Juridisch.
Verwerkersovereenkomst
Deze Verwerkersovereenkomst, inclusief de Bijlagen, (de "DPA") is opgenomen in en maakt deel uit van de Overeenkomst tussen de Klant en Testlify, Inc. (hierna "Testlify").
1. Toepassingsgebied
Deze DPA tussen de Klant, en indien van toepassing, de Gelieerde ondernemingen van de Klant, en Testlify, bevat de juridische voorwaarden die van toepassing zijn op de verwerking van Eindgebruikersgegevens, die persoonsgegevens kunnen omvatten.
2. Definities
De volgende definities zijn van toepassing gedurende deze DPA:
"Overeenkomst" betekent de Testlify Eindgebruikersovereenkomst, tenzij er een afzonderlijke overeenkomst bestaat die het gebruik van de Diensten tussen de partijen regelt.
"Wetgeving inzake gegevensbescherming" betekent de wetgeving inzake gegevensbescherming die van toepassing is op Testlify bij de verwerking van persoonsgegevens onder deze DPA, inclusief, waar van toepassing, de AVG en de CCPA.
"DPA" betekent deze Verwerkersovereenkomst.
"Eindgebruikersgegevens" betekent gegevens die tijdens de door de Overeenkomst geregelde relatie mogelijk worden benaderd of verzameld door de Diensten, in de vorm van logs, sessiegegevens, telemetrie, gebruikersgegevens, gebruiksgegevens en dreigingsinformatie.
"AVG" betekent de Algemene Verordening Gegevensbescherming 2016/679 van het Europees Parlement en de Raad van 27 april 2016 betreffende de bescherming van natuurlijke personen in verband met de verwerking van persoonsgegevens.
"Informatiebeveiligingsmaatregelen" betekent de technische en organisatorische maatregelen om de veiligheid van de verwerking te waarborgen.
"Beveiligingsincident" betekent elke ongeautoriseerde toegang tot Eindgebruikersgegevens die zijn opgeslagen op de apparatuur of in de faciliteiten van Testlify, of ongeautoriseerde toegang tot dergelijke apparatuur of faciliteiten die resulteert in verlies, openbaarmaking of wijziging van dergelijke gegevens.
Termen die in deze DPA worden gebruikt en die specifiek zijn gedefinieerd in de AVG, hebben dezelfde betekenis als vastgesteld in de AVG. Termen die in deze DPA worden gebruikt en die niet specifiek zijn gedefinieerd in de AVG, hebben de betekenis die er gewoonlijk aan wordt gegeven in de sector van gegevensbescherming.
3. Verantwoordelijkheden bij de verwerking van persoonsgegevens als verwerker
Voor zover Testlify persoonsgegevens verwerkt namens de Klant als verwerker (zoals gedefinieerd door de toepasselijke Wetgeving inzake Gegevensbescherming), zal Testlify dit alleen doen op basis van gedocumenteerde instructies van de Klant en in overeenstemming met het volgende:
Wettelijk verplichte verwerking. Indien Testlify wettelijk verplicht is om persoonsgegevens van de Klant te verwerken, zal Testlify deze verwerking uitvoeren en de Klant op de hoogte stellen van deze wettelijke vereiste, voor zover wettelijk toegestaan.
Naleving van toepasselijke wetgeving inzake gegevensbescherming. Testlify zal persoonsgegevens van de Klant verwerken in overeenstemming met de toepasselijke Wetgeving inzake Gegevensbescherming en zal de Klant op verzoek de nodige informatie verstrekken.
Verzoeken van betrokkenen. Testlify zal de Klant redelijke bijstand verlenen om te voldoen aan zijn verplichtingen met betrekking tot de rechten van betrokkenen onder de toepasselijke Wetgeving inzake Gegevensbescherming.
Gegevensbeschermingseffectbeoordeling. Op schriftelijk verzoek van de Klant zal Testlify de Klant redelijke samenwerking en bijstand verlenen die nodig is om aan de verplichting van de Klant te voldoen.
Geautoriseerd personeel. Testlify zal ervoor zorgen dat geautoriseerd personeel dat persoonsgegevens van de Klant verwerkt, zich heeft verbonden tot vertrouwelijkheid of onderworpen is aan een passende wettelijke geheimhoudingsplicht.
Subverwerkers. De Klant machtigt Testlify om de subverwerkers (geïdentificeerd in Bijlage 1 bij deze overeenkomst) in te schakelen om persoonsgegevens te verwerken. Indien Testlify een nieuwe subverwerker inschakelt, zal het:
de Klant via het supportportaal binnen vijftien (15) dagen na een dergelijke wijziging op de hoogte stellen om de Klant de gelegenheid te geven bezwaar te maken tegen deze subverwerking. Als de Klant bezwaar maakt tegen een nieuwe subverwerker, zal Testlify redelijke inspanningen leveren om dit te verhelpen;
de subverwerker passende contractuele verplichtingen opleggen die niet minder beschermend zijn dan deze DPA; en
verantwoordelijk en aansprakelijk blijven voor de naleving van deze DPA door de subverwerker en voor eventuele handelingen of nalatigheden van de subverwerker die ertoe leiden dat Testlify een van zijn verplichtingen onder deze DPA schendt.
Grensoverschrijdende overdrachten. Als persoonsgegevens van de Klant worden overgedragen buiten de Europese Economische Ruimte (EER), het Verenigd Koninkrijk (UK) of Zwitserland, zorgt Testlify ervoor dat dergelijke overdrachten voldoen aan de toepasselijke Wetgeving inzake Gegevensbescherming.
Waarborging van de vertrouwelijkheid en veiligheid van persoonsgegevens. Testlify heeft praktijken en beleid geïmplementeerd om passende organisatorische, fysieke en technische maatregelen te handhaven ter waarborging van de vertrouwelijkheid en veiligheid van persoonsgegevens, waaronder:
de pseudonimisering, de-identificatie of versleuteling van gegevens;
het vermogen om de beschikbaarheid van en toegang tot persoonsgegevens van de Klant tijdig te herstellen in geval van een fysiek of technisch incident; en
een proces voor het regelmatig testen, beoordelen en evalueren van de effectiviteit van Testlifys Informatiebeveiligingsmaatregelen.
Incidentresponsplan. Testlify zal een incidentresponsplan implementeren en onderhouden dat acties specificeert, waaronder inperking, onderzoek, rapportage en herstel, die moeten worden ondernomen in geval van een Beveiligingsincident.
Beveiligingsincident. In geval van een Beveiligingsincident dat persoonsgegevens van de Klant betreft, zal Testlify zonder onnodige vertraging: (a) de Klant informeren over het Beveiligingsincident; (b) onderzoeken en redelijke informatie verstrekken; (c) redelijke maatregelen nemen om de effecten van het Beveiligingsincident te beperken.
Audit. Testlify zal de Klant op schriftelijk verzoek, onder passende geheimhoudingsverplichtingen, een samenvattend exemplaar van toepasselijke auditrapporten of certificeringen van derden verstrekken.
Bewaring en verwijdering. Testlify zal alle persoonsgegevens die namens de Klant worden verwerkt, inclusief Klantgegevens, Kandidaatgegevens, Eindgebruikersgegevens en andere betrokken gegevenssubjecten onder deze Overeenkomst, verwerken en bewaren in overeenstemming met de toepasselijke bewaartermijnen.
4. Details van de verwerkte persoonsgegevens
Onderwerp: Het onderwerp van de Verwerking onder deze DPA is de Persoonlijke Informatie van de Klant.
Duur: Testlify mag de Persoonlijke Informatie van de Klant onder deze DPA verwerken tot beëindiging of afloop van de Overeenkomst.
Doel: Het doel van de Verwerking van de Persoonlijke Informatie van de Klant onder deze DPA is om Testlify in staat te stellen de Diensten te leveren en zijn verplichtingen na te komen zoals uiteengezet in de Overeenkomst.
Aard van de verwerking: Om de in de Overeenkomst beschreven Diensten te leveren, zal Testlify de Persoonlijke Informatie van de Klant verwerken op instructie van de Klant en in overeenstemming met de voorwaarden van de Overeenkomst.
Categorieën van betrokkenen: De Klant bepaalt de categorieën en de omvang van de Persoonlijke Informatie van de Klant die het openbaar maakt aan Testlify, die zonder beperking kan omvatten:
Werknemers, contractanten, adviseurs en personen die behoren tot de Klant, of tot het personeelsbestand van de klanten en partners van de Klant; of
Kandidaten die solliciteren naar een openstaande functie van de Klant
Andere personen wier Persoonlijke Informatie wordt verwerkt als onderdeel van de levering van de Diensten.
Categorieën persoonlijke informatie: De Klant bepaalt de categorieën van Persoonlijke Informatie die het openbaar maakt aan Testlify, die zonder beperking Persoonlijke Informatie van de Klant kan omvatten met betrekking tot:
Identificatie- en contactgegevens (bijv. naam, adres, telefoonnummer, titel, e-mail, andere contactgegevens);
Werkgelegenheidsdetails (bijv. functietitel, rol, manager);
Antwoorden op testvragen en testresultaten
Aanvullende verwerkte gegevenspunten, waaronder zonder beperking momentopnamen van gebruikersactiviteit, schermopnamen tijdens beoordelingen, geolocatiegegevens en andere relevante gebruikers- of sessiegegevens.
IT-informatie (bijv. rechten, IP-adressen, gebruiksgegevens, cookiegegevens, online-identificatoren);
Domein- en apparaatinformatie (bijv. hostnamen en gekwalificeerde hostnamen);
Informatie in logs met betrekking tot beveiligingsgebeurtenissen geïdentificeerd en vastgelegd door de Diensten; en/of
Ongestructureerde gegevens verstrekt aan Testlify met het oog op het leveren van ondersteuningsdiensten (bijv. packet capture (PCAP) voor bestandstests).
Gevoelige gegevens overgedragen (indien van toepassing): Bij het verwerken van Persoonlijke Informatie, voornamelijk bij forensisch onderzoek, kan Testlify gevoelige gegevens verwerken.
Frequentie: De overdracht van informatie tussen de Partijen om de Verwerking door Testlify namens de Klant te faciliteren, zal naar behoefte plaatsvinden tot beëindiging van de Overeenkomst.
5. Verwerking van eindgebruikersgegevens
Testlify zal alle persoonsgegevens die namens de Klant worden verwerkt, inclusief Klantgegevens, Kandidaatgegevens, Eindgebruikersgegevens en andere betrokken gegevenssubjecten onder deze Overeenkomst, verwerken en bewaren.
6. Naleving van wetten
De partijen zullen persoonsgegevens verwerken in overeenstemming met de toepasselijke Wetgeving inzake Gegevensbescherming. De Klant verklaart en garandeert dat zijn gebruik van de Diensten, zijn machtiging van Testlifys toegang tot en verwerking van persoonsgegevens, in overeenstemming is met het toepasselijke recht.
7. PCI-naleving
Testlify is geen betalingsverwerker en is als zodanig niet onderworpen aan naleving van de PCI-normen. Testlify erkent echter dat creditcardgegevens door de Klant kunnen worden verstrekt tijdens de uitvoering.
8. Beperking van aansprakelijkheid
Deze DPA wijzigt de aansprakelijkheid van Testlify niet, hetzij contractueel, uit onrechtmatige daad of onder enige andere aansprakelijkheidstheorie, jegens de Klant gebaseerd op andere voorwaarden die van kracht zijn tussen de Klant en Testlify.
9. Conflict van voorwaarden
In geval van een conflict tussen de voorwaarden van deze DPA en andere voorwaarden die van kracht zijn tussen de Klant en Testlify, zullen de voorwaarden van deze DPA voorrang hebben met betrekking tot gegevensverwerkingsactiviteiten.
10. Bijlage 2 — Informatiebeveiligingsmaatregelen
Bijlage 1 bij de DPA: Lijst van Subverwerkers
Bijlage 2 bij de DPA: Informatiebeveiligingsmaatregelen
10.1. Toepassingsgebied
Rekening houdend met de aard, omvang, context en doeleinden van de verwerking, de stand van de techniek, de kosten van implementatie, evenals het risico van uiteenlopende waarschijnlijkheid en ernst voor de rechten en vrijheden, implementeert het bedrijf passende technische en organisatorische maatregelen om een aan het risico aangepast beveiligingsniveau te waarborgen.
10.2. Definities
"Overeenkomst" betekent elke onderliggende Eindgebruikersovereenkomst van het Bedrijf, Bestelformulier, Opdrachtbrief, Werkbeschrijving, of andere wettelijk aangegane en bindende schriftelijke of elektronische overeenkomst tussen de partijen.
"Eindgebruikersgegevens" betekent gegevens die door of namens de Klant aan het Bedrijf worden verstrekt tijdens de door de Overeenkomst geregelde relatie. Voor alle duidelijkheid: Eindgebruikersgegevens omvatten geen Systeemgegevens.
"Persoonsgegevens" betekent alle informatie die namens de Klant wordt verwerkt tijdens de levering van een Product die (i) betrekking heeft op een geïdentificeerde of identificeerbare natuurlijke persoon; of (ii) is gedefinieerd als "persoonlijke informatie" onder toepasselijk recht.
"Product" betekent gezamenlijk Hardware, Software, Abonnement, of enige combinatie daarvan, ongeacht of het Product al dan niet is aangeschaft onder een Enterprise Programma.
"Systeemgegevens" betekent gegevens die worden gegenereerd en/of verzameld in verband met het gebruik van de Producten door de Klant, zoals logs, sessiegegevens, telemetrie, ondersteuningsgegevens, gebruiksgegevens, dreigingsinformatie of accountgegevens.
10.3. Beveiligingsbeheer
10.3.1. Beveiligingsprogramma
Het bedrijf onderhoudt een schriftelijk informatiebeveiligingsprogramma dat:
wordt beheerd door een senior medewerker die verantwoordelijk is voor het toezicht op en de implementatie van het programma;
administratieve, technische en fysieke waarborgen omvat die redelijkerwijs zijn ontworpen om de vertrouwelijkheid, integriteit en beschikbaarheid van Gegevens te beschermen; en
passend is bij de aard, omvang en complexiteit van de bedrijfsactiviteiten van het Bedrijf.
10.3.2. Personeelsbeveiliging
De vaardigheden en competenties van werknemers en contractanten worden beoordeeld als onderdeel van het wervingsproces. Vereiste vaardigheden en competenties worden vermeld in functiebeschrijvingen en aanvragen.
10.4. Due diligence van onderaannemers
10.4.1. Het Bedrijf zal:
de beveiligingscapaciteiten van dergelijke onderaannemers periodiek beoordelen om de mogelijkheid van onderaannemers te waarborgen om te voldoen aan de in dit document beschreven Maatregelen;
schriftelijke informatiebeveiligingsvereisten toepassen die onderaannemers verplichten zich te houden aan de belangrijkste informatiebeveiligingsbeleid en -normen van het Bedrijf, consistent met en niet minder beschermend dan deze Maatregelen.
10.5. Logische beveiliging
10.5.1. Systeemtoegangscontrole en netwerktoegangscontrole
Het Bedrijf gebruikt toegangscontrolemechanismen die bedoeld zijn om: (a) ongeautoriseerde toegang tot Gegevens te voorkomen; (b) toegang te beperken tot gebruikers die dit nodig hebben; (c) het principe van minimale rechten te volgen.
Gebruikers van het Bedrijf hebben een individueel account dat de toegang van die persoon tot de Gegevens authenticeert. Het Bedrijf staat het delen van accounts niet toe.
Het Bedrijf onderhoudt een proces om controles (inclusief toegangscontroles) ten minste jaarlijks te herzien/controleren voor alle systemen van het Bedrijf die Gegevens verzenden, verwerken of opslaan.
Het Bedrijf configureert externe toegang tot alle netwerken die Gegevens opslaan of verzenden om multi-factor authenticatie voor dergelijke toegang te vereisen.
Het Bedrijf trekt toegang tot systemen en applicaties die Gegevens bevatten of verwerken onmiddellijk in na beëindiging van de noodzaak om toegang te krijgen tot het systeem/de applicatie.
10.5.2. Telecommunicatie- en netwerkbeveiliging
Het Bedrijf implementeert firewalltechnologie bij de exploitatie van zijn sites. Het verkeer tussen Klant en Bedrijf wordt beschermd en geauthenticeerd door cryptografische technologieën volgens de industrienorm.
Het Bedrijf implementeert een inbraakdetectiesysteem om waarschuwingen te genereren, te monitoren en erop te reageren die kunnen wijzen op een mogelijke compromittering van het netwerk en/of de host.
Het Bedrijf implementeert netwerksegmentatie tussen het bedrijfsnetwerk en de hostingfaciliteiten voor Gegevens.
10.5.3. Bescherming tegen kwaadaardige code
Met uitzondering van specifieke servers die zijn toegewezen aan de analyse van gecompromitteerde Eindgebruikersgegevens, draaien de werkstations en servers van het Bedrijf de huidige versie van antivirus-/antimalwaresoftware volgens de industrienorm.
Het Bedrijf scant inkomende en uitgaande inhoud op kwaadaardige code bij alle gateways naar openbare netwerken, waaronder, maar niet beperkt tot, e-mail- en proxyservers.
10.5.4. Preventie van gegevensverlies
Het Bedrijf gebruikt een uitgebreid systeem om onbedoelde of opzettelijke compromittering van Gegevens te voorkomen.
10.6. Softwareontwikkeling en -onderhoud
10.6.1. Open source
Het Bedrijf evalueert en volgt kwetsbaarheden van open source software (OSS) en andere bibliotheken van derden die zijn opgenomen in de Producten; het Bedrijf voert statische code-analyse en handmatige codebeoordelingen uit.
10.6.2. Wijzigingsbeheer
Het Bedrijf gebruikt een gedocumenteerd wijzigingsbeheerprogramma met betrekking tot de Producten als integraal onderdeel van zijn beveiligingsprofiel, inclusief logisch of fysiek gescheiden omgevingen van productie.
10.6.3. Kwetsbaarheidsbeheer en beveiligingsbeoordelingen van applicaties
Het Bedrijf maakt gebruik van een gekwalificeerde derde partij om de beveiligingsbeoordelingen van applicaties uit te voeren. Het Bedrijf kan de beveiligingsbeoordelingsreview ook rechtstreeks uitvoeren, volgens de beste praktijken in de sector.
10.7. Opslag, behandeling en verwijdering
10.7.1. Gegevensscheiding
Het Bedrijf scheidt en segregeert Persoonsgegevens en Eindgebruikersgegevens fysiek of logisch van de gegevens van zijn andere klanten.
10.7.2. Versleuteling van gegevens in elektronische vorm
Het Bedrijf gebruikt sterke, aan de industrienorm voldoende versleutelingsalgoritmen en sleutelsterktes (d.w.z. AES 256-bit in rust, TLS v1.2 in transit) om alle Persoonsgegevens en Eindgebruikersgegevens in elektronische vorm te versleutelen.
10.8. Bedrijfscontinuïteit en noodherstel
10.8.1. Het Bedrijf ontwikkelt, implementeert en onderhoudt een bedrijfscontinuïteitsbeheerprogramma om te voldoen aan de behoeften van het bedrijf en de Producten die aan de Klant worden geleverd.
Het Business Impact Analysis Plan van het Bedrijf omvat, zonder beperking, een systematische beoordeling van bedrijfsfuncties en de bijbehorende processen die afhankelijkheden identificeert en potentiële impact evalueert.
Het Crisisbeheerplan van het Bedrijf omvat, zonder beperking, elementen zoals gebeurtenisbeheer, activering van plan en team, en documentatie van gebeurtenis- en communicatieprocessen, jaarlijks geoefend.
Het Bedrijfscontinuïteitsplan van het Bedrijf omvat, zonder beperking, elementen zoals locatie-, applicatie-, leverancier- en personeelsalternatieven, minimaal jaarlijks geoefend.
Het Noodherstelplan van het Bedrijf omvat, zonder beperking, infrastructuur-, technologie- en systeemdetails, herstelactiviteiten, en identificeert de personen/teams die nodig zijn voor dergelijk herstel.
10.8.2. Planinhoud
De plandocumentatie van het Bedrijf behandelt acties die het Bedrijf zal ondernemen in geval van een langdurige onderbreking van de dienst. Het Bedrijf zorgt ervoor dat zijn plannen de acties en middelen behandelen die nodig zijn voor tijdig herstel.
11. Functionaris voor gegevensbescherming
Voor vragen of zorgen over deze Verwerkersovereenkomst, gegevensprivacy, of de bescherming van uw persoonlijke informatie, kunt u contact opnemen met onze Functionaris voor Gegevensbescherming: Naam: Chiranjeevi Tirunagari, E-mail: dpo@testlify.com, Contact: +1 (844) 755 8378
Vragen?.
Heeft u een vraag over deze verwerkersovereenkomst?
Ons team kan u door elke clausule van deze DPA heen leiden of u in contact brengen met onze Functionaris voor Gegevensbescherming.