DPA

GDPR Article 28 — Standard na mga termino para sa lahat ng engagement ng serbisyo

Bersyon 1.0 — Epektibo mula Abril 2026 — Multiuniversal UAB, Vilnius, Lithuania

Isinalin ang DPA na ito bilang kagandahang-loob. Ang bersyong Ingles ang legal na awtoritatibong teksto.

Ang DPA na ito ("DPA") ay bahagi ng kasunduan sa serbisyo sa pagitan ng Multiuniversal UAB ("Processor") at ng kliyente ("Controller"). Awtomatiko itong nalalapat sa lahat ng engagement kung saan pinoproseso ng Multiuniversal ang personal na data sa ngalan ng Controller. Walang kinakailangang hiwalay na lagda — ang pagsisimula ng isang engagement ng serbisyo ay bumubuo ng pagtanggap sa mga terminong ito.

Para sa mga tanong tungkol sa DPA na ito, makipag-ugnayan sa amin sa privacy@multiuniversal.com.

Mga Kahulugan

Sa DPA na ito:

  • Ang "Controller" ay tumutukoy sa kliyenteng tumutukoy sa mga layunin at paraan ng pagproseso ng personal na data.
  • Ang "Processor" ay tumutukoy sa Multiuniversal UAB, na kumikilos ayon sa mga instruksyon ng Controller.
  • Ang "Personal Data", "Data Subject", "Processing", "Supervisory Authority", at "Personal Data Breach" ay may mga kahulugang ibinigay sa GDPR.
  • Ang "GDPR" ay tumutukoy sa Regulation (EU) 2016/679 ng European Parliament at ng Council.
  • Ang "Services" ay tumutukoy sa mga serbisyong AI infrastructure, automation, o integration na inihahatid ng Processor sa ilalim ng naaangkop na kasunduan sa serbisyo.
  • Ang "Sub-processor" ay tumutukoy sa anumang third party na kinuha ng Processor para magsagawa ng mga aktibidad ng pagproseso sa ngalan ng Controller.

Saklaw at mga papel

Nagbibigay ang Processor ng mga serbisyong AI infrastructure na maaaring may kasamang pagproseso ng personal na data sa ngalan ng Controller. Sa kontekstong ito:

  • Ang Controller ang data controller na responsable sa pagtukoy ng legal na batayan at layunin ng pagproseso.
  • Pinoproseso ng Processor ang personal na data lamang batay sa dinodokumentong mga instruksyon mula sa Controller at para sa walang ibang layunin.
  • Ang partikular na mga kategorya ng personal na data na pinoproseso, ang katangian ng pagproseso, at ang tagal ay nakasaad sa Processing Schedule na napagkasunduan bawat engagement.

Mga obligasyon ng Processor

Ang Processor ay dapat:

  • Prosesuhin lamang ang personal na data batay sa dinodokumentong mga instruksyon mula sa Controller, maliban kung kinakailangan ito ng batas ng Union o Member State.
  • Siguraduhin na ang mga taong pinahintulutan na prosesuhin ang personal na data ay nakatali sa mga obligasyon ng pagiging kumpidensyal.
  • Ipatupad ang naaangkop na mga hakbang ng technical at organizational na seguridad.
  • Tulungan ang Controller sa pagtupad ng kanilang mga obligasyon na tumugon sa mga kahilingan ng data subject.
  • Tulungan ang Controller sa pagsisiguro ng pagsunod sa kanilang mga obligasyon sa ilalim ng GDPR Articles 32–36 (seguridad, abiso ng paglabag, DPIA, paunang konsultasyon).
  • Ayon sa pagpili ng Controller, buriin o isauli ang lahat ng personal na data sa Controller sa pagwawakas ng Services, at buriin ang mga umiiral na kopya maliban kung kinakailangan ng retention ang batas ng Union o Member State.
  • Ibigay ang lahat ng impormasyong kailangan para ipakita ang pagsunod sa DPA na ito at makipagtulungan sa mga audit.
  • Ipaalam sa Controller kaagad kung, sa opinyon ng Processor, may isang instruksyon na lumalabag sa GDPR o iba pang naaangkop na batas sa proteksyon ng data.

Mga obligasyon ng Controller

Ang Controller ay dapat:

  • Siguraduhin na mayroon itong wastong legal na batayan sa ilalim ng GDPR Article 6 para sa lahat ng personal na data na ibinigay sa Processor.
  • Magbigay ng dinodokumentong mga instruksyon para sa pagproseso at agad na ipaalam sa Processor ang anumang mga pagbabago.
  • Siguraduhin na naipaalam sa mga data subject ang pagproseso, ayon sa kinakailangan ng GDPR Articles 13 at 14.
  • Huwag utusan ang Processor na magsagawa ng anumang pagproseso na lalabag sa naaangkop na batas.

Mga Sub-processor

Hindi kukuha ang Processor ng mga sub-processor para prosesuhin ang personal na data ng Controller nang walang paunang nakasulat na awtorisasyon ng Controller. Kung saan magbigay ang Controller ng pangkalahatang nakasulat na awtorisasyon, ipaalam ng Processor sa Controller ang anumang nilalayong mga pagbabago tungkol sa pagdaragdag o pagpapalit ng mga sub-processor, na binibigyan ng pagkakataon ang Controller na tumutol sa loob ng 14 na araw.

Anumang kinuhang sub-processor ay nakatali sa mga obligasyon ng proteksyon ng data na katumbas ng nasa DPA na ito. Ang Processor ay nananatiling ganap na mananagot sa Controller para sa performance ng mga sub-processor.

Ang kasalukuyang listahan ng mga aprubadong sub-processor na ginagamit sa standard na mga engagement ng serbisyo ay pinapanatili sa privacy@multiuniversal.com at ibinibigay kapag hiniling. Kung saan bahagi ng paghahatid ng serbisyo ang AI model inference, anumang mga sub-processor na sangkot ay nakalista sa parehong rehistro at naipapaalam sa mga Controller ayon sa kinakailangan ng clause 5.1.

Mga hakbang sa seguridad

Ipinapatupad ng Processor ang mga technical at organizational na hakbang na naaangkop sa panganib, kasama ang:

HakbangImplementasyon
Encryption sa transitTLS 1.2+ para sa lahat ng data transmission
Encryption at restEncrypted na storage para sa mga database na naglalaman ng personal na data
Kontrol sa accessRole-based na access; prinsipyo ng least privilege; malakas na authentication
Data minimizationAng data lamang na kinakailangan para sa itinakdang layunin ang pinoproseso
Mga kontrol sa pagproseso ng AIIsinasagawa ang AI inference sa loob ng perimeter ng engagement; mga kontrol sa access at logging na naka-align sa natitirang data-handling stack
Incident responseDinodokumentong mga procedure ng pagdetekta at pagtugon sa paglabag

Sinusuri at ina-update ng Processor ang mga hakbang na ito paminsan-minsan batay sa mga pag-unlad ng teknolohiya at sa katangian ng data na pinoproseso.

Mga karapatan ng data subject

Isinasaalang-alang ang katangian ng pagproseso, tutulungan ng Processor ang Controller — sa pamamagitan ng naaangkop na technical at organizational na mga hakbang — sa pagtupad ng obligasyon ng Controller na tumugon sa mga kahilingan mula sa mga data subject na nagsasagawa ng kanilang mga karapatan sa ilalim ng Chapter III ng GDPR (access, rectification, erasure, restriction, portability, objection).

Kung saan tumanggap ang Processor ng isang kahilingan ng data subject na direktang nauugnay sa data ng Controller, agad nitong ipapasa ito sa Controller at hindi tutugon nang direkta sa data subject maliban kung inutusan itong gawin ito.

Mga paglabag sa personal na data

Ipapaalam ng Processor sa Controller nang walang di-makatwirang pagkaantala — at sa anumang kaso sa loob ng 48 oras — pagkatapos malaman ang isang Personal Data Breach na nakakaapekto sa data ng Controller. Ang abiso ay dapat magsama, hangga't available:

  • Isang paglalarawan ng katangian ng paglabag, kasama ang mga kategorya at tinatayang bilang ng mga data subject at record na naapektuhan
  • Ang pangalan at detalye ng contact ng data protection contact sa Processor
  • Isang paglalarawan ng mga malamang na kahihinatnan ng paglabag
  • Isang paglalarawan ng mga hakbang na ginawa o iminungkahi para tugunan ang paglabag

Makikipagtulungan ang Processor sa Controller at gagawa ng makatwirang mga hakbang para mabawasan ang mga epekto ng paglabag. Ang Controller ay nananatiling responsable para sa anumang mga abiso sa mga supervisory authority at data subject sa ilalim ng GDPR Articles 33 at 34.

Mga internasyonal na paglilipat

Ang infrastructure at personnel ng Processor ay matatagpuan sa loob ng Lithuania, na isang Member State ng European Union. Ang personal na data na pinoproseso sa ilalim ng DPA na ito ay hindi inililipat sa labas ng European Economic Area bilang default.

Kung saan kinakailangan ng isang partikular na engagement ang paglilipat ng personal na data sa isang third country, ipapaalam ng Processor sa Controller nang maaga. Anumang ganitong paglilipat ay sasailalim sa naaangkop na safeguard sa ilalim ng GDPR Chapter V (tulad ng Standard Contractual Clauses o isang adequacy decision), na ipinatupad bago ang paglilipat.

Mga karapatan sa audit

Ibibigay ng Processor sa Controller ang lahat ng impormasyong makatwirang kinakailangan para maipakita ang pagsunod sa DPA na ito. Ang Controller (o isang auditor na inatasan ng Controller) ay maaaring magsagawa ng mga audit o inspeksyon sa mga aktibidad ng pagproseso ng Processor, sa ilalim ng:

  • Makatwirang nakasulat na abiso na hindi bababa sa 14 na araw
  • Ang audit ay isinasagawa sa normal na oras ng negosyo at sa paraang hindi hindi-makatwirang nakakaabala sa mga operasyon ng Processor
  • Ang auditor ay nakatali sa mga obligasyon ng pagiging kumpidensyal na katumbas ng nasa DPA na ito

Papasanin ng Controller ang mga gastos ng anumang audit maliban kung ipinapakita ng audit ang isang materyal na paglabag sa DPA na ito ng Processor.

Termino at pagwawakas

Ang DPA na ito ay nananatiling epektibo sa buong tagal ng naaangkop na kasunduan sa serbisyo. Sa pagwawakas o pag-expire ng kasunduan sa serbisyo, ang Processor, sa loob ng 30 araw at sa pagpili ng Controller, ay dapat magsauli o magbura ng lahat ng personal na data. Maaaring panatilihin ng Processor ang isang kopya nang hanggang 3 taon pagkatapos ng pagwawakas para sa mga layunin ng paglutas ng alitan, audit, at legal na paghahabol — pagkatapos nito ay dapat itong secure na buriin. Sa panahon ng anumang ganitong retention, ang pagproseso ay nakarestrikto lamang sa mga layuning iyon. Maaaring humiling ang Controller ng mas maagang pagbura anumang oras.

Kung saan kinakailangan ng naaangkop na batas ng Union o Member State ang retention lampas sa 3 taon, ipapaalam ng Processor sa Controller ang legal na kinakailangan at irerestrikto ang pagproseso sa pinakamababang kinakailangan para sumunod.

Namamahalang batas

Ang DPA na ito ay pinamamahalaan at binibigyang-kahulugan alinsunod sa mga batas ng Republika ng Lithuania. Anumang alitan na lumitaw mula sa DPA na ito ay sasailalim sa eksklusibong hurisdiksyon ng mga korte ng Vilnius, Lithuania, maliban kung tinutukoy ng naaangkop na kasunduan sa serbisyo kung hindi.

Kung saan sakop ang Controller ng mga batas ng ibang EU Member State, walang bagay sa DPA na ito na naglilimita sa karapatan ng Controller na maghain ng reklamo sa kanilang lokal na supervisory authority.

Schedule ng pagproseso

Ang sumusunod na schedule ay nakumpleto bawat engagement at bahagi ng DPA na ito. Isang nilagdaang kopya ay ibinibigay sa Controller bago magsimula ang pagproseso.

Pangalan at address ng ControllerKukumpletuhin bawat engagement
Paglalarawan ng mga serbisyoKukumpletuhin bawat engagement
Layunin ng pagprosesoKukumpletuhin bawat engagement
Mga kategorya ng personal na dataKukumpletuhin bawat engagement
Mga kategorya ng mga data subjectKukumpletuhin bawat engagement
Panahon ng retentionKukumpletuhin bawat engagement
Mga aprubadong sub-processorWala bilang default; nakalista kung naaangkop
Mga internasyonal na paglilipatWala bilang default; nakalista ang mekanismo kung naaangkop

Para humiling ng nakumpletong Processing Schedule para sa inyong engagement, o para pag-usapan ang anumang aspeto ng DPA na ito, makipag-ugnayan sa amin sa privacy@multiuniversal.com.

AGENT CHAT
System: Naitatag na ang secure connection. Naghihintay ng input...