آخرین ویرایش: 02 نوامبر 2020
Jibe و طرف مقابل موافق با این الحاقیه (" شرکت ") توافقنامه ای برای ارائه خدمات پردازشگر منعقد کرده اند (همانطور که گهگاه اصلاح می شود، " توافقنامه ").
این ضمیمه پردازش داده (شامل ضمیمه ها، " ضمیمه پردازش داده ها ") توسط Jibe and Company وارد شده است و مکمل توافقنامه است. این ضمیمه پردازش داده ها مؤثر خواهد بود و از تاریخ لازم الاجرا شدن «شرایط» جایگزین هر گونه شرایط قبلی مربوط به موضوع آنها (از جمله هرگونه شرایط پردازش داده و امنیت مربوط به خدمات پردازشگر) می شود.
اگر از طرف شرکت این ضمیمه پردازش داده را میپذیرید، تضمین میکنید که: (الف) از اختیارات قانونی کامل برای ملحق کردن شرکت به این ضمیمه پردازش داده برخوردارید. (ب) این ضمیمه پردازش داده را خوانده و درک کرده اید. و (ج) شما از طرف شرکت با این ضمیمه پردازش داده موافقت می کنید. اگر اختیار قانونی برای الزام شرکت ندارید، لطفاً این ضمیمه پردازش داده را نپذیرید.
1. مقدمه
این ضمیمه پردازش داده منعکس کننده توافق طرفین در مورد شرایط حاکم بر پردازش و امنیت داده های شخصی شرکت در ارتباط با قانون حفاظت از داده های اروپا و برخی قوانین غیر اروپایی حفاظت از داده است.
2. تعاریف و تفسیر
2.1 در این ضمیمه پردازش داده:
« محصول اضافی » به معنای محصول، خدمات یا برنامه کاربردی ارائه شده توسط Jibe یا شخص ثالث است که: (الف) بخشی از خدمات پردازشگر نیست. و (ب) برای استفاده در رابط کاربری خدمات پردازشگر قابل دسترسی است یا بهطور دیگری با سرویسهای پردازشگر یکپارچه شده است.
" شرایط اضافی برای قانون حفاظت از داده های غیر اروپایی " به معنای شرایط اضافی ذکر شده در ضمیمه 3 است که منعکس کننده توافق طرفین در مورد شرایط حاکم بر پردازش داده های خاص در ارتباط با برخی قوانین غیر اروپایی حفاظت از داده ها است.
« وابسته » به معنای نهادی است که به طور مستقیم یا غیرمستقیم یک طرف را کنترل، کنترل، یا تحت کنترل مشترک با آن دارد.
" داده های شخصی شرکت " به معنای داده های شخصی است که توسط Jibe از طرف شرکت در ارائه خدمات پردازشگر توسط Jibe پردازش می شود.
« حادثه داده » به معنای نقض امنیت Jibe است که منجر به تخریب تصادفی یا غیرقانونی، از دست دادن، تغییر، افشای غیرمجاز یا دسترسی به دادههای شخصی شرکت در سیستمهایی است که توسط Jibe مدیریت میشوند یا بهطور دیگری کنترل میشوند. «حوادث داده» شامل تلاشها یا فعالیتهای ناموفقی که امنیت دادههای شخصی شرکت را به خطر نمیاندازد، از جمله تلاشهای ناموفق برای ورود به سیستم، پینگها، اسکنهای پورت، حملات انکار سرویس، و سایر حملات شبکه به فایروالها یا سیستمهای شبکهای را شامل نمیشود.
« قانون حفاظت از دادهها » بهمعنای موارد زیر است: (الف) قانون حفاظت از دادههای اروپا؛ و/یا (ب) قانون حفاظت از داده های غیر اروپایی.
« ابزار موضوع داده » به معنای ابزاری است (در صورت وجود) که توسط یک نهاد Jibe در اختیار افراد سوژه داده قرار میگیرد که به Jibe امکان میدهد مستقیماً و به شیوهای استاندارد به درخواستهای معینی از سوژههای داده در رابطه با دادههای شخصی شرکت پاسخ دهد (به عنوان مثال، یک انتخاب -افزونه مرورگر).
EEA به معنای منطقه اقتصادی اروپاست.
« GDPR اتحادیه اروپا » به معنای مقررات (EU) 2016/679 پارلمان اروپا و شورای مورخ 27 آوریل 2016 در مورد حمایت از اشخاص حقیقی در رابطه با پردازش داده های شخصی و در مورد جابجایی آزادانه این داده ها و لغو دستورالعمل است. 95/46/EC.
« قانون حفاظت از دادههای اروپا » بهمعنای موارد زیر است: (الف) GDPR. و/یا (ب) قانون فدرال حفاظت از داده ها در 19 ژوئن 1992 (سوئیس).
« قوانین اروپایی یا ملی » بهمعنای موارد زیر است: (الف) قانون اتحادیه اروپا یا کشورهای عضو اتحادیه اروپا (اگر GDPR اتحادیه اروپا برای پردازش دادههای شخصی شرکت اعمال میشود). و/یا (ب) قانون انگلستان یا بخشی از بریتانیا (اگر GDPR انگلستان برای پردازش داده های شخصی شرکت اعمال می شود).
« GDPR » بهمعنای موارد زیر است: (الف) GDPR اتحادیه اروپا؛ و/یا (ب) GDPR انگلستان.
« جیبه » به معنای نهاد جیبه است که طرف قرارداد است.
« زیرپردازندههای وابسته Jibe » به معنایی است که در بخش 11.1 (موافقت با تعامل با پردازشگر فرعی) ارائه شده است.
« نهاد Jibe » به معنای Jibe Mobile Inc، Jibe Mobile Limited یا هر شرکت وابسته دیگر Jibe Mobile Inc است.
" گواهی ISO 27001 " به معنای گواهینامه ISO/IEC 27001:2013 یا گواهی مشابه برای خدمات پردازشگر است.
« قانون حفاظت از دادههای غیر اروپایی » به معنای قوانین حفاظت از داده یا حفظ حریم خصوصی است که در خارج از منطقه اقتصادی اروپا، سوئیس و بریتانیا اجرا میشود.
" آدرس ایمیل اطلاع رسانی " به معنای آدرس ایمیل (در صورت وجود): (i) ارائه شده توسط شرکت به Jibe یا (ii) تعیین شده توسط شرکت، از طریق رابط کاربری خدمات پردازشگر یا سایر وسایل ارائه شده توسط Jibe، برای دریافت اعلان های خاص. از Jibe مربوط به این ضمیمه پردازش داده. برای وضوح، این مسئولیت شرکت است که یک آدرس ایمیل اعلان به Jibe ارائه دهد و هر گونه به روز رسانی آدرس ایمیل اعلان را به Jibe اطلاع دهد.
« خدمات پردازشگر » به معنای خدمات پیامرسانی تجاری RCS است (همانطور که در https://developers.google.com/business-communications/rcs-business-messaging توضیح داده شده است)
" اسناد امنیتی " به معنای گواهینامه ISO 27001 و هر گونه گواهینامه یا اسناد امنیتی دیگری است که Jibe ممکن است در ارتباط با خدمات پردازشگر در دسترس قرار دهد.
" اقدامات امنیتی " به معنای ارائه شده در بخش 7.1.1 (اقدامات امنیتی Jibe) است.
« شرایط قراردادی استاندارد » به معنای بندهای قراردادی استاندارد کمیسیون اروپا در https://privacy.google.com/businesses/gdprprocessorterms/sccs است که شرایط استاندارد حفاظت از داده ها برای انتقال داده های شخصی به پردازشگرهای مستقر در کشورهای ثالث است که این کار را انجام نمی دهند. اطمینان از سطح کافی از حفاظت از داده ها، همانطور که در ماده 46 GDPR اتحادیه اروپا توضیح داده شده است.
« زیرپردازنده » به معنای اشخاص ثالثی است که تحت این ضمیمه پردازش داده مجاز به دسترسی منطقی به دادههای شخصی شرکت و پردازش آنها به منظور ارائه بخشهایی از خدمات پردازشگر و هرگونه پشتیبانی فنی مرتبط هستند.
« مرجع نظارت » در صورت اجرا به معنای: (الف) «مرجع نظارتی» همانطور که در GDPR اتحادیه اروپا تعریف شده است. و/یا (ب) «کمیسیون» همانطور که در GDPR بریتانیا تعریف شده است.
" مدت " به معنای دوره از تاریخ لازم الاجرا شدن شرایط تا پایان ارائه خدمات پردازشگر توسط Jibe تحت توافقنامه است.
" تاریخ لازم الاجرا شدن شرایط " به معنای تاریخ لازم الاجرا شدن قرارداد است.
" زیرپردازنده های شخص ثالث " به معنای ارائه شده در بخش 11.1 (موافقت با تعامل با پردازشگر فرعی) است.
« UK GDPR » به معنای GDPR اتحادیه اروپا است که در قانون اتحادیه اروپا (خروج) 2018 اصلاح شده و در قوانین بریتانیا ادغام شده است، در صورت وجود.
2.2 اصطلاحات « کنترلکننده »، « موضوع دادهها »، « دادههای شخصی »، « پردازش » و « پردازنده » همانطور که در این ضمیمه پردازش داده استفاده میشود، دارای معانی ارائهشده در GDPR و عبارات « واردکننده داده » و « دادهها» است. صادرکننده » دارای معانی ارائه شده در بندهای استاندارد قراردادی است.
2.3 عبارات « شامل »، « شامل » یا هر عبارت مشابهی به عنوان مصداق تعبیر خواهد شد و معنای کلمات قبل از آن عبارات را محدود نخواهد کرد. هر نمونه ای در این ضمیمه پردازش داده ها گویا هستند و تنها نمونه های یک مفهوم خاص نیستند.
2.4 هرگونه ارجاع به چارچوب قانونی، اساسنامه یا سایر مصوبات قانونی، اشاره به آن است که هر از گاهی اصلاح شده یا مجدداً تصویب می شود.
2.5 اگر این شرایط پردازش داده ها به هر زبان دیگری ترجمه شود و بین متن انگلیسی و متن ترجمه شده مغایرت وجود داشته باشد، متن انگلیسی حاکم خواهد بود.
3. مدت زمان این ضمیمه پردازش داده
این ضمیمه پردازش دادهها در تاریخ لازمالاجرا شدن شرایط اعمال میشود و صرفنظر از اینکه این مدت منقضی شده است یا نه، تا زمانی که تمام دادههای شخصی شرکت توسط Jibe حذف شود، همانطور که در این ضمیمه پردازش دادهها توضیح داده شده است، به قوت خود باقی خواهد ماند.
4. کاربرد این ضمیمه پردازش داده
4.1 استفاده از قانون حفاظت از داده های اروپا . بخشهای 5 (پردازش دادهها) تا 12 (تماس با Jibe؛ سوابق پردازش) (شامل) فقط تا حدی اعمال میشود که قانون حفاظت از دادههای اروپا در مورد پردازش دادههای شخصی شرکت اعمال شود، از جمله در موارد زیر:
(الف) پردازش در چارچوب فعالیتهای یک شرکت در منطقه اقتصادی اروپا یا انگلستان است. و/یا
(ب) دادههای شخصی شرکت، دادههای شخصی مربوط به افراد موضوع داده است که در منطقه اقتصادی اروپا یا بریتانیا هستند و پردازش مربوط به ارائه کالا یا خدمات به آنها یا نظارت بر رفتار آنها در منطقه اقتصادی اروپا یا بریتانیا است.
4.2 کاربرد در خدمات پردازشگر . این ضمیمه پردازش داده فقط در مورد خدمات پردازشگر اعمال می شود که طرفین با این ضمیمه پردازش داده موافقت کرده اند (به عنوان مثال: (الف) خدمات پردازشگر که شرکت برای پذیرش این ضمیمه پردازش داده برای آنها کلیک کرده است؛ یا (ب) اگر توافقنامه شامل شود. این ضمیمه پردازش داده با ارجاع به خدمات پردازشگر که موضوع توافقنامه هستند).
4.3 الحاق شرایط اضافی برای قانون حفاظت از داده های غیر اروپایی . شرایط اضافی برای قانون حفاظت از داده های غیر اروپایی مکمل این شرایط پردازش داده است.
5. پردازش داده ها
5.1 نقش ها و انطباق با مقررات. مجوز.
5.1.1 مسئولیت های پردازنده و کنترل کننده. طرفین تصدیق و توافق می کنند که:
(الف) پیوست 1 موضوع و جزئیات پردازش داده های شخصی شرکت را شرح می دهد.
(ب) Jibe پردازشگر داده های شخصی شرکت تحت قانون حفاظت از داده های اروپا است.
(ج) شرکت کنترل کننده یا پردازشگر داده های شخصی شرکت بر اساس قانون حفاظت از داده های اروپایی است. و
(د) هر یک از طرفین با توجه به پردازش دادههای شخصی شرکت، از تعهدات مربوط به خود تحت قانون حفاظت از دادههای اروپا تبعیت خواهد کرد.
5.1.2 مجوز توسط کنترل کننده شخص ثالث. اگر شرکت یک پردازشگر باشد، شرکت به Jibe تضمین میکند که دستورالعملها و اقدامات شرکت در رابطه با دادههای شخصی شرکت، از جمله انتصاب Jibe بهعنوان پردازشگر دیگر، توسط کنترلکننده مربوطه مجاز شده است.
5.2 دستورالعمل های شرکت. با وارد کردن این ضمیمه پردازش داده، شرکت به Jibe دستور میدهد که دادههای شخصی شرکت را فقط مطابق با قانون قابل اجرا پردازش کند: (الف) ارائه خدمات پردازشگر و هرگونه پشتیبانی فنی مرتبط؛ (ب) همانطور که بیشتر از طریق استفاده شرکت از خدمات پردازشگر (از جمله در تنظیمات و سایر عملکردهای خدمات پردازشگر) و هر گونه پشتیبانی فنی مرتبط مشخص شده است. (ج) همانطور که در قالب توافق نامه، از جمله این ضمیمه پردازش داده، مستند شده است. و (د) همانطور که در سایر دستورالعملهای کتبی ارائه شده توسط شرکت مستند شده و توسط Jibe به عنوان دستورالعملهایی برای اهداف این ضمیمه پردازش داده تایید شده است.
5.3 مطابقت Jibe با دستورالعمل ها. Jibe از دستورالعمل های توضیح داده شده در بخش 5.2 (دستورالعمل های شرکت) (از جمله در مورد انتقال داده ها) پیروی می کند، مگر اینکه قوانین اروپایی یا ملی که Jibe مشمول آن است نیاز به پردازش دیگری از داده های شخصی شرکت توسط Jibe داشته باشد، در این صورت Jibe به شرکت اطلاع می دهد ( مگر اینکه چنین قانونی جیبه را از انجام این کار به دلایل مهم منافع عمومی منع کند).
5.4 محصولات اضافی . اگر شرکت از هر محصول اضافی استفاده کند، خدمات پردازشگر ممکن است به آن محصول اضافی اجازه دهد تا به داده های شخصی شرکت در صورت نیاز برای تعامل محصول اضافی با خدمات پردازشگر دسترسی داشته باشد. این ضمیمه پردازش داده در مورد پردازش داده های شخصی در ارتباط با ارائه هر محصول اضافی مورد استفاده توسط شرکت، از جمله داده های شخصی ارسال شده به یا از آن محصول اضافی اعمال نمی شود.
6. حذف داده ها
6.1 حذف در طول ترم.
6.1.1 خدمات پردازنده با قابلیت حذف. در طول مدت، اگر:
(الف) عملکرد خدمات پردازشگر شامل گزینه ای برای شرکت برای حذف داده های شخصی شرکت است.
(ب) شرکت از خدمات پردازشگر برای حذف برخی از داده های شخصی شرکت استفاده می کند. و
(ج) اطلاعات شخصی شرکت حذف شده توسط شرکت قابل بازیابی نیست (به عنوان مثال، از "سطل زباله")،
سپس Jibe چنین دادههای شخصی شرکت را در اسرع وقت از سیستمهای خود حذف میکند، مگر اینکه قوانین اروپایی یا ملی نیاز به ذخیرهسازی داشته باشند.
6.1.2 خدمات پردازشگر بدون عملکرد حذف. در طول مدت، اگر عملکرد خدمات پردازشگر شامل گزینه حذف اطلاعات شخصی شرکت برای شرکت نباشد، Jibe با هر درخواست معقولی از شرکت برای تسهیل چنین حذفی، تا جایی که با در نظر گرفتن ماهیت و ماهیت ممکن باشد، موافقت خواهد کرد. عملکرد خدمات پردازشگر Jibe ممکن است برای هر گونه حذف داده تحت این بخش 6.1.2 (خدمات پردازشگر بدون عملکرد حذف) هزینه ای (بر اساس هزینه های معقول Jibe) دریافت کند. Jibe جزئیات بیشتر هر گونه هزینه قابل اعمال و مبنای محاسبه آن را قبل از هر گونه حذف داده به شرکت ارائه می دهد.
6.2 حذف در انقضای مدت. پس از انقضای مدت، شرکت به Jibe دستور میدهد تا تمام دادههای شخصی شرکت (از جمله نسخههای موجود) را مطابق با قانون قابل اجرا از سیستمهای Jibe حذف کند. Jibe در اسرع وقت از این دستورالعمل پیروی می کند مگر اینکه قوانین اروپایی یا ملی نیاز به ذخیره سازی داشته باشد.
7. امنیت داده ها
7.1 اقدامات و کمک های امنیتی Jibe.
7.1.1 اقدامات امنیتی Jibe. Jibe اقدامات فنی و سازمانی را برای محافظت از داده های شخصی شرکت در برابر تخریب تصادفی یا غیرقانونی، از دست دادن، تغییر، افشای غیرمجاز یا دسترسی اجرا و حفظ خواهد کرد که در پیوست 2 (" اقدامات امنیتی ") توضیح داده شده است. Jibe ممکن است اقدامات امنیتی را هر از چند گاهی بهروزرسانی یا اصلاح کند، مشروط بر اینکه چنین بهروزرسانیها و تغییراتی منجر به تضعیف امنیت کلی سرویسهای پردازشگر نشود.
7.1.2 رعایت امنیت توسط Jibe Staff.Jibe اطمینان حاصل می کند که همه افرادی که مجاز به پردازش داده های شخصی شرکت هستند، خود را متعهد به محرمانه بودن می دانند یا تحت یک تعهد قانونی مناسب برای رازداری هستند.
7.1.3 کمک امنیتی Jibe. شرکت موافقت می کند که Jibe به شرکت در اطمینان از رعایت هرگونه تعهدات شرکت در مورد امنیت داده های شخصی و نقض داده های شخصی (با در نظر گرفتن ماهیت پردازش داده های شخصی شرکت و اطلاعات موجود برای Jibe) کمک خواهد کرد، از جمله (در صورت وجود) تعهدات شرکت بر اساس مواد 32 تا 34 (شامل) GDPR، توسط:
(الف) اجرای و حفظ اقدامات امنیتی مطابق با بخش 7.1.1 (اقدامات امنیتی Jibe).
(ب) رعایت شرایط بخش 7.2 (حوادث داده ها)؛ و
(ج) ارائه اسناد امنیتی به شرکت مطابق با بخش 7.5.1 (بررسی اسناد امنیتی) و اطلاعات موجود در این ضمیمه پردازش داده ها.
7.2 حوادث داده.
7.2.1 اطلاع رسانی حادثه. اگر Jibe از یک رخداد داده آگاه شود، Jibe: (الف) شرکت را از رویداد داده به سرعت و بدون تأخیر بیمورد مطلع میکند. و (ب) فوراً اقدامات معقول را برای به حداقل رساندن آسیب و ایمن سازی داده های شخصی شرکت انجام دهد.
7.2.2 جزئیات حادثه داده. اعلانهای انجامشده تحت بخش 7.2.1 (اعلان حادثه) تا حد امکان جزئیات رویداد دادهها، از جمله اقدامات انجامشده برای کاهش خطرات احتمالی و اقداماتی که Jibe به شرکت توصیه میکند برای رسیدگی به حادثه داده انجام دهد، شرح میدهد.
7.2.3 تحویل اعلان. Jibe اعلان خود را در مورد هر گونه رخداد داده به آدرس ایمیل اطلاع رسانی یا بنا به صلاحدید Jibe (از جمله اگر شرکت آدرس ایمیل اعلان ارائه نکرده باشد) از طریق سایر ارتباطات مستقیم (مثلاً از طریق تماس تلفنی) ارسال می کند. یا یک جلسه حضوری). شرکت تنها مسئول ارائه آدرس ایمیل اطلاع رسانی و اطمینان از فعلی و معتبر بودن آدرس ایمیل اطلاع رسانی است.
7.2.4 اطلاعیه های شخص ثالث. شرکت تنها مسئول پیروی از قوانین مربوط به اعلان حادثه مربوط به شرکت و انجام هر گونه تعهدات اطلاع رسانی شخص ثالث مربوط به هر رویداد داده است.
7.2.5 عدم تأیید خطا توسط Jibe.Jibe اطلاع رسانی یا پاسخ به یک رخداد داده تحت این بخش 7.2 (حوادث داده) به عنوان تصدیق خطا یا مسئولیتی توسط Jibe در رابطه با رویداد داده تلقی نخواهد شد.
7.3 مسئولیت های امنیتی و ارزیابی شرکت.
7.3.1 مسئولیت های امنیتی شرکت. شرکت موافقت می کند که بدون لطمه به تعهدات Jibe تحت بخش 7.1 (تدابیر امنیتی و کمک های Jibe) و 7.2 (حوادث داده):
(الف) شرکت مسئول استفاده از خدمات پردازشگر است، از جمله:
(i) استفاده مناسب از خدمات پردازشگر برای اطمینان از سطح امنیتی متناسب با خطر داده های شخصی شرکت؛ و
(ii) ایمن کردن اعتبارنامهها، سیستمها و دستگاههای احراز هویت حساب که شرکت برای دسترسی به خدمات پردازشگر استفاده میکند. و
(ب) Jibe هیچ تعهدی در قبال حفاظت از داده های شخصی شرکتی که شرکت انتخاب می کند تا خارج از سیستم Jibe و زیرپردازنده های آن ذخیره یا منتقل کند، ندارد.
7.3.2 ارزیابی امنیتی شرکت. شرکت تأیید می کند و موافقت می کند که (با در نظر گرفتن وضعیت هنر، هزینه های اجرا و ماهیت، دامنه، زمینه، و اهداف پردازش داده های شخصی شرکت، و همچنین خطرات برای افراد) اقدامات امنیتی اجرا شده و که توسط Jibe در بخش 7.1.1 (اقدامات امنیتی Jibe) حفظ شده است، سطح امنیتی متناسب با خطر داده های شخصی شرکت را فراهم می کند.
7.4 گواهینامه امنیتی برای ارزیابی و کمک به اطمینان از اثربخشی مداوم اقدامات امنیتی، Jibe گواهینامه ISO 27001 را حفظ خواهد کرد.
7.5 بررسی و ممیزی انطباق.
7.5.1 بررسی اسناد امنیتی. برای نشان دادن انطباق Jibe با تعهداتش تحت این ضمیمه پردازش داده، Jibe اسناد امنیتی را برای بررسی توسط مشتری در دسترس قرار می دهد.
7.5.2 حقوق حسابرسی شرکت.
(الف) Jibe به شرکت یا یک حسابرس شخص ثالث منصوب شده توسط شرکت اجازه میدهد تا ممیزیها (از جمله بازرسیها) را انجام دهد تا مطابق با بخش 7.5.3 (شرایط تجاری اضافی برای ممیزی) مطابقت Jibe با تعهدات خود تحت این ضمیمه پردازش داده را تأیید کند. Jibe در چنین ممیزی هایی که در بخش 7.4 (گواهینامه امنیتی) و این بخش 7.5 (بررسی ها و بررسی ها) توضیح داده شده است، مشارکت خواهد داشت. ممیزی انطباق).
(ب) اگر بندهای قراردادی استاندارد تحت بخش 10.2 (انتقال داده ها) اعمال شود، Jibe به شرکت یا یک حسابرس شخص ثالث منصوب شده توسط شرکت اجازه می دهد تا حسابرسی را همانطور که در بندهای قراردادی استاندارد مطابق با بخش 7.5.3 (اضافی) شرح داده شده انجام دهد. شرایط تجاری برای حسابرسی).
(ج) همچنین ممکن است با بررسی گواهی صادر شده برای گواهینامه ISO 27001 (که منعکس کننده نتیجه ممیزی انجام شده توسط یک حسابرس شخص ثالث) است، ممیزی را برای تأیید انطباق Jibe با تعهدات خود تحت این ضمیمه پردازش داده انجام دهد.
7.5.3 شرایط تجاری اضافی برای حسابرسی.
(الف) شرکت هرگونه درخواستی را برای ممیزی تحت بخش 7.5.2 (a) یا 7.5.2 (b) به Jibe ارسال خواهد کرد همانطور که در بخش 12.1 (تماس با Jibe) توضیح داده شده است.
(ب) پس از دریافت درخواست توسط Jibe بر اساس بخش 7.5.3 (الف)، Jibe و شرکت پیشاپیش در مورد تاریخ شروع معقول، دامنه و مدت، و کنترلهای امنیتی و محرمانگی قابل اعمال در هر حسابرسی تحت بحث و توافق خواهند بود. بخش 7.5.2 (الف) یا 7.5.2 (ب).
(ج) Jibe ممکن است برای هر حسابرسی تحت بخش 7.5.2 (الف) یا 7.5.2 (ب) هزینه ای (براساس هزینه های معقول Jibe) دریافت کند. Jibe جزئیات بیشتر هر گونه هزینه قابل اجرا و مبنای محاسبه آن، قبل از هر گونه ممیزی. شرکت مسئول هر گونه حق الزحمه ای خواهد بود که توسط هر حسابرس شخص ثالثی که توسط شرکت برای اجرای هر گونه حسابرسی منصوب شده است.
(د) اگر حسابرس به نظر معقول Jibe واجد شرایط یا مستقل نباشد، ممکن است از هر حسابرس شخص ثالثی که توسط شرکت منصوب شده برای انجام هر گونه حسابرسی طبق بخش 7.5.2 (الف) یا 7.5.2 (ب) اعتراض کند. رقیب Jibe یا در غیر این صورت آشکارا نامناسب است. هر گونه اعتراضی از سوی Jibe، شرکت را ملزم می کند تا حسابرس دیگری را تعیین کند یا خود حسابرسی را انجام دهد.
(ه) هیچ چیز در این ضمیمه پردازش دادهها، Jibe را ملزم نمیکند که به شرکت یا حسابرس شخص ثالث خود افشا کند یا به شرکت یا حسابرس شخص ثالث خود اجازه دسترسی به موارد زیر را بدهد:
(i) هر گونه داده از هر مشتری دیگر یک نهاد Jibe؛
(ii) اطلاعات حسابداری یا مالی داخلی هر واحد تجاری Jibe.
(iii) هرگونه اسرار تجاری یک نهاد Jibe.
(IV) هرگونه اطلاعاتی که به نظر منطقی Jibe میتواند: (الف) امنیت سیستمها یا محلهای نهاد Jibe را به خطر بیندازد. یا (ب) باعث شود هر نهاد Jibe به تعهدات خود تحت قانون حفاظت از داده اروپا یا تعهدات امنیتی و/یا حریم خصوصی خود در قبال شرکت یا هر شخص ثالثی عمل کند. یا
(v) هر گونه اطلاعاتی که شرکت یا حسابرس شخص ثالث آن به هر دلیلی غیر از حسن نیت انجام تعهدات شرکت تحت قانون حفاظت از داده های اروپا، به دنبال دسترسی به آن است.
7.5.4 عدم تغییر در بندهای استاندارد قراردادی. اگر بندهای قراردادی استاندارد تحت بخش 10.2 (انتقال داده ها) اعمال شود، هیچ چیز در این بخش 7.5 (بررسی و ممیزی انطباق) هیچ گونه حقوق یا تعهدات شرکت یا Jibe را تحت شرایط استاندارد قراردادی تغییر نمی دهد یا تغییر نمی دهد.
8. ارزیابی تاثیر و مشاوره
شرکت موافقت می کند که Jibe به شرکت در حصول اطمینان از انطباق با هرگونه تعهدات شرکت در مورد ارزیابی اثرات حفاظت از داده ها و مشاوره قبلی (با در نظر گرفتن ماهیت پردازش و اطلاعات موجود برای Jibe)، از جمله (در صورت وجود) تعهدات شرکت طبق مواد 35 کمک خواهد کرد. و 36 GDPR، توسط:
(الف) ارائه اسناد امنیتی مطابق با بخش 7.5.1 (بررسی اسناد امنیتی).
(ب) ارائه اطلاعات مندرج در این ضمیمه پردازش داده ها؛ و
(ج) ارائه یا بهطور دیگری در دسترس قرار دادن، مطابق با رویههای استاندارد Jibe، سایر مطالب مربوط به ماهیت خدمات پردازشگر و پردازش دادههای شخصی شرکت (به عنوان مثال، مواد مرکز راهنمایی).
9. حقوق موضوع داده ها
9.1 پاسخ به درخواست های موضوع داده. اگر Jibe درخواستی از یک موضوع داده در رابطه با داده های شخصی شرکت دریافت کند، Jibe:
(الف) اگر درخواست از طریق ابزار موضوع داده انجام شده است، مطابق با عملکرد استاندارد آن ابزار موضوع داده، مستقیماً به درخواست موضوع داده پاسخ دهید. یا
(ب) اگر درخواست از طریق ابزار موضوع داده انجام نشده است، به موضوع داده ها توصیه کنید که درخواست خود را به شرکت ارسال کنند و شرکت مسئول پاسخگویی به چنین درخواستی خواهد بود.
9.2 کمک درخواست سوژه داده Jibe. شرکت موافقت میکند که Jibe به شرکت در انجام هرگونه تعهد شرکت برای پاسخ به درخواستهای سوژههای داده (با در نظر گرفتن ماهیت پردازش دادههای شخصی شرکت و در صورت لزوم، ماده 11 GDPR) کمک خواهد کرد، از جمله (در صورت وجود) تعهد شرکت به پاسخگویی به درخواستها برای اعمال حقوق موضوع داده در فصل سوم GDPR، توسط:
(الف) ارائه عملکرد خدمات پردازشگر؛
(ب) رعایت تعهدات در بخش 9.1 (پاسخ به درخواست های موضوع داده). و
(ج) در صورت اعمال برای خدمات پردازشگر، در دسترس قرار دادن ابزار موضوع داده.
10. انتقال داده ها
10.1 امکانات ذخیره سازی و پردازش داده ها. شرکت موافقت میکند که Jibe میتواند، با رعایت بخش 10.2 (انتقال دادهها)، دادههای شخصی شرکت را در هر کشوری که Jibe یا هر یک از پردازشگرهای فرعی آن در آن امکانات نگهداری میکند، ذخیره و پردازش کند.
10.2 انتقال داده ها.
اگر ذخیره و/یا پردازش دادههای شخصی شرکت مستلزم انتقال دادههای شخصی شرکت از منطقه اقتصادی اروپا، سوئیس، یا بریتانیا به هر کشور ثالثی باشد که مشمول تصمیم کافی تحت قانون حفاظت از دادههای اروپا نیست:
(الف) شرکت (به عنوان صادرکننده داده) تلقی خواهد شد که بندهای قراردادی استاندارد را با Jibe (به عنوان واردکننده داده) وارد کرده است.
(ب) نقل و انتقالات تابع بندهای قراردادی استاندارد خواهد بود. و
(ج) ارجاع به Google LLC و مشتری در بندهای قراردادی استاندارد به ترتیب به Jibe و Company خواهد بود.
10.3 اطلاعات مرکز داده. اطلاعات مربوط به مکانهای مراکز داده Google در www.google.com/about/datacenters/locations/index.html موجود است.
11. زیرپردازنده ها
11.1 رضایت به تعامل با پردازشگر فرعی. شرکت بهطور خاص مجوز مشارکت شرکتهای وابسته Jibe را بهعنوان زیرپردازنده (" زیرپردازندههای وابسته Jibe ") میدهد. علاوه بر این، شرکت به طور کلی اجازه مشارکت هر شخص ثالث دیگری را به عنوان پردازشگر فرعی (" زیرپردازنده شخص ثالث ") می دهد. اگر بندهای قراردادی استاندارد تحت بخش 10.2 (انتقال داده ها) اعمال شود، مجوزهای فوق به منزله رضایت کتبی قبلی شرکت با قرارداد فرعی پردازش داده های شخصی شرکت توسط Jibe است.
11.2 اطلاعات در مورد پردازنده های فرعی. به درخواست کتبی شرکت، Jibe اطلاعاتی در مورد زیرپردازنده ها و مکان آنها ارائه خواهد کرد. هر گونه چنین درخواستی باید با استفاده از اطلاعات تماس تعیین شده در بخش 12.1 (تماس با Jibe) به Jibe ارسال شود.
11.3 الزامات برای درگیری با پردازشگر فرعی. هنگام درگیر کردن هر زیرپردازنده، Jibe:
الف) از طریق یک قرارداد کتبی اطمینان حاصل کند که:
(i) پردازشگر فرعی فقط به داده های شخصی شرکت دسترسی پیدا می کند و از آن استفاده می کند تا حدی که برای اجرای تعهدات قرارداد فرعی به آن لازم است، و این کار را مطابق با توافق نامه (از جمله این ضمیمه پردازش داده ها) و در صورت اعمال تحت بخش 10.2 (انتقال داده ها) انجام می دهد. ) بندهای استاندارد قراردادی؛ و
(ii) اگر GDPR برای پردازش داده های شخصی شرکت اعمال شود، تعهدات حفاظت از داده ها در ماده 28 (3) GDPR بر پردازشگر فرعی تحمیل می شود. و
(ب) در قبال کلیه تعهدات قرارداد فرعی و کلیه اعمال و ترکهای پردازشگر فرعی مسئولیت کامل باقی بماند.
11.4 فرصت اعتراض به تغییرات فرعی.
(الف) هنگامی که هر فرعی شخص ثالث جدیدی در طول مدت درگیر می شود، Jibe شرکت را از تعامل (شامل نام و مکان زیرپردازنده مربوطه و فعالیت هایی که انجام خواهد داد) با ارسال یک ایمیل به آدرس ایمیل اطلاع رسانی در حداقل 30 روز قبل از پردازشگر فرعی شخص ثالث جدید، داده های شخصی شرکت را پردازش کند.
(ب) شرکت میتواند با فسخ قرارداد بلافاصله پس از اخطار کتبی به Jibe نسبت به هر فرعی شخص ثالث جدید اعتراض کند، مشروط بر اینکه شرکت چنین اطلاعیهای را ظرف 90 روز پس از اطلاع از تعهد پردازشگر فرعی شخص ثالث جدید به شرح زیر ارائه کند. بخش 11.4 (الف). این حق فسخ تنها راه چاره و انحصاری شرکت در صورتی است که شرکت با هر یک از پردازشگرهای فرعی شخص ثالث جدید مخالفت کند.
12. تماس با جیبه; پردازش سوابق
12.1 تماس با جیبه. شرکت ممکن است در ارتباط با این ضمیمه پردازش داده، از طریق تماس حفاظت از داده RCS Jibe که میتواند از طریق http://issuetracker.google.com با Jibe ارتباط برقرار کند، یا از طریق روشهای دیگری که گهگاه از سوی Jibe ارائه میشود.
12.2 سوابق پردازش Jibe. شرکت تصدیق می کند که Jibe بر اساس GDPR موظف است: (الف) سوابق اطلاعات خاص، از جمله نام و جزئیات تماس هر پردازنده و/یا کنترل کننده ای که Jibe از طرف آن فعالیت می کند و (در صورت وجود) چنین پردازنده ای را جمع آوری و نگهداری کند. یا نماینده محلی کنترل کننده و افسر حفاظت از داده ها؛ و (ب) چنین اطلاعاتی را در اختیار هر مرجع نظارتی قرار دهد. بر این اساس، در صورت درخواست و اعمال، شرکت چنین اطلاعاتی را از طریق رابط کاربری سرویسهای پردازشگر یا از طریق ابزارهای دیگری که ممکن است توسط Jibe ارائه شود در اختیار Jibe قرار دهد و از چنین رابط کاربری یا ابزارهای دیگری برای اطمینان از اینکه تمام اطلاعات ارائه شده استفاده میکند دقیق و به روز نگه داشته شده است.
13. مسئولیت
13.1 سقف مسئولیت صرف نظر از هر چیز دیگری در این قرارداد، مسئولیت کل هر یک از طرفین در قبال طرف دیگر تحت این ضمیمه پردازش داده یا در ارتباط با آن، به حداکثر مبلغ پولی یا مبتنی بر پرداخت که مسئولیت آن طرف تحت این قرارداد محدود شده است، محدود خواهد شد. و بنابراین، هرگونه مستثنی از محرمانگی یا غرامت از محدودیت مسئولیت توافقنامه، در مورد ادعاهای تحت موافقتنامه مربوط به حفاظت از داده های اروپا اعمال نخواهد شد. قانون یا قانون حفاظت از داده های غیر اروپایی). هیچ چیز در این بخش 13 (مسئولیت) مسئولیت هر یک از طرفین را در قبال موارد زیر منتفی یا محدود نمی کند: (الف) مرگ یا صدمات شخصی ناشی از سهل انگاری آن یا سهل انگاری کارمندان یا نمایندگان آن؛ (ب) تقلب یا ارائه نادرست متقلبانه؛ یا (ج) موضوعاتی که مسئولیت آنها را نمی توان تحت قوانین قابل اجرا مستثنی یا محدود کرد.
13.2 مسئولیت در صورت اعمال بندهای استاندارد قراردادی. اگر بندهای قراردادی استاندارد تحت بخش 10.2 (انتقال داده ها) اعمال شود، مجموع مسئولیت هر یک از طرفین و شرکت های وابسته به آن در قبال طرف دیگر و شرکت های وابسته آن تحت یا در ارتباط با موافقت نامه و بندهای استاندارد قراردادی مشمول مشمولیت خواهد بود. بخش 13.1 (سرپوش مسئولیت).
14. ذینفعان شخص ثالث
اگر شرکت وابسته یک طرف یکی از شروط استاندارد قراردادی باشد که تحت بخش 10.2 (انتقال داده ها) اعمال می شود، آن شرکت وابسته ذینفع شخص ثالث از بخش های 6.2 (حذف در انقضای مدت)، 7.5 (بررسی و ممیزی انطباق) خواهد بود. )، 9.1 (پاسخ به درخواست های موضوع داده)، 10.2 (انتقال داده ها)، 11.1 (رضایت به تعامل با پردازشگر فرعی)، و 13.2 (مسئولیت در صورت اعمال بندهای استاندارد قراردادی). تا حدی که این بخش 14 (ذینفعان شخص ثالث) در تضاد یا مغایر با هر بند دیگر در قرارداد باشد، این بخش 14 (ذینفعان شخص ثالث) اعمال خواهد شد.
15. اثر این ضمیمه پردازش داده
اگر بین بندهای قراردادی استاندارد، شرایط اضافی برای قانون حفاظت از دادههای غیر اروپایی، این الحاقیه پردازش دادهها، و باقیمانده توافقنامه، تضاد یا ناسازگاری وجود داشته باشد، ترتیب اولویت زیر اعمال خواهد شد:
(الف) بندهای قراردادی استاندارد؛
(ب) شرایط اضافی برای قانون حفاظت از داده های غیر اروپایی؛
(ج) باقیمانده این شرایط پردازش داده؛ و
(د) باقیمانده موافقتنامه.
اگر این توافقنامه (از جمله هر ضمیمه) به هر زبان دیگری ترجمه شود و متن ترجمه شده با متن انگلیسی مغایرت داشته باشد یا با متن انگلیسی مغایرت داشته باشد، متن انگلیسی حاکم خواهد بود.
با توجه به اصلاحات در این ضمیمه پردازش داده، توافقنامه به قوت خود باقی می ماند.
16. تغییرات در این ضمیمه پردازش داده ها
16.1 تغییرات در URL ها گاهی اوقات، Jibe ممکن است هر URL اشاره شده در این ضمیمه پردازش داده و محتوای هر URL را تغییر دهد، با این تفاوت که Jibe فقط می تواند بندهای قراردادی استاندارد را مطابق با بخش های 16.2(b) - 16.2(d) تغییر دهد. ) (تغییر در شرایط پردازش داده ها) یا برای ادغام هر نسخه جدید از بندهای استاندارد قراردادی که ممکن است تحت قوانین اروپایی اتخاذ شود. قانون حمایت از داده ها ، در هر مورد به روشی که بر اعتبار بندهای قراردادی استاندارد تحت قانون حمایت از داده های اروپا تأثیر نمی گذارد.
16.2 تغییر در شرایط پردازش داده ها. در صورت تغییر ممکن است JIBE این ضمیمه پردازش داده را تغییر دهد:
(الف) صریحاً توسط این ضمیمه پردازش داده مجاز است ، از جمله همانطور که در بخش 16.1 توضیح داده شده است (تغییر در URL).
(ب) منعکس کننده تغییر در نام یا شکل یک نهاد حقوقی است.
ج) موظف است با قانون قابل اجرا ، مقررات قابل اجرا ، دستور دادگاه یا راهنمایی صادر شده توسط یک تنظیم کننده یا آژانس دولتی مطابقت داشته باشد. یا
(د) (i) منجر به تخریب امنیت کلی خدمات پردازنده نمی شود. (ب) دامنه یا حذف هرگونه محدودیت در (x) در مورد شرایط اضافی برای قانون حمایت از داده های غیر اروپایی ، حقوق جیب برای استفاده یا در غیر این صورت پردازش داده ها در دامنه شرایط اضافی برای غیر اروپایی قانون حمایت از داده ها یا (Y) در مورد باقیمانده این شرایط پردازش داده ها ، پردازش JIBE از شرکت شخصی داده ها ، همانطور که در بخش 5.3 توضیح داده شده است (پیروی از JIBE با دستورالعمل). و (iii) در غیر این صورت تأثیر منفی بر حقوق شرکت تحت این ضمیمه پردازش داده ها دارد ، همانطور که توسط JIBE معقول تعیین می شود.
16.3 اعلان تغییرات. اگر JIBE قصد دارد این ضمیمه پردازش داده را تحت بند 16.2 (ج) یا (د) تغییر دهد ، JIBE حداقل 30 روز به شرکت اطلاع می دهد (یا دوره کوتاه تری که ممکن است برای رعایت قانون قابل اجرا ، مقررات قابل اجرا ، دستور دادگاه یا یا راهنمایی هایی که توسط یک تنظیم کننده یا آژانس دولتی صادر شده است) قبل از این که تغییر انجام شود: (الف) ارسال ایمیل به آدرس ایمیل اعلان. یا (ب) هشدار دادن به شرکت از طریق رابط کاربری برای خدمات پردازنده. اگر شرکت نسبت به هرگونه تغییر چنین اعتراض کند ، شرکت می تواند با اعلامیه کتبی به JIBE ظرف 90 روز از زمان اطلاع رسانی توسط Jibe در مورد تغییر ، توافق نامه را فسخ کند.
پیوست 1: موضوع و جزئیات پردازش داده ها
موضوع
ارائه Jibe از خدمات پردازنده و هرگونه پشتیبانی فنی مرتبط با شرکت.
مدت زمان پردازش
اصطلاح به علاوه دوره از انقضاء این اصطلاح تا زمان حذف کلیه داده های شخصی شرکت توسط JIBE مطابق با این ضمیمه پردازش داده ها.
طبیعت و هدف پردازش
JIBE داده های شخصی شرکت را به منظور ارائه خدمات پردازنده و هرگونه پشتیبانی فنی مرتبط با شرکت مطابق با این ضمیمه پردازش داده پردازش می کند (از جمله ، مطابق با خدمات پردازنده و دستورالعمل های شرح داده شده در بخش 5.2 (دستورالعمل های شرکت) ، جمع آوری ، ضبط ، سازماندهی ، ساختار ، ذخیره سازی ، تغییر ، بازیابی ، استفاده ، افشای ، ترکیب ، پاک کردن و از بین بردن داده های شخصی شرکت).
انواع داده های شخصی
داده های شخصی مربوط به افراد ارائه شده از طریق خدمات پردازش ، توسط (یا در جهت) شرکت یا توسط کاربران نهایی شرکت به JIBE.
دسته بندی موضوعات داده ها
موضوعات داده شامل افرادی است که داده های مربوط به آنها از طریق خدمات پردازش توسط شرکت (یا در جهت) شرکت یا توسط کاربران نهایی شرکت به Jibe ارائه می شود.
پیوست 2: اقدامات امنیتی
از نظر تاریخ مؤثر ، JIBE اقدامات امنیتی را در این ضمیمه 2 اجرا و حفظ می کند. JIBE ممکن است هر از گاهی چنین اقدامات امنیتی را به روز یا اصلاح کند ، مشروط بر اینکه چنین به روزرسانی ها و اصلاحات منجر به تخریب امنیت کلی نمی شود خدمات پردازنده.
1. مرکز داده و امنیت شبکه
(الف) مراکز داده.
زیرساخت. JIBE مراکز داده توزیع جغرافیایی را حفظ می کند. JIBE تمام داده های تولید را در مراکز داده ایمن جسمی ذخیره می کند.
افزونگی. سیستم های زیرساختی برای از بین بردن نقاط تنها شکست و به حداقل رساندن تأثیر خطرات پیش بینی شده محیطی طراحی شده اند. مدارهای دوگانه ، سوئیچ ها ، شبکه ها یا سایر دستگاه های لازم به تهیه این افزونگی کمک می کنند. خدمات پردازنده به گونه ای طراحی شده اند که به JIBE اجازه می دهد انواع خاصی از نگهداری پیشگیری و اصلاحی را بدون وقفه انجام دهد. کلیه تجهیزات و امکانات محیطی روشهای پیشگیری از نگهداری را مستند کرده اند که جزئیات و فرکانس عملکرد را مطابق با مشخصات تولید کننده یا داخلی شرح می دهد. نگهداری پیشگیری و اصلاحی تجهیزات مرکز داده از طریق یک فرآیند استاندارد طبق رویه های مستند برنامه ریزی شده است.
قدرت. سیستم های برق مرکز داده ها به گونه ای طراحی شده اند که بدون تأثیر در عملیات مداوم ، 24 ساعت شبانه روز و 7 روز در هفته قابل حفظ و حفظ باشند. در بیشتر موارد ، یک منبع اصلی و همچنین یک منبع تغذیه متناوب ، هر یک با ظرفیت برابر ، برای اجزای بحرانی زیرساخت در مرکز داده ارائه می شود. قدرت پشتیبان توسط مکانیسم های مختلفی مانند باتری های منبع تغذیه بدون وقفه (UPS) فراهم می شود ، که از قدرت مداوم قابل اعتماد در حین استفاده از وسایل نقلیه ابزار ، خاموشی ، ولتاژ ، تحت ولتاژ و شرایط فرکانس خارج از تحمل استفاده می کنند. در صورت قطع برق ، انرژی پشتیبان به گونه ای طراحی شده است که قدرت گذرا را به مرکز داده ، با ظرفیت کامل ، تا 10 دقیقه فراهم کند تا سیستم های ژنراتور دیزل به پایان برسد. ژنراتورهای دیزل قادر به شروع خودکار در عرض چند ثانیه هستند تا انرژی الکتریکی اضطراری کافی را برای اجرای مرکز داده با ظرفیت کامل به طور معمول برای یک دوره از روزها فراهم کنند.
سیستم های عامل سرور. سرورهای JIBE از سیستم عامل های سخت شده استفاده می کنند که برای نیازهای سرور منحصر به فرد تجارت سفارشی شده اند. داده ها با استفاده از الگوریتم های اختصاصی برای تقویت امنیت و افزونگی داده ها ذخیره می شوند. JIBE برای افزایش امنیت کد مورد استفاده برای ارائه خدمات پردازنده و تقویت محصولات امنیتی در محیط های تولید ، از یک فرایند بررسی کد استفاده می کند.
استمرار مشاغل. JIBE داده ها را در چندین سیستم برای کمک به محافظت در برابر تخریب یا از دست دادن تصادفی تکرار می کند. JIBE برنامه های برنامه ریزی و بازیابی فاجعه خود را به طور مرتب برنامه ریزی و آزمایش کرده و آزمایش کرده است.
(ب) شبکه ها و انتقال.
انتقال داده ها مراکز داده به طور معمول از طریق پیوندهای خصوصی با سرعت بالا برای ارائه انتقال داده ایمن و سریع بین مراکز داده متصل می شوند. این برای جلوگیری از خواندن ، کپی ، تغییر یا حذف داده ها بدون مجوز در هنگام انتقال الکترونیکی یا حمل و نقل یا در حالی که در رسانه های ذخیره سازی داده ها ثبت می شود ، طراحی شده است. JIBE داده ها را از طریق پروتکل های استاندارد اینترنت منتقل می کند.
سطح حمله خارجی. JIBE برای محافظت از سطح حمله خارجی خود ، از چندین لایه از دستگاه های شبکه و تشخیص نفوذ استفاده می کند. Jibe بردارهای حمله بالقوه را در نظر می گیرد و فن آوری های ساخته شده با هدف مناسب را در سیستم های روبرو خارجی قرار می دهد.
تشخیص نفوذ تشخیص نفوذ برای ارائه بینش در مورد فعالیت های حمله مداوم و ارائه اطلاعات کافی برای پاسخ به حوادث است. تشخیص نفوذ جیب شامل موارد زیر است:
محکم کنترل اندازه و آرایش سطح حمله جیب از طریق اقدامات پیشگیرانه.
استفاده از کنترل های تشخیص هوشمند در نقاط ورود به داده ها. و
استفاده از فناوری هایی که به طور خودکار موقعیت های خطرناک خاصی را اصلاح می کنند.
پاسخ حادثه JIBE برای حوادث امنیتی انواع کانال های ارتباطی را کنترل می کند ، و پرسنل امنیتی Jibe به سرعت در برابر حوادث شناخته شده واکنش نشان می دهند.
فن آوری های رمزگذاری. JIBE رمزگذاری HTTPS (همچنین به عنوان اتصال SSL یا TLS نیز گفته می شود) را در دسترس قرار می دهد. سرورهای Jibe از منحنی بیضوی زودگذر Ephemeral Diffie Exchange Cryptographic Cryptographic Cryptographic Exchange با RSA و ECDSA پشتیبانی می کنند. این روشهای محرمانه به جلو (PFS) به محافظت از ترافیک و به حداقل رساندن تأثیر یک کلید به خطر افتاده یا یک موفقیت رمزنگاری کمک می کند.
2. کنترل و کنترل سایت
(الف) کنترل سایت.
عملیات امنیتی مرکز داده در سایت. مراکز داده Jibe یک عملیات امنیتی در محل را که مسئول کلیه عملکردهای امنیتی مرکز داده های فیزیکی 24 ساعت شبانه روز ، 7 روز در هفته است ، حفظ می کنند. پرسنل عملیات امنیتی در محل ، دوربین های مدار بسته تلویزیون (" CCTV ") و کلیه سیستم های هشدار را کنترل می کنند. پرسنل عملیات امنیتی در محل به طور مرتب گشت های داخلی و خارجی مرکز داده را انجام می دهند.
مراحل دسترسی به مرکز داده. JIBE روشهای دسترسی رسمی را برای اجازه دسترسی فیزیکی به مراکز داده حفظ می کند. مراکز داده در امکاناتی قرار دارند که نیاز به دسترسی به کلید کارت الکترونیکی دارند ، با هشدارهایی که به عملیات امنیتی در محل مرتبط هستند. کلیه شرکت کنندگان در مرکز داده موظفند خود را شناسایی کنند و همچنین اثبات هویت را در عملیات امنیتی در محل نشان دهند. فقط کارمندان مجاز ، پیمانکاران و بازدید کنندگان مجاز به ورود به مراکز داده هستند. فقط کارمندان و پیمانکاران مجاز مجاز به درخواست کلید کارت الکترونیکی به این امکانات هستند. مرکز داده ها درخواست دسترسی به کارت الکترونیکی کارت الکترونیکی باید از قبل و کتبی انجام شود و به تأیید مدیر درخواست کننده و مدیر مرکز داده نیاز دارد. کلیه متقاضیان دیگری که نیاز به دسترسی به مرکز داده موقت دارند باید: (i) از قبل از مدیران مرکز داده برای مرکز داده خاص و مناطق داخلی که مایل به بازدید هستند ، تأیید کنند. (ب) وارد عملیات امنیتی در محل شوید. و (iii) یک رکورد دسترسی به مرکز داده تأیید شده را که فرد را تأیید می کند ، ارجاع می دهد.
دستگاه های امنیتی مرکز داده در سایت. مراکز داده Jibe از یک کلید کارت الکترونیکی و سیستم کنترل دسترسی بیومتریک استفاده می کنند که به زنگ سیستم مرتبط است. سیستم کنترل دسترسی ، کلید کارت الکترونیکی هر فرد و هنگام دسترسی به درهای پیرامونی ، حمل و نقل و دریافت و سایر مناطق مهم را کنترل و ثبت می کند. فعالیت غیرمجاز و تلاش های دسترسی ناکام توسط سیستم کنترل دسترسی وارد شده و در صورت لزوم بررسی شده است. دسترسی مجاز در کل عملیات تجاری و مراکز داده بر اساس مناطق و مسئولیت های شغلی فرد محدود است. درهای آتش در مراکز داده نگران است. دوربین های دوربین مدار بسته هم در داخل و هم در خارج از مراکز داده در حال کار هستند. موقعیت یابی دوربین ها به منظور پوشش مناطق استراتژیک از جمله ، پیرامون ، درهای ساختمان مرکز داده و حمل و نقل/دریافت طراحی شده است. پرسنل عملیات امنیتی در محل ، تجهیزات نظارت ، ضبط و کنترل دوربین مدار بسته را مدیریت می کنند. کابل های ایمن در کل مراکز داده تجهیزات دوربین مدار بسته را وصل می کنند. دوربین ها 24 ساعت شبانه روز ، 7 روز در هفته از طریق ضبط کننده های ویدیویی دیجیتال ضبط می کنند. سوابق نظارت بر اساس فعالیت حداقل 7 روز حفظ می شوند.
(ب) کنترل دسترسی.
پرسنل امنیتی زیرساخت. جیب یک سیاست امنیتی برای پرسنل خود دارد و به عنوان بخشی از بسته آموزش پرسنل خود نیاز به آموزش امنیتی دارد. پرسنل امنیتی زیرساخت Jibe مسئولیت نظارت مداوم در زیرساخت های امنیتی JIBE ، بررسی خدمات پردازنده و پاسخ به حوادث امنیتی را بر عهده دارند.
کنترل کنترل و مدیریت امتیاز. مدیران و کاربران شرکت برای استفاده از خدمات پردازنده باید خود را از طریق یک سیستم تأیید اعتبار مرکزی یا از طریق یک علامت واحد روی سیستم تأیید کنند.
فرآیندها و سیاست های دسترسی به داده های داخلی - خط مشی دسترسی. فرآیندها و خط مشی های دسترسی به داده های داخلی JIBE برای جلوگیری از دسترسی افراد غیرمجاز و/یا سیستم ها از دسترسی به سیستم های مورد استفاده برای پردازش داده های شخصی طراحی شده است. JIBE قصد دارد تا سیستم های خود را طراحی کند: (i) فقط به افراد مجاز اجازه می دهد تا به داده هایی که مجاز به دسترسی هستند دسترسی پیدا کنند. و (ب) اطمینان حاصل کنید که داده های شخصی در هنگام پردازش ، استفاده و بعد از ضبط ، بدون مجوز خوانده نمی شوند ، کپی ، تغییر یا حذف می شوند. این سیستم ها برای تشخیص هرگونه دسترسی نامناسب طراحی شده اند. JIBE از یک سیستم مدیریت دسترسی متمرکز برای کنترل دسترسی پرسنل به سرورهای تولید استفاده می کند و فقط دسترسی به تعداد محدودی از پرسنل مجاز را فراهم می کند. LDAP ، Kerberos و یک سیستم اختصاصی با استفاده از گواهینامه های SSH به گونه ای طراحی شده اند که مکانیسم های دسترسی ایمن و انعطاف پذیر JIBE را فراهم می کنند. این مکانیسم ها به گونه ای طراحی شده اند که فقط حقوق دسترسی تأیید شده به میزبان سایت ، سیاههها ، داده ها و اطلاعات پیکربندی را اعطا می کنند. JIBE به استفاده از شناسه های کاربر منحصر به فرد ، رمزهای عبور قوی ، احراز هویت دو عامل و لیست های دسترسی با دقت کنترل شده نیاز دارد تا پتانسیل استفاده از حساب غیرمجاز را به حداقل برساند. اعطای یا اصلاح حقوق دسترسی مبتنی بر: مسئولیت های شغلی پرسنل مجاز است. الزامات وظیفه شغلی لازم برای انجام وظایف مجاز ؛ و نیاز به دانستن مبنای اعطای یا اصلاح حقوق دسترسی نیز باید مطابق با سیاست ها و آموزش دسترسی به داده های داخلی JIBE باشد. مصوبات توسط ابزارهای گردش کار مدیریت می شود که سوابق حسابرسی همه تغییرات را حفظ می کند. دسترسی به سیستم ها برای ایجاد یک مسیر حسابرسی برای پاسخگویی وارد شده است. در صورت استفاده از رمزهای عبور برای تأیید اعتبار (به عنوان مثال ورود به ایستگاه های کاری) ، خط مشی های رمز عبور که حداقل شیوه های استاندارد صنعت را دنبال می کنند ، اجرا می شوند. این استانداردها شامل محدودیت در استفاده مجدد از رمز عبور و قدرت کافی رمز عبور است.
3. داده ها
(الف) ذخیره سازی داده ها ، جداسازی و احراز هویت.
JIBE داده ها را در یک محیط چند مستاجر در سرورهای متعلق به JIBE ذخیره می کند. داده ها ، پایگاه داده خدمات پردازنده و معماری سیستم فایل بین چندین مرکز داده پراکنده جغرافیایی تکثیر می شوند. JIBE منطقی داده های هر مشتری را جدا می کند. یک سیستم تأیید اعتبار مرکزی در تمام خدمات پردازنده برای افزایش امنیت یکنواخت داده ها استفاده می شود.
(ب) دیسک های تخریب شده و دستورالعمل های تخریب دیسک.
برخی از دیسک های حاوی داده ها ممکن است مشکلات عملکرد ، خطاها یا خرابی سخت افزاری را تجربه کنند که باعث می شود آنها از بین بروند (" دیسک دفع شده "). هر دیسک جدا شده قبل از ترک محل Jibe یا برای استفاده مجدد یا تخریب ، در معرض مجموعه ای از فرآیندهای تخریب داده (" دستورالعمل های تخریب داده ") قرار دارد. دیسک های جدا شده در یک فرآیند چند مرحله ای پاک شده و حداقل توسط دو اعتبار دهنده مستقل کامل تأیید می شوند. نتایج پاک شده توسط شماره سریال دیسک Decommissioned برای ردیابی ثبت می شود. سرانجام ، دیسک تخلیه شده پاک شده برای استفاده مجدد و استفاده مجدد به موجودی منتشر می شود. اگر به دلیل خرابی سخت افزار ، دیسک جدا شده قابل پاک نباشد ، تا زمانی که از بین برود ، ایمن ذخیره می شود. هر تسهیلات به طور مرتب برای نظارت بر رعایت دستورالعمل های تخریب داده ها حسابرسی می شود.
4. امنیت پرسنل
پرسنل JIBE موظفند خود را به روشی مطابق با دستورالعمل های شرکت در مورد محرمانه بودن ، اخلاق تجاری ، استفاده مناسب و استانداردهای حرفه ای انجام دهند. JIBE چک های پیش زمینه مناسب و مناسب را به میزان قانونی مجاز و مطابق با قانون کار محلی و مقررات قانونی انجام می دهد.
پرسنل موظفند توافق نامه محرمانه بودن را اجرا كنند و باید تأیید و پیروی از سیاست های محرمانه بودن و حفظ حریم خصوصی JIBE را تصدیق كنند. به پرسنل آموزش های امنیتی ارائه می شود. کارکنان کارکنان داده های شخصی شرکت برای تکمیل الزامات اضافی متناسب با نقش آنها موظفند. پرسنل Jibe داده های شخصی شرکت را بدون مجوز پردازش نمی کنند
5. امنیت فرعی
JIBE قبل از ورود به سیستم های فرعی ، حسابرسی از شیوه های امنیتی و حفظ حریم خصوصی زیرمجموعه ها را انجام می دهد تا اطمینان حاصل شود که زیرمجموعه ها سطح امنیت و حریم خصوصی متناسب با دسترسی آنها به داده ها و دامنه خدماتی را که برای ارائه ارائه می دهند فراهم می کند. هنگامی که JIBE خطرات ارائه شده توسط زیرمجموعه را ارزیابی کرد ، همیشه مورد نیاز در بخش 11.3 (الزامات مربوط به مشارکت در زیر پردازنده) ، زیر پردازنده موظف است به شرایط امنیتی ، محرمانه بودن و قرارداد حریم خصوصی بپردازد.
پیوست 3: شرایط اضافی برای قانون حمایت از داده های غیر اروپایی
اصطلاحات اضافی زیر برای قانون حمایت از داده های غیر اروپایی این اصطلاحات پردازش داده ها را تکمیل می کند:
- ضمیمه ارائه دهنده خدمات CCPA در حریم خصوصی. google.com/businesses/gdprprocessorterms/ccpa (مورخ 27 اوت 2020)
- ضمیمه پردازنده LGPD در حریم خصوصی. google.com/businesses/gdprprocessorrterms/lgpd (مورخ 27 اوت 2020)
شرایط پردازش داده های Jibe ، نسخه 2.0
27 آگوست 2020
،آخرین اصلاح شده: 02 نوامبر 2020
جیب و همتای موافقت با این ضمیمه (" شرکت ") برای ارائه خدمات پردازنده به توافق رسیده اند (هر از گاهی اصلاح شده ، " توافق ").
این ضمیمه پردازش داده ها (از جمله ضمائم ، " افزودنی پردازش داده ") توسط JIBE و شرکت وارد می شود و توافق نامه را تکمیل می کند. این ضمیمه پردازش داده ها مؤثر خواهد بود و هرگونه شرایط قبلی را که مربوط به موضوع آنها است (از جمله هرگونه پردازش داده و شرایط امنیتی مربوط به خدمات پردازنده) ، از تاریخ مؤثر ، جایگزین می کند.
اگر این ضمیمه پردازش داده را به نمایندگی از شرکت می پذیرید ، ضمانت می کنید که: (الف) شما صلاحیت قانونی کامل برای اتصال شرکت به این ضمیمه پردازش داده ها دارید. (ب) شما این ضمیمه پردازش داده را خوانده و درک کرده اید. و (ج) شما به نمایندگی از شرکت با این ضمیمه پردازش داده موافق هستید. اگر صلاحیت قانونی برای اتصال شرکت را ندارید ، لطفاً این ضمیمه پردازش داده را قبول نکنید.
1. مقدمه
این ضمیمه پردازش داده ها منعکس کننده توافق طرفین در مورد شرایط حاکم بر پردازش و امنیت داده های شخصی شرکت در رابطه با قانون حمایت از داده های اروپا و برخی از قوانین حفاظت از داده های غیر اروپایی است.
2. تعاریف و تفسیر
2.1 در این ضمیمه پردازش داده ها:
" محصول اضافی " به معنای یک محصول ، خدمات یا کاربردی است که توسط جیب یا شخص ثالث ارائه شده است که: (الف) بخشی از خدمات پردازنده نیست. و (ب) برای استفاده در رابط کاربری خدمات پردازنده در دسترس است یا در غیر این صورت با خدمات پردازنده یکپارچه شده است.
" شرایط اضافی برای قانون حمایت از داده های غیر اروپایی " به معنای اصطلاحات اضافی است که در پیوست 3 به آنها اشاره شده است ، که منعکس کننده توافق طرفین در مورد شرایط حاکم بر پردازش داده های خاص در رابطه با برخی از قوانین حمایت از داده های غیر اروپایی است.
" وابسته " به معنای موجودی است که مستقیم یا غیرمستقیم کنترل می کند ، توسط یک طرف تحت کنترل مشترک است یا تحت کنترل مشترک است.
" داده های شخصی شرکت " به معنای داده های شخصی است که توسط JIBE به نمایندگی از شرکت در ارائه خدمات پردازنده Jibe پردازش می شود.
" حادثه داده " به معنای نقض امنیت جیب است که منجر به تخریب تصادفی یا غیرقانونی ، از دست دادن ، تغییر ، افشای غیرمجاز یا دسترسی به داده های شخصی شرکت در مورد سیستم های مدیریت شده توسط یا در غیر این صورت کنترل شده توسط JIBE می شود. "حوادث داده" شامل تلاشها یا فعالیتهای ناموفق نخواهد بود که امنیت داده های شخصی شرکت را به خطر نمی اندازد ، از جمله تلاش های ناموفق ورود به سیستم ، پینگ ها ، اسکن های بندر ، انکار حملات خدماتی و سایر حملات شبکه ای به فایروال ها یا سیستم های شبکه ای.
" قانون حمایت از داده ها " به معنای اعمال: (الف) قانون حمایت از داده های اروپا ؛ و/یا (ب) قانون حمایت از داده های غیر اروپایی.
" ابزار موضوع داده " به معنای ابزاری (در صورت وجود) است که توسط یک نهاد jibe به افراد داده در دسترس است که JIBE را قادر می سازد مستقیم و به صورت استاندارد به درخواست های خاص از افراد داده در رابطه با داده های شخصی شرکت پاسخ دهد (به عنوان مثال ، OPT -OUT افزونه مرورگر).
" EEA به معنای منطقه اقتصادی اروپا است.
" اتحادیه اروپا GDPR " به معنای تنظیم (اتحادیه اروپا) 2016/679 پارلمان اروپا و شورای 27 آوریل 2016 در زمینه حمایت از اشخاص طبیعی با توجه به پردازش داده های شخصی و در مورد حرکت آزاد چنین داده ها و لغو دستورالعمل است. 95/46/EC.
" قانون حفاظت از داده های اروپا " به معنای قابل اجرا است: (الف) GDPR ؛ و/یا (ب) قانون حفاظت از داده های فدرال 19 ژوئن 1992 (سوئیس).
" قوانین اروپایی یا ملی " به معنای آن است: (الف) قانون دولت عضو اتحادیه اروپا یا اتحادیه اروپا (اگر GDPR اتحادیه اروپا برای پردازش داده های شخصی شرکت اعمال شود). و/یا (ب) قانون انگلیس یا بخشی از انگلیس (اگر GDPR انگلستان برای پردازش داده های شخصی شرکت اعمال شود).
" GDPR " به معنای کاربردی است: (الف) GDPR اتحادیه اروپا ؛ و/یا (ب) GDPR انگلستان.
" جیب " به معنای نهاد جیب است که طرف توافق نامه است.
" زیرمجموعه های وابسته Jibe " معنای ارائه شده در بخش 11.1 (رضایت به تعامل زیر پردازنده) را دارد.
" Jibe Entity " به معنای Jibe Mobile Inc ، Jibe Mobile Limited یا سایر شرکت های وابسته Jibe Mobile Inc.
" صدور گواهینامه ISO 27001 " به معنای صدور گواهینامه ISO/IEC 27001: 2013 یا صدور گواهینامه قابل مقایسه برای خدمات پردازنده است.
" قانون حمایت از داده های غیر اروپایی " به معنای حمایت از داده ها یا قوانین حفظ حریم خصوصی در خارج از EEA ، سوئیس و انگلیس است.
" آدرس ایمیل اعلان " به معنای آدرس ایمیل (در صورت وجود) است: (i) ارائه شده توسط شرکت به Jibe یا (ii) تعیین شده توسط شرکت ، از طریق رابط کاربری خدمات پردازنده یا موارد دیگری که توسط JIBE ارائه شده است ، برای دریافت برخی اعلان ها از jibe مربوط به این ضمیمه پردازش داده. برای وضوح ، این مسئولیت شرکت است که آدرس ایمیل اعلان را به JIBE ارائه دهد و از هرگونه به روزرسانی در آدرس ایمیل اعلان مطلع شود.
" خدمات پردازنده " به معنای خدمات پیام رسانی RCS (همانطور که در https://developers.google.com/business-communications/rcs-business-messaging شرح داده شده است)
" مستندات امنیتی " به معنای صدور گواهینامه ISO 27001 و سایر گواهینامه ها یا مستندات امنیتی است که JIBE ممکن است در ارتباط با خدمات پردازنده در دسترس باشد.
" اقدامات امنیتی " معنای ارائه شده در بخش 7.1.1 (اقدامات امنیتی JIBE) را دارد.
" بندهای پیمانکاری استاندارد " به معنای بندهای قراردادی استاندارد کمیسیون اروپا در https://privacy.google.com/businesses/gdprprocessorterms/sccs است ، که اصطلاحات استاندارد محافظت از داده ها برای انتقال داده های شخصی به پردازنده های مستقر در کشورهای ثالث است که در کشورهای ثالث ایجاد نمی شوند همانطور که در ماده 46 GDPR اتحادیه اروپا توضیح داده شده است ، از سطح کافی از محافظت از داده ها اطمینان حاصل کنید.
" زیرمجموعه ها " به معنای اشخاص ثالث مجاز تحت این ضمیمه پردازش داده ها برای دسترسی منطقی به داده های شخصی شرکت به منظور ارائه بخش هایی از خدمات پردازنده و هرگونه پشتیبانی فنی مرتبط است.
" اقتدار نظارتی " به معنای قابل اجرا است: (الف) "اقتدار نظارتی" همانطور که در GDPR اتحادیه اروپا تعریف شده است. و/یا (ب) "کمیسر" همانطور که در GDPR انگلستان تعریف شده است.
" مدت " به معنای دوره ای از تاریخ مؤثر در تاریخ تا پایان ارائه JIBE از خدمات پردازنده تحت توافق نامه است.
" تاریخ مؤثر شرایط " به معنای تاریخ مؤثر توافق است.
" زیرمجموعه های شخص ثالث " معنایی را در بخش 11.1 (رضایت به مشارکت فرعی) ارائه می دهد.
" انگلستان GDPR " به معنای GDPR اتحادیه اروپا است که در صورت لازم ، قانون اتحادیه اروپا (برداشت) در انگلستان را تحت قانون اتحادیه اروپا (خروج) در انگلستان در انگلیس اصلاح و درج کرده است.
2.2 اصطلاحات " کنترل کننده " ، " موضوع داده " ، " داده های شخصی " ، " پردازش " و " پردازنده " همانطور که در این ضمیمه پردازش داده استفاده می شود معانی ارائه شده در GDPR و اصطلاحات " وارد کننده داده " و " داده ها " صادرکننده "معانی ارائه شده در بندهای قراردادی استاندارد را دارد.
2.3 اصطلاحات " از جمله " ، " شامل " یا هر بیان مشابه به عنوان مصور تفسیر می شود و حس کلمات قبلی را محدود نمی کند. هر نمونه ای در این افزودنی پردازش داده ها نشان دهنده است و تنها نمونه های یک مفهوم خاص نیست.
2.4 هرگونه مرجع به یک چارچوب قانونی ، اساسنامه یا سایر تصویب قانونگذاری ، اشاره ای به آن است که هر از گاهی اصلاح شده یا دوباره تصویب می شود.
2.5 اگر این اصطلاحات پردازش داده ها به هر زبان دیگری ترجمه شوند ، و بین متن انگلیسی و متن ترجمه شده اختلاف وجود دارد ، متن انگلیسی حاکم خواهد بود.
3. مدت زمان این ضمیمه پردازش داده
این ضمیمه پردازش داده ها در تاریخ مؤثر شرایط مؤثر خواهد بود و صرف نظر از اینکه این اصطلاح منقضی شده است ، تا زمانی که به طور خودکار منقضی شود ، حذف تمام داده های شخصی شرکت توسط JIBE همانطور که در این ضمیمه پردازش داده ها توضیح داده شده است ، ادامه خواهد یافت.
4. کاربرد این افزودنی پردازش داده
4.1 کاربرد قانون حمایت از داده های اروپا . بخش 5 (پردازش داده ها) تا 12 (تماس با JIBE ؛ سوابق پردازش) (شامل) فقط به حدی اعمال می شود که قانون حمایت از داده های اروپا در مورد پردازش داده های شخصی شرکت اعمال شود ، از جمله اگر:
(الف) پردازش در زمینه فعالیت های ایجاد شرکت در EEA یا انگلیس است. و/یا
(ب) داده های شخصی شرکت داده های شخصی مربوط به افراد داده ای است که در EEA یا انگلیس قرار دارند و پردازش مربوط به ارائه آنها از کالاها یا خدمات یا نظارت بر رفتار آنها در EEA یا انگلیس است.
4.2 برنامه برای خدمات پردازنده . این ضمیمه پردازش داده ها فقط در مورد خدمات پردازنده ای که طرفین با این ضمیمه پردازش داده ها موافقت کرده اند اعمال می شود (برای مثال: (الف) خدمات پردازنده ای که شرکت برای پذیرش این ضمیمه پردازش داده ها کلیک کرده است ، یا (ب) در صورتی که توافق نامه باشد این افزودنی پردازش داده ها به صورت مرجع ، خدمات پردازنده ای که موضوع توافق نامه هستند).
4.3 اختلاط اصطلاحات اضافی برای قانون حمایت از داده های غیر اروپایی . شرایط اضافی برای قانون حمایت از داده های غیر اروپایی این شرایط پردازش داده ها را تکمیل می کند.
5. پردازش داده ها
5.1 نقش و انطباق نظارتی ؛ مجوز
5.1.1 مسئولیت های پردازنده و کنترل کننده. طرفین تصدیق می کنند و موافق هستند:
(الف) ضمیمه 1 موضوع و جزئیات پردازش داده های شخصی شرکت را توصیف می کند.
(ب) JIBE پردازنده داده های شخصی شرکت تحت قانون حمایت از داده های اروپا است.
ج) شرکت یک کنترل کننده یا پردازنده ، طبق کاربرد ، داده های شخصی شرکت تحت قانون حمایت از داده های اروپا است. و
(د) هر یک از طرفین با توجه به پردازش داده های شخصی شرکت ، تعهدات مربوط به آن را طبق قانون حمایت از داده های اروپا رعایت می کنند.
5.1.2 مجوز توسط کنترل کننده شخص ثالث. اگر شرکت یک پردازنده باشد ، شرکت در مورد دستورالعمل ها و اقدامات شرکت با توجه به داده های شخصی شرکت ، از جمله انتصاب آن از JIBE به عنوان یک پردازنده دیگر ، توسط کنترل کننده مربوطه مجاز است.
5.2 دستورالعمل شرکت. با ورود به این ضمیمه پردازش داده ، شرکت به JIBE دستور می دهد تا داده های شخصی شرکت را فقط مطابق با قانون قابل اجرا پردازش کند: (الف) ارائه خدمات پردازنده و هرگونه پشتیبانی فنی مرتبط. (ب) همانطور که بیشتر از طریق استفاده شرکت از خدمات پردازنده (از جمله در تنظیمات و سایر عملکردهای خدمات پردازنده) و هرگونه پشتیبانی فنی مرتبط مشخص شده است. ج) همانطور که در قالب توافق نامه ثبت شده است ، از جمله این ضمیمه پردازش داده ها. و (د) همانطور که در هر دستورالعمل کتبی دیگری که توسط شرکت ارائه شده است ، مستند شده و توسط JIBE به عنوان دستورالعمل های تشکیل دهنده این ضمیمه پردازش داده تأیید شده است.
5.3 پیروی از Jibe با دستورالعمل. JIBE دستورالعمل های شرح داده شده در بخش 5.2 (دستورالعمل های شرکت) (از جمله با توجه به انتقال داده ها) را رعایت می کند ، مگر اینکه قوانین اروپایی یا ملی که JIBE در آن قرار دارد ، نیاز به پردازش سایر داده های شخصی شرکت توسط JIBE داشته باشد ، در این صورت Jibe به شرکت اطلاع می دهد (( مگر اینکه چنین قانونی جیب را به دلایل مهم منافع عمومی از انجام این کار منع کند).
5.4 محصولات اضافی . اگر شرکت از هر محصول اضافی استفاده می کند ، خدمات پردازنده ممکن است به محصول اضافی اجازه دسترسی به داده های شخصی شرکت را مطابق نیاز برای تعامل محصول اضافی با خدمات پردازنده بدهد. این ضمیمه پردازش داده ها در رابطه با تهیه هر محصول اضافی مورد استفاده شرکت ، از جمله داده های شخصی منتقل شده به آن محصول اضافی ، برای پردازش داده های شخصی اعمال نمی شود.
6. حذف داده ها
6.1 حذف در دوره.
6.1.1 خدمات پردازنده با قابلیت حذف. در طول اصطلاح ، اگر:
(الف) عملکرد خدمات پردازنده شامل گزینه ای برای شرکت برای حذف داده های شخصی شرکت است.
(ب) شرکت از خدمات پردازنده برای حذف برخی از داده های شخصی شرکت استفاده می کند. و
ج) داده های شخصی حذف شده شرکت توسط شرکت قابل بازیابی نیست (به عنوان مثال ، از "زباله") ،
سپس Jibe چنین داده های شخصی شرکت را از سیستم های خود به محض عملی شدن منطقی حذف می کند ، مگر اینکه قوانین اروپایی یا ملی نیاز به ذخیره سازی داشته باشند.
6.1.2 خدمات پردازنده بدون قابلیت حذف. در طول این اصطلاح ، اگر عملکرد خدمات پردازنده شامل گزینه ای برای شرکت برای حذف داده های شخصی شرکت نباشد ، پس Jibe با هرگونه درخواست معقول شرکت برای تسهیل چنین حذف ، تا آنجا که با در نظر گرفتن ماهیت و در نظر گرفتن ماهیت و این امکان پذیر است عملکرد خدمات پردازنده. JIBE ممکن است هزینه ای (براساس هزینه های معقول JIBE) را برای هرگونه حذف داده تحت این بخش 6.1.2 (خدمات پردازنده بدون عملکرد حذف) پرداخت کند. JIBE قبل از هرگونه حذف داده ها ، جزئیات بیشتری در مورد هرگونه هزینه قابل اجرا و اساس محاسبه آن را در اختیار شرکت قرار می دهد.
6.2 حذف در مدت زمان انقضا. در مورد انقضاء این اصطلاح ، شرکت به JIBE دستور می دهد تا کلیه داده های شخصی شرکت (از جمله نسخه های موجود) را از سیستم های Jibe مطابق با قانون قابل اجرا حذف کند. JIBE این دستورالعمل را به محض عملی بودن منطقی رعایت می کند ، مگر اینکه قوانین اروپایی یا ملی نیاز به ذخیره سازی داشته باشند.
7. امنیت داده ها
7.1 اقدامات و کمک های امنیتی جیب.
7.1.1 اقدامات امنیتی JIBE. JIBE اقدامات فنی و سازمانی را برای محافظت از داده های شخصی شرکت در برابر تخریب تصادفی یا غیرقانونی ، از دست دادن ، تغییر ، افشای غیر مجاز یا دسترسی همانطور که در پیوست 2 توضیح داده شده است (" اقدامات امنیتی ") اجرا و حفظ خواهد کرد. JIBE ممکن است هر از گاهی اقدامات امنیتی را به روز یا اصلاح کند ، مشروط بر اینکه چنین به روزرسانی ها و اصلاحات منجر به تخریب امنیت کلی خدمات پردازنده نشود.
7.1.2 انطباق امنیتی توسط کارکنان JIBE.JIBE اطمینان حاصل می کند که کلیه افراد مجاز به پردازش داده های شخصی شرکت خود را به محرمانه بودن متعهد کرده اند یا تحت یک تعهد قانونی مناسب برای محرمانه بودن قرار دارند.
7.1.3 کمک های امنیتی جیب. شرکت موافقت می کند که JIBE به شرکت در اطمینان از رعایت هرگونه تعهدات شرکت در مورد امنیت داده های شخصی و نقض داده های شخصی (با در نظر گرفتن ماهیت پردازش داده های شخصی شرکت و اطلاعات موجود در مورد JIBE) کمک خواهد کرد ، از جمله (در صورت وجود) تعهدات شرکت تحت مواد 32 تا 34 (شامل) GDPR ، توسط:
(الف) اجرای و حفظ اقدامات امنیتی مطابق با بخش 7.1.1 (اقدامات امنیتی JIBE).
(ب) مطابق با شرایط بخش 7.2 (حوادث داده). و
(ج) ارائه اسناد امنیتی مطابق با بخش 7.5.1 (بررسی اسناد امنیتی) و اطلاعات موجود در این ضمیمه پردازش داده.
7.2 حادثه داده.
7.2.1 Incident Notification. If Jibe becomes aware of a Data Incident, Jibe will: (a) notify Company of the Data Incident promptly and without undue delay; and (b) promptly take reasonable steps to minimise harm and secure Company Personal Data.
7.2.2 Details of Data Incident. Notifications made under Section 7.2.1 (Incident Notification) will describe, to the extent possible, details of the Data Incident, including steps taken to mitigate the potential risks and steps Jibe recommends Company take to address the Data Incident.
7.2.3 Delivery of Notification.Jibe will deliver its notification of any Data Incident to the Notification Email Address or, at Jibe's discretion (including if Company has not provided a Notification Email Address), by other direct communication (for example, by phone call or an in-person meeting). Company is solely responsible for providing the Notification Email Address and ensuring that the Notification Email Address is current and valid.
7.2.4 Third-Party Notifications. Company is solely responsible for complying with incident notification laws applicable to Company and fulfilling any third-party notification obligations related to any Data Incident.
7.2.5 No Acknowledgement of Fault by Jibe.Jibe's notification of or response to a Data Incident under this Section 7.2 (Data Incidents) will not be construed as an acknowledgement by Jibe of any fault or liability with respect to the Data Incident.
7.3 Company's Security Responsibilities and Assessment.
7.3.1 Company's Security Responsibilities. Company agrees that, without prejudice to Jibe's obligations under Sections 7.1 (Jibe's Security Measures and Assistance) and 7.2 (Data Incidents):
(a) Company is responsible for its use of the Processor Services, including:
(i) making appropriate use of the Processor Services to ensure a level of security appropriate to the risk to Company Personal Data; و
(ii) securing the account authentication credentials, systems, and devices Company uses to access the Processor Services; و
(b) Jibe has no obligation to protect Company Personal Data that Company elects to store or transfer outside of Jibe's and its Subprocessors' systems.
7.3.2 Company's Security Assessment. Company acknowledges and agrees that (taking into account the state of the art, the costs of implementation and the nature, scope, context, and purposes of the processing of Company Personal Data, as well as the risks to individuals) the Security Measures implemented and maintained by Jibe in Section 7.1.1 (Jibe's Security Measures) provide a level of security appropriate to the risk to Company Personal Data.
7.4 Security Certification. To evaluate and help ensure the continued effectiveness of the Security Measures, Jibe will maintain the ISO 27001 Certification.
7.5 Reviews and Audits of Compliance.
7.5.1 Reviews of Security Documentation. To demonstrate compliance by Jibe with its obligations under this Data Processing Addendum, Jibe will make the Security Documentation available for review by Customer.
7.5.2 Company's Audit Rights.
(a) Jibe will allow Company or a third-party auditor appointed by Company to conduct audits (including inspections) to verify Jibe's compliance with its obligations under this Data Processing Addendum in accordance with Section 7.5.3 (Additional Business Terms for Audits).Jibe will contribute to such audits as described in Section 7.4 (Security Certification) and this Section 7.5 (Reviews and Audits of Compliance).
(b) If the Standard Contractual Clauses apply under Section 10.2 (Transfers of Data), Jibe will allow Company or a third-party auditor appointed by Company to conduct audits as described in the Standard Contractual Clauses in accordance with Section 7.5.3 (Additional Business Terms for Audits).
(c) may also conduct an audit to verify Jibe's compliance with its obligations under this Data Processing Addendum by reviewing the certificate issued for the ISO 27001 Certification (which reflects the outcome of an audit conducted by a third-party auditor).
7.5.3 Additional Business Terms for Audits.
(a) Company will send any request for an audit under Section 7.5.2(a) or 7.5.2(b) to Jibe as described in Section 12.1 (Contacting Jibe).
(b) Following receipt by Jibe of a request under Section 7.5.3(a), Jibe and Company will discuss and agree in advance on the reasonable start date, scope and duration of, and security and confidentiality controls applicable to, any audit under Section 7.5.2(a) or 7.5.2(b).
(c) Jibe may charge a fee (based on Jibe's reasonable costs) for any audit under Section 7.5.2(a) or 7.5.2(b).Jibe will provide Company with further details of any applicable fee, and the basis of its calculation, in advance of any such audit. Company will be responsible for any fees charged by any third-party auditor appointed by Company to execute any such audit.
(d) Jibe may object to any third-party auditor appointed by Company to conduct any audit under Section 7.5.2(a) or 7.5.2(b) if the auditor is, in Jibe's reasonable opinion, not suitably qualified or independent, a competitor of Jibe or otherwise manifestly unsuitable. Any such objection by Jibe will require Company to appoint another auditor or conduct the audit itself.
(e) Nothing in this Data Processing Addendum will require Jibe either to disclose to Company or its third-party auditor, or to allow Company or its third-party auditor to access:
(i) any data of any other customer of a Jibe Entity;
(ii) any Jibe Entity's internal accounting or financial information;
(iii) any trade secret of a Jibe Entity;
(iv) any information that, in Jibe's reasonable opinion, could: (A) compromise the security of any Jibe Entity's systems or premises; or (B) cause any Jibe Entity to breach its obligations under the European Data Protection Legislation or its security and/or privacy obligations to Company or any third party; یا
(v) any information that Company or its third-party auditor seeks to access for any reason other than the good faith fulfilment of Company's obligations under the European Data Protection Legislation.
7.5.4 No Modification of Standard Contractual Clauses. If the Standard Contractual Clauses apply under Section 10.2 (Transfers of Data), nothing in this Section 7.5 (Reviews and Audits of Compliance) varies or modifies any rights or obligations of Company or Jibe under the Standard Contractual Clauses.
8. Impact Assessments and Consultations
Company agrees that Jibe will assist Company in ensuring compliance with any obligations of Company regarding data protection impact assessments and prior consultation (taking into account the nature of the processing and the information available to Jibe), including (if applicable) Company's obligations under Articles 35 and 36 of the GDPR, by:
(a) providing the Security Documentation in accordance with Section 7.5.1 (Reviews of Security Documentation);
(b) providing the information contained in this Data Processing Addendum; و
(c) providing or otherwise making available, in accordance with Jibe's standard practices, other materials concerning the nature of the Processor Services and the processing of Company Personal Data (for example, help centre materials).
9. Data Subject Rights
9.1 Responses to Data Subject Requests. If Jibe receives a request from a data subject in relation to Company Personal Data, Jibe will:
(a) if the request is made through a Data Subject Tool, respond directly to the data subject's request in accordance with the standard functionality of that Data Subject Tool; یا
(b) if the request is not made through a Data Subject Tool, advise the data subject to submit their request to Company, and Company will be responsible for responding to such request.
9.2 Jibe's Data Subject Request Assistance. Company agrees that Jibe will assist Company in fulfilling any obligation of Company to respond to requests by data subjects (taking into account the nature of the processing of Company Personal Data and, if applicable, Article 11 of the GDPR), including (if applicable) Company's obligation to respond to requests for exercising the data subject's rights in Chapter III of the GDPR, by:
(a) providing the functionality of the Processor Services;
(b) complying with the commitments in Section 9.1 (Responses to Data Subject Requests); و
(c) if applicable to the Processor Services, making available Data Subject Tools.
10. Data Transfers
10.1 Data Storage and Processing Facilities. Company agrees that Jibe may, subject to Section 10.2 (Transfers of Data), store and process Company Personal Data in any country in which Jibe or any of its Subprocessors maintains facilities.
10.2 Transfers of Data.
If the storage and/or processing of Company Personal Data involves transfers of Company Personal Data from the EEA, Switzerland, or the UK to any third country that is not subject to an adequacy decision under the European Data Protection Legislation:
(a) Company (as data exporter) will be deemed to have entered into the Standard Contractual Clauses with Jibe (as data importer);
(b) the transfers will be subject to the Standard Contractual Clauses; و
(c) references to Google LLC and to Customer in the Standard Contractual Clauses will be to Jibe and Company respectively.
10.3 Data Centre Information. Information about the locations of Google data centres is available at www.google.com/about/datacenters/locations/index.html .
11. Subprocessors
11.1 Consent to Subprocessor Engagement. Company specifically authorises the engagement of Jibe's Affiliates as Subprocessors (“ Jibe Affiliate Subprocessors ”). In addition, Company generally authorises the engagement of any other third parties as Subprocessors (“ Third-Party Subprocessors ”). If the Standard Contractual Clauses apply under Section 10.2 (Transfers of Data), the above authorizations constitute Company's prior written consent to the subcontracting by Jibe of the processing of Company Personal Data.
11.2 Information about Subprocessors. At the written request of Company, Jibe will provide information regarding Subprocessors and their locations. Any such requests must be sent to Jibe using the contact details set out in Section 12.1 (Contacting Jibe).
11.3 Requirements for Subprocessor Engagement. When engaging any Subprocessor, Jibe will:
(a) ensure through a written contract that:
(i) the Subprocessor only accesses and uses Company Personal Data to the extent required to perform the obligations subcontracted to it, and does so in accordance with the Agreement (including this Data Processing Addendum) and, if applicable under Section 10.2 (Transfers of Data), the Standard Contractual Clauses; و
(ii) if the GDPR applies to the processing of Company Personal Data, the data protection obligations in Article 28(3) of the GDPR are imposed on the Subprocessor; و
(b) remain fully liable for all obligations subcontracted to, and all acts and omissions of, the Subprocessor.
11.4 Opportunity to Object to Subprocessor Changes.
(a) When any new Third-Party Subprocessor is engaged during the Term, Jibe will inform Company of the engagement (including the name and location of the relevant subprocessor and the activities it will perform) by sending an email to the Notification Email Address at least 30 days before the new Third-Party Subprocessor processes any Company Personal Data.
(b) Company may object to any new Third-Party Subprocessor by terminating the Agreement immediately upon written notice to Jibe, on condition that Company provides such notice within 90 days of being informed of the engagement of the new Third-Party Subprocessor as described in Section 11.4(a). This termination right is Company's sole and exclusive remedy if Company objects to any new Third-Party Subprocessor.
12. Contacting Jibe; Processing Records
12.1 Contacting Jibe. Company may contact Jibe in connection with this Data Processing Addendum via Jibe's RCS data protection contact who can be reached via http://issuetracker.google.com , or through such other means as may be provided by Jibe from time to time.
12.2 Jibe's Processing Records. Company acknowledges that Jibe is required under the GDPR to: (a) collect and maintain records of certain information, including the name and contact details of each processor and/or controller on behalf of which Jibe is acting and (if applicable) of such processor's or controller's local representative and data protection officer; and (b) make such information available to any Supervisory Authority. Accordingly, where requested and applicable, Company will provide such information to Jibe through the user interface of the Processor Services or via such other means as may be provided by Jibe, and will use such user interface or other means to ensure that all information provided is kept accurate and up-to-date.
13. مسئولیت
13.1 Liability Cap. Regardless of anything else in the Agreement, the total liability of either party towards the other party under or in connection with this Data Processing Addendum will be limited to the maximum monetary or payment-based amount at which that party's liability is capped under the Agreement (and therefore any exclusion of confidentiality or indemnification claims from the Agreement's limitation of liability will not apply to claims under the Agreement relating to the European Data Protection Legislation or the Non-European Data Protection Legislation). Nothing in this Section 13 (Liability) will exclude or limit either party's liability for: (a) death or personal injury resulting from its negligence or the negligence of its employees or agents; (ب) تقلب یا ارائه نادرست متقلبانه؛ or (c) matters for which liability cannot be excluded or limited under applicable law.
13.2 Liability if the Standard Contractual Clauses Apply. If the Standard Contractual Clauses apply under Section 10.2 (Transfers of Data), then the total combined liability of each party and its Affiliates towards the other party and its Affiliates under or in connection with the Agreement and the Standard Contractual Clauses combined will be subject to Section 13.1 (Liability Cap).
14. Third-Party Beneficiaries
If a party's Affiliate is a party to the Standard Contractual Clauses that apply under Section 10.2 (Transfers of Data), then that Affiliate will be a third-party beneficiary of Sections 6.2 (Deletion on Term Expiry), 7.5 (Reviews and Audits of Compliance), 9.1 (Responses to Data Subject Requests), 10.2 (Transfers of Data), 11.1 (Consent to Subprocessor Engagement), and 13.2 (Liability if the Standard Contractual Clauses Apply). To the extent this Section 14 (Third-Party Beneficiaries) conflicts or is inconsistent with any other clause in the Agreement, this Section 14 (Third-Party Beneficiaries) will apply.
15. Effect of this Data Processing Addendum
If there is any conflict or inconsistency between the Standard Contractual Clauses, the Additional Terms for Non-European Data Protection Legislation, this Data Processing Addendum, and the remainder of the Agreement, then the following order of precedence will apply:
(a) the Standard Contractual Clauses;
(b) the Additional Terms for Non-European Data Protection Legislation;
(c) the remainder of these Data Processing Terms; و
(d) the remainder of the Agreement.
If this Agreement (including any Addendum) is translated into any other language, and the translated text conflicts or is inconsistent with the English text, the English text will govern.
Subject to the amendments in this Data Processing Addendum, the Agreement remains in full force and effect.
16. Changes to this Data Processing Addendum
16.1 Changes to URLs From time to time, Jibe may change any URL referenced in this Data Processing Addendum and the content at any such URL, except that Jibe may only change the Standard Contractual Clauses in accordance with Sections 16.2(b) - 16.2(d) (Changes to Data Processing Terms) or to incorporate any new version of the Standard Contractual Clauses that may be adopted under the European Data Protection Legislation, in each case in a manner that does not affect the validity of the Standard Contractual Clauses under the European Data Protection Legislation.
16.2 Changes to Data Processing Terms. Jibe may change this Data Processing Addendum if the change:
(a) is expressly permitted by this Data Processing Addendum, including as described in Section 16.1 (Changes to URLs);
(b) reflects a change in the name or form of a legal entity;
(c) is required to comply with applicable law, applicable regulation, a court order, or guidance issued by a governmental regulator or agency; یا
(d) does not (i) result in a degradation of the overall security of the Processor Services; (ii) expand the scope of or remove any restrictions on, (x) in the case of the Additional Terms for Non-European Data Protection Legislation, Jibe's rights to use or otherwise process the data in scope of the Additional Terms for Non-European Data Protection Legislation or (y) in the case of the remainder of these Data Processing Terms, Jibe's processing of Company Personal Data, as described in Section 5.3 (Jibe's Compliance with Instructions); and (iii) otherwise have a material adverse impact on Company's rights under this Data Processing Addendum, as reasonably determined by Jibe.
16.3 Notification of Changes. If Jibe intends to change this Data Processing Addendum under Section 16.2(c) or (d), Jibe will inform Company at least 30 days (or such shorter period as may be required to comply with applicable law, applicable regulation, a court order or guidance issued by a governmental regulator or agency) before the change will take effect by either: (a) sending an email to the Notification Email Address; or (b) alerting Company through the user interface for the Processor Services. If Company objects to any such change, Company may terminate the Agreement by giving written notice to Jibe within 90 days of being informed by Jibe of the change.
Appendix 1: Subject Matter and Details of the Data Processing
موضوع
Jibe's provision of the Processor Services and any related technical support to Company.
مدت زمان پردازش
The Term plus the period from expiry of the Term until deletion of all Company Personal Data by Jibe in accordance with this Data Processing Addendum.
Nature and Purpose of the Processing
Jibe will process Company Personal Data for the purpose of providing the Processor Services and any related technical support to Company in accordance with this Data Processing Addendum (including, as applicable to the Processor Services and the instructions described in Section 5.2 (Company's Instructions), collecting, recording, organising, structuring, storing, altering, retrieving, using, disclosing, combining, erasing and destroying Company Personal Data).
Types of Personal Data
Personal data relating to individuals provided to Jibe via the Processing Services, by (or at the direction of) Company or by Company end users.
دسته بندی موضوعات داده ها
Data subjects include the individuals about whom data is provided to Jibe via the Processing Services by (or at the direction of) Company or by Company end users.
Appendix 2: Security Measures
As from the Terms Effective Date, Jibe will implement and maintain the Security Measures in this Appendix 2. Jibe may update or modify such Security Measures from time to time, provided that such updates and modifications do not result in the degradation of the overall security of the Processor Services.
1. Data Centre & Network Security
(a) Data Centres.
زیرساخت. Jibe maintains geographically distributed data centres. Jibe stores all production data in physically secure data centres.
افزونگی. Infrastructure systems have been designed to eliminate single points of failure and minimise the impact of anticipated environmental risks. Dual circuits, switches, networks or other necessary devices help provide this redundancy. The Processor Services are designed to allow Jibe to perform certain types of preventative and corrective maintenance without interruption. All environmental equipment and facilities have documented preventative maintenance procedures that detail the process for and frequency of performance in accordance with the manufacturer's or internal specifications. Preventative and corrective maintenance of the data centre equipment is scheduled through a standard process according to documented procedures.
قدرت. The data centre electrical power systems are designed to be redundant and maintainable without impact to continuous operations, 24 hours a day, and 7 days a week. In most cases, a primary as well as an alternate power source, each with equal capacity, is provided for critical infrastructure components in the data centre. Backup power is provided by various mechanisms such as uninterruptible power supply (UPS) batteries, which supply consistently reliable power protection during utility brownouts, blackouts, over voltage, under voltage, and out-of-tolerance frequency conditions. If utility power is interrupted, backup power is designed to provide transitory power to the data centre, at full capacity, for up to 10 minutes until the diesel generator systems take over. The diesel generators are capable of automatically starting up within seconds to provide enough emergency electrical power to run the data centre at full capacity typically for a period of days.
Server Operating Systems. Jibe servers use hardened operating systems which are customised for the unique server needs of the business. Data is stored using proprietary algorithms to augment data security and redundancy. Jibe employs a code review process to increase the security of the code used to provide the Processor Services and enhance the security products in production environments.
Businesses Continuity. Jibe replicates data over multiple systems to help to protect against accidental destruction or loss. Jibe has designed and regularly plans and tests its business continuity planning/disaster recovery programs.
(b) Networks & Transmission.
Data Transmission. Data centres are typically connected via high-speed private links to provide secure and fast data transfer between data centres. This is designed to prevent data from being read, copied, altered or removed without authorisation during electronic transfer or transport or while being recorded onto data storage media. Jibe transfers data via Internet standard protocols.
External Attack Surface. Jibe employs multiple layers of network devices and intrusion detection to protect its external attack surface. Jibe considers potential attack vectors and incorporates appropriate purpose built technologies into external facing systems.
Intrusion Detection. Intrusion detection is intended to provide insight into ongoing attack activities and provide adequate information to respond to incidents. Jibe's intrusion detection involves:
Tightly controlling the size and make-up of Jibe's attack surface through preventative measures;
Employing intelligent detection controls at data entry points; و
Employing technologies that automatically remedy certain dangerous situations.
Incident Response. Jibe monitors a variety of communication channels for security incidents, and Jibe's security personnel will react promptly to known incidents.
Encryption Technologies. Jibe makes HTTPS encryption (also referred to as SSL or TLS connection) available. Jibe servers support ephemeral elliptic curve Diffie Hellman cryptographic key exchange signed with RSA and ECDSA. These perfect forward secrecy (PFS) methods help protect traffic and minimise the impact of a compromised key, or a cryptographic breakthrough.
2. Access and Site Controls
(a) Site Controls.
On-site Data Centre Security Operation. Jibe's data centres maintain an on-site security operation responsible for all physical data centre security functions 24 hours a day, 7 days a week. The on-site security operation personnel monitor Closed Circuit TV (“ CCTV ”) cameras and all alarm systems. On-site security operation personnel perform internal and external patrols of the data centre regularly.
Data Centre Access Procedures. Jibe maintains formal access procedures for allowing physical access to the data centres. The data centres are housed in facilities that require electronic card key access, with alarms that are linked to the on-site security operation. All entrants to the data centre are required to identify themselves as well as show proof of identity to on-site security operations. Only authorised employees, contractors and visitors are allowed entry to the data centres. Only authorised employees and contractors are permitted to request electronic card key access to these facilities. Data centre electronic card key access requests must be made in advance and in writing, and require the approval of the requestor's manager and the data centre director. All other entrants requiring temporary data centre access must: (i) obtain approval in advance from the data centre managers for the specific data centre and internal areas they wish to visit; (ii) sign in at on-site security operations; and (iii) reference an approved data centre access record identifying the individual as approved.
On-site Data Centre Security Devices. Jibe's data centres employ an electronic card key and biometric access control system that is linked to a system alarm. The access control system monitors and records each individual's electronic card key and when they access perimeter doors, shipping and receiving, and other critical areas. Unauthorised activity and failed access attempts are logged by the access control system and investigated, as appropriate. Authorised access throughout the business operations and data centres is restricted based on zones and the individual's job responsibilities. The fire doors at the data centres are alarmed. CCTV cameras are in operation both inside and outside the data centres. The positioning of the cameras has been designed to cover strategic areas including, among others, the perimeter, doors to the data centre building, and shipping/receiving. On-site security operations personnel manage the CCTV monitoring, recording and control equipment. Secure cables throughout the data centres connect the CCTV equipment. Cameras record on-site via digital video recorders 24 hours a day, 7 days a week. The surveillance records are retained for at least 7 days based on activity.
(b) Access Control.
Infrastructure Security Personnel. Jibe has, and maintains, a security policy for its personnel, and requires security training as part of the training package for its personnel. Jibe's infrastructure security personnel are responsible for the ongoing monitoring of Jibe's security infrastructure, the review of the Processor Services, and responding to security incidents.
Access Control and Privilege Management. Company's administrators and users must authenticate themselves via a central authentication system or via a single sign on system in order to use the Processor Services.
Internal Data Access Processes and Policies – Access Policy. Jibe's internal data access processes and policies are designed to prevent unauthorised persons and/or systems from gaining access to systems used to process personal data. Jibe aims to design its systems to: (i) only allow authorised persons to access data they are authorised to access; and (ii) ensure that personal data cannot be read, copied, altered or removed without authorisation during processing, use and after recording. The systems are designed to detect any inappropriate access. Jibe employs a centralised access management system to control personnel access to production servers, and only provides access to a limited number of authorised personnel. LDAP, Kerberos and a proprietary system utilising SSH certificates are designed to provide Jibe with secure and flexible access mechanisms. These mechanisms are designed to grant only approved access rights to site hosts, logs, data and configuration information. Jibe requires the use of unique user IDs, strong passwords, two factor authentication and carefully monitored access lists to minimise the potential for unauthorised account use. The granting or modification of access rights is based on: the authorised personnel's job responsibilities; job duty requirements necessary to perform authorised tasks; and a need to know basis. The granting or modification of access rights must also be in accordance with Jibe's internal data access policies and training. Approvals are managed by workflow tools that maintain audit records of all changes. Access to systems is logged to create an audit trail for accountability. Where passwords are employed for authentication (eg login to workstations), password policies that follow at least industry standard practices are implemented. These standards include restrictions on password reuse and sufficient password strength.
3. داده ها
(a) Data Storage, Isolation & Authentication.
Jibe stores data in a multi-tenant environment on Jibe-owned servers. Data, the Processor Services database and file system architecture are replicated between multiple geographically dispersed data centres. Jibe logically isolates each customer's data. A central authentication system is used across all Processor Services to increase uniform security of data.
(b) Decommissioned Disks and Disk Destruction Guidelines.
Certain disks containing data may experience performance issues, errors or hardware failure that lead them to be decommissioned (“ Decommissioned Disk ”). Every Decommissioned Disk is subject to a series of data destruction processes (the “ Data Destruction Guidelines ”) before leaving Jibe's premises either for reuse or destruction. Decommissioned Disks are erased in a multi-step process and verified complete by at least two independent validators. The erase results are logged by the Decommissioned Disk's serial number for tracking. Finally, the erased Decommissioned Disk is released to inventory for reuse and redeployment. If, due to hardware failure, the Decommissioned Disk cannot be erased, it is securely stored until it can be destroyed. Each facility is audited regularly to monitor compliance with the Data Destruction Guidelines.
4. Personnel Security
Jibe personnel are required to conduct themselves in a manner consistent with the company's guidelines regarding confidentiality, business ethics, appropriate usage, and professional standards. Jibe conducts reasonably appropriate backgrounds checks to the extent legally permissible and in accordance with applicable local labor law and statutory regulations.
Personnel are required to execute a confidentiality agreement and must acknowledge receipt of, and compliance with, Jibe's confidentiality and privacy policies. Personnel are provided with security training. Personnel handling Company Personal Data are required to complete additional requirements appropriate to their role. Jibe's personnel will not process Company Personal Data without authorisation
5. Subprocessor Security
Before onboarding Subprocessors, Jibe conducts an audit of the security and privacy practices of Subprocessors to ensure Subprocessors provide a level of security and privacy appropriate to their access to data and the scope of the services they are engaged to provide. Once Jibe has assessed the risks presented by the Subprocessor then, subject always to the requirements in Section 11.3 (Requirements for Subprocessor Engagement), the Subprocessor is required to enter into appropriate security, confidentiality and privacy contract terms.
Appendix 3: Additional Terms for Non-European Data Protection Legislation
The following Additional Terms for Non-European Data Protection Legislation supplement these Data Processing Terms:
- CCPA Service Provider Addendum at privacy.google.com/businesses/gdprprocessorterms/ccpa (dated 27 August 2020)
- LGPD Processor Addendum at privacy.google.com/businesses/gdprprocessorrterms/lgpd (dated 27 August 2020)
Jibe Data Processing Terms, Version 2.0
27 آگوست 2020