កិច្ចព្រមព្រៀងដំណើរការទិន្នន័យ (“DPA” ឬ “កិច្ចព្រមព្រៀង”) នេះត្រូវបានចុះដោយ និងរវាង៖
| វាល | Details |
|---|---|
| ឈ្មោះក្រុមហ៊ុន | [ឈ្មោះពេញស្របច្បាប់របស់អតិថិជន] |
| អាសយដ្ឋានដែលបានចុះឈ្មោះ | [អាសយដ្ឋាន] |
| អាករលើតម្លៃបន្ថែម / លេខក្រុមហ៊ុន | [លេខអាករលើតម្លៃបន្ថែម] |
| ទំនាក់ទំនងការពារទិន្នន័យ | [អ៊ីមែល / ទំនាក់ទំនងរបស់ DPO] |
| អ្នកតំណាងចុះហត្ថលេខា | [ឈ្មោះ, ឋានៈ] |
| វាល | Details |
|---|---|
| ឈ្មោះក្រុមហ៊ុន | ក្រុមហ៊ុនសន្តិសុខ Xygeni, SL |
| អាសយដ្ឋានដែលបានចុះឈ្មោះ | C/Pasión 4, 2 Planta, 47001 Valladolid, អេស្ប៉ាញ |
| ពន្ធលើតម្លៃបន្ថែម | B09620287 |
| ទំនាក់ទំនងការពារទិន្នន័យ | info@xygeni.io |
| អ្នកតំណាងចុះហត្ថលេខា | [ឈ្មោះ, ឋានៈ] |
តទៅនេះ អ្នកគ្រប់គ្រង និងអ្នកដំណើរការ ត្រូវបានគេហៅថាជា "ភាគី" និងហៅជារួមថា "ភាគី"។
DPA នេះបង្កើតជាផ្នែកមួយនៃកិច្ចព្រមព្រៀងសេវាកម្មមេ ឬលក្ខខណ្ឌនៃសេវាកម្ម (“កិច្ចព្រមព្រៀងចម្បង”) រវាងភាគីដែលគ្រប់គ្រងការផ្តល់ដោយ Xygeni នៃសុវត្ថិភាពកម្មវិធីរបស់ខ្លួន និង software supply chain security សេវាកម្ម (ហៅកាត់ថា "សេវាកម្ម")។ ក្នុងករណីមានជម្លោះរវាង DPA នេះ និងកិច្ចព្រមព្រៀងចម្បង DPA នេះនឹងមានអាទិភាពទាក់ទងនឹងបញ្ហាការពារទិន្នន័យ។
សម្រាប់គោលបំណងនៃ DPA នេះ៖
ភាគីនានាទទួលស្គាល់ និងឯកភាពថា ៖
ក្នុងករណីដែល Xygeni ដំណើរការទិន្នន័យផ្ទាល់ខ្លួនសម្រាប់គោលបំណងផ្ទាល់ខ្លួន (ឧ. ការគ្រប់គ្រងគណនី ការគិតថ្លៃ ការវិភាគកែលម្អសេវាកម្ម) វាដើរតួជាអ្នកគ្រប់គ្រងឯករាជ្យ។ ដំណើរការបែបនេះត្រូវបានគ្រប់គ្រងដោយគោលការណ៍ឯកជនភាពរបស់ Xygeni ហើយវាស្ថិតនៅក្រៅវិសាលភាពនៃ DPA នេះ។
ប្រធានបទ លក្ខណៈ រយៈពេល និងគោលបំណងនៃដំណើរការ ក៏ដូចជាប្រភេទទិន្នន័យផ្ទាល់ខ្លួនដែលត្រូវបានដំណើរការ និងប្រភេទនៃប្រធានបទទិន្នន័យ ត្រូវបានកំណត់នៅក្នុងតារាងទី 1 (ព័ត៌មានលម្អិតអំពីដំណើរការ) របស់ DPA នេះ។
អ្នកដំណើរការត្រូវដំណើរការទិន្នន័យអតិថិជនតែក្នុងកម្រិតចាំបាច់ដើម្បីផ្តល់សេវាកម្មដែលបានពិពណ៌នានៅក្នុងកិច្ចព្រមព្រៀងចម្បង និងស្របតាមការណែនាំដែលបានកត់ត្រារបស់អ្នកគ្រប់គ្រង លុះត្រាតែត្រូវបានតម្រូវឱ្យធ្វើដូច្នេះដោយច្បាប់ជាធរមាន។ ក្នុងករណីបែបនេះ អ្នកដំណើរការត្រូវជូនដំណឹងដល់អ្នកគ្រប់គ្រងអំពីតម្រូវការផ្លូវច្បាប់នោះមុនពេលដំណើរការ លុះត្រាតែត្រូវបានហាមឃាត់ដោយច្បាប់ដោយផ្អែកលើមូលដ្ឋានសំខាន់ៗនៃផលប្រយោជន៍សាធារណៈ។
អ្នកត្រួតពិនិត្យណែនាំអ្នកដំណើរការឱ្យដំណើរការទិន្នន័យអតិថិជនតាមការចាំបាច់ដើម្បី៖ (ក) ផ្តល់សេវាកម្មស្របតាមកិច្ចព្រមព្រៀងចម្បង; (ខ) អនុវត្តតាមការណែនាំរបស់អ្នកត្រួតពិនិត្យដែលបានទំនាក់ទំនងជាលាយលក្ខណ៍អក្សរម្តងម្កាល; និង (គ) បំពេញកាតព្វកិច្ចរបស់អ្នកដំណើរការក្រោម DPA នេះ។
អ្នកដំណើរការត្រូវជូនដំណឹងដល់អ្នកគ្រប់គ្រងជាបន្ទាន់ ប្រសិនបើតាមគំនិតសមហេតុផលរបស់អ្នកដំណើរការ ការណែនាំពីអ្នកត្រួតពិនិត្យរំលោភលើច្បាប់ការពារទិន្នន័យជាធរមាន។ ក្នុងករណីបែបនេះ អ្នកដំណើរការមានសិទ្ធិបញ្ឈប់ដំណើរការស្របតាមការណែនាំបែបនេះ រហូតដល់អ្នកត្រួតពិនិត្យបានបញ្ជាក់ ឬកែប្រែការណែនាំ។
អ្នកត្រួតពិនិត្យធានា និងតំណាងថា៖ (ក) ខ្លួនមានមូលដ្ឋានស្របច្បាប់ត្រឹមត្រូវក្រោម GDPR មាត្រា 6 (និង មាត្រា 9 ដែលអាចអនុវត្តបាន) សម្រាប់ដំណើរការទិន្នន័យផ្ទាល់ខ្លួនពាក់ព័ន្ធ; (ខ) ខ្លួនបានផ្តល់ការជូនដំណឹងចាំបាច់ទាំងអស់ និងទទួលបានការយល់ព្រមចាំបាច់ទាំងអស់; និង (គ) ការផ្ទេរទិន្នន័យអតិថិជនទៅអ្នកដំណើរការមិនរំលោភលើច្បាប់ណាមួយដែលអាចអនុវត្តបានទេ។
អ្នកដំណើរការត្រូវដំណើរការទិន្នន័យអតិថិជនតែតាមការណែនាំដែលបានកត់ត្រារបស់អ្នកត្រួតពិនិត្យ លុះត្រាតែត្រូវបានទាមទារឱ្យធ្វើដូច្នេះដោយច្បាប់សហភាពអឺរ៉ុប ឬរដ្ឋជាសមាជិកដែលអាចអនុវត្តបាន។ អ្នកដំណើរការមិនត្រូវដំណើរការទិន្នន័យអតិថិជនសម្រាប់គោលបំណងផ្ទាល់ខ្លួន ឬបង្ហាញវាទៅភាគីទីបីទេ លើកលែងតែការចាំបាច់ដើម្បីផ្តល់សេវាកម្ម ឬតាមតម្រូវការរបស់ច្បាប់។
អ្នកដំណើរការត្រូវធានាថា បុគ្គលដែលមានការអនុញ្ញាតឱ្យដំណើរការទិន្នន័យអតិថិជនមាន commitត្រូវបានបង្ខំឱ្យរក្សាការសម្ងាត់ ឬស្ថិតនៅក្រោមកាតព្វកិច្ចផ្លូវច្បាប់សមស្របនៃការសម្ងាត់។ ការចូលមើលទិន្នន័យអតិថិជននឹងត្រូវបានកំណត់ចំពោះតែបុគ្គលិក អ្នកម៉ៅការ និងអ្នកដំណើរការរងទាំងនោះដែលត្រូវការចូលប្រើប្រាស់សម្រាប់គោលបំណងផ្តល់សេវាកម្ម។
អ្នកដំណើរការត្រូវអនុវត្ត និងថែរក្សាវិធានការបច្ចេកទេស និងអង្គការសមស្រប ដើម្បីការពារទិន្នន័យអតិថិជនប្រឆាំងនឹងដំណើរការដោយគ្មានការអនុញ្ញាត ឬខុសច្បាប់ និងប្រឆាំងនឹងការបាត់បង់ ការបំផ្លាញ ការខូចខាត ការផ្លាស់ប្តូរ ឬការបង្ហាញដោយចៃដន្យ ដោយគិតគូរពី៖
វិធានការបែបនេះត្រូវរួមបញ្ចូលយ៉ាងហោចណាស់ វិធានការដែលមានចែងក្នុងតារាងទី 2 (វិធានការសន្តិសុខបច្ចេកទេស និងអង្គការ) ចំពោះ DPA នេះ។ វិញ្ញាបនបត្រ ISO 27001 របស់អ្នកដំណើរការទិន្នន័យផ្តល់នូវភស្តុតាងនៃប្រព័ន្ធគ្រប់គ្រងសន្តិសុខព័ត៌មានមូលដ្ឋាន។ អ្នកដំណើរការទិន្នន័យត្រូវរក្សាវិញ្ញាបនបត្រ ISO 27001 ឬវិញ្ញាបនបត្រសមមូលពេញមួយអាណត្តិនៃ DPA នេះ។
អ្នកដំណើរការត្រូវគិតគូរពីលក្ខណៈនៃដំណើរការ ជួយអ្នកគ្រប់គ្រងដោយវិធានការបច្ចេកទេស និងការរៀបចំសមស្រប ដរាបណាអាចធ្វើទៅបាន ដើម្បីបំពេញកាតព្វកិច្ចរបស់អ្នកគ្រប់គ្រងក្នុងការឆ្លើយតបទៅនឹងសំណើសុំការអនុវត្ត។cisសិទ្ធិរបស់ម្ចាស់ទិន្នន័យក្រោមច្បាប់ការពារទិន្នន័យជាធរមាន (រួមទាំងសិទ្ធិចូលប្រើ ការកែតម្រូវ ការលុប ការរឹតបន្តឹង ការផ្ទេរ និងការជំទាស់ក្រោមមាត្រា 15–22 នៃ GDPR)។
អ្នកដំណើរការត្រូវ៖ (ក) ជូនដំណឹងដល់អ្នកគ្រប់គ្រងជាបន្ទាន់ ប្រសិនបើអ្នកដំណើរការទទួលបានសំណើពីម្ចាស់ទិន្នន័យទាក់ទងនឹងទិន្នន័យអតិថិជន។ (ខ) មិនឆ្លើយតបទៅនឹងសំណើបែបនេះទេ លើកលែងតែមានការណែនាំដែលបានកត់ត្រារបស់អ្នកគ្រប់គ្រង ឬតាមតម្រូវការនៃច្បាប់ជាធរមាន។ និង (គ) ផ្តល់ជំនួយសមហេតុផលដល់អ្នកគ្រប់គ្រងក្នុងការឆ្លើយតបទៅនឹងសំណើបែបនេះក្នុងរយៈពេលកំណត់តាមច្បាប់ជាធរមាន (30 ថ្ងៃក្រោម GDPR មាត្រា 12)។
អ្នកដំណើរការត្រូវជួយអ្នកត្រួតពិនិត្យក្នុងការធានាការអនុលោមតាមកាតព្វកិច្ចក្រោមមាត្រា 32–36 នៃ GDPR ដោយគិតគូរពីលក្ខណៈនៃដំណើរការ និងព័ត៌មានដែលមានសម្រាប់អ្នកដំណើរការ រួមទាំងទាក់ទងនឹង៖
នៅពេលបញ្ចប់ ឬផុតកំណត់នៃកិច្ចព្រមព្រៀងចម្បង ឬតាមការស្នើសុំរបស់អ្នកគ្រប់គ្រង អ្នកដំណើរការត្រូវលុប ឬប្រគល់ទិន្នន័យអតិថិជនទាំងអស់ដែលខ្លួនកាន់កាប់ទៅអ្នកគ្រប់គ្រងតាមជម្រើសរបស់អ្នកគ្រប់គ្រង ហើយត្រូវលុបច្បាប់ចម្លងដែលមានស្រាប់ លុះត្រាតែច្បាប់សហភាពអឺរ៉ុប ឬរដ្ឋសមាជិកជាធរមានតម្រូវឱ្យរក្សាទុកទិន្នន័យផ្ទាល់ខ្លួន។ អ្នកដំណើរការត្រូវបញ្ជាក់ពីការបញ្ចប់ការលុបជាលាយលក្ខណ៍អក្សរក្នុងរយៈពេល 30 ថ្ងៃគិតចាប់ពីថ្ងៃចាប់ផ្តើម។
ឧបករណ៍ដំណើរការ standard កាលវិភាគរក្សាទុកទិន្នន័យ (ដែលមានចែងក្នុងកាលវិភាគទី 1) នឹងត្រូវអនុវត្ត លុះត្រាតែអ្នកត្រួតពិនិត្យធ្វើការស្នើសុំលុបមុន។
អ្នកដំណើរការត្រូវផ្តល់ជូនអ្នកត្រួតពិនិត្យនូវព័ត៌មានចាំបាច់ទាំងអស់ ដើម្បីបង្ហាញពីការអនុលោមតាមកាតព្វកិច្ចដែលមានចែងក្នុង DPA នេះ ហើយត្រូវអនុញ្ញាត និងចូលរួមចំណែកដល់ការធ្វើសវនកម្ម រួមទាំងការត្រួតពិនិត្យ ដែលធ្វើឡើងដោយអ្នកត្រួតពិនិត្យ ឬអ្នកសវនករដែលត្រូវបានកំណត់ដោយអ្នកត្រួតពិនិត្យ។
អ្នកដំណើរការអាចបំពេញកាតព្វកិច្ចនេះដោយផ្តល់ជូន៖
អ្នកដំណើរការត្រូវជូនដំណឹងដល់អ្នកគ្រប់គ្រងដោយគ្មានការពន្យារពេលដែលមិនចាំបាច់ និងក្នុងករណីណាក៏ដោយ ក្នុងរយៈពេល 48 ម៉ោងបន្ទាប់ពីបានដឹងអំពីការបំពានទិន្នន័យផ្ទាល់ខ្លួនដែលប៉ះពាល់ដល់ទិន្នន័យអតិថិជន។ ការជូនដំណឹងបែបនេះត្រូវរួមបញ្ចូល ក្នុងកម្រិតដែលមាននៅពេលនោះ៖
ក្នុងករណីដែលមិនអាចផ្តល់ព័ត៌មានទាំងអស់ខាងលើក្នុងពេលដំណាលគ្នា ព័ត៌មានអាចត្រូវបានផ្តល់ជូនជាដំណាក់កាលដោយគ្មានការពន្យារពេលបន្ថែមទៀតដែលមិនចាំបាច់។ អ្នកដំណើរការត្រូវសហការជាមួយអ្នកត្រួតពិនិត្យ និងចាត់វិធានការសមហេតុផលដូចដែលអ្នកត្រួតពិនិត្យអាចត្រូវការ ដើម្បីជួយក្នុងការស៊ើបអង្កេត ការកាត់បន្ថយ និងការកែតម្រូវការរំលោភបំពាន។
ភាគីនានាទទួលស្គាល់ថា កាតព្វកិច្ចក្រោមមាត្រា 33 នៃ GDPR ដើម្បីជូនដំណឹងដល់អាជ្ញាធរត្រួតពិនិត្យមានសមត្ថកិច្ច (Agencia Española de Protección de Datos — AEPD ឬអាជ្ញាធរពាក់ព័ន្ធផ្សេងទៀត) ក្នុងរយៈពេល 72 ម៉ោងបន្ទាប់ពីដឹងអំពីការបំពានទិន្នន័យផ្ទាល់ខ្លួន គឺស្ថិតនៅលើអ្នកគ្រប់គ្រងជាអ្នកគ្រប់គ្រងទិន្នន័យ។ ការជូនដំណឹងរបស់អ្នកដំណើរការទិន្នន័យទៅកាន់អ្នកគ្រប់គ្រងក្រោមប្រការនេះគឺមានបំណងអនុញ្ញាតឱ្យអ្នកគ្រប់គ្រងបំពេញកាតព្វកិច្ចបទប្បញ្ញត្តិនេះ។ ការជូនដំណឹងរបស់អ្នកដំណើរការទិន្នន័យមិនត្រូវបង្កើតជាការទទួលស្គាល់កំហុស ឬការទទួលខុសត្រូវឡើយ។
អ្នកត្រួតពិនិត្យផ្តល់ការអនុញ្ញាតទូទៅដល់អ្នកដំណើរការដើម្បីជួលអ្នកដំណើរការរងដូចដែលបានរាយក្នុងតារាងទី 3 (អ្នកដំណើរការរងដែលត្រូវបានអនុម័ត) ទៅ DPA នេះ។ អ្នកដំណើរការត្រូវដាក់កាតព្វកិច្ចការពារទិន្នន័យរបស់អ្នកដំណើរការរងនីមួយៗស្មើនឹងកាតព្វកិច្ចដែលមានចែងក្នុង DPA នេះ ជាពិសេសការផ្តល់ការធានាគ្រប់គ្រាន់ដើម្បីអនុវត្តវិធានការបច្ចេកទេស និងអង្គការសមស្រប។
អ្នកដំណើរការត្រូវជូនដំណឹងដល់អ្នកគ្រប់គ្រងអំពីការផ្លាស់ប្តូរណាមួយដែលមានបំណងទាក់ទងនឹងការបន្ថែម ឬការជំនួសអ្នកដំណើរការរងដោយ៖ (ក) ធ្វើបច្ចុប្បន្នភាពបញ្ជីអ្នកដំណើរការរងដែលបានបោះពុម្ពផ្សាយនៅ https://xygeni.io/legal/subprocessors ជាមួយនឹងកាលបរិច្ឆេទ "ធ្វើបច្ចុប្បន្នភាពចុងក្រោយ" ដែលបានកែសម្រួល។ និង (ខ) ផ្តល់ការជូនដំណឹងជាលាយលក្ខណ៍អក្សរទៅកាន់អ្នកគ្រប់គ្រងយ៉ាងហោចណាស់ដប់ (10) ថ្ងៃមុនពេលការផ្លាស់ប្តូរចូលជាធរមាន។ អ្នកគ្រប់គ្រងអាចជំទាស់នឹងការផ្លាស់ប្តូរដោយផ្អែកលើមូលដ្ឋានការពារទិន្នន័យសមហេតុផលក្នុងរយៈពេលប្រាំពីរ (7) ថ្ងៃបន្ទាប់ពីការជូនដំណឹងបែបនេះ។ ប្រសិនបើអ្នកគ្រប់គ្រងជំទាស់ ហើយភាគីនានាមិនអាចដោះស្រាយការជំទាស់បានទេ អ្នកគ្រប់គ្រងអាចបញ្ចប់កិច្ចព្រមព្រៀងចម្បងដោយការជូនដំណឹងសមហេតុផលដោយគ្មានការពិន័យ។
ប្រសិនបើអ្នកដំណើរការជួលអ្នកដំណើរការរង អ្នកដំណើរការនឹងនៅតែទទួលខុសត្រូវទាំងស្រុងចំពោះអ្នកត្រួតពិនិត្យចំពោះការអនុវត្តកាតព្វកិច្ចរបស់អ្នកដំណើរការរងនោះ រហូតដល់កម្រិតដែលអ្នកដំណើរការរងបរាជ័យក្នុងការបំពេញកាតព្វកិច្ចការពារទិន្នន័យរបស់ខ្លួន។
សម្រាប់អនុដំណើរការនីមួយៗ អ្នកដំណើរការត្រូវ៖
អ្នកដំណើរការមិនត្រូវផ្ទេរទិន្នន័យអតិថិជនទៅកាន់ប្រទេសនៅខាងក្រៅតំបន់សេដ្ឋកិច្ចអឺរ៉ុប (EEA) ទេ លុះត្រាតែ៖
ក្នុងករណីដែល SCC ត្រូវបានទាមទារ អ្នកដំណើរការត្រូវ តាមការស្នើសុំរបស់អ្នកគ្រប់គ្រង អនុវត្ត SCC ដែលអាចអនុវត្តបានជាមួយអ្នកគ្រប់គ្រង និង/ឬជាមួយអនុដំណើរការដែលពាក់ព័ន្ធ។ ម៉ូឌុលដែលអាចអនុវត្តបាននៃ SCC ត្រូវតែជាម៉ូឌុលទីពីរ (ឧបករណ៍បញ្ជាទៅឧបករណ៍ដំណើរការ) សម្រាប់ការផ្ទេរពីឧបករណ៍បញ្ជាទៅឧបករណ៍ដំណើរការ និងម៉ូឌុលទីបី (ឧបករណ៍ដំណើរការទៅឧបករណ៍ដំណើរការរង) សម្រាប់ការផ្ទេរបន្តដោយឧបករណ៍ដំណើរការទៅឧបករណ៍ដំណើរការរង។
អាជ្ញាធរត្រួតពិនិត្យមានសមត្ថកិច្ចសម្រាប់គោលបំណងរបស់ SCC គឺទីភ្នាក់ងារការពារទិន្នន័យអេស្ប៉ាញ (Agencia Española de Protección de Datos — AEPD) លុះត្រាតែមានការព្រមព្រៀងគ្នាជាលាយលក្ខណ៍អក្សរផ្សេងពីនេះ។
អ្នកដំណើរការត្រូវរក្សា និងផ្តល់ជូនអ្នកត្រួតពិនិត្យ តាមការស្នើសុំ នូវកំណត់ត្រាបច្ចុប្បន្ននៃការផ្ទេរទិន្នន័យអតិថិជនអន្តរជាតិទាំងអស់ និងយន្តការផ្ទេរដែលអាចអនុវត្តបានសម្រាប់ទិន្នន័យនីមួយៗ។
៩. ការវាយតម្លៃផលប៉ះពាល់នៃការការពារទិន្នន័យ
ក្នុងករណីដែលសកម្មភាពដំណើរការទំនងជាបណ្តាលឱ្យមានហានិភ័យខ្ពស់ដល់សិទ្ធិ និងសេរីភាពរបស់បុគ្គលធម្មជាតិ ហើយអ្នកត្រួតពិនិត្យត្រូវបានតម្រូវឱ្យអនុវត្តការវាយតម្លៃផលប៉ះពាល់ការពារទិន្នន័យ (DPIA) ក្រោមមាត្រា 35 នៃ GDPR អ្នកដំណើរការត្រូវផ្តល់ជំនួយ និងព័ត៌មានសមហេតុផលដល់អ្នកត្រួតពិនិត្យតាមការចាំបាច់ដើម្បីឱ្យអ្នកត្រួតពិនិត្យអាចអនុវត្ត DPIA ។ អ្នកដំណើរការត្រូវឆ្លើយតបទៅនឹងសំណើទាក់ទងនឹង DPIA សមហេតុផលរបស់អ្នកត្រួតពិនិត្យក្នុងរយៈពេល 15 ថ្ងៃធ្វើការ។
អ្នកដំណើរការត្រូវរក្សាទុក តាមការស្នើសុំរបស់អ្នកគ្រប់គ្រង នូវកំណត់ត្រានៃសកម្មភាពដំណើរការដែលបានអនុវត្តក្នុងនាមអ្នកគ្រប់គ្រង ស្របតាមមាត្រា 30(2 នៃ GDPR) រួមមាន៖ ឈ្មោះ និងព័ត៌មានទំនាក់ទំនងរបស់អ្នកដំណើរការ និងអ្នកដំណើរការរងណាមួយ; ប្រភេទនៃដំណើរការដែលអនុវត្តក្នុងនាមអ្នកគ្រប់គ្រង; ការផ្ទេរទិន្នន័យផ្ទាល់ខ្លួនទៅប្រទេសទីបី; និងការពិពណ៌នាទូទៅអំពីវិធានការសន្តិសុខបច្ចេកទេស និងអង្គការ។
ការទទួលខុសត្រូវរបស់ភាគីនីមួយៗចំពោះភាគីម្ខាងទៀតក្រោម ឬទាក់ទងនឹង DPA នេះ នឹងត្រូវស្ថិតនៅក្រោមដែនកំណត់ និងការដកចេញដែលមានចែងក្នុងកិច្ចព្រមព្រៀងចម្បង។ ក្នុងករណីដែលម្ចាស់ទិន្នន័យបានរងការខូចខាតជាលទ្ធផលនៃដំណើរការដែលរំលោភលើច្បាប់ការពារទិន្នន័យជាធរមាន ភាគីនីមួយៗត្រូវទទួលខុសត្រូវចំពោះការខូចខាតដែលបណ្តាលមកពីដំណើរការរបស់ខ្លួនដែលរំលោភលើ GDPR ស្របតាមមាត្រា 82–83 នៃ GDPR។ គ្មានអ្វីនៅក្នុងប្រការនេះកំណត់ការទទួលខុសត្រូវរបស់ភាគីណាមួយចំពោះម្ចាស់ទិន្នន័យក្រោមច្បាប់ជាធរមាននោះទេ។
កិច្ចព្រមព្រៀងនេះនឹងចាប់ផ្តើមនៅថ្ងៃនៃកិច្ចព្រមព្រៀងចម្បង (ឬថ្ងៃនៃការអនុវត្តកិច្ចព្រមព្រៀងនេះ ប្រសិនបើក្រោយមក) ហើយនឹងនៅតែមានសុពលភាពសម្រាប់រយៈពេលនៃកិច្ចព្រមព្រៀងចម្បង។ ការបញ្ចប់កិច្ចព្រមព្រៀងចម្បងដោយហេតុផលណាមួយនឹងបញ្ចប់កិច្ចព្រមព្រៀងនេះដោយស្វ័យប្រវត្តិ។
បន្ទាប់ពីការបញ្ចប់កិច្ចសន្យា កាតព្វកិច្ចរបស់អ្នកដំណើរការក្រោមប្រការ 5.6 (ការលុប ឬការប្រគល់ទិន្នន័យ) នឹងនៅតែមានសុពលភាព ហើយអ្នកដំណើរការត្រូវបញ្ចប់ការលុប ឬការប្រគល់ទិន្នន័យអតិថិជនក្នុងរយៈពេល 30 ថ្ងៃបន្ទាប់ពីការបញ្ចប់កិច្ចសន្យា។ ប្រការទាក់ទងនឹងការសម្ងាត់ ការទទួលខុសត្រូវ ច្បាប់គ្រប់គ្រង និងសវនកម្មក៏នឹងនៅតែមានសុពលភាពបន្ទាប់ពីការបញ្ចប់កិច្ចសន្យាផងដែរ។
កិច្ចព្រមព្រៀង DPA នេះនឹងត្រូវគ្រប់គ្រង និងបកស្រាយស្របតាមច្បាប់នៃប្រទេសអេស្ប៉ាញ។ ភាគីនានាចុះចូលនឹងយុត្តាធិការមិនផ្តាច់មុខរបស់តុលាការនៃទីក្រុងម៉ាឌ្រីដ ដើម្បីដោះស្រាយជម្លោះណាមួយដែលកើតចេញពី ឬទាក់ទងនឹងកិច្ចព្រមព្រៀង DPA នេះ។ ក្នុងកម្រិតដែលបទប្បញ្ញត្តិណាមួយនៃកិច្ចព្រមព្រៀង DPA នេះមានជម្លោះជាមួយ SCCs កិច្ចព្រមព្រៀង SCCs នឹងមានជ័យជំនះ។
កិច្ចព្រមព្រៀងទាំងមូល: កិច្ចព្រមព្រៀង DPA នេះ រួមជាមួយនឹងកាលវិភាគ និងកិច្ចព្រមព្រៀងចម្បងរបស់ខ្លួន បង្កើតបានជាកិច្ចព្រមព្រៀងទាំងមូលរវាងភាគីនានាទាក់ទងនឹងប្រធានបទនៃកិច្ចព្រមព្រៀងនេះ ហើយជំនួសកិច្ចព្រមព្រៀង ការយោគយល់ ឬការតំណាងពីមុនទាំងអស់ដែលទាក់ទងនឹងដំណើរការទិន្នន័យ។
វិសោធនកម្ម៖ កិច្ចព្រមព្រៀង DPA នេះអាចត្រូវបានធ្វើវិសោធនកម្មបានលុះត្រាតែមានកិច្ចព្រមព្រៀងជាលាយលក្ខណ៍អក្សរដែលចុះហត្ថលេខាដោយតំណាងដែលមានការអនុញ្ញាតពីភាគីទាំងពីរ។
ភាពអាចបំបែកបាន៖ ប្រសិនបើបទប្បញ្ញត្តិណាមួយនៃ DPA នេះត្រូវបានរកឃើញថាមិនមានសុពលភាព ឬមិនអាចអនុវត្តបាន បទប្បញ្ញត្តិដែលនៅសល់នឹងនៅតែមានសុពលភាព និងមានប្រសិទ្ធភាពពេញលេញ។
អាទិភាព៖ ក្នុងករណីមានជម្លោះរវាង DPA នេះ និងកាលវិភាគ ស្ថាប័ន DPA នឹងមានអានុភាព លុះត្រាតែកាលវិភាគបានបញ្ជាក់យ៉ាងច្បាស់ផ្សេងពីនេះ។ ក្នុងករណីមានជម្លោះរវាង DPA នេះ និង SCC (កន្លែងដែលអាចអនុវត្តបាន) SCC នឹងមានអានុភាព។
ប្រធានបទនៃដំណើរការនេះគឺជាការផ្តល់ដោយ Xygeni នៃ application security posture management, software supply chain security ការវិភាគ, ការរកឃើញភាពងាយរងគ្រោះ, CI/CD ការត្រួតពិនិត្យសន្តិសុខ និងសេវាកម្មពាក់ព័ន្ធដូចដែលបានពិពណ៌នានៅក្នុងកិច្ចព្រមព្រៀងចម្បង។
ការប្រមូល ការរៀបចំ រចនាសម្ព័ន្ធ ការផ្ទុក ការវិភាគ ការទាញយកមកវិញ ការប្រើប្រាស់ ការបង្ហាញដោយការបញ្ជូន ការតម្រឹម ឬការរួមបញ្ចូលគ្នា ការរឹតត្បិត ការលុប ឬការបំផ្លាញទិន្នន័យអតិថិជន។
ការដំណើរការទិន្នន័យអតិថិជនត្រូវបានអនុវត្តសម្រាប់គោលបំណងតែមួយគត់នៃការផ្តល់សេវាកម្មដល់អ្នកគ្រប់គ្រង រួមមាន៖ ការរកឃើញ និងការរាយការណ៍អំពីភាពងាយរងគ្រោះផ្នែកសុវត្ថិភាព; ការវិភាគហានិភ័យខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធី; CI/CD pipeline security ការត្រួតពិនិត្យ; ការរកឃើញភាពមិនប្រក្រតី; និងការគាំទ្រអតិថិជន។
អ្នកដំណើរការត្រូវដំណើរការទិន្នន័យអតិថិជនសម្រាប់រយៈពេលនៃកិច្ចព្រមព្រៀងចម្បង។ នៅពេលបញ្ចប់កិច្ចព្រមព្រៀង អ្នកដំណើរការត្រូវរក្សាទុកទិន្នន័យអតិថិជនរយៈពេល 3 ខែបន្ទាប់ពីកាលបរិច្ឆេទបញ្ចប់ការជាវមុនពេលលុប លុះត្រាតែអ្នកត្រួតពិនិត្យស្នើសុំលុបមុន។ ទិន្នន័យគណនីសាកល្បងត្រូវបានរក្សាទុករយៈពេល 1 ខែបន្ទាប់ពីការផុតកំណត់នៃការសាកល្បង។
| ប្រភេទ | ឧទាហរណ៍ |
|---|---|
| ទិន្នន័យគណនីអ្នកប្រើប្រាស់ | ឈ្មោះ, អាសយដ្ឋានអ៊ីមែល, ឈ្មោះអ្នកប្រើប្រាស់, ហាសពាក្យសម្ងាត់, តួនាទី, អង្គការ |
| ទិន្នន័យសកម្មភាព និងការប្រើប្រាស់ | Login ព្រឹត្តិការណ៍, ការហៅ API, កំណត់ហេតុសកម្មភាពស្កេន, ត្រាពេលវេលា, អាសយដ្ឋាន IP |
| ទិន្នន័យមេតាស្វែងរកសុវត្ថិភាព | ឈ្មោះឃ្លាំងទិន្នន័យ ផ្លូវឯកសារ (កន្លែងដែលការរកឃើញកើតឡើង) ទិន្នន័យមេតាអាស្រ័យ pipeline ឯកសារយោងការកំណត់រចនាសម្ព័ន្ធ |
| ទិន្នន័យទំនាក់ទំនង | សំបុត្រគាំទ្រ ការឆ្លើយឆ្លងតាមអ៊ីមែលទាក់ទងនឹងសេវាកម្ម |
ប្រធានបទទិន្នន័យរួមមាន៖ បុគ្គលិក អ្នកម៉ៅការ និងអ្នកប្រើប្រាស់ដែលមានការអនុញ្ញាតផ្សេងទៀតរបស់អ្នកគ្រប់គ្រងដែលចូលប្រើសេវាកម្ម; អ្នករួមចំណែក (អ្នកអភិវឌ្ឍន៍ គណនីបូត ភ្នាក់ងារបង្កើត) ទៅកាន់ឃ្លាំង និង pipelineត្រូវបានត្រួតពិនិត្យដោយសេវាកម្មនានា; និងតំណាង និងអ្នកទំនាក់ទំនងរបស់អ្នកត្រួតពិនិត្យ។
សេវាកម្មនេះមិនត្រូវបានរចនាឡើងដើម្បីដំណើរការទិន្នន័យផ្ទាល់ខ្លួនប្រភេទពិសេសដូចដែលបានកំណត់នៅក្នុងមាត្រា 9 នៃ GDPR ទេ។ អ្នកត្រួតពិនិត្យធានាថាខ្លួននឹងមិនដាក់ស្នើទិន្នន័យផ្ទាល់ខ្លួនប្រភេទពិសេសទៅសេវាកម្មដោយគ្មានកិច្ចព្រមព្រៀងជាលាយលក្ខណ៍អក្សរជាមុនជាមួយ Xygeni និងការអនុវត្តការការពារបន្ថែមសមស្របនោះទេ។
Xygeni អនុវត្តវិធានការបច្ចេកទេស និងអង្គការដូចខាងក្រោម ដើម្បីការពារទិន្នន័យអតិថិជន ដែលស្របតាមប្រព័ន្ធគ្រប់គ្រងសុវត្ថិភាពព័ត៌មានដែលមានវិញ្ញាបនបត្រ ISO 27001 របស់ Xygeni៖