ميثاق قوانين الخصوصية
التاريخ – صدر في 01/01/2020
آخر تعديل في – 12/06/2023
القابلية للتطبيق:
تشكل هذه الوثيقة ("المتطلبات") جزءًا لا يتجزأ وملزمًا قانونًا من أي اتفاقية خدمات رئيسية أو بيان عمل أو عقد آخر ("الاتفاقية") بين Shaip ("الشركة") ومقدم الخدمة ("البائع/المستقل/المستشارين").
1. تعريفات
ولأغراض هذه المتطلبات، فإن المصطلحات التالية لها المعاني الموضحة أدناه:
- "قوانين حماية البيانات المعمول بها" تعني جميع القوانين والقواعد واللوائح الدولية والفيدرالية والولائية والمحلية المعمول بها فيما يتعلق بمعالجة البيانات الشخصية، بما في ذلك على سبيل المثال لا الحصر اللائحة العامة لحماية البيانات، واللائحة العامة لحماية البيانات في المملكة المتحدة، وقانون خصوصية المستهلك في كاليفورنيا (CCPA/CPRA)، وقانون التأمين الصحي المحمول والمساءلة (HIPAA)، وقانون حماية المعلومات الشخصية والإلكترونيات (PIPEDA)، وقانون حماية البيانات العامة (LGPD).
- "بيانات الشركة" تعني جميع البيانات والمعلومات والمواد، بأي شكل أو وسيلة، المُقدمة للبائع من قِبل الشركة أو نيابةً عنها، أو التي جُمعت أو وُلدت أو اشتققت أو أُخفيت هويتها أو أُخفيت هويتها (إذا كان العكس ممكنًا)، أو عالجها البائع نيابةً عن الشركة. ويشمل ذلك بيانات المشروع وأي بيانات شخصية.
- "خرق البيانات" يعني أي خرق فعلي أو مشتبه به للأمن يؤدي إلى التدمير العرضي أو غير القانوني أو الخسارة أو التغيير أو الكشف غير المصرح به أو الوصول إلى بيانات الشركة.
- "الناتج المحلي الإجمالي" تعني اللائحة العامة لحماية البيانات (الاتحاد الأوروبي) 2016/679.
- "بيانات شخصية" تعني أي معلومات تتعلق بشخص طبيعي محدد أو قابل للتحديد ("صاحب البيانات") موجودة ضمن بيانات الشركة.
- "البيانات الشخصية الحساسة" تعني أي فئة من البيانات التي تعتبر حساسة بموجب قوانين حماية البيانات المعمول بها، بما في ذلك على سبيل المثال لا الحصر الأصل العرقي أو الإثني، والآراء السياسية، والمعتقدات الدينية أو الفلسفية، وعضوية النقابات العمالية، والبيانات الجينية، والبيانات البيومترية، والبيانات المتعلقة بالصحة، أو البيانات المتعلقة بالحياة الجنسية للشخص الطبيعي أو التوجه الجنسي.
- "معالجة" تعني أي عملية يتم إجراؤها على بيانات الشركة، مثل التجميع أو التسجيل أو التنظيم أو التخزين أو التعديل أو الاسترجاع أو الاستخدام أو الإفصاح أو النشر أو التدمير.
- "بيانات المشروع" تعني البيانات المحددة (على سبيل المثال الصوت أو الصورة أو النص) التي تم جمعها أو إنشاؤها بواسطة البائع كجزء من الخدمات المقدمة للشركة.
- "المعالج الفرعي" يعني أي طرف ثالث يتم تعيينه من قبل البائع لمعالجة بيانات الشركة.
2. دور البائع والتزاماته
2.1 دور المعالج/المعالج الفرعي. يقرّ المورّد بأنه عند معالجة بيانات الشركة، فإنه يعمل كـ"معالج" أو "معالج فرعي" نيابةً عن الشركة. ولا يملك المورّد أي حقوق ملكية أو حقوق مستقلة على بيانات الشركة.
2.2 المعالجة بناءً على التعليمات. يلتزم المورّد بمعالجة بيانات الشركة فقط وفقًا للتعليمات الموثقة والقانونية الصادرة عن الشركة، بما في ذلك تلك المنصوص عليها في الاتفاقية وبيانات العمل ذات الصلة. ويُحظر على المورّد صراحةً معالجة بيانات الشركة لأغراضه الخاصة أو لأي غرض لم تُحدده الشركة صراحةً. وتشمل التعليمات متطلبات الاحتفاظ بالبيانات والتخلص منها. وفي حال اعتقد المورّد أن أي تعليمات تنتهك قوانين حماية البيانات المعمول بها، فعليه إبلاغ الشركة فورًا.
2.3 الامتثال للقوانين. يضمن البائع ويقر بأنه سيلتزم بجميع قوانين حماية البيانات المعمول بها في تنفيذه للاتفاقية، وسيقوم بإخطار الشركة على الفور إذا كان أي قانون يمنع الامتثال أو يتطلب الكشف عن بيانات الشركة (على سبيل المثال، طلبات الوصول الحكومية).
3. التدابير الأمنية التقنية والتنظيمية
3.1 معايير الأمان. يلتزم المورّد بتطبيق وصيانة تدابير أمنية تقنية وتنظيمية مناسبة لحماية بيانات الشركة من أي اختراق للبيانات. يجب أن تتناسب هذه التدابير مع مستوى المخاطر وطبيعة البيانات، وأن تشمل كحد أدنى ما يلي:
- التشفير: تشفير كافة بيانات الشركة أثناء السكون والنقل.
- صلاحية التحكم صلاحية الدخول: ضوابط وصول صارمة على أساس الحد الأدنى من الامتيازات، مما يضمن أن يكون لدى الموظفين المصرح لهم فقط إمكانية الوصول إلى بيانات الشركة.
- تقليل البيانات: جمع ومعالجة الحد الأدنى فقط من البيانات الشخصية اللازمة للمشروع المحدد.
- البيئات الآمنة: ضمان تكوين جميع الأنظمة المستخدمة لمعالجة بيانات الشركة وتصحيحها وتسجيلها ومراقبتها بشكل آمن.
- الحذف الآمن: تنفيذ عمليات الحذف الآمن والدائم لبيانات الشركة بناءً على تعليمات الشركة، بما في ذلك الحذف من النسخ الاحتياطية.
- الأمان المادي: تأمين جميع المواقع والأجهزة المادية التي يتم تخزين بيانات الشركة أو الوصول إليها.
- الاختبار والمراقبة: اختبار الاختراق بشكل منتظم، وتقييم الثغرات الأمنية، والمراقبة المستمرة.
- استمرارية الأعمال: الحفاظ على خطط الاستجابة للحوادث والتعافي من الكوارث واستمرارية الأعمال.
4. المعالجة الفرعية
4.1 الموافقة المسبقة مطلوبة. لا يجوز للبائع إشراك أي معالج فرعي لمعالجة بيانات الشركة دون الحصول على موافقة كتابية مسبقة ومحددة من الشركة.
4.2 انتقال الالتزامات. في حالة الموافقة، يجب على البائع إبرام اتفاقية مكتوبة مع المعالج الفرعي تفرض على المعالج الفرعي نفس التزامات حماية البيانات أو التزامات أكثر صرامة كما هو مفروض على البائع بموجب هذه المتطلبات.
4.3 قائمة المعالجين الفرعيين. يلتزم المورّد بالاحتفاظ بقائمة محدّثة للمعالجين الفرعيين وتقديمها للشركة عند الطلب. وتحتفظ الشركة بحق الاعتراض على أي معالج فرعي في أي وقت.
4.4 المسؤولية الكاملة. يظل البائع مسؤولاً مسؤولية كاملة أمام الشركة عن أداء التزامات المعالج الفرعي وعن أي فعل أو امتناع عن فعل من جانب المعالج الفرعي.
5. إخطار وإدارة خرق البيانات
5.1 الإخطار الفوري. يجب على البائع إخطار الشركة كتابيًا دون تأخير لا مبرر له، وفي أي حال من الأحوال في غضون أربع وعشرين (24) ساعة من علمه بأي خرق للبيانات.
5.2 تفاصيل الاختراق. يجب أن يتضمن الإخطار، كحد أدنى:
- وصف طبيعة خرق البيانات، بما في ذلك الفئات والعدد التقريبي لأصحاب البيانات وسجلات البيانات المعنية.
- قم بتوفير اسم وتفاصيل الاتصال الخاصة بمسؤول حماية البيانات لدى البائع أو أي نقطة اتصال أخرى ذات صلة.
- وصف العواقب المحتملة لخرق البيانات.
- وصف التدابير التي اتخذها البائع أو المقترح اتخاذها لمعالجة خرق البيانات والتخفيف من آثاره.
5.3 التحديثات المستمرة. يجب على البائع تقديم تحديثات منتظمة حتى يتم حل المشكلة بالكامل.
5.4 التعاون. يلتزم المورّد بالتعاون الكامل مع الشركة في التحقيق في أي خرق للبيانات ومعالجته والإبلاغ عنه. ويتحمّل المورّد جميع التكاليف المرتبطة بخرق البيانات في حدود ما نتج عن إخلاله بهذه المتطلبات.
6- عمليات نقل البيانات الدولية
6.1 لا يجوز للبائع نقل بيانات الشركة عبر الحدود الدولية دون موافقة خطية مسبقة من الشركة. ويجب على البائع تحديد جميع الدول التي سيقوم فيها بمعالجة بيانات الشركة.
6.2 عند الاقتضاء، يوافق البائع على الدخول في بنود تعاقدية قياسية (SCCs) أو قواعد الشركات الملزمة (BCRs) أو ملحق المملكة المتحدة أو أي آلية أخرى تفرضها الشركة لضمان عمليات نقل البيانات القانونية.
6.3 يجب على البائع الامتثال لمتطلبات الإقامة المحلية للبيانات حيثما ينطبق ذلك.
7. عمليات التدقيق والتفتيش
للشركة، أو مدقق حساباتها الخارجي المُعيَّن، الحق في إجراء عمليات تدقيق، على نفقتها الخاصة، للتحقق من امتثال البائع لهذه المتطلبات. ويتعين على البائع توفير جميع المعلومات والوثائق اللازمة، وإمكانية الوصول إلى المرافق والموظفين.
يجب على البائع الخضوع لشهادات خارجية منتظمة (على سبيل المثال، ISO 27001، SOC 2) و/أو التقييمات الذاتية، وإصلاح أي أوجه قصور يتم تحديدها في عمليات التدقيق أو التقييمات على الفور ضمن إطار زمني متفق عليه بشكل متبادل.
8. مساعدة حقوق أصحاب البيانات
يلتزم البائع بإخطار الشركة فورًا، وفي موعد لا يتجاوز ثمانية وأربعين (48) ساعة، بأي طلب وارد من صاحب البيانات لممارسة حقوقه (مثل: الوصول، التصحيح، المحو، إمكانية النقل). ولا يلتزم البائع بالرد مباشرةً على هذه الطلبات إلا بناءً على تعليمات من الشركة، ويلتزم بتقديم كل المساعدة اللازمة لتمكين الشركة من الاستجابة.
9. إرجاع البيانات وحذفها
عند إنهاء الاتفاقية أو بناءً على طلب الشركة، يلتزم البائع، بناءً على اختيار الشركة، بحذف جميع بيانات الشركة بشكل آمن أو إعادتها خلال ثلاثين (30) يومًا. ويلتزم البائع بضمان الحذف من النسخ الاحتياطية وتقديم شهادة خطية بهذا الحذف.
10. فئات خاصة من البيانات
10.1 بيانات الرعاية الصحية (قانون HIPAA): إذا قام المورّد بمعالجة أي معلومات صحية محمية (PHI)، فإنه يُقرّ بأنه "شريك تجاري" (أو متعاقد فرعي لشريك تجاري) بموجب قانون HIPAA. يجب على المورّد الامتثال لمتطلبات قانون HIPAA وتوقيع اتفاقية الشراكة التجارية (BAA) الخاصة بالشركة.
10.2 بيانات حساسة أخرى: بالنسبة للمشاريع التي تتضمن بيانات شخصية حساسة (بما في ذلك البيانات البيومترية أو البيانات من الأطفال)، يجب على البائع الحصول على موافقة الشركة والالتزام ببروتوكولات الأمان والتعامل المشددة كما هو محدد من قبل الشركة.
11. التعويض والمسؤولية
يوافق البائع على الدفاع عن الشركة والشركات التابعة لها ومسؤوليها وعملائها وتعويضهم وحمايتهم من أي مطالبات أو التزامات أو أضرار أو خسائر أو غرامات أو عقوبات أو نفقات (بما في ذلك أتعاب المحاماة المعقولة) الناشئة عن أو المتعلقة بأي خرق لهذه المتطلبات من قبل البائع أو موظفيه أو المعالجات الفرعية لديه.
لا يتم تحديد المسؤولية عن الخروقات التي تنطوي على خروقات البيانات، أو الغرامات التنظيمية، أو سوء السلوك المتعمد، أو الاحتيال.
12. الأحكام العامة
12.1 الأولوية. في حالة وجود أي تعارض بين بنود الاتفاقية وهذه المتطلبات، فإن هذه المتطلبات هي التي تسود فيما يتعلق بحماية البيانات.
12.2 التعديل. لا يجوز تعديل هذه المتطلبات إلا بموجب تعديل كتابي موقع من قبل ممثلين معتمدين من كلا الطرفين.
12.3 استمرار الالتزامات. تستمر الالتزامات المتعلقة بالسرية وحذف البيانات والمسؤولية وحقوق التدقيق بعد إنهاء الاتفاقية.
12.4 القانون الحاكم. تخضع هذه المتطلبات وتُفسر وفقًا للقانون الحاكم المنصوص عليه في الاتفاقية.