מתורגם לנוחיותך. במקרה של סתירה בין גרסה זו לבין הגרסה האנגלית, הגרסה האנגלית היא הקובעת.
תוספת עיבוד נתונים זו ("DPA") מהווה חלק מתנאי השירות ("התנאים") בין Proyecta Labs, Inc. ("Proyecta", "אנחנו", "אנו" או "שלנו") לבין הלקוח שקיבל אותם ("הלקוח", "אתה" או "שלך"). היא חלה בכל פעם ש-Proyecta מעבדת נתונים אישיים מטעמך, והיא חלה על כל לקוח, בכל מקום שבו הוא נמצא. למונחים המוגדרים שאינם מוגדרים כאן תהיה המשמעות שניתנה להם בתנאים.
אין צורך בחתימה נפרדת. תוספת עיבוד נתונים זו משולבת בתנאים בדרך של הפניה: אתה מתקשר בה על ידי קבלת התנאים, ו-Proyecta מתקשרת בה על ידי פרסומה כאן. אתה רשאי להוריד או להדפיס עמוד זה כעותק החתום שלך. היא נכנסת לתוקף במועד שבו קיבלת את התנאים או ב-22 בספטמבר 2026, לפי המאוחר מביניהם.
1. הגדרות
- "דיני הגנת המידע החלים" משמעם כל דין החל על עיבוד הנתונים האישיים של הלקוח במסגרת התנאים, לרבות, ככל שהדבר ישים: התקנה הכללית להגנה על מידע של האיחוד האירופי 2016/679 ("GDPR"); ה-GDPR כפי שהוטמעה בדין הבריטי וחוק הגנת המידע של הממלכה המאוחדת משנת 2018 ("UK GDPR"); החוק הפדרלי השווייצרי להגנת מידע ("FADP"); חוק פרטיות הצרכן של קליפורניה כפי שתוקן על ידי CPRA ("CCPA") וחוקי פרטיות מדינתיים אחרים בארצות הברית; החוק המקסיקני Ley Federal de Protección de Datos Personales en Posesión de los Particulares ("LFPDPPP"); והחוק הברזילאי Lei Geral de Proteção de Dados ("LGPD").
- "הנתונים האישיים של הלקוח" משמעם נתונים אישיים ש-Proyecta מעבדת מטעם הלקוח במסגרת אספקת השירותים, כמתואר בנספח I. הם כוללים את הנתונים האישיים של משתמשי הקצה של היישומים שפורסמו שלך.
- "בקר", "מעבד", "נושא מידע", "נתונים אישיים", "עיבוד" ו"רשות פיקוח" יהיו בעלי המשמעות שניתנה להם ב-GDPR. המונחים המקבילים לפי דיני הגנת מידע חלים אחרים (לדוגמה "business" ו-"service provider" לפי ה-CCPA, או "responsable" ו-"encargado" לפי ה-LFPDPPP) יפורשו בהתאם.
- "אירוע אבטחה של נתונים אישיים" משמעו פריצת אבטחה המובילה להשמדה, אובדן, שינוי, גילוי בלתי מורשה של, או גישה אל, הנתונים האישיים של הלקוח, באופן מקרי או בלתי חוקי.
- "מעבד משנה" משמעו כל צד שלישי ש-Proyecta מתקשרת עמו לצורך עיבוד הנתונים האישיים של הלקוח.
- "הסעיפים החוזיים התקניים" או "SCCs" משמעם הסעיפים החוזיים התקניים שאושרו על ידי הנציבות האירופית בהחלטת היישום (EU) 2021/914.
2. תפקידים והיקף
2.1. הלקוח הוא הבקר; Proyecta היא המעבד. לגבי הנתונים האישיים של הלקוח, אתה הבקר (או מעבד הפועל עבור בקר משלך), ו-Proyecta היא המעבד שלך (או מעבד המשנה שלך). הדבר תואם את סעיף 28.3 לתנאים.
2.2. מה שתוספת עיבוד נתונים זו אינה מכסה. Proyecta היא בקר עצמאי של הנתונים האישיים שהיא מעבדת לצורך ניהול העסק שלה עצמה: פרטי החשבון והחיוב שלך, השימוש שלך בבונה, יומני אבטחה והשיווק שלנו עצמנו. עיבוד זה מתואר במדיניות הפרטיות שלנו, ולא בתוספת עיבוד נתונים זו.
2.3. האחריות שלך כבקר. אתה אחראי לחוקיות העיבוד שאתה מורה עליו. הדבר כולל מתן הודעת פרטיות למשתמשי הקצה שלך, קיום בסיס חוקי לעיבוד, קבלת כל הסכמה נדרשת, והבטחה שהנתונים שאתה או משתמשי הקצה שלך מגישים ניתנים לעיבוד חוקי באמצעות השירותים.
2.4. ניתוח נתונים ביישומים שפורסמו. כלי הניתוח המובנה של יישום שפורסם אינו מאחסן עוגיות או כל מזהה אחר בדפדפן של משתמש הקצה. Proyecta סופרת מבקרים בשרתים שלה באמצעות מזהה בדוי המחושב מהבקשה (כתובת IP ופרטי הדפדפן) ומערך אקראי המוחלף מדי יום ונמחק בתוך 48 שעות, כך שלא ניתן לקשר מזהים מיום אחד למשנהו. כתובת ה-IP אינה נשמרת יחד עם נתוני הניתוח. יישומים שפורסמו שנבנו עם גרסה קודמת של כלי הניתוח עשויים עדיין להגדיר עוגייה של צד ראשון (_pry_vid) עד לעדכונם; Proyecta אינה משתמשת עוד בערכה. ההסכמה לכל דבר אחר שהיישום שפורסם שלך מאחסן בדפדפן של משתמש הקצה — הטמעות של צד שלישי, פיקסלים, וידג'טים של צ'אט — נותרת באחריותך כבקר.
3. עיבוד לפי הוראותיך
3.1. Proyecta תעבד את הנתונים האישיים של הלקוח רק לפי הוראותיך המתועדות, לרבות לגבי העברות למדינה שלישית, אלא אם הדין מחייב אחרת. במקרה כזה נודיע לך על אותה דרישה חוקית לפני העיבוד, אלא אם הדין אוסר זאת מטעמים חשובים של אינטרס ציבורי.
3.2. הוראותיך הן: (א) התנאים ותוספת עיבוד נתונים זו; (ב) האופן שבו אתה מגדיר את השירותים ומשתמש בהם, לרבות מה שהיישומים שפורסמו שלך אוספים ועושים; ו-(ג) כל הוראה סבירה אחרת בכתב שתיתן לנו ואשר עולה בקנה אחד עם התנאים. הוראה שתשנה את היקף השירותים עשויה לחייב הסכם נפרד.
3.3. נודיע לך מיד אם, לדעתנו, הוראה מסוימת מפרה את דיני הגנת המידע החלים. איננו מחויבים לבצע הוראה מפרה.
4. סודיות
Proyecta תבטיח שכל אדם שהיא מסמיכה לעבד את הנתונים האישיים של הלקוח כפוף לחובת סודיות, בין חוזית ובין סטטוטורית. הגישה מוגבלת לאנשי הצוות הזקוקים לה לצורך אספקת השירותים, תמיכה בהם או אבטחתם.
5. אבטחה
5.1. Proyecta תיישם ותתחזק אמצעים טכניים וארגוניים מתאימים להגנה על הנתונים האישיים של הלקוח, בהתחשב בחדשנות הטכנולוגית, בעלות היישום, ובאופי, בהיקף, בהקשר ובמטרות העיבוד, כנדרש לפי סעיף 32 ל-GDPR. האמצעים הנוכחיים מתוארים בנספח II.
5.2. אנו רשאים לעדכן אמצעים אלה מעת לעת, ובלבד שעדכון לא יפחית באופן מהותי את רמת ההגנה הכוללת.
6. מעבדי משנה
6.1. הרשאה כללית. אתה מעניק ל-Proyecta הרשאה כללית להתקשר עם מעבדי משנה. הרשימה הנוכחית, עם המטרה והמיקום של כל מעבד משנה, מפורסמת בכתובת /subprocessors.
6.2. הודעה והתנגדות. ניתן לך הודעה של 30 ימים לפחות לפני שמעבד משנה חדש יתחיל לעבד את הנתונים האישיים של הלקוח, על ידי עדכון אותו עמוד ושליחת דוא"ל לאנשי הקשר של החשבון שלך. אתה רשאי להתנגד מטעמי הגנת מידע סבירים בכתב לכתובת privacy@proyecta.dev בתוך אותה תקופה. במקרה כזה נפעל עמך בתום לב למציאת חלופה. אם אין חלופה אפשרית באופן סביר, אתה רשאי לסיים את השירותים המושפעים, ונחזיר לך כל דמי פלטפורמה ששולמו מראש עבור התקופה שלאחר הסיום.
6.3. החלת התחייבויות ואחריות. נחייב כל מעבד משנה בחוזה בכתב הכולל התחייבויות להגנת מידע שאינן מגינות פחות מתוספת עיבוד נתונים זו. אנו נותרים אחראים כלפיך לביצוע התחייבויות אלה על ידי מעבדי המשנה שלנו.
7. סיוע לך
7.1. בקשות של נושאי מידע. בהתחשב באופי העיבוד, Proyecta תסייע לך, באמצעות אמצעים טכניים וארגוניים מתאימים, במענה לבקשות של נושאי מידע למימוש זכויותיהם. השירותים מספקים כלים במסוף הניהול של היישום שפורסם שלך לצורך גישה, תיקון, ייצוא ומחיקה של נתוני משתמשי הקצה שלך. אם נושא מידע פונה אלינו ישירות בנוגע לנתונים האישיים של הלקוח, נעביר או ננתב את הבקשה אליך ולא נשיב עליה בעצמנו, אלא אם תורה לנו לעשות כן.
7.2. סיוע אחר. בהתחשב במידע העומד לרשותנו, נסייע לך באופן סביר בקיום התחייבויותיך בנוגע לאבטחה, להודעה על אירוע אבטחה של נתונים אישיים, להערכות השפעה על הגנת מידע ולהתייעצות מוקדמת עם רשויות פיקוח (סעיפים 32 עד 36 ל-GDPR). אנו רשאים לגבות תשלום סביר עבור סיוע החורג מהמידע שאנו מעמידים לרשות כל הלקוחות.
8. אירועי אבטחה של נתונים אישיים
8.1. Proyecta תודיע לך ללא דיחוי בלתי סביר לאחר שנודע לה על אירוע אבטחה של נתונים אישיים, וככל שהדבר אפשרי, בתוך 72 שעות. ההודעה תישלח לאנשי הקשר של החשבון שלך.
8.2. ההודעה תתאר, ככל שהדבר ידוע באותה עת: את אופי האירוע, לרבות הקטגוריות והמספר המשוער של נושאי המידע והרשומות הנוגעים בדבר; את השלכותיו הצפויות; ואת האמצעים שננקטו או שמוצע לנקוט כדי לטפל בו ולצמצם את השפעותיו. היכן שלא ניתן לספק את כל המידע בבת אחת, נספק אותו בשלבים ללא דיחוי בלתי סביר נוסף.
8.3. ננקוט צעדים סבירים כדי להכיל את האירוע ולתקנו. ההודעה שלנו אינה מהווה הודאה באשמה או באחריות.
9. החזרה ומחיקה
9.1. עם סיום השירותים, אתה רשאי לייצא את הנתונים האישיים של הלקוח במשך 30 ימים, כמתואר בסעיף 21.5 לתנאים. לאחר תקופה זו, Proyecta תמחק אותם ממערכותיה הפעילות, אלא אם הדין מחייב אותנו לשמור אותם.
9.2. עותקים המוחזקים בגיבויים נמחקים כאשר הגיבויים פגים במחזוריות הרגילה שלהם. עד אז הם נותרים מוגנים על ידי תוספת עיבוד נתונים זו ואינם משמשים לכל מטרה אחרת.
9.3. אתה רשאי גם למחוק את הנתונים האישיים של הלקוח בכל עת כל עוד השירותים פעילים: על ידי מחיקת רשומות במסוף הניהול שלך, על ידי ביטול פרסום של יישום שפורסם, או על ידי סגירת החשבון שלך.
10. ביקורות ומידע
10.1. Proyecta תעמיד לרשותך את כל המידע הדרוש באופן סביר להוכחת עמידה בתוספת עיבוד נתונים זו ובסעיף 28 ל-GDPR. מידע זה כולל את תוספת עיבוד הנתונים הזו, את אמצעי האבטחה שבנספח II, את רשימת מעבדי המשנה, ותשובות בכתב לשאלוני אבטחה סבירים.
10.2. אם מידע זה אינו מספיק להוכחת עמידה, או אם רשות פיקוח דורשת זאת, אתה רשאי לבקר את עמידתנו, לרבות באמצעות בדיקה, באמצעות מבקר בלתי תלוי הכפוף לחובת סודיות. ביקורות מוגבלות לפעם אחת בכל תקופה של 12 חודשים (למעט לאחר אירוע אבטחה של נתונים אישיים או לבקשת רשות), מחייבות הודעה מוקדמת בכתב של 30 ימים לפחות, חייבות להתקיים בשעות העבודה מבלי לשבש באופן בלתי סביר את פעילותנו, והן על חשבונך. הן מכסות רק מערכות המעבדות את הנתונים האישיים של הלקוח.
11. העברות בינלאומיות
11.1. Proyecta ממוקמת בארצות הברית, והנתונים האישיים של הלקוח עשויים להיות מעובדים בארצות הברית ובמדינות האחרות שבהן פועלים מעבדי המשנה שלנו, כמפורט בכתובת /subprocessors.
11.2. העברות מהאזור הכלכלי האירופי. ככל שנתונים אישיים של הלקוח הכפופים ל-GDPR מועברים למדינה שאין לגביה החלטת הלימות, ה-SCCs משולבים בתוספת עיבוד נתונים זו בדרך של הפניה וחלים כדלקמן:
- מודול שני (מבקר למעבד) חל היכן שאתה בקר, ומודול שלישי (ממעבד למעבד) היכן שאתה מעבד. אתה "מייצא הנתונים" ו-Proyecta היא "מייבאת הנתונים".
- סעיף 7 (סעיף הצטרפות) חל.
- סעיף 9: אפשרות 2 (הרשאה כללית בכתב) חלה, עם תקופת ההודעה שבסעיף 6.2 לתוספת עיבוד נתונים זו.
- סעיף 11: הנוסח האופציונלי אינו חל.
- סעיף 13: רשות הפיקוח המוסמכת היא זו שנקבעת לפי סעיף 13(א). היכן שאינך מאוגד באזור הכלכלי האירופי, זוהי רשות הפיקוח של המדינה החברה שבה נמצא הנציג שלך באיחוד האירופי, או, אם אין לך נציג, רשות הגנת המידע האוסטרית (המדינה החברה שבה נמצא הנציג שלנו לפי סעיף 27).
- סעיף 17: ה-SCCs כפופים לדין של אירלנד. סעיף 18: סכסוכים יוכרעו על ידי בתי המשפט של אירלנד.
- נספחים I ו-II של ה-SCCs מושלמים על ידי נספחים I ו-II לתוספת עיבוד נתונים זו. נספח III מושלם על ידי הרשימה שבכתובת /subprocessors.
11.3. העברות מהממלכה המאוחדת. להעברות הכפופות ל-UK GDPR, ה-SCCs חלים כפי שתוקנו על ידי התוספת להעברת נתונים בינלאומית שהוציא נציב המידע של הממלכה המאוחדת (גרסה B1.0), המשולבת בדרך של הפניה. הטבלאות שלה מושלמות במידע שבסעיף 11.2 ובנספחים I ו-II לתוספת עיבוד נתונים זו, וכל צד רשאי לסיימה כפי שמתיר סעיף 19 שלה.
11.4. העברות משווייץ. להעברות הכפופות ל-FADP, ה-SCCs חלים עם השינויים הבאים: הפניות ל-GDPR ייקראו כהפניות ל-FADP; הממונה הפדרלי השווייצרי על הגנת מידע ומידע ציבורי הוא רשות הפיקוח המוסמכת לגבי העברות אלה; והמונח "מדינה חברה" אינו מונע מנושאי מידע בשווייץ להגיש תביעות במקום מגוריהם הרגיל.
11.5. מסגרת פרטיות המידע. היכן שנמען מאושר במסגרת פרטיות המידע בין האיחוד האירופי לארצות הברית (או ההרחבה הבריטית שלה או המסגרת השווייצרית-אמריקאית), ההעברה רשאית להסתמך על אישור זה במקום על ה-SCCs.
11.6. גישה ממשלתית. אם Proyecta תקבל מרשות ציבורית בקשה מחייבת מבחינה משפטית לנתונים האישיים של הלקוח, נודיע לך על כך מיד, אלא אם הדין אוסר זאת, וניתן לך הזדמנות לבקש צו הגנה. נתנגד לבקשה שנראה לנו באופן סביר כבלתי חוקית, ונגלה רק את המינימום של הנתונים הנדרש לפי הבקשה.
12. חוקי פרטיות מדינתיים בארצות הברית
היכן ש-Proyecta מעבדת את הנתונים האישיים של הלקוח כ"נותן שירות", "קבלן" או "מעבד" שלך לפי ה-CCPA או חוק פרטיות מדינתי אחר בארצות הברית, Proyecta:
- לא תמכור ולא תשתף את הנתונים האישיים של הלקוח (כהגדרת מונחים אלה ב-CCPA);
- לא תשמור, תשתמש או תגלה את הנתונים האישיים של הלקוח לכל מטרה שאינה המטרות העסקיות שצוינו בתנאים ובתוספת עיבוד נתונים זו, או מחוץ ליחסים העסקיים הישירים בינך לבינינו;
- לא תשלב את הנתונים האישיים של הלקוח עם נתונים אישיים שהיא מקבלת מכל גורם אחר או מטעמו, או שהיא אוספת בעצמה, אלא כפי שחוקים אלה מתירים;
- תעמוד בהתחייבויות שחוקים אלה מטילים על נותני שירות ותספק את אותה רמת הגנת פרטיות שהם דורשים;
- תודיע לך אם תקבע שאינה יכולה עוד לעמוד בהתחייבויות אלה; וכן
- מסכימה שאתה רשאי לנקוט צעדים סבירים ומתאימים כדי לעצור ולתקן כל שימוש בלתי מורשה בנתונים האישיים של הלקוח.
אנו מאשרים שאנו מבינים את ההגבלות הללו ונעמוד בהן.
13. מקסיקו וברזיל
13.1. מקסיקו. לגבי נתונים אישיים של הלקוח הכפופים ל-LFPDPPP, אתה ה-"responsable" ו-Proyecta היא ה-"encargado". Proyecta תעבד את הנתונים האישיים של הלקוח רק לפי הוראותיך, לא תשתמש בהם למטרותיה שלה, תשמור על סודיותם, תחיל את אמצעי האבטחה שבנספח II, תמחק אותם כמפורט בסעיף 9, ותעביר אותם לצדדים שלישיים רק כמעבדי משנה לפי סעיף 6, דבר המהווה "remisión" לפי אותו חוק.
13.2. ברזיל. לגבי נתונים אישיים של הלקוח הכפופים ל-LGPD, אתה ה-"controlador" ו-Proyecta היא ה-"operador", ותוספת עיבוד נתונים זו חלה בהתאם.
14. הוראות כלליות
14.1. סדר עדיפות. לגבי עיבוד הנתונים האישיים של הלקוח, תוספת עיבוד נתונים זו גוברת על כל הוראה סותרת בתנאים. ה-SCCs, היכן שהם חלים, גוברים על תוספת עיבוד נתונים זו.
14.2. אחריות. האחריות של כל צד לפי תוספת עיבוד נתונים זו כפופה להגבלות ולהחרגות האחריות שבתנאים, למעט היכן שדיני הגנת המידע החלים או ה-SCCs אינם מתירים הגבלה כזו.
14.3. משך. תוספת עיבוד נתונים זו עומדת בתוקפה כל עוד Proyecta מעבדת את הנתונים האישיים של הלקוח מטעמך, לרבות תקופת הייצוא והמחיקה שבסעיף 9.
14.4. שינויים. אנו רשאים לעדכן תוספת עיבוד נתונים זו כדי לשקף שינויים בדין, במעבדי המשנה שלנו או בשירותים, בהודעה כקבוע בסעיף 25 לתנאים. עדכון לא יפחית באופן מהותי את ההגנה שתוספת עיבוד נתונים זו מעניקה לנתונים האישיים של הלקוח, אלא אם הדין מחייב זאת.
14.5. שפה. תוספת עיבוד נתונים זו עשויה להיות זמינה בכמה שפות. במקרה של סתירה ביניהן, הגרסה האנגלית היא הקובעת.
14.6. יצירת קשר. שאלות בנושא הגנת מידע: privacy@proyecta.dev. הודעות משפטיות: legal@proyecta.dev. הנציג שלנו באיחוד האירופי לפי סעיף 27 ל-GDPR הוא iuro Rechtsanwälte GmbH t/a Prighter, Schellinggasse 3, 1010 Vienna, Austria (https://app.prighter.com/portal/proyecta).
נספח I — פרטי העיבוד {#annex-1}
הצדדים.
- מייצא הנתונים / הבקר: הלקוח, כפי שהוא מזוהה בחשבונו. פעילות: בנייה והפעלה של אתרי אינטרנט ויישומים באמצעות השירותים. איש קשר: כתובת הדוא"ל של בעל החשבון.
- מייבא הנתונים / המעבד: Proyecta Labs, Inc., 2803 Philadelphia Pike, Suite B 1708, Claymont, DE 19703, United States. פעילות: ספקית השירותים. איש קשר: privacy@proyecta.dev.
קטגוריות של נושאי מידע.
- משתמשי הקצה של היישומים שפורסמו שלך: מבקרים, לקוחות וקונים, אנשים המבצעים הזמנות, אנשים המגישים טפסים או פניות, חברים ומשתמשים מחוברים, מנויי ניוזלטר, ואנשים הפונים לעסק שלך בהודעות דרך ערוצים מחוברים (כגון WhatsApp או דוא"ל)
- חברי הצוות שלך ומשתמשים אחרים שאתה מזמין לארגון שלך או למסוף הניהול של היישום שפורסם שלך
- כל אדם אחר שאתה או משתמשי הקצה שלך מגישים את הנתונים האישיים שלו לשירותים
קטגוריות של נתונים אישיים.
- נתוני זיהוי ויצירת קשר: שם, כתובת דוא"ל, מספר טלפון, כתובת דואר או כתובת למשלוח
- נתוני חשבון וכניסה של משתמשי קצה: מזהי משתמש, שיטת כניסה, קודים חד-פעמיים, מזהי כניסה מקושרים של צד שלישי
- נתוני עסקאות: הזמנות, הזמנות מקום ותורים, מינויים, חשבוניות ומצב תשלום (נתוני כרטיסי אשראי מטופלים על ידי ספק התשלומים שאתה מחבר, ואינם מאוחסנים על ידי Proyecta)
- תוכן שמשתמשי קצה מגישים: תשובות לטפסים, הודעות והמדיה שלהן, ביקורות, קבצים והעלאות
- נתוני תקשורת: תוכן דוא"ל והודעות, מצב מסירה וביטול מינוי
- נתוני ניתוח ונתונים טכניים: מזהה מבקר בדוי יומי ומזהה הפעלה לכל ביקור, דפים שנצפו, מפנה, פרמטרי UTM, דפדפן, מערכת הפעלה וסוג מכשיר, ומדדי ביצועי דף. כתובת ה-IP מעובדת באופן חולף לצורך חישוב מזהה המבקר ולהגנה על השירותים מפני שימוש לרעה, ואינה נשמרת יחד עם נתוני הניתוח
- כל נתון אישי אחר שתבחר לאסוף באמצעות היישומים שפורסמו שלך
קטגוריות מיוחדות של מידע. השירותים אינם מתוכננים במיוחד לקטגוריות מיוחדות של נתונים אישיים (סעיף 9 ל-GDPR) או לנתונים הנוגעים להרשעות פליליות. אם היישום שפורסם שלך אוסף אותם (לדוגמה, מידע רפואי בטופס הזמנת תור של מרפאה), אתה אחראי לקיומו של בסיס חוקי ולהערכה אם האמצעים שבנספח II מתאימים. הם זוכים לאותה הגנה כמו כל שאר הנתונים האישיים של הלקוח.
תדירות ההעברה. רציפה, כל עוד נעשה שימוש בשירותים.
אופי העיבוד. אירוח, אחסון, אחזור, העברה, הצגה, ארגון, ניתוח לצורך דיווח לך, גיבוי ומחיקה. היכן שאתה משתמש בתכונות בינה מלאכותית (כגון עוזר בינה מלאכותית העונה ללקוחות שלך), גם עיבוד על ידי ספקי מודלים של בינה מלאכותית לצורך הפקת תשובות.
מטרת העיבוד. אספקת השירותים לך: אירוח והפעלה של היישומים שפורסמו שלך והנתונים שלהם, דוא"ל והודעות, מסחר והזמנות, ניתוח נתונים, כניסה של משתמשי הקצה שלך, תכונות בינה מלאכותית שאתה מפעיל, תמיכה ואבטחת השירותים.
משך ושמירה. למשך תקופת התנאים, ולאחר מכן עד למחיקה לפי סעיף 9 לתוספת עיבוד נתונים זו.
מעבדי משנה. כמפורט בכתובת /subprocessors, למטרות ובמיקומים המצוינים שם.
נספח II — אמצעי אבטחה טכניים וארגוניים {#annex-2}
- הצפנה. הנתונים מוצפנים בתעבורה באמצעות TLS 1.2 ומעלה, ובמנוחה על ידי ספקי תשתית הענן שלנו.
- בידוד דיירים. נתוני יישומים שפורסמו מוחזקים במסד נתונים מרובה דיירים שבו כל קריאה וכתיבה מוגבלת לדייר שלה, עם אבטחה ברמת השורה במסד הנתונים עבור רשומות תוכן. הקוד רץ בסביבות ריצה מבודדות ומוגנות שאינן יכולות לגשת לנתונים של לקוחות אחרים.
- הגנת רשת. למסדי הנתונים של סביבת הייצור אין כתובת IP ציבורית, והם נגישים רק מתוך הרשת הפרטית שלנו. גישה ניהולית עוברת דרך שער מודע-זהות. יישומים שפורסמו מוגשים מאחורי רשת קצה עם הגנה מפני DDoS.
- בקרת גישה. הגישה למערכות הייצור ולנתונים האישיים של הלקוח מוגבלת לאנשי צוות הזקוקים לה, בתפקידים בעלי הרשאות מינימליות, עם חשבונות אישיים המוגנים באימות חזק. בדיקות שגרתיות משתמשות בגישת קריאה בלבד.
- רישום וניטור. גישה ושינויים נרשמים ביומן. שגיאות וחריגות מנוטרות ומפיקות התראות.
- זמינות ועמידות. מסדי נתונים מנוהלים עם גיבויים אוטומטיים, ותשתית המנוהלת כקוד עם סקירת שינויים.
- פיתוח מאובטח. סקירת קוד, בדיקות אוטומטיות ובדיקות סטטיות לפני שחרור, וניהול תלויות ופגיעויות.
- ניהול סודות. פרטי גישה ומפתחות API נשמרים במאגר סודות מנוהל, ולעולם לא בקוד המקור. יישומים שפורסמו מאומתים באמצעות מפתחות ייעודיים לכל יישום הניתנים להחלפה או לביטול.
- תגובה לאירועים. תהליך מתועד לאיתור, הכלה, חקירה והודעה על אירועי אבטחה של נתונים אישיים לפי סעיף 8.
- כוח אדם. התחייבויות סודיות והדרכת אבטחה לכל מי שיש לו גישה לנתונים האישיים של הלקוח.
- בדיקת נאותות של מעבדי משנה. מעבדי משנה נבחרים על סמך נוהלי האבטחה שלהם ומחויבים לפי סעיף 6.3.
- צמצום נתונים ומחיקה. בקשות של נושאי מידע נתמכות באמצעות השירותים, ונתונים נמחקים לפי סעיף 9.
