اتفاقية معالجة البيانات (DPA)
آخر تحديث: 20 يونيو 2026.
تُشكّل هذه الاتفاقية جزءًا من شروط الخدمة وتخضع لأحكامها. وقد صُمِّمت لتتوافق مع أُطر حماية البيانات الرئيسية، بما فيها المادة 28 من اللائحة العامة لحماية البيانات (EU GDPR)، وقوانين حماية البيانات السارية على الطرفين.
1. الأدوار
تُعدّ المنظمة المتحكمًا في البيانات الشخصية التي تُدخلها أو ترفعها بشأن الأفراد والأسر والمنشآت التي تُسجِّلها وتخدمها على المنصة (يُشار إلى كل منهم بـ«المستفيد»)، وبشأن موظفيها وجهات اتصالها وعملياتها (ويُشار إليها مجتمعةً بـ«بيانات المنظمة»). أما CommonLynk فهي المعالج، إذ تعالج بيانات المنظمة فقط بهدف تقديم خدمات المنصة، وفقًا فحسب للـتعليمات الموثَّقة الصادرة عن المتحكم (بما فيها التعليمات الواردة عبر تهيئة المنصة واستخدامها). وستُحيط CommonLynk المتحكمَ عِلمًا إذا رأت أن أيَّ تعليمة تنتهك القانون المعمول به.
2. الموضوع والمدة والطبيعة والغرض
- الموضوع / الطبيعة: استضافة بيانات المنظمة وتخزينها ومعالجتها وعرضها بهدف تقديم ميزات إدارة المستفيدين والبرامج والنماذج والتقارير والميزات ذات الصلة على المنصة.
- المدة: طوال فترة الاشتراك وفترات الاحتفاظ المحددة في [سياسة الاحتفاظ بالبيانات](./DATA_RETENTION_POLICY.md).
- أنواع البيانات: وفقًا لما يحدده المتحكم — وتشمل عادةً بيانات التعريف وتفاصيل الاتصال وسجلات البرامج/الحضور وردود النماذج، وأي بيانات من فئات خاصة أو بيانات الأطفال التي يختار المتحكم تسجيلها.
- فئات أصحاب البيانات: مستفيدو المنظمة وموظفوها وجهات اتصالها.
3. التزامات المعالج
تلتزم CommonLynk بما يلي:
1. معالجة بيانات المنظمة وفقًا للتعليمات الموثَّقة فحسب، بما فيها تعليمات النقل، إلا إذا اقتضى القانون خلاف ذلك (وستُخطر المتحكمَ بهذا المتطلب ما لم يُحظر ذلك قانونًا).
2. ضمان التزام الأشخاص المرخَّص لهم بمعالجة البيانات بالتزامات السرية.
3. تطبيق التدابير الأمنية التقنية والتنظيمية المناسبة (الجدول الزمني أ).
4. الالتزام بشروط التعاقد مع المعالجين الفرعيين (القسم 5).
5. مساعدة المتحكم، باتخاذ التدابير الملائمة، في الاستجابة لطلبات أصحاب البيانات (الوصول والتصحيح والحذف وغيرها).
6. مساعدة المتحكم في شأن الأمن وإخطارات الانتهاكات وتقييمات الأثر والاستشارات المسبقة، مع مراعاة المعلومات المتاحة لدى CommonLynk.
7. عند انتهاء العقد، حذف أو إعادة بيانات المنظمة وفقًا لاختيار المتحكم، وحذف النسخ القائمة ما لم يُوجب القانون الاحتفاظ بها (انظر سياسة الاحتفاظ بالبيانات).
8. إتاحة المعلومات اللازمة لإثبات الامتثال والسماح بإجراء عمليات التدقيق والمشاركة فيها (القسم 7).
4. التدابير الأمنية (ملخص الجدول الزمني أ)
تشفير البيانات أثناء النقل (HTTPS/TLS)؛ عزل البيانات لكل مستأجر؛ التحكم في الوصول القائم على الأدوار؛ الوصول المصادَق عليه مع التحقق من الملكية لملفات المرفوعات؛ تخزين المفاتيح السرية بصيغة مشفَّرة؛ نسخ احتياطية مشفَّرة منتظمة؛ التسجيل والمراقبة؛ وصول إداري بأقل صلاحية ممكنة. للاطلاع على التدابير الحالية الكاملة: [SECURITY OVERVIEW URL].
5. المعالجون الفرعيون
يمنح المتحكم تفويضًا عامًا لـ CommonLynk للتعاقد مع معالجين فرعيين (مثل خدمات تسليم البريد الإلكتروني ومعالجة المدفوعات والاستضافة السحابية/النسخ الاحتياطية) المدرَجين على الرابط [SUB-PROCESSOR LIST URL]. وتلتزم CommonLynk بما يلي: (أ) فرض التزامات حماية البيانات على كل معالج فرعي بمستوى لا يقل عن مستوى الحماية المنصوص عليه في هذه الاتفاقية، (ب) البقاء مسؤولةً مسؤوليةً كاملة عن أعمال معالجيها الفرعيين، (ج) إعطاء المتحكم إشعارًا مسبقًا بأي إضافات أو استبدالات مزمَعة، مما يتيح للمتحكم الاعتراض على أسس معقولة تتعلق بحماية البيانات.
6. انتهاكات البيانات الشخصية
ستُخطر CommonLynk المتحكمَ دون تأخير لا مبرر له فور علمها بأي انتهاك للبيانات الشخصية يطال بيانات المنظمة، مع توفير المعلومات التي يحتاجها المتحكم بشكل معقول للوفاء بالتزاماته الإخطارية الخاصة (والتي قد تبلغ في بعض التشريعات 72 ساعة للإبلاغ إلى الجهة التنظيمية). لن تُخطر CommonLynk أصحابَ البيانات أو الجهات التنظيمية التابعة للمتحكم نيابةً عنه إلا بتعليمات منه.
7. عمليات التدقيق
ستُتيح CommonLynk المعلومات المعقولة اللازمة لإثبات الامتثال لهذه الاتفاقية، وتسمح بإجراء عمليات تدقيق وتفتيش من قِبَل المتحكم أو المدقق المعيَّن من قِبَله، بإشعار معقول، خلال ساعات العمل، مع مراعاة السرية وعدم تعطيل العمليات بصورة غير معقولة. يجوز لـ CommonLynk الوفاء بطلبات التدقيق عبر شهادات أو تقارير جهات خارجية محدَّثة متى توافرت.
8. نقل البيانات الدولي
حيثما تعالج CommonLynk بيانات المنظمة أو تنقلها عبر الحدود، ستطبق الضمانات التي يقتضيها القانون المعمول به — والتي قد تشمل تصاريح الجهات التنظيمية والبنود التعاقدية القياسية (Standard Contractual Clauses) أو الضمانات التعاقدية المعادلة، و/أو الاستضافة الإقليمية حيثما اشترطت الجهة القضائية ذلك. سيتعاون الطرفان على وضع الآلية المناسبة موضع التنفيذ لصالح أصحاب البيانات التابعين للمتحكم.
9. طلبات أصحاب البيانات
إذا تلقّت CommonLynk طلبًا من صاحب بيانات يتعلق ببيانات المنظمة، فلن تردّ عليه مباشرةً (باستثناء التأكيد له بأن طلبه يجب توجيهه إلى المتحكم)، وستعمل على إحالته فورًا إلى المتحكم وتقديم المساعدة على النحو المبيَّن أعلاه.
10. المسؤولية والمدة والأولوية
تخضع المسؤولية الناشئة عن هذه الاتفاقية للقيود المنصوص عليها في شروط الخدمة. تسري هذه الاتفاقية من تاريخ قبول المتحكم لشروط الخدمة وتستمر طوال فترة معالجة CommonLynk لبيانات المنظمة. في حال تعارضت هذه الاتفاقية مع شروط الخدمة في المسائل المتعلقة بحماية البيانات، تُقدَّم هذه الاتفاقية.