Skip to main content

هل تلتزم Cyber Crucible بمتطلبات GDPR؟

الإجابة المختصرة: نعم، وذلك بالتصميم وليس بالسياسة فقط. لا يتم جمع المحتوى أو بيانات الاعتماد أو مفاتيح التشفير أو رموز الجلسة على الإطلاق؛ ويتم التحليل على نقطة النهاية؛ وتعمل Cyber Crucible بصفة معالِج بموجب اتفاقية معالجة بيانات (DPA) مكتوبة؛ كما تحافظ خيارات النشر على بقاء البيانات الشخصية داخل الاتحاد الأوروبي — أو داخل مبناكم الخاص.

المطابقة مع مبادئ GDPR

  • تقليل البيانات (المادة 5) — قائمة البيانات المستبعدة مُحددة بدقة، وليست موصوفة بعبارات عامة. تقتصر بيانات القياس عن بُعد (Telemetry) على ما يتطلبه كشف التهديدات، وهي قابلة للتهيئة.
  • النزاهة والسرية (المادتان 5 و32) — بروتوكول TLS 1.3 أثناء النقل، وتشفير حمولة JWE لكل عميل على حدة، وتشفير البيانات أثناء التخزين، والتحكم في الوصول على أساس الأدوار، وتدوير المفاتيح، وتسجيل التدقيق.
  • التزامات المعالِج (المادة 28) — اتفاقية معالجة بيانات مكتوبة تحدد النطاق؛ ومعالجة البيانات وفق تعليمات موثقة فقط؛ وإلزام المعالِجين الفرعيين بشروط مماثلة.
  • عمليات النقل (الفصل الخامس) — استضافة إقليمية داخل الاتحاد الأوروبي، أو نشر معزول تمامًا (air-gapped) يُلغي عملية النقل بالكامل.
  • الحماية بالتصميم (المادة 25) — أقوى ادعاء ممكن: فالفئات الأعلى خطورة لا تتم حمايتها عبر السياسات، بل لا يتم جمعها من الأساس.

إخفاء الهوية (Pseudonymization)

في الحالات التي قد تُشير فيها بيانات القياس عن بُعد السلوكية بشكل غير مباشر إلى هوية فرد ما، يتم إخفاء هوية المعرّفات أو إخفاؤها — وهو إجراء وقائي معترف به صراحةً في GDPR.

ما لا يفعله هذا الحل

لا يجعل هذا الحل مؤسستكم بحد ذاته ممتثلة لـ GDPR. فالتزاماتكم تعتمد على أغراض المعالجة الخاصة بكم، والأسس القانونية، والإشعارات، والسجلات. ما يُزيله هذا الحل هو صعوبة شائعة: قيام مزوّد أمني بتصدير البيانات الشخصية بشكل مستمر إلى دولة ثالثة.