ملحق معالجة البيانات (DPA)

الإصدار 1.0 · نافذ من: 21 يوليو 2026

يشكّل ملحق معالجة البيانات هذا ("الملحق") جزءاً من اتفاقية الخدمة بين العميل ("المتحكم بالبيانات") و URIE، اسم تجاري تابع لـ الجوهرة سعد المبارك ("المعالج")، وينظّم معالجة المعالج للبيانات الشخصية نيابةً عن المتحكم عند تقديم منصة URIE — Enterprise Intelligence GRC.

1. التعريفات

تحمل مصطلحات "البيانات الشخصية"، "المعالجة"، "صاحب البيانات"، "المتحكم"، و"المعالج" المعاني الواردة في نظام حماية البيانات الشخصية السعودي (PDPL)، وعند الاقتضاء اللائحة العامة لحماية البيانات الأوروبية/البريطانية (GDPR).

2. الموضوع والمدة

يعالج المعالج البيانات الشخصية فقط لتقديم منصة URIE للمتحكم، طوال مدة الاشتراك وأي فترة احتفاظ مطلوبة قانوناً.

3. طبيعة المعالجة وغرضها

  • استضافة سجلات الحوكمة والمخاطر والامتثال للمتحكم (المخاطر، الضوابط، السياسات، الأدلة، الحوادث، المراجعات).
  • توفير المصادقة، الوصول القائم على الأدوار، وسجلات التدقيق.
  • تقديم تحليل ذكي على الأوامر المرسلة من مستخدمي المتحكم.
  • تقديم الدعم الفني وفق تعليمات المتحكم فقط.

4. فئات البيانات الشخصية وأصحابها

أصحاب البيانات: موظفو المتحكم ومقاولوه، وحيث يرفع المتحكم بيانات عملائه الخاصة.

الفئات: المعرفات (الاسم، البريد)، البيانات المهنية (الدور، الإدارة)، بيانات المصادقة، وأي بيانات شخصية يتضمنها المتحكم طوعاً في أدلته وسجلاته.

5. التزامات المعالج

  • معالجة البيانات وفقاً لتعليمات المتحكم الموثقة (اتفاقية الخدمة + الإعدادات).
  • إلزام كل من يحق له الوصول بالسرية.
  • تطبيق التدابير التقنية والتنظيمية المناسبة (البند 8).
  • مساعدة المتحكم في الاستجابة لطلبات أصحاب البيانات وتقييم الأثر (DPIA).
  • إخطار المتحكم دون تأخير — وبحد أقصى 72 ساعة من العلم الفعلي — بأي خرق للبيانات الشخصية.
  • حذف أو إعادة البيانات الشخصية عند انتهاء الخدمة، مع مراعاة متطلبات الاحتفاظ القانونية.

6. المعالجون الفرعيون

يمنح المتحكم إذناً عاماً للمعالج بإشراك المعالجين الفرعيين المدرجين في صفحة Trust Center. يفرض المعالج التزامات حماية بيانات لا تقل صرامة عن هذا الملحق على كل معالج فرعي، ويظل مسؤولاً عن تصرفاتهم. يُخطر المعالج المتحكم بأي تغيير ويتيح فترة معقولة للاعتراض.

7. النقل الدولي

عند نقل البيانات خارج المملكة/المنطقة الاقتصادية الأوروبية/المملكة المتحدة، تتم حماية النقل عبر بنود تعاقدية قياسية أو آلية قانونية مكافئة معترف بها بموجب نظام PDPL.

8. تدابير الأمن

  • TLS 1.2+ أثناء النقل، وتشفير البيانات عند التخزين.
  • عزل المستأجرين عبر Row-Level Security.
  • التحكم بالوصول القائم على الأدوار ومبدأ الحد الأدنى من الصلاحيات.
  • سجل تدقيق تلقائي لكل تغيير على الجداول الحساسة.
  • مستودع أدلة خاص غير عام مع روابط موقّعة عند الوصول.
  • نسخ احتياطي منتظم، إدارة أسرار، ومراجعات وصول دورية.

9. التدقيق

مرة واحدة سنوياً وعلى نفقة المتحكم، يمكن للمتحكم طلب معلومات معقولة (أو شهادات أطراف ثالثة عند توفرها) تُثبت الامتثال لهذا الملحق، مع مراعاة السرية.

10. الإعادة والحذف

عند إنهاء الخدمة، يحذف المعالج البيانات الشخصية خلال 90 يوماً، مع مراعاة متطلبات الاحتفاظ القانونية (حتى 7 سنوات للسجلات المحاسبية/الضريبية). تُدوَّر النسخ الاحتياطية وفق دورات المعالج المعتادة.

11. المسؤولية

تخضع المسؤولية بموجب هذا الملحق لحدود المسؤولية الواردة في اتفاقية الخدمة، وبالقدر الذي تسمح به الأنظمة السارية.

12. القانون الحاكم

يخضع هذا الملحق لأنظمة المملكة العربية السعودية.