اتفاقية معالجة البيانات
تم التحديث في مايو 2026
يُبرم هذا اتفاق معالجة البيانات (DPA) بين Amargi Creative (المعالِج) والعميل المشترك في Amargi Reach أو أي منتج Amargi آخر (المتحكّم)، ويُعدّ جزءاً من شروط الخدمة. هذه الصفحة عبارة عن نموذج معياري. النسخة المنفّذة توقَّع إلى جانب العقد التجاري؛ نسخة موقّعة بالمقابل متاحة عند الطلب إلى contracts@amargicreative.com.
التعريفات
المصطلحات المكتوبة بأحرف كبيرة وغير معرّفة هنا لها المعنى المقرّر في اللائحة الأوروبية لحماية البيانات (EU) 2016/679 (GDPR) أو شروط الخدمة. البيانات الشخصية تعني معلومات تتعلّق بشخص طبيعي محدّد أو قابل للتحديد تعالجها Amargi Creative نيابةً عن العميل، بما في ذلك أسماء جهات الاتصال وأرقام الهواتف والعناوين الإلكترونية ومحتويات الرسائل. المعالِج الفرعي يعني طرفاً ثالثاً توظّفه Amargi Creative لمعالجة البيانات الشخصية نيابةً عن العميل.
النطاق والأدوار
العميل هو المتحكّم في البيانات الشخصية المرفوعة إلى أو المولّدة عبر Amargi Reach. Amargi Creative هي المعالِج وتعالج البيانات الشخصية فقط بناءً على تعليمات موثّقة من العميل، كما هو معرّف في شروط الخدمة واستخدام API أو لوحة التحكّم.
فئات أصحاب البيانات والبيانات
يشمل أصحاب البيانات مستخدمي العميل النهائيين وموظفي العميل الذين يستخدمون لوحة التحكّم. تشمل معرّفات الاتصال الاسم ورقم الهاتف والعنوان الإلكتروني وWhatsApp ID وInstagram Handle. يشمل محتوى الاتصالات أجسام الرسائل (نصوص وملفات وسائط وعناوين وجهات اتصال مشاركة في الرسائل) وأسماء القوالب وطوابع زمن الاستجابة. تشمل البيانات الوصفية التشغيلية حالة التسليم وإشعارات القراءة وحالة المحادثة وتقييمات الجودة وسجلات الموافقة والعدول. تشمل بيانات المصادقة كلمات المرور المجزّأة (Argon2id) وأسرار TOTP (مشفّرة بـ AES في حالة السكون) ومعرّفات الجلسة. Amargi Creative لا تطلب من العميل رفع، ولا تعالج عن علم، أي بيانات من فئة خاصة بموجب GDPR المادة 9 (صحة أو قياسات حيوية أو آراء سياسية وغيرها). العميل مسؤول عن التأكد من عدم نقل تلك البيانات عبر المنتجات.
المدة
تُعالج البيانات الشخصية طوال مدة اشتراك العميل. عند الإنهاء، تُحذف البيانات الشخصية خلال 30 يوماً من التخزين الأساسي وخلال 90 يوماً من النسخ الاحتياطية.
التزامات المعالِج
ستقوم Amargi Creative بما يلي: (1) معالجة البيانات الشخصية فقط بناءً على تعليمات موثّقة من العميل، وإخطار العميل إذا انتهكت أي تعليمات القانون المعمول به. (2) ضمان التزام الموظفين المأذون لهم بمعالجة البيانات الشخصية بالسرّية. (3) تطبيق تدابير تقنية وتنظيمية مناسبة كما هو مفصّل في المادة 8. (4) مساعدة العميل في الوفاء بحقوق أصحاب البيانات كما هو مفصّل في المادة 7. (5) إخطار العميل خلال 48 ساعة من علمها باختراق البيانات الشخصية يؤثّر على بياناته. (6) عند الإنهاء، حذف أو إعادة جميع البيانات الشخصية، حسب اختيار العميل.
المعالِجون الفرعيون
يأذن العميل لـ Amargi Creative بالاستعانة بالمعالِجين الفرعيين المدرَجين في /legal/subprocessors. ستخطر Amargi Creative العميل قبل 30 يوماً على الأقل من إضافة أو استبدال معالِج فرعي. قد يعترض العميل على أسس حماية البيانات المعقولة؛ إن لم يُحلّ، قد ينهي العميل الخدمة المتأثّرة برسوم سترجيع نسبية للرسوم المدفوعة مقدّماً.
حقوق أصحاب البيانات
توفّر Amargi Reach نقاط نهاية برمجية تسمح للعميل بالوفاء بطلبات أصحاب البيانات مباشرة. الوصول والنقل متاح عبر POST /api/v1/privacy/export، الذي يعيد أرشيفاً قابلاً للقراءة آلياً لمحادثات جهة الاتصال المطلوبة وسجلاتها وبيانات وصفية. يُبدأ الحذف عبر POST /api/v1/privacy/delete-contact، الذي يُشغّل مهمة حذف مع حذف النسخ الأساسية خلال 24 ساعة والنسخ الاحتياطية عند دورة الاحتفاظ التالية خلال 30 يوماً. يُعرض التصحيح والتقييد والاعتراض في لوحة التحكّم تحت ملف جهة الاتصال. إذا تواصل صاحب البيانات مع Amargi Creative مباشرة، فنوجّه الطلب إلى العميل خلال 5 أيام عمل ونساعد دون إجراء مستقل حسب التوجيهات.
التدابير التقنية والتنظيمية
التفاصيل الكاملة في وثيقة موقفنا من الخصوصية. ملخّص التدابير: TLS 1.2+ لجميع نقاط النهاية العامة مع دوران تلقائي لشهادة Let's Encrypt وألسنة HSTS مؤهّلة للإدراج المسبق. Postgres على تخزين كتل مشفّر؛ الحقول الحسّاسة جداً (رموز Meta، أسرار TOTP، رموز تحديث OAuth) مشفّرة بـ AES-256 مع مفاتيح في محلّل أسرار. عزل المستأجر عبر مرشحات partner_id على مستوى الصف، وRBAC، والحد الأدنى من الامتياز لحسابات العامل. تجزئة كلمات المرور بـ Argon2id مع فلفل من جانب الخادم، وتوفر TOTP 2FA، ورموز وصول قصيرة الأجل بالإضافة إلى رموز تحديث دورانية. سجلّ تدقيق لكل إجراء إداري مع احتفاظ بحد أدنى 12 شهراً. التحقّق من X-Hub-Signature-256 على كل webhook موفّر وارد. نسخ احتياطية مشفّرة يومية إلى تخزين خارج الموقع مع احتفاظ 30 يوماً واختبار استعادة ربع سنوي.
التدقيق
مرة واحدة في كل سنة ميلادية مع إشعار 30 يوماً، قد يطلب العميل تدقيقاً للأمان. ستفي Amargi Creative بهذا بتقديم أحدث تقرير SOC 2 أو ISO 27001 تحت اتفاقية عدم الإفصاح (إن توفّر)، أو إكمال استبيان موثّق (CAIQ، VSA-Full) خلال 30 يوماً، أو السماح بتدقيق عن بُعد على نفقة العميل بواسطة مدقّق مستقل متفّق عليه بالمقابل.
النقل الدولي
تُحكم البيانات الشخصية لأصحاب البيانات من دول الاتحاد الأوروبي والمملكة المتحدة المنقولة خارج الاتحاد الأوروبي والمملكة المتحدة بالشروط التعاقدية القياسية للاتحاد الأوروبي (Module 2، المتحكّم إلى المعالِج، نسخة يونيو 2021)، المدرَجة بالإحالة. المعالِجون الفرعيون في دول ثالثة مقيّدون بـ SCCs معادلة.
المسؤولية
المسؤولية عن انتهاكات هذه الاتفاقية تقتصر على الحدود المذكورة في شروط الخدمة الأساسية، ما عدا ما يسمح به القانون المعمول به.
القانون الحاكم
تخضع هذه الاتفاقية لقوانين المملكة الأردنية الهاشمية. بالنسبة لأصحاب البيانات من الاتحاد الأوروبي والمملكة المتحدة، ينطبق GDPR (أو UK GDPR) كنظام جوهري لحماية البيانات بصرف النظر عن القانون الحاكم.
ترتيب الأسبقية
في حالة تضارب بين هذه الاتفاقية وشروط الخدمة، تسود هذه الاتفاقية فيما يتعلّق بمعالجة البيانات الشخصية. في حالة تضارب بين هذه الاتفاقية والشروط التعاقدية القياسية للاتحاد الأوروبي، تسود الـ SCCs.
التواصل
استفسارات حماية البيانات وإخطارات الاختراق وطلبات تنفيذ الاتفاقية يجب أن تُرسل إلى contact@amargicreative.com. أسئلة العقد التجاري يجب أن تُرسل إلى contracts@amargicreative.com.