Þessi gagnavinnslusamningur („DPA“ eða „samningur“) er gerður á milli:
| Field | Nánar |
|---|---|
| Nafn fyrirtækis | [FULLT LÖGLEGT NAFN VIÐSKIPTAVINS] |
| Skráð heimilisfang | [HEIMILISFANG] |
| VSK / Fyrirtækjanúmer | [VSK númer] |
| Tengiliður um gagnavernd | [NETFANG / SAMBANDSNETFANG PERSÓNUVERANDA] |
| Undirritunarfulltrúi | [NAFN, TITILL] |
| Field | Nánar |
|---|---|
| Nafn fyrirtækis | Xygeni Security, SL |
| Skráð heimilisfang | C/Pasión 4, 2 Planta, 47001 Valladolid, Spáni |
| VSK | B09620287 |
| Tengiliður um gagnavernd | info@xygeni.io |
| Undirritunarfulltrúi | [NAFN, TITILL] |
Ábyrgðaraðili og vinnsluaðili eru hér eftir nefndir hver um sig sem „aðili“ og sameiginlega sem „aðilar“.
Þessi persónuverndarsamningur er hluti af aðalþjónustusamningnum eða þjónustuskilmálunum („aðalsamningnum“) milli aðila sem gilda um veitingu Xygeni á öryggi forrita sinna og software supply chain security þjónustur („þjónusturnar“). Ef upp kemur árekstur milli þessa persónuverndarsamnings og aðalsamningsins skal þessi persónuverndarsamningur gilda hvað varðar persónuverndarmál.
Í skilningi þessa persónuverndarsamnings:
Aðilar viðurkenna og samþykkja að:
Þegar Xygeni vinnur persónuupplýsingar í eigin þágu (t.d. reikningsstjórnun, reikningsfærslu, greiningu á þjónustubótum), starfar það sem sjálfstæður ábyrgðaraðili. Slík vinnsla er háð persónuverndarstefnu Xygeni og fellur utan gildissviðs þessa persónuverndarsamnings.
Efni, eðli, tímalengd og tilgangur vinnslunnar, sem og tegundir persónuupplýsinga sem unnar eru og flokkar skráðra aðila, eru sett fram í viðauka 1 (Upplýsingar um vinnslu) við þessa persónuverndarsamninga.
Vinnsluaðili skal aðeins vinna úr gögnum viðskiptavina að því marki sem nauðsynlegt er til að veita þjónustuna sem lýst er í aðalsamningnum og í samræmi við skjalfestar leiðbeiningar ábyrgðaraðila, nema það sé krafist samkvæmt gildandi lögum. Í slíkum tilvikum skal vinnsluaðili upplýsa ábyrgðaraðila um þá lagalegu kröfu áður en vinnsla fer fram, nema það sé bannað samkvæmt lögum vegna mikilvægra almannahagsmuna.
Ábyrgðaraðili fyrirskipar vinnsluaðila að vinna úr gögnum viðskiptavinar eftir þörfum til að: (a) veita þjónustuna í samræmi við aðalsamninginn; (b) fara að fyrirmælum ábyrgðaraðila sem hann sendir skriflega öðru hvoru; og (c) uppfylla skyldur vinnsluaðila samkvæmt þessum persónuverndarsamningi.
Vinnsluaðili skal tilkynna ábyrgðaraðila tafarlaust ef, að mati vinnsluaðila, fyrirmæli frá ábyrgðaraðila brjóta gegn gildandi persónuverndarlögum. Í slíkum tilvikum hefur vinnsluaðili rétt til að hætta vinnslu samkvæmt slíkum fyrirmælum þar til ábyrgðaraðili hefur skýrt eða breytt fyrirmælunum.
Ábyrgðaraðili ábyrgist og lýsir því yfir að: (a) hann hafi gildan lagalegan grundvöll samkvæmt 6. gr. GDPR (og, ef við á, 9. gr.) til að vinna úr viðkomandi persónuupplýsingum; (b) hann hafi veitt allar nauðsynlegar tilkynningar og fengið öll nauðsynleg samþykki; og (c) að flutningur viðskiptavinagagna til vinnsluaðila brjóti ekki í bága við gildandi lög.
Vinnsluaðili skal aðeins vinna úr gögnum viðskiptavina samkvæmt skjalfestum fyrirmælum ábyrgðaraðila, nema það sé krafist samkvæmt gildandi lögum ESB eða aðildarríkis. Vinnsluaðili skal ekki vinna úr gögnum viðskiptavina í eigin þágu eða afhenda þau þriðja aðila nema það sé nauðsynlegt til að veita þjónustuna eða samkvæmt lögum.
Vinnsluaðili skal tryggja að þeir sem hafa heimild til að vinna úr gögnum viðskiptavina hafi commithafa skuldbundið sig trúnaði eða eru undir viðeigandi lagaskyldu um trúnað. Aðgangur að gögnum viðskiptavina skal takmarkaður við þá starfsmenn, verktaka og undirvinnsluaðila sem þurfa aðgang til að veita þjónustuna.
Vinnsluaðili skal innleiða og viðhalda viðeigandi tæknilegum og skipulagslegum ráðstöfunum til að vernda gögn viðskiptavina gegn óheimilri eða ólögmætri vinnslu og gegn óviljandi tapi, eyðileggingu, skemmdum, breytingum eða uppljóstrun, að teknu tilliti til:
Slíkar ráðstafanir skulu að lágmarki innihalda þær sem fram koma í viðauka 2 (Tæknilegar og skipulagslegar öryggisráðstafanir) við þennan persónuverndarsamning. ISO 27001 vottun vinnsluaðila veitir sönnun fyrir grunnstjórnunarkerfi upplýsingaöryggis. Vinnsluaðili skal viðhalda ISO 27001 vottun eða sambærilegri vottun allan gildistíma þessa persónuverndarsamnings.
Vinnsluaðili skal, að teknu tilliti til eðlis vinnslunnar, aðstoða ábyrgðaraðila með viðeigandi tæknilegum og skipulagslegum ráðstöfunum, eftir því sem kostur er, við að uppfylla skyldu ábyrgðaraðila til að svara beiðnum um framkvæmd.cisRéttindi skráðra aðila samkvæmt gildandi lögum um persónuvernd (þar á meðal réttur til aðgangs, leiðréttingar, eyðingar, takmarkana, flytjanleika og andmæla samkvæmt 15.–22. grein GDPR).
Vinnsluaðili skal: (a) tilkynna ábyrgðaraðila tafarlaust ef vinnsluaðili fær beiðni frá skráðum aðila varðandi gögn viðskiptavinar; (b) ekki svara slíkum beiðnum nema samkvæmt skjalfestum fyrirmælum ábyrgðaraðila eða eins og krafist er samkvæmt gildandi lögum; og (c) veita ábyrgðaraðila sanngjarna aðstoð við að svara slíkum beiðnum innan gildandi lögboðinna fresta (30 dagar samkvæmt 12. gr. GDPR).
Vinnsluaðili skal aðstoða ábyrgðaraðila við að tryggja að skyldur samkvæmt 32.–36. grein GDPR séu uppfylltar, að teknu tilliti til eðlis vinnslunnar og þeirra upplýsinga sem vinnsluaðili hefur aðgang að, þar á meðal varðandi:
Við uppsögn eða lok aðalsamnings, eða að beiðni ábyrgðaraðila, skal vinnsluaðili, að vali ábyrgðaraðila, eyða eða skila til ábyrgðaraðila öllum viðskiptavinagögnum sem hann hefur í vörslum sínum og eyða fyrirliggjandi eintökum, nema gildandi lög ESB eða aðildarríkis kveði á um geymslu persónuupplýsinganna. Vinnsluaðili skal staðfesta eyðingu skriflega innan 30 daga frá viðkomandi upphafi.
Örgjörvi standard Geymsluáætlun gagna (sem fram kemur í viðauka 1) skal gilda nema ábyrgðaraðili óski eftir eyðingu áður.
Vinnsluaðili skal veita ábyrgðaraðila aðgang að öllum nauðsynlegum upplýsingum til að sýna fram á að skyldum sem fram koma í þessum persónuverndarsamningi sé fullnægt og skal heimila og leggja sitt af mörkum til endurskoðunar, þar á meðal skoðana, sem ábyrgðaraðili eða endurskoðandi sem ábyrgðaraðili hefur falið honum að framkvæma.
Vinnsluaðili getur uppfyllt þessa skyldu með því að veita:
Vinnsluaðili skal tilkynna ábyrgðaraðila án ótilhlýðilegrar tafar og í öllum tilvikum innan 48 klukkustunda frá því að hann verður var við öryggisbrot vegna persónuupplýsinga sem hefur áhrif á gögn viðskiptavina. Slík tilkynning skal innihalda, að því marki sem það er tiltækt á þeim tíma:
Þar sem ekki er mögulegt að veita allar ofangreindar upplýsingar samtímis, má veita þær í áföngum án ótilhlýðilegrar tafar. Vinnsluaðili skal vinna með ábyrgðaraðila og grípa til þeirra hæfilegra ráðstafana sem ábyrgðaraðili kann að krefjast til að aðstoða við rannsókn, draga úr og úrbætur á brotinu.
Aðilar viðurkenna að skylda samkvæmt 33. gr. GDPR til að tilkynna lögbærum eftirlitsyfirvöldum (Agencia Española de Protección de Datos — AEPD, eða öðrum viðeigandi yfirvöldum) innan 72 klukkustunda frá því að viðkomandi verður var við öryggisbrot persónuupplýsinga hvílir á ábyrgðaraðila sem ábyrgðaraðila gagna. Tilkynning vinnsluaðila til ábyrgðaraðila samkvæmt þessari grein er ætluð til að gera ábyrgðaraðila kleift að uppfylla þessa reglugerðarskyldu. Tilkynning vinnsluaðila skal ekki jafngilda viðurkenningu á sök eða ábyrgð.
Ábyrgðaraðili veitir vinnsluaðila almennt leyfi til að ráða undirvinnsluaðila eins og talið er upp í viðauka 3 (Samþykktir undirvinnsluaðilar) við þennan persónuverndarsamning. Vinnsluaðili skal leggja á hvern undirvinnsluaðila persónuverndarskyldur sem eru jafngildar þeim sem fram koma í þessum persónuverndarsamningi, einkum að veita fullnægjandi ábyrgðir til að innleiða viðeigandi tæknilegar og skipulagslegar ráðstafanir.
Vinnsluaðili skal tilkynna ábyrgðaraðila um allar fyrirhugaðar breytingar varðandi viðbót eða skipti á undirvinnsluaðilum með því að: (a) uppfæra lista yfir undirvinnsluaðila sem birtur er á https://xygeni.io/legal/subprocessors með endurskoðaðri dagsetningu „Síðast uppfært“; og (b) tilkynna ábyrgðaraðila skriflega að minnsta kosti tíu (10) dögum fyrir gildistöku breytingarinnar. Ábyrgðaraðili getur mótmælt breytingunni af hæfilegum ástæðum varðandi gagnavernd innan sjö (7) daga frá slíkri tilkynningu. Ef ábyrgðaraðili mótmælir og aðilar geta ekki leyst mótmælin getur ábyrgðaraðili sagt upp aðalsamningnum með hæfilegum fyrirvara án viðurlaga.
Ef vinnsluaðili ræður undirvinnsluaðila ber vinnsluaðilinn fulla ábyrgð gagnvart ábyrgðaraðila á framkvæmd skyldna undirvinnsluaðilans að því marki sem undirvinnsluaðilinn uppfyllir ekki skyldur sínar varðandi gagnavernd.
Fyrir hvern undirvinnsluaðila skal vinnsluaðili:
Vinnsluaðili skal ekki flytja gögn viðskiptavina til lands utan Evrópska efnahagssvæðisins (EES) nema:
Þar sem kröfur um takmarkaðan vinnslukjör (SCC) eru nauðsynlegar skal vinnsluaðili, að beiðni ábyrgðaraðila, framkvæma viðeigandi takmarkaða vinnslukjör með ábyrgðaraðila og/eða viðeigandi undirvinnsluaðila. Viðeigandi eining takmarkaðra vinnslukjöra skal vera eining tvö (ábyrgðaraðili til vinnsluaðila) fyrir millifærslur frá ábyrgðaraðila til vinnsluaðila og eining þrjú (vinnsluaðili til undirvinnsluaðila) fyrir áframhaldandi millifærslur frá vinnsluaðila til undirvinnsluaðila.
Lögbær eftirlitsyfirvöld samkvæmt ákvæðum laga um brot á skilmálum er spænska persónuverndarstofnunin (Agencia Española de Protección de Datos — AEPD), nema annað sé samið skriflega.
Vinnsluaðili skal halda utan um og gera ábyrgðaraðila aðgengilega, að beiðni, uppfærða skrá yfir allar alþjóðlegar millifærslur viðskiptavinagagna og viðeigandi flutningsaðferð fyrir hverja slíka færslu.
9. Mat á áhrifum á gagnavernd
Þegar vinnslustarfsemi er líkleg til að leiða til mikillar áhættu fyrir réttindi og frelsi einstaklinga og ábyrgðaraðili er skylt að framkvæma mat á áhrifum á persónuvernd samkvæmt 35. grein GDPR, skal vinnsluaðili veita ábyrgðaraðila sanngjarna aðstoð og upplýsingar eftir þörfum til að gera ábyrgðaraðila kleift að framkvæma matið á áhrifum á persónuvernd. Vinnsluaðili skal svara sanngjörnum beiðnum ábyrgðaraðila varðandi mat á áhrifum á persónuvernd innan 15 virkra daga.
Vinnsluaðili skal, að beiðni ábyrgðaraðila, halda skrá yfir vinnslustarfsemi sem framkvæmd er fyrir hönd ábyrgðaraðila í samræmi við 30. gr. (2) GDPR, þar á meðal: nafn og samskiptaupplýsingar vinnsluaðila og allra undirvinnsluaðila; flokka vinnslu sem framkvæmd er fyrir hönd ábyrgðaraðila; flutning persónuupplýsinga til þriðja lands; og almenna lýsingu á tæknilegum og skipulagslegum öryggisráðstöfunum.
Ábyrgð hvors aðila gagnvart hinum samkvæmt eða í tengslum við þennan persónuverndarsamning skal vera háð þeim takmörkunum og undantekningum sem fram koma í aðalsamningnum. Þegar skráður aðili hefur orðið fyrir tjóni vegna vinnslu sem brýtur gegn gildandi persónuverndarlögum, ber hvor aðili um sig ábyrgð á tjóni sem hlýst af vinnslu hans sem brýtur gegn GDPR í samræmi við 82.–83. grein GDPR. Ekkert í þessari grein takmarkar ábyrgð hvors aðila gagnvart skráðum aðilum samkvæmt gildandi lögum.
Þessi persónuverndarsamningur tekur gildi á degi aðalsamningsins (eða á þeim degi sem hann er undirritaður ef hann er síðar) og skal vera í gildi á meðan aðalsamningurinn er í gildi. Uppsögn aðalsamningsins af hvaða ástæðu sem er fellur sjálfkrafa úr gildi þennan persónuverndarsamning.
Eftir uppsögn samnings skulu skyldur vinnsluaðila samkvæmt ákvæði 5.6 (eyðing eða skil gagna) halda gildi sínu og vinnsluaðili skal ljúka eyðingu eða skilum viðskiptavinagagna innan 30 daga frá uppsögn. Ákvæði varðandi trúnað, ábyrgð, gildandi lög og endurskoðun skulu einnig halda gildi sínu eftir uppsögn.
Þessi persónuverndarsamningur skal lúta spænskum lögum og túlkaður í samræmi við þau. Aðilar lúta lögsögu dómstóla í Madríd, sem ekki er einkaréttur á lögum, til að leysa úr öllum deilum sem kunna að rísa af eða tengjast þessum persónuverndarsamningi. Að því marki sem ákvæði þessa persónuverndarsamnings stangast á við skilmála laga um viðskiptaréttindi, skulu skilmálar laga um viðskiptaréttindi gilda.
Allur samningur: Þessi gagnavinnslusamningur, ásamt viðaukum hans og aðalsamningnum, myndar heildarsamning milli aðila varðandi efni þessa samnings og kemur í stað allra fyrri samninga, skilnings eða yfirlýsinga varðandi gagnavinnslu.
Breytingar: Þessum persónuverndarsamningi má aðeins breyta með skriflegum samningi sem undirritaður er af viðurkenndum fulltrúum beggja aðila.
Aðskiljanleiki: Ef einhver ákvæði í þessum persónuverndarsamningi er talin ógilt eða óframkvæmanlegt, skulu önnur ákvæði halda fullu gildi.
Forgangur: Ef árekstur kemur milli þessa persónuverndarsamnings og viðaukanna skal meginmál persónuverndarsamningsins gilda nema annað sé sérstaklega tekið fram í viðaukanum. Ef árekstur kemur milli þessa persónuverndarsamnings og staðlaákvæða (þar sem við á) skulu staðlaákvæðin gilda.
Tilefni vinnslunnar er útvegun Xygeni á application security posture management, software supply chain security greining, uppgötvun varnarleysis, CI/CD öryggiseftirlit og tengd þjónusta eins og lýst er í aðalsamningnum.
Söfnun, skipulagning, uppbygging, geymsla, greining, sókn, notkun, miðlun með sendingu, samræmingu eða samsetningu, takmörkun, eyðingu eða eyðingu gagna viðskiptavina.
Vinnsla viðskiptavinagagna er framkvæmd í þeim eina tilgangi að veita ábyrgðaraðila þjónustuna, þar á meðal: greiningu og skýrslugerð um öryggisgalla; áhættugreiningu í framboðskeðju hugbúnaðar; CI/CD pipeline security eftirlit; fráviksgreining; og þjónustuver.
Vinnsluaðili skal vinna úr gögnum viðskiptavina á meðan aðalsamningur gildir. Við uppsögn áskriftar skal vinnsluaðili geyma gögn viðskiptavina í 3 mánuði eftir að áskrift lýkur áður en þeim er eytt, nema ábyrgðaraðili óski eftir fyrri eyðingu. Gögn prufuáskriftar eru geymd í 1 mánuð eftir að prufuáskrift rennur út.
| Flokkur | Dæmi |
|---|---|
| Gögn notandareiknings | Nafn, netfang, notandanafn, lykilorðskóði, hlutverk, stofnun |
| Virkni- og notkunargögn | Login atburðir, API-köll, skönnunarvirkniskrár, tímastimplar, IP-tölur |
| Lýsigögn um öryggisleit | Nöfn gagnasafna, skráarslóðir (þar sem niðurstöður koma fram), lýsigögn um tengsl, pipeline stillingartilvísanir |
| Samskiptagögn | Þjónustumiðar, tölvupóstsamskipti varðandi þjónustuna |
Meðal skráðra gagna eru: starfsmenn, verktakar og aðrir heimilaðir notendur ábyrgðaraðila sem fá aðgang að þjónustunum; þátttakendur (forritarar, reikningar fyrir vélmenni, byggingarfulltrúar) í gagnasöfnum og pipelineundir eftirliti þjónustunnar; og fulltrúar og tengiliðir ábyrgðaraðila.
Þjónustan er ekki hönnuð til að vinna úr persónuupplýsingum í sérstökum flokkum eins og skilgreint er í 9. grein GDPR. Ábyrgðaraðili ábyrgist að hann muni ekki senda persónuupplýsingar í sérstökum flokkum til þjónustunnar án skriflegs samkomulags við Xygeni og innleiðingar viðeigandi viðbótarverndarráðstafana.
Xygeni innleiðir eftirfarandi tæknilegar og skipulagslegar ráðstafanir til að vernda gögn viðskiptavina, í samræmi við ISO 27001 vottað upplýsingaöryggisstjórnunarkerfi Xygeni: