Zobacz nowości

Informacje prawne.

Umowa powierzenia przetwarzania danych

Niniejsza Umowa Powierzenia Przetwarzania Danych, wraz z Załącznikami, („DPA”) stanowi integralną część Umowy między Klientem a Testlify, Inc. (dalej „Testlify”).

1. Zakres

Niniejsza umowa DPA między Klientem, a jeśli dotyczy, Podmiotami Powiązanymi Klienta, a Testlify, zawiera warunki prawne mające zastosowanie do przetwarzania Danych Użytkowników Końcowych, które mogą obejmować dane osobowe.

2. Definicje

Poniższe definicje mają zastosowanie w całej niniejszej umowie DPA:

„Umowa” oznacza Umowę Użytkownika Końcowego Testlify, chyba że między stronami istnieje odrębna umowa regulująca korzystanie z Usług.

„Przepisy o ochronie danych” oznaczają przepisy o ochronie danych mające zastosowanie do Testlify w zakresie przetwarzania danych osobowych na podstawie niniejszej umowy DPA, w tym, w stosownych przypadkach, RODO i CCPA.

„DPA” oznacza niniejszą Umowę Powierzenia Przetwarzania Danych Klienta.

„Dane użytkowników końcowych” oznaczają dane, do których Usługi mogą uzyskać dostęp lub które mogą być gromadzone w trakcie relacji regulowanej Umową, w formie dzienników, danych sesji, telemetrii, danych użytkownika, danych o użytkowaniu oraz informacji o zagrożeniach.

„RODO” oznacza Ogólne Rozporządzenie o Ochronie Danych 2016/679 Parlamentu Europejskiego i Rady z dnia 27 kwietnia 2016 r. w sprawie ochrony osób fizycznych w związku z przetwarzaniem danych osobowych.

„Środki bezpieczeństwa informacji” oznaczają środki techniczne i organizacyjne mające na celu zapewnienie bezpieczeństwa przetwarzania.

„Incydent bezpieczeństwa” oznacza jakikolwiek nieautoryzowany dostęp do Danych Użytkowników Końcowych przechowywanych na sprzęcie lub w obiektach Testlify, lub nieautoryzowany dostęp do takiego sprzętu lub obiektów skutkujący utratą, ujawnieniem lub zmianą takich danych.

Terminy używane w niniejszej umowie DPA, które są konkretnie zdefiniowane w RODO, będą miały takie samo znaczenie, jak określono w RODO. Terminy używane w niniejszej umowie DPA, które nie są konkretnie zdefiniowane w RODO, będą miały znaczenie zwyczajowo przypisywane im w branży ochrony danych.

3. Obowiązki w zakresie przetwarzania danych osobowych jako podmiot przetwarzający

W zakresie, w jakim Testlify przetwarza dane osobowe w imieniu Klienta jako podmiot przetwarzający (zgodnie z definicją zawartą w obowiązujących Przepisach o Ochronie Danych), Testlify będzie to robić wyłącznie na podstawie udokumentowanych instrukcji Klienta i zgodnie z poniższymi zasadami:

Przetwarzanie wymagane przez prawo. W przypadku gdy Testlify jest zobowiązane na mocy obowiązującego prawa do przetwarzania danych osobowych Klienta, Testlify przeprowadzi takie przetwarzanie i powiadomi Klienta o takim wymogu prawnym, w zakresie dozwolonym przez prawo.

Zgodność z obowiązującymi przepisami o ochronie danych. Testlify będzie przetwarzać dane osobowe Klienta zgodnie z obowiązującymi Przepisami o Ochronie Danych i udostępni Klientowi na żądanie niezbędne informacje.

Żądania osób, których dane dotyczą. Testlify zapewni Klientowi uzasadnioną pomoc w wypełnianiu jego obowiązków w zakresie praw osób, których dane dotyczą, zgodnie z obowiązującymi Przepisami o Ochronie Danych.

Ocena skutków dla ochrony danych. Na pisemny wniosek Klienta, Testlify zapewni Klientowi uzasadnioną współpracę i pomoc niezbędną do wypełnienia obowiązku Klienta.

Upoważniony personel. Testlify zapewni, że upoważniony personel przetwarzający dane osobowe Klienta zobowiązał się do zachowania poufności lub podlega odpowiedniemu ustawowemu obowiązkowi zachowania poufności.

Podprocesorzy. Klient upoważnia Testlify do korzystania z podprocesorów (wskazanych w Załączniku 1 do niniejszej umowy) w celu przetwarzania danych osobowych. W przypadku gdy Testlify zaangażuje nowego podprocesora, będzie:

powiadamiać Klienta za pośrednictwem portalu wsparcia w ciągu piętnastu (15) dni od takiej zmiany, aby dać Klientowi możliwość sprzeciwienia się takiemu podprzetwarzaniu. Jeśli Klient sprzeciwi się nowemu podprocesorowi, Testlify podejmie uzasadnione starania w celu rozwiązania tej sytuacji;

nakładać na podprocesora odpowiednie zobowiązania umowne, które nie są mniej ochronne niż niniejsza umowa DPA; oraz

pozostawać odpowiedzialne za zgodność podprocesora z niniejszą umową DPA oraz za wszelkie działania lub zaniechania podprocesora, które powodują naruszenie przez Testlify jakichkolwiek zobowiązań wynikających z niniejszej umowy DPA.

Transfery transgraniczne. Jeśli Dane Osobowe Klienta są przekazywane poza Europejski Obszar Gospodarczy (EOG), Wielką Brytanię (UK) lub Szwajcarię, Testlify zapewnia, że takie transfery są zgodne z obowiązującymi Przepisami o Ochronie Danych.

Ochrona poufności i bezpieczeństwa danych osobowych. Testlify wdrożyło praktyki i zasady w celu utrzymania odpowiednich środków organizacyjnych, fizycznych i technicznych chroniących poufność i bezpieczeństwo danych osobowych, w tym:

pseudonimizację, deidentyfikację lub szyfrowanie danych;

zdolność do terminowego przywrócenia dostępności i dostępu do danych osobowych Klienta w przypadku incydentu fizycznego lub technicznego; oraz

proces regularnego testowania, oceny i weryfikacji skuteczności Środków Bezpieczeństwa Informacji Testlify.

Plan reagowania na incydenty. Testlify wdroży i będzie utrzymywać plan reagowania na incydenty określający działania, w tym ograniczanie, badanie, zgłaszanie i naprawę, podejmowane w przypadku Incydentu Bezpieczeństwa.

Incydent bezpieczeństwa. W przypadku Incydentu Bezpieczeństwa dotyczącego danych osobowych Klienta, Testlify bez zbędnej zwłoki: (a) poinformuje Klienta o Incydencie Bezpieczeństwa; (b) zbada sprawę i przekaże uzasadnione informacje; (c) podejmie uzasadnione kroki w celu złagodzenia skutków Incydentu Bezpieczeństwa.

Audyt. Testlify udostępni Klientowi na pisemny wniosek, z zastrzeżeniem odpowiednich zobowiązań dotyczących poufności, skróconą kopię obowiązujących raportów z audytu stron trzecich lub certyfikatów.

Retencja i usuwanie. Testlify będzie przetwarzać i przechowywać wszystkie dane osobowe przetwarzane w imieniu Klienta, w tym Dane Klienta, Dane Kandydatów, Dane Użytkowników Końcowych oraz wszelkie inne dane osobowe podmiotów danych objęte niniejszą Umową, zgodnie z obowiązującymi okresami retencji.

4. Szczegóły przetwarzanych danych osobowych

Przedmiot: Przedmiotem Przetwarzania na podstawie niniejszej umowy DPA są Informacje Osobowe Klienta.

Czas trwania: Testlify może przetwarzać Informacje Osobowe Klienta na podstawie niniejszej umowy DPA do czasu rozwiązania lub wygaśnięcia Umowy.

Cel: Celem Przetwarzania Informacji Osobowych Klienta na podstawie niniejszej umowy DPA jest umożliwienie Testlify świadczenia Usług i wypełniania jego zobowiązań określonych w Umowie.

Charakter przetwarzania: Aby świadczyć Usługi opisane w Umowie, Testlify będzie przetwarzać Informacje Osobowe Klienta zgodnie z instrukcją Klienta i zgodnie z warunkami Umowy.

Kategorie osób, których dane dotyczą: Klient określa kategorie i zakres Informacji Osobowych Klienta, które ujawnia Testlify, co bez ograniczeń może obejmować:

Pracowników, wykonawców, konsultantów i osoby należące do Klienta lub do personelu klientów i partnerów Klienta; lub

Kandydatów ubiegających się o wolne stanowisko u Klienta

Inne osoby, których Informacje Osobowe są przetwarzane w ramach świadczenia Usług.

Kategorie informacji osobowych: Klient określa kategorie Informacji Osobowych, które ujawnia Testlify, co bez ograniczeń może obejmować Informacje Osobowe Klienta dotyczące:

Danych identyfikacyjnych i kontaktowych (np. imię i nazwisko, adres, numer telefonu, stanowisko, e-mail, inne dane kontaktowe);

Szczegółów zatrudnienia (np. stanowisko, rola, przełożony);

Odpowiedzi na pytania testowe i wyniki testów

Dodatkowe przetwarzane punkty danych, w tym bez ograniczeń zrzuty ekranu aktywności użytkownika, nagrania ekranu podczas ocen, dane geolokalizacyjne oraz inne istotne dane użytkownika lub sesji.

Informacje IT (np. uprawnienia, adresy IP, dane o użytkowaniu, dane plików cookie, identyfikatory online);

Informacje o domenie i urządzeniu (np. nazwy hostów i kwalifikowane nazwy hostów);

Informacje zawarte w dziennikach związanych ze zdarzeniami bezpieczeństwa zidentyfikowanymi i przechwyconymi przez Usługi; i/lub

Dane nieustrukturyzowane dostarczone do Testlify w celu świadczenia usług wsparcia (np. przechwytywanie pakietów (PCAP) do testowania plików).

Przekazane dane wrażliwe (jeśli dotyczy): Podczas przetwarzania Informacji Osobowych, głównie w związku z dochodzeniami kryminalistycznymi, Testlify może przetwarzać dane wrażliwe.

Częstotliwość: Przekazywanie informacji między Stronami w celu ułatwienia Przetwarzania przez Testlify w imieniu Klienta będzie odbywać się w miarę potrzeb do momentu rozwiązania Umowy.

5. Przetwarzanie danych użytkowników końcowych

Testlify będzie przetwarzać i przechowywać wszystkie dane osobowe przetwarzane w imieniu Klienta, w tym Dane Klienta, Dane Kandydatów, Dane Użytkowników Końcowych oraz wszelkie inne dane osobowe podmiotów danych objęte niniejszą Umową.

6. Zgodność z przepisami

Strony będą przetwarzać dane osobowe zgodnie z obowiązującymi Przepisami o Ochronie Danych. Klient oświadcza i gwarantuje, że korzystanie przez niego z Usług oraz upoważnienie Testlify do dostępu i przetwarzania danych osobowych jest zgodne z obowiązującym prawem.

7. Zgodność z PCI

Testlify nie jest podmiotem przetwarzającym płatności i jako taki nie podlega wymogom zgodności ze standardami PCI. Testlify uznaje jednak, że informacje o karcie kredytowej mogą być dostarczane przez Klienta podczas realizacji świadczenia.

8. Ograniczenie odpowiedzialności

Niniejsza umowa DPA nie modyfikuje odpowiedzialności Testlify, czy to umownej, deliktowej, czy wynikającej z jakiejkolwiek innej teorii odpowiedzialności, wobec Klienta w oparciu o inne warunki obowiązujące między Klientem a Testlify.

9. Konflikt postanowień

W przypadku konfliktu między postanowieniami niniejszej umowy DPA a innymi warunkami obowiązującymi między Klientem a Testlify, postanowienia niniejszej umowy DPA będą miały pierwszeństwo w odniesieniu do czynności przetwarzania danych.

10. Załącznik 2 — Środki bezpieczeństwa informacji

Załącznik 1 do DPA: Lista Podprocesorów

Załącznik 2 do DPA: Środki Bezpieczeństwa Informacji

10.1. Zakres

Biorąc pod uwagę charakter, zakres, kontekst i cele przetwarzania, stan wiedzy technicznej, koszty wdrożenia, a także ryzyko o zmiennym prawdopodobieństwie i wadze dla praw i wolności, firma wdraża odpowiednie środki techniczne i organizacyjne, aby zapewnić poziom bezpieczeństwa odpowiedni do ryzyka.

10.2. Definicje

„Umowa” oznacza wszelkie podstawowe Umowy Użytkownika Końcowego Firmy, Formularze Zamówienia, Listy Zaangażowania, Opisy Prac lub inne prawnie zawarte i wiążące umowy pisemne lub elektroniczne zawarte między stronami.

„Dane Użytkowników Końcowych” oznaczają dane dostarczone przez lub w imieniu Klienta Firmie w trakcie relacji regulowanej Umową. Dla uniknięcia wątpliwości, Dane Użytkowników Końcowych nie obejmują Danych Systemowych.

„Dane Osobowe” oznaczają wszelkie informacje przetwarzane w imieniu Klienta podczas dostarczania Produktu, które (i) odnoszą się do zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej; lub (ii) są zdefiniowane jako „informacje osobowe” zgodnie z obowiązującym prawem.

„Produkt” oznacza łącznie Sprzęt, Oprogramowanie, Subskrypcję lub dowolną ich kombinację, niezależnie od tego, czy Produkt został nabyty w ramach Programu Korporacyjnego.

„Dane Systemowe” oznaczają dane generowane i/lub gromadzone w związku z korzystaniem przez Klienta z Produktów, takie jak dzienniki, dane sesji, telemetria, dane wsparcia, dane o użytkowaniu, informacje o zagrożeniach lub dane konta.

10.3. Zarządzanie bezpieczeństwem

10.3.1. Program bezpieczeństwa

Firma utrzymuje pisemny program bezpieczeństwa informacji, który:

jest zarządzany przez starszego pracownika odpowiedzialnego za nadzorowanie i wdrażanie programu;

obejmuje administracyjne, techniczne i fizyczne zabezpieczenia zaprojektowane w rozsądny sposób w celu ochrony poufności, integralności i dostępności Danych; oraz

jest odpowiedni do charakteru, wielkości i złożoności działalności biznesowej Firmy.

10.3.2. Bezpieczeństwo personelu

Umiejętności i kompetencje pracowników i wykonawców są oceniane w ramach procesu rekrutacji. Wymagane umiejętności i kompetencje są wymienione w opisach stanowisk i wnioskach.

10.4. Należyta staranność wobec podwykonawców

10.4.1. Firma będzie:

okresowo oceniać możliwości bezpieczeństwa takich podwykonawców w celu zapewnienia zdolności podwykonawców do przestrzegania Środków opisanych w niniejszym dokumencie;

stosować pisemne wymogi bezpieczeństwa informacji zobowiązujące podwykonawców do przestrzegania kluczowych polityk i standardów bezpieczeństwa informacji Firmy, zgodnych i nie mniej ochronnych niż te Środki.

10.5. Bezpieczeństwo logiczne

10.5.1. Kontrola dostępu do systemów i kontrola dostępu do sieci

Firma stosuje mechanizmy kontroli dostępu mające na celu: (a) zapobieganie nieautoryzowanemu dostępowi do Danych; (b) ograniczenie dostępu do użytkowników, którzy mają taką potrzebę; (c) przestrzeganie zasady najmniejszych uprawnień.

Użytkownicy Firmy posiadają indywidualne konto, które uwierzytelnia dostęp danej osoby do Danych. Firma nie zezwala na współdzielenie kont.

Firma utrzymuje proces przeglądu/audytu kontroli (w tym kontroli dostępu) co najmniej raz w roku dla wszystkich systemów Firmy, które przesyłają, przetwarzają lub przechowują Dane.

Firma konfiguruje zdalny dostęp do wszystkich sieci przechowujących lub przesyłających Dane, wymagając uwierzytelniania wieloskładnikowego dla takiego dostępu.

Firma szybko odbiera dostęp do systemów i aplikacji zawierających lub przetwarzających Dane po ustaniu potrzeby dostępu do systemu(ów) lub aplikacji.

10.5.2. Bezpieczeństwo telekomunikacji i sieci

Firma wdraża technologię zapory sieciowej w funkcjonowaniu swoich lokalizacji. Ruch między Klientem a Firmą będzie chroniony i uwierzytelniany przez technologie kryptograficzne zgodne ze standardami branżowymi.

Firma wdraża system wykrywania włamań w celu generowania, monitorowania i reagowania na alerty, które mogą wskazywać na potencjalne naruszenie bezpieczeństwa sieci i/lub hosta.

Firma wdraża segmentację sieci między siecią przedsiębiorstwa a obiektami hostingowymi dla Danych.

10.5.3. Ochrona przed złośliwym kodem

Z wyjątkiem konkretnych serwerów dedykowanych do analizy naruszonych Danych Użytkowników Końcowych, stacje robocze i serwery Firmy działają w oparciu o aktualną wersję oprogramowania antywirusowego/antymalware zgodnego ze standardami branżowymi.

Firma skanuje przychodzącą i wychodzącą zawartość pod kątem złośliwego kodu na wszystkich bramach do sieci publicznych, w tym między innymi na serwerach e-mail i proxy.

10.5.4. Zapobieganie utracie danych

Firma stosuje kompleksowy system zapobiegający przypadkowemu lub celowemu naruszeniu Danych.

10.6. Rozwój i utrzymanie oprogramowania

10.6.1. Otwarte oprogramowanie

Firma ocenia i śledzi podatności oprogramowania open source (OSS) i innych bibliotek stron trzecich wbudowanych w Produkty; Firma przeprowadza statyczną analizę kodu i ręczne przeglądy kodu.

10.6.2. Zarządzanie zmianami

Firma stosuje udokumentowany program zarządzania zmianami w odniesieniu do Produktów jako integralną część swojego profilu bezpieczeństwa, w tym środowiska logicznie lub fizycznie oddzielone od produkcji.

10.6.3. Zarządzanie podatnościami i oceny bezpieczeństwa aplikacji

Firma korzysta z wykwalifikowanej strony trzeciej do przeprowadzania ocen bezpieczeństwa aplikacji. Firma może również przeprowadzić przegląd oceny bezpieczeństwa bezpośrednio, zgodnie z najlepszymi praktykami branżowymi.

10.7. Przechowywanie, obsługa i usuwanie

10.7.1. Segregacja danych

Firma fizycznie lub logicznie oddziela i segreguje Dane Osobowe i Dane Użytkowników Końcowych od danych innych swoich klientów.

10.7.2. Szyfrowanie danych w formie elektronicznej

Firma wykorzystuje silne algorytmy szyfrowania zgodne ze standardami branżowymi oraz siłę kluczy (tj. AES 256-bit w spoczynku, TLS v1.2 w tranzycie) do szyfrowania wszystkich Danych Osobowych i Danych Użytkowników Końcowych w formie elektronicznej.

10.8. Ciągłość działania i odzyskiwanie po awarii

10.8.1. Firma opracowuje, wdraża i utrzymuje program zarządzania ciągłością działania, aby zaspokoić potrzeby biznesu i Produktów dostarczanych Klientowi.

Plan Analizy Wpływu na Biznes Firmy obejmuje, bez ograniczeń, systematyczny przegląd funkcji biznesowych i związanych z nimi procesów, który identyfikuje zależności i ocenia potencjalne skutki.

Plan Zarządzania Kryzysowego Firmy obejmuje, bez ograniczeń, elementy takie jak zarządzanie zdarzeniami, aktywacja planu i zespołu oraz dokumentacja procesów związanych ze zdarzeniami i komunikacją, ćwiczone co najmniej raz w roku.

Plan Ciągłości Działania Firmy obejmuje, bez ograniczeń, elementy takie jak alternatywne rozwiązania dotyczące lokalizacji, aplikacji, dostawców i personelu, ćwiczone co najmniej raz w roku.

Plan Odzyskiwania po Awarii Firmy obejmuje, bez ograniczeń, szczegóły dotyczące infrastruktury, technologii i systemów, działania odzyskiwania oraz identyfikuje osoby/zespoły wymagane do takiego odzyskiwania.

10.8.2. Zawartość planu

Dokumentacja planu Firmy odnosi się do działań, jakie Firma podejmie w przypadku przedłużonej przerwy w świadczeniu usług. Firma zapewnia, że jej plany uwzględniają działania i zasoby wymagane do terminowego odzyskiwania.

11. Inspektor ochrony danych

W przypadku pytań lub wątpliwości dotyczących niniejszej Umowy Powierzenia Przetwarzania Danych, prywatności danych lub ochrony Twoich danych osobowych, możesz skontaktować się z naszym Inspektorem Ochrony Danych: Imię i nazwisko: Chiranjeevi Tirunagari, E-mail: dpo@testlify.com, Kontakt: +1 (844) 755 8378

Masz pytania?.

Masz pytanie dotyczące tej umowy powierzenia przetwarzania danych?

Nasz zespół wyjaśni każdą klauzulę tej umowy DPA lub skontaktuje Cię z naszym Inspektorem Ochrony Danych.

Używamy plików cookie, aby ulepszyć przeglądanie, wyświetlać spersonalizowane reklamy lub treści i analizować ruch. Klikając „Zaakceptuj wszystkie”, zgadzasz się na ich użycie.