Datuak Prozesatzeko Hitzarmen hau (“DPA” edo “Hitzarmena”) honako hauek sinatzen dute:
| Field | Xehetasunak |
|---|---|
| Enpresaren izena | [BEZEROAREN IZEN-ABIZENAK] |
| Helbide erregistratua | [HELBIDEA] |
| BEZ / Enpresaren zenbakia | BEZ zenbakia |
| Datuen Babeserako Kontaktua | [DPOren HELBIDE ELEKTRONIKOA / HARREMANETARAKO] |
| Sinatzaile ordezkaria | [IZEN-ABIZENAK, TITULUA] |
| Field | Xehetasunak |
|---|---|
| Enpresaren izena | Xygeni Segurtasuna, SL |
| Helbide erregistratua | C/Pasión 4, 2 Planta, 47001 Valladolid, Espainia |
| BEZ | B09620287 |
| Datuen Babeserako Kontaktua | info@xygeni.io |
| Sinatzaile ordezkaria | [IZEN-ABIZENAK, TITULUA] |
Hemendik aurrera, Kontrolatzailea eta Prozesatzailea banan-banan "Alderdia" eta, oro har, "Alderdiak" izendatuko dira.
DPA hau Xygenik bere aplikazioen segurtasuna eta hornidura arautzen dituen Alderdien arteko Zerbitzu-Akordio Nagusiaren edo Zerbitzu-Baldintzen (“Akordio Nagusia”) parte da. software supply chain security zerbitzuak (“Zerbitzuak”). Datuen babesari buruzko Datuen Akordio honen eta Hitzarmen Nagusiaren artean gatazkarik izanez gero, Datuen babesari buruzko gaiei dagokienez, DPA honek izango du lehentasuna.
DPA honen ondorioetarako:
Alderdiek aitortu eta adosten dute honako hau:
Xygenik bere helburuetarako datu pertsonalak prozesatzen dituenean (adibidez, kontuen kudeaketa, fakturazioa, zerbitzuen hobekuntzaren analisia), Kontrolatzaile independente gisa jokatzen du. Prozesamendu hori Xygeniren Pribatutasun Politikak arautzen du eta DPA honen esparrutik kanpo dago.
Tratamenduaren gaia, izaera, iraupena eta helburua, baita tratatzen diren Datu Pertsonalen motak eta Datuen Subjektuen kategoriak ere, DPA honen 1. Eranskinean (Tratamenduaren Xehetasunak) zehazten dira.
Tratatzaileak Bezeroaren Datuak soilik tratatuko ditu Hitzarmen Nagusian deskribatutako Zerbitzuak emateko beharrezkoa den neurrian eta Kontrolatzailearen argibide dokumentatuen arabera, aplikagarri den legeak hala eskatzen ez badu behintzat. Kasu horretan, Tratatzaileak Kontrolatzaileari jakinaraziko dio legezko eskakizun horren berri prozesatu aurretik, legeak debekatzen ez badu interes publikoko arrazoi garrantzitsuengatik.
Kontrolatzaileak Bezeroaren Datuak behar den moduan prozesatzeko agindua ematen dio Prozesatzaileari: (a) Zerbitzuak Hitzarmen Nagusiaren arabera emateko; (b) Kontrolatzaileak noizean behin idatziz jakinarazitako argibideak betetzeko; eta (c) DPA honen arabera Prozesatzailearen betebeharrak betetzeko.
Tratatzaileak berehala jakinaraziko dio Kontrolatzaileari, bere ustez Kontrolatzailearen jarraibide batek Aplikagarria den Datuen Babeserako Legea urratzen badu. Kasu horretan, Tratatzaileak eskubidea izango du jarraibide horren araberako prozesamendua eteteko, Kontrolatzaileak jarraibidea argitu edo aldatu arte.
Kontrolatzaileak bermatzen eta adierazten du: (a) GDPRren 6. artikuluaren arabera (eta, hala badagokio, 9. artikuluaren arabera) oinarri juridiko baliozkoa duela Datu Pertsonalak prozesatzeko; (b) beharrezko jakinarazpen guztiak eman eta beharrezko baimen guztiak lortu dituela; eta (c) Bezeroaren Datuak Prozesatzaileari transferitzeak ez duela aplikagarri den legerik urratzen.
Tratatzaileak Bezeroaren Datuak Kontrolatzailearen argibide dokumentatuen arabera soilik tratatuko ditu, aplikagarri den EBko edo estatu kideko legeak hala eskatzen ez badu behintzat. Tratatzaileak ez ditu Bezeroaren Datuak bere helburuetarako tratatuko, ezta hirugarrenei jakinaraziko ere, Zerbitzuak emateko beharrezkoa denean edo legeak eskatzen duenean izan ezik.
Prozesatzaileak ziurtatu beharko du Bezeroaren Datuak prozesatzeko baimendutako pertsonek commitkonfidentzialtasunera behartu dute beren burua edo konfidentzialtasun-betebehar legal egoki baten menpe daude. Bezeroaren Datuetarako sarbidea Zerbitzuak emateko sarbidea behar duten langile, kontratista eta azpiprozesadoreetara mugatuko da.
Prozesatzaileak neurri tekniko eta antolakuntzazko egokiak ezarri eta mantendu beharko ditu Bezeroaren Datuak baimenik gabeko edo legez kanpoko prozesamenduaren aurka eta ustekabeko galera, suntsipena, kaltea, aldaketa edo dibulgazioaren aurka babesteko, kontuan hartuta:
Neurri horiek, gutxienez, DPA honen 2. Eranskinean (Segurtasun Neurri Teknikoak eta Antolakuntzazkoak) ezarritakoak barne hartuko dituzte. Prozesatzailearen ISO 27001 ziurtagiriak oinarrizko informazioaren segurtasun kudeaketa sistema baten frogak ematen ditu. Prozesatzaileak ISO 27001 ziurtagiria edo baliokidea mantendu beharko du DPA honen iraupen osoan.
Tratatzaileak, tratamenduaren izaera kontuan hartuta, neurri tekniko eta antolakuntzazko egokien bidez lagunduko dio Kontrolatzaileari, ahal den neurrian, eskaerak erantzuteko Kontrolatzailearen betebeharra betetzeko.cisDatuen Babeserako Lege Aplikagarriaren arabera Datuen Subjektuen eskubideak (DBEOren 15-22 artikuluen araberako sarbide, zuzenketa, ezabatze, mugatze, eramangarritasun eta aurkaritza eskubideak barne).
Tratatzaileak honako hauek egin beharko ditu: (a) berehala jakinaraziko dio Tratatzaileari Datuen Subjektu baten eskaera bat jasotzen badu Bezeroaren Datuei dagokienez; (b) ez die eskaera horiei erantzungo, Tratatzailearen argibide dokumentatuak jarraituz edo aplikagarri den legeak eskatzen ez badu; eta (c) Tratatzailearen laguntza egokia emango dio eskaera horiei erantzuteko aplikagarri diren legezko epeetan (30 egun GDPRren 12. artikuluaren arabera).
Tratatzaileak Kontrolatzaileari lagunduko dio GDPRren 32-36 artikuluen araberako betebeharrak betetzen direla ziurtatzen, tratamenduaren izaera eta Tratatzaileak duen informazioa kontuan hartuta, besteak beste, honako hauei dagokienez:
Akordio Nagusia amaitu edo iraungi ondoren, edo Kontrolatzailearen eskariz, Prozesatzaileak, Kontrolatzailearen aukeran, bere esku dauden Bezero Datu guztiak ezabatuko edo Kontrolatzaileari itzuliko dizkio, eta dauden kopiak ezabatuko ditu, aplikagarri den EBko edo Estatu Kideko legeak Datu Pertsonalak gordetzea eskatzen ez badu behintzat. Prozesatzaileak ezabatzea amaitu dela idatziz baieztatu beharko du dagokion abiarazlearen ondorengo 30 eguneko epean.
Prozesadorearen standard Datuak gordetzeko egutegia (1. Eranskinean ezarritakoa) aplikatuko da, Kontrolatzaileak lehenago ezabatzeko eskaera egiten ez badu behintzat.
Datuen Prozesatzaileak DPA honetan ezarritako betebeharrak betetzen direla frogatzeko beharrezko informazio guztia jarriko dio Kontrolatzaileari, eta Kontrolatzaileak edo Kontrolatzaileak izendatutako auditore batek egindako auditoriak, ikuskapenak barne, baimendu eta lagundu egingo du.
Prozesadoreak betebehar hau bete dezake honako hau emanez:
Tratatzaileak Kontrolatzaileari jakinarazi beharko dio gehiegizko atzerapenik gabe, eta nolanahi ere, Bezeroaren Datuei eragiten dien Datu Pertsonalen Urraketa baten berri izan eta 48 orduko epean. Jakinarazpen horrek, une horretan eskuragarri dagoen neurrian, honako hauek barne hartuko ditu:
Goiko informazio guztia aldi berean ematea ezinezkoa denean, informazioa faseka eman ahal izango da, gehiegizko atzerapenik gabe. Tratatzaileak Kontrolatzailearekin lankidetzan arituko da eta Kontrolatzaileak behar dituen neurri egokiak hartuko ditu urraketa ikertzen, arintzen eta zuzentzen laguntzeko.
Alderdiek onartzen dute GDPRren 33. artikuluaren arabera, Datu Pertsonalen Urraketa baten berri izan eta 72 orduko epean gainbegiratze-agintaritza eskudunari (Datuak Babesteko Espainiako Agentziari — AEPD edo beste agintaritza garrantzitsu bati) jakinarazteko betebeharra, datuen arduradun gisa. Klausula honen arabera, arduradunak arduradunari egindako jakinarazpenaren helburua arduradunak arauzko betebehar hori betetzea ahalbidetzea da. Tratamendu-agentearen jakinarazpenak ez du esan nahi errua edo erantzukizuna onartzen denik.
Kontrolatzaileak baimen orokorra ematen dio Prozesatzaileari DPA honen 3. Eranskinean (Azpiprozesatzaile Onartuak) zerrendatutako Azpiprozesatzaileak kontratatzeko. Prozesatzaileak DPA honetan ezarritakoen baliokideak diren datuen babeserako betebeharrak ezarriko dizkio Azpiprozesatzaile bakoitzari, bereziki neurri tekniko eta antolakuntzazko egokiak ezartzeko berme nahikoak emanez.
Tratatzaileak azpitratatzaileak gehitzeari edo ordezkatzeari buruzko edozein aldaketa jakinarazi beharko dio Kontrolatzaileari, honako hau eginez: (a) https://xygeni.io/legal/subprocessors helbidean argitaratutako azpitratatzaileen zerrenda eguneratuz "Azken eguneratzea" data berrikusiarekin; eta (b) idatzizko jakinarazpena Kontrolatzaileari emanez, aldaketa indarrean jarri baino gutxienez hamar (10) egun lehenago. Kontrolatzaileak aldaketaren aurka egin dezake, datuen babesari buruzko arrazoizko arrazoiengatik, jakinarazpena egin eta zazpi (7) eguneko epean. Kontrolatzaileak aurka egiten badu eta Alderdiek ezin badute aurkaritza konpondu, Kontrolatzaileak Akordio Nagusia amaitu dezake arrazoizko jakinarazpenarekin eta zigorrik gabe.
Tratatzaileak azpi-tratatzaile bat kontratatzen badu, Tratatzaileak erantzule osoa izango da Kontrolatzailearen aurrean azpi-tratatzaile horren betebeharrak betetzeagatik, azpi-tratatzaileak bere datuen babeserako betebeharrak betetzen ez baditu.
Azpi-prozesadore bakoitzerako, Prozesatzaileak honako hau egin beharko du:
Prozesatzaileak ez ditu Bezeroaren Datuak Europako Esparru Ekonomikotik (EEE) kanpoko herrialde batera transferituko, baldin eta:
SCCak beharrezkoak direnean, Prozesatzaileak, Kontrolatzailearen eskariz, dagokion SCCak exekutatuko ditu Kontrolatzailearekin eta/edo dagokion Azpiprozesatzailearekin. SCCen modul aplikagarria Bigarren Modulua izango da (Kontrolatzailea Prozesatzailera) Kontrolatzailetik Prozesatzailera transferentzietarako, eta Hirugarren Modulua (Prozesatzailea Azpiprozesatzailera) Prozesatzaileak Azpiprozesatzaileetara egindako aurrerako transferentzietarako.
Datuen Babeserako Espainiako Agentzia (AEPD) da eskumena duen gainbegirale-agintaritza, idatziz bestelakorik adosten ez bada behintzat.
Prozesatzaileak Bezeroaren Datuen nazioarteko transferentzia guztien erregistro eguneratua eta bakoitzerako transferentzia-mekanismo aplikagarria mantendu eta Kontrolatzailearen eskura jarriko du, eskaera eginez gero.
9. Datuen Babesaren Inpaktuaren Ebaluazioak
Prozesatze-jarduera batek pertsona fisikoen eskubide eta askatasunetarako arrisku handia ekar dezakeenean eta Arduradunak Datuen Babesaren Eraginaren Ebaluazioa (DPIA) egin behar duenean GDPRren 35. artikuluaren arabera, Prozesatzaileak beharrezko laguntza eta informazio arrazoizkoa emango dio Arduradunari Arduradunak DPIA egin ahal izateko. Prozesatzaileak Arduradunaren DPIArekin lotutako eskaera arrazoizkoei erantzun beharko die 15 laneguneko epean.
Tratatzaileak, Kontrolatzailearen eskariz, Kontrolatzailearen izenean egindako tratamendu-jardueren erregistro bat gordeko du, GDPRren 30(2) artikuluaren arabera, besteak beste: Tratatzailearen eta azpitratatzaileen izena eta harremanetarako datuak; Kontrolatzailearen izenean egindako tratamendu-kategoriak; Datu Pertsonalen hirugarren herrialde batera transferentziak; eta segurtasun-neurri tekniko eta antolakuntzazkoen deskribapen orokorra.
Datu Pertsonalen Babeserako Hitzarmen honen arabera edo harekin lotuta Alderdi bakoitzak bestearekiko duen erantzukizuna Akordio Nagusian ezarritako mugen eta bazterketen menpe egongo da. Datuen Subjektu batek Datuen Babeserako Lege Aplikagarria urratzen duen tratamendu baten ondorioz kalteak jasan baditu, Alderdi bakoitza izango da GDPR urratzen duen bere tratamenduak eragindako kalteen erantzule, GDPRren 82-83 artikuluen arabera. Klausula honetako ezerk ez du mugatzen Alderdietako batek Datuen Subjektuekiko duen erantzukizuna, lege aplikagarriaren arabera.
DPA hau Hitzarmen Nagusiaren datan hasiko da indarrean (edo DPA hau sinatzen den datan, geroago bada) eta Hitzarmen Nagusiaren iraupen osoan egongo da indarrean. Hitzarmen Nagusia edozein arrazoirengatik amaitzeak DPA hau automatikoki amaituko du.
Amaitu ondoren, Prozesadorearen 5.6 klausularen araberako betebeharrak (datuen ezabatzea edo itzultzea) indarrean jarraituko dute, eta Prozesadoreak Bezeroaren Datuak ezabatu edo itzuli beharko ditu amaitu eta 30 eguneko epean. Konfidentzialtasunari, erantzukizunari, indarrean dagoen legeari eta auditoriari buruzko klausulak ere indarrean jarraituko dute amaieraren ondoren.
DPA hau Espainiako legeen arabera arautuko eta interpretatuko da. Alderdiek Madrilgo auzitegien jurisdikzio ez-esklusiboaren menpe jartzen dira DPA honekin lotuta edo harekin lotutako edozein gatazka ebazteko. DPA honetako edozein xedapen Baldintza Orokorrekin gatazkan badago, Baldintza Orokor horiek izango dira nagusi.
Hitzarmen osoa: DPA honek, bere Eranskinekin eta Akordio Nagusiarekin batera, Alderdien arteko akordio osoa osatzen du hemen aipatzen den gaiari dagokionez, eta datuen tratamenduari lotutako aurreko akordio, ulermen edo adierazpen guztiak ordezkatzen ditu.
Zuzenketak: DPA hau bi Alderdien ordezkari baimenduek sinatutako idatzizko akordio baten bidez bakarrik alda daiteke.
Zatigarritasuna: DPA honetako edozein xedapen baliogabetzat edo betearaztezintzat jotzen bada, gainerako xedapenak indarrean jarraituko dute.
Lehentasuna: DPA honen eta Eranskinen artean gatazkarik izanez gero, DPAren gorputzak izango du lehentasuna, Eranskinak berariaz kontrakoa adierazten ez badu behintzat. DPA honen eta Baldintza Orokorren (hala badagokio) arteko gatazkarik izanez gero, Baldintza Orokorren (BKE) lehentasuna izango dute.
Prozesamenduaren xedea Xygenik ematea da. application security posture management, software supply chain security analisia, ahultasunen detekzioa, CI/CD segurtasun-monitorizazioa eta lotutako zerbitzuak, Akordio Nagusian deskribatutako moduan.
Bezeroaren Datuen bilketa, antolaketa, egituraketa, biltegiratzea, azterketa, berreskuratzea, erabiltzea, transmititzea, lerrokatzea edo konbinatzea, mugatzea, ezabatzea edo suntsitzea.
Bezeroen Datuen Prozesamendua Kontrolatzaileari Zerbitzuak emateko helburu bakarrarekin egiten da, besteak beste: segurtasun-ahultasunen detekzioa eta txostenak; softwarearen hornikuntza-katearen arriskuen azterketa; CI/CD pipeline security monitorizazioa; anomalien detekzioa; eta bezeroarentzako laguntza.
Tratatzaileak Bezeroaren Datuak prozesatuko ditu Akordio Nagusiaren iraupenean. Amaitutakoan, Tratatzaileak Bezeroaren Datuak gordeko ditu harpidetza amaitu eta 3 hilabetez ezabatu aurretik, Kontrolatzaileak lehenago ezabatzea eskatzen ez badu behintzat. Proba-kontuaren datuak proba amaitu eta hilabetez gordeko dira.
| Kategoria | Adibideak |
|---|---|
| Erabiltzaile kontuaren datuak | Izena, helbide elektronikoa, erabiltzaile-izena, pasahitzaren hash-a, rola, erakundea |
| Jarduera eta erabilera datuak | Login gertaerak, API deiak, eskaneatze jardueren erregistroak, denbora-zigiluak, IP helbideak |
| Segurtasun-aurkikuntzaren metadatuak | Biltegien izenak, fitxategien bideak (aurkikuntzak gertatzen diren lekua), mendekotasunen metadatuak, pipeline konfigurazio erreferentziak |
| Komunikazio datuak | Zerbitzuei buruzko laguntza-txartelak, posta elektroniko bidezko korrespondentzia |
Datuen subjektuen artean daude: Kontrolatzailearen langileak, kontratistak eta Zerbitzuetara sartzen diren beste erabiltzaile baimendu batzuk; biltegietako kolaboratzaileak (garatzaileak, bot kontuak, eraikuntza agenteak) eta pipelineZerbitzuek kontrolatzen dituztenak; eta Kontrolatzailearen ordezkariak eta harremanetarako pertsonak.
Zerbitzuak ez daude diseinatuta GDPRren 9. artikuluan definitutako kategoria bereziko datu pertsonalak prozesatzeko. Kontrolatzaileak bermatzen du ez dituela datu pertsonal berezirik bidaliko Zerbitzuetara Xygenirekin aldez aurretik idatzizko akordiorik lortu eta babes-neurri gehigarri egokiak ezarri gabe.
Xygenik honako neurri tekniko eta antolakuntzazko hauek ezartzen ditu Bezeroen Datuak babesteko, Xygeniren ISO 27001 ziurtagiria duen informazioaren segurtasun kudeaketa sistemarekin bat etorriz: