نهجنا
ويعالج PhotoMea محتوى شخصيا وحساسا مثل صور الأحداث، ويعد حماية ذلك المحتوى، وبيانات الوجه المستمدة منه، شرطا أساسيا للمنتج بدلا من سمة مضافة بعد ذلك.
وهذه الصفحة هي صورة إعلامية، وليست اتفاقا مستقلا يتعلق بالضمانات أو مستوى الخدمات، والتدابير التقنية والتنظيمية المدرجة في عقد عملاء هي التدابير الواردة في المرفق 2 لاتفاقية معالجة البيانات.
ويمكن أن تتغير الضمانات ومقدمو الخدمات مع تطور الخدمات، رهنا باتفاقية معالجة البيانات والقانون الواجب التطبيق.
التدابير التقنية والتنظيمية
ويوجز الجدول الوارد أدناه التدابير الأمنية الرئيسية التي نطبقها.
| المنطقة | القياس المطبق |
|---|---|
| التشفير أثناء النقل | تُشفّر جميع الاتصالات مع العملاء والخوادم باستخدام الإصدارات الحالية من TLS، وتُرفض الاتصالات غير المشفرة. |
| التشفير في الراحة | تُخزن الصور وسجلات قواعد البيانات والنسخ الاحتياطية بصورة مشفرة على مستوى مقدم الخدمة السحابية |
| التحكم في الوصول | التحكم في الوصول على أساس الأدوار وأقل قدر من الامتيازات والمصادقة متعددة العوامل لحسابات الإدارة. |
| عزل البيانات المتعلقة بالوجه | وتُحتجز متجهات الوجه في أماكن بيانات منفصلة لكل حدث؛ ولا يمكن البحث عبر الأحداث |
| التسجيل والمراقبة | يُسجّل الدخول ووصول المشرفين وحذف المحتوى في سجل تدقيق ويُحتفظ به لمدة اثني عشر شهراً. |
| أمن الشبكات | حماية الهجوم والحد من المعدل والكشف عن التجاوزات على مستوى شبكة تسليم المحتوى |
| المرونة | نسخ احتياطية منتظمة واختبارات استعادة موثقة |
| تقليل البيانات | ولا تُجمع سوى البيانات اللازمة للخدمة؛ ولا تُجمع بيانات النظام العالمي لتحديد المواقع والموقع الدقيق |
| الحذف التلقائي | فترات حذف تلقائي إلزامية على مستوى المنصة لبيانات الوجه ومحتوى الفعاليات. |
| الموظفون | التعهدات المتعلقة بالسرية، والإذن القائم على الدور، والتخلي الفوري عن إمكانية الوصول عند المغادرة |
| إدارة الموردين | اتفاقيات مكتوبة مع المعالجين الفرعيين وتقييمات أمنية ونشر القائمة الحالية. |
| إدارة التغيير | مراجعة الشيفرة والتحكم في الإصدارات وتحديثات التبعيات وبيئات اختبار منفصلة. |
حماية البيانات المتعلقة بالوجه
وتُحتجز متجهات الوجه في منطقة تخزين منفصلة عن محتوى الصور، ويُسمح بالوصول إليها بشكل منفصل، ومتجهات الوجه هي سلسلة رقمية مستمدة من صورة الوجه، وليست صورة ولا تحل محل الصورة؛ ولا تعمل نظمنا على إعادة بناء صورة من الناقل ولا تستخدم لهذا الغرض.
تُنشأ مساحة مقارنة منفصلة ومعزولة لكل فعالية. ولا يمكن البحث عن المتجهات المنشأة في فعالية ضمن فعالية أخرى؛ ويُفرض هذا العزل على مستوى التطبيق وليس بمجرد الاتفاق.
بيانات الوجه لا تستخدم أبدا لتدريب نماذج الذكاء الاصطناعية، لا تجهز أبدا للإعلان، ولا تباع أو تستأجر أو تتاجر.
وتُنفَّذ فترات الحذف الأوتوماتيكي على مستوى المنصة: تُحذف متجهات الوجه المستمدة من صور الحدث بعد ستة أشهر من تاريخ الحدث، ومتجهات الوجه الحسابية بعد ستة أشهر من آخر علامة في المكان الذي لم يتم فيه الوصول إلى الحساب.
من يستطيع الوصول للصور
ولا يرى المشتركون سوى الصور المطابقة لها، إلا إذا اختار الشخص الذي أنشأ الحدث أن يفتح جميع صور الحدث للمشاركين.
ويمكن لمنظم الحدث والمضيف والمصورين المأذون لهم الاطلاع على محتوى حدثهم الخاص والاحصاءات المجهولة عنه، ولا يمكنهم أن يروا أحداث منظمين آخرين.
ولا يستطيع موظفو التصوير الوصول إلى محتوى الأحداث في العمليات العادية، ولا يجوز السماح بالوصول إلا لحل خطأ ما، أو الرد على طلب الدعم، أو إجراء تحقيق أمني - على أساس محدود، وللفترة الدنيا اللازمة، ومع تسجيل الدخول.
ويخضع جميع الموظفين لالتزام خطي بالسرية ينجو من نهاية مشاركتهم ويُزال الوصول فوراً عندما يغادر شخص ما.
مقدمو الخدمات
ونحن نستخدم مقدمي الخدمات أدناه لتقديم الخدمات، والأدوار التعاقدية تتوقف على نشاط التجهيز، وقد حددت في ذلك الاتفاق على نحو مستقل معاملات بيانات العملاء الفرعية التي تشكل المرفق 3 لاتفاقية معالجة البيانات.
| مقدِّم | الخدمات | البيانات المجهزة | منطقة التجهيز |
|---|---|---|---|
| Google Cloud Platform (Google Cloud EMEA Limited) | استضافة التطبيقات، وقاعدة البيانات، وتخزين الصور | بيانات الحسابات وبيانات المناسبات والصور والفيديو | الاتحاد الأوروبي |
| Google Firebase (Google Cloud EMEA Limited) | المصادقة وإشعارات الدفع والبنية التحتية للتطبيق | هوية المستعمل، عنوان البريد الإلكتروني، رقم الهاتف، الإخطارات | الاتحاد الأوروبي والولايات المتحدة |
| Amazon Web Services (AWS) | تحليل الوجه، توليد متجهات الوجه، ومطابقة | صور الحدث، التسجيل الذاتي، متجهات الوجه | الاتحاد الأوروبي |
| Stripe | تحصيل وتجهيز مدفوعات البطاقات | الاسم، عنوان البريد الإلكتروني، تفاصيل الفواتير، بيانات معاملات الدفع | الولايات المتحدة والاتحاد الأوروبي |
| Twilio | إرسال رموز وإجراءات التحقق الخاصة | رقم الهاتف ومحتوى الرسائل وسجلات التسليم | الولايات المتحدة والاتحاد الأوروبي |
| Cloudflare | شبكة توصيل المحتوى وإدارة النطاقات والحماية من الهجمات | عنوان IP، طلب رؤساء، سجلات الأمن | شبكة الحواف العالمية |
| Vercel | استضافة الموقع التسويقي وتحليلاته | بيانات زيارة مستمدة من عنوان IP، محاضر الصفحات | الولايات المتحدة والاتحاد الأوروبي |
| Apple App Store and Google Play | توزيع التطبيقات المتحركة والمشتريات أثناء التشغيل | تفاصيل حساب المخزون، سجلات معاملات الشراء | الولايات المتحدة والاتحاد الأوروبي |
التحويلات الدولية
ويجري في الاتحاد الأوروبي استضافة الطلبات، وتخزين الصور، وتحليل الوجهات، كما يقوم بعض مقدمي الخدمات المعنيين بالمدفوعات، والتراسل، وتسليم المحتوى، وتوزيع التطبيقات أيضا بتجهيز البيانات في الولايات المتحدة أو على شبكة حافة عالمية.
تستخدم PhotoMea الضمانات التعاقدية أو غيرها من ضمانات النقل التي يقتضيها القانون المنطبق، ويمكن طلب معلومات عن الضمانات ذات الصلة ببيانات العميل من privacy@photomea.com، مع مراعاة الأمن والسرية التجارية.
الاستمرارية والقدرة على التكيف
ويدير المنصة البنية التحتية السحابية المدارة مع زيادة التصريف عبر المناطق المتوافرة، وتُدعم سجلات قاعدة البيانات وتخزين الصور بصورة تلقائية ومنتظمة.
ويتم التحقق من النسخ الاحتياطية من خلال اختبارات الاستعادة للتأكد من إمكانية استخدامها، لا مجرد وجودها.
فالأحداث هي فترة من الحمل المركّز، ونحن نرصد القدرة قبل الأحداث الكبيرة وأثناءها، ونطبق المعدل الذي يحد من الحافة بحيث لا يمكن للمصدر الواحد أن ينتقص من الخدمات المقدمة للآخرين.
وفي حالة حدوث انقطاع خطير في أحد الأيام، تنطبق ترتيبات التعويض المنصوص عليها في شروط الخدمة.
الحوادث الأمنية والتصدي للانتهاكات
ونعمل إجراء موثق للاستجابة للحوادث يشمل الكشف، والاحتواء، والتقييم، والإخطار، والاستصلاح، واستعراض ما بعد الحوادث.
وفي الحالات التي يؤثر فيها انتهاك البيانات الشخصية على البيانات التي نعالجها نيابة عن أحد العملاء، ينطبق الالتزام بالإخطار الوارد في اتفاقية معالجة البيانات.
وحيثما نكون المتحكمين، ومن المرجح أن يؤدي الإخلال إلى خطر كبير على حقوق وحريات الأفراد، نخطر الأفراد المتضررين والسلطات الإشرافية المختصة في الفترات التي يتطلبها القانون المنطبق.
وسيصف الإخطار طبيعة الانتهاك، وفئات السجلات المتأثرة وعددها التقريبي، والعواقب المحتملة، والتدابير المتخذة أو المقترحة، ونقطة اتصال لمزيد من المعلومات.
الإبلاغ عن الضعف المشتبه به، والكتابة إلى privacy@photomea.com، ونحن نستجيب في غضون فترة معقولة، ولن نسعى إلى اتخاذ إجراءات قانونية فقط لإجراء بحوث حسنة النية لا تستخدم سوى الحد الأدنى من الاختبارات اللازمة لتأكيد المسألة، ولا تصل إلى بيانات المستخدمين الآخرين أو تحتفظ بها، ولا تعطل الخدمة، وتمنحنا وقتا معقولا للانتصاف قبل الكشف، وتمتثل للقانون الواجب التطبيق.
التصديق ومراجعة الحسابات
ويحمل مقدمو الهياكل الأساسية السحابية شهادات أمنية معترف بها، بما في ذلك ISO/IEC 27001 و SOC 2، فيما يتعلق بالخدمات التي نستخدمها، وتنشر شهاداتهم الحالية على صفحاتهم الاستئمانية.
ويمكن للزبائن المهنيين أن يطلبوا معلومات ضرورية بشكل معقول لإثبات الامتثال لاتفاقية معالجة البيانات، مرة في أي فترة اثني عشر شهرا، عن طريق الكتابة إلى privacy@photomea.com.
وفي الحالات التي لا تكون فيها هذه المعلومات كافية، يجوز لمراجع حسابات مستقل ملزم بالسرية، في غضون ثلاثين يوما، أن يجري مراجعة الحسابات في وقت يتفق عليه الطرفان، دون الاطلاع على بيانات الزبائن الآخرين ودون إجراء اختبارات تدخلية لنظم الإنتاج.