این توافقنامه پردازش دادهها ("DPA" یا "توافقنامه") توسط و بین افراد زیر منعقد میشود:
| میدان | جزئیات |
|---|---|
| نام شرکت | [نام کامل قانونی مشتری] |
| آدرس ثبت شده | [نشانی] |
| شماره مالیات بر ارزش افزوده / شرکت | [شماره مالیات بر ارزش افزوده] |
| اطلاعات تماس حفاظت از دادهها | [ایمیل / تماس DPO] |
| نماینده امضا | [نام، عنوان] |
| میدان | جزئیات |
|---|---|
| نام شرکت | شرکت امنیتی زیگنی |
| آدرس ثبت شده | C/Pasión 4, 2 Planta, 47001 Valladolid, Spain |
| مالیات بر ارزش افزوده | B09620287 |
| اطلاعات تماس حفاظت از دادهها | info@xygeni.io |
| نماینده امضا | [نام، عنوان] |
از این پس، کنترلکننده و پردازشگر به صورت جداگانه «طرف» و به صورت جمعی «طرفین» نامیده میشوند.
این DPA بخشی از توافقنامه خدمات اصلی یا شرایط خدمات ("توافقنامه اصلی") بین طرفین است که بر ارائه امنیت برنامه توسط Xygeni و ... حاکم است. software supply chain security خدمات ("خدمات"). در صورت وجود اختلاف بین این DPA و توافقنامه اصلی، این DPA در رابطه با مسائل حفاظت از دادهها ارجحیت خواهد داشت.
برای اهداف این DPA:
طرفین اذعان و موافقت میکنند که:
در مواردی که Xygeni دادههای شخصی را برای اهداف خود پردازش میکند (مثلاً مدیریت حساب، صدور صورتحساب، تجزیه و تحلیل بهبود خدمات)، به عنوان یک کنترلکننده مستقل عمل میکند. چنین پردازشی تابع سیاست حفظ حریم خصوصی Xygeni است و خارج از محدوده این DPA میباشد.
موضوع، ماهیت، مدت و هدف پردازش، و همچنین انواع دادههای شخصی پردازششده و دستهبندیهای موضوع دادهها، در پیوست ۱ (جزئیات پردازش) این DPA آمده است.
پردازشگر، دادههای مشتری را فقط تا حدی که برای ارائه خدمات شرح داده شده در قرارداد اصلی و مطابق با دستورالعملهای مستند کنترلکننده لازم است، پردازش خواهد کرد، مگر اینکه طبق قانون مربوطه ملزم به انجام این کار باشد. در چنین مواردی، پردازشگر باید قبل از پردازش، کنترلکننده را از آن الزام قانونی مطلع کند، مگر اینکه به دلایل مهم منافع عمومی، قانون آن را ممنوع کرده باشد.
کنترلکننده به پردازشگر دستور میدهد تا دادههای مشتری را در صورت لزوم برای موارد زیر پردازش کند: (الف) ارائه خدمات مطابق با توافقنامه اصلی؛ (ب) رعایت دستورالعملهای کتبی کنترلکننده که هر از گاهی ابلاغ میشود؛ و (ج) انجام تعهدات پردازشگر تحت این DPA.
اگر به نظر منطقی پردازنده، دستورالعملی از سوی کنترلکننده، قانون حفاظت از دادههای مربوطه را نقض کند، پردازنده باید فوراً به کنترلکننده اطلاع دهد. در چنین حالتی، پردازنده حق دارد پردازش طبق چنین دستورالعملی را تا زمانی که کنترلکننده دستورالعمل را روشن یا اصلاح نکرده است، متوقف کند.
کنترلکننده تضمین و اعلام میکند که: (الف) برای پردازش دادههای شخصی مربوطه، مبنای قانونی معتبری تحت ماده ۶ GDPR (و در صورت لزوم، ماده ۹) دارد؛ (ب) تمام اطلاعیههای لازم را ارائه داده و تمام رضایتهای لازم را کسب کرده است؛ و (ج) انتقال دادههای مشتری به پردازشگر هیچ قانون قابل اجرایی را نقض نمیکند.
پردازشگر، دادههای مشتری را فقط طبق دستورالعملهای مستند کنترلکننده پردازش خواهد کرد، مگر اینکه طبق قانون مربوطه اتحادیه اروپا یا کشورهای عضو، ملزم به انجام این کار باشد. پردازشگر نباید دادههای مشتری را برای اهداف شخصی خود پردازش کند یا آن را برای اشخاص ثالث افشا کند، مگر در مواردی که برای ارائه خدمات ضروری باشد یا طبق قانون الزام شده باشد.
پردازشگر باید اطمینان حاصل کند که افراد مجاز به پردازش دادههای مشتری، commitخود را ملزم به رعایت محرمانگی کردهاند یا تحت تعهد قانونی مناسب برای محرمانگی هستند. دسترسی به دادههای مشتری محدود به کارمندان، پیمانکاران و زیرپردازندههایی خواهد بود که برای ارائه خدمات به این دسترسی نیاز دارند.
پردازشگر باید اقدامات فنی و سازمانی مناسبی را برای محافظت از دادههای مشتری در برابر پردازش غیرمجاز یا غیرقانونی و در برابر از دست دادن، تخریب، آسیب، تغییر یا افشای تصادفی، با در نظر گرفتن موارد زیر، اجرا و حفظ کند:
چنین اقداماتی باید حداقل شامل مواردی باشد که در پیوست ۲ (اقدامات امنیتی فنی و سازمانی) این DPA ذکر شده است. گواهینامه ISO 27001 پردازنده، شواهدی از یک سیستم مدیریت امنیت اطلاعات پایه را ارائه میدهد. پردازنده باید گواهینامه ISO 27001 یا معادل آن را در طول مدت این DPA حفظ کند.
پردازشگر باید با در نظر گرفتن ماهیت پردازش، تا حد امکان با اقدامات فنی و سازمانی مناسب به کنترلکننده کمک کند تا تعهد کنترلکننده برای پاسخ به درخواستهای اجرا را انجام دهد.cisحقوق صاحبان دادهها تحت قانون حفاظت از دادههای مربوطه (شامل حقوق دسترسی، اصلاح، پاک کردن، محدود کردن، قابلیت انتقال و اعتراض تحت مواد ۱۵ تا ۲۲ GDPR).
پردازنده موظف است: (الف) در صورت دریافت درخواستی از یک شخص ذیربط در رابطه با دادههای مشتری، فوراً به کنترلکننده اطلاع دهد؛ (ب) به چنین درخواستهایی پاسخ ندهد، مگر طبق دستورالعملهای مستند کنترلکننده یا طبق قانون مربوطه؛ و (ج) در مهلتهای قانونی مربوطه (30 روز طبق ماده 12 GDPR)، در پاسخگویی به چنین درخواستهایی، به کنترلکننده کمک معقول ارائه دهد.
پردازنده باید با در نظر گرفتن ماهیت پردازش و اطلاعات موجود برای پردازنده، از جمله در رابطه با موارد زیر، به کنترلکننده در تضمین رعایت تعهدات مندرج در مواد ۳۲ تا ۳۶ GDPR کمک کند:
پس از فسخ یا انقضای قرارداد اصلی، یا بنا به درخواست کنترلکننده، پردازشگر، به انتخاب کنترلکننده، تمام دادههای مشتری موجود در اختیار خود را حذف یا به کنترلکننده بازگرداند و نسخههای موجود را نیز حذف خواهد کرد، مگر اینکه قانون مربوطه اتحادیه اروپا یا کشورهای عضو، ذخیرهسازی دادههای شخصی را الزامی بداند. پردازشگر باید تکمیل حذف را ظرف 30 روز از تاریخ شروع مربوطه کتباً تأیید کند.
پردازنده standard مگر اینکه کنترلکننده درخواست قبلی برای حذف داده ارائه دهد، برنامه نگهداری دادهها (مطابق با پیوست ۱) اعمال خواهد شد.
پردازشگر باید تمام اطلاعات لازم برای اثبات رعایت تعهدات مندرج در این DPA را در اختیار کنترلکننده قرار دهد و اجازه انجام ممیزیها، از جمله بازرسیها، توسط کنترلکننده یا حسابرسی که توسط کنترلکننده مأمور شده است را بدهد و در آنها مشارکت کند.
پردازنده میتواند با ارائه موارد زیر، این تعهد را برآورده کند:
پردازشگر باید بدون تأخیر بیمورد و در هر صورت ظرف ۴۸ ساعت پس از آگاهی از نقض اطلاعات شخصی که بر اطلاعات مشتری تأثیر میگذارد، به کنترلکننده اطلاع دهد. چنین اطلاعرسانی، تا حد امکان در آن زمان، شامل موارد زیر خواهد بود:
در مواردی که ارائه همزمان تمام اطلاعات فوق امکانپذیر نباشد، میتوان اطلاعات را به صورت مرحلهای و بدون تأخیر بیمورد ارائه کرد. پردازشگر باید با کنترلکننده همکاری کند و اقدامات منطقی لازم را که کنترلکننده ممکن است برای کمک به تحقیقات، کاهش و رفع نقض امنیتی لازم بداند، انجام دهد.
طرفین اذعان میکنند که طبق ماده ۳۳ GDPR، تعهد اطلاعرسانی به مرجع نظارتی ذیصلاح (آژانس اسپانیایی حفاظت از دادهها - AEPD یا سایر مراجع ذیربط) ظرف ۷۲ ساعت پس از اطلاع از نقض دادههای شخصی، بر عهده کنترلکننده به عنوان کنترلکننده دادهها است. اطلاعرسانی پردازنده به کنترلکننده تحت این بند به منظور قادر ساختن کنترلکننده به انجام این تعهد نظارتی است. اطلاعرسانی پردازنده به منزله پذیرش تقصیر یا مسئولیت نخواهد بود.
کنترلکننده به پردازنده اجازه عمومی میدهد تا زیرپردازندههای ذکر شده در پیوست ۳ (زیرپردازندههای تأیید شده) را در این DPA به کار گیرد. پردازنده باید تعهدات حفاظت از دادههای معادل موارد مندرج در این DPA را برای هر زیرپردازنده اعمال کند، به ویژه تضمینهای کافی برای اجرای اقدامات فنی و سازمانی مناسب را ارائه دهد.
پردازنده باید هرگونه تغییر مورد نظر در مورد اضافه یا جایگزینی پردازندههای فرعی را از طریق موارد زیر به کنترلکننده اطلاع دهد: (الف) بهروزرسانی فهرست پردازندههای فرعی منتشر شده در https://xygeni.io/legal/subprocessors با تاریخ اصلاحشده «آخرین بهروزرسانی»؛ و (ب) ارائه اطلاعیه کتبی به کنترلکننده حداقل ده (10) روز قبل از لازمالاجرا شدن تغییر. کنترلکننده میتواند ظرف هفت (7) روز از تاریخ چنین اطلاعیهای، به دلایل منطقی حفاظت از دادهها، به تغییر اعتراض کند. اگر کنترلکننده اعتراض کند و طرفین نتوانند اعتراض را حل کنند، کنترلکننده میتواند توافقنامه اصلی را با اطلاعرسانی منطقی و بدون جریمه فسخ کند.
اگر پردازنده، یک پردازنده فرعی را به کار گیرد، تا زمانی که پردازنده فرعی از انجام تعهدات حفاظت از دادههای خود قصور ورزد، پردازنده در قبال انجام تعهدات آن پردازنده فرعی در قبال کنترلکننده کاملاً مسئول خواهد بود.
برای هر زیرپردازنده، پردازنده باید:
پردازشگر نباید دادههای مشتری را به کشوری خارج از منطقه اقتصادی اروپا (EEA) منتقل کند، مگر اینکه:
در مواردی که SCCها مورد نیاز باشند، پردازنده باید بنا به درخواست کنترلکننده، SCCهای مربوطه را با کنترلکننده و/یا با زیرپردازنده مربوطه اجرا کند. ماژول مربوطه SCCها برای انتقال از کنترلکننده به پردازنده، ماژول دو (کنترلکننده به پردازنده) و برای انتقالهای بعدی توسط پردازنده به زیرپردازندهها، ماژول سه (پردازنده به زیرپردازنده) خواهد بود.
مرجع نظارتی ذیصلاح برای اهداف SCC، آژانس حفاظت از دادههای اسپانیا (Agencia Española de Protección de Datos — AEPD) است، مگر اینکه کتباً توافق دیگری صورت گرفته باشد.
پردازشگر باید سابقهی فعلی تمام انتقالهای بینالمللی دادههای مشتری و سازوکار انتقال مربوطه برای هر یک را نگهداری و بنا به درخواست، در اختیار کنترلکننده قرار دهد.
۹. ارزیابی اثرات حفاظت از دادهها
در مواردی که یک فعالیت پردازشی احتمالاً منجر به ریسک بالایی برای حقوق و آزادیهای اشخاص حقیقی میشود و کنترلکننده موظف است ارزیابی تأثیر حفاظت از دادهها (DPIA) را طبق ماده ۳۵ GDPR انجام دهد، پردازنده باید در صورت لزوم، کمک و اطلاعات معقولی را در اختیار کنترلکننده قرار دهد تا کنترلکننده بتواند DPIA را انجام دهد. پردازنده باید ظرف ۱۵ روز کاری به درخواستهای معقول مربوط به DPIA کنترلکننده پاسخ دهد.
پردازنده، بنا به درخواست کنترلکننده، موظف است سابقهای از فعالیتهای پردازشی انجامشده از طرف کنترلکننده مطابق با ماده 30(2) GDPR، شامل موارد زیر را نگهداری کند: نام و اطلاعات تماس پردازنده و هر یک از پردازندههای فرعی؛ دستهبندی پردازشهای انجامشده از طرف کنترلکننده؛ انتقال دادههای شخصی به کشور ثالث؛ و شرح کلی اقدامات امنیتی فنی و سازمانی.
مسئولیت هر یک از طرفین در قبال طرف دیگر تحت یا در ارتباط با این DPA تابع محدودیتها و استثنائات مندرج در توافقنامه اصلی خواهد بود. در مواردی که یک موضوع داده در نتیجه پردازشی که قانون حفاظت از دادههای قابل اجرا را نقض میکند، متحمل خسارت شده باشد، هر یک از طرفین مطابق با مواد ۸۲ تا ۸۳ GDPR مسئول خسارت ناشی از پردازش آن که GDPR را نقض میکند، خواهد بود. هیچ چیز در این بند، مسئولیت هیچ یک از طرفین را در قبال موضوع دادهها تحت قانون قابل اجرا محدود نمیکند.
این DPA از تاریخ توافقنامه اصلی (یا تاریخ اجرای این DPA در صورت تأخیر) آغاز میشود و تا پایان مدت توافقنامه اصلی معتبر خواهد بود. فسخ توافقنامه اصلی به هر دلیلی، خود به خود این DPA را نیز فسخ میکند.
پس از فسخ قرارداد، تعهدات پردازشگر طبق بند ۵.۶ (حذف یا بازگرداندن دادهها) به قوت خود باقی میماند و پردازشگر موظف است حذف یا بازگرداندن دادههای مشتری را ظرف ۳۰ روز از تاریخ فسخ قرارداد تکمیل کند. بندهای مربوط به محرمانگی، مسئولیت، قانون حاکم و حسابرسی نیز پس از فسخ قرارداد پابرجا خواهند ماند.
این DPA تابع قوانین اسپانیا بوده و مطابق با آنها تفسیر خواهد شد. طرفین برای حل هرگونه اختلاف ناشی از یا در ارتباط با این DPA، صلاحیت غیر انحصاری دادگاههای مادرید را میپذیرند. تا حدی که هر یک از مفاد این DPA با قوانین اساسی اسپانیا (SCC) در تضاد باشد، قوانین اساسی اسپانیا (SCC) ارجحیت خواهند داشت.
کل مورد: این DPA، همراه با جداول و توافقنامه اصلی آن، کل توافق بین طرفین در رابطه با موضوع این توافقنامه را تشکیل میدهد و جایگزین تمام توافقات، تفاهمات یا اظهارات قبلی مربوط به پردازش دادهها میشود.
اصلاحات: این DPA فقط با توافق کتبی امضا شده توسط نمایندگان مجاز هر دو طرف قابل اصلاح است.
قابلیت جداسازی: اگر هر یک از مفاد این DPA نامعتبر یا غیرقابل اجرا تشخیص داده شود، سایر مفاد به قوت خود باقی خواهند ماند.
تقدم: در صورت وجود اختلاف بین این DPA و جداول، متن DPA ملاک عمل خواهد بود، مگر اینکه جدول صراحتاً خلاف آن را ذکر کرده باشد. در صورت وجود اختلاف بین این DPA و SCC ها (در صورت وجود)، SCC ها ملاک عمل خواهند بود.
موضوع پردازش، ارائه شده توسط Xygeni است. application security posture management, software supply chain security تحلیل، تشخیص آسیبپذیری، CI/CD نظارت امنیتی و خدمات مرتبط مطابق با آنچه در توافقنامه اصلی شرح داده شده است.
جمعآوری، سازماندهی، ساختاردهی، ذخیرهسازی، تجزیه و تحلیل، بازیابی، استفاده، افشا از طریق انتقال، همترازی یا ترکیب، محدود کردن، پاک کردن یا از بین بردن دادههای مشتری.
پردازش دادههای مشتری صرفاً با هدف ارائه خدمات به کنترلکننده انجام میشود، از جمله: تشخیص و گزارش آسیبپذیری امنیتی؛ تجزیه و تحلیل ریسک زنجیره تأمین نرمافزار؛ CI/CD pipeline security نظارت؛ تشخیص ناهنجاری؛ و پشتیبانی مشتری.
پردازشگر موظف است دادههای مشتری را در طول مدت قرارداد اصلی پردازش کند. پس از خاتمه قرارداد، پردازشگر موظف است دادههای مشتری را به مدت ۳ ماه پس از تاریخ پایان اشتراک، قبل از حذف، نگهداری کند، مگر اینکه کنترلکننده درخواست حذف زودتر را داشته باشد. دادههای حساب آزمایشی به مدت ۱ ماه پس از انقضای دوره آزمایشی نگهداری میشوند.
| دسته بندی | مثال ها |
|---|---|
| دادههای حساب کاربری | نام، آدرس ایمیل، نام کاربری، هش رمز عبور، نقش، سازمان |
| دادههای فعالیت و استفاده | Login رویدادها، فراخوانیهای API، اسکن گزارشهای فعالیت، مهرهای زمانی، آدرسهای IP |
| فرادادههای یافتن امنیت | نام مخزن، مسیرهای فایل (جایی که یافتهها رخ میدهند)، فرادادههای وابستگی، pipeline مراجع پیکربندی |
| دادههای ارتباطی | تیکتهای پشتیبانی، مکاتبات ایمیلی مربوط به خدمات |
موضوعات داده شامل موارد زیر است: کارمندان، پیمانکاران و سایر کاربران مجاز کنترلکننده که به خدمات دسترسی دارند؛ مشارکتکنندگان (توسعهدهندگان، حسابهای ربات، عوامل ساخت) در مخازن و pipelineتوسط سرویسها نظارت میشود؛ و نمایندگان و افراد رابط کنترلکننده.
این سرویسها برای پردازش دادههای شخصی دسته خاص، همانطور که در ماده ۹ GDPR تعریف شده است، طراحی نشدهاند. کنترلکننده تضمین میکند که بدون توافق کتبی قبلی با Xygeni و اجرای اقدامات حفاظتی اضافی مناسب، دادههای شخصی دسته خاص را به سرویسها ارسال نخواهد کرد.
شرکت Xygeni اقدامات فنی و سازمانی زیر را برای محافظت از دادههای مشتری، مطابق با سیستم مدیریت امنیت اطلاعات دارای گواهینامه ISO 27001 شرکت Xygeni، اجرا میکند: