أُعدت بالرجوع إلى المادة 28 من اللائحة العامة لحماية البيانات (GDPR) والمرسوم بقانون اتحادي إماراتي رقم 45 لسنة 2021 بشأن حماية البيانات الشخصية (PDPL) — الإصدار 2.0
الأطراف
تكمّل اتفاقية معالجة البيانات هذه ("الاتفاقية") اتفاقية الخدمة الرئيسية أو نموذج الطلب أو أي اتفاقية أخرى مبرمة بين المتحكم في البيانات وزيوو تحكم استخدام المتحكم في البيانات للخدمات ("الاتفاقية الرئيسية"). وتُعد هذه الاتفاقية اتفاقاً بين الكيان الذي أبرم الاتفاقية الرئيسية ("المتحكم في البيانات" أو "أنت") وشركة أسواط-زيوو ذ.م.م، وهي شركة مؤسسة بموجب قوانين دولة الإمارات العربية المتحدة، ويقع مقرها المسجل في مدينة دبي للإنترنت، مبنى 17، مكتب 154، دبي، الإمارات العربية المتحدة (وتُعرف مع الشركات التابعة لها بـ"زيوو" أو "نحن") (ويُشار إليهما معاً بـ"الطرفين"). تسري هذه الاتفاقية تلقائياً عند قبول المتحكم في البيانات للاتفاقية الرئيسية أو استمراره في استخدام الخدمات بموجبها؛ ولا يُشترط توقيع منفصل إلا إذا اقتضت إجراءات المتحكم في البيانات الداخلية نسخة موقّعة من الطرفين، باستخدام حقل التوقيع الوارد في نهاية هذه الوثيقة. ما لم يُنص على خلاف ذلك في هذه الاتفاقية أو في الاتفاقية الرئيسية، فإن جميع المصطلحات التي تبدأ بحرف كبير المستخدمة في هذه الاتفاقية تحمل المعاني المحددة لها في البند 19 (التعريفات).
1. معالجة البيانات
1.1 النطاق والأدوار تسري هذه الاتفاقية عندما تقوم زيوو بمعالجة البيانات الشخصية نيابة عن المتحكم في البيانات. وفي هذا السياق، تعمل زيوو بصفتها معالجاً للبيانات لصالح المتحكم في البيانات، الذي قد يتصرف إما بصفته متحكماً في البيانات أو بصفته معالجاً للبيانات الشخصية نيابة عن جهات التحكم الخاصة به. 1.2 أدوات تحكم المتحكم في البيانات يجوز للمتحكم في البيانات استخدام أدوات التهيئة والتصدير وميزات الإدارة المتاحة ضمن الخدمات ("أدوات تحكم الخدمة") لمساعدته على الوفاء بالتزاماته بموجب قانون حماية البيانات المعمول به، بما في ذلك الاستجابة لطلبات أصحاب البيانات. ونظراً لطبيعة المعالجة، يتفق الطرفان على أنه من غير المرجح أن تدرك زيوو أن البيانات الشخصية المقدمة من المتحكم في البيانات غير دقيقة أو قديمة. ومع ذلك، إذا أدركت زيوو أن البيانات الشخصية غير دقيقة أو قديمة، فستقوم بإبلاغ المتحكم في البيانات دون تأخير غير مبرر وتوفير أدوات تحكم الخدمة التي يمكن للمتحكم في البيانات استخدامها لتصحيح البيانات أو حذفها. 1.3 تفاصيل المعالجة الموضوع: البيانات الشخصية المقدمة إلى، أو المولّدة ضمن، منصة زيوو السحابية لمركز الاتصال والاتصالات ("البيانات الشخصية") المدة: كما يحددها المتحكم في البيانات فيما بين الطرفين طوال مدة الاتفاقية الرئيسية، مع مراعاة البند 14 (إعادة البيانات الشخصية أو حذفها) الغرض: تقديم الخدمات التي يبادر بها المتحكم في البيانات من وقت لآخر بموجب الاتفاقية الرئيسية طبيعة المعالجة: التخزين والنقل والتسجيل والتوجيه الفوري والتحليل وحذف البيانات الشخصية على النحو الموصوف في الوثائق الخاصة بمنتجات زيوو، وبمبادرة من المتحكم في البيانات من وقت لآخر نوع البيانات الشخصية: البيانات الشخصية التي يتم تحميلها إلى، أو توليدها ضمن، الخدمات في إطار حساب زيوو الخاص بالمتحكم في البيانات، والتي قد تشمل الأسماء وأرقام الهواتف وعناوين البريد الإلكتروني وتسجيلات المكالمات وبيانات المكالمات الوصفية وبيانات نشاط الوكلاء فئات أصحاب البيانات: عملاء المتحكم في البيانات وموظفوه ومورّدوه ووكلاؤه والمستخدمون النهائيون 1.4 الامتثال للقوانين يلتزم كل طرف بجميع القوانين والقواعد واللوائح المعمول بها والملزمة له في تنفيذ هذه الاتفاقية، بما في ذلك قانون حماية البيانات المعمول به.
2. تعليمات المتحكم في البيانات
يتفق الطرفان على أن هذه الاتفاقية والاتفاقية الرئيسية، بما في ذلك التعليمات التي يقدمها المتحكم في البيانات من خلال أدوات تهيئة الخدمات ولوحة الإدارة وأي واجهات برمجة تطبيقات تتيحها زيوو (يُشار إليها معاً بـ"التعليمات الموثّقة")، تشكّل التعليمات الكاملة للمتحكم في البيانات بشأن معالجة زيوو للبيانات الشخصية. ولن تقوم زيوو بمعالجة البيانات الشخصية إلا وفقاً للتعليمات الموثّقة. تتطلب أي تعليمات تتجاوز نطاق التعليمات الموثّقة موافقة زيوو الكتابية المسبقة، بما في ذلك الاتفاق على أي رسوم إضافية مستحقة على المتحكم في البيانات. وإذا رفضت زيوو اتباع تعليمات تقع خارج هذا النطاق، فإن السبيل الوحيد المتاح للمتحكم في البيانات هو إنهاء هذه الاتفاقية والاتفاقية الرئيسية وفقاً لشروطهما؛ ولا يُعد هذا الرفض في حد ذاته إخلالاً بهذه الاتفاقية. ونظراً لطبيعة المعالجة، يتفق الطرفان على أنه من غير المرجح أن تتمكن زيوو من تكوين رأي حول ما إذا كانت إحدى التعليمات الموثّقة تخالف قانون حماية البيانات المعمول به. وإذا كوّنت زيوو مع ذلك رأياً من هذا القبيل، فستقوم بإبلاغ المتحكم في البيانات، ويجوز للمتحكم في البيانات عندئذٍ سحب التعليمات أو تعديلها وفقاً لذلك.
3. سرية البيانات الشخصية
لن تقوم زيوو بالوصول إلى البيانات الشخصية أو استخدامها أو الإفصاح عنها لأي طرف ثالث إلا بالقدر اللازم للحفاظ على الخدمات أو تقديمها، أو بالقدر اللازم للامتثال للقانون أو لأمر صحيح وملزم صادر عن جهة حكومية. وإذا أرسلت جهة حكومية إلى زيوو طلباً للحصول على بيانات شخصية، فستحاول زيوو توجيه تلك الجهة لتقديم طلبها مباشرة إلى المتحكم في البيانات، ويجوز لها في هذا الإطار تقديم بيانات الاتصال الأساسية للمتحكم في البيانات. وفي حال إلزام زيوو بالإفصاح عن بيانات شخصية، فستقوم بإخطار المتحكم في البيانات بالطلب خلال مهلة معقولة لتمكينه من طلب أمر حماية أو أي سبيل انتصاف مناسب آخر، ما لم يكن ذلك محظوراً قانوناً.
4. التزامات السرية لموظفي زيوو
تقيّد زيوو قيام موظفيها بمعالجة البيانات الشخصية دون تفويض، على النحو الموصوف في الملحق 1 (معايير الأمان). وتفرض زيوو على موظفيها التزامات تعاقدية مناسبة، وقانونية عند الاقتضاء، بما في ذلك التزامات السرية وحماية البيانات وأمن البيانات، والتي تظل سارية بعد انتهاء علاقة العمل أو التعاقد.
5. أمن معالجة البيانات
5.1 تدابير زيوو نفّذت زيوو، وستحافظ على، التدابير التقنية والتنظيمية الموصوفة في الملحق 1 (معايير الأمان). ويجوز لزيوو، وفق تقديرها الخاص، تحديث أو استبدال أو تحسين أي أداة أو ضابط أو معالج فرعي محدد مشار إليه في الملحق 1، شريطة ألا يؤدي التغيير إلى خفض جوهري في المستوى العام للأمان؛ ولا تتطلب هذه التحديثات موافقة المتحكم في البيانات أو تعديل هذه الاتفاقية. 5.2 تدابير المتحكم في البيانات يجوز للمتحكم في البيانات أن يختار تنفيذ تدابير تقنية وتنظيمية إضافية لحماية البيانات الشخصية، بما في ذلك إخفاء الهوية والتشفير، وتدابير لضمان سرية وسلامة وتوافر ومرونة أي أنظمة معالجة يقوم بتشغيلها، وتدابير لنسخ بياناته الخاصة احتياطياً وأرشفتها. وتقع مسؤولية هذه التدابير ومدى ملاءمتها لأغراض المتحكم في البيانات على عاتق المتحكم في البيانات وحده.
6. المعالجة الفرعية
6.1 المعالجون الفرعيون المصرّح لهم يمنح المتحكم في البيانات تفويضاً عاماً لزيوو باستخدام معالجين فرعيين لتنفيذ أنشطة المعالجة على البيانات الشخصية نيابة عن زيوو ("المعالجون الفرعيون")، وفقاً لهذا البند. وتحتفظ زيوو بالقائمة الحالية للمعالجين الفرعيين على بوابة الامتثال الخاصة بها، trust.ziwo.io. وقبل التعاقد مع معالج فرعي جديد بأربعة عشر (14) يوماً على الأقل، ستقوم زيوو بتحديث القائمة المنشورة. وللاعتراض على معالج فرعي جديد لأسباب معقولة وموثّقة تتعلق بحماية البيانات، يجوز للمتحكم في البيانات: (أ) إنهاء الاتفاقية الرئيسية وفقاً لشروطها؛ أو (ب) التوقف عن استخدام الخدمة المحددة التي تعاقدت زيوو بشأنها مع ذلك المعالج الفرعي؛ أو (ج) طلب نقل البيانات الشخصية ذات الصلة إلى منطقة لم تتعاقد فيها زيوو مع ذلك المعالج الفرعي، متى كان هذا النقل ممكناً من الناحية التقنية. 6.2 التزامات المعالجين الفرعيين عندما تفوّض زيوو معالجاً فرعياً بموجب البند 6.1: (أ) ستقيّد زيوو وصول المعالج الفرعي إلى البيانات الشخصية بما هو ضروري لتقديم الخدمات أو الحفاظ عليها؛ (ب) ستبرم زيوو اتفاقية كتابية تفرض على المعالج الفرعي، بالقدر الذي يؤدي فيه أنشطة معالجة مماثلة لتلك التي تؤديها زيوو بموجب هذه الاتفاقية، ذات الالتزامات التعاقدية الواقعة على عاتق زيوو بموجب هذه الاتفاقية؛ و(ج) تظل زيوو مسؤولة عن امتثالها الخاص لهذه الاتفاقية وعن أي فعل أو تقصير من جانب معالج فرعي يتسبب في إخلال زيوو بالتزاماتها بموجب هذه الاتفاقية، مع مراعاة القيود الواردة دوماً في البند 16 (المسؤولية).
7. مساعدة زيوو فيما يتعلق بطلبات أصحاب البيانات
نظراً لطبيعة المعالجة، تُعد أدوات تحكم الخدمة هي التدابير التقنية والتنظيمية التي تساعد زيوو من خلالها المتحكم في البيانات في الاستجابة لطلبات أصحاب البيانات بموجب قانون حماية البيانات المعمول به. وإذا أرسل أحد أصحاب البيانات طلباً مباشرة إلى زيوو، فستقوم زيوو على الفور بإحالته إلى المتحكم في البيانات بمجرد أن تتحقق زيوو من أن الطلب يتعلق ببيانات شخصية يكون المتحكم في البيانات مسؤولاً عنها. ويفوّض المتحكم في البيانات زيوو، أصالة عن نفسها ونيابة عن أي جهات تحكم يمثلها المتحكم في البيانات، بالرد على صاحب البيانات المعني حصراً لتأكيد إحالة الطلب. ويتفق الطرفان على أن هذا يمثل النطاق الكامل للمساعدة التي يتعين على زيوو تقديمها بموجب هذا البند 7.
8. ميزات الأمان الاختيارية
تتيح زيوو مجموعة من أدوات تحكم الخدمة التي يجوز للمتحكم في البيانات أن يختار استخدامها. ويكون المتحكم في البيانات مسؤولاً عن: (أ) تنفيذ التدابير الموصوفة في البند 5.2، على النحو الذي يراه مناسباً؛ (ب) تهيئة الخدمات بشكل صحيح؛ (ج) استخدام أدوات تحكم الخدمة لاستعادة توافر البيانات الشخصية والوصول إليها في الوقت المناسب عقب وقوع حادث مادي أو تقني، بما في ذلك من خلال النسخ الاحتياطي والأرشفة الدورية؛ و(د) اتخاذ أي خطوات إضافية يراها مناسبة للحفاظ على أمن وحماية وحذف البيانات الشخصية بالشكل الملائم.
9. الإخطار بالحوادث الأمنية
9.1 الحادث الأمني ستقوم زيوو بإخطار المتحكم في البيانات بأي حادث أمني دون تأخير غير مبرر بعد علمها به، وستتخذ التدابير المناسبة لمعالجة الحادث الأمني، بما في ذلك تدابير للتخفيف من آثاره الضارة. 9.2 مساعدة زيوو لتمكين المتحكم في البيانات من إخطار السلطات الرقابية أو أصحاب البيانات بحادث أمني عند الاقتضاء، ستُدرج زيوو في إخطارها ما يمكنها الإفصاح عنه من معلومات تتعلق بالحادث الأمني، مع مراعاة طبيعة المعالجة والمعلومات المتاحة لدى زيوو وأي قيود سرية معمول بها. ويتفق الطرفان على أن المتحكم في البيانات، وليس زيوو، هو الأنسب لتحديد العواقب المحتملة لحادث أمني على أصحاب البيانات الخاصين به. 9.3 الحوادث الأمنية غير الناجحة لا يخضع الحادث الأمني غير الناجح لأحكام هذا البند 9. ويُقصد بالحادث الأمني غير الناجح الحادث الذي لا يترتب عليه أي وصول غير مصرح به إلى بيانات شخصية أو إلى معدات أو منشآت زيوو التي تخزّن بيانات شخصية، وقد يشمل، على سبيل المثال لا الحصر، عمليات الاستطلاع (pings) وغيرها من هجمات البث الموجهة إلى جدران الحماية أو الخوادم الطرفية، وعمليات فحص المنافذ، ومحاولات تسجيل الدخول غير الناجحة، ومحاولات حجب الخدمة، أو التقاط الحزم الذي لا يؤدي إلى الوصول إلى ما يتجاوز الترويسات. 9.4 عدم الإقرار بالمسؤولية لا يُعد التزام زيوو بالإبلاغ عن حادث أمني أو الاستجابة له بموجب هذا البند 9 إقراراً بالخطأ أو المسؤولية من جانب زيوو فيما يتعلق بذلك الحادث الأمني، ولا يجوز تفسيره على هذا النحو. 9.5 التواصل تُرسل الإخطارات بموجب هذا البند 9 إلى جهة الاتصال الإدارية المحددة لدى المتحكم في البيانات بأي وسيلة تختارها زيوو، بما في ذلك البريد الإلكتروني. ويقع على عاتق المتحكم في البيانات وحده التأكد من أن جهات الاتصال المحددة لديه تحتفظ ببيانات دقيقة ومحدّثة. 9.6 التزامات الإخطار عندما تُخطر زيوو المتحكم في البيانات بحادث أمني، أو عندما يعلم المتحكم في البيانات بطريقة أخرى بأي إتلاف أو فقدان أو تغيير عرضي أو غير مشروع، أو إفصاح أو وصول غير مصرح به إلى بيانات شخصية، يكون المتحكم في البيانات مسؤولاً عن تحديد ما إذا كان قد نشأ أي التزام بالإخطار أو أي التزام آخر بموجب قانون حماية البيانات المعمول به، وعن اتخاذ الإجراءات اللازمة للامتثال له. ولا يحد هذا من التزامات زيوو بموجب البندين 9.1 و9.2.
10. شهادات زيوو وعمليات التدقيق
10.1 الشهادات بناءً على طلب كتابي من المتحكم في البيانات، وشريطة وجود اتفاقية عدم إفصاح سارية بين الطرفين، ستتيح زيوو شهادة ISO 27001 السارية لديها (أو وثائق تثبت التزامها بمعيار بديل مكافئ جوهرياً لمعيار ISO 27001). 10.2 عمليات تدقيق زيوو تستعين زيوو بمدققين خارجيين للتحقق من مدى ملاءمة تدابيرها الأمنية. ويكون هذا التدقيق: (أ) يُجرى مرة واحدة سنوياً على الأقل؛ (ب) يُجرى وفقاً لمعيار ISO 27001 أو معيار مكافئ جوهرياً له؛ (ج) يُجريه خبراء أمن مستقلون من طرف ثالث تختارهم زيوو وتتحمل تكاليفهم؛ و(د) يسفر عن تقرير تدقيق ("التقرير") يُعد من المعلومات السرية الخاصة بزيوو. 10.3 تقارير التدقيق بناءً على طلب كتابي من المتحكم في البيانات، وشريطة وجود اتفاقية عدم إفصاح سارية بين الطرفين، ستزوّد زيوو المتحكم في البيانات بنسخة من التقرير حتى يتمكن من التحقق بشكل معقول من امتثال زيوو لالتزاماتها بموجب هذه الاتفاقية. 10.4 المساعدة في تقييمات أثر حماية البيانات مع مراعاة طبيعة المعالجة والمعلومات المتاحة لديها، ستساعد زيوو المتحكم في البيانات في إجراء تقييمات أثر حماية البيانات والمشاورات المسبقة من خلال تقديم المعلومات المتاحة بموجب هذا البند 10.
11. عمليات تدقيق المتحكم في البيانات
تُستوفى حقوق المتحكم في البيانات في التدقيق والتفتيش بموجب قانون حماية البيانات المعمول به، بما في ذلك أي حقوق بموجب الشروط التعاقدية القياسية، من خلال تكليف زيوو بإجراء التدقيق الموصوف في البند 10. وإذا رغب المتحكم في البيانات في تغيير هذه التعليمات، يجوز له طلب تغيير بموجب إخطار كتابي على النحو المنصوص عليه في الاتفاقية الرئيسية. وإذا رفضت زيوو اتباع تعليمات تدقيق يطلبها المتحكم في البيانات، فإن السبيل الوحيد المتاح للمتحكم في البيانات هو إنهاء الاتفاقية الرئيسية وفقاً لشروطها. ولا يمنح هذا البند 11 المتحكم في البيانات الحق في إجراء تدقيق ميداني، أو الوصول إلى بيانات عملاء زيوو الآخرين، أو الوصول إلى أنظمة زيوو الخاصة أو الشيفرة المصدرية لها.
12. النقل الدولي للبيانات الشخصية
12.1 المناطق تعالج زيوو البيانات الشخصية من مناطق الاستضافة المتاحة لديها (وهي حالياً الإمارات العربية المتحدة والمملكة العربية السعودية والولايات المتحدة وأوروبا والهند ومصر والمغرب وباكستان) (يُشار إلى كل منها بـ"منطقة")، وستحدد زيوو المنطقة أو المناطق المطبقة على حساب المتحكم في البيانات، مع مراعاة الاعتبارات التشغيلية والقانونية والتجارية. وبمجرد تحديد المنطقة أو المناطق، لن تنقل زيوو البيانات الشخصية خارج المنطقة أو المناطق المحددة إلا بالقدر اللازم لتقديم الخدمات أو للامتثال للقانون أو لأمر صحيح وملزم صادر عن جهة حكومية. ويخضع أي طلب من المتحكم في البيانات لقصر المعالجة على منطقة محددة، أو على منطقة لا تشملها البصمة القياسية لزيوو، بما في ذلك تهيئة مقتصرة على الاتحاد الأوروبي، لتقييم زيوو لمدى وجود سبب تجاري مشروع للطلب، ولأمر تغيير كتابي، ولأي رسوم إضافية. 12.2 الشروط التعاقدية القياسية مع مراعاة البند 12.3، تسري الشروط التعاقدية القياسية فقط على البيانات الشخصية الخاضعة للائحة العامة لحماية البيانات (GDPR) التي يتم نقلها، بشكل مباشر أو عبر نقل لاحق، إلى دولة ثالثة. وحيثما يتصرف المتحكم في البيانات بصفته متحكماً في البيانات، تسري الشروط بين المتحكم والمعالج. وحيثما يتصرف المتحكم في البيانات بصفته معالجاً نيابة عن جهات التحكم الخاصة به، تسري الشروط بين المعالج والمعالج الفرعي، ونظراً لعدم وجود علاقة مباشرة بين زيوو وتلك الجهات، سيفي المتحكم في البيانات بالتزامات زيوو تجاه جهات التحكم الخاصة به بموجب الشروط بين المعالج والمعالج الفرعي. 12.3 آلية النقل البديلة لن تسري الشروط التعاقدية القياسية على عملية نقل إذا كانت زيوو قد اعتمدت قواعد الشركة الملزمة أو معياراً بديلاً معترفاً به لتلك العملية.
13. إنهاء الاتفاقية
تظل هذه الاتفاقية سارية المفعول حتى إنهاء الاتفاقية الرئيسية ("تاريخ الإنهاء").
14. إعادة البيانات الشخصية أو حذفها
في أي وقت حتى تاريخ الإنهاء، ولمدة تسعين (90) يوماً بعد تاريخ الإنهاء، ستقوم زيوو بإعادة البيانات الشخصية أو حذفها عندما يستخدم المتحكم في البيانات أدوات تحكم الخدمة لطلب ذلك. وفي موعد لا يتجاوز نهاية فترة التسعين يوماً هذه، يجب على المتحكم في البيانات إغلاق جميع حسابات زيوو التي تحتوي على بيانات شخصية؛ وإذا لم يفعل ذلك، يجوز لزيوو الشروع في حذف البيانات الشخصية المتبقية دون إخطار إضافي. وبصرف النظر عما تقدم، يجوز لزيوو الاحتفاظ بالبيانات الشخصية بالقدر الذي يقتضيه القانون المعمول به، شريطة ألا تتم معالجة تلك البيانات لأي غرض آخر. وتُعالج أي بيانات شخصية محتفظ بها بعد الفترات المحددة في هذا البند 14 وفقاً لسياسة الاحتفاظ بالبيانات الداخلية الخاصة بزيوو، بصيغتها المحدّثة من وقت لآخر.
15. واجبات الإبلاغ
عندما تصبح البيانات الشخصية عرضة للحجز أثناء إجراءات الإفلاس أو الإعسار، أو أي إجراءات مماثلة من أطراف ثالثة، أثناء معالجتها من قبل زيوو، ستقوم زيوو بإبلاغ المتحكم في البيانات دون تأخير غير مبرر وستُخطر الأطراف المعنية بتلك الإجراءات (على سبيل المثال، الدائنون أو أمين التفليسة) بأن أي بيانات شخصية متأثرة تظل ملكاً للمتحكم في البيانات وتحت مسؤوليته، وتبقى تحت تصرفه وحده.
16. المسؤولية
تقتصر المسؤولية الإجمالية الكلية لكل طرف تجاه الطرف الآخر بموجب هذه الاتفاقية، سواء كانت تعاقدية أو تقصيرية أو غير ذلك، على مبلغ مائة دولار أمريكي (100 دولار أمريكي) عن جميع المطالبات من أي نوع، بما يتسق مع حدود المسؤولية المنصوص عليها في الشروط والأحكام الخاصة بالاتفاقية الرئيسية. ولا يكون أي طرف مسؤولاً تجاه الآخر عن أي أضرار غير مباشرة أو عرضية أو خاصة أو تبعية أو تأديبية، أو عن أي خسارة في الأرباح أو الإيرادات أو السمعة التجارية أو البيانات، حتى لو تم إخطاره بإمكانية وقوع هذه الأضرار. ولا يحد أي شيء في هذا البند 16 من مسؤولية أي من الطرفين عن الاحتيال أو سوء السلوك المتعمد أو الإخلال بالبند 3 أو البند 4 (السرية)، أو أي مسؤولية لا يجوز استبعادها بموجب القانون المعمول به. يلتزم المتحكم في البيانات بتعويض زيوو وإبرائها من أي مطالبة أو خسارة أو غرامة أو إجراء تنظيمي ناشئ عن: (أ) البيانات الشخصية الخاصة بالمتحكم في البيانات أو الوسيلة التي تم الحصول عليها بها؛ (ب) تعليمات موثّقة يتبين لاحقاً أنها غير مشروعة؛ أو (ج) إخفاق المتحكم في البيانات في الحفاظ على أساس قانوني صحيح للمعالجة، على النحو المنصوص عليه في البند 1.4.
17. القانون الحاكم والاختصاص القضائي
تخضع هذه الاتفاقية وتُفسَّر وفقاً لقوانين دولة الإمارات العربية المتحدة. ويخضع أي نزاع ينشأ عن هذه الاتفاقية أو يتعلق بها للاختصاص القضائي الحصري لمحاكم دبي، الإمارات العربية المتحدة، دون الإخلال بحق أي من الطرفين في طلب إجراء تحفظي مؤقت أمام أي جهة قضائية مختصة.
18. الاتفاقية الكاملة؛ التعارض
تتضمن هذه الاتفاقية الشروط التعاقدية القياسية بالإشارة إليها حيثما ينطبق البند 12. وباستثناء ما يتم تعديله بموجب هذه الاتفاقية، تظل الاتفاقية الرئيسية سارية المفعول بالكامل. وفي حال وجود تعارض بين الاتفاقية الرئيسية وهذه الاتفاقية بشأن مسائل حماية البيانات، تسود هذه الاتفاقية؛ وفيما يتعلق بجميع المسائل الأخرى، تسود الاتفاقية الرئيسية. ولا يجوز تعديل هذه الاتفاقية إلا بموجب وثيقة كتابية موقّعة من الممثلين المفوّضين لكلا الطرفين. وإذا تبيّن أن أي حكم من أحكام هذه الاتفاقية غير صحيح أو غير قابل للتنفيذ، تظل الأحكام المتبقية سارية المفعول بالكامل.
19. التعريفات
قانون حماية البيانات المعمول به: جميع القوانين واللوائح المعمول بها والملزمة لأي طرف فيما يتعلق بمعالجة البيانات الشخصية، بما في ذلك، بحسب الحال، اللائحة العامة لحماية البيانات (GDPR) وقانون حماية البيانات الشخصية الإماراتي (PDPL). التعليمات الموثّقة: تعليمات المتحكم في البيانات فيما يتعلق بمعالجة زيوو للبيانات الشخصية، على النحو الموصوف في البند 2. اللائحة العامة لحماية البيانات (GDPR): اللائحة (الاتحاد الأوروبي) 2016/679 الصادرة عن البرلمان الأوروبي والمجلس الأوروبي (اللائحة العامة لحماية البيانات). قانون حماية البيانات الشخصية (PDPL): المرسوم بقانون اتحادي إماراتي رقم 45 لسنة 2021 بشأن حماية البيانات الشخصية. البيانات الشخصية: أي معلومات تتعلق بشخص طبيعي محدد الهوية أو قابل لتحديد هويته، على النحو المعرّف في المادة 4(1) من اللائحة العامة لحماية البيانات، والتي تعالجها زيوو نيابة عن المتحكم في البيانات بموجب الاتفاقية الرئيسية. المعالجة: أي عملية تُجرى على البيانات الشخصية، بما في ذلك الجمع والتخزين والنقل والتسجيل والتحليل أو الحذف. المتحكم في البيانات: الكيان الذي يحدد أغراض ووسائل معالجة البيانات الشخصية. المعالج: الكيان الذي يعالج البيانات الشخصية نيابة عن المتحكم في البيانات. المعالج الفرعي: أي طرف ثالث تتعاقد معه زيوو لتنفيذ أنشطة معالجة على البيانات الشخصية نيابة عن زيوو. المنطقة: موقع استضافة ضمن البنية التحتية لزيوو، على النحو الموصوف في البند 12.1. الحادث الأمني: خرق لأمن زيوو يؤدي إلى الإتلاف أو الفقدان أو التغيير العرضي أو غير المشروع، أو الإفصاح أو الوصول غير المصرح به إلى البيانات الشخصية، باستثناء الحادث الأمني غير الناجح على النحو الموصوف في البند 9.3. أدوات تحكم الخدمة: الضوابط، بما في ذلك ميزات ووظائف الأمان، التي توفرها الخدمات، على النحو الموصوف في وثائق منتجات زيوو. الشروط التعاقدية القياسية: الشروط بين المتحكم والمعالج أو الشروط بين المعالج والمعالج الفرعي، على النحو المعتمد بموجب قرار التنفيذ (الاتحاد الأوروبي) 2021/914 الصادر عن المفوضية الأوروبية بتاريخ 4 يونيو 2021، والمطبق بموجب البند 12.2. التدابير التقنية والتنظيمية: التدابير التقنية والتنظيمية الموصوفة في الملحق 1. الدولة الثالثة: دولة خارج المنطقة الاقتصادية الأوروبية لا تعترف بها المفوضية الأوروبية كدولة توفر مستوى كافياً من حماية البيانات.
الملحق 1 — معايير الأمان
ستحافظ زيوو على برنامج أمن معلومات مصمم من أجل (أ) تمكين المتحكم في البيانات من تأمين البيانات الشخصية ضد الفقدان أو الوصول أو الإفصاح العرضي أو غير المشروع؛ (ب) تحديد المخاطر المتوقعة بشكل معقول التي تهدد أمن وتوافر البنية التحتية لزيوو؛ و(ج) تقليل المخاطر الأمنية المادية والمنطقية من خلال التقييم والاختبار الدوريين للمخاطر. وتُعيّن زيوو موظفين لتنسيق هذا البرنامج وتحمّل المسؤولية عنه. 1. الأمن المنطقي - ضوابط الوصول: تقيّد زيوو الوصول إلى بنيتها التحتية على الموظفين المصرح لهم فقط، بالقدر اللازم لتقديم الخدمات، باستخدام جدران الحماية، والوصول إلى الشبكة القائم على مبدأ "الثقة المعدومة"، وضوابط المصادقة التي تفصل بيانات كل عميل عن بيانات العملاء الآخرين. - تقييد وصول المستخدمين: يُمنح الوصول على أساس مبدأ الحد الأدنى من الامتيازات وفقاً للمهمة الوظيفية؛ ويتطلب الوصول على مستوى المسؤول مراجعة وموافقة؛ وتُراجع امتيازات الوصول مرة كل ثلاثة أشهر على الأقل وتُلغى في الوقت المناسب عند تغيير الدور الوظيفي أو ترك العمل؛ وتُشترط المصادقة متعددة العوامل للوصول عن بُعد والوصول الإداري. - تقييمات الثغرات الأمنية: تُجري زيوو تقييمات دورية للثغرات الأمنية واختبارات اختراق لبنيتها التحتية، وتتابع المشكلات المحددة حتى حلها. - أمن التطبيقات: تخضع الخدمات الجديدة والميزات الجديدة الجوهرية لمراجعة أمنية قبل إطلاقها للجمهور. - إدارة التغييرات: تُسجَّل التغييرات على بنية الإنتاج التحتية وتُصرَّح وتُختبر وتُوثَّق قبل النشر؛ وتُكتشف التغييرات غير المصرح بها وتُتابع حتى حلها. - سلامة البيانات: تُحافظ على ضوابط لحماية سلامة البيانات أثناء النقل والتخزين والمعالجة؛ ويُطبَّق التشفير أثناء النقل (TLS 1.2 أو أعلى) وأثناء التخزين (AES-256) بشكل افتراضي. - استمرارية الأعمال والتعافي من الكوارث: تحافظ زيوو على برنامج لإدارة المخاطر يغطي تحديد الأحداث التي قد تُضعف الخدمات والاستجابة لها والتعافي منها، مع أهداف محددة لوقت التعافي ونقطة التعافي. - إدارة الحوادث: تحافظ زيوو على خطط موثّقة للاستجابة للحوادث تغطي الاكتشاف والاحتواء والتحقيق والمعالجة، مع مسارات تصعيد محددة. - إخراج وسائط التخزين من الخدمة: يتم تعقيم وسائط التخزين أو إزالة مغنطتها أو إتلافها وفقاً للممارسات المعيارية في هذا القطاع قبل التخلص منها. 2. الأمن المادي - ضوابط الوصول: يقتصر الوصول المادي إلى منشآت الاستضافة على الموظفين المصرح لهم ذوي الحاجة التجارية المشروعة، ويخضع للمراقبة والتسجيل والمراجعة الدورية. - التوافر: تتميز البنية التحتية للاستضافة بالتكرار الجغرافي، وهي مصممة لتحمّل أعطال الأجهزة، وتتضمن آلية تبديل تلقائي عند الطوارئ. 3. الموظفون - التدريب الأمني: تحافظ زيوو على برنامج توعية أمنية لموظفيها، تتم مراجعته وتحديثه مرة سنوياً على الأقل. - التحقق من الخلفيات: بالقدر الذي يسمح به القانون، تشترط زيوو إجراء تحقق من الخلفيات يتناسب مع دور الموظف ومستوى وصوله. - إدارة الأجهزة الطرفية: تُسجَّل الأجهزة التي تديرها الشركة ضمن نظام موحّد لإدارة الأجهزة الطرفية يفرض معايير أمان أساسية. 4. التقييم المستمر تُجري زيوو مراجعات دورية لبرنامج أمن المعلومات هذا وستقوم بتحديثه حسب الحاجة للاستجابة للمخاطر الأمنية الجديدة واعتماد التقنيات الجديدة.
الملحق 2 — الشروط التعاقدية القياسية
عندما يتم نقل البيانات الشخصية من المنطقة الاقتصادية الأوروبية إلى دولة ثالثة، بما في ذلك دولة الإمارات العربية المتحدة، في الحالات المشمولة بالبند 12.2، يخضع هذا النقل للشروط التعاقدية القياسية لنقل البيانات الشخصية إلى دول ثالثة عملاً باللائحة (الاتحاد الأوروبي) 2016/679، كما اعتمدتها المفوضية الأوروبية في القرار 2021/914 الصادر بتاريخ 4 يونيو 2021. الوحدة المطبقة: الوحدة الثانية (من المتحكم إلى المعالج)؛ الوحدة الثالثة (من المعالج إلى المعالج الفرعي)، حيثما ينطبق البند 12.2. تُدمج الشروط التعاقدية القياسية بالإشارة إليها ضمن هذه الاتفاقية. وفي حال وجود تعارض بين الشروط التعاقدية القياسية وهذه الاتفاقية، تسود الشروط التعاقدية القياسية فيما يتعلق بعمليات النقل الدولي للبيانات الشخصية. النص الكامل للشروط التعاقدية القياسية للاتحاد الأوروبي متاح على: https://eur-lex.europa.eu/legal-content/EN/TXT/?uri=CELEX%3A32021D0914