بلغة واضحة
- عندما تحتوي مصادرك المتصلة على بيانات شخصية، تكون مؤسستك هي المتحكم ونكون نحن المعالج.
- نحن نعالج فقط بناءً على تعليماتك، وفقط البيانات الوصفية والأذونات التي تكشفها موافقتك عبر OAuth.
- خمسة معالِجين فرعيين، مع إشعار مسبق قبل إضافة أي منهم. الإشعار بالخرق خلال 48 ساعة من العلم به.
- تغطي البنود التعاقدية النموذجية للاتحاد الأوروبي عمليات النقل الدولية.
- عند الإنهاء يمكنك تصدير كل شيء، ثم نقوم بحذفه.
1. الأطراف والنطاق والأدوار
تُشكِّل اتفاقية معالجة البيانات هذه ("DPA") جزءًا من شروط الخدمة المبرمة بين Enterprise.Systems ("المعالج") والمؤسسة العميلة ("المتحكم"). وتنطبق كلما احتوت بيانات مصدر العميل المُعالَجة على المنصة على بيانات شخصية بالمعنى المقصود في GDPR أو القوانين المماثلة. في حال وجود تعارض يتعلق بمعالجة البيانات الشخصية، تسود اتفاقية DPA هذه على الشروط.
2. التعريفات
يُقصد بـ "GDPR" اللائحة (الاتحاد الأوروبي) 2016/679. وتحمل مصطلحات "البيانات الشخصية" و"المعالجة" و"صاحب البيانات" و"المتحكم" و"المعالج" و"السلطة الإشرافية" المعاني المحددة لها في GDPR. ويحمل مصطلح "بيانات مصدر العميل" المعنى المحدد له في شروط الخدمة.
3. تفاصيل المعالجة
- الموضوع — تحليل الوضع الأمني لمصادر المتحكم المتصلة.
- المدة — مدة الاتفاقية بالإضافة إلى فترة السماح للحذف.
- الطبيعة والغرض — تعداد الموارد والأذونات والجهات الرئيسية للقراءة فقط عبر نطاقات OAuth المعتمدة من المتحكم؛ والتقييم وفقًا للقواعد الأمنية؛ وإنشاء النتائج والتفسيرات، بما في ذلك التحليل المدعوم بالذكاء الاصطناعي.
- فئات البيانات الشخصية — البيانات الوصفية للموارد (الأسماء والمعرّفات وإعدادات المشاركة) وهويات الجهات الرئيسية (الأسماء وعناوين البريد الإلكتروني والأدوار) لمستخدمي المتحكم والمتعاونين وعملاء الخدمة/الذكاء الاصطناعي. لا تتضمن محتويات الملفات؛ ولا يُسعى للحصول على أي فئات خاصة، وأي منها موجود في البيانات الوصفية يكون عرضيًا.
- أصحاب البيانات — موظفو المتحكم والمتعاونون والأطراف الخارجية الحائزون على أذونات في المصادر المتصلة.
4. المعالجة بناءً على التعليمات
يعالج المُعالِج البيانات الشخصية فقط بناءً على تعليمات موثّقة من المُتحكِّم — وتتكوّن هذه التعليمات من الشروط، وهذه الـ DPA، وتهيئة المُتحكِّم للمنصّة (أي المصادر المطلوب توصيلها، وأي نطاقات يتم اعتمادها، وإعدادات الاحتفاظ) — ما لم يقتضِ القانون خلاف ذلك، وفي هذه الحالة يُعلِم المُعالِج المُتحكِّم قبل المعالجة حيثما يُسمَح بذلك قانونًا. وسيُعلِم المُعالِج المُتحكِّم إذا رأى أن أي تعليمة تنتهك قانون حماية البيانات.
5. السرّية
يلتزم الأشخاص المخوّلون بمعالجة البيانات الشخصية بالتزامات السرّية التعاقدية أو القانونية.
6. التدابير الأمنية (المادة 32)
يُنفّذ المُعالِج ويحافظ على التدابير التقنية والتنظيمية المناسبة، بما في ذلك:
- التشفير أثناء النقل (TLS 1.2+) وتشفير بيانات اعتماد المصادر المخزّنة أثناء السكون (AES-256-GCM مع مفتاح مخصّص لتشفير المفاتيح).
- وصول للقراءة فقط بأقل قدر من الامتيازات إلى المصادر المتصلة، يقتصر على نطاقات OAuth المعتمَدة من المُتحكِّم.
- التحكّم في الوصول القائم على الأدوار داخل المنصّة (مالك/مسؤول/مُشاهِد) وعزل المستأجرين على مستوى طبقة البيانات.
- سجلّ تدقيق للإلحاق فقط لإجراءات المنصّة.
- إدارة الثغرات والترقيع في الوقت المناسب لتبعيات المنصّة.
7. المعالِجون الفرعيون
يمنح المتحكم تفويضًا عامًا للمعالِجين الفرعيين المدرجين في سياسة الخصوصية (Anthropic وCloudflare وRunPod وPayPal وResend عند تفعيل ميزات البريد الإلكتروني). ويفرض المعالِج على كل معالِج فرعي التزامات لحماية البيانات لا تقل حمايةً عن هذه الـ DPA، ويظل مسؤولًا مسؤوليةً كاملةً عن أدائهم. ويقدّم المعالِج إشعارًا لا تقل مدته عن 14 يومًا قبل إضافة أو استبدال أي معالِج فرعي؛ ويجوز للمتحكم الاعتراض لأسباب معقولة تتعلق بحماية البيانات، وفي هذه الحالة يسعى الطرفان إلى إيجاد حل، وفي حال تعذّر ذلك، يجوز للمتحكم إنهاء الخدمة المتأثرة والحصول على استرداد تناسبي للرسوم المدفوعة مسبقًا.
8. المساعدة في حقوق أصحاب البيانات
مع مراعاة طبيعة المعالجة، يساعد المُعالِج المُتحكِّم في الاستجابة لطلبات أصحاب البيانات، بما في ذلك من خلال أدوات التصدير والحذف ذاتية الخدمة في المنصّة، ويُحيل إلى المُتحكِّم دون تأخير لا مبرّر له أي طلب يتلقّاه مباشرةً.
9. انتهاك البيانات الشخصية
يُخطِر المُعالِج المُتحكِّم دون تأخير لا مبرّر له، وفي جميع الأحوال خلال 48 ساعة، بعد علمه بأي انتهاك للبيانات الشخصية يؤثّر في بيانات مصادر العميل، مع تقديم المعلومات المطلوبة بشكل معقول لالتزامات المُتحكِّم بموجب المادتين 33–34 من الـ GDPR، ويتعاون في المعالجة التصحيحية.
10. عمليات النقل الدولية
تخضع عمليات نقل البيانات الشخصية من المنطقة الاقتصادية الأوروبية أو المملكة المتحدة أو سويسرا إلى دول لا يوجد بشأنها قرار كفاية لبنود التعاقد القياسية للاتحاد الأوروبي (الوحدة 2: من المُتحكِّم إلى المُعالِج)، والمُدرَجة في هذه الـ DPA بالإحالة، إلى جانب ملحق المملكة المتحدة والتعديلات السويسرية حسب الاقتضاء. وتستفيد إسرائيل من قرار كفاية صادر عن الاتحاد الأوروبي.
11. عمليات التدقيق
يُتيح المُعالِج المعلومات اللازمة بشكل معقول لإثبات الامتثال لهذه الـ DPA، بما في ذلك ملخّصات التقييمات الأمنية، ويسمح بعمليات تدقيق يجريها المُتحكِّم أو مدقّقه المفوَّض بما لا يزيد عن مرّة واحدة سنويًّا بإشعار مدّته 30 يومًا على الأقل، خلال ساعات العمل، في ظلّ السرّية، وعلى نفقة المُتحكِّم ما لم يكشف التدقيق عن عدم امتثال جوهري.
12. الإعادة والحذف
عند الإنهاء، يجوز للمراقب تصدير بيانات مصدر العميل والنتائج عبر المنصة لمدة 30 يومًا. وبعد ذلك يقوم المعالج بحذف البيانات الشخصية خلال 30 يومًا، ما لم يكن الاحتفاظ بها مطلوبًا بموجب القانون، ويؤكد الحذف عند الطلب. أما بيانات اعتماد المصدر المخزّنة فتُتلف فورًا عند قطع الاتصال أو حذف الحساب.
13. المسؤولية والأسبقية
تخضع المسؤولية بموجب اتفاقية معالجة البيانات (DPA) هذه للقيود المنصوص عليها في شروط الخدمة (ToS) إلى الحد الذي يسمح به قانون حماية البيانات. تحل اتفاقية معالجة البيانات (DPA) هذه محل أي شروط سابقة لمعالجة البيانات بين الطرفين.
14. جهة الاتصال
جهة الاتصال الخاصة بحماية البيانات: [email protected].