ਇਹ ਡੇਟਾ ਪ੍ਰੋਸੈਸਿੰਗ ਸਮਝੌਤਾ ("DPA" ਜਾਂ "ਇਕਰਾਰਨਾਮਾ") ਇਹਨਾਂ ਦੁਆਰਾ ਅਤੇ ਇਹਨਾਂ ਦੇ ਵਿਚਕਾਰ ਕੀਤਾ ਗਿਆ ਹੈ:
| ਫੀਲਡ | ਵੇਰਵਾ |
|---|---|
| ਕੰਪਨੀ ਦਾ ਨਾਂ | [ਗਾਹਕ ਦਾ ਪੂਰਾ ਕਾਨੂੰਨੀ ਨਾਮ] |
| ਰਜਿਸਟਰਡ ਪਤਾ | [ਪਤਾ] |
| ਵੈਟ / ਕੰਪਨੀ ਨੰ. | [ਵੈਟ ਨੰਬਰ] |
| ਡਾਟਾ ਸੁਰੱਖਿਆ ਸੰਪਰਕ | [ਡੀਪੀਓ ਈਮੇਲ / ਸੰਪਰਕ] |
| ਦਸਤਖਤ ਕਰਨ ਵਾਲਾ ਪ੍ਰਤੀਨਿਧੀ | [ਨਾਮ, ਸਿਰਲੇਖ] |
| ਫੀਲਡ | ਵੇਰਵਾ |
|---|---|
| ਕੰਪਨੀ ਦਾ ਨਾਂ | ਜ਼ਾਇਗੇਨੀ ਸੁਰੱਖਿਆ, ਐਸ.ਐਲ. |
| ਰਜਿਸਟਰਡ ਪਤਾ | C/Pasión 4, 2 Planta, 47001 Valladolid, Spain |
| ਵੈਟ | B09620287 |
| ਡਾਟਾ ਸੁਰੱਖਿਆ ਸੰਪਰਕ | ਜਾਣਕਾਰੀ@xygeni.io |
| ਦਸਤਖਤ ਕਰਨ ਵਾਲਾ ਪ੍ਰਤੀਨਿਧੀ | [ਨਾਮ, ਸਿਰਲੇਖ] |
ਕੰਟਰੋਲਰ ਅਤੇ ਪ੍ਰੋਸੈਸਰ ਨੂੰ ਇਸ ਤੋਂ ਬਾਅਦ ਵਿਅਕਤੀਗਤ ਤੌਰ 'ਤੇ "ਪਾਰਟੀ" ਅਤੇ ਸਮੂਹਿਕ ਤੌਰ 'ਤੇ "ਪਾਰਟੀਜ਼" ਕਿਹਾ ਜਾਵੇਗਾ।
ਇਹ DPA Xygeni ਦੁਆਰਾ ਇਸਦੀ ਐਪਲੀਕੇਸ਼ਨ ਸੁਰੱਖਿਆ ਦੇ ਪ੍ਰਬੰਧ ਨੂੰ ਨਿਯੰਤਰਿਤ ਕਰਨ ਵਾਲੀਆਂ ਧਿਰਾਂ ਵਿਚਕਾਰ ਮਾਸਟਰ ਸੇਵਾ ਸਮਝੌਤੇ ਜਾਂ ਸੇਵਾ ਦੀਆਂ ਸ਼ਰਤਾਂ ("ਪ੍ਰਧਾਨ ਸਮਝੌਤਾ") ਦਾ ਹਿੱਸਾ ਬਣਦਾ ਹੈ ਅਤੇ software supply chain security ਸੇਵਾਵਾਂ ("ਸੇਵਾਵਾਂ")। ਇਸ DPA ਅਤੇ ਮੁੱਖ ਸਮਝੌਤੇ ਵਿਚਕਾਰ ਟਕਰਾਅ ਦੀ ਸਥਿਤੀ ਵਿੱਚ, ਇਹ DPA ਡੇਟਾ ਸੁਰੱਖਿਆ ਮਾਮਲਿਆਂ ਦੇ ਸੰਬੰਧ ਵਿੱਚ ਪ੍ਰਬਲ ਹੋਵੇਗਾ।
ਇਸ DPA ਦੇ ਉਦੇਸ਼ਾਂ ਲਈ:
ਧਿਰਾਂ ਮੰਨਦੀਆਂ ਹਨ ਅਤੇ ਸਹਿਮਤ ਹਨ ਕਿ:
ਜਿੱਥੇ Xygeni ਆਪਣੇ ਉਦੇਸ਼ਾਂ (ਜਿਵੇਂ ਕਿ ਖਾਤਾ ਪ੍ਰਬੰਧਨ, ਬਿਲਿੰਗ, ਸੇਵਾ ਸੁਧਾਰ ਵਿਸ਼ਲੇਸ਼ਣ) ਲਈ ਨਿੱਜੀ ਡੇਟਾ ਦੀ ਪ੍ਰਕਿਰਿਆ ਕਰਦਾ ਹੈ, ਇਹ ਇੱਕ ਸੁਤੰਤਰ ਕੰਟਰੋਲਰ ਵਜੋਂ ਕੰਮ ਕਰਦਾ ਹੈ। ਅਜਿਹੀ ਪ੍ਰਕਿਰਿਆ Xygeni ਦੀ ਗੋਪਨੀਯਤਾ ਨੀਤੀ ਦੁਆਰਾ ਨਿਯੰਤਰਿਤ ਕੀਤੀ ਜਾਂਦੀ ਹੈ ਅਤੇ ਇਸ DPA ਦੇ ਦਾਇਰੇ ਤੋਂ ਬਾਹਰ ਹੈ।
ਇਸ DPA ਦੇ ਸ਼ਡਿਊਲ 1 (ਪ੍ਰੋਸੈਸਿੰਗ ਵੇਰਵੇ) ਵਿੱਚ ਪ੍ਰੋਸੈਸਿੰਗ ਦਾ ਵਿਸ਼ਾ, ਪ੍ਰਕਿਰਤੀ, ਮਿਆਦ ਅਤੇ ਉਦੇਸ਼, ਨਾਲ ਹੀ ਪ੍ਰੋਸੈਸ ਕੀਤੇ ਗਏ ਨਿੱਜੀ ਡੇਟਾ ਦੀਆਂ ਕਿਸਮਾਂ ਅਤੇ ਡੇਟਾ ਵਿਸ਼ਿਆਂ ਦੀਆਂ ਸ਼੍ਰੇਣੀਆਂ ਨਿਰਧਾਰਤ ਕੀਤੀਆਂ ਗਈਆਂ ਹਨ।
ਪ੍ਰੋਸੈਸਰ ਗਾਹਕ ਡੇਟਾ ਨੂੰ ਸਿਰਫ਼ ਉਸ ਹੱਦ ਤੱਕ ਹੀ ਪ੍ਰਕਿਰਿਆ ਕਰੇਗਾ ਜਿਸ ਹੱਦ ਤੱਕ ਮੁੱਖ ਸਮਝੌਤੇ ਵਿੱਚ ਦੱਸੀਆਂ ਸੇਵਾਵਾਂ ਪ੍ਰਦਾਨ ਕਰਨ ਲਈ ਜ਼ਰੂਰੀ ਹੈ ਅਤੇ ਕੰਟਰੋਲਰ ਦੇ ਦਸਤਾਵੇਜ਼ੀ ਨਿਰਦੇਸ਼ਾਂ ਦੇ ਅਨੁਸਾਰ, ਜਦੋਂ ਤੱਕ ਲਾਗੂ ਕਾਨੂੰਨ ਦੁਆਰਾ ਅਜਿਹਾ ਕਰਨ ਦੀ ਲੋੜ ਨਾ ਹੋਵੇ। ਅਜਿਹੀ ਸਥਿਤੀ ਵਿੱਚ, ਪ੍ਰੋਸੈਸਰ ਪ੍ਰਕਿਰਿਆ ਕਰਨ ਤੋਂ ਪਹਿਲਾਂ ਕੰਟਰੋਲਰ ਨੂੰ ਉਸ ਕਾਨੂੰਨੀ ਜ਼ਰੂਰਤ ਬਾਰੇ ਸੂਚਿਤ ਕਰੇਗਾ, ਜਦੋਂ ਤੱਕ ਕਿ ਜਨਤਕ ਹਿੱਤ ਦੇ ਮਹੱਤਵਪੂਰਨ ਆਧਾਰਾਂ 'ਤੇ ਕਾਨੂੰਨ ਦੁਆਰਾ ਵਰਜਿਤ ਨਾ ਹੋਵੇ।
ਕੰਟਰੋਲਰ ਪ੍ਰੋਸੈਸਰ ਨੂੰ ਗਾਹਕ ਡੇਟਾ ਨੂੰ ਲੋੜ ਅਨੁਸਾਰ ਪ੍ਰਕਿਰਿਆ ਕਰਨ ਲਈ ਨਿਰਦੇਸ਼ ਦਿੰਦਾ ਹੈ: (a) ਮੁੱਖ ਸਮਝੌਤੇ ਦੇ ਅਨੁਸਾਰ ਸੇਵਾਵਾਂ ਪ੍ਰਦਾਨ ਕਰਨਾ; (b) ਸਮੇਂ-ਸਮੇਂ 'ਤੇ ਲਿਖਤੀ ਰੂਪ ਵਿੱਚ ਸੰਚਾਰਿਤ ਕੰਟਰੋਲਰ ਦੇ ਨਿਰਦੇਸ਼ਾਂ ਦੀ ਪਾਲਣਾ ਕਰਨਾ; ਅਤੇ (c) ਇਸ DPA ਦੇ ਅਧੀਨ ਪ੍ਰੋਸੈਸਰ ਦੀਆਂ ਜ਼ਿੰਮੇਵਾਰੀਆਂ ਨੂੰ ਪੂਰਾ ਕਰਨਾ।
ਜੇਕਰ ਪ੍ਰੋਸੈਸਰ ਦੀ ਵਾਜਬ ਰਾਏ ਵਿੱਚ, ਕੰਟਰੋਲਰ ਦਾ ਕੋਈ ਨਿਰਦੇਸ਼ ਲਾਗੂ ਡੇਟਾ ਸੁਰੱਖਿਆ ਕਾਨੂੰਨ ਦੀ ਉਲੰਘਣਾ ਕਰਦਾ ਹੈ, ਤਾਂ ਪ੍ਰੋਸੈਸਰ ਤੁਰੰਤ ਕੰਟਰੋਲਰ ਨੂੰ ਸੂਚਿਤ ਕਰੇਗਾ। ਅਜਿਹੀ ਸਥਿਤੀ ਵਿੱਚ, ਪ੍ਰੋਸੈਸਰ ਅਜਿਹੇ ਨਿਰਦੇਸ਼ ਦੇ ਅਨੁਸਾਰ ਪ੍ਰਕਿਰਿਆ ਨੂੰ ਰੋਕਣ ਦਾ ਹੱਕਦਾਰ ਹੋਵੇਗਾ ਜਦੋਂ ਤੱਕ ਕੰਟਰੋਲਰ ਹਦਾਇਤ ਨੂੰ ਸਪੱਸ਼ਟ ਜਾਂ ਸੋਧ ਨਹੀਂ ਦਿੰਦਾ।
ਕੰਟਰੋਲਰ ਵਾਰੰਟੀ ਦਿੰਦਾ ਹੈ ਅਤੇ ਦਰਸਾਉਂਦਾ ਹੈ ਕਿ: (a) ਇਸਦਾ GDPR ਆਰਟ. 6 (ਅਤੇ, ਜਿੱਥੇ ਲਾਗੂ ਹੋਵੇ, ਆਰਟ. 9) ਦੇ ਤਹਿਤ ਸੰਬੰਧਿਤ ਨਿੱਜੀ ਡੇਟਾ ਦੀ ਪ੍ਰਕਿਰਿਆ ਲਈ ਇੱਕ ਵੈਧ ਕਾਨੂੰਨੀ ਆਧਾਰ ਹੈ; (b) ਇਸਨੇ ਸਾਰੇ ਲੋੜੀਂਦੇ ਨੋਟਿਸ ਪ੍ਰਦਾਨ ਕੀਤੇ ਹਨ ਅਤੇ ਸਾਰੀਆਂ ਲੋੜੀਂਦੀਆਂ ਸਹਿਮਤੀਆਂ ਪ੍ਰਾਪਤ ਕੀਤੀਆਂ ਹਨ; ਅਤੇ (c) ਪ੍ਰੋਸੈਸਰ ਨੂੰ ਗਾਹਕ ਡੇਟਾ ਦਾ ਤਬਾਦਲਾ ਕਿਸੇ ਵੀ ਲਾਗੂ ਕਾਨੂੰਨਾਂ ਦੀ ਉਲੰਘਣਾ ਨਹੀਂ ਕਰਦਾ ਹੈ।
ਪ੍ਰੋਸੈਸਰ ਗਾਹਕ ਡੇਟਾ ਨੂੰ ਸਿਰਫ਼ ਕੰਟਰੋਲਰ ਦੇ ਦਸਤਾਵੇਜ਼ੀ ਨਿਰਦੇਸ਼ਾਂ 'ਤੇ ਹੀ ਪ੍ਰਕਿਰਿਆ ਕਰੇਗਾ, ਜਦੋਂ ਤੱਕ ਕਿ ਲਾਗੂ EU ਜਾਂ ਮੈਂਬਰ ਰਾਜ ਕਾਨੂੰਨ ਦੁਆਰਾ ਅਜਿਹਾ ਕਰਨ ਦੀ ਲੋੜ ਨਾ ਹੋਵੇ। ਪ੍ਰੋਸੈਸਰ ਆਪਣੇ ਉਦੇਸ਼ਾਂ ਲਈ ਗਾਹਕ ਡੇਟਾ ਦੀ ਪ੍ਰਕਿਰਿਆ ਨਹੀਂ ਕਰੇਗਾ ਜਾਂ ਇਸਨੂੰ ਤੀਜੀ ਧਿਰ ਨੂੰ ਪ੍ਰਗਟ ਨਹੀਂ ਕਰੇਗਾ ਸਿਵਾਏ ਸੇਵਾਵਾਂ ਪ੍ਰਦਾਨ ਕਰਨ ਲਈ ਜਾਂ ਕਾਨੂੰਨ ਦੁਆਰਾ ਲੋੜ ਅਨੁਸਾਰ।
ਪ੍ਰੋਸੈਸਰ ਇਹ ਯਕੀਨੀ ਬਣਾਏਗਾ ਕਿ ਗਾਹਕ ਡੇਟਾ ਦੀ ਪ੍ਰਕਿਰਿਆ ਕਰਨ ਲਈ ਅਧਿਕਾਰਤ ਵਿਅਕਤੀਆਂ ਕੋਲ commitਆਪਣੇ ਆਪ ਨੂੰ ਗੁਪਤਤਾ ਵਿੱਚ ਰੱਖਿਆ ਹੈ ਜਾਂ ਗੁਪਤਤਾ ਦੀ ਇੱਕ ਢੁਕਵੀਂ ਕਾਨੂੰਨੀ ਜ਼ਿੰਮੇਵਾਰੀ ਦੇ ਅਧੀਨ ਹਨ। ਗਾਹਕ ਡੇਟਾ ਤੱਕ ਪਹੁੰਚ ਉਹਨਾਂ ਕਰਮਚਾਰੀਆਂ, ਠੇਕੇਦਾਰਾਂ ਅਤੇ ਉਪ-ਪ੍ਰੋਸੈਸਰਾਂ ਤੱਕ ਸੀਮਿਤ ਹੋਵੇਗੀ ਜਿਨ੍ਹਾਂ ਨੂੰ ਸੇਵਾਵਾਂ ਪ੍ਰਦਾਨ ਕਰਨ ਦੇ ਉਦੇਸ਼ ਲਈ ਪਹੁੰਚ ਦੀ ਲੋੜ ਹੈ।
ਪ੍ਰੋਸੈਸਰ ਗਾਹਕ ਡੇਟਾ ਨੂੰ ਅਣਅਧਿਕਾਰਤ ਜਾਂ ਗੈਰ-ਕਾਨੂੰਨੀ ਪ੍ਰਕਿਰਿਆ ਅਤੇ ਦੁਰਘਟਨਾ ਦੇ ਨੁਕਸਾਨ, ਵਿਨਾਸ਼, ਨੁਕਸਾਨ, ਤਬਦੀਲੀ ਜਾਂ ਖੁਲਾਸੇ ਤੋਂ ਬਚਾਉਣ ਲਈ ਢੁਕਵੇਂ ਤਕਨੀਕੀ ਅਤੇ ਸੰਗਠਨਾਤਮਕ ਉਪਾਅ ਲਾਗੂ ਕਰੇਗਾ ਅਤੇ ਬਣਾਈ ਰੱਖੇਗਾ, ਇਹਨਾਂ ਨੂੰ ਧਿਆਨ ਵਿੱਚ ਰੱਖਦੇ ਹੋਏ:
ਅਜਿਹੇ ਉਪਾਵਾਂ ਵਿੱਚ, ਘੱਟੋ-ਘੱਟ, ਇਸ DPA ਦੇ ਅਨੁਸੂਚੀ 2 (ਤਕਨੀਕੀ ਅਤੇ ਸੰਗਠਨਾਤਮਕ ਸੁਰੱਖਿਆ ਉਪਾਅ) ਵਿੱਚ ਦੱਸੇ ਗਏ ਉਪਾਅ ਸ਼ਾਮਲ ਹੋਣਗੇ। ਪ੍ਰੋਸੈਸਰ ਦਾ ISO 27001 ਪ੍ਰਮਾਣੀਕਰਣ ਇੱਕ ਬੇਸਲਾਈਨ ਜਾਣਕਾਰੀ ਸੁਰੱਖਿਆ ਪ੍ਰਬੰਧਨ ਪ੍ਰਣਾਲੀ ਦਾ ਸਬੂਤ ਪ੍ਰਦਾਨ ਕਰਦਾ ਹੈ। ਪ੍ਰੋਸੈਸਰ ਇਸ DPA ਦੀ ਮਿਆਦ ਦੌਰਾਨ ISO 27001 ਪ੍ਰਮਾਣੀਕਰਣ ਜਾਂ ਇਸਦੇ ਬਰਾਬਰ ਨੂੰ ਬਣਾਈ ਰੱਖੇਗਾ।
ਪ੍ਰੋਸੈਸਰ, ਪ੍ਰੋਸੈਸਿੰਗ ਦੀ ਪ੍ਰਕਿਰਤੀ ਨੂੰ ਧਿਆਨ ਵਿੱਚ ਰੱਖਦੇ ਹੋਏ, ਕੰਟਰੋਲਰ ਨੂੰ ਢੁਕਵੇਂ ਤਕਨੀਕੀ ਅਤੇ ਸੰਗਠਨਾਤਮਕ ਉਪਾਵਾਂ ਦੁਆਰਾ ਸਹਾਇਤਾ ਕਰੇਗਾ, ਜਿੱਥੋਂ ਤੱਕ ਸੰਭਵ ਹੋਵੇ, ਤਾਂ ਜੋ ਨਿਯੰਤਰਕ ਦੀ ਬੇਨਤੀਆਂ ਦਾ ਜਵਾਬ ਦੇਣ ਦੀ ਜ਼ਿੰਮੇਵਾਰੀ ਨੂੰ ਪੂਰਾ ਕੀਤਾ ਜਾ ਸਕੇ।cisਲਾਗੂ ਡੇਟਾ ਸੁਰੱਖਿਆ ਕਾਨੂੰਨ (GDPR ਆਰਟੀਕਲ 15-22 ਦੇ ਤਹਿਤ ਪਹੁੰਚ, ਸੁਧਾਰ, ਮਿਟਾਉਣ, ਪਾਬੰਦੀ, ਪੋਰਟੇਬਿਲਟੀ ਅਤੇ ਇਤਰਾਜ਼ ਦੇ ਅਧਿਕਾਰਾਂ ਸਮੇਤ) ਦੇ ਅਧੀਨ ਡੇਟਾ ਵਿਸ਼ਿਆਂ ਦੇ ਅਧਿਕਾਰਾਂ ਨੂੰ ਸ਼ਾਮਲ ਕਰਨਾ।
ਪ੍ਰੋਸੈਸਰ: (a) ਜੇਕਰ ਪ੍ਰੋਸੈਸਰ ਨੂੰ ਗਾਹਕ ਡੇਟਾ ਦੇ ਸੰਬੰਧ ਵਿੱਚ ਕਿਸੇ ਡੇਟਾ ਵਿਸ਼ੇ ਤੋਂ ਬੇਨਤੀ ਪ੍ਰਾਪਤ ਹੁੰਦੀ ਹੈ ਤਾਂ ਕੰਟਰੋਲਰ ਨੂੰ ਤੁਰੰਤ ਸੂਚਿਤ ਕਰੇਗਾ; (b) ਕੰਟਰੋਲਰ ਦੀਆਂ ਦਸਤਾਵੇਜ਼ੀ ਹਦਾਇਤਾਂ ਜਾਂ ਲਾਗੂ ਕਾਨੂੰਨ ਦੁਆਰਾ ਲੋੜੀਂਦਾ ਹੋਣ ਤੋਂ ਇਲਾਵਾ ਅਜਿਹੀਆਂ ਬੇਨਤੀਆਂ ਦਾ ਜਵਾਬ ਨਹੀਂ ਦੇਵੇਗਾ; ਅਤੇ (c) ਲਾਗੂ ਕਾਨੂੰਨੀ ਸਮਾਂ-ਸੀਮਾਵਾਂ (GDPR ਧਾਰਾ 12 ਦੇ ਅਧੀਨ 30 ਦਿਨ) ਦੇ ਅੰਦਰ ਅਜਿਹੀਆਂ ਬੇਨਤੀਆਂ ਦਾ ਜਵਾਬ ਦੇਣ ਵਿੱਚ ਕੰਟਰੋਲਰ ਨੂੰ ਵਾਜਬ ਸਹਾਇਤਾ ਪ੍ਰਦਾਨ ਕਰੇਗਾ।
ਪ੍ਰੋਸੈਸਰ ਕੰਟਰੋਲਰ ਨੂੰ GDPR ਆਰਟੀਕਲ 32-36 ਦੇ ਅਧੀਨ ਜ਼ਿੰਮੇਵਾਰੀਆਂ ਦੀ ਪਾਲਣਾ ਨੂੰ ਯਕੀਨੀ ਬਣਾਉਣ ਵਿੱਚ ਸਹਾਇਤਾ ਕਰੇਗਾ, ਪ੍ਰੋਸੈਸਿੰਗ ਦੀ ਪ੍ਰਕਿਰਤੀ ਅਤੇ ਪ੍ਰੋਸੈਸਰ ਨੂੰ ਉਪਲਬਧ ਜਾਣਕਾਰੀ ਨੂੰ ਧਿਆਨ ਵਿੱਚ ਰੱਖਦੇ ਹੋਏ, ਜਿਸ ਵਿੱਚ ਸ਼ਾਮਲ ਹਨ:
ਮੁੱਖ ਸਮਝੌਤੇ ਦੀ ਸਮਾਪਤੀ ਜਾਂ ਮਿਆਦ ਪੁੱਗਣ 'ਤੇ, ਜਾਂ ਕੰਟਰੋਲਰ ਦੀ ਬੇਨਤੀ 'ਤੇ, ਪ੍ਰੋਸੈਸਰ, ਕੰਟਰੋਲਰ ਦੀ ਪਸੰਦ 'ਤੇ, ਆਪਣੇ ਕਬਜ਼ੇ ਵਿੱਚ ਮੌਜੂਦ ਸਾਰੇ ਗਾਹਕ ਡੇਟਾ ਨੂੰ ਮਿਟਾ ਦੇਵੇਗਾ ਜਾਂ ਕੰਟਰੋਲਰ ਨੂੰ ਵਾਪਸ ਕਰ ਦੇਵੇਗਾ, ਅਤੇ ਮੌਜੂਦਾ ਕਾਪੀਆਂ ਨੂੰ ਮਿਟਾ ਦੇਵੇਗਾ, ਜਦੋਂ ਤੱਕ ਕਿ ਲਾਗੂ EU ਜਾਂ ਮੈਂਬਰ ਰਾਜ ਕਾਨੂੰਨ ਨਿੱਜੀ ਡੇਟਾ ਦੇ ਸਟੋਰੇਜ ਦੀ ਲੋੜ ਨਾ ਕਰੇ। ਪ੍ਰੋਸੈਸਰ ਸੰਬੰਧਿਤ ਟਰਿੱਗਰ ਦੇ 30 ਦਿਨਾਂ ਦੇ ਅੰਦਰ ਲਿਖਤੀ ਰੂਪ ਵਿੱਚ ਮਿਟਾਉਣ ਦੇ ਪੂਰਾ ਹੋਣ ਦੀ ਪੁਸ਼ਟੀ ਕਰੇਗਾ।
ਪ੍ਰੋਸੈਸਰ ਦਾ standard ਡੇਟਾ ਰੀਟੈਂਸ਼ਨ ਸ਼ਡਿਊਲ (ਸ਼ਡਿਊਲ 1 ਵਿੱਚ ਦਿੱਤਾ ਗਿਆ) ਉਦੋਂ ਤੱਕ ਲਾਗੂ ਹੋਵੇਗਾ ਜਦੋਂ ਤੱਕ ਕੰਟਰੋਲਰ ਮਿਟਾਉਣ ਲਈ ਪਹਿਲਾਂ ਬੇਨਤੀ ਨਹੀਂ ਕਰਦਾ।
ਪ੍ਰੋਸੈਸਰ ਕੰਟਰੋਲਰ ਨੂੰ ਇਸ DPA ਵਿੱਚ ਨਿਰਧਾਰਤ ਜ਼ਿੰਮੇਵਾਰੀਆਂ ਦੀ ਪਾਲਣਾ ਨੂੰ ਦਰਸਾਉਣ ਲਈ ਲੋੜੀਂਦੀ ਸਾਰੀ ਜਾਣਕਾਰੀ ਉਪਲਬਧ ਕਰਵਾਏਗਾ, ਅਤੇ ਕੰਟਰੋਲਰ ਜਾਂ ਕੰਟਰੋਲਰ ਦੁਆਰਾ ਨਿਰਧਾਰਤ ਆਡੀਟਰ ਦੁਆਰਾ ਕੀਤੇ ਗਏ ਨਿਰੀਖਣਾਂ ਸਮੇਤ, ਆਡਿਟ ਦੀ ਆਗਿਆ ਦੇਵੇਗਾ ਅਤੇ ਯੋਗਦਾਨ ਪਾਵੇਗਾ।
ਪ੍ਰੋਸੈਸਰ ਇਹ ਜ਼ਿੰਮੇਵਾਰੀ ਪ੍ਰਦਾਨ ਕਰਕੇ ਪੂਰੀ ਕਰ ਸਕਦਾ ਹੈ:
ਪ੍ਰੋਸੈਸਰ ਕੰਟਰੋਲਰ ਨੂੰ ਬਿਨਾਂ ਕਿਸੇ ਦੇਰੀ ਦੇ ਸੂਚਿਤ ਕਰੇਗਾ, ਅਤੇ ਕਿਸੇ ਵੀ ਸਥਿਤੀ ਵਿੱਚ ਗਾਹਕ ਡੇਟਾ ਨੂੰ ਪ੍ਰਭਾਵਿਤ ਕਰਨ ਵਾਲੇ ਨਿੱਜੀ ਡੇਟਾ ਉਲੰਘਣਾ ਬਾਰੇ ਜਾਣੂ ਹੋਣ ਦੇ 48 ਘੰਟਿਆਂ ਦੇ ਅੰਦਰ। ਅਜਿਹੀ ਸੂਚਨਾ ਵਿੱਚ, ਉਸ ਸਮੇਂ ਉਪਲਬਧ ਹੱਦ ਤੱਕ ਸ਼ਾਮਲ ਹੋਵੇਗਾ:
ਜਿੱਥੇ ਉਪਰੋਕਤ ਸਾਰੀ ਜਾਣਕਾਰੀ ਇੱਕੋ ਸਮੇਂ ਪ੍ਰਦਾਨ ਕਰਨਾ ਸੰਭਵ ਨਹੀਂ ਹੈ, ਉੱਥੇ ਜਾਣਕਾਰੀ ਬਿਨਾਂ ਕਿਸੇ ਵਾਧੂ ਦੇਰੀ ਦੇ ਪੜਾਵਾਂ ਵਿੱਚ ਪ੍ਰਦਾਨ ਕੀਤੀ ਜਾ ਸਕਦੀ ਹੈ। ਪ੍ਰੋਸੈਸਰ ਕੰਟਰੋਲਰ ਨਾਲ ਸਹਿਯੋਗ ਕਰੇਗਾ ਅਤੇ ਉਲੰਘਣਾ ਦੀ ਜਾਂਚ, ਘਟਾਉਣ ਅਤੇ ਸੁਧਾਰ ਵਿੱਚ ਸਹਾਇਤਾ ਲਈ ਕੰਟਰੋਲਰ ਨੂੰ ਲੋੜੀਂਦੇ ਵਾਜਬ ਕਦਮ ਚੁੱਕੇਗਾ।
ਧਿਰਾਂ ਇਹ ਸਵੀਕਾਰ ਕਰਦੀਆਂ ਹਨ ਕਿ GDPR ਧਾਰਾ 33 ਦੇ ਤਹਿਤ ਨਿੱਜੀ ਡੇਟਾ ਉਲੰਘਣਾ ਬਾਰੇ ਜਾਣੂ ਹੋਣ ਦੇ 72 ਘੰਟਿਆਂ ਦੇ ਅੰਦਰ ਸਮਰੱਥ ਸੁਪਰਵਾਈਜ਼ਰੀ ਅਥਾਰਟੀ (ਏਜੇਂਸੀਆ ਐਸਪਾਨੋਲਾ ਡੀ ਪ੍ਰੋਟੇਕਸੀਓਨ ਡੀ ਡੇਟਾਸ - AEPD, ਜਾਂ ਹੋਰ ਸੰਬੰਧਿਤ ਅਥਾਰਟੀ) ਨੂੰ ਸੂਚਿਤ ਕਰਨ ਦੀ ਜ਼ਿੰਮੇਵਾਰੀ ਡੇਟਾ ਕੰਟਰੋਲਰ ਵਜੋਂ ਕੰਟਰੋਲਰ ਦੀ ਹੈ। ਇਸ ਧਾਰਾ ਦੇ ਤਹਿਤ ਕੰਟਰੋਲਰ ਨੂੰ ਪ੍ਰੋਸੈਸਰ ਦੀ ਸੂਚਨਾ ਕੰਟਰੋਲਰ ਨੂੰ ਇਸ ਰੈਗੂਲੇਟਰੀ ਜ਼ਿੰਮੇਵਾਰੀ ਨੂੰ ਪੂਰਾ ਕਰਨ ਦੇ ਯੋਗ ਬਣਾਉਣ ਲਈ ਹੈ। ਪ੍ਰੋਸੈਸਰ ਦੀ ਸੂਚਨਾ ਗਲਤੀ ਜਾਂ ਦੇਣਦਾਰੀ ਦਾ ਸਵੀਕਾਰ ਨਹੀਂ ਹੋਵੇਗੀ।
ਕੰਟਰੋਲਰ ਪ੍ਰੋਸੈਸਰ ਨੂੰ ਇਸ DPA ਵਿੱਚ ਅਨੁਸੂਚੀ 3 (ਮਨਜ਼ੂਰਸ਼ੁਦਾ ਸਬ-ਪ੍ਰੋਸੈਸਰਾਂ) ਵਿੱਚ ਸੂਚੀਬੱਧ ਸਬ-ਪ੍ਰੋਸੈਸਰਾਂ ਨੂੰ ਸ਼ਾਮਲ ਕਰਨ ਲਈ ਆਮ ਅਧਿਕਾਰ ਦਿੰਦਾ ਹੈ। ਪ੍ਰੋਸੈਸਰ ਹਰੇਕ ਸਬ-ਪ੍ਰੋਸੈਸਰ 'ਤੇ ਇਸ DPA ਵਿੱਚ ਨਿਰਧਾਰਤ ਕੀਤੇ ਗਏ ਸਮਾਨ ਡੇਟਾ ਸੁਰੱਖਿਆ ਜ਼ਿੰਮੇਵਾਰੀਆਂ ਲਾਗੂ ਕਰੇਗਾ, ਖਾਸ ਤੌਰ 'ਤੇ ਢੁਕਵੇਂ ਤਕਨੀਕੀ ਅਤੇ ਸੰਗਠਨਾਤਮਕ ਉਪਾਵਾਂ ਨੂੰ ਲਾਗੂ ਕਰਨ ਲਈ ਲੋੜੀਂਦੀ ਗਰੰਟੀ ਪ੍ਰਦਾਨ ਕਰੇਗਾ।
ਪ੍ਰੋਸੈਸਰ ਸਬ-ਪ੍ਰੋਸੈਸਰਾਂ ਨੂੰ ਜੋੜਨ ਜਾਂ ਬਦਲਣ ਸੰਬੰਧੀ ਕਿਸੇ ਵੀ ਇੱਛਤ ਤਬਦੀਲੀਆਂ ਬਾਰੇ ਕੰਟਰੋਲਰ ਨੂੰ ਸੂਚਿਤ ਕਰੇਗਾ: (a) https://xygeni.io/legal/subprocessors 'ਤੇ ਪ੍ਰਕਾਸ਼ਿਤ ਸਬ-ਪ੍ਰੋਸੈਸਰ ਸੂਚੀ ਨੂੰ ਸੋਧੀ ਹੋਈ "ਆਖਰੀ ਵਾਰ ਅੱਪਡੇਟ ਕੀਤੀ ਗਈ" ਮਿਤੀ ਨਾਲ ਅੱਪਡੇਟ ਕਰਨਾ; ਅਤੇ (b) ਬਦਲਾਅ ਦੇ ਲਾਗੂ ਹੋਣ ਤੋਂ ਘੱਟੋ-ਘੱਟ ਦਸ (10) ਦਿਨ ਪਹਿਲਾਂ ਕੰਟਰੋਲਰ ਨੂੰ ਲਿਖਤੀ ਨੋਟਿਸ ਪ੍ਰਦਾਨ ਕਰਨਾ। ਕੰਟਰੋਲਰ ਅਜਿਹੀ ਸੂਚਨਾ ਦੇ ਸੱਤ (7) ਦਿਨਾਂ ਦੇ ਅੰਦਰ ਵਾਜਬ ਡੇਟਾ ਸੁਰੱਖਿਆ ਦੇ ਆਧਾਰ 'ਤੇ ਬਦਲਾਅ 'ਤੇ ਇਤਰਾਜ਼ ਕਰ ਸਕਦਾ ਹੈ। ਜੇਕਰ ਕੰਟਰੋਲਰ ਇਤਰਾਜ਼ ਕਰਦਾ ਹੈ ਅਤੇ ਧਿਰਾਂ ਇਤਰਾਜ਼ ਦਾ ਹੱਲ ਨਹੀਂ ਕਰ ਸਕਦੀਆਂ, ਤਾਂ ਕੰਟਰੋਲਰ ਬਿਨਾਂ ਜੁਰਮਾਨੇ ਦੇ ਵਾਜਬ ਨੋਟਿਸ 'ਤੇ ਪ੍ਰਿੰਸੀਪਲ ਸਮਝੌਤੇ ਨੂੰ ਖਤਮ ਕਰ ਸਕਦਾ ਹੈ।
ਜੇਕਰ ਪ੍ਰੋਸੈਸਰ ਇੱਕ ਸਬ-ਪ੍ਰੋਸੈਸਰ ਨੂੰ ਸ਼ਾਮਲ ਕਰਦਾ ਹੈ, ਤਾਂ ਪ੍ਰੋਸੈਸਰ ਉਸ ਸਬ-ਪ੍ਰੋਸੈਸਰ ਦੀਆਂ ਜ਼ਿੰਮੇਵਾਰੀਆਂ ਦੇ ਪ੍ਰਦਰਸ਼ਨ ਲਈ ਕੰਟਰੋਲਰ ਪ੍ਰਤੀ ਪੂਰੀ ਤਰ੍ਹਾਂ ਜਵਾਬਦੇਹ ਰਹੇਗਾ, ਜਿਸ ਹੱਦ ਤੱਕ ਸਬ-ਪ੍ਰੋਸੈਸਰ ਆਪਣੀਆਂ ਡੇਟਾ ਸੁਰੱਖਿਆ ਜ਼ਿੰਮੇਵਾਰੀਆਂ ਨੂੰ ਪੂਰਾ ਕਰਨ ਵਿੱਚ ਅਸਫਲ ਰਹਿੰਦਾ ਹੈ।
ਹਰੇਕ ਸਬ-ਪ੍ਰੋਸੈਸਰ ਲਈ, ਪ੍ਰੋਸੈਸਰ:
ਪ੍ਰੋਸੈਸਰ ਗਾਹਕ ਡੇਟਾ ਨੂੰ ਯੂਰਪੀਅਨ ਆਰਥਿਕ ਖੇਤਰ (EEA) ਤੋਂ ਬਾਹਰ ਕਿਸੇ ਦੇਸ਼ ਵਿੱਚ ਟ੍ਰਾਂਸਫਰ ਨਹੀਂ ਕਰੇਗਾ ਜਦੋਂ ਤੱਕ:
ਜਿੱਥੇ SCC ਦੀ ਲੋੜ ਹੁੰਦੀ ਹੈ, ਪ੍ਰੋਸੈਸਰ, ਕੰਟਰੋਲਰ ਦੀ ਬੇਨਤੀ 'ਤੇ, ਕੰਟਰੋਲਰ ਅਤੇ/ਜਾਂ ਸੰਬੰਧਿਤ ਸਬ-ਪ੍ਰੋਸੈਸਰ ਨਾਲ ਲਾਗੂ SCC ਨੂੰ ਲਾਗੂ ਕਰੇਗਾ। SCC ਦਾ ਲਾਗੂ ਮਾਡਿਊਲ ਕੰਟਰੋਲਰ ਤੋਂ ਪ੍ਰੋਸੈਸਰ ਵਿੱਚ ਟ੍ਰਾਂਸਫਰ ਲਈ ਮਾਡਿਊਲ ਦੋ (ਕੰਟਰੋਲਰ ਤੋਂ ਪ੍ਰੋਸੈਸਰ) ਅਤੇ ਪ੍ਰੋਸੈਸਰ ਦੁਆਰਾ ਸਬ-ਪ੍ਰੋਸੈਸਰਾਂ ਵਿੱਚ ਅੱਗੇ ਟ੍ਰਾਂਸਫਰ ਲਈ ਮਾਡਿਊਲ ਤਿੰਨ (ਪ੍ਰੋਸੈਸਰ ਤੋਂ ਸਬ-ਪ੍ਰੋਸੈਸਰ) ਹੋਵੇਗਾ।
SCCs ਦੇ ਉਦੇਸ਼ਾਂ ਲਈ ਸਮਰੱਥ ਨਿਗਰਾਨੀ ਅਥਾਰਟੀ ਸਪੈਨਿਸ਼ ਡੇਟਾ ਪ੍ਰੋਟੈਕਸ਼ਨ ਏਜੰਸੀ (Agencia Española de Protección de Datos — AEPD) ਹੈ, ਜਦੋਂ ਤੱਕ ਕਿ ਲਿਖਤੀ ਰੂਪ ਵਿੱਚ ਸਹਿਮਤੀ ਨਾ ਦਿੱਤੀ ਜਾਵੇ।
ਪ੍ਰੋਸੈਸਰ, ਬੇਨਤੀ ਕਰਨ 'ਤੇ, ਗਾਹਕ ਡੇਟਾ ਦੇ ਸਾਰੇ ਅੰਤਰਰਾਸ਼ਟਰੀ ਟ੍ਰਾਂਸਫਰ ਅਤੇ ਹਰੇਕ ਲਈ ਲਾਗੂ ਟ੍ਰਾਂਸਫਰ ਵਿਧੀ ਦਾ ਇੱਕ ਮੌਜੂਦਾ ਰਿਕਾਰਡ ਰੱਖੇਗਾ ਅਤੇ ਕੰਟਰੋਲਰ ਨੂੰ ਉਪਲਬਧ ਕਰਵਾਏਗਾ।
9. ਡੇਟਾ ਸੁਰੱਖਿਆ ਪ੍ਰਭਾਵ ਮੁਲਾਂਕਣ
ਜਿੱਥੇ ਕਿਸੇ ਪ੍ਰੋਸੈਸਿੰਗ ਗਤੀਵਿਧੀ ਦੇ ਨਤੀਜੇ ਵਜੋਂ ਕੁਦਰਤੀ ਵਿਅਕਤੀਆਂ ਦੇ ਅਧਿਕਾਰਾਂ ਅਤੇ ਆਜ਼ਾਦੀਆਂ ਲਈ ਉੱਚ ਜੋਖਮ ਹੋਣ ਦੀ ਸੰਭਾਵਨਾ ਹੁੰਦੀ ਹੈ ਅਤੇ ਕੰਟਰੋਲਰ ਨੂੰ GDPR ਆਰਟੀਕਲ 35 ਦੇ ਤਹਿਤ ਡੇਟਾ ਪ੍ਰੋਟੈਕਸ਼ਨ ਇਮਪੈਕਟ ਅਸੈਸਮੈਂਟ (DPIA) ਕਰਨ ਦੀ ਲੋੜ ਹੁੰਦੀ ਹੈ, ਪ੍ਰੋਸੈਸਰ ਕੰਟਰੋਲਰ ਨੂੰ DPIA ਨੂੰ ਪੂਰਾ ਕਰਨ ਦੇ ਯੋਗ ਬਣਾਉਣ ਲਈ ਜ਼ਰੂਰੀ ਤੌਰ 'ਤੇ ਵਾਜਬ ਸਹਾਇਤਾ ਅਤੇ ਜਾਣਕਾਰੀ ਪ੍ਰਦਾਨ ਕਰੇਗਾ। ਪ੍ਰੋਸੈਸਰ ਕੰਟਰੋਲਰ ਦੀਆਂ ਵਾਜਬ DPIA-ਸਬੰਧਤ ਬੇਨਤੀਆਂ ਦਾ 15 ਕਾਰੋਬਾਰੀ ਦਿਨਾਂ ਦੇ ਅੰਦਰ ਜਵਾਬ ਦੇਵੇਗਾ।
ਪ੍ਰੋਸੈਸਰ, ਕੰਟਰੋਲਰ ਦੀ ਬੇਨਤੀ 'ਤੇ, GDPR ਆਰਟੀਕਲ 30(2) ਦੇ ਅਨੁਸਾਰ ਕੰਟਰੋਲਰ ਵੱਲੋਂ ਕੀਤੀਆਂ ਗਈਆਂ ਪ੍ਰੋਸੈਸਿੰਗ ਗਤੀਵਿਧੀਆਂ ਦਾ ਰਿਕਾਰਡ ਰੱਖੇਗਾ, ਜਿਸ ਵਿੱਚ ਸ਼ਾਮਲ ਹਨ: ਪ੍ਰੋਸੈਸਰ ਅਤੇ ਕਿਸੇ ਵੀ ਸਬ-ਪ੍ਰੋਸੈਸਰਾਂ ਦਾ ਨਾਮ ਅਤੇ ਸੰਪਰਕ ਵੇਰਵੇ; ਕੰਟਰੋਲਰ ਵੱਲੋਂ ਕੀਤੀ ਗਈ ਪ੍ਰੋਸੈਸਿੰਗ ਦੀਆਂ ਸ਼੍ਰੇਣੀਆਂ; ਨਿੱਜੀ ਡੇਟਾ ਦਾ ਤੀਜੇ ਦੇਸ਼ ਵਿੱਚ ਤਬਾਦਲਾ; ਅਤੇ ਤਕਨੀਕੀ ਅਤੇ ਸੰਗਠਨਾਤਮਕ ਸੁਰੱਖਿਆ ਉਪਾਵਾਂ ਦਾ ਇੱਕ ਆਮ ਵੇਰਵਾ।
ਇਸ DPA ਦੇ ਅਧੀਨ ਜਾਂ ਇਸ ਦੇ ਸੰਬੰਧ ਵਿੱਚ ਹਰੇਕ ਧਿਰ ਦੀ ਦੂਜੀ ਪ੍ਰਤੀ ਦੇਣਦਾਰੀ ਮੁੱਖ ਸਮਝੌਤੇ ਵਿੱਚ ਨਿਰਧਾਰਤ ਸੀਮਾਵਾਂ ਅਤੇ ਅਪਵਾਦਾਂ ਦੇ ਅਧੀਨ ਹੋਵੇਗੀ। ਜਿੱਥੇ ਕਿਸੇ ਡੇਟਾ ਵਿਸ਼ਾ ਨੂੰ ਲਾਗੂ ਡੇਟਾ ਸੁਰੱਖਿਆ ਕਾਨੂੰਨ ਦੀ ਉਲੰਘਣਾ ਕਰਨ ਵਾਲੀ ਪ੍ਰਕਿਰਿਆ ਦੇ ਨਤੀਜੇ ਵਜੋਂ ਨੁਕਸਾਨ ਹੋਇਆ ਹੈ, ਤਾਂ ਹਰੇਕ ਧਿਰ GDPR ਧਾਰਾ 82-83 ਦੇ ਅਨੁਸਾਰ GDPR ਦੀ ਉਲੰਘਣਾ ਕਰਨ ਵਾਲੀ ਆਪਣੀ ਪ੍ਰਕਿਰਿਆ ਦੁਆਰਾ ਹੋਏ ਨੁਕਸਾਨ ਲਈ ਜ਼ਿੰਮੇਵਾਰ ਹੋਵੇਗੀ। ਇਸ ਧਾਰਾ ਵਿੱਚ ਕੁਝ ਵੀ ਲਾਗੂ ਕਾਨੂੰਨ ਦੇ ਅਧੀਨ ਡੇਟਾ ਵਿਸ਼ਾਵਾਂ ਪ੍ਰਤੀ ਕਿਸੇ ਵੀ ਧਿਰ ਦੀ ਦੇਣਦਾਰੀ ਨੂੰ ਸੀਮਿਤ ਨਹੀਂ ਕਰਦਾ ਹੈ।
ਇਹ DPA ਮੁੱਖ ਸਮਝੌਤੇ ਦੀ ਮਿਤੀ (ਜਾਂ ਇਸ DPA ਦੇ ਲਾਗੂ ਹੋਣ ਦੀ ਮਿਤੀ, ਜੇਕਰ ਬਾਅਦ ਵਿੱਚ ਹੈ) ਤੋਂ ਸ਼ੁਰੂ ਹੋਵੇਗਾ ਅਤੇ ਮੁੱਖ ਸਮਝੌਤੇ ਦੀ ਮਿਆਦ ਲਈ ਲਾਗੂ ਰਹੇਗਾ। ਕਿਸੇ ਵੀ ਕਾਰਨ ਕਰਕੇ ਮੁੱਖ ਸਮਝੌਤੇ ਦੀ ਸਮਾਪਤੀ ਇਸ DPA ਨੂੰ ਆਪਣੇ ਆਪ ਖਤਮ ਕਰ ਦੇਵੇਗੀ।
ਸਮਾਪਤੀ ਤੋਂ ਬਾਅਦ, ਕਲਾਜ਼ 5.6 (ਡੇਟਾ ਮਿਟਾਉਣਾ ਜਾਂ ਵਾਪਸ ਕਰਨਾ) ਦੇ ਅਧੀਨ ਪ੍ਰੋਸੈਸਰ ਦੀਆਂ ਜ਼ਿੰਮੇਵਾਰੀਆਂ ਕਾਇਮ ਰਹਿਣਗੀਆਂ ਅਤੇ ਪ੍ਰੋਸੈਸਰ ਸਮਾਪਤੀ ਦੇ 30 ਦਿਨਾਂ ਦੇ ਅੰਦਰ ਗਾਹਕ ਡੇਟਾ ਨੂੰ ਮਿਟਾਉਣਾ ਜਾਂ ਵਾਪਸ ਕਰਨਾ ਪੂਰਾ ਕਰੇਗਾ। ਗੁਪਤਤਾ, ਦੇਣਦਾਰੀ, ਸ਼ਾਸਨ ਕਾਨੂੰਨ ਅਤੇ ਆਡਿਟ ਨਾਲ ਸਬੰਧਤ ਧਾਰਾਵਾਂ ਵੀ ਸਮਾਪਤੀ ਤੋਂ ਬਾਅਦ ਵੀ ਕਾਇਮ ਰਹਿਣਗੀਆਂ।
ਇਹ DPA ਸਪੇਨ ਦੇ ਕਾਨੂੰਨਾਂ ਦੁਆਰਾ ਨਿਯੰਤਰਿਤ ਅਤੇ ਵਿਆਖਿਆ ਕੀਤਾ ਜਾਵੇਗਾ। ਇਸ DPA ਤੋਂ ਪੈਦਾ ਹੋਣ ਵਾਲੇ ਜਾਂ ਇਸ ਨਾਲ ਸਬੰਧਤ ਕਿਸੇ ਵੀ ਵਿਵਾਦ ਦੇ ਹੱਲ ਲਈ ਧਿਰਾਂ ਮੈਡ੍ਰਿਡ ਦੀਆਂ ਅਦਾਲਤਾਂ ਦੇ ਗੈਰ-ਨਿਵੇਕਲੇ ਅਧਿਕਾਰ ਖੇਤਰ ਨੂੰ ਸੌਂਪਦੀਆਂ ਹਨ। ਜਿਸ ਹੱਦ ਤੱਕ ਇਸ DPA ਦਾ ਕੋਈ ਵੀ ਪ੍ਰਬੰਧ SCCs ਨਾਲ ਟਕਰਾਉਂਦਾ ਹੈ, SCCs ਪ੍ਰਬਲ ਹੋਣਗੇ।
ਪੂਰਾ ਇਕਰਾਰਨਾਮਾ: ਇਹ DPA, ਆਪਣੀਆਂ ਸਮਾਂ-ਸਾਰਣੀਆਂ ਅਤੇ ਮੁੱਖ ਸਮਝੌਤੇ ਦੇ ਨਾਲ, ਇਸਦੇ ਵਿਸ਼ੇ ਦੇ ਸੰਬੰਧ ਵਿੱਚ ਧਿਰਾਂ ਵਿਚਕਾਰ ਪੂਰੇ ਸਮਝੌਤੇ ਦਾ ਗਠਨ ਕਰਦਾ ਹੈ ਅਤੇ ਡੇਟਾ ਪ੍ਰੋਸੈਸਿੰਗ ਨਾਲ ਸਬੰਧਤ ਸਾਰੇ ਪੁਰਾਣੇ ਸਮਝੌਤਿਆਂ, ਸਮਝਾਂ ਜਾਂ ਪ੍ਰਤੀਨਿਧਤਾਵਾਂ ਨੂੰ ਰੱਦ ਕਰਦਾ ਹੈ।
ਸੋਧਾਂ: ਇਸ ਡੀਪੀਏ ਨੂੰ ਸਿਰਫ਼ ਦੋਵਾਂ ਧਿਰਾਂ ਦੇ ਅਧਿਕਾਰਤ ਪ੍ਰਤੀਨਿਧੀਆਂ ਦੁਆਰਾ ਦਸਤਖਤ ਕੀਤੇ ਲਿਖਤੀ ਸਮਝੌਤੇ ਦੁਆਰਾ ਹੀ ਸੋਧਿਆ ਜਾ ਸਕਦਾ ਹੈ।
ਗੰਭੀਰਤਾ: ਜੇਕਰ ਇਸ ਡੀਪੀਏ ਦੇ ਕਿਸੇ ਵੀ ਉਪਬੰਧ ਨੂੰ ਅਵੈਧ ਜਾਂ ਲਾਗੂ ਨਾ ਕਰਨ ਯੋਗ ਮੰਨਿਆ ਜਾਂਦਾ ਹੈ, ਤਾਂ ਬਾਕੀ ਉਪਬੰਧ ਪੂਰੀ ਤਰ੍ਹਾਂ ਲਾਗੂ ਅਤੇ ਪ੍ਰਭਾਵੀ ਰਹਿਣਗੇ।
ਤਰਜੀਹ: ਇਸ DPA ਅਤੇ ਅਨੁਸੂਚੀਆਂ ਵਿਚਕਾਰ ਟਕਰਾਅ ਦੀ ਸਥਿਤੀ ਵਿੱਚ, DPA ਦੀ ਸੰਸਥਾ ਪ੍ਰਬਲ ਹੋਵੇਗੀ ਜਦੋਂ ਤੱਕ ਕਿ ਅਨੁਸੂਚੀ ਸਪੱਸ਼ਟ ਤੌਰ 'ਤੇ ਹੋਰ ਨਹੀਂ ਦੱਸਦੀ। ਇਸ DPA ਅਤੇ SCCs (ਜਿੱਥੇ ਲਾਗੂ ਹੋਵੇ) ਵਿਚਕਾਰ ਟਕਰਾਅ ਦੀ ਸਥਿਤੀ ਵਿੱਚ, SCCs ਪ੍ਰਬਲ ਹੋਣਗੇ।
ਪ੍ਰੋਸੈਸਿੰਗ ਦਾ ਵਿਸ਼ਾ Xygeni ਦੁਆਰਾ ਦਿੱਤਾ ਗਿਆ ਪ੍ਰਬੰਧ ਹੈ application security posture management, software supply chain security ਵਿਸ਼ਲੇਸ਼ਣ, ਕਮਜ਼ੋਰੀ ਦਾ ਪਤਾ ਲਗਾਉਣਾ, CI/CD ਸੁਰੱਖਿਆ ਨਿਗਰਾਨੀ, ਅਤੇ ਸੰਬੰਧਿਤ ਸੇਵਾਵਾਂ ਜਿਵੇਂ ਕਿ ਮੁੱਖ ਸਮਝੌਤੇ ਵਿੱਚ ਦੱਸਿਆ ਗਿਆ ਹੈ।
ਗਾਹਕ ਡੇਟਾ ਦਾ ਸੰਗ੍ਰਹਿ, ਸੰਗਠਨ, ਢਾਂਚਾ, ਸਟੋਰੇਜ, ਵਿਸ਼ਲੇਸ਼ਣ, ਪ੍ਰਾਪਤੀ, ਵਰਤੋਂ, ਪ੍ਰਸਾਰਣ ਦੁਆਰਾ ਖੁਲਾਸਾ, ਅਨੁਕੂਲਤਾ ਜਾਂ ਸੁਮੇਲ, ਪਾਬੰਦੀ, ਮਿਟਾਉਣਾ ਜਾਂ ਵਿਨਾਸ਼।
ਗਾਹਕ ਡੇਟਾ ਦੀ ਪ੍ਰਕਿਰਿਆ ਕੰਟਰੋਲਰ ਨੂੰ ਸੇਵਾਵਾਂ ਪ੍ਰਦਾਨ ਕਰਨ ਦੇ ਇੱਕੋ ਇੱਕ ਉਦੇਸ਼ ਲਈ ਕੀਤੀ ਜਾਂਦੀ ਹੈ, ਜਿਸ ਵਿੱਚ ਸ਼ਾਮਲ ਹਨ: ਸੁਰੱਖਿਆ ਕਮਜ਼ੋਰੀ ਦਾ ਪਤਾ ਲਗਾਉਣਾ ਅਤੇ ਰਿਪੋਰਟਿੰਗ; ਸਾਫਟਵੇਅਰ ਸਪਲਾਈ ਚੇਨ ਜੋਖਮ ਵਿਸ਼ਲੇਸ਼ਣ; CI/CD pipeline security ਨਿਗਰਾਨੀ; ਅਸੰਗਤੀ ਦਾ ਪਤਾ ਲਗਾਉਣਾ; ਅਤੇ ਗਾਹਕ ਸਹਾਇਤਾ।
ਪ੍ਰੋਸੈਸਰ ਮੁੱਖ ਸਮਝੌਤੇ ਦੀ ਮਿਆਦ ਲਈ ਗਾਹਕ ਡੇਟਾ ਦੀ ਪ੍ਰਕਿਰਿਆ ਕਰੇਗਾ। ਸਮਾਪਤੀ 'ਤੇ, ਪ੍ਰੋਸੈਸਰ ਗਾਹਕ ਡੇਟਾ ਨੂੰ ਮਿਟਾਉਣ ਤੋਂ ਪਹਿਲਾਂ ਗਾਹਕੀ ਦੀ ਸਮਾਪਤੀ ਮਿਤੀ ਤੋਂ 3 ਮਹੀਨਿਆਂ ਲਈ ਬਰਕਰਾਰ ਰੱਖੇਗਾ, ਜਦੋਂ ਤੱਕ ਕਿ ਕੰਟਰੋਲਰ ਪਹਿਲਾਂ ਮਿਟਾਉਣ ਦੀ ਬੇਨਤੀ ਨਹੀਂ ਕਰਦਾ। ਟ੍ਰਾਇਲ ਖਾਤਾ ਡੇਟਾ ਟ੍ਰਾਇਲ ਦੀ ਮਿਆਦ ਪੁੱਗਣ ਤੋਂ ਬਾਅਦ 1 ਮਹੀਨੇ ਲਈ ਬਰਕਰਾਰ ਰੱਖਿਆ ਜਾਂਦਾ ਹੈ।
| ਸ਼੍ਰੇਣੀ | ਉਦਾਹਰਨ |
|---|---|
| ਉਪਭੋਗਤਾ ਖਾਤਾ ਡੇਟਾ | ਨਾਮ, ਈਮੇਲ ਪਤਾ, ਯੂਜ਼ਰਨੇਮ, ਪਾਸਵਰਡ ਹੈਸ਼, ਭੂਮਿਕਾ, ਸੰਗਠਨ |
| ਸਰਗਰਮੀ ਅਤੇ ਵਰਤੋਂ ਡਾਟਾ | Login ਇਵੈਂਟਸ, API ਕਾਲਾਂ, ਸਕੈਨ ਗਤੀਵਿਧੀ ਲੌਗ, ਟਾਈਮਸਟੈਂਪ, IP ਪਤੇ |
| ਸੁਰੱਖਿਆ ਮੈਟਾਡੇਟਾ ਲੱਭਣਾ | ਰਿਪੋਜ਼ਟਰੀ ਨਾਮ, ਫਾਈਲ ਮਾਰਗ (ਜਿੱਥੇ ਖੋਜਾਂ ਹੁੰਦੀਆਂ ਹਨ), ਨਿਰਭਰਤਾ ਮੈਟਾਡੇਟਾ, pipeline ਸੰਰਚਨਾ ਹਵਾਲੇ |
| ਸੰਚਾਰ ਡੇਟਾ | ਸੇਵਾਵਾਂ ਨਾਲ ਸਬੰਧਤ ਸਹਾਇਤਾ ਟਿਕਟਾਂ, ਈਮੇਲ ਪੱਤਰ ਵਿਹਾਰ |
ਡੇਟਾ ਵਿਸ਼ਿਆਂ ਵਿੱਚ ਸ਼ਾਮਲ ਹਨ: ਕਰਮਚਾਰੀ, ਠੇਕੇਦਾਰ, ਅਤੇ ਕੰਟਰੋਲਰ ਦੇ ਹੋਰ ਅਧਿਕਾਰਤ ਉਪਭੋਗਤਾ ਜੋ ਸੇਵਾਵਾਂ ਤੱਕ ਪਹੁੰਚ ਕਰਦੇ ਹਨ; ਰਿਪੋਜ਼ਟਰੀਆਂ ਵਿੱਚ ਯੋਗਦਾਨ ਪਾਉਣ ਵਾਲੇ (ਵਿਕਾਸਕਾਰ, ਬੋਟ ਖਾਤੇ, ਬਿਲਡ ਏਜੰਟ) ਅਤੇ pipelineਸੇਵਾਵਾਂ ਦੁਆਰਾ ਨਿਗਰਾਨੀ ਕੀਤੀ ਜਾਂਦੀ ਹੈ; ਅਤੇ ਕੰਟਰੋਲਰ ਦੇ ਪ੍ਰਤੀਨਿਧੀ ਅਤੇ ਸੰਪਰਕ ਵਿਅਕਤੀ।
ਸੇਵਾਵਾਂ ਨੂੰ GDPR ਆਰਟੀਕਲ 9 ਵਿੱਚ ਪਰਿਭਾਸ਼ਿਤ ਕੀਤੇ ਅਨੁਸਾਰ ਵਿਸ਼ੇਸ਼ ਸ਼੍ਰੇਣੀ ਦੇ ਨਿੱਜੀ ਡੇਟਾ ਦੀ ਪ੍ਰਕਿਰਿਆ ਕਰਨ ਲਈ ਤਿਆਰ ਨਹੀਂ ਕੀਤਾ ਗਿਆ ਹੈ। ਕੰਟਰੋਲਰ ਵਾਰੰਟੀ ਦਿੰਦਾ ਹੈ ਕਿ ਇਹ Xygeni ਨਾਲ ਪਹਿਲਾਂ ਲਿਖਤੀ ਸਮਝੌਤੇ ਅਤੇ ਢੁਕਵੇਂ ਵਾਧੂ ਸੁਰੱਖਿਆ ਉਪਾਵਾਂ ਨੂੰ ਲਾਗੂ ਕੀਤੇ ਬਿਨਾਂ ਸੇਵਾਵਾਂ ਨੂੰ ਵਿਸ਼ੇਸ਼ ਸ਼੍ਰੇਣੀ ਦੇ ਨਿੱਜੀ ਡੇਟਾ ਨੂੰ ਜਮ੍ਹਾਂ ਨਹੀਂ ਕਰਵਾਏਗਾ।
Xygeni ਗਾਹਕ ਡੇਟਾ ਦੀ ਸੁਰੱਖਿਆ ਲਈ ਹੇਠ ਲਿਖੇ ਤਕਨੀਕੀ ਅਤੇ ਸੰਗਠਨਾਤਮਕ ਉਪਾਅ ਲਾਗੂ ਕਰਦਾ ਹੈ, ਜੋ ਕਿ Xygeni ਦੇ ISO 27001 ਪ੍ਰਮਾਣਿਤ ਜਾਣਕਾਰੀ ਸੁਰੱਖਿਆ ਪ੍ਰਬੰਧਨ ਪ੍ਰਣਾਲੀ ਦੇ ਅਨੁਸਾਰ ਹੈ: