MeandRoboQIYADA
الوثائق القانونية

ملحق معالجة البيانات

مسودة قيد المراجعة القانونية — لم تُعتمد هذه الوثيقة بصيغتها النهائية بعد.

يُشكّل ملحق معالجة البيانات هذا ("الملحق") جزءاً لا يتجزأ من شروط الخدمة المبرمة بين العميل ومياندروبو لحلول الذكاء الاصطناعي ذ.م.م ("MeandRobo"). ويسري هذا الملحق كلما عالجت MeandRobo بيانات شخصية واردة ضمن بيانات العميل نيابةً عن العميل. ويصبح نافذاً تلقائياً عند قبول العميل للشروط؛ ولا يلزم توقيعه. وتتوفر نسخة موقّعة من الطرفين عند الطلب على info@meandrobo.com.qa.

1. التعريفات والأدوار

1.1 يكون للمصطلحات مثل "البيانات الشخصية" و"المعالجة" و"المتحكم" و"المعالج" و"صاحب البيانات" و"خرق البيانات الشخصية" و"السلطة الإشرافية" المعاني المحددة لها في قانون حماية البيانات المعمول به. ويُقصد بـ "قانون حماية البيانات المعمول به" جميع قوانين حماية البيانات التي تسري على المعالجة، والتي قد تشمل القانون رقم (13) لسنة 2016 بشأن حماية خصوصية البيانات الشخصية في دولة قطر، ونظام حماية البيانات الشخصية في المملكة العربية السعودية، والمرسوم بقانون اتحادي رقم (45) لسنة 2021 بشأن حماية البيانات الشخصية في دولة الإمارات العربية المتحدة، وقوانين حماية البيانات في مملكة البحرين وسلطنة عُمان ودولة الكويت وجمهورية مصر العربية، واللائحة (الاتحاد الأوروبي) رقم 2016/679 (اللائحة العامة لحماية البيانات للاتحاد الأوروبي (GDPR))، واللائحة العامة لحماية البيانات في المملكة المتحدة (UK GDPR) وقانون حماية البيانات البريطاني لسنة 2018، والقوانين المعمول بها في الولايات المتحدة.

1.2 يكون العميل هو المتحكم (أو المعالج، حيثما يتصرف لحساب متحكم آخر) في البيانات الشخصية الواردة ضمن بيانات العميل ("البيانات الشخصية للعميل"). وتكون MeandRobo هي المعالج (أو المعالج الفرعي). وترد تفاصيل المعالجة في الملحق (1).

2. المعالجة وفقاً للتعليمات

2.1 لا تعالج MeandRobo البيانات الشخصية للعميل إلا وفقاً لتعليمات العميل الموثقة، بما في ذلك ما يتعلق بالنقل الدولي للبيانات، ما لم يُلزمها القانون بخلاف ذلك، وفي هذه الحالة تُبلغ العميل قبل المعالجة ما لم يحظر القانون ذلك. وتُشكّل الشروطُ وهذا الملحقُ واستخدامُ العميل للخدمة وتهيئته لها التعليماتِ الكاملة للعميل.

2.2 تُبلغ MeandRobo العميل فوراً إذا رأت أن أي تعليمات تنطوي على مخالفة لقانون حماية البيانات المعمول به.

2.3 لا تبيع MeandRobo البيانات الشخصية للعميل، ولا تستخدمها لأغراض الإعلان، ولا تستخدمها لتدريب أي نموذج من نماذج الذكاء الاصطناعي أو إعادة تدريبه أو تحسينه، وتضمن التزام معالجيها الفرعيين بقيود مماثلة.

3. السرية

تضمن MeandRobo أن يكون كل من تفوّضه بمعالجة البيانات الشخصية للعميل ملتزماً بالسرية، وألا يصل إليها إلا بالقدر اللازم لتقديم الخدمة، أو تقديم الدعم الذي يطلبه العميل، أو الحفاظ على الأمن، أو الامتثال للقانون.

4. الأمن

تطبّق MeandRobo التدابير التقنية والتنظيمية المبيّنة في الملحق (2) وتحافظ عليها، بما يتناسب مع المخاطر. ويحق لها تحديث هذه التدابير شريطة ألا ينخفض المستوى العام للأمن.

5. المعالجون الفرعيون

5.1 يمنح العميل MeandRobo تفويضاً عاماً بالاستعانة بالمعالجين الفرعيين المدرجين في صفحة المعالجون الفرعيون (الملحق (3)).

5.2 توجّه MeandRobo إشعاراً مسبقاً لا تقل مدته عن 30 يوماً بشأن أي معالج فرعي جديد أو بديل، وذلك من خلال تحديث تلك الصفحة وإخطار مالك مساحة العمل عبر البريد الإلكتروني أو داخل التطبيق. ويحق للعميل الاعتراض خلال تلك المدة لأسباب معقولة تتعلق بحماية البيانات. وإذا تعذّر على الطرفين تسوية الاعتراض، يحق للعميل إنهاء الخدمة المتأثرة واسترداد مبلغ تناسبي من الرسوم المدفوعة مقدماً عن الفترة غير المستخدمة.

5.3 تفرض MeandRobo على كل معالج فرعي، بموجب عقد مكتوب، التزامات بحماية البيانات لا تقل في مستوى حمايتها عن هذا الملحق، وتظل مسؤولة أمام العميل عن أداء معالجيها الفرعيين.

5.4 لا تُعدّ الخدمات التي يختار العميل ربطها (مثل Microsoft 365 أو مزوّد صندوق البريد أو مزوّد التقويم) ولا PayPal معالجين فرعيين لـ MeandRobo؛ إذ تعمل وفقاً لشروطها الخاصة المبرمة مع العميل.

6. المساعدة

6.1 طلبات أصحاب البيانات. مع مراعاة طبيعة المعالجة، توفّر MeandRobo أدوات داخل الخدمة (لعرض البيانات وتصحيحها وتصديرها وحذفها) ومساعدة معقولة لمساعدة العميل على الاستجابة للطلبات المقدمة من أصحاب البيانات. وإذا تلقّت MeandRobo طلباً مباشرةً، فإنها تحيله إلى العميل خلال 5 أيام عمل، ولا ترد عليه بنفسها إلا لتأكيد إحالة الطلب، ما لم يوجّه العميل بخلاف ذلك أو يقتضِ القانون ذلك.

6.2 المساعدة الأخرى. تقدّم MeandRobo المساعدة المعقولة للعميل فيما يتعلق بالأمن، والإخطار بالخروقات، وتقييمات أثر حماية البيانات، والتشاور مع السلطات الإشرافية، مع مراعاة المعلومات المتاحة لها.

7. خروقات البيانات الشخصية

7.1 تُخطر MeandRobo العميل بأي خرق للبيانات الشخصية يمس البيانات الشخصية للعميل دون تأخير لا مبرر له، وفي جميع الأحوال خلال 48 ساعة من علمها به.

7.2 يتضمن الإخطار، بقدر ما هو معلوم حينئذٍ: طبيعة الخرق؛ وفئات أصحاب البيانات والسجلات المعنية وعددها التقريبي؛ والعواقب المحتملة؛ والتدابير المتخذة أو المقترحة؛ وجهة للتواصل. وتُقدَّم المعلومات غير المتاحة بعدُ فور توافرها.

7.3 تتخذ MeandRobo خطوات معقولة لاحتواء الخرق والتحقيق فيه ومعالجته، وتتعاون مع العميل فيما يوجّهه هو من إخطارات إلى السلطات والأفراد. ولا يُعدّ إخطار العميل إقراراً بالخطأ.

8. الحذف والإعادة

8.1 خلال فترة تقديم الخدمة، يمكن للعميل تصدير البيانات الشخصية للعميل في أي وقت.

8.2 عند إغلاق مساحة العمل، تُبقي MeandRobo البيانات متاحة للتصدير لمدة 30 يوماً ثم تحذفها، ما لم يقتضِ القانون الاحتفاظ بها. ويُكتب فوق النسخ الاحتياطية خلال مدة إضافية قدرها 60 يوماً. وتؤكد MeandRobo الحذف كتابةً عند الطلب.

9. التدقيق والمعلومات

9.1 تتيح MeandRobo للعميل المعلومات اللازمة على نحو معقول لإثبات الامتثال لهذا الملحق، بما في ذلك الإجابات المكتوبة على الاستبيانات الأمنية وسجلات المعالجة الخاصة بها.

9.2 حيثما لا تكون تلك المعلومات كافية، أو حيثما تطلب ذلك سلطة إشرافية، يحق للعميل إجراء تدقيق (بنفسه أو من خلال مدقق مستقل ملتزم بالسرية) بما لا يتجاوز مرة واحدة في السنة، بموجب إشعار مسبق لا تقل مدته عن 30 يوماً، وخلال ساعات العمل، وعلى نحو لا يُخلّ بسير الخدمة ولا يعرّض بيانات العملاء الآخرين للخطر. ويتحمّل كل طرف تكاليفه الخاصة، ما لم يكشف التدقيق عن إخلال جوهري من جانب MeandRobo.

10. النقل الدولي للبيانات

10.1 يحق لـ MeandRobo معالجة البيانات الشخصية للعميل في قطر، وفي الدول التي يعمل فيها معالجوها الفرعيون (المدرجة في الملحق (3))، وفي دول أخرى مع توفير الضمانات المناسبة.

10.2 المنطقة الاقتصادية الأوروبية وسويسرا والمملكة المتحدة. بقدر ما ينقل العميل بيانات شخصية خاضعة للائحة العامة لحماية البيانات (GDPR) إلى MeandRobo في دولة لم يصدر بشأنها قرار كفاية، تُدمج في هذا الملحق بالإحالة البنودُ التعاقدية النموذجية المعتمدة بموجب قرار المفوضية الأوروبية التنفيذي (الاتحاد الأوروبي) رقم 2021/914 (الوحدة 2، من المتحكم إلى المعالج؛ أو الوحدة 3، من المعالج إلى المعالج، حيثما يكون العميل معالجاً)، وتُستكمل على النحو التالي: يسري البند 7 (بند الانضمام)؛ والبند 9 الخيار 2 (التفويض العام، مع إشعار مدته 30 يوماً)؛ ولا تسري الصياغة الاختيارية الواردة في البند 11؛ والبند 13 والقسم C من الملحق I: تكون السلطة الإشرافية هي سلطة الدولة العضو التي يتخذ العميل منها مقراً له، أو، إذا لم يكن للعميل مقر في المنطقة الاقتصادية الأوروبية، سلطة الدولة العضو التي يتخذ منها ممثله المعيّن بموجب المادة 27 من اللائحة العامة لحماية البيانات (GDPR) مقراً له (أو، إن لم يوجد، مفوضية حماية البيانات الأيرلندية)؛ والبندان 17 و18: قانون أيرلندا ومحاكمها؛ والملاحق من I إلى III: الملاحق من (1) إلى (3) من هذا الملحق. وبالنسبة لعمليات النقل من المملكة المتحدة، يُدمج ملحق المملكة المتحدة الخاص بالنقل الدولي للبيانات (الإصدار B1.0): ويُستكمل الجدول 1 ببيانات الطرفين الواردة في الشروط؛ ويحدد الجدول 2 الوحدتين المشار إليهما أعلاه؛ ويُستكمل الجدول 3 بالملاحق من (1) إلى (3) من هذا الملحق؛ والجدول 4: لا يجوز لأي من الطرفين إنهاء ملحق المملكة المتحدة بموجب القسم 19 منه؛ وبالنسبة لعمليات النقل من سويسرا، تُقرأ الإشارات إلى اللائحة العامة لحماية البيانات (GDPR) على أنها إشارات إلى القانون الاتحادي السويسري لحماية البيانات، وتكون السلطة المختصة هي المفوض الفيدرالي السويسري لحماية البيانات والمعلومات (FDPIC). وإذا اعتُمدت مجموعة جديدة من البنود للمستوردين الخاضعين أصلاً للائحة العامة لحماية البيانات (GDPR)، يستخدمها الطرفان.

10.3 المملكة العربية السعودية والولايات القضائية الأخرى. حيثما يقتضي قانون ولاية قضائية أخرى آلية نقل محددة (على سبيل المثال، البنود التعاقدية النموذجية الصادرة عن الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا))، يتفق الطرفان على الاستناد إلى تلك الآلية، التي توفّرها MeandRobo عند الطلب، وعلى التعاون في إجراء أي تقييم لمخاطر النقل يكون مطلوباً.

10.4 الطلبات الحكومية. إذا تلقّت MeandRobo طلباً من سلطة عامة للحصول على البيانات الشخصية للعميل، فإنها (ما لم يكن ذلك محظوراً قانوناً) تُخطر العميل على وجه السرعة، وتقيّم مشروعية الطلب، وتطعن فيه حيثما توجد أسباب معقولة لذلك، ولا تُفصح إلا عن الحد الأدنى المطلوب.

11. التزامات العميل

يتحمّل العميل المسؤولية عن: توافر أساس قانوني للمعالجة وتقديم الإشعارات التي يقتضيها القانون لأصحاب البيانات المعنيين (بما في ذلك الموظفون والمراسلون وجهات الاتصال الواردة في بطاقات العمل)؛ والحصول على أي تصريح يقتضيه القانون (على سبيل المثال، بالنسبة للبيانات الشخصية "ذات الطبيعة الخاصة" بموجب القانون رقم (13) لسنة 2016 بشأن حماية خصوصية البيانات الشخصية في دولة قطر)؛ وعدم تحميل الفئات الخاصة من البيانات ما لم يكن ذلك ضرورياً ومشروعاً؛ وتهيئة المستخدمين والصلاحيات على النحو المناسب؛ ومشروعية تعليماته.

12. الذكاء الاصطناعي

12.1 لا تعالج ميزات الذكاء الاصطناعي البيانات الشخصية للعميل إلا لإنتاج المخرجات للعميل. ولا تستعين MeandRobo بمزوّدي نماذج الذكاء الاصطناعي إلا بموجب شروط تحظر التدريب على بيانات العميل؛ ويحتفظ المزوّد الحالي (Google، الخدمة المدفوعة لواجهة Gemini API) بالمطالبات والردود لمدة تصل إلى 55 يوماً حصراً لغرض رصد إساءة الاستخدام، ويخزّن، بالنسبة لطلبات استخبارات السوق المستندة إلى بحث Google، المطالبة والمخرجات لمدة 30 يوماً لإنتاج نتائج البحث ولتصحيح أخطاء أنظمته واختبارها.

12.2 لأغراض قانون الاتحاد الأوروبي للذكاء الاصطناعي، تُعدّ MeandRobo مزوّد نظام الذكاء الاصطناعي المُتاح من خلال الخدمة، ويُعدّ العميل الجهةَ المُشغِّلة (deployer) له. وتصمّم MeandRobo الخدمة بحيث يُحاط المستخدمون علماً عندما يتفاعلون مع مساعد يعمل بالذكاء الاصطناعي. ويتحمّل العميل المسؤولية عن أي إفصاح مطلوب عند نشره أو توزيعه لمحتوى مُنشأ بالذكاء الاصطناعي، وعن عدم استخدام الخدمة لأغراض عالية المخاطر (مثل القرارات المتعلقة بالائتمان الممنوح للأفراد أو تعيينهم أو فصلهم من العمل أو تأمينهم أو حصولهم على الخدمات الأساسية).

13. المسؤولية والمدة

13.1 تخضع مسؤولية كل طرف بموجب هذا الملحق للقيود والاستثناءات الواردة في الشروط، إلا حيثما ينص قانون حماية البيانات المعمول به على خلاف ذلك.

13.2 يظل هذا الملحق سارياً طالما كانت MeandRobo تعالج البيانات الشخصية للعميل.

13.3 في حال وجود تعارض بين هذا الملحق والشروط، يسود هذا الملحق فيما يتعلق بمعالجة البيانات الشخصية. وفي حال وجود تعارض بين هذا الملحق والبنود التعاقدية النموذجية المدمجة فيه، تسود البنود التعاقدية النموذجية.

الملحق (1) — تفاصيل المعالجة

الملحق (2) — التدابير الأمنية التقنية والتنظيمية

  1. التشفير: استخدام بروتوكول TLS لجميع البيانات أثناء النقل؛ وتشفير المفاتيح السرية للتحقق الثنائي وبيانات اعتماد صناديق البريد ورموز الوصول والنسخ الاحتياطية بمعيار AES-256-GCM؛ وتخزين كلمات المرور في صورة قيم تجزئة أحادية الاتجاه مُملّحة (salted).
  2. التحكم في الوصول: المصادقة الثنائية؛ وانتهاء صلاحية الجلسات بعد فترة من عدم النشاط؛ وصلاحيات على مستوى الدور والشركة والوحدة داخل كل مساحة عمل؛ واستخدام التوقيعات والأختام تحت تحكم المسؤول.
  3. الفصل: الاحتفاظ بمساحة عمل كل عميل في مخطط قاعدة بيانات مستقل؛ ويتولى الخادم، لا المتصفح، توجيه الطلبات إلى مساحة العمل الصحيحة.
  4. التسجيل: سجل تدقيق لعمليات تسجيل الدخول وتغييرات البيانات والإجراءات الإدارية؛ وسجلات الخوادم لأغراض الرصد الأمني.
  5. المرونة: نسخ احتياطية يومية مشفّرة ومؤتمتة تُختبر استعادتها بانتظام، والاحتفاظ بالنسخ الاحتياطية اليومية والأسبوعية لمدة تصل إلى نحو ثمانية أسابيع. وبعد أي عملية استعادة، يُعاد تطبيق عمليات الحذف وإغلاق مساحات العمل التي جرت منذ إعداد النسخة الاحتياطية.
  6. وصول الموظفين: وصول إداري وفق مبدأ الحد الأدنى من الصلاحيات؛ والتزامات بالسرية؛ وعدم الوصول إلى بيانات العميل إلا لأسباب تتعلق بالدعم أو الأمن أو لأسباب قانونية.
  7. أمن التطبيقات: التحقق من صحة المدخلات، وتحديد معدل الطلبات في النماذج العامة وعند تسجيل الدخول، والحماية من هجمات الويب الشائعة، وتحديث المكونات البرمجية التابعة، ومراجعة التغييرات قبل نشرها.
  8. الاستجابة للحوادث: إجراءات موثقة لكشف الحوادث واحتوائها وتقييمها والإخطار بها ومعالجتها ضمن المهل الزمنية المنصوص عليها في البند 7.
  9. ضمانات الذكاء الاصطناعي: الاقتصار على خدمات الذكاء الاصطناعي المدفوعة التي لا تتدرب على بيانات العميل؛ والتأكيد البشري قبل إرسال أي بريد إلكتروني؛ وعدم اتخاذ قرارات آلية ذات أثر قانوني على الأفراد.
  10. تقليل البيانات وحذفها: حدود الاحتفاظ على النحو المبيّن في سياسة الخصوصية؛ وحذف بيانات الاعتماد عند فصل أي من الخدمات المرتبطة؛ وحذف مساحة العمل بعد انقضاء فترة الاسترجاع.

الملحق (3) — المعالجون الفرعيون

تُنشر القائمة الحالية على /subprocessors.