اتفاقية معالجة البيانات
تُعدّ اتفاقية معالجة البيانات هذه ("الاتفاقية") جزءًا من اتفاقية المنشأة المبرمة بين شركة فيصل بن محمد بن صالح السلامة لتقنية المعلومات ("جهة المعالجة") والمنشأة ("جهة التحكم")، وتحكم معالجتنا للبيانات الشخصية المتعلقة بعملائك النهائيين وموظفيك، وهي مبرمة وفق نظام حماية البيانات الشخصية في المملكة العربية السعودية ولائحته التنفيذية.
1. دور الطرفين
أنت جهة التحكم: أنت من يحدّد أغراض معالجة البيانات الشخصية للعملاء النهائيين وأساليبها. ونحن جهة المعالجة: نعالجها بناءً على تعليماتك الموثّقة فقط. ويُعدّ استخدامك للمنصة وتهيئتها والإعدادات التي تختارها تعليماتٍ منك. ونبقى جهة التحكم في بيانات حسابنا وفوترتنا وأمننا، وهي مشمولة بـسياسة الخصوصية لدينا.
2. موضوع المعالجة ومدتها
نعالج البيانات الشخصية لغرض تقديم المنصة طوال سريان اتفاقية المنشأة، مضافًا إليها مدد التصدير والحذف المبيّنة في البند 11.
3. التزاماتنا
- معالجة البيانات الشخصية بناءً على تعليماتك الموثّقة فقط، ما لم يقتضِ النظام خلاف ذلك، وعندها نُعلمك قبل المعالجة ما لم يمنع النظام ذلك.
- إعلامك إذا رأينا أن تعليمًا ما يخالف أنظمة حماية البيانات المعمول بها.
- ضمان التزام العاملين المخوّلين بمعالجة البيانات بالسرية وتدريبهم بالقدر المناسب.
- تطبيق التدابير التقنية والتنظيمية الموضّحة في الملحق الثاني.
- عدم بيع البيانات الشخصية وعدم استخدامها لأغراض تسويقنا أو تحليلنا السلوكي.
4. التزاماتك
- توفير أساس نظامي صحيح للمعالجة والحفاظ عليه، بما في ذلك أي موافقة لازمة للرسائل التسويقية.
- تقديم إشعار الخصوصية المطلوب إلى عملائك النهائيين.
- ضمان دقة البيانات التي ترفعها ومشروعية الحصول عليها، وأن لك الحق في تكليفنا بمعالجتها.
- تهيئة المنصة — من حيث مدد الاحتفاظ والرسائل والوصول وصلاحيات المستخدمين — بما يتوافق مع الأنظمة.
- عدم إدخال بيانات ذات طبيعة حساسة في الحقول النصية الحرة التي لم تُصمّم المنصة لحفظها.
5. معالجو البيانات من الباطن
تمنحنا تفويضًا عامًا بالاستعانة بمعالجين من الباطن، ويلتزم كل منهم بتعهدات كتابية لا تقل حماية عن هذه الاتفاقية، ونبقى مسؤولين عن أدائهم. والقائمة الحالية مدرجة في الملحق الثاني. وسنُشعرك قبل 30 يومًا على الأقل من إضافة معالج أو استبداله، فإذا اعترضت خلال تلك المدة لأسباب معقولة تتعلق بحماية البيانات فسنعمل معك بحسن نية، وإن تعذّر الحل فلك إنهاء الخدمة المتأثرة دون غرامة عن المدة المدفوعة المتبقية.
6. النقل خارج المملكة
تُستضاف البيانات الشخصية على منصة Microsoft Azure في فرنسا، أي خارج المملكة العربية السعودية. ويخضع هذا النقل، وأي معالجة لاحقة يقوم بها معالج من الباطن خارج المملكة، للضوابط المنصوص عليها في نظام حماية البيانات الشخصية ولائحته التنفيذية، بما في ذلك أي شروط نقل أو ضمانات أو تقييم مخاطر مطلوب للجهة المستقبلة.
7. المساعدة في حقوق أصحاب البيانات
تتيح لك المنصة أدوات للبحث في سجلات العملاء النهائيين وتصديرها وتصحيحها وحذفها. وإذا تواصل معنا عميل نهائي مباشرةً فلن نردّ نيابةً عنك بما يتجاوز إفادته بأننا جهة المعالجة، وسنُحيله إليك دون تأخير غير مبرّر. ومع مراعاة تهيئتك للمنصة، نقدّم مساعدة معقولة في الطلبات التي يتعذّر تنفيذها عبر المنصة.
8. حوادث تسرب البيانات
سنُشعرك دون تأخير غير مبرّر وخلال اثنتين وسبعين (72) ساعة على الأكثر من علمنا بأي حادث تسرّب بيانات شخصية يمسّ بياناتك، ويتضمن الإشعار طبيعة الحادث وفئات أصحاب البيانات والسجلات المتأثرة وعددها التقريبي والآثار المحتملة والتدابير المتخذة وجهة الاتصال. وسنساعدك في الوفاء بالتزاماتك تجاه سدايا والأفراد المتأثرين. ولا يُعدّ الإشعار إقرارًا بالمسؤولية.
9. التدقيق والمعلومات
نتيح المعلومات اللازمة بصورة معقولة لإثبات الالتزام بهذه الاتفاقية. ولك تدقيق التزامنا مرة واحدة كل اثني عشر (12) شهرًا، بإشعار كتابي مسبق لا تقل مدته عن 30 يومًا، خلال ساعات العمل، وبما لا يعطّل عملياتنا، مع مراعاة السرية وعلى نفقتك. وإذا كان لدينا تقرير تدقيق أو شهادة مستقلة سارية تغطي المنصة، فإن تزويدك بها يفي بمقتضى هذا البند ما لم تكن لديك حاجة معقولة إلى أكثر من ذلك.
10. السرية
نتعامل مع جميع البيانات الشخصية المعالجة بموجب هذه الاتفاقية بوصفها معلوماتك السرية ونطبّق عليها أحكام السرية الواردة في اتفاقية المنشأة.
11. الحذف والإعادة
عند إنهاء اتفاقية المنشأة نتيح لك تصدير بياناتك لمدة 30 يومًا، ثم نحذف البيانات الشخصية أو نجهّلها بصورة لا رجعة فيها خلال 90 يومًا، ما لم يكن الاحتفاظ مطلوبًا نظامًا أو لازمًا لإثبات حق أو ممارسته أو الدفاع عنه. وتُستبدل النسخ الاحتياطية وفق دورة التدوير المعتادة لدينا والتي لا تتجاوز 35 يومًا. ونؤكد الحذف كتابةً عند الطلب.
12. المسؤولية
تخضع المسؤولية بموجب هذه الاتفاقية لحدود المسؤولية المنصوص عليها في اتفاقية المنشأة، إلا حيث لا يجيز النظام ذلك التحديد.
13. أولوية التطبيق
عند تعارض هذه الاتفاقية مع اتفاقية المنشأة في شأن معالجة البيانات الشخصية، تُغلَّب هذه الاتفاقية.
الملحق الأول — تفاصيل المعالجة
فئات أصحاب البيانات
- عملاؤك النهائيون المنضمّون إلى برنامج الولاء.
- موظفوك الذين يستخدمون لوحة التحكم أو ربط نقاط البيع.
فئات البيانات الشخصية
- بيانات الهوية والتواصل — الاسم ورقم الجوال والبريد الإلكتروني والجنس وأي حقول إضافية تختارها (كتاريخ الميلاد).
- بيانات الولاء — تاريخ الانضمام والفرع والبطاقة والحملة والأختام أو النقاط أو الرصيد والمكافآت المكتسبة والمستبدلة وتواريخ انتهائها.
- بيانات العمليات — مراجع الطلبات والمبالغ والأصناف والخصومات الواردة من ربط نقاط البيع أو المتجر الإلكتروني.
- بيانات الجهاز والبطاقة — الرقم التسلسلي لبطاقة المحفظة ومعرّف مكتبة الجهاز ورمز الإشعارات والمنصة ولغة البطاقة.
- بيانات المراسلات — الرسائل المُرسلة إلى العميل النهائي وحالة تسليمها وسجلات الموافقة وإلغاء الاشتراك.
- البيانات التقنية — عنوان IP والطوابع الزمنية المرتبطة بالتسجيل والموافقة.
طبيعة المعالجة وغرضها
الاستضافة والتخزين والاسترجاع وإصدار بطاقات المحفظة وتحديثها، واحتساب أرصدة الولاء والمكافآت، والتقسيم الذي تحدّده، وإرسال الرسائل التي تطلقها أو تجدولها، وإعداد التقارير لك، والدعم، والنسخ الاحتياطي، ومراقبة الأمن.
البيانات الحساسة
لم تُصمّم المنصة لمعالجة البيانات الصحية أو الحيوية أو بيانات الحسابات المالية أو غيرها من الفئات الحساسة، ويُحظر عليك إدخالها.
الملحق الثاني — التدابير الأمنية ومعالجو الباطن
التدابير التقنية والتنظيمية
- تشفير البيانات أثناء النقل باستخدام بروتوكول TLS المحدّث، وتشفير قواعد البيانات والنسخ الاحتياطية عند التخزين.
- التحكم في الوصول حسب الصلاحيات، وحسابات باسم مستخدم فريد، وتقييد الصلاحيات الإدارية إلى أدنى قدر لازم.
- تسجيل الإجراءات الإدارية والمؤثرة في البيانات لأغراض التدقيق.
- عزل أنظمة التشغيل على مستوى الشبكة، وتقييد وصول الإدارة، وجدران الحماية.
- التحديث الأمني الدوري وتحديث الاعتماديات وإدارة الثغرات.
- نسخ احتياطية مشفّرة مع اختبار إجراءات الاستعادة.
- فصل بيانات كل منشأة عن غيرها داخل المنصة.
- تعهدات سرية من العاملين، واعتماد الوصول بحسب الحاجة، والتوعية الأمنية.
- إجراء موثّق للاستجابة للحوادث والإشعار عن التسرب.
- ممارسات تطوير آمنة تشمل مراجعة الشفرة قبل الإصدار.
معالجو الباطن الحاليون
| المعالج | الغرض | الموقع |
|---|---|---|
| Microsoft Azure | الاستضافة السحابية وقواعد البيانات والتخزين | فرنسا |
| Tap Payments | معالجة مدفوعات الاشتراك | الكويت / السعودية |
| Msegat | إرسال الرسائل النصية ورموز التحقق | السعودية |
| Meta Platforms Ireland Ltd. | إرسال رسائل واتساب | أيرلندا / الولايات المتحدة |
| Apple Inc. / Google LLC | إصدار بطاقات المحفظة وإرسال الإشعارات | الولايات المتحدة |
| Zoho Corporation | إصدار الفواتير والسجلات المحاسبية | الهند / الولايات المتحدة |
جهة الاتصال لشؤون حماية البيانات: [email protected]
الإصدار 1.0 · ساري من 2026-09-17