الانتقال إلى المحتوى
nullbot → العودة إلى الموقع
◍العربية
Français English Español Português (Brasil) Português (Portugal) 简体中文 繁體中文 日本語 한국어 Deutsch Nederlands العربية

هذه الترجمة مقدَّمة للاطلاع فقط. النسخة الفرنسية من هذه الوثيقة هي وحدها الملزمة قانونًا.

معلومات قانونية

اتفاقية معالجة البيانات (DPA)

آخر تحديث: 29 يونيو 2026 · الإصدار 3.0

الإشعار القانونيالخصوصيةملفات تعريف الارتباطCGUCGVDPA

أُبرم هذا الاتفاق المتعلق بمعالجة البيانات ذات الطابع الشخصي (المشار إليه فيما يلي بـ« الاتفاق » أو « DPA ») تطبيقًا للمادة 28 من اللائحة (الاتحاد الأوروبي) 2016/679 الصادرة عن البرلمان الأوروبي والمجلس بتاريخ 27 أبريل 2016 المتعلقة بحماية الأشخاص الطبيعيين فيما يخص معالجة البيانات ذات الطابع الشخصي وحرية تداول هذه البيانات (المشار إليها فيما يلي بـ« RGPD »).

بين الموقعين أدناه:

من جهة، العميل، وهو شخص طبيعي أو اعتباري اشترك في خدمة nullbot، ويتصرف بصفته المسؤول عن المعالجة بمفهوم المادة 4، الفقرة 7، من اللائحة العامة لحماية البيانات (RGPD) (يُشار إليه فيما يلي بـ«المسؤول» أو «العميل»)؛

ومن جهة أخرى، شركة MARA LABS، وهي شركة مساهمة مبسطة برأس مال قدره 100 يورو، يقع مقرها الاجتماعي في 41 rue Jacquemars Giélée, 59800 Lille, France، مسجلة في السجل التجاري والشركات لمنطقة ليل متروبول (Lille Métropole) تحت رقم SIREN 104 321 104 (RCS Lille Métropole 104 321 104)، ناشرة خدمة nullbot، وتعمل بصفتها معالِجًا للبيانات بالمفهوم المقصود في المادة 4، الفقرة 8، من اللائحة العامة لحماية البيانات (RGPD) (يُشار إليها فيما يلي بـ«المعالِج» أو «MARA LABS»)؛

يُشار إلى المسؤول عن المعالجة والمعالج الفرعي فيما يلي، منفردَين بـ«الطرف»، ومجتمعين بـ«الأطراف».

عُرض مسبقًا ما يلي. في إطار تنفيذ عقد الخدمات المبرم بين الطرفين، يضع المعالج تحت تصرف العميل البرنامج المقدَّم بنمط SaaS والمسمّى «nullbot»، والذي ينسّق عمل وكلاء ذكاء اصطناعي ينفّذون إجراءات فعلية لحساب العميل. وبمناسبة استخدام الخدمة، يقدّم العميل إلى الوكلاء محتوى العميل الذي قد يتضمن بيانات ذات طابع شخصي، والذي يعالجه المعالج لحساب العميل وبناءً على تعليماته. ويهدف هذا الاتفاق إلى تأطير الشروط التي بموجبها ينفّذ المعالج عمليات المعالجة هذه، وفقًا لمتطلبات المادة 28 من RGPD.

تُعدّ هذه الاتفاقية جزءًا لا يتجزأ من العقد الذي يربط الطرفين، وترتبط بـالشروط العامة للبيع والشروط العامة للاستخدام وسياسة الخصوصية، التي تكمّلها فيما يتعلق بحماية البيانات ذات الطابع الشخصي.

جهة الاتصال المعنية بحماية البيانات. يمكن توجيه أي طلب أو إشعار أو مراسلة تتعلق بهذه الاتفاقية إلى معالج البيانات عن طريق البريد إلى المقر الاجتماعي: MARA LABS، 41 rue Jacquemars Giélée، 59800 Lille، France. سيتم تفعيل عنوان بريد إلكتروني مخصص للتواصل فور فتح النطاق، وسيُنشر هنا.

الفهرس

  1. 1. الغرض والإطار والترابط التعاقدي
  2. 2. التعريفات
  3. 3. صفة الأطراف وأدوارها
  4. 4. وصف المعالجة ونطاقها
  5. 5. التعليمات الموثّقة الصادرة عن المسؤول عن المعالجة
  6. 6. سرية الأشخاص المخوَّلين بالمعالجة
  7. 7. التدابير الأمنية (المادة 32)
  8. 8. اللجوء إلى معالجين لاحقين
  9. 9. المساعدة في ممارسة حقوق الأشخاص المعنيين
  10. 10. المساعدة في مجال الأمن، والانتهاكات، وتقييم الأثر المتعلق بحماية البيانات، والتشاور المسبق
  11. 11. الإخطار بخروقات البيانات الشخصية
  12. 12. عمليات النقل خارج الاتحاد الأوروبي
  13. 13. عمليات التدقيق والتفتيش
  14. 14. مصير البيانات عند انتهاء المعالجة
  15. 15. المسؤولية والضمان وتوزيعها بين الأطراف
  16. 16. مدة الاتفاقية وإنهاؤها
  17. 17. أحكام متنوعة
  18. 18. الملحق 1 — وصف المعالجة
  19. 19. الملحق 2 — التدابير التقنية والتنظيمية الأمنية
  20. 20. الملحق 3 — قائمة الجهات المعالجة من الباطن اللاحقة المعتمدة

1. الموضوع، والإطار، والترابط التعاقدي

موضوع الاتفاق. يهدف هذا الاتفاق إلى تحديد الشروط التي يلتزم بموجبها المعالج الفرعي بالقيام، لحساب المسؤول عن المعالجة، بعمليات معالجة البيانات ذات الطابع الشخصي الموصوفة في الملحق 1، في إطار توفير خدمة nullbot. ويحدد هذا الاتفاق الالتزامات والحقوق الخاصة بكل من الطرفين فيما يتعلق بالمادة 28 من RGPD، وبشكل أعم، الأحكام المعمول بها في مجال حماية البيانات ذات الطابع الشخصي.

الإطار القانوني. يندرج هذا الاتفاق ضمن إطار اللائحة العامة لحماية البيانات RGPD، ولا سيما موادها 28 (المعالجة الفرعية)، و32 (أمان المعالجة)، و33 و34 (انتهاكات البيانات)، و35 (تحليل الأثر)، و36 (التشاور المسبق)، و44 وما يليها (نقل البيانات إلى دول ثالثة)، وكذلك القانون رقم 78-17 الصادر في 6 يناير 1978 المعدَّل المتعلق بالمعلوماتية والملفات والحريات.

الترابط التعاقدي وتراتبية الوثائق. يشكل هذا الاتفاق ملحقًا لعقد الخدمات المبرم بين الطرفين وجزءًا لا يتجزأ منه. وهو يسمو على أي بند مخالف في الوثائق التعاقدية الأخرى فيما يتعلق حصرًا بمعالجة البيانات ذات الطابع الشخصي. وفي حال وجود تعارض بين هذا الاتفاق والشروط العامة للبيع أو الشروط العامة للاستخدام أو سياسة الخصوصية، تسود أحكام هذا الاتفاق فيما يخص حصرًا المسائل المتعلقة بحماية البيانات ذات الطابع الشخصي.

القبول. يترتب على الاشتراك في الخدمة واستخدامها قبول العميل الكامل والتام لهذه الاتفاقية بصفته المسؤول عن المعالجة.

2. التعريفات

للمصطلحات التالية، عند استخدامها بحرف كبير في هذا الاتفاق، المعنى التالي. تُفهم مفاهيم «البيانات ذات الطابع الشخصي» و«المعالجة» و«المسؤول عن المعالجة» و«المعالج الفرعي» و«الشخص المعني» و«خرق البيانات ذات الطابع الشخصي» بالمعنى المقصود في المادة 4 من RGPD.

  • «الخدمة» تعني برنامج nullbot المقدَّم بنمط SaaS من قِبل الجهة المعالجة من الباطن، بما في ذلك وكلاء الذكاء الاصطناعي التابعون له، وواجهاته، ووظائفه، ومكوناته المرتبطة به.
  • «الوكيل» يقصد به أي وكيل ذكاء اصطناعي يُشغَّل ضمن الخدمة لتنفيذ المهام والإجراءات لحساب العميل، وفقًا للإعدادات والتعليمات التي يحددها هذا الأخير.
  • « محتوى العميل » يقصد به جميع البيانات والملفات والتعليمات والطلبات والمستندات والمعلومات، بما في ذلك البيانات ذات الطابع الشخصي، التي يقدّمها العميل إلى الوكلاء أو يدرجها في الخدمة.
  • «البيانات ذات الطابع الشخصي» تعني أي معلومة تتعلق بشخص طبيعي محدد الهوية أو قابل لتحديد هويته، تتم معالجتها من قبل المعالِج لحساب المسؤول عن المعالجة في إطار هذه الاتفاقية.
  • «المعالجة» تعني أي عملية أو مجموعة عمليات تُجرى على البيانات ذات الطابع الشخصي، مثل الجمع، التسجيل، التنظيم، الهيكلة، الحفظ، التكييف، التعديل، الاستخراج، الاطلاع، الاستخدام، الإفصاح، المطابقة، التقييد، المحو أو الإتلاف.
  • يقصد بـ«المسؤول» أو «المسؤول عن المعالجة» العميل الذي يحدد أغراض المعالجة ووسائلها.
  • «المعالج» يقصد به شركة MARA LABS، التي تعالج البيانات ذات الطابع الشخصي نيابةً عن المسؤول عن المعالجة.
  • «المعالج الفرعي اللاحق» يقصد به أي طرف ثالث يلجأ إليه المعالج لتنفيذ أنشطة معالجة محددة، كليًا أو جزئيًا، لحساب المسؤول عن المعالجة.
  • « الشخص المعني » يُقصد به الشخص الطبيعي المحدد الهوية أو القابل للتحديد الذي تتعلق به البيانات الشخصية موضوع المعالجة.
  • « خرق البيانات ذات الطابع الشخصي » أو « الخرق » يعني خرقًا أمنيًا يؤدي، بشكل عرضي أو غير مشروع، إلى تدمير البيانات الشخصية المرسلة أو المخزّنة أو المعالجة بطريقة أخرى، أو فقدانها أو تغييرها، أو الإفصاح غير المصرح به عنها، أو الوصول غير المصرح به إلى تلك البيانات.
  • «CCT» يقصد بها البنود التعاقدية النموذجية (Clauses Contractuelles Types) التي اعتمدتها المفوضية الأوروبية بموجب قرارها التنفيذي (UE) 2021/914 الصادر في 4 يونيو 2021، والتي تؤطر عمليات نقل البيانات ذات الطابع الشخصي إلى دول ثالثة.
  • «RGPD» يشير إلى اللائحة (الاتحاد الأوروبي) 2016/679 الصادرة بتاريخ 27 أبريل 2016.

3. صفة الأطراف وأدوارهم

صفة العميل. يعمل العميل بصفته المسؤول عن المعالجة بالمفهوم المنصوص عليه في المادة 4، البند 7، من RGPD. وهو وحده من يحدد أغراض ووسائل عمليات المعالجة المنفذة بمناسبة استخدام الخدمة. ويقع على عاتقه، بهذه الصفة، التأكد من مشروعية عمليات المعالجة التي يعهد بها إلى المعالج، ولا سيما التوفر على أساس قانوني مناسب بالمفهوم المنصوص عليه في المادة 6 من RGPD، وعند الاقتضاء، على الضمانات المنصوص عليها في المادة 9، فضلاً عن استيفاء التزاماته المتعلقة بإعلام الأشخاص المعنيين.

صفة المعالج. تعمل MARA LABS بصفتها معالج بيانات بمفهوم المادة 4، الفقرة 8، من اللائحة العامة لحماية البيانات (RGPD). يعالج المعالج البيانات ذات الطابع الشخصي حصريًا لحساب المتحكم وبناءً على تعليماته الموثقة، وفقًا لهذه الاتفاقية.

ضمانات المعالِج. يقرّ المعالِج بأنه يقدّم ضمانات كافية فيما يتعلق بتنفيذ التدابير التقنية والتنظيمية الملائمة بحيث تستجيب المعالجة لمتطلبات RGPD وتضمن حماية حقوق الأشخاص المعنيين، وفقًا للمادة 28، الفقرة 1، من RGPD.

مسؤوليات العميل الخاصة. يظل العميل وحده مسؤولاً عن:

  • عن مشروعية ونزاهة وشفافية عمليات المعالجة التي ينفذها عبر الخدمة؛
  • عن دقة محتوى العميل المقدَّم إلى الوكلاء وجودته وملاءمته؛
  • احترام التزاماته بالإعلام، وعند الاقتضاء، الحصول على موافقة الأشخاص المعنيين؛
  • تحديد مدة الاحتفاظ المناسبة بالبيانات وتقليص البيانات المُقدَّمة إلى الخدمة إلى الحد الأدنى؛
  • عن إعداد الوكلاء والإشراف عليهم، وكذلك عن الإجراءات التي ينفذونها لحسابه.

4. وصف المعالجة ونطاقها

النطاق. يُصرَّح للمعالج الفرعي بمعالجة البيانات الشخصية اللازمة لتقديم الخدمة، لحساب المسؤول عن المعالجة، في حدود وفق الشروط الموضحة في الملحق 1 بهذه الاتفاقية، الذي يحدد طبيعة المعالجة والغرض منها ومدتها ونوع البيانات الشخصية المعنية وفئات الأشخاص المعنيين، وفقًا للمادة 28، الفقرة 3، من RGPD.

تحديد النطاق من قِبل المسؤول عن المعالجة. ينتج النطاق الدقيق للمعالجة عن التهيئات والإعدادات والاستخدامات التي يعتمدها العميل داخل الخدمة، وكذلك عن محتوى العميل الذي يقدّمه إلى الوكلاء. ويقرّ المسؤول عن المعالجة بأنه يقع على عاتقه تحديد هذا النطاق وضبطه، لأن المعالج لا يملك التحكم في محتوى البيانات التي يختار العميل تقديمها.

التطور. يجوز استكمال أو تحديث الملحق 1 لمراعاة تطور الخدمة أو استخدامات العميل، على ألا يوسّع هذا التحديث نطاق المعالجة إلى ما يتجاوز ما هو ضروري لتقديم الخدمة المتفق عليها بين الطرفين.

5. التعليمات الموثقة الصادرة عن المسؤول عن المعالجة

المعالجة بناءً على تعليمات موثقة. طبقًا للمادة 28، الفقرة 3، البند (أ)، من RGPD، لا يعالج المعالج البيانات ذات الطابع الشخصي إلا بناءً على تعليمات موثقة من المسؤول، بما في ذلك ما يتعلق بعمليات نقل البيانات ذات الطابع الشخصي إلى بلد ثالث أو إلى منظمة دولية، ما لم يكن ملزَمًا بذلك بموجب قانون الاتحاد أو قانون الدولة العضو الخاضع له. وفي هذه الحالة، يُعلم المعالج المسؤول بهذا الالتزام القانوني قبل المعالجة، ما لم يمنع القانون المعني هذا الإعلام لأسباب مهمة تتعلق بالمصلحة العامة.

شكل التعليمات. تُعد تعليمات موثقة صادرة عن المسؤول عن المعالجة: هذا الاتفاق وملاحقه، وعقد الخدمات، والإعدادات التي يجريها العميل داخل الخدمة، ومحتوى العميل المقدَّم إلى الوكلاء، وكذلك أي تعليمات إضافية موثقة كتابياً (بما في ذلك عبر البريد الإلكتروني أو من خلال واجهة الخدمة) وموجهة إلى معالج البيانات.

التعليمات غير المشروعة بوضوح. يُخطر المعالج المسؤولَ فوراً إذا رأى أن تعليمة ما تشكل انتهاكاً للائحة العامة لحماية البيانات (RGPD) أو لأحكام أخرى من قانون الاتحاد الأوروبي أو قانون الدول الأعضاء المتعلقة بحماية البيانات. وفي هذه الحالة، يحق للمعالج تعليق تنفيذ التعليمة المعنية إلى حين تأكيدها أو تعديلها من قبل المسؤول.

عدم الاستخدام لأغراض خاصة. يمتنع معالج البيانات عن معالجة البيانات ذات الطابع الشخصي لأي غرض غير ذلك اللازم لتنفيذ هذه الاتفاقية وتقديم الخدمة، ولا سيما استغلالها لحسابه الخاص أو لحساب الغير.

6. سرية الأشخاص المخوّلين بالمعالجة

التزام السرية. وفقاً للمادة 28، الفقرة 3، البند (ب) من اللائحة العامة لحماية البيانات (RGPD)، يحرص المعالج الفرعي (Sous-traitant) على أن يلتزم الأشخاص المخوَّلون بمعالجة البيانات الشخصية باحترام السرية أو أن يخضعوا لالتزام قانوني ملائم بالسرية.

التخويل وتقييد الوصول. يحرص المعالج على أن يكون الوصول إلى البيانات الشخصية مقتصراً بشكل صارم على أعضاء طاقمه والأشخاص المخوّلين الذين يحتاجون إلى الوصول إليها لأداء مهامهم، وفقاً لمبدأ الحاجة إلى المعرفة ومبدأ الحد الأدنى من الامتيازات.

التوعية والتدريب. يحرص معالج البيانات على أن يتلقى الأشخاص المخوَّلون بمعالجة البيانات ذات الطابع الشخصي التدريب والتوعية اللازمين في مجال حماية البيانات ذات الطابع الشخصي وأمن المعلومات.

استمرارية الالتزام. يظل التزام السرية قائمًا بعد انتهاء مهام الأشخاص المعنيين وبعد انتهاء مدة هذا الاتفاق.

7. تدابير الأمان (المادة 32)

الالتزام بالأمان. وفقًا للمادة 28، الفقرة 3، البند ج)، والمادة 32 من RGPD، تنفذ الجهة المعالجة من الباطن التدابير التقنية والتنظيمية المناسبة لضمان مستوى أمان يتلاءم مع المخاطر، مع مراعاة حالة المعرفة التقنية، وتكاليف التنفيذ، وطبيعة المعالجة ونطاقها وسياقها وأغراضها، وكذلك المخاطر على حقوق وحريات الأشخاص الطبيعيين.

معايير التقييم. تراعي التدابير المطبَّقة، عند الاقتضاء، ما يلي:

  • من خلال إخفاء الهوية الجزئي وتشفير البيانات ذات الطابع الشخصي؛
  • وسائل تكفل السرية والسلامة والتوافر والمرونة الدائمة لأنظمة وخدمات المعالجة؛
  • وسائل تتيح استعادة توفر البيانات ذات الطابع الشخصي والوصول إليها في آجال مناسبة في حال وقوع حادث مادي أو تقني؛
  • إجراء يهدف إلى اختبار وتحليل وتقييم فعالية التدابير التقنية والتنظيمية بانتظام لضمان أمن المعالجة.

تفاصيل التدابير. التدابير التقنية والتنظيمية التي يطبقها المعالِج موصوفة في الملحق 2 من هذا الاتفاق. ويجوز أن تتطور هذه التدابير بمرور الوقت، شريطة ألا ينخفض مستوى الأمان.

تقاسم المسؤوليات. يبقى المسؤول عن المعالجة مسؤولًا عن تنفيذ تدابير الأمان التي تندرج ضمن نطاق سيطرته الخاص، ولا سيما إدارة بيانات اعتماد مستخدميه وصلاحياتهم، وأمان أنظمة المعلومات الخاصة به، وتقليص البيانات المُرسَلة إلى الخدمة إلى الحد الأدنى.

8. اللجوء إلى معالجين فرعيين لاحقين

التفويض العام. طبقًا للمادة 28، الفقرتين 2 و4، من RGPD، يفوّض المسؤول بشكل عام المعالج باللجوء إلى معالجين لاحقين لتنفيذ أنشطة معالجة محددة ضرورية لتقديم الخدمة. وترد قائمة المعالجين اللاحقين المصرَّح لهم بتاريخ هذا الاتفاق في الملحق 3.

الإعلام المسبق وحق الاعتراض. يُعلم المعالج المسؤول بأي تغيير مزمع يتعلق بإضافة أو استبدال معالج فرعي لاحق، بأي وسيلة مناسبة (لا سيما عن طريق نشر تحديث للملحق 3 والإعلام عبر الموقع أو داخل الخدمة)، بما يتيح للمسؤول إمكانية إبداء اعتراضات على هذه التغييرات في غضون مهلة معقولة. وفي حال إبداء المسؤول اعتراضًا مشروعًا ومسببًا، يسعى الطرفان إلى إيجاد حل. وفي حال تعذر التوصل إلى حل، يجوز للمسؤول إنهاء جزء الخدمة المعني باللجوء إلى المعالج الفرعي اللاحق محل النزاع، وفقًا للشروط المنصوص عليها في العقد.

الالتزامات المفروضة على المعالجين الفرعيين اللاحقين. عملاً بالمادة 28، الفقرة 4، من RGPD، عندما يلجأ المعالج إلى معالج فرعي لاحق، يفرض عليه، بموجب عقد أو أي وثيقة قانونية أخرى، الالتزامات ذاتها المتعلقة بحماية البيانات المنصوص عليها في هذا الاتفاق، ولا سيما الالتزام بتقديم ضمانات كافية بشأن تنفيذ تدابير تقنية وتنظيمية ملائمة.

المسؤولية. يظل المعالج مسؤولاً بالكامل تجاه المسؤول عن المعالجة عن وفاء المعالج الفرعي اللاحق بالتزاماته في مجال حماية البيانات. وعندما لا يفي المعالج الفرعي اللاحق بالتزاماته، يظل المعالج مسؤولاً بالكامل أمام المسؤول عن المعالجة عن وفاء المعالج الفرعي اللاحق بالتزاماته.

9. المساعدة في ممارسة حقوق الأشخاص المعنيين

التزام المساعدة. عملاً بالمادة 28، الفقرة 3، البند (هـ)، من RGPD، يساعد المعالج المسؤول عن المعالجة، من خلال تدابير تقنية وتنظيمية مناسبة، وبقدر الإمكان، على الوفاء بالتزامه بالاستجابة للطلبات التي يتقدم بها الأشخاص المعنيون لممارسة حقوقهم.

الحقوق المعنية. تشمل المساعدة جميع الحقوق المنصوص عليها في الفصل الثالث من اللائحة العامة لحماية البيانات (RGPD)، ولا سيما الحق في الوصول إلى البيانات، وتصحيحها، ومحوها، وتقييد معالجتها، ونقلها، فضلاً عن الحق في الاعتراض.

إحالة الطلبات. إذا وجّه شخص معني طلبًا مباشرًا إلى المعالج الفرعي لممارسة حقوقه المتعلقة بمعالجة تتم لحساب المسؤول عن المعالجة، يقوم المعالج الفرعي بإحالة هذا الطلب دون تأخير إلى المسؤول عن المعالجة ويمتنع عن الرد عليه بنفسه، ما لم تصدر تعليمات مخالفة من المسؤول عن المعالجة.

الوسائل المتاحة. في حدود ما تسمح به الخدمة، تضع الجهة المعالجة تحت تصرف المسؤول عن المعالجة الوظائف والأدوات التي تمكّنه من الاستجابة لطلبات الأشخاص المعنيين.

10. المساعدة في مجال الأمن والخروقات وتحليل الأثر المتعلق بحماية البيانات (AIPD) والتشاور المسبق

الالتزام العام بالمساعدة. وفقًا للمادة 28، الفقرة 3، البند (و)، من اللائحة العامة لحماية البيانات (RGPD)، يساعد المعالِج المسؤول عن المعالجة على ضمان الامتثال للالتزامات المنصوص عليها في المواد من 32 إلى 36 من اللائحة العامة لحماية البيانات، مع مراعاة طبيعة المعالجة والمعلومات المتاحة للمعالِج.

أمن المعالجة (المادة 32). يساعد المعالِج المسؤول عن المعالجة على الامتثال لمتطلبات الأمان المنصوص عليها في المادة 32 من اللائحة العامة لحماية البيانات، لا سيما من خلال تزويده بالمعلومات المتعلقة بالتدابير التقنية والتنظيمية المطبَّقة.

الإخطار بالانتهاكات (المادتان 33 و34). يساعد المعالِج المسؤول عن المعالجة في الوفاء بالتزاماته المتعلقة بإخطار السلطة الرقابية بانتهاك البيانات ذات الطابع الشخصي، وعند الاقتضاء، بإبلاغ الأشخاص المعنيين بهذا الانتهاك، وفق الشروط المنصوص عليها في القسم «الإخطار بانتهاكات البيانات ذات الطابع الشخصي» من هذا الاتفاق.

تحليل الأثر (المادة 35). يساعد المعالج المسؤولَ عن المعالجة، عند الاقتضاء وفي حدود المعلومات المتاحة لديه، في إجراء تحليل للأثر المتعلق بحماية البيانات بشأن عمليات المعالجة المنفَّذة عبر الخدمة.

التشاور المسبق (المادة 36). يساعد المعالِج المسؤول عن المعالجة، عند الاقتضاء، في إطار التشاور المسبق مع السلطة الرقابية المنصوص عليه في المادة 36 من RGPD.

تكلفة المساعدة. تُقدَّم المساعدة المنصوص عليها في هذا البند مع مراعاة طبيعة المعالجة والمعلومات المتاحة لدى معالج البيانات. وعندما تتجاوز طلبات المساعدة ما هو مدرج بشكل معقول ضمن الخدمة، يجوز لمعالج البيانات أن يحمّل المسؤول عن المعالجة التكاليف المعقولة المترتبة على ذلك، بعد إخطاره مسبقًا.

11. الإخطار بانتهاكات البيانات ذات الطابع الشخصي

إبلاغ المسؤول عن المعالجة. يُخطر معالج البيانات المسؤولَ عن المعالجة بأي خرق للبيانات الشخصية في أقرب وقت ممكن بعد علمه به، لتمكين المسؤول عن المعالجة من الوفاء، عند الاقتضاء، بالتزامه بإخطار السلطة الرقابية خلال مهلة اثنتين وسبعين (72) ساعة المنصوص عليها في المادة 33 من RGPD.

محتوى الإشعار. في حدود المعلومات المتاحة لديه، يُبلّغ المعالِج الفرعي المسؤولَ، عند الاقتضاء بشكل تدريجي، بما يلي:

  • وصف طبيعة الانتهاك، بما في ذلك، إن أمكن، فئات الأشخاص المعنيين والسجلات المعنية وعددهم التقريبي؛
  • العواقب المحتملة للانتهاك؛
  • التدابير المتخذة أو المقترحة لمعالجة الانتهاك، وعند الاقتضاء، للتخفيف من آثاره السلبية؛
  • بيانات التواصل الخاصة بجهة اتصال يمكن من خلالها الحصول على معلومات إضافية.

التعاون. يتعاون معالج البيانات مع المسؤول عن المعالجة ويتخذ التدابير المعقولة للمساعدة في التحقيق في الخرق والحد منه ومعالجته. وباستثناء ما يفرضه القانون خلاف ذلك، لا يقوم معالج البيانات بأي إخطار للسلطة الرقابية أو للأشخاص المعنيين نيابةً عن المسؤول عن المعالجة، إلا بناءً على تعليمات صريحة منه.

12. عمليات النقل خارج الاتحاد الأوروبي

المبدأ. لا يقوم المعالج بأي نقل للبيانات ذات الطابع الشخصي إلى دولة ثالثة خارج الاتحاد الأوروبي أو إلى منظمة دولية دون إبلاغ المسؤول عن المعالجة ودون وضع الضمانات المناسبة المنصوص عليها في الفصل الخامس من اللائحة العامة لحماية البيانات RGPD.

ضمانات ملائمة. بعض المعالجين الفرعيين اللاحقين الذين يستعين بهم المعالج الفرعي مقيمون خارج المنطقة الاقتصادية الأوروبية، ولا سيما في الولايات المتحدة الأمريكية. وتخضع عمليات النقل إلى هؤلاء المعالجين الفرعيين اللاحقين لـالبنود التعاقدية النموذجية (CCT) التي اعتمدتها المفوضية الأوروبية بموجب قرارها التنفيذي (UE) 2021/914 الصادر في 4 يونيو 2021، وعند الاقتضاء، لأي آلية نقل أخرى معترف بصحتها (لا سيما قرار الملاءمة أو الشهادة بموجب إطار معترف به لحماية البيانات).

تدابير إضافية. عند الاقتضاء، يتخذ المعالج، أو يحرص على أن يتخذ المعالجون الفرعيون اللاحقون المعنيون، تدابير إضافية مناسبة (تقنية وتنظيمية وتعاقدية) لضمان مستوى حماية للبيانات ذات الطابع الشخصي يعادل جوهريًا المستوى المضمون داخل الاتحاد الأوروبي.

إبلاغ المسؤول عن المعالجة. بناءً على الطلب، يقوم معالج البيانات بإطلاع المسؤول عن المعالجة على المعلومات المتعلقة بالضمانات المعتمدة لتأطير عمليات النقل. وترد قائمة معالجي البيانات الفرعيين اللاحقين ومواقعهم في الملحق 3.

13. عمليات التدقيق والتفتيش

إتاحة المعلومات. عملاً بالمادة 28، الفقرة 3، البند (ح)، من RGPD، يتيح المعالج للمسؤول عن المعالجة جميع المعلومات اللازمة لإثبات الامتثال للالتزامات المنصوص عليها في المادة 28 من RGPD، وللسماح بإجراء عمليات تدقيق، بما في ذلك عمليات التفتيش، من قبل المسؤول عن المعالجة أو أي مدقق آخر يفوضه لهذا الغرض، ويساهم في هذه العمليات.

طرائق التدقيق. يجوز للمسؤول عن المعالجة أن يُجري، على نفقته الخاصة، تدقيقاً للتحقق من امتثال الجهة المعالجة من الباطن لالتزاماتها بموجب هذه الاتفاقية، وفق الشروط التالية:

  • يُجرى التدقيق بناءً على إشعار كتابي معقول مسبق، لا يجوز أن تقل مدته عن ثلاثين (30) يومًا تقويميًا، إلا في حالة ثبوت انتهاك للبيانات أو طلب من سلطة رقابية؛
  • يُجرى التدقيق خلال ساعات وأيام العمل وبطريقة لا تعطل نشاط المعالج الفرعي بشكل غير متناسب؛
  • تقتصر عملية التدقيق على مرة (1) واحدة كل فترة اثني عشر (12) شهرًا، باستثناء الظروف الاستثنائية (انتهاك مؤكد، طلب من سلطة رقابية)؛
  • يجب ألا يكون المدقق الذي يكلّفه المسؤول عن المعالجة منافسًا للمعالج الفرعي، ويجب أن يخضع لالتزام بالسرية؛
  • تكون الملاحظات والمعلومات التي يتم الحصول عليها بمناسبة التدقيق سرية للغاية.

الوثائق والشهادات. يجوز لمعالج البيانات الوفاء بالتزامه بإثبات الامتثال من خلال إتاحة الوثائق ذات الصلة وتقارير التدقيق والإفادات أو الشهادات التي يمتلكها للمتحكم في البيانات، متى كانت هذه العناصر تسمح بتبرير معقول للوفاء بالتزاماته.

التكاليف. تقع التكاليف المرتبطة بإجراء التدقيق على عاتق المسؤول عن المعالجة. ويجوز أن يُفوتَر للمسؤول عن المعالجة، بعد إعلامه مسبقًا، الوقتُ المعقول الذي يخصصه المعالِج للمساعدة والمواكبة في التدقيق، عندما يتجاوز ما هو مشمول بشكل معقول ضمن الخدمة.

14. مصير البيانات عند انتهاء المعالجة

اختيار المسؤول عن المعالجة. وفقًا للمادة 28، الفقرة 3، البند (ز) من RGPD، عند انتهاء تقديم الخدمات المتعلقة بالمعالجة، يقوم المعالج، بحسب اختيار المسؤول عن المعالجة، بحذف أو إعادة جميع البيانات ذات الطابع الشخصي إلى المسؤول عن المعالجة وإتلاف النسخ الموجودة، ما لم يفرض قانون الاتحاد الأوروبي أو قانون الدولة العضو الاحتفاظ بالبيانات ذات الطابع الشخصي.

المهل الزمنية. يتوفر لدى المسؤول عن المعالجة مهلة معقولة، لا يجوز أن تقل عن ثلاثين (30) يومًا تقويميًا اعتبارًا من نهاية الخدمة، لممارسة خياره بين إعادة البيانات أو حذفها. وفي حال عدم ورود تعليمات من المسؤول عن المعالجة عند انقضاء هذه المهلة، يقوم المعالج بحذف البيانات ذات الطابع الشخصي.

طرائق الاسترجاع. في حال الاسترجاع، تُعاد البيانات إلى المسؤول عن المعالجة بصيغة منظَّمة ومستخدمة بشكل شائع، في حدود إمكانيات التصدير المتاحة في الخدمة.

الحذف. يتم الحذف في أجل معقول، بما يشمل لدى المعالجين اللاحقين المعنيين، ويشمل النسخ القائمة، مع مراعاة الالتزامات القانونية بالاحتفاظ والنسخ الاحتياطية الخاضعة لدورة محو تلقائي وفق تناوب محدد.

الإفادة. بناءً على طلب المسؤول عن المعالجة، يُقرّ المعالِج كتابيًا بالحذف الفعلي للبيانات ذات الطابع الشخصي.

15. المسؤولية والضمان وتوزيعها بين الأطراف

مبدأ المسؤولية. يكون كل طرف مسؤولاً عن الأضرار الناجمة عن المعالجة عندما لا يكون قد امتثل لالتزامات RGPD الواقعة عليه تحديدًا، أو عندما يكون قد تصرف خارج التعليمات المشروعة الصادرة عن المسؤول عن المعالجة أو خلافًا لها، وفقًا للمادة 82 من RGPD.

مسؤولية المعالج. لا يكون المعالج مسؤولًا إلا عن الأضرار الناجمة عن المعالجة الناتجة عن إخلاله بالتزاماته الخاصة بموجب هذا الاتفاق أو بالالتزامات التي تقع على عاتقه تحديدًا بصفته معالجًا بمفهوم اللائحة العامة لحماية البيانات RGPD.

مسؤولية المسؤول عن المعالجة. يضمن المسؤول عن المعالجة المعالِج ضد أي مطالبة أو دعوى أو طلب من الغير، بما في ذلك الأشخاص المعنيون والسلطات الرقابية، ناتج عن إخلال المسؤول عن المعالجة بالتزاماته الخاصة، ولا سيما فيما يتعلق بمشروعية عمليات المعالجة، وإعلام الأشخاص المعنيين، والأساس القانوني، وتقليص البيانات إلى أدنى حد، ومشروعية محتوى العميل المقدَّم إلى الوكلاء.

تحديد المسؤولية. تسري على هذا الاتفاق حدود واستثناءات المسؤولية المنصوص عليها في الشروط العامة للبيع، وذلك في الحدود التي يسمح بها القانون المعمول به ورهنًا بالأحكام الآمرة للائحة العامة لحماية البيانات (RGPD) المتعلقة بتعويض الأضرار التي يتكبدها الأشخاص المعنيون.

16. مدة الاتفاقية وإنهاؤها

المدة. يسري هذا الاتفاق اعتبارًا من تاريخ قبول العميل له، ويظل نافذًا طوال مدة عقد الخدمات الذي بموجبه يقوم المعالج بمعالجة البيانات ذات الطابع الشخصي لحساب المسؤول عن المعالجة.

الطابع التبعي. تشكل هذه الاتفاقية ملحقاً تبعياً لعقد الخدمات. وتنتهي تلقائياً بانتهاء عقد الخدمات، دون الإخلال بالأحكام المتعلقة بمصير البيانات عند انتهاء المعالجة وبالالتزامات التي تقتضي طبيعتها استمرارها بعد إنهاء الاتفاقية (لا سيما السرية).

استمرارية بعض الالتزامات. تظل التزامات السرّية وحذف البيانات أو إعادتها والتعاون في حال طلب من إحدى سلطات الرقابة سارية بعد انتهاء هذه الاتفاقية طوال المدة اللازمة لتنفيذها.

17. أحكام متنوعة

تسلسل الوثائق. في حال وجود تعارض بين أحكام هذا الاتفاق وأحكام الوثائق التعاقدية الأخرى المتعلقة بمعالجة البيانات ذات الطابع الشخصي، تسري أحكام هذا الاتفاق. أما بالنسبة لأي مسألة لا تتعلق بحماية البيانات، فتظل الشروط العامة للبيع والشروط العامة للاستخدام سارية المفعول.

البطلان الجزئي. إذا تبيّن أن بندًا أو أكثر من بنود هذا الاتفاق باطل أو غير مشروع أو غير قابل للتطبيق، فإن باقي البنود تحتفظ بكامل قوتها ونطاقها. وتسعى الأطراف إلى استبدال البند الباطل ببند صحيح يحقق هدفًا مماثلاً.

التعديل. قد يقوم المعالج بتحديث هذا الاتفاق، لا سيما لمراعاة تطور التنظيم المعمول به، أو التوجيهات الصادرة عن سلطات الرقابة، أو الخدمة. ويُعلَم المسؤول بذلك بأي وسيلة مناسبة.

القانون الواجب التطبيق والاختصاص القضائي. يخضع هذا الاتفاق للقانون الفرنسي وقانون الاتحاد الأوروبي. وأي نزاع يتعلق بتفسيره أو تنفيذه يخضع لاختصاص الجهات القضائية المحددة وفقًا لـالشروط العامة للبيع، مع مراعاة قواعد الاختصاص الآمرة، ولا سيما تلك التي تحمي الأشخاص المعنيين.

18. الملحق 1 — وصف المعالجة

يحدد هذا الملحق عناصر المعالجة المطلوبة بموجب المادة 28، الفقرة 3، من RGPD. ويتوقف النطاق الفعلي للمعالجة على استخدامات وإعدادات العميل وكذلك على محتوى العميل المقدَّم إلى الوكلاء.

موضوع المعالجةتوفير خدمة nullbot، وهي برمجية SaaS تُنسّق عمل وكلاء الذكاء الاصطناعي الذين ينفذون إجراءات حقيقية نيابة عن العميل.
طبيعة المعالجةالجمع والتسجيل والحفظ والتنظيم والاطلاع والاستخدام والنقل والإفصاح للمعالجين اللاحقين (نماذج الذكاء الاصطناعي، الاستضافة، الدفع)، والحذف، وكل عملية لازمة لسير الخدمة وتنفيذ الأعمال المسندة إلى الوكلاء.
أغراض المعالجةتمكين تنفيذ المهام والإجراءات التي يحددها العميل، من قِبل الوكلاء؛ توفير الخدمة وصيانتها وتأمينها؛ ضمان دعم العميل؛ إدارة الفوترة والاشتراك.
مدة المعالجةمدة عقد الخدمات، مضافًا إليها آجال الإعادة أو الحذف المنصوص عليها في هذا الاتفاق، ومدد الاحتفاظ التي يفرضها القانون.
نوع البيانات ذات الطابع الشخصيبيانات التعريف والاتصال (اللقب، الاسم الأول، عنوان البريد الإلكتروني، الوظيفة)؛ بيانات الاتصال بالخدمة والاستخدام (المعرّفات، السجلات التقنية، عناوين IP)؛ بيانات الفوترة (تُدار عبر مزوّد خدمة الدفع)؛ وكل بيانات ذات طابع شخصي واردة ضمن محتوى العميل الذي يقدّمه العميل بحرّية إلى الوكلاء. يُدعى العميل إلى الامتناع عن تقديم الفئات الخاصة من البيانات (المادة 9 من RGPD) دون أساس قانوني مناسب، وإلى تقليص البيانات المقدَّمة إلى الحد الأدنى.
فئات الأشخاص المعنيينمستخدمو وممثلو العميل؛ عملاء العميل وعملاؤه المحتملون وموردوه وشركاؤه؛ وأي شخص طبيعي تظهر بياناته ضمن محتوى العميل المُخضَع للوكلاء.
التزامات وحقوق المسؤول عن المعالجةيحدد المسؤول عن المعالجة الأغراض والوسائل، ويضمن مشروعية عمليات المعالجة والأساس القانوني لها، ويُعلم الأشخاص المعنيين، ويمارس حق التوجيه والرقابة والتدقيق على المعالج، ويقرر مصير البيانات عند انتهاء المعالجة.

19. الملحق 2 — التدابير التقنية والتنظيمية للأمان

يُنفّذ المعالج الفرعي التدابير التقنية والتنظيمية التالية، وفقًا للمادة 32 من RGPD. وقد تتطور هذه التدابير دون أي انخفاض في مستوى الأمان.

التشفيرتشفير البيانات أثناء النقل (بروتوكولات TLS) وكذلك، عند الاقتضاء، تشفير البيانات أثناء التخزين.
مراقبة الوصولإدارة الصلاحيات وفقاً لمبدأ الحد الأدنى من الامتيازات والحاجة إلى المعرفة؛ مصادقة المستخدمين؛ فصل صلاحيات وصول المسؤولين.
السريةالتزام السرية من قبل الأشخاص المخوَّلين بمعالجة البيانات؛ وتوعية وتكوين بشأن حماية البيانات.
السلامة والتوافرتدابير تهدف إلى ضمان سلامة البيانات ومرونة الأنظمة؛ يُكفل التكرار والنسخ الاحتياطي على مستوى البنية التحتية للاستضافة.
الاستمرارية والاستعادةإجراءات النسخ الاحتياطي والاستعادة التي تتيح إعادة توافر البيانات والوصول إليها في آجال مناسبة في حال وقوع حادث.
الفصل والعزلفصل منطقي للبيانات بين العملاء (تعدد المستأجرين) لتفادي أي وصول غير مصرَّح به من عميل إلى بيانات عميل آخر.
التسجيلمسك سجلات تقنية تتيح تتبع الوصول والعمليات الحساسة، مع مراعاة مبادئ التقليل من البيانات.
إدارة الحوادثإجراء الكشف عن انتهاكات البيانات ذات الطابع الشخصي وتصنيفها ومعالجتها والإبلاغ عنها.
أمن الجهات المعالجة من الباطناختيار مزوّدي خدمات يقدّمون ضمانات كافية؛ وتأطير تعاقدي يفرض التزامات معادلة في مجال حماية البيانات.
التقييمإجراءات تهدف إلى اختبار وتحليل وتقييم فعالية التدابير الأمنية المطبَّقة بشكل دوري.

يظل المسؤول عن المعالجة مسؤولاً عن التدابير الأمنية التي تندرج ضمن نطاقه الخاص، ولا سيما إدارة بيانات اعتماده وأمن أنظمته الخاصة.

20. الملحق 3 — قائمة معالجي البيانات الفرعيين المعتمدين

يأذن المسؤول عن المعالجة باللجوء إلى المعالجين الفرعيين اللاحقين التالية أسماؤهم، بتاريخ إبرام هذه الاتفاقية. يخضع أي تعديل لهذه القائمة لإخطار مسبق للمسؤول عن المعالجة، الذي يملك حق الاعتراض وفق الشروط المنصوص عليها في هذه الاتفاقية.

معالج فرعي لاحقالغرضالموقعضمانات النقل
Railway Corporationاستضافة البنية التحتية للخدمةالولايات المتحدة الأمريكيةالبنود التعاقدية النموذجية (CCT)
Anthropic, PBCتوفير نموذج الذكاء الاصطناعي Claudeالولايات المتحدة الأمريكيةالبنود التعاقدية النموذجية (CCT)
Google Ireland Limited / Google LLCتوفير نموذج الذكاء الاصطناعي Gemini (اختياري)الاتحاد الأوروبي / الولايات المتحدةالبنود التعاقدية النموذجية (CCT)
Stripe Payments Europe, Limitedمعالجة المدفوعات والفوترةالاتحاد الأوروبي / الولايات المتحدةالبنود التعاقدية النموذجية (CCT)

لمزيد من المعلومات المتعلقة بالمعالجين الفرعيين اللاحقين والضمانات التي تؤطر عمليات النقل، يمكن للمسؤول عن المعالجة توجيه طلب عبر البريد إلى المقر الاجتماعي للمعالج الفرعي. وسيتم تفعيل عنوان بريد إلكتروني مخصص للتواصل بمجرد فتح النطاق، وسيُنشر هنا.

الأمانالإشعار القانونيالخصوصيةملفات تعريف الارتباطCGUCGVDPA إدارة ملفات تعريف الارتباط

© 2026 MARA LABS — nullbot. جميع الحقوق محفوظة. شركة مساهمة مبسطة (SAS) برأس مال قدره 100 € · 104 321 104