شروط وأحكام معالجة البيانات

اتفاقية معالجة البيانات لشركاء أعمال شركة المسافر (اتفاقية معالجة البيانات للشركاء)

تُعتبر اتفاقية معالجة البيانات هذه ("اتفاقية معالجة البيانات للشركاء") جزءاً لا يتجزأ من الاتفاقية التجارية، أو اتفاقية الشراكة، أو اتفاقية التحالف، أو أي شروط تجارية أخرى ("الاتفاقية الرئيسية") المُبرمة بين شركة المسافر للسفر والسياحة ("المسافر") وأي شريك تجاري، أو شركة تابعة، أو كيان مؤسسي ("الشريك")، ومدمجة فيها بموجب الإشارة إليها. ومن خلال إبرام الاتفاقية الرئيسية، أو تبادل البيانات، أو ربط الأنظمة، أو الانخراط في عمليات تجارية مشتركة مع المسافر، يُعدّ الشريك موافقًا تلقائيًا وملزمًا بهذه الشروط.

الأطراف والأدوار

  • المسافر: شركة المسافر للسفر والسياحة، طريق الإمام سعود بن عبد العزيز بن محمد، 3730، حي التعاون، الرياض، المملكة العربية السعودية.

  • الشريك: أي شركة خارجية، أو شركة تابعة، أو عميل مؤسسي، أو كيان تجاري يبرم الاتفاقية الرئيسية.

  • طبيعة العلاقة: مراقبو بيانات مستقلون. يحدد كل طرف بشكل مستقل الأغراض والوسائل النظامية لمعالجة البيانات الشخصية المشتركة لتلبية احتياجاته التشغيلية، والتجارية، ومتطلبات الامتثال التنظيمي الخاصة به.

محددات المعالجة

  • مدة الاتفاقية: تتزامن مدة سريان هذه الاتفاقية مع الاتفاقية الرئيسية. وتظل اتفاقية معالجة البيانات للشركاء سارية المفعول وتنتج آثارها طالما استمرت معالجة البيانات الشخصية أو تبادلها أو التعامل معها بين الطرفين.

  • الاتفاقية الرئيسية: العقد التجاري الأساسي، أو شروط التحالف، أو اتفاقية الخدمات المُبرمة والمُنفذة بين شركة المسافر والشريك.

  • النظام الحاكم والاختصاص القضائي: كما هو منصوص عليه في الاتفاقية الرئيسية. وفي حال خلو الاتفاقية الرئيسية من تحديد ذلك، تخضع اتفاقية معالجة البيانات للشركاء هذه للأنظمة المعمول بها في المملكة العربية السعودية وتُفسّر وفقًا لها.

  • أنظمة حماية البيانات: كافة الأنظمة واللوائح السارية على معالجة البيانات الشخصية، بما في ذلك نظام حماية البيانات الشخصية (PDPL) في المملكة العربية السعودية والأطر الدولية المعمول بها (مثل اللائحة العامة لحماية البيانات GDPR)، وأي تعديلات تطرأ عليها من حين لآخر.

  • أصحاب البيانات: العملاء، أو المستخدمون، أو المسافرون، أو الموظفون، أو جهات الاتصال التجارية الذين تتم معالجة بياناتهم بين الطرفين.

  • أنواع البيانات الشخصية التي تتم معالجتها: بيانات هوية العملاء، ومعلومات الاتصال، والبيانات الوصفية (الميتاداتا) للمعاملات، وسجلات التفاعل أو التفاصيل المالية اللازمة لتحقيق الغرض التجاري من الاتفاقية الرئيسية.

1. الغرض وملكية البيانات

  • حصر الغرض: يقوم الطرفان بمعالجة وتبادل البيانات الشخصية حصرًا لتسهيل، أو تنفيذ، أو تحسين الخدمات والأهداف التجارية المتفق عليها في الاتفاقية الرئيسية.

  • الملكية المستقلة: لا يقوم أي من الطرفين بمعالجة البيانات نيابة عن الطرف الآخر بصفته معالجًا للبيانات. وبمجرد نقل البيانات الشخصية بطريقة مشروعة من طرف إلى آخر، تُصبح هذه البيانات جزءًا من السجلات المستقلة للطرف المتلقي. ويتحمل الطرف المتلقي المسؤولية الكاملة والمنفردة عن التعامل معها بأمان بموجب سياسة الخصوصية الخاصة به والتزاماته النظامية.

2. التزامات الامتثال المتبادلة

  • يضمن ويقر كل طرف بأنه سيقوم بما يلي:

    • أن يحتفظ كل طرف بمسوغ نظامي ساري المفعول خاص به (مثل تنفيذ العقد، أو المصلحة المشروعة، أو الموافقة الصريحة) لمعالجة البيانات الشخصية المشتركة بموجب أنظمة حماية البيانات المعمول بها.

    • الحفاظ على سياسة خصوصية مبنية على الشفافية ومتاحة للجمهور، تُعلم أصحاب البيانات بدقة حول كيفية جمع بياناتهم واستخدامها ومشاركتها.

    • يتولى الطرف المعني إدارة أعبائه التشغيلية فيما يخص إدارة البيانات، والاحتفاظ بها، وإعداد التقارير التنظيمية المحلية وفقًا للمتطلبات التنظيمية المعمول بها.

3. حقوق أصحاب البيانات

  • التعامل المباشر: نظرًا لأن كلا الطرفين يعملان كمراقبي بيانات مستقلين، فإن كل طرف مسؤول بمفرده عن دراسة طلبات أصحاب البيانات المتعلقة بممارسة حقوق الخصوصية الخاصة بهم (مثل حق الوصول، أو التصحيح، أو المحو)، والتحقق منها، والرد عليها.

  • التعاون المعقول: إذا مارس صاحب البيانات حقًا مع أحد الطرفين وكان لذلك تأثير على البيانات التي يحتفظ بها الطرف الآخر، يوافق الطرفان على التعاون بحسن نية لإيصال الطلب وتسهيل الامتثال إلى الحد الذي تسمح به الأنظمة المحلية المعمول بها ومتطلبات الاحتفاظ بالسجلات.

4. الأمن والتعاون في حالات حوادث البيانات

  • معايير الأمان: يضمن كلا الطرفين تطبيق ضمانات تقنية وتنظيمية متوافقة مع معايير الصناعة (بما في ذلك التشفير أثناء النقل وأثناء التخزين) لحماية البيانات المعالجة، كما هو مفصل في الملحق الأول.

  • الإشعار بالاختراق: إذا تعرض أي من الطرفين لحادث أمني يمس البيانات أو وصول غير مصرح به يؤثر على البيانات الشخصية المشتركة، يلتزم هذا الطرف بإشعار الطرف الآخر خلال 72 ساعة من تأكيد الحادث. ويتعاون الطرفان بحسن نية للحد من المخاطر اللاحقة التي قد تلحق بالأفراد المتأثرين.

5. النقل الدولي (عبر الحدود) للبيانات

  • التوجيه الدولي: يقر الطرفان بأن العمليات التجارية الحديثة والبنى التحتية السحابية قد تتطلب عمليات نقل دولي للبيانات لتنفيذ الشروط التجارية.

  • الضمانات النظامية: في حال نقل البيانات الشخصية عبر الحدود إلى دولة وجهة لا تتمتع بمستوى ملائم ورسمي من الحماية بموجب نظام حماية البيانات الشخصية السعودي (PDPL) أو الأطر العالمية، يضمن مستورد البيانات استخدامه لآليات نقل نظامية معتمدة (مثل البنود التعاقدية القياسية أو أطر العمل المكافئة) لضمان مستوى حماية مماثل.

6. أحكام نظامية عامة

  • الأولوية: إذا نشأ تعارض بين اتفاقية معالجة البيانات للشركاء هذه والاتفاقية الرئيسية فيما يتعلق ببنود حماية البيانات، تكون الأولوية لاتفاقية معالجة البيانات للشركاء.

  • التعديلات: تحتفظ شركة المسافر بالحق في تحديث هذا الإطار بشكل دوري لضمان استمرارية الامتثال للمتطلبات النظامية المتطورة. ويُعد استمرار معالجة البيانات أو التفاعل التجاري بعد نشر أي تحديث بمثابة موافقة وقبول للشروط المُعدلة.

  • استقلالية النصوص (القابلية للفصل): إذا تبيّن بطلان أو عدم قابلية أي حكم من أحكام اتفاقية معالجة البيانات للشركاء هذه للتنفيذ، تظل الأحكام الأخرى سارية المفعول وبكامل أثرها.

  • المسؤولية المستقلة: يتحمل كل طرف المسؤولية المستقلة عن امتثاله لأنظمة حماية البيانات المعمول بها فيما يتعلق بمعالجته للبيانات الشخصية.

  • عدم إنشاء علاقة مراقبين مشتركين: لا يُفسر أي حكم في هذه الاتفاقية على أنه ينشئ علاقة مراقبين مشتركين للبيانات بين الطرفين، ما لم يتم الاتفاق على ذلك كتابةً.

الملحق الأول: الحد الأدنى من الضمانات التقنية والتنظيمية

  • يُلزم جميع الشركاء الذين يعالجون البيانات بالارتباط مع شركة المسافر بالتوافق مع بروتوكولات الأمان الأساسية التالية:

  • 1. سلامة الإرسال والربط التقني

    • تشفير النقل: يجب أن تفرض كافة عمليات تبادل البيانات البرمجية، أو نقل الملفات، أو اتصالات واجهة برمجة التطبيقات (API) عبر طبقات تشفير آمنة (مثل TLS 1.2 أو الإصدارات الأحدث).

    • تفويض الوصول: يجب حماية الاتصالات الرقمية بين الأطراف من خلال آليات تفويض آمنة (مثل رموز OAuth أو قنوات VPN المشفرة).

  • 2. حماية التخزين والسجلات

    • التشفير أثناء التخزين (At-Rest): يجب أن تستخدم قواعد البيانات، أو أنظمة الملفات، أو بيئات التخزين السحابي التي تؤرشف البيانات الشخصية المعالجة، خوارزميات تشفير قوية (مثل AES-256).

    • الحد الأدنى للبيانات (Data Minimization): يجب على الشركاء ألا يقوموا بتخزين أو الاحتفاظ إلا بحقول البيانات الدقيقة والضرورية للغاية لتنفيذ الغرض التجاري من الشراكة.

  • 3. الممارسات التشغيلية السليمة

    • التحكم في الوصول: يجب أن يخضع الوصول الداخلي إلى الأنظمة المستضيفة للبيانات المُعالجة لمبدأ الحد الأدنى من الصلاحيات (Principle of Least Privilege)، بما يضمن أن يقتصر الاطلاع على البيانات على الموظفين المصرح لهم الذين لديهم حاجة عمل فعلية للوصول إليها.

    • المصادقة: يجب فرض المصادقة متعددة العوامل (MFA) للوصول الإداري والوصول عن بُعد إلى البيئات التي تحتوي على سجلات شخصية مشتركة.

اتفاقية شركة المسافر لمعالجة البيانات الخاصة بالموردّين (DPA)

تُدمج اتفاقية معالجة البيانات هذه ("DPA") بالإشارة إليها في اتفاقية الخدمات الرئيسية، أو شروط الخدمة، أو أي اتفاقية تجارية أخرى ("الاتفاقية الرئيسية") المبرمة بين شركة المسافر للسفر والسياحة "بما في ذلك الشركات التابعة لها" ("المسافر" أو "مراقب البيانات") ومزوّد الخدمة ("معالج البيانات"). ومن خلال تقديم الخدمات لشركة المسافر والتي تنطوي على معالجة للبيانات الشخصية، يوافق معالج البيانات تلقائيًا على هذه الشروط الخاصة باتفاقية معالجة البيانات.

الأطراف والأدوار

  • مراقب البيانات: شركة المسافر للسفر والسياحة، طريق الإمام سعود بن عبد العزيز بن محمد، 3730، حي التعاون، الرياض، المملكة العربية السعودية.

  • معالج البيانات: المورّد، أو مزوّد الخدمة أو الشريك الذي يقدم الخدمات لشركة المسافر بموجب الاتفاقية الرئيسية.

  • طبيعة العلاقة: من مراقب بيانات إلى معالج بيانات.

محددات المعالجة

  • مدة الاتفاقية: ترتبط مدة سريان هذه الاتفاقية بمدة سريان الاتفاقية الرئيسية (متزامنةً معها)، وتظل سارية المفعول حتى يتم إنهاء الاتفاقية الرئيسية أو انقضاء مدتها، وإلى أن يتم استرجاع كافة البيانات الشخصية أو إتلافها.

  • الاتفاقية الرئيسية: تعني العقد التجاري، أو شروط تقديم الخدمة، أو أمر الإدراج (Insertion Order) المبرم والمنفذ بين شركة المسافر ومعالج البيانات.

  • القانون الحاكم والاختصاص القضائي: كما هو محدد في الاتفاقية الرئيسية. وإذا خلت الاتفاقية الرئيسية من ذلك، تخضع اتفاقية معالجة البيانات هذه للأنظمة المعمول بها في المملكة العربية السعودية.

  • قوانين حماية البيانات: جميع الأنظمة واللوائح التي تنطبق على معالجة البيانات الشخصية (PDPL) في المملكة العربية السعودية واللائحة العامة لحماية البيانات (GDPR)، وتعديلاتها التي تطرأ عليها من وقت لآخر.

  • طبيعة المعالجة، الغرض منها ومدتها: سيقوم معالج البيانات بمعالجة البيانات الشخصية في أضيق الحدود اللازمة فقط لتقديم الخدمات الموضحة في الاتفاقية الرئيسية وخلال مدة سريان الاتفاقية الرئيسية فقط.

  • نوع البيانات الشخصية وأصحاب البيانات: تشمل البيانات الشخصية محل المعالجة المعلومات المقدمة من قِبل شركة المسافر لتسهيل تقديم الخدمات (والتي قد تتضمن بيانات هوية العملاء، أو الموظفين، أو الشركاء، بالإضافة إلى بيانات الاتصال، ومعلومات الحجوزات).

  • فترة الإشعار بخرق البيانات: 72 ساعة.

  • المهلة الزمنية للإشعار بالمعالج من الباطن: إطار زمني معقول قبل بدء المعالج الجديد من الباطن في تقديم خدماته.

1. ما هو موضوع هذه الاتفاقية؟

  • الغرض: يبرم الطرفان اتفاقية معالجة البيانات هذه لغرض معالجة البيانات الشخصية بما يتوافق مع أنظمة حماية البيانات المعمول بها.

  • التعريفات: تحمل مصطلحات "الدولة ذات المستوى الملائم"، و"مراقب البيانات"، و"صاحب البيانات"، و"البيانات الشخصية"، و"المعالجة/يعالج"، و"معالج البيانات"، و"المعالج من الباطن"، و"السلطة الإشرافية" ذات المعاني المحددة لها في أنظمة حماية البيانات المعمول بها.

2. ما هي التزامات الأطراف؟

  • التزامات مراقب البيانات: يتحمل مراقب البيانات مسؤولية الحصول على كافة الموافقات، والتراخيص والمسوغات النظامية اللازمة للسماح لمعالج البيانات بمعالجة البيانات الشخصية وفقاً لهذه الاتفاقية وأنظمة حماية البيانات المعمول بها.

  • التزامات معالج البيانات:

    • يتم معالجة البيانات الشخصية حصراً وفقاً لهذه الاتفاقية والتعليمات الموثقة الصادرة عن مراقب البيانات (ما لم يُطلب منه خلاف ذلك بموجب النظام).

    • عدم بيع أي بيانات شخصية أو الاحتفاظ بها أو استخدامها لأي غرض آخر غير ما هو مسموح به بموجب هذه الاتفاقية والاتفاقية الرئيسية.

    • إبلاغ مراقب البيانات فورًا في حال كانت أي من التعليمات (وفقًا لتقديره) تشكل انتهاكًا لأنظمة حماية البيانات.

    • تطبيق التدابير التقنية والتنظيمية المناسبة لضمان مستوى من الأمان يتناسب مع المخاطر المحتملة كما هو موضح في الملحق الأول.

    • إشعار مراقب البيانات بأي اختراق للبيانات الشخصية خلال المهلة الزمنية المحددة للإشعار بالاختراق (72 ساعة).

    • ضمان التزام كل من يُصرّح له بمعالجة البيانات الشخصية بواجبات السرية التامة.

    • تقديم المساعدة المعقولة لمراقب البيانات في الاستجابة لحالات اختراق البيانات الشخصية والامتثال لالتزامات الإشعار بالاختراق.

    • تقديم المساعدة المعقولة لمراقب البيانات، دون تأخير غير مبرر، فيما يتعلق بما يلي:

      • تقييمات الأثر على حماية البيانات.

      • الاستجابة لطلبات أصحاب البيانات المتعلقة بممارسة حقوقهم بموجب أنظمة حماية البيانات.

      • التواصل مع السلطات الإشرافية.

    • تزويد مراقب البيانات، بناءً على طلبه، بالمعلومات اللازمة لإثبات امتثاله للالتزامات المنصوص عليها في أنظمة حماية البيانات وهذه الاتفاقية.

    • السماح بإجراء عمليات التدقيق بناءً على طلب معقول من مراقب البيانات، شريطة أن تقتصر عمليات التدقيق على مرة واحدة سنوياً وخلال ساعات العمل الرسمية، باستثناء حالات وقوع حادث أمني, وتكون عمليات التدقيق على نفقة مراقب البيانات، ما لم يكشف التدقيق عن إخلال جوهري من قِبل معالج البيانات؛ ففي هذه الحالة يتحمل معالج البيانات التكاليف.

    • إتلاف البيانات الشخصية أو إرجاعها بناءً على طلب كتابي من مراقب البيانات بعد إنهاء هذه الاتفاقية، وتقديم شهادة خطية تفيد وتؤكد إتمام ذلك عند الطلب. ما لم يكن الاحتفاظ بها مطلوباً للوفاء بالتزامات نظامية أو تنظيمية.

  • الضمانات: يضمن كل من الطرفين التزامه، هو وموظفوه و/أو المتعاقدون من الباطن لديه، بتنفيذ التزاماتهم المعنية بموجب أنظمة حماية البيانات طوال مدة سريان الاتفاقية.

3. المعالجة من الباطن

  • استخدام المعالجين من الباطن: يوافق مراقب البيانات بشكل عام على استخدام معالج البيانات لمعالجين من الباطن عند معالجة البيانات الشخصية، رهناً بشروط هذه الاتفاقية.

  • التزامات المعالج من الباطن:

    • إلزام معالجيه من الباطن بالامتثال لشروط مكافئة لالتزامات معالج البيانات الواردة في هذه الاتفاقية.

    • ضمان وجود ضمانات مناسبة قبل النقل الدولي للبيانات الشخصية إلى معالجه من الباطن.

    • البقاء مسؤولاً بالكامل عن أي أفعال أو أخطاء أو إغفالات تصدر عن معالجيه من الباطن بموجب هذه الاتفاقية.

  • الموافقات: يجوز لمعالج البيانات تعيين معالجين جُدد من الباطن شريطة إشعار مراقب البيانات كتابياً (أو عبر آلية متفق عليها لتحديث الاشتراكات) خلال المهلة الزمنية المحددة للإشعار بالمعالج من الباطن.

  • الاعتراضات: يجوز لمراقب البيانات الاعتراض كتابياً وبشكل مبرر معقول على أي معالج من الباطن في المستقبل. وفي حال عدم تمكن الطرفين من الاتفاق على حل خلال فترة زمنية معقولة، يحق لأي من الطرفين إنهاء هذه الاتفاقية.

4. النقل الدولي للبيانات الشخصية

  • 1.4 التعليمات: لن يقوم معالج البيانات بنقل البيانات الشخصية خارج المملكة العربية السعودية، أو المنطقة الاقتصادية الأوروبية (EEA)، أو أي دولة ذات مستوى ملائم، إلا بناءً على تعليمات موثقة من مراقب البيانات، ما لم يقتضِ النظام خلاف ذلك.

  • 2.4 آلية النقل: في حال قام أحد الأطراف بمعالجة البيانات الشخصية خارج المملكة العربية السعودية، أو المنطقة الاقتصادية الأوروبية، أو أي دولة ذات مستوى ملائم:

    • (أ) سيتصرف هذا الطرف بصفته "مستورد البيانات".

    • (ب) يكون الطرف الآخر هو "مُصدّر البيانات".

    • (ج) تُطبّق آلية نقل نظامية مناسبة.

  • 3.4 التدابير الإضافية: إذا كانت آلية النقل غير كافية لحماية النقل، يلتزم مستورد البيانات فورًا باتخاذ تدابير إضافية أو بديلة حسب الضرورة لضمان حماية البيانات الشخصية بنفس المعايير المنصوص عليها في أنظمة حماية البيانات.

  • 4.4 الإفصاح: إذا تلقى مستورد البيانات طلبًا من سلطة عامة للوصول إلى البيانات الشخصية، فعليه (إن أمكن نظاميًا):

    • (أ) الاعتراض على الطلب وإشعار مُصدّر البيانات فورًا بتلقيه للطلب.

    • (ب) إذا كان الإفصاح عن البيانات الشخصية ضروريًا، الاكتفاء بالإفصاح عن الحد الأدنى المطلوب للسلطة العامة والاحتفاظ بسجل لعملية الإفصاح.

5. أحكام عامة

  • بقاء الأثر: تظل أي شروط وأحكام في اتفاقية معالجة البيانات (DPA) يُقصد بها أن تبقى سارية بعد الإنهاء نافذة المفعول بكامل أثرها.

  • ترتيب الأولوية: في حال وجود تعارض بين هذه الاتفاقية وأي شروط أخرى ذات صلة، تكون الأولوية على النحو الآتي: اتفاقية معالجة البيانات (DPA)، ثم الاتفاقية الرئيسية.

  • الإشعارات: يجب أن تكون الإشعارات الرسمية بموجب اتفاقية معالجة البيانات (DPA) مكتوبة وتُرسل إلى جهات الاتصال التجارية الرئيسية المحددة بموجب الاتفاقية الرئيسية.

  • الأطراف الثالثة (الغير): باستثناء الشركات التابعة، لا يحق لأي شخص بخلاف أطراف اتفاقية معالجة البيانات (DPA) إنفاذ أي من شروطها.

  • الاتفاقية الكاملة: تحل اتفاقية معالجة البيانات (DPA) محل كافة المناقشات والاتفاقيات السابقة، وتُشكل الاتفاقية الكاملة بين الطرفين فيما يتعلق بموضوعها، ويقر كل طرف بأنه لم يعتمد عند إبرام هذه الاتفاقية على أي تصريح أو إقرار صادر عن أي شخص.

  • التعديلات: يجب أن تتم الموافقة على أي تعديلات على اتفاقية معالجة البيانات (DPA) كتابيًا.

  • التنازل: لا يجوز لأي من الطرفين التنازل عن اتفاقية معالجة البيانات (DPA) لأي جهة أخرى دون الحصول على موافقة الطرف الآخر.

  • عدم التنازل عن الحقوق: إذا أخفق أحد الطرفين في ممارسة أو إنفاذ حق من حقوقه بموجب اتفاقية معالجة البيانات (DPA)، فلا يُعد ذلك تنازلاً عن ذلك الحق في أي وقت.

  • تعليق المعالجة: يجوز لمراقب البيانات تعليق أو مطالبة معالج البيانات بإيقاف معالجة البيانات الشخصية على الفور إذا رأى بصورة معقولة وجود مخالفة لهذه الاتفاقية أو وجود خطر على أمن البيانات الشخصية، وذلك إلى حين معالجة المخالفة.

الملحق 1: الحد الأدنى من التدابير الأمنية

  • يجب على المُعالج تنفيذ التدابير التقنية والتنظيمية التالية والحفاظ عليها لضمان مستوى مناسب من الأمان فيما يتعلق بالمخاطر التي تمثلها معالجة البيانات. كما يجب على المُعالج مراجعة هذه التدابير الأمنية وتحديثها بانتظام لمواجهة التهديدات الجديدة وضمان الامتثال المستمر.

  • 1. البيانات أثناء النقل

    • التشفير: يجب تشفير جميع البيانات المُرسلة عبر الشبكات العامة باستخدام بروتوكولات تشفير قوية مثل (TLS) لمنع الوصول غير المصرح به أثناء عملية النقل.

    • التحقق من سلامة البيانات: تنفيذ آليات لضمان سلامة البيانات (نزاهتها) أثناء النقل، مثل تدقيق المجموع (Checksums) أو دوال التجزئة (Hash functions).

    • القنوات الآمنة: استخدام قنوات اتصال آمنة، مثل الشبكات الافتراضية الخاصة (VPNs) أو بروتوكولات نقل الملفات الآمنة (مثل SFTP و HTTPS).

  • 2. البيانات في حالة السكون (البيانات المخزنة)

    • التشفير: يجب تشفير البيانات في حالة السكون باستخدام خوارزميات تشفير قوية (مثل AES-256).

    • ضوابط الوصول: تنفيذ ضوابط وصول صارمة لضمان عدم تمكن سوى الموظفين المصرح لهم من الوصول إلى أنظمة تخزين البيانات.

    • عمليات التدقيق المنتظمة: إجراء عمليات تدقيق أمنية وتقييمات للثغرات بشكل منتظم لتحديد المخاطر والحد منها.

  • 3. حماية البيانات

    • ضوابط التشفير: التأكد من تشفير البيانات الشخصية سواء أثناء النقل أو في حالة السكون.

    • تقليل البيانات للحد الأدنى: تطبيق مبادئ تقليل البيانات للحد من كمية البيانات الشخصية التي تتم معالجتها وتخزينها.

    • إخفاء الهوية / التسمية المستعارة (الترميز): تطبيق تقنيات إخفاء الهوية أو التسمية المستعارة حيثما أمكن ذلك.

  • 4. الوصول إلى البيانات

    • ضوابط الوصول: تنفيذ ضوابط الوصول القائمة على الأدوار (RBAC) لتقييد الوصول بناءً على مبدأ "الامتياز الأقل".

    • المصادقة: استخدام آليات مصادقة قوية، مثل المصادقة متعددة العوامل (MFA).

    • سجلات التدقيق: الاحتفاظ بسجلات تدقيق مفصلة للوصول إلى البيانات واستخدامها لاكتشاف حالات الوصول غير المصرح به.

  • 5. أمن نقاط النهاية (الأجهزة الطرفية)

    • مكافحة الفيروسات / البرامج الضارة: تثبيت برامج مكافحة الفيروسات والبرامج الضارة وتحديثها بانتظام على الأجهزة الطرفية التي تعالج البيانات الشخصية.

    • إدارة التحديثات (الرقع الأمنية): تنفيذ عملية لضمان تحديث جميع الأنظمة بأحدث الرقع الأمنية.

    • مراقبة نقاط النهاية: المراقبة المستمرة لنقاط النهاية للكشف عن أي اختراقات أمنية.

  • 6. أمن الموارد البشرية

    • التحقق من الخلفية: إجراء فحوصات شاملة لخلفية جميع الموظفين/المتعاقدين الذين لديهم صلاحية الوصول إلى البيانات الشخصية.

    • التدريب الأمني: توفير برامج للتدريب والتوعية الأمنية بشكل منتظم.

    • السرية: التأكد من توقيع جميع الموظفين المعنيين على اتفاقيات الحفاظ على السرية.

الملحق 2: المعالجون من الباطن

  • يجب على المُعالج الاحتفاظ بقائمة مُحدثة للمعالجين من الباطن الحاليين التابعين له والمُستخدمين في تقديم الخدمات. يجب إتاحة هذه القائمة لمراقب البيانات (جهة التحكم) بناءً على طلبه، أو استضافتها بشكل آمن على الموقع الرسمي للمُعالج أو في "مركز الثقة" (Trust Center) الخاص به، ويجب تحديثها وفقًا لشروط الإشعار الخاصة بالمعالج من الباطن والموضحة في اتفاقية معالجة البيانات هذه.