سياسة الخصوصية

نراجع سياسة الخصوصية هذه بانتظام. قد نحتاج أحيانًا إلى إجراء تغييرات أو إضافات عليها، مما قد يؤثر على كيفية تعاملنا مع بياناتك. سنشير في هذه الصفحة إلى أي تغييرات تطرأ على سياسة الخصوصية، لذا يُرجى مراجعتها بانتظام.

تمت مراجعة سياسة الخصوصية هذه وتحديثها آخر مرة في مايو 2023.

1. التفسير

1.1 التعاريف:

اتخاذ القرارات الآلية (ADM):
عندما يُتخذ قرارٌ بناءً على معالجة آلية بحتة (بما في ذلك التنميط) ينتج عنه آثار قانونية أو يؤثر بشكل كبير على فرد. يحظر النظام الأوروبي العام لحماية البيانات (GDPR) اتخاذ القرارات الآلية (إلا في حال استيفاء شروط معينة)، ولكنه لا يحظر المعالجة الآلية.
المعالجة الآلية:
أي شكل من أشكال المعالجة الآلية للبيانات الشخصية التي تتضمن استخدام هذه البيانات لتقييم جوانب شخصية معينة تتعلق بفرد ما، ولا سيما تحليل أو التنبؤ بجوانب تتعلق بأداء ذلك الفرد في العمل، أو وضعه الاقتصادي، أو صحته، أو تفضيلاته الشخصية، أو اهتماماته، أو موثوقيته، أو سلوكه، أو موقعه، أو تحركاته. ويُعدّ التنميط مثالاً على المعالجة الآلية.
اسم الشركة:
سونا بيزنس بي في.
موظفو الشركة:
جميع الموظفين والعمال والمتعاقدين وعمال الوكالات والمستشارين والمديرين والأعضاء وغيرهم.
موافقة:
الاتفاقية التي يجب أن تُمنح بحرية، وأن تكون محددة، ومستنيرة، وأن تكون مؤشراً لا لبس فيه على رغبات صاحب البيانات، والتي من خلالها، عن طريق بيان أو إجراء إيجابي واضح، يدلون على موافقتهم على معالجة البيانات الشخصية المتعلقة بهم.
مسؤول البيانات:
الشخص أو المؤسسة التي تحدد متى ولماذا وكيف تتم معالجة البيانات الشخصية. وهي المسؤولة عن وضع الممارسات والسياسات بما يتماشى مع اللائحة العامة لحماية البيانات (GDPR). نحن المتحكمون في جميع البيانات الشخصية المتعلقة بموظفي شركتنا، والموظفين/المرشحين المحتملين، والبيانات الشخصية التي نستخدمها في إدارة أعمالنا لأغراضنا التجارية المشروعة.
صاحب البيانات:
فرد حيّ، مُحدّد الهوية أو قابل للتحديد، نحتفظ ببياناته الشخصية. قد يكون أصحاب البيانات مواطنين أو مقيمين في أي بلد، وقد يتمتعون بحقوق قانونية فيما يتعلق ببياناتهم الشخصية.
تقييم أثر خصوصية البيانات (DPIA):
الأدوات والتقييمات المستخدمة لتحديد مخاطر أنشطة معالجة البيانات والحد منها. يمكن إجراء تقييم أثر حماية البيانات كجزء من مبدأ الخصوصية بالتصميم، وينبغي إجراؤه لجميع برامج تغيير الأنظمة أو الأعمال الرئيسية التي تتضمن معالجة البيانات الشخصية.
مسؤول حماية البيانات (DPO):
الشخص المطلوب تعيينه في ظروف محددة بموجب اللائحة العامة لحماية البيانات (GDPR). في حال عدم تعيين مسؤول حماية بيانات إلزامي، يُقصد بهذا المصطلح مدير حماية البيانات أو أي تعيين طوعي آخر لمسؤول حماية البيانات، أو يُشير إلى فريق خصوصية البيانات في الشركة المسؤول عن الامتثال لحماية البيانات.
المنطقة الاقتصادية الأوروبية:
الدول الـ 28 في الاتحاد الأوروبي، بالإضافة إلى أيسلندا وليختنشتاين والنرويج.
الموافقة الصريحة:
الموافقة التي تتطلب بيانًا واضحًا ومحددًا للغاية (أي ليس مجرد فعل).
اللائحة العامة لحماية البيانات (GDPR):
اللائحة العامة لحماية البيانات ((الاتحاد الأوروبي) 2016/679). تخضع البيانات الشخصية للضمانات القانونية المحددة في اللائحة العامة لحماية البيانات.
البيانات الشخصية:
أي معلومات تُحدد هوية صاحب البيانات أو معلومات تتعلق به، والتي يُمكننا تحديدها (مباشرةً أو غير مباشرةً) من تلك البيانات وحدها أو بالاشتراك مع مُعرّفات أخرى نمتلكها أو يُمكننا الوصول إليها بشكل معقول. تشمل البيانات الشخصية البيانات الشخصية الحساسة والبيانات الشخصية المُستعارة، ولكنها لا تشمل البيانات المجهولة أو البيانات التي أُزيلت منها هوية الفرد بشكل دائم. قد تكون البيانات الشخصية حقائق (مثل الاسم، أو عنوان البريد الإلكتروني، أو الموقع، أو تاريخ الميلاد) أو رأيًا حول أفعال ذلك الشخص أو سلوكه.
خرق البيانات الشخصية:
أي فعل أو امتناع عن فعل يُعرّض أمن البيانات الشخصية أو سريتها أو سلامتها أو توافرها للخطر، أو يُعرّض الضمانات المادية أو التقنية أو الإدارية أو التنظيمية التي نضعها نحن أو مزودو خدماتنا الخارجيون لحمايتها للخطر. ويُعدّ فقدان البيانات الشخصية أو الوصول إليها أو الكشف عنها أو الحصول عليها دون إذن انتهاكًا لأمن البيانات الشخصية.
الخصوصية بالتصميم:
تنفيذ التدابير التقنية والتنظيمية المناسبة بطريقة فعالة لضمان الامتثال للائحة العامة لحماية البيانات (GDPR).
إشعارات الخصوصية (المشار إليها أيضًا باسم إشعارات المعالجة العادلة):
إشعارات منفصلة توضح المعلومات التي قد تُقدَّم لأصحاب البيانات عندما تجمع الشركة معلومات عنهم. قد تتخذ هذه الإشعارات شكل بيانات خصوصية عامة تنطبق على فئة محددة من الأفراد (على سبيل المثال، إشعارات خصوصية الموظفين، أو المرشحين، أو سياسة خصوصية الموقع الإلكتروني)، أو قد تكون بيانات خصوصية مستقلة تُصدر لمرة واحدة وتغطي عمليات المعالجة المتعلقة بغرض محدد.
المعالجة أو العملية:
أي نشاط يتضمن استخدام البيانات الشخصية. ويشمل ذلك الحصول على البيانات أو تسجيلها أو الاحتفاظ بها، أو إجراء أي عملية أو مجموعة عمليات عليها، بما في ذلك تنظيمها أو تعديلها أو استرجاعها أو استخدامها أو الكشف عنها أو محوها أو إتلافها. كما تشمل المعالجة نقل البيانات الشخصية إلى أطراف ثالثة.
التخفي أو الاسم المستعار:
استبدال المعلومات التي تحدد هوية الفرد بشكل مباشر أو غير مباشر بمعرف اصطناعي واحد أو أكثر أو بأسماء مستعارة بحيث لا يمكن تحديد هوية الشخص الذي تتعلق به البيانات دون استخدام معلومات إضافية يُفترض الاحتفاظ بها بشكل منفصل وآمن.
السياسات ذات الصلة:
أي سياسات أو إجراءات تشغيل أو عمليات خاصة بالشركة تتعلق بمعيار الخصوصية هذا ومصممة لحماية البيانات الشخصية.
البيانات الشخصية الحساسة:
المعلومات التي تكشف عن الأصل العرقي أو الإثني، والآراء السياسية، والمعتقدات الدينية أو ما شابهها، والعضوية في النقابات العمالية، والحالات الصحية الجسدية أو العقلية، والحياة الجنسية، والميول الجنسية، والبيانات البيومترية أو الجينية، والبيانات الشخصية المتعلقة بالجرائم والإدانات الجنائية.

2. مقدمة

يحدد معيار الخصوصية هذا كيفية تعاملنا مع البيانات الشخصية لعملائنا، والعملاء المحتملين، والموردين، والموظفين، والموظفين المحتملين، والمرشحين، والعمال، والأطراف الثالثة الأخرى.

ينطبق معيار الخصوصية هذا على جميع البيانات الشخصية التي نعالجها بغض النظر عن الوسائط التي يتم تخزين تلك البيانات عليها أو ما إذا كانت تتعلق بالموظفين السابقين أو الحاليين أو المرشحين أو العمال أو العملاء أو جهات الاتصال بالموردين أو المساهمين أو مستخدمي الموقع الإلكتروني أو أي شخص آخر معني بالبيانات.

ينطبق معيار الخصوصية هذا على جميع موظفي شركتنا. يجب على جميع موظفينا قراءة هذا المعيار وفهمه والامتثال له عند معالجة البيانات الشخصية نيابةً عنا، كما سيخضعون لتدريب حول متطلباته. يحدد هذا المعيار ما نتوقعه من الشركة لكي تلتزم بالقانون المعمول به. الامتثال لهذا المعيار إلزامي. قد تتوفر سياسات وإرشادات خصوصية ذات صلة للمساعدة في تفسير هذا المعيار والعمل وفقًا له. أي انتهاك لهذا المعيار قد يُعرّض الموظف لإجراءات تأديبية.

لا يجوز مشاركة معيار الخصوصية هذا مع أطراف ثالثة أو عملاء أو جهات تنظيمية دون الحصول على إذن مسبق من مسؤول حماية البيانات.

3. النطاق

ندرك أن التعامل الصحيح والقانوني مع البيانات الشخصية يحافظ على ثقة العملاء بالمنظمة ويضمن نجاح عملياتها التجارية. إن حماية سرية وسلامة البيانات الشخصية مسؤولية بالغة الأهمية نوليها اهتمامًا بالغًا في جميع الأوقات. وتتعرض الشركة لغرامات محتملة تصل إلى 20 مليون يورو أو 41 تريليون روبية من إجمالي إيراداتها السنوية العالمية، أيهما أعلى، وذلك تبعًا لطبيعة المخالفة، في حال عدم امتثالها لأحكام اللائحة العامة لحماية البيانات (GDPR).

يتحمل جميع الرؤساء التنفيذيين والمديرين والمديرين ورؤساء الأقسام والمشرفين وكبار الموظفين مسؤولية ضمان امتثال جميع موظفي الشركة لمعيار الخصوصية هذا، ويحتاجون إلى تطبيق الممارسات والعمليات والضوابط والتدريب المناسب لضمان هذا الامتثال.

يتولى مسؤول حماية البيانات مسؤولية الإشراف على معيار الخصوصية هذا، ووضع السياسات والإرشادات المتعلقة بالخصوصية ذات الصلة، حسب الاقتضاء. ويمكن التواصل مع مسؤول حماية البيانات عبر: data@sonabusiness.com.

يرجى التواصل مع مسؤول حماية البيانات في حال وجود أي استفسارات حول تطبيق معيار الخصوصية هذا أو اللائحة العامة لحماية البيانات (GDPR)، أو إذا كانت لديكم أي مخاوف بشأن عدم الالتزام بهذا المعيار. ويجب عليكم على وجه الخصوص التواصل مع مسؤول حماية البيانات في الحالات التالية:

  1. إذا كنت غير متأكد من الأساس القانوني الذي نعتمد عليه لمعالجة البيانات الشخصية (بما في ذلك المصالح المشروعة التي تستخدمها الشركة) (انظر القسم [5.1] أدناه)؛;
  2. إذا كنت تعتقد أننا بحاجة إلى الاعتماد على الموافقة و/أو نحتاج إلى الحصول على موافقة صريحة (انظر القسم [5.2] أدناه)؛;
  3. إذا كنت تعتقد أننا بحاجة إلى صياغة أو مشاركة إشعارات الخصوصية أو إشعارات المعالجة العادلة (انظر القسم [5.3] أدناه)؛;
  4. إذا كنت غير متأكد من فترة الاحتفاظ بالبيانات الشخصية التي تتم معالجتها (انظر القسم [9] أدناه)؛;
  5. إذا كنت غير متأكد من الإجراءات الأمنية أو غيرها من الإجراءات اللازمة لتنفيذها لحماية البيانات الشخصية (انظر القسم [10.1] أدناه)؛;
  6. في حالة حدوث خرق للبيانات الشخصية (القسم [10.2] أدناه)؛;
  7. إذا كنت غير متأكد من الأساس الذي ننقل بموجبه البيانات الشخصية خارج المنطقة الاقتصادية الأوروبية (انظر القسم [11] أدناه)؛;
  8. إذا كنت بحاجة إلى أي مساعدة في التعامل مع حقوقك أو أي حقوق يستند إليها صاحب البيانات (انظر القسم [12])؛;
  9. عندما تعتقد أننا ننخرط في نشاط معالجة جديد وهام، أو تغيير في نشاط المعالجة الذي من المحتمل أن يتطلب تقييم أثر حماية البيانات (انظر القسم [13.4] أدناه) أو نخطط لاستخدام البيانات الشخصية لأغراض أخرى غير تلك التي تم جمعها من أجلها؛;
  10. إذا كنت تعتقد أننا نخطط للقيام بأي أنشطة تتضمن المعالجة الآلية بما في ذلك التنميط أو اتخاذ القرارات الآلية (انظر القسم [13.5] أدناه)؛;
  11. إذا كنت بحاجة إلى مساعدة أو نصيحة بشأن الامتثال للقانون المعمول به عند قيامنا بأنشطة التسويق المباشر، أو إذا كانت لديك أي مخاوف بشأن أي أنشطة تسويق مباشر قد تشارك فيها الشركة (انظر القسم [13.6] أدناه)؛ أو
  12. إذا كنت بحاجة إلى مساعدة في أي عقود أو مجالات أخرى تتعلق بمشاركة البيانات الشخصية مع أطراف ثالثة (بما في ذلك البائعين) (انظر القسم [13.7] أدناه).

4. مبادئ حماية البيانات الشخصية

نلتزم بالمبادئ المتعلقة بمعالجة البيانات الشخصية المنصوص عليها في اللائحة العامة لحماية البيانات (GDPR)، والتي تتطلب أن تكون البيانات الشخصية:

  1. تمت معالجتها بشكل قانوني وعادل وشفاف (الشرعية والعدالة والشفافية).
  2. يتم جمعها فقط لأغراض محددة وصريحة ومشروعة (تقييد الغرض).
  3. كافية وذات صلة ومحدودة بما هو ضروري فيما يتعلق بالأغراض التي تتم معالجتها من أجلها (تقليل البيانات).
  4. دقيق ويتم تحديثه عند الضرورة (الدقة).
  5. لا يتم الاحتفاظ بها بشكل يسمح بتحديد هوية أصحاب البيانات لفترة أطول من اللازم للأغراض التي تتم معالجة البيانات من أجلها (قيود التخزين).
  6. تتم معالجتها بطريقة تضمن أمنها باستخدام التدابير التقنية والتنظيمية المناسبة للحماية من المعالجة غير المصرح بها أو غير القانونية ومن الفقدان أو التدمير أو التلف العرضي (الأمن والنزاهة والسرية).
  7. لا يجوز نقلها إلى بلد آخر دون وجود ضمانات مناسبة (تقييد النقل).
  8. تم توفيرها لأصحاب البيانات وأصحاب البيانات المسموح لهم بممارسة حقوق معينة فيما يتعلق ببياناتهم الشخصية (حقوق أصحاب البيانات وطلباتهم).

نحن مسؤولون ويجب أن نكون قادرين على إثبات الامتثال لمبادئ حماية البيانات المذكورة أعلاه (المساءلة).

5. الشرعية، والإنصاف، والشفافية

5.1 الشرعية والإنصاف

يجب معالجة البيانات الشخصية بشكل قانوني وعادل وشفاف فيما يتعلق بصاحب البيانات.

لن نقوم بجمع ومعالجة ومشاركة البيانات الشخصية إلا بنزاهة ووفقًا للقانون ولأغراض محددة. يقيّد نظام حماية البيانات العامة (GDPR) إجراءاتنا المتعلقة بالبيانات الشخصية لأغراض قانونية محددة. لا تهدف هذه القيود إلى منع المعالجة، بل إلى ضمان معالجتنا للبيانات الشخصية بنزاهة ودون الإضرار بصاحب البيانات.

يسمح نظام حماية البيانات العامة (GDPR) بمعالجة البيانات لأغراض محددة، بعضها موضح أدناه:

  1. لقد أعطى صاحب البيانات موافقته؛;
  2. تُعد المعالجة ضرورية لتنفيذ عقد مع صاحب البيانات أو تحسباً لتنفيذ عقد مع صاحب البيانات؛;
  3. للوفاء بالتزاماتنا القانونية المتعلقة بالامتثال؛;
  4. لحماية المصالح الحيوية لصاحب البيانات؛;
  5. نسعى لتحقيق مصالحنا المشروعة لأغراض لا تتعارض مع مصالح أو حقوق وحريات أصحاب البيانات الأساسية. فيما يلي أغراض معالجة البيانات الشخصية لتحقيق مصالحنا المشروعة. ونحن على ثقة بأننا حددنا المصالح المشروعة، وأن المعالجة ضرورية لتحقيقها، وأنها متوازنة مع مصالح وحقوق وحريات الأفراد، ونثق بأننا لا نستخدم بيانات الأفراد إلا بالطرق التي يتوقعونها بشكل معقول، وأنه لا توجد طريقة أقل تدخلاً لتحقيق النتيجة نفسها.
  6. لأداء مهمة محددة في المصلحة العامة التي ينص عليها القانون

لقد حددنا أن الأسس القانونية التي نعتمد عليها لمعالجة البيانات الشخصية هي كما يلي:

  • بيانات موظفي الشركة – العقد، أي أننا نحتاج إلى معالجة البيانات الشخصية للوفاء بالتزاماتنا التعاقدية و/أو أن معالجة البيانات هي مصلحة مشروعة، أي لتشغيل أعمالنا.
  • بيانات الموظفين أو المرشحين المحتملين للشركة - بموجب العقد، نحتاج إلى معالجة البيانات الشخصية لاتخاذ قرار بشأن تعيين أو ترشيح أو تقديم أي مرشح، و/أو تُعد معالجة البيانات الشخصية مصلحة مشروعة، أي لتسيير أعمالنا، وسيكون من المفيد للشركة والمرشح تعيين المرشح في منصب معين. وقد نحصل أيضًا على موافقة.
  • العملاء والزبائن – العقد، أي أننا نحتاج إلى معالجة البيانات الشخصية للوفاء بالتزاماتنا التعاقدية مع عملائنا/زبائننا و/أو أن معالجة البيانات الشخصية هي مصلحة مشروعة، أي لتشغيل أعمالنا.
  • الموردون – العقد، أي أننا نحتاج إلى معالجة البيانات الشخصية للوفاء بالتزاماتنا التعاقدية مع الموردين و/أو أن معالجة البيانات الشخصية هي مصلحة مشروعة، أي لتشغيل أعمالنا.
  • جهات الاتصال التجارية، والعملاء المحتملون، والعملاء الفعليون - العقد: أي أننا نحتاج إلى معالجة البيانات الشخصية لتحديد ما إذا كنا سندخل في علاقات تعاقدية مع هذه الفئة من الأفراد، و/أو أن معالجة البيانات الشخصية تُعد مصلحة مشروعة، أي لتشغيل أعمالنا. التسويق للعملاء الفعليين المحتملين و/أو معالجة بياناتهم الشخصية تُعد مصلحة مشروعة، أي لتشغيل أعمالنا، وستكون هذه المصلحة مفيدة للشركة ولهذه الفئة من الأفراد.

5.1.1 البيانات الحساسة

لا نقوم بمعالجة سوى البيانات الشخصية الحساسة المتعلقة بموظفي الشركة الحاليين والمحتملين والمرشحين. ولمعالجة هذه البيانات، يجب علينا استيفاء شرط محدد بموجب المادة 9 من اللائحة العامة لحماية البيانات (GDPR). تستوفي الشركة الشرط (ب) بموجب المادة 9(2)، حيث أن المعالجة ضرورية لأغراض تنفيذ الالتزامات وممارسة الحقوق المحددة للمتحكم بالبيانات أو لصاحب البيانات في مجال التوظيف. كما يجوز لنا الحصول على موافقة صريحة.

5.2 الموافقة

يجب على مراقب البيانات معالجة البيانات الشخصية فقط على أساس واحد أو أكثر من الأسس القانونية المنصوص عليها في اللائحة العامة لحماية البيانات، والتي تشمل الموافقة.

يُعتبر صاحب البيانات موافقاً على معالجة بياناته الشخصية إذا أبدى موافقته بوضوح، سواءً بتصريح أو بإجراء إيجابي. تتطلب الموافقة إجراءً صريحاً، لذا فإن الصمت أو وضع علامة في مربعات محددة مسبقاً أو عدم القيام بأي إجراء لا يُعد كافياً. إذا وردت الموافقة في وثيقة تتناول مسائل أخرى، فيجب فصلها عن تلك المسائل.

يجب أن يتمكن أصحاب البيانات من سحب موافقتهم على المعالجة بسهولة في أي وقت، ويجب احترام هذا السحب فورًا. قد يلزم تجديد الموافقة إذا كنا نعتزم معالجة البيانات الشخصية لغرض مختلف وغير متوافق لم يتم الإفصاح عنه عند موافقة صاحب البيانات لأول مرة.

ما لم يكن لدينا أساس قانوني آخر للمعالجة، قد يُطلب الحصول على موافقة صريحة لمعالجة البيانات الشخصية الحساسة، ولاتخاذ القرارات الآلية، ولنقل البيانات عبر الحدود. عادةً ما نعتمد على أساس قانوني آخر كما هو موضح أعلاه (ولا نطلب موافقة صريحة) لمعالجة معظم أنواع البيانات الحساسة. في حال اشتراط الموافقة الصريحة، سنصدر إشعارًا بالمعالجة العادلة إلى صاحب البيانات للحصول على موافقته الصريحة.

سنقوم بتوثيق الموافقة التي تم الحصول عليها والاحتفاظ بسجلات لجميع الموافقات حتى تتمكن الشركة من إثبات امتثالها لمتطلبات الموافقة.

5.3 الشفافية (إخطار أصحاب البيانات)

يشترط النظام الأوروبي العام لحماية البيانات (GDPR) على جهات التحكم في البيانات تقديم معلومات تفصيلية ومحددة لأصحاب البيانات، وذلك بحسب ما إذا كانت المعلومات قد جُمعت مباشرةً منهم أو من مصادر أخرى. ويجب تقديم هذه المعلومات، وسيتم تقديمها، من خلال إشعارات الخصوصية أو إشعارات المعالجة العادلة المناسبة، والتي يجب أن تكون موجزة وشفافة ومفهومة وسهلة الوصول، وبلغة واضحة وبسيطة ليسهل على صاحب البيانات فهمها.

عندما نقوم بجمع البيانات الشخصية مباشرة من أصحاب البيانات، بما في ذلك لأغراض الموارد البشرية أو التوظيف، سنزود صاحب البيانات بجميع المعلومات المطلوبة بموجب اللائحة العامة لحماية البيانات (GDPR)، بما في ذلك هوية مراقب البيانات ومسؤول حماية البيانات، وكيف ولماذا سنستخدم ونعالج ونفصح ونحمي ونحتفظ بتلك البيانات الشخصية من خلال إشعار المعالجة العادلة الذي يجب تقديمه عندما يقدم صاحب البيانات البيانات الشخصية لأول مرة.

عند جمع البيانات الشخصية بشكل غير مباشر (على سبيل المثال، من طرف ثالث أو مصدر متاح للعموم)، سنزود صاحب البيانات بجميع المعلومات المطلوبة بموجب اللائحة العامة لحماية البيانات (GDPR) في أقرب وقت ممكن بعد جمع/استلام البيانات. كما سنتحقق من أن الطرف الثالث قد جمع البيانات الشخصية وفقًا للائحة العامة لحماية البيانات (GDPR) وعلى أساس يتوافق مع معالجتنا المقترحة لتلك البيانات الشخصية.

6. تحديد الغرض

يجب جمع البيانات الشخصية فقط لأغراض محددة وواضحة ومشروعة. ولا يجوز معالجتها بأي شكل من الأشكال التي تتعارض مع تلك الأغراض.

لن نستخدم البيانات الشخصية لأغراض جديدة أو مختلفة أو غير متوافقة مع تلك التي تم الكشف عنها عند الحصول عليها لأول مرة، إلا إذا قمنا بإبلاغ صاحب البيانات بالأغراض الجديدة وحصلنا على موافقته إذا لزم الأمر.

7. تقليل البيانات

يجب أن تكون البيانات الشخصية كافية وذات صلة ومقتصرة على ما هو ضروري فيما يتعلق بالأغراض التي تتم معالجتها من أجلها.

لن نقوم بمعالجة البيانات الشخصية إلا عندما تتطلب مهامنا ذلك. ولا يجوز لنا معالجة البيانات الشخصية لأي سبب لا يتعلق بمهامنا الوظيفية.

لن نجمع إلا البيانات الشخصية اللازمة لأداء مهامنا الوظيفية، ولن نجمع بيانات زائدة. وسنضمن أن تكون أي بيانات شخصية نجمعها كافية وذات صلة بالأغراض المقصودة.

سنضمن أنه عندما لا تعود هناك حاجة إلى البيانات الشخصية لأغراض محددة، يتم حذفها أو إخفاء هويتها.

8. الدقة

يجب أن تكون البيانات الشخصية دقيقة، ويجب تحديثها عند الضرورة. كما يجب تصحيحها أو حذفها فوراً في حال عدم دقتها.

سنضمن أن تكون البيانات الشخصية التي نستخدمها ونحتفظ بها دقيقة وكاملة ومحدثة وذات صلة بالغرض الذي جمعناها من أجله. سنتحقق من دقة أي بيانات شخصية عند جمعها وبشكل دوري بعد ذلك. وسنتخذ جميع الخطوات المعقولة لإتلاف أو تعديل البيانات الشخصية غير الدقيقة أو القديمة.

9. قيود التخزين

يجب عدم الاحتفاظ بالبيانات الشخصية بشكل يسمح بتحديد هوية صاحبها لفترة أطول من اللازم للأغراض التي تتم معالجة البيانات من أجلها.

لن نحتفظ بالبيانات الشخصية بشكل يسمح بتحديد هوية صاحب البيانات لفترة أطول من اللازم للغرض التجاري المشروع أو الأغراض التي جمعناها من أجلها في الأصل، بما في ذلك الغرض من تلبية أي متطلبات قانونية أو محاسبية أو إبلاغية.

ستحافظ الشركة على سياسات وإجراءات الاحتفاظ بالبيانات لضمان حذف البيانات الشخصية بعد فترة زمنية معقولة للأغراض التي تم الاحتفاظ بها من أجلها، ما لم ينص القانون على الاحتفاظ بهذه البيانات لفترة زمنية دنيا.

سنتخذ جميع الخطوات المعقولة لإتلاف أو محو جميع البيانات الشخصية التي لم نعد بحاجة إليها من أنظمتنا، وذلك وفقًا لجميع جداول وسياسات الاحتفاظ بالسجلات المعمول بها في الشركة. ويشمل ذلك مطالبة الأطراف الثالثة بحذف هذه البيانات عند الاقتضاء.

سنضمن إبلاغ أصحاب البيانات بالفترة التي يتم خلالها تخزين البيانات وكيفية تحديد تلك الفترة في أي إشعار خصوصية أو إشعار معالجة عادلة ساري المفعول.

10. الأمن والنزاهة والسرية

10.1 حماية البيانات الشخصية

يجب تأمين البيانات الشخصية من خلال تدابير تقنية وتنظيمية مناسبة ضد المعالجة غير المصرح بها أو غير القانونية، وضد الفقدان أو التدمير أو التلف العرضي.

سنقوم بتطوير وتنفيذ وصيانة ضمانات أمنية تتناسب مع حجمنا ونطاق أعمالنا ومواردنا المتاحة، وكمية البيانات الشخصية التي نمتلكها أو نحتفظ بها نيابةً عن جهات أخرى، والمخاطر المحددة (بما في ذلك استخدام التشفير وإخفاء الهوية عند الاقتضاء). وسنقوم بتقييم واختبار فعالية هذه الضمانات بشكل دوري لضمان أمن معالجة البيانات الشخصية. نحن مسؤولون عن حماية البيانات الشخصية التي نحتفظ بها. وسنطبق تدابير أمنية معقولة ومناسبة ضد المعالجة غير القانونية أو غير المصرح بها للبيانات الشخصية، وضد الفقدان العرضي أو التلف. وسنولي عناية خاصة لحماية البيانات الشخصية الحساسة من الفقدان والوصول غير المصرح به أو الاستخدام أو الإفصاح.

سنضع سياسات للحفاظ على أمن جميع البيانات الشخصية من لحظة جمعها وحتى لحظة إتلافها. ولن ننقل البيانات الشخصية إلا إلى مزودي خدمات خارجيين يوافقون على الالتزام بالسياسات والإجراءات المطلوبة، ويوافقون على اتخاذ التدابير الكافية عند الطلب.

سنحافظ على أمن البيانات من خلال حماية سرية وسلامة وتوافر البيانات الشخصية، والمحددة على النحو التالي:

  1. تعني السرية أنه لا يمكن الوصول إلى البيانات الشخصية إلا للأشخاص الذين يحتاجون إلى معرفتها والمصرح لهم باستخدامها.
  2. تعني النزاهة أن تكون البيانات الشخصية دقيقة ومناسبة للغرض الذي تتم معالجتها من أجله.
  3. تعني إمكانية الوصول أن المستخدمين المصرح لهم قادرون على الوصول إلى البيانات الشخصية عندما يحتاجون إليها لأغراض مصرح بها.

سنلتزم بسياسة تكنولوجيا المعلومات ولن نحاول التحايل على الضمانات الإدارية والمادية والتقنية التي نطبقها ونحافظ عليها وفقًا للائحة العامة لحماية البيانات والمعايير ذات الصلة لحماية البيانات الشخصية.

10.2 الإبلاغ عن خرق البيانات الشخصية

يتطلب النظام العام لحماية البيانات (GDPR) من مراقبي البيانات إخطار الجهة التنظيمية المختصة بأي خرق للبيانات الشخصية، وفي بعض الحالات، إخطار صاحب البيانات.

لقد وضعنا الإجراء التالي للتعامل مع أي خرق مشتبه به للبيانات الشخصية، وسنقوم بإخطار أصحاب البيانات أو أي جهة تنظيمية مختصة حيثما يُطلب منا ذلك قانونًا.

إذا كنت تعلم أو تشك في حدوث خرق للبيانات الشخصية، فلا تحاول التحقيق في الأمر بنفسك. تواصل فورًا مع الشخص أو الفريق المُعيّن كجهة اتصال رئيسية لخرق البيانات الشخصية، وهو مسؤول حماية البيانات. يجب عليك الاحتفاظ بجميع الأدلة المتعلقة بخرق البيانات الشخصية المحتمل.

11. قيود النقل

يقيّد النظام الأوروبي العام لحماية البيانات (GDPR) نقل البيانات إلى دول خارج المنطقة الاقتصادية الأوروبية لضمان عدم المساس بمستوى حماية البيانات الذي يكفله هذا النظام للأفراد. وتُعتبر البيانات الشخصية التي نشأت في دولة ما عابرة للحدود عند نقلها أو إرسالها أو عرضها أو الوصول إليها في دولة أخرى.

لا يجوز لك نقل البيانات الشخصية خارج المنطقة الاقتصادية الأوروبية إلا إذا انطبق أحد الشروط التالية:

  1. أصدرت المفوضية الأوروبية قراراً يؤكد أن الدولة التي ننقل إليها البيانات الشخصية تضمن مستوى كافياً من الحماية لحقوق وحريات أصحاب البيانات؛;
  2. توجد ضمانات مناسبة مثل القواعد المؤسسية الملزمة (BCR)، والبنود التعاقدية القياسية التي وافقت عليها المفوضية الأوروبية، ومدونة قواعد السلوك المعتمدة أو آلية التصديق، والتي يمكن الحصول على نسخة منها من مسؤول حماية البيانات؛;
  3. وقد قدم صاحب البيانات موافقة صريحة على عملية النقل المقترحة بعد إبلاغه بأي مخاطر محتملة؛ أو
  4. يُعد النقل ضروريًا لأحد الأسباب الأخرى المنصوص عليها في اللائحة العامة لحماية البيانات، بما في ذلك تنفيذ عقد بيننا وبين صاحب البيانات، وأسباب تتعلق بالمصلحة العامة، أو لإنشاء أو ممارسة أو الدفاع عن الدعاوى القانونية، أو لحماية المصالح الحيوية لصاحب البيانات عندما يكون صاحب البيانات غير قادر جسديًا أو قانونيًا على إعطاء الموافقة، وفي بعض الحالات المحدودة، لمصلحتنا المشروعة.

12. حقوق صاحب البيانات وطلباته

يتمتع أصحاب البيانات بحقوق فيما يتعلق بكيفية تعاملنا مع بياناتهم الشخصية. وتشمل هذه الحقوق ما يلي:

  1. يمكنك سحب موافقتك على المعالجة في أي وقت؛;
  2. تلقي معلومات معينة حول أنشطة معالجة البيانات الخاصة بمراقب البيانات؛;
  3. طلب الوصول إلى بياناتهم الشخصية التي نحتفظ بها؛;
  4. منع استخدامنا لبياناتهم الشخصية لأغراض التسويق المباشر؛;
  5. اطلب منا محو البيانات الشخصية إذا لم تعد ضرورية فيما يتعلق بالأغراض التي تم جمعها أو معالجتها من أجلها، أو لتصحيح البيانات غير الدقيقة أو لاستكمال البيانات غير الكاملة؛;
  6. تقييد المعالجة في ظروف محددة؛;
  7. معالجة الاعتراضات التي تم تبريرها على أساس مصالحنا المشروعة أو المصلحة العامة؛;
  8. اطلب نسخة من اتفاقية يتم بموجبها نقل البيانات الشخصية خارج المنطقة الاقتصادية الأوروبية؛;
  9. الاعتراض على القرارات التي تستند فقط إلى المعالجة الآلية، بما في ذلك التنميط (ADM)؛;
  10. منع المعالجة التي من المحتمل أن تسبب ضرراً أو ضيقاً لصاحب البيانات أو أي شخص آخر؛;
  11. يتم إخطارهم بأي خرق للبيانات الشخصية من المحتمل أن يؤدي إلى مخاطر عالية على حقوقهم وحرياتهم؛;
  12. تقديم شكوى إلى السلطة الإشرافية؛ و
  13. في ظروف محدودة، يمكنهم استلام أو طلب نقل بياناتهم الشخصية إلى طرف ثالث بتنسيق منظم وشائع الاستخدام وقابل للقراءة آلياً.

سنتحقق من هوية أي فرد يطلب بيانات بموجب أي من الحقوق المذكورة أعلاه. ولن نسمح لأي طرف ثالث بإقناعنا بالكشف عن البيانات الشخصية دون تفويض رسمي.

سنقوم على الفور بإحالة أي طلب يتعلق بموضوع البيانات نتلقاه إلى مسؤول حماية البيانات، وسنلتزم بعملية استجابة الشركة لموضوع البيانات.

13. المساءلة

13.1

سيقوم مسؤول حماية البيانات بتطبيق التدابير التقنية والتنظيمية المناسبة بفعالية لضمان الامتثال لمبادئ حماية البيانات. ويتحمل مسؤول حماية البيانات مسؤولية إثبات هذا الامتثال.

يجب أن تمتلك الشركة موارد وضوابط كافية لضمان وتوثيق الامتثال للائحة العامة لحماية البيانات (GDPR)، بما في ذلك:

  1. تعيين مسؤول حماية بيانات مؤهل بشكل مناسب ومسؤول تنفيذي مسؤول عن خصوصية البيانات؛;
  2. تطبيق مبدأ الخصوصية بالتصميم عند معالجة البيانات الشخصية وإكمال تقييمات أثر حماية البيانات حيث تشكل المعالجة خطراً كبيراً على حقوق وحريات أصحاب البيانات؛;
  3. دمج حماية البيانات في الوثائق الداخلية بما في ذلك معيار الخصوصية هذا، والسياسات ذات الصلة، وإشعارات الخصوصية أو إشعارات المعالجة العادلة؛;
  4. يجب على الشركة تدريب موظفيها بانتظام على اللائحة العامة لحماية البيانات (GDPR)، ومعيار الخصوصية هذا، والسياسات ذات الصلة، ومسائل حماية البيانات، بما في ذلك، على سبيل المثال، حقوق أصحاب البيانات، والموافقة، والأساس القانوني، وتقييم أثر حماية البيانات (DPIA)، وانتهاكات البيانات الشخصية. كما يجب على الشركة الاحتفاظ بسجل لحضور موظفيها للتدريب؛
  5. إجراء اختبارات منتظمة لتدابير الخصوصية المطبقة وإجراء مراجعات وتدقيقات دورية لتقييم الامتثال، بما في ذلك استخدام نتائج الاختبارات لإثبات جهود تحسين الامتثال.

13.2 حفظ السجلات

يتطلب نظام حماية البيانات العامة (GDPR) منا الاحتفاظ بسجلات كاملة ودقيقة لجميع أنشطة معالجة البيانات لدينا.

سنحتفظ بسجلات مؤسسية دقيقة تعكس عمليات المعالجة لدينا، بما في ذلك سجلات موافقات أصحاب البيانات وإجراءات الحصول على هذه الموافقات.

ستتضمن هذه السجلات، كحد أدنى، اسم وتفاصيل الاتصال بمسؤول حماية البيانات ومسؤول حماية البيانات، ووصفًا واضحًا لأنواع البيانات الشخصية، وأنواع أصحاب البيانات، وأنشطة المعالجة، وأغراض المعالجة، والجهات الخارجية المتلقية للبيانات الشخصية، ومواقع تخزين البيانات الشخصية، وعمليات نقل البيانات الشخصية، وفترة الاحتفاظ بالبيانات الشخصية، ووصفًا لإجراءات الأمان المطبقة. ولإنشاء هذه السجلات، سيتم إنشاء خرائط بيانات تتضمن التفاصيل المذكورة أعلاه بالإضافة إلى مسارات تدفق البيانات المناسبة.

13.3 التدريب والتدقيق

نحن ملزمون بضمان حصول جميع موظفي الشركة على التدريب الكافي لتمكينهم من الامتثال لقوانين حماية البيانات. كما يجب علينا اختبار أنظمتنا وإجراءاتنا بانتظام لتقييم مدى الامتثال.

سيخضع موظفو الشركة لجميع التدريبات الإلزامية المتعلقة بخصوصية البيانات.

سيقوم جميع موظفي الشركة بمراجعة جميع الأنظمة والعمليات الخاضعة لسيطرتهم بانتظام لضمان امتثالها لمعيار الخصوصية هذا والتحقق من وجود ضوابط حوكمة وموارد كافية لضمان الاستخدام السليم وحماية البيانات الشخصية.

13.4 الخصوصية بالتصميم وتقييم أثر حماية البيانات (DPIA)

نحن مطالبون بتطبيق تدابير الخصوصية بالتصميم عند معالجة البيانات الشخصية من خلال تطبيق التدابير التقنية والتنظيمية المناسبة (مثل إخفاء الهوية) بطريقة فعالة، لضمان الامتثال لمبادئ خصوصية البيانات.

سنقوم بتقييم تدابير الخصوصية بالتصميم التي يمكن تطبيقها على جميع البرامج/الأنظمة/العمليات التي تعالج البيانات الشخصية مع مراعاة ما يلي:

  1. أحدث التقنيات؛;
  2. تكلفة التنفيذ؛;
  3. طبيعة ونطاق وسياق وأهداف المعالجة؛ و
  4. مخاطر متفاوتة الاحتمالية والشدة على حقوق وحريات أصحاب البيانات التي تشكلها عملية المعالجة.

يجب على مراقبي البيانات أيضًا إجراء تقييمات أثر حماية البيانات فيما يتعلق بالمعالجة عالية المخاطر.

سنقوم دائمًا بإجراء تقييم لأثر حماية البيانات (وسنتناقش مع مسؤول حماية البيانات) عند تنفيذ برامج تغيير رئيسية في النظام أو الأعمال تتضمن معالجة البيانات الشخصية، بما في ذلك:

  1. استخدام التقنيات الجديدة (البرامج أو الأنظمة أو العمليات)، أو التقنيات المتغيرة (البرامج أو الأنظمة أو العمليات)؛;
  2. المعالجة الآلية بما في ذلك تحديد الملفات الشخصية وإدارة البيانات الآلية؛;
  3. معالجة البيانات الحساسة على نطاق واسع؛ و
  4. مراقبة منهجية واسعة النطاق لمنطقة متاحة للجمهور.

يجب أن يتضمن تقييم أثر حماية البيانات ما يلي:

  1. وصف لعملية المعالجة وأغراضها والمصالح المشروعة لمراقب البيانات إن وجدت؛;
  2. تقييم ضرورة وتناسب المعالجة مع الغرض منها؛;
  3. تقييم المخاطر التي يتعرض لها الأفراد؛ و
  4. تدابير تخفيف المخاطر المطبقة وإثبات الامتثال.

13.5 المعالجة الآلية (بما في ذلك تحديد السمات الشخصية) واتخاذ القرارات الآلية

بشكل عام، يُحظر اتخاذ القرارات الإدارية عندما يكون للقرار تأثير قانوني أو تأثير كبير مماثل على الفرد إلا في الحالات التالية:

  1. وافق صاحب البيانات صراحةً؛;
  2. تتم المعالجة بموجب القانون؛ أو
  3. تُعد عملية المعالجة ضرورية لتنفيذ العقد أو الدخول فيه.

إذا كانت هناك أنواع معينة من البيانات الحساسة قيد المعالجة، فلن يُسمح بالأسباب (ب) أو (ج)، ولكن يمكن معالجة هذه البيانات الحساسة حيثما يكون ذلك ضرورياً (ما لم يكن من الممكن استخدام وسائل أقل تدخلاً) من أجل مصلحة عامة جوهرية مثل منع الاحتيال.

إذا كان القرار سيُبنى حصراً على المعالجة الآلية (بما في ذلك التنميط)، فسيتم إبلاغ أصحاب البيانات بحقهم في الاعتراض عند أول تواصل معنا معهم. وسيتم توضيح هذا الحق لهم بشكل صريح وعرضه بشكل منفصل عن المعلومات الأخرى. علاوة على ذلك، يجب اتخاذ التدابير المناسبة لحماية حقوق أصحاب البيانات وحرياتهم ومصالحهم المشروعة.

سنقوم أيضًا بإبلاغ صاحب البيانات بالمنطق المستخدم في عملية صنع القرار أو التنميط، وأهميته والعواقب المتوقعة، وسنمنح صاحب البيانات الحق في طلب التدخل البشري، أو التعبير عن وجهة نظره، أو الطعن في القرار.

يجب إجراء تقييم أثر حماية البيانات قبل القيام بأي عمليات معالجة آلية (بما في ذلك تحديد الملفات الشخصية) أو أنشطة إدارة البيانات الآلية.

13.6 التسويق المباشر

نحن نخضع لقواعد وقوانين خصوصية معينة عند التسويق لعملائنا.

على سبيل المثال، قد يُشترط الحصول على موافقة مسبقة من صاحب البيانات للتسويق الإلكتروني المباشر (عبر البريد الإلكتروني أو الرسائل النصية أو المكالمات الآلية). ويُتيح الاستثناء المحدود للعملاء الحاليين وجهات الاتصال، والمعروف باسم "الموافقة الضمنية"، للمؤسسات إرسال رسائل تسويقية نصية أو بريد إلكتروني إذا حصلت على بيانات الاتصال الخاصة بهم خلال تعاملات تجارية معهم، وكانت تُسوّق منتجات أو خدمات مماثلة، وأتاحت لهم فرصة إلغاء الاشتراك في التسويق عند جمع البيانات لأول مرة وفي كل رسالة لاحقة.

سيتم منح صاحب البيانات الحق في الاعتراض على التسويق المباشر بشكل صريح وبطريقة مفهومة بحيث يمكن تمييزه بوضوح عن المعلومات الأخرى.

سيتم احترام اعتراض صاحب البيانات على التسويق المباشر فوراً. وفي حال إلغاء العميل اشتراكه في أي وقت، سيتم حذف بياناته في أسرع وقت ممكن. ويشمل الحذف الاحتفاظ بالقدر الكافي من المعلومات لضمان احترام تفضيلات التسويق مستقبلاً.

13.7 مشاركة البيانات الشخصية

بشكل عام، لا يُسمح لنا بمشاركة البيانات الشخصية مع أطراف ثالثة إلا إذا تم وضع ضمانات وترتيبات تعاقدية معينة.

لن نشارك البيانات الشخصية التي نحتفظ بها إلا مع موظف أو وكيل أو ممثل آخر لمجموعتنا (والتي تشمل الشركات التابعة لنا والشركة الأم النهائية بالإضافة إلى الشركات التابعة لها) إذا كان لدى المتلقي حاجة متعلقة بالعمل لمعرفة المعلومات وكان النقل متوافقًا مع أي قيود نقل عبر الحدود سارية.

لن نشارك البيانات الشخصية التي نحتفظ بها مع أطراف ثالثة، مثل مزودي خدماتنا، إلا في الحالات التالية:

  1. إنهم بحاجة إلى معرفة المعلومات لأغراض تقديم الخدمات المتعاقد عليها؛;
  2. إن مشاركة البيانات الشخصية تتوافق مع إشعار الخصوصية المقدم إلى صاحب البيانات، وإذا لزم الأمر، فقد تم الحصول على موافقة صاحب البيانات؛;
  3. وقد وافق الطرف الثالث على الامتثال لمعايير وسياسات وإجراءات أمن البيانات المطلوبة، ووضع تدابير أمنية كافية؛;
  4. يتوافق هذا النقل مع أي قيود سارية على عمليات النقل عبر الحدود؛ و
  5. تم الحصول على عقد مكتوب مكتمل التنفيذ يتضمن بنودًا خاصة بالأطراف الثالثة معتمدة بموجب اللائحة العامة لحماية البيانات (GDPR).

14. التغييرات على معيار الخصوصية هذا

نحتفظ بالحق في تغيير معيار الخصوصية هذا في أي وقت دون إشعار مسبق.

لا يلغي معيار الخصوصية هذا أي قوانين ولوائح وطنية سارية تتعلق بخصوصية البيانات في البلدان التي تعمل فيها الشركة.

المنتجات
الاتصال
الاتصالات
الحلول المتنقلة
الحوسبة السحابية
تواصل معنا
info@sonabusiness.com
وسائل التواصل الاجتماعي
2025 سونا بيزنس. جميع الحقوق محفوظة