Detta databehandlingsavtal (”Databehandlingsavtal” eller ”Avtal”) ingås mellan:
| Fält | Detaljer |
|---|---|
| Företagsnamn | [KUNDENS FULLSTÄNDIGA NAMN] |
| Registrerad adress | [ADRESS] |
| Momsregistreringsnummer / Organisationsnummer | [Momsregistreringsnummer] |
| Kontaktperson för dataskydd | [DOM-E-POSTADRESS / KONTAKT] |
| Undertecknande representant | [NAMN, TITEL] |
| Fält | Detaljer |
|---|---|
| Företagsnamn | Xygeni Security, SL |
| Registrerad adress | C/Pasión 4, 2 Planta, 47001 Valladolid, Spanien |
| MOMS | B09620287 |
| Kontaktperson för dataskydd | info@xygeni.io |
| Undertecknande representant | [NAMN, TITEL] |
Personuppgiftsansvarig och Personuppgiftsbiträde kallas nedan individuellt för ”Part” och gemensamt för ”Parterna”.
Detta dataskyddsavtal utgör en del av huvudavtalet eller användarvillkoren (”huvudavtalet”) mellan parterna som reglerar Xygenis tillhandahållande av dess applikationssäkerhet och software supply chain security tjänster (”Tjänsterna”). I händelse av konflikt mellan detta DPA och Huvudavtalet ska detta DPA ha företräde i frågor om dataskydd.
För ändamålen med denna DPA:
Parterna bekräftar och är överens om att:
I de fall där Xygeni behandlar personuppgifter för egna ändamål (t.ex. kontohantering, fakturering, analys av tjänsteförbättringar) agerar företaget som en oberoende personuppgiftsansvarig. Sådan behandling regleras av Xygenis integritetspolicy och ligger utanför tillämpningsområdet för detta dataskyddsavtal.
Behandlingens föremål, art, varaktighet och syfte, samt de typer av personuppgifter som behandlas och kategorier av registrerade, anges i bilaga 1 (Behandlingsuppgifter) till detta dataskyddsavtal.
Personuppgiftsbehandlaren ska endast behandla Kunduppgifter i den utsträckning det är nödvändigt för att tillhandahålla de Tjänster som beskrivs i Huvudavtalet och i enlighet med Personuppgiftsbehandlarens dokumenterade instruktioner, såvida det inte krävs enligt tillämplig lag. I sådant fall ska Personuppgiftsbehandlaren informera Personuppgiftsbehandlaren om det rättsliga kravet före behandling, såvida det inte är förbjudet enligt lag av viktiga skäl av allmänt intresse.
Den personuppgiftsansvarige instruerar personuppgiftsbiträdet att behandla kunduppgifter i den utsträckning det är nödvändigt för att: (a) tillhandahålla Tjänsterna i enlighet med Huvudavtalet; (b) följa den personuppgiftsansvariges instruktioner som meddelas skriftligen från tid till annan; och (c) uppfylla personuppgiftsbiträdets skyldigheter enligt detta dataskyddsavtal.
Personuppgiftsbehandlaren ska omedelbart informera Personuppgiftsbehandlaren om, enligt Personuppgiftsbehandlarens rimliga bedömning, en instruktion från Personuppgiftsbehandlaren bryter mot tillämplig dataskyddslagstiftning. I sådant fall har Personuppgiftsbehandlaren rätt att upphöra med behandlingen i enlighet med sådan instruktion tills Personuppgiftsbehandlaren har förtydligat eller ändrat instruktionen.
Den personuppgiftsansvarige garanterar och försäkrar att: (a) den har en giltig laglig grund enligt GDPR artikel 6 (och, i tillämpliga fall, artikel 9) för att behandla de relevanta personuppgifterna; (b) den har lämnat alla nödvändiga meddelanden och erhållit alla nödvändiga samtycken; och (c) överföringen av kunduppgifter till personuppgiftsbiträdet inte bryter mot tillämplig lag.
Personuppgiftsbehandlaren ska endast behandla Kunduppgifter enligt dokumenterade instruktioner från Personuppgiftsbehandlaren, såvida det inte krävs enligt tillämplig EU-lagstiftning eller medlemsstatslagstiftning. Personuppgiftsbehandlaren ska inte behandla Kunduppgifter för egna ändamål eller lämna ut dem till tredje part, förutom i den utsträckning det är nödvändigt för att tillhandahålla Tjänsterna eller enligt lag.
Personuppgiftsbehandlaren ska säkerställa att personer som är behöriga att behandla kunduppgifter har commithar förbundit sig till sekretess eller är underkastade en lämplig lagstadgad skyldighet till sekretess. Åtkomst till kunddata ska begränsas till de anställda, entreprenörer och underleverantörer som behöver åtkomst för att tillhandahålla Tjänsterna.
Personuppgiftsbehandlaren ska implementera och upprätthålla lämpliga tekniska och organisatoriska åtgärder för att skydda kunddata mot obehörig eller olaglig behandling och mot oavsiktlig förlust, förstörelse, skada, ändring eller avslöjande, med beaktande av:
Sådana åtgärder ska åtminstone omfatta de som anges i bilaga 2 (Tekniska och organisatoriska säkerhetsåtgärder) till detta dataskyddsavtal. Personuppgiftsbehandlarens ISO 27001-certifiering visar att det finns ett grundläggande system för informationssäkerhetsledning. Personuppgiftsbehandlaren ska upprätthålla ISO 27001-certifiering eller motsvarande under hela detta dataskyddsavtals giltighetstid.
Personuppgiftsbehandlaren ska, med beaktande av behandlingens art, i den mån det är möjligt bistå den personuppgiftsbehandlade med lämpliga tekniska och organisatoriska åtgärder för att fullgöra sin skyldighet att svara på begäran om utövande av personuppgifter.cisregistrerades rättigheter enligt tillämplig dataskyddslag (inklusive rätten till åtkomst, rättelse, radering, begränsning, portabilitet och invändning enligt GDPR-artiklarna 15–22).
Personuppgiftsbehandlaren ska: (a) omedelbart underrätta Personuppgiftsbehandlaren om Personuppgiftsbehandlaren tar emot en begäran från en Registrerad avseende Kunddata; (b) inte svara på sådana begäranden förutom på dokumenterade instruktioner från Personuppgiftsbehandlaren eller enligt gällande lag; och (c) ge Personuppgiftsbehandlaren rimlig hjälp med att svara på sådana begäranden inom tillämpliga lagstadgade tidsfrister (30 dagar enligt GDPR artikel 12).
Personuppgiftsbehandlaren ska bistå den personuppgiftsansvarige med att säkerställa att skyldigheterna enligt artiklarna 32–36 i GDPR efterlevs, med beaktande av behandlingens art och den information som personuppgiftsbehandlaren har tillgång till, inklusive med avseende på:
Vid uppsägning eller utgång av Huvudavtalet, eller på begäran av den Personuppgiftsansvarige, ska Personuppgiftsbiträdet, efter Personuppgiftsansvariges val, radera eller återlämna alla Kunduppgifter som denne innehar till den Personuppgiftsansvarige, och ska radera befintliga kopior, såvida inte tillämplig EU-rätt eller medlemsstatsrätt kräver lagring av Personuppgifterna. Personuppgiftsbiträdet ska skriftligen bekräfta att raderingen har slutförts inom 30 dagar från den relevanta utlösande händelsen.
Processorns standard Datalagringsschemat (som anges i bilaga 1) ska gälla om inte den personuppgiftsansvarige gör en tidigare begäran om radering.
Personuppgiftsbehandlaren ska tillhandahålla den personuppgiftsansvarige all information som är nödvändig för att visa efterlevnaden av skyldigheterna i detta dataskyddsavtal, och ska tillåta och bidra till revisioner, inklusive inspektioner, som utförs av den personuppgiftsansvarige eller en revisor som utsetts av den personuppgiftsansvarige.
Behandlaren kan uppfylla denna skyldighet genom att tillhandahålla:
Personuppgiftsbehandlaren ska utan onödigt dröjsmål, och under alla omständigheter inom 48 timmar efter att ha blivit medveten om ett personuppgiftsintrång som påverkar kunddata, underrätta den personuppgiftsansvarige. Sådan underrättelse ska, i den utsträckning det är tillgängligt vid tidpunkten, innehålla:
Om det inte är möjligt att tillhandahålla all ovanstående information samtidigt, får informationen lämnas i faser utan onödigt ytterligare dröjsmål. Personuppgiftsbehandlaren ska samarbeta med den personuppgiftsansvarige och vidta de rimliga åtgärder som den personuppgiftsansvarige kan kräva för att bistå i utredningen, begränsningen och åtgärdandet av intrånget.
Parterna bekräftar att skyldigheten enligt artikel 33 i GDPR att underrätta den behöriga tillsynsmyndigheten (Agencia Española de Protección de Datos – AEPD, eller annan relevant myndighet) inom 72 timmar efter att ha blivit medveten om ett personuppgiftsincident åligger den personuppgiftsansvarige i egenskap av personuppgiftsansvarig. Personuppgiftsbiträdets underrättelse till den personuppgiftsansvarige enligt denna klausul syftar till att göra det möjligt för den personuppgiftsansvarige att uppfylla denna lagstadgade skyldighet. Personuppgiftsbiträdets underrättelse ska inte utgöra ett medgivande av vållande eller ansvar.
Den personuppgiftsansvarige beviljar personuppgiftsbiträdet generellt tillstånd att anlita underpersonuppgiftsbiträden enligt förteckningen i bilaga 3 (Godkända underpersonuppgiftsbiträden) till detta dataskyddsavtal. Personuppgiftsbiträdet ska ålägga varje underpersonuppgiftsbiträde dataskyddsskyldigheter motsvarande de som anges i detta dataskyddsavtal, i synnerhet genom att tillhandahålla tillräckliga garantier för att genomföra lämpliga tekniska och organisatoriska åtgärder.
Personuppgiftsbehandlaren ska underrätta Personuppgiftsbehandlaren om alla planerade ändringar avseende tillägg eller ersättning av Underpersonuppgiftsbehandlare genom att: (a) uppdatera listan över Underpersonuppgiftsbehandlare som publiceras på https://xygeni.io/legal/subprocessors med det reviderade datumet för "Senast uppdaterad"; och (b) skriftligen meddela Personuppgiftsbehandlaren minst tio (10) dagar innan ändringen träder i kraft. Personuppgiftsbehandlaren kan invända mot ändringen av rimliga dataskyddsskäl inom sju (7) dagar efter sådan underrättelse. Om Personuppgiftsbehandlaren invänder och Parterna inte kan lösa invändningen, får Personuppgiftsbehandlaren säga upp Huvudavtalet med rimlig uppsägningstid utan påföljd.
Om Personuppgiftsbehandlaren anlitar ett Underpersonuppgiftsbehandlare ska Personuppgiftsbehandlaren förbli fullt ansvarig gentemot den Personuppgiftsansvarige för fullgörandet av Underpersonuppgiftsbehandlarens skyldigheter i den utsträckning Underpersonuppgiftsbehandlaren inte fullgör sina dataskyddsskyldigheter.
För varje underbiträde ska biträdet:
Personuppgiftsbehandlaren får inte överföra kunduppgifter till ett land utanför Europeiska ekonomiska samarbetsområdet (EES) om inte:
Där standardkontraktsklausuler (SCC) krävs ska personuppgiftsbehandlaren, på begäran av personuppgiftsbehandlaren, verkställa tillämpliga standardkontraktsklausuler med personuppgiftsbehandlaren och/eller med relevant underpersonuppgiftsbehandlare. Den tillämpliga modulen för standardkontraktsklausulerna ska vara modul två (personuppgiftsbehandlare till personuppgiftsbehandlare) för överföringar från personuppgiftsbehandlare till personuppgiftsbehandlare, och modul tre (personuppgiftsbehandlare till underpersonuppgiftsbehandlare) för vidare överföringar från personuppgiftsbehandlare till underpersonuppgiftsbehandlare.
Den behöriga tillsynsmyndigheten för standardkontraktsklausulerna är den spanska dataskyddsmyndigheten (Agencia Española de Protección de Datos – AEPD), om inte annat skriftligen avtalats.
Personuppgiftsbehandlaren ska upprätthålla och på begäran tillhandahålla den personuppgiftsbehandlare en aktuell förteckning över alla internationella överföringar av kunddata och den tillämpliga överföringsmekanismen för var och en.
9. Konsekvensbedömningar gällande dataskydd
Om en behandlingsaktivitet sannolikt medför en hög risk för fysiska personers rättigheter och friheter och den personuppgiftsansvarige är skyldig att genomföra en konsekvensbedömning avseende dataskydd (DPIA) enligt artikel 35 i GDPR, ska personuppgiftsbiträdet ge den personuppgiftsansvarige rimligt bistånd och information som behövs för att den personuppgiftsansvarige ska kunna genomföra DPIA:n. Personuppgiftsbiträdet ska svara på den personuppgiftsansvariges rimliga begäranden gällande DPIA inom 15 arbetsdagar.
Personuppgiftsbehandlaren ska, på begäran av den personuppgiftsbehandlaren, föra ett register över behandlingar som utförs för den personuppgiftsbehandlarens räkning i enlighet med artikel 30(2) i GDPR, inklusive: namn och kontaktuppgifter för personuppgiftsbehandlaren och eventuella underpersonuppgiftsbehandlare; kategorierna av behandlingar som utförs för den personuppgiftsbehandlarens räkning; överföringar av personuppgifter till ett tredjeland; och en allmän beskrivning av de tekniska och organisatoriska säkerhetsåtgärderna.
Vardera partens ansvar gentemot den andra parten enligt eller i samband med detta dataskyddsavtal ska omfattas av de begränsningar och undantag som anges i Huvudavtalet. Om en registrerad person har lidit skada till följd av behandling som bryter mot tillämplig dataskyddslagstiftning, ska vardera parten vara ansvarig för den skada som orsakats av dess behandling som bryter mot GDPR i enlighet med GDPR-artiklarna 82–83. Ingenting i denna klausul begränsar någon av parternas ansvar gentemot registrerade enligt tillämplig lag.
Detta DPA-avtal ska börja gälla från och med dagen för Huvudavtalet (eller dagen för undertecknandet av detta DPA om det är senare) och ska förbli i kraft under hela Huvudavtalets giltighetstid. Uppsägning av Huvudavtalet oavsett anledning ska automatiskt upphöra att gälla för detta DPA.
Efter uppsägning ska Personuppgiftsbehandlarens skyldigheter enligt klausul 5.6 (radering eller återlämnande av data) fortsätta att gälla och Personuppgiftsbehandlaren ska slutföra radering eller återlämnande av Kunddata inom 30 dagar efter uppsägningen. Klausuler som rör sekretess, ansvar, tillämplig lag och revision ska också fortsätta att gälla efter uppsägning.
Detta DPA ska regleras av och tolkas i enlighet med spansk lag. Parterna underkastar sig Madrids domstolars icke-exklusiva jurisdiktion för lösning av tvister som uppstår på grund av eller i samband med detta DPA. I den utsträckning någon bestämmelse i detta DPA strider mot standardavtalsvillkoren, ska standardavtalsvillkoren ha företräde.
Hela avtalet: Detta DPA, tillsammans med dess bilagor och Huvudavtalet, utgör hela avtalet mellan Parterna avseende föremålet härför och ersätter alla tidigare avtal, överenskommelser eller utfästelser avseende databehandling.
Tillägg: Detta dataskyddsavtal får endast ändras genom skriftligt avtal undertecknat av behöriga representanter för båda parter.
Avskiljbarhet: Om någon bestämmelse i detta DPA anses vara ogiltig eller ogenomförbar, ska de återstående bestämmelserna förbli i full kraft och verkan.
Företräde: Vid konflikt mellan detta DPA och bilagorna ska innehållet i DPA:t ha företräde, om inte bilagan uttryckligen anger annat. Vid konflikt mellan detta DPA och standardkontraktets villkor (i förekommande fall) ska standardkontraktets villkor ha företräde.
Föremålet för behandlingen är Xygenis tillhandahållande av application security posture management, software supply chain security analys, sårbarhetsdetektering, CI/CD säkerhetsövervakning och relaterade tjänster enligt beskrivningen i Huvudavtalet.
Insamling, organisering, strukturering, lagring, analys, hämtning, användning, utlämnande genom överföring, sammanställning eller kombination, begränsning, radering eller förstöring av kunddata.
Behandling av kunddata utförs enbart i syfte att tillhandahålla Tjänsterna till den personuppgiftsansvarige, inklusive: upptäckt och rapportering av säkerhetssårbarheter; riskanalys i programvaruleveranskedjan; CI/CD pipeline security övervakning; avvikelsedetektering; och kundsupport.
Personuppgiftsbehandlaren ska behandla Kunddata under Huvudavtalets giltighetstid. Vid uppsägning ska Personuppgiftsbehandlaren behålla Kunddata i 3 månader efter prenumerationens slutdatum innan de raderas, såvida inte Personuppgiftsbehandlaren begär tidigare radering. Data från provkontot behålls i 1 månad efter att provperioden löpt ut.
| Kategori | Exempel |
|---|---|
| Användarkontodata | Namn, e-postadress, användarnamn, lösenordshash, roll, organisation |
| Aktivitets- och användningsdata | Login händelser, API-anrop, loggar för skanningsaktivitet, tidsstämplar, IP-adresser |
| Metadata för säkerhetssökning | Namn på arkiv, sökvägar (där fynd uppstår), beroendemetadata, pipeline konfigurationsreferenser |
| Kommunikationsdata | Supportärenden, e-postkorrespondens gällande Tjänsterna |
Registrerade personer inkluderar: anställda, entreprenörer och andra behöriga användare av den personuppgiftsansvarige som har åtkomst till tjänsterna; bidragsgivare (utvecklare, botkonton, buildagenter) till databaser och pipelineövervakas av Tjänsterna; och representanter och kontaktpersoner för den Personuppgiftsansvarige.
Tjänsterna är inte utformade för att behandla personuppgifter av särskilda kategorier enligt definitionen i artikel 9 i GDPR. Den personuppgiftsansvarige garanterar att denne inte kommer att lämna ut personuppgifter av särskilda kategorier till Tjänsterna utan föregående skriftligt avtal med Xygeni och implementering av lämpliga ytterligare skyddsåtgärder.
Xygeni implementerar följande tekniska och organisatoriska åtgärder för att skydda kunddata, i enlighet med Xygenis ISO 27001-certifierade ledningssystem för informationssäkerhet: