# أدلة تقييم مخاطر الموردين الدوليين

إجابات مخاطر الموردين لكل دولة تتجاوز أدلة الخليج وأفريقيا والاتحاد الأوروبي/المملكة المتحدة الحالية — كندا وأستراليا والهند وسنغافورة واليابان والبرازيل وسويسرا ونيوزيلندا وكوريا الجنوبية وتركيا. توضح بشكل صريح ما تحتفظ به Cyber Crucible وكيف تدعم البنية كل نظام رقابي.

# هل تمتثل Cyber Crucible لقانون PIPEDA الكندي وقانون كيبك 25؟

**الإجابة المختصرة:** تدعم Cyber Crucible التزامات المؤسسات الكندية بموجب PIPEDA وقانون كيبك 25 بشكل أساسي من خلال المعالجة على نقطة النهاية وعدم جمع محتوى العملاء أو بيانات الاعتماد أو المفاتيح — وبالتالي لا يوجد سوى قدر ضئيل من المعلومات الشخصية في عهدتها يلزم حمايته أو الإفصاح عنه أو نقله. تعمل كمزود خدمة تحت سيطرة المؤسسة، مع توفر اتفاقية معالجة بيانات.

## كيفية التوافق

- **المساءلة والضمانات.** يدعم التشفير القوي، والتحكم في الوصول، والمعالجة المحلية مبدأ ضمانات الأمان في PIPEDA.
- **تفاصيل قانون 25.** أضافت الإصلاحات المرحلية في كيبك متطلبات الإبلاغ عن الخروقات، والخصوصية بحكم التصميم الافتراضي، وقواعد بشأن عمليات النقل خارج كيبك؛ ويدعم التصميم الذي لا يعتمد على جمع البيانات والقادر على العمل داخل المنشأة تفضيلات إقامة البيانات ويحد من التعرض المرتبط بعمليات النقل.
- **الدعم عند وقوع الخروقات.** تساعد المعلومات الفورية عن الحوادث المؤسسة على الوفاء بواجبات الإبلاغ بموجب PIPEDA وقانون 25.

## الحدود الصريحة

الامتثال هو مسؤولية المؤسسة؛ أما Cyber Crucible فهي ضابط داعم ومعالج للبيانات. لا تحمل أي شهادة كندية. تتوفر اتفاقية معالجة البيانات والوثائق ذات الصلة عبر **dpo@cybercrucible.com**.

# هل تمتثل Cyber Crucible لقانون الخصوصية الأسترالي (Privacy Act) ومبادئ الخصوصية الأسترالية (APPs)؟

**الإجابة المختصرة:** تدعم Cyber Crucible التزامات الكيان الأسترالي بموجب قانون الخصوصية لعام 1988 (Privacy Act 1988) ومبادئ الخصوصية الأسترالية (Australian Privacy Principles) من خلال تقليل البيانات — فهي لا تجمع أي محتوى للعميل أو بيانات اعتماد أو مفاتيح — ومن خلال المعالجة محليًا على نقطة النهاية (endpoint). وهذا يدعم بشكل مباشر المبدأ APP 11 (أمن المعلومات الشخصية) ويحد من التعرض للإفشاء عبر الحدود بموجب المبدأ APP 8.

## كيفية التوافق

- **أمن APP 11** — التشفير، والتحكم في الوصول، والحماية المستقلة لنقطة النهاية.
- **العبور الحدودي APP 8** — يحافظ النشر داخل المؤسسة (on-premises) على المعلومات الشخصية داخل أستراليا عند الاقتضاء؛ ولا يتم نقل أي محتوى للعميل إلى الخارج لأغراض المعالجة الأمنية.
- **دعم الإخلال بالبيانات** — معلومات الحوادث لدعم الالتزامات بموجب نظام الإفشاء عن خروقات البيانات الإلزامي (Notifiable Data Breaches).

## ملاحظات حول اختيار المورّد

تم رفع نظام العقوبات الأسترالي بشكل كبير على الانتهاكات الجسيمة أو المتكررة للخصوصية، مما أدى إلى تشديد التدقيق في اختيار الموردين. يحافظ الحد الأدنى من البصمة البيانية على انخفاض مستوى الخطر من جانب المورّد. تتوفر الوثائق عند الطلب.

# هل تلتزم Cyber Crucible بقانون حماية البيانات الشخصية الرقمية في الهند (DPDP)؟

**إجابة موجزة:** تدعم Cyber Crucible التزامات "أمين البيانات" (data fiduciary) بموجب قانون حماية البيانات الشخصية الرقمية في الهند من خلال العمل كمعالج بيانات (data processor) لا يجمع عمليًا أي بيانات شخصية، ويقوم بالمعالجة على مستوى الجهاز الطرفي (endpoint). ولأن محتوى العميل لا يُجمع أبدًا، فإن التزامات الموافقة، وتحديد الغرض، والمحو تكون ذات أثر محدود جدًا في نطاق عهدتها.

## كيفية التوافق

- **دور المعالج** بموجب عقد مع أمين البيانات.
- **تقليل البيانات** — لا يتم جمع محتوى العميل أو بيانات الاعتماد أو المفاتيح.
- **ضمانات أمنية ودعم في حال الاختراق** لتلبية التزامات أمين البيانات.

## ملاحظات لاختيار المورّد

أصدرت الهند لائحة DPDP لعام 2025 (DPDP Rules, 2025) في نوفمبر 2025، مع دخول الالتزامات الجوهرية حيز التنفيذ تدريجيًا على مدى ما يقارب 18 شهرًا التالية، لذا فإن التفاصيل التشغيلية (إدارة الموافقة، والإبلاغ عن الاختراقات، وآليات نقل البيانات عبر الحدود) لا تزال قيد التفعيل. وفي الوقت نفسه، يدعم النشر المحلي (on-premises) تفضيلات الاحتفاظ بالبيانات داخل الدولة (data residency). لا تحمل Cyber Crucible أي شهادة هندية، وهي تدعم التزامات أمين البيانات دون أن تحل محله في تحملها. التوثيق متاح عند الطلب.

# هل تلتزم Cyber Crucible بقانون حماية البيانات الشخصية (PDPA) في سنغافورة؟

**الإجابة المختصرة:** تدعم Cyber Crucible التزامات المؤسسة بموجب قانون حماية البيانات الشخصية في سنغافورة بصفتها وسيطًا للبيانات يقوم بالمعالجة على نقطة النهاية ولا يجمع أي محتوى للعملاء أو بيانات اعتماد أو مفاتيح. ولا يوجد الكثير لتلتزم به التزامات الحماية وتقييد النقل، نظرًا لوجود حد أدنى من البيانات الشخصية في عهدتها.

## كيفية التوافق

- **دور الوسيط للبيانات** بموجب عقد مكتوب.
- **التزام الحماية** — التشفير، والتحكم في الوصول، والوقاية على مستوى نقطة النهاية.
- **تقييد النقل** — النشر داخل المؤسسة وعدم نقل محتوى العملاء إلى الخارج لأغراض معالجة الأمان.

## ملاحظات لاختيار المورّد

يتضمن قانون PDPA في سنغافورة نظامًا إلزاميًا للإبلاغ عن اختراق البيانات؛ وتوفير معلومات فورية عن الحوادث يدعم هذا النظام. تتوفر اتفاقية معالجة البيانات عند الطلب.

# هل يمتثل Cyber Crucible لقانون حماية المعلومات الشخصية الياباني (APPI)؟

**الإجابة المختصرة:** يدعم Cyber Crucible التزامات الجهة المشغلة للأعمال بموجب قانون حماية المعلومات الشخصية الياباني (APPI) من خلال تقليل البيانات ومعالجتها محليًا. فهو لا يجمع أي محتوى للعملاء أو بيانات اعتماد أو مفاتيح، وبالتالي فإن قواعد المعالجة وتقديم البيانات لأطراف ثالثة ونقلها عبر الحدود لها نطاق محدود ضمن عهدته.

## كيفية التوافق

- **المعالجة الآمنة** — التشفير والتحكم في الوصول وحماية نقاط النهاية.
- **النقل عبر الحدود** — يدعم النشر داخل المؤسسة الاحتفاظ بالبيانات الشخصية داخل اليابان؛ ولا يتم نقل أي محتوى للعملاء خارج البلاد لأغراض معالجة الأمان.
- **دعم الإخطار بالخروقات** — تقديم معلومات الحادثة لدعم متطلبات الإبلاغ بموجب APPI.

## ملاحظات لاختيار المورّد

عززت تعديلات APPI متطلبات الإبلاغ عن الخروقات وقواعد النقل عبر الحدود؛ ويظل النطاق الصغير للبيانات يبقي التزامات المورّد محدودة. تتوفر الوثائق عند الطلب.

# هل تتوافق Cyber Crucible مع قانون LGPD البرازيلي؟

**الإجابة المختصرة:** تدعم Cyber Crucible التزامات المتحكم بموجب القانون العام لحماية البيانات في البرازيل (Lei Geral de Proteção de Dados - LGPD) بصفتها معالِجًا (Operator) يقوم بالمعالجة على نقطة النهاية ولا يجمع أي محتوى للعميل أو بيانات اعتماد أو مفاتيح. معظم التزامات LGPD — الأساس القانوني، حقوق أصحاب البيانات، قواعد النقل — لها نطاق تأثير محدود لأن هناك القليل من البيانات الشخصية في عهدتها.

## كيفية التوافق

- **دور المعالِج (Operator)** بموجب العقد، حيث تتم المعالجة وفقًا لتعليمات المتحكم.
- **تدابير الأمان** — التشفير، والتحكم في الوصول، والوقاية المستقلة على نقطة النهاية.
- **دعم الإبلاغ عن الاختراقات** لمساعدة المتحكم في الوفاء بواجبات الإخطار الخاصة به لدى الهيئة الوطنية لحماية البيانات (ANPD).

## ملاحظات لاختيار المورّد

أصبحت هيئة ANPD أكثر نشاطًا في تطبيق القانون وإصدار الإرشادات المتعلقة بالنقل؛ ويدعم النشر داخل المؤسسة (On-Premises) تفضيلات الاحتفاظ بالبيانات محليًا. لا تحمل Cyber Crucible أي شهادة برازيلية وتقدم الدعم لتلبية التزامات المتحكم. التوثيق متاح عند الطلب.

# هل تتوافق Cyber Crucible مع القانون الفيدرالي السويسري المنقح لحماية البيانات (revFADP)؟

**الإجابة المختصرة:** تدعم Cyber Crucible التزامات المؤسسات السويسرية بموجب القانون الفيدرالي المنقح لحماية البيانات (revFADP) من خلال تقليل حجم البيانات ومعالجتها محليًا على نقطة النهاية. وبما أنها لا تجمع أي محتوى للعملاء أو بيانات اعتماد أو مفاتيح، فإن التزامات الأمان وسجلات المعالجة والنقل لها نطاق محدود ضمن ما تحتفظ به.

## كيفية التوافق

- **دور المعالج** بموجب اتفاقية معالجة البيانات.
- **الأمان بالتصميم** — يدعم التشفير والتحكم في الوصول والوقاية على مستوى نقطة النهاية واجب أمان البيانات المنصوص عليه في revFADP.
- **النقل عبر الحدود** — يحافظ النشر داخل المؤسسة (on-premises) على بقاء البيانات الشخصية داخل سويسرا عند الضرورة؛ وتتوفر بنود تعاقدية موحدة (Standard Contractual Clauses) للحالات التي تتطلب النقل.

## ملاحظات لاختيار المورّد

يتوافق revFADP بشكل وثيق مع اللائحة العامة لحماية البيانات (GDPR)، لذا فإن معظم دعم Cyber Crucible للامتثال لـ GDPR ينطبق أيضًا هنا. تتوفر الوثائق، بما في ذلك بنود SCCs، عند الطلب.

# هل يمتثل Cyber Crucible لقانون الخصوصية النيوزيلندي لعام 2020؟

**الإجابة المختصرة:** يدعم Cyber Crucible التزامات الجهات الحكومية النيوزيلندية بموجب قانون الخصوصية لعام 2020 من خلال عدم جمع محتوى العملاء أو بيانات الاعتماد أو المفاتيح، والمعالجة على مستوى نقطة النهاية. إن مبادئ خصوصية المعلومات (Information Privacy Principles) — وتحديدًا التخزين والأمان (IPP 5) والإفصاح عبر الحدود (IPP 12) — لها نطاق تعرض محدود لأن نطاق حيازته للمعلومات الشخصية ضئيل.

## كيفية التوافق

- **أمان IPP 5** — التشفير، والتحكم في الوصول، والحماية المستقلة لنقاط النهاية.
- **IPP 12 عبر الحدود** — يحافظ النشر داخل المنشأة على بقاء المعلومات الشخصية داخل نيوزيلندا؛ ولا يتم نقل أي محتوى للعملاء إلى خارج البلاد لأغراض المعالجة الأمنية.
- **دعم الإخطار بالحوادث** لالتزامات الجهة الحكومية المتعلقة بالإبلاغ عن خروقات الخصوصية القابلة للإخطار.

## ملاحظات لاختيار المورّد

أدخل قانون الخصوصية لعام 2020 إلزامية الإخطار بالخروقات وإشعارات الامتثال؛ وتدعم المعلومات الفورية عن الحوادث كلا الأمرين. التوثيق متاح عند الطلب.

# هل تدعم Cyber Crucible قانون حماية المعلومات الشخصية الكوري الجنوبي (PIPA)؟

**إجابة موجزة:** تدعم Cyber Crucible التزامات المؤسسة بموجب قانون حماية المعلومات الشخصية في كوريا الجنوبية (PIPA) — وهو أحد الأنظمة الأكثر صرامة عالميًا — من خلال تقليل البيانات والمعالجة على نقطة النهاية. فهي لا تجمع أي محتوى للعملاء، أو بيانات اعتماد، أو مفاتيح، مما يجعل التزامات الموافقة والمعالجة ونقل البيانات عبر الحدود ذات نطاق محدود ضمن حيازتها.

## كيفية التوافق

- **دور المعالِج** بموجب العقد، وفقًا لتعليمات جهة التحكم.
- **ضمانات قوية** — يدعم التشفير والتحكم في الوصول ومنع نقطة النهاية المتطلبات الأمنية الصارمة لقانون PIPA.
- **النقل عبر الحدود** — يدعم النشر داخل المنشأة الاحتفاظ بالمعلومات الشخصية داخل كوريا؛ ولا يُنقَل أي محتوى للعملاء إلى خارج البلاد لأغراض المعالجة الأمنية.

## ملاحظات لاختيار المورّد

يفرض قانون PIPA عقوبات كبيرة ومتطلبات أمنية تفصيلية؛ ويساهم الحد الأدنى من البصمة البيانية وخيار النشر داخل المنشأة في إبقاء المخاطر المتعلقة بالمورّد منخفضة. التوثيق متاح عند الطلب.

# هل تمتثل Cyber Crucible لقانون حماية البيانات الشخصية التركي (KVKK)؟

**الإجابة المختصرة:** تدعم Cyber Crucible التزامات المتحكم بالبيانات بموجب قانون حماية البيانات الشخصية التركي (KVKK) من خلال عدم جمع محتوى العملاء أو بيانات الاعتماد أو المفاتيح، والمعالجة على نقطة النهاية. تكون التزامات التسجيل والأمان والنقل ذات نطاق محدود للغاية نظرًا لقلة البيانات الشخصية الموجودة في عهدتها.

## كيفية التوافق

- **دور معالج البيانات** بموجب العقد.
- **تدابير الأمان** — يدعم التشفير والتحكم في الوصول والوقاية على مستوى نقطة النهاية متطلبات التدابير التقنية الواردة في قانون KVKK.
- **النقل عبر الحدود** — يدعم النشر داخل المنشأة تفضيلات الاحتفاظ المحلي بالبيانات بموجب قواعد النقل التركية.

## ملاحظات لاختيار المورّدين

يقع نظام النقل الخاص بـ KVKK والتزامات التسجيل في نظام VERBIS على عاتق المتحكم بالبيانات؛ وتدعم Cyber Crucible هذه الواجبات دون أن تتحمّلها بنفسها. تتوفر الوثائق عند الطلب.