ይህ የውሂብ ሂደት ስምምነት ("DPA" ወይም "ስምምነት") የተፈረመው በሚከተሉት እና በሚከተሉት መካከል ነው፦
| መስክ | ዝርዝሮች |
|---|---|
| የድርጅት ስም | [የደንበኛው ሙሉ ህጋዊ ስም] |
| የተመዘገበ አድራሻ | [አድራሻ] |
| የቫት / የኩባንያ ቁጥር | [የተጨማሪ እሴት ታክስ ቁጥር] |
| የውሂብ ጥበቃ እውቂያ | [የDPO ኢሜይል / እውቂያ] |
| የፊርማ ወኪል | [ስም፣ ማዕረግ] |
| መስክ | ዝርዝሮች |
|---|---|
| የድርጅት ስም | Xygeni Security, SL |
| የተመዘገበ አድራሻ | ሲ/ፓሲዮን 4፣ 2 ፕላንታ፣ 47001 ቫላዶሊድ፣ ስፔን። |
| ተእታ | B09620287 |
| የውሂብ ጥበቃ እውቂያ | info@xygeni.io |
| የፊርማ ወኪል | [ስም፣ ማዕረግ] |
ተቆጣጣሪ እና ፕሮሰሰር ከዚህ በኋላ በተናጥል "ፓርቲ" እና በአጠቃላይ "ፓርቲዎች" ተብለው ይጠራሉ።
ይህ DPA በXygeni የቀረበውን የማመልከቻ ዋስትና እና ድንጋጌ በሚቆጣጠሩት ወገኖች መካከል የዋናው የአገልግሎት ስምምነት ወይም የአገልግሎት ውል ("ዋና ስምምነት") አካል ነው። software supply chain security አገልግሎቶች ("አገልግሎቶች")። በዚህ የDPA እና በዋናው ስምምነት መካከል ግጭት በሚፈጠርበት ጊዜ፣ ይህ የDPA አስተዳደር በውሂብ ጥበቃ ጉዳዮች ላይ የበላይነት ይኖረዋል።
ለዚህ የዲፒኤ ዓላማ፡
ፓርቲዎቹ የሚከተለውን ተቀብለው ተስማምተዋል፡-
Xygeni የግል መረጃዎችን ለራሱ ዓላማ (ለምሳሌ፣ የመለያ አስተዳደር፣ የክፍያ አከፋፈል፣ የአገልግሎት ማሻሻያ ትንታኔ) ሲያስኬድ፣ እንደ ገለልተኛ ተቆጣጣሪ ሆኖ ያገለግላል። እንዲህ ዓይነቱ ሂደት የሚተዳደረው በXygeni የግላዊነት መመሪያ ሲሆን ከዚህ DPA ወሰን ውጭ ነው።
የዚህ ጉዳይ፣ የሂደቱ ተፈጥሮ፣ የቆይታ ጊዜ እና ዓላማ፣ እንዲሁም የተከናወኑ የግል መረጃዎች ዓይነቶች እና የውሂብ ጉዳዮች ምድቦች በዚህ DPA ውስጥ በሰንጠረዥ 1 (የሂደት ዝርዝሮች) ውስጥ ተዘርዝረዋል።
አንጎለ ኮምፒውተር የደንበኛ መረጃን በዋናው ስምምነት ውስጥ የተገለጹትን አገልግሎቶች እና በተቆጣጣሪው በሰነድ መመሪያዎች መሠረት ለማቅረብ በሚያስፈልግ መጠን ብቻ ነው የሚሰራው፣ በሚመለከተው ሕግ መሠረት ማድረግ ካልተፈለገ በስተቀር። በዚህ ሁኔታ፣ አንጎለ ኮምፒውተር ለሕዝብ ጥቅም አስፈላጊ በሆኑ ምክንያቶች በሕግ ካልተከለከለ በስተቀር፣ ከማስኬዱ በፊት ለተቆጣጣሪው ያንን የሕግ መስፈርት ማሳወቅ አለበት።
ተቆጣጣሪው የደንበኛ ውሂብን እንደ አስፈላጊነቱ እንዲያስኬድ ፕሮሰሰሩን ያዛል፤ (ሀ) አገልግሎቶቹን በዋናው ስምምነት መሠረት ማቅረብ፤ (ለ) ከጊዜ ወደ ጊዜ በጽሑፍ የተገለጹትን የተቆጣጣሪውን መመሪያዎች ማክበር፤ እና (ሐ) በዚህ DPA መሠረት የፕሮሰሰሩን ግዴታዎች መወጣት።
በአቀነባባሪው ምክንያታዊ አስተያየት፣ ከተቆጣጣሪው የተሰጠ መመሪያ የሚመለከተውን የውሂብ ጥበቃ ህግ የሚጥስ ከሆነ አቀነባባሪው ወዲያውኑ ለተቆጣጣሪው ማሳወቅ አለበት። እንዲህ ባለ ሁኔታ፣ ተቆጣጣሪው መመሪያውን እስኪያብራራ ወይም እስኪያሻሽል ድረስ አቀነባባሪው በእንደዚህ ዓይነት መመሪያ መሠረት ሂደቱን የማቆም መብት አለው።
ተቆጣጣሪው የሚከተሉትን ያረጋግጣል እና ይወክላል፡ (ሀ) ተገቢውን የግል መረጃ ለማስኬድ በGDPR አንቀፅ 6 (እና ተፈጻሚ በሚሆንበት ጊዜ አንቀፅ 9) መሠረት ትክክለኛ ህጋዊ መሠረት እንዳለው፤ (ለ) ሁሉንም አስፈላጊ ማስታወቂያዎች አቅርቦ ሁሉንም አስፈላጊ ፈቃዶች እንዳገኘ፤ እና (ሐ) የደንበኛ ውሂብን ወደ ፕሮሰሰር ማስተላለፍ ማንኛውንም የሚመለከታቸውን ህጎች እንደማይጥስ።
አንጎለ ኮምፒውተር የደንበኛ መረጃን በተቆጣጣሪው በተመዘገቡ መመሪያዎች መሠረት ብቻ ማቀናበር አለበት፣ ይህም በሚመለከተው የአውሮፓ ህብረት ወይም የአባል ሀገር ህግ መሰረት እንዲሰራ ካልተጠየቀ በስተቀር። አንጎለ ኮምፒውተር የደንበኛ መረጃን ለራሱ ዓላማ ማስኬድ ወይም ለሶስተኛ ወገኖች መግለጽ የለበትም። አገልግሎቶቹን ለማቅረብ አስፈላጊ ከሆነ ወይም በሕግ በተደነገገው መሰረት ካልሆነ በስተቀር።
የደንበኛ መረጃን ለማስኬድ የተፈቀደላቸው ሰዎች መኖራቸውን ማረጋገጥ አለበት commitእራሳቸውን በሚስጥር ለመጠበቅ ወይም በተገቢው ህጋዊ ሚስጥራዊነት ግዴታ ስር ያሉ። የደንበኛ መረጃ መዳረሻ ለእነዚያ ሰራተኞች፣ ኮንትራክተሮች እና አገልግሎቱን ለማቅረብ ዓላማ መድረስ ለሚፈልጉ ንዑስ ፕሮሰሰሮች ብቻ የተገደበ ይሆናል።
የደንበኛ መረጃን ከያልተፈቀደ ወይም ሕገ-ወጥ ሂደት እና ከአጋጣሚ መጥፋት፣ ጥፋት፣ ጉዳት፣ ለውጥ ወይም ይፋ ማድረግ ለመጠበቅ አሠሪው የሚከተሉትን ከግምት ውስጥ በማስገባት ተገቢ የሆኑ ቴክኒካዊ እና ድርጅታዊ እርምጃዎችን ተግባራዊ ማድረግ እና መጠበቅ አለበት፡
እንደዚህ ያሉ እርምጃዎች ቢያንስ በዚህ DPA ውስጥ በሰንጠረዥ 2 (ቴክኒካዊ እና ድርጅታዊ የደህንነት እርምጃዎች) ውስጥ የተገለጹትን ያካትታሉ። የፕሮሰሰሩ የ ISO 27001 የምስክር ወረቀት የመነሻ መረጃ ደህንነት አስተዳደር ስርዓት ማስረጃ ይሰጣል። ፕሮሰሰሩ በዚህ DPA ጊዜ ውስጥ የ ISO 27001 የምስክር ወረቀት ወይም ተመጣጣኝ መሆን አለበት።
ፕሮሰሰሩ የሂደቱን ባህሪ ግምት ውስጥ በማስገባት ተቆጣጣሪው በተቻለ መጠን ተገቢ የሆኑ ቴክኒካዊ እና ድርጅታዊ እርምጃዎችን በመጠቀም ለስራ ጥያቄዎች ምላሽ የመስጠት ግዴታውን እንዲወጣ መርዳት አለበት።cisየውሂብ ተገዢዎች በሚመለከተው የውሂብ ጥበቃ ህግ (በGDPR አንቀጾች 15-22 መሠረት የመዳረሻ፣ የማረም፣ የመሰረዝ፣ የመገደብ፣ የመንቀሳቀስ እና የተቃውሞ መብቶችን ጨምሮ) መብቶችን መስጠት።
ፕሮሰሰሩ የሚከተሉትን ማድረግ አለበት፡ (ሀ) ፕሮሰሰሩ ከደንበኛ መረጃ ጋር በተያያዘ ከውሂብ ርዕሰ ጉዳይ ጥያቄ ከተቀበለ ወዲያውኑ ለተቆጣጣሪው ማሳወቅ አለበት፤ (ለ) በተቆጣጣሪው በሰነድ በተቀመጡ መመሪያዎች ወይም በሚመለከተው ሕግ በተደነገገው መሠረት ካልሆነ በስተቀር ለእንደዚህ አይነት ጥያቄዎች ምላሽ አለመስጠት፤ እና (ሐ) ለተቆጣጣሪው በሚመለከታቸው የሕግ የጊዜ ገደቦች (በGDPR አንቀፅ 12 መሠረት 30 ቀናት) ለእንደዚህ አይነት ጥያቄዎች ምላሽ በመስጠት ረገድ ምክንያታዊ እገዛ መስጠት አለበት።
ፕሮሰሰሩ የሂደቱን ባህሪ እና ለፕሮሰሰሩ የሚገኘውን መረጃ ግምት ውስጥ በማስገባት በGDPR አንቀጾች 32-36 መሠረት የተጣሉትን ግዴታዎች እንዲያሟሉ ተቆጣጣሪውን መርዳት አለበት፣ የሚከተሉትን ጨምሮ፡
ዋናው ስምምነት ሲቋረጥ ወይም ሲያበቃ ወይም የተቆጣጣሪው ጥያቄ ሲቀርብ፣ ፕሮሰሰሩ በተቆጣጣሪው ምርጫ በእጁ ያሉትን ሁሉንም የደንበኛ መረጃዎች ይሰርዛል ወይም ወደ ተቆጣጣሪው ይመልሳል፣ እና የሚመለከተው የአውሮፓ ህብረት ወይም የአባል ግዛት ህግ የግል መረጃ ማከማቻን የሚጠይቅ ካልሆነ በስተቀር ነባር ቅጂዎችን ይሰርዛል። ፕሮሰሰሩ ከተዛማጅ ቀስቅሴው በ30 ቀናት ውስጥ ስረዛውን በጽሑፍ ማረጋገጥ አለበት።
ፕሮሰሰር standard የውሂብ ማቆያ መርሃ ግብር (በመርሐግብር 1 የተቀመጠው) ተቆጣጣሪው ቀደም ብሎ የመሰረዝ ጥያቄ ካላቀረበ በስተቀር ተፈጻሚ ይሆናል።
ፕሮሰሰሩ በዚህ የዳይሬክተሮች መምሪያ (DPA) ውስጥ ከተቀመጡት ግዴታዎች ጋር መጣጣማቸውን ለማሳየት አስፈላጊ የሆኑትን መረጃዎች ሁሉ ለተቆጣጣሪው ማቅረብ አለበት፣ እንዲሁም በተቆጣጣሪው ወይም በተቆጣጣሪው በተሾመ ኦዲተር የሚደረጉ ምርመራዎችን ጨምሮ ለኦዲቶች መፍቀድ እና አስተዋጽኦ ማድረግ አለበት።
ፕሮሰሰር የሚከተሉትን በማቅረብ ይህንን ግዴታ ሊያሟላ ይችላል፡
ፕሮሰሰሩ ያለምንም መዘግየት እና በማንኛውም ሁኔታ የደንበኛ ውሂብን የሚነካ የግል ውሂብ ጥሰት ከታወቀ በኋላ በ48 ሰዓታት ውስጥ ለተቆጣጣሪው ማሳወቅ አለበት። እንዲህ ዓይነቱ ማስታወቂያ በወቅቱ ባለው መጠን የሚከተሉትን ማካተት አለበት፡
ከላይ የተጠቀሱትን መረጃዎች በሙሉ በአንድ ጊዜ ማቅረብ በማይቻልበት ጊዜ፣ መረጃው ያለ ተጨማሪ መዘግየት በደረጃ ሊቀርብ ይችላል። ፕሮሰሰሩ ከተቆጣጣሪው ጋር በመተባበር ተቆጣጣሪው ጥሰቱን ለመመርመር፣ ለማቃለል እና ለማስተካከል በሚፈልግበት ጊዜ ምክንያታዊ እርምጃዎችን መውሰድ አለበት።
ተዋዋይ ወገኖች በGDPR አንቀጽ 33 መሠረት የግል የውሂብ ጥሰት እንደደረሰ ከታወቀ በኋላ በ72 ሰዓታት ውስጥ ለሚመለከተው የተቆጣጣሪ ባለስልጣን (ኤጀንሲያ ኤስፓኞላ ዴ ፕሮቴቺዮን ዴ ዳቶስ - AEPD፣ ወይም ሌላ ተዛማጅ ባለስልጣን) ማሳወቅ ግዴታው ተቆጣጣሪው እንደ የውሂብ ተቆጣጣሪ ሆኖ እንደሚቆይ አምነዋል። በዚህ አንቀጽ መሠረት ለተቆጣጣሪው የሚያቀርበው የፕሮሰሰር ማሳወቂያ ተቆጣጣሪው ይህንን የቁጥጥር ግዴታ እንዲወጣ ለማስቻል የታሰበ ነው። የፕሮሰሰሩ ማሳወቂያ የስህተት ወይም የኃላፊነት መቀበልን አያካትትም።
ተቆጣጣሪው በዚህ ዲፒኤ (በጊዜ ሰሌዳ 3 (የጸደቁ ንዑስ ፕሮሰሰሮች) ላይ በተዘረዘረው መሠረት ንዑስ ፕሮሰሰሮችን ለማሳተፍ የፕሮሰሰር አጠቃላይ ፈቃድ ይሰጣል። ፕሮሰሰሩ በዚህ ዲፒኤ ውስጥ ከተቀመጡት ጋር እኩል የሆኑ እያንዳንዱን ንዑስ ፕሮሰሰር የውሂብ ጥበቃ ግዴታዎችን በተለይም ተገቢ የሆኑ ቴክኒካዊ እና ድርጅታዊ እርምጃዎችን ተግባራዊ ለማድረግ በቂ ዋስትናዎችን በመስጠት ላይ ያስቀምጣል።
ፕሮሰሰሩ የንዑስ ፕሮሰሰሮችን መጨመር ወይም መተካትን በተመለከተ ለተቆጣጣሪው የሚከተሉትን በማድረግ ማሳወቅ አለበት፦ (ሀ) በ https://xygeni.io/legal/subprocessors ላይ የታተመውን የንዑስ ፕሮሰሰር ዝርዝር በተሻሻለው "የመጨረሻ ጊዜ የተሻሻለው" ቀን በማዘመን፤ እና (ለ) ለውጡ ተግባራዊ ከመሆኑ ቢያንስ አስር (10) ቀናት በፊት ለተቆጣጣሪው የጽሑፍ ማስታወቂያ በመስጠት። ተቆጣጣሪው ለውጡን በተመጣጣኝ የውሂብ ጥበቃ ምክንያት እንዲህ ዓይነቱ ማሳወቂያ ከወጣ በኋላ በሰባት (7) ቀናት ውስጥ ሊቃወም ይችላል። ተቆጣጣሪው ከተቃወመ እና ተዋዋይ ወገኖች ተቃውሞውን መፍታት ካልቻሉ፣ ተቆጣጣሪው ዋናውን ስምምነት ያለ ቅጣት በተመጣጣኝ ማስታወቂያ ሊያቋርጠው ይችላል።
ፕሮሰሰሩ ንዑስ ፕሮሰሰሩን (sub-processor) የሚያንቀሳቅስ ከሆነ፣ ንዑስ ፕሮሰሰሩ (sub-processor) የውሂብ ጥበቃ ግዴታዎቹን እስካልጣለ ድረስ ለተቆጣጣሪው ሙሉ በሙሉ ተጠያቂ ይሆናል።
ለእያንዳንዱ ንዑስ ፕሮሰሰር፣ ፕሮሰሰር የሚከተሉትን ማድረግ አለበት፦
ፕሮሰሰሩ የደንበኛ መረጃን ከአውሮፓ ኢኮኖሚ አካባቢ (EEA) ውጭ ወዳለ ሀገር ማስተላለፍ የለበትም፡
የSCCዎች አስፈላጊ በሚሆንበት ጊዜ፣ ፕሮሰሰሩ በተቆጣጣሪው ጥያቄ መሠረት የሚመለከታቸውን የSCCዎች ከመቆጣጠሪያው እና/ወይም ከሚመለከተው ንዑስ ፕሮሰሰር ጋር ማስፈጸም አለበት። የSCCዎቹ የሚመለከተው ሞጁል ከመቆጣጠሪያው ወደ ፕሮሰሰር ለማስተላለፍ ሞጁል ሁለት (መቆጣጠሪያው ወደ ፕሮሰሰር) እና ሞጁል ሶስት (ፕሮሰሰር ወደ ንዑስ ፕሮሰሰር) በፕሮሰሰር ወደ ንዑስ ፕሮሰሰር ወደፊት ለማስተላለፍ ይሆናል።
ለSCCዎች ዓላማ ብቁ የሆነው የቁጥጥር ባለስልጣን የስፔን የውሂብ ጥበቃ ኤጀንሲ (Agencia Española de Protección de Datos — AEPD) ሲሆን በጽሑፍ ሌላ ስምምነት ካልተደረገ በስተቀር።
ፕሮሰሰሩ ሁሉንም ዓለም አቀፍ የደንበኛ መረጃ ዝውውሮች እና ለእያንዳንዱ የሚመለከተውን የዝውውር ዘዴ ወቅታዊ መዝገብ እና ለተቆጣጣሪው ማቅረብ አለበት፣ ሲጠየቅ።
9. የውሂብ ጥበቃ ተጽዕኖ ግምገማዎች
አንድ የማቀነባበሪያ እንቅስቃሴ ለተፈጥሮ ሰዎች መብቶች እና ነፃነቶች ከፍተኛ አደጋ ሊያስከትል የሚችል ከሆነ እና ተቆጣጣሪው በGDPR አንቀጽ 35 መሠረት የውሂብ ጥበቃ ተጽዕኖ ግምገማ (DPIA) እንዲያደርግ የሚጠበቅበት ከሆነ፣ ተቆጣጣሪው DPIAውን እንዲያከናውን ለማስቻል ተቆጣጣሪው አስፈላጊ ከሆነ ምክንያታዊ እርዳታ እና መረጃ መስጠት አለበት። ሂደተሩ ተቆጣጣሪው DPIAን እንዲያከናውን ለማስቻል ለተቆጣጣሪው አስፈላጊ ለሆኑ DPIA ጥያቄዎች በ15 የሥራ ቀናት ውስጥ ምላሽ መስጠት አለበት።
ፕሮሰሰሩ በተቆጣጣሪው ጥያቄ መሠረት በGDPR አንቀጽ 30(2) መሠረት በተቆጣጣሪው ስም የተከናወኑ የሂደት እንቅስቃሴዎችን መዝገብ መያዝ አለበት፤ ይህም የሚከተሉትን ያካትታል፡ የፕሮሰሰሩን ስም እና የእውቂያ ዝርዝሮችን እና የማንኛውም ንዑስ ፕሮሰሰሮችን ስም፤ በተቆጣጣሪው ስም የተከናወኑ የሂደት ምድቦችን፤ የግል መረጃን ወደ ሶስተኛ ሀገር ማስተላለፍን፤ እና የቴክኒክ እና የድርጅታዊ የደህንነት እርምጃዎችን አጠቃላይ መግለጫ።
እያንዳንዱ ወገን በዚህ DPA ስር ወይም ከዚህ ጋር በተያያዘ ለሌላው ያለው ተጠያቂነት በዋናው ስምምነት ውስጥ በተቀመጡት ገደቦች እና ማግለሎች ተገዢ ይሆናል። የውሂብ ጉዳይ ተፈፃሚ የውሂብ ጥበቃ ህግን የሚጥስ ሂደት ምክንያት ጉዳት ሲደርስበት፣ እያንዳንዱ ወገን በGDPR አንቀጾች 82–83 መሠረት GDPRን የሚጥስ ሂደት በሚያስከትለው ጉዳት ተጠያቂ ይሆናል። በዚህ አንቀጽ ውስጥ ምንም ነገር በሁለቱ ወገኖች መካከል ለሚኖረው የውሂብ ጉዳዮች ተጠያቂነትን የሚገድብ አይደለም።
ይህ የዲፒኤ (DPA) የዋናው ስምምነት (DPA) በተደረገበት ቀን (ወይም በኋላ ላይ ከሆነ የዚህ ዲፒኤ (DPA) የአፈጻጸም ቀን) ይጀምራል እና ዋናው ስምምነት እስከሚቆይበት ጊዜ ድረስ ተግባራዊ ይሆናል። የዋናው ስምምነት በማንኛውም ምክንያት መቋረጥ ይህንን ዲፒኤ በራስ-ሰር ያቋርጠዋል።
ከሥራ መባረር በኋላ፣ በአንቀጽ 5.6 (የውሂብ ስረዛ ወይም መመለስ) መሠረት የአቀነባባሪው ግዴታዎች ይቀጥላሉ፣ እና አቀነባባሪው የደንበኛ መረጃን መሰረዝ ወይም መመለስ ከሥራ መባረር በኋላ በ30 ቀናት ውስጥ ማጠናቀቅ አለበት። ከሚስጥርነት፣ ከተጠያቂነት፣ ከአስተዳደር ሕግ እና ከኦዲት ጋር የተያያዙ አንቀጾችም ከሥራ መባረር በኋላ ይቀጥላሉ።
ይህ የዲፒኤ (DPA) በስፔን ሕጎች መሠረት የሚተዳደር እና የሚተረጎም ይሆናል። ተዋዋይ ወገኖች ከዚህ ዲፒኤ (DPA) የሚነሳ ወይም ከእሱ ጋር የተያያዘ ማንኛውንም አለመግባባት ለመፍታት ለማድሪድ ፍርድ ቤቶች ብቸኛ ስልጣን ይገዛሉ። የዚህ ዲፒኤ ማንኛውም ድንጋጌ ከዲፒኤ (SCCs) ጋር የሚጋጭ እስከሆነ ድረስ፣ የዲፒኤዎቹ (SCCs) የበላይ ይሆናሉ።
ሙሉ ስምምነት፡- ይህ የዲፒኤ (DPA) ከፕሮግራሞቹ እና ከዋናው ስምምነት ጋር በመሆን፣ በዚህ ጉዳይ ላይ በተዋዋይ ወገኖች መካከል የተደረገውን ሙሉ ስምምነት የሚያጠቃልል ሲሆን ከውሂብ ሂደት ጋር የተያያዙ ቀደም ሲል የተደረጉ ስምምነቶችን፣ ግንዛቤዎችን ወይም ውክልናዎችን በሙሉ ይሽራል።
ማሻሻያዎች፡- ይህ የውክልና ስልጣን (DPA) ሊሻሻል የሚችለው በሁለቱም ወገኖች በተፈቀደላቸው ተወካዮች በተፈረመ የጽሑፍ ስምምነት ብቻ ነው።
ተጣጣፊነት የዚህ DPA ማንኛውም ድንጋጌ ልክ ያልሆነ ወይም ተፈጻሚ የማይሆን ሆኖ ከተገኘ፣ የተቀሩት ድንጋጌዎች ሙሉ በሙሉ ተፈጻሚ ሆነው ይቆያሉ።
ቅድሚያ: በዚህ የዲፒኤ እና የጊዜ ሰሌዳዎች መካከል ግጭት በሚፈጠርበት ጊዜ የዲፒኤው አካል መርሃ ግብሩ ሌላ ነገር በግልጽ ካልገለጸ በስተቀር የበላይ ይሆናል። በዚህ ዲፒኤ እና ዲፒኤዎች መካከል ግጭት በሚፈጠርበት ጊዜ (ተገቢ በሚሆንበት ጊዜ) የዲፒኤው የበላይነት ይኖረዋል።
የማቀነባበሪያው ርዕሰ ጉዳይ በ Xygeni የቀረበ አቅርቦት ነው application security posture management, software supply chain security ትንተና፣ የተጋላጭነት መለየት፣ CI/CD በዋናው ስምምነት ውስጥ እንደተገለጸው የደህንነት ክትትል እና ተዛማጅ አገልግሎቶች።
የደንበኛ መረጃን መሰብሰብ፣ ማደራጀት፣ ማዋቀር፣ ማከማቸት፣ መተንተን፣ መልሶ ማግኘት፣ መጠቀም፣ በማስተላለፍ፣ በማስተካከል ወይም በማጣመር ይፋ ማድረግ፣ መገደብ፣ መሰረዝ ወይም ማጥፋት።
የደንበኛ መረጃን ማቀናበር የሚከናወነው ለተቆጣጣሪው አገልግሎቶችን ለማቅረብ ብቻ ሲሆን ይህም የሚከተሉትን ያካትታል፡ የደህንነት ተጋላጭነትን መለየት እና ሪፖርት ማድረግ፤ የሶፍትዌር አቅርቦት ሰንሰለት ስጋት ትንተና፤ CI/CD pipeline security ክትትል፤ ያልተለመደ ምርመራ፤ እና የደንበኛ ድጋፍ።
አንጎለ ኮምፒውተር የደንበኛ ውሂብን ዋናው ስምምነት እስኪጠናቀቅ ድረስ ማቀናበር አለበት። ሲቋረጥ፣ አንጎለ ኮምፒውተር የደንበኛ ውሂብን ከደንበኝነት ምዝገባው ማብቂያ ቀን በኋላ ለ3 ወራት ማቆየት አለበት፣ ተቆጣጣሪው ቀደም ብሎ ስረዛ ካልጠየቀ በስተቀር። የሙከራ መለያ መረጃ የሙከራ ጊዜው ካለፈ በኋላ ለ1 ወር ይቆያል።
| መደብ | ምሳሌዎች |
|---|---|
| የተጠቃሚ መለያ ውሂብ | ስም፣ የኢሜይል አድራሻ፣ የተጠቃሚ ስም፣ የይለፍ ቃል ሃሽ፣ ሚና፣ ድርጅት |
| የእንቅስቃሴ እና የአጠቃቀም ውሂብ | Login ክስተቶች፣ የኤፒአይ ጥሪዎች፣ የእንቅስቃሴ ምዝግብ ማስታወሻዎች፣ የጊዜ ማህተሞች፣ የአይፒ አድራሻዎች |
| የደህንነት ፍለጋ ሜታዳታ | የማከማቻ ስሞች፣ የፋይል ዱካዎች (ግኝቶች በሚከሰቱበት ቦታ)፣ የጥገኝነት ሜታዳታ፣ pipeline የውቅር ማጣቀሻዎች |
| የግንኙነት ውሂብ | የድጋፍ ትኬቶች፣ ከአገልግሎቶቹ ጋር የተያያዙ የኢሜይል መልእክቶች |
የውሂብ ጉዳዮች የሚከተሉትን ያካትታሉ፡- ሰራተኞች፣ ኮንትራክተሮች እና አገልግሎቶቹን የሚደርሱ ሌሎች የተቆጣጣሪው ፈቃድ ያላቸው ተጠቃሚዎች፤ አስተዋፅዖ አበርካቾች (ገንቢዎች፣ የቦት መለያዎች፣ የግንባታ ወኪሎች) ወደ ማከማቻዎች እና pipelineበአገልግሎቶቹ ቁጥጥር ስር ያሉ፤ እንዲሁም የተቆጣጣሪው ተወካዮች እና የእውቂያ ሰዎች።
አገልግሎቶቹ በGDPR አንቀጽ 9 ላይ እንደተገለጸው ልዩ የምድብ የግል መረጃዎችን ለማስኬድ የተነደፉ አይደሉም። ተቆጣጣሪው ከXygeni ጋር ቀደም ሲል የጽሑፍ ስምምነት ሳይደረግ እና ተገቢ የሆኑ ተጨማሪ ጥበቃዎችን ተግባራዊ ሳያደርግ ልዩ የምድብ የግል መረጃዎችን ለአገልግሎቶቹ እንደማያቀርብ ዋስትና ይሰጣል።
Xygeni የXygeni ISO 27001 የተረጋገጠ የመረጃ ደህንነት አስተዳደር ስርዓትን የሚከተል የደንበኛ ውሂብን ለመጠበቅ የሚከተሉትን ቴክኒካዊ እና ድርጅታዊ እርምጃዎችን ተግባራዊ ያደርጋል፡