تخطي إلى المحتوى

اتفاقية معالجة البيانات

آخر تحديث: 20 أبريل 2026

تشكل اتفاقية معالجة البيانات هذه ("اتفاقية المعالجة") جزءًا من شروط وأحكام استخدام LedgerPort ("الشروط") بين الكيان المحدد في تسجيل حساب LedgerPort ("العميل" أو "المتحكم" أو "أنت" أو "الخاص بك") و PushEngage LLC، وهي شركة ذات مسؤولية محدودة في فلوريدا، تعمل باسم LedgerPort، وتقع في 400 Executive Center Dr, Ste 208, West Palm Beach, Florida 33401 ("LedgerPort" أو "المعالج" أو "نحن" أو "الخاص بنا" أو "لنا").

تنطبق اتفاقية المعالجة هذه على معالجة البيانات الشخصية بواسطة LedgerPort نيابة عن العميل فيما يتعلق بتوفير خدمات مزامنة بيانات LedgerPort ("الخدمات"). في حالة وجود تعارض بين اتفاقية المعالجة هذه والشروط، تسود اتفاقية المعالجة هذه فيما يتعلق بمعالجة البيانات الشخصية.

من خلال الاشتراك في الخدمات واستخدامها، يبرم العميل اتفاقية المعالجة هذه نيابة عن نفسه، وبقدر ما تتطلبه قوانين حماية البيانات المعمول بها، نيابة عن عملائه النهائيين وغيرهم من أصحاب البيانات الذين تتم معالجة بياناتهم الشخصية من خلال الخدمات.

1. التعريفات

"قوانين حماية البيانات" تعني جميع القوانين واللوائح المعمول بها المتعلقة بمعالجة البيانات الشخصية، بما في ذلك، عند الاقتضاء: (أ) قانون خصوصية المستهلك في كاليفورنيا لعام 2018، بصيغته المعدلة بموجب قانون حقوق الخصوصية في كاليفورنيا لعام 2020 (يشار إليهما مجتمعين بـ "CCPA"); (ب) اللائحة العامة لحماية البيانات للاتحاد الأوروبي 2016/679 ("GDPR"); (ج) اللائحة العامة لحماية البيانات في المملكة المتحدة وقانون حماية البيانات لعام 2018 ("UK GDPR"); و (د) أي تشريعات أخرى معمول بها بشأن الخصوصية أو حماية البيانات.

"البيانات الشخصية" تعني أي معلومات تتعلق بشخص طبيعي محدد أو قابل للتحديد تتم معالجتها بواسطة LedgerPort نيابة عن العميل فيما يتعلق بالخدمات. يشمل ذلك "المعلومات الشخصية" كما هو معرف في CCPA و "البيانات الشخصية" كما هو معرف في GDPR و UK GDPR.

"المعالجة" تعني أي عملية أو مجموعة من العمليات التي تتم على البيانات الشخصية، بما في ذلك الجمع، التسجيل، التنظيم، الهيكلة، التخزين، التكييف، التعديل، الاسترجاع، التشاور، الاستخدام، الكشف عن طريق الإرسال، النشر، المحاذاة، الدمج، التقييد، المحو، أو التدمير.

"حادث أمني" يعني أي تدمير أو فقدان أو تغيير أو كشف غير مصرح به أو وصول عرضي أو غير قانوني إلى البيانات الشخصية المرسلة أو المخزنة أو المعالجة بطريقة أخرى بواسطة LedgerPort فيما يتعلق بالخدمات.

"المعالج الفرعي" يعني أي طرف ثالث يتعاقد معه LedgerPort لمعالجة البيانات الشخصية نيابة عن العميل فيما يتعلق بالخدمات.

"البنود التعاقدية القياسية" أو "SCCs" تعني البنود التعاقدية القياسية لنقل البيانات الشخصية إلى بلدان ثالثة التي اعتمدتها المفوضية الأوروبية، كما قد يتم تعديلها أو استبدالها أو تجديدها من وقت لآخر.

2. الأدوار ونطاق المعالجة

2.1 الأدوار

العميل هو المتحكم (أو “العمل” بموجب قانون خصوصية المستهلك في كاليفورنيا) في البيانات الشخصية التي تتم معالجتها من خلال الخدمات. LedgerPort هو المعالج (أو “مقدم الخدمة” بموجب قانون خصوصية المستهلك في كاليفورنيا) الذي يعالج البيانات الشخصية حصريًا نيابة عن العميل ووفقًا لتعليماته الموثقة.

2.2 نطاق المعالجة

تفاصيل المعالجة هي كما يلي:

موضوع المعالجة: مزامنة بيانات التجارة الإلكترونية والبيانات المالية بين المنصات الخارجية المتصلة للعميل (مثل Shopify، QuickBooks Online، Xero، WooCommerce، Magento، Amazon) عبر خدمات LedgerPort.

المدة: طوال مدة اشتراك العميل في الخدمات، بالإضافة إلى ثلاثين (30) يومًا تقويميًا لحذف البيانات بعد الإنهاء، مع مراعاة أي التزامات قانونية أو تنظيمية للاحتفاظ بالبيانات.

الطبيعة والغرض: المزامنة الآلية للبيانات وتحويلها وتعيينها وإرسالها لسجلات التجارة الإلكترونية والبيانات المالية بين المنصات المتصلة للعميل، كما يحددها العميل من خلال الخدمات.

أنواع البيانات الشخصية التي تتم معالجتها:

  • الأسماء (لعملاء العميل النهائيين وجهات الاتصال ومستخدمي الحسابات)
  • عناوين البريد الإلكتروني
  • أرقام الهواتف
  • العناوين الفعلية (للفوترة والشحن)
  • تفاصيل الطلبات والمعاملات (معرفات الطلبات، المبالغ، التواريخ، بنود الطلب)
  • معلومات الدفع (طرق الدفع، مراجع البوابة - ليست أرقام بطاقات كاملة)
  • سجل مشتريات المنتجات
  • بيانات اعتماد الحساب (أسماء المستخدمين، كلمات المرور المشفرة، رموز OAuth)

فئات أصحاب البيانات:

  • عملاء العميل النهائيون (الأفراد الذين تتم مزامنة بيانات طلباتهم ومعلومات الاتصال والمعاملات الخاصة بهم)
  • موظفو العميل والمستخدمون المصرح لهم الذين يصلون إلى الخدمات
  • جهات اتصال العميل التجارية المخزنة في منصات المحاسبة المتصلة

3. التزامات العميل

3.1. يضمن العميل ما يلي: (أ) أن لديه أساسًا قانونيًا بموجب قوانين حماية البيانات المعمول بها لجمع ومعالجة البيانات الشخصية التي يقدمها أو يتيحها من خلال الخدمات؛ (ب) أنه قدم جميع الإشعارات المطلوبة وحصل على جميع الموافقات أو التصاريحات اللازمة من أصحاب البيانات الذين ستتم معالجة بياناتهم الشخصية من خلال الخدمات؛ و (ج) أن تعليماته لـ LedgerPort فيما يتعلق بمعالجة البيانات الشخصية تتوافق مع جميع قوانين حماية البيانات المعمول بها.

3.2. العميل مسؤول وحده عن دقة وجودة ومشروعية البيانات الشخصية المقدمة أو التي تتم معالجتها من خلال الخدمات، وعن الوسائل التي حصل بها العميل على هذه البيانات.

3.3. يجب على العميل إخطار LedgerPort على الفور إذا علم بأي ظروف قد تؤثر على قدرة LedgerPort على الامتثال لالتزاماتها بموجب اتفاقية معالجة البيانات هذه.

4. التزامات LedgerPort

4.1. تعليمات المعالجة. ستقوم LedgerPort بمعالجة البيانات الشخصية فقط نيابة عن العميل ووفقًا لتعليمات العميل الموثقة. تعليمات العميل موثقة في: (أ) اتفاقية حماية البيانات هذه؛ (ب) الشروط؛ و (ج) إعدادات تكوين مزامنة العميل ضمن الخدمات. ستقوم LedgerPort بإبلاغ العميل على الفور إذا، حسب رأيها، انتهكت تعليمات قوانين حماية البيانات المعمول بها.

4.2. السرية. ستقوم LedgerPort بضمان أن جميع الموظفين المصرح لهم بمعالجة البيانات الشخصية قد التزموا بالتزامات السرية أو يخضعون لالتزام قانوني مناسب بالسرية.

4.3. الأمان. ستقوم LedgerPort بتنفيذ وصيانة تدابير فنية وتنظيمية مناسبة لحماية البيانات الشخصية ضد المعالجة غير المصرح بها أو غير القانونية، أو الفقد العرضي، أو التدمير، أو التلف. تشمل هذه التدابير، على سبيل المثال لا الحصر:

  • تشفير البيانات الشخصية أثناء النقل باستخدام بروتوكولات TLS/SSL
  • تشفير رموز OAuth المخزنة، وبيانات الاعتماد، والبيانات الحساسة الأخرى في حالة السكون
  • ضوابط الوصول المستندة إلى الأدوار التي تحد من الوصول إلى البيانات الشخصية للموظفين المصرح لهم على أساس الحاجة إلى المعرفة
  • تقييمات أمنية منتظمة، وفحص الثغرات الأمنية، واختبار الاختراق
  • استضافة آمنة على منصة Google Cloud مع بنية تحتية على مستوى المؤسسات، وعزل الشبكة، وحماية جدار الحماية
  • مراقبة آلية وتنبيه للأنشطة المشبوهة ومحاولات الوصول غير المصرح بها
  • ممارسات دورة حياة تطوير البرامج الآمنة، بما في ذلك مراجعات التعليمات البرمجية وإدارة التبعيات
  • تدريب الموظفين على الوعي الأمني

4.4. الامتثال لقانون خصوصية المستهلك في كاليفورنيا (CCPA). إلى الحد الذي تقوم فيه LedgerPort بمعالجة البيانات الشخصية الخاضعة لقانون CCPA نيابة عن العميل، فإن LedgerPort: (أ) لن تبيع أو تشارك (كما هو محدد في قانون CCPA) البيانات الشخصية؛ (ب) لن تحتفظ بالبيانات الشخصية أو تستخدمها أو تكشف عنها لأي غرض بخلاف الأغراض التجارية المحددة في الشروط واتفاقية حماية البيانات هذه، أو كما هو مسموح به بخلاف ذلك بموجب قانون CCPA؛ (ج) لن تحتفظ بالبيانات الشخصية أو تستخدمها أو تكشف عنها خارج نطاق العلاقة التجارية المباشرة بين LedgerPort والعميل؛ و (د) تشهد بأنها تفهم القيود المنصوص عليها في هذا القسم 4.4 وستلتزم بها.

4.5. المساعدة في حقوق أصحاب البيانات. ستقوم LedgerPort، مع مراعاة طبيعة المعالجة، بمساعدة العميل من خلال تدابير فنية وتنظيمية مناسبة، قدر الإمكان، في الوفاء بالتزام العميل بالاستجابة لطلبات أصحاب البيانات الذين يمارسون حقوقهم بموجب قوانين حماية البيانات المعمول بها (بما في ذلك حقوق الوصول والتصحيح والمحو وقابلية نقل البيانات والتقييد والاعتراض). إذا تلقت LedgerPort طلبًا مباشرًا من صاحب بيانات، فستقوم LedgerPort على الفور بإعادة توجيه صاحب البيانات إلى العميل وإخطار العميل بالطلب.

4.6. المساعدة في الامتثال. تساعد LedgerPort العميل في ضمان الامتثال لالتزاماته بموجب قوانين حماية البيانات المعمول بها فيما يتعلق بـ: (أ) أمن المعالجة؛ (ب) الإخطار بحوادث الأمان؛ (ج) تقييمات تأثير حماية البيانات (حيثما كان ذلك مطلوبًا)؛ و (د) التشاور المسبق مع السلطات الإشرافية (حيثما كان ذلك مطلوبًا). يتم تقديم هذه المساعدة مع مراعاة طبيعة المعالجة والمعلومات المتاحة لـ LedgerPort.

4.7. حذف البيانات. عند إنهاء اشتراك العميل أو انتهاء صلاحيته، تقوم LedgerPort، حسب اختيار العميل، بحذف أو إعادة جميع البيانات الشخصية التي تمت معالجتها نيابة عن العميل في غضون ثلاثين (30) يومًا تقويميًا، وحذف النسخ الموجودة ما لم يتطلب القانون المعمول به مزيدًا من التخزين. يقر العميل بأنه بعد فترة الحذف التي تبلغ ثلاثين (30) يومًا، لن يكون لدى LedgerPort أي التزام بالاحتفاظ بأي بيانات شخصية أو توفيرها.

5. الإخطار بحادث أمان

5.1. الإخطار. تخطر LedgerPort العميل بأي حادث أمان دون تأخير لا داعي له بعد علمه بهذا الحادث. حيثما كان ذلك ممكنًا، يتم الإخطار في غضون اثنتين وسبعين (72) ساعة من علم LedgerPort بحادث الأمان.

5.2. محتوى الإخطار. يشمل الإخطار، إلى الحد المعقول المتاح:

  • وصف لطبيعة حادث الأمان، بما في ذلك فئات وعدد تقريبي لموضوعات البيانات وسجلات البيانات الشخصية المتأثرة
  • اسم وتفاصيل الاتصال بنقطة الاتصال في LedgerPort لمزيد من المعلومات
  • وصف للعواقب المحتملة لحادث الأمان
  • وصف للإجراءات المتخذة أو المقترح اتخاذها لمعالجة حادث الأمان، بما في ذلك الإجراءات للتخفيف من آثاره السلبية المحتملة

5.3. التعاون. تتعاون LedgerPort مع العميل وتتخذ خطوات معقولة تجاريًا للمساعدة في التحقيق في كل حادث أمان والتخفيف منه ومعالجته. كما تساعد LedgerPort العميل في الامتثال لأي التزامات إخطار بالخرق بموجب قوانين حماية البيانات المعمول بها، بما في ذلك متطلبات الإخطار بالخرق في كاليفورنيا بموجب المادة 1798.82 من قانون كاليفورنيا المدني.

5.4. القيود. لا يُعد التزام LedgerPort بالإبلاغ عن حادث أمان أو الاستجابة له بموجب هذا القسم 5، ولن يُفسر على أنه اعتراف من LedgerPort بأي خطأ أو مسؤولية فيما يتعلق بحادث الأمان.

6. المعالجون الفرعيون

6.1. المعالجون الفرعيون المصرح لهم. يمنح العميل إذنًا كتابيًا عامًا لـ LedgerPort بالتعاقد مع معالجين فرعيين لمعالجة البيانات الشخصية نيابة عن العميل. ترد القائمة الحالية للمعالجين الفرعيين المصرح لهم في الجدول 1 (قائمة المعالجين الفرعيين) أدناه ويتم الاحتفاظ بها أيضًا على www.ledgerport.com/sub-processors.

6.2. التزامات المعالج الفرعي. تلتزم LedgerPort بما يلي: (أ) إبرام اتفاقية مكتوبة مع كل معالج فرعي تفرض التزامات حماية بيانات لا تقل حماية عن تلك المنصوص عليها في اتفاقية حماية البيانات هذه؛ (ب) تظل مسؤولة بالكامل أمام العميل عن أداء التزامات كل معالج فرعي؛ و (ج) ضمان أن يقدم كل معالج فرعي ضمانات كافية لتنفيذ تدابير تقنية وتنظيمية مناسبة.

6.3. التغييرات على المعالجات الفرعية. تخطر LedgerPort العميل عبر البريد الإلكتروني قبل ثلاثين (30) يومًا على الأقل من التعاقد مع أي معالج فرعي جديد أو استبدال معالج فرعي قائم. يحدد الإشعار المعالج الفرعي الجديد، ويصف أنشطة معالجته، ويذكر موقعه. إذا اعترض العميل على معالج فرعي جديد لأسباب معقولة تتعلق بحماية البيانات، فيجب على العميل إخطار LedgerPort كتابيًا في غضون خمسة عشر (15) يومًا من استلام الإشعار. تعمل الأطراف معًا بحسن نية لإيجاد حل مقبول للطرفين. إذا لم يتم التوصل إلى حل في غضون ثلاثين (30) يومًا من اعتراض العميل، يجوز للعميل إنهاء الخدمات المتأثرة دون عقوبة عن طريق تقديم إشعار كتابي إلى LedgerPort.

7. عمليات نقل البيانات الدولية

7.1. تتم استضافة الخدمات على بنية تحتية تقع في الولايات المتحدة. يتم تخزين ومعالجة البيانات الشخصية التي تتم معالجتها من خلال الخدمات في الولايات المتحدة.

7.2. إلى الحد الذي تتضمن فيه معالجة البيانات الشخصية نقل البيانات الشخصية من المنطقة الاقتصادية الأوروبية ("EEA") أو المملكة المتحدة أو سويسرا إلى بلد لم يتم الاعتراف به على أنه يوفر مستوى كافيًا من حماية البيانات، توافق الأطراف على أن عمليات النقل هذه تخضع لبنود العقود القياسية التي اعتمدتها المفوضية الأوروبية (قرار التنفيذ الأوروبي (EU) 2021/914)، والتي يتم دمجها هنا بالرجوع إليها في اتفاقية حماية البيانات هذه. بالنسبة لعمليات النقل من المملكة المتحدة، تنطبق ملحق نقل البيانات الدولي لبنود العقود القياسية الأوروبية الصادرة عن مكتب مفوض المعلومات في المملكة المتحدة.

7.3. تنفذ LedgerPort تدابير تكميلية مناسبة لضمان عدم تقويض مستوى حماية البيانات الشخصية بسبب النقل، مع مراعاة قوانين وممارسات بلد الوجهة.

ملاحظة: تركز LedgerPort حاليًا على سوق الولايات المتحدة. مع توسع الخدمات لخدمة العملاء في المنطقة الاقتصادية الأوروبية والمملكة المتحدة، ستقوم LedgerPort بتنفيذ بنود العقود القياسية المعمول بها وجعلها متاحة لتوقيع العميل المشترك على www.ledgerport.com/legal.

8. حقوق التدقيق

8.1. توفر LedgerPort للعميل، عند الطلب، جميع المعلومات الضرورية بشكل معقول لإثبات الامتثال لاتفاقية حماية البيانات هذه وقوانين حماية البيانات المعمول بها.

8.2. يجوز للعميل (أو مدقق طرف ثالث مؤهل ومستقل يعينه العميل) إجراء تدقيق لأنشطة معالجة LedgerPort وتدابيرها الأمنية، وفقًا للشروط التالية:

  • يجب على العميل تقديم إشعار كتابي مسبق لمدة ثلاثين (30) يومًا على الأقل لأي طلب تدقيق
  • تُجرى عمليات التدقيق خلال ساعات العمل العادية، ولا تزيد عن مرة واحدة كل اثني عشر (12) شهرًا، ما لم يتطلب حادث أمني أو متطلب تنظيمي إجراء تدقيق إضافي
  • يجب على العميل التأكد من أن المدقق يوقع اتفاقية سرية مقبولة لدى LedgerPort قبل بدء التدقيق
  • تُجرى عمليات التدقيق بطريقة تقلل من تعطيل العمليات التجارية لـ LedgerPort
  • يتحمل العميل تكاليف أي تدقيق، إلا في الحالات التي يكشف فيها التدقيق عن خرق مادي لاتفاقية حماية البيانات هذه من قبل LedgerPort

8.3. كبديل للتدقيق في الموقع، قد توفر LedgerPort للعميل، حسب تقديرها: (أ) نسخة من أي تقرير SOC 2 Type II ساري المفعول، أو شهادة ISO 27001، أو تقرير تدقيق مماثل لطرف ثالث؛ أو (ب) ردود مكتوبة على أسئلة التدقيق المعقولة للعميل. عندما يتم توفير هذه الوثائق وتلبي متطلبات تدقيق العميل بشكل معقول، يوافق العميل على أن هذا يفي بحق التدقيق للفترة المطبقة.

9. المسؤولية

9.1. تخضع المسؤولية الإجمالية لكل طرف الناشئة عن اتفاقية حماية البيانات هذه أو المتعلقة بها لقيود المسؤولية المنصوص عليها في الشروط.

9.2. لا يحد أي شيء في اتفاقية حماية البيانات هذه من مسؤولية أي طرف فيما يتعلق بـ: (أ) الاحتيال أو التحريف الاحتيالي؛ (ب) الوفاة أو الإصابة الشخصية الناجمة عن الإهمال؛ أو (ج) أي مسؤولية لا يمكن استبعادها أو الحد منها بموجب القانون المعمول به.

10. المدة والإنهاء

10.1. تدخل اتفاقية حماية البيانات هذه حيز التنفيذ في التاريخ الذي يشترك فيه العميل لأول مرة في الخدمات وتبقى سارية المفعول طوال مدة معالجة LedgerPort للبيانات الشخصية نيابة عن العميل.

10.2. عند إنهاء الشروط، تمتثل LedgerPort لالتزامات حذف البيانات المنصوص عليها في القسم 4.7 من اتفاقية حماية البيانات هذه.

10.3. تبقى الأقسام 1 (التعريفات)، 4.7 (حذف البيانات)، 5 (الإبلاغ عن حوادث الأمان)، 8 (حقوق التدقيق)، 9 (المسؤولية)، وهذا القسم 10.3 سارية المفعول بعد إنهاء اتفاقية حماية البيانات هذه.

11. أحكام عامة

11.1. القانون الحاكم. تخضع اتفاقية حماية البيانات هذه لقوانين ولاية فلوريدا، بغض النظر عن أحكام تعارض القوانين، باستثناء الحالات التي تتطلب فيها قوانين حماية البيانات المعمول بها تطبيق قانون حاكم مختلف لأحكام معينة (مثل البنود التعاقدية القياسية، التي تخضع لقانون دولة عضو في الاتحاد الأوروبي التي يكون فيها المراقب مؤسسًا).

11.2. التعديلات. قد تقوم LedgerPort بتحديث اتفاقية حماية البيانات هذه من وقت لآخر لتعكس التغييرات في ممارسات معالجة البيانات الخاصة بها، أو المعالجات الفرعية، أو قوانين حماية البيانات المعمول بها. تقوم LedgerPort بإخطار العميل بالتغييرات المادية قبل ثلاثين (30) يومًا على الأقل من سريانها. يشكل الاستمرار في استخدام الخدمات بعد هذا الإشعار قبولًا لاتفاقية حماية البيانات المحدثة.

11.3. القابلية للفصل. إذا وُجد أن أي بند من بنود اتفاقية معالجة البيانات هذه غير صالح أو غير قابل للتنفيذ، تظل البنود المتبقية سارية المفعول بالكامل.

11.4. اتفاقية معالجة البيانات الكاملة. تشكل اتفاقية معالجة البيانات هذه، جنبًا إلى جنب مع الشروط وسياسة الخصوصية، الاتفاق الكامل بين الطرفين فيما يتعلق بمعالجة البيانات الشخصية فيما يتعلق بالخدمات.

11.5. الاتصال. للأسئلة أو المخاوف المتعلقة باتفاقية معالجة البيانات هذه أو ممارسات معالجة البيانات الخاصة بـ LedgerPort، يرجى الاتصال بـ:

LedgerPort (تديرها PushEngage LLC) — الخصوصية
400 Executive Center Dr, Ste 208
West Palm Beach, Florida 33401
البريد الإلكتروني: [email protected]


الجدول 1: المعالجون الفرعيون المصرح لهم

ساري المفعول اعتبارًا من 20 أبريل 2026. يتم الاحتفاظ بقائمة المعالجات الفرعية الحالية أيضًا على www.ledgerport.com/sub-processors.

المعالج الفرعيالغرضالموقعالبيانات المعالجة
منصة Google Cloud (Google LLC)استضافة البنية التحتية السحابية، استضافة قواعد البيانات، معالجة البيانات، والتخزينالولايات المتحدة الأمريكيةجميع البيانات الشخصية المعالجة من خلال الخدمات
سترايب، إنك.معالجة مدفوعات بطاقات الائتمان/الخصم للاشتراكات المباشرةالولايات المتحدة الأمريكيةاسم العميل، البريد الإلكتروني، عنوان الفوترة، تفاصيل بطاقة الدفع (مميزة برموز)
شوبيفاي، إنك.فوترة التطبيقات للاشتراكات المثبتة على Shopify؛ تكامل منصة التجارة الإلكترونيةكندا / الولايات المتحدةاسم العميل، البريد الإلكتروني، معرف حساب Shopify، معلومات الفوترة؛ بيانات التجارة الإلكترونية حسب التكوين
إنتويت، إنك. (كويك بوكس أونلاين)تكامل منصة المحاسبةالولايات المتحدة الأمريكيةبيانات المحاسبة وسجلات العملاء حسب تكوين العميل
زيرو ليمتدتكامل منصة المحاسبة (مخطط له)نيوزيلندا / عالميبيانات المحاسبة وسجلات العملاء حسب تكوين العميل
ليندريستسليم رسائل البريد الإلكتروني للمعاملات والتسويقالولايات المتحدة الأمريكيةاسم العميل، عنوان البريد الإلكتروني، محتوى البريد الإلكتروني
FreeScout (مستضاف ذاتيًا)إدارة تذاكر دعم العملاءالولايات المتحدة (مستضافة على البنية التحتية لـ LedgerPort)اسم العميل، عنوان البريد الإلكتروني، محتوى تذكرة الدعم
جوجل إل إل سي (أناليتكس)تحليلات استخدام الموقع والمنتجالولايات المتحدة الأمريكيةعنوان IP (مجهول الهوية)، معلومات الجهاز، سلوك التصفح، بيانات الاستخدام
ميتا بلاتفورمز، إنك.قياس الحملات التسويقية والإعلانالولايات المتحدة الأمريكيةعنوان IP، معلومات الجهاز، سلوك التصفح (عبر البكسل)

تخضع قائمة المعالجات الفرعية هذه للتغيير وفقًا للمادة 6.3 من اتفاقية معالجة البيانات هذه. سيتم إخطار العملاء قبل ثلاثين (30) يومًا على الأقل من إشراك أي معالج فرعي جديد.


الجدول 2: التدابير الفنية والتنظيمية

تطبق LedgerPort التدابير الفنية والتنظيمية التالية لحماية البيانات الشخصية التي تتم معالجتها من خلال الخدمات:

التحكم في الوصول

  • المصادقة متعددة العوامل للوصول الإداري إلى LedgerPort
  • ضوابط الوصول المستندة إلى الأدوار (RBAC) لجميع الأنظمة الداخلية
  • مبدأ الحد الأدنى من الامتياز المطبق على جميع الموظفين وحسابات الخدمة
  • بيانات اعتماد فريدة لجميع الموظفين؛ يُحظر استخدام الحسابات المشتركة
  • التزويد وإلغاء التزويد الآلي للوصول عند تأهيل الموظفين وإيقافهم

التشفير

  • TLS 1.2 أو أعلى لجميع البيانات أثناء النقل
  • تشفير AES-256 لرموز OAuth وبيانات الاعتماد الحساسة في حالة السكون
  • تشفير افتراضي من Google Cloud Platform في حالة السكون لجميع البيانات المخزنة
  • نسخ احتياطي مشفر لقواعد البيانات

أمن الشبكة

  • جدار حماية تطبيقات الويب (WAF) الذي يحمي نقاط النهاية المواجهة للجمهور
  • تجزئة الشبكة والعزل بين بيئات الإنتاج والتجريب والتطوير
  • خدمات التخفيف من هجمات DDoS
  • أنظمة كشف التسلل ومنعه
  • مسح منتظم للثغرات الأمنية للأنظمة الخارجية والداخلية

أمن التطبيقات

  • دورة حياة تطوير البرمجيات الآمنة (SDLC) مع مراجعات أمنية
  • فحص الثغرات الأمنية في التبعيات والتصحيح الآلي
  • التحقق من صحة المدخلات وترميز المخرجات لمنع هجمات الحقن
  • مراجعات دورية للكود مع التركيز على الأمن
  • اختبارات أمنية آلية في خطوط أنابيب CI/CD

معالجة البيانات

  • البيانات الشخصية مفصولة حسب حساب العميل؛ لا يوجد وصول لبيانات عبر المستأجرين
  • الحذف الآلي للبيانات في غضون ثلاثين (30) يومًا من إنهاء الحساب
  • سجلات المزامنة ومسارات التدقيق محفوظة وفقًا لفترات الاحتفاظ بخطة الاشتراك
  • رموز OAuth مشفرة ومخزنة بشكل منفصل عن بيانات التطبيق
  • بيانات النسخ الاحتياطي مشفرة ومحتفظ بها لأغراض التعافي من الكوارث فقط

المراقبة والاستجابة للحوادث

  • مراقبة آلية للبنية التحتية وصحة التطبيق على مدار الساعة طوال أيام الأسبوع
  • تسجيل مركزي مع تخزين سجلات مقاوم للتلاعب
  • خطة استجابة موثقة للحوادث مع إجراءات تصعيد محددة
  • تدريبات دورية للاستجابة للحوادث وتمارين الطاولة
  • مراجعة ما بعد الحادث وتتبع الإصلاحات

الموظفون

  • فحوصات خلفية لجميع الموظفين الذين لديهم وصول إلى أنظمة الإنتاج
  • اتفاقيات سرية لجميع الموظفين
  • تدريب سنوي على الوعي الأمني
  • سياسات واضحة للمكاتب المقفلة وشاشات الكمبيوتر

استمرارية الأعمال

  • نسخ احتياطي آلي يومي لقواعد البيانات مع تكرار جغرافي
  • خطة التعافي من الكوارث مع أهداف زمنية محددة للتعافي (RTO) وأهداف نقطة التعافي (RPO)
  • اختبارات استعادة النسخ الاحتياطي الدورية