Niniejsza Umowa o przetwarzaniu danych („Umowa o przetwarzaniu danych” lub „Umowa”) zostaje zawarta pomiędzy:
| Pole | Szczegóły |
|---|---|
| Nazwa firmy | [PEŁNE IMIĘ I NAZWISKO KLIENTA] |
| Zarejestrowany adres | [ADRES] |
| NIP / Numer firmy | [Numer VAT] |
| Kontakt w sprawie ochrony danych | [ADRES E-MAIL/KONTAKT IOD] |
| Przedstawiciel podpisujący | [IMIĘ, TYTUŁ] |
| Pole | Szczegóły |
|---|---|
| Nazwa firmy | Xygeni Security, SL |
| Zarejestrowany adres | C/Pasión 4, 2 Planta, 47001 Valladolid, Hiszpania |
| VAT | B09620287 |
| Kontakt w sprawie ochrony danych | info@xygeni.io |
| Przedstawiciel podpisujący | [IMIĘ, TYTUŁ] |
W dalszej części dokumentu Administrator i Podmiot Przetwarzający zwani są oddzielnie „Stroną”, a łącznie „Stronami”.
Niniejsza Umowa o świadczenie usług (DPA) stanowi część Umowy ramowej o świadczenie usług lub Warunków świadczenia usług („Umowa główna”) pomiędzy Stronami, regulującej świadczenie przez Xygeni usług bezpieczeństwa aplikacji i software supply chain security Usługi („Usługi”). W przypadku konfliktu między niniejszą Umową o Prywatności a Umową Główną, niniejsza Umowa o Prywatności ma pierwszeństwo w kwestiach ochrony danych.
Do celów niniejszej umowy o ochronie danych:
Strony potwierdzają i zgadzają się, że:
W przypadku, gdy Xygeni przetwarza dane osobowe do własnych celów (np. zarządzania kontem, rozliczeń, analiz w celu poprawy jakości usług), działa jako niezależny Administrator. Takie przetwarzanie podlega Polityce Prywatności Xygeni i nie jest objęte zakresem niniejszej Umowy o Ochronie Danych Osobowych.
Przedmiot, charakter, czas trwania i cel przetwarzania, a także rodzaje przetwarzanych Danych osobowych i kategorie Podmiotów danych określono w Załączniku 1 (Szczegóły przetwarzania) do niniejszej umowy o przetwarzaniu danych.
Podmiot przetwarzający będzie przetwarzał Dane Klienta wyłącznie w zakresie niezbędnym do świadczenia Usług opisanych w Umowie Głównej oraz zgodnie z udokumentowanymi instrukcjami Administratora, chyba że wymaga tego obowiązujące prawo. W takim przypadku Podmiot przetwarzający poinformuje Administratora o tym wymogu prawnym przed rozpoczęciem przetwarzania, chyba że jest to zabronione przez prawo z uwagi na ważny interes publiczny.
Kontroler zleca Przetwarzającemu przetwarzanie Danych Klienta w zakresie niezbędnym do: (a) świadczenia Usług zgodnie z Umową główną; (b) przestrzegania instrukcji Kontrolera przekazywanych od czasu do czasu w formie pisemnej; oraz (c) wypełniania zobowiązań Przetwarzającego wynikających z niniejszej Umowy o przetwarzaniu danych.
Podmiot przetwarzający niezwłocznie poinformuje Administratora, jeżeli w jego uzasadnionej opinii polecenie Administratora narusza Obowiązujące Przepisy o Ochronie Danych. W takim przypadku Podmiot przetwarzający będzie uprawniony do zaprzestania przetwarzania zgodnie z takim poleceniem do czasu jego wyjaśnienia lub modyfikacji przez Administratora.
Administrator gwarantuje i oświadcza, że: (a) posiada ważną podstawę prawną na podstawie art. 6 RODO (oraz, w stosownych przypadkach, art. 9) do przetwarzania odpowiednich Danych Osobowych; (b) dostarczył wszystkie wymagane powiadomienia i uzyskał wszystkie wymagane zgody; oraz (c) przekazanie Danych Klienta Podmiotowi Przetwarzającemu nie narusza żadnych obowiązujących przepisów prawa.
Podmiot przetwarzający będzie przetwarzał Dane Klienta wyłącznie na podstawie udokumentowanych instrukcji Administratora, chyba że będzie to wymagane przez obowiązujące prawo UE lub państwa członkowskiego. Podmiot przetwarzający nie będzie przetwarzał Danych Klienta dla własnych celów ani ujawniał ich osobom trzecim, chyba że będzie to konieczne do świadczenia Usług lub będzie wymagane przez prawo.
Podmiot przetwarzający zapewni, że osoby upoważnione do przetwarzania Danych Klienta mają: commitzobowiązały się do zachowania poufności lub podlegają odpowiedniemu ustawowemu obowiązkowi zachowania poufności. Dostęp do Danych Klienta będzie ograniczony do tych pracowników, kontrahentów i podwykonawców, którzy potrzebują dostępu w celu świadczenia Usług.
Podmiot przetwarzający jest zobowiązany wdrożyć i utrzymywać odpowiednie środki techniczne i organizacyjne w celu ochrony Danych Klienta przed nieautoryzowanym lub niezgodnym z prawem przetwarzaniem oraz przed przypadkową utratą, zniszczeniem, uszkodzeniem, zmianą lub ujawnieniem, biorąc pod uwagę:
Środki te obejmują co najmniej środki określone w Załączniku 2 (Techniczne i organizacyjne środki bezpieczeństwa) do niniejszej Umowy o przetwarzaniu danych. Certyfikat ISO 27001 Podmiotu przetwarzającego dane stanowi dowód posiadania podstawowego systemu zarządzania bezpieczeństwem informacji. Podmiot przetwarzający dane jest zobowiązany do utrzymania certyfikatu ISO 27001 lub równoważnego przez cały okres obowiązywania niniejszej Umowy o przetwarzaniu danych.
Podmiot przetwarzający, biorąc pod uwagę charakter przetwarzania, powinien w miarę możliwości pomagać Administratorowi w wywiązywaniu się z obowiązku odpowiadania na żądania dotyczące wykonywania czynności, poprzez odpowiednie środki techniczne i organizacyjne.cisprawa osób, których dane dotyczą, wynikające z obowiązującego prawa o ochronie danych (w tym prawo dostępu, sprostowania, usunięcia, ograniczenia, przenoszenia i sprzeciwu zgodnie z artykułami 15–22 RODO).
Podmiot przetwarzający jest zobowiązany: (a) niezwłocznie powiadomić Administratora, jeśli otrzyma żądanie od Podmiotu danych dotyczące Danych klienta; (b) nie odpowiadać na takie żądania, chyba że zgodnie z udokumentowanymi instrukcjami Administratora lub zgodnie z wymogami obowiązującego prawa; oraz (c) zapewnić Administratorowi uzasadnioną pomoc w odpowiadaniu na takie żądania w obowiązujących ustawowych terminach (30 dni na podstawie art. 12 RODO).
Podmiot przetwarzający jest zobowiązany pomagać Administratorowi w zapewnieniu zgodności z obowiązkami wynikającymi z artykułów 32–36 RODO, biorąc pod uwagę charakter przetwarzania i informacje dostępne Podmiotowi przetwarzającemu, w tym w odniesieniu do:
Po rozwiązaniu lub wygaśnięciu Umowy Głównej lub na żądanie Administratora, Podmiot Przetwarzający, według własnego wyboru, usunie lub zwróci Administratorowi wszystkie Dane Klienta będące w jego posiadaniu, a także usunie ich istniejące kopie, chyba że obowiązujące prawo UE lub państwa członkowskiego wymaga przechowywania Danych Osobowych. Podmiot Przetwarzający potwierdzi usunięcie na piśmie w ciągu 30 dni od wystąpienia odpowiedniego zdarzenia.
Procesorów standard harmonogram przechowywania danych (określony w Załączniku 1) będzie miał zastosowanie, chyba że Administrator złoży wcześniej wniosek o usunięcie.
Podmiot przetwarzający udostępni Kontrolerowi wszelkie informacje niezbędne do wykazania zgodności z obowiązkami określonymi w niniejszej Umowie o przetwarzaniu danych oraz umożliwi i przyczyni się do przeprowadzenia audytów, w tym inspekcji, przez Kontrolera lub audytora wyznaczonego przez Kontrolera.
Podmiot przetwarzający może spełnić ten obowiązek poprzez zapewnienie:
Podmiot przetwarzający jest zobowiązany powiadomić Administratora bez zbędnej zwłoki, a w każdym razie w ciągu 48 godzin od momentu powzięcia informacji o naruszeniu ochrony danych osobowych dotyczącym danych klienta. Powiadomienie powinno obejmować, w zakresie dostępnym w danym momencie, następujące informacje:
Jeżeli nie jest możliwe jednoczesne przekazanie wszystkich powyższych informacji, informacje te mogą być przekazywane etapami, bez zbędnej zwłoki. Podmiot przetwarzający jest zobowiązany do współpracy z Administratorem i podjęcia wszelkich uzasadnionych kroków, jakie Administrator może uznać za niezbędne w celu pomocy w dochodzeniu, łagodzeniu i naprawie naruszenia.
Strony uznają, że obowiązek powiadomienia właściwego organu nadzorczego (Agencia Española de Protección de Datos – AEPD) w ciągu 72 godzin od momentu stwierdzenia naruszenia ochrony danych osobowych spoczywa na Administratorze jako administratorze danych. Powiadomienie Administratora przez Podmiot Przetwarzający na mocy niniejszej Klauzuli ma na celu umożliwienie Administratorowi wypełnienia tego obowiązku regulacyjnego. Powiadomienie Podmiotu Przetwarzającego nie stanowi przyznania się do winy ani odpowiedzialności.
Administrator udziela Podmiotowi Przetwarzającemu ogólnego upoważnienia do angażowania Podmiotów Przetwarzających wymienionych w Załączniku 3 (Zatwierdzeni Podmioty Przetwarzające) do niniejszej Umowy o Ochronie Danych. Podmiot Przetwarzający nałoży na każdego Podmiot Przetwarzający obowiązki w zakresie ochrony danych równoważne z tymi określonymi w niniejszej Umowie o Ochronie Danych, w szczególności zapewniając wystarczające gwarancje wdrożenia odpowiednich środków technicznych i organizacyjnych.
Podmiot przetwarzający powiadomi Administratora o wszelkich planowanych zmianach dotyczących dodania lub zastąpienia Podmiotów przetwarzających poprzez: (a) aktualizację listy Podmiotów przetwarzających opublikowanej na stronie https://xygeni.io/legal/subprocessors, podając zmienioną datę „Ostatniej aktualizacji”; oraz (b) pisemne powiadomienie Administratora co najmniej dziesięć (10) dni przed wejściem zmiany w życie. Administrator może sprzeciwić się zmianie z uzasadnionych powodów związanych z ochroną danych w ciągu siedmiu (7) dni od daty takiego powiadomienia. Jeżeli Administrator wniesie sprzeciw, a Strony nie będą w stanie rozstrzygnąć sprzeciwu, Administrator może rozwiązać Umowę główną z zachowaniem rozsądnego okresu wypowiedzenia bez ponoszenia kar.
Jeżeli Podmiot przetwarzający zaangażuje Podmiot przetwarzający, ponosi on pełną odpowiedzialność wobec Administratora za realizację obowiązków Podmiotu przetwarzającego w zakresie, w jakim Podmiot przetwarzający nie wywiązuje się ze swoich obowiązków w zakresie ochrony danych.
W przypadku każdego Podmiotu Przetwarzającego, Podmiot Przetwarzający zobowiązany jest do:
Podmiot przetwarzający nie będzie przekazywał Danych Klienta do kraju spoza Europejskiego Obszaru Gospodarczego (EOG), chyba że:
W przypadku konieczności stosowania Standardowych Klauzuli Ubezpieczeń (SCC), Podmiot Przetwarzający, na żądanie Administratora, zawrze stosowne Standardowe Klauzule Ubezpieczeń (SCC) z Administratorem i/lub odpowiednim Podmiotem Przetwarzającym. Obowiązującym modułem Standardowych Klauzuli Ubezpieczeń (SCC) jest Moduł Drugi (Od Administratora do Podmiotu Przetwarzającego) w przypadku transferów danych od Administratora do Podmiotu Przetwarzającego oraz Moduł Trzeci (Od Podmiotu Przetwarzającego do Podmiotu Przetwarzającego) w przypadku dalszych transferów danych przez Podmiot Przetwarzający do Podmiotów Przetwarzających.
Właściwym organem nadzorczym dla celów SCC jest Hiszpańska Agencja Ochrony Danych (Agencia Española de Protección de Datos — AEPD), chyba że strony uzgodniły inaczej na piśmie.
Podmiot przetwarzający zobowiązany jest do prowadzenia i udostępniania Kontrolerowi na żądanie aktualnego rejestru wszystkich międzynarodowych transferów Danych Klienta oraz obowiązującego dla każdego z nich mechanizmu transferu.
9. Oceny skutków dla ochrony danych
W przypadku gdy czynność przetwarzania może powodować wysokie ryzyko naruszenia praw i wolności osób fizycznych, a Administrator jest zobowiązany do przeprowadzenia Oceny Skutków dla Ochrony Danych (DPIA) zgodnie z art. 35 RODO, Podmiot Przetwarzający jest zobowiązany udzielić Administratorowi uzasadnionej pomocy i informacji niezbędnych do przeprowadzenia Oceny Skutków dla Ochrony Danych. Podmiot Przetwarzający jest zobowiązany do udzielenia odpowiedzi na uzasadnione żądania Administratora związane z Oceną Skutków dla Ochrony Danych w ciągu 15 dni roboczych.
Na żądanie Administratora Podmiot przetwarzający prowadzi rejestr czynności przetwarzania wykonywanych w imieniu Administratora zgodnie z artykułem 30(2) RODO, obejmujący: nazwę i dane kontaktowe Podmiotu przetwarzającego i wszelkich Podmiotów przetwarzających; kategorie przetwarzania wykonywanego w imieniu Administratora; przekazywanie Danych osobowych do państwa trzeciego; oraz ogólny opis technicznych i organizacyjnych środków bezpieczeństwa.
Odpowiedzialność każdej ze Stron wobec drugiej Strony na mocy niniejszej Umowy o Ochronie Danych Osobowych lub w związku z nią podlega ograniczeniom i wyłączeniom określonym w Umowie Głównej. W przypadku gdy Podmiot Danych poniósł szkodę w wyniku przetwarzania naruszającego Obowiązujące Przepisy o Ochronie Danych, każda ze Stron ponosi odpowiedzialność za szkodę spowodowaną przetwarzaniem naruszającym RODO, zgodnie z artykułami 82–83 RODO. Żadne z postanowień niniejszej Klauzuli nie ogranicza odpowiedzialności żadnej ze Stron wobec Podmiotów Danych na mocy obowiązującego prawa.
Niniejsza Umowa o Porozumieniu o Porozumieniu (DPA) wchodzi w życie z dniem zawarcia Umowy Głównej (lub z dniem jej zawarcia, jeśli jest to data późniejsza) i pozostaje w mocy przez cały okres obowiązywania Umowy Głównej. Rozwiązanie Umowy Głównej z jakiegokolwiek powodu powoduje automatyczne rozwiązanie niniejszej Umowy o Porozumieniu o Porozumieniu o Porozumieniu.
Po rozwiązaniu Umowy zobowiązania Podmiotu Przetwarzającego określone w Klauzuli 5.6 (usunięcie lub zwrot danych) pozostają w mocy, a Podmiot Przetwarzający jest zobowiązany do całkowitego usunięcia lub zwrotu Danych Klienta w ciągu 30 dni od rozwiązania Umowy. Klauzule dotyczące poufności, odpowiedzialności, prawa właściwego i audytu również pozostają w mocy po rozwiązaniu Umowy.
Niniejsza Umowa o Porozumieniu o Porozumieniu podlega prawu hiszpańskiemu i zgodnie z nim będzie interpretowana. Strony poddają się niewyłącznej jurysdykcji sądów w Madrycie w celu rozstrzygania wszelkich sporów wynikających z niniejszej Umowy o Porozumieniu ...
Całość porozumienia: Niniejsza Umowa DPA wraz z Załącznikami i Umową Główną stanowi całość porozumienia między Stronami w odniesieniu do przedmiotu niniejszej Umowy i zastępuje wszystkie wcześniejsze umowy, porozumienia lub oświadczenia dotyczące przetwarzania danych.
Poprawki: Niniejsza Umowa o partnerstwie gospodarczym może zostać zmieniona wyłącznie w drodze pisemnego porozumienia podpisanego przez upoważnionych przedstawicieli obu Stron.
Podzielność: Jeżeli którekolwiek z postanowień niniejszej Umowy o partnerstwie gospodarczym okaże się nieważne lub niewykonalne, pozostałe postanowienia pozostaną w pełnej mocy i będą skuteczne.
Precedens: W przypadku konfliktu między niniejszym DPA a Załącznikami, pierwszeństwo ma treść DPA, chyba że Załącznik wyraźnie stanowi inaczej. W przypadku konfliktu między niniejszym DPA a Standardami Ubezpieczeń (w stosownych przypadkach), pierwszeństwo mają Standardy Ubezpieczeń.
Przedmiotem przetwarzania jest świadczenie przez Xygeni usług application security posture management, software supply chain security analiza, wykrywanie podatności, CI/CD monitorowanie bezpieczeństwa i powiązane usługi opisane w Umowie Głównej.
Gromadzenie, organizacja, strukturyzowanie, przechowywanie, analiza, wyszukiwanie, wykorzystywanie, ujawnianie poprzez transmisję, dopasowywanie lub łączenie, ograniczanie, usuwanie lub niszczenie Danych Klienta.
Przetwarzanie Danych Klienta odbywa się wyłącznie w celu świadczenia Usług Administratorowi, w tym: wykrywania i raportowania luk w zabezpieczeniach, analizy ryzyka łańcucha dostaw oprogramowania; CI/CD pipeline security monitorowanie, wykrywanie anomalii i obsługa klienta.
Podmiot przetwarzający będzie przetwarzał Dane Klienta przez okres obowiązywania Umowy Głównej. Po rozwiązaniu Umowy Podmiot przetwarzający będzie przechowywał Dane Klienta przez 3 miesiące od daty zakończenia subskrypcji, przed ich usunięciem, chyba że Administrator zażąda wcześniejszego usunięcia. Dane konta próbnego są przechowywane przez 1 miesiąc po wygaśnięciu okresu próbnego.
| Kategoria | Przykłady |
|---|---|
| Dane konta użytkownika | Imię i nazwisko, adres e-mail, nazwa użytkownika, skrót hasła, rola, organizacja |
| Dane dotyczące aktywności i użytkowania | Login zdarzenia, wywołania API, dzienniki aktywności skanowania, znaczniki czasu, adresy IP |
| Metadane dotyczące wyszukiwania zabezpieczeń | Nazwy repozytoriów, ścieżki plików (gdzie występują wyniki), metadane zależności, pipeline odniesienia konfiguracyjne |
| Dane komunikacyjne | Bilety pomocy technicznej, korespondencja e-mailowa dotycząca Usług |
Podmioty danych obejmują: pracowników, kontrahentów i innych upoważnionych użytkowników Kontrolera, którzy uzyskują dostęp do Usług; osoby wnoszące wkład (programiści, konta botów, agenci kompilacji) do repozytoriów i pipelinemonitorowanych przez Usługi; oraz przedstawicieli i osób kontaktowych Kontrolera.
Usługi nie są przeznaczone do przetwarzania danych osobowych szczególnej kategorii, zgodnie z definicją zawartą w artykule 9 RODO. Administrator gwarantuje, że nie przekaże Usługom danych osobowych szczególnej kategorii bez uprzedniej pisemnej zgody firmy Xygeni i wdrożenia odpowiednich dodatkowych zabezpieczeń.
Aby chronić Dane Klientów, Xygeni wdraża następujące środki techniczne i organizacyjne, zgodne z certyfikowanym systemem zarządzania bezpieczeństwem informacji Xygeni ISO 27001: