Tämä tietojenkäsittelysopimus (”TPA” tai ”Sopimus”) on tehty seuraavien osapuolten välillä:
| Kenttä | Lisätiedot |
|---|---|
| Yrityksen nimi | [ASIAKKAAN KOKO OIKEUDELLINEN NIMI] |
| Rekisteröity osoite | [OSOITE] |
| ALV-numero / Y-tunnus | [ALV-NUMERO] |
| Tietosuojayhteyshenkilö | [Tietosuojavastaavan sähköpostiosoite / yhteystiedot] |
| Allekirjoittava edustaja | [NIMI, ARMEENTILA] |
| Kenttä | Lisätiedot |
|---|---|
| Yrityksen nimi | Xygeni Security, SL |
| Rekisteröity osoite | C/Pasión 4, 2 Planta, 47001 Valladolid, Espanja |
| arvonlisävero | B09620287 |
| Tietosuojayhteyshenkilö | info@xygeni.io |
| Allekirjoittava edustaja | [NIMI, ARMEENTILA] |
Rekisterinpitäjään ja käsittelijään viitataan jäljempänä erikseen "Osapuolena" ja yhdessä "Osapuolena".
Tämä tietosuojasopimus on osa osapuolten välistä yleistä palvelusopimusta tai palveluehtoja ("pääsopimus"), jotka koskevat Xygenin sovellusten tietoturvan ja software supply chain security palvelut (”Palvelut”). Jos tämän tietosuojasopimuksen ja pääsopimuksen välillä on ristiriitaa, tällä tietosuojasopimuksella on etusija tietosuoja-asioissa.
Tämän tietosuojalain tarkoituksia varten:
Osapuolet tunnustavat ja sopivat, että:
Kun Xygeni käsittelee henkilötietoja omiin tarkoituksiinsa (esim. asiakkuudenhallintaan, laskutukseen, palvelun parantamiseen liittyvään analytiikkaan), se toimii itsenäisenä rekisterinpitäjänä. Tällaista käsittelyä säännellään Xygenin tietosuojakäytännössä, eikä se kuulu tämän tietosuojasopimuksen soveltamisalaan.
Käsittelyn kohde, luonne, kesto ja tarkoitus sekä käsiteltävien henkilötietojen tyypit ja rekisteröityjen ryhmät on esitetty tämän tietosuojasopimuksen liitteessä 1 (Käsittelytiedot).
Käsittelijä käsittelee Asiakastietoja ainoastaan siinä laajuudessa kuin se on tarpeen Pääsopimuksessa kuvattujen Palveluiden tarjoamiseksi ja Rekisterinpitäjän dokumentoitujen ohjeiden mukaisesti, ellei sovellettava laki sitä edellytä. Tällaisessa tapauksessa Käsittelijän on ilmoitettava Rekisterinpitäjälle tästä lakisääteisestä vaatimuksesta ennen käsittelyä, ellei laki sitä kiellä tärkeän yleisen edun vuoksi.
Rekisterinpitäjä ohjeistaa käsittelijää käsittelemään asiakastietoja tarpeen mukaan: (a) Palveluiden tarjoamiseksi pääsopimuksen mukaisesti; (b) Rekisterinpitäjän kulloinkin kirjallisesti antamien ohjeiden noudattamiseksi; ja (c) Käsittelijän velvoitteiden täyttämiseksi tämän tietojenkäsittelysopimuksen nojalla.
Käsittelijän on viipymättä ilmoitettava rekisterinpitäjälle, jos käsittelijän kohtuullisen arvion mukaan rekisterinpitäjän antama ohje rikkoo sovellettavaa tietosuojalainsäädäntöä. Tällaisessa tapauksessa käsittelijällä on oikeus lopettaa käsittely kyseisen ohjeen mukaisesti, kunnes rekisterinpitäjä on selventänyt tai muuttanut ohjetta.
Rekisterinpitäjä vakuuttaa ja vakuuttaa, että: (a) sillä on GDPR:n 6 artiklan (ja soveltuvin osin 9 artiklan) mukainen pätevä laillinen peruste kyseisten henkilötietojen käsittelyyn; (b) se on antanut kaikki tarvittavat ilmoitukset ja hankkinut kaikki tarvittavat suostumukset; ja (c) asiakastietojen siirto käsittelijälle ei riko sovellettavia lakeja.
Käsittelijä käsittelee Asiakastietoja ainoastaan Rekisterinpitäjän dokumentoitujen ohjeiden mukaisesti, ellei sovellettava EU:n tai jäsenvaltion lainsäädäntö sitä edellytä. Käsittelijä ei saa käsitellä Asiakastietoja omiin tarkoituksiinsa eikä luovuttaa niitä kolmansille osapuolille, paitsi jos se on tarpeen Palveluiden tarjoamiseksi tai lain edellyttämällä tavalla.
Käsittelijän on varmistettava, että Asiakastietojen käsittelyyn valtuutetuilla henkilöillä on commitovat sitoutuneet salassapitoon tai heillä on asianmukainen lakisääteinen salassapitovelvollisuus. Pääsy asiakastietoihin rajoitetaan niihin työntekijöihin, urakoitsijoihin ja alihankkijoihin, jotka tarvitsevat pääsyn Palveluiden tarjoamiseksi.
Käsittelijän on toteutettava ja ylläpidettävä asianmukaisia teknisiä ja organisatorisia toimenpiteitä Asiakkaan tietojen suojaamiseksi luvattomalta tai laittomalta käsittelyltä sekä vahingossa tapahtuvalta katoamiselta, tuhoutumiselta, vahingoittumiselta, muuttamiselta tai paljastamiselta ottaen huomioon:
Tällaisiin toimenpiteisiin on sisällytettävä vähintään tämän tietosuojasopimuksen liitteessä 2 (Tekniset ja organisatoriset turvatoimenpiteet) esitetyt toimenpiteet. Käsittelijän ISO 27001 -sertifiointi on osoitus perustason tietoturvallisuuden hallintajärjestelmästä. Käsittelijän on ylläpidettävä ISO 27001 -sertifiointia tai vastaavaa sertifikaattia tämän tietosuojasopimuksen koko voimassaoloajan.
Käsittelijän on, ottaen huomioon käsittelyn luonteen, avustettava rekisterinpitäjää asianmukaisin teknisin ja organisatorisin toimenpitein, siinä määrin kuin se on mahdollista, täyttääkseen rekisterinpitäjän velvollisuuden vastata pyyntöihin.cisRekisteröityjen oikeudet sovellettavan tietosuojalainsäädännön nojalla (mukaan lukien oikeus tutustua tietoihin, oikaista ne, poistaa ne, rajoittaa niiden käsittelyä, siirtää ne ja vastustaa niitä GDPR:n artiklojen 15–22 mukaisesti).
Käsittelijän on: (a) ilmoitettava rekisterinpitäjälle viipymättä, jos käsittelijä saa rekisteröidyltä asiakastietoja koskevan pyynnön; (b) oltava vastaamatta tällaisiin pyyntöihin paitsi rekisterinpitäjän dokumentoitujen ohjeiden mukaisesti tai sovellettavan lain edellyttämällä tavalla; ja (c) annettava rekisterinpitäjälle kohtuullista apua tällaisiin pyyntöihin vastaamisessa sovellettavien lakisääteisten määräaikojen puitteissa (30 päivää GDPR:n 12 artiklan mukaisesti).
Käsittelijän on avustettava rekisterinpitäjää varmistamaan GDPR:n 32–36 artiklan mukaisten velvoitteiden noudattamisen ottaen huomioon käsittelyn luonteen ja käsittelijän käytettävissä olevat tiedot, mukaan lukien seuraavat:
Pääsopimuksen irtisanomisen tai voimassaolon päättymisen yhteydessä tai rekisterinpitäjän pyynnöstä käsittelijän on rekisterinpitäjän valinnan mukaan poistettava tai palautettava rekisterinpitäjälle kaikki hallussaan olevat asiakastiedot ja poistettava olemassa olevat kopiot, ellei sovellettava EU:n tai jäsenvaltion lainsäädäntö edellytä henkilötietojen säilyttämistä. Käsittelijän on vahvistettava poiston valmistuminen kirjallisesti 30 päivän kuluessa asiaankuuluvasta laukaisusta.
Prosessorin standard Tietojen säilytysaikataulua (liitteessä 1 esitetty) sovelletaan, ellei rekisterinpitäjä ole aiemmin pyytänyt tietojen poistamista.
Käsittelijän on asetettava rekisterinpitäjän saataville kaikki tarvittavat tiedot tämän tietosuojasopimuksen velvoitteiden noudattamisen osoittamiseksi sekä sallittava ja osallistuttava rekisterinpitäjän tai rekisterinpitäjän valtuuttaman tilintarkastajan suorittamiin tarkastuksiin, mukaan lukien tarkastukset.
Käsittelijä voi täyttää tämän velvoitteen toimittamalla:
Käsittelijän on ilmoitettava rekisterinpitäjälle ilman aiheetonta viivytystä ja joka tapauksessa 48 tunnin kuluessa siitä, kun hän on tullut tietoiseksi asiakastietoihin vaikuttavasta henkilötietojen tietoturvaloukkauksesta. Ilmoituksen on sisällettävä, siinä määrin kuin se on tuolloin saatavilla:
Jos kaikkia edellä mainittuja tietoja ei ole mahdollista toimittaa samanaikaisesti, tiedot voidaan toimittaa vaiheittain ilman aiheetonta viivytystä. Käsittelijän on tehtävä yhteistyötä rekisterinpitäjän kanssa ja toteutettava sellaiset kohtuulliset toimenpiteet, joita rekisterinpitäjä voi vaatia avustaakseen tietoturvaloukkauksen tutkinnassa, lieventämisessä ja korjaamisessa.
Osapuolet ymmärtävät, että GDPR:n 33 artiklan mukainen velvollisuus ilmoittaa toimivaltaiselle valvontaviranomaiselle (Agencia Española de Protección de Datos — AEPD tai muu asiaankuuluva viranomainen) 72 tunnin kuluessa henkilötietojen tietoon tulemisesta on rekisterinpitäjällä rekisterinpitäjänä. Tämän lausekkeen mukaisen käsittelijän ilmoituksen tarkoituksena on mahdollistaa rekisterinpitäjän täyttää tämä sääntelyvelvoite. Käsittelijän ilmoitus ei merkitse virheen tai vastuun myöntämistä.
Rekisterinpitäjä myöntää käsittelijälle yleisen valtuutuksen käyttää tämän tietosuojasopimuksen liitteessä 3 (Hyväksytyt alihankkijat) lueteltuja alihankkijoita. Käsittelijän on asetettava jokaiselle alihankkijalle tässä tietosuojasopimuksessa esitettyjä tietosuojavelvoitteita vastaavat tietosuojavelvoitteet, erityisesti tarjoamalla riittävät takeet asianmukaisten teknisten ja organisatoristen toimenpiteiden toteuttamisesta.
Käsittelijän on ilmoitettava rekisterinpitäjälle kaikista suunnitelluista muutoksista, jotka koskevat alikäsittelijöiden lisäämistä tai korvaamista: (a) päivittämällä osoitteessa https://xygeni.io/legal/subprocessors julkaistun alikäsittelijöiden luettelon tarkistetulla ”Viimeksi päivitetty” -päivämäärällä; ja (b) ilmoittamalla rekisterinpitäjälle kirjallisesti vähintään kymmenen (10) päivää ennen muutoksen voimaantuloa. Rekisterinpitäjä voi vastustaa muutosta kohtuullisilla tietosuojaan liittyvillä syillä seitsemän (7) päivän kuluessa tällaisesta ilmoituksesta. Jos rekisterinpitäjä vastustaa muutosta eivätkä osapuolet pysty ratkaisemaan vastalausetta, rekisterinpitäjä voi irtisanoa pääsopimuksen kohtuullisella irtisanomisajalla ilman seuraamuksia.
Jos käsittelijä käyttää alihankkijaa, käsittelijä on edelleen täysin vastuussa rekisterinpitäjälle kyseisen alihankkijan velvoitteiden suorittamisesta siltä osin kuin alihankkija laiminlyö tietosuojavelvoitteensa.
Kunkin alikäsittelijän osalta käsittelijän on:
Käsittelijä ei saa siirtää Asiakastietoja Euroopan talousalueen (ETA) ulkopuoliseen maahan, ellei:
Jos vakiosopimuslausekkeita vaaditaan, käsittelijän on rekisterinpitäjän pyynnöstä täytettävä sovellettavat vakiosopimuslausekkeet rekisterinpitäjän ja/tai asiaankuuluvan alikäsittelijän kanssa. Sovellettava vakiosopimuslausekkeiden moduuli on moduuli kaksi (rekisterinpitäjältä käsittelijälle) rekisterinpitäjän ja käsittelijän välisiin siirtoihin ja moduuli kolme (käsittelijältä alikäsittelijälle) käsittelijän ja alikäsittelijöiden välisiin siirtoihin.
Näiden sopimusehtojen osalta toimivaltainen valvontaviranomainen on Espanjan tietosuojavirasto (Agencia Española de Protección de Datos – AEPD), ellei kirjallisesti toisin sovita.
Käsittelijän on ylläpidettävä ja asetettava rekisterinpitäjän saataville pyynnöstä ajantasainen luettelo kaikista asiakastietojen kansainvälisistä siirroista ja kuhunkin sovellettavasta siirtomekanismista.
9. Tietosuojan vaikutustenarvioinnit
Jos käsittelytoiminta todennäköisesti aiheuttaa korkean riskin luonnollisten henkilöiden oikeuksille ja vapauksille ja rekisterinpitäjän on suoritettava tietosuojaa koskeva vaikutustenarviointi (DPIA) GDPR:n 35 artiklan nojalla, käsittelijän on annettava rekisterinpitäjälle kohtuullista apua ja tietoja, jotka ovat tarpeen rekisterinpitäjän DPIA:n suorittamiseksi. Käsittelijän on vastattava rekisterinpitäjän kohtuullisiin DPIA:han liittyviin pyyntöihin 15 arkipäivän kuluessa.
Käsittelijän on rekisterinpitäjän pyynnöstä ylläpidettävä selostetta rekisterinpitäjän lukuun suoritetuista käsittelytoimista GDPR:n 30(2) artiklan mukaisesti, mukaan lukien: käsittelijän ja mahdollisten alihankkijoiden nimi ja yhteystiedot; rekisterinpitäjän lukuun suoritettujen käsittelyjen kategoriat; henkilötietojen siirrot kolmanteen maahan; ja yleinen kuvaus teknisistä ja organisatorisista turvatoimenpiteistä.
Kummankin osapuolen vastuu toista osapuolta kohtaan tämän tietosuojasopimuksen nojalla tai siihen liittyen on pääsopimuksessa määriteltyjen rajoitusten ja poikkeusten alainen. Jos rekisteröity on kärsinyt vahinkoa sovellettavan tietosuojalainsäädännön vastaisen käsittelyn seurauksena, kumpikin osapuoli on vastuussa GDPR:n vastaisen käsittelyn aiheuttamasta vahingosta GDPR:n artiklojen 82–83 mukaisesti. Mikään tässä lausekkeessa ei rajoita kummankaan osapuolen vastuuta rekisteröityjä kohtaan sovellettavan lain nojalla.
Tämä tietojenkäsittelysopimus tulee voimaan pääsopimuksen päivämääränä (tai tämän tietojenkäsittelysopimuksen allekirjoittamispäivänä, jos se on myöhäisempi) ja on voimassa pääsopimuksen voimassaoloajan. Pääsopimuksen irtisanominen mistä tahansa syystä päättää automaattisesti tämän tietojenkäsittelysopimuksen.
Irtisanomisen jälkeen käsittelijän velvollisuudet kohdan 5.6 (tietojen poistaminen tai palauttaminen) mukaisesti pysyvät voimassa, ja käsittelijän on poistettava tai palautettava asiakastiedot 30 päivän kuluessa irtisanomisesta. Myös luottamuksellisuutta, vastuuta, sovellettavaa lakia ja tilintarkastusta koskevat lausekkeet pysyvät voimassa irtisanomisen jälkeen.
Tähän tietosuojasopimukseen sovelletaan Espanjan lakia, ja sitä tulkitaan Espanjan lakien mukaisesti. Osapuolet alistuvat Madridin tuomioistuinten ei-yksinomaiseen toimivaltaan kaikkien tästä tietosuojasopimuksesta johtuvien tai siihen liittyvien riitojen ratkaisemisessa. Siltä osin kuin tämän tietosuojasopimuksen määräys on ristiriidassa mallisopimusehtojen kanssa, mallisopimusehdot ovat ensisijaisia.
Koko sopimus: Tämä tietojenkäsittelysopimus liitteineen ja pääsopimukseneen muodostaa osapuolten välisen koko sopimuksen tämän sopimuksen kohteesta ja korvaa kaikki aiemmat tietojenkäsittelyyn liittyvät sopimukset, yhteisymmärrykset tai lausumat.
tarkistukset: Tätä DPA:ta voidaan muuttaa ainoastaan molempien osapuolten valtuutettujen edustajien allekirjoittamalla kirjallisella sopimuksella.
Erotettavuus: Jos jokin tämän Tietojenkäsittelysopimuksen määräys katsotaan pätemättömäksi tai täytäntöönpanokelvottomaksi, jäljellä olevat määräykset pysyvät täysin voimassa.
Ensisijaisuus: Jos tämän tietosuojasopimuksen ja liitteiden välillä on ristiriita, tietosuojasopimuksen varsinaisella osuudella on etusija, ellei liitteessä nimenomaisesti toisin mainita. Jos tämän tietosuojasopimuksen ja (soveltuvin osin) välillä on ristiriitaa, sopimusehdot ovat etusijalla.
Käsittelyn kohteena on Xygenin tarjoama application security posture management, software supply chain security analyysi, haavoittuvuuksien havaitseminen, CI/CD turvallisuuden valvonta ja siihen liittyvät palvelut, kuten pääsopimuksessa on kuvattu.
Asiakastietojen kerääminen, järjestäminen, jäsentäminen, tallentaminen, analysointi, haku, käyttö, luovuttaminen siirtämällä, yhteensovittamalla tai yhdistämällä, rajoittaminen, poistaminen tai tuhoaminen.
Asiakastietojen käsittely suoritetaan ainoastaan Palveluiden tarjoamiseksi rekisterinpitäjälle, mukaan lukien: tietoturvahaavoittuvuuksien havaitseminen ja raportointi; ohjelmistojen toimitusketjun riskianalyysi; CI/CD pipeline security seuranta; poikkeavuuksien havaitseminen; ja asiakastuki.
Käsittelijä käsittelee Asiakastietoja Pääsopimuksen voimassaoloajan. Päättymisen jälkeen Käsittelijän on säilytettävä Asiakastietoja 3 kuukautta tilauksen päättymispäivästä ennen niiden poistamista, ellei rekisterinpitäjä pyydä niitä aikaisempaa poistamista. Kokeilutilin tietoja säilytetään 1 kuukauden kokeilujakson päättymisen jälkeen.
| Luokka | Esimerkit |
|---|---|
| Käyttäjätilin tiedot | Nimi, sähköpostiosoite, käyttäjätunnus, salasanan tiiviste, rooli, organisaatio |
| Aktiivisuus- ja käyttötiedot | Login tapahtumat, API-kutsujen, skannaustoimintalokien, aikaleimojen, IP-osoitteiden |
| Tietoturvahaun metatiedot | arkistojen nimet, tiedostopolut (joissa löydökset esiintyvät), riippuvuusmetatiedot pipeline konfiguraatioviitteet |
| Viestintätiedot | Tukipyynnöt, Palveluihin liittyvä sähköpostiviestintä |
Rekisteröityihin kuuluvat: Rekisterinpitäjän työntekijät, urakoitsijat ja muut valtuutetut käyttäjät, jotka käyttävät Palveluita; repositorioiden avustajat (kehittäjät, bottitilit, koontiagentit) ja pipelinePalveluiden valvomat tiedot; sekä rekisterinpitäjän edustajat ja yhteyshenkilöt.
Palveluita ei ole suunniteltu käsittelemään erityisiin henkilötietoryhmiin kuuluvia tietoja GDPR:n 9 artiklan määritelmän mukaisesti. Rekisterinpitäjä takaa, ettei se toimita erityisiin henkilötietoryhmiin kuuluvia tietoja Palveluihin ilman Xygenin etukäteistä kirjallista sopimusta ja asianmukaisten lisäsuojatoimien toteuttamista.
Xygeni toteuttaa seuraavat tekniset ja organisatoriset toimenpiteet asiakastietojen suojaamiseksi Xygenin ISO 27001 -sertifioidun tietoturvallisuuden hallintajärjestelmän mukaisesti: