LabWare Bioanalysis LIMS |
ThermoFisher Watson LIMS |
|
|---|---|---|
Estudos farmacocinéticos in vivo |
||
| Desenho de estudo baseado em protocolo | ||
| Defina grupos, variáveis, momentos de medição, matrizes etc. | ||
| Nomeação automatizada e configurável de estudos | ||
Anexo sobre o Processamento de Dados da LabWare
Acordo de Tratamento de Dados Pessoais
Este Adendo de Tratamento de Dados (“DPA”) e seus anexos aplicáveis se aplicam, na medida prevista no Contrato de Serviços em Nuvem ao qual este Adendo está anexado (o“Contrato”), aos Dados Pessoais tratados pela LabWare e seus Subprocessadores no âmbito da prestação dos Serviços em Nuvem ao Cliente. Os termos em maiúsculas utilizados neste documento, mas não definidos de outra forma neste documento, terão os significados que lhes são atribuídos no Contrato. Para evitar dúvidas, este DPA só entrará em vigor se exigido pelos termos do Contrato.
Na medida exigida pela legislação aplicável, este DPA se estende às Afiliadas Autorizadas do Cliente, se e na medida em que a LabWare processar Dados Pessoais para os quais tais Afiliadas Autorizadas se qualifiquem como Controladoras. Apenas para os fins deste DPA, e salvo indicação em contrário, o termo “Cliente” incluirá o Cliente e as Afiliadas Autorizadas.
1. DEFINIÇÕES
1.1. “Afiliada Autorizada” significa qualquer Afiliada do Cliente que (a) esteja sujeita às leis e regulamentos de proteção de dados da União Europeia, do Espaço Econômico Europeu e/ou de seus Estados-membros, da Suíça e/ou do Reino Unido, e (b) tenha permissão do Cliente para utilizar qualquer Serviço em Nuvem.
1.2. “Controlador” significa qualquer Pessoa que, sozinha ou em conjunto com outros, determine as finalidades e os meios de tratamento de Dados Pessoais. Para os fins deste DPA, quando o Cliente atuar como Processador para outro Controlador, o Cliente será considerado, em relação à LabWare, um Controlador adicional e independente, com os respectivos direitos e obrigações de Controlador previstos neste DPA.
1.3. “Centro de Dados” significa o local onde um Serviço em Nuvem é hospedado para o Cliente, ou notificado ao Cliente, ou de outra forma acordado em um Acordo de Nível de Serviço (“SLA”).
1.4. “Lei de Proteção de Dados” significa qualquer lei ou regulamento aplicável ao Tratamento de Dados Pessoais.
1.5. “Titular dos Dados” significa uma pessoa física identificada ou identificável, conforme definido por qualquer Lei de Proteção de Dados.
1.6. “EEE” significa o Espaço Econômico Europeu.
1.7.“RGPD”significa o Regulamento (UE) 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas físicas no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados, e que revoga a Diretiva 95/46/CE (Regulamento Geral de Proteção de Dados).
1.8. “Dados Pessoais” significa qualquer informação relativa a um Titular de Dados que seja protegida pela Lei de Proteção de Dados e que seja (i) inserida pelo Cliente ou por seus Usuários Autorizados em um Serviço em Nuvem, ou derivada do uso desses, ou (ii) fornecida à LabWare ou aos seus Subprocessadores, ou acessada por eles, com o objetivo de fornecer ou dar suporte a um Serviço em Nuvem.
1.9. “Violação de Dados Pessoais” significa um evento confirmado de: (1) destruição, perda, alteração, divulgação não autorizada ou acesso não autorizado de terceiros a Dados Pessoais, seja de forma acidental ou ilegal; ou (2) incidente semelhante envolvendo Dados Pessoais, em cada caso em que um Controlador seja obrigado, nos termos da Lei de Proteção de Dados, a notificar uma autoridade competente em proteção de dados ou um Titular de Dados.
1.10. “Tratamento” significa qualquer operação ou conjunto de operações realizadas sobre Dados Pessoais, seja por meios automáticos ou não, tais como coleta, registro, organização, estruturação, armazenamento, adaptação ou alteração, recuperação, consulta, uso, divulgação por meio de transmissão, difusão ou disponibilização de outra forma, alinhamento ou combinação, restrição, apagamento ou destruição.
1.11. “Subcontratado” significa uma Pessoa que trata Dados Pessoais em nome de um Controlador, seja diretamente como Subcontratado, seja indiretamente como Subsubcontratado de um Subcontratado que trata Dados Pessoais em nome de um Controlador.
1.12. “Transferência Restrita”significa:
- uma transferência de Dados Pessoais do Cliente ou de qualquer Afiliada Autorizada para um Subcontratado; ou
- uma transferência posterior de Dados Pessoais de um Processador para outro Processador, ou entre duas unidades de um Processador,
em cada caso, quando tal transferência seria proibida pela Lei de Proteção de Dados (ou pelos termos dos acordos de transferência de dados estabelecidos para atender às restrições de transferência de dados previstas na Lei de Proteção de Dados) na ausência das Cláusulas Contratuais Padrão.
1.13. “Cláusulas Contratuais Padrão”: as Cláusulas Contratuais Padrão ou qualquer versão subsequente das mesmas publicada pela decisão da Comissão Europeia (C(2010)593), de 5 de fevereiro de 2010, sobre Cláusulas Contratuais Padrão para a transferência de dados pessoais a subcontratantes estabelecidos em países terceiros que não garantam um nível adequado de proteção de dados. As Cláusulas Contratuais Padrão vigentes na Data de Entrada em Vigor do Contrato estão anexadas ao presente como Anexo A.
1.14. “Subcontratado” significa qualquer Subcontratado contratado pela LabWare ou suas Afiliadas em relação a um Serviço em Nuvem.
1.15.“Autoridade de Supervisão”significa uma autoridade pública independente estabelecida por um Estado-Membro da União Europeia nos termos do RGPD.
2. ANTECEDENTES
2.1. Anexos. O Anexo 2 das Cláusulas Contratuais Padrão está incorporado e faz parte deste Acordo de Tratamento de Dados (DPA), estabelecendo as medidas de segurança técnicas e organizacionais aplicáveis.
2.2. Tratamento de Dados Pessoais pelo Cliente. As partes reconhecem e concordam que, no que diz respeito ao Tratamento de Dados Pessoais, o Cliente é o Controlador. O Cliente deverá, ao utilizar um Serviço em Nuvem, tratar os Dados Pessoais de acordo com os requisitos da Lei de Proteção de Dados
. O Cliente será o único responsável pela exatidão, qualidade e legalidade dos Dados Pessoais, bem como pelos meios pelos quais os adquiriu.
2.3. RGPD. A LabWare e o Cliente concordam que é de responsabilidade de cada parte analisar e adotar os requisitos impostos aos Controladores e Processadores pelo GDPR, em particular no que se refere aos Artigos 28 e 32 a 36 do GDPR, se e na medida em que forem aplicáveis aos Dados Pessoais do Cliente/Controladores que sejam tratados nos termos deste DPA.
2.4. Consentimentos e autorizações. A LabWare atua como Subcontratada, e o Cliente, seus Usuários Autorizados e qualquer outra Pessoa a quem ele permita utilizar qualquer Serviço em Nuvem atuam como Controladores nos termos deste DPA. O CLIENTE ATUA COMO ÚNICO PONTO DE CONTATO E É O ÚNICO RESPONSÁVEL PELA OBTENÇÃO DE QUAISQUER AUTORIZAÇÕES RELEVANTES, CONSENTIMENTOS E PERMISSÕES PARA O TRATAMENTO DE DADOS PESSOAIS DE ACORDO COM ESTE DPA, INCLUINDO, QUANDO APLICÁVEL, A APROVAÇÃO DOS CONTROLADORES PARA UTILIZAR A LABWARE COMO PROCESSADORA. QUANDO AUTORIZAÇÕES, CONSENTIMENTOS, INSTRUÇÕES OU PERMISSÕES FOREM FORNECIDAS PELO CLIENTE, ELAS SERÃO FORNECIDAS NÃO APENAS EM NOME DO CLIENTE, MAS TAMBÉM EM NOME DE QUALQUER OUTRO CONTROLADOR QUE UTILIZE O SERVIÇO EM NUVEM. QUANDO A LABWARE ENVIAR UMA NOTIFICAÇÃO AO CLIENTE, TAL INFORMAÇÃO OU NOTIFICAÇÃO É CONSIDERADA RECEBIDA POR CADA CONTROLADOR AUTORIZADO PELO CLIENTE A UTILIZAR UM SERVIÇO EM NUVEM, E É DE RESPONSABILIDADE DO CLIENTE ENCAMINHAR TAIS INFORMAÇÕES E NOTIFICAÇÕES AOS CONTROLADORES PERTINENTES. O USO DE QUALQUER SERVIÇO EM NUVEM PELO CLIENTE CONSTITUI SUA DECLARAÇÃO E GARANTIA DE QUE O CLIENTE OBTEU TODAS AS AUTORIZAÇÕES E CONSENTIMENTOS NECESSÁRIOS.
3. SEGURANÇA DO TRATAMENTO
3.1. A LabWare e seus subcontratados implementaram e aplicarão as medidas técnicas e organizacionais estabelecidas no Apêndice 2 das Cláusulas Contratuais Padrão. O Cliente analisou tais medidas e concorda que, no que diz respeito a qualquer Serviço em Nuvem ao qual o Cliente seja assinante, as medidas são adequadas, levando em consideração o estado da técnica, os custos de implementação, a natureza, o escopo, o contexto e as finalidades do tratamento de Dados Pessoais.
3.2. A LabWare poderá alterar as medidas estabelecidas no Apêndice 2 das Cláusulas Contratuais Padrão a qualquer momento, sem aviso prévio, desde que mantenha um nível de segurança comparável ou superior. Medidas individuais poderão ser substituídas por novas medidas que atendam à mesma finalidade, sem diminuir o nível de segurança que protege os Dados Pessoais.
4. OBRIGAÇÕES DA LABWARE
4.1. Tratamento de Dados Pessoais pela LabWare. A LabWare tratará os Dados Pessoais exclusivamente de acordo com as instruções documentadas do Cliente. O Contrato, este DPA e qualquer SLA relacionado constituem tais instruções iniciais documentadas, e cada utilização de um Serviço em Nuvem constitui, a partir de então, instruções adicionais. A LabWare envidará esforços razoáveis para seguir quaisquer outras instruções do Cliente, desde que tais instruções sejam exigidas pela Lei de Proteção de Dados, sejam tecnicamente viáveis e não exijam alterações em nenhum Serviço em Nuvem. Caso se aplique qualquer uma das exceções acima mencionadas, ou caso a LabWare não possa, por qualquer outro motivo, cumprir uma instrução, ou considere que uma instrução infringe a Lei de Proteção de Dados, a LabWare notificará imediatamente o Cliente.Conforme exigido pelo Artigo 28(3) do RGPD, o objeto e a duração do Tratamento, a natureza e a finalidade do Tratamento, os tipos de Dados Pessoais e as categorias de Titulares de Dados estão resumidos no Anexo 1 deste DPA. Mediante notificação prévia por escrito, o Cliente poderá solicitar alterações razoáveis ao Anexo 1, conforme o Cliente considerar razoavelmente necessário para atender aos requisitos do Artigo 28, parágrafo 3, do RGPD, e a LabWare analisará tais alterações solicitadas.
4.2. Tratamento exigido por lei. A LabWare poderá tratar Dados Pessoais quando exigido pela legislação aplicável. Nesse caso, a LabWare deverá informar o Cliente sobre a exigência legal antes do Tratamento, salvo se tal for proibido por lei.
4.3. Pessoal. Para tratar Dados Pessoais, a LabWare e seus subcontratados concederão acesso apenas ao pessoal autorizado que se tenha comprometido a manter a confidencialidade desses Dados Pessoais.
4.4. Cooperação. Mediante solicitação por escrito do Cliente, a LabWare cooperará razoavelmente com o Cliente e os Controladores no atendimento a solicitações de Titulares de Dados ou autoridades regulatórias relativas ao Tratamento de Dados Pessoais pela LabWare ou a qualquer violação de Dados Pessoais.
4.5. Notificação de violação de dados pessoais. A LabWare notificará o Cliente sem demora injustificada após tomar conhecimento de qualquer violação de dados pessoais e fornecerá todas as informações em seu poder que forem razoavelmente solicitadas pelo Cliente, a fim de auxiliá-lo no cumprimento de suas obrigações de notificar uma violação de dados pessoais, conforme exigido pela Lei de Proteção de Dados. A LabWare está autorizada a fornecer tais informações em etapas, à medida que estiverem disponíveis, conforme permitido pela Lei de Proteção de Dados. Qualquer notificação desse tipo por parte da LabWare não deve ser interpretada como uma admissão de culpa ou responsabilidade por parte da LabWare.
4.6. Identificação de uma violação de dados pessoais. A LabWare envidará esforços razoáveis para identificar a causa de uma violação de dados pessoais e tomará as medidas que julgar necessárias e razoáveis para sanar a causa de tal violação, na medida em que a correção esteja sob o controle razoável da LabWare. As obrigações aqui previstas não se aplicam a incidentes causados pelo Cliente ou pelos Usuários Autorizados do Cliente.
4.7. Avaliação de Impacto sobre a Proteção de Dados. Caso o Cliente ou seus Controladores sejam obrigados, nos termos de uma Lei de Proteção de Dados, a realizar uma avaliação de impacto sobre a proteção de dados ou uma consulta prévia a uma Autoridade Supervisora, a LabWare, mediante solicitação por escrito do Cliente, fornecerá (i) os documentos razoavelmente solicitados que estejam geralmente à disposição da LabWare para cada Serviço em Nuvem aplicável e (ii) assistência razoável ao Cliente na cooperação ou consulta prévia com a Autoridade Supervisora, na medida exigida pelo RGPD.
5. EXPORTAÇÃO E EXCLUSÃO DE DADOS
5.1. Exportação e recuperação pelo Cliente. Enquanto o Cliente mantiver a assinatura de um Serviço em Nuvem, ele terá acesso a quaisquer Dados Pessoais armazenados ou hospedados pela LabWare ou por seu Subprocessador como parte desse Serviço em Nuvem, sujeito aos termos do Contrato.
5.2. Devolução e exclusão. A LabWare deverá devolver os Dados Pessoais ao Cliente e, na medida permitida pela legislação aplicável, excluí-los dentro de um prazo razoável, em conformidade com a Lei de Proteção de Dados, a menos que a legislação aplicável exija a retenção.
6. CERTIFICAÇÕES E AUDITORIAS
6.1. Auditoria do Cliente. Mediante solicitação por escrito do Cliente, em intervalos razoáveis, a LabWare deverá fornecer uma cópia das auditorias ou certificações de terceiros mais recentes da LabWare, conforme aplicável, ou quaisquer resumos das mesmas, relacionadas ao Tratamento dos Dados Pessoais do Cliente, que a LabWare geralmente disponibiliza aos seus clientes no momento de tal solicitação.
A LabWare deverá disponibilizar ao Cliente, mediante solicitação por escrito em intervalos razoáveis, as informações necessárias para demonstrar a conformidade com este DPA, e deverá permitir solicitações de auditoria por escrito feitas pelo Cliente ou por um auditor independente em nome do Cliente em relação ao Tratamento de Dados Pessoais, a fim de verificar se a LabWare emprega procedimentos razoáveis em conformidade com este DPA, desde que o Cliente não exerça esse direito mais de uma vez a cada período de doze (12) meses. Tais informações e direitos de auditoria são previstos nesta Seção na medida em que o Contrato não preveja tais direitos de auditoria que atendam aos requisitos das Leis de Proteção de Dados aplicáveis (incluindo, quando aplicável, o Artigo 28(3)(h) do RGPD). Quaisquer informações fornecidas pela LabWare e/ou auditorias realizadas nos termos desta seção estão sujeitas às obrigações de confidencialidade estabelecidas no Contrato.
6.2. Auditoria de Outros Controladores. Caso mais de um Controlador, cujos Dados Pessoais sejam tratados pela LabWare com base no Contrato, solicite uma auditoria, o Cliente deverá utilizar todos os meios razoáveis para combinar as auditorias e evitar a realização de múltiplas auditorias.
6.3. Escopo da auditoria. O Cliente deverá fornecer notificação por escrito com antecedência mínima de sessenta (60) dias sobre qualquer auditoria, a menos que uma lei de proteção de dados obrigatória ou uma autoridade competente em proteção de dados exija um prazo de notificação mais curto. A frequência e o escopo de quaisquer auditorias deverão ser mutuamente acordados entre as partes, agindo de forma razoável e de boa-fé. A menos que a Lei de Proteção de Dados ou outra autoridade competente em proteção de dados exija, as auditorias do Cliente deverão ser limitadas a um período máximo de três (3) dias úteis. O Cliente deverá fornecer os resultados de qualquer auditoria à LabWare.
6.4. Custo das auditorias. O Cliente arcará com os custos de qualquer auditoria, a menos que tal auditoria revele uma violação material por parte da LabWare do presente DPA; nesse caso, a LabWare arcará com suas próprias despesas de auditoria. Se uma auditoria determinar que a LabWare violou suas obrigações nos termos do DPA, a LabWare sanará prontamente a violação às suas próprias custas.
7. SUBCONTRATADOS
7.1. Geral. O Cliente reconhece e concorda que: (a) as Afiliadas e os subcontratados da LabWare podem ser contratados como Subprocessadores; e (b) a LabWare e, respectivamente, as Afiliadas e os subcontratados da LabWare podem contratar Subprocessadores terceirizados em relação à prestação de qualquer Serviço em Nuvem. Tais subprocessadores estarão autorizados a obter Dados Pessoais apenas para prestar os serviços para os quais a LabWare os contratou, e estarão proibidos de utilizar Dados Pessoais para qualquer outra finalidade.
- A LabWare será responsável pelos atos e omissões de seus subprocessadores na mesma medida em que seria responsável se prestasse diretamente os serviços de cada subprocessador nos termos deste DPA, salvo disposição em contrário no Contrato.
- A LabWare ou uma de suas Afiliadas ou subcontratadas celebrou, ou celebrará, um contrato por escrito com cada Subprocessador contendo obrigações de proteção de dados que não sejam menos rigorosas do que os termos estabelecidos neste DPA no que diz respeito à proteção de Dados Pessoais e que atendam aos requisitos do Artigo 28(3) do RGPD ou de disposições equivalentes de qualquer outra Lei de Proteção de Dados, na medida em que sejam aplicáveis à natureza dos Serviços prestados por tal subprocessador.
- A LabWare avaliará as práticas de segurança, privacidade e confidencialidade de um subprocessador antes de sua seleção, a fim de comprovar que ele é capaz de fornecer o nível de proteção de Dados Pessoais exigido por este DPA; e
- A LabWare disponibilizará ao Cliente, mediante solicitação por escrito, uma lista dos Subprocessadores da LabWare utilizados para prestar qualquer Serviço em Nuvem aplicável, incluindo o nome, endereço e função de cada um desses Subprocessadores.
- Com relação a cada subprocessador, a LabWare deverá, caso tal acordo envolva uma transferência restrita, assegurar que as Cláusulas Contratuais Padrão sejam, em todos os momentos relevantes, incorporadas ao contrato entre, por um lado, (a) a LabWare, ou
(b) a Afiliada ou subcontratada relevante da LabWare, ou (c) o Subprocessador intermediário relevante; e, por outro lado, o Subprocessador, antes que este processe pela primeira vez os Dados Pessoais do Cliente, e assegurará que ele celebre um contrato que incorpore as Cláusulas Contratuais Padrão com o Cliente ou com a Afiliada Autorizada relevante.
7.2. Novos subprocessadores. O uso de subprocessadores pela LabWare fica a seu critério, desde que: (a) a LabWare informe o Cliente com antecedência sobre quaisquer adições ou substituições pretendidas à lista de subprocessadores, incluindo nome, endereço e função do novo subprocessador; e (b) o Cliente possa se opor a tais alterações, conforme estabelecido na Seção 7.3.
7.3. Objeções a novos subprocessadores.
- Caso o Cliente tenha um motivo legítimo, nos termos da Lei de Proteção de Dados, para se opor ao tratamento de Dados Pessoais pelos novos subprocessadores, o Cliente poderá rescindir sua assinatura do Serviço em Nuvem em questão, para o qual o novo subprocessador se destina a ser utilizado, mediante notificação por escrito à LabWare. Tal rescisão entrará em vigor na data determinada pelo Cliente, que não poderá ser posterior a trinta (30) dias a partir da data da notificação da LabWare ao Cliente informando-o sobre o novo subprocessador. Caso o Cliente não rescinda dentro desse prazo de trinta (30) dias, considera-se que o Cliente aceitou o novo subprocessador.
- Dentro do prazo de trinta (30) dias a partir da data da notificação da LabWare ao Cliente informando-o sobre o novo subprocessador, o Cliente poderá solicitar que as partes se reúnam de boa-fé para discutir uma solução para a objeção. Tais discussões não prorrogarão o prazo para rescisão e não afetarão o direito da LabWare de utilizar o(s) novo(s) subprocessador(es) após o prazo de trinta (30) dias.
- Qualquer rescisão nos termos desta Seção 7.3 será considerada sem culpa de nenhuma das partes e estará sujeita aos termos do Contrato.
7.4. Substituição de Emergência. A LabWare poderá substituir um Subprocessador sem aviso prévio quando o motivo da mudança estiver fora do controle razoável da LabWare e for necessária uma substituição imediata por motivos de segurança ou outras razões urgentes. Nesse caso, a LabWare informará o Cliente sobre o Subprocessador substituto assim que possível após sua nomeação.
8. PROCESSAMENTO INTERNACIONAL
8.1. Condições para o tratamento internacional. A LabWare terá o direito de tratar Dados Pessoais, inclusive por meio de subcontratados, de acordo com este DPA, fora do país em que o Cliente está localizado, conforme permitido pela Lei de Proteção de Dados.
8.2. Cláusulas Contratuais Padrão. Quando (i) os Dados Pessoais de um Controlador com sede no EEE ou na Suíça forem tratados em um país fora do EEE, da Suíça e de qualquer país, organização ou território reconhecido pela União Europeia como país seguro com nível adequado de proteção de dados nos termos do Art. 45 do RGPD; ou quando (ii) os Dados Pessoais de outro Controlador forem processados internacionalmente e tal Processamento internacional exigir um meio de adequação nos termos das leis do país do Controlador, e os meios de adequação exigidos puderem ser atendidos mediante a celebração de Cláusulas Contratuais Padrão; ou quando (iii) uma transferência de Dados Pessoais constituir uma Transferência Restrita, então:
- A LabWare e o Cliente serão considerados como tendo celebrado as Cláusulas Contratuais Padrão;
- O Cliente celebrará as Cláusulas Contratuais Padrão com cada Subprocessador relevante da seguinte forma: (i) o Cliente aderirá às Cláusulas Contratuais Padrão celebradas entre a LabWare e o Subprocessador como titular independente de direitos e obrigações ou, (ii) o Subprocessador, representado pela LabWare, celebrará as Cláusulas Contratuais Padrão com o Cliente).
- Outros Controladores cuja utilização de qualquer Serviço em Nuvem tenha sido autorizada pelo Cliente também poderão celebrar as Cláusulas Contratuais Padrão com a LabWare e/ou os Subprocessadores relevantes da mesma forma que o Cliente, de acordo com as subseções a. e b. acima. Nesse caso, o Cliente celebrará as Cláusulas Contratuais Padrão em nome dos demais Controladores.
8.3. Relação das Cláusulas Contratuais Padrão ao Contrato. Nada neste DPA deve ser interpretado de forma a prevalecer sobre qualquer cláusula conflitante das Cláusulas Contratuais Padrão. Para evitar dúvidas, quando este DPA especificar adicionalmente regras de auditoria e de subprocessadores nas seções 6 e 7, tais especificações também se aplicam em relação às Cláusulas Contratuais Padrão.
8.4. Lei aplicável às Cláusulas Contratuais Padrão. As Cláusulas Contratuais Padrão serão regidas pela lei do país em que o Controlador relevante estiver constituído.
9. DIREITOS DOS TITULARES DE DADOS
9.1. A LabWare deverá, na medida do permitido por lei, notificar imediatamente o Cliente caso receba uma solicitação de um Titular de Dados para exercer o direito de acesso, o direito à retificação, à restrição do Tratamento, ao apagamento, à portabilidade dos dados, à oposição ao Tratamento ou o direito de não ser submetido a uma tomada de decisão individual automatizada (“Solicitação do Titular de Dados”). Levando em consideração a natureza do tratamento, a LabWare prestará assistência ao Cliente por meio de medidas técnicas e organizacionais adequadas, na medida do possível, para o cumprimento da obrigação do Cliente de responder a uma Solicitação do Titular de Dados nos termos do Capítulo III do RGPD. Exceto na medida exigida pela legislação aplicável, a LabWare não responderá a qualquer Solicitação do Titular dos Dados sem o consentimento prévio por escrito do Cliente, a não ser para confirmar que a solicitação se refere ao Cliente.
9.2. Além disso, na medida em que o Cliente, ao utilizar qualquer Serviço em Nuvem, não tenha a capacidade de atender a uma Solicitação do Titular de Dados, a LabWare, mediante solicitação por escrito do Cliente, envidará esforços comercialmente razoáveis para auxiliá-lo na resposta a tal solicitação do titular de dados, na medida em que a LabWare esteja legalmente autorizada a fazê-lo e desde que tal solicitação do titular de dados seja exigida pelas leis de proteção de dados aplicáveis. Quaisquer custos decorrentes de tal prestação de assistência serão de responsabilidade do Cliente, na medida em que for legalmente permitido.
10. DOCUMENTAÇÃO; REGISTROS DE TRATAMENTO
Cada parte é responsável pelo cumprimento de seus requisitos de documentação, em especial pela manutenção de registros de tratamento, quando exigido pela legislação de proteção de dados. Cada parte deverá prestar assistência razoável à outra parte no cumprimento de seus requisitos de documentação, incluindo o fornecimento das informações de que a outra parte necessite, da forma razoavelmente solicitada por esta, a fim de permitir que a outra parte cumpra quaisquer obrigações relacionadas à manutenção de registros de tratamento.
11. AFILIADAS AUTORIZADAS
11.1. Geral. Todo acesso e uso de qualquer Serviço em Nuvem e Conteúdo do Cliente por parte de Afiliadas Autorizadas devem estar em conformidade com os termos e condições do Contrato e deste DPA, e qualquer violação dos termos e condições do Contrato ou do DPA por parte de uma Afiliada Autorizada será considerada uma violação por parte do Cliente.
11.2. Comunicação. O Cliente permanecerá responsável por coordenar toda a comunicação com a LabWare nos termos deste DPA e terá o direito de fazer e receber qualquer comunicação relacionada a este DPA em nome de suas Afiliadas Autorizadas.
11.3. Direitos das Afiliadas Autorizadas. Caso uma Afiliada Autorizada se torne parte deste DPA com a LabWare, ela terá, na medida exigida por qualquer Lei de Proteção de Dados, o direito de exercer os direitos e buscar medidas corretivas nos termos deste DPA, sujeito ao seguinte:
- Exceto quando uma Lei de Proteção de Dados exigir que a Afiliada Autorizada exerça um direito ou busque qualquer medida corretiva nos termos deste DPA diretamente contra a LabWare por conta própria, as partes concordam que (i) o Cliente exercerá tal direito ou buscará tal medida corretiva em nome da Afiliada Autorizada, e (ii) o Cliente exercerá tais direitos previstos neste DPA não separadamente para cada Afiliada Autorizada individualmente, mas de forma conjunta em nome próprio e de todas as suas Afiliadas Autorizadas em conjunto.
- As partes concordam que o Cliente, ao realizar uma auditoria no local dos procedimentos relevantes para a proteção de Dados Pessoais, tomará todas as medidas razoáveis para limitar qualquer impacto sobre a LabWare e seus Subprocessadores, combinando, na medida do razoavelmente possível, várias solicitações de auditoria realizadas em nome próprio e de todas as suas Afiliadas Autorizadas em uma única auditoria.
12. LIMITAÇÃO DE RESPONSABILIDADE
12.1. A seção “Limitação de Responsabilidade” do Contrato será aplicável a este DPA e à responsabilidade de cada parte e de todas as suas respectivas Afiliadas e subcontratadas, consideradas em conjunto, decorrentes ou relacionadas a este DPA, bem como a todos os DPAs entre Afiliadas Autorizadas e a LabWare, seja por contrato, delito civil ou sob qualquer outra teoria de responsabilidade, está sujeita à referida seção “Limitação de Responsabilidade”, e qualquer referência nessa seção à responsabilidade de uma parte significa a responsabilidade agregada dessa parte e de todas as suas Afiliadas e subcontratadas nos termos do Contrato e de todos os DPAs em conjunto.
12.2. Para evitar dúvidas, a responsabilidade total da LabWare e de suas Afiliadas e subcontratadas por todas as reivindicações do Cliente e de todas as suas Afiliadas Autorizadas decorrentes ou relacionadas ao Contrato e a todos os DPAs se aplicará de forma agregada a todas as reivindicações tanto no âmbito do Contrato quanto de todos os DPAs estabelecidos nos termos deste, incluindo aquelas do Cliente e de todas as Afiliadas Autorizadas, e, em particular, não deve ser interpretado como aplicável individual e solidariamente ao Cliente e/ou a qualquer Afiliada Autorizada que seja parte contratual de qualquer um desses DPAs.
13. CLÁUSULAS GERAIS
13.1. Lei Aplicável e Jurisdição. Sem prejuízo do disposto na Seção 8.4, quaisquer controvérsias decorrentes ou relacionadas a este DPA serão regidas pela legislação do estado de Delaware. Tais controvérsias serão julgadas na jurisdição exclusiva estabelecida no Contrato.
13.2. Ordem de precedência. Nada neste DPA reduz as obrigações da LabWare ou de qualquer de suas Afiliadas ou subcontratadas nos termos do Contrato, nem permite que a LabWare ou qualquer de suas Afiliadas ou subcontratadas processe Dados Pessoais de maneira proibida pelo Contrato.
13.3. Alterações nas leis de proteção de dados. Qualquer uma das partes poderá: (i) mediante notificação com antecedência mínima de trinta
(30) dias à outra parte, fazer qualquer alteração nas Cláusulas Contratuais Padrão, na medida em que se apliquem a qualquer Transferência Restrita exigida em decorrência de qualquer alteração em, ou decisão de uma autoridade competente nos termos de, uma Lei de Proteção de Dados, para permitir que tal Transferência Restrita seja realizada (ou continue a ser realizada) sem violação dessa Lei de Proteção de Dados; e (ii) propor quaisquer outras alterações a este DPA que a parte considere razoavelmente necessárias para atender aos requisitos de qualquer Lei de Proteção de Dados.
13.4. Notificações. Todas as notificações exigidas nos termos deste Acordo deverão ser fornecidas de acordo com o SLA relevante.
13.5. Cessão. Sem o consentimento prévio por escrito da LabWare, o Cliente não poderá ceder ou transferir este DPA (ou qualquer um de seus direitos ou obrigações) a qualquer parte.
13.6. Força maior. Cada parte estará isenta do cumprimento de suas obrigações durante qualquer período em que, e na medida em que, tal parte ou qualquer subcontratado seja impedido de cumprir qualquer obrigação ou prestar qualquer serviço, no todo ou em parte, em decorrência de causas alheias ao seu controle razoável e sem culpa ou negligência de sua parte, incluindo, sem limitação, casos de força maior, greves, bloqueios, motins, atos de terrorismo ou guerra, epidemias, falhas nas linhas de comunicação e falhas de energia.
13.7. Acordo Integral. Este DPA, incluindo todos os anexos, contém o acordo integral entre as partes e substitui todas as comunicações anteriores, orais e escritas, entre as partes relativas ao objeto deste DPA. Este DPA poderá ser alterado exclusivamente por meio de documento escrito assinado por ambas as partes.
13.8. Títulos e subtítulos. Os títulos de cada artigo deste DPA servem exclusivamente para referência, não têm qualquer efeito jurídico e não afetarão, de forma alguma, a interpretação ou a aplicação deste DPA.
13.9. Divisibilidade. Caso qualquer palavra, frase, cláusula, seção, artigo ou outra disposição contida neste DPA seja considerada, por decisão judicial ou de outra forma, contrária à ordem pública, nula ou inexequível, tal palavra, frase, cláusula, seção, artigo ou disposição deverá ser modificada ou alterada de modo a: (i) tornar este DPA válido e exequível; e (ii) continuar a refletir a intenção original das partes deste DPA. Caso qualquer palavra, frase, cláusula, seção, artigo ou outra disposição contida neste DPA seja considerada, por decisão judicial ou de outra forma, contrária à ordem pública, nula ou inexequível e não possa ser modificada ou emendada de outra forma, o restante deste DPA permanecerá em pleno vigor.
13.10. Ausência de Renúncia. A renúncia a qualquer violação deste DPA não será considerada renúncia a qualquer outra violação.
13.11. Incumprimento Cruzado. Qualquer violação deste DPA constituirá uma violação material do Contrato.
13.12. Custos de conformidade. Na medida do permitido por uma Lei de Proteção de Dados, a conformidade do Cliente e de suas Afiliadas Autorizadas com as disposições deste DPA não acarretará nenhum custo adicional para a LabWare.
13.13. Rescisão.
- Sujeito à subseção b. abaixo, as partes concordam que este DPA e as Cláusulas Contratuais Padrão serão rescindidos automaticamente com a rescisão do Contrato.
- Qualquer obrigação imposta ao Cliente ou a qualquer Afiliada Autorizada nos termos deste DPA em relação ao Tratamento de Dados Pessoais permanecerá em vigor mesmo após a rescisão ou o vencimento deste DPA.
FIM
ANEXO 1
Assunto
Prestação do Serviço em Nuvem pela LabWare e do suporte técnico relacionado ao Cliente.
Duração do tratamento
O Prazo aplicável, acrescido do período entre o término desse Prazo e a exclusão de todos os Dados do Cliente, de acordo com o DPA.
Natureza e Finalidade do Tratamento
A LabWare tratará os Dados Pessoais do Cliente enviados, armazenados, transmitidos ou recebidos pelo Cliente, suas Afiliadas ou Usuários Autorizados com a finalidade de prestar os Serviços em Nuvem e o suporte técnico relacionado ao Cliente, em conformidade com o Contrato e o SLA pertinente.
Titulares dos Dados
Salvo disposição em contrário do Exportador de Dados, os Dados Pessoais transferidos referem-se às seguintes categorias de Titulares dos Dados: funcionários, prestadores de serviços, Parceiros de Negócios, clientes e/ou outras pessoas físicas cujos Dados Pessoais estejam armazenados em um Aplicativo hospedado pela LabWare como parte de um Serviço em Nuvem.
Categorias de dados
Os Dados Pessoais transferidos podem dizer respeito, entre outras, às seguintes categorias de dados:
- Nomes
- Números de telefone
- Endereços de e-mail
- Fuso horário
- Endereço
- Acesso ao sistema/Uso/Autorização
- Nome da empresa
- Dados do contrato
- Dados da fatura
- Dados da conta bancária (incluindo dados de cartão de crédito ou débito)
ANEXO A
CLÁUSULAS CONTRATUAIS PADRÃO (SUBCONTRATADOS)
Para os fins do Artigo 26, parágrafo 2, da Diretiva 95/46/CE (ou, a partir de 25 de maio de 2018, artigo 44 e seguintes do Regulamento 2016/79) para a transferência de dados pessoais a subcontratantes estabelecidos em países terceiros que não garantam um nível adequado de proteção de dados
O Cliente, também em nome dos demais Controladores
(nas Cláusulas doravante denominado “exportadorde dados”) E
LabWare
(doravante denominada nas Cláusulas como “importador de dados”), cada uma delas uma “parte”; em conjunto, “as partes”,
ACORDARAM nas seguintes Cláusulas Contratuais (as “Cláusulas”) com o objetivo de estabelecer garantias adequadas no que diz respeito à proteção da privacidade e dos direitos e liberdades fundamentais das pessoas físicas para a transferência, pelo exportador de dados ao importador de dados, dos dados pessoais especificados no Apêndice 1.
Cláusula 1
Definições
Para os fins das cláusulas:
- “dados pessoais”, “categorias especiais de dados”, “tratar/tratamento”, “controlador”, “encarregado do tratamento”, “titular dos dados” e “autoridade de fiscalização” terão o mesmo significado que na Diretiva 95/46/CE do Parlamento Europeu e do Conselho, de 24 de outubro de 1995, relativa à proteção das pessoas físicas no que diz respeito ao tratamento de dados pessoais e à livre circulação desses dados;
- “o exportador de dados” significa o controlador que transfere os dados pessoais;
- “o importador de dados” significa o subcontratante que concorda em receber do exportador de dados os dados pessoais destinados a serem tratados em seu nome após a transferência, de acordo com suas instruções e os termos das Cláusulas, e que não está sujeito a um sistema de um país terceiro que garanta proteção adequada, na acepção do artigo 25(1) da Diretiva 95/46/CE;
- “subencarregado do tratamento” significa qualquer encarregado do tratamento contratado pelo importador de dados ou por qualquer outro subencarregado do importador de dados que concorde em receber do importador de dados ou de qualquer outro subencarregado do importador de dados dados pessoais destinados exclusivamente a atividades de tratamento a serem realizadas em nome do exportador de dados após a transferência, de acordo com suas instruções, os termos das Cláusulas e os termos do contrato de subcontratação por escrito;
- “ a legislação aplicável em matéria de proteção dedados” significa a legislação que protege os direitos e liberdades fundamentais das pessoas físicas e, em particular, seu direito à privacidade no que diz respeito a
ao tratamento de dados pessoais aplicável a um controlador de dados no Estado-Membro em que o exportador de dados está estabelecido;
- “medidas de segurança técnicas e organizacionais” significa as medidas destinadas a proteger os dados pessoais contra a destruição acidental ou ilícita, a perda acidental, a alteração, a divulgação ou o acesso não autorizado, em particular quando o tratamento envolver a transmissão de dados por meio de uma rede, e contra todas as outras formas ilícitas de tratamento.
Cláusula 2
Detalhes da transferência
Os detalhes da transferência e, em particular, as categorias especiais de dados pessoais, quando aplicável, estão especificados no Apêndice 1, que constitui parte integrante das Cláusulas.
Cláusula 3
Cláusula de terceiro beneficiário
- O titular dos dados pode fazer valer perante o exportador de dados esta Cláusula, a Cláusula 4, alíneas b) a i), a Cláusula 5, alíneas a) a e) e g) a j), a Cláusula 6, parágrafos 1 e 2, a Cláusula 7, a Cláusula 8(2) e as Cláusulas 9 a 12 na qualidade de terceiro beneficiário.
- O titular dos dados pode fazer valer perante o importador de dados esta Cláusula, a Cláusula 5, alíneas (a) a (e) e (g), a Cláusula 6, a Cláusula 7, a Cláusula 8, alínea (2), e as Cláusulas 9 a 12, nos casos em que o exportador de dados tenha, de fato, desaparecido ou deixado de existir juridicamente, a menos que alguma entidade sucessora tenha assumido todas as obrigações legais do exportador de dados por contrato ou por força de lei, em consequência do que assuma os direitos e obrigações do exportador de dados; nesse caso, o titular dos dados poderá fazer valer essas disposições perante tal entidade.
- O titular dos dados pode fazer valer perante o subcontratado esta Cláusula, a Cláusula 5, alíneas (a) a (e) e (g), a Cláusula 6, a Cláusula 7, a Cláusula 8, parágrafo 2, e as Cláusulas 9 a 12, nos casos em que tanto o exportador de dados quanto o importador de dados tenham de fato desaparecido ou deixado de existir juridicamente ou se tornado insolventes, a menos que alguma entidade sucessora tenha assumido todas as obrigações legais do exportador de dados por contrato ou por força de lei, em virtude do que assume os direitos e obrigações do exportador de dados; nesse caso, o titular dos dados poderá fazer valer tais direitos e obrigações perante tal entidade. Tal responsabilidade civil do subprocessador limitar-se-á às suas próprias operações de tratamento nos termos das Cláusulas.
- As partes não se opõem a que um titular de dados seja representado por uma associação ou outro órgão, se o titular de dados assim o desejar expressamente e se for permitido pela legislação nacional.
Cláusula 4
Obrigações do exportador de dados
O exportador de dados concorda e garante:
- que o tratamento, incluindo a própria transferência, dos dados pessoais foi e continuará a ser realizado de acordo com as disposições pertinentes da legislação de proteção de dados aplicável (e, quando aplicável, foi notificado às autoridades competentes
autoridades competentes do Estado-Membro em que o exportador de dados está estabelecido) e não viola as disposições pertinentes desse Estado;
- que instruiu e, durante toda a vigência dos serviços de tratamento de dados pessoais, instruirá o importador de dados a tratar os dados pessoais transferidos exclusivamente em nome do exportador de dados e de acordo com a legislação de proteção de dados aplicável e as Cláusulas;
- que o importador de dados fornecerá garantias suficientes no que diz respeito às medidas de segurança técnicas e organizacionais especificadas no Apêndice 2 deste contrato;
- que, após avaliação dos requisitos da legislação aplicável em matéria de proteção de dados, as medidas de segurança são adequadas para proteger os dados pessoais contra a destruição acidental ou ilícita, ou contra a perda acidental, alteração, divulgação ou acesso não autorizado, em particular quando o tratamento envolver a transmissão de dados por meio de uma rede, e contra todas as outras formas ilícitas de tratamento, e que essas medidas garantam um nível de segurança adequado aos riscos apresentados pelo tratamento e à natureza dos dados a serem protegidos, levando em consideração o estado da técnica e o custo de sua implementação;
- que garantirá o cumprimento das medidas de segurança;
- que, caso a transferência envolva categorias especiais de dados, o titular dos dados tenha sido informado ou venha a ser informado antes da transferência, ou assim que possível após a mesma, de que seus dados poderão ser transmitidos a um país terceiro que não ofereça proteção adequada nos termos da Diretiva 95/46/CE;
- encaminhar qualquer notificação recebida do importador de dados ou de qualquer subcontratado, nos termos da Cláusula 5(b) e da Cláusula 8(3), à autoridade de fiscalização de proteção de dados, caso o exportador de dados decida dar continuidade à transferência ou suspender a suspensão;
- disponibilizar aos titulares dos dados, mediante solicitação, uma cópia das Cláusulas, com exceção do Apêndice 2, e uma descrição resumida das medidas de segurança, bem como uma cópia de qualquer contrato de serviços de subcontratação que deva ser celebrado de acordo com as Cláusulas, a menos que as Cláusulas ou o contrato contenham informações comerciais; nesse caso, poderá remover tais informações comerciais;
- que, em caso de subcontratação, a atividade de tratamento seja realizada de acordo com a Cláusula 11 por um subcontratado que ofereça, no mínimo, o mesmo nível de proteção aos dados pessoais e aos direitos dos titulares de dados que o importador de dados nos termos das Cláusulas; e
- que garantirá o cumprimento da Cláusula 4, alíneas (a) a (i).
Cláusula 5
Obrigações do importador de dados
O importador de dados concorda e garante:
- processar os dados pessoais exclusivamente em nome do exportador de dados e em conformidade com suas instruções e com as Cláusulas; caso não possa garantir tal conformidade por quaisquer motivos, concorda em informar imediatamente o exportador de dados sobre sua incapacidade de cumprir, em
caso em que o exportador de dados tem o direito de suspender a transferência de dados e/ou rescindir o contrato;
- que não tem motivos para acreditar que a legislação a ela aplicável a impeça de cumprir as instruções recebidas do exportador de dados e suas obrigações decorrentes do contrato e que, no caso de uma alteração nessa legislação que possa ter um efeito adverso substancial sobre as garantias e obrigações previstas nas Cláusulas, notificará imediatamente a alteração ao exportador de dados assim que tomar conhecimento dela; nesse caso, o exportador de dados tem o direito de suspender a transferência de dados e/ou rescindir o contrato;
- que implementou as medidas de segurança técnicas e organizacionais especificadas no Apêndice 2 antes de tratar os dados pessoais transferidos;
- que notificará imediatamente o exportador de dados sobre:
- qualquer solicitação juridicamente vinculativa de divulgação dos dados pessoais por parte de uma autoridade de aplicação da lei, salvo se proibido de outra forma, como, por exemplo, uma proibição prevista no direito penal para preservar a confidencialidade de uma investigação policial,
- qualquer acesso acidental ou não autorizado, e
- qualquer solicitação recebida diretamente dos titulares dos dados, sem responder a tal solicitação, a menos que tenha sido autorizado a fazê-lo;
- tratar de forma imediata e adequada todas as consultas do exportador de dados relacionadas ao seu tratamento dos dados pessoais objeto da transferência e seguir as orientações da autoridade supervisora no que diz respeito ao tratamento dos dados transferidos;
- a pedido do exportador de dados, submeter suas instalações de tratamento de dados à auditoria das atividades de tratamento abrangidas pelas Cláusulas, a qual deverá ser realizada pelo exportador de dados ou por um órgão de inspeção composto por membros independentes e dotados das qualificações profissionais exigidas, vinculados ao dever de confidencialidade, selecionado pelo exportador de dados, quando aplicável, de comum acordo com a autoridade de supervisão;
- disponibilizar ao titular dos dados, mediante solicitação, uma cópia das Cláusulas, ou de qualquer contrato existente de subcontratação, a menos que as Cláusulas ou o contrato contenham informações comerciais; nesse caso, poderá remover tais informações comerciais, com exceção do Apêndice 2, que deverá ser substituído por uma descrição resumida das medidas de segurança nos casos em que o titular dos dados não puder obter uma cópia do exportador de dados;
- que, em caso de subcontratação, tenha informado previamente o exportador de dados e obtido seu consentimento prévio por escrito;
- que os serviços de tratamento prestados pelo subcontratado serão realizados de acordo com a Cláusula 11;
- enviar prontamente ao exportador de dados uma cópia de qualquer contrato de subprocessador que celebrar nos termos das Cláusulas.
Cláusula 6
Responsabilidade
- As partes concordam que qualquer titular de dados que tenha sofrido danos em decorrência de qualquer violação das obrigações referidas na Cláusula 3 ou na Cláusula 11 por qualquer parte ou subprocessador tem direito a receber indenização do exportador de dados pelos danos sofridos.
- Caso um titular de dados não possa apresentar uma reclamação de indenização, nos termos do parágrafo 1, contra o exportador de dados, decorrente de uma violação, por parte do importador de dados ou de seu subprocessador, de qualquer uma de suas obrigações referidas na Cláusula 3 ou na Cláusula 11, por o exportador de dados ter de fato desaparecido, deixado de existir juridicamente ou se tornado insolvente, o importador de dados concorda que o titular dos dados possa apresentar uma reclamação contra o importador de dados como se este fosse o exportador de dados, a menos que alguma entidade sucessora tenha assumido todas as obrigações legais do exportador de dados por contrato ou por força de lei; nesse caso, o titular dos dados poderá fazer valer seus direitos contra tal entidade. O importador de dados não poderá invocar o descumprimento, por parte de um subprocessador, de suas obrigações para se eximir de suas próprias responsabilidades.
- Se um titular de dados não puder apresentar uma reclamação contra o exportador de dados ou o importador de dados referidos nos parágrafos 1 e 2, decorrente de uma violação, por parte do subprocessador, de qualquer de suas obrigações referidas na Cláusula 3 ou na Cláusula 11, porque tanto o exportador de dados quanto o importador de dados tenham, de fato, desaparecido ou deixado de existir juridicamente ou se tornado insolventes, o subprocessador concorda que o titular dos dados possa apresentar uma reclamação contra o subprocessador de dados no que diz respeito às suas próprias operações de tratamento nos termos das Cláusulas, como se ele fosse o exportador ou o importador de dados, a menos que alguma entidade sucessora tenha assumido todas as obrigações legais do exportador ou do importador de dados por contrato ou por força de lei; nesse caso, o titular dos dados poderá fazer valer seus direitos contra tal entidade. A responsabilidade do subprocessador limitar-se-á às suas próprias operações de tratamento nos termos das Cláusulas.
Cláusula 7
Mediação e jurisdição
- O importador de dados concorda que, caso o titular dos dados invoque contra ele direitos de terceiro beneficiário e/ou reivindique indenização por danos nos termos das Cláusulas, o importador de dados aceitará a decisão do titular dos dados:
- de submeter a controvérsia à mediação, por uma pessoa independente ou, quando aplicável, pela autoridade de supervisão;
- encaminhar a controvérsia aos tribunais do Estado-Membro em que o exportador de dados está estabelecido.
- As partes concordam que a escolha feita pelo titular dos dados não prejudicará seus direitos substantivos ou processuais de buscar reparação de acordo com outras disposições do direito nacional ou internacional.
Cláusula 8
Cooperação com as autoridades de supervisão
- O exportador de dados concorda em depositar uma cópia deste contrato junto à autoridade de supervisão, caso esta o solicite ou caso tal depósito seja exigido pela legislação aplicável em matéria de proteção de dados.
- As partes concordam que a autoridade de supervisão tem o direito de realizar uma auditoria ao importador de dados e a qualquer subprocessador, cujo escopo e condições sejam idênticos aos que se aplicariam a uma auditoria do exportador de dados nos termos da legislação de proteção de dados aplicável.
- O importador de dados deverá informar imediatamente o exportador de dados sobre a existência de legislação aplicável a ele ou a qualquer subprocessador que impeça a realização de uma auditoria ao importador de dados, ou a qualquer subprocessador, nos termos do parágrafo 2. Nesse caso, o exportador de dados terá o direito de tomar as medidas previstas na Cláusula 5 (b).
Cláusula 9
Lei Aplicável
As cláusulas serão regidas pela legislação do Estado-Membro em que o exportador de dados estiver estabelecido.
Cláusula 10
Alteração do contrato
As partes se comprometem a não alterar nem modificar as cláusulas. Isso não impede que as partes acrescentem cláusulas sobre questões relacionadas aos negócios, quando necessário, desde que não contradigam a presente cláusula.
Cláusula 11
Subcontratação
- O importador de dados não poderá subcontratar nenhuma de suas operações de tratamento realizadas em nome do exportador de dados nos termos das Cláusulas sem o consentimento prévio por escrito do exportador de dados. Caso o importador de dados subcontrate suas obrigações previstas nas Cláusulas, com o consentimento do exportador de dados, ele deverá fazê-lo somente por meio de um acordo por escrito com o subprocessador, que imponha a este as mesmas obrigações que são impostas ao importador de dados nos termos das Cláusulas. Caso o subcontratado não cumpra suas obrigações de proteção de dados previstas nesse acordo por escrito, o importador de dados permanecerá inteiramente responsável perante o exportador de dados pelo cumprimento das obrigações do subcontratado previstas nesse
- O contrato prévio por escrito entre o importador de dados e o subprocessador deverá também prever uma cláusula debeneficiário, conforme estabelecido na Cláusula 3, para os casos em que o titular dos dados não possa apresentar o pedido de indenização referido no parágrafo 1 da Cláusula 6 contra o exportador de dados ou o importador de dados, por estes terem de fato desaparecido, deixado de existir juridicamente ou se tornado insolventes, e nenhuma entidade sucessora tiver assumido a totalidade das obrigações legais do exportador ou do importador de dados por meio de
contrato ou por força de lei. Tal responsabilidade perante terceiros do subprocessador limitar-se-á às suas próprias operações de tratamento nos termos das Cláusulas.
- As disposições relativas aos aspectos de proteção de dados para o subprocessamento do contrato referido no parágrafo 1 serão regidas pela legislação do Estado-Membro em que o exportador de dados estiver estabelecido.
- O exportador de dados deverá manter uma lista dos acordos de subcontratação celebrados nos termos das Cláusulas e notificados pelo importador de dados nos termos da Cláusula 5(j), a qual deverá ser atualizada pelo menos uma vez por ano. A lista deverá estar à disposição da autoridade de supervisão de proteção de dados do exportador de dados.
Cláusula 12
Obrigações após o término dos serviços de tratamento de dados pessoais
- As partes concordam que, ao término da prestação dos serviços de tratamento de dados, o importador de dados e o subcontratado deverão, a critério do exportador de dados, devolver todos os dados pessoais transferidos e suas cópias ao exportador de dados ou destruir todos os dados pessoais e certificar ao exportador de dados que tal foi feito, a menos que a legislação aplicável ao importador de dados o impeça de devolver ou destruir a totalidade ou parte dos dados pessoais transferidos. Nesse caso, o importador de dados garante que assegurará a confidencialidade dos dados pessoais transferidos e não os processará mais ativamente.
- O importador de dados e o subcontratado garantem que, mediante solicitação do exportador de dados e/ou da autoridade de supervisão, submeterão suas instalações de tratamento de dados a uma auditoria das medidas referidas no parágrafo 1.
Anexo 1
Exportador de dados
O Exportador de Dados é o Cliente e, caso o Cliente permita que outros Controladores também utilizem um Serviço em Nuvem, esses outros Controladores também são Exportadores de Dados.
Importador de Dados
A LabWare e seus subprocessadores que prestam qualquer serviço em nuvem.
Titulares dos dados
Salvo disposição em contrário do Exportador de Dados, os Dados Pessoais transferidos referem-se às seguintes categorias de Titulares dos Dados: funcionários, prestadores de serviços, Parceiros de Negócios, clientes e/ou outras pessoas físicas cujos Dados Pessoais estejam armazenados em um Aplicativo hospedado pela LabWare como parte de um Serviço em Nuvem.
Categorias de Dados
Os Dados Pessoais transferidos podem dizer respeito, entre outras, às seguintes categorias de dados:
- Nomes
- Números de telefone
- Endereços de e-mail
- Fuso horário
- Endereço
- Acesso ao sistema/Uso/Autorização
- Nome da empresa
- Dados do contrato
- Dados da fatura
- Dados da conta bancária (incluindo dados de cartão de crédito ou débito)
Categorias especiais de dados
Os Dados Pessoais transferidos podem dizer respeito, entre outros, às seguintes categorias especiais de dados:
- Origem racial ou étnica
- Opiniões políticas
- Crenças religiosas ou filosóficas
- Filiação sindical
- Dados genéticos
- Dados biométricos (com o objetivo de identificar de forma exclusiva uma pessoa física
- Dados relativos à saúde de uma pessoa física
- Dados relativos à vida sexual ou à orientação sexual de uma pessoa física
Operações de tratamento / Finalidades
Os Dados Pessoais transferidos estão sujeitos às seguintes atividades básicas de tratamento:
- uso de Dados Pessoais para configurar, operar, atualizar, monitorar, manter e fornecer Serviços em Nuvem (incluindo suporte operacional e técnico) e Serviços de Consultoria;
- comunicação com Usuários Autorizados;
- armazenamento em Centros de Dados dedicados;
- processamento computacional, incluindo transmissão de dados, recuperação de dados e acesso a dados
- execução das instruções do Cliente
Anexo 2 MEDIDAS TÉCNICAS E ORGANIZACIONAIS
As seções a seguir definem as medidas de segurança técnicas e organizacionais atuais da LabWare relativas aos Dados Pessoais. A LabWare pode alterá-las a qualquer momento, sem aviso prévio, desde que mantenha um nível de segurança comparável ou superior. Medidas individuais podem ser substituídas por novas medidas que atendam ao mesmo propósito, sem diminuir o nível de segurança que protege os Dados Pessoais.
- Os servidores estão hospedados em um data center de nível internacional com certificações ISO 27001, AICPA SOC-2 e outras.
- O acesso ao ambiente será realizado da seguinte forma:
- O acesso físico é controlado e requer autorização explícita. Todo acesso físico é registrado.
- Apenas usuários nomeados do Cliente e funcionários da LabWare ou de seus subcontratados terão acesso ao ambiente.
- O acesso do Cliente a cada Serviço em Nuvem será feito por meio de um navegador da web.
- Apenas o pessoal da LabWare ou de seus subcontratados terá acesso aos servidores, de acordo com as políticas e procedimentos da LabWare.
