اتفاقية معالجة البيانات لدى Ultralytics (DPA)
راجع اتفاقية معالجة البيانات لدى Ultralytics، التي تغطي معالجة البيانات الشخصية، وتدابير الأمان، والامتثال لقوانين حماية البيانات في الاتحاد الأوروبي والمملكة المتحدة.
تُدمج اتفاقية معالجة البيانات هذه ("DPA") في (1) شروط خدمة Ultralytics و/أو (2) أي نموذج طلب أو اتفاقية مؤسسة أو اتفاقية مكتوبة أخرى تشير إلى هذه الاتفاقية (ويُشار إلى كل منها باسم "الاتفاقية") والمبرمة بين العميل ("العميل" أو "أنت") وUltralytics, Inc. ("Ultralytics" أو "الشركة" أو "نحن").
تعكس هذه الاتفاقية تفاهم الطرفين فيما يتعلق بما يلي:
- (أ) شروط المتحكم إلى المعالج: معالجة Ultralytics للبيانات الشخصية للعميل بصفتها معالجًا (أو معالجًا فرعيًا عندما يكون العميل معالجًا) نيابةً عن العميل وبما يتصل بالخدمات؛ و
- (ب) شروط المتحكم إلى المتحكم: معالجة كل طرف للبيانات الشخصية للمتحكم بصفته متحكمًا مستقلًا، وذلك فقط بالقدر الموضح في القسم 10.
تظل هذه الاتفاقية سارية طوال مدة الاتفاقية وطالما تواصل Ultralytics معالجة البيانات الشخصية للعميل نيابةً عن العميل.
تنطبق هذه الاتفاقية حصريًا على معالجة Ultralytics للبيانات الشخصية للعميل داخل منصة Ultralytics. ولتجنب الشك، لا تنطبق هذه الاتفاقية على استخدام العميل لنماذج Ultralytics YOLO مفتوحة المصدر أو نشرها أو تشغيلها خارج منصة Ultralytics، إذ يتم ذلك تحت المسؤولية الحصرية للعميل.
يجوز لـ Ultralytics تحديث هذه الاتفاقية من وقت إلى آخر لتعكس التغييرات في القانون أو الإرشادات التنظيمية أو الخدمات، ويصبح التحديث نافذًا اعتبارًا من تاريخ نشره، شريطة ألا تؤدي التحديثات إلى خفض جوهري في حماية خصوصية البيانات الشخصية للعميل دون موافقة العميل (إلا إذا كان ذلك مطلوبًا بموجب القانون واجب التطبيق).
1. التعريفات#
"الجهة التابعة" تعني أي كيان يسيطر بصورة مباشرة أو غير مباشرة على طرف، أو يخضع لسيطرته، أو يخضع معه لسيطرة مشتركة، حيث تعني "السيطرة" ملكية أكثر من 50% من حقوق التصويت.
"الضمانات المناسبة" تعني الآلية أو الآليات القابلة للإنفاذ قانونًا لنقل البيانات الشخصية، على النحو الذي تسمح به قوانين حماية البيانات واجبة التطبيق، ولا سيما المادة 46 من GDPR، دون حصر.
"المعالج الفرعي" يعني أي معالج تستعين به Ultralytics أو الجهات التابعة لها لمعالجة البيانات الشخصية للعميل نيابةً عن Ultralytics وبما يتصل بالخدمات.
"بيانات حساب الشركة" تعني البيانات الشخصية المتعلقة بعلاقة الشركة بالعميل، بما في ذلك أسماء أو معلومات الاتصال الخاصة بالأفراد الذين فوضهم العميل للوصول إلى حساب العميل، ومعلومات الفوترة الخاصة بالأفراد الذين ربطهم العميل بحسابه. وتشمل بيانات حساب الشركة أيضًا أي بيانات قد تحتاج الشركة إلى جمعها لغرض إدارة علاقتها بالعميل أو التحقق من الهوية أو على النحو الذي تقتضيه القوانين واللوائح واجبة التطبيق.
"بيانات استخدام الشركة" تعني بيانات استخدام الخدمات التي تجمعها الشركة وتعالجها فيما يتصل بتقديم الخدمات، بما في ذلك، دون حصر، البيانات المستخدمة لتحديد مصدر الاتصال ووجهته، وسجلات النشاط، والبيانات المستخدمة لتحسين أداء الخدمات وصيانته، والتحقيق في إساءة استخدام النظام ومنعها.
"بيانات العميل" تعني أي بيانات أو محتوى أو مواد أو ملفات أو معلومات (بما في ذلك مجموعات البيانات والصور والفيديو والتعليقات التوضيحية والتسميات والبيانات الوصفية ومدخلات النماذج ومخرجاتها وأي محتوى آخر) يحمّلها العميل أو مستخدموه المصرح لهم إلى الخدمات أو يرسلونها من خلالها أو ينقلونها إليها أو يتيحونها للمعالجة بأي طريقة أخرى فيما يتصل بالخدمات، بما في ذلك أي بيانات تُنشأ للعميل من خلال استخدامه للخدمات.
"خرق البيانات الشخصية للعميل" يعني خرقًا أمنيًا يؤدي إلى إتلاف أو فقدان أو تغيير عرضي أو غير مشروع للبيانات الشخصية للعميل التي تعالجها Ultralytics أو معالجوها الفرعيون فيما يتصل بالخدمات، أو إلى الإفصاح غير المصرح به عنها أو الوصول إليها. ولا يشمل خرق البيانات الشخصية للعميل المحاولات أو الأنشطة غير الناجحة التي لا تعرض البيانات الشخصية للعميل للخطر (مثل محاولات تسجيل الدخول غير الناجحة أو فحص المنافذ أو هجمات حجب الخدمة أو الهجمات الأخرى على جدران الحماية أو الأنظمة المتصلة بالشبكة).
"قوانين حماية البيانات" تعني جميع القوانين واجبة التطبيق المتعلقة بالخصوصية وحماية البيانات التي تنطبق على معالجة طرف للبيانات الشخصية بموجب الاتفاقية، بما في ذلك، حسب الاقتضاء، GDPR وUK GDPR وSwiss FADP وePrivacy/PECR وCCPA/CPRA وغير ذلك من قوانين الخصوصية واجبة التطبيق في الولايات المتحدة.
"GDPR" يعني اللائحة (EU) 2016/679؛ و**"UK GDPR"** يعني GDPR كما أُدرج في قانون المملكة المتحدة؛ و**"Swiss FADP"** يعني القانون الاتحادي السويسري لحماية البيانات (بصيغته المعدلة). وتعني "التعليمات" التعليمات الموثقة التي يقدمها العميل إلى Ultralytics بشأن معالجة البيانات الشخصية للعميل، كما هو موضح في القسم 2.2.
"SCCs" تعني البنود التعاقدية القياسية للاتحاد الأوروبي (القرار 2021/914)؛ و**"UK Addendum"** يعني الملحق الدولي لنقل البيانات الصادر عن ICO. وتكون للمصطلحات الأخرى المكتوبة بأحرف كبيرة المعاني المحددة لها في قوانين حماية البيانات و/أو الاتفاقية.
"الخدمات" تعني الخدمات والوظائف التي تتيحها Ultralytics للعميل بموجب الاتفاقية، بما في ذلك منصة Ultralytics وأي دعم أو إدارة أو وثائق ذات صلة، على النحو الموضح بمزيد من التفصيل في الاتفاقية.
"منصة Ultralytics" تعني بيئة البرمجيات كخدمة المستندة إلى السحابة التابعة لـ Ultralytics، والتي يمكن للعملاء من خلالها تحميل مجموعات البيانات وإدارتها وإضافة التعليقات التوضيحية إليها وإدارة إصداراتها؛ وتدريب نماذج الرؤية الحاسوبية وتقييمها ومقارنتها وتصديرها ونشرها؛ وإدارة المشاريع والمستخدمين؛ والوصول إلى الميزات والدعم ذوي الصلة، والتي تعالج Ultralytics من خلالها البيانات الشخصية للعميل نيابةً عن العميل وفقًا لهذه الاتفاقية.
"نماذج Ultralytics YOLO مفتوحة المصدر" تعني نماذج الرؤية الحاسوبية مفتوحة المصدر والشفرة المصدرية ذات الصلة التي تتيحها Ultralytics بموجب تراخيص المصادر المفتوحة واجبة التطبيق، والتي يمكن للعملاء تنزيلها ونشرها واستضافتها وتشغيلها بصورة مستقلة في بيئاتهم الخاصة. وللتوضيح، عندما ينشر العملاء نماذج Ultralytics YOLO مفتوحة المصدر أو يستخدمونها خارج منصة Ultralytics، لا تعالج Ultralytics البيانات الشخصية نيابةً عن العميل بموجب هذه الاتفاقية.
2. مسؤوليات العميل#
2.1 الامتثال للقوانين. يتحمل العميل مسؤولية الامتثال لقوانين حماية البيانات فيما يتصل بمعالجته للبيانات الشخصية واستخدامه للخدمات، بما في ذلك تقديم الإشعارات المطلوبة والحصول على أي موافقات وتفويضات لازمة.
2.2 التعليمات. تشكل الاتفاقية (بما في ذلك هذه الاتفاقية)، إلى جانب إعدادات العميل واستخدامه للخدمات وفقًا للاتفاقية، التعليمات الكاملة التي يقدمها العميل إلى Ultralytics لمعالجة البيانات الشخصية للعميل. ويجوز للعميل تقديم تعليمات إضافية خلال المدة، شريطة اتساقها مع الاتفاقية والخدمات. وإذا اعتقدت Ultralytics بصورة معقولة أن التعليمات الإضافية تتطلب تغييرات أو أعباء جوهرية، فسوف يناقش الطرفان الأمر بحسن نية.
2.3 البيانات المحظورة. ما لم يتفق الطرفان صراحةً كتابةً (بما في ذلك الاتفاق على الضمانات الإضافية التي تقتضيها قوانين حماية البيانات واجبة التطبيق)، لا يجوز للعميل تزويد Ultralytics بأي فئات خاصة من البيانات الشخصية بموجب المادة 9 من GDPR (أو ما يعادلها)، أو تقديمها من خلالها، أو إتاحتها لها بأي طريقة أخرى، ولا بيانات تتعلق بالإدانات أو الجرائم الجنائية بموجب المادة 10 من GDPR.
على سبيل التوضيح ودون حصر، تشمل البيانات المحظورة ما يلي:
- أرقام الهوية الصادرة عن الجهات الحكومية (مثل أرقام جوازات السفر أو أرقام الهوية الوطنية أو أرقام الضمان الاجتماعي)؛
- المعلومات الصحية أو الطبية، بما في ذلك معرّفات المقاييس الحيوية المستخدمة لغرض تحديد هوية شخص طبيعي بشكل فريد؛
- المعلومات المتعلقة بالأصل العرقي أو الإثني للفرد، أو آرائه السياسية، أو معتقداته الدينية أو الفلسفية، أو عضويته في نقابة عمالية؛
- البيانات الجينية أو البيانات الحيوية المعالجة لغرض تحديد هوية شخص طبيعي بشكل فريد؛
- البيانات الشخصية المتعلقة بالأطفال، عندما تكون مقيدة بموجب قوانين حماية البيانات واجبة التطبيق؛
- والبيانات المتعلقة بالإدانات الجنائية أو السلوك الإجرامي المزعوم أو أنشطة إنفاذ القانون.
إضافةً إلى ذلك، لا تهدف الخدمات إلى معالجة البيانات الأخرى التي تتطلب حماية مشددة بموجب قوانين حماية البيانات واجبة التطبيق، مثل بيانات بطاقات الدفع أو أرقام الحسابات المصرفية أو الموقع الجغرافي الدقيق. يتحمل العميل وحده مسؤولية ضمان عدم اشتمال مجموعات البيانات أو الصور أو الفيديو أو التعليقات التوضيحية أو التسميات أو البيانات الوصفية أو أي محتوى آخر يتم تحميله إلى الخدمات أو معالجته من خلالها على بيانات محظورة. وتشكل أي معالجة للبيانات المحظورة مخالفةً لهذا القسم خرقًا جوهريًا لهذه الاتفاقية.
2.4 البيانات غير الملائمة؛ التعويض. يتحمل العميل وحده مسؤولية مشروعية البيانات الشخصية للعميل المقدمة إلى Ultralytics وملاءمتها للخدمات. ويدافع العميل عن Ultralytics ويعوضها عن أي مطالبات من أطراف ثالثة تنشأ عن تقديم العميل بيانات شخصية إلى الخدمات بالمخالفة للاتفاقية أو هذه الاتفاقية أو قوانين حماية البيانات واجبة التطبيق.
3. التزامات Ultralytics بصفتها معالجًا#
3.1 تحديد الغرض. ستعالج Ultralytics البيانات الشخصية للعميل فقط (أ) لتقديم الخدمات وفقًا للاتفاقية والملحق A، (ب) وفقًا لتعليمات العميل، و(ج) حسبما يقتضي القانون واجب التطبيق. ولن تستخدم Ultralytics البيانات الشخصية للعميل أو بيانات العميل لتدريب نماذج Ultralytics العامة أو المتاحة تجاريًا أو تحسينها أو تطويرها، إلا إذا وجّهها العميل صراحةً كتابةً أو من خلال الخدمات.
3.2 تعارض القوانين. إذا علمت Ultralytics أنها لا تستطيع معالجة البيانات الشخصية للعميل وفقًا للتعليمات بسبب متطلب قانوني، فسوف تُخطر العميل (بالقدر الذي يسمح به القانون)، وعند الضرورة، تعلق المعالجة المتأثرة (باستثناء التخزين الآمن) إلى أن يصدر العميل تعليمات ممتثلة.
3.3 سرية الموظفين. ستضمن Ultralytics خضوع الأشخاص المصرح لهم بمعالجة البيانات الشخصية للعميل لالتزامات السرية. ويوافق العميل على جواز إفصاح Ultralytics عن البيانات الشخصية للعميل لمستشاريها المهنيين ومدققيها بالقدر المعقول اللازم فيما يتصل بتنفيذ الاتفاقية/هذه الاتفاقية، مع مراعاة التزامات السرية.
3.4 المعالجة الفرعية. يجوز لـ Ultralytics الاستعانة بمعالجين فرعيين وفقًا للقسم 5، وتظل مسؤولة عن تنفيذهم للالتزامات المكافئة.
3.5 الحذف/الإعادة. عند إنهاء الخدمات، ستحذف Ultralytics البيانات الشخصية للعميل أو تعيدها وفقًا للاتفاقية والملحق A، ما لم يكن الاحتفاظ بها مطلوبًا بموجب القانون. وتقدم شهادة الحذف بموجب SCCs بناءً على طلب العميل.
4. حقوق صاحب البيانات (أو المستهلك)#
4.1 طلب صاحب البيانات (أو المستهلك). يتعين على Ultralytics، بالقدر المسموح به قانونًا، إخطار العميل على جهة الاتصال الرئيسية في الحساب دون تأخير غير مبرر إذا تلقت Ultralytics طلبًا من صاحب بيانات (أو مستهلك) لممارسة حق صاحب البيانات (أو المستهلك) في الوصول (أو الإفصاح)، أو التصحيح، أو تقييد المعالجة، أو المحو (أو الحذف أو "الحق في النسيان")، أو قابلية نقل البيانات، أو الاعتراض على المعالجة، أو حقه في ألا يكون خاضعًا لاتخاذ قرار فردي آلي ("طلب صاحب البيانات (أو المستهلك)").
4.2 المساعدة. مع مراعاة طبيعة المعالجة، ستقدم Ultralytics مساعدة معقولة للعميل للرد على طلبات ممارسة حقوق أصحاب البيانات بموجب قوانين حماية البيانات، بالقدر الذي يتعذر فيه على العميل تلبية الطلب باستخدام وظائف الخدمة المتاحة.
4.3 تقييم أثر حماية البيانات؛ التشاور المسبق. مع مراعاة طبيعة المعالجة والمعلومات المتاحة لـ Ultralytics، ستقدم Ultralytics مساعدة معقولة للعميل فيما يتعلق بـ (1) تقييمات أثر حماية البيانات، و(2) تشاور العميل و/أو تعاونه مع السلطات الإشرافية، في كل حالة تقتضيها قوانين حماية البيانات وعندما لا يتمتع العميل بوسيلة أخرى للوصول إلى المعلومات ذات الصلة. وباستثناء الحالات التي تقتضيها قوانين حماية البيانات أو التي تتصل بخرق البيانات الشخصية للعميل، لا يجوز للعميل طلب هذه المساعدة أكثر من مرة خلال أي فترة مدتها اثنا عشر (12) شهرًا. ويسدد العميل لـ Ultralytics التكاليف والمصروفات المعقولة المتكبدة في تقديم هذه المساعدة، حيثما يسمح القانون.
5. المعالجون الفرعيون#
5.1 التفويض العام. يمنح العميل Ultralytics تفويضًا كتابيًا عامًا للاستعانة بمعالجين فرعيين لمعالجة البيانات الشخصية للعميل من أجل تقديم الخدمات.
5.2 القائمة والإشعار. تتوفر قائمة المعالجين الفرعيين الحاليين على قائمة المعالجين الفرعيين لدى Ultralytics ("القائمة"). وستوفر Ultralytics آلية للاشتراك في إشعارات تحديثات القائمة، وستقدم إشعارًا بالمعالجين الفرعيين الجدد قبل عشرة (10) أيام على الأقل من التصريح لهم بمعالجة البيانات الشخصية للعميل. ويتحمل العميل مسؤولية الاشتراك في هذه الإشعارات حيثما كانت متاحة؛ وإذا لم يشترك العميل، فإنه يقر بأنه قد لا يتلقى إشعارًا مسبقًا عبر تلك الآلية. وفي جميع الحالات، تشكل تحديثات القائمة إشعارًا بالتغييرات في المعالجين الفرعيين. ويقر العميل بأن بعض المعالجين الفرعيين أساسيون لتقديم الخدمات، وأن الاعتراض على استخدام معالج فرعي قد يمنع الشركة من تقديم الخدمات للعميل.
وللتوضيح، يجوز للجهات التابعة لـ Ultralytics المشاركة في تقديم الخدمات، بما في ذلك Ultralytics Ltd (UK) وUltralytics AI Spain, S.L.، أن تعمل كمعالجين فرعيين داخل المجموعة عندما تعالج البيانات الشخصية للعميل نيابةً عن Ultralytics Inc. فيما يتصل بالخدمات.
5.3 الاعتراض على المعالجين الفرعيين الجدد. يجوز للعميل الاعتراض كتابةً على الاستعانة بمعالج فرعي جديد لأسباب معقولة تتعلق بحماية البيانات وفقًا للقسم 5.2. وإذا تعذر على Ultralytics معالجة اعتراض العميل بصورة معقولة، يجوز للعميل إيقاف الخدمة المتأثرة بموجب إشعار كتابي، دون إعفاء العميل من أي رسوم مستحقة قبل هذا الإيقاف.
5.4 انتقال الالتزامات. لن تستعين Ultralytics بالمعالجين الفرعيين إلا بعد إجراء العناية الواجبة المعقولة القائمة على المخاطر لتقييم قدرة المعالج الفرعي على توفير مستوى مناسب من الحماية للبيانات الشخصية للعميل وفقًا لقوانين حماية البيانات واجبة التطبيق، وستراقب المعالجين الفرعيين دوريًا كجزء من برنامج إدارة مورديها. وستضمن Ultralytics خضوع معالجيها الفرعيين لالتزامات حماية بيانات مكافئة جوهريًا للالتزامات المنصوص عليها في هذه الاتفاقية أو أكثر حماية منها. وبناءً على طلب العميل، ستوفر Ultralytics نسخًا (يجوز تنقيحها لأغراض السرية) من شروط حماية البيانات ذات الصلة الخاصة بالمعالج الفرعي، حسبما تقتضي SCCs.
6. الأمن#
6.1 التدابير. مع مراعاة أحدث ما توصلت إليه التقنية، وطبيعة المعالجة ونطاقها وسياقها وأغراضها، ومخاطر متفاوتة الاحتمال والخطورة على حقوق الأشخاص الطبيعيين وحرياتهم، تنفذ Ultralytics وتحافظ على تدابير تقنية وتنظيمية مناسبة لضمان مستوى من الأمن يتناسب مع تلك المخاطر، وفقًا لقوانين حماية البيانات واجبة التطبيق، بما في ذلك المادة 32 من GDPR. وتُوصف هذه التدابير في الملحق C، ويجوز لـ Ultralytics تحديثها من وقت إلى آخر، شريطة ألا يؤدي أي تحديث من هذا القبيل إلى خفض جوهري في المستوى العام لحماية البيانات الشخصية للعميل.
6.2 مسؤوليات العميل. رغم ما سبق، يقر العميل بأنه، باستثناء ما تنص عليه هذه الاتفاقية صراحةً، يتحمل مسؤولية استخدامه الآمن للخدمات، بما في ذلك حماية بيانات اعتماد مصادقة حسابه، وتهيئة ضوابط الوصول على نحو مناسب، وضمان وصول مستخدميه إلى الخدمات واستخدامهم لها بطريقة متسقة مع قوانين حماية البيانات واجبة التطبيق وميزات الأمان التي تتيحها Ultralytics.
7. عمليات تدقيق العميل وإثبات الامتثال#
7.1 الوثائق. بناءً على طلب معقول، ستتيح Ultralytics المعلومات اللازمة بصورة معقولة لإثبات الامتثال لهذه الاتفاقية (بما في ذلك تقارير التدقيق أو الشهادات الحالية الصادرة عن أطراف ثالثة، حيثما كانت متاحة). وستحتفظ Ultralytics بسجلات كافية لإثبات الامتثال لهذه الاتفاقية، وتحتفظ بهذه السجلات لفترة معقولة بعد الإنهاء (مثلًا، ثلاث (3) سنوات)، ما لم يقتضِ القانون فترة أطول.
7.2 التدقيق. عندما تقتضي قوانين حماية البيانات ذلك وتكون الوثائق غير كافية، يجوز للعميل، بعد تقديم إشعار كتابي مسبق معقول وعلى نفقته، طلب تدقيق أو فحص للأنظمة والعمليات ذات الصلة لدى Ultralytics. ولا يجوز إجراء أي تدقيق أو فحص من هذا القبيل إلا بعد اتفاق كتابي متبادل بين الطرفين بشأن نطاق التدقيق وتوقيته ومدته، وكذلك أي معدل تعويض معقول عن وقت Ultralytics ومواردها المبذولة فيما يتصل بالتدقيق. ويجب أن يكون أي تدقيق يُجرى بموجب هذا القسم:
- (أ) لا يحدث أكثر من مرة خلال أي فترة مدتها اثنا عشر (12) شهرًا؛
- (ب) يُجرى خلال ساعات العمل المعتادة لدى Ultralytics؛
- (ج) يخضع لضوابط معقولة للسرية والأمن والسلامة؛ و
- (د) يقتصر على الأنظمة والسجلات ذات الصلة بصورة معقولة بمعالجة البيانات الشخصية للعميل.
يتعين على العميل إخطار Ultralytics فورًا بأي عدم امتثال جوهري يتم تحديده أثناء التدقيق، لإتاحة فرصة معقولة لـ Ultralytics لمعالجة هذه النتائج.
8. خروقات البيانات الشخصية#
8.1 الإشعار. ستخطر Ultralytics العميل دون تأخير غير مبرر، وفي موعد لا يتجاوز 72 ساعة من علمها بخرق البيانات الشخصية للعميل.
8.2 المساعدة. ستقدم Ultralytics مساعدة معقولة بشأن الإشعارات التي يتعين على العميل تقديمها إلى الجهات التنظيمية وأصحاب البيانات المتأثرين، مع مراعاة المعلومات المتاحة لـ Ultralytics.
8.3 عدم الإقرار. لا يشكل إشعار الخرق إقرارًا بالخطأ أو المسؤولية. ولا ينطبق الالتزام بالإخطار بالخرق بالقدر الذي يكون فيه خرق البيانات الشخصية للعميل ناتجًا عن أفعال أو إغفالات العميل أو مستخدميه.
9. عمليات النقل (الاتحاد الأوروبي/المملكة المتحدة/سويسرا)#
9.1 عمليات النقل الدولية. يقر العميل بأن عمليات المعالجة الرئيسية لدى Ultralytics قد تحدث في الولايات المتحدة ومواقع أخرى حسب الضرورة لتقديم الخدمات.
وللتوضيح، يجوز أيضًا نقل البيانات الشخصية للعميل بين Ultralytics Inc. والجهات التابعة لها (بما في ذلك Ultralytics Ltd (UK) وUltralytics AI Spain, S.L.) عندما تعمل تلك الجهات التابعة كمعالجين فرعيين فيما يتصل بالخدمات. وعندما تُعد عمليات النقل هذه عمليات نقل دولية بموجب قوانين حماية البيانات واجبة التطبيق، فإنها تخضع للضمانات المناسبة، بما في ذلك SCCs (الوحدة 3، حيثما ينطبق ذلك) أو آليات النقل الصحيحة الأخرى.
عندما يكون نقل البيانات الشخصية للعميل إلى دولة لم يُعترف بأنها توفر مستوى كافيًا من حماية البيانات مطلوبًا، تُجرى عمليات النقل هذه خاضعةً للضمانات المناسبة وفقًا لقوانين حماية البيانات واجبة التطبيق، بما في ذلك، حيثما ينطبق ذلك، SCCs وUK Addendum كما أُدرجا في هذه الاتفاقية.
9.2 SCCs للاتحاد الأوروبي. بالنسبة إلى عمليات نقل البيانات الشخصية للعميل الخاضعة لـ GDPR إلى دولة ثالثة لا تتمتع بقرار كفاية، يدمج الطرفان SCCs للاتحاد الأوروبي. وتنطبق الوحدة الثانية (المتحكم→المعالج) عندما يكون العميل متحكمًا؛ وتنطبق الوحدة الثالثة (المعالج→المعالج الفرعي) عندما يكون العميل معالجًا. وتُستكمل ملاحق SCCs باستخدام الملحق B (المرفق الأول/الثالث) والملحق C (المرفق الثاني).
9.3 UK Addendum. بالنسبة إلى عمليات النقل الخاضعة لـ UK GDPR، يدمج الطرفان UK Addendum، ويُستكمل بالرجوع إلى الملحقين B/C واختيار آلية النقل واجبة التطبيق.
9.4 سويسرا. بالنسبة إلى عمليات النقل السويسرية، تنطبق SCCs للاتحاد الأوروبي مع التعديلات السويسرية القياسية (بما في ذلك أن الإشارات إلى GDPR تشمل Swiss FADP، وأن FDPIC هي السلطة المختصة، وغير ذلك)، وتُستكمل بالرجوع إلى الملاحق.
9.5 طلبات الوصول الحكومية. ستتعامل Ultralytics مع الطلبات الملزمة قانونًا للحصول على البيانات الشخصية للعميل بما يتوافق مع القانون واجب التطبيق وSCCs، بما في ذلك، حيثما يسمح القانون، إخطار العميل والتعاون المعقول.
10. شروط المتحكم إلى المتحكم (حساب Ultralytics / الاستخدام / عمليات الأمن)#
10.1 النطاق. ينطبق هذا القسم على معالجة كل طرف للبيانات الشخصية للمتحكم بصفته متحكمًا مستقلًا (وليس متحكمين مشتركين)، بما في ذلك معالجة Ultralytics لبيانات حساب الشركة وبيانات استخدام الشركة.
10.2 التزامات المتحكم المستقل. يلتزم كل طرف بما يلي:
- (أ) معالجة البيانات الشخصية للمتحكم بما يتوافق مع قوانين حماية البيانات؛
- (ب) تنفيذ إجراءات أمنية مناسبة؛ و
- (ج) الرد على المراسلات التنظيمية المتعلقة بمعالجته الخاصة.
10.3 معالجة Ultralytics بصفتها متحكمًا. تعالج Ultralytics بيانات حساب الشركة وبيانات استخدام الشركة بصفتها متحكمًا لأغراض: إدارة الحساب، والفوترة، ومراقبة الأمن ومنع إساءة الاستخدام، والتحقق من الهوية، والامتثال القانوني، وعمليات التدقيق/المحاسبة، وعمليات الخدمة (بما في ذلك الأداء والموثوقية). وتُوصف هذه المعالجة في سياسة خصوصية Ultralytics. ولا يجوز تفسير أي حكم في هذه الاتفاقية على أنه ينشئ علاقة تحكم مشترك بين الطرفين.
ولتجنب الشك، يجوز لـ Ultralytics والجهات التابعة لها معالجة بيانات اتصال تجارية محدودة (مثل الأسماء وعناوين البريد الإلكتروني المؤسسية وتفاصيل الاتصال المهنية) في سياق أنشطة التواصل التجاري والعروض التوضيحية والشراكات وإدارة علاقات العملاء، بصفتها جهات متحكمة مستقلة.
11. شروط كاليفورنيا (CCPA/CPRA)#
11.1 مزود الخدمة / المعالج. بالقدر الذي ينطبق فيه CCPA/CPRA وتعالج Ultralytics البيانات الشخصية للعميل نيابةً عن العميل، تعمل Ultralytics بصفتها "مزود خدمة" و/أو "معالجًا"، ولن "تبيع" هذه المعلومات الشخصية أو "تشاركها".
11.2 الاستخدام المحدود. لن تحتفظ Ultralytics بالبيانات الشخصية للعميل أو تستخدمها أو تفصح عنها خارج الغرض التجاري المباشر المتمثل في تقديم الخدمات، باستثناء ما يسمح به CCPA/CPRA.
11.3 عدم التمييز. يجب ألا يميز الطرفان ضد المستهلك بسبب ممارسته حقوقه.
12. أحكام عامة#
12.1 تحديد المسؤولية. تنطبق القيود والاستثناءات الواردة في الاتفاقية على هذه الاتفاقية، باستثناء ما يحظره القانون أو SCCs/UK Addendum.
12.2 قابلية الفصل. إذا كان أي حكم من أحكام هذه الاتفاقية باطلًا أو غير قابل للإنفاذ، تظل بقية أحكام هذه الاتفاقية صحيحة وسارية. ويُعدّل الحكم الباطل أو غير القابل للإنفاذ بالقدر اللازم لضمان صحته وقابليته للإنفاذ، مع الحفاظ على مقاصد الطرفين بأكبر قدر ممكن، أو، إذا تعذر ذلك، يُفسر على النحو الذي يُعامل معه الجزء الباطل أو غير القابل للإنفاذ كما لو لم يرد فيه قط.
12.3 إبرام هذه الاتفاقية. تُدمج هذه الاتفاقية في الاتفاقية وتشكل جزءًا منها. ويبرم العميل هذه الاتفاقية (بما في ذلك، حيثما ينطبق ذلك، SCCs للاتحاد الأوروبي وUK Addendum) من خلال:
- (أ) قبول الاتفاقية أو الموافقة على الالتزام بها (بما في ذلك النقر على "أوافق" أو آلية مماثلة لشروط الخدمة)،
- (ب) توقيع نموذج طلب أو بيان عمل أو اتفاقية مكتوبة أخرى تدمج الاتفاقية أو تشير إليها، أو
- (ج) استخدام الخدمات أو الاستمرار في استخدامها بعد إتاحة هذه الاتفاقية من جانب الشركة.
يقر العميل ويضمن أن الفرد الذي يقبل الاتفاقية و/أو يستخدم الخدمات نيابةً عن العميل لديه السلطة لإلزام العميل، وكذلك الجهات التابعة له حيثما ينطبق ذلك.
12.4 الاتصال. طلبات الخصوصية: privacy@ultralytics.com؛ مسؤول حماية البيانات: dpo@ultralytics.com؛ الإشعارات القانونية: legal@ultralytics.com.
13. الأطراف؛ الجهات التابعة#
يبرم العميل هذه الاتفاقية نيابةً عن نفسه وعن الجهات التابعة له التي تُعد مستخدمين مصرحًا لهم للخدمات بموجب الاتفاقية، وتكون متحكمين/معالجين للبيانات الشخصية للعميل ("الجهات التابعة المسموح بها"). ويقر العميل بأن لديه السلطة لإلزام الجهات التابعة المسموح بها.
الملحق A: تفاصيل معالجة البيانات الشخصية#
الطبيعة: تقدم Ultralytics برامج مستندة إلى السحابة وخدمات ذات صلة تُمكّن العملاء من الوصول إلى منتجات Ultralytics وميزاتها واستخدامها، بما في ذلك تدريب النماذج والاستدلال وإدارة مجموعات البيانات وسير عمل النشر والدعم والإدارة ذوي الصلة ("الخدمات")، على النحو الموضح في الاتفاقية.
للتوضيح، تشمل الخدمات منصة Ultralytics، التي تعالج Ultralytics من خلالها البيانات الشخصية للعميل نيابةً عن العميل وفقًا لهذه الاتفاقية. وبصورة منفصلة، تتيح Ultralytics أيضًا نماذج Ultralytics YOLO مفتوحة المصدر، التي يمكن للعملاء نشرها وتشغيلها بصورة مستقلة في بيئاتهم الخاصة. وعندما ينشر العملاء نماذج Ultralytics YOLO أو يستخدمونها خارج منصة Ultralytics، لا تعالج Ultralytics البيانات الشخصية نيابةً عن العميل، ويتحمل العملاء وحدهم مسؤولية تنفيذ التدابير التقنية والتنظيمية المناسبة، وتحديد أغراض المعالجة ووسائلها، وضمان الامتثال لقوانين حماية البيانات واجبة التطبيق فيما يتصل بهذا النشر والاستخدام.
الغرض: تُجري Ultralytics معالجة البيانات الشخصية للعميل نيابةً عن العميل للأغراض التالية:
- تقديم الخدمات وتشغيلها وتأمينها ودعمها وفقًا للاتفاقية وتعليمات العميل الموثقة؛
- الامتثال للتعليمات المعقولة الأخرى الموثقة التي يقدمها العميل، عندما تتوافق هذه التعليمات مع الاتفاقية وهذه الاتفاقية لمعالجة البيانات (DPA)؛
- الاستجابة للطلبات التي يبادر بها العميل أو المستخدمون المفوضون من قبله أثناء استخدامهم للخدمات (بما في ذلك طلبات دعم العملاء)؛
- مراقبة الحوادث الأمنية والاحتيال وإساءة الاستخدام وسوء استخدام الخدمات ومنعها واكتشافها؛ و
- الامتثال للالتزامات القانونية السارية.
لن تستخدم Ultralytics البيانات الشخصية للعميل لتدريب نماذج Ultralytics العامة أو تحسينها، إلا بناءً على تعليمات صريحة من العميل خطيًا أو عبر الخدمات. وللتوضيح، يجوز لـ Ultralytics استخدام بيانات استخدام الشركة والبيانات المجمعة أو منزوعة الهوية (حيثما كان ذلك مسموحًا) لتشغيل الخدمات وتأمينها وتحسينها.
عندما يختار العميل مشاركة مجموعات البيانات أو النماذج أو أي محتوى آخر عبر الميزات المجتمعية أو العامة للخدمات، تُعد هذه المشاركة تعليمات موثقة من العميل. ويظل العميل مسؤولًا وحده عن ضمان امتلاكه جميع الحقوق والأسس القانونية اللازمة لإتاحة هذه البيانات للمستخدمين الآخرين.
مدة المعالجة: ستُجري Ultralytics معالجة البيانات الشخصية للعميل طوال مدة الاتفاقية وطالما كان ذلك ضروريًا لتقديم الخدمات وفقًا لتعليمات العميل. بعد إنهاء الاتفاقية أو انقضائها، ستحذف Ultralytics البيانات الشخصية للعميل أو تعيدها وفقًا للاتفاقية وهذه الاتفاقية لمعالجة البيانات (DPA)، ما لم يكن الاحتفاظ بها لفترة أطول مطلوبًا بموجب القانون الساري. وللتوضيح، عندما تُجري Ultralytics معالجة للبيانات الشخصية الخاصة بمتحكم البيانات (بما في ذلك بيانات حساب الشركة وبيانات استخدام الشركة) بصفتها متحكمًا مستقلًا بموجب القسم 10، ستتم هذه المعالجة خلال الفترات المنصوص عليها في سياسة خصوصية Ultralytics.
فئات أصحاب البيانات: قد تتعلق البيانات الشخصية للعميل بالفئات التالية من أصحاب البيانات، وفقًا لما يحدده العميل ويتحكم فيه:
- موظفو العميل ومتعاقدوه ووكلاؤه وممثلوه؛
- المستخدمون والمشرفون المفوضون من العميل؛
- ومستخدمو العميل النهائيون أو عملاؤه أو الأفراد الآخرون الذين يختار العميل تقديم بياناتهم الشخصية إلى الخدمات.
فئات البيانات الشخصية: قد تشمل البيانات الشخصية للعميل الفئات التالية من البيانات الشخصية، بالقدر الذي يقدمها فيه العميل أو من ينوب عنه إلى الخدمات أو يتيحها من خلال الخدمات بأي طريقة أخرى:
- بيانات الحساب وهوية المستخدم، مثل الاسم وعنوان البريد الإلكتروني واسم المستخدم/معرّف المستخدم واسم المؤسسة ودور المستخدم/أذوناته (مثل المشرف/المستخدم).
- بيانات الاستخدام والجهاز/البيانات التقنية، مثل عنوان IP ومعرّفات الجهاز وسمات النظام (مثل نوع الجهاز ونظام التشغيل ونوع المتصفح) وملفات السجل والطوابع الزمنية وأحداث المصادقة وسجل الوصول، وعند الاقتضاء، التطبيقات المثبتة أو تفاصيل الإعداد التي تُجمع كجزء من عمليات سير عمل أجهزة المؤسسة أو أمنها.
- المحتوى والمدخلات التي يقدمها العميل، مثل المطالبات والتعليقات والتعليقات التوضيحية التي ينشئها المستخدمون، والبيانات الوصفية لمجموعة البيانات أو تسمياتها، وأي محتوى آخر يحمّله العميل أو يقدمه عبر الخدمات (بما في ذلك الصور/الفيديو/الصوت أو الملفات الأخرى)، ولكن بالقدر الذي يحتوي فيه هذا المحتوى على بيانات شخصية فقط.
- بيانات الدعم والاتصالات، مثل اتصالات دعم العملاء وتقارير المشكلات ومعلومات استكشاف الأخطاء وإصلاحها وبيانات الاتصال الإدارية.
قد تشمل فئات البيانات الشخصية التي تتم معالجتها أيضًا الفئات الموضحة في سياسة خصوصية Ultralytics.
البيانات الحساسة أو الفئات الخاصة من البيانات: لم تُصمم الخدمات لمعالجة الفئات الخاصة من البيانات الشخصية (على النحو المحدد في المادة 9 من GDPR أو ما يعادلها بموجب قوانين حماية البيانات السارية) أو البيانات الشخصية المتعلقة بالإدانات والجرائم الجنائية (المادة 10 من GDPR)، ولا يُسمح للعميل بتقديم هذه البيانات ما لم يُتفق على ذلك صراحةً خطيًا مع Ultralytics، مع إخضاعها لضمانات إضافية.
الملحق B: معلومات المرفقين I وIII (EU SCCs والملحق الإضافي للمملكة المتحدة)#
يتضمن ما يلي المعلومات المطلوبة بموجب المرفقين I وIII من EU SCCs، والجدول 1 والمرفقين 1A و1B من الملحق الإضافي للمملكة المتحدة.
1. الأطراف
مُصدّرو البيانات:
- الاسم: الاسم القانوني لكيان العميل
- الاسم التجاري (إن كان مختلفًا): [اختياري]
- العنوان: العنوان المسجل للعميل
- رقم التسجيل الرسمي (إن وجد): [اختياري]
- اسم الشخص المسؤول عن الاتصال ومنصبه وبيانات الاتصال به: الاسم، المسمى الوظيفي، البريد الإلكتروني
- الأنشطة ذات الصلة بالبيانات المنقولة بموجب هذه البنود: استخدام الخدمات بموجب الاتفاقية، بما في ذلك نقل البيانات الشخصية للعميل إلى Ultralytics لمعالجتها فيما يتصل بالخدمات، على النحو الموضح في الاتفاقية وهذه الاتفاقية لمعالجة البيانات (DPA) والملحق A.
- التوقيع والتاريخ: بإبرام/قبول الاتفاقية/اتفاقية معالجة البيانات (DPA)
- الصفة (متحكم/معالج): متحكم
مستوردو البيانات:
- الاسم: Ultralytics Inc.
- الاسم التجاري (إن كان مختلفًا): لا ينطبق
- العنوان ومعلومات الاتصال: 5001 Judicial Way, Frederick, MD, 21703, United States؛ privacy@ultralytics.com
- رقم التسجيل الرسمي (إن وجد): 6755919
- الأنشطة ذات الصلة بالبيانات المنقولة بموجب هذه البنود: معالجة البيانات الشخصية للعميل نيابةً عن العميل لتقديم الخدمات وتشغيلها وتأمينها وصيانتها ودعمها، وعلى النحو الموضح بخلاف ذلك في الاتفاقية وهذه الاتفاقية لمعالجة البيانات (DPA) والملحق A.
- التوقيع والتاريخ: بإبرام/قبول الاتفاقية/اتفاقية معالجة البيانات (DPA)
- الصفة (متحكم/معالج): على النحو الموضح في القسم 3 من اتفاقية معالجة البيانات (DPA).
2. وصف عملية النقل
| الحقل | التفاصيل |
|---|---|
| أصحاب البيانات | على النحو الموضح في الملحق A من اتفاقية معالجة البيانات (DPA) |
| فئات البيانات الشخصية | على النحو الموضح في الملحق A من اتفاقية معالجة البيانات (DPA) |
| البيانات الشخصية من الفئات الخاصة (إن وجدت) | على النحو الموضح في الملحق A من اتفاقية معالجة البيانات (DPA) |
| طبيعة المعالجة | على النحو الموضح في الملحق A من اتفاقية معالجة البيانات (DPA) |
| أغراض المعالجة | على النحو الموضح في الملحق A من اتفاقية معالجة البيانات (DPA) |
| مدة المعالجة والاحتفاظ (أو المعايير المستخدمة لتحديد هذه المدة) | على النحو الموضح في الملحق A من اتفاقية معالجة البيانات (DPA) |
| وتيرة النقل | حسبما يلزم لتقديم جميع الالتزامات والحقوق المتعلقة بالبيانات الشخصية وتنفيذها، كما هو منصوص عليه في الاتفاقية أو اتفاقية معالجة البيانات (DPA) |
| مستلمو البيانات الشخصية المنقولة إلى مستورد البيانات | ستحتفظ الشركة بقائمة بالمعالِجين الفرعيين على: قائمة المعالِجين الفرعيين لدى Ultralytics |
المعالِجون الفرعيون داخل المجموعة:
Ultralytics Ltd (المملكة المتحدة) - الدعم الهندسي، ودعم العملاء، والمساعدة في الإعداد، والتفاعلات التجارية (بما في ذلك العروض التوضيحية والشراكات)
Ultralytics AI Spain, S.L. (إسبانيا) - الدعم الهندسي، والتفاعلات التجارية، والأنشطة الموجهة للعملاء، التي تتضمن معالجة محدودة لبيانات جهات الاتصال التجارية
3. السلطة الإشرافية المختصة
تكون السلطة الإشرافية هي السلطة الإشرافية التابعة لمُصدّر البيانات، وفقًا لما يُحدد بموجب البند 13 من EU SCCs. وتكون السلطة الإشرافية لأغراض الملحق الإضافي للمملكة المتحدة هي مكتب مفوض المعلومات في المملكة المتحدة.
الملحق C: التدابير الأمنية التقنية والتنظيمية#
يتضمن ما يلي المعلومات المطلوبة بموجب المرفق II من EU SCCs والمرفق II من الملحق الإضافي للمملكة المتحدة.
| التدبير الأمني التقني والتنظيمي | التفاصيل |
|---|---|
| تدابير إخفاء هوية البيانات الشخصية وتشفيرها | تُحمى البيانات الشخصية للعميل من خلال تشفيرها أثناء النقل باستخدام اتصالات آمنة وفقًا لمعايير القطاع (TLS) بين مكونات المنصة ونقاط النهاية الخارجية. وتستفيد البيانات المخزنة في الخدمات السحابية من التشفير الذي يديره مزود السحابة أثناء التخزين، ومن ضوابط إدارة المفاتيح الآمنة. |
| تدابير ضمان السرية والسلامة والتوافر والمرونة المستمرة لأنظمة وخدمات المعالجة | تحافظ Ultralytics على التزامات الأمن والسرية والتوافر لخدماتها، بما في ذلك إعداد النظام المصمم لتقييد الوصول غير المصرح به، واكتشاف عمليات التسلل ومراقبتها، وفحص الثغرات واختبار الاختراق، والتشفير أثناء النقل والتخزين، وضوابط الاحتفاظ بالبيانات والتخلص منها. وتعمل منصة Ultralytics باستخدام خدمات سحابية مُدارة تتسم بالتوافر. ويدعم مزودو البنية التحتية كخدمة (IaaS) لدينا مرونة قواعد البيانات من خلال النسخ المتماثل والتوافر العالي. كما تضمن Ultralytics أن تستوفي التدابير التقنية والتنظيمية (TOMs) للمعالِجين الفرعيين اللاحقين المعايير المنصوص عليها في هذه الاتفاقية أو تتجاوزها. |
| تدابير ضمان القدرة على استعادة توافر البيانات الشخصية والوصول إليها في الوقت المناسب في حال وقوع حادث مادي أو تقني | تُنسخ بيانات العميل داخل منصة Ultralytics احتياطيًا باستخدام الخدمات الأصلية لمزود السحابة. وتُراقب النسخ الاحتياطية، وتُحقق الاستثناءات وتُعالج. وتُشفّر بيانات النسخ الاحتياطية أثناء التخزين والنقل، ويُقيد الوصول إليها على الموظفين المصرح لهم. ويتضمن تخطيط استمرارية الأعمال والتعافي من الكوارث أهداف نقطة الاستعادة (RPOs) وأهداف زمن الاستعادة (RTOs) والأدوار والمسؤوليات المحددة. |
| عمليات الاختبار والتقييم والتحقق المنتظمة لفعالية التدابير التقنية والتنظيمية، بهدف ضمان أمن المعالجة | تُجري Ultralytics عمليات فحص منتظمة للثغرات على النظام والشبكة، واختبارات اختراق على بيئة الإنتاج. وتشمل إدارة الثغرات فحص التبعيات وممارسات التطوير الآمن المدمجة في مسارات CI/CD، كما تُعطى الثغرات المحددة الأولوية وتُعالج استنادًا إلى شدتها ومخاطرها. بالإضافة إلى ذلك، تجري Ultralytics تقييمًا سنويًا للمخاطر ومراجعة إدارية باعتبارهما جزءًا من ممارسة ISMS القياسية. |
| تدابير تحديد هوية المستخدمين وتفويضهم | تستخدم منصة Ultralytics مزودًا للمصادقة والهوية، يدعم مصادقة المستخدمين وإدارة الجلسات. ويُقيد الوصول إلى الأنظمة الهندسية (بما في ذلك مستودعات الشفرة المصدرية) على الموظفين المصرح لهم، ويخضع لأذونات قائمة على الأدوار، وحماية الفروع، والمراجعات المطلوبة. ويتبع الوصول الداخلي نموذج الحد الأدنى من الامتيازات وضوابط الوصول القائمة على الأدوار. |
| تدابير حماية البيانات أثناء النقل | يُقيد الدخول إلى شبكة منصة Ultralytics باتصالات HTTPS (TLS) الآمنة عبر نقاط نهاية أمامية مخصصة. وتُشفّر الاتصالات الداخلية بين مكونات المنصة وخدمات التخزين أثناء النقل باستخدام TLS. |
| تدابير حماية البيانات أثناء التخزين | بالنسبة إلى منصة Ultralytics، تُخزن بيانات العميل في خدمات سحابية مُدارة ومشفرة، مع دعم التكرار والنسخ الاحتياطي. وتوفر الخدمات السحابية المُدارة تشفيرًا مدمجًا ونسخًا احتياطية آلية وتخزينًا مكررًا وتوافرًا عاليًا. ويُطبق التشفير الذي يديره مزود السحابة على البيانات أثناء التخزين. |
| تدابير ضمان الأمن المادي للمواقع التي تُعالج فيها البيانات الشخصية | تستضيف منصة Ultralytics باستخدام مزودي خدمات سحابية من جهات خارجية. وتتولى مؤسسات المعالجة الفرعية المعنية تشغيل وسائل الحماية المادية والبيئية لمراكز البيانات المستضيفة. وتراجع Ultralytics تقارير إثبات امتثال مؤسسات المعالجة الفرعية، وتجري تحليلًا للمخاطر مرة واحدة سنويًا على الأقل. |
| تدابير ضمان تسجيل الأحداث | تستفيد Ultralytics من التسجيل السحابي الأصلي للمراقبة واستكشاف الأخطاء وإصلاحها والتحقيق في الحوادث. وتُبلّغ التنبيهات المتعلقة بتوافر المنصة وأمنها داخليًا عبر الاتصالات الداخلية والبريد الإلكتروني، وخارجيًا عبر صفحة حالة مستضافة. بالإضافة إلى ذلك، تراجع Ultralytics بانتظام الوصول إلى التطبيقات والأدوات والموارد التي تعالج بيانات العميل أو تخزنها. |
| تدابير ضمان إعداد النظام، بما في ذلك الإعداد الافتراضي | تحافظ Ultralytics على عمليات موثقة لإدارة التغييرات تحكم التغييرات التي تطرأ على منصة Ultralytics وقاعدة شفرة نموذج Ultralytics YOLO، بما في ذلك بدء التغيير وتوثيقه ومعايير التطوير والاختبار والمراجعة والموافقة قبل الإصدار أو النشر. وتُتبع التغييرات في نظام التحكم في الإصدارات مع مراجعة الأقران والتحقق من مسار CI/CD. |
| تدابير حوكمة وإدارة تقنية المعلومات والأمن الخاص بها داخليًا | تحافظ Ultralytics على سياسات وإجراءات أمنية متوافقة مع التزامات الخدمة ومتطلبات الامتثال الداخلية، مع مراجعة سنوية للسياسات والإجراءات الرئيسية. ويجب على الموظفين الإقرار بالسياسات عبر أداة مخصصة للحوكمة والمخاطر والامتثال (GRC)، كما يُطلب منهم إكمال تدريب سنوي للتوعية بالأمن وتدريب على الخصوصية، مع تدريب على البرمجة الآمنة للأدوار الهندسية. وتُوثق المخاطر في سجل مركزي للمخاطر وتُراجع رسميًا مرة واحدة سنويًا على الأقل. |
| تدابير اعتماد العمليات والمنتجات أو ضمانها | تعتمد Ultralytics على خدمات مُدارة من جهات خارجية (بما في ذلك مؤسسات الخدمات الفرعية)، وتراجع تقارير SOC 2 الخاصة بها سنويًا كجزء من ضوابط المراقبة. ويستند العناية الواجبة بالموردين إلى المخاطر، ويُصنف الموردون إلى مستويات (حرج/مرتفع/متوسط/منخفض)، مع ضمانات تعاقدية وإعادة تقييم دورية. |
| تدابير ضمان تقليل البيانات إلى الحد الأدنى | تعالج Ultralytics بيانات العميل وفقًا لاتفاقيات العملاء ومتطلبات حماية البيانات السارية، وتقصر المعالجة على ما يلزم لتقديم الخدمات ودعمها (بما في ذلك إدارة مجموعات البيانات والتعليقات التوضيحية وتدريب النماذج والتقييم ووظائف المنصة ذات الصلة). ويُدار استخدام Ultralytics YOLO مفتوح المصدر من جانب العميل، ولا تعالج Ultralytics أعباء الاستدلال للعملاء في هذا السياق. |
| تدابير ضمان جودة البيانات | تستخدم Ultralytics ممارسات تطوير ونشر خاضعة للضبط، مصممة لدعم السلامة والموثوقية، بما في ذلك مراجعة الأقران والاختبار الآلي ومسارات CI/CD وإدارة التغييرات الخاضعة للضبط للمنصة وإصدارات الشفرة مفتوحة المصدر. |
| تدابير ضمان محدودية الاحتفاظ بالبيانات | تطبق Ultralytics التزامات الاحتفاظ بالبيانات والتخلص منها كجزء من التزاماتها المتعلقة بالخدمة. وتُنسخ بيانات المنصة الخاصة بالعميل احتياطيًا باستخدام خدمات مُدارة، ويُتعامل مع الحذف/الإعادة وفقًا لاتفاقيات العملاء والقانون الساري. |
| تدابير ضمان المساءلة | تحافظ Ultralytics على خطة للاستجابة للحوادث وإجراءات موثقة لتحديد الحوادث الأمنية وحوادث الخصوصية والإبلاغ عنها وإدارتها وتتبعها، بما في ذلك الاتصالات الخاصة بالإبلاغ الخارجي عن الثغرات عبر security@ultralytics.com. وتُوثق الحوادث ويُتعامل معها بمشاركة فرق الهندسة والشؤون القانونية والإدارة التنفيذية حسبما تقتضي درجة الخطورة. |
| تدابير إتاحة قابلية نقل البيانات وضمان محوها | يجوز للعميل حذف البيانات الشخصية للعميل المقدمة إلى منصة Ultralytics و/أو حذفها بناءً على طلب العميل، وفقًا للاتفاقية وهذه الاتفاقية لمعالجة البيانات (DPA). وعندما يكون الحذف مطلوبًا، ستتصرف Ultralytics وفقًا لتعليمات العميل والمتطلبات القانونية السارية. (تُدعم قابلية النقل بقدر قدرة العميل، حسب الاقتضاء، على تصدير بيانات العميل من الخدمات أو استردادها.) وينشر العميل نماذج Ultralytics YOLO مفتوحة المصدر داخل بيئته المخصصة، بما يضمن التحكم الكامل في حوكمة البيانات. |
| التدابير التقنية والتنظيمية للمعالِجين الفرعيين | تستخدم Ultralytics برنامجًا لإدارة الموردين قائمًا على المخاطر لإدماج مزودي الخدمات من الجهات الخارجية ومراقبتهم، بما في ذلك مراجعة إثباتات الامتثال ومتطلبات الأمن وحماية البيانات التعاقدية. كما تراقب Ultralytics مؤسسات الخدمات الفرعية وتراجع تقارير SOC 2 الخاصة بها سنويًا. وتبرم Ultralytics أيضًا اتفاقيات لمعالجة البيانات مع المعالِجين الفرعيين التابعين لها، تتضمن التزامات لحماية البيانات مماثلة إلى حد كبير للالتزامات الواردة في هذه الاتفاقية لمعالجة البيانات (DPA). |
الملحق D: الملحق الإضافي للمملكة المتحدة#
الملحق الخاص بنقل البيانات الدولي إلى البنود التعاقدية القياسية للمفوضية الأوروبية
الجزء 1: الجداول#
الجدول 1: الأطراف
| الحقل | المُصدِّر | المُستورد |
|---|---|---|
| تاريخ البدء | يكون لهذا الملحق الخاص بالمملكة المتحدة تاريخ السريان نفسه الخاص بـ DPA | يكون لهذا الملحق الخاص بالمملكة المتحدة تاريخ السريان نفسه الخاص بـ DPA |
| بيانات الأطراف | العميل | الشركة |
| جهة الاتصال الرئيسية | راجع الملحق B من DPA هذا | راجع الملحق B من DPA هذا |
الجدول 2: بنود SCCs والوحدات والبنود المحددة
| الحقل | التفاصيل |
|---|---|
| EU SCCs | إصدار EU SCCs المعتمدة الذي أُرفق به هذا الملحق الخاص بالمملكة المتحدة، على النحو المحدد في DPA والمستكمل بموجب القسمين 6.2 و6.3 من DPA. |
الجدول 3: معلومات الملحق
تعني «معلومات الملحق» المعلومات التي يجب تقديمها للوحدات المحددة على النحو المبين في ملحق EU SCCs المعتمدة (باستثناء الأطراف)، والتي يرد بيانها، فيما يتعلق بهذا الملحق الخاص بالمملكة المتحدة، في:
| الملحق | المرجع |
|---|---|
| الملحق 1A: قائمة الأطراف | وفقًا للجدول 1 أعلاه |
| الملحق 2B: وصف النقل | راجع الملحق B من DPA هذا |
| الملحق II: التدابير التقنية والتنظيمية، بما في ذلك التدابير التقنية والتنظيمية لضمان أمن البيانات | راجع الملحق C من DPA هذا |
| الملحق III: قائمة المعالجين الفرعيين (الوحدتان 2 و3 فقط) | راجع الملحق B من DPA هذا |
الجدول 4: إنهاء هذا الملحق الخاص بالمملكة المتحدة عند تغيير الملحق المعتمد الخاص بالمملكة المتحدة
ملاحظة: يجيز هذا الحكم للطرف المحدد (إن وُجد) إنهاء الملحق الخاص بالمملكة المتحدة إذا غيّر ICO الملحق المعتمد الخاص بالمملكة المتحدة، مما يؤدي مباشرةً إلى زيادة كبيرة وغير متناسبة وقابلة للإثبات في (أ) تكاليفه المباشرة لتنفيذ التزاماته بموجب الملحق الخاص بالمملكة المتحدة أو (ب) مخاطره بموجب الملحق الخاص بالمملكة المتحدة.
| الحقل | التحديد |
|---|---|
| إنهاء هذا الملحق الخاص بالمملكة المتحدة عند تغيير الملحق المعتمد الخاص بالمملكة المتحدة | x المُستورد x المُصدِّر ☐ لا أحد من الطرفين |
إبرام هذا الملحق الخاص بالمملكة المتحدة#
يوافق كل طرف على الالتزام بالشروط والأحكام المنصوص عليها في هذا الملحق الخاص بالمملكة المتحدة، مقابل موافقة الطرف الآخر أيضًا على الالتزام بهذا الملحق الخاص بالمملكة المتحدة.
مع أن الملحق 1A والبند 7 من EU SCCs المعتمدة يشترطان توقيع الأطراف، يجوز للأطراف، بغرض إجراء عمليات النقل من المملكة المتحدة، إبرام هذا الملحق الخاص بالمملكة المتحدة بأي طريقة تجعله ملزمًا قانونًا للأطراف وتتيح لأصحاب البيانات إنفاذ حقوقهم على النحو المبين في هذا الملحق الخاص بالمملكة المتحدة. ويكون لإبرام هذا الملحق الخاص بالمملكة المتحدة الأثر نفسه لتوقيع EU SCCs المعتمدة وأي جزء منها.
تفسير هذا الملحق الخاص بالمملكة المتحدة#
عندما يستخدم هذا الملحق الخاص بالمملكة المتحدة مصطلحات معرّفة في EU SCCs المعتمدة، تكون لتلك المصطلحات المعاني نفسها الواردة في EU SCCs المعتمدة. بالإضافة إلى ذلك، تكون للمصطلحات التالية المعاني التالية:
| المصطلح | التعريف |
|---|---|
| الملحق الخاص بالمملكة المتحدة | يعني هذا الملحق الخاص بالنقل الدولي للبيانات الذي يدمج EU SCCs والمرفق بـ DPA بوصفه الملحق D. |
| EU SCCs | يعني إصدار أو إصدارات EU SCCs المعتمدة التي أُرفق بها هذا الملحق الخاص بالمملكة المتحدة، على النحو المبين في الجدول 2، بما في ذلك معلومات الملحق |
| معلومات الملحق | تكون على النحو المبين في الجدول 3 |
| الضمانات المناسبة | تعني مستوى حماية البيانات الشخصية وحقوق أصحاب البيانات الذي تشترطه قوانين حماية البيانات في المملكة المتحدة عند إجراء عملية نقل من المملكة المتحدة استنادًا إلى البنود القياسية لحماية البيانات بموجب المادة 46(2)(د) من UK GDPR. |
| الملحق المعتمد الخاص بالمملكة المتحدة | يعني نموذج الملحق الصادر عن ICO والمقدم إلى البرلمان وفقًا للمادة 119A من قانون حماية البيانات لعام 2018 في 2 فبراير 2022، بصيغته التي قد تُراجع بموجب القسم 18 من الملحق الخاص بالمملكة المتحدة. |
| EU SCCs المعتمدة | تعني البنود التعاقدية القياسية التي اعتمدتها المفوضية الأوروبية بموجب قرار المفوضية 2021/914 المؤرخ 4 يونيو 2021، لنقل البيانات الشخصية إلى البلدان التي لم تعترف المفوضية الأوروبية بخلاف ذلك بأنها توفر مستوى حماية كافيًا للبيانات الشخصية (بصيغتها المعدلة والمحدّثة من وقت إلى آخر). |
| ICO | تعني مكتب مفوض المعلومات. |
| النقل من المملكة المتحدة | يكون له التعريف نفسه المنصوص عليه في DPA. |
| المملكة المتحدة | تعني المملكة المتحدة لبريطانيا العظمى وأيرلندا الشمالية |
| قوانين حماية البيانات في المملكة المتحدة | تعني جميع القوانين المتعلقة بحماية البيانات، ومعالجة البيانات الشخصية، والخصوصية و/أو الاتصالات الإلكترونية السارية من وقت إلى آخر في المملكة المتحدة، بما في ذلك UK GDPR وقانون حماية البيانات لعام 2018. |
| UK GDPR | يكون له التعريف المنصوص عليه في DPA. |
يجب دائمًا تفسير الملحق الخاص بالمملكة المتحدة بطريقة تتسق مع قوانين حماية البيانات في المملكة المتحدة، وبما يضمن وفاءه بالتزام الأطراف بتوفير الضمانات المناسبة.
إذا عدّلت الأحكام الواردة في الملحق الخاص بالمملكة المتحدة EU SCCs المعتمدة بأي طريقة غير مسموح بها بموجب EU SCCs المعتمدة أو الملحق المعتمد الخاص بالمملكة المتحدة، فلن يُدمج هذا التعديل أو هذه التعديلات في الملحق الخاص بالمملكة المتحدة، ويحل الحكم المكافئ من EU SCCs المعتمدة محلها.
إذا وُجد أي تعارض أو تناقض بين قوانين حماية البيانات في المملكة المتحدة والملحق الخاص بالمملكة المتحدة، فتُطبَّق قوانين حماية البيانات في المملكة المتحدة.
إذا كان معنى الملحق الخاص بالمملكة المتحدة غير واضح أو كان له أكثر من معنى، فيُطبَّق المعنى الأكثر اتساقًا مع قوانين حماية البيانات في المملكة المتحدة.
تعني أي إشارة إلى تشريع (أو أحكام محددة من تشريع) ذلك التشريع (أو الحكم المحدد) بصيغته التي قد تتغير بمرور الوقت. ويشمل ذلك الحالات التي جُمّع فيها ذلك التشريع (أو الحكم المحدد) أو أُعيد سنّه و/أو استُبدل بعد إبرام الملحق الخاص بالمملكة المتحدة.
ترتيب الأولوية#
مع أن البند 5 من EU SCCs المعتمدة ينص على أن EU SCCs المعتمدة تسود على جميع الاتفاقيات ذات الصلة بين الأطراف، يتفق الأطراف على أن ترتيب الأولوية الوارد في القسم 10 أدناه يسود فيما يتعلق بعمليات النقل من المملكة المتحدة.
عند وجود أي تعارض أو تناقض بين الملحق المعتمد الخاص بالمملكة المتحدة وEU SCCs (حسب الاقتضاء)، يتغلب الملحق المعتمد الخاص بالمملكة المتحدة على EU SCCs، باستثناء الحالات التي توفر فيها شروط EU SCCs المتعارضة أو المتناقضة حماية أكبر لأصحاب البيانات (وبقدر ما توفره)، وفي هذه الحالة تتغلب تلك الشروط على الملحق المعتمد الخاص بالمملكة المتحدة.
عندما يدمج هذا الملحق الخاص بالمملكة المتحدة EU SCCs أُبرمت لحماية عمليات النقل من الاتحاد الأوروبي الخاضعة لـ GDPR، يقر الأطراف بأن لا شيء في الملحق الخاص بالمملكة المتحدة يؤثر في تلك EU SCCs.
دمج EU SCCs وتعديلاتها#
يدمج هذا الملحق الخاص بالمملكة المتحدة EU SCCs التي عُدّلت بالقدر اللازم بحيث:
- تعمل معًا فيما يتعلق بعمليات نقل البيانات التي يجريها مُصدِّر البيانات إلى مُستورد البيانات، بالقدر الذي تنطبق فيه قوانين حماية البيانات في المملكة المتحدة على معالجة مُصدِّر البيانات عند إجراء عملية نقل البيانات تلك، وتوفر ضمانات مناسبة لعمليات نقل البيانات تلك؛
- تتغلب الأقسام من 9 إلى 11 أعلاه على البند 5 (ترتيب الأولوية) من EU SCCs؛ و
- يخضع الملحق الخاص بالمملكة المتحدة (بما في ذلك EU SCCs المدمجة فيه) (1) لقوانين إنجلترا وويلز، و(2) تُسوّى أي منازعة ناشئة عنه أمام محاكم إنجلترا وويلز.
ما لم يتفق الأطراف على تعديلات بديلة تستوفي متطلبات القسم 12 من هذا الملحق الخاص بالمملكة المتحدة، تُطبَّق أحكام القسم 15 من هذا الملحق الخاص بالمملكة المتحدة.
لا يجوز إجراء أي تعديلات على EU SCCs المعتمدة بخلاف ما يلزم لاستيفاء متطلبات القسم 12 من هذا الملحق الخاص بالمملكة المتحدة.
تُجرى التعديلات التالية على EU SCCs (لغرض القسم 12 من هذا الملحق الخاص بالمملكة المتحدة):
- تشير الإشارات إلى «البنود» إلى هذا الملحق الخاص بالمملكة المتحدة، الذي يدمج EU SCCs؛
- في البند 2، تُحذف الكلمات التالية: «وفيما يتعلق بعمليات نقل البيانات من وحدات التحكم إلى المعالِجين و/أو من المعالِجين إلى المعالِجين، البنود التعاقدية القياسية عملاً بالمادة 28(7) من اللائحة (EU) 2016/679»؛
- يُستعاض عن البند 6 (وصف عملية أو عمليات النقل) بما يلي: «تكون تفاصيل عملية أو عمليات النقل، ولا سيما فئات البيانات الشخصية التي تُنقل والغرض أو الأغراض التي تُنقل من أجلها، هي التفاصيل المحددة في الملحق I.B عندما تنطبق قوانين حماية البيانات في المملكة المتحدة على معالجة مُصدِّر البيانات عند إجراء عملية النقل تلك.»؛
- يُستعاض عن البند 8.7(i) من الوحدة 1 بما يلي: «أن تكون إلى بلد يستفيد من لوائح الكفاية عملاً بالقسم 17A من UK GDPR، وتشمل عملية النقل اللاحقة»؛
- يُستعاض عن البند 8.8(i) من الوحدتين 2 و3 بما يلي: «أن تكون عملية النقل اللاحقة إلى بلد يستفيد من لوائح الكفاية عملاً بالقسم 17A من UK GDPR، وتشمل عملية النقل اللاحقة؛»
- تُستبدل جميع الإشارات إلى «اللائحة (EU) 2016/679» و«اللائحة (EU) 2016/679 الصادرة عن البرلمان الأوروبي والمجلس في 27 أبريل 2016 بشأن حماية الأشخاص الطبيعيين فيما يتعلق بمعالجة البيانات الشخصية وبشأن حرية حركة هذه البيانات (اللائحة العامة لحماية البيانات)» و«تلك اللائحة» بعبارة «قوانين حماية البيانات في المملكة المتحدة». وتُستبدل الإشارات إلى مواد محددة من «اللائحة (EU) 2016/679» بالمادة أو القسم المكافئ في قوانين حماية البيانات في المملكة المتحدة؛
- تُحذف الإشارات إلى اللائحة (EU) 2018/1725؛
- تُستبدل جميع الإشارات إلى «الاتحاد الأوروبي» و«الاتحاد» و«EU» و«دولة عضو في الاتحاد الأوروبي» و«الدولة العضو» و«الاتحاد الأوروبي أو الدولة العضو» بعبارة «المملكة المتحدة»؛
- تُستبدل الإشارة إلى «البند 12(c)(i)» الواردة في البند 10(b)(i) من الوحدة الأولى بعبارة «البند 11(c)(i)»؛
- لا يُستخدم البند 13(a) والجزء C من الملحق I؛
- تُستبدل كل من «السلطة الإشرافية المختصة» و«السلطة الإشرافية» بعبارة «مفوض المعلومات»؛
- في البند 16(e)، يُستعاض عن الفقرة الفرعية (i) بما يلي: «يصدر وزير الدولة لوائح عملاً بالقسم 17A من قانون حماية البيانات لعام 2018، وتشمل نقل البيانات الشخصية التي تنطبق عليها هذه البنود؛»؛
- يُستعاض عن البند 17 بما يلي: «تخضع هذه البنود لقوانين إنجلترا وويلز»؛
- يُستعاض عن البند 18 بما يلي: «تُسوّى أي منازعة ناشئة عن هذه البنود أمام محاكم إنجلترا وويلز». ويجوز لصاحب البيانات أيضًا رفع دعوى قضائية ضد مُصدِّر البيانات و/أو مُستورد البيانات أمام محاكم أي بلد في المملكة المتحدة. ويوافق الأطراف على الخضوع لاختصاص تلك المحاكم»؛ و
- لا تشكل الحواشي السفلية لـ EU SCCs المعتمدة جزءًا من الملحق الخاص بالمملكة المتحدة، باستثناء الحواشي 8 و9 و10 و11.
تعديلات الملحق الخاص بالمملكة المتحدة#
يجوز للأطراف الاتفاق على تغيير البندين 17 و/أو 18 من EU SCCs للإشارة إلى قوانين و/أو محاكم اسكتلندا أو أيرلندا الشمالية.
إذا رغب الأطراف في تغيير تنسيق المعلومات الواردة في الجزء 1: جداول الملحق المعتمد الخاص بالمملكة المتحدة، جاز لهم ذلك بالاتفاق على التغيير كتابةً، شريطة ألا يؤدي التغيير إلى تقليل الضمانات المناسبة.
يجوز لـ ICO من وقت إلى آخر إصدار ملحق معتمد منقح خاص بالمملكة المتحدة، بحيث:
- يُجري تغييرات معقولة ومتناسبة على الملحق المعتمد الخاص بالمملكة المتحدة، بما في ذلك تصحيح الأخطاء فيه؛ و/أو
- يعكس التغييرات التي تطرأ على قوانين حماية البيانات في المملكة المتحدة.
يحدد الملحق المعتمد المنقح الخاص بالمملكة المتحدة تاريخ البدء الذي تصبح فيه التغييرات التي تطرأ على الملحق المعتمد الخاص بالمملكة المتحدة نافذة، وما إذا كان يتعين على الأطراف مراجعة هذا الملحق الخاص بالمملكة المتحدة، بما في ذلك معلومات الملحق. ويُعدّل هذا الملحق الخاص بالمملكة المتحدة تلقائيًا على النحو المبين في الملحق المعتمد المنقح الخاص بالمملكة المتحدة اعتبارًا من تاريخ البدء المحدد.
إذا أصدر ICO ملحقًا معتمدًا منقحًا خاصًا بالمملكة المتحدة بموجب القسم 18 من هذا الملحق الخاص بالمملكة المتحدة، وإذا نتج مباشرةً عن التغييرات في الملحق المعتمد الخاص بالمملكة المتحدة أن يواجه أحد الأطراف زيادة كبيرة وغير متناسبة وقابلة للإثبات في:
- تكاليفه المباشرة لتنفيذ التزاماته بموجب الملحق الخاص بالمملكة المتحدة؛ و/أو
- مخاطره بموجب الملحق الخاص بالمملكة المتحدة،
وكان قد اتخذ في كلتا الحالتين أولًا خطوات معقولة لخفض تلك التكاليف أو المخاطر بحيث لا تكون كبيرة وغير متناسبة، جاز لذلك الطرف إنهاء هذا الملحق الخاص بالمملكة المتحدة في نهاية فترة إخطار معقولة، وذلك بتقديم إخطار كتابي إلى الطرف الآخر بتلك الفترة قبل تاريخ بدء سريان الملحق المعتمد المنقح الخاص بالمملكة المتحدة.
لا يحتاج الأطراف إلى موافقة أي طرف ثالث لإجراء تغييرات على هذا الملحق الخاص بالمملكة المتحدة، ولكن يجب إجراء أي تغييرات وفقًا لشروطه.