DPA, Unterprozessoren und was ein Läufer tatsächlich verarbeitet
DSGVO und Ihre CI-Pipeline
Die Datenverarbeitungsvereinbarung, die veröffentlichte Liste der Unterauftragsverarbeiter und eine ehrliche Darstellung darüber, welche personenbezogenen Daten durch einen Build Runner übertragen werden.
Die meisten Teams gehen davon aus, dass CI außerhalb des Geltungsbereichs der DSGVO liegt, da es sich bei einem Build nicht um eine Kundendatenbank handelt. Das ist normalerweise an mindestens zwei Stellen falsch: Commit-Metadaten enthalten Entwicklernamen und E-Mail-Adressen, und Testvorrichtungen enthalten sehr oft produktionsbezogene persönliche Daten, die jemand vor Jahren kopiert hat.
Die Rollen
Sie sind der Controller. runnerhut ist der Auftragsverarbeiter und handelt gemäß Ihren dokumentierten Anweisungen im Rahmen einer gemäß Artikel 28 abgeschlossenen Datenverarbeitungsvereinbarung. Die DPA ist bei der Anmeldung verfügbar und erfordert keine Aushandlung von Standardbedingungen.
Was wir verarbeiten
- Repository-Inhalt, einschließlich aller personenbezogenen Daten, die Ihr Repository gerade enthält
- Commit-Metadaten – Autorennamen und E-Mail-Adressen
- Kontodaten für Ihre eigenen Benutzer: Name, E-Mail, Betreff des Identitätsanbieters
- Job-Telemetrie: Dauer, Exit-Codes, Ressourcennutzung
Unterauftragsverarbeiter
- Die vollständige Liste mit Standort und Zweck wird veröffentlicht und versioniert
- Änderungen erfolgen mit einer Frist von 30 Tagen und einem Widerspruchsrecht
- Bei EU-gebundenen Bereitstellungen ist jeder Unterauftragsverarbeiter mit Zugriff auf Build-Daten in der EU ansässig
Quellen
- Verordnung (EU) 2016/679 (DSGVO), Artikel 28 – https://eur-lex.europa.eu/eli/reg/2016/679/oj
Ihr nächster Build könnte doppelt so schnell sein — zum halben Preis
Kostenlos starten. Der Wechsel zurück ist dieselbe eine Zeile — auch dieses Diff veröffentlichen wir.