یہ ڈیٹا پروسیسنگ ایگریمنٹ ("DPA" یا "معاہدہ") اس کے درمیان اور اس کے درمیان درج کیا گیا ہے:
| فیلڈ | تفصیلات دیکھیں |
|---|---|
| کمپنی کا نام | [کسٹمر کا مکمل قانونی نام] |
| رجسٹرڈ ایڈریس | [ADDRESS] |
| VAT / کمپنی نمبر | [VAT نمبر] |
| ڈیٹا پروٹیکشن رابطہ | [ڈی پی او ای میل / رابطہ] |
| دستخط کرنے والا نمائندہ | [NAME، TITLE] |
| فیلڈ | تفصیلات دیکھیں |
|---|---|
| کمپنی کا نام | Xygeni سیکورٹی، SL |
| رجسٹرڈ ایڈریس | C/Pasión 4, 2 Planta, 47001 Valladolid, Spain |
| VAT | B09620287 |
| ڈیٹا پروٹیکشن رابطہ | info@xygeni.io |
| دستخط کرنے والا نمائندہ | [NAME، TITLE] |
اس کے بعد کنٹرولر اور پروسیسر کو انفرادی طور پر "پارٹی" اور اجتماعی طور پر "پارٹیز" کہا جاتا ہے۔
یہ DPA ماسٹر سروس ایگریمنٹ یا سروس کی شرائط ("پرنسپل ایگریمنٹ") کا حصہ بناتا ہے جو فریقین کے درمیان Xygeni کی طرف سے اس کی درخواست کی حفاظت اور software supply chain security خدمات ("خدمات")۔ اس DPA اور اصولی معاہدے کے درمیان تنازعہ کی صورت میں، یہ DPA ڈیٹا کے تحفظ کے معاملات کے حوالے سے غالب رہے گا۔
اس DPA کے مقاصد کے لیے:
فریقین تسلیم کرتے ہیں اور متفق ہیں کہ:
جہاں Xygeni ذاتی ڈیٹا کو اپنے مقاصد کے لیے پروسیس کرتا ہے (مثال کے طور پر، اکاؤنٹ مینجمنٹ، بلنگ، سروس میں بہتری کے تجزیات)، یہ ایک آزاد کنٹرولر کے طور پر کام کرتا ہے۔ اس طرح کی کارروائی Xygeni کی رازداری کی پالیسی کے تحت ہوتی ہے اور اس DPA کے دائرہ کار سے باہر ہے۔
پروسیسنگ کا موضوع، نوعیت، دورانیہ اور مقصد، نیز پروسیس شدہ ذاتی ڈیٹا کی اقسام اور ڈیٹا سبجیکٹس کے زمرے، اس ڈی پی اے کے لیے شیڈول 1 (پروسیسنگ کی تفصیلات) میں بیان کیے گئے ہیں۔
پروسیسر کسٹمر کے ڈیٹا پر صرف اس حد تک کارروائی کرے گا جو پرنسپل معاہدے میں بیان کردہ خدمات فراہم کرنے کے لیے ضروری ہے اور کنٹرولر کی دستاویزی ہدایات کے مطابق، جب تک کہ قابل اطلاق قانون کے ذریعے ایسا کرنے کی ضرورت نہ ہو۔ ایسی صورت میں، پروسیسر پروسیسنگ سے پہلے اس قانونی تقاضے سے کنٹرولر کو مطلع کرے گا، جب تک کہ عوامی مفاد کی اہم بنیادوں پر قانون کی طرف سے ممانعت نہ ہو۔
کنٹرولر پروسیسر کو حسب ضرورت کسٹمر ڈیٹا پر کارروائی کرنے کی ہدایت کرتا ہے: (a) پرنسپل معاہدے کے مطابق خدمات فراہم کرنا؛ (b) وقتاً فوقتاً تحریری طور پر بتائی گئی کنٹرولر کی ہدایات کی تعمیل کریں؛ اور (c) اس DPA کے تحت پروسیسر کی ذمہ داریاں پوری کریں۔
پروسیسر فوری طور پر کنٹرولر کو مطلع کرے گا اگر، پروسیسر کی معقول رائے میں، کنٹرولر کی طرف سے کوئی ہدایت قابل اطلاق ڈیٹا پروٹیکشن قانون کی خلاف ورزی کرتی ہے۔ ایسی صورت میں، پروسیسر اس ہدایت کے مطابق کارروائی بند کرنے کا حقدار ہوگا جب تک کہ کنٹرولر ہدایات کی وضاحت یا ترمیم نہ کرے۔
کنٹرولر وارنٹ دیتا ہے اور اس کی نمائندگی کرتا ہے کہ: (a) GDPR آرٹ کے تحت اس کی ایک درست قانونی بنیاد ہے۔ 6 (اور، جہاں قابل اطلاق ہو، آرٹ. 9) متعلقہ ذاتی ڈیٹا پر کارروائی کے لیے؛ (b) اس نے تمام مطلوبہ نوٹس فراہم کیے ہیں اور تمام مطلوبہ رضامندی حاصل کر لی ہے۔ اور (c) پروسیسر کو کسٹمر ڈیٹا کی منتقلی کسی قابل اطلاق قوانین کی خلاف ورزی نہیں کرتی ہے۔
پروسیسر صارف کے ڈیٹا پر صرف کنٹرولر کی دستاویزی ہدایات پر کارروائی کرے گا، الا یہ کہ قابل اطلاق EU یا رکن ریاست کے قانون کے ذریعے ایسا کرنے کی ضرورت ہو۔ پروسیسر کسٹمر کے ڈیٹا کو اپنے مقاصد کے لیے پروسیس نہیں کرے گا یا اسے تیسرے فریق کے سامنے ظاہر نہیں کرے گا سوائے اس کے کہ خدمات فراہم کرنے کے لیے ضروری ہو یا جیسا کہ قانون کی ضرورت ہو۔
پروسیسر اس بات کو یقینی بنائے گا کہ صارفین کے ڈیٹا پر کارروائی کرنے کے مجاز افراد کے پاس موجود ہے۔ commitاپنے آپ کو رازداری کا پابند کیا ہے یا رازداری کی مناسب قانونی ذمہ داری کے تحت ہیں۔ کسٹمر ڈیٹا تک رسائی ان ملازمین، ٹھیکیداروں اور ذیلی پروسیسرز تک محدود ہوگی جنہیں خدمات فراہم کرنے کے مقصد سے رسائی کی ضرورت ہے۔
پروسیسر کسٹمر کے ڈیٹا کو غیر مجاز یا غیر قانونی پروسیسنگ سے بچانے اور حادثاتی نقصان، تباہی، نقصان، تبدیلی یا انکشاف کے خلاف مناسب تکنیکی اور تنظیمی اقدامات کو لاگو اور برقرار رکھے گا، اس بات کو مدنظر رکھتے ہوئے:
اس طرح کے اقدامات میں، کم از کم، وہ شامل ہوں گے جو اس DPA کے لیے شیڈول 2 (تکنیکی اور تنظیمی حفاظتی اقدامات) میں بیان کیے گئے ہیں۔ پروسیسر کا ISO 27001 سرٹیفیکیشن ایک بنیادی معلومات کے تحفظ کے انتظام کے نظام کا ثبوت فراہم کرتا ہے۔ پروسیسر اس DPA کی پوری مدت میں ISO 27001 سرٹیفیکیشن یا اس کے مساوی کو برقرار رکھے گا۔
پروسیسر، پروسیسنگ کی نوعیت کو مدنظر رکھتے ہوئے، جہاں تک ممکن ہو، مناسب تکنیکی اور تنظیمی اقدامات کے ذریعے کنٹرولر کی مدد کرے گا، تاکہ ایکسرس کی درخواستوں کا جواب دینے کے لیے کنٹرولر کی ذمہ داری کو پورا کیا جا سکے۔cisقابل اطلاق ڈیٹا پروٹیکشن قانون کے تحت ڈیٹا کے مضامین کے حقوق (بشمول GDPR آرٹیکلز 15-22 کے تحت رسائی، اصلاح، مٹانے، پابندی، پورٹیبلٹی اور اعتراض کے حقوق)۔
پروسیسر: (a) کنٹرولر کو فوری طور پر مطلع کرے گا اگر پروسیسر کو صارف کے ڈیٹا کے سلسلے میں ڈیٹا سبجیکٹ سے کوئی درخواست موصول ہوتی ہے۔ (b) ایسی درخواستوں کا جواب نہ دیں سوائے کنٹرولر کی دستاویزی ہدایات کے یا جیسا کہ قابل اطلاق قانون کی ضرورت ہے؛ اور (c) قابل اطلاق قانونی ڈیڈ لائنز (GDPR آرٹ 12 کے تحت 30 دن) کے اندر ایسی درخواستوں کا جواب دینے میں کنٹرولر کو معقول مدد فراہم کریں۔
پروسیسر GDPR آرٹیکلز 32-36 کے تحت ذمہ داریوں کی تعمیل کو یقینی بنانے میں کنٹرولر کی مدد کرے گا، پروسیسنگ کی نوعیت اور پروسیسر کو دستیاب معلومات کو مدنظر رکھتے ہوئے، بشمول:
پرنسپل معاہدے کے ختم ہونے یا ختم ہونے پر، یا کنٹرولر کی درخواست پر، پروسیسر، کنٹرولر کی پسند پر، اپنے قبضے میں موجود تمام کسٹمر ڈیٹا کو حذف کر دے گا یا کنٹرولر کو واپس کر دے گا، اور موجودہ کاپیاں حذف کر دے گا، جب تک کہ EU یا ممبر ریاست کے قانون کے لیے ذاتی ڈیٹا کو ذخیرہ کرنے کی ضرورت نہ ہو۔ پروسیسر متعلقہ ٹرگر کے 30 دنوں کے اندر تحریری طور پر حذف کی تکمیل کی تصدیق کرے گا۔
پروسیسر کا standard ڈیٹا کو برقرار رکھنے کا شیڈول (شیڈول 1 میں بیان کیا گیا ہے) اس وقت تک لاگو ہوگا جب تک کہ کنٹرولر حذف کرنے کی پہلے درخواست نہ کرے۔
پروسیسر کنٹرولر کو اس DPA میں متعین کردہ ذمہ داریوں کی تعمیل کو ظاہر کرنے کے لیے ضروری تمام معلومات فراہم کرے گا، اور کنٹرولر یا کنٹرولر کی طرف سے لازمی آڈیٹر کے ذریعے کیے جانے والے معائنہ سمیت، آڈٹ کے لیے اجازت دے گا اور اس میں تعاون کرے گا۔
پروسیسر فراہم کر کے اس ذمہ داری کو پورا کر سکتا ہے:
پروسیسر بغیر کسی تاخیر کے کنٹرولر کو مطلع کرے گا، اور کسی بھی صورت میں صارف کے ڈیٹا کو متاثر کرنے والے ذاتی ڈیٹا کی خلاف ورزی سے آگاہ ہونے کے 48 گھنٹوں کے اندر۔ اس طرح کے نوٹیفکیشن میں شامل ہوگا، اس وقت دستیاب حد تک:
جہاں مذکورہ بالا تمام معلومات کو ایک ساتھ فراہم کرنا ممکن نہ ہو، وہاں معلومات کو بغیر کسی تاخیر کے مرحلہ وار فراہم کیا جا سکتا ہے۔ پروسیسر کنٹرولر کے ساتھ تعاون کرے گا اور ایسے معقول اقدامات کرے گا جیسا کہ کنٹرولر کو خلاف ورزی کی تحقیقات، تخفیف اور تدارک میں مدد کی ضرورت پڑ سکتی ہے۔
فریقین اس بات کو تسلیم کرتے ہیں کہ GDPR آرٹیکل 33 کے تحت مجاز نگران اتھارٹی (Agencia Española de Protección de Datos — AEPD، یا دیگر متعلقہ اتھارٹی) کو ذاتی ڈیٹا کی خلاف ورزی کے بارے میں آگاہ ہونے کے 72 گھنٹوں کے اندر مطلع کرنے کی ذمہ داری ڈیٹا کنٹرولر کے طور پر کنٹرولر پر منحصر ہے۔ اس شق کے تحت کنٹرولر کو پروسیسر کی اطلاع کا مقصد کنٹرولر کو اس ریگولیٹری ذمہ داری کو پورا کرنے کے قابل بنانا ہے۔ پروسیسر کی اطلاع غلطی یا ذمہ داری کا اعتراف نہیں کرے گی۔
کنٹرولر اس DPA کو شیڈول 3 (منظور شدہ سب پروسیسرز) میں درج ذیلی پروسیسرز کو شامل کرنے کے لیے پروسیسر کو جنرل اجازت دیتا ہے۔ پروسیسر ہر ذیلی پروسیسر پر ڈیٹا کے تحفظ کی ذمہ داریاں عائد کرے گا جو اس DPA میں متعین کیے گئے ہیں، خاص طور پر مناسب تکنیکی اور تنظیمی اقدامات کو لاگو کرنے کے لیے کافی ضمانتیں فراہم کرتے ہیں۔
پروسیسر ذیلی پروسیسرز کے اضافے یا تبدیلی سے متعلق کسی بھی مطلوبہ تبدیلی کے بارے میں کنٹرولر کو مطلع کرے گا: (a) https://xygeni.io/legal/subprocessors پر شائع شدہ سب پروسیسر کی فہرست کو نظر ثانی شدہ "آخری اپ ڈیٹ" تاریخ کے ساتھ اپ ڈیٹ کرنا؛ اور (ب) تبدیلی کے اثر انداز ہونے سے کم از کم دس (10) دن قبل کنٹرولر کو تحریری نوٹس فراہم کرنا۔ کنٹرولر اس طرح کے نوٹیفکیشن کے سات (7) دنوں کے اندر ڈیٹا کے تحفظ کی معقول بنیادوں پر تبدیلی پر اعتراض کر سکتا ہے۔ اگر کنٹرولر اعتراضات اور فریقین اعتراض کو حل نہیں کرسکتے ہیں، تو کنٹرولر بغیر کسی جرمانے کے معقول نوٹس پر اصولی معاہدہ ختم کر سکتا ہے۔
اگر پروسیسر کسی سب پروسیسر کو شامل کرتا ہے تو، پروسیسر اس سب پروسیسر کی ذمہ داریوں کی کارکردگی کے لیے کنٹرولر کے لیے مکمل طور پر ذمہ دار رہے گا، اس حد تک کہ سب پروسیسر اپنی ڈیٹا کے تحفظ کی ذمہ داریوں کو پورا کرنے میں ناکام رہتا ہے۔
ہر سب پروسیسر کے لیے، پروسیسر:
پروسیسر کسٹمر ڈیٹا کو یورپی اکنامک ایریا (EEA) سے باہر کسی ملک میں منتقل نہیں کرے گا جب تک:
جہاں SCCs کی ضرورت ہو، پروسیسر، کنٹرولر کی درخواست پر، قابل اطلاق SCCs کو کنٹرولر اور/یا متعلقہ سب پروسیسر کے ساتھ انجام دے گا۔ SCCs کا قابل اطلاق ماڈیول کنٹرولر سے پروسیسر میں منتقلی کے لیے ماڈیول ٹو (کنٹرولر سے پروسیسر)، اور ماڈیول تھری (پروسیسر سے سب پروسیسر) پروسیسر کے ذریعے سب پروسیسر میں منتقلی کے لیے ہوگا۔
SCCs کے مقاصد کے لیے مجاز نگران اتھارٹی ہسپانوی ڈیٹا پروٹیکشن ایجنسی (Agencia Española de Protección de Datos — AEPD) ہے، جب تک کہ تحریری طور پر متفق نہ ہوں۔
پروسیسر، درخواست پر، کسٹمر ڈیٹا کی تمام بین الاقوامی منتقلی کا موجودہ ریکارڈ اور ہر ایک کے لیے قابل اطلاق منتقلی کے طریقہ کار کو برقرار رکھے گا اور کنٹرولر کو فراہم کرے گا۔
9. ڈیٹا پروٹیکشن امپیکٹ اسسمنٹس
جہاں پروسیسنگ کی سرگرمی کے نتیجے میں قدرتی افراد کے حقوق اور آزادیوں کو بہت زیادہ خطرہ لاحق ہو سکتا ہے اور کنٹرولر کو GDPR آرٹیکل 35 کے تحت ڈیٹا پروٹیکشن امپیکٹ اسیسمنٹ (DPIA) کرنے کی ضرورت ہے، پروسیسر کنٹرولر کو مناسب مدد اور معلومات فراہم کرے گا تاکہ کنٹرولر کو DPIA کو انجام دینے کے قابل بنایا جا سکے۔ پروسیسر 15 کاروباری دنوں کے اندر کنٹرولر کی DPIA سے متعلقہ درخواستوں کا جواب دے گا۔
پروسیسر، کنٹرولر کی درخواست پر، GDPR آرٹیکل 30(2) کے مطابق کنٹرولر کی جانب سے کی جانے والی پروسیسنگ سرگرمیوں کا ریکارڈ برقرار رکھے گا، بشمول: پروسیسر اور کسی بھی ذیلی پروسیسرز کے نام اور رابطے کی تفصیلات؛ کنٹرولر کی جانب سے کئے گئے پروسیسنگ کے زمرے؛ کسی تیسرے ملک کو ذاتی ڈیٹا کی منتقلی؛ اور تکنیکی اور تنظیمی حفاظتی اقدامات کی عمومی وضاحت۔
اس DPA کے تحت یا اس کے سلسلے میں دوسرے پر ہر فریق کی ذمہ داری اصولی معاہدے میں بیان کردہ حدود اور اخراج کے ساتھ مشروط ہوگی۔ جہاں ڈیٹا سبجیکٹ کو پروسیسنگ کے نتیجے میں نقصان پہنچا ہے جو لاگو ڈیٹا پروٹیکشن قانون کی خلاف ورزی کرتا ہے، ہر فریق اس کی پروسیسنگ سے ہونے والے نقصان کا ذمہ دار ہوگا جو GDPR آرٹیکلز 82-83 کے مطابق GDPR کی خلاف ورزی کرتا ہے۔ اس شق میں کوئی بھی چیز قابل اطلاق قانون کے تحت ڈیٹا کے مضامین پر فریقین کی ذمہ داری کو محدود نہیں کرتی ہے۔
یہ ڈی پی اے پرنسپل ایگریمنٹ کی تاریخ سے شروع ہوگا (یا اس ڈی پی اے کے نفاذ کی تاریخ اگر بعد میں ہو) اور پرنسپل ایگریمنٹ کی مدت تک نافذ رہے گا۔ کسی بھی وجہ سے پرنسپل معاہدے کا خاتمہ خود بخود اس DPA کو ختم کر دے گا۔
برطرفی کے بعد، شق 5.6 (ڈیٹا کو حذف کرنا یا واپس کرنا) کے تحت پروسیسر کی ذمہ داریاں برقرار رہیں گی اور پروسیسر برطرفی کے 30 دنوں کے اندر صارف کے ڈیٹا کو حذف یا واپس کرنا مکمل کر لے گا۔ رازداری، ذمہ داری، گورننگ قانون اور آڈٹ سے متعلق شقیں بھی ختم ہونے سے بچ جائیں گی۔
یہ ڈی پی اے اسپین کے قوانین کے مطابق چلایا جائے گا اور اس کی تشکیل کی جائے گی۔ فریقین اس DPA سے یا اس کے سلسلے میں پیدا ہونے والے کسی بھی تنازعہ کے حل کے لیے میڈرڈ کی عدالتوں کے غیر خصوصی دائرہ اختیار میں جمع ہوتے ہیں۔ اس حد تک کہ اس DPA کی کوئی بھی شق SCCs سے متصادم ہے، SCCs غالب ہوں گے۔
مکمل معاہدہ: یہ DPA، اپنے نظام الاوقات اور اصولی معاہدے کے ساتھ، فریقین کے درمیان یہاں کے موضوع کے حوالے سے پورے معاہدے کو تشکیل دیتا ہے اور ڈیٹا پروسیسنگ سے متعلق تمام سابقہ معاہدوں، مفاہمتوں یا نمائندگیوں کی جگہ لے لیتا ہے۔
ترامیم: اس DPA میں صرف دونوں فریقوں کے مجاز نمائندوں کے دستخط شدہ تحریری معاہدے کے ذریعے ترمیم کی جا سکتی ہے۔
سختی: اگر اس ڈی پی اے کی کسی بھی شق کو غلط یا ناقابل نفاذ سمجھا جاتا ہے، تو باقی شرائط پوری قوت اور اثر میں رہیں گی۔
مقدم: اس DPA اور نظام الاوقات کے درمیان تصادم کی صورت میں، DPA کی باڈی اس وقت تک غالب رہے گی جب تک کہ شیڈول واضح طور پر دوسری صورت میں بیان نہ کرے۔ اس DPA اور SCCs (جہاں قابل اطلاق ہو) کے درمیان تنازعہ کی صورت میں SCCs غالب ہوں گے۔
پروسیسنگ کا موضوع Xygeni کی طرف سے فراہمی ہے application security posture management, software supply chain security تجزیہ، کمزوری کا پتہ لگانا، CI/CD سیکورٹی کی نگرانی، اور متعلقہ خدمات جیسا کہ پرنسپل معاہدے میں بیان کیا گیا ہے۔
جمع کرنا، تنظیم کرنا، ڈھانچہ بنانا، ذخیرہ کرنا، تجزیہ کرنا، بازیافت کرنا، استعمال کرنا، ٹرانسمیشن کے ذریعے افشاء کرنا، صف بندی کرنا یا امتزاج کرنا، صارف کے ڈیٹا کی پابندی، مٹائی یا تباہی۔
کسٹمر کے ڈیٹا کی پروسیسنگ کنٹرولر کو خدمات فراہم کرنے کے واحد مقصد کے لیے کی جاتی ہے، بشمول: سیکیورٹی کے خطرے کا پتہ لگانا اور رپورٹنگ؛ سافٹ ویئر سپلائی چین کے خطرے کا تجزیہ؛ CI/CD pipeline security نگرانی بے ضابطگی کا پتہ لگانا؛ اور کسٹمر سپورٹ۔
پروسیسر پرنسپل معاہدے کی مدت کے لیے کسٹمر ڈیٹا پر کارروائی کرے گا۔ ختم ہونے پر، پروسیسر صارف کا ڈیٹا حذف کرنے سے پہلے سبسکرپشن کی آخری تاریخ کے بعد 3 ماہ تک اپنے پاس رکھے گا، جب تک کہ کنٹرولر پہلے حذف کرنے کی درخواست نہ کرے۔ ٹرائل اکاؤنٹ کا ڈیٹا ٹرائل کی میعاد ختم ہونے کے بعد 1 ماہ تک برقرار رہتا ہے۔
| قسم | مثال کے طور پر |
|---|---|
| صارف کے اکاؤنٹ کا ڈیٹا | نام، ای میل پتہ، صارف نام، پاس ورڈ ہیش، کردار، تنظیم |
| سرگرمی اور استعمال کا ڈیٹا | Login ایونٹس، API کالز، اسکین سرگرمی لاگ، ٹائم اسٹیمپ، IP پتے |
| سیکیورٹی کی تلاش کا میٹا ڈیٹا | مخزن کے نام، فائل کے راستے (جہاں نتائج سامنے آتے ہیں)، انحصار میٹا ڈیٹا، pipeline ترتیب کے حوالہ جات |
| مواصلاتی ڈیٹا | سپورٹ ٹکٹس، خدمات سے متعلق ای میل خط و کتابت |
ڈیٹا کے مضامین میں شامل ہیں: ملازمین، ٹھیکیدار، اور کنٹرولر کے دوسرے مجاز صارفین جو خدمات تک رسائی حاصل کرتے ہیں۔ ریپوزٹریز میں تعاون کرنے والے (ڈویلپرز، بوٹ اکاؤنٹس، بلڈ ایجنٹس) اور pipelineسروسز کے ذریعے نگرانی کی جاتی ہے۔ اور کنٹرولر کے نمائندے اور رابطہ افراد۔
سروسز کو خصوصی زمرہ کے ذاتی ڈیٹا پر کارروائی کرنے کے لیے ڈیزائن نہیں کیا گیا ہے جیسا کہ GDPR آرٹیکل 9 میں بیان کیا گیا ہے۔ کنٹرولر وارنٹ دیتا ہے کہ وہ Xygeni کے ساتھ پیشگی تحریری معاہدے اور مناسب اضافی حفاظتی اقدامات کے نفاذ کے بغیر سروسز کو خصوصی زمرے کا ذاتی ڈیٹا جمع نہیں کرے گا۔
Xygeni کسٹمر ڈیٹا کی حفاظت کے لیے درج ذیل تکنیکی اور تنظیمی اقدامات کو نافذ کرتا ہے، Xygeni کے ISO 27001 مصدقہ انفارمیشن سیکیورٹی مینجمنٹ سسٹم کے مطابق: