ملحق معالجة البيانات الخاص بكودفاي
الإصدار: 1.0
تاريخ السريان: 1 أغسطس 2025
يشكل هذا الملحق الخاص بمعالجة البيانات، ويشار إليه بـ الملحق، جزءاً من الاتفاق بين Codefy Hub For IT Solutions، وتعمل تجارياً باسم كودفاي هب، وبين العميل بشأن استخدام خدمات كودفاي هب أو نظام كودفاي لإدارة موارد المؤسسة.
ينطبق هذا الملحق عندما تعالج كودفاي بيانات العميل الشخصية نيابة عن العميل في سياق الخدمات. ويكمل الملحق شروط خدمة كودفاي هب وشروط خدمة نظام كودفاي لإدارة موارد المؤسسة ونموذج الطلب وأي اتفاق مكتوب آخر بين الطرفين. وإذا تعارض هذا الملحق مع الشروط العامة بشأن معالجة بيانات العميل الشخصية، يسود هذا الملحق في حدود تلك المعالجة.
تمهيد اصطلاحي للأسماء
لأغراض هذا الملحق، تستخدم عبارة كودفاي للدلالة على Codefy أو خدماتها بحسب السياق، وتستخدم عبارة كودفاي هب للدلالة على Codefy Hub، وتستخدم عبارة نظام كودفاي لإدارة موارد المؤسسة للدلالة على Codefy ERP.
تستخدم هذه الوثيقة المصطلحات العربية بعد هذا التمهيد حفاظاً على سلامة الصياغة العربية، مع بقاء الاسم القانوني الرسمي وأسماء مزودي التقنية الخارجيين باللغة المسجلة بها عند الحاجة.
1. التعريفات
لأغراض هذا الملحق:
قانون حماية البيانات المطبق يعني القوانين واللوائح المنطبقة على معالجة بيانات العميل الشخصية بموجب الاتفاق، بما في ذلك، حيثما ينطبق، قانون حماية البيانات الشخصية المصري رقم 151 لسنة 2020 ولائحته التنفيذية.
المتحكم هو الشخص أو الجهة التي تحدد أغراض ووسائل معالجة البيانات الشخصية.
المعالج هو الشخص أو الجهة التي تعالج البيانات الشخصية نيابة عن متحكم.
بيانات العميل الشخصية تعني البيانات الشخصية التي تعالجها كودفاي نيابة عن العميل من خلال الخدمات.
صاحب البيانات هو الشخص الطبيعي المحدد أو القابل للتحديد الذي تتعلق به البيانات.
البيانات الشخصية تعني أي معلومات تتعلق بشخص طبيعي محدد أو قابل للتحديد، وتشمل المفاهيم المماثلة في القانون المطبق.
المعالجة تشمل أي عملية تتم على البيانات، مثل الجمع أو التسجيل أو التنظيم أو التخزين أو التعديل أو الاسترجاع أو الاطلاع أو الاستخدام أو الإفصاح أو النقل أو الدمج أو التقييد أو الحذف أو الإتلاف.
الحادث الأمني يعني خرقاً أمنياً يؤدي إلى إتلاف أو فقد أو تعديل أو إفصاح غير مصرح به أو وصول غير مصرح به إلى بيانات العميل الشخصية التي تعالجها كودفاي.
المعالج الفرعي يعني طرفاً ثالثاً تعينه كودفاي لمعالجة بيانات العميل الشخصية نيابة عن العميل في سياق الخدمات.
2. أدوار الطرفين
عندما يحدد العميل أغراض ووسائل معالجة بيانات العميل الشخصية من خلال الخدمات، يعمل العميل كمتحكم وتعمل كودفاي كمعالج. وإذا كان العميل نفسه يعمل كمعالج لمتحكم آخر، فقد يعمل العميل كمعالج وتعمل كودفاي كمعالج فرعي.
ولا يمنع هذا الملحق كودفاي من العمل كمتحكم مستقل في نطاق محدود للمعالجة التي تجريها لأغراضها المشروعة الخاصة، كما هو موضح في سياسة خصوصية كودفاي هب.
3. تعليمات العميل
تعالج كودفاي بيانات العميل الشخصية فقط لتقديم الخدمات، أو وفق تعليمات العميل الموثقة، أو بالقدر اللازم لتنفيذ الاتفاق، أو حيثما يطلب القانون ذلك. وتعد شروط الاتفاق واستخدام العميل وإعداداته ونماذج الطلب وطلبات الدعم والتوجيهات الموثقة الأخرى تعليمات من العميل.
إذا تطلب القانون من كودفاي معالجة بيانات العميل الشخصية على نحو يخالف تعليمات العميل، تخطر كودفاي العميل قبل المعالجة ما لم يحظر القانون ذلك.
4. مشروعية تعليمات العميل
يتحمل العميل مسؤولية ضمان توافق تعليماته مع قانون حماية البيانات المطبق، ويقر بأنه يملك الأساس القانوني والسلطة اللازمة للبيانات التي يقدمها إلى الخدمات. ولا يجوز للعميل أن يوجه كودفاي إلى معالجة بيانات شخصية بصورة غير قانونية.
إذا اعتقدت كودفاي بصورة معقولة أن تعليمة معينة تخالف قانون حماية البيانات، يجوز لها تعليق المعالجة المتأثرة وإبلاغ العميل، حيثما يسمح القانون، إلى أن يتفق الطرفان على حل مشروع.
5. فئات أصحاب البيانات
بحسب الخدمات وإعدادات العميل، قد تتعلق بيانات العميل الشخصية بموظفي العميل، والعاملين، والمتقدمين للعمل، والمقاولين، والسائقين، والركاب، والطلاب، وأولياء الأمور، وموظفي المدارس، والمشرفين، وموظفي مزودي النقل، والعملاء، والموردين، وجهات اتصال العميل، وغيرهم ممن يعالج العميل بياناتهم من خلال الخدمات.
6. فئات البيانات
قد تشمل بيانات العميل الشخصية، بحسب الإعداد، بيانات الهوية والاتصال والحساب والعمل والموارد البشرية والحضور والبيانات المالية والتجارية والموردين وسجلات العميل وبيانات نقل الطلاب وعلاقات أولياء الأمور وبيانات السائقين والمركبات المرتبطة بأشخاص والرحلات والمسارات ونقاط الركوب والنزول والموقع والقياس عن بعد والجهاز ونشاط التطبيق والمستندات والاتصالات وغيرها من البيانات التي يعدها العميل.
7. البيانات الحساسة
قد تشكل بعض بيانات العميل الشخصية بيانات حساسة وفق قانون حماية البيانات، مثل بيانات الأطفال أو البيانات المالية أو البيانات الحيوية أو الصحية أو غيرها من الفئات المحمية. ويتحمل العميل مسؤولية تحديد ملاءمة معالجة هذه البيانات والحصول على أي تصريح أو موافقة أو ترخيص أو أساس قانوني لازم. وتطبق كودفاي ضمانات مناسبة لطبيعة المعالجة والتزاماتها كمعالج.
8. بيانات الأطفال والطلاب
قد يعالج نظام كودفاي لإدارة موارد المؤسسة بيانات الطلاب عندما يستخدم العميل وظائف نقل الطلاب. ويتحمل العميل مسؤولية إثبات السلطة القانونية والأساس القانوني لهذه المعالجة، والحصول على تفويض أو موافقة ولي الأمر حيثما يطلب القانون ذلك، ما لم توافق كودفاي كتابة على تشغيل آلية موافقة نيابة عن العميل. وتعالج كودفاي بيانات الطلاب وفق تعليمات العميل والقانون.
9. تقليل البيانات
ينبغي للعميل إعداد الخدمات بحيث تعالج فقط البيانات اللازمة بصورة معقولة لأغراضه. وتراعي كودفاي مبدأ تقليل البيانات في تصميم وتشغيل الخدمات. وحيثما كان ذلك عملياً، تتجنب كودفاي إرسال هوية الطالب لمزودي القياس عن بعد عندما تكفي معرفات المركبة أو السائق أو الجهاز أو الرحلة لتقديم وظيفة التتبع.
10. تفاصيل المعالجة
موضوع المعالجة هو تقديم الخدمات التي يشتريها أو يفعلها العميل. وتمتد مدة المعالجة عموماً طوال مدة الاتفاق، بالإضافة إلى فترات الاحتفاظ والتصدير والنسخ الاحتياطي والحذف المطبقة.
وقد تشمل طبيعة وأغراض المعالجة الاستضافة والتخزين والاسترجاع والتنظيم والنقل والعرض والحساب وسير العمل والتقارير والمصادقة والأمن والدعم وإدارة النقل والتتبع والقياس عن بعد ووظائف الذكاء الاصطناعي وغيرها مما يلزم لتقديم الخدمات المعدة من العميل.
11. السرية والوصول
تضمن كودفاي أن الأشخاص المصرح لهم بمعالجة بيانات العميل الشخصية يخضعون لالتزامات سرية مناسبة، وأن الوصول يقتصر على من يحتاجه لغرض مشروع يتعلق بتقديم الخدمات أو دعمها أو تأمينها أو إدارتها.
وتطبق كودفاي ضوابط وصول تتناسب مع الخدمات والمخاطر، مثل المصادقة والصلاحيات القائمة على الأدوار والضوابط الإدارية وقيود المستأجرين وضوابط حسابات الخدمة والسجلات وآليات التفويض. ويظل العميل مسؤولاً عن إعداد مستخدميه وصلاحياته التنظيمية بصورة صحيحة.
12. التدابير الأمنية
تحافظ كودفاي على تدابير فنية وتنظيمية معقولة تهدف إلى حماية بيانات العميل الشخصية من المعالجة غير المصرح بها أو غير القانونية ومن الفقد أو الإتلاف أو التعديل أو الإفصاح العرضي أو غير المشروع. وقد تشمل، حيثما كان مناسباً، التشفير أثناء النقل، والتشفير عند التخزين حيث تدعمه البنية، والمصادقة، والصلاحيات، وعزل المستأجرين، وممارسات التطوير الآمن، والسجلات والمراقبة، وضوابط النسخ الاحتياطي، وإدارة الثغرات، والاستجابة للحوادث، وتقييد الوصول، وأمن البنية التحتية.
وبناء على بنية المنتج الحالية، قد تشمل هذه التدابير استخدام قاعدة بيانات ومصادقة وتخزين وبنية لحظية مستضافة، واستضافة تطبيق الويب وواجهات برمجة التطبيقات، وبوابة منفصلة للتتبع الحي، وبيانات اعتماد خادمية للعمليات النظامية المصرح بها، ومصادقة المستخدمين عبر الجلسات أو رموز حامل المصادقة، ونطاق المستأجر، وسياسات سياسات الأمن على مستوى الصفوف حيثما أعدت، وفحوصات صلاحيات على مستوى التطبيق، وضوابط وصول للتخزين، ونقل بيانات محدود إلى مزودي تقنية معتمدين.
وتبقى بيانات الاعتماد المميزة ومفاتيح الخدمة على جانب الخادم ولا يجوز تعريضها عمداً لمتصفحات المستخدمين أو تطبيقات الهاتف.
13. مسؤوليات العميل الأمنية
يتحمل العميل مسؤولية الجوانب الأمنية الواقعة تحت سيطرته، بما في ذلك حماية بيانات الدخول، واختيار المسؤولين، وإعداد الصلاحيات، وتأمين الأجهزة والشبكات، وإزالة المستخدمين السابقين، ومراجعة الوصول الإداري، واستخدام الوظائف الأمنية المتاحة بصورة مناسبة.
14. البنية متعددة العملاء
قد يعمل نظام كودفاي لإدارة موارد المؤسسة كخدمة متعددة العملاء. وتطبق كودفاي ضوابط منطقية وتقنية تهدف إلى منع وصول عميل إلى بيانات عميل آخر دون تصريح. ويظل وصول العميل خاضعاً لضوابط المستأجر والتطبيق والدور والصلاحيات.
15. المعالجون الفرعيون
يفوض العميل كودفاي بوجه عام في تعيين المعالجين الفرعيين اللازمين لتقديم الخدمات، مع مراعاة هذا الملحق والقانون. وتحافظ كودفاي على قائمة حالية بالمعالجين الفرعيين ومزودي التقنية الجوهريين حيثما يكون مناسباً. وتلزم كودفاي المعالجين الفرعيين الذين يعالجون بيانات العميل الشخصية نيابة عنها بالتزامات حماية بيانات مناسبة ومتماشية مع التزامات كودفاي بموجب هذا الملحق بالقدر الذي يطلبه القانون.
16. Damoov ومزودو التتبع
عندما يستخدم العميل وظائف تتبع النقل المدعومة من Damoov، يجوز لكودفاي إشراك Damoov Pte. Ltd. في سلسلة المعالجة للقياس عن بعد. وقد ترسل أو تستقبل كودفاي معلومات مرتبطة بمعرفات أجهزة مستعارة، وإحداثيات نظام تحديد المواقع العالمي، والتوقيت، والسرعة، والاتجاه، والدقة، والحركة، وبيانات قياس ذات صلة. وقد تربط بوابة الأسطول معلومات الموقع بسياق الرحلة والسائق والمركبة المصرح به.
ويجوز للعميل لكودفاي استبدال أو إضافة مزودي تتبع عند الضرورة المعقولة، بشرط ألا يستخدم ذلك لتخفيض جوهري في حماية بيانات العميل الشخصية.
17. مزودون آخرون وتكاملات العميل
بحسب الخدمات المفعلة، قد تستخدم كودفاي مزودين للبنية السحابية، وقواعد البيانات، والمصادقة، واستضافة الويب وواجهات برمجة التطبيقات، وبوابة تتبع الأسطول، والاتصالات، والرسائل القصيرة، وإشعارات الهاتف، والخرائط، والذكاء الاصطناعي، والتتبع، والمدفوعات، والدعم، وغيرها من التقنيات اللازمة.
أما الخدمة التي يختارها العميل ويفعلها مستقلاً فلا تعد بالضرورة معالجاً فرعياً لكودفاي. وعندما يوجه العميل كودفاي لنقل بيانات إلى تكامل يختاره، يكون العميل مسؤولاً عن تحديد ملاءمة وقانونية المستلم. وتظل كودفاي مسؤولة عن الأطراف التي تعينها هي كمعالجين فرعيين وفق هذا الملحق.
18. تغييرات المعالجين الفرعيين
حيثما يطلب القانون أو الشروط التجارية المعمول بها، تقدم كودفاي إخطاراً معقولاً بمعالجين فرعيين جوهريين جدد يعالجون بيانات العميل الشخصية. وإذا كان للعميل حق اعتراض قانوني أو تعاقدي، يجب أن يستند الاعتراض إلى أسباب معقولة تتعلق بحماية البيانات. ويتعاون الطرفان بحسن نية لحل الاعتراض، وإذا لم يوجد حل تجاري معقول، يجوز لكودفاي السماح بإنهاء الخدمة المتأثرة وفق الاتفاق والقانون.
19. المعالجة الدولية ومواقع المعالجة
يقر العميل بأن كودفاي والمعالجين الفرعيين المصرح لهم قد يعالجون بيانات العميل الشخصية خارج مصر حيثما يلزم لتقديم الخدمات. وتظل المعالجة خاضعة لقانون حماية البيانات المطبق. وعندما تتطلب التحويلات عبر الحدود تصريحاً أو ضمانات تعاقدية أو آليات أخرى بموجب القانون المصري، تطبق كودفاي المتطلبات الواقعة ضمن مسؤوليتها.
وتحافظ كودفاي على معلومات معقولة عن مواقع معالجة المزودين الجوهريين من خلال وثائق المعالجين الفرعيين أو مواد الامتثال الموجهة للعملاء.
20. طلبات أصحاب البيانات
إذا تلقت كودفاي طلباً من صاحب بيانات يتعلق ببيانات يسيطر عليها العميل، يجوز لها إحالة صاحب الطلب إلى العميل. وما لم يطلب القانون من كودفاي الرد مباشرة، لا تحدد كودفاي الاستجابة الموضوعية بصورة مستقلة. وتقدم كودفاي مساعدة معقولة للعميل للرد على طلبات الوصول أو التصحيح أو الحذف أو التقييد أو الاعتراض أو سحب الموافقة أو الحقوق الأخرى، مع مراعاة طبيعة المعالجة والوظائف المتاحة.
21. التحقق ومسؤولية العميل
يتحمل العميل مسؤولية تحديد ما إذا كان مقدم الطلب مؤهلاً لممارسة الحق المطلوب. وقد توفر كودفاي وظائف تقنية مساعدة، لكن القرار القانوني يبقى على العميل عندما يعمل كمتحكم. وبالنسبة لبيانات الطلاب، قد يلزم التحقق من سلطة ولي الأمر أو العلاقة القانونية. ولا تفصح كودفاي عمداً عن بيانات طالب لشخص غير مصرح له لمجرد أنه يدعي أنه ولي أمر.
22. الحوادث الأمنية
تحافظ كودفاي على إجراءات لتحديد الحوادث الأمنية والتحقيق فيها واحتوائها والاستجابة لها. وعندما تعلم كودفاي بحادث أمني يؤثر على بيانات العميل الشخصية، تخطر العميل دون تأخير غير مبرر وضمن المدة اللازمة لوفاء كودفاي بالتزاماتها كمعالج.
قد يتضمن الإخطار، بقدر ما يتاح بصورة معقولة، طبيعة الحادث وتاريخه أو مدته التقديرية وفئات البيانات وأصحاب البيانات المتأثرين والآثار المحتملة وتدابير الاحتواء والمعالجة ومعلومات الاتصال ذات الصلة. وقد تقدم المعلومات على مراحل إذا لم تتوافر كل التفاصيل فوراً.
23. متطلبات الإخطار في مصر والتعاون
عندما ينطبق قانون حماية البيانات المصري، يتعاون الطرفان للوفاء بمتطلبات الإخطار بالحوادث بحسب أدوارهما القانونية. وتفرض اللائحة التنفيذية لعام 2025 متطلبات تفصيلية على المتحكمين والمعالجين، بما في ذلك آليات الإبلاغ ومعلومات عن طبيعة الحادث وآثاره. ولا يعفي إخطار كودفاي للعميل العميل من التزاماته التنظيمية كمتحكم.
وتتعاون كودفاي بصورة معقولة في تحقيق العميل في حادث يؤثر على بيانات العميل الشخصية، بما في ذلك تقديم معلومات تقنية متاحة بصورة معقولة لازمة للتقييم القانوني والإخطارات. ولا تلتزم كودفاي بالإفصاح عن معلومات قد تعرض أمن عميل آخر أو بنية كودفاي الأمنية أو المعلومات المحمية أو حقوق شخص آخر للخطر.
24. احتواء الحوادث ومعالجتها
تتخذ كودفاي خطوات معقولة لاحتواء ومعالجة الحادث الأمني داخل الأنظمة الخاضعة لسيطرتها. ويظل العميل مسؤولاً عن المعالجة المطلوبة داخل الأجهزة أو الحسابات أو الشبكات أو الإعدادات أو الأنظمة الخاضعة لسيطرته.
25. التعاون التنظيمي وتقييمات الأثر
مع مراعاة طبيعة المعالجة، تقدم كودفاي مساعدة معقولة عندما يطلب من العميل التواصل مع جهة حماية بيانات مختصة بشأن معالجة كودفاي لبيانات العميل الشخصية. ويظل العميل مسؤولاً عن علاقته التنظيمية كمتحكم.
إذا كان العميل ملزماً بإجراء تقييم أثر لحماية البيانات بشأن استخدامه للخدمات، تقدم كودفاي معلومات معقولة عن جوانب المعالجة التي تسيطر عليها ولا يمكن للعميل الحصول عليها بسهولة. وقد تخضع المساعدة التي تتطلب جهداً مهنياً مخصصاً ومعتبراً لرسوم متفق عليها ما لم يطلب القانون خلاف ذلك.
26. التدقيق والمعلومات
تتيح كودفاي المعلومات المعقولة اللازمة لإثبات امتثالها لالتزاماتها كمعالج، وقد يكون ذلك من خلال الوثائق أو ملخصات الأمن أو الشهادات أو تقارير التدقيق أو الاستبيانات أو مواد الامتثال حيثما تتوافر.
إذا كان للعميل حق قانوني في إجراء تدقيق لا تفي به المواد القياسية، يجوز له طلب تدقيق إضافي بإخطار مسبق معقول وفي ساعات العمل، وبما لا يسبب تعطلاً غير ضروري، ويحمي سرية كودفاي وعملائها وأمن الخدمة، ويقتصر على المسائل المتعلقة ببيانات العميل الشخصية. وقد يتفق الطرفان على تكاليف معقولة للتدقيق الذي يتطلب موارد كبيرة من كودفاي، ما لم يحظر القانون ذلك.
27. الاحتفاظ بالبيانات
تحتفظ كودفاي ببيانات العميل الشخصية وفق تعليمات العميل، والاتفاق، وإعدادات الخدمة، والمتطلبات القانونية والأمنية وإجراءات الاحتفاظ الموثقة. وقد تختلف فترات الاحتفاظ بحسب فئة البيانات.
وعندما توفر كودفاي إعدادات احتفاظ قابلة للتكوين، يكون العميل مسؤولاً عن اختيار الإعدادات الملائمة لالتزاماته القانونية والتشغيلية. ولا تحدد كودفاي التزامات حفظ السجلات القانونية الخاصة بالعميل لمجرد توفير البرنامج.
28. احتفاظ بيانات التتبع وDamoov
قد تخضع بيانات التتبع لفترات احتفاظ خاصة بحسب متطلبات العميل وإعداد كودفاي ومزود التتبع. وإذا احتفظ معالج فرعي ببيانات قياس عن بعد وفق فترات مستقلة، تتعامل كودفاي مع ذلك بحسب حقوقها التعاقدية وهذا الملحق.
ولا تصرح كودفاي بأن فترة احتفاظ واحدة تنطبق على Damoov في كل الحالات إذا كانت إعدادات الخدمة أو الترتيبات التعاقدية تسمح بفترات مختلفة. وتدير كودفاي الاحتفاظ وفق ترتيبها الفني والتعاقدي الفعلي.
29. الإرجاع والتصدير والحذف بعد الإنهاء
خلال مدة الاتفاق وأي فترة تصدير لاحقة، يجوز للعميل استرداد بياناته من خلال وظائف التصدير المتاحة أو آلية متفق عليها. وقد تختلف الصيغ بحسب الوحدة والبنية الفنية. ويتحمل العميل مسؤولية إتمام التصدير قبل انتهاء مهلة الحذف.
بعد الإنهاء أو انتهاء المدة، تحذف كودفاي أو تعيد بيانات العميل الشخصية وفق الاتفاق وتعليمات العميل والقانون، ما لم يكن الاحتفاظ مطلوباً قانوناً. وقد تبقى البيانات لفترة محدودة بعد الإنهاء لتمكين التصدير حيثما ينص الاتفاق.
30. النسخ الاحتياطية والاحتفاظ القانوني
قد تبقى بيانات العميل الشخصية في نسخ احتياطية محمية بعد حذفها من الأنظمة النشطة إلى أن تستبدل وفق دورة النسخ الاحتياطي. ولا تعيد كودفاي عمداً البيانات المحذوفة إلى المعالجة النشطة إلا حيثما يلزم لاسترداد الكوارث أو استمرارية الأعمال، ويعاد تطبيق تعليمات الحذف حيثما يكون ذلك مناسباً فنياً.
ويجوز لكودفاي الاحتفاظ ببيانات محدودة حيثما يطلب القانون أو يلزم بصورة معقولة للمطالبات القانونية أو الأمن أو منع الاحتيال أو الالتزامات التنظيمية أو إنفاذ الحقوق التعاقدية.
31. الذكاء الاصطناعي
عندما يفعل العميل وظيفة ذكاء اصطناعي تعالج بيانات العميل الشخصية، تعالج كودفاي تلك البيانات وفق تعليمات العميل وهذا الملحق. وقد تستخدم كودفاي مزودي ذكاء اصطناعي معتمدين كمعالجين فرعيين حيثما ينطبق، وتدرجهم في قائمة المعالجين الفرعيين.
تسعى كودفاي إلى إرسال البيانات اللازمة فقط للوظيفة، ويكون العميل مسؤولاً عن تحديد ملاءمة البيانات التي يوجه كودفاي لمعالجتها عبر خاصية الذكاء الاصطناعي. ولا تصرح كودفاي بأن بيانات العميل مستبعدة من تدريب نماذج مزود خارجي إلا إذا كان ذلك صحيحاً بالنسبة للمزود ومستوى الخدمة والإعداد التعاقدي المستخدم.
32. المخرجات والقرارات الآلية
قد تعيد مخرجات الذكاء الاصطناعي إنتاج أو استنتاج أو تلخيص أو الإشارة إلى بيانات العميل الشخصية المقدمة للخاصية. ويظل العميل مسؤولاً عن تحديد من داخل جهته يمكنه الوصول إلى هذه الوظائف وما إذا كانت المخرجات تحفظ في سجلات العميل.
وقد يسمح نظام كودفاي لإدارة موارد المؤسسة بسير عمل آلي أو معالجة مدعومة بالذكاء الاصطناعي يعدها العميل. وعندما يحدد العميل الغرض والإعداد، يظل مسؤولاً عن مشروعية المعالجة والحاجة إلى إشراف بشري أو إشعار أو موافقة أو ضمان آخر.
33. الموقع والقياس عن بعد
عند تفعيل النقل، قد تعالج كودفاي بيانات الموقع والقياس عن بعد نيابة عن العميل، مثل الإحداثيات والتوقيت والسرعة والاتجاه والدقة والحركة ومعرفات الجهاز وربط السائق أو المركبة أو الرحلة أو المسار. وقد تستخدم لأغراض تتبع الرحلة النشطة ورؤية الأسطول وتسجيل الرحلات ومراقبة النقل وتقدم المسار والعمليات التي يعدها العميل.
34. تتبع السائق في الخلفية
عند تفعيله، قد يستمر تتبع السائق أثناء عمل التطبيق في الخلفية. ويتحمل العميل مسؤولية ضمان الأساس القانوني لاستخدام مراقبة السائقين والامتثال لمتطلبات العمل والنقل والخصوصية، بما في ذلك الإخطارات والموافقات اللازمة، إلا إذا وافقت كودفاي كتابة على تشغيل آلية محددة نيابة عنه.
35. موقع الراكب والطالب وولي الأمر
إذا قدم تطبيق الراكب وظيفة موقع اختيارية، قد تعالج كودفاي موقع الموظف أو الطالب أو ولي الأمر عندما يفعل المستخدم تلك الخاصية. ويجب أن تقتصر المعالجة على الغرض المعلن. ولا يعتبر تمكين موقع الراكب تفويضاً لتتبع مستمر مشابه لتتبع السائق، ما لم يتم الإفصاح عن ذلك وتمكينه قانوناً.
وبالنسبة للطالب، يتحمل العميل مسؤولية الأساس القانوني وتفويض ولي الأمر حيثما يلزم. ويجب تقليل جمع واحتفاظ وإفصاح موقع جهاز الطالب، وعدم إرساله لمزود قياس عن بعد إذا لم يكن ذلك ضرورياً. وعندما يستخدم ولي الأمر خاصية الموقع، يعامل موقع جهازه كبيانات تخصه هو ولا يصبح تلقائياً جزءاً دائماً من سجل الطالب.
36. الفصل بين الهوية والقياس عن بعد
حيثما كان ذلك عملياً، تنظم كودفاي تتبع النقل بحيث يتلقى مزود القياس عن بعد معرفات مستعارة للجهاز أو المركبة أو السائق أو الرحلة بدلاً من هوية الركاب أو الطلاب غير اللازمة. ويجوز لكودفاي الاحتفاظ داخل أنظمتها بالربط اللازم بين معرفات القياس وسجلات النقل.
37. تطبيقات الهاتف ومستخدمي العميل
قد تعالج بيانات العميل الشخصية من خلال تطبيقات كودفاي للهاتف. وتختلف المعالجة والأذونات بحسب التطبيق ودور المستخدم. وينظم إشعار خصوصية تطبيقات الهاتف التفاصيل الخاصة بتطبيقات السائق والمشرف والراكب.
ويتحمل العميل مسؤولية تحديد من يحق لهم الوصول إلى وظائف الهاتف، وإنشاء المستخدمين، وتعيين الأدوار، وربط الطلاب بأولياء الأمور، وتفويض السائقين، وإزالة المستخدمين السابقين، وتصحيح الوصول غير المصرح به.
38. مراقبة العاملين
عندما يستخدم العميل نظام كودفاي لإدارة موارد المؤسسة أو تطبيقات الهاتف لمراقبة الحضور أو الموقع أو النشاط أو النقل أو الأداء للموظفين أو المقاولين، يظل العميل مسؤولاً عن تحديد مشروعية وتناسب هذه المراقبة والوفاء بمتطلبات العمل والخصوصية، بما في ذلك السياسات والإخطارات والاستشارات والموافقات.
39. البيانات التشغيلية للنقل
قد تجمع بعض بيانات النقل بين بيانات شخصية وسجلات تشغيلية، مثل ربط السائق بالمركبة أو الموقع، والراكب بالرحلة، والطالب بالمسار، وولي الأمر بالطالب، والحضور بالرحلة، وأداء السائق ببيانات القياس. وتظل هذه البيانات شخصية متى تعلقت بشخص قابل للتحديد.
40. المشاركة الداخلية والخارجية
قد يتيح نظام كودفاي لإدارة موارد المؤسسة بيانات العميل الشخصية لمستخدمي العميل المصرح لهم وفق الأدوار والصلاحيات، ويتم ذلك بناء على تعليمات العميل. كما قد يوجه العميل كودفاي لإتاحة معلومات لمزود نقل أو مدرسة أو مؤسسة أو بوابة أو مستلم رابط تتبع محدود. ويتحمل العميل مسؤولية تحديد نطاق الوصول والجهات المصرح لها.
41. السرية ووصول العاملين في كودفاي
تظل بيانات العميل الشخصية خاضعة لالتزامات السرية. ولا تفصح كودفاي عنها لعميل آخر إلا بتعليمات من العميل أو حيثما يسمح القانون. ولا يصل موظفو كودفاي إلى بيانات العميل إلا عند الحاجة المعقولة لأغراض التشغيل أو الدعم أو الأمن أو الحوادث أو الصيانة أو الامتثال أو غرض آخر مسموح به.
وعند طلب الدعم، قد يصل موظفو كودفاي إلى إعدادات أو سجلات أو بيانات ذات صلة بالقدر اللازم للتحقيق. وعلى العميل تجنب إرسال بيانات حساسة غير لازمة في مراسلات الدعم.
42. السجلات والتشخيص
قد تحتفظ كودفاي بسجلات للأمن ومنع الاحتيال والمصادقة والتدقيق والأداء واستكشاف الأخطاء والحوادث. وإذا تضمنت السجلات بيانات شخصية، تخضع لهذا الملحق. وينبغي تصميم السجلات لتجنب إدراج بيانات حساسة غير لازمة، مثل كلمات المرور أو رموز الوصول أو رموز الأجهزة أو معرفات المستأجرين أو المستخدمين أو أسرار الدفع.
وقد تستخدم كودفاي التنقيح، ومخرجات محدودة، وسجلات تشخيصية في التطوير فقط، وفحوصات للسجلات عالية المخاطر أو ضوابط مشابهة لتقليل التعرض غير الضروري.
43. دقة البيانات
يتحمل العميل مسؤولية دقة بيانات العميل المقدمة إلى كودفاي. وتوفر كودفاي وظائف معقولة للتصحيح أو التحديث حيثما تدعم الخدمة ذلك، ولا تلتزم بالتحقق المستقل من الدقة الواقعية للبيانات ما لم يتفق على خلاف ذلك.
44. الخصوصية بالتصميم وبالافتراض
تراعي كودفاي مبادئ حماية البيانات عند تصميم أو تعديل الخدمات التي تعالج بيانات شخصية، بما في ذلك تقليل البيانات، وتقييد الوصول، وتحديد الغرض، والإعدادات الآمنة، وعزل المستأجرين، والاستعارة، وضوابط الاحتفاظ، والشفافية، بحسب طبيعة ومخاطر المعالجة.
45. التشفير والمصادقة
تستخدم كودفاي آليات تشفير مناسبة حيثما يلزم لطبيعة البيانات والمخاطر والبنية المتاحة، بما في ذلك حماية الاتصالات والتخزين حيثما يدعم المزود ذلك. ولا يحل التشفير محل ضوابط الوصول والتفويض.
وتحافظ كودفاي على آليات مصادقة تهدف إلى قصر الوصول على المستخدمين المصرح لهم، مثل كلمة المرور والجلسات والمصادقة الحيوية المحلية متعددة العوامل حيثما تتاح وبيانات اعتماد الخدمة وواجهات برمجة التطبيقات. ويظل العميل مسؤولاً عن إدارة مستخدميه.
46. المصادقة الحيوية المحلية
عندما يستخدم تطبيق كودفاي مصادقة حيوية يقدمها نظام تشغيل الجهاز، قد تتلقى كودفاي نتيجة المصادقة دون تلقي قالب البصمة أو الوجه. ولا تعتبر هذه المصادقة المحلية معالجة من كودفاي لقوالب حيوية إلا إذا تلقت كودفاي أو خزنت هذه القوالب فعلاً.
47. قابلية النقل والتصدير
حيثما ينطبق ويدعم فنياً، توفر كودفاي آليات لتصدير بيانات العميل. ويتحمل العميل مسؤولية حماية البيانات المصدرة بعد خروجها من أنظمة كودفاي.
48. المعلومات المجمعة ومنزوعة التعريف
يجوز لكودفاي معالجة معلومات مشتقة من الخدمات بعد تجميعها أو نزع تعريفها بحيث لا تحدد العميل أو صاحب البيانات أو شخصاً آخر، حيثما يسمح القانون والاتفاق. وقد تستخدم هذه المعلومات للاعتمادية والأمن وتخطيط السعة وتحسين المنتج والتحليلات والبحث. ولا تصف كودفاي المعلومات بأنها مجهولة إذا ظلت قابلة للربط المعقول بشخص محدد.
49. عدم البيع أو التسويق المستقل
لا تبيع كودفاي بيانات العميل الشخصية لوسطاء البيانات أو المعلنين لمجرد أنها تعالجها في تقديم الخدمات، ولا تستخدم بيانات موقع السائق أو الراكب أو الطالب أو ولي الأمر لإعلانات سلوكية غير مرتبطة. كما لا تستخدم سجلات الموظفين أو الطلاب أو السائقين أو الركاب أو الموردين الخاضعة للعميل للتسويق المباشر غير المرتبط لمجرد أنها تعالجها نيابة عنه.
50. الطلبات القانونية
إذا تلقت كودفاي طلباً قانونياً ملزماً من جهة حكومية أو محكمة بشأن بيانات العميل، يجوز لها الإفصاح بالقدر المطلوب قانوناً. وحيثما يسمح القانون ومتى كان عملياً، تخطر كودفاي العميل قبل الإفصاح حتى يتمكن من طلب حماية مناسبة. وتسعى كودفاي إلى قصر الإفصاح على ما يطلبه الطلب الصحيح.
51. المتطلبات القانونية المتعارضة
إذا خضعت كودفاي لالتزام قانوني تعتقد بصورة معقولة أنه يتعارض مع تعليمات العميل، تخطر العميل حيثما يسمح القانون، ويتعاون الطرفان بحسن نية للوصول إلى استجابة قانونية مناسبة.
52. سجلات المعالجة والامتثال المصري
تحافظ كودفاي على سجلات لأنشطة المعالجة بالقدر الذي يطلبه قانون حماية البيانات. ويظل العميل مسؤولاً عن سجلاته كمتحكم. وعندما ينطبق القانون المصري، يلتزم كل من كودفاي والعميل بأدوارهما كمتحكم أو معالج بموجب قانون رقم 151 لسنة 2020 ولائحته التنفيذية، بما في ذلك السجلات والأمن وحقوق أصحاب البيانات والحوادث والبيانات الحساسة وبيانات الأطفال ومسؤول حماية البيانات والتراخيص والتصاريح والنقل الدولي.
53. مسؤول حماية البيانات والتصاريح
حيثما يطلب القانون، يعين كل طرف أو يخصص مسؤول حماية بيانات أو مسؤول خصوصية ويستوفي متطلبات التسجيل. وتحافظ كودفاي على بيانات التواصل الخاصة بالخصوصية في سياسة الخصوصية أو وثائق الامتثال الموجهة للعملاء.
ويتحمل كل طرف مسؤولية الحصول على التراخيص أو التصاريح أو التسجيلات المطلوبة منه تحديداً. ولا تتحمل كودفاي موافقة تنظيمية يجب على العميل الحصول عليها بسبب أغراضه أو قطاعه أو استخدامه للخدمات، كما لا تنقل كودفاي إلى العميل تصريحاً يلزمها هي قانوناً.
54. تغير القانون وتعليق المعالجة غير المشروعة
إذا تطلب تغيير في القانون تعديلات جوهرية على هذا الملحق أو الخدمات، يتعاون الطرفان بحسن نية لتنفيذ التعديلات اللازمة. ويجوز لكودفاي تحديث هذا الملحق عند الضرورة المعقولة للحفاظ على الامتثال.
ويجوز لكودفاي تعليق نشاط معالجة متأثر إذا كان الاستمرار فيه يعرض كودفاي أو العميل أو أصحاب البيانات أو الخدمات لخطر قانوني أو أمني جوهري. وحيثما يسمح القانون، تخطر كودفاي العميل وتعمل معه لاستعادة المعالجة المشروعة.
55. المدة والبقاء
يبقى هذا الملحق نافذاً طالما تعالج كودفاي بيانات العميل الشخصية نيابة عن العميل. وتستمر التزامات السرية والأمن والحذف والامتثال القانوني ذات الصلة طالما تحتفظ كودفاي بتلك البيانات.
56. المسؤولية والتعويض
تسري أحكام المسؤولية في الاتفاق على هذا الملحق ما لم يطلب قانون حماية البيانات خلاف ذلك أو يتفق الطرفان كتابة على خلاف ذلك. ولا يحد هذا الملحق من أي مسؤولية يحظر القانون تحديدها. ويجوز لنموذج طلب مؤسسي متفاوض عليه أن يحدد توزيع مسؤولية مختلفاً لمطالبات حماية البيانات إذا اتفق الطرفان صراحة وكان القانون يسمح بذلك.
وأي تعويض يتعلق بحماية البيانات يخضع لأحكام التعويض في الاتفاق ما لم يعدلها نموذج طلب أو اتفاق موقع. ولا ينشئ هذا الملحق التزام تعويض غير محدود إلا إذا نص صراحة.
57. العلاقة بالاتفاق والقانون والاختصاص
فيما عدا ما يعدله هذا الملحق صراحة، يبقى الاتفاق نافذاً. وإذا تعارض هذا الملحق مع جزء آخر من الاتفاق بشأن معالجة كودفاي لبيانات العميل الشخصية، يسود هذا الملحق لتلك المعالجة ما لم ينص اتفاق لاحق موقع على خلاف ذلك.
يخضع هذا الملحق للقانون الواجب التطبيق في الاتفاق، وعند تطبيق الشروط العامة يكون القانون المقصود هو قانون جمهورية مصر العربية. وتظل الأحكام الملزمة في قانون حماية البيانات المطبق نافذة رغم أي شرط قانون واجب التطبيق أو اختصاص.
وتخضع المنازعات لأحكام الاختصاص في الاتفاق، مع عدم الإخلال بالاختصاص الملزم لأي جهة حماية بيانات أو جهة حكومية مختصة.
58. التوقيع الإلكتروني
يجوز قبول هذا الملحق إلكترونياً أو دمجه في نموذج طلب أو توقيعه مستقلاً. وحيثما يسمح القانون، يكون للقبول الإلكتروني الأثر التعاقدي ذاته للتوقيع الورقي.
59. بيانات التواصل
معالج كودفاي
Codefy Hub For IT Solutions
الاسم التجاري: كودفاي هب
العنوان: 16 Omar Ibn Al Khattab, Sheraton, Cairo, Egypt
رقم التسجيل: 773819371
الشؤون القانونية: legal@codefyhub.com
الخصوصية: privacy@codefyhub.com
متحكم العميل
العميل المحدد في نموذج الطلب أو الاتفاق الحاكم.
بيانات التواصل الخاصة بالخصوصية: كما يقدمها العميل.
60. جدول المعالجة
يشكل هذا الجدول جزءاً من الملحق.
موضوع المعالجة: تقديم خدمات كودفاي هب ونظام كودفاي لإدارة موارد المؤسسة التي يشتريها أو يفعلها العميل.
المدة: مدة الاتفاق وفترات الاحتفاظ والتصدير والحذف اللاحقة المطبقة.
طبيعة المعالجة: الجمع حيثما ينطبق، والاستلام، والتسجيل، والتنظيم، والتخزين، والاسترجاع، والاطلاع، والنقل، والعرض، والحساب، والتحليل، وسير العمل، والتتبع، والتقارير، والدعم، والأمن، والحذف، وغيرها من العمليات اللازمة لتقديم الخدمات.
الأغراض: تقديم وظائف النظام وتطبيقات الهاتف والنقل والتتبع والذكاء الاصطناعي والبوابات والتقارير وسير العمل بحسب إعداد العميل.
فئات أصحاب البيانات: الموظفون، العاملون، المتقدمون، المقاولون، السائقون، الركاب، الطلاب، أولياء الأمور، موظفو المدارس، موظفو مزودي النقل، العملاء، الموردون، وغيرهم ممن يعالج العميل بياناتهم.
فئات البيانات: بيانات الهوية والاتصال والحساب والعمل والموارد البشرية والمالية والتشغيلية والنقل والطلاب وأولياء الأمور والسائقين والركاب والرحلات والمسارات والموقع والقياس عن بعد والجهاز والمستندات والبيانات التي يحددها العميل.
البيانات الحساسة: قد تشمل بيانات الأطفال والبيانات المالية وغيرها من الفئات الحساسة التي يعدها العميل، مع مراعاة قانون حماية البيانات.
المعالجون الفرعيون: كما ترد في قائمة المعالجين الفرعيين ومزودي التقنية لدى كودفاي.
61. جدول الأمن
قد تشمل التدابير الفنية والتنظيمية لدى كودفاي، بحسب الخدمات والمخاطر، التحكم في الوصول والمصادقة، والتفويض القائم على الأدوار، وعزل المستأجرين، والتشفير أثناء النقل، والتشفير عند التخزين حيث تدعمه البنية، وإدارة الأسرار وبيانات الاعتماد، والسجلات والمراقبة، واكتشاف الأحداث الأمنية، والنسخ الاحتياطي والاسترداد، وضوابط تطوير البرمجيات، وإدارة الثغرات، وتقييد الوصول الإداري، وإجراءات الاستجابة للحوادث، واستمرارية الخدمة، والمراجعة الدورية للضوابط.
وتتضمن بنية نظام كودفاي لإدارة موارد المؤسسة الحالية، بحسب الإعداد، Supabase لقواعد البيانات والمصادقة والتخزين والبنية اللحظية، واستخدام خدمة Supabase بصلاحيات مميزة على جانب الخادم فقط للعمليات النظامية أو الإدارية المصرح بها، واستضافة تطبيق الويب وواجهات برمجة التطبيقات عبر مزود النشر المعد، وبوابة منفصلة للتتبع الحي عند تفعيل النقل.
وعند استخدام التتبع الحي، قد تستخدم البوابة رموز جلسة قصيرة الأجل مشفرة، وقيود منشأ، وأسرار خدمة داخلية، واتصالاً خادمياً بمزود التتبع، ونقلاً محدوداً لبيانات التتبع إلى المتصفح. ولا ينبغي أن ترسل البوابة عمداً رموز أجهزة Damoov أو رموز مصادقة المزود أو مفاتيح المثيلات أو معرفات المستأجر أو المستخدم أو الحمولات الخام للمزود إلى متصفحات العملاء.
وعند تفعيل المدفوعات عبر Paymob أو مزود دفع آخر، يجب أن يجمع مزود الدفع بيانات البطاقة الكاملة ويعالجها بدلاً من تخزينها عمداً لدى كودفاي، مع إمكانية احتفاظ كودفاي بمراجع المعاملات ورموز الدفع وآخر أربعة أرقام من البطاقة والحالة وبيانات الفوترة اللازمة للاشتراك والتسوية ومنع الاحتيال والدعم.
62. إدارة الوصول وبيانات الاعتماد
تقصر كودفاي الوصول إلى بيانات العميل الشخصية على الأشخاص والأنظمة التي تحتاجه بصورة معقولة. وتمنح الحقوق بحسب الوظيفة والحاجة التشغيلية ومبدأ الحد الأدنى من الامتيازات، وقد تراجع كودفاي الوصول المميز أو الإداري وتلغيه عند عدم الحاجة.
وتستخدم كودفاي ضوابط فنية مناسبة لحماية بيانات الاعتماد ومفاتيح واجهة برمجة التطبيقات وأسرار الخدمة، ولا تقصد تعريضها في الشفرة العامة أو مواقع غير آمنة. وإذا اشتبه في اختراق بيانات اعتماد، تتخذ كودفاي خطوات معقولة للتدوير أو الإلغاء أو التأمين.
63. عزل المستأجرين والسجلات
قد يعمل نظام كودفاي لإدارة موارد المؤسسة على بنية مشتركة لعدة عملاء. وتطبق كودفاي ضوابط منطقية وتقنية لمنع الوصول غير المصرح به بين العملاء، مثل معرفات المستأجر وقواعد الوصول في قاعدة البيانات وسياسات الأمن على مستوى الصفوف حيثما أعدت وفحوصات التفويض وضوابط الأدوار والقدرات وقيود التطبيق والتحقق الخادمي وواجهات بيانات محدودة للمتصفح والهاتف والفصل بين تدفقات مستخدم النظام والسائق والمشرف والراكب.
وقد تحتفظ كودفاي بسجلات المصادقة والنشاط الإداري والوصول والأحداث الأمنية وعمليات النظام وتغييرات البيانات وواجهات برمجة التطبيقات وغيرها مما يلزم للأمن والتدقيق واستكشاف الأخطاء. وينبغي أن تتجنب السجلات إدراج أسرار أو بيانات اعتماد أو رؤوس تفويض أو مفاتيح واجهة برمجة التطبيقات أو أسرار دفع أو رموز أجهزة أو مفاتيح خدمة Supabase أو معرفات شخصية كاملة أو حمولات مزود خام حيث لا يلزم ذلك.
64. التطوير الآمن والثغرات
تحافظ كودفاي على ممارسات تطوير معقولة للحد من الثغرات، مثل التحكم في المصدر والمراجعة والاختبارات وإدارة التبعيات واختبارات الأمن وقيود الوصول وفصل البيئات والنشر المنضبط. كما تحتفظ بعمليات لتحديد الثغرات الجوهرية وتقييمها ومعالجتها بحسب الخطورة وقابلية الاستغلال والبيانات المتأثرة والتعرض واحتمال الوقوع والتأثير.
ولا تلتزم كودفاي بالإفصاح عن تفاصيل ثغرة إذا كان الإفصاح ذاته يخلق خطراً أمنياً جوهرياً.
65. التبعيات وفصل البيئات
قد تعتمد كودفاي على مكتبات ومنصات وبنية سحابية خارجية، وتحافظ على عمليات معقولة لتقييم التبعيات الجوهرية والاستجابة للمشكلات الأمنية المعروفة التي تؤثر على الخدمات. ولا يمكن لأي منصة حديثة إزالة كل مخاطر التبعيات.
وحيثما كان مناسباً، تفصل كودفاي بين بيئات الإنتاج والتطوير والاختبار، ولا ينبغي نسخ بيانات العميل الشخصية إلى غير الإنتاج دون حاجة. وإذا لزم استخدام بيانات إنتاج للدعم أو الاختبار، تطبق ضمانات مناسبة.
66. النسخ الاحتياطي واستمرارية الأعمال
تحافظ كودفاي على آليات نسخ احتياطي أو استرداد مناسبة للخدمات والاشتراك. وقد تختلف البنية بحسب الخدمة، وتستخدم النسخ لأغراض استرداد الكوارث واستمرارية التشغيل عند فشل جوهري. ولا تضمن النسخ استرداد كل سجل أو معاملة فردية إلا إذا نصت اتفاقية مستوى خدمة أو نموذج طلب على التزام محدد.
كما تحافظ كودفاي على تدابير معقولة لدعم استمرارية الخدمات الجوهرية بعد اضطراب فني كبير، مثل التكرار والنسخ الاحتياطي وآليات استرداد المزود وخطط الاستجابة. ويظل العميل مسؤولاً عن خطط استمرارية أعماله وعملياته الحرجة، بما في ذلك النقل.
67. برنامج الاستجابة للحوادث
تحافظ كودفاي على عملية استجابة للحوادث تتناسب مع طبيعة الخدمات، وقد تشمل التحديد والفرز والاحتواء والتحقيق والمعالجة والاسترداد والتوثيق والمراجعة اللاحقة. وإذا أثر حادث أمني على بيانات العميل الشخصية، تطبق أحكام الإخطار في هذا الملحق.
وعندما ينطبق القانون المصري، يتعاون الطرفان للوفاء بالتزامات الإخطار، بما في ذلك متطلبات إخطار مركز حماية البيانات الشخصية خلال 72 ساعة من العلم بحادث أو مخالفة مؤهلة حيثما تنطبق. وتحافظ كودفاي على سجلات داخلية للحوادث الجوهرية بالقدر الذي يطلبه القانون.
68. الأمن المادي وأمن العاملين والتخلص الآمن
إذا كانت كودفاي تتحكم مباشرة في مرافق مادية تحتوي بنية إنتاج، تطبق قيود وصول مادية معقولة. وإذا استضاف مزود سحابي أو مركز بيانات البنية، يعتمد الأمن المادي على برنامج ذلك المعالج الفرعي.
وتتخذ كودفاي خطوات معقولة لضمان فهم العاملين الذين يصلون إلى بيانات العميل لمسؤوليات السرية والأمن، وقد تشمل التدابير التزامات سرية وتوعية أمنية وتدريباً وقيود وصول وإجراءات عند إساءة الاستخدام.
وعند التخلص من وسائط أو بنية تحت سيطرة كودفاي مباشرة، تحذف بيانات العميل أو تجعل غير قابلة للوصول بوسائل معقولة. وعندما يدير مزود البنية، قد تعتمد كودفاي على عمليات الحذف والتخلص الآمن لديه.
69. اختبارات الأمن ومعلومات العميل
يجوز لكودفاي إجراء أو تكليف اختبارات أمنية مناسبة، مثل الفحص الآلي واختبار التطبيق وفحص التبعيات ومراجعة الإعدادات واختبارات الاختراق. ويعتمد نطاق وتكرار الاختبار على نضج الخدمة وبنيتها ومخاطرها.
وقد توفر كودفاي للعميل معلومات معقولة عن ممارساتها الأمنية عبر الوثائق أو الاستبيانات أو مواد الامتثال، ولا تلتزم بالإفصاح عما قد يضر بأمن كودفاي أو عميل آخر أو معالج فرعي.
70. إشعارات العميل الأمنية وأمن الأجهزة
يلتزم العميل بإخطار كودفاي دون تأخير غير مبرر إذا علم باختراق بيانات الدخول أو حسابات غير مصرح بها أو إعدادات وصول خاطئة أو حوادث أمنية في أنظمته قد تؤثر على كودفاي أو وصول غير مشروع إلى بيانات العميل عبر أنظمته. ويتعاون الطرفان عندما تمتد المشكلة الأمنية إلى بيئتيهما.
ويتحمل العميل مسؤولية تأمين أجهزة مستخدميه، بما في ذلك أجهزة السائقين والمشرفين والركاب، مثل قفل الشاشة وإزالة الحسابات عند فقد الأجهزة أو نقلها وتحديث أنظمة التشغيل ومنع مشاركة الأجهزة غير المصرح بها.
71. أمن الهاتف والموقع والقياس
قد تطبق كودفاي تدابير للحد من مخاطر تطبيقات الهاتف، مثل الاتصالات الآمنة وقيود المصادقة وانتهاء الرموز وإدارة الأذونات ووظائف أمان الجهاز. وتختلف الضوابط بحسب تطبيق السائق أو المشرف أو الراكب.
وعندما تنقل بيانات القياس بين جهاز السائق ومزود التتبع وأنظمة كودفاي، تستخدم كودفاي تدابير فنية معقولة لحماية النقل والوصول. وإذا استخدمت بوابة أسطول منفصلة، فقد تتحقق من رموز قصيرة الأجل، وتسترجع سياق الرحلات النشطة المصرح بها فقط، وتفلتر تحديثات المزود إلى الرحلات المسموح بها، وترسل بيانات تتبع آمنة ومحدودة إلى المتصفح.
ونظراً لحساسية الموقع، ينبغي قصر الوصول إلى معلومات الموقع المحددة أو القابلة للربط على المستخدمين والأنظمة التي تحتاجها. ويتحمل العميل مسؤولية تقييد رؤية الموقع داخل جهته.
72. أمن بيانات الطلاب
تطبق كودفاي عناية أعلى عند معالجة بيانات الأطفال من خلال الخدمات. وحيثما كان عملياً، يقصر الوصول بحسب الدور والغرض، ويتجنب إرسال هوية الطالب غير اللازمة إلى أنظمة تتبع خارجية. ويظل العميل مسؤولاً عن تحديد من يمكنه الوصول إلى سجلات نقل الطلاب من موظفيه وأولياء الأمور.
73. تغير التدابير الأمنية
يجوز لكودفاي تعديل تدابيرها الأمنية مع تغير التقنية والبنية والمخاطر والتنظيم وقدرات المزودين والممارسات الأمنية. ولا يجوز أن تؤدي التغييرات عمداً إلى خفض جوهري في الحماية العامة لبيانات العميل الشخصية أثناء اشتراك نشط دون مبرر معقول.
74. الانتقال التنظيمي بموجب القانون المصري
يقر الطرفان بأن اللائحة التنفيذية المصرية الصادرة بقرار رقم 816 لسنة 2025 أدخلت متطلبات تشغيلية تفصيلية للمتحكمين والمعالجين، بما في ذلك الترخيص ومسؤول حماية البيانات والأمن وإدارة الحوادث والنقل الدولي. ويتحمل كل طرف استكمال الخطوات التنظيمية التي تنطبق عليه تحديداً.
75. عدم الانتقاص من الحقوق الملزمة
لا يحد هذا الملحق أو يستبعد أي حقوق أو التزامات لا يجوز قانوناً الحد منها بموجب قانون حماية البيانات المطبق. وإذا تعارض نص مع متطلب قانوني ملزم، يسود المتطلب الملزم في حدود التعارض.
76. قابلية الفصل وكامل اتفاق المعالجة
إذا تبين بطلان أو عدم قابلية تنفيذ أي نص، تظل بقية النصوص نافذة، ويفسر النص أو يعدل، حيثما يسمح القانون، لتحقيق غرضه بأقرب صورة مشروعة.
ويشكل هذا الملحق، مع الاتفاق والمستندات المدمجة فيه صراحة، اتفاق الطرفين بشأن معالجة كودفاي لبيانات العميل الشخصية نيابة عن العميل. ولا يعدل أي تصريح غير رسمي أو وصف منتج هذا الملحق ما لم يدمج في اتفاق مكتوب.
77. التنفيذ وتفاصيل المعالجة النهائية
يجوز دمج هذا الملحق بالإحالة في شروط كودفاي هب أو نموذج طلب أو اتفاق آخر. ولا يلزم توقيع نسخة مستقلة إذا كان الاتفاق التجاري الحاكم يدمجه بصورة صحيحة وكان القانون يسمح بذلك. وإذا احتاج العميل إلى ملحق موقع لأغراض المشتريات أو التنظيم، يجوز للطرفين توقيع نسخة تحدد كيان العميل.
وللتوضيح، يشكل جدول المعالجة وجدول الأمن وقائمة المعالجين الفرعيين ونموذج الطلب، معاً، التفاصيل التشغيلية اللازمة لفهم المعالجة. وعند شراء وحدات إضافية أو تمكين معالجة مختلفة جوهرياً، يجوز تحديث وصف المعالجة عبر وثائق الخدمة أو نموذج الطلب دون استبدال كامل الملحق، بشرط أن تظل المعالجة خاضعة لهذا الملحق.
