اتفاقية معالجة البيانات
آخر تحديث 2026-07-21
تكمّل اتفاقية معالجة البيانات هذه ("DPA") شروط خدمة ONTHEBIAS ("الشروط") وتنطبق حيث تعالج ONTHEBIAS, Inc. ("المعالِج") بيانات شخصية نيابةً عنك أو عن مساحة عملك ("المتحكم") فيما يتعلق بمنصة ONTHEBIAS. وتقدّمها ONTHEBIAS لجميع المتحكمين وتدخل حيّز التنفيذ في تاريخ تسجيل المتحكم أو، إذا كان لاحقًا، التاريخ الذي يرسل فيه المتحكم نسخة موقّعة بالتوقيع المضاد إلى privacy@onthebias.co.
1. التعريفات
المصطلحات المكتوبة بحرف كبير وغير المعرّفة هنا لها المعاني الواردة في الشروط. ويُقصد بـ "GDPR" اللائحة (EU) 2016/679. ويُقصد بـ "UK GDPR" نسخة قانون الاتحاد الأوروبي المُحتفَظ بها من GDPR كما تنطبق في المملكة المتحدة. ويُقصد بـ "قانون حماية البيانات المعمول به" GDPR وUK GDPR والقانون السويسري لحماية البيانات (FADP) وقانون خصوصية المستهلك في كاليفورنيا (CCPA بصيغته المعدّلة) وأي قانون آخر لحماية البيانات أو الخصوصية ينطبق على معالجة المعالِج بموجب هذه الاتفاقية. وللمصطلحات "البيانات الشخصية" و"المتحكم" و"المعالِج" و"صاحب البيانات" و"المعالجة" المعاني الواردة في GDPR.
2. النطاق والأدوار والموضوع
تتصرف ONTHEBIAS كمعالِج للبيانات الشخصية التي يقدّمها المتحكم أو التي تُولَّد نيابةً عن المتحكم عند استخدام المتحكم لمنصة ONTHEBIAS. وموضوع المعالجة هو توفير منصة التصميم والتوليد والسوق الخاصة بـ ONTHEBIAS بموجب الشروط. والمدة هي مدة الشروط بالإضافة إلى أي فترة إنهاء تدريجي موصوفة أدناه. وطبيعة المعالجة وغرضها موصوفان في الشروط وفي الملحق 1. وفئات البيانات الشخصية وأصحاب البيانات موصوفة في الملحق 1.
3. التزامات المعالِج
سيقوم المعالِج بما يلي:
- معالجة البيانات الشخصية فقط بناءً على التعليمات الموثّقة للمتحكم، بما في ذلك ما يتعلق بعمليات النقل الدولية، ما لم يقتضِ القانون المعمول به خلاف ذلك (وفي هذه الحالة سيُبلغ المعالِج المتحكم ما لم يحظر القانون هذا الإفصاح)؛
- ضمان خضوع الأشخاص المخوّلين بمعالجة البيانات الشخصية لواجب سرية مُلزِم؛
- تنفيذ تدابير تقنية وتنظيمية مناسبة لحماية البيانات الشخصية (انظر الملحق 2)؛
- مساعدة المتحكم، مع مراعاة طبيعة المعالجة، في الوفاء بالتزام المتحكم بالاستجابة لطلبات أصحاب البيانات؛
- مساعدة المتحكم في تقييمات أثر حماية البيانات والمشاورات المسبقة مع السلطات الإشرافية؛
- إخطار المتحكم دون تأخير لا مبرر له (وفي جميع الأحوال خلال 72 ساعة) بعد علمه بخرق بيانات شخصية يؤثر على بيانات المتحكم؛
- حذف أو إعادة جميع البيانات الشخصية، وفق اختيار المتحكم، عند انتهاء تقديم الخدمات، وحذف النسخ الموجودة ما لم يقتضِ القانون المعمول به الاحتفاظ بها؛
- إتاحة جميع المعلومات اللازمة بشكل معقول للمتحكم لإثبات الامتثال لهذه الاتفاقية.
4. المعالِجون الفرعيون
يمنح المتحكم تخويلًا عامًا للمعالِج للاستعانة بمعالِجين فرعيين، رهنًا بما يلي. سيحتفظ المعالِج بقائمة محدّثة بالمعالِجين الفرعيين على صفحة سياسة الخصوصية وسيعطي المتحكم إشعارًا مسبقًا داخل التطبيق مدته 30 يومًا على الأقل بأي إضافة أو استبدال. ويجوز للمتحكم الاعتراض على معالِج فرعي جديد لأسباب معقولة تتعلق بحماية البيانات خلال فترة الإشعار تلك؛ وإذا لم يتمكن المعالِج من تلبية الاعتراض بشكل معقول، فيجوز للمتحكم إنهاء الجزء المتأثر من الخدمة والحصول على استرداد تناسبي لأي فترة مدفوعة مسبقًا وغير مستخدمة. وسيفرض المعالِج على كل معالِج فرعي التزامات لحماية البيانات لا تقل حمايةً عن تلك الواردة في هذه الاتفاقية.
5. عمليات النقل الدولية
عندما ينقل المعالِج بيانات شخصية لأصحاب بيانات في المنطقة الاقتصادية الأوروبية أو المملكة المتحدة أو سويسرا خارج تلك الولايات القضائية إلى بلد لا يستفيد من قرار كفاية، يخضع النقل للبنود التعاقدية القياسية للمفوضية الأوروبية (الوحدة 2، من متحكم إلى معالِج، أو الوحدة 3، من معالِج إلى معالِج فرعي، حسب الاقتضاء) وملحق نقل البيانات الدولي للمملكة المتحدة والأداة السويسرية المكافئة، وكل منها مُدمَج في هذه الاتفاقية بالإحالة ويسود في حال التعارض. ويتصرف المتحكم والمعالِج بوصفهما مُصدّر البيانات ومستورد البيانات على التوالي، وتنطبق البنود الاختيارية المناسبة (بما في ذلك التحاق البند 7، والبند 11 دون خيار، والبند 17 الخيار 1 (قانون دولة عضو يُتفق عليه) والبند 18(ب) الاختصاص في تلك الدولة العضو).
6. طلبات أصحاب البيانات
إذا تلقّى المعالِج طلبًا من صاحب بيانات بخصوص بيانات شخصية تُعالَج نيابةً عن المتحكم، فلن يرد المعالِج مباشرةً (باستثناء الإقرار بالاستلام) وسيحيل الطلب إلى المتحكم دون تأخير لا مبرر له. وسيساعد المعالِج المتحكم في الرد، مع مراعاة طبيعة المعالجة.
7. عمليات التدقيق
سيتيح المعالِج للمتحكم المعلومات اللازمة بشكل معقول لإثبات الامتثال لهذه الاتفاقية، بما في ذلك ملخصات عمليات التدقيق والشهادات المستقلة (حيث حصل عليها المعالِج). وحيث يتطلب المتحكم بشكل معقول مزيدًا من المعلومات أو تدقيقًا في الموقع، يجوز للمتحكم تدقيق المعالِج مرة واحدة في السنة، بإشعار كتابي مدته 60 يومًا على الأقل، خلال ساعات العمل، رهنًا بقيود معقولة تتعلق بالسرية والأمن، وعلى نفقة المتحكم. وحيث تتطلب سلطة إشرافية تدقيقًا، سيتعاون المعالِج كما يقتضي القانون.
8. المدة والإنهاء
تدخل هذه الاتفاقية حيّز التنفيذ في التاريخ المذكور في الأعلى، وتظل نافذة طوال مدة الشروط، وتنتهي تلقائيًا عند إنهاء الشروط. وعند الإنهاء، سيقوم المعالِج، وفق اختيار المتحكم، بإعادة أو حذف جميع البيانات الشخصية خلال 30 يومًا، إلا حيث يقتضي القانون المعمول به الاحتفاظ (وفي هذه الحالة سيحافظ المعالِج على سرية تلك البيانات ويعالجها فقط كما هو مطلوب).
9. المسؤولية والأسبقية
تنطبق حدود المسؤولية والاستثناءات الواردة في الشروط على هذه الاتفاقية. وفي حال التعارض بين هذه الاتفاقية والشروط، تسود هذه الاتفاقية في المسائل المتعلقة بمعالجة البيانات الشخصية. وفي حال التعارض بين هذه الاتفاقية والبنود التعاقدية القياسية، تسود البنود التعاقدية القياسية.
10. كيفية التوقيع المضاد
بقبول الشروط، يُعد المتحكم قد قبل هذه الاتفاقية. وإذا كانت هناك حاجة إلى نسخة موقّعة لسجلات المتحكم (على سبيل المثال، لملف مشتريات)، فقم بتنزيل هذه الصفحة بصيغة PDF وأضف خانات التوقيع وأرسِل نسخة موقّعة عبر البريد الإلكتروني إلى privacy@onthebias.co. وستوقّع ONTHEBIAS بالتوقيع المضاد وتعيدها خلال 10 أيام عمل.
الملحق 1 - وصف المعالجة
الموضوع. توفير منصة التصميم والتوليد بالذكاء الاصطناعي والسوق الخاصة بـ ONTHEBIAS.
المدة. مدة الشروط بالإضافة إلى ما يصل إلى 30 يومًا للإعادة أو الحذف.
الطبيعة والغرض. الاستضافة والتخزين وقاعدة البيانات والمصادقة والتوليد بالذكاء الاصطناعي وتسليم البريد الإلكتروني ومعالجة المدفوعات وتوجيه السوق والتحليلات ومراقبة الأمن.
فئات البيانات الشخصية. بيانات الحساب (البريد الإلكتروني والاسم ومساحة العمل) ومحتوى التصميم ومحتوى المحادثة وطلبات عروض الأسعار وبيانات القياس عن بُعد للاستخدام وعنوان IP والبيانات التجارية (الاشتراك والرصيد والطلب والفاتورة) و(بموافقة فقط) تفضيلات التسويق.
الفئات الخاصة. لا شيء مقصود. ويجب على المتحكم ألّا يقدّم بيانات شخصية من فئات خاصة (الصحة والقياسات الحيوية والرأي السياسي وما إلى ذلك) عبر الخدمة ما لم يُتفق على ذلك صراحةً في تعديل كتابي منفصل.
فئات أصحاب البيانات. القوى العاملة للمتحكم والمقاولون وأي أفراد آخرين يقدّم المتحكم بياناتهم إلى المنصة.
التكرار. مستمر، طالما يستخدم المتحكم الخدمة.
المستلمون. المعالِجون الفرعيون المدرجون في سياسة الخصوصية، وسلطات إنفاذ القانون أو السلطات الإشرافية حيثما يقتضي القانون ذلك.
الملحق 2 - التدابير التقنية والتنظيمية
ينفّذ المعالِج التدابير التالية:
التشفير. TLS 1.2 أو أعلى للبيانات أثناء النقل؛ AES-256 للبيانات في حالة السكون في قاعدة البيانات الأساسية وتخزين الملفات.
التحكم في الوصول. التحكم في الوصول القائم على الأدوار، والدخول الموحّد (SSO) مع المصادقة متعددة العوامل للموظفين، ومبدأ الحد الأدنى من الامتيازات، وأمن مستوى الصفوف على بيانات المستخدم.
التسجيل والمراقبة. سجلات التدقيق للإجراءات الإدارية؛ ومراقبة الأخطاء والأداء عبر Sentry؛ والتنبيه عند الحالات الشاذة.
التقوية الأمنية. تحديثات منتظمة للتبعيات وفحص الثغرات الأمنية ومراجعة الشيفرة؛ وتُخزَّن الأسرار في متجر أسرار مُدار، وليس في التحكم بالمصدر.
النسخ الاحتياطي والاسترداد. نسخ احتياطية يومية آلية مع تخزين مُشفَّر واسترداد مُختبَر.
الاستجابة للحوادث. إجراءات موثّقة للكشف والاحتواء والإخطار والمراجعة بعد الحادث.
الأفراد. التزامات السرية في عقود العمل، وفحوصات الخلفية حيثما كان ذلك قانونيًا، والتدريب الأمني الدوري.
الأمن المادي. تقع الاستضافة الأساسية والبنية التحتية للمعالِجين الفرعيين في مراكز بيانات آمنة يشغّلها معالِجونا الفرعيون (انظر سياسة الخصوصية للقائمة الحالية)؛ ولا نشغّل مركز بيانات خاصًا بنا.
هذه الاتفاقية للأغراض الإعلامية وليست استشارة قانونية. استعِن بمحامٍ لمراجعتها قبل الاعتماد عليها في سياق تجاري أو تنظيمي.