Data Processing Agreement (DPA)

اتفاقية معالجة البيانات

تُعد اتفاقية معالجة البيانات هذه ("الاتفاقية") جزءًا لا يتجزأ من شروط الاستخدام (أو أي اتفاقية أخرى مكتوبة أو إلكترونية ذات صفة مماثلة تتناول مواضيع مشابهة) ("الاتفاقية الأساسية") المبرمة بين العميل (كما هو محدد في الاتفاقية الأساسية) وشركة أكيوريت لحلول تخطيط موارد المؤسسات والفوترة الإلكترونية، وهي منتج تابع لشركة ITERON. وبموجب هذه الاتفاقية الأساسية، يقوم معالج البيانات بتقديم الخدمات والبرمجيات ("الخدمات") إلى العميل ("المتحكم في البيانات"). ويُشار إلى المتحكم في البيانات ومعالج البيانات منفردين بـ"الطرف"، ومجتمعين بـ"الأطراف". وقد تم إعداد هذه الاتفاقية لضمان الامتثال للائحة العامة لحماية البيانات الصادرة عن الاتحاد الأوروبي ("اللائحة العامة لحماية البيانات للاتحاد الأوروبي") فيما يتعلق بمعالجة معالج البيانات للبيانات الشخصية (كما هي محددة بموجب اللائحة العامة لحماية البيانات) في إطار التزاماته التعاقدية. وتحكم الأحكام الواردة في هذه الاتفاقية معالجة معالج البيانات للبيانات الشخصية التي يتم تبادلها من قبل المتحكم في البيانات فيما يتعلق بالاتفاقية الأساسية. وتظل جميع الأحكام الأخرى الواردة في الاتفاقية الأساسية سارية المفعول وكاملة الأثر، ما لم يتم تعديلها صريحًا في هذه الاتفاقية.

1. التعريفات

ما لم يُحدد خلاف ذلك في هذه الاتفاقية، تحمل المصطلحات المكتوبة بأحرف كبيرة المعاني المحددة لها بموجب اللائحة العامة لحماية البيانات للاتحاد الأوروبي أو الاتفاقية الأساسية. نقل البيانات أي نقل للبيانات الشخصية من المتحكم في البيانات إلى معالج البيانات، أو بين منشآت معالج البيانات، أو من معالج البيانات إلى معالج بيانات فرعي. اللائحة العامة لحماية البيانات للاتحاد الأوروبي اللائحة (الاتحاد الأوروبي) 2016/679 الصادرة عن البرلمان الأوروبي والمجلس الأوروبي بتاريخ 27 أبريل 2016. البنود التعاقدية الموحدة البنود التعاقدية المرفقة كملحق 1 عملًا بقرار التنفيذ الصادر عن المفوضية الأوروبية رقم (الاتحاد الأوروبي) 2021/914 بتاريخ 4 يونيو 2021. المتحكم في البيانات الكيان الذي يحدد أهداف وأساليب معالجة البيانات الشخصية. معالج البيانات الكيان الذي يقوم بمعالجة البيانات الشخصية لصالح المتحكم في البيانات. معالج البيانات الفرعي أي معالج بيانات من طرف ثالث يستعين به معالج البيانات لمعالجة البيانات الشخصية لصالح المتحكم في البيانات.

2. الغرض من هذه الاتفاقية

تحدد هذه الاتفاقية التزامات معالج البيانات فيما يتعلق بمعالجة البيانات الشخصية بموجب الاتفاقية الأساسية. وفي حال وجود أي تعارض بين هذه الاتفاقية والاتفاقية الأساسية، تكون لهذه الاتفاقية الأولوية في التطبيق.

3. فئات البيانات الشخصية وأصحاب البيانات

يُفوّض المتحكم في البيانات معالج البيانات بمعالجة البيانات الشخصية بدقة وفقًا لتعليمات المتحكم في البيانات. وتم تحديد فئات البيانات الشخصية وأصحاب البيانات في الملحق الأول من الجدول 1.

4. الغرض من المعالجة

يقوم معالج البيانات بمعالجة البيانات الشخصية فقط لغرض تقديم الخدمات للمتحكم في البيانات و/أو عملائه وفقًا للاتفاقية الأساسية.

5. مدة المعالجة

يقوم معالج البيانات بمعالجة البيانات الشخصية طوال مدة الاتفاقية الأساسية، ما لم يُتفق على خلاف ذلك خطيًا أو ما لم يُطلب ذلك بموجب القانون المعمول به.

6. التزامات المتحكم في البيانات

6.1 يضمن المتحكم في البيانات أن لديه أساسًا قانونيًا صحيحًا بموجب قوانين حماية البيانات المعمول بها للكشف عن البيانات الشخصية لمعالج البيانات، بما في ذلك الحصول على جميع موافقات أصحاب البيانات المطلوبة. 6.2 يلتزم المتحكم في البيانات بتزويد أصحاب البيانات بجميع إشعارات الخصوصية المطلوبة. 6.3 يجوز للمتحكم في البيانات أن يطلب من معالج البيانات حذف البيانات الشخصية، ما لم يكن الاحتفاظ بها مطلوبًا بموجب القانون. 6.4 يلتزم المتحكم في البيانات بإخطار معالج البيانات على الفور بأي من الحالات التالية: طلبات أصحاب البيانات الاستفسارات التنظيمية الشكاوى أو المخالفات المزعومة المطالبات القانونية المتعلقة بالبيانات الشخصية

7. التزامات معالج البيانات

7.1 يلتزم معالج البيانات بمعالجة البيانات الشخصية وفقًا للتعليمات الموثقة الصادرة عن المتحكم في البيانات فقط. 7.2 تُشكّل الاتفاقية الأساسية والوثائق ذات الصلة تعليمات المتحكم في البيانات. 7.3 يلتزم معالج البيانات بمساعدة المتحكم في البيانات في طلبات أصحاب البيانات والالتزامات التنظيمية. 7.4 يلتزم معالج البيانات بضمان مشاركة البيانات بصورة قانونية والوفاء بالتزامات الإشعار بموجب القوانين المعمول بها. 7.5 يجب حماية عمليات النقل الدولية بضمانات معادلة. 7.6 يلتزم معالج البيانات بإخطار المتحكم في البيانات في حال كانت أي تعليمات تخالف قوانين حماية البيانات. 7.7 يلتزم معالج البيانات بالمساعدة في إجراء تقييمات الأثر المتعلقة بحماية البيانات عند الحاجة.

8. السرية

يلتزم معالج البيانات بضمان أن جميع الموظفين المخوّلين: ملتزمون بواجبات السرية مدرّبون على حماية البيانات والأمن

9. حقوق التدقيق

9.1 يلتزم معالج البيانات بتوفير المعلومات اللازمة لإثبات الامتثال. 9.2 تتطلب عمليات التدقيق إشعارًا خطيًا مسبقًا مدته خمسة عشر (15) يومًا. 9.3 يتحمل المتحكم في البيانات تكاليف التدقيق.

10. عمليات نقل البيانات الدولية

تتم عمليات النقل خارج المنطقة الاقتصادية الأوروبية فقط بما يتوافق مع الجدول 1 والبنود التعاقدية الموحدة المعمول بها.

11. معالجو البيانات الفرعيون

11.1 يجوز لمعالج البيانات الاستعانة بمعالجي بيانات فرعيين المذكورين في الملحق الثالث من الجدول 1، ويبقى مسؤولًا بشكل كامل عن امتثالهم. 11.2 يجوز للمتحكم في البيانات الاعتراض لأسباب معقولة تتعلق باللائحة العامة لحماية البيانات.

12. خرق البيانات الشخصية

12.1 يلتزم معالج البيانات بإخطار المتحكم في البيانات دون تأخير لا مبرر له. 12.2 يلتزم معالج البيانات بالمساعدة في التخفيف من الأثر والوفاء بالتزامات الإشعار. 12.3 لا يُعد الإشعار اعترافًا بالمسؤولية.

13. الإعادة والحذف

13.1 عند انتهاء الاتفاقية، تُعاد البيانات الشخصية أو تُحذف في غضون ثلاثين (30) يومًا، ما لم يُطلب خلاف ذلك بموجب القانون. 13.2 يجب حذف جميع النسخ بصورة آمنة.

14. التدابير التقنية والتنظيمية

يلتزم معالج البيانات بتطبيق التدابير التقنية والتنظيمية المناسبة على النحو المفصّل في الملحق الثاني من الجدول 1

EU representative:

الاسم: سينثيل أنانثان البريد الإلكتروني: senthil.a@accqrate-erp.com العنوان: ITERON AG، Picassopl. 4، 4052 بازل، سويسرا الهاتف: +41 764214429

SCHEDULE 1 (البنود التعاقدية الموحدة – الملاحق) ANNEX I أ. قائمة الأطراف

مُصدّر البيانات

الاسم: العميل (كما هو محدد في نموذج الطلب المعمول به) العنوان: كما هو محدد في نموذج الطلب المعمول به الشخص المسؤول للتواصل: كما هو محدد في نموذج الطلب المعمول به الأنشطة ذات الصلة بعملية النقل: المستفيد من الخدمات المقدمة من شركة Iteron AG بموجب الاتفاقية الأساسية التوقيع والتاريخ: كما هو محدد في الاتفاقية الأساسية الدور: المتحكم في البيانات

مستورد البيانات

الاسم: شركة Iteron AG العنوان: Picassopl. 4، 4052 بازل، سويسرا الشخص المسؤول للتواصل: مسؤول حماية البيانات البريد الإلكتروني للتواصل: سيفا جي، مسؤول حماية البيانات، dpo@accqrate-erp.com الأنشطة ذات الصلة بعملية النقل: تقديم الخدمات للعميل وفقًا للاتفاقية الأساسية التوقيع والتاريخ: كما هو محدد في الاتفاقية الأساسية الدور: معالج البيانات ب. وصف عملية النقل

فئات أصحاب البيانات

المستخدمون المخوّلون للخدمات موظفو العميل وجهات الاتصال التجارية المستخدمون النهائيون الذين تُعالَج بياناتهم عبر الخدمات

فئات البيانات الشخصية

بيانات تعريفية (الاسم، اسم المستخدم، رقم تعريف المستخدم) بيانات الاتصال (البريد الإلكتروني، رقم الهاتف، العنوان) بيانات مهنية (المسمى الوظيفي، صاحب العمل، المؤهل التعليمي) بيانات ديمغرافية (السن، الجنس، اللغة) المعرّفات الإلكترونية (عنوان IP، الروابط ذات الصلة، الصور إن تم تحميلها من قبل المستخدم)

الفئات الخاصة من البيانات الشخصية

لا تتم معالجة أي بيانات من هذا النوع

تكرار عملية النقل

نقل مستمر ومتواصل طوال مدة الاتفاقية الأساسية

طبيعة المعالجة

الجمع التخزين التنظيم الاسترجاع الاستخدام النقل الحذف الغرض من المعالجة تتم المعالجة فقط لتمكين تقديم الخدمات وتشغيلها وصيانتها ودعمها وتطويرها على النحو الموصوف في الاتفاقية الأساسية ونماذج الطلب المعمول بها. فترة الاحتفاظ يتم الاحتفاظ بالبيانات الشخصية للمدة المحددة في الاتفاقية الأساسية، وتُحذف أو تُعاد وفقًا للبند 13 من هذه الاتفاقية، ما لم يكن الاحتفاظ بها مطلوبًا بموجب القانون المعمول به. المعالجة من قبل معالجي البيانات الفرعيين يتوافق موضوع وطبيعة ومدة المعالجة التي يقوم بها معالجو البيانات الفرعيون مع الخدمات المقدمة بموجب الاتفاقية الأساسية. ج. الجهة التنظيمية المختصة تُحدد الجهة التنظيمية المختصة وفقًا للبند 13 من البنود التعاقدية الموحدة للاتحاد الأوروبي.

ANNEX II التدابير التقنية والتنظيمية تطبق شركة Iteron AG التدابير التقنية والتنظيمية المناسبة لضمان مستوى أمني يتناسب مع طبيعة المعالجة ونطاقها وسياقها وأغراضها.

  1. حوكمة الأمن

قيادة معينة مختصة بأمن المعلومات ومسؤولة عن نظام إدارة أمن المعلومات (ISMS) مراجعة واعتماد سنوي لسياسات الأمن والخصوصية تقييمات مخاطر مستقلة منتظمة واختبارات اختراق برامج رسمية لمعالجة المخاطر والثغرات والتصحيحات إجراءات الاستجابة للحوادث وتحليل الأسباب الجذرية نظام إدارة أمن المعلومات متوافق مع المعيار ISO/IEC 27001:2022

  1. أمن الموظفين

التزامات بالسرية لجميع الموظفين التحقق من السجل الوظيفي حيثما يسمح القانون بذلك تدريب إلزامي على الخصوصية والأمن تفويض الوصول على أساس الأدوار عدم الوصول إلى البيانات الشخصية دون تفويض صريح

  1. ضوابط الوصول

التحكم في الوصول على أساس الأدوار (RBAC) مبدأ الحد الأدنى من الصلاحيات والحاجة إلى المعرفة المصادقة متعددة العوامل و/أو تسجيل الدخول الموحد مراجعات دورية للوصول معرّفات مستخدمين فريدة وتطبيق سياسات كلمات مرور قوية سجلات تدقيق للوصول والتغييرات

  1. أمن البنية التحتية والشبكات

بنية تحتية سحابية مستضافة على AWS تكرار متعدد عبر مناطق التوافر (Multi-Availability Zone) أنظمة تشغيل معززة أمنيًا اختبارات التعافي من الكوارث واستمرارية الأعمال تسجيل ومراقبة أمنية مركزية فحص الثغرات الأمنية ومعالجتها بشكل منتظم

  1. نقل البيانات والتشفير

تشفير TLS/HTTPS للبيانات أثناء النقل حماية جدار الحماية للشبكة قنوات اتصال آمنة لواجهات برمجة التطبيقات (API)

  1. تخزين البيانات وعزلها وحذفها
  2. عزل منطقي بين المستأجرين نسخ احتياطية مشفرة عمليات حذف آمنة متوافقة مع المعايير الصناعيةdpa.content

ANNEX III

APPROVED SUB-PROCESSORS
Name of Sub-processorDescription of ProcessingLocation of Sub-processor
Amazon Web ServiceRunning the Production environment including the Application and DatabasesBahrain
Microsoft 365Email services and DocumentationUnited States, India
TwilioCalling and SMS servicesUnited States
AtlassianWork ManagementGlobal
GlitchtipError AlertingIndia
BitbucketCode Version ControlGlobal
CalendlyScheduling SoftwareGlobal

احصل على امتثال كامل بنسبة 100% للمرحلة الثانية من ZATCA مع أكيوريت

  • Tickتكامل سلس مع أي نظام ERP أو POS
  • Tickتكامل مباشر ودعم شبكة Peppol
  • Tickإنشاء الفواتير الإلكترونية في جزء من الثانية