આ ડેટા પ્રોસેસિંગ કરાર ("DPA" અથવા "કરાર") નીચેના દ્વારા અને વચ્ચે કરવામાં આવ્યો છે:
| ક્ષેત્ર | વિગતો |
|---|---|
| કંપની નું નામ | [ગ્રાહકનું પૂરું કાનૂની નામ] |
| નોંધાયેલ સરનામું | [સરનામું] |
| વેટ / કંપની નં. | [વેટ નંબર] |
| ડેટા સુરક્ષા સંપર્ક | [ડીપીઓ ઈમેલ / સંપર્ક] |
| સહી કરનાર પ્રતિનિધિ | [નામ, શીર્ષક] |
| ક્ષેત્ર | વિગતો |
|---|---|
| કંપની નું નામ | ઝીગેની સિક્યુરિટી, એસએલ |
| નોંધાયેલ સરનામું | C/Pasión 4, 2 Planta, 47001 Valladolid, Spain |
| વેટ | B09620287 |
| ડેટા સુરક્ષા સંપર્ક | માહિતી@xygeni.io |
| સહી કરનાર પ્રતિનિધિ | [નામ, શીર્ષક] |
કંટ્રોલર અને પ્રોસેસરને હવેથી વ્યક્તિગત રીતે "પક્ષ" અને સામૂહિક રીતે "પક્ષો" તરીકે ઓળખવામાં આવશે.
આ DPA, Xygeni દ્વારા તેની એપ્લિકેશન સુરક્ષાની જોગવાઈને સંચાલિત કરતા પક્ષો વચ્ચે માસ્ટર સર્વિસ એગ્રીમેન્ટ અથવા સેવાની શરતો ("મુખ્ય કરાર") નો ભાગ બનાવે છે અને software supply chain security સેવાઓ ("સેવાઓ"). આ DPA અને મુખ્ય કરાર વચ્ચે સંઘર્ષની સ્થિતિમાં, ડેટા સુરક્ષા બાબતોના સંદર્ભમાં આ DPA માન્ય રહેશે.
આ DPA ના હેતુઓ માટે:
પક્ષો સ્વીકારે છે અને સંમત થાય છે કે:
જ્યાં Xygeni પોતાના હેતુઓ માટે વ્યક્તિગત ડેટા પર પ્રક્રિયા કરે છે (દા.ત., એકાઉન્ટ મેનેજમેન્ટ, બિલિંગ, સેવા સુધારણા વિશ્લેષણ), તે એક સ્વતંત્ર નિયંત્રક તરીકે કાર્ય કરે છે. આવી પ્રક્રિયા Xygeni ની ગોપનીયતા નીતિ દ્વારા સંચાલિત થાય છે અને આ DPA ના અવકાશની બહાર છે.
આ DPA ના શેડ્યૂલ 1 (પ્રક્રિયા વિગતો) માં પ્રક્રિયાનો વિષય, પ્રકૃતિ, સમયગાળો અને હેતુ, તેમજ પ્રક્રિયા કરાયેલ વ્યક્તિગત ડેટાના પ્રકારો અને ડેટા વિષયોની શ્રેણીઓ દર્શાવવામાં આવી છે.
પ્રોસેસર ગ્રાહક ડેટાને ફક્ત મુખ્ય કરારમાં વર્ણવેલ સેવાઓ પૂરી પાડવા માટે જરૂરી હદ સુધી અને નિયંત્રકની દસ્તાવેજીકૃત સૂચનાઓ અનુસાર પ્રક્રિયા કરશે, સિવાય કે લાગુ કાયદા દ્વારા આવું કરવાની જરૂર હોય. આવા કિસ્સામાં, પ્રોસેસર પ્રક્રિયા કરતા પહેલા નિયંત્રકને તે કાનૂની જરૂરિયાત વિશે જાણ કરશે, સિવાય કે જાહેર હિતના મહત્વપૂર્ણ કારણોસર કાયદા દ્વારા પ્રતિબંધિત હોય.
કંટ્રોલર પ્રોસેસરને ગ્રાહક ડેટા પર પ્રક્રિયા કરવા માટે સૂચના આપે છે: (a) મુખ્ય કરાર અનુસાર સેવાઓ પૂરી પાડવા; (b) સમયાંતરે લેખિતમાં જણાવવામાં આવતી કંટ્રોલરની સૂચનાઓનું પાલન કરવા; અને (c) આ DPA હેઠળ પ્રોસેસરની જવાબદારીઓ પૂર્ણ કરવા.
જો પ્રોસેસરના વાજબી મતે, કંટ્રોલર તરફથી મળેલી સૂચના લાગુ પડતા ડેટા પ્રોટેક્શન કાયદાનું ઉલ્લંઘન કરે છે, તો પ્રોસેસર તાત્કાલિક કંટ્રોલરને જાણ કરશે. આવી સ્થિતિમાં, કંટ્રોલર સૂચના સ્પષ્ટ ન કરે અથવા તેમાં ફેરફાર ન કરે ત્યાં સુધી પ્રોસેસર આવી સૂચના અનુસાર પ્રક્રિયા બંધ કરવાનો હકદાર રહેશે.
કંટ્રોલર ખાતરી આપે છે અને રજૂ કરે છે કે: (a) તેની પાસે GDPR કલમ 6 (અને, જ્યાં લાગુ પડે, કલમ 9) હેઠળ સંબંધિત વ્યક્તિગત ડેટાની પ્રક્રિયા કરવા માટે માન્ય કાયદેસર આધાર છે; (b) તેણે બધી જરૂરી સૂચનાઓ પ્રદાન કરી છે અને બધી જરૂરી સંમતિઓ મેળવી છે; અને (c) ગ્રાહક ડેટાનું પ્રોસેસરને ટ્રાન્સફર કોઈપણ લાગુ કાયદાનું ઉલ્લંઘન કરતું નથી.
પ્રોસેસર ગ્રાહક ડેટા પર ફક્ત નિયંત્રકની દસ્તાવેજીકૃત સૂચનાઓ પર જ પ્રક્રિયા કરશે, સિવાય કે લાગુ EU અથવા સભ્ય રાજ્ય કાયદા દ્વારા આવું કરવાની જરૂર હોય. પ્રોસેસર ગ્રાહક ડેટાને તેના પોતાના હેતુઓ માટે પ્રક્રિયા કરશે નહીં અથવા તેને તૃતીય પક્ષોને જાહેર કરશે નહીં સિવાય કે સેવાઓ પ્રદાન કરવા માટે જરૂરી હોય અથવા કાયદા દ્વારા જરૂરી હોય.
પ્રોસેસર ખાતરી કરશે કે ગ્રાહક ડેટા પર પ્રક્રિયા કરવા માટે અધિકૃત વ્યક્તિઓ પાસે છે commitપોતાને ગુપ્તતામાં રાખ્યા છે અથવા ગુપ્તતાની યોગ્ય કાનૂની જવાબદારી હેઠળ છે. ગ્રાહક ડેટાની ઍક્સેસ તે કર્મચારીઓ, કોન્ટ્રાક્ટરો અને સબ-પ્રોસેસર્સ સુધી મર્યાદિત રહેશે જેમને સેવાઓ પૂરી પાડવાના હેતુ માટે ઍક્સેસની જરૂર હોય છે.
પ્રોસેસર ગ્રાહક ડેટાને અનધિકૃત અથવા ગેરકાયદેસર પ્રક્રિયા સામે અને આકસ્મિક નુકસાન, વિનાશ, નુકસાન, ફેરફાર અથવા જાહેરાત સામે રક્ષણ આપવા માટે યોગ્ય તકનીકી અને સંગઠનાત્મક પગલાં અમલમાં મૂકશે અને જાળવી રાખશે, ધ્યાનમાં રાખીને:
આવા પગલાંઓમાં ઓછામાં ઓછા, આ DPA ના શેડ્યૂલ 2 (ટેકનિકલ અને સંગઠનાત્મક સુરક્ષા પગલાં) માં દર્શાવેલ પગલાંનો સમાવેશ થશે. પ્રોસેસરનું ISO 27001 પ્રમાણપત્ર બેઝલાઇન માહિતી સુરક્ષા વ્યવસ્થાપન પ્રણાલીનો પુરાવો પૂરો પાડે છે. પ્રોસેસર આ DPA ના સમગ્ર સમયગાળા દરમિયાન ISO 27001 પ્રમાણપત્ર અથવા સમકક્ષ જાળવશે.
પ્રોસેસર, પ્રક્રિયાની પ્રકૃતિને ધ્યાનમાં લેતા, શક્ય હોય ત્યાં સુધી યોગ્ય તકનીકી અને સંગઠનાત્મક પગલાં દ્વારા નિયંત્રકને મદદ કરશે, જેથી નિયંત્રકની વિનંતીઓનો જવાબ આપવાની જવાબદારી પૂર્ણ કરી શકાય.cisલાગુ ડેટા સુરક્ષા કાયદા હેઠળ ડેટા વિષયોના અધિકારો (GDPR કલમ 15-22 હેઠળ ઍક્સેસ, સુધારણા, ભૂંસી નાખવા, પ્રતિબંધ, પોર્ટેબિલિટી અને વાંધાના અધિકારો સહિત).
પ્રોસેસર: (a) જો પ્રોસેસરને ગ્રાહક ડેટાના સંદર્ભમાં ડેટા વિષય તરફથી વિનંતી મળે તો તે કંટ્રોલરને તાત્કાલિક જાણ કરશે; (b) કંટ્રોલરની દસ્તાવેજીકૃત સૂચનાઓ અથવા લાગુ કાયદા દ્વારા આવશ્યકતા સિવાય આવી વિનંતીઓનો જવાબ આપશે નહીં; અને (c) લાગુ કાયદાકીય સમયમર્યાદા (GDPR આર્ટ. 12 હેઠળ 30 દિવસ) ની અંદર આવી વિનંતીઓનો જવાબ આપવા માટે કંટ્રોલરને વાજબી સહાય પૂરી પાડશે.
પ્રોસેસર, GDPR કલમ 32-36 હેઠળની જવાબદારીઓનું પાલન સુનિશ્ચિત કરવામાં કંટ્રોલરને મદદ કરશે, જેમાં પ્રોસેસિંગની પ્રકૃતિ અને પ્રોસેસરને ઉપલબ્ધ માહિતી ધ્યાનમાં લેવામાં આવશે, જેમાં નીચેનાનો સમાવેશ થાય છે:
મુખ્ય કરારની સમાપ્તિ અથવા સમાપ્તિ પર, અથવા નિયંત્રકની વિનંતી પર, પ્રોસેસર, નિયંત્રકની પસંદગી પર, તેના કબજામાં રહેલા તમામ ગ્રાહક ડેટાને કાઢી નાખશે અથવા નિયંત્રકને પરત કરશે, અને હાલની નકલો કાઢી નાખશે, સિવાય કે લાગુ EU અથવા સભ્ય રાજ્ય કાયદા દ્વારા વ્યક્તિગત ડેટાના સંગ્રહની જરૂર હોય. પ્રોસેસર સંબંધિત ટ્રિગરના 30 દિવસની અંદર લેખિતમાં કાઢી નાખવાની પૂર્ણતાની પુષ્ટિ કરશે.
પ્રોસેસરનું standard ડેટા રીટેન્શન શેડ્યૂલ (શેડ્યૂલ 1 માં દર્શાવેલ) લાગુ પડશે સિવાય કે કંટ્રોલર ડિલીટ કરવાની અગાઉની વિનંતી કરે.
પ્રોસેસર આ DPA માં નિર્ધારિત જવાબદારીઓનું પાલન દર્શાવવા માટે જરૂરી બધી માહિતી નિયંત્રકને ઉપલબ્ધ કરાવશે, અને નિયંત્રક અથવા નિયંત્રક દ્વારા ફરજિયાત ઓડિટર દ્વારા હાથ ધરવામાં આવતા નિરીક્ષણો સહિત, ઓડિટ માટે પરવાનગી આપશે અને તેમાં ફાળો આપશે.
પ્રોસેસર આ જવાબદારી પૂરી પાડીને પૂર્ણ કરી શકે છે:
પ્રોસેસર ગ્રાહક ડેટાને અસર કરતા વ્યક્તિગત ડેટા ભંગની જાણ થયાના 48 કલાકની અંદર, કોઈપણ કિસ્સામાં, નિયંત્રકને અનુચિત વિલંબ વિના અને કોઈપણ સંજોગોમાં જાણ કરશે. આવી સૂચનામાં, તે સમયે ઉપલબ્ધ હદ સુધી શામેલ હશે:
જ્યાં ઉપરોક્ત બધી માહિતી એકસાથે પૂરી પાડવાનું શક્ય ન હોય, ત્યાં માહિતી વધુ વિલંબ કર્યા વિના તબક્કાવાર પૂરી પાડી શકાય છે. પ્રોસેસર કંટ્રોલરને સહકાર આપશે અને ઉલ્લંઘનની તપાસ, શમન અને ઉપાયમાં મદદ કરવા માટે કંટ્રોલરને જરૂરી હોય તેવા વાજબી પગલાં લેશે.
પક્ષો સ્વીકારે છે કે GDPR કલમ 33 હેઠળ, વ્યક્તિગત ડેટા ભંગની જાણ થયાના 72 કલાકની અંદર સક્ષમ સુપરવાઇઝરી ઓથોરિટી (એજન્સીયા એસ્પાનોલા ડી પ્રોટેક્શન ડી ડેટાસ — AEPD, અથવા અન્ય સંબંધિત ઓથોરિટી) ને સૂચિત કરવાની જવાબદારી ડેટા કંટ્રોલર તરીકે કંટ્રોલરની છે. આ કલમ હેઠળ પ્રોસેસરની કંટ્રોલરને સૂચનાનો હેતુ કંટ્રોલરને આ નિયમનકારી જવાબદારી પૂર્ણ કરવા સક્ષમ બનાવવાનો છે. પ્રોસેસરની સૂચના ભૂલ અથવા જવાબદારીની કબૂલાત ગણાશે નહીં.
નિયંત્રક પ્રોસેસરને આ DPA માં શેડ્યૂલ 3 (મંજૂર સબ-પ્રોસેસર્સ) માં સૂચિબદ્ધ સબ-પ્રોસેસર્સને જોડવા માટે સામાન્ય અધિકૃતતા આપે છે. પ્રોસેસર દરેક સબ-પ્રોસેસર પર આ DPA માં નિર્ધારિત સમાન ડેટા સુરક્ષા જવાબદારીઓ લાદશે, ખાસ કરીને યોગ્ય તકનીકી અને સંગઠનાત્મક પગલાં અમલમાં મૂકવા માટે પૂરતી ગેરંટી પૂરી પાડશે.
સબ-પ્રોસેસર્સના ઉમેરા અથવા રિપ્લેસમેન્ટ સંબંધિત કોઈપણ ઇચ્છિત ફેરફારોની જાણ પ્રોસેસરે નિયંત્રકને આ રીતે કરવી જોઈએ: (a) https://xygeni.io/legal/subprocessors પર પ્રકાશિત સબ-પ્રોસેસર સૂચિને સુધારેલી "છેલ્લે અપડેટ કરેલી" તારીખ સાથે અપડેટ કરવી; અને (b) ફેરફાર અમલમાં આવે તેના ઓછામાં ઓછા દસ (10) દિવસ પહેલાં નિયંત્રકને લેખિત સૂચના આપવી. નિયંત્રક આવી સૂચનાના સાત (7) દિવસની અંદર વાજબી ડેટા સુરક્ષાના આધારે ફેરફાર સામે વાંધો ઉઠાવી શકે છે. જો નિયંત્રક વાંધો ઉઠાવે છે અને પક્ષકારો વાંધો ઉકેલી શકતા નથી, તો નિયંત્રક દંડ વિના વાજબી સૂચના પર મુખ્ય કરાર સમાપ્ત કરી શકે છે.
જો પ્રોસેસર સબ-પ્રોસેસરને જોડે છે, તો સબ-પ્રોસેસર તેની ડેટા સુરક્ષા જવાબદારીઓને પૂર્ણ કરવામાં નિષ્ફળ જાય ત્યાં સુધી પ્રોસેસર તે સબ-પ્રોસેસરની જવાબદારીઓના પ્રદર્શન માટે સંપૂર્ણપણે નિયંત્રકને જવાબદાર રહેશે.
દરેક સબ-પ્રોસેસર માટે, પ્રોસેસર:
પ્રોસેસર ગ્રાહક ડેટા યુરોપિયન ઇકોનોમિક એરિયા (EEA) ની બહારના દેશમાં ટ્રાન્સફર કરશે નહીં સિવાય કે:
જ્યાં SCC જરૂરી હોય, ત્યાં પ્રોસેસર, કંટ્રોલરની વિનંતી પર, કંટ્રોલર અને/અથવા સંબંધિત સબ-પ્રોસેસર સાથે લાગુ SCCsનો અમલ કરશે. SCCs નું લાગુ મોડ્યુલ કંટ્રોલરથી પ્રોસેસરમાં ટ્રાન્સફર માટે મોડ્યુલ ટુ (કંટ્રોલરથી પ્રોસેસર) અને પ્રોસેસર દ્વારા સબ-પ્રોસેસરમાં આગળ ટ્રાન્સફર માટે મોડ્યુલ થ્રી (પ્રોસેસરથી સબ-પ્રોસેસર) હશે.
SCC ના હેતુઓ માટે સક્ષમ સુપરવાઇઝરી ઓથોરિટી સ્પેનિશ ડેટા પ્રોટેક્શન એજન્સી (Agencia Española de Protección de Datos — AEPD) છે, સિવાય કે લેખિતમાં અન્યથા સંમતિ આપવામાં આવી હોય.
પ્રોસેસર, વિનંતી પર, ગ્રાહક ડેટાના તમામ આંતરરાષ્ટ્રીય ટ્રાન્સફર અને દરેક માટે લાગુ ટ્રાન્સફર મિકેનિઝમનો વર્તમાન રેકોર્ડ જાળવશે અને નિયંત્રકને ઉપલબ્ધ કરાવશે.
9. ડેટા પ્રોટેક્શન ઇમ્પેક્ટ એસેસમેન્ટ્સ
જ્યાં પ્રક્રિયા પ્રવૃત્તિ કુદરતી વ્યક્તિઓના અધિકારો અને સ્વતંત્રતાઓ માટે ઉચ્ચ જોખમમાં પરિણમી શકે છે અને GDPR કલમ 35 હેઠળ નિયંત્રકને ડેટા પ્રોટેક્શન ઇમ્પેક્ટ એસેસમેન્ટ (DPIA) હાથ ધરવાની જરૂર હોય, ત્યાં પ્રોસેસર નિયંત્રકને DPIA હાથ ધરવા માટે જરૂરી વાજબી સહાય અને માહિતી પૂરી પાડશે. પ્રોસેસર 15 કાર્યકારી દિવસોમાં નિયંત્રકની વાજબી DPIA-સંબંધિત વિનંતીઓનો જવાબ આપશે.
કંટ્રોલરની વિનંતી પર, પ્રોસેસર GDPR કલમ 30(2) અનુસાર કંટ્રોલર વતી કરવામાં આવતી પ્રોસેસિંગ પ્રવૃત્તિઓનો રેકોર્ડ રાખશે, જેમાં નીચેનાનો સમાવેશ થાય છે: પ્રોસેસર અને કોઈપણ સબ-પ્રોસેસરના નામ અને સંપર્ક વિગતો; કંટ્રોલર વતી કરવામાં આવતી પ્રોસેસિંગની શ્રેણીઓ; ત્રીજા દેશમાં વ્યક્તિગત ડેટાનું ટ્રાન્સફર; અને તકનીકી અને સંગઠનાત્મક સુરક્ષા પગલાંનું સામાન્ય વર્ણન.
આ DPA હેઠળ અથવા તેના સંબંધમાં દરેક પક્ષની બીજા પક્ષ પ્રત્યેની જવાબદારી મુખ્ય કરારમાં નિર્ધારિત મર્યાદાઓ અને બાકાતોને આધીન રહેશે. જ્યાં લાગુ પડતા ડેટા સુરક્ષા કાયદાનું ઉલ્લંઘન કરતી પ્રક્રિયાના પરિણામે ડેટા વિષયને નુકસાન થયું હોય, ત્યાં દરેક પક્ષ GDPR કલમ 82-83 અનુસાર GDPRનું ઉલ્લંઘન કરતી તેની પ્રક્રિયાને કારણે થયેલા નુકસાન માટે જવાબદાર રહેશે. આ કલમમાં કંઈપણ લાગુ પડતા કાયદા હેઠળ ડેટા વિષયો પ્રત્યે કોઈપણ પક્ષની જવાબદારીને મર્યાદિત કરતું નથી.
આ DPA મુખ્ય કરારની તારીખથી શરૂ થશે (અથવા જો પછીથી હોય તો આ DPA ના અમલની તારીખથી) અને મુખ્ય કરારના સમયગાળા માટે અમલમાં રહેશે. કોઈપણ કારણોસર મુખ્ય કરાર સમાપ્ત થવાથી આ DPA આપમેળે સમાપ્ત થઈ જશે.
સમાપ્તિ પછી, કલમ 5.6 (ડેટા કાઢી નાખવા અથવા પરત કરવા) હેઠળ પ્રોસેસરની જવાબદારીઓ ટકી રહેશે અને પ્રોસેસર સમાપ્તિના 30 દિવસની અંદર ગ્રાહક ડેટા કાઢી નાખવા અથવા પરત કરવા માટે પૂર્ણ કરશે. ગુપ્તતા, જવાબદારી, શાસન કાયદો અને ઓડિટ સંબંધિત કલમો પણ સમાપ્તિ પછી ટકી રહેશે.
આ DPA સ્પેનના કાયદા દ્વારા સંચાલિત અને અર્થઘટન કરવામાં આવશે. આ DPA થી ઉદ્ભવતા અથવા તેના સંબંધમાં ઉદ્ભવતા કોઈપણ વિવાદના નિરાકરણ માટે પક્ષકારો મેડ્રિડની અદાલતોના બિન-વિશિષ્ટ અધિકારક્ષેત્રને આધીન થાય છે. આ DPA ની કોઈપણ જોગવાઈ SCC સાથે વિરોધાભાસી હોય ત્યાં સુધી, SCC પ્રબળ રહેશે.
સમગ્ર કરાર: આ DPA, તેના શેડ્યૂલ અને મુખ્ય કરાર સાથે, આ વિષયવસ્તુના સંદર્ભમાં પક્ષકારો વચ્ચેના સમગ્ર કરારની રચના કરે છે અને ડેટા પ્રોસેસિંગ સંબંધિત તમામ અગાઉના કરારો, સમજૂતીઓ અથવા રજૂઆતોને રદ કરે છે.
સુધારાઓ: આ DPA ફક્ત બંને પક્ષોના અધિકૃત પ્રતિનિધિઓ દ્વારા હસ્તાક્ષર કરાયેલ લેખિત કરાર દ્વારા જ સુધારી શકાય છે.
ગંભીરતા: જો આ DPA ની કોઈપણ જોગવાઈ અમાન્ય અથવા અમલમાં ન આવે તેવી ગણવામાં આવે, તો બાકીની જોગવાઈઓ સંપૂર્ણ અમલમાં અને અસરમાં રહેશે.
પ્રાધાન્યતા: આ DPA અને અનુસૂચિ વચ્ચે સંઘર્ષની સ્થિતિમાં, DPA ની સંસ્થા પ્રબળ રહેશે સિવાય કે અનુસૂચિ સ્પષ્ટપણે અન્યથા જણાવે. આ DPA અને SCC (જ્યાં લાગુ પડે) વચ્ચે સંઘર્ષની સ્થિતિમાં, SCC પ્રબળ રહેશે.
પ્રક્રિયાનો વિષય ઝીજેની દ્વારા જોગવાઈ છે application security posture management, software supply chain security વિશ્લેષણ, નબળાઈ શોધ, CI/CD મુખ્ય કરારમાં વર્ણવ્યા મુજબ સુરક્ષા દેખરેખ અને સંબંધિત સેવાઓ.
ગ્રાહક ડેટાનો સંગ્રહ, સંગઠન, રચના, સંગ્રહ, વિશ્લેષણ, પુનઃપ્રાપ્તિ, ઉપયોગ, ટ્રાન્સમિશન દ્વારા જાહેરાત, ગોઠવણી અથવા સંયોજન, પ્રતિબંધ, ભૂંસી નાખવું અથવા નાશ કરવો.
ગ્રાહક ડેટાની પ્રક્રિયા નિયંત્રકને સેવાઓ પૂરી પાડવાના એકમાત્ર હેતુ માટે કરવામાં આવે છે, જેમાં નીચેનાનો સમાવેશ થાય છે: સુરક્ષા નબળાઈ શોધ અને રિપોર્ટિંગ; સોફ્ટવેર સપ્લાય ચેઇન જોખમ વિશ્લેષણ; CI/CD pipeline security દેખરેખ; અસંગતતા શોધ; અને ગ્રાહક સપોર્ટ.
પ્રોસેસર મુખ્ય કરારના સમયગાળા માટે ગ્રાહક ડેટા પર પ્રક્રિયા કરશે. સમાપ્તિ પર, પ્રોસેસર ગ્રાહક ડેટા સબ્સ્ક્રિપ્શન સમાપ્તિ તારીખ પછી 3 મહિના સુધી કાઢી નાખતા પહેલા જાળવી રાખશે, સિવાય કે કંટ્રોલર વહેલા કાઢી નાખવાની વિનંતી કરે. ટ્રાયલ એકાઉન્ટ ડેટા ટ્રાયલ સમાપ્તિ પછી 1 મહિના માટે રાખવામાં આવે છે.
| વર્ગ | ઉદાહરણો |
|---|---|
| વપરાશકર્તા ખાતાનો ડેટા | નામ, ઇમેઇલ સરનામું, વપરાશકર્તા નામ, પાસવર્ડ હેશ, ભૂમિકા, સંગઠન |
| પ્રવૃત્તિ અને વપરાશ ડેટા | Login ઇવેન્ટ્સ, API કૉલ્સ, સ્કેન પ્રવૃત્તિ લોગ, ટાઇમસ્ટેમ્પ, IP સરનામાં |
| સુરક્ષા શોધ મેટાડેટા | રિપોઝીટરી નામો, ફાઇલ પાથ (જ્યાં તારણો થાય છે), ડિપેન્ડન્સી મેટાડેટા, pipeline રૂપરેખાંકન સંદર્ભો |
| સંચાર ડેટા | સેવાઓ સંબંધિત સપોર્ટ ટિકિટ, ઇમેઇલ પત્રવ્યવહાર |
ડેટા વિષયોમાં શામેલ છે: કર્મચારીઓ, કોન્ટ્રાક્ટરો અને કંટ્રોલરના અન્ય અધિકૃત વપરાશકર્તાઓ જે સેવાઓનો ઉપયોગ કરે છે; ભંડારોમાં ફાળો આપનારાઓ (વિકાસકર્તાઓ, બોટ એકાઉન્ટ્સ, બિલ્ડ એજન્ટો) અને pipelineસેવાઓ દ્વારા દેખરેખ રાખવામાં આવે છે; અને નિયંત્રકના પ્રતિનિધિઓ અને સંપર્ક વ્યક્તિઓ.
GDPR કલમ 9 માં વ્યાખ્યાયિત કર્યા મુજબ સેવાઓ ખાસ શ્રેણીના વ્યક્તિગત ડેટા પર પ્રક્રિયા કરવા માટે ડિઝાઇન કરવામાં આવી નથી. નિયંત્રક ખાતરી આપે છે કે તે Xygeni સાથે પૂર્વ લેખિત કરાર અને યોગ્ય વધારાના સલામતીના અમલીકરણ વિના સેવાઓને ખાસ શ્રેણીનો વ્યક્તિગત ડેટા સબમિટ કરશે નહીં.
Xygeni ગ્રાહક ડેટાને સુરક્ષિત રાખવા માટે નીચેના ટેકનિકલ અને સંગઠનાત્મક પગલાં અમલમાં મૂકે છે, જે Xygeni ની ISO 27001 પ્રમાણિત માહિતી સુરક્ષા વ્યવસ્થાપન પ્રણાલી સાથે સુસંગત છે: