بلغة واضحة
- عندما تحتوي مصادرك المتصلة على بيانات شخصية، تكون مؤسستك هي المتحكّم ونحن المعالِج.
- نعالج البيانات بناءً على تعليماتك فقط، ولا نعالج إلا البيانات الوصفية والأذونات التي تكشفها موافقتك، ولا نغيّر الوصول في مصادرك إلا إذا فعّلت خاصية المعالجة التلقائية (Auto-remediate).
- خمسة معالِجين فرعيين، مع إشعار مسبق قبل إضافة أي منهم. إشعار الاختراق خلال 48 ساعة من العلم به.
- تغطّي البنود التعاقدية النموذجية للاتحاد الأوروبي عمليات النقل الدولية.
- عند الإنهاء يمكنك تصدير كل شيء، ثم نقوم بحذفه.
1. الأطراف والنطاق والأدوار
تشكّل اتفاقية معالجة البيانات هذه ("DPA") جزءًا من شروط الخدمة المبرمة بين Enterprise.Systems ("المعالِج") والمؤسسة العميلة ("المتحكّم"). وتُطبّق كلما احتوت بيانات مصدر العميل المعالَجة على المنصة على بيانات شخصية بالمعنى المقصود في GDPR أو القوانين المماثلة. وفي حال وجود تعارض بشأن معالجة البيانات الشخصية، تسود هذه الاتفاقية (DPA) على الشروط.
2. التعريفات
يُقصد بـ"GDPR" اللائحة (الاتحاد الأوروبي) 2016/679. وتحمل المصطلحات "البيانات الشخصية" و"المعالجة" و"صاحب البيانات" و"المتحكم" و"المعالج" و"السلطة الرقابية" المعاني المنصوص عليها في GDPR. ويحمل مصطلح "بيانات مصدر العميل" المعنى المنصوص عليه في شروط الخدمة.
3. تفاصيل المعالجة
- الموضوع — تحليل الوضع الأمني للمصادر المتصلة الخاصة بالمتحكم.
- المدة — مدة الاتفاقية مضافًا إليها فترة السماح للحذف.
- الطبيعة والغرض — تعداد الموارد والأذونات والجهات المعنية بصلاحية القراءة فقط عبر نطاقات OAuth المعتمدة من المتحكم؛ والتقييم مقابل قواعد الأمان؛ وإنشاء النتائج والتفسيرات والملخصات المدعومة بالذكاء الاصطناعي؛ وكذلك — فقط في الحالات التي يفعّل فيها المتحكم خاصية المعالجة التلقائية (Auto-remediate)، ويسلّح سياسةً، ويمنح نطاقات الكتابة اللازمة — إلغاء أو تقليص الوصول في المصدر المتصل وفقًا لما تمليه تلك السياسة.
- فئات البيانات الشخصية — البيانات الوصفية للموارد (الأسماء والمعرّفات وإعدادات المشاركة) وهويات الجهات المعنية (الأسماء وعناوين البريد الإلكتروني والأدوار) الخاصة بمستخدمي المتحكم والمتعاونين معه ووكلاء الخدمة/الذكاء الاصطناعي. ولا يشمل ذلك محتويات الملفات؛ ولا يُلتمس أي فئات خاصة، وأي فئات قد تكون موجودة في البيانات الوصفية تكون عرضية.
- أصحاب البيانات — موظفو المتحكم والمتعاونون معه والأطراف الخارجية الحائزون على أذونات في المصادر المتصلة.
4. المعالجة بناءً على التعليمات
يعالج المعالج البيانات الشخصية فقط بناءً على تعليمات المتحكم الموثّقة — والتي تتكوّن من الشروط، وهذه الـ DPA، وتهيئة المتحكم للمنصة (أي المصادر التي يجب توصيلها، وأي النطاقات التي يجب اعتمادها، وما إذا كان سيُفعّل خاصية المعالجة التلقائية (Auto-remediate) وأي السياسات التي سيسلّحها، وإعدادات الاحتفاظ) — ما لم يقتضِ القانون خلاف ذلك، وفي هذه الحالة يُعلم المعالج المتحكم قبل المعالجة حيثما يُسمح بذلك قانونيًا. وسيُعلم المعالج المتحكم إذا رأى أن أي تعليمة تنتهك قانون حماية البيانات.
5. السرية
يخضع الأشخاص المخوّلون بمعالجة البيانات الشخصية لالتزامات السرية التعاقدية أو القانونية.
6. تدابير الأمان (المادة 32)
ينفّذ المعالج ويحافظ على تدابير تقنية وتنظيمية مناسبة، بما في ذلك:
- التشفير أثناء النقل (TLS 1.2+) وتشفير بيانات اعتماد المصدر المخزّنة أثناء الحفظ (AES-256-GCM باستخدام مفتاح تشفير مفاتيح مخصّص).
- الوصول بأقل الامتيازات إلى المصادر المتصلة، مقتصرًا على النطاقات المعتمدة من المتحكم: القراءة فقط للمراقبة؛ ونطاقات الكتابة فقط حيثما يمنحها المتحكم لأغراض المعالجة التلقائية (Auto-remediate)، وهي قابلة للإلغاء في أي وقت.
- التحكم في الوصول القائم على الأدوار داخل المنصة (مالك/مسؤول/مشاهد) وعزل المستأجرين على مستوى طبقة البيانات.
- سجل تدقيق قابل للإضافة فقط لإجراءات المنصة.
- إدارة الثغرات الأمنية والترقيع في الوقت المناسب لتبعيات المنصة.
7. المعالجون من الباطن
يمنح المتحكم تفويضًا عامًا للمعالجين من الباطن المدرجين في سياسة الخصوصية (Anthropic وResend وPayPal وRunPod وCloudflare). ويفرض المعالج على كل معالج من الباطن التزامات لحماية البيانات لا تقل في مستوى الحماية عن هذه الـ DPA، ويظل مسؤولًا مسؤولية كاملة عن أدائهم. ويُعلم المعالج المتحكم قبل إضافة أو استبدال معالج من الباطن؛ ويجوز للمتحكم الاعتراض لأسباب معقولة تتعلق بحماية البيانات، وفي هذه الحالة يسعى الطرفان لإيجاد حل، وفي حال عدم التوصل إليه، يجوز للمتحكم إنهاء الخدمة المتأثرة والحصول على استرداد تناسبي للرسوم المدفوعة مقدمًا.
8. المساعدة في حقوق أصحاب البيانات
مع مراعاة طبيعة المعالجة، يساعد المعالِج المتحكِّم في الاستجابة لطلبات أصحاب البيانات، بما في ذلك من خلال أدوات التصدير والحذف ذاتية الخدمة الخاصة بالمنصة، ويحيل إلى المتحكِّم دون تأخير لا مبرَّر له أي طلب يتلقاه بشكل مباشر.
9. اختراق البيانات الشخصية
يُخطر المعالِج المتحكِّم دون تأخير لا مبرَّر له، وعلى أي حال خلال 48 ساعة، بعد علمه باختراق للبيانات الشخصية يؤثر على بيانات مصدر العميل، مع تقديم المعلومات المطلوبة بشكل معقول لالتزامات المتحكِّم بموجب المادتين 33–34 من GDPR، ويتعاون في المعالجة التصحيحية.
10. عمليات النقل الدولية
تخضع عمليات نقل البيانات الشخصية من المنطقة الاقتصادية الأوروبية أو المملكة المتحدة أو سويسرا إلى دول لا يوجد بشأنها قرار بالكفاية للبنود التعاقدية القياسية للاتحاد الأوروبي (الوحدة 2: من المتحكِّم إلى المعالِج)، والتي تُدمج في هذه الـ DPA بالإحالة، إلى جانب ملحق المملكة المتحدة والتعديلات السويسرية حسب الاقتضاء. تستفيد إسرائيل من قرار كفاية صادر عن الاتحاد الأوروبي.
11. عمليات التدقيق
يتيح المعالِج المعلومات اللازمة بشكل معقول لإثبات الامتثال لهذه الـ DPA، بما في ذلك ملخصات تقييمات الأمن، ويسمح بعمليات التدقيق من قبل المتحكِّم أو المدقِّق المفوَّض منه بما لا يزيد عن مرة واحدة سنويًا وبإشعار مسبق لا يقل عن 30 يومًا، خلال ساعات العمل، في ظل السرية، وعلى نفقة المتحكِّم ما لم يكشف التدقيق عن عدم امتثال جوهري.
12. الإعادة والحذف
عند الإنهاء، يجوز للمتحكِّم تصدير بيانات مصدر العميل والنتائج عبر المنصة لمدة 30 يومًا. وبعد ذلك يحذف المعالِج البيانات الشخصية خلال 30 يومًا، ما لم يكن الاحتفاظ مطلوبًا بموجب القانون، ويؤكد الحذف عند الطلب. تُتلَف بيانات اعتماد المصدر المخزَّنة فورًا عند قطع الاتصال أو حذف الحساب.
13. المسؤولية والأسبقية
تخضع المسؤولية بموجب هذه الـ DPA للقيود الواردة في شروط الخدمة إلى الحد الذي يسمح به قانون حماية البيانات. تحل هذه الـ DPA محل أي شروط سابقة لمعالجة البيانات بين الطرفين.
14. جهة الاتصال
جهة الاتصال الخاصة بحماية البيانات: [email protected].