قانوني
ملحق معالجة البيانات
شروط معالجة البيانات التي تستوفي متطلبات المادة 28 من اللائحة GDPR وقانون PDPL المصري لعملاء FurnViz.
هذه الصفحة ملخّص مبسّط لأغراض المعلومات العامة ولا تُعدّ استشارة قانونية.
آخر تحديث: ٢٩ يونيو ٢٠٢٦
1. المقدمة والنطاق
يُشكّل ملحق معالجة البيانات هذا ("DPA") جزءًا من شروط خدمة FurnViz ("الاتفاق") المبرمة بين FurnViz ("المعالج") والعميل ("المتحكّم"). ينطبق هذا الملحق على جميع أعمال معالجة البيانات الشخصية التي تُجريها FurnViz نيابةً عن العميل في سياق تقديم الخدمة. في حال وجود تعارض بين هذا الملحق والاتفاق، تسري أحكام هذا الملحق في المسائل المتعلقة بحماية البيانات. يهدف هذا الملحق إلى استيفاء متطلبات المادة 28 من اللائحة العامة لحماية البيانات (الاتحاد الأوروبي) 2016/679 ("GDPR") والأحكام ذات الصلة في قانون حماية البيانات الشخصية المصري رقم 151 لسنة 2020 ("PDPL").
2. الأدوار والعلاقة
يُقرّ الطرفان بأن: (أ) العميل يعمل بصفة متحكّم في البيانات، إذ يُحدّد أغراض ووسائل معالجة البيانات الشخصية عبر الخدمة؛ و(ب) FurnViz تعمل بصفة معالج للبيانات، وتعالج البيانات الشخصية حصرًا نيابةً عن المتحكّم وبموجب تعليماته الموثّقة.
3. تفاصيل المعالجة
- الموضوع: تقديم منصة SaaS السحابية لتصور الأثاث والتصميم الداخلي من FurnViz للعميل.
- المدة: طوال مدة الاشتراك النشط للعميل، مع فترة الاحتفاظ البالغة 90 يومًا بعد انتهاء الاشتراك.
- طبيعة المعالجة: جمع البيانات الشخصية وتخزينها وتنظيمها وهيكلتها واسترجاعها وتصييرها وعرضها ونقلها وحذفها بالقدر اللازم لتقديم الخدمة.
- فئات أصحاب البيانات: موظفو العميل ومقاولوه ومستخدمو المنصة المُفوَّضون؛ والعملاء النهائيون للعميل الذين تُرفع أو تُعالَج بياناتهم عبر الخدمة.
- أنواع البيانات الشخصية: الأسماء وعناوين البريد الإلكتروني المهنية وأرقام الهواتف والمسمّيات الوظيفية وعناوين IP وبيانات استخدام المنصة والمخططات والبيانات المعمارية وملاحظات المشاريع وأي بيانات شخصية مُضمَّنة في المحتوى الذي يرفعه العميل.
- الفئات الخاصة: لا تعالج FurnViz عمدًا فئات خاصة من البيانات الشخصية (وفق المادة 9 من GDPR). يضمن العميل عدم رفع مثل هذه البيانات إلى الخدمة.
4. التزامات FurnViz بصفتها معالجًا
تلتزم FurnViz بصفتها معالجًا بما يلي:
- المعالجة وفق التعليمات فقط: معالجة البيانات الشخصية وفق التعليمات الموثّقة للمتحكّم فحسب، إلا إذا أوجب القانون المعمول به خلاف ذلك.
- ضمان السرية: التأكد من خضوع جميع الموظفين المُفوَّضين بمعالجة البيانات الشخصية لالتزامات سرية ملائمة.
- تطبيق التدابير الأمنية: تطبيق التدابير التقنية والتنظيمية المنصوص عليها في القسم 6 من هذا الملحق، وفق المادة 32 من GDPR.
- إدارة المعالجين الفرعيين: عدم التعاقد مع أي معالج فرعي جديد دون إخطار المتحكّم كتابيًا قبل 14 يومًا على الأقل. تفرض FurnViz على المعالجين الفرعيين التزامات حماية بيانات مكافئة لتلك الواردة في هذا الملحق.
- المساعدة في طلبات أصحاب البيانات: مساعدة المتحكّم في الوفاء بالتزاماته للردّ على طلبات أصحاب البيانات (الوصول والتصحيح والحذف والتقييد وإمكانية النقل والاعتراض).
- الحذف أو الإعادة عند انتهاء الاتفاق: عند انتهاء الاتفاق أو انقضائه، وبحسب اختيار المتحكّم، حذف جميع البيانات الشخصية بأمان أو إعادتها خلال 90 يومًا، إلا إذا أوجب القانون الاستمرار في الاحتفاظ بها.
- حقوق التدقيق: إتاحة جميع المعلومات اللازمة لإثبات الامتثال لهذا الملحق. يجوز لـ FurnViz الوفاء بهذا الالتزام بتقديم تقرير تدقيق من طرف ثالث (كـ SOC 2 Type II أو ما يعادله).
5. التزامات المتحكّم
يضمن المتحكّم ويتعهد بما يلي: (أ) التأكد من توافر أساس قانوني صالح بموجب القانون المعمول به لكل نشاط معالجة يُوجّه تعليمات به إلى FurnViz؛ (ب) تزويد FurnViz بتعليمات معالجة دقيقة وكاملة؛ (ج) التأكد من تقديم جميع الإشعارات المطلوبة والحصول على جميع الموافقات اللازمة من أصحاب البيانات الذين تُرفع بياناتهم إلى الخدمة.
6. التدابير التقنية والتنظيمية (TOMs)
تُطبّق FurnViz وتحافظ على التدابير الأمنية التالية:
- التشفير أثناء التخزين: تُشفَّر جميع بيانات العملاء باستخدام AES-256.
- التشفير أثناء النقل: تُحمى جميع البيانات المنقولة بين العملاء وخوادم FurnViz بـ TLS 1.3. البروتوكولات الأقدم معطّلة.
- ضوابط الوصول: ضبط الوصول المستند إلى الأدوار (RBAC) وفق مبدأ أقل صلاحية.
- المصادقة متعددة العوامل (MFA): متاحة لجميع حسابات المستخدمين ومُلزَمة لجميع أفراد الفريق الداخلي في FurnViz.
- الأمان المادي: البيانات مستضافة في مراكز بيانات حاصلة على شهادة ISO 27001 أو ما يعادلها مع أمان مادي على مدار الساعة.
- إدارة الثغرات: اختبارات اختراق واسعة داخلية ومن جهات خارجية بصورة دورية، إضافةً إلى عمليات فحص للثغرات.
- استمرارية الأعمال: نسخ احتياطية يومية آلية مع تكرار جغرافي. هدف نقطة الاسترداد (RPO): أقل من 24 ساعة. هدف وقت الاسترداد (RTO): أقل من 4 ساعات.
7. المعالجون الفرعيون المُصرَّح بهم
يُفوَّض FurnViz بالتعاقد مع الفئات التالية من المعالجين الفرعيين:
- مزود البنية التحتية السحابية (من طراز AWS أو GCP): خدمات الحوسبة والتخزين وقواعد البيانات والشبكات في مراكز بيانات حاصلة على شهادة SOC 2 Type II.
- شبكة توصيل المحتوى (CDN): تُسرّع تسليم الأصول الثابتة ومخرجات التصور عالميًا.
- معالج المدفوعات: يعالج معاملات الدفع بالبطاقة للاشتراكات وفق معايير PCI-DSS.
- خدمة تسليم البريد الإلكتروني المعاملاتي: ترسل رسائل إلكترونية آلية كالفواتير وإشعارات الحساب وتنبيهات الأمان.
قائمة محدَّثة بكيانات المعالجين الفرعيين المحددة متاحة عند الطلب على [email protected]. تُخطر FurnViz المتحكّم بأي تغييرات مُرتقبة بإشعار مدته 14 يومًا على الأقل.
8. النقل الدولي للبيانات
حيثما تُنقل البيانات الشخصية من المنطقة الاقتصادية الأوروبية أو مصر إلى دولة غير معترف بها بتوفير حماية كافية للبيانات، تضمن FurnViz تنفيذ هذه النقولات بضمانات ملائمة، تشمل البنود التعاقدية القياسية (SCCs) المُعتمَدة من المفوضية الأوروبية لنقولات GDPR، أو آليات مكافئة بموجب قانون PDPL المصري.
9. الإخطار بخرق البيانات الشخصية
تُخطر FurnViz المتحكّم دون تأخير لا مبرر له — وفي جميع الأحوال خلال 72 ساعة — من اكتشاف خرق في البيانات الشخصية يمسّ بيانات العميل. يتضمن هذا الإخطار: وصف طبيعة الخرق؛ وبيانات التواصل مع DPO لدى FurnViz؛ ووصف العواقب المحتملة؛ ووصف التدابير المتّخذة أو المقترحة للتعامل مع الخرق.
10. القانون الحاكم
يخضع هذا الملحق لقوانين جمهورية مصر العربية. حيثما ينطبق GDPR على أنشطة معالجة العميل، تُفسَّر أحكام GDPR المُدرجة في هذا الملحق بصورة متسقة مع متطلباته.
11. التواصل
لجميع استفسارات الملحق: [email protected] | FurnViz، الجيزة، مصر.