Data Processing Agreement (DPA)

GDPR-Compliant Terms for Personal Data Processing

Effective Date: July 17, 2024
Version: 1.0
Applicability: EU/EEA residents and GDPR-regulated processing

Important Notice

This Data Processing Agreement applies when NetJet Labs processes personal data on behalf of a Client (Data Controller) who is subject to the General Data Protection Regulation (GDPR) or similar data protection laws.

This DPA should be executed as a separate agreement between the parties. It supplements our Terms of Service and Privacy Policy.

1. Definitions and Scope

Parties to This DPA

Subject Matter

This DPA governs our processing of personal data when:

Definitions

Personal Data: Any information relating to an identified or identifiable natural person (subject)

Processing: Any operation on personal data (collection, storage, use, deletion, etc.)

Data Subject: The individual to whom personal data relates

GDPR: General Data Protection Regulation (EU) 2016/679

2. Nature, Scope, and Duration of Processing

Processing Details

Aspect Description
Purposes Software development, system implementation, maintenance, support, performance analysis
Types of Data As specified in individual Project Agreements (e.g., customer data, employee data, financial data)
Categories of Data Subjects As specified in Project Agreements (e.g., customers, employees, users)
Duration For the term of the Service engagement plus retention periods in our Privacy Policy

Specific Instructions

We process personal data only in accordance with:

  1. The Data Controller's written instructions (Project Agreement)
  2. This Data Processing Agreement
  3. Our Privacy Policy (as incorporated by reference)
  4. Applicable data protection laws

We do not determine the purpose or means of processing. We are a Data Processor and follow your instructions.

3. Data Controller's Obligations

You Agree to:

Lawful Basis

Data Quality and Accuracy

Authorization and Consent

Transparency

Data Protection Impact Assessment

Contractual Framework

4. Data Processor's Obligations

Our Commitments

Instruction Compliance

Confidentiality

Security Measures (Article 32)

We implement appropriate technical and organizational measures:

Employee Obligations

Documentation and Audits

Data Subject Rights (Article 28, 34-39)

We assist you in fulfilling data subject rights:

Response timeframes will be accommodated based on complexity.

Breach Notification (Article 33-34)

International Transfers (Chapter V, Section 4)

If we transfer personal data outside the EEA:

Sub-Processors (Article 28.4, 28.6)

5. Data Subject Rights Assistance

Your Responsibility

As Data Controller, you are responsible for responding to data subject requests. We assist by:

Access Requests (Article 15)

Rectification Requests (Article 16)

Erasure Requests (Article 17)

Restriction Requests (Article 18)

Portability Requests (Article 20)

Objection and Automated Decision-Making (Article 21-22)

Response Timeframes

Costs

6. International Data Transfers

Applicable Framework

If we transfer personal data outside the EEA, we ensure adequate safeguards:

Standard Contractual Clauses (SCCs)

Adequacy Decisions

Safeguards Assessment

Your Role

7. Sub-Processors

Current Sub-Processors

We currently use the following sub-processors (Annex 1):

Sub-Processor Purpose Location
Amazon Web Services (AWS) Cloud hosting and data storage Multiple regions (selectable)
Google Cloud Cloud services and analytics Multiple regions
SendGrid Email delivery USA
Stripe Payment processing USA
GitHub Code repository and collaboration USA

Complete current list and DPAs: https://netjetlabs.com/sub-processors

Adding New Sub-Processors

If we need to add new sub-processors:

  1. We provide 30 days written notice
  2. Notice includes: name, purpose, location, DPA status
  3. You have 15 days to object in writing
  4. Reasonable objections will be honored
  5. If unresolved, either party can terminate services

Sub-Processor Obligations

All sub-processors are bound by written agreements requiring:

Our Responsibility

8. Data Breach Notification

Breach Definition

A breach of personal data means unauthorized or accidental:

Our Notification Obligations (Article 33)

Timeline

Notification Content

We will provide:

Your Responsibilities

Investigation and Remediation

No Liability

We have no liability for:

9. Audits and Inspections

Audit Rights (Article 28.3.h)

Your Audit Rights

You may audit our processing activities:

Inspection Procedures

Regulatory Audits

Certification and Compliance

10. Data Deletion and Return

At End of Services

Data Return

Data Deletion

Retention Exceptions

We may retain personal data if:

Client Responsibility

11. Liability and Indemnification

Our Liability

Processor Liability

We are liable for:

Limitations

Your Responsibility

You Are Liable For:

Indemnification

You agree to indemnify us for:

We agree to indemnify you for:

12. Term and Termination

Term

Termination Obligations

Upon termination or expiry:

Early Termination

13. GDPR Compliance Summary

Key Principles

GDPR Requirement How We Comply
Lawfulness of processing You ensure lawful basis; we follow your instructions
Fairness and transparency We disclose processing details; you inform data subjects
Purpose limitation We process only for your specified purposes
Data minimization We process only data necessary for your purposes
Accuracy You ensure accuracy; we don't alter data
Storage limitation We delete or return data per Section 10
Integrity and confidentiality We implement technical and organizational measures (Section 4)
Accountability We maintain records and provide audit access

Articles Addressed

Execution and Questions

DPA Execution

This DPA becomes effective upon execution by both parties. To execute:

Email: legal@netjetlabs.com
Subject: DPA Execution - [Your Company Name]

We will provide a fully executed copy for your records.

Data Protection Questions

Privacy Office: privacy@netjetlabs.com
Legal: legal@netjetlabs.com
Phone: +880 181741-4687

Effective Date: July 17, 2024
Version: 1.0
DPA ID: NETJET-LABS-DPA-v1.0-2024
Next Review: January 17, 2025

Note: This DPA incorporates by reference the Security Measures detailed in Annex 2. For current sub-processor list, visit: https://netjetlabs.com/sub-processors

↑ Back to Top