كيفية إبرام هذه الاتفاقية
تشكل اتفاقية معالجة البيانات هذه (وتُسمى في ألمانيا والنمسا Auftragsverarbeitungsvertrag أو AVV) جزءًا من شروط الخدمة الخاصة بـ FastComments. وتسري تلقائيًا، دون توقيع ودون أي إجراء إضافي من أي من الطرفين، على كل عميل يستخدم الخدمة لمعالجة البيانات الشخصية بصفته متحكِّمًا خاضعًا للائحة العامة لحماية البيانات (GDPR) أو اللائحة العامة لحماية البيانات في المملكة المتحدة (UK GDPR) أو القانون الاتحادي السويسري لحماية البيانات (FADP). وتشترط المادة 28(9) من اللائحة العامة لحماية البيانات أن يكون هذا العقد مكتوبًا، بما في ذلك في شكل إلكتروني؛ ويستوفي قبول شروط الخدمة هذا الشرط.
وقّعت WinrickLabs LLC هذه الاتفاقية مسبقًا. ويرد توقيعها في البند 24. ويجوز للعميل الذي يحتاج إلى نسخة موقعة من الطرفين لسجلاته الخاصة أن يستكمل بياناته في هذه الصفحة لإصدار تلك النسخة، أو أن يطلبها عبر privacy@fastcomments.com.
التمهيد
أ. أبرم المتحكِّم والمعالِج علاقة تجارية يقدم المعالِج بموجبها منصة مستضافة عبر الإنترنت للتعليقات والدردشة المباشرة والنقاش ("الخدمة").
ب. تخضع هذه العلاقة لشروط الخدمة المنشورة على https://fastcomments.com/terms-of-service ("الاتفاقية الأصلية").
ج. ينطوي استخدام المتحكِّم للخدمة على معالجة بيانات شخصية تخضع للائحة (الاتحاد الأوروبي) 2016/679 ("اللائحة العامة لحماية البيانات" أو "GDPR")، واللائحة العامة لحماية البيانات في المملكة المتحدة مقروءة مع قانون حماية البيانات لعام 2018 (ويُشار إليهما معًا بـ "UK GDPR")، و/أو القانون الاتحادي السويسري لحماية البيانات ("FADP"). ولذلك يتفق الطرفان على الشروط التي تقتضيها المادة 28 من اللائحة العامة لحماية البيانات، وعند الاقتضاء، الفصل الخامس من اللائحة العامة لحماية البيانات.
1. التعريفات
"البيانات الشخصية للعميل" تعني البيانات الشخصية الواردة في التعليقات أو رسائل الدردشة أو الردود أو الأصوات أو التفاعلات أو البلاغات أو الملفات المرفوعة أو ملفات تعريف المستخدمين النهائيين أو سمات تسجيل الدخول الموحد أو سجلات الإشراف، أو المستمدة منها، والتي تُقدَّم إلى الخدمة أو تُنشأ من خلالها نيابة عن المتحكِّم.
"بيانات الحساب" تعني بيانات الاتصال والفوترة والمصادقة والدعم واستخدام المنتج الخاصة بالمتحكِّم نفسه.
"قوانين حماية البيانات" تعني اللائحة العامة لحماية البيانات، وUK GDPR، والقانون الاتحادي السويسري لحماية البيانات (FADP)، وأي قانون آخر لحماية البيانات يسري على معالجة أي طرف بموجب هذه الاتفاقية.
"المعالِج من الباطن" يعني أي طرف ثالث يستعين به المعالِج لمعالجة البيانات الشخصية للعميل.
"البنود التعاقدية القياسية" (SCCs) تعني البنود التعاقدية القياسية الملحقة بقرار المفوضية التنفيذي (الاتحاد الأوروبي) 2021/914 المؤرخ 4 يونيو 2021.
"ملحق المملكة المتحدة" يعني ملحق نقل البيانات الدولي للبنود التعاقدية القياسية الصادرة عن مفوضية الاتحاد الأوروبي (International Data Transfer Addendum)، الصادر عن مفوض المعلومات بموجب المادة 119A من قانون حماية البيانات لعام 2018، الإصدار B1.0، النافذ اعتبارًا من 21 مارس 2022.
"صفحة المعالِجين من الباطن" تعني https://fastcomments.com/dpa/sub-processors.
"تاريخ النفاذ" يعني التاريخ الذي قبل فيه المتحكِّم الاتفاقية الأصلية لأول مرة، أو تاريخ التوقيع المقابل على هذه الاتفاقية، أيهما أسبق.
يكون لمصطلحات "المتحكِّم" و"المعالِج" و"البيانات الشخصية" و"المعالجة" و"خرق البيانات الشخصية" و"صاحب البيانات" و"السلطة الرقابية" المعاني المحددة لها في المادة 4 من اللائحة العامة لحماية البيانات.
2. النطاق والإدماج وترتيب الأولوية
2.1 تشكل هذه الاتفاقية جزءًا لا يتجزأ من الاتفاقية الأصلية، وتسري على جميع عمليات معالجة البيانات الشخصية للعميل التي يجريها المعالِج.
2.2 تحل هذه الاتفاقية محل أي شروط سابقة لمعالجة البيانات بين الطرفين.
2.3 في حال تعارض هذه الاتفاقية مع الاتفاقية الأصلية، بما في ذلك شروط الخدمة وسياسة الخصوصية، تسود هذه الاتفاقية فيما يتعلق بمعالجة البيانات الشخصية للعميل. وفي حال تعارض هذه الاتفاقية مع البنود التعاقدية القياسية، تسود البنود التعاقدية القياسية.
2.4 تشكل الملاحق والتذييلات جزءًا لا يتجزأ من هذه الاتفاقية.
3. أدوار الطرفين
3.1 فيما يتعلق بالبيانات الشخصية للعميل، يكون العميل هو المتحكِّم وتكون WinrickLabs LLC هي المعالِج.
3.2 فيما يتعلق ببيانات الحساب، تعمل WinrickLabs LLC بصفتها متحكِّمًا مستقلًا. وتخضع تلك المعالجة لـ سياسة الخصوصية وليس لهذه الاتفاقية.
3.3 إذا كان المتحكِّم نفسه معالِجًا يعمل لحساب متحكِّم من الغير، فإنه يضمن أنه يملك صلاحية تعيين المعالِج معالِجًا من الباطن، وتسري هذه الاتفاقية مع إجراء ما يلزم من تعديلات (mutatis mutandis) مع إحلال الوحدة الثالثة من البنود التعاقدية القياسية محل الوحدة الثانية.
3.4 إذا حدد المعالِج أغراض ووسائل معالجة أي بيانات شخصية للعميل، فإنه يُعد متحكِّمًا فيما يتعلق بتلك المعالجة لأغراض المادة 28(10) من اللائحة العامة لحماية البيانات.
4. المعالجة بناءً على تعليمات موثقة
4.1 لا يعالج المعالِج البيانات الشخصية للعميل إلا بناءً على تعليمات موثقة من المتحكِّم، بما في ذلك ما يتعلق بعمليات النقل إلى بلد ثالث. وتشكل هذه الاتفاقية والاتفاقية الأصلية ووثائق الخدمة واستخدام المتحكِّم لخيارات الإعداد التي تتيحها الخدمة، مجتمعةً، التعليمات الموثقة الكاملة للمتحكِّم.
4.2 لا يبيع المعالِج البيانات الشخصية للعميل، ولا يفصح عنها إلا وفقًا للتعليمات أو حسبما يقتضيه القانون، ولا يستخدمها لأي غرض سوى تقديم الخدمة. ولا يستخدم المعالِج البيانات الشخصية للعميل لتطوير أي نموذج للتعلم الآلي أو الذكاء الاصطناعي أو تدريبه أو ضبطه الدقيق أو تقييمه، ويشترط الأمر ذاته على أي معالِج من الباطن يتلقاها لأغراض التصنيف أو الإشراف الآلي.
4.3 إذا اقتضى قانون الاتحاد الأوروبي أو قانون دولة عضو أو قانون المملكة المتحدة أو أي قانون آخر واجب التطبيق أن يعالج المعالِج البيانات الشخصية للعميل على نحو يخالف تعليمات المتحكِّم، يُخطر المعالِج المتحكِّمَ بذلك المتطلب القانوني قبل المعالجة، ما لم يحظر ذلك القانون هذا الإخطار لأسباب جوهرية تتعلق بالمصلحة العامة.
4.4 يُخطر المعالِج المتحكِّمَ فورًا إذا رأى أن أي تعليمات تنتهك قوانين حماية البيانات، ويجوز له تعليق تنفيذ التعليمات المعنية إلى أن يسوي الطرفان المسألة.
5. التزامات المتحكِّم وضماناته
5.1 يحدد المتحكِّم أغراض ووسائل معالجة البيانات الشخصية للعميل، ويكون مسؤولًا عن مشروعية تلك المعالجة.
5.2 يضمن المتحكِّم أنه قد أرسى أساسًا قانونيًا صحيحًا للمعالجة، وأنه قدّم إلى أصحاب البيانات المعنيين جميع المعلومات التي تقتضيها المواد من 12 إلى 14 من اللائحة العامة لحماية البيانات، وأنه حصل على أي موافقات لازمة للمعالجة ولوضع أي ملفات تعريف ارتباط أو تقنيات مماثلة من قبل الخدمة.
5.3 يكون المتحكِّم مسؤولًا عن المحتوى الذي يقدمه مستخدموه النهائيون من خلال الخدمة وعن قرارات الإشراف الخاصة به.
5.4 لم تُصمَّم الخدمة لمعالجة الفئات الخاصة من البيانات الشخصية بالمعنى الوارد في المادة 9 من اللائحة العامة لحماية البيانات، أو البيانات الشخصية المتعلقة بالإدانات والجرائم الجنائية بالمعنى الوارد في المادة 10 من اللائحة العامة لحماية البيانات. ويوجّه المتحكِّم مستخدميه النهائيين وفقًا لذلك، ولا يقدم مثل هذه البيانات إلى الخدمة عن علم.
6. سرية الموظفين
6.1 يقتصر الوصول إلى البيانات الشخصية للعميل على الأشخاص الذين يحتاجون إليه لتنفيذ الاتفاقية الأصلية. وحتى تاريخ 5 أغسطس 2026، لا يملك أي متعاقد حق الوصول إلى البيانات الشخصية للعميل.
6.2 يلتزم كل شخص مخوَّل بمعالجة البيانات الشخصية للعميل بواجب السرية الذي يظل قائمًا بعد انتهاء ارتباطه. وقبل منح أي متعاقد حق الوصول إلى البيانات الشخصية للعميل، يشترط المعالِج الحصول على تعهد كتابي بالسرية بشروط لا تقل حماية عن هذا البند.
7. أمن المعالجة
7.1 ينفذ المعالِج التدابير التقنية والتنظيمية المبينة في الملحق الثاني ويحافظ عليها، مع مراعاة أحدث ما توصلت إليه التقنية، وتكاليف التنفيذ، وطبيعة المعالجة ونطاقها وسياقها وأغراضها، والمخاطر التي تتعرض لها حقوق الأشخاص الطبيعيين وحرياتهم.
7.2 يجوز للمعالِج تحديث تلك التدابير شريطة ألا ينخفض المستوى العام للأمن. وتُنشر التغييرات الجوهرية على هذه الصفحة.
7.3 يكون المتحكِّم مسؤولًا عن تقييم ما إذا كانت تلك التدابير تلبي ملف المخاطر الخاص به، وعن إعداد الخدمة على نحو آمن، بما في ذلك إعدادات الاحتفاظ، وإعدادات الإشراف، وإعداد إلغاء إخفاء هوية عناوين IP، والتعامل مع مفاتيح التوقيع الخاصة بتسجيل الدخول الموحد.
8. المعالِجون من الباطن
8.1 يمنح المتحكِّم المعالِجَ تفويضًا كتابيًا عامًا بالمعنى الوارد في المادة 28(2) من اللائحة العامة لحماية البيانات للاستعانة بالمعالِجين من الباطن المدرجين في الملحق الثالث، وللاستعانة بمعالِجين من الباطن إضافيين وفقًا لهذا البند. وتُعد صفحة المعالِجين من الباطن القائمة الحالية المرجعية، وفي حال اختلافها عن الملحق الثالث تكون الغلبة لصفحة المعالِجين من الباطن.
8.2 يُخطر المعالِج المتحكِّمَ قبل 30 يومًا على الأقل من بدء أي معالِج جديد من الباطن في معالجة البيانات الشخصية للعميل، أو قبل أي تغيير جوهري في دور معالِج قائم من الباطن. ويُوجَّه الإخطار بالبريد الإلكتروني إلى مسؤول الحساب وإلى أي جهة اتصال للخصوصية محددة في وحدة تحكم إدارة FastComments، ويُنشر على صفحة المعالِجين من الباطن مع تاريخ السريان. ولا يلزم الاشتراك في أي قائمة بريدية أو الموافقة المسبقة لتلقي ذلك الإخطار.
8.3 إذا تعين إجراء تغيير على وجه الاستعجال للحفاظ على أمن الخدمة أو سلامتها أو استمراريتها، بما في ذلك حالة توقف معالِج قائم من الباطن عن تقديم الخدمة المعنية أو إعساره أو انتهاء الاستعانة به، يجوز للمعالِج الاستعانة ببديل وتوجيه الإخطار بدلًا من ذلك في أقرب وقت ممكن عمليًا بصورة معقولة. ويسري حق الاعتراض المنصوص عليه في البند 8.4 دون تغيير اعتبارًا من تاريخ ذلك الإخطار.
8.4 يجوز للمتحكِّم الاعتراض على أي معالِج جديد من الباطن لأسباب معقولة تتعلق بحماية البيانات، بموجب إخطار كتابي يُرسل إلى privacy@fastcomments.com خلال 30 يومًا من الإخطار الموجه بموجب البند 8.2 أو 8.3.
8.5 عند تقديم اعتراض، يناقش الطرفان المسألة بحسن نية لمدة 30 يومًا، ويبذل المعالِج جهودًا معقولة لإتاحة تغيير يتجنب المعالجة المعترض عليها. وبحسب المعالِج من الباطن المعني، قد يشمل ذلك تعطيل الميزة الاختيارية التي تستلزم الاستعانة به، أو إعداد الخدمة بحيث لا تحدث المعالجة المعترض عليها، أو نقل حساب المتحكِّم إلى منطقة الاتحاد الأوروبي. ويجري المعالِج هذا النقل عند الطلب ودون مقابل. وإذا لم يتوافر مثل هذا التغيير، يجوز للمتحكِّم إنهاء الجزء المتأثر من الخدمة، أو الاتفاقية الأصلية، بموجب إخطار كتابي دون أي رسوم إنهاء مبكر أو أي عاقبة سلبية أخرى، مع استرداد تناسبي للرسوم المدفوعة مسبقًا عن الجزء غير المستخدم من المدة. ويُعد الإنهاء لهذا السبب سبيل الانتصاف الحصري للمتحكِّم فيما يتعلق بالاعتراض.
8.6 يفرض المعالِج على كل معالِج من الباطن، بموجب عقد مكتوب، التزامات لحماية البيانات مكافئة في جوهرها لتلك الواردة في هذه الاتفاقية، بما في ذلك الالتزامات الأمنية المنصوص عليها في المادة 32 من اللائحة العامة لحماية البيانات، وآلية نقل مناسبة إذا كان المعالِج من الباطن مؤسسًا خارج المنطقة الاقتصادية الأوروبية. وإذا لم يكن معالِج من الباطن قد أبرم بعدُ مثل هذا العقد، يُحدَّد ذلك المعالِج من الباطن بهذه الصفة في الملحق الثالث مع بيان المعالجة التي يجريها، ويسعى المعالِج إلى إبرام عقد يستوفي متطلبات هذا البند.
8.7 يظل المعالِج مسؤولًا مسؤولية كاملة أمام المتحكِّم عن وفاء كل معالِج من الباطن بالتزاماته.
9. المساعدة في حقوق أصحاب البيانات
9.1 يُخطر المعالِج المتحكِّمَ على وجه السرعة بأي طلب يتلقاه مباشرة من صاحب بيانات فيما يتعلق بالبيانات الشخصية للعميل، ولا يرد على هذا الطلب ردًا موضوعيًا إلا لتوجيه صاحب البيانات إلى المتحكِّم، ما لم يوجّه المتحكِّم بخلاف ذلك.
9.2 يُخطر المعالِج المتحكِّمَ على وجه السرعة بأي طلب أو شكوى أو إشعار أو مراسلة أخرى يتلقاها من سلطة رقابية أو جهة تنظيمية مختصة أخرى تتعلق بمعالجة البيانات الشخصية للعميل، وبأي مطالبة بالتعويض تُقدَّم فيما يتعلق بتلك المعالجة.
9.3 مع مراعاة طبيعة المعالجة، يساعد المعالِج المتحكِّمَ من خلال تدابير تقنية وتنظيمية مناسبة، قدر الإمكان، في الوفاء بالتزام المتحكِّم بالرد على طلبات ممارسة الحقوق المنصوص عليها في الفصل الثالث من اللائحة العامة لحماية البيانات. وتوفر الخدمة للمتحكِّم أدوات للبحث عن مستخدم نهائي، ولتعديل التعليقات ورسائل الدردشة الفردية أو حذفها أو إخفاء هويتها، ولحذف مستخدم نهائي والمحتوى المرتبط به، ولتصدير بيانات التعليقات والمستخدمين المحفوظة لحساب المتحكِّم، ولضبط ما إذا كانت عناوين IP تُخزَّن بصيغة غير مخفية الهوية. وحيثما تمكّن تلك الأدوات المتحكِّمَ من الرد دون تدخل المعالِج، يُعد توافرها المساعدة المطلوبة بموجب هذا البند. ويقدم المعالِج مساعدة إضافية بتكلفة معقولة.
10. خرق البيانات الشخصية
10.1 يُخطر المعالِج المتحكِّمَ دون تأخير لا مبرر له، وفي جميع الأحوال خلال 48 ساعة، بعد علمه بأي خرق للبيانات الشخصية يمس البيانات الشخصية للعميل.
10.2 يتضمن الإخطار، في حدود ما هو معلوم وقتئذ: وصف طبيعة الخرق، بما في ذلك، حيثما أمكن، فئات أصحاب البيانات المعنيين وعددهم التقريبي وفئات السجلات المعنية وعددها التقريبي؛ والعواقب المحتملة للخرق؛ والتدابير المتخذة أو المقترحة لمعالجته، بما في ذلك تدابير التخفيف من آثاره السلبية المحتملة؛ ونقطة اتصال يمكن الحصول منها على مزيد من المعلومات. وإذا تعذر توفير المعلومات دفعة واحدة، فإنها تُقدَّم على مراحل فور توافرها.
10.3 يقدم المعالِج للمتحكِّم التعاون والمساعدة المعقولين فيما يتعلق بالتزامات المتحكِّم نفسه بموجب المادتين 33 و34 من اللائحة العامة لحماية البيانات.
10.4 لا يُعد الإخطار بموجب هذا البند إقرارًا بالخطأ أو بالمسؤولية.
11. تقييمات الأثر على حماية البيانات
مع مراعاة طبيعة المعالجة والمعلومات المتاحة له، يقدم المعالِج للمتحكِّم مساعدة معقولة في إجراء تقييمات الأثر على حماية البيانات بموجب المادة 35 من اللائحة العامة لحماية البيانات وفي التشاور المسبق مع السلطة الرقابية بموجب المادة 36 من اللائحة العامة لحماية البيانات، وذلك أساسًا من خلال إتاحة الملحق الثاني وصفحة المعالِجين من الباطن ومعلومات النقل الواردة في البند 14 وتقديم إجابات مكتوبة عن الأسئلة المعقولة. وتُقدَّم أي مساعدة تتجاوز ذلك بتكلفة معقولة.
12. حذف البيانات الشخصية للعميل وإعادتها
12.1 وفقًا لاختيار المتحكِّم، يحذف المعالِج جميع البيانات الشخصية للعميل أو يعيدها بعد انتهاء تقديم الخدمة، ويحذف النسخ الموجودة مع مراعاة البند 12.3، ما لم يقتضِ قانون الاتحاد الأوروبي أو قانون دولة عضو أو أي قانون آخر واجب التطبيق استمرار تخزينها.
12.2 يُبلغ المتحكِّم باختياره كتابةً قبل انتهاء تقديم الخدمة أو خلال 30 يومًا بعد انتهائه. ويجوز للمتحكِّم تصدير بياناته باستخدام أدوات التصدير في الخدمة خلال تلك المدة. وفي حال عدم الإفصاح عن الاختيار خلال تلك المدة، يقوم المعالِج بالحذف.
12.3 يتم الحذف من الأنظمة العاملة ونسخها المتماثلة خلال 30 يومًا من الإفصاح عن الاختيار أو من انقضاء المدة المنصوص عليها في البند 12.2. وتُمحى النسخ المتبقية الموجودة في النسخ الاحتياطية الدورية عند الكتابة فوق النسخة الاحتياطية التي تظهر فيها في السياق العادي لدورة تناوبها، وفي جميع الأحوال خلال اثني عشر شهرًا. وإلى ذلك الحين، تظل تلك النسخ مشفرة أثناء التخزين، ولا تخضع لمعالجة نشطة، ولا تُستخدم لأي غرض سوى التعافي من الكوارث.
12.4 تُحذف السجلات الفردية قبل انتهاء الخدمة بناءً على تعليمات المتحكِّم أو صاحب البيانات، باستخدام الأدوات الموصوفة في البند 9.3.
13. عمليات التدقيق وإثبات الامتثال
13.1 يتيح المعالِج للمتحكِّم جميع المعلومات اللازمة لإثبات الامتثال للمادة 28 من اللائحة العامة لحماية البيانات، ويسمح بعمليات التدقيق، بما في ذلك عمليات التفتيش، التي يجريها المتحكِّم أو مدقق آخر يكلفه المتحكِّم، ويسهم فيها. وتبين البنود من 13.2 إلى 13.5 كيفية ممارسة هذا الحق عمليًا.
13.2 المعلومات عند الطلب. بناءً على طلب كتابي من المتحكِّم، ودون مقابل، يقدم المعالِج خلال 30 يومًا: الملحق الثاني بصيغته النافذة آنذاك؛ والقائمة الحالية للمعالِجين من الباطن؛ ونسخة مستوفاة من الاستبيان الأمني القياسي للمعالِج؛ وملخصًا لنتائج أحدث اختبار أمني أجراه؛ وردودًا مكتوبة على الأسئلة المكتوبة المعقولة المتعلقة بمعالجة البيانات الشخصية التي تُجرى نيابة عن ذلك المتحكِّم. ويُتاح ذلك مرة واحدة في أي فترة مدتها 12 شهرًا، وبصورة إضافية في أعقاب أي خرق للبيانات الشخصية يمس البيانات الشخصية المعالَجة نيابة عن ذلك المتحكِّم أو حيثما تقتضي ذلك سلطة رقابية.
13.3 مقابلة التدقيق. إذا أثبت المتحكِّم على نحو معقول أن المعلومات المقدمة بموجب البند 13.2 غير كافية لإثبات الامتثال، أو في أعقاب خرق للبيانات الشخصية يمس البيانات الشخصية المعالَجة نيابة عن ذلك المتحكِّم، أو حيثما تقتضي ذلك سلطة رقابية، يتيح المعالِج ممثلًا مؤهلًا على النحو المناسب لإجراء مقابلة تدقيق عن بُعد عبر مؤتمر الفيديو لمدة لا تتجاوز ساعتين، بموجب إخطار كتابي مسبق لا تقل مدته عن 30 يومًا وفي موعد يُتفق عليه بين الطرفين. ويجوز للمتحكِّم أو المدقق المكلف من قبله طرح الأسئلة وطلب عرض ضوابط محددة عبر مشاركة الشاشة. ويُتاح ذلك دون مقابل مرة واحدة في أي فترة مدتها 12 شهرًا.
13.4 التفتيش. حيثما تقتضي ذلك سلطة رقابية أو قانون إلزامي، أو إذا لم يحسم البندان 13.2 و13.3 مخاوف محددة وموثقة بشأن الامتثال، يجوز للمتحكِّم أو لمدقق مستقل يكلفه تفتيش الأنظمة والسجلات المتعلقة بمعالجة البيانات الشخصية التي تُجرى نيابة عن ذلك المتحكِّم، بموجب إخطار كتابي مسبق مدته 60 يومًا، خلال ساعات العمل العادية، ومرة واحدة في أي فترة مدتها 12 شهرًا، على نفقة المتحكِّم بما في ذلك الوقت المعقول الذي يستغرقه المعالِج وفق سعر بالساعة يُبلَّغ به المتحكِّم قبل التفتيش. ولا يشغّل المعالِج أي مركز بيانات ولا أي مقر عمل مفتوح للزوار. وتُستضاف أنظمة الإنتاج في منشآت يشغلها المعالِجون من الباطن المدرجون في الملحق الثالث؛ ويعود أمر التفتيش المادي لتلك المنشآت إلى المعالِج من الباطن المعني، ويتيح المعالِج الشهادات التي يحملها أولئك المعالِجون من الباطن ويدعم أي طلب يُوجَّه إليهم حيثما يسمحون بذلك. وبناءً على ذلك، يُجرى التفتيش بموجب هذا البند عن بُعد عبر مشاركة الشاشة ومراجعة المستندات، أو في مكان يتفق عليه الطرفان، ولا يجري في أي مسكن خاص. ويجب ألا يكون المدقق منافسًا للمعالِج، ويجب أن يكون ملتزمًا بتعهد كتابي بالسرية. ولا يُمنح أي وصول إلى البيانات الشخصية لعميل آخر، أو إلى البنية التحتية المشتركة على نحو من شأنه أن يعرّض أمن بيانات عميل آخر للخطر، أو إلى الشيفرة المصدرية إلا من خلال تفتيش خاضع للإشراف.
13.5 لا تحمل WinrickLabs LLC تقرير SOC 2 أو شهادة ISO/IEC 27001، ولا تتعهد بالحصول على أي منهما. وإذا حصلت خلال المدة على تقرير تدقيق أو شهادة مستقلة صادرة عن طرف ثالث، فإن تقديم ذلك التقرير يستوفي متطلبات البندين 13.2 و13.3 فيما يتعلق بالمسائل التي يغطيها.
13.6 ليس في هذا البند ما يقيد حقوق المتحكِّم بموجب المادة 28(3)(h) من اللائحة العامة لحماية البيانات أو البند 8.9 من البنود التعاقدية القياسية أو ينتقص منها. وإذا اشترطت سلطة رقابية إجراء تدقيق أو تفتيش بشروط غير تلك المبينة أعلاه، يمتثل المعالِج لذلك الشرط.
14. عمليات النقل الدولية
14.1 مكان تخزين البيانات الشخصية للعميل
منطقة الاتحاد الأوروبي. تُخصَّص الحسابات المنشأة على eu.fastcomments.com لمنطقة الاتحاد الأوروبي. وتُخزَّن البيانات الشخصية للعميل الخاصة بتلك الحسابات وتُعالَج على بنية تحتية موجودة داخل المنطقة الاقتصادية الأوروبية، بما في ذلك جميع النسخ المتماثلة العاملة وجميع النسخ الاحتياطية. ولا تُنسخ تلك البيانات إلى أي منطقة خارج المنطقة الاقتصادية الأوروبية.
المنطقة العالمية. بالنسبة إلى الحسابات المنشأة على fastcomments.com، تُنسخ البيانات الشخصية للعميل عبر مناطق ومزودي استضافة وبلدان متعددة، بما في ذلك مناطق في الولايات المتحدة، وذلك لتوفير الإتاحة وتقديم البيانات من مواقع قريبة من المستخدمين النهائيين. وتحتفظ كل منطقة بنسخة متماثلة عاملة في منطقة مختلفة ولدى مزود استضافة مختلف.
ترد المناطق ومزودو الاستضافة والبلدان المنطبقة على كل منها في الملحق الثالث.
14.2 الإدارة عن بُعد
WinrickLabs LLC مؤسسة في الولايات المتحدة. ويتولى موظفوها إدارة جميع المناطق، بما في ذلك منطقة الاتحاد الأوروبي، وصيانتها ومراقبتها ودعمها والاستجابة للحوادث فيها، عن طريق الوصول عن بُعد من الولايات المتحدة. ويُقر الطرفان بأن هذا الوصول عن بُعد يُشكل نقلًا للبيانات الشخصية إلى بلد ثالث بالمعنى الوارد في الفصل الخامس من اللائحة العامة لحماية البيانات، بما في ذلك فيما يتعلق بالبيانات المخزنة حصريًا داخل المنطقة الاقتصادية الأوروبية. ولذلك تسري البنود التعاقدية القياسية المدمجة بموجب البند 14.3 على جميع البيانات الشخصية للعميل المعالَجة بموجب هذه الاتفاقية.
14.3 البنود التعاقدية القياسية
تُدمج البنود التعاقدية القياسية، الوحدة الثانية (النقل من متحكِّم إلى معالِج)، في هذه الاتفاقية بالإحالة وتشكل جزءًا لا يتجزأ منها. ونصها منشور على https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj. ويكون المتحكِّم هو مُصدِّر البيانات وتكون WinrickLabs LLC هي مستورِد البيانات. وحيثما يسري البند 3.3، تحل الوحدة الثالثة محلها.
يُجري الطرفان الاختيارات التالية بموجب البنود التعاقدية القياسية:
| الحكم | الاختيار |
|---|---|
| البند 7 (بند الانضمام) | مُدرج. يجوز لأي كيان ليس طرفًا أن ينضم بصفته مُصدِّرًا للبيانات من خلال استكمال الملحق الأول والتوقيع على الملحق الأول (أ). |
| البند 9(a) (المعالِجون من الباطن) | الخيار 2، التفويض الكتابي العام. مدة الإخطار 30 يومًا، على النحو المبين في البند 8.2. |
| البند 11(a)، الفقرة الاختيارية (هيئة مستقلة لتسوية المنازعات) | غير معتمدة. لا تسري الفقرة الاختيارية. |
| البند 13 والملحق الأول (ج) (السلطة الرقابية المختصة) | وفقًا لما يُحدَّد بموجب الملحق الأول (ج). |
| البند 17 (القانون الواجب التطبيق) | الخيار 1. تخضع البنود التعاقدية القياسية لقانون أيرلندا. |
| البند 18(b) (اختيار المحكمة المختصة) | محاكم أيرلندا. ويظل البند 18(c) قائمًا: يجوز لصاحب البيانات رفع دعوى في الدولة العضو التي يقيم فيها عادةً. |
تسري البنود 8.9 و12 و14 و15 و16 من البنود التعاقدية القياسية دون تعديل. ويبين البندان 13 و15 من هذه الاتفاقية كيفية ممارسة تلك البنود عمليًا ولا يقيدانها.
14.4 المملكة المتحدة
بالنسبة إلى عمليات النقل الخاضعة لـ UK GDPR، يُدمج ملحق المملكة المتحدة بالإحالة ويسري على البنود التعاقدية القياسية بصيغتها المدمجة بموجب البند 14.3. وتُستكمل جداوله في التذييل 1.
14.5 سويسرا
بالنسبة إلى عمليات النقل الخاضعة للقانون الاتحادي السويسري لحماية البيانات (FADP)، تسري البنود التعاقدية القياسية بصيغتها المعدلة بموجب التذييل 2.
14.6 أثر النقل
ليس لدى الطرفين ما يدعوهما إلى الاعتقاد، بالنظر إلى ظروف النقل وقوانين الولايات المتحدة وممارساتها والضمانات المطبقة، بأن القوانين والممارسات السارية على WinrickLabs LLC تحول دون وفائها بالتزاماتها بموجب البنود التعاقدية القياسية.
ظروف النقل. تتألف البيانات الشخصية للعميل في معظمها من محتوى ينشره المتحكِّم علنًا على مواقعه الخاصة، إلى جانب أسماء العرض وعناوين البريد الإلكتروني الاختيارية، وبصورة افتراضية تجزئات تشفيرية مملّحة لعناوين IP بدلًا من عناوين IP ذاتها. ولا تُطلب أي فئات خاصة من البيانات الشخصية ولا يُشترط تقديمها. وحجم البيانات الشخصية المتعلقة بكل صاحب بيانات ضئيل بحكم التصميم.
قانون المراقبة في الولايات المتحدة. WinrickLabs LLC شركة ذات مسؤولية محدودة مملوكة ملكية خاصة. ولم تتلقَّ قط أي توجيه أو أمر أو طلب أو إجراء آخر صادر بموجب المادة 702 من قانون مراقبة الاستخبارات الأجنبية (Foreign Intelligence Surveillance Act)، أو بموجب الأمر التنفيذي 12333، أو في شكل خطاب أمن قومي (National Security Letter)، أو بموجب قانون توضيح الاستخدام المشروع للبيانات في الخارج (Clarifying Lawful Overseas Use of Data Act). وليست لها أي علاقة من أي نوع بأي وكالة استخبارات في الولايات المتحدة، ولم تمنح قط أي حكومة وصولًا مباشرًا أو غير مباشر إلى البيانات الشخصية للعميل. وهي ليست من بين كبار مزودي خدمات الاتصالات والحوسبة السحابية الذين وُجِّهت إليهم تاريخيًا توجيهات المادة 702، ولا تشغّل أي منشأة طُبِّق عليها هذا الجمع.
الضمانات. تشفير كامل للقرص أثناء التخزين على جميع الخوادم بما فيها وجهات النسخ الاحتياطي؛ وبروتوكول TLS 1.2 أو أعلى لجميع البيانات أثناء النقل؛ وتوطين بيانات منطقة الاتحاد الأوروبي دون نسخ تلك البيانات خارج المنطقة الاقتصادية الأوروبية؛ وتخزين عناوين IP في شكل تجزئات مملّحة ما لم يختر المتحكِّم خلاف ذلك؛ والمصادقة متعددة العوامل على جميع حسابات الإنتاج والمزودين ومسجل النطاقات والتحكم في الشيفرة المصدرية؛ وقصر الوصول إلى أنظمة الإنتاج على أفراد محددين بأسمائهم وفقًا لمبدأ الحد الأدنى من الامتيازات؛ والالتزامات الواردة في البند 15 بالطعن في الطلبات غير المشروعة، وعدم الإفصاح إلا عن الحد الأدنى المطلوب، وإخطار المتحكِّم متى سمح القانون بذلك.
إعادة التقييم. يعيد المعالِج إجراء هذا التقييم سنويًا على الأقل، وعند علمه بأي تغيير في القانون أو الممارسة الواجبة التطبيق قد يؤثر فيه. وإذا لم يعد بإمكانه الامتثال للبنود التعاقدية القياسية، يُخطر المتحكِّم وفقًا للبندين 14(f) و16.
14.7 إطار خصوصية البيانات
WinrickLabs LLC غير معتمدة بموجب إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة (EU-US Data Privacy Framework)، ولا بموجب امتداده الخاص بالمملكة المتحدة، ولا بموجب إطار خصوصية البيانات بين سويسرا والولايات المتحدة (Swiss-US Data Privacy Framework)، ولا تعتمد على قرار كفاية بوصفه آلية النقل الخاصة بها. وهي تعتمد على البنود التعاقدية القياسية.
15. طلبات الجهات الحكومية وجهات إنفاذ القانون
عند تلقي طلب ملزم قانونًا من سلطة عامة للإفصاح عن البيانات الشخصية للعميل، يقوم المعالِج بما يلي: إخطار المتحكِّم على وجه السرعة ما لم يكن ذلك محظورًا قانونًا، وفي حال الحظر يبذل جهودًا معقولة للحصول على إعفاء من ذلك الحظر؛ والطعن في الطلب إذا كان غير مشروع أو مفرط الاتساع أو متعارضًا مع قانون الاتحاد الأوروبي أو قانون دولة عضو؛ وعدم الإفصاح عن أكثر من الحد الأدنى المطلوب بناءً على تقييم دقيق للطلب؛ وتوثيق الطلب وإتاحة ذلك التوثيق للمتحكِّم وللسلطة الرقابية المختصة عند الطلب.
حتى تاريخ 5 أغسطس 2026، لم تتلقَّ WinrickLabs LLC أي طلب من هذا القبيل.
16. سجلات المعالجة
يحتفظ المعالِج بسجل لجميع فئات أنشطة المعالجة التي يجريها نيابة عن المتحكِّمين، يتضمن المعلومات التي تقتضيها المادة 30(2) من اللائحة العامة لحماية البيانات، ويتيح ذلك السجل للسلطة الرقابية عند الطلب.
17. المسؤولية
17.1 تخضع مسؤولية كل طرف بموجب هذه الاتفاقية للاستثناءات وحدود المسؤولية المنصوص عليها في الاتفاقية الأصلية، بقدر ما تسري تلك الاستثناءات والحدود على ذلك الطرف. وتسري تلك الاستثناءات والحدود ذاتها بالتساوي على المطالبات بموجب هذه الاتفاقية وعلى المطالبات بموجب الاتفاقية الأصلية. ولا تُنشئ هذه الاتفاقية أي حد منفصل أو إضافي للمسؤولية.
17.2 لا يقيد البند 17.1 ولا يستثني: أي مسؤولية لا يجوز تقييدها أو استثناؤها بموجب القانون الواجب التطبيق؛ أو مسؤولية أي من الطرفين تجاه صاحب البيانات بموجب البند 12 من البنود التعاقدية القياسية أو بموجب المادة 82 من اللائحة العامة لحماية البيانات؛ أو التزامات أي من الطرفين تجاه السلطة الرقابية.
17.3 لا تسري أحكام التحكيم والتنازل عن الدعاوى الجماعية الواردة في شروط الخدمة على أي مطالبة تنشأ بموجب هذه الاتفاقية أو بموجب البنود التعاقدية القياسية.
18. المدة والإنهاء واستمرار السريان
تسري هذه الاتفاقية اعتبارًا من تاريخ النفاذ وتظل سارية طالما يعالج المعالِج البيانات الشخصية للعميل، بصرف النظر عن أي إنهاء للاتفاقية الأصلية. وتظل البنود 6 و7 و10 و12 و13 و14 و15 و17 سارية بعد الإنهاء.
19. القانون الواجب التطبيق والاختصاص القضائي
19.1 تخضع هذه الاتفاقية، وأي نزاع أو مطالبة تنشأ عنها أو تتعلق بها بما في ذلك أي نزاع أو مطالبة غير تعاقدية، لقوانين جمهورية أيرلندا، وتختص بها محاكم أيرلندا. ويسود هذا البند على أحكام القانون الواجب التطبيق ومكان التقاضي والتحكيم والتنازل عن الدعاوى الجماعية الواردة في شروط الخدمة فيما يتعلق بالمنازعات الناشئة بموجب هذه الاتفاقية.
19.2 لا يخل البند 19.1 بالبند 18(c) من البنود التعاقدية القياسية، الذي يجوز بموجبه لصاحب البيانات رفع دعوى في الدولة العضو التي يقيم فيها عادةً.
19.3 بالنسبة إلى عمليات النقل الخاضعة لـ UK GDPR، تسري أحكام القانون الواجب التطبيق والمحكمة المختصة الواردة في ملحق المملكة المتحدة بدلًا من البند 19.1.
20. التعديلات على هذه الاتفاقية
20.1 يجوز للمعالِج تحديث هذه الاتفاقية إذا اقتضى ذلك تغيير في قوانين حماية البيانات، أو قرار صادر عن سلطة رقابية أو محكمة، أو تغيير في البنود التعاقدية القياسية أو ملحق المملكة المتحدة، أو تغيير في الخدمة.
20.2 يُخطر المعالِج مسؤول حساب المتحكِّم بالبريد الإلكتروني قبل 30 يومًا على الأقل من سريان أي تغيير جوهري، وينشر الاتفاقية المحدثة على هذه الصفحة. وتسري التغييرات غير الجوهرية عند نشرها.
20.3 إذا اعترض المتحكِّم على تغيير جوهري لأسباب معقولة تتعلق بحماية البيانات خلال 30 يومًا من الإخطار، يناقش الطرفان المسألة بحسن نية. وفي حال عدم التوصل إلى اتفاق، يجوز للمتحكِّم إنهاء الخدمة المتأثرة دون أي رسوم إنهاء مبكر أو أي عاقبة سلبية أخرى، مع استرداد تناسبي للرسوم المدفوعة مسبقًا عن الجزء غير المستخدم من المدة.
21. أحكام عامة
21.1 الإخطارات. تُرسل الإخطارات الموجهة إلى المعالِج بموجب هذه الاتفاقية إلى privacy@fastcomments.com. وتُرسل الإخطارات الموجهة إلى المتحكِّم إلى عنوان البريد الإلكتروني لمسؤول الحساب وإلى أي جهة اتصال للخصوصية محددة في وحدة تحكم الإدارة. ويُعد الإخطار المرسل بالبريد الإلكتروني مستلَمًا في يوم العمل التالي لإرساله.
21.2 الشكل الإلكتروني. يتفق الطرفان على أن هذه الاتفاقية في شكلها الإلكتروني تستوفي متطلبات المادة 28(9) من اللائحة العامة لحماية البيانات وأي اشتراط بأن يكون العقد مكتوبًا.
21.3 قابلية الفصل. إذا تقرر أن أي حكم من أحكام هذه الاتفاقية باطل أو غير قابل للتنفيذ، يظل باقي أحكامها ساريًا.
21.4 عدم التنازل. لا يُعد عدم ممارسة أي حق بموجب هذه الاتفاقية تنازلًا عنه.
21.5 التنازل عن الاتفاقية. يجوز للمعالِج التنازل عن هذه الاتفاقية لخلف له في إطار اندماج أو استحواذ أو بيع جميع أصوله أو معظمها، بموجب إخطار يوجَّه إلى المتحكِّم.
21.6 الاتفاق الكامل. تمثل هذه الاتفاقية الاتفاق الكامل بين الطرفين فيما يتعلق بمعالجة البيانات الشخصية للعميل.
22. اللغة
صيغت هذه الاتفاقية ووُقِّعت باللغة الإنجليزية. وتُتاح الترجمات للتيسير فقط. وفي حال وجود أي عدم اتساق أو غموض أو تعارض أو اختلاف في التفسير بين النسخة الإنجليزية وأي ترجمة، تسود النسخة الإنجليزية وتكون النسخة الوحيدة المعتمدة والملزمة لجميع الأغراض، بما في ذلك التفسير والتنفيذ وتسوية أي نزاع. ولا تُترجم أسماء الكيانات والعناوين والإحالات التشريعية ونص البنود التعاقدية القياسية. ويؤكد كل طرف أنه يتصرف في سياق ممارسة أعماله وأنه أُتيحت له الفرصة للحصول على ترجمة مستقلة ومشورة قانونية. ولا يمس هذا البند التزامات المتحكِّم نفسه بموجب المواد من 12 إلى 14 من اللائحة العامة لحماية البيانات بتقديم المعلومات إلى أصحاب البيانات بلغة واضحة وبسيطة.
23. نقطة الاتصال والوضع التنظيمي
23.1 نقطة الاتصال لجميع المسائل المتعلقة بحماية البيانات، بما في ذلك الطلبات المقدمة بموجب البنود 8.4 و13.2 و13.3، هي privacy@fastcomments.com، WinrickLabs LLC, 50 Iron Point Circle, Suite 140, PMB 1019, Folsom, CA 95630, United States.
23.2 لم تعيّن WinrickLabs LLC مسؤولًا لحماية البيانات، إذ قدّرت أن المعايير الواردة في المادة 37(1) من اللائحة العامة لحماية البيانات غير مستوفاة.
23.3 لا تحمل WinrickLabs LLC، ولا تدعي أنها تحمل، شهادة SOC 1 أو SOC 2 أو ISO/IEC 27001 أو ISO/IEC 27701 أو FedRAMP أو HITRUST أو PCI DSS أو CSA STAR. وأي شهادة يُشار إليها في هذه الاتفاقية فيما يتعلق بمعالِج من الباطن يحملها ذلك المعالِج من الباطن فيما يتعلق بمنشآته وخدماته الخاصة، وليست شهادة لـ WinrickLabs LLC.
24. التوقيع
المعالِج
WinrickLabs LLC، التي تزاول أعمالها تحت الاسم التجاري FastComments
50 Iron Point Circle, Suite 140, PMB 1019
Folsom, CA 95630, United States
الرئيس التنفيذي
وُقِّعت بتاريخ 5 أغسطس 2026
المتحكِّم
يستكمله المتحكم في البيانات
يستكمله المتحكم في البيانات
قبِلها المتحكِّم بقبوله شروط الخدمة، أو بالتوقيع المقابل على هذه الاتفاقية.
الملحق الأول
أ. قائمة الأطراف
مُصدِّر البيانات
| الاسم | يستكمله المتحكم في البيانات |
|---|---|
| العنوان | يستكمله المتحكم في البيانات |
| الشخص المسؤول عن الاتصال | يستكمله المتحكم في البيانات |
| الأنشطة ذات الصلة بالبيانات المنقولة | تشغيل موقع إلكتروني أو تطبيق أو خدمة أو أكثر تُنشر عليها خدمة FastComments للتعليقات والدردشة المباشرة والنقاش، وإدارة المحتوى الذي ينشئه المستخدمون ويُقدَّم من خلالها. |
| التوقيع والتاريخ | يتم بقبول شروط الخدمة، أو بالتوقيع المقابل على هذه الاتفاقية، في تاريخ النفاذ. |
| الدور | متحكِّم. ومعالِج حيثما يسري البند 3.3. |
مستورِد البيانات
| الاسم | WinrickLabs LLC، التي تزاول أعمالها تحت الاسم التجاري FastComments، وهي شركة ذات مسؤولية محدودة مؤسسة وفقًا لقوانين ولاية كاليفورنيا، الولايات المتحدة. |
|---|---|
| العنوان | 50 Iron Point Circle, Suite 140, PMB 1019, Folsom, CA 95630, United States. |
| الشخص المسؤول عن الاتصال | الرئيس التنفيذي، privacy@fastcomments.com |
| الأنشطة ذات الصلة بالبيانات المنقولة | توفير منصة متعددة المستأجرين عبر الإنترنت للتعليقات والدردشة المباشرة والنقاش، واستضافتها وإدارتها وصيانتها ودعمها وتأمينها، بما في ذلك الإدارة عن بُعد من الولايات المتحدة للبنية التحتية لمنطقة الاتحاد الأوروبي وللمناطق الواقعة خارج الاتحاد الأوروبي. |
| التوقيع والتاريخ | وُقِّعت بتاريخ 5 أغسطس 2026. |
| الدور | معالِج. |
ب. وصف النقل
فئات أصحاب البيانات
- المستخدمون النهائيون وزوار المواقع الإلكترونية والتطبيقات الخاصة بالمتحكِّم الذين ينشرون التعليقات أو رسائل الدردشة أو يعدّلونها أو يتفاعلون معها أو يصوّتون عليها أو يشتركون فيها أو يُذكرون بأسمائهم فيها.
- المستخدمون النهائيون الذين يقرؤون المحتوى الذي تقدمه الخدمة وتُعالَج البيانات الوصفية لاتصالاتهم لأغراض الأمن ومنع إساءة الاستخدام.
- موظفو المتحكِّم أنفسهم الذين يستخدمون ميزات الإشراف أو الإدارة أو واجهة برمجة التطبيقات (API) في الخدمة.
- المستخدمون النهائيون الذين يزودهم المتحكِّم بحسابات من خلال تسجيل الدخول الموحد.
فئات البيانات الشخصية
- اسم العرض أو اسم المستخدم.
- عنوان البريد الإلكتروني، إذا قدمه صاحب البيانات أو المتحكِّم. والتعليق دون الكشف عن الهوية مدعوم.
- الصورة الرمزية أو صورة الملف الشخصي، أو رابط إليها.
- محتوى التعليقات ورسائل الدردشة والردود، وأي وسائط أو ملفات يرفعها صاحب البيانات.
- تجزئة تشفيرية مملّحة لعنوان IP. وإذا فعّل المتحكِّم إعداد إلغاء إخفاء الهوية الموصوف في البند 7.3، يُخزَّن عنوان IP بصيغته الأصلية بدلًا من ذلك.
- الأصوات والتفاعلات والبلاغات وعمليات الحظر وحالة الإشراف.
- الطوابع الزمنية، ومعرّفات الصفحات وسلاسل النقاش، وسلسلة وكيل المستخدم (user agent).
- تفضيلات الإشعارات والاشتراكات.
- معرّفات تسجيل الدخول الموحد وأي سمات إضافية يختار المتحكِّم إرسالها.
- بالنسبة إلى المستخدمين الإداريين لدى المتحكِّم: الاسم، وعنوان البريد الإلكتروني، وبيانات اعتماد المصادقة في صيغة مجزّأة، وبيانات الجلسة، وعناوين IP المرتبطة بالإجراءات الإدارية إذا فعّل المتحكِّم سجل التدقيق.
البيانات الحساسة
لم تُصمَّم الخدمة للفئات الخاصة من البيانات الشخصية، وبموجب البند 5.4 لا يقدمها المتحكِّم عن علم ويوجّه مستخدميه النهائيين وفقًا لذلك. وإذا أدرج مستخدم نهائي مثل هذه البيانات في محتوى نصي حر بمحض إرادته، تسري القيود التالية: التشفير أثناء التخزين؛ وقصر الوصول على الحد الأدنى من الأشخاص المخوَّلين؛ وعدم الاستخدام الثانوي؛ وعدم التنميط؛ وعدم الإفصاح إلا وفقًا لتعليمات المتحكِّم أو حسبما يقتضيه القانون؛ وعدم الاستخدام في تطوير أي نموذج أو تدريبه.
وتيرة النقل
مستمرة، على أساس متواصل، طوال مدة الاتفاقية الأصلية.
طبيعة المعالجة
الجمع والتسجيل والتنظيم والهيكلة والتخزين والاسترجاع والاطلاع والإرسال والعرض العلني على مواقع المتحكِّم، والإشراف وتصفية المحتوى، والتقييم الآلي للرسائل غير المرغوب فيها والإشراف على الصور حيثما يفعّله المتحكِّم، وتسليم الإشعارات، والنسخ الاحتياطي والنسخ المتماثل، والتقييد والمحو والإتلاف.
الغرض من النقل والمعالجة اللاحقة
تقديم الخدمة إلى المتحكِّم، وتسليم الإشعارات، والإشراف ومنع إساءة الاستخدام، والأمن، والإتاحة والتعافي من الكوارث، والدعم الفني، وفي كل حالة بناءً على تعليمات المتحكِّم الموثقة حصرًا.
مدة الاحتفاظ
طوال مدة الاتفاقية الأصلية، وبعد ذلك على النحو المبين في البند 12. وتُمحى السجلات الفردية في وقت أبكر بناءً على تعليمات المتحكِّم أو صاحب البيانات.
عمليات النقل إلى المعالِجين من الباطن
على النحو المبين في الملحق الثالث، الذي يحدد لكل معالِج من الباطن موضوع معالجته وطبيعتها ومدتها، وهي مدة الاتفاقية الأصلية، أو بالنسبة إلى المعالِج من الباطن الذي لا يُستعان به إلا من خلال ميزة اختيارية، المدة التي يفعّل خلالها المتحكِّم تلك الميزة.
ج. السلطة الرقابية المختصة
- إذا كان مُصدِّر البيانات مؤسسًا في دولة عضو في الاتحاد الأوروبي: السلطة الرقابية لتلك الدولة العضو.
- إذا لم يكن مُصدِّر البيانات مؤسسًا في دولة عضو في الاتحاد الأوروبي ولكنه يندرج ضمن النطاق الإقليمي للائحة العامة لحماية البيانات بموجب المادة 3(2) وعيّن ممثلًا بموجب المادة 27: السلطة الرقابية للدولة العضو التي يكون ذلك الممثل مؤسسًا فيها.
- إذا لم يكن مُصدِّر البيانات مؤسسًا في دولة عضو في الاتحاد الأوروبي ولم يعيّن ممثلًا بموجب المادة 27: مفوضية حماية البيانات في أيرلندا (Data Protection Commission).
- بالنسبة إلى عمليات النقل الخاضعة لـ UK GDPR: مكتب مفوض المعلومات (Information Commissioner's Office).
- بالنسبة إلى عمليات النقل الخاضعة للقانون الاتحادي السويسري لحماية البيانات (FADP): المفوض الاتحادي لحماية البيانات والمعلومات (Federal Data Protection and Information Commissioner).
الملحق الثاني - التدابير التقنية والتنظيمية
التدابير الواردة أدناه هي التدابير التي تنفذها WinrickLabs LLC. أما التدابير الموصوفة بأنها تسري على مركز بيانات أو على منصة معالِج من الباطن، فينفذها ذلك المعالِج من الباطن فيما يتعلق بمنشآته الخاصة.
1. استخدام الأسماء المستعارة للبيانات الشخصية وتشفيرها
- يُطبَّق تشفير كامل للقرص أثناء التخزين على جميع الخوادم، بما في ذلك الخوادم التي تحتفظ بالنسخ الاحتياطية.
- تُحمى جميع البيانات أثناء النقل ببروتوكول TLS الإصدار 1.2 أو أعلى.
- تُخزَّن عناوين IP في شكل تجزئات تشفيرية مملّحة. ولا يُخزَّن عنوان IP الأصلي إلا إذا فعّل المتحكِّم إعداد إلغاء إخفاء الهوية لحسابه الخاص. وتظل التجزئة المملّحة لعنوان IP بيانات شخصية وتُعامل على هذا الأساس بموجب هذه الاتفاقية.
- تُخزَّن بيانات اعتماد المصادقة الخاصة بالحسابات الإدارية في شكل تجزئات مملّحة ولا تُخزَّن أبدًا في صيغة قابلة للاسترجاع.
2. سرية أنظمة المعالجة وسلامتها وإتاحتها ومرونتها
- تُنشر الخدمة عبر مناطق متعددة ومزودي استضافة متعددين.
- تحتفظ كل منطقة بنسخة متماثلة عاملة في منطقة مختلفة ولدى مزود استضافة مختلف.
- تُعزل بيانات المستأجرين منطقيًا بواسطة معرّف المستأجر في كل طبقة من طبقات التطبيق ونموذج البيانات.
- تخضع مضيفات الإنتاج لحماية جدران الحماية، وتُفصل شبكات الإنتاج عن جميع البيئات الأخرى.
3. استعادة الإتاحة والوصول بعد وقوع حادث
- تُؤخذ النسخ الاحتياطية وفق دورات يومية وشهرية وسنوية. وتُكتب على وحدات تخزين مشفرة، وتُرسل عبر TLS، وتُخزَّن لدى مزود استضافة غير المزود الذي يحتفظ بالبيانات العاملة ولدى مزود مستقل لتخزين الكائنات على حد سواء.
- تُخزَّن النسخ الاحتياطية لبيانات منطقة الاتحاد الأوروبي حصريًا داخل المنطقة الاقتصادية الأوروبية.
- إجراء الاستعادة موثق، وتُجرى عملية استعادة ويُتحقق منها مرة واحدة على الأقل كل عام.
4. الاختبار والتقدير والتقييم المنتظم للفعالية
- يُجرى اختبار اختراق مستقل من قبل طرف ثالث مرة واحدة على الأقل كل عام.
- يعمل فحص آلي للتبعيات والثغرات بصورة مستمرة على قاعدة الشيفرة الخاصة بالإنتاج.
- تخضع جميع التغييرات على شيفرة الإنتاج لمراجعة تركز على الأمن قبل نشرها.
5. تحديد هوية المستخدمين وتفويضهم
- يقتصر الوصول إلى أنظمة الإنتاج التي تحتوي على البيانات الشخصية للعميل على أفراد محددين بأسمائهم لديهم حاجة تشغيلية موثقة.
- تُستخدم حسابات فردية مسماة في جميع الأحوال. ولا تُستخدم بيانات اعتماد مشتركة.
- تُفرض المصادقة متعددة العوامل على جميع أنظمة الإنتاج، وعلى جميع حسابات مزودي الاستضافة والخدمات، وعلى حساب مسجل النطاقات، وعلى حساب التحكم في الشيفرة المصدرية.
- تُمنح حقوق الوصول وفقًا لمبدأ الحد الأدنى من الامتيازات، وتُراجع عند أي تغيير في الموظفين، وتُلغى دون تأخير عند انتهاء ارتباط أي شخص.
6. حماية البيانات أثناء النقل
- يُفرض بروتوكول TLS الإصدار 1.2 أو أعلى على أداة التعليقات والدردشة، وواجهة برمجة التطبيقات العامة، ووحدة تحكم الإدارة، وتسليم خطافات الويب (webhooks)، والنسخ المتماثل بين المناطق.
- آلية HTTP Strict Transport Security مفعّلة. ولا تُتاح أي نقطة نهاية بنص غير مشفر.
7. حماية البيانات أثناء التخزين
- التشفير أثناء التخزين على النحو الموصوف في القسم 1 من هذا الملحق، ويُطبَّق على الأنظمة العاملة والنسخ المتماثلة ووسائط النسخ الاحتياطي على حد سواء.
- تحتفظ WinrickLabs LLC بمفاتيح تشفير الأقراص، ولا يمكن لأي مزود استضافة الوصول إليها.
8. الأمن المادي
- لا تشغّل WinrickLabs LLC أي مركز بيانات خاص بها. وتُستضاف جميع أنظمة الإنتاج في منشآت يشغلها المعالِجون من الباطن للاستضافة المدرجون في الملحق الثالث، الذين يوفرون التحكم في الوصول المادي والطاقة الاحتياطية والتبريد والاتصال بالشبكة لتلك المنشآت.
- تُحمى محطات عمل المسؤولين بتشفير كامل للقرص وقفل تلقائي للشاشة ومصادقة متعددة العوامل.
9. تسجيل الأحداث
- تُسجَّل الإجراءات الإدارية وأحداث المصادقة.
- تشغّل WinrickLabs LLC خدمات التسجيل والإبلاغ عن الأخطاء وتذاكر الدعم على بنيتها التحتية الخاصة. ولا تتلقى أي خدمة تابعة لطرف ثالث للتسجيل أو تتبع الأخطاء أو التحليلات أو مكتب الدعم أي بيانات شخصية للعميل.
- يُتاح للمتحكِّم سجل تدقيق للإجراءات الإدارية داخل وحدة تحكم الإدارة.
10. إعداد الأنظمة وحوكمتها
- تُطبَّق التصحيحات الأمنية على أساس ترتيب الأولويات وفق المخاطر، وتُطبَّق التصحيحات الحرجة دون تأخير.
- تقتصر الخدمات المثبتة على الحد الأدنى المطلوب. ولا تُستخدم أي بيانات اعتماد افتراضية.
- تُحفظ الأسرار خارج نظام التحكم في الشيفرة المصدرية.
- تحتفظ WinrickLabs LLC بخطة مكتوبة للاستجابة للحوادث تغطي الكشف والاحتواء والتقييم والإخطار والمراجعة اللاحقة للحادث.
- نقطة الاتصال لبلاغات الأمن والثغرات منشورة على privacy@fastcomments.com.
11. الشهادات والضمان
لا تحمل WinrickLabs LLC، ولا تدعي أنها تحمل، شهادة SOC 1 أو SOC 2 أو ISO/IEC 27001 أو ISO/IEC 27701 أو FedRAMP أو HITRUST أو PCI DSS أو CSA STAR، ولا تقدم أي إقرار بأنها ستحصل على أي شهادة من هذا القبيل. وأي شهادة يُشار إليها في هذه الاتفاقية فيما يتعلق بمعالِج من الباطن يحملها ذلك المعالِج من الباطن فيما يتعلق بمنشآته وخدماته الخاصة. ولا تخزّن WinrickLabs LLC بيانات بطاقات الدفع ولا تعالجها؛ إذ يجمع المعالِج من الباطن المختص بالدفع لديها بيانات البطاقات ويعالجها مباشرة.
12. تقليل البيانات إلى الحد الأدنى وجودتها والاحتفاظ بها
- لا تتطلب الخدمة سوى اسم عرض. وعنوان البريد الإلكتروني اختياري، والتعليق دون الكشف عن الهوية مدعوم.
- تُعالَج عناوين IP بالأسماء المستعارة بصورة افتراضية على النحو الموصوف في القسم 1 من هذا الملحق.
- يجوز لأصحاب البيانات وللمتحكِّم تصحيح بيانات الملف الشخصي وتعديل المحتوى أو حذفه من خلال الخدمة.
- يمكن للمتحكِّم ضبط مدة الاحتفاظ. ويخضع الحذف عند الإنهاء للبند 12 من هذه الاتفاقية.
13. قابلية النقل والمحو
- توفر وحدة تحكم الإدارة إمكانية تصدير بيانات التعليقات والمستخدمين المحفوظة لحساب المتحكِّم.
- توفر وحدة تحكم الإدارة وواجهة برمجة التطبيقات إمكانية حذف التعليقات الفردية والمستخدمين النهائيين الأفراد وحساب المتحكِّم بالكامل.
14. تدابير عمليات النقل إلى المعالِجين من الباطن
- يُستعان بكل معالِج من الباطن بموجب عقد مكتوب يفرض التزامات لحماية البيانات مكافئة في جوهرها لتلك الواردة في هذه الاتفاقية، إلا حيثما يحدد الملحق الثالث خلاف ذلك.
- يُقيَّم كل معالِج من الباطن قبل الاستعانة به، ويُسجَّل دوره في الملحق الثالث وعلى صفحة المعالِجين من الباطن.
- يعالج المعالِجون من الباطن المستخدمون لحسابات منطقة الاتحاد الأوروبي تلك البيانات داخل المنطقة الاقتصادية الأوروبية.
الملحق الثالث - قائمة المعالِجين من الباطن
يمنح المتحكِّم تفويضًا كتابيًا عامًا بالاستعانة بالمعالِجين من الباطن المدرجين أدناه. وتُعد صفحة المعالِجين من الباطن القائمة الحالية المرجعية، وهي مدمجة في هذه الاتفاقية بالإحالة. ويبين عمود "المنطقة" ما إذا كان المعالِج من الباطن يعالج بيانات حسابات منطقة الاتحاد الأوروبي، أو حسابات المنطقة العالمية، أو كلتيهما.
| المعالِج من الباطن | نشاط المعالجة | مكان المعالجة | المنطقة |
|---|---|---|---|
| Hetzner Online GmbH Industriestr. 25, 91710 Gunzenhausen, Germany |
استضافة خوادم التطبيقات وقواعد البيانات. وتستعين Hetzner Online GmbH بشركة Hetzner Finland Oy, Huurrekuja 10, 04360 Tuusula, Finland لاستئجار المبنى وتقديم الدعم الفني في الموقع الفنلندي. | فالكنشتاين، ألمانيا. توسولا، فنلندا. | كلتاهما |
| OVH SAS 2 rue Kellermann, 59100 Roubaix, France |
استضافة خوادم التطبيقات وقواعد البيانات. | غرافلين، فرنسا | الاتحاد الأوروبي |
| OVH GmbH Oskar-Jäger-Str. 173/K6, 50825 Köln, Germany |
استضافة خوادم التطبيقات وقواعد البيانات. | ليمبورغ آن در لان، ألمانيا | الاتحاد الأوروبي |
| OVH US LLC 11950 Democracy Drive, Suite 300, Reston, VA 20190, United States |
استضافة خوادم التطبيقات وقواعد البيانات. | هيلزبورو، أوريغون، وفينت هيل، فيرجينيا، الولايات المتحدة | العالمية |
| BrainStorm Network, Inc.، التي تزاول أعمالها تحت الاسم التجاري OneProvider 3275 Av Francis-Hughes, Laval, QC H7L 5A5, Canada |
استضافة خوادم التطبيقات وقواعد البيانات. وتعيد OneProvider بيع سعة تشغلها أطراف ثالثة في هذا الموقع. | ساو باولو، البرازيل | العالمية |
| Wasabi Technologies LLC 75 Arlington Street, Suite 810, Boston, MA 02116, United States |
تخزين الكائنات للنسخ الاحتياطية الدورية المشفرة. | فرانكفورت، ألمانيا، للنسخ الاحتياطية لمنطقة الاتحاد الأوروبي. أوريغون، الولايات المتحدة، للنسخ الاحتياطية للمنطقة العالمية. | كلتاهما |
| Akamai Technologies, Inc. 145 Broadway, Cambridge, MA 02142, United States |
تسليم أحداث خطافات الويب الصادرة إلى نقاط النهاية التي يحددها المتحكِّم. | الولايات المتحدة | كلتاهما |
| Deep Infra, Inc. 2625 Middlefield Road #460, Palo Alto, CA 94306, United States |
التصنيف الآلي للرسائل غير المرغوب فيها، والإشراف على محتوى الصور، وميزتا وكيل الإشراف والمساعد. ولا يُستعان به إلا إذا فعّل المتحكِّم واحدة أو أكثر من تلك الميزات. | الولايات المتحدة | كلتاهما، عند التفعيل |
| Mailgun Technologies, Inc. 112 E Pecan Street #1135, San Antonio, TX 78205, United States |
تسليم رسائل البريد الإلكتروني الخاصة بالإشعارات والمعاملات إلى المستخدمين النهائيين والمسؤولين. | الولايات المتحدة أو الاتحاد الأوروبي، بحسب المنطقة المختارة للتسليم | كلتاهما |
| SIB INC. US، التي تزاول أعمالها تحت الاسم التجاري Brevo 2140 South Dupont Highway, Camden, DE 19934, United States، وهي جزء من المجموعة التي تترأسها Sendinblue SAS, 17 rue Salneuve, 75017 Paris, France |
تسليم رسائل البريد الإلكتروني الخاصة بالإشعارات والمعاملات إلى المستخدمين النهائيين والمسؤولين. | فرنسا وبلجيكا | كلتاهما |
الوضع التعاقدي للمعالِجين من الباطن. يُستعان بكل معالِج من الباطن مدرج أعلاه بموجب عقد مكتوب يتضمن شروط معالجة البيانات الخاصة بذلك المزود، باستثناء الحالتين التاليتين، المذكورتين هنا لتمكين المتحكِّم من تقييمهما.
Deep Infra, Inc. لا تنشر اتفاقية لمعالجة البيانات أو بنودًا تعاقدية قياسية، ولا يوجد أي عقد من هذا القبيل ساريًا حتى تاريخ 5 أغسطس 2026. وتسعى WinrickLabs LLC إلى إبرام عقد من هذا النوع. ولا يُستعان بهذا المعالِج من الباطن إلا إذا فعّل المتحكِّم ميزات التصنيف الآلي للرسائل غير المرغوب فيها أو الإشراف على محتوى الصور أو وكيل الإشراف أو المساعد. وتلك الميزات معطلة افتراضيًا. وإذا لم يفعّلها المتحكِّم، لا يُفصح عن أي بيانات شخصية للعميل لهذا المعالِج من الباطن في أي وقت. ويجوز للمتحكِّم الذي لا يرغب في أن يعالج هذا المعالِج من الباطن بياناته أن يُبقي تلك الميزات معطلة، أو أن يعطلها، في أي وقت ودون مقابل. وتنص الشروط المنشورة لهذا المزود على أن البيانات المقدمة إلى واجهاته لا تُخزَّن ولا تُباع ولا تُستخدم لتدريب النماذج. والنماذج التي تستخدمها الخدمة يستضيفها ذلك المزود على بنيته التحتية الخاصة؛ ولا تُمرَّر أي بيانات إلى أي مورد نماذج آخر.
BrainStorm Network, Inc. لا تنشر اتفاقية لمعالجة البيانات، ولا يوجد أي عقد من هذا القبيل ساريًا حتى تاريخ 5 أغسطس 2026. وتسعى WinrickLabs LLC إلى إبرام عقد من هذا النوع. ولا يستضيف هذا المعالِج من الباطن خوادم إلا في المنطقة العالمية. ولا يعالج هذا المعالِج من الباطن في أي وقت أي بيانات شخصية للعميل تعود إلى حساب في منطقة الاتحاد الأوروبي.
الموردون الذين لا يعالجون البيانات الشخصية للعميل. تعالج Stripe, LLC, Corporation Trust Center, 1209 Orange Street, Wilmington, DE 19801, United States بيانات الفوترة والدفع الخاصة بالمتحكِّم نفسه. وتُعد هذه البيانات بيانات حساب بالمعنى الوارد في البند 3.2، تعمل WinrickLabs LLC بشأنها بصفتها متحكِّمًا مستقلًا، ومن ثم فإن Stripe ليست معالِجًا من الباطن بموجب هذه الاتفاقية. وتجمع Stripe بيانات بطاقات الدفع وتعالجها مباشرة، ولا تخزّنها WinrickLabs LLC.
الخدمات المشغَّلة دون طرف ثالث. تشغّل WinrickLabs LLC خدمات توصيل المحتوى وتسجيل التطبيقات والإبلاغ عن الأخطاء وتذاكر الدعم على البنية التحتية المذكورة أعلاه. ولا تتلقى أي شبكة توصيل محتوى أو خدمة تسجيل أو خدمة تتبع أخطاء أو خدمة تحليلات أو مكتب دعم تابع لطرف ثالث أي بيانات شخصية للعميل.
التذييل 1 - ملحق نقل البيانات الدولي الخاص بالمملكة المتحدة
بالنسبة إلى عمليات النقل الخاضعة لـ UK GDPR، يُدمج ملحق المملكة المتحدة بالإحالة وتُستكمل جداوله على النحو التالي. وفي حال تعارض البنود الإلزامية لملحق المملكة المتحدة مع البنود التعاقدية القياسية بصيغتها المدمجة بموجب البند 14.3، يسود ملحق المملكة المتحدة فيما يتعلق بعمليات النقل تلك.
| الجدول 1: الأطراف | تاريخ البدء: تاريخ النفاذ. المُصدِّر: المتحكِّم، على النحو المبين في الملحق الأول (أ). المستورِد: WinrickLabs LLC، على النحو المبين في الملحق الأول (أ). جهات الاتصال الرئيسية: على النحو المبين في الملحق الأول (أ). |
|---|---|
| الجدول 2: البنود التعاقدية القياسية المختارة والوحدات والبنود المختارة | البنود التعاقدية القياسية المعتمدة للاتحاد الأوروبي بصيغتها المدمجة بموجب البند 14.3، الوحدة الثانية، مع الاختيارات المبينة في ذلك البند: البند 7 مُدرج؛ والبند 9 الخيار 2 مع مدة إخطار قدرها 30 يومًا؛ والفقرة الاختيارية من البند 11 غير معتمدة؛ والبند 17 الخيار 1، أيرلندا؛ والبند 18(b) أيرلندا. |
| الجدول 3: معلومات التذييل | الملحق 1A قائمة الأطراف: الملحق الأول (أ) من هذه الاتفاقية. الملحق 1B وصف النقل: الملحق الأول (ب). الملحق الثاني التدابير التقنية والتنظيمية: الملحق الثاني. الملحق الثالث قائمة المعالِجين من الباطن: الملحق الثالث. |
| الجدول 4: إنهاء هذا الملحق عند تغيير الملحق المعتمد | لا أي من الطرفين. |
في البنود التعاقدية القياسية بصيغتها السارية على عمليات النقل الخاضعة لـ UK GDPR: تُقرأ الإشارات إلى اللائحة العامة لحماية البيانات على أنها إشارات إلى UK GDPR؛ وتُقرأ الإشارات إلى اللائحة (الاتحاد الأوروبي) 2016/679 على أنها إشارات إلى تلك اللائحة بصيغتها المستبقاة في قانون المملكة المتحدة وإلى قانون حماية البيانات لعام 2018؛ وتُقرأ الإشارات إلى السلطة الرقابية على أنها إشارات إلى مفوض المعلومات؛ وتُقرأ الإشارات إلى الدولة العضو على أنها إشارات إلى المملكة المتحدة؛ وتُقرأ الإشارات إلى المنطقة الاقتصادية الأوروبية على أنها إشارات إلى المملكة المتحدة.
التذييل 2 - التعديلات السويسرية
إذا كان النقل خاضعًا للقانون الاتحادي السويسري لحماية البيانات (FADP)، تسري البنود التعاقدية القياسية مع التعديلات التالية.
- السلطة الرقابية المختصة بموجب البند 13 والملحق الأول (ج) هي المفوض الاتحادي لحماية البيانات والمعلومات فيما يتعلق بعمليات النقل الخاضعة حصريًا للقانون الاتحادي السويسري لحماية البيانات. وإذا كان النقل خاضعًا لكل من القانون الاتحادي السويسري لحماية البيانات واللائحة العامة لحماية البيانات، يختص المفوض الاتحادي لحماية البيانات والمعلومات بالجوانب السويسرية، وتختص السلطة المحددة بموجب الملحق الأول (ج) بجوانب الاتحاد الأوروبي.
- تُقرأ الإشارات إلى اللائحة العامة لحماية البيانات على أنها إشارات إلى القانون الاتحادي السويسري لحماية البيانات إذا كان النقل خاضعًا له، وتُقرأ الإشارات إلى قانون الاتحاد الأوروبي أو قانون الدولة العضو على أنها إشارات إلى القانون السويسري حيثما ينطبق ذلك.
- لا يُفسَّر مصطلح "الدولة العضو" على نحو يحرم أصحاب البيانات في سويسرا من إمكانية رفع الدعاوى في مكان إقامتهم المعتادة وفقًا للبند 18(c).
- تحمي البنود التعاقدية القياسية أيضًا البيانات الشخصية للكيانات الاعتبارية بالقدر الذي يقتضيه القانون السويسري الواجب التطبيق.
- يسري البند 17 والبند 18(b) وفقًا للاختيار المبين في البند 14.3، دون الإخلال بالفقرة 3 من هذا التذييل.