Se nyheterna

Testlify

Juridiskt.

Personuppgiftsbiträdesavtal

Detta Personuppgiftsbiträdesavtal, inklusive Bilagor, ("DPA:t") är införlivat i och utgör en del av Avtalet mellan Kunden och Testlify, Inc. (hädanefter "Testlify").

1. Omfattning

Detta DPA mellan Kunden, och i förekommande fall Kundens Anknutna Bolag, och Testlify, innehåller de juridiska villkor som gäller för behandlingen av Slutanvändardata, som kan innefatta personuppgifter.

2. Definitioner

Följande definitioner gäller genom hela detta DPA:

"Avtal" avser Testlifys Slutanvändaravtal, såvida inte ett separat avtal som reglerar användningen av Tjänsterna finns mellan parterna.

"Dataskyddslagar" avser de dataskyddslagar som gäller för Testlify vid behandling av personuppgifter under detta DPA, inklusive, där tillämpligt, GDPR och CCPA.

"DPA" avser detta Kund-Personuppgiftsbiträdesavtal.

"Slutanvändardata" avser data som Tjänsterna kan komma åt eller samla in under den relation som regleras av Avtalet, i form av loggar, sessionsdata, telemetri, användardata, användningsdata och hotinformation.

"GDPR" avser den allmänna dataskyddsförordningen 2016/679 från Europaparlamentet och rådet av den 27 april 2016 om skydd för fysiska personer med avseende på behandling av personuppgifter.

"Informationssäkerhetsåtgärder" avser de tekniska och organisatoriska åtgärderna för att säkerställa säkerheten i behandlingen.

"Säkerhetsincident" avser all obehörig åtkomst till Slutanvändardata som lagras på Testlifys utrustning eller i Testlifys anläggningar, eller obehörig åtkomst till sådan utrustning eller sådana anläggningar som resulterar i förlust, avslöjande eller ändring av sådana data.

Termer som används i detta DPA och som specifikt definieras i GDPR ska ha samma betydelse som fastställts i GDPR. Termer som används i detta DPA och som inte specifikt definieras i GDPR ska ha den betydelse som vanligtvis tillskrivs dem inom dataskyddsbranschen.

3. Ansvar vid behandling av personuppgifter som personuppgiftsbiträde

I den mån Testlify behandlar personuppgifter för Kundens räkning som personuppgiftsbiträde (enligt definitionen i tillämpliga Dataskyddslagar), kommer Testlify endast att göra detta på dokumenterade instruktioner från Kunden och i enlighet med följande:

Behandling som krävs enligt lag. Om Testlify är skyldig enligt tillämplig lag att behandla Kundens personuppgifter, kommer Testlify att utföra sådan behandling och underrätta Kunden om sådant lagkrav, i den utsträckning lagen tillåter.

Efterlevnad av tillämpliga dataskyddslagar. Testlify kommer att behandla Kundens personuppgifter i enlighet med tillämpliga Dataskyddslagar och kommer på begäran att göra nödvändig information tillgänglig för Kunden.

Förfrågningar från registrerade. Testlify kommer att ge rimligt bistånd till Kunden för att uppfylla sina skyldigheter avseende registrerades rättigheter enligt tillämpliga Dataskyddslagar.

Konsekvensbedömning avseende dataskydd. På Kundens skriftliga begäran kommer Testlify att ge Kunden rimligt samarbete och bistånd som krävs för att uppfylla Kundens skyldighet.

Auktoriserad personal. Testlify kommer att säkerställa att auktoriserad personal som behandlar Kundens personuppgifter har åtagit sig konfidentialitet eller är föremål för en lämplig lagstadgad sekretessplikt.

Underbiträden. Kunden bemyndigar Testlify att engagera underbiträdena (identifierade i Bilaga 1 till detta avtal) för att behandla personuppgifter. Om Testlify engagerar ett nytt underbiträde, kommer det att:

underrätta Kunden via supportportalen inom femton (15) dagar efter en sådan ändring för att ge Kunden möjlighet att invända mot sådan underbehandling. Om Kunden invänder mot ett nytt underbiträde kommer Testlify att göra rimliga ansträngningar för att åtgärda detta;

ålägga underbiträdet lämpliga avtalsförpliktelser som inte är mindre skyddande än detta DPA; och

förbli ansvarigt för underbiträdets efterlevnad av detta DPA och för eventuella handlingar eller underlåtenheter från underbiträdets sida som orsakar att Testlify bryter mot någon av sina skyldigheter enligt detta DPA.

Gränsöverskridande överföringar. Om Kundens Personuppgifter överförs utanför Europeiska ekonomiska samarbetsområdet (EES), Storbritannien (UK) eller Schweiz, säkerställer Testlify att sådana överföringar överensstämmer med tillämpliga Dataskyddslagar.

Skydd av konfidentialitet och säkerhet för personuppgifter. Testlify har genomfört rutiner och riktlinjer för att upprätthålla lämpliga organisatoriska, fysiska och tekniska åtgärder för att skydda konfidentialiteten och säkerheten för personuppgifter, inklusive:

pseudonymisering, avidentifiering eller kryptering av data;

förmågan att i tid återställa tillgängligheten till och åtkomsten av Kundens personuppgifter i händelse av en fysisk eller teknisk incident; och

en process för att regelbundet testa, bedöma och utvärdera effektiviteten av Testlifys Informationssäkerhetsåtgärder.

Incidenthanteringsplan. Testlify kommer att implementera och upprätthålla en incidenthanteringsplan som specificerar åtgärder, inklusive begränsning, utredning, rapportering och åtgärdande, som ska vidtas i händelse av en Säkerhetsincident.

Säkerhetsincident. Vid en Säkerhetsincident som påverkar Kundens personuppgifter kommer Testlify, utan onödigt dröjsmål: (a) informera Kunden om Säkerhetsincidenten; (b) utreda och tillhandahålla rimlig information; (c) vidta rimliga åtgärder för att mildra effekterna av Säkerhetsincidenten.

Revision. Testlify kommer på skriftlig begäran, under förutsättning av lämpliga konfidentialitetsförpliktelser, att göra en sammanfattande kopia av tillämpliga tredjeparts revisionsrapporter eller certifieringar tillgänglig för Kunden.

Bevarande och radering. Testlify kommer att behandla och bevara alla personuppgifter som behandlas för Kundens räkning, inklusive Kunddata, Kandidatdata, Slutanvändardata och alla andra berörda registrerade under detta Avtal, i enlighet med tillämpliga lagringsperioder.

4. Detaljer om de personuppgifter som behandlas

Föremål: Föremålet för Behandlingen enligt detta DPA är Kundens Personliga Information.

Varaktighet: Testlify får behandla Kundens Personliga Information enligt detta DPA fram till uppsägning eller upphörande av Avtalet.

Syfte: Syftet med Behandlingen av Kundens Personliga Information enligt detta DPA är att göra det möjligt för Testlify att tillhandahålla Tjänsterna och fullgöra sina skyldigheter enligt Avtalet.

Behandlingens art: För att tillhandahålla de Tjänster som beskrivs i Avtalet kommer Testlify att behandla Kundens Personliga Information enligt Kundens instruktioner och i enlighet med villkoren i Avtalet.

Kategorier av registrerade: Kunden bestämmer kategorierna och omfattningen av Kundens Personliga Information som den lämnar ut till Testlify, vilket utan begränsning kan omfatta:

Anställda, entreprenörer, konsulter och individer som tillhör Kunden, eller Kundens kunders och partners arbetsstyrka; eller

Kandidater som söker en ledig tjänst hos Kunden

Andra individer vars Personliga Information behandlas som en del av tillhandahållandet av Tjänsterna.

Kategorier av personlig information: Kunden bestämmer kategorierna av Personlig Information som den lämnar ut till Testlify, vilket utan begränsning kan omfatta Kundens Personliga Information gällande:

Identifierings- och kontaktdata (t.ex. namn, adress, telefonnummer, titel, e-post, andra kontaktuppgifter);

Anställningsdetaljer (t.ex. befattning, roll, chef);

Svar på testfrågor och testresultat

Ytterligare behandlade datapunkter, inklusive utan begränsning ögonblicksbilder av användaraktivitet, skärminspelningar under bedömningar, geolokaliseringsdata och andra relevanta användar- eller sessionsdata.

IT-information (t.ex. rättigheter, IP-adresser, användningsdata, cookiedata, online-identifierare);

Domän- och enhetsinformation (t.ex. värdnamn och kvalificerade värdnamn);

Information i loggar relaterad till säkerhetshändelser identifierade och registrerade av Tjänsterna; och/eller

Ostrukturerad data som tillhandahålls Testlify i syfte att tillhandahålla supporttjänster (t.ex. paketinsamling (PCAP) för filtestning).

Känsliga data som överförs (om tillämpligt): Vid behandling av Personlig Information, huvudsakligen vid kriminaltekniska utredningar, kan Testlify behandla känsliga data.

Frekvens: Överföringen av information mellan Parterna för att underlätta Testlifys Behandling för Kundens räkning kommer att ske vid behov fram till Avtalets upphörande.

5. Behandling av slutanvändardata

Testlify kommer att behandla och bevara alla personuppgifter som behandlas för Kundens räkning, inklusive Kunddata, Kandidatdata, Slutanvändardata och alla andra berörda registrerade under detta Avtal.

6. Efterlevnad av lagar

Parterna kommer att behandla personuppgifter i enlighet med tillämpliga Dataskyddslagar. Kunden intygar och garanterar att dess användning av Tjänsterna, dess auktorisation av Testlifys åtkomst till och behandling av personuppgifter, överensstämmer med tillämplig lag.

7. PCI-efterlevnad

Testlify är inte en betalningsbehandlare och omfattas därför inte av kraven på efterlevnad av PCI-standarder. Testlify erkänner dock att kreditkortsinformation kan tillhandahållas av Kunden under utförandet.

8. Ansvarsbegränsning

Detta DPA ändrar inte Testlifys ansvar, vare sig i avtal, skadestånd eller enligt någon annan ansvarsteori, gentemot Kunden baserat på andra villkor som gäller mellan Kunden och Testlify.

9. Konflikt mellan villkor

Vid en konflikt mellan villkoren i detta DPA och andra villkor som gäller mellan Kunden och Testlify, ska villkoren i detta DPA ha företräde med avseende på databehandlingsaktiviteter.

10. Bilaga 2: Informationssäkerhetsåtgärder

Bilaga 1 till DPA:t: Lista över Underbiträden

Bilaga 2 till DPA:t: Informationssäkerhetsåtgärder

10.1. Omfattning

Med beaktande av behandlingens art, omfattning, sammanhang och syften, den senaste tekniska utvecklingen, kostnaderna för genomförande, samt risken med varierande sannolikhet och allvarlighetsgrad för rättigheter och friheter, genomför företaget lämpliga tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som är anpassad till risken.

10.2. Definitioner

"Avtal" avser varje underliggande Slutanvändaravtal från Företaget, Beställningsformulär, Uppdragsbrev, Arbetsbeskrivning, eller annat lagligen ingått och bindande skriftligt eller elektroniskt avtal mellan parterna.

"Slutanvändardata" avser data som tillhandahålls av eller för Kundens räkning till Företaget under den relation som regleras av Avtalet. För tydlighetens skull omfattar Slutanvändardata inte Systemdata.

"Personuppgifter" avser all information som behandlas för Kundens räkning under tillhandahållandet av en Produkt som (i) avser en identifierad eller identifierbar fysisk person; eller (ii) definieras som "personlig information" enligt tillämplig lag.

"Produkt" avser gemensamt Hårdvara, Programvara, Prenumeration, eller varje kombination därav, oavsett om Produkten anskaffats under ett Företagsprogram.

"Systemdata" avser data som genereras och/eller samlas in i samband med Kundens användning av Produkterna, såsom loggar, sessionsdata, telemetri, supportdata, användningsdata, hotinformation eller kontodata.

10.3. Säkerhetshantering

10.3.1. Säkerhetsprogram

Företaget upprätthåller ett skriftligt informationssäkerhetsprogram som:

hanteras av en senior medarbetare som ansvarar för att övervaka och genomföra programmet;

innefattar administrativa, tekniska och fysiska skyddsåtgärder som är rimligen utformade för att skydda konfidentialitet, integritet och tillgänglighet för Data; och

är lämpligt för Företagets verksamhets art, storlek och komplexitet.

10.3.2. Personalsäkerhet

Anställdas och entreprenörers färdigheter och kompetens bedöms som en del av anställningsprocessen. Erforderliga färdigheter och kompetenser anges i arbetsbeskrivningar och rekryteringsbehov.

10.4. Due diligence av underleverantörer

10.4.1. Företaget kommer att:

regelbundet bedöma säkerhetskapaciteten hos sådana underleverantörer för att säkerställa underleverantörernas förmåga att uppfylla de Åtgärder som beskrivs i detta dokument;

tillämpa skriftliga informationssäkerhetskrav som förpliktar underleverantörer att följa Företagets viktigaste informationssäkerhetspolicyer och standarder, i linje med och inte mindre skyddande än dessa Åtgärder.

10.5. Logisk säkerhet

10.5.1. Systemåtkomstkontroll och nätverksåtkomstkontroll

Företaget använder åtkomstkontrollmekanismer avsedda att: (a) förhindra obehörig åtkomst till Data; (b) begränsa åtkomst till användare som har behov av det; (c) följa principen om minsta möjliga behörighet.

Företagets användare har ett individuellt konto som autentiserar den personens åtkomst till Data. Företaget tillåter inte delning av konton.

Företaget upprätthåller en process för att granska/revidera kontroller (inklusive åtkomstkontroller) minst årligen för alla Företagets system som överför, behandlar eller lagrar Data.

Företaget konfigurerar fjärråtkomst till alla nätverk som lagrar eller överför Data för att kräva multifaktorautentisering för sådan åtkomst.

Företaget återkallar åtkomst till system och applikationer som innehåller eller behandlar Data omgående efter att behovet av att komma åt systemet/applikationen upphört.

10.5.2. Telekommunikations- och nätverkssäkerhet

Företaget använder brandväggsteknik i driften av sina webbplatser. Trafik mellan Kund och Företag kommer att skyddas och autentiseras med kryptografisk teknik enligt branschstandard.

Företaget använder ett intrångsdetekteringssystem för att generera, övervaka och svara på varningar som kan tyda på en potentiell kompromettering av nätverket och/eller värden.

Företaget implementerar nätverkssegmentering mellan företagsnätverket och hostinganläggningarna för Data.

10.5.3. Skydd mot skadlig kod

Med undantag för specifika servrar dedikerade till analys av komprometterad Slutanvändardata, kör Företagets arbetsstationer och servrar den aktuella versionen av branschstandard antivirus-/anti-malware-programvara.

Företaget skannar inkommande och utgående innehåll efter skadlig kod vid alla gateways till offentliga nätverk, inklusive men inte begränsat till e-post- och proxyservrar.

10.5.4. Förhindrande av dataförlust

Företaget använder ett omfattande system för att förhindra oavsiktlig eller avsiktlig kompromettering av Data.

10.6. Programvaruutveckling och underhåll

10.6.1. Öppen källkod

Företaget utvärderar och spårar sårbarheter i programvara med öppen källkod (OSS) och andra tredjepartsbibliotek som ingår i Produkterna; Företaget utför statisk kodanalys och manuella kodgranskningar.

10.6.2. Ändringshantering

Företaget använder ett dokumenterat ändringshanteringsprogram avseende Produkterna som en integrerad del av sin säkerhetsprofil, inklusive logiskt eller fysiskt separerade miljöer från produktion.

10.6.3. Sårbarhetshantering och säkerhetsbedömningar av applikationer

Företaget anlitar en kvalificerad tredje part för att genomföra säkerhetsbedömningarna av applikationer. Företaget kan även genomföra säkerhetsbedömningsgranskningen direkt, enligt branschens bästa praxis.

10.7. Lagring, hantering och kassering

10.7.1. Dataseparering

Företaget separerar och avskiljer Personuppgifter och Slutanvändardata fysiskt eller logiskt från sina andra kunders data.

10.7.2. Kryptering av data i elektronisk form

Företaget använder starka krypteringsalgoritmer enligt branschstandard och nyckelstyrkor (dvs. AES 256-bitars i vila, TLS v1.2 under överföring) för att kryptera alla Personuppgifter och Slutanvändardata i elektronisk form.

10.8. Verksamhetskontinuitet och katastrofåterställning

10.8.1. Företaget utvecklar, genomför och upprätthåller ett program för verksamhetskontinuitetshantering för att tillgodose verksamhetens och de Produkter som tillhandahålls Kunden.

Företagets konsekvensanalysplan för verksamheten omfattar, utan begränsning, en systematisk granskning av affärsfunktioner och deras tillhörande processer som identifierar beroenden och utvärderar potentiella konsekvenser.

Företagets krishanteringsplan omfattar, utan begränsning, element som händelsehantering, aktivering av plan och team, samt dokumentation av händelse- och kommunikationsprocesser, övade minst årligen.

Företagets verksamhetskontinuitetsplan omfattar, utan begränsning, element som plats-, applikations-, leverantörs- och personalalternativ, övade minst årligen.

Företagets katastrofåterställningsplan omfattar, utan begränsning, infrastruktur-, teknik- och systemdetaljer, återställningsaktiviteter, och identifierar de personer/team som krävs för sådan återställning.

10.8.2. Planinnehåll

Företagets plandokumentation behandlar de åtgärder som Företaget kommer att vidta i händelse av ett långvarigt tjänsteavbrott. Företaget säkerställer att dess planer behandlar de åtgärder och resurser som krävs för snabb återställning.

11. Dataskyddsombud

Vid frågor eller funderingar angående detta Personuppgiftsbiträdesavtal, dataskydd, eller skyddet av din personliga information, kan du kontakta vårt dataskyddsombud: Namn: Chiranjeevi Tirunagari, E-post: dpo@testlify.com, Kontakt: +1 (844) 755 8378

Frågor?.

Har du en fråga om detta personuppgiftsbiträdesavtal?

Vårt team kan guida dig genom varje klausul i detta DPA eller koppla dig till vårt dataskyddsombud.

Vi använder cookies för att förbättra din upplevelse, visa personanpassade annonser eller innehåll och analysera vår trafik. Genom att klicka på ”Acceptera alla” samtycker du till vår användning av cookies.