الامتثال للائحة العامة لحماية البيانات (GDPR) وحقوقك في البيانات

ملحق معالجة البيانات (GDPR)

آخر تحديث: 20 يوليو 2026

يُشكّل ملحق معالجة البيانات هذا ("DPA") جزءًا من الشروط والأحكام أو أي اتفاقية خطية أخرى ("الاتفاقية") بين العميل ("العميل" أو "المتحكم") وشركة WicWac Inc.، العاملة تحت مسمى Crisphive ("Crisphive" أو "المعالج").

ينطبق هذا DPA حيثما تعالج Crisphive بيانات شخصية نيابة عن العميل تخضع للائحة العامة لحماية البيانات في الاتحاد الأوروبي (GDPR) أو GDPR في المملكة المتحدة أو قوانين حماية البيانات الأوروبية الأخرى المعمول بها.

1. الأطراف

  • المتحكم في البيانات: العميل الذي يستخدم خدمة Crisphive.
  • معالج البيانات: WicWac Inc. (تعمل تحت مسمى Crisphive)، Suite 1420, 99 Bank Street, Ottawa, Ontario, K1P 1H4، كندا

2. التعريفات

المصطلحات المكتوبة بأحرف كبيرة وغير المُعرّفة في هذا DPA لها المعنى المُعطى لها في GDPR أو الاتفاقية.

  • "البيانات الشخصية" تعني أي معلومات تتعلق بشخص طبيعي محدد أو يمكن تحديده.
  • "المعالجة" لها المعنى المحدد في المادة 4(2) من GDPR.
  • "المعالج الفرعي" يعني أي طرف ثالث تُكلّفه Crisphive بمعالجة البيانات الشخصية نيابة عن العميل.
  • "EEA" تعني المنطقة الاقتصادية الأوروبية.
  • "المراسلات الوظيفية" تعني رسائل البريد الإلكتروني والرسائل النصية القصيرة الجوهرية لتشغيل الحساب وتقديم الخدمة، بما في ذلك إشعارات الحساب والأمان (بما في ذلك رموز المرور لمرة واحدة) والفوترة والجدولة والخدمة والإخطارات القانونية.
  • "المراسلات التسويقية" تعني رسائل البريد الإلكتروني الترويجية مثل النشرات الإخبارية وإعلانات المنتجات والعروض.

3. نطاق المعالجة والغرض منها

تعالج Crisphive البيانات الشخصية حصرًا لغرض تقديم منصة Crisphive للجدولة وإدارة القوى العاملة، بما في ذلك:

  • إدارة الحسابات
  • الجدولة وتنسيق المهام
  • الإشعارات والمراسلات، بما في ذلك المراسلات الوظيفية المُسلَّمة عبر البريد الإلكتروني والرسائل النصية القصيرة
  • دعم المنصة وصيانتها
  • مراقبة الأمن والأداء

تقتصر المعالجة على ما هو ضروري لتقديم الخدمة.

4. فئات البيانات وأصحاب البيانات

4.1 أصحاب البيانات

  • موظفو العميل
  • المتعاقدون والعاملون الميدانيون
  • المستخدمون المصرح لهم
  • العملاء النهائيون (وفق ما يحمّله العميل)

4.2 فئات البيانات الشخصية

  • الأسماء وعناوين البريد الإلكتروني وأرقام الهواتف
  • تفضيلات التواصل وسجلات الموافقة وحالة إلغاء الاشتراك
  • سجلات تسليم البريد الإلكتروني والرسائل النصية والتفاعل معها
  • التكليفات بالمهام والجداول والمواقع
  • بيانات اعتماد الحساب (مجزّأة تشفيريًا)
  • سجلات الاستخدام والتدقيق
  • مراسلات الدعم

لا يُقصد معالجة الفئات الخاصة من البيانات ما لم يُتفق على ذلك صراحة كتابيًا.

5. المراسلات: الأدوار والأسس القانونية

5.1 المراسلات الوظيفية

المراسلات الوظيفية ضرورية لتنفيذ الاتفاقية ولتشغيل الخدمة وأمنها. وحيثما ترسل Crisphive مراسلات وظيفية إلى المستخدمين المصرح لهم لدى العميل نيابة عن العميل (على سبيل المثال، إشعارات الجدولة والإرسال الميداني)، تعمل Crisphive بصفة معالج وفق التعليمات الموثقة من العميل، ويتحمل العميل، بصفته المتحكم، مسؤولية ضمان وجود أساس قانوني مناسب وتقديم إشعارات الخصوصية المطلوبة لأصحاب البيانات لديه. وحيثما ترسل Crisphive مراسلات وظيفية تتعلق بعلاقة الحساب ذاتها (على سبيل المثال، إشعارات الفوترة والأمان والإخطارات القانونية)، تعالج Crisphive بيانات الاتصال ذات الصلة بصفة متحكم مستقل استنادًا إلى الأسس القانونية المتمثلة في تنفيذ العقد (المادة 6(1)(ب) من GDPR)، والامتثال للالتزامات القانونية (المادة 6(1)(ج) من GDPR)، والمصالح المشروعة في أمن الخدمة وإدارتها (المادة 6(1)(و) من GDPR). ونظرًا لأن المراسلات الوظيفية ضرورية للخدمة، فهي لا تخضع لمتطلبات الموافقة التسويقية وتستمر طوال مدة الحساب.

5.2 المراسلات التسويقية

ترسل Crisphive المراسلات التسويقية بصفتها متحكمًا مستقلًا، على أساس الموافقة (المادة 6(1)(أ) من GDPR) أو، حيثما ينطبق، المصالح المشروعة في التسويق المباشر بين الشركات بما يتوافق مع قواعد الخصوصية الإلكترونية. ويحق لأصحاب البيانات الاعتراض على التسويق المباشر في أي وقت (المادة 21(2)–(3) من GDPR)، وتتضمن كل مراسلة تسويقية آلية لإلغاء الاشتراك. ولا يؤثر الاعتراض على المراسلات التسويقية أو سحب الموافقة عليها على المراسلات الوظيفية.

5.3 رموز المرور لمرة واحدة عبر الرسائل النصية

حيثما يختار المستخدم تسجيل الدخول القائم على الرسائل النصية، تُلتقط الموافقة الصريحة عبر خانة اختيار عند لحظة الاختيار. وتُعالج رسائل OTP لأغراض التحقق من الهوية وأمن الحساب استنادًا إلى أساسي تنفيذ العقد والمصالح المشروعة في تأمين الخدمة. ورموز OTP تُستخدم لمرة واحدة ومحدودة الصلاحية زمنيًا ولا يُحتفظ بها بعد الاستخدام أو انتهاء الصلاحية.

5.4 ضمانات العميل

يقرّ العميل ويضمن أنه، فيما يتعلق بأي مراسلات يهيّئها أو يطلقها أو يوجّه Crisphive بإرسالها إلى موظفيه أو متعاقديه أو عملائه النهائيين، قد أرسى أساسًا قانونيًا، وقدّم جميع الإشعارات المطلوبة، وحصل على جميع الموافقات التي يتطلبها القانون المعمول به. ويلتزم العميل بتعويض Crisphive وإبراء ذمتها من أي مطالبة أو غرامة أو عقوبة تنشأ عن إخفاق العميل في ذلك، إلى الحد الأقصى الذي يسمح به القانون المعمول به.

6. مسؤوليات المتحكم والمعالج

6.1 العميل (المتحكم)

يُقرّ العميل بأنه يملك أساسًا قانونيًا لجمع البيانات الشخصية ومعالجتها، وأنه قدّم جميع إشعارات الخصوصية المطلوبة لأصحاب البيانات، وأن تعليماته لـ Crisphive تمتثل لـ GDPR.

6.2 Crisphive (المعالج)

تعالج Crisphive البيانات الشخصية فقط وفقًا للتعليمات الموثقة من العميل، وتضمن أن جميع الموظفين المصرح لهم بمعالجة البيانات يخضعون لالتزامات السرية، وتنفّذ تدابير أمنية تقنية وتنظيمية مناسبة، وتساعد العميل في الوفاء بالتزاماته بموجب GDPR.

7. السرية

تضمن Crisphive أن جميع الموظفين المصرح لهم بمعالجة البيانات الشخصية يخضعون لالتزامات سرية مناسبة، سواء كانت تعاقدية أو قانونية.

8. التدابير الأمنية (المادة 32 من GDPR)

تنفّذ Crisphive ضمانات معقولة ومناسبة، تشمل:

  • ضوابط وصول قائمة على الأدوار
  • التشفير أثناء النقل حيثما ينطبق
  • بنية تحتية وبيئات استضافة آمنة
  • التسجيل والمراقبة
  • إجراءات الاستجابة للحوادث
  • رموز مرور لمرة واحدة محدودة الصلاحية وتُستخدم لمرة واحدة لتسجيل الدخول القائم على الرسائل النصية

تُراجع التدابير الأمنية دوريًا وتُعدَّل حسب الحاجة.

9. المعالجون الفرعيون

9.1 التفويض

يمنح العميل تفويضًا عامًا لـ Crisphive بتكليف معالجين فرعيين، بمن فيهم مزودو خدمات إرسال البريد الإلكتروني والرسائل النصية القصيرة.

9.2 الالتزامات

تضمن Crisphive أن المعالجين الفرعيين ملتزمون باتفاقيات خطية، ويوفرون مستوى حماية مكافئًا لمتطلبات GDPR، ويعالجون البيانات فقط للأغراض المصرح بها.

9.3 قائمة المعالجين الفرعيين

يمكن تقديم قائمة محدّثة بالمعالجين الفرعيين عند الطلب.

10. عمليات نقل البيانات الدولية

قد تتم معالجة البيانات الشخصية خارج المنطقة الاقتصادية الأوروبية، بما في ذلك في كندا والولايات المتحدة. وعند الاقتضاء، تعتمد Crisphive على البنود التعاقدية القياسية (SCCs) وآليات النقل القانونية الأخرى بموجب GDPR. وتستفيد كندا من قرار الملاءمة الصادر عن المفوضية الأوروبية بالنسبة للبيانات الخاضعة لقانون PIPEDA.

11. المساعدة في حقوق أصحاب البيانات

ستساعد Crisphive العميل، حيثما أمكن ذلك بشكل معقول، في الرد على الطلبات المتعلقة بما يلي:

  • الوصول
  • التصحيح
  • المحو
  • التقييد
  • الاعتراض، بما في ذلك الاعتراض على التسويق المباشر
  • قابلية نقل البيانات

لا ترد Crisphive مباشرة على طلبات أصحاب البيانات ما لم يقتضِ القانون ذلك. وحيثما تعمل Crisphive بصفة متحكم مستقل فيما يتعلق بالمراسلات التسويقية والمراسلات الوظيفية المتعلقة بعلاقة الحساب، فإنها ترد مباشرة على طلبات أصحاب البيانات المتعلقة بتلك المعالجة، بما في ذلك تنفيذ طلبات إلغاء الاشتراك التسويقي دون تأخير لا مبرر له.

12. الإخطار بخرق البيانات

تلتزم Crisphive بما يلي:

  • إخطار العميل دون تأخير لا مبرر له فور علمها بخرق للبيانات الشخصية
  • تقديم المعلومات المتاحة لدعم الامتثال للمادتين 33 و34 من GDPR

يشمل الإخطار طبيعة الخرق وعواقبه المحتملة وخطوات التخفيف حيثما توفرت.

13. الاحتفاظ بالبيانات وحذفها

عند إنهاء الاتفاقية:

  • ستحذف Crisphive البيانات الشخصية أو تعيدها خلال إطار زمني معقول
  • قد يُحتفظ بالبيانات حيثما يقتضي القانون ذلك
  • قد تبقى النسخ الاحتياطية لفترة محدودة إلى أن تتم الكتابة فوقها
  • قد يُحتفظ بسجلات الموافقة وإلغاء الاشتراك وسجلات المراسلات وفق ما يلزم لإثبات الامتثال للقانون المعمول به

14. عمليات التدقيق والامتثال

بموجب إشعار خطي معقول، يجوز للعميل:

  • طلب وثائق تثبت الامتثال
  • إجراء عمليات تدقيق بحد أقصى مرة واحدة سنويًا (ما لم يقتضِ القانون خلاف ذلك)

يجب ألا تُعطّل عمليات التدقيق عمليات Crisphive بشكل غير معقول.

15. المسؤولية

تخضع المسؤولية بموجب هذا DPA للقيود والاستثناءات المنصوص عليها في الاتفاقية، بما في ذلك أحكام تحديد المسؤولية فيها، إلى الحد الأقصى الذي يسمح به القانون المعمول به. ودون الحد مما سبق، لا تتحمل Crisphive المسؤولية عن عدم تسليم المراسلات أو تأخيرها أو تصفيتها أو اعتراضها من قبل مزودي الخدمات أو الشبكات من الأطراف الثالثة، ولا عن العواقب الناشئة عن إخفاق صاحب البيانات في الحفاظ على معلومات اتصال دقيقة، ويتحمل كل طرف المسؤولية فقط عن الجزء من أي غرامة تنظيمية أو تعويضات الذي يقابل مسؤوليته الخاصة بموجب المادة 82 من GDPR.

16. القانون الحاكم

يخضع هذا DPA لقوانين أونتاريو، كندا، ولقانون حماية البيانات المعمول به في الاتحاد الأوروبي/المملكة المتحدة حيثما يقتضي الأمر.

17. ترتيب الأسبقية

في حال وجود تعارض:

  • هذا DPA
  • الاتفاقية
  • أي مستندات أخرى معمول بها

18. جهة الاتصال لشؤون حماية البيانات

البريد الإلكتروني: support@crisphive.com

WicWac Inc. (تعمل تحت مسمى Crisphive)

Suite 1420, 99 Bank Street

Ottawa, Ontario K1P 1H4

كندا

الجدول 1 — ملخص المعالجة

الجدول 1 — ملخص المعالجة
البندالوصف
طبيعة المعالجةالاستضافة والتخزين والوصول والنقل وتسليم المراسلات
الغرضالجدولة وإدارة القوى العاملة؛ مراسلات الحساب والخدمة
المدةمدة الاتفاقية
أصحاب البياناتالموظفون والمتعاقدون والعملاء
أنواع البياناتبيانات الاتصال والجدولة والاستخدام وتفضيلات التواصل والموافقة