Denne databehandleraftale ("DPA" eller "Aftale") er indgået mellem:
| Felt | Detaljer |
|---|---|
| Virksomhedens navn | [KUNDENS FULDE NAVN] |
| Registreret adresse | [ADRESSE] |
| Moms-/selskabsnr. | [Momsnummer] |
| Kontaktperson for databeskyttelse | [DPO-E-MAIL / KONTAKT] |
| Underskrivende repræsentant | [NAVN, TITEL] |
| Felt | Detaljer |
|---|---|
| Virksomhedens navn | Xygeni Security, SL |
| Registreret adresse | C/Pasión 4, 2 Planta, 47001 Valladolid, Spanien |
| Moms | B09620287 |
| Kontaktperson for databeskyttelse | info@xygeni.io |
| Underskrivende repræsentant | [NAVN, TITEL] |
Den dataansvarlige og databehandleren benævnes herefter individuelt som en "Part" og samlet som "Parterne".
Denne databeskyttelsesaftale er en del af hovedserviceaftalen eller servicevilkårene ("hovedaftalen") mellem parterne, der regulerer Xygenis levering af applikationssikkerhed og software supply chain security tjenester ("Tjenesterne"). I tilfælde af uoverensstemmelse mellem denne databeskyttelsesaftale og hovedaftalen har denne databeskyttelsesaftale forrang i forbindelse med databeskyttelsesanliggender.
Med henblik på denne DPA:
Parterne anerkender og er enige om, at:
Hvor Xygeni behandler personoplysninger til egne formål (f.eks. kontoadministration, fakturering, analyse af serviceforbedringer), fungerer det som en uafhængig dataansvarlig. Sådan behandling er underlagt Xygenis privatlivspolitik og ligger uden for anvendelsesområdet for denne databeskyttelsesaftale.
Genstanden, arten, varigheden og formålet med behandlingen, samt typerne af personoplysninger, der behandles, og kategorierne af registrerede, er angivet i bilag 1 (Behandlingsoplysninger) til denne databeskyttelsesaftale.
Databehandleren behandler kun Kundedata i det omfang, det er nødvendigt for at levere de Tjenester, der er beskrevet i Hovedaftalen, og i overensstemmelse med den Dataansvarliges dokumenterede instruktioner, medmindre det er påkrævet i henhold til gældende lov. I så fald skal Databehandleren informere den Dataansvarlige om dette retlige krav før behandling, medmindre det er forbudt ved lov af hensyn til vigtige samfundsinteresser.
Den dataansvarlige instruerer databehandleren i at behandle kundedata som nødvendigt for at: (a) levere tjenesterne i overensstemmelse med hovedaftalen; (b) overholde den dataansvarliges instruktioner, der meddeles skriftligt fra tid til anden; og (c) opfylde databehandlerens forpligtelser i henhold til denne databehandleraftale.
Databehandleren skal straks underrette den dataansvarlige, hvis en instruktion fra den dataansvarlige efter databehandlerens rimelige opfattelse overtræder gældende databeskyttelseslovgivning. I så fald har databehandleren ret til at ophøre med behandlingen i henhold til en sådan instruktion, indtil den dataansvarlige har præciseret eller ændret instruktionen.
Den dataansvarlige garanterer og erklærer, at: (a) den dataansvarlige har et gyldigt retsgrundlag i henhold til GDPR artikel 6 (og, hvor det er relevant, artikel 9) til at behandle de relevante personoplysninger; (b) den dataansvarlige har givet alle nødvendige meddelelser og indhentet alle nødvendige samtykker; og (c) overførslen af kundedata til databehandleren ikke overtræder gældende love.
Databehandleren må kun behandle Kundedata efter dokumenterede instruktioner fra den Dataansvarlige, medmindre det er påkrævet i henhold til gældende EU- eller medlemsstatslovgivning. Databehandleren må ikke behandle Kundedata til egne formål eller videregive dem til tredjeparter, undtagen i det omfang det er nødvendigt for at levere Tjenesterne eller som påkrævet ved lov.
Databehandleren skal sikre, at personer, der er bemyndiget til at behandle kundedata, har commithar forpligtet sig til fortrolighed eller er underlagt en passende lovpligtig fortrolighedsforpligtelse. Adgang til kundedata er begrænset til de medarbejdere, leverandører og underdatabehandlere, der har brug for adgang med det formål at levere tjenesterne.
Databehandleren skal implementere og vedligeholde passende tekniske og organisatoriske foranstaltninger for at beskytte kundedata mod uautoriseret eller ulovlig behandling og mod utilsigtet tab, ødelæggelse, beskadigelse, ændring eller videregivelse, under hensyntagen til:
Sådanne foranstaltninger skal som minimum omfatte dem, der er angivet i bilag 2 (Tekniske og organisatoriske sikkerhedsforanstaltninger) til denne databeskyttelsesaftale. Databehandlerens ISO 27001-certificering dokumenterer et grundlæggende informationssikkerhedsstyringssystem. Databehandleren skal opretholde ISO 27001-certificering eller tilsvarende i hele denne databeskyttelsesaftales løbetid.
Databehandleren skal, under hensyntagen til behandlingens karakter, i videst muligt omfang bistå den dataansvarlige med passende tekniske og organisatoriske foranstaltninger for at opfylde sin forpligtelse til at besvare anmodninger om dataudøvelse.cisDe registreredes rettigheder i henhold til gældende databeskyttelseslovgivning (herunder retten til indsigt, berigtigelse, sletning, begrænsning, dataportabilitet og indsigelse i henhold til GDPR artikel 15-22).
Databehandleren skal: (a) straks underrette den dataansvarlige, hvis databehandleren modtager en anmodning fra en registreret person vedrørende kundedata; (b) ikke besvare sådanne anmodninger, undtagen efter dokumenterede instruktioner fra den dataansvarlige eller som påkrævet i henhold til gældende lov; og (c) yde den dataansvarlige rimelig bistand til at besvare sådanne anmodninger inden for de gældende lovpligtige frister (30 dage i henhold til GDPR artikel 12).
Databehandleren skal bistå den dataansvarlige med at sikre overholdelse af forpligtelserne i henhold til GDPR artikel 32-36, under hensyntagen til behandlingens art og de oplysninger, der er tilgængelige for databehandleren, herunder med hensyn til:
Ved ophør eller udløb af Hovedaftalen, eller efter anmodning fra den Dataansvarlige, skal Databehandleren efter den Dataansvarliges valg slette eller returnere alle Kundedata i sin besiddelse til den Dataansvarlige og skal slette eksisterende kopier, medmindre gældende EU- eller medlemsstatslovgivning kræver opbevaring af Personoplysningerne. Databehandleren skal bekræfte færdiggørelsen af sletningen skriftligt inden for 30 dage efter den relevante udløser.
Processorens standard Dataopbevaringsplanen (fastsat i bilag 1) finder anvendelse, medmindre den dataansvarlige fremsætter en tidligere anmodning om sletning.
Databehandleren skal stille alle oplysninger, der er nødvendige for at påvise overholdelse af de forpligtelser, der er fastsat i denne databeskyttelsesaftale, til rådighed for den dataansvarlige og skal give mulighed for og bidrage til revisioner, herunder inspektioner, der udføres af den dataansvarlige eller en revisor, der er bemyndiget af den dataansvarlige.
Databehandleren kan opfylde denne forpligtelse ved at levere:
Databehandleren skal underrette den dataansvarlige uden unødig forsinkelse og under alle omstændigheder inden for 48 timer efter at være blevet opmærksom på et brud på persondatasikkerheden, der påvirker kundedata. En sådan underretning skal, i det omfang det er muligt på det tidspunkt, omfatte:
Hvis det ikke er muligt at give alle ovenstående oplysninger samtidigt, kan oplysningerne gives i faser uden unødig yderligere forsinkelse. Databehandleren skal samarbejde med den dataansvarlige og træffe de rimelige foranstaltninger, som den dataansvarlige måtte kræve for at bistå med undersøgelse, afbødning og afhjælpning af bruddet.
Parterne anerkender, at forpligtelsen i henhold til artikel 33 i GDPR til at underrette den kompetente tilsynsmyndighed (Agencia Española de Protección de Datos — AEPD eller anden relevant myndighed) inden for 72 timer efter at være blevet opmærksom på et brud på persondatasikkerheden påhviler den dataansvarlige som dataansvarlig. Databehandlerens underretning til den dataansvarlige i henhold til denne bestemmelse har til formål at sætte den dataansvarlige i stand til at opfylde denne lovpligtige forpligtelse. Databehandlerens underretning udgør ikke en indrømmelse af skyld eller ansvar.
Den dataansvarlige giver databehandleren en generel tilladelse til at anvende underdatabehandlere som anført i bilag 3 (Godkendte underdatabehandlere) til denne databeskyttelsesaftale. Databehandleren skal pålægge hver underdatabehandler databeskyttelsesforpligtelser svarende til dem, der er fastsat i denne databeskyttelsesaftale, især med tilstrækkelige garantier for at implementere passende tekniske og organisatoriske foranstaltninger.
Databehandleren skal underrette den dataansvarlige om eventuelle påtænkte ændringer vedrørende tilføjelse eller udskiftning af underdatabehandlere ved at: (a) opdatere listen over underdatabehandlere, der er offentliggjort på https://xygeni.io/legal/subprocessors, med den reviderede dato for "Sidst opdateret"; og (b) give den dataansvarlige skriftlig meddelelse mindst ti (10) dage før ændringen træder i kraft. Den dataansvarlige kan gøre indsigelse mod ændringen af rimelige databeskyttelsesmæssige årsager inden for syv (7) dage efter en sådan underretning. Hvis den dataansvarlige gør indsigelse, og parterne ikke kan løse indsigelsen, kan den dataansvarlige opsige hovedaftalen med rimeligt varsel uden sanktioner.
Hvis Databehandleren engagerer en Underdatabehandler, forbliver Databehandleren fuldt ansvarlig over for den Dataansvarlige for opfyldelsen af Underdatabehandlerens forpligtelser, i det omfang Underdatabehandleren ikke opfylder sine databeskyttelsesforpligtelser.
For hver underdatabehandler skal databehandleren:
Databehandleren må ikke overføre kundedata til et land uden for Det Europæiske Økonomiske Samarbejdsområde (EØS), medmindre:
Hvor standardkontraktsklausuler (SCC'er) er påkrævet, skal databehandleren efter anmodning fra den dataansvarlige udføre de gældende standardkontraktsklausuler med den dataansvarlige og/eller med den relevante underdatabehandler. Det gældende modul i standardkontraktsklausulerne er modul to (databehandler til databehandler) for overførsler fra dataansvarlig til databehandler, og modul tre (databehandler til underdatabehandler) for videre overførsler fra databehandler til underdatabehandlere.
Den kompetente tilsynsmyndighed i forbindelse med standardkontraktbestemmelserne er det spanske databeskyttelsesagentur (Agencia Española de Protección de Datos — AEPD), medmindre andet er skriftligt aftalt.
Databehandleren skal opbevare og efter anmodning stille en ajourført fortegnelse over alle internationale overførsler af kundedata og den gældende overførselsmekanisme for hver enkelt til rådighed.
9. Konsekvensanalyser vedrørende databeskyttelse
Hvis en behandlingsaktivitet sandsynligvis vil resultere i en høj risiko for fysiske personers rettigheder og frihedsrettigheder, og den dataansvarlige er forpligtet til at udføre en konsekvensanalyse vedrørende databeskyttelse (DPIA) i henhold til GDPR artikel 35, skal databehandleren yde den dataansvarlige rimelig bistand og information, som er nødvendig for at sætte den dataansvarlige i stand til at udføre DPIA'en. Databehandleren skal besvare den dataansvarliges rimelige DPIA-relaterede anmodninger inden for 15 hverdage.
Databehandleren skal på den dataansvarliges anmodning føre en fortegnelse over behandlingsaktiviteter udført på den dataansvarliges vegne i overensstemmelse med GDPR artikel 30(2), herunder: navn og kontaktoplysninger på databehandleren og eventuelle underdatabehandlere; kategorierne af behandling udført på den dataansvarliges vegne; overførsler af personoplysninger til et tredjeland; og en generel beskrivelse af de tekniske og organisatoriske sikkerhedsforanstaltninger.
Hver parts ansvar over for den anden part i henhold til eller i forbindelse med denne databeskyttelsesaftale er underlagt de begrænsninger og udelukkelser, der er angivet i Hovedaftalen. Hvis en registreret person har lidt skade som følge af behandling, der overtræder gældende databeskyttelseslovgivning, er hver part ansvarlig for den skade, der er forårsaget af dens behandling, der overtræder GDPR, i overensstemmelse med GDPR artikel 82-83. Intet i denne klausul begrænser nogen af parternes ansvar over for registrerede personer i henhold til gældende lov.
Denne databehandleraftale træder i kraft på datoen for Hovedaftalen (eller datoen for underskrivelsen af denne databehandleraftale, hvis den er senere) og forbliver i kraft i Hovedaftalens løbetid. Opsigelse af Hovedaftalen uanset årsag ophører automatisk med denne databehandleraftale.
Efter opsigelse skal Databehandlerens forpligtelser i henhold til punkt 5.6 (sletning eller returnering af data) fortsat være gældende, og Databehandleren skal fuldføre sletning eller returnering af Kundedata inden for 30 dage efter opsigelsen. Klausuler vedrørende fortrolighed, ansvar, gældende lov og revision skal også fortsat være gældende efter opsigelse.
Denne databehandleraftale er underlagt og fortolkes i overensstemmelse med spansk lov. Parterne underkaster sig Madrids domstoles ikke-eksklusive jurisdiktion til løsning af enhver tvist, der opstår som følge af eller i forbindelse med denne databehandleraftale. I det omfang nogen bestemmelse i denne databehandleraftale er i konflikt med standardkontraktbetingelserne, har standardkontraktbetingelserne forrang.
Hele aftalen: Denne databehandlingsaftale udgør sammen med dens bilag og hovedaftalen den fuldstændige aftale mellem parterne med hensyn til dennes genstand og erstatter alle tidligere aftaler, forståelser eller erklæringer vedrørende databehandling.
Ændringer: Denne databehandleraftale kan kun ændres ved skriftlig aftale underskrevet af bemyndigede repræsentanter for begge parter.
Adskillelighed: Hvis nogen bestemmelse i denne databehandlingsaftale anses for at være ugyldig eller ikke-håndhævelig, forbliver de resterende bestemmelser i fuld kraft og virkning.
Præcedence: I tilfælde af konflikt mellem denne databehandleraftale og bilagene, har indholdet af databehandleraftalen forrang, medmindre andet udtrykkeligt er angivet i bilaget. I tilfælde af konflikt mellem denne databehandleraftale og standardkontraktbestemmelserne (hvor det er relevant), har standardkontraktbestemmelserne forrang.
Genstanden for behandlingen er levering af Xygeni af application security posture management, software supply chain security analyse, sårbarhedsdetektering, CI/CD sikkerhedsovervågning og relaterede tjenester som beskrevet i Hovedaftalen.
Indsamling, organisering, strukturering, opbevaring, analyse, hentning, brug, videregivelse ved transmission, justering eller kombination, begrænsning, sletning eller destruktion af kundedata.
Behandling af kundedata udføres udelukkende med det formål at levere tjenesterne til den dataansvarlige, herunder: detektering og rapportering af sikkerhedssårbarheder; risikoanalyse af softwareforsyningskæden; CI/CD pipeline security overvågning; anomalidetektion; og kundesupport.
Databehandleren behandler Kundedata i Hovedaftalens løbetid. Ved ophør skal Databehandleren opbevare Kundedata i 3 måneder efter abonnementets slutdato før sletning, medmindre den dataansvarlige anmoder om tidligere sletning. Prøvekontodata opbevares i 1 måned efter prøveperiodens udløb.
| Kategori | Eksempler |
|---|---|
| Brugerkontodata | Navn, e-mailadresse, brugernavn, adgangskode-hash, rolle, organisation |
| Aktivitets- og brugsdata | Login hændelser, API-kald, scanningsaktivitetslogfiler, tidsstempler, IP-adresser |
| Metadata for sikkerhedssøgning | Navne på arkiver, filstier (hvor fund forekommer), afhængighedsmetadata, pipeline konfigurationsreferencer |
| Kommunikationsdata | Supportsager, e-mailkorrespondance vedrørende tjenesterne |
Registrerede personer omfatter: medarbejdere, leverandører og andre autoriserede brugere af den dataansvarlige, der tilgår tjenesterne; bidragydere (udviklere, botkonti, build-agenter) til datalagre og pipelineovervåges af Tjenesterne; og repræsentanter og kontaktpersoner for den Dataansvarlige.
Tjenesterne er ikke designet til at behandle personoplysninger af særlige kategorier som defineret i GDPR artikel 9. Den dataansvarlige garanterer, at den dataansvarlige ikke vil indsende personoplysninger af særlige kategorier til Tjenesterne uden forudgående skriftlig aftale med Xygeni og implementering af passende yderligere sikkerhedsforanstaltninger.
Xygeni implementerer følgende tekniske og organisatoriske foranstaltninger for at beskytte kundedata i overensstemmelse med Xygenis ISO 27001-certificerede informationssikkerhedsstyringssystem: