Thỏa thuận Xử lý Dữ liệu của Ultralytics (DPA)
Xem lại Thỏa thuận Xử lý Dữ liệu của Ultralytics, bao gồm việc xử lý dữ liệu cá nhân, các biện pháp bảo mật và tuân thủ luật bảo vệ dữ liệu của EU và UK.
Thỏa thuận Xử lý Dữ liệu này ("DPA") được hợp nhất vào và cấu thành một phần của (i) Điều khoản Dịch vụ của Ultralytics và/hoặc (ii) mọi biểu mẫu đặt hàng, thỏa thuận doanh nghiệp hoặc thỏa thuận bằng văn bản khác có đề cập đến DPA này (mỗi văn bản gọi là "Thỏa thuận") giữa khách hàng ("Khách hàng", "bạn") và Ultralytics, Inc. ("Ultralytics", "Công ty", "chúng tôi").
DPA này thể hiện thỏa thuận giữa các bên về:
- (A) Điều khoản giữa Bên kiểm soát và Bên xử lý: việc Ultralytics Xử lý Dữ liệu Cá nhân của Khách hàng với tư cách là Bên xử lý (hoặc bên xử lý phụ nếu Khách hàng là Bên xử lý) thay mặt Khách hàng liên quan đến Dịch vụ; và
- (B) Điều khoản giữa các Bên kiểm soát: mỗi bên Xử lý Dữ liệu Cá nhân của Bên kiểm soát với tư cách là Bên kiểm soát độc lập, chỉ trong phạm vi được mô tả tại Mục 10.
DPA này có hiệu lực trong suốt thời hạn của Thỏa thuận và chừng nào Ultralytics còn Xử lý Dữ liệu Cá nhân của Khách hàng thay mặt Khách hàng.
DPA này chỉ áp dụng cho việc Ultralytics Xử lý Dữ liệu Cá nhân của Khách hàng trong Nền tảng Ultralytics. Để tránh hiểu nhầm, DPA này không áp dụng cho việc Khách hàng sử dụng, triển khai hoặc vận hành các model mã nguồn mở Ultralytics YOLO bên ngoài Nền tảng Ultralytics; các hoạt động đó do Khách hàng tự chịu trách nhiệm.
Đôi khi, Ultralytics có thể cập nhật DPA này để phản ánh những thay đổi về luật pháp, hướng dẫn của cơ quan quản lý hoặc Dịch vụ; các bản cập nhật có hiệu lực kể từ ngày đăng, với điều kiện các bản cập nhật không làm giảm đáng kể mức bảo vệ quyền riêng tư đối với Dữ liệu Cá nhân của Khách hàng nếu chưa được Khách hàng đồng ý (trừ trường hợp pháp luật hiện hành yêu cầu).
1. Định nghĩa#
"Đơn vị liên kết" là bất kỳ thực thể nào trực tiếp hoặc gián tiếp kiểm soát, chịu sự kiểm soát hoặc cùng chịu sự kiểm soát với một bên, trong đó "kiểm soát" có nghĩa là sở hữu hơn 50% quyền biểu quyết.
"Biện pháp bảo vệ phù hợp" là (các) cơ chế có hiệu lực pháp lý đối với việc chuyển Dữ liệu Cá nhân, được phép theo Luật Bảo vệ Dữ liệu hiện hành, đặc biệt nhưng không chỉ giới hạn ở Điều 46 GDPR.
"Bên xử lý phụ" là bất kỳ Bên xử lý nào được Ultralytics hoặc các Đơn vị liên kết thuê để Xử lý Dữ liệu Cá nhân của Khách hàng thay mặt Ultralytics liên quan đến Dịch vụ.
"Dữ liệu tài khoản Công ty" là dữ liệu cá nhân liên quan đến mối quan hệ giữa Công ty và Khách hàng, bao gồm tên hoặc thông tin liên hệ của những cá nhân được Khách hàng ủy quyền truy cập tài khoản của Khách hàng và thông tin thanh toán của những cá nhân mà Khách hàng đã liên kết với tài khoản. Dữ liệu tài khoản Công ty cũng bao gồm mọi dữ liệu mà Công ty cần thu thập để quản lý mối quan hệ với Khách hàng, xác minh danh tính hoặc đáp ứng các yêu cầu khác theo luật và quy định hiện hành.
"Dữ liệu sử dụng của Công ty" là dữ liệu sử dụng Dịch vụ do Công ty thu thập và xử lý liên quan đến việc cung cấp Dịch vụ, bao gồm nhưng không giới hạn ở dữ liệu dùng để xác định nguồn và đích của một hoạt động liên lạc, nhật ký hoạt động, dữ liệu dùng để tối ưu hóa và duy trì hiệu suất của Dịch vụ, cũng như điều tra và ngăn chặn hành vi lạm dụng hệ thống.
"Dữ liệu Khách hàng" là mọi dữ liệu, nội dung, tài liệu, tệp hoặc thông tin (bao gồm dataset, hình ảnh, video, chú giải, nhãn, metadata, dữ liệu đầu vào và đầu ra của model cùng nội dung khác) mà Khách hàng hoặc người dùng được ủy quyền tải lên, gửi qua, truyền đến hoặc cung cấp theo cách khác để Xử lý liên quan đến Dịch vụ, bao gồm mọi dữ liệu được tạo cho Khách hàng thông qua việc Khách hàng sử dụng Dịch vụ.
"Vi phạm dữ liệu cá nhân của Khách hàng" là vi phạm an ninh dẫn đến việc Dữ liệu Cá nhân của Khách hàng do Ultralytics hoặc Bên xử lý phụ xử lý liên quan đến Dịch vụ bị phá hủy, mất mát, thay đổi, tiết lộ trái phép hoặc truy cập trái phép một cách vô ý hoặc trái pháp luật. Vi phạm dữ liệu cá nhân của Khách hàng không bao gồm các nỗ lực hoặc hoạt động không thành công không làm tổn hại đến Dữ liệu Cá nhân của Khách hàng (ví dụ: các lần đăng nhập không thành công, quét cổng, tấn công từ chối dịch vụ hoặc các cuộc tấn công khác nhằm vào tường lửa hay hệ thống mạng).
"Luật Bảo vệ Dữ liệu" là tất cả luật hiện hành về quyền riêng tư và bảo vệ dữ liệu áp dụng cho hoạt động Xử lý Dữ liệu Cá nhân của một bên theo Thỏa thuận, bao gồm (nếu áp dụng) GDPR, UK GDPR, Swiss FADP, ePrivacy/PECR, CCPA/CPRA và các luật hiện hành khác của các bang tại Hoa Kỳ về quyền riêng tư.
"GDPR" là Quy định (EU) 2016/679; "UK GDPR" là GDPR được đưa vào luật pháp Vương quốc Anh; "Swiss FADP" là Luật Liên bang Thụy Sĩ về Bảo vệ Dữ liệu (đã sửa đổi). "Chỉ thị" là các chỉ thị được lập thành văn bản của Khách hàng gửi cho Ultralytics về việc Xử lý Dữ liệu Cá nhân của Khách hàng, như mô tả tại Mục 2.2.
"SCC" là các điều khoản hợp đồng tiêu chuẩn của EU (Quyết định 2021/914); "Phụ lục của Vương quốc Anh" là Phụ lục về Chuyển dữ liệu quốc tế của ICO. Các thuật ngữ khác được viết hoa có ý nghĩa như quy định trong Luật Bảo vệ Dữ liệu và/hoặc Thỏa thuận.
"Dịch vụ" là các dịch vụ và chức năng Ultralytics cung cấp cho Khách hàng theo Thỏa thuận, bao gồm Nền tảng Ultralytics và mọi hoạt động hỗ trợ, quản trị và tài liệu liên quan, như được mô tả chi tiết hơn trong Thỏa thuận.
"Nền tảng Ultralytics" là môi trường phần mềm dưới dạng dịch vụ dựa trên đám mây của Ultralytics, qua đó Khách hàng có thể tải lên, quản lý, chú giải và quản lý phiên bản dataset; huấn luyện, đánh giá, so sánh, xuất và triển khai model thị giác máy tính; quản lý dự án và người dùng; cũng như truy cập các tính năng và dịch vụ hỗ trợ liên quan; đồng thời là môi trường để Ultralytics Xử lý Dữ liệu Cá nhân của Khách hàng thay mặt Khách hàng theo DPA này.
"Model mã nguồn mở Ultralytics YOLO" là các model thị giác máy tính mã nguồn mở và mã nguồn liên quan do Ultralytics cung cấp theo các giấy phép mã nguồn mở hiện hành, mà Khách hàng có thể tải xuống, triển khai, lưu trữ và vận hành độc lập trong môi trường của mình. Để làm rõ, khi Khách hàng triển khai hoặc sử dụng Model mã nguồn mở Ultralytics YOLO bên ngoài Nền tảng Ultralytics, theo DPA này, Ultralytics không Xử lý Dữ liệu Cá nhân thay mặt Khách hàng.
2. Trách nhiệm của Khách hàng#
2.1 Tuân thủ pháp luật. Khách hàng chịu trách nhiệm tuân thủ Luật Bảo vệ Dữ liệu liên quan đến việc Xử lý Dữ liệu Cá nhân và sử dụng Dịch vụ, bao gồm việc cung cấp các thông báo bắt buộc và có được mọi sự đồng ý, ủy quyền cần thiết.
2.2 Chỉ thị. Thỏa thuận (bao gồm DPA này), cùng với cấu hình và việc Khách hàng sử dụng Dịch vụ theo Thỏa thuận, cấu thành toàn bộ Chỉ thị của Khách hàng gửi cho Ultralytics về việc Xử lý Dữ liệu Cá nhân của Khách hàng. Trong thời hạn, Khách hàng có thể cung cấp thêm Chỉ thị, với điều kiện các Chỉ thị đó phù hợp với Thỏa thuận và Dịch vụ. Nếu Ultralytics có cơ sở hợp lý để cho rằng các Chỉ thị bổ sung đòi hỏi những thay đổi đáng kể hoặc tạo thêm gánh nặng, các bên sẽ thảo luận trên tinh thần thiện chí.
2.3 Dữ liệu bị cấm. Trừ khi các bên có thỏa thuận rõ ràng bằng văn bản (bao gồm thỏa thuận về các biện pháp bảo vệ bổ sung theo yêu cầu của Luật Bảo vệ Dữ liệu hiện hành), Khách hàng không được cung cấp, gửi qua hoặc bằng cách khác cho phép Ultralytics truy cập bất kỳ Danh mục đặc biệt nào về Dữ liệu cá nhân theo Điều 9 GDPR (hoặc quy định tương đương), hoặc dữ liệu liên quan đến kết án hay hành vi phạm tội theo Điều 10 GDPR.
Để minh họa và không giới hạn phạm vi, Dữ liệu bị cấm bao gồm:
- số giấy tờ tùy thân do cơ quan chính phủ cấp (chẳng hạn như số hộ chiếu, số căn cước quốc gia hoặc số an sinh xã hội);
- thông tin sức khỏe hoặc y tế, bao gồm dữ liệu định danh sinh trắc học được sử dụng nhằm nhận dạng duy nhất một cá nhân;
- thông tin về nguồn gốc chủng tộc hoặc dân tộc, quan điểm chính trị, tín ngưỡng tôn giáo hoặc triết học, hay tư cách thành viên công đoàn của một cá nhân;
- dữ liệu di truyền hoặc dữ liệu sinh trắc học được xử lý nhằm nhận dạng duy nhất một cá nhân;
- dữ liệu cá nhân liên quan đến trẻ em, trong trường hợp bị hạn chế theo Luật Bảo vệ Dữ liệu hiện hành;
- và dữ liệu liên quan đến kết án, hành vi phạm tội bị cáo buộc hoặc hoạt động thực thi pháp luật.
Ngoài ra, Dịch vụ cũng không nhằm xử lý các dữ liệu khác cần được bảo vệ ở mức cao hơn theo Luật Bảo vệ Dữ liệu hiện hành, chẳng hạn như dữ liệu thẻ thanh toán, số tài khoản ngân hàng hoặc dữ liệu vị trí địa lý chính xác. Khách hàng hoàn toàn chịu trách nhiệm bảo đảm rằng các tập dữ liệu, hình ảnh, video, chú thích, nhãn, siêu dữ liệu hoặc nội dung khác được tải lên Dịch vụ hoặc xử lý thông qua Dịch vụ không bao gồm Dữ liệu bị cấm. Mọi hoạt động Xử lý Dữ liệu bị cấm vi phạm Mục này đều cấu thành vi phạm nghiêm trọng DPA này.
2.4 Dữ liệu không phù hợp; Bồi thường. Khách hàng hoàn toàn chịu trách nhiệm về tính hợp pháp của Dữ liệu cá nhân của Khách hàng cung cấp cho Ultralytics và bảo đảm dữ liệu đó phù hợp với Dịch vụ. Khách hàng sẽ bảo vệ và bồi thường cho Ultralytics trước mọi khiếu nại của bên thứ ba phát sinh từ việc Khách hàng cung cấp Dữ liệu cá nhân cho Dịch vụ vi phạm Thỏa thuận, DPA này hoặc Luật Bảo vệ Dữ liệu hiện hành.
3. Nghĩa vụ của Ultralytics với tư cách Bên xử lý#
3.1 Giới hạn mục đích. Ultralytics chỉ Xử lý Dữ liệu cá nhân của Khách hàng (a) để cung cấp Dịch vụ theo Thỏa thuận và Phụ lục A, (b) theo Chỉ thị của Khách hàng và (c) theo yêu cầu của luật hiện hành. Ultralytics sẽ không sử dụng Dữ liệu cá nhân của Khách hàng hoặc Dữ liệu của Khách hàng để huấn luyện, cải thiện hoặc phát triển các model chung hoặc được cung cấp thương mại của Ultralytics, trừ khi Khách hàng có chỉ thị rõ ràng bằng văn bản hoặc thông qua Dịch vụ.
3.2 Xung đột pháp luật. Nếu Ultralytics nhận thấy mình không thể Xử lý Dữ liệu cá nhân của Khách hàng theo Chỉ thị do yêu cầu pháp lý, Ultralytics sẽ (trong phạm vi pháp luật cho phép) thông báo cho Khách hàng và, khi cần thiết, tạm ngừng hoạt động Xử lý bị ảnh hưởng (ngoại trừ việc lưu trữ an toàn) cho đến khi Khách hàng đưa ra Chỉ thị phù hợp.
3.3 Bảo mật của nhân sự. Ultralytics sẽ bảo đảm những người được ủy quyền xử lý Dữ liệu cá nhân của Khách hàng chịu sự ràng buộc của nghĩa vụ bảo mật. Khách hàng đồng ý rằng Ultralytics có thể tiết lộ Dữ liệu cá nhân của Khách hàng cho các cố vấn chuyên môn và kiểm toán viên của mình trong phạm vi hợp lý cần thiết để thực hiện Thỏa thuận/DPA, với điều kiện các đối tượng này chịu sự ràng buộc của nghĩa vụ bảo mật.
3.4 Bên xử lý phụ. Ultralytics có thể thuê Bên xử lý phụ theo Mục 5 và vẫn chịu trách nhiệm về việc các bên này thực hiện các nghĩa vụ tương đương.
3.5 Xóa / Hoàn trả. Khi Dịch vụ chấm dứt, Ultralytics sẽ xóa hoặc hoàn trả Dữ liệu cá nhân của Khách hàng theo Thỏa thuận và Phụ lục A, trừ trường hợp pháp luật yêu cầu lưu giữ. Theo yêu cầu của Khách hàng, Ultralytics sẽ cung cấp xác nhận xóa dữ liệu theo SCC.
4. Quyền của Chủ thể dữ liệu (hoặc Người tiêu dùng)#
4.1 Yêu cầu của Chủ thể dữ liệu (hoặc Người tiêu dùng). Trong phạm vi pháp luật cho phép, Ultralytics sẽ thông báo cho Khách hàng tại địa chỉ liên hệ chính trong tài khoản mà không chậm trễ bất hợp lý nếu Ultralytics nhận được yêu cầu từ Chủ thể dữ liệu (hoặc Người tiêu dùng) về việc thực hiện quyền truy cập (hoặc tiết lộ) của Chủ thể dữ liệu (hoặc Người tiêu dùng), quyền cải chính, hạn chế Xử lý, xóa (hoặc xóa bỏ hay “quyền được lãng quên”), quyền di chuyển dữ liệu, phản đối việc Xử lý hoặc quyền không phải chịu quyết định cá nhân hóa tự động (“Yêu cầu của Chủ thể dữ liệu (hoặc Người tiêu dùng)”).
4.2 Hỗ trợ. Có xem xét đến bản chất của hoạt động Xử lý, Ultralytics sẽ hỗ trợ hợp lý cho Khách hàng trong việc phản hồi các yêu cầu thực hiện quyền của Chủ thể dữ liệu theo Luật Bảo vệ Dữ liệu, trong phạm vi Khách hàng không thể đáp ứng yêu cầu bằng các chức năng hiện có của Dịch vụ.
4.3 Đánh giá tác động bảo vệ dữ liệu (DPIA); Tham vấn trước. Có xem xét đến bản chất của hoạt động Xử lý và thông tin Ultralytics có được, Ultralytics sẽ hỗ trợ hợp lý cho Khách hàng về (i) đánh giá tác động bảo vệ dữ liệu và (ii) việc Khách hàng tham vấn và/hoặc phối hợp với cơ quan giám sát, trong từng trường hợp khi Luật Bảo vệ Dữ liệu yêu cầu và khi Khách hàng không có cách nào khác để tiếp cận thông tin liên quan. Trừ khi Luật Bảo vệ Dữ liệu yêu cầu hoặc liên quan đến Vi phạm Dữ liệu cá nhân của Khách hàng, Khách hàng không được yêu cầu hỗ trợ như vậy quá một lần trong bất kỳ giai đoạn mười hai (12) tháng nào. Trong phạm vi pháp luật cho phép, Khách hàng sẽ hoàn trả các chi phí và khoản phí hợp lý mà Ultralytics phải chịu khi cung cấp hỗ trợ đó.
5. Bên xử lý phụ#
5.1 Ủy quyền chung. Khách hàng cấp cho Ultralytics văn bản ủy quyền chung để thuê Bên xử lý phụ nhằm Xử lý Dữ liệu cá nhân của Khách hàng cho Dịch vụ.
5.2 Danh sách và thông báo. Danh sách Bên xử lý phụ hiện tại có tại Danh sách Bên xử lý phụ của Ultralytics (“Danh sách”). Ultralytics sẽ cung cấp cơ chế đăng ký nhận thông báo về các cập nhật của Danh sách và thông báo về Bên xử lý phụ mới ít nhất mười (10) ngày trước khi ủy quyền cho các bên đó Xử lý Dữ liệu cá nhân của Khách hàng. Khách hàng chịu trách nhiệm đăng ký nhận các thông báo đó nếu có; nếu không đăng ký, Khách hàng thừa nhận rằng mình có thể không nhận được thông báo trước qua cơ chế đó. Trong mọi trường hợp, các cập nhật Danh sách được xem là thông báo về những thay đổi đối với Bên xử lý phụ. Khách hàng thừa nhận rằng một số Bên xử lý phụ là thiết yếu để cung cấp Dịch vụ và việc phản đối sử dụng một bên xử lý phụ có thể khiến Công ty không thể cung cấp Dịch vụ cho Khách hàng.
Để làm rõ, các Công ty liên kết của Ultralytics tham gia cung cấp Dịch vụ, bao gồm Ultralytics Ltd (UK) và Ultralytics AI Spain, S.L., có thể hoạt động với tư cách Bên xử lý phụ trong cùng tập đoàn khi Xử lý Dữ liệu cá nhân của Khách hàng thay mặt Ultralytics Inc. liên quan đến Dịch vụ.
5.3 Phản đối Bên xử lý phụ mới. Theo Mục 5.2, Khách hàng có thể phản đối bằng văn bản việc thuê một Bên xử lý phụ mới trên cơ sở hợp lý liên quan đến bảo vệ dữ liệu. Nếu Ultralytics không thể giải quyết hợp lý phản đối của Khách hàng, Khách hàng có thể chấm dứt Dịch vụ bị ảnh hưởng bằng thông báo bằng văn bản, nhưng vẫn phải thanh toán mọi khoản phí phát sinh trước thời điểm chấm dứt đó.
5.4 Nghĩa vụ chuyển tiếp. Ultralytics chỉ thuê Bên xử lý phụ sau khi tiến hành thẩm định hợp lý dựa trên rủi ro để đánh giá liệu Bên xử lý phụ có đủ khả năng cung cấp mức độ bảo vệ thích hợp cho Dữ liệu cá nhân của Khách hàng theo Luật Bảo vệ Dữ liệu hiện hành hay không, đồng thời sẽ định kỳ giám sát các Bên xử lý phụ trong khuôn khổ chương trình quản lý nhà cung cấp. Ultralytics sẽ bảo đảm các Bên xử lý phụ của mình chịu sự ràng buộc của các nghĩa vụ bảo vệ dữ liệu về cơ bản tương đương hoặc có tính bảo vệ cao hơn các nghĩa vụ quy định trong DPA này. Theo yêu cầu của Khách hàng, Ultralytics sẽ cung cấp bản sao (có thể được biên tập để bảo đảm tính bảo mật) các điều khoản bảo vệ dữ liệu liên quan của Bên xử lý phụ theo yêu cầu của SCC.
6. Bảo mật#
6.1 Biện pháp. Có xem xét đến trình độ công nghệ hiện tại, bản chất, phạm vi, bối cảnh và mục đích của hoạt động Xử lý, cũng như rủi ro có khả năng xảy ra và mức độ nghiêm trọng khác nhau đối với quyền và tự do của cá nhân, Ultralytics sẽ triển khai và duy trì các biện pháp kỹ thuật và tổ chức phù hợp nhằm bảo đảm mức độ bảo mật tương xứng với rủi ro đó, theo Luật Bảo vệ Dữ liệu hiện hành, bao gồm Điều 32 GDPR. Các biện pháp này được mô tả tại Phụ lục C; Ultralytics có thể cập nhật các biện pháp theo thời gian, với điều kiện việc cập nhật không làm giảm đáng kể mức độ bảo vệ tổng thể đối với Dữ liệu cá nhân của Khách hàng.
6.2 Trách nhiệm của Khách hàng. Bất kể các quy định trên, Khách hàng thừa nhận rằng, trừ trường hợp DPA này quy định rõ ràng khác đi, Khách hàng chịu trách nhiệm sử dụng Dịch vụ một cách an toàn, bao gồm bảo vệ thông tin xác thực tài khoản, cấu hình phù hợp các biện pháp kiểm soát quyền truy cập và bảo đảm người dùng truy cập, sử dụng Dịch vụ theo cách phù hợp với Luật Bảo vệ Dữ liệu hiện hành và các tính năng bảo mật do Ultralytics cung cấp.
7. Kiểm toán của Khách hàng và Chứng minh tuân thủ#
7.1 Tài liệu. Theo yêu cầu hợp lý, Ultralytics sẽ cung cấp thông tin cần thiết một cách hợp lý để chứng minh việc tuân thủ DPA này (bao gồm các báo cáo kiểm toán hoặc chứng nhận hiện hành của bên thứ ba, nếu có). Ultralytics sẽ lưu giữ hồ sơ đủ để chứng minh việc tuân thủ DPA này và tiếp tục lưu giữ hồ sơ đó trong một khoảng thời gian hợp lý sau khi chấm dứt (ví dụ: ba (3) năm), trừ khi pháp luật yêu cầu thời hạn dài hơn.
7.2 Kiểm toán. Khi Luật Bảo vệ Dữ liệu yêu cầu và tài liệu không đầy đủ, Khách hàng có thể, sau khi gửi thông báo trước bằng văn bản trong thời hạn hợp lý và tự chịu chi phí, yêu cầu kiểm toán hoặc thanh tra các hệ thống và quy trình liên quan của Ultralytics. Mọi cuộc kiểm toán hoặc thanh tra như vậy chỉ được tiến hành sau khi các bên cùng thỏa thuận bằng văn bản về phạm vi, thời gian và thời lượng kiểm toán, cũng như mức hoàn trả hợp lý cho thời gian và nguồn lực Ultralytics sử dụng liên quan đến cuộc kiểm toán. Mọi cuộc kiểm toán được tiến hành theo Mục này phải:
- (a) diễn ra không quá một lần trong bất kỳ giai đoạn mười hai (12) tháng nào;
- (b) được tiến hành trong giờ làm việc thông thường của Ultralytics;
- (c) tuân theo các biện pháp kiểm soát hợp lý về bảo mật, an ninh và an toàn; và
- (d) chỉ giới hạn ở các hệ thống và hồ sơ có liên quan hợp lý đến hoạt động Xử lý Dữ liệu cá nhân của Khách hàng.
Khách hàng phải nhanh chóng thông báo cho Ultralytics về mọi trường hợp không tuân thủ nghiêm trọng được phát hiện trong quá trình kiểm toán để Ultralytics có cơ hội hợp lý khắc phục các phát hiện đó.
8. Vi phạm Dữ liệu cá nhân#
8.1 Thông báo. Ultralytics sẽ thông báo cho Khách hàng mà không chậm trễ bất hợp lý và trong mọi trường hợp không muộn hơn 72 giờ sau khi biết về Vi phạm Dữ liệu cá nhân của Khách hàng.
8.2 Hỗ trợ. Ultralytics sẽ hỗ trợ hợp lý cho các thông báo mà Khách hàng phải gửi cho cơ quan quản lý và Chủ thể dữ liệu bị ảnh hưởng, có xem xét đến thông tin Ultralytics có được.
8.3 Không thừa nhận trách nhiệm. Thông báo vi phạm không cấu thành sự thừa nhận lỗi hoặc trách nhiệm pháp lý. Nghĩa vụ thông báo vi phạm không áp dụng trong phạm vi Vi phạm Dữ liệu cá nhân của Khách hàng do hành động hoặc thiếu sót của Khách hàng hay người dùng của Khách hàng gây ra.
9. Chuyển dữ liệu (EU/UK/Thụy Sĩ)#
9.1 Chuyển dữ liệu quốc tế. Khách hàng thừa nhận rằng các hoạt động xử lý chính của Ultralytics có thể diễn ra tại Hoa Kỳ và các địa điểm khác khi cần thiết để cung cấp Dịch vụ.
Để làm rõ, Dữ liệu cá nhân của Khách hàng cũng có thể được chuyển giữa Ultralytics Inc. và các Công ty liên kết (bao gồm Ultralytics Ltd (UK) và Ultralytics AI Spain, S.L.) khi các Công ty liên kết đó hoạt động với tư cách Bên xử lý phụ liên quan đến Dịch vụ. Khi các hoạt động chuyển dữ liệu đó được xem là chuyển dữ liệu quốc tế theo Luật Bảo vệ Dữ liệu hiện hành, chúng phải tuân theo Các biện pháp bảo vệ thích hợp, bao gồm SCC (Mô-đun 3, nếu áp dụng) hoặc các cơ chế chuyển dữ liệu hợp lệ khác.
Khi cần chuyển Dữ liệu cá nhân của Khách hàng đến một quốc gia chưa được công nhận là có mức độ bảo vệ dữ liệu đầy đủ, việc chuyển dữ liệu đó sẽ tuân theo Các biện pháp bảo vệ thích hợp theo Luật Bảo vệ Dữ liệu hiện hành, bao gồm, nếu áp dụng, SCC và Phụ lục UK được đưa vào DPA này.
9.2 SCC của EU. Đối với việc chuyển Dữ liệu cá nhân của Khách hàng thuộc phạm vi GDPR đến quốc gia thứ ba chưa được công nhận là có mức độ bảo vệ đầy đủ, các bên đưa SCC của EU vào thỏa thuận này. Mô-đun Hai (Bên kiểm soát→Bên xử lý) áp dụng khi Khách hàng là Bên kiểm soát; Mô-đun Ba (Bên xử lý→Bên xử lý phụ) áp dụng khi Khách hàng là Bên xử lý. Các phụ lục SCC được hoàn thiện theo Phụ lục B (Phụ lục I/III) và Phụ lục C (Phụ lục II).
9.3 Phụ lục UK. Đối với việc chuyển dữ liệu thuộc phạm vi GDPR của UK, các bên đưa Phụ lục UK vào thỏa thuận này; phụ lục được hoàn thiện bằng cách viện dẫn Phụ lục B/C và lựa chọn cơ chế chuyển dữ liệu áp dụng.
9.4 Thụy Sĩ. Đối với việc chuyển dữ liệu tại Thụy Sĩ, SCC của EU áp dụng cùng với các sửa đổi tiêu chuẩn của Thụy Sĩ (các viện dẫn đến GDPR bao gồm FADP của Thụy Sĩ; FDPIC là cơ quan có thẩm quyền, v.v.), được hoàn thiện bằng cách viện dẫn các Phụ lục.
9.5 Yêu cầu truy cập của chính phủ. Ultralytics sẽ xử lý các yêu cầu có tính ràng buộc pháp lý đối với Dữ liệu cá nhân của Khách hàng theo luật hiện hành và SCC, bao gồm (trong phạm vi pháp luật cho phép) thông báo cho Khách hàng và hợp tác hợp lý.
10. Điều khoản giữa Bên kiểm soát với Bên kiểm soát (Tài khoản / Sử dụng / Hoạt động bảo mật của Ultralytics)#
10.1 Phạm vi. Mục này áp dụng cho việc mỗi bên Xử lý Dữ liệu cá nhân của Bên kiểm soát với tư cách Bên kiểm soát độc lập (không phải bên kiểm soát chung), bao gồm việc Ultralytics Xử lý Dữ liệu tài khoản Công ty và Dữ liệu sử dụng Công ty.
10.2 Nghĩa vụ của Bên kiểm soát độc lập. Mỗi bên sẽ:
- (a) Xử lý Dữ liệu cá nhân của Bên kiểm soát tuân thủ Luật Bảo vệ Dữ liệu;
- (b) triển khai các biện pháp bảo mật phù hợp; và
- (c) phản hồi các trao đổi từ cơ quan quản lý liên quan đến hoạt động Xử lý của chính mình.
10.3 Hoạt động Xử lý với tư cách Bên kiểm soát của Ultralytics. Ultralytics Xử lý Dữ liệu tài khoản Công ty và Dữ liệu sử dụng Công ty với tư cách Bên kiểm soát nhằm phục vụ: quản trị tài khoản, tính phí, giám sát bảo mật và ngăn chặn hành vi lạm dụng, xác minh danh tính, tuân thủ pháp luật, kiểm toán/kế toán và vận hành dịch vụ (bao gồm hiệu năng và độ tin cậy). Hoạt động Xử lý này được mô tả trong Chính sách quyền riêng tư của Ultralytics. Không có nội dung nào trong DPA này được hiểu là tạo lập quan hệ đồng kiểm soát giữa các bên.
Để tránh hiểu nhầm, Ultralytics và các Công ty liên kết có thể xử lý dữ liệu liên hệ kinh doanh ở mức giới hạn (chẳng hạn như tên, địa chỉ email doanh nghiệp và thông tin liên hệ nghề nghiệp) trong bối cảnh tiếp cận khách hàng thương mại, trình diễn, quan hệ đối tác và các hoạt động quản lý quan hệ khách hàng với tư cách Bên kiểm soát độc lập.
11. Điều khoản tại California (CCPA/CPRA)#
11.1 Nhà cung cấp dịch vụ / Bên xử lý. Trong phạm vi CCPA/CPRA áp dụng và Ultralytics Xử lý Dữ liệu cá nhân của Khách hàng thay mặt Khách hàng, Ultralytics hoạt động với tư cách “nhà cung cấp dịch vụ” và/hoặc “Bên xử lý”, đồng thời sẽ không “bán” hoặc “chia sẻ” thông tin cá nhân đó.
11.2 Sử dụng có giới hạn. Ultralytics sẽ không lưu giữ, sử dụng hoặc tiết lộ Dữ liệu cá nhân của Khách hàng ngoài mục đích kinh doanh trực tiếp là cung cấp Dịch vụ, trừ trường hợp CCPA/CPRA cho phép.
11.3 Phân biệt đối xử. Các Bên không được phân biệt đối xử với Người tiêu dùng vì Người tiêu dùng đã thực hiện các quyền của mình.
12. Điều khoản chung#
12.1 Giới hạn trách nhiệm pháp lý. Các giới hạn và trường hợp loại trừ trong Thỏa thuận áp dụng cho DPA này, trừ trường hợp pháp luật hoặc SCC/Phụ lục UK không cho phép.
12.2 Tính độc lập của các điều khoản. Nếu bất kỳ điều khoản nào của DPA này không hợp lệ hoặc không thể thi hành, các điều khoản còn lại của DPA này vẫn có hiệu lực và được duy trì. Điều khoản không hợp lệ hoặc không thể thi hành sẽ được (i) sửa đổi ở mức cần thiết để bảo đảm tính hợp lệ và khả năng thi hành, đồng thời giữ sát nhất có thể ý định của Các Bên hoặc, nếu không thể thực hiện điều này, (ii) diễn giải như thể phần không hợp lệ hoặc không thể thi hành chưa từng được đưa vào điều khoản đó.
12.3 Giao kết DPA này. DPA này được đưa vào và cấu thành một phần của Thỏa thuận. Khách hàng giao kết DPA này (bao gồm, nếu áp dụng, SCC của EU và Phụ lục UK) bằng cách:
- (a) chấp nhận hoặc đồng ý chịu sự ràng buộc của Thỏa thuận (bao gồm việc nhấp vào “Tôi đồng ý” hoặc cơ chế tương tự đối với Điều khoản dịch vụ),
- (b) ký đơn đặt hàng, bản mô tả công việc hoặc thỏa thuận bằng văn bản khác có đưa Thỏa thuận vào hoặc viện dẫn Thỏa thuận, hoặc
- (c) sử dụng hoặc tiếp tục sử dụng Dịch vụ sau khi Công ty cung cấp DPA này.
Khách hàng cam đoan và bảo đảm rằng cá nhân chấp nhận Thỏa thuận và/hoặc sử dụng Dịch vụ thay mặt Khách hàng có thẩm quyền ràng buộc Khách hàng và, nếu áp dụng, các Công ty liên kết của Khách hàng.
12.4 Liên hệ. Yêu cầu về quyền riêng tư: privacy@ultralytics.com; DPO: dpo@ultralytics.com; thông báo pháp lý: legal@ultralytics.com.
13. Các bên; Công ty liên kết#
Khách hàng giao kết DPA này thay mặt mình và các Công ty liên kết được phép sử dụng Dịch vụ theo Thỏa thuận, đồng thời là Bên kiểm soát/Bên xử lý Dữ liệu cá nhân của Khách hàng (“Công ty liên kết được phép”). Khách hàng cam đoan mình có thẩm quyền ràng buộc các Công ty liên kết được phép.
Phụ lục A: Chi tiết về việc xử lý Dữ liệu cá nhân#
Bản chất: Ultralytics cung cấp phần mềm dựa trên nền tảng đám mây và các dịch vụ liên quan cho phép Khách hàng truy cập và sử dụng các sản phẩm và tính năng của Ultralytics, bao gồm huấn luyện model, suy luận, quản lý tập dữ liệu, quy trình triển khai và dịch vụ hỗ trợ, quản trị liên quan (“Dịch vụ”), như được mô tả trong Thỏa thuận.
Để làm rõ, Dịch vụ bao gồm Nền tảng Ultralytics, thông qua đó Ultralytics Xử lý Dữ liệu cá nhân của Khách hàng thay mặt Khách hàng theo DPA này. Riêng biệt, Ultralytics cũng cung cấp các model mã nguồn mở Ultralytics YOLO để Khách hàng có thể triển khai và vận hành độc lập trong môi trường của mình. Khi Khách hàng triển khai hoặc sử dụng model Ultralytics YOLO bên ngoài Nền tảng Ultralytics, Ultralytics không Xử lý Dữ liệu cá nhân thay mặt Khách hàng; Khách hàng hoàn toàn chịu trách nhiệm triển khai các biện pháp kỹ thuật và tổ chức phù hợp, xác định mục đích và phương tiện Xử lý, đồng thời bảo đảm tuân thủ Luật Bảo vệ Dữ liệu hiện hành liên quan đến việc triển khai và sử dụng đó.
Mục đích: Ultralytics Xử lý Dữ liệu cá nhân của Khách hàng thay mặt Khách hàng cho các mục đích sau:
- cung cấp, vận hành, bảo mật và hỗ trợ Dịch vụ theo Thỏa thuận và Chỉ thị đã được Khách hàng lập thành văn bản;
- tuân thủ các chỉ thị hợp lý khác được Khách hàng lập thành văn bản, trong trường hợp các chỉ thị đó phù hợp với Thỏa thuận và DPA này;
- phản hồi các yêu cầu do Khách hàng hoặc người dùng được ủy quyền khởi tạo trong quá trình sử dụng Dịch vụ (bao gồm yêu cầu hỗ trợ khách hàng);
- giám sát, ngăn chặn và phát hiện sự cố bảo mật, gian lận, hành vi lạm dụng và việc sử dụng sai Dịch vụ; và
- tuân thủ các nghĩa vụ pháp lý hiện hành.
Ultralytics sẽ không sử dụng Dữ liệu cá nhân của Khách hàng để huấn luyện hoặc cải thiện các model chung của Ultralytics, trừ khi Khách hàng có chỉ thị rõ ràng bằng văn bản hoặc thông qua Dịch vụ. Để làm rõ, Ultralytics có thể sử dụng Dữ liệu sử dụng Công ty và dữ liệu tổng hợp hoặc đã khử định danh (khi được phép) để vận hành, bảo mật và cải thiện Dịch vụ.
Khi Khách hàng chọn chia sẻ tập dữ liệu, model hoặc nội dung khác thông qua các tính năng cộng đồng hoặc công khai của Dịch vụ, việc chia sẻ đó cấu thành chỉ thị đã được Khách hàng lập thành văn bản. Khách hàng vẫn hoàn toàn chịu trách nhiệm bảo đảm mình có đầy đủ các quyền và căn cứ pháp lý cần thiết để cung cấp dữ liệu đó cho người dùng khác.
Thời hạn Xử lý: Ultralytics sẽ Xử lý Dữ liệu cá nhân của Khách hàng trong suốt thời hạn của Thỏa thuận và trong khoảng thời gian cần thiết để cung cấp Dịch vụ theo Chỉ thị của Khách hàng. Sau khi Thỏa thuận chấm dứt hoặc hết hạn, Ultralytics sẽ xóa hoặc hoàn trả Dữ liệu cá nhân của Khách hàng theo Thỏa thuận và DPA này, trừ trường hợp luật hiện hành yêu cầu tiếp tục lưu giữ. Để làm rõ, khi Ultralytics Xử lý Dữ liệu cá nhân của Bên kiểm soát (bao gồm Dữ liệu tài khoản Công ty và Dữ liệu sử dụng Công ty) với tư cách Bên kiểm soát độc lập theo Mục 10, hoạt động Xử lý đó sẽ diễn ra trong các khoảng thời gian được quy định tại Chính sách quyền riêng tư của Ultralytics.
Danh mục Chủ thể dữ liệu: Dữ liệu cá nhân của Khách hàng có thể liên quan đến các danh mục Chủ thể dữ liệu sau đây, do Khách hàng xác định và kiểm soát:
- nhân viên, nhà thầu, đại lý và người đại diện của Khách hàng;
- người dùng và quản trị viên được Khách hàng ủy quyền;
- và người dùng cuối, khách hàng hoặc cá nhân khác mà Khách hàng chọn gửi Dữ liệu cá nhân lên Dịch vụ.
Danh mục Dữ liệu cá nhân: Dữ liệu cá nhân của Khách hàng có thể bao gồm các danh mục Dữ liệu cá nhân sau đây, trong phạm vi được Khách hàng hoặc người thay mặt Khách hàng gửi lên hoặc cung cấp bằng cách khác thông qua Dịch vụ:
- Dữ liệu tài khoản và nhận dạng người dùng, chẳng hạn như tên, địa chỉ email, tên người dùng/ID người dùng, tên tổ chức và vai trò/quyền của người dùng (ví dụ: quản trị viên/người dùng).
- Dữ liệu sử dụng và thiết bị/kỹ thuật, chẳng hạn như địa chỉ IP, mã định danh thiết bị và thuộc tính hệ thống (ví dụ: loại thiết bị, hệ điều hành, loại trình duyệt), tệp nhật ký, dấu thời gian, sự kiện xác thực, lịch sử truy cập và (nếu áp dụng) ứng dụng đã cài đặt hoặc chi tiết cấu hình được thu thập trong khuôn khổ quy trình làm việc về thiết bị doanh nghiệp hoặc bảo mật.
- Nội dung và dữ liệu đầu vào do Khách hàng cung cấp, chẳng hạn như prompt do người dùng tạo, bình luận, chú thích, siêu dữ liệu hoặc nhãn tập dữ liệu và mọi nội dung khác mà Khách hàng tải lên hoặc gửi qua Dịch vụ (bao gồm hình ảnh/video/âm thanh hoặc các tệp khác), nhưng chỉ trong phạm vi nội dung đó chứa Dữ liệu cá nhân.
- Dữ liệu hỗ trợ và trao đổi thông tin, chẳng hạn như trao đổi với bộ phận hỗ trợ khách hàng, báo cáo sự cố, thông tin khắc phục sự cố và chi tiết liên hệ quản trị.
Các danh mục Dữ liệu cá nhân được xử lý cũng có thể bao gồm những danh mục được mô tả trong Chính sách quyền riêng tư của Ultralytics.
Dữ liệu nhạy cảm hoặc Danh mục đặc biệt về dữ liệu: Dịch vụ không được thiết kế hoặc dự định để Xử lý Danh mục đặc biệt về Dữ liệu cá nhân (theo định nghĩa tại Điều 9 GDPR hoặc quy định tương đương trong Luật Bảo vệ Dữ liệu hiện hành) hoặc Dữ liệu cá nhân liên quan đến kết án và hành vi phạm tội (Điều 10 GDPR); Khách hàng bị cấm cung cấp dữ liệu đó trừ khi có thỏa thuận rõ ràng bằng văn bản với Ultralytics và tuân theo các biện pháp bảo vệ bổ sung.
Phụ lục B: Thông tin tại Phụ lục I và Phụ lục III (SCC của EU và Phụ lục UK)#
Phần sau đây bao gồm thông tin theo yêu cầu của Phụ lục I và Phụ lục III của SCC của EU, cũng như Bảng 1, Phụ lục 1A và Phụ lục 1B của Phụ lục UK.
1. Các bên
Bên xuất dữ liệu:
- Tên: Tên pháp lý của pháp nhân Khách hàng
- Tên giao dịch (nếu khác): [Không bắt buộc]
- Địa chỉ: Địa chỉ đăng ký của Khách hàng
- Số đăng ký chính thức (nếu có): [Không bắt buộc]
- Tên, chức vụ và thông tin liên hệ của người liên hệ: Tên, Chức danh, Email
- Các hoạt động liên quan đến dữ liệu được chuyển theo các Điều khoản này: Sử dụng Dịch vụ theo Thỏa thuận, bao gồm việc chuyển Dữ liệu cá nhân của Khách hàng cho Ultralytics để Xử lý liên quan đến Dịch vụ, như được mô tả trong Thỏa thuận, DPA này và Phụ lục A.
- Chữ ký và ngày tháng: Theo việc ký kết/chấp thuận Thỏa thuận/DPA
- Vai trò (bên kiểm soát/bên xử lý): Bên kiểm soát
(Các) bên nhập dữ liệu:
- Tên: Ultralytics Inc.
- Tên giao dịch (nếu khác): Không áp dụng
- Địa chỉ và thông tin liên hệ: 5001 Judicial Way, Frederick, MD, 21703, United States; privacy@ultralytics.com
- Số đăng ký chính thức (nếu có): 6755919
- Các hoạt động liên quan đến dữ liệu được chuyển theo các Điều khoản này: Xử lý Dữ liệu cá nhân của Khách hàng thay mặt Khách hàng để cung cấp, vận hành, bảo mật, duy trì và hỗ trợ Dịch vụ, cũng như các hoạt động khác được mô tả trong Thỏa thuận, DPA này và Phụ lục A.
- Chữ ký và ngày tháng: Theo việc ký kết/chấp thuận Thỏa thuận/DPA
- Vai trò (bên kiểm soát/bên xử lý): Theo mô tả tại Mục 3 của DPA.
2. Mô tả việc chuyển dữ liệu
| Trường | Chi tiết |
|---|---|
| Chủ thể dữ liệu | Theo mô tả tại Phụ lục A của DPA |
| Các loại Dữ liệu cá nhân | Theo mô tả tại Phụ lục A của DPA |
| Dữ liệu cá nhân thuộc loại đặc biệt (nếu áp dụng) | Theo mô tả tại Phụ lục A của DPA |
| Bản chất của hoạt động Xử lý | Theo mô tả tại Phụ lục A của DPA |
| Mục đích Xử lý | Theo mô tả tại Phụ lục A của DPA |
| Thời hạn Xử lý và lưu giữ (hoặc tiêu chí xác định thời hạn đó) | Theo mô tả tại Phụ lục A của DPA |
| Tần suất chuyển dữ liệu | Khi cần thiết để cung cấp và thực hiện tất cả nghĩa vụ và quyền liên quan đến Dữ liệu cá nhân theo quy định trong Thỏa thuận hoặc DPA |
| Bên nhận Dữ liệu cá nhân được chuyển cho Bên nhập dữ liệu | Công ty sẽ duy trì danh sách các Bên xử lý phụ tại: Danh sách Bên xử lý phụ của Ultralytics |
Các Bên xử lý phụ trong cùng tập đoàn:
Ultralytics Ltd (Vương quốc Anh) - hỗ trợ kỹ thuật, hỗ trợ khách hàng, hỗ trợ onboarding và tương tác thương mại (bao gồm bản demo và quan hệ đối tác)
Ultralytics AI Spain, S.L. (Tây Ban Nha) - hỗ trợ kỹ thuật, tương tác thương mại và hoạt động hướng đến khách hàng, có liên quan đến việc xử lý hạn chế dữ liệu liên hệ doanh nghiệp
3. Cơ quan giám sát có thẩm quyền
Cơ quan giám sát sẽ là cơ quan giám sát của Bên xuất dữ liệu, được xác định theo Điều khoản 13 của EU SCCs. Cơ quan giám sát theo Phụ lục UK sẽ là Văn phòng Ủy viên Thông tin Vương quốc Anh.
Phụ lục C: Biện pháp bảo mật kỹ thuật và tổ chức#
Nội dung dưới đây bao gồm thông tin theo yêu cầu của Phụ lục II của EU SCCs và Phụ lục II của Phụ lục UK.
| Biện pháp bảo mật kỹ thuật và tổ chức | Chi tiết |
|---|---|
| Các biện pháp giả danh hóa và mã hóa dữ liệu cá nhân | Dữ liệu cá nhân của Khách hàng được bảo vệ bằng cách mã hóa khi truyền qua các kết nối bảo mật theo tiêu chuẩn ngành (TLS) giữa các thành phần nền tảng và các endpoint bên ngoài. Dữ liệu được lưu trữ trong các dịch vụ đám mây được hưởng lợi từ tính năng mã hóa dữ liệu lưu trữ do nhà cung cấp đám mây quản lý và các biện pháp kiểm soát quản lý khóa an toàn. |
| Các biện pháp bảo đảm tính bảo mật, toàn vẹn, khả dụng và khả năng phục hồi liên tục của hệ thống và dịch vụ xử lý | Ultralytics duy trì các cam kết về Bảo mật, Tính bảo mật và Tính khả dụng đối với Dịch vụ, bao gồm cấu hình hệ thống được thiết kế để hạn chế truy cập trái phép, phát hiện và giám sát xâm nhập, quét lỗ hổng và kiểm thử xâm nhập, mã hóa dữ liệu khi truyền và khi lưu trữ, cùng các biện pháp kiểm soát lưu giữ/xóa dữ liệu. Nền tảng Ultralytics vận hành trên các dịch vụ đám mây được quản lý có tính khả dụng. Các nhà cung cấp hạ tầng dưới dạng dịch vụ (IaaS) của chúng tôi hỗ trợ khả năng phục hồi của cơ sở dữ liệu thông qua sao chép và tính sẵn sàng cao. Ultralytics cũng bảo đảm các biện pháp kỹ thuật và tổ chức (TOMs) của các Bên xử lý phụ ở hạ nguồn đáp ứng hoặc vượt các tiêu chuẩn quy định trong thỏa thuận này. |
| Các biện pháp bảo đảm khả năng khôi phục tính khả dụng và quyền truy cập vào dữ liệu cá nhân trong thời gian thích hợp khi xảy ra sự cố vật lý hoặc kỹ thuật | Dữ liệu Khách hàng trên Nền tảng Ultralytics được sao lưu bằng các dịch vụ gốc của nhà cung cấp đám mây. Các bản sao lưu được giám sát, các ngoại lệ được điều tra và khắc phục. Dữ liệu sao lưu được mã hóa khi lưu trữ và khi truyền, đồng thời quyền truy cập bị giới hạn ở nhân sự được ủy quyền. Kế hoạch duy trì hoạt động kinh doanh và khắc phục thảm họa bao gồm mục tiêu điểm khôi phục (RPOs), mục tiêu thời gian khôi phục (RTOs) và các vai trò, trách nhiệm được xác định rõ. |
| Quy trình thường xuyên kiểm thử, đánh giá và xem xét hiệu quả của các biện pháp kỹ thuật và tổ chức nhằm bảo đảm an toàn cho hoạt động xử lý | Ultralytics thường xuyên quét lỗ hổng trên hệ thống và mạng, đồng thời kiểm thử xâm nhập trên môi trường production. Hoạt động quản lý lỗ hổng bao gồm quét dependency và các phương thức phát triển an toàn được tích hợp vào pipeline CI/CD; các lỗ hổng được phát hiện được ưu tiên xử lý và khắc phục dựa trên mức độ nghiêm trọng và rủi ro. Ngoài ra, Ultralytics tiến hành đánh giá rủi ro hằng năm và đánh giá của Ban quản lý như một phần trong thông lệ ISMS tiêu chuẩn. |
| Các biện pháp nhận dạng và xác thực người dùng | Nền tảng Ultralytics sử dụng nhà cung cấp dịch vụ xác thực và danh tính, hỗ trợ xác thực người dùng và quản lý phiên. Quyền truy cập vào các hệ thống kỹ thuật (bao gồm kho mã nguồn) được giới hạn ở nhân sự được ủy quyền và được quản lý bằng quyền dựa trên vai trò, biện pháp bảo vệ nhánh và quy trình đánh giá bắt buộc. Quyền truy cập nội bộ tuân theo nguyên tắc đặc quyền tối thiểu và các biện pháp kiểm soát truy cập dựa trên vai trò. |
| Các biện pháp bảo vệ dữ liệu trong quá trình truyền | Lưu lượng truy cập vào Nền tảng Ultralytics bị giới hạn ở các kết nối HTTPS (TLS) bảo mật thông qua các endpoint frontend được chỉ định. Thông tin liên lạc nội bộ giữa các thành phần nền tảng và dịch vụ lưu trữ được mã hóa khi truyền bằng TLS. |
| Các biện pháp bảo vệ dữ liệu trong quá trình lưu trữ | Đối với Nền tảng Ultralytics, dữ liệu Khách hàng được lưu trữ trong các dịch vụ đám mây được quản lý, có mã hóa, tính dự phòng và hỗ trợ sao lưu. Các dịch vụ đám mây được quản lý cung cấp tính năng mã hóa tích hợp, sao lưu tự động, lưu trữ dự phòng và tính sẵn sàng cao. Dữ liệu lưu trữ được mã hóa do nhà cung cấp đám mây quản lý. |
| Các biện pháp bảo đảm an ninh vật lý cho địa điểm xử lý dữ liệu cá nhân | Nền tảng Ultralytics được lưu trữ trên các dịch vụ đám mây của bên thứ ba. Các biện pháp bảo vệ vật lý và môi trường cho trung tâm dữ liệu lưu trữ do các tổ chức Bên xử lý phụ liên quan vận hành. Ultralytics xem xét báo cáo chứng thực của các tổ chức Bên xử lý phụ và tiến hành phân tích rủi ro ít nhất mỗi năm một lần. |
| Các biện pháp bảo đảm ghi nhật ký sự kiện | Ultralytics tận dụng tính năng ghi nhật ký gốc trên đám mây để giám sát, khắc phục sự cố và điều tra sự cố. Các cảnh báo liên quan đến tính khả dụng và bảo mật của nền tảng được thông báo nội bộ qua các kênh liên lạc nội bộ và email, cũng như thông báo ra bên ngoài qua trang trạng thái được lưu trữ. Ngoài ra, Ultralytics thường xuyên rà soát quyền truy cập vào các ứng dụng, công cụ và tài nguyên xử lý hoặc lưu trữ Dữ liệu Khách hàng. |
| Các biện pháp bảo đảm cấu hình hệ thống, bao gồm cấu hình mặc định | Ultralytics duy trì các quy trình quản lý thay đổi được lập thành văn bản, điều chỉnh các thay đổi đối với Nền tảng Ultralytics và codebase model Ultralytics YOLO, bao gồm khởi tạo thay đổi, tài liệu hóa, tiêu chuẩn phát triển, kiểm thử, rà soát và phê duyệt trước khi phát hành hoặc triển khai. Các thay đổi được theo dõi bằng hệ thống quản lý phiên bản, có đánh giá ngang hàng và xác thực qua pipeline CI/CD. |
| Các biện pháp quản trị và quản lý CNTT nội bộ và bảo mật CNTT | Ultralytics duy trì các chính sách và quy trình bảo mật phù hợp với các cam kết dịch vụ và yêu cầu tuân thủ nội bộ, đồng thời rà soát các chính sách và quy trình trọng yếu hằng năm. Nhân viên phải xác nhận đã đọc các chính sách thông qua công cụ chuyên dụng về quản trị, rủi ro và tuân thủ (GRC), đồng thời phải hoàn thành khóa đào tạo nhận thức về bảo mật và quyền riêng tư hằng năm; nhân sự kỹ thuật còn phải hoàn thành khóa đào tạo lập trình an toàn. Rủi ro được ghi lại trong sổ đăng ký rủi ro tập trung và được rà soát chính thức ít nhất mỗi năm một lần. |
| Các biện pháp chứng nhận/đảm bảo quy trình và sản phẩm | Ultralytics sử dụng các dịch vụ được bên thứ ba quản lý (bao gồm các tổ chức dịch vụ phụ) và rà soát báo cáo SOC 2 của họ hằng năm như một phần của hoạt động giám sát kiểm soát. Việc thẩm định nhà cung cấp dựa trên rủi ro; nhà cung cấp được phân loại theo cấp (Nghiêm trọng/Cao/Trung bình/Thấp), kèm các biện pháp bảo vệ theo hợp đồng và hoạt động đánh giá lại định kỳ. |
| Các biện pháp bảo đảm giảm thiểu dữ liệu | Ultralytics xử lý dữ liệu Khách hàng theo thỏa thuận với khách hàng và các yêu cầu bảo vệ dữ liệu hiện hành, đồng thời giới hạn hoạt động Xử lý ở mức cần thiết để cung cấp và hỗ trợ Dịch vụ (bao gồm quản lý dataset, gán nhãn, huấn luyện model, đánh giá và các chức năng nền tảng liên quan). Việc sử dụng mã nguồn mở Ultralytics YOLO do khách hàng quản lý; trong bối cảnh đó, Ultralytics không xử lý workload suy luận cho khách hàng. |
| Các biện pháp bảo đảm chất lượng dữ liệu | Ultralytics sử dụng các phương thức phát triển và triển khai được kiểm soát nhằm hỗ trợ tính toàn vẹn và độ tin cậy, bao gồm đánh giá ngang hàng, kiểm thử tự động, quy trình CI/CD và quản lý thay đổi có kiểm soát đối với Nền tảng và các bản phát hành mã nguồn mở. |
| Các biện pháp bảo đảm giới hạn thời gian lưu giữ dữ liệu | Ultralytics thực hiện các cam kết về lưu giữ và xóa dữ liệu như một phần trong cam kết dịch vụ. Dữ liệu Khách hàng trên Nền tảng được sao lưu bằng các dịch vụ được quản lý; việc xóa/trả lại dữ liệu được thực hiện theo thỏa thuận với khách hàng và luật hiện hành. |
| Các biện pháp bảo đảm trách nhiệm giải trình | Ultralytics duy trì kế hoạch ứng phó sự cố và các quy trình được lập thành văn bản để xác định, báo cáo, quản lý và theo dõi sự cố bảo mật và quyền riêng tư, bao gồm các kênh tiếp nhận báo cáo lỗ hổng từ bên ngoài qua security@ultralytics.com. Sự cố được ghi lại và xử lý với sự tham gia của bộ phận Kỹ thuật, Pháp chế và ban điều hành, tùy theo mức độ nghiêm trọng. |
| Các biện pháp hỗ trợ khả năng chuyển dữ liệu và bảo đảm xóa dữ liệu | Dữ liệu cá nhân của Khách hàng được gửi đến Nền tảng Ultralytics có thể được Khách hàng xóa và/hoặc được xóa theo yêu cầu của Khách hàng, phù hợp với Thỏa thuận và DPA này. Khi cần xóa dữ liệu, Ultralytics sẽ thực hiện theo chỉ dẫn của Khách hàng và các yêu cầu pháp lý hiện hành. (Khả năng chuyển dữ liệu được hỗ trợ trong phạm vi Khách hàng có thể xuất hoặc truy xuất Dữ liệu Khách hàng của mình từ Dịch vụ, tùy trường hợp.) Các model mã nguồn mở Ultralytics YOLO được Khách hàng triển khai trong môi trường chuyên biệt của mình, bảo đảm toàn quyền kiểm soát quản trị dữ liệu. |
| Các biện pháp kỹ thuật và tổ chức của các Bên xử lý phụ | Ultralytics áp dụng chương trình quản lý nhà cung cấp dựa trên rủi ro để tiếp nhận và giám sát các nhà cung cấp dịch vụ bên thứ ba, bao gồm việc rà soát chứng nhận tuân thủ và các yêu cầu bảo mật, bảo vệ dữ liệu theo hợp đồng. Ultralytics cũng giám sát các Tổ chức dịch vụ phụ và rà soát báo cáo SOC 2 của họ hằng năm. Ultralytics cũng ký Thỏa thuận xử lý dữ liệu với các Bên xử lý phụ, trong đó quy định các nghĩa vụ bảo vệ dữ liệu về cơ bản tương tự các nghĩa vụ trong DPA này. |
Phụ lục D: Phụ lục UK#
Phụ lục chuyển dữ liệu quốc tế cho Các điều khoản hợp đồng tiêu chuẩn của Ủy ban EU
Phần 1: Các bảng#
Bảng 1: Các bên
| Trường | Bên xuất dữ liệu | Bên nhập dữ liệu |
|---|---|---|
| Ngày bắt đầu | Phụ lục UK này có cùng ngày hiệu lực với DPA | Phụ lục UK này có cùng ngày hiệu lực với DPA |
| Thông tin chi tiết của các bên | Khách hàng | Công ty |
| Đầu mối liên hệ chính | Xem Phụ lục B của DPA này | Xem Phụ lục B của DPA này |
Bảng 2: Các SCC, mô-đun và điều khoản được lựa chọn
| Trường | Chi tiết |
|---|---|
| EU SCCs | Phiên bản EU SCCs đã được phê duyệt mà Phụ lục UK này được đính kèm theo như định nghĩa trong DPA và được hoàn thiện theo Mục 6.2 và 6.3 của DPA. |
Bảng 3: Thông tin phụ lục
“Thông tin phụ lục” là thông tin phải được cung cấp cho các mô-đun được chọn như quy định trong Phụ lục của EU SCCs đã được phê duyệt (ngoại trừ các Bên); đối với Phụ lục UK này, thông tin đó được nêu tại:
| Phụ lục | Tham chiếu |
|---|---|
| Phụ lục 1A: Danh sách các bên | Theo Bảng 1 ở trên |
| Phụ lục 2B: Mô tả việc chuyển dữ liệu | Xem Phụ lục B của DPA này |
| Phụ lục II: Các biện pháp kỹ thuật và tổ chức, bao gồm biện pháp kỹ thuật và tổ chức nhằm bảo đảm an toàn dữ liệu | Xem Phụ lục C của DPA này |
| Phụ lục III: Danh sách các Bên xử lý phụ (chỉ Mô-đun 2 và 3) | Xem Phụ lục B của DPA này |
Bảng 4: Chấm dứt Phụ lục UK này khi Phụ lục UK đã được phê duyệt thay đổi
Lưu ý: Điều khoản này cho phép bên được chọn (nếu có) chấm dứt Phụ lục UK nếu ICO thay đổi Phụ lục UK đã được phê duyệt và thay đổi đó trực tiếp dẫn đến mức tăng đáng kể, không tương xứng và có thể chứng minh được đối với (a) chi phí trực tiếp mà bên đó phải chịu để thực hiện nghĩa vụ theo Phụ lục UK hoặc (b) rủi ro của bên đó theo Phụ lục UK.
| Trường | Lựa chọn |
|---|---|
| Chấm dứt Phụ lục UK này khi Phụ lục UK được phê duyệt thay đổi | x Bên nhập khẩu x Bên xuất khẩu ☐ Không bên nào |
Giao kết Phụ lục UK này#
Mỗi bên đồng ý chịu sự ràng buộc của các điều khoản và điều kiện được quy định trong Phụ lục UK này, với điều kiện bên kia cũng đồng ý chịu sự ràng buộc của Phụ lục UK này.
Mặc dù Phụ lục 1A và Điều khoản 7 của các SCC EU được phê duyệt yêu cầu các Bên ký kết, để thực hiện Chuyển dữ liệu ra khỏi UK, các Bên có thể giao kết Phụ lục UK này theo bất kỳ cách thức nào khiến văn bản có hiệu lực ràng buộc pháp lý đối với các Bên và cho phép chủ thể dữ liệu thực thi các quyền của mình như được quy định trong Phụ lục UK này. Việc giao kết Phụ lục UK này có hiệu lực tương đương với việc ký các SCC EU được phê duyệt và bất kỳ phần nào của các SCC EU được phê duyệt.
Diễn giải Phụ lục UK này#
Khi Phụ lục UK này sử dụng các thuật ngữ được định nghĩa trong các SCC EU được phê duyệt, các thuật ngữ đó có cùng ý nghĩa như trong các SCC EU được phê duyệt. Ngoài ra, các thuật ngữ sau đây có ý nghĩa như sau:
| Thuật ngữ | Định nghĩa |
|---|---|
| Phụ lục UK | có nghĩa là Phụ lục chuyển dữ liệu quốc tế này, trong đó có tích hợp các SCC EU và được đính kèm vào DPA dưới dạng Phụ lục D. |
| EU SCCs | có nghĩa là (các) phiên bản của SCC EU được phê duyệt mà Phụ lục UK này được đính kèm, như nêu tại Bảng 2, bao gồm Thông tin Phụ lục |
| Thông tin Phụ lục | được quy định tại Bảng 3 |
| Biện pháp bảo vệ phù hợp | có nghĩa là tiêu chuẩn bảo vệ dữ liệu cá nhân và quyền của chủ thể dữ liệu theo yêu cầu của Luật bảo vệ dữ liệu UK khi bạn thực hiện Chuyển dữ liệu ra khỏi UK dựa trên các điều khoản bảo vệ dữ liệu tiêu chuẩn theo Điều 46(2)(d) của UK GDPR. |
| Phụ lục UK được phê duyệt | có nghĩa là mẫu Phụ lục do ICO ban hành và trình lên Quốc hội theo mục 119A của Đạo luật Bảo vệ Dữ liệu 2018 vào ngày 2 tháng 2 năm 2022, và có thể được sửa đổi theo Mục 18 của Phụ lục UK. |
| Các SCC EU được phê duyệt | có nghĩa là các điều khoản hợp đồng tiêu chuẩn được Ủy ban châu Âu phê duyệt theo Quyết định 2021/914 của Ủy ban ngày 4 tháng 6 năm 2021, áp dụng cho việc chuyển dữ liệu cá nhân đến các quốc gia chưa được Ủy ban châu Âu công nhận là có mức bảo vệ dữ liệu cá nhân đầy đủ (theo các sửa đổi và cập nhật tùy từng thời điểm). |
| ICO | có nghĩa là Văn phòng Ủy viên Thông tin. |
| Chuyển dữ liệu ra khỏi UK | có cùng định nghĩa được nêu trong DPA. |
| UK | có nghĩa là Vương quốc Liên hiệp Anh và Bắc Ireland |
| Luật bảo vệ dữ liệu UK | có nghĩa là tất cả các luật liên quan đến bảo vệ dữ liệu, xử lý dữ liệu cá nhân, quyền riêng tư và/hoặc thông tin liên lạc điện tử có hiệu lực tại UK tùy từng thời điểm, bao gồm UK GDPR và Đạo luật Bảo vệ Dữ liệu 2018. |
| UK GDPR | có định nghĩa được nêu trong DPA. |
Phụ lục UK luôn phải được diễn giải theo cách phù hợp với Luật bảo vệ dữ liệu UK và bảo đảm các Bên hoàn thành nghĩa vụ cung cấp Biện pháp bảo vệ phù hợp.
Nếu các điều khoản trong Phụ lục UK sửa đổi các SCC EU được phê duyệt theo cách không được các SCC EU được phê duyệt hoặc Phụ lục UK được phê duyệt cho phép, (các) sửa đổi đó sẽ không được tích hợp vào Phụ lục UK và điều khoản tương ứng của các SCC EU được phê duyệt sẽ thay thế.
Nếu có bất kỳ điểm không nhất quán hoặc xung đột nào giữa Luật bảo vệ dữ liệu UK và Phụ lục UK, Luật bảo vệ dữ liệu UK sẽ được áp dụng.
Nếu ý nghĩa của Phụ lục UK không rõ ràng hoặc có nhiều cách diễn giải, cách diễn giải phù hợp nhất với Luật bảo vệ dữ liệu UK sẽ được áp dụng.
Mọi viện dẫn đến luật (hoặc điều khoản cụ thể của luật) đều có nghĩa là luật (hoặc điều khoản cụ thể đó) như được sửa đổi theo thời gian. Điều này bao gồm trường hợp luật (hoặc điều khoản cụ thể đó) được hợp nhất, ban hành lại và/hoặc thay thế sau khi Phụ lục UK được giao kết.
Thứ tự ưu tiên#
Mặc dù Điều khoản 5 của các SCC EU được phê duyệt quy định rằng các SCC EU được phê duyệt được ưu tiên hơn mọi thỏa thuận liên quan giữa các bên, các bên đồng ý rằng đối với việc Chuyển dữ liệu ra khỏi UK, thứ tự ưu tiên tại Mục 10 dưới đây sẽ được áp dụng.
Nếu có bất kỳ điểm không nhất quán hoặc xung đột nào giữa Phụ lục UK được phê duyệt và các SCC EU (nếu áp dụng), Phụ lục UK được phê duyệt sẽ được ưu tiên hơn các SCC EU, trừ trường hợp (và trong phạm vi) các điều khoản không nhất quán hoặc xung đột của SCC EU bảo vệ chủ thể dữ liệu tốt hơn; khi đó, các điều khoản đó sẽ được ưu tiên hơn Phụ lục UK được phê duyệt.
Khi Phụ lục UK này tích hợp các SCC EU đã được giao kết để bảo vệ việc Chuyển dữ liệu ra ngoài EU thuộc phạm vi điều chỉnh của GDPR, các bên xác nhận rằng không nội dung nào trong Phụ lục UK ảnh hưởng đến các SCC EU đó.
Tích hợp và sửa đổi các SCC EU#
Phụ lục UK này tích hợp các SCC EU, được sửa đổi trong phạm vi cần thiết để:
- các văn bản này cùng điều chỉnh việc chuyển dữ liệu từ bên xuất khẩu dữ liệu sang bên nhập khẩu dữ liệu, trong phạm vi Luật bảo vệ dữ liệu UK áp dụng cho hoạt động xử lý của bên xuất khẩu dữ liệu khi thực hiện việc chuyển dữ liệu đó, đồng thời cung cấp Biện pháp bảo vệ phù hợp cho việc chuyển dữ liệu đó;
- Các Mục 9 đến 11 ở trên được ưu tiên hơn Điều khoản 5 (Thứ tự ưu tiên) của các SCC EU; và
- Phụ lục UK này (bao gồm các SCC EU được tích hợp vào đó) (1) chịu sự điều chỉnh của pháp luật Anh và xứ Wales và (2) mọi tranh chấp phát sinh từ Phụ lục UK này sẽ được giải quyết tại các tòa án Anh và xứ Wales.
Trừ khi các bên đã thỏa thuận các sửa đổi thay thế đáp ứng yêu cầu tại Mục 12 của Phụ lục UK này, các quy định tại Mục 15 của Phụ lục UK này sẽ được áp dụng.
Không được sửa đổi các SCC EU được phê duyệt, trừ những sửa đổi cần thiết để đáp ứng yêu cầu tại Mục 12 của Phụ lục UK này.
Các sửa đổi sau đây đối với SCC EU (nhằm phục vụ Mục 12 của Phụ lục UK này) được thực hiện:
- Các viện dẫn đến “Các Điều khoản” có nghĩa là Phụ lục UK này, trong đó tích hợp các SCC EU;
- Tại Điều khoản 2, xóa cụm từ: “và, đối với việc chuyển dữ liệu từ bên kiểm soát sang bên xử lý và/hoặc từ bên xử lý sang bên xử lý, các điều khoản hợp đồng tiêu chuẩn theo Điều 28(7) của Quy định (EU) 2016/679”;
- Điều khoản 6 (Mô tả (các) hoạt động chuyển dữ liệu) được thay bằng: “Chi tiết về (các) hoạt động chuyển dữ liệu và cụ thể là các loại dữ liệu cá nhân được chuyển và (các) mục đích chuyển dữ liệu được quy định tại Phụ lục I.B khi Luật bảo vệ dữ liệu UK áp dụng cho hoạt động xử lý của bên xuất khẩu dữ liệu tại thời điểm thực hiện việc chuyển dữ liệu đó.”;
- Điều khoản 8.7(i) của Mô-đun 1 được thay bằng: “việc chuyển dữ liệu được thực hiện đến một quốc gia được hưởng quy định về mức độ bảo vệ đầy đủ theo Mục 17A của UK GDPR, bao quát việc chuyển dữ liệu tiếp theo đó”;
- Điều khoản 8.8(i) của Mô-đun 2 và 3 được thay bằng: “việc chuyển dữ liệu tiếp theo được thực hiện đến một quốc gia được hưởng quy định về mức độ bảo vệ đầy đủ theo Mục 17A của UK GDPR, bao quát việc chuyển dữ liệu tiếp theo đó;”
- Các viện dẫn đến “Quy định (EU) 2016/679”, “Quy định (EU) 2016/679 của Nghị viện châu Âu và Hội đồng ngày 27 tháng 4 năm 2016 về bảo vệ thể nhân liên quan đến việc xử lý dữ liệu cá nhân và về việc tự do lưu chuyển dữ liệu đó (Quy định chung về bảo vệ dữ liệu)” và “Quy định đó” đều được thay bằng “Luật bảo vệ dữ liệu UK”. Các viện dẫn đến (các) Điều cụ thể của “Quy định (EU) 2016/679” được thay bằng Điều hoặc Mục tương đương trong Luật bảo vệ dữ liệu UK;
- Xóa các viện dẫn đến Quy định (EU) 2018/1725;
- Các viện dẫn đến “Liên minh châu Âu”, “Liên minh”, “EU”, “Quốc gia thành viên EU”, “Quốc gia thành viên” và “EU hoặc Quốc gia thành viên” đều được thay bằng “UK”;
- Viện dẫn đến “Điều khoản 12(c)(i)” tại Điều khoản 10(b)(i) của Mô-đun một được thay bằng “Điều khoản 11(c)(i)”;
- Không sử dụng Điều khoản 13(a) và Phần C của Phụ lục I;
- Cả “cơ quan giám sát có thẩm quyền” và “cơ quan giám sát” đều được thay bằng “Ủy viên Thông tin”;
- Tại Điều khoản 16(e), tiểu mục (i) được thay bằng: “Bộ trưởng Ngoại giao ban hành quy định theo Mục 17A của Đạo luật Bảo vệ Dữ liệu 2018, bao quát việc chuyển dữ liệu cá nhân thuộc phạm vi áp dụng của các điều khoản này;”;
- Điều khoản 17 được thay bằng: “Các Điều khoản này chịu sự điều chỉnh của pháp luật Anh và xứ Wales”;
- Điều khoản 18 được thay bằng: “Mọi tranh chấp phát sinh từ các Điều khoản này sẽ được giải quyết tại các tòa án Anh và xứ Wales.” Chủ thể dữ liệu cũng có thể khởi kiện bên xuất khẩu dữ liệu và/hoặc bên nhập khẩu dữ liệu tại các tòa án thuộc bất kỳ quốc gia nào trong UK. Các bên đồng ý chấp nhận thẩm quyền xét xử của các tòa án đó.”; và
- Các chú thích cuối trang của các SCC EU được phê duyệt không thuộc Phụ lục UK này, ngoại trừ chú thích cuối trang 8, 9, 10 và 11.
Sửa đổi Phụ lục UK#
Các bên có thể đồng ý sửa đổi Điều khoản 17 và/hoặc 18 của SCC EU để viện dẫn đến pháp luật và/hoặc tòa án của Scotland hoặc Bắc Ireland.
Nếu các bên muốn thay đổi định dạng thông tin trong Phần 1: Các bảng của Phụ lục UK được phê duyệt, các bên có thể thực hiện bằng cách đồng ý bằng văn bản, với điều kiện việc thay đổi không làm giảm Biện pháp bảo vệ phù hợp.
Đôi khi, ICO có thể ban hành Phụ lục UK được phê duyệt sửa đổi để:
- thực hiện các thay đổi hợp lý và tương xứng đối với Phụ lục UK được phê duyệt, bao gồm sửa lỗi trong Phụ lục UK được phê duyệt; và/hoặc
- phản ánh các thay đổi trong Luật bảo vệ dữ liệu UK.
Phụ lục UK được phê duyệt sửa đổi sẽ nêu ngày bắt đầu áp dụng các thay đổi đối với Phụ lục UK được phê duyệt và việc các bên có cần rà soát Phụ lục UK này, bao gồm Thông tin Phụ lục, hay không. Phụ lục UK này tự động được sửa đổi theo nội dung nêu trong Phụ lục UK được phê duyệt sửa đổi kể từ ngày bắt đầu được xác định.
Nếu ICO ban hành Phụ lục UK được phê duyệt sửa đổi theo Mục 18 của Phụ lục UK này và do trực tiếp những thay đổi trong Phụ lục UK được phê duyệt, một bên phải chịu mức tăng đáng kể, không tương xứng và có thể chứng minh được về:
- chi phí trực tiếp để thực hiện các nghĩa vụ của bên đó theo Phụ lục UK; và/hoặc
- rủi ro của bên đó theo Phụ lục UK,
và trong cả hai trường hợp, bên đó đã thực hiện các bước hợp lý trước tiên để giảm các chi phí hoặc rủi ro đó sao cho mức tăng không còn đáng kể và không tương xứng, thì bên đó có thể chấm dứt Phụ lục UK này sau một thời hạn thông báo hợp lý bằng cách gửi thông báo bằng văn bản cho bên kia trước ngày bắt đầu áp dụng Phụ lục UK được phê duyệt sửa đổi, với thời hạn thông báo đó.
Các bên không cần sự đồng ý của bất kỳ bên thứ ba nào để sửa đổi Phụ lục UK này, nhưng mọi sửa đổi phải được thực hiện theo các điều khoản của Phụ lục UK này.