Ĉi tiu Interkonsento pri Datumprilaborado ("DPA" aŭ "Interkonsento") estas subskribita de kaj inter:
| Kampo | detaloj |
|---|---|
| Nomo de Firmo | [PLENA LAŬLEĜA NOMO DE LA KLIENTO] |
| Registrita adreso | [ADRESO] |
| AVI / Firmaa Numero | [VAT-NUMERO] |
| Kontakto pri Datuma Protekto | [RETPOŜTO / KONTAKTO DE DPO] |
| Subskribanta reprezentanto | [NOMO, TITOLO] |
| Kampo | detaloj |
|---|---|
| Nomo de Firmo | Xygeni Security, SL |
| Registrita adreso | C/Pasión 4, 2 Planta, 47001 Valladolid, Hispanio |
| VAT | B09620287 |
| Kontakto pri Datuma Protekto | info@xygeni.io |
| Subskribanta reprezentanto | [NOMO, TITOLO] |
La Registo kaj la Prilaboranto estas ĉi-poste nomataj individue "Partio" kaj kolektive "Partioj".
Ĉi tiu DPA formas parton de la Ĉefa Servo-Interkonsento aŭ Kondiĉoj de Servo ("Ĉefa Interkonsento") inter la Partioj, kiuj regas la provizon fare de Xygeni de ĝia aplikaĵa sekureco kaj software supply chain security servoj (la "Servoj"). En kazo de konflikto inter ĉi tiu DPA kaj la Ĉefa Interkonsento, ĉi tiu DPA superregas rilate al datenprotektaj aferoj.
Por la celoj de ĉi tiu DPA:
La Partioj agnoskas kaj konsentas, ke:
Kie Xygeni prilaboras personajn datumojn por siaj propraj celoj (ekz., kontadministrado, fakturado, analizo de plibonigo de servoj), ĝi agas kiel sendependa Registo. Tia prilaborado estas regata de la Privateca Politiko de Xygeni kaj estas ekster la amplekso de ĉi tiu DPA.
La temo, naturo, daŭro kaj celo de la prilaborado, same kiel la specoj de prilaborataj Personaj Datumoj kaj kategorioj de Datumsubjektoj, estas difinitaj en Aldono 1 (Prilaboraj Detaloj) al ĉi tiu DPA.
La Prilaboranto prilaboros Klientajn Datumojn nur laŭ la mezuro necesa por provizi la Servojn priskribitajn en la Ĉefa Interkonsento kaj laŭ la dokumentitaj instrukcioj de la Reganto, krom se aplikebla leĝo postulas tion. En tia kazo, la Prilaboranto informos la Reganton pri tiu laŭleĝa postulo antaŭ la prilaborado, krom se leĝo malpermesis tion pro gravaj kialoj de publika intereso.
La Registo instrukcias la Prilaboriston prilabori Klientajn Datumojn laŭbezone por: (a) provizi la Servojn laŭ la Ĉefa Interkonsento; (b) plenumi la instrukciojn de la Registo komunikitajn skribe de tempo al tempo; kaj (c) plenumi la devojn de la Prilaboristo laŭ ĉi tiu DPA.
La prilaboranto devas senprokraste informi la regilon se, laŭ la racia opinio de la prilaboranto, instrukcio de la regilo malobservas aplikeblan leĝon pri datuma protekto. En tia okazo, la prilaboranto rajtas ĉesi la prilaboradon laŭ tia instrukcio ĝis la regilo klarigis aŭ modifis la instrukcion.
La Registo garantias kaj deklaras, ke: (a) ĝi havas validan juran bazon laŭ GDPR Artikolo 6 (kaj, kie aplikeble, Artikolo 9) por prilabori la koncernajn Personajn Datumojn; (b) ĝi provizis ĉiujn necesajn avizojn kaj akiris ĉiujn necesajn konsentojn; kaj (c) la transdono de Klientaj Datumoj al la Prilaboranto ne malobservas iujn ajn aplikeblajn leĝojn.
La prilaboranto prilaboru Klientajn Datumojn nur laŭ la dokumentitaj instrukcioj de la Registo, krom se aplikebla EU- aŭ membroŝtata juro postulas tion. La prilaboranto ne prilaboru Klientajn Datumojn por siaj propraj celoj aŭ malkaŝu ilin al triaj partioj krom se necese por provizi la Servojn aŭ kiel postulite de leĝo.
Prilaboranto devas certigi, ke personoj rajtigitaj prilabori Klientajn Datumojn havas commitsin devigis al konfidenco aŭ estas sub taŭga laŭleĝa devo pri konfidenco. Aliro al Klientaj Datumoj estos limigita al tiuj dungitoj, kontraktistoj kaj sub-prilaborantoj, kiuj bezonas aliron por la celo provizi la Servojn.
La prilaboranto devas efektivigi kaj konservi taŭgajn teknikajn kaj organizajn mezurojn por protekti Klientajn Datumojn kontraŭ neaŭtorizita aŭ neleĝa prilaborado kaj kontraŭ hazarda perdo, detruo, difekto, ŝanĝo aŭ malkaŝo, konsiderante:
Tiaj mezuroj devas inkluzivi, minimume, tiujn difinitajn en Aldono 2 (Teknikaj kaj Organizaj Sekurecaj Mezuroj) al ĉi tiu DPA. La ISO 27001-atestado de la prilaboranto provizas pruvon pri baza informsekureca mastruma sistemo. La prilaboranto devas konservi ISO 27001-atestilon aŭ ekvivalenton dum la tuta daŭro de ĉi tiu DPA.
La prilaboranto, konsiderante la naturon de la prilaborado, helpos la Reguliston per taŭgaj teknikaj kaj organizaj mezuroj, kiom tio eblas, por plenumi la devon de la Regulo respondi al petoj pri plenumado.cisla rajtojn de Datumsubjektoj laŭ Aplikebla Datumprotekta Leĝo (inkluzive de la rajtoj je aliro, ĝustigo, forviŝo, limigo, porteblo kaj obĵeto laŭ GDPR-Artikoloj 15-22).
Prilaboranto devas: (a) senprokraste sciigi la Registon se la Prilaboranto ricevas peton de Datumsubjekto rilate al Klientaj Datumoj; (b) ne respondi al tiaj petoj krom laŭ la dokumentitaj instrukcioj de la Registo aŭ kiel postulite de aplikebla juro; kaj (c) provizi al la Registo akcepteblan helpon por respondi al tiaj petoj ene de la aplikeblaj laŭleĝaj templimoj (30 tagoj laŭ GDPR Artikolo 12).
Prilaboranto helpos la Registon certigi plenumon de la devoj laŭ GDPR-artikoloj 32-36, konsiderante la naturon de la prilaborado kaj la informojn disponeblajn al la Prilaboranto, inkluzive rilate al:
Ĉe la fino aŭ eksvalidiĝo de la Ĉefa Interkonsento, aŭ laŭ peto de la Registo, la Prilaboranto, laŭ la elekto de la Registo, forigos aŭ redonos al la Registo ĉiujn Klientajn Datumojn en sia posedo, kaj forigos ekzistantajn kopiojn, krom se aplikebla EU- aŭ membroŝtata juro postulas la konservadon de la Personaj Datumoj. La Prilaboranto konfirmos la kompletigon de la forigo skribe ene de 30 tagoj post la koncerna ekigo.
Procesoro standard La horaro pri datenkonservado (fiksita en Aldono 1) validos, krom se la Registo pli frue petos forigon.
La prilaboranto devas disponigi al la Regilo ĉiujn informojn necesajn por pruvi plenumon de la devoj difinitaj en ĉi tiu DPA, kaj devas permesi kaj kontribui al auditorioj, inkluzive de inspektoj, faritaj de la Regilo aŭ revizoro mandatita de la Regilo.
Prilaboranto povas plenumi ĉi tiun devon provizante:
La prilaboranto devas sciigi la regilon sen nepravigebla prokrasto, kaj ĉiuokaze ene de 48 horoj post kiam li ekkonsciis pri persona datuma rompo, kiu influas klientajn datumojn. Tia sciigo devas inkluzivi, laŭ la mezuro havebla tiutempe:
Kie ne eblas samtempe provizi ĉiujn supre menciitajn informojn, la informoj povas esti provizitaj laŭgrade sen nepravigebla plia prokrasto. La prilaboranto kunlaboros kun la Registo kaj faros tiajn akcepteblajn paŝojn, kiujn la Registo povas postuli por helpi en la esploro, mildigo kaj riparo de la rompo.
La Partioj agnoskas, ke la devo laŭ Artikolo 33 de GDPR sciigi la kompetentan kontrolan aŭtoritaton (Agencia Española de Protección de Datos — AEPD, aŭ alian koncernan aŭtoritaton) ene de 72 horoj post ekkonscio pri Persona Datuma Malobservo apartenas al la Registo kiel datumregilo. La sciigo de la Prilaboranto al la Registo laŭ ĉi tiu Klaŭzo celas ebligi al la Registo plenumi ĉi tiun reguligan devon. La sciigo de la Prilaboranto ne konsistigos agnoskon de kulpo aŭ respondeco.
La Registo donas al la Prilaboranto ĝeneralan rajtigon dungi Sub-prilaborantojn listigitajn en Aldono 3 (Aprobitaj Sub-prilaborantoj) al ĉi tiu DPA. La Prilaboranto devas trudi al ĉiu Sub-prilaboranto datenprotektajn devojn ekvivalentajn al tiuj difinitaj en ĉi tiu DPA, precipe provizante sufiĉajn garantiojn por efektivigi taŭgajn teknikajn kaj organizajn mezurojn.
La Prilaboranto sciigos la Registon pri iuj ajn intencitaj ŝanĝoj koncerne la aldonon aŭ anstataŭigon de Sub-prilaborantoj per: (a) ĝisdatigo de la listo de Sub-prilaborantoj publikigita ĉe https://xygeni.io/legal/subprocessors kun la reviziita dato "Laste ĝisdatigita"; kaj (b) skriban avizon al la Registo almenaŭ dek (10) tagojn antaŭ ol la ŝanĝo ekvalidos. La Registo rajtas protesti kontraŭ la ŝanĝo pro akcepteblaj kialoj pri datuma protekto ene de sep (7) tagoj post tia sciigo. Se la Registo protestas kaj la Partioj ne povas solvi la obĵeton, la Registo rajtas fini la Ĉefan Interkonsenton post akceptebla avizo sen puno.
Se la Prilaboranto dungas Sub-prilaboranton, la Prilaboranto restos plene respondeca al la Registo pri la plenumo de la devoj de tiu Sub-prilaboranto, laŭ la mezuro ke la Sub-prilaboranto ne plenumas siajn datenprotektajn devojn.
Por ĉiu Sub-prilaboranto, la Prilaboranto devas:
La prilaboranto ne rajtas transdoni Klientajn Datumojn al lando ekster la Eŭropa Ekonomia Areo (EEA) krom se:
Kie SCC-oj estas necesaj, la Prilaboranto, laŭ peto de la Registo, plenumos la aplikeblajn SCC-ojn kun la Registo kaj/aŭ kun la koncerna Sub-prilaboranto. La aplikebla modulo de la SCC-oj estos Modulo Du (Registo al Prilaboranto) por translokigoj de Registo al Prilaboranto, kaj Modulo Tri (Prilaboranto al Sub-prilaboranto) por pluaj translokigoj de la Prilaboranto al Sub-prilaborantoj.
La kompetenta kontrola aŭtoritato por la celoj de la SCC-oj estas la Hispana Agentejo pri Datoprotektado (Agencia Española de Protección de Datos — AEPD), krom se alie interkonsentite skribe.
La prilaboranto devas konservi kaj disponigi al la regilo, laŭpete, aktualan registron de ĉiuj internaciaj translokigoj de klientaj datumoj kaj la aplikeblan translokigan mekanismon por ĉiu.
9. Taksoj pri Efiko al Datuma Protekto
Kie prilabora agado verŝajne rezultigos altan riskon por la rajtoj kaj liberecoj de fizikaj personoj kaj la Registo devas fari Takson pri Efiko sur Datuma Protekto (TPDP) laŭ Artikolo 35 de GDPR, la Prilaboranto devas provizi al la Registo akcepteblan helpon kaj informojn laŭbezone por ebligi al la Registo fari la TPDP. La Prilaboranto devas respondi al la akcepteblaj petoj rilataj al la TPDP de la Registo ene de 15 labortagoj.
La Prilaboranto devas konservi, laŭ peto de la Registo, registron de la prilaboraj agadoj faritaj nome de la Registo konforme al Artikolo 30(2) de GDPR, inkluzive de: la nomo kaj kontaktinformoj de la Prilaboranto kaj iuj ajn Sub-prilaborantoj; la kategorioj de prilaborado faritaj nome de la Registo; translokigoj de Personaj Datumoj al tria lando; kaj ĝenerala priskribo de la teknikaj kaj organizaj sekurecaj mezuroj.
La respondeco de ĉiu Partio al la alia laŭ aŭ rilate al ĉi tiu DPA estos submetita al la limigoj kaj esceptoj difinitaj en la Ĉefa Interkonsento. Kie Datumsubjekto suferis damaĝon rezulte de prilaborado kiu malobservas Aplikeblan Datumprotektan Leĝon, ĉiu Partio respondecos pri la damaĝo kaŭzita de sia prilaborado kiu malobservas la GDPR laŭ GDPR-Artikoloj 82-83. Nenio en ĉi tiu Klaŭzo limigas la respondecon de ambaŭ Partioj al Datumsubjektoj laŭ aplikebla juro.
Ĉi tiu DPA komenciĝos je la dato de la Ĉefa Interkonsento (aŭ je la dato de subskribo de ĉi tiu DPA se pli posta) kaj restos valida dum la daŭro de la Ĉefa Interkonsento. Fino de la Ĉefa Interkonsento pro iu ajn kialo aŭtomate finos ĉi tiun DPA.
Post la fino de la kontrakto, la devoj de la Prilaboranto laŭ Artikolo 5.6 (forigo aŭ redono de datumoj) restos validaj kaj la Prilaboranto devas kompletigi la forigon aŭ redonon de Klientaj Datumoj ene de 30 tagoj post la fino. Artikoloj rilataj al konfidenco, respondeco, reganta juro kaj revizio ankaŭ restos validaj post la fino.
Ĉi tiu DPA estos regata de kaj interpretita laŭ la leĝoj de Hispanio. La Partioj submetiĝas al la ne-ekskluziva jurisdikcio de la tribunaloj de Madrido por la solvado de ajna disputo ekestiĝanta el aŭ rilate al ĉi tiu DPA. En la mezuro ke iu ajn provizaĵo de ĉi tiu DPA konfliktas kun la Kondiĉoj de Uzo, la Kondiĉoj de Uzo superregas.
Tuta Interkonsento: Ĉi tiu DPA, kune kun ĝiaj Aldonaĵoj kaj la Ĉefa Interkonsento, konsistigas la tutan interkonsenton inter la Partioj rilate al la temo ĉi tie kaj anstataŭas ĉiujn antaŭajn interkonsentojn, komprenojn aŭ deklarojn rilatajn al datenprilaborado.
Amendoj: Ĉi tiu DPA povas esti ŝanĝita nur per skriba interkonsento subskribita de rajtigitaj reprezentantoj de ambaŭ Partioj.
Disigebleco: Se iu ajn provizaĵo de ĉi tiu DPA estas konsiderata nevalida aŭ neaplikebla, la ceteraj provizaĵoj restos plene validaj kaj efikaj.
Prioritato: En kazo de konflikto inter ĉi tiu DPA kaj la Aldonaĵoj, la ĉefa parto de la DPA superregas, krom se la Aldonaĵo eksplicite deklaras alie. En kazo de konflikto inter ĉi tiu DPA kaj la Ŝablonoj kaj Kondiĉoj (kie aplikeble), la Ŝablonoj kaj Kondiĉoj superregas.
La temo de la prilaborado estas la provizado fare de Xygeni de application security posture management, software supply chain security analizo, detekto de vundeblecoj, CI/CD sekureca monitorado, kaj rilataj servoj kiel priskribite en la Ĉefa Interkonsento.
Kolektado, organizado, strukturado, stokado, analizo, reakiro, uzo, malkaŝo per transdono, kunordigo aŭ kombinado, limigo, forviŝo aŭ detruo de Klientaj Datumoj.
Prilaborado de Klientaj Datumoj estas efektivigata por la sola celo provizi la Servojn al la Registo, inkluzive de: detekto kaj raportado pri sekurecaj vundeblecoj; analizo de riskoj en la provizoĉeno de programaro; CI/CD pipeline security monitorado; anomaliodetekto; kaj klienta subteno.
La Prilaboranto prilaboros Klientajn Datumojn dum la daŭro de la Ĉefa Interkonsento. Post fino, la Prilaboranto konservos Klientajn Datumojn dum 3 monatoj post la fino de la abono antaŭ forigo, krom se la Registo petas pli fruan forigon. Datumoj de la prova konto estas konservataj dum 1 monato post la fino de la prova periodo.
| kategorio | ekzemploj |
|---|---|
| Uzantokonto-datumoj | Nomo, retpoŝtadreso, uzantnomo, pasvorta haŝo, rolo, organizo |
| Aktiveco kaj uzado-datumoj | Login okazaĵoj, API-vokoj, skanadaj agadprotokoloj, tempstampoj, IP-adresoj |
| Metadatenoj de sekurecaj trovoj | Deponejaj nomoj, dosierpadoj (kie okazas trovoj), dependecaj metadatenoj, pipeline konfiguraciaj referencoj |
| Komunikadaj datumoj | Subtenaj biletoj, retpoŝta korespondado rilata al la Servoj |
Datumaj Subjektoj inkluzivas: dungitojn, kontraktistojn kaj aliajn rajtigitajn uzantojn de la Regilo, kiuj aliras la Servojn; kontribuantojn (programistojn, robotajn kontojn, konstruagentojn) al deponejoj kaj pipelines monitorataj de la Servoj; kaj reprezentantoj kaj kontaktpersonoj de la Regilo.
La Servoj ne estas destinitaj por prilabori specialkategoriajn personajn datumojn kiel difinite en Artikolo 9 de GDPR. La Registo garantias, ke ĝi ne sendos specialkategoriajn personajn datumojn al la Servoj sen antaŭa skriba interkonsento kun Xygeni kaj efektivigo de taŭgaj aldonaj protektoj.
Xygeni efektivigas la jenajn teknikajn kaj organizajn mezurojn por protekti Klientajn Datumojn, konforme al la ISO 27001-atestita informsekureca mastruma sistemo de Xygeni: