Ši duomenų tvarkymo sutartis („DTS“ arba „Sutartis“) sudaryta tarp:
| Laukas | Detalės |
|---|---|
| Įmonės pavadinimas | [KLIENTO VARDAS, PAVARDĖ] |
| Registruotas adresas | [ADRESAS] |
| PVM mokėtojo kodas / Įmonės kodas | [PVM MOKĖTOJO KODAS] |
| Duomenų apsaugos kontaktinis asmuo | [DAP el. pašto adresas / kontaktinis asmuo] |
| Pasirašantis atstovas | [VARDAS, PAVADINIMAS] |
| Laukas | Detalės |
|---|---|
| Įmonės pavadinimas | „Xygeni Security“, SL |
| Registruotas adresas | C/Pasión 4, 2 Planta, 47001 Valjadolidas, Ispanija |
| PVM | B09620287 |
| Duomenų apsaugos kontaktinis asmuo | info@xygeni.io |
| Pasirašantis atstovas | [VARDAS, PAVADINIMAS] |
Duomenų valdytojas ir duomenų tvarkytojas toliau atskirai vadinami „Šalimi“, o kartu – „Šalimis“.
Ši DPA yra Pagrindinės paslaugų teikimo sutarties arba Paslaugų teikimo sąlygų („Pagrindinė sutartis“) tarp Šalių, reglamentuojančių „Xygeni“ taikomųjų programų saugumo teikimą, dalis. software supply chain security paslaugos („Paslaugos“). Kilus prieštaravimams tarp šios DPS ir Pagrindinės sutarties, duomenų apsaugos klausimais pirmenybė teikiama šiai DPS.
Šio DPA tikslais:
Šalys pripažįsta ir susitaria, kad:
Kai „Xygeni“ tvarko asmens duomenis savo tikslais (pvz., paskyros valdymui, sąskaitų išrašymui, paslaugų tobulinimo analizei), ji veikia kaip nepriklausomas duomenų valdytojas. Tokį tvarkymą reglamentuoja „Xygeni“ privatumo politika ir jis nepatenka į šios DPA taikymo sritį.
Tvarkymo dalykas, pobūdis, trukmė ir tikslas, taip pat tvarkomų asmens duomenų rūšys ir duomenų subjektų kategorijos yra išdėstyti šio DPA 1 priede (Tvarkymo informacija).
Tvarkytojas tvarkys Kliento duomenis tik tiek, kiek būtina Pagrindinėje sutartyje aprašytoms Paslaugoms teikti, ir laikydamasis Duomenų valdytojo dokumentuotų nurodymų, nebent to reikalautų taikytini įstatymai. Tokiu atveju Tvarkytojas prieš tvarkydamas duomenis informuos Duomenų valdytoją apie šį teisinį reikalavimą, nebent tai draudžia įstatymai dėl svarbių viešojo intereso priežasčių.
Duomenų valdytojas nurodo Tvarkytojui tvarkyti Kliento duomenis, kai tai būtina: (a) teikti Paslaugas pagal Pagrindinę sutartį; (b) laikytis Duomenų valdytojo raštu kartkartėmis pateikiamų nurodymų; ir (c) įvykdyti Tvarkytojo įsipareigojimus pagal šią DPA.
Tvarkytojas nedelsdamas informuos Duomenų valdytoją, jei, pagrįsta Tvarkytojo nuomone, Duomenų valdytojo nurodymas pažeidžia Taikomą duomenų apsaugos įstatymą. Tokiu atveju Tvarkytojas turi teisę nutraukti tvarkymą pagal tokį nurodymą, kol Duomenų valdytojas jo nepatikslins arba nepakeis.
Duomenų valdytojas garantuoja ir pareiškia, kad: (a) jis turi galiojantį teisėtą pagrindą pagal BDAR 6 straipsnį (ir, kai taikoma, 9 straipsnį) tvarkyti atitinkamus asmens duomenis; (b) jis pateikė visus reikiamus pranešimus ir gavo visus reikiamus sutikimus; ir (c) Kliento duomenų perdavimas tvarkytojui nepažeidžia jokių taikomų įstatymų.
Tvarkytojas tvarkys Kliento duomenis tik pagal dokumentuotus Duomenų valdytojo nurodymus, nebent to reikalautų taikytini ES arba valstybės narės teisės aktai. Tvarkytojas negali tvarkyti Kliento duomenų savo tikslais ir neatskleisti jų trečiosioms šalims, išskyrus atvejus, kai tai būtina Paslaugoms teikti arba kai to reikalauja įstatymai.
Tvarkytojas užtikrina, kad asmenys, įgalioti tvarkyti Kliento duomenis, turėtų commitįsipareigojo laikytis konfidencialumo arba jiems taikoma atitinkama įstatyminė konfidencialumo prievolė. Prieiga prie Kliento duomenų bus ribojama ir suteikiama tik tiems darbuotojams, rangovams ir subtvarkytojams, kuriems prieiga reikalinga Paslaugoms teikti.
Tvarkytojas įdiegia ir palaiko tinkamas technines ir organizacines priemones, skirtas apsaugoti Kliento duomenis nuo neteisėto tvarkymo ir nuo atsitiktinio praradimo, sunaikinimo, sugadinimo, pakeitimo ar atskleidimo, atsižvelgiant į:
Tokios priemonės turi apimti bent jau tas, kurios nurodytos šio DPA 2 priede (Techninės ir organizacinės saugumo priemonės). Tvarkytojo ISO 27001 sertifikatas yra įrodymas, kad yra įdiegta bazinė informacijos saugumo valdymo sistema. Tvarkytojas privalo išlaikyti ISO 27001 sertifikatą arba lygiavertį sertifikatą visą šio DPA galiojimo laikotarpį.
Tvarkytojas, atsižvelgdamas į tvarkymo pobūdį, privalo, kiek įmanoma, padėti Duomenų valdytojui tinkamomis techninėmis ir organizacinėmis priemonėmis įvykdyti Duomenų valdytojo pareigą atsakyti į prašymus dėl naudojimosi.cisDuomenų subjektų teisių pagal taikytiną duomenų apsaugos teisę gynimas (įskaitant prieigos prie duomenų, ištaisymo, ištrynimo, apribojimo, perkeliamumo ir nesutikimo teises pagal BDAR 15–22 straipsnius).
Tvarkytojas privalo: (a) nedelsdamas pranešti Duomenų valdytojui, jei Tvarkytojas gauna Duomenų subjekto prašymą dėl Kliento duomenų; (b) neatsakyti į tokius prašymus, išskyrus atvejus, kai tai daroma remiantis Duomenų valdytojo dokumentuotais nurodymais arba jei to reikalaujama pagal taikomus įstatymus; ir (c) teikti Duomenų valdytojui pagrįstą pagalbą atsakant į tokius prašymus per taikomus įstatymuose numatytus terminus (30 dienų pagal BDAR 12 straipsnį).
Tvarkytojas, atsižvelgdamas į tvarkymo pobūdį ir Tvarkytojo turimą informaciją, padeda Duomenų valdytojui užtikrinti BDAR 32–36 straipsniuose numatytų įsipareigojimų laikymąsi, įskaitant:
Nutraukus arba pasibaigus Pagrindinės sutarties galiojimui arba Duomenų valdytojo prašymu, Tvarkytojas, Duomenų valdytojo pasirinkimu, ištrina arba grąžina Duomenų valdytojui visus jo turimus Kliento duomenis ir ištrina esamas kopijas, nebent pagal taikomus ES arba valstybės narės teisės aktus reikalaujama saugoti Asmens duomenis. Tvarkytojas raštu patvirtina ištrynimo užbaigimą per 30 dienų nuo atitinkamo įvykio.
Procesoriaus standard Duomenų saugojimo grafikas (nustatytas 1 priede) taikomas, nebent Duomenų valdytojas pateiktų ankstesnį prašymą juos ištrinti.
Tvarkytojas privalo pateikti Duomenų valdytojui visą informaciją, būtiną įrodyti, kad laikomasi šioje DPS nustatytų įsipareigojimų, ir sudaryti sąlygas bei prisidėti prie Duomenų valdytojo arba Duomenų valdytojo įgalioto auditoriaus atliekamų auditų, įskaitant patikrinimus.
Tvarkytojas gali įvykdyti šią prievolę pateikdamas:
Tvarkytojas nedelsdamas ir bet kuriuo atveju per 48 valandas nuo sužinojimo apie Kliento duomenis paveikusį asmens duomenų saugumo pažeidimą praneša Duomenų valdytojui. Tokiame pranešime, kiek tuo metu žinoma, turi būti nurodyta:
Kai neįmanoma pateikti visos pirmiau nurodytos informacijos vienu metu, ji gali būti teikiama etapais be nepagrįsto tolesnio delsimo. Tvarkytojas bendradarbiaus su Duomenų valdytoju ir imsis tokių pagrįstų priemonių, kurių Duomenų valdytojas gali pareikalauti, kad padėtų tirti, sušvelninti ir ištaisyti pažeidimą.
Šalys pripažįsta, kad BDAR 33 straipsnyje numatyta pareiga pranešti kompetentingai priežiūros institucijai (Agencia Española de Protección de Datos – AEPD arba kitai atitinkamai institucijai) per 72 valandas nuo sužinojimo apie Asmens duomenų saugumo pažeidimą tenka Duomenų valdytojui kaip duomenų valdytojui. Tvarkytojo pranešimas Duomenų valdytojui pagal šią sąlygą skirtas tam, kad Duomenų valdytojas galėtų įvykdyti šią reguliavimo prievolę. Tvarkytojo pranešimas nereiškia kaltės ar atsakomybės pripažinimo.
Duomenų valdytojas suteikia Tvarkytojui bendrąjį leidimą pasitelkti šio DPS 3 priede (Patvirtinti subtvarkytojai) išvardytus Subtvarkytojus. Tvarkytojas kiekvienam Subtvarkytojui nustato duomenų apsaugos įsipareigojimus, lygiaverčius nustatytiems šiame DPS, visų pirma užtikrindamas pakankamas garantijas, kad bus įgyvendintos tinkamos techninės ir organizacinės priemonės.
Tvarkytojas praneša Duomenų valdytojui apie visus numatomus pakeitimus, susijusius su Subtvarkytojų pridėjimu ar pakeitimu: (a) atnaujindamas Subtvarkytojų sąrašą, paskelbtą adresu https://xygeni.io/legal/subprocessors, nurodydamas patikslintą „Paskutinio atnaujinimo“ datą; ir (b) pateikdamas Duomenų valdytojui rašytinį pranešimą ne vėliau kaip dešimt (10) dienų iki pakeitimo įsigaliojimo. Duomenų valdytojas gali nesutikti su pagrįstomis duomenų apsaugos priežastimis per septynias (7) dienas nuo tokio pranešimo gavimo dienos. Jei Duomenų valdytojas nesutinka ir Šalys negali išspręsti prieštaravimo, Duomenų valdytojas gali nutraukti Pagrindinę sutartį, apie tai pranešęs pagrįstai, be baudos.
Jei Tvarkytojas pasitelkia Pagalbinį duomenų tvarkytoją, Tvarkytojas lieka visiškai atsakingas Duomenų valdytojui už to Pagalbinio duomenų tvarkytojo įsipareigojimų vykdymą tiek, kiek Pagalbinis duomenų tvarkytojas nevykdo savo duomenų apsaugos įsipareigojimų.
Kiekvieno Subtvarkytojo atveju Tvarkytojas privalo:
Tvarkytojas neperduos Kliento duomenų šaliai, nepriklausančiai Europos ekonominei erdvei (EEE), nebent:
Kai reikalingos SSS, Tvarkytojas, gavęs Duomenų valdytojo prašymą, sudarys taikomas SSS su Duomenų valdytoju ir (arba) atitinkamu Pagalbiniu tvarkytoju. Taikomas Antrasis SSS modulis (Duomenų valdytojo Tvarkytojui), skirtas duomenų perdavimui iš Duomenų valdytojo Tvarkytojui, ir Trečiasis modulis (Duomenų tvarkytojo Pagalbiniam tvarkytojui), skirtas Tvarkytojo tolesniam duomenų perdavimui Pagalbiniams tvarkytojams.
Kompetentinga priežiūros institucija, atsakinga už SCC, yra Ispanijos duomenų apsaugos agentūra (Agencia Española de Protección de Datos – AEPD), nebent raštu susitarta kitaip.
Tvarkytojas privalo tvarkyti ir Duomenų valdytojo prašymu pateikti naujausią visų tarptautinių Kliento duomenų perdavimų įrašą ir kiekvienam atvejui taikomą perdavimo mechanizmą.
9. Duomenų apsaugos poveikio vertinimai
Kai tvarkymo veikla gali kelti didelę riziką fizinių asmenų teisėms ir laisvėms ir Duomenų valdytojas privalo atlikti duomenų apsaugos poveikio vertinimą (DPAV) pagal BDAR 35 straipsnį, Tvarkytojas privalo suteikti Duomenų valdytojui pagrįstą pagalbą ir informaciją, kurios reikia, kad Duomenų valdytojas galėtų atlikti DPAV. Tvarkytojas privalo atsakyti į pagrįstus Duomenų valdytojo prašymus, susijusius su DPAV, per 15 darbo dienų.
Duomenų valdytojo prašymu Tvarkytojas privalo tvarkyti Duomenų valdytojo vardu pagal BDAR 30(2) straipsnį atliekamos duomenų tvarkymo veiklos įrašus, įskaitant: Tvarkytojo ir visų Subtvarkytojų pavadinimą ir kontaktinius duomenis; Duomenų valdytojo vardu atliekamo duomenų tvarkymo kategorijas; Asmens duomenų perdavimą į trečiąją šalį; ir bendrą techninių bei organizacinių saugumo priemonių aprašymą.
Kiekvienos Šalies atsakomybė kitai Šaliai pagal šią Duomenų apsaugos sutartį arba su ja susijusiai taikoma Pagrindinėje sutartyje nustatyti apribojimai ir išimtys. Jei Duomenų subjektas patyrė žalą dėl tvarkymo, kuris pažeidžia Taikytiną Duomenų apsaugos įstatymą, kiekviena Šalis bus atsakinga už žalą, atsiradusią dėl jos tvarkymo, kuris pažeidžia BDAR, pagal BDAR 82–83 straipsnius. Niekas šioje sąlygoje neriboja nė vienos Šalies atsakomybės Duomenų subjektams pagal taikytiną teisę.
Ši DPS įsigalioja Pagrindinės sutarties dieną (arba šios DPS pasirašymo dieną, jei ji yra vėlesnė) ir galioja Pagrindinės sutarties galiojimo laikotarpiu. Pagrindinės sutarties nutraukimas dėl bet kokios priežasties automatiškai nutraukia šią DPS.
Po nutraukimo Tvarkytojo įsipareigojimai pagal 5.6 punktą (duomenų ištrynimas arba grąžinimas) lieka galioti, o Tvarkytojas privalo užbaigti Kliento duomenų ištrynimą arba grąžinimą per 30 dienų nuo nutraukimo. Su konfidencialumu, atsakomybe, taikoma teise ir auditu susijusios sąlygos taip pat lieka galioti ir po nutraukimo.
Šiai DPS taikoma ir ji aiškinama pagal Ispanijos įstatymus. Šalys sutinka, kad bet kokie ginčai, kylantys iš šios DPS ar susiję su ja, priklauso neišimtinei Madrido teismų jurisdikcijai. Jei kuri nors šios DPS nuostata prieštarauja SCC, pirmenybę teikia SCC.
Pilnas susitarimas: Ši DPA kartu su jos priedais ir Pagrindine sutartimi sudaro visą Šalių susitarimą dėl čia nurodyto dalyko ir pakeičia visus ankstesnius susitarimus, supratimus ar pareiškimus, susijusius su duomenų tvarkymu.
Pakeitimai: Ši DPS gali būti keičiama tik rašytiniu abiejų Šalių įgaliotų atstovų susitarimu.
Atskiriamumas: Jei kuri nors šios DPA nuostata būtų pripažinta negaliojančia arba neįgyvendinama, likusios nuostatos lieka galioti visa apimtimi.
Pirmenybė: Kilus prieštaravimams tarp šio DPA ir Priedų, viršenybę turi DPA pagrindinė dalis, nebent Priede aiškiai nurodyta kitaip. Kilus prieštaravimams tarp šio DPA ir SCC (jei taikoma), viršenybę turi SCC.
Tvarkymo objektas yra „Xygeni“ teikiama informacija application security posture management, software supply chain security analizė, pažeidžiamumų aptikimas, CI/CD saugumo stebėsena ir susijusios paslaugos, aprašytos Pagrindinėje sutartyje.
Kliento duomenų rinkimas, tvarkymas, struktūrizavimas, saugojimas, analizė, paieška, naudojimas, atskleidimas perduodant, sugretinant ar sujungiant, apribojimas, ištrynimas ar sunaikinimas.
Kliento duomenys tvarkomi tik siekiant teikti Paslaugas Duomenų valdytojui, įskaitant: saugumo pažeidžiamumų aptikimą ir ataskaitų teikimą; programinės įrangos tiekimo grandinės rizikos analizę; CI/CD pipeline security stebėsena; anomalijų aptikimas; ir klientų aptarnavimas.
Tvarkytojas tvarkys Kliento duomenis Pagrindinės sutarties galiojimo laikotarpiu. Nutraukus sutartį, Tvarkytojas saugo Kliento duomenis 3 mėnesius po prenumeratos pabaigos datos prieš juos ištrinant, nebent Duomenų valdytojas paprašytų ištrinti anksčiau. Bandomosios paskyros duomenys saugomi 1 mėnesį po bandomosios paskyros pabaigos.
| Kategorija | Pavyzdžiai |
|---|---|
| Vartotojo paskyros duomenys | Vardas, pavardė, el. pašto adresas, vartotojo vardas, slaptažodžio maišos kodas, vaidmuo, organizacija |
| Veiklos ir naudojimo duomenys | Login įvykiai, API iškvietimai, nuskaitymo veiklos žurnalai, laiko žymos, IP adresai |
| Saugumo paieškos metaduomenys | Saugyklų pavadinimai, failų keliai (kur randami radiniai), priklausomybių metaduomenys, pipeline konfigūracijos nuorodos |
| Ryšio duomenys | Pagalbos užklausos, el. laiškai, susiję su Paslaugomis |
Duomenų subjektai yra šie: darbuotojai, rangovai ir kiti įgalioti Duomenų valdytojo naudotojai, kurie naudojasi Paslaugomis; saugyklų bendradarbiai (kūrėjai, robotų paskyros, kūrimo agentai) ir pipelinestebimos Tarnybų; ir Duomenų valdytojo atstovai bei kontaktiniai asmenys.
Paslaugos nėra skirtos tvarkyti specialių kategorijų asmens duomenis, kaip apibrėžta BDAR 9 straipsnyje. Duomenų valdytojas garantuoja, kad neteiks specialių kategorijų asmens duomenų Paslaugoms be išankstinio rašytinio susitarimo su „Xygeni“ ir neįgyvendinęs tinkamų papildomų apsaugos priemonių.
„Xygeni“ įgyvendina šias technines ir organizacines priemones Klientų duomenims apsaugoti, vadovaudamasi „Xygeni“ ISO 27001 sertifikuota informacijos saugumo valdymo sistema: