Dës Datenveraarbechtungsvereinbarung ("DPA" oder "Vereinbarung") gëtt tëscht:
| Beräich | Detailer |
|---|---|
| Firmen Numm | [VOLLSTÄNNEGE RECHTLECHE NUMM VUM KLIENT] |
| Registréiert Adress | [ADRESS] |
| TVA / Firmennummer | [TVA-Nummer] |
| Kontakt fir Dateschutz | [Dateschutz E-Mail / Kontakt] |
| Vertrieder vum Ënnerschreiwen | [NUMM, TITEL] |
| Beräich | Detailer |
|---|---|
| Firmen Numm | Xygeni Sécherheet, SL |
| Registréiert Adress | C/Pasión 4, 2 Planta, 47001 Valladolid, Spuenien |
| TVA | B09620287 |
| Kontakt fir Dateschutz | info@xygeni.io |
| Vertrieder vum Ënnerschreiwen | [NUMM, TITEL] |
De Verantwortlechen an de Veraarbechter ginn am Folgenden eenzel als "Partei" a kollektiv als "Parteien" bezeechent.
Dësen DPA ass en Deel vum Master Service Agreement oder de Servicebedingungen ("Haaptvertrag") tëscht de Parteien, déi d'Bereitstellung vun der Applikatiounssécherheet duerch Xygeni regelen. software supply chain security Servicer (d'“Servicer”). Am Fall vun engem Konflikt tëscht dësem Dateschutzvertrag an dem Haaptvertrag huet dësen Dateschutzvertrag Virrang a Bezuch op Dateschutzfroen.
Fir d'Zwecker vun dësem Dateschutzvertrag:
D'Parteien erkennen un a stëmmen zou, datt:
Wa Xygeni perséinlech Donnéeën fir seng eegen Zwecker veraarbecht (z.B. Kontverwaltung, Rechnungsstellung, Analyse vun der Serviceverbesserung), handelt et als onofhängege Verantwortleche. Dës Veraarbechtung gëtt vun der Dateschutzpolitik vu Xygeni geregelt a fällt ausserhalb vum Ëmfang vun dësem Dateschutzvertrag.
Den Objet, d'Natur, d'Dauer an den Zweck vun der Veraarbechtung, souwéi d'Aarte vun de veraarbechte perséinlechen Donnéeën an d'Kategorien vun de betraffene Persounen, sinn an der Annexe 1 (Veraarbechtungsdetailer) zu dësem Dateschutzvertrag festgeluecht.
De Veraarbechter veraarbecht d'Clientendaten nëmmen am néidegen Ëmfang fir d'Servicer ze liwweren, déi am Haaptvertrag beschriwwe sinn, an am Aklang mat den dokumentéierten Instruktioune vum Verantwortlechen, ausser et ass duerch gëltegt Gesetz verlaangt. An esou engem Fall informéiert de Veraarbechter de Verantwortlechen iwwer dës gesetzlech Ufuerderung, ausser et ass gesetzlech aus wichtege Grënn vum ëffentlechen Intérêt verbueden.
De Verantwortleche weist de Veraarbechter un, d'Clientendaten no Bedarf ze veraarbechten, fir: (a) d'Servicer am Aklang mam Haaptvertrag ze liwweren; (b) d'Instruktioune vum Verantwortleche vun Zäit zu Zäit schrëftlech matgedeelt ze respektéieren; an (c) d'Verpflichtungen vum Veraarbechter aus dësem Dateschutzvertrag ze erfëllen.
De Veraarbechter muss de Verantwortleche prompt informéieren, wann, no senger berechtegter Meenung, eng Instruktioun vum Verantwortleche géint dat gëltegt Dateschutzgesetz verstéisst. An esou engem Fall huet de Veraarbechter d'Recht, d'Veraarbechtung geméiss dëser Instruktioun opzehalen, bis de Verantwortleche d'Instruktioun präziséiert oder geännert huet.
De Verantwortleche garantéiert a bestätegt, datt: (a) hien eng gülteg gesetzlech Basis no Artikel 6 vun der GDPR (an, wou zoutreffend, Artikel 9) fir d'Veraarbechtung vun den zoustännege perséinlechen Donnéeën huet; (b) hien all erfuerderlech Notifikatiounen zur Verfügung gestallt an all erfuerderlech Zoustëmmungen kritt huet; an (c) d'Iwwerdroe vun de Clientendaten un de Veraarbechter keng gëlteg Gesetzer verstéisst.
De Veraarbechter däerf d'Clientendaten nëmmen op dokumentéiert Instruktioune vum Verantwortlechen veraarbechten, ausser et ass duerch gëltegt EU-Recht oder Memberstaatsrecht verlaangt. De Veraarbechter däerf d'Clientendaten net fir seng eegen Zwecker veraarbechten oder se un Drëttpersounen weiderginn, ausser wann et néideg ass fir d'Servicer ze liwweren oder wéi gesetzlech verlaangt.
De Veraarbechter soll sécher stellen, datt Persounen, déi autoriséiert sinn, Clientendaten ze veraarbechten, commitsech der Vertraulechkeet verflicht hunn oder ënner enger entspriechender gesetzlecher Vertraulechkeetsverpflichtung stinn. Den Zougang zu de Clientendaten ass op déi Mataarbechter, Ënnerkontraktoren an Ënnerveraarbechter limitéiert, déi Zougang brauchen, fir d'Servicer ze liwweren.
De Veraarbechter implementéiert a pflegt entspriechend technesch an organisatoresch Moossnamen, fir d'Clientendaten virun onerlaabter oder onrechtlecher Veraarbechtung a virun zoufällegem Verloscht, Zerstéierung, Schued, Ännerung oder Verëffentlechung ze schützen, andeems hien folgendes berécksiichtegt:
Dës Moossname mussen op d'mannst déi enthalen, déi an der Annexe 2 (Technesch an organisatoresch Sécherheetsmoossnamen) vun dësem Dateschutzvertrag festgeluecht sinn. D'ISO 27001 Zertifizéierung vum Veraarbechter liwwert e Beweis fir e Basis-Informatiounssécherheetsmanagementsystem. De Veraarbechter muss d'ISO 27001 Zertifizéierung oder e Gläichwäertege fir d'ganz Dauer vun dësem Dateschutzvertrag behalen.
De Veraarbechter soll, ënner Berécksiichtegung vun der Natur vun der Veraarbechtung, de Verantwortleche mat passenden techneschen an organisatoresche Moossnamen ënnerstëtzen, souwäit et méiglech ass, fir seng Verpflichtung ze erfëllen, op Ufroen ëm d'Ausübung vun der Aufgab ze reagéieren.cisD'Rechter vun de betraffene Persounen no dem uwendbare Dateschutzgesetz (inklusiv d'Rechter op Zougang, Berichtigung, Läschung, Aschränkung, Portabilitéit a Widdersproch no den Artikelen 15–22 vun der DSGVO).
De Veraarbechter soll: (a) de Verantwortleche prompt informéieren, wann de Veraarbechter eng Ufro vun enger betraffener Persoun a Bezuch op Clientendaten kritt; (b) net op sou Ufroen äntweren, ausser op Basis vun den dokumentéierten Instruktioune vum Verantwortleche oder wéi vum gëltege Gesetz verlaangt; an (c) dem Verantwortleche raisonnabel Hëllef bei der Äntwert op sou Ufroen bannent den gëltege gesetzleche Fristen (30 Deeg no Artikel 12 vum GDPR) ubidden.
De Veraarbechter soll de Verantwortleche bei der Sécherstellung vun den Obligatiounen aus den Artikelen 32-36 vun der GDPR hëllefen, andeems hien d'Natur vun der Veraarbechtung an d'Informatiounen, déi dem Veraarbechter zur Verfügung stinn, berécksiichtegt, dorënner:
Nom Enn oder Oflaf vum Haaptvertrag, oder op Ufro vum Verantwortleche, läscht oder gëtt de Veraarbechter all Clientendaten, déi hie besëtzt, un de Verantwortleche zréckginn, a läscht existent Kopien, ausser et gëtt vum zoutreffende Recht vun der EU oder vum Memberstaat verlaangt, datt d'Späichere vun de perséinlechen Donnéeën duerchgefouert gëtt. De Veraarbechter bestätegt den Ofschloss vun der Läschung bannent 30 Deeg nom jeeweilegen Ausléiser schrëftlech.
Prozessor standard D'Datespäicherungsplang (déi an Annexe 1 festgeluecht ass) gëllt, ausser de Verantwortleche stellt eng fréier Ufro fir d'Läschung.
De Veraarbechter muss dem Verantwortleche all néideg Informatiounen zur Verfügung stellen, fir d'Erfëllung vun den an dësem Dateschutzverfahren festgeluechte Verpflichtungen nozeweisen, an hie muss Auditen, dorënner Inspektiounen, erlaben a dozou bäidroen, déi vum Verantwortleche oder engem vum Verantwortleche mandatéierte Auditeur duerchgefouert ginn.
De Veraarbechter kann dës Verpflichtung erfëllen andeems hien:
De Veraarbechter muss de Verantwortleche ouni onnéideg Verspéidung informéieren, an awer bannent 48 Stonnen nodeems hien iwwer e perséinleche Datenleck, deen d'Clientendaten betrëfft, bewosst gouf. Dës Notifikatioun muss, souwäit et zu deem Zäitpunkt verfügbar ass, folgendes enthalen:
Wa et net méiglech ass, all déi uewe genannten Informatiounen gläichzäiteg ze liwweren, kënnen d'Informatiounen a Phasen ouni onnéideg weider Verspéidung geliwwert ginn. De Veraarbechter muss mam Verantwortleche kooperéieren an déi raisonnabel Schrëtt maachen, déi de Verantwortleche verlaangt, fir bei der Enquête, der Mitigatioun an der Behënnerung vum Versoen z'ënnerstëtzen.
D'Parteien erkennen un, datt d'Verpflichtung no Artikel 33 vun der DSGVO, déi zoustänneg Iwwerwaachungsautoritéit (Agencia Española de Protección de Datos — AEPD oder aner relevant Autoritéit) bannent 72 Stonnen nodeems eng Verletzung vu perséinlechen Daten gemierkt gouf, ze informéieren, beim Verantwortlechen als Verantwortleche läit. D'Notifikatioun vum Veraarbechter un de Verantwortleche geméiss dëser Klausel soll dem Verantwortleche méiglech maachen, dës reglementaresch Verpflichtung ze erfëllen. D'Notifikatioun vum Veraarbechter stellt keng Schold- oder Haftungsgeständnis duer.
De Verantwortleche gëtt dem Veraarbechter eng allgemeng Autorisatioun fir Ënnerveraarbechter anzestellen, déi an der Annexe 3 (Zougeloossene Ënnerveraarbechter) vun dësem Dateschutzvertrag opgezielt sinn. De Veraarbechter muss all Ënnerveraarbechter Dateschutzverpflichtungen opleeën, déi gläichwäerteg sinn mat deenen, déi an dësem Dateschutzvertrag festgeluecht sinn, andeems hien insbesondere genuch Garantien huet, fir entspriechend technesch an organisatoresch Moossnamen ëmzesetzen.
De Veraarbechter muss de Verantwortleche iwwer all geplangten Ännerungen betreffend d'Zousätzlech oder den Ersatz vun Ënnerveraarbechter informéieren andeems hien: (a) d'Lëscht vun de Subveraarbechter, déi op https://xygeni.io/legal/subprocessors publizéiert ass, mam geännerten Datum "Lescht Aktualiséierung" aktualiséiert; an (b) dem Verantwortleche schrëftlech op d'mannst zéng (10) Deeg virum Inkrafttrieden vun der Ännerung informéiert. De Verantwortleche kann aus berechtegten Dateschutzgrënn bannent siwen (7) Deeg no dëser Notifikatioun géint d'Ännerung Widdersproch opstellen. Wann de Verantwortleche Widdersproch opstellt an d'Parteien de Widdersproch net léise kënnen, kann de Verantwortleche den Haaptvertrag mat enger raisonnabler Kënnegung ouni Strof kënnegen.
Wann de Veraarbechter en Ënnerveraarbechter engagéiert, bleift de Veraarbechter géintiwwer dem Verantwortleche voll haftbar fir d'Erfëllung vun de Verpflichtungen vun dësem Ënnerveraarbechter, fir de Mooss, datt de Ënnerveraarbechter seng Dateschutzverpflichtungen net erfëllt.
Fir all Subveraarbechter muss de Veraarbechter:
De Veraarbechter däerf keng Clientendaten an e Land ausserhalb vum Europäesche Wirtschaftsraum (EWR) weiderginn, ausser:
Wa Standardkontraktsvereinbarungszwecker (SCCs) erfuerderlech sinn, muss de Veraarbechter op Ufro vum Verantwortlechen déi jeeweileg Standardkontraktsvereinbarungen (SCCs) mam Verantwortlechen an/oder mam jeeweilege Subveraarbechter ausféieren. Dee jeeweilege Modul vun den Standardkontraktsvereinbarungen ass de Modul Zwee (vum Verantwortlechen zum Veraarbechter) fir Iwwerdrounge vum Verantwortlechen zum Veraarbechter, an de Modul Dräi (Veraarbechter zum Subveraarbechter) fir weider Iwwerdrounge vum Veraarbechter un d'Subveraarbechter.
Déi zoustänneg Opsiichtsautoritéit fir d'Zwecker vun de SCCs ass déi spuenesch Dateschutzagence (Agencia Española de Protección de Datos — AEPD), ausser et gouf anescht schrëftlech vereinbart.
De Veraarbechter muss en aktuellen Opzeechnung vun all internationalen Transferte vu Clientendaten an de fir all eenzelne Fall zur Verfügung stellen.
9. Impaktbeurteilungen zum Dateschutz
Wann eng Veraarbechtungsaktivitéit e grousst Risiko fir d'Rechter a Fräiheete vu physesche Persoune mat sech bréngt a Verantwortleche verflicht ass, eng Dateschutz-Impaktbeurteilung (DPIA) no Artikel 35 vun der DSGVO duerchzeféieren, muss de Veraarbechter dem Verantwortleche raisonnabel Hëllef an Informatiounen ubidden, déi néideg sinn, fir datt de Verantwortleche d'DPIA duerchféiere kann. De Veraarbechter muss bannent 15 Aarbechtsdeeg op raisonnabel Ufroen vum Verantwortleche am Zesummenhang mat der DPIA äntweren.
De Veraarbechter muss, op Ufro vum Verantwortleche, e Protokoll vun den Veraarbechtungsaktivitéiten féieren, déi am Optrag vum Verantwortleche geméiss Artikel 30(2) vun der DSGVO duerchgefouert ginn, dorënner: den Numm an d'Kontaktdetailer vum Veraarbechter an all Ënnerveraarbechter; d'Kategorien vun der Veraarbechtung, déi am Optrag vum Verantwortleche duerchgefouert gëtt; d'Iwwerdroe vu perséinlechen Donnéeën an en Drëttland; an eng allgemeng Beschreiwung vun den techneschen an organisatoresche Sécherheetsmoossnamen.
D'Haftung vun all Partei géintiwwer der anerer am Kader vun oder am Zesummenhang mat dësem Dateschutzvertrag ënnerläit de Limitatiounen an Ausgrenzungen, déi am Haaptvertrag festgeluecht sinn. Wann eng betraffe Persoun Schued erlidden huet als Resultat vun enger Veraarbechtung, déi géint dat uwendbart Dateschutzgesetz verstéisst, ass all Partei haftbar fir de Schued, deen duerch hir Veraarbechtung verursaacht gëtt, déi géint d'DSGVO verstéisst, am Aklang mat den Artikelen 82-83 vun der DSGVO. Näischt an dëser Klausel limitéiert d'Haftung vun enger Partei géintiwwer de betraffene Persounen am Kader vum uwendbare Recht.
Dësen DPA trëtt den Datum vum Haaptvertrag an (oder den Datum vun der Ënnerschrëft vun dësem DPA, wann et spéider ass) a Kraaft a bleift fir d'Dauer vum Haaptvertrag a Kraaft. D'Kënnegung vum Haaptvertrag aus egal wéi engem Grond féiert automatesch zu enger Kënnegung vun dësem DPA.
No der Kënnegung bleiwen d'Verpflichtunge vum Veraarbechter aus Klausel 5.6 (Läschen oder Zréckginn vun Daten) bestoen an de Veraarbechter muss d'Läschen oder d'Zréckginn vun de Clientdaten bannent 30 Deeg no der Kënnegung ofschléissen. Klauselen iwwer Vertraulechkeet, Haftung, geltenden Recht an Audit bleiwen och nom Enn vun der Kënnegung bestoen.
Dësen DPA gëtt vum Gesetzer vu Spuenien geregelt an interpretéiert no hinnen. D'Parteien ënnerwerfen sech der net-exklusiver Kompetenz vun de Geriichter vu Madrid fir d'Léisung vun all Sträitfäll, déi aus dësem DPA entstinn oder domat a Verbindung stinn. Am Mooss, wou eng Bestëmmung vun dësem DPA mat de Standardkontraktsbedingungen am Widdersproch stëmmt, hunn d'Standardkontraktsbedingungen Virrang.
Ganzen Accord: Dësen Datenveraarbechtungsvertrag, zesumme mat senge Annexen an dem Haaptvertrag, stellt dat ganzt Vertrag tëscht de Parteien a Bezuch op den Objet dovun duer a ersetzt all fréier Verträg, Ofkommes oder Representatiounen am Zesummenhang mat der Datenveraarbechtung.
Ännerungen: Dësen Dateschutzvertrag däerf nëmme geännert ginn duerch eng schrëftlech Vereinbarung, déi vun autoriséierte Vertrieder vun deenen zwou Parteien ënnerschriwwe gëtt.
Trennbarkeet: Wann eng Bestëmmung vun dësem DPA als ongëlteg oder net duerchsetzbar erkläert gëtt, bleiwen déi reschtlech Bestëmmunge voll a Kraaft.
Virrang: Am Fall vun engem Konflikt tëscht dësem DPA an den Annexen, huet den Inhalt vum DPA Virrang, ausser et steet explizit anescht am Annexe. Am Fall vun engem Konflikt tëscht dësem DPA an den Standards-Coursen-Konventiounen (wa zoutreffend), hunn d'Standards-Coursen Virrang.
Den Objet vun der Veraarbechtung ass d'Bereitstellung duerch Xygeni vun application security posture management, software supply chain security Analyse, Schwachstelledetektioun, CI/CD Sécherheetsiwwerwaachung a verwandte Servicer, wéi am Haaptvertrag beschriwwen.
Sammlung, Organisatioun, Strukturéierung, Späicherung, Analyse, Ofrufung, Benotzung, Weiderginn duerch Iwwerdroung, Ausriichtung oder Kombinatioun, Aschränkung, Läschen oder Zerstéierung vu Clientendaten.
D'Veraarbechtung vu Clientendaten gëtt ausschliisslech fir d'Liwwerung vun de Servicer un de Verantwortlechen duerchgefouert, dorënner: Detektioun a Rapportéierung vu Sécherheetslücken; Risikoanalyse vun der Software-Liwwerkette; CI/CD pipeline security Iwwerwaachung; Anomaliedetektioun; a Clientssupport.
De Veraarbechter veraarbecht d'Clientendaten fir d'Dauer vum Haaptvertrag. Nom Enn vum Abonnement späichert de Veraarbechter d'Clientendaten fir 3 Méint nom Enn vum Abonnement, ier se geläscht ginn, ausser de Verantwortleche verlaangt eng fréier Läschung. D'Donnéeë vum Testkonto ginn 1 Mount nom Oflaf vum Test gespäichert.
| Kategorie | Beispiller |
|---|---|
| Benotzerkontdaten | Numm, E-Mailadress, Benotzernumm, Passwuert-Hash, Roll, Organisatioun |
| Aktivitéits- a Benotzungsdaten | Login Eventer, API-Uruff, Scanaktivitéitsprotokoller, Zäitstempel, IP-Adressen |
| Sécherheetsfindungsmetadaten | Nimm vun de Repositories, Dateipfaden (wou Befunde optrieden), Ofhängegkeetsmetadaten, pipeline Konfiguratiounsreferenzen |
| Kommunikatioun Daten | Supportticketen, E-Mail-Korrespondenz am Zesummenhang mat de Servicer |
Zu de betraffene Persounen gehéieren: Mataarbechter, Ënnerhuele vun den Donnéeën an aner autoriséiert Benotzer vum Verantwortlechen, déi op d'Servicer zougräifen; Mataarbechter (Entwéckler, Bot-Konten, Build-Agenten) zu Repositories a pipelines iwwerwaacht vun de Servicer; a Vertrieder a Kontaktpersoune vum Verantwortleche.
D'Servicer sinn net geduecht fir perséinlech Donnéeën aus spezielle Kategorien ze veraarbechten, wéi se an Artikel 9 vun der DSGVO definéiert sinn. De Verantwortleche garantéiert, datt hien keng perséinlech Donnéeën aus spezielle Kategorien un d'Servicer weidergëtt, ouni eng viraus schrëftlech Vereinbarung mat Xygeni an d'Ëmsetzung vun entspriechenden zousätzleche Sécherheetsmoossnamen.
Xygeni implementéiert déi folgend technesch an organisatoresch Moossname fir d'Clientendaten ze schützen, am Aklang mam ISO 27001 zertifizéierten Informatiounssécherheetsmanagementsystem vun Xygeni: