اتفاقيات معالجة البيانات والإقامة الجغرافية للبيانات والجهات المعالجة الفرعية
يعالج Didit البيانات في الاتحاد الأوروبي افتراضياً، مع إمكانية المعالجة داخل البلد على العقود المؤسسية. إليك كيفية الحصول على DPA، وTOMs، والإجابات التي ستطلبها مراجعة المشتريات لديك.
المعالجة في الاتحاد الأوروبي افتراضيًا، على AWS في أيرلندا. المعالجة داخل الدولة متاحة في عقود المؤسسات بحسب التوافر. اتفاقية DPA واتفاقية SLA منشورتان وهما بالفعل جزء من الشروط التي قبلتها؛ أما DPA أو SLA أو MSA الموقعة بالتبادل على أوراقك فتأتي مع اتفاقية رصيد مدفوع مسبقًا. وثيقة TOMs متاحة عند الطلب.
#أين تُعالَج البيانات
افتراضيًا، تُعالَج بيانات التحقق وتُخزَّن في الاتحاد الأوروبي، على بنية AWS التحتية في أيرلندا (eu-west-1). وتُنفَّذ العمليات البيومترية في المنطقة نفسها.
المعالجة داخل البلد - إقامة جغرافية محلية للبيانات لولاية قضائية محددة - متاحة للحسابات المؤسسية، حسب التوفر والعقد. إذا كان مطلبك منطقة محددة، اسأل مباشرة عن المناطق المتاحة اليوم واحصل على الإجابة كتابياً. التوفر الإقليمي يتغير، وهذا بالضبط نوع الالتزام الذي ستريد مراجعة المشتريات لديك إثباته بدلاً من وصفه.
ثمة منطقة يجدر ذكرها صراحةً لأنها كثيرة السؤال: لا توجد منطقة معالجة في روسيا، في أي باقة، لذا لا يمكن تلبية شرط إبقاء البيانات داخل الاتحاد الروسي.
إذا كان التزامك هو التخزين المحلي لا المعالجة المحلية، فالنمط الذي يستخدمه معظم العملاء هو المعالجة ثم المسح: شغّل التحقق عبر Didit، واستلم النتيجة عبر webhook، وخزّن ما تحتاجه على بنيتك التحتية في بلدك، ثم احذف الجلسة من Didit مباشرةً بعد ذلك. راجع حذف الجلسات والبيانات الشخصية.
"أين تُعالَج البيانات؟" و"أين تُعالَج استدعاءات القياسات الحيوية؟" قد يكون لهما إجابتان مختلفتان تستحقان التأكيد بشكل منفصل. إذا كان التزامك يغطي منطقة المعالجة للعمليات البيومترية تحديداً، اسأل عنها تحديداً بدلاً من قبول إجابة عامة عن التخزين.
#الحصول على DPA
لديك واحدة بالفعل. ملحق معالجة البيانات (DPA) هو الملحق 2 من شروط وأحكام الأعمال التي قبلتها مؤسستك عند التسجيل، واتفاقية مستوى الخدمة (SLA) هي الملحق 1. كلاهما منشور أيضًا بشكل مستقل (شروط الأعمال، Data Processing Addendum، Service Level Agreement) وهما اتفاقية المادة 28 بينك وبين Didit في الباقتين المجانية والدفع حسب الاستخدام. وثيقة التدابير التقنية والتنظيمية (TOMs) التي تتوقعها المادة 32 من GDPR متاحة عند الطلب من جهة اتصالك في Didit، دون NDA.
ما لا يوجد في الدفع حسب الاستخدام هو نسخة موقعة بالتبادل: العقد هو الشروط المنشورة كما قُبلت، ويستطيع الدعم تأكيد تاريخ قبول مؤسستك إذا طلب مدقق ذلك. إذا كان ملف الامتثال لديك يتطلب MSA موقعة، أو DPA على أوراقك، أو SLA متفاوضًا عليها، فذلك يأتي مع اتفاقية رصيد مدفوع مسبقًا تبدأ من 2,000 دولار أمريكي وتتحول إلى أرصدة لا تنتهي صلاحيتها. اطلبها من جهة اتصالك في Didit وجهّز الاسم القانوني لشركتك وبريد الموقّع ودولة التأسيس.

- الشروط والسياسات هي حيث توجد اتفاقية معالجة البيانات والاتفاقيات الموقّعة.
- إعدادات التطبيق منفصلة عن الإعدادات على مستوى المؤسسة.
إذا كانت مؤسستك تعتمد على الشروط المقبولة لا على نسخة موقعة، فاطلب من الدعم تأكيد الإصدار الذي قبلته بالضبط ومتى. إنه سؤال واقعي بإجابة واقعية، وهي الإجابة التي سيطلبها منك المدقق.
#الجهات المعالجة الفرعية
لدى Didit معالجان من الباطن:
| المعالج من الباطن | الدور | ما يتلقاه |
|---|---|---|
| AWS EMEA SARL (eu-west-1، أيرلندا) | البنية التحتية السحابية | تُنفَّذ كل المعالجة هنا |
| Google Maps Platform (Google Cloud EMEA Ltd) | الترميز الجغرافي لـ إثبات العنوان فقط | نص العنوان الجاري التحقق منه. لا يشارك في التحقق من الهوية أو الكشف عن الحيوية أو مطابقة الوجه، ولا يتلقى أبدًا بيانات بيومترية أو بيانات مستندات |
لا تخرج أي بيانات من المنطقة الاقتصادية الأوروبية عبر أي منهما. القائمة الملزِمة وترتيبات الإخطار بتغييراتها موجودة في DPA: هذا الجدول هو الإجابة الحالية، وDPA هي الوثيقة التي يعتمد عليها فريق الامتثال لديك.
#الإجابة على استبيان أمني
معظم ما تطلبه مراجعة الأمن موجود كمستند. تقريباً بالترتيب الذي تطلبه الاستبيانات:
| سيطلبون | ما هو موجود |
|---|---|
| تدقيق مستقل للضوابط | تقرير SOC 2 Type 2، متاح بموجب اتفاقية عدم إفصاح |
| شهادة أمن معلومات | ISO/IEC 27001، بالإضافة إلى 27017 و27018 للسحابة |
| التشفير أثناء النقل وعند التخزين | TLS 1.3 وAES-256 |
| اختبار مقاومة الانتحال البيومتري | iBeta Level 1 PAD بموجب ISO/IEC 30107-3 |
| اختبار الاختراق | اختبار دوري من جهة خارجية مع متابعة الإصلاح |
| شروط معالجة البيانات | اتفاقية معالجة البيانات وTOMs |
| الاحتفاظ والمحو | احتفاظ قابل للتهيئة من شهر واحد إلى 10 سنوات؛ محو عبر API |
| مسار التدقيق | سجل تدقيق لمدة 365 يوماً لكل نشاط API |
راجع الشهادات والامتثال للقائمة الكاملة للاعتمادات مع التواريخ.
#التزامات لا يمكن لهذه الصفحة أن تقطعها نيابة عنك
بعض الأسئلة التي تظهر في المشتريات تعاقدية وليست تقنية، والإجابة الصادقة أنها تنتمي إلى اتفاقية متفاوض عليها:
- ضمانات تعاقدية بشأن الحذف، مدعومة بمسار تدقيق قابل للفحص أو شهادة دورية.
- مواعيد إشعار الاختراق غير مهلة GDPR - مثل نافذة التقييم الأسترالية للإخطار بخروقات البيانات القابلة للإخطار.
- خرائط طريق الاستضافة الإقليمية والتواريخ المرتبطة بها.
- التزامات الاحتفاظ التي تعتقد أنها تنطبق عليك.
اطرح كل واحد من هذه على جهة اتصالك في Didit واحصل على الإجابة في العقد. صفحة مساعدة تصف التزاماً ليست التزاماً، ومعاملة أحدهما كالآخر مخاطرة عليك أنت لا علينا.
#طلبات المحو من مستخدميك
مستخدموك هم أصحاب بياناتك، وطلب المحو يصلك أنت باعتبارك جهة التحكم. لديك الأدوات للتصرف بشأنه مباشرة: احذف الجلسة من الكونسول أو من API، فوراً ولا رجعة فيه. راجع حذف الجلسات والبيانات الشخصية.
إذا احتاجت عمليتك إلى أن تكون آلية من طرف إلى طرف - طلب في منتجك يُطلق الحذف هنا - فهذا هو نقطة نهاية الحذف بالإضافة إلى سير عملك الخاص، وهو نمط مجرَّب جيداً.
