اتفاقية معالجة البيانات
DPA
DPA القياسي · الإصدار 1.0 · EvaluationsHub بواسطة فوكام إس إيه إس
انقر هنا لتوقيعك نسخة
| أطراف هذا الاتفاق | |
| مراقب | [اسم كيان العميل]، المسجل في [الولاية القضائية]، ومقره المسجل في [العنوان] ("المراقب") |
| المعالج | Vockam SAS، شركة فرنسية للعمل البسيط (SAS)، رقم التسجيل. 899272736 RCS Meaux، 1 Boulevard du Huit mai 1945، 77260 La Ferté-sous-Jouarre، فرنسا، تعمل EvaluationsHub («المعالج») |
| تاريخ النفاذ | [تاريخ] |
| وفقا للقانون | القانون الفرنسي ولائحة حماية البيانات العامة للاتحاد الأوروبي |
| الاختصاص القضائي | محاكم باريس، فرنسا |
اتفاقية معالجة البيانات هذه ("DPA") هي اتفاقية معالجة البيانات القياسية الصادرة عن شركة فوكام إس إيه إس (الشركة المشغلة) EvaluationsHub) لعملائها. وهي تشكل جزءًا من اتفاقية الخدمة الرئيسية أو شروط الخدمة ("الاتفاقية الرئيسية") بين الأطراف المذكورة أعلاه، وتحدد الشروط التي بموجبها سيقوم المعالج بمعالجة البيانات الشخصية نيابة عن المتحكم فيما يتعلق بـ EvaluationsHub الخدمة. بتوقيعه أدناه، يوافق المراقب على شروط اتفاقية حماية البيانات هذه.
- التعريفات
في اتفاقية حماية البيانات هذه، تحمل المصطلحات التالية المعاني الموضحة أدناه:
| قوانين حماية البيانات | جميع التشريعات المعمول بها المتعلقة بحماية البيانات والخصوصية، بما في ذلك اللائحة العامة لحماية البيانات للاتحاد الأوروبي 2016/679 ("GDPR")، وقانون حماية البيانات الفرنسي (Loi Informatique et Libertés)، وأي تشريعات وطنية معمول بها، بصيغتها المعدلة أو المستبدلة من وقت لآخر. |
| بيانات شخصية | له المعنى الوارد في المادة 4(1) من اللائحة العامة لحماية البيانات: أي معلومات تتعلق بشخص طبيعي محدد أو قابل للتحديد. |
| اﻟﻤﻌﺎﻟﺠﺔ | هل له المعنى الوارد في المادة 4(2) من اللائحة العامة لحماية البيانات: أي عملية يتم إجراؤها على البيانات الشخصية. |
| البيانات موضوع | الشخص الطبيعي المحدد أو القابل للتحديد الذي تتعلق به البيانات الشخصية. |
| خرق البيانات الشخصية | هل له المعنى الوارد في المادة 4 (12) من اللائحة العامة لحماية البيانات: خرق أمني يؤدي إلى تدمير أو فقدان أو تغيير أو الكشف غير المصرح به أو الوصول إلى البيانات الشخصية عن طريق الخطأ أو بشكل غير قانوني. |
| معالج فرعي | أي طرف ثالث يستعين به المعالج لمعالجة البيانات الشخصية نيابة عن المتحكم. |
| البنود التعاقدية القياسية | قرار تنفيذ المفوضية الأوروبية (EU) 2021/914 الصادر في 4 يونيو 2021 بشأن البنود التعاقدية القياسية لنقل البيانات الشخصية إلى دول ثالثة، بصيغته المحدثة من وقت لآخر. |
| EEA | المنطقة الاقتصادية الأوروبية. |
| تومز | التدابير الفنية والتنظيمية كما هو موضح في الملحق 2. |
- النطاق والمدة
2.1 الموضوع. يوفر المعالج منصة لإدارة علاقات الموردين (SRM) وتقييم تجربة العملاء ("EvaluationsHubسيقوم المعالج بمعالجة البيانات الشخصية فقط بالقدر اللازم لتقديم هذه الخدمات بموجب الاتفاقية الرئيسية.
2.2 المدة. يظل هذا الاتفاق ساري المفعول طالما يقوم المعالج بمعالجة البيانات الشخصية بموجب الاتفاقية الرئيسية. وينتهي تلقائيًا عند إنهاء أو انتهاء صلاحية الاتفاقية الرئيسية، مع مراعاة استمرار الالتزامات المنصوص عليها في البند 8 (حذف البيانات أو إعادتها).
- المعالجة بناءً على التعليمات فقط
3.1 التعليمات الموثقة. لا يجوز للمعالج معالجة البيانات الشخصية إلا بناءً على تعليمات موثقة من المتحكم، كما هو منصوص عليه في اتفاقية حماية البيانات هذه أو الاتفاقية الرئيسية، ما لم يُلزمه قانون الاتحاد أو قانون الدولة العضو بذلك. وفي هذه الحالة، يُبلغ المعالج المتحكم بهذا الشرط القانوني قبل المعالجة، ما لم يحظر القانون ذلك لأسباب تتعلق بالمصلحة العامة.
3.2 إشعار بالتعارضات. إذا اعتقد المعالج أن أي تعليمات من المتحكم من شأنها أن تنتهك قوانين حماية البيانات، فعليه إخطار المتحكم على الفور، ويجوز له تعليق المعالجة ذات الصلة حتى يتم حل المشكلة.
3.3 سرية الموظفين. يجب على المعالج ضمان التزام جميع الأشخاص المصرح لهم بمعالجة البيانات الشخصية بالتزامات تعاقدية أو قانونية تتعلق بالسرية.
- الأمن والحماية
4.1 التدابير المناسبة. يلتزم المعالج بتنفيذ وصيانة التدابير التقنية والتنظيمية المنصوص عليها في الملحق 2 (التدابير التقنية والتنظيمية). وتضمن هذه التدابير مستوىً من الأمان يتناسب مع المخاطر، مع مراعاة طبيعة ونطاق وسياق وأغراض المعالجة، فضلاً عن المخاطر التي تهدد حقوق وحريات أصحاب البيانات.
4.2 تحديثات هياكل إدارة الأمان. يجوز للمعالج تحديث أو تعديل هياكل إدارة الأمان من حين لآخر، شريطة ألا يؤدي أي تحديث من هذا القبيل إلى تقليل مستوى الأمان الإجمالي بشكل جوهري. ويتعين على المعالج إخطار المتحكم بأي انخفاض جوهري في إجراءات الأمان قبل 30 يومًا على الأقل.
4.3 تدريب الموظفين. يجب على المعالج ضمان حصول جميع الموظفين الذين لديهم حق الوصول إلى البيانات الشخصية على تدريب كافٍ ومنتظم بشأن التزامات حماية البيانات وممارسات الأمن.
- المعالجة الفرعية
5.1 التفويض العام. يمنح المراقب المعالج تفويضًا كتابيًا عامًا لإشراك المعالجين الفرعيين المدرجين في الملحق 3، وفقًا للشروط الواردة في هذا البند 5.
5.2 التزامات المعالجات الفرعية. قبل التعاقد مع أي معالج فرعي، يفرض المعالج التزامات حماية البيانات على ذلك المعالج الفرعي بما يعادل تلك الواردة في اتفاقية حماية البيانات هذه، ولا سيما تقديم ضمانات كافية لتنفيذ آليات التشغيل المناسبة. ويظل المعالج مسؤولاً مسؤولية كاملة أمام المتحكم عن أفعال وتقصيرات معالجيه الفرعيين.
5.3 تغييرات على المعالجين الفرعيين. يجب على المعالج إخطار المتحكم كتابيًا قبل 30 يومًا على الأقل من أي تغييرات مُزمعة على قائمة المعالجين الفرعيين (إضافات أو استبدالات). ويجوز للمتحكم الاعتراض على هذه التغييرات لأسباب معقولة خلال 15 يومًا من تاريخ استلام الإخطار. وفي حال اعتراض المتحكم وعدم قدرة المعالج على تلبية الاعتراض، يجوز للمتحكم إنهاء الخدمات ذات الصلة دون أي غرامة بموجب إخطار كتابي.
5.4 المعالجون الفرعيون من خارج المنطقة الاقتصادية الأوروبية. في حال كان المعالج الفرعي موجودًا خارج المنطقة الاقتصادية الأوروبية في دولة لا تعترف بها المفوضية الأوروبية كمصدر كافٍ لحماية البيانات، يجب على المعالج ضمان وجود آلية نقل مناسبة (مثل البنود التعاقدية القياسية) قبل نقل أي بيانات شخصية إلى ذلك المعالج الفرعي. ترد تفاصيل آليات النقل المعتمدة للمعالجين الفرعيين الحاليين من خارج المنطقة الاقتصادية الأوروبية في الملحق 3.
- عمليات نقل البيانات دوليًا
6.1 التخزين الأساسي. يتم تخزين البيانات الشخصية ومعالجتها بشكل أساسي داخل المنطقة الاقتصادية الأوروبية، باستخدام بنية AWS التحتية في الاتحاد الأوروبي (أيرلندا وفرانكفورت).
6.2 نقل البيانات خارج المنطقة الاقتصادية الأوروبية. في حال نقل البيانات الشخصية إلى دولة خارج المنطقة الاقتصادية الأوروبية غير خاضعة لقرار كفاية، يضمن المعالج وجود أحد الضمانات التالية قبل النقل: (أ) تنفيذ بنود التعاقد القياسية للاتحاد الأوروبي (2021/914) مع المعالج الفرعي المعني؛ أو (ب) تطبيق آلية نقل قانونية أخرى معترف بها بموجب المادة 46 من اللائحة العامة لحماية البيانات. ترد تفاصيل الضمانات المطبقة على كل معالج فرعي في الملحق 3.
6.3 الإخطار. يجب على المعالج إخطار المراقب على الفور إذا توقف أي إجراء وقائي مشار إليه في البند 6.2 عن كونه ساري المفعول أو تم تغييره بشكل جوهري.
- المساعدة في مجال حقوق أصحاب البيانات
7.1 طلبات أصحاب البيانات. مع مراعاة طبيعة المعالجة، يجب على المعالج مساعدة المراقب من خلال تنفيذ التدابير التقنية والتنظيمية المناسبة في الوفاء بالتزامه بالاستجابة لطلبات أصحاب البيانات الذين يمارسون حقوقهم بموجب الفصل الثالث من اللائحة العامة لحماية البيانات (بما في ذلك حقوق الوصول والتصحيح والمحو والتقييد والنقل والاعتراض).
7.2 إحالة الطلبات. إذا تلقى المعالج طلبًا مباشرة من صاحب البيانات، فعليه إحالته إلى المتحكم في غضون 5 أيام عمل، ولا يجوز له الرد على الطلب نفسه دون الحصول على إذن كتابي مسبق من المتحكم، إلا إذا كان ذلك مطلوبًا بموجب القانون.
7.3 مساعدة إضافية. يجب على المعالج أيضاً مساعدة المراقب في ضمان الامتثال لالتزاماته فيما يتعلق بما يلي: (أ) أمن المعالجة (المادة 32 من اللائحة العامة لحماية البيانات)؛ (ب) إخطار السلطات الإشرافية وأصحاب البيانات بانتهاكات البيانات الشخصية (المادتان 33-34 من اللائحة العامة لحماية البيانات)؛ و(ج) تقييمات أثر حماية البيانات والتشاور المسبق (المادتان 35-36 من اللائحة العامة لحماية البيانات).
- إشعار بخرق البيانات الشخصية
8.1 إخطار المتحكم. يجب على المعالج إخطار المتحكم دون تأخير لا مبرر له، وفي أي حال دون تأخير لا مبرر له وفي أي حال في غضون 72 ساعة، بعد علمه بحدوث خرق للبيانات الشخصية يؤثر على البيانات الشخصية التي تتم معالجتها بموجب اتفاقية حماية البيانات هذه.
8.2 محتوى الإخطار. يجب أن يتضمن هذا الإخطار، بالقدر المعروف حينها، ما يلي: (أ) وصفًا لطبيعة الخرق، بما في ذلك فئات وعدد تقريبي لأصحاب البيانات وسجلات البيانات الشخصية المعنية؛ (ب) اسم وتفاصيل الاتصال بمسؤول حماية البيانات لدى المعالج (team@evaluationshub.com)؛ (ج) وصف للعواقب المحتملة للاختراق؛ و (د) وصف للتدابير المتخذة أو المقترحة لمعالجة الاختراق، بما في ذلك تدابير التخفيف.
8.3 معلومات إضافية. في حال عدم توفر جميع المعلومات وقت الإخطار الأولي، يجب على المعالج تقديم معلومات إضافية على مراحل حال توفرها، دون تأخير لا مبرر له.
8.4 حفظ السجلات. يجب على المعالج توثيق جميع خروقات البيانات الشخصية، بما في ذلك الحقائق والآثار والإجراءات التصحيحية المتخذة، وإتاحة هذه السجلات للمتحكم عند الطلب.
- حفظ البيانات
9.1 فترات الاحتفاظ بالبيانات. لا يجوز للمعالج الاحتفاظ بالبيانات الشخصية لفترة أطول من اللازم للأغراض الموضحة في الملحق 1. ما لم يتم الاتفاق على خلاف ذلك كتابيًا، تسري فترات الاحتفاظ القصوى التالية:
| فئة البيانات | فترة الاحتفاظ |
| بيانات حساب المستخدم النشط | مدة الاتفاقية الرئيسية |
| تقييمات الأداء والتقييمات | ثلاث سنوات من تاريخ الإنشاء، ما لم يُطلب الحذف قبل ذلك. |
| بيانات اعتماد تسجيل الدخول (سجلات الوصول) | 12 شهرًا من تاريخ الإنشاء |
| نسخ احتياطية | بعد 90 يومًا من انتهاء الاتفاقية الرئيسية |
| سجلات التدقيق | ثلاث سنوات من تاريخ الإنشاء (التزام قانوني) |
- حذف البيانات أو إعادتها
10.1 عند الإنهاء. عند إنهاء أو انتهاء صلاحية الاتفاقية الرئيسية، يجب على المعالج، بناءً على اختيار المتحكم وفي غضون 30 يومًا من استلام طلب كتابي: (أ) إعادة جميع البيانات الشخصية بشكل آمن إلى المتحكم بتنسيق شائع الاستخدام وقابل للقراءة آليًا؛ أو (ب) حذف جميع البيانات الشخصية (وجميع نسخها) وتدميرها بشكل آمن، ما لم يتطلب قانون الاتحاد أو الدولة العضو استمرار التخزين.
10.2 التأكيد. يجب على المعالج تزويد المراقب بتأكيد كتابي بالحذف أو الإرجاع في غضون 30 يومًا من إتمام الإجراء.
10.3 النسخ المتبقية. يبذل المعالج جهوداً معقولة تجارياً لضمان قيام المعالجين الفرعيين أيضاً بحذف البيانات الشخصية أو إعادتها وفقاً للبند 10 من هذه المادة.
- حقوق التدقيق
11.1 المعلومات. يجب على المعالج أن يوفر للمتحكم جميع المعلومات اللازمة بشكل معقول لإثبات الامتثال للالتزامات الواردة في اتفاقية حماية البيانات هذه والمادة 28 من اللائحة العامة لحماية البيانات.
11.2 عمليات التدقيق. يجب على المعالج السماح بعمليات التدقيق، بما في ذلك عمليات التفتيش، التي يجريها المراقب أو مدقق حسابات مُعيّن من قِبل المراقب، والمساهمة فيها، وذلك وفقًا لما يلي: (أ) إخطار المراقب كتابيًا قبل 30 يومًا على الأقل؛ (ب) عدم إجراء عمليات التدقيق أكثر من مرة واحدة في السنة التقويمية (باستثناء ما يعقب الاشتباه في حدوث خرق للبيانات الشخصية)؛ (ج) إجراء عملية التدقيق خلال ساعات العمل العادية وبطريقة تقلل من تعطيل سير العمل؛ (د) تحمل المراقب تكاليف عملية التدقيق ما لم تكشف عملية التدقيق عن عدم امتثال جوهري، وفي هذه الحالة يتحمل المعالج التكاليف.
11.3 الشهادات. بناءً على طلب المراقب، يُقدّم المُعالِج نسخًا من شهادات الجهات الخارجية ذات الصلة (مثل شهادة ISO 27001، حال الحصول عليها) أو ملخصات تقييم الأمان، وذلك بدلاً من التدقيق الميداني أو بالإضافة إليه، عند الاقتضاء. ويسعى المُعالِج حاليًا للحصول على شهادة ISO 27001.
- تقييمات تأثير حماية البيانات
12.1 يتعين على المعالج أن يساعد المراقب بشكل معقول في إجراء أي تقييم لأثر حماية البيانات (DPIA) المطلوب بموجب المادة 35 من اللائحة العامة لحماية البيانات (GDPR)، وذلك من خلال: (أ) تقديم معلومات ذات صلة حول عمليات المعالجة والمخاطر ونماذج التشغيل المستهدفة (TOMs) المعمول بها؛ (ب) المشاركة في اجتماعات التشاور بعد إشعار معقول؛ و(ج) الرد على الفور على الاستفسارات الكتابية المتعلقة بأنشطة المعالجة الموضحة في الملحق 1.
- مسئولية
13.1 الحد الأقصى للمسؤولية. إلى أقصى حد يسمح به القانون المعمول به، لا يجوز أن تتجاوز المسؤولية الإجمالية للمعالج تجاه المتحكم بموجب أو فيما يتعلق باتفاقية حماية البيانات هذه (سواءً كانت تعاقدية أو تقصيرية أو ناتجة عن إهمال أو غير ذلك) إجمالي الرسوم المدفوعة أو المستحقة الدفع من قبل المتحكم للمعالج خلال فترة الاثني عشر شهرًا السابقة مباشرةً للحدث الذي أدى إلى نشوء المطالبة ("الحد الأقصى للمسؤولية"). إذا كانت الاتفاقية الرئيسية تغطي فترة أقل من اثني عشر شهرًا وقت تقديم المطالبة، فإن الحد الأقصى للمسؤولية يكون هو إجمالي الرسوم المدفوعة أو المستحقة الدفع بموجب الاتفاقية الرئيسية حتى تاريخه.
13.2 الاستثناءات من الحد الأقصى للمسؤولية. لا ينطبق الحد الأقصى للمسؤولية على ما يلي: (أ) مسؤولية أي من الطرفين عن الوفاة أو الإصابة الشخصية الناجمة عن إهماله؛ (ب) مسؤولية أي من الطرفين عن الاحتيال أو التحريف الاحتيالي؛ أو (ج) أي مسؤولية لا يمكن استبعادها أو تقييدها بموجب القانون المعمول به.
13.3 المسؤولية المتبادلة. في حال كان كلا الطرفين مسؤولين عن الضرر الناجم عن انتهاك اللائحة العامة لحماية البيانات (GDPR)، يكون كل طرف مسؤولاً عن حصته من الضرر وفقًا للمادة 82 من اللائحة. وينطبق حد المسؤولية المنصوص عليه في البند 13.1 على حصة المعالج من أي مسؤولية من هذا القبيل.
13.4 التخفيف. يجب على كل طرف اتخاذ خطوات معقولة للتخفيف من أي خسارة أو ضرر يتكبده نتيجة إخلال الطرف الآخر بهذا الاتفاق.
- القانون الحاكم والاختصاص القضائي
14.1 تخضع اتفاقية حماية البيانات هذه وتُفسر وفقًا للقانون الفرنسي وقانون الاتحاد الأوروبي المعمول به، بما في ذلك اللائحة العامة لحماية البيانات (GDPR).
14.2 أي نزاع ينشأ عن أو يتعلق باتفاقية حماية البيانات هذه يخضع للاختصاص القضائي الحصري لمحاكم باريس، فرنسا، ما لم ينص القانون المعمول به على خلاف ذلك.
- التواقيع
بتوقيعهم أدناه، يوافق الطرفان على شروط اتفاقية معالجة البيانات هذه.
| نيابة عن المراقب (العميل) | نيابةً عن شركة فوكام إس إيه إس (المعالج) |
| الاسم الكامل: _______________________________ | الاسم الكامل: Bert بايسبروغي |
| عنوان: ____________________________________ | المنصب: المؤسس والرئيس التنفيذي لشركة فوكام إس إيه إس |
| شركة: _________________________________ | الشركة: فوكام إس إيه إس |
| التوقيع: | التوقيع: |
الملحق 1 - وصف أنشطة المعالجة
| فئات موضوعات البيانات | • موظفو العميل ومستخدمو المنصة المعتمدون • ممثلو موردي وبائعي العميل |
| أنواع البيانات الشخصية | • الأسماء والمسميات الوظيفية • عناوين البريد الإلكتروني المهنية • بيانات الاتصال بالعمل (رقم الهاتف، العنوان) • أسماء الموردين والعملاء • بيانات تقييم الأداء • بيانات اعتماد تسجيل الدخول إلى المنصة (مخزنة كقيم مشفرة أحادية الاتجاه فقط؛ لا يتم الاحتفاظ ببيانات الاعتماد كنص عادي مطلقًا) • سجلات سلوك المستخدم واستخدامه |
| طبيعة المعالجة | جمع البيانات الشخصية وتخزينها واسترجاعها واستخدامها والإفصاح عنها (للمستخدمين المصرح لهم) وحذفها. |
| الغرض من المعالجة | لتسهيل تقييمات الموردين والعملاء، وتقييمات المخاطر، وإدارة منصة إدارة علاقات الموردين (SRM) في إطار EvaluationsHub خدمة. |
| الأساس القانوني (أساس المراقب) | يتحمل المراقب مسؤولية تحديد وتوثيق أساسه القانوني الخاص بالمعالجة بموجب المادة 6 من اللائحة العامة لحماية البيانات (على سبيل المثال المادة 6 (1) (ب) - تنفيذ العقد؛ أو المادة 6 (1) (و) - المصالح المشروعة). EvaluationsHub يقوم بمعالجة البيانات الشخصية فقط بناءً على تعليمات المتحكم ولا يحدد الأساس القانوني. |
الملحق 2 - التدابير الفنية والتنظيمية
| قياس | تطبيق |
| التشفير في الراحة | تشفير AES-256 لجميع البيانات الشخصية المخزنة في قواعد بيانات AWS S3 و RDS. |
| التشفير أثناء النقل | يتطلب نقل البيانات استخدام بروتوكول TLS 1.2 أو أحدث. تم تعطيل بروتوكولي TLS 1.0 و 1.1. |
| نظام مراقبة الدخول | نظام صارم للتحكم في الوصول القائم على الأدوار (RBAC). يُمنح الوصول إلى البيانات الشخصية على أساس الحاجة إلى المعرفة فقط. |
| التحقّق من المُستخدم | يُعد التحقق بخطوتين (2FA) إلزاميًا لجميع حسابات الموظفين والحسابات الإدارية التي تتمتع بإمكانية الوصول إلى البيانات الشخصية. |
| معالجة بيانات الاعتماد | تُخزَّن كلمات مرور المستخدمين حصريًا على شكل تجزئات أحادية الاتجاه مع إضافة ملح (bcrypt أو ما يعادلها). لا يتم تخزين كلمات المرور كنص عادي أو تسجيلها مطلقًا. |
| إقامة البيانات | تُخزَّن جميع البيانات الشخصية في مناطق AWS في الاتحاد الأوروبي (أيرلندا/فرانكفورت). ولا تُنسخ أي بيانات شخصية خارج المنطقة الاقتصادية الأوروبية إلا في حال وجود آلية نقل صالحة (انظر الملحق 3). |
| النسخ الاحتياطية والمرونة | يتم تخزين النسخ الاحتياطية اليومية التلقائية في مناطق التوافر التابعة لخدمات AWS داخل الاتحاد الأوروبي. وقت استعادة البيانات (RPO): 24 ساعة. وقت استعادة البيانات (RTO): 8 ساعات. |
| سجلات التدقيق | يتم الاحتفاظ بسجلات غير قابلة للتغيير لجميع عمليات الوصول إلى البيانات وتعديلها وحذفها. ويتم الاحتفاظ بهذه السجلات لمدة ثلاث سنوات. |
| إدارة الثغرات الأمنية | تُجرى اختبارات أمنية دورية وفقًا لبرنامج أمن المعالج. ويسعى المعالج بنشاط للحصول على شهادة ISO 27001. ويتم معالجة الثغرات الأمنية الحرجة وفقًا لأولويات المخاطر. |
| الاستجابة للحادث | يتم الاحتفاظ بخطة استجابة موثقة للحوادث واختبارها سنوياً. يلتزم المعالج بإخطار المتحكم في غضون 72 ساعة من حدوث خرق مؤكد للبيانات الشخصية (انظر البند 8). |
| إدارة الموردين | يخضع المعالجون الفرعيون لإجراءات العناية الواجبة لحماية البيانات والتزامات حماية البيانات التعاقدية قبل التعاقد معهم. |
الملحق 3 - المعالجات الفرعية المعتمدة
يُعتبر المعالجون الفرعيون التاليون مُصرَّحًا لهم اعتبارًا من تاريخ السريان. ويُلزم المعالج بإخطار العميل قبل 30 يومًا من أي تغييرات وفقًا للبند 5.3.
| معالج فرعي | الهدف | الدولة | آلية التحويل | فئات البيانات |
| أمازون ويب سيرفيسز (أوس) | البنية التحتية السحابية والاستضافة | المنطقة الاقتصادية الأوروبية (أيرلندا / فرانكفورت) | كفاية الحماية - مقرها في المنطقة الاقتصادية الأوروبية؛ اتفاقية حماية البيانات الخاصة بخدمات أمازون السحابية سارية المفعول | جميع البيانات الشخصية |
| شريط | عملية الدفع (إن وجدت) | الولايات المتحدة الأمريكية | تم تنفيذ SCCs (الوحدة 2: من وحدة التحكم إلى المعالج) | اسم جهة الاتصال الخاصة بالفواتير، والبريد الإلكتروني، وبيانات الدفع فقط |
| شركة زوهو | إدارة علاقات العملاء، حملات البريد الإلكتروني، دردشة الدعم | الولايات المتحدة الأمريكية / الهند | تم تنفيذ بنود التعاقد القياسية (الوحدة 2)؛ وتم تفعيل خيار إقامة بيانات Zoho في الاتحاد الأوروبي. ملاحظة: يخضع نطاق البيانات التي تعالجها أي من ميزات الذكاء الاصطناعي داخل Zoho لاتفاقية حماية البيانات الخاصة بـ Zoho ووثائق الخصوصية، والمتوفرة على الرابط zoho.com/privacy.html | الأسماء، عناوين البريد الإلكتروني، تفاصيل الاتصال بالعمل |
| تقنيات بيتانجنت | تطوير وصيانة البرمجيات | الهند | تم تنفيذ بنود التعاقد القياسية (الوحدة 2: من وحدة التحكم إلى المعالج)؛ ويقتصر الوصول على البيانات المجهولة/بيانات الاختبار فقط؛ ولا يُسمح بالوصول إلى بيانات الإنتاج الشخصية دون موافقة وحدة التحكم. | البيانات المجهولة/المُستعارة فقط في السياق الطبيعي |
| Mixpanel | تحليلات استخدام المنصة | الولايات المتحدة الأمريكية | تم تنفيذ بنود التعاقد القياسية (الوحدة 2)؛ وتم تفعيل الإقامة في بيانات الاتحاد الأوروبي | سجلات سلوك المستخدم واستخدامه فقط (مع إخفاء هوية المستخدم) |
* EvaluationsHub تضمن شركة (Vockam SAS) وجود بنود التعاقد القياسية (SCCs) و/أو آليات نقل مكافئة مع جميع المعالجين الفرعيين من خارج المنطقة الاقتصادية الأوروبية المذكورين أعلاه. تتوفر نسخ من بنود التعاقد القياسية ذات الصلة للمراقب عند تقديم طلب خطي إلى team@evaluationshub. com.
