الأسئلة الشائعة حول AJAX واللائحة العامة لحماية البيانات (GDPR)
الأساسيات
ما اللائحة العامة لحماية البيانات (GDPR)؟
تمثّل اللائحة العامة لحماية البيانات (المعروفة أيضًا باسم اللائحة (الاتحاد الأوروبي) 2016/679 أو "GDPR") لائحة في قانون الاتحاد الأوروبي بشأن حماية البيانات والخصوصية داخل الاتحاد الأوروبي والمنطقة الاقتصادية الأوروبية (EEA). على الرغم من أن هذا القانون قد صاغه الاتحاد الأوروبي (EU) وأقره، إلا أنه يفرض التزامات حماية البيانات على المؤسسات في أي مكان، طالما كانت تستهدف أو تجمع البيانات المتعلقة بالأشخاص المتواجدين في الاتحاد الأوروبي.
ما المقصود بالبيانات الشخصية؟
تشير البيانات الشخصية إلى أي معلومات تتعلق بفرد يمكن التعرف عليه بشكل مباشر أو غير مباشر. يمكن أن تؤدي المعلومات المختلفة المجموعة معًا إلى تحديد هوية شخص معين وتشكل أيضًا بيانات شخصية.
تظل البيانات الشخصية التي أُخفيَت هويتها، أو شُفِّرت، أو أُضيفت إليها أسماء مستعارة والتي يمكن استخدامها لتحديد هوية صاحبها، بياناتٍ شخصية خاضعة لأحكام هذا القانون.
فيما يلي بعض الأمثلة على البيانات الشخصية:
- الاسم واللقب؛
- العنوان؛
- عنوان البريد الإلكتروني؛
- رقم بطاقة الهوية؛
- بيانات الموقع؛
- عنوان IP؛
- معرّفات ملفات تعريف الارتباط؛
- معرّف الإعلان للهاتف.
ما المقصود بمعالجة البيانات؟
يتضمن تعريف معالجة البيانات مجموعة واسعة من العمليات التي تُنفّذ على البيانات الشخصية، سواءً كانت بوسائل يدوية أو آلية. ويشمل جمع البيانات الشخصية، أو تسجيلها، أو تنظيمها، أو هيكلتها، أو تخزينها، أو تغييرها، أو استرجاعها، أو دراستها، أو استخدامها، أو الإفصاح عنها عن طريق النقل، أو النشر، أو إتاحتها بأي طريقة أخرى، أو مواءمتها، أو دمجها، أو تقييدها، أو محوها، أو إتلافها. ويندرج التعامل مع البيانات بأي من الطرق المذكورة تحت بند معالجة البيانات.
ما الفرق بين معالج البيانات والمتحكِم بالبيانات؟
يقصد بالمتحكِم بالبيانات أي جهة، أو مؤسسة، أو شخص يحدد المعايير والقواعد المنظمة لمعالجة البيانات الشخصية. ويعني هذا في الممارسة العملية أن المتحكِم بالبيانات مسئول عن تحديد كيفية استخدام المؤسسة للبيانات الشخصية وأسباب ذلك. عادةً ما يكون المتحكِم بالبيانات الشخص أو المنظمة التي تجمع البيانات وتقرر كيفية استخدامها.
وهذا يختلف عن معالج البيانات. حيث يكون معالج البيانات، وفقًا للائحة العامة لحماية البيانات (GDPR)، منظمة، أو مؤسسة، أو فرد يطبق معايير معالجة البيانات التي وضعها المتحكِم بالبيانات. عادةً ما يكون معالج البيانات الطرف الذي يعالج البيانات بتوجيه المتحكِم بالبيانات ووفقًا لتقديره. لا يمتلك معالج البيانات أيًا من البيانات التي يعالجها ولا يتحكّم بها. وهذا يعني أن معالج البيانات لا يستطيع تغيير معنى البيانات، أو توجيه كيفية استخدام البيانات، وهو مُلزَم بالتعليمات.
فيما يلي بعض الأسئلة الإرشادية التي تساعد على فهم الفرق بين مهام المتحكِم بالبيانات ومهام معالج البيانات:
يقرر المتحكِم بالبيانات الأمور التالية:
- المنظمة التي تجمع البيانات في المقام الأول ولديها الأساس القانوني لإجراء ذلك؛
- أغراض استخدام البيانات الشخصية؛
- الإفصاح عن البيانات من عدمه، ولمن؛
- تطبيق حقوق الوصول لصاحب البيانات والأفراد الآخرين من عدمه، واستثناءات ذلك؛
- مدة الاحتفاظ بالبيانات أو تعديل البيانات بطريقة غير روتينية.
يقرر معالج البيانات الأمور التالية:
- طرق جمع البيانات الشخصية وتخزينها؛
- كيفية تأمين البيانات؛
- الوسائل المستخدمة لنقل البيانات الشخصية من مؤسسة إلى أخرى؛
- كيفية استرجاع البيانات الشخصية؛
- طريقة ضمان الالتزام بجدول الاحتفاظ المفروض؛
- كيفية حذف البيانات الشخصية.
ما شروط اللائحة العامة لحماية البيانات (GDPR) بشأن معالجة البيانات الشخصية؟
تنص المادة 6 من اللائحة العامة لحماية البيانات (GDPR) على شروط عديدة (المعروفة أيضًا بالأُسس)، والتي يُسمح بموجبها معالجة البيانات الشخصية:
- الموافقة. تعني الموافقة أن صاحب البيانات قد أعطى موافقة صريحة على نشاط معالجة البيانات الشخصية لغرض واحد أو أكثر من الأغراض المحددة. ويشكّل مفهوم الغرض الأساس في هذا السياق. إذا منح صاحب البيانات، ويُعرف أيضًا بالشخص الطبيعي، موافقته على معالجة بياناته الشخصية دون أن يكون على علم كامل بالأغراض المحددة للمعالجة وبطريقة واضحة وسهلة الفهم، فلا تُعد هذه الموافقة أساسًا قانونيًا للمعالجة، إذ يجب أن تكون صادرة بحرية، ومحددة، ومستنيرة، ولا لبس فيها. علاوةً على ذلك، لا يجوز ربط الموافقة بغيرها. وبناءً عليه، فإن القاعدة العامة تقضي بوجوب الحصول على موافقة منفصلة لكل نشاط من أنشطة معالجة البيانات، والتي تندرج ضمن عملية أشمل.
- تكون معالجة البيانات ضرورية لتنفيذ عقد يكون صاحب البيانات طرفًا فيه، أو لاتخاذ إجراءات تمهيدية لإبرام ذلك العقد. حيث يمكن للمؤسسة أن تعتمد على هذا الأساس القانوني إذا كانت بحاجة إلى معالجة البيانات الشخصية لشخص ما لتقديم خدمة تعاقد أو لأنه طلب من المؤسسة تنفيذ إجراء معين قبل إبرام العقد (مثل تقديم عرض أسعار).
- تكون معالجة البيانات ضرورية للامتثال لالتزام قانوني. إذا كان المتحكِم بالبيانات مُلزَمًا قانونًا بأداء واجب يستلزم معالجة بيانات شخصية محددة�� جاز إجراء هذه المعالجة. كما أن الامتثال لالتزام قانوني يستلزم المعالجة، ويخضع له المتحكِم بالبيانات، ليس أمرًا جديدًا أيضًا.
- ضرورة معالجة البيانات لإنقاذ حياة شخص ما. ويُعرف هذا الأساس أيضًا باسم "المصلحة الحيوية". في هذه الحالة، لا يلزم أن يكون الشخص الطبيعي صاحب البيانات؛ بل قد يكون أيضًا شخصًا طبيعيًا آخر. وبالطبع، ليس من مسئولية المتحكِم تقرير المصلحة الحيوية. ويتعلق هذا الأساس بالظروف التي تهدد الحياة حيث لا يوجد أساس قانوني آخر للمعالجة، ولكن حيث يعني عدم معالجة البيانات الشخصية تعرُّض شخص لخطر الموت إذا لم يتخذ المعالج إجراءً وبالتالي يحتاج إلى معرفة بعض الأشياء عن الشخص الطبيعي المعرُّض للخطر.
- تُعد معالجة البيانات ضرورية لأداء مهمة تصب في المصلحة العامة أو لممارسة إحدى المهام الرسمية. يمكن للمؤسسة الاعتماد على هذا الأساس القانوني إذا كانت بحاجة إلى معالجة البيانات الشخصية "في إطار ممارسة سلطة رسمية". يغطي ذلك الوظائف والصلاحيات العامة المنصوص عليها في القانون، أو لأداء مهمة محددة للمصلحة العامة منصوص عليها في القانون.
- المُتحكِّم لديه مصلحة مشروعة في معالجة البيانات الشخصية لشخص ما. قد لا تكون معالجة البيانات الشخصية في هذا السياق مبررة بالضرورة بالتزام قانوني أو تحدث لتنفيذ شروط عقد مع فرد ما. في مثل هذه الحالات، يمكن تبرير معالجة البيانات الشخصية على أساس المصلحة المشروعة. فعلى سبيل المثال، يكون لمعالج البيانات مصلحة مشروعة عند المعالجة ضمن علاقة مع العميل، أو لأغراض التسويق المباشر، أو لمنع الاحتيال، أو لضمان أمن الشبكة والمعلومات المتعلقة بأنظمة تكنولوجيا المعلومات.
كيف تُنظَّم الموافقة وفقًا للائحة العامة لحماية البيانات (GDPR)؟
توجد قواعد صارمة بشأن موافقة صاحب البيانات على معالجة معلوماته:
- يجب أن تكون الموافقة "ممنوحة بحرية، ومحددة، ومستنيرة، ولا لبس فيها".
- يجب أن تكون طلبات الموافقة منفصلة بوضوح عن أي أمور أخرى، وأن تُصاغ باستخدام لغة واضحة وسهلة الفهم.
- يمكن لأصحاب البيانات سحب الموافقة التي قدموها سابقًا في أي وقت، وعليك احترام قرارهم. لا يمكن ببساطة تغيير الأساس القانوني للمعالجة إلى أي مبررات أخرى.
- يجب الاحتفاظ بالمستندات التي تثبت الموافقة.
ما الحقوق الفردية بموجب اللائحة العامة لحماية البيانات (GDPR)؟
تمنح اللائحة العامة لحماية البيانات (GDPR) الأفراد الحقوق التالية:
- الحق في المعرفة (للأفراد الحق في معرفة كيفية جمع الشركات لبياناتهم الشخصية واستخدامها، ومدة الاحتفاظ بهذه البيانات، والأشخاص الذين ستُشارك معهم)؛
- الحق في الاطلاع (للأفراد الحق في معرفة المعلومات التي جمعتها الشركات بالضبط، وكيفية تخزينها لتلك البيانات ومعالجتها، والأغراض التي ستُستخدم من أجلها)؛
- الحق في التصحيح (للأفراد الحق في استكمال البيانات غير المُكتملة وتصحيح البيانات غير الصحيحة)؛
- الحق في المحو (يحق للأفراد المطالبة بحذف بياناتهم الشخصية نهائيًا. ويُعرف هذا أيضًا باسم "الحق في النسيان")؛
- الحق في تقييد المعالجة (إذا لم يتمكن الأفراد من مطالبة المتحكِمين بالبيانات بمحو معلوماتهم الشخصية، فيمكنهم تقييد قدرة المتحكِمين بالبيانات على معالجة تلك البيانات)؛
- الحق في نقل البيانات (يحق للأفراد الحصول على بياناتهم الشخصية وإعادة استخدامها لأغراضهم الخاصة عبر خدمات مختلفة)؛
- الحق في الاعتراض (يحق للأفراد الاعتراض على معالجة بياناتهم الشخصية في ظروف معينة)؛
- الحقوق المتعلقة باتخاذ القرارات آليًا وإنشاء الملفات الشخصية (يحق للأفراد طلب تدخل بشري بدلاً من اتخاذ الخوارزميات للقرارات المهمة بشأنهم).
ما المبادئ السبعة للائحة العامة لحماية البيانات (GDPR)؟
توجد سبعة مبادئ أساسية لحماية البيانات والمساءلة وفقًا للائحة العامة لحماية البيانات (GDPR):
- المشروعية والعدالة والشفافية: يجب أن تكون معالجة البيانات مشروعة وعادلة وشفافة بالنسبة إلى صاحب البيانات.
- تحديد الغرض: يجب معالجة البيانات للأغراض المشروعة المذكورة صراحةً لصاحب البيانات عند جمعها.
- تقليل البيانات: يجب جمع البيانات ومعالجتها بالقدر اللازم فقط للأغراض المحددة.
- الدقة: يجب الحفاظ على دقة البيانات الشخصية وتحديثها.
- تحديد التخزين: يجوز الاحتفاظ بالبيانات الشخصية المحددة طالما كانت ضرورية للغرض المحدد.
- السلامة والسرية: يجب إجراء المعالجة بطريقة تكفل الأمن والسلامة والسرية المناسبة (باستخدام التشفير مثلاً).
- المساءلة — يتحمل المتحكِم بالبيانات مسئولية إثبات الامتثال للائحة العامة لحماية البيانات (GDPR) فيما يتعلق بجميع هذه المبادئ.
هل تشترط اللائحة العامة لحماية البيانات (GDPR) أن تبقى البيانات الشخصية للمقيمين في الاتحاد الأوروبي داخل الاتحاد الأوروبي؟
لا تفرض اللائحة العامة لحماية البيانات (GDPR) قيدًا مباشرًا يلزم ببقاء البيانات الشخصية الخاصة بالمقيمين في الاتحاد الأوروبي داخل الاتحاد الأوروبي فقط. ومع ذلك، تستند حماية البيانات في الاتحاد الأوروبي إلى مبدأ "اللائحة العامة لحماية البيانات (GDPR) ترافق البيانات"، أي أن القواعد التي تحمي البيانات الشخصية تظل سارية بغض النظر عن المكان الذي تُنقل إليه البيانات أو تُخزَّن فيه. ينطبق هذا المبدأ أيضًا عند نقل البيانات الشخصية إلى دولة ليست عضوًا في الاتحاد الأوروبي.
معالجة Ajax للبيانات
هل تعالج Ajax بياناتي الشخصية؟
نعم، يمكن لشركة Ajax معالجة بياناتك الشخصية. فيما يلي الطرق الأساسية التي قد نستخدم بها معلوماتك:
- في أنظمتنا الأمنية (عبر لوحات التحكُّم مثلاً وأجهزة أخرى)؛
- في تطبيقاتنا للمستخدمين النهائيين والمحترفين (PRO): الهاتف المحمول (Ajax Security System وAjax PRO: Tool for Engineers)، وسطح المكتب (Ajax Desktop وAjax PRO Desktop)، وأدوات Ajax للويب (يشار إليها فيما يلي باسم المنتجات أو الخدمات)؛
- عند زيارة موقعنا الإلكتروني على https://ajax.systems؛
- في نطاق التعاون التجاري بينك وبين Ajax (بغض النظر عما إذا كنت شريكًا مباشرًا، أو غير مباشر، أو مقاولًا من الباطن لشركة Ajax)؛
- في أثناء التواصل الشخصي بينك وبين Ajax (مثل المقابلات، والاجتماعات، وغيرها)؛
- عند تقديم الخدمات المتعلقة بخدمات Ajax المحسّنة (بما في ذلك Ajax SIM، وAjax Cloud Storage، وما إلى ذلك)؛
ما أنواع البيانات التي يمكن أن تعالجها Ajax؟
قد تعالج Ajax أنواعًا مختلفة من البيانات اعتمادًا على سيناريو التعامل معك.
فقد نعالج ما يلي عبر أجهزتنا الأمنية:
- المعلومات حول لوحة التحكُّم (مثل الطراز، والرقم التسلسلي، ومعلومات الشبكة بما في ذلك عنوان IP، وسجلات نشاط الجهاز، والتهيئة الحالية والسابقة للجهاز، وموقعه).
- بيانات القياس عن بُعد والمعلومات البيئية.
نعالج بيانات القياس عن بُعد من أجل تزويد المستخدمين بمعلومات عن النظام في شكل حالات وأحداث.
يشير مصطلح "بيانات القياس عن بُعد" (المشار إليه فيما يلي أيضًا باسم "القياس عن بُعد") إلى البيانات والمؤشرات الأخرى التي تجمعها المستشعرات المُدمجة في أجهزتنا، وتنقلها، وتقيسها تلقائيًا لتحديد حالة البيئة وإمكانية الخدمة، واكتشاف أي خلل محتمل في تشغيل الأجهزة.
قد نعالج ما يلي عند استخدام منتجاتنا أو خدماتنا:
- معلوماتك (مثل الاسم، واسم العائلة، وعنوان البريد الإلكتروني، ورقم الهاتف، وصورة حسابك).
- المعلومات التي تشاركها معنا من قائمة جهات الاتصال على جهازك عندما تدعو المستخدمين إلى المنتج (مثل عنوان البريد الإلكتروني أو رقم هاتف الشخص الذي تدعوه إلى المنتج).
- المعرّفات الفريدة لخدماتنا (مثل اسم المستخدم وكلمة المرور).
- المعرّفات الفريدة للمستخدمين الذين يتعاملون مع المنتج، مثل اسم المستخدم، ودور المستخدم في المنتج، وعنوان بريده الإلكتروني؛ والمعلومات حول أجهزتك المحمولة وأجهزة سطح المكتب، مثل نوع الجهاز، ونظام التشغيل، ولغة النظام.
- بيانات الموقع لتوفير تذكيرات بتشغيل النظام/إيقافه إذا نشطت وظيفة السياج الجغرافي في تطبيقنا.
- تُرسل رسالة نصية قصيرة إلى مستخدمي Android وiOS تحتوي على رمز التفويض المطلوب في أثناء تسجيل الحساب أو إجراء تغييرات عليه.
- معلومات استخدامك لمنتجاتنا وخدماتنا (مثل إرسال الطلبات من التطبيق إلى الخادم).
قد نعالج ما يلي عند زيارة موقعنا الإلكتروني:
- المعلومات التي تقدمها عند ملء الاستمارات، والتي قد تتضمن بياناتك الشخصية ومعلومات الاتصال بك.
- معرّفات ملفات تعريف الارتباط (من خلال أداة متوافقة مع اللائحة العامة لحماية البيانات).
- عنوان IP لتحديد الدولة التي تتواجد بها.
قد نعالج ما يلي في حالة التعاون التجاري:
- البيانات الشخصية وبيانات الاتصال لممثلي الشركات (الاسم، والمنصب، وعنوان البريد الإلكتروني، ورقم الهاتف).
- الطلبات الواردة من الشركاء وممثليهم المعتمدين (كالمُرسلة إلى عنوان البريد الإلكتروني للدعم، وعبر التطبيقات، وتطبيقات المراسلة، وما إلى ذلك).
- بطاقات عمل الشركاء.
خلال التواصل الشخصي، أو المقابلات، أو الاجتماعات:
إذا قررت الاتصال بنا أو التقدم بطلب للحصول على وظيفة في Ajax، فقد نجمع أيضًا، بالإضافة إلى البيانات المجموعة بالطريقة الموضحة أعلاه، البيانات الشخصية الإضافية التي تشاركها في أثناء الاتصال و/أو في المستندات التي تقدمها (مثل السيرة الذاتية، خطاب التقديم) ونعالجها، بما في ذلك على سبيل المثال لا الحصر:
- المعلومات الشخصية (الاسم الأول، واسم العائلة، ورقم الهاتف، وعنوان البريد الإلكتروني، والصورة).
- المعرّفات الفريدة (مثل اسم المستخدم، وبيانات تسجيل الدخول).
- خبرة العمل السابقة.
- معلومات التعليم والتدريب.
- الشهادات، والدبلومات، والتوصيات.
- الهوايات، والاهتمامات، والتفضيلات الشخصية الأخرى.
بالنسبة إلى هذه المعالجة، قد يجري تعديل قائمة (نطاق) البيانات الشخصية والمعلومات الأخرى، أو تفصيلها، أو توسيعها خلال العملية. وفي الوقت نفسه، يقتصر جمع البيانات الشخصية اللازمة ومعالجتها على أغراض هذه المعالجة وتُنفّذ وفقًا لمتطلبات القانون المعمول به.
كما يجوز أن تستخدم Ajax تقنيات الذكاء الاصطناعي (يُشار إليها فيما بعد أيضًا باسم "الذكاء الاصطناعي") عند معالجة البيانات في سياق الأعمال التجارية أو التواصل الشخصي، والتعامل مع طلبات الشركاء وبطاقات العمل، وإجراء الاجتماعات والمقابلات، وما إلى ذلك، وكذلك لتحسين التشغيل والعمليات الداخلية.
قد تتضمن البيانات التي يعالجها الذكاء الاصطناعي، في بعض الحالات، بيانات شخصية تحدد هوية شخص ما، بالقدر وإلى الحد التالي: أ) أن تكون متاحة للعامة؛ ب) قُدِمَت طواعيةً.
في الوقت نفسه، يقتصر الوصول إلى البيانات التي قدمتها طواعية إلى Ajax على موظفي Ajax. لا يستطيع الذكاء الاصطناعي التعرُّف على بياناتك ولكنه يعالج مثل هذه الطلبات فقط، لا سيما الطلبات الواردة من مستخدمي/عملاء Ajax، وما إلى ذلك. يتخذ موظفو Ajax حصرًا القرارات المتعلقة بإدارة البيانات التي نتلقاها من طلبات مستخدمي/عملاء Ajax وبطاقات عمل الشركاء.
نتعامل مع مقدمي الخدمات الذين يضمنون المستوى اللازم من حماية البيانات الشخصية فيما يتعلق بالمعالجة المحددة بناءً على الذكاء الاصطناعي.
يُرجى ملاحظة أن معالجة Ajax لهذه البيانات تكون محدودة وقاصرة على أغراض تحسين كفاءة العمليات الداخلية وفي إطار الأغراض ذات الصلة.
ما الغرض والأساس القانوني لعملية المعالجة؟
- لا تُعالج جميع البيانات التي نتلقاها من خلال أجهزتنا الأمنية أو في أثناء استخدامك لمنتجاتنا أو خدماتنا إلا لتزويدك بخدمات الأمن المطلوبة. هذا يعني أننا نعالج جميع هذه البيانات من أجل تنفيذ العقد بيننا. وهذا يعني أيضًا أننا لا نجمع أي بيانات غير ضرورية بشكل خاص لتزويدك بهذه الخدمات.
- إذا قررت الاشتراك في نشرتنا الإخبارية، فسنرسل لك رسائل بريد إلكتروني تحتوي على معلومات عنا وأحدث المستجدات. نحن نعتمد على موافقتك التي تقدمها من خلال تأكيد اشتراكك. سنخصص أيضًا رسائل البريد الإلكتروني بناءً على المعلومات التي لدينا عنك، بحيث تكون أنسب وأفيد لك.
- إذا كنت قد شاركت سجلات تشغيل التطبيق معنا، على سبيل المثال عند مواجهة مشكلة تقنية، فسنعالج هذه السجلات لحل مشكلتك الفنية ولتحسين منتجاتنا وخدماتنا. حيث نعالجها بناءً على مصلحتنا المشروعة لجعل عروضنا في السوق أكثر تنافسية.
- نحن نستخدم البيانات التي تشاركها معنا من قائمة جهات الاتصال على جهازك عندما تدعو المستخدمين إلى المنتج (مثل عنوان البريد الإلكتروني أو رقم هاتف الشخص الذي تدعوه إلى المنتج) لإرسال الدعوة إلى هؤلاء الأشخاص فقط.
- تُعالَج جميع البيانات التي تقدمها لنا طوعًا، سواء عبر البريد الإلكتروني، أو من خلال التطبيقات أو تطبيقات المراسلة، أو من خلال مشاركة بطاقات العمل أو السير الذاتية، إضافةً إلى البيانات المتاحة للعامة، بغرض ضمان كفاءة التشغيل الداخلي، و/أو إقامة تعاون تجاري، و/أو توفير التواصل الشخصي.
أين تُخزَّن المعلومات؟
تُخزّن بيانات المستخدم الشخصية التي قد تجمعها Ajax منك على السحابة في أيرلندا، وألمانيا، وفرنسا (داخل المنطقة الاقتصادية الأوروبية)؛ ويتوقف اختيار مكان تخزين البيانات (في أيرلندا، أو ألمانيا، أو فرنسا) على توافر بنية AWS التحتية.
قد تُخزّن أيضًا بيانات شخصية أخرى تجمعها Ajax على الخوادم و/أو السحابة في ولايات قضائية مختلفة. يتضمن ذلك التخزين عن طريق الشركات التابعة لمجموعة شركات Ajax، بالإضافة إلى الجهات التي تمثل منظمين، أو مقدمي خدمات، أو بائعين لخدمات Ajax، والتي تقع خوادمها في الدول التي توفر مستوى كافيًا من حماية البيانات الشخصية والأمان.
على الرغم من أن قوانين حماية البيانات الشخصية قد تختلف من دولة إلى أخرى، إلا أن Ajax تطبق الاحتياطات الموصوفة في هذه الوثيقة وغيرها من الوثائق الداخلية بغض النظر عن مكان تخزين هذه البيانات.
ما مدة تخزين المعلومات؟
نخزّن البيانات الشخصية طوال مدة تعاوننا مع العميل، باستثناء بعض أنواع المعلومات التي تُخزّن لفترات محدودة، والتي تتضمن:
- قائمة الأحداث في تطبيقات Ajax للهاتف المحمول وسطح المكتب (للمستخدمين النهائيين والمحترفين PRO): مقتصرة على 500 حدث، وتُخزَّن لمدة لا تزيد عن عامين؛
- سجل أحداث حساب الشركة في تطبيق Ajax PRO Desktop: يُخزَّن لمدة عامين. تُخزَّن ملفات الوسائط في سجل أحداث حساب الشركة من 7 أيام إلى عامين، اعتمادًا على إعدادات ملف العميل.
قد تُخزَّن أنواع معينة من البيانات، مثل الاسم، والمسمى الوظيفي، ومعلومات الاتصال للممثلين المذكورين في العقود بعد انتهاء فترة التعاون لتلبية الالتزامات القانونية.
نوع البيانات | الغرض من المعالجة | الأساس القانوني | مدة التخزين |
معلومات لوحة تحكُّم Ajax (الطراز، والرقم التسلسلي، ومعلومات الشبكة، بما في ذلك سجل الأحداث، والتهيئة الحالية والسابقة للجهاز، والموقع) | لضمان التشغيل السليم للوحة تحكُّم Ajax، والأجهزة الأخرى، وتطبيقات Ajax | العقد؛ في حالة دعم الخدمة - المصلحة المشروعة | طوال مدة التعاقد مع العميل، أو حتى يمحوها المستخدم، أو تُمحى بناءً على طلبه. تُحفظ النسخ الاحتياطية لمدة تصل إلى 12 شهرًا. |
المعرّفات الفريدة (اسم المستخدم وكلمة المرور) | تفويض المستخدم | العقد | طوال مدة التعاقد مع العميل، أو حتى يمحوها المستخدم، أو تُمحى بناءً على طلبه. تُحفظ النسخ الاحتياطية لمدة تصل إلى 12 شهرًا. |
البيانات المتعلقة بالموقع | لضمان التشغيل السليم للوحة تحكُّم Ajax، والأجهزة الأخرى، وتطبيقات Ajax | العقد و/أو المصلحة المشروعة | طوال مدة التعاقد مع العميل، أو حتى يمحوها المستخدم، أو تُمحى بناءً على طلبه. تُحفظ النسخ الاحتياطية لمدة تصل إلى 12 شهرًا. |
معلومات استخدامك لمنتجاتنا وخدماتنا (مثل الطلبات من التطبيق إلى الخادم) | لضمان التشغيل السليم للوحة تحكُّم Ajax، والأجهزة الأخرى، وتطبيقات Ajax | العقد | طوال مدة التعاقد مع العميل، أو حتى يمحوها المستخدم، أو تُمحى بناءً على طلبه. تُحفظ النسخ الاحتياطية لمدة تصل إلى 12 شهرًا. |
المعلومات التي تقدمها عند ملء الاستمارات، والتي قد تتضمن بياناتك الشخصية ومعلومات الاتصال بك | لأغراض التواصل، وتسليم المنتجات، والعروض الترويجية | الموافقة | طوال مدة التعاقد مع العميل، أو حتى يمحوها المستخدم، أو تُمحى بناءً على طلبه. تُحفظ النسخ الاحتياطية لمدة تصل إلى 12 شهرًا. |
عنوان IP | لضمان التشغيل السليم للوحة تحكُّم Ajax، والأجهزة الأخرى، وتطبيقات Ajax | الموافقة أو العقد | طوال مدة التعاقد مع العميل، أو حتى يمحوها المستخدم، أو تُمحى بناءً على طلبه. تُحفظ النسخ الاحتياطية لمدة تصل إلى 12 شهرًا. |
الاسم، واللقب، ومعلومات الاتصال | لضمان التشغيل السليم للوحة تحكُّم Ajax، والأجهزة الأخرى، وتطبيقات Ajax | الموافقة | طوال مدة التعاقد مع العميل، أو حتى يمحوها المستخدم، أو تُمحى بناءً على طلبه. تُحفظ النسخ الاحتياطية لمدة تصل إلى 12 شهرًا. |
الصور المُلتقطة باستخدام أجهزة Ajax | لضمان التشغيل السليم للوحة تحكُّم Ajax، والأجهزة الأخرى، وتطبيقات Ajax | العقد |
|
تسجيلات الصوت والفيديو من بعض أجهزة Ajax | لضمان عمل أجهزة Ajax بشكل سليم | العقد | طوال مدة التعاقد مع العميل، أو حتى يمحوها المستخدم، أو تُمحى بناءً على طلبه. تُخزَّن البيانات محليًا فقط (في الذاكرة الداخلية للجهاز)، ولا تصل Ajax إليها. إذا تلقى المستخدم الخدمات كجزء من خدمات Ajax المُحسّنة، فقد تُخزَّن أيضًا في Ajax Cloud Storage (دون وصول Ajax إلى هذا النوع من البيانات). |
بيانات القياس عن بُعد والمعلومات البيئية | لضمان التشغيل السليم للوحة تحكُّم Ajax والأجهزة الأخرى | الموافقة أو العقد | طوال مدة التعاقد مع العميل، أو حتى يمحوها المستخدم، أو تُمحى بناءً على طلبه. تُحفظ النسخ الاحتياطية لمدة تصل إلى 12 شهرًا. |
المعلومات المقدمة خلال التواصل مع الشركاء (مثل بطاقات العمل التي تضم معلومات الاتصال، المسمى الوظيفي، إلخ) | للاتصالات المتعلقة بالتعاون التجاري وترتيب الاجتماعات | الموافقة و/أو العقد | طوال مدة الشراكة، أو حتى يمحوها الشخص، أو تُمحى بناءً على طلبه. |
معلومات المرشح لوظيفة شاغرة و/أو موظف | للتواصل الشخصي، والتعاون، وترتيب المقابلات | الموافقة و/أو العقد | طوال مدة علاقة المرشح/الموظف أو حتى محوها بناءً على طلبه. |
مَن يمتلك حق الوصول إلى النظام والمعلومات من طرف Ajax؟
تتبع Ajax مبادئ تقليل التوافر والوصول إلى البيانات. وبذلك، قد يُمنح الوصول إلى البيانات لموظفي Ajax المسئولين عن دعم عملية تقديم الخدمات والمشروعات فقط. عندما يتمكن موظفو Ajax من الوصول إلى البيانات، تُشفّر أجهزتهم والأدوات الأخرى وفقًا لما تقتضيه أعلى معايير السوق التقنية. ويوقع جميع الموظفين على اتفاقية عدم الإفصاح (NDA) ويُقيّم مستوى حماية البيانات سنويًا. تُسجّل جميع إجراءات الموظفين، وتُفحَص السجلات تلقائيًا في الوقت الفعلي. ونقيّد الوصول في حالة الاشتباه في تجاوز حدود الوصول، ونبدأ في التحقيق في الأمر على الفور. ومع ذلك، نود أن نشير إلى أن Ajax لا تصل إلى البيانات أبدًا دون وجود أساس قانوني صالح لمثل هذا الوصول. ففي بعض الحالات، قد يوجه المستخدم Ajax (على مسئوليته الخاصة) لمنح حق الوصول إلى بيانات المستخدم لجهات خارجية حددها المستخدم (شركات الأمن، فنيي التركيب) عبر تطبيقات الهاتف المحمول أو سطح المكتب. في مثل هذه الحالات، سيكون لدى الشركات التي يختارها المستخدم أيضًا إمكانية الوصول إلى البيانات التي يريد المستخدم نقلها.
ما التدابير التي تتخذها Ajax للامتثال لقوانين حماية البيانات العالمية؟ كيف تمتثل Ajax للائحة العامة لحماية البيانات (GDPR)؟
تطبق Ajax عددًا كبيرًا من التدابير، والآليات، والإجراءات للامتثال لقوانين حماية البيانات الدولية. فعلى سبيل المثال، تُطبق Ajax مبادئ تقليل معالجة البيانات (الخصوصية عن قصد وافتراضيًا)، وتقليل البيانات، والتحكُّم في الوصول، وسياسات معالجة البيانات (سياسات التخزين، والمعالجة، والحذف، إلخ). كما تنفذ Ajax تدابير مختلفة كجزء من عمليات نقل البيانات، بما في ذلك التدابير التنظيمية، والفنية، والبنود التعاقدية القياسية. ويمكنك معرفة المزيد من المعلومات حول هذا الموضوع في قسم نقل البيانات.
كيف يمكنني ممارسة حقوقي في الخصوصية؟
لممارسة حقوقك في الخصوصية (حذف بياناتك الشخصية، أو الاعتراض عليها، أو الحصول على معلومات عنها، أو تقييد المعالجة، وما إلى ذلك)، يمكنك التواصل معنا عبر البريد الإلكتروني support@ajax.systems.
نقل البيانات
مع مَن تشارك Ajax بياناتي؟ ما أنواع البيانات التي يمكن مشاركتها وفي أي حالة؟
بشكل عام، يجوز لنا مشاركة بياناتك الشخصية فقط عند الحاجة لتقديم الخدمات المطلوبة. فقد نفصح عن هذه البيانات للبائعين ومقدمي الخدمات، الذين يقدمون خدمات لازمة لتشغيل منتجاتنا وخدماتنا. ويتضمن ذلك استضافة البيانات، والدعم الفني، والتواصل، وما إلى ذلك. ونحن نتأكد من أن مقدمي الخدمات يضمنون حمايتها كما نفعل.
يمكننا مشاركة معلومات الاتصال بك (مثل رقم الهاتف المحمول، والكنية، والبريد الإلكتروني) مع مقدمي خدمات الأمن إذا طلبت منا ذلك عن طريق اختياره في تطبيقنا. ويُرجى ملاحظة أن مقدمي الخدمات المُشار إليهم متحكِمون بالبيانات مستقلون ويتحملون المسئولية عن حماية معلوماتك الشخصية. على الرغم من أننا نختار شركاء موثوقين لإضافتهم في تطبيقنا، لكن نوصي بمراجعة سياسة الخصوصية لديهم قبل طلب نقل بياناتك إلى الشركات المُختارة.
يمكن لشركة Ajax أن تستخدم خدمات معالجي بيانات فرعيين خارج المنطقة الاقتصادية الأوروبية لتلبية بعض الاحتياجات. وقد تشمل هذه الاحتياجات استضافة البيانات، والاتصالات الفنية للتسجيل، والتركيب، وغيرها من الأنشطة التنظيمية عبر البريد الإلكتروني أو الهاتف.
تبذل Ajax قصارى جهدها لضمان إجراء عمليات النقل بما يتوافق مع جميع قوانين حماية البيانات المعمول بها. وبناءً على ذلك، وقعت شركة Ajax اتفاقيات معالجة البيانات مع جميع جهات المعالجة الفرعية (بما في ذلك اتفاقيات التنسيق القياسية في حالة نقل البيانات عبر الحدود)، بالإضافة إلى التدابير التكميلية الإضافية التي تحدث في عمليات نقل البيانات ومعالجتها. يلتزم جميع معالجي البيانات الفرعيين لدى Ajax بسياسات خصوصية خاصة وغيرها من الوثائق المتعلقة بالخصوصية، والتي يراجعها محترفون من Ajax بانتظام لضمان الامتثال.
قائمة معالجي البيانات الفرعيين المعتمدين من Ajax:
الخدمة | مقدم الخدمة | غرض الاستخدام | رابط إلى سياسة الخصوصية واتفاقية حماية البيانات |
مركز بيانات خدمات أمازون ويب (AWS) | Amazon | استضافة البيانات والنسخ الاحتياطي | |
Twilio | Twilio Group | رسائل نصية قصيرة قابلة للبرمجة | https://www.twilio.com/legal/privacy https://sendgrid.com/resource/general-data-protection-regulation-2/ |
SendGrid | Twilio Group | قابلة للبرمجة قابلة للبرمجة | https://www.twilio.com/legal/privacy https://sendgrid.com/resource/general-data-protection-regulation-2/ |
Mailgun | Sinch Email | بيانات المعاملات التفاعلي | |
MongoDB | MongoDB Inc. | مقدم خدمات قواعد البيانات | |
Google BigQuery | Google LLC | التحليلات وتحسين الخدمة | |
BlueDot | Twiso, Inc | دفتر ملاحظات التواصل مع المرشحين | |
Creatio | CREATIO EMEA LTD | نظام إدارة علاقات العملاء (نظام الاتصالات الموحد) | https://www.creatio.com/privacy-policy, https://www.creatio.com/GDPR |
OpenAI | OpenAI, L.L.C. | الردود الآلية على الطلبات |
ما البنود التعاقدية القياسية؟
تمثل البنود التعاقدية القياسية (SCCs) بنودًا نموذجية موحدة ومعتمدة مسبقًا لحماية البيانات تسمح لجهات التحكُّم والمعالجة بالامتثال لالتزاماتها بموجب قانون الاتحاد الأوروبي لحماية البيانات. ويجوز للمتحكِمين بالبيانات والمعالجين دمجها في ترتيباتهم التعاقدية مع أطراف أخرى، مثل الشركاء التجاريين. فيمكن استخدام البنود على أساس طوعي لإثبات الامتثال لمتطلبات حماية البيانات، ما يتطلب التزامًا تعاقديًا ملزمًا بالتقيد بها. تتمتع المفوضية الأوروبية بصلاحية اعتماد معايير SCCS (1) فيما يتعلق بالعلاقة بين جهات التحكُّم والمعالجة و(2) لنقل البيانات الشخصية إلى بلدان خارج المنطقة الاقتصادية الأوروبية.
ما التدابير التكميلية؟
تمثل التدابير التكميلية إجراءات تقنية وتنظيمية تُنفّذ بشكل خاص وتستخدم لتحقيق مستوى ضمان فعال بشأن البيانات المنقولة يعادل معالجة البيانات داخل المنطقة الاقتصادية الأوروبية.
نفّذت Ajax التدابير التنظيمية التالية، على سبيل المثال لا الحصر:
- تقديم تدريب توعوي منتظم لموظفين Ajax واختبارهم؛
- نظام آلي لمراقبة الاختراقات والثغرات الأمنية في الوقت الفعلي؛
- تسجيل مستمر لجميع العمليات؛
- فحص مخصص منتظم وتحقُّق من سلامة نظام Ajax من الثغرات الأمنية.
نفّذت Ajax التدابير الفنية التالية، على سبيل المثال لا الحصر:
- تدابير لمنع الأشخاص غير المُصرّح لهم من الوصول إلى أنظمة معالجة البيانات في المباني والمرافق (بما في ذلك قواعد البيانات، وخوادم التطبيقات، والأجهزة ذات الصلة)، حيث تُعالج البيانات الشخصية، بما فيها إنشاء مناطق أمنية، وتقييد مسارات الوصول، ووضع تصاريح الوصول للموظفين والأطراف الخارجية، وقفل الأبواب (أجهزة فتح الأبواب الكهربائية، إلخ).
- تدابير منع الأشخاص غير المُصرّح لهم من استخدام أنظمة معالجة البيانات، بما في ذلك إجراءات تحديد هوية المستخدم، وإجراءات المصادقة، وإجراءات تأمين الهوية/كلمة السر، وتشفير وسائط البيانات المؤرشفة.
- تدابير لضمان أن الأشخاص، الذين يحق لهم استخدام نظام معالجة البيانات، لا يمكنهم الوصول إلى هذه البيانات الشخصية إلا وفقًا لحقوق الوصول الممنوحة لهم، وأنه لا يمكن قراءة البيانات الشخصية، أو نسخها، أو تعديلها، أو حذفها دون إذن، بما في ذلك السياسات والإجراءات الداخلية، ومخططات تفويض الرقابة، وحقوق الوصول المختلفة (الملفات الشخصية، والأدوار، والمعاملات، والأهداف)، ومراقبة عمليات الوصول وتسجيلها، والإجراءات التأديبية ضد الموظفين الذين يصلون إلى البيانات الشخصية دون إذن.
- تدابير لضمان عدم إمكانية قراءة البيانات الشخصية أو نسخها، أو تعديلها، أو حذفها دون إذن في أثناء النقل الإلكتروني، أو النقل المادي، أو التخزين على وسائط التخزين (يدويًا أو إلكترونيًا)، وإمكانية التحقُّق من الشركات أو الكيانات القانونية الأخرى التي يتم الكشف عن البيانات الشخصية لها، بما في ذلك التشفير، والتسجيل، وأمن النقل. تُشفّر جميع البيانات الشخصية باستخدام خوارزمية AES256 في حالة السكون ويمكن نقلها عبر HTTPS بتشفير AES128 وTLS 1.2.
- تدابير مراقبة إدخال البيانات، أو تغييرها، أو إزالتها (حذفها)، ومَن فعل ذلك، من أنظمة معالجة البيانات، بما في ذلك أنظمة التسجيل والإبلاغ، ومسارات المراجعة، والتوثيق.
- تدابير لضمان حماية البيانات الشخصية من التلف أو الفقدان العرضي (المادي/الافتراضي)، بما في ذلك إجراءات النسخ الاحتياطي، وإمدادات الطاقة المستمرة (UPS)، والتخزين عن بُعد، وأنظمة مكافحة الفيروسات/الجدران النارية، وخطة التعافي من الكوارث، وخطة استدامة الأعمال.
- تدابير لضمان إمكانية معالجة البيانات الشخصية المجموعة لأغراض مختلفة بشكل منفصل، بما في ذلك الفصل بين قواعد البيانات، وتقييد الاستخدام، والفصل بين الوظائف (الإنتاج/الاختبار).
ما المقصود بتقييم تأثير النقل؟
يمثل تقييم أثر النقل (TIA) تحليلاً يجريه المتحكِم بالبيانات أو معالج البيانات للآثار الأمنية المترتبة على نقل البيانات الشخصية إلى دول خارج الاتحاد الأوروبي/المنطقة الاقتصادية الأوروبية، أو التي يسري عليها قرار الكفاية.