Prezentul Acord de Prelucrare a Datelor („DPA” sau „Acordul”) este încheiat între:
| Câmp | Detalii |
|---|---|
| Numele companiei | [NUMELE LEGAL COMPLET AL CLIENTULUI] |
| Adresa inregistrata | [ABORDARE] |
| TVA / Nr. companie | [NUMĂR TVA] |
| Persoană de contact pentru protecția datelor | [ADRESĂ DE E-MAIL / CONTACT DPO] |
| Reprezentant semnatar | [NUME, TITLU] |
| Câmp | Detalii |
|---|---|
| Numele companiei | Xygeni Security, SL |
| Adresa inregistrata | C/Pasión 4, 2 Planta, 47001 Valladolid, Spania |
| TVA | B09620287 |
| Persoană de contact pentru protecția datelor | info@xygeni.io |
| Reprezentant semnatar | [NUME, TITLU] |
Operatorul și Persoana împuternicită de operator sunt denumiți în continuare individual „Parte” și colectiv „Părțile”.
Acest DPA face parte din Acordul Cadru de Servicii sau din Termenii și Condițiile de Servicii („Acordul Principal”) dintre Părți, care guvernează furnizarea de către Xygeni a securității aplicațiilor sale și software supply chain security servicii („Serviciile”). În caz de conflict între prezentul DPA și Acordul Principal, prezentul DPA va prevala în ceea ce privește aspectele legate de protecția datelor.
În sensul prezentului DPA:
Părțile recunosc și sunt de acord că:
În cazul în care Xygeni prelucrează date cu caracter personal în scopuri proprii (de exemplu, gestionarea contului, facturare, analize de îmbunătățire a serviciilor), aceasta acționează ca un Operator independent. O astfel de prelucrare este guvernată de Politica de confidențialitate Xygeni și nu intră sub incidența prezentului DPA.
Obiectul, natura, durata și scopul prelucrării, precum și tipurile de Date cu Caracter Personal prelucrate și categoriile de Persoane Vizate sunt prevăzute în Anexa 1 (Detalii privind Prelucrarea) la prezentul DPA.
Persoana împuternicită de operator va prelucra Datele Clientului numai în măsura necesară pentru furnizarea Serviciilor descrise în Acordul Principal și în conformitate cu instrucțiunile documentate ale Operatorului, cu excepția cazului în care acest lucru este impus de legislația aplicabilă. În acest caz, Persoana împuternicită de operator va informa Operatorul cu privire la această cerință legală înainte de prelucrare, cu excepția cazului în care acest lucru este interzis de lege din motive importante de interes public.
Operatorul instruiește Operatorul de date să prelucreze Datele Clientului după cum este necesar pentru: (a) a furniza Serviciile în conformitate cu Acordul Principal; (b) a respecta instrucțiunile Operatorului comunicate în scris periodic; și (c) a îndeplini obligațiile Operatorului de date în temeiul prezentului DPA.
Procesorul de date va informa prompt Operatorul dacă, în opinia rezonabilă a Procesorului de date, o instrucțiune din partea Operatorului încalcă Legislația aplicabilă privind protecția datelor. În acest caz, Procesorul de date va avea dreptul să înceteze prelucrarea în temeiul respectivei instrucțiuni până când Operatorul va clarifica sau modifica instrucțiunea.
Operatorul garantează și declară că: (a) are un temei legal valid în temeiul articolului 6 din GDPR (și, dacă este cazul, al articolului 9) pentru prelucrarea Datelor cu Caracter Personal relevante; (b) a furnizat toate notificările necesare și a obținut toate consimțământele necesare; și (c) transferul Datelor Clientului către Persoana Procesată de Operator nu încalcă nicio lege aplicabilă.
Procesorul de date va prelucra Datele Clientului numai pe baza instrucțiunilor documentate ale Operatorului, cu excepția cazului în care acest lucru este impus de legislația aplicabilă a UE sau a statului membru. Procesorul de date nu va prelucra Datele Clientului în scopuri proprii și nu le va divulga unor terțe părți, cu excepția cazului în care este necesar pentru furnizarea Serviciilor sau în conformitate cu legea.
Procesatorul se va asigura că persoanele autorizate să prelucreze Datele Clientului au commits-au obligat la confidențialitate sau au o obligație legală adecvată de confidențialitate. Accesul la Datele Clientului va fi limitat la acei angajați, contractanți și subcontractanți care au nevoie de acces în scopul furnizării Serviciilor.
Persoana împuternicită de operator va implementa și menține măsuri tehnice și organizatorice adecvate pentru a proteja Datele Clientului împotriva prelucrării neautorizate sau ilegale și împotriva pierderii, distrugerii, deteriorării, modificării sau divulgării accidentale, ținând cont de:
Astfel de măsuri vor include, cel puțin, pe cele prevăzute în Anexa 2 (Măsuri tehnice și organizatorice de securitate) la prezentul DPA. Certificarea ISO 27001 a persoanei împuternicite de operator oferă dovada unui sistem de management al securității informațiilor de bază. Persoana împuternicită de operator va menține certificarea ISO 27001 sau echivalentă pe toată durata prezentului DPA.
Persoana împuternicită de operator, ținând cont de natura prelucrării, va ajuta Operatorul prin măsuri tehnice și organizatorice adecvate, în măsura în care acest lucru este posibil, pentru a îndeplini obligația sa de a răspunde solicitărilor de exercitare a dreptului de autoritate.cisdrepturile persoanelor vizate în temeiul legislației aplicabile privind protecția datelor (inclusiv drepturile de acces, rectificare, ștergere, restricționare, portabilitate și obiecție în temeiul articolelor 15-22 din GDPR).
Persoana împuternicită de operator va: (a) notifica prompt Operatorul dacă Operatorul primește o solicitare de la o Persoană Vizată cu privire la Datele Clientului; (b) nu va răspunde la astfel de solicitări decât pe baza instrucțiunilor documentate ale Operatorului sau conform cerințelor legislației aplicabile; și (c) va oferi Operatorului asistență rezonabilă pentru a răspunde la astfel de solicitări în termenele legale aplicabile (30 de zile conform articolului 12 din GDPR).
Persoana împuternicită de operator va ajuta Operatorul să asigure respectarea obligațiilor prevăzute la articolele 32-36 din GDPR, ținând cont de natura prelucrării și de informațiile disponibile persoanei împuternicite de operator, inclusiv în ceea ce privește:
La încetarea sau expirarea Acordului Principal sau la cererea Operatorului, Persoana împuternicită de operator va șterge sau returna Operatorului, la alegerea Operatorului, toate Datele Clientului aflate în posesia sa și va șterge copiile existente, cu excepția cazului în care legislația aplicabilă a UE sau a statului membru impune stocarea Datelor cu caracter personal. Persoana împuternicită de operator va confirma finalizarea ștergerii în scris, în termen de 30 de zile de la declanșatorul relevant.
Procesorului standard Programul de păstrare a datelor (stabilit în Anexa 1) se va aplica, cu excepția cazului în care Operatorul face o cerere anterioară de ștergere.
Persoana împuternicită de operator va pune la dispoziția Operatorului toate informațiile necesare pentru a demonstra respectarea obligațiilor prevăzute în prezentul DPA și va permite și va contribui la audituri, inclusiv inspecții, efectuate de Operator sau de un auditor mandatat de Operator.
Persoana împuternicită de operator poate îndeplini această obligație prin furnizarea de:
Persoana împuternicită de operator va notifica Operatorul fără întârzieri nejustificate și, în orice caz, în termen de 48 de ore de la data la care ia cunoștință de o încălcare a securității datelor cu caracter personal care afectează datele clientului. O astfel de notificare va include, în măsura în care este disponibilă la momentul respectiv:
În cazul în care nu este posibilă furnizarea simultană a tuturor informațiilor de mai sus, informațiile pot fi furnizate în etape, fără întârzieri nejustificate. Persoana împuternicită de operator va coopera cu Operatorul și va lua măsurile rezonabile pe care Operatorul le poate solicita pentru a ajuta la investigarea, atenuarea și remedierea încălcării.
Părțile recunosc că obligația, în temeiul articolului 33 din GDPR, de a notifica autoritatea de supraveghere competentă (Agencia Española de Protección de Datos — AEPD sau altă autoritate relevantă) în termen de 72 de ore de la luarea la cunoștință a unei încălcări a securității datelor cu caracter personal revine Operatorului, în calitate de operator de date. Notificarea de către persoana împuternicită de operator către Operator în temeiul prezentei clauze are scopul de a permite Operatorului să îndeplinească această obligație de reglementare. Notificarea de către persoana împuternicită de operator nu va constitui o recunoaștere a culpei sau a răspunderii.
Operatorul acordă Persoanei Împrumutate autorizație generală de a angaja Subcontractanți enumerați în Anexa 3 (Subcontractanți Aprobați) la prezentul DPA. Persoana Împrumutată va impune fiecărui Subcontractant obligații de protecție a datelor echivalente cu cele prevăzute în prezentul DPA, în special oferind garanții suficiente pentru implementarea măsurilor tehnice și organizatorice adecvate.
Persoana împuternicită de operator va notifica Operatorul cu privire la orice modificări intenționate privind adăugarea sau înlocuirea Subcontractanților prin: (a) actualizarea listei Subcontractanților publicată la https://xygeni.io/legal/subprocessors cu data revizuită „Ultima actualizare”; și (b) transmiterea unei notificări scrise către Operator cu cel puțin zece (10) zile înainte de intrarea în vigoare a modificării. Operatorul poate obiecta la modificare din motive rezonabile de protecție a datelor, în termen de șapte (7) zile de la notificare. Dacă Operatorul obiectează și Părțile nu pot soluționa obiecția, Operatorul poate rezilia Acordul Principal cu un preaviz rezonabil, fără penalități.
Dacă Persoana împuternicită de operator angajează un Subcontractant, Persoana împuternicită de operator va rămâne pe deplin răspunzătoare față de Operator pentru îndeplinirea obligațiilor Subcontractantului respectiv, în măsura în care Subcontractantul nu își îndeplinește obligațiile privind protecția datelor.
Pentru fiecare Subcontractant, Persoana împuternicită de operator va:
Persoana împuternicită de operator nu va transfera Datele Clientului către o țară din afara Spațiului Economic European (SEE) decât dacă:
În cazul în care sunt necesare CCT-uri, Persoana împuternicită de operator va executa, la cererea Operatorului, CCT-urile aplicabile cu Operatorul și/sau cu Sub-procesatorul relevant. Modulul aplicabil al CCT-urilor va fi Modulul Doi (Operator către Operator) pentru transferurile de la Operator la Operator și Modulul Trei (Operator către Sub-procesator) pentru transferurile ulterioare de la Operator la Sub-procesatori.
Autoritatea de supraveghere competentă în sensul CSC este Agenția Spaniolă pentru Protecția Datelor (Agencia Española de Protección de Datos — AEPD), cu excepția cazului în care se convine altfel în scris.
Procesatorul de date va menține și va pune la dispoziția Operatorului, la cerere, o evidență actualizată a tuturor transferurilor internaționale de Date ale Clientului și mecanismul de transfer aplicabil pentru fiecare.
9. Evaluări ale impactului asupra protecției datelor
În cazul în care o activitate de prelucrare este susceptibilă să genereze un risc ridicat pentru drepturile și libertățile persoanelor fizice și Operatorul este obligat să efectueze o Evaluare a Impactului asupra Protecției Datelor (DPIA) în temeiul articolului 35 din GDPR, Persoana împuternicită de operator va oferi Operatorului asistența și informațiile rezonabile necesare pentru a permite Operatorului să efectueze DPIA. Persoana împuternicită de operator va răspunde solicitărilor rezonabile ale Operatorului legate de DPIA în termen de 15 zile lucrătoare.
Persoana împuternicită de operator va păstra, la cererea Operatorului, o evidență a activităților de prelucrare efectuate în numele Operatorului în conformitate cu articolul 30 alineatul (2) din GDPR, inclusiv: numele și datele de contact ale Persoanei împuternicite de operator și ale oricăror Subcontractanți; categoriile de prelucrare efectuate în numele Operatorului; transferurile de Date cu Caracter Personal către o țară terță; și o descriere generală a măsurilor tehnice și organizatorice de securitate.
Răspunderea fiecărei Părți față de cealaltă Parte în temeiul sau în legătură cu prezentul DPA va fi supusă limitărilor și excluderilor prevăzute în Acordul Principal. În cazul în care o Persoană Vizată a suferit daune ca urmare a unei prelucrări care încalcă Legislația Aplicabilă privind Protecția Datelor, fiecare Parte va fi răspunzătoare pentru daunele cauzate de prelucrarea sa care încalcă GDPR în conformitate cu Articolele 82-83 din GDPR. Nimic din prezenta Clauză nu limitează răspunderea oricăreia dintre Părți față de Persoanele Vizate în temeiul legislației aplicabile.
Prezentul DPA va intra în vigoare la data Acordului Principal (sau la data semnării prezentului DPA, dacă aceasta este ulterioară) și va rămâne în vigoare pe durata Acordului Principal. Rezilierea Acordului Principal, din orice motiv, va rezilia automat prezentul DPA.
După reziliere, obligațiile Procesorului de Contract în temeiul Clauzei 5.6 (ștergerea sau returnarea datelor) vor rămâne în vigoare, iar Procesorul de Contract va finaliza ștergerea sau returnarea Datelor Clientului în termen de 30 de zile de la reziliere. Clauzele referitoare la confidențialitate, răspundere, legea aplicabilă și audit vor rămâne, de asemenea, în vigoare după reziliere.
Prezentul DPA va fi guvernat și interpretat în conformitate cu legile Spaniei. Părțile se supun jurisdicției neexclusive a instanțelor din Madrid pentru soluționarea oricărui litigiu care decurge din sau în legătură cu prezentul DPA. În măsura în care orice prevedere a prezentului DPA intră în conflict cu CGC-urile, CGC-urile vor prevala.
Întregul acord: Prezentul DPA, împreună cu Anexele sale și Acordul Principal, constituie întregul acord dintre Părți cu privire la obiectul prezentului document și înlocuiește toate acordurile, înțelegerile sau declarațiile anterioare referitoare la prelucrarea datelor.
amendamente: Prezentul DPA poate fi modificat numai printr-un acord scris semnat de reprezentanții autorizați ai ambelor Părți.
Separabilitate: Dacă vreo prevedere a acestui DPA este considerată invalidă sau inaplicabilă, celelalte prevederi vor rămâne în vigoare și vor produce efecte depline.
Precedenta: În cazul unui conflict între prezentul DPA și Anexe, textul DPA va prevala, cu excepția cazului în care Anexa prevede în mod explicit altfel. În cazul unui conflict între prezentul DPA și CGC (unde este cazul), CGC vor prevala.
Obiectul prelucrării este furnizarea de către Xygeni a application security posture management, software supply chain security analiză, detectarea vulnerabilităților, CI/CD monitorizare a securității și servicii conexe, așa cum sunt descrise în Acordul Principal.
Colectarea, organizarea, structurarea, stocarea, analiza, recuperarea, utilizarea, divulgarea prin transmitere, aliniere sau combinare, restricționare, ștergere sau distrugere a Datelor Clientului.
Prelucrarea Datelor Clienților se efectuează în scopul unic de furnizare a Serviciilor către Operator, inclusiv: detectarea și raportarea vulnerabilităților de securitate; analiza riscurilor lanțului de aprovizionare cu software; CI/CD pipeline security monitorizare; detectarea anomaliilor; și asistență pentru clienți.
Persoana împuternicită de operator va prelucra Datele Clientului pe durata Acordului Principal. La încetarea Acordului, Persoana împuternicită de operator va păstra Datele Clientului timp de 3 luni după data de încheiere a abonamentului înainte de ștergere, cu excepția cazului în care Operatorul solicită ștergerea mai devreme. Datele contului de probă sunt păstrate timp de 1 lună după expirarea perioadei de probă.
| Categorii | Exemple |
|---|---|
| Datele contului de utilizator | Nume, adresă de e-mail, nume de utilizator, hash-ul parolei, rol, organizație |
| Date despre activitate și utilizare | Login evenimente, apeluri API, jurnale de activitate de scanare, marcaje temporale, adrese IP |
| Metadate ale constatărilor de securitate | Nume depozite, căi de fișiere (unde apar descoperirile), metadatele dependenței, pipeline referințe de configurare |
| Date de comunicare | Tichete de asistență, corespondență prin e-mail referitoare la Servicii |
Subiecții de date includ: angajați, contractori și alți utilizatori autorizați ai Operatorului care accesează Serviciile; contribuitori (dezvoltatori, conturi de boți, agenți de compilare) la depozite și pipelinemonitorizate de Servicii; și reprezentanți și persoane de contact ale Operatorului.
Serviciile nu sunt concepute pentru a prelucra date cu caracter personal din categorii speciale, așa cum sunt definite în Articolul 9 din GDPR. Operatorul garantează că nu va transmite Serviciilor date cu caracter personal din categorii speciale fără un acord prealabil scris cu Xygeni și fără implementarea unor garanții suplimentare adecvate.
Xygeni implementează următoarele măsuri tehnice și organizatorice pentru a proteja Datele Clienților, în conformitate cu sistemul de management al securității informațiilor certificat ISO 27001 al Xygeni: