Ymddiriedaeth
Cytundeb prosesu data
Y contract ysgrifenedig y mae Erthygl 28 GDPR y DU yn ei fynnu pan fydd un sefydliad yn prosesu data personol ar ran un arall yw cytundeb prosesu data. Pan fyddwch yn rhedeg arolwg ar NumoForms, chi yw’r rheolydd data a NOISSIME LTD yw eich prosesydd data, felly mae angen DPA. Mae ein un ni’n cynnwys telerau Erthygl 28(3), atodiad sy’n disgrifio’r prosesu, awdurdodiad ysgrifenedig cyffredinol ar gyfer yr is-broseswyr a gyhoeddwn, a’r IDTA (Atodiad Trosglwyddo Data Rhyngwladol y DU) neu Gymalau Cytundebol Safonol yr UE ar gyfer trosglwyddiadau y tu allan i’r DU. Gofynnwch am gopi drwy’r dudalen gyswllt a byddwn yn ei anfon i’w adolygu cyn i chi gofrestru.
Adolygwyd ddiwethaf 22 Gorffennaf 2026.
Pam mae DPA yn bodoli o gwbl
Nid yw cyfraith diogelu data’n caniatáu i reolydd data drosglwyddo data personol i gyflenwr ar sail ewyllys da yn unig. Mae Erthygl 28 GDPR y DU yn dweud bod rhaid i’r trefniant gael ei lywodraethu gan gontract sy’n rhwymo’r prosesydd, ac mae’n rhestru’r hyn y mae’n rhaid i’r contract hwnnw ei gynnwys. Mae’r ddyletswydd yn rhedeg y ddwy ffordd: os byddwch yn casglu data personol drwy arolwg heb DPA ar waith, chi sydd wedi torri’r gyfraith, nid ni’n unig. Dyna pam mae timau caffael yn gofyn amdano’n gynnar, a pham mae’n well gennym gyhoeddi’r dudalen hon nag ateb yr un e-bost ddeugain gwaith.
Mae’r dudalen ar GDPR y DU yn egluro’r rhaniad rhwng rheolydd data a phrosesydd data’n fanylach, gan gynnwys yr achosion lle mai ni yw’r rheolydd yn lle hynny — data cyfrif a gohebiaeth gymorth.
Pryd mae angen un, a phryd nad oes
Mae angen DPA arnoch os yw eich arolwg yn casglu data personol. Mae’r trothwy’n is nag y mae’n swnio. Gall arolwg heb faes enw gasglu data personol o hyd: drwy flwch testun rhydd lle mae rhywun yn ysgrifennu amdano’i hun, drwy gwestiwn cyfeiriad neu e-bost, drwy ffeil a lwythwyd i fyny, neu drwy faes cudd sy’n cario cyfeirnod achos o’ch system chi. Os yw unrhyw un o’r rheini’n berthnasol, triniwch yr arolwg fel un sy’n prosesu data personol a sicrhewch fod y gwaith papur ar waith.
Nid oes angen DPA ar arolwg gwirioneddol ddienw — dim dynodwyr, dim meysydd cudd, dim ffeiliau i’w llwytho i fyny, dim testun rhydd sy’n gwahodd manylion personol — am nad oes data personol i’w brosesu. Byddwch yn onest â chi eich hun ynghylch pa un rydych yn ei redeg. Mae’r adran ar fod yn ddienw yn ymdrin â’r tair nodwedd sydd amlaf yn ei dorri ar ddamwain.
Beth mae ein DPA yn ei gwmpasu
Mae’r cytundeb yn fyr ac yn dilyn strwythur Erthygl 28(3) yn hytrach na’i ailddyfeisio. Mae pob un o’r rhain yn ymddangos yn y ddogfen:
Testun a hyd
Beth sy’n cael ei brosesu ac am ba hyd: cynnwys yr arolygon a’r ymatebion rydych yn eu casglu, cyhyd â bod eich cyfrif ar agor ac nad yw’r data wedi’i ddileu.
Natur a diben
Cynnal, cadw ac arddangos ymatebion arolwg, a darparu swyddogaethau canlyniadau, allforio ac adrodd y platfform — dim byd arall. Nid ydym yn prosesu eich ymatebion at ein dibenion ein hunain.
Mathau o ddata a gwrthrychau data
Yn dibynnu ar y cwestiynau rydych yn dewis eu gofyn. Mae’r atodiad yn disgrifio’r categorïau yn lle esgus y gallwn eu rhagweld, ac yn tynnu sylw at ddata categori arbennig lle defnyddir cwestiynau monitro cydraddoldeb.
Prosesu ar gyfarwyddiadau dogfenedig
Rydym yn gweithredu ar eich cyfarwyddiadau chi yn unig, sy’n golygu yn ymarferol eich defnydd o’r platfform ynghyd ag unrhyw beth y cytunwyd arno’n ysgrifenedig. Os byddai cyfarwyddyd yn torri cyfraith diogelu data, byddwn yn dweud wrthych.
Cyfrinachedd
Mae dyletswydd cyfrinachedd ar bawb sydd â mynediad at ddata personol a broseswn ar eich rhan.
Mesurau diogelwch
Mesurau Erthygl 32, wedi’u disgrifio’n bendant yn hytrach nag mewn ansoddeiriau — yr un rheolaethau ag a nodir ar y dudalen ddiogelwch.
Is-broseswyr
Awdurdodiad ysgrifenedig cyffredinol ar gyfer y rhestr gyhoeddedig, rhybudd cyn i ychwanegiad ddechrau prosesu, hawl i wrthwynebu, a throsglwyddo’r un rhwymedigaethau ar hyd y gadwyn.
Cymorth gyda hawliau gwrthrych y data
Beth mae’r platfform yn gadael i chi ei wneud eich hun, a ble rydym yn helpu pan na ellir bodloni cais o’r rhyngwyneb.
Hysbysu am dor-diogelwch
Rhybudd i chi heb oedi gormodol, gyda’r wybodaeth sydd ei hangen arnoch ar gyfer eich asesiad Erthygl 33 eich hun.
Dileu neu ddychwelyd
Wrth derfynu, dileu neu ddychwelyd y data yn ôl eich dewis chi, gan gynnwys ffeiliau a lwythwyd i fyny ac atebion rhannol wedi’u cadw.
Archwilio a gwybodaeth
Gwybodaeth i ddangos cydymffurfiaeth, a chydweithredu ag archwiliadau ac arolygiadau, ar rybudd rhesymol.
Trosglwyddiadau rhyngwladol
Atodiad Trosglwyddo Data Rhyngwladol y DU (IDTA) neu Gymalau Cytundebol Safonol yr UE lle caiff data personol ei drosglwyddo y tu allan i’r DU.
Yr atodiad, mewn geiriau plaen
Yr atodiad yw’r rhan y mae’r rhan fwyaf o bobl yn ei darllen mewn
gwirionedd, am ei fod yn dweud i ble mae’r data’n mynd. Caiff cynnwys
arolygon, ymatebion, atebion rhannol wedi’u cadw a ffeiliau a lwythwyd i
fyny eu cadw gan Supabase ar seilwaith AWS yn Llundain
(eu-west-2). Disgrifir y rheolaethau technegol sydd arnynt —
TLS wrth eu trosglwyddo, AES-256 wrth eu cadw, diogelwch ar lefel rhes,
ynysu sefydliadau’n cael ei benderfynu ar y gweinydd yn hytrach na’i
gymryd o’r porwr, a bucket preifat ar gyfer ffeiliau na ellir eu darllen
ond drwy URLau wedi’u llofnodi sy’n dod i ben ar ôl 300 eiliad — ar y
dudalen ddiogelwch, a’r un disgrifiad sy’n
ffurfio atodlen Erthygl 32.
Mae pob trydydd parti rydym yn dibynnu arno, beth mae’n ei wneud, beth mae’n ei weld a ble mae’n ei wneud, ar y dudalen is-broseswyr. Mae’r DPA yn rhoi awdurdodiad ysgrifenedig cyffredinol ar gyfer y rhestr honno ac yn ein hymrwymo i gyhoeddi ychwanegiad cyn i’r darparwr newydd ddechrau prosesu, gyda hawl i chi wrthwynebu ar seiliau diogelu data rhesymol. Mae dwy res ar y dudalen honno wedi’u marcio “i’w cadarnhau” am nad ydym wedi gwirio’r rhanbarth gyda’r darparwr eto; os oes angen cadarnhau un o’r rheini arnoch cyn i chi allu llofnodi, dywedwch hynny a byddwn yn mynd ar ei ôl yn lle dyfalu.
Sut i ofyn am gopi
Gofynnwch drwy’r dudalen gyswllt. Dywedwch wrthym enw cyfreithiol y sefydliad sy’n contractio a phwy fydd yn llofnodi, ac a oes ei angen arnoch cyn neu ar ôl i gyfrif fodoli — mae’r naill neu’r llall yn iawn, ac mae’n well gennym i’ch swyddog diogelu data ei ddarllen wrth werthuso na darganfod problem yn y trydydd mis.
Os oes gan eich sefydliad DPA gorfodol ei hun, anfonwch ef. Mae gan gynghorau, cyrff y GIG a phrifysgolion un fel arfer, ac mae adolygu eich un chi’n gynt na dadlau ynghylch papur pwy sy’n ennill. Rydym yn ei ddarllen yn iawn ac yn dod yn ôl â phwyntiau penodol lle nad yw cymal yn cyfateb i’r ffordd y mae’r platfform yn gweithio go iawn — cymal archwilio sy’n mynnu arolygiad ar y safle mewn canolfan ddata nad yw’n eiddo i ni, er enghraifft, neu ymrwymiad cadw sy’n cymryd yn ganiataol fod dyddiad dod i ben awtomatig nad yw gennym. Mae’n well gennym godi hynny na llofnodi rhywbeth na allwn ei gyflawni.
Beth nad yw’r DPA yn ei wneud
Nid yw’n dewis eich sail gyfreithlon, nid yw’n ysgrifennu eich hysbysiad preifatrwydd ac nid yw’n cwblhau eich asesiad o’r effaith ar ddiogelu data. Cyfrifoldebau’r rheolydd data yw’r rheini, ac nid oes contract cyflenwr yn eu trosglwyddo. Byddwn yn cwblhau adrannau’r cyflenwr mewn DPIA ac yn ateb holiadur diogelwch — gweler y dudalen ar GDPR y DU am yr hyn rydym yn ei gwmpasu — ond eich asesiad chi ydyw.
Nid yw ychwaith yn rhoi ardystiad nad yw gennym. Nid ydym wedi’n hardystio i ISO 27001, nid ydym wedi cwblhau archwiliad SOC 2 ac nid oes gennym Cyber Essentials. Os yw eich proses yn trin un o’r rheini fel amod na ellir ei hepgor, ni fydd y DPA yn bodloni’r amod hwnnw, a dylech wybod hynny cyn i chi dreulio amser ar werthusiad.
Tudalennau cysylltiedig
Mae Diogelwch yn disgrifio’r rheolaethau y mae’r DPA yn ein hymrwymo iddynt. Mae GDPR y DU yn ymdrin â rolau, seiliau cyfreithlon, cadw data a hawliau ymatebwyr. Is-broseswyr yw rhestr yr atodiad ar ffurf fyw. Y datganiad hygyrchedd yw’r ddogfen arall y mae timau caffael yn gofyn amdani yn yr un e-bost fel arfer.
Mae’r dudalen hon yn disgrifio’r cytundeb. Nid cyngor cyfreithiol mohoni ac nid yw’n disodli eich adolygiad eich hun.
Darllenwch y cytundeb cyn cofrestru.
Dywedwch wrthym enw cyfreithiol y sefydliad sy’n contractio a phwy fydd yn llofnodi, a byddwn yn anfon y DPA i chi ei adolygu yn hytrach na’i gynhyrchu ar ôl llofnodi. Os oes gan eich sefydliad ei ffurflen orfodol ei hun, anfonwch honno yn lle hynny a byddwn yn ei darllen yn iawn.
- Telerau Erthygl 28(3) ac atodiad sy’n disgrifio’r prosesu
- Awdurdodiad ysgrifenedig cyffredinol ar gyfer y rhestr is-broseswyr gyhoeddedig
- IDTA y DU neu Gymalau Cytundebol Safonol yr UE ar gyfer trosglwyddiadau