Thỏa thuận Xử lý Dữ liệu của Ultralytics (DPA)
Xem lại Thỏa thuận Xử lý Dữ liệu của Ultralytics, bao quát việc xử lý dữ liệu cá nhân, các biện pháp bảo mật và việc tuân thủ luật bảo vệ dữ liệu của EU và Vương quốc Anh.
Thỏa thuận Xử lý Dữ liệu này ("DPA") được tích hợp vào và là một phần của (i) Điều khoản Dịch vụ của Ultralytics và/hoặc (ii) bất kỳ biểu mẫu đặt hàng, thỏa thuận doanh nghiệp hoặc thỏa thuận bằng văn bản nào khác có dẫn chiếu đến DPA này (mỗi thỏa thuận được gọi là "Thỏa thuận") giữa khách hàng ("Khách hàng", "bạn") và Ultralytics, Inc. ("Ultralytics", "Công ty", "chúng tôi").
DPA này phản ánh thỏa thuận giữa các bên liên quan đến:
- (A) Điều khoản Bên kiểm soát–Bên xử lý: việc Ultralytics Xử lý Dữ liệu Cá nhân của Khách hàng với tư cách là Bên xử lý (hoặc bên xử lý phụ khi Khách hàng là Bên xử lý) thay mặt Khách hàng liên quan đến các Dịch vụ; và
- (B) Điều khoản Bên kiểm soát–Bên kiểm soát: việc mỗi bên Xử lý Dữ liệu Cá nhân của Bên kiểm soát với tư cách là Bên kiểm soát độc lập, chỉ trong phạm vi được mô tả tại Mục 10.
DPA này có hiệu lực trong thời hạn của Thỏa thuận và chừng nào Ultralytics còn Xử lý Dữ liệu Cá nhân của Khách hàng thay mặt Khách hàng.
DPA này chỉ áp dụng cho việc Ultralytics Xử lý Dữ liệu Cá nhân của Khách hàng trong Ultralytics Platform. Để tránh hiểu nhầm, DPA này không áp dụng cho việc Khách hàng sử dụng, triển khai hoặc vận hành các model mã nguồn mở Ultralytics YOLO bên ngoài Ultralytics Platform; các hoạt động đó thuộc trách nhiệm hoàn toàn của Khách hàng.
Ultralytics có thể cập nhật DPA này theo từng thời điểm để phản ánh những thay đổi về pháp luật, hướng dẫn của cơ quan quản lý hoặc các Dịch vụ, có hiệu lực kể từ ngày đăng, với điều kiện các cập nhật đó không làm giảm đáng kể mức bảo vệ quyền riêng tư đối với Dữ liệu Cá nhân của Khách hàng nếu không có sự đồng ý của Khách hàng (trừ khi pháp luật hiện hành yêu cầu).
1. Định nghĩa#
"Bên liên kết" nghĩa là bất kỳ thực thể nào trực tiếp hoặc gián tiếp kiểm soát, bị kiểm soát bởi hoặc chịu sự kiểm soát chung với một bên, trong đó "kiểm soát" có nghĩa là sở hữu hơn 50% quyền biểu quyết.
"Biện pháp bảo vệ phù hợp" nghĩa là (các) cơ chế có hiệu lực pháp lý cho việc chuyển Dữ liệu Cá nhân được pháp luật về Bảo vệ Dữ liệu hiện hành cho phép, đặc biệt nhưng không giới hạn ở Điều 46 GDPR.
"Bên xử lý phụ" nghĩa là bất kỳ Bên xử lý nào được Ultralytics hoặc các Bên liên kết của Ultralytics thuê để Xử lý Dữ liệu Cá nhân của Khách hàng thay mặt Ultralytics liên quan đến các Dịch vụ.
"Dữ liệu Tài khoản Công ty" nghĩa là dữ liệu cá nhân liên quan đến mối quan hệ của Công ty với Khách hàng, bao gồm tên hoặc thông tin liên hệ của những cá nhân được Khách hàng ủy quyền truy cập tài khoản của Khách hàng và thông tin thanh toán của những cá nhân được Khách hàng liên kết với tài khoản của mình. Dữ liệu Tài khoản Công ty cũng bao gồm mọi dữ liệu mà Công ty có thể cần thu thập nhằm quản lý mối quan hệ với Khách hàng, xác minh danh tính hoặc theo yêu cầu khác của pháp luật và quy định hiện hành.
"Dữ liệu Sử dụng của Công ty" nghĩa là dữ liệu sử dụng Dịch vụ được Công ty thu thập và xử lý liên quan đến việc cung cấp các Dịch vụ, bao gồm nhưng không giới hạn ở dữ liệu được sử dụng để xác định nguồn và đích của một hoạt động liên lạc, nhật ký hoạt động và dữ liệu được sử dụng để tối ưu hóa, duy trì hiệu suất của Dịch vụ cũng như điều tra và ngăn chặn hành vi lạm dụng hệ thống.
"Dữ liệu của Khách hàng" nghĩa là mọi dữ liệu, nội dung, tài liệu, tệp hoặc thông tin (bao gồm tập dữ liệu, hình ảnh, video, chú thích, nhãn, metadata, đầu vào và đầu ra của model cùng nội dung khác) mà Khách hàng hoặc người dùng được ủy quyền của Khách hàng tải lên, gửi qua, truyền đến hoặc cung cấp theo cách khác để Xử lý liên quan đến các Dịch vụ, bao gồm mọi dữ liệu được tạo cho Khách hàng thông qua việc Khách hàng sử dụng các Dịch vụ.
"Sự cố Rò rỉ Dữ liệu Cá nhân của Khách hàng" nghĩa là sự cố an ninh dẫn đến việc Dữ liệu Cá nhân của Khách hàng được Ultralytics hoặc các Bên xử lý phụ của Ultralytics Xử lý liên quan đến các Dịch vụ bị hủy hoại, mất mát, thay đổi, tiết lộ trái phép hoặc truy cập trái phép một cách vô tình hoặc trái pháp luật. Sự cố Rò rỉ Dữ liệu Cá nhân của Khách hàng không bao gồm các nỗ lực hoặc hoạt động không thành công không làm tổn hại đến Dữ liệu Cá nhân của Khách hàng (ví dụ: nỗ lực đăng nhập không thành công, quét cổng, tấn công từ chối dịch vụ hoặc các cuộc tấn công khác nhằm vào tường lửa hoặc hệ thống kết nối mạng).
"Pháp luật về Bảo vệ Dữ liệu" nghĩa là toàn bộ pháp luật hiện hành liên quan đến quyền riêng tư và bảo vệ dữ liệu áp dụng cho việc một bên Xử lý Dữ liệu Cá nhân theo Thỏa thuận, bao gồm (khi áp dụng) GDPR, UK GDPR, Swiss FADP, ePrivacy/PECR, CCPA/CPRA và các luật về quyền riêng tư cấp tiểu bang khác của Hoa Kỳ hiện hành.
"GDPR" nghĩa là Quy định (EU) 2016/679; "UK GDPR" nghĩa là GDPR được nội luật hóa vào pháp luật Vương quốc Anh; "Swiss FADP" nghĩa là Đạo luật Liên bang Thụy Sĩ về Bảo vệ Dữ liệu (đã sửa đổi). "Chỉ dẫn" nghĩa là các chỉ dẫn được lập thành văn bản của Khách hàng dành cho Ultralytics liên quan đến việc Xử lý Dữ liệu Cá nhân của Khách hàng, như được mô tả tại Mục 2.2.
"SCCs" nghĩa là các điều khoản hợp đồng tiêu chuẩn của EU (Quyết định 2021/914); "Phụ lục UK" nghĩa là Phụ lục Chuyển Dữ liệu Quốc tế của ICO. Các thuật ngữ viết hoa khác có nghĩa được quy định trong Pháp luật về Bảo vệ Dữ liệu và/hoặc Thỏa thuận.
"Dịch vụ" nghĩa là các dịch vụ và chức năng được Ultralytics cung cấp cho Khách hàng theo Thỏa thuận, bao gồm Ultralytics Platform và mọi hỗ trợ, quản trị, tài liệu liên quan, như được mô tả chi tiết hơn trong Thỏa thuận.
"Ultralytics Platform" nghĩa là môi trường phần mềm dưới dạng dịch vụ trên nền tảng đám mây của Ultralytics, qua đó Khách hàng có thể tải lên, quản lý, chú thích và tạo phiên bản cho tập dữ liệu; huấn luyện, đánh giá, so sánh, xuất và triển khai model computer vision; quản lý dự án và người dùng; đồng thời truy cập các tính năng và dịch vụ hỗ trợ liên quan, và qua đó Ultralytics Xử lý Dữ liệu Cá nhân của Khách hàng thay mặt Khách hàng theo DPA này.
"Model Ultralytics YOLO Mã nguồn mở" nghĩa là các model computer vision mã nguồn mở và mã nguồn liên quan được Ultralytics cung cấp theo các giấy phép mã nguồn mở hiện hành, mà Khách hàng có thể tải xuống, triển khai, lưu trữ và vận hành độc lập trong môi trường của mình. Để làm rõ, khi Khách hàng triển khai hoặc sử dụng Model Ultralytics YOLO Mã nguồn mở bên ngoài Ultralytics Platform, Ultralytics không Xử lý Dữ liệu Cá nhân thay mặt Khách hàng theo DPA này.
2. Trách nhiệm của Khách hàng#
2.1 Tuân thủ Pháp luật. Khách hàng chịu trách nhiệm tuân thủ Pháp luật về Bảo vệ Dữ liệu liên quan đến việc mình Xử lý Dữ liệu Cá nhân và sử dụng các Dịch vụ, bao gồm cung cấp các thông báo bắt buộc và nhận mọi sự đồng ý, ủy quyền bắt buộc.
2.2 Chỉ dẫn. Thỏa thuận (bao gồm DPA này), cùng với cấu hình và việc Khách hàng sử dụng các Dịch vụ phù hợp với Thỏa thuận, cấu thành toàn bộ Chỉ dẫn của Khách hàng dành cho Ultralytics về việc Xử lý Dữ liệu Cá nhân của Khách hàng. Khách hàng có thể cung cấp Chỉ dẫn bổ sung trong thời hạn, với điều kiện các Chỉ dẫn đó phù hợp với Thỏa thuận và các Dịch vụ. Nếu Ultralytics có cơ sở hợp lý để cho rằng Chỉ dẫn bổ sung đòi hỏi những thay đổi hoặc tạo gánh nặng đáng kể, các bên sẽ thảo luận trên tinh thần thiện chí.
2.3 Dữ liệu bị Cấm. Trừ khi các bên có thỏa thuận rõ ràng bằng văn bản (bao gồm thỏa thuận về các biện pháp bảo vệ bổ sung theo yêu cầu của Pháp luật về Bảo vệ Dữ liệu hiện hành), Khách hàng không được cung cấp cho, gửi qua hoặc bằng cách khác cung cấp cho Ultralytics bất kỳ Loại Dữ liệu Cá nhân Đặc biệt nào theo Điều 9 GDPR (hoặc quy định tương đương), hoặc dữ liệu liên quan đến bản án hoặc hành vi phạm tội theo Điều 10 GDPR.
Để minh họa và không giới hạn, Dữ liệu bị Cấm bao gồm:
- số giấy tờ định danh do cơ quan nhà nước cấp (chẳng hạn như số hộ chiếu, số căn cước quốc gia hoặc số an sinh xã hội);
- thông tin sức khỏe hoặc y tế, bao gồm các mã định danh sinh trắc học được sử dụng nhằm nhận dạng duy nhất một thể nhân;
- thông tin về nguồn gốc chủng tộc hoặc dân tộc, quan điểm chính trị, tín ngưỡng tôn giáo hoặc triết học của một cá nhân, hoặc việc cá nhân đó là thành viên công đoàn;
- dữ liệu di truyền hoặc dữ liệu sinh trắc học được xử lý nhằm nhận dạng duy nhất một thể nhân;
- dữ liệu cá nhân liên quan đến trẻ em, khi bị hạn chế theo Pháp luật về Bảo vệ Dữ liệu hiện hành;
- và dữ liệu liên quan đến bản án, hành vi phạm tội bị cáo buộc hoặc hoạt động thực thi pháp luật.
Ngoài ra, các Dịch vụ cũng không предназнач предназнач предназнач նախատեսված để xử lý những dữ liệu khác cần mức bảo vệ cao hơn theo Pháp luật về Bảo vệ Dữ liệu hiện hành, chẳng hạn như dữ liệu thẻ thanh toán, số tài khoản ngân hàng hoặc dữ liệu vị trí địa lý chính xác. Khách hàng hoàn toàn chịu trách nhiệm bảo đảm rằng tập dữ liệu, hình ảnh, video, chú thích, nhãn, metadata hoặc nội dung khác được tải lên hoặc xử lý thông qua các Dịch vụ không bao gồm Dữ liệu bị Cấm. Mọi hoạt động Xử lý Dữ liệu bị Cấm vi phạm Mục này cấu thành vi phạm nghiêm trọng DPA này.
2.4 Dữ liệu Không phù hợp; Bồi thường. Khách hàng hoàn toàn chịu trách nhiệm về tính hợp pháp của Dữ liệu Cá nhân của Khách hàng cung cấp cho Ultralytics và bảo đảm dữ liệu đó phù hợp với các Dịch vụ. Khách hàng sẽ bảo vệ và bồi thường cho Ultralytics trước mọi khiếu nại của bên thứ ba phát sinh từ việc Khách hàng cung cấp Dữ liệu Cá nhân cho các Dịch vụ vi phạm Thỏa thuận, DPA này hoặc Pháp luật về Bảo vệ Dữ liệu hiện hành.
3. Nghĩa vụ của Ultralytics với tư cách Bên xử lý#
3.1 Giới hạn Mục đích. Ultralytics chỉ Xử lý Dữ liệu Cá nhân của Khách hàng (a) để cung cấp các Dịch vụ phù hợp với Thỏa thuận và Phụ lục A, (b) theo Chỉ dẫn của Khách hàng và (c) theo yêu cầu của pháp luật hiện hành. Ultralytics sẽ không sử dụng Dữ liệu Cá nhân của Khách hàng hoặc Dữ liệu của Khách hàng để huấn luyện, cải thiện hoặc phát triển các model chung hoặc được cung cấp thương mại của Ultralytics, trừ khi Khách hàng chỉ dẫn rõ ràng bằng văn bản hoặc thông qua các Dịch vụ.
3.2 Xung đột Pháp luật. Nếu Ultralytics nhận thấy mình không thể Xử lý Dữ liệu Cá nhân của Khách hàng theo Chỉ dẫn do một yêu cầu pháp lý, Ultralytics sẽ (trong phạm vi pháp luật cho phép) thông báo cho Khách hàng và, khi cần thiết, tạm dừng hoạt động Xử lý bị ảnh hưởng (ngoại trừ việc lưu trữ an toàn) cho đến khi Khách hàng đưa ra Chỉ dẫn phù hợp.
3.3 Bảo mật Nhân sự. Ultralytics sẽ bảo đảm những người được ủy quyền xử lý Dữ liệu Cá nhân của Khách hàng chịu các nghĩa vụ bảo mật. Khách hàng đồng ý rằng Ultralytics có thể tiết lộ Dữ liệu Cá nhân của Khách hàng cho cố vấn chuyên môn và kiểm toán viên của mình trong phạm vi hợp lý cần thiết để thực hiện Thỏa thuận/DPA, với điều kiện tuân thủ các nghĩa vụ bảo mật.
3.4 Xử lý phụ. Ultralytics có thể thuê Bên xử lý phụ theo Mục 5 và vẫn chịu trách nhiệm về việc họ thực hiện các nghĩa vụ tương đương.
3.5 Xóa / Hoàn trả. Khi các Dịch vụ chấm dứt, Ultralytics sẽ xóa hoặc hoàn trả Dữ liệu Cá nhân của Khách hàng theo Thỏa thuận và Phụ lục A, trừ khi pháp luật yêu cầu lưu giữ. Chứng nhận xóa theo SCCs sẽ được cung cấp theo yêu cầu của Khách hàng.
4. Quyền của Chủ thể Dữ liệu (hoặc Người tiêu dùng)#
4.1 Yêu cầu của Chủ thể Dữ liệu (hoặc Người tiêu dùng). Trong phạm vi pháp luật cho phép, Ultralytics sẽ thông báo cho Khách hàng tại địa chỉ liên hệ chính trong tài khoản mà không chậm trễ quá mức nếu Ultralytics nhận được yêu cầu từ một Chủ thể Dữ liệu (hoặc Người tiêu dùng) nhằm thực hiện quyền truy cập (hoặc tiết lộ) của Chủ thể Dữ liệu (hoặc Người tiêu dùng), quyền chỉnh sửa, hạn chế việc Xử lý, xóa (hoặc xóa hoàn toàn hoặc "quyền được lãng quên"), khả năng chuyển dữ liệu, phản đối việc Xử lý hoặc quyền không bị áp dụng quyết định cá nhân hóa tự động ("Yêu cầu của Chủ thể Dữ liệu (hoặc Người tiêu dùng)").
4.2 Hỗ trợ. Có tính đến bản chất của hoạt động Xử lý, Ultralytics sẽ hỗ trợ hợp lý cho Khách hàng trong việc phản hồi các yêu cầu thực hiện quyền của Chủ thể Dữ liệu theo Pháp luật về Bảo vệ Dữ liệu, trong phạm vi Khách hàng không thể hoàn thành yêu cầu bằng chức năng Dịch vụ hiện có.
4.3 DPIA; Tham vấn Trước. Có tính đến bản chất của hoạt động Xử lý và thông tin Ultralytics có thể tiếp cận, Ultralytics sẽ hỗ trợ hợp lý cho Khách hàng về (i) đánh giá tác động bảo vệ dữ liệu và (ii) việc Khách hàng tham vấn và/hoặc hợp tác với cơ quan giám sát, trong từng trường hợp khi Pháp luật về Bảo vệ Dữ liệu yêu cầu và khi Khách hàng không có cách nào khác để tiếp cận thông tin liên quan. Trừ khi Pháp luật về Bảo vệ Dữ liệu yêu cầu hoặc liên quan đến Sự cố Rò rỉ Dữ liệu Cá nhân của Khách hàng, Khách hàng không được yêu cầu hỗ trợ như vậy quá một lần trong bất kỳ khoảng thời gian mười hai (12) tháng nào. Khách hàng sẽ hoàn trả các chi phí và khoản phí hợp lý mà Ultralytics phát sinh khi cung cấp hỗ trợ đó, trong phạm vi pháp luật cho phép.
5. Bên xử lý phụ#
5.1 Ủy quyền Chung. Khách hàng cấp cho Ultralytics văn bản ủy quyền chung để thuê Bên xử lý phụ Xử lý Dữ liệu Cá nhân của Khách hàng cho các Dịch vụ.
5.2 Danh sách và Thông báo. Danh sách các Bên xử lý phụ hiện tại có tại Danh sách Bên xử lý phụ của Ultralytics ("Danh sách"). Ultralytics sẽ cung cấp cơ chế đăng ký nhận thông báo về các cập nhật đối với Danh sách và sẽ thông báo về Bên xử lý phụ mới ít nhất mười (10) ngày trước khi ủy quyền cho họ Xử lý Dữ liệu Cá nhân của Khách hàng. Khách hàng chịu trách nhiệm đăng ký nhận các thông báo đó khi có; nếu Khách hàng không đăng ký, Khách hàng thừa nhận rằng mình có thể không nhận được thông báo trước thông qua cơ chế đó. Trong mọi trường hợp, các cập nhật đối với Danh sách sẽ cấu thành thông báo về những thay đổi đối với các Bên xử lý phụ. Khách hàng thừa nhận rằng một số Bên xử lý phụ là thiết yếu để cung cấp các Dịch vụ và việc phản đối sử dụng một bên xử lý phụ có thể khiến Công ty không thể cung cấp các Dịch vụ cho Khách hàng.
Để làm rõ, các Bên liên kết của Ultralytics tham gia cung cấp Dịch vụ, bao gồm Ultralytics Ltd (UK) và Ultralytics AI Spain, S.L., có thể hoạt động với tư cách là Bên xử lý phụ trong nội bộ tập đoàn khi Xử lý Dữ liệu Cá nhân của Khách hàng thay mặt Ultralytics Inc. liên quan đến các Dịch vụ.
5.3 Phản đối Bên xử lý phụ Mới. Khách hàng có thể phản đối bằng văn bản việc thuê một Bên xử lý phụ mới dựa trên các căn cứ hợp lý về bảo vệ dữ liệu theo Mục 5.2. Nếu Ultralytics không thể giải quyết hợp lý phản đối của Khách hàng, Khách hàng có thể ngừng Dịch vụ bị ảnh hưởng bằng thông báo bằng văn bản, nhưng không được miễn bất kỳ khoản phí nào phát sinh trước khi ngừng Dịch vụ.
5.4 Chuyển tiếp Nghĩa vụ. Ultralytics chỉ thuê Bên xử lý phụ sau khi tiến hành thẩm định hợp lý dựa trên rủi ro để đánh giá liệu Bên xử lý phụ đó có khả năng cung cấp mức bảo vệ phù hợp cho Dữ liệu Cá nhân của Khách hàng theo Pháp luật về Bảo vệ Dữ liệu hiện hành hay không, đồng thời sẽ định kỳ giám sát các Bên xử lý phụ trong khuôn khổ chương trình quản lý nhà cung cấp của mình. Ultralytics sẽ bảo đảm các Bên xử lý phụ của mình chịu các nghĩa vụ bảo vệ dữ liệu về cơ bản tương đương hoặc có tính bảo vệ cao hơn các nghĩa vụ được quy định trong DPA này. Theo yêu cầu của Khách hàng, Ultralytics sẽ cung cấp bản sao (có thể lược bỏ thông tin vì lý do bảo mật) các điều khoản bảo vệ dữ liệu liên quan của Bên xử lý phụ theo yêu cầu của SCCs.
6. An ninh#
6.1 Biện pháp. Có tính đến trình độ kỹ thuật hiện đại, bản chất, phạm vi, bối cảnh và mục đích của hoạt động Xử lý, cũng như rủi ro có khả năng xảy ra và mức độ nghiêm trọng khác nhau đối với các quyền và tự do của thể nhân, Ultralytics sẽ triển khai và duy trì các biện pháp kỹ thuật và tổ chức phù hợp để bảo đảm mức độ an ninh tương xứng với rủi ro đó, theo Pháp luật về Bảo vệ Dữ liệu hiện hành, bao gồm Điều 32 GDPR. Các biện pháp này được mô tả tại Phụ lục C; Ultralytics có thể cập nhật Phụ lục theo từng thời điểm, với điều kiện mọi cập nhật như vậy không làm giảm đáng kể mức độ bảo vệ tổng thể đối với Dữ liệu Cá nhân của Khách hàng.
6.2 Trách nhiệm của Khách hàng. Bất kể các quy định trên, Khách hàng thừa nhận rằng, trừ khi DPA này quy định rõ khác đi, Khách hàng chịu trách nhiệm về việc sử dụng an toàn các Dịch vụ, bao gồm bảo vệ thông tin xác thực tài khoản, cấu hình phù hợp các biện pháp kiểm soát truy cập và bảo đảm người dùng của mình truy cập, sử dụng các Dịch vụ theo cách phù hợp với Pháp luật về Bảo vệ Dữ liệu hiện hành và các tính năng bảo mật do Ultralytics cung cấp.
7. Kiểm toán của Khách hàng và Chứng minh Tuân thủ#
7.1 Tài liệu. Theo yêu cầu hợp lý, Ultralytics sẽ cung cấp thông tin cần thiết một cách hợp lý để chứng minh việc tuân thủ DPA này (bao gồm các báo cáo kiểm toán hoặc chứng nhận hiện hành của bên thứ ba, nếu có). Ultralytics sẽ duy trì hồ sơ đủ để chứng minh việc tuân thủ DPA này và lưu giữ các hồ sơ đó trong một khoảng thời gian hợp lý sau khi chấm dứt (ví dụ: ba (3) năm), trừ khi pháp luật yêu cầu thời hạn dài hơn.
7.2 Kiểm toán. Khi Pháp luật về Bảo vệ Dữ liệu yêu cầu và tài liệu không đầy đủ, Khách hàng có thể, sau khi gửi thông báo bằng văn bản trước trong thời gian hợp lý và tự chịu chi phí, yêu cầu kiểm toán hoặc kiểm tra các hệ thống và quy trình liên quan của Ultralytics. Mọi cuộc kiểm toán hoặc kiểm tra như vậy chỉ được tiến hành sau khi các bên thỏa thuận bằng văn bản về phạm vi, thời gian và thời lượng kiểm toán, cũng như mức hoàn trả hợp lý cho thời gian và nguồn lực Ultralytics đã sử dụng liên quan đến cuộc kiểm toán. Mọi cuộc kiểm toán được tiến hành theo Mục này phải:
- (a) không diễn ra quá một lần trong bất kỳ khoảng thời gian mười hai (12) tháng nào;
- (b) diễn ra trong giờ làm việc bình thường của Ultralytics;
- (c) tuân theo các biện pháp kiểm soát hợp lý về bảo mật, an ninh và an toàn; và
- (d) chỉ giới hạn ở các hệ thống và hồ sơ có liên quan hợp lý đến việc Xử lý Dữ liệu Cá nhân của Khách hàng.
Khách hàng phải nhanh chóng thông báo cho Ultralytics về mọi trường hợp không tuân thủ nghiêm trọng được xác định trong quá trình kiểm toán để Ultralytics có cơ hội hợp lý khắc phục các phát hiện đó.
8. Sự cố Rò rỉ Dữ liệu Cá nhân#
8.1 Thông báo. Ultralytics sẽ thông báo cho Khách hàng mà không chậm trễ quá mức nhưng không muộn hơn 72 giờ sau khi nhận biết Sự cố Rò rỉ Dữ liệu Cá nhân của Khách hàng.
8.2 Hỗ trợ. Ultralytics sẽ hỗ trợ hợp lý cho các thông báo mà Khách hàng phải gửi đến cơ quan quản lý và các Chủ thể Dữ liệu bị ảnh hưởng, có tính đến thông tin mà Ultralytics có thể tiếp cận.
8.3 Không Thừa nhận. Việc thông báo sự cố không cấu thành sự thừa nhận lỗi hoặc trách nhiệm pháp lý. Nghĩa vụ thông báo sự cố không áp dụng trong phạm vi Sự cố Rò rỉ Dữ liệu Cá nhân của Khách hàng do hành động hoặc thiếu sót của Khách hàng hoặc người dùng của Khách hàng gây ra.
9. Chuyển Dữ liệu (EU/UK/Thụy Sĩ)#
9.1 Chuyển Dữ liệu Quốc tế. Khách hàng thừa nhận rằng các hoạt động xử lý chính của Ultralytics có thể diễn ra tại Hoa Kỳ và các địa điểm khác khi cần thiết để cung cấp các Dịch vụ.
Để làm rõ, Dữ liệu Cá nhân của Khách hàng cũng có thể được chuyển giữa Ultralytics Inc. và các Bên liên kết của mình (bao gồm Ultralytics Ltd (UK) và Ultralytics AI Spain, S.L.) khi các Bên liên kết đó hoạt động với tư cách là Bên xử lý phụ liên quan đến các Dịch vụ. Khi các hoạt động chuyển dữ liệu đó được xem là chuyển dữ liệu quốc tế theo Pháp luật về Bảo vệ Dữ liệu hiện hành, chúng phải tuân theo các Biện pháp bảo vệ phù hợp, bao gồm SCCs (Mô-đun 3, khi áp dụng) hoặc các cơ chế chuyển dữ liệu hợp lệ khác.
Khi việc chuyển Dữ liệu Cá nhân của Khách hàng đến một quốc gia chưa được công nhận là cung cấp mức độ bảo vệ dữ liệu đầy đủ là bắt buộc, việc chuyển dữ liệu đó sẽ tuân theo các Biện pháp bảo vệ phù hợp theo Pháp luật về Bảo vệ Dữ liệu hiện hành, bao gồm, khi áp dụng, SCCs và Phụ lục UK được tích hợp vào DPA này.
9.2 SCCs của EU. Đối với việc chuyển Dữ liệu Cá nhân của Khách hàng chịu sự điều chỉnh của GDPR đến một quốc gia thứ ba không có mức độ bảo vệ đầy đủ, các bên tích hợp SCCs của EU. Mô-đun Hai (Bên kiểm soát→Bên xử lý) áp dụng khi Khách hàng là Bên kiểm soát; Mô-đun Ba (Bên xử lý→Bên xử lý phụ) áp dụng khi Khách hàng là Bên xử lý. Các phụ lục SCC được hoàn thiện bằng Phụ lục B (Phụ lục I/III) và Phụ lục C (Phụ lục II).
9.3 Phụ lục UK. Đối với việc chuyển dữ liệu chịu sự điều chỉnh của UK GDPR, các bên tích hợp Phụ lục UK, được hoàn thiện bằng cách dẫn chiếu đến Phụ lục B/C và lựa chọn cơ chế chuyển dữ liệu hiện hành.
9.4 Thụy Sĩ. Đối với việc chuyển dữ liệu của Thụy Sĩ, SCCs của EU được áp dụng cùng với các sửa đổi tiêu chuẩn của Thụy Sĩ (các dẫn chiếu đến GDPR bao gồm Swiss FADP; FDPIC là cơ quan có thẩm quyền, v.v.), được hoàn thiện bằng cách dẫn chiếu đến các Phụ lục.
9.5 Yêu cầu Truy cập của Chính phủ. Ultralytics sẽ xử lý các yêu cầu có tính ràng buộc pháp lý đối với Dữ liệu Cá nhân của Khách hàng phù hợp với pháp luật hiện hành và SCCs, bao gồm (trong phạm vi pháp luật cho phép) thông báo cho Khách hàng và hợp tác hợp lý.
10. Điều khoản Bên kiểm soát–Bên kiểm soát (Tài khoản / Sử dụng / Hoạt động An ninh của Ultralytics)#
10.1 Phạm vi. Mục này áp dụng cho việc mỗi bên Xử lý Dữ liệu Cá nhân của Bên kiểm soát với tư cách là Bên kiểm soát độc lập (không phải các bên kiểm soát chung), bao gồm việc Ultralytics Xử lý Dữ liệu Tài khoản Công ty và Dữ liệu Sử dụng của Công ty.
10.2 Nghĩa vụ của Bên kiểm soát Độc lập. Mỗi bên sẽ:
- (a) Xử lý Dữ liệu Cá nhân của Bên kiểm soát tuân thủ Pháp luật về Bảo vệ Dữ liệu;
- (b) triển khai biện pháp an ninh phù hợp; và
- (c) phản hồi các trao đổi của cơ quan quản lý liên quan đến hoạt động Xử lý của chính mình.
10.3 Hoạt động Xử lý của Ultralytics với tư cách Bên kiểm soát. Ultralytics Xử lý Dữ liệu Tài khoản Công ty và Dữ liệu Sử dụng của Công ty với tư cách là Bên kiểm soát nhằm: quản trị tài khoản, thanh toán, giám sát an ninh và ngăn chặn lạm dụng, xác minh danh tính, tuân thủ pháp luật, kiểm toán/kế toán và vận hành Dịch vụ (bao gồm hiệu suất và độ tin cậy). Hoạt động Xử lý đó được mô tả trong Chính sách Quyền riêng tư của Ultralytics. Không nội dung nào trong DPA này được hiểu là tạo ra quan hệ bên kiểm soát chung giữa các bên.
Để tránh hiểu nhầm, Ultralytics và các Bên liên kết của mình có thể xử lý dữ liệu liên hệ kinh doanh hạn chế (chẳng hạn như tên, địa chỉ email doanh nghiệp và thông tin liên hệ nghề nghiệp) trong bối cảnh tiếp cận thương mại, trình diễn, quan hệ đối tác và các hoạt động quản lý quan hệ khách hàng với tư cách là các Bên kiểm soát độc lập.
11. Điều khoản California (CCPA/CPRA)#
11.1 Nhà cung cấp Dịch vụ / Bên xử lý. Trong phạm vi CCPA/CPRA áp dụng và Ultralytics Xử lý Dữ liệu Cá nhân của Khách hàng thay mặt Khách hàng, Ultralytics hoạt động với tư cách là "nhà cung cấp dịch vụ" và/hoặc "bên xử lý", đồng thời sẽ không "bán" hoặc "chia sẻ" thông tin cá nhân đó.
11.2 Sử dụng Hạn chế. Ultralytics sẽ không lưu giữ, sử dụng hoặc tiết lộ Dữ liệu Cá nhân của Khách hàng ngoài mục đích kinh doanh trực tiếp là cung cấp các Dịch vụ, trừ khi được CCPA/CPRA cho phép.
11.3 Phân biệt Đối xử. Các Bên không được phân biệt đối xử với Người tiêu dùng vì họ đã thực hiện các quyền của mình.
12. Điều khoản Chung#
12.1 Giới hạn Trách nhiệm. Các giới hạn và loại trừ trong Thỏa thuận áp dụng cho DPA này, trừ khi bị pháp luật hoặc SCCs/Phụ lục UK cấm.
12.2 Tính Độc lập của Điều khoản. Nếu bất kỳ điều khoản nào của DPA này không hợp lệ hoặc không thể thi hành, các phần còn lại của DPA này vẫn có giá trị và hiệu lực. Điều khoản không hợp lệ hoặc không thể thi hành sẽ được (i) sửa đổi khi cần thiết để bảo đảm tính hợp lệ và khả năng thi hành, đồng thời bảo lưu tối đa ý định của các Bên hoặc, nếu không thể, (ii) được giải thích theo cách như thể phần không hợp lệ hoặc không thể thi hành đó chưa từng được đưa vào.
12.3 Giao kết DPA này. DPA này được tích hợp vào và là một phần của Thỏa thuận. Khách hàng giao kết DPA này (bao gồm, khi áp dụng, SCCs của EU và Phụ lục UK) bằng cách:
- (a) chấp nhận hoặc đồng ý bị ràng buộc bởi Thỏa thuận (bao gồm việc nhấp vào "Tôi đồng ý" hoặc cơ chế tương tự đối với Điều khoản Dịch vụ),
- (b) ký biểu mẫu đặt hàng, bản mô tả công việc hoặc thỏa thuận bằng văn bản khác tích hợp hoặc dẫn chiếu đến Thỏa thuận, hoặc
- (c) sử dụng hoặc tiếp tục sử dụng các Dịch vụ sau khi DPA này được Công ty cung cấp.
Khách hàng tuyên bố và bảo đảm rằng cá nhân chấp nhận Thỏa thuận và/hoặc sử dụng các Dịch vụ thay mặt Khách hàng có thẩm quyền ràng buộc Khách hàng và, khi áp dụng, các Bên liên kết của Khách hàng.
12.4 Liên hệ. Yêu cầu về quyền riêng tư: privacy@ultralytics.com; DPO: dpo@ultralytics.com; thông báo pháp lý: legal@ultralytics.com.
13. Các Bên; Bên liên kết#
Khách hàng giao kết DPA này thay mặt mình và các Bên liên kết được ủy quyền sử dụng các Dịch vụ theo Thỏa thuận và là Bên kiểm soát/Bên xử lý Dữ liệu Cá nhân của Khách hàng ("Bên liên kết được phép"). Khách hàng tuyên bố mình có thẩm quyền ràng buộc các Bên liên kết được phép.
Phụ lục A: Chi tiết Xử lý Dữ liệu Cá nhân#
Bản chất: Ultralytics cung cấp phần mềm trên nền tảng đám mây và các dịch vụ liên quan cho phép Khách hàng truy cập và sử dụng các sản phẩm, tính năng của Ultralytics, bao gồm huấn luyện model, inference, quản lý tập dữ liệu, quy trình triển khai và hỗ trợ, quản trị liên quan ("Dịch vụ"), như được mô tả trong Thỏa thuận.
Để làm rõ, các Dịch vụ bao gồm Ultralytics Platform, qua đó Ultralytics Xử lý Dữ liệu Cá nhân của Khách hàng thay mặt Khách hàng theo DPA này. Riêng biệt, Ultralytics cũng cung cấp các model mã nguồn mở Ultralytics YOLO mà Khách hàng có thể triển khai và vận hành độc lập trong môi trường của mình. Khi Khách hàng triển khai hoặc sử dụng các model Ultralytics YOLO bên ngoài Ultralytics Platform, Ultralytics không Xử lý Dữ liệu Cá nhân thay mặt Khách hàng, và Khách hàng hoàn toàn chịu trách nhiệm triển khai các biện pháp kỹ thuật và tổ chức phù hợp, xác định mục đích và phương thức Xử lý, cũng như bảo đảm tuân thủ Pháp luật về Bảo vệ Dữ liệu hiện hành liên quan đến việc triển khai và sử dụng đó.
Mục đích: Ultralytics Xử lý Dữ liệu Cá nhân của Khách hàng thay mặt Khách hàng cho các mục đích sau:
- cung cấp, vận hành, bảo mật và hỗ trợ các Dịch vụ theo Thỏa thuận và các Chỉ dẫn được lập thành văn bản của Khách hàng;
- tuân thủ các chỉ dẫn hợp lý khác được Khách hàng lập thành văn bản, trong trường hợp các chỉ dẫn đó nhất quán với Thỏa thuận và DPA này;
- phản hồi các yêu cầu do Khách hàng hoặc người dùng được ủy quyền của Khách hàng khởi tạo trong quá trình sử dụng Dịch vụ (bao gồm các yêu cầu hỗ trợ khách hàng);
- giám sát, ngăn chặn và phát hiện các sự cố bảo mật, gian lận, lạm dụng và việc sử dụng sai mục đích Dịch vụ; và
- tuân thủ các nghĩa vụ pháp lý hiện hành.
Ultralytics sẽ không sử dụng Dữ liệu Cá nhân của Khách hàng để huấn luyện hoặc cải thiện các model tổng quát của Ultralytics, trừ khi được Khách hàng chỉ dẫn rõ ràng bằng văn bản hoặc thông qua Dịch vụ. Để làm rõ, Ultralytics có thể sử dụng Dữ liệu Sử dụng Công ty và dữ liệu tổng hợp hoặc đã loại bỏ thông tin nhận dạng (khi được phép) để vận hành, bảo mật và cải thiện Dịch vụ.
Khi Khách hàng lựa chọn chia sẻ dataset, model hoặc nội dung khác thông qua các tính năng cộng đồng hoặc công khai của Dịch vụ, việc chia sẻ đó cấu thành chỉ dẫn được lập thành văn bản của Khách hàng. Khách hàng vẫn hoàn toàn chịu trách nhiệm bảo đảm mình có đầy đủ các quyền và cơ sở pháp lý cần thiết để cung cấp dữ liệu đó cho những người dùng khác.
Thời hạn Xử lý: Ultralytics sẽ Xử lý Dữ liệu Cá nhân của Khách hàng trong suốt thời hạn của Thỏa thuận và trong khoảng thời gian cần thiết để cung cấp Dịch vụ theo các Chỉ dẫn của Khách hàng. Sau khi Thỏa thuận chấm dứt hoặc hết hạn, Ultralytics sẽ xóa hoặc hoàn trả Dữ liệu Cá nhân của Khách hàng theo Thỏa thuận và DPA này, trừ khi pháp luật hiện hành yêu cầu lưu giữ lâu hơn. Để làm rõ, khi Ultralytics Xử lý Dữ liệu Cá nhân của Bên Kiểm soát (bao gồm Dữ liệu Tài khoản Công ty và Dữ liệu Sử dụng Công ty) với tư cách là Bên Kiểm soát độc lập theo Mục 10, việc Xử lý đó sẽ diễn ra trong các khoảng thời gian được quy định trong Chính sách Quyền riêng tư của Ultralytics.
Các nhóm Chủ thể Dữ liệu: Dữ liệu Cá nhân của Khách hàng có thể liên quan đến các nhóm Chủ thể Dữ liệu sau, do Khách hàng xác định và kiểm soát:
- nhân viên, nhà thầu, đại lý và đại diện của Khách hàng;
- người dùng và quản trị viên được Khách hàng ủy quyền;
- và người dùng cuối, khách hàng hoặc cá nhân khác mà Khách hàng lựa chọn gửi Dữ liệu Cá nhân lên Dịch vụ.
Các nhóm Dữ liệu Cá nhân: Dữ liệu Cá nhân của Khách hàng có thể bao gồm các nhóm Dữ liệu Cá nhân sau, trong phạm vi được Khách hàng hoặc đại diện của Khách hàng gửi lên hoặc cung cấp thông qua Dịch vụ:
- dữ liệu tài khoản và danh tính người dùng, chẳng hạn như tên, địa chỉ email, username/user ID, tên tổ chức và vai trò/quyền của người dùng (ví dụ: admin/user).
- dữ liệu sử dụng và thiết bị/kỹ thuật, chẳng hạn như địa chỉ IP, mã định danh thiết bị và thuộc tính hệ thống (ví dụ: loại thiết bị, hệ điều hành, loại trình duyệt), tệp log, timestamp, sự kiện xác thực, lịch sử truy cập và (khi áp dụng) các ứng dụng đã cài đặt hoặc thông tin cấu hình được thu thập trong quy trình quản lý thiết bị doanh nghiệp hoặc bảo mật.
- nội dung và dữ liệu đầu vào do Khách hàng cung cấp, chẳng hạn như prompt do người dùng tạo, nhận xét, annotation, metadata hoặc nhãn của dataset và mọi nội dung khác mà Khách hàng upload hoặc gửi thông qua Dịch vụ (bao gồm hình ảnh/video/âm thanh hoặc các tệp khác), nhưng chỉ trong phạm vi nội dung đó chứa Dữ liệu Cá nhân.
- dữ liệu hỗ trợ và liên lạc, chẳng hạn như trao đổi với bộ phận hỗ trợ khách hàng, báo cáo sự cố, thông tin khắc phục sự cố và thông tin liên hệ quản trị.
Các nhóm Dữ liệu Cá nhân được xử lý cũng có thể bao gồm những nhóm được mô tả trong Chính sách Quyền riêng tư của Ultralytics.
Dữ liệu Nhạy cảm hoặc các Nhóm Dữ liệu Đặc biệt: Dịch vụ không được thiết kế hoặc dự định để Xử lý các Nhóm Dữ liệu Cá nhân Đặc biệt (theo định nghĩa tại Điều 9 GDPR hoặc quy định tương đương trong Luật Bảo vệ Dữ liệu hiện hành) hoặc Dữ liệu Cá nhân liên quan đến việc kết án và hành vi phạm tội (Điều 10 GDPR), và Khách hàng bị cấm cung cấp dữ liệu đó trừ khi đã có thỏa thuận rõ ràng bằng văn bản với Ultralytics và áp dụng các biện pháp bảo vệ bổ sung.
Phụ lục B: Thông tin tại Annex I và Annex III (EU SCCs và Phụ lục bổ sung của Vương quốc Anh)#
Phần sau bao gồm thông tin được yêu cầu theo Annex I và Annex III của EU SCCs, cùng Table 1, Annex 1A và Annex 1B của Phụ lục bổ sung của Vương quốc Anh.
1. Các Bên
(Các) bên xuất khẩu dữ liệu:
- Tên: Tên pháp nhân của Khách hàng
- Tên giao dịch (nếu khác): [Tùy chọn]
- Địa chỉ: Địa chỉ đăng ký của Khách hàng
- Số đăng ký chính thức (nếu có): [Tùy chọn]
- Tên, chức vụ và thông tin liên hệ của người liên hệ: Tên, Chức danh, Email
- Các hoạt động liên quan đến dữ liệu được chuyển giao theo các Điều khoản này: Sử dụng Dịch vụ theo Thỏa thuận, bao gồm việc chuyển Dữ liệu Cá nhân của Khách hàng cho Ultralytics để Xử lý liên quan đến Dịch vụ, như được mô tả trong Thỏa thuận, DPA này và Phụ lục A.
- Chữ ký và ngày: Theo việc ký kết/chấp nhận Thỏa thuận/DPA
- Vai trò (bên kiểm soát/bên xử lý): Bên Kiểm soát
(Các) bên nhập khẩu dữ liệu:
- Tên: Ultralytics Inc.
- Tên giao dịch (nếu khác): Không áp dụng
- Địa chỉ và thông tin liên hệ: 5001 Judicial Way, Frederick, MD, 21703, United States; privacy@ultralytics.com
- Số đăng ký chính thức (nếu có): 6755919
- Các hoạt động liên quan đến dữ liệu được chuyển giao theo các Điều khoản này: Xử lý Dữ liệu Cá nhân của Khách hàng thay mặt Khách hàng để cung cấp, vận hành, bảo mật, duy trì và hỗ trợ Dịch vụ, cũng như các hoạt động khác được mô tả trong Thỏa thuận, DPA này và Phụ lục A.
- Chữ ký và ngày: Theo việc ký kết/chấp nhận Thỏa thuận/DPA
- Vai trò (bên kiểm soát/bên xử lý): Theo mô tả tại Mục 3 của DPA.
2. Mô tả việc Chuyển giao
| Trường | Chi tiết |
|---|---|
| Chủ thể Dữ liệu | Theo mô tả tại Phụ lục A của DPA |
| Các nhóm Dữ liệu Cá nhân | Theo mô tả tại Phụ lục A của DPA |
| Dữ liệu Cá nhân thuộc Nhóm Đặc biệt (nếu áp dụng) | Theo mô tả tại Phụ lục A của DPA |
| Bản chất của việc Xử lý | Theo mô tả tại Phụ lục A của DPA |
| Mục đích Xử lý | Theo mô tả tại Phụ lục A của DPA |
| Thời hạn Xử lý và Lưu giữ (hoặc tiêu chí xác định khoảng thời gian đó) | Theo mô tả tại Phụ lục A của DPA |
| Tần suất chuyển giao | Khi cần thiết để cung cấp và thực hiện mọi nghĩa vụ và quyền liên quan đến Dữ liệu Cá nhân theo quy định trong Thỏa thuận hoặc DPA |
| Bên nhận Dữ liệu Cá nhân được chuyển giao cho Bên nhập khẩu Dữ liệu | Công ty sẽ duy trì danh sách các Bên Xử lý phụ tại: Danh sách Bên Xử lý phụ của Ultralytics |
Các Bên Xử lý phụ trong cùng tập đoàn:
Ultralytics Ltd (Vương quốc Anh) - hỗ trợ kỹ thuật, hỗ trợ khách hàng, hỗ trợ onboarding và tương tác thương mại (bao gồm hoạt động demo và quan hệ đối tác)
Ultralytics AI Spain, S.L. (Tây Ban Nha) - hỗ trợ kỹ thuật, tương tác thương mại và các hoạt động hướng đến khách hàng, bao gồm việc xử lý hạn chế dữ liệu liên hệ doanh nghiệp
3. Cơ quan Giám sát có Thẩm quyền
Cơ quan giám sát sẽ là cơ quan giám sát của Bên Xuất khẩu Dữ liệu, được xác định theo Điều khoản 13 của EU SCCs. Cơ quan giám sát cho mục đích của Phụ lục bổ sung của Vương quốc Anh sẽ là Văn phòng Ủy viên Thông tin Vương quốc Anh.
Phụ lục C: Biện pháp Bảo mật Kỹ thuật và Tổ chức#
Phần sau bao gồm thông tin được yêu cầu theo Annex II của EU SCCs và Annex II của Phụ lục bổ sung của Vương quốc Anh.
| Biện pháp Bảo mật Kỹ thuật và Tổ chức | Chi tiết |
|---|---|
| Biện pháp giả danh hóa và mã hóa dữ liệu cá nhân | Dữ liệu Cá nhân của Khách hàng được bảo vệ bằng mã hóa khi truyền qua các kết nối bảo mật theo tiêu chuẩn ngành (TLS) giữa các thành phần nền tảng và endpoint bên ngoài. Dữ liệu được lưu trữ trong các cloud service được hưởng cơ chế mã hóa khi lưu trữ do nhà cung cấp cloud quản lý và các biện pháp kiểm soát quản lý key bảo mật. |
| Biện pháp bảo đảm tính bảo mật, toàn vẹn, khả dụng và khả năng phục hồi liên tục của các hệ thống và dịch vụ xử lý | Ultralytics duy trì các cam kết về Bảo mật, Tính bảo mật và Tính khả dụng đối với Dịch vụ, bao gồm cấu hình hệ thống được thiết kế để hạn chế truy cập trái phép, phát hiện và giám sát xâm nhập, quét lỗ hổng và kiểm thử thâm nhập, mã hóa khi truyền và khi lưu trữ, cùng các biện pháp kiểm soát lưu giữ/tiêu hủy dữ liệu. Ultralytics Platform vận hành bằng các cloud service được quản lý với tính khả dụng cao. Các nhà cung cấp hạ tầng dưới dạng dịch vụ (IaaS) của chúng tôi hỗ trợ khả năng phục hồi của database thông qua replication và tính khả dụng cao. Ultralytics cũng bảo đảm các biện pháp kỹ thuật & tổ chức (TOMs) của các Bên Xử lý phụ bên dưới đáp ứng hoặc vượt các tiêu chuẩn được nêu trong thỏa thuận này. |
| Biện pháp bảo đảm khả năng khôi phục tính khả dụng và quyền truy cập vào dữ liệu cá nhân một cách kịp thời trong trường hợp xảy ra sự cố vật lý hoặc kỹ thuật | Dữ liệu của Khách hàng trong Ultralytics Platform được backup bằng các dịch vụ native của nhà cung cấp cloud. Các bản backup được giám sát, còn các ngoại lệ được điều tra và khắc phục. Dữ liệu backup được mã hóa khi lưu trữ và khi truyền, đồng thời quyền truy cập bị giới hạn ở nhân sự được ủy quyền. Hoạch định tính liên tục của hoạt động kinh doanh và khôi phục sau thảm họa bao gồm các mục tiêu điểm khôi phục (RPOs), mục tiêu thời gian khôi phục (RTOs) và vai trò & trách nhiệm được xác định rõ. |
| Các quy trình thường xuyên kiểm thử, đánh giá và thẩm định hiệu quả của các biện pháp kỹ thuật và tổ chức nhằm bảo đảm an toàn cho hoạt động xử lý | Ultralytics thường xuyên quét lỗ hổng trên hệ thống và network, đồng thời kiểm thử thâm nhập trên môi trường production. Hoạt động quản lý lỗ hổng bao gồm quét dependency và các biện pháp phát triển an toàn được tích hợp vào pipeline CI/CD; các lỗ hổng được phát hiện được ưu tiên và khắc phục dựa trên mức độ nghiêm trọng và rủi ro. Ngoài ra, Ultralytics tiến hành đánh giá rủi ro hằng năm và Đánh giá của Ban quản lý như một phần của hoạt động ISMS tiêu chuẩn. |
| Biện pháp nhận diện và cấp quyền cho người dùng | Ultralytics Platform sử dụng nhà cung cấp dịch vụ xác thực và danh tính, hỗ trợ xác thực người dùng và quản lý session. Quyền truy cập vào các hệ thống kỹ thuật (bao gồm repository mã nguồn) bị giới hạn ở nhân sự được ủy quyền và được quản lý bằng quyền dựa trên vai trò, cơ chế bảo vệ branch và quy trình review bắt buộc. Quyền truy cập nội bộ tuân theo model đặc quyền tối thiểu và các biện pháp kiểm soát truy cập dựa trên vai trò. |
| Biện pháp bảo vệ dữ liệu trong quá trình truyền | Lưu lượng mạng vào Ultralytics Platform chỉ được phép thông qua các kết nối HTTPS (TLS) bảo mật bằng các endpoint frontend được chỉ định. Trao đổi nội bộ giữa các thành phần nền tảng và dịch vụ lưu trữ được mã hóa khi truyền bằng TLS. |
| Biện pháp bảo vệ dữ liệu trong quá trình lưu trữ | Đối với Ultralytics Platform, dữ liệu của Khách hàng được lưu trữ trong các cloud service được quản lý, có mã hóa, dự phòng và hỗ trợ backup. Các cloud service được quản lý cung cấp mã hóa tích hợp, backup tự động, lưu trữ dự phòng và tính khả dụng cao. Cơ chế mã hóa do nhà cung cấp cloud quản lý được áp dụng cho dữ liệu khi lưu trữ. |
| Biện pháp bảo đảm an ninh vật lý của các địa điểm nơi dữ liệu cá nhân được xử lý | Ultralytics Platform được lưu trữ bằng các nhà cung cấp cloud service bên thứ ba. Các biện pháp bảo vệ vật lý và môi trường cho các data center lưu trữ do các tổ chức Bên Xử lý phụ liên quan vận hành. Ultralytics xem xét các báo cáo chứng thực của tổ chức Bên Xử lý phụ và tiến hành phân tích rủi ro ít nhất hằng năm. |
| Biện pháp bảo đảm việc ghi log sự kiện | Ultralytics sử dụng logging native của cloud để giám sát, khắc phục sự cố và điều tra sự cố. Các cảnh báo liên quan đến tính khả dụng và bảo mật của Platform được truyền đạt nội bộ qua các kênh liên lạc nội bộ và email, và ra bên ngoài qua status page được host. Ngoài ra, Ultralytics thường xuyên xem xét quyền truy cập vào các ứng dụng, công cụ và tài nguyên xử lý hoặc lưu trữ Dữ liệu của Khách hàng. |
| Biện pháp bảo đảm cấu hình hệ thống, bao gồm cấu hình mặc định | Ultralytics duy trì các quy trình quản lý thay đổi được lập thành văn bản, điều chỉnh các thay đổi đối với Ultralytics Platform và codebase model Ultralytics YOLO, bao gồm khởi tạo thay đổi, lập tài liệu, tiêu chuẩn phát triển, kiểm thử, review và phê duyệt trước khi phát hành hoặc triển khai. Các thay đổi được theo dõi trong hệ thống version control với peer review và xác thực bằng pipeline CI/CD. |
| Biện pháp quản trị và quản lý IT nội bộ và bảo mật IT | Ultralytics duy trì các chính sách và quy trình bảo mật phù hợp với các cam kết dịch vụ và yêu cầu tuân thủ nội bộ, đồng thời hằng năm xem xét các chính sách và quy trình quan trọng. Nhân viên phải xác nhận các chính sách thông qua công cụ Quản trị, Rủi ro và Tuân thủ (GRC) chuyên dụng, đồng thời phải hoàn thành khóa đào tạo nhận thức bảo mật và đào tạo quyền riêng tư hằng năm; các vai trò kỹ thuật còn phải hoàn thành đào tạo secure coding. Rủi ro được ghi nhận trong risk register tập trung và được review chính thức ít nhất hằng năm. |
| Biện pháp chứng nhận/đảm bảo đối với các quy trình và sản phẩm | Ultralytics sử dụng các managed service do bên thứ ba cung cấp (bao gồm các tổ chức cung cấp dịch vụ phụ) và hằng năm xem xét các báo cáo SOC 2 của họ như một phần của biện pháp kiểm soát giám sát. Hoạt động thẩm định nhà cung cấp dựa trên rủi ro, và các nhà cung cấp được phân loại theo cấp độ (Critical/High/Medium/Low), với các biện pháp bảo vệ theo hợp đồng và đánh giá lại định kỳ. |
| Biện pháp bảo đảm tối thiểu hóa dữ liệu | Ultralytics xử lý dữ liệu của Khách hàng theo các thỏa thuận với khách hàng và các yêu cầu bảo vệ dữ liệu hiện hành, đồng thời giới hạn việc Xử lý ở mức cần thiết để cung cấp và hỗ trợ Dịch vụ (bao gồm quản lý dataset, annotation, huấn luyện model, đánh giá và các chức năng nền tảng liên quan). Việc sử dụng mã nguồn mở Ultralytics YOLO do khách hàng quản lý và trong bối cảnh đó Ultralytics không xử lý các workload inference cho khách hàng. |
| Biện pháp bảo đảm chất lượng dữ liệu | Ultralytics sử dụng các phương thức phát triển và triển khai được kiểm soát nhằm hỗ trợ tính toàn vẹn và độ tin cậy, bao gồm peer review, kiểm thử tự động, workflow CI/CD và quản lý thay đổi có kiểm soát đối với Platform và các bản phát hành mã nguồn mở. |
| Biện pháp bảo đảm lưu giữ dữ liệu có giới hạn | Ultralytics áp dụng các cam kết về lưu giữ và tiêu hủy dữ liệu như một phần của các cam kết dịch vụ. Dữ liệu của Khách hàng trên Platform được backup bằng các managed service, còn việc xóa/hoàn trả được thực hiện theo các thỏa thuận với khách hàng và pháp luật hiện hành. |
| Biện pháp bảo đảm trách nhiệm giải trình | Ultralytics duy trì kế hoạch ứng phó sự cố và các quy trình được lập thành văn bản để nhận diện, báo cáo, quản lý và theo dõi các sự cố bảo mật và quyền riêng tư, bao gồm trao đổi về việc báo cáo lỗ hổng từ bên ngoài qua security@ultralytics.com. Các sự cố được lập hồ sơ và xử lý với sự tham gia của Engineering, Legal và ban điều hành tùy theo mức độ nghiêm trọng. |
| Biện pháp cho phép chuyển đổi dữ liệu và bảo đảm xóa dữ liệu | Dữ liệu Cá nhân của Khách hàng được gửi lên Ultralytics Platform có thể được Khách hàng xóa và/hoặc xóa theo yêu cầu của Khách hàng, theo Thỏa thuận và DPA này. Khi việc xóa được yêu cầu, Ultralytics sẽ thực hiện theo chỉ dẫn của Khách hàng và các yêu cầu pháp lý hiện hành. (Tính khả chuyển được hỗ trợ trong phạm vi Khách hàng có thể export hoặc truy xuất Dữ liệu của Khách hàng từ Dịch vụ khi áp dụng.) Các model mã nguồn mở Ultralytics YOLO được Khách hàng triển khai trong môi trường riêng, bảo đảm quyền kiểm soát đầy đủ đối với quản trị dữ liệu. |
| Các biện pháp kỹ thuật và tổ chức của các Bên Xử lý phụ | Ultralytics sử dụng chương trình quản lý nhà cung cấp dựa trên rủi ro để onboarding và giám sát các nhà cung cấp dịch vụ bên thứ ba, bao gồm xem xét các chứng thực tuân thủ và các yêu cầu bảo mật, bảo vệ dữ liệu theo hợp đồng. Ultralytics cũng giám sát các Tổ chức Cung cấp Dịch vụ phụ và hằng năm xem xét các báo cáo SOC 2 của họ. Ultralytics cũng ký các Thỏa thuận Xử lý Dữ liệu với các Bên Xử lý phụ, trong đó có các nghĩa vụ bảo vệ dữ liệu về cơ bản tương tự các nghĩa vụ trong DPA này. |
Phụ lục D: Phụ lục bổ sung của Vương quốc Anh#
Phụ lục Chuyển giao Dữ liệu Quốc tế đối với các Điều khoản Hợp đồng Tiêu chuẩn của Ủy ban Châu Âu
Phần 1: Các bảng#
Bảng 1: Các bên
| Trường | Bên xuất khẩu | Bên nhập khẩu |
|---|---|---|
| Ngày bắt đầu | Phụ lục UK này có cùng ngày có hiệu lực với DPA | Phụ lục UK này có cùng ngày có hiệu lực với DPA |
| Thông tin chi tiết của các bên | Khách hàng | Công ty |
| Đầu mối liên hệ chính | Xem Exhibit B của DPA này | Xem Exhibit B của DPA này |
Bảng 2: Các SCC của EU, Mô-đun và Điều khoản được lựa chọn
| Trường | Chi tiết |
|---|---|
| Các SCC của EU | Phiên bản của các SCC EU đã được phê duyệt mà Phụ lục UK này được đính kèm theo như quy định trong DPA và được hoàn tất theo Mục 6.2 và 6.3 của DPA. |
Bảng 3: Thông tin Phụ lục
“Thông tin Phụ lục” là thông tin phải được cung cấp cho các mô-đun đã chọn như nêu trong Phụ lục của các SCC EU đã được phê duyệt (ngoài Các bên), và đối với Phụ lục UK này được quy định tại:
| Phụ lục | Tham chiếu |
|---|---|
| Phụ lục 1A: Danh sách các bên | Theo Bảng 1 ở trên |
| Phụ lục 2B: Mô tả việc chuyển dữ liệu | Xem Exhibit B của DPA này |
| Phụ lục II: Các biện pháp kỹ thuật và tổ chức, bao gồm các biện pháp kỹ thuật và tổ chức nhằm bảo đảm an ninh dữ liệu | Xem Exhibit C của DPA này |
| Phụ lục III: Danh sách các Bên xử lý phụ (chỉ Mô-đun 2 và 3) | Xem Exhibit B của DPA này |
Bảng 4: Chấm dứt Phụ lục UK này khi Phụ lục UK đã được phê duyệt thay đổi
Lưu ý: Quy định này cho phép bên được lựa chọn (nếu có) chấm dứt Phụ lục UK nếu ICO thay đổi Phụ lục UK đã được phê duyệt, dẫn đến trực tiếp việc gia tăng đáng kể, không tương xứng và có thể chứng minh được về (a) chi phí trực tiếp của bên đó để thực hiện các nghĩa vụ theo Phụ lục UK hoặc (b) rủi ro của bên đó theo Phụ lục UK.
| Trường | Lựa chọn |
|---|---|
| Chấm dứt Phụ lục UK này khi Phụ lục UK đã được phê duyệt thay đổi | x Bên nhập khẩu x Bên xuất khẩu ☐ Không bên nào |
Tham gia Phụ lục UK này#
Mỗi bên đồng ý bị ràng buộc bởi các điều khoản và điều kiện được quy định trong Phụ lục UK này, để đổi lại việc bên kia cũng đồng ý bị ràng buộc bởi Phụ lục UK này.
Mặc dù Phụ lục 1A và Điều 7 của các SCC EU đã được phê duyệt yêu cầu Các bên ký kết, nhằm thực hiện các Hoạt động chuyển dữ liệu ra khỏi UK, Các bên có thể tham gia Phụ lục UK này theo bất kỳ cách thức nào khiến Phụ lục có giá trị ràng buộc pháp lý đối với Các bên và cho phép chủ thể dữ liệu thực thi các quyền của mình như quy định trong Phụ lục UK này. Việc tham gia Phụ lục UK này có hiệu lực tương đương với việc ký các SCC EU đã được phê duyệt và bất kỳ phần nào của các SCC EU đã được phê duyệt.
Giải thích Phụ lục UK này#
Khi Phụ lục UK này sử dụng các thuật ngữ được định nghĩa trong các SCC EU đã được phê duyệt, các thuật ngữ đó sẽ có cùng ý nghĩa như trong các SCC EU đã được phê duyệt. Ngoài ra, các thuật ngữ sau đây có ý nghĩa như sau:
| Thuật ngữ | Định nghĩa |
|---|---|
| Phụ lục UK | có nghĩa là Phụ lục Chuyển dữ liệu quốc tế này, trong đó tích hợp các SCC của EU, được đính kèm với DPA dưới dạng Exhibit D. |
| Các SCC của EU | có nghĩa là (các) phiên bản của các SCC EU đã được phê duyệt mà Phụ lục UK này được đính kèm theo, như quy định tại Bảng 2, bao gồm cả Thông tin Phụ lục |
| Thông tin Phụ lục | sẽ được quy định tại Bảng 3 |
| Biện pháp bảo vệ thích hợp | có nghĩa là tiêu chuẩn bảo vệ đối với dữ liệu cá nhân và quyền của chủ thể dữ liệu, được yêu cầu theo Luật Bảo vệ Dữ liệu UK khi bạn thực hiện Hoạt động chuyển dữ liệu ra khỏi UK dựa trên các điều khoản bảo vệ dữ liệu tiêu chuẩn theo Điều 46(2)(d) UK GDPR. |
| Phụ lục UK đã được phê duyệt | có nghĩa là mẫu Phụ lục do ICO ban hành và trình Nghị viện theo mục 119A của Đạo luật Bảo vệ Dữ liệu 2018 vào ngày 2 tháng 2 năm 2022, có thể được sửa đổi theo Mục 18 của Phụ lục UK. |
| Các SCC EU đã được phê duyệt | có nghĩa là các điều khoản hợp đồng tiêu chuẩn được Ủy ban châu Âu phê duyệt trong Quyết định 2021/914 của Ủy ban ngày 4 tháng 6 năm 2021, áp dụng cho việc chuyển dữ liệu cá nhân đến các quốc gia mà Ủy ban châu Âu chưa công nhận là cung cấp mức độ bảo vệ dữ liệu cá nhân đầy đủ (có thể được sửa đổi và cập nhật tùy từng thời điểm). |
| ICO | có nghĩa là Văn phòng Ủy viên Thông tin. |
| Hoạt động chuyển dữ liệu ra khỏi UK | sẽ có cùng định nghĩa như được quy định trong DPA. |
| UK | có nghĩa là Vương quốc Liên hiệp Anh và Bắc Ireland |
| Luật Bảo vệ Dữ liệu UK | có nghĩa là toàn bộ luật liên quan đến bảo vệ dữ liệu, xử lý dữ liệu cá nhân, quyền riêng tư và/hoặc thông tin liên lạc điện tử có hiệu lực tùy từng thời điểm tại UK, bao gồm UK GDPR và Đạo luật Bảo vệ Dữ liệu 2018. |
| UK GDPR | sẽ có cùng định nghĩa như được quy định trong DPA. |
Phụ lục UK luôn phải được giải thích theo cách nhất quán với Luật Bảo vệ Dữ liệu UK và theo cách đáp ứng nghĩa vụ của Các bên trong việc cung cấp các Biện pháp bảo vệ thích hợp.
Nếu các quy định trong Phụ lục UK sửa đổi các SCC EU đã được phê duyệt theo bất kỳ cách nào không được phép theo các SCC EU đã được phê duyệt hoặc Phụ lục UK đã được phê duyệt, (các) sửa đổi đó sẽ không được tích hợp vào Phụ lục UK và quy định tương đương của các SCC EU đã được phê duyệt sẽ thay thế.
Nếu có bất kỳ điểm không nhất quán hoặc xung đột nào giữa Luật Bảo vệ Dữ liệu UK và Phụ lục UK, Luật Bảo vệ Dữ liệu UK sẽ được áp dụng.
Nếu ý nghĩa của Phụ lục UK không rõ ràng hoặc có nhiều hơn một cách hiểu, cách hiểu phù hợp nhất với Luật Bảo vệ Dữ liệu UK sẽ được áp dụng.
Mọi dẫn chiếu đến luật (hoặc các quy định cụ thể của luật) đều có nghĩa là luật đó (hoặc quy định cụ thể đó) theo các thay đổi có thể phát sinh theo thời gian. Điều này bao gồm trường hợp luật đó (hoặc quy định cụ thể đó) được hợp nhất, ban hành lại và/hoặc thay thế sau khi Phụ lục UK được ký kết.
Thứ tự ưu tiên#
Mặc dù Điều 5 của các SCC EU đã được phê duyệt quy định rằng các SCC EU đã được phê duyệt được ưu tiên áp dụng hơn mọi thỏa thuận liên quan giữa các bên, các bên đồng ý rằng đối với các Hoạt động chuyển dữ liệu ra khỏi UK, thứ tự ưu tiên tại Mục 10 dưới đây sẽ được áp dụng.
Khi có bất kỳ điểm không nhất quán hoặc xung đột nào giữa Phụ lục UK đã được phê duyệt và các SCC của EU (nếu áp dụng), Phụ lục UK đã được phê duyệt sẽ được ưu tiên hơn các SCC của EU, trừ trường hợp (và trong phạm vi) các điều khoản không nhất quán hoặc xung đột của các SCC của EU cung cấp sự bảo vệ cao hơn cho chủ thể dữ liệu; khi đó, các điều khoản đó sẽ được ưu tiên hơn Phụ lục UK đã được phê duyệt.
Khi Phụ lục UK này tích hợp các SCC của EU đã được ký kết để bảo vệ các Hoạt động chuyển dữ liệu ra khỏi EU thuộc phạm vi GDPR, các bên thừa nhận rằng không có nội dung nào trong Phụ lục UK này ảnh hưởng đến các SCC của EU đó.
Tích hợp và sửa đổi các SCC của EU#
Phụ lục UK này tích hợp các SCC của EU, được sửa đổi trong phạm vi cần thiết để:
- cùng vận hành đối với việc chuyển dữ liệu do bên xuất khẩu dữ liệu thực hiện cho bên nhập khẩu dữ liệu, trong phạm vi Luật Bảo vệ Dữ liệu UK áp dụng cho hoạt động xử lý của bên xuất khẩu dữ liệu khi thực hiện việc chuyển dữ liệu đó, và cung cấp các Biện pháp bảo vệ thích hợp cho các hoạt động chuyển dữ liệu đó;
- Các Mục từ 9 đến 11 ở trên được ưu tiên hơn Điều 5 (Thứ tự ưu tiên) của các SCC của EU; và
- Phụ lục UK (bao gồm các SCC của EU được tích hợp vào Phụ lục) (1) chịu sự điều chỉnh của pháp luật Anh và xứ Wales và (2) mọi tranh chấp phát sinh từ Phụ lục sẽ được giải quyết bởi các tòa án của Anh và xứ Wales.
Trừ khi các bên đã thống nhất các sửa đổi thay thế đáp ứng các yêu cầu của Mục 12 của Phụ lục UK này, các quy định tại Mục 15 của Phụ lục UK này sẽ được áp dụng.
Không được thực hiện bất kỳ sửa đổi nào đối với các SCC EU đã được phê duyệt, ngoài các sửa đổi nhằm đáp ứng các yêu cầu của Mục 12 của Phụ lục UK này.
Các sửa đổi sau đây đối với các SCC của EU (nhằm mục đích áp dụng Mục 12 của Phụ lục UK này) được thực hiện:
- Các dẫn chiếu đến “Điều khoản” có nghĩa là Phụ lục UK này, trong đó tích hợp các SCC của EU;
- Tại Điều 2, xóa các từ: “và, đối với việc chuyển dữ liệu từ bên kiểm soát sang bên xử lý và/hoặc từ bên xử lý sang bên xử lý, các điều khoản hợp đồng tiêu chuẩn theo Điều 28(7) của Quy định (EU) 2016/679”;
- Điều 6 (Mô tả (các) hoạt động chuyển dữ liệu) được thay thế bằng: “Thông tin chi tiết về (các) hoạt động chuyển dữ liệu và đặc biệt là các loại dữ liệu cá nhân được chuyển cùng (các) mục đích chuyển dữ liệu là những thông tin được nêu tại Phụ lục I.B trong trường hợp Luật Bảo vệ Dữ liệu UK áp dụng cho hoạt động xử lý của bên xuất khẩu dữ liệu khi thực hiện việc chuyển dữ liệu đó.”;
- Điều 8.7(i) của Mô-đun 1 được thay thế bằng: “đó là một quốc gia được hưởng quy định về tính đầy đủ theo Mục 17A của UK GDPR, bao quát hoạt động chuyển dữ liệu tiếp theo”;”
- Điều 8.8(i) của Mô-đun 2 và 3 được thay thế bằng: “hoạt động chuyển dữ liệu tiếp theo được thực hiện đến một quốc gia được hưởng quy định về tính đầy đủ theo Mục 17A của UK GDPR, bao quát hoạt động chuyển dữ liệu tiếp theo;”
- Các dẫn chiếu đến “Quy định (EU) 2016/679”, “Quy định (EU) 2016/679 của Nghị viện châu Âu và Hội đồng ngày 27 tháng 4 năm 2016 về bảo vệ thể nhân liên quan đến việc xử lý dữ liệu cá nhân và về việc tự do lưu chuyển dữ liệu đó (Quy định chung về bảo vệ dữ liệu)” và “Quy định đó” đều được thay thế bằng “Luật Bảo vệ Dữ liệu UK”. Các dẫn chiếu đến (các) Điều cụ thể của “Quy định (EU) 2016/679” được thay thế bằng Điều hoặc Mục tương đương của Luật Bảo vệ Dữ liệu UK;
- Các dẫn chiếu đến Quy định (EU) 2018/1725 được loại bỏ;
- Các dẫn chiếu đến “Liên minh châu Âu”, “Liên minh”, “EU”, “Quốc gia thành viên EU”, “Quốc gia thành viên” và “EU hoặc Quốc gia thành viên” đều được thay thế bằng “UK”;
- Dẫn chiếu đến “Điều 12(c)(i)” tại Điều 10(b)(i) của Mô-đun một được thay thế bằng “Điều 11(c)(i)”;
- Điều 13(a) và Phần C của Phụ lục I không được sử dụng;
- “Cơ quan giám sát có thẩm quyền” và “cơ quan giám sát” đều được thay thế bằng “Ủy viên Thông tin”;
- Tại Điều 16(e), tiểu mục (i) được thay thế bằng: “Bộ trưởng Ngoại giao ban hành các quy định theo Mục 17A của Đạo luật Bảo vệ Dữ liệu 2018, bao quát việc chuyển dữ liệu cá nhân thuộc phạm vi áp dụng của các điều khoản này;”;
- Điều 17 được thay thế bằng: “Các Điều khoản này chịu sự điều chỉnh của pháp luật Anh và xứ Wales”;
- Điều 18 được thay thế bằng: “Mọi tranh chấp phát sinh từ các Điều khoản này sẽ được giải quyết bởi các tòa án của Anh và xứ Wales.” Chủ thể dữ liệu cũng có thể khởi kiện bên xuất khẩu dữ liệu và/hoặc bên nhập khẩu dữ liệu tại tòa án của bất kỳ quốc gia nào thuộc UK. Các bên đồng ý tuân theo thẩm quyền tài phán của các tòa án đó.”; và
- Các chú thích của các SCC EU đã được phê duyệt không cấu thành một phần của Phụ lục UK, ngoại trừ các chú thích 8, 9, 10 và 11.
Sửa đổi Phụ lục UK#
Các bên có thể thỏa thuận thay đổi Điều 17 và/hoặc 18 của các SCC của EU để dẫn chiếu đến pháp luật và/hoặc tòa án của Scotland hoặc Bắc Ireland.
Nếu các bên muốn thay đổi định dạng của thông tin được nêu trong Phần 1: Các bảng của Phụ lục UK đã được phê duyệt, họ có thể thực hiện bằng cách thỏa thuận thay đổi đó bằng văn bản, với điều kiện thay đổi không làm giảm các Biện pháp bảo vệ thích hợp.
Tùy từng thời điểm, ICO có thể ban hành Phụ lục UK đã được phê duyệt sửa đổi, trong đó:
- thực hiện các thay đổi hợp lý và tương xứng đối với Phụ lục UK đã được phê duyệt, bao gồm sửa lỗi trong Phụ lục UK đã được phê duyệt; và/hoặc
- phản ánh các thay đổi đối với Luật Bảo vệ Dữ liệu UK.
Phụ lục UK đã được phê duyệt sửa đổi sẽ nêu rõ ngày bắt đầu mà từ đó các thay đổi đối với Phụ lục UK đã được phê duyệt có hiệu lực và liệu các bên có cần rà soát Phụ lục UK này, bao gồm cả Thông tin Phụ lục, hay không. Phụ lục UK này sẽ tự động được sửa đổi như quy định trong Phụ lục UK đã được phê duyệt sửa đổi kể từ ngày bắt đầu được nêu rõ.
Nếu ICO ban hành Phụ lục UK đã được phê duyệt sửa đổi theo Mục 18 của Phụ lục UK này, và nếu một bên, do trực tiếp từ các thay đổi trong Phụ lục UK đã được phê duyệt, sẽ phải chịu sự gia tăng đáng kể, không tương xứng và có thể chứng minh được về:
- chi phí trực tiếp để thực hiện các nghĩa vụ của bên đó theo Phụ lục UK; và/hoặc
- rủi ro của bên đó theo Phụ lục UK,
và trong cả hai trường hợp, trước tiên bên đó đã thực hiện các biện pháp hợp lý để giảm các chi phí hoặc rủi ro đó sao cho chúng không còn đáng kể và không tương xứng, thì bên đó có thể chấm dứt Phụ lục UK này vào cuối thời hạn thông báo hợp lý, bằng cách gửi thông báo bằng văn bản cho bên kia trong thời hạn đó trước ngày bắt đầu của Phụ lục UK đã được phê duyệt sửa đổi.
Các bên không cần sự đồng ý của bất kỳ bên thứ ba nào để thực hiện các thay đổi đối với Phụ lục UK này, nhưng mọi thay đổi phải được thực hiện theo các điều khoản của Phụ lục.