DPA, subprocessadores e o que um executor realmente processa
GDPR e seu pipeline de CI
O contrato de processamento de dados, a lista publicada de subprocessadores e um relato honesto de quais dados pessoais passam por um executor de construção.
A maioria das equipes presume que a CI está fora do escopo do GDPR porque uma construção não é um banco de dados de clientes. Isso geralmente está errado em pelo menos dois lugares: os metadados de commit contêm nomes de desenvolvedores e endereços de e-mail, e os equipamentos de teste muitas vezes contêm dados pessoais em formato de produção que alguém copiou anos atrás.
Os papéis
Você é o controlador. runnerhut é o processador, agindo de acordo com suas instruções documentadas sob um contrato de processamento de dados celebrado de acordo com o Artigo 28. O DPA está disponível no momento da inscrição e não requer negociação para termos padrão.
O que processamos
- Conteúdo do repositório, incluindo quaisquer dados pessoais que seu repositório contenha
- Confirmar metadados – nomes de autores e endereços de e-mail
- Dados da conta dos seus próprios usuários: nome, e-mail, assunto do provedor de identidade
- Telemetria de trabalho: durações, códigos de saída, utilização de recursos
Subprocessadores
- A lista completa, com localização e finalidade, é publicada e versionada
- As alterações vêm com aviso prévio de 30 dias e direito de oposição
- Nas implantações fixadas pela UE, todos os subprocessadores com acesso aos dados de construção são estabelecidos na UE
Fontes
- Regulamento (UE) 2016/679 (RGPD), artigo 28.º — https://eur-lex.europa.eu/eli/reg/2016/679/oj
Seu próximo build pode ser duas vezes mais rápido, pela metade do preço
Comece grátis. Sair é a mesma linha, e publicamos esse diff também.