يقوم مكتب MKB Juristen بصياغة المستندات القانونية المخصصة
من الأفضل عدم تجميع أو نسخ العقود والشروط والأحكام المهمة، وغيرها من المستندات القانونية بنفسك. نحن نساعد رواد الأعمال ذوي الميزانية المحدودة من خلال حلول قانونية مصممة خصيصًا لهم، وتكاليف واضحة مسبقًا، وشروحات عملية.
- العقود المخصصة، والشروط والأحكام، والوثائق القانونية
- مناسب للميزانية وواضح بشأن التكاليف مقدماً
- اطلب استشارة مجانية أو عرض سعر بدون أي التزام
ما هي اتفاقية معالجة البيانات لشركة برمجيات؟ هي الاتفاقية التي تحدد فيها، بصفتك مزودًا لخدمات البرمجيات كخدمة (SaaS) أو مطورًا للبرمجيات، كيفية معالجة البيانات الشخصية التي يعهد بها إليك عميلك (مراقب البيانات). تنص المادة 28 من اللائحة العامة لحماية البيانات (GDPR) على إلزامية هذه الاتفاقية بمجرد أن يبدأ برنامجك بمعالجة البيانات الشخصية نيابةً عن العميل، وهو ما يحدث غالبًا مع المنصات الإلكترونية والتطبيقات والخدمات السحابية. في هذه الحالة، تُعتبر أنت المعالج، ويترتب على هذا الدور التزامات خاصة به، منها: الأمن، والمعالجون الفرعيون، ومتطلبات الإخطار، وعمليات التدقيق، وإعادة البيانات عند انتهاء الخدمة.
الإجابة المختصرة
- ما هو: اتفاقية إلزامية (المادة 28 من اللائحة العامة لحماية البيانات) بين شركة البرمجيات الخاصة بك والعميل فيما يتعلق بمعالجة البيانات الشخصية.
- دورك: معالج البيانات — تقوم بمعالجة البيانات حصرياً نيابة عن العميل.
- المواضيع الرئيسية: الغرض من المعالجة وطبيعتها، والأمن (المادة 32)، والمعالجات الفرعية، وموقع البيانات، والتزام الإبلاغ عن خرق البيانات، والتدقيق والإرجاع/الحذف.
- من يقوم بصياغتها؟ في الواقع، يقوم بذلك في أغلب الأحيان بائع البرامج نفسه، كجزء ثابت من شروط الخدمة.
- متى: قبل المعالجة الأولى، أي في بداية الاشتراك أو التنفيذ.
ما هي اتفاقية معالجة البيانات تحديداً بالنسبة لشركة برمجيات؟
يُفرّق نظام حماية البيانات العامة (GDPR) بين دورين. يحدد العميل سبب وكيفية معالجة البيانات الشخصية، وهو المتحكم بالبيانات. أما أنت، بصفتك مُورّد البرامج، فتُعالج هذه البيانات نيابةً عن العميل ووفقًا لتعليماته، وهو المُعالج. تنشأ هذه العلاقة بمجرد أن تقوم منصة برمجيات كخدمة (SaaS)، أو أداة بريد إلكتروني، أو تطبيق محاسبة، أو بوابة عملاء، بتخزين أو معالجة بيانات شخصية لأطراف ثالثة.
تنص المادة 28(3) من اللائحة العامة لحماية البيانات (GDPR) على ضرورة توثيق هذه العلاقة كتابيًا (أو إلكترونيًا). وبدون اتفاقية معالجة البيانات، يُعتبر كل من العميل وأنت مخالفًا للائحة العامة لحماية البيانات. بالنسبة لشركات البرمجيات، لا تُعدّ الاتفاقية وثيقة منفصلة، بل جزءًا أساسيًا من خدماتها: إذ تُبرم مع كل عميل تجاري يُعالج بيانات شخصية عبر برامجها.
لماذا يختلف جانب المعالج
تُكتب معظم الشروحات المتعلقة باتفاقيات معالجة البيانات من وجهة نظر العميل. أما بالنسبة لمورّد البرامج، فالوضع مختلف. أنت من يحدد الإعداد التقني، ويختار الاستضافة والمعالجات الفرعية، وتتحمل مسؤولية الأمن. عادةً ما يوقع العميل على النموذج، وليس العكس. هذا يعني أن اتفاقية معالجة البيانات يجب أن تتوافق بشكل واقعي مع آلية عمل خدمتك من الناحية التقنية.
بعض النقاط التي تحمل أهمية أكبر بالنسبة لك كمعالج:
- يعتمد ذلك على التعليمات. لا يمكنك معالجة البيانات إلا بناءً على تعليمات العميل. لذا، يرجى تحديد عمليات المعالجة "المشمولة" في الخدمة القياسية بدقة، حتى لا يضطر كل عميل إلى فرض تعليمات منفصلة.
- المعالجات الفرعية. ستستخدم على الأرجح مزودي خدمات الحوسبة السحابية والبنية التحتية (الاستضافة، البريد الإلكتروني، النسخ الاحتياطي، المراقبة). هذه معالجات فرعية ويجب ترتيبها بشكل صحيح.
- الأمن. تنص المادة 32 من اللائحة العامة لحماية البيانات (GDPR) على أن جزءًا من التدابير التقنية والتنظيمية يقع على عاتقك. يجب أن تكون قادرًا على إثبات ما تقوم به.
- المسؤولية. بصفتك جهة معالجة بيانات، فأنت ترغب في الحد من مسؤوليتك؛ أما العملاء، من ناحية أخرى، فيرغبون في الحصول على هامش من الحرية. عليك تحقيق هذا التوازن هنا.
نظرة عامة على الاتفاقيات الرئيسية
على أي حال، تنظم اتفاقية معالجة البيانات القابلة للتطبيق لشركة برمجيات ما يلي:
- موضوع المعالجة ومدتها ، مرتبطان بمدة الاشتراك.
- طبيعة البيانات والغرض منها ونوعها: ما هي فئات أصحاب البيانات والبيانات الشخصية التي يؤثر عليها برنامجك (غالبًا في ملحق).
- التدابير الأمنية وفقًا للمادة 32، مثل التشفير والتحكم في الوصول والتسجيل.
- المعالجات الفرعية: قائمة وإجراءات لإجراء التغييرات.
- موقع البيانات: أين توجد البيانات (الاتحاد الأوروبي/المنطقة الاقتصادية الأوروبية) وما ينطبق على عمليات النقل خارجها.
- الالتزام بالإبلاغ عن خرق البيانات: الإطار الزمني الذي تقوم خلاله بإبلاغ العميل.
- التدقيق والتعاون: كيف يمكن للعميل ممارسة الرقابة.
- إرجاع البيانات وحذفها بعد الانتهاء
المعالجات الفرعية والحوسبة السحابية
لا تكاد توجد شركة برمجيات تعمل بالكامل على أجهزتها الخاصة. أنت تستخدم خدمات الاستضافة السحابية، ومزود خدمة البريد الإلكتروني، وخدمة الدفع، وأداة المراقبة. جميع هذه الجهات التي تعالج البيانات الشخصية نيابةً عنك تُعتبر جهات معالجة فرعية. تنص المادة 28، الفقرتان 2 و4 من اللائحة العامة لحماية البيانات (GDPR) على أنه لا يجوز لك الاستعانة بجهات معالجة فرعية إلا بموافقة العميل، وأنه يجب عليك فرض نفس الالتزامات التي تنطبق عليك عليهم.
في الواقع العملي، عادةً ما يتم العمل بموافقة عامة: يوافق العميل على قائمة منشورة بالمعالجين الفرعيين، ويتم إبلاغه مسبقًا بأي تغييرات، بما في ذلك فترة للاعتراض. هذا الأسلوب مناسب لعدد كبير من العملاء. انتبه لموقع البيانات: إذا كان أحد المعالجين الفرعيين (على سبيل المثال، مزود خدمة سحابية كبير) يعمل خارج المنطقة الاقتصادية الأوروبية، فأنت بحاجة إلى أساس قانوني صالح لنقل البيانات، مثل البنود التعاقدية القياسية للمفوضية الأوروبية.
الأمن، واختراقات البيانات، وإنهاء الخدمة
ثلاثة مواضيع غالباً ما تتلخص في مسألة البرمجيات:
- الأمن (المادة 32). صف بالتفصيل ما تقوم به: تشفير البيانات المخزنة والمنقولة، والمصادقة الثنائية، والبيئات المنفصلة، والنسخ الاحتياطية، وإجراءات الاستعادة. كن صادقًا بشأن ما تقدمه وما لا تقدمه.
- الالتزام بالإخطار. في حال حدوث خرق للبيانات، يجب عليك، بصفتك معالج البيانات، إبلاغ العميل "دون تأخير" حتى يتمكن من تقييم ما إذا كان إخطار هيئة حماية البيانات الهولندية ضروريًا. حدد إطارًا زمنيًا واقعيًا، على سبيل المثال، في غضون 48 ساعة من اكتشاف الخرق.
- الإرجاع والحذف. عند إتمام الخدمة، يجب عليك إرجاع البيانات أو حذفها، حسب اختيار العميل. حدد صيغة التصدير وفترة الحذف، مع مراعاة الالتزامات القانونية المتعلقة بالاحتفاظ بالبيانات.
مثال عملي
أبرمت شركة برمجيات كخدمة (SaaS) متخصصة في برامج التخطيط لقطاع الرعاية الصحية اتفاقية معالجة بيانات مع جميع عملائها، إلا أنها نقلت مؤخرًا خدمة الاستضافة إلى مزود سحابي جديد دون تحديث قائمة المعالجات الفرعية. وعندما أجرى أحد العملاء تدقيقًا، تبيّن أن موقع البيانات لم يعد متطابقًا مع الاتفاقية. وبفضل تحديث قائمة المعالجات الفرعية باستمرار وإبلاغ العملاء مسبقًا، تم حل المشكلة جذريًا، وأُنجز التدقيق بسرعة أكبر.
توصية صادقة
بصفتك موردًا للبرمجيات، فأنت بحاجة إلى اتفاقية معالجة بيانات - وهذا ليس خيارًا، بل التزام قانوني. السؤال الرئيسي هو ما إذا كان من الأفضل الاستعانة بمحامٍ بنفسك. إذا كنت تدير خدمة SaaS قياسية مع معالجات فرعية مشتركة وبيانات شخصية عادية (غير حساسة)، فيمكنك إدارة الأمر بكفاءة تامة باستخدام نموذج قياسي مدروس جيدًا قمت بصياغته مرة واحدة ثم أعدت استخدامه لجميع العملاء. مع ذلك، إذا كنت تعالج بيانات حساسة (مثل بيانات الرعاية الصحية أو البيانات المالية)، أو لديك عملاء يفرضون نماذجهم الخاصة، أو تعمل مع العديد من المعالجات الفرعية خارج المنطقة الاقتصادية الأوروبية، فإن الاستشارة القانونية تُعدّ ضرورية - تحديدًا لأنك تتحمل المخاطر.
هل تريد معرفة المزيد؟ اطلع على اتفاقية معالجة البيانات لشركة برمجيات، واقرأ كيفية صياغة مثل هذه الاتفاقية والمزالق التي يجب تجنبها.
الأسئلة الشائعة
هو الاتفاق المطلوب بموجب المادة 28 من اللائحة العامة لحماية البيانات (GDPR)، والذي تحدد فيه شركة البرمجيات التابعة لكم، بصفتها جهة معالجة البيانات، كيفية معالجتها للبيانات الشخصية التي يعهد بها إليها العميل (جهة التحكم). وتشمل المواضيع الأمن، والجهات الفرعية لمعالجة البيانات، وموقع البيانات، والتزامات الإخطار، وإعادة البيانات.
عادةً ما تكون جهة معالجة: تقوم بمعالجة البيانات الشخصية نيابةً عن عميلك وبناءً على تعليماته. أنت المتحكم في إدارة بيانات عملائك، ولكن بالنسبة للبيانات التي يعالجها العملاء عبر برنامجك، فأنت جهة معالجة.
نعم. بمجرد أن يبدأ برنامجك بمعالجة البيانات الشخصية نيابةً عن العميل، يصبح إبرام اتفاقية إلزاميًا بموجب المادة 28 من اللائحة العامة لحماية البيانات (GDPR). وبدون اتفاقية، يُعتبر كل منكم والعميل مخالفًا للائحة العامة لحماية البيانات.
في الواقع، غالباً ما يكون مورد البرمجيات نفسه هو المسؤول، كجزء ثابت من شروط الخدمة. أنت تستخدم نموذجاً موحداً لجميع عملائك. أما العملاء الكبار، فيفرضون أحياناً نموذجهم الخاص؛ وفي هذه الحالة، عليك تقييم مدى توافقه مع تقنيتك.
هذه جهات تتعامل معها، والتي بدورها تعالج البيانات الشخصية، مثل مزود خدمة الاستضافة السحابية، أو مزود خدمة البريد الإلكتروني، أو أداة المراقبة. لا يجوز لك استخدامها إلا بموافقة العميل، ويجب عليك فرض نفس التزامات اللائحة العامة لحماية البيانات (GDPR) التي تنطبق عليك عليها.
يفضل أن يكون ذلك داخل الاتحاد الأوروبي/المنطقة الاقتصادية الأوروبية. إذا كانت البيانات محفوظة لدى معالج فرعي خارج هذه المنطقة، فأنت بحاجة إلى أساس قانوني سليم لنقلها، مثل البنود التعاقدية القياسية للمفوضية الأوروبية. حدد موقع البيانات بوضوح في الاتفاقية.
عند الانتهاء، يمكنك إعادة البيانات أو حذفها، حسب اختيار العميل. حدد صيغة التصدير، وفترة الحذف، وأي التزامات قانونية للاحتفاظ بالبيانات لضمان عدم وجود أي لبس في نهاية الخدمة.