تشكل اتفاقية معالجة البيانات هذه («DPA») جزءًا من شروط الاستخدام (أو غيرها من الاتفاقيات المكتوبة أو الإلكترونية ذات العنوان المماثل التي تتناول نفس الموضوع) (»اتفاقية«) بين العميل (على النحو المحدد في الاتفاقية) و»شركة سلايد كرافت تكنولوجيز المحدودة» حيث يقوم المعالج بتزويد وحدة التحكم بالبرامج والخدمات ( «خدمات»). يشار إلى وحدة التحكم والمعالج بشكل فردي باسم «حفلة» وبشكل جماعي مثل «الأطراف».
تسعى الأطراف إلى تنفيذ DPA هذه للامتثال لمتطلبات اللائحة العامة لحماية البيانات في الاتحاد الأوروبي (المحددة أدناه) فيما يتعلق بمعالجة المعالج للبيانات الشخصية (على النحو المحدد بموجب اللائحة العامة لحماية البيانات في الاتحاد الأوروبي) كجزء من التزاماته بموجب الاتفاقية.
تنطبق DPA هذه على معالجة المعالج للبيانات الشخصية، التي تقدمها وحدة التحكم كجزء من التزامات المعالج بموجب الاتفاقية.
باستثناء ما تم تعديله أدناه، تظل شروط الاتفاقية سارية المفعول والتأثير الكامل.
1. تعريفات
يجب أن يكون للمصطلحات غير المحددة هنا المعنى المحدد لها في اللائحة العامة لحماية البيانات في الاتحاد الأوروبي أو الاتفاقية. يجب أن يكون للمصطلحات التالية المعاني المقابلة المخصصة لها أدناه:
- 1.1. «نقل البيانات«يعني نقل البيانات الشخصية من وحدة التحكم إلى المعالج، أو بين مؤسستين للمعالج، أو باستخدام معالج فرعي بواسطة المعالج.
- 1.2. »الاتحاد الأوروبي GDPR«تعني اللائحة (الاتحاد الأوروبي) 2016/679 للبرلمان الأوروبي والمجلس بتاريخ 27 أبريل 2016 بشأن حماية الأشخاص الطبيعيين فيما يتعلق بمعالجة البيانات الشخصية وحرية حركة هذه البيانات وإلغاء التوجيه 95/46/EC (اللائحة العامة لحماية البيانات).
- 1.3. »البنود التعاقدية القياسية«تعني البنود التعاقدية المرفقة هنا كجدول 1 وفقًا للقرار التنفيذي للمفوضية الأوروبية (الاتحاد الأوروبي) 2021/914 المؤرخ 4 يونيو 2021 بشأن البنود التعاقدية القياسية لنقل البيانات الشخصية إلى المعالجات المنشأة في بلدان ثالثة والتي لا تضمن مستوى مناسبًا من حماية البيانات.
- 1.4. »وحدة التحكم«يعني الشخص الطبيعي أو الاعتباري أو السلطة العامة أو الوكالة أو أي هيئة أخرى تحدد، بمفردها أو بالاشتراك مع آخرين، أغراض ووسائل معالجة البيانات الشخصية؛ عندما يتم تحديد أغراض ووسائل هذه المعالجة بموجب قانون الاتحاد أو الدولة العضو، قد يتم توفير وحدة التحكم أو المعايير المحددة لترشيحها بموجب قانون الاتحاد أو الدولة العضو.
- 1.5. «المعالج» يعني الشخص الطبيعي أو الاعتباري أو السلطة العامة أو الوكالة أو أي هيئة أخرى تعالج البيانات الشخصية نيابة عن وحدة التحكم.
- 1.6. »معالج فرعي«يعني المعالج/المقاول الفرعي المعين من قبل المعالج لتوفير كل أو أجزاء من الخدمات ومعالجة البيانات الشخصية على النحو المنصوص عليه من قبل وحدة التحكم.
الجدول 1
المرفق الأول
أ. قائمة الأطراف
مُصدِّر (مصدرو) البيانات:
- الاسم: العميل (كما هو موضح في نموذج الطلب ذي الصلة).
العنوان: على النحو المنصوص عليه في نموذج الطلب ذي الصلة.
اسم جهة الاتصال ومنصبها وتفاصيل الاتصال بها: على النحو المنصوص عليه في نموذج الطلب ذي الصلة.
الأنشطة ذات الصلة بالبيانات المنقولة بموجب هذه البنود: مستلم الخدمات التي تقدمها Slide Craft Technologies Pvt Ltd وفقًا للاتفاقية.
التوقيع والتاريخ: يتم تحديد التوقيع والتاريخ في الاتفاقية.
وحدة التحكم في الدور/المعالج): وحدة التحكم
مستورد (مستوردون) البيانات:
- الاسم: شركة سلايد كرافت تكنولوجيز المحدودة
العنوان: كابينة رقم 05 63/3، الطابق الرابع، أبراج أرهام قبالة طريق K R، بنغالور الجنوبية، 560082، كارناتاكا
اسم جهة الاتصال ومنصبها وتفاصيل الاتصال بها: أفيناش، avinash@deck.in
الأنشطة ذات الصلة بالبيانات المنقولة بموجب هذه البنود: تقديم الخدمات للعميل وفقًا للاتفاقية.
التوقيع والتاريخ: يتم تحديد التوقيع والتاريخ في الاتفاقية.
الدور (وحدة التحكم/المعالج): المعالج.
ب. وصف النقل
- فئات موضوعات البيانات التي يتم نقل بياناتها الشخصية
- المستخدمون المعتمدون من العميل للخدمات.
فئات البيانات الشخصية المنقولة
- الاسم، العنوان، تاريخ الميلاد، العمر، التعليم، البريد الإلكتروني، الجنس، الصورة، الوظيفة، اللغة، الهاتف، الشخص ذو الصلة، عنوان URL ذي الصلة، معرف المستخدم، اسم المستخدم.
البيانات الحساسة المنقولة (إن وجدت) والقيود أو الضمانات المطبقة التي تأخذ في الاعتبار تمامًا طبيعة البيانات والمخاطر التي تنطوي عليها، مثل تحديد الغرض الصارم، وقيود الوصول (بما في ذلك الوصول فقط للموظفين الذين تلقوا تدريبًا متخصصًا)، والاحتفاظ بسجل للوصول إلى البيانات، والقيود المفروضة على عمليات النقل إلى الأمام أو التدابير الأمنية الإضافية.
- لم يتم جمع أي بيانات حساسة.
وتيرة النقل (على سبيل المثال، ما إذا كانت البيانات تُنقل لمرة واحدة أو بشكل مستمر).
- أساس مستمر
طبيعة المعالجة
يتم وصف طبيعة المعالجة بشكل كامل في الاتفاقية ونماذج الطلبات المصاحبة
الغرض (الأغراض) من نقل البيانات والمعالجة الإضافية
الغرض من النقل هو تسهيل أداء الخدمات الموضحة بشكل كامل في الاتفاقية ونماذج الطلبات المصاحبة.
الفترة التي سيتم الاحتفاظ فيها بالبيانات الشخصية، أو، إذا لم يكن ذلك ممكنًا، المعايير المستخدمة لتحديد تلك الفترة
يتم وصف الفترة التي سيتم فيها الاحتفاظ بالبيانات الشخصية للعميل بشكل كامل في الاتفاقية والإضافة ونماذج الطلبات المصاحبة.
بالنسبة لعمليات النقل إلى المعالجات (الفرعية)، حدد أيضًا موضوع المعالجة وطبيعتها ومدتها
- يتم وصف موضوع المعالجة وطبيعتها ومدتها بشكل كامل في الاتفاقية والإضافة ونماذج الطلبات المصاحبة.
ج. السلطة الإشرافية المختصة
تم تأسيس مصدر البيانات في إحدى دول المنطقة الاقتصادية الأوروبية.
يتم تحديد السلطة الإشرافية المختصة من خلال تطبيق البند 13 من SCCs في الاتحاد الأوروبي.
المرفق الثاني
التدابير الفنية والتنظيمية بما في ذلك التدابير الفنية والتنظيمية لضمان أمن البيانات
وصف التدابير الأمنية الفنية والتنظيمية المنفذة من قبل شركة سلايد كرافت تكنولوجيز المحدودة كمعالج البيانات/مستورد البيانات لضمان مستوى مناسب من الأمان، مع مراعاة طبيعة ونطاق وسياق وغرض المعالجة والمخاطر على حقوق وحريات الأشخاص الطبيعيين.
- نظام إدارة الأمن.
- المنظمة. شركة سلايد كرافت تكنولوجيز المحدودة يعين موظفي الأمن المؤهلين الذين تشمل مسؤولياتهم التطوير والتنفيذ والصيانة المستمرة لبرنامج أمن المعلومات.
- السياسات. تقوم الإدارة بمراجعة ودعم جميع السياسات المتعلقة بالأمان لضمان أمان وتوافر وسلامة وسرية بيانات العميل الشخصية. يتم تحديث هذه السياسات مرة واحدة سنويًا على الأقل.
- التقييمات. شركة سلايد كرافت تكنولوجيز المحدودة يُشرك جهة خارجية مستقلة ذات سمعة طيبة لإجراء تقييمات المخاطر لجميع الأنظمة التي تحتوي على بيانات العميل الشخصية مرة واحدة سنويًا على الأقل.
- علاج المخاطر. شركة سلايد كرافت تكنولوجيز المحدودة يحتفظ ببرنامج رسمي وفعال لمعالجة المخاطر يتضمن اختبار الاختراق وإدارة الثغرات الأمنية وإدارة التصحيحات لتحديد التهديدات المحتملة لأمن وسلامة وسرية بيانات العميل الشخصية والحماية منها.
- إدارة المورّدين. شركة سلايد كرافت تكنولوجيز المحدودة يحافظ على برنامج فعال لإدارة البائعين
- إدارة الحوادث. شركة سلايد كرافت تكنولوجيز المحدودة يراجع الحوادث الأمنية بانتظام، بما في ذلك التحديد الفعال للسبب الجذري والإجراءات التصحيحية.
- المعايير. شركة سلايد كرافت تكنولوجيز المحدودة يدير نظام إدارة أمن المعلومات الذي يتوافق مع متطلبات معيار ISO/IEC 27001:2022.
- أمن الموظفين.
- شركة سلايد كرافت تكنولوجيز المحدودة يُطلب من الموظفين التصرف بطريقة تتفق مع إرشادات الشركة فيما يتعلق بالسرية وأخلاقيات العمل والاستخدام المناسب والمعايير المهنية. شركة سلايد كرافت تكنولوجيز المحدودة يُجري فحوصات خلفية مناسبة بشكل معقول لأي موظف سيتمكن من الوصول إلى بيانات العميل بموجب هذه الاتفاقية، بما في ذلك فيما يتعلق بتاريخ التوظيف والسجلات الجنائية، إلى الحد المسموح به قانونًا ووفقًا لقانون العمل المحلي المعمول به والممارسات العرفية واللوائح القانونية.
- يُطلب من الموظفين تنفيذ اتفاقية السرية كتابيًا في وقت التوظيف وحماية البيانات الشخصية للعملاء في جميع الأوقات. يجب أن يقر الموظفون باستلامهم والامتثال لها شركة سلايد كرافت تكنولوجيز المحدودةسياسات السرية والخصوصية والأمان. يتم تزويد الموظفين بالتدريب على الخصوصية والأمان حول كيفية تنفيذ برنامج أمن المعلومات والامتثال له. يُطلب من الموظفين الذين يتعاملون مع البيانات الشخصية للعملاء إكمال المتطلبات الإضافية المناسبة لدورهم (مثل الشهادات). شركة سلايد كرافت تكنولوجيز المحدودة لن يقوم موظفو الشركة بمعالجة البيانات الشخصية للعميل دون إذن.
- عناصر التحكم في الوصول
- إدارة الوصول. شركة سلايد كرافت تكنولوجيز المحدودة يحتفظ بعملية إدارة وصول رسمية لطلب ومراجعة واعتماد وتزويد جميع الموظفين بإمكانية الوصول إلى بيانات العميل الشخصية للحد من الوصول إلى البيانات الشخصية للعملاء والأنظمة التي تخزن بيانات العميل الشخصية أو الوصول إليها أو تنقلها إلى الأشخاص المخولين بشكل صحيح والذين يحتاجون إلى هذا الوصول. يتم إجراء مراجعات الوصول بشكل دوري للتأكد من أن الموظفين الذين لديهم حق الوصول إلى البيانات الشخصية للعميل فقط هم الذين لا يزالون يطلبون ذلك.
- موظفو أمن البنية التحتية. شركة سلايد كرافت تكنولوجيز المحدودة لديها سياسة أمنية لموظفيها وتحافظ عليها، وتتطلب تدريبًا أمنيًا كجزء من حزمة التدريب لموظفيها. شركة سلايد كرافت تكنولوجيز المحدودةموظفو أمن البنية التحتية مسؤولون عن المراقبة المستمرة لـ شركة سلايد كرافت تكنولوجيز المحدودة البنية التحتية الأمنية ومراجعة الخدمات والاستجابة للحوادث الأمنية.
- التحكم في الوصول وإدارة الامتيازات. شركة سلايد كرافت تكنولوجيز المحدودةيجب على مسؤولي العملاء والمستخدمين النهائيين المصادقة على أنفسهم عبر نظام مصادقة متعدد العوامل أو عبر نظام تسجيل دخول واحد من أجل استخدام الخدمات
- عمليات وسياسات الوصول إلى البيانات الداخلية - سياسة الوصول. شركة سلايد كرافت تكنولوجيز المحدودةتم تصميم عمليات وسياسات الوصول إلى البيانات الداخلية للحماية من الوصول غير المصرح به أو الاستخدام أو الكشف أو التغيير أو إتلاف البيانات الشخصية للعميل. شركة سلايد كرافت تكنولوجيز المحدودة تصمم أنظمتها للسماح فقط للأشخاص المصرح لهم بالوصول إلى البيانات المصرح لهم بالوصول إليها بناءً على مبادئ «الأقل امتيازًا» و «الحاجة إلى المعرفة»، ولمنع الآخرين الذين لا ينبغي أن يكون لديهم حق الوصول من الوصول إليها. شركة سلايد كرافت تكنولوجيز المحدودة يتطلب استخدام معرفات المستخدم الفريدة وكلمات المرور القوية والمصادقة الثنائية وقوائم الوصول المراقبة بعناية لتقليل احتمالية الاستخدام غير المصرح به للحساب. يعتمد منح حقوق الوصول أو تعديلها على: المسؤوليات الوظيفية للموظفين المصرح لهم؛ متطلبات الواجب الوظيفي اللازمة لأداء المهام المصرح بها؛ أساس الحاجة إلى المعرفة؛ ويجب أن يكون وفقًا لـ شركة سلايد كرافت تكنولوجيز المحدودة سياسات الوصول إلى البيانات الداخلية والتدريب. تتم إدارة الموافقات من خلال أدوات سير العمل التي تحتفظ بسجلات التدقيق لجميع التغييرات. يتم تسجيل الوصول إلى الأنظمة لإنشاء مسار تدقيق للمساءلة. عند استخدام كلمات المرور للمصادقة (على سبيل المثال، تسجيل الدخول إلى محطات العمل)، تتبع سياسات كلمات المرور الممارسات القياسية في الصناعة. تتضمن هذه المعايير تعقيد كلمة المرور وانتهاء صلاحية كلمة المرور وقفل كلمة المرور والقيود المفروضة على إعادة استخدام كلمة المرور وإعادة المطالبة بكلمة المرور بعد فترة من عدم النشاط
- مركز البيانات وأمن الشبكة
- مراكز البيانات.
- البنية التحتية. شركة سلايد كرافت تكنولوجيز المحدودة لديها AWS كمركز بيانات خاص بها.
- المرونة. يتم تمكين مناطق التوفر المتعددة على AWS و شركة سلايد كرافت تكنولوجيز المحدودة يجري اختبار استعادة النسخ الاحتياطي على أساس منتظم لضمان المرونة.
- أنظمة تشغيل الخادم. شركة سلايد كرافت تكنولوجيز المحدودة يتم تخصيص الخوادم لبيئة التطبيق وتم تقوية الخوادم من أجل أمان الخدمات. شركة سلايد كرافت تكنولوجيز المحدودة يستخدم عملية مراجعة التعليمات البرمجية لزيادة أمان الكود المستخدم لتوفير الخدمات وتعزيز منتجات الأمان في بيئات الإنتاج.
- التعافي من الكوارث. شركة سلايد كرافت تكنولوجيز المحدودة يقوم بنسخ البيانات عبر أنظمة متعددة للمساعدة في الحماية من التدمير العرضي أو الخسارة. شركة سلايد كرافت تكنولوجيز المحدودة قامت بتصميم وتخطيط واختبار برامجها للتعافي من الكوارث بشكل منتظم.
- سجلات الأمان. شركة سلايد كرافت تكنولوجيز المحدودة تم تمكين تسجيل الدخول إلى مرفق سجل النظام الخاص بها من أجل دعم عمليات التدقيق الأمني ومراقبة واكتشاف الهجمات الفعلية ومحاولات الهجوم أو الاختراقات، شركة سلايد كرافت تكنولوجيز المحدودة أنظمة.
- إدارة نقاط الضعف. شركة سلايد كرافت تكنولوجيز المحدودة يقوم بإجراء عمليات مسح منتظمة للثغرات الأمنية على جميع مكونات البنية التحتية لبيئة الإنتاج والتطوير الخاصة به. تتم معالجة الثغرات الأمنية على أساس المخاطر، مع تثبيت تصحيحات الأمان الحرجة والعالية والمتوسطة لجميع المكونات في أقرب وقت ممكن تجاريًا.
- الشبكات والإرسال.
- نقل البيانات. يتم إرسال عمليات الإرسال في بيئة الإنتاج عبر بروتوكولات الإنترنت القياسية.
- سطح الهجوم الخارجي. مجموعة AWS Security Group التي تعادل جدار الحماية الافتراضي موجودة لبيئة الإنتاج على AWS.
- الاستجابة للحوادث. شركة سلايد كرافت تكنولوجيز المحدودة يحافظ على سياسات وإجراءات إدارة الحوادث، بما في ذلك إجراءات تصعيد الحوادث الأمنية المفصلة. شركة سلايد كرافت تكنولوجيز المحدودة تراقب مجموعة متنوعة من قنوات الاتصال للحوادث الأمنية، و شركة سلايد كرافت تكنولوجيز المحدودةسيتفاعل موظفو الأمن لدينا على الفور مع الحوادث المشتبه بها أو المعروفة، ويخففون من الآثار الضارة لمثل هذه الحوادث الأمنية، ويوثقون مثل هذه الحوادث الأمنية ونتائجها.
- تقنيات التشفير. شركة سلايد كرافت تكنولوجيز المحدودة يجعل تشفير HTTPS (يشار إليه أيضًا باسم SSL أو TLS) متاحًا للبيانات أثناء النقل.
- تخزين البيانات والعزل والمصادقة والتدمير. شركة سلايد كرافت تكنولوجيز المحدودة يخزن البيانات في بيئة متعددة المستأجرين على خوادم AWS. يتم نسخ البيانات وقاعدة بيانات الخدمات وبنية نظام الملفات بين مناطق التوفر المتعددة على AWS. شركة سلايد كرافت تكنولوجيز المحدودة يعزل منطقيًا بيانات العملاء المختلفين. يتم استخدام نظام مصادقة مركزي عبر جميع الخدمات لزيادة الأمان الموحد للبيانات. شركة سلايد كرافت تكنولوجيز المحدودة يضمن التخلص الآمن من بيانات العميل من خلال استخدام سلسلة من عمليات تدمير البيانات.