এই তথ্য প্রক্রিয়াকরণ চুক্তি (“ডিপিএ” বা “চুক্তি”) নিম্নলিখিত পক্ষগুলোর মধ্যে স্বাক্ষরিত হলো:
| ক্ষেত্র | বিস্তারিত |
|---|---|
| কোমপানির নাম | [গ্রাহকের সম্পূর্ণ আইনি নাম] |
| নিবন্ধিত ঠিকানা | [ঠিকানা] |
| ভ্যাট / কোম্পানি নং | [ভ্যাট নম্বর] |
| ডেটা সুরক্ষা যোগাযোগ | [ডিপিও ইমেইল / যোগাযোগ] |
| স্বাক্ষরকারী প্রতিনিধি | [নাম, পদবি] |
| ক্ষেত্র | বিস্তারিত |
|---|---|
| কোমপানির নাম | জাইজেনি সিকিউরিটি, এসএল |
| নিবন্ধিত ঠিকানা | C/Pasión 4, 2 Planta, 47001 Valladolid, Spain |
| ভ্যাট | B09620287 |
| ডেটা সুরক্ষা যোগাযোগ | info@xygeni.io |
| স্বাক্ষরকারী প্রতিনিধি | [নাম, পদবি] |
কন্ট্রোলার এবং প্রসেসরকে অতঃপর পৃথকভাবে “পক্ষ” এবং সম্মিলিতভাবে “পক্ষসমূহ” হিসাবে উল্লেখ করা হবে।
এই ডিপিএ পক্ষগুলোর মধ্যেকার মাস্টার সার্ভিস এগ্রিমেন্ট বা টার্মস অফ সার্ভিস (“মূল চুক্তি”)-এর একটি অংশ, যা জাইজেনি কর্তৃক তার অ্যাপ্লিকেশন নিরাপত্তা প্রদানের বিষয়টিকে নিয়ন্ত্রণ করে। software supply chain security পরিষেবাসমূহ (“পরিষেবাসমূহ”)। এই ডিপিএ এবং মূল চুক্তির মধ্যে কোনো বিরোধ দেখা দিলে, তথ্য সুরক্ষা সংক্রান্ত বিষয়ে এই ডিপিএ-ই প্রাধান্য পাবে।
এই ডিপিএ-এর উদ্দেশ্যে:
পক্ষগণ স্বীকার করে এবং সম্মত হয় যে:
যেখানে জাইজেনি তার নিজস্ব উদ্দেশ্যে (যেমন, অ্যাকাউন্ট ব্যবস্থাপনা, বিলিং, পরিষেবা উন্নয়ন বিশ্লেষণ) ব্যক্তিগত ডেটা প্রক্রিয়াকরণ করে, সেখানে এটি একটি স্বাধীন কন্ট্রোলার হিসেবে কাজ করে। এই ধরনের প্রক্রিয়াকরণ জাইজেনির গোপনীয়তা নীতি দ্বারা পরিচালিত হয় এবং এই ডিপিএ-এর আওতার বাইরে।
এই ডিপিএ-এর তফসিল ১ (প্রক্রিয়াকরণের বিবরণ)-এ প্রক্রিয়াকরণের বিষয়বস্তু, প্রকৃতি, সময়কাল ও উদ্দেশ্য, সেইসাথে প্রক্রিয়াকৃত ব্যক্তিগত তথ্যের প্রকারভেদ এবং তথ্য প্রদানকারীর শ্রেণীবিভাগ উল্লেখ করা হয়েছে।
প্রসেসর, প্রযোজ্য আইন দ্বারা বাধ্য না হলে, মূল চুক্তিতে বর্ণিত পরিষেবাগুলি প্রদান করার জন্য যতটুকু প্রয়োজন ততটুকুই এবং কন্ট্রোলারের নথিভুক্ত নির্দেশাবলী অনুসারে গ্রাহকের ডেটা প্রক্রিয়া করবে। সেক্ষেত্রে, গুরুত্বপূর্ণ জনস্বার্থের কারণে আইন দ্বারা নিষিদ্ধ না হলে, প্রসেসর প্রক্রিয়াকরণের আগে কন্ট্রোলারকে সেই আইনি বাধ্যবাধকতা সম্পর্কে অবহিত করবে।
কন্ট্রোলার প্রসেসরকে গ্রাহকের ডেটা প্রক্রিয়াকরণ করার জন্য নির্দেশ দেন, যা নিম্নলিখিত উদ্দেশ্যে প্রয়োজনীয়: (ক) মূল চুক্তি অনুসারে পরিষেবা প্রদান করা; (খ) সময়ে সময়ে লিখিতভাবে জানানো কন্ট্রোলারের নির্দেশাবলী মেনে চলা; এবং (গ) এই ডিপিএ-এর অধীনে প্রসেসরের বাধ্যবাধকতা পূরণ করা।
প্রসেসর তার যুক্তিসঙ্গত মতে যদি কন্ট্রোলারের কোনো নির্দেশনা প্রযোজ্য ডেটা সুরক্ষা আইন লঙ্ঘন করে বলে মনে করে, তবে সে অবিলম্বে কন্ট্রোলারকে তা জানাবে। সেক্ষেত্রে, কন্ট্রোলার নির্দেশনাটি স্পষ্ট বা সংশোধন না করা পর্যন্ত প্রসেসর উক্ত নির্দেশনা অনুসারে ডেটা প্রক্রিয়াকরণ বন্ধ করার অধিকারী হবে।
কন্ট্রোলার এই মর্মে নিশ্চয়তা ও ঘোষণা প্রদান করছে যে: (ক) প্রাসঙ্গিক ব্যক্তিগত ডেটা প্রক্রিয়াকরণের জন্য GDPR-এর ধারা ৬ (এবং, যেখানে প্রযোজ্য, ধারা ৯)-এর অধীনে এর একটি বৈধ আইনসম্মত ভিত্তি রয়েছে; (খ) এটি সমস্ত প্রয়োজনীয় বিজ্ঞপ্তি প্রদান করেছে এবং সমস্ত প্রয়োজনীয় সম্মতি প্রাপ্ত করেছে; এবং (গ) প্রসেসরের কাছে গ্রাহক ডেটা হস্তান্তর কোনো প্রযোজ্য আইন লঙ্ঘন করে না।
প্রসেসর, প্রযোজ্য ইইউ বা সদস্য রাষ্ট্রের আইন দ্বারা বাধ্য না হলে, কন্ট্রোলারের লিখিত নির্দেশনা অনুযায়ীই কেবল গ্রাহকের ডেটা প্রসেস করবে। প্রসেসর তার নিজের উদ্দেশ্যে গ্রাহকের ডেটা প্রসেস করবে না বা পরিষেবা প্রদানের জন্য প্রয়োজনীয় ক্ষেত্র অথবা আইন দ্বারা আবশ্যক ক্ষেত্র ব্যতীত তৃতীয় পক্ষের কাছে তা প্রকাশ করবে না।
প্রসেসর নিশ্চিত করবে যে গ্রাহক ডেটা প্রক্রিয়াকরণের জন্য অনুমোদিত ব্যক্তিদের কাছে রয়েছে commitগোপনীয়তা রক্ষায় প্রতিশ্রুতিবদ্ধ অথবা গোপনীয়তা রক্ষার জন্য একটি উপযুক্ত বিধিবদ্ধ বাধ্যবাধকতার অধীনে রয়েছেন। গ্রাহক ডেটাতে প্রবেশাধিকার শুধুমাত্র সেইসব কর্মচারী, ঠিকাদার এবং সাব-প্রসেসরদের মধ্যে সীমাবদ্ধ থাকবে, যাদের পরিষেবা প্রদানের উদ্দেশ্যে এই প্রবেশাধিকার প্রয়োজন।
প্রসেসর গ্রাহকের ডেটাকে অননুমোদিত বা বেআইনি প্রক্রিয়াকরণ এবং আকস্মিক ক্ষতি, ধ্বংস, বিকৃতি, পরিবর্তন বা প্রকাশ থেকে রক্ষা করার জন্য উপযুক্ত প্রযুক্তিগত এবং সাংগঠনিক ব্যবস্থা বাস্তবায়ন ও বজায় রাখবে, নিম্নলিখিত বিষয়গুলো বিবেচনায় রেখে:
এই ধরনের ব্যবস্থাগুলির মধ্যে ন্যূনতমভাবে এই ডিপিএ-এর তফসিল ২ (প্রযুক্তিগত এবং সাংগঠনিক নিরাপত্তা ব্যবস্থা)-তে উল্লিখিত ব্যবস্থাগুলি অন্তর্ভুক্ত থাকবে। প্রসেসরের ISO 27001 সার্টিফিকেশন একটি বেসলাইন তথ্য নিরাপত্তা ব্যবস্থাপনা সিস্টেমের প্রমাণ দেয়। প্রসেসর এই ডিপিএ-এর সম্পূর্ণ মেয়াদ জুড়ে ISO 27001 সার্টিফিকেশন বা সমতুল্য সার্টিফিকেশন বজায় রাখবে।
প্রসেসর, প্রক্রিয়াকরণের প্রকৃতি বিবেচনায় রেখে, যথাযথ প্রযুক্তিগত ও সাংগঠনিক ব্যবস্থার মাধ্যমে, যতদূর সম্ভব, কন্ট্রোলারকে কার্য সম্পাদনের অনুরোধে সাড়া দেওয়ার বাধ্যবাধকতা পূরণে সহায়তা করবে।cisপ্রযোজ্য ডেটা সুরক্ষা আইনের অধীনে ডেটা সাবজেক্টদের অধিকারসমূহ (জিডিপিআর-এর ১৫-২২ ধারা অনুযায়ী অ্যাক্সেস, সংশোধন, মুছে ফেলা, সীমাবদ্ধতা, পোর্টেবিলিটি এবং আপত্তির অধিকার সহ)।
প্রসেসর: (ক) গ্রাহক ডেটা সংক্রান্ত কোনো ডেটা সাবজেক্টের কাছ থেকে অনুরোধ পেলে কন্ট্রোলারকে অবিলম্বে অবহিত করবে; (খ) কন্ট্রোলারের লিখিত নির্দেশনা ব্যতীত বা প্রযোজ্য আইন দ্বারা আবশ্যক না হলে এই ধরনের অনুরোধে সাড়া দেবে না; এবং (গ) প্রযোজ্য আইনগত সময়সীমার (জিডিপিআর-এর ধারা ১২ অনুযায়ী ৩০ দিন) মধ্যে এই ধরনের অনুরোধে সাড়া দেওয়ার জন্য কন্ট্রোলারকে যুক্তিসঙ্গত সহায়তা প্রদান করবে।
প্রসেসর, প্রসেসিং-এর প্রকৃতি এবং প্রসেসরের কাছে উপলব্ধ তথ্য বিবেচনা করে, কন্ট্রোলারকে GDPR-এর ৩২-৩৬ অনুচ্ছেদের অধীনে থাকা বাধ্যবাধকতাগুলো মেনে চলা নিশ্চিত করতে সহায়তা করবে, যার মধ্যে নিম্নলিখিত বিষয়গুলো অন্তর্ভুক্ত থাকবে:
মূল চুক্তির সমাপ্তি বা মেয়াদোত্তীর্ণ হওয়ার পর, অথবা কন্ট্রোলারের অনুরোধে, প্রসেসর কন্ট্রোলারের ইচ্ছানুযায়ী তার দখলে থাকা সমস্ত গ্রাহক ডেটা মুছে ফেলবে বা কন্ট্রোলারকে ফেরত দেবে এবং বিদ্যমান কপিগুলিও মুছে ফেলবে, যদি না প্রযোজ্য ইইউ বা সদস্য রাষ্ট্রের আইন ব্যক্তিগত ডেটা সংরক্ষণের প্রয়োজন হয়। প্রসেসর প্রাসঙ্গিক কারণ ঘটার ৩০ দিনের মধ্যে লিখিতভাবে মুছে ফেলার কাজ সম্পন্ন হওয়ার বিষয়টি নিশ্চিত করবে।
প্রসেসরের standard কন্ট্রোলার যদি আগেভাগে মুছে ফেলার জন্য অনুরোধ না করেন, তাহলে (তফসিল ১-এ উল্লিখিত) তথ্য সংরক্ষণের সময়সূচী প্রযোজ্য হবে।
প্রসেসর এই ডিপিএ-তে উল্লিখিত বাধ্যবাধকতাগুলো প্রতিপালন প্রদর্শনের জন্য প্রয়োজনীয় সকল তথ্য কন্ট্রোলারের কাছে উপলব্ধ করবে, এবং কন্ট্রোলার বা কন্ট্রোলার কর্তৃক নিযুক্ত কোনো নিরীক্ষক দ্বারা পরিচালিত নিরীক্ষা, পরিদর্শনসহ, কার্যক্রমে অনুমতি দেবে ও অবদান রাখবে।
প্রসেসর নিম্নলিখিত প্রদানের মাধ্যমে এই বাধ্যবাধকতা পূরণ করতে পারে:
প্রসেসর, গ্রাহকের ডেটাকে প্রভাবিত করে এমন কোনো ব্যক্তিগত ডেটা লঙ্ঘনের বিষয়ে অবগত হওয়ার সাথে সাথে, অযথা বিলম্ব না করে এবং যেকোনো ক্ষেত্রে ৪৮ ঘণ্টার মধ্যে কন্ট্রোলারকে অবহিত করবে। উক্ত বিজ্ঞপ্তিতে, সেই সময়ে উপলব্ধ তথ্য অনুযায়ী, নিম্নলিখিত বিষয়গুলো অন্তর্ভুক্ত থাকবে:
যেখানে উপরোক্ত সমস্ত তথ্য একযোগে প্রদান করা সম্ভব নয়, সেখানে অযথা অতিরিক্ত বিলম্ব না করে তথ্যগুলো পর্যায়ক্রমে প্রদান করা যেতে পারে। প্রসেসর, কন্ট্রোলারের সাথে সহযোগিতা করবে এবং লঙ্ঘনের তদন্ত, প্রশমন ও প্রতিকারে সহায়তা করার জন্য কন্ট্রোলারের প্রয়োজনীয় যুক্তিসঙ্গত পদক্ষেপ গ্রহণ করবে।
পক্ষগণ স্বীকার করে যে, GDPR-এর ধারা ৩৩ অনুযায়ী কোনো ব্যক্তিগত তথ্য লঙ্ঘনের বিষয়ে অবগত হওয়ার ৭২ ঘণ্টার মধ্যে উপযুক্ত তত্ত্বাবধায়ক কর্তৃপক্ষকে (Agencia Española de Protección de Datos — AEPD, বা অন্য কোনো প্রাসঙ্গিক কর্তৃপক্ষ) অবহিত করার বাধ্যবাধকতা ডেটা কন্ট্রোলার হিসেবে কন্ট্রোলারের উপর বর্তায়। এই ধারার অধীনে কন্ট্রোলারকে প্রসেসরের দেওয়া বিজ্ঞপ্তির উদ্দেশ্য হলো কন্ট্রোলারকে এই নিয়ন্ত্রক বাধ্যবাধকতা পূরণে সক্ষম করা। প্রসেসরের এই বিজ্ঞপ্তি কোনো দোষ বা দায়ের স্বীকারোক্তি হিসেবে গণ্য হবে না।
কন্ট্রোলার এই ডিপিএ-এর তফসিল ৩ (অনুমোদিত সাব-প্রসেসর)-এ তালিকাভুক্ত সাব-প্রসেসরদের নিযুক্ত করার জন্য প্রসেসরকে সাধারণ অনুমোদন প্রদান করে। প্রসেসর প্রতিটি সাব-প্রসেসরের উপর এই ডিপিএ-তে নির্ধারিত ডেটা সুরক্ষা বাধ্যবাধকতার সমতুল্য বাধ্যবাধকতা আরোপ করবে, বিশেষত যথাযথ প্রযুক্তিগত এবং সাংগঠনিক ব্যবস্থা বাস্তবায়নের জন্য পর্যাপ্ত নিশ্চয়তা প্রদান করবে।
প্রসেসর সাব-প্রসেসরদের সংযোজন বা প্রতিস্থাপন সংক্রান্ত কোনো উদ্দিষ্ট পরিবর্তন সম্পর্কে কন্ট্রোলারকে নিম্নলিখিত উপায়ে অবহিত করবে: (ক) https://xygeni.io/legal/subprocessors-এ প্রকাশিত সাব-প্রসেসর তালিকাটি সংশোধিত “সর্বশেষ আপডেট” তারিখ দিয়ে আপডেট করে; এবং (খ) পরিবর্তন কার্যকর হওয়ার কমপক্ষে দশ (10) দিন আগে কন্ট্রোলারকে লিখিত নোটিশ প্রদান করে। কন্ট্রোলার এই ধরনের বিজ্ঞপ্তির সাত (7) দিনের মধ্যে যুক্তিসঙ্গত ডেটা সুরক্ষা কারণ দেখিয়ে পরিবর্তনটির বিরুদ্ধে আপত্তি জানাতে পারে। যদি কন্ট্রোলার আপত্তি জানায় এবং পক্ষগুলো আপত্তিটি সমাধান করতে না পারে, তবে কন্ট্রোলার কোনো জরিমানা ছাড়াই যুক্তিসঙ্গত নোটিশ দিয়ে মূল চুক্তিটি বাতিল করতে পারে।
যদি প্রসেসর কোনো সাব-প্রসেসরকে নিযুক্ত করে, তবে সেই সাব-প্রসেসর তার ডেটা সুরক্ষা সংক্রান্ত বাধ্যবাধকতা পূরণে ব্যর্থ হলে, প্রসেসর সেই সাব-প্রসেসরের দায়িত্ব পালনের জন্য কন্ট্রোলারের কাছে সম্পূর্ণরূপে দায়বদ্ধ থাকবে।
প্রতিটি সাব-প্রসেসরের জন্য, প্রসেসর নিম্নলিখিত কাজগুলো করবে:
প্রসেসর গ্রাহকের ডেটা ইউরোপীয় অর্থনৈতিক অঞ্চল (EEA)-এর বাইরের কোনো দেশে স্থানান্তর করবে না, যদি না:
যেখানে এসসিসি (SCC) প্রয়োজন হবে, সেখানে প্রসেসর, কন্ট্রোলারের অনুরোধে, কন্ট্রোলার এবং/অথবা সংশ্লিষ্ট সাব-প্রসেসরের সাথে প্রযোজ্য এসসিসিগুলো সম্পাদন করবে। কন্ট্রোলার থেকে প্রসেসরের কাছে স্থানান্তরের জন্য এসসিসি-এর প্রযোজ্য মডিউল হবে মডিউল দুই (কন্ট্রোলার থেকে প্রসেসর), এবং প্রসেসর কর্তৃক সাব-প্রসেসরদের কাছে পরবর্তী স্থানান্তরের জন্য মডিউল তিন (প্রসেসর থেকে সাব-প্রসেসর)।
লিখিতভাবে অন্য কোনো চুক্তি না থাকলে, এসসিসি-গুলির উদ্দেশ্যে উপযুক্ত তত্ত্বাবধায়ক কর্তৃপক্ষ হলো স্প্যানিশ ডেটা প্রোটেকশন এজেন্সি (Agencia Española de Protección de Datos — AEPD)।
প্রসেসর গ্রাহক ডেটার সমস্ত আন্তর্জাতিক স্থানান্তরের একটি হালনাগাদ রেকর্ড এবং প্রতিটির জন্য প্রযোজ্য স্থানান্তর পদ্ধতি সংরক্ষণ করবে এবং অনুরোধের ভিত্তিতে কন্ট্রোলারের কাছে তা উপলব্ধ করবে।
৯. তথ্য সুরক্ষা প্রভাব মূল্যায়ন
যেখানে কোনো প্রক্রিয়াকরণ কার্যকলাপের ফলে স্বাভাবিক ব্যক্তিদের অধিকার ও স্বাধীনতার জন্য উচ্চ ঝুঁকি তৈরি হওয়ার সম্ভাবনা থাকে এবং GDPR-এর ৩৫ নং ধারা অনুযায়ী কন্ট্রোলারকে একটি ডেটা সুরক্ষা প্রভাব মূল্যায়ন (DPIA) সম্পাদন করতে হয়, সেখানে প্রসেসর কন্ট্রোলারকে DPIA সম্পাদনে সক্ষম করার জন্য প্রয়োজনীয় যুক্তিসঙ্গত সহায়তা এবং তথ্য প্রদান করবে। প্রসেসর ১৫ কার্যদিবসের মধ্যে কন্ট্রোলারের DPIA-সম্পর্কিত যুক্তিসঙ্গত অনুরোধের জবাব দেবে।
প্রসেসর, কন্ট্রোলারের অনুরোধে, GDPR ধারা 30(2) অনুসারে কন্ট্রোলারের পক্ষে সম্পাদিত প্রক্রিয়াকরণ কার্যক্রমের একটি রেকর্ড বজায় রাখবে, যার মধ্যে অন্তর্ভুক্ত থাকবে: প্রসেসর এবং যেকোনো সাব-প্রসেসরের নাম এবং যোগাযোগের বিবরণ; কন্ট্রোলারের পক্ষে সম্পাদিত প্রক্রিয়াকরণের বিভাগসমূহ; তৃতীয় কোনো দেশে ব্যক্তিগত ডেটা স্থানান্তর; এবং প্রযুক্তিগত ও সাংগঠনিক নিরাপত্তা ব্যবস্থার একটি সাধারণ বিবরণ।
এই ডিপিএ-এর অধীনে বা এর সাথে সম্পর্কিত বিষয়ে একে অপরের প্রতি প্রত্যেক পক্ষের দায়বদ্ধতা মূল চুক্তিতে উল্লিখিত সীমাবদ্ধতা এবং বর্জন সাপেক্ষে হবে। যেখানে প্রযোজ্য ডেটা সুরক্ষা আইন লঙ্ঘনকারী প্রক্রিয়াকরণের ফলে কোনো ডেটা সাবজেক্ট ক্ষতিগ্রস্ত হয়েছেন, সেখানে প্রত্যেক পক্ষ জিডিপিআর-এর ৮২-৮৩ ধারা অনুসারে জিডিপিআর লঙ্ঘনকারী তার প্রক্রিয়াকরণের দ্বারা সৃষ্ট ক্ষতির জন্য দায়ী থাকবে। এই ধারার কোনো কিছুই প্রযোজ্য আইনের অধীনে ডেটা সাবজেক্টদের প্রতি কোনো পক্ষের দায়বদ্ধতাকে সীমাবদ্ধ করে না।
এই ডিপিএ মূল চুক্তির তারিখ থেকে (অথবা এই ডিপিএ স্বাক্ষরের তারিখ, যদি তা পরবর্তী হয়) কার্যকর হবে এবং মূল চুক্তির মেয়াদকাল পর্যন্ত বলবৎ থাকবে। যেকোনো কারণে মূল চুক্তি বাতিল হলে এই ডিপিএ-ও স্বয়ংক্রিয়ভাবে বাতিল হয়ে যাবে।
চুক্তি বাতিলের পরেও, ধারা ৫.৬ (ডেটা মুছে ফেলা বা ফেরত দেওয়া)-এর অধীনে প্রসেসরের বাধ্যবাধকতাগুলো বহাল থাকবে এবং প্রসেসর চুক্তি বাতিলের ৩০ দিনের মধ্যে গ্রাহকের ডেটা মুছে ফেলা বা ফেরত দেওয়ার কাজ সম্পন্ন করবে। গোপনীয়তা, দায়বদ্ধতা, প্রযোজ্য আইন এবং নিরীক্ষা সম্পর্কিত ধারাগুলোও চুক্তি বাতিলের পরেও বহাল থাকবে।
এই ডিপিএ স্পেনের আইন দ্বারা পরিচালিত ও ব্যাখ্যা করা হবে। এই ডিপিএ থেকে উদ্ভূত বা এর সাথে সম্পর্কিত যেকোনো বিরোধ নিষ্পত্তির জন্য পক্ষগণ মাদ্রিদ আদালতের অ-একচেটিয়া এখতিয়ার মেনে নেয়। যদি এই ডিপিএ-র কোনো বিধান এসসিসি-র সাথে সাংঘর্ষিক হয়, তবে এসসিসি প্রাধান্য পাবে।
সামগ্রিক চুক্তিনামা: এই ডিপিএ, এর তফসিলসমূহ এবং মূল চুক্তি সহ, এর বিষয়বস্তু সম্পর্কিত বিষয়ে পক্ষগুলোর মধ্যে সম্পূর্ণ চুক্তি গঠন করে এবং ডেটা প্রক্রিয়াকরণ সম্পর্কিত পূর্ববর্তী সকল চুক্তি, বোঝাপড়া বা উপস্থাপনাকে বাতিল করে।
সংশোধনী: এই ডিপিএ শুধুমাত্র উভয় পক্ষের ক্ষমতাপ্রাপ্ত প্রতিনিধিদের স্বাক্ষরিত লিখিত চুক্তির মাধ্যমে সংশোধন করা যাবে।
তীব্রতা: যদি এই ডিপিএ-র কোনো বিধান অবৈধ বা অপ্রয়োগযোগ্য বলে গণ্য হয়, তবে অবশিষ্ট বিধানসমূহ পূর্ণভাবে কার্যকর থাকবে।
অগ্রাধিকার: এই ডিপিএ এবং তফসিলগুলির মধ্যে কোনো বিরোধ দেখা দিলে, তফসিলে স্পষ্টভাবে অন্যথা বলা না থাকলে, ডিপিএ-র মূল অংশটিই প্রাধান্য পাবে। এই ডিপিএ এবং এসসিসি-গুলির (যেখানে প্রযোজ্য) মধ্যে কোনো বিরোধ দেখা দিলে, এসসিসি-গুলিই প্রাধান্য পাবে।
প্রক্রিয়াকরণের বিষয়বস্তু হলো জাইজেনি কর্তৃক সরবরাহ। application security posture management, software supply chain security বিশ্লেষণ, দুর্বলতা সনাক্তকরণ, CI/CD মূল চুক্তিতে বর্ণিত নিরাপত্তা পর্যবেক্ষণ এবং সংশ্লিষ্ট পরিষেবাসমূহ।
গ্রাহক ডেটার সংগ্রহ, সংগঠন, কাঠামোবদ্ধকরণ, সংরক্ষণ, বিশ্লেষণ, পুনরুদ্ধার, ব্যবহার, স্থানান্তরের মাধ্যমে প্রকাশ, সমন্বয় বা সংমিশ্রণ, সীমাবদ্ধকরণ, মুছে ফেলা বা ধ্বংস করা।
কন্ট্রোলারকে পরিষেবা প্রদানের একমাত্র উদ্দেশ্যে গ্রাহক ডেটা প্রক্রিয়াকরণ করা হয়, যার মধ্যে অন্তর্ভুক্ত রয়েছে: নিরাপত্তা দুর্বলতা শনাক্তকরণ ও প্রতিবেদন তৈরি; সফটওয়্যার সরবরাহ শৃঙ্খল ঝুঁকি বিশ্লেষণ; CI/CD pipeline security পর্যবেক্ষণ; অসঙ্গতি শনাক্তকরণ; এবং গ্রাহক সহায়তা।
প্রসেসর মূল চুক্তির সময়কাল পর্যন্ত গ্রাহকের ডেটা প্রসেস করবে। চুক্তি সমাপ্তির পর, কন্ট্রোলার আগে মুছে ফেলার অনুরোধ না করলে, প্রসেসর সাবস্ক্রিপশন শেষ হওয়ার তারিখের পর ৩ মাস পর্যন্ত গ্রাহকের ডেটা সংরক্ষণ করবে এবং তারপর তা মুছে ফেলবে। ট্রায়াল অ্যাকাউন্টের ডেটা ট্রায়ালের মেয়াদ শেষ হওয়ার পর ১ মাস পর্যন্ত সংরক্ষণ করা হয়।
| বিভাগ | উদাহরণ |
|---|---|
| ব্যবহারকারীর অ্যাকাউন্টের তথ্য | নাম, ইমেল ঠিকানা, ব্যবহারকারীর নাম, পাসওয়ার্ড হ্যাশ, ভূমিকা, সংস্থা |
| কার্যকলাপ এবং ব্যবহারের ডেটা | Login ইভেন্ট, এপিআই কল, স্ক্যান অ্যাক্টিভিটি লগ, টাইমস্ট্যাম্প, আইপি অ্যাড্রেস |
| নিরাপত্তা মেটাডেটা খুঁজে বের করা | রিপোজিটরি নাম, ফাইল পাথ (যেখানে ফলাফল পাওয়া যায়), নির্ভরতা মেটাডেটা, pipeline কনফিগারেশন রেফারেন্স |
| যোগাযোগ তথ্য | সহায়তা টিকিট, পরিষেবা সম্পর্কিত ইমেল আদান-প্রদান |
ডেটা সাবজেক্টদের মধ্যে অন্তর্ভুক্ত আছেন: কন্ট্রোলারের কর্মচারী, ঠিকাদার এবং অন্যান্য অনুমোদিত ব্যবহারকারী যারা সার্ভিসগুলো অ্যাক্সেস করেন; রিপোজিটরিগুলোর অবদানকারী (ডেভেলপার, বট অ্যাকাউন্ট, বিল্ড এজেন্ট) এবং pipelineপরিষেবাগুলি দ্বারা নিরীক্ষিত; এবং নিয়ন্ত্রকের প্রতিনিধি ও যোগাযোগকারী ব্যক্তিগণ।
এই পরিষেবাগুলি GDPR-এর ধারা ৯-এ সংজ্ঞায়িত বিশেষ শ্রেণীর ব্যক্তিগত তথ্য প্রক্রিয়াকরণের জন্য ডিজাইন করা হয়নি। কন্ট্রোলার এই মর্মে নিশ্চয়তা প্রদান করছে যে, Xygeni-এর সাথে পূর্ব লিখিত চুক্তি এবং যথাযথ অতিরিক্ত সুরক্ষাব্যবস্থা বাস্তবায়ন ব্যতীত এটি পরিষেবাগুলিতে বিশেষ শ্রেণীর ব্যক্তিগত তথ্য জমা দেবে না।
Xygeni তার ISO 27001 সনদপ্রাপ্ত তথ্য নিরাপত্তা ব্যবস্থাপনা সিস্টেমের সাথে সামঞ্জস্য রেখে, গ্রাহক ডেটা সুরক্ষিত করার জন্য নিম্নলিখিত প্রযুক্তিগত এবং সাংগঠনিক ব্যবস্থা গ্রহণ করে: