Соглашение Ultralytics об обработке данных (DPA)
Ознакомься с соглашением Ultralytics об обработке данных, которое регулирует обработку персональных данных, меры безопасности и соблюдение законодательства ЕС и Великобритании о защите данных.
Это Соглашение об обработке данных ("DPA") включено в состав и является частью (i) Условий предоставления услуг Ultralytics и/или (ii) любой применимой формы заказа, соглашения для предприятий или другого письменного соглашения, в котором есть ссылка на это DPA (каждое из них далее — "Соглашение"), заключенного между клиентом ("Клиент", "ты") и Ultralytics, Inc. ("Ultralytics", "Компания", "мы").
Это DPA отражает соглашение сторон в отношении:
- (A) условий взаимодействия Контролера и Обработчика: обработки Ultralytics персональных данных Клиента в качестве Обработчика (или субобработчика, если Клиент является Обработчиком) по поручению Клиента в связи с предоставлением Сервисов; и
- (B) условий взаимодействия Контролеров: обработки каждой стороной персональных данных Контролера в качестве независимого Контролера исключительно в объеме, описанном в разделе 10.
Это DPA действует в течение срока действия Соглашения и до тех пор, пока Ultralytics обрабатывает персональные данные Клиента по поручению Клиента.
Это DPA распространяется исключительно на обработку Ultralytics персональных данных Клиента в Платформе Ultralytics. Во избежание сомнений, это DPA не распространяется на использование, развертывание или эксплуатацию Клиентом моделей Ultralytics YOLO с открытым исходным кодом за пределами Платформы Ultralytics; Клиент осуществляет их исключительно под свою ответственность.
Ultralytics может время от времени обновлять это DPA с учетом изменений законодательства, нормативных рекомендаций или Сервисов. Обновления вступают в силу с даты публикации, при условии, что без согласия Клиента они существенно не снижают уровень защиты персональных данных Клиента (кроме случаев, когда этого требует применимое законодательство).
1. Определения#
"Аффилированное лицо" означает любое лицо, которое прямо или косвенно контролирует сторону, контролируется ею или находится с ней под общим контролем; при этом "контроль" означает владение более чем 50% голосующих долей.
"Надлежащие гарантии" означает юридически обеспечиваемые механизмы передачи персональных данных, разрешенные применимым законодательством о защите данных, в частности, но не ограничиваясь, статьей 46 GDPR.
"Субобработчик" означает любого Обработчика, привлеченного Ultralytics или ее Аффилированными лицами для обработки персональных данных Клиента по поручению Ultralytics в связи с предоставлением Сервисов.
"Данные учетной записи Компании" означает персональные данные, относящиеся к отношениям Компании с Клиентом, включая имена и контактную информацию лиц, которым Клиент разрешил доступ к учетной записи Клиента, а также платежную информацию лиц, которых Клиент связал со своей учетной записью. Данные учетной записи Компании также включают любые данные, которые Компания может собирать для управления отношениями с Клиентом, проверки личности или выполнения иных требований применимого законодательства и нормативных актов.
"Данные об использовании Компании" означает данные об использовании Сервисов, которые Компания собирает и обрабатывает в связи с предоставлением Сервисов, включая, помимо прочего, данные для определения источника и получателя сообщения, журналы действий и данные для оптимизации и поддержания производительности Сервисов, а также для расследования и предотвращения злоупотреблений системой.
"Данные Клиента" означает любые данные, контент, материалы, файлы или сведения (включая наборы данных, изображения, видео, аннотации, метки, метаданные, входные и выходные данные моделей и другой контент), которые Клиент или его уполномоченные пользователи загружают в Сервисы, отправляют через них, передают им или иным образом предоставляют для обработки в связи с предоставлением Сервисов, включая любые данные, созданные для Клиента в результате использования им Сервисов.
"Нарушение безопасности персональных данных Клиента" означает нарушение безопасности, повлекшее случайное или незаконное уничтожение, утрату, изменение, несанкционированное раскрытие персональных данных Клиента, обрабатываемых Ultralytics или ее Субобработчиками в связи с предоставлением Сервисов, либо получение доступа к таким данным. Нарушение безопасности персональных данных Клиента не включает неудачные попытки или действия, не ставящие под угрозу персональные данные Клиента (например, неудачные попытки входа в систему, сканирование портов, атаки типа «отказ в обслуживании» или другие атаки на межсетевые экраны и сетевые системы).
"Законодательство о защите данных" означает все применимые законы о конфиденциальности и защите данных, регулирующие обработку персональных данных стороной в соответствии с Соглашением, включая, где применимо, GDPR, UK GDPR, Swiss FADP, ePrivacy/PECR, CCPA/CPRA и другие применимые законы штатов США о конфиденциальности.
"GDPR" означает Регламент (ЕС) 2016/679; "UK GDPR" означает GDPR в редакции, включенной в законодательство Великобритании; "Swiss FADP" означает Федеральный закон Швейцарии о защите данных (с внесенными изменениями). "Инструкции" означают документированные инструкции Клиента для Ultralytics относительно обработки персональных данных Клиента, описанные в разделе 2.2.
"SCCs" означает стандартные договорные условия ЕС (Решение 2021/914); "Дополнение для Великобритании" означает Международное дополнение ICO к соглашению о передаче данных. Остальные термины, написанные с заглавной буквы, имеют значения, определенные законодательством о защите данных и/или Соглашением.
"Сервисы" означает услуги и функции, предоставляемые Ultralytics Клиенту в соответствии с Соглашением, включая Платформу Ultralytics, а также связанную поддержку, администрирование и документацию, как подробнее описано в Соглашении.
"Платформа Ultralytics" означает облачную среду Ultralytics, работающую по модели «программное обеспечение как услуга», в которой Клиенты могут загружать, управлять, аннотировать и версионировать наборы данных; обучать, оценивать, сравнивать, экспортировать и развертывать модели компьютерного зрения; управлять проектами и пользователями; а также пользоваться связанными функциями и поддержкой. В этой среде Ultralytics обрабатывает персональные данные Клиента по поручению Клиента в соответствии с этим DPA.
"Модели Ultralytics YOLO с открытым исходным кодом" означают модели компьютерного зрения с открытым исходным кодом и связанный с ними исходный код, предоставляемые Ultralytics на условиях применимых лицензий с открытым исходным кодом. Клиенты могут загружать, развертывать, размещать и эксплуатировать эти модели самостоятельно в собственных средах. Во избежание сомнений: когда Клиенты развертывают или используют модели Ultralytics YOLO с открытым исходным кодом за пределами Платформы Ultralytics, Ultralytics не обрабатывает персональные данные по поручению Клиента в соответствии с этим DPA.
2. Обязанности Клиента#
2.1 Соблюдение законодательства. Клиент отвечает за соблюдение законодательства о защите данных при обработке персональных данных и использовании Сервисов, включая предоставление обязательных уведомлений и получение всех необходимых согласий и разрешений.
2.2 Инструкции. Соглашение (включая это DPA), а также настройка и использование Клиентом Сервисов в соответствии с Соглашением составляют полный перечень Инструкций Клиента для Ultralytics по обработке персональных данных Клиента. В течение срока действия Соглашения Клиент может предоставлять дополнительные Инструкции, если они не противоречат Соглашению и Сервисам. Если Ultralytics обоснованно полагает, что дополнительные Инструкции потребуют существенных изменений или создадут дополнительную нагрузку, стороны обсудят это добросовестно.
2.3 Запрещённые данные. Если стороны прямо не договорились об ином в письменной форме (включая согласование дополнительных мер защиты, предусмотренных применимым законодательством о защите данных), Клиент не должен предоставлять Ultralytics, передавать через сервисы Ultralytics или иным образом делать доступными для Ultralytics специальные категории персональных данных, предусмотренные статьёй 9 GDPR (или эквивалентными положениями), а также данные о судимостях или правонарушениях, предусмотренные статьёй 10 GDPR.
В качестве примера, не ограничиваясь перечисленным, к запрещённым данным относятся:
- выданные государственными органами идентификационные номера (например, номера паспортов, национальные идентификационные номера или номера социального страхования);
- информация о здоровье или медицинские сведения, включая биометрические идентификаторы, используемые для уникальной идентификации физического лица;
- информация о расовом или этническом происхождении, политических взглядах, религиозных или философских убеждениях либо членстве в профсоюзах;
- генетические данные или биометрические данные, обрабатываемые для уникальной идентификации физического лица;
- персональные данные детей, если их обработка ограничена применимым законодательством о защите данных;
- а также данные о судимостях, предполагаемых преступных действиях или деятельности правоохранительных органов.
Кроме того, Сервисы не предназначены для обработки других данных, требующих повышенной защиты согласно применимому законодательству о защите данных, например данных платёжных карт, номеров банковских счетов или точных данных о геолокации. Клиент несёт исключительную ответственность за то, чтобы загружаемые в Сервисы или обрабатываемые через них наборы данных, изображения, видео, аннотации, метки, метаданные и прочий контент не содержали Запрещённых данных. Любая Обработка Запрещённых данных в нарушение настоящего раздела считается существенным нарушением этого DPA.
2.4 Неприемлемые данные; возмещение убытков. Клиент несёт исключительную ответственность за законность Персональных данных Клиента, предоставляемых Ultralytics, и за обеспечение их соответствия Сервисам. Клиент обязуется защищать Ultralytics от любых претензий третьих лиц, возникших в связи с предоставлением Клиентом Персональных данных Сервисам в нарушение Соглашения, этого DPA или применимого законодательства о защите данных, и возмещать Ultralytics убытки по таким претензиям.
3. Обязательства Ultralytics как обработчика#
3.1 Ограничение целей. Ultralytics будет Обрабатывать Персональные данные Клиента только (a) для предоставления Сервисов в соответствии с Соглашением и Приложением A, (b) согласно Инструкциям Клиента и (c) в случаях, предусмотренных применимым законодательством. Ultralytics не будет использовать Персональные данные Клиента или Данные Клиента для обучения, улучшения или разработки общих моделей Ultralytics или моделей, доступных на коммерческой основе, кроме случаев, когда Клиент прямо поручил это в письменной форме или через Сервисы.
3.2 Коллизия законов. Если Ultralytics станет известно, что из-за требований законодательства она не может Обрабатывать Персональные данные Клиента согласно Инструкциям, Ultralytics (в пределах, разрешённых законом) уведомит Клиента и, при необходимости, приостановит соответствующую Обработку (за исключением безопасного хранения) до получения от Клиента Инструкций, соответствующих требованиям.
3.3 Конфиденциальность персонала. Ultralytics обеспечит, чтобы лица, уполномоченные Обрабатывать Персональные данные Клиента, были связаны обязательствами о соблюдении конфиденциальности. Клиент соглашается, что Ultralytics может раскрывать Персональные данные Клиента своим профессиональным консультантам и аудиторам в разумно необходимом объёме для исполнения Соглашения/DPA при условии соблюдения ими обязательств о конфиденциальности.
3.4 Субобработка. Ultralytics может привлекать Субобработчиков в соответствии с разделом 5 и несёт ответственность за исполнение ими эквивалентных обязательств.
3.5 Удаление / возврат. После прекращения предоставления Сервисов Ultralytics удалит или вернёт Персональные данные Клиента в соответствии с Соглашением и Приложением A, если закон не требует их хранения. По запросу Клиента предоставляется подтверждение удаления согласно SCC.
4. Права субъекта данных (или потребителя)#
4.1 Запрос субъекта данных (или потребителя). В пределах, разрешённых законом, Ultralytics без неоправданной задержки уведомит Клиента по основному контактному адресу в учётной записи, если получит от субъекта данных (или потребителя) запрос на реализацию права субъекта данных (или потребителя) на доступ (или раскрытие), исправление, ограничение Обработки, стирание (или удаление либо «право быть забытым»), переносимость данных, возражение против Обработки или права не подпадать под автоматизированное принятие решений в отношении физического лица («Запрос субъекта данных (или потребителя)»).
4.2 Содействие. С учётом характера Обработки Ultralytics окажет Клиенту разумное содействие в ответе на запросы о реализации прав субъектов данных согласно законодательству о защите данных в той мере, в какой Клиент не может выполнить запрос с помощью доступных функций Сервисов.
4.3 Оценка воздействия на защиту данных; предварительные консультации. С учётом характера Обработки и информации, доступной Ultralytics, Ultralytics окажет Клиенту разумное содействие (i) в проведении оценки воздействия на защиту данных и (ii) в консультациях и/или взаимодействии Клиента с надзорными органами, если этого требует законодательство о защите данных и у Клиента нет доступа к соответствующей информации иным способом. За исключением случаев, когда этого требует законодательство о защите данных или это связано с Нарушением безопасности Персональных данных Клиента, Клиент не должен запрашивать такое содействие чаще одного раза в течение любых двенадцати (12) месяцев. Клиент возместит Ultralytics разумные расходы, понесённые при оказании такого содействия, если это разрешено законом.
5. Субобработчики#
5.1 Общее разрешение. Клиент предоставляет Ultralytics общее письменное разрешение привлекать Субобработчиков для Обработки Персональных данных Клиента в целях предоставления Сервисов.
5.2 Список и уведомление. Список действующих Субобработчиков доступен по ссылке Список субобработчиков Ultralytics («Список»). Ultralytics предоставит способ подписаться на уведомления об обновлениях Списка и будет уведомлять о новых Субобработчиках не менее чем за десять (10) дней до предоставления им разрешения на Обработку Персональных данных Клиента. Клиент отвечает за подписку на такие уведомления, если она доступна; если Клиент не подпишется, он признаёт, что может не получить предварительное уведомление этим способом. В любом случае обновления Списка считаются уведомлением об изменениях в составе Субобработчиков. Клиент признаёт, что некоторые Субобработчики необходимы для предоставления Сервисов и что возражение против использования субобработчика может помешать Компании предоставлять Клиенту Сервисы.
Во избежание сомнений, Аффилированные лица Ultralytics, участвующие в предоставлении Сервисов, включая Ultralytics Ltd (UK) и Ultralytics AI Spain, S.L., могут выступать в качестве внутригрупповых Субобработчиков, если они Обрабатывают Персональные данные Клиента от имени Ultralytics Inc. в связи с предоставлением Сервисов.
5.3 Возражения против новых Субобработчиков. Клиент может на разумных основаниях, связанных с защитой данных, письменно возразить против привлечения нового Субобработчика в соответствии с разделом 5.2. Если Ultralytics не может разумным образом урегулировать возражение Клиента, Клиент может прекратить использование затронутого Сервиса, направив письменное уведомление, при этом Клиент по-прежнему обязан уплатить все сборы, начисленные до такого прекращения.
5.4 Передача обязательств. Ultralytics будет привлекать Субобработчиков только после проведения разумной проверки с учётом рисков, чтобы оценить, способен ли Субобработчик обеспечить надлежащий уровень защиты Персональных данных Клиента согласно применимому законодательству о защите данных, а также будет периодически контролировать Субобработчиков в рамках программы управления поставщиками. Ultralytics обеспечит, чтобы на Субобработчиков распространялись обязательства по защите данных, существенно эквивалентные обязательствам, установленным этим DPA, или обеспечивающие более высокий уровень защиты. По запросу Клиента Ultralytics предоставит копии соответствующих условий защиты данных Субобработчика, предусмотренных SCC (с возможным редактированием конфиденциальной информации).
6. Безопасность#
6.1 Меры. Учитывая современный уровень развития технологий, характер, объём, контекст и цели Обработки, а также риски различной вероятности и степени серьёзности для прав и свобод физических лиц, Ultralytics внедрит и будет поддерживать надлежащие технические и организационные меры для обеспечения уровня безопасности, соответствующего таким рискам, согласно применимому законодательству о защите данных, включая статью 32 GDPR. Эти меры описаны в Приложении C; Ultralytics может время от времени обновлять их при условии, что такие обновления не приведут к существенному снижению общего уровня защиты Персональных данных Клиента.
6.2 Обязанности Клиента. Несмотря на вышеизложенное, Клиент признаёт, что, за исключением прямо предусмотренного этим DPA, он отвечает за безопасное использование Сервисов, в том числе за защиту учётных данных для аутентификации, надлежащую настройку средств контроля доступа и обеспечение того, чтобы его пользователи получали доступ к Сервисам и использовали их в соответствии с применимым законодательством о защите данных и функциями безопасности, предоставляемыми Ultralytics.
7. Аудиты Клиента и подтверждение соблюдения требований#
7.1 Документация. По обоснованному запросу Ultralytics предоставит информацию, разумно необходимую для подтверждения соблюдения этого DPA (включая актуальные отчёты аудита или сертификаты третьих сторон, если они имеются). Ultralytics будет вести записи, достаточные для подтверждения соблюдения этого DPA, и хранить их в течение разумного срока после прекращения действия DPA (например, три (3) года), если закон не требует более длительного срока.
7.2 Аудит. Если этого требует законодательство о защите данных и документации недостаточно, Клиент может, направив заблаговременное письменное уведомление в разумный срок и за свой счёт, запросить аудит или проверку соответствующих систем и процессов Ultralytics. Такой аудит или проверка могут проводиться только после того, как стороны письменно согласуют объём, сроки и продолжительность аудита, а также разумную ставку возмещения затрат Ultralytics на затраченное время и ресурсы. Любой аудит, проводимый согласно этому разделу:
- (a) проводится не чаще одного раза в течение любых двенадцати (12) месяцев;
- (b) проводится в обычные рабочие часы Ultralytics;
- (c) проводится с соблюдением разумных требований конфиденциальности, безопасности и охраны труда; и
- (d) ограничивается системами и записями, разумно относящимися к Обработке Персональных данных Клиента.
Клиент обязан незамедлительно уведомить Ultralytics о любых выявленных в ходе аудита существенных случаях несоблюдения требований, чтобы предоставить Ultralytics разумную возможность устранить такие нарушения.
8. Нарушения безопасности персональных данных#
8.1 Уведомление. Ultralytics уведомит Клиента без неоправданной задержки, но не позднее чем через 72 часа после того, как ей станет известно о Нарушении безопасности Персональных данных Клиента.
8.2 Содействие. Ultralytics окажет разумное содействие при подготовке обязательных уведомлений Клиента для регулирующих органов и затронутых субъектов данных, учитывая имеющуюся у Ultralytics информацию.
8.3 Отсутствие признания ответственности. Уведомление о нарушении не является признанием вины или ответственности. Обязанность уведомлять о нарушении не применяется в той мере, в какой Нарушение безопасности Персональных данных Клиента вызвано действиями или бездействием Клиента либо его пользователей.
9. Передача данных (ЕС/Великобритания/Швейцария)#
9.1 Международная передача данных. Клиент признаёт, что основные операции Ultralytics по обработке данных могут осуществляться в США и других местах, необходимых для предоставления Сервисов.
Во избежание сомнений, Персональные данные Клиента также могут передаваться между Ultralytics Inc. и её Аффилированными лицами (включая Ultralytics Ltd (UK) и Ultralytics AI Spain, S.L.), если такие Аффилированные лица выступают в качестве Субобработчиков в связи с предоставлением Сервисов. Если такая передача является международной согласно применимому законодательству о защите данных, она осуществляется с применением Надлежащих гарантий, включая SCC (Модуль 3, если применимо), или других действительных механизмов передачи данных.
Если необходимо передать Персональные данные Клиента в страну, уровень защиты данных в которой не признан адекватным, такая передача осуществляется с применением Надлежащих гарантий согласно применимому законодательству о защите данных, включая, если применимо, SCC и Дополнение для Великобритании, включённые в этот DPA.
9.2 SCC ЕС. Для передачи Персональных данных Клиента, подпадающих под действие GDPR, в третью страну без адекватного уровня защиты стороны включают в соглашение SCC ЕС. Модуль Two (Контролёр→Обработчик) применяется, если Клиент является Контролёром; Модуль Three (Обработчик→Субобработчик) применяется, если Клиент является Обработчиком. Приложения к SCC заполняются с использованием Приложения B (Приложения I/III) и Приложения C (Приложение II).
9.3 Дополнение для Великобритании. Для передачи данных, подпадающих под действие UK GDPR, стороны включают в соглашение Дополнение для Великобритании, заполненное со ссылкой на Приложение B/C и выбранный применимый механизм передачи.
9.4 Швейцария. При передаче данных в Швейцарию применяются SCC ЕС со стандартными изменениями для Швейцарии (ссылки на GDPR включают швейцарский FADP; компетентным органом является FDPIC и т. д.); соответствующие сведения приводятся в Приложениях.
9.5 Запросы государственных органов на доступ. Ultralytics будет обрабатывать юридически обязательные запросы о предоставлении Персональных данных Клиента согласно применимому законодательству и SCC, включая (если это разрешено законом) уведомление Клиента и разумное содействие.
10. Условия для контролёров, действующих независимо друг от друга (учётная запись Ultralytics / использование / операции безопасности)#
10.1 Область применения. Этот раздел применяется к Обработке Персональных данных контролёра каждой из сторон в качестве независимого контролёра (а не совместных контролёров), включая Обработку Ultralytics Данных учётной записи Компании и Данных об использовании Компании.
10.2 Обязанности независимых контролёров. Каждая сторона обязуется:
- (a) Обрабатывать Персональные данные контролёра в соответствии с законодательством о защите данных;
- (b) внедрять надлежащие меры безопасности; и
- (c) отвечать на обращения регулирующих органов, связанные с собственной Обработкой.
10.3 Обработка данных Ultralytics в качестве контролёра. Ultralytics Обрабатывает Данные учётной записи Компании и Данные об использовании Компании в качестве контролёра для администрирования учётной записи, выставления счетов, мониторинга безопасности и предотвращения злоупотреблений, проверки личности, соблюдения законодательства, проведения аудита/ведения бухгалтерского учёта и функционирования Сервисов (включая обеспечение производительности и надёжности). Такая Обработка описана в Политике конфиденциальности Ultralytics. Ничто в этом DPA не должно толковаться как установление отношений совместных контролёров между сторонами.
Во избежание сомнений, Ultralytics и её Аффилированные лица могут Обрабатывать ограниченный объём деловых контактных данных (например, имена, корпоративные адреса электронной почты и профессиональные контактные данные) в контексте коммерческих предложений, демонстраций, партнёрств и управления отношениями с клиентами в качестве независимых контролёров.
11. Условия для Калифорнии (CCPA/CPRA)#
11.1 Поставщик услуг / обработчик. В той мере, в какой применяются CCPA/CPRA и Ultralytics Обрабатывает Персональные данные Клиента от имени Клиента, Ultralytics выступает в качестве «поставщика услуг» и/или «обработчика» и не будет «продавать» или «передавать» такие персональные данные.
11.2 Ограниченное использование. Ultralytics не будет хранить, использовать или раскрывать Персональные данные Клиента за пределами прямой деловой цели предоставления Сервисов, кроме случаев, разрешённых CCPA/CPRA.
11.3 Недопущение дискриминации. Стороны не должны дискриминировать Потребителя за реализацию им своих прав.
12. Общие положения#
12.1 Ограничение ответственности. Ограничения и исключения, предусмотренные Соглашением, применяются к этому DPA, за исключением случаев, запрещённых законом или SCC/Дополнением для Великобритании.
12.2 Делимость положений. Если какое-либо положение этого DPA является недействительным или не имеющим юридической силы, остальные положения этого DPA остаются действительными и сохраняют силу. Недействительное положение или положение, не имеющее юридической силы, должно быть либо (i) изменено в необходимой мере для обеспечения его действительности и юридической силы с максимально возможным сохранением намерений Сторон, либо, если это невозможно, (ii) истолковано так, как если бы недействительная часть или часть, не имеющая юридической силы, никогда не включалась в этот DPA.
12.3 Заключение этого DPA. Этот DPA включён в Соглашение и является его частью. Клиент заключает этот DPA (включая, если применимо, SCC ЕС и Дополнение для Великобритании), совершая одно из следующих действий:
- (a) принимая Соглашение или соглашаясь соблюдать его (в том числе нажимая «Я согласен» или используя аналогичный механизм для принятия Условий предоставления услуг),
- (b) подписывая форму заказа, техническое задание или другое письменное соглашение, включающее Соглашение или содержащее ссылку на него, либо
- (c) используя Сервисы или продолжая их использовать после того, как Компания предоставила этот DPA.
Клиент заявляет и гарантирует, что лицо, принимающее Соглашение и/или использующее Сервисы от имени Клиента, уполномочено связывать обязательствами Клиента и, если применимо, его Аффилированные лица.
12.4 Контакты. Запросы по вопросам конфиденциальности: privacy@ultralytics.com; DPO: dpo@ultralytics.com; юридические уведомления: legal@ultralytics.com.
13. Стороны; Аффилированные лица#
Клиент заключает этот DPA от своего имени и от имени своих Аффилированных лиц, являющихся уполномоченными пользователями Сервисов согласно Соглашению и Контролёрами/Обработчиками Персональных данных Клиента («Разрешённые аффилированные лица»). Клиент заявляет, что уполномочен связывать обязательствами Разрешённые аффилированные лица.
Приложение A: Сведения об обработке персональных данных#
Характер: Ultralytics предоставляет облачное программное обеспечение и связанные с ним услуги, позволяющие Клиентам получать доступ к продуктам и функциям Ultralytics и использовать их, включая обучение моделей, инференс, управление наборами данных, процессы развёртывания, а также связанную с ними поддержку и администрирование («Сервисы»), как описано в Соглашении.
Во избежание сомнений, к Сервисам относится Платформа Ultralytics, посредством которой Ultralytics Обрабатывает Персональные данные Клиента от имени Клиента согласно этому DPA. Отдельно Ultralytics также предоставляет модели Ultralytics YOLO с открытым исходным кодом, которые Клиенты могут самостоятельно развёртывать и использовать в своих средах. Если Клиенты развёртывают или используют модели Ultralytics YOLO вне Платформы Ultralytics, Ultralytics не Обрабатывает Персональные данные от имени Клиента, а Клиенты несут исключительную ответственность за внедрение надлежащих технических и организационных мер, определение целей и способов Обработки и соблюдение применимого законодательства о защите данных в связи с таким развёртыванием и использованием.
Цель: Ultralytics Обрабатывает Персональные данные Клиента от имени Клиента в следующих целях:
- предоставление, функционирование, защита и поддержка Сервисов согласно Соглашению и документально оформленным Инструкциям Клиента;
- выполнение других документально оформленных разумных инструкций Клиента, если такие инструкции соответствуют Соглашению и этому DPA;
- ответы на запросы, направленные Клиентом или его уполномоченными пользователями при использовании Сервисов (включая запросы в службу поддержки клиентов);
- мониторинг, предотвращение и выявление инцидентов безопасности, мошенничества, злоупотреблений и ненадлежащего использования Сервисов; и
- соблюдение применимых юридических обязательств.
Ultralytics не будет использовать Персональные данные Клиента для обучения или улучшения общих моделей Ultralytics, кроме случаев, когда Клиент прямо поручил это в письменной форме или через Сервисы. Во избежание сомнений, Ultralytics может использовать Данные об использовании Компании, а также агрегированные или обезличенные данные (если это разрешено), чтобы обеспечивать функционирование и безопасность Сервисов и улучшать их.
Если Клиент решит делиться наборами данных, моделями или другим контентом с помощью функций Сервисов для сообщества или публичного доступа, такое предоставление считается документально оформленным поручением Клиента. Клиент несёт исключительную ответственность за наличие всех необходимых прав и законных оснований для предоставления таких данных другим пользователям.
Срок обработки: Ultralytics будет Обрабатывать Персональные данные Клиента в течение срока действия Соглашения и столько времени, сколько необходимо для предоставления Сервисов согласно Инструкциям Клиента. После прекращения действия или истечения срока действия Соглашения Ultralytics удалит или вернёт Персональные данные Клиента в соответствии с Соглашением и этим DPA, если применимое законодательство не требует дальнейшего хранения. Во избежание сомнений, если Ultralytics Обрабатывает Персональные данные контролёра (включая Данные учётной записи Компании и Данные об использовании Компании) в качестве независимого контролёра согласно разделу 10, такая Обработка осуществляется в течение периодов, указанных в Политике конфиденциальности Ultralytics.
Категории субъектов данных: Персональные данные Клиента могут относиться к следующим категориям субъектов данных, которые определяет и контролирует Клиент:
- сотрудники, подрядчики, агенты и представители Клиента;
- уполномоченные пользователи и администраторы Клиента;
- а также конечные пользователи, клиенты или другие физические лица, чьи Персональные данные Клиент решит передать в Сервисы.
Категории персональных данных: Персональные данные Клиента могут включать следующие категории персональных данных в той мере, в какой Клиент или кто-либо от его имени передаёт их в Сервисы либо иным образом делает доступными через Сервисы:
- Данные учётной записи и идентификации пользователя, например имя, адрес электронной почты, имя пользователя/идентификатор пользователя, название организации и роль/разрешения пользователя (например, администратор/пользователь).
- Данные об использовании и устройстве/технические данные, например IP-адрес, идентификаторы устройств и системные характеристики (например, тип устройства, операционная система, тип браузера), файлы журналов, метки времени, события аутентификации, история доступа и, если применимо, установленные приложения или сведения о конфигурации, собираемые в рамках процессов управления корпоративными устройствами или обеспечения безопасности.
- Контент и данные, предоставленные Клиентом, например запросы, комментарии, аннотации, метаданные или метки наборов данных, созданные пользователями, а также любой другой контент, загруженный или переданный Клиентом через Сервисы (включая изображения/видео/аудио и другие файлы), но только в той мере, в какой такой контент содержит Персональные данные.
- Данные поддержки и коммуникаций, например переписка со службой поддержки клиентов, сообщения о проблемах, сведения для устранения неполадок и контактные данные администраторов.
Обрабатываемые категории персональных данных могут также включать данные, описанные в Политике конфиденциальности Ultralytics.
Особые данные или специальные категории данных: Сервисы не предназначены для Обработки специальных категорий персональных данных (согласно определению в статье 9 GDPR или эквивалентному определению в применимом законодательстве о защите данных) либо Персональных данных о судимостях и правонарушениях (статья 10 GDPR). Клиенту запрещено предоставлять такие данные, если только это прямо не согласовано с Ultralytics в письменной форме и не предусмотрены дополнительные меры защиты.
Приложение B: Информация для Приложения I и Приложения III (SCC ЕС и Дополнение для Великобритании)#
Ниже приведена информация, требуемая Приложением I и Приложением III к SCC ЕС, а также Таблицей 1, Приложением 1A и Приложением 1B к Дополнению для Великобритании.
1. Стороны
Экспортёр данных (экспортёры данных):
- Наименование: наименование юридического лица Клиента
- Торговое наименование (если отличается): [Необязательно]
- Адрес: Юридический адрес заказчика
- Официальный регистрационный номер (если есть): [Необязательно]
- Имя, должность и контактные данные контактного лица: Имя, должность, электронная почта
- Деятельность, связанная с данными, передаваемыми в соответствии с настоящими Условиями: использование Услуг по Соглашению, включая передачу Персональных данных заказчика компании Ultralytics для Обработки в связи с Услугами, как описано в Соглашении, настоящем DPA и Приложении A.
- Подпись и дата: При подписании/принятии Соглашения/DPA
- Роль (контролер/обработчик): контролер
Импортер(ы) данных:
- Название: Ultralytics Inc.
- Торговое наименование (если отличается): не применимо
- Адрес и контактная информация: 5001 Judicial Way, Frederick, MD, 21703, United States; privacy@ultralytics.com
- Официальный регистрационный номер (если есть): 6755919
- Деятельность, связанная с данными, передаваемыми в соответствии с настоящими Условиями: обработка Персональных данных заказчика от имени заказчика для предоставления, эксплуатации, защиты, обслуживания и поддержки Услуг, а также в иных случаях, описанных в Соглашении, настоящем DPA и Приложении A.
- Подпись и дата: При подписании/принятии Соглашения/DPA
- Роль (контролер/обработчик): как описано в разделе 3 DPA.
2. Описание передачи данных
| Поле | Сведения |
|---|---|
| Субъекты данных | Как описано в Приложении A к DPA |
| Категории персональных данных | Как описано в Приложении A к DPA |
| Специальные категории персональных данных (если применимо) | Как описано в Приложении A к DPA |
| Характер обработки | Как описано в Приложении A к DPA |
| Цели обработки | Как описано в Приложении A к DPA |
| Срок обработки и хранения (или критерии определения такого срока) | Как описано в Приложении A к DPA |
| Периодичность передачи данных | В объеме, необходимом для выполнения всех обязательств и реализации всех прав в отношении Персональных данных, предусмотренных Соглашением или DPA |
| Получатели Персональных данных, передаваемых импортеру данных | Компания будет вести список Субобработчиков по адресу: Список субобработчиков Ultralytics |
Внутригрупповые субобработчики:
Ultralytics Ltd (Великобритания) — инженерная поддержка, поддержка клиентов, помощь при подключении и коммерческое взаимодействие (включая демонстрации и партнерства)
Ultralytics AI Spain, S.L. (Испания) — инженерная поддержка, коммерческое взаимодействие и деятельность, связанная с клиентами, предполагающая ограниченную обработку деловых контактных данных
3. Компетентный надзорный орган
Надзорным органом является надзорный орган Экспортера данных, определяемый в соответствии с пунктом 13 Стандартных договорных условий ЕС. Надзорным органом для целей Дополнения Великобритании является Управление уполномоченного по информации Великобритании.
Приложение C: Технические и организационные меры безопасности#
Ниже приведена информация, требуемая Приложением II Стандартных договорных условий ЕС и Приложением II Дополнения Великобритании.
| Техническая и организационная мера безопасности | Сведения |
|---|---|
| Меры по псевдонимизации и шифрованию персональных данных | Персональные данные заказчика защищены при передаче с помощью стандартных для отрасли защищенных соединений (TLS) между компонентами платформы и внешними конечными точками. Для данных, хранящихся в облачных сервисах, применяются шифрование в состоянии покоя и средства безопасного управления ключами, предоставляемые облачным провайдером. |
| Меры по обеспечению постоянной конфиденциальности, целостности, доступности и устойчивости систем и служб обработки | Ultralytics соблюдает обязательства по обеспечению безопасности, конфиденциальности и доступности своих Услуг. В их число входят конфигурация систем, ограничивающая несанкционированный доступ, обнаружение вторжений и мониторинг, сканирование на уязвимости и тестирование на проникновение, шифрование при передаче и хранении, а также средства контроля хранения и удаления данных. Платформа Ultralytics работает на базе управляемых облачных сервисов, обеспечивающих доступность. Наши провайдеры инфраструктуры как услуги (IaaS) поддерживают устойчивость баз данных за счет репликации и высокой доступности. Ultralytics также обеспечивает соответствие технических и организационных мер (TOMs) нижестоящих Субобработчиков стандартам, установленным настоящим соглашением, или их превышение. |
| Меры по обеспечению возможности своевременно восстановить доступность персональных данных и доступ к ним в случае физического или технического инцидента | Резервное копирование данных заказчика на Платформе Ultralytics выполняется с помощью встроенных облачных сервисов. Резервные копии контролируются, а выявленные отклонения расследуются и устраняются. Резервные данные шифруются при хранении и передаче, а доступ к ним ограничен уполномоченным персоналом. Планирование непрерывности бизнеса и аварийного восстановления включает целевые показатели точки восстановления (RPO), целевые показатели времени восстановления (RTO), а также определенные роли и обязанности. |
| Процессы регулярного тестирования, оценки и проверки эффективности технических и организационных мер для обеспечения безопасности обработки | Ultralytics регулярно сканирует системы и сеть на уязвимости, а также проводит тестирование на проникновение в производственной среде. Управление уязвимостями включает сканирование зависимостей и безопасные практики разработки, интегрированные в конвейеры CI/CD; выявленные уязвимости приоритизируются и устраняются с учетом серьезности и риска. Кроме того, Ultralytics ежегодно проводит оценку рисков и анализ со стороны руководства в рамках стандартной практики ISMS. |
| Меры по идентификации и авторизации пользователей | На Платформе Ultralytics используется поставщик услуг аутентификации и идентификации, поддерживающий аутентификацию пользователей и управление сеансами. Доступ к инженерным системам (включая репозитории исходного кода) предоставляется только уполномоченному персоналу и контролируется с помощью ролевых разрешений, защиты веток и обязательной проверки изменений. Внутренний доступ предоставляется по принципу минимальных привилегий и контролируется на основе ролей. |
| Меры по защите данных при передаче | Входящий сетевой трафик на Платформу Ultralytics ограничен защищенными HTTPS-соединениями (TLS), проходящими через выделенные конечные точки внешнего интерфейса. Внутренние коммуникации между компонентами платформы и службами хранения данных шифруются при передаче с помощью TLS. |
| Меры по защите данных при хранении | На Платформе Ultralytics данные заказчика хранятся в зашифрованных управляемых облачных сервисах с резервированием и поддержкой резервного копирования. Управляемые облачные сервисы обеспечивают встроенное шифрование, автоматическое резервное копирование, резервное хранение и высокую доступность. Данные в состоянии покоя шифруются средствами облачного провайдера. |
| Меры по обеспечению физической безопасности помещений, в которых обрабатываются персональные данные | Платформа Ultralytics размещена у сторонних поставщиков облачных услуг. Физическую защиту и защиту окружающей среды в центрах обработки данных, где размещается платформа, обеспечивают соответствующие организации-субобработчики. Ultralytics изучает отчеты организаций-субобработчиков о подтверждении соответствия и проводит анализ рисков не реже одного раза в год. |
| Меры по обеспечению регистрации событий | Ultralytics использует встроенные в облако средства ведения журналов для мониторинга, устранения неполадок и расследования инцидентов. Оповещения о доступности платформы и событиях, связанных с безопасностью, передаются внутри компании по внутренним каналам связи и электронной почте, а внешним пользователям — через размещенную в интернете страницу состояния сервисов. Кроме того, Ultralytics регулярно проверяет доступ к приложениям, инструментам и ресурсам, которые обрабатывают или хранят Данные заказчика. |
| Меры по обеспечению конфигурации систем, включая конфигурацию по умолчанию | Ultralytics поддерживает документированные процессы управления изменениями, регулирующие внесение изменений в Платформу Ultralytics и кодовую базу моделей Ultralytics YOLO. Эти процессы охватывают инициирование изменений, документирование, стандарты разработки, тестирование, проверку и утверждение до выпуска или развертывания. Изменения отслеживаются в системе контроля версий, проходят экспертную проверку и проверку конвейерами CI/CD. |
| Меры по управлению внутренними ИТ-системами и информационной безопасностью | Ultralytics поддерживает политики и процедуры безопасности, соответствующие обязательствам по предоставлению услуг и внутренним требованиям соответствия; ключевые политики и процедуры пересматриваются ежегодно. Сотрудники должны подтверждать ознакомление с политиками с помощью специального инструмента управления, рисками и соответствием требованиям (GRC), а также ежегодно проходить обучение по вопросам безопасности и конфиденциальности; сотрудники инженерных подразделений дополнительно проходят обучение безопасной разработке. Риски документируются в централизованном реестре и официально пересматриваются не реже одного раза в год. |
| Меры по сертификации/подтверждению надежности процессов и продуктов | Ultralytics использует управляемые сторонними организациями сервисы (включая организации, предоставляющие вспомогательные услуги) и ежегодно изучает их отчеты SOC 2 в рамках контроля за ними. Проверка поставщиков перед началом сотрудничества проводится с учетом рисков; поставщики распределяются по уровням (критический/высокий/средний/низкий), для них устанавливаются договорные гарантии и проводятся периодические повторные оценки. |
| Меры по обеспечению минимизации данных | Ultralytics обрабатывает Данные заказчика в соответствии с соглашениями с заказчиком и применимыми требованиями к защите данных и ограничивает Обработку необходимым для предоставления и поддержки Услуг объемом (включая управление наборами данных, аннотирование, обучение моделей, оценку и связанные функции платформы). Заказчик самостоятельно управляет использованием открытого исходного кода Ultralytics YOLO; в этом случае Ultralytics не обрабатывает задачи инференса для заказчиков. |
| Меры по обеспечению качества данных | Ultralytics применяет контролируемые процессы разработки и развертывания, призванные обеспечить целостность и надежность, включая экспертную проверку, автоматизированное тестирование, рабочие процессы CI/CD и контролируемое управление изменениями Платформы и выпуском кода с открытым исходным кодом. |
| Меры по ограничению срока хранения данных | Ultralytics соблюдает обязательства по хранению и удалению данных в рамках обязательств по предоставлению услуг. Данные заказчика на Платформе резервируются с помощью управляемых сервисов, а их удаление или возврат выполняются в соответствии с соглашениями с заказчиком и применимым законодательством. |
| Меры по обеспечению подотчетности | Ultralytics поддерживает план реагирования на инциденты и документированные процедуры выявления, сообщения, обработки и отслеживания инцидентов безопасности и конфиденциальности, включая каналы для внешних сообщений об уязвимостях через security@ultralytics.com. Инциденты документируются и при необходимости обрабатываются с участием инженерного отдела, юридического отдела и руководства компании с учетом серьезности инцидента. |
| Меры по обеспечению переносимости данных и их удаления | Персональные данные заказчика, переданные на Платформу Ultralytics, могут быть удалены заказчиком и/или по запросу заказчика в соответствии с Соглашением и настоящим DPA. Если удаление обязательно, Ultralytics действует согласно инструкциям заказчика и применимым требованиям законодательства. (Переносимость обеспечивается в той мере, в какой заказчик может экспортировать или извлекать свои Данные заказчика из Услуг, если это применимо.) Заказчик развертывает модели Ultralytics YOLO с открытым исходным кодом в собственной выделенной среде, что обеспечивает полный контроль над управлением данными. |
| Технические и организационные меры Субобработчиков | Ultralytics использует основанную на оценке рисков программу управления поставщиками для подключения сторонних поставщиков услуг и контроля за ними, включая проверку подтверждений соответствия, а также договорных требований к безопасности и защите данных. Ultralytics также контролирует организации, предоставляющие вспомогательные услуги, и ежегодно изучает их отчеты SOC 2. Кроме того, Ultralytics заключает с Субобработчиками соглашения об обработке данных, предусматривающие обязательства по защите данных, по существу аналогичные обязательствам, содержащимся в настоящем DPA. |
Приложение D: Дополнение Великобритании#
Дополнение о международной передаче данных к Стандартным договорным условиям Европейской комиссии
Часть 1: Таблицы#
Таблица 1: Стороны
| Поле | Экспортер | Импортер |
|---|---|---|
| Дата начала действия | Настоящее Дополнение Великобритании вступает в силу в ту же дату, что и DPA | Настоящее Дополнение Великобритании вступает в силу в ту же дату, что и DPA |
| Сведения о сторонах | Заказчик | Компания |
| Основное контактное лицо | См. Приложение B к настоящему DPA | См. Приложение B к настоящему DPA |
Таблица 2: Выбранные Стандартные договорные условия, модули и пункты
| Поле | Сведения |
|---|---|
| Стандартные договорные условия ЕС | Версия утвержденных Стандартных договорных условий ЕС, к которой добавлено настоящее Дополнение Великобритании, как определено в DPA и заполнено в соответствии с разделами 6.2 и 6.3 DPA. |
Таблица 3: Информация для приложения
«Информация для приложения» означает сведения, которые необходимо предоставить для выбранных модулей согласно Приложению к утвержденным Стандартным договорным условиям ЕС (кроме сведений о Сторонах) и которые для настоящего Дополнения Великобритании указаны в:
| Приложение | Ссылка |
|---|---|
| Приложение 1A: Список сторон | Согласно Таблице 1 выше |
| Приложение 2B: Описание передачи данных | См. Приложение B к настоящему DPA |
| Приложение II: Технические и организационные меры, включая технические и организационные меры по обеспечению безопасности данных | См. Приложение C к настоящему DPA |
| Приложение III: Список Субобработчиков (только модули 2 и 3) | См. Приложение B к настоящему DPA |
Таблица 4: Прекращение действия настоящего Дополнения Великобритании при изменении утвержденного Дополнения Великобритании
Примечание: это положение разрешает выбранной стороне (если она указана) расторгнуть Дополнение Великобритании, если ICO изменит утвержденное Дополнение Великобритании, что напрямую приведет к существенному, несоразмерному и доказуемому увеличению (a) ее прямых расходов на исполнение обязательств по Дополнению Великобритании или (b) ее рисков по Дополнению Великобритании.
| Поле | Выбор |
|---|---|
| Прекращение действия этого Дополнения для Великобритании при изменении утверждённого Дополнения для Великобритании | x Импортёр x Экспортёр ☐ Ни одна из Сторон |
Заключение этого Дополнения для Великобритании#
Каждая сторона соглашается соблюдать условия, изложенные в этом Дополнении для Великобритании, в обмен на согласие другой стороны соблюдать это Дополнение для Великобритании.
Хотя Приложение 1A и пункт 7 утверждённых стандартных договорных положений ЕС (Approved EU SCCs) требуют подписания Сторонами, для целей передачи данных из Великобритании Стороны могут заключить это Дополнение для Великобритании любым способом, который делает его юридически обязательным для Сторон и позволяет субъектам данных обеспечивать соблюдение своих прав, предусмотренных этим Дополнением для Великобритании. Заключение этого Дополнения для Великобритании имеет ту же силу, что и подписание утверждённых стандартных договорных положений ЕС (Approved EU SCCs) и любой их части.
Толкование этого Дополнения для Великобритании#
Если в этом Дополнении для Великобритании используются термины, определённые в утверждённых стандартных договорных положениях ЕС (Approved EU SCCs), эти термины имеют то же значение, что и в утверждённых стандартных договорных положениях ЕС (Approved EU SCCs). Кроме того, следующие термины имеют следующие значения:
| Термин | Определение |
|---|---|
| Дополнение для Великобритании | означает настоящее Дополнение о международной передаче данных, включающее стандартные договорные положения ЕС (EU SCCs), приложенное к DPA в качестве Приложения D. |
| Стандартные договорные условия ЕС | означает версии утверждённых стандартных договорных положений ЕС (Approved EU SCCs), к которым прилагается это Дополнение для Великобритании, как указано в Таблице 2, включая информацию в приложении |
| Информация в приложении | указывается в Таблице 3 |
| Надлежащие гарантии | означает уровень защиты персональных данных и прав субъектов данных, требуемый законодательством Великобритании о защите данных при передаче данных из Великобритании на основании стандартных положений о защите данных согласно статье 46(2)(d) UK GDPR. |
| Утверждённое Дополнение для Великобритании | означает типовое Дополнение, опубликованное ICO и представленное Парламенту в соответствии со статьёй 119A Закона о защите данных 2018 года 2 февраля 2022 года, с возможными изменениями согласно разделу 18 Дополнения для Великобритании. |
| Утверждённые стандартные договорные положения ЕС (Approved EU SCCs) | означает стандартные договорные положения, утверждённые Европейской комиссией Решением Комиссии 2021/914 от 4 июня 2021 года для передачи персональных данных в страны, которые Европейская комиссия не признала обеспечивающими адекватный уровень защиты персональных данных (с учётом периодически вносимых изменений и обновлений). |
| ICO | означает Управление уполномоченного по информации. |
| Передача данных из Великобритании | имеет то же определение, что и в DPA. |
| Великобритания | означает Соединённое Королевство Великобритании и Северной Ирландии |
| Законодательство Великобритании о защите данных | означает все действующие время от времени в Великобритании законы о защите данных, обработке персональных данных, конфиденциальности и/или электронных коммуникациях, включая UK GDPR и Закон о защите данных 2018 года. |
| UK GDPR | имеет определение, установленное в DPA. |
Это Дополнение для Великобритании всегда следует толковать в соответствии с законодательством Великобритании о защите данных, чтобы оно обеспечивало исполнение обязательства Сторон предоставлять надлежащие гарантии.
Если положения, включённые в Дополнение для Великобритании, каким-либо образом изменяют утверждённые стандартные договорные положения ЕС (Approved EU SCCs), причём такие изменения не разрешены утверждёнными стандартными договорными положениями ЕС (Approved EU SCCs) или утверждённым Дополнением для Великобритании, эти изменения не включаются в Дополнение для Великобритании, а вместо них применяются соответствующие положения утверждённых стандартных договорных положений ЕС (Approved EU SCCs).
При любом несоответствии или противоречии между законодательством Великобритании о защите данных и Дополнением для Великобритании применяется законодательство Великобритании о защите данных.
Если значение Дополнения для Великобритании неясно или допускает несколько толкований, применяется толкование, наиболее соответствующее законодательству Великобритании о защите данных.
Любая ссылка на законодательство (или конкретные положения законодательства) означает ссылку на это законодательство (или конкретные положения) с учётом возможных изменений. Сюда относятся случаи, когда после заключения Дополнения для Великобритании законодательство (или конкретные положения) было консолидировано, принято заново и/или заменено.
Иерархия#
Хотя пункт 5 утверждённых стандартных договорных положений ЕС (Approved EU SCCs) предусматривает, что утверждённые стандартные договорные положения ЕС (Approved EU SCCs) имеют преимущественную силу перед всеми связанными соглашениями между сторонами, стороны соглашаются, что при передаче данных из Великобритании применяется иерархия, установленная в разделе 10 ниже.
При любом несоответствии или противоречии между утверждённым Дополнением для Великобритании и стандартными договорными положениями ЕС (EU SCCs), если они применимы, утверждённое Дополнение для Великобритании имеет преимущественную силу перед стандартными договорными положениями ЕС, за исключением случаев, когда (и в той мере, в какой) противоречащие или несовместимые условия стандартных договорных положений ЕС обеспечивают субъектам данных более высокий уровень защиты; в таком случае эти условия имеют преимущественную силу перед утверждённым Дополнением для Великобритании.
Если это Дополнение для Великобритании включает стандартные договорные положения ЕС (EU SCCs), заключённые для защиты данных при передаче из ЕС, на которую распространяется GDPR, стороны признают, что ничто в Дополнении для Великобритании не влияет на эти стандартные договорные положения ЕС.
Включение стандартных договорных положений ЕС и внесение в них изменений#
Настоящее Дополнение для Великобритании включает стандартные договорные положения ЕС (EU SCCs), изменённые в необходимой степени, чтобы:
- в совокупности они регулировали передачу данных экспортёром данных импортёру данных в той мере, в какой законодательство Великобритании о защите данных распространяется на обработку данных экспортёром данных при такой передаче, и обеспечивали надлежащие гарантии для этой передачи данных;
- разделы 9–11 выше имели преимущественную силу перед пунктом 5 (Иерархия) стандартных договорных положений ЕС (EU SCCs); и
- Дополнение для Великобритании (включая включённые в него стандартные договорные положения ЕС (EU SCCs)) (1) регулировалось законодательством Англии и Уэльса и (2) любые возникающие из него споры разрешались судами Англии и Уэльса.
Если стороны не согласовали альтернативные изменения, отвечающие требованиям раздела 12 этого Дополнения для Великобритании, применяются положения раздела 15 этого Дополнения для Великобритании.
В утверждённые стандартные договорные положения ЕС (Approved EU SCCs) нельзя вносить изменения, кроме необходимых для выполнения требований раздела 12 этого Дополнения для Великобритании.
В стандартные договорные положения ЕС (EU SCCs) вносятся следующие изменения (для целей раздела 12 этого Дополнения для Великобритании):
- Ссылки на «Положения» означают это Дополнение для Великобритании, включающее стандартные договорные положения ЕС (EU SCCs);
- В пункте 2 удалить слова: «а в отношении передачи данных от контролёров обработчикам и/или от обработчиков обработчикам — стандартные договорные положения согласно статье 28(7) Регламента (ЕС) 2016/679»;
- Пункт 6 (Описание передачи данных) заменить на: «Сведения о передаче данных, в частности категории передаваемых персональных данных и цели их передачи, указаны в Приложении I.B, если законодательство Великобритании о защите данных распространяется на обработку данных экспортёром данных при осуществлении такой передачи».
- Пункт 8.7(i) Модуля 1 заменить на: «передача осуществляется в страну, на которую распространяются правила об адекватности согласно разделу 17A UK GDPR, охватывающие последующую передачу»;
- Пункт 8.8(i) Модулей 2 и 3 заменить на: «последующая передача осуществляется в страну, на которую распространяются правила об адекватности согласно разделу 17A UK GDPR, охватывающие последующую передачу»;
- Ссылки на «Регламент (ЕС) 2016/679», «Регламент (ЕС) 2016/679 Европейского парламента и Совета от 27 апреля 2016 года о защите физических лиц при обработке персональных данных и о свободном перемещении таких данных (Общий регламент по защите данных)» и «этот Регламент» заменяются на «законодательство Великобритании о защите данных». Ссылки на конкретные статьи «Регламента (ЕС) 2016/679» заменяются ссылками на соответствующие статьи или разделы законодательства Великобритании о защите данных;
- Ссылки на Регламент (ЕС) 2018/1725 удаляются;
- Ссылки на «Европейский союз», «Союз», «ЕС», «государство — член ЕС», «государство-член» и «ЕС или государство-член» заменяются на «Великобритания»;
- Ссылка на «пункт 12(c)(i)» в пункте 10(b)(i) Модуля 1 заменяется на «пункт 11(c)(i)»;
- Пункт 13(a) и часть C Приложения I не применяются;
- Термины «компетентный надзорный орган» и «надзорный орган» заменяются на «Уполномоченный по информации»;
- В пункте 16(e) подпункт (i) заменить на: «Государственный секретарь принимает нормативные акты согласно разделу 17A Закона о защите данных 2018 года, регулирующие передачу персональных данных, на которую распространяются настоящие положения»;
- Пункт 17 заменить на: «Настоящие Положения регулируются законодательством Англии и Уэльса»;
- Пункт 18 заменить на: «Любой спор, возникающий из настоящих Положений, разрешается судами Англии и Уэльса». Субъект данных также может предъявить иск экспортёру и/или импортёру данных в судах любой страны в составе Великобритании. Стороны соглашаются подчиняться юрисдикции таких судов»; и
- Сноски к утверждённым стандартным договорным положениям ЕС (Approved EU SCCs) не являются частью Дополнения для Великобритании, за исключением сносок 8, 9, 10 и 11.
Изменения в Дополнение для Великобритании#
Стороны могут договориться изменить пункты 17 и/или 18 стандартных договорных положений ЕС (EU SCCs), чтобы указать законодательство и/или суды Шотландии или Северной Ирландии.
Если стороны хотят изменить формат информации, указанной в Части 1: Таблицы утверждённого Дополнения для Великобритании, они могут согласовать изменение в письменной форме при условии, что оно не снижает уровень надлежащих гарантий.
Время от времени ICO может выпускать пересмотренную версию утверждённого Дополнения для Великобритании, которая:
- вносит в утверждённое Дополнение для Великобритании разумные и соразмерные изменения, включая исправление ошибок; и/или
- отражает изменения в законодательстве Великобритании о защите данных.
В пересмотренной версии утверждённого Дополнения для Великобритании указывается дата вступления изменений в силу и необходимость для сторон проверить это Дополнение для Великобритании, включая информацию в приложении. Это Дополнение для Великобритании автоматически изменяется в соответствии с пересмотренной версией утверждённого Дополнения для Великобритании с указанной даты вступления изменений в силу.
Если ICO выпускает пересмотренную версию утверждённого Дополнения для Великобритании согласно разделу 18 этого Дополнения для Великобритании и в результате изменений, внесённых в утверждённое Дополнение для Великобритании, у стороны существенно, несоразмерно и подтверждённо увеличиваются:
- прямые расходы на исполнение обязательств по Дополнению для Великобритании; и/или
- риски по Дополнению для Великобритании,
и в любом из этих случаев сторона предварительно предприняла разумные шаги для сокращения таких расходов или рисков, чтобы их увеличение не было существенным и несоразмерным, эта сторона может прекратить действие Дополнения для Великобритании по окончании разумного срока уведомления, письменно уведомив об этом другую сторону до даты вступления пересмотренной версии утверждённого Дополнения для Великобритании в силу.
Для внесения изменений в это Дополнение для Великобритании сторонам не требуется согласие третьих лиц, однако любые изменения должны вноситься в соответствии с его условиями.