Dizze Gegevensferwurkingsoerienkomst ("DPA" of "Oerienkomst") wurdt sletten troch en tusken:
| Fjild | Details |
|---|---|
| Bedriuwsnamme | [FOLLE WETLIKE NAMME FAN DE KLANT] |
| Registrearre adres | [ADRES] |
| BTW / Bedriuwsnûmer | [BTW-nûmer] |
| Kontaktpersoan foar gegevensbeskerming | [DPO E-POSTADRES / KONTAKT] |
| Undertekenjende fertsjintwurdiger | [NAMME, TITEL] |
| Fjild | Details |
|---|---|
| Bedriuwsnamme | Xygeni Feiligens, SL |
| Registrearre adres | C/Pasión 4, 2 Planta, 47001 Valladolid, Spanje |
| VAT | B09620287 |
| Kontaktpersoan foar gegevensbeskerming | info@xygeni.io |
| Undertekenjende fertsjintwurdiger | [NAMME, TITEL] |
Ferwurker en Ferwurker wurde hjirnei yndividueel oantsjutten as in "Partij" en kollektyf as de "Partijen".
Dizze DPA makket diel út fan 'e Master Service Agreement of Servicebetingsten ("Haadoerienkomst") tusken de Partijen dy't de levering troch Xygeni fan har applikaasjefeiligens regelje en software supply chain security tsjinsten (de "Tsjinsten"). Yn gefal fan konflikt tusken dizze DPA en de Haadoerienkomst, sil dizze DPA foarrang hawwe oangeande gegevensbeskermingsaken.
Foar de doelen fan dizze DPA:
De Partijen erkenne en iens dat:
Wêr't Xygeni persoanlike gegevens ferwurket foar eigen doelen (bygelyks akkountbehear, fakturearring, tsjinstferbetteringsanalyses), fungearret it as in ûnôfhinklike Ferwurker. Sokke ferwurking wurdt regele troch it privacybelied fan Xygeni en falt bûten it berik fan dizze DPA.
It ûnderwerp, de aard, de doer en it doel fan 'e ferwurking, lykas de soarten Persoansgegevens dy't ferwurke wurde en kategoryen fan Betrokkenen, binne fêstlein yn Bylage 1 (Ferwurkingsdetails) by dizze DPA.
Ferwurker sil Klantgegevens allinich ferwurkje foar safier't nedich is om de Tsjinsten te leverjen dy't beskreaun binne yn 'e Haadoerienkomst en yn oerienstimming mei de dokumintearre ynstruksjes fan Ferwurker, útsein as dat ferplicht is troch jildende wet. Yn sa'n gefal sil Ferwurker Ferwurker ynformearje oer dy wetlike eask foarôfgeand oan ferwurking, útsein as dat by wet ferbean is op wichtige grûnen fan iepenbier belang.
Ferwurker ynstruearret Ferwurker om Klantgegevens te ferwurkjen as nedich om: (a) de Tsjinsten te leverjen yn oerienstimming mei de Haadoerienkomst; (b) te foldwaan oan de ynstruksjes fan Ferwurker dy't fan tiid ta tiid skriftlik meidield wurde; en (c) te foldwaan oan de ferplichtingen fan Ferwurker ûnder dizze DPA.
Ferwurker sil Ferwurker daliks ynformearje as, yn 'e ridlike miening fan Ferwurker, in ynstruksje fan Ferwurker ynbreuk makket op 'e jildende wetjouwing foar gegevensbeskerming. Yn sa'n gefal hat Ferwurker it rjocht om de ferwurking te stopjen neffens sokke ynstruksje oant Ferwurker de ynstruksje ferdúdlike of oanpast hat.
De ferwurker garandearret en ferklearret dat: (a) hy in jildige wetlike basis hat ûnder GDPR Art. 6 (en, wêr fan tapassing, Art. 9) foar it ferwurkjen fan de relevante Persoansgegevens; (b) hy alle fereaske meidielings hat jûn en alle fereaske tastimmingen hat krigen; en (c) de oerdracht fan Klantgegevens oan de Ferwurker net yn striid is mei jildende wetten.
Ferwurker sil Klantgegevens allinich ferwurkje neffens de dokumintearre ynstruksjes fan Ferwurker, útsein as dat ferplicht is troch jildende EU- of lidsteatswetjouwing. Ferwurker sil Klantgegevens net ferwurkje foar eigen doelen of iepenbierje oan tredden, útsein as nedich om de Tsjinsten te leverjen of as ferplicht troch de wet.
De ferwurker sil derfoar soargje dat persoanen dy't autorisearre binne om klantgegevens te ferwurkjen, commitharsels ferbûn oan fertroulikens of ûnder in passende wettelike ferplichting ta fertroulikens falle. Tagong ta Klantgegevens sil beheind wêze ta dy meiwurkers, oannimmers en subferwurkers dy't tagong nedich binne foar it leverjen fan de Tsjinsten.
De ferwurker sil passende technyske en organisatoaryske maatregels ymplementearje en ûnderhâlde om klantgegevens te beskermjen tsjin unautorisearre of ûnwettige ferwurking en tsjin tafallich ferlies, ferneatiging, skea, feroaring of iepenbiering, rekken hâldend mei:
Sokke maatregels moatte teminsten dy omfetsje dy't binne fêstlein yn Bylage 2 (Technyske en Organisatoryske Feiligensmaatregels) by dizze DPA. De ISO 27001-sertifikaasje fan 'e Ferwurker leveret bewiis fan in basisynformaasjefeiligensbehearsysteem. De Ferwurker moat ISO 27001-sertifikaasje of lykweardich hanthavenje tidens de doer fan dizze DPA.
Ferwurker sil, rekken hâldend mei de aard fan 'e ferwurking, de Ferwurker bystean mei passende technyske en organisatoaryske maatregels, foar safier't dit mooglik is, om te foldwaan oan 'e ferplichting fan de Ferwurker om te reagearjen op fersyk om útoefening.cisRjochten fan Betrokkenen ûnder Tapaste Wet Beskerming Persoonsgegevens (ynklusyf de rjochten op tagong, korreksje, wiskjen, beheining, portabiliteit en beswier ûnder GDPR Artikels 15–22).
Ferwurker sil: (a) Ferwurker fuortendaliks ynformearje as Ferwurker in fersyk fan in Betrokkene ûntfangt oangeande Klantgegevens; (b) net reagearje op sokke fersykjes, útsein op dokumintearre ynstruksjes fan Ferwurker of lykas fereaske troch jildende wet; en (c) Ferwurker ridlike bystân jaan by it reagearjen op sokke fersykjes binnen de jildende wettelike deadlines (30 dagen ûnder GDPR Art. 12).
Ferwurker sil de Ferwurker helpe by it garandearjen fan neilibjen fan 'e ferplichtingen ûnder GDPR-artikels 32-36, rekken hâldend mei de aard fan ferwurking en de ynformaasje dy't beskikber is foar Ferwurker, ynklusyf mei respekt foar:
By beëiniging of ferrin fan 'e Haadoerienkomst, of op fersyk fan Ferwurker, sil Ferwurker, nei kar fan Ferwurker, alle Klantgegevens yn syn besit wiskje of weromjaan oan Ferwurker, en sil besteande kopyen wiskje, útsein as jildende EU- of lidsteatswet opslach fan 'e Persoansgegevens fereasket. Ferwurker sil binnen 30 dagen nei de relevante trigger skriftlik de foltôging fan wiskjen befêstigje.
Prosessor standard It skema foar gegevensbehâld (beskreaun yn Bylage 1) is fan tapassing, útsein as de Ferwurker earder in fersyk om wiskjen docht.
De ferwurker sil alle ynformaasje beskikber stelle oan de ferwurker dy't nedich is om neilibjen fan 'e ferplichtingen dy't yn dizze DPA binne fêstlein oan te toanen, en sil audits, ynklusyf ynspeksjes, útfierd troch de ferwurker of in troch de ferwurker mandatearre auditor tastean.
De ferwurker kin oan dizze ferplichting foldwaan troch it folgjende te leverjen:
De ferwurker sil de ferwurker sûnder ûnredelike fertraging ynformearje, en yn alle gefallen binnen 48 oeren nei't er bewust wurden is fan in Ynbreuk op Persoansgegevens dy't Klantgegevens beynfloedet. Sokke melding sil, foar safier't dat op dat stuit mooglik is, it folgjende omfetsje:
Wêr't it net mooglik is om alle boppesteande ynformaasje tagelyk te jaan, kin de ynformaasje yn fazen sûnder ûnredelike fierdere fertraging wurde levere. De ferwurker sil gearwurkje mei de ferwurker en sokke ridlike stappen nimme as de ferwurker nedich hat om te helpen by it ûndersyk, de mitigaasje en it herstel fan 'e ynbreuk.
De Partijen erkenne dat de ferplichting ûnder GDPR Artikel 33 om de foechhawwende tafersjochhâldende autoriteit (Agencia Española de Protección de Datos - AEPD, of oare relevante autoriteit) binnen 72 oeren nei it bewust wurden fan in Ynbreuk op Persoansgegevens te ynformearjen, by Ferwurker as gegevensbehearder leit. De melding fan Ferwurker oan Ferwurker ûnder dizze Klausule is bedoeld om Ferwurker yn steat te stellen om oan dizze regeljouwingsferplichting te foldwaan. De melding fan Ferwurker betsjut gjin erkenning fan skuld of oanspraaklikens.
De ferwurker jout Ferwurker algemiene machtiging om Subferwurkers yn te hieren lykas neamd yn Bylage 3 (Goedkarde Subferwurkers) by dizze DPA. De Ferwurker sil oan elke Subferwurker ferplichtingen foar gegevensbeskerming oplizze dy't lykweardich binne oan dy't yn dizze DPA binne fêstlein, yn it bysûnder it jaan fan foldwaande garânsjes om passende technyske en organisatoaryske maatregels út te fieren.
De ferwurker sil de ferwurker ynformearje oer alle bedoelde feroarings oangeande de tafoeging of ferfanging fan subferwurkers troch: (a) de list mei subferwurkers publisearre op https://xygeni.io/legal/subprocessors by te wurkjen mei de revisearre datum "Lêst bywurke"; en (b) de ferwurker skriftlik ynformearje teminsten tsien (10) dagen foardat de feroaring fan krêft wurdt. De ferwurker kin binnen sân (7) dagen nei sa'n meidieling beswier meitsje tsjin de feroaring op ridlike grûnen foar gegevensbeskerming. As de ferwurker beswier makket en de partijen it beswier net oplosse kinne, kin de ferwurker de Haadoerienkomst mei ridlike kennisgeving sûnder boete beëinigje.
As Ferwurker in Subferwurker ynskakelt, bliuwt Ferwurker folslein oanspraaklik tsjinoer Ferantwurdlike foar de útfiering fan 'e ferplichtingen fan dy Subferwurker foar safier't de Subferwurker net oan syn ferplichtingen op it mêd fan gegevensbeskerming foldocht.
Foar elke Subferwurker sil Ferwurker:
De ferwurker sil gjin klantgegevens oerdrage nei in lân bûten de Jeropeeske Ekonomyske Gebiet (EER), útsein as:
Wêr't SCC's fereaske binne, sil de Ferwurker, op fersyk fan de Ferwurker, de tapaslike SCC's útfiere mei de Ferwurker en/of mei de relevante Subferwurker. De tapaslike module fan 'e SCC's sil Module Twa (Fan Ferwurker nei Ferwurker) wêze foar oerdrachten fan Ferwurker nei Ferwurker, en Module Trije (Fan Ferwurker nei Subferwurker) foar fierdere oerdrachten troch de Ferwurker nei Subferwurkers.
De foechhawwende tafersjochhâldende autoriteit foar de doelen fan 'e SCC's is it Spaanske buro foar gegevensbeskerming (Agencia Española de Protección de Datos — AEPD), útsein as oars skriftlik ôfpraat is.
De ferwurker sil in aktueel rekord fan alle ynternasjonale oerdrachten fan Klantgegevens en it jildende oerdrachtmeganisme foar elk ûnderhâlde en op fersyk oan Ferwurker beskikber stelle.
9. Gegevensbeskermingsynfloedbeoardielingen
Wêr't in ferwurkingsaktiviteit wierskynlik in heech risiko foar de rjochten en frijheden fan natuerlike persoanen sil opleverje en de Ferwurker ferplichte is om in Gegevensbeskermingseffektbeoardieling (DPIA) út te fieren ûnder Artikel 35 fan 'e AVG, sil Ferwurker de Ferwurker ridlike bystân en ynformaasje jaan as nedich om de Ferwurker yn steat te stellen de DPIA út te fieren. De Ferwurker sil binnen 15 wurkdagen reagearje op ridlike DPIA-relatearre fersykjes fan de Ferwurker.
De ferwurker hâldt, op fersyk fan de ferwurker, in oersjoch by fan ferwurkingsaktiviteiten dy't namens de ferwurker útfierd binne yn oerienstimming mei artikel 30(2) fan 'e AVG, ynklusyf: de namme en kontaktgegevens fan 'e ferwurker en alle subferwurkers; de kategoryen fan ferwurking dy't namens de ferwurker útfierd binne; oerdrachten fan persoansgegevens nei in tredde lân; en in algemiene beskriuwing fan 'e technyske en organisatoaryske feiligensmaatregels.
De oanspraaklikens fan elke Partij foar de oare ûnder of yn ferbân mei dizze DPA is ûnderwurpen oan de beheiningen en útslutingen dy't binne fêstlein yn 'e Haadoerienkomst. As in Betrokkene skea hat lijen as gefolch fan ferwurking dy't ynbreuk makket op de jildende wetjouwing foar gegevensbeskerming, is elke Partij oanspraaklik foar de skea feroarsake troch har ferwurking dy't ynbreuk makket op 'e AVG yn oerienstimming mei de artikels 82–83 fan 'e AVG. Neat yn dizze klausule beheint de oanspraaklikens fan ien fan 'e Partijen foar Betrokkenen ûnder jildende wetjouwing.
Dizze DPA sil yngean op 'e datum fan 'e Haadoerienkomst (of de datum fan ûndertekening fan dizze DPA as letter) en sil fan krêft bliuwe foar de doer fan 'e Haadoerienkomst. Beëiniging fan 'e Haadoerienkomst om hokker reden dan ek sil dizze DPA automatysk beëinigje.
Nei beëiniging bliuwe de ferplichtingen fan 'e Ferwurker ûnder Klausule 5.6 (wiskjen of weromjaan fan gegevens) fan krêft en moat de Ferwurker de wiskjen of weromjaan fan Klantgegevens binnen 30 dagen nei beëiniging foltôgje. Klausules oangeande fertroulikens, oanspraaklikens, jildend rjocht en kontrôle bliuwe ek fan krêft nei beëiniging.
Dizze DPA wurdt regele troch en útlein neffens de wetten fan Spanje. De Partijen ûnderwerpe har oan de net-eksklusive jurisdiksje fan 'e rjochtbanken fan Madrid foar it oplossen fan elk skeel dat ûntstiet út of yn ferbân mei dizze DPA. Foar safier't in bepaling fan dizze DPA yn striid is mei de SCC's, sille de SCC's foarrang hawwe.
Folsleine oerienkomst: Dizze DPA, tegearre mei syn Bylagen en de Haadoerienkomst, foarmet de folsleine oerienkomst tusken de Partijen oangeande it ûnderwerp hjirfan en ferfangt alle foargeande oerienkomsten, ôfspraken of útspraken oangeande gegevensferwurking.
Amendeminten: Dizze DPA kin allinich wurde wizige troch in skriftlike oerienkomst dy't ûndertekene is troch autorisearre fertsjintwurdigers fan beide Partijen.
Skielberens: As ien fan 'e bepalingen fan dizze DPA ûnjildich of net te hanthavenjen wurdt achte, bliuwe de oerbleaune bepalingen folslein fan krêft.
Foarrang: Yn gefal fan in konflikt tusken dizze DPA en de Skema's, sil de ynhâld fan 'e DPA foarrang hawwe, útsein as de Skema eksplisyt oars oanjout. Yn gefal fan konflikt tusken dizze DPA en de SCC's (as fan tapassing), sille de SCC's foarrang hawwe.
It ûnderwerp fan 'e ferwurking is it leverjen troch Xygeni fan application security posture management, software supply chain security analyze, kwetsberensdeteksje, CI/CD befeiligingsmonitoring, en relatearre tsjinsten lykas beskreaun yn 'e Haadoerienkomst.
Sammeljen, organisearjen, strukturearjen, opslach, analysearje, opheljen, gebrûk, iepenbier meitsjen troch oerdracht, ôfstimming of kombinaasje, beheining, wiskjen of ferneatiging fan klantgegevens.
Ferwurking fan klantgegevens wurdt útfierd mei it ienige doel om de Tsjinsten oan Ferwurker te leverjen, ynklusyf: deteksje en rapportaazje fan feiligenskwetsberens; risiko-analyze fan software-supply chain; CI/CD pipeline security monitoaring; anomaliedeteksje; en klantestipe.
De ferwurker sil klantgegevens ferwurkje foar de doer fan 'e Haadoerienkomst. By beëiniging sil de ferwurker klantgegevens 3 moannen nei de eindatum fan it abonnemint bewarje foardat se wiske wurde, útsein as de ferwurker eardere wisking freget. De gegevens fan 'e proefperioade wurde 1 moanne nei it ferrinnen fan 'e proefperioade bewarre.
| Kategory | foarbylden |
|---|---|
| Gegevens fan brûkersakkounts | Namme, e-mailadres, brûkersnamme, wachtwurdhash, rol, organisaasje |
| Aktiviteits- en gebrûksgegevens | Login eveneminten, API-opropen, logboeken foar scanaktiviteiten, tiidstempels, IP-adressen |
| Metadata foar it finen fan feiligens | Nammen fan repositories, bestânspaden (wêr't befiningen foarkomme), ôfhinklikheidsmetadata, pipeline konfiguraasjereferinsjes |
| Kommunikaasje gegevens | Stipetickets, e-postkorrespondinsje oangeande de Tsjinsten |
Betrokkenen fan gegevens omfetsje: meiwurkers, oannimmers en oare autorisearre brûkers fan 'e ferwurker dy't tagong krije ta de Tsjinsten; bydragers (ûntwikkelders, bot-akkounts, build-aginten) oan repositories en pipelines kontrolearre troch de Tsjinsten; en fertsjintwurdigers en kontaktpersoanen fan Controller.
De Tsjinsten binne net ûntworpen om persoanlike gegevens fan in spesjale kategory te ferwurkjen lykas definiearre yn artikel 9 fan 'e AVG. De ferwurker garandearret dat hy gjin persoanlike gegevens fan in spesjale kategory oan 'e Tsjinsten sil yntsjinje sûnder foarôfgeande skriftlike oerienkomst mei Xygeni en ymplemintaasje fan passende ekstra befeiligingsmaatregels.
Xygeni ymplementearret de folgjende technyske en organisatoaryske maatregels om klantgegevens te beskermjen, yn oerienstimming mei it ISO 27001-sertifisearre ynformaasjefeiligensbehearsysteem fan Xygeni: