د معلوماتو د پروسس کولو دا تړون ("DPA" یا "تړون") د لاندې کسانو لخوا او د دوی ترمنځ لاسلیک شوی دی:
| ساحوي | په بشپړه توګه کتل |
|---|---|
| دکمپنی نوم | [د پیرودونکي بشپړ قانوني نوم] |
| ثبت شوی پته | [پته] |
| VAT / د شرکت شمیره | [د ویټ شمیره] |
| د معلوماتو د ساتنې اړیکه | [د ډي پي او برېښنالیک / اړیکه] |
| لاسلیک کوونکی استازی | [نوم، سرلیک] |
| ساحوي | په بشپړه توګه کتل |
|---|---|
| دکمپنی نوم | د زیګیني امنیت، سریلانکا |
| ثبت شوی پته | C/Pasión 4, 2 Planta, 47001 Valladolid, Spain |
| VAT | B09620287 |
| د معلوماتو د ساتنې اړیکه | معلومات@xygeni.io |
| لاسلیک کوونکی استازی | [نوم، سرلیک] |
کنټرولر او پروسیسر له دې وروسته په انفرادي ډول د "ګوند" په توګه او په ګډه د "ګوندونو" په توګه یادېږي.
دا DPA د ماسټر خدماتو تړون یا د خدماتو شرایطو ("اصلي تړون") برخه جوړوي چې د Xygeni لخوا د هغې د غوښتنلیک امنیت او software supply chain security خدمات ("خدمات"). د دې DPA او اصلي تړون ترمنځ د شخړې په صورت کې، دا DPA به د معلوماتو د ساتنې مسلو په اړه غالب وي.
د دې DPA د موخو لپاره:
دواړه لوري دا مني او موافق دي چې:
چیرې چې زیګیني شخصي معلومات د خپلو موخو لپاره پروسس کوي (د مثال په توګه، د حساب مدیریت، بلینګ، د خدماتو ښه کولو تحلیلونه)، دا د یو خپلواک کنټرولر په توګه کار کوي. دا ډول پروسس د زیګیني د محرمیت پالیسۍ لخوا اداره کیږي او د دې DPA له ساحې بهر دی.
د پروسس موضوع، ماهیت، موده او هدف، او همدارنګه د پروسس شوي شخصي معلوماتو ډولونه او د معلوماتو موضوعاتو کټګورۍ، د دې DPA په مهالویش 1 (د پروسس کولو توضیحات) کې ټاکل شوي دي.
پروسس کوونکی به د پیرودونکو معلومات یوازې تر هغه حده پروسس کړي چې په اصلي تړون کې تشریح شوي خدمات چمتو کولو لپاره اړین وي او د کنټرولر مستند لارښوونو سره سم، پرته لدې چې د پلي کیدو وړ قانون لخوا ورته اړتیا وي. په داسې حالت کې، پروسس کوونکی باید کنټرولر ته د پروسس کولو دمخه د دې قانوني اړتیا په اړه خبر ورکړي، پرته لدې چې د عامه ګټو په مهمو دلیلونو کې د قانون لخوا منع شوی وي.
کنټرولر پروسسر ته لارښوونه کوي چې د اړتیا په صورت کې د پیرودونکو معلومات پروسس کړي: (الف) د اصلي تړون سره سم خدمات چمتو کړي؛ (ب) د کنټرولر لارښوونو سره سم چې وخت په وخت په لیکلي ډول لیږل شوي وي؛ او (ج) د دې DPA لاندې د پروسسر مکلفیتونه پوره کړي.
که چیرې د پروسیسر په معقول نظر، د کنټرولر لخوا لارښوونه د تطبیق وړ معلوماتو ساتنې قانون څخه سرغړونه وکړي، پروسسر باید سمدلاسه کنټرولر ته خبر ورکړي. په داسې حالت کې، پروسسر به حق ولري چې د دې لارښوونې سره سم پروسس ودروي تر هغه چې کنټرولر لارښوونه روښانه یا تعدیل نه کړي.
کنټرولر تضمین ورکوي او استازیتوب کوي چې: (الف) دا د GDPR مادې 6 (او، چیرې چې پلي کیږي، مادې 9) لاندې د اړونده شخصي معلوماتو پروسس کولو لپاره یو معتبر قانوني اساس لري؛ (ب) دا ټول اړین خبرتیاوې چمتو کړې او ټول اړین رضایتونه یې ترلاسه کړي دي؛ او (ج) پروسسر ته د پیرودونکي معلوماتو لیږد د هیڅ پلي کیدو وړ قوانینو سرغړونه نه کوي.
پروسس کوونکی به د پیرودونکي معلومات یوازې د کنټرولر د مستند لارښوونو سره سم پروسس کړي، پرته لدې چې د اروپايي اتحادیې یا د غړو هیوادونو د قانون له مخې د دې کولو اړتیا وي. پروسس کوونکی به د پیرودونکو معلومات د خپلو موخو لپاره پروسس نه کړي یا یې دریمې ډلې ته افشا نه کړي پرته لدې چې د خدماتو چمتو کولو لپاره اړین وي یا د قانون له مخې اړین وي.
پروسس کوونکی باید ډاډ ترلاسه کړي چې هغه کسان چې د پیرودونکو معلوماتو پروسس کولو لپاره واک لري commitځانونه محرمیت ته سپارلي دي یا د محرمیت مناسب قانوني مکلفیت لاندې دي. د پیرودونکو معلوماتو ته لاسرسی باید هغو کارمندانو، قراردادیانو او فرعي پروسس کونکو پورې محدود وي چې د خدماتو چمتو کولو لپاره لاسرسي ته اړتیا لري.
پروسس کوونکی باید د پیرودونکو معلوماتو د غیر مجاز یا غیرقانوني پروسس کولو او ناڅاپي ضایع کیدو، ویجاړیدو، زیان، بدلون یا افشا کیدو په وړاندې د ساتنې لپاره مناسب تخنیکي او سازماني اقدامات پلي او وساتي، په پام کې نیولو سره:
په دې اقداماتو کې باید لږترلږه هغه شامل وي چې د دې DPA په دوهم جدول (تخنیکي او سازماني امنیتي تدابیر) کې ټاکل شوي دي. د پروسیسر ISO 27001 تصدیق د معلوماتو د امنیت مدیریت سیسټم د اساس ثبوت وړاندې کوي. پروسیسر باید د دې DPA د مودې په اوږدو کې د ISO 27001 تصدیق یا معادل وساتي.
پروسس کوونکی به د پروسس د ماهیت په پام کې نیولو سره، د مناسبو تخنیکي او سازماني اقداماتو له لارې کنټرولر سره مرسته وکړي، تر هغه چې دا ممکنه وي، ترڅو د کنټرولر مکلفیت پوره کړي چې د غوښتنلیک غوښتنو ته ځواب ووایی.cisد معلوماتو د ساتنې د تطبیق وړ قانون لاندې د معلوماتو د موضوعاتو حقونه (د GDPR د 15-22 مادو لاندې د لاسرسي، اصلاح، پاکولو، محدودیت، لیږد او اعتراض حقونه په شمول).
پروسسر باید: (الف) که چیرې پروسسر د پیرودونکي معلوماتو په اړه د معلوماتو موضوع څخه غوښتنه ترلاسه کړي نو سمدلاسه کنټرولر ته خبر ورکړي؛ (ب) د کنټرولر د مستند لارښوونو پرته یا د پلي کیدو وړ قانون له مخې اړتیا پرته داسې غوښتنو ته ځواب ورنکړي؛ او (ج) کنټرولر ته د تطبیق وړ قانوني نیټې (د GDPR مادې 12 لاندې 30 ورځې) دننه د داسې غوښتنو ځواب ورکولو کې مناسب مرسته چمتو کړي.
پروسس کوونکی باید د کنټرولر سره مرسته وکړي چې د GDPR مادو 32-36 لاندې مکلفیتونو سره سم اطاعت وکړي، د پروسس کولو ماهیت او پروسس کونکي ته موجود معلومات په پام کې ونیسي، په شمول د دې په اړه:
د اصلي تړون د پای ته رسیدو یا پای ته رسیدو وروسته، یا د کنټرولر په غوښتنه، پروسسر به د کنټرولر په خوښه، د پیرودونکي ټول معلومات چې په خپل ملکیت کې دي حذف یا کنټرولر ته بیرته ورکړي، او موجوده کاپي به حذف کړي، پرته لدې چې د اروپايي اتحادیې یا د غړو هیوادونو د تطبیق وړ قانون د شخصي معلوماتو ذخیره کولو ته اړتیا ولري. پروسسر به د اړونده محرک څخه د 30 ورځو دننه په لیکلي ډول د حذف کولو بشپړیدل تایید کړي.
پروسسر standard د معلوماتو ساتلو مهالویش (چې په لومړي جدول کې ټاکل شوی) به پلي شي پرته لدې چې کنټرولر د حذف کولو لپاره دمخه غوښتنه وکړي.
پروسس کوونکی باید کنټرولر ته ټول هغه معلومات چمتو کړي چې په دې DPA کې ټاکل شوي مکلفیتونو سره د اطاعت ښودلو لپاره اړین دي، او د کنټرولر یا د کنټرولر لخوا ټاکل شوي پلټونکي لخوا ترسره شوي تفتیشونو په ګډون، پلټنو ته اجازه ورکړي او په کې برخه واخلي.
پروسس کوونکی کولی شي دا مکلفیت د دې په چمتو کولو سره پوره کړي:
پروسسر باید کنټرولر ته پرته له کوم ځنډ څخه خبر ورکړي، او په هر حالت کې د 48 ساعتونو دننه د شخصي معلوماتو د سرغړونې څخه خبر شي چې د پیرودونکي معلوماتو باندې اغیزه کوي. پدې خبرتیا کې باید شامل وي، تر هغه حده چې په هغه وخت کې شتون ولري:
چیرې چې دا ممکنه نه وي چې پورته ټول معلومات په یو وخت کې چمتو شي، معلومات ممکن په مرحلو کې پرته له کوم اضافي ځنډ څخه چمتو شي. پروسیسر باید د کنټرولر سره همکاري وکړي او هغه معقول ګامونه پورته کړي چې کنټرولر یې د سرغړونې په تحقیق، کمولو او ترمیم کې د مرستې لپاره اړتیا لري.
دواړه خواوې دا مني چې د GDPR د ۳۳ مادې لاندې مکلفیت چې د شخصي معلوماتو د سرغړونې څخه د خبرتیا په ۷۲ ساعتونو کې د وړ څارونکي ادارې (Agencia Española de Protección de Datos — AEPD، یا بل اړونده اداره) ته خبر ورکړي، د معلوماتو کنټرولر په توګه د کنټرولر پورې اړه لري. د دې مادې لاندې کنټرولر ته د پروسسر خبرتیا د کنټرولر د دې تنظیمي مکلفیت د پوره کولو لپاره ده. د پروسسر خبرتیا باید د غلطۍ یا مسؤلیت اعتراف نه وي.
کنټرولر پروسسر ته عمومي واک ورکوي چې فرعي پروسسرونه لکه څنګه چې په جدول 3 (منظور شوي فرعي پروسسرونه) کې لیست شوي دي د دې DPA سره یوځای کړي. پروسسر به په هر فرعي پروسسر باندې د معلوماتو ساتنې مکلفیتونه وضع کړي چې پدې DPA کې ټاکل شوي دي، په ځانګړي توګه د مناسب تخنیکي او سازماني اقداماتو پلي کولو لپاره کافي تضمینونه چمتو کوي.
پروسسر باید کنټرولر ته د فرعي پروسسرونو د اضافه کولو یا بدلولو په اړه د هر ډول مطلوب بدلونونو په اړه خبر ورکړي: (الف) د فرعي پروسسر لیست تازه کول چې په https://xygeni.io/legal/subprocessors کې خپور شوی د "وروستي تازه شوي" نیټې سره؛ او (ب) د بدلون د اغیزمن کیدو څخه لږترلږه لس (10) ورځې دمخه کنټرولر ته لیکلي خبرتیا چمتو کړي. کنټرولر کولی شي د داسې خبرتیا څخه د اوو (7) ورځو دننه د معلوماتو د ساتنې په معقولو اساساتو کې د بدلون سره اعتراض وکړي. که کنټرولر اعتراض وکړي او اړخونه نشي کولی اعتراض حل کړي، کنټرولر کولی شي د جریمې پرته په معقول خبرتیا کې اصلي تړون لغوه کړي.
که چیرې پروسسر یو فرعي پروسسر سره کار وکړي، پروسسر به د هغه فرعي پروسسر د مکلفیتونو د ترسره کولو لپاره کنټرولر ته په بشپړ ډول مسؤل پاتې شي تر هغه چې فرعي پروسسر د خپلو معلوماتو د ساتنې مکلفیتونو پوره کولو کې پاتې راشي.
د هر فرعي پروسسر لپاره، پروسسر باید:
پروسس کوونکی به د پیرودونکو معلومات د اروپایی اقتصادي سیمې (EEA) څخه بهر هیواد ته ونه لیږدوي، مګر دا چې:
چیرې چې SCCs اړین وي، پروسسر به د کنټرولر په غوښتنه، د کنټرولر او/یا اړونده فرعي پروسسر سره د تطبیق وړ SCCs اجرا کړي. د SCCs تطبیق وړ ماډل به د کنټرولر څخه پروسسر ته د لیږد لپاره دوهم ماډل (کنټرولر څخه پروسسر ته) او دریم ماډل (پروسیسر څخه فرعي پروسسر ته) د پروسسر لخوا فرعي پروسسر ته د راتلونکي لیږد لپاره وي.
د SCCs د موخو لپاره د څارنې وړ اداره د هسپانیا د معلوماتو د ساتنې اداره (Agencia Española de Protección de Datos — AEPD) ده، پرته لدې چې په لیکلي ډول بل ډول موافقه شوې وي.
پروسس کوونکی باید د غوښتنې په صورت کې د پیرودونکو معلوماتو د ټولو نړیوالو لیږدونو او د هر یو لپاره د تطبیق وړ لیږد میکانیزم اوسنی ریکارډ وساتي او کنټرولر ته یې چمتو کړي.
۹. د معلوماتو د ساتنې د اغیزو ارزونه
چیرې چې د پروسس کولو فعالیت احتمال لري چې د طبیعي اشخاصو حقونو او آزادیو ته لوړ خطر رامینځته کړي او کنټرولر اړ دی چې د GDPR د 35 مادې لاندې د معلوماتو محافظت اغیزې ارزونه (DPIA) ترسره کړي، پروسسر باید کنټرولر ته مناسب مرسته او معلومات چمتو کړي ترڅو کنټرولر د DPIA ترسره کولو توان ورکړي. پروسسر باید د 15 کاري ورځو دننه د کنټرولر معقول DPIA پورې اړوند غوښتنو ته ځواب ووایی.
پروسس کوونکی باید د کنټرولر په غوښتنه، د GDPR مادې 30(2) سره سم د کنټرولر په استازیتوب د ترسره شوي پروسس فعالیتونو ریکارډ وساتي، په شمول د: د پروسس کونکي او هر فرعي پروسس کونکي نوم او د اړیکو توضیحات؛ د کنټرولر په استازیتوب ترسره شوي پروسس کټګورۍ؛ دریم هیواد ته د شخصي معلوماتو لیږد؛ او د تخنیکي او سازماني امنیتي اقداماتو عمومي توضیحات.
د دې DPA لاندې یا په تړاو د بل لوري په وړاندې د هر لوري مسؤلیت به د اصلي تړون کې ټاکل شوي محدودیتونو او استثناوو تابع وي. چیرې چې د معلوماتو موضوع د پروسس کولو په پایله کې زیان سره مخ شوې وي چې د تطبیق وړ معلوماتو ساتنې قانون سرغړونه کوي، هر اړخ به د GDPR د 82-83 مادو سره سم د GDPR سرغړونه کولو پروسس کولو له امله رامینځته شوي زیان لپاره مسؤل وي. پدې بند کې هیڅ شی د پلي شوي قانون لاندې د معلوماتو موضوعګانو په وړاندې د یو لوري مسؤلیت محدود نه کوي.
دا DPA به د اصلي تړون له نیټې څخه پیل شي (یا د دې DPA د اجرا کولو نیټه که وروسته وي) او د اصلي تړون د مودې لپاره به نافذ پاتې شي. د هر دلیل لپاره د اصلي تړون لغوه کول به دا DPA په اتوماتيک ډول پای ته ورسوي.
د پای ته رسیدو وروسته، د پروسیسر مکلفیتونه د 5.6 مادې لاندې (د معلوماتو حذف کول یا بیرته راستنیدل) به ژوندي پاتې شي او پروسیسر به د پای ته رسیدو وروسته د 30 ورځو دننه د پیرودونکي معلومات حذف کول یا بیرته راستنیدل بشپړ کړي. د محرمیت، مسؤلیت، حکومت کولو قانون او تفتیش پورې اړوند مادې به هم د پای ته رسیدو وروسته ژوندي پاتې شي.
دا DPA به د هسپانیې د قوانینو له مخې اداره او تعبیر شي. دواړه خواوې د دې DPA څخه یا د هغې سره په تړاو کې د راپورته کیدونکي هر ډول شخړې د حل لپاره د مادرید د محکمو غیر انحصاري قضاوت ته غاړه کیږدي. تر هغه حده چې د دې DPA کوم حکم د SCC سره په ټکر کې وي، SCC به غالب وي.
ټول تړون: دا DPA، د خپلو مهالویشونو او اصلي تړون سره یوځای، د دې موضوع په اړه د اړخونو ترمنځ بشپړ تړون جوړوي او د معلوماتو پروسس کولو پورې اړوند ټول پخواني تړونونه، تفاهمونه یا استازیتوبونه لغوه کوي.
تعدیلات: دا DPA یوازې د دواړو خواوو د مجازو استازو لخوا لاسلیک شوي لیکلي تړون له مخې تعدیل کیدی شي.
شدت: که چیرې د دې DPA کوم حکم باطل یا د تطبیق وړ نه وي، پاتې احکام به په بشپړ ډول نافذ او اغیزمن پاتې شي.
لومړیتوب: د دې DPA او مهالویشونو ترمنځ د شخړې په صورت کې، د DPA اداره به غالبه وي پرته لدې چې مهالویش په واضح ډول بل ډول بیان کړي. د دې DPA او SCCs ترمنځ د شخړې په صورت کې (چیرې چې پلي کیږي)، SCCs به غالبه وي.
د پروسس موضوع د زیګیني لخوا چمتو شوې ده application security posture management, software supply chain security تحلیل، د زیان مننې کشف، CI/CD د امنیت څارنه، او اړوند خدمات لکه څنګه چې په اصلي تړون کې تشریح شوي.
د پیرودونکو معلوماتو راټولول، تنظیم کول، جوړښت، ذخیره کول، تحلیل، بیرته ترلاسه کول، کارول، د لیږد له لارې افشا کول، سمون یا ترکیب، محدودیت، له منځه وړل یا ویجاړول.
د پیرودونکو معلوماتو پروسس کول د کنټرولر ته د خدماتو چمتو کولو یوازینۍ موخې لپاره ترسره کیږي، په شمول د: د امنیت زیان مننې کشف او راپور ورکول؛ د سافټویر رسولو سلسلې خطر تحلیل؛ CI/CD pipeline security څارنه؛ د بې نظمۍ کشف؛ او د پیرودونکو ملاتړ.
پروسس کوونکی به د اصلي تړون د مودې لپاره د پیرودونکي معلومات پروسس کوي. د پای ته رسیدو وروسته، پروسس کوونکی به د ګډون پای نیټې څخه د حذف کیدو دمخه د 3 میاشتو لپاره د پیرودونکي معلومات وساتي، پرته لدې چې کنټرولر د مخکې له حذف کیدو غوښتنه وکړي. د آزموینې حساب معلومات د آزموینې پای ته رسیدو وروسته د 1 میاشتې لپاره ساتل کیږي.
| کټه ګورۍ | مثالونه |
|---|---|
| د کارونکي حساب معلومات | نوم، برېښنالیک پته، کارن نوم، د پټنوم هش، رول، سازمان |
| د فعالیت او کارونې معلومات | Login پیښې، د API زنګونه، د سکین فعالیت لاګونه، د وخت سټمپونه، IP پتې |
| د امنیت موندنه میټاډاټا | د ذخیرې نومونه، د فایل لارې (چیرې چې موندنې واقع کیږي)، د انحصار میټاډاټا، pipeline د ترتیب حوالې |
| د اړیکو معلومات | د خدماتو پورې اړوند د ملاتړ ټکټونه، د بریښنالیک لیکونه |
د معلوماتو موضوعاتو کې شامل دي: کارمندان، قراردادیان، او د کنټرولر نور مجاز کاروونکي چې خدماتو ته لاسرسی لري؛ مرسته کونکي (پراختیا کونکي، د بوټ حسابونه، د جوړولو اجنټان) د زیرمو لپاره او pipelineد خدماتو لخوا څارل کیږي؛ او د کنټرولر استازي او د اړیکو اشخاص.
خدمات د GDPR په 9 ماده کې تعریف شوي د ځانګړي کټګورۍ شخصي معلوماتو پروسس کولو لپاره ندي ډیزاین شوي. کنټرولر تضمین ورکوي چې دا به د Xygeni سره د مخکینۍ لیکلي موافقې او د مناسب اضافي محافظتونو پلي کولو پرته خدماتو ته د ځانګړي کټګورۍ شخصي معلومات ونه سپاري.
ژیګیني د پیرودونکو معلوماتو د ساتنې لپاره لاندې تخنیکي او سازماني اقدامات پلي کوي، د ژیګیني د ISO 27001 تصدیق شوي معلوماتو امنیت مدیریت سیسټم سره سم: