Käesolev andmetöötlusleping („Andmetöötlusleping“ või „Leping“) on sõlmitud järgmiste poolte vahel:
| Väli | Detailid |
|---|---|
| Ettevõtte nimi | [KLIENDI TÄIELIK ÕIGUSLIK NIMI] |
| Registreeritud aadress | [ADRESS] |
| KMKR/ettevõtte number | [KMKR nr] |
| Andmekaitse kontakt | [ANDMEKAITSEISIKU E-POSTI AADRESS / KONTAKT] |
| Allkirjastav esindaja | [NIMI, TIITEL] |
| Väli | Detailid |
|---|---|
| Ettevõtte nimi | Xygeni Security, SL |
| Registreeritud aadress | C/Pasión 4, 2 Planta, 47001 Valladolid, Hispaania |
| VAT | B09620287 |
| Andmekaitse kontakt | info@xygeni.io |
| Allkirjastav esindaja | [NIMI, TIITEL] |
Vastutavat töötlejat ja volitatud töötlejat nimetatakse edaspidi eraldi „Pooleks“ ja ühiselt „Pooled“.
Käesolev andmetöötlusleping on osa poolte vahelisest teenuse osutamise üldlepingust ehk teenuse osutamise tingimustest („põhileping“), mis reguleerib Xygeni rakenduse turvalisuse ja software supply chain security teenused („Teenused“). Käesoleva andmetöötluslepingu ja põhilepingu vastuolu korral on andmekaitseküsimustes ülimuslik käesolev andmetöötlusleping.
Käesoleva andmetöötluslepingu tähenduses:
Pooled kinnitavad ja lepivad kokku, et:
Kui Xygeni töötleb isikuandmeid oma eesmärkidel (nt kontohaldus, arveldus, teenuste täiustamise analüüs), tegutseb ta sõltumatu vastutava töötlejana. Sellist töötlemist reguleerib Xygeni privaatsuspoliitika ja see jääb käesoleva andmetöötluslepingu reguleerimisalast välja.
Töötlemise sisu, laad, kestus ja eesmärk, samuti töödeldavate isikuandmete liigid ja andmesubjektide kategooriad on sätestatud käesoleva andmetöötluslepingu 1. lisas (töötlemise üksikasjad).
Volitatud töötleja töötleb Kliendiandmeid ainult ulatuses, mis on vajalik Põhilepingus kirjeldatud Teenuste osutamiseks ja vastavalt Vastutava Töötleja dokumenteeritud juhistele, välja arvatud juhul, kui seda nõuab kohaldatav õigus. Sellisel juhul teavitab Volitatud Töötleja enne töötlemist Vastutavat Töötlejat sellest seadusest tulenevast nõudest, välja arvatud juhul, kui see on seadusega keelatud olulise avaliku huvi tõttu.
Vastutav töötleja annab volitatud töötlejale korralduse töödelda kliendiandmeid vastavalt vajadusele, et: (a) osutada teenuseid vastavalt põhilepingule; (b) järgida vastutava töötleja kirjalikult aeg-ajalt edastatud juhiseid; ja (c) täita volitatud töötleja kohustusi käesoleva andmetöötluslepingu alusel.
Volitatud töötleja teavitab viivitamatult vastutavat töötlejat, kui volitatud töötleja mõistlikul arvamusel rikub vastutava töötleja juhis kohaldatavat andmekaitseõigust. Sellisel juhul on volitatud töötlejal õigus lõpetada sellise juhise kohane töötlemine, kuni vastutav töötleja on juhist selgitanud või muutnud.
Vastutav töötleja kinnitab ja garanteerib, et: (a) tal on isikuandmete töötlemiseks kehtiv õiguslik alus vastavalt isikuandmete kaitse üldmääruse artiklile 6 (ja vajadusel artiklile 9); (b) ta on esitanud kõik nõutavad teated ja saanud kõik nõutavad nõusolekud; ja (c) kliendiandmete edastamine volitatud töötlejale ei riku ühtegi kohaldatavat seadust.
Volitatud Töötleja töötleb Kliendiandmeid ainult Vastutava Töötleja dokumenteeritud juhiste kohaselt, välja arvatud juhul, kui seda nõuab kohaldatav ELi või liikmesriigi õigus. Volitatud Töötleja ei töötle Kliendiandmeid oma eesmärkidel ega avalda neid kolmandatele isikutele, välja arvatud juhul, kui see on vajalik Teenuste osutamiseks või kui see on seadusega nõutud.
Töötleja tagab, et Kliendiandmete töötlemiseks volitatud isikutel on commiton end konfidentsiaalsuskohustusega sidunud või neil on asjakohane seadusjärgne konfidentsiaalsuskohustus. Juurdepääs kliendiandmetele piirdub nende töötajate, alltöövõtjate ja alltöövõtjatega, kes vajavad juurdepääsu teenuste osutamiseks.
Volitatud töötleja rakendab ja haldab asjakohaseid tehnilisi ja korralduslikke meetmeid Kliendiandmete kaitsmiseks volitamata või ebaseadusliku töötlemise ning juhusliku kaotsimineku, hävimise, kahjustumise, muutmise või avalikustamise eest, võttes arvesse:
Sellised meetmed peavad hõlmama vähemalt käesoleva andmetöötluslepingu 2. lisas (tehnilised ja organisatsioonilised turvameetmed) sätestatud meetmeid. Töötleja ISO 27001 sertifikaat annab tõendi baasinfoturbe haldussüsteemi olemasolust. Töötleja peab säilitama ISO 27001 sertifikaadi või sellega samaväärse sertifikaadi kogu käesoleva andmetöötluslepingu kehtivusaja jooksul.
Volitatud töötleja abistab Vastutavat Töötlejat, võttes arvesse töötlemise laadi, asjakohaste tehniliste ja korralduslike meetmetega niivõrd, kuivõrd see on võimalik, et täita Vastutava Töötleja kohustust vastata isikuandmete töötlemise taotlustele.cisandmesubjektide õiguste tagamine kohaldatava andmekaitseseaduse alusel (sealhulgas juurdepääsu-, parandamis-, kustutamis-, piiramis-, ülekandmis- ja vastuväidete esitamise õigus vastavalt GDPRi artiklitele 15–22).
Volitatud töötleja on kohustatud: (a) teavitama Vastutavat Töötlejat viivitamata, kui Töötleja saab Andmesubjektilt Kliendiandmete kohta taotluse; (b) mitte vastama sellistele taotlustele, välja arvatud Vastutava Töötleja dokumenteeritud juhiste või kohaldatava õiguse kohaselt; ja (c) osutama Vastutavale Töötlejale mõistlikku abi sellistele taotlustele vastamisel kohaldatavate seadusjärgsete tähtaegade jooksul (30 päeva vastavalt GDPR artiklile 12).
Volitatud töötleja abistab vastutavat töötlejat isikuandmete kaitse üldmääruse artiklites 32–36 sätestatud kohustuste täitmisel, võttes arvesse töötlemise laadi ja volitatud töötlejale kättesaadavat teavet, sealhulgas seoses järgmisega:
Põhilepingu lõppemisel või kehtivusaja lõppemisel või Vastutava Töötleja taotlusel kustutab või tagastab Volitatud Töötleja Vastutava Töötleja valikul kõik tema valduses olevad Kliendiandmed ja kustutab olemasolevad koopiad, välja arvatud juhul, kui kohaldatav ELi või liikmesriigi õigus nõuab Isikuandmete säilitamist. Volitatud Töötleja kinnitab kustutamise lõpuleviimist kirjalikult 30 päeva jooksul alates vastavast käivitajast.
Protsessori standard Kohaldatakse andmete säilitamise ajakava (sätestatud 1. lisas), välja arvatud juhul, kui vastutav töötleja esitab varasema kustutamistaotluse.
Volitatud töötleja teeb vastutavale töötlejale kättesaadavaks kogu teabe, mis on vajalik käesolevas Andmetöötluslepingus sätestatud kohustuste täitmise tõendamiseks, ning lubab ja aitab kaasa vastutava töötleja või vastutava töötleja volitatud audiitori läbiviidavatele audititele, sealhulgas kontrollidele.
Volitatud töötleja võib selle kohustuse täita, esitades:
Volitatud töötleja teavitab vastutavat töötlejat põhjendamatu viivituseta ja igal juhul 48 tunni jooksul pärast kliendiandmeid mõjutava isikuandmete rikkumise teadasaamist. Selline teade peab sisaldama sel ajal kättesaadavas ulatuses järgmist:
Kui kogu ülaltoodud teavet ei ole võimalik esitada samaaegselt, võib teabe esitada etappidena ilma põhjendamatu edasise viivituseta. Volitatud töötleja teeb vastutava töötlejaga koostööd ja võtab vastutava töötleja poolt nõutavaid mõistlikke meetmeid rikkumise uurimise, leevendamise ja heastamise abistamiseks.
Pooled kinnitavad, et isikuandmete kaitse üldmääruse artikli 33 kohane kohustus teavitada pädevat järelevalveasutust (Agencia Española de Protección de Datos – AEPD või muu asjakohane asutus) 72 tunni jooksul pärast isikuandmete rikkumisest teadasaamist lasub vastutaval töötlejal kui andmetöötlejal. Volitatud töötleja teavitamine vastutavale töötlejale käesoleva punkti alusel on mõeldud selleks, et vastutav töötleja saaks täita seda regulatiivset kohustust. Volitatud töötleja teavitamine ei tähenda süü või vastutuse tunnistamist.
Vastutav töötleja annab volitatud töötlejale üldise volituse kaasata käesoleva andmetöötluslepingu 3. lisas (heakskiidetud alltöötlejad) loetletud alltöötlejaid. Volitatud töötleja kehtestab igale alltöötlejale andmekaitsekohustused, mis on samaväärsed käesolevas andmetöötluslepingus sätestatutega, eelkõige pakkudes piisavaid tagatisi asjakohaste tehniliste ja korralduslike meetmete rakendamiseks.
Volitatud töötleja teavitab Vastutavat Töötlejat kõigist kavandatavatest muudatustest, mis puudutavad Alltöötlejate lisamist või asendamist: (a) ajakohastades aadressil https://xygeni.io/legal/subprocessors avaldatud Alltöötlejate nimekirja muudetud „Viimati uuendatud“ kuupäevaga; ja (b) esitades Vastutavale Töötlejale kirjaliku teate vähemalt kümme (10) päeva enne muudatuse jõustumist. Vastutav Töötleja võib muudatusele mõistlikel andmekaitselistel põhjustel vastuväite esitada seitsme (7) päeva jooksul alates sellisest teates teatamisest. Kui Vastutav Töötleja esitab vastuväite ja Pooled ei suuda vastuväidet lahendada, võib Vastutav Töötleja Põhilepingu mõistliku etteteatamisega ilma trahvita lõpetada.
Kui Töötleja kaasab Alltöötleja, jääb Töötleja Vastutava Töötleja ees täielikult vastutavaks selle Alltöötleja kohustuste täitmise eest ulatuses, milles Alltöötleja ei täida oma andmekaitsekohustusi.
Iga alamtöötleja puhul on Töötleja kohustatud:
Volitatud töötleja ei edasta Kliendiandmeid Euroopa Majanduspiirkonnast (EMP) väljapoole jäävasse riiki, välja arvatud juhul, kui:
Kui on vaja lepingu tüüptingimusi, sõlmib volitatud töötleja vastutava töötleja taotluse korral vastavad lepingu tüüptingimused vastutava töötleja ja/või asjaomase alamtöötlejaga. Kohaldatav lepingu tüüptingimuste moodul on moodul kaks (vastutavalt töötlejalt volitatud töötlejale) vastutava töötleja ja volitatud töötleja vahelise andmeedastuse puhul moodul kolm (volitatud töötlejalt alamtöötlejale) volitatud töötleja ja alamtöötleja vahelise andmeedastuse puhul.
Standardtingimuste kohaldamisel on pädev järelevalveasutus Hispaania andmekaitseamet (Agencia Española de Protección de Datos – AEPD), kui kirjalikult ei ole kokku lepitud teisiti.
Volitatud töötleja peab pidama ja teeb vastutavale töötlejale nõudmisel kättesaadavaks ajakohase registri kõigi kliendiandmete rahvusvaheliste edastuste ja iga edastusmehhanismi kohta.
9. Andmekaitse mõjuhinnangud
Kui töötlemistoiming võib kujutada endast suurt ohtu füüsiliste isikute õigustele ja vabadustele ning vastutav töötleja on kohustatud läbi viima andmekaitsealase mõjuhinnangu (DPIA) vastavalt isikuandmete kaitse üldmääruse artiklile 35, annab volitatud töötleja vastutavale töötlejale mõistlikku abi ja teavet, mis on vajalik DPIA läbiviimiseks. Volitatud töötleja vastab vastutava töötleja mõistlikele DPIA-ga seotud taotlustele 15 tööpäeva jooksul.
Volitatud töötleja peab vastutava töötleja nõudmisel pidama arvestust vastutava töötleja nimel teostatud töötlemistoimingute üle vastavalt isikuandmete kaitse üldmääruse artiklile 30(2), mis sisaldab: volitatud töötleja ja kõigi alltöötlejate nime ja kontaktandmeid; vastutava töötleja nimel teostatud töötlemistoimingute kategooriaid; isikuandmete edastamist kolmandasse riiki; ning tehniliste ja korralduslike turvameetmete üldist kirjeldust.
Kummagi Poole vastutus teise Poole ees käesoleva Andmekaitselepingu alusel või sellega seoses allub Põhilepingus sätestatud piirangutele ja välistustele. Kui Andmesubjekt on kannatanud kahju töötlemise tagajärjel, mis rikub kohaldatavat andmekaitseõigust, vastutab kumbki Pool GDPR-i rikkuva töötlemise tagajärjel tekkinud kahju eest vastavalt GDPR-i artiklitele 82–83. Käesolevas punktis ei piira miski kummagi Poole vastutust Andmesubjektide ees kohaldatava õiguse alusel.
Käesolev Andmetöötlusleping jõustub Põhilepingu kuupäeval (või käesoleva Andmetöötluslepingu allkirjastamise kuupäeval, kui see on hilisem) ja jääb jõusse Põhilepingu kehtivusaja jooksul. Põhilepingu lõpetamine mis tahes põhjusel lõpetab automaatselt käesoleva Andmetöötluslepingu.
Pärast lepingu lõpetamist jäävad Töötleja kohustused vastavalt punktile 5.6 (andmete kustutamine või tagastamine) kehtima ning Töötleja peab Kliendiandmed kustutama või tagastama 30 päeva jooksul alates lepingu lõpetamisest. Konfidentsiaalsuse, vastutuse, kohaldatava õiguse ja auditiga seotud klauslid jäävad samuti kehtima pärast lepingu lõpetamist.
Käesolevale andmetöötluslepingule kohaldatakse Hispaania seadusi ja seda tõlgendatakse vastavalt nendele seadustele. Pooled alluvad Madridi kohtute mitte-eksklusiivsele kohtualluvusele mis tahes vaidluste lahendamiseks, mis tulenevad käesolevast andmetöötluslepingust või on sellega seotud. Kui käesoleva andmetöötluslepingu mõni säte on vastuolus lepingu tüüptingimustega, on lepingu tüüptingimused ülimuslikud.
Terve kokkulepe: Käesolev andmetöötlusleping koos selle lisade ja põhilepinguga moodustab poolte vahelise täieliku lepingu käesoleva lepingu eseme kohta ning asendab kõik varasemad andmetöötlusega seotud kokkulepped, arusaamad või esitused.
Muudatused: Käesolevat Andmetöötluslepingut võib muuta ainult mõlema poole volitatud esindajate kirjaliku kokkuleppega.
Eraldatavus: Kui mõni käesoleva DPA säte tunnistatakse kehtetuks või jõustamatuks, jäävad ülejäänud sätted täielikult jõusse.
Eelistus: Käesoleva DPA ja lisade vastuolu korral on ülimuslik DPA põhiosa, välja arvatud juhul, kui lisas on sõnaselgelt sätestatud teisiti. Käesoleva DPA ja lepingutingimuste (vajadusel) vastuolu korral on ülimuslikud lepingutingimused.
Töötlemise objektiks on Xygeni poolt järgmise teabe pakkumine: application security posture management, software supply chain security analüüs, haavatavuste tuvastamine, CI/CD turvaseire ja sellega seotud teenused, nagu on kirjeldatud põhilepingus.
Kliendiandmete kogumine, korraldamine, struktureerimine, säilitamine, analüüsimine, otsimine, kasutamine, edastamise teel avalikustamine, ühitamine või kombineerimine, piiramine, kustutamine või hävitamine.
Kliendiandmete töötlemine toimub üksnes vastutavale töötlejale teenuste osutamise eesmärgil, sealhulgas: turvanõrkuste tuvastamine ja aruandlus; tarkvara tarneahela riskianalüüs; CI/CD pipeline security jälgimine; anomaaliate tuvastamine; ja klienditugi.
Töötleja töötleb Kliendiandmeid Põhilepingu kehtivusaja jooksul. Pärast lepingu lõppemist säilitab Töötleja Kliendiandmeid 3 kuud pärast tellimuse lõppkuupäeva enne nende kustutamist, välja arvatud juhul, kui Vastutav töötleja taotleb varasemat kustutamist. Prooviperioodi andmeid säilitatakse 1 kuu pärast prooviperioodi lõppemist.
| Kategooria | Näited |
|---|---|
| Kasutajakonto andmed | Nimi, e-posti aadress, kasutajanimi, parooli räsi, roll, organisatsioon |
| Aktiivsus- ja kasutusandmed | Login sündmused, API-kõned, skannimisaktiivsuse logid, ajatemplid, IP-aadressid |
| Turvalisuse leidmise metaandmed | Hoidlate nimed, failiteed (kus leiud esinevad), sõltuvuste metaandmed, pipeline konfiguratsiooni viited |
| Sideandmed | Tugipiletid, teenustega seotud e-kirjavahetus |
Andmesubjektide hulka kuuluvad: Vastutava Töötleja töötajad, alltöövõtjad ja muud volitatud kasutajad, kes kasutavad Teenuseid; repositooriumide kaastöötajad (arendajad, botikontod, ehitusagendid) ja pipelinemida Teenused jälgivad; ning Vastutava Töötleja esindajad ja kontaktisikud.
Teenused ei ole loodud isikuandmete kaitse üldmääruse artiklis 9 määratletud eriliikide isikuandmete töötlemiseks. Vastutav töötleja garanteerib, et ta ei esita teenustele isikuandmeid ilma Xygeniga eelnevalt sõlmitud kirjaliku kokkuleppeta ja asjakohaste täiendavate kaitsemeetmete rakendamiseta.
Xygeni rakendab kliendiandmete kaitsmiseks järgmisi tehnilisi ja korralduslikke meetmeid kooskõlas Xygeni ISO 27001 sertifitseeritud infoturbe juhtimissüsteemiga: