客户指示和义务
除非法律另有规定,DeskGate 仅根据书面指示处理客户个人数据,包括协议、支持请求和经授权的客户沟通中的指示。客户保证其指示和披露合法;已提供必要的通知并确立了法律依据;数据仅限于必要范围;且其代表已获得授权。如指示似乎违反适用的数据保护法律(在法律允许的范围内),DeskGate 将通知客户。
保密性和安全性
获授权处理客户个人数据的人员均受保密义务约束。DeskGate 会根据服务和风险采取适当的技术和组织措施,包括访问控制、身份验证、在支持的情况下进行传输加密、安全支持流程、日志记录、员工职责、漏洞管理、备份安全措施、事件响应和删除控制。客户仍需对其自托管的基础设施、帐户、配置、终端、数据库、网络、备份和访问权限负责。
子处理器和传输
DeskGate可能会使用必要的子处理者来处理合同约定的通信、基础设施、支持或业务服务,但这些子处理者须遵守与其处理方式相符的书面数据保护义务。相关数据处理协议(DPA)规定了通知和异议程序。如果个人数据涉及国际传输,各方将根据需要使用适用的充分性决定、标准合同条款或其他合法保障措施和补充措施。
协助和数据主体请求
鉴于数据处理的性质和可获取的信息,DeskGate 将根据协议和法律的要求,为数据主体请求、数据保护影响评估 (DPIA)、咨询、安全义务和合规信息提供合理的协助。如果 DeskGate 收到涉及客户控制数据的请求,除非法律禁止,否则会将请求者转介给客户。客户仍需负责数据的身份、范围、豁免、回复和期限。
个人数据泄露
DeskGate在确认发生影响其处理的客户数据的个人数据泄露事件后,将立即通知客户,并提供客户评估和通知所需的合理信息。通知并不代表承认过错。除非法律另有规定,否则客户拥有通知权限和具体通知事项。
退货、删除和审计
服务终止后,DeskGate 将根据协议返还或删除客户个人数据,除非法律要求保留或受控备份已按既定周期过期。DeskGate 将提供必要的合规信息,并在约定的保密性、安全性、范围、时间、频率和成本条件下支持合理的审计。审计必须避免泄露其他客户信息或损害系统。