Denne databehandleravtalen («DPA» eller «avtalen») inngås mellom:
| Felt | Detaljer |
|---|---|
| Firmanavn | [KUNDENS FULLT NAVN] |
| Registrert adresse | [ADRESSE] |
| MVA-nummer / organisasjonsnummer | [MVA-nummer] |
| Kontaktperson for databeskyttelse | [DPO-E-POST / KONTAKT] |
| Signeringsrepresentant | [NAVN, TITTEL] |
| Felt | Detaljer |
|---|---|
| Firmanavn | Xygeni Security, SL |
| Registrert adresse | C/Pasión 4, 2 Planta, 47001 Valladolid, Spania |
| MVA | B09620287 |
| Kontaktperson for databeskyttelse | info@xygeni.io |
| Signeringsrepresentant | [NAVN, TITTEL] |
Behandlingsansvarlig og databehandler omtales heretter individuelt som en «part» og samlet som «partene».
Denne databehandleravtalen er en del av hovedavtalen eller tjenestevilkårene («hovedavtalen») mellom partene som regulerer Xygenis levering av applikasjonssikkerhet og software supply chain security tjenester («Tjenestene»). Ved konflikt mellom denne databehandleravtalen og hovedavtalen, skal denne databehandleravtalen ha forrang med hensyn til personvernsaker.
For formålet med denne DPA:
Partene erkjenner og samtykker i at:
Der Xygeni behandler personopplysninger for egne formål (f.eks. kontoadministrasjon, fakturering, analyse av tjenesteforbedring), fungerer de som en uavhengig behandlingsansvarlig. Slik behandling er underlagt Xygenis personvernerklæring og faller utenfor virkeområdet til denne databehandleravtalen.
Behandlingens innhold, art, varighet og formål, samt typene personopplysninger som behandles og kategorier av registrerte, er angitt i vedlegg 1 (behandlingsdetaljer) til denne databehandleravtalen.
Databehandler skal kun behandle kundedata i den grad det er nødvendig for å levere tjenestene beskrevet i hovedavtalen og i samsvar med behandlingsansvarliges dokumenterte instruksjoner, med mindre det er påkrevd ved gjeldende lov. I slike tilfeller skal databehandler informere behandlingsansvarlig om dette rettslige kravet før behandling, med mindre det er forbudt ved lov av viktige hensyn til offentlig interesse.
Den behandlingsansvarlige instruerer databehandleren til å behandle kundedata etter behov for å: (a) levere tjenestene i samsvar med hovedavtalen; (b) overholde den behandlingsansvarliges instruksjoner som fra tid til annen formidles skriftlig; og (c) oppfylle databehandlerens forpliktelser i henhold til denne databehandleravtalen.
Databehandleren skal umiddelbart informere den behandlingsansvarlige dersom en instruksjon fra den behandlingsansvarlige etter databehandlerens rimelige oppfatning krenker gjeldende personvernlovgivning. I slike tilfeller har databehandleren rett til å opphøre behandlingen i henhold til en slik instruksjon inntil den behandlingsansvarlige har presisert eller endret instruksjonen.
Den behandlingsansvarlige garanterer og erklærer at: (a) den har et gyldig rettslig grunnlag i henhold til GDPR artikkel 6 (og, der det er aktuelt, artikkel 9) for å behandle de relevante personopplysningene; (b) den har gitt alle nødvendige varsler og innhentet alle nødvendige samtykker; og (c) overføringen av kundedata til databehandleren ikke bryter med gjeldende lover.
Databehandleren skal kun behandle kundedata etter dokumenterte instruksjoner fra behandlingsansvarlig, med mindre det er påkrevd i henhold til gjeldende EU-lov eller medlemsstatslov. Databehandleren skal ikke behandle kundedata for egne formål eller utlevere dem til tredjeparter, unntatt når det er nødvendig for å levere tjenestene eller som påkrevd ved lov.
Databehandleren skal sørge for at personer som er autorisert til å behandle kundedata, har commithar forpliktet seg til taushetsplikt eller er underlagt en passende lovbestemt taushetsplikt. Tilgang til kundedata skal være begrenset til de ansatte, leverandører og underdatabehandlere som trenger tilgang for å kunne levere tjenestene.
Databehandleren skal implementere og opprettholde passende tekniske og organisatoriske tiltak for å beskytte kundedata mot uautorisert eller ulovlig behandling og mot utilsiktet tap, ødeleggelse, skade, endring eller avsløring, idet det tas hensyn til:
Slike tiltak skal minst omfatte de som er angitt i vedlegg 2 (Tekniske og organisatoriske sikkerhetstiltak) til denne databehandleravtalen. Databehandlerens ISO 27001-sertifisering gir bevis på et grunnleggende styringssystem for informasjonssikkerhet. Databehandleren skal opprettholde ISO 27001-sertifisering eller tilsvarende i hele denne databehandleravtalens varighet.
Databehandleren skal, idet det tas hensyn til behandlingens art, bistå den behandlingsansvarlige med passende tekniske og organisatoriske tiltak, så langt dette er mulig, for å oppfylle den behandlingsansvarliges plikt til å svare på forespørsler om utøvelse av data.cisde registrertes rettigheter i henhold til gjeldende personvernlovgivning (inkludert retten til tilgang, retting, sletting, begrensning, portabilitet og innsigelse i henhold til GDPR artikkel 15–22).
Databehandler skal: (a) umiddelbart varsle den behandlingsansvarlige dersom databehandleren mottar en forespørsel fra en registrert person angående kundedata; (b) ikke svare på slike forespørsler unntatt etter dokumenterte instruksjoner fra den behandlingsansvarlige eller som påkrevd i henhold til gjeldende lov; og (c) gi den behandlingsansvarlige rimelig bistand til å svare på slike forespørsler innen gjeldende lovbestemte frister (30 dager i henhold til GDPR artikkel 12).
Databehandleren skal bistå den behandlingsansvarlige med å sikre samsvar med forpliktelsene i henhold til GDPR artikkel 32–36, idet man tar hensyn til behandlingens art og informasjonen som er tilgjengelig for databehandleren, herunder med hensyn til:
Ved opphør eller utløp av Hovedavtalen, eller på anmodning fra Behandlingsansvarlig, skal Databehandler, etter Behandlingsansvarligs valg, slette eller returnere til Behandlingsansvarlig alle Kundedata i sin besittelse, og skal slette eksisterende kopier, med mindre gjeldende EU- eller medlemsstatslov krever lagring av Personopplysningene. Databehandler skal bekrefte fullføring av slettingen skriftlig innen 30 dager etter den relevante utløseren.
Prosessorens standard Dataoppbevaringsplanen (angitt i vedlegg 1) skal gjelde med mindre den behandlingsansvarlige ber om sletting tidligere.
Databehandleren skal gjøre all nødvendig informasjon for å demonstrere samsvar med forpliktelsene angitt i denne databehandleravtalen tilgjengelig for den behandlingsansvarlige, og skal tillate og bidra til revisjoner, inkludert inspeksjoner, utført av den behandlingsansvarlige eller en revisor som er bemyndiget av den behandlingsansvarlige.
Databehandleren kan oppfylle denne forpliktelsen ved å tilby:
Databehandleren skal varsle den behandlingsansvarlige uten unødig forsinkelse, og under alle omstendigheter innen 48 timer etter at den ble oppmerksom på et personopplysningsbrudd som påvirker kundedata. Slikt varsel skal, i den grad det er tilgjengelig på det tidspunktet, omfatte:
Der det ikke er mulig å gi all ovennevnte informasjon samtidig, kan informasjonen gis i faser uten unødig ytterligere forsinkelse. Databehandleren skal samarbeide med den behandlingsansvarlige og ta slike rimelige skritt som behandlingsansvarlig måtte kreve for å bistå i etterforskningen, avbøtelsen og utbedringen av bruddet.
Partene erkjenner at plikten i henhold til GDPR artikkel 33 til å varsle den kompetente tilsynsmyndigheten (Agencia Española de Protección de Datos – AEPD, eller annen relevant myndighet) innen 72 timer etter at vedkommende har blitt oppmerksom på et brudd på personopplysninger, ligger hos den behandlingsansvarlige som behandlingsansvarlig. Databehandlerens varsel til den behandlingsansvarlige i henhold til denne klausulen er ment å gjøre det mulig for den behandlingsansvarlige å oppfylle denne regulatoriske forpliktelsen. Databehandlerens varsel skal ikke utgjøre en innrømmelse av feil eller ansvar.
Den behandlingsansvarlige gir databehandler generell fullmakt til å engasjere underdatabehandlere som oppført i vedlegg 3 (Godkjente underdatabehandlere) til denne databehandleravtalen. Databehandleren skal pålegge hver underdatabehandler databeskyttelsesforpliktelser tilsvarende de som er angitt i denne databehandleravtalen, særlig å gi tilstrekkelige garantier for å implementere passende tekniske og organisatoriske tiltak.
Databehandleren skal varsle Behandlingsansvarlig om eventuelle planlagte endringer knyttet til tillegg eller erstatning av Underdatabehandlere ved å: (a) oppdatere Underdatabehandlerlisten publisert på https://xygeni.io/legal/subprocessors med den reviderte datoen for «Sist oppdatert»; og (b) gi skriftlig varsel til Behandlingsansvarlig minst ti (10) dager før endringen trer i kraft. Behandlingsansvarlig kan protestere mot endringen av rimelige grunner til personvern innen syv (7) dager etter slik varsel. Hvis Behandlingsansvarlig protesterer og partene ikke kan løse innsigelsen, kan Behandlingsansvarlig si opp Hovedavtalen med rimelig varsel uten straff.
Dersom databehandleren engasjerer en underdatabehandler, skal databehandleren forbli fullt ansvarlig overfor den behandlingsansvarlige for utførelsen av underdatabehandlerens forpliktelser i den grad underdatabehandleren ikke oppfyller sine personvernforpliktelser.
For hver underdatabehandler skal databehandleren:
Databehandleren skal ikke overføre kundedata til et land utenfor Det europeiske økonomiske samarbeidsområdet (EØS) med mindre:
Der standardkontraktsklausuler (SCC-er) er påkrevd, skal databehandleren, på forespørsel fra den behandlingsansvarlige, utføre de gjeldende standardkontraktsklausulene med den behandlingsansvarlige og/eller den relevante underdatabehandleren. Den gjeldende modulen for standardkontraktsklausulene skal være modul to (behandlingsansvarlig til databehandler) for overføringer fra behandlingsansvarlig til databehandler, og modul tre (databehandler til underdatabehandler) for videre overføringer fra databehandler til underdatabehandlere.
Den kompetente tilsynsmyndigheten i henhold til standardkontraktsklausulene er det spanske datatilsynet (Agencia Española de Protección de Datos – AEPD), med mindre annet er skriftlig avtalt.
Databehandleren skal opprettholde og på forespørsel gjøre tilgjengelig for den behandlingsansvarlige en oppdatert oversikt over alle internasjonale overføringer av kundedata og gjeldende overføringsmekanisme for hver enkelt.
9. Konsekvensutredninger for personvern
Der en behandlingsaktivitet sannsynligvis vil føre til høy risiko for fysiske personers rettigheter og friheter, og den behandlingsansvarlige er pålagt å gjennomføre en konsekvensanalyse av personvern (DPIA) i henhold til GDPR artikkel 35, skal databehandleren gi den behandlingsansvarlige rimelig bistand og informasjon som er nødvendig for at den behandlingsansvarlige skal kunne gjennomføre DPIA-en. Databehandleren skal svare på den behandlingsansvarliges rimelige DPIA-relaterte forespørsler innen 15 virkedager.
Databehandleren skal, på anmodning fra den behandlingsansvarlige, føre en oversikt over behandlingsaktiviteter utført på vegne av den behandlingsansvarlige i samsvar med GDPR artikkel 30(2), inkludert: navn og kontaktinformasjon til databehandleren og eventuelle underdatabehandlere; kategoriene av behandling utført på vegne av den behandlingsansvarlige; overføringer av personopplysninger til et tredjeland; og en generell beskrivelse av de tekniske og organisatoriske sikkerhetstiltakene.
Hver parts ansvar overfor den andre parten i henhold til eller i forbindelse med denne databehandleravtalen skal være underlagt begrensningene og unntakene som er angitt i hovedavtalen. Dersom en registrert person har lidt skade som følge av behandling som bryter med gjeldende personvernlovgivning, skal hver part være ansvarlig for skaden forårsaket av behandlingen som bryter med GDPR i samsvar med GDPR artikkel 82–83. Ingenting i denne klausulen begrenser noen av partenes ansvar overfor registrerte personer i henhold til gjeldende lov.
Denne DPA-en skal tre i kraft på datoen for Hovedavtalen (eller datoen for undertegnelsen av denne DPA-en hvis senere) og skal forbli i kraft så lenge Hovedavtalen varer. Oppsigelse av Hovedavtalen uansett grunn skal automatisk oppheve denne DPA-en.
Etter oppsigelse skal databehandlerens forpliktelser i henhold til punkt 5.6 (sletting eller retur av data) fortsatt gjelde, og databehandleren skal fullføre sletting eller retur av kundedata innen 30 dager etter oppsigelse. Klausuler knyttet til konfidensialitet, ansvar, gjeldende lov og revisjon skal også gjelde etter oppsigelse.
Denne databehandleravtalen skal reguleres av og tolkes i samsvar med spansk lov. Partene underkaster seg den ikke-eksklusive jurisdiksjonen til domstolene i Madrid for løsning av enhver tvist som oppstår fra eller i forbindelse med denne databehandleravtalen. I den grad noen bestemmelse i denne databehandleravtalen er i konflikt med standardkontraktsbetingelsene, skal standardkontraktsbetingelsene ha forrang.
Hele avtalen: Denne databehandleravtalen, sammen med vedleggene og hovedavtalen, utgjør hele avtalen mellom partene med hensyn til innholdet heri og erstatter alle tidligere avtaler, forståelser eller fremstillinger knyttet til databehandling.
endringer: Denne databehandleravtalen kan kun endres ved skriftlig avtale signert av autoriserte representanter for begge parter.
Skillebarhet: Dersom noen bestemmelse i denne databehandleravtalen anses å være ugyldig eller ikke kan håndheves, skal de gjenværende bestemmelsene forbli i full kraft og virkning.
Presedens: Ved konflikt mellom denne DPA-en og vedleggene, skal hoveddelen av DPA-en ha forrang med mindre vedlegget uttrykkelig angir noe annet. Ved konflikt mellom denne DPA-en og standardkontraktsklausulene (der det er aktuelt), skal standardkontraktsklausulene ha forrang.
Gjenstanden for behandlingen er levering fra Xygeni av application security posture management, software supply chain security analyse, sårbarhetsdeteksjon, CI/CD sikkerhetsovervåking og relaterte tjenester som beskrevet i Hovedavtalen.
Innsamling, organisering, strukturering, lagring, analyse, gjenfinning, bruk, utlevering ved overføring, justering eller kombinasjon, begrensning, sletting eller destruksjon av kundedata.
Behandling av kundedata utføres utelukkende med det formål å levere tjenestene til behandlingsansvarlig, inkludert: oppdagelse og rapportering av sikkerhetssårbarheter; risikoanalyse av programvarens forsyningskjede; CI/CD pipeline security overvåking; avviksdeteksjon; og kundestøtte.
Databehandleren skal behandle kundedata så lenge hovedavtalen varer. Ved opphør skal databehandleren oppbevare kundedata i 3 måneder etter abonnementets sluttdato før sletting, med mindre behandlingsansvarlig ber om tidligere sletting. Data fra prøvekontoen oppbevares i 1 måned etter at prøveperioden er utløpt.
| Kategori | Eksempler |
|---|---|
| Brukerkontodata | Navn, e-postadresse, brukernavn, passord-hash, rolle, organisasjon |
| Aktivitets- og bruksdata | Login hendelser, API-kall, skanneaktivitetslogger, tidsstempler, IP-adresser |
| Metadata for sikkerhetsfunn | Navn på arkiver, filstier (der funn forekommer), avhengighetsmetadata, pipeline konfigurasjonsreferanser |
| Kommunikasjonsdata | Supportforespørsler, e-postkorrespondanse knyttet til tjenestene |
Registrerte personer inkluderer: ansatte, kontraktører og andre autoriserte brukere av den behandlingsansvarlige som har tilgang til tjenestene; bidragsytere (utviklere, botkontoer, byggeagenter) til databaser og pipelineovervåkes av tjenestene; og representanter og kontaktpersoner for behandlingsansvarlig.
Tjenestene er ikke utformet for å behandle personopplysninger av spesielle kategorier som definert i GDPR artikkel 9. Den behandlingsansvarlige garanterer at vedkommende ikke vil sende inn personopplysninger av spesielle kategorier til tjenestene uten skriftlig forhåndsavtale med Xygeni og implementering av passende ytterligere sikkerhetstiltak.
Xygeni implementerer følgende tekniske og organisatoriske tiltak for å beskytte kundedata, i samsvar med Xygenis ISO 27001-sertifiserte styringssystem for informasjonssikkerhet: