اتفاقية معالجة البيانات
ساري المفعول اعتبارًا من 2026-08-31 · الإصدار 1.0
1. الغرض من الاتفاقية
تُبرم اتفاقية معالجة البيانات هذه (يشار إليها بـ"اتفاقية معالجة البيانات" أو "DPA") بين Zyntra Digital، بصفتها المشغل ومقدم خدمات منصة ZynReach (ويشار إليها بـ"ZynReach" أو "المعالج" أو "Processor")، وبين العميل أو المؤسسة التي تشترك في خدمات ZynReach (ويشار إليه بـ"العميل" أو "المتحكم" أو "Controller"). ويشار إلى كل منهما منفردًا بـ"طرف" ومجتمعين بـ"الطرفين". وتنظم هذه الاتفاقية معالجة البيانات الشخصية التي تقوم ZynReach بمعالجتها نيابةً عن العميل فيما يتعلق بتقديم الخدمات.
تهدف هذه الاتفاقية إلى تحديد:
- طبيعة معالجة البيانات الشخصية.
- أغراض المعالجة.
- مدة المعالجة.
- أنواع البيانات الشخصية.
- فئات أصحاب البيانات.
- حقوق والتزامات الطرفين.
- التزامات ZynReach باعتبارها Processor.
- التزامات العميل باعتباره Controller.
- استخدام Sub-processors.
- أمن البيانات.
- الإخطار بالحوادث الأمنية.
- حقوق التدقيق.
- حذف وإعادة البيانات.
- التحويلات الدولية.
- التعامل مع طلبات أصحاب البيانات.
- العلاقة بين هذه الاتفاقية والاتفاقية التجارية الرئيسية.
2. نطاق الاتفاقية
تنطبق هذه الاتفاقية عندما تقوم ZynReach بمعالجة بيانات شخصية نيابةً عن العميل كجزء من:
ولا تنطبق هذه الاتفاقية على البيانات التي تعالجها ZynReach باعتبارها Controller لأغراضها الخاصة، مثل إدارة الموقع والتسويق المباشر وإدارة العلاقات التجارية، والتي تخضع لسياسة الخصوصية الخاصة بـZynReach والقانون المنطبق.
- منصة ZynReach.
- خدمات CRM.
- Lead Management.
- Business Data.
- Marketing Automation.
- Sales Management.
- Customer Management.
- Support Services.
- Project Management.
- Document Management.
- AI-enabled features.
- Integrations.
- APIs.
- خدمات Enterprise.
- أي خدمة أخرى يتم الاتفاق عليها كتابيًا.
3. التعريفات
لأغراض هذه الاتفاقية، يكون للمصطلحات التالية المعاني الموضحة أدناه:
"Personal Data" — أي معلومات تتعلق بشخص طبيعي محدد أو قابل للتحديد وفق القانون المنطبق.
"Controller" — الطرف الذي يحدد أغراض ووسائل معالجة البيانات الشخصية.
"Processor" — الطرف الذي يعالج البيانات الشخصية نيابةً عن Controller.
"Data Subject" — الشخص الطبيعي الذي تتعلق به البيانات الشخصية.
"Processing" — أي عملية يتم إجراؤها على البيانات الشخصية، بما في ذلك: الجمع، التخزين، التنظيم، الاسترجاع، الاستخدام، النقل، التعديل، الحذف.
"Sub-processor" — أي طرف ثالث تعينه ZynReach لمعالجة البيانات الشخصية نيابةً عن العميل.
"Security Incident" — أي حدث أمني يؤثر على سرية أو سلامة أو توافر البيانات أو الأنظمة.
"Personal Data Breach" — خرق أمني يؤدي، أو يحتمل أن يؤدي، إلى تدمير أو فقدان أو تغيير أو إفصاح أو وصول غير مصرح به إلى البيانات الشخصية.
4. العلاقة بين الاتفاقيات
تشكل هذه DPA جزءًا من الاتفاقية التجارية المبرمة بين الطرفين.
ويشار إلى الاتفاقية التجارية الأساسية باسم Master Services Agreement — MSA، أو Terms of Service / Subscription Agreement، بحسب ما يتم توقيعه مع العميل.
وفي حالة وجود تعارض مباشر بين هذه DPA والاتفاقية الرئيسية فيما يتعلق بمعالجة البيانات الشخصية، تسود هذه DPA فقط بالقدر اللازم لمعالجة موضوع حماية البيانات.
ولا تؤدي هذه DPA إلى تعديل:
إلا إذا نصت الاتفاقية التجارية صراحةً على خلاف ذلك.
- الأسعار.
- نطاق الخدمات.
- SLA.
- حدود المسؤولية.
- الملكية الفكرية.
- شروط الدفع.
5. أدوار الطرفين
5.1 العميل — Controller: يكون العميل Controller بالنسبة للبيانات الشخصية التي يرفعها إلى ZynReach، أو ينشئها داخل المنصة، أو يجمعها من عملائه، أو يجمعها من موظفيه، أو يستوردها من أنظمته، أو يوجه ZynReach إلى معالجتها.
5.2 ZynReach — Processor: تعمل ZynReach باعتبارها Processor فقط عندما تعالج بيانات العميل نيابةً عنه، وبناءً على تعليماته، ولأغراض تقديم الخدمات.
6. التزامات العميل
يقر العميل ويضمن، في حدود ما يسمح به القانون، أنه:
- لديه أساس قانوني لمعالجة البيانات.
- لديه الحق في جمع البيانات.
- لديه الحق في إدخال البيانات إلى ZynReach.
- قدم الإخطارات المطلوبة لأصحاب البيانات.
- حصل على الموافقات المطلوبة، حيث تكون ضرورية.
- لن يستخدم ZynReach بطريقة تنتهك القانون.
- لن يرفع بيانات غير ضرورية.
- لن يرفع بيانات شديدة الحساسية دون أساس قانوني وضوابط مناسبة.
- يتحمل مسؤولية دقة البيانات التي يقدمها.
- يتحمل مسؤولية التعليمات التي يصدرها إلى ZynReach.
7. مسؤولية العميل عن تعليمات المعالجة
تقوم ZynReach بمعالجة البيانات الشخصية وفق:
ولا تكون ZynReach مسؤولة عن مخالفة العميل للقانون الناتجة عن طبيعة البيانات التي أدخلها، أو الغرض الذي يستخدم البيانات من أجله، أو طريقة حصوله عليها، أو التعليمات التي أصدرها.
- الاتفاقية.
- هذه DPA.
- تعليمات العميل الموثقة.
- وظائف المنصة التي يختارها العميل.
- القانون المنطبق.
8. تعليمات العميل
تعد التعليمات التالية تعليمات معالجة معتمدة:
ويجوز تقديم تعليمات إضافية كتابةً.
- إنشاء الحسابات.
- تخزين البيانات.
- استرجاع البيانات.
- البحث داخل البيانات.
- تنظيم البيانات.
- تشغيل التقارير.
- تصدير البيانات.
- تنفيذ عمليات النظام.
- تشغيل التكاملات.
- تشغيل الميزات التي يختارها العميل.
9. التعليمات غير القانونية
إذا اعتقدت ZynReach، بشكل معقول، أن إحدى تعليمات العميل:
فقد تقوم ZynReach بتعليق تنفيذ التعليمات المتأثرة إلى حين توضيح المسألة، ما لم يمنع القانون ذلك. ولا يشكل هذا التعليق إخلالًا بالاتفاقية عندما يكون ضروريًا لتجنب معالجة غير قانونية.
- تنتهك قانونًا واجب التطبيق.
- تعرض ZynReach لمسؤولية قانونية غير مشروعة.
- تتعارض مع هذه DPA.
10. حدود استخدام البيانات
لا يجوز لـZynReach استخدام بيانات العميل لأغراض مستقلة عن تقديم الخدمات، باستثناء الحالات التي:
- يوافق عليها العميل.
- تكون مطلوبة قانونًا.
- تكون ضرورية للأمن ومنع الاحتيال وإساءة الاستخدام.
- تكون البيانات قد أصبحت مجهولة الهوية أو مجمعة بحيث لا تسمح بتحديد صاحب البيانات.
- تكون ZynReach Controller وفقًا لسياسة الخصوصية الخاصة بها.
11. البيانات المجمعة والمجهولة
يجوز لـZynReach إنشاء:
من بيانات استخدام الخدمة، بشرط ألا تسمح هذه البيانات، بعد إخفاء الهوية بشكل مناسب، بتحديد العميل أو صاحب البيانات. ويجوز استخدام هذه البيانات لأغراض تحسين المنتجات، والتحليلات، والأمن، وقياس الأداء، والتخطيط، وتطوير الخدمات. ولا تمنح هذه الفقرة ZynReach الحق في استخدام البيانات الشخصية الخام الخاصة بالعميل لأغراض مستقلة.
- Aggregated Data.
- Statistical Data.
- Usage Metrics.
- De-identified Data.
- Anonymized Data.
12. فئات البيانات الشخصية
قد تشمل البيانات المعالجة الفئات التالية:
- بيانات الهوية: الاسم، اسم المستخدم، المعرف الداخلي.
- بيانات الاتصال: البريد الإلكتروني، رقم الهاتف، العنوان.
- بيانات العمل: الشركة، الوظيفة، الإدارة، المسمى الوظيفي.
- بيانات العملاء: CRM Records، Leads، Contacts، Accounts.
- بيانات المعاملات: بحسب استخدام العميل للخدمة.
- بيانات الدعم: رسائل الدعم، طلبات المساعدة، سجلات المشكلات.
- بيانات الاستخدام: Login Events، Audit Logs، System Events.
- بيانات المستندات: أي بيانات شخصية يتضمنها المستند الذي يرفعه العميل.
13. فئات أصحاب البيانات
قد تشمل فئات أصحاب البيانات:
- موظفي العميل.
- العملاء.
- العملاء المحتملين.
- الموردين.
- الشركاء.
- جهات الاتصال التجارية.
- مستخدمي العميل.
- زوار المواقع التي يديرها العميل.
- أي شخص تكون بياناته ضمن محتوى العميل.
14. البيانات الحساسة
لا يُسمح للعميل باستخدام ZynReach لمعالجة:
إلا إذا كان ذلك ضروريًا للخدمة، أو كان مسموحًا به بموجب الاتفاقية، أو كان لدى العميل أساس قانوني مناسب، أو تم تطبيق الضوابط المطلوبة، أو تم الاتفاق على ذلك إذا تطلب الأمر.
- البيانات الصحية.
- البيانات البيومترية.
- بيانات الأطفال.
- البيانات المالية الحساسة.
- البيانات المتعلقة بالحياة الجنسية.
- البيانات المتعلقة بالمعتقدات أو الأصل.
- أي فئة خاصة من البيانات.
15. بيانات الأطفال
لا يجوز للعميل استخدام ZynReach لمعالجة بيانات الأطفال كجزء أساسي من الخدمة دون:
وقد ترفض ZynReach بعض أنواع المعالجة التي ترى أنها تنطوي على مخاطر غير مقبولة.
- موافقة قانونية مناسبة.
- أساس قانوني مناسب.
- الضوابط المطلوبة.
16. مدة المعالجة
تستمر ZynReach في معالجة بيانات العميل طوال مدة اشتراك العميل في الخدمات، وحتى:
مع مراعاة فترات الاحتفاظ القانونية والنسخ الاحتياطية وسجلات الأمن.
- انتهاء الاتفاقية.
- حذف البيانات وفق هذه DPA.
- تنفيذ تعليمات العميل.
17. السرية
تلتزم ZynReach بضمان أن الأشخاص المصرح لهم بالوصول إلى البيانات:
ولا يجوز استخدام بيانات العميل خارج نطاق الصلاحيات الممنوحة.
- ملتزمون بالسرية.
- يخضعون لالتزامات تعاقدية أو قانونية مناسبة.
- يحصلون على الوصول وفق مبدأ Least Privilege.
18. أمن المعلومات
تطبق ZynReach تدابير تقنية وتنظيمية مناسبة للمخاطر، وقد تشمل:
وتتغير التدابير الأمنية بمرور الوقت بحسب تطور المخاطر والتقنيات.
- Encryption in Transit.
- Encryption at Rest.
- Access Controls.
- RBAC.
- MFA.
- Least Privilege.
- Audit Logging.
- Monitoring.
- Vulnerability Management.
- Backup.
- Disaster Recovery.
- Incident Response.
- Security Testing.
19. عدم ضمان الأمن المطلق
يقر الطرفان بأن لا توجد بيئة تقنية يمكن ضمان أمنها بصورة مطلقة. ولا تشكل أي إشارة إلى:
ضمانًا بأن اختراقًا أمنيًا لن يحدث. وتلتزم ZynReach باتخاذ التدابير المناسبة وليس ضمان انعدام المخاطر.
- Encryption.
- MFA.
- SOC.
- ISO.
- Monitoring.
20. التحكم في الوصول
تطبق ZynReach مبدأ Need-to-Know / Least Privilege، ويقتصر وصول الموظفين أو المتعاقدين إلى بيانات العملاء على ما هو ضروري لأداء مهامهم.
21. موظفو ZynReach
تتخذ ZynReach إجراءات مناسبة لضمان أن الموظفين الذين يمكنهم الوصول إلى بيانات العملاء:
- مدربون.
- ملتزمون بالسرية.
- يحصلون على أقل مستوى من الصلاحيات اللازمة.
- يخضعون لإجراءات إنهاء الوصول عند انتهاء الحاجة إليه.
22. Sub-processors
يجوز للعميل تفويض ZynReach باستخدام Sub-processors لتقديم الخدمة. وقد تشمل فئاتهم:
وتكون ZynReach مسؤولة تعاقديًا عن التزامات Sub-processors بالقدر المنصوص عليه في القانون والاتفاقية.
- Cloud Infrastructure.
- Database Services.
- Email Delivery.
- Customer Support.
- Monitoring.
- Analytics.
- Security.
- AI Infrastructure.
- Payment Services.
23. إشعار Sub-processors
يجوز لـZynReach إضافة أو استبدال Sub-processors عند الحاجة التشغيلية أو التقنية. وتسعى ZynReach إلى توفير معلومات مناسبة عن Sub-processors وفق الآلية المعتمدة في مركز الثقة أو الاتفاقية. وعندما يكون للعميل حق اعتراض قانوني على Sub-processor جديد، يتم التعامل معه وفق القانون والاتفاقية.
24. اعتراض العميل على Sub-processor
إذا كان القانون أو الاتفاقية يمنح العميل حق الاعتراض، فيجب أن يكون الاعتراض:
ولا يجوز استخدام حق الاعتراض كوسيلة لتعطيل الخدمة دون سبب مشروع.
- مكتوبًا.
- قائمًا على أسباب تتعلق بحماية البيانات.
- مقدمًا خلال المدة المحددة.
25. طلبات أصحاب البيانات
عندما يتلقى العميل طلبًا من صاحب بيانات يتعلق ببيانات موجودة في ZynReach، يتولى العميل التعامل معه باعتباره Controller. وتساعد ZynReach العميل، بالقدر المعقول والمناسب، في:
بحسب إمكانيات المنصة.
- الوصول.
- التصحيح.
- الحذف.
- التقييد.
- التصدير.
- البحث.
- تحديد البيانات.
26. الطلبات الواردة مباشرة إلى ZynReach
إذا تلقّت ZynReach طلبًا مباشرًا من Data Subject بشأن بيانات العميل، فإنها، حيثما يسمح القانون:
إلا إذا كان القانون يلزم ZynReach بالاستجابة مباشرة.
- لا تستجيب للطلب نيابةً عن العميل بصورة مستقلة.
- تحيل الطلب إلى العميل.
- تقدم المساعدة المناسبة.
27. المساعدة في الامتثال
تقدم ZynReach، في حدود معقولة، المساعدة اللازمة للعميل في الوفاء بالتزاماته المتعلقة بـ:
وتكون المساعدة الإضافية التي تتطلب موارد جوهرية خاضعة للرسوم المتفق عليها، ما لم يمنع القانون ذلك.
- أمن المعالجة.
- Data Subject Requests.
- Data Breach.
- DPIA.
- Regulatory Requests.
28. Data Protection Impact Assessment
إذا كان العميل ملزمًا بإجراء Data Protection Impact Assessment (DPIA)، فيجوز له طلب معلومات مناسبة من ZynReach حول:
ولا تضمن ZynReach أن المعلومات المقدمة تكفي وحدها لإتمام DPIA الخاص بالعميل.
- طبيعة المعالجة.
- الضوابط الأمنية.
- Sub-processors.
- مواقع المعالجة.
- آليات الحماية.
29. الاستشارات التنظيمية
لا تقدم ZynReach:
ويظل العميل مسؤولًا عن تحديد متطلبات القانون التي تنطبق على نشاطه.
- استشارة قانونية.
- استشارة تنظيمية.
- رأيًا قانونيًا حول امتثال العميل.
30. الإبلاغ عن خرق البيانات
عند علم ZynReach بخرق للبيانات الشخصية يؤثر على بيانات العميل، تقوم، وفق القانون والاتفاقية، بإخطار العميل دون تأخير غير مبرر. ويجب أن يتضمن الإخطار، بالقدر المتاح:
- طبيعة الحادث.
- تاريخ الاكتشاف.
- البيانات المتأثرة.
- الإجراءات المتخذة.
- الإجراءات التصحيحية.
- معلومات الاتصال بنقطة الاستجابة.
31. عدم الإبلاغ عن الإنذارات غير الجوهرية
لا تعتبر كل:
خرقًا للبيانات الشخصية. وتقوم ZynReach بتحديد ما إذا كان الحدث يمثل Personal Data Breach بناءً على الوقائع والمخاطر والقانون المنطبق.
- Failed Login.
- Malware Alert.
- Vulnerability.
- Service Interruption.
- Security Event.
32. التزامات العميل بعد الحادث
يلتزم العميل، عند حدوث حادث يتعلق بحسابه، بـ:
- التعاون مع ZynReach.
- توفير المعلومات اللازمة.
- عدم تعطيل إجراءات الاستجابة.
- اتخاذ إجراءات مناسبة تجاه مستخدميه.
- تغيير بيانات الدخول عند الحاجة.
33. الطلبات الحكومية
إذا تلقت ZynReach طلبًا قانونيًا للحصول على بيانات العميل، فقد تقوم بالإفصاح بالقدر الذي يفرضه القانون. وعندما يسمح القانون بذلك، تسعى ZynReach إلى:
ولا تضمن ZynReach إمكانية إخطار العميل في كل الحالات، خصوصًا إذا كان القانون يمنع الإخطار.
- إخطار العميل.
- تحديد نطاق الطلب.
- الحد من البيانات المفصح عنها.
34. الشفافية الحكومية
يجوز لـZynReach، عندما يسمح القانون، نشر أو تحديث معلومات عامة حول:
ولا يلزم نشر أي معلومات إذا كان القانون يحظر ذلك.
- الطلبات الحكومية.
- طلبات الإفصاح.
- الإجراءات القانونية.
35. التحويلات الدولية
يجوز معالجة البيانات خارج دولة العميل أو أصحاب البيانات. عندما تخضع البيانات لـGDPR أو نظام مماثل، تستخدم ZynReach آلية نقل قانونية مناسبة. وتشمل الآليات المحتملة:
وتقر المفوضية الأوروبية بأن نقل البيانات الشخصية خارج EEA يتطلب ضمانات مناسبة، وأن SCCs تعد إحدى الآليات المعتمدة لهذا الغرض.
- Adequacy Decision.
- Standard Contractual Clauses.
- Appropriate Safeguards.
- Derogation حيث يسمح القانون.
36. Standard Contractual Clauses
عندما تكون SCCs مطلوبة لنقل البيانات الشخصية من EEA إلى دولة ثالثة، يوافق الطرفان على استخدام EU Standard Contractual Clauses المعمول بها في وقت النقل، بحسب الوحدة أو الوحدات المناسبة لطبيعة العلاقة. وتوفر المفوضية الأوروبية النصوص الرسمية لـSCCs الخاصة بالنقل الدولي، وكذلك SCCs الخاصة بالعلاقة بين Controller وProcessor. ويجب عدم تفسير هذه الفقرة على أنها دمج للنص الكامل للـSCCs داخل هذه DPA؛ بل يتم إبرامها أو إدراجها كملحق مستقل عند الحاجة.
37. Transfer Impact Assessment
عندما يكون مطلوبًا قانونًا، تتعاون ZynReach بصورة معقولة مع العميل فيما يتعلق بتقييم مخاطر النقل الدولي. ويظل العميل مسؤولًا عن تقييم ما إذا كانت عملية النقل المرتبطة بنشاطه تستوفي المتطلبات القانونية الخاصة به.
38. موقع تخزين البيانات
تحدد مواقع تخزين ومعالجة البيانات في Annex B — Data Processing Details. ويجوز تغيير مواقع المعالجة لأسباب تشغيلية أو أمنية، بشرط مراعاة المتطلبات القانونية والتعاقدية.
39. حقوق التدقيق
يجوز للعميل طلب معلومات معقولة لإثبات التزام ZynReach بالتزامات حماية البيانات. وقد تشمل المعلومات:
مع مراعاة السرية والأمن وحماية الملكية الفكرية.
- Security Documentation.
- Certifications.
- Audit Reports.
- Policies.
- Penetration Test Summaries.
- Subprocessor Information.
40. حدود التدقيق
لا يجوز لأي تدقيق:
- تعطيل الخدمة.
- تعريض أنظمة ZynReach للخطر.
- كشف بيانات عميل آخر.
- كشف أسرار تجارية.
- كشف مفاتيح التشفير.
- كشف بيانات اعتماد.
- كشف معلومات أمنية حساسة يمكن أن تؤدي إلى زيادة المخاطر.
41. تدقيق الطرف الثالث
يجوز لـZynReach تلبية متطلبات التدقيق من خلال تقديم:
بدلًا من السماح لكل عميل بإجراء تدقيق تقني مباشر، متى كان ذلك كافيًا بموجب القانون.
- SOC Reports.
- ISO Certificates.
- Independent Audit Reports.
- Security Assessments.
42. تدقيق ميداني
إذا كان التدقيق المباشر مطلوبًا قانونًا ولا يمكن تلبيته بوسائل بديلة، يتم:
ويتحمل العميل التكاليف المعقولة الناتجة عن التدقيق الخاص به، ما لم ينص القانون أو الاتفاقية على خلاف ذلك.
- الاتفاق مسبقًا على الموعد.
- تحديد النطاق.
- تحديد مدة التدقيق.
- مراعاة الأمن.
- مراعاة السرية.
- عدم الوصول إلى بيانات العملاء الآخرين.
43. الاحتفاظ بالسجلات
يجوز لـZynReach الاحتفاظ بسجلات المعالجة أو سجلات الأمن أو التدقيق للمدة اللازمة لـ:
- الامتثال.
- الأمن.
- منع الاحتيال.
- حل النزاعات.
- الدفاع عن الحقوق القانونية.
44. إعادة البيانات
عند انتهاء الخدمة، يجوز للعميل طلب تصدير بياناته وفق إمكانيات المنصة. وتحدد:
وفق الخدمة والاتفاقية.
- الصيغة.
- مدة التصدير.
- النطاق.
45. حذف البيانات
بعد انتهاء الاتفاقية، تقوم ZynReach بحذف أو جعل بيانات العميل غير قابلة للتعرف عليها وفق دورة الحذف المعمول بها، ما لم:
- يطلب العميل الاحتفاظ بها.
- يتطلب القانون الاحتفاظ بها.
- تكون موجودة في نسخ احتياطية تخضع لدورة احتفاظ مستقلة.
46. النسخ الاحتياطية
قد تبقى بعض البيانات في:
بعد الحذف من أنظمة الإنتاج. وتتم إزالة هذه البيانات وفق دورة الاحتفاظ الفنية المطبقة.
- Backups.
- Disaster Recovery Systems.
- Archives.
47. طلب الحذف المبكر
يجوز للعميل طلب حذف البيانات قبل انتهاء مدة الاحتفاظ التعاقدية. وقد تخضع الاستجابة لهذا الطلب:
- للقيود القانونية.
- للالتزامات التعاقدية.
- لرسوم إضافية إذا تطلبت عملية الحذف معالجة يدوية واسعة النطاق.
48. الملكية
تظل البيانات التي يرفعها العميل إلى ZynReach مملوكة للعميل أو للجهة صاحبة الحق فيها. ولا تنقل هذه الاتفاقية ملكية البيانات إلى ZynReach.
49. الملكية الفكرية لـZynReach
لا تمنح هذه DPA العميل أي حق في:
وتظل هذه الحقوق مملوكة لأصحابها.
- Source Code.
- Architecture.
- Algorithms.
- Software.
- Databases.
- Security Systems.
- Trade Secrets.
- Documentation.
50. البيانات الناتجة عن تشغيل الخدمة
تظل بيانات العميل ومحتواه مملوكة له. أما:
فقد تستخدمها ZynReach وفق هذه DPA والاتفاقية وسياسة الخصوصية.
- System Metrics.
- Aggregated Statistics.
- De-identified Information.
- Platform Telemetry.
51. الذكاء الاصطناعي
عند استخدام العميل لميزات الذكاء الاصطناعي، يجوز أن تتم معالجة البيانات اللازمة لتشغيل الميزة. ويتعين على العميل:
- استخدام الميزة وفق الوثائق.
- عدم إدخال بيانات لا يملك حق استخدامها.
- عدم استخدام AI لاتخاذ قرارات غير قانونية.
- تطبيق Human Oversight عند الحاجة.
52. AI Sub-processors
قد تعتمد بعض ميزات الذكاء الاصطناعي على مزودي بنية تحتية أو خدمات AI خارجية. وعندما يكون ذلك:
يتم التعامل معه وفق أحكام هذه DPA.
- جزءًا من الخدمة.
- ومصرحًا به.
- ومعلنًا ضمن Subprocessor Framework.
53. عدم تدريب نماذج عامة ببيانات العميل
ما لم يتم الاتفاق صراحةً على خلاف ذلك، لا تمنح هذه DPA ZynReach ترخيصًا عامًا لاستخدام محتوى العميل لتدريب نماذج AI عامة مستقلة عن الخدمة. ويجوز استخدام البيانات لأغراض تشغيل الميزات المطلوبة، والأمن، وتحسين الخدمة وفق الاتفاقية والقانون.
54. التكاملات الخارجية
عندما يربط العميل ZynReach بخدمة خارجية:
ولا تكون ZynReach مسؤولة عن معالجة الطرف الثالث بعد انتقال البيانات إليه خارج نطاق سيطرة ZynReach.
- يكون العميل مسؤولًا عن اختياره للخدمة.
- يوافق العميل على مشاركة البيانات المطلوبة للتكامل.
- يخضع الطرف الثالث لشروطه وسياسة الخصوصية الخاصة به.
55. APIs
عند استخدام API، يتحمل العميل مسؤولية:
ويجوز لـZynReach تعليق API Key إذا تبين وجود استخدام يشكل خطرًا أمنيًا.
- حماية API Keys.
- إدارة الوصول.
- تحديد الصلاحيات.
- مراقبة الاستخدام.
- منع مشاركة المفاتيح.
56. التزامات الأمن لدى العميل
يتعين على العميل:
ولا تتحمل ZynReach مسؤولية الاختراق الناتج مباشرة عن إهمال العميل في حماية بيانات الدخول.
- استخدام MFA متى كان متاحًا.
- حماية الحسابات.
- عدم مشاركة كلمات المرور.
- إدارة المستخدمين.
- حذف المستخدمين غير النشطين.
- مراجعة الصلاحيات.
- حماية الأجهزة المستخدمة للدخول.
57. مسؤولية العميل عن المستخدمين
يعتبر المستخدمون الذين يمنحهم العميل إمكانية الوصول إلى ZynReach مستخدمين مصرحًا لهم من العميل. ويتحمل العميل مسؤولية:
- أفعالهم.
- صلاحياتهم.
- البيانات التي يدخلونها.
- استخدامهم للمنصة.
58. التعاون
يتعاون الطرفان بحسن نية في:
- التحقيقات.
- طلبات الجهات التنظيمية.
- طلبات أصحاب البيانات.
- الحوادث الأمنية.
- التدقيق.
- تقييم المخاطر.
59. الرسوم
لا تشمل الرسوم الأساسية للخدمة بالضرورة:
ويجوز فرض رسوم معقولة وفق الاتفاقية أو أمر العمل.
- الاستشارات القانونية.
- DPIA مخصص.
- تدقيق ميداني خاص.
- استخراج بيانات يدوي واسع.
- خدمات حذف مخصصة.
- استجابة قانونية خاصة.
60. التعويضات
يكون كل طرف مسؤولًا عن الأضرار الناتجة عن إخلاله الجوهري بالتزاماته وفق القانون والاتفاقية التجارية. ولا تنشئ هذه DPA نظام تعويض مستقلًا يتجاوز حدود المسؤولية الواردة في الاتفاقية الرئيسية، إلا إذا نص القانون الإلزامي على خلاف ذلك.
61. حدود المسؤولية
ما لم يفرض القانون الإلزامي خلاف ذلك، تخضع مسؤولية ZynReach الناتجة عن هذه DPA إلى Limitation of Liability الواردة في الاتفاقية التجارية الرئيسية. ولا يؤدي مجرد وصف البيانات بأنها:
إلى إلغاء أو تجاوز حد المسؤولية المتفق عليه. هذه نقطة حماية مهمة جدًا للشركة؛ فلا ينبغي أن تحتوي DPA على التزام غير محدود بالمسؤولية عن كل بيانات العملاء بينما يكون MSA محدد المسؤولية.
- Personal Data.
- Confidential Data.
- Sensitive Data.
62. القوة القاهرة
لا تتحمل ZynReach مسؤولية التأخير أو عدم القدرة على التنفيذ الناجم عن أحداث خارجة عن السيطرة المعقولة، مثل:
مع اتخاذ إجراءات معقولة للتخفيف من آثار الحدث.
- الكوارث الطبيعية.
- الحروب.
- الهجمات واسعة النطاق.
- انقطاع البنية التحتية.
- قرارات الجهات الحكومية.
- انقطاع الإنترنت العام.
63. مدة الاتفاقية
تدخل DPA حيز التنفيذ عند:
وتستمر طوال فترة معالجة ZynReach لبيانات العميل.
- توقيع الطرفين عليها؛ أو
- قبول العميل لها كجزء من الاشتراك؛ أو
- بدء استخدام الخدمة إذا كانت شروط الخدمة تنص على ذلك.
64. الإنهاء
تنتهي DPA عند:
وتظل الأحكام التي بطبيعتها تستمر بعد الإنهاء نافذة.
- انتهاء MSA.
- انتهاء الاشتراك.
- توقف جميع عمليات معالجة البيانات.
65. الأحكام المستمرة
تظل نافذة بعد انتهاء الاتفاقية، بحسب طبيعتها:
- السرية.
- حذف البيانات.
- السجلات.
- المسؤولية.
- التدقيق.
- الالتزامات القانونية.
66. عدم التنازل
لا يجوز للعميل التنازل عن DPA أو حقوقه بموجبها دون مراعاة شروط الاتفاقية الرئيسية. ويجوز لـZynReach نقل الاتفاقية إلى شركة تابعة أو خلف قانوني في حالة:
مع استمرار حماية البيانات وفق القانون.
- إعادة الهيكلة.
- الاندماج.
- الاستحواذ.
- بيع الأعمال.
67. قابلية الفصل
إذا تبين أن أحد أحكام هذه DPA:
فلا يؤثر ذلك على باقي الأحكام. ويتم استبدال الحكم غير القابل للتنفيذ بحكم قانوني يحقق الغرض التجاري والقانوني الأقرب.
- غير صالح.
- غير قانوني.
- غير قابل للتنفيذ.
68. عدم التنازل عن الحقوق
عدم ممارسة ZynReach لأي حق بموجب هذه الاتفاقية لا يعتبر تنازلًا عن ذلك الحق.
69. القانون الواجب التطبيق
تخضع DPA للقانون المحدد في الاتفاقية التجارية الرئيسية. وفي حالة عدم وجود تحديد، يخضع ذلك للقانون المختص الذي يتم الاتفاق عليه بين الطرفين. ويجب تحديد القانون والاختصاص القضائي النهائيين في النسخة التنفيذية بحسب الكيان القانوني المتعاقد مع العميل.
70. الامتثال للقوانين المحلية
يلتزم كل طرف بالقوانين المنطبقة عليه. وبالنسبة للعمليات الخاضعة للقانون المصري، يجب تقييم الالتزامات وفق التشريعات المصرية المنظمة لحماية البيانات الشخصية، بما في ذلك قانون حماية البيانات الشخصية رقم 151 لسنة 2020، بحسب نطاق التطبيق ودور كل طرف. ولا تعني هذه DPA أن قانونًا واحدًا ينطبق على جميع العملاء أو جميع عمليات المعالجة.
71. GDPR
عندما ينطبق GDPR على معالجة البيانات، تهدف هذه DPA إلى تنظيم العلاقة بين Controller وProcessor بما يتوافق مع المتطلبات ذات الصلة. وتشمل، بحسب الحالة:
- Article 28.
- Article 29.
- Article 32.
- Article 33.
- Article 34.
- Chapter V.
- Data Subject Rights.
72. التزامات Processor
تلتزم ZynReach، بالقدر الذي ينطبق عليه القانون، بـ:
- معالجة البيانات وفق التعليمات.
- ضمان السرية.
- تطبيق التدابير الأمنية المناسبة.
- مساعدة Controller.
- التعامل مع Sub-processors.
- المساعدة في الحوادث.
- حذف أو إعادة البيانات.
- إتاحة معلومات الامتثال المناسبة.
73. التزامات Controller
يلتزم العميل، بالقدر الذي ينطبق عليه القانون، بـ:
- تحديد الأساس القانوني.
- تقديم الإخطارات.
- احترام حقوق أصحاب البيانات.
- تقديم التعليمات القانونية.
- تحديد أغراض المعالجة.
- ضمان مشروعية البيانات.
- عدم توجيه ZynReach لمعالجة غير قانونية.
74. أولوية القانون الإلزامي
إذا فرض قانون حماية البيانات التزامًا لا يمكن للطرفين استبعاده تعاقديًا، فيسري القانون الإلزامي بالقدر المطلوب. ولا تعتبر أي فقرة في هذه DPA تنازلًا عن حق لا يجوز قانونًا التنازل عنه.
75. التعديلات
يجوز لـZynReach تحديث DPA عندما يكون التعديل ضروريًا بسبب:
ويتم إخطار العميل عندما يكون الإخطار مطلوبًا بموجب القانون أو الاتفاقية.
- تغيير قانوني.
- تغيير تنظيمي.
- تغيير في الخدمة.
- تغيير في Sub-processors.
- تغيير في البنية التقنية.
- متطلبات أمنية جديدة.
76. التعديلات الجوهرية
إذا أدى تعديل جوهري إلى خفض مستوى حماية البيانات بشكل جوهري، يتم التعامل معه وفق الحقوق والإجراءات المنصوص عليها في الاتفاقية الرئيسية والقانون المنطبق.
77. الإشعارات
توجه الإشعارات المتعلقة بالخصوصية إلى privacy@zynreach.com، والإشعارات القانونية إلى legal@zynreach.com، والإشعارات الأمنية إلى security@zynreach.com.
- الخصوصية — privacy@zynreach.com
- القانونية — legal@zynreach.com
- الأمنية — security@zynreach.com
78. الاتفاق الكامل
تشكل هذه DPA، مع:
الإطار التعاقدي والتنظيمي المتعلق بمعالجة البيانات.
- MSA.
- Terms of Service.
- Privacy Policy.
- Security & Trust Policy.
- Subprocessor List.
79. التوقيع الإلكتروني
يجوز للطرفين تنفيذ هذه DPA إلكترونيًا، وتكون التوقيعات الإلكترونية صحيحة ونافذة بالقدر الذي يسمح به القانون المنطبق.
80. Annex A — تفاصيل معالجة البيانات
A.1 موضوع المعالجة: تقديم خدمات ZynReach SaaS وإدارة البيانات التي يرفعها العميل أو ينشئها داخل المنصة.
A.2 مدة المعالجة: مدة الاشتراك وأي فترة لاحقة لازمة للحذف أو الامتثال القانوني.
A.3 طبيعة المعالجة: Collection، Storage، Organization، Retrieval، Consultation، Use، Transmission، Modification، Deletion.
A.4 أغراض المعالجة تشمل:
- تشغيل الخدمة.
- دعم العملاء.
- إدارة المستخدمين.
- تنفيذ عمليات العميل.
- الأمن.
- النسخ الاحتياطي.
- استمرارية الأعمال.
- التكاملات.
- الميزات التي يطلبها العميل.
81. Annex B — فئات البيانات الشخصية
تتضمن الفئات التالية أمثلة على البيانات الشخصية التي قد تتم معالجتها:
- Identity — الاسم، معرف المستخدم
- Contact — البريد، الهاتف
- Professional — الوظيفة، الشركة
- CRM — Leads، Contacts، Accounts
- Transactional — بيانات المعاملات
- Support — تذاكر ورسائل الدعم
- Usage — Login / Audit Events
- Documents — بيانات داخل المستندات
- Technical — IP، Device، Browser
- Other — أي بيانات يدخلها العميل ضمن نطاق الخدمة
82. Annex C — فئات أصحاب البيانات
قد تشمل فئات أصحاب البيانات:
- Employees.
- Customers.
- Prospects.
- Suppliers.
- Business Contacts.
- Partners.
- Authorized Users.
- Website Visitors.
- Other individuals represented in Customer Data.
83. Annex D — التدابير الأمنية
تسعى ZynReach إلى تطبيق مجموعة من الضوابط، بما يتناسب مع طبيعة الخدمة والمخاطر، ومنها:
- Access Control — RBAC، Least Privilege، MFA، Access Reviews
- Encryption — Encryption in Transit، Encryption at Rest، Secure Key Management
- Monitoring — Security Monitoring، Logging، Audit Trails، Alerting
- Infrastructure — Segmentation، Secure Configuration، Vulnerability Management، Patch Management
- Resilience — Backups، Disaster Recovery، Business Continuity
- Incident Response — Detection، Containment، Investigation، Remediation، Notification
- Personnel — Confidentiality، Security Awareness، Access Revocation
84. Annex E — Sub-processor Framework
يجوز لـZynReach استخدام فئات Sub-processors اللازمة لتقديم الخدمة، مثل:
وتنشر ZynReach أو توفر القائمة الفعلية وفق الآلية المعتمدة في مركز الثقة الخاص بها.
- Cloud Infrastructure — Hosting
- Database — Data Storage
- Email — Notifications
- Analytics — Product Analytics
- Support — Customer Support
- Security — Security Services
- AI Infrastructure — AI Features
- Payment — Billing
85. Annex F — Data Breach Procedure
عند اكتشاف Personal Data Breach، تتبع ZynReach التسلسل التالي:
وتحتفظ ZynReach بسجلات مناسبة للحوادث وفق سياسات الأمن والامتثال.
- Detection.
- Triage.
- Containment.
- Investigation.
- Risk Assessment.
- Remediation.
- Notification.
- Post-Incident Review.
86. Annex G — Data Subject Request Procedure
يتبع التعامل مع طلبات أصحاب البيانات التسلسل التالي:
ولا تلتزم ZynReach بالكشف عن بيانات تخص عميلًا آخر أو صاحب بيانات آخر.
- Request Received.
- Identity Verification.
- Scope Assessment.
- Customer Notification.
- Data Search.
- Response Support.
- Completion.
- Record Keeping.
87. Annex H — Data Return & Deletion
عند انتهاء الخدمة، تتبع عملية إعادة البيانات وحذفها التسلسل التالي:
مع مراعاة الالتزامات القانونية، ومتطلبات الأمن، والنسخ الاحتياطية، والنزاعات القانونية.
- Customer Export.
- Retention Period.
- Production Deletion.
- Backup Expiration.
- Final Disposal.
88. Annex I — International Transfer
عند الحاجة إلى نقل دولي للبيانات، تتبع ZynReach التسلسل التالي:
وقد تشمل آلية النقل EU SCCs / Adequacy / Other Legally Permitted Mechanism، بحسب القانون المنطبق. وتنشر المفوضية الأوروبية رسميًا نماذج SCCs الخاصة بالعلاقة بين Controllers وProcessors، وكذلك SCCs الخاصة بالنقل إلى دول خارج EEA.
- Transfer Assessment.
- Applicable Mechanism.
- Safeguards.
- Documentation.
- Monitoring.
89. Annex J — AI Processing
عندما يستخدم العميل ميزات AI:
- يظل العميل مسؤولًا عن قانونية البيانات المدخلة.
- تتم معالجة البيانات اللازمة لتنفيذ الوظيفة المطلوبة.
- تطبق صلاحيات الوصول الخاصة بالمنصة حيثما كانت متاحة.
- لا تمنح هذه DPA ترخيصًا عامًا لاستخدام بيانات العميل لتدريب نماذج عامة مستقلة.
- تخضع AI Sub-processors لأحكام Sub-processors.
- يتحمل العميل مسؤولية مراجعة المخرجات قبل استخدامها في قرارات عالية الأثر.
90. Annex K — Enterprise Security & Compliance Evidence
يجوز لعملاء Enterprise، وفق شروط ZynReach، طلب وثائق أمنية أو امتثالية مناسبة، مثل:
ولا يشمل ذلك تلقائيًا Source Code، وEncryption Keys، وInternal Credentials، وDetailed Network Architecture، وCustomer Data، وVulnerability Details، أو معلومات يمكن أن تعرض ZynReach للخطر. وتخضع طلبات الوثائق الأمنية إلى Security & Compliance Documentation Request Policy المستقلة.
- Security Overview.
- Privacy Documentation.
- DPA.
- Subprocessor List.
- Security Questionnaire.
- Compliance Reports.
- Independent Audit Reports.
- Certificates.
- Penetration Testing Summary.
91. Annex L — ترتيب الأولوية
في حالة التعارض، يكون ترتيب الأولوية على النحو التالي:
وذلك فقط فيما يتعلق بالموضوع المحدد للمعالجة وحماية البيانات.
- Mandatory Applicable Law.
- Data Protection Addendum / SCCs where applicable.
- This DPA.
- MSA / Subscription Agreement.
- Terms of Service.
- Other Product Documentation.
92. التوقيعات والتنفيذ
يجوز للطرفين تنفيذ هذه الاتفاقية عبر التوقيع أو القبول وفق الآلية الموضحة في القسم 79 (التوقيع الإلكتروني). وتتضمن النسخة الموقعة من الاتفاقية الحقول التالية لكل طرف:
- عن ZynReach / Zyntra Digital — Legal Entity Name
- عن ZynReach / Zyntra Digital — Authorized Representative
- عن ZynReach / Zyntra Digital — Title
- عن ZynReach / Zyntra Digital — Signature
- عن ZynReach / Zyntra Digital — Date
- عن العميل — Legal Entity Name
- عن العميل — Authorized Representative
- عن العميل — Title
- عن العميل — Signature
- عن العميل — Date
لطلبات متعلقة بالخصوصية، تواصل معنا عبر privacy@zynreach.com.