בשפה פשוטה
- כאשר המקורות המחוברים שלכם מכילים מידע אישי, הארגון שלכם הוא בעל השליטה ואנחנו המעבד.
- אנו מעבדים רק לפי הוראותיכם, ורק את המטא-נתונים וההרשאות שאישור ה-OAuth שלכם חושף.
- חמישה מעבדי משנה, עם הודעה מוקדמת לפני כל תוספת. הודעת אירוע אבטחה בתוך 48 שעות מהיוודעו.
- הסעיפים החוזיים הסטנדרטיים של האיחוד האירופי חלים על העברות בינלאומיות.
- בסיום ההתקשרות תוכלו לייצא הכול — ואז אנו מוחקים.
1. הצדדים, התחולה והתפקידים
הסכם עיבוד נתונים זה ("DPA") מהווה חלק מתנאי השימוש בין Enterprise.Systems ("המעבד") לבין הארגון הלקוח ("בעל השליטה"). ההסכם חל בכל מקרה שבו מידע מקורות הלקוח המעובד בפלטפורמה כולל מידע אישי כמשמעותו ב-GDPR או בדינים דומים. בכל סתירה הנוגעת לעיבוד מידע אישי, הוראות ה-DPA גוברות על התנאים.
2. הגדרות
"GDPR" — רגולציה (EU) 2016/679. "מידע אישי", "עיבוד", "נושא מידע", "בעל שליטה", "מעבד" ו"רשות פיקוח" — כמשמעותם ב-GDPR. "מידע מקורות הלקוח" — כהגדרתו בתנאי השימוש.
3. פרטי העיבוד
- נושא העיבוד — ניתוח מצב האבטחה של המקורות המחוברים של בעל השליטה.
- משך — תקופת ההסכם בתוספת תקופת ההמתנה למחיקה.
- מהות ומטרה — מיפוי בקריאה בלבד של משאבים, הרשאות וגורמי גישה דרך הרשאות OAuth שאישר בעל השליטה; בחינה מול כללי אבטחה; הפקת ממצאים והסברים, לרבות ניתוח בסיוע בינה מלאכותית.
- קטגוריות מידע אישי — מטא-נתוני משאבים (שמות, מזהים, הגדרות שיתוף) וזהות גורמי גישה (שמות, כתובות אימייל, תפקידים) של משתמשי בעל השליטה, משתפי פעולה וסוכני שירות/בינה מלאכותית. ללא תוכן קבצים; קטגוריות מיוחדות אינן מבוקשות, וככל שמופיעות במטא-נתונים — הדבר אגבי.
- נושאי המידע — עובדי בעל השליטה, משתפי פעולה וגורמים חיצוניים המחזיקים הרשאות במקורות המחוברים.
4. עיבוד לפי הוראות
המעבד מעבד מידע אישי אך ורק לפי הוראותיו המתועדות של בעל השליטה — קרי התנאים, DPA זה ותצורת הפלטפורמה שקבע בעל השליטה (אילו מקורות לחבר, אילו הרשאות לאשר, הגדרות שמירה) — אלא אם הדין מחייב אחרת, ואז יודיע המעבד לבעל השליטה לפני העיבוד ככל שהדין מתיר. המעבד יודיע לבעל השליטה אם לדעתו הוראה מפרה את דיני הגנת המידע.
5. סודיות
הגורמים המורשים לעבד מידע אישי מחויבים בסודיות חוזית או סטטוטורית.
6. אמצעי אבטחה (סעיף 32)
המעבד מיישם ומתחזק אמצעים טכניים וארגוניים הולמים, ובכלל זה:
- הצפנה בתעבורה (TLS 1.2 ומעלה) והצפנת אישורי גישה למקורות במנוחה (AES-256-GCM עם מפתח הצפנת-מפתחות ייעודי).
- גישה למקורות מחוברים בקריאה בלבד ובהרשאות מינימליות, בהיקף הרשאות ה-OAuth שאישר בעל השליטה.
- בקרת גישה מבוססת תפקידים בפלטפורמה (בעלים/מנהל/צופה) ובידוד דיירים בשכבת הנתונים.
- יומן ביקורת בכתיבה-בלבד של פעולות הפלטפורמה.
- ניהול חולשות ועדכון שוטף של תלויות הפלטפורמה.
7. מעבדי משנה
בעל השליטה מעניק הרשאה כללית למעבדי המשנה המפורטים במדיניות הפרטיות (Anthropic, Cloudflare, RunPod, PayPal, ו-Resend עם הפעלת יכולות האימייל). המעבד מטיל על כל מעבד משנה חובות הגנת מידע שאינן מקלות מאלו שב-DPA זה ונותר אחראי במלואו לביצועם. המעבד ייתן הודעה של 14 ימים לפחות לפני הוספה או החלפה של מעבד משנה; בעל השליטה רשאי להתנגד מטעמי הגנת מידע סבירים, ואז יחפשו הצדדים פתרון, ובהיעדרו רשאי בעל השליטה לסיים את השירות המושפע ולקבל החזר יחסי של תשלומים ששולמו מראש.
8. סיוע בזכויות נושאי מידע
בהתחשב באופי העיבוד, המעבד מסייע לבעל השליטה במענה לבקשות נושאי מידע, לרבות באמצעות כלי הייצוא והמחיקה בשירות עצמי שבפלטפורמה, ומעביר לבעל השליטה ללא דיחוי כל בקשה המגיעה אליו ישירות.
9. אירוע אבטחת מידע
המעבד יודיע לבעל השליטה ללא דיחוי, ובכל מקרה בתוך 48 שעות, מהיוודע לו על אירוע אבטחה הפוגע במידע אישי שבמידע מקורות הלקוח, ימסור את המידע הנדרש באופן סביר לקיום חובות בעל השליטה לפי סעיפים 34-33 ל-GDPR, וישתף פעולה בתיקון.
10. העברות בינלאומיות
העברות מידע אישי מהאיחוד האירופי, בריטניה או שווייץ למדינות ללא החלטת נאותות כפופות לסעיפים החוזיים הסטנדרטיים של האיחוד האירופי (מודול 2: בעל שליטה-למעבד), המשולבים ב-DPA זה בהפניה, יחד עם הנספח הבריטי וההתאמות השווייצריות ככל שחלים. ישראל נהנית מהחלטת נאותות של האיחוד האירופי.
11. ביקורות
המעבד יעמיד את המידע הנדרש באופן סביר להוכחת עמידה ב-DPA זה, לרבות תקצירי הערכות אבטחה, ויאפשר ביקורות מטעם בעל השליטה או מבקר מטעמו לכל היותר אחת לשנה, בהודעה מוקדמת של 30 ימים לפחות, בשעות העבודה, תחת סודיות ועל חשבון בעל השליטה — אלא אם הביקורת תגלה אי-עמידה מהותית.
12. השבה ומחיקה
עם סיום ההתקשרות, בעל השליטה רשאי לייצא את מידע מקורות הלקוח והממצאים דרך הפלטפורמה למשך 30 ימים. לאחר מכן ימחק המעבד את המידע האישי בתוך 30 ימים, אלא אם הדין מחייב שמירה, ויאשר את המחיקה לפי בקשה. אישורי גישה שמורים למקורות מושמדים מיידית עם ניתוק המקור או מחיקת החשבון.
13. חבות ועדיפות
החבות לפי DPA זה כפופה למגבלות שבתנאי השימוש, במידה המותרת לפי דיני הגנת המידע. DPA זה מחליף כל תנאי עיבוד נתונים קודם בין הצדדים.
14. יצירת קשר
פניות בנושא הגנת מידע: [email protected].