ملاحظة حول الترجمة
هذه الترجمة مقدَّمة لأغراض إعلامية فقط، وفي حال وجود أي اختلاف يكون النص التركي هو المعتمد.
الأطراف وبدء النفاذ
| الطرف | البيان |
|---|---|
| معالج البيانات | Clonify Labs Mühendislik Sanayi ve Ticaret Anonim Şirketi («Clonify»)، Cyberpark Dikmen GO, Ankara، تركيا · kvkk@clonifylabs.com |
| المتحكم في البيانات | العيادة أو المستشفى أو المؤسسة («العميل») التي تبرم مع Clonify عقد خدمة أو شروط اشتراك («الاتفاقية الرئيسية») |
تدخل هذه الاتفاقية حيز النفاذ بقبول العميل للاتفاقية الرئيسية، وتُعد جزءاً لا يتجزأ من الاتفاقية الرئيسية. وإذا طلب العميل ذلك، تُحرَّر نسخة من هذا النص موقَّعة من الطرفين. وتُوجَّه الطلبات إلى العنوان kvkk@clonifylabs.com.
1. التعريفات
تحمل المصطلحات غير المعرَّفة في هذه الاتفاقية المعاني المقررة لها في اللائحة العامة لحماية البيانات (GDPR) وفي KVKK. ومن هذه المصطلحات: البيانات الشخصية، والفئات الخاصة من البيانات الشخصية، والمعالجة، والمتحكم في البيانات، ومعالج البيانات، وصاحب البيانات، وخرق البيانات الشخصية.
- GDPR: اللائحة العامة لحماية البيانات الصادرة عن الاتحاد الأوروبي (EU) 2016/679.
- KVKK: القانون التركي رقم 6698 بشأن حماية البيانات الشخصية (Kişisel Verilerin Korunması Kanunu) وتشريعاته الثانوية.
- المجلس: مجلس حماية البيانات الشخصية.
- تشريعات حماية البيانات: اللائحة العامة لحماية البيانات وKVKK والتشريعات ذات الصلة المنطبقة على الطرفين وعلى المعالجة المعنية. وتندرج ضمنها أيضاً اللائحة العامة لحماية البيانات في المملكة المتحدة والقانون الاتحادي السويسري لحماية البيانات.
- الخدمة: منصة Clonify المشمولة بالاتفاقية الرئيسية. وتندرج ضمنها برمجية CAD لسطح المكتب، ولوحة العيادة القائمة على الويب، والتخزين السحابي، وإدارة صلاحيات المستخدمين، والإشعارات، والدعم الفني.
- البيانات الشخصية للعميل: البيانات الشخصية التي تعالجها Clonify نيابةً عن العميل أثناء تقديم الخدمة. وترد تفاصيلها في الملحق أ.
- البيانات الصحية: البيانات الصحية المندرجة ضمن البيانات الشخصية للعميل والتي تُعد من الفئات الخاصة بالمعنى الوارد في المادة 9 من اللائحة العامة لحماية البيانات والمادة 6 من KVKK. وتندرج ضمنها عمليات المسح التشريحي ثلاثي الأبعاد، والقياسات، ومعايير التصميم والإنتاج.
- المعالج الفرعي: أي طرف ثالث تكلّفه Clonify بمعالجة البيانات الشخصية للعميل نيابةً عن العميل.
- SCC: البنود التعاقدية القياسية الملحقة بقرار التنفيذ (EU) 2021/914 الصادر عن المفوضية الأوروبية.
- العقد القياسي بموجب KVKK: العقود القياسية التي أعلنها المجلس عملاً بالمادة 9 من KVKK واللائحة التنظيمية المتعلقة بإجراءات ومبادئ نقل البيانات الشخصية إلى الخارج.
- الموظفون: موظفو Clonify والمتعاقدون الذين يعملون لحساب Clonify.
2. النطاق والأدوار
- فيما يتعلق بالبيانات الشخصية للعميل، يكون العميل هو المتحكم في البيانات وتكون Clonify هي معالج البيانات. ولا تعالج Clonify هذه البيانات إلا نيابةً عن العميل وفي حدود هذه الاتفاقية.
- إذا كان العميل يعالج هذه البيانات نيابةً عن متحكم آخر في البيانات، تتصرف Clonify بصفتها معالجاً فرعياً. ويتعهد العميل في هذه الحالة بأنه قد حصل على التفويضات اللازمة.
- تُعد Clonify متحكماً مستقلاً في البيانات فيما يتعلق ببياناتها الخاصة، وتقع هذه البيانات خارج نطاق هذه الاتفاقية. وتتعلق هذه البيانات بإدارة حساب العميل، والفوترة، وزيارات الموقع الإلكتروني، والأنشطة التسويقية، وتخضع لسياسة الخصوصية ولإشعار حماية البيانات الشخصية.
- لا تُجري الخدمة أي تشخيص ولا تتخذ قرارات علاجية. ويعود التقييم السريري واعتماد التصميم إلى الأخصائيين الصحيين المخوَّلين لدى العميل.
3. موضوع المعالجة والغرض منها
يرد في الملحق أ موضوع المعالجة ومدتها وطبيعتها والغرض منها، وفئات البيانات، وفئات أصحاب البيانات.
لا تعالج Clonify البيانات الشخصية للعميل لأغراض غير تلك الواردة في الملحق أ. ولا تبيع Clonify هذه البيانات ولا تؤجّرها ولا تستخدمها في التسويق. ولا تستخدم هذه البيانات في تدريب نماذج الذكاء الاصطناعي أو التعلم الآلي ما لم تصدر عن العميل تعليمات كتابية منفصلة بذلك. ولا تُخضع هذه البيانات للتنميط لأغراضها الخاصة.
4. التزامات المتحكم في البيانات
- يتعهد العميل بتوافر الأسس القانونية اللازمة للمعالجة. ويشمل هذا التعهد أيضاً، فيما يتعلق بالبيانات الصحية، الشروط الواردة في المادة 6 من KVKK والمادة 9 من اللائحة العامة لحماية البيانات.
- يلتزم العميل بإعلام أصحاب البيانات وفقاً للأصول. وأصحاب البيانات هم المرضى، وأولياء أمور المرضى أو الأوصياء عليهم، وموظفو العميل أنفسهم. ويلتزم العميل كذلك، عند الاقتضاء، بالحصول على موافقتهم الصريحة والاحتفاظ بسجل لهذه الموافقات.
- يجب أن تكون تعليمات العميل متوافقة مع تشريعات حماية البيانات. ويتحمل العميل المسؤولية عن دقة البيانات التي يرفعها إلى الخدمة وعن مشروعيتها.
- يتحمل العميل المسؤولية عن أمن حسابات المستخدمين الخاصة به. وتشمل هذه المسؤولية إبقاء الصلاحيات محدَّثة، وإلغاء وصول الموظفين المغادرين فوراً، والحفاظ على سرية كلمات المرور، وأمن الأجهزة المثبَّتة عليها برمجية سطح المكتب.
5. التزامات معالج البيانات
5.1 التعليمات الموثَّقة. لا تعالج Clonify البيانات الشخصية للعميل إلا بناءً على تعليمات موثَّقة من العميل. ويخضع النقل إلى بلدان ثالثة أيضاً لهذه القاعدة. والتعليمات الموثَّقة هي: الاتفاقية الرئيسية، وهذه الاتفاقية، والإعدادات والعمليات التي يجريها العميل داخل الخدمة، والتعليمات الإضافية المكتوبة. وإذا رأت Clonify أن تعليمةً ما مخالفة للتشريعات، فإنها تُخطر العميل بذلك فوراً، ويجوز لها تعليق تلك التعليمة إلى أن يتفق الطرفان. وإذا أوجبت التشريعات التي تخضع لها Clonify معالجةً ما، تُخطر Clonify العميل بذلك مسبقاً. وتُستثنى من هذه القاعدة الحالات التي تحظر فيها التشريعات هذا الإخطار.
5.2 السرية. تقصر Clonify الوصول إلى البيانات على الموظفين الذين تقتضي الخدمة وصولهم إليها. ويخضع هؤلاء الموظفون لالتزام كتابي بالسرية، ويستمر هذا الالتزام بعد انتهاء مهامهم.
5.3 الأمن. تطبّق Clonify التدابير الواردة في الملحق ب عملاً بالمادة 32 من اللائحة العامة لحماية البيانات والمادة 12 من KVKK. ويجوز تحديث التدابير، على ألا يؤدي التحديث إلى خفض المستوى العام للأمن.
5.4 طلبات أصحاب البيانات. الطلبات التي تصل إلى Clonify مباشرةً هي طلبات الاطلاع، والتصحيح، والمحو، والتقييد، وقابلية النقل، والاعتراض، والطلبات المقدَّمة بموجب المادة 11 من KVKK. وتحيل Clonify هذه الطلبات إلى العميل خلال 5 أيام عمل كحد أقصى، ولا تردّ عليها من حيث الموضوع دون تعليمات كتابية من العميل. وتوفّر الخدمة وظائف لعرض السجلات وتصحيحها وتصديرها ومحوها. وفي الحالات التي لا تكفي فيها هذه الوظائف، تقدّم Clonify مساعدة فنية معقولة.
5.5 المساعدة الأخرى. تساعد Clonify العميل بقدر معقول في الوفاء بالالتزامات الواردة في المواد 32–36 من اللائحة العامة لحماية البيانات. وهذه الالتزامات هي: الأمن، والإخطار بالخروقات، وتقييم الأثر على حماية البيانات، والتشاور المسبق. كما تقدّم Clonify المساعدة أيضاً في الاستجابة لطلبات المجلس والسلطات الرقابية.
5.6 الإعادة والإتلاف. يجوز للعميل، طوال مدة العقد، تنزيل بياناته باستخدام وظائف التصدير في الخدمة. وبعد انتهاء الاتفاقية الرئيسية، تُمنح للعميل مهلة تصدير مدتها 30 يوماً. وعند الطلب، تُعاد البيانات بصيغ قابلة للقراءة آلياً؛ وتُسلَّم ملفات المسح والتصميم بصيغة STL أو OBJ أو PLY. وتقوم Clonify، خلال 30 يوماً كحد أقصى من تاريخ انقضاء هذه المهلة، بمحو البيانات من أنظمتها الحية ومن أنظمة المعالجين الفرعيين أو بجعلها مجهولة الهوية. وتُتلف النسخ الموجودة في النسخ الاحتياطية بالكتابة فوقها عند نهاية دورة النسخ الاحتياطي المعتادة، ولا تُعالَج حتى ذلك الحين إلا لغرض الاستعادة. ويُؤكَّد الإتلاف كتابياً عند الطلب. ولا تُحفظ البيانات التي توجب التشريعات حفظها إلا للمدة وللغرض المقررين لذلك.
5.7 المعلومات والتدقيق. تقدّم Clonify، بناءً على طلب كتابي وخلال مدة معقولة، المعلومات اللازمة لإثبات امتثالها لهذه الاتفاقية. ويجوز للعميل إجراء التدقيق بنفسه أو عن طريق مدقق مستقل يخضع لالتزام بالسرية ولا يكون من منافسي Clonify. ويُجرى التدقيق مرة واحدة في السنة كحد أقصى، بإخطار كتابي مسبق قبل 30 يوماً على الأقل، وخلال ساعات العمل. ولا تنطبق هذه القيود على عمليات التدقيق التي تُجرى في أعقاب خرق أو بناءً على طلب سلطة رقابية. ولا يشمل التدقيق بيانات العملاء الآخرين ولا الأسرار التجارية. وبالقدر الذي تتوفر فيه لدى Clonify تقارير أو شهادات تدقيق مستقلة، يطّلع العميل على هذه الوثائق أولاً. وتقع نفقات التدقيق على عاتق العميل. غير أنه إذا كشف التدقيق عن مخالفة جوهرية، تتحمل Clonify النفقات المعقولة.
5.8 السجلات. تحتفظ Clonify بسجل لأنشطة المعالجة التي تجريها نيابةً عن العميل، عملاً بالمادة 30(2) من اللائحة العامة لحماية البيانات.
5.9 طلبات السلطات العامة. إذا طلبت سلطة عامة البيانات الشخصية للعميل، تُخطر Clonify العميل بذلك فوراً، باستثناء الحالات التي تحظر فيها التشريعات ذلك. وتلجأ Clonify إلى سبل الطعن القانونية في مواجهة الطلبات التي تراها مخالفة للقانون، ولا تفصح إلا عن الحد الأدنى من البيانات الذي يوجبه القانون.
6. التدابير الفنية والإدارية
تطبّق Clonify التدابير الفنية والإدارية الواردة في الملحق ب. وعملاً بالمادة 12(2) من KVKK، يكون العميل، في حال معالجة Clonify للبيانات نيابةً عنه، مسؤولاً بشكل مشترك مع Clonify عن اتخاذ التدابير الأمنية. وتتحدد المسؤولية في العلاقة الداخلية بين الطرفين وفقاً لالتزامات كل طرف بموجب هذه الاتفاقية.
7. المعالجون الفرعيون
- الإذن الكتابي العام: يمنح العميل Clonify إذناً كتابياً عاماً بتكليف معالجين فرعيين. ويُعد المعالجون الفرعيون الواردون في الملحق ج معتمَدين.
- الإخطار: يُرسَل إلى العميل إخطار بالبريد الإلكتروني قبل 30 يوماً على الأقل من إضافة معالج فرعي جديد أو استبدال معالج فرعي قائم، وتُحدَّث القائمة الواردة في هذه الصفحة. ويتضمن الإخطار الاسم التجاري للمعالج الفرعي، ومقرّه، والمعالجة التي سيجريها، والبلد الذي ستُعالَج فيه البيانات.
- الاعتراض: يجوز للعميل، خلال 15 يوماً من تاريخ الإخطار، الاعتراض كتابياً لأسباب معلَّلة تتعلق بحماية البيانات. ويسعى الطرفان بحسن نية إلى إيجاد حل. وإذا تعذّر التوصل إلى حل، يجوز للعميل فسخ أجزاء الخدمة المتأثرة دون دفع أي شرط جزائي؛ ويُردّ المبلغ المدفوع مقدماً عن الفترة غير المستخدمة.
- التغيير العاجل: إذا اقتضى الأمن أو استمرارية الخدمة إجراء تغيير عاجل، يُرسَل الإخطار في أقرب وقت ممكن بعد التغيير. وفي هذه الحالة تبدأ مهلة الاعتراض من تاريخ الإخطار.
- الالتزامات ذاتها: تبرم Clonify مع كل معالج فرعي عقداً مكتوباً يتضمن التزامات لحماية البيانات بمستوى مماثل في جوهره لتلك الواردة في هذه الاتفاقية.
- المسؤولية: تكون Clonify مسؤولة أمام العميل عن التزامات حماية البيانات المترتبة على معالجيها الفرعيين، كما تكون مسؤولة عن أفعالها هي.
8. الإخطار بخرق البيانات الشخصية
عندما تعلم Clonify بخرق للبيانات الشخصية يمس البيانات الشخصية للعميل، تُخطر العميل بذلك دون تأخير. ويُرسَل الإخطار في جميع الأحوال خلال 48 ساعة كحد أقصى من العلم بالخرق. وتهدف هذه المهلة إلى تمكين العميل من الاستفادة من مهلة 72 ساعة المتاحة له لإخطار السلطة الرقابية عملاً بالمادة 33 من اللائحة العامة لحماية البيانات وقرار المجلس رقم 2019/10. ويُرسَل الإخطار بالبريد الإلكتروني إلى عنوان الاتصال الخاص بحماية البيانات لدى العميل، ويُؤكَّد هاتفياً عند الاقتضاء.
يتضمن الإخطار، بالقدر الذي يمكن معرفته في حينه، ما يلي:
- طبيعة الخرق، ووقت وقوعه ووقت اكتشافه
- فئات البيانات المتأثرة والعدد التقريبي للسجلات (بما في ذلك ما إذا كانت البيانات الصحية قد تأثرت أم لا)
- فئات أصحاب البيانات المتأثرين وعددهم التقريبي
- العواقب المحتملة للخرق
- التدابير المتخذة أو المقترح اتخاذها
- جهة الاتصال لدى Clonify التي يمكن الحصول منها على مزيد من المعلومات
إذا تعذّر تقديم جميع المعلومات في آن واحد، تُقدَّم على مراحل. ولا يُؤخَّر الإخطار الأولي بحجة نقص المعلومات. وتتعاون Clonify مع العميل في التحقيق في الخرق ومعالجة آثاره. ولا تُرسل Clonify إخطاراً إلى أصحاب البيانات أو إلى السلطات نيابةً عن العميل ما لم تتلقَّ تعليمات كتابية من العميل أو يقع عليها التزام قانوني خاص بها. ولا يعني الإخطار إقرار Clonify بأي خطأ من جانبها.
9. النقل الدولي للبيانات
9.1 موقع البيانات. تُحفظ البيانات الشخصية للعميل على خوادم تديرها Clonify وتقع في مركز بيانات داخل الاتحاد الأوروبي. ويشمل ذلك سجلات قاعدة البيانات، وملفات المسح والتصميم ثلاثية الأبعاد، والنسخ الاحتياطية. وأثناء تقديم تطبيق الويب، تمر البيانات عبر البنية التحتية لمزوّد الاستضافة الوارد في الملحق ج. ويجوز لموظفي Clonify الوصول إلى البيانات عن بُعد من تركيا لأغراض الدعم والصيانة.
9.2 المنطقة الاقتصادية الأوروبية والمملكة المتحدة وسويسرا. في الحالات التي تنطبق فيها اللائحة العامة لحماية البيانات، يُعد الوصول والمعالجة اللذان تجريهما Clonify، بحكم كون مقرّها في تركيا، نقلاً إلى بلد ثالث بالمعنى الوارد في الفصل الخامس من اللائحة العامة لحماية البيانات. ولأغراض عمليات النقل هذه، أُدرجت الوحدة 2 من SCC (من المتحكم في البيانات إلى معالج البيانات) في هذه الاتفاقية بالإحالة. وإذا كان العميل نفسه معالجاً للبيانات، تنطبق الوحدة 3. ويكون العميل مُصدِّر البيانات وتكون Clonify مستورد البيانات. وتُطبَّق SCC على النحو التالي:
- ينطبق بند الانضمام الوارد في البند 7 من SCC.
- فيما يخص البند 9(a)، ينطبق الإذن الكتابي العام ومهلة الإخطار البالغة 30 يوماً الواردة في المادة 7 من هذه الاتفاقية.
- لا ينطبق الحكم الاختياري الوارد في البند 11.
- فيما يخص البند 17، ينطبق قانون الدولة العضو في الاتحاد الأوروبي التي يقيم فيها مُصدِّر البيانات. وإذا كان ذلك القانون لا يعترف بحقوق الغير المستفيد، ينطبق القانون الأيرلندي.
- فيما يخص البند 18، تختص محاكم الدولة العضو في الاتحاد الأوروبي التي يقيم فيها مُصدِّر البيانات.
- تتكوّن المعلومات الواردة في ملاحق SCC من الملحق أ والملحق ب والملحق ج من هذه الاتفاقية.
في عمليات النقل من المملكة المتحدة، ينطبق ملحق النقل الدولي للبيانات الصادر عن ICO (UK Addendum). وفي عمليات النقل من سويسرا، تُطبَّق SCC بعد تكييفها مع القانون الاتحادي السويسري لحماية البيانات.
9.3 تركيا (KVKK). إذا كان العميل مقيماً في تركيا، فإن حفظ البيانات على الخوادم الموجودة في الاتحاد الأوروبي ونقلها إلى المعالجين الفرعيين الموجودين خارج تركيا والواردين في الملحق ج يُعد نقلاً إلى الخارج بالمعنى الوارد في المادة 9 من KVKK. وتوقّع Clonify العقد القياسي المناسب بموجب KVKK لعمليات النقل التي تجريها إلى معالجيها الفرعيين، وتُخطر به هيئة حماية البيانات الشخصية خلال خمسة أيام عمل من تاريخ التوقيع. وإذا لزم إبرام عقد قياسي بموجب KVKK بين العميل وClonify، يوقّعه الطرفان بوصفه ملحقاً بهذه الاتفاقية. ويتولى الإخطارَ الطرفُ الملزم به بموجب التشريعات.
9.4 النقل إلى المعالجين الفرعيين. تستند عمليات النقل إلى المعالجين الفرعيين الموجودين خارج الاتحاد الأوروبي/المنطقة الاقتصادية الأوروبية إلى أحد الأسس التالية: قرار كفاية صادر عن المفوضية الأوروبية (بما في ذلك الشهادة بموجب إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة)، أو الوحدة 3 من SCC، أو غير ذلك من الضمانات المناسبة التي تنص عليها التشريعات. وتقيّم Clonify تشريعات البلدان التي تُنقل إليها البيانات، وتطبّق عند الاقتضاء تدابير إضافية مثل التشفير أثناء النقل، وتقييد الوصول، وتقليل البيانات. ويُطلَع العميل على هذا التقييم عند الطلب.
10. المسؤولية
تخضع مسؤولية الطرفين الناشئة عن هذه الاتفاقية لأحكام المسؤولية الواردة في الاتفاقية الرئيسية. ولا تقيّد هذه الحدود حقوق أصحاب البيانات ولا أحكام المسؤولية الآمرة؛ كما لا تنطبق في حالات العمد والإهمال الجسيم. وعملاً بالمادة 82 من اللائحة العامة لحماية البيانات، لا يُسأل معالج البيانات عن الضرر الناشئ عن المعالجة إلا إذا لم يمتثل للالتزامات المفروضة عليه تحديداً أو تصرّف خارج نطاق التعليمات المشروعة.
11. المدة والإنهاء
تظل هذه الاتفاقية سارية طوال مدة الاتفاقية الرئيسية. وما دامت Clonify مستمرة في معالجة البيانات الشخصية للعميل، تستمر الأحكام ذات الصلة في الانطباق، بما في ذلك إجراءات الإعادة والإتلاف الواردة في المادة 5.6. وتظل أحكام السرية والمسؤولية والإعادة والإتلاف سارية بعد انتهاء الاتفاقية.
12. ترتيب الأولوية
في حال وجود تعارض يتعلق بحماية البيانات الشخصية، تسود هذه الاتفاقية على الاتفاقية الرئيسية. وإذا وقع تعارض بين هذه الاتفاقية وSCC، تنطبق SCC. وإذا وقع تعارض بين هذه الاتفاقية والعقد القياسي بموجب KVKK، ينطبق العقد القياسي بموجب KVKK.
13. القانون الواجب التطبيق والمحكمة المختصة
مع مراعاة المسائل الخاضعة لـ SCC، تخضع هذه الاتفاقية لقانون الجمهورية التركية. وتختص محاكم ودوائر التنفيذ في أنقرة (Ankara) بالنظر في النزاعات.
14. أحكام متفرقة
- التعديل: إذا تغيّرت تشريعات حماية البيانات أو أعلنت سلطة مختصة بنوداً قياسية جديدة، يحدّث الطرفان هذه الاتفاقية بحسن نية بالقدر اللازم. ويُخطَر العميل بالتعديلات الجوهرية قبل 30 يوماً على الأقل.
- الإخطارات: تُرسَل الإخطارات الموجهة إلى Clonify إلى العنوان kvkk@clonifylabs.com، وتُرسَل الإخطارات الموجهة إلى العميل إلى عنوان البريد الإلكتروني للمسؤول أو لجهة الاتصال الخاصة بحماية البيانات المسجَّل في حساب العميل.
- قابلية الفصل: لا يؤثر بطلان أي حكم في سائر الأحكام. ويُطبَّق محلّ الحكم الباطل الحكمُ الصحيح الأقرب إلى غرضه.
- اللغة: النص التركي لهذه الاتفاقية هو النص المعتمد. والنصوص المحررة بلغات أخرى هي لأغراض إعلامية.
الملحق أ — تفاصيل معالجة البيانات
| البند | الوصف |
|---|---|
| الموضوع | تقديم الخدمة بموجب الاتفاقية الرئيسية |
| المدة | مدة الاتفاقية الرئيسية ومهلة الإعادة والإتلاف الواردة في المادة 5.6 |
| الطبيعة | الجمع (استيراد ملفات المسح وإدخالات النماذج)، والتسجيل، والتخزين، والتعديل، والحساب (المحاذاة والقياس)، وإنتاج التصاميم، والعرض، والإرسال بناءً على تعليمات العميل (إرسال الملفات إلى شريك التصنيع، ورابط المشاركة مع الطبيب)، والتصدير، والمحو |
| الأغراض | معالجة بيانات المسح ثلاثي الأبعاد، والقياس، وتصميم أجهزة تقويمية/أطراف صناعية مخصصة للشخص (CAD) وإنشاء ملفات الإنتاج (CAM)؛ والاحتفاظ بسجلات المرضى والمواعيد والطلبات والتقارير؛ والتخزين السحابي والمزامنة بين برمجية سطح المكتب ولوحة الويب؛ والتحقق من الهوية وإدارة الصلاحيات؛ وإرسال الإشعارات التي يفعّلها العميل؛ والدعم الفني وإصلاح الأخطاء؛ والسجلات الأمنية وسجلات التدقيق |
| التكرار | مستمر |
| مكان المعالجة | مركز البيانات في الاتحاد الأوروبي؛ والبلدان الواردة في الملحق ج؛ وتركيا فيما يتعلق بوصول موظفي Clonify عن بُعد |
فئات أصحاب البيانات:
- الموظفون المخوَّلون لدى العميل (الأخصائيون السريريون، وفنيو الأجهزة التقويمية والأطراف الصناعية، والمديرون)
- مرضى العميل. وتشمل هذه الفئة الأطفال والرُّضَّع أيضاً (مثل الرُّضَّع الذين يتلقون العلاج بخوذة تقويم الجمجمة).
- أولياء أمور المرضى أو الأوصياء عليهم أو ذووهم
- الأطباء والأخصائيون الصحيون الذين يُطلعهم العميل على المعلومات
| فئة البيانات | البيانات |
|---|---|
| هوية الموظفين وبيانات الاتصال بهم | الاسم الأول، واسم العائلة، والبريد الإلكتروني، والهاتف، والمسمى الوظيفي، واسم المؤسسة، ومعلومات الدور والصلاحيات |
| هوية المرضى وبيانات الاتصال بهم | الاسم الأول، واسم العائلة، وتاريخ الميلاد، والجنس، وبيانات الاتصال بالمريض أو بوليّ أمره، ورقم الهوية (في صورة قيمة مجزّأة [hash] بدلاً من النص الصريح) |
| سجلات العمليات | سجلات المواعيد، والطلبات، وحالة الإنتاج، والتقارير، والفواتير؛ وتفضيلات الموافقة والإشعارات |
| البيانات التقنية | معلومات الجلسة، وعنوان IP، وسجلات الوصول والتدقيق، وسجلات التشخيص التقني لبرمجية سطح المكتب |
| البيانات الصحية: المسوح ثلاثية الأبعاد | مسوح الرأس والجذع والأطراف؛ ملفات الشبكات (mesh) بصيغ STL وOBJ وPLY وCPX وVTP |
| البيانات الصحية: القياسات | CVAI، والمؤشر الرأسي، ومحيط الرأس وحجمه؛ وطول الجذمور ومحيطه وحجمه؛ وغير ذلك من القياسات الميكانيكية الحيوية |
| البيانات الصحية: المعلومات السريرية | التشخيص أو الاستطباب، ومعلومات العلاج والمتابعة، والملاحظات السريرية التي يدخلها العميل |
| البيانات الصحية: التصميم والإنتاج | ملفات تصميم الأجهزة المخصصة للشخص، ومعايير الإنتاج، وسجل المراجعات |
قد تتضمن المسوح ثلاثية الأبعاد التي تشمل منطقة الرأس والوجه تفاصيل من شأنها أن تتيح التعرّف على الشخص. ويعدّ الطرفان هذه البيانات عالية المخاطر.
الملحق ب — التدابير الفنية والإدارية
التحكم في الوصول وإدارة الصلاحيات:
- لا يمكن لكل عيادة الوصول إلا إلى سجلاتها الخاصة. ويُفرض هذا الفصل في طبقة التطبيق، وكذلك في قاعدة البيانات من خلال سياسات أمان على مستوى الصفوف.
- يدير مسؤول الإدارة لدى العميل أدوار المستخدمين وصلاحياتهم داخل العيادة (التحكم في الوصول القائم على الأدوار).
- تتم المشاركة مع المريض أو الطبيب عبر روابط مخصصة للشخص وغير قابلة للتخمين، ويمكن للعميل إلغاؤها.
- لا يمكن تصدير ملف الإنتاج دون اعتماد الأخصائي السريري.
- يقتصر وصول موظفي Clonify على الأشخاص الذين تقتضي مهامهم ذلك (مبدأ الحد الأدنى من الصلاحيات).
التحقق من الهوية والتشفير:
- حسابات المستخدمين شخصية. ويُطبَّق حد أدنى لطول كلمة المرور وفحص لكلمات المرور الضعيفة. وتُحفظ كلمات المرور بصورة غير قابلة للعكس (hash).
- تتم جميع عمليات الوصول إلى الخدمة بصورة مشفّرة عبر HTTPS (TLS).
- تُحفظ أرقام هوية المرضى في صورة قيمة مجزّأة (hash) بدلاً من النص الصريح.
- تُشفَّر سجلات التشخيص التقني لبرمجية سطح المكتب على الجهاز قبل إرسالها، ولا يُفك تشفيرها إلا على الخادم المخوَّل.
- يُرسَل محتوى الإشعارات الفورية (web push) مشفّراً من طرف إلى طرف.
- لا تُحفظ المفاتيح السرية ورموز الوصول في الشيفرة المصدرية.
التسجيل وسلامة البيانات وسجل التدقيق:
- تُدوَّن العمليات الحرجة على السجلات (مثل تسجيل المرضى، وحالة الطلبات، وعمليات الموافقة) في سجل التدقيق. وسجلات التدقيق محمية من التعديل والحذف.
- تخضع انتقالات الحالة في السجلات للرقابة على مستوى قاعدة البيانات. وتُحفظ ملفات التصميم بإصدارات متعاقبة، وتُصان الإصدارات السابقة.
- تُحفظ سجلات الوصول إلى الخادم والسجلات الأمنية لمدة 12 شهراً.
الموظفون والتنظيم وإدارة الحوادث:
- يقدّم جميع الموظفين الذين يصلون إلى البيانات الشخصية للعميل تعهداً كتابياً بالسرية، ويتلقون توعية بشأن حماية البيانات.
- تُلغى صلاحيات وصول الموظفين الذين تنتهي مهامهم فوراً.
- يُطبَّق إجراء لاكتشاف الحوادث الأمنية وتقييمها وتسجيلها والإخطار بها، يتوافق مع المهل الواردة في المادة 8. ويُسجَّل كل خرق مع سببه وأثره والتدابير المتخذة.
- تقع الخوادم في مراكز بيانات خاضعة للتحكم في الوصول تابعة لمزوّد الاستضافة الوارد في الملحق ج. ويتولى هذا المزوّد توفير الأمن المادي.
الملحق ج — المعالجون الفرعيون المعتمَدون
القائمة المحدَّثة متاحة في هذه الصفحة. ويُخطَر بالتغييرات مسبقاً وفقاً للمادة 7.
| المعالج الفرعي | موضوع المعالجة | مكان معالجة البيانات | أساس النقل |
|---|---|---|---|
| Contabo GmbH (ألمانيا) | استضافة الخوادم: قاعدة البيانات، ومستودع الملفات ثلاثية الأبعاد، وخوادم التطبيقات والبريد الإلكتروني، والنسخ الاحتياطية | الاتحاد الأوروبي | داخل الاتحاد الأوروبي |
| Vercel Inc. (الولايات المتحدة) | استضافة الموقع الإلكتروني وتطبيق لوحة الويب ومعالجة طلبات المستخدمين | الولايات المتحدة والشبكة العالمية للمزوّد | إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة أو SCC؛ العقد القياسي بموجب KVKK |
| Google LLC (الولايات المتحدة) / Google Ireland Ltd. | إرسال رسائل البريد الإلكتروني الصادرة من خادم بريد Clonify | الولايات المتحدة والاتحاد الأوروبي | إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة أو SCC؛ العقد القياسي بموجب KVKK |
| Cloudflare, Inc. (الولايات المتحدة) | التحقق من الروبوتات في نماذج التسجيل والتواصل. ولا تُعالَج سوى إشارات المتصفح وعنوان IP؛ ولا يُنقل محتوى النماذج. | الشبكة العالمية للمزوّد | إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة أو SCC؛ العقد القياسي بموجب KVKK |
الخدمات التي لا تُعد من المعالجين الفرعيين:
- المراسلة: إذا ربط العميل حسابه الخاص على WhatsApp بالخدمة، تُرسَل الرسائل عبر حساب العميل باستخدام البنية التحتية لخدمة المراسلة. ويعمل البرنامج الذي يوفّر الربط على خادم Clonify في الاتحاد الأوروبي. وتعود العلاقة مع مزوّد خدمة المراسلة إلى العميل.
- خدمات إشعارات المتصفح: تُرسَل الإشعارات الفورية مشفّرة من طرف إلى طرف عبر خدمة الجهة المصنِّعة لمتصفح المستخدم. ولا يمكن للخدمة الاطلاع على المحتوى.
- برمجية سطح المكتب: تعمل على أجهزة العميل. وتخضع البيانات المحفوظة محلياً على هذه الأجهزة لسيطرة العميل.
للاستفسارات: kvkk@clonifylabs.com