Táto zmluva o spracovaní údajov („Zmluva o spracovaní údajov“ alebo „Zmluva“) sa uzatvára medzi:
| Pole | podrobnosti |
|---|---|
| Názov spoločnosti | [CELÉ MENO ZÁKAZNÍKA] |
| Registrovaná adresa | [ADRESA] |
| IČ DPH / IČO | [IČ DPH] |
| Kontakt na ochranu údajov | [E-MAIL / KONTAKT ZODPOVEDNEJ OSOBY] |
| Zástupca pre podpisovanie | [MENO, TITUL] |
| Pole | podrobnosti |
|---|---|
| Názov spoločnosti | Xygeni Security, SL |
| Registrovaná adresa | C/Pasión 4, 2 Planta, 47001 Valladolid, Španielsko |
| DPH | B09620287 |
| Kontakt na ochranu údajov | info@xygeni.io |
| Zástupca pre podpisovanie | [MENO, TITUL] |
Prevádzkovateľ a spracovateľ sa ďalej jednotlivo označujú ako „Zmluvná strana“ a spoločne ako „Zmluvné strany“.
Táto dohoda o spracovaní údajov tvorí súčasť Hlavnej zmluvy o poskytovaní služieb alebo Podmienok poskytovania služieb („Hlavná zmluva“) medzi stranami, ktorá upravuje poskytovanie zabezpečenia aplikácií spoločnosťou Xygeni a software supply chain security služby („Služby“). V prípade rozporu medzi touto Dohodou o spracovaní údajov a Hlavnou zmluvou má táto Dohoda o spracovaní údajov prednosť v záležitostiach ochrany údajov.
Na účely tejto dohody o spracovaní údajov:
Zmluvné strany berú na vedomie a súhlasia s tým, že:
Ak spoločnosť Xygeni spracúva osobné údaje na vlastné účely (napr. správa účtov, fakturácia, analytika zlepšovania služieb), koná ako nezávislý prevádzkovateľ. Takéto spracúvanie sa riadi Zásadami ochrany osobných údajov spoločnosti Xygeni a je mimo rozsahu pôsobnosti tejto dohody o spracovaní údajov.
Predmet, povaha, trvanie a účel spracovania, ako aj typy spracúvaných osobných údajov a kategórie dotknutých osôb sú uvedené v prílohe 1 (Podrobnosti o spracovaní) k tejto dohode o spracovaní údajov.
Spracovateľ bude spracovávať údaje o zákazníkoch iba v rozsahu potrebnom na poskytovanie služieb opísaných v Hlavnej zmluve a v súlade s dokumentovanými pokynmi prevádzkovateľa, pokiaľ to nevyžadujú platné právne predpisy. V takom prípade Spracovateľ informuje prevádzkovateľa o tejto zákonnej požiadavke pred spracovaním, pokiaľ to zákon nezakazuje z dôležitých dôvodov verejného záujmu.
Prevádzkovateľ dáva Spracovateľovi pokyn na spracovanie údajov zákazníka podľa potreby na: (a) poskytovanie služieb v súlade s Hlavnou zmluvou; (b) dodržiavanie pokynov Prevádzkovateľa, ktoré mu boli priebežne oznámené písomne; a (c) plnenie povinností Spracovateľa podľa tejto DPA.
Spracovateľ bezodkladne informuje Prevádzkovateľa, ak sa Spracovateľ podľa jeho odôvodneného názoru pokyn od Prevádzkovateľa porušuje Platné právne predpisy o ochrane údajov. V takom prípade je Spracovateľ oprávnený ukončiť spracovanie podľa takéhoto pokynu, kým Prevádzkovateľ pokyn neobjasní alebo neupraví.
Prevádzkovateľ zaručuje a vyhlasuje, že: (a) má platný právny základ podľa článku 6 GDPR (a prípadne článku 9) na spracovanie príslušných Osobných údajov; (b) poskytol všetky požadované oznámenia a získal všetky požadované súhlasy; a (c) prenos údajov o zákazníkoch spracovateľovi neporušuje žiadne platné zákony.
Spracovateľ bude spracovávať údaje o zákazníkoch iba na základe zdokumentovaných pokynov prevádzkovateľa, pokiaľ to nevyžadujú platné právne predpisy EÚ alebo členského štátu. Spracovateľ nebude spracovávať údaje o zákazníkoch na vlastné účely ani ich poskytnúť tretím stranám, s výnimkou prípadov, keď je to potrebné na poskytovanie služieb alebo keď to vyžaduje zákon.
Spracovateľ zabezpečí, aby osoby oprávnené spracúvať údaje zákazníka mali commitzaviazali sa mlčanlivosťou alebo majú príslušnú zákonnú povinnosť mlčanlivosti. Prístup k údajom zákazníka bude obmedzený na tých zamestnancov, dodávateľov a subdodávateľov, ktorí prístup potrebujú na účely poskytovania služieb.
Spracovateľ zavedie a bude udržiavať vhodné technické a organizačné opatrenia na ochranu údajov zákazníka pred neoprávneným alebo nezákonným spracovaním a pred náhodnou stratou, zničením, poškodením, zmenou alebo zverejnením, berúc do úvahy:
Takéto opatrenia musia zahŕňať minimálne tie, ktoré sú uvedené v prílohe 2 (Technické a organizačné bezpečnostné opatrenia) k tejto dohode o ochrane údajov. Certifikácia spracovateľa podľa normy ISO 27001 poskytuje dôkaz o základnom systéme riadenia informačnej bezpečnosti. Spracovateľ si musí udržiavať certifikáciu ISO 27001 alebo ekvivalent počas celej doby platnosti tejto dohody o ochrane údajov.
Spracovateľ bude s ohľadom na povahu spracovania pomáhať prevádzkovateľovi vhodnými technickými a organizačnými opatreniami, pokiaľ je to možné, splniť si povinnosť odpovedať na žiadosti o vykonaniecispráva dotknutých osôb podľa platných právnych predpisov o ochrane údajov (vrátane práva na prístup, opravu, vymazanie, obmedzenie, prenosnosť a námietku podľa článkov 15 – 22 GDPR).
Spracovateľ je povinný: (a) bezodkladne informovať Prevádzkovateľa, ak dostane žiadosť od Dotknutej osoby týkajúcu sa Údajov Zákazníka; (b) na takéto žiadosti nereagovať, s výnimkou prípadov, keď je to na základe zdokumentovaných pokynov Prevádzkovateľa alebo ak to vyžadujú platné právne predpisy; a (c) poskytnúť Prevádzkovateľovi primeranú pomoc pri odpovedaní na takéto žiadosti v rámci príslušných zákonných lehôt (30 dní podľa článku 12 GDPR).
Spracovateľ bude pomáhať prevádzkovateľovi pri zabezpečovaní súladu s povinnosťami podľa článkov 32 – 36 GDPR, berúc do úvahy povahu spracovania a informácie, ktoré má spracovateľ k dispozícii, a to aj v súvislosti s:
Po ukončení alebo uplynutí platnosti Hlavnej zmluvy alebo na žiadosť Prevádzkovateľa Spracovateľ podľa vlastného výberu vymaže alebo vráti Prevádzkovateľovi všetky Údaje o Zákazníkovi, ktoré má k dispozícii, a vymaže existujúce kópie, pokiaľ príslušné právne predpisy EÚ alebo členského štátu nevyžadujú uchovávanie Osobných údajov. Spracovateľ písomne potvrdí dokončenie vymazania do 30 dní od príslušnej udalosti.
Procesor standard Harmonogram uchovávania údajov (uvedený v prílohe 1) sa uplatňuje, pokiaľ prevádzkovateľ nepožiada o vymazanie skôr.
Spracovateľ poskytne prevádzkovateľovi všetky informácie potrebné na preukázanie súladu s povinnosťami stanovenými v tejto dohode o spracovaní údajov a umožní a prispeje k auditom vrátane inšpekcií, ktoré vykonáva prevádzkovateľ alebo audítor poverený prevádzkovateľom.
Spracovateľ môže splniť túto povinnosť poskytnutím:
Spracovateľ bez zbytočného odkladu a v každom prípade do 48 hodín od zistenia porušenia ochrany osobných údajov, ktoré ovplyvňuje údaje zákazníka, oznámi túto skutočnosť prevádzkovateľovi. Takéto oznámenie musí v rozsahu, v akom je to v danom čase dostupné, obsahovať:
Ak nie je možné poskytnúť všetky vyššie uvedené informácie súčasne, informácie sa môžu poskytnúť vo fázach bez zbytočného ďalšieho odkladu. Spracovateľ bude spolupracovať s prevádzkovateľom a podnikne všetky primerané kroky, ktoré môže prevádzkovateľ požadovať, aby pomohol pri vyšetrovaní, zmiernení a náprave porušenia.
Zmluvné strany berú na vedomie, že povinnosť podľa článku 33 GDPR informovať príslušný dozorný orgán (Agencia Española de Protección de Datos – AEPD alebo iný príslušný orgán) do 72 hodín od zistenia porušenia ochrany osobných údajov má prevádzkovateľ ako prevádzkovateľ údajov. Oznámenie spracovateľa prevádzkovateľovi podľa tohto článku má umožniť prevádzkovateľovi splniť si túto regulačnú povinnosť. Oznámenie spracovateľa nepredstavuje priznanie viny alebo zodpovednosti.
Prevádzkovateľ udeľuje spracovateľovi všeobecné povolenie na zapojenie subdodávateľov uvedených v prílohe 3 (Schválení subdodávatelia) do tejto dohody o ochrane údajov. Spracovateľ uloží každému subdodávateľovi povinnosti ochrany údajov rovnocenné s povinnosťami stanovenými v tejto dohode o ochrane údajov, najmä poskytne dostatočné záruky na implementáciu vhodných technických a organizačných opatrení.
Spracovateľ oznámi Prevádzkovateľovi všetky zamýšľané zmeny týkajúce sa pridania alebo nahradenia Subdodávateľov: (a) aktualizáciou zoznamu Subdodávateľov zverejneného na https://xygeni.io/legal/subprocessors s revidovaným dátumom „Posledná aktualizácia“; a (b) písomným oznámením Prevádzkovateľovi najmenej desať (10) dní pred nadobudnutím účinnosti zmeny. Prevádzkovateľ môže namietať proti zmene z opodstatnených dôvodov ochrany údajov do siedmich (7) dní od takéhoto oznámenia. Ak Prevádzkovateľ namieta a Zmluvné strany nedokážu námietku vyriešiť, Prevádzkovateľ môže Hlavnú zmluvu vypovedať s primeranou výpovednou lehotou bez sankcie.
Ak Spracovateľ najme subdodávateľa, Spracovateľ zostáva voči Prevádzkovateľovi plne zodpovedný za plnenie povinností tohto subdodávateľa v rozsahu, v akom si subdodávateľ neplní svoje povinnosti týkajúce sa ochrany údajov.
Pre každého subdodávateľa je spracovateľ povinný:
Spracovateľ neprenesie údaje o zákazníkovi do krajiny mimo Európskeho hospodárskeho priestoru (EHP), pokiaľ:
Ak sú potrebné štandardné zmluvné podmienky (SCC), spracovateľ na žiadosť prevádzkovateľa podpíše príslušné SCC s prevádzkovateľom a/alebo s príslušným subdodávateľom. Príslušným modulom SCC je modul dva (od prevádzkovateľa k spracovateľovi) pre prenosy od prevádzkovateľa k spracovateľovi a modul tri (od spracovateľa k subdodávateľovi) pre ďalšie prenosy od spracovateľa k subdodávateľom.
Príslušným dozorným orgánom na účely štandardných zmluvných doložiek je Španielsky úrad pre ochranu údajov (Agencia Española de Protección de Datos – AEPD), pokiaľ nie je písomne dohodnuté inak.
Spracovateľ bude viesť a na požiadanie sprístupniť Prevádzkovateľovi aktuálny záznam o všetkých medzinárodných prenosoch údajov o zákazníkoch a príslušný mechanizmus prenosu pre každý z nich.
9. Posúdenia vplyvu na ochranu údajov
Ak je pravdepodobné, že spracovateľská činnosť povedie k vysokému riziku pre práva a slobody fyzických osôb a prevádzkovateľ je povinný vykonať posúdenie vplyvu na ochranu údajov (DPIA) podľa článku 35 GDPR, spracovateľ poskytne prevádzkovateľovi primeranú pomoc a informácie potrebné na to, aby mohol vykonať DPIA. Spracovateľ odpovie na primerané žiadosti prevádzkovateľa týkajúce sa DPIA do 15 pracovných dní.
Spracovateľ je povinný na žiadosť prevádzkovateľa viesť záznamy o spracovateľských činnostiach vykonaných v mene prevádzkovateľa v súlade s článkom 30(2) GDPR vrátane: mena a kontaktných údajov spracovateľa a akýchkoľvek subdodávateľov; kategórií spracovania vykonaných v mene prevádzkovateľa; prenosov osobných údajov do tretej krajiny; a všeobecného opisu technických a organizačných bezpečnostných opatrení.
Zodpovednosť každej strany voči druhej strane podľa tejto DPA alebo v súvislosti s ňou podlieha obmedzeniam a výnimkám stanoveným v Hlavnej zmluve. Ak Dotknutá osoba utrpela škodu v dôsledku spracovania, ktoré porušuje Platné právne predpisy o ochrane údajov, každá strana je zodpovedná za škodu spôsobenú jej spracovaním, ktoré porušuje GDPR, v súlade s článkami 82 – 83 GDPR. Nič v tomto článku neobmedzuje zodpovednosť ktorejkoľvek strany voči Dotknutým osobám podľa Platných právnych predpisov.
Táto DPA nadobudne platnosť dňom Hlavnej zmluvy (alebo dňom podpísania tejto DPA, ak je neskorší) a zostane v platnosti počas trvania Hlavnej zmluvy. Ukončenie Hlavnej zmluvy z akéhokoľvek dôvodu automaticky ukončí túto DPA.
Po ukončení zmluvy zostávajú povinnosti Spracovateľa podľa článku 5.6 (vymazanie alebo vrátenie údajov) v platnosti a Spracovateľ je povinný dokončiť vymazanie alebo vrátenie údajov Zákazníka do 30 dní od ukončenia zmluvy. Doložky týkajúce sa dôvernosti, zodpovednosti, rozhodného práva a auditu zostávajú v platnosti aj po ukončení zmluvy.
Táto dohoda o ochrane súvisiaca s ručením obmedzeným sa riadi a vykladá v súlade so španielskymi zákonmi. Zmluvné strany sa podriaďujú nevýhradnej jurisdikcii súdov v Madride pri riešení akýchkoľvek sporov vyplývajúcich z tejto dohody o ochrane súvisiacich s ručením obmedzeným. V rozsahu, v akom je ktorékoľvek ustanovenie tejto dohody o ochrane súvisiacim so štandardnými obchodnými doložkami (SCC), majú prednosť SCC.
Celá dohoda: Táto DPA spolu s jej prílohami a Hlavnou zmluvou predstavuje úplnú dohodu medzi stranami týkajúcu sa predmetu tejto zmluvy a nahrádza všetky predchádzajúce dohody, dohovory alebo vyhlásenia týkajúce sa spracovania údajov.
zmeny: Túto DPA možno zmeniť iba písomnou dohodou podpísanou oprávnenými zástupcami oboch zmluvných strán.
Oddeliteľnosť: Ak sa niektoré ustanovenie tejto DPA ukáže ako neplatné alebo nevymáhateľné, ostatné ustanovenia zostávajú v plnej platnosti a účinnosti.
Priorita: V prípade rozporu medzi touto dohodou o spracovaní údajov a prílohami má prednosť text dohody o spracovaní údajov, pokiaľ príloha výslovne neuvádza inak. V prípade rozporu medzi touto dohodou o spracovaní údajov a štandardnými zmluvnými podmienkami (ak sú uplatniteľné) majú prednosť štandardné zmluvné podmienky.
Predmetom spracovania je poskytovanie údajov spoločnosťou Xygeni application security posture management, software supply chain security analýza, detekcia zraniteľností, CI/CD bezpečnostné monitorovanie a súvisiace služby, ako je opísané v Hlavnej zmluve.
Zhromažďovanie, organizácia, štruktúrovanie, uchovávanie, analýza, vyhľadávanie, používanie, zverejňovanie prenosom, zosúladením alebo kombináciou, obmedzenie, vymazanie alebo zničenie údajov o zákazníkoch.
Spracovanie údajov zákazníkov sa vykonáva výlučne na účel poskytovania služieb prevádzkovateľovi vrátane: detekcie a hlásenia bezpečnostných zraniteľností, analýzy rizík dodávateľského reťazca softvéru, CI/CD pipeline security monitorovanie, detekcia anomálií a zákaznícka podpora.
Spracovateľ bude spracovávať údaje o zákazníkoch počas trvania Hlavnej zmluvy. Po ukončení jej trvania bude spracovateľ uchovávať údaje o zákazníkoch 3 mesiace po dátume ukončenia predplatného pred ich vymazaním, pokiaľ prevádzkovateľ nepožiada o skoršie vymazanie. Údaje zo skúšobného účtu sa uchovávajú 1 mesiac po uplynutí skúšobnej doby.
| kategórie | Príklady |
|---|---|
| Údaje o používateľskom účte | Meno, e-mailová adresa, používateľské meno, hash hesla, rola, organizácia |
| Údaje o aktivite a používaní | Login udalosti, volania API, protokoly aktivít skenovania, časové pečiatky, IP adresy |
| Metadáta zistení o bezpečnosti | Názvy úložísk, cesty k súborom (kde sa vyskytujú nálezy), metadáta závislostí, pipeline konfiguračné referencie |
| Komunikačné údaje | Tikety podpory, e-mailová korešpondencia týkajúca sa Služieb |
Medzi dotknuté osoby patria: zamestnanci, dodávatelia a ďalší oprávnení používatelia Prevádzkovateľa, ktorí pristupujú k Službám; prispievatelia (vývojári, boty, agenti pre tvorbu) do repozitárov a pipelinemonitorované Službami; a zástupcovia a kontaktné osoby Prevádzkovateľa.
Služby nie sú určené na spracovanie osobných údajov osobitnej kategórie, ako je definované v článku 9 GDPR. Prevádzkovateľ zaručuje, že nebude poskytovať osobné údaje osobitnej kategórie Službám bez predchádzajúcej písomnej dohody so spoločnosťou Xygeni a zavedenia vhodných dodatočných záruk.
Spoločnosť Xygeni implementuje nasledujúce technické a organizačné opatrenia na ochranu údajov zákazníkov v súlade so systémom riadenia informačnej bezpečnosti spoločnosti Xygeni certifikovaným podľa normy ISO 27001: