قانوني.
اتفاقية معالجة البيانات
اتفاقية معالجة البيانات هذه، بما في ذلك الملاحق، ("DPA") مدمجة في وتشكل جزءًا من الاتفاقية بين العميل وشركة Testlify, Inc. (يُشار إليها فيما يلي بـ"Testlify").
1. النطاق
تحتوي اتفاقية DPA هذه بين العميل، والشركات التابعة للعميل إن وجدت، وTestlify، على الشروط والأحكام القانونية المطبقة على معالجة بيانات المستخدمين النهائيين، والتي قد تشمل بيانات شخصية.
2. التعريفات
تنطبق التعريفات التالية في جميع أنحاء اتفاقية DPA هذه:
"الاتفاقية" تعني اتفاقية المستخدم النهائي الخاصة بـ Testlify، ما لم توجد اتفاقية منفصلة تحكم استخدام الخدمات بين الطرفين.
"قوانين حماية البيانات" تعني قوانين حماية البيانات المطبقة على Testlify في معالجتها للبيانات الشخصية بموجب اتفاقية DPA هذه، بما في ذلك، عند الاقتضاء، اللائحة العامة لحماية البيانات (GDPR) وقانون خصوصية المستهلك في كاليفورنيا (CCPA).
"DPA" تعني اتفاقية معالجة بيانات العميل هذه.
"بيانات المستخدمين النهائيين" تعني البيانات التي يمكن للخدمات الوصول إليها أو جمعها أثناء العلاقة التي تحكمها الاتفاقية، في شكل سجلات، وبيانات الجلسة، والقياس عن بُعد، وبيانات المستخدم، وبيانات الاستخدام، ومعلومات التهديدات.
"GDPR" تعني اللائحة العامة لحماية البيانات 2016/679 الصادرة عن البرلمان الأوروبي والمجلس بتاريخ 27 أبريل 2016 بشأن حماية الأشخاص الطبيعيين فيما يتعلق بمعالجة البيانات الشخصية.
"تدابير أمن المعلومات" تعني التدابير التقنية والتنظيمية لضمان أمن المعالجة.
"حادث أمني" يعني أي وصول غير مصرح به إلى بيانات المستخدمين النهائيين المخزنة على معدات Testlify أو في مرافقها، أو الوصول غير المصرح به إلى هذه المعدات أو المرافق مما يؤدي إلى فقدان أو الكشف عن أو تغيير هذه البيانات.
المصطلحات المستخدمة في اتفاقية DPA هذه والمعرّفة تحديدًا في اللائحة العامة لحماية البيانات (GDPR) سيكون لها نفس المعنى المحدد في اللائحة. المصطلحات المستخدمة في اتفاقية DPA هذه وغير المعرّفة تحديدًا في اللائحة العامة لحماية البيانات سيكون لها المعنى المعتاد المنسوب إليها في قطاع حماية البيانات.
3. المسؤوليات في معالجة البيانات الشخصية كمعالج
بقدر ما تعالج Testlify البيانات الشخصية نيابة عن العميل بصفتها معالجًا (كما هو محدد بموجب قوانين حماية البيانات المعمول بها)، ستقوم Testlify بذلك فقط بناءً على تعليمات موثقة من العميل ووفقًا لما يلي:
المعالجة المطلوبة بموجب القانون. في حال كانت Testlify ملزمة بموجب القانون المعمول به بمعالجة بيانات شخصية للعميل، ستقوم Testlify بإجراء هذه المعالجة وإخطار العميل بهذا المتطلب القانوني، بالقدر الذي يسمح به القانون.
الامتثال لقوانين حماية البيانات المعمول بها. ستعالج Testlify البيانات الشخصية للعميل وفقًا لقوانين حماية البيانات المعمول بها وستوفر للعميل، عند الطلب، المعلومات اللازمة.
طلبات أصحاب البيانات. ستقدم Testlify مساعدة معقولة للعميل للامتثال لالتزاماته فيما يتعلق بحقوق أصحاب البيانات بموجب قوانين حماية البيانات المعمول بها.
تقييم تأثير حماية البيانات. بناءً على طلب كتابي من العميل، ستقدم Testlify للعميل التعاون والمساعدة المعقولين اللازمين للوفاء بالتزام العميل.
الموظفون المخولون. ستضمن Testlify أن الموظفين المخولين الذين يعالجون البيانات الشخصية للعميل قد التزموا بالسرية أو يخضعون لالتزام قانوني مناسب بالسرية.
معالجو البيانات من الباطن. يخول العميل Testlify بالتعاقد مع معالجي البيانات من الباطن (المحددين في الملحق 1 لهذه الاتفاقية) لمعالجة البيانات الشخصية. في حال تعاقدت Testlify مع معالج جديد من الباطن، فسوف:
تُخطر العميل عبر بوابة الدعم في غضون خمسة عشر (15) يومًا من هذا التغيير لإعطاء العميل فرصة الاعتراض على هذه المعالجة من الباطن. إذا اعترض العميل على معالج جديد من الباطن، فستبذل Testlify جهودًا معقولة لمعالجة الأمر؛
تفرض على المعالج من الباطن التزامات تعاقدية مناسبة لا تقل حماية عن اتفاقية DPA هذه؛ و
تظل مسؤولة عن امتثال المعالج من الباطن لاتفاقية DPA هذه وعن أي أفعال أو تقصير من جانب المعالج من الباطن يتسبب في انتهاك Testlify لأي من التزاماتها بموجب اتفاقية DPA هذه.
عمليات النقل عبر الحدود. إذا تم نقل البيانات الشخصية للعميل خارج المنطقة الاقتصادية الأوروبية (EEA) أو المملكة المتحدة (UK) أو سويسرا، تضمن Testlify امتثال عمليات النقل هذه لقوانين حماية البيانات المعمول بها.
حماية سرية وأمن البيانات الشخصية. نفذت Testlify ممارسات وسياسات للحفاظ على تدابير تنظيمية ومادية وتقنية مناسبة لحماية سرية وأمن البيانات الشخصية، بما في ذلك:
إخفاء الهوية المستعارة أو إزالة تحديد الهوية أو تشفير البيانات؛
القدرة على استعادة توافر البيانات الشخصية للعميل والوصول إليها في الوقت المناسب في حال وقوع حادث مادي أو تقني؛ و
عملية لاختبار وتقييم ومراجعة فعالية تدابير أمن المعلومات الخاصة بـ Testlify بانتظام.
خطة الاستجابة للحوادث. ستنفذ Testlify وتحافظ على خطة استجابة للحوادث تحدد الإجراءات، بما في ذلك الاحتواء والتحقيق والإبلاغ والمعالجة، التي يجب اتخاذها في حال وقوع حادث أمني.
الحادث الأمني. في حال وقوع حادث أمني يؤثر على البيانات الشخصية للعميل، ستقوم Testlify، دون تأخير لا مبرر له، بما يلي: (أ) إبلاغ العميل بالحادث الأمني؛ (ب) التحقيق وتقديم معلومات معقولة؛ (ج) اتخاذ خطوات معقولة للتخفيف من آثار الحادث الأمني.
التدقيق. ستوفر Testlify للعميل، بناءً على طلب كتابي وبموجب التزامات سرية مناسبة، نسخة موجزة من تقارير التدقيق أو الشهادات المعمول بها من أطراف ثالثة.
الاحتفاظ والحذف. ستعالج Testlify وتحتفظ بجميع البيانات الشخصية المعالجة نيابة عن العميل، بما في ذلك بيانات العميل، وبيانات المرشحين، وبيانات المستخدمين النهائيين، وأي أصحاب بيانات آخرين متأثرين بموجب هذه الاتفاقية، وفقًا لفترات الاحتفاظ المعمول بها.
4. تفاصيل البيانات الشخصية المعالجة
الموضوع: موضوع المعالجة بموجب اتفاقية DPA هذه هو المعلومات الشخصية للعميل.
المدة: يجوز لـ Testlify معالجة المعلومات الشخصية للعميل بموجب اتفاقية DPA هذه حتى إنهاء الاتفاقية أو انتهاء صلاحيتها.
الغرض: الغرض من معالجة المعلومات الشخصية للعميل بموجب اتفاقية DPA هذه هو تمكين Testlify من تقديم الخدمات والوفاء بالتزاماتها كما هو منصوص عليه في الاتفاقية.
طبيعة المعالجة: لتقديم الخدمات الموصوفة في الاتفاقية، ستعالج Testlify المعلومات الشخصية للعميل بناءً على تعليمات العميل ووفقًا لشروط الاتفاقية.
فئات أصحاب البيانات: يحدد العميل فئات ونطاق المعلومات الشخصية للعميل التي يفصح عنها لـ Testlify، والتي قد تشمل دون حصر:
الموظفين والمقاولين والاستشاريين والأفراد المنتمين للعميل، أو للقوى العاملة لدى عملاء وشركاء العميل؛ أو
المرشحين المتقدمين لوظيفة شاغرة لدى العميل
أفراد آخرين تتم معالجة معلوماتهم الشخصية كجزء من تقديم الخدمات.
فئات المعلومات الشخصية: يحدد العميل فئات المعلومات الشخصية التي يفصح عنها لـ Testlify، والتي قد تشمل دون حصر المعلومات الشخصية للعميل المتعلقة بـ:
بيانات التعريف والاتصال (مثل الاسم والعنوان ورقم الهاتف واللقب والبريد الإلكتروني وتفاصيل الاتصال الأخرى)؛
تفاصيل التوظيف (مثل المسمى الوظيفي والدور والمدير)؛
الإجابات على أسئلة الاختبار ونتائج الاختبارات
نقاط بيانات إضافية معالجة، بما في ذلك دون حصر لقطات لنشاط المستخدم، وتسجيلات الشاشة أثناء التقييمات، وبيانات تحديد الموقع الجغرافي، وأي بيانات مستخدم أو جلسة أخرى ذات صلة.
معلومات تقنية المعلومات (مثل الصلاحيات وعناوين IP وبيانات الاستخدام وبيانات ملفات تعريف الارتباط والمعرفات عبر الإنترنت)؛
معلومات النطاق والجهاز (مثل أسماء المضيفين وأسماء المضيفين المؤهلة)؛
المعلومات الواردة في السجلات المتعلقة بأحداث الأمان التي تحددها الخدمات وتلتقطها؛ و/أو
بيانات غير منظمة مقدمة لـ Testlify بغرض تقديم خدمات الدعم (مثل التقاط الحزم (PCAP) لاختبار الملفات).
البيانات الحساسة المنقولة (إن وجدت): عند معالجة المعلومات الشخصية، وبشكل رئيسي في التحقيقات الجنائية، يجوز لـ Testlify معالجة بيانات حساسة.
التكرار: سيتم نقل المعلومات بين الطرفين لتسهيل معالجة Testlify نيابة عن العميل حسب الحاجة حتى إنهاء الاتفاقية.
5. معالجة بيانات المستخدمين النهائيين
ستعالج Testlify وتحتفظ بجميع البيانات الشخصية المعالجة نيابة عن العميل، بما في ذلك بيانات العميل، وبيانات المرشحين، وبيانات المستخدمين النهائيين، وأي أصحاب بيانات آخرين متأثرين بموجب هذه الاتفاقية.
6. الامتثال للقوانين
سيقوم الطرفان بمعالجة البيانات الشخصية وفقًا لقوانين حماية البيانات المعمول بها. يقر العميل ويضمن أن استخدامه للخدمات، وتفويضه لوصول Testlify إلى البيانات الشخصية ومعالجتها، يتوافق مع القانون المعمول به.
7. الامتثال لمعايير PCI
Testlify ليست معالجة مدفوعات، وبالتالي فهي غير خاضعة للامتثال لمعايير PCI. ومع ذلك، تقر Testlify بأن معلومات بطاقة الائتمان قد يقدمها العميل أثناء الأداء.
8. تحديد المسؤولية
لا تعدّل اتفاقية DPA هذه مسؤولية Testlify، سواء بموجب العقد أو الضرر أو أي نظرية مسؤولية أخرى، تجاه العميل استنادًا إلى شروط أخرى سارية بين العميل وTestlify.
9. تعارض الشروط
في حال وجود تعارض بين شروط اتفاقية DPA هذه وشروط أخرى سارية بين العميل وTestlify، تسود شروط اتفاقية DPA هذه فيما يتعلق بأنشطة معالجة البيانات.
10. الملحق 2 — تدابير أمن المعلومات
الملحق 1 لاتفاقية DPA: قائمة معالجي البيانات من الباطن
الملحق 2 لاتفاقية DPA: تدابير أمن المعلومات
10.1. النطاق
مع الأخذ في الاعتبار طبيعة المعالجة ونطاقها وسياقها وأغراضها، وأحدث التطورات التقنية، وتكاليف التنفيذ، وكذلك احتمالية وشدة المخاطر المتفاوتة على الحقوق والحريات، تنفذ الشركة تدابير تقنية وتنظيمية مناسبة لضمان مستوى أمني يتناسب مع المخاطر.
10.2. التعريفات
"الاتفاقية" تعني أي اتفاقية مستخدم نهائي أساسية للشركة، أو نموذج طلب، أو خطاب تكليف، أو بيان عمل، أو أي اتفاقية أخرى مكتوبة أو إلكترونية مبرمة قانونيًا وملزمة بين الطرفين.
"بيانات المستخدمين النهائيين" تعني البيانات المقدمة من قبل العميل أو نيابة عنه إلى الشركة أثناء العلاقة التي تحكمها الاتفاقية. ولتجنب الشك، لا تشمل بيانات المستخدمين النهائيين بيانات النظام.
"البيانات الشخصية" تعني أي معلومات تتم معالجتها نيابة عن العميل أثناء تقديم منتج والتي (i) تتعلق بشخص طبيعي محدد أو قابل للتحديد؛ أو (ii) معرّفة على أنها "معلومات شخصية" بموجب القانون المعمول به.
"المنتج" يعني بشكل جماعي الأجهزة، والبرمجيات، والاشتراك، أو أي مزيج منها، بغض النظر عما إذا تم الحصول على المنتج بموجب برنامج مؤسسي أم لا.
"بيانات النظام" تعني البيانات المُنشأة و/أو المُجمّعة فيما يتعلق باستخدام العميل للمنتجات، مثل السجلات وبيانات الجلسة والقياس عن بُعد وبيانات الدعم وبيانات الاستخدام ومعلومات التهديدات أو بيانات الحساب.
10.3. إدارة الأمان
10.3.1. برنامج الأمان
تحتفظ الشركة ببرنامج مكتوب لأمن المعلومات:
يديره موظف كبير مسؤول عن الإشراف على البرنامج وتنفيذه؛
يتضمن ضمانات إدارية وتقنية ومادية مصممة بشكل معقول لحماية سرية البيانات وسلامتها وتوافرها؛ و
مناسب لطبيعة عمليات الشركة التجارية وحجمها وتعقيدها.
10.3.2. أمن الموظفين
يتم تقييم مهارات وكفاءات الموظفين والمقاولين كجزء من عملية التوظيف. يتم إدراج المهارات والكفاءات المطلوبة في أوصاف الوظائف والطلبات.
10.4. العناية الواجبة تجاه المقاولين من الباطن
10.4.1. ستقوم الشركة بما يلي:
تقييم القدرات الأمنية لهؤلاء المقاولين من الباطن بشكل دوري لضمان قدرة المقاولين من الباطن على الامتثال للتدابير الموضحة في هذا المستند؛
تطبيق متطلبات مكتوبة لأمن المعلومات تُلزم المقاولين من الباطن بالالتزام بسياسات ومعايير أمن المعلومات الرئيسية للشركة، بما يتفق مع هذه التدابير ولا يقل حماية عنها.
10.5. الأمان المنطقي
10.5.1. التحكم في الوصول إلى الأنظمة والشبكات
تستخدم الشركة آليات التحكم في الوصول التي تهدف إلى: (أ) منع الوصول غير المصرح به إلى البيانات؛ (ب) قصر الوصول على المستخدمين الذين لديهم حاجة للاطلاع؛ (ج) اتباع مبدأ أقل الامتيازات.
لدى مستخدمي الشركة حساب فردي يوثق وصول ذلك الشخص إلى البيانات. لا تسمح الشركة بمشاركة الحسابات.
تحتفظ الشركة بعملية لمراجعة/تدقيق الضوابط (بما في ذلك ضوابط الوصول) على أساس سنوي على الأقل لجميع أنظمة الشركة التي تنقل البيانات أو تعالجها أو تخزنها.
تُكوّن الشركة الوصول عن بُعد إلى جميع الشبكات التي تخزن البيانات أو تنقلها لتتطلب مصادقة متعددة العوامل لهذا الوصول.
تلغي الشركة الوصول إلى الأنظمة والتطبيقات التي تحتوي على بيانات أو تعالجها على الفور بعد انتهاء الحاجة للوصول إلى النظام (الأنظمة) أو التطبيق (التطبيقات).
10.5.2. أمن الاتصالات والشبكات
تنشر الشركة تقنية جدار الحماية في تشغيل مواقعها. سيتم حماية ومصادقة حركة المرور بين العميل والشركة بواسطة تقنيات تشفير قياسية في الصناعة.
تنشر الشركة نظام كشف التسلل لتوليد التنبيهات ومراقبتها والاستجابة لها والتي قد تشير إلى احتمال اختراق الشبكة و/أو المضيف.
تنفذ الشركة تجزئة الشبكة بين شبكة المؤسسة ومرافق الاستضافة الخاصة بالبيانات.
10.5.3. الحماية من التعليمات البرمجية الضارة
باستثناء الخوادم المحددة المخصصة لتحليل بيانات المستخدمين النهائيين المخترقة، تشغل محطات عمل الشركة وخوادمها الإصدار الحالي من برامج مكافحة الفيروسات/البرامج الضارة القياسية في الصناعة.
تفحص الشركة المحتوى الوارد والصادر بحثًا عن التعليمات البرمجية الضارة في جميع البوابات المؤدية إلى الشبكات العامة، بما في ذلك على سبيل المثال لا الحصر خوادم البريد الإلكتروني والخوادم الوكيلة.
10.5.4. منع فقدان البيانات
تستخدم الشركة نظامًا شاملًا لمنع الاختراق غير المقصود أو المتعمد للبيانات.
10.6. تطوير البرمجيات وصيانتها
10.6.1. المصدر المفتوح
تقيّم الشركة وتتتبع نقاط الضعف في برامج المصدر المفتوح (OSS) والمكتبات الأخرى التابعة لأطراف ثالثة المدمجة في المنتجات؛ تجري الشركة تحليلًا ثابتًا للكود ومراجعات يدوية للكود.
10.6.2. إدارة التغيير
تستخدم الشركة برنامجًا موثقًا لإدارة التغيير فيما يتعلق بالمنتجات كجزء لا يتجزأ من ملفها الأمني، بما في ذلك بيئات منفصلة منطقيًا أو ماديًا عن بيئة الإنتاج.
10.6.3. إدارة نقاط الضعف وتقييمات أمان التطبيقات
تستعين الشركة بطرف ثالث مؤهل لإجراء تقييمات أمان التطبيقات. يجوز للشركة أيضًا إجراء مراجعة تقييم الأمان مباشرة، باتباع أفضل الممارسات في الصناعة.
10.7. التخزين والتعامل والتخلص
10.7.1. فصل البيانات
تفصل الشركة وتعزل ماديًا أو منطقيًا البيانات الشخصية وبيانات المستخدمين النهائيين عن بيانات عملائها الآخرين.
10.7.2. تشفير البيانات في شكلها الإلكتروني
تستخدم الشركة خوارزميات تشفير قوية وفقًا لمعايير الصناعة وقوى مفاتيح (أي AES 256 بت أثناء التخزين، وTLS v1.2 أثناء النقل) لتشفير جميع البيانات الشخصية وبيانات المستخدمين النهائيين في شكلها الإلكتروني.
10.8. استمرارية الأعمال والتعافي من الكوارث
10.8.1. تقوم الشركة بتطوير وتنفيذ والحفاظ على برنامج إدارة استمرارية الأعمال لتلبية احتياجات العمل والمنتجات المقدمة للعميل.
تتضمن خطة تحليل تأثير الأعمال للشركة، دون حصر، مراجعة منهجية لوظائف الأعمال وعملياتها المرتبطة التي تحدد التبعيات وتقيّم التأثيرات المحتملة.
تتضمن خطة إدارة الأزمات للشركة، دون حصر، عناصر مثل إدارة الأحداث وتفعيل الخطة والفريق وتوثيق عمليات الأحداث والاتصال، ويتم التدرب عليها سنويًا على الأقل.
تتضمن خطة استمرارية الأعمال للشركة، دون حصر، عناصر مثل الحلول البديلة للموقع والتطبيق والمورد والموظفين، ويتم التدرب عليها سنويًا كحد أدنى.
تتضمن خطة التعافي من الكوارث للشركة، دون حصر، تفاصيل البنية التحتية والتكنولوجيا والنظام، وأنشطة التعافي، وتحدد الأشخاص/الفرق المطلوبين لهذا التعافي.
10.8.2. محتوى الخطة
تتناول وثائق خطة الشركة الإجراءات التي ستتخذها الشركة في حال حدوث انقطاع ممتد للخدمة. تضمن الشركة أن خططها تتناول الإجراءات والموارد المطلوبة للتعافي في الوقت المناسب.
11. مسؤول حماية البيانات
لأي أسئلة أو استفسارات تتعلق باتفاقية معالجة البيانات هذه، أو خصوصية البيانات، أو حماية معلوماتكم الشخصية، يمكنكم التواصل مع مسؤول حماية البيانات لدينا: الاسم: Chiranjeevi Tirunagari، البريد الإلكتروني: dpo@testlify.com، التواصل: +1 (844) 755 8378
أسئلة؟.
هل لديك سؤال حول اتفاقية معالجة البيانات هذه؟
يمكن لفريقنا شرح أي بند في اتفاقية DPA هذه أو ربطكم بمسؤول حماية البيانات لدينا.