اتفاقية معالجة البيانات

    إصدار النموذج 1.0. آخر تحديث: ٢١ مايو ٢٠٢٦.

    اتفاقية معالجة البيانات هذه ("الاتفاقية") هي النموذج الذي تقدّمه Ibrave Software Engineering ("المعالج"، "نحن"، "لنا") لأي عميل ("المتحكم") يتضمن تعامله معنا معالجة بيانات شخصية نيابة عن المتحكم. تُبرَم هذه الاتفاقية كجزء من اتفاقية الخدمات الرئيسية (MSA) أو بيان نطاق العمل (SOW) الموقّعة بين الطرفين، وتُعد ملحقًا أساسيًا لها.

    صُمِّم هذا النموذج ليستوفي متطلبات المادة 28 من اللائحة العامة لحماية البيانات في الاتحاد الأوروبي (GDPR) ونسختها في المملكة المتحدة (UK GDPR). لتوقيع هذه الاتفاقية، راسلنا عبر hello@ibrave.co ببيانات كيانك، وسنرسل لك نسخة موقّعة من الطرفين مخصصة لمشروعك.

    ١. التعريفات

    المصطلحات المستخدمة في هذه الاتفاقية والتي لم تُعرَّف فيها لها المعاني المحددة في قانون حماية البيانات المعمول به. ولأغراض هذه الاتفاقية:

    • قانون حماية البيانات يعني اللائحة العامة لحماية البيانات في الاتحاد الأوروبي (اللائحة 2016/679، "GDPR")، ونسخة المملكة المتحدة منها (UK GDPR) كما هي معرّفة في المادة 3 من قانون حماية البيانات لعام 2018، وأي قانون آخر معمول به يتعلق بمعالجة البيانات الشخصية.
    • البيانات الشخصية، والمعالجة، والمتحكم، والمعالج، وصاحب البيانات، والجهة الرقابية لها المعاني المحددة في اللائحة العامة لحماية البيانات (GDPR).
    • المعالج الفرعي يعني أي طرف ثالث يستعين به المعالج لمعالجة البيانات الشخصية نيابة عن المتحكم.
    • البنود التعاقدية القياسية (SCCs) تعني البنود التعاقدية القياسية الصادرة عن المفوضية الأوروبية لنقل البيانات الشخصية إلى دول ثالثة، المعتمدة بموجب القرار التنفيذي (EU) 2021/914 الصادر في ٤ يونيو ٢٠٢١.
    • ملحق النقل الدولي للبيانات الخاص بالمملكة المتحدة (UK IDTA) يعني ملحق النقل الدولي للبيانات الصادر عن المملكة المتحدة والمُلحق بالبنود التعاقدية القياسية للمفوضية الأوروبية، الصادر بموجب المادة 119A من قانون حماية البيانات لعام 2018.

    ٢. النطاق والأدوار

    يُعيّن المتحكم المعالج لمعالجة البيانات الشخصية نيابة عنه فيما يتعلق بالخدمات الموضّحة في اتفاقية الخدمات الرئيسية أو بيان نطاق العمل. وفيما يخص هذه المعالجة، يكون المتحكم هو المتحكم بالبيانات ويكون المعالج هو معالج البيانات.

    ٣. الموضوع والطبيعة والغرض والمدة

    موضوع المعالجة وطبيعتها وغرضها ومدتها، وفئات البيانات الشخصية، وفئات أصحاب البيانات، موضّحة في الملحق ١.

    ٤. التزامات المعالج

    يلتزم المعالج بما يلي:

    1. معالجة البيانات الشخصية فقط وفق التعليمات الموثّقة من المتحكم، بما في ذلك ما يتعلق بعمليات النقل، ما لم يقتضِ القانون المعمول به خلاف ذلك (وفي هذه الحالة يُخطر المعالج المتحكم بذلك المتطلب القانوني قبل المعالجة، ما لم يمنع القانون هذا الإخطار لأسباب مهمة تتعلق بالمصلحة العامة).
    2. التأكد من التزام الموظفين المصرَّح لهم بمعالجة البيانات الشخصية بواجب السرية.
    3. تطبيق التدابير التقنية والتنظيمية الموضّحة في الملحق ٤ لضمان مستوى أمان يتناسب مع المخاطر، بما يتوافق مع المادة 32 من اللائحة العامة لحماية البيانات.
    4. الاستعانة بمعالجين فرعيين فقط وفق ما هو موضّح في القسم ٥ أدناه.
    5. مساعدة المتحكم، قدر الإمكان ومع مراعاة طبيعة المعالجة، من خلال تدابير تقنية وتنظيمية مناسبة، للوفاء بالتزامه بالرد على طلبات ممارسة حقوق أصحاب البيانات (المواد 12 إلى 23 من اللائحة العامة لحماية البيانات).
    6. مساعدة المتحكم على ضمان الامتثال لالتزاماته بموجب المواد 32 إلى 36 من اللائحة العامة لحماية البيانات (أمان المعالجة، الإخطار بالاختراقات، تقييمات أثر حماية البيانات، والتشاور المسبق مع الجهات الرقابية)، مع مراعاة طبيعة المعالجة والمعلومات المتاحة لدى المعالج.
    7. حذف جميع البيانات الشخصية أو إعادتها إلى المتحكم، حسب اختيار المتحكم، بعد انتهاء تقديم الخدمات، وحذف النسخ الموجودة، ما لم يقتضِ القانون المعمول به الاحتفاظ بالبيانات الشخصية.
    8. تزويد المتحكم بجميع المعلومات اللازمة لإثبات الامتثال لهذه الاتفاقية وللمادة 28 من اللائحة العامة لحماية البيانات، والسماح بإجراء عمليات تدقيق تشمل عمليات تفتيش يجريها المتحكم أو مدقق آخر يفوّضه، والمساهمة فيها، وذلك وفق إشعار معقول والتزامات بالسرية.

    ٥. المعالجون الفرعيون

    يمنح المتحكم المعالج تفويضًا عامًا بالاستعانة بالمعالجين الفرعيين المذكورين في الملحق ٢. يُخطر المعالج المتحكم بأي إضافة أو استبدال مقترح للمعالجين الفرعيين قبل أربعة عشر (١٤) يومًا على الأقل، ما يتيح للمتحكم فرصة الاعتراض لأسباب معقولة. يفرض المعالج، بموجب عقد، التزامات حماية بيانات على كل معالج فرعي لا تقل حماية عن تلك المنصوص عليها في هذه الاتفاقية.

    ٦. نقل البيانات دوليًا

    عندما يعالج المعالج أو أي معالج فرعي بيانات شخصية خارج المنطقة الاقتصادية الأوروبية أو المملكة المتحدة، يعتمد الطرفان على آلية نقل مناسبة بموجب الفصل الخامس من اللائحة العامة لحماية البيانات. وحيثما لزم الأمر، تُدرَج البنود التعاقدية القياسية (الوحدة الثانية: من المتحكم إلى المعالج) ضمن هذه الاتفاقية بالإشارة، وتنطبق على عمليات النقل تلك. تخضع عمليات النقل من وإلى المملكة المتحدة إضافة إلى ذلك لملحق النقل الدولي للبيانات الخاص بالمملكة المتحدة. مُلخّص وجهات النقل موضّح في الملحق ٣.

    ٧. الأمان

    يحافظ المعالج على التدابير التقنية والتنظيمية الموضّحة في الملحق ٤. تُراجَع هذه التدابير دوريًا وتُحدَّث لتعكس التغيرات في المخاطر والتقنية والإرشادات المعمول بها.

    ٨. اختراق البيانات الشخصية

    يُخطر المعالج المتحكم دون تأخير غير مبرر، وفي جميع الأحوال خلال اثنتين وسبعين (٧٢) ساعة، بعد علمه بأي اختراق للبيانات الشخصية يؤثر على بيانات المتحكم. يتضمن الإخطار، بقدر ما هو معروف حينها، طبيعة الاختراق، وفئات أصحاب البيانات والسجلات المتأثرة وعددها التقريبي، والآثار المحتملة، والتدابير المتخذة أو المقترحة لمعالجته.

    ٩. المسؤولية

    تخضع مسؤولية كل طرف الناشئة عن هذه الاتفاقية أو المرتبطة بها لأحكام المسؤولية والتعويض الواردة في اتفاقية الخدمات الرئيسية، باستثناء أن شيئًا في تلك الأحكام لا يحدّ من مسؤولية أي طرف عن الإخلال بهذه الاتفاقية أو يستثنيها حيث لا يسمح القانون المعمول به بذلك، بما في ذلك على سبيل المثال لا الحصر المادة 82 من اللائحة العامة لحماية البيانات.

    ١٠. المدة والإنهاء

    يسري مفعول هذه الاتفاقية من تاريخ توقيع اتفاقية الخدمات الرئيسية أو بيان نطاق العمل من الطرفين، وتظل سارية طوال مدة تلك الاتفاقية. تبقى التزامات المعالج بموجب الفقرتين 4(ز) و4(ح) سارية بعد الإنهاء.

    ١١. أولوية التطبيق

    في حال وجود أي تعارض بين هذه الاتفاقية واتفاقية الخدمات الرئيسية أو بيان نطاق العمل فيما يخص معالجة البيانات الشخصية، تسود هذه الاتفاقية. وتسود البنود التعاقدية القياسية وملحق النقل الدولي للبيانات الخاص بالمملكة المتحدة، حيثما انطبقا، على أي شروط متعارضة في هذه الاتفاقية.

    ١٢. القانون الحاكم

    تخضع هذه الاتفاقية للقانون المحدد في اتفاقية الخدمات الرئيسية. وتخضع النزاعات للاختصاص القضائي المحدد فيها.

    الملحق ١. تفاصيل المعالجة

    • الموضوع والمدة: كما هو محدد في اتفاقية الخدمات الرئيسية أو بيان نطاق العمل، طوال مدة المشروع.
    • طبيعة المعالجة وغرضها: تنفيذ الخدمات الموضّحة في اتفاقية الخدمات الرئيسية أو بيان نطاق العمل، بما في ذلك تطوير الأنظمة البرمجية واختبارها ونشرها ودعمها وتشغيلها نيابة عن المتحكم.
    • فئات البيانات الشخصية: بيانات التعريف (الأسماء، عناوين البريد الإلكتروني، أرقام الهواتف)، والبيانات المهنية (المسميات الوظيفية، جهة العمل)، وبيانات اعتماد المصادقة عند الاقتضاء، وأي فئات إضافية من البيانات الشخصية يختار المتحكم معالجتها عبر الخدمات. لا تتم معالجة الفئات الخاصة من البيانات الشخصية (المادة 9 من اللائحة العامة لحماية البيانات) إلا إذا اتُفق على ذلك صراحة في اتفاقية الخدمات الرئيسية أو بيان نطاق العمل.
    • فئات أصحاب البيانات: المستخدمون النهائيون للمتحكم، وعملاؤه، وموظفوه، ومتعاقدوه، وأي أفراد آخرين تتم معالجة بياناتهم الشخصية عبر الخدمات.

    الملحق ٢. المعالجون الفرعيون

    القائمة الحالية للمعالجين الفرعيين المصرَّح لهم والمستخدَمين لتقديم خدماتنا هي:

    • Vercel Inc. (الولايات المتحدة): استضافة الموقع وواجهات البرمجة، وتوجيه الطلبات، ووظائف الحوسبة الطرفية.
    • Resend, Inc. (الولايات المتحدة): إرسال رسائل البريد الإلكتروني التشغيلية لنماذج التواصل والإشعارات.
    • Supabase, Inc. (الولايات المتحدة / مناطق الاتحاد الأوروبي): قاعدة البيانات والمصادقة والتخزين، حيثما استُخدمت في المشروع.

    تُدرَج المعالجات الفرعية الخاصة بمشروع معين (مثل مزوّد خدمة سحابية أو أداة تحليلات يطلبها المتحكم) في بيان نطاق العمل ذي الصلة. يحافظ المعالج على تحديث هذا الملحق ويُخطر المتحكم بأي تغييرات وفق ما هو موضّح في القسم ٥.

    الملحق ٣. النقل الدولي للبيانات

    يعمل المعالج من مكتب واحد في أديس أبابا، إثيوبيا. المعالجون الفرعيون المذكورون في الملحق ٢ مقرّهم الولايات المتحدة، وقد يخزّنون أو يعالجون البيانات الشخصية في الولايات المتحدة أو الاتحاد الأوروبي أو مناطق أخرى حسب المنطقة المختارة للمشروع.

    بالنسبة لعمليات النقل من المنطقة الاقتصادية الأوروبية، تنطبق البنود التعاقدية القياسية (الوحدة الثانية). وبالنسبة لعمليات النقل من المملكة المتحدة، ينطبق ملحق النقل الدولي للبيانات الخاص بها. وبالنسبة لعمليات النقل إلى أو المعالجة في دول مشمولة بقرار كفاية صادر عن الاتحاد الأوروبي، ينطبق قرار الكفاية ولا تكون البنود التعاقدية القياسية مطلوبة.

    الملحق ٤. التدابير التقنية والتنظيمية

    يحافظ المعالج على التدابير التالية، ويراجعها ويحدّثها مع تطور المشروع:

    • تشفير النقل: جميع البيانات المنقولة بين الأنظمة مشفّرة باستخدام HTTPS / TLS.
    • ضوابط الوصول: تحكم بالوصول قائم على الأدوار وفق مبدأ أقل الصلاحيات اللازمة؛ تُراجَع الصلاحيات دوريًا وتُلغى عند تغيّر الموظفين.
    • المصادقة: مصادقة متعددة العوامل مطلوبة للوصول الإداري إلى الأنظمة التي تحتوي على بيانات شخصية.
    • سجلات التدقيق: سجلات للنظام والتطبيقات تُسجّل الأحداث المتعلقة بالأمان، وتُحفظ لمدة تتناسب مع المخاطر.
    • بنية تحتية سحابية مُدارة: خدمات مستضافة لدى مزوّدي خدمات سحابية معتمدين يحافظون على شهادات صناعية مناسبة لطبيعة العمل.
    • سلسلة توريد البرمجيات: فحص التبعيات البرمجية وتطبيق التحديثات الأمنية في وقتها.
    • السرية: جميع الموظفين الذين يصلون إلى البيانات الشخصية ملتزمون بالتزامات سرية مكتوبة.
    • الاستجابة للحوادث: إجراء موثّق لاكتشاف الحوادث الأمنية واحتوائها ومعالجتها والإخطار بها.

    لتوقيع هذه الاتفاقية بخصوص مشروعك، راسلنا عبر hello@ibrave.co باسم كيانك وعنوانه المسجّل ورقم اتفاقية الخدمات الرئيسية أو بيان نطاق العمل ذي الصلة. سنرسل لك نسخة موقّعة من الطرفين مع الملحق ٢ مكتملًا ومخصصًا لمشروعك.