KASUNDUAN SA PAGPROSESO NG DATA

Huling Na-update: Abril 20, 2026

Ang Kasunduang ito sa Pagproseso ng Data (“DPA”) ay bahagi ng LedgerPort Terms and Conditions of Use (ang “Mga Tuntunin”) sa pagitan ng entity na tinukoy sa pagpaparehistro ng LedgerPort account (ang “Customer,” “Controller,” “ikaw,” o “iyong”) at PushEngage LLC, isang Florida limited liability company, na nagngangalang LedgerPort, na matatagpuan sa 400 Executive Center Dr, Ste 208, West Palm Beach, Florida 33401 (“LedgerPort,” “Processor,” “kami,” “aming,” o “amin”).

Ang DPA na ito ay nalalapat sa pagproseso ng Personal Data ng LedgerPort sa ngalan ng Customer kaugnay ng pagbibigay ng mga serbisyo sa pag-synchronize ng data ng LedgerPort (ang “Mga Serbisyo”). Kung sakaling magkaroon ng salungatan sa pagitan ng DPA na ito at ng Mga Tuntunin, ang DPA na ito ang mananaig patungkol sa pagproseso ng Personal Data.

Sa pamamagitan ng pag-subscribe at paggamit ng Mga Serbisyo, ang Customer ay pumapasok sa DPA na ito sa ngalan nito at, hanggang sa kinakailangan sa ilalim ng naaangkop na Data Protection Laws, sa ngalan ng mga end customer nito at iba pang mga data subject na ang Personal Data ay pinoproseso sa pamamagitan ng Mga Serbisyo.

1. Mga Kahulugan

“Data Protection Laws” ay nangangahulugang lahat ng naaangkop na batas at regulasyon na may kaugnayan sa pagproseso ng Personal Data, kabilang ang, kung saan naaangkop: (a) ang California Consumer Privacy Act ng 2018, na binago ng California Privacy Rights Act ng 2020 (sama-sama, “CCPA”); (b) ang EU General Data Protection Regulation 2016/679 (“GDPR”); (c) ang UK General Data Protection Regulation at ang Data Protection Act 2018 (“UK GDPR”); at (d) anumang iba pang naaangkop na batas sa privacy o proteksyon ng data.

“Personal Data” ay nangangahulugang anumang impormasyon na may kaugnayan sa isang natukoy o matutukoy na natural na tao na pinoproseso ng LedgerPort sa ngalan ng Customer kaugnay ng Mga Serbisyo. Kasama dito ang “personal na impormasyon” gaya ng tinukoy ng CCPA at “personal na data” gaya ng tinukoy ng GDPR at UK GDPR.

“Processing” ay nangangahulugang anumang operasyon o hanay ng mga operasyon na ginawa sa Personal Data, kabilang ang pagkolekta, pagtatala, pag-oorganisa, pag-istruktura, pag-iimbak, pag-aangkop, pagbabago, pagkuha, konsultasyon, paggamit, pagsisiwalat sa pamamagitan ng pagpapadala, pagpapakalat, pag-align, pagsasama-sama, paghihigpit, pagbubura, o pagkasira.

“Security Incident” ay nangangahulugang anumang aksidente o ilegal na pagkasira, pagkawala, pagbabago, hindi awtorisadong pagsisiwalat ng, o pag-access sa, Personal Data na ipinadala, nakaimbak, o kung hindi man ay pinoproseso ng LedgerPort kaugnay ng Mga Serbisyo.

“Sub-Processor” ay nangangahulugang anumang ikatlong partido na kinontrata ng LedgerPort upang iproseso ang Personal Data sa ngalan ng Customer kaugnay ng Mga Serbisyo.

“Standard Contractual Clauses” o “SCCs” ay nangangahulugang ang mga standard na contractual clauses para sa paglilipat ng personal na data sa mga ikatlong bansa na pinagtibay ng European Commission, gaya ng maaaring baguhin, palitan, o palitan paminsan-minsan.

2. Mga Tungkulin at Saklaw ng Pagproseso

2.1 Mga Tungkulin

Ang Customer ay ang Controller (o “negosyo” sa ilalim ng CCPA) ng Personal na Data na pinoproseso sa pamamagitan ng mga Serbisyo. Ang LedgerPort ay ang Processor (o “service provider” sa ilalim ng CCPA) na nagpoproseso ng Personal na Data para lamang sa ngalan at sa ilalim ng nakadokumentong mga tagubilin ng Customer.

2.2 Saklaw ng Pagproseso

Ang mga detalye ng pagproseso ay ang mga sumusunod:

Paksa: Pag-synchronize ng data ng e-commerce at pinansyal sa pagitan ng mga konektadong Third-Party Platform ng Customer (hal., Shopify, QuickBooks Online, Xero, WooCommerce, Magento, Amazon) sa pamamagitan ng mga Serbisyo ng LedgerPort.

Tagal: Para sa termino ng subscription ng Customer sa mga Serbisyo, kasama ang tatlumpung (30) araw ng kalendaryo para sa pagtanggal ng data pagkatapos ng pagwawakas, napapailalim sa anumang legal o regulasyong obligasyon sa pagpapanatili.

Kalikasan at Layunin: Awtomatikong pag-synchronize, pagbabago, pagmamapa, at pagpapadala ng data ng mga talaan ng e-commerce at pinansyal sa pagitan ng mga konektadong platform ng Customer, ayon sa na-configure ng Customer sa pamamagitan ng mga Serbisyo.

Mga Uri ng Personal na Data na Pinoproseso:

  • Mga Pangalan (ng mga end customer, contact, at user ng account ng Customer)
  • Mga email address
  • Mga numero ng telepono
  • Mga pisikal na address (billing at shipping)
  • Mga detalye ng order at transaksyon (mga ID ng order, halaga, petsa, mga item sa linya)
  • Impormasyon sa pagbabayad (mga paraan ng pagbabayad, mga sanggunian ng gateway — hindi buong numero ng card)
  • Kasaysayan ng pagbili ng produkto
  • Mga kredensyal ng account (mga username, naka-hash na password, OAuth token)

Mga Kategorya ng Data Subject:

  • Mga end customer ng Customer (mga indibidwal na ang mga order, impormasyon sa pakikipag-ugnayan, at data ng transaksyon ay naka-sync)
  • Mga empleyado ng Customer at Mga Awtorisadong User na nag-a-access sa mga Serbisyo
  • Mga contact sa negosyo ng Customer na nakaimbak sa mga konektadong platform ng accounting

3. Mga Obligasyon ng Customer

3.1. Ginagarantiyahan ng Customer na: (a) mayroon itong legal na batayan sa ilalim ng naaangkop na Data Protection Laws para sa pagkolekta at pagproseso ng Personal na Data na ibinibigay nito o ginagawang accessible sa pamamagitan ng mga Serbisyo; (b) naibigay nito ang lahat ng kinakailangang abiso at nakuha ang lahat ng kinakailangang pahintulot o awtorisasyon mula sa mga data subject na ang Personal na Data ay ipoproseso sa pamamagitan ng mga Serbisyo; at (c) ang mga tagubilin nito sa LedgerPort tungkol sa pagproseso ng Personal na Data ay sumusunod sa lahat ng naaangkop na Data Protection Laws.

3.2. Ang Customer ang tanging responsable para sa katumpakan, kalidad, at legalidad ng Personal na Data na ibinigay sa o pinoproseso sa pamamagitan ng mga Serbisyo, at para sa mga paraan kung paano nakuha ng Customer ang naturang data.

3.3. Agad na aabisuhan ng Customer ang LedgerPort kung ito ay magkaroon ng kamalayan sa anumang mga pangyayari na maaaring makaapekto sa kakayahan ng LedgerPort na sumunod sa mga obligasyon nito sa ilalim ng DPA na ito.

4. Mga Obligasyon ng LedgerPort

4.1. Mga Tagubilin sa Pagproseso. Ang LedgerPort ay magpoproseso lamang ng Personal na Data sa ngalan at alinsunod sa mga nakasulat na tagubilin ng Customer. Ang mga tagubilin ng Customer ay nakasulat sa: (a) ang DPA na ito; (b) ang mga Tuntunin; at (c) ang mga setting ng configuration ng sync ng Customer sa loob ng mga Serbisyo. Agad na ipapaalam ng LedgerPort sa Customer kung, sa opinyon nito, ang isang tagubilin ay lumalabag sa naaangkop na mga Batas sa Proteksyon ng Data.

4.2. Pagiging Kumpidensyal. Titiyakin ng LedgerPort na ang lahat ng tauhan na awtorisadong magproseso ng Personal na Data ay nakatuon sa mga obligasyon sa pagiging kumpidensyal o nasa ilalim ng naaangkop na legal na obligasyon ng pagiging kumpidensyal.

4.3. Seguridad. Magpapatupad at magpapanatili ang LedgerPort ng naaangkop na teknikal at organisasyonal na mga hakbang upang protektahan ang Personal na Data laban sa hindi awtorisado o ilegal na pagproseso, aksidenteng pagkawala, pagkasira, o pinsala. Kasama sa mga hakbang na ito, ngunit hindi limitado sa:

  • Pag-encrypt ng Personal na Data habang ipinapadala gamit ang mga protocol na TLS/SSL
  • Pag-encrypt ng mga naka-imbak na OAuth token, kredensyal, at iba pang sensitibong data habang nakatigil
  • Mga kontrol sa pag-access batay sa tungkulin na naglilimita sa pag-access sa Personal na Data sa mga awtorisadong tauhan batay sa pangangailangang malaman
  • Regular na mga pagtatasa sa seguridad, pag-scan ng kahinaan, at pagsubok sa pagtagos
  • Secure na pagho-host sa Google Cloud Platform na may imprastraktura na pang-enterprise, paghihiwalay ng network, at mga proteksyon sa firewall
  • Awtomatikong pagsubaybay at pag-alerto para sa kahina-hinalang aktibidad at mga pagtatangka sa hindi awtorisadong pag-access
  • Mga kasanayan sa secure na software development lifecycle, kabilang ang mga pagsusuri sa code at pamamahala ng dependency
  • Pagsasanay sa kamalayan sa seguridad ng empleyado

4.4. Pagsunod sa CCPA. Sa lawak na pinoproseso ng LedgerPort ang Personal na Data na saklaw ng CCPA sa ngalan ng Customer, ang LedgerPort: (a) ay hindi magbebenta o magbabahagi (gaya ng tinukoy ng CCPA) ng Personal na Data; (b) ay hindi magtatago, gagamitin, o isisiwalat ang Personal na Data para sa anumang layunin maliban sa mga layunin ng negosyo na tinukoy sa mga Tuntunin at sa DPA na ito, o kung hindi man pinahihintulutan ng CCPA; (c) ay hindi magtatago, gagamitin, o isisiwalat ang Personal na Data sa labas ng direktang relasyon sa negosyo sa pagitan ng LedgerPort at ng Customer; at (d) ay nagpapatunay na nauunawaan nito ang mga paghihigpit na nakasaad sa Seksyon 4.4 na ito at susundin ang mga ito.

4.5. Tulong sa mga Karapatan ng Data Subject. Tutulong ang LedgerPort, isinasaalang-alang ang kalikasan ng pagproseso, sa Customer sa pamamagitan ng naaangkop na teknikal at organisasyonal na mga hakbang, hangga't maaari, sa pagtupad sa obligasyon ng Customer na tumugon sa mga kahilingan mula sa mga data subject na ginagamit ang kanilang mga karapatan sa ilalim ng naaangkop na mga Batas sa Proteksyon ng Data (kabilang ang mga karapatan sa pag-access, pagwawasto, pagbura, pagiging portable ng data, paghihigpit, at pagtutol). Kung makatanggap ang LedgerPort ng kahilingan nang direkta mula sa isang data subject, agad na ididirekta ng LedgerPort ang data subject sa Customer at aabisuhan ang Customer tungkol sa kahilingan.

4.6. Tulong sa Pagsunod. Tutulungan ng LedgerPort ang Customer sa pagtiyak ng pagsunod sa mga obligasyon nito sa ilalim ng mga naaangkop na Batas sa Proteksyon ng Data patungkol sa: (a) seguridad ng pagproseso; (b) pag-abiso ng mga Insidente sa Seguridad; (c) mga pagtatasa ng epekto sa proteksyon ng data (kung kinakailangan); at (d) paunang konsultasyon sa mga awtoridad sa pangangasiwa (kung kinakailangan). Ang ganitong tulong ay ibibigay na isinasaalang-alang ang kalikasan ng pagproseso at ang impormasyong magagamit sa LedgerPort.

4.7. Pagbubura ng Data. Sa pagwawakas o pag-expire ng subscription ng Customer, buburahin o ibabalik ng LedgerPort, sa pagpili ng Customer, ang lahat ng Personal na Data na naproseso sa ngalan ng Customer sa loob ng tatlumpung (30) araw ng kalendaryo, at buburahin ang mga umiiral na kopya maliban kung ang naaangkop na batas ay nangangailangan ng karagdagang pag-iimbak. Kinikilala ng Customer na pagkatapos ng tatlumpung (30) araw na panahon ng pagbubura, ang LedgerPort ay walang obligasyong panatilihin o ibigay ang anumang Personal na Data.

5. Pag-abiso sa Insidente sa Seguridad

5.1. Pag-abiso. Aabisuhan ng LedgerPort ang Customer ng anumang Insidente sa Seguridad nang walang hindi nararapat na pagkaantala pagkatapos malaman ang naturang insidente. Kung posible, ang pag-abiso ay gagawin sa loob ng pitumpu't dalawang (72) oras mula nang malaman ng LedgerPort ang Insidente sa Seguridad.

5.2. Nilalaman ng Pag-abiso. Ang pag-abiso ay maglalaman, hanggang sa makatuwirang magagamit:

  • Isang paglalarawan ng kalikasan ng Insidente sa Seguridad, kabilang ang mga kategorya at tinatayang bilang ng mga paksa ng data at mga talaan ng Personal na Data na naapektuhan
  • Ang pangalan at mga detalye ng pakikipag-ugnayan ng punto ng pakikipag-ugnayan ng LedgerPort para sa karagdagang impormasyon
  • Isang paglalarawan ng mga malamang na kahihinatnan ng Insidente sa Seguridad
  • Isang paglalarawan ng mga hakbang na ginawa o iminungkahing gawin upang matugunan ang Insidente sa Seguridad, kabilang ang mga hakbang upang mabawasan ang mga posibleng masamang epekto nito

5.3. Kooperasyon. Makikipagtulungan ang LedgerPort sa Customer at gagawa ng mga hakbang na makatuwiran sa komersyo upang tumulong sa imbestigasyon, pagpapagaan, at pagwawasto ng bawat Insidente sa Seguridad. Tutulungan din ng LedgerPort ang Customer sa pagsunod sa anumang mga obligasyon sa pag-abiso ng paglabag sa ilalim ng mga naaangkop na Batas sa Proteksyon ng Data, kabilang ang mga kinakailangan sa pag-abiso ng paglabag sa California sa ilalim ng Cal. Civ. Code § 1798.82.

5.4. Mga Limitasyon. Ang obligasyon ng LedgerPort na mag-ulat o tumugon sa isang Insidente sa Seguridad sa ilalim ng Seksyon 5 na ito ay hindi at hindi dapat bigyang-kahulugan bilang pagkilala ng LedgerPort sa anumang pagkakamali o pananagutan patungkol sa Insidente sa Seguridad.

6. Mga Sub-Processor

6.1. Mga Awtorisadong Sub-Processor. Nagbibigay ang Customer ng pangkalahatang nakasulat na awtorisasyon para sa LedgerPort na kumuha ng mga Sub-Processor upang iproseso ang Personal na Data sa ngalan ng Customer. Ang kasalukuyang listahan ng mga awtorisadong Sub-Processor ay nakasaad sa Iskedyul 1 (Listahan ng Sub-Processor) sa ibaba at pinapanatili rin sa www.ledgerport.com/sub-processors.

6.2. Mga Obligasyon ng Sub-Processor. Ang LedgerPort ay dapat: (a) pumasok sa isang nakasulat na kasunduan sa bawat Sub-Processor na nagpapataw ng mga obligasyon sa proteksyon ng data na hindi bababa sa kasing-protektado ng mga nakasaad sa DPA na ito; (b) manatiling ganap na responsable sa Customer para sa pagganap ng mga obligasyon ng bawat Sub-Processor; at (c) tiyakin na ang bawat Sub-Processor ay nagbibigay ng sapat na mga garantiya upang ipatupad ang naaangkop na teknikal at organisasyonal na mga hakbang.

6.3. Mga Pagbabago sa Sub-Processor. Ang LedgerPort ay dapat magbigay ng abiso sa Customer sa pamamagitan ng email nang hindi bababa sa tatlumpung (30) araw bago kumuha ng anumang bagong Sub-Processor o palitan ang isang umiiral na Sub-Processor. Ang abiso ay dapat tukuyin ang bagong Sub-Processor, ilarawan ang mga aktibidad sa pagproseso nito, at ilahad ang lokasyon nito. Kung ang Customer ay tumutol sa isang bagong Sub-Processor sa mga makatwirang kadahilanan na may kaugnayan sa proteksyon ng data, ang Customer ay dapat magbigay ng abiso sa LedgerPort nang nakasulat sa loob ng labinlimang (15) araw mula sa pagtanggap ng abiso. Ang mga partido ay dapat magtulungan nang may mabuting pananampalataya upang makahanap ng isang napagkasunduang solusyon. Kung walang solusyon na maabot sa loob ng tatlumpung (30) araw mula sa pagtutol ng Customer, ang Customer ay maaaring wakasan ang mga apektadong Serbisyo nang walang parusa sa pamamagitan ng pagbibigay ng nakasulat na abiso sa LedgerPort.

7. Mga Pandaigdigang Paglipat ng Data

7.1. Ang mga Serbisyo ay naka-host sa imprastraktura na matatagpuan sa Estados Unidos. Ang Personal Data na pinoproseso sa pamamagitan ng mga Serbisyo ay iniimbak at pinoproseso sa Estados Unidos.

7.2. Kung ang pagproseso ng Personal Data ay nagsasangkot ng paglipat ng Personal Data mula sa European Economic Area (“EEA”), ang United Kingdom, o Switzerland patungo sa isang bansa na hindi kinikilala bilang nagbibigay ng sapat na antas ng proteksyon ng data, sumasang-ayon ang mga partido na ang mga naturang paglipat ay sasailalim sa Standard Contractual Clauses na pinagtibay ng European Commission (Commission Implementing Decision (EU) 2021/914), na dito ay isinasama sa pamamagitan ng pagsangguni sa DPA na ito. Para sa mga paglipat mula sa UK, ang International Data Transfer Addendum sa EU SCCs na inisyu ng UK Information Commissioner’s Office ay dapat mag-apply.

7.3. Ang LedgerPort ay dapat magpatupad ng naaangkop na mga karagdagang hakbang upang matiyak na ang antas ng proteksyon ng Personal Data ay hindi masisira ng paglipat, isinasaalang-alang ang mga batas at kasanayan ng bansang patutunguhan.

Tandaan: Ang LedgerPort ay kasalukuyang nakatuon sa merkado ng Estados Unidos. Habang lumalawak ang mga Serbisyo upang pagsilbihan ang mga customer sa EEA at UK, isasagawa ng LedgerPort ang naaangkop na Standard Contractual Clauses at gagawin itong available para sa co-signature ng Customer sa www.ledgerport.com/legal.

8. Mga Karapatan sa Pag-audit

8.1. Ang LedgerPort ay dapat magbigay sa Customer, kapag hiniling, ng lahat ng impormasyong makatwirang kinakailangan upang ipakita ang pagsunod sa DPA na ito at naaangkop na Data Protection Laws.

8.2. Ang Customer (o isang kwalipikado, independiyenteng third-party auditor na itinalaga ng Customer) ay maaaring magsagawa ng isang pag-audit ng mga aktibidad sa pagproseso at mga hakbang sa seguridad ng LedgerPort, napapailalim sa mga sumusunod na kondisyon:

  • Ang Customer ay magbibigay ng hindi bababa sa tatlumpung (30) araw na paunang nakasulat na abiso ng anumang kahilingan sa pag-audit.
  • Ang mga pag-audit ay isasagawa sa normal na oras ng negosyo, hindi hihigit sa isang beses bawat labindalawang (12) buwan na panahon, maliban kung ang isang Insidente sa Seguridad o kinakailangan ng regulasyon ay mangailangan ng karagdagang pag-audit.
  • Titiyakin ng Customer na ang auditor ay pipirma ng isang kasunduan sa pagiging kumpidensyal na katanggap-tanggap sa LedgerPort bago magsimula ang pag-audit.
  • Ang mga pag-audit ay isasagawa sa paraang mababawasan ang pagkaantala sa mga operasyon ng negosyo ng LedgerPort.
  • Sasagutin ng Customer ang mga gastos ng anumang pag-audit, maliban kung ang pag-audit ay magbunyag ng isang malaking paglabag sa DPA na ito ng LedgerPort.

8.3. Bilang alternatibo sa isang on-site na pag-audit, maaaring magbigay ang LedgerPort, sa sarili nitong pagpapasya, sa Customer ng: (a) isang kopya ng anumang naaangkop na SOC 2 Type II report, ISO 27001 certification, o katumbas na third-party audit report; o (b) mga nakasulat na tugon sa mga makatwirang tanong sa pag-audit ng Customer. Kung saan ang naturang dokumentasyon ay ibinigay at makatwirang tinutugunan ang mga kinakailangan sa pag-audit ng Customer, sumasang-ayon ang Customer na ito ay sapat na para sa karapatan sa pag-audit para sa naaangkop na panahon.

9. Pananagutan

9.1. Ang kabuuang pinagsama-samang pananagutan ng bawat partido na nagmumula sa o may kaugnayan sa DPA na ito ay sasailalim sa mga limitasyon ng pananagutan na nakasaad sa Mga Tuntunin.

9.2. Walang anuman sa DPA na ito ang maglilimita sa pananagutan ng alinmang partido para sa: (a) pandaraya o maling representasyon; (b) kamatayan o personal na pinsala na dulot ng kapabayaan; o (c) anumang pananagutan na hindi maaaring ibukod o limitahan sa ilalim ng naaangkop na batas.

10. Termino at Pagtatapos

10.1. Ang DPA na ito ay magkakabisa sa petsa kung kailan unang nag-subscribe ang Customer sa Mga Serbisyo at mananatiling epektibo sa tagal ng pagproseso ng LedgerPort ng Personal na Data sa ngalan ng Customer.

10.2. Sa pagtatapos ng Mga Tuntunin, susundin ng LedgerPort ang mga obligasyon sa pagtanggal ng data na nakasaad sa Seksyon 4.7 ng DPA na ito.

10.3. Ang Seksyon 1 (Mga Kahulugan), 4.7 (Pagtanggal ng Data), 5 (Pag-abiso sa Insidente sa Seguridad), 8 (Mga Karapatan sa Pag-audit), 9 (Pananagutan), at ang Seksyon 10.3 na ito ay mananatili pagkatapos ng pagtatapos ng DPA na ito.

11. Pangkalahatang mga Probisyon

11.1. Batas na Umiiral. Ang DPA na ito ay pamamahalaan ng mga batas ng Estado ng Florida, nang hindi isinasaalang-alang ang mga probisyon sa salungatan ng batas, maliban kung saan ang naaangkop na Batas sa Proteksyon ng Data ay nangangailangan ng paggamit ng ibang batas na namamahala para sa mga tiyak na probisyon (tulad ng Standard Contractual Clauses, na pamamahalaan ng batas ng Miyembrong Estado ng EU kung saan nakabase ang Controller).

11.2. Mga Susog. Maaaring i-update ng LedgerPort ang DPA na ito paminsan-minsan upang ipakita ang mga pagbabago sa mga kasanayan nito sa pagproseso ng data, mga Sub-Processor, o naaangkop na Batas sa Proteksyon ng Data. Aabisuhan ng LedgerPort ang Customer ng mga materyal na pagbabago nang hindi bababa sa tatlumpung (30) araw bago ito magkabisa. Ang patuloy na paggamit ng Mga Serbisyo pagkatapos ng naturang abiso ay bumubuo ng pagtanggap sa na-update na DPA.

11.3. Pagiging Hiwalay. Kung ang anumang probisyon ng DPA na ito ay matagpuang hindi wasto o hindi maipapatupad, ang mga natitirang probisyon ay mananatiling may buong bisa at epekto.

11.4. Buong DPA. Ang DPA na ito, kasama ang Mga Tuntunin at ang Patakaran sa Privacy, ang bumubuo ng kumpletong kasunduan sa pagitan ng mga partido patungkol sa pagproseso ng Personal na Data kaugnay ng mga Serbisyo.

11.5. Makipag-ugnayan. Para sa mga katanungan o alalahanin tungkol sa DPA na ito o sa mga kasanayan sa pagproseso ng data ng LedgerPort, mangyaring makipag-ugnayan sa:

LedgerPort (pinapatakbo ng PushEngage LLC) — Privacy
400 Executive Center Dr, Ste 208
West Palm Beach, Florida 33401
Email: [email protected]


Iskedyul 1: Mga Awtorisadong Sub-Processor

Epektibo simula Abril 20, 2026. Ang kasalukuyang listahan ng sub-processor ay pinananatili rin sa www.ledgerport.com/sub-processors.

Sub-ProcessorLayuninLokasyonData na Pinoproseso
Google Cloud Platform (Google LLC)Pagho-host ng imprastraktura ng cloud, pagho-host ng database, pagproseso ng data, at pag-iimbakEstados UnidosLahat ng Personal na Data na pinoproseso sa pamamagitan ng mga Serbisyo
Stripe, Inc.Pagproseso ng bayad gamit ang credit/debit card para sa mga direktang subscriptionEstados UnidosPangalan ng customer, email, address ng pagsingil, mga detalye ng payment card (tokenized)
Shopify Inc.Pag-bill ng app para sa mga subscription na naka-install sa Shopify; integrasyon ng e-commerce platformCanada / Estados UnidosPangalan ng customer, email, ID ng Shopify account, impormasyon sa pagsingil; data ng e-commerce ayon sa naka-configure
Intuit Inc. (QuickBooks Online)Integrasyon ng accounting platformEstados UnidosData ng accounting at mga tala ng customer ayon sa naka-configure ng Customer
Xero LimitedIntegrasyon ng accounting platform (nakaplano)New Zealand / PandaigdiganData ng accounting at mga tala ng customer ayon sa naka-configure ng Customer
LindrisPaghatid ng transactional at marketing emailEstados UnidosPangalan ng customer, email address, nilalaman ng email
FreeScout (self-hosted)Pamamahala ng customer support ticketUnited States (naka-host sa imprastraktura ng LedgerPort)Pangalan ng customer, email address, nilalaman ng support ticket
Google LLC (Analytics)Analytics ng paggamit ng website at produktoEstados UnidosIP address (anonymized), impormasyon ng device, pag-uugali sa pag-browse, data ng paggamit
Meta Platforms, Inc.Pagsukat ng marketing campaign at advertisingEstados UnidosIP address, impormasyon ng device, pag-uugali sa pag-browse (sa pamamagitan ng pixel)

Ang listahan ng sub-processor na ito ay maaaring magbago alinsunod sa Seksyon 6.3 ng DPA na ito. Aabisuhan ang mga customer nang hindi bababa sa tatlumpung (30) araw bago ang anumang bagong sub-processor ay makipag-ugnayan.


Iskedyul 2: Mga Teknikal at Organisasyonal na Hakbang

Ipinapatupad ng LedgerPort ang mga sumusunod na teknikal at organisasyonal na hakbang upang protektahan ang Personal Data na pinoproseso sa pamamagitan ng mga Serbisyo:

Access Control

  • Multi-factor authentication para sa administrative access ng LedgerPort
  • Role-based access controls (RBAC) para sa lahat ng internal system
  • Prinsipyo ng pinakamababang pribilehiyo na inilapat sa lahat ng tauhan at service account
  • Natatanging user credentials para sa lahat ng tauhan; ipinagbabawal ang mga shared account
  • Automated provisioning at de-provisioning ng access sa pag-onboard at offboarding ng empleyado

Encryption

  • TLS 1.2 o mas mataas para sa lahat ng data in transit
  • AES-256 encryption para sa mga OAuth token at sensitibong credentials at rest
  • Default encryption at rest ng Google Cloud Platform para sa lahat ng naka-imbak na data
  • Encrypted database backups

Network Security

  • Web application firewall (WAF) na nagpoprotekta sa mga public-facing endpoint
  • Network segmentation at isolation sa pagitan ng production, staging, at development environment
  • DDoS mitigation services
  • Intrusion detection at prevention systems
  • Regular na vulnerability scanning ng external at internal systems

Seguridad de Aplicaciones

  • Ciclo de vida de desarrollo de software seguro (SDLC) con revisiones de seguridad
  • Escaneo de vulnerabilidades de dependencias y parches automatizados
  • Validación de entrada y codificación de salida para prevenir ataques de inyección
  • Revisiones de código regulares con enfoque en seguridad
  • Pruebas de seguridad automatizadas en pipelines CI/CD

Manejo de Datos

  • Datos Personales segregados por cuenta de Cliente; sin acceso a datos entre inquilinos
  • Eliminación automática de datos dentro de los treinta (30) días posteriores a la terminación de la cuenta
  • Registros de sincronización y pistas de auditoría mantenidos según los períodos de retención del plan de suscripción
  • Tokens OAuth cifrados y almacenados por separado de los datos de la aplicación
  • Datos de respaldo cifrados y retenidos solo para fines de recuperación ante desastres

Monitoreo y Respuesta a Incidentes

  • Monitoreo automatizado 24/7 de la salud de la infraestructura y la aplicación
  • Registro centralizado con almacenamiento de registros a prueba de manipulaciones
  • Plan de respuesta a incidentes documentado con procedimientos de escalamiento definidos
  • Simulacros regulares de respuesta a incidentes y ejercicios de mesa
  • Revisión posterior al incidente y seguimiento de la remediación

Personal

  • Verificación de antecedentes para todos los empleados con acceso a sistemas de producción
  • Acuerdos de confidencialidad para todo el personal
  • Capacitación anual de concientización sobre seguridad
  • Políticas de escritorio limpio y bloqueo de pantalla

Continuidad del Negocio

  • Copias de seguridad diarias automatizadas de la base de datos con redundancia geográfica
  • Plan de recuperación ante desastres con objetivos de tiempo de recuperación (RTO) y objetivos de punto de recuperación (RPO) definidos
  • Pruebas regulares de restauración de copias de seguridad