यो डेटा प्रशोधन सम्झौता ("DPA" वा "सम्झौता") निम्न व्यक्तिहरूद्वारा र बीचमा हस्ताक्षर गरिएको छ:
| क्षेत्र | विवरण |
|---|---|
| कम्पनी को नाम | [ग्राहकको पूरा कानूनी नाम] |
| पंजीकृत ठेगाना | [ठेगाना] |
| VAT / कम्पनी नम्बर | [भ्याट नम्बर] |
| डेटा सुरक्षा सम्पर्क | [डीपीओ इमेल / सम्पर्क] |
| हस्ताक्षर गर्ने प्रतिनिधि | [नाम, शीर्षक] |
| क्षेत्र | विवरण |
|---|---|
| कम्पनी को नाम | जाइगेनी सुरक्षा, SL |
| पंजीकृत ठेगाना | C/Pasión 4, 2 Planta, 47001 Valladolid, Spain |
| VAT | B09620287 |
| डेटा सुरक्षा सम्पर्क | जानकारी@xygeni.io |
| हस्ताक्षर गर्ने प्रतिनिधि | [नाम, शीर्षक] |
यसपछि नियन्त्रक र प्रोसेसरलाई व्यक्तिगत रूपमा "पक्ष" र सामूहिक रूपमा "पक्षहरू" भनेर उल्लेख गरिनेछ।
यो DPA ले Xygeni द्वारा यसको आवेदन सुरक्षाको प्रावधानलाई नियन्त्रण गर्ने पक्षहरू बीचको मास्टर सेवा सम्झौता वा सेवाका सर्तहरू ("प्रमुख सम्झौता") को अंश बनाउँछ र software supply chain security सेवाहरू ("सेवाहरू")। यो DPA र प्रमुख सम्झौता बीचको द्वन्द्वको अवस्थामा, यो DPA डेटा सुरक्षा मामिलाहरूको सन्दर्भमा प्रबल हुनेछ।
यस DPA को उद्देश्यका लागि:
पक्षहरू स्वीकार गर्छन् र सहमत छन् कि:
जहाँ Xygeni ले व्यक्तिगत डेटालाई आफ्नै उद्देश्यका लागि प्रशोधन गर्छ (जस्तै, खाता व्यवस्थापन, बिलिङ, सेवा सुधार विश्लेषण), यसले एक स्वतन्त्र नियन्त्रकको रूपमा कार्य गर्दछ। यस्तो प्रशोधन Xygeni को गोपनीयता नीति द्वारा नियन्त्रित छ र यो DPA को दायरा बाहिर छ।
यस DPA को अनुसूची १ (प्रशोधन विवरण) मा प्रशोधनको विषयवस्तु, प्रकृति, अवधि र उद्देश्य, साथै प्रशोधन गरिएको व्यक्तिगत डेटाका प्रकारहरू र डेटा विषयहरूको वर्गहरू सेट गरिएका छन्।
प्रशोधकले ग्राहक डेटा प्रशोधन गर्नु पर्ने हदसम्म मात्र प्रमुख सम्झौतामा वर्णन गरिएका सेवाहरू प्रदान गर्न र नियन्त्रकको दस्तावेज निर्देशनहरू अनुसार आवश्यक पर्ने हदसम्म मात्र गर्नेछ, जबसम्म लागू कानूनद्वारा त्यसो गर्न आवश्यक पर्दैन। यस्तो अवस्थामा, प्रशोधकले सार्वजनिक हितको महत्त्वपूर्ण आधारमा कानूनद्वारा निषेधित नभएसम्म, प्रशोधन गर्नु अघि त्यो कानुनी आवश्यकताको बारेमा नियन्त्रकलाई जानकारी गराउनु पर्नेछ।
नियन्त्रकले प्रोसेसरलाई ग्राहक डेटालाई आवश्यकता अनुसार प्रशोधन गर्न निर्देशन दिन्छ: (क) प्रमुख सम्झौता अनुसार सेवाहरू प्रदान गर्न; (ख) समय-समयमा लिखित रूपमा सूचित नियन्त्रकको निर्देशनहरूको पालना गर्न; र (ग) यस DPA अन्तर्गत प्रोसेसरको दायित्वहरू पूरा गर्न।
यदि प्रोसेसरको उचित विचारमा, नियन्त्रकको निर्देशनले लागू हुने डेटा संरक्षण कानूनको उल्लङ्घन गर्छ भने, प्रोसेसरले तुरुन्तै नियन्त्रकलाई जानकारी गराउनु पर्नेछ। यस्तो अवस्थामा, नियन्त्रकले निर्देशन स्पष्ट वा परिमार्जन नगरेसम्म प्रोसेसरले त्यस्तो निर्देशन अनुसार प्रशोधन रोक्न पाउनेछ।
नियन्त्रकले वारेन्टी दिन्छ र प्रतिनिधित्व गर्दछ कि: (क) यसमा GDPR धारा ६ (र, जहाँ लागू हुन्छ, धारा ९) अन्तर्गत सान्दर्भिक व्यक्तिगत डेटा प्रशोधन गर्न वैध कानूनी आधार छ; (ख) यसले सबै आवश्यक सूचनाहरू प्रदान गरेको छ र सबै आवश्यक सहमतिहरू प्राप्त गरेको छ; र (ग) प्रोसेसरमा ग्राहक डेटा स्थानान्तरणले कुनै पनि लागू कानूनको उल्लङ्घन गर्दैन।
प्रोसेसरले ग्राहक डेटा नियन्त्रकको दस्तावेज निर्देशनहरूमा मात्र प्रशोधन गर्नेछ, जबसम्म लागू हुने EU वा सदस्य राज्य कानूनद्वारा त्यसो गर्न आवश्यक पर्दैन। प्रोसेसरले ग्राहक डेटा आफ्नै उद्देश्यका लागि प्रशोधन गर्ने छैन वा सेवाहरू प्रदान गर्न आवश्यक भएमा वा कानूनद्वारा आवश्यक भएमा बाहेक तेस्रो पक्षहरूलाई खुलासा गर्ने छैन।
प्रोसेसरले ग्राहक डेटा प्रशोधन गर्न अधिकृत व्यक्तिहरूसँग छ भनी सुनिश्चित गर्नेछ commitगोपनीयताको लागि आफूलाई समर्पित गरेका छन् वा गोपनीयताको उपयुक्त वैधानिक दायित्व अन्तर्गत छन्। ग्राहक डेटामा पहुँच ती कर्मचारीहरू, ठेकेदारहरू र उप-प्रोसेसरहरूमा सीमित हुनेछ जसलाई सेवाहरू प्रदान गर्ने उद्देश्यका लागि पहुँच चाहिन्छ।
प्रोसेसरले ग्राहकको डेटालाई अनधिकृत वा गैरकानूनी प्रशोधन र आकस्मिक क्षति, विनाश, क्षति, परिवर्तन वा प्रकटीकरणबाट जोगाउन उपयुक्त प्राविधिक र संगठनात्मक उपायहरू कार्यान्वयन र कायम राख्नेछ, निम्न कुराहरूलाई ध्यानमा राख्दै:
यस्ता उपायहरूमा कम्तिमा पनि यस DPA को अनुसूची २ (प्राविधिक र संगठनात्मक सुरक्षा उपायहरू) मा उल्लेख गरिएका समावेश हुनेछन्। प्रोसेसरको ISO 27001 प्रमाणीकरणले आधारभूत सूचना सुरक्षा व्यवस्थापन प्रणालीको प्रमाण प्रदान गर्दछ। प्रोसेसरले यस DPA को अवधिभर ISO 27001 प्रमाणीकरण वा समकक्ष कायम राख्नु पर्नेछ।
प्रशोधनकर्ताले, प्रशोधनको प्रकृतिलाई ध्यानमा राख्दै, सम्भव भएसम्म उपयुक्त प्राविधिक र संगठनात्मक उपायहरूद्वारा नियन्त्रकलाई सहयोग गर्नेछ, ताकि नियन्त्रकको अनुरोधहरूको जवाफ दिने दायित्व पूरा गर्न सकियोस्।cisलागू हुने डेटा संरक्षण कानून अन्तर्गत डेटा विषयहरूको अधिकारहरू (GDPR धारा १५-२२ अन्तर्गत पहुँच, सुधार, मेटाउने, प्रतिबन्ध, पोर्टेबिलिटी र आपत्तिको अधिकार सहित)।
प्रोसेसरले: (क) ग्राहक डेटाको सम्बन्धमा डेटा विषयबाट अनुरोध प्राप्त भएमा नियन्त्रकलाई तुरुन्तै सूचित गर्नेछ; (ख) नियन्त्रकको दस्तावेज निर्देशन वा लागू कानून द्वारा आवश्यक बाहेक त्यस्ता अनुरोधहरूको जवाफ दिने छैन; र (ग) लागू हुने वैधानिक समयसीमा (GDPR धारा १२ अन्तर्गत ३० दिन) भित्र त्यस्ता अनुरोधहरूको जवाफ दिन नियन्त्रकलाई उचित सहयोग प्रदान गर्नेछ।
प्रोसेसरले GDPR धारा ३२–३६ अन्तर्गतका दायित्वहरूको पालना सुनिश्चित गर्न नियन्त्रकलाई सहयोग गर्नेछ, प्रशोधनको प्रकृति र प्रोसेसरलाई उपलब्ध जानकारीलाई ध्यानमा राख्दै, जसमा निम्न कुराहरू समावेश छन्:
प्रमुख सम्झौताको समाप्ति वा म्याद सकिएपछि, वा नियन्त्रकको अनुरोधमा, प्रोसेसरले, नियन्त्रकको रोजाइमा, आफ्नो स्वामित्वमा रहेका सबै ग्राहक डेटा मेटाउने वा नियन्त्रकलाई फिर्ता गर्नेछ, र लागू हुने EU वा सदस्य राज्य कानूनले व्यक्तिगत डेटा भण्डारण गर्न आवश्यक नभएसम्म, अवस्थित प्रतिलिपिहरू मेटाउनेछ। प्रोसेसरले सम्बन्धित ट्रिगरको ३० दिन भित्र लिखित रूपमा मेटाउने पूरा भएको पुष्टि गर्नेछ।
प्रोसेसरको standard नियन्त्रकले मेटाउनको लागि पहिले नै अनुरोध नगरेसम्म डेटा रिटेन्सन तालिका (अनुसूची १ मा सेट गरिएको) लागू हुनेछ।
प्रोसेसरले यस DPA मा तोकिएका दायित्वहरूको पालना प्रदर्शन गर्न आवश्यक पर्ने सबै जानकारी नियन्त्रकलाई उपलब्ध गराउनेछ, र नियन्त्रक वा नियन्त्रकद्वारा निर्देशित लेखा परीक्षकद्वारा गरिएको निरीक्षण सहितको लेखा परीक्षणको लागि अनुमति दिनेछ र योगदान गर्नेछ।
प्रोसेसरले निम्न प्रदान गरेर यो दायित्व पूरा गर्न सक्छ:
प्रोसेसरले अनावश्यक ढिलाइ नगरी र कुनै पनि अवस्थामा ग्राहकको डेटालाई असर गर्ने व्यक्तिगत डेटा उल्लंघनको बारेमा थाहा पाएको ४८ घण्टा भित्र नियन्त्रकलाई सूचित गर्नेछ। त्यस्तो सूचनामा, त्यस समयमा उपलब्ध हदसम्म समावेश हुनेछ:
माथिका सबै जानकारी एकैसाथ प्रदान गर्न सम्भव नभएको खण्डमा, जानकारी अनावश्यक ढिलाइ नगरी चरणबद्ध रूपमा प्रदान गर्न सकिन्छ। प्रशोधकले नियन्त्रकलाई सहयोग गर्नेछ र उल्लङ्घनको अनुसन्धान, न्यूनीकरण र उपचारमा सहयोग गर्न नियन्त्रकलाई आवश्यक पर्ने उचित कदम चाल्नेछ।
पक्षहरूले स्वीकार गर्छन् कि GDPR धारा ३३ अन्तर्गत व्यक्तिगत डेटा उल्लंघनको बारेमा थाहा पाएको ७२ घण्टा भित्र सक्षम पर्यवेक्षक अधिकारी (एजेन्सिया स्पेनी डे प्रोटेक्शन डे डाटास — AEPD, वा अन्य सान्दर्भिक अधिकारी) लाई सूचित गर्ने दायित्व डेटा नियन्त्रकको रूपमा नियन्त्रकमा निर्भर गर्दछ। यस खण्ड अन्तर्गत प्रोसेसरको नियन्त्रकलाई सूचना नियन्त्रकलाई यो नियामक दायित्व पूरा गर्न सक्षम बनाउनको लागि हो। प्रोसेसरको सूचनाले गल्ती वा दायित्वको स्वीकारोक्ति गठन गर्दैन।
नियन्त्रकले यस DPA मा अनुसूची ३ (अनुमोदित उप-प्रोसेसरहरू) मा सूचीबद्ध उप-प्रोसेसरहरूलाई संलग्न गर्न प्रोसेसरलाई सामान्य अधिकार प्रदान गर्दछ। प्रोसेसरले प्रत्येक उप-प्रोसेसर डेटा सुरक्षा दायित्वहरू यस DPA मा तोकिएका बराबर लागू गर्नेछ, विशेष गरी उपयुक्त प्राविधिक र संगठनात्मक उपायहरू कार्यान्वयन गर्न पर्याप्त ग्यारेन्टीहरू प्रदान गर्दै।
प्रोसेसरले सब-प्रोसेसरहरू थप्ने वा प्रतिस्थापन गर्ने सम्बन्धमा कुनै पनि अभिप्रेत परिवर्तनहरूको बारेमा नियन्त्रकलाई निम्न तरिकाले सूचित गर्नेछ: (क) https://xygeni.io/legal/subprocessors मा प्रकाशित सब-प्रोसेसर सूचीलाई संशोधित "अन्तिम अद्यावधिक" मितिसँग अद्यावधिक गर्ने; र (ख) परिवर्तन लागू हुनुभन्दा कम्तिमा दस (१०) दिन अघि नियन्त्रकलाई लिखित सूचना प्रदान गर्ने। नियन्त्रकले त्यस्तो सूचनाको सात (७) दिन भित्र उचित डेटा सुरक्षा आधारमा परिवर्तनको विरोध गर्न सक्छ। यदि नियन्त्रकले आपत्ति जनाए र पक्षहरूले आपत्ति समाधान गर्न सकेनन् भने, नियन्त्रकले जरिवाना बिना उचित सूचनामा प्रमुख सम्झौता समाप्त गर्न सक्छ।
यदि प्रोसेसरले सब-प्रोसेसरलाई संलग्न गराउँछ भने, सब-प्रोसेसरले आफ्नो डेटा सुरक्षा दायित्वहरू पूरा गर्न असफल भएको हदसम्म प्रोसेसर त्यो सब-प्रोसेसरको दायित्वहरूको प्रदर्शनको लागि नियन्त्रकप्रति पूर्ण रूपमा उत्तरदायी रहनेछ।
प्रत्येक सब-प्रोसेसरको लागि, प्रोसेसरले:
प्रोसेसरले ग्राहकको डेटा युरोपेली आर्थिक क्षेत्र (EEA) बाहिरको देशमा स्थानान्तरण गर्ने छैन जबसम्म:
जहाँ SCC हरू आवश्यक पर्दछ, प्रोसेसरले, नियन्त्रकको अनुरोधमा, नियन्त्रक र/वा सम्बन्धित सब-प्रोसेसरसँग लागू हुने SCC हरू कार्यान्वयन गर्नेछ। SCC हरूको लागू हुने मोड्युल नियन्त्रकबाट प्रोसेसरमा स्थानान्तरणको लागि मोड्युल दुई (नियन्त्रकबाट प्रोसेसर), र प्रोसेसरबाट सब-प्रोसेसरमा अगाडि स्थानान्तरणको लागि मोड्युल तीन (प्रोसेसरबाट सब-प्रोसेसर) हुनेछ।
SCC हरूको उद्देश्यका लागि सक्षम पर्यवेक्षक अधिकारी स्पेनी डाटा संरक्षण एजेन्सी (Agencia Española de Protección de Datos — AEPD) हो, जबसम्म अन्यथा लिखित रूपमा सहमति गरिएको हुँदैन।
प्रोसेसरले अनुरोधमा, ग्राहक डेटाको सबै अन्तर्राष्ट्रिय स्थानान्तरण र प्रत्येकको लागि लागू हुने स्थानान्तरण संयन्त्रको हालको रेकर्ड राख्ने र नियन्त्रकलाई उपलब्ध गराउनेछ।
९. डेटा सुरक्षा प्रभाव मूल्याङ्कन
जहाँ प्रशोधन गतिविधिले प्राकृतिक व्यक्तिहरूको अधिकार र स्वतन्त्रतामा उच्च जोखिम निम्त्याउने सम्भावना हुन्छ र नियन्त्रकले GDPR धारा ३५ अन्तर्गत डेटा सुरक्षा प्रभाव मूल्याङ्कन (DPIA) गर्न आवश्यक छ, प्रोसेसरले नियन्त्रकलाई DPIA कार्यान्वयन गर्न सक्षम बनाउन आवश्यक पर्ने उचित सहयोग र जानकारी प्रदान गर्नेछ। प्रोसेसरले १५ व्यावसायिक दिन भित्र नियन्त्रकको उचित DPIA-सम्बन्धित अनुरोधहरूको जवाफ दिनेछ।
प्रोसेसरले नियन्त्रकको अनुरोधमा, GDPR धारा ३०(२) अनुसार नियन्त्रकको तर्फबाट गरिएका प्रशोधन गतिविधिहरूको रेकर्ड राख्नेछ, जसमा निम्न समावेश छन्: प्रोसेसर र कुनै पनि उप-प्रोसेसरहरूको नाम र सम्पर्क विवरणहरू; नियन्त्रकको तर्फबाट गरिएका प्रशोधनका कोटीहरू; तेस्रो देशमा व्यक्तिगत डेटा स्थानान्तरण; र प्राविधिक र संगठनात्मक सुरक्षा उपायहरूको सामान्य विवरण।
यस DPA अन्तर्गत वा यससँग सम्बन्धित प्रत्येक पक्षको अर्को पक्षप्रतिको दायित्व प्रमुख सम्झौतामा तोकिएका सीमितता र बहिष्करणहरूको अधीनमा हुनेछ। लागू हुने डेटा सुरक्षा कानूनको उल्लङ्घन गर्ने प्रशोधनको परिणामस्वरूप डेटा विषयलाई क्षति पुगेको अवस्थामा, प्रत्येक पक्ष GDPR धारा ८२–८३ अनुसार GDPR को उल्लङ्घन गर्ने यसको प्रशोधनबाट हुने क्षतिको लागि उत्तरदायी हुनेछ। यस खण्डमा कुनै पनि कुराले लागू हुने कानून अन्तर्गत डेटा विषयहरूप्रति कुनै पनि पक्षको दायित्वलाई सीमित गर्दैन।
यो DPA प्रमुख सम्झौताको मितिबाट (वा पछि भएमा यो DPA कार्यान्वयनको मितिबाट) सुरु हुनेछ र प्रमुख सम्झौताको अवधिभर लागू रहनेछ। कुनै पनि कारणले प्रमुख सम्झौताको समाप्तिले यो DPA स्वतः समाप्त हुनेछ।
समाप्ति पछि, खण्ड ५.६ (डेटा मेटाउने वा फिर्ता गर्ने) अन्तर्गत प्रोसेसरको दायित्वहरू जीवित रहनेछन् र समाप्तिको ३० दिन भित्र प्रोसेसरले ग्राहक डेटा मेटाउने वा फिर्ता गर्ने काम पूरा गर्नेछ। गोपनीयता, दायित्व, शासित कानून र लेखापरीक्षण सम्बन्धी खण्डहरू पनि समाप्ति पछि जीवित रहनेछन्।
यो DPA स्पेनको कानूनद्वारा शासित र व्याख्या गरिनेछ। यस DPA बाट उत्पन्न हुने वा यससँग सम्बन्धित कुनै पनि विवादको समाधानको लागि पक्षहरू म्याड्रिडको अदालतहरूको गैर-विशेष क्षेत्राधिकारमा प्रस्तुत हुन्छन्। यस DPA को कुनै पनि प्रावधान SCC हरूसँग बाझिने हदसम्म, SCC हरू प्रबल हुनेछन्।
सम्पूर्ण सम्झौता: यो DPA, यसको अनुसूचीहरू र प्रमुख सम्झौतासँगै, यस विषयवस्तुको सम्बन्धमा पक्षहरू बीचको सम्पूर्ण सम्झौता गठन गर्दछ र डेटा प्रशोधनसँग सम्बन्धित सबै पूर्व सम्झौताहरू, समझदारीहरू वा प्रतिनिधित्वहरूलाई खारेज गर्दछ।
संशोधनहरू: यो DPA दुवै पक्षका अधिकृत प्रतिनिधिहरूद्वारा हस्ताक्षर गरिएको लिखित सम्झौताद्वारा मात्र संशोधन गर्न सकिन्छ।
विच्छेदन: यदि यस DPA को कुनै पनि प्रावधान अमान्य वा लागू गर्न नसकिने ठहरिएमा, बाँकी प्रावधानहरू पूर्ण रूपमा लागू र प्रभावकारी रहनेछन्।
प्राथमिकता: यस DPA र अनुसूचीहरू बीच द्वन्द्व भएमा, अनुसूचीले स्पष्ट रूपमा अन्यथा उल्लेख नगरेसम्म DPA को निकाय प्रबल हुनेछ। यस DPA र SCC हरू (जहाँ लागू हुन्छ) बीच द्वन्द्व भएमा, SCC हरू प्रबल हुनेछन्।
प्रशोधनको विषयवस्तु Xygeni द्वारा गरिएको प्रावधान हो application security posture management, software supply chain security विश्लेषण, जोखिम पत्ता लगाउने, CI/CD प्रमुख सम्झौतामा वर्णन गरिए अनुसार सुरक्षा अनुगमन, र सम्बन्धित सेवाहरू।
ग्राहक डेटाको सङ्कलन, संगठन, संरचना, भण्डारण, विश्लेषण, पुन: प्राप्ति, प्रयोग, प्रसारण, पङ्क्तिबद्धता वा संयोजनद्वारा प्रकटीकरण, प्रतिबन्ध, मेटाउने वा विनाश।
ग्राहक डेटाको प्रशोधन नियन्त्रकलाई सेवाहरू प्रदान गर्ने एकमात्र उद्देश्यका लागि गरिन्छ, जसमा निम्न समावेश छन्: सुरक्षा जोखिम पत्ता लगाउने र रिपोर्टिङ; सफ्टवेयर आपूर्ति श्रृंखला जोखिम विश्लेषण; CI/CD pipeline security अनुगमन; विसंगति पत्ता लगाउने; र ग्राहक समर्थन।
प्रोसेसरले प्रमुख सम्झौताको अवधिभर ग्राहक डेटा प्रशोधन गर्नेछ। समाप्त भएपछि, प्रोसेसरले सदस्यता समाप्ति मिति पछि मेटाउनु अघि 3 महिनासम्म ग्राहक डेटा राख्नेछ, जबसम्म नियन्त्रकले पहिले मेटाउने अनुरोध गर्दैन। परीक्षण खाता डेटा परीक्षण समाप्ति पछि 1 महिनाको लागि राखिएको छ।
| श्रेणी | उदाहरण |
|---|---|
| प्रयोगकर्ता खाता डेटा | नाम, इमेल ठेगाना, प्रयोगकर्ता नाम, पासवर्ड ह्यास, भूमिका, संगठन |
| गतिविधि र प्रयोग डेटा | Login घटनाहरू, API कलहरू, स्क्यान गतिविधि लगहरू, टाइमस्ट्याम्पहरू, IP ठेगानाहरू |
| सुरक्षा मेटाडेटा खोज्दै | भण्डार नामहरू, फाइल मार्गहरू (जहाँ निष्कर्षहरू हुन्छन्), निर्भरता मेटाडेटा, pipeline कन्फिगरेसन सन्दर्भहरू |
| सञ्चार डेटा | सेवाहरूसँग सम्बन्धित समर्थन टिकटहरू, इमेल पत्राचार |
डेटा विषयहरूमा समावेश छन्: कर्मचारीहरू, ठेकेदारहरू, र सेवाहरू पहुँच गर्ने नियन्त्रकका अन्य अधिकृत प्रयोगकर्ताहरू; भण्डारहरूमा योगदानकर्ताहरू (विकासकर्ताहरू, बोट खाताहरू, निर्माण एजेन्टहरू) र pipelineसेवाहरूद्वारा अनुगमन गरिएका; र नियन्त्रकका प्रतिनिधिहरू र सम्पर्क व्यक्तिहरू।
सेवाहरू GDPR धारा ९ मा परिभाषित गरिए अनुसार विशेष श्रेणीको व्यक्तिगत डेटा प्रशोधन गर्न डिजाइन गरिएको छैन। नियन्त्रकले Xygeni सँग पूर्व लिखित सम्झौता र उपयुक्त अतिरिक्त सुरक्षा उपायहरूको कार्यान्वयन बिना सेवाहरूमा विशेष श्रेणीको व्यक्तिगत डेटा पेश नगर्ने वारेन्टी दिन्छ।
Xygeni ले ग्राहक डेटा सुरक्षित गर्न निम्न प्राविधिक र संगठनात्मक उपायहरू लागू गर्दछ, Xygeni को ISO 27001 प्रमाणित सूचना सुरक्षा व्यवस्थापन प्रणाली अनुरूप: