6.1. 神秘審查有權在神秘審查的內部註冊系統中使用並包括客戶管理所需的個人數據。
6.2. 根據GDPR和適用的法律法規,在處理個人數據時,各方確認並區分以下角色(包括相關責任):客戶是控制者,神秘審查被視為處理器,神秘審查由神秘審查公司簽約處理個人數據的第三方將被視為子處理器。
6.3. 神秘審查將在執行協議過程中代表客戶按照客戶的指示處理個人數據。 因此,神秘審查不得出於自身目的處理個人數據和/或將其提供給第三方。 神秘審查將盡可能跟進客戶關於處理客戶個人數據的指示。
6.4. 客戶保證,處理個人數據的內容、約定的使用和轉讓不違法,不會侵犯第三方的任何權利。 客戶尤其應確保透過使用服務不會處理特殊類別的個人資料。 客戶賠償和持有神秘審查無害的所有索賠相關。
6.5. 客戶根據GDPR採取適當的技術和組織措施,以保護個人數據免遭丟失或任何形式的非法處理。 這些措施確保,考慮到技術的當前狀態和執行成本,一個適合處理和要保護的個人數據的性質所表示的風險的安全水準。 這些措施還旨在不必要地收集和進一步處理個人數據。
6.6. 神秘審查採取適當的技術和組織措施,以確保個人數據免受任何非法處理。 這些措施考慮到目前的技術狀態和執行這些措施的成本,考慮到處理個人數據的風險和性質,需要有充分的保護。 這些措施還旨在防止不必要的個人數據處理。
6.7. 客戶在本協議期間允許審計上述措施,該措施可由客戶執行獨立第三方。 神秘審查特此保證配合此類審計,前提是: (一) 審計本身的費用由客戶承擔; (二) 有關合作的神秘審查費用和/或時間(包括工作人員時間),由客戶承擔; (三) 審計每歷年執行不超過一次; (四) 審計有正當理由,例如數據丟失;和。 (五) 審計範圍由客戶提供,審計僅限於上述範圍。 點。 (三), (iv) 和。 (五) 如果審計是由於對監督機構的調查而導致的,不適用。 神秘審查不能保證審計可以由神秘審查的分包商進行,該分包商負責處理個人數據。
6.8. 神秘審查允許在提供服務的過程中使用分包商。 在客戶首次請求時,神秘審查將提供子處理器的清單。 神秘審查可以自行決定和判斷更改和/或擴展清單。 如果神秘審查擴展或更改了新子處理器的清單,將在使用預期分包商之前至少兩 (2) 周通知用戶端,並有機會反對建議的新子處理器。
6.9. 如果神秘審查懷疑或知道客戶的個人數據因數據或安全漏洞而洩露,神秘審查會毫不拖延地通知客戶。 針對此通知,客戶獨立評估是否應通知數據主體和/或監管機構。 客戶對通知的任何法律義務負責,並且仍然負責。 但是,神秘審查願意支援客戶履行適用法律和法規中有關處理個人數據的義務。
6.10. 如果數據主體根據《一般數據保護條例》援引其權利,它將請求轉發給客戶。 用戶端將跟進數據主體的請求。 神秘審查將通知有關轉發的數據主體,並等待客戶的進一步指示。
6.11. 在協定/訂單的期限或個人數據的指定處理期或協議/轉讓神秘審查終止后,客戶將有機會在刪除個人數據之前獲取個人數據。
6.12. 本條的上述段落被視為根據 GDPR 達成的基本數據處理協定。