اتفاقية معالجة البيانات

اتفاقية معالجة البيانات

تشكل اتفاقية معالجة البيانات هذه جزءاً من شروط الخدمة وتعكس التزامنا بالامتثال لـ GDPR و CCPA.

الإصدار 2.0 | آخر تحديث: ديسمبر 2024

1. الأطراف

مراقب البيانات

أنت، العميل

معالج البيانات

ClientFlow (يعالج البيانات الشخصية نيابة عنك)

1.1 نطاق المعالجة

ينطبق هذا DPA على معالجة البيانات الشخصية حيث:

  • يقوم ClientFlow بمعالجة البيانات الشخصية نيابة عن المتحكم كجزء من تقديم الخدمة
  • تتعلق المعالجة بإدارة علاقات عملاء المتحكم
  • موضوعات البيانات هم عملاء المتحكم وجهات الاتصال التجارية

أنشطة المعالجة

  • تخزين وتنظيم معلومات الاتصال بالعملاء
  • تسجيل وتتبع معاملات الدفع
  • إرسال الاتصالات المصرح بها (التذكيرات، الإشعارات)
  • إنشاء التحليلات والتقارير بناءً على البيانات المجمعة

2. فئات البيانات

الفئةأمثلةالغرض
بيانات الحسابالبريد الإلكتروني، الاسم، صورة الملف الشخصيالوصول إلى الخدمة
بيانات العملاءأسماء العملاء، الهواتف، البريد الإلكترونيوظائف CRM
سجلات الدفعالمبالغ، التواريخ، الحالاتتتبع الدفع
بيانات الاستخدامأوقات تسجيل الدخول، استخدام الميزاتالأمان، التحسين

3. التزامات المعالج

سنقوم بـ:

  • معالجة البيانات فقط وفقاً لتعليماتك الموثقة
  • التأكد من أن الموظفين ملتزمون بالسرية
  • تنفيذ تدابير أمنية مناسبة
  • المساعدة في طلبات موضوع البيانات
  • إخطارك بانتهاكات البيانات خلال 72 ساعة
  • حذف البيانات عند الإنهاء (بعد فترة الاحتفاظ)

4. التدابير الأمنية

تقني

  • TLS 1.3 (أثناء النقل)
  • AES-256 (أثناء التخزين)
  • مصادقة OAuth 2.0
  • التحكم في الوصول المستند إلى الدور
  • المراقبة في الوقت الفعلي

تنظيمي

  • ممارسات مكتوبة للأمن ومعالجة البيانات
  • إجراء للاستجابة للحوادث
  • مراجعات للموردين والمعالجين الفرعيين
  • التزامات السرية لكل من لديه حق الوصول إلى البيانات
  • إدارة التغيير لأنظمة الإنتاج

5. المعالجات الفرعية

نستخدم المعالجات الفرعية المصرح بها التالية:

المزودالخدمةالموقعآلية النقل
Hetzner Cloudالبنية التحتية السحابية والاستضافةFrankfurt, Germanyتتم المعالجة داخل الاتحاد الأوروبي/المنطقة الاقتصادية الأوروبية
Vercelاستضافة الواجهة الأمامية وتسليمهاFrankfurt, Germany (FRA1)الشروط التعاقدية القياسية + إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة
Cloudflareتسليم المحتوى وتخزين الملفاتGlobal edge network (EU primary storage)الشروط التعاقدية القياسية + إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة
iyzicoمعالجة المدفوعاتIstanbul, Turkeyالشروط التعاقدية القياسية (غير سارية بعد)
Resendتسليم رسائل البريد الإلكتروني المعاملاتيةUnited Statesالشروط التعاقدية القياسية
Sentryمراقبة الأخطاء والتشخيصUnited Statesالشروط التعاقدية القياسية
Google (OAuth, Analytics)تسجيل الدخول والمصادقةUnited Statesالشروط التعاقدية القياسية + إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة
Firebase Cloud Messagingالإشعارات الفوريةUnited Statesالشروط التعاقدية القياسية + إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة
WhatsApp Business APIالمراسلة عبر WhatsAppIreland (contracting) + global (Meta infrastructure)الشروط التعاقدية القياسية
Apple (Sign in with Apple)تسجيل الدخول والمصادقةUnited Statesالشروط التعاقدية القياسية
Anthropic (Claude)معالجة المساعد الذكي وروبوت المحادثةUnited Statesالشروط التعاقدية القياسية + إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة
OpenAIمعالجة المساعد الذكي وروبوت المحادثةUnited Statesالشروط التعاقدية القياسية + إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة
Groqمعالجة المساعد الذكي وروبوت المحادثةUnited Statesالشروط التعاقدية القياسية (غير سارية بعد)

5. المعالجات الفرعية

إشعار التغييرات

سنخطر العملاء بأي تغييرات على معالجاتنا الفرعية:

  • إشعار قبل 30 يومًا عبر البريد الإلكتروني
  • تفاصيل المعالج الفرعي الجديد والغرض منه
  • فرصة للاعتراض والإنهاء إذا لزم الأمر
  • إذا تعذر حل اعتراضك، يمكنك إنهاء الخدمات المتأثرة

7. حقوق التدقيق

عند الطلب المعقول ومع إشعار مسبق لمدة 30 يومًا، سنقدم معلومات حول ممارسات معالجة البيانات الخاصة بنا لإثبات الامتثال لهذا DPA.

  • طلب الوثائق والشهادات ذات الصلة
  • إجراء عمليات تدقيق بإشعار كتابي مسبق لا يقل عن 30 يومًا
  • تُجرى عمليات التدقيق خلال ساعات العمل العادية
  • يجب على المدقق التوقيع على اتفاقية سرية

نطاق التدقيق

  • تدابير الأمان والضمانات التقنية
  • امتثال المعالجات الفرعية
  • إجراءات التعامل مع البيانات
  • قدرات الاستجابة للحوادث

يتحمل المتحكم تكاليف التدقيق ما لم يكشف التدقيق عن عدم امتثال جوهري.

6. الاحتفاظ بالبيانات والحذف

نحتفظ بالبيانات الشخصية فقط طالما كان ذلك ضروريًا للأغراض الموصوفة، أو وفقًا لما يتطلبه القانون المعمول به (على سبيل المثال، قانون الإجراءات الضريبية التركي والقانون التجاري التركي اللذان يتطلبان الاحتفاظ بسجلات المحاسبة والسجلات التجارية لمدة تصل إلى 10 سنوات).

الجدول الزمنيالإجراء
عند طلب حذف الحسابتُحذف بيانات العملاء النشطة أو يتم إخفاء هويتها خلال 30 يومًا أما الفواتير والإيصالات وعروض الأسعار التي تصدرها لعملائك فهي سجلاتك أنت، وتُحذف مع حسابك بعد فترة السماح البالغة 30 يومًا.
حتى 10 سنواتتُحتفظ سجلات ClientFlow المحاسبية الخاصة باشتراكك (فواتيرنا الصادرة إليك)، بعد إخفاء هويتها عقب حذف الحساب، للمدة التي يقتضيها قانون الضرائب والقانون التجاري.
عند الإنهاءتُعاد البيانات الشخصية أو تُحذف خلال 30 يومًا، ما لم تنطبق التزامات الاحتفاظ القانونية

7. أحكام CCPA

بموجب CCPA، نعمل كـ "مزود خدمة" و:

  • نعالج البيانات فقط لأغراض تجارية محددة
  • لا نبيع المعلومات الشخصية
  • نساعد في طلبات حقوق المستهلك
  • نطبق تدابير أمنية معقولة

8. إجراء الإخطار بانتهاك البيانات

في حالة حدوث انتهاك للبيانات الشخصية، سنقوم بإخطارك وفقًا للائحة العامة لحماية البيانات.

جدول الإخطار

  • في غضون 24 ساعة: إشعار أولي عبر البريد الإلكتروني
  • في غضون 72 ساعة: تقييم مفصل للانتهاك
  • مستمر: تحديثات منتظمة حول أنشطة التحقيق

محتوى الإخطار

  • طبيعة الانتهاك، بما في ذلك فئات أصحاب البيانات المتأثرين وعددهم التقريبي
  • تفاصيل الاتصال الخاصة بالخصوصية للأسئلة اللاحقة
  • وصف العواقب المحتملة للانتهاك
  • الإجراءات المتَّخذة أو المقترحة لمعالجة الانتهاك
  • الإجراءات للتخفيف من الآثار السلبية المحتملة

سنتعاون معك في أي تحقيقات أو إجراءات علاجية مطلوبة.

9. عمليات النقل الدولية للبيانات

تحدث معالجات البيانات الأساسية داخل الاتحاد الأوروبي (فرانكفورت، ألمانيا).

آليات النقل

إطار خصوصية البيانات

للمعالجات الفرعية في الولايات المتحدة المعتمدة بموجب إطار خصوصية البيانات

البنود التعاقدية القياسية

البنود التعاقدية القياسية للاتحاد الأوروبي (الوحدة 2: المراقب إلى المعالج)

قرارات الكفاءة

للدول المعترف بها من قبل المفوضية الأوروبية

نطبق تدابير أمان تقنية وتنظيمية تكميلية لجميع عمليات النقل.

يمكنك طلب نسخة من ضمانات النقل عن طريق الاتصال بنا.

10. المسؤولية والتعويض

مسؤولية المعالج

سيكون ClientFlow مسؤولاً عن الأضرار الناجمة عن المعالجة التي لا تتوافق مع ملحق DPA هذا أو عندما نتصرف خارج نطاق التعليمات القانونية الصادرة عن وحدة التحكم أو تتعارض معها.

مسؤولية المتحكم

سيكون المراقب مسؤولاً عن الأضرار الناجمة عن المعالجة التي تنتهك قانون حماية البيانات المعمول به أو لا تمتثل لالتزامات المراقب بموجب ملحق DPA هذا.

قيود المسؤولية

  • تخضع المسؤولية لقيود شروط الخدمة
  • لا يتحمل أي طرف مسؤولية الأضرار غير المباشرة أو التبعية
  • إجمالي المسؤولية محدد بالرسوم المدفوعة في الأشهر الـ 12 السابقة

يوافق كل طرف على تعويض الطرف الآخر ضد المطالبات الناشئة عن خرق هذا DPA.

11. الإنهاء وإرجاع البيانات

مدة DPA

ويظل ملحق DPA هذا ساريًا طوال مدة اتفاقية الخدمة وطالما نقوم بمعالجة البيانات الشخصية نيابةً عنك.

عند الإنهاء

  • تصدير جميع بياناتك في غضون 30 يومًا من الإنهاء
  • إعادة تنشيط حسابك في أي وقت—يتم الاحتفاظ بجميع البيانات إلى أجل غير مسمى
  • طلب الحذف الدائم للبيانات (يستغرق ما يصل إلى 30 يومًا للاكتمال)
  • قد يتم الاحتفاظ بالبيانات عند الاقتضاء وفقًا للقانون المعمول به

تظل أحكام السرية وحماية البيانات سارية بعد الإنهاء.

12. معلومات الاتصال

جهة الاتصال الخاصة بالخصوصية

contact@clientflow.center

الوثائق ذات الصلة