Juridisk.
Databehandleravtale
Denne Databehandleravtalen, inkludert Vedlegg, ("DPA-en") er innlemmet i og utgjør en del av Avtalen mellom Kunden og Testlify, Inc. (heretter "Testlify").
1. Omfang
Denne DPA-en mellom Kunden, og hvis relevant, Kundens Tilknyttede Selskaper, og Testlify, inneholder de juridiske vilkårene og betingelsene som gjelder for behandlingen av Sluttbrukerdata, som kan inkludere personopplysninger.
2. Definisjoner
Følgende definisjoner gjelder gjennom hele denne DPA-en:
"Avtale" betyr Testlifys Sluttbrukeravtale, med mindre det finnes en separat avtale som regulerer bruken av Tjenestene mellom partene.
"Personvernlover" betyr de personvernlovene som gjelder for Testlify i behandlingen av personopplysninger under denne DPA-en, inkludert, der det er aktuelt, GDPR og CCPA.
"DPA" betyr denne Kunde-Databehandleravtalen.
"Sluttbrukerdata" betyr data som Tjenestene kan få tilgang til eller samle inn i løpet av forholdet regulert av Avtalen, i form av logger, øktdata, telemetri, brukerdata, bruksdata og trusselinformasjon.
"GDPR" betyr personvernforordningen 2016/679 fra Europaparlamentet og Rådet av 27. april 2016 om beskyttelse av fysiske personer i forbindelse med behandling av personopplysninger.
"Informasjonssikkerhetstiltak" er de tekniske og organisatoriske tiltakene for å sikre sikkerheten ved behandlingen.
"Sikkerhetshendelse" betyr enhver uautorisert tilgang til Sluttbrukerdata lagret på Testlifys utstyr eller i Testlifys lokaler, eller uautorisert tilgang til slikt utstyr eller lokaler som resulterer i tap, avsløring eller endring av slike data.
Begreper brukt i denne DPA-en som er spesifikt definert i GDPR skal ha samme betydning som fastsatt i GDPR. Begreper brukt i denne DPA-en som ikke er spesifikt definert i GDPR skal ha den betydningen som vanligvis tillegges dem i personvernbransjen.
3. Ansvar ved behandling av personopplysninger som databehandler
I den grad Testlify behandler personopplysninger på vegne av Kunden som databehandler (som definert av gjeldende Personvernlover), vil Testlify kun gjøre dette etter dokumenterte instruksjoner fra Kunden og i samsvar med følgende:
Behandling som kreves ved lov. Dersom Testlify er pålagt av gjeldende lov å behandle personopplysninger til Kunden, vil Testlify utføre slik behandling og varsle Kunden om et slikt lovkrav, i den grad loven tillater det.
Overholdelse av gjeldende personvernlover. Testlify vil behandle Kundens personopplysninger i samsvar med gjeldende Personvernlover og vil på forespørsel gjøre nødvendig informasjon tilgjengelig for Kunden.
Forespørsler fra registrerte. Testlify vil gi rimelig bistand til Kunden for å overholde sine forpliktelser med hensyn til registrertes rettigheter under gjeldende Personvernlover.
Personvernkonsekvensutredning. Etter Kundens skriftlige forespørsel vil Testlify gi Kunden rimelig samarbeid og bistand som er nødvendig for å oppfylle Kundens forpliktelse.
Autorisert personell. Testlify vil sikre at autorisert personell som behandler Kundens personopplysninger har forpliktet seg til konfidensialitet eller er underlagt en passende lovbestemt taushetsplikt.
Underdatabehandlere. Kunden gir Testlify fullmakt til å engasjere underdatabehandlerne (identifisert i Vedlegg 1 til denne avtalen) for å behandle personopplysninger. Dersom Testlify engasjerer en ny underdatabehandler, vil det:
varsle Kunden gjennom supportportalen innen femten (15) dager etter en slik endring for å gi Kunden muligheten til å protestere mot slik underbehandling. Hvis Kunden protesterer mot en ny underdatabehandler, vil Testlify gjøre rimelige anstrengelser for å avhjelpe dette;
pålegge underdatabehandleren passende kontraktsmessige forpliktelser som ikke er mindre beskyttende enn denne DPA-en; og
forbli ansvarlig for underdatabehandlerens overholdelse av denne DPA-en og for eventuelle handlinger eller unnlatelser fra underdatabehandlerens side som fører til at Testlify bryter noen av sine forpliktelser under denne DPA-en.
Grenseoverskridende overføringer. Hvis Kundens Personopplysninger overføres utenfor Det europeiske økonomiske samarbeidsområdet (EØS), Storbritannia (UK) eller Sveits, sikrer Testlify at slike overføringer overholder gjeldende Personvernlover.
Ivaretakelse av konfidensialiteten og sikkerheten til personopplysninger. Testlify har implementert praksiser og retningslinjer for å opprettholde passende organisatoriske, fysiske og tekniske tiltak for å ivareta konfidensialiteten og sikkerheten til personopplysninger, inkludert:
pseudonymisering, avidentifisering eller kryptering av data;
evnen til å gjenopprette tilgjengeligheten av og tilgangen til Kundens personopplysninger i tide i tilfelle en fysisk eller teknisk hendelse; og
en prosess for regelmessig testing, vurdering og evaluering av effektiviteten til Testlifys Informasjonssikkerhetstiltak.
Beredskapsplan. Testlify vil implementere og vedlikeholde en beredskapsplan som spesifiserer handlinger, inkludert inneslutning, undersøkelse, rapportering og utbedring, som skal iverksettes i tilfelle en Sikkerhetshendelse.
Sikkerhetshendelse. I tilfelle en Sikkerhetshendelse som påvirker Kundens personopplysninger, vil Testlify uten unødig opphold: (a) informere Kunden om Sikkerhetshendelsen; (b) undersøke og gi rimelig informasjon; (c) iverksette rimelige tiltak for å redusere effekten av Sikkerhetshendelsen.
Revisjon. Testlify vil på skriftlig forespørsel, underlagt passende konfidensialitetsforpliktelser, gjøre en sammendragskopi av gjeldende tredjeparts revisjonsrapporter eller sertifiseringer tilgjengelig for Kunden.
Oppbevaring og sletting. Testlify vil behandle og oppbevare alle personopplysninger som behandles på vegne av Kunden, inkludert Kundedata, Kandidatdata, Sluttbrukerdata og ethvert annet berørt datasubjekt under denne Avtalen, i samsvar med gjeldende oppbevaringsperioder.
4. Detaljer om personopplysninger som behandles
Gjenstand: Gjenstanden for Behandlingen under denne DPA-en er Kundens Personlige Informasjon.
Varighet: Testlify kan behandle Kundens Personlige Informasjon under denne DPA-en frem til opphør eller utløp av Avtalen.
Formål: Formålet med Behandlingen av Kundens Personlige Informasjon under denne DPA-en er å gjøre det mulig for Testlify å levere Tjenestene og oppfylle sine forpliktelser som angitt i Avtalen.
Behandlingens art: For å levere Tjenestene beskrevet i Avtalen, vil Testlify behandle Kundens Personlige Informasjon etter instruks fra Kunden og i samsvar med vilkårene i Avtalen.
Kategorier av registrerte: Kunden bestemmer kategoriene og omfanget av Kundens Personlige Informasjon som det avslører til Testlify, som uten begrensning kan inkludere:
Ansatte, entreprenører, konsulenter og enkeltpersoner som tilhører Kunden, eller Kundens kunders og partneres arbeidsstyrke; eller
Kandidater som søker på en åpen stilling hos Kunden
Andre enkeltpersoner hvis Personlige Informasjon behandles som en del av leveringen av Tjenestene.
Kategorier av personlig informasjon: Kunden bestemmer kategoriene av Personlig Informasjon som det avslører til Testlify, som uten begrensning kan inkludere Kundens Personlige Informasjon knyttet til:
Identifikasjons- og kontaktdata (f.eks. navn, adresse, telefonnummer, tittel, e-post, andre kontaktdetaljer);
Ansettelsesdetaljer (f.eks. stillingstittel, rolle, leder);
Svar på testspørsmål og testresultater
Ytterligere databehandlede punkter, inkludert uten begrensning øyeblikksbilder av brukeraktivitet, skjermopptak under vurderinger, geolokasjonsdata og andre relevante bruker- eller øktdata.
IT-informasjon (f.eks. rettigheter, IP-adresser, bruksdata, informasjonskapseldata, nettidentifikatorer);
Domene- og enhetsinformasjon (f.eks. vertsnavn og kvalifiserte vertsnavn);
Informasjon i logger relatert til sikkerhetshendelser identifisert og fanget av Tjenestene; og/eller
Ustrukturerte data gitt til Testlify med det formål å tilby supporttjenester (f.eks. pakkefangst (PCAP) for filtesting).
Sensitive data overført (hvis relevant): Ved behandling av Personlig Informasjon, primært med rettsmedisinske undersøkelser, kan Testlify behandle sensitive data.
Frekvens: Overføring av informasjon mellom Partene for å legge til rette for Testlifys Behandling på vegne av Kunden vil skje etter behov frem til opphør av Avtalen.
5. Behandling av sluttbrukerdata
Testlify vil behandle og oppbevare alle personopplysninger som behandles på vegne av Kunden, inkludert Kundedata, Kandidatdata, Sluttbrukerdata og ethvert annet berørt datasubjekt under denne Avtalen.
6. Overholdelse av lover
Partene vil behandle personopplysninger i samsvar med gjeldende Personvernlover. Kunden erklærer og garanterer at dets bruk av Tjenestene, dets fullmakt for Testlifys tilgang til og behandling av personopplysninger, er i samsvar med gjeldende lov.
7. PCI-overholdelse
Testlify er ikke en betalingsbehandler og er som sådan ikke underlagt overholdelse av PCI-standardene. Testlify erkjenner imidlertid at kredittkortinformasjon kan bli gitt av Kunden under utførelsen.
8. Ansvarsbegrensning
Denne DPA-en endrer ikke Testlifys ansvar, verken kontraktsmessig, erstatningsrettslig eller under noen annen ansvarsteori, overfor Kunden basert på andre vilkår som gjelder mellom Kunden og Testlify.
9. Konflikt mellom vilkår
I tilfelle en konflikt mellom vilkårene i denne DPA-en og andre vilkår som gjelder mellom Kunden og Testlify, skal vilkårene i denne DPA-en gjelde med hensyn til databehandlingsaktiviteter.
10. Vedlegg 2 — Informasjonssikkerhetstiltak
Vedlegg 1 til DPA-en: Liste over Underdatabehandlere
Vedlegg 2 til DPA-en: Informasjonssikkerhetstiltak
10.1. Omfang
Under hensyntagen til behandlingens art, omfang, kontekst og formål, den tekniske utviklingen, kostnadene ved implementering, samt risikoen for varierende sannsynlighet og alvorlighetsgrad for rettigheter og friheter, implementerer selskapet passende tekniske og organisatoriske tiltak for å sikre et sikkerhetsnivå som er tilpasset risikoen.
10.2. Definisjoner
"Avtale" betyr enhver underliggende Sluttbrukeravtale fra Selskapet, Bestillingsskjema, Engasjementsbrev, Arbeidsbeskrivelse, eller annen lovlig inngått og bindende skriftlig eller elektronisk avtale mellom partene.
"Sluttbrukerdata" betyr data som gis av eller på vegne av Kunden til Selskapet i løpet av forholdet regulert av Avtalen. For å unngå tvil omfatter ikke Sluttbrukerdata Systemdata.
"Personopplysninger" betyr all informasjon behandlet på vegne av Kunden under leveringen av et Produkt som (i) relaterer til en identifisert eller identifiserbar fysisk person; eller (ii) er definert som "personlig informasjon" under gjeldende lov.
"Produkt" betyr samlet Maskinvare, Programvare, Abonnement, eller enhver kombinasjon av disse, uavhengig av om Produktet ble anskaffet under et Bedriftsprogram.
"Systemdata" betyr data generert og/eller samlet inn i forbindelse med Kundens bruk av Produktene, som logger, øktdata, telemetri, supportdata, bruksdata, trusselinformasjon eller kontodata.
10.3. Sikkerhetsstyring
10.3.1. Sikkerhetsprogram
Selskapet opprettholder et skriftlig informasjonssikkerhetsprogram som:
administreres av en senior ansatt ansvarlig for å overvåke og implementere programmet;
inkluderer administrative, tekniske og fysiske sikringstiltak som er rimelig utformet for å beskytte konfidensialiteten, integriteten og tilgjengeligheten til Data; og
er passende for arten, størrelsen og kompleksiteten til Selskapets forretningsdrift.
10.3.2. Personellsikkerhet
Ferdigheter og kompetanse hos ansatte og entreprenører vurderes som en del av ansettelsesprosessen. Nødvendige ferdigheter og kompetanser er oppført i stillingsbeskrivelser og forespørsler.
10.4. Due diligence for underleverandører
10.4.1. Selskapet vil:
regelmessig vurdere sikkerhetskapasitetene til slike underleverandører for å sikre underleverandørers evne til å overholde Tiltakene beskrevet i dette dokumentet;
anvende skriftlige informasjonssikkerhetskrav som forplikter underleverandører til å overholde Selskapets viktigste informasjonssikkerhetspolitikker og -standarder, som er i samsvar med og ikke mindre beskyttende enn disse Tiltakene.
10.5. Logisk sikkerhet
10.5.1. Systemtilgangskontroll og nettverkstilgangskontroll
Selskapet benytter tilgangskontrollmekanismer som er ment å: (a) forhindre uautorisert tilgang til Data; (b) begrense tilgang til brukere som har behov for det; (c) følge prinsippet om minste privilegium.
Selskapets brukere har en individuell konto som autentiserer den personens tilgang til Data. Selskapet tillater ikke deling av kontoer.
Selskapet opprettholder en prosess for å gjennomgå/revidere kontroller (inkludert tilgangskontroller) minst årlig for alle Selskapets systemer som overfører, behandler eller lagrer Data.
Selskapet konfigurerer fjerntilgang til alle nettverk som lagrer eller overfører Data til å kreve multifaktorautentisering for slik tilgang.
Selskapet tilbakekaller tilgang til systemer og applikasjoner som inneholder eller behandler Data raskt etter opphør av behovet for å få tilgang til systemet(ene) eller applikasjonen(e).
10.5.2. Telekommunikasjons- og nettverkssikkerhet
Selskapet distribuerer brannmurteknologi i driften av sine nettsteder. Trafikk mellom Kunde og Selskap vil bli beskyttet og autentisert av kryptografiske teknologier i henhold til bransjestandard.
Selskapet distribuerer et inntrengningsdeteksjonssystem for å generere, overvåke og reagere på varsler som kan indikere potensiell kompromittering av nettverket og/eller verten.
Selskapet implementerer nettverkssegmentering mellom bedriftsnettverket og hostingfasilitetene for Data.
10.5.3. Beskyttelse mot skadelig kode
Med unntak av spesifikke servere dedikert til analyse av kompromitterte Sluttbrukerdata, kjører Selskapets arbeidsstasjoner og servere den gjeldende versjonen av bransjestandard antivirus-/anti-malware-programvare.
Selskapet skanner innkommende og utgående innhold for skadelig kode ved alle gateways til offentlige nettverk, inkludert, men ikke begrenset til, e-post- og proxyservere.
10.5.4. Forebygging av datatap
Selskapet benytter et omfattende system for å forhindre utilsiktet eller forsettlig kompromittering av Data.
10.6. Programvareutvikling og -vedlikehold
10.6.1. Åpen kildekode
Selskapet evaluerer og sporer sårbarheter i åpen kildekode-programvare (OSS) og andre tredjepartsbiblioteker som er innlemmet i Produktene; Selskapet utfører statisk kodeanalyse og manuelle kodegjennomganger.
10.6.2. Endringsstyring
Selskapet benytter et dokumentert endringsstyringsprogram med hensyn til Produktene som en integrert del av sin sikkerhetsprofil, inkludert logisk eller fysisk atskilte miljøer fra produksjon.
10.6.3. Sårbarhetsstyring og sikkerhetsvurderinger av applikasjoner
Selskapet benytter en kvalifisert tredjepart til å utføre sikkerhetsvurderingene av applikasjoner. Selskapet kan også utføre gjennomgangen av sikkerhetsvurderingen direkte, i henhold til bransjens beste praksis.
10.7. Lagring, håndtering og avhending
10.7.1. Dataadskillelse
Selskapet skiller og segregerer Personopplysninger og Sluttbrukerdata fysisk eller logisk fra dataene til sine andre kunder.
10.7.2. Kryptering av data i elektronisk form
Selskapet bruker sterke krypteringsalgoritmer i henhold til bransjestandard og nøkkelstyrker (dvs. AES 256-bit i hvile, TLS v1.2 under overføring) for å kryptere alle Personopplysninger og Sluttbrukerdata i elektronisk form.
10.8. Forretningskontinuitet og katastrofegjenoppretting
10.8.1. Selskapet utvikler, implementerer og vedlikeholder et forretningskontinuitetsstyringsprogram for å møte behovene til virksomheten og Produktene som leveres til Kunden.
Selskapets forretningskonsekvensanalyseplan omfatter, uten begrensning, en systematisk gjennomgang av forretningsfunksjoner og deres tilknyttede prosesser som identifiserer avhengigheter og evaluerer potensielle konsekvenser.
Selskapets kriseledelsesplan omfatter, uten begrensning, elementer som hendelseshåndtering, aktivering av plan og team, og dokumentasjon av hendelses- og kommunikasjonsprosesser, øvd minst årlig.
Selskapets forretningskontinuitetsplan omfatter, uten begrensning, elementer som lokasjons-, applikasjons-, leverandør- og bemanningsalternativer, øvd minst årlig.
Selskapets katastrofegjenopprettingsplan omfatter, uten begrensning, infrastruktur-, teknologi- og systemdetaljer, gjenopprettingsaktiviteter, og identifiserer personene/teamene som kreves for slik gjenoppretting.
10.8.2. Planinnhold
Selskapets plandokumentasjon adresserer handlingene Selskapet vil ta i tilfelle et forlenget tjenestebrudd. Selskapet sikrer at dets planer adresserer handlingene og ressursene som kreves for rettidig gjenoppretting.
11. Personvernombud
Ved spørsmål eller bekymringer angående denne Databehandleravtalen, personvern, eller beskyttelsen av din personlige informasjon, kan du kontakte vårt personvernombud: Navn: Chiranjeevi Tirunagari, E-post: dpo@testlify.com, Kontakt: +1 (844) 755 8378
Spørsmål?.
Har du et spørsmål om denne databehandleravtalen?
Teamet vårt kan guide deg gjennom enhver klausul i denne DPA-en eller sette deg i kontakt med vårt personvernombud.