تشكّل اتفاقية معالجة البيانات هذه ("DPA") جزءًا من شروط الخدمة المبرمة بين NoxVerify Ltd. ("المعالِج" أو "NoxVerify") والجهة المستأجِرة ("المتحكم") وتحكم معالجة البيانات الشخصية من قبل NoxVerify نيابةً عن المتحكم فيما يتعلق بتقديم خدمات التحقق من الهوية.
1. التعريفات
تنطبق التعريفات التالية على هذه الاتفاقية:
- "المتحكم" يعني الجهة المستأجِرة التي تحدد أغراض ووسائل معالجة البيانات الشخصية والتي تعالج NoxVerify البيانات الشخصية نيابةً عنها.
- "المعالِج" يعني NoxVerify Ltd.، التي تعالج البيانات الشخصية نيابةً عن المتحكم.
- "المعالِج من الباطن" يعني أي طرف ثالث تستعين به NoxVerify لمعالجة البيانات الشخصية نيابةً عن المتحكم.
- "البيانات الشخصية" تعني أي معلومات تتعلق بشخص طبيعي محدَّد أو يمكن تحديده تعالجها NoxVerify نيابةً عن المتحكم بموجب هذه الاتفاقية.
- "صاحب البيانات" يعني الفرد الذي تتعلق به البيانات الشخصية، بمن في ذلك مقدّمو الطلبات الذين يجري التحقق من هوياتهم.
- "خرق البيانات" يعني خرقًا أمنيًا يؤدي إلى الإتلاف أو الفقدان أو التغيير العرضي أو غير القانوني للبيانات الشخصية المنقولة أو المخزَّنة أو المعالَجة بطريقة أخرى، أو الإفصاح غير المصرّح به عنها أو الوصول إليها.
- "قانون حماية البيانات المعمول به" يعني جميع القوانين واللوائح المطبَّقة على معالجة البيانات الشخصية بموجب هذه الاتفاقية، بما في ذلك GDPR وKVKK وCCPA وأي تشريعات أخرى ذات صلة.
2. النطاق والغرض
تعالج NoxVerify البيانات الشخصية نيابةً عن المتحكم لغرض تقديم خدمات التحقق من الهوية فقط على النحو الموضّح في شروط الخدمة. ويشمل نطاق المعالجة:
- التحقق من هوية الأفراد ضمن اعرف عميلك (KYC)، بما في ذلك معالجة المستندات واستخراج النص بتقنية OCR والمطابقة البيومترية وكشف الحيوية.
- التحقق من الأعمال ضمن اعرف شركتك (KYB)، بما في ذلك عمليات البحث في السجلات وتحليل المستندات المؤسسية وتحديد المالك المستفيد النهائي.
- مراقبة التجار ضمن اعرف تاجرك (KYM)، بما في ذلك فحص المواقع الإلكترونية وكشف إشارات المخاطر وعمليات التحقق من الامتثال.
- فحص مكافحة غسل الأموال (AML) مقابل قوائم العقوبات وقواعد بيانات PEP ومصادر وسائل الإعلام السلبية.
- المراقبة المستمرة وإعادة الفحص الدوري للأشخاص الذين سبق التحقق منهم.
تشمل فئات أصحاب البيانات: الأفراد الخاضعين للتحقق ضمن KYC، والمديرين والمالكين المستفيدين للشركات الخاضعة للتحقق ضمن KYB، والتجار الخاضعين للإدراج ضمن KYM، وممثلي المتحكم الذين يصلون إلى المنصة.
3. التزامات المعالِج
تلتزم NoxVerify، بصفتها المعالِج، بما يلي:
- معالجة البيانات الشخصية فقط بناءً على تعليمات موثَّقة من المتحكم، ما لم يقتضِ القانون المعمول به ذلك. وحيثما يقتضي القانون المعالجة، ستبلغ NoxVerify المتحكم بالمتطلب القانوني قبل المعالجة (ما لم يحظر القانون ذلك).
- ضمان التزام الأشخاص المصرّح لهم بمعالجة البيانات الشخصية بالسرية أو خضوعهم لالتزام قانوني مناسب بالسرية.
- تنفيذ تدابير أمنية تقنية وتنظيمية مناسبة والحفاظ عليها على النحو المنصوص عليه في القسم 5.
- احترام شروط الاستعانة بمعالِجين من الباطن على النحو المنصوص عليه في القسم 4.
- مساعدة المتحكم، مع مراعاة طبيعة المعالجة، في الوفاء بالتزاماته بالاستجابة لطلبات أصحاب البيانات على النحو المنصوص عليه في القسم 7.
- مساعدة المتحكم في ضمان الامتثال للالتزامات المتعلقة بالأمن والإخطار بالخروقات وتقييمات أثر حماية البيانات والتشاور المسبق مع السلطات الإشرافية.
- بناءً على اختيار المتحكم، حذف أو إعادة جميع البيانات الشخصية بعد انتهاء تقديم الخدمات، وحذف النسخ الموجودة ما لم يتطلب القانون المعمول به التخزين.
- إتاحة جميع المعلومات اللازمة للمتحكم لإثبات الامتثال لهذه الاتفاقية والسماح بعمليات التدقيق والمساهمة فيها على النحو المنصوص عليه في القسم 9.
4. المعالِجون من الباطن
يقدّم المتحكم تفويضًا خطيًا عامًا لـ NoxVerify للاستعانة بمعالِجين من الباطن للمساعدة في تقديم الخدمات. وتحتفظ NoxVerify بقائمة حالية بالمعالِجين من الباطن وتُخطر المتحكم بأي تغييرات مزمعة على القائمة قبل ثلاثين (30) يومًا على الأقل.
المعالِجون من الباطن الحاليون
| المعالِج من الباطن | الغرض | الموقع |
|---|---|---|
| Cloudflare, Inc. | البنية التحتية وشبكة توصيل المحتوى وWorkers وتخزين R2 وقاعدة بيانات D1 | عالمي (شبكة الحافة) |
| [Biometric Provider TBD] | كشف الحيوية والمطابقة الوجهية | يحدَّد لاحقًا |
| [OCR Provider TBD] | استخراج وتصنيف المستندات بتقنية OCR | يحدَّد لاحقًا |
إذا اعترض المتحكم على معالِج جديد من الباطن لأسباب معقولة تتعلق بحماية البيانات، ستبذل NoxVerify جهودًا معقولة تجاريًا لتوفير بديل أو السماح للمتحكم بإنهاء الخدمات المتأثرة دون غرامة.
تفرض NoxVerify على كل معالِج من الباطن التزامات بحماية البيانات لا تقل حمايةً عن تلك المنصوص عليها في هذه الاتفاقية. وتظل NoxVerify مسؤولة بالكامل أمام المتحكم عن أداء التزامات معالِجيها من الباطن.
5. التدابير الأمنية
تطبّق NoxVerify التدابير الأمنية التقنية والتنظيمية التالية:
- التشفير أثناء التخزين: تشفير AES-256 لجميع البيانات الشخصية المخزَّنة، بما في ذلك ملفات الأدلة وسجلات قاعدة البيانات والنسخ الاحتياطية.
- التشفير أثناء النقل: TLS 1.3 لجميع البيانات المنقولة بين العملاء والخدمات والمعالِجين من الباطن.
- ضوابط الوصول: ضبط وصول قائم على الأدوار (RBAC) وفق مبدأ الحد الأدنى من الامتيازات. والمصادقة متعددة العوامل لجميع عمليات الوصول الإدارية.
- تسجيل التدقيق: تسجيل شامل لجميع عمليات الوصول إلى البيانات الشخصية ومعالجتها، مع تخزين مقاوم للتلاعب واحتفاظ لمدة 10 سنوات.
- الاستجابة للحوادث: خطة موثَّقة للاستجابة للحوادث بمستويات خطورة محددة وإجراءات تصعيد وقوالب تواصل.
- إدارة الثغرات: فحص آلي منتظم للثغرات واختبار اختراق سنوي يجريه مقيّمون مستقلون مؤهَّلون.
- استمرارية الأعمال: بنية تحتية متعددة الإتاحة عبر مناطق توافر متعددة بأهداف محددة لوقت الاستعادة ونقطة الاستعادة.
- أمن الأفراد: فحص خلفيات الموظفين الذين لديهم وصول إلى البيانات الشخصية. وتدريب إلزامي على التوعية الأمنية.
6. الإخطار بخرق البيانات
تُخطر NoxVerify المتحكم بأي خرق للبيانات دون تأخير لا مبرر له وفي أي حال في موعد لا يتجاوز اثنتين وسبعين (72) ساعة بعد علمها بالخرق. ويتضمن الإخطار ما يلي:
- وصفًا لطبيعة خرق البيانات، بما في ذلك فئات أصحاب البيانات وسجلات البيانات الشخصية المعنية وأعدادها التقريبية.
- اسم وتفاصيل تواصل مسؤول حماية البيانات لدى NoxVerify أو جهة تواصل أخرى لمزيد من المعلومات.
- وصفًا للعواقب المحتملة لخرق البيانات.
- وصفًا للتدابير المتخذة أو المقترح اتخاذها لمعالجة خرق البيانات، بما في ذلك تدابير التخفيف من آثاره السلبية المحتملة.
تتعاون NoxVerify مع المتحكم وتتخذ خطوات تجارية معقولة للمساعدة في التحقيق في الخرق والتخفيف من آثاره ومعالجته. وتوثّق NoxVerify جميع خروقات البيانات، بما في ذلك الوقائع والآثار والإجراءات التصحيحية المتخذة.
7. حقوق أصحاب البيانات
تساعد NoxVerify المتحكم في الوفاء بالتزاماته بالاستجابة لطلبات أصحاب البيانات لممارسة حقوقهم بموجب قانون حماية البيانات المعمول به، بما في ذلك حقوق الوصول والتصحيح والمحو والتقييد والنقل والاعتراض.
إذا تلقّت NoxVerify طلبًا مباشرةً من صاحب بيانات، فستحيل NoxVerify الطلب فورًا إلى المتحكم ولن تردّ مباشرةً على صاحب البيانات ما لم يأذن المتحكم بذلك أو يقتضِ القانون ذلك.
توفّر NoxVerify للمتحكم القدرة التقنية على تصدير البيانات الشخصية أو تصحيحها أو حذفها استجابةً لطلبات أصحاب البيانات. وستُقدَّم المساعدة المعقولة دون رسوم إضافية؛ وقد تخضع الطلبات التي تتطلب جهدًا مخصَّصًا كبيرًا لرسوم يُتفق عليها مسبقًا.
8. حذف البيانات
عند إنهاء اتفاقية الخدمة، تقوم NoxVerify، بناءً على اختيار المتحكم، بما يلي:
- إعادة جميع البيانات الشخصية إلى المتحكم بصيغة منظَّمة وشائعة الاستخدام وقابلة للقراءة آليًا؛ أو
- حذف جميع البيانات الشخصية والتصديق على هذا الحذف كتابيًا.
سيُكتمل تصدير البيانات أو حذفها خلال ثلاثين (30) يومًا من الإنهاء. ولا يجوز لـ NoxVerify الاحتفاظ بالبيانات الشخصية بعد هذه الفترة إلا حيثما يتطلب ذلك قانون حماية البيانات المعمول به (على سبيل المثال، التزامات الاحتفاظ بسجلات AML/CTF). وستظل أي بيانات محتفظ بها محمية وفقًا لهذه الاتفاقية.
9. حقوق التدقيق
يجوز للمتحكم تدقيق امتثال NoxVerify لهذه الاتفاقية. وتُجرى عمليات التدقيق رهنًا بالشروط التالية:
- يجوز للمتحكم إجراء أو تكليف عملية تدقيق واحدة سنويًا، بإشعار خطي مسبق لا يقل عن ثلاثين (30) يومًا.
- تُجرى عمليات التدقيق خلال ساعات العمل العادية وبطريقة تقلل من تعطيل عمليات NoxVerify.
- يتحمل المتحكم تكلفة التدقيق ما لم يكشف التدقيق عن عدم امتثال جوهري من قبل NoxVerify.
- يجب على المدققين تنفيذ اتفاقيات سرية مناسبة قبل الوصول إلى أنظمة NoxVerify أو مرافقها.
- يجوز لـ NoxVerify الاستجابة لطلبات التدقيق بتزويد المتحكم بتقارير التدقيق ذات الصلة من أطراف ثالثة (مثل SOC 2 Type II) أو وثائق الاعتماد.
10. عمليات النقل الدولية
عند نقل البيانات الشخصية خارج الولاية القضائية للمتحكم، تضمن NoxVerify وجود ضمانات مناسبة وفقًا لقانون حماية البيانات المعمول به:
- البنود التعاقدية القياسية (SCC) بصيغتها المعتمدة من المفوضية الأوروبية (قرار التنفيذ (الاتحاد الأوروبي) 2021/914) مدرجة بالإشارة في هذه الاتفاقية لعمليات النقل من المنطقة الاقتصادية الأوروبية.
- قرارات الكفاية: حيثما أصدرت المفوضية الأوروبية أو سلطة أخرى ذات صلة قرار كفاية لبلد الوجهة، فإن ذلك القرار يعمل كآلية للنقل.
- التدابير التكميلية: حيثما تتطلب نتائج تقييم أثر النقل ذلك، تنفّذ NoxVerify تدابير تقنية وتنظيمية إضافية لضمان فعالية آلية النقل.
- إقامة البيانات: يجوز للجهات المستأجِرة المؤسسية تهيئة تخزين مقفل بحسب الولاية القضائية لتقييد فئات محددة من البيانات الشخصية بمناطق جغرافية مخصَّصة.
11. المدة
تسري هذه الاتفاقية اعتبارًا من تاريخ وصول المتحكم إلى منصة NoxVerify لأول مرة وتظل سارية طوال مدة اتفاقية الخدمة بين الطرفين. وتظل أحكام هذه الاتفاقية التي ينبغي بطبيعتها أن تبقى سارية بعد الإنهاء (بما في ذلك الأقسام 6 و8 و9 و10 و12) منطبقة بعد الإنهاء.
12. المسؤولية
تخضع المسؤولية بموجب هذه الاتفاقية للقيود المنصوص عليها في شروط الخدمة. ولا تتجاوز المسؤولية الإجمالية لكل طرف بموجب هذه الاتفاقية سقف المسؤولية المحدد في شروط الخدمة.
للأسئلة حول هذه الاتفاقية، تواصل معنا:
Sht. Ecvet Yusuf Caddesi, Lefkosa (Nicosia), TRNC, Mersin 10, Turkey
مسؤول حماية البيانات: [email protected]
الشؤون القانونية: [email protected]