ملحق معالجة البيانات
آخر تحديث: 15 سبتمبر 2026. يحل هذا الإصدار محل الإصدار الذي تم تحديثه آخر مرة في 31 يوليو 2026.
هذا الملحق الخاص بمعالجة البيانات (“DPA”) هو اتفاق بينك وبين الكيان الذي تمثله ("Customer"، "you" أو "your") وMapsly LLC ("MAPSLY"). يكمل هذا الملحق شروط خدمة MAPSLY المتاحة على https://mapsly.com/terms، كما يتم تحديثها من وقت لآخر بين العميل وMAPSLY، أو الاتفاقيات الأخرى بين العميل وMAPSLY التي تحكم استخدام العميل لخدمات MAPSLY (”الاتفاقية“). يشير ”العميل“ إلى الكيان المعرّف بأنه ”المستخدم“ بموجب شروط خدمة MAPSLY. تنطبق اتفاقية DPA هذه بالقدر الذي تعالج فيه MAPSLY بيانات العميل نيابةً عن العميل في تقديم الخدمات.
التعريفات. سيكون لجميع المصطلحات المكتوبة بحروف كبيرة والمستخدمة في DPA المعاني المحددة لها أدناه, ما لم يُنص على خلاف ذلك في الاتفاقية:
API تعني واجهة برمجة التطبيقات.
قانون حماية البيانات المعمول به يعني جميع القوانين واللوائح الواجبة التطبيق والملزمة لمعالجة بيانات العميل من قبل أي طرف, بما في ذلك, حسب الاقتضاء, GDPR, UK GDPR وUK Data Protection Act 2018, والقانون الفيدرالي السويسري لحماية البيانات (“FADP”), وقوانين الخصوصية الفيدرالية وقوانين الولايات المعمول بها في الولايات المتحدة (بما في ذلك California Consumer Privacy Act, بصيغته المعدلة).
القواعد المؤسسية الملزمة يحمل المعنى المنصوص عليه في اللائحة العامة لحماية البيانات.
وحدة التحكم يحمل المعنى المنصوص عليه في اللائحة العامة لحماية البيانات.
بنود من مراقب البيانات إلى معالج البيانات تعني الشروط التعاقدية النموذجية بين المتحكمين والمُعالِجين لنقل البيانات، كما تمت الموافقة عليها بواسطة قرار تنفيذ الاتحاد الأوروبي (EU) 2021/914 بتاريخ 4 يونيو 2021.
بيانات العملاء يعني البيانات الشخصية التي يتم تحميلها إلى الخدمات أو إنشاؤها ضمنها بموجب حسابات MAPSLY الخاصة بالعميل، باستثناء حساب المستخدم النهائي ومعلومات الاستخدام الموضحة في القسم 1.5.
“إطار خصوصية البيانات” أو “DPF” يعني, مجتمعة, إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة, والامتداد الخاص بالمملكة المتحدة لإطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة, وإطار خصوصية البيانات بين سويسرا والولايات المتحدة, كما تديره وزارة التجارة الأمريكية.
التوثيق تعني الوثائق السارية حينذاك للخدمات الموجودة في، https://help.mapsly.com وأي مواقع لاحقة يتم تعيينها من قبل MAPSLY).
EEA تعني المنطقة الاقتصادية الأوروبية.
المستخدمون النهائيون تعني مستخدمي حساب Mapsly الخاص بالعميل بما في ذلك موظفي العميل والمقاولين الذين تعينهم العميل لاستخدام Mapsly.
GDPR تعني اللائحة 2016/679 الصادرة عن البرلمان الأوروبي ومجلس الاتحاد الأوروبي بتاريخ 27 أبريل 2016 بشأن حماية الأشخاص الطبيعيين فيما يتعلق بمعالجة البيانات الشخصية وحركة البيانات بحرية، وإلغاء توجيه 95/46/EC (اللائحة العامة لحماية البيانات).
شبكة MAPSLY تعني الخوادم ومعدات الشبكات وأنظمة برامج المضيف (على سبيل المثال، الجدران النارية الافتراضية) التي تقع تحت سيطرة MAPSLY وتُستخدم لتقديم Services.
وحدة تحكم إعداد MAPSLY يعني قسم الإعداد في خدمة Mapsly المتوفر تحت “Setup” في القائمة الرئيسية.
البيانات الشخصية تعني البيانات الشخصية، المعلومات الشخصية، المعلومات التي يمكن استخدامها لتحديد هوية الفرد أو أي مصطلح معادل آخر (حسب ما هو معرف في قانون حماية البيانات المعمول به).
قيد المعالجة تحمل المعنى المنصوص عليه في نظام حماية البيانات GDPR، وسيتم تفسير “process” و“processes” و“processed” وفقاً لذلك.
المعالج يحمل المعنى المنصوص عليه في اللائحة العامة لحماية البيانات.
بنود المعالج إلى المعالج تعني البنود التعاقدية القياسية بين المعالجين لعمليات نقل البيانات، كما تمت الموافقة عليها بموجب القرار التنفيذي للمفوضية الأوروبية (EU) 2021/914 بتاريخ 4 يونيو 2021.
حادث أمني تعني خرق أمان MAPSLY مما يؤدي إلى التدمير العرضي أو غير القانوني، أو فقدان، أو تغيير، أو الكشف غير المصرح به عن، أو الولوج إلى بيانات العملاء.
عناصر التحكم في الخدمة تعني الضوابط، بما في ذلك ميزات الأمان والوظائف، التي توفرها الخدمات، كما هو موضح في الوثائق.
البنود التعاقدية القياسية يعني (i) بنود المسؤول عن المعالجة إلى المعالج, أو (ii) بنود المعالج إلى المعالج, حسبما ينطبق وفقًا للأقسام 9.2.1 و9.2.2, كما تُستكمل, حيثما ينطبق, بملحق UK (لعمليات نقل البيانات الخاضعة لـ UK GDPR) وبالتعديلات السويسرية الموضحة في القسم 9.2.4 (لعمليات نقل البيانات الخاضعة لـ FADP).,
دولة ثالثة يعني بلدًا خارج المنطقة الاقتصادية الأوروبية, أو المملكة المتحدة, أو سويسرا لا تعترف به المفوضية الأوروبية (أو, حسب الاقتضاء, السلطات المختصة في المملكة المتحدة أو سويسرا) باعتباره يوفر مستوى مناسبًا من الحماية للبيانات الشخصية (كما هو موضح في GDPR, أو UK GDPR, أو FADP, حسب الاقتضاء).
ملحق المملكة المتحدة يعني ملحق نقل البيانات الدولي للبنود التعاقدية القياسية للمفوضية الأوروبية الصادر عن مفوض المعلومات في المملكة المتحدة, والساري اعتبارًا من 21 مارس 2022.
UK GDPR تعني اللائحة العامة لحماية البيانات (GDPR) بصيغتها التي تشكل جزءًا من قانون المملكة المتحدة بموجب المادة 3 من قانون الاتحاد الأوروبي (الانسحاب) لعام 2018.
1. معالجة البيانات
1.1 النطاق والأدوار. تسري هذه الاتفاقية لحماية البيانات (DPA) عند قيام MAPSLY بمعالجة بيانات العميل. في هذا السياق، يعمل MAPSLY كمعالج للعميل، الذي يمكن أن يعمل إما كمتحكم أو كمعالج لبيانات العميل.
1.2 عناصر تحكم العميل. يمكن للعميل استخدام عناصر التحكم في الخدمة لمساعدته في الوفاء بالتزاماته بموجب قانون حماية البيانات المعمول به، بما في ذلك التزاماته بالاستجابة لطلبات الأفراد المعنيين بالبيانات. مع الأخذ في الاعتبار طبيعة المعالجة، يوافق العميل على أنه من غير المحتمل أن يدرك MAPSLY أن بيانات العميل المنقولة بموجب الشروط التعاقدية القياسية غير دقيقة أو قديمة. ومع ذلك، إذا أدركت MAPSLY أن بيانات العميل المنقولة بموجب الشروط التعاقدية القياسية غير دقيقة أو قديمة، فستُعلم العميل دون تأخير غير مبرر. سيتعاون MAPSLY مع العميل لمحو أو تصحيح بيانات العميل المنقولة بموجب الشروط التعاقدية القياسية غير الدقيقة أو القديمة عن طريق توفير عناصر التحكم في الخدمة التي يمكن للعميل استخدامها لمحو أو تصحيح بيانات العميل.
1.3 تفاصيل معالجة البيانات.
1.3.1 الموضوع. موضوع معالجة البيانات بموجب هذه الاتفاقية الخاصة بمعالجة البيانات هو بيانات العملاء.
1.3.2 المدة. تستمر المعالجة طوال مدة الاتفاقية وبعد ذلك للفترة المحدودة اللازمة لإعادة بيانات العميل, أو حذفها, أو الاحتفاظ بها بشكل قانوني وفقًا للقسم 11.
1.3.3 الغرض. الغرض من معالجة البيانات بموجب هذا DPA هو تقديم الخدمات التي يبادر إليها Customer من وقت لآخر.
1.3.4 طبيعة المعالجة. الحوسبة، والتخزين، والترميز الجغرافي، والتوجيه، والمزامنة مع الأنظمة المتصلة الخاصة بالعميل، وغيرها من الخدمات كما هو موضح في الوثائق ويبدأها العميل من وقت لآخر، بما في ذلك، عندما يستخدم العميل ميزات الخدمات المستندة إلى AI، المعالجة بواسطة مزودي نماذج AI المعينين كمعالِجين فرعيين لغرض تقديم الخدمات إلى العميل فقط. لا تستخدم MAPSLY بيانات العميل لتدريب نماذج الذكاء الاصطناعي العامة أو نماذج التعلم الآلي. عندما يختار العميل ربط حساب مزود AI أو بيانات اعتماد API خاضعة لسيطرة العميل، يجوز لـ MAPSLY نقل بيانات العميل إلى ذلك المزود وفقًا لتعليمات العميل الموثقة؛ ولا يُعد ذلك المزود معالجًا فرعيًا معينًا من قبل MAPSLY لمجرد هذا الربط، ويكون العميل مسؤولًا عن اتفاقيته وشروط معالجة البيانات الخاصة به مع ذلك المزود. تظل MAPSLY مسؤولة عن نقلها الخاص لبيانات العميل إلى ذلك المزود وفقًا لاتفاقية DPA هذه.
1.3.5 نوع بيانات العميل. بيانات العميل التي يتم تحميلها إلى الخدمات أو إنشاؤها ضمنها بموجب حسابات MAPSLY الخاصة بالعميل, والتي قد تشمل سجلات جهات الاتصال وCRM, والعناوين وبيانات الموقع الأخرى (بما في ذلك الموقع الجغرافي الدقيق للمستخدمين النهائيين حيث يمكّن العميل تتبع الموقع أو تسجيل الحضور أو ميزات مماثلة), والصور, والملاحظات, وردود النماذج, والتسجيلات الصوتية والمرئية والنصوص المكتوبة لها, ومطالبات AI, والمخرجات والملخصات التي تم إنشاؤها بواسطة AI (حيث يستخدم العميل ميزات صوتية أو قائمة على AI), وبيانات الأتمتة والنشاط.
1.3.6 فئات أصحاب البيانات. يمكن أن يشمل أصحاب البيانات عملاء العميل, والعملاء المحتملين والعملاء المتوقعين, والموظفين, والموردين والمستخدمين النهائيين.
1.4 الامتثال للقوانين. يجب على كل طرف الامتثال لجميع القوانين والقواعد والتنظيمات التي تسري عليه والملزمة له أثناء تنفيذ هذا اتفاق حماية البيانات (DPA)، بما في ذلك قوانين حماية البيانات المعمول بها.
1.5 Mapsly بصفتها جهة تحكم. يقر العميل بأن Mapsly تجمع معلومات معينة عن المستخدمين النهائيين للعميل — مثل معلومات الحساب والمصادقة والفوترة والدعم والاستخدام — كما هو موضح في سياسة خصوصية MAPSLY (المنشورة حاليًا على, https://mapsly.com/privacy-policy). بالقدر الذي تحدد فيه Mapsly أغراض ووسائل معالجة هذه المعلومات, تعمل Mapsly بصفتها Controller مستقلًا لهذه المعلومات وتعالجها وفقًا لـ MAPSLY Privacy Policy وApplicable Data Protection Law; ولا تُعد هذه المعلومات Customer Data تتم معالجتها بموجب DPA هذا. يجوز لـ Mapsly الإفصاح عن هذه المعلومات داخليًا ولمقدمي خدماتها لأغراض تجارية مشروعة تتعلق بتشغيل Services ودعمها وتحسينها, مثل الفوترة, وإدارة الحساب, والدعم الفني, وتطوير المنتج.
2. تعليمات العميل
The parties agree that this DPA and the Agreement (including Customer providing instructions via configuration tools such as the MAPSLY Setup console and APIs made available by MAPSLY for the Services) constitute Customer’s documented instructions regarding MAPSLY’s processing of Customer Data (“Documented Instructions”). MAPSLY will process Customer Data only in accordance with Documented Instructions (which if Customer is acting as a Processor, could be based on the instructions of its Controllers). Additional instructions outside the scope of the Documented Instructions (if any) require prior written agreement between MAPSLY and Customer, including agreement on any additional fees payable by Customer to MAPSLY for carrying out such instructions. Where an additional instruction is required for Customer’s compliance with Applicable Data Protection Law and the parties are unable, within thirty (30) days, to reasonably agree on its implementation and any applicable fees, Customer may terminate the affected Services by written notice, and MAPSLY will refund Customer the prepaid fees prorated for the unused portion of the then-current Billing Period for the terminated Services. Taking into account the nature of the processing, Customer agrees that it is unlikely MAPSLY can form an opinion on whether Documented Instructions infringe Applicable Data Protection Law. If MAPSLY forms such an opinion, it will immediately inform Customer, in which case, Customer is entitled to withdraw or modify its Documented Instructions.
3. سرية بيانات العميل
MAPSLY لن يصل أو يستخدم، أو يفصح لأي طرف ثالث، عن أي من بيانات Customer، إلا في الحالات التي يكون ذلك ضروريًا لصيانة أو توفير الخدمات، أو للامتثال للقانون أو لأمر قانوني ساري المفعول وصادر عن جهة حكومية (مثل استدعاء أو أمر قضائي). إذا قامت جهة حكومية بإرسال طلب لبيانات Customer إلى MAPSLY، فسيسعى MAPSLY لتوجيه الجهة الحكومية لطلب تلك البيانات مباشرة من Customer. وكجزء من هذا الجهد، قد يقدم MAPSLY المعلومات الأساسية للاتصال الخاصة بـ Customer إلى الجهة الحكومية. وإذا اضطر MAPSLY إلى الكشف عن بيانات Customer لجهة حكومية، فسوف يعطي إشعارًا معقولًا لـ Customer بهذا الطلب للسماح له بالسعي للحصول على أمر حماية أو اتخاذ إجراء مناسب آخر، ما لم يمنع MAPSLY قانونيًا من ذلك.
4. التزامات السرية الخاصة بموظفي MAPSLY
MAPSLY يمنع موظفيه من معالجة بيانات العملاء دون تفويض مسبق من MAPSLY. وتفرض MAPSLY على موظفيها الالتزامات التعاقدية المناسبة، بما في ذلك الالتزامات المتعلقة بالسرية، وحماية البيانات، وأمن البيانات.
5. أمن معالجة البيانات
5.1 نفّذت MAPSLY وستحافظ على التدابير التقنية والتنظيمية المناسبة لضمان أمن وسرية بيانات العميل, كما هو موضح في الملحق A (التدابير التقنية والتنظيمية) لهذا DPA ووفقًا لمعايير أمان Mapsly الموضحة في هذا DPA وضمن سياسة خصوصية MAPSLY. يجوز لـ MAPSLY تحديث التدابير الموضحة في الملحق A من وقت لآخر, شريطة ألا يؤدي أي تحديث إلى تقليل الأمن العام للخدمات بشكل جوهري.
5.2 مسؤوليات العميل وميزات الأمان الاختيارية. توفر MAPSLY العديد من أدوات التحكم الخدمية التي يمكن للعميل اختيار استخدامها لتعزيز أمان بيانات العميل بشكل أكبر. العميل مسؤول عن (أ) الاستخدام الآمن للخدمات، بما في ذلك تأمين بيانات اعتماد المصادقة على حسابه، (ب) حماية أمان بيانات العميل أثناء انتقالها من وإلى الخدمات، (ج) اتخاذ أي خطوات مناسبة لتشفير بيانات العميل التي يتم تحميلها إلى الخدمات أو عمل نسخة احتياطية منها بشكل آمن، (د) تكوين الخدمات وأدوات التحكم الخدمية بشكل صحيح، و(هـ) اتخاذ خطوات أخرى يراها العميل كافية لضمان أمان وحماية وحذف بيانات العميل.
5.3 الإخطار بحادث أمني.
5.3.1 حادث أمني. ستقوم MAPSLY (أ) بإخطار العميل بحادث أمني دون تأخير غير مبرر بعد علمها بالحالة، و(ب) اتخاذ التدابير المناسبة لمعالجة الحادث الأمني، بما في ذلك التدابير للتخفيف من أي آثار سلبية ناجمة عن الحادث.
5.3.2 مساعدة MAPSLY. لتمكين العميل من إخطار السلطات الرقابية أو أصحاب البيانات بوقوع حادث أمني (حسبما ينطبق)، ستتعاون MAPSLY مع العميل وتساعده عن طريق تضمين المعلومات المتاحة لديها عن الحادث الأمني في الإخطار، مع الأخذ في الاعتبار طبيعة المعالجة والمعلومات المتوفرة لدى MAPSLY وأي قيود على الكشف عن المعلومات، مثل السرية. ووفقًا لطبيعة المعالجة، يوافق العميل على أنه الأفضل قدرة على تحديد النتائج المحتملة لحدوث حادث أمني.
5.3.3 حوادث أمنية غير ناجحة. يوافق العميل على:
(i) لن يخضع حادث أمني غير ناجح لهذا القسم 5.3. الحادث الأمني غير الناجح هو الذي لا ينتج عنه أي وصول غير مصرح به إلى بيانات العميل أو إلى أي من معدات أو مرافق MAPSLY التي تخزن بيانات العميل، وقد يشمل، دون حصر، عمليات ping وهجمات البث الأخرى على جدران الحماية أو خوادم الحافة، وفحص المنافذ، ومحاولات تسجيل الدخول غير الناجحة، وهجمات حجب الخدمة، والتقاط الحزم (أو أي وصول غير مصرح به آخر إلى بيانات حركة المرور لا يؤدي إلى وصول يتجاوز الرؤوس) أو حوادث مماثلة؛ و،
(ii) لا يُعد التزام MAPSLY بالإبلاغ عن حادث أمني أو الرد عليه بموجب هذا القسم 5.3، ولا يجوز تفسيره، على أنه إقرار من MAPSLY بأي خطأ أو مسؤولية من جانب MAPSLY فيما يتعلق بالحادث الأمني.
5.3.4 الاتصال. سيتم إرسال إشعار(ات) الحوادث الأمنية، إن وجدت، إلى واحد أو أكثر من مديري العميل باستخدام أي وسيلة تختارها MAPSLY، بما في ذلك البريد الإلكتروني. وتقع المسؤولية الكاملة على العميل لضمان أن يحتفظ مدراؤه بمعلومات اتصال دقيقة على لوحة إعداد MAPSLY وأن يتم النقل بشكل آمن في جميع الأوقات.
5.3.5 التزامات الإخطار. إذا أخطر MAPSLY العميل بخصوص حادث أمني، أو أصبح العميل على علم بأي تدمير أو فقدان أو تغيير أو إفشاء غير مصرح به أو وصول غير مصرح به إلى بيانات العميل كانت عرضية أو غير قانونية، فإن العميل سيكون مسؤولاً عن (أ) تحديد ما إذا كانت هناك أي إشعارات أو التزامات أخرى بموجب قانون حماية البيانات المعمول به، و(ب) اتخاذ الإجراءات اللازمة للامتثال لهذه الالتزامات. هذا لا يحد من التزامات MAPSLY بموجب هذا القسم 5.3.
6. المعالجة الفرعية
6.1 المعالِجون الفرعيون المعتمدون. يمنح العميل تفويضًا عامًا لاستخدام MAPSLY للمعالجين الفرعيين لتقديم أنشطة المعالجة على بيانات العميل نيابةً عن العميل (“المعالجون الفرعيون”) وفقًا لهذا القسم. موقع MAPSLY الإلكتروني (المنشور حاليًا على, https://mapsly.com/sub-processors/) تسرد المعالجين الفرعيين الذين تتعامل معهم MAPSLY حاليًا. قبل 30 يومًا على الأقل من تعاقد MAPSLY مع معالج فرعي، ستقوم MAPSLY بتحديث الموقع الإلكتروني المعمول به وتزويد العميل بآلية للحصول على إشعار بذلك التحديث. للاعتراض على معالج فرعي، يمكن للعميل: (i) التوقف عن استخدام وظيفة خدمة MAPSLY التي تعاقدت MAPSLY من أجلها مع المعالج الفرعي، أو (ii) إنهاء الاتفاقية وفقًا لشروطها. إذا اعترض العميل على معالج فرعي جديد لأسباب معقولة تتعلق بحماية البيانات وتعذر على الطرفين حل الاعتراض خلال ثلاثين (30) يومًا، يجوز للعميل إنهاء الاتفاقية فيما يتعلق بالخدمات المتأثرة بموجب إشعار خطي، وسترد MAPSLY للعميل الرسوم المدفوعة مسبقًا بالتناسب مع الجزء غير المستخدم من فترة الفوترة الحالية آنذاك بعد تاريخ سريان الإنهاء. إذا تعذر فصل الوظيفة المتأثرة بشكل معقول عن بقية الخدمات، يجوز للعميل إنهاء الاتفاقية بالكامل وفقًا للشروط نفسها.
6.2 التزامات المعالج الفرعي. حيث تُخوّل MAPSLY معالج فرعي كما هو موضح في القسم 6.1:
(i) ستقصر MAPSLY وصول المعالج الفرعي إلى بيانات العميل على ما هو ضروري فقط لتقديم الخدمات أو صيانتها وفقًا للوثائق, وستحظر MAPSLY على المعالج الفرعي الوصول إلى بيانات العميل لأي غرض آخر;,
(ii) ستبرم MAPSLY اتفاقية مكتوبة مع المعالج الفرعي، وبالقدر الذي يؤدي فيه المعالج الفرعي نفس خدمات معالجة البيانات التي تقدمها MAPSLY بموجب DPA هذا، ستفرض MAPSLY على المعالج الفرعي نفس الالتزامات التعاقدية التي تقع على MAPSLY بموجب DPA هذا؛ و,
(iii) ستظل MAPSLY مسؤولة عن امتثالها لالتزامات DPA هذا وعن أي أفعال أو إغفالات من جانب المعالج الفرعي تتسبب في إخلال MAPSLY بأي من التزامات MAPSLY بموجب DPA هذا.
7. مساعدة MAPSLY في طلبات أصحاب البيانات
نظرًا لطبيعة المعالجة، فإن Service Controls هي التدابير الفنية والتنظيمية التي ستساعد MAPSLY العميل في الوفاء بالتزاماته للرد على طلبات أصحاب البيانات وفقًا لقانون حماية البيانات المعمول به. إذا تقدم صاحب بيانات بطلب إلى MAPSLY، ستقوم MAPSLY فوراً بإحالة هذا الطلب إلى العميل بمجرد التأكد من أن الطلب صادر من صاحب بيانات يقع ضمن مسؤولية العميل. يُخول العميل، نيابة عنه ونيابة عن مسؤوليه عندما يكون العميل بمثابة Processor، MAPSLY بالرد على أي صاحب بيانات يُقدم طلبًا إلى MAPSLY، لتأكيد أن MAPSLY قد أحال الطلب إلى العميل. ويتفق الطرفان على أن استخدام العميل لـ Service Controls وإحالة MAPSLY لطلبات أصحاب البيانات إلى العميل وفقًا لهذا القسم تمثل نطاق ومدى المساعدة المطلوبة من العميل.
8. التحقق من الامتثال
8.1 تدقيقات MAPSLY. تستخدم MAPSLY مدققين خارجيين للتحقق من كفاية تدابيرها الأمنية. هذا التدقيق: (a) سيتم إجراؤه مرة واحدة على الأقل سنويًا; (b) سيتم إجراؤه وفقًا لمعيار معترف به على نطاق واسع (مثل SOC 2 Type II); (c) سيتم إجراؤه بواسطة متخصصين أمنيين مستقلين من جهات خارجية تختارهم MAPSLY وعلى نفقتها; و (d) سيؤدي إلى إنشاء تقرير تدقيق (“التقرير”), والذي سيكون معلومات سرية خاصة بـ MAPSLY.
8.2 تقارير التدقيق. بناءً على طلب العميل الخطي، وبشرط أن يكون بين الطرفين اتفاقية عدم إفشاء سارية، ستقوم MAPSLY بتزويد العميل بنسخة من التقرير حتى يتمكن العميل من التحقق بشكل معقول من امتثال MAPSLY لالتزاماته بموجب هذا DPA.
8.3 تقييم أثر الخصوصية والاستشارة المسبقة. مع الأخذ في الاعتبار طبيعة المعالجة والمعلومات المتوفرة لدى MAPSLY، ستقوم MAPSLY بمساعدة العميل على الامتثال لالتزامات العميل فيما يخص تقييم تأثير حماية البيانات والمشاورات المسبقة عن طريق توفير المعلومات التي توفرها MAPSLY بموجب هذا القسم 8.
9. نقل البيانات الشخصية
9.1 المواقع. تخزن MAPSLY بيانات العميل وتعالجها ضمن شبكة MAPSLY في الولايات المتحدة الأمريكية. يجوز لموظفي MAPSLY والمعالجين الفرعيين الوصول عن بُعد إلى بيانات العميل من بلدان أخرى يعملون فيها، وذلك فقط بالقدر اللازم لتقديم الخدمات وصيانتها ودعمها؛ ويُعد أي وصول من هذا القبيل نقلًا للبيانات يخضع لهذا القسم 9. لن تنقل MAPSLY بيانات العميل بخلاف ذلك إلى خارج المنطقة الاقتصادية الأوروبية والمملكة المتحدة وسويسرا والولايات المتحدة الأمريكية إلا بالقدر اللازم لتقديم الخدمات التي يبدأها العميل، أو بالقدر اللازم للامتثال للقانون أو لأمر صالح وملزم صادر عن جهة حكومية.
9.2 تطبيق البنود التعاقدية القياسية. مع مراعاة القسم 9.3، لن تنطبق البنود التعاقدية القياسية إلا على بيانات العميل الخاضعة لـ GDPR أو UK GDPR أو FADP التي يتم نقلها، سواءً مباشرةً أو عبر نقل لاحق، إلى أي بلد ثالث (ويُعد كل منها “نقل بيانات”).
9.2.1 عندما يتصرف العميل كمتحكم، ستطبق بنود العلاقة من المتحكم إلى معالج البيانات على نقل البيانات.
9.2.2 عندما يكون Customer بمثابة Processor، ستطبق بنود Processor-to-Processor على نقل البيانات. وبالنظر إلى طبيعة المعالجة، يوافق Customer على أنه من غير المحتمل أن يعرف MAPSLY هوية Controllers الخاص بـ Customer لأن MAPSLY لا تربطها علاقة مباشرة بـ Controllers الخاص بـ Customer، وبالتالي سيفي Customer بالتزامات MAPSLY تجاه Controllers الخاص بـ Customer بموجب بنود Processor-to-Processor.
9.2.3 بالنسبة إلى عمليات نقل البيانات الخاضعة للائحة العامة لحماية البيانات في المملكة المتحدة (UK GDPR), تنطبق البنود التعاقدية القياسية كما يكملها الملحق البريطاني, المكتملة على النحو المنصوص عليه في القسم 9.4.,
9.2.4 بالنسبة إلى عمليات نقل البيانات الخاضعة لـ FADP، تنطبق البنود التعاقدية القياسية مع التعديلات التالية: (i) تُقرأ الإشارات إلى GDPR على أنها إشارات إلى FADP; (ii) تكون السلطة الإشرافية المختصة هي المفوض الفيدرالي السويسري لحماية البيانات والمعلومات; (iii) يُفسَّر مصطلح “الدولة العضو” على أنه يشمل سويسرا، بحيث يجوز لأصحاب البيانات في سويسرا إنفاذ حقوقهم في مكان إقامتهم المعتادة; and (iv) تُقرأ الإشارات إلى قانون الاتحاد الأوروبي على أنها إشارات إلى القانون السويسري عندما يكون النقل خاضعًا حصريًا لـ FADP.
9.3 آلية النقل البديلة. إلى الحد الذي اعتمدت فيه MAPSLY آلية نقل بديلة صالحة ومعترفًا بها بموجب قانون حماية البيانات المعمول به — بما في ذلك شهادة MAPSLY بموجب إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة، والامتداد البريطاني لإطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة، وإطار خصوصية البيانات بين سويسرا والولايات المتحدة — ستنطبق هذه الآلية على نقل البيانات بدلًا من البنود التعاقدية القياسية ما دامت صالحة. إذا تم إبطال هذه الآلية البديلة أو تعليقها أو سحبها أو توقفت بأي شكل آخر عن توفير أساس قانوني لنقل البيانات، فستنطبق البنود التعاقدية القياسية (كما تم استكمالها في القسم 9.4) تلقائيًا على نقل البيانات ذلك دون أي إجراء إضافي من أي من الطرفين. ستحافظ MAPSLY على شهادتها لإطار خصوصية البيانات ما دامت تعتمد على إطار خصوصية البيانات لنقل البيانات.
9.4 استكمال البنود التعاقدية القياسية. For each Data Transfer to which the Standard Contractual Clauses apply, the Standard Contractual Clauses are deemed completed as follows: (i) Module Two (transfer controller to processor) applies where Customer acts as a Controller, and Module Three (transfer processor to processor) applies where Customer acts as a Processor; (ii) in Clause 7, the optional docking clause does not apply; (iii) in Clause 9, Option 2 (general written authorisation) applies, and the time period for prior notice of Sub-processor changes is thirty (30) days, in accordance with Section 6.1; (iv) in Clause 11, the optional language does not apply; (v) in Clauses 17 and 18, the governing law and the competent courts are those of Ireland; and (vi) Annex I of the Standard Contractual Clauses is deemed completed with the information set out in Annex B to this DPA, Annex II is deemed completed with Annex A to this DPA, and Annex III is deemed completed with the Sub-processor list referenced in Section 6.1. Where the UK Addendum applies: Table 1 is deemed completed with the parties’ details under the Agreement; Table 2 with the Standard Contractual Clauses as completed above; Table 3 with the Annex information above; and, for Table 4, neither party may end the UK Addendum as set out in Section 19 of the UK Addendum.
10. إنهاء DPA
سيظل هذا DPA ساري المفعول حتى إنهاء الاتفاقية (”تاريخ الإنهاء“).
11. حذف بيانات العميل
عند إنهاء الاتفاقية أو انتهاء مدتها، ستقوم MAPSLY بحذف بيانات العميل من أنظمتها النشطة بناءً على طلب العميل، وعلى أي حال في موعد لا يتجاوز فترة 90 يومًا بعد الإنهاء، إلا إذا كان القانون المعمول به يتطلب من MAPSLY الاحتفاظ ببعض بيانات العميل أو كلها، وفي هذه الحالة ستقوم MAPSLY بعزل هذه البيانات بشكل آمن، وحمايتها من أي معالجة إضافية، وحذفها وفقًا لفترات الاحتفاظ المعمول بها. سيتم حذف بيانات العميل الموجودة في أنظمة النسخ الاحتياطي أو استبدالها ضمن المسار المعتاد لدورات تدوير النسخ الاحتياطي لدى MAPSLY بعد حذفها من الأنظمة النشطة، وستتم حمايتها من أي معالجة إضافية حتى يتم حذفها.
12. واجبات الإبلاغ
عندما تصبح بيانات العميل عرضة للمصادرة خلال إجراءات الإفلاس أو التصفية أو الإجراءات المماثلة التي تقوم بها أطراف ثالثة أثناء معالجتها بواسطة MAPSLY، ستقوم MAPSLY بإبلاغ العميل دون تأخير غير مبرر. ستقوم MAPSLY أيضًا، دون تأخير غير مبرر، بإبلاغ جميع الأطراف المعنية في مثل هذا الإجراء (على سبيل المثال، الدائنين، الوصي على الإفلاس) بأن أي بيانات للعميل تخضع لتلك الإجراءات هي ملكية العميل ومجال مسؤوليته وأن بيانات العميل تخضع لتصرف العميل الحصري.
13. الاتفاق الكامل; التعارض; التعديل
تُدرج اتفاقية DPA هذه البنود التعاقدية القياسية بالإحالة إليها. باستثناء ما تم تعديله بموجب اتفاقية DPA هذه, تظل الاتفاقية سارية المفعول بالكامل. إذا كان هناك تعارض بين البنود التعاقدية القياسية, واتفاقية DPA هذه, والاتفاقية فيما يتعلق بمعالجة بيانات العميل, تكون البنود التعاقدية القياسية هي الحاكمة أولاً, وتكون اتفاقية DPA هذه هي الحاكمة ثانيًا, وتكون الاتفاقية هي الحاكمة ثالثًا. بالنسبة لجميع المسائل الأخرى, تكون الاتفاقية هي الحاكمة. لا يوجد في هذه الوثيقة ما يغيّر أو يعدّل البنود التعاقدية القياسية. يجوز تعديل اتفاقية DPA هذه وفقًا للقسم 14.1 من الاتفاقية, شريطة أن تقدم MAPSLY إلى العميل إشعارًا مسبقًا بأي تعديل يقلل بشكل جوهري من الحماية الممنوحة لبيانات العميل بموجب اتفاقية DPA هذه.
14. بيانات Google Workspace API
سيلتزم استخدام بيانات المستخدم الخام أو المشتقة المستلمة من Workspace APIs بسياسة بيانات مستخدم Google، بما في ذلك متطلبات Limited Use.
15. اللغة
تم إعداد اتفاقية معالجة البيانات هذه باللغة الإنجليزية. تُعرض أي ترجمة على mapsly.com للتسهيل فقط. في حال وجود أي عدم اتساق أو تعارض بين نسخة مترجمة والنسخة الإنجليزية المتاحة على, https://mapsly.com/dpa, تسود النسخة الإنجليزية. تُدرج البنود التعاقدية القياسية بالإحالة في نسختها باللغة الإنجليزية; ولا يوجد في هذا القسم ما يغيّر أو يعدّل البنود التعاقدية القياسية.
الملحق A — التدابير الفنية والتنظيمية
تحتفظ MAPSLY بالتدابير الفنية والتنظيمية التالية لحماية بيانات العميل. يجوز لـ MAPSLY تحديث هذه التدابير من وقت لآخر, شريطة ألا يؤدي أي تحديث إلى تقليل الأمان العام للخدمات بشكل جوهري.
- الاستضافة والمرونة: تتم استضافة الخدمات على Amazon Web Services في الولايات المتحدة عبر مناطق توفر متعددة; يتم إجراء النسخ الاحتياطي يوميًا وتخزينه في منطقة توفر منفصلة; يتم اختبار استعادة النسخ الاحتياطية مرة واحدة على الأقل سنويًا.
- التشفير: يتم تشفير بيانات العميل أثناء التخزين وأثناء النقل باستخدام بروتوكولات تشفير قياسية في الصناعة.
- التحكم في الوصول: يكون الوصول إلى أنظمة الإنتاج قائمًا على الأدوار، ومقتصرًا على الموظفين المصرح لهم على أساس أقل الامتيازات، ويُلغى فورًا عند تغيير الدور أو إنهاء الخدمة، وتتم مراجعته دوريًا.
- المصادقة: يتم دعم تسجيل الدخول الموحّد والمصادقة متعددة العوامل.
- التطوير الآمن: ممارسات تطوير آمنة موثقة، بما في ذلك مراجعة التعليمات البرمجية وفصل بيئات التطوير والاختبار والإنتاج.
- إدارة الثغرات الأمنية: إجراء فحص دوري للثغرات الأمنية واختبار اختراق مرة واحدة سنويًا على الأقل بواسطة أطراف ثالثة مستقلة, مع المعالجة وفقًا لجداول زمنية موثقة تستند إلى مستوى الخطورة.
- التسجيل والمراقبة: يتم تسجيل الأحداث ذات الصلة بالأمان والاحتفاظ بها ومراقبتها.
- الموظفون: يلتزم الموظفون بالتزامات السرية ويتلقون تدريبًا على الوعي الأمني.
- الاستجابة للحوادث: يتم الحفاظ على خطة موثقة للاستجابة للحوادث; يتم التعامل مع حوادث الأمن وفقًا للقسم 5.3.
- استمرارية الأعمال: يتم الحفاظ على خطط موثقة لاستمرارية الأعمال والتعافي من الكوارث.
- الحوكمة: يتم الحفاظ على مجموعة موثقة من سياسات أمن المعلومات ومراجعتها دوريًا؛ ويقبل الموظفون السياسات المعمول بها.
- الضمان المستقل: يتم تدقيق ضوابط الأمان سنويًا على الأقل من قِبل أطراف ثالثة مستقلة وفقًا لمعيار معترف به على نطاق واسع (حاليًا SOC 2 Type II).
الملحق ب — معلومات البنود التعاقدية القياسية
لأغراض الملحق الأول من البنود التعاقدية القياسية، تنطبق المعلومات التالية على كل عملية نقل بيانات:
- مُصدِّر البيانات: العميل (الاسم, العنوان, وتفاصيل الاتصال كما هي مقدمة في حساب العميل على MAPSLY وفي الاتفاقية), متصرفًا بصفة متحكم أو بصفة معالج نيابة عن المتحكمين لديه, كما هو موضح في القسم 9.2. جهة الاتصال: جهة اتصال مسؤول العميل المسجلة.
- مستورد البيانات: Mapsly LLC, 440 N Barranca Ave #4985, Covina, CA 91723, USA; [email protected]; بصفة معالج.
- التوقيع والتاريخ: يُعتبر كل طرف قد وقّع على البنود التعاقدية القياسية, بما في ذلك ملاحقها, عند قبول الاتفاقية أو تنفيذها, اعتبارًا من تاريخ نفاذ الاتفاقية.
- فئات أصحاب البيانات: كما هو موضح في القسم 1.3.6.
- فئات البيانات الشخصية: كما هو موضح في القسم 1.3.5.
- البيانات الحساسة: لم تُصمَّم الخدمات خصيصًا لتتطلب فئات خاصة من البيانات الشخصية. وبقدر ما يختار العميل تقديم مثل هذه البيانات، يكون العميل مسؤولًا عن امتثاله لقانون حماية البيانات المعمول به عند القيام بذلك، وتتم معالجة البيانات فقط وفقًا لتعليمات العميل الموثقة وحمايتها بالتدابير الموضحة في الملحق A.,
- وتيرة النقل: مستمرة, طوال المدة الموضحة في القسم 1.3.2.
- طبيعة المعالجة والغرض منها: كما هو موضح في القسمين 1.3.3 و1.3.4. النقل إلى المعالجين الفرعيين: كما هو موضح في القسم 6، ولنفس المدة.
- فترة الاحتفاظ: كما هو موضح في القسم 11.
- السلطة الإشرافية المختصة (البند 13): عندما يكون مُصدِّر البيانات منشأً في دولة عضو في المنطقة الاقتصادية الأوروبية، تكون السلطة الإشرافية لتلك الدولة العضو؛ عندما لا يكون مُصدِّر البيانات منشأً في المنطقة الاقتصادية الأوروبية ولكنه يقع ضمن النطاق الإقليمي للائحة GDPR وعيّن ممثلاً في الاتحاد الأوروبي، تكون السلطة الإشرافية للدولة العضو التي يوجد فيها ذلك الممثل؛ عندما يقع مُصدِّر البيانات ضمن النطاق الإقليمي للائحة GDPR بموجب المادة 3(2) ولكنه لم يعيّن ممثلاً في الاتحاد الأوروبي، تكون السلطة الإشرافية لإحدى الدول الأعضاء التي يوجد فيها أصحاب البيانات الذين يتم نقل بياناتهم الشخصية. بالنسبة إلى عمليات نقل البيانات الخاضعة لـ UK GDPR، مكتب مفوض المعلومات في المملكة المتحدة؛ وبالنسبة إلى عمليات نقل البيانات الخاضعة لـ FADP، المفوض الفدرالي السويسري لحماية البيانات والمعلومات.