Осы Деректерді өңдеу туралы келісім («DPA» немесе «Келісім») келесі тараптар арасында жасалады:
| дала | Егжей |
|---|---|
| Компанияның Аты | [САТЫП АЛУШЫНЫҢ ТОЛЫҚ ЗАҢДЫ АТЫ-ЖӨНІ] |
| Тіркелген мекен-жайы | [МЕКЕНЖАЙ] |
| ҚҚС / Компания нөмірі | [ҚҚС нөмірі] |
| Деректерді қорғау бойынша байланыс | [DPO электрондық поштасы / байланыс] |
| Қол қоюшы өкіл | [АТЫ, АТАУЫ] |
| дала | Егжей |
|---|---|
| Компанияның Аты | Xygeni Security, SL |
| Тіркелген мекен-жайы | C/Pasión 4, 2 Planta, 47001 Valyadolid, Испания |
| ҚҚС | B09620287 |
| Деректерді қорғау бойынша байланыс | info@xygeni.io |
| Қол қоюшы өкіл | [АТЫ, АТАУЫ] |
Контроллер мен Процессор бұдан әрі жеке «Тарап» және бірге «Тараптар» деп аталады.
Бұл DPA Xygeni компаниясының қолданба қауіпсіздігін қамтамасыз етуін реттейтін Тараптар арасындағы Негізгі қызмет көрсету келісімінің немесе Қызмет көрсету шарттарының («Негізгі келісім») бөлігі болып табылады және software supply chain security қызметтер («Қызметтер»). Осы DPA мен Негізгі келісім арасында қайшылық туындаған жағдайда, деректерді қорғау мәселелеріне қатысты осы DPA басымдыққа ие болады.
Осы DPA мақсаттары үшін:
Тараптар мыналарды мойындайды және келіседі:
Xygeni жеке деректерді өз мақсаттары үшін өңдеген кезде (мысалы, тіркелгіні басқару, төлем жасау, қызметті жақсарту аналитикасы), ол тәуелсіз бақылаушы ретінде әрекет етеді. Мұндай өңдеу Xygeni құпиялылық саясатымен реттеледі және осы DPA аясына кірмейді.
Өңдеудің тақырыбы, сипаты, ұзақтығы және мақсаты, сондай-ақ өңделетін Жеке деректердің түрлері және Деректер субъектілерінің санаттары осы Деректерді өңдеу туралы келісімнің 1-қосымшасында (Өңдеу мәліметтері) көрсетілген.
Өңдеуші Тұтынушы деректерін тек Негізгі келісімде сипатталған Қызметтерді ұсыну үшін қажетті көлемде және Бақылаушының құжатталған нұсқауларына сәйкес өңдейді, егер қолданыстағы заңнамамен талап етілмесе. Мұндай жағдайда, Өңдеуші, егер қоғамдық мүдденің маңызды негіздеріне байланысты заңмен тыйым салынбаса, өңдеу алдында Бақылаушыға осы заңды талап туралы хабарлауы тиіс.
Бақылаушы Өңдеушіге қажет болған жағдайда Тұтынушы деректерін өңдеуді тапсырады: (a) Негізгі келісімге сәйкес Қызметтерді көрсету; (b) Бақылаушының мезгіл-мезгіл жазбаша түрде хабарланатын нұсқауларын орындау; және (c) Өңдеуші осы DPA бойынша міндеттемелерін орындау.
Егер Процессордың ақылға қонымды пікірі бойынша, контроллердің нұсқауы Қолданыстағы деректерді қорғау туралы заңды бұзса, Процессор бұл туралы контроллерге дереу хабарлауы тиіс. Мұндай жағдайда, Процессор контроллер нұсқаулықты түсіндіргенге немесе өзгерткенге дейін осындай нұсқаулыққа сәйкес өңдеуді тоқтатуға құқылы.
Бақылаушы мыналарға кепілдік береді және мәлімдейді: (a) тиісті Жеке деректерді өңдеу үшін GDPR 6-бабына (және қолданылатын жағдайда 9-бапқа) сәйкес жарамды заңды негізі бар; (b) барлық қажетті хабарламаларды ұсынған және барлық қажетті келісімдерді алған; және (c) Тұтынушы деректерін Өңдеушіге беру қолданыстағы заңдарды бұзбайды.
Өңдеуші Клиент деректерін тек бақылаушының құжатталған нұсқаулары бойынша өңдейді, егер мұны қолданыстағы ЕО немесе мүше мемлекет заңнамасы талап етпесе. Өңдеуші Клиент деректерін өз мақсаттары үшін өңдемейді немесе оны Қызметтерді ұсыну үшін қажет болған жағдайларды немесе заң талап еткен жағдайларды қоспағанда, үшінші тараптарға жария етпейді.
Өңдеуші Тұтынушы деректерін өңдеуге уәкілетті тұлғалардың бар екеніне көз жеткізуі тиіс commitқұпиялылыққа өздерін міндеттеген немесе құпиялылық бойынша тиісті заңды міндеттемесі бар. Тұтынушы деректеріне қол жеткізу Қызметтерді ұсыну мақсатында қол жеткізуді қажет ететін қызметкерлермен, мердігерлермен және қосалқы өңдеушілермен шектеледі.
Өңдеуші Клиент деректерін рұқсатсыз немесе заңсыз өңдеуден және кездейсоқ жоғалудан, жойылудан, зақымданудан, өзгертуден немесе жария етуден қорғау үшін тиісті техникалық және ұйымдастырушылық шараларды енгізуі және қолдауы тиіс, келесілерді ескере отырып:
Мұндай шараларға, ең болмағанда, осы DPA-ның 2-қосымшасында (Техникалық және ұйымдастырушылық қауіпсіздік шаралары) көрсетілген шаралар кіруі тиіс. Өңдеушінің ISO 27001 сертификаты ақпараттық қауіпсіздікті басқарудың базалық жүйесінің дәлелі болып табылады. Өңдеуші осы DPA мерзімі ішінде ISO 27001 сертификатын немесе оған баламасын сақтауы тиіс.
Өңдеуші, өңдеу сипатын ескере отырып, бақылаушыға тиісті техникалық және ұйымдастырушылық шаралар арқылы, мүмкіндігінше, бақылаушының орындау туралы өтініштерге жауап беру міндеттемесін орындауға көмектесуі тиіс.cisҚолданыстағы деректерді қорғау туралы заңға сәйкес Деректер субъектілерінің құқықтарын (GDPR 15-22 баптарына сәйкес кіру, түзету, өшіру, шектеу, тасымалдау және қарсылық білдіру құқықтарын қоса алғанда) қорғау.
Өңдеуші: (a) егер Өңдеуші Деректер субъектісінен Тұтынушы деректеріне қатысты сұрау алған жағдайда Бақылаушыға дереу хабарлауы; (b) Бақылаушының құжатталған нұсқауларын немесе қолданыстағы заңнама талап еткен жағдайларды қоспағанда, мұндай сұрауларға жауап бермеуі; және (c) Бақылаушыға мұндай сұрауларға қолданыстағы заңнамалық мерзімдерде (GDPR 12-бабына сәйкес 30 күн) жауап беруге тиісті көмек көрсетуі тиіс.
Өңдеуші бақылаушыға GDPR 32-36 баптары бойынша міндеттемелердің сақталуын қамтамасыз етуге көмектесуі тиіс, өңдеу сипатын және Өңдеушіге қолжетімді ақпаратты ескере отырып, соның ішінде:
Негізгі келісімнің мерзімі аяқталғаннан кейін немесе бақылаушының өтініші бойынша, өңдеуші бақылаушының қалауы бойынша өзіндегі барлық тұтынушы деректерін жоюы немесе бақылаушыға қайтаруы тиіс, сондай-ақ қолданыстағы ЕО немесе мүше мемлекеттің заңнамасы Жеке деректерді сақтауды талап етпесе, бар көшірмелерді жоюы тиіс. Өңдеуші тиісті іске қосудан кейін 30 күн ішінде жоюдың аяқталғанын жазбаша түрде растауы тиіс.
Процессордың standard Деректерді сақтау кестесі (1-қосымшада көрсетілген) бақылаушы жою туралы бұрын сұрау салмаған жағдайда қолданылады.
Процессор осы DPA-да көрсетілген міндеттемелердің сақталуын көрсету үшін қажетті барлық ақпаратты Бақылаушыға ұсынуы тиіс және Бақылаушы немесе Бақылаушы тағайындаған аудитор жүргізетін тексерулерді қоса алғанда, аудиттерге рұқсат беруі және оларға үлес қосуы тиіс.
Процессор бұл міндетті келесідей қамтамасыз ету арқылы орындай алады:
Өңдеуші Бақылаушыға қажетсіз кідіріссіз және кез келген жағдайда Тұтынушы деректеріне әсер ететін Жеке деректердің бұзылуы туралы білгеннен кейін 48 сағат ішінде хабарлауы тиіс. Мұндай хабарлама сол кезде қолжетімді болған жағдайда мыналарды қамтуы тиіс:
Жоғарыда аталған барлық ақпаратты бір уақытта беру мүмкін болмаған жағдайда, ақпарат кезең-кезеңімен, артық кідіріссіз берілуі мүмкін. Өңдеуші Бақылаушымен ынтымақтасып, бұзушылықты тергеуге, азайтуға және жоюға көмектесу үшін Бақылаушы қажет ететін тиісті шараларды қабылдауы тиіс.
Тараптар GDPR 33-бабына сәйкес, Жеке деректердің бұзылуы туралы білгеннен кейін 72 сағат ішінде құзыретті бақылаушы органға (Agencia Española de Protección de Datos — AEPD немесе басқа тиісті орган) хабарлау міндеттемесі деректерді бақылаушы ретінде бақылаушыға жүктелетінін мойындайды. Өңдеушінің осы тармаққа сәйкес бақылаушыға хабарлауы бақылаушыға осы реттеуші міндеттемені орындауға мүмкіндік беруге арналған. Өңдеушінің хабарлауы кінәні немесе жауапкершілікті мойындау болып табылмайды.
Бақылаушы Процессорға осы DPA-ға 3-қосымшада (Бекітілген DPA) көрсетілгендей қосалқы процессорларды тартуға жалпы рұқсат береді. Процессор әрбір қосалқы процессорға осы DPA-да көрсетілгендей деректерді қорғау міндеттемелерін жүктейді, атап айтқанда, тиісті техникалық және ұйымдастырушылық шараларды жүзеге асыру үшін жеткілікті кепілдіктер береді.
Процессор Бақылаушыға қосалқы процессорларды қосуға немесе ауыстыруға қатысты кез келген жоспарланған өзгерістер туралы келесі жолдармен хабарлауы тиіс: (a) https://xygeni.io/legal/subprocessors сайтында жарияланған қосалқы процессорлар тізімін қайта қаралған «Соңғы жаңарту» күнімен жаңарту; және (b) өзгеріс күшіне енгенге дейін кемінде он (10) күн бұрын Бақылаушыға жазбаша хабарлама беру. Бақылаушы мұндай хабарламадан кейін жеті (7) күн ішінде деректерді қорғаудың негізді негіздеріне сәйкес өзгеріске қарсылық білдіре алады. Егер Бақылаушы қарсылық білдірсе және Тараптар қарсылықты шеше алмаса, Бақылаушы Негізгі келісімді айыппұлсыз негізді хабарламамен бұза алады.
Егер Процессор қосалқы процессорды жалдаса, Процессор деректерді қорғау міндеттемелерін орындамаған жағдайда, сол қосалқы процессордың міндеттемелерін орындау үшін контроллер алдында толық жауапты болып қалады.
Әрбір қосалқы процессор үшін Процессор:
Өңдеуші келесі жағдайларды қоспағанда, Тұтынушы деректерін Еуропалық экономикалық аймақтан (ЕЭА) тыс елге жібермеуі тиіс:
SCC қажет болған жағдайда, Процессор контроллердің өтініші бойынша тиісті SCC-лерді контроллермен және/немесе тиісті қосалқы процессормен орындауы тиіс. SCC-лердің қолданылатын модулі контроллерден процессорға беру үшін Екінші модуль (Контроллерден процессорға) және Процессордан қосалқы процессорларға әрі қарай беру үшін Үшінші модуль (Процессордан қосалқы процессорға) болуы тиіс.
Егер жазбаша түрде басқаша келісілмесе, SCC мақсаттары үшін құзыретті қадағалау органы Испанияның Деректерді қорғау агенттігі (Agencia Española de Protección de Datos — AEPD) болып табылады.
Өңдеуші сұрау бойынша Клиент деректерінің барлық халықаралық аударымдарының ағымдағы жазбасын және әрқайсысы үшін тиісті беру механизмін сақтауы және Бақылаушыға қолжетімді етуі тиіс.
9. Деректерді қорғауға әсерді бағалау
Егер өңдеу қызметі жеке тұлғалардың құқықтары мен бостандықтарына жоғары қауіп төндіруі мүмкін болса және Бақылаушы GDPR 35-бабына сәйкес Деректерді қорғауға әсер етуді бағалауды (DPIA) жүргізуі тиіс болса, Өңдеуші Бақылаушыға DPIA жүргізуге мүмкіндік беру үшін қажетті көмек пен ақпарат беруі тиіс. Өңдеуші Бақылаушының DPIA-ға қатысты тиісті сұрауларына 15 жұмыс күні ішінде жауап беруі тиіс.
Өңдеуші Бақылаушының өтініші бойынша GDPR 30(2) бабына сәйкес Бақылаушы атынан жүзеге асырылған өңдеу әрекеттерінің жазбасын, соның ішінде: Өңдеуші мен кез келген қосалқы өңдеушілердің атауы мен байланыс деректерін; Бақылаушы атынан жүзеге асырылатын өңдеу санаттарын; Жеке деректерді үшінші елге беруді; және техникалық және ұйымдастырушылық қауіпсіздік шараларының жалпы сипаттамасын сақтауы тиіс.
Әрбір Тараптың осы Деректерді қорғау туралы келісім бойынша немесе оған байланысты екінші Тарап алдындағы жауапкершілігі Негізгі келісімде белгіленген шектеулер мен алып тастауларға бағынады. Деректер субъектісі Қолданыстағы Деректерді қорғау туралы заңды бұзатын өңдеу нәтижесінде залал шеккен жағдайда, әрбір Тарап GDPR 82-83 баптарына сәйкес GDPR-ді бұзатын өңдеу нәтижесінде келтірілген залал үшін жауапты болады. Осы тармақтағы ештеңе Тараптардың ешқайсысының қолданыстағы заңнама бойынша Деректер субъектілері алдындағы жауапкершілігін шектемейді.
Осы Келісім-шарт Негізгі келісім жасалған күннен бастап (немесе кейінірек жасалған болса, осы Келісім-шартқа қол қойылған күннен бастап) күшіне енеді және Негізгі келісім-шарттың қолданылу мерзімі ішінде күшінде қалады. Негізгі келісім-шарттың кез келген себеппен тоқтатылуы осы Келісім-шарттың автоматты түрде тоқтатылуына әкеледі.
Шарт тоқтатылғаннан кейін, Өңдеушінің 5.6-тармақ бойынша (деректерді жою немесе қайтару) міндеттемелері күшінде қалады және Өңдеуші шарт тоқтатылғаннан кейін 30 күн ішінде Тұтынушы деректерін жоюды немесе қайтаруды аяқтауы тиіс. Құпиялылыққа, жауапкершілікке, қолданыстағы заңнамаға және аудитке қатысты ережелер де шарт тоқтатылғаннан кейін күшінде қалады.
Осы DPA Испания заңдарына сәйкес реттеледі және түсіндіріледі. Тараптар осы DPA-дан туындайтын немесе оған байланысты кез келген дауды шешу үшін Мадрид соттарының айрықша емес юрисдикциясына бағынады. Осы DPA-ның кез келген ережесі SCC-мен қайшы келген жағдайда, SCC басым күшке ие болады.
Толық келісім: Осы Мәліметтерді өңдеу туралы келісім, оның қосымшаларымен және Негізгі келісіммен бірге, Тараптар арасындағы осы құжаттың тақырыбына қатысты толық келісімді құрайды және деректерді өңдеуге қатысты барлық бұрынғы келісімдерді, түсіністіктерді немесе мәлімдемелерді алмастырады.
Түзетулер: Осы ТҚК-ға тек екі Тараптың уәкілетті өкілдері қол қойған жазбаша келісім бойынша ғана түзетулер енгізілуі мүмкін.
Бөлінгіштік: Егер осы ӘҚК-нің кез келген ережесі жарамсыз немесе орындалмайтын деп танылса, қалған ережелер толық күшінде қалады және қолданылады.
Басымдық: Осы DPA мен Кестелердің арасында қайшылық туындаған жағдайда, егер Кестеде басқаша көрсетілмесе, DPA органы басымдыққа ие болады. Осы DPA мен SCC (қажет болған жағдайда) арасында қайшылық туындаған жағдайда, SCC басымдыққа ие болады.
Өңдеудің мәні - Xygeni компаниясының қамтамасыз етуі application security posture management, software supply chain security талдау, осалдықты анықтау, CI/CD қауіпсіздік мониторингі және Негізгі келісімде сипатталғандай байланысты қызметтер.
Тұтынушы деректерін жинау, ұйымдастыру, құрылымдау, сақтау, талдау, алу, пайдалану, беру, туралау немесе біріктіру, шектеу, жою немесе жою арқылы ашу.
Тұтынушы деректерін өңдеу тек бақылаушыға қызметтерді ұсыну мақсатында жүзеге асырылады, соның ішінде: қауіпсіздік осалдықтарын анықтау және есеп беру; бағдарламалық қамтамасыз етуді жеткізу тізбегінің тәуекелдерін талдау; CI/CD pipeline security мониторинг; аномалияларды анықтау; және тұтынушыларды қолдау.
Өңдеуші Негізгі келісімнің қолданылу мерзімі ішінде Тұтынушы деректерін өңдейді. Тоқтатылғаннан кейін, Өңдеуші Тұтынушы деректерін жазылым аяқталған күннен бастап 3 ай бойы, егер бақылаушы ертерек жоюды сұрамаса, жою алдында сақтайды. Сынақ тіркелгісінің деректері сынақ мерзімі аяқталғаннан кейін 1 ай бойы сақталады.
| санат | мысалдары |
|---|---|
| Пайдаланушы тіркелгісінің деректері | Аты-жөні, электрондық пошта мекенжайы, пайдаланушы аты, құпия сөз хэші, рөлі, ұйымы |
| Әрекет және пайдалану деректері | Login оқиғалар, API қоңыраулары, сканерлеу белсенділігі журналдары, уақыт белгілері, IP мекенжайлары |
| Қауіпсіздікті іздеу метадеректері | Репозиторий атаулары, файл жолдары (табулар орын алатын жер), тәуелділік метадеректері, pipeline конфигурация сілтемелері |
| Байланыс деректері | Қолдау билеттері, қызметтерге қатысты электрондық пошта арқылы хат алмасу |
Деректер субъектілеріне мыналар жатады: Қызметтерге кіретін қызметкерлер, мердігерлер және Controller компаниясының басқа да уәкілетті пайдаланушылары; репозиторийлерге үлес қосушылар (әзірлеушілер, бот тіркелгілері, құрастыру агенттері) және pipelineҚызметтер бақылайды; және Бақылаушының өкілдері мен байланыс тұлғалары.
Қызметтер GDPR 9-бабында анықталғандай арнайы санаттағы жеке деректерді өңдеуге арналмаған. Бақылаушы Xygeni компаниясымен алдын ала жазбаша келісімсіз және тиісті қосымша қорғаныс шараларын қолданбай, арнайы санаттағы жеке деректерді Қызметтерге ұсынбайтынына кепілдік береді.
Xygeni компаниясы Xygeni компаниясының ISO 27001 сертификатталған ақпараттық қауіпсіздікті басқару жүйесіне сәйкес Тұтынушы деректерін қорғау үшін келесі техникалық және ұйымдастырушылық шараларды жүзеге асырады: