Perjanjian Pangolahan Data iki (“DPA” utawa “Perjanjian”) digawe dening lan antarane:
| Field | Details |
|---|---|
| jeneng Company | [JENENG LENGKAP PELANGGAN] |
| Alamat sing kadaptar | [ALAMAT] |
| PPN / Nomer Perusahaan | [NOMER PPN] |
| Kontak Perlindungan Data | [EMAIL/KONTAK DPO] |
| Wakil sing nandatangani | [JENENG, GELAR] |
| Field | Details |
|---|---|
| jeneng Company | Keamanan Xygeni, SL |
| Alamat sing kadaptar | C/Pasión 4, 2 Planta, 47001 Valladolid, Spanyol |
| PPN | B09620287 |
| Kontak Perlindungan Data | info@xygeni.io |
| Wakil sing nandatangani | [JENENG, GELAR] |
Pengontrol lan Prosesor sabanjure diarani siji-siji minangka "Pihak" lan bebarengan diarani "Para Pihak".
DPA iki minangka bagéan saka Perjanjian Layanan Induk utawa Katentuan Layanan (“Perjanjian Utama”) antarane Para Pihak sing ngatur panyediaan keamanan aplikasi lan software supply chain security layanan ("Layanan"). Yen ana konflik antarane DPA iki lan Perjanjian Utama, DPA iki sing bakal diutamakake babagan masalah perlindungan data.
Kanggo tujuan DPA iki:
Para Pihak ngakoni lan sarujuk yen:
Nalika Xygeni ngolah data pribadi kanggo tujuane dhewe (kayata, manajemen akun, tagihan, analitik perbaikan layanan), dheweke tumindak minangka Pengontrol independen. Pamrosesan kasebut diatur dening Kebijakan Privasi Xygeni lan ana ing njaba ruang lingkup DPA iki.
Pokok bahasan, sifat, durasi lan tujuan pangolahan, uga jinis Data Pribadi sing diproses lan kategori Subjek Data, wis ditemtokake ing Jadwal 1 (Rincian Pangolahan) DPA iki.
Prosesor mung kudu ngolah Data Pelanggan sak perlune kanggo nyedhiyakake Layanan sing diterangake ing Perjanjian Utama lan miturut pandhuan sing didokumentasikake dening Pengontrol, kajaba dibutuhake dening hukum sing ditrapake. Ing kasus kaya ngono, Prosesor kudu ngandhani Pengontrol babagan syarat hukum kasebut sadurunge diproses, kajaba dilarang dening hukum kanthi alesan penting kanggo kepentingan umum.
Kontroler ndhawuhi Prosesor supaya ngolah Data Pelanggan yen perlu kanggo: (a) nyedhiyakake Layanan miturut Perjanjian Utama; (b) netepi pandhuan Kontroler sing dikomunikasikake kanthi tulisan saka wektu kanggo wektu; lan (c) netepi kewajiban Prosesor miturut DPA iki.
Prosesor kudu langsung ngandhani Controller yen, miturut panemune Prosesor sing cukup, instruksi saka Controller nglanggar Undhang-undhang Perlindungan Data sing Ditrapake. Ing kedadeyan kasebut, Prosesor duwe hak kanggo mandheg ngolah miturut instruksi kasebut nganti Controller wis njlentrehake utawa ngowahi instruksi kasebut.
Kontroler njamin lan nyatakake yen: (a) nduweni basis hukum sing sah miturut GDPR Pasal 6 (lan, yen ditrapake, Pasal 9) kanggo ngolah Data Pribadi sing relevan; (b) wis menehi kabeh kabar sing dibutuhake lan entuk kabeh idin sing dibutuhake; lan (c) transfer Data Pelanggan menyang Prosesor ora nglanggar hukum sing ditrapake.
Prosesor mung kudu ngolah Data Pelanggan miturut pandhuan sing didokumentasikake saka Kontroler, kajaba dibutuhake dening hukum EU utawa Negara Anggota sing ditrapake. Prosesor ora kena ngolah Data Pelanggan kanggo tujuane dhewe utawa mbukak menyang pihak katelu kajaba yen perlu kanggo nyedhiyakake Layanan utawa kaya sing dibutuhake dening hukum.
Prosesor kudu mesthekake yen wong sing duwe wewenang kanggo ngolah Data Pelanggan wis commitnjaga kerahasiaan utawa ana ing sangisore kewajiban kerahasiaan sing cocog. Akses menyang Data Pelanggan diwatesi mung kanggo karyawan, kontraktor, lan sub-prosesor sing mbutuhake akses kanggo tujuan nyedhiyakake Layanan.
Prosesor kudu ngetrapake lan njaga langkah-langkah teknis lan organisasi sing cocog kanggo nglindhungi Data Pelanggan saka pangolahan sing ora sah utawa ora sah lan saka kerugian, karusakan, kerusakan, owah-owahan utawa pambocoran sing ora disengaja, kanthi nganggep:
Langkah-langkah kasebut kudu kalebu, paling ora, sing wis ditemtokake ing Jadwal 2 (Langkah-langkah Keamanan Teknis lan Organisasi) kanggo DPA iki. Sertifikasi ISO 27001 prosesor nyedhiyakake bukti sistem manajemen keamanan informasi dhasar. Prosesor kudu njaga sertifikasi ISO 27001 utawa sing padha sajrone jangka waktu DPA iki.
Prosesor kudu, kanthi nggatekake sifat pangolahan, mbantu Controller kanthi langkah-langkah teknis lan organisasi sing cocog, sabisa-bisane, kanggo netepi kewajiban Controller kanggo nanggapi panjalukan kanggo latihan.cishak-hak Subjek Data miturut Undhang-undhang Perlindungan Data sing Ditrapake (kalebu hak akses, rektifikasi, penghapusan, watesan, portabilitas lan keberatan miturut Pasal 15–22 GDPR).
Prosesor kudu: (a) langsung menehi kabar marang Kontroler yen Prosesor nampa panjaluk saka Subjek Data babagan Data Pelanggan; (b) ora nanggapi panjaluk kasebut kajaba miturut pandhuan sing didokumentasikake saka Kontroler utawa kaya sing dibutuhake dening hukum sing ditrapake; lan (c) menehi pitulungan sing cukup marang Kontroler kanggo nanggapi panjaluk kasebut sajrone tenggat wektu sing ditrapake (30 dina miturut GDPR Pasal 12).
Prosesor kudu mbantu Kontroler kanggo njamin kepatuhan karo kewajiban miturut Pasal 32–36 GDPR, kanthi nganggep sifat pangolahan lan informasi sing kasedhiya kanggo Prosesor, kalebu sing ana gandhengane karo:
Sawise Perjanjian Utama rampung utawa kadaluwarsa, utawa miturut panyuwunan saka Controller, Prosesor kudu, miturut pilihan Controller, mbusak utawa mbalekake menyang Controller kabeh Data Pelanggan sing diduweni, lan kudu mbusak salinan sing wis ana, kajaba hukum EU utawa Negara Anggota sing ditrapake mbutuhake panyimpenan Data Pribadi. Prosesor kudu ngonfirmasi rampunging pambusakan kanthi tulisan sajrone 30 dina wiwit pemicu sing relevan.
Prosesor standard Jadwal panyimpenan data (sing wis ditemtokake ing Jadwal 1) bakal ditrapake kajaba Kontroler nggawe panjaluk pambusakan luwih awal.
Prosesor kudu nyedhiyakake kabeh informasi sing dibutuhake kanggo Controller kanggo nduduhake kepatuhan karo kewajiban sing wis ditemtokake ing DPA iki, lan kudu ngidini lan nyumbang kanggo audit, kalebu inspeksi, sing ditindakake dening Controller utawa auditor sing diwajibake dening Controller.
Prosesor bisa netepi kewajiban iki kanthi nyedhiyakake:
Prosesor kudu menehi kabar marang Kontroler tanpa wektu tundha, lan ing kahanan apa wae sajrone 48 jam sawise ngerti Pelanggaran Data Pribadi sing mengaruhi Data Pelanggan. Kabar kasebut kudu kalebu, sak adohe sing kasedhiya ing wektu kasebut:
Yen ora bisa nyedhiyakake kabeh informasi ing ndhuwur bebarengan, informasi kasebut bisa diwenehake kanthi bertahap tanpa wektu tundha luwih lanjut. Prosesor kudu kerja sama karo Controller lan njupuk langkah-langkah sing cukup sing dibutuhake Controller kanggo mbantu investigasi, mitigasi, lan remediasi pelanggaran kasebut.
Para Pihak ngakoni manawa kewajiban miturut Pasal 33 GDPR kanggo menehi kabar marang panguwasa pengawas sing kompeten (Agencia Española de Protección de Datos — AEPD, utawa panguwasa liyane sing relevan) sajrone 72 jam sawise ngerti Pelanggaran Data Pribadi ana ing tangane Pengontrol minangka pengontrol data. Pemberitahuan saka Prosesor marang Pengontrol miturut Klausul iki dimaksudake kanggo ngaktifake Pengontrol kanggo netepi kewajiban peraturan iki. Pemberitahuan saka Prosesor ora bakal dadi pangakuan kesalahan utawa tanggung jawab.
Kontroler menehi wewenang umum marang Prosesor kanggo nglibatake Sub-prosesor kaya sing kadhaptar ing Jadwal 3 (Sub-prosesor sing Disetujoni) ing DPA iki. Prosesor kudu ngetrapake kewajiban perlindungan data saben Sub-prosesor sing padha karo sing wis ditemtokake ing DPA iki, utamane nyedhiyakake jaminan sing cukup kanggo ngetrapake langkah-langkah teknis lan organisasi sing cocog.
Prosesor kudu menehi kabar marang Controller babagan owah-owahan sing dikarepake babagan tambahan utawa panggantos Sub-prosesor kanthi: (a) nganyari dhaptar Sub-prosesor sing diterbitake ing https://xygeni.io/legal/subprocessors kanthi tanggal "Diperbarui pungkasan" sing direvisi; lan (b) menehi kabar tertulis marang Controller paling ora sepuluh (10) dina sadurunge owah-owahan kasebut ditrapake. Controller bisa mbantah owah-owahan kasebut kanthi alesan perlindungan data sing cukup sajrone pitung (7) dina sawise kabar kasebut. Yen Controller mbantah lan Para Pihak ora bisa ngrampungake keberatan kasebut, Controller bisa mungkasi Perjanjian Utama kanthi kabar sing cukup tanpa paukuman.
Menawa Prosesor nyewa Sub-prosesor, Prosesor bakal tetep tanggung jawab penuh marang Kontroler kanggo nindakake kewajiban Sub-prosesor kasebut sajrone Sub-prosesor kasebut gagal netepi kewajiban perlindungan data.
Kanggo saben Sub-prosesor, Prosesor kudu:
Prosesor ora kena nransfer Data Pelanggan menyang negara ing njaba Wilayah Ekonomi Eropa (EEA) kajaba:
Yen SCC dibutuhake, Prosesor, miturut panyuwunan Controller, kudu nglakokake SCC sing ditrapake karo Controller lan/utawa karo Sub-prosesor sing relevan. Modul SCC sing ditrapake yaiku Modul Loro (Controller menyang Prosesor) kanggo transfer saka Controller menyang Prosesor, lan Modul Telu (Prosesor menyang Sub-prosesor) kanggo transfer sabanjure dening Prosesor menyang Sub-prosesor.
Panguwasa pengawas sing kompeten kanggo tujuan SCC yaiku Badan Perlindungan Data Spanyol (Agencia Española de Protección de Datos — AEPD), kajaba ana persetujuan liya kanthi tulisan.
Prosesor kudu njaga lan nyedhiyakake marang Controller, yen dijaluk, cathetan paling anyar babagan kabeh transfer internasional Data Pelanggan lan mekanisme transfer sing ditrapake kanggo saben wong.
9. Penilaian Dampak Perlindungan Data
Ing ngendi aktivitas pangolahan bisa nyebabake risiko dhuwur kanggo hak lan kebebasan wong lan Pengontrol dibutuhake kanggo nindakake Penilaian Dampak Perlindungan Data (DPIA) miturut GDPR Pasal 35, Prosesor kudu menehi Pengontrol pitulungan lan informasi sing cukup yen perlu kanggo ngaktifake Pengontrol kanggo nindakake DPIA. Prosesor kudu nanggapi panjaluk sing ana gandhengane karo DPIA saka Pengontrol sajrone 15 dina kerja.
Prosesor kudu njaga, miturut panyuwunan Controller, cathetan aktivitas pangolahan sing ditindakake atas jenenge Controller miturut GDPR Pasal 30(2), kalebu: jeneng lan rincian kontak Prosesor lan Sub-prosesor; kategori pangolahan sing ditindakake atas jenenge Controller; transfer Data Pribadi menyang negara katelu; lan katrangan umum babagan langkah-langkah keamanan teknis lan organisasi.
Tanggung jawab saben Pihak marang pihak liyane miturut utawa gegayutan karo DPA iki bakal tundhuk karo watesan lan pengecualian sing ditemtokake ing Perjanjian Utama. Yen Subjek Data ngalami kerusakan minangka akibat saka pangolahan sing nglanggar Undang-Undang Perlindungan Data sing Ditrapake, saben Pihak bakal tanggung jawab kanggo kerusakan sing disebabake dening pangolahan sing nglanggar GDPR miturut Pasal 82–83 GDPR. Ora ana ing Klausul iki sing mbatesi tanggung jawab salah siji Pihak marang Subjek Data miturut hukum sing ditrapake.
DPA iki bakal diwiwiti ing tanggal Perjanjian Utama (utawa tanggal pelaksanaan DPA iki yen mengko) lan bakal tetep berlaku sajrone Perjanjian Utama. Pengakhiran Perjanjian Utama kanggo alesan apa wae bakal kanthi otomatis mungkasi DPA iki.
Sawise pemutusan, kewajiban Prosesor miturut Klausul 5.6 (pambusakan utawa pengembalian data) bakal tetep berlaku lan Prosesor kudu ngrampungake penghapusan utawa pengembalian Data Pelanggan sajrone 30 dina sawise pemutusan. Klausul sing ana gandhengane karo kerahasiaan, tanggung jawab, hukum sing ngatur, lan audit uga bakal tetep berlaku sawise pemutusan.
DPA iki bakal diatur lan ditafsirake miturut hukum Spanyol. Para Pihak tundhuk marang yurisdiksi non-eksklusif pengadilan Madrid kanggo ngrampungake sengketa apa wae sing muncul saka utawa ana gandhengane karo DPA iki. Sakabehe ana pranata DPA iki sing bertentangan karo SCC, SCC sing bakal menang.
Kabeh Perjanjian: DPA iki, bebarengan karo Jadwal lan Persetujuan Utama, minangka persetujuan lengkap antarane Para Pihak babagan perkara iki lan ngganti kabeh persetujuan, pangerten, utawa perwakilan sadurunge sing ana gandhengane karo pangolahan data.
Amandemen: DPA iki mung bisa diowahi kanthi persetujuan tertulis sing ditandatangani dening wakil sing sah saka kaloro Pihak.
Severability: Manawa ana pranata ing DPA iki sing dianggep ora sah utawa ora bisa dileksanakake, pranata liyane bakal tetep berlaku lan efektif.
Prioritas: Manawa ana konflik antarane DPA iki lan Jadwal, badan DPA sing bakal menang kajaba Jadwal kasebut kanthi tegas nyebutake liya. Manawa ana konflik antarane DPA iki lan SCC (yen ditrapake), SCC sing bakal menang.
Subjek pangolahan kasebut yaiku panyediaan dening Xygeni babagan application security posture management, software supply chain security analisis, deteksi kerentanan, CI/CD pemantauan keamanan, lan layanan sing gegandhengan kaya sing diterangake ing Perjanjian Utama.
Pangumpulan, organisasi, penataan, panyimpenan, analisis, pengambilan, panggunaan, pambocoran kanthi transmisi, penyelarasan utawa kombinasi, watesan, penghapusan utawa penghancuran Data Pelanggan.
Pangolahan Data Pelanggan ditindakake mung kanggo tujuan nyedhiyakake Layanan kanggo Pengontrol, kalebu: deteksi lan pelaporan kerentanan keamanan; analisis risiko rantai pasokan piranti lunak; CI/CD pipeline security pemantauan; deteksi anomali; lan dhukungan pelanggan.
Prosesor kudu ngolah Data Pelanggan sajrone Perjanjian Utama. Sawise rampung, Prosesor kudu nyimpen Data Pelanggan sajrone 3 sasi sawise tanggal pungkasan langganan sadurunge dibusak, kajaba Kontroler njaluk dibusak luwih awal. Data akun uji coba disimpen sajrone 1 sasi sawise kadaluwarsa uji coba.
| Kategori | conto |
|---|---|
| Data akun panganggo | Jeneng, alamat email, jeneng panganggo, tagar sandhi, peran, organisasi |
| Data aktivitas lan panggunaan | Login acara, panggilan API, log aktivitas pindai, cap wektu, alamat IP |
| Metadata panemuan keamanan | Jeneng repositori, jalur file (ing ngendi temuan kasebut kedadeyan), metadata dependensi, pipeline referensi konfigurasi |
| Data komunikasi | Tiket dhukungan, korespondensi email sing ana gandhengane karo Layanan |
Subjek Data kalebu: karyawan, kontraktor, lan pangguna liyane sing sah saka Kontroler sing ngakses Layanan; kontributor (pangembang, akun bot, agen build) menyang repositori lan pipelinediawasi dening Layanan; lan wakil lan wong sing bisa dihubungi saka Kontroler.
Layanan kasebut ora dirancang kanggo ngolah data pribadi kategori khusus kaya sing ditegesake ing GDPR Pasal 9. Kontroler njamin yen ora bakal ngirim data pribadi kategori khusus menyang Layanan tanpa persetujuan tertulis sadurunge karo Xygeni lan implementasi perlindungan tambahan sing cocog.
Xygeni ngetrapake langkah-langkah teknis lan organisasi ing ngisor iki kanggo nglindhungi Data Pelanggan, selaras karo sistem manajemen keamanan informasi sing disertifikasi ISO 27001 saka Xygeni: