ສັນຍາປະມວນຜົນຂໍ້ມູນສະບັບນີ້ (“DPA” ຫຼື “ສັນຍາ”) ແມ່ນເຮັດໂດຍ ແລະ ລະຫວ່າງ:
| ພາກສະຫນາມ | ລາຍລະອຽດ |
|---|---|
| ຊື່ບໍລິສັດ | [ຊື່ເຕັມຕາມກົດໝາຍຂອງລູກຄ້າ] |
| ທີ່ຢູ່ລົງທະບຽນ | [ທີ່ຢູ່] |
| ເລກທີ່ VAT / ບໍລິສັດ | [ເລກທີ່ເສຍພາສີມູນຄ່າເພີ່ມ] |
| ຕິດຕໍ່ຝ່າຍປົກປ້ອງຂໍ້ມູນ | [ອີເມວ / ຕິດຕໍ່ DPO] |
| ຕົວແທນລົງນາມ | [ຊື່, ຕຳແໜ່ງ] |
| ພາກສະຫນາມ | ລາຍລະອຽດ |
|---|---|
| ຊື່ບໍລິສັດ | ບໍລິສັດ ຊີເກນີ ຊີຄວອດ, SL |
| ທີ່ຢູ່ລົງທະບຽນ | C/Pasión 4, 2 Planta, 47001 Valladolid, ສະເປນ |
| VAT | B09620287 |
| ຕິດຕໍ່ຝ່າຍປົກປ້ອງຂໍ້ມູນ | info@xygeni.io |
| ຕົວແທນລົງນາມ | [ຊື່, ຕຳແໜ່ງ] |
ຜູ້ຄວບຄຸມ ແລະ ຜູ້ປະມວນຜົນຕໍ່ໄປນີ້ຈະຖືກເອີ້ນວ່າ "ຝ່າຍ" ແລະ ເອີ້ນຮ່ວມກັນວ່າ "ຝ່າຍຕ່າງໆ".
DPA ນີ້ປະກອບເປັນສ່ວນໜຶ່ງຂອງສັນຍາການບໍລິການຫຼັກ ຫຼື ເງື່ອນໄຂການໃຫ້ບໍລິການ (“ສັນຍາຫຼັກ”) ລະຫວ່າງບັນດາຝ່າຍທີ່ຄຸ້ມຄອງການສະໜອງຄວາມປອດໄພຂອງແອັບພລິເຄຊັນໂດຍ Xygeni ແລະ software supply chain security ການບໍລິການ (ເອີ້ນວ່າ "ການບໍລິການ"). ໃນກໍລະນີທີ່ມີຂໍ້ຂັດແຍ່ງລະຫວ່າງ DPA ນີ້ ແລະ ຂໍ້ຕົກລົງຫຼັກ, DPA ນີ້ຈະມີຜົນບັງຄັບໃຊ້ກ່ຽວກັບເລື່ອງການປົກປ້ອງຂໍ້ມູນ.
ສຳລັບຈຸດປະສົງຂອງ DPA ນີ້:
ຝ່າຍຕ່າງໆໄດ້ຮັບຮູ້ ແລະ ຕົກລົງວ່າ:
ໃນກໍລະນີທີ່ Xygeni ປະມວນຜົນຂໍ້ມູນສ່ວນຕົວເພື່ອຈຸດປະສົງຂອງຕົນເອງ (ເຊັ່ນ: ການຄຸ້ມຄອງບັນຊີ, ການຮຽກເກັບເງິນ, ການວິເຄາະການປັບປຸງການບໍລິການ), ມັນເຮັດໜ້າທີ່ເປັນຜູ້ຄວບຄຸມເອກະລາດ. ການປະມວນຜົນດັ່ງກ່າວແມ່ນຖືກຄວບຄຸມໂດຍນະໂຍບາຍຄວາມເປັນສ່ວນຕົວຂອງ Xygeni ແລະຢູ່ນອກຂອບເຂດຂອງ DPA ນີ້.
ຫົວຂໍ້, ລັກສະນະ, ໄລຍະເວລາ ແລະ ຈຸດປະສົງຂອງການປະມວນຜົນ, ພ້ອມທັງປະເພດຂໍ້ມູນສ່ວນຕົວທີ່ຖືກປະມວນຜົນ ແລະ ໝວດໝູ່ຂອງເຈົ້າຂອງຂໍ້ມູນ, ແມ່ນໄດ້ກຳນົດໄວ້ໃນຕາຕະລາງທີ 1 (ລາຍລະອຽດການປະມວນຜົນ) ຂອງ DPA ນີ້.
ຜູ້ປະມວນຜົນຕ້ອງປະມວນຜົນຂໍ້ມູນລູກຄ້າເທົ່າທີ່ຈຳເປັນເພື່ອໃຫ້ບໍລິການທີ່ໄດ້ອະທິບາຍໄວ້ໃນຂໍ້ຕົກລົງຫຼັກ ແລະ ສອດຄ່ອງກັບຄຳແນະນຳທີ່ໄດ້ບັນທຶກໄວ້ຂອງຜູ້ຄວບຄຸມເທົ່ານັ້ນ, ເວັ້ນເສຍແຕ່ວ່າກົດໝາຍທີ່ກ່ຽວຂ້ອງກຳນົດໃຫ້ເຮັດເຊັ່ນນັ້ນ. ໃນກໍລະນີດັ່ງກ່າວ, ຜູ້ປະມວນຜົນຕ້ອງແຈ້ງໃຫ້ຜູ້ຄວບຄຸມຮູ້ກ່ຽວກັບຂໍ້ກຳນົດທາງກົດໝາຍດັ່ງກ່າວກ່ອນທີ່ຈະປະມວນຜົນ, ເວັ້ນເສຍແຕ່ວ່າກົດໝາຍຫ້າມຍ້ອນເຫດຜົນສຳຄັນຂອງຜົນປະໂຫຍດສາທາລະນະ.
ຜູ້ຄວບຄຸມແນະນຳໃຫ້ຜູ້ປະມວນຜົນປະມວນຜົນຂໍ້ມູນລູກຄ້າຕາມຄວາມຈຳເປັນເພື່ອ: (ກ) ໃຫ້ບໍລິການຕາມຂໍ້ຕົກລົງຫຼັກ; (ຂ) ປະຕິບັດຕາມຄຳແນະນຳຂອງຜູ້ຄວບຄຸມທີ່ໄດ້ສື່ສານເປັນລາຍລັກອັກສອນເປັນບາງຄັ້ງຄາວ; ແລະ (ຄ) ປະຕິບັດພັນທະຂອງຜູ້ປະມວນຜົນພາຍໃຕ້ DPA ນີ້.
ຜູ້ປະມວນຜົນຕ້ອງແຈ້ງໃຫ້ຜູ້ຄວບຄຸມຊາບໂດຍທັນທີ ຖ້າຕາມຄວາມຄິດເຫັນທີ່ສົມເຫດສົມຜົນຂອງຜູ້ປະມວນຜົນ ຄຳສັ່ງຈາກຜູ້ຄວບຄຸມລະເມີດກົດໝາຍວ່າດ້ວຍການປົກປ້ອງຂໍ້ມູນທີ່ນຳໃຊ້. ໃນກໍລະນີດັ່ງກ່າວ, ຜູ້ປະມວນຜົນມີສິດທີ່ຈະຢຸດການປະມວນຜົນຕາມຄຳສັ່ງດັ່ງກ່າວຈົນກວ່າຜູ້ຄວບຄຸມຈະຊີ້ແຈງ ຫຼື ດັດແປງຄຳສັ່ງດັ່ງກ່າວ.
ຜູ້ຄວບຄຸມຮັບປະກັນ ແລະ ຢືນຢັນວ່າ: (ກ) ມັນມີພື້ນຖານທີ່ຖືກຕ້ອງຕາມກົດໝາຍພາຍໃຕ້ GDPR ມາດຕາ 6 (ແລະ, ບ່ອນທີ່ໃຊ້ໄດ້, ມາດຕາ 9) ສຳລັບການປະມວນຜົນຂໍ້ມູນສ່ວນຕົວທີ່ກ່ຽວຂ້ອງ; (ຂ) ມັນໄດ້ໃຫ້ແຈ້ງການທີ່ຕ້ອງການທັງໝົດ ແລະ ໄດ້ຮັບການຍິນຍອມທີ່ຕ້ອງການທັງໝົດ; ແລະ (ຄ) ການໂອນຂໍ້ມູນລູກຄ້າໄປຫາຜູ້ປະມວນຜົນບໍ່ໄດ້ລະເມີດກົດໝາຍທີ່ກ່ຽວຂ້ອງໃດໆ.
ຜູ້ປະມວນຜົນຕ້ອງປະມວນຜົນຂໍ້ມູນລູກຄ້າຕາມຄຳແນະນຳທີ່ໄດ້ບັນທຶກໄວ້ຂອງຜູ້ຄວບຄຸມເທົ່ານັ້ນ, ເວັ້ນເສຍແຕ່ວ່າກົດໝາຍຂອງ EU ຫຼື ລັດສະມາຊິກທີ່ກ່ຽວຂ້ອງຖືກກຳນົດໃຫ້ເຮັດແນວນັ້ນ. ຜູ້ປະມວນຜົນຈະບໍ່ປະມວນຜົນຂໍ້ມູນລູກຄ້າເພື່ອຈຸດປະສົງຂອງຕົນເອງ ຫຼື ເປີດເຜີຍມັນຕໍ່ພາກສ່ວນທີສາມ ເວັ້ນເສຍແຕ່ວ່າຈຳເປັນເພື່ອໃຫ້ບໍລິການ ຫຼື ຕາມທີ່ກົດໝາຍກຳນົດ.
ຜູ້ປະມວນຜົນຕ້ອງຮັບປະກັນວ່າບຸກຄົນທີ່ໄດ້ຮັບອະນຸຍາດໃຫ້ປະມວນຜົນຂໍ້ມູນລູກຄ້າມີ commitຖືກບັງຄັບໃຫ້ຮັກສາຄວາມລັບ ຫຼື ຢູ່ພາຍໃຕ້ພັນທະທາງກົດໝາຍທີ່ເໝາະສົມກ່ຽວກັບການຮັກສາຄວາມລັບ. ການເຂົ້າເຖິງຂໍ້ມູນຂອງລູກຄ້າຈະຖືກຈຳກັດສະເພາະພະນັກງານ, ຜູ້ຮັບເໝົາ ແລະ ຜູ້ປະມວນຜົນຍ່ອຍທີ່ຕ້ອງການການເຂົ້າເຖິງເພື່ອຈຸດປະສົງໃນການໃຫ້ບໍລິການເທົ່ານັ້ນ.
ຜູ້ປະມວນຜົນຕ້ອງປະຕິບັດ ແລະ ຮັກສາມາດຕະການດ້ານວິຊາການ ແລະ ການຈັດຕັ້ງທີ່ເໝາະສົມເພື່ອປົກປ້ອງຂໍ້ມູນລູກຄ້າຈາກການປະມວນຜົນທີ່ບໍ່ໄດ້ຮັບອະນຸຍາດ ຫຼື ຜິດກົດໝາຍ ແລະ ຕໍ່ກັບການສູນເສຍ, ການທຳລາຍ, ຄວາມເສຍຫາຍ, ການດັດແປງ ຫຼື ການເປີດເຜີຍໂດຍບັງເອີນ, ໂດຍຄຳນຶງເຖິງ:
ມາດຕະການດັ່ງກ່າວຕ້ອງປະກອບມີຢ່າງໜ້ອຍຕາມທີ່ໄດ້ກຳນົດໄວ້ໃນຕາຕະລາງທີ 2 (ມາດຕະການຄວາມປອດໄພດ້ານເຕັກນິກ ແລະ ການຈັດຕັ້ງ) ຕໍ່ DPA ນີ້. ການຮັບຮອງ ISO 27001 ຂອງຜູ້ປະມວນຜົນສະໜອງຫຼັກຖານຂອງລະບົບການຄຸ້ມຄອງຄວາມປອດໄພຂໍ້ມູນພື້ນຖານ. ຜູ້ປະມວນຜົນຕ້ອງຮັກສາການຮັບຮອງ ISO 27001 ຫຼື ທຽບເທົ່າຕະຫຼອດໄລຍະເວລາຂອງ DPA ນີ້.
ຜູ້ປະມວນຜົນຕ້ອງ, ໂດຍຄຳນຶງເຖິງລັກສະນະຂອງການປະມວນຜົນ, ຊ່ວຍເຫຼືອຜູ້ຄວບຄຸມດ້ວຍມາດຕະການດ້ານວິຊາການ ແລະ ການຈັດຕັ້ງທີ່ເໝາະສົມ, ຕາບໃດທີ່ເປັນໄປໄດ້, ເພື່ອປະຕິບັດພັນທະຂອງຜູ້ຄວບຄຸມໃນການຕອບສະໜອງຕໍ່ການຮ້ອງຂໍການປະຕິບັດ.cisສິດຂອງເຈົ້າຂອງຂໍ້ມູນພາຍໃຕ້ກົດໝາຍວ່າດ້ວຍການປົກປ້ອງຂໍ້ມູນທີ່ນຳໃຊ້ (ລວມທັງສິດໃນການເຂົ້າເຖິງ, ການແກ້ໄຂ, ການລຶບລ້າງ, ການຈຳກັດ, ການໂອນຍ້າຍ ແລະ ການຄັດຄ້ານພາຍໃຕ້ມາດຕາ 15–22 ຂອງ GDPR).
ຜູ້ປະມວນຜົນຕ້ອງ: (ກ) ແຈ້ງໃຫ້ຜູ້ຄວບຄຸມຊາບໂດຍທັນທີ ຖ້າຜູ້ປະມວນຜົນໄດ້ຮັບຄຳຮ້ອງຂໍຈາກເຈົ້າຂອງຂໍ້ມູນກ່ຽວກັບຂໍ້ມູນລູກຄ້າ; (ຂ) ບໍ່ຕອບສະໜອງຕໍ່ຄຳຮ້ອງຂໍດັ່ງກ່າວ ຍົກເວັ້ນແຕ່ຄຳແນະນຳທີ່ໄດ້ບັນທຶກໄວ້ຂອງຜູ້ຄວບຄຸມ ຫຼື ຕາມທີ່ກົດໝາຍທີ່ກ່ຽວຂ້ອງກຳນົດໄວ້; ແລະ (ຄ) ໃຫ້ຄວາມຊ່ວຍເຫຼືອທີ່ສົມເຫດສົມຜົນແກ່ຜູ້ຄວບຄຸມໃນການຕອບສະໜອງຕໍ່ຄຳຮ້ອງຂໍດັ່ງກ່າວພາຍໃນກຳນົດເວລາທາງກົດໝາຍທີ່ກ່ຽວຂ້ອງ (30 ວັນພາຍໃຕ້ GDPR ມາດຕາ 12).
ຜູ້ປະມວນຜົນຕ້ອງຊ່ວຍຜູ້ຄວບຄຸມໃນການຮັບປະກັນການປະຕິບັດຕາມພັນທະພາຍໃຕ້ມາດຕາ 32–36 ຂອງ GDPR, ໂດຍຄຳນຶງເຖິງລັກສະນະຂອງການປະມວນຜົນ ແລະ ຂໍ້ມູນທີ່ມີໃຫ້ຜູ້ປະມວນຜົນ, ລວມທັງກ່ຽວກັບ:
ເມື່ອມີການຍົກເລີກ ຫຼື ໝົດອາຍຸຂອງຂໍ້ຕົກລົງຫຼັກ, ຫຼື ຕາມການຮ້ອງຂໍຂອງຜູ້ຄວບຄຸມ, ຜູ້ປະມວນຜົນຕ້ອງ, ຕາມການເລືອກຂອງຜູ້ຄວບຄຸມ, ລຶບ ຫຼື ສົ່ງຄືນຂໍ້ມູນລູກຄ້າທັງໝົດທີ່ຢູ່ໃນຄອບຄອງຂອງຕົນ, ແລະ ຕ້ອງລຶບສຳເນົາທີ່ມີຢູ່ແລ້ວ, ເວັ້ນເສຍແຕ່ວ່າກົດໝາຍຂອງ EU ຫຼື ລັດສະມາຊິກທີ່ກ່ຽວຂ້ອງກຳນົດໃຫ້ເກັບຮັກສາຂໍ້ມູນສ່ວນຕົວ. ຜູ້ປະມວນຜົນຕ້ອງຢືນຢັນການສຳເລັດການລຶບເປັນລາຍລັກອັກສອນພາຍໃນ 30 ວັນນັບຈາກວັນທີ່ມີການກະຕຸ້ນທີ່ກ່ຽວຂ້ອງ.
ໂປເຊດເຊີ standard ຕາຕະລາງການເກັບຮັກສາຂໍ້ມູນ (ທີ່ກຳນົດໄວ້ໃນຕາຕະລາງທີ 1) ຈະຖືກນຳໃຊ້ ເວັ້ນເສຍແຕ່ວ່າຜູ້ຄວບຄຸມໄດ້ຮ້ອງຂໍໃຫ້ລຶບຂໍ້ມູນກ່ອນໜ້ານີ້.
ຜູ້ປະມວນຜົນຕ້ອງສະໜອງຂໍ້ມູນທັງໝົດທີ່ຈຳເປັນໃຫ້ແກ່ຜູ້ຄວບຄຸມເພື່ອສະແດງໃຫ້ເຫັນເຖິງການປະຕິບັດຕາມພັນທະທີ່ໄດ້ກຳນົດໄວ້ໃນ DPA ນີ້, ແລະ ຕ້ອງອະນຸຍາດໃຫ້ມີ ແລະ ປະກອບສ່ວນເຂົ້າໃນການກວດສອບ, ລວມທັງການກວດກາ, ທີ່ດຳເນີນການໂດຍຜູ້ຄວບຄຸມ ຫຼື ຜູ້ກວດສອບທີ່ໄດ້ຮັບມອບໝາຍຈາກຜູ້ຄວບຄຸມ.
ຜູ້ປະມວນຜົນອາດຈະຕອບສະໜອງພັນທະນີ້ໂດຍການສະໜອງ:
ຜູ້ປະມວນຜົນຕ້ອງແຈ້ງໃຫ້ຜູ້ຄວບຄຸມຊາບໂດຍບໍ່ມີການຊັກຊ້າທີ່ບໍ່ຈຳເປັນ, ແລະໃນກໍລະນີໃດກໍ່ຕາມພາຍໃນ 48 ຊົ່ວໂມງຫຼັງຈາກຮູ້ເຖິງການລະເມີດຂໍ້ມູນສ່ວນຕົວທີ່ສົ່ງຜົນກະທົບຕໍ່ຂໍ້ມູນລູກຄ້າ. ການແຈ້ງເຕືອນດັ່ງກ່າວຕ້ອງລວມມີ, ຕາມຂອບເຂດທີ່ມີຢູ່ໃນເວລານັ້ນ:
ໃນກໍລະນີທີ່ບໍ່ສາມາດໃຫ້ຂໍ້ມູນທັງໝົດຂ້າງເທິງພ້ອມໆກັນ, ຂໍ້ມູນອາດຈະຖືກສະໜອງເປັນໄລຍະໂດຍບໍ່ມີການຊັກຊ້າຕື່ມອີກໂດຍບໍ່ຈຳເປັນ. ຜູ້ປະມວນຜົນຕ້ອງຮ່ວມມືກັບຜູ້ຄວບຄຸມ ແລະ ດຳເນີນຂັ້ນຕອນທີ່ສົມເຫດສົມຜົນຕາມທີ່ຜູ້ຄວບຄຸມອາດຈະຕ້ອງການເພື່ອຊ່ວຍໃນການສືບສວນ, ການຫຼຸດຜ່ອນ ແລະ ການແກ້ໄຂການລະເມີດ.
ບັນດາຝ່າຍຮັບຮູ້ວ່າພັນທະພາຍໃຕ້ມາດຕາ 33 ຂອງ GDPR ທີ່ຈະຕ້ອງແຈ້ງໃຫ້ໜ່ວຍງານກຳກັບດູແລທີ່ມີສິດອຳນາດ (Agencia Española de Protección de Datos — AEPD, ຫຼື ໜ່ວຍງານທີ່ກ່ຽວຂ້ອງອື່ນໆ) ພາຍໃນ 72 ຊົ່ວໂມງຫຼັງຈາກຮູ້ເຖິງການລະເມີດຂໍ້ມູນສ່ວນຕົວແມ່ນຂຶ້ນກັບຜູ້ຄວບຄຸມໃນຖານະຜູ້ຄວບຄຸມຂໍ້ມູນ. ການແຈ້ງເຕືອນຂອງຜູ້ປະມວນຜົນຕໍ່ຜູ້ຄວບຄຸມພາຍໃຕ້ຂໍ້ນີ້ແມ່ນມີຈຸດປະສົງເພື່ອໃຫ້ຜູ້ຄວບຄຸມສາມາດປະຕິບັດພັນທະດ້ານກົດລະບຽບນີ້ໄດ້. ການແຈ້ງເຕືອນຂອງຜູ້ປະມວນຜົນຈະບໍ່ຖືວ່າເປັນການຍອມຮັບຄວາມຜິດ ຫຼື ໜີ້ສິນ.
ຜູ້ຄວບຄຸມອະນຸຍາດໃຫ້ຜູ້ປະມວນຜົນຂໍ້ມູນຈ້າງຜູ້ປະມວນຜົນຍ່ອຍຕາມທີ່ລະບຸໄວ້ໃນຕາຕະລາງ 3 (ຜູ້ປະມວນຜົນຍ່ອຍທີ່ໄດ້ຮັບການອະນຸມັດ) ໃຫ້ກັບ DPA ນີ້. ຜູ້ປະມວນຜົນຂໍ້ມູນຕ້ອງກຳນົດພັນທະໃນການປົກປ້ອງຂໍ້ມູນຂອງຜູ້ປະມວນຜົນຍ່ອຍແຕ່ລະຄົນເທົ່າກັບທີ່ໄດ້ກຳນົດໄວ້ໃນ DPA ນີ້, ໂດຍສະເພາະແມ່ນການໃຫ້ການຮັບປະກັນທີ່ພຽງພໍເພື່ອຈັດຕັ້ງປະຕິບັດມາດຕະການດ້ານວິຊາການ ແລະ ການຈັດຕັ້ງທີ່ເໝາະສົມ.
ຜູ້ປະມວນຜົນຕ້ອງແຈ້ງໃຫ້ຜູ້ຄວບຄຸມຮູ້ກ່ຽວກັບການປ່ຽນແປງທີ່ຕັ້ງໃຈກ່ຽວກັບການເພີ່ມ ຫຼື ການທົດແທນຜູ້ປະມວນຜົນຍ່ອຍໂດຍ: (ກ) ອັບເດດລາຍຊື່ຜູ້ປະມວນຜົນຍ່ອຍທີ່ເຜີຍແຜ່ຢູ່ https://xygeni.io/legal/subprocessors ດ້ວຍວັນທີ "ອັບເດດຫຼ້າສຸດ" ທີ່ໄດ້ຮັບການປັບປຸງ; ແລະ (ຂ) ແຈ້ງເປັນລາຍລັກອັກສອນໃຫ້ຜູ້ຄວບຄຸມຢ່າງໜ້ອຍສິບ (10) ມື້ກ່ອນການປ່ຽນແປງຈະມີຜົນບັງຄັບໃຊ້. ຜູ້ຄວບຄຸມອາດຈະຄັດຄ້ານການປ່ຽນແປງດ້ວຍເຫດຜົນການປົກປ້ອງຂໍ້ມູນທີ່ສົມເຫດສົມຜົນພາຍໃນເຈັດ (7) ມື້ນັບຈາກແຈ້ງການດັ່ງກ່າວ. ຖ້າຜູ້ຄວບຄຸມຄັດຄ້ານ ແລະ ບັນດາຝ່າຍບໍ່ສາມາດແກ້ໄຂການຄັດຄ້ານໄດ້, ຜູ້ຄວບຄຸມອາດຈະຍົກເລີກຂໍ້ຕົກລົງຫຼັກດ້ວຍການແຈ້ງການທີ່ສົມເຫດສົມຜົນໂດຍບໍ່ມີການລົງໂທດ.
ຖ້າຜູ້ປະມວນຜົນຈ້າງຜູ້ປະມວນຜົນຍ່ອຍ, ຜູ້ປະມວນຜົນຈະຍັງຄົງມີຄວາມຮັບຜິດຊອບຢ່າງເຕັມທີ່ຕໍ່ຜູ້ຄວບຄຸມສຳລັບການປະຕິບັດພັນທະຂອງຜູ້ປະມວນຜົນຍ່ອຍດັ່ງກ່າວ ຈົນເຖິງຂອບເຂດທີ່ຜູ້ປະມວນຜົນຍ່ອຍບໍ່ສາມາດປະຕິບັດພັນທະການປົກປ້ອງຂໍ້ມູນຂອງຕົນໄດ້.
ສຳລັບໂປເຊດເຊີຍ່ອຍແຕ່ລະອັນ, ໂປເຊດເຊີຕ້ອງ:
ຜູ້ປະມວນຜົນຈະບໍ່ໂອນຂໍ້ມູນລູກຄ້າໄປປະເທດນອກເຂດເສດຖະກິດເອີຣົບ (EEA) ເວັ້ນເສຍແຕ່ວ່າ:
ໃນກໍລະນີທີ່ຕ້ອງການ SCC, ຜູ້ປະມວນຜົນຕ້ອງປະຕິບັດ SCC ທີ່ກ່ຽວຂ້ອງກັບຜູ້ຄວບຄຸມ ແລະ/ຫຼື ກັບຜູ້ປະມວນຜົນຍ່ອຍທີ່ກ່ຽວຂ້ອງຕາມການຮ້ອງຂໍຂອງຜູ້ຄວບຄຸມ. ໂມດູນທີ່ໃຊ້ໄດ້ຂອງ SCC ຕ້ອງເປັນໂມດູນທີສອງ (ຜູ້ຄວບຄຸມໄປຫາຜູ້ປະມວນຜົນ) ສຳລັບການໂອນຈາກຜູ້ຄວບຄຸມໄປຫາຜູ້ປະມວນຜົນ, ແລະໂມດູນທີສາມ (ຜູ້ປະມວນຜົນໄປຫາຜູ້ປະມວນຜົນຍ່ອຍ) ສຳລັບການໂອນຕໍ່ໄປໂດຍຜູ້ປະມວນຜົນໄປຫາຜູ້ປະມວນຜົນຍ່ອຍ.
ໜ່ວຍງານກວດກາທີ່ມີສິດອຳນາດສຳລັບຈຸດປະສົງຂອງ SCCs ແມ່ນອົງການປົກປ້ອງຂໍ້ມູນຂອງສະເປນ (Agencia Española de Protección de Datos — AEPD), ເວັ້ນເສຍແຕ່ຈະໄດ້ຕົກລົງເປັນລາຍລັກອັກສອນເປັນຢ່າງອື່ນ.
ຜູ້ປະມວນຜົນຕ້ອງຮັກສາ ແລະ ສະໜອງໃຫ້ຜູ້ຄວບຄຸມຕາມການຮ້ອງຂໍ ບັນທຶກປະຈຸບັນຂອງການໂອນຂໍ້ມູນລູກຄ້າສາກົນທັງໝົດ ແລະ ກົນໄກການໂອນທີ່ນຳໃຊ້ໄດ້ສຳລັບແຕ່ລະອັນ.
9. ການປະເມີນຜົນກະທົບຂອງການປົກປ້ອງຂໍ້ມູນ
ໃນກໍລະນີທີ່ກິດຈະກຳການປະມວນຜົນມີແນວໂນ້ມທີ່ຈະສົ່ງຜົນໃຫ້ມີຄວາມສ່ຽງສູງຕໍ່ສິດ ແລະ ເສລີພາບຂອງບຸກຄົນທຳມະດາ ແລະ ຜູ້ຄວບຄຸມຕ້ອງປະຕິບັດການປະເມີນຜົນກະທົບຂອງການປົກປ້ອງຂໍ້ມູນ (DPIA) ພາຍໃຕ້ມາດຕາ 35 ຂອງ GDPR, ຜູ້ປະມວນຜົນຕ້ອງໃຫ້ການຊ່ວຍເຫຼືອ ແລະ ຂໍ້ມູນທີ່ສົມເຫດສົມຜົນແກ່ຜູ້ຄວບຄຸມຕາມຄວາມຈຳເປັນເພື່ອໃຫ້ຜູ້ຄວບຄຸມສາມາດປະຕິບັດ DPIA ໄດ້. ຜູ້ປະມວນຜົນຕ້ອງຕອບສະໜອງຕໍ່ການຮ້ອງຂໍທີ່ກ່ຽວຂ້ອງກັບ DPIA ທີ່ສົມເຫດສົມຜົນຂອງຜູ້ຄວບຄຸມພາຍໃນ 15 ວັນລັດຖະການ.
ຜູ້ປະມວນຜົນຕ້ອງຮັກສາບັນທຶກກິດຈະກຳການປະມວນຜົນທີ່ດຳເນີນໃນນາມຂອງຜູ້ຄວບຄຸມຕາມ GDPR ມາດຕາ 30(2), ຕາມການຮ້ອງຂໍຂອງຜູ້ຄວບຄຸມ, ລວມທັງ: ຊື່ ແລະ ລາຍລະອຽດການຕິດຕໍ່ຂອງຜູ້ປະມວນຜົນ ແລະ ຜູ້ປະມວນຜົນຍ່ອຍໃດໆ; ໝວດໝູ່ຂອງການປະມວນຜົນທີ່ດຳເນີນໃນນາມຂອງຜູ້ຄວບຄຸມ; ການໂອນຂໍ້ມູນສ່ວນຕົວໄປປະເທດທີສາມ; ແລະ ລາຍລະອຽດທົ່ວໄປກ່ຽວກັບມາດຕະການຄວາມປອດໄພດ້ານເຕັກນິກ ແລະ ການຈັດຕັ້ງ.
ຄວາມຮັບຜິດຊອບຂອງແຕ່ລະຝ່າຍຕໍ່ອີກຝ່າຍໜຶ່ງພາຍໃຕ້ ຫຼື ກ່ຽວຂ້ອງກັບ DPA ນີ້ຈະຂຶ້ນກັບຂໍ້ຈຳກັດ ແລະ ຂໍ້ຍົກເວັ້ນທີ່ໄດ້ກຳນົດໄວ້ໃນຂໍ້ຕົກລົງຫຼັກ. ໃນກໍລະນີທີ່ເຈົ້າຂອງຂໍ້ມູນໄດ້ຮັບຄວາມເສຍຫາຍຍ້ອນຜົນຂອງການປະມວນຜົນທີ່ລະເມີດກົດໝາຍວ່າດ້ວຍການປົກປ້ອງຂໍ້ມູນທີ່ນຳໃຊ້, ແຕ່ລະຝ່າຍຈະຕ້ອງຮັບຜິດຊອບຕໍ່ຄວາມເສຍຫາຍທີ່ເກີດຈາກການປະມວນຜົນຂອງຕົນທີ່ລະເມີດ GDPR ຕາມມາດຕາ 82–83 ຂອງ GDPR. ບໍ່ມີຫຍັງໃນຂໍ້ນີ້ຈຳກັດຄວາມຮັບຜິດຊອບຂອງແຕ່ລະຝ່າຍຕໍ່ເຈົ້າຂອງຂໍ້ມູນພາຍໃຕ້ກົດໝາຍທີ່ກ່ຽວຂ້ອງ.
ສັນຍາ DPA ນີ້ຈະເລີ່ມຕົ້ນໃນວັນທີຂອງສັນຍາຫຼັກ (ຫຼື ວັນທີຂອງການລົງນາມໃນສັນຍາ DPA ນີ້ ຖ້າຫາກເປັນວັນທີຕໍ່ມາ) ແລະ ຈະມີຜົນບັງຄັບໃຊ້ຕະຫຼອດໄລຍະເວລາຂອງສັນຍາຫຼັກ. ການຍົກເລີກສັນຍາຫຼັກດ້ວຍເຫດຜົນໃດກໍ່ຕາມ ຈະເຮັດໃຫ້ສັນຍາ DPA ນີ້ສິ້ນສຸດລົງໂດຍອັດຕະໂນມັດ.
ຫຼັງຈາກການຢຸດຕິສັນຍາ, ພັນທະຂອງຜູ້ປະມວນຜົນພາຍໃຕ້ຂໍ້ 5.6 (ການລຶບ ຫຼື ການສົ່ງຄືນຂໍ້ມູນ) ຈະຍັງຄົງມີຜົນບັງຄັບໃຊ້ ແລະ ຜູ້ປະມວນຜົນຕ້ອງລຶບ ຫຼື ສົ່ງຄືນຂໍ້ມູນລູກຄ້າໃຫ້ສຳເລັດພາຍໃນ 30 ວັນຫຼັງຈາກການຢຸດຕິສັນຍາ. ຂໍ້ກຳນົດທີ່ກ່ຽວຂ້ອງກັບການຮັກສາຄວາມລັບ, ຄວາມຮັບຜິດຊອບ, ກົດໝາຍທີ່ຄຸ້ມຄອງ ແລະ ການກວດສອບກໍ່ຈະຍັງຄົງມີຜົນບັງຄັບໃຊ້ຫຼັງຈາກການຢຸດຕິສັນຍາ.
DPA ນີ້ຈະຖືກຄຸ້ມຄອງ ແລະ ຕີຄວາມໝາຍຕາມກົດໝາຍຂອງປະເທດສະເປນ. ບັນດາຝ່າຍຕົກລົງເຫັນດີກັບອຳນາດຕັດສິນທີ່ບໍ່ຈຳກັດຂອງສານມາດຣິດ ສຳລັບການແກ້ໄຂຂໍ້ຂັດແຍ່ງໃດໆທີ່ເກີດຂຶ້ນຈາກ ຫຼື ກ່ຽວຂ້ອງກັບ DPA ນີ້. ໃນຂອບເຂດທີ່ຂໍ້ກຳນົດໃດໆຂອງ DPA ນີ້ຂັດກັບ SCCs, SCCs ຈະມີຜົນບັງຄັບໃຊ້.
ຂໍ້ຕົກລົງທັງໝົດ: DPA ນີ້, ພ້ອມກັບຕາຕະລາງເວລາ ແລະ ຂໍ້ຕົກລົງຫຼັກ, ປະກອບເປັນຂໍ້ຕົກລົງທັງໝົດລະຫວ່າງບັນດາຝ່າຍກ່ຽວກັບເລື່ອງດັ່ງກ່າວ ແລະ ແທນທີ່ຂໍ້ຕົກລົງ, ຄວາມເຂົ້າໃຈ ຫຼື ການເປັນຕົວແທນທັງໝົດກ່ອນໜ້ານີ້ທີ່ກ່ຽວຂ້ອງກັບການປະມວນຜົນຂໍ້ມູນ.
ການປັບປຸງ: DPA ນີ້ອາດຈະຖືກດັດແກ້ໄດ້ໂດຍຂໍ້ຕົກລົງເປັນລາຍລັກອັກສອນທີ່ລົງນາມໂດຍຕົວແທນທີ່ໄດ້ຮັບອະນຸຍາດຂອງທັງສອງຝ່າຍເທົ່ານັ້ນ.
ຄວາມແຕກຕ່າງ: ຖ້າຂໍ້ກຳນົດໃດໆຂອງ DPA ນີ້ຖືກຖືວ່າບໍ່ຖືກຕ້ອງ ຫຼື ບໍ່ສາມາດບັງຄັບໃຊ້ໄດ້, ຂໍ້ກຳນົດທີ່ຍັງເຫຼືອຈະຍັງຄົງມີຜົນບັງຄັບໃຊ້ຢ່າງເຕັມທີ່.
ກ່ອນໜ້າ: ໃນກໍລະນີທີ່ມີການຂັດແຍ້ງລະຫວ່າງ DPA ນີ້ ແລະ ຕາຕະລາງ, ໜ່ວຍງານຂອງ DPA ຈະມີຜົນບັງຄັບໃຊ້ ເວັ້ນເສຍແຕ່ວ່າຕາຕະລາງຈະລະບຸໄວ້ຢ່າງຊັດເຈນເປັນຢ່າງອື່ນ. ໃນກໍລະນີທີ່ມີການຂັດແຍ້ງລະຫວ່າງ DPA ນີ້ ແລະ SCC (ບ່ອນທີ່ໃຊ້ໄດ້), SCC ຈະມີຜົນບັງຄັບໃຊ້.
ຫົວຂໍ້ຂອງການປະມວນຜົນແມ່ນການສະໜອງໂດຍ Xygeni ຂອງ application security posture management, software supply chain security ການວິເຄາະ, ການກວດສອບຄວາມສ່ຽງ, CI/CD ການຕິດຕາມກວດກາຄວາມປອດໄພ, ແລະ ການບໍລິການທີ່ກ່ຽວຂ້ອງຕາມທີ່ໄດ້ອະທິບາຍໄວ້ໃນຂໍ້ຕົກລົງຫຼັກ.
ການເກັບກຳ, ການຈັດຕັ້ງ, ການຈັດໂຄງສ້າງ, ການເກັບຮັກສາ, ການວິເຄາະ, ການດຶງຂໍ້ມູນຄືນ, ການນຳໃຊ້, ການເປີດເຜີຍໂດຍການສົ່ງຕໍ່, ການຈັດລຽງ ຫຼື ການປະສົມປະສານ, ການຈຳກັດ, ການລຶບ ຫຼື ການທຳລາຍຂໍ້ມູນລູກຄ້າ.
ການປະມວນຜົນຂໍ້ມູນລູກຄ້າແມ່ນດຳເນີນການເພື່ອຈຸດປະສົງດຽວໃນການໃຫ້ບໍລິການແກ່ຜູ້ຄວບຄຸມ, ລວມທັງ: ການກວດສອບຄວາມສ່ຽງດ້ານຄວາມປອດໄພ ແລະ ການລາຍງານ; ການວິເຄາະຄວາມສ່ຽງຂອງລະບົບຕ່ອງໂສ້ການສະໜອງຊອບແວ; CI/CD pipeline security ການຕິດຕາມກວດກາ; ການກວດຫາຄວາມຜິດປົກກະຕິ; ແລະ ການສະໜັບສະໜູນລູກຄ້າ.
ຜູ້ປະມວນຜົນຕ້ອງປະມວນຜົນຂໍ້ມູນລູກຄ້າຕະຫຼອດໄລຍະເວລາຂອງສັນຍາຫຼັກ. ເມື່ອສິ້ນສຸດສັນຍາ, ຜູ້ປະມວນຜົນຕ້ອງເກັບຮັກສາຂໍ້ມູນລູກຄ້າໄວ້ເປັນເວລາ 3 ເດືອນຫຼັງຈາກວັນສິ້ນສຸດການສະໝັກໃຊ້ກ່ອນທີ່ຈະລຶບ, ເວັ້ນເສຍແຕ່ວ່າຜູ້ຄວບຄຸມຮ້ອງຂໍການລຶບກ່ອນໜ້ານີ້. ຂໍ້ມູນບັນຊີທົດລອງໃຊ້ຈະຖືກເກັບຮັກສາໄວ້ເປັນເວລາ 1 ເດືອນຫຼັງຈາກໝົດອາຍຸຂອງສັນຍາ.
| ປະເພດ | ຕົວຢ່າງ |
|---|---|
| ຂໍ້ມູນບັນຊີຜູ້ໃຊ້ | ຊື່, ທີ່ຢູ່ອີເມວ, ຊື່ຜູ້ໃຊ້, ລະຫັດລັບ, ບົດບາດ, ອົງກອນ |
| ຂໍ້ມູນກິດຈະກຳ ແລະ ການນຳໃຊ້ | Login ເຫດການ, ການເອີ້ນ API, ບັນທຶກກິດຈະກຳການສະແກນ, ປະທັບເວລາ, ທີ່ຢູ່ IP |
| ຂໍ້ມູນ metadata ຂອງການຄົ້ນຫາຄວາມປອດໄພ | ຊື່ບ່ອນເກັບຂໍ້ມູນ, ເສັ້ນທາງໄຟລ໌ (ບ່ອນທີ່ມີການຄົ້ນພົບ), ຂໍ້ມູນ metadata dependency, pipeline ການອ້າງອີງການຕັ້ງຄ່າ |
| ຂໍ້ມູນການສື່ສານ | ປີ້ສະໜັບສະໜູນ, ການຕິດຕໍ່ທາງອີເມວທີ່ກ່ຽວຂ້ອງກັບການບໍລິການ |
ຫົວຂໍ້ຂໍ້ມູນລວມມີ: ພະນັກງານ, ຜູ້ຮັບເໝົາ ແລະ ຜູ້ໃຊ້ທີ່ໄດ້ຮັບອະນຸຍາດອື່ນໆຂອງຜູ້ຄວບຄຸມທີ່ເຂົ້າເຖິງການບໍລິການ; ຜູ້ປະກອບສ່ວນ (ນັກພັດທະນາ, ບັນຊີບອທ໌, ຕົວແທນສ້າງ) ໃຫ້ກັບບ່ອນເກັບຂໍ້ມູນ ແລະ pipelineໄດ້ຮັບການຕິດຕາມກວດກາໂດຍການບໍລິການ; ແລະຕົວແທນ ແລະ ຜູ້ຕິດຕໍ່ຂອງຜູ້ຄວບຄຸມ.
ການບໍລິການບໍ່ໄດ້ຖືກອອກແບບມາເພື່ອປະມວນຜົນຂໍ້ມູນສ່ວນຕົວປະເພດພິເສດຕາມທີ່ໄດ້ກຳນົດໄວ້ໃນມາດຕາ 9 ຂອງ GDPR. ຜູ້ຄວບຄຸມຮັບປະກັນວ່າຈະບໍ່ສົ່ງຂໍ້ມູນສ່ວນຕົວປະເພດພິເສດໄປຍັງການບໍລິການໂດຍບໍ່ມີຂໍ້ຕົກລົງເປັນລາຍລັກອັກສອນລ່ວງໜ້າກັບ Xygeni ແລະ ການຈັດຕັ້ງປະຕິບັດມາດຕະການປ້ອງກັນເພີ່ມເຕີມທີ່ເໝາະສົມ.
Xygeni ປະຕິບັດມາດຕະການດ້ານວິຊາການ ແລະ ການຈັດຕັ້ງຕໍ່ໄປນີ້ເພື່ອປົກປ້ອງຂໍ້ມູນລູກຄ້າ, ສອດຄ່ອງກັບລະບົບການຄຸ້ມຄອງຄວາມປອດໄພຂໍ້ມູນທີ່ໄດ້ຮັບການຮັບຮອງ ISO 27001 ຂອງ Xygeni: