DPA, sous-traitants et ce qu'un exécutant traite réellement
Le RGPD et votre pipeline CI
L'accord de traitement des données, la liste publiée des sous-traitants et un compte rendu honnête des données personnelles qui transitent par un exécuteur de build.
La plupart des équipes supposent que CI n'entre pas dans le champ d'application du RGPD, car une version n'est pas une base de données client. Cela est généralement faux à au moins deux endroits : les métadonnées de validation contiennent les noms et les adresses e-mail des développeurs, et les appareils de test contiennent très souvent des données personnelles liées à la production que quelqu'un a copiées il y a des années.
Les rôles
Vous êtes le contrôleur. runnerhut est le sous-traitant, agissant selon vos instructions documentées dans le cadre d'un accord de traitement de données conclu conformément à l'article 28. Le DPA est disponible lors de l'inscription et ne nécessite pas de négociation de conditions standard.
Ce que nous traitons
- Contenu du référentiel, y compris toutes les données personnelles que votre référentiel contient
- Valider les métadonnées : noms des auteurs et adresses e-mail
- Données de compte pour vos propres utilisateurs : nom, email, sujet du fournisseur d'identité
- Télémétrie des tâches : durées, codes de sortie, utilisation des ressources
Sous-traitants
- La liste complète, avec emplacement et objectif, est publiée et versionnée
- Les modifications sont accompagnées d'un préavis de 30 jours et d'un droit d'opposition
- Sur les déploiements épinglés dans l'UE, chaque sous-traitant ayant accès aux données de construction est établi dans l'UE
Sources
- Règlement (UE) 2016/679 (RGPD), article 28 — https://eur-lex.europa.eu/eli/reg/2016/679/oj
Votre prochain build pourrait être deux fois plus rapide, pour moitié prix
Commencez gratuitement. Repartir tient à la même ligne, et nous publions ce diff aussi.