آخر تحديث : 2026-05-20
title: "اتفاقية معالجة البيانات (DPA)" slug: "dpa" relatedTo: "conditions-generales (clause 12), politique-de-confidentialite (§2)" lastUpdated: "2026-05-20" language: "ar"
اتفاقية معالجة البيانات الشخصية (DPA)
ملحق GDPR بالشروط العامة للاستخدام والبيع الخاصة بـ SEOrestoApp
1. الموضوع والإطار
تُنظّم هذه الاتفاقية («DPA») معالجة البيانات الشخصية التي تُجريها SEOrestoApp («SEOrestoApp» أو «المعالج») لحساب العميل المهني المشترك في خدمة SEOrestoApp («العميل» أو «المسؤول عن المعالجة»).
تُشكّل جزءاً لا يتجزأ من الشروط العامة للاستخدام والبيع («العقد») وتعلو عليها في كل ما يتعلق بحماية البيانات الشخصية.
2. التعريفات
تحمل مصطلحات «البيانات الشخصية»، و«المعالجة»، و«المسؤول عن المعالجة»، و«المعالج»، و«صاحب البيانات»، و«انتهاك البيانات»، و«المعالج الفرعي» المعاني التي يُعطيها إياها GDPR. يُشير «العقد» إلى الشروط العامة؛ وتُشير «التعليمات» إلى خيارات تهيئة العميل في الخدمة وأي تعليمات مكتوبة موثَّقة.
3. أدوار الطرفين
يتصرف العميل بوصفه مسؤولاً عن معالجة البيانات الشخصية لأصحاب البيانات (ولا سيما عملاء منشأته/منشآته). تتصرف SEOrestoApp بوصفها معالجاً، وتعالج هذه البيانات حصراً لتقديم الخدمة وبناءً على تعليمات موثَّقة من العميل.
يضمن العميل توفر أساس قانوني مناسب وامتثاله لالتزامات الإخطار تجاه أصحاب البيانات فيما يخص المعالجات المُفوَّضة إلى SEOrestoApp.
4. وصف المعالجة
تُوضَّح طبيعة المعالجة وأغراضها ومدتها وفئات البيانات وأصحابها في الملحق 1.
5. التزامات SEOrestoApp (المعالج)
وفقاً للمادة 28.3 من GDPR، تلتزم SEOrestoApp بما يلي:
أ) التعليمات. معالجة البيانات حصراً بناءً على تعليمات موثَّقة من العميل، بما في ذلك عمليات النقل خارج الاتحاد الأوروبي، إلا في حالة وجود التزام قانوني؛ وفي هذه الحالة تُخطر SEOrestoApp العميل قبل المعالجة ما لم يحظر القانون ذلك.
ب) السرية. التأكد من أن الأشخاص المُفوَّضين بمعالجة البيانات ملزمون بالسرية.
ج) الأمان. تطبيق التدابير التقنية والتنظيمية المناسبة بموجب المادة 32 من GDPR، المُوضَّحة في الملحق 2.
د) الاستعانة بمعالجين فرعيين. الاستعانة بمعالجين فرعيين وفق شروط البند 7 والملحق 3.
ه) المساعدة — حقوق أصحاب البيانات. مساعدة العميل، بقدر الإمكان ومراعاةً لطبيعة المعالجة، في الرد على طلبات ممارسة حقوق أصحاب البيانات (المواد 12 إلى 23 من GDPR). عند توجيه طلب مباشرة إلى SEOrestoApp، تُحيله إلى العميل دون أن تجيب عليه بنفسها، ما لم تُعطَ تعليمات مغايرة.
و) المساعدة — الأمان والامتثال. مساعدة العميل على الوفاء بالتزاماته المتعلقة بالأمان، وإخطار الانتهاكات، وتقييم الأثر (DPIA)، والتشاور المسبق (المواد 32 إلى 36 من GDPR)، مع مراعاة المعلومات المتاحة لدى SEOrestoApp.
ز) مصير البيانات عند انتهاء العقد. عند انتهاء العقد، باختيار العميل، إعادة جميع البيانات الشخصية المعالَجة لحسابه أو حذفها. في غياب التعليمات، تُقدم SEOrestoApp على الحذف. تُحذف البيانات ونُسخها الموجودة خلال 30 يوماً، إلا في حالة وجود التزام قانوني بالاحتفاظ بها؛ وتُسحب النسخ الاحتياطية وفقاً لدورة التناوب الاعتيادية للنسخ الاحتياطية.
ح) التوثيق وعمليات التدقيق. إتاحة المعلومات اللازمة للعميل لإثبات الامتثال لالتزامات المادة 28، والسماح بإجراء عمليات التدقيق وفق شروط البند 8.
6. انتهاك البيانات الشخصية
في حالة انتهاك بيانات يؤثر على البيانات المعالَجة لحساب العميل، تُخطر SEOrestoApp العميل دون تأخير لا مبرر له وفي غضون 48 ساعة على أقصى تقدير من تاريخ علمها به.
يصف الإخطار، بقدر الإمكان: طبيعة الانتهاك، وفئات وعدد الأشخاص والسجلات المتأثرة تقريباً، والعواقب المحتملة، والتدابير المتخذة أو المقترحة، ونقطة اتصال. تتعاون SEOrestoApp مع العميل لمعالجة الانتهاك. لا تُخطر SEOrestoApp هيئة الرقابة أو أصحاب البيانات باسم العميل إلا بموجب تعليمات مكتوبة.
7. المعالجون الفرعيون
يمنح العميل تفويضاً كتابياً عاماً للاستعانة بالمعالجين الفرعيين المدرجين في الملحق 3.
عند إضافة معالج فرعي أو استبداله، تُخطر SEOrestoApp العميل بإشعار مسبق لا يقل عن 30 يوماً، مما يُتيح للعميل الاعتراض لأسباب معقولة تتعلق بحماية البيانات. في حالة اعتراض لم يُحسم، يحق للعميل إنهاء الجزء المعني من الخدمة دون غرامة، خروجاً على بند مدة العقد.
تُلزم SEOrestoApp كل معالج فرعي تعاقدياً بالتزامات حماية بيانات مماثلة لتلك الواردة في هذه الاتفاقية، وتبقى مسؤولة كلياً عن تنفيذهم لالتزاماتهم.
8. عمليات التدقيق
تُتيح SEOrestoApp للعميل الاطلاع على الوثائق ذات الصلة (السياسات، والشهادات، والتقارير) للتحقق من الامتثال لهذه الاتفاقية. يجوز للعميل، مرة واحدة كحد أقصى سنوياً (وبلا قيود في حالة انتهاك مُثبَت أو طلب هيئة رقابية)، طلب تدقيق تكميلي عبر استبيان، وعند الاقتضاء تدقيق في الموقع بـإشعار معقول مسبق لا يقل عن 30 يوماً، أثناء ساعات العمل، دون تعطيل التشغيل، وبشرط السرية. تقع تكاليف التدقيق الميداني المطلوب من العميل على عاتقه، ما لم يثبت إخلال SEOrestoApp.
9. عمليات النقل خارج الاتحاد الأوروبي
بعض المعالجين الفرعيين مقيمون خارج الاتحاد الأوروبي (انظر الملحق 3). تخضع هذه عمليات النقل لضمانات مناسبة بموجب الفصل الخامس من GDPR: البنود التعاقدية النموذجية للمفوضية الأوروبية و/أو الانضمام إلى إطار حماية البيانات (Data Privacy Framework) حيثما ينطبق، مع تدابير إضافية عند الاقتضاء.
10. المسؤولية
تندرج مسؤولية الطرفين بموجب هذه الاتفاقية ضمن الحدود والسقوف المنصوص عليها في العقد (انظر البند 13 من الشروط العامة)، مع مراعاة الأحكام الآمرة في GDPR.
11. المدة
تسري هذه الاتفاقية طوال مدة المعالجات المُنجزة لحساب العميل وتنتهي عند استيفاء التزامات البند 5-ز.
12. القانون المطبَّق والاختصاص القضائي
تخضع هذه الاتفاقية للـقانون الفرنسي. تختص بالنزاعات المحاكمُ المختصة في دائرة باريس، مع مراعاة الأحكام الآمرة.
الملحق 1 — وصف المعالجة
- الطبيعة والغرض: مزامنة تقييمات العملاء وتخزينها؛ توليد الردود على التقييمات ونشرها بمساعدة الذكاء الاصطناعي؛ إدارة معلومات الحضور الرقمي للمنشأة؛ جدولة Google Posts ونشرها؛ جمع الآراء عبر رمز QR؛ التحليل الإحصائي والدلالي للسمعة.
- المدة: مدة العقد، ثم الحذف أو الإعادة وفق البند 5-ز.
- فئات أصحاب البيانات: عملاء ومستهلكو منشآت العميل (كُتّاب التقييمات، والأشخاص الذين يتركون آراء عبر رمز QR)؛ وعند الاقتضاء، المستخدمون المُعيَّنون من قِبَل العميل.
- فئات البيانات:
- الهوية كما تعرضها المنصة (اسم أو مستعار كاتب التقييم)؛
- محتوى التقييم وتقييمه وتاريخه؛
- تقييم وتعليق الآراء المجمَّعة عبر رمز QR؛
- أي بيانات شخصية يختار صاحبها إدراجها في نص حر.
- فئات خاصة (المادة 9 GDPR): لا يُطلب أيٌّ منها ولا يُشترط. يلتزم العميل بعدم استخدام الخدمة لمعالجة هذه البيانات؛ غير أن نصاً حراً قد يتضمنها بصورة عَرَضية.
الملحق 2 — التدابير التقنية والتنظيمية (المادة 32 GDPR)
- التشفير في حالة السكون لرموز وصول Google (OAuth): تشفير AES-256-GCM مع إدارة مفاتيح بأسلوب الغلاف (KMS).
- التشفير أثناء النقل: TLS/HTTPS لجميع الاتصالات.
- التحكم في الوصول: المصادقة، وإدارة الأدوار، ومبدأ الحد الأدنى من الصلاحيات.
- العزل متعدد المستأجرين: يربط كل عميل حساب Google الخاص به؛ فصل منطقي للبيانات بين العملاء.
- التقليص: لا تُرسَل إلى خدمات الذكاء الاصطناعي سوى البيانات الضرورية لتوليد المحتوى.
- تسجيل الأحداث للوصول والإجراءات الحساسة.
- نسخ احتياطية منتظمة واستضافة آمنة.
- إدارة التصحيحات وتحديثات الأمان.
- إجراءات إدارة الحوادث وإخطار الانتهاكات.
حدِّث هذا الملحق ليعكس تدابيرك الفعلية وأي شهادات تم الحصول عليها (مثل ISO 27001، وSOC 2 من مزوديك).
الملحق 3 — المعالجون الفرعيون
| المعالج الفرعي | الدور | الموقع | ضمان النقل |
|---|---|---|---|
| Google (Business Profile API) | مصدر التقييمات والنشر | الاتحاد الأوروبي / خارجه | SCC / DPF |
| Anthropic | توليد المحتوى بالذكاء الاصطناعي | الولايات المتحدة | SCC / DPF |
| Stripe | الدفع والفوترة | الولايات المتحدة | SCC / DPF |
| Resend | رسائل البريد الإلكتروني التحويلية | الولايات المتحدة | SCC / DPF |
| HOSTKEY B.V. | استضافة التطبيق وقواعد البيانات وتخزين الملفات | الاتحاد الأوروبي (هولندا) | BCR / SCC |
آخر تحديث: 20 مايو 2026.