по Соглашению, включая Платформу Ultralytics, а также связанную поддержку, администрирование и документацию, более подробно описанные в Соглашении.
«Платформа Ultralytics» означает облачную среду программного обеспечения как услуги Ultralytics, посредством которой Заказчики могут загружать, управлять, аннотировать наборы данных и работать с их версиями; обучать, оценивать, сравнивать, экспортировать и развертывать модели компьютерного зрения; управлять проектами и пользователями; а также получать доступ к связанным функциям и поддержке, и посредством которой Ultralytics обрабатывает Персональные данные Заказчика от имени Заказчика в соответствии с настоящим DPA.
«Модели Ultralytics YOLO с открытым исходным кодом» означают модели компьютерного зрения с открытым исходным кодом и связанный исходный код, предоставляемые Ultralytics по применимым лицензиям с открытым исходным кодом, которые Заказчики могут независимо скачивать, развертывать, размещать и эксплуатировать в собственных средах. Для ясности: если Заказчики развертывают или используют Модели Ultralytics YOLO с открытым исходным кодом за пределами Платформы Ultralytics, Ultralytics не обрабатывает Персональные данные от имени Заказчика в соответствии с настоящим DPA.
2. Обязанности Заказчика#
2.1 Соблюдение законодательства. Заказчик несет ответственность за соблюдение Законодательства о защите данных в связи с обработкой им Персональных данных и использованием Услуг, включая предоставление необходимых уведомлений и получение необходимых согласий и разрешений.
2.2 Инструкции. Соглашение (включая настоящее DPA), а также конфигурация и использование Заказчиком Услуг в соответствии с Соглашением составляют полный набор Инструкций Заказчика для Ultralytics по обработке Персональных данных Заказчика. Заказчик может предоставлять дополнительные Инструкции в течение срока действия Соглашения при условии, что они соответствуют Соглашению и Услугам. Если Ultralytics обоснованно считает, что дополнительные Инструкции требуют существенных изменений или создают существенную нагрузку, стороны обсудят это добросовестно.
2.3 Запрещенные данные. Если стороны прямо не договорились об ином в письменной форме (включая согласование дополнительных гарантий, требуемых применимым Законодательством о защите данных), Заказчик не должен предоставлять Ultralytics, отправлять через Ultralytics или иным образом делать доступными для Ultralytics специальные категории Персональных данных согласно статье 9 GDPR (или эквивалентной норме), а также данные о судимостях или правонарушениях согласно статье 10 GDPR.
В качестве примера, без ограничения, к Запрещенным данным относятся:
- выданные государством идентификационные номера (например, номера паспортов, национальные идентификационные номера или номера социального страхования);
- сведения о здоровье или медицинские сведения, включая биометрические идентификаторы, используемые для однозначной идентификации физического лица;
- сведения о расовом или этническом происхождении лица, политических взглядах, религиозных или философских убеждениях либо членстве в профсоюзе;
- генетические данные или биометрические данные, обрабатываемые для однозначной идентификации физического лица;
- персональные данные детей, если их обработка ограничена применимым Законодательством о защите данных;
- а также данные о судимостях, предполагаемом преступном поведении или деятельности правоохранительных органов.
Кроме того, Услуги не предназначены для обработки других данных, требующих повышенного уровня защиты согласно применимому Законодательству о защите данных, таких как данные платежных карт, номера банковских счетов или точные данные геолокации. Заказчик несет исключительную ответственность за обеспечение того, чтобы наборы данных, изображения, видео, аннотации, метки, метаданные и иное содержимое, загружаемые в Услуги или обрабатываемые через них, не содержали Запрещенных данных. Любая обработка Запрещенных данных в нарушение настоящего Раздела является существенным нарушением настоящего DPA.
2.4 Ненадлежащие данные; возмещение убытков. Заказчик несет исключительную ответственность за законность передаваемых Ultralytics Персональных данных Заказчика и за их соответствие Услугам. Заказчик обязуется защищать Ultralytics от любых претензий третьих лиц, возникающих в связи с передачей Заказчиком Персональных данных в Услуги с нарушением Соглашения, настоящего DPA или применимого Законодательства о защите данных, и возмещать Ultralytics убытки по таким претензиям.
3. Обязанности Ultralytics как обработчика#
3.1 Ограничение целей. Ultralytics будет обрабатывать Персональные данные Заказчика только (a) для оказания Услуг в соответствии с Соглашением и Приложением A, (b) в соответствии с Инструкциями Заказчика и (c) в объеме, требуемом применимым законодательством. Ultralytics не будет использовать Персональные данные Заказчика или Данные Заказчика для обучения, улучшения или разработки общих либо коммерчески доступных моделей Ultralytics, за исключением случаев, когда Заказчик прямо поручил это в письменной форме или через Услуги.
3.2 Коллизия законов. Если Ultralytics узнает, что не может обрабатывать Персональные данные Заказчика в соответствии с Инструкциями из-за требования законодательства, Ultralytics (в той мере, в какой это разрешено законом) уведомит Заказчика и при необходимости приостановит затронутую обработку (кроме безопасного хранения) до получения от Заказчика соответствующих законодательству Инструкций.
3.3 Конфиденциальность персонала. Ultralytics обеспечит, чтобы лица, уполномоченные обрабатывать Персональные данные Заказчика, были связаны обязательствами о конфиденциальности. Заказчик соглашается, что Ultralytics может раскрывать Персональные данные Заказчика своим профессиональным консультантам и аудиторам в разумно необходимом объеме для исполнения Соглашения/DPA при условии соблюдения обязательств о конфиденциальности.
3.4 Субобработка. Ultralytics может привлекать Субобработчиков в соответствии с Разделом 5 и остается ответственной за исполнение ими эквивалентных обязательств.
3.5 Удаление / возврат. После прекращения оказания Услуг Ultralytics удалит или вернет Персональные данные Заказчика в соответствии с Соглашением и Приложением A, если только их хранение не требуется законом. Сертификат об удалении в соответствии с SCCs предоставляется по запросу Заказчика.
4. Права субъекта данных (или потребителя)#
4.1 Запрос субъекта данных (или потребителя). В разрешенной законом мере Ultralytics без неоправданной задержки уведомит Заказчика по основному контактному адресу в учетной записи, если Ultralytics получит от Субъекта данных (или Потребителя) запрос на осуществление права Субъекта данных (или Потребителя) на доступ (или раскрытие), исправление, ограничение обработки, удаление (или уничтожение либо «право на забвение»), переносимость данных, возражение против обработки или права не подвергаться автоматизированному принятию индивидуальных решений («Запрос субъекта данных (или потребителя)»).
4.2 Содействие. С учетом характера обработки Ultralytics окажет Заказчику разумное содействие в ответе на запросы об осуществлении прав субъектов данных согласно Законодательству о защите данных в той мере, в какой Заказчик не может выполнить запрос с использованием доступных функций Услуг.
4.3 ОВОЗ; предварительные консультации. С учетом характера обработки и информации, доступной Ultralytics, Ultralytics окажет Заказчику разумное содействие в (i) проведении оценок воздействия на защиту данных и (ii) консультациях и/или взаимодействии Заказчика с надзорными органами — в каждом случае, когда это требуется Законодательством о защите данных и когда Заказчик иным образом не имеет доступа к соответствующей информации. За исключением случаев, когда это требуется Законодательством о защите данных или связано с Утечкой Персональных данных Заказчика, Заказчик не должен запрашивать такое содействие более одного раза в течение любого двенадцатимесячного периода. Заказчик возместит Ultralytics разумные затраты и расходы, понесенные при оказании такого содействия, если это разрешено законом.
5. Субобработчики#
5.1 Общее разрешение. Заказчик предоставляет Ultralytics общее письменное разрешение привлекать Субобработчиков для обработки Персональных данных Заказчика в целях оказания Услуг.
5.2 Список и уведомление. Список действующих Субобработчиков доступен по ссылке Список Субобработчиков Ultralytics («Список»). Ultralytics предоставит механизм подписки на уведомления об обновлениях Списка и уведомит о новых Субобработчиках не менее чем за десять (10) дней до предоставления им разрешения на обработку Персональных данных Заказчика. Заказчик несет ответственность за подписку на такие уведомления, если она доступна; если Заказчик не подпишется, он признает, что может не получить предварительное уведомление через этот механизм. В любом случае обновления Списка считаются уведомлением об изменениях в составе Субобработчиков. Заказчик признает, что некоторые Субобработчики необходимы для оказания Услуг и что возражение против использования Субобработчика может помешать Компании предоставлять Услуги Заказчику.
Для ясности: Аффилированные лица Ultralytics, участвующие в оказании Услуг, включая Ultralytics Ltd (UK) и Ultralytics AI Spain, S.L., могут выступать внутрикорпоративными Субобработчиками, если они обрабатывают Персональные данные Заказчика от имени Ultralytics Inc. в связи с оказанием Услуг.
5.3 Возражение против новых Субобработчиков. Заказчик может письменно возразить против привлечения нового Субобработчика по обоснованным причинам, связанным с защитой данных, в соответствии с Разделом 5.2. Если Ultralytics не может разумным образом устранить причины возражения Заказчика, Заказчик может прекратить использование затронутой Услуги, направив письменное уведомление, без освобождения от уплаты сборов, начисленных до такого прекращения.
5.4 Передача обязательств. Ultralytics будет привлекать Субобработчиков только после проведения разумной проверки на основе рисков для оценки их способности обеспечивать надлежащий уровень защиты Персональных данных Заказчика в соответствии с применимым Законодательством о защите данных и будет периодически контролировать Субобработчиков в рамках своей программы управления поставщиками. Ultralytics обеспечит, чтобы ее Субобработчики были связаны обязательствами по защите данных, существенно эквивалентными обязательствам, установленным настоящим DPA, или обеспечивающими более высокий уровень защиты. По запросу Заказчика Ultralytics предоставит копии соответствующих условий защиты данных для Субобработчиков (конфиденциальная информация может быть отредактирована), если это требуется согласно SCCs.
6. Безопасность#
6.1 Меры. С учетом современного уровня развития технологий, характера, масштаба, контекста и целей обработки, а также рисков различной вероятности и степени тяжести для прав и свобод физических лиц, Ultralytics внедрит и будет поддерживать надлежащие технические и организационные меры для обеспечения уровня безопасности, соответствующего таким рискам, в соответствии с применимым Законодательством о защите данных, включая статью 32 GDPR. Эти меры описаны в Приложении C, которое Ultralytics может время от времени обновлять при условии, что такое обновление существенно не снижает общий уровень защиты Персональных данных Заказчика.
6.2 Обязанности Заказчика. Несмотря на вышеизложенное, Заказчик признает, что, кроме случаев, прямо предусмотренных настоящим DPA, он несет ответственность за безопасное использование Услуг, включая защиту учетных данных для аутентификации, надлежащую настройку средств контроля доступа и обеспечение того, чтобы его пользователи получали доступ к Услугам и использовали их в соответствии с применимым Законодательством о защите данных и функциями безопасности, предоставляемыми Ultralytics.
7. Аудиты Заказчика и подтверждение соблюдения требований#
7.1 Документация. По обоснованному запросу Ultralytics предоставит информацию, разумно необходимую для подтверждения соблюдения настоящего DPA (включая актуальные отчеты о проверках или сертификаты независимых третьих лиц, если они доступны). Ultralytics будет вести записи, достаточные для подтверждения соблюдения настоящего DPA, и хранить такие записи в течение разумного периода после прекращения действия Соглашения (например, три (3) года), если только законом не установлен более длительный срок.
7.2 Аудит. Если этого требует Законодательство о защите данных и документации недостаточно, Заказчик может, направив предварительное письменное уведомление в разумный срок и за свой счет, запросить аудит или проверку соответствующих систем и процессов Ultralytics. Такой аудит или проверка проводятся только после достижения сторонами взаимного письменного соглашения об объеме, сроках и продолжительности аудита, а также о разумной ставке возмещения времени и ресурсов Ultralytics, затраченных в связи с аудитом. Любой аудит, проводимый согласно настоящему Разделу, должен:
- (a) проводиться не более одного раза в течение любого двенадцатимесячного периода;
- (b) проходить в обычные рабочие часы Ultralytics;
- (c) осуществляться с соблюдением разумных требований конфиденциальности, безопасности и охраны труда; и
- (d) ограничиваться системами и записями, имеющими разумное отношение к обработке Персональных данных Заказчика.
Заказчик должен незамедлительно уведомить Ultralytics о любом существенном несоблюдении требований, выявленном в ходе аудита, чтобы предоставить Ultralytics разумную возможность устранить такие нарушения.
8. Утечки Персональных данных#
8.1 Уведомление. Ultralytics уведомит Заказчика без неоправданной задержки, но не позднее 72 часов с момента, когда узнает об Утечке Персональных данных Заказчика.
8.2 Содействие. Ultralytics окажет разумное содействие в направлении Заказчиком обязательных уведомлений регулирующим органам и затронутым Субъектам данных с учетом информации, доступной Ultralytics.
8.3 Отсутствие признания. Уведомление об утечке не является признанием вины или ответственности. Обязанность уведомления об утечке не применяется в той мере, в какой Утечка Персональных данных Заказчика вызвана действиями или бездействием Заказчика либо его пользователей.
9. Передача данных (ЕС/Великобритания/Швейцария)#
9.1 Международные передачи. Заказчик признает, что основные операции по обработке Ultralytics могут осуществляться в США и других местах, необходимых для оказания Услуг.
Для ясности: Персональные данные Заказчика также могут передаваться между Ultralytics Inc. и ее Аффилированными лицами (включая Ultralytics Ltd (UK) и Ultralytics AI Spain, S.L.), если такие Аффилированные лица выступают Субобработчиками в связи с оказанием Услуг. Если такие передачи являются международными передачами согласно применимому Законодательству о защите данных, они регулируются Надлежащими гарантиями, включая SCCs (Модуль 3, если применимо), или иными действительными механизмами передачи.
Если требуется передать Персональные данные Заказчика в страну, которая не признана обеспечивающей адекватный уровень защиты данных, такая передача осуществляется с применением Надлежащих гарантий в соответствии с применимым Законодательством о защите данных, включая, если применимо, SCCs и UK Addendum, включенные в настоящее DPA.
9.2 SCCs ЕС. Для передачи Персональных данных Заказчика, подпадающих под действие GDPR, в третью страну без адекватного уровня защиты стороны включают в Соглашение SCCs ЕС. Модуль 2 (оператор→обработчик) применяется, если Заказчик является оператором; Модуль 3 (обработчик→Субобработчик) применяется, если Заказчик является обработчиком. Приложения к SCCs заполняются с использованием Приложения B (Приложение I/III) и Приложения C (Приложение II).
9.3 UK Addendum. Для передач, подпадающих под действие UK GDPR, стороны включают в Соглашение UK Addendum, заполненное посредством ссылки на Приложения B/C и выбор применимого механизма передачи.
9.4 Швейцария. Для передач в Швейцарию применяются SCCs ЕС со стандартными изменениями для Швейцарии (ссылки на GDPR включают Swiss FADP; компетентным органом является FDPIC и т. д.), с заполнением посредством ссылки на Приложения.
9.5 Запросы государственных органов о доступе. Ultralytics будет обрабатывать юридически обязательные запросы о предоставлении Персональных данных Заказчика в соответствии с применимым законодательством и SCCs, включая, если это разрешено законом, уведомление Заказчика и разумное сотрудничество с ним.
10. Условия «оператор — оператор» (учетная запись Ultralytics / использование / операции безопасности)#
10.1 Объем. Настоящий Раздел применяется к обработке Персональных данных оператора каждой стороной в качестве независимого оператора (а не совместных операторов), включая обработку Ultralytics Данных учетной записи Компании и Данных об использовании Компании.
10.2 Обязанности независимых операторов. Каждая сторона будет:
- (a) обрабатывать Персональные данные оператора в соответствии с Законодательством о защите данных;
- (b) внедрять надлежащие меры безопасности; и
- (c) отвечать на обращения регулирующих органов, относящиеся к собственной обработке.
10.3 Обработка Ultralytics в качестве оператора. Ultralytics обрабатывает Данные учетной записи Компании и Данные об использовании Компании в качестве оператора для администрирования учетной записи, выставления счетов, мониторинга безопасности и предотвращения злоупотреблений, проверки личности, соблюдения законодательства, аудита/бухгалтерского учета и эксплуатации Услуг (включая производительность и надежность). Такая обработка описана в Политике конфиденциальности Ultralytics. Ничто в настоящем DPA не должно толковаться как создание отношений совместного операторства между сторонами.
Во избежание сомнений: Ultralytics и ее Аффилированные лица могут обрабатывать ограниченный объем деловых контактных данных (например, имена, корпоративные адреса электронной почты и профессиональные контактные данные) в контексте коммерческих обращений, демонстраций, партнерств и мероприятий по управлению отношениями с клиентами в качестве независимых операторов.
11. Условия для Калифорнии (CCPA/CPRA)#
11.1 Поставщик услуг / обработчик. В той мере, в какой применяются CCPA/CPRA и Ultralytics обрабатывает Персональные данные Заказчика от имени Заказчика, Ultralytics выступает в качестве «поставщика услуг» и/или «обработчика» и не будет «продавать» или «передавать» такие персональные данные.
11.2 Ограниченное использование. Ultralytics не будет хранить, использовать или раскрывать Персональные данные Заказчика за пределами непосредственной деловой цели оказания Услуг, за исключением случаев, разрешенных CCPA/CPRA.
11.3 Дискриминация. Стороны не должны дискриминировать Потребителя за осуществление им своих прав.
12. Общие положения#
12.1 Ограничение ответственности. Ограничения и исключения, предусмотренные Соглашением, применяются к настоящему DPA, за исключением случаев, когда это запрещено законом или SCCs/UK Addendum.
12.2 Делимость положений. Если какое-либо положение настоящего DPA является недействительным или неисполнимым, остальные положения настоящего DPA сохраняют силу и действие. Недействительное или неисполнимое положение подлежит либо (i) изменению в необходимом объеме для обеспечения его действительности и исполнимости при максимально возможном сохранении намерений сторон, либо, если это невозможно, (ii) толкованию таким образом, как если бы недействительная или неисполнимая часть никогда не содержалась в настоящем DPA.
12.3 Заключение настоящего DPA. Настоящее DPA включается в состав и является частью Соглашения. Заказчик заключает настоящее DPA (включая, если применимо, SCCs ЕС и UK Addendum) путем:
- (a) принятия Соглашения или согласия соблюдать его условия (в том числе путем нажатия «Я согласен» или использования аналогичного механизма в отношении Условий предоставления услуг),
- (b) подписания формы заказа, технического задания или иного письменного соглашения, включающего Соглашение или содержащего ссылку на него, либо
- (c) использования или продолжения использования Услуг после публикации настоящего DPA Компанией.
Заказчик заявляет и гарантирует, что лицо, принимающее Соглашение и/или использующее Услуги от имени Заказчика, уполномочено принимать обязательства от имени Заказчика и, если применимо, его Аффилированных лиц.
12.4 Контакты. Запросы по вопросам конфиденциальности: privacy@ultralytics.com; DPO: dpo@ultralytics.com; юридические уведомления: legal@ultralytics.com.
13. Стороны; Аффилированные лица#
Заказчик заключает настоящее DPA от своего имени и от имени своих Аффилированных лиц, являющихся уполномоченными пользователями Услуг по Соглашению и операторами/обработчиками Персональных данных Заказчика («Разрешенные аффилированные лица»). Заказчик заявляет, что уполномочен принимать обязательства от имени Разрешенных аффилированных лиц.
Приложение A: сведения об обработке Персональных данных#
Характер обработки: Ultralytics предоставляет облачное программное обеспечение и связанные услуги, позволяющие Заказчикам получать доступ к продуктам и функциям Ultralytics и использовать их, включая обучение моделей, инференс, управление наборами данных, процессы развертывания, а также связанную поддержку и администрирование («Услуги»), как описано в Соглашении.
Для ясности: Услуги включают Платформу Ultralytics, посредством которой Ultralytics обрабатывает Персональные данные Заказчика от имени Заказчика в соответствии с настоящим DPA. Отдельно Ultralytics также предоставляет модели Ultralytics YOLO с открытым исходным кодом, которые Заказчики могут независимо развертывать и эксплуатировать в собственных средах. Если Заказчики развертывают или используют модели Ultralytics YOLO за пределами Платформы Ultralytics, Ultralytics не обрабатывает Персональные данные от имени Заказчика, а Заказчики несут исключительную ответственность за внедрение надлежащих технических и организационных мер, определение целей и средств обработки и обеспечение соблюдения применимого Законодательства о защите данных в связи с таким развертыванием и использованием.
Цель: Ultralytics обрабатывает Персональные данные Клиента от имени Клиента в следующих целях:
- предоставление, эксплуатация, защита и поддержка Сервисов в соответствии с Соглашением и документированными Инструкциями Клиента;
- соблюдение других документированных разумных инструкций, предоставленных Клиентом, если такие инструкции соответствуют Соглашению и настоящему DPA;
- ответ на запросы, инициированные Клиентом или его авторизованными пользователями при использовании ими Сервисов (включая запросы в службу поддержки клиентов);
- мониторинг, предотвращение и выявление инцидентов безопасности, мошенничества, злоупотреблений и ненадлежащего использования Сервисов; и
- соблюдение применимых юридических обязательств.
Ultralytics не будет использовать Персональные данные Клиента для обучения или улучшения общих моделей Ultralytics, за исключением случаев, когда это прямо предписано Клиентом в письменной форме или через Сервисы. Во избежание сомнений, Ultralytics может использовать Данные об использовании Компании, а также агрегированные или обезличенные данные (если это разрешено) для эксплуатации, защиты и улучшения Сервисов.
Если Клиент решает предоставлять наборы данных, модели или иной контент через функции Сервисов, предназначенные для сообщества или открытого доступа, такое предоставление является документированной инструкцией Клиента. Клиент несет исключительную ответственность за обеспечение наличия у него всех необходимых прав и законных оснований для предоставления таких данных другим пользователям.
Срок обработки: Ultralytics будет обрабатывать Персональные данные Клиента в течение срока действия Соглашения и столько времени, сколько необходимо для предоставления Сервисов в соответствии с Инструкциями Клиента. После прекращения действия или истечения срока действия Соглашения Ultralytics удалит или вернет Персональные данные Клиента в соответствии с Соглашением и настоящим DPA, если только дальнейшее хранение не требуется применимым законодательством. Во избежание сомнений, если Ultralytics обрабатывает Персональные данные Контролера (включая Данные учетной записи Компании и Данные об использовании Компании) в качестве независимого Контролера согласно Разделу 10, такая обработка будет осуществляться в течение сроков, установленных Политикой конфиденциальности Ultralytics.
Категории субъектов данных: Персональные данные Клиента могут относиться к следующим категориям субъектов данных, определяемым и контролируемым Клиентом:
- сотрудники, подрядчики, агенты и представители Клиента;
- авторизованные пользователи и администраторы Клиента;
- а также конечные пользователи, клиенты или иные физические лица Клиента, чьи Персональные данные Клиент решает предоставить Сервисам.
Категории персональных данных: Персональные данные Клиента могут включать следующие категории Персональных данных в той мере, в какой они предоставляются Сервисам или иным образом становятся доступными через Сервисы Клиентом или от его имени:
- данные учетной записи и идентификационные данные пользователя, такие как имя, адрес электронной почты, имя пользователя/идентификатор пользователя, название организации и роль/разрешения пользователя (например, администратор/пользователь).
- данные об использовании, устройстве и технические данные, такие как IP-адрес, идентификаторы устройства и системные атрибуты (например, тип устройства, операционная система, тип браузера), файлы журналов, временные метки, события аутентификации, история доступа и, если применимо, установленные приложения или сведения о конфигурации, собираемые в рамках рабочих процессов корпоративных устройств или безопасности.
- контент и входные данные, предоставленные Клиентом, такие как созданные пользователями запросы, комментарии, аннотации, метаданные или метки наборов данных и любой другой контент, загружаемый или предоставляемый Клиентом через Сервисы (включая изображения/видео/аудио или иные файлы), но только в той мере, в какой такой контент содержит Персональные данные.
- данные поддержки и коммуникаций, такие как сообщения в службу поддержки клиентов, отчеты о проблемах, сведения об устранении неполадок и контактные данные административных лиц.
Категории обрабатываемых Персональных данных могут также включать данные, описанные в Политике конфиденциальности Ultralytics.
Чувствительные данные или специальные категории данных: Сервисы не предназначены и не рассчитаны на обработку специальных категорий Персональных данных (как определено в статье 9 GDPR или эквивалентных положениях применимого законодательства о защите данных) или Персональных данных, относящихся к судимостям и уголовным правонарушениям (статья 10 GDPR), и Клиенту запрещается предоставлять такие данные, если только это прямо не согласовано с Ultralytics в письменной форме и не обеспечены дополнительные меры защиты.
Приложение B: информация согласно Приложениям I и III (EU SCCs и Дополнение для Великобритании)#
Ниже приведена информация, требуемая Приложениями I и III EU SCCs, а также Таблицей 1 и Приложениями 1A и 1B Дополнения для Великобритании.
1. Стороны
Экспортер(ы) данных:
- Наименование: юридическое наименование Клиента
- Торговое наименование (если отличается): [необязательно]
- Адрес: юридический адрес Клиента
- Официальный регистрационный номер (если имеется): [необязательно]
- Имя, должность и контактные данные контактного лица: имя, должность, адрес электронной почты
- Деятельность, относящаяся к данным, передаваемым согласно настоящим Условиям: использование Сервисов в соответствии с Соглашением, включая передачу Персональных данных Клиента компании Ultralytics для обработки в связи с Сервисами, как описано в Соглашении, настоящем DPA и Приложении A.
- Подпись и дата: путем заключения/принятия Соглашения/DPA
- Роль (контролер/обработчик): Контролер
Импортер(ы) данных:
- Наименование: Ultralytics Inc.
- Торговое наименование (если отличается): N/A
- Адрес и контактная информация: 5001 Judicial Way, Frederick, MD, 21703, United States; privacy@ultralytics.com
- Официальный регистрационный номер (если имеется): 6755919
- Деятельность, относящаяся к данным, передаваемым согласно настоящим Условиям: обработка Персональных данных Клиента от имени Клиента для предоставления, эксплуатации, защиты, обслуживания и поддержки Сервисов, а также иным образом, как описано в Соглашении, настоящем DPA и Приложении A.
- Подпись и дата: путем заключения/принятия Соглашения/DPA
- Роль (контролер/обработчик): как описано в Разделе 3 DPA.
2. Описание передачи
| Поле | Подробности |
|---|---|
| Субъекты данных | Как описано в Приложении A к DPA |
| Категории Персональных данных | Как описано в Приложении A к DPA |
| Персональные данные специальных категорий (если применимо) | Как описано в Приложении A к DPA |
| Характер обработки | Как описано в Приложении A к DPA |
| Цели обработки | Как описано в Приложении A к DPA |
| Срок обработки и хранения (или критерии определения такого срока) | Как описано в Приложении A к DPA |
| Периодичность передачи | По мере необходимости для предоставления и выполнения всех обязательств и реализации всех прав в отношении Персональных данных, предусмотренных Соглашением или DPA |
| Получатели Персональных данных, передаваемых Импортеру данных | Компания будет поддерживать список Субобработчиков по адресу: Список Субобработчиков Ultralytics |
Внутригрупповые Субобработчики:
Ultralytics Ltd (Соединенное Королевство) — инженерная поддержка, поддержка клиентов, помощь при подключении и коммерческое взаимодействие (включая демонстрации и партнерства)
Ultralytics AI Spain, S.L. (Испания) — инженерная поддержка, коммерческое взаимодействие и работа с клиентами, предполагающие ограниченную обработку деловых контактных данных
3. Компетентный надзорный орган
Надзорным органом является надзорный орган Экспортера данных, определяемый в соответствии с Условием 13 EU SCCs. Надзорным органом для целей Дополнения для Великобритании является Управление уполномоченного по вопросам информации Великобритании.
Приложение C: технические и организационные меры безопасности#
Ниже приведена информация, требуемая Приложением II EU SCCs и Приложением II Дополнения для Великобритании.
| Технические и организационные меры безопасности | Подробности |
|---|---|
| Меры псевдонимизации и шифрования персональных данных | Персональные данные Клиента защищены посредством шифрования при передаче с использованием безопасных соединений, соответствующих отраслевым стандартам (TLS), между компонентами платформы и внешними конечными точками. Данные, хранящиеся в облачных сервисах, защищены управляемым поставщиком облачных услуг шифрованием в состоянии покоя и средствами безопасного управления ключами. |
| Меры по обеспечению постоянной конфиденциальности, целостности, доступности и устойчивости систем и сервисов обработки | Ultralytics обеспечивает обязательства по безопасности, конфиденциальности и доступности своих Сервисов, включая конфигурацию систем, предназначенную для ограничения несанкционированного доступа, обнаружение вторжений и мониторинг, сканирование уязвимостей и тестирование на проникновение, шифрование при передаче и в состоянии покоя, а также средства контроля хранения и удаления данных. Платформа Ultralytics работает с использованием управляемых облачных сервисов, обеспечивающих доступность. Поставщики инфраструктуры как услуги (IaaS) поддерживают отказоустойчивость баз данных посредством репликации и высокой доступности. Ultralytics также обеспечивает соответствие технических и организационных мер (TOMs) последующих Субобработчиков стандартам, установленным в настоящем соглашении, или их превышение. |
| Меры по обеспечению возможности своевременного восстановления доступности и доступа к персональным данным в случае физического или технического инцидента | Резервное копирование данных Клиента в Платформе Ultralytics выполняется с использованием собственных сервисов поставщика облачных услуг. Резервные копии контролируются, а исключения расследуются и устраняются. Данные резервных копий шифруются в состоянии покоя и при передаче, а доступ к ним ограничен авторизованным персоналом. Планирование непрерывности бизнеса и аварийного восстановления включает целевые показатели точки восстановления (RPO), целевые показатели времени восстановления (RTO), а также определенные роли и обязанности. |
| Процессы регулярного тестирования, оценки и анализа эффективности технических и организационных мер для обеспечения безопасности обработки | Ultralytics регулярно выполняет сканирование уязвимостей системы и сети, а также тестирование среды эксплуатации на проникновение. Управление уязвимостями включает сканирование зависимостей и безопасные методы разработки, интегрированные в конвейеры CI/CD; выявленные уязвимости приоритизируются и устраняются с учетом их серьезности и риска. Кроме того, Ultralytics ежегодно проводит оценку рисков и анализ со стороны руководства в рамках стандартной практики ISMS. |
| Меры по идентификации и авторизации пользователей | Платформа Ultralytics использует поставщика услуг аутентификации и идентификации, поддерживающего аутентификацию пользователей и управление сеансами. Доступ к инженерным системам (включая репозитории исходного кода) ограничен авторизованным персоналом и регулируется разрешениями на основе ролей, защитой веток и обязательными проверками. Внутренний доступ предоставляется по принципу минимально необходимых привилегий и на основе ролевого управления доступом. |
| Меры по защите данных при передаче | Входящий сетевой трафик в Платформу Ultralytics ограничен защищенными соединениями HTTPS (TLS) через назначенные внешние конечные точки. Внутренние коммуникации между компонентами платформы и сервисами хранения шифруются при передаче с использованием TLS. |
| Меры по защите данных при хранении | В Платформе Ultralytics данные Клиента хранятся в зашифрованных управляемых облачных сервисах с резервированием и поддержкой резервного копирования. Управляемые облачные сервисы обеспечивают встроенное шифрование, автоматическое резервное копирование, избыточное хранение и высокую доступность. К данным в состоянии покоя применяется шифрование, управляемое поставщиком облачных услуг. |
| Меры по обеспечению физической безопасности помещений, в которых обрабатываются персональные данные | Платформа Ultralytics размещается с использованием сторонних поставщиков облачных сервисов. Физическая и экологическая защита центров обработки данных обеспечивается соответствующими организациями — Субобработчиками. Ultralytics анализирует отчеты о соответствии организаций-Субобработчиков и проводит анализ рисков не реже одного раза в год. |
| Меры по обеспечению регистрации событий | Ultralytics использует облачное журналирование для мониторинга, устранения неполадок и расследования инцидентов. Оповещения, связанные с доступностью и безопасностью Платформы, передаются внутри компании посредством внутренних коммуникаций и электронной почты, а внешним пользователям — через размещенную страницу состояния сервисов. Кроме того, Ultralytics регулярно проверяет доступ к приложениям, инструментам и ресурсам, которые обрабатывают или хранят Данные Клиента. |
| Меры по обеспечению конфигурации систем, включая конфигурацию по умолчанию | Ultralytics поддерживает документированные процессы управления изменениями, регулирующие изменения Платформы Ultralytics и кодовой базы моделей Ultralytics YOLO, включая инициирование изменений, документирование, стандарты разработки, тестирование, проверку и утверждение до выпуска или развертывания. Изменения отслеживаются в системе контроля версий с экспертной проверкой и валидацией конвейером CI/CD. |
| Меры по внутреннему управлению и администрированию ИТ и безопасности ИТ | Ultralytics поддерживает политики и процедуры безопасности, соответствующие обязательствам по предоставлению Сервисов и внутренним требованиям соответствия, с ежегодным пересмотром ключевых политик и процедур. Сотрудники обязаны подтверждать ознакомление с политиками через специальный инструмент управления, рисков и соответствия (GRC), а также ежегодно проходить обучение по вопросам осведомленности о безопасности и конфиденциальности; для инженерных должностей предусмотрено обучение безопасному программированию. Риски документируются в централизованном реестре рисков и официально пересматриваются не реже одного раза в год. |
| Меры по сертификации/подтверждению процессов и продуктов | Ultralytics использует управляемые сторонними организациями сервисы (включая организации, оказывающие вспомогательные услуги) и ежегодно анализирует их отчеты SOC 2 в рамках контрольных мероприятий по мониторингу. Проверка поставщиков основана на оценке рисков, а поставщики классифицируются по уровням (критический/высокий/средний/низкий), с применением договорных гарантий и периодической повторной оценкой. |
| Меры по обеспечению минимизации данных | Ultralytics обрабатывает данные Клиента в соответствии с соглашениями с клиентами и применимыми требованиями к защите данных, ограничивая Обработку необходимым для предоставления и поддержки Сервисов (включая управление наборами данных, аннотирование, обучение и оценку моделей, а также связанные функции Платформы). Использование Ultralytics YOLO с открытым исходным кодом управляется Клиентом, и в этом контексте Ultralytics не обрабатывает задачи инференса для клиентов. |
| Меры по обеспечению качества данных | Ultralytics применяет контролируемые методы разработки и развертывания, направленные на обеспечение целостности и надежности, включая экспертную проверку, автоматизированное тестирование, рабочие процессы CI/CD и контролируемое управление изменениями для Платформы и выпусков кода с открытым исходным кодом. |
| Меры по обеспечению ограниченного хранения данных | Ultralytics выполняет обязательства по хранению и удалению данных в рамках обязательств по предоставлению Сервисов. Резервное копирование данных Клиента для Платформы выполняется с использованием управляемых сервисов, а удаление или возврат осуществляются в соответствии с соглашениями с клиентами и применимым законодательством. |
| Меры по обеспечению подотчетности | Ultralytics поддерживает план реагирования на инциденты и документированные процедуры выявления, сообщения, управления и отслеживания инцидентов безопасности и конфиденциальности, включая коммуникации для внешнего сообщения об уязвимостях через security@ultralytics.com. Инциденты документируются и обрабатываются с участием инженерной, юридической служб и исполнительного руководства в зависимости от степени серьезности. |
| Меры, обеспечивающие переносимость данных и их удаление | Персональные данные Клиента, предоставленные Платформе Ultralytics, могут быть удалены Клиентом и/или по запросу Клиента в соответствии с Соглашением и настоящим DPA. Если требуется удаление, Ultralytics действует согласно инструкциям Клиента и применимым требованиям законодательства. (Переносимость поддерживается в той мере, в какой Клиент может экспортировать или получать свои Данные Клиента из Сервисов, если применимо.) Модели Ultralytics YOLO с открытым исходным кодом развертываются Клиентом в выделенной среде, что обеспечивает полный контроль над управлением данными. |
| Технические и организационные меры Субобработчиков | Ultralytics использует основанную на рисках программу управления поставщиками для подключения и мониторинга сторонних поставщиков услуг, включая проверку подтверждений соответствия и договорных требований к безопасности и защите данных. Ultralytics также осуществляет мониторинг организаций, оказывающих вспомогательные услуги, и ежегодно анализирует их отчеты SOC 2. Кроме того, Ultralytics заключает с Субобработчиками Соглашения об обработке данных, содержащие обязательства по защите данных, по существу аналогичные обязательствам, предусмотренным настоящим DPA. |
Приложение D: Дополнение для Великобритании#
Дополнение о международной передаче данных к стандартным договорным положениям Комиссии ЕС
Часть 1: Таблицы#
Таблица 1: Стороны
| Поле | Экспортер | Импортер |
|---|---|---|
| Дата начала действия | Настоящее Дополнение для Великобритании вступает в силу в ту же дату, что и DPA | Настоящее Дополнение для Великобритании вступает в силу в ту же дату, что и DPA |
| Сведения о сторонах | Заказчик | Компания |
| Основное контактное лицо | См. Приложение B к настоящему DPA | См. Приложение B к настоящему DPA |
Таблица 2: Выбранные SCCs, модули и выбранные положения
| Поле | Подробности |
|---|---|
| SCCs ЕС | Версия утвержденных SCCs ЕС, к которой прилагается настоящее Дополнение для Великобритании, как определено в DPA и дополнено разделами 6.2 и 6.3 DPA. |
Таблица 3: Информация в приложении
«Информация в приложении» означает информацию, которая должна быть предоставлена для выбранных модулей, как указано в приложении к утвержденным SCCs ЕС (за исключением сторон), и которая для целей настоящего Дополнения для Великобритании указана в:
| Приложение | Ссылка |
|---|---|
| Приложение 1A: Список сторон | В соответствии с приведенной выше Таблицей 1 |
| Приложение 2B: Описание передачи | См. Приложение B к настоящему DPA |
| Приложение II: Технические и организационные меры, включая технические и организационные меры для обеспечения безопасности данных | См. Приложение C к настоящему DPA |
| Приложение III: Список субподрядчиков (только модули 2 и 3) | См. Приложение B к настоящему DPA |
Таблица 4: Прекращение действия настоящего Дополнения для Великобритании при изменении утвержденного Дополнения для Великобритании
Примечание: Это положение позволяет выбранной стороне (если таковая имеется) прекратить действие Дополнения для Великобритании, если ICO изменит утвержденное Дополнение для Великобритании, что непосредственно приведет к существенному, несоразмерному и доказуемому увеличению (a) ее прямых расходов на исполнение обязательств по Дополнению для Великобритании или (b) ее риска по Дополнению для Великобритании.
| Поле | Выбор |
|---|---|
| Прекращение действия настоящего Дополнения для Великобритании при изменении утвержденного Дополнения для Великобритании | x Импортер x Экспортер ☐ Ни одна из сторон |
Заключение настоящего Дополнения для Великобритании#
Каждая сторона соглашается соблюдать положения и условия, изложенные в настоящем Дополнении для Великобритании, в обмен на согласие другой стороны соблюдать настоящее Дополнение для Великобритании.
Несмотря на то что Приложение 1A и Пункт 7 утвержденных SCCs ЕС требуют подписания сторонами, для целей осуществления передач из Великобритании стороны могут заключить настоящее Дополнение для Великобритании любым способом, который делает его юридически обязательным для сторон и позволяет субъектам данных обеспечивать соблюдение своих прав, изложенных в настоящем Дополнении для Великобритании. Заключение настоящего Дополнения для Великобритании имеет ту же силу, что и подписание утвержденных SCCs ЕС и любой их части.
Толкование настоящего Дополнения для Великобритании#
Если в настоящем Дополнении для Великобритании используются термины, определенные в утвержденных SCCs ЕС, эти термины имеют то же значение, что и в утвержденных SCCs ЕС. Кроме того, следующие термины имеют следующие значения:
| Термин | Определение |
|---|---|
| Дополнение для Великобритании | означает настоящее Дополнение о международной передаче данных, включающее SCCs ЕС и прилагаемое к DPA в качестве Приложения D. |
| SCCs ЕС | означает версию или версии утвержденных SCCs ЕС, к которым прилагается настоящее Дополнение для Великобритании, как указано в Таблице 2, включая Информацию в приложении |
| Информация в приложении | определяется в соответствии с Таблицей 3 |
| Надлежащие гарантии | означает стандарт защиты персональных данных и прав субъектов данных, который требуется законодательством Великобритании о защите данных, когда ты осуществляешь передачу из Великобритании, полагаясь на стандартные положения о защите данных согласно статье 46(2)(d) UK GDPR. |
| Утвержденное Дополнение для Великобритании | означает типовое Дополнение, выпущенное ICO и представленное Парламенту в соответствии с разделом 119A Закона о защите данных 2018 года 2 февраля 2022 года, с возможными изменениями согласно разделу 18 Дополнения для Великобритании. |
| Утвержденные SCCs ЕС | означает стандартные договорные положения, утвержденные Европейской комиссией в Решении Комиссии 2021/914 от 4 июня 2021 года, для передачи персональных данных в страны, которые в иных случаях не признаны Европейской комиссией обеспечивающими надлежащий уровень защиты персональных данных (с периодическими изменениями и обновлениями). |
| ICO | означает Управление комиссара по информации. |
| Передача из Великобритании | имеет то же определение, что и в DPA. |
| Великобритания | означает Соединенное Королевство Великобритании и Северной Ирландии |
| Законодательство Великобритании о защите данных | означает все действующие время от времени в Великобритании законы, относящиеся к защите данных, обработке персональных данных, конфиденциальности и/или электронным коммуникациям, включая UK GDPR и Закон о защите данных 2018 года. |
| UK GDPR | имеет определение, приведенное в DPA. |
Настоящее Дополнение для Великобритании всегда должно толковаться способом, совместимым с законодательством Великобритании о защите данных и обеспечивающим исполнение обязательства сторон по предоставлению Надлежащих гарантий.
Если положения, включенные в Дополнение для Великобритании, каким-либо образом изменяют утвержденные SCCs ЕС, что не допускается утвержденными SCCs ЕС или утвержденным Дополнением для Великобритании, такие изменения не включаются в Дополнение для Великобритании, а их место занимает соответствующее положение утвержденных SCCs ЕС.
При наличии каких-либо несоответствий или противоречий между законодательством Великобритании о защите данных и Дополнением для Великобритании применяется законодательство Великобритании о защите данных.
Если значение Дополнения для Великобритании неясно или допускает более одного толкования, применяется толкование, наиболее соответствующее законодательству Великобритании о защите данных.
Любые ссылки на законодательство (или конкретные положения законодательства) означают это законодательство (или конкретное положение) с учетом возможных изменений со временем. Это также относится к случаям, когда такое законодательство (или конкретное положение) было консолидировано, повторно принято и/или заменено после заключения Дополнения для Великобритании.
Иерархия#
Несмотря на то что Пункт 5 утвержденных SCCs ЕС устанавливает преимущественную силу утвержденных SCCs ЕС над всеми связанными соглашениями между сторонами, стороны соглашаются, что для передач из Великобритании преимущественную силу имеет иерархия, установленная ниже в разделе 10.
При наличии каких-либо несоответствий или противоречий между утвержденным Дополнением для Великобритании и SCCs ЕС (в зависимости от обстоятельств) утвержденное Дополнение для Великобритании имеет преимущественную силу перед SCCs ЕС, за исключением случаев, когда (и в той мере, в какой) несоответствующие или противоречащие положения SCCs ЕС обеспечивают более высокий уровень защиты субъектов данных; в таком случае эти положения имеют преимущественную силу перед утвержденным Дополнением для Великобритании.
Если настоящее Дополнение для Великобритании включает SCCs ЕС, заключенные для защиты передач из ЕС, подпадающих под действие GDPR, стороны признают, что ничто в Дополнении для Великобритании не затрагивает такие SCCs ЕС.
Включение и изменение SCCs ЕС#
Настоящее Дополнение для Великобритании включает SCCs ЕС, измененные в необходимой степени, чтобы:
- в совокупности они применялись к передачам данных, осуществляемым экспортером данных импортеру данных, в той мере, в какой законодательство Великобритании о защите данных применяется к обработке данных экспортером данных при осуществлении такой передачи, и обеспечивали Надлежащие гарантии для таких передач данных;
- разделы 9–11 выше имели преимущественную силу перед Пунктом 5 (Иерархия) SCCs ЕС; и
- Дополнение для Великобритании (включая включенные в него SCCs ЕС) (1) регулировалось законодательством Англии и Уэльса и (2) любой спор, возникающий из него, разрешался судами Англии и Уэльса.
Если стороны не согласовали альтернативные изменения, отвечающие требованиям раздела 12 настоящего Дополнения для Великобритании, применяются положения раздела 15 настоящего Дополнения для Великобритании.
В утвержденные SCCs ЕС нельзя вносить изменения, кроме необходимых для выполнения требований раздела 12 настоящего Дополнения для Великобритании.
В SCCs ЕС вносятся следующие изменения (для целей раздела 12 настоящего Дополнения для Великобритании):
- Ссылки на «Положения» означают настоящее Дополнение для Великобритании, включающее SCCs ЕС;
- В Пункте 2 удалить слова: «и в отношении передач данных от операторов обработчикам и/или от обработчиков обработчикам — стандартные договорные положения в соответствии со статьей 28(7) Регламента (ЕС) 2016/679»;
- Пункт 6 (Описание передачи или передач) заменяется следующим текстом: «Сведения о передаче или передачах и, в частности, категории передаваемых персональных данных и цели, для которых они передаются, указаны в Приложении I.B в тех случаях, когда законодательство Великобритании о защите данных применяется к обработке данных экспортером данных при осуществлении такой передачи»;
- Пункт 8.7(i) Модуля 1 заменяется следующим текстом: «она осуществляется в страну, пользующуюся преимуществами нормативных актов об адекватности в соответствии с разделом 17A UK GDPR, распространяющихся на последующую передачу»;
- Пункт 8.8(i) Модулей 2 и 3 заменяется следующим текстом: «последующая передача осуществляется в страну, пользующуюся преимуществами нормативных актов об адекватности в соответствии с разделом 17A UK GDPR, распространяющихся на последующую передачу;»
- Ссылки на «Регламент (ЕС) 2016/679», «Регламент (ЕС) 2016/679 Европейского парламента и Совета от 27 апреля 2016 года о защите физических лиц при обработке персональных данных и о свободном обращении таких данных (Общий регламент по защите данных)» и «этот Регламент» повсеместно заменяются на «законодательство Великобритании о защите данных». Ссылки на конкретную статью или статьи «Регламента (ЕС) 2016/679» заменяются ссылкой на соответствующую статью или раздел законодательства Великобритании о защите данных;
- Ссылки на Регламент (ЕС) 2018/1725 удаляются;
- Ссылки на «Европейский союз», «Союз», «ЕС», «государство — член ЕС», «государство-член» и «ЕС или государство-член» повсеместно заменяются на «Великобританию»;
- Ссылка на «Пункт 12(c)(i)» в Пункте 10(b)(i) Модуля 1 заменяется на «Пункт 11(c)(i)»;
- Пункт 13(a) и Часть C Приложения I не применяются;
- «компетентный надзорный орган» и «надзорный орган» заменяются на «Комиссара по информации»;
- В Пункте 16(e) подпункт (i) заменяется следующим текстом: «Государственный секретарь принимает нормативные акты в соответствии с разделом 17A Закона о защите данных 2018 года, регулирующие передачу персональных данных, к которой применяются настоящие положения;»;
- Пункт 17 заменяется следующим текстом: «Настоящие Положения регулируются законодательством Англии и Уэльса»;
- Пункт 18 заменяется следующим текстом: «Любой спор, возникающий из настоящих Положений, разрешается судами Англии и Уэльса». Субъект данных также может предъявить иск к экспортеру и/или импортеру данных в судах любой страны Великобритании. Стороны соглашаются подчиниться юрисдикции таких судов»; и
- Сноски к утвержденным SCCs ЕС не являются частью Дополнения для Великобритании, за исключением сносок 8, 9, 10 и 11.
Изменения Дополнения для Великобритании#
Стороны могут согласовать изменение Пунктов 17 и/или 18 SCCs ЕС, чтобы в них содержались ссылки на законодательство и/или суды Шотландии или Северной Ирландии.
Если стороны хотят изменить формат информации, включенной в Часть 1: Таблицы утвержденного Дополнения для Великобритании, они могут сделать это, согласовав изменение в письменной форме, при условии что такое изменение не снижает уровень Надлежащих гарантий.
Время от времени ICO может выпускать пересмотренное утвержденное Дополнение для Великобритании, которое:
- вносит разумные и соразмерные изменения в утвержденное Дополнение для Великобритании, включая исправление ошибок в утвержденном Дополнении для Великобритании; и/или
- отражает изменения в законодательстве Великобритании о защите данных.
В пересмотренном утвержденном Дополнении для Великобритании указывается дата начала действия, с которой изменения утвержденного Дополнения для Великобритании вступают в силу, а также необходимость для сторон пересмотреть настоящее Дополнение для Великобритании, включая Информацию в приложении. Настоящее Дополнение для Великобритании автоматически изменяется в соответствии с пересмотренным утвержденным Дополнением для Великобритании с указанной даты начала действия.
Если ICO выпускает пересмотренное утвержденное Дополнение для Великобритании в соответствии с разделом 18 настоящего Дополнения для Великобритании и в результате изменений в утвержденном Дополнении для Великобритании у стороны существенно, несоразмерно и доказуемо увеличиваются:
- ее прямые расходы на исполнение обязательств по Дополнению для Великобритании; и/или
- ее риск по Дополнению для Великобритании,
и в любом из этих случаев она сначала предприняла разумные меры для снижения таких расходов или рисков, чтобы они не были существенными и несоразмерными, эта сторона может прекратить действие настоящего Дополнения для Великобритании по истечении разумного срока уведомления, направив другой стороне письменное уведомление за такой срок до даты начала действия пересмотренного утвержденного Дополнения для Великобритании.
Сторонам не требуется согласие третьей стороны для внесения изменений в настоящее Дополнение для Великобритании, однако любые изменения должны вноситься в соответствии с его условиями.