Contrato de Proteção de Dados do GitHub

Introdução

As partes concordam que este Acordo de Proteção de Dados do GitHub (“DPA”) define suas obrigações no que diz respeito ao processamento e segurança dos Dados Pessoais e, quando explicitamente indicado nos Termos do DPA, os Dados do Cliente em conexão aos Serviços on-line fornecidos pelo GitHub, Inc. (“GitHub”). O DPA (incluindo o Apêndice e Anexos) é entre o GitHub e qualquer cliente que receber serviços on-line do GitHub com base no Contrato de Cliente do GitHub (“Cliente”), e é incorporado por referência ao Contrato do Cliente GitHub.

Caso haja qualquer conflito ou inconsistência entre os Termos do DPA e outros termos no Contrato de Cliente do GitHub, prevalecerão os Termos do DPA. As provisões dos Termos DPA substituem todas as disposições conflitantes da Declaração de Privacidade do GitHub que, de outra forma, possam aplicar-se ao processamento de dados pessoais. Para clareza, as Cláusulas Contratuais Padrão prevalecem sobre qualquer outro termo dos Termos do DPA.

Termos e Atualizações e do DPA aplicáveis

Limites nas Atualizações

Quando o cliente renovar ou comprar uma nova assinatura de um serviço on-line, os Termos do DPA serão aplicados e não serão alterados durante o período da nova assinatura do Serviço on-line.

Não obstante os limites acima definidos nas atualizações, quando o GitHub introduzir funcionalidades, complementos ou softwares relacionados que forem novos (ou seja, que não foram incluídos anteriormente junto com a assinatura), o GitHub poderá fornecer termos ou fazer atualizações no DPA que se aplicam ao uso pelos clientes dessas novas funcionalidades, complementos ou softwares relacionados. Se esses termos incluírem quaisquer alterações materiais adversas ao Termos do DPA, o GitHub fornecerá ao Cliente uma opção para utilizar as novas funcionalidades, suplementos ou software relacionado, sem perda da funcionalidade existente de um Serviço on-line geralmente disponível. Se o Cliente não usar as novas funcionalidades, complementos ou software relacionado, não serão aplicados os novos termos correspondentes.

Regulamentação e requisitos do Governo

Não obstante os limites acima definidos nas atualizações, o GitHub pode modificar ou rescindir um serviço on-line em qualquer país ou jurisdição onde haja qualquer exigência ou obrigação do governo atual ou futura que (1) submeta o GitHub a qualquer regulamentação ou requisito geralmente não aplicável às empresas que ali operam, (2) apresente dificuldades para o GitHub continuar a operar o serviço on-line sem modificação e/ou (3) faça com que o GitHub acredite que os Termos do DPA ou o serviço on-line possam entrar em conflito com tais exigências ou obrigações.

Avisos eletrônicos

O GitHub pode fornecer ao Cliente informações e avisos sobre Serviços on-line eletrônicos, inclusive por e-mail ou por meio de um site identificado pelo GitHub. O aviso é fornecido a partir da data em que é disponibilizado pelo GitHub.

Versões anteriores

Os Termos do DPA fornecem termos para Serviços on-line disponibiliados atualmente. Para versões anteriores dos Termos do DPA, o cliente pode entrar em contato com seu revendedor ou o gerente da sua conta do GitHub.

Definições

Os termos em maiúsculas usados, mas não definidos neste DPA, têm os significados fornecidos no Contrato de Cliente do GitHub. Os seguintes termos definidos são usados neste DPA:

“CCPA" Significa a Lei de Privacidade do Consumidor da Califórni, conforme estabelecido na Califórnia. Civ. Code §1798.100 et seq. e os seus regulamentos de execução.

“Dados do Cliente" significa todos os dados, incluindo todos os textos, som, vídeo ou arquivos de imagem e software fornecidos para o GitHub pelo Cliente, ou em nome dele por meio do uso do serviço on-line.

“Requisitos de Proteção de Dados” significa o RGPD, as leis de Proteção de Dados da UE/EEE, CCPA e todos as leis regulamentos e outros requisitos legais relacionados (a) à privacidade e segurança de dados; e (b) ao uso, coleta, retenção, armazenamento, segurança, divulgação, transferência, eliminação e outro processamento de quaisquer Dados Pessoais.

“Dados de Diagnóstico” significa que os dados coletados ou obtidos pelo GitHub a partir de um software instalado localmente pelo Cliente em conexão com o Serviço on-line. Os dados de diagnóstico também podem ser referidos como telemetria. Os dados de diagnóstico não incluem Dados do Cliente, Dados de Serviço Gerado ou Dados de Serviços Profissionais.

“Termos do DPA" significa tanto os termos deste DPA quanto todos termos específicos do Serviço On-line no Contrato do Cliente do GitHub que especificamente completem ou modifiquem os termos de privacidade e segurança neste DPA para um Serviço On-line específico (ou recurso de um Serviço On-line). Na hipótese de haver qualquer conflito ou inconsistência entre o DPA e os termos específicos do Serviço On-line, os termos específicos do Serviço On-line prevalecerão sobre o Serviço On-line aplicável (ou o recurso desse Serviço on-line).

“RGPD" Significa o Regulamento (EU) 2016/679 do Parlamento Europeu e do Conselho de 27 de abril de 2016 sobre a proteção das pessoas físicas no que diz respeito ao processamento de dados pessoais e à livre circulação desses dados e a revogação da Directiva 95/46/CE (Regulamento Geral sobre Protecção de Dados). Em relação ao Reino Unido, “RGPD” significa o Regulamento (EU) 2016/679 conforme transposto para a legislação nacional do Reino Unido pelo Ato da União Europeia (retirada) do Reino Unido em 2018 e alterado pela Proteção de Dados do Reino Unido, Privacidade e Comunicações Eletrônicas (alterações, etc.) (Saída da UE) Regulamentos de 2019 (conforme puderem ser alterado periodicamente).

“Leis locais de proteção de dados da EU/EEE" significa qualquer legislação subordinada e regulamentação que implementa o RGPD.

“Termos relacionados ao RGPD” significa os termos no Anexo 3, ao abrigo do qual o GitHub assume compromissos vinculativos relativos ao seu processamento de Dados Pessoais, conforme exigido pelo Artigo 28 do RGPD.

“Afiliado do GitHub" significa qualquer entidade que direta ou indiretamente controla, é controlada ou esteja sob controle comum com o GitHub.

“Contrato do Cliente do GitHub" Significa o serviço ou outro(s) termo(s) assinado(s) pelo Cliente com GitHub para os Serviços On-line.

“Declaração de Privacidade do GitHub” significa a declaração de privacidade do GitHub disponível em https://docs.github.com/en/github/site-policy/github-privacy-statement.

“Serviço On-line" significa qualquer serviço ou software fornecido pelo GitHub ao Cliente nos termos do Contrato do Cliente do GitHub acordado com o Cliente, incluindo visualizações, atualizações, correções e suporte técnico.

“Dados Pessoais” significa quaisquer informações relacionadas a uma pessoa física identificada ou identificável. Uma pessoa natural identificável é alguém que pode ser identificado, direta ou indiretamente, particularmente pela referência de um identificador, como um nome, um número de identificação, dados de local, um identificador on-line, ou a um ou mais fatores específicos à identidade física, psicológica, genética, mental, econômica, cultural ou social dessa pessoa natural.

“Visualização” significa que os Serviços On-line fornecidos para fins de pré-visualização, avaliação, demonstração ou versões dos Serviços On-line.

“Dados de Serviços Profissionais" significa todos os dados, incluindo todos os textos, som, vídeo, arquivos de imagem ou software fornecidos ao GitHub, por em nome de um Cliente (ou quando o Cliente autoriza o GitHub a obter por meio de um Serviço On-line) ou de outra forma obtido ou processado por ou em nome do GitHub por meio de um envolvimento com o GitHub para obter Serviços Profissionais. Os Dados dos Serviços Profissionais incluem dados de suporte.

“Gerados pelo Serviço" significa dados gerados ou derivados pelo GitHub por meio do funcionamento do Serviço On-line. Os dados gerados pelo serviço não incluem dados de clientes, dados de diagnóstico ou dados de serviços profissionais.

“Cláusulas Contratuais Padrão" significa qualquer um dos seguintes conjuntos de Cláusulas Contratuais Padrões, conforme aplicável individualmente à transferência de dados pessoais de acordo com a seção deste DPA intitulada "Transferências de Dados e Localização" abaixo:

  • as Cláusulas Contratuais Padrão (MÓDULO DOIS: Controlador de transferência para processador) em 4 de junho de 2021, referente à transferência de dados pessoais para países terceiros, nos termos do Regulamento (UE) 2016/679 do Parlamento e Conselho Europeus, conforme descrito no artigo 46 do RGPD e aprovado pela Decisão de Implementação da Comissão Europeia (EU) 2021/91 (“Cláusulas Contratuais Padrão (EU/EEA)”). As Cláusulas Contratuais Padrão (EU/EEA) são estabelecidas no Anexo 1.
  • as Cláusulas Contratuais Padrão (Processadores), de 5 de Fevereiro de 2010, para a transferência de dados pessoais para processadores estabelecidos em países terceiros que não garantem um nível adequado de proteção de dados, conforme descrito no artigo 46 do RGPD, aprovado pela Decisão da Comissão Europeia 2010/87/UE e reconhecido pelas autoridades reguladoras ou supervisoras do Reino Unido para uso em relação a transferências de dados do Reino Unido ("Cláusulas contratuais padrão (Reino Unido")). As Cláusulas Contratuais Padrão (Reuno Unido) são definidas no Anexo 2.

“Subprocessador" significa que outros processadores usados pelo GitHub para processar os Dados Pessoais em nome do Cliente em conexão com os Serviços On-line, conforme descrito no artigo 28 do RGPD.

“Suporte Dados" significa todos os dados, incluindo todo texto, som, vídeo, arquivos de imagem ou software, fornecidos ao GitHub por ou em nome do Cliente (ou que o Cliente autoriza o GitHub a obter de um Serviço On-line) por meio de uma relação com o GitHub para obter suporte técnico para serviços on-line abrangidos por este acordo. Os Dados de Suporte são um subconjunto de dados de Serviços Profissionais.

Os termos em minúscula usados, mas não definidos neste DPA, como “violação de dados pessoais”, “processamento”, “controlador”, “processador”, “criação de perfil”, "dados pessoais" e "titulares dos dados" terão o mesmo significado que o estabelecido no artigo 4 do RGPD, independentemente de o RGPD ser aplicado. Os termos "importador de dados" e "exportador de dados" têm os significados fornecidos nas Cláusulas Contratuais Padrão.

Para clareza, e conforme detalhado acima, os dados definidos como Dados do Cliente, Dados de Diagnóstico, Dados Gerados por Serviço e Dados de Serviços Profissionais podem conter Dados Pessoais. Para fins ilustrativos, consulte o gráfico inserido abaixo:

personal_data_types

Acima está uma representação visual dos tipos de dados definidos no DPA. Todos os Dados Pessoais são processados como parte de um dos outros tipos de dados (que também incluem dados não pessoais). Os Dados de Suporte são um subconjunto de Dados de Serviços Profissionais. Exceto quando explicitamente definido em contrário, os Termos do DPA aplicam-se exclusivamente aos Dados Pessoais.

Termos gerais

Cumprimento das Leis

O GitHub irá cumprir todas as leis e regulamentos aplicáveis à prestação dos seus Serviços On-line, incluindo a lei de notificação de violação de segurança e requisitos de proteção de dados. No entanto, o GitHub não é responsável pela conformidade com nenhuma lei ou regulamento aplicáveis ao Cliente ou ao setor do Cliente, que, de modo geral, não sejam aplicáveis aos prestadores de serviços de tecnologia da informação. O GitHub não determina se os Dados do Cliente incluem informações sujeitas a qualquer lei ou regulamento específico. Todos os Incidentes de Segurança estão sujeitos aos termos de notificação de Incidente de Segurança abaixo.

O cliente deve cumprir todas as leis e regulamentos aplicáveis ao uso dos seus Serviços On-line, incluindo leis relacionadas com dados biométricos, confidencialidade das comunicações e requisitos de proteção de dados. O cliente é responsável por determinar se os Serviços On-line são apropriados para o armazenamento e processamento de informações sujeitas a qualquer lei ou regulamentação específica e por usar os Serviços On-line de uma forma consistente com as obrigações legais e regulamentares do cliente. O cliente é responsável por responder a qualquer solicitação de terceiros sobre o uso do Serviço On-line pelo Cliente, tal como uma solicitação para eliminar conteúdo nos termos definidos pelo governo dos EUA. Lei de Direitos Autorais do para meios digitais ou outras leis aplicáveis.

Proteção de dados

Os termos dessa seção do DPA incluem as seguintes subseções:

  • Escopo
  • Natureza do Processamento de Dados; Propriedade
  • Divulgação de Dados Processados
  • Processamento de dados pessoais; RGPD
  • Segurança de Dados
  • Notificação de Incidente de Segurança
  • Transferências de Dados e Localização
  • Retenção e Exclusão de Dados
  • Compromisso de Confidencialidade do Processador
  • Aviso e controles sobre o uso de subprocessadores
  • Instituições educacionais
  • Contrato do Cliente de CJIS, Associação de Negócios da HIPAA, Dados Biométricos
  • Lei de Privacidade do Consumidor da Califórnia (CCPA)
  • Como entrar em contato com o GitHub
  • Apêndice A – Medidas de segurança

Escopo

Os Termos do DPA aplicam-se a todos os Serviços On-line.

As pré-visualizações podem empregar medidas de segurança inferiores ou diferntes daquelas normalmente presentes nos Serviços On-line. A menos que seja anotado de outro modo, o Cliente não deve usar a Pré-visualização para processar dados pessoais ou outros dados que estejam sujeitos a requisitos legais ou regulamentares de conformidade. Os termos a seguir neste DPA não se aplicam às Pré-visualizações: Processamento de Dados Pessoais; RGPD, Segurança de Dados e Lei de Privacidade da Califórnia.

Natureza do Processamento de Dados; Propriedade

Exceto conforme indicado nos Termos do DPA, O GitHub usará e processará os dados do cliente e os dados pessoais conforme descrito e sujeito às limitações fornecidas abaixo (a) para prestar ao Cliente o Serviço On-line, de acordo com as instruções documentadas do cliente; e/ou (b) para o incidente de operações comerciais legítimos do GitHub na prestação dos dos Serviços On-line para o Cliente. Assim como entre as partes, o cliente retém todos os direitos, titularidade e interesse nos e para os Dados do Cliente. O GitHub não tem direitos aos Dados do Cliente, além dos direitos concedidos pelo Cliente ao GitHub nesta seção. Este parágrafo não afeta os direitos do GitHub em softwares ou serviços de licenças do GitHub para o Cliente.

Processamento para prestar Serviços On-line para o Cliente

Para fins desse DPA, "prestar" um Serviço On-line consiste em:

  • Apresentando recursos funcionais como licenciado, configurado e usado pelo Cliente e por seus usuários, incluindo o fornecimento de experiências personalizadas para o usuário;
  • Solução de problemas (por exemplo, prevenção, detecção e reparação); e
  • Melhoria constante (por exemplo, instalar as últimas atualizações e melhorar a produtividade dos usuários, a confiabilidade, eficácia e segurança).

Ao prestar Serviços On-line, o GitHub usará ou processará dados pessoais apenas em nome do cliente e de acordo com as instruções documentadas do cliente.

Processando para as operações legítimas do GitHub

Para fins deste DPA, "Operações legítimas de negócios do GitHub" consistem no disposto a seguir, cada um como incidente para a prestação dos Serviços On0line ao Cliente: (1) cobrança e gestão de conta; (2) compensação (p. ex., cálculo de comissões de funcionários e incentivos ao parceiro); (3) relatórios internos e modelagem de negócios (p. ex., previsão, receitas, planejamento de capacidade, estratégia do produto); (4) combate a fraudes, abusos, crimes virtuais ou ataques cibernéticos que podem afetar o GitHub ou os Serviços On-line; (5) melhorar a principal funcionalidade da acessibilidade, privacidade ou eficiência energética; (6) comunicação financeira e conformidade com as obrigações legais (sujeito às limitações de divulgação de dados processados descritos abaixo); (7) criação ou gerenciamento de contas de usuários finais e perfis do GitHub para usuários individuais do Cliente (exceto onde o Cliente criar, gerencia ou controlar essas contas de usuário ou perfis em si); e (8) outras finalidades relacionadas aos Dados Pessoais não fornecidas pelo Cliente para armazenamento nos repositórios do GitHub ou em conexão com Serviços Profissionais.

Ao processar as operações legítimas de negócios do GitHub, este não usará ou processará dados pessoais para: (a) criação de perfil do usuário, (b) publicidade ou fins comerciais semelhantes, (c) venda ou corretagem de dados ou (d) qualquer outra finalidade, que não seja para os fins definidos nesta seção.

Divulgação de Dados Processados

O GitHub não divulgará ou fornecerá acesso a nenhum Dado processado exceto: (1) como orientado pelo Cliente; (2) conforme descrito neste DPA; ou (3) conforme exigido por lei. Para fins desta seção, "Dados Processados" significa: (a) Dados do Cliente; (b) Dados Pessoais e (c) todos os outros dados processados pelo GitHub, relacionados ao Serviço On-line que são informações confidenciais do cliente, nos termos do Contrato do Cliente do GitHub. Todo o processamento de Dados Processados está sujeito à obrigação de confidencialidade do GitHub nos termos do Contrato do Cliente do GitHub.

O GitHub não divulgará nem fornecerá acesso a nenhum Dado Processado para o cumprimento da lei, salvo se exigido por lei. Se alguma autoridade de cumprimento da lei entrar em contato com o GitHub, solicitando dados processados, o GitHub tentará redirecionar a autoridade para solicitar esses dados diretamente ao Cliente. Se forçado a divulgar ou fornecer acesso a quaisquer Dados Processados par ao cumprimento da lei, O GitHub notificará prontamente o Cliente e fornecerá uma cópia da solicitação, a menos que seja legalmente proibido de fazê-lo.

Após o recebimento de qualquer outra solicitação de terceiros para dados processados, o GitHub notificará prontamente o Cliente, a menos que seja proibido por lei. O GitHub rejeitará a solicitação a menos a lei exija que seja cumprido. Se a solicitação for válida, o GitHub tentará redirecionar a terceira parte para solicitar os dados diretamente para o Cliente.

O GitHub não fornecerá a terceiros: (a) acesso direto, indireto, abrangente ou irrestrito aos Dados Processados; (b) chaves de criptografia de plataforma usadas para proteger dados processados ou a capacidade de quebrar tal criptografia; ou (c) acesso aos Dados Processados se o GitHub estiver ciente de que os dados devem ser usados para fins diferentes dos indicados na solicitação de terceiros.

Para respaldar o disposto acima, o GitHub poderá fornecer informações de contato básicas do cliente para terceiros.

Processamento de dados pessoais; RGPD

Todos os dados pessoais processados pelo GitHub em conexão com os Serviços On-line são obtidos como parte dos Dados do Cliente, Dados de Serviços profissionais (incluindo Dados de Suporte), Dados de Diagnóstico ou Dados Gerados pelo Serviço. Os Dados Pessoais fornecidos ao GitHub por ou em nome do Cliente por meio do Serviço On-line são também Dados do Cliente. Identificadores com pseudônimos poderão ser incluídos nos Dados de Diagnóstico ou Dados Gerados por Serviço e também são considerados Dados Pessoais. Qualquer Dado Pessoal com pseudônimo ou não identificado mas que não seja anônimo ou Dados Pessoais derivados de Dados Pessoais também são considerados Dados Pessoais.

Na medida em que o GitHub é um processador ou subprocessador de Dados Pessoais sujeito ao RGPD, os Termos relacionados ao RGPD no Anexo 3 regem o processamento e as partes também concordam com os seguintes termos nesta subseção ("Processamento de Dados Pessoais; RGPD”):

Funções e Responsabilidades do Processador e Controlador

O Cliente e GitHub concordam que o Cliente é o controlador dos Dados Pessoais e o GitHub é o processador desses dados, exceto (a) quando o Cliente atua como processador de dados pessoais, neste caso o GitHub é um subprocessador; ou (b) conforme indicado no Contrato do Cliente do GitHub ou no presente DPA. Quando o GitHub atua como o processador ou subprocessador de Dados Pessoais, ele processará os dados pessoais apenas em nome do cliente e de acordo com as instruções documentadas do cliente. O cliente concorda que o seu Contrato do Cliente GitHub (incluindo os Termos do DPA e quaisquer atualizações aplicáveis), junto com a documentação do produto e o uso e configuração das funcionalidades dos Serviços On-line do Cliente são instruções completamente documentadas do Cliente no GitHub para o processamento de Dados Pessoais. Informações sobre uso e configuração dos Serviços Online podem ser encontradas em https://docs.github.com ou uma localidade sucessora. Todas as instruções adicionais ou alternativas devem ser acordadas conforme com o processo de alteração do Contrato de Cliente do GitHub. Em qualquer instância, quando o RGPD for aplicado e o Cliente for um processador, o Cliente garante ao GitHub que as instruções do Cliente, incluindo a nomeação do GitHub como um subprocessador ou subprocessador, foram autorizados pelo controlador relevante.

Na medida em que o GitHub usa ou processa de outra forma os Dados Pessoais sujeitos ao RGPD para o incidente de operações de negócios legítimos do GitHub para a entrega dos Serviços Online ao Cliente, O GitHub cumprirá as obrigações para uso de um controlador de dados independente nos termos do RGPD. O GitHub aceita as responsabilidades adicionadas de um “controlador” de dados nos termos do RGPD para processamento em conexão com as suas operações legítimas de negócios para: (a) agir de acordo com requisitos regulatórios, na medida necessária ao RGPD; e (b) fornecer maior transparência aos clientes e confirmar a responsabilidade do GitHub por esse processamento. O GitHub usa salvaguardas para proteger os Dados Pessoais no processamento, incluindo as identificadas neste DPA e as definidas no artigo 6 (4) do RGPD. Com relação ao processamento de Dados Pessoais nesse parágrafo, os compromissos estabelecidos nas Cláusulas Contratuais Padrão definidas no Anexo 1 ou no Anexo 2 (conforme aplicável); para as finalidades, (i) qualquer divulgação do GitHub dos Dados Pessoais, conforme descrito no Anexo III to Anexo 1 ou Apêndice 3 to Anexo 2 (conforme aplicável), transferidas em conexão com as operações comerciais legítimas do GitHub, é considerada "divulgação relevante" e (ii) os compromissos no Anexo III Anexo 1 ou Apêndice 3 do Anexo 2 (as applicable) aplicam-se a esses Dados Pessoais.

Detalhes de processamento

As partes reconhecem e concordam que:

  • Matéria. A matéria do processamento está limitada aos Dados Pessoais dentro do escopo da seção deste DPA intitulada “Natureza do Processamento de Dados; Propriedade" acima e o RGPD.
  • Duração do Processamento. A duração do processamento deve estar de acordo com as instruções do cliente e os termos do DPA.
  • Natureza e Finalidade do Processamento. A natureza e a finalidade do processamento devem ser prestar o Serviço On-line de acordo com o Contrato do Cliente com o GitHub e para o incidente das operações comerciais legítimas do GitHub. com a prestação do Serviço On-line ao Cliente (descrito mais adiante na seção deste DPA com o nome “Natureza do Processamento de Dados; Propriedade" acima).
  • Categorias de Dados. Os tipos de dados pessoais processados pelo GitHub ao prestar o Serviço On-line incluem: (i) Dados Pessoais escolhidos pelo Cliente para incluir nos Dados do Cliente ou nos Dados de Serviços Profissionais (incluindo, sem limitação, Dados de Suporte); e (ii) aqueles expressamente identificados no artigo 4 do RGPD que podem estar contidos nos Dados de Diagnóstico ou Dados Gerados pelo Serviço. Os tipos de dados pessoais que o Cliente elege para incluir nos Dados do Cliente ou nos Dados de Serviços Profissionais (incluindo, entre outros, Dados de Suporte) podem ser quaisquer categorias de Dados Pessoais identificados nos registros mantidos pelo Cliente como controlador, de acordo com o artigo 30 do RGPD, incluindo as categorias de dados pessoais estabelecidas no Anexo I para Anexo 1 ou Apêndice 1 para Anexo 2 (conforme aplicável).
  • Titulares de Dados. As categorias de titulares de dados são representantes do cliente e usuários finais, como funcionários, contratados, colaboradores e clientes e podem incluir outras categorias de titulares de dados, conforme identificado nos registros mantidos pelo Cliente como controlador, de acordo com o artigo 30 do RGPD, incluindo as categorias de titulares de dados estabelecidas no Anexo I do Anexo 1 ou Apêndice 1 do Anexo 2 (conforme aplicável).

Direitos do Titular de Dados; Assistência com Solicitações

O GitHub irá disponibilizar para o Cliente de uma maneira consistente com a funcionalidade do Serviço On-line e a função do GitHub como processador de Dados Pessoais dos titulares de dados, a capacidade de atender às solicitações de titulares de dados para exercerem seus direitos nos termos do RGPD. Se o GitHub recebe uma solicitação do titular dos dados do Cliente para o exercício de um ou mais direitos nos termos do RGPD relacionados ao Serviço On-line para o qual o GitHub é um processador de dados ou subprocessador, o GitHub irá redirecionar o titular de dados para que sua solicitação seja feita diretamente ao Cliente. O cliente será responsável por responder a qualquer solicitação, incluindo, quando necessário, utilizando a funcionalidade do Serviço On-line. O GitHub atenderá às solicitações justas do Cliente para auxiliar na resposta do Cliente a tal solicitação do titular de dados.

Registros de atividades de processamento

Na medida em que o RGPD exige que o GitHub colete e mantenha registros de certas informações relacionadas ao Cliente, este irá, conforme solicitado, fornecer essas informações ao GitHub e mantê-las precisas e atualizadas. O GitHub pode disponibilizar tais informações para a autoridade de supervisão, se exigido pelo RGPD.

Segurança de Dados

O GitHub implementará e manterá medidas técnicas e organizacionais apropriadas e garantias de segurança contra destruição acidental ou ilegal, ou perda, alteração, divulgação ou acesso não autorizado ou acesso não autorizado aos Dados do Cliente e Dados Pessoais processados pelo GitHub em nome e de acordo com as instruções documentadas do Cliente em conexão com os Serviços On-line. O GitHub irá monitorar regularmente a conformidade com estas medidas e salvaguardas e continuará tomando as medidas adequadas durante o Contrato do Cliente do GitHub. Apêndice A – Salvaguardas de Segurança contém uma descrição das medidas técnicas e organizacionais e das garantias de segurança implementadas pelo GitHub.

O cliente é o único responsável por estabelecer uma determinação independente sobre se as medidas técnicas e organizacionais e as salvaguardas de segurança de um Serviço On-line atendem aos requisitos do Cliente incluindo qualquer uma de suas obrigações de segurança nos termos dos Requisitos de Proteção de Dados aplicáveis. O Cliente reconhece e concorda que (tendo em conta os desenvolvimentos de última geração, os custos de implementação e a natureza, escopo, contexto e finalidades do processamento dos Dados do Cliente e dos Dados Pessoais, bem como do risco de diferentes probabilidade e gravidade dos direitos e liberdades das pessoas naturais) as medidas técnicas e organizacionais implementadas e mantidas pelo GitHub fornecem um nível de segurança adequado ao risco no que diz respeito aos Dados do Cliente e Dados Pessoais. O Cliente é responsável pela implementação e manutenção de proteções de privacidade e medidas de segurança para componentes que o cliente fornece ou controla.

O GitHub fornecerá relatórios de conformidade com a segurança tais como relatórios de auditoria externos SOC1, tipo 2 e SOC2, a pedido do cliente. O Cliente concorda que todas as informações e direitos de auditoria concedidos pelos Requisitos de Proteção de Dados aplicáveis (incluindo, quando aplicável, o artigo 28(3)(h) do RGPD) será atendido com estes relatórios de conformidade, e de outra forma, só surgirá na medida em que o fornecimento de um relatório de conformidade pelo GitHub não fornecer informação suficiente, ou na medida em que o Cliente tiver de responder a uma auditoria ou investigação da autoridade reguladora ou supervisora.

Se Cliente estiver sujeito a uma auditoria ou investigação da autoridade regulatória ou supervisora ou realizar uma auditoria ou investigação em resposta a uma solicitação de uma autoridade reguladora ou supervisora que exija a participação do GitHub, e as obrigações dos clientes não puderem ser razoavelmente cumpridas (quando permitido pelos reguladores do Cliente) por meio de relatórios de auditoria, documentação ou informações de conformidade que o GitHub geralmente disponibiliza para os seus clientes, o GitHub responderá prontamente às instruções adicionais e solicitações de informações do Cliente, de acordo com os termos e condições a seguir:

  • O GitHub fornecerá acesso às equipes relevantes o acesso a documentação e software de aplicativo.
  • Cliente e GitHub farão um acordo mútuo em um contrato prévio por escrito (aceita-se e-mail) com relação o escopo, cronograma, duração, controle e evidência requisitos, desde que essa exigência de aceitação não permita que o GitHub atrase excessivamente sua cooperação.
  • Cliente deverá garantir o uso de uma empresa de auditoria independente e credenciada por terceiros, durante o horário normal do negócio, com aviso prévio por escrito ao GitHub e sujeito a procedimentos de confidencialidade razoáveis. Nenhum Cliente, os seus reguladores, nem os delegados dos seus reguladores terão acesso a quaisquer dados de outros clientes do GitHub ou a sistemas ou instalações GitHub ou que não estejam envolvidos nos Serviços On-line.
  • O Cliente é responsável por todos os custos e taxas relacionados à cooperação do GitHub com a auditoria regulatória do Cliente, incluindo todos os custos e tarifas razoáveis por todo o período em que o GitHub gastar, além das taxas dos serviços prestados pelo GitHub.
  • Se o relatório gerado a partir da cooperação do GitHub com a auditoria regulatória do Cliente incluir qualquer descoberta referente ao GitHub, o cliente irá compartilhar esses relatórios, conclusões e ações recomendadas com o GitHub, quando permitido pelos reguladores do cliente.

Notificação de Incidente de Segurança

Se o GitHub tomar conhecimento de uma violação de segurança que gere a destruição acidental ou ilegal, perda, alteração, divulgação não autorizada ou acesso a Dados do Cliente ou Dados Pessoais processados pelo GitHub em nome e em conformidade com as instruções documentadas do Cliente em conexão com os Serviços On-line (doravante denominados "Incidente de Segurança", o GitHub irá, prontamente e sem demora indevida, (1) notificar o Cliente sobre o Incidente de Segurança; (2) investigar o Incidente de Segurança e fornecer ao Cliente informações detalhadas sobre o incidente; (3) tomar medidas razoáveis para atenuar os efeitos e minimizar os danos resultantes do Incidente de Segurança.

A(s) notificação(ões) dos Incidentes de Segurança serão entregues a um ou mais administradores do cliente por qualquer meio selecionado pelo GitHub, incluindo por e-mail. É da exclusiva responsabilidade do cliente garantir que ele mantenha informações de contato atualizadas junto ao GitHub e que os administradores do cliente monitorem e respondam a qualquer notificação. O Cliente é o único responsável pelo cumprimento de suas obrigações perante as leis de notificação de incidentes aplicáveis ao Cliente e pelo cumprimento das obrigações de notificação de terceiros relacionadas a qualquer Incidente de segurança.

O GitHub fará o possível para auxiliar o Cliente a cumprir a obrigação do Cliente nos termos do artigo 33 do RGPD ou de outras leis ou regulamentos aplicáveis para notificar a autoridade regulatória ou supervisora relevante e os titulares de dados individuais sobre um Incidente de Segurança.

A notificação ou resposta do GitHub a um Incidente de Segurança nesta seção não é uma confirmação do GitHub de qualquer falha ou responsabilidade em relação ao Incidente de Segurança.

O Cliente deverá notificar o GitHub prontamente sobre qualquer possível abuso das suas contas ou credenciais de autenticação ou qualquer Incidente de Segurança relacionado a um Serviço On-line.

Transferências de Dados e Localização

Os Dados pessoais que o GitHub processa em nome e em conformidade com as instruções documentadas do Cliente em conexão com os Serviços On-line não podem ser transferidos para ou armazenados e processados em uma localidade, exceto de acordo com os Termos de DPA e as salvaguardas fornecidas abaixo nesta seção. Ao considerar essas salvaguardas, o cliente designa o GitHub para transferir dados pessoais para os Estados Unidos ou para qualquer outro país em que o GitHub ou seus subprocessadores opere e para armazenar e processar os dados pessoais para prestar os Serviços On-line, exceto como pode ser descrito em outro lugar destes Termos do DPA.

Todas as transferências de dados pessoais para fora da União Europeia, Espaço Econômico Europeu, ou para a Suíça para prestar os Serviços On-line será regida pelas Cláusulas Contratuais Padrão (EU/EEA) do Anexo 1. Todas as transferências de dados pessoais para fora do Reino Unido para prestar os Serviços On-line serão regidas pelas Cláusulas Contratuais Padrão (Reuno Unido) do Anexo 2. Para os fins das Cláusulas Contratuais Padrão (Reino Unido) no Anexo 2, as referências a "União Europeia", "UE", "Espaço Econômico Europeu, “EEE” ou “Estado-membro” serão interpretadas como referência ao Reino Unido, quando razoavelmente necessário e apropriado, para dar toda a força e efeito às Cláusulas Contratuais Padrão (Reino Unido) com respeito às transferências de Dados Pessoais do Reino Unido. Isto se aplica independentemente do fato de que, em 31 de Janeiro de 2020, data de entrada em vigor, o Reino Unido já não é um Estado-membro da União Europeia ou do Espaço Econômico Europeu.

O GitHub cumprirá os requisitos da legislação aplicável à União Europeia, Espaço Econômico Europeu, Reino Unido e Suíça em matéria de proteção de dados e outros Requisitos de Proteção de Dados, em cada caso, em relação à transferência de Dados Pessoais para destinatários ou jurisdições fora de tal jurisdição. Todas essas transferências de dados pessoais, quando aplicável, estarão sujeitas a salvaguardas apropriadas, conforme descrito no artigo 46 do RGPD e tais transferências e salvaguardas serão documentadas de acordo com o artigo 30(2) do RGPD.

De acordo com as salvaguardas descritas acima, o GitHub pode transferir, armazenar e processar dados pessoais para ou em jurisdições e localidades no mundo todo que considerar, sob o seu exclusivo critério, razoavelmente necessário em relação aos Serviços On-line.

Retenção e Exclusão de Dados

Mediante solicitação razoável do cliente, a menos que seja proibido por lei, o GitHub retornará ou destruirá todos os Dados do Cliente e os Dados Pessoais processados pelo GitHub em nome e de acordo com as instruções documentadas do Cliente em conexão com os Serviços On-line em todas as localidades onde é armazenado dentro de 30 dias após a solicitação, desde que não seja mais necessário para prestar os Serviços On-line ou os propósitos para os quais um sujeito de dados autorizou o processamento de seus Dados Pessoais. O GitHub pode manter os Dados do Cliente ou os Dados Pessoais na medida exigida pelos Requisitos de Proteção de Dados aplicáveis ou por outra lei aplicável, e apenas na medida e por tal período conforme exigido pelos Requisitos de Proteção de Dados aplicáveis ou outra lei aplicável, desde que o GitHub assegure que os Dados do Cliente ou Dados Pessoais sejam processados somente conforme necessário para a finalidade especificada nos Requisitos de Proteção de Dados aplicáveis ou outra lei aplicável e sem outra finalidade, e os Dados do Cliente ou Dados Pessoais permaneçam protegidos pelos requisitos de proteção de dados aplicáveis ou por outra lei aplicável.

Compromisso de Confidencialidade do Processador

O GitHub garantirá que a sua equipe envolvida no processamento de Dados do Cliente e de Dados Pessoais em nome do Cliente em conexão com os Serviços On-line (i) processará esses dados somente com base nas instruções do Cliente, ou conforme descrito neste DPA, e (ii) será obrigada a manter a confidencialidade e a segurança de tais dados, mesmo após o fim do seu compromisso. A GitHub fornecerá treinamento periódico e obrigatório de privacidade de dados e segurança para seus funcionários com acesso aos Dados do Cliente e Dados Pessoais, de acordo com os Requisitos de Proteção de Dados aplicáveis ou outros padrões aplicáveis da lei e do setor.