Perjanjian Pemprosesan Data (“DPA” atau “Perjanjian”) ini dimeterai oleh dan antara:
| Bidang | Butiran |
|---|---|
| Nama syarikat | [NAMA PENUH PELANGGAN YANG SAH] |
| Alamat berdaftar | [ALAMAT] |
| VAT / No. Syarikat | [NOMBOR VAT] |
| Hubungan Perlindungan Data | [EMEL/HUBUNGAN DPO] |
| Wakil penandatangan | [NAMA, GELARAN] |
| Bidang | Butiran |
|---|---|
| Nama syarikat | Keselamatan Xygeni, SL |
| Alamat berdaftar | C/Pasión 4, 2 Planta, 47001 Valladolid, Sepanyol |
| VAT | B09620287 |
| Hubungan Perlindungan Data | info@xygeni.io |
| Wakil penandatangan | [NAMA, GELARAN] |
Pengawal dan Pemproses selepas ini dirujuk secara individu sebagai "Pihak" dan secara kolektif sebagai "Pihak-Pihak".
DPA ini merupakan sebahagian daripada Perjanjian Perkhidmatan Induk atau Syarat Perkhidmatan (“Perjanjian Utama”) antara Pihak-pihak yang mengawal peruntukan keselamatan aplikasi dan aplikasinya oleh Xygeni. software supply chain security perkhidmatan (“Perkhidmatan”). Sekiranya berlaku konflik antara DPA ini dan Perjanjian Utama, DPA ini akan mengatasi perkara-perkara perlindungan data.
Untuk tujuan DPA ini:
Pihak-Pihak mengakui dan bersetuju bahawa:
Apabila Xygeni memproses data peribadi untuk tujuannya sendiri (contohnya, pengurusan akaun, pengebilan, analitik penambahbaikan perkhidmatan), ia bertindak sebagai Pengawal bebas. Pemprosesan sedemikian dikawal oleh Dasar Privasi Xygeni dan berada di luar skop DPA ini.
Perkara, sifat, tempoh dan tujuan pemprosesan, serta jenis Data Peribadi yang diproses dan kategori Subjek Data, dinyatakan dalam Jadual 1 (Butiran Pemprosesan) kepada DPA ini.
Pemproses hendaklah memproses Data Pelanggan hanya setakat yang diperlukan untuk menyediakan Perkhidmatan yang diterangkan dalam Perjanjian Utama dan mengikut arahan yang didokumenkan oleh Pengawal, melainkan dikehendaki berbuat demikian oleh undang-undang yang terpakai. Dalam kes sedemikian, Pemproses hendaklah memaklumkan Pengawal tentang keperluan undang-undang tersebut sebelum memproses, melainkan dilarang oleh undang-undang atas alasan penting kepentingan awam.
Pengawal mengarahkan Pemproses untuk memproses Data Pelanggan mengikut keperluan untuk: (a) menyediakan Perkhidmatan mengikut Perjanjian Utama; (b) mematuhi arahan Pengawal yang disampaikan secara bertulis dari semasa ke semasa; dan (c) memenuhi kewajipan Pemproses di bawah DPA ini.
Pemproses hendaklah segera memaklumkan Pengawal jika, pada pendapat munasabah Pemproses, arahan daripada Pengawal melanggar Undang-undang Perlindungan Data yang Berkenaan. Dalam keadaan sedemikian, Pemproses berhak untuk menghentikan pemprosesan menurut arahan tersebut sehingga Pengawal telah menjelaskan atau mengubah suai arahan tersebut.
Pengawal menjamin dan menyatakan bahawa: (a) ia mempunyai asas sah yang sah di bawah GDPR Perkara 6 (dan, jika berkenaan, Perkara 9) untuk memproses Data Peribadi yang berkaitan; (b) ia telah memberikan semua notis yang diperlukan dan memperoleh semua persetujuan yang diperlukan; dan (c) pemindahan Data Pelanggan kepada Pemproses tidak melanggar mana-mana undang-undang yang terpakai.
Pemproses hendaklah memproses Data Pelanggan hanya mengikut arahan yang didokumenkan oleh Pengawal, melainkan dikehendaki berbuat demikian oleh undang-undang EU atau Negara Anggota yang terpakai. Pemproses tidak boleh memproses Data Pelanggan untuk tujuannya sendiri atau mendedahkannya kepada pihak ketiga kecuali jika perlu untuk menyediakan Perkhidmatan atau seperti yang dikehendaki oleh undang-undang.
Pemproses hendaklah memastikan bahawa orang yang diberi kuasa untuk memproses Data Pelanggan telah commitmelindungi diri mereka daripada kerahsiaan atau berada di bawah kewajipan berkanun yang sesuai untuk kerahsiaan. Akses kepada Data Pelanggan hendaklah dihadkan kepada pekerja, kontraktor dan sub-pemproses yang memerlukan akses untuk tujuan menyediakan Perkhidmatan.
Pemproses hendaklah melaksanakan dan menyelenggara langkah-langkah teknikal dan organisasi yang sesuai untuk melindungi Data Pelanggan daripada pemprosesan yang tidak dibenarkan atau menyalahi undang-undang dan daripada kehilangan, kemusnahan, kerosakan, pengubahan atau pendedahan yang tidak disengajakan, dengan mengambil kira:
Langkah-langkah tersebut hendaklah merangkumi, sekurang-kurangnya, langkah-langkah yang dinyatakan dalam Jadual 2 (Langkah-langkah Keselamatan Teknikal dan Organisasi) kepada DPA ini. Pensijilan ISO 27001 Pemproses memberikan bukti sistem pengurusan keselamatan maklumat asas. Pemproses hendaklah mengekalkan pensijilan ISO 27001 atau yang setaraf sepanjang tempoh DPA ini.
Pemproses hendaklah, dengan mengambil kira sifat pemprosesan, membantu Pengawal melalui langkah-langkah teknikal dan organisasi yang sesuai, setakat yang mungkin, untuk memenuhi kewajipan Pengawal untuk menjawab permintaan untuk latihan.cishak Subjek Data di bawah Undang-undang Perlindungan Data yang Berkenaan (termasuk hak akses, pembetulan, pemadaman, sekatan, kebolehgunaan dan bantahan di bawah Perkara 15–22 GDPR).
Pemproses hendaklah: (a) segera memaklumkan Pengawal jika Pemproses menerima permintaan daripada Subjek Data berkenaan dengan Data Pelanggan; (b) tidak memberi respons kepada permintaan tersebut kecuali atas arahan yang didokumenkan oleh Pengawal atau seperti yang dikehendaki oleh undang-undang yang terpakai; dan (c) menyediakan Pengawal dengan bantuan yang munasabah dalam memberi respons kepada permintaan tersebut dalam tempoh akhir berkanun yang terpakai (30 hari di bawah GDPR Perkara 12).
Pemproses hendaklah membantu Pengawal dalam memastikan pematuhan dengan obligasi di bawah Perkara 32–36 GDPR, dengan mengambil kira sifat pemprosesan dan maklumat yang tersedia kepada Pemproses, termasuk berkenaan dengan:
Setelah penamatan atau tamat tempoh Perjanjian Utama, atau atas permintaan Pengawal, Pemproses hendaklah, atas pilihan Pengawal, memadam atau mengembalikan kepada Pengawal semua Data Pelanggan yang dimilikinya, dan hendaklah memadam salinan sedia ada, melainkan jika undang-undang EU atau Negara Anggota yang berkenaan memerlukan penyimpanan Data Peribadi. Pemproses hendaklah mengesahkan penyempurnaan pemadaman secara bertulis dalam tempoh 30 hari dari tarikh pencetusan yang berkaitan.
Pemproses standard Jadual pengekalan data (yang dinyatakan dalam Jadual 1) hendaklah terpakai melainkan Pengawal membuat permintaan pemadaman lebih awal.
Pemproses hendaklah menyediakan kepada Pengawal semua maklumat yang diperlukan untuk menunjukkan pematuhan terhadap obligasi yang dinyatakan dalam DPA ini, dan hendaklah membenarkan dan menyumbang kepada audit, termasuk pemeriksaan, yang dijalankan oleh Pengawal atau juruaudit yang diamanahkan oleh Pengawal.
Pemproses boleh memenuhi kewajipan ini dengan menyediakan:
Pemproses hendaklah memaklumkan Pengawal tanpa berlengah, dan dalam apa jua keadaan dalam tempoh 48 jam selepas menyedari Pelanggaran Data Peribadi yang menjejaskan Data Pelanggan. Pemberitahuan tersebut hendaklah merangkumi, setakat yang tersedia pada masa itu:
Sekiranya tidak dapat memberikan semua maklumat di atas secara serentak, maklumat tersebut boleh diberikan secara berperingkat tanpa kelewatan selanjutnya. Pemproses hendaklah bekerjasama dengan Pengawal dan mengambil langkah-langkah munasabah yang diperlukan oleh Pengawal untuk membantu dalam penyiasatan, pengurangan dan pemulihan pelanggaran tersebut.
Pihak-pihak mengakui bahawa kewajipan di bawah Perkara 33 GDPR untuk memaklumkan pihak berkuasa penyeliaan yang kompeten (Agencia Española de Protección de Datos — AEPD, atau pihak berkuasa lain yang berkaitan) dalam tempoh 72 jam selepas menyedari Pelanggaran Data Peribadi terletak pada Pengawal sebagai pengawal data. Pemberitahuan Pemproses kepada Pengawal di bawah Klausa ini bertujuan untuk membolehkan Pengawal memenuhi kewajipan pengawalseliaan ini. Pemberitahuan Pemproses tidak akan dianggap sebagai pengakuan kesalahan atau liabiliti.
Pengawal memberikan kebenaran umum kepada Pemproses untuk melantik Subpemproses seperti yang disenaraikan dalam Jadual 3 (Subpemproses yang Diluluskan) kepada DPA ini. Pemproses hendaklah mengenakan ke atas setiap Subpemproses obligasi perlindungan data yang setara dengan yang dinyatakan dalam DPA ini, khususnya menyediakan jaminan yang mencukupi untuk melaksanakan langkah-langkah teknikal dan organisasi yang sesuai.
Pemproses hendaklah memaklumkan Pengawal tentang sebarang perubahan yang dimaksudkan mengenai penambahan atau penggantian Subpemproses dengan: (a) mengemas kini senarai Subpemproses yang diterbitkan di https://xygeni.io/legal/subprocessors dengan tarikh "Kemas kini terakhir" yang disemak semula; dan (b) memberikan notis bertulis kepada Pengawal sekurang-kurangnya sepuluh (10) hari sebelum perubahan berkuat kuasa. Pengawal boleh membantah perubahan tersebut atas alasan perlindungan data yang munasabah dalam tempoh tujuh (7) hari dari tarikh pemberitahuan tersebut. Jika Pengawal membantah dan Pihak-Pihak tidak dapat menyelesaikan bantahan tersebut, Pengawal boleh menamatkan Perjanjian Utama dengan notis yang munasabah tanpa penalti.
Jika Pemproses melantik Subpemproses, Pemproses hendaklah kekal bertanggungjawab sepenuhnya kepada Pengawal atas pelaksanaan kewajipan Subpemproses tersebut setakat Subpemproses gagal memenuhi kewajipan perlindungan datanya.
Bagi setiap Sub-pemproses, Pemproses hendaklah:
Pemproses tidak boleh memindahkan Data Pelanggan ke negara di luar Kawasan Ekonomi Eropah (EEA) melainkan:
Jika SCC diperlukan, Pemproses hendaklah, atas permintaan Pengawal, melaksanakan SCC yang berkenaan dengan Pengawal dan/atau dengan Subpemproses yang berkaitan. Modul SCC yang berkenaan hendaklah Modul Dua (Pengawal ke Pemproses) untuk pemindahan dari Pengawal ke Pemproses, dan Modul Tiga (Pemproses ke Subpemproses) untuk pemindahan seterusnya oleh Pemproses ke Subpemproses.
Pihak berkuasa penyeliaan yang kompeten untuk tujuan SCC ialah Agensi Perlindungan Data Sepanyol (Agencia Española de Protección de Datos — AEPD), melainkan dipersetujui sebaliknya secara bertulis.
Pemproses hendaklah menyelenggara dan menyediakan kepada Pengawal, atas permintaan, rekod semasa semua pemindahan Data Pelanggan antarabangsa dan mekanisme pemindahan yang berkenaan untuk setiap satu.
9. Penilaian Impak Perlindungan Data
Sekiranya aktiviti pemprosesan berkemungkinan mengakibatkan risiko tinggi terhadap hak dan kebebasan orang perseorangan dan Pengawal dikehendaki menjalankan Penilaian Impak Perlindungan Data (DPIA) di bawah Perkara 35 GDPR, Pemproses hendaklah menyediakan Pengawal dengan bantuan dan maklumat yang munasabah seperti yang diperlukan untuk membolehkan Pengawal menjalankan DPIA. Pemproses hendaklah memberi respons kepada permintaan berkaitan DPIA Pengawal yang munasabah dalam tempoh 15 hari bekerja.
Pemproses hendaklah menyelenggara, atas permintaan Pengawal, rekod aktiviti pemprosesan yang dijalankan bagi pihak Pengawal mengikut Perkara 30(2) GDPR, termasuk: nama dan butiran perhubungan Pemproses dan mana-mana Subpemproses; kategori pemprosesan yang dijalankan bagi pihak Pengawal; pemindahan Data Peribadi ke negara ketiga; dan penerangan umum tentang langkah-langkah keselamatan teknikal dan organisasi.
Liabiliti setiap Pihak kepada pihak yang lain di bawah atau berkaitan dengan DPA ini hendaklah tertakluk kepada batasan dan pengecualian yang dinyatakan dalam Perjanjian Utama. Sekiranya Subjek Data telah mengalami kerosakan akibat pemprosesan yang melanggar Undang-undang Perlindungan Data yang Berkenaan, setiap Pihak hendaklah bertanggungjawab atas kerosakan yang disebabkan oleh pemprosesannya yang melanggar GDPR mengikut Perkara 82–83 GDPR. Tiada apa-apa dalam Klausa ini yang mengehadkan liabiliti mana-mana Pihak kepada Subjek Data di bawah undang-undang yang terpakai.
DPA ini hendaklah berkuat kuasa pada tarikh Perjanjian Utama (atau tarikh pelaksanaan DPA ini jika terkemudian) dan hendaklah terus berkuat kuasa sepanjang tempoh Perjanjian Utama. Penamatan Perjanjian Utama atas apa jua sebab akan menamatkan DPA ini secara automatik.
Berikutan penamatan, obligasi Pemproses di bawah Klausa 5.6 (pemadaman atau pemulangan data) akan terus berkuat kuasa dan Pemproses hendaklah menyelesaikan pemadaman atau pemulangan Data Pelanggan dalam tempoh 30 hari dari tarikh penamatan. Klausa yang berkaitan dengan kerahsiaan, liabiliti, undang-undang yang mentadbir dan audit juga akan terus berkuat kuasa selepas penamatan.
DPA ini akan ditadbir dan ditafsirkan mengikut undang-undang Sepanyol. Pihak-pihak yang terlibat menyerahkan diri kepada bidang kuasa tidak eksklusif mahkamah Madrid untuk penyelesaian sebarang pertikaian yang timbul daripada atau berkaitan dengan DPA ini. Setakat mana-mana peruntukan DPA ini bercanggah dengan SCC, SCC akan mengatasinya.
Keseluruhan perjanjian: DPA ini, bersama-sama dengan Jadualnya dan Perjanjian Utama, merupakan keseluruhan perjanjian antara Pihak-Pihak berkenaan dengan perkara pokok di sini dan menggantikan semua perjanjian, persefahaman atau perwakilan terdahulu yang berkaitan dengan pemprosesan data.
Pindaan: DPA ini hanya boleh dipinda melalui perjanjian bertulis yang ditandatangani oleh wakil yang diberi kuasa oleh kedua-dua Pihak.
Keterukan: Jika mana-mana peruntukan DPA ini didapati tidak sah atau tidak boleh dikuatkuasakan, peruntukan yang selebihnya akan terus berkuat kuasa sepenuhnya.
keutamaan: Sekiranya berlaku percanggahan antara DPA ini dan Jadual, badan DPA akan mengatasi melainkan Jadual menyatakan sebaliknya secara eksplisit. Sekiranya berlaku percanggahan antara DPA ini dan SCC (jika berkenaan), SCC akan mengatasi.
Perkara utama pemprosesan tersebut adalah peruntukan oleh Xygeni tentang application security posture management, software supply chain security analisis, pengesanan kerentanan, CI/CD pemantauan keselamatan, dan perkhidmatan berkaitan seperti yang diterangkan dalam Perjanjian Utama.
Pengumpulan, organisasi, penstrukturan, penyimpanan, analisis, pengambilan semula, penggunaan, pendedahan melalui penghantaran, penjajaran atau gabungan, sekatan, pemadaman atau pemusnahan Data Pelanggan.
Pemprosesan Data Pelanggan dijalankan untuk tujuan tunggal menyediakan Perkhidmatan kepada Pengawal, termasuk: pengesanan dan pelaporan kerentanan keselamatan; analisis risiko rantaian bekalan perisian; CI/CD pipeline security pemantauan; pengesanan anomali; dan sokongan pelanggan.
Pemproses hendaklah memproses Data Pelanggan sepanjang tempoh Perjanjian Utama. Setelah penamatan, Pemproses hendaklah menyimpan Data Pelanggan selama 3 bulan selepas tarikh akhir langganan sebelum pemadaman, melainkan Pengawal meminta pemadaman lebih awal. Data akaun percubaan disimpan selama 1 bulan selepas tamat tempoh percubaan.
| kategori | Contoh |
|---|---|
| Data akaun pengguna | Nama, alamat e-mel, nama pengguna, hash kata laluan, peranan, organisasi |
| Data aktiviti dan penggunaan | Login peristiwa, panggilan API, log aktiviti imbasan, cap masa, alamat IP |
| Metadata penemuan keselamatan | Nama repositori, laluan fail (tempat penemuan berlaku), metadata kebergantungan, pipeline rujukan konfigurasi |
| Data komunikasi | Tiket sokongan, surat-menyurat e-mel yang berkaitan dengan Perkhidmatan |
Subjek Data termasuk: pekerja, kontraktor dan pengguna Pengawal lain yang dibenarkan yang mengakses Perkhidmatan; penyumbang (pembangun, akaun bot, ejen binaan) kepada repositori dan pipelinedipantau oleh Perkhidmatan; dan wakil serta orang hubungan Pengawal.
Perkhidmatan ini tidak direka untuk memproses data peribadi kategori khas seperti yang ditakrifkan dalam Perkara 9 GDPR. Pengawal menjamin bahawa ia tidak akan menyerahkan data peribadi kategori khas kepada Perkhidmatan tanpa perjanjian bertulis terlebih dahulu dengan Xygeni dan pelaksanaan perlindungan tambahan yang sesuai.
Xygeni melaksanakan langkah-langkah teknikal dan organisasi berikut untuk melindungi Data Pelanggan, selaras dengan sistem pengurusan keselamatan maklumat yang diperakui ISO 27001 Xygeni: