وكالة الأنباء الألمانية (DPA)

1. الأطراف والأدوار

1.1. تشكل اتفاقية معالجة البيانات هذه (“DPA”) جزءًا لا يتجزأ من اتفاقية خدمة PromptEye.

1.2. في حال قيام العميل بإدخال بيانات شخصية في الخدمة، يتفق الطرفان على ما يلي:

    • يعمل العميل بصفته «المسؤول عن معالجة البيانات الشخصية» بالمعنى المقصود في اللائحة العامة لحماية البيانات (GDPR)،,
    • تقوم شركة PromptEye بدور الجهة المكلفة بمعالجة البيانات.

1.3. فيما يتعلق بالبيانات الشخصية لمستخدمي الحسابات، وبيانات الفوترة، وبيانات الاتصال، والبيانات التسويقية، تعمل PromptEye بصفتها الجهة المسؤولة عن معالجة البيانات — وفقًا للشروط المنصوص عليها في سياسة الخصوصية.


2. موضوع المعالجة وطبيعتها والغرض منها

2.1. الغرض من اتفاقية معالجة البيانات هذه هو تحديد الشروط التي تعالج بموجبها شركة PromptEye البيانات الشخصية نيابة عن العميل في إطار تقديم الخدمة.

2.2. تشمل المعالجة على وجه الخصوص ما يلي:

    • بيانات الحساب: الاسم الأول، اللقب (إن وُجد)، عنوان البريد الإلكتروني الخاص بالعمل، اسم الشركة وتفاصيلها، دور المستخدم،,
    • البيانات الفنية: عنوان IP، وبيانات الجهاز والمتصفح، ومعرفات الجلسة، والسجلات الفنية،,
    • بيانات الأعمال: المطالبات، وأسماء العلامات التجارية، والمحتوى التحليلي، والبيانات الأخرى التي يدخلها العميل أو المستخدمون إلى الخدمة، بقدر ما تحتوي على بيانات شخصية.

2.3. تشمل طبيعة عمليات المعالجة، من بين أمور أخرى: الجمع، والتنظيم، والتخزين، والتعديل، والتحليل، والاستخدام لغرض إعداد التقارير، والإفصاح للعميل، والحذف، وإخفاء الهوية.

2.4. الغرض من المعالجة هو قيام PromptEye بتقديم الخدمة للعميل، بما في ذلك ضمان الأمن، وإصدار الفواتير، وتقديم الدعم الفني، وتطوير الخدمة، وفقًا للاتفاقية.

2.5. ستتم معالجة البيانات الشخصية حصريًّا بناءً على تعليمات موثقة صادرة عن العميل، ما لم تكن المعالجة مطلوبة بموجب قانون الاتحاد الأوروبي أو قانون إحدى الدول الأعضاء — وفي هذه الحالة، ستقوم PromptEye بإبلاغ العميل بهذا المطلب قبل الشروع في المعالجة، ما لم يحظر القانون الإفصاح عن هذه المعلومات.


3. مدة المعالجة

3.1. تقوم شركة PromptEye بمعالجة البيانات الشخصية طوال مدة سريان الاتفاقية وأي فترة إضافية تكون ضرورية من أجل:

    • الوفاء بالالتزامات المتعلقة بحذف البيانات أو إعادتها،,
    • المطالبات المضمونة،,
    • الوفاء بالالتزامات القانونية (مثل الالتزامات المحاسبية والضريبية)،,

وفقًا لسياسة الخصوصية.

3.2. كقاعدة عامة، تُحذف بيانات العميل من أنظمة التشغيل الخاصة بشركة PromptEye في غضون 30 يومًا من تاريخ إنهاء الاتفاقية، ويجوز الاحتفاظ بالنسخ الموجودة في أنظمة النسخ الاحتياطي لمدة تصل إلى 60 يومًا من تاريخ الحذف من أنظمة التشغيل.


4. فئات أصحاب البيانات، والبيانات، والأساس القانوني

4.1. لا يُقصد بالخدمة، كقاعدة عامة، معالجة البيانات الشخصية لأطراف ثالثة على نطاق واسع (مثل البيانات الجماعية للعملاء النهائيين)، ما لم يتفق الطرفان صراحةً على خلاف ذلك في الاتفاقية وتكوين الخدمة.

فئات أصحاب البيانات الذين قد تتم معالجة بياناتهم:

    • الموظفون، والشركاء، وغيرهم من ممثلي العميل،,
    • الأشخاص الآخرون الذين يقوم العميل بإدخال بياناتهم في الخدمة.

4.2. فئات البيانات:

    • بيانات التعريف وبيانات الاتصال (مثل الاسم الأول، واللقب، وعنوان البريد الإلكتروني، والمسمى الوظيفي، وتفاصيل الشركة)،,
    • البيانات المتعلقة باستخدام المنصة (سجلات الدخول، معرّفات الحسابات، الإعدادات)،,
    • البيانات الواردة في التعليمات والتقارير والمحتوى المقدم من العميل (وقد تشمل هذه البيانات بيانات شخصية، حسب طريقة استخدام العميل للخدمة).

4.3. يصرح العميل بأنه يمتلك أساسًا قانونيًا مناسبًا لمعالجة البيانات الشخصية وإسنادها إلى PromptEye، وفقًا للائحة العامة لحماية البيانات (GDPR).


5. التزامات شركة PromptEye بصفتها الجهة المكلفة بمعالجة البيانات

5.1. تتعهد شركة PromptEye بما يلي:

    • معالجة البيانات الشخصية بناءً على تعليمات موثقة صادرة عن العميل حصراً،,
    • ضمان أن يكون الأشخاص المصرح لهم بمعالجة البيانات الشخصية قد التزموا بالسرية أو يخضعون لالتزام قانوني مناسب بالسرية،,
    • اتخاذ التدابير الفنية والتنظيمية المناسبة وفقًا للمادة 32 من اللائحة العامة لحماية البيانات (GDPR)،,
    • مساعدة العميل في الوفاء بالتزاماته تجاه أصحاب البيانات، في نطاق ما هو منصوص عليه في المادة 7،,
    • مساعدة العميل على الامتثال للالتزامات المنصوص عليها في المواد 32-36 من اللائحة العامة لحماية البيانات (الأمن، والإبلاغ عن الانتهاكات، وتقييم الأثر على حماية البيانات، والتشاور المسبق)، إلى حد معقول ومع مراعاة طبيعة المعالجة والمعلومات المتاحة لشركة PromptEye،,
    • عند انتهاء خدمات المعالجة، وبحسب اختيار العميل، حذف جميع البيانات الشخصية أو إعادتها إلى العميل وحذف النسخ الموجودة، مع مراعاة الالتزامات القانونية،,
    • تزويد العميل بجميع المعلومات اللازمة لإثبات الامتثال للالتزامات المنصوص عليها في اتفاقية معالجة البيانات هذه وفي المادة 28 من اللائحة العامة لحماية البيانات (GDPR).

6. التدابير الأمنية

6.1. تقوم PromptEye بتنفيذ وصيانة التدابير الفنية والتنظيمية التي تضمن مستوى أمان يتناسب مع المخاطر، بما في ذلك على الأقل:

    • تشفير البيانات الشخصية أثناء النقل (TLS) وعند التخزين،,
    • التحكم في الوصول القائم على الأدوار (RBAC)،,
    • متطلبات قوية لإنشاء كلمات المرور والقدرة على تفعيل المصادقة متعددة العوامل (MFA)،,
    • إجراءات النسخ الاحتياطي واستعادة البيانات في حالات الكوارث،,
    • مراقبة وتسجيل الأحداث ذات الصلة بالأمن،,
    • ضوابط الوصول إلى البنية التحتية (الشبكات، ومراكز البيانات، والبيئات السحابية)،,
    • تحديثات منتظمة للبرامج والتبعيات.

6.2. يمكن إتاحة وصف تفصيلي للتدابير الأمنية الحالية للعميل في وثيقة منفصلة أو على الموقع الإلكتروني لـ PromptEye.


7. حقوق أصحاب البيانات

7.1. مع مراعاة طبيعة المعالجة، تقوم شركة PromptEye، بقدر ما يسمح به ذلك من الناحيتين التقنية والتنظيمية، بمساعدة العميل في الوفاء بالتزاماته بالرد على طلبات أصحاب البيانات، ولا سيما فيما يتعلق بما يلي:

    • الوصول إلى البيانات،,
    • التصحيح،,
    • المحو (“الحق في النسيان”)،,
    • تقييد المعالجة،,
    • قابلية نقل البيانات،,
    • اعتراض،,
    • الحقوق المتعلقة بالتنميط واتخاذ القرارات الآلية.

7.2. إذا تلقت «PromptEye» طلبًا يتعلق بالبيانات التي تتم معالجتها نيابة عن العميل، فستقوم «PromptEye» — في حال تمكنها من تحديد الجهة المسؤولة عن معالجة البيانات ذات الصلة — بإحالة هذا الطلب على الفور إلى العميل، ما لم تقتضِ أحكام قانونية منفصلة من «PromptEye» الرد بشكل مستقل.

7.3. قد تنطوي المساعدة التي تقدمها PromptEye في إعمال حقوق أصحاب البيانات على تكاليف إضافية يتحملها العميل إذا كانت الطلبات مفرطة أو تجاوزت النطاق القياسي للدعم.


8. الجهات الفرعية المعالجة للبيانات

8.1. يمنح العميل شركة PromptEye تفويضًا عامًا للاستعانة بمعالجي بيانات فرعيين لغرض تقديم الخدمة. وتشمل القائمة الحالية للمعالجي البيانات الفرعيين الرئيسيين، على وجه الخصوص، مزودي نماذج الذكاء الاصطناعي (LLMs) والبنية التحتية السحابية والأدوات، مثل مزودي نماذج اللغة (مثل OpenAI – نماذج GPT، وPerplexity، وDeepSeek، ومقدمي طبقات تجميع الردود من نوع «AI Overview») ومقدمي البنية التحتية والأدوات التي تدعم تقديم الخدمة (مثل مقدمي الخدمات السحابية، وخدمات قواعد البيانات، وأدوات الاتصال، وأتمتة التسويق). قد تتغير قائمة المعالِجين الفرعيين، كما أنها تشمل مزودي نماذج الذكاء الاصطناعي والبنية التحتية الآخرين المستخدمين ضمن الخدمة، وفقًا لإجراءات الإخطار الموضحة في اتفاقية معالجة البيانات (DPA) هذه.

8.2. تضمن PromptEye أن يكون كل معالج فرعي ملزماً باتفاقية تفرض عليه التزامات لا تقل صرامة عن تلك الناشئة عن اتفاقية معالجة البيانات هذه، ولا سيما فيما يتعلق بالأمن والسرية.

8.3. ستقوم PromptEye بإخطار العميل (على سبيل المثال، عبر الموقع الإلكتروني أو البريد الإلكتروني) بإضافة أو استبدال أو إزالة أي معالج فرعي. ويجوز للعميل أن يبدي اعتراضًا مبررًا على تعيين معالج فرعي معين خلال فترة معقولة من تاريخ استلام هذا الإخطار.

8.4. في حالة وجود اعتراض صحيح، يتفاوض الطرفان بحسن نية للتوصل إلى حل (مثل تعطيل وظيفة معينة، أو الاستعانة بمعالج فرعي بديل). وإذا تعذر ذلك، يجوز للعميل إنهاء الاتفاقية فيما يتعلق بالوظائف التي تعتمد على ذلك المعالج الفرعي، أو، إذا تعذر ذلك، إنهاء الاتفاقية بأكملها على أن يسري ذلك اعتبارًا من نهاية فترة الفوترة الحالية.


9. نقل البيانات خارج المنطقة الاقتصادية الأوروبية

9.1. يجوز نقل البيانات الشخصية إلى دول ثالثة (خارج المنطقة الاقتصادية الأوروبية)، ولا سيما إلى الولايات المتحدة، في سياق استخدام معالجي البيانات الفرعيين مثل مزودي نماذج اللغات الكبيرة (LLM) والبنية التحتية (مثل OpenAI، Perplexity، وDeepSeek، ومزودي طبقات تجميع الاستجابات من نوع AI Overview، ومزودي الخدمات السحابية، وأدوات أتمتة التسويق).

9.2. في مثل هذه الحالات، ستحرص PromptEye على أن تتم عمليات نقل البيانات مع توفير الضمانات القانونية المناسبة وفقًا للفصل الخامس من اللائحة العامة لحماية البيانات (GDPR)، ولا سيما من خلال:

    • إبرام «البنود التعاقدية الموحدة» (SCCs) التي اعتمدتها المفوضية الأوروبية، و/أو
    • الاستعانة بمزودي الخدمات المشاركين في إطار عمل الاتحاد الأوروبي والولايات المتحدة لحماية خصوصية البيانات (DPF)، حيثما ينطبق ذلك.

9.3. بناءً على طلب العميل، يجوز لشركة PromptEye تقديم معلومات عامة حول إجراءات الحماية المطبقة على عملية النقل (دون الكشف عن أي محتوى يشكل سرًا تجاريًّا أو يخضع لاتفاقية عدم إفشاء).


10. الإخطار بحدوث خرق للبيانات الشخصية

10.1. ستقوم PromptEye بإخطار العميل دون تأخير لا مبرر له فور علمها بحدوث خرق للبيانات الشخصية يؤثر على البيانات التي تتم معالجتها نيابة عن العميل.

10.2. سيتضمن الإخطار — بقدر ما تكون هذه المعلومات متوفرة — المعلومات المطلوبة بموجب المادة 33(3) من اللائحة العامة لحماية البيانات (GDPR)، ولا سيما:

    • وصف لطبيعة الانتهاك،,
    • الفئات والعدد التقريبي للأشخاص المعنيين،,
    • الفئات والعدد التقريبي لسجلات البيانات المعنية،,
    • وصف للعواقب المحتملة لهذا الانتهاك،,
    • وصف للتدابير التي تم اتخاذها أو المقترحة لمعالجة هذا الانتهاك.

10.3. ستتعاون PromptEye مع العميل في الوفاء بالتزاماتها تجاه السلطة الإشرافية وأصحاب البيانات، إلى الحد المعقول، مع مراعاة طبيعة الانتهاك والالتزامات القانونية ذات الصلة التي تقع على عاتق الطرفين.


11. عمليات التدقيق والتفتيش

11.1. بناءً على طلب العميل، ستقوم PromptEye بتوفير المعلومات اللازمة لإثبات الامتثال لاتفاقية معالجة البيانات هذه والمادة 28 من اللائحة العامة لحماية البيانات (GDPR)، ولا سيما في شكل:

    • الردود على استبيانات الأمن/اللائحة العامة لحماية البيانات (GDPR)،,
    • ملخصات تقارير المراجعة الخارجية أو الشهادات (إن وجدت)،,
    • وصف التدابير الفنية والتنظيمية.

11.2. في الحالات التي تبرر ذلك، يجوز للعميل إجراء (أو تكليف مدقق مستقل بإجراء) تدقيق أو تفتيش ميداني، بعد الاتفاق المسبق كتابةً على نطاق التدقيق وتوقيته وشروطه، وتوقيع اتفاقية عدم إفشاء.

11.3. لا يجوز إجراء عمليات التدقيق الميدانية أكثر من مرة واحدة كل 12 شهرًا، ما لم يحدث خرق جوهري للبيانات الشخصية. ويتحمل العميل تكاليف التدقيق، ما لم ينص القانون على خلاف ذلك.


12. إنهاء المعالجة، ومحو البيانات، وإعادتها

12.1. عند إنهاء خدمات معالجة البيانات المقدمة للعميل، يتعين على PromptEye — وفقًا لاختيار العميل الذي تم إبلاغه قبل إنهاء الاتفاقية — ما يلي:

    • حذف البيانات الشخصية من أنظمتها الخاصة، أو
    • تزويد العميل بنسخة من البيانات بتنسيق متفق عليه (مثل تصدير ملفات CSV/JSON)، ثم حذف البيانات من أنظمتها،,

مع مراعاة أحكام البند 12.2.

12.2. يجوز لشركة PromptEye الاحتفاظ بالبيانات الشخصية بالقدر اللازم وللمدة اللازمة من أجل:

    • الوفاء بالالتزامات القانونية (مثل اللوائح الضريبية والمحاسبية)،,
    • إقامة دعاوى قضائية، أو متابعتها، أو الدفاع ضدها.

12.3. بعد انقضاء فترة الاحتفاظ المشار إليها في البند 3.2، تُحذف البيانات الشخصية نهائيًا أو تُجرد من الهوية من أنظمة النسخ الاحتياطي، في حدود ما يسمح به القانون وما هو ممكن تقنيًّا.


13. المسؤولية والعلاقة بالاتفاقية

13.1. تخضع مسؤولية الأطراف فيما يتعلق باتفاقية معالجة البيانات هذه لأحكام الاتفاقية وشروط الخدمة، مع مراعاة الأحكام القانونية الإلزامية.

13.2. في حال كانت أحكام اتفاقية معالجة البيانات (DPA) هذه أكثر تحديدًا من أحكام شروط الخدمة، فإن اتفاقية معالجة البيانات (DPA) لها الأسبقية في الأمور المتعلقة بمعالجة البيانات الشخصية من قِبل PromptEye بصفتها الجهة المعالجة.