اتفاقية معالجة البيانات
آخر تحديث: ١٦ سبتمبر ٢٠٢٦
هذه النسخة العربية ترجمة لتسهيل الاطلاع. وفي حال وجود أي تعارض بين النسختين، تسود النسخة الإنجليزية.
تشكّل اتفاقية معالجة البيانات هذه ("الاتفاقية") جزءًا من الاتفاق المبرم بين شركة Ibdaa Ltd، وهي شركة مسجلة في إنجلترا وويلز برقم 11658668 ومقرها المسجل في 128 City Road, London, EC1V 2NX, United Kingdom ("إبداع"، "نحن"، "لنا"، "المعالج")، وبين العميل المشترك في خدمة تواصل ("المدرسة"، "أنت"، "المتحكم") (يُشار إليهما معًا بـ"الطرفين").
وتنظم هذه الاتفاقية معالجة البيانات الشخصية التي تجريها إبداع نيابة عن المدرسة فيما يتعلق بمنصة تواصل — موقع tawaasal.com، وبوابة العملاء، وتطبيق تواصل على الويب على tawaasal.app، بما في ذلك النطاق الفرعي الخاص بكل مدرسة، وتطبيقات تواصل للهواتف المحمولة على iOS وAndroid، وواجهات برمجة التطبيقات الأساسية، وموصل الذكاء الاصطناعي الموصوف في البند ٧أ من شروط الخدمة (يُشار إليها معًا بـ"الخدمة").
تسري هذه الاتفاقية كلما عالجت إبداع بيانات شخصية نيابة عن المدرسة. ويبدأ نفاذها في التاريخ الذي توافق فيه المدرسة لأول مرة على شروط الخدمة، أو، حيثما وقّع الطرفان نموذج طلب منفصلًا، في التاريخ المبين في ذلك النموذج.
١. التعريفات
المصطلحات الواردة في هذه الاتفاقية بأحرف كبيرة وغير المعرفة هنا يكون لها المعنى المحدد لها في شروط الخدمة. وتسري التعريفات الإضافية التالية:
- "قانون حماية البيانات" يعني اللائحة العامة لحماية البيانات في المملكة المتحدة بصيغتها التي تشكّل جزءًا من القانون الداخلي للمملكة المتحدة (UK GDPR)، وقانون حماية البيانات في المملكة المتحدة لسنة 2018، واللائحة العامة لحماية البيانات في الاتحاد الأوروبي (اللائحة (EU) 2016/679، EU GDPR) حيثما تنطبق، ونظام حماية البيانات الشخصية السعودي (PDPL)، والمرسوم بقانون اتحادي إماراتي رقم ٤٥ لسنة ٢٠٢١ بشأن حماية البيانات الشخصية، وأي قانون آخر لحماية البيانات أو الخصوصية يسري على معالجة أي من الطرفين للبيانات الشخصية بموجب هذه الاتفاقية.
- "البيانات الشخصية" و"المتحكم" و"المعالج" و"المعالج من الباطن" و"صاحب البيانات" و"المعالجة" و"خرق البيانات الشخصية" يكون لها المعاني المحددة لها في UK GDPR.
- "البيانات الشخصية المدرسية" تعني البيانات الشخصية التي تعالجها إبداع نيابة عن المدرسة في سياق تقديم الخدمة.
- "المعالج من الباطن" يعني طرفًا خارجيًا تستعين به إبداع لمعالجة البيانات الشخصية المدرسية.
٢. الأدوار والنطاق
لأغراض هذه الاتفاقية، وفيما يخص البيانات الشخصية المدرسية، تكون المدرسة هي المتحكم وتكون إبداع هي المعالج.
لا تسري هذه الاتفاقية على البيانات الشخصية التي تكون إبداع نفسها متحكمًا فيها — بما في ذلك بيانات الحساب والفوترة والتسويق الخاصة بالأفراد الذين يديرون حساب المدرسة. فتلك المعالجة تنظمها سياسة الخصوصية.
وترد تفاصيل المعالجة التي تُجرى بموجب هذه الاتفاقية في الملحق أ.
٣. التعليمات
لا تعالج إبداع البيانات الشخصية المدرسية إلا بناءً على التعليمات الموثقة من المدرسة. وتتكوّن تعليمات المدرسة من:
- هذه الاتفاقية؛
- شروط الخدمة وأي نموذج طلب؛
- خيارات الإعداد التي تحددها المدرسة داخل الخدمة؛
- أي اتصال يأذن به مستخدم بموجب إعدادات موصلات الذكاء الاصطناعي في المدرسة (البند ٧أ من شروط الخدمة)، ويُعد تعليمات من المدرسة إلى إبداع بالإفصاح عن البيانات الشخصية المدرسية المعادة عبر ذلك الاتصال إلى مزوّد الذكاء الاصطناعي الذي اختاره المستخدم؛
- أي تعليمات إضافية تقدمها المدرسة كتابيًا، شريطة اتساقها مع الخدمة ومع قانون حماية البيانات.
إذا رأت إبداع أن تعليمات المدرسة تخالف قانون حماية البيانات، فعليها إبلاغ المدرسة دون تأخير غير مبرر. ولا تُلزم إبداع باتباع تعليمات ترى، وفق تقديرها المعقول، أنها ستؤدي إلى مخالفتها للقانون المعمول به.
٤. العاملون والسرية
تضمن إبداع أن كل شخص تخوله معالجة البيانات الشخصية المدرسية:
- خاضع لواجب سرية ملزم؛
- لا يُمنح الوصول إلا وفق مبدأ الحاجة إلى المعرفة؛
- تلقى تدريبًا مناسبًا على حماية البيانات الشخصية؛
- يخضع للإشراف وفق سياسات الأمن لدى إبداع.
٥. الأمن
تطبق إبداع تدابير تقنية وتنظيمية مناسبة لضمان مستوى أمن يتناسب مع المخاطر التي تمثلها المعالجة، ولا سيما ضد الإتلاف أو الفقد العرضي أو غير المشروع، أو التغيير، أو الإفصاح غير المصرح به عن البيانات الشخصية المدرسية أو الوصول إليها. والتدابير المطبقة لدى إبداع موصوفة في الملحق ج.
والمدرسة مسؤولة عن اختيار إعدادات الأمن المتاحة داخل الخدمة بما يتناسب مع تقييمها للمخاطر — بما في ذلك تفعيل المصادقة متعددة العوامل لحسابات الموظفين، وضبط سياسات كلمات المرور، وإدارة إسناد الأدوار والصلاحيات.
٦. المعالجون من الباطن
تمنح المدرسة تصريحًا كتابيًا عامًا لإبداع بالاستعانة بمعالجين من الباطن لمعالجة البيانات الشخصية المدرسية، رهنًا بأحكام هذا البند.
والمعالجون من الباطن الذين تستعين بهم إبداع في تاريخ نفاذ هذه الاتفاقية مدرجون في الملحق ب. وتُنشر قائمة محدّثة أيضًا في سياسة الخصوصية وتتوفر عند الطلب عبر [email protected].
وتوجه إبداع إلى المدرسة إشعارًا كتابيًا مسبقًا لا يقل عن ٣٠ يومًا (ويجوز أن يكون بالبريد الإلكتروني أو بإشعار في البوابة) قبل إضافة أي معالج من الباطن أو استبداله. ويجوز للمدرسة الاعتراض على المعالج من الباطن الجديد لأسباب معقولة تتعلق بحماية البيانات خلال مدة الإشعار. وإذا تعذر على الطرفين الاتفاق على حل، جاز للمدرسة، كتعويض وحيد وحصري لها، إنهاء الجزء المتأثر من الخدمة بإشعار كتابي دون رسوم إضافية.
وتلتزم إبداع بما يلي:
- إبرام عقد كتابي مع كل معالج من الباطن يفرض التزامات لحماية البيانات معادلة في جوهرها لما ورد في هذه الاتفاقية؛
- البقاء مسؤولة أمام المدرسة عن أفعال معالجيها من الباطن وإغفالاتهم بالقدر ذاته الذي تكون به مسؤولة عن أفعالها وإغفالاتها.
٦أ. مزوّدو الذكاء الاصطناعي ليسوا معالجين من الباطن
مزوّد الذكاء الاصطناعي الذي يُفصح له عن بيانات شخصية مدرسية عبر اتصال مأذون به بموجب البند ٧أ من شروط الخدمة هو متلقٍّ تحدده المدرسة ومستخدمها، يعمل بناءً على تعليمات المدرسة ومن خلال حساب المستخدم الخاص لدى ذلك المزوّد. ولا تستعين به إبداع، وليس لها أي عقد معه بشأن البيانات الشخصية المدرسية، ولا تعامله معالجًا من الباطن؛ ولا ينطبق البند ٦ (بما فيه إجراء الإشعار والاعتراض) على مزوّدي الذكاء الاصطناعي. والمدرسة مسؤولة عن علاقتها بكل مزوّد ذكاء اصطناعي، بما في ذلك أي شروط لمعالجة البيانات تقتضيها، وعن ضمان ألا يربط مستخدموها إلا حسابات لا تسمح شروطها للمزوّد باستخدام البيانات الشخصية المدرسية أو الأسئلة أو الإجابات لتدريب نماذجه أو تحسينها.
وتبقى إبداع مسؤولة عن كل معالجة تجريها في تشغيل الموصل: المصادقة، والتخويل، وقصر الإفصاح على الفئات التي أبقتها المدرسة في النطاق، والنقل، وإدارة بيانات الاعتماد، والتسجيل، والأمن، والاستجابة للخروقات، على النحو الموصوف في الملحق ج. ومع مراعاة تلك الالتزامات، لا تكون إبداع مسؤولة عن معالجة يجريها مزوّد الذكاء الاصطناعي على نحو مستقل بعد نقل البيانات، إلا بقدر ما يكون سببها إخلال إبداع بهذه الاتفاقية أو إهمالها.
ويوقف إلغاء الاتصال أو تعطيله أي إفصاح لاحق، لكنه لا يحذف البيانات التي سبق أن تلقّاها مزوّد الذكاء الاصطناعي؛ وعلى المدرسة ومستخدميها استخدام أدوات الحذف الخاصة بالمزوّد لذلك. ودعمًا لطلبات أصحاب البيانات والتحقيق في الحوادث، تحتفظ إبداع بسجلات نشاط الموصل الموصوفة في الملحق أ لمدة ٩٠ يومًا وتقدمها إلى المدرسة عند الطلب؛ وهي تبيّن أي مزوّد ذكاء اصطناعي تلقّى أي سجلات، دون أسماء ودون نص الأسئلة.
٧. حقوق أصحاب البيانات
مع مراعاة طبيعة المعالجة، تساعد إبداع المدرسة بتدابير تقنية وتنظيمية مناسبة، قدر الإمكان، في الوفاء بالتزام المدرسة بالاستجابة لطلبات أصحاب البيانات الممارسين لحقوقهم بموجب قانون حماية البيانات (بما في ذلك حقوق الوصول والتصحيح والمحو والتقييد وقابلية النقل والاعتراض).
وتوفر الخدمة أدوات خدمة ذاتية تتيح للمدرسة استرجاع معظم البيانات الشخصية المدرسية وتصحيحها وتصديرها وحذفها دون الحاجة إلى إشراك إبداع.
وحيثما تتلقى إبداع طلبًا مباشرًا من صاحب بيانات بشأن بيانات شخصية مدرسية، فإنها لا تستجيب لذلك الطلب (باستثناء توجيه صاحب البيانات إلى المدرسة) وتحيله إلى المدرسة دون تأخير غير مبرر.
٨. خروقات البيانات الشخصية
تُخطر إبداع المدرسة دون تأخير غير مبرر، وفي جميع الأحوال خلال ٧٢ ساعة، بعد علمها بخرق بيانات شخصية يمس البيانات الشخصية المدرسية. ويتضمن الإخطار، بقدر ما يكون معلومًا حينها:
- طبيعة الخرق، بما في ذلك فئات أصحاب البيانات والسجلات المعنية وعددها التقريبي؛
- العواقب المحتملة للخرق؛
- التدابير المتخذة أو المقترحة لمعالجة الخرق والتخفيف من آثاره السلبية المحتملة؛
- بيانات تواصل يمكن الحصول منها على مزيد من المعلومات.
وتتخذ إبداع خطوات معقولة للتخفيف من آثار الخرق ولمساعدة المدرسة في الوفاء بالتزاماتها الخاصة بالإخطار عن الخروقات بموجب قانون حماية البيانات.
٩. تقييمات أثر حماية البيانات والاستشارات
تقدم إبداع مساعدة معقولة للمدرسة في أي تقييم لأثر حماية البيانات أو أي استشارة مسبقة مع سلطة إشرافية يقتضيها قانون حماية البيانات، وذلك في كل حالة فيما يتعلق بالمعالجة المجراة بموجب هذه الاتفاقية ومع مراعاة المعلومات المتاحة لإبداع.
١٠. عمليات التدقيق والتفتيش
تتيح إبداع للمدرسة جميع المعلومات اللازمة بشكل معقول لإثبات الامتثال لهذه الاتفاقية، وتسمح بعمليات التدقيق وتسهم فيها، بما في ذلك عمليات التفتيش، التي تجريها المدرسة أو مدقق آخر تكلفه المدرسة.
وللتقليل من التعطيل وحماية أمن الخدمة وبيانات العملاء الآخرين، توجه المدرسة إلى إبداع إشعارًا كتابيًا مسبقًا لا يقل عن ٣٠ يومًا قبل أي تدقيق (إلا حيثما تطلب سلطة إشرافية أو القانون موعدًا أبكر)؛ وتُجرى عمليات التدقيق خلال ساعات العمل الاعتيادية وبما لا يعيق عمليات إبداع بشكل غير معقول. ويتحمل كل طرف تكاليفه الخاصة بالتدقيق. وحيثما تتوفر تقارير تدقيق أو شهادات من أطراف خارجية مستقلة، يجوز لإبداع الوفاء بالتزاماتها بموجب هذا البند بتقديم نسخ من تلك التقارير.
ولا يحق للمدرسة الوصول إلى مراكز بيانات إبداع أو شيفرتها المصدرية أو المعلومات السرية تجاريًا للعملاء الآخرين.
١١. عمليات النقل الدولية
حيثما تنقل إبداع بيانات شخصية مدرسية خارج المملكة المتحدة أو المنطقة الاقتصادية الأوروبية، فإنها لا تفعل ذلك إلا مع وجود آلية نقل مناسبة. وقد تشمل الآليات التي تعتمد عليها إبداع اتفاقية نقل البيانات الدولية للمملكة المتحدة، وملحق المملكة المتحدة للبنود التعاقدية القياسية للاتحاد الأوروبي، والبنود التعاقدية القياسية للاتحاد الأوروبي، وقرار كفاية، أو أي ضمانة مشروعة أخرى معترف بها بموجب قانون حماية البيانات المعمول به.
وتصرح المدرسة بعمليات النقل اللازمة لعمل المعالجين من الباطن المدرجين في الملحق ب.
أما نقل البيانات الشخصية المدرسية إلى مزوّد ذكاء اصطناعي عبر اتصال مأذون به بموجب البند ٧أ من شروط الخدمة فيبدؤه مستخدم المدرسة ويتم إلى متلقٍّ من اختيار المدرسة. والمدرسة، بصفتها المتحكم، مسؤولة عن آلية النقل لذلك الإفصاح؛ وتبيّن إبداع في الخدمة هوية مزوّد الذكاء الاصطناعي والدول التي يعالج فيها البيانات قبل أن يمكن تفعيل الاتصال. ومزوّدو الذكاء الاصطناعي المدعومون حاليًا يعالجون البيانات في الولايات المتحدة، وفي حالة Google على بنيتها التحتية العالمية. ولا يعفي هذا البند أيًّا من الطرفين من التزاماته بموجب قانون حماية البيانات.
١٢. إعادة البيانات أو حذفها
عند انقضاء الخدمة أو إنهائها، يجوز للمدرسة تصدير بياناتها عبر أدوات التصدير الذاتية المتوفرة في الخدمة. وتتيح إبداع هذه الأدوات لمدة ٣٠ يومًا بعد الانقضاء أو الإنهاء.
وبعد مهلة الثلاثين يومًا تلك، تحذف إبداع البيانات الشخصية المدرسية من أنظمتها الإنتاجية خلال ٣٠ يومًا إضافية. وتُحذف النسخ الاحتياطية المتضمنة بيانات شخصية مدرسية ضمن الدورة الاعتيادية لتدوير النسخ الاحتياطية لدى إبداع، خلال ٩٠ يومًا من الحذف من الأنظمة الإنتاجية.
ويجوز لإبداع الاحتفاظ بالبيانات الشخصية المدرسية لمدة أطول بالقدر الذي يقتضيه القانون، وفي هذه الحالة تواصل إبداع حمايتها وفق هذه الاتفاقية.
١٣. المسؤولية
تخضع مسؤولية كل طرف بموجب هذه الاتفاقية أو فيما يتصل بها للقيود والاستثناءات المتعلقة بالمسؤولية المبينة في شروط الخدمة.
١٤. ترتيب الأسبقية
في حال وجود أي تعارض بين هذه الاتفاقية وشروط الخدمة، تسود هذه الاتفاقية في حدود التعارض، وذلك فقط فيما يتعلق بمعالجة البيانات الشخصية.
١٥. المدة والإنهاء
تظل هذه الاتفاقية نافذة ما دامت إبداع تعالج بيانات شخصية مدرسية نيابة عن المدرسة بموجب شروط الخدمة. وتبقى الالتزامات الواردة في البنود ٤ (العاملون والسرية) و٨ (خروقات البيانات الشخصية) و١١ (عمليات النقل الدولية) و١٢ (إعادة البيانات أو حذفها) و١٣ (المسؤولية) سارية بعد الإنهاء بالقدر والمدة اللازمين.
١٦. القانون الحاكم
تخضع هذه الاتفاقية لقوانين إنجلترا وويلز. ويخضع كل طرف بشكل نهائي للاختصاص الحصري لمحاكم إنجلترا وويلز في أي نزاع أو مطالبة تنشأ عن هذه الاتفاقية أو ترتبط بها.
الملحق أ — تفاصيل المعالجة
| | | |---|---| | الموضوع | تقديم خدمة تواصل لإدارة المدارس إلى المدرسة. | | المدة | طوال مدة شروط الخدمة، مضافًا إليها مهلة الحذف الواردة في البند ١٢ من هذه الاتفاقية. | | الطبيعة والغرض | استضافة البيانات الشخصية المدرسية وتخزينها ونقلها وعرضها ومعالجتها بأي شكل آخر لتتمكن المدرسة من إدارة عملياتها التعليمية عبر الخدمة؛ وحيثما تفعّل المدرسة موصلات الذكاء الاصطناعي، نقل البيانات الشخصية المدرسية التي يُسمح للمستخدم الرابط بالاطلاع عليها إلى مزوّد الذكاء الاصطناعي الذي اختاره، بناءً على طلب ذلك المستخدم. | | أنواع البيانات الشخصية | بيانات التعريف والتواصل (الأسماء وتواريخ الميلاد وبيانات التواصل)، وسجلات القيد والسجلات الأكاديمية، وسجلات الحضور والسلوك، والدرجات وبيانات التقييم، والواجبات والتسليمات (وقد تتضمن نصوصًا حرة وملفات وصورًا ومقاطع صوتية ومرئية يرفعها المستخدمون)، وبيانات التقويم والجداول، والرسائل والإعلانات، وبيانات المصادقة والتدقيق، وبيانات تقنية مثل عناوين IP ومعرفات الأجهزة، وسجلات موصلات الذكاء الاصطناعي (أي مساعد ربطه المستخدم، ومتى ومن أين أُذن بالاتصال، ولكل سؤال: الأداة المستخدمة، والمعاملات المُمرَّرة بوصفها معرفات سجلات، والنتيجة؛ ولا تتضمن أبدًا أسماءً ولا نص الأسئلة). | | فئات أصحاب البيانات | الطلاب وأولياء الأمور والمعلمون ومديرو المدارس وموظفو المدارس وأي أفراد آخرين تختار المدرسة إدخال بياناتهم في الخدمة. | | بيانات الفئات الخاصة | لم تُصمم الخدمة لمعالجة بيانات الفئات الخاصة. وينبغي للمدرسة ألا تدخل بيانات فئات خاصة (مثل البيانات الصحية أو الدينية أو الحيوية) في حقول النص الحر إلا عند الضرورة القصوى ومع توفر أساس قانوني لديها لذلك. |
الملحق ب — المعالجون من الباطن
| المعالج من الباطن | الغرض | المنطقة | |---|---|---| | Stripe, Inc. | معالجة المدفوعات | الولايات المتحدة، مع ممثلين في المملكة المتحدة والاتحاد الأوروبي | | Google LLC (Firebase Cloud Messaging) | الإشعارات الفورية للهواتف المحمولة | بنية Google التحتية العالمية | | Google LLC (Firebase Crashlytics) | تقارير الأعطال والتشخيص لتطبيق الهاتف المحمول | بنية Google التحتية العالمية | | Google LLC (تسجيل الدخول عبر Google) | تسجيل دخول اجتماعي اختياري | بنية Google التحتية العالمية | | Apple Inc. (خدمة Apple Push Notification، وتسجيل الدخول عبر Apple) | إشعارات iOS الفورية وتسجيل دخول اجتماعي اختياري | الولايات المتحدة | | مزودو البنية التحتية السحابية | الاستضافة والتخزين وإيصال المحتوى | المملكة المتحدة والمنطقة الاقتصادية الأوروبية | | مزودو البريد الإلكتروني والمراسلة | البريد التشغيلي والرسائل النصية القصيرة | المملكة المتحدة والمنطقة الاقتصادية الأوروبية |
وتُنشر القائمة الحالية أيضًا على صفحة سياسة الخصوصية ويمكن الحصول عليها من [email protected].
الملحق ج — التدابير التقنية والتنظيمية
تطبق إبداع التدابير التالية، ويجوز لها تحديثها من وقت لآخر، شريطة عدم خفض المستوى العام للأمن بشكل جوهري.
السرية
- التحكم في الوصول القائم على الأدوار وفق مبدأ الحد الأدنى من الصلاحيات
- المصادقة متعددة العوامل لجميع حسابات المديرين والموظفين
- حسابات مستخدمين فريدة وحظر مشاركة بيانات الاعتماد
- إلزام العاملين بواجبات السرية وتدريبهم على حماية البيانات
- فحوصات خلفية للعاملين الذين لهم وصول إلى الأنظمة الإنتاجية، حيثما يسمح القانون
السلامة
- تشفير AES-256 للبيانات الشخصية المخزنة
- تشفير TLS 1.3 للبيانات الشخصية أثناء النقل
- فصل تشفيري بين المستأجرين على مستوى التطبيق
- إدارة التغييرات ومراجعة الشيفرة للتغييرات على الأنظمة الإنتاجية
- تسجيل الإجراءات الإدارية والأحداث الحساسة أمنيًا
التوافر والمرونة
- نسخ احتياطية يومية تلقائية مع تكرار جغرافي
- إجراءات موثقة للتعافي من الكوارث والاستجابة للحوادث
- مراقبة وتنبيه بشأن التوافر والأداء
إجراءات الاختبار والتقييم المنتظم للفعالية
- تقييمات دورية للثغرات واختبارات اختراق
- مراجعة سنوية للسياسات والإجراءات
- تدريب أمني لجميع العاملين عند الالتحاق وسنويًا
الأسماء المستعارة وتقليل البيانات
- استخدام معرفات في السجلات والتحليلات حيثما لا يلزم التحديد المباشر للهوية
- قواعد احتفاظ قابلة للضبط داخل الخدمة لتتمكن المدرسة من تطبيق مبدأ تقليل البيانات
موصلات الذكاء الاصطناعي
- تُفعَّل الاتصالات لكل مدرسة على حدة بواسطة مدير، ولكل دور ولكل فئة بيانات؛ ويُستثنى أولياء الأمور والطلاب ما لم تُدرجهم المدرسة صراحةً
- بيانات اعتماد الاتصال رمز مستقل محدود النطاق: ترفضه الخدمة نفسها في كل عملية كتابة، وفي كل نقطة نهاية خارج واجهة الأسئلة للقراءة فقط، وفي أي محاولة للوصول إلى مدرسة أخرى
- تُستثنى بيانات حماية الطفل والرفاه والرسائل والإجازات واجتماعات أولياء الأمور والبيانات المالية على مستوى واجهة البرمجة؛ ويُفشل فحصٌ في المستودع عملية البناء إذا استطاعت شيفرة الإجابة عن الأسئلة الوصول إليها، مباشرةً أو عبر تقرير
- يطبّق الموصل فحوصات التخويل الخاصة بالخدمة نفسها بحسب الدور والمستأجر قبل إعادة أي بيانات؛ ولا يُمنح المساعد شيئًا لا يملكه المستخدم أصلًا
- يقتصر الوصول للقراءة على فئات الحضور والدرجات والتميز والجداول والتقارير التي أبقتها المدرسة في النطاق؛ ولا يمكن الوصول إلى الملفات والصور والمقاطع الصوتية والمرئية المرفوعة
- تنتهي صلاحية بيانات الاعتماد بعد ٩٠ يومًا من الإذن وبعد سبعة أيام من عدم الاستخدام، وتُلغى عند تغيير كلمة المرور أو إعادة تعيينها، وعند تسجيل الخروج من جميع الأجهزة، وعند إغلاق المدير للجلسات، وعند إعادة تعيين بيانات المدرسة
- تحديد معدل الطلبات لكل اتصال، تحت الحدود العامة لحساب المستخدم
- يُسجَّل كل سؤال في سجل الأمان الخاص بالمدرسة بوصفه معرفات وتواريخ فقط؛ ولا يُخزَّن أبدًا النص الذي كتبه الشخص. وتُحذف السجلات الاعتيادية لكل سؤال بعد ٩٠ يومًا
- يجوز اشتراط المصادقة متعددة العوامل للربط، بحسب اختيار المدرسة
الاستجابة للحوادث
- عملية موثقة للاستجابة للحوادث بأدوار محددة
- تصعيد داخلي خلال ٢٤ ساعة لخروقات البيانات الشخصية المشتبه بها
- إخطار المدرسة بالخرق خلال ٧٢ ساعة من العلم به
حوكمة المعالجين من الباطن
- اختيار المعالجين من الباطن وإدماجهم وفق نهج قائم على المخاطر
- عقود كتابية ببنود لحماية البيانات معادلة في جوهرها لهذه الاتفاقية
- مراجعة دورية لامتثال المعالجين من الباطن