Stu Accordu di Trasfurmazione di Dati ("DPA" o "Accordu") hè statu stipulatu da è trà:
| campu | Details |
|---|---|
| nomu Company | [NOME LEGALE COMPLETU DI U CLIENTE] |
| Indirizzu registratu | [INDIRIZZA] |
| TVA / N° di sucietà | NUMERU DI TVA |
| Cuntattu di prutezzione di i dati | [EMAIL / CONTATTU DPO] |
| Rappresentante di firma | [NOME, TITULU] |
| campu | Details |
|---|---|
| nomu Company | Xygeni Security, SL |
| Indirizzu registratu | C/Pasión 4, 2 Planta, 47001 Valladolid, Spagna |
| VAT | B09620287 |
| Cuntattu di prutezzione di i dati | info@xygeni.io |
| Rappresentante di firma | [NOME, TITULU] |
U Cuntrollore è u Processore sò quì di seguitu chjamati individualmente "Parte" è cullettivamente "Parti".
Stu DPA face parte di l'Accordu Maestru di Serviziu o di e Cundizioni di Serviziu ("Accordu Principale") trà e Parti chì guvernanu a prestazione da Xygeni di a so sicurezza di l'applicazione è software supply chain security servizii (i "Servizii"). In casu di cunflittu trà stu DPA è l'Accordu Principale, stu DPA prevalerà in quantu à e materie di prutezzione di i dati.
Per l'ughjettivi di stu DPA:
E Parti ricunnosce è accunsenu chì:
Quandu Xygeni tratta dati persunali per i so propri scopi (per esempiu, gestione di conti, fatturazione, analisi di miglioramentu di i servizii), agisce cum'è un Controller indipendente. Tale trattamentu hè guvernatu da a Politica di privacy di Xygeni è hè fora di l'ambitu di stu DPA.
L'ughjettu, a natura, a durata è u scopu di u trattamentu, è ancu i tipi di Dati Personali trattati è e categurie di Soggetti di Dati, sò stabiliti in l'Allegatu 1 (Dettagli di Trattamentu) à questu DPA.
U Processore deve trattà i Dati di u Cliente solu in a misura necessaria per furnisce i Servizii descritti in l'Accordu Principale è in cunfurmità cù l'istruzzioni documentate di u Cuntrollore, salvu chì ùn sia ubligatu à fà cusì da a lege applicabile. In questu casu, u Processore deve informà u Cuntrollore di tale esigenza legale prima di u trattamentu, salvu chì ùn sia pruibitu da a lege per motivi impurtanti d'interessu publicu.
U Cuntrullore incarica u Processore di trattà i Dati di i Clienti cum'è necessariu per: (a) furnisce i Servizii in cunfurmità cù l'Accordu Principale; (b) rispettà l'istruzzioni di u Cuntrullore cumunicate per iscrittu di tantu in tantu; è (c) rispettà l'obblighi di u Processore in virtù di stu DPA.
U Processore deve informà subitu u Cuntrullore se, à parè raghjonevule di u Processore, una istruzione da u Cuntrullore viola a Legge Applicabile nantu à a Prutezzione di i Dati. In tale casu, u Processore hà u dirittu di cessà u trattamentu in cunfurmità cù tali istruzzioni finu à chì u Cuntrullore ùn abbia chiaritu o mudificatu l'istruzione.
U Cuntrullore garantisce è dichjara chì: (a) hà una basa giuridica valida in virtù di l'Art. 6 di u GDPR (è, se applicabile, di l'Art. 9) per u trattamentu di i Dati Personali pertinenti; (b) hà furnitu tutte l'avvisi richiesti è ottenutu tutti i cunsensi richiesti; è (c) u trasferimentu di i Dati di i Clienti à u Processore ùn viola alcuna lege applicabile.
U Processore trattarà i Dati di i Clienti solu secondu l'istruzzioni documentate di u Cuntrollore, salvu chì ùn sia ubligatu à fà cusì da a lege applicabile di l'UE o di i Stati Membri. U Processore ùn trattarà micca i Dati di i Clienti per i so propri scopi nè li divulgherà à terze parti, salvu chì sia necessariu per furnisce i Servizii o cum'è previstu da a lege.
U Processore deve assicurà chì e persone autorizate à trattà i Dati di i Clienti anu commitsi sò impegnati à a cunfidenzialità o sò sottumessi à un obbligu legale apprupriatu di cunfidenzialità. L'accessu à i Dati di i Clienti serà limitatu à quelli impiegati, appaltatori è subprocessori chì anu bisognu di accessu per furnisce i Servizii.
U Processore deve implementà è mantene misure tecniche è urganizative adatte per prutege i Dati di u Cliente contr'à u trattamentu micca autorizatu o illegale è contr'à a perdita accidentale, a distruzzione, u dannu, l'alterazione o a divulgazione, tenendu contu di:
Tali misure devenu include, almenu, quelle stabilite in l'Allegatu 2 (Misure di Sicurezza Tecniche è Organizative) à questu DPA. A certificazione ISO 27001 di u Processore furnisce a prova di un sistema di gestione di a sicurezza di l'infurmazioni di basa. U Processore deve mantene a certificazione ISO 27001 o equivalente per tutta a durata di questu DPA.
U Processore deve, tenendu contu di a natura di u trattamentu, assiste u Cuntrollore per mezu di misure tecniche è urganizative appropriate, in quantu pussibule, per rispettà l'obbligazione di u Cuntrollore di risponde à e dumande d'eserciziu.cisi diritti di i Soggetti di Dati in virtù di a Legge Applicabile à a Prutezzione di i Dati (cumpresi i diritti d'accessu, rettificazione, cancellazione, restrizione, portabilità è obiezione in virtù di l'articuli 15-22 di u GDPR).
U Processore deve: (a) notificà prontamente u Cuntrollore se u Processore riceve una dumanda da un Soggettu di Dati in quantu à i Dati di u Cliente; (b) ùn risponde micca à tali dumande, salvu nantu à l'istruzzioni documentate di u Cuntrollore o cum'è previstu da a lege applicabile; è (c) furnisce à u Cuntrollore una assistenza ragionevule per risponde à tali dumande in i termini legali applicabili (30 ghjorni secondu l'Art. 12 di u GDPR).
U Processore deve assiste u Cuntrollore di u Trattamentu à assicurà u rispettu di l'obbligazioni previste da l'articuli 32-36 di u GDPR, tenendu contu di a natura di u trattamentu è di l'infurmazioni dispunibili per u Processore, cumprese in quantu à:
À a fine o à a scadenza di l'Accordu Principale, o à dumanda di u Cuntrullore, u Processore deve, à scelta di u Cuntrullore, cancellà o restituisce à u Cuntrullore tutti i Dati di u Cliente in u so pussessu, è deve cancellà e copie esistenti, à menu chì a lege applicabile di l'UE o di u Statu Membru ùn richieda a conservazione di i Dati Personali. U Processore deve cunfirmà u cumpletamentu di a cancellazione per iscrittu entro 30 ghjorni da u mumentu di u trigger pertinente.
Processore standard U calendariu di conservazione di i dati (stabilitu in l'Allegatu 1) s'applicarà, à menu chì u Cuntrollore ùn faci una dumanda di cancellazione precedente.
U Processore deve mette à dispusizione di u Cuntrullore tutte l'infurmazioni necessarie per dimustrà u rispettu di l'obbligazioni stabilite in questu DPA, è deve permette è cuntribuisce à l'audit, cumprese l'ispezioni, realizate da u Cuntrullore o da un auditore mandatu da u Cuntrullore.
U processore pò suddisfà questu obbligu furnendu:
U Processore deve notificà u Cuntrollore senza indugi indebiti, è in ogni casu in 48 ore da quandu hè diventatu cusciente di una Violazione di Dati Personali chì affetta i Dati di u Cliente. Tale notificazione deve include, in a misura dispunibule à quellu mumentu:
Quandu ùn hè micca pussibule di furnisce tutte l'infurmazioni sopra menzionate simultaneamente, l'infurmazioni ponu esse furnite in fasi senza ulteriore ritardu indebitu. U Processore deve cooperà cù u Cuntrollore è piglià e misure ragionevuli chì u Cuntrollore pò richiede per aiutà à l'investigazione, a mitigazione è a riparazione di a violazione.
E Parti ricunnoscenu chì l'obbligazione, in virtù di l'articulu 33 di u GDPR, di notificà l'autorità di cuntrollu cumpetente (Agencia Española de Protección de Datos - AEPD, o altra autorità pertinente) in 72 ore da quandu si hè amparatu à trattà una violazione di dati persunali, incumbe à u Cuntrollore in qualità di cuntrollore di dati. A notificazione di u Processore à u Cuntrollore in virtù di sta Clausula hè destinata à permette à u Cuntrollore di rispettà sta obbligazione regulatoria. A notificazione di u Processore ùn custituisce micca una ammissione di culpa o di responsabilità.
U Cuntrullore cuncede à u Processore l'autorizazione generale per impiegà i Subprocessori elencati in l'Allegatu 3 (Subprocessori Appruvati) à questu DPA. U Processore impone à ogni Subprocessore obblighi di prutezzione di dati equivalenti à quelli stabiliti in questu DPA, in particulare furnendu garanzie sufficienti per implementà misure tecniche è urganizative appropriate.
U Processore deve notificà u Cuntrollore di qualsiasi cambiamentu previstu riguardante l'aghjunta o a sustituzione di i Subprocessori: (a) aghjurnendu a lista di i Subprocessori publicata à https://xygeni.io/legal/subprocessors cù a data rivista di "Ultima aghjurnazione"; è (b) dendu un avvisu scrittu à u Cuntrollore almenu dece (10) ghjorni prima chì u cambiamentu entre in vigore. U Cuntrollore pò opponesi à u cambiamentu per motivi ragionevuli di prutezzione di i dati in sette (7) ghjorni da tale notificazione. Se u Cuntrollore si oppone è e Parti ùn ponu micca risolve l'obiezione, u Cuntrollore pò rescinde l'Accordu Principale cù un preavvisu ragionevule senza penalità.
Sè u Processore impiega un Subprocessore, u Processore resterà pienamente rispunsevule versu u Cuntrollore per l'esecuzione di l'obblighi di quellu Subprocessore in a misura in cui u Subprocessore ùn rispetta micca i so obblighi di prutezzione di i dati.
Per ogni Subprocessore, u Processore deve:
U Processore ùn deve micca trasferisce i Dati di i Clienti in un paese fora di u Spaziu Ecunomicu Europeu (SEE), salvu chì:
Induve i SCC sò richiesti, u Processore deve, à dumanda di u Cuntrollore, eseguisce i SCC applicabili cù u Cuntrollore è/o cù u Subprocessore pertinente. U modulu applicabile di i SCC serà u Modulu Dui (Cuntrollore à Processore) per i trasferimenti da u Cuntrollore à u Processore, è u Modulu Trè (Cuntrollore à Subprocessore) per i trasferimenti successivi da u Processore à i Subprocessori.
L'autorità di cuntrollu cumpetente per i scopi di e CCT hè l'Agenzia Spagnola di Prutezzione di i Dati (Agencia Española de Protección de Datos — AEPD), salvu chì ùn sia statu cuntrariu accunsentutu per iscrittu.
U Processore deve mantene è mette à dispusizione di u Controllore, à dumanda, un registru aggiornatu di tutti i trasferimenti internaziunali di Dati di u Cliente è u mecanismu di trasferimentu applicabile per ognunu.
9. Valutazioni d'impattu nantu à a prutezzione di i dati
Quandu una attività di trattamentu hè prubabile di risultà in un risicu elevatu per i diritti è e libertà di e persone fisiche è u Cuntrullore hè tenutu à realizà una Valutazione d'Impattu nantu à a Prutezzione di i Dati (DPIA) in virtù di l'Articulu 35 di u GDPR, u Processore deve furnisce à u Cuntrullore l'assistenza è l'infurmazioni ragionevuli necessarie per permette à u Cuntrullore di realizà a DPIA. U Processore deve risponde à e richieste ragionevuli di u Cuntrullore relative à a DPIA in 15 ghjorni lavorativi.
U Processore deve mantene, à dumanda di u Cuntrullore, un registru di l'attività di trattamentu realizate per contu di u Cuntrullore in cunfurmità cù l'articulu 30(2) di u GDPR, cumpresi: u nome è i dati di cuntattu di u Processore è di qualsiasi Subprocessori; e categurie di trattamentu realizate per contu di u Cuntrullore; trasferimenti di Dati Personali à un paese terzu; è una descrizzione generale di e misure di sicurezza tecniche è urganizative.
A rispunsabilità di ogni Parte versu l'altra in virtù di o in relazione à questu DPA serà sottumessa à e limitazioni è esclusioni stabilite in l'Accordu Principale. Quandu un Soggettu di Dati hà subitu danni in cunsequenza di un trattamentu chì viola a Legge Applicabile di Prutezzione di i Dati, ogni Parte serà rispunsevule di i danni causati da u so trattamentu chì viola u GDPR in cunfurmità cù l'articuli 82-83 di u GDPR. Nunda in questa Clausula ùn limita a rispunsabilità di una di e Parti versu i Soggetti di Dati in virtù di a legge applicabile.
Stu DPA cumincierà à a data di l'Accordu Principale (o a data di esecuzione di stu DPA s'ella hè più tardi) è resterà in vigore per a durata di l'Accordu Principale. A terminazione di l'Accordu Principale per qualsiasi ragione metterà automaticamente fine à stu DPA.
Dopu a terminazione, l'obbligazioni di u Processore in virtù di a Clausula 5.6 (cancellazione o restituzione di dati) sopravviveranu è u Processore duverà cumpletà a cancellazione o a restituzione di i Dati di u Cliente entro 30 ghjorni da a terminazione. E clausole relative à a riservatezza, a responsabilità, a legge applicabile è l'audit sopravviveranu ancu à a terminazione.
Stu DPA serà guvernatu è interpretatu in cunfurmità cù e lege di Spagna. E Parte si sottumettenu à a ghjurisdizione non esclusiva di i tribunali di Madrid per a risoluzione di qualsiasi disputa chì nasce da o in relazione cù stu DPA. In a misura in cui qualsiasi disposizione di stu DPA hè in cunflittu cù e CGC, e CGC prevaleranu.
L'accordu tutale: Stu DPA, inseme cù i so Allegati è l'Accordu Principale, custituisce l'accordu cumpletu trà e Parti in quantu à l'ughjettu di u presente documentu è sustituisce tutti l'accordi, l'intese o e dichjarazioni precedenti relative à u trattamentu di dati.
Emendamenti: Stu DPA pò esse mudificatu solu per accordu scrittu firmatu da i rapprisentanti autorizati di e duie Parti.
Divisibilità: Sè una qualsiasi dispusizione di stu DPA hè cunsiderata invalida o inapplicabile, e dispusizioni rimanenti resteranu in pienu vigore è effettu.
Precedenza: In casu di cunflittu trà stu DPA è l'Allegati, u corpu di u DPA prevalerà, salvu chì l'Allegatu ùn dica esplicitamente altrimenti. In casu di cunflittu trà stu DPA è i CGC (induve applicabile), i CGC prevaleranu.
L'ughjettu di u trattamentu hè a furnitura da Xygeni di application security posture management, software supply chain security analisi, rilevazione di vulnerabilità, CI/CD monitoraghju di a sicurità, è servizii cunnessi cum'è descritti in l'Accordu Principale.
Raccolta, urganizazione, strutturazione, almacenamentu, analisi, recuperu, usu, divulgazione per trasmissione, allineamentu o cumbinazione, restrizione, cancellazione o distruzzione di Dati di i Clienti.
U trattamentu di i Dati di i Clienti hè realizatu cù u solu scopu di furnisce i Servizii à u Cuntrollore, cumpresi: rilevazione è segnalazione di vulnerabilità di sicurezza; analisi di i risichi di a catena di furnimentu di u software; CI/CD pipeline security monitoraghju; rilevazione di anomalie; è assistenza à i clienti.
U Processore trattarà i Dati di u Cliente per a durata di l'Accordu Principale. À a fine, u Processore cunserverà i Dati di u Cliente per 3 mesi dopu a data di fine di l'abbunamentu prima di a so cancellazione, à menu chì u Controllore ùn dumandi una cancellazione anticipata. I dati di u contu di prova sò cunservati per 1 mese dopu a scadenza di a prova.
| Catigurìa | Esempii |
|---|---|
| Dati di u contu utilizatore | Nome, indirizzu email, nome d'utilizatore, hash di password, rolu, urganizazione |
| Dati d'attività è d'usu | Login eventi, chjamate API, registri di attività di scansione, timestamp, indirizzi IP |
| Metadati di risultati di sicurezza | Nomi di i repositori, percorsi di i fugliali (induve si verificanu i risultati), metadati di dipendenza, pipeline riferimenti di cunfigurazione |
| Dati di cumunicazione | Biglietti di supportu, currispundenza per email relativa à i Servizii |
I Soggetti di Dati includenu: impiegati, cuntrattisti è altri utilizatori autorizati di u Controller chì accedenu à i Servizii; cuntributori (sviluppatori, conti bot, agenti di compilazione) à i repositori è pipelines monitorati da i Servizii; è rapprisentanti è persone di cuntattu di u Cuntrollore.
I Servizii ùn sò micca cuncipiti per trattà dati persunali di categuria speciale cum'è definiti in l'articulu 9 di u GDPR. U Cuntrullore garantisce chì ùn trasmetterà micca dati persunali di categuria speciale à i Servizii senza un accordu scrittu previ cù Xygeni è l'implementazione di garanzie supplementari appropriate.
Xygeni implementa e seguenti misure tecniche è urganizative per prutege i Dati di i Clienti, in cunfurmità cù u sistema di gestione di a sicurezza di l'infurmazioni certificatu ISO 27001 di Xygeni: