Mkataba huu wa Kuchakata Data ("DPA" au "Mkataba") umeingiwa na na kati ya:
| Shamba | Maelezo |
|---|---|
| Kampuni ya jina | [JINA KAMILI HALALI LA MTEJA] |
| Anwani iliyosajiliwa | [ANANI] |
| VAT / Nambari ya Kampuni | [NAMBA YA VAT] |
| Mawasiliano ya Ulinzi wa Data | [BARUA PEPE YA DPO / MAWASILIANO] |
| Mwakilishi wa kusaini | [JINA, CHEO] |
| Shamba | Maelezo |
|---|---|
| Kampuni ya jina | Usalama wa Xygeni, SL |
| Anwani iliyosajiliwa | C/Pasión 4, 2 Planta, 47001 Valladolid, Uhispania |
| VAT | B09620287 |
| Mawasiliano ya Ulinzi wa Data | info@oxygen.io |
| Mwakilishi wa kusaini | [JINA, CHEO] |
Kidhibiti na Kichakataji hujulikana kama "Chama" na kwa pamoja kama "Vyama".
DPA hii ni sehemu ya Mkataba Mkuu wa Huduma au Masharti ya Huduma ("Mkataba Mkuu") kati ya Wahusika wanaosimamia kifungu cha Xygeni cha usalama wa matumizi yake na software supply chain security Huduma ("Huduma"). Katika tukio la mgongano kati ya DPA hii na Mkataba Mkuu, DPA hii itatawala kuhusiana na masuala ya ulinzi wa data.
Kwa madhumuni ya DPA hii:
Wahusika wanakubali na kukubaliana kwamba:
Pale ambapo Xygeni huchakata data binafsi kwa madhumuni yake (km, usimamizi wa akaunti, bili, uchanganuzi wa uboreshaji wa huduma), hufanya kazi kama Mdhibiti huru. Usindikaji kama huo unasimamiwa na Sera ya Faragha ya Xygeni na uko nje ya wigo wa DPA hii.
Mada, asili, muda na madhumuni ya usindikaji, pamoja na aina za Data Binafsi zinazosindikwa na kategoria za Mada za Data, zimeainishwa katika Jedwali la 1 (Maelezo ya Uchakataji) la DPA hii.
Mchakataji atashughulikia Data ya Mteja kwa kiwango kinachohitajika tu kutoa Huduma zilizoelezwa katika Mkataba Mkuu na kwa mujibu wa maagizo yaliyoandikwa ya Mdhibiti, isipokuwa kama inahitajika kufanya hivyo na sheria inayotumika. Katika hali kama hiyo, Mchakataji atamjulisha Mdhibiti kuhusu hitaji hilo la kisheria kabla ya kusindika, isipokuwa kama limepigwa marufuku na sheria kwa misingi muhimu ya maslahi ya umma.
Mdhibiti anamwagiza Mchakataji kuchakata Data ya Mteja inapohitajika ili: (a) kutoa Huduma kwa mujibu wa Mkataba Mkuu; (b) kuzingatia maagizo ya Mdhibiti yaliyowasilishwa kwa maandishi mara kwa mara; na (c) kutimiza majukumu ya Mchakataji chini ya DPA hii.
Kichakataji kitamjulisha Kidhibiti mara moja ikiwa, kwa maoni ya busara ya Kichakataji, maagizo kutoka kwa Kidhibiti yanakiuka Sheria ya Ulinzi wa Data Inayotumika. Katika hali kama hiyo, Kichakataji kitakuwa na haki ya kusitisha usindikaji kulingana na maagizo hayo hadi Kidhibiti kitakapofafanua au kurekebisha maagizo hayo.
Mdhibiti anahakikisha na kuwakilisha kwamba: (a) ina msingi halali halali chini ya Kifungu cha 6 cha GDPR (na, inapohitajika, Kifungu cha 9) cha kuchakata Data Binafsi husika; (b) imetoa notisi zote zinazohitajika na kupata idhini zote zinazohitajika; na (c) uhamisho wa Data ya Mteja kwa Mchakataji haukiuki sheria zozote zinazotumika.
Mchakataji atashughulikia Data ya Mteja kwa maagizo yaliyoandikwa ya Mdhibiti pekee, isipokuwa kama inahitajika kufanya hivyo kwa mujibu wa sheria husika ya EU au Nchi Mwanachama. Mchakataji hatashughulikia Data ya Mteja kwa madhumuni yake mwenyewe au kuifichua kwa wahusika wengine isipokuwa kama ni lazima kutoa Huduma au kama inavyohitajika na sheria.
Mchakataji atahakikisha kwamba watu walioidhinishwa kuchakata Data ya Mteja wana commitwalijiweka chini ya usiri au wako chini ya wajibu unaofaa wa kisheria wa usiri. Upatikanaji wa Data ya Wateja utakuwa mdogo kwa wafanyakazi, wakandarasi na wasindikaji wadogo wanaohitaji ufikiaji kwa madhumuni ya kutoa Huduma.
Mchakataji atatekeleza na kudumisha hatua zinazofaa za kiufundi na kiutendaji ili kulinda Data ya Mteja dhidi ya usindikaji usioidhinishwa au kinyume cha sheria na dhidi ya upotevu, uharibifu, uharibifu, mabadiliko au ufichuzi wa bahati mbaya, kwa kuzingatia:
Hatua hizo zitajumuisha, angalau, zile zilizoainishwa katika Ratiba ya 2 (Vipimo vya Usalama wa Kiufundi na Shirika) kwa DPA hii. Uthibitisho wa ISO 27001 wa msindikaji hutoa ushahidi wa mfumo wa msingi wa usimamizi wa usalama wa taarifa. Msindikaji atadumisha uthibitisho wa ISO 27001 au sawa katika kipindi chote cha DPA hii.
Mchakataji, kwa kuzingatia asili ya usindikaji, atamsaidia Mdhibiti kwa hatua zinazofaa za kiufundi na za shirika, kadiri inavyowezekana, kutimiza wajibu wa Mdhibiti wa kujibu maombi ya majaribio.cisHaki za Wahusika wa Data chini ya Sheria Inayotumika ya Ulinzi wa Data (ikiwa ni pamoja na haki za ufikiaji, marekebisho, kufuta, vikwazo, kubebeka na pingamizi chini ya Vifungu vya GDPR 15–22).
Mchakataji: (a) atamjulisha Mdhibiti mara moja ikiwa Mchakataji atapokea ombi kutoka kwa Mhusika wa Data kuhusiana na Data ya Mteja; (b) hatajibu maombi hayo isipokuwa kwa maagizo yaliyoandikwa ya Mdhibiti au kama inavyohitajika na sheria inayotumika; na (c) atampa Mdhibiti usaidizi unaofaa katika kujibu maombi hayo ndani ya tarehe za mwisho zinazotumika kisheria (siku 30 chini ya Kifungu cha 12 cha GDPR).
Mchakataji atamsaidia Mdhibiti katika kuhakikisha uzingatiaji wa majukumu chini ya Vifungu vya GDPR 32–36, kwa kuzingatia aina ya usindikaji na taarifa zinazopatikana kwa Mchakataji, ikiwa ni pamoja na kuhusiana na:
Baada ya kusitishwa au kuisha kwa Mkataba Mkuu, au kwa ombi la Mdhibiti, Mchakataji, kwa chaguo la Mdhibiti, atafuta au kumrudishia Mdhibiti Data yote ya Mteja iliyomo, na atafuta nakala zilizopo, isipokuwa sheria husika ya EU au Nchi Mwanachama inahitaji uhifadhi wa Data Binafsi. Mchakataji atathibitisha kukamilika kwa ufutaji kwa maandishi ndani ya siku 30 baada ya kichocheo husika.
Kichakataji standard Ratiba ya uhifadhi wa data (iliyowekwa katika Ratiba ya 1) itatumika isipokuwa Mdhibiti atakapoomba mapema kufutwa.
Mchakataji atampa Mdhibiti taarifa zote muhimu ili kuonyesha kufuata majukumu yaliyoainishwa katika DPA hii, na ataruhusu na kuchangia ukaguzi, ikiwa ni pamoja na ukaguzi, unaofanywa na Mdhibiti au mkaguzi aliyeagizwa na Mdhibiti.
Kichakataji kinaweza kukidhi wajibu huu kwa kutoa:
Mchakataji atamjulisha Mdhibiti bila kuchelewa sana, na kwa vyovyote vile ndani ya saa 48 baada ya kufahamu Uvunjaji wa Data Binafsi unaoathiri Data ya Mteja. Arifa hiyo itajumuisha, kwa kiwango kinachopatikana wakati huo:
Pale ambapo haiwezekani kutoa taarifa zote hapo juu kwa wakati mmoja, taarifa zinaweza kutolewa kwa awamu bila kuchelewa zaidi. Mchakataji atashirikiana na Mdhibiti na kuchukua hatua zinazofaa ambazo Mdhibiti anaweza kuhitaji ili kusaidia katika uchunguzi, kupunguza na kurekebisha ukiukaji huo.
Wahusika wanakubali kwamba wajibu chini ya Kifungu cha 33 cha GDPR wa kuiarifu mamlaka husika ya usimamizi (Agencia Española de Protección de Datos — AEPD, au mamlaka nyingine husika) ndani ya saa 72 baada ya kufahamu Uvunjaji wa Data Binafsi uko chini ya Mdhibiti kama mdhibiti wa data. Arifa ya Mchakataji kwa Mdhibiti chini ya Kifungu hiki inakusudiwa kumwezesha Mdhibiti kutimiza wajibu huu wa udhibiti. Arifa ya Mchakataji haitakuwa kukiri kosa au dhima.
Mdhibiti humpa Mchakataji idhini ya jumla ya kuwashirikisha Wachakataji Wadogo kama ilivyoorodheshwa katika Ratiba ya 3 (Wachakataji Wadogo Walioidhinishwa) kwa DPA hii. Mchakataji ataweka majukumu ya ulinzi wa data ya Mchakataji Wadogo sawa na yale yaliyoainishwa katika DPA hii, hasa kutoa dhamana za kutosha kutekeleza hatua zinazofaa za kiufundi na za shirika.
Mchakataji atamjulisha Mdhibiti kuhusu mabadiliko yoyote yanayokusudiwa kuhusu kuongezwa au kubadilishwa kwa Wachakataji Wadogo kwa: (a) kusasisha orodha ya Wachakataji Wadogo iliyochapishwa katika https://xygeni.io/legal/subprocessors pamoja na tarehe iliyorekebishwa ya "Ilisasishwa mara ya mwisho"; na (b) kutoa notisi iliyoandikwa kwa Mdhibiti angalau siku kumi (10) kabla ya mabadiliko kuanza kutumika. Mdhibiti anaweza kupinga mabadiliko hayo kwa misingi inayofaa ya ulinzi wa data ndani ya siku saba (7) za notisi hiyo. Ikiwa Mdhibiti atapinga na Wahusika hawawezi kutatua pingamizi hilo, Mdhibiti anaweza kusitisha Mkataba Mkuu kwa notisi inayofaa bila adhabu.
Ikiwa Kichakataji kitatumia Kichakataji Kidogo, Kichakataji kitabaki na jukumu kamili kwa Mdhibiti kwa utekelezaji wa majukumu ya Kichakataji Kidogo hicho kwa kiwango ambacho Kichakataji Kidogo kitashindwa kutimiza majukumu yake ya ulinzi wa data.
Kwa kila Kichakataji Kidogo, Kichakataji kinapaswa:
Mchakataji hatahamisha Data ya Mteja kwenda nchi iliyo nje ya Eneo la Uchumi la Ulaya (EEA) isipokuwa:
Pale ambapo SCC zinahitajika, Kichakataji, kwa ombi la Kidhibiti, kitatekeleza SCC zinazotumika pamoja na Kidhibiti na/au pamoja na Kichakataji Kidogo husika. Moduli inayotumika ya SCC itakuwa Moduli ya Pili (Kidhibiti hadi Kichakataji) kwa ajili ya uhamisho kutoka kwa Kidhibiti hadi Kichakataji, na Moduli ya Tatu (Kichakataji hadi Kichakataji Kidogo) kwa ajili ya uhamisho wa kuendelea kutoka kwa Kichakataji hadi Kichakataji Kidogo.
Mamlaka ya usimamizi yenye uwezo kwa madhumuni ya SCCs ni Wakala wa Ulinzi wa Data wa Uhispania (Agencia Española de Protección de Datos — AEPD), isipokuwa kama imekubaliwa vinginevyo kwa maandishi.
Kichakataji kitatunza na kutoa kwa Mdhibiti, kwa ombi, rekodi ya sasa ya uhamisho wote wa kimataifa wa Data ya Mteja na utaratibu unaotumika wa uhamisho kwa kila moja.
9. Tathmini za Athari za Ulinzi wa Data
Pale ambapo shughuli ya usindikaji inaweza kusababisha hatari kubwa kwa haki na uhuru wa watu wa kawaida na Mdhibiti anahitajika kufanya Tathmini ya Athari ya Ulinzi wa Data (DPIA) chini ya Kifungu cha 35 cha GDPR, Mchakataji atampa Mdhibiti usaidizi unaofaa na taarifa inapohitajika ili kumwezesha Mdhibiti kutekeleza DPIA. Mchakataji atajibu maombi ya Mdhibiti yanayohusiana na DPIA ndani ya siku 15 za kazi.
Mchakataji atahifadhi, kwa ombi la Mdhibiti, rekodi ya shughuli za usindikaji zinazofanywa kwa niaba ya Mdhibiti kwa mujibu wa Kifungu cha 30(2 cha GDPR), ikijumuisha: jina na maelezo ya mawasiliano ya Mchakataji na Wachakataji Wadogo wowote; kategoria za usindikaji zinazofanywa kwa niaba ya Mdhibiti; uhamishaji wa Data Binafsi hadi nchi ya tatu; na maelezo ya jumla ya hatua za kiufundi na usalama wa shirika.
Dhima ya kila Mhusika kwa mwingine chini ya au kuhusiana na DPA hii itategemea mapungufu na vizuizi vilivyoainishwa katika Mkataba Mkuu. Pale ambapo Mhusika wa Data amepata uharibifu kutokana na usindikaji unaokiuka Sheria ya Ulinzi wa Data Inayotumika, kila Mhusika atawajibika kwa uharibifu unaosababishwa na usindikaji wake unaokiuka GDPR kwa mujibu wa Vifungu vya GDPR 82–83. Hakuna chochote katika Kifungu hiki kinachoweka kikomo cha dhima ya Mhusika yeyote kwa Mhusika wa Data chini ya sheria husika.
DPA hii itaanza kutumika tarehe ya Mkataba Mkuu (au tarehe ya utekelezaji wa DPA hii ikiwa baadaye) na itaendelea kutumika kwa muda wote wa Mkataba Mkuu. Kusitishwa kwa Mkataba Mkuu kwa sababu yoyote kutasitisha DPA hii kiotomatiki.
Baada ya kusitishwa kwa mkataba, majukumu ya Mchakataji chini ya Kifungu cha 5.6 (kufuta au kurejesha data) yataendelea kuwepo na Mchakataji atakamilisha kufuta au kurejesha Data ya Mteja ndani ya siku 30 baada ya kusitishwa kwa mkataba. Vifungu vinavyohusiana na usiri, dhima, sheria inayosimamia na ukaguzi pia vitaendelea kuwepo.
DPA hii itaongozwa na kufasiriwa kwa mujibu wa sheria za Uhispania. Wahusika wanatii mamlaka isiyo ya kipekee ya mahakama za Madrid kwa ajili ya kusuluhisha mzozo wowote unaotokana na au unaohusiana na DPA hii. Kwa kiwango ambacho kifungu chochote cha DPA hii kinapingana na SCC, SCC zitashinda.
Mkataba Mzima: DPA hii, pamoja na Ratiba zake na Mkataba Mkuu, huunda makubaliano yote kati ya Wahusika kuhusiana na mada hii na inachukua nafasi ya makubaliano yote ya awali, uelewa au uwakilishi unaohusiana na usindikaji wa data.
Marekebisho: DPA hii inaweza kurekebishwa tu kwa makubaliano ya maandishi yaliyosainiwa na wawakilishi walioidhinishwa wa Pande zote mbili.
Kutenganishwa: Ikiwa kifungu chochote cha DPA hii kitachukuliwa kuwa batili au hakiwezi kutekelezwa, vifungu vilivyobaki vitabaki vikiwa na nguvu na utendaji kamili.
Utangulizi: Katika tukio la mgongano kati ya DPA hii na Ratiba, mwili wa DPA utatawala isipokuwa Ratiba itakaposema vinginevyo. Katika tukio la mgongano kati ya DPA hii na SCC (inapohitajika), SCC zitatawala.
Mada ya usindikaji ni kifungu cha Xygeni cha application security posture management, software supply chain security uchambuzi, ugunduzi wa udhaifu, CI/CD ufuatiliaji wa usalama, na huduma zinazohusiana kama ilivyoelezwa katika Mkataba Mkuu.
Ukusanyaji, upangaji, muundo, uhifadhi, uchanganuzi, urejeshaji, matumizi, ufichuzi kwa uwasilishaji, mpangilio au mchanganyiko, kizuizi, ufutaji au uharibifu wa Data ya Mteja.
Usindikaji wa Data ya Wateja unafanywa kwa madhumuni pekee ya kutoa Huduma kwa Mdhibiti, ikiwa ni pamoja na: ugunduzi na kuripoti udhaifu wa usalama; uchambuzi wa hatari ya mnyororo wa usambazaji wa programu; CI/CD pipeline security ufuatiliaji; ugunduzi wa kasoro; na usaidizi kwa wateja.
Mchakataji atashughulikia Data ya Mteja kwa muda wote wa Mkataba Mkuu. Baada ya kusitishwa, Mchakataji atahifadhi Data ya Mteja kwa miezi 3 baada ya tarehe ya mwisho wa usajili kabla ya kufutwa, isipokuwa Mdhibiti aombe kufutwa mapema. Data ya akaunti ya majaribio itahifadhiwa kwa mwezi 1 baada ya kuisha kwa jaribio.
| Kategoria | Mifano |
|---|---|
| Data ya akaunti ya mtumiaji | Jina, anwani ya barua pepe, jina la mtumiaji, hash ya nenosiri, jukumu, mpangilio |
| Data ya shughuli na matumizi | Login matukio, simu za API, kumbukumbu za shughuli za kuchanganua, mihuri ya muda, anwani za IP |
| Metadata ya kutafuta usalama | Majina ya hifadhi, njia za faili (mahali ambapo matokeo hutokea), metadata ya utegemezi, pipeline marejeleo ya usanidi |
| Data ya mawasiliano | Tikiti za usaidizi, mawasiliano ya barua pepe yanayohusiana na Huduma |
Mada za Data ni pamoja na: wafanyakazi, wakandarasi, na watumiaji wengine walioidhinishwa wa Kidhibiti wanaofikia Huduma; wachangiaji (wasanidi programu, akaunti za roboti, mawakala wa ujenzi) kwenye hazina na pipelineinafuatiliwa na Huduma; na wawakilishi na watu wa mawasiliano wa Mdhibiti.
Huduma hazijaundwa kuchakata data ya kibinafsi ya kategoria maalum kama ilivyoainishwa katika Kifungu cha 9 cha GDPR. Kidhibiti kinahakikisha kwamba hakitawasilisha data ya kibinafsi ya kategoria maalum kwa Huduma bila makubaliano ya maandishi ya awali na Xygeni na utekelezaji wa ulinzi wa ziada unaofaa.
Xygeni inatekeleza hatua zifuatazo za kiufundi na za shirika ili kulinda Data ya Wateja, sambamba na mfumo wa usimamizi wa usalama wa taarifa uliothibitishwa na Xygeni wa ISO 27001: