Cytundeb Prosesu Data
Mae'r Cytundeb Prosesu Data (“DPA”) hwn yn rhan o'n Telerau ac Amodau ac mae'n berthnasol pryd bynnag y byddwch chi'n defnyddio'r feddalwedd # GoFile i brosesu data personol am bobl eraill ar eich rhan – er enghraifft cyfarwyddwyr, gweithwyr, cleientiaid neu gwsmeriaid y busnesau rydych chi'n ffeilio ar eu cyfer. Mae'n nodi ein rhwymedigaethau i chi fel prosesydd o dan Erthygl 28 o GDPR y DU.
Nid oes angen i chi lofnodi unrhyw beth: drwy ddefnyddio'r Meddalwedd rydych chi'n derbyn y DPA hwn.
1. Partïon a rolau
1.1 Mae'r DPA hwn rhwng GOFILE Ltd., cwmni wedi'i gofrestru yng Nghymru a Lloegr o dan y rhif 13521210, yn masnachu fel # GoFile (“ni”, “ninnau”, y “Prosesydd”), a'r cwsmer sy'n dal y cyfrif # GoFile (“chi”, y “Cwsmer”).
1.2 Chi yw'r rheolydd o Ddata Personol y Cwsmer oni bai eich bod yn prosesu'r data hwnnw ar ran rheolwr arall. Ni yw eich prosesydd, a lle rydych chi eich hun yn gweithredu fel prosesydd rydym yn gweithredu fel eich is-brosesydd. Rydych yn cadarnhau bod gennych yr awdurdod i'n penodi ni ar delerau'r DPA hwn.
1.3 Ar gyfer data personol amdanoch chi a'ch defnyddwyr eich hun – manylion eich cyfrif, biliau, gohebiaeth gymorth a dewisiadau marchnata – rydym yn rheolydd annibynnol ac mae ein Polisi Preifatrwydd yn berthnasol yn lle'r DPA hwn.
2. Diffiniadau
- Deddfau Diogelu Data yw Rheoliad Diogelu Data Cyffredinol y DU, Deddf Diogelu Data 2018, Rheoliadau Preifatrwydd a Chyfathrebu Electronig 2003 a, lle bo'n berthnasol, Rheoliad Diogelu Data Cyffredinol yr UE, pob un fel y'i diwygiwyd neu y'i disodlwyd.
- Data Personol Cwsmeriaid yw data personol rydych chi, neu unrhyw un sy'n gweithredu ar eich rhan, yn ei fewnbynnu i'r Meddalwedd neu'n ei lanlwytho iddi, neu y mae'r Meddalwedd yn ei dderbyn gan HMRC neu Dŷ'r Cwmnïau ar eich cyfarwyddyd.
- Meddalwedd yn golygu'r gwasanaeth # GoFile yn secure.gofile.co.uk ac unrhyw wasanaethau cysylltiedig a ddarparwn i chi.
- Is-brosesydd yn golygu trydydd parti rydyn ni'n ei gyflogi i brosesu Data Personol Cwsmeriaid ar ein rhan.
- Torri Data Personol, rheolydd, prosesydd, pwnc data a prosesu sydd â'r ystyron a roddir yn y Deddfau Diogelu Data.
3. Manylion y prosesu
Pwnc – paratoi, storio a chyflwyno ffurflenni treth, ffeilio cwmnïau, gwybodaeth am gyflogres a chofnodion cysylltiedig ar gyfer y busnesau rydych chi'n eu rheoli yn y Meddalwedd.
Hyd – cyhyd â bod gennych gyfrif # GoFile , ynghyd â'r cyfnodau cadw a ddisgrifir yng nghymal 9.
Natur a phwrpas – casglu, storio, trefnu, cyfrifo, trosglwyddo i HMRC a Thŷ’r Cwmnïau, adfer a dileu, dim ond er mwyn darparu’r Meddalwedd i chi.
Categorïau o bynciau data – eich staff a'ch defnyddwyr; cyfarwyddwyr, cyfranddalwyr, partneriaid a gweithwyr y busnesau rydych chi'n ffeilio ar eu cyfer; eich cleientiaid a'u staff lle rydych chi'n gweithredu fel asiant; ac unigolion eraill y mae eu manylion yn ymddangos mewn ffurflenni treth, ffeilio neu gofnodion ategol.
Categorïau o ddata personol – enwau a manylion cyswllt; dyddiadau geni; rhifau Yswiriant Gwladol, Cyfeiriadau Trethdalwr Unigryw a dynodwyr treth eraill; manylion cyflogaeth, cyflog, pensiwn a budd-daliadau; gwybodaeth ariannol a chyfrifyddu; manylion swyddog cwmni a chyfranddaliadau; a chynnwys dogfennau rydych chi'n eu huwchlwytho.
Data categori arbennig – gall y Meddalwedd brosesu data categori arbennig cyfyngedig lle mae hyn wedi'i gynnwys mewn cofnodion cyflogres neu gofnodion ategol, er enghraifft gwybodaeth iechyd sy'n ymwneud â thâl salwch statudol. Pan fyddwch chi'n darparu data categori arbennig, rydych chi'n gyfrifol am sicrhau bod gennych chi sail gyfreithiol briodol o dan Erthygl 6 ac amod ar gyfer prosesu o dan Erthygl 9, ynghyd ag unrhyw amod ychwanegol sy'n ofynnol gan Ddeddf Diogelu Data 2018.
4. Ein rhwymedigaethau fel prosesydd
Byddwn yn:
4.1 Dilynwch eich cyfarwyddiadau. Prosesu Data Personol Cwsmeriaid yn unol â'ch cyfarwyddiadau wedi'u dogfennu yn unig, sef y Telerau, y DPA hwn a'r camau a gymerwch yn y Meddalwedd, oni bai bod y gyfraith yn ei gwneud yn ofynnol i ni wneud fel arall, ac yn yr achos hwnnw byddwn yn dweud wrthych yn gyntaf oni bai bod y gyfraith yn ei atal. Byddwn yn dweud wrthych os ydym yn credu bod cyfarwyddyd yn torri'r Deddfau Diogelu Data.
4.2 Cadwch ef yn gyfrinachol. Sicrhau bod pawb rydyn ni'n eu hawdurdodi i brosesu Data Personol Cwsmeriaid wedi'u rhwymo gan ddyletswydd cyfrinachedd ac yn derbyn canllawiau diogelu data priodol.
4.3 Cadwch ef yn ddiogel. Gweithredu a chynnal mesurau technegol a threfniadol priodol i amddiffyn Data Personol Cwsmeriaid rhag dinistrio, colli, newid, datgeliad neu fynediad heb awdurdod damweiniol neu anghyfreithlon. Mae Atodiad 2 yn crynhoi'r mesurau hyn. Efallai y byddwn yn eu diweddaru wrth barhau i gyflawni ein rhwymedigaethau o dan y Deddfau Diogelu Data.
4.4 Eich helpu i gyflawni hawliau gwrthrych data. Eich cynorthwyo, drwy fesurau technegol a threfniadol priodol a chan ystyried natur y prosesu, i ymateb i geisiadau gan destunau data i arfer eu hawliau. Os bydd gwrthrych data yn cysylltu â ni'n uniongyrchol ynghylch Data Personol Cwsmeriaid, byddwn yn eu cyfeirio atoch chi ac ni fyddwn yn ymateb ar eich rhan oni bai eich bod yn gofyn i ni wneud hynny.
4.5 Eich helpu i gyflawni eich rhwymedigaethau eraill. Eich cynorthwyo i gyflawni eich rhwymedigaethau sy'n ymwneud â diogelwch, hysbysu am dorri diogelwch, asesiadau effaith diogelu data ac ymgynghori ymlaen llaw â'r Comisiynydd Gwybodaeth neu awdurdod goruchwylio perthnasol arall, gan ystyried natur y prosesu a'r wybodaeth sydd ar gael i ni.
4.6 Dileu neu ddychwelyd y data. Ar ddiwedd y gwasanaethau, dileu neu ddychwelyd Data Personol y Cwsmer fel y disgrifir yng nghymal 9.
4.7 Dangos cydymffurfiaeth. Sicrhau bod y wybodaeth sy'n rhesymol angenrheidiol i ddangos ein bod yn cydymffurfio ag Erthygl 28 o GDPR y DU ar gael, a chaniatáu ar gyfer archwiliadau a chyfrannu atynt fel y disgrifir yng nghymal 8.
5. Is-broseswyr
5.1 Rydych yn rhoi awdurdodiad ysgrifenedig cyffredinol inni i gyflogi'r Is-broseswyr a restrir ar ein tudalen is-broseswyr, sy'n ffurfio Atodiad 3 i'r DPA hwn.
5.2 Byddwn yn eich hysbysu drwy e-bost neu drwy'r Meddalwedd am y bwriad i ychwanegu neu ddisodli Is-broseswyr cyn i'r newid ddod i rym, gan roi cyfle i chi wrthwynebu, a byddwn yn diweddaru'r dudalen honno yn unol â hynny.
5.3 Os ydych chi'n gwrthwynebu Is-brosesydd newydd ar sail resymol o ran diogelu data, dywedwch wrthym ni a byddwn ni'n trafod eich pryder yn ddidwyll. Os na allwn ni ei ddatrys, gallwch chi roi'r gorau i ddefnyddio'r gwasanaethau yr effeithir arnynt drwy gau eich cyfrif.
5.4 Byddwn yn gosod rhwymedigaethau diogelu data ar bob Is-brosesydd nad ydynt yn llai amddiffynnol na'r rhai yn y DPA hwn, ac rydym yn parhau i fod yn gwbl atebol i chi am gyflawni rhwymedigaethau pob Is-brosesydd.
5.5 Nid yw HMRC na Thŷ’r Cwmnïau yn Is-broseswyr. Dim ond oherwydd eich bod chi’n ein cyfarwyddo i’w gyflwyno y maent yn derbyn data, ac maent yn gweithredu fel rheolwyr annibynnol o dan eu hysbysiadau preifatrwydd eu hunain.
6. Toriadau data personol
6.1 Os byddwn yn dod yn ymwybodol o Doriad Data Personol sy'n effeithio ar Ddata Personol Cwsmer, byddwn yn eich hysbysu heb oedi gormodol, fel y mae'r Deddfau Diogelu Data yn ei gwneud yn ofynnol.
6.2 Bydd ein hysbysiad yn disgrifio, hyd y gwyddom ar y pryd, natur y toriad diogelwch, y categorïau a nifer bras y pynciau data a'r cofnodion dan sylw, y canlyniadau tebygol, a'r mesurau yr ydym wedi'u cymryd neu'n bwriadu eu cymryd. Byddwn yn darparu rhagor o wybodaeth fesul cam wrth iddi ddod ar gael.
6.3 Byddwn yn cydweithredu â chi ac yn cymryd camau rhesymol i'ch helpu i gyflawni eich rhwymedigaethau hysbysu eich hun i'r Comisiynydd Gwybodaeth neu awdurdod goruchwylio perthnasol arall ac i bynciau data. Ni fyddwn yn hysbysu awdurdod goruchwylio na phynciau data ar eich rhan oni bai eich bod yn gofyn i ni wneud hynny neu fod y gyfraith yn ei gwneud yn ofynnol i ni wneud hynny.
7. Trosglwyddiadau rhyngwladol
7.1 Mae cronfa ddata'r Meddalwedd, dogfennau a uwchlwythwyd a chopïau wrth gefn wedi'u cynnal yn y Deyrnas Unedig. Caiff data ei ddanfon i chi a'ch defnyddwyr awdurdodedig lle bynnag y byddwch yn cyrchu'r Meddalwedd. Gall is-broseswyr brosesu data yn y lleoliadau a ddisgrifir yn Atodiad 3. Lle mae trosglwyddiad yn gofyn am ddiogelwch o dan y Deddfau Diogelu Data, rydym yn defnyddio penderfyniad digonolrwydd perthnasol neu fecanwaith trosglwyddo a ganiateir arall.
8. Gwybodaeth ac archwiliadau
8.1 Byddwn yn ateb ceisiadau ysgrifenedig rhesymol am wybodaeth ynghylch ein prosesu o Ddata Personol Cwsmeriaid a'n mesurau diogelwch o fewn amser rhesymol.
8.2 Os, ar ôl adolygu'r wybodaeth a ddarparwyd, rydych chi'n credu'n rhesymol bod angen archwiliad i wirio ein cydymffurfiaeth â'r DPA hwn, gallwch gynnal un, neu benodi archwilydd annibynnol sydd wedi'i rwymo gan gyfrinachedd i wneud hynny, dim mwy nag unwaith mewn unrhyw gyfnod o 12 mis oni bai bod awdurdod goruchwylio yn ei gwneud yn ofynnol, yn dilyn Toriad Data Personol, neu lle rydych chi'n amau'n rhesymol bod toriad sylweddol o'r DPA hwn wedi digwydd. Rhaid gofyn am archwiliadau gyda rhybudd ysgrifenedig o leiaf 30 diwrnod, oni bai bod cyfnod byrrach yn ofynnol yn rhesymol gan awdurdod goruchwylio neu yn dilyn Toriad Data Personol, a gynhelir yn ystod oriau busnes arferol, wedi'i gyfyngu i'r hyn sydd ei angen i wirio cydymffurfiaeth, ac a gynhelir ar eich cost chi. Ni chaiff archwiliadau ymestyn i systemau ein Hisbroseswyr, y byddwn yn darparu eu hardystiadau a'u hadroddiadau eu hunain lle gallwn wneud hynny.
9. Cadw, dychwelyd a dileu
9.1 Cyn cau eich cyfrif, cadwch unrhyw ffurflenni dychwelyd, ffeilio a chofnodion y mae angen i chi eu cadw gan ddefnyddio'r opsiynau lawrlwytho sydd ar gael yn y Meddalwedd. Gallwch hefyd ofyn am ddychwelyd Data Personol Cwsmer ar ddiwedd y gwasanaethau.
9.2 Ar ddiwedd y gwasanaethau, byddwn yn dileu neu'n dychwelyd Data Personol Cwsmeriaid yn ôl eich dewis, ac yn dileu copïau presennol, yn amodol ar gymal 9.4.
9.3 Pan fyddwch chi'n cau eich cyfrif, neu'n gofyn i ni yn ysgrifenedig, byddwn ni'n dileu Data Personol Cwsmeriaid o'n systemau gweithredol o fewn 3 diwrnod busnes, yn amodol ar gymal 9.4.
9.4 Gall Data Personol Cwsmeriaid aros dros dro mewn copïau wrth gefn arferol ar ôl eu dileu o'n systemau gweithredol. Bydd y copïau hynny'n parhau i gael eu diogelu, ni fyddant yn cael eu hadfer na'u prosesu fel arall oni bai bod angen at ddibenion copi wrth gefn, diogelwch neu adfer ar ôl trychineb, a byddant yn cael eu dileu wrth i'r copïau wrth gefn gael eu trosysgrifennu yn y cwrs arferol. Byddwn yn cadw Data Personol Cwsmeriaid ar ôl diwedd y gwasanaethau dim ond lle mae cyfraith y DU yn ei gwneud yn ofynnol i ni ei storio.
10. Eich rhwymedigaethau
Byddwch chi:
- sicrhau bod gennych sail gyfreithlon, a lle bo angen awdurdod eich cleientiaid eich hun, i ddarparu Data Personol Cwsmeriaid i ni ac i gyfarwyddo ei brosesu;
- sicrhau bod eich cyfarwyddiadau’n cydymffurfio â’r Deddfau Diogelu Data a bod Data Personol y Cwsmer yn gywir ac yn gyfredol;
- cadwch fanylion eich cyfrif yn ddiogel a rheoli pwy yn eich sefydliad sydd â mynediad;
- dywedwch wrthym ar unwaith os byddwch yn derbyn cais gan wrthrych data neu ymholiad rheoleiddiol sydd angen ein cymorth; a
- bod yn gyfrifol am eich cydymffurfiaeth eich hun â'r Deddfau Diogelu Data fel rheolwr neu brosesydd, yn ôl yr angen.
11. Atebolrwydd
Mae atebolrwydd pob parti o dan neu mewn cysylltiad â'r DPA hwn yn ddarostyngedig i'r cyfyngiadau a'r eithriadau atebolrwydd yn y Telerau ac Amodau. Nid oes dim yn y DPA hwn yn cyfyngu atebolrwydd y naill barti na'r llall lle na ellir ei gyfyngu'n gyfreithiol.
12. Cyffredinol
12.1 Mae'r DPA hwn yn berthnasol cyhyd ag yr ydym yn prosesu Data Personol Cwsmeriaid ar eich rhan ac yn goroesi diwedd y Telerau nes bod y prosesu hwnnw'n dod i ben.
12.2 Os oes gwrthdaro rhwng y DPA hwn a'r Telerau mewn perthynas â phrosesu Data Personol Cwsmeriaid, y DPA hwn sy'n drech.
12.3 Efallai y byddwn yn diweddaru'r DPA hwn i adlewyrchu newidiadau yn y gyfraith neu yn y Meddalwedd. Byddwn yn cyhoeddi'r fersiwn newydd ar y dudalen hon. Byddwn yn eich hysbysu o newidiadau perthnasol cyn iddynt ddod i rym, ac ni fydd unrhyw ddiweddariad yn lleihau diogelwch Data Personol Cwsmeriaid yn sylweddol.
12.4 Mae'r DPA hwn yn cael ei lywodraethu gan gyfraith Cymru a Lloegr.
Atodiadau
- Atodiad 1 – Manylion y prosesu: cymal 3 uchod.
- Atodiad 2 – Mesurau technegol a threfniadol: rheolaethau mynediad, amgryptio data cronfa ddata gwarchodedig a chysylltiadau â'r Meddalwedd, copïau wrth gefn, a rheolaethau diogelwch cymwysiadau sy'n briodol i'r risgiau prosesu. Mae gwybodaeth sydd ei hangen i ddangos cydymffurfiaeth ar gael o dan gymal 8.
- Atodiad 3 – Is-broseswyr Awdurdodedig: ein tudalen is-broseswyr.
Cyswllt
Am unrhyw beth sy'n ymwneud â'r DPA hwn, cysylltwch â ni drwy'r ffurflen gyswllt neu drwy neges gymorth o fewn eich cyfrif, gan farcio'ch neges fel “Diogelu data”.