ملحق حماية البيانات
ملحق حماية البيانات الإلكترونية لشركة ستيلار
يشكل ملحق حماية البيانات هذا، بما في ذلك جميع الملاحق ("ملحق حماية البيانات")، جزءًا من الاتفاقية، التي تشمل اتفاقية المستخدم النهائي والطلب ذي الصلة، بين شركة ستيلار سايبر ("ستيلار سايبر") والعميل ("الاتفاقية"). يتفق الطرفان على أن هذا الملحق يحدد التزاماتهما فيما يتعلق بمعالجة بيانات العميل وأمنها عند استخدام العميل للمنتجات والخدمات.
1. نظرة عامة
لا ينطبق هذا الاتفاق إلا على معالجة بيانات العميل في البيئات التي تسيطر عليها شركة ستيلار سايبر (بما في ذلك معالجات البيانات الفرعية التابعة لها)، ويشمل ذلك بيانات العميل المرسلة إلى ستيلار سايبر من قِبل الجهات المُقدِّمة، ولكنه لا يشمل البيانات الموجودة في مقر العميل أو في أي بيئات تشغيل تابعة لجهات خارجية يختارها العميل. يسري مفعول هذا الاتفاق اعتبارًا من تاريخ نفاذ الاتفاقية، ويحل محل أي شروط كانت سارية سابقًا فيما يتعلق بمعالجة بيانات العميل وأمنها. المصطلحات المكتوبة بأحرف كبيرة والمستخدمة في هذا الاتفاق دون تعريف، يكون لها المعنى المُحدد لها في الاتفاقية.
2. التعاريف
2.1. "قانون حماية البيانات المعمول به" يعني ، حسب الاقتضاء لمعالجة بيانات العميل (بما في ذلك أي بيانات شخصية واردة فيها)، أي قانون أو لائحة وطنية أو اتحادية أو تابعة للاتحاد الأوروبي أو تابعة للولاية أو المقاطعة أو غيرها من قوانين أو لوائح الخصوصية أو حماية البيانات أو أمن البيانات.
2.2. تعني "بيانات العميل" ، لأغراض اتفاقية حماية البيانات هذه وبغض النظر عن أي تعريف لـ "بيانات العميل" في الاتفاقية، البيانات التي يتم استيعابها من نقاط نهاية العميل، أو التي يتم تقديمها بأي طريقة أخرى، من قبل العميل أو نيابة عنه إلى Stellar Cyber من خلال استخدام العميل للمنتجات، باستثناء بيانات النظام.
2.3. "البيانات الشخصية للعميل" تعني البيانات الشخصية الواردة في بيانات العميل، بما في ذلك أي فئات خاصة من البيانات الشخصية أو البيانات الحساسة المحددة بموجب قانون حماية البيانات المعمول به.
2.4. "EU GDPR" تعني اللائحة (الاتحاد الأوروبي) 2016/679 الصادرة عن البرلمان الأوروبي والمجلس بتاريخ 27 أبريل 2016 بشأن حماية الأشخاص الطبيعيين فيما يتعلق بمعالجة البيانات الشخصية وحرية حركة هذه البيانات، وإلغاء التوجيه 95/46/EC.
2.5. "خرق أمني" يعني خرقًا لأمن شركة Stellar Cyber يؤدي إلى التدمير العرضي أو غير القانوني أو الفقدان أو التغيير أو الكشف غير المصرح به أو الوصول إلى بيانات العميل.
2.6. "المعالج الفرعي" يعني طرفًا ثالثًا مخولًا كمعالج آخر بموجب اتفاقية حماية البيانات هذه لمعالجة بيانات العميل من أجل تقديم المخرجات.
2.7 تعني "بيانات النظام" البيانات الفنية والتشغيلية والتشخيصية والاستخدامية وبيانات القياس عن بعد وبيانات الأداء والتكوين ومعلومات التهديدات والبيانات المماثلة التي يتم إنشاؤها بواسطة أو تتعلق بتشغيل أو أداء أو أمان أو استخدام المخرجات، ولكن باستثناء البيانات الشخصية للعميل.
2.8. المصطلحات "البيانات الشخصية" و"صاحب البيانات" و"المتحكم" و"المعالج" كما هي مستخدمة في اتفاقية حماية البيانات هذه لها المعاني المحددة بموجب قانون حماية البيانات المعمول به، أو في حالة عدم وجود أي معنى أو قانون من هذا القبيل، بموجب اللائحة العامة لحماية البيانات في الاتحاد الأوروبي.
3. الامتثال القانوني والشروط الخاصة بكل ولاية قضائية
3.1. أدوار الأطراف. شركة ستيلر سايبر هي جهة معالجة، والعميل هو جهة تحكم أو معالجة، حسب الاقتضاء، لبيانات العميل.
3.2. الامتثال للقانون. يلتزم كل طرف بالتزاماته المتعلقة بمعالجة بيانات العميل بموجب قانون حماية البيانات المعمول به.
3.3. الشروط الخاصة بكل ولاية قضائية. في حال خضوع معالجة بيانات العميل لقانون حماية البيانات المعمول به والموصوف في الملحق 3 (قوانين حماية البيانات الخاصة بكل ولاية قضائية)، تُطبق الشروط المقابلة الواردة في الملحق 3 أيضًا. وفي حال وجود تعارض بين الشروط العامة لهذه الاتفاقية وشروط الملحق 3، يُعتد بأحكام الملحق 3.
4. معالجة بيانات العميل
4.1. ملخص المعالجة. تم وصف موضوع وتفاصيل معالجة بيانات العميل في الملحق 1 (تفاصيل معالجة بيانات العميل).
4.2. التزامات ستيلر سايبر. تلتزم ستيلر سايبر بما يلي: (أ) عدم معالجة بيانات العميل إلا لغرض تقديم المخرجات وفقًا للاتفاقية (بما في ذلك ما هو منصوص عليه في اتفاقية حماية البيانات هذه وما هو موضح في الملحق 1 منها) والقانون المعمول به ("الغرض المسموح به")؛ و(ب) إخطار العميل فورًا إذا رأت ستيلر سايبر أن قانون حماية البيانات المعمول به يمنعها من الامتثال للغرض المسموح به أو إذا كانت غير قادرة على الامتثال له لأي سبب آخر.
4.3. تعليمات العميل والتزاماته. بموجب هذا، يُصدر العميل تعليماته إلى شركة ستيلار سايبر بمعالجة بياناته للغرض المسموح به؛ ويضمن ويقر بأنه مخول وسيظل مخولاً بشكل صحيح وفعال لإصدار التعليمات الواردة هنا نيابةً عن كل جهة تحكم ذات صلة ببيانات العميل؛ ويضمن ويقر بأن جهة التحكم ذات الصلة ببيانات العميل قد قدمت جميع الإشعارات وحصلت على جميع الموافقات المطلوبة بموجب قانون حماية البيانات المعمول به لتزويد شركة ستيلار سايبر ببيانات العميل بموجب هذه الاتفاقية.
5. SECURITY
5.1. التدابير الأمنية. ستقوم شركة ستيلار سايبر بتطبيق وصيانة التدابير التقنية والتنظيمية الموضحة في الملحق 2 (التدابير الأمنية) ("التدابير الأمنية"). ويجوز لشركة ستيلار سايبر تحديث التدابير الأمنية من حين لآخر شريطة ألا تؤدي هذه التحديثات إلى تقليل مستوى أمان المنتجات النهائية أو التزامات ستيلار سايبر بموجب الاتفاقية.
5.2. مسؤوليات العميل الأمنية. دون الإخلال بالتزامات شركة ستيلار سايبر بموجب البند 5.1 (التدابير الأمنية) وفي أي مكان آخر في الاتفاقية، يكون العميل مسؤولاً عن استخدامه للمنتجات، بما في ذلك: (أ) استخدام المنتجات لضمان مستوى أمان مناسب لمخاطر بيانات العميل؛ (ب) تأمين بيانات اعتماد المصادقة والأنظمة والأجهزة التي يستخدمها العميل للوصول إلى المنتجات؛ و(ج) إجراء نسخ احتياطي لبيانات العميل حسب الاقتضاء.
5.3. تقييم العميل الأمني. يوافق العميل على أن المخرجات والتدابير الأمنية التي تنفذها وتحافظ عليها شركة ستيلار سايبر توفر مستوى أمان مناسبًا للمخاطر التي تتعرض لها بيانات العميل.
5.4. السرية. تضمن شركة ستيلار سايبر أن يقوم موظفوها المشاركون في معالجة بيانات العميل بما يلي: (أ) معالجة هذه البيانات فقط بناءً على تعليمات العميل أو وفقًا لما هو موضح في اتفاقية حماية البيانات هذه، و(ب) الالتزام بالحفاظ على سرية وأمن هذه البيانات حتى بعد انتهاء فترة عملهم. كما توفر ستيلار سايبر تدريبًا دوريًا وإلزاميًا لموظفيها في مجال خصوصية البيانات وأمنها، بما يتوافق مع قانون حماية البيانات المعمول به ومعايير الصناعة.
5.5. الاختراقات الأمنية.
5.5.1. الإخطار. يجب على شركة ستيلار سايبر إخطار العميل على الفور، وفي جميع الأحوال في غضون 72 ساعة من علمها بحدوث خرق أمني، واتخاذ خطوات معقولة على الفور لتقليل الضرر وتأمين بيانات العميل.
5.5.2. تفاصيل الإخطار. يتضمن إخطار شركة ستيلار سايبر بشأن أي خرق أمني ما يلي: (أ) طبيعة الخرق الأمني، بما في ذلك موارد العميل المتأثرة؛ (ب) الإجراءات التي اتخذتها شركة ستيلار سايبر، أو تخطط لاتخاذها، لمعالجة الخرق الأمني والحد من مخاطره المحتملة؛ (ج) الإجراءات التي توصي بها شركة ستيلار سايبر العميل، إن وجدت، لمعالجة الخرق الأمني؛ (د) تفاصيل جهة اتصال يمكن من خلالها الحصول على مزيد من المعلومات. في حال تعذر تقديم جميع هذه المعلومات في وقت واحد، سيحتوي الإخطار الأولي لشركة ستيلار سايبر على المعلومات المتاحة حينها، وسيتم تقديم أي معلومات إضافية فور توفرها دون تأخير.
5.5.3. عدم الإقرار بالخطأ أو المسؤولية. لا يُفسر إخطار شركة ستيلار سايبر أو ردها على خرق أمني بموجب هذا البند على أنه إقرار من جانبها بأي خطأ أو مسؤولية فيما يتعلق بهذا الخرق الأمني.
6. المعالجة الفرعية
6.1. الموافقة الصريحة. يُخوّل العميل شركة ستيلار سايبر صراحةً بالتعاقد مع الكيانات المدرجة في تاريخ سريان اتفاقية حماية البيانات هذه، كما هو موضح في البند 6.2 (تفاصيل المعالج الفرعي)، كمعالجين فرعيين. إضافةً إلى ذلك، ودون الإخلال بأحكام البند 6.3 (التعاقد مع معالجين فرعيين جدد)، يُخوّل العميل عمومًا التعاقد مع أي أطراف ثالثة أخرى (يُشار إلى كل منها بـ "معالج فرعي جديد") كمعالجين فرعيين وفقًا للبند 6.3.
6.2. تفاصيل المعالج الفرعي. ترد معلومات حول المعالجات الفرعية، بما في ذلك وظائفها ومواقعها، في الجدول 6.3 (قائمة المعالجات الفرعية)، ويتم الاحتفاظ بالنسخة الحالية منها على الرابط https://stellarcyber.ai/dpa/subprocessors (كما قد يتم تحديثها من قبل Stellar Cyber من وقت لآخر وفقًا لاتفاقية حماية البيانات هذه).
6.3. تعيين معالجين فرعيين جدد. عند تعيين أي معالج فرعي جديد أثناء سريان اتفاقية حماية البيانات هذه، يتعين على شركة ستيلار سايبر إخطار العميل كتابيًا قبل ثلاثين (30) يومًا على الأقل من تعيين أي معالج فرعي جديد، بما في ذلك تفاصيل المعالجة التي سيقوم بها المعالج الفرعي الجديد. يجوز لشركة ستيلار سايبر تقديم هذا الإخطار عن طريق تحديث قائمة المعالجين الفرعيين وإتاحة الإخطار من خلال آلية يمكن للعميل الاشتراك من خلالها لتلقي إشعارات بهذه التحديثات، وفي هذه الحالة، تبدأ فترة الثلاثين (30) يومًا من تاريخ نشر التحديث وإتاحة الإخطار. إذا قام العميل، في غضون ثلاثين (30) يومًا من استلام ذلك الإخطار، بإخطار شركة ستيلار سايبر كتابيًا بأي اعتراضات على التعيين المقترح، وقدم كذلك مبررات معقولة تجاريًا لهذه الاعتراضات استنادًا إلى عدم قدرة المعالج الفرعي الجديد على حماية بيانات العميل بشكل كافٍ، فعندئذٍ: (أ) ستعمل شركة ستيلار سايبر مع العميل بحسن نية لمعالجة اعتراضات العميل بشأن المعالج الفرعي الجديد؛ و (ب) في حالة عدم إمكانية حل مخاوف العميل في غضون ثلاثين (30) يومًا من استلام شركة ستيلر سايبر لإشعار العميل، وبغض النظر عن أي شيء في الاتفاقية، يجوز للعميل، من خلال تقديم إشعار كتابي إلى شركة ستيلر سايبر بأثر فوري، إنهاء الطلب (الطلبات) فيما يتعلق فقط بالجوانب التي لا يمكن لشركة ستيلر سايبر توفيرها دون استخدام المعالج الفرعي الجديد.
6.4. متطلبات العناية الواجبة للمعالج الفرعي. فيما يتعلق بكل معالج فرعي، تلتزم شركة ستيلار سايبر بما يلي: (أ) قبل أن يبدأ المعالج الفرعي بمعالجة بيانات العميل، إجراء العناية الواجبة الكافية لضمان قدرة المعالج الفرعي على الوفاء بالالتزامات المتعاقد عليها معه من الباطن وفقًا للاتفاقية (بما في ذلك اتفاقية حماية البيانات هذه)؛ (ب) إعادة تقييم المعالج الفرعي دوريًا لضمان استمرار قدرته على الوفاء بالالتزامات المتعاقد عليها معه من الباطن وفقًا للاتفاقية (بما في ذلك اتفاقية حماية البيانات هذه)؛ (ج) ضمان أن تخضع معالجة بيانات العميل من قبل المعالج الفرعي لعقد مكتوب يتضمن بنودًا لا تقل حماية لبيانات العميل عن تلك المنصوص عليها في اتفاقية حماية البيانات هذه، بما في ذلك فرض التزامات حماية البيانات المعمول بها في اتفاقية حماية البيانات هذه على المعالج الفرعي؛ (د) تحمل المسؤولية الكاملة عن جميع الالتزامات المتعاقد عليها من الباطن، وعن جميع أفعال المعالج الفرعي وتقصيراته.
7. التعاون
7.1. حقوق الأفراد. بالنظر إلى طبيعة المعالجة، ستقوم شركة Stellar Cyber بمساعدة العميل من خلال تنفيذ التدابير التقنية والتنظيمية المناسبة، بقدر الإمكان، للوفاء بالتزامات العميل، كما يفهمها العميل بشكل معقول، للاستجابة لطلبات ممارسة حقوق الأفراد بموجب قانون حماية البيانات المعمول به.
7.2. الطلبات الفردية. تلتزم شركة ستيلار سايبر بما يلي: (أ) إخطار العميل فورًا في حال تلقيها طلبًا من فرد بموجب قانون حماية البيانات المعمول به فيما يتعلق ببيانات العميل، وذلك في حدود ما تتعرف عليه ستيلار سايبر من أن الطلب يتعلق بالعميل؛ و(ب) ضمان عدم استجابة ستيلار سايبر لهذا الطلب إلا بناءً على تعليمات موثقة من العميل أو وفقًا لما يقتضيه القانون المعمول به، وفي هذه الحالة، يتعين على ستيلار سايبر، في حدود ما يسمح به القانون المعمول به، إبلاغ العميل بهذا الشرط القانوني قبل الاستجابة للطلب.
7.3. تقييمات الأثر والتشاور. إلى الحد الذي يتطلبه قانون حماية البيانات المعمول به، يجب على شركة ستيلر سايبر (مع مراعاة طبيعة المعالجة والمعلومات المتاحة لشركة ستيلر سايبر) تقديم مساعدة معقولة للعميل في أي تقييمات للأثر أو مشاورات مع الجهات التنظيمية لحماية البيانات من خلال تقديم المعلومات وفقًا للقسم 7.4 (عمليات التدقيق والسجلات).
7.4. عمليات التدقيق والسجلات. ستوفر شركة ستيلار سايبر للعميل، بناءً على طلبه، المعلومات اللازمة لإثبات امتثاله لقانون حماية البيانات المعمول به واتفاقية حماية البيانات هذه، وذلك وفقًا للإجراءات التالية: (أ) ستزود ستيلار سايبر العميل بأحدث الشهادات و/أو ملخصات تقارير التدقيق التي حصلت عليها ستيلار سايبر لاختبار وتقييم فعالية التدابير الأمنية بشكل دوري؛ (ب) ستتعاون ستيلار سايبر بشكل معقول مع العميل من خلال توفير معلومات إضافية متاحة بشأن التدابير الأمنية لمساعدة العميل على فهمها بشكل أفضل؛ (ج) إذا احتاج العميل إلى مزيد من المعلومات للامتثال لالتزاماته الخاصة أو التزامات جهة تحكم أخرى بالتدقيق، أو بناءً على طلب من سلطة إشرافية مختصة، فسيُبلغ العميل ستيلار سايبر بذلك، وسيتناقش الطرفان بحسن نية حول محتوى المعلومات المطلوبة وكيفية تسليمها.
8. مواقع معالجة البيانات
8.1. موقع استضافة البيانات. ستقوم شركة Stellar Cyber باستضافة بيانات العميل المخزنة فقط في المناطق التي تقدمها Stellar Cyber والتي يختارها العميل في الطلب أو كما هو محدد من قبل العميل عبر المخرجات (موقع الاستضافة).
8.2. موقع معالجة البيانات. مع مراعاة الضمانات المنصوص عليها في اتفاقية حماية البيانات هذه، يجوز معالجة بيانات العميل في الولايات المتحدة أو أي دولة أخرى تعمل فيها شركة ستيلار سايبر أو معالجوها الفرعيون.
9. حذف البيانات
9.1. الحذف عند الإنهاء. يجب على شركة ستيلار سايبر حذف جميع نسخ بيانات العميل على الفور، وفي أي حال في غضون تسعين (90) يومًا من تاريخ التوقف عن تقديم أي مخرجات تتضمن معالجة بيانات العميل ("تاريخ التوقف")، ما لم ينص القانون المعمول به على الاحتفاظ بها.
9.2. شهادة الحذف. يجب على شركة ستيلار سايبر تقديم شهادة خطية للعميل تفيد بأنها قد امتثلت لهذا القسم في غضون عشرة (10) أيام من استلام طلب العميل الخطي للحصول على هذه الشهادة.
10. الشروط العامة
10.1. التفسير. فيما يتعلق بموضوع اتفاقية حماية البيانات هذه، في حالة وجود تعارض بين أحكام اتفاقية حماية البيانات هذه وأي اتفاقيات أخرى بين الطرفين، بما في ذلك الاتفاقية (باستثناء ما تم الاتفاق عليه صراحة كتابةً وتوقيعه نيابة عن الطرفين) الاتفاقيات التي تم إبرامها أو يُزعم إبرامها بعد تاريخ اتفاقية حماية البيانات هذه، فإن أحكام اتفاقية حماية البيانات هذه هي التي تسود.
10.2. المسؤولية. أي مسؤولية مرتبطة بعدم الامتثال لهذا الاتفاق ستخضع لأحكام تحديد المسؤولية المنصوص عليها في الاتفاقية.
10.3. الأحكام الباطلة أو غير القابلة للتنفيذ. في حال بطلان أو عدم قابلية تنفيذ أي بند من بنود اتفاقية حماية البيانات هذه، يظل باقي بنودها ساري المفعول. ويتم تعديل البند الباطل أو غير القابل للتنفيذ إما (أ) حسب الضرورة لضمان صحته وقابليته للتنفيذ، مع الحفاظ قدر الإمكان على نوايا الأطراف، أو إذا تعذر ذلك، (ب) يُفسر كما لو أن الجزء الباطل أو غير القابل للتنفيذ لم يكن موجودًا فيها أصلًا.
وإثباتاً لما تقدم، قام الطرفان المذكوران هنا بتنفيذ ملحق حماية البيانات الإلكترونية لشركة ستيلار هذا من قبل مسؤوليهما أو ممثليهما المفوضين حسب الأصول اعتباراً من تاريخ نفاذ الاتفاقية.
| العميل: | شركة ستيلار سايبر |
|---|---|
| التوقيع: | التوقيع: |
| الاسم (مطبوعاً): | الاسم (مطبوعاً): |
| العنوان: | العنوان: |
| البريد الإلكتروني: | البريد الإلكتروني: legal@stellarcyber.ai |
| التاريخ: | التاريخ: |
الملحق 1:
تفاصيل معالجة بيانات العميل
موضوع المعالجة ومدتها
ستقوم شركة ستيلار سايبر بمعالجة بيانات العميل، بما في ذلك أي بيانات شخصية واردة فيها، حصراً لتقديم الخدمات المطلوبة بموجب الاتفاقية، بما في ذلك أي فترة احتفاظ يختارها العميل لخدمات محددة. وتستمر المعالجة حتى انتهاء أو فسخ الاتفاقية، وبعد ذلك ستقوم ستيلار سايبر بحذف بيانات العميل وفقاً للبند 9 (حذف البيانات).
طبيعة وغرض المعالجة
ستقوم شركة ستيلار سايبر بمعالجة بيانات العملاء فقط للغرض المسموح به.
فئات البيانات
تعتمد الطبيعة المحددة لبيانات العملاء التي تعالجها شركة ستيلار سايبر على المنتجات والخدمات التي يشتريها العميل، ولكنها ترتبط بشكل عام بالفئات التالية من البيانات:
- أي بيانات سجلات وبيانات غير منظمة من التطبيقات يتم سحبها من خلال واجهات برمجة التطبيقات التي يقدمها العميل إلى شركة Stellar Cyber في سبيل إنجاز المخرجات.
- بيانات نقطة النهاية وسجلات نقطة النهاية (مثل اسم الجهاز، ومعلومات نظام التشغيل، واسم المستخدم، وعنوان IP، واسم العمليات، واسم التطبيقات، والسجلات والأحداث).
- بيانات الشبكة واستخدام الشبكة (على سبيل المثال، 5-tuple في حزم IP بما في ذلك عناوين IP وعناوين URL ومعلومات الشهادة واسم المستخدم وعنوان البريد الإلكتروني وحجم الحزمة).
- بيانات الملف (مثل اسم الملف، وتجزئة الملف، ونوع الملف، وحجم الملف)
- بيانات المستخدم (مثل اسم المستخدم، عنوان البريد الإلكتروني)
فئات خاصة من البيانات
لا تهدف المخرجات إلى معالجة فئات خاصة من البيانات الشخصية، ولا يُشترط وجود هذه الفئات لتسليم المخرجات إلى العميل. مع ذلك، عندما يتحكم العميل في البيانات المُرسلة إلى شركة ستيلر سايبر، أو في مهام خدمات محددة (مثل التحقيقات الجنائية التي تتطلب تحليل البيانات الأساسية)، يجوز لشركة ستيلر سايبر معالجة فئات خاصة من البيانات الشخصية نيابةً عن العميل. قد لا تتضح طبيعة ونطاق أي فئات خاصة من البيانات الشخصية الحساسة المنقولة إلا بعد إتمام المعالجة، ولكنها قد تشمل بيانات شخصية تكشف عن الأصل العرقي أو الإثني، أو الآراء السياسية، أو المعتقدات الدينية أو الفلسفية، أو عضوية النقابات العمالية، أو البيانات الجينية، أو البيانات البيومترية، أو البيانات المتعلقة بالصحة، أو البيانات المتعلقة بالحياة الجنسية أو التوجه الجنسي للشخص.
موضوعات البيانات
يشمل أصحاب البيانات الأفراد الذين يتم تقديم بيانات عنهم إلى شركة Stellar Cyber عبر المخرجات من قبل (أو بتوجيه من) العميل، وقد يشمل ذلك موظفي العميل ووكلائه ومستشاريه ومقاوليه وخبراءه؛ وأشخاص الاتصال والعملاء والعملاء المحتملين وشركاء الأعمال لشركاء قنوات العميل ومورديه؛ وأي مستخدمين آخرين مصرح لهم لنقاط نهاية العميل التي تم تثبيت المخرجات عليها أو للمخرجات نفسها.
الملحق 2:
تدابير أمنية
تُطبّق شركة ستيلار سايبر برنامجًا لأمن المعلومات مصممًا لحماية سرية بيانات العملاء وسلامتها وتوافرها ("برنامج ستيلار سايبر لأمن المعلومات"). يُطبّق هذا البرنامج على مستوى الشركة ككل، وهو مصمم لضمان امتثال ستيلار سايبر لقانون حماية البيانات المعمول به. اعتبارًا من تاريخ سريان هذا البرنامج، ستُطبّق ستيلار سايبر وتُحافظ على تدابير الأمان الموضحة في هذا الملحق 2، والتي تشمل، على سبيل المثال لا الحصر، التدابير التالية لضمان استمرار سرية البيانات وسلامتها وتوافرها، ولمنع الوصول غير المصرح به إليها أو استخدامها أو تعديلها أو الكشف عنها:
| 1. تنظيم أمن المعلومات 1.1. سياسات الأمن. تحتفظ شركة ستيلار سايبر بمجموعة شاملة من سياسات وإجراءات وخطط الأمن والخصوصية التي تتم مراجعتها سنويًا على الأقل، وتوفر إرشادات للمنظمة فيما يتعلق بممارسات الأمن والخصوصية. 1.2. أدوار ومسؤوليات الأمن. يخضع موظفو ستيلار سايبر الذين لديهم صلاحية الوصول إلى بيانات العملاء لالتزامات السرية. 2. أمن الموارد البشرية 2.1. التحقق من الخلفية. تجري ستيلار سايبر فحوصات خلفية لجميع الموظفين الذين لديهم صلاحية الوصول إلى معالجة البيانات، وتطلب توقيع تعهدات بعدم الإفصاح والتزامات أخلاقيات العمل قبل التوظيف. 2.2. التدريب الأمني. توفر ستيلار سايبر تدريبًا على التوعية بالأمن والخصوصية، بما في ذلك الإقرار والموافقة على الالتزام بسياسات أمن المنظمة، لجميع الموظفين عند التعيين وسنويًا بعد ذلك. 3. التحكم في الوصول 3.1. الوصول المصرح به فقط. تمنع شركة ستيلار سايبر الوصول إلى البيانات أو استخدامها أو تعديلها أو الكشف عنها إلا من قبل موظفيها المصرح لهم (أ) لتقديم الخدمات المطلوبة ومنع أو معالجة مشاكل الخدمة أو المشاكل التقنية، (ب) وفقًا لما يقتضيه القانون، أو (ج) بموجب إذن كتابي صريح من العميل. ويقتصر الوصول بشكل صارم على الأفراد الذين يحتاجون إلى الوصول إلى بيانات العميل ذات الصلة حسب الضرورة لأغراض الاتفاقية. 3.2. المصادقة. يتم تطبيق المصادقة متعددة العوامل وكلمات المرور القوية بشكل صارم للوصول إلى وحدة معالجة البيانات. 4. التشفير 4.1. ممارسات التشفير. يتم تطبيق إخفاء هوية البيانات أو تشفيرها أثناء النقل وأثناء التخزين باستخدام آليات قياسية في هذا المجال لبعض الخدمات المطلوبة. 5. أمن العمليات والاتصالات 5.1. التسجيل والمراقبة. تقوم شركة ستيلار سايبر بتسجيل ومراقبة سجلات الأمان من خلال نظام إدارة معلومات وأحداث الأمان (SIM).SIEM5.2. إدارة الثغرات الأمنية: تحتفظ شركة ستيلار سايبر بعمليات وأدوات لتحديد الثغرات الأمنية وتقييمها وتصنيفها بانتظام استنادًا إلى إرشادات معايير الصناعة، بالإضافة إلى عملية لاختبار وتقييم فعالية الضمانات الإدارية والفنية والمادية بانتظام من خلال عمليات تدقيق خارجية وداخلية. 6. علاقات الموردين: 6.1. تقييم المعالجات الفرعية: تحتفظ شركة ستيلار سايبر بعمليات لتقييم المعالجات الفرعية المحتملة والحالية لضمان قدرتها والتزامها بالتدابير الفنية والتنظيمية المناسبة لضمان استمرارية سرية البيانات وسلامتها وتوافرها. 7. إدارة استمرارية الأعمال: 7.1. النسخ الاحتياطي والاستعادة: تحتفظ شركة ستيلار سايبر بالقدرة على استعادة توافر بيانات العميل والوصول إليها في الوقت المناسب في حالة وقوع حادث يؤثر على التوافر، وذلك من خلال الاحتفاظ بحل نسخ احتياطي لأغراض التعافي من الكوارث. للحصول على وصف تفصيلي للتدابير الأمنية التي تتبناها شركة ستيلار سايبر، يرجى تقديم طلب إلى security@stellarcyber.ai. |
|---|
الملحق 3:
قوانين حماية البيانات الخاصة بكل ولاية قضائية
تنطبق الشروط الواردة في كل وحدة من وحدات هذا الملحق 3 فقط عندما ينطبق القانون المقابل على معالجة بيانات العميل.
الوحدة 1: قانون حماية البيانات الأوروبي
1. تعريفات إضافية
1.1. "الدولة الكافية" تعني : (أ) بالنسبة للبيانات التي تتم معالجتها بموجب اللائحة العامة لحماية البيانات في الاتحاد الأوروبي: أي دولة داخل المنطقة الاقتصادية الأوروبية، أو دولة أو إقليم يخضع لقرار كفاية صادر عن المفوضية الأوروبية بموجب المادة 45(1) من اللائحة العامة لحماية البيانات في الاتحاد الأوروبي؛ (ب) بالنسبة للبيانات التي تتم معالجتها بموجب اللائحة العامة لحماية البيانات في المملكة المتحدة: المملكة المتحدة أو دولة أو إقليم يخضع للوائح كفاية بموجب المادة 45(1) من اللائحة العامة لحماية البيانات في المملكة المتحدة والمادة 17أ من قانون حماية البيانات لعام 2018؛ و/أو (ج) بالنسبة للبيانات التي تتم معالجتها بموجب قانون حماية البيانات الفيدرالي السويسري: سويسرا أو دولة أو إقليم (1) مدرج في قائمة الدول التي يضمن تشريعها مستوى كافياً من الحماية كما نشرها المفوض الفيدرالي السويسري لحماية البيانات والمعلومات، أو (2) يخضع لقرار كفاية صادر عن المجلس الفيدرالي السويسري بموجب قانون حماية البيانات الفيدرالي السويسري.
1.2. "آلية النقل البديلة" تعني آلية، بخلاف البنود التعاقدية القياسية، تُمكّن من النقل القانوني للبيانات الشخصية إلى دولة ثالثة وفقًا لقانون حماية البيانات الأوروبي (على سبيل المثال، إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة، بما في ذلك امتداد المملكة المتحدة لإطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة وإطار خصوصية البيانات بين سويسرا والولايات المتحدة، أو أي إطار آخر معترف به على أنه يضمن أن توفر الكيانات المشاركة مستوى كافيًا من الحماية).
1.3. "قانون حماية البيانات الأوروبي" يعني ، حسب الاقتضاء: (أ) اللائحة العامة لحماية البيانات في الاتحاد الأوروبي؛ (ب) اللائحة العامة لحماية البيانات في المملكة المتحدة؛ أو (ج) قانون حماية البيانات الفيدرالي السويسري.
1.4. "القانون الأوروبي" يعني ، حسب الاقتضاء: (أ) قانون الاتحاد الأوروبي أو قانون الدولة العضو في الاتحاد الأوروبي (إذا كان قانون حماية البيانات العامة للاتحاد الأوروبي ينطبق على معالجة بيانات العميل)؛ (ب) قانون المملكة المتحدة أو جزء من المملكة المتحدة (إذا كان قانون حماية البيانات العامة للمملكة المتحدة ينطبق على معالجة بيانات العميل)؛ أو (ج) قانون سويسرا (إذا كان قانون حماية البيانات الفيدرالي السويسري ينطبق على معالجة بيانات العميل).
1.5. "النقل المقيد" يعني نقل أو معالجة البيانات الشخصية للعميل إلى أو في بلد ليس بلدًا كافيًا.
1.6. "SCCs" تعني SCCs (من وحدة التحكم إلى المعالج) أو SCCs (من المعالج إلى المعالج)، حسب الاقتضاء.
1.7. "SCCs (من المتحكم إلى المعالج)" تعني بنود التعاقد القياسية للاتحاد الأوروبي العاملة بموجب الوحدة الثانية (من المتحكم إلى المعالج)، كما هو موضح في الملحق 4 من اتفاقية حماية البيانات هذه.
1.8. "SCCs (معالج إلى معالج)" تعني بنود التعاقد القياسية للاتحاد الأوروبي العاملة بموجب الوحدة الثالثة (معالج إلى معالج)، كما هو موضح في الملحق 4 من اتفاقية حماية البيانات هذه.
1.9. "قانون حماية البيانات الفيدرالي السويسري" يعني قانون حماية البيانات الفيدرالي المعدل الصادر في 25 سبتمبر 2020 (سويسرا)، بصيغته المعدلة أو المستبدلة.
1.10. "UK GDPR" تعني اللائحة العامة لحماية البيانات في المملكة المتحدة بصيغتها المعدلة والمدمجة في قانون المملكة المتحدة بموجب قانون المملكة المتحدة للاتحاد الأوروبي (الانسحاب) لعام 2018، والتشريعات الثانوية المعمول بها الصادرة بموجب القانون نفسه.
1.11. "UK IDTA" تعني ملحق نقل البيانات الدولي لبنود التعاقد القياسية للمفوضية الأوروبية الصادرة عن مفوض المعلومات في المملكة المتحدة، كما هو موضح في الملحق 5 من اتفاقية حماية البيانات هذه.
2. إشعار الامتثال
مع عدم الإخلال بالتزامات شركة ستيلار سايبر بموجب البند 4.3 (تعليمات العميل والتزاماته) من اتفاقية حماية البيانات، أو أي حقوق أو التزامات أخرى لأي من الطرفين بموجب الاتفاقية، ستقوم ستيلار سايبر بإخطار العميل فورًا إذا رأت، في حدود ما يحظره القانون الأوروبي، ما يلي: (أ) أن القانون الأوروبي يمنع ستيلار سايبر من الامتثال لتعليمات معينة؛ (ب) أن التعليمات لا تتوافق مع قانون حماية البيانات الأوروبي؛ أو (ج) أن ستيلار سايبر غير قادرة على الامتثال لتعليمات معينة لأي سبب آخر. إذا كان العميل معالج بيانات، فسيرسل العميل فورًا إلى المتحكم ذي الصلة أي إخطار تقدمه ستيلار سايبر بموجب هذا البند.
3. عمليات نقل البيانات
3.1. عمليات النقل المقيدة؛ الآلية الأساسية. عندما يشكل معالجة البيانات الشخصية للعميل عملية نقل مقيدة، ستعتمد شركة ستيلار سايبر في المقام الأول على آلية نقل بديلة لتوفير أساس قانوني لتلك العملية، شريطة أن تكون هذه الآلية معتمدة من قبل ستيلار سايبر ومتاحة وصالحة لتلك العملية. وستزود ستيلار سايبر العميل، بناءً على طلبه، بمعلومات حول آلية النقل البديلة التي تعتمد عليها.
3.2. البنود التعاقدية القياسية كخيار احتياطي. في حال عدم توفر آلية نقل بديلة، أو اعتمادها، أو صلاحيتها لنقل البيانات المقيد - بما في ذلك في حال إبطال أو تعليق آلية النقل البديلة التي اعتمدت عليها شركة ستيلار سايبر، أو توقفها عن توفير أساس قانوني لنقل البيانات المقيد - تُطبق البنود التعاقدية القياسية (بحسب ما إذا كان العميل متحكمًا و/أو معالجًا) فيما يتعلق بنقل البيانات المقيد بين ستيلار سايبر والعميل. في حال انطباق اللائحة العامة لحماية البيانات في المملكة المتحدة على نقل البيانات المقيد، تُستكمل البنود التعاقدية القياسية وتُعدّل بموجب قانون نقل الهوية في المملكة المتحدة الوارد في الملحق 5. وفي حال انطباق قانون حماية البيانات الفيدرالي السويسري على نقل البيانات المقيد، تُستكمل البنود التعاقدية القياسية بالتعديلات السويسرية الواردة في نهاية الملحق 4.
3.3. معلومات حول عمليات النقل المقيدة. ستزود شركة ستيلار سايبر العميل بالمعلومات المتعلقة بعملية النقل المقيدة كما هو موضح في القسم 7.4 (عمليات التدقيق والسجلات) من اتفاقية حماية البيانات.
3.4. تدقيق بنود التعاقد القياسية. إذا كانت بنود التعاقد القياسية تنطبق كما هو موضح في القسم 3.2 من هذه الوحدة 1، فإن شركة ستيلار سايبر ستسمح للعميل، أو لمدقق حسابات مستقل يعينه العميل، بإجراء عمليات تدقيق كما هو موضح في بنود التعاقد القياسية تلك، وأثناء عملية التدقيق، ستوفر جميع المعلومات المطلوبة بموجب بنود التعاقد القياسية تلك، وذلك وفقًا للقسم 7.4 (عمليات التدقيق والسجلات) من اتفاقية حماية البيانات.
3.5. عدم تعديل البنود التعاقدية القياسية. لا يُقصد بأي بند في الاتفاقية (بما في ذلك هذا الملحق 3) تعديل أو تناقض أي من البنود التعاقدية القياسية أو المساس بالحقوق أو الحريات الأساسية لأصحاب البيانات بموجب قانون حماية البيانات الأوروبي.
3.6. أولوية البنود التعاقدية القياسية. في حال انطباق البنود التعاقدية القياسية ووجود أي تعارض أو تناقض بين أي من البنود التعاقدية القياسية وبقية بنود الاتفاقية، بما في ذلك هذا الملحق، فإن البنود التعاقدية القياسية هي التي تسود.
الوحدة الثانية: قوانين حماية البيانات في الولايات الأمريكية
1. تعريفات إضافية
1.1. "CCPA" تعني قانون خصوصية المستهلك في كاليفورنيا لعام 2018، بصيغته المعدلة، بما في ذلك الصيغة المعدلة بموجب قانون حقوق الخصوصية في كاليفورنيا لعام 2020، بالإضافة إلى جميع اللوائح التنفيذية.
1.2. "CPA" تعني قانون الخصوصية في كولورادو، Colo. Rev. Stat. §§ 6-1-1301 وما يليها، وجميع اللوائح التنفيذية.
1.3. "CTDPA" تعني قانون خصوصية البيانات في ولاية كونيتيكت وجميع اللوائح التنفيذية.
1.4. "UCPA" تعني قانون خصوصية المستهلك في ولاية يوتا، وقانون ولاية يوتا المادة 13-61-101 وما يليها، وجميع اللوائح التنفيذية.
1.5. "VCDPA" تعني قانون حماية بيانات المستهلك في ولاية فرجينيا، Va. Code Ann. §§ 59.1-575 وما يليها، وجميع اللوائح التنفيذية.
1.6. "قانون حماية البيانات الأمريكي" يعني ، حسب الاقتضاء، قانون حماية خصوصية المستهلك في كاليفورنيا (CCPA)، وقانون حماية المستهلك (CPA)، وقانون حماية البيانات في كاليفورنيا (CTDPA)، وقانون حماية خصوصية المستهلك في كاليفورنيا (UCPA)، وقانون حماية البيانات في فرجينيا (VCDPA)، وجميع القوانين واللوائح الأخرى المتعلقة بحماية البيانات، ومعالجة البيانات الشخصية، والخصوصية، و/أو الاتصالات الإلكترونية السارية من وقت لآخر في الولايات المتحدة.
2. المحظورات
مع عدم الإخلال بالتزامات شركة ستيلار سايبر بموجب البند 4.3 (تعليمات العميل والتزاماته) من اتفاقية حماية البيانات، فيما يتعلق بمعالجة بيانات العميل وفقًا لقانون خصوصية المستهلك في كاليفورنيا (CCPA)، لن تقوم شركة ستيلار سايبر، ما لم يسمح قانون حماية البيانات الأمريكي بخلاف ذلك، بما يلي: (أ) بيع بيانات العميل أو مشاركتها؛ (ب) الاحتفاظ ببيانات العميل أو استخدامها أو الإفصاح عنها لأي غرض آخر غير الأغراض المحددة في الاتفاقية واتفاقية حماية البيانات؛ (ج) الاحتفاظ ببيانات العميل أو استخدامها أو الإفصاح عنها لأي غرض تجاري آخر غير الغرض التجاري المحدد في الاتفاقية واتفاقية حماية البيانات، بما في ذلك خدمة شركة أخرى؛ (د) الاحتفاظ ببيانات العميل أو استخدامها أو الإفصاح عنها خارج نطاق العلاقة التجارية المباشرة بين شركة ستيلار سايبر والعميل؛ أو (هـ) دمج بيانات العميل أو تحديثها مع أي معلومات شخصية أخرى تتلقاها شركة ستيلار سايبر من طرف ثالث أو نيابةً عنه أو تجمعها من تفاعلاتها الخاصة مع المستهلك. وتؤكد شركة ستيلار سايبر أنها على دراية بالقيود الواردة في هذا البند 2 وستلتزم بها.
3. إشعار الامتثال
دون الإخلال بالتزامات شركة ستيلر سايبر بموجب القسم 4.3 (تعليمات العميل والتزاماته) من اتفاقية حماية البيانات، أو أي حقوق أو التزامات أخرى لأي من الطرفين بموجب الاتفاقية، ستقوم شركة ستيلر سايبر بإخطار العميل إذا رأت شركة ستيلر سايبر أنها غير قادرة على الوفاء بالتزاماتها بموجب قانون حماية البيانات الأمريكي، ما لم يكن هذا الإخطار محظورًا بموجب القانون المعمول به.
4. البيانات غير المُعرِّفة
إذا كانت بيانات العميل تحتوي على بيانات غير محددة الهوية، فإن شركة Stellar Cyber ستقوم بما يلي: (أ) اتخاذ تدابير معقولة لضمان عدم إمكانية ربط المعلومات بمستهلك؛ (ب) الالتزام علنًا بمعالجة البيانات غير المحددة الهوية فقط في شكل غير محدد الهوية وعدم محاولة إعادة تحديد هوية المعلومات؛ و (ج) إلزام أي متلقين للبيانات غير المحددة الهوية تعاقديًا بالامتثال للمتطلبات المذكورة أعلاه وقانون حماية البيانات الأمريكي.
5. معالجة مشاكل العميل
تمنح شركة Stellar Cyber العميل الحق، بعد إشعار معقول، في اتخاذ خطوات معقولة ومناسبة لوقف ومعالجة أي استخدام غير مصرح به لبيانات العميل.
الملحق 4:
بنود التعاقد القياسية للاتحاد الأوروبي
يتفق الطرفان على أن البنود التعاقدية القياسية المرفقة بقرار المفوضية الأوروبية التنفيذي رقم 2021/914 الصادر في 4 يونيو 2021 ("البنود التعاقدية القياسية المعتمدة من الاتحاد الأوروبي") تُدمج بموجب هذا الاتفاق بالكامل في اتفاقية حماية البيانات هذه، مع مراعاة ما يلي: تطبيق الوحدة الثانية (من المتحكم إلى المعالج) عندما يكون العميل متحكمًا في بياناته الشخصية، وتطبيق الوحدة الثالثة (من المعالج إلى المعالج) عندما يكون العميل معالجًا لبياناته الشخصية؛ وإدراج بند الإرساء الاختياري في البند 7؛ واختيار الخيار 2 (التفويض الكتابي العام) في البند 9(أ) مع فترة إشعار لا تقل عن ثلاثين (30) يومًا؛ وعدم إدراج اللغة الاختيارية في البند 11(أ)؛ واختيار قانون هولندا في البند 17؛ واختيار محاكم هولندا في البند 18(ب)؛ واعتبار الملاحق مكتملة بالمعلومات الواردة في ملاحق هذا الملحق 4. النص الوارد أدناه مُقدم لتسهيل الأمر على الطرفين فقط. في حالة وجود أي تعارض أو تناقض بين النص الوارد أدناه وبنود التعاقد القياسية المعتمدة للاتحاد الأوروبي كما تم إكمالها وفقًا لهذه الفقرة، فإن بنود التعاقد القياسية المعتمدة للاتحاد الأوروبي هي التي تسود.
الجزء الاول
المادة 1
الغرض والنطاق
الغرض من هذه البنود التعاقدية القياسية هو ضمان الامتثال لمتطلبات اللائحة (الاتحاد الأوروبي) 2016/679 الصادرة عن البرلمان الأوروبي والمجلس بتاريخ 27 أبريل 2016 بشأن حماية الأشخاص الطبيعيين فيما يتعلق بمعالجة البيانات الشخصية وعلى حرية نقل هذه البيانات (اللائحة العامة لحماية البيانات) لنقل البيانات الشخصية إلى دولة ثالثة.
وقد وافقت الأطراف التالية على هذه البنود التعاقدية القياسية ("البنود"): (أ) الشخص الطبيعي أو الاعتباري، أو السلطة العامة، أو الوكالة، أو الهيئة الأخرى ("الكيان") الذي ينقل البيانات الشخصية، كما هو مدرج في الملحق 1أ ("مصدر البيانات")، و(ب) الكيان/الكيانات في دولة ثالثة التي تتلقى البيانات الشخصية من مصدر البيانات، بشكل مباشر أو غير مباشر عبر كيان آخر طرف في هذه البنود، كما هو مدرج في الملحق 1أ ("مستورد البيانات").
تنطبق هذه البنود فيما يتعلق بنقل البيانات الشخصية على النحو المحدد في الملحق IB
يشكل ملحق هذه البنود الذي يحتوي على الملاحق المشار إليها فيها جزءًا لا يتجزأ من هذه البنود.
المادة 2
تأثير وثبات البنود
تحدد هذه البنود ضمانات مناسبة، بما في ذلك حقوق أصحاب البيانات القابلة للتنفيذ وسبل الانتصاف القانونية الفعالة، وفقًا للمادة 46(1) والمادة 46(2)(ج) من اللائحة (الاتحاد الأوروبي) 2016/679، وفيما يتعلق بنقل البيانات من المتحكمين إلى المعالجين و/أو من معالجين إلى معالجين، بنود تعاقدية قياسية وفقًا للمادة 28(7) من اللائحة (الاتحاد الأوروبي) 2016/679، شريطة عدم تعديلها، باستثناء اختيار الوحدة (الوحدات) المناسبة أو إضافة معلومات أو تحديثها في الملحق. ولا يمنع هذا الأطراف من تضمين البنود التعاقدية القياسية المنصوص عليها في هذه البنود في عقد أوسع و/أو إضافة بنود أخرى أو ضمانات إضافية، شريطة ألا تتعارض، بشكل مباشر أو غير مباشر، مع هذه البنود أو تمس بالحقوق أو الحريات الأساسية لأصحاب البيانات.
لا تخل هذه البنود بالالتزامات التي تخضع لها جهة تصدير البيانات بموجب اللائحة (الاتحاد الأوروبي) 2016/679.
المادة 3
المستفيدون من الطرف الثالث
يجوز لأصحاب البيانات، بصفتهم مستفيدين من الغير، الاستناد إلى هذه البنود وإنفاذها ضد مُصدِّر البيانات و/أو مُستورد البيانات، باستثناء ما يلي: (أ) البنود 1، 2، 3، 6، 7؛ (ب) البند 8 - الوحدة الأولى: البند 8.5(هـ) والبند 8.9(ب)؛ الوحدة الثانية: البند 8.1(ب)، 8.9(أ)، (ج)، (د)، و(هـ)؛ الوحدة الثالثة: البند 8.1(أ)، (ج)، و(د) والبند 8.9(أ)، (ج)، (د)، (هـ)، (و)، و(ز)؛ الوحدة الرابعة: البند 8.1(ب) والبند 8.3(ب)؛ (ج) البند 9 - الوحدة الثانية: البند 9(أ)، (ج)، (د)، و(هـ)؛ الوحدة الثالثة: البند 9(أ)، (ج)، (د)، و(هـ). (رابعاً) البند 12 - الوحدة الأولى: البند 12 (أ) و (د)؛ الوحدتان الثانية والثالثة: البند 12 (أ) و (د) و (و)؛ (خامساً) البند 13؛ (سادساً) البند 15.1 (ج) و (د) و (هـ)؛ (سابعاً) البند 16 (هـ)؛ (ثامناً) البند 18 - الوحدات الأولى والثانية والثالثة: البند 18 (أ) و (ب)؛ الوحدة الرابعة: البند 18.
لا تخل الفقرة (أ) بحقوق موضوعات البيانات بموجب اللائحة (الاتحاد الأوروبي) 2016/679.
المادة 4
التفسير
عندما تستخدم هذه البنود المصطلحات المحددة في اللائحة (الاتحاد الأوروبي) 2016/679 ، يجب أن يكون لتلك المصطلحات نفس المعنى الوارد في تلك اللائحة.
يجب قراءة هذه البنود وتفسيرها في ضوء أحكام اللائحة (الاتحاد الأوروبي) 2016/679.
لا يجوز تفسير هذه البنود بطريقة تتعارض مع الحقوق والالتزامات المنصوص عليها في لائحة (الاتحاد الأوروبي) 2016/679.
المادة 5
بالتسلسل الهرمي
في حالة وجود تناقض بين هذه البنود وأحكام الاتفاقات ذات الصلة بين الأطراف ، القائمة في وقت الاتفاق على هذه البنود أو الدخول فيها بعد ذلك ، تسود هذه البنود.
المادة 6
وصف التحويل (التحويلات)
يتم تحديد تفاصيل النقل (عمليات) النقل ، ولا سيما فئات البيانات الشخصية التي يتم نقلها والغرض (الأغراض) التي يتم نقلها من أجلها ، في الملحق IB
البند 7 - اختياري
شرط الالتحام
يجوز لأي كيان ليس طرفًا في هذه البنود ، بموافقة الأطراف ، الانضمام إلى هذه البنود في أي وقت ، إما كمصدر للبيانات أو كمستورد بيانات ، من خلال استكمال الملحق وتوقيع الملحق الأول أ.
بمجرد الانتهاء من الملحق والتوقيع على الملحق الأول أ ، يصبح الكيان المنضم طرفًا في هذه البنود ويتمتع بحقوق والتزامات جهة تصدير البيانات أو جهة استيراد البيانات وفقًا لتعيينها في الملحق الأول أ.
لن يكون للكيان المنضم أي حقوق أو التزامات ناشئة بموجب هذه البنود من الفترة السابقة على أن يصبح طرفًا.
القسم الثاني - التزامات الأطراف
المادة 8
ضمانات حماية البيانات
تتعهد جهة تصدير البيانات بأنها بذلت جهودًا معقولة لتحديد أن جهة استيراد البيانات قادرة ، من خلال تنفيذ التدابير الفنية والتنظيمية المناسبة ، على تلبية التزاماتها بموجب هذه البنود.
الوحدة الأولى: انقل وحدة التحكم إلى وحدة التحكم
8.1 تحديد الغرض
يجب على مستورد البيانات معالجة البيانات الشخصية فقط للغرض (الأغراض) المحددة للنقل، كما هو موضح في الملحق 1ب. ولا يجوز له معالجة البيانات الشخصية لأي غرض آخر إلا في الحالات التالية: (1) إذا حصل على موافقة مسبقة من صاحب البيانات؛ (2) إذا كان ذلك ضرورياً لإثبات أو ممارسة أو الدفاع عن الدعاوى القانونية في سياق إجراءات إدارية أو تنظيمية أو قضائية محددة؛ أو (3) إذا كان ذلك ضرورياً لحماية المصالح الحيوية لصاحب البيانات أو لشخص طبيعي آخر.
8.2 الشفافية
لتمكين أصحاب البيانات من ممارسة حقوقهم بفعالية وفقًا للبند 10، يُلزم مستورد البيانات بإبلاغهم، إما مباشرةً أو عن طريق مُصدِّر البيانات، بهويته وبيانات الاتصال به؛ وبفئات البيانات الشخصية المُعالَجة؛ وبحقهم في الحصول على نسخة من هذه البنود؛ وفي حال اعتزامه نقل البيانات الشخصية إلى جهة أخرى، يُلزمه بإبلاغهم بالمُستلِم أو فئات المُستلِمين، والغرض من هذا النقل وأساسه وفقًا للبند 8.7. لا يسري هذا الالتزام إذا كان صاحب البيانات يمتلك المعلومات بالفعل، أو إذا كان تقديمها مستحيلاً أو يتطلب جهدًا غير متناسب، وفي هذه الحالة، يُلزم مستورد البيانات، قدر الإمكان، بإتاحة المعلومات للجمهور. بناءً على طلب صاحب البيانات، يُتيح الطرفان له نسخة من هذه البنود مجانًا، مع مراعاة إجراء التنقيحات اللازمة لحماية أسرار العمل أو غيرها من المعلومات السرية. لا تُخل هذه الفقرات بالتزامات مُصدِّر البيانات بموجب المادتين 13 و14 من اللائحة (الاتحاد الأوروبي) 2016/679.
8.3 الدقة وتقليل البيانات
يضمن كل طرف دقة البيانات الشخصية، وتحديثها عند الضرورة، ويتخذ جميع الخطوات المعقولة لضمان محو البيانات غير الدقيقة أو تصحيحها دون تأخير. وفي حال علم أي طرف بأن البيانات الشخصية التي نقلها أو استلمها غير دقيقة أو قديمة، فعليه إبلاغ الطرف الآخر دون تأخير لا مبرر له. ويضمن مستورد البيانات أن تكون البيانات الشخصية كافية وذات صلة ومقتصرة على ما هو ضروري لأغراض المعالجة.
8.4 قيود التخزين
يجب على مستورد البيانات الاحتفاظ بالبيانات الشخصية لفترة لا تتجاوز ما هو ضروري للغرض (الأغراض) الذي تتم معالجتها من أجله، ويجب عليه وضع تدابير فنية أو تنظيمية مناسبة لضمان الامتثال لهذا الالتزام، بما في ذلك محو البيانات أو إخفاء هويتها وجميع النسخ الاحتياطية في نهاية فترة الاحتفاظ.
8.5 أمن المعالجة
يلتزم مستورد البيانات، وكذلك مُصدِّرها أثناء نقلها، بتطبيق التدابير التقنية والتنظيمية المناسبة لضمان أمن البيانات الشخصية، بما في ذلك الحماية من اختراقها، مع مراعاة أحدث التقنيات، وتكاليف التنفيذ، وطبيعة المعالجة ونطاقها وسياقها وأغراضها والمخاطر المترتبة عليها. وقد اتفق الطرفان على التدابير الواردة في الملحق الثاني، ويتعين على مستورد البيانات إجراء فحوصات دورية للتأكد من استمرارها في توفير مستوى مناسب من الأمن. كما يلتزم مستورد البيانات بضمان التزام الأشخاص المصرح لهم بمعالجة البيانات الشخصية بالسرية. في حال حدوث اختراق للبيانات الشخصية، يتخذ مستورد البيانات التدابير المناسبة لمعالجته، وفي حال احتمال تسببه في خطر على حقوق وحريات الأفراد، يُخطر دون تأخير كلاً من مُصدِّر البيانات وسلطة الإشراف المختصة وفقًا للبند 13، بالمعلومات المطلوبة بموجب البنود؛ وفي حال احتمال تسببه في خطر كبير، يُخطر أيضًا أصحاب البيانات المتضررين ما لم تُطبَّق تدابير تخفيفية. ويتعين على مستورد البيانات توثيق جميع الحقائق ذات الصلة بالاختراق.
8.6 البيانات الحساسة
عندما ينطوي النقل على بيانات حساسة، يجب على مستورد البيانات تطبيق قيود محددة و/أو ضمانات إضافية تتناسب مع الطبيعة المحددة للبيانات والمخاطر التي تنطوي عليها.
8.7 التحويلات اللاحقة
لا يجوز لمستورد البيانات الكشف عن البيانات الشخصية لأي طرف ثالث خارج الاتحاد الأوروبي إلا إذا كان هذا الطرف ملتزمًا بهذه البنود أو وافق على الالتزام بها، بموجب الوحدة النمطية المناسبة، أو إذا انطبق أحد الشروط المنصوص عليها في البنود 8.7 (أ) - (و) من بنود التعاقد القياسية المعتمدة للاتحاد الأوروبي (بما في ذلك النقل إلى دولة مناسبة، أو الضمانات المناسبة بموجب المادتين 46 أو 47، أو وجود صك ملزم يضمن حماية مكافئة، أو ضرورة الدعاوى القانونية، أو حماية المصالح الحيوية، أو موافقة صريحة من صاحب البيانات). ويخضع أي نقل لاحق لامتثال مستورد البيانات لجميع الضمانات الأخرى المنصوص عليها في هذه البنود، ولا سيما تحديد الغرض.
8.8 المعالجة بموجب سلطة مستورد البيانات
يجب على جهة استيراد البيانات التأكد من أن أي شخص يعمل تحت سلطتها ، بما في ذلك المعالج ، يقوم بمعالجة البيانات فقط بناءً على تعليماته.
8.9 التوثيق والامتثال
يجب أن يكون لكل طرف الحق في إثبات امتثاله لالتزاماته بموجب هذه البنود. وعلى وجه الخصوص، يجب على مستورد البيانات الاحتفاظ بالوثائق المناسبة لأنشطة المعالجة التي تتم تحت مسؤوليته، وأن يقدم هذه الوثائق إلى سلطة الإشراف المختصة عند الطلب.
الوحدة الثانية: نقل وحدة التحكم إلى المعالج
تعليمات شنومك
يلتزم مستورد البيانات بمعالجة البيانات الشخصية فقط بناءً على تعليمات موثقة من مُصدِّر البيانات. ويجوز لمُصدِّر البيانات إصدار هذه التعليمات طوال مدة العقد. ويتعين على مستورد البيانات إبلاغ مُصدِّر البيانات فورًا في حال عجزه عن تنفيذ هذه التعليمات.
8.2 تحديد الغرض
يجب على جهة استيراد البيانات معالجة البيانات الشخصية فقط للغرض (الأغراض) المحددة لعملية النقل ، كما هو موضح في الملحق IB ، ما لم يكن بناءً على تعليمات أخرى من جهة تصدير البيانات.
8.3 الشفافية
بناءً على الطلب، يُقدّم مُصدِّر البيانات نسخةً من هذه البنود، بما في ذلك الملحق بصيغته المُعدّة من قِبل الطرفين، إلى صاحب البيانات مجاناً، مع مراعاة التنقيحات المناسبة. ولا يُخلّ هذا البند بالتزامات مُصدِّر البيانات بموجب المادتين 13 و14 من اللائحة (الاتحاد الأوروبي) 2016/679.
8.4 الدقة
إذا علم مستورد البيانات أن البيانات الشخصية التي استلمها غير دقيقة أو قديمة، فعليه إبلاغ مُصدِّر البيانات دون تأخير. وفي هذه الحالة، يتعاون مستورد البيانات مع مُصدِّر البيانات لحذف البيانات أو تصحيحها.
8.5 مدة المعالجة ومحو البيانات أو إعادتها
لا يجوز لمستورد البيانات معالجة البيانات إلا للمدة المحددة في الملحق 1ب. بعد انتهاء تقديم خدمات المعالجة، يلتزم مستورد البيانات، بناءً على طلب مُصدِّر البيانات، بحذف جميع البيانات الشخصية التي تمت معالجتها نيابةً عنه، والتصديق على ذلك، أو إعادة جميع هذه البيانات الشخصية وحذف النسخ الموجودة منها. وحتى يتم حذف البيانات أو إعادتها، يلتزم مستورد البيانات بضمان الامتثال لهذه البنود. وفي حال حظرت القوانين المحلية الإعادة أو الحذف، يضمن مستورد البيانات استمراره في ضمان الامتثال، ولن يعالج البيانات إلا بالقدر وللمدة التي يقتضيها ذلك القانون المحلي.
8.6 أمن المعالجة
يلتزم مستورد البيانات، وكذلك مُصدِّرها أثناء نقلها، بتطبيق التدابير التقنية والتنظيمية المناسبة لضمان أمن البيانات، مع مراعاة أحدث التقنيات والتكاليف وطبيعة ونطاق وسياق وأغراض المعالجة والمخاطر المصاحبة لها. ويجب على مستورد البيانات تطبيق التدابير المحددة في الملحق الثاني على الأقل، وإجراء عمليات تدقيق دورية. ولا يجوز له منح حق الوصول إلى البيانات الشخصية إلا لأفراد طاقمه بالقدر الضروري، مع ضمان سريتها. وفي حال حدوث خرق للبيانات الشخصية، يتخذ مستورد البيانات التدابير المناسبة لمعالجته، ويُخطر مُصدِّر البيانات دون تأخير لا مبرر له فور علمه بالخرق، مع تزويده بالمعلومات المطلوبة بموجب البنود؛ وفي حال عدم توفر جميع المعلومات دفعة واحدة، يجوز تقديمها على مراحل دون مزيد من التأخير. ويتعاون مستورد البيانات مع مُصدِّر البيانات ويساعده على الوفاء بالتزاماته بموجب اللائحة (الاتحاد الأوروبي) 2016/679، ولا سيما إخطار سلطة الإشراف المختصة والأفراد المتضررين من البيانات.
8.7 البيانات الحساسة
في حال تضمن النقل بيانات حساسة، يجب على مستورد البيانات تطبيق القيود المحددة و/أو الضمانات الإضافية الموضحة في الملحق 1ب
8.8 التحويلات اللاحقة
لا يجوز لمستورد البيانات الكشف عن البيانات الشخصية لأي طرف ثالث إلا بناءً على تعليمات موثقة من مُصدِّر البيانات. إضافةً إلى ذلك، لا يجوز الكشف عن البيانات لأي طرف ثالث خارج الاتحاد الأوروبي إلا إذا كان هذا الطرف ملتزمًا بهذه البنود أو وافق على الالتزام بها، بموجب الوحدة النمطية المناسبة، أو إذا انطبق أحد الشروط الواردة في البند 8.8 (أ) - (د) (الكفاية، أو الضمانات المناسبة بموجب المادتين 46 أو 47، أو ضرورة الدعاوى القانونية، أو حماية المصالح الحيوية). ويخضع أي نقل لاحق للبيانات لامتثال مستورد البيانات لجميع الضمانات الأخرى المنصوص عليها في هذه البنود، ولا سيما تحديد الغرض.
8.9 التوثيق والامتثال
يلتزم مستورد البيانات بالتعامل الفوري والفعّال مع استفسارات مُصدِّر البيانات المتعلقة بالمعالجة بموجب هذه البنود. ويجب أن يكون بإمكان الطرفين إثبات امتثالهما لهذه البنود، ويتعين على مستورد البيانات الاحتفاظ بالوثائق اللازمة. كما يلتزم مستورد البيانات بتوفير جميع المعلومات اللازمة لمُصدِّر البيانات لإثبات الامتثال، والسماح بإجراء عمليات التدقيق والمساهمة فيها، على فترات معقولة أو عند وجود مؤشرات على عدم الامتثال؛ ويجوز لمُصدِّر البيانات إجراء التدقيق بنفسه أو تكليف مدقق حسابات مستقل، ويجوز له الأخذ في الاعتبار الشهادات ذات الصلة التي يحملها مستورد البيانات. ويتعين على الطرفين إتاحة نتائج التدقيق لسلطة الإشراف المختصة عند الطلب.
الوحدة الثالثة: انقل المعالج إلى المعالج
تعليمات شنومك
أبلغ مُصدِّر البيانات مُستورد البيانات بأنه يعمل كمعالج بيانات بناءً على تعليمات مُتحكِّم البيانات (أو مُتحكِّمي البيانات)، والتي يجب على مُصدِّر البيانات إتاحتها لمُستورد البيانات قبل المعالجة. ويجب على مُستورد البيانات معالجة البيانات الشخصية فقط بناءً على تعليمات موثقة من مُتحكِّم البيانات كما أبلغها مُصدِّر البيانات، وأي تعليمات موثقة إضافية من مُصدِّر البيانات لا تتعارض مع تعليمات مُتحكِّم البيانات. ويجب على مُستورد البيانات إبلاغ مُصدِّر البيانات فورًا في حال عدم قدرته على اتباع هذه التعليمات. ويضمن مُصدِّر البيانات أنه قد فرض على مُستورد البيانات نفس التزامات حماية البيانات المنصوص عليها في العقد أو أي إجراء قانوني آخر بين مُتحكِّم البيانات ومُصدِّر البيانات.
8.2 تحديد الغرض
يجب على مستورد البيانات معالجة البيانات الشخصية فقط للغرض (الأغراض) المحددة للنقل، كما هو موضح في الملحق 1ب، ما لم يتم ذلك بناءً على تعليمات أخرى من المتحكم (كما تم إبلاغه من قبل مُصدِّر البيانات) أو من مُصدِّر البيانات.
8.3 – 8.4 الشفافية والدقة
بناءً على طلب صاحب البيانات، يُقدّم المصدر نسخة من هذه البنود إليه مجاناً، مع مراعاة إجراء التنقيحات اللازمة. وفي حال علم مستورد البيانات بعدم دقة البيانات الشخصية أو تقادمها، يُبلغ المصدر دون تأخير غير مبرر، ويتعاون معه لتصحيح البيانات أو حذفها.
8.5 مدة المعالجة ومحو البيانات أو إعادتها
لا يجوز معالجة البيانات إلا للمدة المحددة في الملحق 1ب. بعد انتهاء تقديم خدمات المعالجة، يلتزم مستورد البيانات، بناءً على اختيار مُصدِّر البيانات، بحذف أو إعادة جميع البيانات الشخصية التي تمت معالجتها نيابةً عن المتحكم، وحذف النسخ الموجودة منها، ويستمر في ضمان الامتثال لهذه البنود إلى حين حذف البيانات أو إعادتها. وفي حال حظرت القوانين المحلية الإعادة أو الحذف، يضمن مستورد البيانات استمراره في ضمان الامتثال، ومعالجة البيانات فقط بالقدر وللمدة التي يقتضيها ذلك القانون المحلي.
8.6 أمن المعالجة
يتعين على الطرفين اتخاذ التدابير التقنية والتنظيمية المناسبة لضمان أمن البيانات، مع مراعاة أحدث التقنيات والتكاليف وطبيعة ونطاق وسياق وأغراض المعالجة والمخاطر المصاحبة لها. ويتعين على مستورد البيانات تطبيق التدابير الواردة في الملحق الثاني على الأقل، ومنح الموظفين حق الوصول إلى البيانات عند الضرورة القصوى فقط، وضمان سريتها، وفي حال حدوث خرق للبيانات الشخصية، اتخاذ التدابير المناسبة وإخطار مُصدِّر البيانات (وعند الاقتضاء والإمكان، المتحكم بالبيانات) دون تأخير لا مبرر له بالمعلومات المطلوبة بموجب البنود. ويتعين على مستورد البيانات التعاون مع مُصدِّر البيانات ومساعدته لتمكين المتحكم بالبيانات من إخطار سلطة الإشراف المختصة والأفراد المتضررين من البيانات.
8.7 – 8.8 البيانات الحساسة وعمليات النقل اللاحقة
في حال تضمن النقل بيانات حساسة، يلتزم مستورد البيانات بتطبيق القيود المحددة و/أو الضمانات الإضافية المنصوص عليها في الملحق 1ب. ولا يجوز لمستورد البيانات الكشف عن البيانات الشخصية لأي طرف ثالث إلا بناءً على تعليمات موثقة من المتحكم بالبيانات، كما أبلغها مُصدِّر البيانات، وفقط لأي طرف ثالث خارج الاتحاد الأوروبي يكون هذا الطرف ملزمًا أو موافقًا على الالتزام بهذه البنود، بموجب الوحدة النمطية المناسبة، أو حيثما تنطبق شروط كفاية الضمانات المناسبة بموجب المادتين 46 أو 47، أو ضرورة الدعاوى القانونية، أو حماية المصالح الحيوية. ويخضع أي نقل لاحق للامتثال لجميع الضمانات الأخرى المنصوص عليها في هذه البنود، ولا سيما تحديد الغرض.
8.9 التوثيق والامتثال
يلتزم مستورد البيانات بالتعامل الفوري والفعّال مع استفسارات مُصدِّر البيانات أو المتحكم بها، والاحتفاظ بالوثائق اللازمة، وتوفير جميع المعلومات الضرورية لإثبات الامتثال لمُصدِّر البيانات (الذي بدوره يُقدِّمها إلى المتحكم)، والسماح لمُصدِّر البيانات بإجراء عمليات التدقيق والمساهمة فيها (بما في ذلك بناءً على تعليمات المتحكم)، على فترات معقولة أو عند وجود مؤشرات على عدم الامتثال. ويجوز لمُصدِّر البيانات إجراء التدقيق بنفسه أو تكليف مدقق حسابات مستقل. ويتعين على الطرفين إتاحة نتائج التدقيق لسلطة الإشراف المختصة عند الطلب.
الوحدة الرابعة: انقل المعالج إلى وحدة التحكم
تعليمات شنومك
يلتزم مُصدِّر البيانات بمعالجة البيانات الشخصية فقط بناءً على تعليمات موثقة من مُستورد البيانات الذي يعمل كجهة تحكم، وعليه إبلاغ مُستورد البيانات فورًا في حال عدم قدرته على اتباع هذه التعليمات، بما في ذلك إذا كانت تُخالف اللائحة (الاتحاد الأوروبي) 2016/679 أو أي قانون آخر لحماية البيانات في الاتحاد الأوروبي أو الدول الأعضاء. ويتعين على مُستورد البيانات الامتناع عن أي إجراء من شأنه أن يمنع مُصدِّر البيانات من الوفاء بالتزاماته بموجب اللائحة (الاتحاد الأوروبي) 2016/679. وبعد انتهاء تقديم خدمات المعالجة، يلتزم مُصدِّر البيانات، بناءً على اختيار مُستورد البيانات، بحذف أو إعادة جميع البيانات الشخصية التي تمت معالجتها نيابةً عنه، وحذف النسخ الموجودة منها.
8.2 – 8.3 أمن المعالجة والسرية
يلتزم الطرفان باتخاذ التدابير التقنية والتنظيمية المناسبة لضمان أمن البيانات، بما في ذلك أثناء نقلها. ويُقدّم مُصدِّر البيانات المساعدة لمستورد البيانات في ضمان الأمن المناسب، وفي حال حدوث خرق للبيانات الشخصية التي يُعالجها، يُخطر مستورد البيانات دون تأخير غير مبرر ويُساعده في معالجة الأمر. كما يضمن مُصدِّر البيانات التزام الأشخاص المُصرَّح لهم بمعالجة البيانات الشخصية بقواعد السرية.
المادة 9
استخدام المعالجات الفرعية
الوحدة الثانية والوحدة الثالثة
الخيار الثاني: تفويض كتابي عام. يمتلك مستورد البيانات تفويضًا عامًا من مُصدِّر البيانات (الوحدة الثانية) أو المتحكم (الوحدة الثالثة) لإشراك معالج/معالجين فرعيين من قائمة متفق عليها. ويتعين على مستورد البيانات إبلاغ مُصدِّر البيانات (أو المتحكم في حالة الوحدة الثالثة، وإبلاغ مُصدِّر البيانات) كتابيًا بأي تغييرات مُزمعة على تلك القائمة، سواءً بإضافة معالجين فرعيين أو استبدالهم، وذلك قبل ثلاثين (30) يومًا على الأقل، مما يتيح وقتًا كافيًا للاعتراض قبل إشراك المعالج/المعالجين الفرعيين، كما يتعين عليه تقديم المعلومات اللازمة لتمكين ممارسة حق الاعتراض. ترد قائمة المعالجين الفرعيين المُصرَّح لهم في الملحق الثالث، والذي يتعين على الطرفين تحديثه باستمرار.
عندما يُوكل مستورد البيانات معالج بيانات فرعي، يجب عليه إبرام عقد مكتوب ينص، في جوهره، على نفس التزامات حماية البيانات التي تُلزم مستورد البيانات بموجب هذه البنود، بما في ذلك حقوق المستفيدين من الغير لأصحاب البيانات. وبالامتثال لهذا البند، يفي مستورد البيانات بالتزاماته بموجب البند 8.8. ويجب على مستورد البيانات ضمان امتثال معالج البيانات الفرعي للالتزامات التي يخضع لها مستورد البيانات.
يتعين على مستورد البيانات أن يقدم، بناءً على طلب مُصدِّر البيانات (أو، بالنسبة للوحدة الثالثة، مُصدِّر البيانات أو المتحكم)، نسخة من اتفاقية المعالج الفرعي وأي تعديلات لاحقة، مع مراعاة التنقيحات المناسبة.
يظل مستورد البيانات مسؤولاً مسؤولية كاملة أمام مُصدِّر البيانات عن أداء التزامات المعالج الفرعي، ويجب عليه إخطار مُصدِّر البيانات بأي تقصير من جانب المعالج الفرعي في الوفاء بالتزاماته.
يلتزم مستورد البيانات بإبرام بندٍ يُخوّل المعالج الفرعي حقّ المستفيد من طرف ثالث، بحيث إذا اختفى مستورد البيانات فعلياً، أو توقف وجوده القانوني، أو أصبح معسراً، يحقّ لمصدّر البيانات إنهاء عقد المعالج الفرعي وإلزامه بحذف البيانات الشخصية أو إعادتها. ويمكن استيفاء هذا الشرط بموافقة المعالج الفرعي على هذه البنود ضمن الوحدة النمطية المناسبة وفقاً للبند 7.
المادة 10
حقوق موضوع البيانات
الوحدة الثانية: نقل وحدة التحكم إلى المعالج
يجب على مستورد البيانات إخطار مصدر البيانات على الفور بأي طلب يتلقاه من صاحب البيانات، ولا يجوز له الرد على هذا الطلب بنفسه إلا إذا كان مصرحًا له بذلك من قبل مصدر البيانات.
يتعين على مستورد البيانات مساعدة مُصدِّر البيانات في الوفاء بالتزاماته بالاستجابة لطلبات أصحاب البيانات بموجب اللائحة (الاتحاد الأوروبي) 2016/679. ويحدد الطرفان في الملحق الثاني التدابير التقنية والتنظيمية المناسبة التي يتم من خلالها تقديم المساعدة، ونطاق ومدى المساعدة المطلوبة.
يتعين على مستورد البيانات، عند الوفاء بالتزاماته، الامتثال لتعليمات مُصدِّر البيانات.
الوحدة الثالثة: انقل المعالج إلى المعالج
يتعين على مستورد البيانات إخطار مصدر البيانات على الفور، وعند الاقتضاء، المراقب بأي طلب يتم تلقيه من صاحب البيانات، دون الرد إلا إذا كان مخولاً بذلك من قبل المراقب.
يلتزم مستورد البيانات، عند الاقتضاء وبالتعاون مع مُصدِّر البيانات، بمساعدة المتحكم في البيانات على الوفاء بالتزاماته بالاستجابة لطلبات أصحاب البيانات. ويحدد الطرفان في الملحق الثاني التدابير المناسبة ونطاق المساعدة المطلوبة ومدى شمولها.
عند الوفاء بالتزاماته، يجب على مستورد البيانات الامتثال للتعليمات الصادرة من المتحكم، كما أبلغها مصدر البيانات.
المادة 11
إصلاح
يُبلغ مستورد البيانات أصحاب البيانات، بصيغة شفافة وسهلة الوصول، عبر إشعار فردي أو على موقعه الإلكتروني، بجهة اتصال مُخوّلة بمعالجة الشكاوى، ويتعامل مع أي شكاوى على الفور. في حال نشوء نزاع بين صاحب البيانات وأحد الأطراف بشأن الامتثال لهذه البنود، يبذل ذلك الطرف قصارى جهده لحل المسألة وديًا وفي الوقت المناسب، ويتعين على الطرفين إبقاء بعضهما البعض على اطلاع والتعاون. عندما يستند صاحب البيانات إلى حق المستفيد من الغير، يقبل مستورد البيانات قرار صاحب البيانات بتقديم شكوى إلى سلطة الإشراف المختصة أو إحالة النزاع إلى المحاكم المختصة وفقًا للبند 18. يجوز تمثيل صاحب البيانات من قِبل هيئة أو منظمة أو جمعية غير ربحية بموجب المادة 80(1) من اللائحة (الاتحاد الأوروبي) 2016/679.
المادة 12
مسئولية
الوحدة الثانية والوحدة الثالثة
يكون كل طرف مسؤولاً تجاه الطرف / الأطراف الأخرى عن أي أضرار يتسبب فيها للطرف / الأطراف الأخرى بسبب أي خرق لهذه البنود.
تكون جهة استيراد البيانات مسؤولة تجاه موضوع البيانات ، ويحق لصاحب البيانات الحصول على تعويض عن أي أضرار مادية أو غير مادية يتسبب فيها مستورد البيانات أو معالجها الفرعي في حدوث موضوع البيانات من خلال انتهاك حقوق المستفيد للجهة الخارجية بموجب هذه البنود.
على الرغم مما سبق، يكون مُصدِّر البيانات مسؤولاً أمام صاحب البيانات عن أي أضرار مادية أو غير مادية يتسبب بها مُصدِّر البيانات أو مُستورد البيانات (أو معالجه الفرعي) من خلال انتهاك حقوق المستفيد من الطرف الثالث، دون الإخلال بمسؤولية مُصدِّر البيانات (وإذا كان معالجًا يعمل لصالح جهة تحكم، فإن جهة التحكم مسؤولة أيضًا) بموجب اللائحة (الاتحاد الأوروبي) 2016/679.
في حال تحميل مُصدِّر البيانات مسؤولية الأضرار الناجمة عن مُستورد البيانات (أو مُعالِج البيانات الفرعي التابع له)، يحق له استرداد الجزء المُقابل من التعويض من مُستورد البيانات. وفي حال مسؤولية أكثر من طرف، يكون جميع الأطراف المسؤولين مسؤولين بالتضامن والتكافل، مع احتفاظ كل طرف بحقوق المساهمة. ولا يجوز لمُستورد البيانات التذرع بسلوك مُعالِج البيانات الفرعي للتهرب من مسؤوليته.
المادة 13
إشراف
تم تحديد سلطة الإشراف المختصة في الملحق الأول (ج). يوافق مستورد البيانات على الخضوع لاختصاص سلطة الإشراف المختصة والتعاون معها في أي إجراءات تهدف إلى ضمان الامتثال لهذه البنود، بما في ذلك الرد على الاستفسارات، والخضوع لعمليات التدقيق، والامتثال للتدابير التي تتخذها السلطة، ويجب عليه تقديم تأكيد كتابي على اتخاذ الإجراءات اللازمة.
القسم الثالث - القوانين والالتزامات المحلية في حالة دخول السلطات العامة
المادة 14
القوانين والممارسات المحلية التي تؤثر على الامتثال للبنود
يضمن الطرفان أنه ليس لديهما أي سبب للاعتقاد بأن القوانين والممارسات السارية في الدولة الثالثة المقصودة، والتي تنطبق على معالجة البيانات الشخصية من قبل مستورد البيانات، بما في ذلك أي متطلبات للكشف عن البيانات الشخصية أو التدابير التي تُجيز وصول السلطات العامة إليها، تمنع مستورد البيانات من الوفاء بالتزاماته بموجب هذه البنود. وقد راعى الطرفان، عند تقديم هذا الضمان، على وجه الخصوص، ما يلي: الظروف الخاصة بالنقل؛ والقوانين والممارسات السارية في الدولة الثالثة المقصودة في ضوء تلك الظروف، والقيود والضمانات المعمول بها؛ وأي ضمانات تعاقدية أو فنية أو تنظيمية ذات صلة وُضعت لاستكمال الضمانات المنصوص عليها في هذه البنود. ويضمن مستورد البيانات أنه بذل قصارى جهده لتزويد مُصدِّر البيانات بالمعلومات ذات الصلة، وسيواصل التعاون. ويتفق الطرفان على توثيق التقييم وإتاحته لسلطة الإشراف المختصة عند الطلب. ويوافق مستورد البيانات على إخطار مُصدِّر البيانات فورًا إذا كان لديه سبب للاعتقاد بأنه يخضع أو أصبح خاضعًا لقوانين أو ممارسات لا تتوافق مع هذه المتطلبات. بعد هذا الإخطار، أو عندما يكون لدى مُصدِّر البيانات سبب للاعتقاد بأن مُستورد البيانات لم يعد بإمكانه الوفاء بالتزاماته، يجب على مُصدِّر البيانات تحديد التدابير المناسبة على الفور، وإذا لم يكن من الممكن ضمان وجود ضمانات مناسبة (أو إذا تم توجيهه من قبل السلطة الإشرافية المختصة)، فعليه تعليق عملية النقل ويجوز له إنهاء العقد فيما يتعلق بمعالجة البيانات الشخصية بموجب هذه البنود.
المادة 15
التزامات جهة استيراد البيانات في حالة وصول السلطات العامة إليها
15.1 الإخطار
يوافق مستورد البيانات على إخطار مُصدِّر البيانات، وصاحب البيانات إن أمكن، فورًا في حال تلقيه طلبًا ملزمًا قانونًا من جهة حكومية للكشف عن البيانات الشخصية المنقولة بموجب هذه البنود، أو في حال علمه بأي وصول مباشر من قِبل السلطات الحكومية، بما في ذلك المعلومات المحددة في هذه البنود. وفي حال منعه من الإخطار، يوافق مستورد البيانات على بذل قصارى جهده للحصول على إعفاء من هذا المنع وتوثيق هذه الجهود. وعند الاقتضاء، يُقدِّم مستورد البيانات إلى مُصدِّر البيانات، على فترات منتظمة، معلومات ذات صلة بالطلبات الواردة، ويحتفظ بهذه المعلومات طوال مدة العقد، ويُتيحها لسلطة الإشراف المختصة عند الطلب.
15.2 مراجعة الشرعية وتقليل البيانات
يوافق مستورد البيانات على مراجعة مشروعية أي طلب للكشف عن البيانات، والطعن في الطلب إذا خلص، لأسباب معقولة، إلى أنه غير قانوني، والسعي إلى استئناف القرار، وطلب تدابير مؤقتة، وعدم الكشف عن البيانات الشخصية المطلوبة إلا إذا اقتضت القواعد الإجرائية المعمول بها ذلك. كما يوافق مستورد البيانات على توثيق تقييمه القانوني وأي طعن، وإتاحته، قدر الإمكان، لمصدر البيانات والسلطة الإشرافية المختصة. ويوافق مستورد البيانات على تقديم الحد الأدنى من المعلومات المسموح بها عند الرد على أي طلب، بناءً على تفسير معقول له.
القسم الرابع - الأحكام الختامية
المادة 16
عدم الالتزام بالبنود والإنهاء
يلتزم مستورد البيانات بإبلاغ مُصدِّر البيانات فورًا في حال عدم قدرته على الالتزام بهذه البنود. وفي حال إخلال مستورد البيانات بهذه البنود أو عدم قدرته على الالتزام بها، يُلزم مُصدِّر البيانات بتعليق عملية النقل إلى حين ضمان الامتثال مجددًا أو إنهاء العقد. ويجوز لمُصدِّر البيانات إنهاء العقد، فيما يتعلق بمعالجة البيانات الشخصية بموجب هذه البنود، في الحالات التالية: (أ) إذا قام بتعليق عملية النقل ولم يتم استعادة الامتثال خلال فترة زمنية معقولة، وفي جميع الأحوال خلال شهر واحد من تاريخ التعليق؛ (ب) إذا ارتكب مستورد البيانات إخلالًا جوهريًا أو متكررًا؛ أو (ج) إذا لم يمتثل مستورد البيانات لقرار ملزم صادر عن محكمة مختصة أو جهة رقابية. ويجب على مُصدِّر البيانات، بناءً على اختياره، إعادة البيانات الشخصية المنقولة قبل الإنهاء أو حذفها بالكامل، بما في ذلك النسخ، ويتعين على مستورد البيانات تقديم شهادة بالحذف. يجوز لأي من الطرفين إلغاء اتفاقه على الالتزام عندما تتبنى المفوضية الأوروبية قرارًا بشأن كفاية البيانات يغطي عملية النقل أو عندما يصبح النظام (الاتحاد الأوروبي) 2016/679 جزءًا من الإطار القانوني للبلد الذي يتم نقل البيانات إليه.
المادة 17
القانون الذي يحكم
تخضع هذه البنود لقانون إحدى الدول الأعضاء في الاتحاد الأوروبي، شريطة أن يسمح هذا القانون بحقوق المستفيدين من الغير. ويتفق الطرفان على أن يكون القانون الهولندي هو القانون المطبق.
المادة 18
اختيار المنتدى والاختصاص
يُحال أي نزاع ينشأ عن هذه البنود إلى محاكم إحدى الدول الأعضاء في الاتحاد الأوروبي، ويتفق الطرفان على أن تكون محاكم هولندا هي المختصة. كما يجوز لصاحب البيانات رفع دعوى قضائية ضد مُصدِّر البيانات و/أو مُستوردها أمام محاكم الدولة العضو التي يقيم فيها عادةً. ويتفق الطرفان على الخضوع لاختصاص هذه المحاكم.
ملحق بالبنود التعاقدية القياسية
الملحق 1أ - قائمة الأطراف
مصدر البيانات: العميل، كما هو محدد في الاتفاقية. مستورد البيانات: شركة ستيلار سايبر، كما هو محدد في الاتفاقية.
الملحق 1ب - وصف عملية النقل
فئات أصحاب البيانات: جميع موظفي مصدر البيانات، والوكلاء، والمستشارين، والمقاولين من الباطن، أو جهات الاتصال الخاصة بشركاء قنوات العميل، والعملاء، والعملاء المحتملين، وشركاء الأعمال، والموردين، وأي مستخدمين آخرين لنقاط نهاية العميل التي تم تثبيت المخرجات عليها، أو المستخدمين الآخرين المصرح لهم بالمخرجات.
فئات البيانات الشخصية المنقولة:
تفاصيل شركة العميل؛ المسميات الوظيفية، وعناوين البريد الإلكتروني، وأرقام الهواتف، وأسماء ممثلي العميل؛ معلومات الفوترة؛ معلومات العمل؛ وغيرها من البيانات أو المعلومات التي يقرر العميل تقديمها إلى Stellar Cyber عن طريق أو من خلال المخرجات أو أي وسيلة أخرى.
بيانات المستخدم ونقطة النهاية: معرف الوكيل، اسم نقطة النهاية، معرف مستخدم الدليل النشط، اسم المستخدم، التطبيقات المثبتة (وقت التثبيت، الحجم، الناشر، والإصدار)، اسم مستخدم SMTP، وبيانات التكوين المتعلقة بتكامل الدليل النشط.
المسار الكامل للملف (سيتضمن البيانات الشخصية فقط إذا كان اسم الملف كما حدده العميل يتضمن بيانات شخصية).
بيانات الشبكة (عنوان IP للشبكة الداخلية ، عنوان IP العام ، عنوان MAC).
الملفات المعاد بناؤها: الملفات التي أعيد بناؤها عبر الشبكة.
إعدادات النظام المستلمة من وحدة التحكم الإدارية (أسماء المستخدمين، والبريد الإلكتروني، وأرقام الهواتف).
معلومات التهديد (مسار الملف، توقيع كشف التسلل، والذي قد يتضمن أسماء المستخدمين وعناوين IP وأسماء الملفات).
مراقبة الشبكة الحية (عناوين URL ، عناوين URL ، الطوابع الزمنية).
حيث يقوم العميل بتشغيل وظائف المخرجات التي تمكن العميل أو مسؤولي العميل من استرداد الملفات أو جمعها أو إرسالها إلى Stellar Cyber لتحليلها.
البيانات الحساسة المنقولة: انظر الملحق 1 (تفاصيل معالجة بيانات العميل)، "فئات البيانات الخاصة". وتيرة النقل: مستمر طوال مدة الاتفاقية. غرض (أغراض) نقل البيانات ومعالجتها اللاحقة: تلتزم شركة ستيلار سايبر بتوفير المخرجات للعميل، والتي تتضمن معالجة البيانات الشخصية حسب الضرورة لتسليم المخرجات والامتثال للاتفاقية واتفاقية حماية البيانات هذه. مدة الاحتفاظ: تستمر المعالجة حتى انتهاء أو إنهاء الاتفاقية، وبعد ذلك تُحذف بيانات العميل وفقًا للقسم 9 (حذف البيانات). بالنسبة لعمليات النقل إلى معالجات فرعية: تستخدم ستيلار سايبر معالجات فرعية لدعم بيئتها التحتية، والاتصالات والشبكات، وتخزين البيانات وتوزيع المحتوى؛ وتُعالج البيانات الشخصية من قبل المعالجات الفرعية لأغراض ومدة اتفاقية خدمات ستيلار سايبر ذات الصلة أو وثيقة الطلب. انظر قائمة المعالجات الفرعية في الملحق 3.
معدل التحويل: مستمر طوال مدة الاتفاقية.
الملحق ج - السلطة الإشرافية المختصة
فيما يتعلق بالمسائل المتعلقة بنقل البيانات وفقًا للائحة (الاتحاد الأوروبي) 2016/679: هيئة حماية البيانات الشخصية في هولندا (https://www.autoriteitpersoonsgegevens.nl/en).
الملحق الثاني - التدابير الفنية والتنظيمية
تتمثل التدابير التقنية والتنظيمية التي يطبقها مستورد البيانات في تلك الموضحة في الملحق 2 (التدابير الأمنية) من اتفاقية حماية البيانات هذه. أما بالنسبة لعمليات نقل البيانات إلى معالجي البيانات الفرعيين، فإن شركة ستيلار سايبر تشترط على معالجي البيانات الفرعيين التابعين لها الامتثال لتدابير تقنية وتنظيمية مكافئة جوهريًا لتلك التي اعتمدتها ستيلار سايبر.
الملحق الثالث - قائمة المعالجات الفرعية
وقد أذن المتحكم باستخدام المعالجات الفرعية الموجودة والمحدثة في القسم 6.3، ويتم الاحتفاظ بالإصدار الحالي منها على https://stellarcyber.ai/dpa/subprocessors (كما قد يتم تحديثها بواسطة Stellar Cyber من وقت لآخر وفقًا لاتفاقية حماية البيانات هذه).
الملحق السويسري
تُكمل الشروط التالية البنود التعاقدية القياسية فقط إذا كانت البنود التعاقدية القياسية تنطبق على عمليات نقل البيانات الخاضعة لقانون حماية البيانات الفيدرالي الصادر في 25 سبتمبر 2020 (سويسرا) وإلى الحد الذي تنطبق فيه: سيتم تفسير مصطلح "الدولة العضو" بطريقة تسمح لصاحب البيانات في سويسرا بممارسة حقوقه بموجب البنود في مكان إقامته المعتاد (سويسرا) وفقًا للبند 18 (ج) من هذه البنود.
الملحق 5:
ملحق المملكة المتحدة لنقل البيانات الدولية
تم إصدار هذا الملحق من قبل مفوض المعلومات للأطراف التي تقوم بالتحويلات المقيدة. يعتبر مفوض المعلومات أنه يوفر الضمانات المناسبة لعمليات النقل المقيدة عندما يتم إبرامها كعقد ملزم قانونًا.
الجزء 1: الجداول
الجدول 1 (الأطراف): المصدر (الذي يرسل التحويل المقيد) والمستورد (الذي يستلم التحويل المقيد) وتفاصيلهم كما هو محدد في الاتفاقية. تاريخ البدء: تاريخ نفاذ الاتفاقية.
الجدول 2 (البنود التعاقدية القياسية المختارة، والوحدات النمطية، والبنود المختارة): إن نسخة البنود التعاقدية القياسية المعتمدة للاتحاد الأوروبي التي تم إرفاق هذا الملحق بها، بما في ذلك معلومات الملحق، هي النسخة الموضحة في الملحق 4 من اتفاقية حماية البيانات هذه.
الجدول 3 (معلومات الملحق): "معلومات الملحق" تعني المعلومات التي يجب تقديمها للوحدات المختارة كما هو موضح في ملحق بنود التعاقد القياسية المعتمدة للاتحاد الأوروبي (بخلاف الأطراف)، والتي تم تحديدها لهذا الملحق في ملاحق بنود التعاقد القياسية في الملحق 4 من اتفاقية حماية البيانات هذه.
الجدول 4 (إنهاء هذا الملحق عند تغيير الملحق المعتمد): يجوز للمستورد أو المصدر إنهاء هذا الملحق على النحو المنصوص عليه في القسم 19 من البنود الإلزامية.
الجزء الثاني: شروط إلزامية
يوافق كل طرف على الالتزام بالشروط والأحكام الواردة في هذا الملحق، مقابل موافقة الطرف الآخر على الالتزام به أيضاً. مع أن الملحق 1.أ والبند 7 من بنود التعاقد القياسية المعتمدة للاتحاد الأوروبي يشترطان توقيع الطرفين، فإنه يجوز للطرفين، لغرض إجراء عمليات نقل البيانات المقيدة، إبرام هذا الملحق بأي طريقة تجعله ملزماً قانوناً لهما، وتتيح لأصحاب البيانات إنفاذ حقوقهم المنصوص عليها فيه. ويكون لإبرام هذا الملحق نفس أثر توقيع بنود التعاقد القياسية المعتمدة للاتحاد الأوروبي وأي جزء منها.
تفسير هذا الملحق
عندما يستخدم هذا الملحق مصطلحات مُعرَّفة في بنود التعاقد القياسية المعتمدة للاتحاد الأوروبي، فإن هذه المصطلحات تحمل المعنى نفسه الوارد في بنود التعاقد القياسية المعتمدة للاتحاد الأوروبي. إضافةً إلى ذلك: يُقصد بـ "الملحق" هذا الملحق الدولي لنقل البيانات، والذي يتضمن بنود التعاقد القياسية المعتمدة للاتحاد الأوروبي؛ ويُقصد بـ "بنود التعاقد القياسية المعتمدة للاتحاد الأوروبي" نسخة (نسخ) بنود التعاقد القياسية المعتمدة للاتحاد الأوروبي التي أُلحق بها هذا الملحق، بما في ذلك معلومات الملحق؛ ويُقصد بـ "الضمانات المناسبة" معيار الحماية المُطبَّق على البيانات الشخصية وحقوق أصحاب البيانات، والذي تقتضيه قوانين حماية البيانات في المملكة المتحدة عند إجراء نقل مُقيَّد يعتمد على بنود حماية البيانات القياسية بموجب المادة 46(2)(د) من اللائحة العامة لحماية البيانات في المملكة المتحدة؛ ويُقصد بـ "الملحق المعتمد" الملحق النموذجي الصادر عن مكتب مفوض المعلومات (ICO) والمُقدَّم إلى البرلمان بموجب المادة 119أ من قانون حماية البيانات لعام 2018 في 2 فبراير 2022، بصيغته المُعدَّلة بموجب المادة 18. "البنود التعاقدية القياسية المعتمدة للاتحاد الأوروبي" تعني البنود التعاقدية القياسية الواردة في ملحق قرار تنفيذ المفوضية (الاتحاد الأوروبي) 2021/914 الصادر في 4 يونيو 2021؛ "مفوض المعلومات" يعني مفوض المعلومات؛ "النقل المقيد" يعني النقل الذي يغطيه الفصل الخامس من اللائحة العامة لحماية البيانات في المملكة المتحدة؛ "المملكة المتحدة" تعني المملكة المتحدة لبريطانيا العظمى وأيرلندا الشمالية؛ "قوانين حماية البيانات في المملكة المتحدة" تعني جميع القوانين المتعلقة بحماية البيانات، ومعالجة البيانات الشخصية، والخصوصية، و/أو الاتصالات الإلكترونية السارية من وقت لآخر في المملكة المتحدة، بما في ذلك اللائحة العامة لحماية البيانات في المملكة المتحدة وقانون حماية البيانات لعام 2018؛ و"اللائحة العامة لحماية البيانات في المملكة المتحدة" لها المعنى الوارد في المادة 3 من قانون حماية البيانات لعام 2018.
يجب تفسير هذا الملحق دائمًا بما يتوافق مع قوانين حماية البيانات في المملكة المتحدة، وبما يضمن الوفاء بالتزامات الأطراف بتوفير الضمانات المناسبة. إذا عدّل أي بند من بنود الملحق (بنود التعاقد القياسية للاتحاد الأوروبي) بنود التعاقد القياسية المعتمدة للاتحاد الأوروبي بطريقة غير مسموح بها بموجب بنود التعاقد القياسية المعتمدة للاتحاد الأوروبي أو الملحق المعتمد، فلن يُدرج هذا التعديل، وسيحل محله البند المكافئ من بنود التعاقد القياسية المعتمدة للاتحاد الأوروبي. في حال وجود أي تعارض أو تناقض بين قوانين حماية البيانات في المملكة المتحدة وهذا الملحق، تُطبق قوانين حماية البيانات في المملكة المتحدة؛ وفي حال عدم وضوح المعنى، يُطبق المعنى الأقرب إلى قوانين حماية البيانات في المملكة المتحدة. تشير الإشارات إلى التشريعات إلى التشريعات بصيغتها المعدلة بمرور الوقت.
على الرغم من أن البند 5 من بنود التعاقد القياسية المعتمدة للاتحاد الأوروبي ينص على أن هذه البنود تسود على جميع الاتفاقيات ذات الصلة، يتفق الطرفان على أنه فيما يتعلق بعمليات النقل المقيدة، تسود التسلسلات الهرمية الواردة في القسم 10 من البنود الإلزامية. وفي حال وجود أي تعارض أو تناقض بين الملحق المعتمد وبنود التعاقد القياسية الإضافية للاتحاد الأوروبي، يُعتد بالملحق المعتمد، باستثناء الحالات التي توفر فيها البنود المتعارضة في بنود التعاقد القياسية الإضافية للاتحاد الأوروبي حماية أكبر للأفراد المعنيين بالبيانات، وفي هذه الحالة تُعتد بتلك البنود.
التأسيس والتغييرات في SCCs التابعة للاتحاد الأوروبي
يتضمن هذا الملحق بنود التعاقد القياسية للاتحاد الأوروبي، والتي تم تعديلها بالقدر اللازم بحيث: (أ) تعمل معًا على عمليات نقل البيانات التي يقوم بها مُصدِّر البيانات إلى مُستورد البيانات، وذلك في حدود انطباق قوانين حماية البيانات في المملكة المتحدة على معالجة مُصدِّر البيانات، وتوفر ضمانات مناسبة لتلك العمليات؛ (ب) تلغي المواد من 9 إلى 11 من البنود الإلزامية البند 5 (التسلسل الهرمي) من بنود التعاقد القياسية للاتحاد الأوروبي؛ (ج) يخضع هذا الملحق لقوانين إنجلترا وويلز، ويتم الفصل في أي نزاع ينشأ عنه من قبل محاكم إنجلترا وويلز، ما لم يتم اختيار قوانين و/أو محاكم اسكتلندا أو أيرلندا الشمالية صراحةً من قبل الأطراف.
تُجرى التعديلات التالية على ملحق بنود التعاقد القياسية للاتحاد الأوروبي: تشير الإشارات إلى "البنود" إلى هذا الملحق، بما في ذلك ملحق بنود التعاقد القياسية للاتحاد الأوروبي؛ في البند 2، تُحذف عبارة "وفيما يتعلق بنقل البيانات من المتحكمين إلى المعالجين و/أو من معالجين إلى معالجين، بنود التعاقد القياسية وفقًا للمادة 28(7) من اللائحة (الاتحاد الأوروبي) 2016/679"؛ يُستبدل البند 6 بما يلي: "تفاصيل عملية (عمليات) النقل، ولا سيما فئات البيانات الشخصية التي يتم نقلها والغرض (الأغراض) من نقلها، هي تلك المحددة في الملحق 1ب حيث تنطبق قوانين حماية البيانات في المملكة المتحدة على معالجة مُصدِّر البيانات عند إجراء هذا النقل"؛ يُستبدل البند 8.7(أ) من الوحدة الأولى والبند 8.8(أ) من الوحدتين الثانية والثالثة للإشارة إلى دولة تستفيد من لوائح كفاية الحماية وفقًا للقسم 17أ من اللائحة العامة لحماية البيانات في المملكة المتحدة؛ تم استبدال الإشارات إلى "اللائحة (الاتحاد الأوروبي) 2016/679" و"تلك اللائحة" بـ "قوانين حماية البيانات في المملكة المتحدة"، والإشارات إلى مواد محددة بالمادة أو القسم المكافئ من قوانين حماية البيانات في المملكة المتحدة؛ وتم حذف الإشارات إلى اللائحة (الاتحاد الأوروبي) 2018/1725؛ وتم استبدال الإشارات إلى "الاتحاد الأوروبي" و"الاتحاد" و"الاتحاد الأوروبي" و"دولة عضو في الاتحاد الأوروبي" و"دولة عضو" و"الاتحاد الأوروبي أو دولة عضو" بـ "المملكة المتحدة"؛ وتم استبدال الإشارة إلى "البند 12(ج)(1)" في البند 10(ب)(1) من الوحدة الأولى بـ "البند 11(ج)(1)"؛ ولم يتم استخدام البند 13(أ) والجزء ج من الملحق الأول؛ وتم استبدال "سلطة الإشراف المختصة" و"سلطة الإشراف" بـ "مفوض المعلومات". في البند 16(هـ)، يُستبدل البند الفرعي (1) بما يلي: "يصدر وزير الدولة لوائح بموجب المادة 17أ من قانون حماية البيانات لعام 2018، والتي تغطي نقل البيانات الشخصية التي تنطبق عليها هذه البنود"؛ ويُستبدل البند 17 بما يلي: "تخضع هذه البنود لقوانين إنجلترا وويلز"؛ ويُستبدل البند 18 بما يلي: "يُفصل في أي نزاع ينشأ عن هذه البنود من قبل محاكم إنجلترا وويلز. ويجوز لصاحب البيانات أيضًا رفع دعاوى قضائية ضد مُصدِّر البيانات و/أو مُستورد البيانات أمام محاكم أي دولة في المملكة المتحدة. ويوافق الطرفان على الخضوع لاختصاص هذه المحاكم." لا تُشكل الحواشي السفلية لبنود التعاقد القياسية المعتمدة للاتحاد الأوروبي جزءًا من الملحق، باستثناء الحواشي السفلية 8 و9 و10 و11.
التعديلات على هذا الملحق
يجوز للأطراف الاتفاق على تعديل البندين 17 و/أو 18 من ملحق بنود التعاقد القياسية للاتحاد الأوروبي للإشارة إلى قوانين و/أو محاكم اسكتلندا أو أيرلندا الشمالية، كما يجوز لهم تغيير تنسيق المعلومات الواردة في الجزء 1: الجداول بموجب اتفاقية خطية، شريطة ألا يُقلل هذا التغيير من الضمانات المناسبة. ويجوز لمكتب مفوض المعلومات (ICO) من حين لآخر إصدار ملحق مُعتمد مُنقح يتضمن تغييرات معقولة ومتناسبة و/أو يعكس التغييرات في قوانين حماية البيانات في المملكة المتحدة؛ ويُعدَّل هذا الملحق تلقائيًا وفقًا لما هو منصوص عليه في الملحق المُعتمد المُنقح اعتبارًا من تاريخ البدء المحدد. وفي حال تسبب الملحق المُعتمد المُنقح، كنتيجة مباشرة، في تكبُّد أحد الأطراف المُختارين في الجدول 4 زيادة كبيرة وغير متناسبة وقابلة للإثبات في تكاليفه المباشرة و/أو مخاطره بموجب الملحق (بعد اتخاذه خطوات معقولة لتقليلها)، يجوز لهذا الطرف إنهاء هذا الملحق في نهاية فترة إشعار معقولة بموجب إشعار خطي يُقدَّم قبل تاريخ بدء سريان الملحق المُعتمد المُنقح. لا يحتاج الطرفان إلى موافقة أي طرف ثالث لإجراء تغييرات على هذا الملحق، ولكن يجب إجراء أي تغييرات وفقًا لأحكامه.
الجدول 6.3
| كيان | العنوان المسجل | الأنشطة | بلد المعالجة |
|---|---|---|---|
| Atlassian | 350 شارع بوش، الطابق 13، سان فرانسيسكو، كاليفورنيا 94104، الولايات المتحدة الأمريكية | دعم العملاء | الولايات المتحدة |
| هيكس تكنولوجيز | 2261 شارع ماركت، جناح 4233، سان فرانسيسكو، كاليفورنيا 94114، الولايات المتحدة الأمريكية | ذكاء الأعمال | الولايات المتحدة |
| شركة سوفوس المحدودة | البنتاغون، حديقة أبينغدون للعلوم، أبينغدون، OX14 3YP، المملكة المتحدة | بيئة اختبار تحليل البرمجيات الخبيثة | الولايات المتحدة وألمانيا/الاتحاد الأوروبي (يتم اختيارها من قبل العميل) |
| ميكسبانيل، وشركة | 1 الجبهة شارع سان فرانسيسكو، كاليفورنيا 94111 الولايات المتحدة الأمريكية |
تحليلات المنتج | الولايات المتحدة |
| شركة OpenAI OpCo، المحدودة | 1455 شارع الثالث، سان فرانسيسكو، كاليفورنيا 94158، الولايات المتحدة الأمريكية | خدمات نماذج الذكاء الاصطناعي/واجهات برمجة التطبيقات للأنظمة المستقلة SOC بدون الاحتفاظ بالبيانات وبدون تدريب | الولايات المتحدة وألمانيا/الاتحاد الأوروبي (يتم اختيارها من قبل العميل) |
| شركة أوراكل | 2300 أوراكل واي، أوستن، تكساس 78741، الولايات المتحدة الأمريكية | OCI كبنية تحتية كخدمة | الولايات المتحدة (منطقة مركز البيانات التي يختارها العميل) |
| سلاك تكنولوجيز | 500 شارع هوارد، سان فرانسيسكو، كاليفورنيا 94105، الولايات المتحدة الأمريكية | دعم العملاء / التواصل | الولايات المتحدة |
| Zendesk، Inc. | 181 شارع فريمونت، سان فرانسيسكو، كاليفورنيا 94105، الولايات المتحدة الأمريكية | دعم العملاء | الولايات المتحدة |
-
نظرة عامة
-
لا ينطبق هذا الاتفاق إلا على معالجة بيانات العميل في البيئات التي تسيطر عليها شركة ستيلار سايبر (بما في ذلك معالجات البيانات الفرعية التابعة لها)، ويشمل ذلك بيانات العميل المرسلة إلى ستيلار سايبر من قِبل الجهات المُقدِّمة، ولكنه لا يشمل البيانات الموجودة في مقر العميل أو في أي بيئات تشغيل تابعة لجهات خارجية يختارها العميل. يسري مفعول هذا الاتفاق اعتبارًا من تاريخ نفاذ الاتفاقية، ويحل محل أي شروط كانت سارية سابقًا فيما يتعلق بمعالجة بيانات العميل وأمنها. المصطلحات المكتوبة بأحرف كبيرة والمستخدمة في هذا الاتفاق دون تعريف، يكون لها المعنى المُحدد لها في الاتفاقية.
-
التعاريف
- "قانون حماية البيانات المعمول به" يعني، حسب الاقتضاء لمعالجة بيانات العميل (بما في ذلك أي بيانات شخصية واردة فيها)، أي قانون أو لائحة وطنية أو اتحادية أو تابعة للاتحاد الأوروبي أو تابعة للولاية أو المقاطعة أو غيرها من قوانين أو لوائح الخصوصية أو حماية البيانات أو أمن البيانات.
- "بيانات العميل"، إذا لم يتم تعريفها في الاتفاقية، يعني البيانات التي يتم استيعابها من نقاط نهاية العميل، أو التي يتم توفيرها بطريقة أخرى، من قبل العميل أو نيابة عنه إلى شركة Stellar Cyber من خلال استخدام العميل للمنتجات، باستثناء بيانات النظام.
- "البيانات الشخصية للعميل" تعني البيانات الشخصية الواردة في بيانات العميل، بما في ذلك أي فئات خاصة من البيانات الشخصية أو البيانات الحساسة المحددة بموجب قانون حماية البيانات المعمول به.
- "اللائحة العامة لحماية البيانات في الاتحاد الأوروبي" تعني اللائحة (الاتحاد الأوروبي) 2016/679 الصادرة عن البرلمان الأوروبي والمجلس بتاريخ 27 أبريل 2016 بشأن حماية الأشخاص الطبيعيين فيما يتعلق بمعالجة البيانات الشخصية وحرية حركة هذه البيانات، وإلغاء التوجيه 95/46/EC.
- "خرق أمني" يعني خرق أمن شركة ستيلار سايبر يؤدي إلى التدمير العرضي أو غير القانوني لبيانات العميل أو فقدانها أو تغييرها أو الكشف عنها أو الوصول إليها بشكل غير مصرح به.
- "المعالج الفرعي" يعني طرف ثالث مخول كمعالج آخر بموجب اتفاقية حماية البيانات هذه لمعالجة بيانات العميل من أجل تقديم المخرجات.
- "بيانات النظام" ويعني ذلك البيانات التقنية والتشغيلية والتشخيصية والاستخدامية وبيانات القياس عن بعد وبيانات الأداء والتكوين ومعلومات التهديدات وما شابهها من البيانات التي يتم إنشاؤها بواسطة أو تتعلق بتشغيل أو أداء أو أمان أو استخدام المخرجات، ولكن باستثناء البيانات الشخصية للعميل.
- إن المصطلحات "البيانات الشخصية" و"صاحب البيانات" و"المتحكم" و"المعالج" كما هي مستخدمة في هذه الاتفاقية لها المعاني المحددة بموجب قانون حماية البيانات المعمول به، أو في حالة عدم وجود أي معنى أو قانون من هذا القبيل، بموجب اللائحة العامة لحماية البيانات في الاتحاد الأوروبي.
- تشمل المصطلحات "البيانات الشخصية" و"صاحب البيانات" و"المتحكم" و"المعالج" "المعلومات الشخصية" و"المستهلك" و"الأعمال" و"مقدم الخدمة" على التوالي، وفقًا لما يقتضيه قانون حماية البيانات المعمول به.
الامتثال القانوني والشروط الخاصة بكل ولاية قضائية
- أدوار الأطراف. تُعد شركة Stellar Cyber جهة معالجة، والعميل هو جهة تحكم أو معالجة، حسب الاقتضاء، لبيانات العميل.
- الامتثال للقانون. يلتزم كل طرف بالتزاماته المتعلقة بمعالجة بيانات العميل بموجب قانون حماية البيانات المعمول به.
- مصطلحات خاصة بالولاية القضائية. في حال خضوع معالجة بيانات العميل لقانون حماية البيانات المعمول به والموصوف في الملحق 3 (قوانين حماية البيانات الخاصة بكل ولاية قضائية)، تُطبّق الأحكام المقابلة الواردة في الملحق 3 أيضاً. وفي حال وجود تعارض بين الأحكام العامة لهذه الاتفاقية وأحكام الملحق 3، يُعتدّ بأحكام الملحق 3.
-
معالجة بيانات العميل
- ملخص عملية المعالجة. تم وصف موضوع وتفاصيل معالجة بيانات العميل في الملحق 1 (تفاصيل معالجة بيانات العميل).
- الالتزام السيبراني النجمي. تلتزم شركة ستيلر سايبر بما يلي: (أ) عدم معالجة بيانات العميل إلا لتقديم المخرجات وفقًا للاتفاقية (بما في ذلك ما هو منصوص عليه في اتفاقية حماية البيانات هذه وكما هو موضح في الملحق 1 لهذه الاتفاقية) والقانون المعمول به ("الغرض المسموح به")؛ و(ب) إخطار العميل فورًا إذا رأت شركة ستيلر سايبر أن قانون حماية البيانات المعمول به يمنعها من الامتثال للغرض المسموح به أو إذا كانت غير قادرة على الامتثال له لأي سبب آخر.
- تعليمات العميل والتزاماته. بموجب هذا، يقوم العميل بما يلي: (أ) يُصدر تعليماته لشركة ستيلار سايبر بمعالجة بيانات العميل للغرض المسموح به؛ (ب) يضمن ويقر بأنه مخول وسيظل مخولاً بشكل صحيح وفعال لإصدار التعليمات الواردة هنا نيابة عن كل جهة تحكم ذات صلة ببيانات العميل؛ و(ج) يضمن ويقر بأن جهة التحكم ذات الصلة ببيانات العميل قد قدمت جميع الإشعارات وحصلت على جميع الموافقات المطلوبة بموجب قانون حماية البيانات المعمول به لتزويد شركة ستيلار سايبر ببيانات العميل بموجب الاتفاقية.
-
الأمن
- تدابير أمنية. ستقوم شركة ستيلر سايبر بتنفيذ وصيانة التدابير التقنية والتنظيمية المنصوص عليها في الملحق 2 (التدابير الأمنية) ("التدابير الأمنية"). ويجوز لشركة ستيلر سايبر تحديث التدابير الأمنية من حين لآخر شريطة ألا تؤدي هذه التحديثات إلى تقليل مستوى أمان المنتجات النهائية أو التزامات ستيلر سايبر بموجب الاتفاقية.
- مسؤوليات العميل الأمنية. دون الإخلال بالتزامات شركة ستيلار سايبر بموجب القسم 5.1 (التدابير الأمنية) وفي أي مكان آخر في الاتفاقية، يكون العميل مسؤولاً عن استخدامه للمخرجات، بما في ذلك: (أ) استخدام المخرجات لضمان مستوى أمان مناسب للمخاطر التي تتعرض لها بيانات العميل؛ (ب) تأمين بيانات اعتماد المصادقة والأنظمة والأجهزة التي يستخدمها العميل للوصول إلى المخرجات؛ و(ج) نسخ بيانات العميل احتياطياً حسب الاقتضاء.
- تقييم أمن العميل. يوافق العميل على أن المخرجات والتدابير الأمنية التي تنفذها وتحافظ عليها شركة ستيلار سايبر توفر مستوى أمان مناسبًا للمخاطر التي تتعرض لها بيانات العميل.
- السرية. تضمن شركة ستيلار سايبر أن يقوم موظفوها المشاركون في معالجة بيانات العميل بما يلي: (أ) معالجة هذه البيانات فقط بناءً على تعليمات العميل أو وفقًا لما هو موضح في اتفاقية حماية البيانات هذه، و(ب) الالتزام بالحفاظ على سرية وأمن هذه البيانات حتى بعد انتهاء فترة عملهم. كما توفر ستيلار سايبر تدريبًا دوريًا وإلزاميًا لموظفيها في مجال خصوصية البيانات وأمنها، بما يتوافق مع قانون حماية البيانات المعمول به ومعايير الصناعة.
- اختراقات أمنية
- تنبيه. ستقوم شركة ستيلار سايبر بإخطار العميل فورًا، وفي جميع الأحوال في غضون 72 ساعة من علمها بحدوث خرق أمني، وستتخذ على الفور خطوات معقولة لتقليل الضرر وتأمين بيانات العميل.
- تفاصيل الإخطار. سيتضمن إشعار شركة ستيلار سايبر بشأن أي خرق أمني ما يلي: (أ) طبيعة الخرق الأمني، بما في ذلك موارد العميل المتأثرة؛ (ب) الإجراءات التي اتخذتها ستيلار سايبر، أو تخطط لاتخاذها، لمعالجة الخرق الأمني والحد من مخاطره المحتملة؛ (ج) الإجراءات التي توصي بها ستيلار سايبر العميل، إن وجدت، لمعالجة الخرق الأمني؛ (د) تفاصيل جهة اتصال يمكن من خلالها الحصول على مزيد من المعلومات. في حال تعذر تقديم جميع هذه المعلومات في وقت واحد، سيحتوي الإشعار الأولي لشركة ستيلار سايبر على المعلومات المتاحة حينها، وسيتم تقديم أي معلومات إضافية فور توفرها دون تأخير.
- لا إقرار بالخطأ أو المسؤولية. لن يُفسر إخطار شركة Stellar Cyber أو ردها على خرق أمني بموجب هذا القسم على أنه إقرار من جانب شركة Stellar Cyber بأي خطأ أو مسؤولية فيما يتعلق بالخرق الأمني.
-
المعالجة الفرعية
- موافقة صريحة. يُخوّل العميل شركة ستيلار سايبر تحديدًا بالتعاقد مع الكيانات المدرجة في البند 6.2 (تفاصيل المعالج الفرعي) كمعالجين فرعيين. إضافةً إلى ذلك، ودون الإخلال بأحكام البند 6.3 (التعاقد مع معالجين فرعيين جدد)، يُخوّل العميل عمومًا التعاقد مع أي أطراف ثالثة أخرى (يُشار إلى كل منها بـ "معالج فرعي جديد") كمعالجين فرعيين.
- تفاصيل المعالج الفرعي. تتوفر معلومات حول المعالجات الفرعية، بما في ذلك وظائفها ومواقعها، في القسم 6.3 (كما قد يتم تحديثها من قبل Stellar Cyber من وقت لآخر وفقًا لاتفاقية حماية البيانات هذه).
- إشراك معالجات فرعية جديدة. عند التعاقد مع أي معالج بيانات فرعي جديد أثناء سريان اتفاقية حماية البيانات هذه، يتعين على شركة ستيلار سايبر إخطار العميل كتابيًا قبل ثلاثين (30) يومًا على الأقل من التعاقد مع أي معالج بيانات فرعي جديد، بما في ذلك تفاصيل المعالجة التي سيقوم بها المعالج الفرعي الجديد. إذا قام العميل، خلال ثلاثين (30) يومًا من استلام ذلك الإخطار، بإخطار شركة ستيلار سايبر كتابيًا بأي اعتراضات على التعيين المقترح، وقدم مبررات معقولة تجاريًا لهذه الاعتراضات استنادًا إلى عدم قدرة معالج البيانات الفرعي الجديد على حماية بيانات العميل بشكل كافٍ، فإنه: (A) ستعمل شركة ستيلار سايبر مع العميل بحسن نية لمعالجة اعتراضات العميل بشأن المعالج الفرعي الجديد؛ (B) في حال تعذر حل مخاوف العميل في غضون ثلاثين (30) يومًا من تاريخ استلام شركة ستيلر سايبر لإشعار العميل، وبغض النظر عن أي شيء في الاتفاقية، يجوز للعميل، من خلال تقديم إشعار كتابي إلى شركة ستيلر سايبر بأثر فوري، إنهاء الطلب (الطلبات) فيما يتعلق فقط بالجوانب التي لا يمكن لشركة ستيلر سايبر توفيرها دون استخدام المعالج الفرعي الجديد.
- متطلبات العناية الواجبة للمعالج الفرعي. فيما يتعلق بكل معالج فرعي ، يجب على Stellar Cyber: (A) قبل أن يقوم المعالج الفرعي بمعالجة بيانات العميل لأول مرة، قم بإجراء العناية الواجبة الكافية للتأكد من أن المعالج الفرعي قادر على أداء الالتزامات المتعاقد عليها معه وفقًا للاتفاقية (بما في ذلك اتفاقية حماية البيانات هذه)؛ (B) إعادة تقييم المعالج الفرعي بشكل دوري لضمان استمرار قدرته على أداء الالتزامات المتعاقد عليها معه وفقًا للاتفاقية (بما في ذلك اتفاقية حماية البيانات هذه)؛ (C) ضمان أن تخضع معالجة بيانات العميل من قبل المعالج الفرعي لعقد مكتوب يتضمن شروطاً لا تقل حماية لبيانات العميل عن تلك المنصوص عليها في اتفاقية حماية البيانات هذه، بما في ذلك فرض التزامات حماية البيانات المعمول بها في اتفاقية حماية البيانات هذه على المعالج الفرعي؛ (D) يظل مسؤولاً مسؤولية كاملة عن جميع الالتزامات المتعاقد عليها من الباطن، وعن جميع أفعال وإغفالات المعالج الفرعي.
-
تعاون
- الحقوق الفردية. وبالنظر إلى طبيعة المعالجة، ستقوم شركة Stellar Cyber بمساعدة العميل من خلال تنفيذ التدابير التقنية والتنظيمية المناسبة، بقدر الإمكان، للوفاء بالتزامات العميل، كما يفهمها العميل بشكل معقول، للاستجابة لطلبات ممارسة حقوق الأفراد بموجب قانون حماية البيانات المعمول به.
- الطلبات الفردية. تلتزم شركة ستيلر سايبر بما يلي: (أ) إخطار العميل فوراً إذا تلقت ستيلر سايبر طلباً من فرد بموجب قانون حماية البيانات المعمول به فيما يتعلق ببيانات العميل، وذلك في حدود ما تتعرف عليه ستيلر سايبر من أن الطلب يتعلق بالعميل؛ و(ب) ضمان عدم استجابة ستيلر سايبر لهذا الطلب إلا بناءً على تعليمات موثقة من العميل أو كما هو مطلوب بموجب القانون المعمول به، وفي هذه الحالة، يتعين على ستيلر سايبر، في حدود ما يسمح به القانون المعمول به، إبلاغ العميل بهذا الشرط القانوني قبل أن تستجيب ستيلر سايبر للطلب.
- تقييمات الأثر والاستشارات. إلى الحد الذي يتطلبه قانون حماية البيانات المعمول به، يجب على شركة Stellar Cyber (مع مراعاة طبيعة المعالجة والمعلومات المتاحة لشركة Stellar Cyber) تقديم مساعدة معقولة للعميل في أي تقييمات للأثر أو مشاورات مع منظمي حماية البيانات من خلال تقديم المعلومات وفقًا للقسم 7.4 (عمليات التدقيق والسجلات).
- التدقيق والسجلات. ستوفر شركة ستيلار سايبر للعميل، بناءً على طلبه، المعلومات اللازمة لإثبات امتثاله لقانون حماية البيانات المعمول به واتفاقية حماية البيانات هذه، وذلك وفقًا للإجراءات التالية: (أ) ستزود ستيلار سايبر العميل بأحدث الشهادات و/أو ملخصات تقارير التدقيق التي حصلت عليها ستيلار سايبر لاختبار وتقييم فعالية التدابير الأمنية بشكل دوري؛ (ب) ستتعاون ستيلار سايبر بشكل معقول مع العميل من خلال توفير معلومات إضافية متاحة بشأن التدابير الأمنية لمساعدة العميل على فهمها بشكل أفضل؛ (ج) إذا احتاج العميل إلى مزيد من المعلومات للامتثال لالتزاماته الخاصة أو التزامات جهة تحكم أخرى بالتدقيق، أو بناءً على طلب من سلطة إشرافية مختصة، فسيُبلغ العميل ستيلار سايبر بذلك، وسيتناقش الطرفان بحسن نية حول محتوى المعلومات المطلوبة وكيفية تسليمها.
-
مواقع معالجة البيانات
- موقع استضافة البيانات. لن تقوم شركة Stellar Cyber باستضافة بيانات العميل المخزنة إلا في المناطق التي تقدمها شركة Stellar Cyber والتي يختارها العميل في الطلب أو كما تم تكوينها من قبل العميل عبر المخرجات (موقع الاستضافة).
- موقع معالجة البيانات. مع الأخذ في الاعتبار الضمانات المنصوص عليها في اتفاقية حماية البيانات هذه، يجوز معالجة بيانات العميل في الولايات المتحدة أو أي دولة أخرى تعمل فيها شركة Stellar Cyber أو معالجوها الفرعيون.
-
حذف البيانات
- الحذف عند الإنهاء. يتعين على شركة Stellar Cyber حذف جميع نسخ بيانات العميل على الفور وفي أي حال في غضون ستين (60) يومًا من تاريخ التوقف عن تقديم أي مخرجات تتضمن معالجة بيانات العميل ("تاريخ التوقف")، ما لم يتطلب القانون المعمول به الاحتفاظ بها.
- شهادة الحذف. يتعين على شركة Stellar Cyber تقديم شهادة خطية للعميل تفيد بأنها امتثلت لهذا القسم في غضون عشرة (10) أيام من استلام طلب العميل الخطي للحصول على هذه الشهادة.
-
الشروط العامة
- ترجمة. فيما يتعلق بموضوع اتفاقية حماية البيانات هذه، في حالة وجود تعارض بين أحكام اتفاقية حماية البيانات هذه وأي اتفاقيات أخرى بين الطرفين، بما في ذلك الاتفاقية (باستثناء ما تم الاتفاق عليه صراحة كتابةً وتوقيعه نيابة عن الطرفين) الاتفاقيات التي تم إبرامها أو يُزعم إبرامها بعد تاريخ اتفاقية حماية البيانات هذه، فإن أحكام اتفاقية حماية البيانات هذه هي التي تسود.
- مسؤلية. أي مسؤولية مرتبطة بعدم الامتثال لهذا الاتفاق ستخضع لأحكام تحديد المسؤولية المنصوص عليها في الاتفاقية.
- الأحكام غير الصالحة أو غير القابلة للتنفيذ. في حال ثبوت عدم صحة أو عدم نفاذ أي بند من بنود اتفاقية حماية البيانات هذه، فإن باقي بنودها تظل سارية المفعول. ويتم تعديل البند غير الصحيح أو غير القابل للتنفيذ إما (أ) حسب الضرورة لضمان صحته ونفاذه، مع الحفاظ قدر الإمكان على نوايا الأطراف، أو إذا تعذر ذلك، (ب) يُفسر كما لو أن الجزء غير الصحيح أو غير القابل للتنفيذ لم يكن موجودًا فيها أصلًا.
وشهادة على ذلك
وإثباتاً لما تقدم، قام الطرفان المذكوران هنا بتنفيذ ملحق حماية البيانات الإلكترونية لشركة ستيلار هذا من قبل مسؤوليهما أو ممثليهما المفوضين حسب الأصول اعتباراً من تاريخ نفاذ الاتفاقية.
| العميل: | شركة ستيلار سايبر |
| التوقيع: | التوقيع: |
| الاسم (مطبوعاً): | الاسم (مطبوعاً): |
| العنوان: | العنوان: |
| البريد الإلكتروني: | legal@stellarcyber.ai |
| التاريخ: | التاريخ: |
الملحق 1: تفاصيل معالجة بيانات العميل
موضوع المعالجة ومدتها
ستقوم شركة ستيلار سايبر بمعالجة بيانات العميل، بما في ذلك أي بيانات شخصية واردة فيها، حصراً لتقديم الخدمات المطلوبة بموجب الاتفاقية، بما في ذلك أي فترة احتفاظ يختارها العميل لخدمات محددة. وتستمر المعالجة حتى انتهاء أو فسخ الاتفاقية، وبعد ذلك ستقوم ستيلار سايبر بحذف بيانات العميل وفقاً للبند 9 (حذف البيانات).
طبيعة وغرض المعالجة
ستقوم شركة ستيلار سايبر بمعالجة بيانات العملاء فقط للغرض المسموح به.
فئات البيانات
تعتمد الطبيعة المحددة لبيانات العملاء التي تعالجها شركة ستيلار سايبر على المنتجات والخدمات التي يشتريها العميل، ولكنها ترتبط بشكل عام بالفئات التالية من البيانات:
- أي بيانات سجلات وبيانات غير منظمة من التطبيقات يتم سحبها من خلال واجهات برمجة التطبيقات التي يقدمها العميل إلى شركة Stellar Cyber في سبيل إنجاز المخرجات.
- بيانات نقطة النهاية وسجلات نقطة النهاية (مثل اسم الجهاز، ومعلومات نظام التشغيل، واسم المستخدم، وعنوان IP، واسم العمليات، واسم التطبيقات، والسجلات والأحداث).
- بيانات الشبكة واستخدام الشبكة (على سبيل المثال، 5-tuple في حزم IP بما في ذلك عناوين IP وعناوين URL ومعلومات الشهادة واسم المستخدم وعنوان البريد الإلكتروني وحجم الحزمة).
- بيانات الملف (مثل اسم الملف، وتجزئة الملف، ونوع الملف، وحجم الملف).
- بيانات المستخدم (مثل اسم المستخدم، عنوان البريد الإلكتروني).
فئات خاصة من البيانات
لا تهدف المخرجات إلى معالجة فئات خاصة من البيانات الشخصية، ولا يلزم وجود فئات خاصة من البيانات الشخصية لتسليم المخرجات إلى العميل.
مع مراعاة ما سبق، عندما يتحكم العميل في البيانات المرسلة إلى شركة ستيلار سايبر، أو في مهام خدمات محددة (مثل التحقيقات الجنائية التي تتطلب تحليل البيانات الأساسية)، يجوز لشركة ستيلار سايبر معالجة فئات خاصة من البيانات الشخصية نيابةً عن العميل. قد لا تُعرف طبيعة ونطاق أي فئات خاصة من البيانات الشخصية الحساسة المنقولة إلا بعد إتمام المعالجة، ولكنها قد تشمل بيانات شخصية تكشف عن الأصل العرقي أو الإثني، أو الآراء السياسية، أو المعتقدات الدينية أو الفلسفية، أو عضوية النقابات العمالية، أو البيانات الجينية، أو البيانات البيومترية، أو البيانات المتعلقة بالصحة، أو البيانات المتعلقة بالحياة الجنسية أو التوجه الجنسي للشخص.
موضوعات البيانات
يشمل أصحاب البيانات الأفراد الذين يتم تقديم بيانات عنهم إلى شركة Stellar Cyber عبر المخرجات من قبل (أو بتوجيه من) العميل، وقد يشمل ذلك موظفي العميل ووكلائه ومستشاريه ومقاوليه وخبراءه؛ وأشخاص الاتصال والعملاء والعملاء المحتملين وشركاء الأعمال لشركاء قنوات العميل ومورديه؛ وأي مستخدمين آخرين مصرح لهم لنقاط نهاية العميل التي تم تثبيت المخرجات عليها أو للمخرجات نفسها.
الملحق 2: التدابير الأمنية
تُطبّق شركة ستيلار سايبر برنامجًا لأمن المعلومات مصممًا لحماية سرية بيانات العملاء وسلامتها وتوافرها ("برنامج ستيلار سايبر لأمن المعلومات"). يُطبّق هذا البرنامج على مستوى الشركة ككل، وهو مصمم لضمان امتثال ستيلار سايبر لقانون حماية البيانات المعمول به. اعتبارًا من تاريخ سريان هذا البرنامج، ستُطبّق ستيلار سايبر وتُحافظ على تدابير الأمان الموضحة في هذا الملحق 2، والتي تشمل، على سبيل المثال لا الحصر، التدابير التالية لضمان استمرار سرية البيانات وسلامتها وتوافرها، ولمنع الوصول غير المصرح به إليها أو استخدامها أو تعديلها أو الكشف عنها:
-
منظمة أمن المعلومات
- سياسات الأمن. تحتفظ شركة Stellar Cyber بمجموعة شاملة من سياسات وإجراءات ومعايير الأمن والخصوصية التي توفر التوجيه للمنظمة فيما يتعلق بممارسات الأمن والخصوصية.
- الأدوار والمسؤوليات الأمنية. يخضع موظفو شركة Stellar Cyber الذين لديهم إمكانية الوصول إلى بيانات العملاء لأدوار ومسؤوليات أمنية محددة بوضوح.
-
أمن الموارد البشرية
- فحوصات الخلفية. تقوم شركة Stellar Cyber بإجراء فحوصات خلفية لجميع الموظفين الذين لديهم إمكانية الوصول إلى البيانات، وتشترط الالتزام بالسرية وأخلاقيات العمل قبل التوظيف.
- التدريب الأمني. توفر شركة Stellar Cyber تدريبًا على الأمن والخصوصية، بما في ذلك الإقرار بسياسات الأمن، لجميع الموظفين عند التعيين وسنويًا بعد ذلك.
-
صلاحية التحكم صلاحية الدخول
- الدخول مخصص للمصرح لهم فقط. تمنع شركة Stellar Cyber الوصول إلى البيانات أو استخدامها أو تعديلها أو الكشف عنها إلا من قبل الموظفين المصرح لهم حسب الضرورة لتقديم المخرجات أو منع أو معالجة مشاكل الخدمة أو المشاكل التقنية أو الامتثال للقانون المعمول به أو وفقًا لتعليمات العميل.
- المصادقة. يتم تطبيق المصادقة متعددة العوامل وكلمات المرور القوية بشكل صارم للوصول إلى البيانات.
-
تشفير
- ممارسات التشفير. يتم تطبيق التشفير أو إخفاء هوية البيانات أثناء النقل وأثناء التخزين باستخدام بروتوكولات التشفير القياسية في هذا المجال.
-
أمن العمليات والاتصالات
- التسجيل والمراقبة. تقوم شركة Stellar Cyber بتسجيل ومراقبة الأحداث الأمنية عبر نظام إدارة معلومات وأحداث الأمان (SIEM) منصة لتحديد سلوكيات النظام والمستخدم المشبوهة.
- إدارة الثغرات الأمنية. تحافظ شركة Stellar Cyber على العمليات والأدوات اللازمة لتحديد وتقييم ومعالجة والتحقق من الثغرات الأمنية بشكل منتظم، بما في ذلك الاختبارات الدورية والتقييمات وعمليات التدقيق المستقلة.
-
علاقات الموردين
- تقييم المعالج الفرعي. تحافظ شركة Stellar Cyber على عمليات لتقييم المعالجين الفرعيين المحتملين والحاليين لضمان اتخاذ تدابير فنية وتنظيمية مناسبة لحماية بيانات العملاء.
-
إدارة استمرارية الأعمال
- النسخ الاحتياطي والاستعادة. على نفقة العميل، تحافظ شركة Stellar Cyber على القدرة على استعادة توافر بيانات العميل بعد وقوع حادث يؤثر على التوافر من خلال الحفاظ على حل احتياطي لأغراض التعافي من الكوارث.
للحصول على وصف تفصيلي للتدابير الأمنية التي اعتمدتها شركة Stellar Cyber، يرجى إرسال طلب إلى security@stellarcyber.ai.
الملحق 3: قوانين حماية البيانات الخاصة بكل ولاية قضائية
تنطبق الشروط الواردة في كل وحدة من وحدات هذا الملحق 3 فقط عندما ينطبق القانون المقابل على معالجة بيانات العميل.
الوحدة 1: قانون حماية البيانات الأوروبي
-
تعريفات إضافية
- "بلد مناسب" يعني: (أ) بالنسبة للبيانات التي تتم معالجتها وفقًا للائحة العامة لحماية البيانات في الاتحاد الأوروبي: أي دولة داخل المنطقة الاقتصادية الأوروبية، أو دولة أو إقليم يخضع لقرار كفاية صادر عن المفوضية الأوروبية بموجب المادة 45(1) من اللائحة العامة لحماية البيانات في الاتحاد الأوروبي؛ (ب) بالنسبة للبيانات التي تتم معالجتها وفقًا للائحة العامة لحماية البيانات في المملكة المتحدة: المملكة المتحدة أو دولة أو إقليم يخضع للوائح كفاية بموجب المادة 45(1) من اللائحة العامة لحماية البيانات في المملكة المتحدة والمادة 17أ من قانون حماية البيانات لعام 2018؛ و/أو (ج) بالنسبة للبيانات التي تتم معالجتها وفقًا لقانون حماية البيانات الفيدرالي السويسري: سويسرا أو دولة أو إقليم (1) مدرج في قائمة الدول التي يضمن تشريعها مستوى كافيًا من الحماية كما نشرها المفوض الفيدرالي السويسري لحماية البيانات والمعلومات، أو (2) يخضع لقرار كفاية صادر عن المجلس الفيدرالي السويسري بموجب قانون حماية البيانات الفيدرالي السويسري.
- "آلية التحويل البديلة" يعني آلية، بخلاف البنود التعاقدية القياسية، التي تُمكّن من النقل القانوني للبيانات الشخصية إلى دولة ثالثة وفقًا لقانون حماية البيانات الأوروبي (على سبيل المثال، إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة، بما في ذلك امتداد المملكة المتحدة لإطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة وإطار خصوصية البيانات بين سويسرا والولايات المتحدة، أو أي إطار آخر معترف به على أنه يضمن أن توفر الكيانات المشاركة مستوى كافيًا من الحماية).
- "قانون حماية البيانات الأوروبي" يعني، حسب الاقتضاء: (أ) اللائحة العامة لحماية البيانات في الاتحاد الأوروبي؛ (ب) اللائحة العامة لحماية البيانات في المملكة المتحدة؛ أو (ج) قانون حماية البيانات الفيدرالي السويسري.
- "القانون الأوروبي" يعني، حسب الاقتضاء: (أ) قانون الاتحاد الأوروبي أو قانون الدولة العضو في الاتحاد الأوروبي (إذا كان قانون حماية البيانات العامة للاتحاد الأوروبي ينطبق على معالجة بيانات العميل)؛ (ب) قانون المملكة المتحدة أو جزء من المملكة المتحدة (إذا كان قانون حماية البيانات العامة للمملكة المتحدة ينطبق على معالجة بيانات العميل)؛ أو (ج) قانون سويسرا (إذا كان قانون حماية البيانات الفيدرالي السويسري ينطبق على معالجة بيانات العميل).
- "نقل مقيد" يعني نقل أو معالجة البيانات الشخصية للعميل إلى أو في بلد لا يعتبر بلداً كافياً.
- "SCCs" يعني ذلك وحدات التحكم من وحدة التحكم إلى المعالج أو وحدات التحكم من المعالج إلى المعالج، حسب الاقتضاء.
- "SCCs (وحدة التحكم إلى المعالج)" يعني ذلك بنود التعاقد القياسية للاتحاد الأوروبي العاملة بموجب الوحدة الثانية (من المتحكم إلى المعالج)، كما هو موضح في الملحق 4 من اتفاقية حماية البيانات هذه.
- "SCCs (معالج إلى معالج)" يعني ذلك بنود التعاقد القياسية للاتحاد الأوروبي العاملة بموجب الوحدة الثالثة (من معالج إلى معالج)، كما هو موضح في الملحق 4 من اتفاقية حماية البيانات هذه.
- "وكالة حماية البيئة السويسرية" يعني قانون حماية البيانات الفيدرالي الصادر في 19 يونيو 1992 (سويسرا)، بصيغته المعدلة أو المستبدلة.
- "اللائحة العامة لحماية البيانات في المملكة المتحدة" تعني اللائحة العامة لحماية البيانات في الاتحاد الأوروبي بصيغتها المعدلة والمدمجة في قانون المملكة المتحدة بموجب قانون الاتحاد الأوروبي (الانسحاب) لعام 2018 في المملكة المتحدة ، والتشريعات الثانوية المعمول بها بموجب القانون نفسه.
- "UK IDTA" يعني الملحق الدولي لنقل البيانات لبنود التعاقد القياسية الصادرة عن المفوضية الأوروبية من قبل مفوض المعلومات في المملكة المتحدة، كما هو موضح في الملحق 6 من اتفاقية حماية البيانات هذه.
-
إشعار بالامتثال
مع عدم الإخلال بالتزامات شركة ستيلار سايبر بموجب البند 4.3 (تعليمات العميل والتزاماته) من اتفاقية حماية البيانات، أو أي حقوق أو التزامات أخرى لأي من الطرفين بموجب الاتفاقية، ستقوم ستيلار سايبر بإخطار العميل فورًا إذا رأت، في حدود ما يحظره القانون الأوروبي، ما يلي: (أ) أن القانون الأوروبي يمنع ستيلار سايبر من الامتثال لتعليمات معينة؛ (ب) أن التعليمات لا تتوافق مع قانون حماية البيانات الأوروبي؛ أو (ج) أن ستيلار سايبر غير قادرة على الامتثال لتعليمات معينة لأي سبب آخر. إذا كان العميل معالج بيانات، فسيرسل العميل فورًا إلى المتحكم ذي الصلة أي إخطار تقدمه ستيلار سايبر بموجب هذا البند.
إذا كان العميل معالجًا، فسوف يقوم العميل على الفور بإرسال أي إشعار مقدم من شركة ستيلار سايبر بموجب هذا القسم إلى وحدة التحكم ذات الصلة.
-
نقل البيانات
- التحويلات المقيدة؛ الآلية الأساسية. عندما يشكل معالجة البيانات الشخصية للعميل نقلًا مقيدًا، ستعتمد شركة ستيلار سايبر في المقام الأول على آلية نقل بديلة لتوفير أساس قانوني لهذا النقل المقيد، شريطة أن تكون هذه الآلية معتمدة من قبل ستيلار سايبر ومتاحة وصالحة لهذا النقل المقيد. وستزود ستيلار سايبر العميل، بناءً على طلبه، بمعلومات حول آلية النقل البديلة التي تعتمد عليها.
- SCCs كخيار احتياطي. إذا لم تتوفر آلية نقل بديلة، أو لم يتم اعتمادها، أو لم تكن سارية المفعول لنقل مقيد - بما في ذلك في حال إبطال أو تعليق آلية النقل البديلة التي اعتمدت عليها شركة ستيلار سايبر، أو في حال توقفها عن توفير أساس قانوني للنقل المقيد - فإن بنود التعاقد القياسية (SCCs) ستُطبق (بحسب ما إذا كان العميل متحكمًا و/أو معالجًا) فيما يتعلق بهذا النقل المقيد بين ستيلار سايبر والعميل. في حال انطباق اللائحة العامة لحماية البيانات (GDPR) في المملكة المتحدة على نقل مقيد، تُستكمل بنود التعاقد القياسية وتُعدّل بموجب قانون نقل الهوية والترخيص (IDTA) في المملكة المتحدة الوارد في الملحق 6. وفي حال انطباق قانون حماية البيانات الفيدرالي السويسري (FDPA) على نقل مقيد، تُستكمل بنود التعاقد القياسية بالتعديلات السويسرية الواردة في نهاية الملحق 4.
- معلومات حول عمليات النقل المقيدة. ستقوم شركة Stellar Cyber بتزويد العميل بالمعلومات المتعلقة بالنقل المقيد كما هو موضح في القسم 7.4 (عمليات التدقيق والسجلات) من اتفاقية حماية البيانات.
- التدقيق في الشركات الصغيرة والمتوسطة. إذا تم تطبيق بنود التعاقد القياسية كما هو موضح في القسم 3.2 من هذه الوحدة 1، فإن شركة Stellar Cyber ستسمح للعميل، أو مدقق حسابات مستقل يعينه العميل، بإجراء عمليات التدقيق كما هو موضح في بنود التعاقد القياسية تلك، وأثناء عملية التدقيق، ستتيح جميع المعلومات المطلوبة بموجب بنود التعاقد القياسية تلك، وذلك وفقًا للقسم 7.4 (عمليات التدقيق والسجلات) من اتفاقية حماية البيانات.
- لا تعديل على الخرسانة المسلحة بالألياف. لا يهدف أي شيء في الاتفاقية (بما في ذلك هذا الملحق 3) إلى تعديل أو تناقض أي من البنود التعاقدية القياسية أو الإضرار بالحقوق أو الحريات الأساسية لأصحاب البيانات بموجب قانون حماية البيانات الأوروبي.
- أسبقية العقود قصيرة الأجل. إلى الحد الذي تنطبق فيه البنود التعاقدية القياسية، وفي حالة وجود أي تعارض أو تناقض بين أي من البنود التعاقدية القياسية وبقية الاتفاقية، بما في ذلك هذا الملحق، فإن البنود التعاقدية القياسية هي التي تسود.
الوحدة الثانية: قوانين حماية البيانات في الولايات الأمريكية
-
تعريفات إضافية
- "CCPA" يعني قانون خصوصية المستهلك في كاليفورنيا لعام 2018، بصيغته المعدلة، بما في ذلك بصيغته المعدلة بموجب قانون حقوق الخصوصية في كاليفورنيا لعام 2020، بالإضافة إلى جميع اللوائح التنفيذية.
- "محاسب قانوني معتمد" يعني قانون الخصوصية في كولورادو، Colo. Rev. Stat. §§ 6-1-1301 وما يليها، وجميع اللوائح التنفيذية.
- "CTDPA" ويعني ذلك قانون خصوصية البيانات في ولاية كونيتيكت وجميع اللوائح التنفيذية له.
- "UCPA" يعني قانون خصوصية المستهلك في ولاية يوتا، وقانون ولاية يوتا المادة 13-61-101 وما يليها، وجميع اللوائح التنفيذية.
- "VCDPA" يعني قانون حماية بيانات المستهلك في ولاية فرجينيا، المادة 59.1-575 وما يليها من قانون فرجينيا، وجميع اللوائح التنفيذية.
- "قانون حماية البيانات الأمريكي" يعني، حسب الاقتضاء، قانون حماية خصوصية المستهلك في كاليفورنيا (CCPA)، وقانون حماية المستهلك (CPA)، وقانون حماية البيانات في كاليفورنيا (CTDPA)، وقانون حماية خصوصية المستهلك في كاليفورنيا (UCPA)، وقانون حماية خصوصية المستهلك في فرجينيا (VCDPA)، وجميع القوانين واللوائح الأخرى المتعلقة بحماية البيانات، ومعالجة البيانات الشخصية، والخصوصية، و/أو الاتصالات الإلكترونية السارية من وقت لآخر في الولايات المتحدة.
-
المحظورات
مع عدم الإخلال بالتزامات شركة ستيلار سايبر بموجب البند 4.3 (تعليمات العميل والتزاماته) من اتفاقية حماية البيانات، فيما يتعلق بمعالجة بيانات العميل وفقًا لقانون خصوصية المستهلك في كاليفورنيا، لن تقوم شركة ستيلار سايبر، ما لم يسمح قانون حماية البيانات الأمريكي بخلاف ذلك، بما يلي: (أ) بيع أو مشاركة بيانات العميل؛ (ب) الاحتفاظ ببيانات العميل أو استخدامها أو الكشف عنها لأي غرض آخر غير الأغراض المحددة في الاتفاقية واتفاقية حماية البيانات؛ (ج) الاحتفاظ ببيانات العميل أو استخدامها أو الكشف عنها لأي غرض تجاري آخر غير الغرض التجاري المحدد في الاتفاقية واتفاقية حماية البيانات، بما في ذلك خدمة شركة أخرى؛ (د) الاحتفاظ ببيانات العميل أو استخدامها أو الكشف عنها خارج نطاق العلاقة التجارية المباشرة بين شركة ستيلار سايبر والعميل؛ أو (هـ) دمج بيانات العميل أو تحديثها مع أي معلومات شخصية أخرى تتلقاها شركة ستيلار سايبر من طرف ثالث أو نيابة عنه أو تجمعها من تفاعلاتها الخاصة مع المستهلك.
-
إشعار بالامتثال
دون الإخلال بالتزامات شركة ستيلر سايبر بموجب القسم 4.3 (تعليمات العميل والتزاماته) من اتفاقية حماية البيانات، أو أي حقوق أو التزامات أخرى لأي من الطرفين بموجب الاتفاقية، ستقوم شركة ستيلر سايبر بإخطار العميل إذا رأت شركة ستيلر سايبر أنها غير قادرة على الوفاء بالتزاماتها بموجب قانون حماية البيانات الأمريكي، ما لم يكن هذا الإخطار محظورًا بموجب القانون المعمول به.
-
بيانات مجهولة الهوية
إذا كانت بيانات العميل تحتوي على بيانات غير محددة الهوية، فإن شركة Stellar Cyber ستقوم بما يلي: (أ) اتخاذ تدابير معقولة لضمان عدم إمكانية ربط المعلومات بمستهلك؛ (ب) الالتزام علنًا بمعالجة البيانات غير المحددة الهوية فقط في شكل غير محدد الهوية وعدم محاولة إعادة تحديد هوية المعلومات؛ و (ج) إلزام أي متلقين للبيانات غير المحددة الهوية تعاقديًا بالامتثال للمتطلبات المذكورة أعلاه وقانون حماية البيانات الأمريكي.
-
معالجة مشاكل العملاء
تمنح شركة Stellar Cyber العميل الحق، بعد إشعار معقول، في اتخاذ خطوات معقولة ومناسبة لوقف ومعالجة أي استخدام غير مصرح به لبيانات العميل.
الملحق 4:
بنود التعاقد القياسية للاتحاد الأوروبي
الجزء الاول
المادة 1
الغرض والنطاق
- الغرض من هذه البنود التعاقدية القياسية هو ضمان الامتثال لمتطلبات اللائحة (الاتحاد الأوروبي) 2016/679 الصادرة عن البرلمان الأوروبي والمجلس بتاريخ 27 أبريل 2016 بشأن حماية الأشخاص الطبيعيين فيما يتعلق بمعالجة البيانات الشخصية وعلى حرية نقل هذه البيانات (اللائحة العامة لحماية البيانات) لنقل البيانات الشخصية إلى دولة ثالثة.
- وقد وافق الطرفان على هذه البنود التعاقدية القياسية ("البنود").
- تنطبق هذه البنود فيما يتعلق بنقل البيانات الشخصية على النحو المحدد في الملحق IB
- يشكل ملحق هذه البنود الذي يحتوي على الملاحق المشار إليها فيها جزءًا لا يتجزأ من هذه البنود.
المادة 2
تأثير وثبات البنود
- تحدد هذه البنود ضمانات مناسبة، بما في ذلك حقوق أصحاب البيانات القابلة للتنفيذ وسبل الانتصاف القانونية الفعالة، وفقًا للمادة 46(1) والمادة 46(2)(ج) من اللائحة (الاتحاد الأوروبي) 2016/679، وفيما يتعلق بنقل البيانات من المتحكمين إلى المعالجين و/أو من معالجين إلى معالجين، بنود تعاقدية قياسية وفقًا للمادة 28(7) من اللائحة (الاتحاد الأوروبي) 2016/679، شريطة عدم تعديلها، باستثناء اختيار الوحدة (الوحدات) المناسبة أو إضافة معلومات أو تحديثها في الملحق. ولا يمنع هذا الأطراف من تضمين البنود التعاقدية القياسية المنصوص عليها في هذه البنود في عقد أوسع و/أو إضافة بنود أخرى أو ضمانات إضافية، شريطة ألا تتعارض، بشكل مباشر أو غير مباشر، مع هذه البنود أو تمس بالحقوق أو الحريات الأساسية لأصحاب البيانات.
- لا تخل هذه البنود بالالتزامات التي تخضع لها جهة تصدير البيانات بموجب اللائحة (الاتحاد الأوروبي) 2016/679.
المادة 3
المستفيدون من الطرف الثالث
- يجوز لأصحاب البيانات، بصفتهم مستفيدين من الغير، الاستناد إلى هذه البنود وإنفاذها ضد مُصدِّر البيانات و/أو مُستورد البيانات، باستثناء ما يلي: (أ) البنود 1، 2، 3، 6، 7؛ (ب) البند 8 - الوحدة الأولى: البند 8.5(هـ) والبند 8.9(ب)؛ الوحدة الثانية: البند 8.1(ب)، 8.9(أ)، (ج)، (د)، و(هـ)؛ الوحدة الثالثة: البند 8.1(أ)، (ج)، و(د) والبند 8.9(أ)، (ج)، (د)، (هـ)، (و)، و(ز)؛ الوحدة الرابعة: البند 8.1(ب) والبند 8.3(ب)؛ (ج) البند 9 - الوحدة الثانية: البند 9(أ)، (ج)، (د)، و(هـ)؛ الوحدة الثالثة: البند 9(أ)، (ج)، (د)، و(هـ). (رابعاً) البند 12 - الوحدة الأولى: البند 12 (أ) و (د)؛ الوحدتان الثانية والثالثة: البند 12 (أ) و (د) و (و)؛ (خامساً) البند 13؛ (سادساً) البند 15.1 (ج) و (د) و (هـ)؛ (سابعاً) البند 16 (هـ)؛ (ثامناً) البند 18 - الوحدات الأولى والثانية والثالثة: البند 18 (أ) و (ب)؛ الوحدة الرابعة: البند 18.
- لا تخل الفقرة (أ) بحقوق موضوعات البيانات بموجب اللائحة (الاتحاد الأوروبي) 2016/679.
المادة 4
التفسير
- عندما تستخدم هذه البنود المصطلحات المحددة في اللائحة (الاتحاد الأوروبي) 2016/679 ، يجب أن يكون لتلك المصطلحات نفس المعنى الوارد في تلك اللائحة.
- يجب قراءة هذه البنود وتفسيرها في ضوء أحكام اللائحة (الاتحاد الأوروبي) 2016/679.
- لا يجوز تفسير هذه البنود بطريقة تتعارض مع الحقوق والالتزامات المنصوص عليها في لائحة (الاتحاد الأوروبي) 2016/679.
المادة 5
بالتسلسل الهرمي
في حالة وجود تناقض بين هذه البنود وأحكام الاتفاقات ذات الصلة بين الأطراف ، القائمة في وقت الاتفاق على هذه البنود أو الدخول فيها بعد ذلك ، تسود هذه البنود.
المادة 6
وصف التحويل (التحويلات)
يتم تحديد تفاصيل النقل (عمليات) النقل ، ولا سيما فئات البيانات الشخصية التي يتم نقلها والغرض (الأغراض) التي يتم نقلها من أجلها ، في الملحق IB
البند 7 - اختياري
شرط الالتحام
- يجوز لأي كيان ليس طرفًا في هذه البنود ، بموافقة الأطراف ، الانضمام إلى هذه البنود في أي وقت ، إما كمصدر للبيانات أو كمستورد بيانات ، من خلال استكمال الملحق وتوقيع الملحق الأول أ.
- بمجرد الانتهاء من الملحق والتوقيع على الملحق الأول أ ، يصبح الكيان المنضم طرفًا في هذه البنود ويتمتع بحقوق والتزامات جهة تصدير البيانات أو جهة استيراد البيانات وفقًا لتعيينها في الملحق الأول أ.
- لن يكون للكيان المنضم أي حقوق أو التزامات ناشئة بموجب هذه البنود من الفترة السابقة على أن يصبح طرفًا.
القسم الثاني - التزامات الأطراف
المادة 8
ضمانات حماية البيانات
تتعهد جهة تصدير البيانات بأنها بذلت جهودًا معقولة لتحديد أن جهة استيراد البيانات قادرة ، من خلال تنفيذ التدابير الفنية والتنظيمية المناسبة ، على تلبية التزاماتها بموجب هذه البنود.
الوحدة الأولى: انقل وحدة التحكم إلى وحدة التحكم
-
تحديد الغرض
يجب على مستورد البيانات معالجة البيانات الشخصية فقط للغرض (الأغراض) المحددة للنقل، كما هو موضح في الملحق 1ب. ولا يجوز له معالجة البيانات الشخصية لأي غرض آخر إلا في الحالات التالية: (1) إذا حصل على موافقة مسبقة من صاحب البيانات؛ (2) إذا كان ذلك ضرورياً لإثبات أو ممارسة أو الدفاع عن الدعاوى القانونية في سياق إجراءات إدارية أو تنظيمية أو قضائية محددة؛ أو (3) إذا كان ذلك ضرورياً لحماية المصالح الحيوية لصاحب البيانات أو لشخص طبيعي آخر.
-
لشفافية والولاء
لتمكين أصحاب البيانات من ممارسة حقوقهم بفعالية وفقًا للبند 10، يُلزم مستورد البيانات بإبلاغهم، إما مباشرةً أو عن طريق مُصدِّر البيانات، بهويته وبيانات الاتصال به؛ وبفئات البيانات الشخصية المُعالَجة؛ وبحقهم في الحصول على نسخة من هذه البنود؛ وفي حال اعتزامه نقل البيانات الشخصية إلى جهة أخرى، يُلزمه بإبلاغهم بالمُستلِم أو فئات المُستلِمين، والغرض من هذا النقل وأساسه وفقًا للبند 8.7. لا يسري هذا الالتزام إذا كان صاحب البيانات يمتلك المعلومات بالفعل، أو إذا كان تقديمها مستحيلاً أو يتطلب جهدًا غير متناسب، وفي هذه الحالة، يُلزم مستورد البيانات، قدر الإمكان، بإتاحة المعلومات للجمهور. بناءً على طلب صاحب البيانات، يُتيح الطرفان له نسخة من هذه البنود مجانًا، مع مراعاة إجراء التنقيحات اللازمة لحماية أسرار العمل أو غيرها من المعلومات السرية. لا تُخل هذه الفقرات بالتزامات مُصدِّر البيانات بموجب المادتين 13 و14 من اللائحة (الاتحاد الأوروبي) 2016/679.
-
الدقة وتقليل البيانات
يضمن كل طرف دقة البيانات الشخصية، وتحديثها عند الضرورة، ويتخذ جميع الخطوات المعقولة لضمان محو البيانات غير الدقيقة أو تصحيحها دون تأخير. وفي حال علم أي طرف بأن البيانات الشخصية التي نقلها أو استلمها غير دقيقة أو قديمة، فعليه إبلاغ الطرف الآخر دون تأخير لا مبرر له. ويضمن مستورد البيانات أن تكون البيانات الشخصية كافية وذات صلة ومقتصرة على ما هو ضروري لأغراض المعالجة.
-
قيود التخزين
يجب على مستورد البيانات الاحتفاظ بالبيانات الشخصية لفترة لا تتجاوز ما هو ضروري للغرض (الأغراض) الذي تتم معالجتها من أجله، ويجب عليه وضع تدابير فنية أو تنظيمية مناسبة لضمان الامتثال لهذا الالتزام، بما في ذلك محو البيانات أو إخفاء هويتها وجميع النسخ الاحتياطية في نهاية فترة الاحتفاظ.
-
أمن المعالجة
يلتزم مستورد البيانات، وكذلك مُصدِّرها أثناء نقلها، بتطبيق التدابير التقنية والتنظيمية المناسبة لضمان أمن البيانات الشخصية، بما في ذلك الحماية من اختراقها، مع مراعاة أحدث التقنيات، وتكاليف التنفيذ، وطبيعة المعالجة ونطاقها وسياقها وأغراضها والمخاطر المترتبة عليها. وقد اتفق الطرفان على التدابير الواردة في الملحق الثاني، ويتعين على مستورد البيانات إجراء فحوصات دورية للتأكد من استمرارها في توفير مستوى مناسب من الأمن. كما يلتزم مستورد البيانات بضمان التزام الأشخاص المصرح لهم بمعالجة البيانات الشخصية بالسرية. في حال حدوث اختراق للبيانات الشخصية، يتخذ مستورد البيانات التدابير المناسبة لمعالجته، وفي حال احتمال تسببه في خطر على حقوق وحريات الأفراد، يُخطر دون تأخير كلاً من مُصدِّر البيانات وسلطة الإشراف المختصة وفقًا للبند 13، بالمعلومات المطلوبة بموجب البنود؛ وفي حال احتمال تسببه في خطر كبير، يُخطر أيضًا أصحاب البيانات المتضررين ما لم تُطبَّق تدابير تخفيفية. ويتعين على مستورد البيانات توثيق جميع الحقائق ذات الصلة بالاختراق.
-
بيانات حساسة
عندما ينطوي النقل على بيانات حساسة، يجب على مستورد البيانات تطبيق قيود محددة و/أو ضمانات إضافية تتناسب مع الطبيعة المحددة للبيانات والمخاطر التي تنطوي عليها.
-
إلى الأمام التحويلات
لا يجوز لمستورد البيانات الكشف عن البيانات الشخصية لأي طرف ثالث خارج الاتحاد الأوروبي إلا إذا كان هذا الطرف ملتزمًا بهذه البنود أو وافق على الالتزام بها، بموجب الوحدة النمطية المناسبة، أو إذا انطبق أحد الشروط المنصوص عليها في البنود 8.7 (أ) - (و) من بنود التعاقد القياسية المعتمدة للاتحاد الأوروبي (بما في ذلك النقل إلى دولة مناسبة، أو الضمانات المناسبة بموجب المادتين 46 أو 47، أو وجود صك ملزم يضمن حماية مكافئة، أو ضرورة الدعاوى القانونية، أو حماية المصالح الحيوية، أو موافقة صريحة من صاحب البيانات). ويخضع أي نقل لاحق لامتثال مستورد البيانات لجميع الضمانات الأخرى المنصوص عليها في هذه البنود، ولا سيما تحديد الغرض.
-
المعالجة تحت سلطة جهة استيراد البيانات
يجب على جهة استيراد البيانات التأكد من أن أي شخص يعمل تحت سلطتها ، بما في ذلك المعالج ، يقوم بمعالجة البيانات فقط بناءً على تعليماته.
-
التوثيق والامتثال
يجب أن يكون لكل طرف الحق في إثبات امتثاله لالتزاماته بموجب هذه البنود. وعلى وجه الخصوص، يجب على مستورد البيانات الاحتفاظ بالوثائق المناسبة لأنشطة المعالجة التي تتم تحت مسؤوليته، وأن يقدم هذه الوثائق إلى سلطة الإشراف المختصة عند الطلب.