Juridiskt.
Personuppgiftsbiträdesavtal
Detta Personuppgiftsbiträdesavtal, inklusive Bilagor, ("DPA:t") är införlivat i och utgör en del av Avtalet mellan Kunden och Testlify, Inc. (hädanefter "Testlify").
1. Omfattning
Detta DPA mellan Kunden, och i förekommande fall Kundens Anknutna Bolag, och Testlify, innehåller de juridiska villkor som gäller för behandlingen av Slutanvändardata, som kan innefatta personuppgifter.
2. Definitioner
Följande definitioner gäller genom hela detta DPA:
"Avtal" avser Testlifys Slutanvändaravtal, såvida inte ett separat avtal som reglerar användningen av Tjänsterna finns mellan parterna.
"Dataskyddslagar" avser de dataskyddslagar som gäller för Testlify vid behandling av personuppgifter under detta DPA, inklusive, där tillämpligt, GDPR och CCPA.
"DPA" avser detta Kund-Personuppgiftsbiträdesavtal.
"Slutanvändardata" avser data som Tjänsterna kan komma åt eller samla in under den relation som regleras av Avtalet, i form av loggar, sessionsdata, telemetri, användardata, användningsdata och hotinformation.
"GDPR" avser den allmänna dataskyddsförordningen 2016/679 från Europaparlamentet och rådet av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter.
"Informationssäkerhetsåtgärder" avser de tekniska och organisatoriska åtgärderna för att säkerställa säkerheten i behandlingen.
"Säkerhetsincident" avser all obehörig åtkomst till Slutanvändardata som lagras på Testlifys utrustning eller i Testlifys anläggningar, eller obehörig åtkomst till sådan utrustning eller sådana anläggningar som resulterar i förlust, avslöjande eller ändring av sådana data.
Termer som används i detta DPA och som specifikt definieras i GDPR ska ha samma betydelse som fastställts i GDPR. Termer som används i detta DPA och som inte specifikt definieras i GDPR ska ha den betydelse som vanligtvis tillskrivs dem inom dataskyddsbranschen.
3. Ansvar vid behandling av personuppgifter som personuppgiftsbiträde
I den mån Testlify behandlar personuppgifter för Kundens räkning som personuppgiftsbiträde (enligt definitionen i tillämpliga Dataskyddslagar), kommer Testlify endast att göra detta på dokumenterade instruktioner från Kunden och i enlighet med följande:
Behandling som krävs enligt lag. Om Testlify är skyldig enligt tillämplig lag att behandla Kundens personuppgifter, kommer Testlify att utföra sådan behandling och underrätta Kunden om sådant lagkrav, i den utsträckning lagen tillåter.
Efterlevnad av tillämpliga dataskyddslagar. Testlify kommer att behandla Kundens personuppgifter i enlighet med tillämpliga Dataskyddslagar och kommer på begäran att göra nödvändig information tillgänglig för Kunden.
Förfrågningar från registrerade. Testlify kommer att ge rimligt bistånd till Kunden för att uppfylla sina skyldigheter avseende registrerades rättigheter enligt tillämpliga Dataskyddslagar.
Konsekvensbedömning avseende dataskydd. På Kundens skriftliga begäran kommer Testlify att ge Kunden rimligt samarbete och bistånd som krävs för att uppfylla Kundens skyldighet.
Auktoriserad personal. Testlify kommer att säkerställa att auktoriserad personal som behandlar Kundens personuppgifter har åtagit sig konfidentialitet eller är föremål för en lämplig lagstadgad sekretessplikt.
Underbiträden. Kunden bemyndigar Testlify att engagera underbiträdena (identifierade i Bilaga 1 till detta avtal) för att behandla personuppgifter. Om Testlify engagerar ett nytt underbiträde, kommer det att:
underrätta Kunden via supportportalen inom femton (15) dagar efter en sådan ändring för att ge Kunden möjlighet att invända mot sådan underbehandling. Om Kunden invänder mot ett nytt underbiträde kommer Testlify att göra rimliga ansträngningar för att åtgärda detta;
ålägga underbiträdet lämpliga avtalsförpliktelser som inte är mindre skyddande än detta DPA; och
förbli ansvarigt för underbiträdets efterlevnad av detta DPA och för eventuella handlingar eller underlåtenheter från underbiträdets sida som orsakar att Testlify bryter mot någon av sina skyldigheter enligt detta DPA.
Gränsöverskridande överföringar. Om Kundens Personuppgifter överförs utanför Europeiska ekonomiska samarbetsområdet (EES), Storbritannien (UK) eller Schweiz, säkerställer Testlify att sådana överföringar överensstämmer med tillämpliga Dataskyddslagar.
Skydd av konfidentialitet och säkerhet för personuppgifter. Testlify har genomfört rutiner och riktlinjer för att upprätthålla lämpliga organisatoriska, fysiska och tekniska åtgärder för att skydda konfidentialiteten och säkerheten för personuppgifter, inklusive:
pseudonymisering, avidentifiering eller kryptering av data;
förmågan att i tid återställa tillgängligheten till och åtkomsten av Kundens personuppgifter i händelse av en fysisk eller teknisk incident; och
en process för att regelbundet testa, bedöma och utvärdera effektiviteten av Testlifys Informationssäkerhetsåtgärder.
Incidenthanteringsplan. Testlify kommer att implementera och upprätthålla en incidenthanteringsplan som specificerar åtgärder, inklusive begränsning, utredning, rapportering och åtgärdande, som ska vidtas i händelse av en Säkerhetsincident.
Säkerhetsincident. Vid en Säkerhetsincident som påverkar Kundens personuppgifter kommer Testlify, utan onödigt dröjsmål: (a) informera Kunden om Säkerhetsincidenten; (b) utreda och tillhandahålla rimlig information; (c) vidta rimliga åtgärder för att mildra effekterna av Säkerhetsincidenten.
Revision. Testlify kommer på skriftlig begäran, under förutsättning av lämpliga konfidentialitetsförpliktelser, att göra en sammanfattande kopia av tillämpliga tredjeparts revisionsrapporter eller certifieringar tillgänglig för Kunden.
Bevarande och radering. Testlify kommer att behandla och bevara alla personuppgifter som behandlas för Kundens räkning, inklusive Kunddata, Kandidatdata, Slutanvändardata och alla andra berörda registrerade under detta Avtal, i enlighet med tillämpliga lagringsperioder.
4. Detaljer om de personuppgifter som behandlas
Föremål: Föremålet för Behandlingen enligt detta DPA är Kundens Personliga Information.
Varaktighet: Testlify får behandla Kundens Personliga Information enligt detta DPA fram till uppsägning eller upphörande av Avtalet.
Syfte: Syftet med Behandlingen av Kundens Personliga Information enligt detta DPA är att göra det möjligt för Testlify att tillhandahålla Tjänsterna och fullgöra sina skyldigheter enligt Avtalet.
Behandlingens art: För att tillhandahålla de Tjänster som beskrivs i Avtalet kommer Testlify att behandla Kundens Personliga Information enligt Kundens instruktioner och i enlighet med villkoren i Avtalet.
Kategorier av registrerade: Kunden bestämmer kategorierna och omfattningen av Kundens Personliga Information som den lämnar ut till Testlify, vilket utan begränsning kan omfatta:
Anställda, entreprenörer, konsulter och individer som tillhör Kunden, eller Kundens kunders och partners arbetsstyrka; eller
Kandidater som söker en ledig tjänst hos Kunden
Andra individer vars Personliga Information behandlas som en del av tillhandahållandet av Tjänsterna.
Kategorier av personlig information: Kunden bestämmer kategorierna av Personlig Information som den lämnar ut till Testlify, vilket utan begränsning kan omfatta Kundens Personliga Information gällande:
Identifierings- och kontaktdata (t.ex. namn, adress, telefonnummer, titel, e-post, andra kontaktuppgifter);
Anställningsdetaljer (t.ex. befattning, roll, chef);
Svar på testfrågor och testresultat
Ytterligare behandlade datapunkter, inklusive utan begränsning ögonblicksbilder av användaraktivitet, skärminspelningar under bedömningar, geolokaliseringsdata och andra relevanta användar- eller sessionsdata.
IT-information (t.ex. rättigheter, IP-adresser, användningsdata, cookiedata, online-identifierare);
Domän- och enhetsinformation (t.ex. värdnamn och kvalificerade värdnamn);
Information i loggar relaterad till säkerhetshändelser identifierade och registrerade av Tjänsterna; och/eller
Ostrukturerad data som tillhandahålls Testlify i syfte att tillhandahålla supporttjänster (t.ex. paketinsamling (PCAP) för filtestning).
Känsliga data som överförs (om tillämpligt): Vid behandling av Personlig Information, huvudsakligen vid kriminaltekniska utredningar, kan Testlify behandla känsliga data.
Frekvens: Överföringen av information mellan Parterna för att underlätta Testlifys Behandling för Kundens räkning kommer att ske vid behov fram till Avtalets upphörande.
5. Behandling av slutanvändardata
Testlify kommer att behandla och bevara alla personuppgifter som behandlas för Kundens räkning, inklusive Kunddata, Kandidatdata, Slutanvändardata och alla andra berörda registrerade under detta Avtal.
6. Efterlevnad av lagar
Parterna kommer att behandla personuppgifter i enlighet med tillämpliga Dataskyddslagar. Kunden intygar och garanterar att dess användning av Tjänsterna, dess auktorisation av Testlifys åtkomst till och behandling av personuppgifter, överensstämmer med tillämplig lag.
7. PCI-efterlevnad
Testlify är inte en betalningsbehandlare och omfattas därför inte av kraven på efterlevnad av PCI-standarder. Testlify erkänner dock att kreditkortsinformation kan tillhandahållas av Kunden under utförandet.
8. Ansvarsbegränsning
Detta DPA ändrar inte Testlifys ansvar, vare sig i avtal, skadestånd eller enligt någon annan ansvarsteori, gentemot Kunden baserat på andra villkor som gäller mellan Kunden och Testlify.
9. Konflikt mellan villkor
Vid en konflikt mellan villkoren i detta DPA och andra villkor som gäller mellan Kunden och Testlify, ska villkoren i detta DPA ha företräde med avseende på databehandlingsaktiviteter.
10. Bilaga 2: Informationssäkerhetsåtgärder
Bilaga 1 till DPA:t: Lista över Underbiträden
Bilaga 2 till DPA:t: Informationssäkerhetsåtgärder
10.1. Omfattning
Med beaktande av behandlingens art, omfattning, sammanhang och syften, den senaste tekniska utvecklingen, kostnaderna för genomförande, samt risken med varierande sannolikhet och allvarlighetsgrad för rättigheter och friheter, genomför företaget lämpliga tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som är anpassad till risken.
10.2. Definitioner
"Avtal" avser varje underliggande Slutanvändaravtal från Företaget, Beställningsformulär, Uppdragsbrev, Arbetsbeskrivning, eller annat lagligen ingått och bindande skriftligt eller elektroniskt avtal mellan parterna.
"Slutanvändardata" avser data som tillhandahålls av eller för Kundens räkning till Företaget under den relation som regleras av Avtalet. För tydlighetens skull omfattar Slutanvändardata inte Systemdata.
"Personuppgifter" avser all information som behandlas för Kundens räkning under tillhandahållandet av en Produkt som (i) avser en identifierad eller identifierbar fysisk person; eller (ii) definieras som "personlig information" enligt tillämplig lag.
"Produkt" avser gemensamt Hårdvara, Programvara, Prenumeration, eller varje kombination därav, oavsett om Produkten anskaffats under ett Företagsprogram.
"Systemdata" avser data som genereras och/eller samlas in i samband med Kundens användning av Produkterna, såsom loggar, sessionsdata, telemetri, supportdata, användningsdata, hotinformation eller kontodata.
10.3. Säkerhetshantering
10.3.1. Säkerhetsprogram
Företaget upprätthåller ett skriftligt informationssäkerhetsprogram som:
hanteras av en senior medarbetare som ansvarar för att övervaka och genomföra programmet;
innefattar administrativa, tekniska och fysiska skyddsåtgärder som är rimligen utformade för att skydda konfidentialitet, integritet och tillgänglighet för Data; och
är lämpligt för Företagets verksamhets art, storlek och komplexitet.
10.3.2. Personalsäkerhet
Anställdas och entreprenörers färdigheter och kompetens bedöms som en del av anställningsprocessen. Erforderliga färdigheter och kompetenser anges i arbetsbeskrivningar och rekryteringsbehov.
10.4. Due diligence av underleverantörer
10.4.1. Företaget kommer att:
regelbundet bedöma säkerhetskapaciteten hos sådana underleverantörer för att säkerställa underleverantörernas förmåga att uppfylla de Åtgärder som beskrivs i detta dokument;
tillämpa skriftliga informationssäkerhetskrav som förpliktar underleverantörer att följa Företagets viktigaste informationssäkerhetspolicyer och standarder, i linje med och inte mindre skyddande än dessa Åtgärder.
10.5. Logisk säkerhet
10.5.1. Systemåtkomstkontroll och nätverksåtkomstkontroll
Företaget använder åtkomstkontrollmekanismer avsedda att: (a) förhindra obehörig åtkomst till Data; (b) begränsa åtkomst till användare som har behov av det; (c) följa principen om minsta möjliga behörighet.
Företagets användare har ett individuellt konto som autentiserar den personens åtkomst till Data. Företaget tillåter inte delning av konton.
Företaget upprätthåller en process för att granska/revidera kontroller (inklusive åtkomstkontroller) minst årligen för alla Företagets system som överför, behandlar eller lagrar Data.
Företaget konfigurerar fjärråtkomst till alla nätverk som lagrar eller överför Data för att kräva multifaktorautentisering för sådan åtkomst.
Företaget återkallar åtkomst till system och applikationer som innehåller eller behandlar Data omgående efter att behovet av att komma åt systemet/applikationen upphört.
10.5.2. Telekommunikations- och nätverkssäkerhet
Företaget använder brandväggsteknik i driften av sina webbplatser. Trafik mellan Kund och Företag kommer att skyddas och autentiseras med kryptografisk teknik enligt branschstandard.
Företaget använder ett intrångsdetekteringssystem för att generera, övervaka och svara på varningar som kan tyda på en potentiell kompromettering av nätverket och/eller värden.
Företaget implementerar nätverkssegmentering mellan företagsnätverket och hostinganläggningarna för Data.
10.5.3. Skydd mot skadlig kod
Med undantag för specifika servrar dedikerade till analys av komprometterad Slutanvändardata, kör Företagets arbetsstationer och servrar den aktuella versionen av branschstandard antivirus-/anti-malware-programvara.
Företaget skannar inkommande och utgående innehåll efter skadlig kod vid alla gateways till offentliga nätverk, inklusive men inte begränsat till e-post- och proxyservrar.
10.5.4. Förhindrande av dataförlust
Företaget använder ett omfattande system för att förhindra oavsiktlig eller avsiktlig kompromettering av Data.
10.6. Programvaruutveckling och underhåll
10.6.1. Öppen källkod
Företaget utvärderar och spårar sårbarheter i programvara med öppen källkod (OSS) och andra tredjepartsbibliotek som ingår i Produkterna; Företaget utför statisk kodanalys och manuella kodgranskningar.
10.6.2. Ändringshantering
Företaget använder ett dokumenterat ändringshanteringsprogram avseende Produkterna som en integrerad del av sin säkerhetsprofil, inklusive logiskt eller fysiskt separerade miljöer från produktion.
10.6.3. Sårbarhetshantering och säkerhetsbedömningar av applikationer
Företaget anlitar en kvalificerad tredje part för att genomföra säkerhetsbedömningarna av applikationer. Företaget kan även genomföra säkerhetsbedömningsgranskningen direkt, enligt branschens bästa praxis.
10.7. Lagring, hantering och kassering
10.7.1. Dataseparering
Företaget separerar och avskiljer Personuppgifter och Slutanvändardata fysiskt eller logiskt från sina andra kunders data.
10.7.2. Kryptering av data i elektronisk form
Företaget använder starka krypteringsalgoritmer enligt branschstandard och nyckelstyrkor (dvs. AES 256-bitars i vila, TLS v1.2 under överföring) för att kryptera alla Personuppgifter och Slutanvändardata i elektronisk form.
10.8. Verksamhetskontinuitet och katastrofåterställning
10.8.1. Företaget utvecklar, genomför och upprätthåller ett program för verksamhetskontinuitetshantering för att tillgodose verksamhetens och de Produkter som tillhandahålls Kunden.
Företagets konsekvensanalysplan för verksamheten omfattar, utan begränsning, en systematisk granskning av affärsfunktioner och deras tillhörande processer som identifierar beroenden och utvärderar potentiella konsekvenser.
Företagets krishanteringsplan omfattar, utan begränsning, element som händelsehantering, aktivering av plan och team, samt dokumentation av händelse- och kommunikationsprocesser, övade minst årligen.
Företagets verksamhetskontinuitetsplan omfattar, utan begränsning, element som plats-, applikations-, leverantörs- och personalalternativ, övade minst årligen.
Företagets katastrofåterställningsplan omfattar, utan begränsning, infrastruktur-, teknik- och systemdetaljer, återställningsaktiviteter, och identifierar de personer/team som krävs för sådan återställning.
10.8.2. Planinnehåll
Företagets plandokumentation behandlar de åtgärder som Företaget kommer att vidta i händelse av ett långvarigt tjänsteavbrott. Företaget säkerställer att dess planer behandlar de åtgärder och resurser som krävs för snabb återställning.
11. Dataskyddsombud
Vid frågor eller funderingar angående detta Personuppgiftsbiträdesavtal, dataskydd, eller skyddet av din personliga information, kan du kontakta vårt dataskyddsombud: Namn: Chiranjeevi Tirunagari, E-post: dpo@testlify.com, Kontakt: +1 (844) 755 8378
Frågor?.
Har du en fråga om detta personuppgiftsbiträdesavtal?
Vårt team kan guida dig genom varje klausul i detta DPA eller koppla dig till vårt dataskyddsombud.