இந்தத் தரவு செயலாக்க ஒப்பந்தம் (“DPA” அல்லது “ஒப்பந்தம்”) பின்வருபவர்களால் மேற்கொள்ளப்படுகிறது:
| களம் | விவரங்கள் |
|---|---|
| நிறுவனத்தின் பெயர் | [வாடிக்கையாளரின் முழு சட்டப்பூர்வ பெயர்] |
| பதிவு செய்யப்பட்ட முகவரி | [முகவரி] |
| VAT / நிறுவன எண். | [VAT எண்] |
| தரவு பாதுகாப்பு தொடர்பு | [DPO மின்னஞ்சல் / தொடர்பு] |
| கையொப்பமிடும் பிரதிநிதி | [பெயர், பதவி] |
| களம் | விவரங்கள் |
|---|---|
| நிறுவனத்தின் பெயர் | சைஜெனி செக்யூரிட்டி, எஸ்.எல். |
| பதிவு செய்யப்பட்ட முகவரி | C/Pasión 4, 2 Planta, 47001 Valladolid, ஸ்பெயின் |
| வாட் | B09620287 |
| தரவு பாதுகாப்பு தொடர்பு | info@xygeni.io |
| கையொப்பமிடும் பிரதிநிதி | [பெயர், பதவி] |
கட்டுப்பாட்டாளர் மற்றும் செயலி இனிமேல் தனித்தனியாக “தரப்பு” என்றும் கூட்டாக “தரப்புகள்” என்றும் குறிப்பிடப்படுவர்.
இந்த தரவுப் பாதுகாப்பு ஒப்பந்தம் (DPA), Xygeni அதன் பயன்பாட்டுப் பாதுகாப்பை வழங்குவதை நிர்வகிக்கும் தரப்பினர்களுக்கு இடையேயான முதன்மைச் சேவை ஒப்பந்தம் அல்லது சேவை விதிமுறைகளின் (“முதன்மை ஒப்பந்தம்”) ஒரு பகுதியாகும். software supply chain security சேவைகள் ("சேவைகள்"). இந்த தரவுப் பாதுகாப்பு ஒப்பந்தத்திற்கும் (DPA) முதன்மை ஒப்பந்தத்திற்கும் இடையே முரண்பாடு ஏற்பட்டால், தரவுப் பாதுகாப்பு விஷயங்களைப் பொறுத்தவரை இந்த DPA-யே மேலோங்கும்.
இந்த தரவுப் பாதுகாப்பு ஒப்பந்தத்தின் நோக்கங்களுக்காக:
தரப்பினர் பின்வருவனவற்றை ஏற்றுக்கொண்டு ஒப்புக்கொள்கிறார்கள்:
சைஜெனி தனது சொந்த நோக்கங்களுக்காக (எ.கா., கணக்கு மேலாண்மை, கட்டண வசூல், சேவை மேம்பாட்டுப் பகுப்பாய்வு) தனிப்பட்ட தரவுகளைச் செயலாக்கும்போது, அது ஒரு சுயாதீனமான கட்டுப்பாட்டாளராகச் செயல்படுகிறது. அத்தகைய செயலாக்கம் சைஜெனியின் தனியுரிமைக் கொள்கையால் நிர்வகிக்கப்படுகிறது மற்றும் இந்தத் தரவுப் பாதுகாப்பு ஒப்பந்தத்தின் (DPA) வரம்பிற்கு அப்பாற்பட்டது.
செயலாக்கத்தின் பொருள், தன்மை, கால அளவு மற்றும் நோக்கம், அத்துடன் செயலாக்கப்பட்ட தனிப்பட்ட தரவுகளின் வகைகள் மற்றும் தரவு உரிமையாளர்களின் பிரிவுகள் ஆகியவை இந்த தரவுப் பாதுகாப்பு ஒப்பந்தத்தின் அட்டவணை 1 (செயலாக்க விவரங்கள்)-இல் குறிப்பிடப்பட்டுள்ளன.
பொருந்தக்கூடிய சட்டத்தால் தேவைப்பட்டாலன்றி, முதன்மை ஒப்பந்தத்தில் விவரிக்கப்பட்டுள்ள சேவைகளை வழங்குவதற்குத் தேவையான அளவிற்கு மட்டுமேயும், கட்டுப்பாட்டாளரின் ஆவணப்படுத்தப்பட்ட அறிவுறுத்தல்களுக்கு இணங்கவும் செயலி வாடிக்கையாளர் தரவைச் செயலாக்கும். அத்தகைய நேர்வில், பொது நலன் சார்ந்த முக்கிய காரணங்களுக்காகச் சட்டத்தால் தடை செய்யப்படாவிட்டால், செயலாக்குவதற்கு முன்பு செயலி அந்தச் சட்டப்பூர்வத் தேவை குறித்துக் கட்டுப்பாட்டாளருக்குத் தெரிவிக்க வேண்டும்.
(அ) முதன்மை ஒப்பந்தத்தின்படி சேவைகளை வழங்குவதற்கும்; (ஆ) அவ்வப்போது எழுத்துப்பூர்வமாகத் தெரிவிக்கப்படும் கட்டுப்பாட்டாளரின் அறிவுறுத்தல்களுக்கு இணங்குவதற்கும்; மற்றும் (இ) இந்த தரவுப் பாதுகாப்பு ஒப்பந்தத்தின் கீழ் செயலாக்குபவரின் கடமைகளை நிறைவேற்றுவதற்கும், வாடிக்கையாளர் தரவைத் தேவையானவாறு செயலாக்குமாறு கட்டுப்பாட்டாளர் செயலாக்குபவருக்கு அறிவுறுத்துகிறார்.
கட்டுப்பாட்டாளரிடமிருந்து வரும் ஒரு அறிவுறுத்தல், பொருந்தக்கூடிய தரவுப் பாதுகாப்புச் சட்டத்தை மீறுகிறது என செயலி தனது நியாயமான கருத்தில் கொண்டால், அது குறித்து செயலி உடனடியாகக் கட்டுப்பாட்டாளருக்குத் தெரிவிக்க வேண்டும். அவ்வாறான நிகழ்வில், கட்டுப்பாட்டாளர் அந்த அறிவுறுத்தலைத் தெளிவுபடுத்தும் அல்லது மாற்றியமைக்கும் வரை, அந்த அறிவுறுத்தலின்படி செயலாக்கத்தை நிறுத்துவதற்குச் செயலிக்கு உரிமை உண்டு.
கட்டுப்பாட்டாளர் பின்வருவனவற்றிற்கு உத்தரவாதம் அளித்து உறுதிப்படுத்துகிறார்: (அ) தொடர்புடைய தனிப்பட்ட தரவைச் செயலாக்குவதற்கு GDPR பிரிவு 6 (மற்றும், பொருந்தக்கூடிய இடங்களில், பிரிவு 9)-இன் கீழ் தன்னிடம் ஒரு செல்லுபடியான சட்டப்பூர்வ அடிப்படை உள்ளது; (ஆ) தேவையான அனைத்து அறிவிப்புகளையும் வழங்கியுள்ளது மற்றும் தேவையான அனைத்து ஒப்புதல்களையும் பெற்றுள்ளது; மற்றும் (இ) செயலாக்கிக்கு வாடிக்கையாளர் தரவை மாற்றுவது பொருந்தக்கூடிய எந்தவொரு சட்டங்களையும் மீறாது.
பொருந்தக்கூடிய ஐரோப்பிய ஒன்றியம் அல்லது உறுப்பு நாடுகளின் சட்டத்தால் தேவைப்பட்டாலன்றி, செயலியானது கட்டுப்பாட்டாளரின் ஆவணப்படுத்தப்பட்ட அறிவுறுத்தல்களின்படி மட்டுமே வாடிக்கையாளர் தரவைச் செயலாக்கும். சேவைகளை வழங்குவதற்குத் தேவையானாலோ அல்லது சட்டத்தால் தேவைப்பட்டாலோ தவிர, செயலியானது வாடிக்கையாளர் தரவைத் தனது சொந்த நோக்கங்களுக்காகச் செயலாக்கவோ அல்லது மூன்றாம் தரப்பினருக்கு வெளியிடவோ கூடாது.
வாடிக்கையாளர் தரவைச் செயலாக்க அங்கீகரிக்கப்பட்ட நபர்கள் கொண்டிருப்பதை செயலி உறுதி செய்ய வேண்டும். commitஇரகசியத்தன்மையைக் காக்க உறுதியளித்தவர்கள் அல்லது இரகசியத்தன்மையைக் காப்பதற்கான பொருத்தமான சட்டப்பூர்வக் கடமையின் கீழ் உள்ளவர்கள். வாடிக்கையாளர் தரவுக்கான அணுகலானது, சேவைகளை வழங்கும் நோக்கத்திற்காக அணுகல் தேவைப்படும் பணியாளர்கள், ஒப்பந்தக்காரர்கள் மற்றும் துணைச் செயலாக்கிகளுக்கு மட்டுமே வரையறுக்கப்படும்.
வாடிக்கையாளர் தரவை அங்கீகரிக்கப்படாத அல்லது சட்டவிரோதமான செயலாக்கத்திலிருந்தும், தற்செயலான இழப்பு, அழிவு, சேதம், மாற்றம் அல்லது வெளிப்படுத்தலிலிருந்தும் பாதுகாப்பதற்காக, செயலாக்கி பின்வருவனவற்றைக் கருத்தில் கொண்டு பொருத்தமான தொழில்நுட்ப மற்றும் நிறுவன ரீதியான நடவடிக்கைகளைச் செயல்படுத்திப் பராமரிக்க வேண்டும்:
அத்தகைய நடவடிக்கைகள், குறைந்தபட்சம், இந்த தரவுப் பாதுகாப்பு ஒப்பந்தத்தின் அட்டவணை 2-இல் (தொழில்நுட்ப மற்றும் நிறுவனப் பாதுகாப்பு நடவடிக்கைகள்) குறிப்பிடப்பட்டுள்ளவற்றை உள்ளடக்கியிருக்க வேண்டும். செயலாக்க நிறுவனத்தின் ISO 27001 சான்றிதழ், ஒரு அடிப்படைத் தகவல் பாதுகாப்பு மேலாண்மை அமைப்புக்கான சான்றை வழங்குகிறது. செயலாக்க நிறுவனம், இந்த தரவுப் பாதுகாப்பு ஒப்பந்தத்தின் காலம் முழுவதும் ISO 27001 சான்றிதழ் அல்லது அதற்கு இணையான சான்றிதழைப் பராமரிக்க வேண்டும்.
செயலாக்கத்தின் தன்மையைக் கருத்தில் கொண்டு, செயலாக்குநர், பொருத்தமான தொழில்நுட்ப மற்றும் அமைப்புசார் நடவடிக்கைகளின் மூலம், சாத்தியமான வரையில், செயலாக்கக் கோரிக்கைகளுக்குப் பதிலளிக்கும் கட்டுப்பாட்டாளரின் கடமையை நிறைவேற்றுவதற்கு கட்டுப்பாட்டாளருக்கு உதவ வேண்டும்.cisபொருந்தக்கூடிய தரவுப் பாதுகாப்புச் சட்டத்தின் கீழ் தரவு உரிமையாளர்களின் உரிமைகளைப் பாதுகாத்தல் (GDPR பிரிவுகள் 15–22 இன் கீழ் அணுகல், திருத்தம், அழித்தல், கட்டுப்படுத்துதல், தரவுப் பெயர்வுத்திறன் மற்றும் ஆட்சேபனைக்கான உரிமைகள் உட்பட).
செயலி பின்வருவனவற்றைச் செய்ய வேண்டும்: (அ) வாடிக்கையாளர் தரவு தொடர்பாக ஒரு தரவு உரிமையாளரிடமிருந்து ஒரு கோரிக்கையைப் பெற்றால், செயலியானது கட்டுப்பாட்டாளருக்கு உடனடியாகத் தெரிவிக்க வேண்டும்; (ஆ) கட்டுப்பாட்டாளரின் ஆவணப்படுத்தப்பட்ட அறிவுறுத்தல்களின் பேரிலோ அல்லது பொருந்தக்கூடிய சட்டத்தால் தேவைப்படும் பட்சத்திலோ தவிர, அத்தகைய கோரிக்கைகளுக்குப் பதிலளிக்கக் கூடாது; மற்றும் (இ) பொருந்தக்கூடிய சட்டப்பூர்வ காலக்கெடுவிற்குள் (GDPR பிரிவு 12-இன் கீழ் 30 நாட்கள்) அத்தகைய கோரிக்கைகளுக்குப் பதிலளிப்பதில் கட்டுப்பாட்டாளருக்கு நியாயமான உதவியை வழங்க வேண்டும்.
செயலாக்கத்தின் தன்மை மற்றும் செயலாக்குநருக்குக் கிடைக்கும் தகவல்களைக் கருத்தில் கொண்டு, GDPR பிரிவுகள் 32–36-இன் கீழ் உள்ள கடமைகளுக்கு இணங்குவதை உறுதி செய்வதில் செயலாக்குநர், கட்டுப்பாட்டாளருக்கு உதவ வேண்டும், இதில் பின்வருவனவும் அடங்கும்:
முதன்மை ஒப்பந்தம் முடிவடைந்தாலோ அல்லது காலாவதியானாலோ, அல்லது கட்டுப்பாட்டாளரின் கோரிக்கையின் பேரிலோ, செயலாக்கி, கட்டுப்பாட்டாளரின் விருப்பப்படி, தன் வசம் உள்ள அனைத்து வாடிக்கையாளர் தரவுகளையும் நீக்க வேண்டும் அல்லது கட்டுப்பாட்டாளரிடம் திருப்பித் தர வேண்டும், மேலும், பொருந்தக்கூடிய ஐரோப்பிய ஒன்றியம் அல்லது உறுப்பு நாட்டின் சட்டம் தனிப்பட்ட தரவுகளைச் சேமிக்கக் கோரினால் தவிர, ஏற்கனவே உள்ள நகல்களையும் நீக்க வேண்டும். தொடர்புடைய தூண்டுதல் ஏற்பட்ட 30 நாட்களுக்குள், செயலாக்கம் நிறைவடைந்ததை செயலாக்கி எழுத்துப்பூர்வமாக உறுதிப்படுத்த வேண்டும்.
செயலியின் standard கட்டுப்பாட்டாளர் நீக்குவதற்கு முன்கூட்டியே கோரிக்கை விடுக்காத வரையில், (அட்டவணை 1-இல் குறிப்பிடப்பட்டுள்ள) தரவு தக்கவைப்பு அட்டவணையே பொருந்தும்.
இந்த தரவுப் பாதுகாப்பு ஒப்பந்தத்தில் குறிப்பிடப்பட்டுள்ள கடமைகளுக்கு இணங்குவதை நிரூபிக்கத் தேவையான அனைத்து தகவல்களையும் செயலாக்குநர் கட்டுப்பாட்டாளருக்கு வழங்க வேண்டும், மேலும் கட்டுப்பாட்டாளர் அல்லது அவரால் நியமிக்கப்பட்ட தணிக்கையாளரால் நடத்தப்படும் ஆய்வுகள் உள்ளிட்ட தணிக்கைகளுக்கு அனுமதி அளித்து பங்களிக்க வேண்டும்.
செயலி பின்வருவனவற்றை வழங்குவதன் மூலம் இந்தக் கடமையை நிறைவேற்றலாம்:
வாடிக்கையாளர் தரவைப் பாதிக்கும் தனிப்பட்ட தரவு மீறல் குறித்து அறிந்தவுடன், செயலாக்கி தேவையற்ற தாமதமின்றி, எப்படியாயினும் 48 மணி நேரத்திற்குள் கட்டுப்பாட்டாளருக்குத் தெரிவிக்க வேண்டும். அத்தகைய அறிவிப்பில், அந்த நேரத்தில் கிடைக்கப்பெறும் அளவிற்குப் பின்வருவன அடங்கும்:
மேற்கூறிய அனைத்துத் தகவல்களையும் ஒரே நேரத்தில் வழங்குவது சாத்தியமில்லாத பட்சத்தில், தேவையற்ற கூடுதல் தாமதமின்றி, தகவல்கள் கட்டங்களாக வழங்கப்படலாம். மீறலின் விசாரணை, தணிப்பு மற்றும் சரிசெய்தலுக்கு உதவுவதற்காக, செயலாக்கி கட்டுப்பாட்டாளருடன் ஒத்துழைப்பதுடன், கட்டுப்பாட்டாளர் கோரக்கூடிய நியாயமான நடவடிக்கைகளையும் எடுக்க வேண்டும்.
தனிப்பட்ட தரவு மீறல் குறித்து அறிந்த 72 மணி நேரத்திற்குள், தகுதியான மேற்பார்வை அதிகார அமைப்புக்கு (Agencia Española de Protección de Datos — AEPD, அல்லது பிற தொடர்புடைய அதிகார அமைப்பு) அறிவிக்க வேண்டிய GDPR பிரிவு 33-இன் கீழான கடமையானது, தரவுக் கட்டுப்பாட்டாளராகிய கட்டுப்பாட்டாளரையே சாரும் என்பதைத் தரப்பினர் ஏற்றுக்கொள்கின்றனர். இந்த விதிமுறையின் கீழ் செயலாக்குநர் கட்டுப்பாட்டாளருக்கு அறிவிப்பது, இந்தக் கட்டுப்பாட்டு கடமையை நிறைவேற்றுவதற்கு கட்டுப்பாட்டாளருக்கு உதவும் நோக்கத்தைக் கொண்டுள்ளது. செயலாக்குநரின் அறிவிப்பு, தவறு அல்லது பொறுப்பை ஒப்புக்கொள்வதாக அமையாது.
இந்த தரவுப் பாதுகாப்பு ஒப்பந்தத்தின் (DPA) அட்டவணை 3-இல் (அங்கீகரிக்கப்பட்ட துணைச் செயலாக்கிகள்) பட்டியலிடப்பட்டுள்ள துணைச் செயலாக்கிகளை ஈடுபடுத்துவதற்கு, கட்டுப்பாட்டாளர் செயலாக்கிக்கு பொதுவான அங்கீகாரத்தை வழங்குகிறார். செயலாக்கியானது, ஒவ்வொரு துணைச் செயலாக்கி மீதும் இந்த DPA-இல் குறிப்பிடப்பட்டுள்ளவற்றுக்கு இணையான தரவுப் பாதுகாப்பு கடமைகளை விதிக்க வேண்டும்; குறிப்பாக, பொருத்தமான தொழில்நுட்ப மற்றும் நிறுவன ரீதியான நடவடிக்கைகளைச் செயல்படுத்துவதற்குப் போதுமான உத்தரவாதங்களை வழங்க வேண்டும்.
துணைச் செயலாக்கிகளைச் சேர்ப்பது அல்லது மாற்றுவது தொடர்பான ஏதேனும் உத்தேசிக்கப்பட்ட மாற்றங்களைச் செயலாக்கி பின்வருமாறு கட்டுப்பாட்டாளருக்குத் தெரிவிக்க வேண்டும்: (அ) https://xygeni.io/legal/subprocessors இல் வெளியிடப்பட்ட துணைச் செயலாக்கிப் பட்டியலைத் திருத்தப்பட்ட “கடைசியாகப் புதுப்பிக்கப்பட்ட” தேதியுடன் புதுப்பித்தல்; மற்றும் (ஆ) மாற்றம் நடைமுறைக்கு வருவதற்கு குறைந்தது பத்து (10) நாட்களுக்கு முன்னதாக கட்டுப்பாட்டாளருக்கு எழுத்துப்பூர்வ அறிவிப்பை வழங்குதல். அத்தகைய அறிவிப்பு கிடைத்த ஏழு (7) நாட்களுக்குள் நியாயமான தரவுப் பாதுகாப்பு காரணங்களின் அடிப்படையில் கட்டுப்பாட்டாளர் அந்த மாற்றத்திற்கு ஆட்சேபிக்கலாம். கட்டுப்பாட்டாளர் ஆட்சேபித்து, தரப்பினரால் அந்த ஆட்சேபனையைத் தீர்க்க முடியாவிட்டால், கட்டுப்பாட்டாளர் நியாயமான அறிவிப்புடன் அபராதம் இன்றி முதன்மை ஒப்பந்தத்தை முடிவுக்குக் கொண்டு வரலாம்.
செயலி ஒரு துணைச் செயலியை ஈடுபடுத்தினால், அந்தத் துணைச் செயலி தனது தரவுப் பாதுகாப்பு கடமைகளை நிறைவேற்றத் தவறும் பட்சத்தில், அதன் கடமைகளின் செயல்பாட்டிற்காக செயலி கட்டுப்பாட்டாளருக்கு முழுப் பொறுப்பாளராக இருப்பார்.
ஒவ்வொரு துணைச் செயலிக்கும், செயலி பின்வருவனவற்றைச் செய்ய வேண்டும்:
பின்வரும் நிபந்தனைகள் பூர்த்தி செய்யப்படாவிட்டால், செயலி வாடிக்கையாளர் தரவை ஐரோப்பிய பொருளாதாரப் பகுதிக்கு (EEA) வெளியே உள்ள ஒரு நாட்டிற்கு மாற்றக்கூடாது:
SCC-கள் தேவைப்படும் இடங்களில், கட்டுப்பாட்டாளரின் கோரிக்கையின் பேரில், செயலியானது பொருந்தக்கூடிய SCC-களை கட்டுப்பாட்டாளருடனும் மற்றும்/அல்லது தொடர்புடைய துணைச் செயலியுடனும் செயல்படுத்த வேண்டும். கட்டுப்பாட்டாளரிடமிருந்து செயலிக்கு செய்யப்படும் பரிமாற்றங்களுக்கு, SCC-களின் பொருந்தக்கூடிய தொகுதியானது தொகுதி இரண்டு (கட்டுப்பாட்டாளரிடமிருந்து செயலிக்கு) ஆகவும், செயலியால் துணைச் செயலிகளுக்கு செய்யப்படும் தொடர் பரிமாற்றங்களுக்கு தொகுதி மூன்று (செயலியிடமிருந்து துணைச் செயலிக்கு) ஆகவும் இருக்கும்.
எழுத்துப்பூர்வமாக வேறுவிதமாக ஒப்புக் கொள்ளப்பட்டாலன்றி, தரவுப் பாதுகாப்பு ஒப்பந்தங்களின் (SCCs) நோக்கங்களுக்காக, ஸ்பானிய தரவுப் பாதுகாப்பு முகமையே (Agencia Española de Protección de Datos — AEPD) தகுதிவாய்ந்த மேற்பார்வை அதிகார அமைப்பாகும்.
செயலி, வாடிக்கையாளர் தரவின் அனைத்து சர்வதேசப் பரிமாற்றங்கள் மற்றும் ஒவ்வொன்றிற்குமான பொருந்தக்கூடிய பரிமாற்ற வழிமுறை ஆகியவற்றின் தற்போதைய பதிவைப் பராமரித்து, கோரிக்கையின் பேரில் கட்டுப்பாட்டாளருக்குக் கிடைக்கச் செய்ய வேண்டும்.
9. தரவுப் பாதுகாப்பு தாக்க மதிப்பீடுகள்
ஒரு செயலாக்கச் செயல்பாடு, தனிநபர்களின் உரிமைகள் மற்றும் சுதந்திரங்களுக்கு அதிக ஆபத்தை விளைவிக்க வாய்ப்புள்ள நிலையில், மற்றும் GDPR பிரிவு 35-இன் கீழ் கட்டுப்பாட்டாளர் ஒரு தரவுப் பாதுகாப்பு தாக்க மதிப்பீட்டை (DPIA) மேற்கொள்ள வேண்டியிருந்தால், கட்டுப்பாட்டாளர் அந்த DPIA-வை மேற்கொள்வதற்கு ஏதுவாக, செயலாக்கி அவருக்குத் தேவையான நியாயமான உதவியையும் தகவல்களையும் வழங்க வேண்டும். செயலாக்கி, கட்டுப்பாட்டாளரின் நியாயமான DPIA தொடர்பான கோரிக்கைகளுக்கு 15 வணிக நாட்களுக்குள் பதிலளிக்க வேண்டும்.
கட்டுப்பாட்டாளரின் கோரிக்கையின் பேரில், GDPR பிரிவு 30(2)-க்கு இணங்க, கட்டுப்பாட்டாளரின் சார்பாக மேற்கொள்ளப்பட்ட செயலாக்கச் செயல்பாடுகளின் பதிவைச் செயலி பராமரிக்க வேண்டும், அதில் பின்வருவன அடங்கும்: செயலி மற்றும் ஏதேனும் துணைச் செயலிகளின் பெயர் மற்றும் தொடர்பு விவரங்கள்; கட்டுப்பாட்டாளரின் சார்பாக மேற்கொள்ளப்பட்ட செயலாக்கங்களின் வகைகள்; மூன்றாம் நாட்டிற்குத் தனிப்பட்ட தரவுகளை மாற்றுதல்; மற்றும் தொழில்நுட்ப மற்றும் நிறுவனப் பாதுகாப்பு நடவடிக்கைகளின் பொதுவான விளக்கம்.
இந்த தரவுப் பாதுகாப்பு ஒப்பந்தத்தின் கீழ் அல்லது அது தொடர்பாக ஒரு தரப்பினர் மற்ற தரப்பினருக்கு ஆற்ற வேண்டிய பொறுப்பானது, முதன்மை ஒப்பந்தத்தில் குறிப்பிடப்பட்டுள்ள வரம்புகள் மற்றும் விலக்குகளுக்கு உட்பட்டதாகும். பொருந்தக்கூடிய தரவுப் பாதுகாப்புச் சட்டத்தை மீறும் செயலாக்கத்தின் விளைவாக ஒரு தரவு உரிமையாளர் சேதத்தைச் சந்தித்தால், GDPR-ஐ மீறும் அதன் செயலாக்கத்தால் ஏற்பட்ட சேதத்திற்கு ஒவ்வொரு தரப்பினரும் GDPR பிரிவுகள் 82–83-க்கு இணங்கப் பொறுப்பாவார்கள். இந்தப் பிரிவில் உள்ள எதுவும், பொருந்தக்கூடிய சட்டத்தின் கீழ் தரவு உரிமையாளர்களுக்கு எந்தவொரு தரப்பினரின் பொறுப்பையும் கட்டுப்படுத்தாது.
இந்த DPA, பிரதான ஒப்பந்தம் கையெழுத்தான தேதியிலிருந்து (அல்லது இந்த DPA கையெழுத்திடப்பட்ட தேதி, எது பிந்தையதோ அந்தத் தேதியிலிருந்து) தொடங்கும் மற்றும் பிரதான ஒப்பந்தத்தின் காலம் முழுவதும் நடைமுறையில் இருக்கும். எந்தக் காரணத்திற்காகவும் பிரதான ஒப்பந்தம் முடிவுக்கு வந்தால், இந்த DPA-வும் தானாகவே முடிவுக்கு வந்துவிடும்.
ஒப்பந்தம் முடிவுக்கு வந்ததைத் தொடர்ந்து, பிரிவு 5.6-இன் கீழ் (தரவை நீக்குதல் அல்லது திரும்ப அளித்தல்) செயலாக்கியின் கடமைகள் நீடிக்கும், மேலும் ஒப்பந்தம் முடிவுக்கு வந்த 30 நாட்களுக்குள் செயலாக்கி வாடிக்கையாளர் தரவை நீக்குதல் அல்லது திரும்ப அளித்தல் ஆகியவற்றை முடிக்க வேண்டும். இரகசியத்தன்மை, பொறுப்பு, ஆளும் சட்டம் மற்றும் தணிக்கை தொடர்பான பிரிவுகளும் ஒப்பந்தம் முடிவுக்கு வந்த பிறகும் நீடிக்கும்.
இந்த தரவுப் பாதுகாப்பு ஒப்பந்தம் ஸ்பெயின் நாட்டின் சட்டங்களுக்கு உட்பட்டு நிர்வகிக்கப்படும் மற்றும் அதற்கேற்ப பொருள் கொள்ளப்படும். இந்த தரவுப் பாதுகாப்பு ஒப்பந்தம் தொடர்பாக எழும் எந்தவொரு தகராறையும் தீர்ப்பதற்காக, தரப்பினர் மாட்ரிட் நீதிமன்றங்களின் பிரத்தியேகமற்ற அதிகார வரம்பிற்கு உட்படுகின்றனர். இந்த தரவுப் பாதுகாப்பு ஒப்பந்தத்தின் எந்தவொரு விதியும் நிலையான ஒப்பந்த விதிமுறைகளுடன் (SCCs) முரண்படும் பட்சத்தில், நிலையான ஒப்பந்த விதிமுறைகளே மேலோங்கும்.
முழு ஒப்பந்தம்: இந்தத் தரவுப் பாதுகாப்பு ஒப்பந்தம், அதன் அட்டவணைகள் மற்றும் முதன்மை ஒப்பந்தத்துடன் சேர்ந்து, இதன் பொருள் தொடர்பாக தரப்பினர்களுக்கு இடையேயான முழுமையான ஒப்பந்தமாக அமைகிறது மற்றும் தரவுச் செயலாக்கம் தொடர்பான அனைத்து முந்தைய ஒப்பந்தங்கள், புரிதல்கள் அல்லது வாக்குறுதிகளை ரத்து செய்கிறது.
திருத்தங்கள்: இந்த தரவுப் பாதுகாப்பு ஒப்பந்தம், இரு தரப்பினரின் அங்கீகரிக்கப்பட்ட பிரதிநிதிகள் கையொப்பமிட்ட எழுத்துப்பூர்வமான ஒப்பந்தத்தின் மூலம் மட்டுமே திருத்தப்படலாம்.
தீவிரத்தன்மை: இந்த தரவுப் பாதுகாப்பு ஒப்பந்தத்தின் எந்தவொரு விதியும் செல்லாதது அல்லது அமல்படுத்த முடியாதது எனக் கருதப்பட்டால், மீதமுள்ள விதிகள் முழு பலத்துடன் தொடர்ந்து நடைமுறையில் இருக்கும்.
முன்னுரிமை: இந்த தரவுப் பாதுகாப்பு ஒப்பந்தத்திற்கும் (DPA) அட்டவணைகளுக்கும் இடையே முரண்பாடு ஏற்பட்டால், அட்டவணையில் வெளிப்படையாக வேறுவிதமாகக் கூறப்பட்டாலன்றி, தரவுப் பாதுகாப்பு ஒப்பந்தத்தின் உள்ளடக்கமே மேலோங்கும். இந்த தரவுப் பாதுகாப்பு ஒப்பந்தத்திற்கும் (DPA) மற்றும் SCC-களுக்கும் (பொருந்தும் இடங்களில்) இடையே முரண்பாடு ஏற்பட்டால், SCC-களே மேலோங்கும்.
செயலாக்கத்தின் பொருள் என்பது Xygeni வழங்கியதாகும் application security posture management, software supply chain security பகுப்பாய்வு, பாதிப்பு கண்டறிதல், CI/CD முதன்மை ஒப்பந்தத்தில் விவரிக்கப்பட்டுள்ளபடி, பாதுகாப்பு கண்காணிப்பு மற்றும் அது தொடர்பான சேவைகள்.
வாடிக்கையாளர் தரவுகளைச் சேகரித்தல், ஒழுங்கமைத்தல், கட்டமைத்தல், சேமித்தல், பகுப்பாய்வு செய்தல், மீட்டெடுத்தல், பயன்படுத்துதல், பரிமாற்றம் மூலம் வெளிப்படுத்துதல், சீரமைத்தல் அல்லது ஒருங்கிணைத்தல், கட்டுப்படுத்துதல், அழித்தல் அல்லது நீக்குதல்.
கட்டுப்பாட்டாளருக்கு சேவைகளை வழங்குவதற்காக மட்டுமே வாடிக்கையாளர் தரவு செயலாக்கம் மேற்கொள்ளப்படுகிறது, இதில் பின்வருவன அடங்கும்: பாதுகாப்பு பாதிப்புகளைக் கண்டறிந்து அறிக்கையிடுதல்; மென்பொருள் விநியோகச் சங்கிலி இடர் பகுப்பாய்வு; CI/CD pipeline security கண்காணிப்பு; முறைகேடுகளைக் கண்டறிதல்; மற்றும் வாடிக்கையாளர் ஆதரவு.
முதன்மை ஒப்பந்தத்தின் காலம் முழுவதும் செயலி வாடிக்கையாளர் தரவைச் செயலாக்கும். ஒப்பந்தம் முடிவுக்கு வரும்போது, கட்டுப்பாட்டாளர் முன்கூட்டியே நீக்குமாறு கோரினால் தவிர, செயலியானது சந்தா முடிவுத் தேதியிலிருந்து 3 மாதங்களுக்கு வாடிக்கையாளர் தரவை நீக்குவதற்கு முன்பு தக்கவைத்துக் கொள்ளும். சோதனைக் கணக்குத் தரவு, சோதனைக் காலம் முடிந்த பிறகு 1 மாதத்திற்குத் தக்கவைக்கப்படும்.
| பகுப்பு | எடுத்துக்காட்டுகள் |
|---|---|
| பயனர் கணக்குத் தரவு | பெயர், மின்னஞ்சல் முகவரி, பயனர்பெயர், கடவுச்சொல் ஹாஷ், பதவி, நிறுவனம் |
| செயல்பாடு மற்றும் பயன்பாட்டுத் தரவு | Login நிகழ்வுகள், API அழைப்புகள், ஸ்கேன் செயல்பாட்டுப் பதிவுகள், நேர முத்திரைகள், IP முகவரிகள் |
| பாதுகாப்பு கண்டறிதல் மெட்டாடேட்டா | களஞ்சியப் பெயர்கள், கோப்புப் பாதைகள் (குறைபாடுகள் காணப்படும் இடங்கள்), சார்புநிலை மெட்டாடேட்டா, pipeline உள்ளமைவு குறிப்புகள் |
| தொடர்பு தரவு | ஆதரவு டிக்கெட்டுகள், சேவைகள் தொடர்பான மின்னஞ்சல் கடிதப் போக்குவரத்து |
தரவுப் பயனர்களில் பின்வருபவர்கள் அடங்குவர்: சேவைகளை அணுகும் கட்டுப்பாட்டாளரின் பணியாளர்கள், ஒப்பந்தக்காரர்கள் மற்றும் பிற அங்கீகரிக்கப்பட்ட பயனர்கள்; களஞ்சியங்களுக்கான பங்களிப்பாளர்கள் (டெவலப்பர்கள், பாட் கணக்குகள், பில்ட் ஏஜென்ட்கள்) மற்றும் pipelineசேவைகளால் கண்காணிக்கப்படுபவர்கள்; மற்றும் கட்டுப்பாட்டாளரின் பிரதிநிதிகள் மற்றும் தொடர்பு நபர்கள்.
GDPR பிரிவு 9-இல் வரையறுக்கப்பட்டுள்ளபடி, சிறப்பு வகை தனிப்பட்ட தரவுகளைச் செயலாக்குவதற்காக இந்தச் சேவைகள் வடிவமைக்கப்படவில்லை. Xygeni-உடன் முன் எழுத்துப்பூர்வ ஒப்பந்தம் மற்றும் பொருத்தமான கூடுதல் பாதுகாப்பு ஏற்பாடுகளைச் செயல்படுத்தாமல், சிறப்பு வகை தனிப்பட்ட தரவுகளை இந்தச் சேவைகளுக்குச் சமர்ப்பிக்க மாட்டேன் என்று கட்டுப்பாட்டாளர் உறுதியளிக்கிறார்.
Xygeni தனது ISO 27001 சான்றளிக்கப்பட்ட தகவல் பாதுகாப்பு மேலாண்மை அமைப்புக்கு இணங்க, வாடிக்கையாளர் தரவைப் பாதுகாக்க பின்வரும் தொழில்நுட்ப மற்றும் நிறுவன ரீதியான நடவடிக்கைகளைச் செயல்படுத்துகிறது: