Ang DPA na ito ("DPA") ay bahagi ng kasunduan sa serbisyo sa pagitan ng Multiuniversal UAB ("Processor") at ng kliyente ("Controller"). Awtomatiko itong nalalapat sa lahat ng engagement kung saan pinoproseso ng Multiuniversal ang personal na data sa ngalan ng Controller. Walang kinakailangang hiwalay na lagda — ang pagsisimula ng isang engagement ng serbisyo ay bumubuo ng pagtanggap sa mga terminong ito.
Para sa mga tanong tungkol sa DPA na ito, makipag-ugnayan sa amin sa privacy@multiuniversal.com.
- Mga Kahulugan
- Saklaw at mga papel
- Mga obligasyon ng Processor
- Mga obligasyon ng Controller
- Mga Sub-processor
- Mga hakbang sa seguridad
- Mga karapatan ng data subject
- Mga paglabag sa personal na data
- Mga internasyonal na paglilipat
- Mga karapatan sa audit
- Termino at pagwawakas
- Namamahalang batas
- Schedule ng pagproseso
Mga Kahulugan
Sa DPA na ito:
- Ang "Controller" ay tumutukoy sa kliyenteng tumutukoy sa mga layunin at paraan ng pagproseso ng personal na data.
- Ang "Processor" ay tumutukoy sa Multiuniversal UAB, na kumikilos ayon sa mga instruksyon ng Controller.
- Ang "Personal Data", "Data Subject", "Processing", "Supervisory Authority", at "Personal Data Breach" ay may mga kahulugang ibinigay sa GDPR.
- Ang "GDPR" ay tumutukoy sa Regulation (EU) 2016/679 ng European Parliament at ng Council.
- Ang "Services" ay tumutukoy sa mga serbisyong AI infrastructure, automation, o integration na inihahatid ng Processor sa ilalim ng naaangkop na kasunduan sa serbisyo.
- Ang "Sub-processor" ay tumutukoy sa anumang third party na kinuha ng Processor para magsagawa ng mga aktibidad ng pagproseso sa ngalan ng Controller.
Saklaw at mga papel
Nagbibigay ang Processor ng mga serbisyong AI infrastructure na maaaring may kasamang pagproseso ng personal na data sa ngalan ng Controller. Sa kontekstong ito:
- Ang Controller ang data controller na responsable sa pagtukoy ng legal na batayan at layunin ng pagproseso.
- Pinoproseso ng Processor ang personal na data lamang batay sa dinodokumentong mga instruksyon mula sa Controller at para sa walang ibang layunin.
- Ang partikular na mga kategorya ng personal na data na pinoproseso, ang katangian ng pagproseso, at ang tagal ay nakasaad sa Processing Schedule na napagkasunduan bawat engagement.
Mga obligasyon ng Processor
Ang Processor ay dapat:
- Prosesuhin lamang ang personal na data batay sa dinodokumentong mga instruksyon mula sa Controller, maliban kung kinakailangan ito ng batas ng Union o Member State.
- Siguraduhin na ang mga taong pinahintulutan na prosesuhin ang personal na data ay nakatali sa mga obligasyon ng pagiging kumpidensyal.
- Ipatupad ang naaangkop na mga hakbang ng technical at organizational na seguridad.
- Tulungan ang Controller sa pagtupad ng kanilang mga obligasyon na tumugon sa mga kahilingan ng data subject.
- Tulungan ang Controller sa pagsisiguro ng pagsunod sa kanilang mga obligasyon sa ilalim ng GDPR Articles 32–36 (seguridad, abiso ng paglabag, DPIA, paunang konsultasyon).
- Ayon sa pagpili ng Controller, buriin o isauli ang lahat ng personal na data sa Controller sa pagwawakas ng Services, at buriin ang mga umiiral na kopya maliban kung kinakailangan ng retention ang batas ng Union o Member State.
- Ibigay ang lahat ng impormasyong kailangan para ipakita ang pagsunod sa DPA na ito at makipagtulungan sa mga audit.
- Ipaalam sa Controller kaagad kung, sa opinyon ng Processor, may isang instruksyon na lumalabag sa GDPR o iba pang naaangkop na batas sa proteksyon ng data.
Mga obligasyon ng Controller
Ang Controller ay dapat:
- Siguraduhin na mayroon itong wastong legal na batayan sa ilalim ng GDPR Article 6 para sa lahat ng personal na data na ibinigay sa Processor.
- Magbigay ng dinodokumentong mga instruksyon para sa pagproseso at agad na ipaalam sa Processor ang anumang mga pagbabago.
- Siguraduhin na naipaalam sa mga data subject ang pagproseso, ayon sa kinakailangan ng GDPR Articles 13 at 14.
- Huwag utusan ang Processor na magsagawa ng anumang pagproseso na lalabag sa naaangkop na batas.
Mga Sub-processor
Hindi kukuha ang Processor ng mga sub-processor para prosesuhin ang personal na data ng Controller nang walang paunang nakasulat na awtorisasyon ng Controller. Kung saan magbigay ang Controller ng pangkalahatang nakasulat na awtorisasyon, ipaalam ng Processor sa Controller ang anumang nilalayong mga pagbabago tungkol sa pagdaragdag o pagpapalit ng mga sub-processor, na binibigyan ng pagkakataon ang Controller na tumutol sa loob ng 14 na araw.
Anumang kinuhang sub-processor ay nakatali sa mga obligasyon ng proteksyon ng data na katumbas ng nasa DPA na ito. Ang Processor ay nananatiling ganap na mananagot sa Controller para sa performance ng mga sub-processor.
Ang kasalukuyang listahan ng mga aprubadong sub-processor na ginagamit sa standard na mga engagement ng serbisyo ay pinapanatili sa privacy@multiuniversal.com at ibinibigay kapag hiniling. Kung saan bahagi ng paghahatid ng serbisyo ang AI model inference, anumang mga sub-processor na sangkot ay nakalista sa parehong rehistro at naipapaalam sa mga Controller ayon sa kinakailangan ng clause 5.1.
Mga hakbang sa seguridad
Ipinapatupad ng Processor ang mga technical at organizational na hakbang na naaangkop sa panganib, kasama ang:
| Hakbang | Implementasyon |
|---|---|
| Encryption sa transit | TLS 1.2+ para sa lahat ng data transmission |
| Encryption at rest | Encrypted na storage para sa mga database na naglalaman ng personal na data |
| Kontrol sa access | Role-based na access; prinsipyo ng least privilege; malakas na authentication |
| Data minimization | Ang data lamang na kinakailangan para sa itinakdang layunin ang pinoproseso |
| Mga kontrol sa pagproseso ng AI | Isinasagawa ang AI inference sa loob ng perimeter ng engagement; mga kontrol sa access at logging na naka-align sa natitirang data-handling stack |
| Incident response | Dinodokumentong mga procedure ng pagdetekta at pagtugon sa paglabag |
Sinusuri at ina-update ng Processor ang mga hakbang na ito paminsan-minsan batay sa mga pag-unlad ng teknolohiya at sa katangian ng data na pinoproseso.
Mga karapatan ng data subject
Isinasaalang-alang ang katangian ng pagproseso, tutulungan ng Processor ang Controller — sa pamamagitan ng naaangkop na technical at organizational na mga hakbang — sa pagtupad ng obligasyon ng Controller na tumugon sa mga kahilingan mula sa mga data subject na nagsasagawa ng kanilang mga karapatan sa ilalim ng Chapter III ng GDPR (access, rectification, erasure, restriction, portability, objection).
Kung saan tumanggap ang Processor ng isang kahilingan ng data subject na direktang nauugnay sa data ng Controller, agad nitong ipapasa ito sa Controller at hindi tutugon nang direkta sa data subject maliban kung inutusan itong gawin ito.
Mga paglabag sa personal na data
Ipapaalam ng Processor sa Controller nang walang di-makatwirang pagkaantala — at sa anumang kaso sa loob ng 48 oras — pagkatapos malaman ang isang Personal Data Breach na nakakaapekto sa data ng Controller. Ang abiso ay dapat magsama, hangga't available:
- Isang paglalarawan ng katangian ng paglabag, kasama ang mga kategorya at tinatayang bilang ng mga data subject at record na naapektuhan
- Ang pangalan at detalye ng contact ng data protection contact sa Processor
- Isang paglalarawan ng mga malamang na kahihinatnan ng paglabag
- Isang paglalarawan ng mga hakbang na ginawa o iminungkahi para tugunan ang paglabag
Makikipagtulungan ang Processor sa Controller at gagawa ng makatwirang mga hakbang para mabawasan ang mga epekto ng paglabag. Ang Controller ay nananatiling responsable para sa anumang mga abiso sa mga supervisory authority at data subject sa ilalim ng GDPR Articles 33 at 34.
Mga internasyonal na paglilipat
Ang infrastructure at personnel ng Processor ay matatagpuan sa loob ng Lithuania, na isang Member State ng European Union. Ang personal na data na pinoproseso sa ilalim ng DPA na ito ay hindi inililipat sa labas ng European Economic Area bilang default.
Kung saan kinakailangan ng isang partikular na engagement ang paglilipat ng personal na data sa isang third country, ipapaalam ng Processor sa Controller nang maaga. Anumang ganitong paglilipat ay sasailalim sa naaangkop na safeguard sa ilalim ng GDPR Chapter V (tulad ng Standard Contractual Clauses o isang adequacy decision), na ipinatupad bago ang paglilipat.
Mga karapatan sa audit
Ibibigay ng Processor sa Controller ang lahat ng impormasyong makatwirang kinakailangan para maipakita ang pagsunod sa DPA na ito. Ang Controller (o isang auditor na inatasan ng Controller) ay maaaring magsagawa ng mga audit o inspeksyon sa mga aktibidad ng pagproseso ng Processor, sa ilalim ng:
- Makatwirang nakasulat na abiso na hindi bababa sa 14 na araw
- Ang audit ay isinasagawa sa normal na oras ng negosyo at sa paraang hindi hindi-makatwirang nakakaabala sa mga operasyon ng Processor
- Ang auditor ay nakatali sa mga obligasyon ng pagiging kumpidensyal na katumbas ng nasa DPA na ito
Papasanin ng Controller ang mga gastos ng anumang audit maliban kung ipinapakita ng audit ang isang materyal na paglabag sa DPA na ito ng Processor.
Termino at pagwawakas
Ang DPA na ito ay nananatiling epektibo sa buong tagal ng naaangkop na kasunduan sa serbisyo. Sa pagwawakas o pag-expire ng kasunduan sa serbisyo, ang Processor, sa loob ng 30 araw at sa pagpili ng Controller, ay dapat magsauli o magbura ng lahat ng personal na data. Maaaring panatilihin ng Processor ang isang kopya nang hanggang 3 taon pagkatapos ng pagwawakas para sa mga layunin ng paglutas ng alitan, audit, at legal na paghahabol — pagkatapos nito ay dapat itong secure na buriin. Sa panahon ng anumang ganitong retention, ang pagproseso ay nakarestrikto lamang sa mga layuning iyon. Maaaring humiling ang Controller ng mas maagang pagbura anumang oras.
Kung saan kinakailangan ng naaangkop na batas ng Union o Member State ang retention lampas sa 3 taon, ipapaalam ng Processor sa Controller ang legal na kinakailangan at irerestrikto ang pagproseso sa pinakamababang kinakailangan para sumunod.
Namamahalang batas
Ang DPA na ito ay pinamamahalaan at binibigyang-kahulugan alinsunod sa mga batas ng Republika ng Lithuania. Anumang alitan na lumitaw mula sa DPA na ito ay sasailalim sa eksklusibong hurisdiksyon ng mga korte ng Vilnius, Lithuania, maliban kung tinutukoy ng naaangkop na kasunduan sa serbisyo kung hindi.
Kung saan sakop ang Controller ng mga batas ng ibang EU Member State, walang bagay sa DPA na ito na naglilimita sa karapatan ng Controller na maghain ng reklamo sa kanilang lokal na supervisory authority.
Schedule ng pagproseso
Ang sumusunod na schedule ay nakumpleto bawat engagement at bahagi ng DPA na ito. Isang nilagdaang kopya ay ibinibigay sa Controller bago magsimula ang pagproseso.
| Pangalan at address ng Controller | Kukumpletuhin bawat engagement |
| Paglalarawan ng mga serbisyo | Kukumpletuhin bawat engagement |
| Layunin ng pagproseso | Kukumpletuhin bawat engagement |
| Mga kategorya ng personal na data | Kukumpletuhin bawat engagement |
| Mga kategorya ng mga data subject | Kukumpletuhin bawat engagement |
| Panahon ng retention | Kukumpletuhin bawat engagement |
| Mga aprubadong sub-processor | Wala bilang default; nakalista kung naaangkop |
| Mga internasyonal na paglilipat | Wala bilang default; nakalista ang mekanismo kung naaangkop |
Para humiling ng nakumpletong Processing Schedule para sa inyong engagement, o para pag-usapan ang anumang aspeto ng DPA na ito, makipag-ugnayan sa amin sa privacy@multiuniversal.com.