اتفاقية معالجة البيانات
آخر تحديث: 18 أغسطس 2026
هذه الترجمة للاطلاع فقط. وفي حال الاختلاف، يُعتد بالنص الهولندي.
تشكل اتفاقية معالجة البيانات هذه (“الاتفاقية”) ملحقًا للعقد المبرم بين الطرفين لاستخدام TelMaar، وتنظم معالجة البيانات الشخصية وفقًا للمادة 28 من اللائحة العامة لحماية البيانات.
الأطراف
- المتحكم: [اسم مؤسسة العميل]، ومقرها [مكان العمل]، رقم الغرفة التجارية [رقم الغرفة التجارية] (“المتحكم”).
- المعالج: Mega Software، ومقرها لاهاي، رقم الغرفة التجارية 94577056 (“المعالج”).
المادة 1: التعريفات
- اللائحة: اللائحة العامة لحماية البيانات.
- البيانات الشخصية: كل معلومة تتعلق بشخص طبيعي محدد أو يمكن تحديده وتُعالج في إطار هذه الاتفاقية.
- المعالجة: كل عملية تتعلق بالبيانات الشخصية، مثل الجمع والتخزين والاطلاع والمحو.
- المعالج من الباطن: طرف ثالث يستعين به المعالج لتنفيذ (جزء من) المعالجة.
المادة 2: الموضوع والمدة
يعالج المعالج البيانات الشخصية حصرًا لحساب المتحكم وبناءً على تعليماته، في إطار استخدام TelMaar. وتسري هذه الاتفاقية بالتوازي مع العقد الرئيسي وتنتهي بحكم القانون بانتهائه، دون الإخلال بالأحكام التي تظل بطبيعتها سارية بعد الانتهاء (ومنها المادة 10 بشأن الإعادة والمحو).
المادة 3: طبيعة المعالجة والغرض منها
تشمل المعالجة تخزين البيانات الشخصية للأطراف ذات العلاقة (العملاء والموردين وجهات الاتصال لديهم) لدى المتحكم وإدارتها ومعالجتها لأغراض الإدارة المالية وإصدار الفواتير وإدارة العلاقة مع العملاء، على النحو المفصل في بيان الخصوصية الخاص بالمتحكم. وتتطابق فئات أصحاب البيانات والبيانات الشخصية مع المادتين 2 و4 من ذلك البيان.
المادة 4: التزامات المعالج
- يعالج المعالج البيانات الشخصية حصرًا بناءً على تعليمات مكتوبة من المتحكم، ما لم يقتضِ التزام قانوني خلاف ذلك.
- يضمن المعالج أن الأشخاص المخولين بمعالجة البيانات الشخصية قد التزموا بالسرية.
- يقدم المعالج تعاونًا معقولًا في طلبات أصحاب البيانات المتعلقة بالاطلاع أو التصحيح أو المحو، ضمن حدود التزام الحفظ القانوني.
- يبلغ المعالج المتحكم دون تأخير إذا رأى أن تعليمة ما تخالف التشريعات السارية.
- لا يستخدم المعالج البيانات الشخصية لتدريب أو تحسين نماذجه أو نماذج غيره، ويشترط ذلك أيضًا على المعالجين من الباطن الذين يستعين بهم.
المادة 5: تدابير الأمن
يتخذ المعالج تدابير تقنية وتنظيمية مناسبة، ومنها:
- تشفير البيانات أثناء النقل باستخدام TLS 1.3.
- تشفير البيانات في حالة السكون باستخدام AES-256، مع تشفير مغلّف إضافي (مفتاح تشفير بيانات لكل مؤسسة، مشفَّر بمفتاح رئيسي) لبيانات اعتماد مزودي الدفع وسائر الحقول البالغة الحساسية.
- إدارة الوصول على أساس الأدوار (RBAC) والحماية على مستوى الصف (Row Level Security) في قاعدة البيانات، بحيث لا تكون بيانات مؤسسة متاحة أبدًا لمؤسسة أخرى.
- المصادقة الثنائية (2FA) إلزامية للمستخدمين الذين يملكون صلاحية الكتابة على البيانات المالية.
- سجل تدقيق للإضافة فقط للتغييرات على البيانات المالية، يتضمن الوقت وعنوان IP والمستخدم.
- نسخ احتياطية دورية ومشفَّرة تُحفظ 7 أيام على الأقل و30 يومًا على الأكثر، بحيث لا تبقى أي نسخة بعد المحو بموجب المادة 10.
المادة 6: المعالجون من الباطن
يأذن المتحكم للمعالج بالاستعانة بالمعالجين من الباطن التالين: Supabase (قاعدة البيانات والمصادقة والتخزين) وVercel (الاستضافة) وResend (البريد الإلكتروني) وStripe وMollie (معالجة المدفوعات) وCloudflare (الأمن وتوصيل المحتوى) وAnthropic (معالجة الأسئلة والمستندات التي يقدمها المتحكم عبر المساعد). والمساعد متاح فقط للمستخدمين ذوي الدور المالي ولا يعالج سوى ما يقدمه المستخدم بنفسه؛ ولا تُستخدم البيانات المقدَّمة لتدريب النماذج. ويفرض المعالج على كل معالج من الباطن التزامات مماثلة لما ورد في هذه الاتفاقية، ويبلغ المتحكم بأي تغيير في هذه القائمة مع إتاحة إمكانية الاعتراض.
المادة 7: النقل خارج المنطقة الاقتصادية الأوروبية
تجري المعالجة من حيث المبدأ داخل المنطقة الاقتصادية الأوروبية. وبقدر ما يعالج معالج من الباطن بيانات شخصية خارجها، فإن ذلك يستند حصرًا إلى قرار كفاية صادر عن المفوضية الأوروبية أو إلى الشروط التعاقدية النموذجية للمفوضية الأوروبية، مدعومة بتدابير إضافية مناسبة مثل تشفير البيانات أثناء النقل وفي حالة السكون. ويطلع المعالج المتحكم، عند الطلب، على أساس النقل المعمول به لدى كل معالج من الباطن.
المادة 8: خروقات البيانات ومهلة الإبلاغ
يبلغ المعالج المتحكم بأي خرق مكتشف يتعلق بالبيانات الشخصية دون تأخير غير مبرر، وفي موعد أقصاه 48 ساعة من اكتشافه، حتى يتمكن المتحكم من الوفاء في الوقت المناسب بالتزامه بالإبلاغ (خلال 72 ساعة) تجاه الهيئة الهولندية لحماية البيانات. ويشمل الإبلاغ على الأقل طبيعة الخرق وفئات وأعداد أصحاب البيانات المتأثرين والتدابير المتخذة أو المقترحة.
المادة 9: عمليات التدقيق
يحق للمتحكم، بعد إشعار كتابي مسبق بمهلة معقولة لا تقل عن أربعة أسابيع، إجراء عمليات تدقيق على الامتثال لهذه الاتفاقية، أو الاطلاع عبر تقرير من طرف ثالث مستقل يتيحه المعالج. ويتحمل المتحكم تكاليف التدقيق الذي يجريه، ما لم تُكتشف أوجه قصور.
المادة 10: الإعادة والمحو بعد الانتهاء
عند انتهاء العقد الرئيسي، يتيح المعالج بناءً على طلب المتحكم جميع البيانات الشخصية بصيغة تصدير شائعة، ثم يمحو جميع البيانات الشخصية، باستثناء ما يجب حفظه بموجب التزام حفظ قانوني (ومنه التزام الحفظ الضريبي لمدة سبع سنوات). ويتم المحو خلال 30 يومًا من تاريخ الطلب.
المادة 11: المسؤولية
تخضع مسؤولية الطرفين بموجب هذه الاتفاقية للعقد الرئيسي المبرم بينهما، أي المادة 11 من الشروط العامة.
المادة 12: القانون الواجب التطبيق
يخضع هذا العقد للقانون الهولندي. وتُعرض المنازعات على المحكمة المختصة في دائرة لاهاي، ما لم ينص قانون آمر على خلاف ذلك.
التوقيع
اتُّفق على ذلك ووُقِّع من الطرفين:
عن المتحكم
الاسم: [الاسم]
التاريخ: [التاريخ]
التوقيع: [التوقيع]
عن المعالج
الاسم: [الاسم]
التاريخ: [التاريخ]
التوقيع: [التوقيع]