اتفاقية معالجة البيانات
آخر تحديث 8 سبتمبر 2026
تشكّل اتفاقية معالجة البيانات هذه ("DPA") جزءًا لا يتجزأ من الاتفاقية المبرمة بين الطرفين بشأن توفير منصة التدريب على الامتثال Zentrum24 Academy ("الاتفاقية الرئيسية")، وتخضع لها. وقد أُبرمت بين:
- Zentrum24 LLC، وهي شركة يقع مقرها المسجَّل في 1621 Central Ave, Cheyenne, Wyoming 82001, USA ("Zentrum24 Academy"، "المعالِج")؛ و
- العميل المحدَّد في الاتفاقية الرئيسية وفي الملحق الأول ("العميل"، "المتحكِّم").
يُشار إلى كلٍّ من Zentrum24 Academy والعميل بوصفه "طرفًا"، وإليهما معًا بوصفهما "الطرفين". وتُجسّد هذه الـ DPA اتفاق الطرفين بشأن معالجة البيانات الشخصية فيما يتصل بنظام إدارة التعلّم الخاص بالامتثال الذي تقدّمه Zentrum24 Academy على هيئة برمجيات كخدمة متعددة المستأجرين، والمستخدَم لإدارة تكليفات التدريب القائمة على الأدوار، ودورات SCORM، والاختبارات، والتوقيعات الإلكترونية وفق 21 CFR Part 11، ومسار تدقيق كاشف للعبث، وشهادات الإتمام ("الخدمة").
1. التعريفات والتفسير
1.1 يُقصد بـ"قانون حماية البيانات" جميع القوانين واللوائح المنطبقة على معالجة البيانات الشخصية بموجب هذه الـ DPA، بما في ذلك اللائحة (الاتحاد الأوروبي) 2016/679 ("GDPR")، ولائحة GDPR بصيغتها المُستبقاة في قانون المملكة المتحدة ("UK GDPR") مقترنةً بقانون حماية البيانات البريطاني لسنة 2018، وكذلك — حيثما انطبق — القانون الاتحادي السويسري لحماية البيانات.
1.2 تحمل مصطلحات "المتحكِّم" و"المعالِج" و"صاحب البيانات" و"البيانات الشخصية" و"خرق البيانات الشخصية" و"المعالجة" و"الفئات الخاصة من البيانات الشخصية" و"السلطة الرقابية" المعاني المحدَّدة لها في GDPR.
1.3 يُقصد بـ"المعالِج الفرعي" أي طرف ثالث تستعين به Zentrum24 Academy (أو يستعين به معالِج فرعي آخر تابع لـ Zentrum24 Academy) لمعالجة البيانات الشخصية نيابةً عن العميل بموجب هذه الـ DPA.
1.4 يُقصد بـ"SCCs" البنود التعاقدية النموذجية لنقل البيانات الشخصية إلى دول ثالثة، الواردة في قرار المفوضية التنفيذي (الاتحاد الأوروبي) 2021/914 الصادر في 4 يونيو 2021، مقترنةً بملحق نقل البيانات الدولي الخاص بالمملكة المتحدة وأي تعديلات سويسرية منطبقة، على النحو الموضَّح تفصيلًا في البند 12.
1.5 في حال وجود أي تعارض بين هذه الـ DPA والاتفاقية الرئيسية فيما يتعلق بمعالجة البيانات الشخصية، تسود هذه الـ DPA. وفي حال وجود أي تعارض بين هذه الـ DPA وبين SCCs، تسود SCCs.
2. موضوع المعالجة ومدتها وطبيعتها والغرض منها
2.1 الأدوار. العميل هو المتحكِّم، وZentrum24 Academy هي المعالِج، فيما يتعلق بالبيانات الشخصية التي تُعالَج لتقديم الخدمة. وحيثما تعالج Zentrum24 Academy بيانات شخصية محدودة بوصفها متحكِّمًا مستقلًا لأغراضها التجارية المشروعة (مثل إدارة الحسابات، والفوترة، والأمن، ومنع الاحتيال، وتحسين المنتج باستخدام بيانات مجمَّعة أو منزوعة الهوية)، فإنها تفعل ذلك وفقًا لإشعار الخصوصية الخاص بها ولقانون حماية البيانات المنطبق، وتقع هذه المعالجة خارج نطاق هذه الـ DPA.
2.2 الموضوع. موضوع المعالجة هو تقديم الخدمة وتشغيلها ودعمها وتأمينها نيابةً عن العميل.
2.3 المدة. تعالج Zentrum24 Academy البيانات الشخصية طوال مدة سريان الاتفاقية الرئيسية وللمدة الإضافية المنصوص عليها في البند 10 (الحذف والإعادة)، ما لم يقتضِ القانون المنطبق مدة احتفاظ أطول.
2.4 الطبيعة والغرض. تتمثل طبيعة المعالجة والغرض منها في استضافة وتشغيل نظام لإدارة التعلّم الخاص بالتدريب على الامتثال، بما يشمل: إنشاء حسابات المستأجرين وسجلات المستخدمين وإدارتها؛ وتكليف التدريب القائم على الأدوار وتتبّعه؛ وتقديم دورات SCORM والاختبارات؛ وتسجيل حالة الإتمام والدرجات والتوقيعات الإلكترونية وفق 21 CFR Part 11؛ وإصدار شهادات الإتمام؛ والاحتفاظ بمسار تدقيق كاشف للعبث ومترابط بسلسلة تجزئة؛ وتوفير الأمن والمراقبة والنسخ الاحتياطي والدعم.
2.5 تَرِد فئات أصحاب البيانات وفئات البيانات الشخصية، وسائر تفاصيل المعالجة، في الملحق الأول.
3. المعالجة بناءً على تعليمات موثَّقة فقط
3.1 تعالج Zentrum24 Academy البيانات الشخصية بناءً على تعليمات العميل الموثَّقة فقط، بما في ذلك ما يتعلق بعمليات النقل الدولي، ما لم يُلزمها بغير ذلك قانونُ الاتحاد الأوروبي أو قانونُ إحدى الدول الأعضاء الذي تخضع له Zentrum24 Academy؛ وفي هذه الحالة، تُخطر Zentrum24 Academy العميل بذلك الاشتراط القانوني قبل المعالجة، ما لم يحظر ذلك القانون هذا الإخطار لأسباب مهمة تتعلق بالمصلحة العامة.
3.2 تشكّل الاتفاقية الرئيسية، وهذه الـ DPA (بما في ذلك ملاحقها)، واستخدام العميل المصرَّح به للخدمة وتهيئته لها، تعليمات العميل الكاملة والموثَّقة. ويجب الاتفاق كتابةً على أي تعليمات إضافية أو مغايرة، وقد تخضع هذه التعليمات لتعديلات في الرسوم أو في النطاق.
3.3 تُخطر Zentrum24 Academy العميل فورًا إذا رأت أن تعليمةً ما تخالف قانون حماية البيانات. وZentrum24 Academy غير ملزَمة بإجراء تقييم قانوني لتعليمات العميل، ولا يخلّ هذا البند 3.3 بالتزامات كلٍّ من الطرفين بموجب قانون حماية البيانات.
4. السرية
4.1 تضمن Zentrum24 Academy أن يكون الأشخاص المصرَّح لهم بمعالجة البيانات الشخصية قد التزموا بالسرية أو أن يكونوا خاضعين لالتزام قانوني ملائم بالسرية.
4.2 تَقصر Zentrum24 Academy الوصول إلى البيانات الشخصية على الموظفين الذين يحتاجون إلى هذا الوصول لأداء التزامات Zentrum24 Academy بموجب الاتفاقية الرئيسية، وتضمن حصول هؤلاء الموظفين على تدريب ملائم في مجالَي حماية البيانات والأمن.
5. أمن المعالجة (المادة 32)
5.1 مع مراعاة أحدث ما توصلت إليه التقنية، وتكاليف التنفيذ، وطبيعة المعالجة ونطاقها وسياقها وأغراضها، فضلًا عن المخاطر على حقوق الأشخاص الطبيعيين وحرياتهم، تنفّذ Zentrum24 Academy تدابير تقنية وتنظيمية ملائمة وتُبقي عليها لضمان مستوى أمان مناسب للمخاطر. وتَرِد التدابير السارية اعتبارًا من تاريخ النفاذ في الملحق الثاني.
5.2 يجوز لـ Zentrum24 Academy تحديث التدابير الواردة في الملحق الثاني أو تعديلها من وقت لآخر، شريطة ألّا تُخفِّض هذه التحديثات المستوى الإجمالي لأمن الخدمة تخفيضًا جوهريًا.
5.3 يتحمل العميل مسؤولية الاستخدام الآمن للخدمة ضمن نطاق سيطرته، بما في ذلك تهيئة الوصول القائم على الأدوار، وفرض المصادقة متعددة العوامل وسياسة كلمات المرور حيثما كانتا متاحتين، وإدارة مسؤوليه ومستخدميه، والمبادرة إلى تعطيل بيانات اعتماد المستخدمين الذين لم يعودوا بحاجة إلى الوصول.
6. المعالِجون الفرعيون
6.1 التفويض العام. يمنح العميل Zentrum24 Academy تفويضًا عامًا بالاستعانة بمعالِجين فرعيين لمعالجة البيانات الشخصية، رهنًا بأحكام هذا البند 6. ويَرِد في الملحق الثالث بيان المعالِجين الفرعيين المصرَّح بهم اعتبارًا من تاريخ النفاذ.
6.2 سريان الالتزامات على المعالِج الفرعي. عند استعانة Zentrum24 Academy بمعالِج فرعي، يتم ذلك بموجب عقد مكتوب يفرض التزامات لحماية البيانات مماثلة جوهريًا لتلك المنصوص عليها في هذه الـ DPA ولا تقل عنها حمايةً، ولا سيما ضمانات كافية لتنفيذ تدابير تقنية وتنظيمية ملائمة. وتظل Zentrum24 Academy مسؤولة مسؤولية كاملة تجاه العميل عن أداء كل معالِج فرعي لالتزاماته.
6.3 الإخطار بالتغيير والاعتراض. تُخطر Zentrum24 Academy العميل كتابةً ومسبقًا (ويجوز أن يتم ذلك بالبريد الإلكتروني أو عبر الخدمة أو عبر صفحة المعالِجين الفرعيين الخاصة بـ Zentrum24 Academy) بأي إضافة أو استبدال مزمع لمعالِج فرعي، بما يتيح للعميل فرصة معقولة — قبل [30] يومًا على الأقل من بدء المعالِج الفرعي الجديد في معالجة البيانات الشخصية — للاعتراض لأسباب معقولة تتعلق بحماية البيانات. وإذا اعترض العميل، يعمل الطرفان بحسن نية على تسوية الاعتراض. وإذا لم يتم التوصل إلى تسوية، جاز للعميل، كسبيل وحيد وحصري للانتصاف، إنهاء الجزء المتأثر من الخدمة وفقًا للاتفاقية الرئيسية.
7. المساعدة في طلبات أصحاب البيانات
7.1 مع مراعاة طبيعة المعالجة، تساعد Zentrum24 Academy العميل، بتدابير تقنية وتنظيمية ملائمة وبقدر ما هو ممكن، في الوفاء بالتزامه بالرد على طلبات ممارسة حقوق أصحاب البيانات بموجب الفصل الثالث من GDPR (بما في ذلك حقوق الوصول والتصحيح والمحو وتقييد المعالجة وقابلية نقل البيانات والاعتراض).
7.2 توفّر Zentrum24 Academy داخل الخدمة وظائف خدمة ذاتية تمكّن العميل من الوصول إلى البيانات الشخصية وتصحيحها وتصديرها وحذفها. وحيثما تعذّر تلبية طلب صاحب البيانات عبر هذه الوظائف، تقدّم Zentrum24 Academy مساعدة إضافية معقولة بناءً على طلب العميل.
7.3 إذا تلقّت Zentrum24 Academy طلبًا مباشرًا من صاحب بيانات يتعلق ببيانات شخصية تُعالَج بموجب هذه الـ DPA، تُخطر Zentrum24 Academy العميل فورًا، ما لم يكن ذلك محظورًا قانونًا، ولا ترد على الطلب بنفسها إلا بناءً على تعليمات العميل الموثَّقة أو وفقًا لما يقتضيه القانون المنطبق.
8. المساعدة فيما يتعلق بالمواد من 32 إلى 36
8.1 مع مراعاة طبيعة المعالجة والمعلومات المتاحة لـ Zentrum24 Academy، تساعد Zentrum24 Academy العميل في ضمان الامتثال لالتزاماته بموجب المواد من 32 إلى 36 من GDPR، أي أمن المعالجة، والإخطار بخروق البيانات الشخصية إلى السلطة الرقابية وإلى أصحاب البيانات، وتقييمات الأثر على حماية البيانات، والتشاور المسبق مع السلطة الرقابية.
8.2 قد تشمل هذه المساعدة إتاحة المعلومات الأمنية الواردة في الملحق الثاني، وهذه الـ DPA، وغير ذلك من الوثائق اللازمة على نحو معقول لتمكين العميل من إجراء تقييم الأثر على حماية البيانات، وإجراء التشاور المسبق عند الاقتضاء.
9. الإخطار بخرق البيانات الشخصية
9.1 تُخطر Zentrum24 Academy العميل دون تأخير لا مبرر له بعد علمها بخرق للبيانات الشخصية يمسّ بيانات شخصية تُعالَج بموجب هذه الـ DPA.
9.2 يصف الإخطار، بالقدر المعلوم وبقدر ما هو ممكن على نحو معقول، طبيعة الخرق، وفئات أصحاب البيانات والسجلات المعنية وعددها التقريبي، والعواقب المحتملة، والتدابير المتخذة أو المقترحة لمعالجة الخرق والتخفيف من آثاره. وحيثما تعذّر تقديم المعلومات دفعة واحدة، جاز تقديمها على مراحل دون مزيد من التأخير غير المبرر.
9.3 لا يُفسَّر إخطار Zentrum24 Academy بخرق للبيانات الشخصية أو استجابتها له على أنه إقرار من Zentrum24 Academy بأي خطأ أو مسؤولية. ويظل العميل مسؤولًا عن التزاماته الخاصة بالإخطار تجاه السلطات الرقابية وأصحاب البيانات.
10. الحذف والإعادة عند الإنهاء
10.1 بناءً على اختيار العميل، تحذف Zentrum24 Academy جميع البيانات الشخصية أو تعيدها إلى العميل بعد انتهاء تقديم الخدمة، وتحذف النسخ القائمة منها، ما لم يقتضِ قانونُ الاتحاد الأوروبي أو قانونُ إحدى الدول الأعضاء تخزين البيانات الشخصية.
10.2 يجوز للعميل تصدير بياناته الشخصية (بما في ذلك سجلات التدريب، وكشوف التوقيعات الإلكترونية، وقيود مسار التدقيق، والشهادات) باستخدام وظيفة التصدير المتاحة في الخدمة خلال مدة سريان الاتفاقية ولمدة [30] يومًا بعد الإنهاء أو انتهاء المدة ("مدة الاسترجاع"). وبعد انقضاء مدة الاسترجاع، تحذف Zentrum24 Academy البيانات الشخصية في غضون [90] يومًا، رهنًا بالبند 10.3.
10.3 يجوز لـ Zentrum24 Academy الاحتفاظ بالبيانات الشخصية بالقدر وللمدة اللذين يقتضيهما القانون المنطبق (بما في ذلك السجلات التي يجب حفظها لدعم سلامة مسار التدقيق وفق 21 CFR Part 11 / EU Annex 11)، وتُحذف البيانات الشخصية الموجودة في النسخ الاحتياطية المشفَّرة الاعتيادية وفقًا لجدول تدوير النسخ الاحتياطية المعتمَد لدى Zentrum24 Academy. وخلال أي احتفاظ ممتد من هذا القبيل، تظل التزامات هذه الـ DPA سارية، وتبقى البيانات الشخصية خاضعة للتدابير الأمنية الواردة في الملحق الثاني، ولا تُعالَج إلا بالقدر اللازم لغرض الاحتفاظ.
10.4 بناءً على طلب كتابي من العميل، تُصدر Zentrum24 Academy إقرارًا كتابيًا بامتثالها لهذا البند 10.
11. عمليات التدقيق والمعلومات
11.1 تتيح Zentrum24 Academy للعميل جميع المعلومات اللازمة على نحو معقول لإثبات الامتثال للالتزامات المنصوص عليها في المادة 28 من GDPR وفي هذه الـ DPA، وتسمح بعمليات التدقيق، بما فيها عمليات التفتيش، التي يجريها العميل أو مدقق يفوّضه العميل، وتساهم فيها.
11.2 للوفاء بمقتضيات البند 11.1، يجوز لـ Zentrum24 Academy إتاحة وثائقها الأمنية السارية آنذاك، وتقارير التدقيق الصادرة عن أطراف ثالثة، والشهادات، والردود على استبيانات أمنية كتابية معقولة.
11.3 حيثما كانت المعلومات المتاحة بموجب البند 11.2 غير كافية، جاز للعميل — بإخطار كتابي مسبق معقول لا تقل مدته عن [30] يومًا، وبما لا يزيد على مرة واحدة كل اثني عشر شهرًا (ما لم يكن ذلك مطلوبًا عقب خرق للبيانات الشخصية أو بناءً على طلب سلطة رقابية) — إجراء تدقيق خلال ساعات العمل المعتادة. ويجب أن تُجرى عمليات التدقيق على نحو يقلّل الإخلال إلى أدنى حد، وأن تحترم سرية وأمن عملاء Zentrum24 Academy الآخرين وبيئتها متعددة المستأجرين، وألّا تشمل الوصول إلى بيانات عملاء آخرين أو إجراء أي اختبار اختراق على أنظمة الإنتاج دون موافقة كتابية مسبقة من Zentrum24 Academy، وأن يوقّع المدقق تعهدًا بالسرية تقبله Zentrum24 Academy. ويتحمل كل طرف تكاليفه الخاصة، على أن يتحمل العميل التكاليف المعقولة لـ Zentrum24 Academy إذا لم يكشف التدقيق عن أي عدم امتثال جوهري.
12. عمليات النقل الدولي
12.1 تُستضاف الخدمة على Vercel (استضافة التطبيق) وSupabase (قاعدة بيانات PostgreSQL مُدارة وتخزين الكائنات)، مع إجراء المعالجة الأساسية في الولايات المتحدة (AWS us-east-1 (Northern Virginia, United States))؛ وZentrum24 Academy مؤسَّسة في الولايات المتحدة. وبناءً على ذلك، قد ينطوي تقديم الخدمة على نقل البيانات الشخصية إلى الولايات المتحدة وغيرها من الدول التي تعمل فيها Zentrum24 Academy أو معالِجوها الفرعيون، وعلى معالجتها فيها.
12.2 حيثما انطوت معالجة البيانات الشخصية الخاضعة لـ GDPR أو UK GDPR على نقل إلى دولة غير مشمولة بقرار كفاية، يتفق الطرفان على أن يخضع هذا النقل لـ SCCs، التي تُدمَج بموجب هذا النص في هذه الـ DPA بالإحالة وتُستكمل على النحو التالي:
- الوحدة. تنطبق الوحدة الثانية (من متحكِّم إلى معالِج) حيث يكون العميل متحكِّمًا وتكون Zentrum24 Academy معالِجًا. وتنطبق الوحدة الثالثة (من معالِج إلى معالِج) فيما يتعلق بعمليات النقل اللاحقة إلى المعالِجين الفرعيين.
- بند الانضمام (البند 7). ينطبق بند الانضمام الاختياري.
- التفويض العام (البند 9(أ)، الخيار 2). ينطبق التفويض العام للمعالِجين الفرعيين المنصوص عليه في البند 6، بالمدة الزمنية المحددة في البند 6.3.
- الإنصاف والقانون الحاكم/المحكمة المختصة (البنود 11 و17 و18). لا ينطبق بند الإنصاف الاختياري؛ والقانون الحاكم والمحكمة المختصة هما قانون ومحاكم دولة عضو في الاتحاد الأوروبي تُجيز حقوق الغير المستفيد، وهي أيرلندا.
- الملاحق. يستكمل الملحق الأول من هذه الـ DPA الملحقين I.A وI.B من SCCs؛ وتُحدَّد السلطة الرقابية المختصة (الملحق I.C) في الملحق الأول؛ ويستكمل الملحق الثاني من هذه الـ DPA الملحق II من SCCs؛ ويستكمل الملحق الثالث من هذه الـ DPA قائمة المعالِجين الفرعيين.
12.3 المملكة المتحدة. فيما يتعلق بعمليات النقل الخاضعة لـ UK GDPR، تنطبق SCCs بصيغتها المعدَّلة والمكمَّلة بملحق نقل البيانات الدولي الخاص بالمملكة المتحدة الصادر عن مفوض المعلومات بموجب المادة 119A من قانون حماية البيانات لسنة 2018، والذي يُدمَج بالإحالة ويُستكمل باستخدام المعلومات المقابلة الواردة في هذه الـ DPA وملاحقها.
12.4 سويسرا. فيما يتعلق بعمليات النقل الخاضعة للقانون الاتحادي السويسري لحماية البيانات، تنطبق SCCs مع التعديلات اللازمة لإعمال القانون السويسري (بما في ذلك الإحالات إلى المفوض الاتحادي السويسري لحماية البيانات والمعلومات وإلى القانون السويسري)، على النحو المنشور من السلطة السويسرية.
12.5 حيثما، وبقدر ما، تشارك Zentrum24 Academy في إطار نقل معتمَد يُعترف به بوصفه يوفّر مستوى حماية ملائمًا (مثل إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة وامتداديه البريطاني والسويسري)، جاز للطرفين الاعتماد على هذا الإطار كآلية نقل بديلة لعمليات النقل إلى الولايات المتحدة.
12.6 إذا أُبطلت آلية النقل المعتمَد عليها أو حلّت محلها آلية أخرى أو لم تعد تشكّل أساسًا صحيحًا للنقل، يتعاون الطرفان بحسن نية على تنفيذ آلية نقل قانونية بديلة دون تأخير لا مبرر له.
13. المسؤولية
13.1 تخضع مسؤولية كل طرف الناشئة عن هذه الـ DPA وعن SCCs أو المرتبطة بهما، سواء أكانت تعاقدية أم تقصيرية (بما في ذلك الإهمال) أم غير ذلك، لحدود المسؤولية الإجمالية والاستثناءات المتفق عليها في الاتفاقية الرئيسية، ويُقصد بأي إشارة في تلك الحدود إلى مسؤولية طرف ما المسؤوليةُ الإجمالية لذلك الطرف بموجب الاتفاقية الرئيسية وهذه الـ DPA معًا.
13.2 ليس في هذه الـ DPA ما يحدّ أو يستبعد مسؤولية أي من الطرفين حيثما تعذّر الحد منها أو استبعادها بموجب القانون المنطبق، بما في ذلك المسؤولية المتعلقة بحق صاحب البيانات في التعويض بموجب المادة 82 من GDPR، أو حقوق أصحاب البيانات بموجب SCCs.
13.3 فيما بين الطرفين، ودون الإخلال بحقوق أصحاب البيانات أو السلطات الرقابية، تُوزَّع المسؤولية عن الغرامات الإدارية أو المطالبات أو التعويضات الناشئة عن إخلال أحد الطرفين بالتزاماته بموجب قانون حماية البيانات بحسب مسؤولية كل طرف عن الضرر الواقع، مع مراعاة دورَي المتحكِّم والمعالِج.
14. أحكام عامة
14.1 مدة السريان. تسري هذه الـ DPA اعتبارًا من تاريخ نفاذ الاتفاقية الرئيسية (أو من تاريخ آخر توقيع عليها، أيهما لاحق) وتستمر ما دامت Zentrum24 Academy تعالج بيانات شخصية نيابةً عن العميل.
14.2 القانون الحاكم والاختصاص القضائي. باستثناء ما يقتضيه قانون حماية البيانات أو SCCs خلافًا لذلك، تخضع هذه الـ DPA لقوانين ولاية Wyoming بالولايات المتحدة الأمريكية وتُفسَّر وفقًا لها، وتنعقد الولاية القضائية الحصرية للمحاكم المحددة في الاتفاقية الرئيسية.
14.3 قابلية الفصل واستمرار السريان. إذا حُكم ببطلان أي حكم من أحكام هذه الـ DPA أو بعدم قابليته للتنفيذ، تظل بقية الأحكام نافذة. وتظل الأحكام التي تقتضي طبيعتها الاستمرار بعد الإنهاء سارية.
14.4 جهة الاتصال المعنية بحماية البيانات. يمكن توجيه الاستفسارات المتعلقة بحماية البيانات بشأن هذه الـ DPA إلى Zentrum24 Academy على العنوان contact@zentrum24.com.
الملحق الأول — وصف المعالجة
أ. قائمة الأطراف
مُصدِّر البيانات (المتحكِّم): العميل المحدَّد في الاتفاقية الرئيسية.
- الاسم والعنوان: (يُستكمل من قِبل العميل) / (يُستكمل من قِبل العميل).
- الشخص المسؤول ووظيفته وبيانات الاتصال به: (يُستكمل من قِبل العميل).
- الأنشطة ذات الصلة بالبيانات المنقولة: استخدام خدمة Zentrum24 Academy لإدارة التدريب على الامتثال الخاص بالعاملين لديه وتسجيله.
- الدور: المتحكِّم.
مستورِد البيانات (المعالِج): Zentrum24 LLC
- الاسم والعنوان: Zentrum24 LLC, 1621 Central Ave, Cheyenne, Wyoming 82001, USA.
- الشخص المسؤول ووظيفته وبيانات الاتصال به: contact@zentrum24.com.
- الأنشطة ذات الصلة بالبيانات المنقولة: توفير منصة التدريب على الامتثال Zentrum24 Academy وتشغيلها ودعمها وتأمينها.
- الدور: المعالِج.
ب. وصف المعالجة
فئات أصحاب البيانات. العاملون لدى العميل وسائر الأفراد الذين يدير العميل تدريبهم من خلال الخدمة، ومنهم:
- موظفو العميل والمتدربون والعاملون المكلَّفون بالتدريب على الامتثال؛
- مسؤولو العميل ومؤلفو المحتوى والمديرون والمتعلمون الذين يملكون حسابات في الخدمة؛
- المتعاقدون أو الموظفون المؤقتون أو غيرهم من المستخدمين المصرَّح لهم الذين يختار العميل تسجيلهم.
فئات البيانات الشخصية.
- بيانات الحساب: اسم المؤسسة وخطة الاشتراك.
- بيانات هوية المستخدم وملفه الشخصي: الاسم الكامل، وعنوان البريد الإلكتروني المهني، ومُعرِّف الموظف الاختياري، والدور المسنَد (مسؤول المستأجر / مؤلف / مدير / متعلم)، وبيانات المصادقة (كلمة المرور المجزَّأة، والمفتاح السري لـ TOTP الخاص بالمصادقة متعددة العوامل ورموز النسخ الاحتياطي، ومُعرِّفات الدخول الموحَّد SSO حيثما استُخدم SAML/SCIM).
- سجلات التدريب: تكليفات الدورات والاختبارات، وحالة الإتمام، والدرجات، وسجلات التوقيع الإلكتروني وفق 21 CFR Part 11 (هوية الموقِّع، ومعنى التوقيع، والطابع الزمني)، وشهادات الإتمام.
- سجلات التدقيق والأمن: عنوان IP، ووكيل المستخدم، والطوابع الزمنية، والبيانات الوصفية للأحداث المسجَّلة في مسار التدقيق الكاشف للعبث والمترابط بسلسلة تجزئة.
الفئات الخاصة من البيانات الشخصية. الخدمة غير مصممة ولا مخصصة لمعالجة الفئات الخاصة من البيانات الشخصية (المادة 9) أو بيانات الإدانات الجنائية (المادة 10). ويجب على العميل ألّا يرفع مثل هذه البيانات إلا في نطاق المحتوى النصي الحر الذي يختار إدخاله؛ فإن فعل، تحمّل العميل مسؤولية ضمان وجود أساس قانوني وأي ضمانات إضافية.
تواتر المعالجة. مستمر، طوال مدة سريان الاتفاقية الرئيسية.
طبيعة المعالجة والغرض منها. على النحو الموضَّح في البند 2 من هذه الـ DPA — استضافة وتشغيل نظام لإدارة التعلّم الخاص بالتدريب على الامتثال، بما يشمل تكليف التدريب وتتبّعه، وتقديم دورات SCORM والاختبارات، وتسجيل الدرجات والتوقيعات الإلكترونية، وإصدار الشهادات، والاحتفاظ بمسار تدقيق، وتوفير الأمن والنسخ الاحتياطي والمراقبة والدعم.
مدة الاحتفاظ. طوال مدة سريان الاتفاقية الرئيسية مضافًا إليها المدد الموضَّحة في البند 10، وبعد ذلك بالقدر الذي يقتضيه القانون المنطبق فقط (على سبيل المثال، لحفظ سجلات التدريب وسجلات مسار التدقيق الخاضعة للتنظيم).
عمليات النقل إلى المعالِجين الفرعيين. موضوع المعالجة التي يقوم بها المعالِجون الفرعيون وطبيعتها ومدتها مبيَّنة في الملحق الثالث.
ج. السلطة الرقابية المختصة
السلطة الرقابية المختصة هي سلطة الدولة العضو في الاتحاد الأوروبي التي يقع فيها مقر العميل أو مقر ممثله في الاتحاد الأوروبي، أو خلاف ذلك على النحو المحدَّد بموجب البند 13 من SCCs: هيئة حماية البيانات الأيرلندية. أما فيما يتعلق بعمليات النقل إلى المملكة المتحدة، فالسلطة المختصة هي مكتب مفوض المعلومات في المملكة المتحدة؛ وفيما يتعلق بعمليات النقل إلى سويسرا، المفوض الاتحادي السويسري لحماية البيانات والمعلومات.
الملحق الثاني — التدابير الأمنية التقنية والتنظيمية
تنفّذ Zentrum24 Academy التدابير التالية وتُبقي عليها اعتبارًا من تاريخ النفاذ. ويجوز تحديثها وفقًا للبند 5.2. ويستكمل هذا الملحق أيضًا الملحق II من SCCs.
1. عزل المستأجرين والتحكم في الوصول
- عزل صارم بين المستأجرين مفروض على مستوى قاعدة البيانات باستخدام الأمان على مستوى الصفوف (RLS) في PostgreSQL، مع اتصال التطبيق عبر دور مخصص لا يتمتع بصلاحيات المستخدم الفائق ولا يمكنه تجاوز سياسات RLS.
- التحكم في الوصول القائم على الأدوار (RBAC) عبر أربعة أدوار تطبيقية — مسؤول المستأجر، والمؤلف، والمدير، والمتعلم — بما يقيّد الوظائف والوصول إلى البيانات على أساس أقل الامتيازات.
- إدارة جلسات عديمة الحالة باستخدام رموز JWT موقَّعة تُخزَّن في ملفات تعريف ارتباط من نوع httpOnly مع انتهاء صلاحية عند الخمول.
2. المصادقة وإدارة الأسرار
- المصادقة متعددة العوامل (MFA) عبر كلمات مرور لمرة واحدة قائمة على الوقت (TOTP) مع رموز استرداد احتياطية.
- حماية كلمات المرور باستخدام التجزئة بخوارزمية bcrypt مع اشتراطات تعقيد قابلة للتهيئة، وسجل لكلمات المرور السابقة، وقفل الحساب عند تكرار محاولات الدخول الفاشلة.
- اتحاد الهوية المؤسسي عبر الدخول الموحَّد SAML وتزويد المستخدمين عبر SCIM (متاح في الفئة Pro).
- حماية الأسرار باستخدام تشفير المظروف على غرار KMS لأسرار MFA وSSO المخزَّنة.
3. التشفير
- التشفير أثناء النقل باستخدام TLS للاتصالات الواردة إلى الخدمة وللاتصالات داخلها.
- التشفير أثناء التخزين لقاعدة بيانات PostgreSQL المُدارة ولتخزين الكائنات (حاويات خاصة مع تشفير من جانب الخادم)، وهو مقدَّم من Supabase.
4. السلامة والتدقيق والسجلات الإلكترونية
- سجل تدقيق كاشف للعبث ومترابط بسلسلة تجزئة يوفّر سجلًا قابلًا للتحقق ولا يقبل إلا الإضافة للأحداث ذات الصلة بالأمن والامتثال.
- توقيعات إلكترونية متوافقة مع 21 CFR Part 11 تسجّل هوية الموقِّع ومعنى التوقيع وطابعًا زمنيًا موثوقًا، بما يتسق مع متطلبات EU Annex 11.
5. التوافرية والمرونة وأمن البنية التحتية
- الاستضافة على Vercel (استضافة تطبيقات مُدارة بلا خوادم خلف شبكة حافة عالمية)، مع قاعدة بيانات PostgreSQL مُدارة وتخزين كائنات خاص ومشفَّر مقدَّم من Supabase؛ وتُحفظ حالة تحديد معدل الطلبات في قاعدة بيانات PostgreSQL. منطقة الاستضافة الأساسية: AWS us-east-1 (Northern Virginia, United States).
- نسخ احتياطية مُدارة لقاعدة البيانات مع التشفير أثناء التخزين وجدول تدوير محدَّد.
- تحديد معدل الطلبات لكل مستأجر ولكل مستخدم لحماية التوافرية والحد من إساءة الاستخدام.
- البريد الإلكتروني المعاملاتي المرسَل عبر Resend (Resend, Inc.)، مع إتاحة نقل SMTP مباشر كبديل احتياطي.
6. التدابير التنظيمية
- التزامات السرية المفروضة على الموظفين المصرَّح لهم بمعالجة البيانات الشخصية، إلى جانب التدريب على حماية البيانات والأمن.
- وصول إداري بأقل الامتيازات إلى أنظمة الإنتاج، مقصور على الموظفين الذين يحتاجون إليه لتشغيل الخدمة ودعمها.
- حوكمة المعالِجين الفرعيين عبر عقود مكتوبة تفرض التزامات لحماية البيانات لا تقل حمايةً عن تلك الواردة في هذه الـ DPA (البند 6).
- مراقبة الأخطاء المهيّأة للحد من التقاط البيانات الشخصية (سجلات تطبيق مهيكلة تحتفظ بها منصة الاستضافة؛ ولا تُستخدم أي خدمة خارجية لمراقبة الأخطاء).
7. المعايير المشار إليها
صُمِّمت الخدمة وضوابطها بالرجوع إلى 21 CFR Part 11 وEU Annex 11 وICH Q9 وGAMP 5 وSCORM 1.2/2004 وGDPR/UK-GDPR. والإشارات إلى المعايير تصف مقصد التصميم، ولا تشكّل بذاتها ضمانًا للحصول على شهادة اعتماد ولا ضمانًا لامتثال أي عميل بعينه للمتطلبات التنظيمية.
الملحق الثالث — قائمة المعالِجين الفرعيين المصرَّح بهم
اعتبارًا من تاريخ النفاذ، تستعين Zentrum24 Academy بالمعالِجين الفرعيين التاليين. وقد تتغير هذه القائمة وفقًا للبند 6.3.
- Vercel Inc. — استضافة التطبيق وتوصيل المحتوى. مكان المعالجة: الولايات المتحدة. الطبيعة: تقديم التطبيق ومعالجة حركة الطلبات.
- Supabase — قاعدة بيانات PostgreSQL مُدارة وتخزين كائنات خاص ومشفَّر. مكان المعالجة: الولايات المتحدة. الطبيعة: تخزين بيانات الخدمة، بما فيها بيانات الحسابات والمستخدمين وسجلات التدريب وبيانات التدقيق.
- Stripe, Inc. — معالجة المدفوعات وفوترة الاشتراكات. مكان المعالجة: الولايات المتحدة. الطبيعة: معالجة بيانات حساب العميل وبيانات جهة الاتصال الخاصة بالفوترة؛ ولا تعالج Stripe سجلات تدريب المتعلمين.
- مزوّد البريد الإلكتروني / SMTP (لم يُختَر بعد) — تسليم البريد الإلكتروني المعاملاتي. مكان المعالجة: الولايات المتحدة. الطبيعة: تسليم إشعارات الخدمة المتضمِّنة اسم المستخدم وعنوان بريده الإلكتروني. وسيُحدَّد هذا المعالِج الفرعي هنا قبل الإطلاق.
التوقيعات
بتوقيع الاتفاقية الرئيسية، أو بتوقيع هذه الـ DPA على حدة، يوافق كل طرف على الالتزام بهذه الـ DPA. ويقرّ كل طرف بأن الشخص الموقِّع نيابةً عنه مفوَّض حسب الأصول للقيام بذلك.
عن Zentrum24 LLC (المعالِج): الاسم: Anselme Metoudou؛ الصفة: الرئيس التنفيذي / العضو المدير؛ التاريخ: عند التوقيع؛ التوقيع: ____________________.
عن العميل (المتحكِّم): الاسم: ____________________؛ الصفة: ____________________؛ التاريخ: ____________________؛ التوقيع: ____________________.