本資料處理協議(「DPA」或「協議」)由下列雙方簽訂:
| 場 | 信息 |
|---|---|
| 公司名稱 | [客戶全名] |
| 註冊地址 | [地址] |
| 增值稅號/公司編號 | [增值稅號] |
| 資料保護聯絡人 | [資料保護官信箱/聯絡方式] |
| 簽名代表 | [姓名,職稱] |
| 場 | 信息 |
|---|---|
| 公司名稱 | Xygeni Security, SL |
| 註冊地址 | C/Pasión 4, 2 Planta, 47001 巴利亞多利德, 西班牙 |
| 增值稅 | B09620287 |
| 資料保護聯絡人 | info@xygeni.io |
| 簽名代表 | [姓名,職稱] |
以下分別稱控制者和處理者為“一方”,合稱雙方為“雙方”。
本資料處理協議構成雙方之間關於 Xygeni 提供其應用程式安全性的主服務協議或服務條款(「主協議」)的一部分,並且 software supply chain security 服務(以下簡稱「服務」)。若本資料處理協定與主協定之間有衝突,就資料保護事宜而言,應以本資料處理協定為準。
就本資料處理協定而言:
雙方確認並同意:
當 Xygeni 出於自身目的(例如,帳戶管理、計費、服務改進分析)處理個人資料時,它作為獨立的資料控制者。此類處理受 Xygeni 隱私權政策的約束,且不在本資料處理協議的範圍內。
本資料處理協議的附錄 1(處理詳情)中列明了處理的主題、性質、持續時間和目的,以及處理的個人資料類型和資料主體類別。
處理者應僅在提供主協議中所述服務所必需的範圍內,並按照控制者的書面指示處理客戶數據,除非適用法律另有規定。在此情況下,處理者應在處理前告知控制者該法律要求,除非法律基於重要的公共利益理由禁止這樣做。
控制者指示處理者根據需要處理客戶數據,以便:(a) 根據主協議提供服務;(b) 遵守控制者不時以書面形式傳達的指示;以及 (c) 履行處理者在本數據處理協議項下的義務。
如果處理者合理認為控制者的指示違反了適用的資料保護法律,則應立即通知控制者。在此情況下,處理者有權停止根據該指示進行處理,直到控制者澄清或修改該指示為止。
控制者保證並聲明:(a) 其處理相關個人資料具有 GDPR 第 6 條(以及在適用情況下,第 9 條)規定的合法依據;(b) 其已提供所有必需的通知並獲得所有必需的同意;以及 (c) 將客戶資料傳輸給處理者不違反任何適用的法律。
處理者僅應根據控制者的書面指示處理客戶數據,除非適用的歐盟或成員國法律另有規定。處理者不得為自身目的處理客戶數據,也不得將客戶資料揭露給第三方,除非為提供服務所需或法律要求。
處理者應確保有權處理客戶資料的人員已具備 commit已承諾保密或負有適當的法定保密義務。客戶資料的存取權限僅限於為提供服務而需要存取客戶資料的員工、承包商和分包商。
處理者應實施並維持適當的技術和組織措施,以保護客戶資料免遭未經授權或非法處理,以及免遭意外遺失、銷毀、損壞、更改或洩露,並應考慮到:
此類措施至少應包括本資料處理協議附件二(技術和組織安全措施)中規定的措施。處理方的 ISO 27001 認證可證明其具備基本的安全性管理系統。處理方應在本資料處理協議有效期內維持 ISO 27001 認證或同等認證。
考慮到處理的性質,處理者應盡可能採取適當的技術和組織措施協助控制者履行其回應資料請求的義務。cis根據適用的資料保護法(包括 GDPR 第 15-22 條規定的存取權、更正權、刪除權、限制處理權、可攜權和反對權),資料主體享有的權利。
處理者應:(a) 如處理者收到資料主體關於客戶資料的請求,應立即通知控制者;(b) 除根據控制者的書面指示或適用法律的要求外,不得回應此類請求;以及 (c) 在適用的法定期限內(根據 GDPR 第 12 條規定為 30 天),向控制者提供合理的協助以回應此類請求。
處理者應協助控制者確保遵守 GDPR 第 32 至 36 條規定的義務,同時考慮到處理的性質和處理者可獲得的信息,包括以下方面:
在主協議終止或到期後,或應控制者要求,處理者應根據控制者的選擇,刪除或將所持有的所有客戶資料返還給控制者,並刪除現有副本,除非適用的歐盟或成員國法律要求儲存該個人資料。處理者應在相關觸發事件發生後 30 天內以書面確認刪除已完成。
處理器的 standard 除非控制者提前提出刪除請求,否則資料保留計畫(請參閱附錄 1)適用。
處理者應向控制者提供所有必要信息,以證明其遵守本資料處理協議中規定的義務,並應允許控制者或控制者委託的審計員進行審計(包括檢查),並應配合審計。
處理者可以透過提供以下方式履行此義務:
處理者應在知悉影響客戶資料的個人資料外洩事件後立即通知控制者,且無論如何應在48小時內通知。此類通知應包括(在當時可行的情況下):
如無法同時提供上述所有信息,則可分階段提供,且不得無故拖延。處理者應與控制者合作,並採取控制者可能要求的合理措施,協助調查、減輕和補救違規行為。
雙方確認,根據《一般資料保護規範》(GDPR)第33條,資料控制者有義務在知悉個人資料外洩後72小時內通知主管監管機構(西班牙資料保護局-AEPD,或其他相關機構)。處理者依本條款向資料控制者發出通知,旨在協助資料控制者履行此項監管義務。處理者的通知不構成對過失或責任的承認。
控制者授予處理者一般授權,使其能夠聘用本資料處理協議附錄3(經批准的子處理者)中所列的子處理者。處理者應要求每個子處理者承擔與本資料處理協議所列義務同等的資料保護義務,尤其應提供充分的保證,以確保其實施適當的技術和組織措施。
處理者應透過以下方式通知控制者任何擬增加或更換子處理者的變更:(a) 更新發佈在 https://xygeni.io/legal/subprocessors 的子處理者列表,並註明修訂後的「最後更新日期」;以及 (b) 至少在變更生效前十 (10) 天以書面形式通知控制者。控制者可在收到該通知後七 (7) 天內基於合理的資料保護理由對該變更提出異議。如果控制者提出異議且雙方無法解決該異議,則控制者可在發出合理通知後終止主協議,且無需承擔任何違約責任。
若處理者聘用分包處理者,則在分包處理者未能履行其資料保護義務的情況下,處理者仍應就該分包處理者的義務履行情況對控制者承擔全部責任。
對於每個子處理器,處理器應:
除非符合以下情況,否則處理者不得將客戶資料傳輸到歐洲經濟區 (EEA) 以外的國家/地區:
如有需要,處理者應根據控制者的要求,與控制者和/或相關子處理者簽署適用的標準合約條款。標準合約條款的適用模組應為:控制者向處理者傳輸資料時,適用模組二(控制者至處理者);處理者進一步傳輸資料至子處理者時,適用模組三(處理者至子處理者)。
除非另有書面約定,否則標準合約條款的主管監管機構為西班牙資料保護局(Agencia Española de Protección de Datos — AEPD)。
處理者應保存並應控制者的要求,向其提供所有客戶資料國際傳輸的最新記錄以及每次傳輸的適用機制。
9. 資料保護影響評估
如果處理活動可能對自然人的權利和自由造成高風險,且根據《通用資料保護規範》(GDPR)第35條,資料控制者需要進行資料保護影響評估(DPIA),則資料處理者應向資料控制者提供必要的合理協助和信息,以使資料控制者能夠進行DPIA。資料處理者應在15個工作天內回覆資料控制者提出的與DPIA相關的合理請求。
處理者應根據 GDPR 第 30(2) 條的規定,按照控制者的要求,保存代表控制者進行的處理活動的記錄,包括:處理者及其任何子處理者的名稱和聯繫方式;代表控制者進行的處理類別;向第三國傳輸個人資料;以及技術和組織安全措施的一般描述。
各方根據本資料處理協議或與本資料處理協議相關的責任應受主協議中規定的限制和免責條款的約束。若資料主體因資料處理違反適用資料保護法而遭受損害,則各方應依據《一般資料保護規範》(GDPR)第82-83條的規定,對其違反GDPR的資料處理行為所造成的損害負責。本條款中的任何內容均不限制任何一方根據適用法律對資料主體承擔的責任。
本資料處理協議自主協議簽署之日(或本資料處理協議簽署之日,以較晚者為準)起生效,並在主協議有效期內持續有效。主協議因任何原因終止,本數據處理協議亦自動終止。
終止後,處理者根據第5.6條(刪除或返還資料)承擔的義務仍然有效,處理者應在終止後30天內完成客戶資料的刪除或返還。與保密、責任、適用法律和審計相關的條款在終止後仍然有效。
本資料處理協議受西班牙法律管轄並依其解釋。雙方同意接受馬德里法院的非專屬管轄權,以解決因本資料處理協議引起或與之相關的任何爭議。若本資料處理協議的任何條款與標準合約條款相衝突,則以標準合約條款為準。
整個協議: 本資料處理協議及其附件和主協議構成雙方就本協議標的達成的完整協議,並取代先前所有與資料處理相關的協議、諒解或陳述。
修正案: 本資料處理協議僅可透過雙方授權代表簽署的書面協議進行修改。
可分割性: 如果本資料處理協議的任何條款被認定為無效或不可執行,其餘條款仍將完全有效。
優先權: 若本《資料保護協定》與附件之間有衝突,則以本《資料保護協定》正文為準,除非附件另有明確規定。若本《資料保護協議》與標準合約條款(如適用)之間有衝突,則以標準合約條款為準。
處理的主題是 Xygeni 提供的 application security posture management, software supply chain security 分析、漏洞檢測、 CI/CD 安全監控及相關服務,詳見主協議。
客戶資料的收集、組織、結構化、儲存、分析、檢索、使用、透過傳輸、排列或組合揭露、限制、擦除或銷毀。
客戶資料的處理僅用於向控制者提供服務,包括:安全漏洞檢測和報告;軟體供應鏈風險分析; CI/CD pipeline security 監控;異常檢測;以及客戶支援。
處理方應在主協議有效期內處理客戶資料。協議終止後,處理方應在訂閱到期日後保留客戶資料 3 個月,除非控制方要求提前刪除。試用帳戶資料在試用期結束後保留 1 個月。
| 項目類別 | 包機成本結構範例 |
|---|---|
| 用戶帳戶數據 | 姓名、電子郵件地址、使用者名稱、密碼雜湊、角色、組織 |
| 活動和使用數據 | Login 事件、API 呼叫、掃描活動日誌、時間戳記、IP 位址 |
| 安全查找元數據 | 儲存庫名稱、檔案路徑(發現結果所在的位置)、依賴關係元數據 pipeline 配置參考 |
| 通訊數據 | 支援工單、與服務相關的電子郵件通信 |
資料主體包括:存取服務的控制器的員工、承包商和其他授權使用者;儲存庫的貢獻者(開發人員、機器人帳戶、建置代理程式)以及 pipeline由服務機構監控;以及控制者的代表和聯絡人。
本服務並非旨在處理 GDPR 第 9 條所定義的特殊類別個人資料。資料控制者保證,未經 Xygeni 事先書面同意並實施適當的額外保障措施,不會將特殊類別個人資料提交給本服務。
Xygeni實施以下技術和組織措施來保護客戶數據,這些措施符合Xygeni通過ISO 27001認證的資訊安全管理系統: