اتفاقية معالجة البيانات

الرئيسية

هذه مسودة قيد المراجعة القانونية.

النص أدناه غير معتمد ولا يُعدّ ملزماً، وما يزال يحوي حقولاً غير مكتملة. سيُنشر النص النهائي قبل بدء الاشتراكات المدفوعة.

النسخة: ١٣ يوليو ٢٠٢٦

اتفاقية معالجة البيانات (DPA) — ARCM

مسودة للمراجعة القانونية — غير معتمدة ولا تُنشر.

تُعدّ جزءًا لا يتجزأ من شروط الاستخدام.

آخر تحديث للمسودة: ١٣ يوليو ٢٠٢٦

١. الأطراف والصفة

  • المتحكم: العميل (المنشأة المشتركة) — هو من يحدد غرض ووسيلة معالجة بيانات موظفيه وعماله وعملائه.
  • المعالج: [الاسم النظامي للشركة] — مشغّل منصة ARCM — يعالج تلك البيانات بأمر المتحكم فقط.

٢. موضوع المعالجة ومدتها

البندالتفصيل
الغرضتشغيل منصة ARCM لصالح المتحكم
المدةطوال مدة الاشتراك + [٣٠] يومًا للتصدير
طبيعة المعالجةالتخزين، التنظيم، الاسترجاع، العرض، الحساب، إنشاء المستندات والتقارير، الإرسال بالبريد بأمر المتحكم
فئات الأفرادموظفو المتحكم، عمال مواقعه، ممثلو عملائه ومورديه، مستخدمو نظامه
فئات البياناتاسم، هوية/إقامة، جواز، جنسية، ميلاد، جنس، صور شخصية وصور هوية، عنوان، بيانات تواصل، آيبان واسم بنك، راتب وبدلات، رقم تأمينات، حضور وأجور، بيانات مستندات تجارية ومالية

٣. التزامات المعالج (نحن)

  1. المعالجة بأمر المتحكم فقط — لا نستخدم بياناته لأي غرض آخر، ولا نبيعها، ولا ندرّب عليها أي نموذج ذكاء اصطناعي.
  2. السرية: يلتزم كل من يصل للبيانات من طرفنا بالسرية، ووصول فريقنا مقيّد بمبدأ الحاجة إلى المعرفة ومسجَّل.
  3. الأمن: تشفير النقل والتخزين، عزل بيانات كل منشأة على مستوى قاعدة البيانات، صلاحيات دقيقة حتى مستوى الحقل، سجل تدقيق، حماية من التخمين، نسخ احتياطي [التفاصيل].
  4. المساعدة: نساعد المتحكم على تلبية طلبات الأفراد (وصول، تصحيح، محو) وعلى تقييم الأثر والإبلاغ عن الحوادث.
  5. الإبلاغ عن الحوادث: نُشعر المتحكم دون تأخير غير مبرّر (وبحد أقصى [٤٨] ساعة) من علمنا بأي حادثة تمسّ بياناته.
  6. الإعادة أو الحذف: عند انتهاء العلاقة، نمكّن المتحكم من تصدير بياناته، ثم نحذفها نهائيًا خلال [٣٠] يومًا — عدا ما يلزمنا الاحتفاظ به نظامًا، وما يبقى في النسخ الاحتياطية حتى تنتهي دورتها.
  7. الإتاحة للتدقيق: نوفّر ما يثبت التزامنا، ونتيح تدقيقًا معقولًا [بشروط: إشعار مسبق، مرة سنويًا، على نفقة المتحكم].

٤. المعالجون الفرعيون

يوافق المتحكم على استعانتنا بالمعالجين الفرعيين الآتين، وكلٌّ منهم مرتبط بنا بالتزامات حماية لا تقل عن الواردة هنا:

المعالج الفرعيالغرضموقع المعالجة
Supabaseقاعدة البيانات، التخزين، المصادقةخارج المملكة
Vercelاستضافة وتشغيل التطبيقخارج المملكة
Resendإرسال البريدخارج المملكة
Upstashحدّ الطلبات وحماية الدخولخارج المملكة
Sentryرصد الأخطاء التقنيةخارج المملكة

سنُشعر المتحكم قبل إضافة أي معالج فرعي جديد، وله الاعتراض المسبب [والإنهاء إن لم يُحلّ الاعتراض].

٥. النقل خارج المملكة

⚠️ بند جوهري ينتظر صياغة المحامي. البيانات — بما فيها الهوية والآيبان والرواتب — تُعالَج على خوادم خارج المملكة (الجدول أعلاه). المطلوب: الأساس النظامي للنقل بموجب PDPL ولائحته، والضمانات المطلوبة (شروط تعاقدية معيارية؟ تقييم أثر؟ إشعار الهيئة؟)، وهل تستدعي طبيعة البيانات (رواتب وهويات) معالجة داخل المملكة.

٦. التزامات المتحكم (العميل)

  1. أن يكون له سند نظامي لجمع ومعالجة البيانات التي يُدخلها، وأن يُشعر الأفراد بذلك.
  2. ألا يُدخل بيانات لا تحتاجها الخدمة (خصوصًا ما يُصنَّف بيانات حساسة بلا مبرّر).
  3. أن يدير صلاحيات مستخدميه، ويلغيها فور انتهاء علاقتهم به.
  4. أن يستجيب هو لطلبات الأفراد بصفته المتحكم (ونحن نساعده تقنيًا).

٧. حدود المسؤولية

تسري حدود المسؤولية المنصوص عليها في شروط الاستخدام على هذه الاتفاقية.

٨. أحكام ختامية

عند التعارض، تسري هذه الاتفاقية على ما يخصّ حماية البيانات الشخصية، وتُطبَّق أنظمة المملكة العربية السعودية.


التوقيع: تُعدّ موافقة العميل الإلكترونية على شروط الاستخدام موافقةً على هذه الاتفاقية. [للمحامي: هل يكفي ذلك، أم يلزم توقيع منفصل؟]