Juridisk.
Databehandleraftale
Denne Databehandleraftale, inklusive Bilag, ("DPA'en") er inkorporeret i og udgør en del af Aftalen mellem Kunden og Testlify, Inc. (herefter "Testlify").
1. Anvendelsesområde
Denne DPA mellem Kunden, og hvis relevant, Kundens Tilknyttede Selskaber, og Testlify, indeholder de juridiske vilkår og betingelser, der gælder for behandlingen af Slutbrugerdata, som kan omfatte personoplysninger.
2. Definitioner
Følgende definitioner gælder i hele denne DPA:
"Aftale" betyder Testlifys Slutbrugeraftale, medmindre der findes en separat aftale, der regulerer brugen af Tjenesterne mellem parterne.
"Databeskyttelseslove" betyder de databeskyttelseslove, der gælder for Testlify i dets behandling af personoplysninger under denne DPA, herunder, hvor relevant, GDPR og CCPA.
"DPA" betyder denne Kunde-Databehandleraftale.
"Slutbrugerdata" betyder data, som Tjenesterne kan tilgå eller indsamle under det forhold, der er reguleret af Aftalen, i form af logs, sessionsdata, telemetri, brugerdata, brugsdata og trusselsinformation.
"GDPR" betyder Databeskyttelsesforordningen 2016/679 fra Europa-Parlamentet og Rådet af 27. april 2016 om beskyttelse af fysiske personer i forbindelse med behandling af personoplysninger.
"Informationssikkerhedsforanstaltninger" er de tekniske og organisatoriske foranstaltninger til sikring af behandlingens sikkerhed.
"Sikkerhedshændelse" betyder enhver uautoriseret adgang til Slutbrugerdata, der er lagret på Testlifys udstyr eller i Testlifys faciliteter, eller uautoriseret adgang til sådant udstyr eller faciliteter, der resulterer i tab, videregivelse eller ændring af sådanne data.
Udtryk, der anvendes i denne DPA, og som specifikt er defineret i GDPR, vil have samme betydning som fastsat i GDPR. Udtryk, der anvendes i denne DPA, og som ikke specifikt er defineret i GDPR, vil have den betydning, der sædvanligvis tillægges dem i databeskyttelsesbranchen.
3. Ansvar ved behandling af personoplysninger som databehandler
I det omfang Testlify behandler personoplysninger på vegne af Kunden som databehandler (som defineret af gældende Databeskyttelseslove), vil Testlify kun gøre dette efter dokumenterede instrukser fra Kunden og i overensstemmelse med følgende:
Behandling krævet ved lov. Hvis Testlify er forpligtet af gældende lov til at behandle Kundens personoplysninger, vil Testlify udføre en sådan behandling og underrette Kunden om et sådant lovkrav, i det omfang loven tillader det.
Overholdelse af gældende databeskyttelseslove. Testlify vil behandle Kundens personoplysninger i overensstemmelse med gældende Databeskyttelseslove og vil på anmodning stille de nødvendige oplysninger til rådighed for Kunden.
Anmodninger fra registrerede. Testlify vil yde rimelig assistance til Kunden med at overholde sine forpligtelser vedrørende registreredes rettigheder under gældende Databeskyttelseslove.
Konsekvensanalyse vedrørende databeskyttelse. Efter Kundens skriftlige anmodning vil Testlify yde Kunden rimeligt samarbejde og assistance, der er nødvendigt for at opfylde Kundens forpligtelse.
Autoriseret personale. Testlify vil sikre, at autoriseret personale, der behandler Kundens personoplysninger, har forpligtet sig til fortrolighed eller er underlagt en passende lovbestemt tavshedspligt.
Underdatabehandlere. Kunden bemyndiger Testlify til at engagere underdatabehandlerne (identificeret i Bilag 1 til denne aftale) til at behandle personoplysninger. Hvis Testlify engagerer en ny underdatabehandler, vil det:
underrette Kunden gennem supportportalen inden for femten (15) dage efter en sådan ændring for at give Kunden mulighed for at gøre indsigelse mod en sådan underbehandling. Hvis Kunden gør indsigelse mod en ny underdatabehandler, vil Testlify gøre en rimelig indsats for at afhjælpe dette;
pålægge underdatabehandleren passende kontraktlige forpligtelser, der ikke er mindre beskyttende end denne DPA; og
forblive ansvarlig for underdatabehandlerens overholdelse af denne DPA og for enhver handling eller undladelse fra underdatabehandlerens side, der medfører, at Testlify overtræder nogen af sine forpligtelser under denne DPA.
Grænseoverskridende overførsler. Hvis Kundens Personoplysninger overføres uden for Det Europæiske Økonomiske Samarbejdsområde (EØS), Storbritannien (UK) eller Schweiz, sikrer Testlify, at sådanne overførsler overholder gældende Databeskyttelseslove.
Beskyttelse af fortroligheden og sikkerheden af personoplysninger. Testlify har implementeret praksis og politikker for at opretholde passende organisatoriske, fysiske og tekniske foranstaltninger for at beskytte fortroligheden og sikkerheden af personoplysninger, herunder:
pseudonymisering, af-identifikation eller kryptering af data;
evnen til at genoprette tilgængeligheden af og adgangen til Kundens personoplysninger rettidigt i tilfælde af en fysisk eller teknisk hændelse; og
en proces til regelmæssigt at teste, vurdere og evaluere effektiviteten af Testlifys Informationssikkerhedsforanstaltninger.
Beredskabsplan. Testlify vil implementere og vedligeholde en beredskabsplan, der specificerer handlinger, herunder inddæmning, undersøgelse, rapportering og afhjælpning, der skal tages i tilfælde af en Sikkerhedshændelse.
Sikkerhedshændelse. I tilfælde af en Sikkerhedshændelse, der påvirker Kundens personoplysninger, vil Testlify uden unødig forsinkelse: (a) informere Kunden om Sikkerhedshændelsen; (b) undersøge og give rimelig information; (c) tage rimelige skridt til at afbøde virkningerne af Sikkerhedshændelsen.
Revision. Testlify vil på skriftlig anmodning, med forbehold for passende fortrolighedsforpligtelser, stille en sammenfattende kopi af gældende tredjeparts revisionsrapporter eller certificeringer til rådighed for Kunden.
Opbevaring og sletning. Testlify vil behandle og opbevare alle personoplysninger, der behandles på vegne af Kunden, herunder Kundedata, Kandidatdata, Slutbrugerdata og ethvert andet berørt datasubjekt under denne Aftale, i overensstemmelse med gældende opbevaringsperioder.
4. Detaljer om de behandlede personoplysninger
Genstand: Genstanden for Behandlingen under denne DPA er Kundens Personlige Oplysninger.
Varighed: Testlify kan behandle Kundens Personlige Oplysninger under denne DPA indtil ophør eller udløb af Aftalen.
Formål: Formålet med Behandlingen af Kundens Personlige Oplysninger under denne DPA er at gøre det muligt for Testlify at levere Tjenesterne og opfylde sine forpligtelser som angivet i Aftalen.
Behandlingens karakter: For at levere de Tjenester, der er beskrevet i Aftalen, vil Testlify behandle Kundens Personlige Oplysninger efter instruks fra Kunden og i overensstemmelse med vilkårene i Aftalen.
Kategorier af registrerede: Kunden bestemmer kategorierne og omfanget af Kundens Personlige Oplysninger, som det videregiver til Testlify, hvilket uden begrænsning kan omfatte:
Medarbejdere, kontrahenter, konsulenter og enkeltpersoner, der tilhører Kunden, eller Kundens kunders og partneres arbejdsstyrke; eller
Kandidater, der søger en åben stilling hos Kunden
Andre enkeltpersoner, hvis Personlige Oplysninger behandles som en del af leveringen af Tjenesterne.
Kategorier af personlige oplysninger: Kunden bestemmer kategorierne af Personlige Oplysninger, som det videregiver til Testlify, hvilket uden begrænsning kan omfatte Kundens Personlige Oplysninger vedrørende:
Identifikations- og kontaktdata (f.eks. navn, adresse, telefonnummer, titel, e-mail, andre kontaktoplysninger);
Ansættelsesdetaljer (f.eks. jobtitel, rolle, leder);
Svar på testspørgsmål og testresultater
Yderligere behandlede datapunkter, herunder uden begrænsning øjebliksbilleder af brugeraktivitet, skærmoptagelser under vurderinger, geolokationsdata og andre relevante bruger- eller sessionsdata.
IT-oplysninger (f.eks. rettigheder, IP-adresser, brugsdata, cookiedata, online-identifikatorer);
Domæne- og enhedsoplysninger (f.eks. værtsnavne og kvalificerede værtsnavne);
Oplysninger indeholdt i logs relateret til sikkerhedshændelser identificeret og fanget af Tjenesterne; og/eller
Ustrukturerede data leveret til Testlify med henblik på at levere supporttjenester (f.eks. pakkeoptagelse (PCAP) til filtest).
Følsomme data overført (hvis relevant): Ved behandling af Personlige Oplysninger, primært med retsmedicinske undersøgelser, kan Testlify behandle følsomme data.
Hyppighed: Overførslen af information mellem Parterne for at facilitere Testlifys Behandling på vegne af Kunden vil finde sted efter behov indtil ophør af Aftalen.
5. Behandling af slutbrugerdata
Testlify vil behandle og opbevare alle personoplysninger, der behandles på vegne af Kunden, herunder Kundedata, Kandidatdata, Slutbrugerdata og ethvert andet berørt datasubjekt under denne Aftale.
6. Overholdelse af love
Parterne vil behandle personoplysninger i overensstemmelse med gældende Databeskyttelseslove. Kunden erklærer og garanterer, at dets brug af Tjenesterne, dets bemyndigelse af Testlifys adgang til og behandling af personoplysninger, er i overensstemmelse med gældende lov.
7. PCI-overholdelse
Testlify er ikke en betalingsbehandler og er som sådan ikke underlagt overholdelse af PCI-standarderne. Testlify anerkender dog, at kreditkortoplysninger kan blive leveret af Kunden under udførelsen.
8. Ansvarsbegrænsning
Denne DPA ændrer ikke Testlifys ansvar, hvad enten det er kontraktligt, erstatningsretligt eller under enhver anden ansvarsteori, over for Kunden baseret på andre vilkår, der er gældende mellem Kunden og Testlify.
9. Konflikt mellem vilkår
I tilfælde af en konflikt mellem vilkårene i denne DPA og andre vilkår, der er gældende mellem Kunden og Testlify, vil vilkårene i denne DPA have forrang med hensyn til databehandlingsaktiviteter.
10. Bilag 2 — Informationssikkerhedsforanstaltninger
Bilag 1 til DPA'en: Liste over Underdatabehandlere
Bilag 2 til DPA'en: Informationssikkerhedsforanstaltninger
10.1. Anvendelsesområde
Under hensyntagen til behandlingens karakter, omfang, kontekst og formål, den tekniske udvikling, implementeringsomkostningerne samt risikoen for varierende sandsynlighed og alvorlighed for rettigheder og friheder, implementerer virksomheden passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der passer til risikoen.
10.2. Definitioner
"Aftale" betyder enhver underliggende Slutbrugeraftale fra Selskabet, Bestillingsformular, Engagementsbrev, Arbejdsbeskrivelse, eller anden lovligt indgået og bindende skriftlig eller elektronisk aftale mellem parterne.
"Slutbrugerdata" betyder data, der leveres af eller på vegne af Kunden til Selskabet under det forhold, der er reguleret af Aftalen. For at undgå tvivl omfatter Slutbrugerdata ikke Systemdata.
"Personoplysninger" betyder enhver information, der behandles på vegne af Kunden under levering af et Produkt, som (i) vedrører en identificeret eller identificerbar fysisk person; eller (ii) er defineret som "personlige oplysninger" under gældende lov.
"Produkt" betyder samlet Hardware, Software, Abonnement, eller enhver kombination heraf, uanset om Produktet blev anskaffet under et Virksomhedsprogram eller ej.
"Systemdata" betyder data, der genereres og/eller indsamles i forbindelse med Kundens brug af Produkterne, såsom logs, sessionsdata, telemetri, supportdata, brugsdata, trusselsinformation eller kontodata.
10.3. Sikkerhedsstyring
10.3.1. Sikkerhedsprogram
Virksomheden vedligeholder et skriftligt informationssikkerhedsprogram, der:
administreres af en senior medarbejder, der er ansvarlig for at overvåge og implementere programmet;
omfatter administrative, tekniske og fysiske beskyttelsesforanstaltninger, der er rimeligt designet til at beskytte fortroligheden, integriteten og tilgængeligheden af Data; og
er passende til virksomhedens driftsmæssige natur, størrelse og kompleksitet.
10.3.2. Personalesikkerhed
Medarbejderes og kontrahenters færdigheder og kompetencer vurderes som en del af ansættelsesprocessen. Krævede færdigheder og kompetencer er anført i jobbeskrivelser og ansøgninger.
10.4. Due diligence for underleverandører
10.4.1. Selskabet vil:
regelmæssigt vurdere sikkerhedskapaciteterne hos sådanne underleverandører for at sikre underleverandørers evne til at overholde de Foranstaltninger, der er beskrevet i dette dokument;
anvende skriftlige informationssikkerhedskrav, der forpligter underleverandører til at overholde Selskabets vigtigste informationssikkerhedspolitikker og -standarder, der er i overensstemmelse med og ikke mindre beskyttende end disse Foranstaltninger.
10.5. Logisk sikkerhed
10.5.1. Systemadgangskontrol og netværksadgangskontrol
Selskabet anvender adgangskontrolmekanismer, der har til formål at: (a) forhindre uautoriseret adgang til Data; (b) begrænse adgang til brugere, der har behov for det; (c) følge princippet om mindste privilegium.
Selskabets brugere har en individuel konto, der autentificerer den pågældende persons adgang til Data. Selskabet tillader ikke deling af konti.
Selskabet vedligeholder en proces til at gennemgå/revidere kontroller (herunder adgangskontroller) mindst årligt for alle Selskabets systemer, der overfører, behandler eller opbevarer Data.
Selskabet konfigurerer fjernadgang til alle netværk, der opbevarer eller overfører Data, til at kræve multifaktorautentificering for sådan adgang.
Selskabet tilbagekalder adgang til systemer og applikationer, der indeholder eller behandler Data, hurtigt efter ophør af behovet for at få adgang til systemet(erne) eller applikationen(erne).
10.5.2. Telekommunikations- og netværkssikkerhed
Selskabet anvender firewallteknologi i driften af sine websteder. Trafik mellem Kunde og Selskab vil blive beskyttet og autentificeret ved hjælp af kryptografiske teknologier af branchestandard.
Selskabet anvender et indtrængningsdetekteringssystem til at generere, overvåge og reagere på advarsler, der kan indikere potentiel kompromittering af netværket og/eller værten.
Selskabet implementerer netværkssegmentering mellem virksomhedens netværk og hostingfaciliteterne for Data.
10.5.3. Beskyttelse mod ondsindet kode
Med undtagelse af specifikke servere dedikeret til analyse af kompromitterede Slutbrugerdata, kører Selskabets arbejdsstationer og servere den aktuelle version af antivirus-/anti-malware-software af branchestandard.
Selskabet scanner indgående og udgående indhold for ondsindet kode ved alle gateways til offentlige netværk, herunder, men ikke begrænset til, e-mail- og proxyservere.
10.5.4. Forebyggelse af datatab
Selskabet anvender et omfattende system til at forhindre utilsigtet eller forsætlig kompromittering af Data.
10.6. Softwareudvikling og -vedligeholdelse
10.6.1. Open source
Selskabet evaluerer og sporer sårbarheder i open source-software (OSS) og andre tredjepartsbiblioteker, der er inkorporeret i Produkterne; Selskabet udfører statisk kodeanalyse og manuelle kodegennemgange.
10.6.2. Ændringsstyring
Selskabet anvender et dokumenteret ændringsstyringsprogram med hensyn til Produkterne som en integreret del af sin sikkerhedsprofil, herunder logisk eller fysisk adskilte miljøer fra produktion.
10.6.3. Sårbarhedsstyring og sikkerhedsvurderinger af applikationer
Selskabet gør brug af en kvalificeret tredjepart til at udføre sikkerhedsvurderingerne af applikationer. Selskabet kan også udføre gennemgangen af sikkerhedsvurderingen direkte, ifølge branchestandardens bedste praksis.
10.7. Opbevaring, håndtering og bortskaffelse
10.7.1. Dataadskillelse
Selskabet adskiller og segregerer Personoplysninger og Slutbrugerdata fysisk eller logisk fra sine andre kunders data.
10.7.2. Kryptering af data i elektronisk form
Selskabet anvender stærke krypteringsalgoritmer af branchestandard og nøglestyrker (dvs. AES 256-bit i hvile, TLS v1.2 under overførsel) til at kryptere alle Personoplysninger og Slutbrugerdata i elektronisk form.
10.8. Forretningskontinuitet og katastrofegenopretning
10.8.1. Selskabet udvikler, implementerer og vedligeholder et forretningskontinuitetsstyringsprogram for at imødekomme behovene i virksomheden og de Produkter, der leveres til Kunden.
Selskabets forretningskonsekvensanalyseplan omfatter, uden begrænsning, en systematisk gennemgang af forretningsfunktioner og deres tilknyttede processer, der identificerer afhængigheder og evaluerer potentielle konsekvenser.
Selskabets krisestyringsplan omfatter, uden begrænsning, elementer såsom hændelsesstyring, aktivering af plan og team, og dokumentation af hændelses- og kommunikationsprocesser, øvet mindst årligt.
Selskabets forretningskontinuitetsplan omfatter, uden begrænsning, elementer såsom placeringsalternativer, applikationsalternativer, leverandøralternativer og bemandingsalternativer, øvet mindst årligt.
Selskabets katastrofegenopretningsplan omfatter, uden begrænsning, infrastruktur-, teknologi- og systemdetaljer, genopretningsaktiviteter, og identificerer de personer/teams, der kræves til sådan genopretning.
10.8.2. Planindhold
Selskabets plandokumentation adresserer de handlinger, som Selskabet vil tage i tilfælde af en udvidet serviceafbrydelse. Selskabet sikrer, at dets planer adresserer de handlinger og ressourcer, der kræves for rettidig genopretning.
11. Databeskyttelsesrådgiver
Ved spørgsmål eller bekymringer vedrørende denne Databehandleraftale, databeskyttelse, eller beskyttelsen af dine personlige oplysninger, kan du kontakte vores Databeskyttelsesrådgiver: Navn: Chiranjeevi Tirunagari, E-mail: dpo@testlify.com, Kontakt: +1 (844) 755 8378
Spørgsmål?.
Har du et spørgsmål om denne databehandleraftale?
Vores team kan guide dig gennem enhver klausul i denne DPA eller sætte dig i kontakt med vores Databeskyttelsesrådgiver.