1. المقدمة
تشكّل اتفاقية معالجة البيانات هذه ("DPA") جزءًا من شروط الخدمة ("الاتفاقية") المبرمة بين مؤسسة العميل ("المتحكم"، "أنت") و Anima HR ("المعالج"، "نحن"، "لنا")، الكائنة في نيوجيرسي، الولايات المتحدة الأمريكية.
تسري هذه الاتفاقية عندما نعالج البيانات الشخصية نيابةً عنك فيما يتعلق بمنصة Anima HR. وهي تعكس متطلبات اللائحة العامة لحماية البيانات في الاتحاد الأوروبي (GDPR)، و UK GDPR، والقانون الفيدرالي السويسري لحماية البيانات (FADP)، وقانون LGPD البرازيلي، وقانون خصوصية المستهلك في كاليفورنيا (CCPA/CPRA)، وقوانين حماية البيانات الأخرى المعمول بها.
باستخدامك لخدمة Anima HR، فإنك تقبل هذه الاتفاقية. إذا كنت بحاجة إلى نسخة موقّعة، تواصل معنا عبر نموذج الاتصال.
2. التعريفات
- "البيانات الشخصية" — أي معلومات تتعلق بشخص طبيعي محدد الهوية أو يمكن تحديد هويته، وفقًا لما هو معرّف في قانون حماية البيانات المعمول به.
- "المعالجة" — أي عملية تُجرى على البيانات الشخصية، بما في ذلك الجمع والتخزين والاسترجاع والاستخدام والإفصاح والمحو والإتلاف.
- "المتحكم" — الجهة التي تحدد أغراض ووسائل معالجة البيانات الشخصية (أنت، مؤسسة العميل).
- "المعالج" — الجهة التي تعالج البيانات الشخصية نيابةً عن المتحكم (Anima HR).
- "المعالج الفرعي" — طرف ثالث يُكلّفه المعالج بمعالجة البيانات الشخصية نيابةً عن المتحكم.
- "صاحب البيانات" — الفرد الذي تتعلق به البيانات الشخصية (موظفوك ومستخدمو مساحة العمل).
- "خرق البيانات" — خرق أمني يؤدي إلى التدمير العرضي أو غير المشروع أو الفقدان أو التغيير أو الإفصاح غير المصرح به أو الوصول إلى البيانات الشخصية.
- "SCCs" — البنود التعاقدية القياسية المعتمدة من المفوضية الأوروبية لنقل البيانات الدولي (قرار التنفيذ (EU) 2021/914).
- "الخدمة" — منصة Anima HR والخدمات ذات الصلة المقدمة بموجب الاتفاقية.
3. النطاق والأدوار
أنت المتحكم. و Anima HR هي المعالج. نعالج البيانات الشخصية فقط بناءً على تعليماتك الموثّقة لتقديم الخدمة.
لا تسري هذه الاتفاقية على البيانات التي نجمعها بصفتنا متحكمًا بحد ذاتنا (مثل نماذج الاتصال في الموقع التسويقي وبيانات الفوترة). تحكم سياسة الخصوصية الخاصة بنا تلك المعالجة.
عزل متعدد المستأجرين
تحصل كل مؤسسة عميل على قاعدة بيانات مخصصة ومعزولة. لا يتم خلط بياناتك مع بيانات العملاء الآخرين أبدًا. يتم التحقق من هوية المستأجر بشكل تشفيري في كل طلب API.
4. تفاصيل المعالجة
تفاصيل المعالجة موصوفة في الملحق أ. باختصار:
| العنصر | الوصف |
|---|---|
| موضوع المعالجة | تقديم منصة Anima HR |
| المدة | مدة الاتفاقية بالإضافة إلى فترة حذف البيانات (90 يومًا) |
| الطبيعة والغرض | إدارة الموارد البشرية — الإجازات، المراجعات، التغذية الراجعة، الرواتب، الاستبيانات، تحليلات الأفراد، ملاحظات الاجتماعات الفردية |
| فئات أصحاب البيانات | موظفوك ومتعاقدوك ومستخدمو مساحة العمل |
| أنواع البيانات الشخصية | الاسم، البريد الإلكتروني، المسمى الوظيفي، القسم، المدير، تواريخ التوظيف، الراتب، سجلات الإجازات، بيانات الأداء، التغذية الراجعة، ردود الاستبيانات، الحقول المخصصة |
5. التزامات المعالج
تلتزم Anima HR بما يلي:
- معالجة البيانات الشخصية فقط بناءً على تعليماتك الموثّقة، ما لم يكن ذلك مطلوبًا بموجب القانون المعمول به (وفي هذه الحالة سنُبلغك قبل المعالجة، ما لم يحظر القانون ذلك).
- ضمان أن الأشخاص المصرح لهم بمعالجة البيانات الشخصية قد التزموا بالسرية أو يخضعون لالتزام قانوني مناسب بالسرية.
- تنفيذ والحفاظ على التدابير الأمنية التقنية والتنظيمية الموصوفة في الملحق ب.
- احترام شروط الاستعانة بالمعالجين الفرعيين المنصوص عليها في القسم 6.
- مساعدتك في الرد على طلبات أصحاب البيانات كما هو موصوف في القسم 10.
- مساعدتك في ضمان الامتثال لالتزاماتك المتعلقة بإخطار خرق البيانات وتقييمات DPIA والاستشارة المسبقة.
- بناءً على اختيارك، حذف أو إعادة جميع البيانات الشخصية عند إنهاء الخدمة، وحذف النسخ الموجودة ما لم يتطلب القانون المعمول به الاحتفاظ بها.
- إتاحة جميع المعلومات اللازمة لإثبات الامتثال لهذه الاتفاقية والسماح بعمليات التدقيق كما هو موصوف في القسم 13.
- إبلاغك فورًا إذا كان، في رأينا، أي تعليمات منك تنتهك قانون حماية البيانات المعمول به.
6. المعالجون الفرعيون
أنت تمنح تفويضًا عامًا لنا للاستعانة بمعالجين فرعيين. القائمة الحالية موجودة في الملحق ج.
- سنُخطرك قبل 30 يومًا على الأقل من إضافة أو استبدال معالج فرعي عن طريق تحديث هذه الصفحة، ولعملاء الخطة المؤسسية عبر إشعار بالبريد الإلكتروني.
- يمكنك الاعتراض على معالج فرعي جديد خلال 14 يومًا من الإخطار. إذا لم نتمكن من استيعاب اعتراضك بشكل معقول، يمكنك إنهاء الخدمة المتأثرة.
- نفرض التزامات حماية البيانات على كل معالج فرعي بما لا يقل حمايةً عن تلك الواردة في هذه الاتفاقية.
- نظل مسؤولين بالكامل عن أفعال وإغفالات معالجينا الفرعيين.
7. النقل الدولي للبيانات
تختار منطقة بياناتك أثناء التسجيل. يتم إنشاء قاعدة بيانات المستأجر الخاصة بك حصريًا في تلك المنطقة.
- اختيار منطقة المنطقة الاقتصادية الأوروبية (EEA) — تبقى بياناتك في المنطقة الاقتصادية الأوروبية. لا يحدث نقل دولي.
- اختيار منطقة خارج EEA — إذا كنت أنت أو موظفوك في المنطقة الاقتصادية الأوروبية، تخضع عمليات النقل للبنود التعاقدية القياسية للاتحاد الأوروبي (SCCs)، الوحدة 2 (المتحكم إلى المعالج)، المدمجة في هذه الاتفاقية بالإشارة.
- النقل إلى المملكة المتحدة — يسري ملحق نقل البيانات الدولي في المملكة المتحدة على البنود التعاقدية القياسية للاتحاد الأوروبي.
- النقل إلى سويسرا — تسري البنود التعاقدية القياسية بالتعديلات التي أجراها المفوض الفيدرالي السويسري لحماية البيانات والمعلومات.
يشارك مزود البنية التحتية الرئيسي لدينا في إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة، مما يوفر آلية ملاءمة إضافية لعمليات النقل من الاتحاد الأوروبي إلى الولايات المتحدة.
8. التدابير الأمنية
ننفذ التدابير التقنية والتنظيمية الموصوفة في الملحق ب. تشمل التدابير الرئيسية:
- التشفير أثناء النقل (TLS 1.2+) وأثناء التخزين (AES-256)
- قاعدة بيانات مخصصة لكل مستأجر — لا توجد مخازن بيانات مشتركة
- مفاتيح توقيع تشفيرية لكل مستأجر (RSA-2048، مشفرة بـ AES-256-GCM)
- التحكم في الوصول القائم على الأدوار (RBAC) مطبّق على طبقة API
- تسجيل تدقيقي لجميع عمليات الكتابة
- تحديد معدل الطلبات بنافذة منزلقة لكل مستخدم مصادق عليه
- التحقق من هوية المستأجر في كل استدعاء API
- إخفاء الحقول الحساسة بناءً على دور المستخدم
نراجع هذه التدابير ونحدّثها بانتظام لتعكس التهديدات المتطورة وأفضل الممارسات في المجال. لن نقلل بشكل جوهري من المستوى العام للأمان خلال مدة الاتفاقية.
9. إخطار خرق البيانات
في حالة حدوث خرق بيانات يؤثر على بياناتك الشخصية، سنقوم بما يلي:
- إخطارك دون تأخير غير مبرر وفي جميع الأحوال خلال 48 ساعة من علمنا بالخرق.
- تقديم معلومات كافية لتمكينك من الوفاء بالتزاماتك بإخطار السلطات الإشرافية وأصحاب البيانات، بما في ذلك:
- طبيعة الخرق (الفئات والعدد التقريبي لأصحاب البيانات والسجلات المتأثرة)
- العواقب المحتملة للخرق
- التدابير المتخذة أو المقترحة لمعالجة الخرق والتخفيف من آثاره
- نقطة الاتصال للحصول على مزيد من المعلومات
- التعاون معك واتخاذ خطوات معقولة للمساعدة في التحقيق والتخفيف ومعالجة الخرق.
- عدم إخطار أي طرف ثالث (بما في ذلك السلطات الإشرافية أو أصحاب البيانات) نيابةً عنك ما لم تطلب منا ذلك صراحةً أو يُلزمنا القانون بذلك.
10. طلبات أصحاب البيانات
إذا تلقينا طلبًا من صاحب بيانات بشأن بياناته الشخصية المعالجة نيابةً عنك، سنقوم بما يلي:
- إعادة توجيه صاحب البيانات إليك على الفور، ما لم يحظر القانون ذلك.
- إخطارك بالطلب خلال 5 أيام عمل.
- مساعدتك في تلبية الطلب من خلال ميزات تصدير البيانات والتصحيح والحذف المدمجة في الخدمة.
- عدم الرد بشكل مستقل على صاحب البيانات ما لم تطلب منا ذلك أو يُلزمنا القانون.
توفر الخدمة أدوات خدمة ذاتية للمسؤولين لتصدير بيانات الموظفين وتصحيحها وحذفها دون الحاجة إلى تدخلنا.
11. تقييمات أثر حماية البيانات
عندما يتطلب القانون المعمول به ذلك، سنقدم مساعدة معقولة لك في إجراء تقييمات أثر حماية البيانات (DPIA) والاستشارات المسبقة مع السلطات الإشرافية، مع مراعاة طبيعة المعالجة والمعلومات المتاحة لنا.
12. الاحتفاظ بالبيانات والحذف
- خلال مدة الاتفاقية — نحتفظ ببياناتك الشخصية طوال مدة الاتفاقية، حسب الضرورة لتقديم الخدمة.
- عند الإنهاء — بناءً على اختيارك، سنحذف أو نعيد جميع البيانات الشخصية خلال 90 يومًا من إغلاق الحساب. يمكنك تصدير بياناتك في أي وقت خلال مدة الاتفاقية باستخدام ميزات التصدير المدمجة في الخدمة.
- الاستثناءات — قد نحتفظ بالبيانات الشخصية بالقدر الذي يتطلبه القانون المعمول به (مثل سجلات الفوترة للامتثال الضريبي). تظل هذه البيانات خاضعة لحماية هذه الاتفاقية.
- تأكيد الحذف — بناءً على طلبك، سنقدم تأكيدًا كتابيًا بأن البيانات الشخصية قد تم حذفها.
13. حقوق التدقيق
- سنتيح لك جميع المعلومات اللازمة بشكل معقول لإثبات الامتثال لهذه الاتفاقية.
- يمكنك إجراء تدقيق (أو تعيين مدقق مؤهل من طرف ثالث) بما لا يزيد عن مرة واحدة سنويًا، مع إشعار كتابي مسبق لا يقل عن 30 يومًا، خلال ساعات العمل العادية، وبموجب التزامات سرية معقولة.
- يمكننا تلبية طلبات التدقيق من خلال تقديم:
- تقارير SOC 2 Type II (عند توفرها)
- شهادة ISO 27001 (عند توفرها)
- استبيانات أمنية مكتملة (SIG أو CAIQ أو مخصصة)
- ملخصات اختبارات الاختراق
- إذا كان تقرير تدقيق من طرف ثالث يلبي طلب التدقيق الخاص بك بشكل معقول، يمكننا تقديم ذلك التقرير بدلاً من التدقيق الميداني.
14. المسؤولية
تخضع مسؤولية كل طرف بموجب هذه الاتفاقية لحدود المسؤولية المنصوص عليها في الاتفاقية. لا تحد هذه الاتفاقية من مسؤولية أي طرف عن انتهاكات قانون حماية البيانات بالقدر الذي يحظر فيه القانون المعمول به هذا التحديد.
15. المدة والإنهاء
تدخل هذه الاتفاقية حيز التنفيذ عند قبولك للاتفاقية وتظل سارية حتى يتم حذف أو إعادة جميع البيانات الشخصية وفقًا للقسم 12. تبقى الالتزامات الواردة في هذه الاتفاقية سارية بعد إنهاء الاتفاقية بالقدر اللازم لحماية البيانات الشخصية.
16. القانون الحاكم
- إذا كنت مؤسسًا في المنطقة الاقتصادية الأوروبية، تخضع هذه الاتفاقية لقوانين الدولة العضو في الاتحاد الأوروبي التي تأسست فيها.
- إذا كنت مؤسسًا في المملكة المتحدة، تخضع هذه الاتفاقية لقوانين إنجلترا وويلز.
- إذا كنت مؤسسًا في سويسرا، تخضع هذه الاتفاقية للقانون السويسري.
- في جميع الحالات الأخرى، تخضع هذه الاتفاقية لقوانين ولاية نيوجيرسي، الولايات المتحدة الأمريكية.
الملحق أ — تفاصيل المعالجة
أ.1 موضوع المعالجة ومدتها
معالجة البيانات الشخصية حسب الضرورة لتقديم منصة Anima HR بموجب الاتفاقية، طوال مدة الاتفاقية بالإضافة إلى فترة الحذف البالغة 90 يومًا.
أ.2 طبيعة المعالجة والغرض منها
تعالج Anima HR البيانات الشخصية لتقديم إمكانيات إدارة الموارد البشرية التالية:
- دليل الموظفين وإدارة الملفات الشخصية
- إدارة الإجازات (الطلبات، الموافقات، تتبع الأرصدة، الاستحقاق)
- دورات مراجعة الأداء (الأسئلة، الردود، التقييمات، السجل)
- التغذية الراجعة المستمرة، تقدير الأقران (الإشادات)، والتغذية الراجعة التصاعدية
- إدارة الرواتب (السجل، سير عمل الطلب والموافقة)
- استبيانات الموظفين (الإنشاء، التوزيع، جمع الردود، التحليلات)
- تحليلات الأفراد (تقييمات GWC، تتبع الكفاءات)
- ملاحظات الاجتماعات الفردية (نص حر وقوالب منظمة)
- الهيكل التنظيمي وهيكل التقارير
- المصادقة والتحكم في الوصول
أ.3 فئات أصحاب البيانات
- موظفو المتحكم
- المتعاقدون والعمال المؤقتون لدى المتحكم
- مسؤولو مساحة العمل
أ.4 أنواع البيانات الشخصية
| الفئة | عناصر البيانات |
|---|---|
| الهوية | الاسم الكامل، عنوان البريد الإلكتروني للعمل، رقم الموظف |
| التوظيف | المسمى الوظيفي، القسم، المدير، تاريخ البدء، حالة التوظيف |
| التعويضات | سجل الرواتب، طلبات تغيير الراتب والموافقات |
| الإجازات | طلبات الإجازة، الأرصدة، سجلات الاستحقاق، سجل الموافقات |
| الأداء | ردود دورات المراجعة، التقييمات، درجات الكفاءة، سجل المراجعات |
| التغذية الراجعة | إدخالات التغذية الراجعة، طلبات التغذية الراجعة، الإشادات، رسائل التقدير |
| الاستبيانات | ردود الاستبيانات، التحليلات المجهولة الهوية |
| الاجتماعات | ملاحظات الاجتماعات الفردية (نص حر، ردود القوالب المنظمة) |
| التحليلات | درجات تقييم GWC، بيانات تحليلات الأفراد |
| الحقول المخصصة | أي حقول إضافية يُعدّها المتحكم |
| التقنية | بيانات اعتماد المصادقة (مُجزّأة)، رموز الجلسات، سجلات التدقيق (معرّف المستخدم، الطابع الزمني، الإجراء) |
أ.5 الفئات الخاصة من البيانات
لم تُصمم الخدمة لمعالجة الفئات الخاصة من البيانات الشخصية (المادة 9 من GDPR) مثل البيانات الصحية أو البيانات البيومترية أو البيانات التي تكشف عن الأصل العرقي أو الإثني. إذا قمت بتكوين حقول مخصصة تحتوي على مثل هذه البيانات، فأنت مسؤول عن ضمان وجود أساس قانوني مناسب وضمانات إضافية.
الملحق ب — التدابير الأمنية التقنية والتنظيمية
ب.1 التشفير
- جميع البيانات أثناء النقل مشفرة بـ TLS 1.2 أو أعلى
- جميع البيانات أثناء التخزين مشفرة بـ AES-256 (قواعد البيانات، تخزين الملفات، النسخ الاحتياطية)
- مفاتيح التوقيع لكل مستأجر مشفرة بـ AES-256-GCM، ومخزنة في مدير أسرار آمن
ب.2 عزل المستأجرين
- تحصل كل مؤسسة عميل على قاعدة بيانات مخصصة — لا توجد مخازن بيانات مشتركة بين المستأجرين
- يتم التحقق من هوية المستأجر بشكل تشفيري في كل طلب API
- يتم منع إعادة استخدام الرموز عبر المستأجرين عن طريق ربط رموز المصادقة بمعرّف المستأجر
ب.3 التحكم في الوصول
- التحكم في الوصول القائم على الأدوار (RBAC) مطبّق على طبقة API في كل طلب
- دوران: موظف (بياناته الخاصة + بيانات الفريق إذا كان مديرًا) ومسؤول (جميع البيانات + التكوين)
- إخفاء الحقول الحساسة بناءً على دور المستخدم وتكوين المستأجر
- حالة المدير مشتقة في وقت التشغيل من الهيكل التنظيمي — غير مخزنة كدور
ب.4 التدقيق والمراقبة
- تسجيل جميع عمليات الكتابة مع هوية المستخدم والطابع الزمني والقيم المتغيرة
- تحديد معدل الطلبات بنافذة منزلقة لكل مستخدم مصادق عليه
- تنقية المدخلات على جميع نقاط نهاية API
- تطبيق رؤوس الأمان على جميع الاستجابات
ب.5 البنية التحتية
- بنية متعددة الحسابات — بيانات المستأجر معزولة على مستوى حساب السحابة
- إقامة البيانات مفروضة — قاعدة بيانات المستأجر تُنشأ حصريًا في المنطقة المختارة
- لا تُخزّن بيانات العملاء على أجهزة الموظفين أو الأنظمة المحلية
- شهادات مزود البنية التحتية: SOC 1/2/3، ISO 27001، ISO 27017، ISO 27018، PCI DSS، مؤهل لـ HIPAA، FedRAMP
ب.6 استمرارية الأعمال
- نسخ احتياطية تلقائية مع استرداد نقطة زمنية
- نسخ متعدد المناطق متاح (الخطة المؤسسية)
- بنية تحتية مصممة للتوافر العالي مع تجاوز الفشل التلقائي
الملحق ج — المعالجون الفرعيون المعتمدون
المعالجون الفرعيون التالون مصرح لهم بمعالجة البيانات الشخصية بموجب هذه الاتفاقية:
| المعالج الفرعي | الغرض | الموقع | الشهادات |
|---|---|---|---|
| Amazon Web Services (AWS) | البنية التحتية السحابية، قواعد البيانات، تخزين الملفات، شبكة توصيل المحتوى، والحوسبة | المنطقة (المناطق) التي اخترتها | SOC 1/2/3، ISO 27001، ISO 27017، ISO 27018، PCI DSS، مؤهل لـ HIPAA، FedRAMP |
| Stripe | معالجة المدفوعات | الولايات المتحدة | PCI DSS Level 1، SOC 1/2، ISO 27001 |
تم تحديث هذه القائمة آخر مرة في 27 أبريل 2026. سنقوم بتحديث هذه الصفحة وإخطار عملاء الخطة المؤسسية قبل 30 يومًا على الأقل من إضافة أو استبدال معالج فرعي.