اتفاقية الخصوصية و حماية المعلومات | Privacy and Data Protection Agreement

1. Overview

This document sets out how personal data is processed within the systems, platforms, and services provided by Tawazy for Information Technology (hereinafter "Tawazy" or "Service Provider"). It applies to all Tawazy products and services in which Tawazy acts as a Data Processor on behalf of its clients, including software-as-a-service platforms, hosted applications, and implementation and support services. It defines the obligations of each party under the Saudi Personal Data Protection Law (PDPL) and its Implementing Regulations.

2. Definitions

3. Roles

The Client acts as the Data Controller and determines the purposes and means of processing. Tawazy acts as the Data Processor and processes personal data only on the Client's documented instructions. Tawazy does not use personal data for its own purposes, does not sell personal data, and does not combine personal data across clients except for aggregated, non-identifying analytics needed to operate and improve its systems and services.

4. Scope of Processing

Tawazy processes personal data for the duration of the service agreement. Processing covers the operations needed to deliver the contracted systems and services, including hosting, storage, transmission, backup, support, and decommissioning. Any processing outside this scope requires written instructions from the Client.

5. Categories of Personal Data

The categories of personal data processed depend on the systems and services contracted by the Client, and may include:

6. Categories of Data Subjects

Employees, contractors, job applicants, customers, prospects, vendors, and any other natural persons whose data is entered into Tawazy systems by the Client.

7. Purposes of Processing

Personal data is processed to deliver, operate, and support the contracted systems and services. This includes the business operations for which the Client uses Tawazy systems, along with hosting, system administration, technical support, billing, security monitoring, and the production of reports and audit trails required by law or by the Client.

8. Lawful Basis

The Client confirms that processing is based on at least one lawful basis under the PDPL: the consent of the data subject, the performance of a contract to which the data subject is a party, compliance with a legal obligation, the protection of vital interests, or the legitimate interests of the Controller where these are not overridden by the rights of the data subject. The Client is responsible for selecting and documenting the applicable basis for each processing activity.

9. Data Subject Rights

Data subjects exercise the rights granted to them under the PDPL by submitting requests to the Client as Controller, with Tawazy's support as Processor.

10. Security Measures

Tawazy applies organizational and technical measures appropriate to the risk, including:

11. Data Retention

Personal data is retained for the period required to deliver the contracted services and to meet applicable legal, regulatory, accounting, and operational requirements. Tawazy applies retention schedules aligned with Saudi labor, tax, and commercial law and reviews these periodically. At the end of the applicable retention period, personal data is securely deleted or irreversibly anonymized.

12. Sub-processors

Tawazy may engage sub-processors to support hosting, infrastructure, monitoring, and operations. Each sub-processor is bound by written terms that impose data protection obligations equivalent to those in this document. A current list of sub-processors is available to the Client on request. Tawazy notifies the Client in advance of any addition or replacement of sub-processors and gives the Client a reasonable opportunity to object on legitimate data protection grounds.

13. International Data Transfers

Personal data is hosted within the Kingdom of Saudi Arabia by default. Tawazy does not transfer personal data outside the Kingdom unless the transfer is permitted under the PDPL and its Implementing Regulations and any required approvals or safeguards are in place. Where the Client instructs a transfer outside the Kingdom, the Client is responsible for confirming that the transfer is lawful.

14. Incident and Breach Management

Tawazy maintains an incident response process covering detection, containment, investigation, remediation, and post-incident review. On becoming aware of a personal data breach affecting Client data, Tawazy notifies the Client without undue delay. The notification includes:

The Client is responsible for any notification to the Competent Authority and to affected data subjects.

15. Data Subject Request Handling

On receipt of a data subject request relating to Client data, Tawazy forwards the request to the Client without delay and provides reasonable assistance. Tawazy does not respond directly to data subjects unless instructed in writing by the Client.

16. Termination and Deletion

On termination of the service agreement or on written request, Tawazy deletes the personal data, unless retention is required by law. Deletion is confirmed in writing on request.

17. Limitation of Liability

To the extent permitted by law, Tawazy is not responsible for:

Nothing in this document limits any obligation that cannot be excluded under applicable law.

18. Amendments

Tawazy may update this document to reflect changes in law, service offerings, or security practices. Material changes are communicated to the Client in writing in advance of taking effect.

19. Governing Law

This document is governed by the laws of the Kingdom of Saudi Arabia. Disputes are resolved in accordance with the dispute resolution clause of the underlying service agreement.

20. Cookies

Tawazy systems use only cookies and similar technologies that are strictly necessary to deliver the contracted services. These include cookies for session management, user authentication, security, and load balancing. Tawazy does not deploy tracking, advertising, or analytics cookies. Where the Client integrates third-party tools that introduce additional cookies into the systems, the Client is responsible for any consent or notice required from data subjects.

21. Contact

Privacy queries: [email protected]

1. نظرة عامة

تنظم هذه الوثيقة معالجة البيانات الشخصية ضمن الأنظمة والمنصات والخدمات التي تقدمها شركة توازي لتقنية المعلومات (يُشار إليها فيما يلي بـ «توازي» أو «مزود الخدمة»). وتسري هذه الوثيقة على جميع منتجات وخدمات توازي التي تعمل فيها بوصفها معالجًا للبيانات نيابةً عن عملائها، بما يشمل المنصات السحابية والتطبيقات المستضافة وخدمات التطبيق والدعم. وتحدد الوثيقة التزامات كل طرف وفق نظام حماية البيانات الشخصية في المملكة العربية السعودية ولائحته التنفيذية.

2. التعريفات

3. الأدوار

يعمل العميل بوصفه المتحكم بالبيانات ويحدد أغراض المعالجة ووسائلها. وتعمل توازي بوصفها المعالج ولا تعالج البيانات الشخصية إلا وفق تعليمات موثقة من العميل. لا تستخدم توازي البيانات لأغراضها الخاصة، ولا تبيعها، ولا تدمج بيانات العملاء فيما بينها باستثناء التحليلات المجمّعة غير المعرّفة اللازمة لتشغيل أنظمتها وخدماتها وتحسينها.

4. نطاق المعالجة

تعالج توازي البيانات الشخصية طوال مدة اتفاقية الخدمة. تشمل المعالجة العمليات اللازمة لتشغيل الأنظمة والخدمات المتعاقد عليها، بما في ذلك الاستضافة والحفظ والنقل والنسخ الاحتياطي والدعم والإيقاف. وأي معالجة خارج هذا النطاق تتطلب تعليمات مكتوبة من العميل.

5. فئات البيانات الشخصية

تختلف فئات البيانات الشخصية المعالجة بحسب الأنظمة والخدمات المتعاقد عليها من قبل العميل، وقد تشمل:

6. فئات أصحاب البيانات

الموظفون، المتعاقدون، المتقدمون للوظائف، العملاء، العملاء المحتملون، الموردون، وأي شخص طبيعي آخر تُدخل بياناته في أنظمة توازي عن طريق العميل.

7. أغراض المعالجة

تتم معالجة البيانات الشخصية لتقديم الأنظمة والخدمات المتعاقد عليها وتشغيلها ودعمها. يشمل ذلك العمليات التشغيلية التي يستخدم العميل أنظمة توازي من أجلها، إضافةً إلى الاستضافة وإدارة الأنظمة والدعم الفني والفوترة ومراقبة الأمن وإصدار التقارير وسجلات التدقيق المطلوبة نظامًا أو من قبل العميل.

8. الأساس النظامي

يقر العميل بأن المعالجة تستند إلى أساس نظامي واحد على الأقل وفق نظام حماية البيانات الشخصية: موافقة صاحب البيانات، أو تنفيذ عقد يكون صاحب البيانات طرفًا فيه، أو الالتزام بمتطلب نظامي، أو حماية المصالح الحيوية، أو المصلحة المشروعة للمتحكم بشرط ألا تتعارض مع حقوق صاحب البيانات. ويتولى العميل تحديد وتوثيق الأساس النظامي لكل نشاط معالجة.

9. حقوق أصحاب البيانات

يمارس أصحاب البيانات الحقوق المكفولة لهم بموجب نظام حماية البيانات الشخصية من خلال توجيه الطلبات إلى العميل بصفته المتحكم، بدعم من توازي بصفتها المعالج.

10. الإجراءات الأمنية

تطبق توازي إجراءات تنظيمية وتقنية تتناسب مع المخاطر، تشمل:

11. الاحتفاظ بالبيانات

تُحفظ البيانات الشخصية للمدة اللازمة لتقديم الخدمات المتعاقد عليها وللوفاء بالمتطلبات النظامية والمحاسبية والتشغيلية. تطبق توازي جداول احتفاظ متوافقة مع نظام العمل والأنظمة الضريبية والتجارية في المملكة، وتراجع هذه الجداول دوريًا. عند انتهاء مدة الاحتفاظ المطبقة، تُحذف البيانات بشكل آمن أو يتم إخفاء هويتها بشكل لا رجعة فيه.

12. المعالجون من الباطن

يجوز لتوازي الاستعانة بمعالجين من الباطن لدعم الاستضافة والبنية التحتية والمراقبة والتشغيل. يلتزم كل معالج من الباطن بشروط مكتوبة تفرض التزامات حماية بيانات معادلة لما ورد في هذه الوثيقة. وتتوفر للعميل قائمة محدثة بالمعالجين من الباطن عند الطلب. تُخطر توازي العميل مسبقًا بأي إضافة أو استبدال، وتتيح له فرصة معقولة للاعتراض لأسباب مشروعة تتعلق بحماية البيانات.

13. نقل البيانات خارج المملكة

تُستضاف البيانات الشخصية داخل المملكة العربية السعودية بشكل افتراضي. ولا تنقل توازي البيانات خارج المملكة إلا متى كان ذلك جائزًا وفق نظام حماية البيانات الشخصية ولائحته التنفيذية، وبعد استيفاء أي موافقات أو ضمانات مطلوبة. وفي حال طلب العميل النقل خارج المملكة، يكون العميل مسؤولًا عن التحقق من مشروعية النقل.

14. إدارة الحوادث والإخلال بالبيانات

تحتفظ توازي بعملية للاستجابة للحوادث تشمل الكشف والاحتواء والتحقيق والمعالجة والمراجعة اللاحقة. وعند علمها بأي إخلال يمس بيانات العميل، تُخطر توازي العميل دون تأخير غير مبرر. ويشمل الإخطار:

يتولى العميل الإبلاغ للجهة المختصة وأصحاب البيانات المتأثرين.

15. التعامل مع طلبات أصحاب البيانات

عند تلقي توازي طلبًا من صاحب بيانات يخص بيانات العميل، تحيل الطلب إلى العميل دون تأخير وتقدم الدعم المناسب. ولا ترد توازي على أصحاب البيانات مباشرة إلا بتعليمات مكتوبة من العميل.

16. الإنهاء والحذف

عند انتهاء اتفاقية الخدمة أو بناءً على طلب مكتوب، تحذف توازي البيانات الشخصية ما لم يكن الاحتفاظ مطلوبًا نظامًا. ويتم تأكيد الحذف كتابيًا عند الطلب.

17. تحديد المسؤولية

في الحدود التي يجيزها النظام، لا تتحمل توازي المسؤولية عن:

لا يحد أي بند من هذه الوثيقة من أي التزام نظامي إلزامي.

18. التعديلات

يجوز لتوازي تحديث هذه الوثيقة لمواكبة التغييرات النظامية أو تطورات الخدمة أو الممارسات الأمنية. وتُبلَّغ التعديلات الجوهرية للعميل كتابيًا قبل سريانها.

19. النظام الواجب التطبيق

تخضع هذه الوثيقة لأنظمة المملكة العربية السعودية. وتُحل النزاعات وفق بند تسوية النزاعات في اتفاقية الخدمة الأساسية.

20. ملفات تعريف الارتباط (الكوكيز)

تستخدم أنظمة توازي فقط ملفات تعريف الارتباط والتقنيات المشابهة الضرورية لتقديم الخدمات المتعاقد عليها، بما في ذلك إدارة الجلسات والتحقق من هوية المستخدم والأمان وتوزيع الأحمال. ولا تستخدم توازي ملفات تعريف الارتباط لأغراض التتبع أو الإعلان أو التحليلات. وفي حال قام العميل بدمج أدوات خارجية تستخدم ملفات تعريف ارتباط إضافية ضمن الأنظمة، يكون العميل مسؤولًا عن الحصول على أي موافقات أو تقديم أي إشعارات لازمة لأصحاب البيانات.

21. التواصل

استفسارات الخصوصية: [email protected]