اتفاقية معالجة البيانات

اتفاقية معالجة البيانات (DPA) بموجب المادة 28 من GDPR وKVKK

التزامات الطرفين حيثما يكون العميل هو المتحكم في البيانات وتكون CM Apps هي معالج البيانات: المعالجة بناءً على التعليمات، والأمن، والمعالجون الفرعيون، والإخطار بالخروقات، وعمليات التدقيق، والنقل الدولي، وإعادة البيانات عند انتهاء الاتفاقية.

الإصدار
مسودة v0.1
آخر تحديث
13 سبتمبر 2026
المنطقة المطبّقة
الاتحاد الأوروبيعالميتركيا
الأساس القانوني
GDPR المادة 28 · KVKK · البنود التعاقدية النموذجية
لمن هذه الوثيقة
العملاء من الشركات الذين يعالجون بيانات مستخدميهم من خلال منتجاتنا أو خدماتنا.
بانتظار المراجعة القانونية. هذا النص مسودة عمل؛ ستُملأ الحقول الموضوعة بين أقواس مربعة ببيانات المشروع والشركة وتُراجَع من المستشار القانوني قبل النشر. والنسخة الملزمة هي الاتفاقية الموقعة.
CM Apps · اتفاقية معالجة البياناتمسودة v0.1 · 13 سبتمبر 2026

1. الموضوع والمدة

تشكل اتفاقية معالجة البيانات هذه («DPA») جزءاً لا يتجزأ من الاتفاقية الرئيسية (الاتفاقية الإطارية للخدمات، أو اتفاقية اشتراك SaaS، أو بيان نطاق العمل) المبرمة بين العميل («المتحكم») وCM Apps («المعالج»)، وتظل سارية طوال مدة الاتفاقية الرئيسية.

يُحدد موضوع المعالجة وطبيعتها وغرضها وفئات البيانات الشخصية وفئات أصحاب البيانات في الملحق 1.

2. المعالجة بناءً على التعليمات

لا تعالج CM Apps البيانات الشخصية إلا بناءً على التعليمات الموثقة من المتحكم ولغرض تقديم الخدمة بموجب الاتفاقية الرئيسية. وإذا رأت CM Apps أن تعليمة ما تخالف القانون المعمول به، فإنها تُبلغ المتحكم بذلك فوراً.

حيثما يُلزم القانون المعمول به CM Apps مباشرةً بمعالجة البيانات، يُبلَّغ المتحكم مسبقاً ما لم يكن هذا الإبلاغ محظوراً.

3. السرية والعاملون

يلتزم موظفو CM Apps ومتعاقدوها الذين يمكنهم الوصول إلى البيانات الشخصية بالتزامات السرية ويتلقون تدريباً على حماية البيانات. ويُقيد الوصول على أساس مبدأ الحد الأدنى من الصلاحيات وفقاً لمتطلبات الدور الوظيفي.

4. التدابير الأمنية

وفقاً للمادة 32 من GDPR والمادة 12 من KVKK، تطبق CM Apps تدابير تقنية وتنظيمية تتناسب مع المخاطر: التشفير أثناء النقل، وعند الإمكان أثناء التخزين، والوصول القائم على الأدوار، والمصادقة متعددة العوامل، وتسجيل العمليات، والنسخ الاحتياطي والتعافي من الكوارث، واختبارات الأمان. ويرد ملخص للتدابير في الملحق 2.

5. المعالجون الفرعيون

يمنح المتحكم تفويضاً عاماً باستخدام المعالجين الفرعيين المدرجين في قائمة المعالجين الفرعيين. وتوجه CM Apps إشعاراً قبل [30] يوماً على الأقل من إضافة معالج فرعي جديد؛ ويجوز للمتحكم الاعتراض لأسباب معقولة. وإذا تعذر تسوية الاعتراض، يجوز إنهاء الجزء المتأثر من الخدمة.

تبرم CM Apps اتفاقيات كتابية مع المعالجين الفرعيين تفرض عليهم التزامات مكافئة لتلك الواردة في هذه الاتفاقية، وتظل مسؤولة عن أداء معالجيها الفرعيين.

6. المساعدة في طلبات أصحاب البيانات

مع مراعاة طبيعة الخدمة، تساعد CM Apps المتحكم من خلال تدابير تقنية وتنظيمية مناسبة في الرد على طلبات أصحاب البيانات (الوصول، والمحو، والنقل، وغيرها). وتُحال الطلبات التي تتلقاها CM Apps مباشرةً إلى المتحكم دون تأخير لا مبرر له.

7. الإخطار بخرق البيانات

بعد العلم بوقوع خرق للبيانات الشخصية، تُبلغ CM Apps المتحكم دون تأخير لا مبرر له وخلال [48] ساعة على الأكثر؛ وتشاركه المعلومات المتاحة لديها بشأن طبيعة الخرق، وفئات البيانات وأصحاب البيانات المتأثرين، والعواقب المحتملة، والتدابير المتخذة، وتدعم المتحكم في الوفاء بالتزامات الإخطار القانونية الواقعة عليه.

8. تقييم الأثر وعمليات التدقيق

تقدم CM Apps دعماً معقولاً للمتحكم في تقييمات الأثر على حماية البيانات وإجراءات التشاور المسبق.

يجوز للمتحكم تدقيق الامتثال بحد أقصى [1] مرة سنوياً، بإشعار مسبق لا يقل عن [30] يوماً، من خلال مدقق ملتزم بالتزامات السرية. وتتيح CM Apps أولاً تقارير التدقيق المستقل والشهادات الموجودة لديها.

9. النقل الدولي

لا يُنفذ النقل خارج المنطقة الاقتصادية الأوروبية أو تركيا إلا من خلال الآليات التي يجيزها القانون المعمول به. وبالنسبة لبيانات الاتحاد الأوروبي، تُدرج البنود التعاقدية النموذجية للمفوضية الأوروبية (2021/914؛ الوحدة 2، وعند الاقتضاء الوحدة 3) في هذه الاتفاقية بوصفها الملحق 3؛ وبالنسبة للبيانات التركية، يُطبق العقد النموذجي أو قرار الكفاية بموجب المادة 9 من KVKK. وتُبين دول النقل في قائمة المعالجين الفرعيين.

10. إعادة البيانات وحذفها عند انتهاء الاتفاقية

خلال [30] يوماً من انتهاء الخدمة، يجوز للمتحكم طلب تصدير البيانات بصيغة قابلة للقراءة آلياً. وفي نهاية هذه المدة، تحذف CM Apps البيانات وجميع نسخها خلال [90] يوماً، مع مراعاة التزامات الاحتفاظ القانونية، وتؤكد ذلك كتابةً عند الطلب.

11. المسؤولية والأولوية

تخضع مسؤولية الطرفين بموجب هذه الاتفاقية للقيود الواردة في الاتفاقية الرئيسية؛ وتظل الأحكام الإلزامية في قانون حماية البيانات دون مساس. وفي حال التعارض بين هذه الاتفاقية والاتفاقية الرئيسية، تسود هذه الاتفاقية في المسائل المتعلقة بمعالجة البيانات الشخصية.

الملحق 1: تفاصيل المعالجة

موضوع المعالجة: [المنتج/الخدمة]. المدة: مدة الاتفاقية الرئيسية. الطبيعة والغرض: [الاستضافة، والتخزين، والمعالجة، والدعم]. فئات البيانات الشخصية: [الهوية، والاتصال، والاستخدام، والمعاملات]. فئات أصحاب البيانات: [موظفو العميل، وعملاؤه، والمستخدمون النهائيون].

الملحق 2: التدابير التقنية والتنظيمية

[إدارة الوصول، والتشفير، وأمن الشبكات، وتسجيل العمليات والمراقبة، والنسخ الاحتياطي، واستمرارية الأعمال، وإدارة الموردين، والتدريب: تُستكمل بحسب كل مشروع.]

الملحق 3: البنود التعاقدية النموذجية

[نص البنود التعاقدية النموذجية المرفق بقرار التنفيذ الصادر عن المفوضية الأوروبية رقم 2021/914؛ وتُحدد في هذا الملحق الوحدة المختارة، والبنود الاختيارية، والسلطة الرقابية المختصة، والقانون الواجب التطبيق.]

هذه الوثيقة جزء من مركز الاتفاقيات والسياسات في CM Apps. وفي حال التعارض مع وثائق أخرى، يُحدَّد ترتيب الأولوية في الاتفاقية المعنية.

من الفئة نفسها

وثائق ذات صلة.

كل الوثائق

هل لديك سؤال حول هذه الوثيقة؟

راسلنا للمواءمة حسب النطاق أو المنطقة أو المنتج.

[email protected]