ഈ ഡാറ്റാ പ്രോസസ്സിംഗ് കരാർ (“DPA” അല്ലെങ്കിൽ “കരാർ”) ഇനിപ്പറയുന്നവർ തമ്മിൽ ഒപ്പുവച്ചതാണ്:
| ഫീൽഡ് | വിവരങ്ങൾ |
|---|---|
| കമ്പനി പേര് | [ഉപഭോക്താവിന്റെ പൂർണ്ണമായ നിയമപരമായ പേര്] |
| രേഖപ്പെടുത്തിയ വിലാസം | [വിലാസം] |
| വാറ്റ് / കമ്പനി നമ്പർ. | [വാറ്റ് നമ്പർ] |
| ഡാറ്റാ പ്രൊട്ടക്ഷൻ കോൺടാക്റ്റ് | [ഡിപിഒ ഇമെയിൽ / കോൺടാക്റ്റ്] |
| ഒപ്പിടുന്ന പ്രതിനിധി | [പേര്, പേര്] |
| ഫീൽഡ് | വിവരങ്ങൾ |
|---|---|
| കമ്പനി പേര് | സൈജെനി സെക്യൂരിറ്റി, SL |
| രേഖപ്പെടുത്തിയ വിലാസം | C/Pasión 4, 2 Planta, 47001 Valladolid, സ്പെയിൻ |
| വാറ്റ് | B09620287 |
| ഡാറ്റാ പ്രൊട്ടക്ഷൻ കോൺടാക്റ്റ് | info@xygeni.io |
| ഒപ്പിടുന്ന പ്രതിനിധി | [പേര്, പേര്] |
കൺട്രോളറെയും പ്രോസസ്സറിനെയും ഇനി മുതൽ വ്യക്തിഗതമായി "പാർട്ടി" എന്നും കൂട്ടായി "പാർട്ടികൾ" എന്നും വിളിക്കുന്നു.
ഈ DPA, Xygeni യുടെ ആപ്ലിക്കേഷൻ സുരക്ഷയുടെ വ്യവസ്ഥ നിയന്ത്രിക്കുന്ന കക്ഷികൾക്കിടയിലുള്ള മാസ്റ്റർ സർവീസ് കരാറിന്റെയോ സേവന നിബന്ധനകളുടെയോ ("പ്രിൻസിപ്പൽ കരാർ") ഭാഗമാണ്, കൂടാതെ software supply chain security സേവനങ്ങൾ ("സേവനങ്ങൾ"). ഈ ഡിപിഎയും പ്രിൻസിപ്പൽ കരാറും തമ്മിൽ വൈരുദ്ധ്യമുണ്ടായാൽ, ഡാറ്റാ സംരക്ഷണ കാര്യങ്ങളിൽ ഈ ഡിപിഎ നിലനിൽക്കും.
ഈ ഡിപിഎയുടെ ആവശ്യങ്ങൾക്കായി:
കക്ഷികൾ ഇനിപ്പറയുന്നവ അംഗീകരിക്കുകയും സമ്മതിക്കുകയും ചെയ്യുന്നു:
Xygeni സ്വന്തം ആവശ്യങ്ങൾക്കായി വ്യക്തിഗത ഡാറ്റ പ്രോസസ്സ് ചെയ്യുന്നിടത്ത് (ഉദാ: അക്കൗണ്ട് മാനേജ്മെന്റ്, ബില്ലിംഗ്, സേവന മെച്ചപ്പെടുത്തൽ അനലിറ്റിക്സ്), അത് ഒരു സ്വതന്ത്ര കൺട്രോളറായി പ്രവർത്തിക്കുന്നു. അത്തരം പ്രോസസ്സിംഗ് Xygeni-യുടെ സ്വകാര്യതാ നയത്താൽ നിയന്ത്രിക്കപ്പെടുന്നു, കൂടാതെ ഈ DPA-യുടെ പരിധിക്ക് പുറത്താണ്.
പ്രോസസ്സിംഗിന്റെ വിഷയം, സ്വഭാവം, ദൈർഘ്യം, ഉദ്ദേശ്യം, അതുപോലെ തന്നെ പ്രോസസ്സ് ചെയ്ത വ്യക്തിഗത ഡാറ്റയുടെ തരങ്ങൾ, ഡാറ്റ വിഷയങ്ങളുടെ വിഭാഗങ്ങൾ എന്നിവ ഈ DPA-യുടെ ഷെഡ്യൂൾ 1 (പ്രോസസ്സിംഗ് വിശദാംശങ്ങൾ)-ൽ പ്രതിപാദിച്ചിരിക്കുന്നു.
ബാധകമായ നിയമം ആവശ്യപ്പെടുന്നില്ലെങ്കിൽ, പ്രിൻസിപ്പൽ കരാറിൽ വിവരിച്ചിരിക്കുന്ന സേവനങ്ങൾ നൽകുന്നതിന് ആവശ്യമായ പരിധി വരെയും കൺട്രോളറുടെ ഡോക്യുമെന്റഡ് നിർദ്ദേശങ്ങൾക്കനുസൃതമായും മാത്രമേ പ്രോസസ്സർ ഉപഭോക്തൃ ഡാറ്റ പ്രോസസ്സ് ചെയ്യുകയുള്ളൂ. അത്തരം സാഹചര്യത്തിൽ, പൊതുതാൽപ്പര്യത്തിന്റെ പ്രധാന കാരണങ്ങളാൽ നിയമം നിരോധിച്ചിട്ടില്ലെങ്കിൽ, പ്രോസസ്സ് ചെയ്യുന്നതിന് മുമ്പ് പ്രോസസ്സർ ആ നിയമപരമായ ആവശ്യകത കൺട്രോളറെ അറിയിക്കും.
കൺട്രോളർ പ്രോസസ്സറോട് ഉപഭോക്തൃ ഡാറ്റ പ്രോസസ്സ് ചെയ്യുന്നതിന് ആവശ്യമായ നിർദ്ദേശങ്ങൾ നൽകുന്നു: (എ) പ്രധാന കരാറിന് അനുസൃതമായി സേവനങ്ങൾ നൽകുക; (ബി) കാലാകാലങ്ങളിൽ കൺട്രോളറുടെ രേഖാമൂലം അറിയിക്കുന്ന നിർദ്ദേശങ്ങൾ പാലിക്കുക; (സി) ഈ ഡിപിഎയ്ക്ക് കീഴിലുള്ള പ്രോസസ്സറിന്റെ ബാധ്യതകൾ നിറവേറ്റുക.
കൺട്രോളറിൽ നിന്നുള്ള ഒരു നിർദ്ദേശം ബാധകമായ ഡാറ്റാ സംരക്ഷണ നിയമം ലംഘിക്കുകയാണെങ്കിൽ, പ്രോസസ്സറിന്റെ ന്യായമായ അഭിപ്രായത്തിൽ, പ്രോസസ്സർ ഉടൻ തന്നെ കൺട്രോളറെ അറിയിക്കേണ്ടതാണ്. അത്തരം സാഹചര്യത്തിൽ, കൺട്രോളർ നിർദ്ദേശം വ്യക്തമാക്കുകയോ പരിഷ്കരിക്കുകയോ ചെയ്യുന്നതുവരെ അത്തരം നിർദ്ദേശത്തിന് അനുസൃതമായി പ്രോസസ്സിംഗ് നിർത്താൻ പ്രോസസ്സറിന് അവകാശമുണ്ട്.
കൺട്രോളർ വാറന്റ് ചെയ്യുകയും പ്രതിനിധീകരിക്കുകയും ചെയ്യുന്നു: (എ) പ്രസക്തമായ വ്യക്തിഗത ഡാറ്റ പ്രോസസ്സ് ചെയ്യുന്നതിന് GDPR ആർട്ടിക്കിൾ 6 (ബാധകമാകുന്നിടത്ത്, ആർട്ടിക്കിൾ 9) പ്രകാരം ഇതിന് സാധുവായ നിയമപരമായ അടിസ്ഥാനമുണ്ട്; (ബി) ആവശ്യമായ എല്ലാ അറിയിപ്പുകളും നൽകുകയും ആവശ്യമായ എല്ലാ സമ്മതങ്ങളും നേടുകയും ചെയ്തിട്ടുണ്ട്; (സി) പ്രോസസ്സറിലേക്ക് ഉപഭോക്തൃ ഡാറ്റ കൈമാറ്റം ചെയ്യുന്നത് ബാധകമായ നിയമങ്ങളൊന്നും ലംഘിക്കുന്നില്ല.
ബാധകമായ EU അല്ലെങ്കിൽ അംഗരാജ്യ നിയമം ആവശ്യപ്പെടുന്നില്ലെങ്കിൽ, കൺട്രോളറുടെ ഡോക്യുമെന്റഡ് നിർദ്ദേശങ്ങൾക്കനുസൃതമായി മാത്രമേ പ്രോസസ്സർ ഉപഭോക്തൃ ഡാറ്റ പ്രോസസ്സ് ചെയ്യാവൂ. സേവനങ്ങൾ നൽകുന്നതിന് ആവശ്യമായതോ നിയമം ആവശ്യപ്പെടുന്നതോ ഒഴികെ, പ്രോസസ്സർ സ്വന്തം ആവശ്യങ്ങൾക്കായി ഉപഭോക്തൃ ഡാറ്റ പ്രോസസ്സ് ചെയ്യുകയോ മൂന്നാം കക്ഷികൾക്ക് വെളിപ്പെടുത്തുകയോ ചെയ്യരുത്.
ഉപഭോക്തൃ ഡാറ്റ പ്രോസസ്സ് ചെയ്യാൻ അധികാരപ്പെടുത്തിയ വ്യക്തികൾക്ക് ഇനിപ്പറയുന്നവ ഉണ്ടെന്ന് പ്രോസസ്സർ ഉറപ്പാക്കണം commitരഹസ്യാത്മകത പാലിക്കുന്നവരോ രഹസ്യാത്മകതയുടെ ഉചിതമായ നിയമപരമായ ബാധ്യതയ്ക്ക് വിധേയരായവരോ ആണ്. സേവനങ്ങൾ നൽകുന്നതിന് ആക്സസ് ആവശ്യമുള്ള ജീവനക്കാർ, കോൺട്രാക്ടർമാർ, സബ്-പ്രോസസ്സർമാർ എന്നിവർക്ക് മാത്രമായി ഉപഭോക്തൃ ഡാറ്റയിലേക്കുള്ള ആക്സസ് പരിമിതപ്പെടുത്തിയിരിക്കും.
ഉപഭോക്തൃ ഡാറ്റയെ അനധികൃതമോ നിയമവിരുദ്ധമോ ആയ പ്രോസസ്സിംഗിൽ നിന്നും ആകസ്മികമായ നഷ്ടം, നാശം, കേടുപാടുകൾ, മാറ്റം അല്ലെങ്കിൽ വെളിപ്പെടുത്തൽ എന്നിവയിൽ നിന്നും സംരക്ഷിക്കുന്നതിന് പ്രോസസ്സർ ഉചിതമായ സാങ്കേതികവും സംഘടനാപരവുമായ നടപടികൾ നടപ്പിലാക്കുകയും പരിപാലിക്കുകയും ചെയ്യും, ഇനിപ്പറയുന്നവ കണക്കിലെടുക്കുന്നു:
അത്തരം നടപടികളിൽ, ഈ DPA-യുടെ ഷെഡ്യൂൾ 2 (സാങ്കേതിക, സംഘടനാ സുരക്ഷാ നടപടികൾ)-ൽ പറഞ്ഞിരിക്കുന്നവയെങ്കിലും ഉൾപ്പെടും. പ്രോസസ്സറിന്റെ ISO 27001 സർട്ടിഫിക്കേഷൻ ഒരു അടിസ്ഥാന വിവര സുരക്ഷാ മാനേജ്മെന്റ് സിസ്റ്റത്തിന്റെ തെളിവ് നൽകുന്നു. ഈ DPA-യുടെ കാലാവധിയിലുടനീളം പ്രോസസ്സർ ISO 27001 സർട്ടിഫിക്കേഷൻ അല്ലെങ്കിൽ തത്തുല്യം നിലനിർത്തും.
പ്രോസസ്സിംഗിന്റെ സ്വഭാവം കണക്കിലെടുത്ത്, സാധ്യമാകുന്നിടത്തോളം, കൺട്രോളറുടെ അഭ്യർത്ഥനകളോട് പ്രതികരിക്കാനുള്ള ബാധ്യത നിറവേറ്റുന്നതിന്, പ്രോസസ്സിംഗ് കൺട്രോളറെ ഉചിതമായ സാങ്കേതികവും സംഘടനാപരവുമായ നടപടികളിലൂടെ സഹായിക്കണം.cisബാധകമായ ഡാറ്റാ സംരക്ഷണ നിയമത്തിന് കീഴിലുള്ള ഡാറ്റാ വിഷയങ്ങളുടെ അവകാശങ്ങൾ (GDPR ആർട്ടിക്കിൾ 15–22 പ്രകാരം ആക്സസ്, തിരുത്തൽ, മായ്ക്കൽ, നിയന്ത്രണം, പോർട്ടബിലിറ്റി, എതിർപ്പ് എന്നിവയുടെ അവകാശങ്ങൾ ഉൾപ്പെടെ).
പ്രോസസ്സർ: (എ) ഉപഭോക്തൃ ഡാറ്റയുമായി ബന്ധപ്പെട്ട് ഒരു ഡാറ്റ സബ്ജക്ടിൽ നിന്ന് പ്രോസസ്സറിന് ഒരു അഭ്യർത്ഥന ലഭിച്ചാൽ ഉടൻ തന്നെ കൺട്രോളറെ അറിയിക്കണം; (ബി) കൺട്രോളറുടെ ഡോക്യുമെന്റഡ് നിർദ്ദേശങ്ങൾക്കനുസരിച്ചോ ബാധകമായ നിയമം ആവശ്യപ്പെടുന്നതോ അല്ലാതെ അത്തരം അഭ്യർത്ഥനകൾക്ക് മറുപടി നൽകരുത്; (സി) ബാധകമായ നിയമപരമായ സമയപരിധിക്കുള്ളിൽ (GDPR ആർട്ടിക്കിൾ 12 പ്രകാരം 30 ദിവസം) അത്തരം അഭ്യർത്ഥനകൾക്ക് മറുപടി നൽകുന്നതിന് കൺട്രോളർക്ക് ന്യായമായ സഹായം നൽകണം.
പ്രോസസ്സിംഗിന്റെ സ്വഭാവവും പ്രോസസ്സറിന് ലഭ്യമായ വിവരങ്ങളും കണക്കിലെടുത്ത്, GDPR ആർട്ടിക്കിൾ 32–36 പ്രകാരമുള്ള ബാധ്യതകൾ പാലിക്കുന്നുണ്ടെന്ന് ഉറപ്പാക്കാൻ പ്രോസസ്സർ കൺട്രോളറെ സഹായിക്കും, ഇനിപ്പറയുന്നവ ഉൾപ്പെടെ:
പ്രിൻസിപ്പൽ കരാർ അവസാനിപ്പിക്കുകയോ കാലഹരണപ്പെടുകയോ ചെയ്യുമ്പോൾ, അല്ലെങ്കിൽ കൺട്രോളറുടെ അഭ്യർത്ഥന പ്രകാരം, കൺട്രോളറുടെ ഇഷ്ടപ്രകാരം, പ്രോസസ്സർ അതിന്റെ കൈവശമുള്ള എല്ലാ ഉപഭോക്തൃ ഡാറ്റയും ഇല്ലാതാക്കുകയോ കൺട്രോളർക്ക് തിരികെ നൽകുകയോ ചെയ്യും, കൂടാതെ ബാധകമായ EU അല്ലെങ്കിൽ അംഗരാജ്യ നിയമം വ്യക്തിഗത ഡാറ്റ സംഭരിക്കണമെന്ന് ആവശ്യപ്പെടുന്നില്ലെങ്കിൽ നിലവിലുള്ള പകർപ്പുകൾ ഇല്ലാതാക്കുകയും ചെയ്യും. പ്രസക്തമായ ട്രിഗർ ലഭിച്ച് 30 ദിവസത്തിനുള്ളിൽ ഇല്ലാതാക്കൽ പൂർത്തിയാക്കിയതായി പ്രോസസ്സർ രേഖാമൂലം സ്ഥിരീകരിക്കും.
പ്രോസസ്സറിന്റെ standard കൺട്രോളർ ഇല്ലാതാക്കാൻ നേരത്തെ അഭ്യർത്ഥന നടത്തിയില്ലെങ്കിൽ, ഡാറ്റ നിലനിർത്തൽ ഷെഡ്യൂൾ (ഷെഡ്യൂൾ 1 ൽ പറഞ്ഞിരിക്കുന്നത്) ബാധകമാകും.
ഈ ഡിപിഎയിൽ പറഞ്ഞിരിക്കുന്ന ബാധ്യതകൾ പാലിക്കുന്നുവെന്ന് തെളിയിക്കുന്നതിന് ആവശ്യമായ എല്ലാ വിവരങ്ങളും പ്രോസസ്സർ കൺട്രോളർക്ക് ലഭ്യമാക്കണം, കൂടാതെ കൺട്രോളറോ കൺട്രോളർ നിർബന്ധമാക്കിയ ഒരു ഓഡിറ്ററോ നടത്തുന്ന പരിശോധനകൾ ഉൾപ്പെടെയുള്ള ഓഡിറ്റുകൾക്ക് അനുവദിക്കുകയും സംഭാവന നൽകുകയും വേണം.
ഇനിപ്പറയുന്നവ നൽകിക്കൊണ്ട് പ്രോസസ്സർ ഈ ബാധ്യത നിറവേറ്റിയേക്കാം:
അനാവശ്യ കാലതാമസം കൂടാതെ, ഉപഭോക്തൃ ഡാറ്റയെ ബാധിക്കുന്ന ഒരു വ്യക്തിഗത ഡാറ്റ ലംഘനത്തെക്കുറിച്ച് അറിഞ്ഞാൽ 48 മണിക്കൂറിനുള്ളിൽ, പ്രോസസ്സർ കൺട്രോളറെ അറിയിക്കേണ്ടതാണ്. അത്തരം അറിയിപ്പിൽ, ആ സമയത്ത് ലഭ്യമായ പരിധി വരെ, ഇവ ഉൾപ്പെടും:
മുകളിൽ പറഞ്ഞ എല്ലാ വിവരങ്ങളും ഒരേസമയം നൽകാൻ കഴിയാത്ത സാഹചര്യത്തിൽ, അനാവശ്യമായ കൂടുതൽ കാലതാമസമില്ലാതെ വിവരങ്ങൾ ഘട്ടം ഘട്ടമായി നൽകാവുന്നതാണ്. പ്രോസസർ കൺട്രോളറുമായി സഹകരിക്കുകയും ലംഘനത്തിന്റെ അന്വേഷണം, ലഘൂകരണം, പരിഹാരമാർഗ്ഗം എന്നിവയിൽ സഹായിക്കുന്നതിന് കൺട്രോളർ ആവശ്യപ്പെടുന്ന ന്യായമായ നടപടികൾ സ്വീകരിക്കുകയും വേണം.
GDPR ആർട്ടിക്കിൾ 33 പ്രകാരമുള്ള, വ്യക്തിഗത ഡാറ്റാ ലംഘനത്തെക്കുറിച്ച് അറിഞ്ഞ് 72 മണിക്കൂറിനുള്ളിൽ യോഗ്യതയുള്ള മേൽനോട്ട അതോറിറ്റിയെ (Agencia Española de Protección de Datos — AEPD, അല്ലെങ്കിൽ മറ്റ് പ്രസക്തമായ അതോറിറ്റി) അറിയിക്കാനുള്ള ബാധ്യത ഡാറ്റ കൺട്രോളർ എന്ന നിലയിൽ കൺട്രോളറിനാണെന്ന് കക്ഷികൾ അംഗീകരിക്കുന്നു. ഈ വ്യവസ്ഥ പ്രകാരം കൺട്രോളർക്ക് പ്രോസസ്സർ നൽകുന്ന അറിയിപ്പ് ഈ നിയന്ത്രണ ബാധ്യത നിറവേറ്റാൻ കൺട്രോളറെ പ്രാപ്തമാക്കുന്നതിനാണ്. പ്രോസസ്സറിന്റെ അറിയിപ്പ് ഒരു തെറ്റോ ബാധ്യതയോ അംഗീകരിക്കുന്നതിന് തുല്യമാകില്ല.
ഈ ഡിപിഎയിൽ ഷെഡ്യൂൾ 3 (അംഗീകൃത സബ്-പ്രോസസ്സറുകൾ) ൽ പട്ടികപ്പെടുത്തിയിരിക്കുന്നതുപോലെ സബ്-പ്രോസസ്സറുകളെ ഉൾപ്പെടുത്തുന്നതിന് കൺട്രോളർ പ്രോസസ്സറിന് പൊതുവായ അംഗീകാരം നൽകുന്നു. ഈ ഡിപിഎയിൽ പറഞ്ഞിരിക്കുന്നതിന് തുല്യമായ ഡാറ്റാ സംരക്ഷണ ബാധ്യതകൾ പ്രോസസ്സർ ഓരോ സബ്-പ്രോസസ്സറിലും ചുമത്തും, പ്രത്യേകിച്ചും ഉചിതമായ സാങ്കേതികവും സംഘടനാപരവുമായ നടപടികൾ നടപ്പിലാക്കുന്നതിന് മതിയായ ഗ്യാരണ്ടികൾ നൽകും.
സബ്-പ്രോസസ്സറുകളുടെ കൂട്ടിച്ചേർക്കലോ മാറ്റിസ്ഥാപിക്കലോ സംബന്ധിച്ച ഏതെങ്കിലും ഉദ്ദേശിച്ച മാറ്റങ്ങളെക്കുറിച്ച് പ്രോസസ്സർ കൺട്രോളറെ ഇനിപ്പറയുന്ന രീതിയിൽ അറിയിക്കണം: (എ) https://xygeni.io/legal/subprocessors-ൽ പ്രസിദ്ധീകരിച്ച സബ്-പ്രോസസ്സർ ലിസ്റ്റ് പുതുക്കിയ "അവസാനം അപ്ഡേറ്റ് ചെയ്തത്" തീയതിയിൽ അപ്ഡേറ്റ് ചെയ്യുക; (ബി) മാറ്റം പ്രാബല്യത്തിൽ വരുന്നതിന് കുറഞ്ഞത് പത്ത് (10) ദിവസം മുമ്പ് കൺട്രോളർക്ക് രേഖാമൂലമുള്ള അറിയിപ്പ് നൽകുക. അത്തരം അറിയിപ്പ് ലഭിച്ച് ഏഴ് (7) ദിവസത്തിനുള്ളിൽ ന്യായമായ ഡാറ്റാ സംരക്ഷണ കാരണങ്ങളാൽ കൺട്രോളർക്ക് മാറ്റത്തെ എതിർക്കാം. കൺട്രോളർ എതിർക്കുകയും കക്ഷികൾക്ക് എതിർപ്പ് പരിഹരിക്കാൻ കഴിയാതിരിക്കുകയും ചെയ്താൽ, പിഴയില്ലാതെ ന്യായമായ അറിയിപ്പിൽ കൺട്രോളർ പ്രിൻസിപ്പൽ കരാർ അവസാനിപ്പിക്കാം.
പ്രോസസ്സർ ഒരു സബ്-പ്രോസസറിനെ ഏർപ്പാട് ചെയ്യുകയാണെങ്കിൽ, സബ്-പ്രോസസർ അതിന്റെ ഡാറ്റ സംരക്ഷണ ബാധ്യതകൾ നിറവേറ്റുന്നതിൽ പരാജയപ്പെടുന്ന പരിധി വരെ, ആ സബ്-പ്രോസസറിന്റെ ബാധ്യതകളുടെ പ്രകടനത്തിന് പ്രോസസ്സർ കൺട്രോളറിന് പൂർണ്ണമായും ബാധ്യസ്ഥനായിരിക്കും.
ഓരോ സബ്-പ്രോസസറിനും, പ്രോസസ്സർ:
യൂറോപ്യൻ ഇക്കണോമിക് ഏരിയയ്ക്ക് (EEA) പുറത്തുള്ള ഒരു രാജ്യത്തേക്ക് പ്രോസസ്സർ ഉപഭോക്തൃ ഡാറ്റ കൈമാറാൻ പാടില്ല:
SCC-കൾ ആവശ്യമുള്ളിടത്ത്, കൺട്രോളറുടെ അഭ്യർത്ഥനപ്രകാരം, പ്രോസസ്സർ, കൺട്രോളർ ഉപയോഗിച്ചോ അല്ലെങ്കിൽ പ്രസക്തമായ സബ്-പ്രോസസർ ഉപയോഗിച്ചോ ബാധകമായ SCC-കൾ നടപ്പിലാക്കും. SCC-കളുടെ ബാധകമായ മൊഡ്യൂൾ കൺട്രോളറിൽ നിന്ന് പ്രോസസ്സറിലേക്കുള്ള കൈമാറ്റങ്ങൾക്ക് മൊഡ്യൂൾ രണ്ട് (കൺട്രോളർ ടു പ്രോസസ്സർ), പ്രോസസ്സർ സബ്-പ്രോസസറുകളിലേക്ക് തുടർന്നുള്ള കൈമാറ്റങ്ങൾക്ക് മൊഡ്യൂൾ മൂന്ന് (പ്രോസസ്സർ ടു സബ്-പ്രോസസർ) എന്നിവ ആയിരിക്കും.
രേഖാമൂലം സമ്മതിച്ചില്ലെങ്കിൽ, SCC-കളുടെ ആവശ്യങ്ങൾക്കുള്ള യോഗ്യതയുള്ള മേൽനോട്ട അധികാരി സ്പാനിഷ് ഡാറ്റാ പ്രൊട്ടക്ഷൻ ഏജൻസി (Agencia Española de Protección de Datos — AEPD) ആണ്.
കൺട്രോളറുടെ അഭ്യർത്ഥനപ്രകാരം, പ്രോസസ്സർ, ഉപഭോക്തൃ ഡാറ്റയുടെ എല്ലാ അന്താരാഷ്ട്ര കൈമാറ്റങ്ങളുടെയും നിലവിലുള്ള റെക്കോർഡും ഓരോന്നിനും ബാധകമായ കൈമാറ്റ സംവിധാനവും പരിപാലിക്കുകയും ലഭ്യമാക്കുകയും വേണം.
9. ഡാറ്റാ പ്രൊട്ടക്ഷൻ ഇംപാക്ട് അസസ്മെന്റുകൾ
ഒരു പ്രോസസ്സിംഗ് പ്രവർത്തനം സ്വാഭാവിക വ്യക്തികളുടെ അവകാശങ്ങൾക്കും സ്വാതന്ത്ര്യങ്ങൾക്കും ഉയർന്ന അപകടസാധ്യത ഉണ്ടാക്കാൻ സാധ്യതയുള്ളപ്പോൾ, GDPR ആർട്ടിക്കിൾ 35 പ്രകാരം കൺട്രോളർ ഒരു ഡാറ്റ പ്രൊട്ടക്ഷൻ ഇംപാക്ട് അസസ്മെന്റ് (DPIA) നടത്തേണ്ടതുണ്ടെങ്കിൽ, DPIA നടപ്പിലാക്കാൻ കൺട്രോളറെ പ്രാപ്തമാക്കുന്നതിന് ആവശ്യമായ സഹായവും വിവരങ്ങളും പ്രോസസ്സർ കൺട്രോളർക്ക് നൽകും. 15 പ്രവൃത്തി ദിവസങ്ങൾക്കുള്ളിൽ കൺട്രോളറുടെ ന്യായമായ DPIA-യുമായി ബന്ധപ്പെട്ട അഭ്യർത്ഥനകൾക്ക് പ്രോസസ്സർ മറുപടി നൽകും.
കൺട്രോളറുടെ അഭ്യർത്ഥനപ്രകാരം, GDPR ആർട്ടിക്കിൾ 30(2) അനുസരിച്ച് കൺട്രോളറുടെ പേരിൽ നടത്തിയ പ്രോസസ്സിംഗ് പ്രവർത്തനങ്ങളുടെ ഒരു റെക്കോർഡ് പ്രോസസ്സർ സൂക്ഷിക്കേണ്ടതാണ്, അതിൽ ഇവ ഉൾപ്പെടുന്നു: പ്രോസസ്സറിന്റെയും ഏതെങ്കിലും സബ്-പ്രോസസ്സർമാരുടെയും പേരും ബന്ധപ്പെടാനുള്ള വിശദാംശങ്ങളും; കൺട്രോളറുടെ പേരിൽ നടത്തിയ പ്രോസസ്സിംഗ് വിഭാഗങ്ങൾ; ഒരു മൂന്നാം രാജ്യത്തേക്കുള്ള വ്യക്തിഗത ഡാറ്റയുടെ കൈമാറ്റം; സാങ്കേതികവും സംഘടനാപരവുമായ സുരക്ഷാ നടപടികളുടെ പൊതുവായ വിവരണം.
ഈ DPA പ്രകാരമോ അതുമായി ബന്ധപ്പെട്ടോ ഓരോ കക്ഷിയുടെയും ബാധ്യത, പ്രിൻസിപ്പൽ കരാറിൽ പറഞ്ഞിരിക്കുന്ന പരിമിതികൾക്കും ഒഴിവാക്കലുകൾക്കും വിധേയമായിരിക്കും. ബാധകമായ ഡാറ്റാ സംരക്ഷണ നിയമം ലംഘിക്കുന്ന പ്രോസസ്സിംഗിന്റെ ഫലമായി ഒരു ഡാറ്റാ വിഷയത്തിന് നാശനഷ്ടം സംഭവിച്ചിട്ടുണ്ടെങ്കിൽ, GDPR ആർട്ടിക്കിൾ 82–83 അനുസരിച്ച് GDPR ലംഘിക്കുന്ന പ്രോസസ്സിംഗ് മൂലമുണ്ടാകുന്ന നാശനഷ്ടങ്ങൾക്ക് ഓരോ കക്ഷിയും ബാധ്യസ്ഥരായിരിക്കും. ബാധകമായ നിയമപ്രകാരം ഡാറ്റാ വിഷയങ്ങളോടുള്ള രണ്ട് കക്ഷികളുടെയും ബാധ്യത ഈ ക്ലോസിലെ ഒന്നും പരിമിതപ്പെടുത്തുന്നില്ല.
ഈ DPA പ്രിൻസിപ്പൽ കരാറിന്റെ തീയതി മുതൽ (അല്ലെങ്കിൽ പിന്നീട് ആണെങ്കിൽ ഈ DPA നടപ്പിലാക്കുന്ന തീയതി മുതൽ) ആരംഭിക്കുകയും പ്രിൻസിപ്പൽ കരാറിന്റെ കാലാവധി വരെ പ്രാബല്യത്തിൽ തുടരുകയും ചെയ്യും. ഏതെങ്കിലും കാരണത്താൽ പ്രിൻസിപ്പൽ കരാർ അവസാനിപ്പിക്കുന്നത് ഈ DPA സ്വയമേവ അവസാനിപ്പിക്കും.
അവസാനിപ്പിച്ചതിനുശേഷം, ക്ലോസ് 5.6 (ഡാറ്റ ഇല്ലാതാക്കൽ അല്ലെങ്കിൽ തിരികെ നൽകൽ) പ്രകാരമുള്ള പ്രോസസ്സറിന്റെ ബാധ്യതകൾ നിലനിൽക്കും, കൂടാതെ അവസാനിപ്പിച്ചതിന് 30 ദിവസത്തിനുള്ളിൽ പ്രോസസ്സർ ഉപഭോക്തൃ ഡാറ്റ ഇല്ലാതാക്കൽ അല്ലെങ്കിൽ തിരികെ നൽകൽ പൂർത്തിയാക്കണം. രഹസ്യാത്മകത, ബാധ്യത, ഭരണ നിയമം, ഓഡിറ്റ് എന്നിവയുമായി ബന്ധപ്പെട്ട ക്ലോസുകളും അവസാനിപ്പിച്ചതിനെ അതിജീവിക്കും.
ഈ ഡിപിഎ സ്പെയിനിലെ നിയമങ്ങൾക്കനുസൃതമായി നിയന്ത്രിക്കപ്പെടുകയും വ്യാഖ്യാനിക്കപ്പെടുകയും ചെയ്യും. ഈ ഡിപിഎയുമായി ബന്ധപ്പെട്ടോ അതിൽ നിന്നോ ഉണ്ടാകുന്ന ഏതൊരു തർക്കത്തിന്റെയും പരിഹാരത്തിനായി കക്ഷികൾ മാഡ്രിഡ് കോടതികളുടെ നോൺ-എക്സ്ക്ലൂസീവ് അധികാരപരിധിക്ക് വിധേയരായിരിക്കും. ഈ ഡിപിഎയിലെ ഏതെങ്കിലും വ്യവസ്ഥ എസ്സിസികളുമായി വൈരുദ്ധ്യമുള്ളിടത്തോളം, എസ്സിസികൾ നിലനിൽക്കും.
കരാര് മുഴുവനും: ഈ ഡിപിഎ, അതിന്റെ ഷെഡ്യൂളുകളും പ്രധാന കരാറും ചേർന്ന്, ഇതിലെ വിഷയവുമായി ബന്ധപ്പെട്ട് കക്ഷികൾ തമ്മിലുള്ള മുഴുവൻ കരാറും രൂപീകരിക്കുകയും ഡാറ്റാ പ്രോസസ്സിംഗുമായി ബന്ധപ്പെട്ട എല്ലാ മുൻ കരാറുകളെയും ധാരണകളെയും പ്രാതിനിധ്യങ്ങളെയും അസാധുവാക്കുകയും ചെയ്യുന്നു.
ഭേദഗതികൾ: ഇരു കക്ഷികളുടെയും അംഗീകൃത പ്രതിനിധികൾ ഒപ്പിട്ട രേഖാമൂലമുള്ള കരാറിലൂടെ മാത്രമേ ഈ ഡിപിഎ ഭേദഗതി ചെയ്യാൻ കഴിയൂ.
ലഭ്യത: ഈ ഡിപിഎയിലെ ഏതെങ്കിലും വ്യവസ്ഥ അസാധുവാണെന്നോ നടപ്പിലാക്കാൻ കഴിയാത്തതാണെന്നോ വിധിച്ചാൽ, ശേഷിക്കുന്ന വ്യവസ്ഥകൾ പൂർണ്ണ പ്രാബല്യത്തിലും പ്രാബല്യത്തിലും തുടരും.
മുൻഗണന: ഈ ഡിപിഎയും ഷെഡ്യൂളുകളും തമ്മിൽ വൈരുദ്ധ്യമുണ്ടായാൽ, ഷെഡ്യൂളിൽ വ്യക്തമായി മറ്റുവിധത്തിൽ പറഞ്ഞിട്ടില്ലെങ്കിൽ ഡിപിഎയുടെ ബോഡി നിലനിൽക്കും. ഈ ഡിപിഎയും എസ്സിസികളും തമ്മിൽ വൈരുദ്ധ്യമുണ്ടായാൽ (ബാധകമാകുന്നിടത്ത്), എസ്സിസികൾ നിലനിൽക്കും.
പ്രോസസ്സിംഗിന്റെ വിഷയം സൈജെനിയുടെ വ്യവസ്ഥയാണ് application security posture management, software supply chain security വിശകലനം, ദുർബലതാ കണ്ടെത്തൽ, CI/CD പ്രധാന കരാറിൽ വിവരിച്ചിരിക്കുന്നതുപോലെ സുരക്ഷാ നിരീക്ഷണവും അനുബന്ധ സേവനങ്ങളും.
ഉപഭോക്തൃ ഡാറ്റയുടെ ശേഖരണം, ഓർഗനൈസേഷൻ, ഘടന, സംഭരണം, വിശകലനം, വീണ്ടെടുക്കൽ, ഉപയോഗം, പ്രക്ഷേപണം, വിന്യാസം അല്ലെങ്കിൽ സംയോജനം വഴിയുള്ള വെളിപ്പെടുത്തൽ, നിയന്ത്രണം, മായ്ക്കൽ അല്ലെങ്കിൽ നശിപ്പിക്കൽ.
കൺട്രോളർക്ക് സേവനങ്ങൾ നൽകുക എന്ന ഏക ഉദ്ദേശ്യത്തോടെയാണ് ഉപഭോക്തൃ ഡാറ്റ പ്രോസസ്സ് ചെയ്യുന്നത്, അതിൽ ഉൾപ്പെടുന്നവ: സുരക്ഷാ ദുർബലത കണ്ടെത്തലും റിപ്പോർട്ടിംഗും; സോഫ്റ്റ്വെയർ വിതരണ ശൃംഖല അപകടസാധ്യത വിശകലനം; CI/CD pipeline security നിരീക്ഷണം; അപാകത കണ്ടെത്തൽ; ഉപഭോക്തൃ പിന്തുണ.
പ്രിൻസിപ്പൽ കരാറിന്റെ കാലാവധി മുഴുവൻ പ്രോസസ്സർ ഉപഭോക്തൃ ഡാറ്റ പ്രോസസ്സ് ചെയ്യും. അവസാനിപ്പിച്ചതിന് ശേഷം, കൺട്രോളർ നേരത്തെ ഇല്ലാതാക്കാൻ അഭ്യർത്ഥിച്ചില്ലെങ്കിൽ, സബ്സ്ക്രിപ്ഷൻ അവസാനിച്ച തീയതിക്ക് ശേഷം ഇല്ലാതാക്കുന്നതിന് മുമ്പ് 3 മാസത്തേക്ക് പ്രോസസ്സർ ഉപഭോക്തൃ ഡാറ്റ സൂക്ഷിക്കും. ട്രയൽ കാലാവധി കഴിഞ്ഞതിന് ശേഷം 1 മാസത്തേക്ക് ട്രയൽ അക്കൗണ്ട് ഡാറ്റ നിലനിർത്തും.
| വർഗ്ഗം | ഉദാഹരണങ്ങൾ |
|---|---|
| ഉപയോക്തൃ അക്കൗണ്ട് ഡാറ്റ | പേര്, ഇമെയിൽ വിലാസം, ഉപയോക്തൃനാമം, പാസ്വേഡ് ഹാഷ്, റോൾ, ഓർഗനൈസേഷൻ |
| പ്രവർത്തന ഡാറ്റയും ഉപയോഗ ഡാറ്റയും | Login ഇവന്റുകൾ, API കോളുകൾ, സ്കാൻ ആക്റ്റിവിറ്റി ലോഗുകൾ, ടൈംസ്റ്റാമ്പുകൾ, IP വിലാസങ്ങൾ |
| സുരക്ഷാ കണ്ടെത്തൽ മെറ്റാഡാറ്റ | റിപ്പോസിറ്ററി നാമങ്ങൾ, ഫയൽ പാതകൾ (കണ്ടെത്തലുകൾ സംഭവിക്കുന്നിടത്ത്), ആശ്രിത മെറ്റാഡാറ്റ, pipeline കോൺഫിഗറേഷൻ റഫറൻസുകൾ |
| ആശയവിനിമയ ഡാറ്റ | സേവനങ്ങളുമായി ബന്ധപ്പെട്ട പിന്തുണ ടിക്കറ്റുകൾ, ഇമെയിൽ കത്തിടപാടുകൾ |
ഡാറ്റ വിഷയങ്ങളിൽ ഇവ ഉൾപ്പെടുന്നു: സേവനങ്ങൾ ആക്സസ് ചെയ്യുന്ന ജീവനക്കാർ, കോൺട്രാക്ടർമാർ, കൺട്രോളറിന്റെ മറ്റ് അംഗീകൃത ഉപയോക്താക്കൾ; റിപ്പോസിറ്ററികളിലേക്കുള്ള സംഭാവകർ (ഡെവലപ്പർമാർ, ബോട്ട് അക്കൗണ്ടുകൾ, ബിൽഡ് ഏജന്റുകൾ) കൂടാതെ pipelineസേവനങ്ങൾ നിരീക്ഷിക്കുന്നു; കൺട്രോളറുടെ പ്രതിനിധികളും കോൺടാക്റ്റ് വ്യക്തികളും.
GDPR ആർട്ടിക്കിൾ 9-ൽ നിർവചിച്ചിരിക്കുന്നത് പോലെ പ്രത്യേക വിഭാഗത്തിലുള്ള വ്യക്തിഗത ഡാറ്റ പ്രോസസ്സ് ചെയ്യുന്നതിനല്ല സേവനങ്ങൾ രൂപകൽപ്പന ചെയ്തിരിക്കുന്നത്. Xygeni-യുമായുള്ള മുൻകൂർ രേഖാമൂലമുള്ള കരാറും ഉചിതമായ അധിക സുരക്ഷാ സംവിധാനങ്ങളും നടപ്പിലാക്കാതെ പ്രത്യേക വിഭാഗത്തിലുള്ള വ്യക്തിഗത ഡാറ്റ സേവനങ്ങൾക്ക് സമർപ്പിക്കില്ലെന്ന് കൺട്രോളർ ഉറപ്പുനൽകുന്നു.
Xygeni യുടെ ISO 27001 സർട്ടിഫൈഡ് ഇൻഫർമേഷൻ സെക്യൂരിറ്റി മാനേജ്മെന്റ് സിസ്റ്റത്തിന് അനുസൃതമായി, ഉപഭോക്തൃ ഡാറ്റ സംരക്ഷിക്കുന്നതിനായി Xygeni ഇനിപ്പറയുന്ന സാങ്കേതികവും സംഘടനാപരവുമായ നടപടികൾ നടപ്പിലാക്കുന്നു: