ملحق معالجة البيانات
الشروط التي بموجبها تعالج OpsIQ البيانات الشخصية نيابة عن عملائنا - تغطي الأدوار، التعليمات الموثقة، تدابير الأمان، المعالجات الفرعية، معالجة الانتهاكات ووسائل حماية النقل الدولي.
تبقى في السيطرة
أنت المتحكم في البيانات. OpsIQ هو المعالج ويعمل فقط بناءً على تعليماتك الموثقة.
مؤمن حسب التصميم
AES-256 في الراحة، TLS 1.3 في النقل، ويب هوكس موقعة، عزل لكل مستأجر وسجلات تدقيق.
لا يوجد تدريب على الذكاء الاصطناعي
OpsIQ لا تدرب النماذج على بياناتك. الاستدلال يذهب فقط إلى مزود الذكاء الاصطناعي الذي تختاره.
التحويلات محمية
بيانات الاتحاد الأوروبي/المملكة المتحدة مستضافة في الاتحاد الأوروبي بشكل افتراضي؛ تعتمد التحويلات عبر الحدود على بنود تعاقدية قياسية.
تحدد هذه الإضافة لمعالجة البيانات ("DPA") كيفية Nabtech Digitalnet Limited (تعمل كـ OpsIQ) تعالج البيانات الشخصية نيابة عن عملائها. تم كتابته ليكون قابلاً للقراءة: يفتح كل قسم بسطر "باختصار" بلغة بسيطة، وتقدم الملحقات الثلاثة خريطة البيانات الكاملة، تدابير الأمان وقائمة المعالجات الفرعية المعتمدة كجداول يمكنك تسليمها لفريق حماية البيانات الخاص بك.
1Definitions
المصطلحات المكتوبة بحروف كبيرة غير المعرفة هنا لها المعنى المحدد في الاتفاقية أو القوانين المعمول بها لحماية البيانات.
- التحكم — الكيان الذي يحدد الأغراض ووسائل معالجة البيانات الشخصية. فيما يتعلق ببيانات المستخدم النهائي، العميل هو المتحكم.
- المعالج — الكيان الذي يعالج البيانات الشخصية نيابة عن المتحكم. فيما يتعلق ببيانات المستخدم النهائي، Nabtech Digitalnet Limited (OpsIQ) هو المعالج.
- المعالج الفرعي — أي طرف ثالث تم التعاقد معه من قبل OpsIQ لمعالجة البيانات الشخصية فيما يتعلق بالخدمات.
- البيانات الشخصية — أي معلومات تتعلق بشخص طبيعي محدد أو يمكن تحديده تقوم OpsIQ بمعالجتها نيابة عن العميل بموجب الاتفاقية.
- موضوع البيانات — الشخص الطبيعي الذي تتعلق به البيانات الشخصية (مثل زوار العميل، المستخدمين النهائيين والاتصالات).
- بيانات المستخدم النهائي — البيانات الشخصية لزوار العميل، والمستخدمين النهائيين، والاتصالات المعالجة من خلال الخدمات.
- قوانين حماية البيانات — جميع قوانين حماية البيانات والخصوصية المعمول بها، بما في ذلك اللائحة العامة لحماية البيانات في الاتحاد الأوروبي (اللائحة (EU) 2016/679)، اللائحة العامة لحماية البيانات في المملكة المتحدة وقانون حماية البيانات لعام 2018، وقانون حماية البيانات في نيجيريا لعام 2023، والقوانين المعادلة في أماكن أخرى.
- المعالجة, خرق البيانات الشخصية, السلطة الإشرافية و إعادة شحن تلقائية للذكاء الاصطناعي مفعلة. لها المعاني المعطاة في قوانين حماية البيانات المعمول بها.
2Roles & scope
تشكل هذه الإضافة لمعالجة البيانات ("DPA") جزءًا من، ومدمجة بالرجوع إلى، الاتفاقية بين Nabtech Digitalnet Limited ("OpsIQ", "نحن", "نا", "المعالج"), من www.nabtech.co، والعميل ("العميل"، "أنت"، "التحكم") الذي يحكم استخدام منصة OpsIQ — ودجت الدردشة الذكية، نظام التذاكر الأصلي، إدارة علاقات العملاء، استوديو العروض، ذكاء الموقع/تحسين محركات البحث، تحليلات الزوار، ويب هوكس، استطلاعات، منصة موافقة ملفات تعريف الارتباط وإجراءات الذكاء الاصطناعي، المقدمة كخدمات سحابية (SaaS) أو مستضافة ذاتيًا (مرخصة) ("الخدمات").
بالنسبة لبيانات المستخدم النهائي المعالجة من خلال الخدمات، العميل هو المتحكم (أو معالج يعمل لصالح وحدة تحكم طرف ثالث) و OpsIQ هو المعالج. تعمل OpsIQ كجهة تحكم مستقلة فقط لحسابها الخاص، وفواتيرها وبياناتها التسويقية، والتي تحكمها سياسة الخصوصية وليس بموجب هذا DPA.
حيث يتعارض هذا DPA مع بقية الاتفاقية، يسود هذا DPA في موضوع معالجة البيانات. نسخة موقعة متاحة عند الطلب إلى [email protected]. يتم تفصيل الموضوع، الطبيعة، الغرض، فئات موضوعات البيانات وفئات البيانات الشخصية في فتح المحادثة →.
فئات موضوعات البيانات
- زوار موقع العميل والعملاء المحتملين
- المستخدمون النهائيون المسجلون للعميل وحاملي الحساب
- جهات اتصال العميل، والفرص، ومقدمي التذاكر
- موظفو العميل ووكلاؤه الذين يديرون مساحة العمل
فئات البيانات الشخصية
| فئة | أمثلة |
|---|---|
| المعرفات | الاسم، البريد الإلكتروني، الهاتف، معرف العميل/الحساب، معرف الزائر/الجلسة |
| معرفات عبر الإنترنت وبيانات الجهاز | يجمع الأسبوع الأخير من الطلبات المدفوعة من متجرك المتصل ويعيد ملء أي شيء قد فات. localStorage معرفات |
| بيانات الموقع | البلد / المدينة التقريبية المستمدة من IP (GeoIP) |
| بيانات الاستخدام والسلوك | الصفحات التي تمت زيارتها، مصدر الحركة، عمق التمرير، الوقت على الصفحة، الأحداث |
| محتوى الاتصالات | محادثات الدردشة، موضوع/نص/ردود/ملاحظات التذكرة، المرفقات، ردود الاستطلاع |
| بيانات CRM والتجارة | سجلات الاتصال، بيانات الصفقة/العميل المحتمل، تفاعلات الترويج، سجلات الموافقة |
| فئات خاصة | لا توجد فاتورة مدفوعة سابقة على هذه الاشتراك |
3Processing instructions
ستقوم OpsIQ بمعالجة البيانات الشخصية فقط بناءً على تعليمات العميل الموثقة، بما في ذلك تكوين الخدمات، هذه DPA والاتفاقية، ما لم يُطلب القيام بخلاف ذلك بموجب القانون (في هذه الحالة ستقوم OpsIQ بإبلاغ العميل بذلك المتطلب القانوني، ما لم يُحظر قانونيًا من القيام بذلك).
سوف يقوم OpsIQ بإبلاغ العميل على الفور إذا كان، في رأيه، أن التعليمات تنتهك قوانين حماية البيانات. لا يقوم OpsIQ لا تبيع البيانات الشخصية ويفعل لا تدرب نماذج الذكاء الاصطناعي على بيانات العملاء أو المستخدمين النهائيين (انظر القسم 15).
| عنصر | الوصف |
|---|---|
| الموضوع | توفير خدمات OpsIQ كما تم تكوينها بواسطة العميل. |
| الطبيعة والغرض | استضافة، تخزين، نقل، استرجاع، تحليل وعرض بيانات المستخدم النهائي لتقديم دردشة AI، تذاكر، CRM، تحليلات، ترويج، استطلاعات، إدارة موافقة وإجراءات AI. |
| تعليمات موثقة | الاتفاقية، هذه DPA، والإعدادات داخل المنتج التي يختارها العميل. |
4Duration of processing
تقوم OpsIQ بمعالجة البيانات الشخصية من أجل مدة الاتفاقيةفي الانتظار · فتح المحادثة →.
إعدادات الاحتفاظ التي يتحكم فيها العميل داخل مساحة العمل تنطبق خلال المدة؛ انظر أيضًا الامتثال نظرة عامة.
5السرية
تضمن OpsIQ أن أي شخص مخول لمعالجة البيانات الشخصية هو ملتزم بالسرية (سواء بموجب التزام تعاقدي أو قانوني) ويتم منح الوصول بشكل صارم على أساس الحاجة إلى المعرفة.
- يكون الموظفون ملزمين بالتعهدات المناسبة للسرية التي تستمر بعد انتهاء ارتباطهم.
- يتلقى الموظفون تدريبًا على حماية البيانات والأمان مناسبًا لدورهم.
- الوصول إلى أنظمة الإنتاج التي تحتوي على بيانات شخصية هو أقل امتياز ومسجل (انظر القسم 6 والملحق الثاني).
6Security measures
تقوم OpsIQ بتنفيذ تدابير تقنية وتنظيمية مناسبة لضمان مستوى من الأمان يتناسب مع المخاطر، بما في ذلك:
- تشفير: AES-256 للبيانات الشخصية في حالة السكون؛ TLS 1.3 للبيانات أثناء النقل.
- النزاهة والأصالة: توقيعات HMAC-SHA256 على كل تسليم ويب هوك صادر.
- عزل المستأجر: تم التسليم عبر موصل مثبت
- ضوابط الدخول: الوصول القائم على الدور، إدارة أقل امتياز، وضوابط المصادقة لموظفي OpsIQ.
- النظافة الشخصية: تُخزن بيانات الاعتماد وأسرار التكوين خارج الجذر الويب، وليس في شجرة الوثائق المقدمة.
- قابلية التدقيق: سجلات تدقيق لكل إجراء تسجل العمليات ذات الصلة بالأمان.
- المرونة: نسخ احتياطية على دورة دورانية وإجراءات استرداد موثقة.
وصف أكثر تفصيلاً لبرنامج الأمان منشور في مركز الثقة وتفصيلها في الملحق الثاني.
7المعالجون الفرعيون
يوفر العميل تفويض عام لـ OpsIQ للانخراط مع المعالجات الفرعية المدرجة في الملحق III. يفرض OpsIQ التزامات حماية البيانات على كل معالج فرعي لا تقل حماية عن تلك الموجودة في هذه الاتفاقية، ويظل مسؤول بالكامل إلى العميل عن أداء كل معالج فرعي.
ستقدم OpsIQ للعميل إشعار مسبق من الإضافة أو الاستبدال لأي معالج فرعي. يمكن للعميل كائن على أسس معقولة تتعلق بحماية البيانات خلال 30 يومًا من الإشعار؛ إذا لم يمكن حل الاعتراض، يمكن للعميل إنهاء الخدمات المتأثرة. القائمة الحالية موضحة في الملحق الثالث.
8Data subject rights assistance
كيف يبقى الذكاء الاصطناعي آمنًا
- توفر الخدمات أدوات تصدير وحذف ذاتية الخدمة تتيح للعميل تنفيذ معظم الطلبات مباشرة داخل مساحة عمله.
- عندما يتلقى OpsIQ طلباً مباشرة من موضوع البيانات يتعلق ببيانات المستخدم النهائي، سيقوم OpsIQ، ما لم يكن محظوراً قانونياً، بإعادة توجيهه بسرعة إلى العميل ولن يستجيب إلا بناءً على تعليمات العميل.
9Personal data breach
ستقوم OpsIQ بإخطار العميل دون تأخير غير مبرر بعد أن تصبح على علم بخرق بيانات شخصية يؤثر على بيانات العميل الشخصية. إلى الحد المتاح، ستتضمن الإخطار:
- وصف لطبيعة الانتهاك، بما في ذلك الفئات والعدد التقريبي للأشخاص المعنيين والسجلات؛
- العواقب المحتملة للاختراق؛
- التدابير المتخذة أو المقترحة لمعالجة الخرق والتخفيف من آثاره؛
- نقطة اتصال لمزيد من المعلومات.
سيتعاون OpsIQ مع العميل ويتخذ خطوات معقولة لمساعدته في التزامات إشعار الخرق للسلطات الإشرافية والأشخاص المعنيين. يتم إرسال الإشعار إلى جهة الاتصال الأمنية في حساب العميل؛ يجب على العميل الحفاظ على تحديث تلك الجهة.
10DPIA & prior consultation
مع الأخذ في الاعتبار طبيعة المعالجة والمعلومات المتاحة لها، سيفعل OpsIQ مساعدة العميل في تنفيذ تقييمات تأثير حماية البيانات ("DPIAs") وأي استشارة مسبقة مع سلطة إشرافية يتعين على العميل القيام بها بموجب قوانين حماية البيانات.
تشمل هذه المساعدة توفير الوثائق الأمنية ذات الصلة، تفاصيل المعالجة ومحتويات الملاحق لهذا DPA، والرد على الأسئلة المعقولة والمحددة حول كيفية معالجة الخدمات للبيانات الشخصية.
11International transfers (SCCs)
بيانات العملاء من الاتحاد الأوروبي/المنطقة الاقتصادية الأوروبية والمملكة المتحدة مستضافة في مناطق الاتحاد الأوروبي بشكل افتراضي. حيث يقوم OpsIQ بنقل البيانات الشخصية خارج المنطقة الاقتصادية الأوروبية، أو المملكة المتحدة أو ولايات قضائية أخرى تفرض قيود النقل، يعتمد OpsIQ على آلية نقل مناسبة، بما في ذلك:
- الاتحاد الأوروبي بنود تعاقدية قياسية (الوحدة الثانية: من المتحكم إلى المعالج؛ والوحدة الثالثة حيث تنطبق التحويلات إلى المعالجات الفرعية)، مدمجة بالإشارة ومكتملة بالتفاصيل في الملاحق؛
- الـ ملحق نقل البيانات الدولية في المملكة المتحدة إلى SCCs الخاصة بالاتحاد الأوروبي للنقل الخاضع لـ UK GDPR؛
- قرارات الكفاية حيثما كانت متاحة، وتدابير إضافية حيثما كانت مطلوبة.
ستساعد OpsIQ العميل في إكمال أي تقييم لتأثير النقل عند الطلب. في حالة النزاع، تكون SCCs لها الأسبقية على هذه DPA في الأمور التي تحكمها (انظر القسم 13).
12Deletion & return
عند إنهاء أو انتهاء صلاحية الاتفاقية، ستقوم OpsIQ بـ حسب اختيار العميل، احذف أو أعد جميع البيانات الشخصية المعالجة نيابة عن العميل، وحذف النسخ الموجودة، ما لم يكن الاحتفاظ مطلوبًا بموجب القانون.
- لدى العميل نافذة تصدير لمدة 30 يومًا بعد إنهاء لاسترداد بياناته باستخدام أدوات التصدير الذاتية.
- بعد نافذة التصدير، يتم حذف البيانات الشخصية للنظام النشط.
- يتم تطهير النسخ المتبقية في النسخ الاحتياطية وفقًا لدورة النسخ الاحتياطي المتداول (عادةً خلال 30 يومًا)، بعد ذلك لا يتم استعادتها.
13Audits & inspections
ستوفر OpsIQ للعميل المعلومات الضرورية بشكل معقول لإثبات الامتثال لهذا DPA. بناءً على طلب مكتوب معقول من العميل (لا يزيد عن مرة واحدة في السنة، باستثناء بعد خرق بيانات شخصية أو حيث يتطلب ذلك سلطة إشرافية)، ستسمح OpsIQ وتساهم في عمليات التدقيق، بما في ذلك الفحوصات، التي يجريها العميل أو مدقق مستقل مفوض من قبل العميل.
لتقليل الاضطراب، قد تلبي OpsIQ طلبات التدقيق من خلال تقديم شهادات طرف ثالث، تقارير تدقيق ووثائق أمان حيث تعالج هذه بشكل معقول متطلبات العميل. تخضع عمليات التدقيق للسرية ولجدولة معقولة، ونطاق وقيود أمان.
14Liability & order of precedence
تكون مسؤولية كل طرف الناشئة عن أو المتعلقة بهذا DPA خاضعة للقيود والاستثناءات المنصوص عليها في الاتفاقية. لا شيء في هذا DPA يحد من أي مسؤولية لا يمكن تحديدها بموجب القانون المعمول به.
ترتيب الأولوية: في حالة حدوث أي نزاع، تحكم الوثائق بالترتيب التالي فيما يتعلق بمعالجة البيانات: (1) SCCs (حيثما ينطبق)؛ (2) هذه DPA؛ (3) بقية الاتفاقية. تشكل الملحقات جزءًا لا يتجزأ من هذه DPA.
15AI processing & no-training clause
OpsIQ تفعل لا يتم تدريب أو تحسين أو تحسين أي نموذج ذكاء اصطناعي على بيانات العملاء أو بيانات المستخدم النهائي. يتم توجيه طلبات استدلال AI إلى مزود النموذج الذي يختاره العميل, تحمل فقط سياق المحادثة المباشرة المطلوب لتوليد استجابة.
- يعمل مزود الذكاء الاصطناعي المحدد كمعالج فرعي لذلك الاستنتاج فقط؛ انظر الملحق III.
- لا يحتفظ OpsIQ بالمطالبات أو الاستجابات لأغراض تدريب النموذج ولا يجمع بيانات العملاء عبر المستأجرين للذكاء الاصطناعي.
- العميل مسؤول عن اختيار مزود تتوافق شروطه مع التزاماته الخاصة، وعن عدم تقديم بيانات غير مسموح له بإرسالها إلى ذلك المزود.
16Self-hosted clarification
هوية LMS، التقدم، تغييرات الوصول الآمن ورسائل المجموعة. برنامج "مستضاف ذاتيًا" (مرخص) على البنية التحتية التي يتحكم فيها العميل، يقوم العميل بتشغيل البرنامج، الاستضافة والتخزين بنفسه.
- في ذلك النشر، لا تستضيف OpsIQ أو تخزن أو تنقل أو تعالج بيانات المستخدم النهائي بأي شكل من الأشكال نيابة عن العميل، وتعمل كمرخص برمجيات بدلاً من معالج.
- تنطبق أقسام من هذه DPA التي تصف أنشطة معالج OpsIQ (مثل استضافة السحابة، المعالجات الفرعية والتحويلات) فقط بالقدر الذي يقوم فيه OpsIQ فعليًا بمعالجة البيانات - وهو ما لا يحدث في نشر مستضاف ذاتيًا بالكامل.
- يظل العميل هو المتحكم وهو مسؤول عن الأمان، والتحويلات والمعالجات الفرعية لبيئته الخاصة. لا يزال مقدمو الذكاء الاصطناعي المختارون من OpsIQ يعملون لصالح العميل عندما يقوم العميل بتوجيه الاستدلال إليهم.
17القانون الواجب التطبيق
تخضع هذه DPA للقوانين، وتفسر وفقًا لـ القانون الحاكم للاتفاقية, دون الإخلال بأي أحكام إلزامية لقوانين حماية البيانات السارية على العميل أو الموضوعات المعنية.
حيث تنطبق SCCs، فإن القانون والمنتدى الحاكمين لـ SCCs هي كما هو محدد ضمن تلك البنود وتفوق الأمور ضمن نطاقها.
18Annex I — Details of processing
| عنصر | تفاصيل |
|---|---|
| مُصدر البيانات / المتحكم | العميل الذي يستخدم خدمات OpsIQ. |
| مستورد البيانات / المعالج | Nabtech Digitalnet Limited (OpsIQ) — www.nabtech.co. |
| الأدوار | Customer = Controller; OpsIQ = Processor. |
| الموضوع | توفير خدمات OpsIQ كما تم تكوينها بواسطة العميل. |
| فئات موضوعات البيانات | الزوار، المستخدمون النهائيون، جهات الاتصال/العملاء المحتملين، مقدمو التذاكر وموظفو العملاء (انظر القسم 2). |
| فئات البيانات الشخصية | معرفات، بيانات عبر الإنترنت/الجهاز، الموقع، بيانات الاستخدام/السلوك، محتوى الاتصالات، بيانات CRM/التجارة (انظر القسم 2). |
| فئات خاصة | لا شيء مطلوب أو مطلوب من OpsIQ؛ يجب على العميل عدم تقديم بيانات الفئة الخاصة دون أساس قانوني واحتياطات. |
| الطبيعة والغرض | استضافة ومعالجة وتحليل وعرض بيانات المستخدم النهائي لتقديم دردشة AI، وتذاكر، وإدارة علاقات العملاء، وتحليلات، وترويج، واستطلاعات، وموافقة وإجراءات AI. |
| المدة | مدة الاتفاقية بالإضافة إلى فترة التصدير والحذف (القسم 12). |
| التردد | مستمر، طوال مدة الاتفاق. |
| السلطة الإشرافية الكفؤة | مكان إقامة العميل داخل المنطقة الاقتصادية الأوروبية/المملكة المتحدة، حسب الاقتضاء. |
19Annex II — Security measures
| النطاق | قياس |
|---|---|
| تشفير أثناء الراحة | AES-256. |
| التشفير أثناء النقل | TLS 1.3. |
| سلامة Webhook | توقيعات HMAC-SHA256 على جميع التسليمات. |
| عزل المستأجر | مفاتيح لكل مستأجر وفصل منطقي (سحابة). |
| مراقبة الدخول | الوصول القائم على الدور، أقل امتياز، ضوابط المصادقة. |
| إدارة الأسرار | بيانات الاعتماد والتكوين مخزنة خارج جذر الويب. |
| التسجيل والمراقبة | سجلات تدقيق لكل إجراء للعمليات ذات الصلة بالأمان. |
| المرونة والاسترداد | نسخ احتياطية دورية وإجراءات استرداد موثقة. |
| السرية | التزامات السرية والتدريب للموظفين. |
| معالجة الذكاء الاصطناعي | لا تدريب نموذج على بيانات العملاء/المستخدمين النهائيين؛ مزود الاستدلال المختار من قبل العميل فقط. |
20Annex III — Approved sub-processors
| المعالج الفرعي | الغرض | الموقع |
|---|---|---|
| تم الرد. | الاستضافة، التخزين، النسخ الاحتياطي | الاتحاد الأوروبي / غرب إفريقيا |
| خدمة Stripe/Paystack/PayPal | معالجة الدفع | عالمي |
| Anthropic/OpenAI/Gemini/غروك | استنتاج نموذج الذكاء الاصطناعي (المزود الذي يختاره العميل) | الولايات المتحدة / الاتحاد الأوروبي |
| Mailgun/SendGrid/SMTP relay | تسليم البريد الإلكتروني المعاملاتي | الاتحاد الأوروبي / الولايات المتحدة |
| Cloudflare | CDN، حماية ضد DDoS | عالمي |
تقوم مزودي AI المختارين من OpsIQ بمعالجة البيانات الشخصية فقط للاستنتاج الذي يوجهه العميل إليهم، وفقط كمعالجات فرعية بموجب القسم 15.
21اتصل
مسؤول حماية البيانات: [email protected]
استفسارات الخصوصية: [email protected]
استفسارات الأمان: [email protected]
استفسارات قانونية: [email protected]
لطلب نسخة موقعة من هذه DPA، أرسل بريدًا إلكترونيًا إلى [email protected]انظر أيضاً تقريرنا سياسة الخصوصية, الامتثال استعراض عام مركز الثقة.
تم تقديم هذه الوثيقة من أجل الشفافية ولا تشكل نصيحة قانونية. يجب على العملاء في الصناعات المنظمة مراجعتها مع مستشارهم الخاص قبل النشر.