Овој Договор за обработка на податоци („DPA“ или „Договор“) е склучен од и помеѓу:
| Поле | детали за |
|---|---|
| Ime na kompanijata | [ЦЕЛОСНО ИМЕ И ПРАВНО ИМЕ НА КЛИЕНТОТ] |
| Регистрирана адреса | [АДРЕСА] |
| ДДВ / Број на компанија | [ДДВ БРОЈ] |
| Контакт за заштита на податоци | [ДПО Е-ПОШТА / КОНТАКТ] |
| Претставник за потпишување | [ИМЕ, ТИТУЛА] |
| Поле | детали за |
|---|---|
| Ime na kompanijata | Ксигени Секјурити, Сл. |
| Регистрирана адреса | C/Pasión 4, 2 Planta, 47001 Ваљадолид, Шпанија |
| ДДВ | B09620287 |
| Контакт за заштита на податоци | info@xygeni.io |
| Претставник за потпишување | [ИМЕ, ТИТУЛА] |
Контролорот и Обработувачот во понатамошниот текст се нарекуваат поединечно „Страна“, а заедно „Страни“.
Овој DPA е дел од Главниот договор за услуги или Условите за користење („Главен договор“) помеѓу страните што го регулираат обезбедувањето од страна на Xygeni за безбедноста на неговата апликација и software supply chain security услуги („Услуги“). Во случај на конфликт помеѓу овој DPA и Главниот договор, овој DPA ќе има предност во однос на прашањата за заштита на податоци.
За целите на овој ДПА:
Страните признаваат и се согласуваат дека:
Кога Xygeni обработува лични податоци за свои цели (на пр., управување со сметки, фактурирање, аналитика за подобрување на услугите), тој дејствува како независен Контролор. Таквата обработка е регулирана со Политиката за приватност на Xygeni и е надвор од опсегот на овој DPA.
Предметот, природата, времетраењето и целта на обработката, како и видовите на обработени Лични податоци и категориите на субјекти на податоци, се наведени во Прилог 1 (Детали за обработка) на овој DPA.
Обработувачот ќе ги обработува Податоците на клиентите само до степен потребен за обезбедување на Услугите опишани во Главниот договор и во согласност со документираните упатства на Контролорот, освен ако тоа не е потребно според важечкиот закон. Во таков случај, Обработувачот ќе го информира Контролорот за таа законска обврска пред обработката, освен ако не е забрането со закон од важни причини од јавен интерес.
Контролорот му наложува на Обработувачот да ги обработува Податоците на Клиентот по потреба за: (а) обезбедување на Услугите во согласност со Главниот договор; (б) усогласување со упатствата на Контролорот доставени во писмена форма од време на време; и (в) исполнување на обврските на Обработувачот според овој DPA.
Обработувачот веднаш ќе го информира Контролорот ако, според разумно мислење на Обработувачот, упатството од Контролорот го прекршува важечкиот Закон за заштита на податоци. Во таков случај, Обработувачот има право да престане со обработката согласно таквото упатство сè додека Контролорот не го разјасни или измени упатството.
Контролорот гарантира и изјавува дека: (а) има важечка законска основа согласно член 6 од GDPR (и, каде што е применливо, член 9) за обработка на релевантните Лични податоци; (б) ги доставил сите потребни известувања и ги добил сите потребни согласности; и (в) преносот на Податоците на клиентите до Обработувачот не ги прекршува важечките закони.
Обработувачот ќе ги обработува Податоците на клиентите само врз основа на документираните упатства на Контролорот, освен ако тоа не е пропишано со важечкото законодавство на ЕУ или на законите на земјите-членки. Обработувачот нема да ги обработува Податоците на клиентите за свои цели ниту да ги открива на трети страни, освен ако е потребно за обезбедување на Услугите или како што е пропишано со закон.
Обработувачот треба да обезбеди лицата овластени за обработка на Податоците на клиентите да имаат commitсе обврзале на доверливост или се под соодветна законска обврска за доверливост. Пристапот до Податоците на клиентите ќе биде ограничен на оние вработени, изведувачи и под-обработувачи на кои им е потребен пристап за целите на обезбедување на Услугите.
Обработувачот ќе имплементира и одржува соодветни технички и организациски мерки за заштита на Податоците на клиентите од неовластена или незаконска обработка и од случајна загуба, уништување, оштетување, менување или откривање, земајќи ги предвид:
Ваквите мерки треба да ги вклучуваат, најмалку, оние наведени во Прилог 2 (Технички и организациски безбедносни мерки) на овој DPA. Сертификацијата ISO 27001 на обработувачот обезбедува доказ за основен систем за управување со безбедноста на информациите. Обработувачот треба да го одржува сертификатот ISO 27001 или еквивалент во текот на целиот рок на овој DPA.
Обработувачот, земајќи ја предвид природата на обработката, ќе му помогне на Контролорот со соодветни технички и организациски мерки, доколку е можно, за да ја исполни обврската на Контролорот да одговори на барањата за извршување.cisПравата на субјектите на податоци согласно важечкиот закон за заштита на податоци (вклучувајќи ги правата на пристап, исправка, бришење, ограничување, преносливост и приговор согласно членовите 15–22 од GDPR).
Обработувачот треба: (а) веднаш да го извести Контролорот доколку Обработувачот добие барање од Субјект на податоци во врска со Податоците на клиентите; (б) да не одговара на таквите барања освен врз основа на документирани упатства од Контролорот или како што е пропишано со важечкиот закон; и (в) да му обезбеди на Контролорот разумна помош во одговарањето на таквите барања во рамките на важечките законски рокови (30 дена според член 12 од GDPR).
Обработувачот треба да му помогне на Контролорот во обезбедувањето усогласеност со обврските согласно членовите 32-36 од GDPR, земајќи ја предвид природата на обработката и информациите достапни на Обработувачот, вклучително и во однос на:
По раскинувањето или истекот на Главниот договор, или по барање на Контролорот, Обработувачот, по избор на Контролорот, ќе ги избрише или врати на Контролорот сите Податоци за клиентите што ги поседува и ќе ги избрише постојните копии, освен ако важечкото законодавство на ЕУ или на земјата-членка не бара чување на Личните податоци. Обработувачот ќе го потврди завршувањето на бришењето писмено во рок од 30 дена од соодветното активирање.
Процесорот standard Распоредот за задржување на податоци (наведен во Прилог 1) ќе се применува освен ако Контролорот не поднесе претходно барање за бришење.
Обработувачот треба да му ги стави на располагање на Контролорот сите информации потребни за да се докаже усогласеноста со обврските утврдени во овој DPA и треба да дозволи и да придонесе за ревизии, вклучително и инспекции, спроведени од Контролор или ревизор овластен од Контролорот.
Обработувачот може да ја исполни оваа обврска со обезбедување на:
Обработувачот ќе го извести Контролорот без непотребно одложување, а во секој случај во рок од 48 часа откако ќе дознае за повреда на лични податоци што влијае на Податоците на клиентот. Таквото известување, доколку е достапно во тој момент, ќе вклучува:
Доколку не е можно да се обезбедат сите горенаведени информации истовремено, информациите може да се достават во фази без непотребно понатамошно одложување. Обработувачот ќе соработува со Контролорот и ќе преземе разумни чекори што Контролорот може да ги бара за да помогне во истрагата, ублажувањето и санацијата на прекршокот.
Страните потврдуваат дека обврската според член 33 од GDPR за известување на надлежниот надзорен орган (Agencia Española de Protección de Datos — AEPD или друг релевантен орган) во рок од 72 часа од дознавањето за повреда на лични податоци е на Контролорот како контролор на податоци. Известувањето од страна на обработувачот до Контролорот според оваа клаузула има за цел да му овозможи на Контролорот да ја исполни оваа регулаторна обврска. Известувањето од страна на обработувачот нема да претставува признание на вина или одговорност.
Контролорот му дава на Обработувачот општо овластување да ангажира под-обработувачи како што е наведено во Прилог 3 (Одобрени под-обработувачи) на овој DPA. Обработувачот ќе му наметне на секој под-обработувач обврски за заштита на податоци еквивалентни на оние утврдени во овој DPA, особено обезбедување доволно гаранции за спроведување на соодветни технички и организациски мерки.
Обработувачот ќе го извести Контролорот за сите планирани промени во врска со додавањето или замената на под-обработувачите преку: (а) ажурирање на листата на под-обработувачи објавена на https://xygeni.io/legal/subprocessors со ревидираниот датум „Последно ажурирано“; и (б) доставување писмено известување до Контролорот најмалку десет (10) дена пред промената да стапи на сила. Контролорот може да поднесе приговор на промената од основани причини за заштита на податоците во рок од седум (7) дена од таквото известување. Доколку Контролорот поднесе приговор и Страните не можат да го решат приговорот, Контролорот може да го раскине Главниот договор со разумно известување без казна.
Доколку Обработувачот ангажира под-обработувач, Обработувачот останува целосно одговорен пред Контролорот за извршување на обврските на тој под-обработувач до степен до кој под-обработувачот не ги исполнува своите обврски за заштита на податоците.
За секој под-обработувач, Обработувачот треба:
Обработувачот нема да ги пренесува Податоците на клиентите во земја надвор од Европската економска зона (ЕЕА), освен ако:
Доколку се потребни SCC, Обработувачот, на барање на Контролорот, ќе ги изврши применливите SCC со Контролорот и/или со соодветниот Подобрувач. Применливиот модул на SCC ќе биде Модул два (Од Контролор до Обработувач) за преноси од Контролор до Обработувач и Модул три (Обработувач до Подобрувач) за понатамошни преноси од Обработувач до Подобрувачи.
Надлежниот надзорен орган за целите на SCC е Шпанската агенција за заштита на податоци (Agencia Española de Protección de Datos — AEPD), освен ако не е поинаку договорено во писмена форма.
Обработувачот ќе води и ќе му стави на располагање на Контролорот, по барање, тековна евиденција за сите меѓународни трансфери на Податоци за клиентите и применливиот механизам за пренос за секој од нив.
9. Проценки на влијанието врз заштитата на податоците
Кога е веројатно дека активноста за обработка ќе резултира со висок ризик за правата и слободите на физичките лица и од Контролорот се бара да спроведе Проценка на влијанието врз заштитата на податоците (DPIA) согласно член 35 од GDPR, Обработувачот треба да му обезбеди на Контролорот разумна помош и информации потребни за да му овозможи на Контролорот да ја спроведе DPIA. Обработувачот треба да одговори на разумните барања на Контролорот поврзани со DPIA во рок од 15 работни дена.
Обработувачот води, на барање на Контролорот, евиденција за активностите за обработка извршени во име на Контролорот во согласност со член 30(2) од GDPR, вклучувајќи: име и контакт податоци на Обработувачот и сите Подобрувачи; категориите на обработка извршена во име на Контролорот; преноси на Лични податоци во трета земја; и општ опис на техничките и организациските безбедносни мерки.
Одговорноста на секоја страна кон другата според или во врска со овој DPA ќе биде предмет на ограничувањата и исклучоците утврдени во Главниот договор. Кога субјектот на податоци претрпел штета како резултат на обработка што го прекршува важечкиот закон за заштита на податоци, секоја страна ќе биде одговорна за штетата предизвикана од нејзината обработка што го прекршува GDPR во согласност со членовите 82–83 од GDPR. Ништо во оваа клаузула не ја ограничува одговорноста на која било страна кон субјектите на податоци според важечкиот закон.
Овој ДПА ќе започне да важи на датумот на Главниот договор (или датумот на потпишување на овој ДПА доколку е подоцна) и ќе остане во сила за време на траењето на Главниот договор. Раскинувањето на Главниот договор од која било причина автоматски ќе го прекине овој ДПА.
По престанокот, обврските на Обработувачот согласно Член 5.6 (бришење или враќање на податоци) ќе останат во сила и Обработувачот ќе го заврши бришењето или враќањето на Податоците за клиентите во рок од 30 дена од престанокот. Клаузулите што се однесуваат на доверливост, одговорност, важечко право и ревизија, исто така, ќе останат во сила по престанокот.
Овој ДПА ќе биде регулиран и толкуван во согласност со законите на Шпанија. Страните се потчинуваат на неисклучивата надлежност на судовите во Мадрид за решавање на каков било спор што произлегува од или е во врска со овој ДПА. До степен до кој која било одредба од овој ДПА е во спротивност со SCC, SCC ќе имаат предност.
Целиот договор: Овој ДПА, заедно со неговите Прилози и Главниот договор, го претставува целиот договор меѓу Страните во однос на предметот на овој Договор и ги заменува сите претходни договори, разбирања или изјави поврзани со обработката на податоци.
Амандмани: Овој ДПА може да се измени само со писмен договор потпишан од овластени претставници на двете страни.
Раздвојливост: Доколку некоја одредба од овој ДПА се смета за неважечка или неприменлива, преостанатите одредби ќе останат во полна сила и ефект.
Прецедент: Во случај на конфликт помеѓу овој DPA и Прилозите, ќе има предност телото на DPA освен ако Прилогот експлицитно не наведува поинаку. Во случај на конфликт помеѓу овој DPA и SCC (каде што е применливо), ќе имаат предност SCC.
Предмет на обработката е обезбедувањето од страна на Xygeni на application security posture management, software supply chain security анализа, откривање на ранливости, CI/CD безбедносен мониторинг и поврзани услуги како што е опишано во Главниот договор.
Собирање, организација, структурирање, складирање, анализа, пребарување, употреба, откривање преку пренос, усогласување или комбинација, ограничување, бришење или уништување на Податоците на клиентите.
Обработката на Податоците на клиентите се врши единствено со цел да се обезбедат Услугите на Контролорот, вклучувајќи: откривање и известување за безбедносни ранливости; анализа на ризик во синџирот на снабдување со софтвер; CI/CD pipeline security мониторинг; откривање на аномалии; и поддршка на клиентите.
Обработувачот ќе ги обработува Податоците на Клиентот за време на траењето на Главниот договор. По раскинувањето, Обработувачот ќе ги чува Податоците на Клиентот 3 месеци по датумот на завршување на претплатата пред бришењето, освен ако Контролорот не побара претходно бришење. Податоците за пробната сметка се чуваат 1 месец по истекот на пробниот период.
| категорија | Примери |
|---|---|
| Податоци за корисничка сметка | Име, е-адреса, корисничко име, хаширање на лозинка, улога, организација |
| Податоци за активност и користење | Login настани, API повици, дневници на активности за скенирање, временски ознаки, IP адреси |
| Метаподатоци за безбедносно пронаоѓање | Имиња на складишта, патеки на датотеки (каде што се случуваат наоди), метаподатоци за зависности, pipeline референци за конфигурација |
| Податоци за комуникација | Тикети за поддршка, кореспонденција по е-пошта поврзана со Услугите |
Субјектите на податоци вклучуваат: вработени, изведувачи и други овластени корисници на Контролорот кои пристапуваат до Услугите; придонесувачи (програмери, сметки на ботови, агенти за градење) во складиштата и pipelineследени од Услугите; и претставници и контакт лица на Контролорот.
Услугите не се дизајнирани да обработуваат лични податоци од посебна категорија како што е дефинирано во член 9 од GDPR. Контролорот гарантира дека нема да доставува лични податоци од посебна категорија до Услугите без претходна писмена согласност со Xygeni и имплементација на соодветни дополнителни заштитни мерки.
Xygeni ги спроведува следните технички и организациски мерки за заштита на податоците на клиентите, во согласност со системот за управување со безбедноста на информациите на Xygeni, сертифициран според ISO 27001: