Dan il-Ftehim dwar l-Ipproċessar tad-Data (“DPA” jew “Ftehim”) huwa konkluż minn u bejn:
| Qasam | dettalji |
|---|---|
| Isem il-Kumpanija | [ISEM LEGALI SĦIĦ TAL-KLIJENT] |
| Indirizz reġistrat | [INDIRIZZ] |
| Numru tal-VAT / tal-Kumpanija | [NUMRU TAL-VAT] |
| Kuntatt għall-Protezzjoni tad-Data | [EMAIL / KUNTATT TAL-UPD] |
| Rappreżentant tal-firma | [ISEM, TITLU] |
| Qasam | dettalji |
|---|---|
| Isem il-Kumpanija | Xygeni Security, SL |
| Indirizz reġistrat | C/Pasión 4, 2 Planta, 47001 Valladolid, Spanja |
| VAT | B09620287 |
| Kuntatt għall-Protezzjoni tad-Data | info@xygeni.io |
| Rappreżentant tal-firma | [ISEM, TITLU] |
Il-Kontrollur u l-Proċessur minn hawn 'il quddiem huma msejħa individwalment bħala "Parti" u kollettivament bħala l-"Partijiet".
Dan id-DPA jifforma parti mill-Ftehim Prinċipali tas-Servizz jew mit-Termini tas-Servizz (“Ftehim Prinċipali”) bejn il-Partijiet li jirregolaw il-provvista minn Xygeni tas-sigurtà tal-applikazzjoni tagħha u software supply chain security servizzi (is-“Servizzi”). Fil-każ ta’ kunflitt bejn dan id-DPA u l-Ftehim Prinċipali, dan id-DPA għandu jipprevali fir-rigward ta’ kwistjonijiet ta’ protezzjoni tad-dejta.
Għall-finijiet ta’ dan id-DPA:
Il-Partijiet jirrikonoxxu u jaqblu li:
Fejn Xygeni tipproċessa dejta personali għall-finijiet tagħha stess (eż., ġestjoni tal-kontijiet, kontijiet, analitika tat-titjib tas-servizz), taġixxi bħala Kontrollur indipendenti. Tali pproċessar huwa rregolat mill-Politika ta' Privatezza ta' Xygeni u huwa barra mill-ambitu ta' dan id-DPA.
Is-suġġett, in-natura, it-tul u l-iskop tal-ipproċessar, kif ukoll it-tipi ta’ Dejta Personali pproċessata u l-kategoriji ta’ Suġġetti tad-Dejta, huma stipulati fl-Iskeda 1 (Dettalji tal-Ipproċessar) ta’ dan id-DPA.
Il-Proċessur għandu jipproċessa d-Data tal-Klijent biss sal-punt meħtieġ biex jipprovdi s-Servizzi deskritti fil-Ftehim Prinċipali u skont l-istruzzjonijiet dokumentati tal-Kontrollur, sakemm ma jkunx meħtieġ li jagħmel dan mil-liġi applikabbli. F'każ bħal dan, il-Proċessur għandu jinforma lill-Kontrollur dwar dak ir-rekwiżit legali qabel l-ipproċessar, sakemm ma jkunx ipprojbit mil-liġi għal raġunijiet importanti ta' interess pubbliku.
Il-Kontrollur jagħti struzzjonijiet lill-Proċessur biex jipproċessa d-Data tal-Klijent kif meħtieġ biex: (a) jipprovdi s-Servizzi skont il-Ftehim Prinċipali; (b) jikkonforma mal-istruzzjonijiet tal-Kontrollur ikkomunikati bil-miktub minn żmien għal żmien; u (c) iwettaq l-obbligi tal-Proċessur skont dan id-DPA.
Il-Proċessur għandu jinforma minnufih lill-Kontrollur jekk, fl-opinjoni raġonevoli tal-Proċessur, istruzzjoni mill-Kontrollur tikser il-Liġi Applikabbli dwar il-Protezzjoni tad-Data. F'każ bħal dan, il-Proċessur għandu d-dritt li jwaqqaf l-ipproċessar skont tali istruzzjoni sakemm il-Kontrollur ikun iċċara jew immodifika l-istruzzjoni.
Il-Kontrollur jiggarantixxi u jiddikjara li: (a) għandu bażi legali valida skont l-Artikolu 6 tal-GDPR (u, fejn applikabbli, l-Artikolu 9) għall-ipproċessar tad-Data Personali rilevanti; (b) ipprovda l-avviżi kollha meħtieġa u kiseb il-kunsensi kollha meħtieġa; u (c) it-trasferiment tad-Data tal-Klijent lill-Proċessur ma jikser l-ebda liġi applikabbli.
Il-Proċessur għandu jipproċessa d-Data tal-Klijent biss fuq l-istruzzjonijiet dokumentati tal-Kontrollur, sakemm ma jkunx meħtieġ li jagħmel dan mil-liġi applikabbli tal-UE jew tal-Istat Membru. Il-Proċessur m'għandux jipproċessa d-Data tal-Klijent għall-finijiet tiegħu stess jew jiżvelaha lil partijiet terzi ħlief kif meħtieġ biex jipprovdi s-Servizzi jew kif meħtieġ mil-liġi.
Il-Proċessur għandu jiżgura li l-persuni awtorizzati biex jipproċessaw id-Data tal-Klijent ikollhom commitobbligaw lilhom infushom għall-kunfidenzjalità jew huma taħt obbligu statutorju xieraq ta' kunfidenzjalità. L-aċċess għad-Data tal-Klijent għandu jkun limitat għal dawk l-impjegati, kuntratturi u sottoproċessuri li jeħtieġu aċċess għall-iskop li jipprovdu s-Servizzi.
Il-proċessur għandu jimplimenta u jżomm miżuri tekniċi u organizzattivi xierqa biex jipproteġi d-Data tal-Klijent kontra pproċessar mhux awtorizzat jew illegali u kontra telf, qerda, ħsara, alterazzjoni jew żvelar aċċidentali, filwaqt li jqis:
Tali miżuri għandhom jinkludu, għall-inqas, dawk stipulati fl-Iskeda 2 (Miżuri ta' Sigurtà Tekniċi u Organizzattivi) għal dan id-DPA. Iċ-ċertifikazzjoni ISO 27001 tal-proċessur tipprovdi evidenza ta' sistema bażi ta' ġestjoni tas-sigurtà tal-informazzjoni. Il-proċessur għandu jżomm iċ-ċertifikazzjoni ISO 27001 jew ekwivalenti matul it-terminu ta' dan id-DPA.
Il-Proċessur għandu, filwaqt li jqis in-natura tal-ipproċessar, jgħin lill-Kontrollur permezz ta' miżuri tekniċi u organizzattivi xierqa, safejn dan ikun possibbli, biex iwettaq l-obbligu tal-Kontrollur li jwieġeb għat-talbiet għal eżerċizzju.cisid-drittijiet tas-Suġġetti tad-Data skont il-Liġi Applikabbli dwar il-Protezzjoni tad-Data (inklużi d-drittijiet ta' aċċess, rettifika, tħassir, restrizzjoni, portabbiltà u oġġezzjoni skont l-Artikoli 15–22 tal-GDPR).
Il-Proċessur għandu: (a) jinnotifika minnufih lill-Kontrollur jekk il-Proċessur jirċievi talba mingħand Suġġett tad-Data fir-rigward tad-Data tal-Klijent; (b) ma jweġibx għal tali talbiet ħlief fuq l-istruzzjonijiet dokumentati tal-Kontrollur jew kif meħtieġ mil-liġi applikabbli; u (c) jipprovdi lill-Kontrollur b'assistenza raġonevoli biex iwieġeb għal tali talbiet fi żmien l-iskadenzi statutorji applikabbli (30 jum skont l-Art. 12 tal-GDPR).
Il-Proċessur għandu jgħin lill-Kontrollur biex jiżgura konformità mal-obbligi skont l-Artikoli 32–36 tal-GDPR, filwaqt li jqis in-natura tal-ipproċessar u l-informazzjoni disponibbli għall-Proċessur, inkluż fir-rigward ta':
Mat-terminazzjoni jew l-iskadenza tal-Ftehim Prinċipali, jew fuq talba tal-Kontrollur, il-Proċessur għandu, fuq l-għażla tal-Kontrollur, iħassar jew jirritorna lill-Kontrollur id-Data kollha tal-Klijent fil-pussess tiegħu, u għandu jħassar kopji eżistenti, sakemm il-liġi applikabbli tal-UE jew tal-Istat Membru ma teħtieġx il-ħażna tad-Data Personali. Il-Proċessur għandu jikkonferma t-tlestija tat-tħassir bil-miktub fi żmien 30 jum mill-attivazzjoni rilevanti.
Proċessur standard L-iskeda taż-żamma tad-dejta (stabbilita fl-Iskeda 1) għandha tapplika sakemm il-Kontrollur ma jagħmilx talba aktar kmieni għat-tħassir.
Il-Proċessur għandu jagħmel disponibbli għall-Kontrollur l-informazzjoni kollha meħtieġa biex juri l-konformità mal-obbligi stabbiliti f'dan id-DPA, u għandu jippermetti u jikkontribwixxi għal awditi, inklużi spezzjonijiet, imwettqa mill-Kontrollur jew minn awditur mandat mill-Kontrollur.
Il-proċessur jista' jissodisfa dan l-obbligu billi jipprovdi:
Il-Proċessur għandu jinnotifika lill-Kontrollur mingħajr dewmien żejjed, u fi kwalunkwe każ fi żmien 48 siegħa minn meta jsir jaf b'Ksur ta' Dejta Personali li jaffettwa d-Dejta tal-Klijent. Tali notifika għandha tinkludi, safejn ikun disponibbli f'dak il-ħin:
Fejn ma jkunx possibbli li tiġi pprovduta l-informazzjoni kollha msemmija hawn fuq simultanjament, l-informazzjoni tista' tiġi pprovduta f'fażijiet mingħajr aktar dewmien żejjed. Il-Proċessur għandu jikkoopera mal-Kontrollur u jieħu l-passi raġonevoli li l-Kontrollur jista' jeħtieġ biex jgħin fl-investigazzjoni, il-mitigazzjoni u r-rimedju tal-ksur.
Il-Partijiet jirrikonoxxu li l-obbligu skont l-Artikolu 33 tal-GDPR li jinnotifikaw lill-awtorità superviżorja kompetenti (Agencia Española de Protección de Datos — AEPD, jew awtorità rilevanti oħra) fi żmien 72 siegħa minn meta jsiru konxji ta’ Ksur ta’ Dejta Personali jaqa’ fuq il-Kontrollur bħala kontrollur tad-dejta. In-notifika tal-Proċessur lill-Kontrollur skont din il-Klawżola hija maħsuba biex tippermetti lill-Kontrollur jissodisfa dan l-obbligu regolatorju. In-notifika tal-Proċessur m’għandhiex tikkostitwixxi ammissjoni ta’ tort jew responsabbiltà.
Il-Kontrollur jagħti lill-Proċessur awtorizzazzjoni ġenerali biex jinvolvi Sottoproċessuri kif elenkati fl-Iskeda 3 (Sottoproċessuri Approvati) għal dan id-DPA. Il-Proċessur għandu jimponi fuq kull Sottoproċessur obbligi ta’ protezzjoni tad-dejta ekwivalenti għal dawk stabbiliti f’dan id-DPA, b’mod partikolari billi jipprovdi garanziji suffiċjenti biex jimplimenta miżuri tekniċi u organizzattivi xierqa.
Il-Proċessur għandu jinnotifika lill-Kontrollur dwar kwalunkwe bidla maħsuba rigward iż-żieda jew is-sostituzzjoni ta' Sottoproċessuri billi: (a) jaġġorna l-lista ta' Sottoproċessuri ppubblikata fuq https://xygeni.io/legal/subprocessors bid-data riveduta tal-"Aġġornata l-aħħar"; u (b) jipprovdi avviż bil-miktub lill-Kontrollur mill-inqas għaxart (10) ijiem qabel ma tidħol fis-seħħ il-bidla. Il-Kontrollur jista' joġġezzjona għall-bidla għal raġunijiet raġonevoli ta' protezzjoni tad-dejta fi żmien sebat (7) ijiem minn tali notifika. Jekk il-Kontrollur joġġezzjona u l-Partijiet ma jistgħux isolvu l-oġġezzjoni, il-Kontrollur jista' jtemm il-Ftehim Prinċipali b'avviż raġonevoli mingħajr penali.
Jekk il-Proċessur jinvolvi Sottoproċessur, il-Proċessur għandu jibqa' kompletament responsabbli lejn il-Kontrollur għat-twettiq tal-obbligi ta' dak is-Sottoproċessur safejn is-Sottoproċessur jonqos milli jissodisfa l-obbligi tiegħu ta' protezzjoni tad-dejta.
Għal kull Sottoproċessur, il-Proċessur għandu:
Il-Proċessur m'għandux jittrasferixxi d-Data tal-Klijent lejn pajjiż barra ż-Żona Ekonomika Ewropea (ŻEE) sakemm:
Fejn ikunu meħtieġa SCCs, il-Proċessur għandu, fuq talba tal-Kontrollur, jesegwixxi l-SCCs applikabbli mal-Kontrollur u/jew mas-Sottoproċessur rilevanti. Il-modulu applikabbli tal-SCCs għandu jkun il-Modulu Tnejn (Kontrollur għal Proċessur) għal trasferimenti minn Kontrollur għal Proċessur, u l-Modulu Tlieta (Proċessur għal Sottoproċessur) għal trasferimenti 'l quddiem mill-Proċessur lis-Sottoproċessuri.
L-awtorità superviżorja kompetenti għall-finijiet tal-SCCs hija l-Aġenzija Spanjola għall-Protezzjoni tad-Data (Agencia Española de Protección de Datos — AEPD), sakemm ma jkunx miftiehem mod ieħor bil-miktub.
Il-Proċessur għandu jżomm u jagħmel disponibbli għall-Kontrollur, fuq talba, rekord aġġornat tat-trasferimenti internazzjonali kollha tad-Data tal-Klijent u l-mekkaniżmu ta' trasferiment applikabbli għal kull wieħed.
9. Valutazzjonijiet tal-Impatt fuq il-Protezzjoni tad-Data
Fejn attività ta' pproċessar x'aktarx tirriżulta f'riskju għoli għad-drittijiet u l-libertajiet ta' persuni fiżiċi u l-Kontrollur ikun meħtieġ iwettaq Valutazzjoni tal-Impatt fuq il-Protezzjoni tad-Data (DPIA) skont l-Artikolu 35 tal-GDPR, il-Proċessur għandu jipprovdi lill-Kontrollur b'assistenza u informazzjoni raġonevoli kif meħtieġ biex il-Kontrollur ikun jista' jwettaq id-DPIA. Il-Proċessur għandu jwieġeb għat-talbiet raġonevoli tal-Kontrollur relatati mad-DPIA fi żmien 15-il jum ta' negozju.
Il-Proċessur għandu jżomm, fuq talba tal-Kontrollur, rekord tal-attivitajiet ta' pproċessar imwettqa f'isem il-Kontrollur skont l-Artikolu 30(2) tal-GDPR, inkluż: l-isem u d-dettalji ta' kuntatt tal-Proċessur u kwalunkwe Sottoproċessur; il-kategoriji ta' pproċessar imwettqa f'isem il-Kontrollur; trasferimenti ta' Dejta Personali lejn pajjiż terz; u deskrizzjoni ġenerali tal-miżuri tekniċi u organizzattivi ta' sigurtà.
Ir-responsabbiltà ta' kull Parti lejn l-oħra skont jew b'konnessjoni ma' dan id-DPA għandha tkun soġġetta għal-limitazzjonijiet u l-esklużjonijiet stabbiliti fil-Ftehim Prinċipali. Fejn Suġġett tad-Data jkun sofra dannu bħala riżultat ta' pproċessar li jikser il-Liġi Applikabbli dwar il-Protezzjoni tad-Data, kull Parti għandha tkun responsabbli għad-dannu kkawżat mill-ipproċessar tagħha li jikser il-GDPR skont l-Artikoli 82–83 tal-GDPR. Xejn f'din il-Klawżola ma jillimita r-responsabbiltà ta' kwalunkwe Parti lejn is-Suġġetti tad-Data skont il-liġi applikabbli.
Dan id-DPA għandu jibda fis-seħħ fid-data tal-Ftehim Prinċipali (jew fid-data tal-eżekuzzjoni ta' dan id-DPA jekk aktar tard) u għandu jibqa' fis-seħħ għat-tul kollu tal-Ftehim Prinċipali. It-terminazzjoni tal-Ftehim Prinċipali għal kwalunkwe raġuni għandha awtomatikament ittemm dan id-DPA.
Wara t-terminazzjoni, l-obbligi tal-Proċessur skont il-Klawżola 5.6 (tħassir jew ritorn tad-dejta) għandhom jibqgħu fis-seħħ u l-Proċessur għandu jlesti t-tħassir jew ir-ritorn tad-Dejta tal-Klijent fi żmien 30 jum mit-terminazzjoni. Il-klawżoli relatati mal-kunfidenzjalità, ir-responsabbiltà, il-liġi regolatorja u l-awditjar għandhom jibqgħu fis-seħħ ukoll wara t-terminazzjoni.
Dan id-DPA għandu jkun irregolat u interpretat skont il-liġijiet ta’ Spanja. Il-Partijiet jissottomettu ruħhom għall-ġurisdizzjoni mhux esklussiva tal-qrati ta’ Madrid għar-riżoluzzjoni ta’ kwalunkwe tilwima li tinqala’ minn jew b’konnessjoni ma’ dan id-DPA. Sal-punt li xi dispożizzjoni ta’ dan id-DPA tkun f’kunflitt mas-SCCs, is-SCCs għandhom jipprevalu.
Ftehim Sħiħ: Dan id-DPA, flimkien mal-Iskedi tiegħu u l-Ftehim Prinċipali, jikkostitwixxi l-ftehim sħiħ bejn il-Partijiet fir-rigward tas-suġġett hawnhekk u jieħu post il-ftehimiet, l-fehimiet jew ir-rappreżentazzjonijiet preċedenti kollha relatati mal-ipproċessar tad-dejta.
Emendi: Dan id-DPA jista' jiġi emendat biss permezz ta' ftehim bil-miktub iffirmat minn rappreżentanti awtorizzati taż-żewġ Partijiet.
Separabbiltà: Jekk xi dispożizzjoni ta' dan id-DPA titqies invalida jew mhux infurzabbli, id-dispożizzjonijiet l-oħra għandhom jibqgħu fis-seħħ kollu tagħhom.
Preċedenza: Fil-każ ta' kunflitt bejn dan id-DPA u l-Iskedi, il-korp tad-DPA għandu jipprevali sakemm l-Iskeda ma tiddikjarax espliċitament mod ieħor. Fil-każ ta' kunflitt bejn dan id-DPA u l-SCCs (fejn applikabbli), l-SCCs għandhom jipprevalu.
Is-suġġett tal-ipproċessar huwa l-provvista minn Xygeni ta' application security posture management, software supply chain security analiżi, skoperta ta' vulnerabbiltajiet, CI/CD monitoraġġ tas-sigurtà, u servizzi relatati kif deskritt fil-Ftehim Prinċipali.
Ġbir, organizzazzjoni, strutturazzjoni, ħażna, analiżi, irkupru, użu, żvelar permezz ta' trasmissjoni, allinjament jew kombinazzjoni, restrizzjoni, tħassir jew qerda tad-Data tal-Klijent.
L-ipproċessar tad-Data tal-Klijent jitwettaq għall-uniku skop li jipprovdi s-Servizzi lill-Kontrollur, inkluż: skoperta u rappurtar ta' vulnerabbiltajiet tas-sigurtà; analiżi tar-riskju tal-katina tal-provvista tas-softwer; CI/CD pipeline security monitoraġġ; skoperta ta' anomaliji; u appoġġ għall-klijenti.
Il-Proċessur għandu jipproċessa d-Data tal-Klijent għat-tul tal-Ftehim Prinċipali. Mat-terminazzjoni, il-Proċessur għandu jżomm id-Data tal-Klijent għal 3 xhur wara d-data tat-tmiem tal-abbonament qabel it-tħassir, sakemm il-Kontrollur ma jitlobx tħassir aktar kmieni. Id-data tal-kont tal-prova tinżamm għal xahar wara l-iskadenza tal-prova.
| kategorija | Eżempji |
|---|---|
| Dejta tal-kont tal-utent | Isem, indirizz elettroniku, isem tal-utent, hash tal-password, rwol, organizzazzjoni |
| Dejta dwar l-attività u l-użu | Login avvenimenti, sejħiet tal-API, logs tal-attività tal-iskennjar, timestamps, indirizzi IP |
| Metadata tas-sejba tas-sigurtà | Ismijiet tar-repożitorji, mogħdijiet tal-fajls (fejn iseħħu s-sejbiet), metadata tad-dipendenza, pipeline referenzi ta' konfigurazzjoni |
| Dejta ta 'komunikazzjoni | Biljetti ta' appoġġ, korrispondenza bl-email relatata mas-Servizzi |
Is-Suġġetti tad-Data jinkludu: impjegati, kuntratturi, u utenti awtorizzati oħra tal-Kontrollur li jaċċessaw is-Servizzi; kontributuri (żviluppaturi, kontijiet ta' bots, aġenti tal-bini) għal repożitorji u pipelines immonitorjati mis-Servizzi; u rappreżentanti u persuni ta’ kuntatt tal-Kontrollur.
Is-Servizzi mhumiex iddisinjati biex jipproċessaw dejta personali ta' kategorija speċjali kif definit fl-Artikolu 9 tal-GDPR. Il-Kontrollur jiggarantixxi li mhux se jissottometti dejta personali ta' kategorija speċjali lis-Servizzi mingħajr ftehim bil-miktub minn qabel ma' Xygeni u l-implimentazzjoni ta' salvagwardji addizzjonali xierqa.
Xygeni timplimenta l-miżuri tekniċi u organizzattivi li ġejjin biex tipproteġi d-Data tal-Klijent, b'konsistenza mas-sistema ta' ġestjoni tas-sigurtà tal-informazzjoni ċċertifikata ISO 27001 ta' Xygeni: