ఈ డేటా ప్రాసెసింగ్ ఒప్పందం (“DPA” లేదా “ఒప్పందం”) వీరికి మరియు వీరికి మధ్య కుదుర్చబడింది:
| ఫీల్డ్ | వివరాలు |
|---|---|
| కంపెనీ పేరు | [వినియోగదారుడి పూర్తి చట్టపరమైన పేరు] |
| గుర్తించబడిన చిరునామా | [చిరునామా] |
| వ్యాట్ / కంపెనీ నెం. | [వ్యాట్ సంఖ్య] |
| డేటా రక్షణ సంప్రదింపులు | [DPO ఇమెయిల్ / సంప్రదింపు] |
| సంతకం చేసే ప్రతినిధి | [పేరు, హోదా] |
| ఫీల్డ్ | వివరాలు |
|---|---|
| కంపెనీ పేరు | Xygeni సెక్యూరిటీ, SL |
| గుర్తించబడిన చిరునామా | సి/పాసియోన్ 4, 2 ప్లాంటా, 47001 వల్లాడోలిడ్, స్పెయిన్ |
| వేట్ | B09620287 |
| డేటా రక్షణ సంప్రదింపులు | info@xygeni.io |
| సంతకం చేసే ప్రతినిధి | [పేరు, హోదా] |
కంట్రోలర్ మరియు ప్రాసెసర్ను ఇకపై విడివిడిగా “పార్టీ” అని మరియు సమిష్టిగా “పార్టీలు” అని సూచించడం జరుగుతుంది.
ఈ DPA, Xygeni ద్వారా దాని అప్లికేషన్ భద్రతను అందించడాన్ని నియంత్రించే పార్టీల మధ్య ఉన్న మాస్టర్ సర్వీస్ అగ్రిమెంట్ లేదా సేవా నిబంధనల (“ప్రధాన ఒప్పందం”)లో ఒక భాగం. software supply chain security సేవలు (“సేవలు”). ఈ DPA మరియు ప్రధాన ఒప్పందం మధ్య వైరుధ్యం ఏర్పడినప్పుడు, డేటా రక్షణ విషయాలకు సంబంధించి ఈ DPAనే ప్రబలంగా ఉంటుంది.
ఈ DPA యొక్క ప్రయోజనాల కోసం:
పక్షాలు ఈ క్రింది విషయాలను గుర్తించి, అంగీకరిస్తున్నాయి:
Xygeni తన స్వంత ప్రయోజనాల కోసం (ఉదాహరణకు, ఖాతా నిర్వహణ, బిల్లింగ్, సేవా మెరుగుదల విశ్లేషణలు) వ్యక్తిగత డేటాను ప్రాసెస్ చేసే చోట, అది ఒక స్వతంత్ర కంట్రోలర్గా వ్యవహరిస్తుంది. అటువంటి ప్రాసెసింగ్ Xygeni యొక్క గోప్యతా విధానం ద్వారా నియంత్రించబడుతుంది మరియు ఈ DPA పరిధికి వెలుపల ఉంటుంది.
ప్రాసెసింగ్ యొక్క విషయం, స్వభావం, వ్యవధి మరియు ఉద్దేశ్యం, అలాగే ప్రాసెస్ చేయబడిన వ్యక్తిగత డేటా రకాలు మరియు డేటా సబ్జెక్ట్ల వర్గాలు ఈ DPAకి సంబంధించిన షెడ్యూల్ 1 (ప్రాసెసింగ్ వివరాలు)లో పొందుపరచబడ్డాయి.
వర్తించే చట్టం ప్రకారం అలా చేయవలసి వస్తే తప్ప, ప్రాసెసర్ ప్రధాన ఒప్పందంలో వివరించిన సేవలను అందించడానికి అవసరమైన మేరకు మరియు కంట్రోలర్ యొక్క పత్రబద్ధమైన సూచనలకు అనుగుణంగా మాత్రమే కస్టమర్ డేటాను ప్రాసెస్ చేస్తుంది. అటువంటి సందర్భంలో, ప్రజా ప్రయోజనాలకు సంబంధించిన ముఖ్యమైన కారణాల వల్ల చట్టం ద్వారా నిషేధించబడితే తప్ప, ప్రాసెసర్ ప్రాసెస్ చేయడానికి ముందు ఆ చట్టపరమైన ఆవశ్యకత గురించి కంట్రోలర్కు తెలియజేయాలి.
కింది వాటికి అవసరమైన విధంగా కస్టమర్ డేటాను ప్రాసెస్ చేయమని కంట్రోలర్ ప్రాసెసర్కు సూచిస్తుంది: (ఎ) ప్రధాన ఒప్పందానికి అనుగుణంగా సేవలను అందించడం; (బి) ఎప్పటికప్పుడు వ్రాతపూర్వకంగా తెలియజేసిన కంట్రోలర్ సూచనలకు కట్టుబడి ఉండటం; మరియు (సి) ఈ DPA కింద ప్రాసెసర్ యొక్క బాధ్యతలను నెరవేర్చడం.
కంట్రోలర్ నుండి వచ్చిన ఆదేశం వర్తించే డేటా పరిరక్షణ చట్టాన్ని ఉల్లంఘిస్తోందని ప్రాసెసర్ తన సహేతుకమైన అభిప్రాయంలో భావిస్తే, ప్రాసెసర్ వెంటనే కంట్రోలర్కు తెలియజేయాలి. అటువంటి సందర్భంలో, కంట్రోలర్ ఆ ఆదేశాన్ని స్పష్టం చేసే లేదా సవరించే వరకు, ప్రాసెసర్ ఆ ఆదేశం ప్రకారం ప్రాసెసింగ్ను నిలిపివేసే హక్కును కలిగి ఉంటుంది.
కంట్రోలర్ ఈ క్రింది వాటికి హామీ ఇస్తుంది మరియు తెలియజేస్తుంది: (ఎ) సంబంధిత వ్యక్తిగత డేటాను ప్రాసెస్ చేయడానికి GDPR ఆర్టికల్ 6 (మరియు, వర్తించే చోట, ఆర్టికల్ 9) ప్రకారం దానికి చెల్లుబాటు అయ్యే చట్టబద్ధమైన ఆధారం ఉంది; (బి) అది అవసరమైన అన్ని నోటీసులను అందించింది మరియు అవసరమైన అన్ని సమ్మతులను పొందింది; మరియు (సి) ప్రాసెసర్కు కస్టమర్ డేటా బదిలీ వర్తించే ఏ చట్టాలను ఉల్లంఘించదు.
వర్తించే EU లేదా సభ్య దేశ చట్టం ప్రకారం అలా చేయవలసి వస్తే తప్ప, ప్రాసెసర్ కంట్రోలర్ యొక్క పత్రబద్ధమైన సూచనల మేరకు మాత్రమే కస్టమర్ డేటాను ప్రాసెస్ చేస్తుంది. సేవలను అందించడానికి అవసరమైనప్పుడు లేదా చట్టం ప్రకారం అవసరమైనప్పుడు తప్ప, ప్రాసెసర్ తన సొంత ప్రయోజనాల కోసం కస్టమర్ డేటాను ప్రాసెస్ చేయకూడదు లేదా దానిని మూడవ పక్షాలకు వెల్లడించకూడదు.
కస్టమర్ డేటాను ప్రాసెస్ చేయడానికి అధికారం పొందిన వ్యక్తులు కలిగి ఉన్నారని ప్రాసెసర్ నిర్ధారించుకోవాలి commitవారు గోప్యతకు కట్టుబడి ఉన్నారు లేదా గోప్యతకు సంబంధించిన తగిన చట్టబద్ధమైన బాధ్యత కింద ఉన్నారు. సేవలను అందించే ప్రయోజనం కోసం యాక్సెస్ అవసరమైన ఉద్యోగులు, కాంట్రాక్టర్లు మరియు సబ్-ప్రాసెసర్లకు మాత్రమే కస్టమర్ డేటాకు యాక్సెస్ పరిమితం చేయబడుతుంది.
ప్రాసెసర్, కిందివాటిని పరిగణనలోకి తీసుకుని, అనధికారిక లేదా చట్టవిరుద్ధమైన ప్రాసెసింగ్ నుండి మరియు ప్రమాదవశాత్తు జరిగే నష్టం, విధ్వంసం, దెబ్బతినడం, మార్పు లేదా బహిర్గతం నుండి కస్టమర్ డేటాను రక్షించడానికి తగిన సాంకేతిక మరియు సంస్థాగత చర్యలను అమలు చేయాలి మరియు నిర్వహించాలి:
అటువంటి చర్యలలో, కనీసం, ఈ DPAకి సంబంధించిన షెడ్యూల్ 2 (సాంకేతిక మరియు సంస్థాగత భద్రతా చర్యలు)లో పేర్కొన్నవి తప్పనిసరిగా ఉండాలి. ప్రాసెసర్ యొక్క ISO 27001 ధృవీకరణ ఒక ప్రాథమిక సమాచార భద్రతా నిర్వహణ వ్యవస్థకు రుజువును అందిస్తుంది. ప్రాసెసర్ ఈ DPA కాలపరిమితి అంతటా ISO 27001 ధృవీకరణను లేదా దానికి సమానమైన దానిని కొనసాగించాలి.
ప్రాసెసింగ్ స్వభావాన్ని పరిగణనలోకి తీసుకుని, సాధ్యమైనంత వరకు, ప్రాసెసర్ తగిన సాంకేతిక మరియు సంస్థాగత చర్యల ద్వారా కంట్రోలర్కు సహాయం చేయాలి, తద్వారా వినియోగం కోసం అభ్యర్థనలకు ప్రతిస్పందించాలనే కంట్రోలర్ యొక్క బాధ్యతను నెరవేర్చవచ్చు.cisవర్తించే డేటా రక్షణ చట్టం కింద డేటా సబ్జెక్ట్ల హక్కులు (GDPR ఆర్టికల్స్ 15–22 కింద యాక్సెస్, సవరణ, తొలగింపు, పరిమితి, పోర్టబిలిటీ మరియు అభ్యంతర హక్కులతో సహా).
ప్రాసెసర్ ఈ క్రింది వాటిని చేయాలి: (ఎ) కస్టమర్ డేటాకు సంబంధించి డేటా సబ్జెక్ట్ నుండి ప్రాసెసర్కు అభ్యర్థన అందినట్లయితే, కంట్రోలర్కు వెంటనే తెలియజేయాలి; (బి) కంట్రోలర్ యొక్క లిఖితపూర్వక సూచనల మేరకు లేదా వర్తించే చట్టం ప్రకారం అవసరమైతే తప్ప, అటువంటి అభ్యర్థనలకు స్పందించకూడదు; మరియు (సి) వర్తించే చట్టబద్ధమైన గడువులలోపు (GDPR ఆర్టికల్ 12 ప్రకారం 30 రోజులు) అటువంటి అభ్యర్థనలకు స్పందించడంలో కంట్రోలర్కు సహేతుకమైన సహాయాన్ని అందించాలి.
ప్రాసెసింగ్ స్వభావాన్ని మరియు ప్రాసెసర్కు అందుబాటులో ఉన్న సమాచారాన్ని పరిగణనలోకి తీసుకుని, GDPR ఆర్టికల్స్ 32–36 కింద ఉన్న బాధ్యతలకు అనుగుణంగా ఉండేలా చూడటంలో ప్రాసెసర్ కంట్రోలర్కు సహాయం చేయాలి, వీటితో సహా:
ప్రధాన ఒప్పందం రద్దు అయినప్పుడు లేదా గడువు ముగిసినప్పుడు, లేదా కంట్రోలర్ అభ్యర్థన మేరకు, వర్తించే EU లేదా సభ్య దేశ చట్టం వ్యక్తిగత డేటాను నిల్వ చేయాలని కోరితే తప్ప, ప్రాసెసర్ తన ఆధీనంలో ఉన్న కస్టమర్ డేటా మొత్తాన్ని కంట్రోలర్ ఎంపిక మేరకు తొలగించాలి లేదా కంట్రోలర్కు తిరిగి ఇవ్వాలి మరియు ఇప్పటికే ఉన్న కాపీలను కూడా తొలగించాలి. సంబంధిత ట్రిగ్గర్ జరిగిన 30 రోజులలోపు ప్రాసెసర్ తొలగింపు పూర్తయినట్లు రాతపూర్వకంగా నిర్ధారించాలి.
ప్రాసెసర్ యొక్క standard కంట్రోలర్ తొలగింపు కోసం ముందుగా అభ్యర్థన చేస్తే తప్ప, డేటా నిలుపుదల షెడ్యూల్ (షెడ్యూల్ 1లో పేర్కొన్నది) వర్తిస్తుంది.
ఈ DPAలో నిర్దేశించిన బాధ్యతలకు అనుగుణంగా ఉన్నట్లు నిరూపించడానికి అవసరమైన మొత్తం సమాచారాన్ని ప్రాసెసర్ కంట్రోలర్కు అందుబాటులో ఉంచాలి, మరియు కంట్రోలర్ లేదా కంట్రోలర్ చేత నియమించబడిన ఆడిటర్ నిర్వహించే తనిఖీలతో సహా ఆడిట్లకు అనుమతించాలి మరియు సహకరించాలి.
ప్రాసెసర్ ఈ బాధ్యతను కింది వాటిని అందించడం ద్వారా నెరవేర్చవచ్చు:
కస్టమర్ డేటాను ప్రభావితం చేసే వ్యక్తిగత డేటా ఉల్లంఘన గురించి తెలిసిన 48 గంటలలోపు, ప్రాసెసర్ అనవసరమైన జాప్యం లేకుండా కంట్రోలర్కు తెలియజేయాలి. అటువంటి నోటిఫికేషన్లో, ఆ సమయంలో అందుబాటులో ఉన్న మేరకు ఈ క్రిందివి చేర్చబడాలి:
పైన పేర్కొన్న సమాచారం అంతటినీ ఒకేసారి అందించడం సాధ్యం కాని పక్షంలో, అనవసరమైన జాప్యం లేకుండా ఆ సమాచారాన్ని దశలవారీగా అందించవచ్చు. ఉల్లంఘన యొక్క దర్యాప్తు, ఉపశమనం మరియు పరిష్కారంలో సహాయపడటానికి, ప్రాసెసర్ కంట్రోలర్కు సహకరించాలి మరియు కంట్రోలర్ కోరగల సహేతుకమైన చర్యలను తీసుకోవాలి.
వ్యక్తిగత డేటా ఉల్లంఘన గురించి తెలిసిన 72 గంటలలోపు సమర్థ పర్యవేక్షక అధికార సంస్థకు (ఏజెన్సియా ఎస్పానోలా డి ప్రొటెసియోన్ డి డాటోస్ — AEPD, లేదా ఇతర సంబంధిత అధికార సంస్థ) తెలియజేయవలసిన బాధ్యత, GDPR ఆర్టికల్ 33 ప్రకారం డేటా కంట్రోలర్గా కంట్రోలర్పై ఉంటుందని పార్టీలు అంగీకరిస్తున్నాయి. ఈ నిబంధన కింద ప్రాసెసర్ కంట్రోలర్కు చేసే నోటిఫికేషన్, కంట్రోలర్ ఈ నియంత్రణ బాధ్యతను నెరవేర్చడానికి వీలు కల్పించే ఉద్దేశ్యంతో ఉంటుంది. ప్రాసెసర్ యొక్క నోటిఫికేషన్ తప్పును లేదా బాధ్యతను అంగీకరించినట్లుగా పరిగణించబడదు.
ఈ DPAకి సంబంధించిన షెడ్యూల్ 3 (ఆమోదించబడిన సబ్-ప్రాసెసర్లు)లో జాబితా చేయబడిన సబ్-ప్రాసెసర్లను నియమించుకోవడానికి కంట్రోలర్, ప్రాసెసర్కు సాధారణ అధికారాన్ని మంజూరు చేస్తుంది. ప్రాసెసర్ ప్రతి సబ్-ప్రాసెసర్పై ఈ DPAలో నిర్దేశించిన వాటికి సమానమైన డేటా రక్షణ బాధ్యతలను విధించాలి, ప్రత్యేకించి తగిన సాంకేతిక మరియు సంస్థాగత చర్యలను అమలు చేయడానికి తగిన హామీలను అందించాలి.
సబ్-ప్రాసెసర్లను జోడించడం లేదా భర్తీ చేయడం వంటి ఏవైనా ఉద్దేశించిన మార్పుల గురించి ప్రాసెసర్ ఈ క్రింది విధంగా కంట్రోలర్కు తెలియజేయాలి: (ఎ) https://xygeni.io/legal/subprocessors వద్ద ప్రచురించబడిన సబ్-ప్రాసెసర్ జాబితాను సవరించిన “చివరిగా నవీకరించబడిన” తేదీతో నవీకరించడం ద్వారా; మరియు (బి) మార్పు అమలులోకి రావడానికి కనీసం పది (10) రోజుల ముందు కంట్రోలర్కు వ్రాతపూర్వక నోటీసును అందించడం ద్వారా. అటువంటి నోటిఫికేషన్ అందిన ఏడు (7) రోజులలోపు సహేతుకమైన డేటా రక్షణ కారణాలపై కంట్రోలర్ ఆ మార్పును వ్యతిరేకించవచ్చు. ఒకవేళ కంట్రోలర్ వ్యతిరేకించి, పార్టీలు ఆ అభ్యంతరాన్ని పరిష్కరించుకోలేకపోతే, కంట్రోలర్ ఎటువంటి జరిమానా లేకుండా సహేతుకమైన నోటీసుతో ప్రధాన ఒప్పందాన్ని రద్దు చేయవచ్చు.
ప్రాసెసర్ ఒక సబ్-ప్రాసెసర్ను నియమించినట్లయితే, ఆ సబ్-ప్రాసెసర్ తన డేటా రక్షణ బాధ్యతలను నెరవేర్చడంలో విఫలమైన మేరకు, ప్రాసెసర్ ఆ సబ్-ప్రాసెసర్ యొక్క బాధ్యతల నిర్వహణకు కంట్రోలర్కు పూర్తిగా బాధ్యత వహించవలసి ఉంటుంది.
ప్రతి సబ్-ప్రాసెసర్ కోసం, ప్రాసెసర్ ఈ క్రింది వాటిని చేయాలి:
కింది సందర్భాలలో తప్ప, ప్రాసెసర్ కస్టమర్ డేటాను యూరోపియన్ ఎకనామిక్ ఏరియా (EEA) వెలుపల ఉన్న దేశానికి బదిలీ చేయకూడదు:
SCCలు అవసరమైన చోట, కంట్రోలర్ అభ్యర్థన మేరకు ప్రాసెసర్, కంట్రోలర్తో మరియు/లేదా సంబంధిత సబ్-ప్రాసెసర్తో వర్తించే SCCలను అమలు చేయాలి. కంట్రోలర్ నుండి ప్రాసెసర్కు బదిలీల కోసం SCCల యొక్క వర్తించే మాడ్యూల్, మాడ్యూల్ రెండు (కంట్రోలర్ నుండి ప్రాసెసర్కు) మరియు ప్రాసెసర్ నుండి సబ్-ప్రాసెసర్లకు తదుపరి బదిలీల కోసం మాడ్యూల్ మూడు (ప్రాసెసర్ నుండి సబ్-ప్రాసెసర్కు) అయి ఉండాలి.
లిఖితపూర్వకంగా వేరే విధంగా అంగీకరించినట్లయితే తప్ప, SCCల ప్రయోజనాల కోసం సమర్థ పర్యవేక్షక అధికారం స్పానిష్ డేటా ప్రొటెక్షన్ ఏజెన్సీ (Agencia Española de Protección de Datos — AEPD)గా ఉంటుంది.
ప్రాసెసర్, కస్టమర్ డేటా యొక్క అన్ని అంతర్జాతీయ బదిలీల ప్రస్తుత రికార్డును మరియు ప్రతిదానికి వర్తించే బదిలీ విధానాన్ని నిర్వహించాలి మరియు అభ్యర్థనపై కంట్రోలర్కు అందుబాటులో ఉంచాలి.
9. డేటా రక్షణ ప్రభావ మదింపులు
ఒక ప్రాసెసింగ్ కార్యకలాపం సహజ వ్యక్తుల హక్కులు మరియు స్వేచ్ఛలకు అధిక ప్రమాదాన్ని కలిగించే అవకాశం ఉన్నప్పుడు మరియు GDPR ఆర్టికల్ 35 ప్రకారం కంట్రోలర్ డేటా ప్రొటెక్షన్ ఇంపాక్ట్ అసెస్మెంట్ (DPIA)ను నిర్వహించవలసి వచ్చినప్పుడు, కంట్రోలర్ DPIAను నిర్వహించడానికి వీలుగా ప్రాసెసర్ అవసరమైన సహేతుకమైన సహాయాన్ని మరియు సమాచారాన్ని కంట్రోలర్కు అందించాలి. ప్రాసెసర్, కంట్రోలర్ యొక్క సహేతుకమైన DPIA-సంబంధిత అభ్యర్థనలకు 15 పని దినాలలోపు స్పందించాలి.
ప్రాసెసర్, కంట్రోలర్ అభ్యర్థన మేరకు, GDPR ఆర్టికల్ 30(2)కి అనుగుణంగా కంట్రోలర్ తరపున నిర్వహించిన ప్రాసెసింగ్ కార్యకలాపాల రికార్డును నిర్వహించాలి, ఇందులో ఇవి ఉంటాయి: ప్రాసెసర్ మరియు ఏదైనా సబ్-ప్రాసెసర్ల పేరు మరియు సంప్రదింపు వివరాలు; కంట్రోలర్ తరపున నిర్వహించిన ప్రాసెసింగ్ వర్గాలు; మూడవ దేశానికి వ్యక్తిగత డేటా బదిలీలు; మరియు సాంకేతిక మరియు సంస్థాగత భద్రతా చర్యల యొక్క సాధారణ వివరణ.
ఈ DPA కింద లేదా దానికి సంబంధించి ఒక పక్షం మరొక పక్షం పట్ల వహించే బాధ్యత, ప్రధాన ఒప్పందంలో పేర్కొన్న పరిమితులు మరియు మినహాయింపులకు లోబడి ఉంటుంది. వర్తించే డేటా పరిరక్షణ చట్టాన్ని ఉల్లంఘించే ప్రాసెసింగ్ ఫలితంగా ఒక డేటా సబ్జెక్ట్ నష్టాన్ని చవిచూసినప్పుడు, GDPR ఆర్టికల్స్ 82–83 ప్రకారం, GDPRను ఉల్లంఘించే తన ప్రాసెసింగ్ వలన కలిగిన నష్టానికి ప్రతి పక్షం బాధ్యత వహిస్తుంది. ఈ నిబంధనలోని ఏదీ కూడా, వర్తించే చట్టం ప్రకారం డేటా సబ్జెక్ట్ల పట్ల ఏ పక్షం యొక్క బాధ్యతను పరిమితం చేయదు.
ఈ DPA ప్రధాన ఒప్పందం తేదీన (లేదా ఈ DPA అమలు తేదీ తరువాత అయితే ఆ తేదీన) ప్రారంభమవుతుంది మరియు ప్రధాన ఒప్పందం కాలపరిమితి వరకు అమలులో ఉంటుంది. ఏ కారణం చేతనైనా ప్రధాన ఒప్పందం రద్దు చేయబడితే, ఈ DPA కూడా స్వయంచాలకంగా రద్దు చేయబడుతుంది.
రద్దు తర్వాత, క్లాజ్ 5.6 (డేటాను తొలగించడం లేదా తిరిగి ఇవ్వడం) కింద ప్రాసెసర్ యొక్క బాధ్యతలు కొనసాగుతాయి మరియు ప్రాసెసర్ రద్దు జరిగిన 30 రోజులలోపు కస్టమర్ డేటాను తొలగించడం లేదా తిరిగి ఇవ్వడం పూర్తి చేయాలి. గోప్యత, బాధ్యత, వర్తించే చట్టం మరియు ఆడిట్కు సంబంధించిన నిబంధనలు కూడా రద్దు తర్వాత కొనసాగుతాయి.
ఈ DPA స్పెయిన్ చట్టాల ప్రకారం నియంత్రించబడుతుంది మరియు అన్వయించబడుతుంది. ఈ DPA నుండి లేదా దానికి సంబంధించి తలెత్తే ఏదైనా వివాదం పరిష్కారం కోసం, పక్షాలు మాడ్రిడ్ న్యాయస్థానాల యొక్క ప్రత్యేకత లేని అధికార పరిధికి లోబడి ఉంటాయి. ఈ DPAలోని ఏదైనా నిబంధన SCCలతో విభేదిస్తే, SCCలే ప్రబలంగా ఉంటాయి.
మొత్తం ఒప్పందం: ఈ DPA, దాని షెడ్యూల్లు మరియు ప్రధాన ఒప్పందంతో కలిసి, ఇందులోని విషయానికి సంబంధించి పార్టీల మధ్య పూర్తి ఒప్పందాన్ని ఏర్పరుస్తుంది మరియు డేటా ప్రాసెసింగ్కు సంబంధించిన అన్ని మునుపటి ఒప్పందాలు, అవగాహనలు లేదా ప్రాతినిధ్యాలను రద్దు చేస్తుంది.
సవరణలు: ఈ DPAను ఇరు పక్షాల అధీకృత ప్రతినిధులు సంతకం చేసిన లిఖితపూర్వక ఒప్పందం ద్వారా మాత్రమే సవరించవచ్చు.
వినియోగం: ఈ DPAలోని ఏదైనా నిబంధన చెల్లనిదిగా లేదా అమలు చేయలేనిదిగా పరిగణించబడితే, మిగిలిన నిబంధనలు పూర్తి స్థాయిలో అమలులో ఉంటాయి.
ప్రాధాన్యత: ఈ DPAకి మరియు షెడ్యూల్లకు మధ్య వైరుధ్యం ఏర్పడిన సందర్భంలో, షెడ్యూల్ స్పష్టంగా వేరే విధంగా పేర్కొనకపోతే తప్ప, DPAలోని నిబంధనలే ప్రబలంగా ఉంటాయి. ఈ DPAకి మరియు SCCలకు (వర్తించే చోట) మధ్య వైరుధ్యం ఏర్పడిన సందర్భంలో, SCCలే ప్రబలంగా ఉంటాయి.
ఈ ప్రాసెసింగ్ యొక్క విషయం Xygeni ద్వారా అందించబడేది application security posture management, software supply chain security విశ్లేషణ, దుర్బలత్వ గుర్తింపు, CI/CD ప్రధాన ఒప్పందంలో వివరించిన విధంగా భద్రతా పర్యవేక్షణ మరియు సంబంధిత సేవలు.
కస్టమర్ డేటాను సేకరించడం, వ్యవస్థీకరించడం, నిర్మాణం చేయడం, నిల్వ చేయడం, విశ్లేషించడం, తిరిగి పొందడం, ఉపయోగించడం, ప్రసారం, అమరిక లేదా కలయిక ద్వారా బహిర్గతం చేయడం, పరిమితం చేయడం, తొలగించడం లేదా నాశనం చేయడం.
కంట్రోలర్కు సేవలను అందించడం అనే ఏకైక ప్రయోజనం కోసం కస్టమర్ డేటా ప్రాసెసింగ్ నిర్వహించబడుతుంది, ఇందులో ఇవి ఉంటాయి: భద్రతా లోపాల గుర్తింపు మరియు నివేదన; సాఫ్ట్వేర్ సరఫరా గొలుసు ప్రమాద విశ్లేషణ; CI/CD pipeline security పర్యవేక్షణ; అసాధారణతలను గుర్తించడం; మరియు కస్టమర్ సపోర్ట్.
ప్రధాన ఒప్పందం కాల వ్యవధిలో ప్రాసెసర్ కస్టమర్ డేటాను ప్రాసెస్ చేస్తుంది. ఒప్పందం ముగిసిన తర్వాత, కంట్రోలర్ ముందుగా తొలగించమని అభ్యర్థించకపోతే, ప్రాసెసర్ సబ్స్క్రిప్షన్ ముగింపు తేదీ తర్వాత 3 నెలల పాటు కస్టమర్ డేటాను తొలగించే ముందు నిల్వ ఉంచుతుంది. ట్రయల్ గడువు ముగిసిన తర్వాత ట్రయల్ ఖాతా డేటా 1 నెల పాటు నిల్వ ఉంచబడుతుంది.
| వర్గం | ఉదాహరణలు |
|---|---|
| వినియోగదారు ఖాతా డేటా | పేరు, ఇమెయిల్ చిరునామా, వినియోగదారు పేరు, పాస్వర్డ్ హ్యాష్, పాత్ర, సంస్థ |
| కార్యాచరణ మరియు వినియోగ డేటా | Login ఈవెంట్లు, API కాల్లు, స్కాన్ యాక్టివిటీ లాగ్లు, టైమ్స్టాంప్లు, IP చిరునామాలు |
| భద్రతా అన్వేషణ మెటాడేటా | రిపోజిటరీ పేర్లు, ఫైల్ మార్గాలు (ఫైండింగ్లు సంభవించే చోట), డిపెండెన్సీ మెటాడేటా, pipeline కాన్ఫిగరేషన్ సూచనలు |
| కమ్యూనికేషన్ డేటా | సేవలకు సంబంధించిన సపోర్ట్ టిక్కెట్లు, ఇమెయిల్ సంప్రదింపులు |
డేటా సబ్జెక్టులలో వీరు ఉంటారు: సేవలను యాక్సెస్ చేసే కంట్రోలర్ యొక్క ఉద్యోగులు, కాంట్రాక్టర్లు మరియు ఇతర అధీకృత వినియోగదారులు; రిపోజిటరీలకు కంట్రిబ్యూటర్లు (డెవలపర్లు, బాట్ ఖాతాలు, బిల్డ్ ఏజెంట్లు) మరియు pipelineసేవలచే పర్యవేక్షించబడేవి; మరియు కంట్రోలర్ యొక్క ప్రతినిధులు మరియు సంప్రదింపు వ్యక్తులు.
GDPR ఆర్టికల్ 9లో నిర్వచించిన విధంగా ప్రత్యేక వర్గ వ్యక్తిగత డేటాను ప్రాసెస్ చేయడానికి ఈ సేవలు రూపొందించబడలేదు. Xygeniతో ముందస్తు వ్రాతపూర్వక ఒప్పందం మరియు తగిన అదనపు భద్రతా చర్యల అమలు లేకుండా, ప్రత్యేక వర్గ వ్యక్తిగత డేటాను సేవలకు సమర్పించబోమని కంట్రోలర్ హామీ ఇస్తుంది.
Xygeni తన ISO 27001 ధృవీకరించబడిన సమాచార భద్రతా నిర్వహణ వ్యవస్థకు అనుగుణంగా, కస్టమర్ డేటాను రక్షించడానికి ఈ క్రింది సాంకేతిక మరియు సంస్థాగత చర్యలను అమలు చేస్తుంది: