Ovaj Ugovor o obradi podataka („DPA“ ili „Ugovor“) sklapa se između:
| polje | detalji |
|---|---|
| Ime kompanije | [PUNO IME I PREZIME KUPCA] |
| Registrovana adresa | [ADRESA] |
| PDV / Broj kompanije | [PDV BROJ] |
| Kontakt za zaštitu podataka | [E-MAIL / KONTAKT DPO-a] |
| Potpisni predstavnik | [IME, TITULA] |
| polje | detalji |
|---|---|
| Ime kompanije | Xygeni Security, SL |
| Registrovana adresa | C/Pasión 4, 2 Planta, 47001 Valladolid, Španija |
| PDV | B09620287 |
| Kontakt za zaštitu podataka | info@xygeni.io |
| Potpisni predstavnik | [IME, TITULA] |
Kontrolor i Obrađivač se u daljem tekstu pojedinačno nazivaju „Strana“, a zajedno „Strane“.
Ovaj DPA čini dio Glavnog ugovora o uslugama ili Uslova korištenja usluge („Glavni ugovor“) između Strana koji regulišu pružanje sigurnosti aplikacija od strane Xygenija i software supply chain security usluge („Usluge“). U slučaju sukoba između ovog Ugovora o obradi podataka i Glavnog ugovora, ovaj Ugovor o obradi podataka će imati prednost u pogledu pitanja zaštite podataka.
Za potrebe ovog Ugovora o obradi podataka:
Strane priznaju i saglasne su da:
Tamo gdje Xygeni obrađuje lične podatke za vlastite potrebe (npr. upravljanje računima, naplata, analitika poboljšanja usluga), djeluje kao nezavisni Kontrolor. Takva obrada je regulirana Politikom privatnosti Xygenija i izvan je opsega ovog DPA-a.
Predmet, priroda, trajanje i svrha obrade, kao i vrste obrađenih ličnih podataka i kategorije subjekata podataka, navedeni su u Prilogu 1 (Detalji obrade) ovog Ugovora o obradi podataka.
Obrađivač će obrađivati Podatke o kupcima samo u mjeri u kojoj je to potrebno za pružanje Usluga opisanih u Osnovnom ugovoru i u skladu s dokumentiranim uputama Kontrolora, osim ako to nije propisano važećim zakonom. U takvom slučaju, Obrađivač će obavijestiti Kontrolora o tom zakonskom zahtjevu prije obrade, osim ako to nije zakonom zabranjeno iz važnih razloga javnog interesa.
Kontrolor nalaže Obrađivaču da obrađuje podatke o kupcima kako je potrebno za: (a) pružanje Usluga u skladu s Glavnim ugovorom; (b) poštivanje uputa Kontrolora koje se s vremena na vrijeme pismeno dostavljaju; i (c) ispunjavanje obaveza Obrađivača prema ovom Ugovoru o obradi podataka.
Obrađivač će odmah obavijestiti Kontrolora ako, po njegovom razumnom mišljenju, instrukcija Kontrolora krši Primjenjivi zakon o zaštiti podataka. U takvom slučaju, Obrađivač ima pravo prekinuti obradu u skladu s takvom instrukcijom dok Kontrolor ne pojasni ili izmijeni instrukciju.
Kontrolor garantuje i izjavljuje da: (a) ima valjanu pravnu osnovu prema članu 6. GDPR-a (i, gdje je primjenjivo, članu 9.) za obradu relevantnih ličnih podataka; (b) dostavio je sva potrebna obavještenja i dobio sve potrebne saglasnosti; i (c) prenos podataka o kupcima Obrađivaču ne krši nijedan primjenjivi zakon.
Obrađivač će obrađivati Podatke o kupcima samo na osnovu dokumentovanih uputstava Kontrolora, osim ako to nije obavezno prema važećem zakonu EU ili zakonu države članice. Obrađivač neće obrađivati Podatke o kupcima za vlastite potrebe niti ih otkrivati trećim stranama, osim ako je to potrebno za pružanje Usluga ili ako to zahtijeva zakon.
Obrađivač će osigurati da osobe ovlaštene za obradu Podataka klijenata imaju commitobavezali su se na povjerljivost ili su pod odgovarajućom zakonskom obavezom povjerljivosti. Pristup Podacima klijenata bit će ograničen na one zaposlenike, izvođače radova i podizvršitelje obrade kojima je pristup potreban u svrhu pružanja Usluga.
Obrađivač će implementirati i održavati odgovarajuće tehničke i organizacijske mjere za zaštitu Podataka korisnika od neovlaštene ili nezakonite obrade i od slučajnog gubitka, uništenja, oštećenja, izmjene ili otkrivanja, uzimajući u obzir:
Takve mjere će uključivati, najmanje, one navedene u Prilogu 2 (Tehničke i organizacijske sigurnosne mjere) ovog DPA-a. ISO 27001 certifikat Obrađivača pruža dokaz o osnovnom sistemu upravljanja sigurnošću informacija. Obrađivač će održavati ISO 27001 certifikat ili ekvivalent tokom cijelog trajanja ovog DPA-a.
Obrađivač će, uzimajući u obzir prirodu obrade, pomoći Kontroloru odgovarajućim tehničkim i organizacijskim mjerama, koliko je to moguće, da ispuni svoju obavezu da odgovori na zahtjeve za izvršenjecisPrava Subjekata podataka prema Primjenjivom zakonu o zaštiti podataka (uključujući prava pristupa, ispravke, brisanja, ograničenja, prenosivosti i prigovora prema članovima 15-22 GDPR-a).
Obrađivač će: (a) odmah obavijestiti Kontrolora ako Obrađivač primi zahtjev od Subjekta podataka u vezi s Podacima klijenta; (b) neće odgovarati na takve zahtjeve osim na osnovu dokumentovanih uputa Kontrolora ili kako to zahtijeva važeći zakon; i (c) pružiti Kontroloru razumnu pomoć u odgovaranju na takve zahtjeve u okviru važećih zakonskih rokova (30 dana prema članu 12 GDPR-a).
Obrađivač će pomoći Kontroloru u osiguravanju usklađenosti s obavezama iz članova 32-36 GDPR-a, uzimajući u obzir prirodu obrade i informacije dostupne Obrađivaču, uključujući i one u vezi s:
Po raskidu ili isteku Glavnog ugovora, ili na zahtjev Kontrolora, Obrađivač će, po izboru Kontrolora, izbrisati ili vratiti Kontroloru sve Podatke o Klijentima koje posjeduje, te će izbrisati postojeće kopije, osim ako primjenjivo zakonodavstvo EU ili države članice ne zahtijeva pohranu Ličnih podataka. Obrađivač će pismeno potvrditi završetak brisanja u roku od 30 dana od relevantnog pokretača.
Procesor standard Raspored čuvanja podataka (naveden u Prilogu 1) primjenjivat će se osim ako Kontrolor ne podnese raniji zahtjev za brisanje.
Obrađivač će staviti na raspolaganje Kontroloru sve informacije potrebne za dokazivanje usklađenosti s obavezama utvrđenim u ovom DPA-u, te će omogućiti i doprinijeti revizijama, uključujući inspekcije, koje provodi Kontrolor ili revizor kojeg je ovlastio Kontrolor.
Obrađivač može ispuniti ovu obavezu pružanjem:
Obrađivač će obavijestiti Kontrolora bez nepotrebnog odlaganja, a u svakom slučaju u roku od 48 sati od saznanja o Povredi ličnih podataka koja utiče na Podatke o kupcu. Takva obavijest će uključivati, u mjeri u kojoj je to dostupno u tom trenutku:
U slučaju da nije moguće istovremeno dostaviti sve gore navedene informacije, informacije se mogu dostaviti u fazama bez nepotrebnog daljnjeg odlaganja. Obrađivač će sarađivati s Kontrolorom i poduzeti razumne korake koje Kontrolor može zahtijevati kako bi pomogao u istrazi, ublažavanju i sanaciji povrede.
Stranke potvrđuju da obaveza prema članu 33 GDPR-a da obavijesti nadležni nadzorni organ (Agencia Española de Protección de Datos — AEPD ili drugi relevantni organ) u roku od 72 sata od saznanja o Povredi ličnih podataka leži na Kontroloru kao kontroloru podataka. Obavještenje Obrađivača Kontroloru u skladu s ovom klauzulom ima za cilj da omogući Kontroloru da ispuni ovu regulatornu obavezu. Obavještenje Obrađivača ne predstavlja priznanje krivice ili odgovornosti.
Kontrolor daje Obrađivaču opću autorizaciju za angažiranje Podobrađivača navedenih u Prilogu 3 (Odobreni Podobrađivači) u skladu s ovim Sporazumom o obradi podataka. Obrađivač će svakom Podobrađivaču nametnuti obaveze zaštite podataka ekvivalentne onima navedenim u ovom Sporazumu o obradi podataka, posebno pružajući dovoljne garancije za provedbu odgovarajućih tehničkih i organizacijskih mjera.
Obrađivač će obavijestiti Kontrolora o svim planiranim promjenama u vezi s dodavanjem ili zamjenom Podobrađivača: (a) ažuriranjem liste Podobrađivača objavljene na https://xygeni.io/legal/subprocessors s revidiranim datumom „Posljednje ažuriranje“; i (b) dostavljanjem pismene obavijesti Kontroloru najmanje deset (10) dana prije stupanja na snagu promjene. Kontrolor može prigovoriti na promjenu iz opravdanih razloga zaštite podataka u roku od sedam (7) dana od takve obavijesti. Ako Kontrolor prigovori i Strane ne mogu riješiti prigovor, Kontrolor može raskinuti Glavni ugovor uz razumnu obavijest bez kazne.
Ako Obrađivač angažuje Podobrađivača, Obrađivač će ostati u potpunosti odgovoran Kontroloru za izvršenje obaveza tog Podobrađivača u mjeri u kojoj Podobrađivač ne ispuni svoje obaveze zaštite podataka.
Za svakog podobrađivača, Obrađivač će:
Obrađivač neće prenositi podatke o kupcima u zemlju izvan Evropskog ekonomskog prostora (EEA) osim ako:
Tamo gdje su potrebni specijalni uvjeti i odredbe (SPK), Obrađivač će, na zahtjev Kontrolora, potpisati primjenjive specijalne uvjete i odredbe s Kontrolorom i/ili s relevantnim Podobrađivačem. Primjenjivi modul specijalnih uvjeta i odredbi bit će Modul dva (Od Kontrolora do Obrađivača) za prijenose od Kontrolora do Obrađivača, i Modul tri (Od Obrađivača do Podobrađivača) za daljnje prijenose od Obrađivača do Podobrađivača.
Nadležni nadzorni organ za potrebe standardnih ugovornih odredbi je Španska agencija za zaštitu podataka (Agencia Española de Protección de Datos — AEPD), osim ako nije drugačije pismeno dogovoreno.
Obrađivač će voditi i, na zahtjev, staviti na raspolaganje Kontroloru ažurnu evidenciju svih međunarodnih transfera Podataka o kupcima i primjenjivi mehanizam transfera za svaki od njih.
9. Procjene utjecaja na zaštitu podataka
U slučaju da aktivnost obrade vjerovatno rezultira visokim rizikom za prava i slobode fizičkih lica i da je Kontrolor dužan da provede Procjenu uticaja na zaštitu podataka (DPIA) u skladu sa članom 35. GDPR-a, Obrađivač će pružiti Kontroloru razumnu pomoć i informacije potrebne kako bi omogućio Kontroloru da provede DPIA. Obrađivač će odgovoriti na razumne zahtjeve Kontrolora u vezi sa DPIA u roku od 15 radnih dana.
Obrađivač će, na zahtjev Kontrolora, voditi evidenciju aktivnosti obrade izvršenih u ime Kontrolora u skladu s članom 30(2) GDPR-a, uključujući: ime i kontakt podatke Obrađivača i svih podobrađivača; kategorije obrade izvršene u ime Kontrolora; prenose ličnih podataka u treću zemlju; i opći opis tehničkih i organizacijskih sigurnosnih mjera.
Odgovornost svake Strane prema drugoj Strani u skladu s ovim Ugovorom o obradi podataka (DPA) ili u vezi s njim podliježe ograničenjima i izuzećima utvrđenim u Glavnom ugovoru. U slučaju da je Subjekt podataka pretrpio štetu kao rezultat obrade koja krši Primjenjivi zakon o zaštiti podataka, svaka Strana će biti odgovorna za štetu uzrokovanu njenom obradom koja krši GDPR u skladu s članovima 82-83 GDPR-a. Ništa u ovoj klauzuli ne ograničava odgovornost bilo koje Strane prema Subjektima podataka u skladu s primjenjivim zakonom.
Ovaj DPA stupa na snagu na dan Glavnog ugovora (ili na dan potpisivanja ovog DPA ako je kasniji) i ostaje na snazi za vrijeme trajanja Glavnog ugovora. Raskid Glavnog ugovora iz bilo kojeg razloga automatski će raskinuti ovaj DPA.
Nakon raskida ugovora, obaveze Obrađivača prema klauzuli 5.6 (brisanje ili vraćanje podataka) ostaju na snazi i Obrađivač će završiti brisanje ili vraćanje Podataka Kupca u roku od 30 dana od raskida. Klauzule koje se odnose na povjerljivost, odgovornost, mjerodavno pravo i reviziju također ostaju na snazi nakon raskida ugovora.
Ovaj Ugovor o obradi detalja (DPA) podliježe zakonima Španije i tumači se u skladu sa njima. Stranke se podvrgavaju neisključivoj nadležnosti sudova u Madridu za rješavanje bilo kakvog spora koji proizilazi iz ili je u vezi s ovim DPA. U mjeri u kojoj je bilo koja odredba ovog DPA u suprotnosti sa Općim tržišnim uslovima (SCC), Opći tržišni uslovi (SCC) će imati prednost.
Cijeli ugovor: Ovaj DPA, zajedno sa svojim Prilozima i Glavnim ugovorom, predstavlja cjelokupni sporazum između Strana u vezi s predmetom ovog dokumenta i zamjenjuje sve prethodne sporazume, sporazume ili izjave koje se odnose na obradu podataka.
Izmjene i dopune: Ovaj DPA može se izmijeniti samo pisanim sporazumom potpisanim od strane ovlaštenih predstavnika obje Strane.
Odvojivost: Ako se bilo koja odredba ovog DPA utvrdi kao nevažeća ili neprovediva, preostale odredbe ostat će na snazi u cijelosti.
Prioritet: U slučaju sukoba između ovog Sporazuma o obradi događaja i Priloga, prevladat će tekst Sporazuma o obradi događaja, osim ako Prilog izričito ne navodi drugačije. U slučaju sukoba između ovog Sporazuma o obradi događaja i Općih uvjeta poslovanja (gdje je primjenjivo), prevladat će Opći uvjeti poslovanja.
Predmet obrade je pružanje podataka od strane Xygenija application security posture management, software supply chain security analiza, otkrivanje ranjivosti, CI/CD sigurnosni nadzor i srodne usluge kako je opisano u Glavnom ugovoru.
Prikupljanje, organizacija, strukturiranje, pohranjivanje, analiza, preuzimanje, korištenje, otkrivanje putem prijenosa, usklađivanja ili kombiniranja, ograničavanje, brisanje ili uništavanje Podataka o kupcima.
Obrada podataka o kupcima vrši se isključivo u svrhu pružanja Usluga Kontroloru, uključujući: otkrivanje i izvještavanje o sigurnosnim ranjivostima; analizu rizika u lancu snabdijevanja softverom; CI/CD pipeline security praćenje; otkrivanje anomalija; i korisnička podrška.
Obrađivač će obrađivati podatke o kupcima tokom trajanja Glavnog ugovora. Nakon raskida, Obrađivač će čuvati podatke o kupcima 3 mjeseca nakon datuma završetka pretplate prije brisanja, osim ako Kontrolor ne zatraži ranije brisanje. Podaci probnog računa čuvaju se 1 mjesec nakon isteka probnog perioda.
| kategorija | Primjeri |
|---|---|
| Podaci o korisničkom računu | Ime, adresa e-pošte, korisničko ime, heš lozinke, uloga, organizacija |
| Podaci o aktivnosti i korištenju | Login događaji, API pozivi, zapisnici aktivnosti skeniranja, vremenske oznake, IP adrese |
| Metapodaci za pronalaženje sigurnosti | Imena repozitorija, putanje datoteka (gdje se nalaze nalazi), metapodaci zavisnosti, pipeline reference konfiguracije |
| Podaci o komunikaciji | Tiketi za podršku, e-mail prepiska u vezi s Uslugama |
Subjekti podataka uključuju: zaposlenike, izvođače radova i druge ovlaštene korisnike Kontrolora koji pristupaju Uslugama; saradnike (programere, bot račune, agente za izgradnju) u repozitorijima i pipelinekoje nadziru Usluge; i predstavnici i kontakt osobe Kontrolora.
Usluge nisu namijenjene za obradu ličnih podataka posebne kategorije kako je definirano u članu 9. GDPR-a. Kontrolor garantuje da neće dostavljati lične podatke posebne kategorije Uslugama bez prethodnog pismenog sporazuma sa Xygeni-jem i implementacije odgovarajućih dodatnih zaštitnih mjera.
Xygeni implementira sljedeće tehničke i organizacijske mjere za zaštitu podataka korisnika, u skladu sa Xygenijevim sistemom upravljanja sigurnošću informacija certificiranim prema ISO 27001: