Ang Kasunduan sa Pagproseso ng Datos (“DPA” o “Kasunduan”) na ito ay pinasok ng at sa pagitan ng:
| Patlang | Detalye |
|---|---|
| Pangalan ng kumpanya | [BUONG LEGAL NA PANGALAN NG KUSTOMER] |
| Nakarehistro na address | [ADDRESS] |
| VAT / Blg. ng Kumpanya | [NUMERO NG VAT] |
| Kontak sa Proteksyon ng Datos | [EMAIL / KONTAK SA DPO] |
| Kinatawan ng pagpirma | [PANGALAN, TITULO] |
| Patlang | Detalye |
|---|---|
| Pangalan ng kumpanya | Xygeni Security, SL |
| Nakarehistro na address | C/Pasión 4, 2 Planta, 47001 Valladolid, Spain |
| VAT | B09620287 |
| Kontak sa Proteksyon ng Datos | info@xygeni.io |
| Kinatawan ng pagpirma | [PANGALAN, TITULO] |
Ang Controller at Processor ay tatawaging isa-isa bilang isang "Partido" at sama-sama bilang "Mga Partido".
Ang DPA na ito ay bahagi ng Pangunahing Kasunduan sa Serbisyo o Mga Tuntunin ng Serbisyo (“Pangunahing Kasunduan”) sa pagitan ng mga Partido na namamahala sa probisyon ng Xygeni ng seguridad ng aplikasyon nito at software supply chain security mga serbisyo (ang "Mga Serbisyo"). Kung sakaling magkaroon ng salungatan sa pagitan ng DPA na ito at ng Pangunahing Kasunduan, ang DPA na ito ang mangingibabaw kaugnay ng mga bagay na may kinalaman sa proteksyon ng datos.
Para sa mga layunin ng DPA na ito:
Kinikilala at sinasang-ayunan ng mga Partido na:
Kung saan pinoproseso ng Xygeni ang personal na data para sa sarili nitong mga layunin (hal., pamamahala ng account, pagsingil, pagsusuri ng pagpapabuti ng serbisyo), kumikilos ito bilang isang independiyenteng Controller. Ang ganitong pagproseso ay pinamamahalaan ng Patakaran sa Pagkapribado ng Xygeni at nasa labas ng saklaw ng DPA na ito.
Ang paksa, katangian, tagal at layunin ng pagproseso, pati na rin ang mga uri ng Personal na Data na naproseso at mga kategorya ng mga Paksa ng Data, ay nakasaad sa Iskedyul 1 (Mga Detalye ng Pagproseso) sa DPA na ito.
Ipoproseso lamang ng Tagaproseso ang Data ng Customer sa lawak na kinakailangan upang maibigay ang mga Serbisyong inilarawan sa Pangunahing Kasunduan at alinsunod sa mga dokumentadong tagubilin ng Tagakontrol, maliban kung kinakailangan ng naaangkop na batas. Sa ganitong kaso, dapat ipaalam ng Tagaproseso sa Tagakontrol ang legal na kinakailangan bago iproseso, maliban kung ipinagbabawal ng batas sa mahahalagang batayan ng pampublikong interes.
Inaatasan ng Controller ang Processor na iproseso ang Data ng Customer kung kinakailangan upang: (a) maibigay ang mga Serbisyo alinsunod sa Pangunahing Kasunduan; (b) sumunod sa mga tagubilin ng Controller na ipinapaalam nang nakasulat paminsan-minsan; at (c) tuparin ang mga obligasyon ng Processor sa ilalim ng DPA na ito.
Dapat agad na ipaalam ng Processor sa Controller kung, sa makatwirang opinyon ng Processor, ang isang tagubilin mula sa Controller ay lumalabag sa Naaangkop na Batas sa Proteksyon ng Data. Sa ganitong pangyayari, may karapatan ang Processor na ihinto ang pagproseso alinsunod sa naturang tagubilin hanggang sa linawin o baguhin ng Controller ang tagubilin.
Ginagarantiyahan at kinakatawan ng Controller na: (a) mayroon itong wastong legal na batayan sa ilalim ng GDPR Art. 6 (at, kung naaangkop, Art. 9) para sa pagproseso ng mga kaugnay na Personal na Data; (b) naibigay nito ang lahat ng kinakailangang abiso at nakuha ang lahat ng kinakailangang pahintulot; at (c) ang paglilipat ng Data ng Customer sa Processor ay hindi lumalabag sa anumang naaangkop na batas.
Ipoproseso lamang ng Tagaproseso ang Data ng Customer ayon sa mga dokumentadong tagubilin ng Tagakontrol, maliban kung kinakailangan itong gawin ng naaangkop na batas ng EU o Estadong Miyembro. Hindi ipoproseso ng Tagaproseso ang Data ng Customer para sa sarili nitong mga layunin o isisiwalat ito sa mga ikatlong partido maliban kung kinakailangan upang maibigay ang mga Serbisyo o kung kinakailangan ng batas.
Dapat tiyakin ng Tagaproseso na ang mga taong awtorisadong magproseso ng Data ng Kustomer ay mayroon commitay may pananagutan sa pagiging kompidensiyal o nasa ilalim ng naaangkop na obligasyon ng batas sa pagiging kompidensiyal. Ang pag-access sa Data ng Customer ay limitado lamang sa mga empleyado, kontratista, at sub-processor na nangangailangan ng access para sa layunin ng pagbibigay ng mga Serbisyo.
Ang Tagaproseso ay dapat magpatupad at magpanatili ng mga naaangkop na teknikal at organisasyonal na hakbang upang protektahan ang Data ng Customer laban sa hindi awtorisado o ilegal na pagproseso at laban sa aksidenteng pagkawala, pagkasira, pinsala, pagbabago o pagsisiwalat, isinasaalang-alang ang:
Kasama sa mga naturang hakbang, sa pinakamababa, ang mga nakasaad sa Iskedyul 2 (Mga Teknikal at Organisasyonal na Hakbang sa Seguridad) sa DPA na ito. Ang sertipikasyon ng ISO 27001 ng processor ay nagbibigay ng ebidensya ng isang baseline na sistema ng pamamahala ng seguridad ng impormasyon. Dapat panatilihin ng processor ang sertipikasyon ng ISO 27001 o katumbas nito sa buong termino ng DPA na ito.
Ang Tagaproseso, isinasaalang-alang ang uri ng pagproseso, ay dapat tumulong sa Kontroler sa pamamagitan ng naaangkop na mga hakbang sa teknikal at organisasyon, hangga't maaari, upang matupad ang obligasyon ng Kontroler na tumugon sa mga kahilingan para sa ehersisyo.cismga karapatan ng mga Paksa ng Datos sa ilalim ng Naaangkop na Batas sa Proteksyon ng Datos (kabilang ang mga karapatan sa pag-access, pagwawasto, pagbura, paghihigpit, kakayahang dalhin at pagtutol sa ilalim ng Mga Artikulo 15–22 ng GDPR).
Ang Tagaproseso ay dapat: (a) agad na ipaalam sa Tagakontrol kung ang Tagaproseso ay nakatanggap ng kahilingan mula sa isang Paksa ng Datos kaugnay ng Datos ng Kustomer; (b) hindi tutugon sa mga naturang kahilingan maliban kung nakadokumentong mga tagubilin ng Tagakontrol o ayon sa hinihingi ng naaangkop na batas; at (c) magbigay sa Tagakontrol ng makatwirang tulong sa pagtugon sa mga naturang kahilingan sa loob ng naaangkop na mga itinakdang deadline (30 araw sa ilalim ng GDPR Art. 12).
Tutulungan ng Processor ang Controller sa pagtiyak ng pagsunod sa mga obligasyon sa ilalim ng GDPR Articles 32–36, isinasaalang-alang ang uri ng pagproseso at ang impormasyong makukuha ng Processor, kabilang ang patungkol sa:
Sa pagtatapos o pagtatapos ng Pangunahing Kasunduan, o sa kahilingan ng Controller, ang Processor, sa kagustuhan ng Controller, ay dapat tanggalin o ibalik sa Controller ang lahat ng Data ng Customer na nasa pag-aari nito, at dapat tanggalin ang mga umiiral na kopya, maliban kung ang naaangkop na batas ng EU o Estadong Miyembro ay nangangailangan ng pag-iimbak ng Personal na Data. Dapat kumpirmahin ng Processor ang pagkumpleto ng pagbura nang nakasulat sa loob ng 30 araw mula sa nauugnay na pag-trigger.
Tagaproseso standard Ang iskedyul ng pagpapanatili ng datos (na nakasaad sa Iskedyul 1) ay ilalapat maliban kung ang Kontroler ay gumawa ng mas maagang kahilingan para sa pagbura.
Dapat ibigay ng Tagaproseso sa Tagakontrol ang lahat ng impormasyong kinakailangan upang maipakita ang pagsunod sa mga obligasyong nakasaad sa DPA na ito, at dapat pahintulutan at mag-ambag sa mga pag-awdit, kabilang ang mga inspeksyon, na isinasagawa ng Tagakontrol o isang auditor na inatasan ng Tagakontrol.
Maaaring tuparin ng processor ang obligasyong ito sa pamamagitan ng pagbibigay ng:
Dapat ipaalam ng Processor sa Controller nang walang anumang pagkaantala, at sa anumang pagkakataon sa loob ng 48 oras mula sa pagkaalam ng Paglabag sa Personal na Data na nakakaapekto sa Data ng Customer. Kasama sa naturang abiso, sa lawak na magagamit sa oras na iyon:
Kung hindi posibleng maibigay ang lahat ng impormasyong nabanggit nang sabay-sabay, maaaring ibigay ang impormasyon nang paunti-unti nang walang karagdagang pagkaantala. Ang Tagaproseso ay makikipagtulungan sa Tagakontrol at gagawa ng mga makatwirang hakbang na maaaring kailanganin ng Tagakontrol upang makatulong sa imbestigasyon, pagpapagaan, at pagwawasto ng paglabag.
Kinikilala ng mga Partido na ang obligasyon sa ilalim ng Artikulo 33 ng GDPR na ipaalam sa karampatang awtoridad na nangangasiwa (Agencia Española de Protección de Datos — AEPD, o iba pang kaugnay na awtoridad) sa loob ng 72 oras mula sa pagkaalam ng Paglabag sa Personal na Data ay nakasalalay sa Controller bilang data controller. Ang abiso ng Processor sa Controller sa ilalim ng Sugnay na ito ay inilaan upang paganahin ang Controller na matupad ang obligasyong ito sa regulasyon. Ang abiso ng Processor ay hindi dapat ituring na pag-amin ng pagkakamali o pananagutan.
Binibigyan ng Controller ang Processor ng pangkalahatang awtorisasyon na kumuha ng mga Sub-processor gaya ng nakalista sa Iskedyul 3 (Mga Inaprubahang Sub-processor) sa DPA na ito. Ipapataw ng Processor sa bawat Sub-processor ang mga obligasyon sa proteksyon ng datos na katumbas ng mga nakasaad sa DPA na ito, partikular na ang pagbibigay ng sapat na mga garantiya upang ipatupad ang mga naaangkop na teknikal at organisasyonal na hakbang.
Dapat ipaalam ng Processor sa Controller ang anumang nilalayong pagbabago hinggil sa pagdaragdag o pagpapalit ng mga Sub-processor sa pamamagitan ng: (a) pag-update ng listahan ng Sub-processor na inilathala sa https://xygeni.io/legal/subprocessors kasama ang binagong petsa ng "Huling pag-update"; at (b) pagbibigay ng nakasulat na abiso sa Controller nang hindi bababa sa sampung (10) araw bago magkabisa ang pagbabago. Maaaring tumutol ang Controller sa pagbabago sa makatuwirang batayan ng proteksyon ng datos sa loob ng pitong (7) araw mula sa naturang abiso. Kung tumutol ang Controller at hindi malutas ng mga Partido ang pagtutol, maaaring wakasan ng Controller ang Pangunahing Kasunduan sa pamamagitan ng makatuwirang abiso nang walang parusa.
Kung ang Processor ay kukuha ng isang Sub-processor, ang Processor ay mananatiling ganap na mananagot sa Controller para sa pagganap ng mga obligasyon ng Sub-processor na iyon kung sakaling hindi matupad ng Sub-processor ang mga obligasyon nito sa proteksyon ng data.
Para sa bawat Sub-processor, ang Processor ay dapat:
Hindi dapat ilipat ng Processor ang Data ng Customer sa isang bansa sa labas ng European Economic Area (EEA) maliban kung:
Kung kinakailangan ang mga SCC, ang Processor, sa kahilingan ng Controller, ay dapat magsagawa ng mga naaangkop na SCC kasama ang Controller at/o kasama ang nauugnay na Sub-processor. Ang naaangkop na module ng mga SCC ay ang Module Two (Controller to Processor) para sa mga paglilipat mula sa Controller to Processor, at Module Three (Processor to Sub-processor) para sa mga pasulong na paglilipat ng Processor to Sub-processor.
Ang karampatang awtoridad na nangangasiwa para sa mga layunin ng mga SCC ay ang Spanish Data Protection Agency (Agencia Española de Protección de Datos — AEPD), maliban kung may ibang napagkasunduan sa pamamagitan ng pagsulat.
Dapat panatilihin at ihanda ng Tagaproseso ang Controller, kapag hiniling, ng isang kasalukuyang talaan ng lahat ng internasyonal na paglilipat ng Data ng Customer at ang naaangkop na mekanismo ng paglilipat para sa bawat isa.
9. Mga Pagtatasa ng Epekto sa Proteksyon ng Datos
Kung ang isang aktibidad sa pagproseso ay malamang na magresulta sa mataas na panganib sa mga karapatan at kalayaan ng mga natural na tao at ang Controller ay kinakailangang magsagawa ng Data Protection Impact Assessment (DPIA) sa ilalim ng GDPR Article 35, ang Processor ay dapat magbigay sa Controller ng makatwirang tulong at impormasyon kung kinakailangan upang paganahin ang Controller na isagawa ang DPIA. Ang Processor ay dapat tumugon sa mga makatwirang kahilingan ng Controller na may kaugnayan sa DPIA sa loob ng 15 araw ng negosyo.
Ang Tagaproseso ay dapat magpanatili, sa kahilingan ng Tagakontrol, ng isang talaan ng mga aktibidad sa pagproseso na isinagawa sa ngalan ng Tagakontrol alinsunod sa Artikulo 30(2 ng GDPR), kabilang ang: pangalan at mga detalye sa pakikipag-ugnayan ng Tagaproseso at anumang Sub-prosesor; ang mga kategorya ng pagproseso na isinagawa sa ngalan ng Tagakontrol; paglilipat ng Personal na Data sa isang ikatlong bansa; at isang pangkalahatang paglalarawan ng mga teknikal at organisasyonal na hakbang sa seguridad.
Ang pananagutan ng bawat Partido sa isa pa sa ilalim o kaugnay ng DPA na ito ay sasailalim sa mga limitasyon at pagbubukod na nakasaad sa Pangunahing Kasunduan. Kung ang isang Paksa ng Datos ay nagdusa ng pinsala bilang resulta ng pagproseso na lumalabag sa Naaangkop na Batas sa Proteksyon ng Datos, ang bawat Partido ay mananagot para sa pinsalang dulot ng pagproseso nito na lumalabag sa GDPR alinsunod sa Mga Artikulo 82–83 ng GDPR. Walang anumang nakasaad sa Sugnay na ito ang naglilimita sa pananagutan ng alinmang Partido sa mga Paksa ng Datos sa ilalim ng naaangkop na batas.
Ang DPA na ito ay magsisimula sa petsa ng Pangunahing Kasunduan (o sa petsa ng pagpapatupad ng DPA na ito kung mas huli) at mananatiling may bisa sa buong tagal ng Pangunahing Kasunduan. Ang pagwawakas ng Pangunahing Kasunduan sa anumang kadahilanan ay awtomatikong magwawakas sa DPA na ito.
Kasunod ng pagwawakas, ang mga obligasyon ng Processor sa ilalim ng Clause 5.6 (pagtanggal o pagbabalik ng data) ay mananatili at kukumpletuhin ng Processor ang pagbura o pagbabalik ng Data ng Customer sa loob ng 30 araw mula sa pagwawakas. Ang mga sugnay na may kaugnayan sa pagiging kumpidensyal, pananagutan, batas na namamahala at pag-audit ay mananatili rin pagkatapos ng pagwawakas.
Ang DPA na ito ay pamamahalaan at bibigyang-kahulugan alinsunod sa mga batas ng Espanya. Ang mga Partido ay sumasailalim sa hindi eksklusibong hurisdiksyon ng mga korte ng Madrid para sa paglutas ng anumang hindi pagkakaunawaan na nagmumula sa o may kaugnayan sa DPA na ito. Sa lawak na ang anumang probisyon ng DPA na ito ay sumasalungat sa mga SCC, ang mga SCC ang mananaig.
Buong Kasunduan: Ang DPA na ito, kasama ang mga Iskedyul nito at ang Pangunahing Kasunduan, ay bumubuo sa buong kasunduan sa pagitan ng mga Partido hinggil sa paksa nito at pumapalit sa lahat ng naunang kasunduan, pagkakaunawaan o representasyon na may kaugnayan sa pagproseso ng datos.
Mga Pagbabago: Ang DPA na ito ay maaari lamang baguhin sa pamamagitan ng nakasulat na kasunduan na nilagdaan ng mga awtorisadong kinatawan ng magkabilang Partido.
Severability: Kung ang alinmang probisyon ng DPA na ito ay maituring na hindi wasto o hindi maipapatupad, ang mga natitirang probisyon ay mananatiling may ganap na bisa at bisa.
Karapatan sa pangunguna: Kung sakaling magkaroon ng salungatan sa pagitan ng DPA na ito at ng mga Iskedyul, ang katawan ng DPA ang mananaig maliban kung tahasang nakasaad sa Iskedyul. Kung sakaling magkaroon ng salungatan sa pagitan ng DPA na ito at ng mga SCC (kung naaangkop), ang mga SCC ang mananaig.
Ang paksa ng pagproseso ay ang probisyon ni Xygeni ng application security posture management, software supply chain security pagsusuri, pagtuklas ng kahinaan, CI/CD pagsubaybay sa seguridad, at mga kaugnay na serbisyo gaya ng inilarawan sa Pangunahing Kasunduan.
Pangongolekta, organisasyon, pagbubuo ng istruktura, pag-iimbak, pagsusuri, pagkuha, paggamit, pagsisiwalat sa pamamagitan ng paghahatid, pag-aayos o pagsasama, paghihigpit, pagbura o pagsira ng Data ng Customer.
Ang pagproseso ng Data ng Customer ay isinasagawa para sa tanging layunin ng pagbibigay ng mga Serbisyo sa Controller, kabilang ang: pagtukoy at pag-uulat ng kahinaan sa seguridad; pagsusuri ng panganib sa supply chain ng software; CI/CD pipeline security pagsubaybay; pagtuklas ng anomalya; at suporta sa customer.
Ipoproseso ng Tagaproseso ang Data ng Customer sa loob ng tagal ng Pangunahing Kasunduan. Sa pagtatapos, itatago ng Tagaproseso ang Data ng Customer sa loob ng 3 buwan pagkatapos ng petsa ng pagtatapos ng subscription bago ang pagbura, maliban kung hihilingin ng Tagakontrol ang mas maagang pagbura. Ang data ng trial account ay itatago sa loob ng 1 buwan pagkatapos ng pagtatapos ng trial.
| kategorya | Mga halimbawa |
|---|---|
| Data ng account ng gumagamit | Pangalan, email address, username, password hash, tungkulin, organisasyon |
| Aktibidad at datos ng paggamit | Login mga kaganapan, mga tawag sa API, mga tala ng aktibidad sa pag-scan, mga timestamp, mga IP address |
| Metadata ng paghahanap ng seguridad | Mga pangalan ng repository, mga path ng file (kung saan nagaganap ang mga natuklasan), metadata ng dependency, pipeline mga sanggunian sa pagsasaayos |
| Datos ng komunikasyon | Mga tiket ng suporta, sulat sa email na may kaugnayan sa Mga Serbisyo |
Kabilang sa mga Paksa ng Datos ang: mga empleyado, kontratista, at iba pang awtorisadong gumagamit ng Controller na kumukuha ng mga Serbisyo; mga kontribyutor (mga developer, bot account, build agent) sa mga repository at pipelinesinusubaybayan ng mga Serbisyo; at mga kinatawan at mga taong maaaring kontakin ng Controller.
Ang mga Serbisyo ay hindi idinisenyo upang iproseso ang personal na datos ng mga espesyal na kategorya gaya ng tinukoy sa Artikulo 9 ng GDPR. Ginagarantiyahan ng Controller na hindi ito magsusumite ng personal na datos ng mga espesyal na kategorya sa mga Serbisyo nang walang paunang nakasulat na kasunduan sa Xygeni at pagpapatupad ng mga naaangkop na karagdagang pananggalang.
Ipinapatupad ng Xygeni ang mga sumusunod na teknikal at organisasyonal na hakbang upang protektahan ang Data ng Customer, alinsunod sa ISO 27001 certified information security management system ng Xygeni: