ملحق معالجة البيانات

آخر تحديث: 25 يونيو 2025

1. الخلفية

أبرمت Mawsool International FZCO (Mawsool.tech) («موصول»، «نحن»، «لنا» أو «نا») نموذج طلب واتفاقية («الاتفاقية») مع الجهة أو المؤسسة المذكورة في الاتفاقية («العميل»، «أنت»، «لك» أو «خاصتك») لتقديم خدماتنا لك.

يُدمَج ملحق معالجة البيانات هذا («DPA») بينك وبين موصول (ويشار إلى كل منهما بـ «طرف» وإلى كليهما بـ «الطرفان») في الاتفاقية ويشكّل جزءاً منها. تُعد توقيعات الطرفين على الاتفاقية بمثابة توقيع على هذا DPA وقبوله والموافقة عليه، وكذلك البنود التعاقدية القياسية المُدمجة فيه.

في حال وجود تعارض بين أي من أحكام هذا DPA وأحكام الاتفاقية، تسود أحكام هذا DPA.

1. تنطبق الأقسام 4 إلى 6 فقط حيثما وبالقدر الذي تعمل فيه موصول بصفتها معالِجاً لبيانات العميل الشخصية. لا تنطبق هذه الأقسام بالقدر الذي تعمل فيه موصول بصفتها متحكّماً في البيانات الشخصية، كما هو موضّح في القسم 3.2.

2. التعريفات

1. ما لم يُنص على خلاف ذلك أدناه، يكون لكل مصطلح يبدأ بحرف كبير في هذا DPA المعنى المحدد في الاتفاقية، وتُعرَّف المصطلحات التالية المستخدمة في هذا DPA على النحو الآتي:

1. «Controller» (المتحكّم): له المعنى الوارد في قوانين حماية البيانات المعمول بها التي تستخدم هذا المصطلح للتمييز بين «المعالِجين» و«المتحكّمين» في البيانات الشخصية. وعند الاقتضاء، يكون لـ «Controller» أيضاً المعنى نفسه لـ «Business» لأغراض CCPA.

2. «Customer Personal Data» (بيانات العميل الشخصية): تعني البيانات الشخصية المُدرجة في البيانات المُقدَّمة التي نعالجها نيابةً عنك فيما يتعلق بتقديمنا للخدمات. (لتجنّب أي لبس، لا تشمل بيانات العميل الشخصية أي بيانات شخصية نتصرّف بشأنها بصفتنا متحكّماً.)

3. «Data Privacy Framework» (إطار خصوصية البيانات): يعني EU-U.S. Data Privacy Framework وSwiss-U.S. Data Privacy Framework وUK Extension to the EU-U.S. Data Privacy Framework من برامج التصديق الذاتي (حسب الاقتضاء) التي تديرها U.S. Department of Commerce؛ وقد تُعدَّل أو تُستبدَل أو تُحل محلها.

4. «Data Privacy Framework Principles» (مبادئ إطار خصوصية البيانات): تعني المبادئ والمبادئ التكميلية الواردة في إطار خصوصية البيانات ذي الصلة؛ وقد تُعدَّل أو تُستبدَل أو تُحل محلها.

5. «Data Protection Laws» (قوانين حماية البيانات): تعني، فقط حيثما وبالقدر الذي ينطبق فيه على معالجة بيانات العميل الشخصية بموجب الاتفاقية، أي تشريع وطني أو ولائي معمول به يتعلق بالخصوصية أو حماية البيانات أو أمنها (بما في ذلك، عند الاقتضاء ودون حصر: اللائحة العامة لحماية البيانات في الاتحاد الأوروبي 2016/679 («GDPR»)، وقانون حماية البيانات في المملكة المتحدة لعام 2018 وGDPR بصفتها جزءاً من قانون إنجلترا وويلز واسكتلندا وأيرلندا الشمالية بموجب المادة 3 من European Union (Withdrawal) Act of 2018 («UK GDPR»)، وقانون خصوصية المستهلك في كاليفورنيا كما عدّله California Privacy Rights Act («CCPA»))، بما في ذلك أي قانون ولاية أمريكي يفرّق بين «متحكّم» البيانات و«معالِج» البيانات، وفي كل حالة كما تُعدَّل أو تُستبدَل أو تُحل محلها من وقت لآخر مع اللوائح التنفيذية.

6. «Data Subject» (صاحب البيانات): له المعنى الوارد في قانون (قوانين) حماية البيانات المعمول بها، ويعني أيضاً «consumer» لأغراض قوانين حماية البيانات التي تستخدم هذا المصطلح.

7. «European Economic Area» أو «EEA» (المنطقة الاقتصادية الأوروبية): تعني دول الاتحاد الأوروبي الأعضاء إلى جانب آيسلندا والنرويج وليختنشتاين.

8. «Instructions» (التعليمات): تعني تعليماتك لنا بمعالجة بيانات العميل الشخصية كما هو منصوص عليه في الاتفاقية وهذا DPA، من خلال استخدامك لميزات ووظائف الخدمات أو كما يُتفق عليه كتابياً بين المفوضين بالتوقيع من الطرفين.

9. «Personal Data» (البيانات الشخصية): لها المعنى الوارد في قوانين حماية البيانات المعمول بها، وعند الاقتضاء تشمل المعلومات التي تُعد «Personal Information» لأغراض CCPA.

10. «Processing» (المعالجة): لها المعنى الوارد في قوانين حماية البيانات المعمول بها، ويُفسَّر «Process» وما يشتق منه وفقاً لذلك.

11. «Processor» (المعالِج): له المعنى الوارد في قوانين حماية البيانات المعمول بها التي تستخدم هذا المصطلح للتمييز بين «المعالِجين» و«المتحكّمين» في البيانات الشخصية. وعند الاقتضاء، يكون لـ «Processor» أيضاً المعنى نفسه لـ «Service Provider» لأغراض CCPA.

12. «Security Incident» (حادث أمني): يعني خرقاً للأمن يؤدي إلى أي تدمير أو فقدان أو تغيير أو إفصاح أو وصول غير مصرح به، عرضياً أو غير قانوني، إلى أي من بيانات العميل الشخصية في حوزة موصول أو تحت سيطرتها.

13. «Standard Contractual Clauses» (البنود التعاقدية القياسية): تعني أيّاً أو كلّاً مما يلي، حسب السياق، مع أي بنود لاحقة تحل محلها:

2. «EU SCCs»: أي Standard Contractual Clauses الصادرة بموجب Commission Implementing Decision (EU) 2021/914 of 4 June 2021 on standard contractual clauses for the transfer of personal data to third countries pursuant to Regulation (EU) 2016/679 of the European Parliament and of the Council (متاحة على EU Standard Contractual Clauses (EU Decision 2021/914).) ومكتملة كما هو منصوص عليه في هذا المستند.

3. «UK SCCs»: أي United Kingdom International Data Transfer Addendum to the EU Commission Standard Contractual Clauses المتاح على (UK International Data Transfer Addendum (PDF)) ومكتملة كما هو منصوص عليه في هذا المستند.

14. «Subprocessor» (المعالِج الفرعي): يعني أي معالِج نتعاقد معه ويوافق على استلام بيانات العميل الشخصية منا.

15. «Supervisory Authority» (السلطة الإشرافية): تعني سلطة الإشراف على حماية البيانات (بما في ذلك أي مصطلحات مرادفة) كما تُعرَّف بموجب قوانين حماية البيانات المعمول بها.

16. «Third Party» (طرف ثالث): له المعنى الوارد في CCPA.

3. معالجة البيانات

1. عندما نعمل بصفتنا معالِجاً. بالقدر الذي نعالج فيه بيانات العميل الشخصية حصرياً لتقديم الخدمات لك، مثل معالجة بيانات العميل الشخصية من أجل (i) مطابقتها وتزويدك بـ Output Data، (ii) تقديم خدمات البريد الإلكتروني أو التنقيب أو التسجيل أو الاجتماعات أو التقويم أو خدمات مشابهة لك، أو (iii) تقديم خدمات محسّنة بقدرات الذكاء الاصطناعي، فإننا نعمل بصفتنا معالِجاً وأنت تعمل بصفتك متحكّماً. عندما نعمل بصفتنا معالِجاً، لن نعالج بيانات العميل الشخصية إلا وفقاً لتعليماتك، وسنُخطرك في الحالة غير المرجّحة التي يتطلب فيها قانون حماية البيانات معالجة بيانات العميل الشخصية بخلاف ما تنص عليه التعليمات (ما لم يمنعنا القانون المعمول به من ذلك). بصفتنا معالِجاً، وبالقدر الذي تقتضيه قوانين حماية البيانات:

1. نقرّ بأن بيانات العميل الشخصية تُفصح عنها فقط للأغراض التجارية المحدودة والمحددة المنصوص عليها في الاتفاقية («Business Purposes») ولن نحتفظ بها أو نستخدمها أو نفصح عنها خارج العلاقة التجارية المباشرة بينك وبيننا، أو لأي غرض (بما في ذلك أي غرض تجاري) غير Business Purposes أو كما يسمح به قانون حماية البيانات؛

2. لن «نبيع» أي بيانات عميل شخصية أو «نشارك» بيانات العميل الشخصية أو نعالج أي بيانات عميل شخصية لأغراض الإعلان المستهدف، كما تُعرَّف هذه المصطلحات في قوانين حماية البيانات؛

3. سنلتزم بأي قيود معمول بها بموجب CCPA على دمج بيانات العميل الشخصية مع بيانات أخرى؛ و

4. سنوفر مستوى الحماية نفسه لبيانات العميل الشخصية الخاضعة لـ CCPA كما يُطلب من العميل بموجب CCPA ونلتزم بجميع الأحكام المعمول بها في CCPA. سنُخطرك في حال قررنا أننا لم نعد قادرين على الامتثال لالتزاماتنا بموجب CCPA.

2. عندما يعمل كل منا بصفتنا متحكّماً. نحن كل منا متحكّم مستقل، و(لأغراض CCPA) كل منا Business فيما يتعلق بالبيانات الشخصية المُدرجة في Output Data وAccount Information عندما تكون Output Data أو Account Information، حسب الحالة، في حوزتنا. لتجنّب أي لبس، هذا يعني أن موصول متحكّم مستقل في جميع البيانات الشخصية في Contributor Database، بما في ذلك البيانات الشخصية التي تم إثراؤها و/أو التحقق منها بواسطة Submitted Data أو التي ساهمت بها أنت كما هو منصوص عليه في Section 6(b)(iii) من الاتفاقية. أنت متحكّم مستقل عندما تزودنا بهذه البيانات الشخصية. لتجنّب أي لبس، موصول أيضاً المتحكّم في أي بيانات شخصية مُدرجة في Service Metadata.

3. الإشعارات والموافقات المطلوبة. تتحمل وحدك المسؤولية والمساءلة عن الوسائل التي تكتسب بها بيانات العميل الشخصية وتزودنا بها. على وجه الخصوص، حيثما يقتضي قانون حماية البيانات، ستضمن أنك قد قدمت/ستقدم جميع الإشعارات اللازمة وحصلت/ستحصل على جميع الموافقات اللازمة لمعالجة بيانات العميل الشخصية كما هو مقصود في الاتفاقية.

4. المعالِجون الفرعيون من أطراف ثالثة لموصول

1. المعالِج الفرعي المصرّح به:

2. مسؤولية المعالِجين الفرعيين. سنكون مسؤولين أمامك عن أفعال وإغفالات أي معالِج فرعي كما لو كانت أفعالنا وإغفالاتنا الخاصة بنا.

Infrastructure Subprocessor: MangoDB

الغرض: إدارة قواعد البيانات

الموقع الإلكتروني: MongoDB official website

العنوان: Building 2 Number One Ballsbridge, Shelbourne Rd, Ballsbridge, Dublin 4, D04 Y3X9, Ireland

Infrastructure Subprocessor: Digital Ocean

الغرض: الاستضافة

الموقع الإلكتروني: DigitalOcean official website

العنوان: New York, 101 6th Ave, United States

5. أمن البيانات والتدقيقات وإشعارات الأمن؛ الحذف والاحتفاظ

1. التزامات موصول الأمنية. مع مراعاة حالة التقنية وتكاليف التنفيذ وطبيعة المعالجة ونطاقها وسياقها وأغراضها، وكذلك مخاطر احتمالية وشدة مختلفة لحقوق وحريات الأشخاص الطبيعيين، سنطبّق تدابير تقنية وتنظيمية مناسبة لضمان مستوى أمن يلائم المخاطر، بما في ذلك التدابير المنصوص عليها في Exhibit 2.

2. إثبات الامتثال. بناءً على طلبك المعقول، سنوفر جميع المعلومات اللازمة بشكل معقول لإثبات امتثالنا لالتزاماتنا بموجب قانون (قوانين) حماية البيانات.

3. إشعار حادث أمني. إذا علمنا بحادث أمني، فسوف (a) نُخطرك بالحادث الأمني دون تأخير غير مبرر (وفي جميع الأحوال خلال 72 ساعة)، (b) نحقق في الحادث الأمني ونوفر لك (ولأي جهة إنفاذ قانون أو تنظيمية، حسبما يقتضي قانون حماية البيانات) المساعدة المعقولة اللازمة للتحقيق في الحادث الأمني، و(c) نتخذ خطوات لمعالجة أي عدم امتثال لهذا DPA.

4. موظفو موصول والعاملون. سنتعامل مع بيانات العميل الشخصية بسرية ونضمن أن أي موظفين أو عاملين آخرين يخضعون لالتزام ملزم بالسرية فيما يتعلق ببيانات العميل الشخصية (أثناء مدة توظيفهم أو ارتباطهم وبعدها).

5. بناءً على طلبك المعقول وحيثما وبالقدر الذي يقتضيه قانون حماية البيانات، سنتيح ونتعاون ونساهم في التقييمات والتدقيقات (بما في ذلك التفتيش) لامتثالنا لقانون حماية البيانات المعمول به، التي يجريها أنت (أو طرف ثالث نيابةً عنك وبأمر منك) شريطة (a) ألا تُجرى هذه التدقيقات أو التفتيشات أكثر من مرة واحدة في السنة (ما لم تطلبها Supervisory Authority)؛ (b) أن تُجرى خلال ساعات العمل فقط؛ و(c) أن تُجرى بطريقة تسبّب أقل قدر من الاضطراب لعمليات موصول وأعمالها.

6. حق الإصلاح. حيثما وبالقدر الذي يُمنح فيه هذا الحق صراحةً بموجب CCPA، تحتفظ بحقك، بعد إشعار معقول لنا، باتخاذ خطوات معقولة ومناسبة لـ (a) ضمان أننا نستخدم بيانات العميل الشخصية التي جمعناها بموجب الاتفاقية بطريقة تتوافق مع التزاماتك بموجب CCPA، و(b) إيقاف ومعالجة أي استخدام غير مصرح به لبيانات العميل الشخصية.

7. حذف البيانات. وفقاً للقسم 5.8 أدناه، وبحسب اختيارك خلال 90 (تسعين) يوماً من تاريخ إنهاء الاتفاقية: 1. نحذف جميع بيانات العميل الشخصية التي نعالجها نحن أو أي معالِج فرعي؛ أو 2. نُعيد نسخة كاملة من جميع بيانات العميل الشخصية عبر نقل ملفات آمن بالصيغة التي تُخطرنا بها.

8. يجوز لنا ولمعالِجينا الفرعيين الاحتفاظ ببيانات العميل الشخصية بالقدر الذي تقتضيه القوانين المعمول بها وفقط بالقدر والمدة التي تقتضيها القوانين المعمول بها؛ على أن نضمن سرية جميع بيانات العميل الشخصية وأن تُعالج فقط بالقدر اللازم للغرض (الأغراض) المحددة في القوانين المعمول بها التي تتطلب تخزينها وليس لأي غرض آخر.

6. طلبات الوصول والمساعدة في الامتثال

1. الإفصاح الحكومي. سنُخطرك بأي طلب للإفصاح عن بيانات العميل الشخصية من جهة حكومية أو تنظيمية أو سلطة إنفاذ قانون (بما في ذلك أي سلطة إشرافية لحماية البيانات) ما لم يمنعنا القانون أو أمر ملزم قانوناً من تلك الجهة أو الوكالة من ذلك.

2. المساعدة بشكل عام. فقط بالقدر وبالطريقة المطلوبة بموجب قوانين حماية البيانات، سنوفر مساعدة معقولة لك لامتثالك لهذه القوانين، بما في ذلك، دون حصر، كما هو منصوص عليه في الأقسام 6.3 و6.4.

3. حقوق صاحب البيانات. بالقدر المطلوب بموجب قوانين حماية البيانات، ومع مراعاة طبيعة المعالجة، سنتبذل جهوداً معقولة لمساعدتك من خلال تنفيذ تدابير تقنية وتنظيمية مناسبة، بالقدر الممكن، للوفاء بالتزامك بالاستجابة لطلبات ممارسة حقوق Data Subject المنصوص عليها في قوانين حماية البيانات.

4. تقييمات أثر حماية البيانات؛ الاستشارات المسبقة. بالقدر المطلوب بموجب قوانين حماية البيانات: (a) سنوفر لك المعلومات المطلوبة بشكل معقول فيما يتعلق بخدماتنا لتمكينك من إجراء تقييمات أثر حماية البيانات (بما في ذلك أي تقييمات مشابهة بموجب قوانين حماية البيانات) أو استشارات مسبقة مع أي Supervisory Authority، في كل حالة فقط فيما يتعلق بمعالجة بيانات العميل الشخصية ومع مراعاة طبيعة المعالجة والمعلومات المتاحة لدينا؛ و(b) سنوفر مساعدة معقولة لك في التعاون أو الاستشارة مع Supervisory Authority بما يتعلق بمعالجة بيانات العميل الشخصية بموجب هذا DPA.

7. التزامات المتحكّم

في سياق العمل بصفته متحكّماً (و/أو Third Party)، يلتزم ذلك الطرف بما يلي:

1. يقتصر استخدامه للبيانات الشخصية المستلمة من الطرف الآخر على الأغراض المحدودة والمحددة المنصوص عليها في الاتفاقية أو أي Order Form معمول به، و(دون حصر لما سبق) على أغراض يعتقد بشكل معقول أن المستهلك العادي يتوقعها بشكل معقول.

2. يلتزم بالتزاماته بموجب قوانين حماية البيانات المعمول بها عليه بصفته Controller، بما في ذلك (دون حصر) فيما يتعلق بأي حقوق Data Subject للحذف والوصول و«opt-out» من «sale» أو «sharing» للبيانات الشخصية (كما تُعرَّف هذه المصطلحات في قوانين حماية البيانات).

3. يُخطر الطرف الآخر بجميع طلبات opt-out أو الحذف أو طلبات صاحب البيانات الأخرى الصحيحة، حسبما وبالقدر المطلوب بموجب قوانين حماية البيانات. ستتعاون وتلتزم بأي إشعار من موصول إليك فيما يتعلق بـ Output Data في الوقت المناسب. دون حصر لما سبق، قد تجعل موصول معلومات opt-out والحذف متاحة في سجل نشاط حسابك أو عبر قاعدة بيانات متاحة على سياسة خصوصية موصول أو صفحة ويب آمنة أخرى، و(بالقدر الذي تستمر في الاحتفاظ بأي Output Data) توافق على تطبيق جميع طلبات opt-out أو الحذف هذه على أي Output Data تستمر في الاحتفاظ بها في الوقت المناسب.

4. فيما يتعلق بأي بيانات شخصية مستلمة من الطرف الآخر، ينفّذ ويحافظ على إجراءات أمنية معقولة، حسب ما يلائم مستوى حساسية وسرية هذه البيانات الشخصية.

5. عند الطلب، يقدّم للطرف الآخر تأكيدات معقولة، كتابياً، حسبما قد يكون ضرورياً لتمكين الطرف الآخر من ضمان أنه استخدم البيانات الشخصية الخاضعة للاتفاقية كما هو مقصود في الاتفاقية.

6. بالنسبة للبيانات الشخصية الخاضعة لـ CCPA، يقدّم مستوى الحماية نفسه للبيانات الشخصية كما يُطلب من الطرف الذي يقدّم البيانات الشخصية بموجب CCPA، ويُخطر الطرف الآخر إذا قرر أنه لم يعد قادراً على الامتثال لالتزامات CCPA الخاصة به.

فقط حيثما وبالقدر الذي ينطبق فيه CCPA على هذه المعالجة، يحتفظ الطرف الذي يقدّم البيانات الشخصية بالحق، بعد إشعار معقول، بـ (a) اتخاذ خطوات معقولة ومناسبة لضمان أن الطرف الآخر يستخدم البيانات الشخصية بما يتوافق مع CCPA، و(b) إيقاف ومعالجة أي معالجة غير مصرح بها للبيانات الشخصية المتاحة للطرف الآخر.

8. نقل البيانات

1. آلية النقل. بالقدر الذي تتضمن فيه معالجة البيانات الشخصية نقل هذه البيانات الشخصية إلى بلد أو إقليم خارج البلد الذي قُدمت منه البيانات الشخصية إلى الطرف المستلم للبيانات («data importer»)، سيلتزم الطرفان بأي متطلبات بموجب قوانين حماية البيانات فيما يتعلق بهذه النقلات. بالقدر المطلوب بموجب قوانين حماية البيانات، يضمن data importer وجود آلية نقل بيانات قانونية قبل الانخراط في أي نقلات لاحقة للبيانات الشخصية من بلد إلى آخر.

2. Data Privacy Framework. وقت تنفيذ الاتفاقية، تشارك موصول وتصدّق على الامتثال لـ Data Privacy Framework. كما يقتضي Data Privacy Framework، ستقوم موصول بـ: (a) توفير مستوى حماية الخصوصية لا يقل عن المستوى المطلوب بموجب Data Privacy Framework Principles؛ (b) إخطار العميل إذا قررت موصول أنها لم تعد قادرة على الوفاء بالتزامها بتوفير مستوى الحماية نفسه المطلوب بموجب Data Privacy Framework Principles (وفي هذه الحالة ستتوقف موصول عن هذه المعالجة أو تتخذ خطوات معقولة ومناسبة أخرى للمعالجة). حيثما وبالقدر الذي ينطبق فيه Data Privacy Framework، ستستخدم موصول Data Privacy Framework لاستلام بيانات العميل الشخصية و/أو البيانات الشخصية بشكل قانوني في United States.

3. EU SCCs. بالقدر المطلوب قانوناً (على سبيل المثال، إذا لم يغطّ Data Privacy Framework النقل إلى موصول و/أو إذا أُبطل Data Privacy Framework)، يُعدّ الطرفان قد أبرما EU SCCs وملحقاتها ووقّعا عليها، وتشكّل جزءاً من هذا DPA وتسود على بقية هذا DPA بالقدر الذي يوجد فيه تعارض. باستثناء ما هو موضّح في الأقسام 8.4 و8.5 أدناه، تُعد EU SCCs مكتملة على النحو الآتي:

1. ينطبق Module 1 على نقل البيانات الشخصية حيث يكون كلا الطرفين Controllers مستقلين (كما هو موضّح في Section 3.2 من هذا DPA). ينطبق Module 2 من EU SCCs على نقل بيانات العميل الشخصية من العميل (Controller) إلينا (Processor).

2. تُدرَج Clause 7 (optional docking clause).

3. Clause 9 من Module 2 (Use of sub-processors): يختار الطرفان Option 2 (General written authorization). القائمة الأولية للمعالِجين الفرعيين وإجراءات تحديث هذه القائمة منصوص عليها في الأقسام 4.1 و4.2 من هذا DPA.

4. Clause 11 (Redress): لا تُدرَج الصياغة الاختيارية التي تتطلب السماح لـ data subjects بتقديم شكوى إلى هيئة مستقلة لتسوية النزاعات.

5. Clause 17 (Governing law): يختار الطرفان Option 1 (قانون EU Member State يسمح بحقوق المستفيدين من طرف ثالث) ويختاران قانون Ireland.

6. Clause 18 (Choice of forum and jurisdiction): يختار الطرفان محاكم Ireland.

7. يُكمل Annex I كما هو منصوص عليه في Exhibits 1A و1B و1C من هذا DPA. بالنسبة لـ Annex I(C)، يختار الطرفان Irish Data Protection Commission. يُكمل Annex II كما هو منصوص عليه في Exhibit 2 من هذا DPA. Annex III غير قابل للتطبيق لأن الطرفين اختارا General Authorization بموجب Clause 9.

4. UK SCCs. بالقدر المطلوب قانوناً، بإبرام هذا DPA، يُعدّ الطرفان قد أبرما UK SCCs ووقّعا عليها، وتشكّل جزءاً من هذا DPA وتسود على بقية هذا DPA كما هو منصوص عليه في UK SCCs. تُعد الجداول ضمن UK SCCs مكتملة على النحو الآتي:

1. Table 1: تفاصيل الطرفين هي الطرفان والشركات التابعة لهما بالقدر الذي يشارك فيه أي منها في هذا النقل، وKey Contact هو جهات الاتصال المنصوص عليها في Exhibits 1A و1B و1C من هذا DPA، حسب الاقتضاء.

2. Table 2: Approved EU SCCs المشار إليها في Table 2 هي EU SCCs كما نفّذها الطرفان وأكملاها أعلاه، باستثناء: (a) Clause 17 (Governing law): يختار الطرفان قانون England and Wales؛ (b) Clause 18 (Choice of forum and jurisdiction): يختار الطرفان محاكم England and Wales؛ و(c) Annex 1C وClause 13 يختار الطرفان UK Information Commissioner.

3. Table 3: Annex I منصوص عليه في Exhibits 1A و1B و1C من هذا DPA. Annex II منصوص عليه في Exhibit 2 من هذا DPA. Annex III غير قابل للتطبيق.

4. Table 4: يجوز لنا إنهاء هذا DPA كما هو منصوص عليه في Section 19 من UK SCCs.

5. البيانات السويسرية. بالنسبة لنقل البيانات الشخصية الخاضعة لـ Swiss Federal Act on Data Protection («FADP»)، تشكّل EU SCCs جزءاً من هذا DPA كما هو منصوص عليه أعلاه، ولكن مع الاختلافات التالية بالقدر الذي يقتضيه FADP:

1. تُفهم الإشارات إلى GDPR في EU SCCs كإشارات إلى FADP بالقدر الذي تخضع فيه نقلات البيانات حصرياً لـ FADP وليس GDPR، وتشير الإشارات إلى personal data في EU SCCs أيضاً إلى بيانات عن كيانات قانونية قابلة للتحديد حتى دخول تعديلات FADP حيز النفاذ التي تلغي هذا النطاق الأوسع.

2. لا يُفسَّر مصطلح «member state» في EU SCCs بطريقة تستبعد data subjects في Switzerland من إمكانية رفع دعاوى لحقوقهم في محل إقامتهم المعتاد (Switzerland) وفقاً لـ Clause 18(c) من EU SCCs.

3. السلطة الإشرافية ذات الصلة هي Swiss Federal Data Protection and Information Commissioner (للنقلات الخاضعة لـ FADP وليس GDPR)، أو كل من هذه Commissioner والسلطة الإشرافية المحددة في EU SCCs (حيث ينطبق FADP وGDPR على التوالي).

4. تُعدَّل EU SCCs على النحو الآتي: (a) Clause 17 (Governing law): يختار الطرفان قانون Switzerland؛ (b) Clause 18 (Choice of forum and jurisdiction): يختار الطرفان محاكم Switzerland؛ و(c) Annex 1C وClause 13 يختار الطرفان Swiss Federal Data Protection and Information Commissioner.

9. تحديد المسؤولية

بغض النظر عن أي نص مخالف في الاتفاقية أو هذا DPA، تخضع المسؤولية الكاملة لكل طرف، مجتمعة في المجموع، الناشئة عن أو المتعلقة بهذا DPA وStandard Contractual Clauses وأي اتفاقيات حماية بيانات أو ملحقات أمن أخرى وقّعها الطرفان («Ancillary Agreement») فيما يتعلق بالاتفاقية (إن وجدت)، سواء في العقد أو التقصير أو بموجب أي نظرية مسؤولية أخرى، لقسم الاستثناءات وحدود المسؤولية في الاتفاقية، وأي إشارة في هذا القسم إلى مسؤولية طرف تعني إجمالي المسؤولية التراكمية لذلك الطرف بموجب الاتفاقية وهذا DPA وأي Ancillary Agreement (إن وجد) معاً.

Exhibit 1A

Controller/Exporter (Customer) إلى Processor/Importer (موصول)

قائمة الأطراف

Data exporter(s):
الاسم: العميل المحدد في الاتفاقية أو Order Form.
العنوان: كما هو منصوص عليه في الاتفاقية أو Order Form.
اسم جهة الاتصال ومنصبها وتفاصيل الاتصال: كما هو منصوص عليه في الاتفاقية وOrder Form، أو كما يُتفق عليه بين الطرفين.
الأنشطة ذات الصلة بالبيانات المنقولة بموجب هذه البنود: المعالجة فيما يتعلق باستلام الخدمات التي يقدّمها data importer وفقاً للاتفاقية وDPA.
التوقيع والتاريخ: انظر تاريخ التوقيع و/أو القبول الإلكتروني للاتفاقية.
الدور (controller/processor): Controller

Data importer:
الاسم: Mawsool International FZCO (Mawsool.tech)
العنوان: IFZA Business Park, DDP, 21745 – 001, Dubai Silicon Oasis, Dubai, United Arab Emirates
اسم جهة الاتصال ومنصبها وتفاصيل الاتصال: Legal Department؛ infomawsool.tech أو أي شخص آخر تعيّنه موصول.
الأنشطة ذات الصلة بالبيانات المنقولة بموجب هذه البنود: المعالجة فيما يتعلق بتقديم الخدمات وصيانتها وتحسينها وفقاً للاتفاقية وDPA.
التوقيع والتاريخ: انظر تاريخ التوقيع و/أو القبول الإلكتروني للاتفاقية.
الدور (controller/processor): Processor

وصف النقل

فئات data subjects التي تُنقل بياناتهم الشخصية: قد تشمل data subjects موظفي data exporter (أو مستخدمي الخدمات الآخرين) والعملاء المحتملين والعملاء وشركاء الأعمال والموردين.

فئات البيانات الشخصية المنقولة: بيانات العميل الشخصية التي قد تشمل، دون حصر، الفئات التالية: الاسم الأول واسم العائلة، المسمى الوظيفي، جهة العمل، معلومات الاتصال (الشركة، البريد الإلكتروني، الهاتف، عنوان العمل الفعلي)، عنوان IP، تسجيلات الفيديو والصوت.

تكرار النقل (مثلاً ما إذا كان النقل لمرة واحدة أو مستمراً): بشكل مستمر طوال مدة الاتفاقية.

طبيعة المعالجة: يعالج data importer بيانات العميل الشخصية لتقديم الخدمات بموجب الاتفاقية، بما في ذلك، دون حصر، استلام وتخزين وتحليل وحذف بيانات العميل الشخصية.

غرض (أغراض) نقل البيانات والمعالجة اللاحقة: تقديم data importer للخدمات لـ data exporter بموجب الاتفاقية بين data exporter وdata importer.

المدة التي ستُحفظ فيها البيانات الشخصية، أو، إذا لم يكن ذلك ممكناً، المعايير المستخدمة لتحديد تلك المدة: كما هو منصوص عليه بمزيد من التفصيل بموجب الاتفاقية وDPA.

بالنسبة للنقل إلى (sub-) processors، حدّد أيضاً موضوع المعالجة وطبيعتها ومدتها: كما سبق.

Exhibit 1B

Controller/Exporter (Customer) إلى Controller/Importer (موصول)

قائمة الأطراف

Data exporter(s):
الاسم: العميل المحدد في الاتفاقية أو Order Form.
العنوان: كما هو منصوص عليه في الاتفاقية أو Order Form.
اسم جهة الاتصال ومنصبها وتفاصيل الاتصال: كما هو منصوص عليه في الاتفاقية وOrder Form، أو كما يُتفق عليه بين الطرفين.
الأنشطة ذات الصلة بالبيانات المنقولة بموجب هذه البنود: المعالجة فيما يتعلق باستلام الخدمات التي يقدّمها data importer وفقاً للاتفاقية وDPA.
التوقيع والتاريخ: انظر تاريخ التوقيع و/أو القبول الإلكتروني للاتفاقية.
الدور (controller/processor): Controller

Data importer:
الاسم: Mawsool International FZCO (Mawsool.tech)
العنوان: IFZA Business Park, DDP, 21745 – 001, Dubai Silicon Oasis, Dubai, United Arab Emirates
اسم جهة الاتصال ومنصبها وتفاصيل الاتصال: Legal Department؛ infomawsool.tech أو أي شخص آخر تعيّنه موصول.
الأنشطة ذات الصلة بالبيانات المنقولة بموجب هذه البنود: المعالجة فيما يتعلق بتقديم الخدمات وصيانتها وتحسينها وفقاً للاتفاقية وDPA.
التوقيع والتاريخ: انظر تاريخ التوقيع و/أو القبول الإلكتروني للاتفاقية.
الدور (controller/processor): Controller

2. وصف النقل

فئات data subjects التي تُنقل بياناتهم الشخصية: قد تشمل data subjects موظفي data exporter (أو مستخدمي الخدمات الآخرين) والعملاء المحتملين والعملاء وشركاء الأعمال والموردين.

فئات البيانات الشخصية المنقولة: بيانات العميل الشخصية التي قد تشمل، دون حصر، الفئات التالية: الاسم الأول واسم العائلة، المسمى الوظيفي، جهة العمل، معلومات الاتصال (الشركة، البريد الإلكتروني، الهاتف، عنوان العمل الفعلي)، عنوان IP، أي فئات أخرى من البيانات الشخصية يقدّمها العميل. في كل حالة حيثما وبالقدر الذي تُدرج فيه هذه البيانات الشخصية في Account Information أو Service Metadata أو Submitted Data التي يعالجها data importer بصفته data controller.

تكرار النقل (مثلاً ما إذا كان النقل لمرة واحدة أو مستمراً): بشكل مستمر طوال مدة الاتفاقية.

طبيعة المعالجة: يعالج data importer البيانات الشخصية كما هو منصوص عليه بمزيد من التفصيل بموجب الاتفاقية وفي privacy policy الخاصة بـ data importer، بما في ذلك المعالجة للتحقق من Output Data وContributor Database وإثرائهما وتوسيعهما، بما في ذلك، دون حصر، استلام وتخزين وتحليل وحذف البيانات الشخصية.

غرض (أغراض) نقل البيانات والمعالجة اللاحقة: الأغراض المنصوص عليها بمزيد من التفصيل بموجب الاتفاقية وفي privacy policy الخاصة بـ data importer، بما في ذلك المعالجة من قِبل data importer للتحقق من Output Data وContributor Database وإثرائهما وتوسيعهما.

المدة التي ستُحفظ فيها البيانات الشخصية، أو، إذا لم يكن ذلك ممكناً، المعايير المستخدمة لتحديد تلك المدة: حيث يكون data importer Controller: كما هو منصوص عليه بمزيد من التفصيل في privacy policy الخاصة بـ data importer.

بالنسبة للنقل إلى (sub-) processors، حدّد أيضاً موضوع المعالجة وطبيعتها ومدتها: كما سبق.

Exhibit 1C

Controller/Exporter (موصول) إلى Controller/Importer (Customer)

1. قائمة الأطراف

Data exporter(s):
الاسم: Mawsool International FZCO (Mawsool.tech)
العنوان: IFZA Business Park, DDP, 21745 – 001, Dubai Silicon Oasis, Dubai, United Arab Emirates
اسم جهة الاتصال ومنصبها وتفاصيل الاتصال: Legal Department؛ infomawsool.tech أو أي شخص آخر تعيّنه موصول.
الأنشطة ذات الصلة بالبيانات المنقولة بموجب هذه البنود: تقديم الخدمات (بما في ذلك Output Data) لـ data importer وفقاً للاتفاقية وDPA.
التوقيع والتاريخ: انظر تاريخ التوقيع و/أو القبول الإلكتروني للاتفاقية.
الدور (controller/processor): Controller

Data importer:
الاسم: العميل المحدد في الاتفاقية.
العنوان: كما هو منصوص عليه في الاتفاقية.
اسم جهة الاتصال ومنصبها وتفاصيل الاتصال: كما هو منصوص عليه في الاتفاقية وOrder Form أو كما يُتفق عليه بين الطرفين.
الأنشطة ذات الصلة بالبيانات المنقولة بموجب هذه البنود: استلام الخدمات (بما في ذلك Output Data) التي يقدّمها data exporter وفقاً للاتفاقية وDPA.
التوقيع والتاريخ: انظر تاريخ التوقيع و/أو القبول الإلكتروني للاتفاقية.
الدور (controller/processor): Controller

2. وصف النقل

فئات data subjects التي تُنقل بياناتهم الشخصية: تشمل data subjects الأفراد الذين سُاهمت بياناتهم في Contributor Database.

فئات البيانات الشخصية المنقولة: Output Data التي تشمل (دون حصر) فئات البيانات الشخصية التالية: الاسم الأول واسم العائلة، المسمى الوظيفي، جهة العمل، معلومات الاتصال (الشركة، البريد الإلكتروني، الهاتف، عنوان العمل الفعلي).

تكرار النقل (مثلاً ما إذا كان النقل لمرة واحدة أو مستمراً): بشكل مستمر طوال مدة الاتفاقية.

طبيعة المعالجة: لاستخدام data importer وفقاً لشروط الاتفاقية وقيود الترخيص الخاصة بها.

غرض (أغراض) نقل البيانات والمعالجة اللاحقة: استلام data importer للخدمات (بما في ذلك Output Data) التي يقدّمها data exporter بموجب الاتفاقية.

المدة التي ستُحفظ فيها البيانات الشخصية، أو، إذا لم يكن ذلك ممكناً، المعايير المستخدمة لتحديد تلك المدة: سيحتفظ data importer بـ Output Data وفقاً للاتفاقية.

بالنسبة للنقل إلى (sub-) processors، حدّد أيضاً موضوع المعالجة وطبيعتها ومدتها: كما سبق.

Exhibit 2

التدابير التقنية والتنظيمية بما في ذلك التدابير التقنية والتنظيمية لضمان أمن البيانات

سينفّذ data importer ويحافظ على Technical and Organisational Measures الموصوفة في Annex II. بغض النظر عن أي نص مخالف يُتفق عليه بين data exporter، يجوز لـ data importer تعديل أو تحديث هذه Technical and Organisational Measures وفق تقديره شريطة ألا تؤدي هذه التعديلات والتحديثات إلى تدهور الأمن العام للخدمات. جميع المصطلحات التي تبدأ بحرف كبير ولم تُعرَّف في هذا المستند لها المعاني المنصوص عليها في الاتفاقية.

1. التحكم في الوصول

1. منع الوصول غير المصرح به إلى المنتج
المعالجة المُستعان بها: تستضيف موصول خدمتها لدى مزود مركز بيانات مُستعان به مقره في EU. بالإضافة إلى ذلك، تحافظ موصول على علاقات تعاقدية مع موردين لتقديم الخدمة. تعتمد موصول على اتفاقيات تعاقدية وسياسات خصوصية وبرامج امتثال للموردين لضمان حماية البيانات التي يعالجها هؤلاء الموردون أو يخزّنونها.
الأمن المادي والبيئي: تستضيف موصول البنية التحتية لمنتجها لدى مزود مركز بيانات مُستعان به متعدد المستأجرين. تُدقَّق ضوابط الأمن المادي والبيئي لمركز البيانات للامتثال لـ SOC 2 Type II.
المصادقة: نفّذت موصول سياسة كلمات مرور موحّدة لمنتجاتها الموجهة للعملاء. يجب على العملاء الذين يتفاعلون مع المنتجات عبر واجهة المستخدم المصادقة قبل الوصول إلى بيانات العملاء غير العامة.
التفويض: تُخزَّن بيانات العملاء في أنظمة تخزين متعددة المستأجرين يمكن للعملاء الوصول إليها فقط عبر واجهات مستخدم التطبيق وواجهات برمجة التطبيقات. لا يُسمح للعملاء بالوصول المباشر إلى البنية التحتية للتطبيق الأساسية. صُمِّم نموذج التفويض في كل منتجات موصول لضمان أن الأفراد المعيّنين بشكل مناسب فقط يمكنهم الوصول إلى الميزات والعروض وخيارات التخصيص ذات الصلة. يتم التفويض على مجموعات البيانات من خلال التحقق من أذونات المستخدم مقابل السمات المرتبطة بكل مجموعة بيانات.
الوصول إلى Application Programming Interface (API): يمكن الوصول إلى واجهات برمجة التطبيقات العامة للمنتج باستخدام API key أو عبر تفويض Oauth.

2. منع الاستخدام غير المصرح به للمنتج
تنفّذ موصول ضوابط وصول وقدرات كشف معيارية للصناعة للشبكات الداخلية التي تدعم منتجاتها.
ضوابط الوصول للشبكة: صُمِّمت آليات التحكم في وصول الشبكة لمنع حركة الشبكة التي تستخدم بروتوكولات غير مصرح بها من الوصول إلى البنية التحتية للمنتج.
تحليل الكود الثابت: تُجرى مراجعات أمنية للكود المخزّن في مستودعات source code الخاصة بموصول، للتحقق من أفضل ممارسات البرمجة وثغرات البرمجيات القابلة للتحديد.

3. قيود الامتياز ومتطلبات التفويض
الوصول إلى المنتج: يمتلك مجموعة محدودة من موظفي موصول الوصول إلى المنتجات وبيانات العملاء عبر واجهات مُتحكَّم بها. الهدف من منح الوصول لمجموعة محدودة من الموظفين هو تقديم دعم فعّال للعملاء واستكشاف المشكلات المحتملة واكتشاف حوادث الأمن والاستجابة لها. يُمكَّن الوصول من خلال طلبات «just-in-time» للوصول؛ وتُسجَّل جميع هذه الطلبات. يُمنح الموظفون الوصول حسب الدور، وتُبدأ مراجعات منح الامتيازات عالية المخاطر يومياً. تُراجع أدوار الموظفين مرة واحدة على الأقل كل ستة أشهر.

2. التحكم في النقل

أثناء النقل: توفر موصول تشفير HTTPS (يُشار إليه أيضاً بـ SSL أو TLS) على كل واجهة تسجيل دخول وللعملاء مجاناً على كل موقع عميل مستضاف على منتجات موصول. يستخدم تنفيذ HTTPS الخاص بموصول خوارزميات وشهادات معيارية للصناعة.
أثناء التخزين: تخزّن موصول كلمات مرور المستخدمين وفق سياسات تتبع على الأقل ممارسات الأمان المعيارية للصناعة.

3. التحكم في الإدخال

الكشف: صمّمت موصول بنيتها التحتية لتسجيل معلومات واسعة عن سلوك النظام والحركة المستلمة ومصادقة النظام وطلبات التطبيق الأخرى. تجمع الأنظمة الداخلية بيانات السجل وتُنبّه الموظفين المناسبين بالأنشطة الخبيثة أو غير المقصودة أو الشاذة. يستجيب موظفو موصول، بما في ذلك الأمن والعمليات والدعم، للحوادث المعروفة.
الاستجابة والتتبع: تحتفظ موصول بسجل للحوادث الأمنية المعروفة يتضمن الوصف وتواريخ وأوقات الأنشطة ذات الصلة ونتيجة الحادث. يحقق موظفو الأمن أو العمليات أو الدعم في الحوادث الأمنية المشتبه بها والمؤكدة؛ وتحدَّد خطوات المعالجة المناسبة وتوثَّق. لأي حوادث مؤكدة، ستتخذ موصول الخطوات المناسبة لتقليل الضرر للمنتج والعميل أو الإفصاح غير المصرح به.
التواصل: إذا علمت موصول بوصول غير قانوني إلى بيانات العملاء المخزّنة ضمن منتجاتها، ستقوم موصول بـ: 1) إخطار العملاء المتأثرين بالحادث؛ 2) تقديم وصف للخطوات التي تتخذها موصول لحل الحادث؛ و3) تقديم تحديثات الحالة لجهة اتصال العميل، حسبما تراه موصول ضرورياً. تُسلَّم الإشعارات بالحوادث، إن وجدت، إلى واحد أو أكثر من جهات اتصال العميل بالشكل الذي تختاره موصول، وقد يشمل ذلك عبر البريد الإلكتروني أو الهاتف.

4. التحكم في المهام

يوفّر Mawsool Product حلاً للعملاء لإجراء أنشطة التسويق والمبيعات. يتحكم العملاء في أنواع البيانات التي تجمعها وتخزّنها بواباتهم. لا تبيع موصول البيانات الشخصية لأي طرف ثالث.
العملاء المنهونون: تُمحى Customer Data في قواعد البيانات النشطة (أي الأساسية) بناءً على طلب كتابي من العميل، أو بالنسبة لتطبيقنا المستند إلى الويب المتاح على موقع موصول، بعد 90 يوماً من إنهاء العميل جميع الاتفاقيات لهذه المنتجات مع موصول. لا تُمحى معلومات التسويق المخزّنة في النسخ الاحتياطية والنسخ المتماثلة واللقطات تلقائياً، بل تخرج من النظام تدريجياً كجزء من دورة حياة البيانات. تحتفظ موصول بالحق في تعديل فترة محو البيانات لمعالجة المتطلبات التقنية أو الامتثالية أو القانونية.

5. التحكم في التوفر

توفر البنية التحتية: يبذل مزود مركز البيانات جهوداً تجارية معقولة لضمان حد أدنى 99.9% من وقت التشغيل. يحافظ المزودون على حد أدنى من تكرار N+1 لخدمات الطاقة والشبكة وHVAC.
تحمل الأعطال: صُمِّمت استراتيجيات النسخ الاحتياطي والتكرار لضمان التكرار وحمايات التبديل التلقائي أثناء فشل معالجة كبير. تُنسخ بيانات العملاء احتياطياً إلى مخازن بيانات متعددة متينة وتُكرَّر عبر مراكز بيانات ومناطق توفر متعددة.
النسخ والنسخ الاحتياطي عبر الإنترنت: حيثما أمكن، صُمِّمت قواعد بيانات الإنتاج لنسخ البيانات بين قاعدة بيانات أساسية واحدة على الأقل وقاعدة بيانات ثانوية واحدة. تُنسخ جميع قواعد البيانات احتياطياً ويُحافظ عليها باستخدام طرق معيارية للصناعة على الأقل.
صُمِّمت منتجات موصول لضمان التكرار والتبديل التلقائي السلس. صُمِّمت مثيلات الخادم التي تدعم المنتجات أيضاً بهدف منع نقاط الفشل الوحيدة. يساعد هذا التصميم عمليات موصول في صيانة وتحديث تطبيقات المنتج والبنية الخلفية مع تقليل وقت التوقف.

6. الفصل في المعالجة

جمع موصول للبيانات الشخصية من عملائها يهدف إلى تقديم منتجاتنا وتحسينها. لا تستخدم موصول هذه البيانات لأغراض أخرى تتطلب معالجة منفصلة.

العنوان

MAWSOOL INTERNATIONAL FZCO
IFZA Business Park, DDP, 21745 – 001
Dubai Silicon Oasis
Dubai, United Arab Emirates
infomawsool.tech