مسودة — قيد المراجعة القانونية ولم تدخل حيز النفاذ بعد
هذه الوثيقة مسودة عمل منشورة لأغراض المراجعة. لم يعتمدها مستشار قانوني بعد، ولا تُلزم أيًّا من الطرفين، وستخضع للتعديل قبل سريانها. أما العناصر الواردة بين معقوفين مثل [PLACEHOLDER] و[CONFIRM] فلم تُستكمل بعد.
اتفاقية معالجة البيانات
نسخة مسودة — تاريخ السريان: [PLACEHOLDER: تاريخ السريان]
تُعد اتفاقية معالجة البيانات هذه ("الاتفاقية") جزءًا من شروط الخدمة للمؤسسات الإعلانية المبرمة بين المؤسسة المشتركة ("المتحكم") و[PLACEHOLDER: اسم الكيان القانوني] ("المعالج"). وتسري كلما عالج المعالج بيانات شخصية لحساب المتحكم في سياق تقديم الخدمة. وقد صيغت لتلبية متطلبات قانون حماية البيانات الشخصية المصري رقم 151 لسنة 2020 ولائحته التنفيذية ("القانون")، وتتبع بنية المادة 28 من اللائحة الأوروبية العامة لحماية البيانات ("اللائحة الأوروبية") متى كانت تلك اللائحة سارية على المتحكم.
1. صفة الطرفين
المؤسسة هي المتحكم في البيانات الشخصية الواردة ضمن بيانات المؤسسة، ومنها بيانات موظفيها المستخدمين، وعملائها من المعلنين ومسؤولي الاتصال لديهم، والعملاء المحتملين، والأشخاص المذكورين في الحجوزات والعروض والفواتير والملاحظات. أما SkylineDOOH فهي المعالج لتلك البيانات، ولا تعالجها إلا لتقديم الخدمة.
لا تكون SkylineDOOH متحكمًا مستقلًا إلا في البيانات المحدودة اللازمة لإدارة علاقتها التجارية بالمؤسسة، وهي بيانات الاتصال بمالك الحساب وسجلات الفوترة وسجلات الأمان والتشغيل.
2. نطاق المعالجة وتفاصيلها
الموضوع والمدة: استضافة الخدمة وتشغيلها طوال مدة الاشتراك، مضافًا إليها مهلتا التصدير والحذف المنصوص عليهما في الشروط.
الطبيعة والغرض: التخزين والتنظيم والاسترجاع والعرض والنقل (كإرسال الرسائل التي يطلقها المتحكم) والنسخ الاحتياطي والحذف، وذلك حصرًا لتقديم الخدمة.
- أصحاب البيانات: موظفو المتحكم المستخدمون للخدمة؛ عملاؤه من المعلنين وممثلوهم؛ العملاء المحتملون ومقدمو الاستفسارات؛ وأي أفراد آخرين يسجلهم المتحكم.
- فئات البيانات: الأسماء، وعناوين البريد الإلكتروني وأرقام الهاتف وواتساب الخاصة بالعمل، وأسماء الشركات والمسميات الوظيفية، وبيانات الدخول (تُخزَّن كلمات المرور في صورة قيم مُجزَّأة مملَّحة فقط، وتُشفَّر مفاتيح التحقق بخطوتين)، وسجلات الحجوزات والعروض والفواتير والمدفوعات، والملاحظات والملفات المرفوعة، والبيانات التقنية كعناوين IP ومعرّفات الجلسات.
- البيانات الحساسة: لم تُصمَّم الخدمة لمعالجة البيانات الشخصية الحساسة بمفهوم القانون (كالبيانات الصحية أو البيومترية أو بيانات الحسابات المالية أو البيانات الجنائية)، ولا يجوز للمتحكم رفع مثل هذه البيانات إلا باتفاق كتابي.
3. المعالجة وفق تعليمات موثقة
لا يعالج المعالج البيانات الشخصية إلا وفق التعليمات الموثقة للمتحكم، وتتمثل في الشروط وهذه الاتفاقية واستخدام المتحكم للخدمة وإعداداته فيها. وإذا رأى المعالج أن تعليمة ما تخالف القانون أو غيره من قوانين حماية البيانات السارية، أخطر المتحكم بذلك فورًا. وإذا أوجب القانون معالجةً خارج نطاق التعليمات، أخطر المعالج المتحكم مسبقًا ما لم يحظر القانون ذلك.
4. السرية
يكفل المعالج أن يكون كل شخص يأذن له بمعالجة البيانات الشخصية ملتزمًا بواجب سرية مناسب، وألا يتاح له الوصول إليها إلا بالقدر اللازم.
5. التدابير الأمنية
يطبق المعالج تدابير تقنية وتنظيمية مناسبة، تشمل حاليًّا ما يلي:
- العزل المنطقي لبيانات كل مؤسسة، ويُفرض في طبقة الوصول إلى البيانات في التطبيق على كل استعلام؛
- تشفير جميع الاتصالات بالخدمة أثناء النقل (TLS)؛
- تجزئة كلمات المرور مع التمليح، وتخزين مفاتيح التحقق بخطوتين ورموز الدخول المرسلة بالبريد مشفرةً، وإتاحة التحقق بخطوتين للموظفين اختياريًّا أو إلزاميًّا بقرار من المتحكم؛
- صلاحيات قائمة على الأدوار يضبطها المتحكم، وسجل تدقيق للتغييرات الرئيسية على السجلات؛
- تقييد الوصول الإداري إلى أنظمة التشغيل، وإجراء نسخ احتياطية منتظمة، ومراقبة الأخطاء؛
- [CONFIRM] تشفير وحدات تخزين قاعدة البيانات وتخزين الملفات أثناء السكون، ووتيرة النسخ الاحتياطي ومدة الاحتفاظ به.
6. المعالجون من الباطن
يمنح المتحكم المعالجَ إذنًا عامًّا بالاستعانة بالمعالجين من الباطن المدرجين في صفحة المعالجين من الباطن. ويلتزم المعالج بإخطار المتحكم بالبريد الإلكتروني أو داخل الخدمة قبل [PLACEHOLDER: 30] يومًا على الأقل من الاستعانة بأي معالج جديد أو بديل. ويجوز للمتحكم الاعتراض خلال تلك المدة لأسباب معقولة تتعلق بحماية البيانات، فإن تعذر حل الاعتراض جاز له إنهاء الخدمة المعنية واسترداد الرسوم المدفوعة مقدمًا بنسبة المدة المتبقية.
يفرض المعالج على كل معالج من الباطن التزامات لحماية البيانات لا تقل حمايةً عما تتضمنه هذه الاتفاقية، ويظل مسؤولًا أمام المتحكم عن أدائهم.
7. المساعدة في حقوق أصحاب البيانات
مع مراعاة طبيعة المعالجة، يساعد المعالج المتحكم بتدابير تقنية وتنظيمية مناسبة على الاستجابة لطلبات أصحاب البيانات في ممارسة حقوقهم بموجب القانون (ومنها حق الاطلاع والتصحيح والمحو والتقييد والاعتراض)، وبموجب اللائحة الأوروبية متى كانت سارية. وإذا تلقى المعالج طلبًا من هذا النوع مباشرةً، أحاله إلى المتحكم دون تأخير غير مبرر، ولا يرد عليه بنفسه إلا بناءً على تعليمات المتحكم.
8. خروقات البيانات الشخصية
يُخطر المعالج المتحكمَ دون تأخير غير مبرر، وفي جميع الأحوال خلال [PLACEHOLDER: 48] ساعة من علمه، بأي خرق للبيانات الشخصية يمس بيانات المؤسسة. ويتضمن الإخطار، بقدر ما يكون معلومًا حينئذ، طبيعة الخرق، وفئات أصحاب البيانات والسجلات المتأثرة وعددها التقريبي، والعواقب المحتملة، والتدابير المتخذة أو المقترحة.
يقدم المعالج المعلومات والتعاون اللذين يحتاجهما المتحكم على نحو معقول للوفاء بالتزاماته، ومنها إخطار مركز حماية البيانات الشخصية خلال المدة التي يحددها القانون (وهي حاليًّا 72 ساعة)، وإبلاغ أصحاب البيانات المتأثرين متى لزم ذلك.
9. تقييم الأثر والتشاور
يقدم المعالج مساعدة معقولة في إجراء تقييمات الأثر على حماية البيانات، وفي أي تشاور مع مركز حماية البيانات الشخصية أو غيره من السلطات الرقابية المختصة، في حدود ما يتعلق بالمعالجة التي يجريها.
10. الإعادة والحذف
عند انتهاء الخدمة، يتيح المعالج بيانات المؤسسة للتصدير ثم يحذفها وفق المواعيد الواردة في البند 9 من الشروط، ما لم يوجب القانون استمرار حفظها. ويؤكد المعالج الحذف كتابةً عند الطلب.
11. التدقيق وتقديم المعلومات
يتيح المعالج للمتحكم المعلومات اللازمة على نحو معقول لإثبات الامتثال لهذه الاتفاقية، ومنها الردود الكتابية على الاستبيانات الأمنية بما لا يزيد على مرة واحدة سنويًّا. فإذا لم تكفِ هذه المعلومات، أو طلبت ذلك جهة رقابية، جاز للمتحكم إجراء تدقيق بإخطار مسبق لا يقل عن [PLACEHOLDER: 30] يومًا، وخلال ساعات العمل، وعلى نفقته، بواسطة مدقق ملتزم بالسرية، ودون الاطلاع على بيانات العملاء الآخرين.
12. النقل عبر الحدود
يعالج بعض المعالجين من الباطن البيانات خارج مصر، على النحو المبين في صفحة المعالجين من الباطن (ومن ذلك منطقة الاستضافة داخل الاتحاد الأوروبي، ومزودا البريد الإلكتروني والتحليلات في الولايات المتحدة). ولا ينقل المعالج البيانات الشخصية عبر الحدود إلا في الأحوال التي يجيزها القانون، بما في ذلك الحصول على أي ترخيص أو تصريح يشترطه القانون من مركز حماية البيانات الشخصية [CONFIRM]، ومتى سرت اللائحة الأوروبية، استنادًا إلى قرار كفاية أو إلى البنود التعاقدية القياسية.
13. المسؤولية والأولوية
تخضع مسؤولية كل طرف بموجب هذه الاتفاقية للحدود الواردة في الشروط، إلا حيث لا يجيز قانون حماية البيانات الساري هذا التحديد. وعند التعارض بين هذه الاتفاقية والشروط فيما يخص البيانات الشخصية، تكون الأولوية لهذه الاتفاقية.
جهة الاتصال لحماية البيانات لدى المعالج: [PLACEHOLDER: اسم مسؤول حماية البيانات وبريده الإلكتروني].
