Ver novidades

Testlify

Legal.

Acordo de tratamento de dados

Este Acordo de Tratamento de Dados, incluindo os Anexos, (o "DPA") é incorporado e faz parte do Acordo entre o Cliente e a Testlify, Inc. (doravante "Testlify").

1. Âmbito

Este DPA entre o Cliente, e se aplicável, os Afiliados do Cliente, e a Testlify, contém os termos e condições legais aplicáveis ao processamento de Dados de Usuários Finais, que podem incluir dados pessoais.

2. Definições

As seguintes definições aplicam-se ao longo deste DPA:

"Acordo" significa o Acordo de Usuário Final da Testlify, a menos que exista um acordo separado que rege o uso dos Serviços entre as partes.

"Leis de proteção de dados" significa as leis de proteção de dados aplicáveis à Testlify no processamento de dados pessoais sob este DPA, incluindo, quando aplicável, o GDPR e a CCPA.

"DPA" significa este Acordo de Tratamento de Dados do Cliente.

"Dados de usuários finais" significa dados que podem ser acessados ou coletados pelos Serviços durante o relacionamento regido pelo Acordo, na forma de registros, dados de sessão, telemetria, dados de usuário, dados de uso e inteligência de ameaças.

"GDPR" significa o Regulamento Geral de Proteção de Dados 2016/679 do Parlamento Europeu e do Conselho, de 27 de abril de 2016, relativo à proteção das pessoas singulares no que diz respeito ao tratamento de dados pessoais.

"Medidas de segurança da informação" são as medidas técnicas e organizacionais para garantir a segurança do processamento.

"Incidente de segurança" significa qualquer acesso não autorizado a Dados de Usuários Finais armazenados no equipamento ou instalações da Testlify, ou acesso não autorizado a tais equipamentos ou instalações que resulte em perda, divulgação ou alteração de tais dados.

Termos usados neste DPA que estejam especificamente definidos no GDPR terão o mesmo significado estabelecido no GDPR. Termos usados neste DPA que não estejam especificamente definidos no GDPR terão o significado que lhes é normalmente atribuído no setor de proteção de dados.

3. Responsabilidades no processamento de dados pessoais como operador

Na medida em que a Testlify processa dados pessoais em nome do Cliente como operador (conforme definido pelas Leis de Proteção de Dados aplicáveis), a Testlify o fará apenas mediante instruções documentadas do Cliente e de acordo com o seguinte:

Processamento exigido por lei. Caso a Testlify seja obrigada pela lei aplicável a processar dados pessoais do Cliente, a Testlify realizará tal processamento e notificará o Cliente sobre tal exigência legal, na medida permitida por lei.

Conformidade com as leis de proteção de dados aplicáveis. A Testlify processará os dados pessoais do Cliente de acordo com as Leis de Proteção de Dados aplicáveis e disponibilizará ao Cliente, mediante solicitação, as informações necessárias.

Solicitações de titulares de dados. A Testlify fornecerá assistência razoável ao Cliente para cumprir suas obrigações em relação aos direitos dos titulares de dados sob as Leis de Proteção de Dados aplicáveis.

Avaliação de impacto à proteção de dados. Mediante solicitação por escrito do Cliente, a Testlify fornecerá ao Cliente cooperação e assistência razoáveis necessárias para cumprir a obrigação do Cliente.

Pessoal autorizado. A Testlify garantirá que o pessoal autorizado que processa os dados pessoais do Cliente tenha se comprometido com a confidencialidade ou esteja sujeito a uma obrigação legal apropriada de confidencialidade.

Suboperadores. O Cliente autoriza a Testlify a contratar os suboperadores (identificados no Anexo 1 deste acordo) para processar dados pessoais. Caso a Testlify contrate um novo suboperador, ela deverá:

notificar o Cliente através do portal de suporte dentro de quinze (15) dias após tal mudança para dar ao Cliente a oportunidade de se opor a tal subprocessamento. Se o Cliente se opuser a um novo suboperador, a Testlify envidará esforços razoáveis para remediar;

impor obrigações contratuais apropriadas ao suboperador que não sejam menos protetoras do que este DPA; e

permanecer responsável pela conformidade do suboperador com este DPA e por quaisquer atos ou omissões do suboperador que causem a violação pela Testlify de quaisquer de suas obrigações sob este DPA.

Transferências transfronteiriças. Se os Dados Pessoais do Cliente forem transferidos para fora do Espaço Econômico Europeu (EEE), Reino Unido (UK) ou Suíça, a Testlify garante que tais transferências cumpram as Leis de Proteção de Dados aplicáveis.

Salvaguarda da confidencialidade e segurança dos dados pessoais. A Testlify implementou práticas e políticas para manter medidas organizacionais, físicas e técnicas apropriadas para salvaguardar a confidencialidade e segurança dos dados pessoais, incluindo:

a pseudonimização, desidentificação ou criptografia de dados;

a capacidade de restaurar a disponibilidade e o acesso aos dados pessoais do Cliente de forma oportuna em caso de incidente físico ou técnico; e

um processo para testar, avaliar e verificar regularmente a eficácia das Medidas de Segurança da Informação da Testlify.

Plano de resposta a incidentes. A Testlify implementará e manterá um plano de resposta a incidentes que especifique ações, incluindo contenção, investigação, notificação e remediação, a serem tomadas em caso de Incidente de Segurança.

Incidente de segurança. Em caso de Incidente de Segurança que afete dados pessoais do Cliente, a Testlify, sem demora indevida: (a) informará o Cliente sobre o Incidente de Segurança; (b) investigará e fornecerá informações razoáveis; (c) tomará medidas razoáveis para mitigar os efeitos do Incidente de Segurança.

Auditoria. A Testlify disponibilizará ao Cliente, mediante solicitação por escrito, sujeito a obrigações de confidencialidade apropriadas, uma cópia resumida dos relatórios de auditoria de terceiros aplicáveis ou certificações.

Retenção e exclusão. A Testlify processará e reterá todos os dados pessoais processados em nome do Cliente, incluindo Dados do Cliente, Dados de Candidatos, Dados de Usuários Finais e qualquer outro titular de dados afetado sob este Acordo, de acordo com os períodos de retenção aplicáveis.

4. Detalhes dos dados pessoais processados

Objeto: O objeto do Processamento sob este DPA são as Informações Pessoais do Cliente.

Duração: A Testlify pode processar as Informações Pessoais do Cliente sob este DPA até a rescisão ou expiração do Acordo.

Finalidade: A finalidade do Processamento das Informações Pessoais do Cliente sob este DPA é permitir que a Testlify preste os Serviços e cumpra suas obrigações conforme estabelecido no Acordo.

Natureza do processamento: Para prestar os Serviços descritos no Acordo, a Testlify processará as Informações Pessoais do Cliente conforme instrução do Cliente e de acordo com os termos do Acordo.

Categorias de titulares de dados: O Cliente determina as categorias e a extensão das Informações Pessoais do Cliente que divulga à Testlify, que podem incluir, sem limitação:

Funcionários, contratados, consultores e indivíduos pertencentes ao Cliente, ou à força de trabalho dos clientes e parceiros do Cliente; ou

Candidatos que se candidatam a uma vaga aberta do Cliente

Outros indivíduos cujas Informações Pessoais são processadas como parte da prestação dos Serviços.

Categorias de informações pessoais: O Cliente determina as categorias de Informações Pessoais que divulga à Testlify, que podem incluir, sem limitação, Informações Pessoais do Cliente relacionadas a:

Dados de identificação e contato (por exemplo, nome, endereço, número de telefone, cargo, e-mail, outros dados de contato);

Detalhes de emprego (por exemplo, cargo, função, gestor);

Respostas às perguntas do teste e resultados dos testes

Pontos de dados adicionais processados, incluindo, sem limitação, capturas da atividade do usuário, gravações de tela durante as avaliações, dados de geolocalização e quaisquer outros dados relevantes de usuário ou sessão.

Informações de TI (por exemplo, direitos, endereços IP, dados de uso, dados de cookies, identificadores online);

Informações de domínio e dispositivo (por exemplo, nomes de host e nomes de host qualificados);

Informações contidas em registros relacionados a eventos de segurança identificados e capturados pelos Serviços; e/ou

Dados não estruturados fornecidos à Testlify com o propósito de prestar serviços de suporte (por exemplo, captura de pacotes (PCAP) para teste de arquivos).

Dados sensíveis transferidos (se aplicável): Ao processar Informações Pessoais, principalmente com investigações forenses, a Testlify pode processar dados sensíveis.

Frequência: A transferência de informações entre as Partes para facilitar o Processamento da Testlify em nome do Cliente ocorrerá conforme necessário até a rescisão do Acordo.

5. Processamento de dados de usuários finais

A Testlify processará e reterá todos os dados pessoais processados em nome do Cliente, incluindo Dados do Cliente, Dados de Candidatos, Dados de Usuários Finais e qualquer outro titular de dados afetado sob este Acordo.

6. Conformidade com as leis

As partes processarão dados pessoais de acordo com as Leis de Proteção de Dados aplicáveis. O Cliente declara e garante que seu uso dos Serviços, sua autorização do acesso da Testlify a e processamento de dados pessoais, está em conformidade com a lei aplicável.

7. Conformidade PCI

A Testlify não é um processador de pagamentos e, portanto, não está sujeita à conformidade com os padrões PCI. No entanto, a Testlify reconhece que informações de cartão de crédito podem ser fornecidas pelo Cliente durante a execução.

8. Limitação de responsabilidade

Este DPA não modifica a responsabilidade da Testlify, seja em contrato, ato ilícito ou qualquer outra teoria de responsabilidade, para com o Cliente com base em outros termos vigentes entre o Cliente e a Testlify.

9. Conflito de termos

Em caso de conflito entre os termos deste DPA e outros termos vigentes entre o Cliente e a Testlify, os termos deste DPA prevalecerão em relação às atividades de processamento de dados.

10. Anexo 2: Medidas de segurança da informação

Anexo 1 do DPA: Lista de Suboperadores

Anexo 2 do DPA: Medidas de Segurança da Informação

10.1. Âmbito

Levando em consideração a natureza, o âmbito, o contexto e as finalidades do processamento, o estado da arte, os custos de implementação, bem como o risco de probabilidade e gravidade variáveis para os direitos e liberdades, a empresa implementa medidas técnicas e organizacionais apropriadas para garantir um nível de segurança adequado ao risco.

10.2. Definições

"Acordo" significa qualquer Acordo de Usuário Final subjacente da Empresa, Formulário de Pedido, Carta de Compromisso, Declaração de Trabalho, ou outro acordo escrito ou eletrônico legalmente celebrado e vinculativo entre as partes.

"Dados de Usuários Finais" significa dados fornecidos por ou em nome do Cliente à Empresa durante o relacionamento regido pelo Acordo. Para evitar dúvidas, os Dados de Usuários Finais não incluem Dados do Sistema.

"Dados Pessoais" significa qualquer informação processada em nome do Cliente durante o fornecimento de um Produto que (i) se relaciona a uma pessoa física identificada ou identificável; ou (ii) é definida como "informações pessoais" sob a lei aplicável.

"Produto" significa coletivamente Hardware, Software, Assinatura, ou qualquer combinação dos mesmos, independentemente de o Produto ter sido adquirido ou não sob um Programa Empresarial.

"Dados do Sistema" significa dados gerados e/ou coletados em conexão com o uso dos Produtos pelo Cliente, tais como registros, dados de sessão, telemetria, dados de suporte, dados de uso, inteligência de ameaças ou dados de conta.

10.3. Gestão de segurança

10.3.1. Programa de segurança

A empresa mantém um programa de segurança da informação por escrito que:

é gerenciado por um funcionário sênior responsável por supervisionar e implementar o programa;

inclui salvaguardas administrativas, técnicas e físicas razoavelmente projetadas para proteger a confidencialidade, integridade e disponibilidade dos Dados; e

é apropriado à natureza, tamanho e complexidade das operações comerciais da Empresa.

10.3.2. Segurança do pessoal

As habilidades e competências de funcionários e contratados são avaliadas como parte do processo de contratação. As habilidades e competências exigidas são listadas nas descrições de cargos e requisições.

10.4. Diligência prévia sobre subcontratados

10.4.1. A Empresa:

avaliará periodicamente as capacidades de segurança de tais subcontratados para garantir a capacidade dos subcontratados de cumprir as Medidas descritas neste documento;

aplicará requisitos escritos de segurança da informação que obrigam os subcontratados a aderir às principais políticas e padrões de segurança da informação da Empresa, consistentes e não menos protetores do que estas Medidas.

10.5. Segurança lógica

10.5.1. Controle de acesso a sistemas e controle de acesso à rede

A Empresa emprega mecanismos de controle de acesso destinados a: (a) prevenir acesso não autorizado aos Dados; (b) limitar o acesso a usuários que tenham necessidade de conhecer; (c) seguir o princípio do menor privilégio.

Os usuários da Empresa possuem uma conta individual que autentica o acesso dessa pessoa aos Dados. A Empresa não permite o compartilhamento de contas.

A Empresa mantém um processo para revisar/auditar controles (incluindo controles de acesso) pelo menos anualmente para todos os sistemas da Empresa que transmitem, processam ou armazenam Dados.

A Empresa configura o acesso remoto a todas as redes que armazenam ou transmitem Dados para exigir autenticação multifator para tal acesso.

A Empresa revoga o acesso a sistemas e aplicativos que contêm ou processam Dados prontamente após a cessação da necessidade de acessar o(s) sistema(s) ou aplicativo(s).

10.5.2. Segurança de telecomunicações e rede

A Empresa implanta tecnologia de firewall na operação de seus sites. O tráfego entre o Cliente e a Empresa será protegido e autenticado por tecnologias criptográficas padrão do setor.

A Empresa implanta um sistema de detecção de intrusão para gerar, monitorar e responder a alertas que possam indicar comprometimento potencial da rede e/ou do host.

A Empresa implementa segmentação de rede entre a rede empresarial corporativa e as instalações de hospedagem para Dados.

10.5.3. Proteção contra código malicioso

Com exceção de servidores específicos dedicados à análise de Dados de Usuários Finais comprometidos, as estações de trabalho e servidores da Empresa executam a versão atual de software antivírus/antimalware padrão do setor.

A Empresa verifica o conteúdo de entrada e saída em busca de código malicioso em todos os gateways para redes públicas, incluindo, sem limitação, servidores de e-mail e proxy.

10.5.4. Prevenção de perda de dados

A Empresa emprega um sistema abrangente para prevenir o comprometimento inadvertido ou intencional dos Dados.

10.6. Desenvolvimento e manutenção de software

10.6.1. Código aberto

A Empresa avalia e rastreia vulnerabilidades de software de código aberto (OSS) e outras bibliotecas de terceiros incorporadas nos Produtos; a Empresa realiza análise estática de código e revisões manuais de código.

10.6.2. Gestão de mudanças

A Empresa emprega um programa de gestão de mudanças documentado em relação aos Produtos como parte integrante de seu perfil de segurança, incluindo ambientes logicamente ou fisicamente separados da produção.

10.6.3. Gestão de vulnerabilidades e avaliações de segurança de aplicativos

A Empresa utiliza um terceiro qualificado para conduzir as avaliações de segurança de aplicativos. A Empresa também pode conduzir diretamente a revisão da avaliação de segurança, seguindo as melhores práticas do setor.

10.7. Armazenamento, manuseio e descarte

10.7.1. Segregação de dados

A Empresa separa e segrega física ou logicamente os Dados Pessoais e os Dados de Usuários Finais dos dados de seus outros clientes.

10.7.2. Criptografia de dados em forma eletrônica

A Empresa utiliza algoritmos de criptografia fortes padrão do setor e níveis de robustez de chave (ou seja, AES 256 bits em repouso, TLS v1.2 em trânsito) para criptografar todos os Dados Pessoais e Dados de Usuários Finais em forma eletrônica.

10.8. Continuidade de negócios e recuperação de desastres

10.8.1. A Empresa desenvolve, implementa e mantém um programa de gestão de continuidade de negócios para atender às necessidades do negócio e dos Produtos fornecidos ao Cliente.

O Plano de Análise de Impacto nos Negócios da Empresa inclui, sem limitação, uma revisão sistemática das funções empresariais e seus processos associados que identifica dependências e avalia impactos potenciais.

O Plano de Gestão de Crise da Empresa inclui, sem limitação, elementos como gestão de eventos, ativação de plano e equipe, e documentação do processo de eventos e comunicação, exercitados pelo menos anualmente.

O Plano de Continuidade de Negócios da Empresa inclui, sem limitação, elementos como soluções alternativas de local, aplicativo, fornecedor e pessoal, exercitadas no mínimo anualmente.

O Plano de Recuperação de Desastres da Empresa inclui, sem limitação, detalhes de infraestrutura, tecnologia e sistemas, atividades de recuperação, e identifica as pessoas/equipes necessárias para tal recuperação.

10.8.2. Conteúdo do plano

A documentação do plano da Empresa aborda as ações que a Empresa tomará em caso de interrupção prolongada do serviço. A Empresa garante que seus planos abordem as ações e recursos necessários para uma recuperação oportuna.

11. Encarregado de proteção de dados

Para quaisquer dúvidas ou preocupações relacionadas a este Acordo de Tratamento de Dados, privacidade de dados, ou proteção de suas informações pessoais, você pode contatar nosso Encarregado de Proteção de Dados: Nome: Chiranjeevi Tirunagari, E-mail: dpo@testlify.com, Contato: +1 (844) 755 8378

Dúvidas?.

Tem alguma dúvida sobre este acordo de tratamento de dados?

Nossa equipe pode explicar qualquer cláusula deste DPA ou colocá-lo em contato com nosso Encarregado de Proteção de Dados.

Usamos cookies para melhorar sua navegação, exibir anúncios ou conteúdos personalizados e analisar o tráfego. Ao clicar em "Aceitar todos", você concorda com o uso deles.