الشركات والشركاءمعالجة البيانات
اتفاقية معالجة البيانات الشخصية (DPA)
تبين هذه الوثيقة شروط المعالجة القياسية التي يلتزم بها محمد العطوي، مقدم خدمات مستقل بموجب وثيقة عمل حر صادرة في المملكة العربية السعودية، ويقدم خدماته تحت علامة Alatawi Labs، عندما يعالج بيانات شخصية نيابة عن عميل من المنشآت أثناء تنفيذ خدمة. وهي معدة وفق نظام حماية البيانات الشخصية ولائحته التنفيذية ولائحة نقل البيانات الشخصية إلى خارج المملكة، وتُستكمل باتفاقية معالجة مستقلة تُبرم مع العميل عند الحاجة.
طبيعة هذه الوثيقة ونطاقها
هذه الوثيقة إطار عام لاتفاقية معالجة البيانات وشروط المعالجة القياسية، تبين المبادئ والالتزامات التي يلتزم بها مقدم الخدمة عندما تشمل الخدمة معالجة بيانات شخصية نيابة عن العميل، مثل بيانات عملاء العميل أو مستخدميه أو موظفيه التي قد تظهر أثناء التحليل أو مراجعة أدوات القياس أو أنظمة إدارة العلاقات أو المتاجر الإلكترونية أو تصميم الأتمتة أو مسارات العمل أو مراجعة الملفات والتصديرات.
ولا تُعد هذه الوثيقة اتفاقية معالجة بيانات موقعة، ولا يصبح أي طرف ملتزمًا بها بمجرد زيارة الموقع أو قراءة هذه الصفحة. فاتفاقية معالجة البيانات الفعلية تكون اتفاقية مستقلة، أو ملحقًا بعقد الخدمة، أو جزءًا من وثيقة نطاق العمل أو الاتفاق الإطاري، ويتم قبولها أو توقيعها بحسب طريقة التعاقد وبما تجيزه الأنظمة السعودية.
وتُحدَّد في تلك الاتفاقية المستقلة تفاصيل المعالجة الخاصة بالمشروع، ويكون ما ورد هنا أساسًا لها ما لم يُتفق على خلافه كتابةً وبما لا يخالف حكمًا نظاميًا إلزاميًا.
الأدوار: متى يكون مقدم الخدمة جهة معالجة
لا يكون مقدم الخدمة جهة معالجة في كل الأحوال، ويتحدد دوره بحسب من يقرر الغرض من المعالجة وكيفيتها:
- جهة معالجة: عندما يعالج بيانات شخصية نيابة عن العميل ووفق تعليماته، ضمن نطاق خدمة متفق عليها. وهذه هي الحالة التي تنظمها هذه الوثيقة، ويكون فيها العميل هو جهة التحكم.
- جهة تحكم مستقلة: بالنسبة إلى البيانات التي يجمعها لحسابه، كبيانات نموذج التواصل والمراسلات وبيانات تشغيل الموقع. وتنظم تلك المعالجة سياسة الخصوصية وحماية البيانات الشخصية، لا هذه الوثيقة.
ويحدد الطرفان في الاتفاق الخاص بالمشروع صفة كل منهما بالنسبة إلى كل نشاط معالجة، فإذا لم يكن الدور واضحًا وُضِّح قبل بدء المعالجة. ولا يمنح هذا الإطار مقدم الخدمة صفة جهة التحكم على بيانات العميل.
التعريفات
- البيانات الشخصية: كل بيان، مهما كان مصدره أو شكله، يؤدي إلى معرفة الفرد على وجه التحديد، أو يجعل التعرف عليه ممكنًا بصورة مباشرة أو غير مباشرة.
- البيانات الحساسة: البيانات الشخصية التي يعدها النظام حساسة، ومنها ما يتعلق بالأصل العرقي أو القبلي، أو المعتقد الديني أو الفكري أو السياسي، أو البيانات الأمنية والجنائية، أو السمات الحيوية والوراثية، أو البيانات الصحية أو الائتمانية، أو بيانات تحديد الموقع.
- صاحب البيانات: الشخص الطبيعي الذي تتعلق به البيانات الشخصية، أو من يمثله أو الولي الشرعي عليه.
- المعالجة: أي عملية تُجرى على البيانات الشخصية بأي وسيلة، بما في ذلك الجمع والتخزين والتعديل والاسترجاع والاستخدام والإفصاح والنقل والربط والمسح والإتلاف.
- جهة التحكم: الطرف الذي يحدد الغرض من معالجة البيانات الشخصية وكيفية ذلك، سواء باشر المعالجة بنفسه أم عن طريق جهة معالجة.
- جهة المعالجة: الطرف الذي يعالج البيانات الشخصية لمصلحة جهة التحكم ونيابةً عنها ووفق تعليماتها.
- جهة المعالجة الفرعية: الطرف الذي تتعاقد معه جهة المعالجة لتنفيذ جزء من المعالجة نيابة عنها.
- الإفصاح: تمكين أي شخص، عدا جهة التحكم أو جهة المعالجة بحسب الأحوال، من الحصول على البيانات الشخصية أو استعمالها أو الاطلاع عليها بأي وسيلة ولأي غرض.
- حادثة تسرب البيانات: أي واقعة يترتب عليها تسرب البيانات الشخصية أو إتلافها أو الوصول إليها أو الإفصاح عنها بصورة غير مصرح بها.
تفاصيل المعالجة
تختلف المعالجة من مشروع إلى آخر، ولا تُفترض فئات بيانات ثابتة لكل الخدمات. ولذلك تُحدد في الاتفاق الخاص بالمشروع تفاصيل المعالجة، وتشمل:
- موضوع المعالجة وطبيعتها والغرض منها.
- مدة المعالجة، ومتى تبدأ ومتى تنتهي.
- فئات أصحاب البيانات المشمولين، كعملاء العميل أو مستخدمي موقعه أو موظفيه.
- أنواع البيانات الشخصية محل المعالجة.
- بيان ما إذا كانت المعالجة تشمل بيانات حساسة، وتحديدها صراحةً عند وجودها.
- الأنظمة والأدوات التي ستُستخدم في المعالجة عند الحاجة إلى تحديدها.
- جهات المعالجة الفرعية أو أي طرف آخر سيُفصح له عن البيانات، عند وجوده.
ويقتصر ما يُعالَج على الحد الأدنى من البيانات الشخصية اللازم لتحقيق الغرض المتفق عليه.
التعليمات الموثقة
يعالج مقدم الخدمة البيانات الشخصية وفق تعليمات العميل الموثقة فقط، وفي حدود نطاق الخدمة المتفق عليه، وبالقدر الضروري لتحقيق الغرض. ولا يستخدمها لأي غرض مستقل خاص به.
وعلى العميل إصدار تعليماته بوضوح. وإذا تبين لمقدم الخدمة أن تعليمات العميل تخالف نظام حماية البيانات الشخصية أو أيًا من الأنظمة المعمول بها في المملكة، أشعر العميل بذلك كتابةً ودون تأخير قبل التنفيذ متى كان ذلك ممكنًا، وله الامتناع عن تنفيذ التعليمات المخالفة.
ويقر الطرفان بأن مقدم الخدمة، إذا خالف تعليمات العميل الصادرة إليه أو الاتفاق المبرم بشأن المعالجة، يُعد في حكم جهة التحكم بالنسبة إلى تلك المعالجة ويكون مسؤولًا عن مخالفة أحكام النظام، وذلك وفق ما تقرره اللائحة التنفيذية.
التزامات العميل بصفته جهة التحكم
يبقى العميل، بصفته جهة التحكم، مسؤولًا عن امتثاله لأحكام النظام فيما يخص البيانات التي يعهد بمعالجتها، ويلتزم على وجه الخصوص بما يلي:
- تحديد الغرض من المعالجة وأساسها النظامي، والتأكد من مشروعية جمع البيانات ومن حقه في إسناد معالجتها.
- الوفاء بمتطلبات إشعار أصحاب البيانات والحصول على موافقتهم متى كانت لازمة نظامًا.
- التأكد من دقة البيانات التي يزود بها مقدم الخدمة وملاءمتها للغرض، ومن اقتصارها على الحد الأدنى اللازم.
- إصدار تعليمات مشروعة وواضحة، وتحديث نطاق المعالجة عند تغيره.
- التحقق بصورة دورية من التزام مقدم الخدمة بأحكام النظام ولوائحه، وله تعيين طرف مستقل للمراجعة نيابة عنه وفق ما تقرره اللائحة.
ولا تُعد مسؤولية العميل عن هذه الالتزامات إعفاءً لمقدم الخدمة من التزاماته بصفته جهة معالجة، فكل طرف مسؤول عما يقع ضمن التزاماته.
السرية والوصول إلى البيانات
يقتصر الوصول إلى البيانات الشخصية محل المعالجة على من يحتاجها فعلًا لتنفيذ الغرض المتفق عليه وبالقدر اللازم لذلك. ويعمل مقدم الخدمة بصفة مستقلة، فإذا اقتضى التنفيذ إشراك متعاون أو مستشار أو مزود تقني ضروري، اقتصر ما يُتاح له على ما يلزم لدوره وأُلزِم بالسرية وبمتطلبات حماية لا تقل عن المبينة هنا. ويستمر الالتزام بالسرية بعد انتهاء المعالجة، وتُقرأ هذه الأحكام مع وثيقة السرية واتفاقية عدم الإفصاح، دون أن تكون تلك الوثيقة أو اتفاقية عدم الإفصاح بديلًا عن اتفاقية معالجة البيانات.
التدابير الأمنية
يتخذ مقدم الخدمة التدابير التقنية والتنظيمية المناسبة لطبيعة البيانات الشخصية محل المعالجة ولمخاطر المعالجة، بهدف حمايتها من الوصول أو الإفصاح أو التعديل أو الفقد أو الإتلاف أو الاستخدام غير المصرح به، ومن ذلك بحسب الحالة:
- التحكم في الوصول وإدارة الصلاحيات وقصرها على من يحتاجها للغرض.
- تقليل البيانات والاقتصار على الحد الأدنى اللازم للمعالجة.
- حماية البيانات أثناء النقل والتخزين بالوسائل المناسبة.
- سحب الصلاحيات وإنهاء الوصول عند انتهاء الحاجة إليه.
ولا يُدّعى في هذه الوثيقة الحصول على أي شهادة أو اعتماد أو مطابقة لمعيار أمني معين، ويُحدد في الاتفاق الخاص بالمشروع ما قد يلزم من تدابير إضافية بحسب حساسية البيانات. ولا يمكن ضمان الحماية المطلقة لأي نظام إلكتروني.
جهات المعالجة الفرعية
قد يتطلب تنفيذ الخدمة الاستعانة بمزود تقني يعالج بيانات شخصية نيابة عن مقدم الخدمة، فيكون جهة معالجة فرعية. وفي هذه الحالة يلتزم مقدم الخدمة، قبل التعاقد معه، بما تقرره اللائحة التنفيذية:
- اتخاذ الضمانات الكافية للتأكد من أن هذا التعاقد لن يؤثر في مستوى حماية البيانات الشخصية محل المعالجة.
- اختيار جهة توفر الضمانات اللازمة لتنفيذ أحكام النظام ولوائحه، وإلزامها بالتزامات حماية وسرية لا تقل عن المبينة هنا.
- الحصول على الموافقة المسبقة من العميل، بإشعاره قبل التعاقد وتمكينه من الاعتراض خلال المدة المتفق عليها بين الطرفين.
وتُحدد جهات المعالجة الفرعية المستخدمة في المشروع، وأي طرف آخر سيُفصح له عن البيانات، في الاتفاق الخاص بالمشروع أو في ملحق يُحدَّث عند التغيير، لا في هذه الصفحة، لأن الأدوات المستخدمة تختلف باختلاف المشروع. ويبقى مقدم الخدمة مسؤولًا تجاه العميل عن أعمال جهة المعالجة الفرعية في حدود ما أُسند إليها.
حقوق أصحاب البيانات
إذا تلقى مقدم الخدمة طلبًا من صاحب بيانات يتعلق ببيانات يعالجها نيابة عن العميل، فلا يستجيب له بصفته جهة تحكم مستقلة، بل يحيله إلى العميل دون تأخير غير مبرر، ويتصرف بشأنه وفق تعليمات العميل. ويقدم للعميل، ضمن نطاق الخدمة وبقدر معقول، المساعدة اللازمة لتمكينه من الوفاء بالتزاماته النظامية تجاه أصحاب البيانات، ومن ذلك بحسب الحالة تمكينه من الوصول إلى البيانات أو تزويده بنسخة منها أو تصحيحها أو إتمامها أو تحديثها أو إتلافها أو وقف معالجتها عند العدول عن الموافقة. وتبقى المدد النظامية للاستجابة لطلبات أصحاب البيانات التزامًا على العميل بصفته جهة التحكم، ويتعاون مقدم الخدمة بما يمكّنه من الوفاء بها في وقتها.
حوادث تسرب البيانات
إذا علم مقدم الخدمة بحادثة تسرب أو إتلاف أو وصول غير مصرح به تؤثر في البيانات الشخصية التي يعالجها نيابة عن العميل، التزم بما يلي:
- إشعار العميل دون تأخير غير مبرر، وفق أحكام النظام ولائحته التنفيذية والاتفاق المبرم.
- تزويد العميل بالمعلومات المتاحة بصورة معقولة عن الحادثة وطبيعتها والبيانات المتأثرة بها بقدر ما هو معلوم.
- اتخاذ الخطوات المعقولة للحد من أثر الحادثة ومنع تكرارها، والتعاون مع العميل في معالجتها.
ويبقى إشعار الجهة المختصة وإشعار أصحاب البيانات، متى تحققت شروطهما النظامية، التزامًا على العميل بصفته جهة التحكم. ولا يتولى مقدم الخدمة ذلك نيابة عنه إلا إذا نص النظام أو الاتفاق المبرم على خلافه.
المساعدة في الامتثال والمعلومات
يقدم مقدم الخدمة للعميل، بقدر معقول وضمن نطاق الخدمة، المساعدة اللازمة للوفاء بالتزاماته النظامية المتعلقة بالمعالجة المسندة إليه، ومن ذلك المعلومات اللازمة عن أنشطة المعالجة التي يجريها نيابة عنه لتضمينها في سجلات أنشطة معالجة البيانات الشخصية لدى العميل، والمساعدة في التعامل مع طلبات أصحاب البيانات والحوادث، والمشاركة في تقييمات المخاطر أو الأثر المتعلقة بالمعالجة عند انطباقها. ولا يُعد ذلك تحملًا من مقدم الخدمة لمسؤولية امتثال العميل بصفته جهة التحكم.
البيانات الحساسة
لا يُفترض أن تشمل المعالجة بيانات حساسة، ولا يُطلب من العميل تزويد مقدم الخدمة بها ما لم تكن لازمة للخدمة. وإذا تضمن المشروع بيانات حساسة، وجب تحديد ذلك صراحةً في الاتفاق الخاص قبل بدء المعالجة، مع مراعاة ما يفرضه النظام ولائحته من متطلبات إضافية بشأنها، وتقييد الوصول إليها والتدابير المتخذة لحمايتها بما يتناسب مع حساسيتها. وعلى العميل تجنب إدراج بيانات حساسة في الملفات أو التصديرات التي يشاركها ما لم تكن ضرورية للغرض.
نقل البيانات خارج المملكة
إذا استلزمت المعالجة نقل بيانات شخصية أو معالجتها خارج المملكة العربية السعودية، فيتم ذلك وفق أحكام نظام حماية البيانات الشخصية ولائحة نقل البيانات الشخصية إلى خارج المملكة والمتطلبات النظامية المنطبقة، وبالحد الأدنى من البيانات اللازم لتحقيق الغرض. ويُحدد في الاتفاق الخاص بالمشروع، قبل النقل، ما ينطبق منه: الجهة أو المزود، وموقع المعالجة متى أمكن تحديده، والغرض من النقل، والضمانات أو الآليات النظامية المعتمدة عليه، وما إذا كان مقدم الخدمة أو جهة معالجة فرعية يخضع لأنظمة في دول أخرى وأثر ذلك على التزامه بأحكام النظام. ولا تدّعي هذه الوثيقة اعتماد أي آلية نقل معينة، ولا وجود قرار كفاية أو بنود تعاقدية قياسية أو قواعد ملزمة مشتركة أو شهادة اعتماد، ما لم يُثبت ذلك في الاتفاق الخاص.
قيود استخدام بيانات العميل
لا يجوز لمقدم الخدمة استخدام البيانات الشخصية التي يعالجها نيابة عن العميل في أي مما يلي:
- أي غرض غير الغرض المتفق عليه في نطاق الخدمة.
- أغراض تسويقية مستقلة، أو التواصل مع أصحاب البيانات لمصلحته الخاصة.
- بيعها أو تأجيرها أو الإفصاح عنها لأي طرف خارج ما تجيزه هذه الوثيقة أو الاتفاق.
- بناء قوائم أو قواعد بيانات مستقلة، أو دمجها مع بيانات مشاريع أو عملاء آخرين.
- تدريب نماذج أو أنظمة أو تطوير منتجات خارج نطاق الخدمة، دون أساس نظامي واتفاق كتابي واضح.
ولا يمنع ذلك مقدم الخدمة من استخدام المعرفة المهنية العامة والخبرة المكتسبة أثناء العمل، أو من استخدام بيانات إحصائية مجمّعة لا تؤدي إلى معرفة صاحب البيانات أو العميل، بشرط ألا يتضمن ذلك أي بيانات شخصية أو معلومات سرية للعميل.
الأدوات الآلية والذكاء الاصطناعي
إذا تطلب المشروع استخدام أدوات ذكاء اصطناعي أو أنظمة آلية في معالجة بيانات شخصية نيابة عن العميل، وجب تحديد ذلك ضمن نطاق المشروع قبل الاستخدام، وتقييم المتطلبات النظامية ومزود التقنية وشروطه ومكان المعالجة، ومعاملة المزود بوصفه جهة معالجة فرعية متى انطبق ذلك. ولا تُدخل بيانات شخصية للعميل في أي أداة خارجية بما يتجاوز الغرض المتفق عليه أو متطلبات هذه الوثيقة. وستُنظَّم ضوابط استخدام أدوات الذكاء الاصطناعي وبيانات العملاء في وثيقة مستقلة عند اعتمادها.
الاحتفاظ والإعادة والإتلاف
يحتفظ مقدم الخدمة بالبيانات الشخصية محل المعالجة للمدة اللازمة لتحقيق الغرض المتفق عليه فقط. وعند انتهاء الخدمة أو انتهاء الحاجة إلى البيانات، يعيدها إلى العميل أو يتلفها بحسب تعليماته والاتفاق المبرم.
ويُستثنى من ذلك ما يلي، مع بقائه خاضعًا لالتزامات الحماية والسرية إلى حين إتلافه:
- ما يوجب أو يجيز نظام سارٍ الاحتفاظ به مدة محددة، فيُتلف بعد انتهاء تلك المدة أو انتهاء الغرض، أيهما أطول.
- ما يتصل اتصالًا وثيقًا بقضية منظورة أمام جهة قضائية ويكون الاحتفاظ به مطلوبًا لذلك.
- ما يبقى في النسخ الاحتياطية أو السجلات التقنية التي لا يمكن عزله منها فورًا، فيُتلف وفق الدورة المعتادة لتلك النسخ.
ولا يحتفظ مقدم الخدمة بنسخ من بيانات العميل بعد انتهاء الحاجة إليها إلا في الحالات المذكورة أعلاه، ويؤكد الإعادة أو الإتلاف كتابةً عند طلب العميل.
التحقق من الالتزام
يزود مقدم الخدمة العميل، عند طلبه المعقول، بالمعلومات اللازمة لإثبات التزامه بهذه الشروط وبأحكام النظام فيما يخص المعالجة المسندة إليه، ويتعاون مع مراجعة يجريها العميل أو طرف مستقل يعينه للتحقق من ذلك. وتكون المراجعة بإشعار مسبق معقول وفي أوقات عمل مناسبة وبما لا يعطل تقديم الخدمة، ولا تمتد إلى الوصول غير المحدد إلى الأنظمة أو البنية التقنية، ولا إلى أي معلومات أو بيانات تخص عملاء آخرين أو تخل بالتزامات سرية تجاههم. وتُحدد تفاصيل المراجعة وتكرارها وتكاليفها في الاتفاق الخاص بالمشروع.
انتهاء الاتفاق وأثره
عند انتهاء اتفاقية المعالجة أو عقد الخدمة الأساسي لأي سبب، تتوقف المعالجة إلا بالقدر اللازم لإغلاق المشروع أو للوفاء بالتزام نظامي. وتُعاد البيانات أو تُتلف وفق البند الخاص بالاحتفاظ والإعادة والإتلاف، وتُلغى صلاحيات الوصول الممنوحة لكل طرف عند انتهاء الحاجة إليها. وتستمر بعد الانتهاء الالتزامات التي تقتضي طبيعتها الاستمرار، ومنها السرية، وقيود استخدام البيانات، والتعاون في الحوادث المتعلقة بمعالجة سابقة، وما تفرضه الأنظمة من التزامات.
أولوية الاتفاقات والعلاقة بالوثائق الأخرى
ترتب المرجعية في مسائل معالجة البيانات نيابة عن العميل على النحو التالي:
- اتفاقية معالجة البيانات الموقعة مع العميل أو الملحق الخاص بالمعالجة.
- وثيقة نطاق العمل أو العقد الخاص بالخدمة، فيما يتعلق بنطاق المشروع وتفاصيله.
- الشروط والأحكام العامة للخدمات، ووثيقة السرية واتفاقية عدم الإفصاح فيما تنظمه من التزامات سرية.
- هذا الإطار، فيما لم يرد بشأنه نص خاص.
أما معالجة مقدم الخدمة للبيانات التي يجمعها لحسابه بصفته جهة تحكم مستقلة، فتنظمها سياسة الخصوصية وحماية البيانات الشخصية. وعند التعارض، يحكم الاتفاق الأكثر تخصصًا للمشروع المسألة في نطاقه، ما لم يخالف حكمًا نظاميًا إلزاميًا فيسري الحكم النظامي.
هل يحتاج مشروعك إلى اتفاقية معالجة بيانات؟
إذا كان المشروع يتضمن معالجة بيانات شخصية نيابة عن منشأتك، كبيانات عملائك أو مستخدمي موقعك أو موظفيك، يمكنك طلب اتفاقية معالجة بيانات مستقلة قبل بدء المعالجة، تُحدد فيها تفاصيل المعالجة وفئات البيانات وجهات المعالجة الفرعية والضمانات المطلوبة.
لطلب اتفاقية معالجة بيانات، تواصل معنا عبر صفحة التواصل أو راسلنا على privacy@alatawilabs.com مع وصف موجز لطبيعة المشروع وفئات البيانات المتوقعة، دون إرسال أي بيانات شخصية فعلية أو معلومات سرية في هذه المرحلة.
النظام الحاكم وتحديث الوثيقة
يخضع هذا الإطار وأي اتفاقية معالجة بيانات تُبرم بموجبه للأنظمة السارية في المملكة العربية السعودية، ولا سيما نظام حماية البيانات الشخصية ولوائحه، ويُفسَّر وفقها. ويُسعى إلى تسوية أي نزاع وديًا أولًا، ثم يُرفع إلى الجهة القضائية المختصة في المملكة وفق الأنظمة المنظمة للاختصاص، دون إخلال بحق صاحب البيانات في التقدم بشكوى إلى الجهة المختصة.
وقد نحدّث هذا الإطار عند تغير خدماتنا أو الأنظمة المطبقة، ويظهر تاريخ آخر تحديث في أعلاه. ولا تسري التحديثات بأثر رجعي على اتفاقية معالجة قائمة، فتبقى محكومة بأحكامها ما لم يتفق الطرفان كتابةً على تعديلها، وما لم يفرض حكم نظامي جديد خلاف ذلك.