Data Processing Agreement (DPA)
اتفاقية معالجة البيانات
مقدمة
تُعد اتفاقية معالجة البيانات هذه ("الاتفاقية") جزءًا لا يتجزأ من شروط الاستخدام (أو أي اتفاقية أخرى مكتوبة أو إلكترونية مماثلة في عنوانها تتناول أمورًا مشابهة) ("الاتفاق") المبرمة بين العميل (كما هو محدد في الاتفاق) وشركة Accqrate لحلول تخطيط موارد المؤسسات والفوترة الإلكترونية، وهي منتج تابع لشركة ITERON. بموجب هذا الاتفاق، يقدم المعالج للعميل ("المتحكم في البيانات") الخدمات والبرامج ("الخدمات"). يُشار إلى المتحكم في البيانات والمعالج كل على حدة باسم "الطرف"، وبشكل جماعي باسم "الأطراف". تم تطبيق هذه الاتفاقية لضمان الامتثال للائحة العامة لحماية البيانات في الاتحاد الأوروبي ("اللائحة العامة لحماية البيانات") بشأن معالجة المعالج للبيانات الشخصية (كما هي محددة بموجب اللائحة العامة لحماية البيانات) كجزء من التزاماته الخدمية. تحكم الشروط الواردة في هذه الاتفاقية معالجة المعالج للبيانات الشخصية التي يشاركها المتحكم في البيانات فيما يتعلق بالاتفاق. تبقى جميع الأحكام الأخرى للاتفاق سارية المفعول بالكامل ما لم يتم تعديلها صريحًا في هذه الوثيقة.
1. التعريفات
ما لم يُحدد خلاف ذلك في هذه الوثيقة، تحمل المصطلحات المكتوبة بحروف كبيرة المعاني المخصصة لها بموجب اللائحة العامة لحماية البيانات أو الاتفاق.
نقل البيانات أي نقل للبيانات الشخصية من المتحكم في البيانات إلى المعالج، أو بين مؤسسات المعالج، أو من المعالج إلى معالج فرعي.
اللائحة العامة لحماية البيانات في الاتحاد الأوروبي لائحة (الاتحاد الأوروبي) 2016/679 الصادرة عن البرلمان الأوروبي والمجلس بتاريخ 27 أبريل 2016.
البنود التعاقدية الموحدة البنود التعاقدية المرفقة بصفتها الملحق 1 وفقًا لقرار التنفيذ الصادر عن المفوضية الأوروبية (الاتحاد الأوروبي) 2021/914 بتاريخ 4 يونيو 2021.
المتحكم في البيانات الكيان الذي يحدد أهداف وأساليب معالجة البيانات الشخصية.
المعالج الكيان الذي يعالج البيانات الشخصية بالنيابة عن المتحكم في البيانات.
المعالج الفرعي أي معالج طرف ثالث يستعين به المعالج لمعالجة البيانات الشخصية بالنيابة عن المتحكم في البيانات.
2. الغرض من هذه الاتفاقية
تحدد هذه الاتفاقية التزامات المعالج فيما يتعلق بمعالجة البيانات الشخصية بموجب الاتفاق. في حال وجود أي تعارض بين هذه الاتفاقية والاتفاق، تكون لهذه الاتفاقية الأولوية.
3. فئات البيانات الشخصية وأصحاب البيانات
يفوض المتحكم في البيانات المعالج بمعالجة البيانات الشخصية بدقة وفقًا لتعليمات المتحكم في البيانات. يتم تحديد فئات البيانات الشخصية وأصحاب البيانات في الملحق الأول من الجدول 1.
4. الغرض من المعالجة
يقوم المعالج بمعالجة البيانات الشخصية فقط لغرض تقديم الخدمات للمتحكم في البيانات و/أو عملائه وفقًا للاتفاق.
5. مدة المعالجة
يقوم المعالج بمعالجة البيانات الشخصية طوال مدة الاتفاق، إلا إذا تم الاتفاق على خلاف ذلك كتابيًا أو كان ذلك مطلوبًا بموجب القانون المعمول به.
6. التزامات المتحكم في البيانات
6.1 يضمن المتحكم في البيانات أن لديه أساسًا قانونيًا صحيحًا بموجب قوانين حماية البيانات المعمول بها للكشف عن البيانات الشخصية للمعالج، بما في ذلك الحصول على جميع موافقات أصحاب البيانات المطلوبة.
6.2 يقدم المتحكم في البيانات لأصحاب البيانات جميع إشعارات الخصوصية المطلوبة.
6.3 يجوز للمتحكم في البيانات أن يوجه المعالج بحذف البيانات الشخصية، إلا إذا كان الاحتفاظ بها مطلوبًا بموجب القانون.
6.4 يجب على المتحكم في البيانات إشعار المعالج على الفور بأي من الآتي:
- طلبات أصحاب البيانات
- الاستفسارات التنظيمية
- الشكاوى أو الانتهاكات المزعومة
- الطلبات القانونية للحصول على البيانات الشخصية
7. التزامات المعالج
7.1 يقوم المعالج بمعالجة البيانات الشخصية فقط بناءً على تعليمات موثقة من المتحكم في البيانات.
7.2 يشكل الاتفاق والوثائق المرتبطة به تعليمات المتحكم في البيانات.
7.3 يساعد المعالج المتحكم في البيانات في طلبات أصحاب البيانات والالتزامات التنظيمية.
7.4 يضمن المعالج المشاركة القانونية للبيانات والالتزامات المتعلقة بالإشعار بموجب القوانين المعمول بها.
7.5 يجب حماية عمليات النقل الدولية بضمانات معادلة.
7.6 يخبر المعالج المتحكم في البيانات إذا كانت أي تعليمات تنتهك قوانين حماية البيانات.
7.7 يساعد المعالج في تقييمات الأثر المتعلقة بحماية البيانات حيثما يكون ذلك مطلوبًا.
8. السرية
يضمن المعالج أن جميع الموظفين المخولين:
- ملتزمون بالتزامات السرية
- مدربون على حماية البيانات والأمن
9. حقوق التدقيق
9.1 يوفر المعالج المعلومات اللازمة لإثبات الامتثال.
9.2 تتطلب عمليات التدقيق إشعارًا كتابيًا مسبقًا مدته خمسة عشر (15) يومًا.
9.3 يتحمل المتحكم في البيانات تكاليف التدقيق.
10. عمليات النقل الدولي للبيانات
تتم عمليات النقل خارج المنطقة الاقتصادية الأوروبية فقط وفقًا للجدول 1 والبنود التعاقدية الموحدة المعمول بها.
11. المعالجون الفرعيون
11.1 يجوز للمعالج الاستعانة بمعالجين فرعيين مدرجين في الملحق الثالث من الجدول 1، ويبقى مسؤولًا بالكامل عن امتثالهم.
11.2 يجوز للمتحكم في البيانات الاعتراض على أسس معقولة تتعلق باللائحة العامة لحماية البيانات.
12. خرق البيانات الشخصية
12.1 يخبر المعالج المتحكم في البيانات دون تأخير لا مبرر له.
12.2 يساعد المعالج في تخفيف الأثر والالتزامات المتعلقة بالإشعار.
12.3 لا يشكل الإشعار اعترافًا بالمسؤولية.
13. الإرجاع والحذف
13.1 عند انتهاء الاتفاق، يتم إرجاع البيانات الشخصية أو حذفها في غضون ثلاثين (30) يومًا، إلا إذا كان مطلوبًا قانونيًا خلاف ذلك.
13.2 يتم حذف جميع النسخ بشكل آمن.
14. التدابير التقنية والتنظيمية
يطبق المعالج الضمانات التقنية والتنظيمية المناسبة كما هو مفصل في الملحق الثاني من الجدول 1.
ممثل الاتحاد الأوروبي:
الاسم: Senthil Ananthan البريد الإلكتروني: senthil.a@accqrate-erp.com العنوان: ITERON AG، Picassopl. 4، 4052 بازل، سويسرا الهاتف: +41 764214429
الجدول 1
(البنود التعاقدية الموحدة – الملاحق)
الملحق الأول
أ. قائمة الأطراف
جهة تصدير البيانات
الاسم: العميل (كما هو محدد في نموذج الطلب المعمول به) العنوان: كما هو محدد في نموذج الطلب المعمول به الشخص المسؤول للتواصل: كما هو محدد في نموذج الطلب المعمول به الأنشطة المتعلقة بالنقل: مستلم الخدمات المقدمة من Iteron AG وفقًا للاتفاق التوقيع والتاريخ: كما هو محدد في الاتفاق الدور: المتحكم في البيانات
جهة استيراد البيانات
الاسم: Iteron AG العنوان: Picassopl. 4، 4052 بازل، سويسرا الشخص المسؤول للتواصل: مسؤول حماية البيانات البريد الإلكتروني للتواصل: Siva G، مسؤول حماية البيانات، dpo@accqrate-erp.com الأنشطة المتعلقة بالنقل: تقديم الخدمات للعميل وفقًا للاتفاق التوقيع والتاريخ: كما هو محدد في الاتفاق الدور: المعالج
ب. وصف عملية النقل
فئات أصحاب البيانات
- المستخدمون المخولون للخدمات
- موظفو العميل وجهات الاتصال التجارية
- المستخدمون النهائيون الذين تتم معالجة بياناتهم عبر الخدمات
فئات البيانات الشخصية
- بيانات تحديد الهوية (الاسم، اسم المستخدم، رقم تعريف المستخدم)
- بيانات الاتصال (البريد الإلكتروني، رقم الهاتف، العنوان)
- البيانات المهنية (المسمى الوظيفي، صاحب العمل، التعليم)
- البيانات الديموغرافية (العمر، الجنس، اللغة)
- المعرفات الإلكترونية (عنوان IP، الروابط ذات الصلة، الصور إذا تم تحميلها من قبل المستخدم)
الفئات الخاصة من البيانات الشخصية لا توجد فئات خاصة تتم معالجتها
تكرار عملية النقل مستمر ومتواصل طوال مدة الاتفاق
طبيعة المعالجة
- الجمع
- التخزين
- التنظيم
- الاسترجاع
- الاستخدام
- النقل
- الحذف
الغرض من المعالجة تتم المعالجة فقط لتمكين تقديم وتشغيل وصيانة ودعم وتحسين الخدمات كما هو موضح في الاتفاق ونماذج الطلب المعمول بها.
فترة الاحتفاظ يتم الاحتفاظ بالبيانات الشخصية طوال المدة المحددة في الاتفاق، ويتم حذفها أو إرجاعها وفقًا للبند 13 من الاتفاقية، إلا إذا كان الاحتفاظ بها مطلوبًا بموجب القانون المعمول به.
المعالجة من قبل المعالجين الفرعيين يتوافق موضوع وطبيعة ومدة المعالجة من قبل المعالجين الفرعيين مع الخدمات المقدمة بموجب الاتفاق.
ج. السلطة الإشرافية المختصة
تُحدد السلطة الإشرافية المختصة وفقًا للبند 13 من البنود التعاقدية الموحدة للاتحاد الأوروبي.
الملحق الثاني
التدابير التقنية والتنظيمية
تطبق شركة Iteron AG التدابير التقنية والتنظيمية المناسبة لضمان مستوى أمان يتناسب مع المخاطر، مع مراعاة طبيعة ونطاق وسياق وأهداف المعالجة.
1. حوكمة الأمن
- تعيين قيادة مختصة بأمن المعلومات مسؤولة عن نظام إدارة أمن المعلومات (ISMS)
- مراجعة واعتماد سنوية لسياسات الأمن والخصوصية
- تقييمات مخاطر مستقلة منتظمة واختبارات اختراق
- برامج رسمية لمعالجة المخاطر والثغرات والتصحيحات
- إجراءات الاستجابة للحوادث وتحليل الأسباب الجذرية
- نظام إدارة أمن المعلومات متوافق مع معيار ISO/IEC 27001:2022
2. أمن الموظفين
- التزامات السرية لجميع الموظفين
- التحقق من الخلفية حيثما يكون ذلك مسموحًا قانونيًا
- تدريب إلزامي على الخصوصية والأمن
- تفويض الوصول على أساس الأدوار
- عدم الوصول إلى البيانات الشخصية دون تفويض صريح
3. ضوابط الوصول
- التحكم في الوصول على أساس الأدوار (RBAC)
- مبدأ الحد الأدنى من الصلاحيات والحاجة إلى المعرفة
- المصادقة متعددة العوامل و/أو تسجيل الدخول الموحد
- مراجعات دورية للوصول
- معرفات مستخدم فريدة وفرض كلمات مرور قوية
- سجلات تدقيق للوصول والتغييرات
4. أمن البنية التحتية والشبكات
- بنية تحتية سحابية مستضافة على AWS
- تكرار متعدد المناطق التوافرية
- أنظمة تشغيل معززة
- اختبار التعافي من الكوارث واستمرارية الأعمال
- تسجيل ومراقبة أمنية مركزية
- فحص الثغرات الأمنية والمعالجة بشكل منتظم
5. نقل البيانات والتشفير
- تشفير TLS/HTTPS للبيانات أثناء النقل
- حماية جدار الحماية للشبكة
- قنوات اتصال API آمنة
6. تخزين البيانات والعزل والحذف
- عزل منطقي للمستأجرين
- نسخ احتياطية مشفرة
- عمليات حذف آمنة متوافقة مع المعايير الصناعية
- إتلاف البيانات عند الإنهاء وفقًا للاتفاقية
اتفاقية معالجة البيانات
مقدمة
تُعد اتفاقية معالجة البيانات هذه ("الاتفاقية") جزءًا لا يتجزأ من شروط الاستخدام (أو أي اتفاقية أخرى مكتوبة أو إلكترونية مماثلة في عنوانها تتناول أمورًا مشابهة) ("الاتفاق") المبرمة بين العميل (كما هو محدد في الاتفاق) وشركة Accqrate لحلول تخطيط موارد المؤسسات والفوترة الإلكترونية، وهي منتج تابع لشركة ITERON. بموجب هذا الاتفاق، يقدم المعالج للعميل ("المتحكم في البيانات") الخدمات والبرامج ("الخدمات"). يُشار إلى المتحكم في البيانات والمعالج كل على حدة باسم "الطرف"، وبشكل جماعي باسم "الأطراف". تم تطبيق هذه الاتفاقية لضمان الامتثال للائحة العامة لحماية البيانات في الاتحاد الأوروبي ("اللائحة العامة لحماية البيانات") بشأن معالجة المعالج للبيانات الشخصية (كما هي محددة بموجب اللائحة العامة لحماية البيانات) كجزء من التزاماته الخدمية. تحكم الشروط الواردة في هذه الاتفاقية معالجة المعالج للبيانات الشخصية التي يشاركها المتحكم في البيانات فيما يتعلق بالاتفاق. تبقى جميع الأحكام الأخرى للاتفاق سارية المفعول بالكامل ما لم يتم تعديلها صريحًا في هذه الوثيقة.
1. التعريفات
ما لم يُحدد خلاف ذلك في هذه الوثيقة، تحمل المصطلحات المكتوبة بحروف كبيرة المعاني المخصصة لها بموجب اللائحة العامة لحماية البيانات أو الاتفاق.
نقل البيانات أي نقل للبيانات الشخصية من المتحكم في البيانات إلى المعالج، أو بين مؤسسات المعالج، أو من المعالج إلى معالج فرعي.
اللائحة العامة لحماية البيانات في الاتحاد الأوروبي لائحة (الاتحاد الأوروبي) 2016/679 الصادرة عن البرلمان الأوروبي والمجلس بتاريخ 27 أبريل 2016.
البنود التعاقدية الموحدة البنود التعاقدية المرفقة بصفتها الملحق 1 وفقًا لقرار التنفيذ الصادر عن المفوضية الأوروبية (الاتحاد الأوروبي) 2021/914 بتاريخ 4 يونيو 2021.
المتحكم في البيانات الكيان الذي يحدد أهداف وأساليب معالجة البيانات الشخصية.
المعالج الكيان الذي يعالج البيانات الشخصية بالنيابة عن المتحكم في البيانات.
المعالج الفرعي أي معالج طرف ثالث يستعين به المعالج لمعالجة البيانات الشخصية بالنيابة عن المتحكم في البيانات.
2. الغرض من هذه الاتفاقية
تحدد هذه الاتفاقية التزامات المعالج فيما يتعلق بمعالجة البيانات الشخصية بموجب الاتفاق. في حال وجود أي تعارض بين هذه الاتفاقية والاتفاق، تكون لهذه الاتفاقية الأولوية.
3. فئات البيانات الشخصية وأصحاب البيانات
يفوض المتحكم في البيانات المعالج بمعالجة البيانات الشخصية بدقة وفقًا لتعليمات المتحكم في البيانات. يتم تحديد فئات البيانات الشخصية وأصحاب البيانات في الملحق الأول من الجدول 1.
4. الغرض من المعالجة
يقوم المعالج بمعالجة البيانات الشخصية فقط لغرض تقديم الخدمات للمتحكم في البيانات و/أو عملائه وفقًا للاتفاق.
5. مدة المعالجة
يقوم المعالج بمعالجة البيانات الشخصية طوال مدة الاتفاق، إلا إذا تم الاتفاق على خلاف ذلك كتابيًا أو كان ذلك مطلوبًا بموجب القانون المعمول به.
6. التزامات المتحكم في البيانات
6.1 يضمن المتحكم في البيانات أن لديه أساسًا قانونيًا صحيحًا بموجب قوانين حماية البيانات المعمول بها للكشف عن البيانات الشخصية للمعالج، بما في ذلك الحصول على جميع موافقات أصحاب البيانات المطلوبة.
6.2 يقدم المتحكم في البيانات لأصحاب البيانات جميع إشعارات الخصوصية المطلوبة.
6.3 يجوز للمتحكم في البيانات أن يوجه المعالج بحذف البيانات الشخصية، إلا إذا كان الاحتفاظ بها مطلوبًا بموجب القانون.
6.4 يجب على المتحكم في البيانات إشعار المعالج على الفور بأي من الآتي:
- طلبات أصحاب البيانات
- الاستفسارات التنظيمية
- الشكاوى أو الانتهاكات المزعومة
- الطلبات القانونية للحصول على البيانات الشخصية
7. التزامات المعالج
7.1 يقوم المعالج بمعالجة البيانات الشخصية فقط بناءً على تعليمات موثقة من المتحكم في البيانات.
7.2 يشكل الاتفاق والوثائق المرتبطة به تعليمات المتحكم في البيانات.
7.3 يساعد المعالج المتحكم في البيانات في طلبات أصحاب البيانات والالتزامات التنظيمية.
7.4 يضمن المعالج المشاركة القانونية للبيانات والالتزامات المتعلقة بالإشعار بموجب القوانين المعمول بها.
7.5 يجب حماية عمليات النقل الدولية بضمانات معادلة.
7.6 يخبر المعالج المتحكم في البيانات إذا كانت أي تعليمات تنتهك قوانين حماية البيانات.
7.7 يساعد المعالج في تقييمات الأثر المتعلقة بحماية البيانات حيثما يكون ذلك مطلوبًا.
8. السرية
يضمن المعالج أن جميع الموظفين المخولين:
- ملتزمون بالتزامات السرية
- مدربون على حماية البيانات والأمن
9. حقوق التدقيق
9.1 يوفر المعالج المعلومات اللازمة لإثبات الامتثال.
9.2 تتطلب عمليات التدقيق إشعارًا كتابيًا مسبقًا مدته خمسة عشر (15) يومًا.
9.3 يتحمل المتحكم في البيانات تكاليف التدقيق.
10. عمليات النقل الدولي للبيانات
تتم عمليات النقل خارج المنطقة الاقتصادية الأوروبية فقط وفقًا للجدول 1 والبنود التعاقدية الموحدة المعمول بها.
11. المعالجون الفرعيون
11.1 يجوز للمعالج الاستعانة بمعالجين فرعيين مدرجين في الملحق الثالث من الجدول 1، ويبقى مسؤولًا بالكامل عن امتثالهم.
11.2 يجوز للمتحكم في البيانات الاعتراض على أسس معقولة تتعلق باللائحة العامة لحماية البيانات.
12. خرق البيانات الشخصية
12.1 يخبر المعالج المتحكم في البيانات دون تأخير لا مبرر له.
12.2 يساعد المعالج في تخفيف الأثر والالتزامات المتعلقة بالإشعار.
12.3 لا يشكل الإشعار اعترافًا بالمسؤولية.
13. الإرجاع والحذف
13.1 عند انتهاء الاتفاق، يتم إرجاع البيانات الشخصية أو حذفها في غضون ثلاثين (30) يومًا، إلا إذا كان مطلوبًا قانونيًا خلاف ذلك.
13.2 يتم حذف جميع النسخ بشكل آمن.
14. التدابير التقنية والتنظيمية
يطبق المعالج الضمانات التقنية والتنظيمية المناسبة كما هو مفصل في الملحق الثاني من الجدول 1.
ممثل الاتحاد الأوروبي:
الاسم: Senthil Ananthan البريد الإلكتروني: senthil.a@accqrate-erp.com العنوان: ITERON AG، Picassopl. 4، 4052 بازل، سويسرا الهاتف: +41 764214429
الجدول 1
(البنود التعاقدية الموحدة – الملاحق)
الملحق الأول
أ. قائمة الأطراف
جهة تصدير البيانات
الاسم: العميل (كما هو محدد في نموذج الطلب المعمول به) العنوان: كما هو محدد في نموذج الطلب المعمول به الشخص المسؤول للتواصل: كما هو محدد في نموذج الطلب المعمول به الأنشطة المتعلقة بالنقل: مستلم الخدمات المقدمة من Iteron AG وفقًا للاتفاق التوقيع والتاريخ: كما هو محدد في الاتفاق الدور: المتحكم في البيانات
جهة استيراد البيانات
الاسم: Iteron AG العنوان: Picassopl. 4، 4052 بازل، سويسرا الشخص المسؤول للتواصل: مسؤول حماية البيانات البريد الإلكتروني للتواصل: Siva G، مسؤول حماية البيانات، dpo@accqrate-erp.com الأنشطة المتعلقة بالنقل: تقديم الخدمات للعميل وفقًا للاتفاق التوقيع والتاريخ: كما هو محدد في الاتفاق الدور: المعالج
ب. وصف عملية النقل
فئات أصحاب البيانات
- المستخدمون المخولون للخدمات
- موظفو العميل وجهات الاتصال التجارية
- المستخدمون النهائيون الذين تتم معالجة بياناتهم عبر الخدمات
فئات البيانات الشخصية
- بيانات تحديد الهوية (الاسم، اسم المستخدم، رقم تعريف المستخدم)
- بيانات الاتصال (البريد الإلكتروني، رقم الهاتف، العنوان)
- البيانات المهنية (المسمى الوظيفي، صاحب العمل، التعليم)
- البيانات الديموغرافية (العمر، الجنس، اللغة)
- المعرفات الإلكترونية (عنوان IP، الروابط ذات الصلة، الصور إذا تم تحميلها من قبل المستخدم)
الفئات الخاصة من البيانات الشخصية لا توجد فئات خاصة تتم معالجتها
تكرار عملية النقل مستمر ومتواصل طوال مدة الاتفاق
طبيعة المعالجة
- الجمع
- التخزين
- التنظيم
- الاسترجاع
- الاستخدام
- النقل
- الحذف
الغرض من المعالجة تتم المعالجة فقط لتمكين تقديم وتشغيل وصيانة ودعم وتحسين الخدمات كما هو موضح في الاتفاق ونماذج الطلب المعمول بها.
فترة الاحتفاظ يتم الاحتفاظ بالبيانات الشخصية طوال المدة المحددة في الاتفاق، ويتم حذفها أو إرجاعها وفقًا للبند 13 من الاتفاقية، إلا إذا كان الاحتفاظ بها مطلوبًا بموجب القانون المعمول به.
المعالجة من قبل المعالجين الفرعيين يتوافق موضوع وطبيعة ومدة المعالجة من قبل المعالجين الفرعيين مع الخدمات المقدمة بموجب الاتفاق.
ج. السلطة الإشرافية المختصة
تُحدد السلطة الإشرافية المختصة وفقًا للبند 13 من البنود التعاقدية الموحدة للاتحاد الأوروبي.
الملحق الثاني
التدابير التقنية والتنظيمية
تطبق شركة Iteron AG التدابير التقنية والتنظيمية المناسبة لضمان مستوى أمان يتناسب مع المخاطر، مع مراعاة طبيعة ونطاق وسياق وأهداف المعالجة.
1. حوكمة الأمن
- تعيين قيادة مختصة بأمن المعلومات مسؤولة عن نظام إدارة أمن المعلومات (ISMS)
- مراجعة واعتماد سنوية لسياسات الأمن والخصوصية
- تقييمات مخاطر مستقلة منتظمة واختبارات اختراق
- برامج رسمية لمعالجة المخاطر والثغرات والتصحيحات
- إجراءات الاستجابة للحوادث وتحليل الأسباب الجذرية
- نظام إدارة أمن المعلومات متوافق مع معيار ISO/IEC 27001:2022
2. أمن الموظفين
- التزامات السرية لجميع الموظفين
- التحقق من الخلفية حيثما يكون ذلك مسموحًا قانونيًا
- تدريب إلزامي على الخصوصية والأمن
- تفويض الوصول على أساس الأدوار
- عدم الوصول إلى البيانات الشخصية دون تفويض صريح
3. ضوابط الوصول
- التحكم في الوصول على أساس الأدوار (RBAC)
- مبدأ الحد الأدنى من الصلاحيات والحاجة إلى المعرفة
- المصادقة متعددة العوامل و/أو تسجيل الدخول الموحد
- مراجعات دورية للوصول
- معرفات مستخدم فريدة وفرض كلمات مرور قوية
- سجلات تدقيق للوصول والتغييرات
4. أمن البنية التحتية والشبكات
- بنية تحتية سحابية مستضافة على AWS
- تكرار متعدد المناطق التوافرية
- أنظمة تشغيل معززة
- اختبار التعافي من الكوارث واستمرارية الأعمال
- تسجيل ومراقبة أمنية مركزية
- فحص الثغرات الأمنية والمعالجة بشكل منتظم
5. نقل البيانات والتشفير
- تشفير TLS/HTTPS للبيانات أثناء النقل
- حماية جدار الحماية للشبكة
- قنوات اتصال API آمنة
6. تخزين البيانات والعزل والحذف
- عزل منطقي للمستأجرين
- نسخ احتياطية مشفرة
- عمليات حذف آمنة متوافقة مع المعايير الصناعية
- إتلاف البيانات عند الإنهاء وفقًا للاتفاقية
الملحق الثالث
الجهات الفرعية المعالجة المعتمدة| اسم الجهة الفرعية المعالجة | وصف المعالجة | موقع الجهة الفرعية المعالجة |
|---|---|---|
| أمازون ويب سيرفيسز | تشغيل بيئة الإنتاج بما في ذلك التطبيق وقواعد البيانات | البحرين |
| مايكروسوفت 365 | خدمات البريد الإلكتروني والوثائق | الولايات المتحدة، الهند |
| تويليو | خدمات المكالمات والرسائل النصية القصيرة | الولايات المتحدة |
| أتلاسيان | إدارة الأعمال | عالمي |
| جليتشتيب | التنبيه بالأخطاء | الهند |
| بيتباكيت | التحكم في إصدارات الكود | عالمي |
| كاليندلي | برنامج جدولة المواعيد | عالمي |
استعد لمستقبل الفوترة الإلكترونية في قطر مع أكيوريت
إنشاء فواتير إلكترونية منظمة، مصممة لضمان التشغيل البيني السلس والامتثال للمتطلبات المستقبلية.
تكامل سلس مع Peppol والعديد من قنوات تبادل الفواتير الإلكترونية.
توافق كامل مع مختلف الصيغ والأنظمة، بما في ذلك ERP، وPOS، وواجهات برمجة التطبيقات (API)، وUBL، وتطبيقات الأعمال.


