هذه ترجمة للاطلاع. في حال وجود أي اختلاف، يُعتمد النص الإنجليزي. اقرأ النص الإنجليزي
اتفاقية معالجة البيانات
آخر تحديث: 26 سبتمبر 2026
هذا هو النموذج الذي نوقّعه مع عملاء باقة الامتثال، ومع عملاء أي باقة مدفوعة عند الطلب. ننشره ليطّلع عليه فريقك القانوني قبل الشراء. وقد تُكيَّف النسخة الموقّعة وفق نظام بلدك. للتوقيع، راسلنا على support@sahifa.dev.
تنزيل بصيغة PDFEnglish original (PDF)
1. الطرفان ودوراهما
تُبرم هذه الاتفاقية بين العميل المذكور في النسخة الموقّعة (جهة التحكم) وشركة Yimello LLC، UAE Business Center، Al Messaned، الإمارات العربية المتحدة، رخصة تجارية رقم 243080201، مشغّلة صحيفة (جهة المعالجة). وهي جزء من الشروط والأحكام، وتسري كلما عالجت جهة المعالجة بيانات شخصية نيابةً عن جهة التحكم عبر واجهة صحيفة البرمجية.
2. الموضوع والمدة
تحوّل جهة المعالجة صفحات HTML والويب إلى مستندات PDF وصور بطلب من جهة التحكم. وتسري الاتفاقية طوال استخدام جهة التحكم للخدمة، وتبقى التزامات الحذف والسرية قائمة بعد انتهائها.
3. طبيعة المعالجة والغرض منها
يُعالَج كل طلب في الذاكرة على خادم في جدة بالمملكة العربية السعودية، لإنتاج الملف المطلوب فقط. وتعود النتيجة في الاستجابة نفسها. ولا يُكتب المحتوى ولا النتائج على القرص، ولا تُسجَّل، ولا تُنسخ احتياطيًا، ولا تُستخدم لأي غرض آخر.
4. أنواع البيانات الشخصية وأصحابها
أي بيانات شخصية تضعها جهة التحكم في ما ترسله من HTML أو عناوين أو إعدادات، مثل أسماء عملائها وبيانات التواصل معهم وبيانات معاملاتهم. وبالنسبة إلى الحساب نفسه: البريد الإلكتروني لمستخدمي جهة التحكم، واسم الشركة إن وُجد.
5. التزامات جهة المعالجة
- معالجة البيانات الشخصية وفق التعليمات الموثّقة لجهة التحكم فقط، وهي طلبات الواجهة البرمجية نفسها وهذه الاتفاقية.
- التأكد من التزام كل من يصل إلى الخدمة بالسرية.
- تطبيق التدابير التقنية والتنظيمية الواردة في الملحق 1، والإبقاء عليها بهذا المستوى على الأقل.
- مساعدة جهة التحكم في الوفاء بالتزاماتها المتعلقة بالأمن، والإبلاغ عن الحوادث، وتقييم الأثر، وطلبات أصحاب البيانات، بقدر ما تسمح به طبيعة المعالجة.
- إبلاغ جهة التحكم إذا بدا أن أي تعليمة تخالف نظام حماية البيانات المعمول به.
6. مكان المعالجة
يُعالَج المحتوى المرسل إلى الواجهة البرمجية داخل المملكة العربية السعودية فقط. ويوضّح بيان إقامة البيانات مكان تشغيل كل جزء من الخدمة. ولن تنقل جهة المعالجة معالجة محتوى الواجهة البرمجية خارج المملكة دون موافقة كتابية من جهة التحكم.
7. المعالجون الفرعيون
تأذن جهة التحكم بالمعالجين الفرعيين الواردين في الملحق 2. وتعلن جهة المعالجة عن أي معالج فرعي جديد قبل 30 يومًا على الأقل، ويحق لجهة التحكم الاعتراض لأسباب معقولة تتعلق بحماية البيانات، وإن لم يُتوصَّل إلى حل، إنهاء الخدمة مع استرداد نسبي للرسوم المدفوعة مقدمًا. وتفرض جهة المعالجة على كل معالج فرعي التزامات لحماية البيانات مكافئة لما في هذه الاتفاقية.
8. حوادث البيانات الشخصية
تُبلغ جهة المعالجة جهة التحكم دون تأخير غير مبرر، وفي جميع الأحوال خلال 48 ساعة من علمها بأي حادثة تمس البيانات الشخصية لجهة التحكم. ويتضمن الإبلاغ ما حدث، والبيانات والأشخاص المتأثرين على الأرجح، والعواقب المحتملة، والإجراءات المتخذة. وبذلك تتمكن جهة التحكم من الالتزام بمهلة الإبلاغ البالغة 72 ساعة في نظام حماية البيانات الشخصية السعودي.
9. طلبات أصحاب البيانات
لأن محتوى الواجهة البرمجية لا يُحتفظ به، فلا يبقى بعد الرد على الطلب ما يمكن الاطلاع عليه أو تصحيحه أو حذفه. أما بيانات الحساب، فتنفّذ جهة المعالجة تعليمات جهة التحكم بشأنها خلال 14 يومًا.
10. الحذف عند انتهاء الخدمة
عند حذف الحساب، تُزال بياناته من النظام العامل فورًا، ومن النسخ الاحتياطية خلال 35 يومًا عند انتهاء صلاحية آخر نسخة تحتوي عليها. أما السجلات التي يلزم الاحتفاظ بها لأغراض ضريبية أو محاسبية، فتُحفظ للمدة التي يفرضها النظام فقط.
11. التدقيق
توفّر جهة المعالجة المعلومات اللازمة لإثبات التزامها بهذه الاتفاقية، ومنها هذا النموذج وبيان إقامة البيانات ووصف التدابير الأمنية، وتجيب عن الاستبيانات المكتوبة المعقولة مرة في السنة. ويمكن إجراء تدقيق ميداني باتفاق منفصل، على نفقة جهة التحكم، وبإشعار مسبق مدته 30 يومًا.
12. المسؤولية والأولوية
تخضع المسؤولية بموجب هذه الاتفاقية للحدود الواردة في الشروط والأحكام. وإذا تعارضت هذه الاتفاقية مع الشروط والأحكام في شأن حماية البيانات، تُقدَّم هذه الاتفاقية. والنظام الواجب التطبيق والمحاكم المختصة هي المذكورة في النسخة الموقّعة.
الملحق 1: التدابير التقنية والتنظيمية
- التشفير أثناء النقل: لا تُقدَّم الواجهة البرمجية والموقع إلا عبر HTTPS.
- عدم الاحتفاظ بالمحتوى: يبقى محتوى الطلبات ونتائجها في الذاكرة ويُمحى بعد الاستجابة. ولا تسجّل السجلات إلا الطريقة، والمسار دون معاملات، ورمز الحالة، والمدة.
- العزل: يعمل كل طلب في سياق متصفح منفصل يُتلف بعده. ويعمل المتصفح داخل بيئة معزولة على مستوى نظام التشغيل، بمستخدم دون صلاحيات، ولا تصل إليه أي أسرار عبر بيئة التشغيل.
- تقييد الشبكة: لا تستطيع خدمة التحويل الوصول إلى الشبكات الخاصة ولا إلى خدمة البيانات الوصفية السحابية ولا إلى الخادم نفسه، حتى عبر إعادة التوجيه.
- التحكم في الوصول: لا يقبل الخادم الوصول الإداري إلا بمفاتيح SSH، وتُحظر المحاولات الفاشلة المتكررة. وتُخزَّن مفاتيح API وروابط الدخول والجلسات على هيئة بصمات (تجزئة) فقط.
- النسخ الاحتياطي: تُنسخ قاعدة بيانات الحسابات يوميًا داخل منطقة جدة، وتُشفَّر قبل الرفع بمفتاح لا يُحفظ على الخادم، وتُحمى من الحذف 14 يومًا، وتُحذف بعد 35 يومًا.
- الصيانة: تُطبَّق تحديثات أمان نظام التشغيل تلقائيًا، ويُحدَّث محرك المتصفح شهريًا على الأقل، وفورًا عند صدور إصلاحات أمنية حرجة.
- التوفّر: تُفحص الخدمة كل دقيقة على الخادم وتُعاد تشغيلها تلقائيًا إن توقفت عن الاستجابة، وتُراقَب أيضًا من الخارج.
الملحق 2: المعالجون الفرعيون
| المعالج الفرعي | الغرض | الموقع |
|---|---|---|
| Oracle Cloud Infrastructure | استضافة الخادم، والتحويل، وقاعدة بيانات الحسابات، والنسخ الاحتياطية المشفّرة | المملكة العربية السعودية (جدة) |
| Rackhost Zrt. | رسائل تسجيل الدخول والمراسلات بالبريد الإلكتروني (عناوين البريد فقط) | المجر (الاتحاد الأوروبي) |
| Telr | مدفوعات البطاقات، على صفحة الدفع الخاصة به، عند فتح الدفع بالبطاقة | الإمارات العربية المتحدة |