سياسة حماية البيانات وأمن المعلومات - مجموعة أبتين للاستشارات

في مجموعة أبتين للاستشارات («الشركة» أو «نحن»)، تُعد حماية البيانات وأمن المعلومات جزءًا لا يتجزأ من التزاماتنا المهنية تجاه عملائنا وزملائنا وشركائنا التجاريين.

تهدف هذه السياسة إلى تحديد المبادئ والهيكل التنظيمي والمتطلبات الفنية والتنظيمية اللازمة لضمان سرية المعلومات وسلامتها وتوافرها في جميع عمليات وأنشطة الشركة.

تتوافق هذه السياسة مع القوانين واللوائح المعمول بها في جمهورية إيران الإسلامية، واللوائح الدولية ذات الصلة، بما في ذلك اللائحة العامة لحماية البيانات في الاتحاد الأوروبي (GDPR)، ومعايير ISO/IEC 27001 وISO/IEC 27701.

نطاق التطبيق

تنطبق هذه السياسة على:

  • جميع الموظفين الدائمين والمتعاقدين والمستشارين لدى مجموعة أبتين للاستشارات؛
  • جميع الوحدات والمكاتب والشركات التابعة المحلية والدولية؛
  • الأطراف الثالثة التي لديها إمكانية الوصول إلى معلومات الشركة، بما في ذلك مقدمو خدمات تكنولوجيا المعلومات ومعالجو البيانات.

المبادئ الأساسية لحماية البيانات

يجب تنفيذ جميع الأنشطة المتعلقة بجمع البيانات أو تخزينها أو نقلها أو معالجتها وفقًا للمبادئ التالية:

  1. المشروعية والشفافية:
    يجب أن تستند جميع عمليات معالجة البيانات إلى أساس قانوني واضح، وأن تتم بطريقة عادلة وشفافة.
  2. تحديد الغرض:
    تُجمع البيانات فقط لأغراض محددة وصريحة ومشروعة، ولا يجوز استخدامها لأغراض تتعارض مع الغرض الأصلي من جمعها.
  3. تقليل البيانات:
    لا يجوز جمع أو معالجة سوى البيانات الضرورية والمتناسبة لتحقيق الغرض المقصود.
  4. الدقة والتحديث:
    يجب أن تكون البيانات الشخصية دقيقة، وأن يتم تحديثها عند الضرورة.
  5. الأمن والسرية:
    يجب اتخاذ التدابير الفنية والتنظيمية المناسبة لمنع الوصول غير المصرح به إلى المعلومات أو إفشائها أو تعديلها أو إتلافها أو فقدانها.
  6. تحديد مدة الاحتفاظ:
    لا يتم الاحتفاظ بالبيانات إلا للمدة اللازمة لتحقيق أغراض المعالجة أو للوفاء بالالتزامات القانونية والتعاقدية المعمول بها.
  7. المساءلة والامتثال:
    يتحمل جميع الموظفين والمديرين مسؤولية إثبات الامتثال لهذه السياسة والمتطلبات القانونية ذات الصلة من خلال الوثائق والأدلة الموثوقة.

إطار إدارة حماية البيانات

لضمان التنفيذ الفعال لهذه السياسة، أنشأت مجموعة أبتين للاستشارات الهيكل التنظيمي التالي:

  • مسؤول حماية البيانات (Data Protection Officer – DPO): مسؤول عن الإشراف على الامتثال للقوانين واللوائح المحلية والدولية المعمول بها في مجال حماية البيانات؛
  • لجنة أمن المعلومات: تضم ممثلين عن أقسام تكنولوجيا المعلومات والشؤون القانونية والموارد البشرية والعمليات؛
  • برنامج التدريب والتوعية: تنظيم دورات تدريبية منتظمة للموظفين حول التهديدات السيبرانية والخصوصية وأمن المعلومات وإدارة البيانات؛
  • عمليات التدقيق الدورية: إجراء عمليات تقييم وتدقيق داخلية وخارجية وفقًا لمتطلبات معياري ISO/IEC 27001 وISO/IEC 27701.

أمن المعلومات

تلتزم الشركة بتطبيق التدابير الفنية والتنظيمية المناسبة لحماية المعلومات، بما في ذلك:

  • تشفير البيانات أثناء النقل وأثناء التخزين (Encryption in Transit & at Rest
  • استخدام المصادقة متعددة العوامل (MFA) للأنظمة والحسابات الحساسة؛
  • تطبيق نظام التحكم في الوصول القائم على الأدوار (RBAC
  • المراقبة المستمرة للشبكات وأنظمة المعلومات؛
  • إجراء اختبارات اختراق (Penetration Testing) وتقييمات دورية لنقاط الضعف؛
  • تنفيذ خطط استمرارية الأعمال والتعافي من الكوارث (BCP/DRP).

نقل البيانات دوليًا

في حال نقل البيانات الشخصية خارج حدود إيران، تلتزم الشركة بما يلي:

  • نقل البيانات فقط إلى الدول أو الولايات القضائية التي توفر مستوى مناسبًا وكافيًا من الحماية؛
  • في الحالات التي لا يتوفر فيها مستوى كافٍ من الحماية، استخدام الآليات القانونية المناسبة، مثل البنود التعاقدية القياسية (Standard Contractual Clauses – SCCs) أو القواعد المؤسسية الملزمة (Binding Corporate Rules – BCRs)، حسب مقتضى الحال؛
  • إبلاغ أصحاب البيانات بعمليات النقل وفقًا للمتطلبات القانونية المعمول بها، والحصول على موافقتهم الصريحة عندما يكون ذلك مطلوبًا.

حقوق الأفراد

وفقًا للقوانين واللوائح المعمول بها والمعايير الدولية ذات الصلة، يتمتع كل شخص تتم معالجة بياناته الشخصية من قبل أبتين، حسب مقتضى الحال، بالحقوق التالية:

  • الحق في الوصول إلى بياناته الشخصية؛
  • الحق في طلب تصحيح بياناته أو حذفها؛
  • الحق في طلب تقييد المعالجة أو الاعتراض عليها؛
  • الحق في الحصول على نسخة من بياناته الشخصية بصيغة قابلة للنقل، حيثما ينطبق ذلك؛
  • الحق في تقديم طلب أو شكوى إلى مسؤول حماية البيانات أو إلى الجهات القانونية والتنظيمية المختصة.

الإبلاغ عن الحوادث وإدارتها

يجب الإبلاغ عن جميع حوادث أمن المعلومات أو حالات خرق البيانات الشخصية إلى مسؤول حماية البيانات خلال مدة لا تتجاوز 72 ساعة من اكتشافها، وفقًا للإجراءات الداخلية للشركة.

وتتولى إدارة تكنولوجيا المعلومات مسؤولية إجراء التحليل الفني للحوادث، وتوثيقها، وتقييم آثارها، وتنفيذ الإجراءات التصحيحية والوقائية اللازمة.

التدريب والامتثال المستمر

يلتزم جميع الموظفين بإكمال برامج التدريب السنوية المتعلقة بأمن المعلومات وحماية البيانات بنجاح.

وتقوم الشركة بمراجعة وتحديث سياساتها وإجراءاتها وتعليماتها الأمنية مرة واحدة على الأقل كل 12 شهرًا، وكذلك عند حدوث أي تغييرات جوهرية قانونية أو تقنية أو تنظيمية.