Гэта Пагадненне аб апрацоўцы дадзеных («DPA» або «Пагадненне») заключаецца паміж:
| Поле | дэталі |
|---|---|
| Назва фірмы | [ПОЎНАЕ ІМЯ КЛІЕНТА] |
| Зарэгістраваны адрас | [АДРАС] |
| ПДВ / Нумар кампаніі | [НУМАР ПДВ] |
| Кантактная асоба па абароне дадзеных | [АДРАС ЭЛЕКТРОННАЙ ПОШТЫ / КАНТАКТНАЯ ІНФАРМАЦЫЯ] |
| Прадстаўнік, які падпісвае | [ІМЯ, ПАСАДА] |
| Поле | дэталі |
|---|---|
| Назва фірмы | Xygeni Security, SL |
| Зарэгістраваны адрас | C/Pasión 4, 2 Planta, 47001 Valladolid, Іспанія |
| ПДВ | B09620287 |
| Кантактная асоба па абароне дадзеных | info@xygeni.io |
| Прадстаўнік, які падпісвае | [ІМЯ, ПАСАДА] |
Кантралёр і Апрацоўшчык далей паасобку называюцца «Бак», а разам — «Бакі».
Гэта Пагадненне аб абароне дадзеных з'яўляецца часткай Генеральнага пагаднення аб абслугоўванні або Умоў абслугоўвання («Асноўнае пагадненне») паміж Бакамі, якое рэгулюе забеспячэнне кампаніяй Xygeni бяспекі сваіх прыкладанняў і software supply chain security паслугі («Паслугі»). У выпадку супярэчнасцей паміж гэтым Пагадненнем аб абароне даных і Асноўным пагадненнем, гэта Пагадненне аб абароне даных мае пераважную сілу ў пытаннях абароны даных.
Для мэт гэтага Пагаднення аб абароне дадзеных:
Бакі прызнаюць і пагаджаюцца з наступным:
Калі Xygeni апрацоўвае персанальныя даныя для ўласных мэтаў (напрыклад, кіраванне ўліковымі запісамі, выстаўленне рахункаў, аналітыка паляпшэння паслуг), яна выступае ў якасці незалежнага кантралёра. Такая апрацоўка рэгулюецца Палітыкай прыватнасці Xygeni і не падпадае пад дзеянне гэтага Пагаднення аб абароне дадзеных.
Прадмет, характар, працягласць і мэта апрацоўкі, а таксама тыпы апрацоўваемых персанальных дадзеных і катэгорыі суб'ектаў дадзеных выкладзены ў Дадатку 1 (Падрабязнасці апрацоўкі) да гэтага Пагаднення аб абароне дадзеных.
Апрацоўшчык павінен апрацоўваць Дадзеныя Кліента толькі ў той ступені, у якой гэта неабходна для прадастаўлення Паслуг, апісаных у Асноўным пагадненні, і ў адпаведнасці з дакументальна аформленымі інструкцыямі Кантралёра, калі гэта не патрабуецца дзеючым заканадаўствам. У такім выпадку Апрацоўшчык павінен паведаміць Кантралёру аб гэтым юрыдычным патрабаванні перад апрацоўкай, калі гэта не забаронена законам па важных прычынах грамадскага інтарэсу.
Кантралёры даручаюць Апрацоўшчыку апрацоўваць Дадзеныя Кліента ў адпаведнасці з Асноўным пагадненнем; (б) выконваць інструкцыі Кантралёра, якія перыядычна перадаюцца ў пісьмовай форме; і (в) выконваць абавязацельствы Апрацоўшчыка ў адпаведнасці з гэтым Пагадненнем аб апрацоўцы дадзеных.
Апрацоўшчык павінен неадкладна паведаміць Кантралёру, калі, на яго абгрунтаваную думку, інструкцыя Кантралёра парушае дзеючае заканадаўства аб абароне даных. У такім выпадку Апрацоўшчык мае права спыніць апрацоўку ў адпаведнасці з такой інструкцыяй, пакуль Кантралер не ўдакладніць або не зменіць інструкцыю.
Кантралёры гарантуюць і сцвярджаюць, што: (а) яны маюць законную падставу ў адпаведнасці з арт. 6 GDPR (і, дзе гэта дастасавальна, арт. 9) для апрацоўкі адпаведных персанальных дадзеных; (б) яны прадаставілі ўсе неабходныя паведамленні і атрымалі ўсе неабходныя згоды; і (в) перадача дадзеных кліента апрацоўшчыку не парушае ніякіх дзеючых законаў.
Апрацоўшчык павінен апрацоўваць Дадзеныя Кліента толькі па дакументальна задакументаваных інструкцыях Кантралёра, калі гэта не патрабуецца дзеючым заканадаўствам ЕС або дзяржавы-члена. Апрацоўшчык не павінен апрацоўваць Дадзеныя Кліента для ўласных мэтаў або раскрываць іх трэцім асобам, за выключэннем выпадкаў, калі гэта неабходна для прадастаўлення Паслуг або калі гэта патрабуецца заканадаўствам.
Апрацоўшчык павінен гарантаваць, што асобы, упаўнаважаныя апрацоўваць даныя кліента, маюць commitабавязаліся захоўваць канфідэнцыяльнасць або маюць адпаведнае заканадаўчае абавязацельства па захаванні канфідэнцыяльнасці. Доступ да дадзеных кліента павінен быць абмежаваны тымі супрацоўнікамі, падрадчыкамі і субапрацоўшчыкамі, якім доступ неабходны для прадастаўлення паслуг.
Апрацоўшчык павінен укараніць і падтрымліваць адпаведныя тэхнічныя і арганізацыйныя меры для абароны дадзеных кліента ад несанкцыянаванай або незаконнай апрацоўкі, а таксама ад выпадковай страты, знішчэння, пашкоджання, змены або раскрыцця, улічваючы:
Такія меры павінны ўключаць, як мінімум, тыя, што выкладзены ў Дадатку 2 (Тэхнічныя і арганізацыйныя меры бяспекі) да гэтага Пагаднення аб абароне дадзеных. Сертыфікацыя апрацоўшчыка па ISO 27001 сведчыць аб наяўнасці базавай сістэмы кіравання інфармацыйнай бяспекай. Апрацоўшчык павінен падтрымліваць сертыфікацыю ISO 27001 або эквівалент на працягу ўсяго тэрміну дзеяння гэтага Пагаднення аб абароне дадзеных.
Апрацоўшчык, улічваючы характар апрацоўкі, павінен дапамагаць Кантралёру з дапамогай адпаведных тэхнічных і арганізацыйных мер, наколькі гэта магчыма, выконваць абавязак Кантралёра рэагаваць на запыты аб выкананніcisправы Суб'ектаў дадзеных у адпаведнасці з дзеючым заканадаўствам аб абароне дадзеных (у тым ліку правы доступу, выпраўлення, сцірання, абмежавання, пераноснасці і пярэчання ў адпаведнасці з артыкуламі 15–22 GDPR).
Апрацоўшчык абавязаны: (а) неадкладна паведаміць Кантралёру, калі Апрацоўшчык атрымае запыт ад Суб'екта дадзеных адносна Даных Кліента; (б) не адказваць на такія запыты, за выключэннем выпадкаў, калі гэта прадугледжана дакументальна задакументаванымі інструкцыямі Кантралёра або дзеючым заканадаўствам; і (в) аказваць Кантралёру разумную дапамогу ў адказе на такія запыты ў адпаведнасці з дзеючымі заканадаўчымі тэрмінамі (30 дзён у адпаведнасці з арт. 12 GDPR).
Апрацоўшчык павінен дапамагаць Кантралёру ў забеспячэнні выканання абавязацельстваў, прадугледжаных артыкуламі 32–36 GDPR, улічваючы характар апрацоўкі і інфармацыю, даступную Апрацоўшчыку, у тым ліку адносна:
Пасля спынення або заканчэння тэрміну дзеяння Асноўнай дамовы, або па запыце Кантралёра, Апрацоўшчык павінен, па выбары Кантралёра, выдаліць або вярнуць Кантралёру ўсе Дадзеныя Кліента, якія знаходзяцца ў яго распараджэнні, а таксама выдаліць існуючыя копіі, калі толькі дзеючае заканадаўства ЕС або дзяржавы-члена не патрабуе захоўвання Персанальных даных. Апрацоўшчык павінен пацвердзіць завяршэнне выдалення ў пісьмовай форме на працягу 30 дзён з моманту адпаведнага запуску.
Працэсар standard Графік захоўвання дадзеных (вызначаны ў Дадатку 1) будзе ўжывацца, калі Кантралёр раней не зробіць запыт на выдаленне.
Апрацоўшчык павінен прадастаўляць Кантралёру ўсю інфармацыю, неабходную для дэманстрацыі выканання абавязацельстваў, выкладзеных у гэтым Пагадненні аб абароне дадзеных, а таксама дазваляць праводзіць аўдыты, у тым ліку праверкі, якія праводзяцца Кантралёрам або аўдытарам, прызначаным Кантралёрам, і ўносіць у іх свой уклад.
Апрацоўшчык можа выканаць гэтае абавязацельства, прадаставіўшы:
Апрацоўшчык павінен паведаміць Кантралёру без непатрэбнай затрымкі і ў любым выпадку на працягу 48 гадзін пасля таго, як яму стала вядома пра парушэнне бяспекі персанальных дадзеных, якое закранае дадзеныя кліента. Такое паведамленне павінна ўключаць, наколькі гэта магчыма на той момант:
Калі немагчыма прадаставіць усю вышэйпаказаную інфармацыю адначасова, інфармацыя можа быць прадастаўлена паэтапна без непатрэбнай далейшай затрымкі. Апрацоўшчык павінен супрацоўнічаць з Кантралёрам і прымаць такія разумныя меры, якія Кантралёру могуць спатрэбіцца для садзейнічання ў расследаванні, змякчэнні і ліквідацыі наступстваў парушэння.
Бакі прызнаюць, што абавязак у адпаведнасці з артыкулам 33 GDPR паведамляць кампетэнтнаму нагляднаму органу (Agencia Española de Protección de Datos — AEPD або іншаму адпаведнаму органу) на працягу 72 гадзін з моманту атрымання інфармацыі аб парушэнні бяспекі персанальных дадзеных ляжыць на Кантралёры як кантралёры дадзеных. Паведамленне Апрацоўшчыка кантралёру ў адпаведнасці з гэтым пунктам мае на мэце дазволіць Кантралёру выканаць гэтае рэгулятарнае абавязацельства. Паведамленне Апрацоўшчыка не з'яўляецца прызнаннем віны або адказнасці.
Кантралёры даюць Апрацоўшчыку агульны дазвол на прыцягненне Субпадрадчыкаў, пералічаных у Дадатку 3 (Зацверджаныя Субпадрадчыкі) да гэтага Пагаднення аб абароне дадзеных. Апрацоўшчык павінен ускласці на кожнага Субпадрадчыка абавязацельствы па абароне дадзеных, эквівалентныя тым, што выкладзены ў гэтым Пагадненні аб абароне дадзеных, у прыватнасці, забяспечваючы дастатковыя гарантыі для рэалізацыі адпаведных тэхнічных і арганізацыйных мер.
Апрацоўшчык павінен паведаміць Кантралёру аб любых запланаваных зменах, якія тычацца дадання або замены Субпадрадчыкаў, шляхам: (а) абнаўлення спісу Субпадрадчыкаў, апублікаванага па адрасе https://xygeni.io/legal/subprocessors, з указаннем перагледжанай даты «Апошняга абнаўлення»; і (б) падачы пісьмовага паведамлення Кантралёру не менш чым за дзесяць (10) дзён да ўступлення змяненняў у сілу. Кантралёра можа пярэчыць супраць змяненняў па разумных прычынах абароны дадзеных на працягу сямі (7) дзён з моманту такога паведамлення. Калі Кантралёра пярэчыць, і Бакі не могуць вырашыць пярэчанне, Кантралёра можа скасаваць Асноўнае пагадненне, папярэдзіўшы Бакі разумным чынам без штрафных санкцый.
Калі Апрацоўшчык наймае Субпадрадчыка, Апрацоўшчык застаецца цалкам адказным перад Кантралёрам за выкананне абавязацельстваў гэтага Субпадрадчыка ў той ступені, у якой Субпадрадчык не выконвае сваіх абавязацельстваў па абароне даных.
Для кожнага Субпадпарадніка апрацоўкі Апрацоўшчык павінен:
Апрацоўшчык не мае права перадаваць дадзеныя кліента ў краіну за межамі Еўрапейскай эканамічнай зоны (ЕЭЗ), калі толькі:
Калі патрабуюцца стандартныя дагаворныя ўмовы (СДК), Апрацоўшчык па запыце Кантролера павінен падпісаць адпаведныя СДК з Кантролерам і/або адпаведным Субпадпарадкавальнікам. Адпаведным модулем СДК з'яўляецца Модуль два (ад Кантролера да Апрацоўшчыка) для перадачы ад Кантролера да Апрацоўшчыка і Модуль тры (ад Апрацоўшчыка да Субпадпарадкавальніка) для далейшай перадачы Апрацоўшчыкам да Субпадпарадкавальнікаў.
Кампетэнтным наглядным органам у мэтах стандартных дагаворных палажэнняў з'яўляецца Іспанскае агенцтва па абароне даных (Agencia Española de Protección de Datos — AEPD), калі іншае не ўзгоднена ў пісьмовай форме.
Апрацоўшчык павінен весці і па запыце прадастаўляць Кантралёру бягучы ўлік усіх міжнародных перадач Даных кліента і адпаведны механізм перадачы для кожнай з іх.
9. Ацэнкі ўздзеяння на абарону дадзеных
Калі апрацоўка дадзеных, верагодна, прывядзе да высокай рызыкі для правоў і свабод фізічных асоб, і Кантралёра абавязаны правесці ацэнку ўздзеяння на абарону дадзеных (DPIA) у адпаведнасці з артыкулам 35 GDPR, Апрацоўшчык павінен прадаставіць Кантралёру разумную дапамогу і інфармацыю, неабходную для таго, каб Кантралёру было дазволена правесці DPIA. Апрацоўшчык павінен адказаць на разумныя запыты Кантралёра, звязаныя з DPIA, на працягу 15 рабочых дзён.
Апрацоўшчык павінен па запыце Кантралёра весці ўлік дзейнасці па апрацоўцы, якая выконваецца ад імя Кантралёра, у адпаведнасці з артыкулам 30(2) GDPR, у тым ліку: імя і кантактныя дадзеныя Апрацоўшчыка і любых падаўцоў-апрацоўшчыкаў; катэгорыі апрацоўкі, якая выконваецца ад імя Кантралёра; перадачу персанальных дадзеных у трэцюю краіну; і агульнае апісанне тэхнічных і арганізацыйных мер бяспекі.
Адказнасць кожнага з Бакоў перад іншым бокам у адпаведнасці з гэтым Пагадненнем аб абароне даных або ў сувязі з ім рэгулюецца абмежаваннямі і выключэннямі, вызначанымі ў Асноўным пагадненні. Калі Суб'ект даных пацярпеў ад шкоды ў выніку апрацоўкі, якая парушае Дзеючае заканадаўства аб абароне даных, кожны з Бакоў нясе адказнасць за шкоду, прычыненую яго апрацоўкай, якая парушае GDPR, у адпаведнасці з артыкуламі 82–83 GDPR. Нішто ў гэтым пункце не абмяжоўвае адказнасць любога з Бакоў перад Суб'ектамі даных у адпаведнасці з дзеючым заканадаўствам.
Гэта Пагадненне аб сумежных пытаннях (ПСУ) уступае ў сілу з даты падпісання Асноўнага пагаднення (або з даты падпісання гэтага ПСУ, калі гэта пазней) і застаецца ў сіле на працягу ўсяго тэрміну дзеяння Асноўнага пагаднення. Спыненне дзеяння Асноўнага пагаднення па любой прычыне аўтаматычна спыняе дзеянне гэтага ПСУ.
Пасля спынення дамовы абавязацельствы Апрацоўшчыка паводле пункта 5.6 (выдаленне або вяртанне даных) застаюцца ў сіле, і Апрацоўшчык павінен завяршыць выдаленне або вяртанне даных кліента на працягу 30 дзён з моманту спынення. Пункты, якія тычацца канфідэнцыяльнасці, адказнасці, рэгулюючага заканадаўства і аўдыту, таксама застаюцца ў сіле пасля спынення дамовы.
Гэта Пагадненне аб абароне дадзеных рэгулюецца і тлумачыцца ў адпаведнасці з заканадаўствам Іспаніі. Бакі падпарадкоўваюцца невыключнай юрысдыкцыі судоў Мадрыда для вырашэння любых спрэчак, якія ўзнікаюць з гэтага Пагаднення аб абароне дадзеных або ў сувязі з ім. У выпадку, калі якое-небудзь палажэнне гэтага Пагаднення аб абароне дадзеных супярэчыць Парадным дагаворным умовам, Парадныя дагаворныя ўмовы маюць пераважную сілу.
Поўнае пагадненне: Гэта Пагадненне аб апрацоўцы дадзеных разам з Дадаткамі і Асноўным пагадненнем складае поўнае пагадненне паміж Бакамі адносна прадмета гэтага пагаднення і замяняе ўсе папярэднія пагадненні, дамоўленасці або заявы, якія тычацца апрацоўкі дадзеных.
Папраўкі: Гэта Пагадненне аб узаемадзеянні можа быць зменена толькі па пісьмовай дамоўленасці, падпісанай упаўнаважанымі прадстаўнікамі абодвух Бакоў.
Падзельнасць: Калі якое-небудзь палажэнне гэтага Пагаднення аб абароне дадзеных будзе прызнана несапраўдным або невыканальным, астатнія палажэнні застануцца ў поўнай сіле і дзеянні.
Прыярытэт: У выпадку супярэчнасці паміж гэтым Пагадненнем аб абароне персанальных дадзеных і Дадаткамі, перавагу мае тэкст Пагаднення аб абароне персанальных дадзеных, калі іншае не прадугледжана ў Дадатку. У выпадку супярэчнасці паміж гэтым Пагадненнем аб абароне персанальных дадзеных і Параднымі дамовамі аб умовах (дзе гэта дастасавальна), перавагу маюць Парадныя дамовы аб умовах.
Прадметам апрацоўкі з'яўляецца прадастаўленне кампаніяй Xygeni application security posture management, software supply chain security аналіз, выяўленне ўразлівасцяў, CI/CD маніторынг бяспекі і звязаныя з гэтым паслугі, як апісана ў Асноўным пагадненні.
Збор, арганізацыя, структураванне, захоўванне, аналіз, пошук, выкарыстанне, раскрыццё шляхам перадачы, супастаўлення або аб'яднання, абмежаванне, сціранне або знішчэнне дадзеных кліента.
Апрацоўка дадзеных кліента ажыццяўляецца выключна з мэтай прадастаўлення паслуг кантралёру, у тым ліку: выяўленне і справаздачнасць аб уразлівасцях бяспекі; аналіз рызык ланцужка паставак праграмнага забеспячэння; CI/CD pipeline security маніторынг; выяўленне анамалій; і падтрымка кліентаў.
Апрацоўшчык павінен апрацоўваць даныя кліента на працягу тэрміну дзеяння Асноўнага пагаднення. Пасля спынення дзеяння Апрацоўшчык павінен захоўваць даныя кліента на працягу 3 месяцаў пасля даты заканчэння падпіскі да выдалення, калі Кантролер не запытае больш ранняе выдаленне. Даныя пробнага ўліковага запісу захоўваюцца на працягу 1 месяца пасля заканчэння пробнага перыяду.
| Катэгорыі | Прыкладаў |
|---|---|
| Дадзеныя ўліковага запісу карыстальніка | Імя, адрас электроннай пошты, імя карыстальніка, хэш пароля, роля, арганізацыя |
| Даныя аб актыўнасці і выкарыстанні | Login падзеі, выклікі API, журналы актыўнасці сканавання, часавыя меткі, IP-адрасы |
| Метададзеныя пошуку бяспекі | Назвы рэпазітараў, шляхі да файлаў (дзе адбываюцца знаходкі), метададзеныя залежнасцей, pipeline спасылкі на канфігурацыю |
| Дадзеныя сувязі | Заяўкі ў службу падтрымкі, электронная перапіска, звязаная з Паслугамі |
Суб'екты дадзеных ўключаюць: супрацоўнікаў, падрадчыкаў і іншых аўтарызаваных карыстальнікаў Кантралёра, якія маюць доступ да Паслуг; удзельнікаў (распрацоўшчыкаў, ботаў, агентаў зборкі) рэпазіторыяў і pipelineкантралююцца Службамі; а таксама прадстаўнікі і кантактныя асобы Кантралёра.
Сэрвісы не прызначаны для апрацоўкі персанальных дадзеных спецыяльнай катэгорыі, як гэта вызначана ў артыкуле 9 GDPR. Кантралёры гарантуюць, што не будуць перадаваць персанальныя дадзеныя спецыяльнай катэгорыі Сэрвісам без папярэдняга пісьмовага ўзгаднення з Xygeni і ўкаранення адпаведных дадатковых мер бяспекі.
Xygeni ўкараняе наступныя тэхнічныя і арганізацыйныя меры для абароны дадзеных кліентаў у адпаведнасці з сертыфікаванай па стандарту ISO 27001 сістэмай кіравання інфармацыйнай бяспекай Xygeni: