آخر تحديث: ٧ سبتمبر ٢٠٢٦
ينطبق هذا الملحق حيثما عالجت PluginZ Solutions بيانات شخصية نيابة عن عميل من عملاء الأعمال أثناء تقديم خدمات إدارة تقنية المعلومات أو إدارة Microsoft 365 أو البنية السحابية أو الأمن السيبراني أو النسخ الاحتياطي أو الترحيل أو البرمجيات وأنظمة ERP أو الدعم أو التكامل أو Ops360.
وهو منشور كي تتمكن فرق المشتريات والشؤون القانونية لدى العملاء من مراجعة الشروط قبل التوقيع. ولا يصبح ملزمًا إلا عند إدماجه في عقد موقّع بين الطرفين أو توقيعه منفصلًا. وندعو العملاء إلى مراجعته مع مستشاريهم، وستنظر PluginZ في نسخة العميل عند الطلب.
أما المعالجة التي تحدد فيها PluginZ بنفسها سبب استخدام البيانات الشخصية، مثل التعامل مع استفسار أو إدارة حساب عميل، فهي غير مشمولة هنا وموضحة في سياسة الخصوصية على pluginz.co/ar/privacy-policy/.
1. التعريفات
في هذا الملحق، تحمل المصطلحات التالية المعاني الموضحة أدناه. وحيثما استخدم القانون الواجب التطبيق مصطلحًا مختلفًا للمفهوم نفسه، فذلك المصطلح هو المعتمد.
- "العقد" يعني المقترح أو عرض السعر أو بيان العمل أو اتفاقية الخدمات الرئيسية أو اتفاقية الاشتراك الموقّعة بين العميل وPluginZ والتي يتصل بها هذا الملحق.
- "قانون حماية البيانات الواجب التطبيق" يعني تشريعات حماية البيانات والخصوصية المنطبقة على المعالجة بموجب هذا الملحق.
- "البيانات الشخصية للعميل" تعني البيانات الشخصية الموجودة في، أو التي يمكن الوصول إليها عبر، الأنظمة أو الخدمات أو البيانات التي تعالجها PluginZ نيابة عن العميل بموجب العقد.
- "مراقب البيانات (Controller)" يعني الطرف الذي يحدد أغراض معالجة البيانات الشخصية ووسائلها.
- "معالج البيانات (Processor)" يعني الطرف الذي يعالج البيانات الشخصية نيابة عن مراقب البيانات ووفق تعليماته.
- "صاحب البيانات (Data Subject)" يعني الفرد الذي تتعلق به البيانات الشخصية.
- "انتهاك البيانات الشخصية" يعني إخلالًا أمنيًا يؤدي إلى إتلاف البيانات الشخصية للعميل أو فقدها أو تعديلها أو الإفصاح عنها أو الوصول إليها دون تصريح، سواء عرضًا أو بشكل غير مشروع.
- "المعالج الفرعي (Subprocessor)" يعني طرفًا خارجيًا تستعين به PluginZ لمعالجة البيانات الشخصية للعميل فيما يتصل بالخدمات.
- "الخدمات" تعني الخدمات التي تقدمها PluginZ بموجب العقد.
2. أدوار الطرفين
بالنسبة للبيانات الشخصية للعميل المعالَجة بموجب العقد، يكون العميل هو مراقب البيانات وتكون PluginZ هي معالج البيانات، ما لم يصف قانون حماية البيانات الواجب التطبيق العلاقة بشكل مختلف بحسب الوقائع.
وحيثما حددت PluginZ أغراض المعالجة ووسائلها لأعمالها الخاصة، مثل إدارة علاقة العميل والفوترة والتزاماتها الأمنية والقانونية، تعمل PluginZ مراقبًا للبيانات في تلك المعالجة. وهي موضحة في سياسة خصوصية PluginZ على pluginz.co/ar/privacy-policy/ وتقع خارج نطاق هذا الملحق.
وإذا كان العميل نفسه معالجًا لحساب مراقب بيانات آخر، فإنه يقر بأن لديه تفويض ذلك المراقب لإبرام هذا الملحق ولإعطاء ما يعطيه من تعليمات، وتعمل PluginZ عندئذٍ معالجًا فرعيًا.
ولا يبيع أي من الطرفين البيانات الشخصية للعميل، ولا يعمل أي منهما مراقبًا مشتركًا مع الآخر بشأن المعالجة التي يغطيها هذا الملحق، ما لم يُتفق على ذلك كتابةً صراحةً.
3. نطاق المعالجة والغرض منها
تعالج PluginZ البيانات الشخصية للعميل فقط لتقديم الخدمات ودعمها وتأمينها وإدارتها، وللأغراض المحددة في العقد وفي الملحق (أ).
ولن تعالج PluginZ البيانات الشخصية للعميل لأغراضها المستقلة، ولن تبيعها، ولن تستخدمها في تطوير أو تحسين أو تدريب منتجات أو نماذج أو خدمات لعملاء آخرين أو لصالح PluginZ، ما لم يوافق العميل كتابةً على ذلك الاستخدام تحديدًا.
وموضوع المعالجة ومدتها وطبيعتها والغرض منها، وفئات البيانات وأصحاب البيانات، محددة في الملحق (أ) وفي العقد.
4. فئات أصحاب البيانات
بحسب الخدمات المتعاقد عليها، قد تتعلق البيانات الشخصية للعميل بالفئات التالية من الأفراد. والفئات المنطبقة فعليًا على تعاقد بعينه تُسجَّل في الملحق (أ).
- موظفو العميل ومتعاقدوه وعمالته المؤقتة وسائر العاملين لديه.
- مسؤولو النظام والمستخدمون لدى العميل.
- عملاء العميل وجهات الاتصال لديهم.
- موردو العميل وشركاؤه وجهات الاتصال لديهم.
- المتقدمون للوظائف وسائر الأفراد الذين يحتفظ العميل ببياناتهم في الأنظمة المشمولة.
- أي فرد آخر توجد بياناته الشخصية في الأنظمة أو البيانات التي تغطيها الخدمات.
5. فئات البيانات الشخصية
بحسب الخدمات وبحسب ما يضعه العميل في الأنظمة المشمولة، قد تُعالَج الفئات التالية. والفئات المنطبقة على تعاقد بعينه تُسجَّل في الملحق (أ).
- بيانات الهوية والتواصل: الأسماء وأسماء المستخدمين ومعرّفات الدخول وعناوين البريد الإلكتروني وأرقام الهواتف والمسميات الوظيفية والإدارات.
- بيانات الحسابات والوصول: الأدوار وعضوية المجموعات وتخصيص التراخيص والصلاحيات وبيانات المصادقة الوصفية وسجلات الوصول.
- بيانات الأجهزة والبيانات التقنية: معرّفات الأجهزة والإعدادات وسجلات الأصول وسجلات الشبكة والنظام والقياسات عن بُعد والأحداث الأمنية.
- بيانات المراسلات والدعم: تذاكر الدعم والمراسلات ومضمون الرسائل داخل الأنظمة المشمولة.
- محتوى الأعمال: المستندات والملفات وصناديق البريد وسجلات قواعد البيانات وبيانات التطبيقات في الأنظمة المشمولة، وقد تحتوي بيانات شخصية يحددها العميل.
- بيانات النسخ الاحتياطي: نسخ مما سبق محفوظة في أنظمة النسخ الاحتياطي والاستعادة المشمولة.
ولا تتطلب الخدمات فئات خاصة من البيانات الشخصية ولا بيانات تخص أطفالًا. وحيثما وُجدت هذه البيانات رغم ذلك في الأنظمة المشمولة، يظل العميل مسؤولًا عن تحديدها وعن أي متطلب إضافي يفرضه قانون حماية البيانات الواجب التطبيق، ويخطر PluginZ حيثما لزمت تدابير إضافية.
6. تعليمات المعالجة
تعالج PluginZ البيانات الشخصية للعميل بناءً على تعليمات العميل الموثقة فقط، بما في ذلك ما يتعلق بعمليات النقل، ما لم يُلزمها بخلاف ذلك قانون تخضع له. وحيثما وُجد إلزام قانوني كهذا، تخطر PluginZ العميل قبل المعالجة ما لم يحظر ذلك القانون الإخطار.
ويشكّل العقد وهذا الملحق والملحق (أ) والإعدادات والطلبات التي يقدمها العميل عبر القنوات المتفق عليها، مجتمعةً، تعليمات العميل الموثقة.
والعميل مسؤول عن مشروعية تعليماته، وعن وجود أساس مشروع للمعالجة، وعن دقة البيانات التي يقدمها وجودتها، وعن تقديم أي إخطار أو الحصول على أي موافقة يفرضها عليه قانون حماية البيانات الواجب التطبيق.
وإذا رأت PluginZ أن تعليمة ما تخالف قانون حماية البيانات الواجب التطبيق، تخطر العميل دون تأخير غير مبرر، ويجوز لها تعليق المعالجة المتأثرة إلى أن تُؤكَّد التعليمة أو تُسحَب أو تُعدَّل.
والتعليمات الخارجة عن نطاق العقد قد تخضع لطلب تغيير ولرسوم إضافية.
7. السرية
تعامل PluginZ البيانات الشخصية للعميل باعتبارها معلومات سرية للعميل، ولا تفصح عنها إلا بما يجيزه هذا الملحق أو العقد.
وتضمن PluginZ التزام العاملين المصرح لهم بمعالجة البيانات الشخصية للعميل بواجب السرية، واستمرار هذا الواجب بعد انتهاء علاقتهم بها، وقصر الوصول على من يحتاجه لأداء الخدمات.
وحيثما أُلزمت PluginZ قانونًا بالإفصاح عن البيانات الشخصية للعميل، تخطر العميل مسبقًا بالقدر الذي يجيزه القانون كي يتمكن من طلب حماية قضائية، وتقصر الإفصاح على ما يفرضه القانون.
8. التدابير الأمنية
تشغّل PluginZ نظام إدارة أمن معلومات حاصلًا على شهادة ISO/IEC 27001:2022 برقم شهادة UKS-ISMS-25-047، ويمكن التحقق منها عبر IAF CertSearch.
وتطبّق PluginZ تدابير تقنية وتنظيمية مناسبة مصممة لحماية البيانات الشخصية للعميل من المعالجة غير المصرح بها أو غير المشروعة ومن الفقد أو الإتلاف أو الضرر أو التعديل أو الإفصاح العرضي. والتدابير المنطبقة بشكل عام موضحة في الملحق (ب)، وأي تدبير خاص بتعاقد بعينه يُسجَّل في العقد أو الملحق (أ).
وتراعي هذه التدابير حالة التقدم التقني وتكلفة التنفيذ وطبيعة المعالجة ونطاقها وسياقها وأغراضها ودرجة الخطر على الأفراد.
ويجوز لـ PluginZ تحديث تدابيرها بمرور الوقت بشرط ألا ينخفض مستوى الحماية انخفاضًا جوهريًا.
والعميل مسؤول عن ضبط إعدادات الخدمات الخاضعة لسيطرته بشكل مناسب، وعن أمنه داخل بيئته، وعن تقييم ما إذا كانت التدابير تفي بمتطلباته قبل أن يعهد ببياناته إلى الخدمات.
9. المعالجون الفرعيون
يمنح العميل PluginZ تفويضًا عامًا بالاستعانة بمعالجين فرعيين لتقديم الخدمات، وفق أحكام هذا البند.
وتفرض PluginZ على كل معالج فرعي التزامات حماية بيانات مكافئة جوهريًا لتلك الواردة في هذا الملحق، بالقدر المنطبق على الخدمة التي يقدمها، وتظل مسؤولة أمام العميل عن وفاء المعالج الفرعي بتلك الالتزامات.
والمعالجون الفرعيون المستعان بهم في تعاقد بعينه مدرجون في الملحق (ج) المرفق بالملحق الموقّع لذلك التعاقد. وتخطر PluginZ العميل بإخطار مسبق معقول قبل إضافة أو استبدال معالج فرعي سيعالج البيانات الشخصية للعميل.
ويجوز للعميل الاعتراض لأسباب معقولة تتعلق بحماية البيانات خلال مدة الإخطار. ويتناقش الطرفان في الاعتراض بحسن نية ويبحثان عن بديل عملي. وإن لم يتوفر بديل وكان التغيير لازمًا لتقديم الخدمات، جاز لأي من الطرفين إنهاء الخدمات المتأثرة وفقًا للعقد.
وحيثما كان المعالج الفرعي هو المورّد الذي اختار العميل منصته بنفسه، مثل مشغّل خدمة سحابية يشترك فيها العميل، فإن ذلك المورّد يعالج البيانات بموجب شروطه الخاصة مع العميل إلى جانب الترتيبات الموضحة هنا.
10. نقل البيانات خارج الحدود
قد تُعالَج البيانات الشخصية للعميل أو تُخزَّن خارج الدولة التي يوجد بها العميل أو أصحاب البيانات المعنيون. وحدوث ذلك ووجهته يتوقفان على الخدمات المختارة وعلى المنطقة السحابية والإعدادات المحددة وعلى المنصات المستخدمة وعلى أي متطلب لموقع البيانات مسجَّل في العقد.
ولا تقر PluginZ بأن البيانات الشخصية للعميل ستُحفظ في دولة بعينها فقط، ما لم يسجّل العقد ذلك المتطلب للتعاقد المعني.
وحيثما اشترط قانون حماية البيانات الواجب التطبيق أساسًا مشروعًا أو ضمانة أو ترخيصًا قبل نقل بيانات شخصية إلى دولة أخرى، يضع الطرفان الآلية التي يفرضها ذلك القانون لتلك العملية. وتُحدَّد الآلية في العقد أو في الملحق الموقّع للتعاقد، لأن الآلية الصحيحة تتوقف على الولايات القضائية المعنية.
ويخطر العميل PluginZ بأي قيد على موقع البيانات أو على نقلها ينطبق عليه، قبل أن يعهد ببياناته إلى الخدمات، كي تُضبط الخدمات وفقًا لذلك.
11. المساعدة في طلبات أصحاب البيانات
لن ترد PluginZ على طلب من صاحب بيانات بخصوص البيانات الشخصية للعميل، عدا تأكيد أن الطلب ينبغي توجيهه إلى العميل، ما لم يوجّهها العميل بخلاف ذلك أو يلزمها قانون حماية البيانات الواجب التطبيق بالرد.
وإذا تلقت PluginZ طلبًا كهذا، تخطر العميل دون تأخير غير مبرر وتحيل إليه الطلب.
ومع مراعاة طبيعة المعالجة، تقدم PluginZ للعميل مساعدة معقولة، بتدابير تقنية وتنظيمية مناسبة وبقدر الإمكان، لتمكينه من الرد على طلبات ممارسة حقوق الاطلاع والتصحيح والحذف والتقييد والاعتراض ونقل البيانات.
وحيثما أمكن للعميل تنفيذ الإجراء بنفسه عبر الوظائف الإدارية للأنظمة التي تديرها له PluginZ، تدعمه PluginZ في ذلك. وقد تكون المساعدة التي تتجاوز المطلوب بشكل معقول مستحقة الأجر بالأسعار الواردة في العقد.
12. انتهاكات البيانات الشخصية
تخطر PluginZ العميل دون تأخير غير مبرر بعد علمها بانتهاك للبيانات الشخصية يمس البيانات الشخصية للعميل.
ويصف الإخطار، بالقدر المعلوم وقتها، طبيعة الانتهاك وفئات أصحاب البيانات والسجلات المعنية وعددها التقريبي والآثار المحتملة والتدابير المتخذة أو المقترحة وجهة اتصال لمزيد من المعلومات. وتقدم PluginZ معلومات إضافية على مراحل مع تقدم التحقيق.
وتتخذ PluginZ خطوات معقولة لاحتواء الانتهاك والتحقيق فيه والحد من آثاره، وتتعاون مع العميل ليتمكن من الوفاء بالتزامات الإخطار الخاصة به.
والإخطار إلى جهة رقابية أو إلى أصحاب البيانات المتأثرين بشأن البيانات الشخصية للعميل هو مسؤولية العميل بصفته مراقب البيانات. ولن تقوم PluginZ بذلك نيابة عنه ما لم يوجّهها إليه أو يلزمها القانون.
ولا يُعد الإخطار أو المساعدة بموجب هذا البند إقرارًا بخطأ أو بمسؤولية.
ولا يحدد هذا الملحق مهلة إخطار بالساعات. فالمهل تختلف بين الولايات القضائية، وحيثما حدد قانون حماية البيانات الواجب التطبيق أو العقد مدة بعينها، فتلك المدة هي المنطبقة.
13. تقييمات الأثر والتعاون مع الجهات الرقابية
مع مراعاة طبيعة المعالجة والمعلومات المتاحة لها، تقدم PluginZ للعميل مساعدة معقولة في تقييمات أثر حماية البيانات وفي أي تشاور مسبق مع جهة رقابية يفرضه قانون حماية البيانات الواجب التطبيق على العميل.
وتتعاون PluginZ، عند الطلب وعلى نفقة العميل حيثما كانت المساعدة كبيرة، مع الجهة الرقابية المختصة في أداء مهامها المتعلقة بالمعالجة بموجب هذا الملحق.
14. إعادة بيانات العميل أو حذفها
عند إنهاء العقد أو انتهاء مدته، أو قبل ذلك بناءً على طلب كتابي من العميل، تقوم PluginZ، بحسب اختيار العميل، بإعادة البيانات الشخصية للعميل أو حذفها وحذف النسخ القائمة منها، ما لم يوجب قانون تخضع له PluginZ الاحتفاظ بها.
وعلى العميل إبداء اختياره خلال المدة المحددة في العقد. وإن لم يصدر عنه توجيه خلال تلك المدة، جاز لـ PluginZ حذف البيانات وفق إجراءاتها المعتادة.
والحذف ليس فوريًا. فالبيانات الموجودة في النسخ الاحتياطية والأرشيف وسجلات الأنظمة تُحذف وفق دورة الاحتفاظ الخاصة بها لا فورًا، وتظل محمية بهذا الملحق وبالتدابير الأمنية لدى PluginZ حتى يتم ذلك.
وحيثما وُجدت البيانات في منصة يملكها العميل، مثل مستأجره السحابي، يكون الحذف داخل تلك المنصة تحت سيطرة العميل. وتزيل PluginZ وصولها وأي نسخ بحوزتها.
وتؤكد PluginZ كتابةً، عند الطلب، امتثالها لهذا البند.
15. حقوق التدقيق والاطلاع
تتيح PluginZ للعميل المعلومات اللازمة بشكل معقول لإثبات الامتثال لهذا الملحق.
ويجوز لـ PluginZ الوفاء بهذا الالتزام بتقديم وثائق شهادتها ووصف تدابيرها التقنية والتنظيمية وردود كتابية على استبيان أمني معقول.
وحيثما اشترط قانون حماية البيانات الواجب التطبيق تدقيقًا أو تفتيشًا يتجاوز ذلك، يتفق الطرفان مسبقًا على نطاقه وتوقيته ومدته وتكلفته. ويجري التدقيق خلال ساعات العمل، بإخطار كتابي معقول، مع مراعاة التزامات السرية، وبطريقة لا تعطّل عمليات PluginZ ولا تمس أمن أو سرية بيانات عملاء آخرين.
ويقتصر أي تفتيش على الأنظمة والسجلات والمواقع ذات الصلة بمعالجة بيانات ذلك العميل. ويجوز لـ PluginZ تقاضي التكاليف المعقولة لدعم تدقيق يتجاوز تقديم المعلومات الموصوفة أعلاه.
16. المسؤولية
تنطبق حدود واستبعادات المسؤولية الواردة في العقد على هذا الملحق وعلى أي مطالبة ناشئة عنه، وتخضع مسؤولية كل طرف بموجب العقد وهذا الملحق معًا للسقف الإجمالي الوارد في العقد، إلا حيث لا يجيز قانون حماية البيانات الواجب التطبيق ذلك.
ولا يحد أي شيء في هذا الملحق من مسؤولية لا يجوز قانونًا الحد منها، ولا يمس حقوق أصحاب البيانات بموجب قانون حماية البيانات الواجب التطبيق.
17. ترتيب الأولوية
هذا الملحق مكمّل للعقد. وعند التعارض بينه وبين العقد في مسألة تتعلق بحماية البيانات، يُقدَّم هذا الملحق في تلك المسألة.
وحيثما جرى التفاوض على ملحق حماية بيانات منفصل وتوقيعه بين الطرفين، يُقدَّم ذلك المستند الموقّع على النسخة المعيارية المنشورة هنا.
وحيثما تعارض بند إلزامي يفرضه قانون حماية البيانات الواجب التطبيق، أو آلية نقل أبرمها الطرفان، مع هذا الملحق، يُقدَّم ذلك البند أو تلك الآلية.
وفيما عدا ذلك، ينطبق ترتيب الأولوية الوارد في العقد.
18. أحكام خاصة بالولايات القضائية
حيثما خضعت المعالجة بموجب هذا الملحق لقانون من القوانين المذكورة أدناه، يلتزم الطرفان بالمتطلبات الإضافية التي يفرضها ذلك القانون على دور كل منهما، ويبرمان أي شروط أو بنود أو آلية نقل إضافية يفرضها.
- مصر: القانون رقم 151 لسنة 2020 بشأن حماية البيانات الشخصية ولائحته التنفيذية.
- السعودية: نظام حماية البيانات الشخصية الصادر بالمرسوم الملكي رقم م/19، ولائحته التنفيذية، واللائحة الخاصة بنقل البيانات الشخصية خارج المملكة، تحت إشراف الهيئة السعودية للبيانات والذكاء الاصطناعي (SDAIA).
- الإمارات: المرسوم بقانون اتحادي رقم 45 لسنة 2021 بشأن حماية البيانات الشخصية ومتطلبات مكتب الإمارات للبيانات، أو نظام المنطقة الحرة إذا كان العميل قائمًا في منطقة حرة لها نظامها الخاص مثل مركز دبي المالي العالمي.
- الاتحاد الأوروبي والمنطقة الاقتصادية الأوروبية والمملكة المتحدة: اللائحة العامة لحماية البيانات (GDPR) وما يقابلها في المملكة المتحدة، حيثما تحقق نطاق سريانها، بما في ذلك متطلبات المادة 28، وبالنسبة لعمليات النقل، البنود التعاقدية النموذجية أو أي آلية معتمدة أخرى منطبقة على النقل.
يحدد هذا البند الأطر التي قد يحتاج الطرفان إلى معالجتها. وهو لا يقرر أن أيًا منها ينطبق على تعاقد بعينه، وليس استشارة قانونية. والأطر المنطبقة فعليًا والشروط اللازمة تُحدَّد لكل تعاقد على حدة.
19. أحكام عامة
يسري هذا الملحق عند إدماجه في عقد موقّع بين الطرفين، أو عند توقيع الطرفين عليه منفصلًا. ونشره على هذه الصفحة لا ينشئ بذاته التزامات بين PluginZ وأي قارئ.
ويخضع هذا الملحق للقانون والاختصاص القضائي الحاكمين للعقد.
وإذا حُكم ببطلان حكم من أحكام هذا الملحق أو عدم قابليته للتنفيذ، تبقى بقية الأحكام سارية.
ولطلب نسخة موقّعة، أو لطرح سؤال، أو لإرسال نسخة العميل للمراجعة، راسلنا على info@pluginz.co.
الملحق (أ): تفاصيل المعالجة
يسجّل الملحق (أ) تفاصيل المعالجة لتعاقد بعينه. ويُستكمل ويُرفق بالملحق الموقّع، لأن إجاباته تتوقف على الخدمات المتعاقد عليها. وهو يشمل:
- موضوع المعالجة ومدتها، بما يتوافق مع مدة العقد.
- طبيعة المعالجة والغرض منها، موصوفة بالرجوع إلى الخدمات المتعاقد عليها، مثل إدارة Microsoft 365 أو إدارة البنية السحابية أو مراقبة الأمن السيبراني أو النسخ الاحتياطي والاستعادة أو الترحيل أو دعم التطبيقات أو Ops360.
- الأنظمة والمستأجرين والبيئات ومخازن البيانات المشمولة.
- فئات أصحاب البيانات المنطبقة، مختارة من البند 4.
- فئات البيانات الشخصية المنطبقة، مختارة من البند 5، وما إذا كان يُتوقع وجود فئات خاصة.
- وتيرة المعالجة، مستمرة كانت أو عارضة.
- أي قيد متفق عليه على موقع البيانات أو نقلها في هذا التعاقد.
- ترتيبات الاحتفاظ والحذف عند انتهاء التعاقد، والمدة التي يجب أن يصدر خلالها توجيه العميل بالإعادة أو الحذف.
- جهات الاتصال المسماة لدى كل طرف لشؤون حماية البيانات.
الملحق (أ) خاص بكل تعاقد ويُستكمل عند توقيع ملحق معالجة البيانات. والنسخة المنشورة على هذه الصفحة هي النموذج المعياري ولا تصف معالجة تخص أي عميل بعينه.
الملحق (ب): التدابير التقنية والتنظيمية
تحافظ PluginZ على فئات التدابير التالية ضمن نظام إدارة أمن المعلومات المعتمد لديها. أما التدابير الخاصة بتعاقد بعينه، بما فيها أي ضابط يشترطه العميل، فتُسجَّل في الملحق الموقّع لذلك التعاقد.
- حوكمة أمن المعلومات: نظام إدارة موثق، ومسؤوليات أمنية محددة، ومراجعة إدارية، معتمد وفق ISO/IEC 27001:2022.
- التحكم في الوصول: منح الصلاحيات على أساس الحاجة إلى المعرفة، وصلاحيات قائمة على الأدوار، والتصريح قبل منح الوصول إلى بيئات العملاء، وإلغاء الوصول عند انتفاء الحاجة أو انتهاء علاقة العامل.
- تدابير العاملين: التزامات السرية على العاملين، والتوعية الأمنية، ومسؤوليات محددة للتعامل مع بيانات العملاء.
- التشفير أثناء النقل: نقل مشفّر لموقع PluginZ وللاتصالات الإدارية المستخدمة في تقديم الخدمات.
- التسجيل والمراقبة: تسجيل الأنشطة ذات الصلة داخل الأنظمة التي تشغّلها PluginZ، مع المراجعة ضمن نظام الإدارة.
- إدارة الحوادث: إجراءات موثقة لتحديد الحوادث الأمنية وتوثيقها وتصعيدها والتحقيق فيها والاستجابة لها، ولإخطار العملاء المتأثرين.
- إدارة الموردين: تقييم المزودين الذين تعتمد عليهم PluginZ، والتزامات تعاقدية لحماية البيانات على المعالجين الفرعيين.
- إدارة التغيير والإعدادات للأنظمة التي تشغّلها PluginZ.
- ترتيبات استمرارية الأعمال والنسخ الاحتياطي لأنظمة PluginZ نفسها، ولأنظمة العملاء حيثما كان ذلك متعاقدًا عليه بحسب العقد.
- الأمن المادي والبيئي المناسب لمقار PluginZ ولمرافق مزودي البنية التحتية الذين تستخدمهم.
يذكر هذا الملحق فئات التدابير لا إعدادات نظام بعينه. وهو لا يقرر وجود تقنية أو معيار تشفير أو وتيرة اختبار أو ترتيب مراقبة محدد يتجاوز ما ورد أعلاه. وحيثما اشترط العميل ضابطًا بعينه، يُتفق عليه في العقد أو في الملحق الموقّع، وتؤكد PluginZ ما إذا كان بإمكانها توفيره.
الضوابط الخاصة بكل تعاقد، مثل التشفير أثناء التخزين لمخزن بيانات بعينه، وفرض المصادقة متعددة العوامل داخل مستأجر العميل، ومدد الاحتفاظ بالسجلات، وترتيبات الاختبار الأمني، تتوقف على البيئة والنطاق المتعاقد عليه. وتُؤكَّد كتابةً لكل تعاقد بدلًا من ذكرها هنا.
الملحق (ج): المعالجون الفرعيون
تستعين PluginZ بمعالجين فرعيين من الفئات التالية، بحسب الخدمات المتعاقد عليها:
- مزودو البنية التحتية السحابية والاستضافة، للمنصات التي تُشغَّل عليها الخدمات.
- مورّد المنصة التي تُدار أو يُعاد بيعها، حيثما اختار العميل تلك المنصة. وفي تعاقدات Microsoft 365 وAzure يكون هذا المورّد هو Microsoft.
- أدوات المراسلة وإدارة التذاكر والدعم عن بُعد المستخدمة في تقديم الخدمات ودعمها.
- أدوات الأمن والمراقبة المستخدمة لحماية البيئات المشمولة.
- مزودو النسخ الاحتياطي والاستعادة، حيثما كان النسخ الاحتياطي ضمن النطاق المتعاقد عليه.
والمعالجون الفرعيون المسمّون لتعاقد بعينه، مع دور كل منهم وموقع المعالجة، مدرجون في الملحق (ج) المرفق بالملحق الموقّع لذلك التعاقد. والمجموعة تتوقف على الخدمات المتعاقد عليها، ولذلك لا يسمّيهم هذا النموذج المنشور.
ويمكن للعملاء والعملاء المحتملين طلب القائمة المسمّاة الحالية للخدمات محل الدراسة بمراسلتنا على info@pluginz.co.
أما المعالجون الفرعيون الذين تستخدمهم PluginZ لموقعها وعملياتها الخاصة، وهي معالجة منفصلة تعمل فيها PluginZ مراقبًا للبيانات، فهم مذكورون بالاسم في البند 9 من سياسة الخصوصية على pluginz.co/ar/privacy-policy/.
لأي استفسار عن هذه الوثيقة راسلنا على info@pluginz.co.

