1. 目的

本附录适用于供应商、顾问、合作伙伴、银行、投资者、顾问或其他第三方获得来自 RBC Real Estate S.R.L. 或与其相关的数据、文件或档案访问权限的情形。

2. Protected Data

受保护数据是指与 RBC Real Estate S.R.L.、其客户、咨询工作、项目或委托相关而接收、访问、存储或生成的所有信息,包括个人数据、项目文件、商业文件、财务文件、房地产文件、银行文件、KYC/AML 数据、受益所有权信息、合同、条款清单、委托、财务模型、许可、研究、访问数据、日志、元数据和副本。

3. Main Prohibition

未经 RBC Real Estate S.R.L. 事先书面批准,任何第三方不得访问、使用、存储、复制、分析、传输、披露、发布、修改、合并、删除、归档或处理受保护数据。

4. Conditions for Authorisation

RBC Real Estate S.R.L. 只有在目的明确、已记录且合法,访问确有必要,第三方已被识别和评估,已签署 NDA、DPA 或等效合同,遵守 RBC REAL ESTATE Srl 的书面指示,具备适当安全措施,数据不被用于第三方自身目的,并且未经书面批准不发生进一步转让或分包处理时,才可授权第三方。

5. Mandatory 安全

6. Processor Obligations

当第三方作为 GDPR 下的处理者时,其只能根据 RBC Real Estate S.R.L. 的书面记录指示处理个人数据,且仅限于获批目的和期限,并须承担保密义务、采取适当技术和组织措施,并协助处理数据主体权利、泄露响应、审计和合规文件。

7. Sub-Processors

未经 RBC Real Estate S.R.L. 事先书面、具体或一般授权,处理者不得聘用另一处理者。任何经批准的分处理者必须承担相同的数据保护义务,初始处理者仍对分处理者的行为和不作为负责。

8. International Transfers

未经 RBC Real Estate S.R.L. 书面批准,受保护数据不得转移至欧洲经济区以外或国际组织。个人数据转移必须遵守 GDPR 第五章,并可能需要充分性决定、标准合同条款、约束性公司规则、转移影响评估、补充保障措施或合法例外。

9. Incident Notice

任何第三方如怀疑或发现未经授权访问、丢失、披露、篡改、不可用或安全漏洞,必须毫不迟延并最好在 24 小时内通知 RBC Real Estate S.R.L.。通知应包括事件性质、受影响数据、受影响人员或项目、期间、已采取措施、估计风险和联系人。

10. 返还和删除

应 RBC Real Estate S.R.L. 要求或在委托终止时,第三方必须返还或删除所有受保护数据,包括副本、备份和摘录,除非法律要求保留。可能需要提供书面删除确认。

11. Recommended Contract Clause

"第三方确认,未经 RBC Real Estate S.R.L. 事先书面批准,不会直接或间接访问、使用、存储、复制、披露、转移、合并、分析或处理从 RBC Real Estate S.R.L. 或与其相关而收到的任何数据、信息或文件。任何经批准的处理均应严格按照 RBC Real Estate S.R.L. 的书面指示进行,并遵守保密、安全、可追溯、不得自用和不得未经授权分包处理的义务。对于个人数据,第三方应遵守 GDPR、罗马尼亚第 190/2018 号法律以及所有适用的国际规则,包括国际转移规则。"