Aceasta este o traducere automată a originalului în limba engleză, furnizată doar cu titlu de referință. Versiunea în limba engleză este textul obligatoriu din punct de vedere juridic; în caz de neconcordanță, prevalează versiunea în limba engleză. Citiți versiunea în limba engleză

Acord de prelucrare a datelor

Ultima actualizare

Prezentul Acord de prelucrare a datelor („APD”; în engleză „DPA”) stabilește modul în care Galah Enterprises Pty Ltd (ACN 682 927 779), care își desfășoară activitatea sub denumirea DS160.io („DS160.io”), prelucrează date cu caracter personal în numele unui client comercial care utilizează un spațiu de lucru comercial DS160.io („Clientul”; în engleză „Customer”). Acesta face parte din Termenii și condițiile DS160.io („Contractul”; în engleză „Agreement”) și intră în vigoare atunci când Clientul îi acceptă, în oricare dintre modalitățile prevăzute la clauza 1(e) din Contract: bifarea căsuței sau apăsarea butonului „Accept acești Termeni”, semnarea unui acord cu DS160.io ori plata sau utilizarea unui spațiu de lucru comercial.

1. Definiții

Termenii care nu sunt definiți în prezentul document au înțelesul atribuit în RGPD (Regulamentul (UE) 2016/679). „Legislația privind protecția datelor” (în engleză „Data Protection Law”) înseamnă RGPD, UK GDPR și Legea privind protecția datelor din 2018 a Regatului Unit (UK Data Protection Act 2018), Legea federală elvețiană privind protecția datelor și orice altă lege privind protecția datelor care se aplică Datelor cu caracter personal ale Clientului. „Datele cu caracter personal ale Clientului” (în engleză „Customer Personal Data”) înseamnă datele cu caracter personal descrise în Anexa I pe care DS160.io le prelucrează în numele Clientului. „Solicitant” (în engleză „Applicant”) înseamnă o persoană al cărei formular DS-160 este pregătit în spațiul de lucru al Clientului. „Subîmputernicit” (în engleză „Sub-processor”) înseamnă o terță parte pe care DS160.io o angajează pentru a prelucra Datele cu caracter personal ale Clientului. „CCS” (în engleză „SCCs”) înseamnă clauzele contractuale standard anexate la Decizia de punere în aplicare (UE) 2021/914 a Comisiei.

2. Roluri și domeniu de aplicare

Clientul este operatorul Datelor cu caracter personal ale Clientului, iar DS160.io este persoana împuternicită de acesta. Prezentul APD acoperă numai Datele cu caracter personal ale Clientului: datele Solicitanților din spațiul de lucru al Clientului. DS160.io prelucrează datele de cont și de facturare proprii ale Clientului, precum și datele de autentificare ale angajaților acestuia, în calitate de operator, în temeiul politicii sale de confidențialitate.

Anexa I descrie obiectul, durata, natura și scopul prelucrării, tipurile de date cu caracter personal și categoriile de persoane vizate.

3. Obligațiile Clientului

Clientul este responsabil pentru existența unui temei juridic pentru prelucrarea pe care o dispune și pentru furnizarea către Solicitanți a informațiilor impuse de articolele 13 și 14 din RGPD. Deoarece formularul DS-160 conține întrebări privind starea de sănătate și arestările și condamnările, Clientul este responsabil în special pentru existența unei condiții în temeiul articolului 9 din RGPD pentru răspunsurile privind sănătatea și a unui temei în temeiul articolului 10 din RGPD pentru răspunsurile privind antecedentele penale, de exemplu consimțământul explicit al Solicitantului, înainte ca aceste răspunsuri să fie introduse sau colectate prin DS160.io.

Instrucțiunile Clientului către DS160.io sunt prezentul APD, Contractul și utilizarea și configurarea DS160.io de către Client, inclusiv trimiterea linkurilor pentru clienți, introducerea și editarea răspunsurilor și inițierea unei depuneri pe CEAC.

4. Obligațiile DS160.io

Instrucțiuni. DS160.io prelucrează Datele cu caracter personal ale Clientului numai pe baza instrucțiunilor documentate ale Clientului, inclusiv în ceea ce privește transferurile în afara SEE și a Regatului Unit, cu excepția cazului în care legea prevede altfel; în acest caz, DS160.io informează în prealabil Clientul, cu excepția cazului în care legea interzice acest lucru. DS160.io informează Clientul dacă consideră că o instrucțiune încalcă Legislația privind protecția datelor.

Confidențialitate. Toate persoanele pe care DS160.io le autorizează să prelucreze Datele cu caracter personal ale Clientului sunt ținute de o obligație scrisă de confidențialitate și primesc o instruire adecvată în materie de confidențialitate și securitate. Personalul DS160.io deschide spațiul de lucru al Clientului sau cererea unui Solicitant numai cu permisiunea Clientului pentru investigarea unei probleme și, în rest, vede doar evidențele de diagnosticare ale rulărilor de depunere eșuate.

Securitate. DS160.io implementează măsurile tehnice și organizatorice din Anexa II și le menține cel puțin la nivelul de protecție descris acolo.

Asistență. Ținând seama de natura prelucrării, DS160.io ajută Clientul:

  • să răspundă cererilor Solicitanților care își exercită drepturile. Clientul poate vizualiza, rectifica și șterge el însuși răspunsurile Solicitanților din spațiul său de lucru; DS160.io se ocupă de ștergerea datelor unui Solicitant și furnizează copii la cererea Clientului. DS160.io transmite Clientului orice cerere pe care o primește direct cu privire la Datele cu caracter personal ale Clientului și nu îi răspunde decât la instrucțiunea Clientului;
  • să își îndeplinească obligațiile prevăzute la articolele 32-36 din RGPD, inclusiv evaluările impactului asupra protecției datelor și consultarea prealabilă, cu informațiile de care dispune DS160.io.

5. Încălcări ale securității datelor cu caracter personal

DS160.io notifică Clientul fără întârzieri nejustificate și, în orice caz, în termen de 48 de ore după ce a luat cunoștință de o încălcare a securității datelor cu caracter personal care afectează Datele cu caracter personal ale Clientului. Notificarea descrie, în măsura în care se cunosc la acel moment, natura încălcării, categoriile și numărul aproximativ de Solicitanți și de înregistrări vizate, consecințele probabile și măsurile luate sau propuse, iar DS160.io o completează pe măsură ce află mai multe. DS160.io ia măsuri rezonabile pentru a limita încălcarea și nu notifică o autoritate de supraveghere sau Solicitanții cu privire la aceasta decât la instrucțiunea Clientului sau atunci când legea o impune.

6. Subîmputerniciți

Clientul acordă DS160.io o autorizare generală de a angaja Subîmputerniciți. Subîmputerniciții angajați la data prezentului APD sunt enumerați în Anexa III.

DS160.io transmite Clientului o notificare cu cel puțin 30 de zile înainte, prin e-mail către proprietarul spațiului de lucru și prin actualizarea Anexei III, înainte de a adăuga sau de a înlocui un Subîmputernicit. Clientul poate formula obiecții pe motive rezonabile legate de protecția datelor în acest termen; dacă părțile nu pot soluționa obiecția, Clientul poate înceta utilizarea DS160.io în temeiul clauzei 5(c) din Contract, cu rambursarea proporțională a oricăror Tarife plătite în avans și neutilizate.

DS160.io impune fiecărui Subîmputernicit, prin contract scris, obligații de protecție a datelor care oferă cel puțin protecția prevăzută de prezentul APD și rămâne răspunzătoare față de Client pentru îndeplinirea obligațiilor de către fiecare Subîmputernicit.

7. Transferuri internaționale

DS160.io prelucrează Datele cu caracter personal ale Clientului pe serverele proprii de la sediul său central din Statele Unite, iar Subîmputerniciții săi se află în Statele Unite. Atunci când Clientul este supus RGPD și un transfer către DS160.io constituie un transfer către o țară terță, părțile încheie Modulul 2 (de la operator la persoana împuternicită de operator) al CCS, care sunt încorporate prin trimitere, Clientul fiind exportatorul de date, iar DS160.io importatorul de date, cu următoarele opțiuni:

  • Clauza 7 (clauza de aderare) nu se aplică;
  • Clauza 9: opțiunea 2 (autorizare generală scrisă), cu termenul de notificare prevăzut în secțiunea 6;
  • Clauza 11: formularea opțională nu se aplică;
  • Clauza 13: autoritatea de supraveghere competentă este cea stabilită în Anexa I;
  • Clauzele 17 și 18: legea și instanțele din Irlanda;
  • Anexele I, II și III la CCS sunt completate prin Anexele I, II și III la prezentul APD.

Atunci când Clientul este supus UK GDPR, părțile încheie, de asemenea, Actul adițional privind transferurile internaționale de date al Regatului Unit la CCS (UK International Data Transfer Addendum, versiunea B1.0), cu tabelele completate pe baza prezentului APD și fără ca vreuna dintre părți să îl poată înceta în temeiul secțiunii 19 a acestuia.

Atunci când Clientul este supus Legii federale elvețiene privind protecția datelor (LPD), CCS se aplică, de asemenea, transferurilor reglementate de LPD, cu următoarele adaptări: trimiterile la RGPD se interpretează ca trimiteri la LPD; autoritatea de supraveghere competentă este Comisarul federal pentru protecția datelor și informare; termenul „stat membru” nu împiedică persoanele vizate care își au reședința obișnuită în Elveția să introducă acțiuni în fața instanțelor de acolo, în conformitate cu Clauza 18 litera (c); iar Clauzele 17 și 18 rămân, în rest, astfel cum sunt stabilite în prezenta secțiune.

Depunerea formularului DS-160 al unui Solicitant pe CEAC transmite răspunsurile Solicitantului Departamentului de Stat al SUA. Acest transfer se efectuează la instrucțiunea Clientului, ca scop al serviciului, iar Departamentul de Stat al SUA este un destinatar, nu un Subîmputernicit.

8. Ștergere și returnare

Atunci când Clientul încetează utilizarea DS160.io, DS160.io pune la dispoziția Clientului un export al Datelor cu caracter personal ale Clientului, într-un format care poate fi citit automat, timp de 30 de zile, iar apoi le șterge (clauza 11(e) din Contract). Pe durata utilizării DS160.io de către Client, DS160.io șterge Datele cu caracter personal ale Clientului aferente unui spațiu de lucru sau unui Solicitant în termen de 30 de zile de la cererea Clientului. Datele șterse rămân în copiile de rezervă ale bazei de date a DS160.io, iar versiunile anterioare ale fișierelor stocate rămân la furnizorul său de stocare, timp de până la 7 zile după ștergere, criptate, fiind apoi suprascrise. DS160.io păstrează Datele cu caracter personal ale Clientului mai mult timp numai atunci când legea o impune și numai în acest scop.

9. Audituri și informații

DS160.io pune la dispoziția Clientului informațiile necesare pentru a demonstra respectarea prezentului APD și a articolului 28 din RGPD și răspunde întrebărilor scrise rezonabile ale Clientului cu privire la prelucrarea pe care o efectuează. DS160.io permite audituri, inclusiv inspecții, efectuate de Client sau de un auditor independent desemnat de acesta, o dată la 12 luni (sau mai des în urma unei încălcări a securității datelor cu caracter personal ori atunci când o autoritate de supraveghere o impune), cu o notificare scrisă de cel puțin 30 de zile, în timpul programului de lucru, sub obligația de confidențialitate și pe cheltuiala Clientului. DS160.io poate răspunde unei cereri de audit prin documentație actualizată, atunci când aceasta răspunde cererii.

10. Răspundere și ordine de prioritate

Răspunderea fiecărei părți în temeiul prezentului APD este supusă limitărilor prevăzute la clauza 12 din Contract (Răspundere), cu excepția cazului în care Legislația privind protecția datelor nu permite aceste limitări. Dacă prezentul APD intră în conflict cu Contractul, prevalează prezentul APD; dacă intră în conflict cu CCS, prevalează CCS.

Prezentul APD se aplică atât timp cât DS160.io prelucrează Datele cu caracter personal ale Clientului. Cu excepția CCS, care sunt guvernate astfel cum se prevede în secțiunea 7, prezentul APD este guvernat de legea statului New South Wales, Australia, iar fiecare parte se supune competenței exclusive a instanțelor din New South Wales și a instanțelor de apel ale acestora.

Anexa I: Descrierea prelucrării

A. Părțile

Exportatorul de date și operatorul: Clientul, astfel cum este identificat în spațiul său de lucru comercial DS160.io. Contact: proprietarul spațiului de lucru.

Importatorul de date și persoana împuternicită de operator: Galah Enterprises Pty Ltd, care își desfășoară activitatea sub denumirea DS160.io, 26 Knight Street, Arncliffe NSW 2205, Australia. Contact: privacy@ds160.io.

B. Descrierea transferului și a prelucrării

Categoriile de persoane vizate

  • Solicitanții: clienții Clientului și membrii familiilor acestora, inclusiv copii, al căror formular DS-160 este pregătit în spațiul de lucru al Clientului.
  • Persoanele menționate în răspunsurile unui Solicitant, cum ar fi membrii familiei, angajatorii, însoțitorii de călătorie și persoanele de contact din Statele Unite.
  • Angajații Clientului, astfel cum sunt înregistrați în istoricul modificărilor unei cereri.

Categoriile de date cu caracter personal

  • Tot ce solicită formularul DS-160: nume, data și locul nașterii, cetățenia, datele de identificare națională și datele pașaportului, adrese, numere de telefon, adrese de e-mail și identificatori de rețele sociale, planurile și istoricul călătoriilor, membrii familiei, istoricul educațional și profesional.
  • Fotografia pentru viză a Solicitantului și orice documente încărcate pentru cerere.
  • Evidențele depunerii: ID-ul cererii CEAC (Application ID), răspunsul la întrebarea de securitate, pagina de confirmare și un PDF cu fiecare pagină afișată de CEAC.
  • Istoricul modificărilor fiecărui răspuns: valoarea veche și cea nouă, cine a făcut modificarea și când.
  • Datele de utilizare din paginile de preluare a datelor clienților pe care un Solicitant le deschide printr-un link pentru clienți.

Categorii speciale și date privind infracțiunile: date privind sănătatea (articolul 9 din RGPD: boli transmisibile, tulburări mintale sau fizice, consumul de droguri) și date privind condamnările penale și infracțiunile (articolul 10 din RGPD: arestări, condamnări și alte chestiuni penale), provenite din întrebările privind securitatea și antecedentele din formularul DS-160.

Frecvența transferului: continuă, atât timp cât Clientul utilizează DS160.io.

Natura prelucrării: colectarea răspunsurilor prin linkurile pentru clienți și prin angajații Clientului; stocarea și criptarea acestora; traducerea în limba engleză a răspunsurilor în text liber; verificarea automată a fotografiei pentru viză; trimiterea e-mailurilor cu linkuri pentru clienți; și, atunci când Clientul inițiază o depunere, introducerea răspunsurilor pe CEAC și înregistrarea rezultatului.

Scopul: pregătirea și depunerea cererilor DS-160 ale Solicitanților pentru Client.

Păstrarea: atât timp cât există spațiul de lucru al Clientului, apoi conform secțiunii 8. Evidențele de diagnosticare ale unei rulări de depunere eșuate sunt șterse după 90 de zile, iar evidențele etapelor fiecărei rulări de depunere după 30 de zile.

Transferurile către Subîmputerniciți: conform Anexei III, în scopurile și pentru datele enumerate acolo, atât timp cât DS160.io îi utilizează.

C. Autoritatea de supraveghere competentă

Autoritatea de supraveghere a statului membru al UE în care este stabilit Clientul sau, atunci când Clientul nu este stabilit în UE, dar este supus RGPD, autoritatea statului membru în care este stabilit reprezentantul său în temeiul articolului 27 din RGPD. Pentru UK GDPR, Information Commissioner’s Office (Biroul Comisarului pentru Informații). Pentru Legea federală elvețiană privind protecția datelor, Comisarul federal pentru protecția datelor și informare.

Anexa II: Măsuri tehnice și organizatorice

Criptarea la stocare. Răspunsurile Solicitanților, istoricul modificărilor acestora, copia cererii realizată la fiecare depunere, ID-ul cererii CEAC și răspunsul de securitate, precum și evidențele de diagnosticare ale rulărilor de depunere sunt criptate cu AES-256 (GCM). Cheia de criptare este păstrată într-un depozit de chei administrat, separat de baza de date și de copiile sale de rezervă, astfel încât niciuna dintre acestea nu poate fi citită fără ea. Doar numele Solicitantului, anul nașterii, consulatul și tipul de viză rămân lizibile, pentru listele de cereri.

Criptarea în tranzit. Tot traficul către DS160.io este servit prin HTTPS. Secretele, cum ar fi parolele serverelor de e-mail și cheile de autentificare, sunt stocate criptat.

Găzduire. Baza de date, serverele de aplicații și browserul care depune fiecare formular DS-160 funcționează pe echipamentele proprii ale DS160.io, în incinta sediului său central din Statele Unite. Spațiile sunt ținute încuiate.

Controlul accesului. Doar echipa DS160.io poate accesa sistemele de producție. Personalul deschide un spațiu de lucru sau o cerere numai cu permisiunea Clientului pentru investigarea unei probleme și, în rest, vede doar evidențele de diagnosticare ale rulărilor de depunere eșuate. Modificările efectuate de personal în cursul unei investigații sunt înregistrate ca fiind făcute de DS160.io. Fiecare cont poate activa autentificarea multifactor, iar accesul în cadrul unui spațiu de lucru respectă rolurile atribuite de Client.

Reducerea la minimum a datelor în operațiuni. Alertele operaționale ale DS160.io funcționează pe serverele proprii și identifică spațiile de lucru și cererile prin ID-uri interne, niciodată prin nume sau adresă de e-mail. Fotografiile pentru viză sunt verificate pe serverele proprii ale DS160.io, nu de o terță parte.

Copii de rezervă și recuperare. Baza de date este salvată prin copii de rezervă, care sunt păstrate timp de 7 zile. Versiunile anterioare ale fișierelor stocate sunt păstrate de furnizorul de stocare timp de 7 zile. Recuperarea în caz de dezastru vizează un punct de recuperare și un timp de recuperare de 24 de ore.

Jurnalizare, monitorizare și aplicarea actualizărilor de securitate. Sistemele DS160.io sunt jurnalizate și monitorizate, iar vulnerabilitățile sunt gestionate prin aplicarea la timp a actualizărilor de securitate.

Instruire. Toate persoanele cu acces la Datele cu caracter personal ale Clientului primesc instruire în materie de confidențialitate și securitate.

Păstrare. Evidențele de diagnosticare ale rulărilor de depunere eșuate sunt șterse după 90 de zile, evidențele etapelor rulărilor de depunere după 30 de zile, iar datele care fac obiectul unei cereri de ștergere în termen de 30 de zile, conform secțiunii 8.

Anexa III: Subîmputerniciți

SubîmputernicitScopDate cu caracter personal ale Clientului implicateLocațieGaranție pentru transfer
Backblaze, Inc. (B2)Stocarea fotografiilor, documentelor și PDF-urilor cererilor depuseFotografii, documente, evidențe ale depuneriiStatele UniteCadrul UE-SUA privind confidențialitatea datelor și extensia pentru Regatul Unit; CCS în condițiile sale privind prelucrarea datelor
Google LLC (Gemini API)Traducerea în limba engleză a răspunsurilor în text liberTextul răspunsului tradusStatele UniteCadrul privind confidențialitatea datelor și extensia pentru Regatul Unit; CCS în condițiile sale privind prelucrarea datelor
Amazon Web Services, Inc. (SES)Trimiterea e-mailurilor cu linkuri pentru clienți și a celor privind stareaAdresa de e-mail a destinatarului, conținutul e-mailuluiStatele UniteCadrul privind confidențialitatea datelor și extensia pentru Regatul Unit; CCS în condițiile sale privind prelucrarea datelor
PostHog, Inc.Analiza produsului pe paginile de preluare a datelor cliențilorDate de utilizare, evenimente din cadrul produsuluiStatele UniteCadrul privind confidențialitatea datelor și extensia pentru Regatul Unit; CCS în condițiile sale privind prelucrarea datelor
Google LLC (Analytics)Analiza site-ului web pe paginile de preluare a datelor cliențilorDate de utilizare, identificatori din cookie-uriStatele UniteCadrul privind confidențialitatea datelor și extensia pentru Regatul Unit; CCS în condițiile sale privind prelucrarea datelor