هي ڊيٽا پروسيسنگ معاهدو ("DPA" يا "معاهدو") هيٺ ڏنل جي وچ ۾ داخل ٿيو آهي:
| جو ميدان | تفصيل |
|---|---|
| ڪمپني جو نالو | [گراهڪ جو پورو قانوني نالو] |
| رجسٽرڊ ايڊريس | [پتو] |
| وي اي ٽي / ڪمپني نمبر. | [ويٽ نمبر] |
| ڊيٽا تحفظ جو رابطو | [ڊي پي او اي ميل / رابطو] |
| دستخط ڪندڙ نمائندو | [نالو، عنوان] |
| جو ميدان | تفصيل |
|---|---|
| ڪمپني جو نالو | زائيگيني سيڪيورٽي، ايس ايل |
| رجسٽرڊ ايڊريس | C/Pasión 4, 2 Planta, 47001 Valladolid, Spain |
| VAT | B09620287 |
| ڊيٽا تحفظ جو رابطو | معلومات@xygeni.io |
| دستخط ڪندڙ نمائندو | [نالو، عنوان] |
ڪنٽرولر ۽ پروسيسر کي هتي انفرادي طور تي "پارٽي" ۽ مجموعي طور تي "پارٽيون" طور حوالو ڏنو ويندو.
هي ڊي پي اي ماسٽر سروس معاهدي يا سروس جي شرطن ("پرنسپل معاهدي") جو حصو بڻجي ٿو جيڪو زائيگيني پاران ان جي ايپليڪيشن سيڪيورٽي جي فراهمي کي سنڀاليندو آهي ۽ software supply chain security خدمتون ("خدمتون"). هن DPA ۽ پرنسپل معاهدي جي وچ ۾ تڪرار جي صورت ۾، هي DPA ڊيٽا تحفظ جي معاملن جي حوالي سان غالب هوندو.
هن ڊي پي اي جي مقصدن لاءِ:
ڌريون تسليم ڪن ٿيون ۽ متفق آهن ته:
جتي زائيگيني ذاتي ڊيٽا کي پنهنجن مقصدن لاءِ پروسيس ڪري ٿو (مثال طور، اڪائونٽ مئنيجمينٽ، بلنگ، سروس بهتري جو تجزيو)، اهو هڪ آزاد ڪنٽرولر طور ڪم ڪري ٿو. اهڙي پروسيسنگ زائيگيني جي رازداري پاليسي جي تحت سنڀالي ويندي آهي ۽ هن ڊي پي اي جي دائري کان ٻاهر آهي.
پروسيسنگ جو موضوع، نوعيت، مدت ۽ مقصد، انهي سان گڏ پروسيس ٿيل ذاتي ڊيٽا جا قسم ۽ ڊيٽا سبجيڪٽس جا زمرا، هن ڊي پي اي جي شيڊول 1 (پروسيسنگ تفصيل) ۾ بيان ڪيا ويا آهن.
پروسيسر صرف ڪسٽمر ڊيٽا کي پروسيس ڪندو صرف ان حد تائين جيستائين پرنسپل معاهدي ۾ بيان ڪيل خدمتون مهيا ڪرڻ لاءِ ضروري هجي ۽ ڪنٽرولر جي دستاويزي هدايتن جي مطابق، جيستائين لاڳو قانون طرفان ائين ڪرڻ جي ضرورت نه هجي. اهڙي صورت ۾، پروسيسر ڪنٽرولر کي پروسيسنگ کان اڳ ان قانوني گهرج جي خبر ڏيندو، جيستائين عوامي مفاد جي اهم بنيادن تي قانون طرفان منع نه ڪيو وڃي.
ڪنٽرولر پروسيسر کي هدايت ڪري ٿو ته هو ڪسٽمر ڊيٽا کي ضرورت مطابق پروسيس ڪري: (الف) پرنسپل معاهدي جي مطابق خدمتون فراهم ڪري؛ (ب) ڪنٽرولر جي هدايتن تي عمل ڪري جيڪي وقت بوقت تحرير ۾ ٻڌايون وڃن؛ ۽ (ج) هن ڊي پي اي تحت پروسيسر جي ذميدارين کي پورو ڪري.
جيڪڏهن پروسيسر جي معقول راءِ ۾، ڪنٽرولر جي ڪا هدايت لاڳو ٿيل ڊيٽا تحفظ قانون جي خلاف ورزي ڪري ٿي ته پروسيسر کي فوري طور تي ڪنٽرولر کي اطلاع ڏيڻ گهرجي. اهڙي صورت ۾، پروسيسر کي اهڙي هدايت جي مطابق پروسيسنگ بند ڪرڻ جو حق هوندو جيستائين ڪنٽرولر هدايت کي واضح يا تبديل نه ڪري.
ڪنٽرولر ضمانت ڏئي ٿو ۽ نمائندگي ڪري ٿو ته: (الف) ان وٽ GDPR آرٽيڪل 6 (۽، جتي لاڳو ٿئي ٿو، آرٽيڪل 9) جي تحت لاڳاپيل ذاتي ڊيٽا جي پروسيسنگ لاءِ هڪ صحيح قانوني بنياد آهي؛ (ب) ان سڀ گهربل نوٽيس فراهم ڪيا آهن ۽ سڀ گهربل رضامندي حاصل ڪئي آهي؛ ۽ (ج) پروسيسر ڏانهن ڪسٽمر ڊيٽا جي منتقلي ڪنهن به لاڳو قانون جي خلاف ورزي نه ڪندي آهي.
پروسيسر صرف ڪنٽرولر جي دستاويزي هدايتن تي ڪسٽمر ڊيٽا کي پروسيس ڪندو، جيستائين لاڳو EU يا ميمبر رياستي قانون طرفان ائين ڪرڻ جي ضرورت نه هجي. پروسيسر پنهنجي مقصدن لاءِ ڪسٽمر ڊيٽا کي پروسيس نه ڪندو يا ان کي ٽئين پارٽين کي ظاهر نه ڪندو سواءِ ان جي ته جيئن خدمتون مهيا ڪرڻ لاءِ ضروري هجي يا قانون جي مطابق گهربل هجي.
پروسيسر کي يقيني بڻائڻ گهرجي ته ڪسٽمر ڊيٽا کي پروسيس ڪرڻ لاءِ مجاز ماڻهن وٽ آهي commitپاڻ کي رازداري ۾ رکيو ويو آهي يا رازداري جي مناسب قانوني ذميواري هيٺ آهن. ڪسٽمر ڊيٽا تائين رسائي انهن ملازمن، ٺيڪيدارن ۽ ذيلي پروسيسرز تائين محدود هوندي جن کي خدمتون مهيا ڪرڻ جي مقصد لاءِ رسائي جي ضرورت آهي.
پروسيسر کي ڪسٽمر ڊيٽا کي غير مجاز يا غير قانوني پروسيسنگ ۽ حادثاتي نقصان، تباهي، نقصان، تبديلي يا ظاهر ڪرڻ کان بچائڻ لاءِ مناسب ٽيڪنيڪل ۽ تنظيمي قدم لاڳو ڪرڻ ۽ برقرار رکڻ گهرجي، انهن کي نظر ۾ رکندي:
اهڙن قدمن ۾، گهٽ ۾ گهٽ، اهي شامل هوندا جيڪي هن DPA جي شيڊول 2 (ٽيڪنيڪل ۽ تنظيمي سيڪيورٽي ماپ) ۾ مقرر ڪيا ويا آهن. پروسيسر جي ISO 27001 سرٽيفڪيشن هڪ بنيادي معلومات سيڪيورٽي مئنيجمينٽ سسٽم جو ثبوت فراهم ڪري ٿي. پروسيسر هن DPA جي پوري مدت دوران ISO 27001 سرٽيفڪيشن يا ان جي برابر برقرار رکندو.
پروسيسر، پروسيسنگ جي نوعيت کي نظر ۾ رکندي، ڪنٽرولر جي مدد ڪندو، ممڪن حد تائين، مناسب ٽيڪنيڪل ۽ تنظيمي قدمن سان، ته جيئن ڪنٽرولر جي ذميواري پوري ڪري سگهجي ته هو عمل جي درخواستن جو جواب ڏئي.cisقابل اطلاق ڊيٽا تحفظ قانون جي تحت ڊيٽا جي مضمونن جي حقن کي تسليم ڪرڻ (GDPR آرٽيڪل 15-22 جي تحت رسائي، اصلاح، ختم ڪرڻ، پابندي، پورٽيبلٽي ۽ اعتراض جا حق شامل آهن).
پروسيسر: (الف) ڪنٽرولر کي فوري طور تي مطلع ڪندو جيڪڏهن پروسيسر کي ڊيٽا سبجيڪٽ کان ڪسٽمر ڊيٽا جي حوالي سان ڪا درخواست ملي ٿي؛ (ب) ڪنٽرولر جي دستاويزي هدايتن کان سواءِ يا لاڳو قانون جي ضرورت مطابق اهڙين درخواستن جو جواب نه ڏيندو؛ ۽ (ج) لاڳو قانوني آخري تاريخن (GDPR آرٽيڪل 12 تحت 30 ڏينهن) اندر اهڙين درخواستن جو جواب ڏيڻ ۾ ڪنٽرولر کي مناسب مدد فراهم ڪندو.
پروسيسر ڪنٽرولر کي GDPR آرٽيڪل 32-36 جي تحت ذميدارين جي تعميل کي يقيني بڻائڻ ۾ مدد ڪندو، پروسيسنگ جي نوعيت ۽ پروسيسر وٽ موجود معلومات کي نظر ۾ رکندي، جنهن ۾ شامل آهن:
پرنسپل معاهدي جي ختم ٿيڻ يا ختم ٿيڻ تي، يا ڪنٽرولر جي درخواست تي، پروسيسر، ڪنٽرولر جي پسند تي، ڪنٽرولر جي قبضي ۾ موجود سڀني ڪسٽمر ڊيٽا کي ختم ڪندو يا واپس ڪندو، ۽ موجوده ڪاپيون ختم ڪندو، جيستائين لاڳو ٿيندڙ EU يا ميمبر رياستي قانون ذاتي ڊيٽا جي اسٽوريج جي ضرورت نه رکي. پروسيسر لاڳاپيل ٽرگر جي 30 ڏينهن اندر تحريري طور تي حذف ڪرڻ جي مڪمل ٿيڻ جي تصديق ڪندو.
پروسيسر جو standard ڊيٽا برقرار رکڻ جو شيڊول (شيڊول 1 ۾ بيان ڪيل) لاڳو ٿيندو جيستائين ڪنٽرولر حذف ڪرڻ جي اڳئين درخواست نه ڪري.
پروسيسر ڪنٽرولر کي هن DPA ۾ مقرر ڪيل ذميدارين جي تعميل کي ظاهر ڪرڻ لاءِ ضروري سڀ معلومات دستياب ڪندو، ۽ ڪنٽرولر يا ڪنٽرولر پاران مقرر ڪيل آڊيٽر پاران ڪيل معائنن سميت آڊٽ جي اجازت ڏيندو ۽ ان ۾ حصو وٺندو.
پروسيسر هن ذميواري کي پورو ڪري سگهي ٿو:
پروسيسر ڪنٽرولر کي بغير ڪنهن دير جي اطلاع ڏيندو، ۽ ڪنهن به صورت ۾ ذاتي ڊيٽا جي ڀڃڪڙي جي خبر پوڻ جي 48 ڪلاڪن اندر جيڪو ڪسٽمر ڊيٽا کي متاثر ڪري ٿو. اهڙي اطلاع ۾ شامل هوندو، ان وقت تائين دستياب حد تائين:
جتي مٿي ڏنل سڀني معلومات کي هڪ ئي وقت مهيا ڪرڻ ممڪن نه هجي، اتي معلومات مرحلن ۾ بغير ڪنهن غير ضروري دير جي فراهم ڪري سگهجي ٿي. پروسيسر ڪنٽرولر سان تعاون ڪندو ۽ اهڙا معقول قدم کڻندو جيڪي ڪنٽرولر کي خلاف ورزي جي جاچ، گهٽتائي ۽ اصلاح ۾ مدد لاءِ گهربل هجن.
پارٽيون تسليم ڪن ٿيون ته GDPR آرٽيڪل 33 جي تحت ذاتي ڊيٽا جي ڀڃڪڙي جي خبر پوڻ جي 72 ڪلاڪن اندر قابل نگران اختيار (ايجنسيا اسپينيولا ڊي پروٽيشن ڊي ڊيٽاس - AEPD، يا ٻي لاڳاپيل اختيار) کي اطلاع ڏيڻ جي ذميواري ڊيٽا ڪنٽرولر جي حيثيت سان ڪنٽرولر تي آهي. هن شق جي تحت ڪنٽرولر کي پروسيسر جي اطلاع جو مقصد ڪنٽرولر کي هن ريگيوليٽري ذميواري کي پورو ڪرڻ جي قابل بڻائڻ آهي. پروسيسر جي اطلاع ۾ غلطي يا ذميواري جو اعتراف نه هوندو.
ڪنٽرولر پروسيسر کي شيڊول 3 (منظور ٿيل سب پروسيسرز) ۾ درج ٿيل ذيلي پروسيسرز کي هن ڊي پي اي ۾ شامل ڪرڻ جي عام اجازت ڏئي ٿو. پروسيسر هر ذيلي پروسيسر تي ڊيٽا تحفظ جي ذميواريون لاڳو ڪندو جيڪي هن ڊي پي اي ۾ مقرر ڪيل آهن، خاص طور تي مناسب ٽيڪنيڪل ۽ تنظيمي قدمن کي لاڳو ڪرڻ لاءِ ڪافي ضمانتون فراهم ڪندي.
پروسيسر ڪنٽرولر کي ذيلي پروسيسرز جي اضافي يا متبادل بابت ڪنهن به ارادي تبديلين جي اطلاع ڏيندو: (a) https://xygeni.io/legal/subprocessors تي شايع ٿيل ذيلي پروسيسر لسٽ کي نظرثاني ٿيل "آخري اپڊيٽ ٿيل" تاريخ سان اپڊيٽ ڪرڻ؛ ۽ (b) تبديلي جي اثر هيٺ اچڻ کان گهٽ ۾ گهٽ ڏهه (10) ڏينهن اڳ ڪنٽرولر کي تحريري نوٽيس فراهم ڪرڻ. ڪنٽرولر اهڙي اطلاع جي ست (7) ڏينهن اندر مناسب ڊيٽا تحفظ جي بنيادن تي تبديلي تي اعتراض ڪري سگهي ٿو. جيڪڏهن ڪنٽرولر اعتراض ڪري ٿو ۽ پارٽيون اعتراض حل نه ٿيون ڪري سگهن، ته ڪنٽرولر جرماني کان سواءِ معقول نوٽيس تي پرنسپل معاهدي کي ختم ڪري سگهي ٿو.
جيڪڏهن پروسيسر هڪ ذيلي پروسيسر کي شامل ڪري ٿو، ته پروسيسر ان ذيلي پروسيسر جي ذميدارين جي ڪارڪردگي لاءِ ڪنٽرولر جو مڪمل طور تي ذميوار رهندو جيستائين ذيلي پروسيسر پنهنجي ڊيٽا تحفظ جي ذميدارين کي پورو ڪرڻ ۾ ناڪام ٿئي ٿو.
هر ذيلي پروسيسر لاءِ، پروسيسر:
پروسيسر ڪسٽمر ڊيٽا کي يورپي اقتصادي علائقي (EEA) کان ٻاهر ڪنهن ملڪ ڏانهن منتقل نه ڪندو جيستائين:
جتي ايس سي سي گهربل هجن، پروسيسر، ڪنٽرولر جي درخواست تي، ڪنٽرولر ۽/يا لاڳاپيل سب پروسيسر سان لاڳو ايس سي سي تي عمل ڪندو. ايس سي سي جو لاڳو ماڊيول ڪنٽرولر کان پروسيسر ڏانهن منتقلي لاءِ ماڊيول ٻه (ڪنٽرولر کان پروسيسر) ۽ پروسيسر کان سب پروسيسر ڏانهن اڳتي منتقلي لاءِ ماڊيول ٽيون (پروسيسر کان سب پروسيسر) هوندو.
ايس سي سي جي مقصدن لاءِ قابل نگران اختيار اسپيني ڊيٽا پروٽيڪشن ايجنسي (ايجنسيا ايسپانولا ڊي پروٽيڪسيئن ڊي ڊيٽوس - اي اي پي ڊي) آهي، جيستائين ٻي صورت ۾ لکت ۾ متفق نه ٿئي.
پروسيسر، درخواست تي، ڪنٽرولر کي ڪسٽمر ڊيٽا جي سڀني بين الاقوامي منتقلي ۽ هر هڪ لاءِ لاڳو منتقلي جي طريقيڪار جو موجوده رڪارڊ برقرار رکندو ۽ دستياب ڪندو.
9. ڊيٽا جي حفاظت جي اثر جي تشخيص
جتي پروسيسنگ سرگرمي قدرتي ماڻهن جي حقن ۽ آزادين لاءِ وڏي خطري جو سبب بڻجندي آهي ۽ ڪنٽرولر کي GDPR آرٽيڪل 35 تحت ڊيٽا پروٽيڪشن امپيڪٽ اسيسمينٽ (DPIA) ڪرڻ جي ضرورت آهي، پروسيسر ڪنٽرولر کي DPIA کي انجام ڏيڻ جي قابل بڻائڻ لاءِ ضروري طور تي مناسب مدد ۽ معلومات فراهم ڪندو. پروسيسر 15 ڪاروباري ڏينهن اندر ڪنٽرولر جي معقول DPIA سان لاڳاپيل درخواستن جو جواب ڏيندو.
پروسيسر، ڪنٽرولر جي درخواست تي، GDPR آرٽيڪل 30(2) جي مطابق ڪنٽرولر جي طرفان ڪيل پروسيسنگ سرگرمين جو رڪارڊ برقرار رکندو، جنهن ۾ شامل آهن: پروسيسر ۽ ڪنهن به ذيلي پروسيسر جو نالو ۽ رابطي جي تفصيل؛ ڪنٽرولر جي طرفان ڪيل پروسيسنگ جا درجا؛ ٽئين ملڪ ڏانهن ذاتي ڊيٽا جي منتقلي؛ ۽ ٽيڪنيڪل ۽ تنظيمي سيڪيورٽي قدمن جي عام وضاحت.
هن DPA جي تحت يا ان سان لاڳاپيل هر پارٽي جي ٻئي جي ذميواري پرنسپل معاهدي ۾ مقرر ڪيل حدن ۽ خارج ڪرڻ جي تابع هوندي. جتي هڪ ڊيٽا سبجيڪٽ کي پروسيسنگ جي نتيجي ۾ نقصان پهتو آهي جيڪو لاڳو ڊيٽا تحفظ قانون جي خلاف ورزي ڪري ٿو، هر پارٽي ان جي پروسيسنگ جي ڪري ٿيندڙ نقصان جي ذميوار هوندي جيڪا GDPR آرٽيڪل 82-83 جي مطابق GDPR جي خلاف ورزي ڪري ٿي. هن شق ۾ ڪجهه به لاڳو قانون جي تحت ڊيٽا سبجيڪٽ جي حوالي سان ڪنهن به پارٽي جي ذميواري کي محدود نٿو ڪري.
هي ڊي پي اي پرنسپل معاهدي جي تاريخ تي شروع ٿيندو (يا جيڪڏهن بعد ۾ هجي ته هن ڊي پي اي جي عملدرآمد جي تاريخ) ۽ پرنسپل معاهدي جي مدت تائين لاڳو رهندو. ڪنهن به سبب جي ڪري پرنسپل معاهدي جي خاتمي سان هي ڊي پي اي پاڻمرادو ختم ٿي ويندو.
ختم ٿيڻ کان پوءِ، پروسيسر جون ذميداريون شق 5.6 (ڊيٽا کي ختم ڪرڻ يا واپس ڪرڻ) جي تحت رهنديون ۽ پروسيسر ختم ٿيڻ جي 30 ڏينهن اندر ڪسٽمر ڊيٽا کي مڪمل طور تي ختم ڪرڻ يا واپس ڪرڻ کي يقيني بڻائيندو. رازداري، ذميواري، گورننگ قانون ۽ آڊٽ سان لاڳاپيل شقون پڻ ختم ٿيڻ کان بچي وينديون.
هي DPA اسپين جي قانونن جي مطابق سنڀاليو ويندو ۽ ان جي تشريح ڪئي ويندي. پارٽيون هن DPA مان پيدا ٿيندڙ يا ان سان لاڳاپيل ڪنهن به تڪرار جي حل لاءِ ميڊريڊ جي عدالتن جي غير خاص دائري اختيار ۾ جمع ڪرايون ٿيون. ان حد تائين جو هن DPA جو ڪو به بندوبست SCCs سان ٽڪراءُ ڪري ٿو، SCCs غالب رهندا.
سڄو معاهدو: هي ڊي پي اي، ان جي شيڊول ۽ پرنسپل معاهدي سان گڏ، پارٽين جي وچ ۾ هتي جي موضوع جي حوالي سان مڪمل معاهدو ٺاهي ٿو ۽ ڊيٽا پروسيسنگ سان لاڳاپيل سڀني اڳوڻي معاهدن، سمجھوتن يا نمائندگي کي رد ڪري ٿو.
ترميمون: هي ڊي پي اي صرف ٻنهي ڌرين جي بااختيار نمائندن پاران دستخط ڪيل تحريري معاهدي ذريعي ترميم ڪري سگهجي ٿي.
سختي: جيڪڏهن هن ڊي پي اي جي ڪنهن به شق کي غلط يا ناقابل نفاذ قرار ڏنو وڃي ٿو، ته باقي شقون مڪمل طور تي لاڳو ۽ اثر ۾ رهنديون.
ترجيح: هن ڊي پي اي ۽ شيڊول جي وچ ۾ تڪرار جي صورت ۾، ڊي پي اي جو ادارو غالب رهندو جيستائين شيڊول واضح طور تي ٻي صورت ۾ بيان نه ڪري. هن ڊي پي اي ۽ ايس سي سي جي وچ ۾ تڪرار جي صورت ۾ (جتي لاڳو ٿئي)، ايس سي سي غالب رهندا.
پروسيسنگ جو موضوع زائيگيني پاران ڏنل آهي application security posture management, software supply chain security تجزيو، ڪمزوري جي ڳولا، CI/CD سيڪيورٽي نگراني، ۽ لاڳاپيل خدمتون جيئن پرنسپل معاهدي ۾ بيان ڪيو ويو آهي.
ڪسٽمر ڊيٽا جي گڏ ڪرڻ، تنظيم، جوڙجڪ، اسٽوريج، تجزيو، حاصل ڪرڻ، استعمال، منتقلي ذريعي ظاهر ڪرڻ، ترتيب يا ميلاپ، پابندي، ختم ڪرڻ يا تباهي.
ڪسٽمر ڊيٽا جي پروسيسنگ صرف ڪنٽرولر کي خدمتون مهيا ڪرڻ جي مقصد لاءِ ڪئي ويندي آهي، جنهن ۾ شامل آهن: سيڪيورٽي ڪمزورين جي ڳولا ۽ رپورٽنگ؛ سافٽ ويئر سپلائي چين خطري جو تجزيو؛ CI/CD pipeline security نگراني؛ بي ضابطگي جي ڳولا؛ ۽ گراهڪ سپورٽ.
پروسيسر پرنسپل معاهدي جي مدت تائين ڪسٽمر ڊيٽا کي پروسيس ڪندو. ختم ٿيڻ تي، پروسيسر سبسڪرپشن جي آخري تاريخ کان پوءِ 3 مهينن تائين ڪسٽمر ڊيٽا کي ختم ڪرڻ کان اڳ برقرار رکندو، جيستائين ڪنٽرولر اڳ ۾ حذف ڪرڻ جي درخواست نه ڪري. آزمائشي اڪائونٽ ڊيٽا آزمائشي ختم ٿيڻ کان پوءِ 1 مهيني تائين برقرار رکيو ويندو آهي.
| زمرو | مثال |
|---|---|
| استعمال ڪندڙ اڪائونٽ ڊيٽا | نالو، اي ميل پتو، صارف نالو، پاسورڊ هيش، ڪردار، تنظيم |
| سرگرمي ۽ استعمال جو ڊيٽا | Login واقعا، API ڪالون، اسڪين سرگرمي لاگز، ٽائيم اسٽيمپ، IP پتي |
| سيڪيورٽي ڳولڻ ميٽا ڊيٽا | مخزن جا نالا، فائل رستا (جتي نتيجا نڪرندا آهن)، انحصار ميٽا ڊيٽا، pipeline ترتيب جا حوالا |
| رابطي جو ڊيٽا | سپورٽ ٽڪيٽون، خدمتن سان لاڳاپيل اي ميل خط و ڪتابت |
ڊيٽا جي موضوعن ۾ شامل آهن: ملازم، ٺيڪيدار، ۽ ڪنٽرولر جا ٻيا مجاز استعمال ڪندڙ جيڪي خدمتن تائين رسائي حاصل ڪن ٿا؛ رپوزٽريز ۾ حصو وٺندڙ (ڊولپرز، بوٽ اڪائونٽس، بلڊ ايجنٽ) ۽ pipelineسروسز پاران نگراني ڪيل؛ ۽ ڪنٽرولر جا نمائندا ۽ رابطي جا ماڻهو.
سروسز کي GDPR آرٽيڪل 9 ۾ بيان ڪيل خاص ڪيٽيگري جي ذاتي ڊيٽا کي پروسيس ڪرڻ لاءِ نه ٺاهيو ويو آهي. ڪنٽرولر وارنٽي ڏئي ٿو ته اهو Xygeni سان اڳواٽ تحريري معاهدي ۽ مناسب اضافي حفاظتي قدمن جي عمل درآمد کان سواءِ خدمتن کي خاص ڪيٽيگري جي ذاتي ڊيٽا جمع نه ڪرائيندو.
زائيگيني ڪسٽمر ڊيٽا جي حفاظت لاءِ هيٺيان ٽيڪنيڪل ۽ تنظيمي قدم لاڳو ڪري ٿو، زائيگيني جي ISO 27001 تصديق ٿيل معلومات سيڪيورٽي مئنيجمينٽ سسٽم سان مطابقت رکي ٿو: