• استضافة الويب
  • الاستضافة الإفتراضية
  • النطاقات
  • الخدمات
  • التراخيص
  • الشركة
  • مجتمع إليفانتي
  • الموارد

المركز القانوني

اتفاقية معالجة البيانات

آخر تحديث بتاريخ: 15 شباط، 2026

تهدف هذه الاتفاقية إلى تنظيم العلاقة بين شركة إليفانتي كلاود (Illevante Cloud) بصفتها “معالج البيانات” (Processor)، والعميل بصفته “مراقب البيانات” (Controller) فيما يتعلق بالبيانات الشخصية.

تُعد اتفاقية معالجة البيانات هذه جزءاً لا يتجزأ من الاتفاقيات المبرمة بين العميل (المشار إليه فيما بعد بـ “المراقب”) وشركة إليفانتي كلاود (المشار إليها فيما بعد بـ “المعالج”).

المادة 1: التعريفات

تُستخدم التعريفات التالية في اتفاقية معالجة البيانات هذه، سواء وردت بصيغة المفرد أو الجمع:

  • مراقب البيانات (Controller): الشخص الطبيعي أو الاعتباري، أو السلطة العامة، أو الوكالة، أو أي هيئة أخرى تقوم، بمفردها أو بالاشتراك مع آخرين، بتحديد أغراض ووسائل معالجة البيانات الشخصية.
  • البيانات الشخصية (Personal Data): البيانات الشخصية (كما هي معرفة في اللائحة العامة لحماية البيانات GDPR) المتعلقة بالمراقب أو موظفيه أو عملائه و/أو جهات الاتصال الأخرى التابعة له.
  • معالج البيانات (Processor): الكيان القانوني الذي يقوم بمعالجة البيانات الشخصية نيابةً عن المراقب.
  • المعالج الفرعي (Subprocessor): كيان قانوني أو شخص، ليس عضواً في طاقم موظفي المعالج، يتم الاستعانة به أو سيتم التعاقد معه من قبل المعالج لغرض توفير منتجات أو خدمات للمراقب نيابةً عن المعالج، ويجوز لهذا الشخص أو الكيان المتعاقد معه استلام البيانات الشخصية أو الوصول إليها لهذا الغرض.

المادة 2: أغراض عمليات معالجة البيانات

2.1. يتعهد “المعالج” بمعالجة البيانات الشخصية بناءً على تعليمات “المراقب”، مع مراعاة شروط اتفاقية معالجة البيانات هذه. وتتم معالجة البيانات فقط لغرض تخزين بيانات “المراقب” في “السحابة” (Cloud)، والخدمات المتصلة بها عبر الإنترنت، وخدمات الشبكة، وخدمات الاستضافة المشتركة (Colocation)، وتلك الأغراض التي يمكن ربطها بها بشكل معقول أو التي يتم تحديدها بموجب اتفاق متبادل.

2.2. يقرر “المراقب” أنواع البيانات الشخصية التي يطلب من “المعالج” معالجتها، وبالتالي يحدد أيضاً (فئات) أصحاب البيانات الذين تتعلق بهم هذه البيانات الشخصية؛ ولا يمارس “المعالج” أي نفوذ على هذا القرار. ويتعلق هذا في جميع الأحوال بالبيانات الشخصية لعملاء “المراقب” وموظفيه، والتي يتم تخزينها من قِبَل “المراقب” لدى “المعالج”. ويمتنع “المعالج” عن استخدام البيانات الشخصية لأي غرض آخر غير الذي يحدده “المراقب”. ويلتزم “المراقب” بإبلاغ “المعالج” بأغراض المعالجة في حال لم تكن مذكورة بالفعل في اتفاقية معالجة البيانات هذه.

2.3. تظل البيانات الشخصية التي تتم معالجتها بناءً على تعليمات “المراقب” ملكاً لـ “المراقب” و/أو أصحاب البيانات المعنيين.

المادة 3: التزامات المعالج

3.1. فيما يتعلق بعمليات المعالجة المشار إليها في المادة 2، يضمن “المعالج” الامتثال للقوانين واللوائح المعمول بها، بما في ذلك -على وجه الخصوص- التشريعات والأنظمة المتعلقة بمجال حماية البيانات الشخصية، مثل اللائحة العامة لحماية البيانات (GDPR).

3.2. تتمتع جميع الشركات التابعة والزميلة والشركات الأم ضمن مجموعة “المعالج” بذات الحقوق والالتزامات المرتبطة بها والمنصوص عليها في اتفاقية معالجة البيانات هذه كما هو مقرر لـ “المعالج”.

3.3. تسري التزامات “المعالج” الناشئة عن هذه الاتفاقية أيضاً على أي طرف يقوم بمعالجة البيانات الشخصية تحت سلطة “المعالج”، بما في ذلك -على سبيل المثال لا الحصر- الموظفون بمعناهم الأوسع.

المادة 4: نقل البيانات الشخصية

المادة 4.1: اتفاقية معالجة البيانات العالمية (الخيار الافتراضي)
4.1.1. يُسمح لـ “المعالج” بمعالجة البيانات الشخصية داخل المنطقة الاقتصادية الأوروبية (EEA). بالإضافة إلى ذلك، يُسمح لـ “المعالج” بنقل البيانات الشخصية إلى دولة خارج المنطقة الاقتصادية الأوروبية، بشرط أن يضمن “المعالج” مستوى كافياً من الحماية وأن يمتثل للالتزامات الأخرى التي يخضع لها بموجب هذه الاتفاقية واللائحة العامة لحماية البيانات (GDPR).

4.1.2. بناءً على طلب “المراقب”، يقوم “المعالج” بإبلاغه بالدولة أو الدول المعنية بعملية النقل.

4.1.3. يلتزم “المعالج” بصفة خاصة، عند تحديد مستوى كافٍ من الحماية، بمراعاة مدة المعالجة المقصودة، وبلد المنشأ وبلد المقصد، والقواعد القانونية العامة والقطاعية المعمول بها في البلد المعني، بالإضافة إلى القواعد المهنية والتدابير الأمنية المتبعة في تلك البلدان.

المادة 4.2: اتفاقية معالجة البيانات داخل المنطقة الاقتصادية الأوروبية (اختياري بناءً على الطلب)
4.2.1. يُسمح لـ “المعالج” بمعالجة البيانات الشخصية داخل المنطقة الاقتصادية الأوروبية (EEA) فقط. ولا يُسمح لـ “المعالج” بنقل البيانات الشخصية إلى أي دولة خارج المنطقة الاقتصادية الأوروبية.

4.2.2. يوافق “المراقب” على أنه في حالة عدم السماح بنقل البيانات خارج المنطقة الاقتصادية الأوروبية، تعتبر جميع اتفاقيات مستوى الخدمة (SLA) لاغية ويتم التعامل مع الخدمات على أساس “بذل أقصى جهد ممكن” (Best Effort Basis)، ما لم يتم الاتفاق على خلاف ذلك كتابةً.

4.2.3. بالإضافة إلى الفقرة 4.2.2، تعتبر جميع الالتزامات التعاقدية المتعلقة بتوفر الخدمة، والدعم، ووقت الاستجابة، ووقت الاستعادة لاغية ويتم التعامل معها على أساس “بذل أقصى جهد ممكن”، ما لم يتم الاتفاق على خلاف ذلك كتابةً.

المادة 5: توزيع المسؤولية

5.1. يقوم “المعالج” بتوفير وسائل تكنولوجيا المعلومات اللازمة للمعالجة والتي يمكن لـ “المراقب” استخدامها للأغراض المنصوص عليها في المادة 2. ولن يقوم “المعالج” من تلقاء نفسه بإجراء أي معالجة إلا بناءً على الاتفاقيات المبرمة مع “المراقب”.

5.2. فيما يتعلق بجميع البيانات الشخصية والتعليمات الصادرة من “المراقب” إلى “المعالج”، يضمن “المراقب” امتلاكه للسلطة والصلاحية اللازمة لذلك. ويتعهد “المراقب” بتعويض “المعالج” عن أي شكل من أشكال الضرر و/أو مطالبات الأطراف الثالثة التي قد تنشأ عن، أو تتعلق بـ، أو تستند إلى ادعاء بأن “المراقب” لم يكن مفوضاً بتقديم بيانات شخصية معينة أو إصدار تعليمات محددة إلى “المعالج”.

المادة 6: المعالجون الفرعيون

6.1. يستعين “المعالج” بمعالجين فرعيين، تتوفر قائمتهم عند الطلب، ويمنح “المراقب” بموجب هذه الاتفاقية تفويضاً بذلك. وفي حال الاستعانة بمعالجين فرعيين جدد، يقوم “المعالج” بإبلاغ “المراقب” بذلك. وإذا كان لدى “المراقب” اعتراضات مبررة على الاستعانة بمعالجين فرعيين معينين، يجب السعي لإيجاد حل مناسب من خلال التشاور. وفي حال عدم قدرة الطرفين على التوصل إلى حل مناسب، يجوز لـ “المراقب” تقديم إشعار لإنهاء الاتفاقية إذا كان استخدام معالج فرعي محدد تم إخطاره به غير مقبول بالنسبة له.

6.2. تُعد جميع الشركات التابعة لمجموعة “المعالج” جزءاً من المعالجين الفرعيين الذين يستعين بهم “المعالج”.

6.3. يضمن “المعالج” في جميع الأحوال أن يلتزم هؤلاء المعالجون الفرعيون كتابياً بالتزامات مماثلة لتلك المتفق عليها بين “المراقب” و”المعالج”.

6.4. يضمن “المعالج” الامتثال الصحيح للالتزامات الواردة في اتفاقية معالجة البيانات هذه من قِبل هؤلاء المعالجين الفرعيين، وفي حالة حدوث أخطاء من جانبهم، يكون “المعالج” مسؤولاً بنفسه عن أي وجميع الأضرار أو الخسائر كما لو كان هو من ارتكب هذا الخطأ (أو الأخطاء) بنفسه.

المادة 7: الأمان

7.1. يتعهد “المعالج” بوضع وتطبيق التدابير التقنية والتنظيمية المناسبة لتأمين البيانات الشخصية وحمايتها من الفقدان أو أي شكل من أشكال المعالجة غير القانونية، بما في ذلك الجمع غير الضروري للبيانات أو المعالجة اللاحقة لها.

7.2. يضمن “المعالج” بقاء التدابير الأمنية الموصوفة في “الملحق أ” (Annex A)، أو المتفق عليها كتابةً بخلاف ذلك، سارية ومفعلة بصفة مستمرة.

المادة 8: التزام الإخطار

8.1. يلتزم “المعالج” بإبلاغ “المراقب”، دون تأخير غير مبرر، وإذا أمكن، في غضون أربع وعشرين (24) ساعة، في حال اكتشاف “المعالج” أو توفر أسباب معقولة لديه للاشتباه في حدوث أو وقوع وصول غير مصرح به، أو الحصول غير المصرح به على البيانات الشخصية، أو استخدامها، أو فقدانها، أو سرقتها، أو تدميرها، أو الإفصاح عنها (“خرق البيانات”).

8.2. في حالة حدوث خرق للبيانات، يقوم “المعالج” بتعبئة النموذج الوارد في “الملحق ب” (Annex B) بأكبر قدر ممكن من الدقة والاكتمال وإرساله إلى “المراقب”.

المادة 9: التعامل مع طلبات وشكاوى أصحاب البيانات

9.1 إذا أرسل صاحب البيانات إلى “المعالج” طلباً للوصول إلى بياناته، أو تحسينها، أو استكمالها، أو تغييرها، أو حظرها، أو قدم شكوى إلى “المعالج”، يقوم “المعالج” بإحالة الطلب أو الشكوى إلى “المراقب”، ويتولى “المراقب” متابعة هذا الطلب أو الشكوى. ويجوز لـ “المعالج” إبلاغ صاحب البيانات بأنه قد قام بذلك بالفعل.

المادة 10: السرية

10.1. يلتزم “المعالج” بالحفاظ على سرية جميع البيانات الشخصية التي يتلقاها من “المراقب”، أو التي يُمنح حق الوصول إليها من قبله. ولا يجوز لـ “المعالج” الإفصاح عن هذه البيانات أو إتاحتها لأطراف ثالثة (باستثناء المعالجين الفرعيين المسموح بهم) دون الحصول على إذن كتابي مسبق من “المراقب”، ما لم يكن الإفصاح عن البيانات الشخصية واجباً لطرف مخول قانوناً باستلامها (مثل سلطة رقابية، أو مسؤول تحقيق، أو محكمة) بموجب التزام قانوني مكتوب.

المادة 11: التحقق من الامتثال (التدقيق)

11.1. يحق لـ “المراقب” الترتيب لقيام طرف خارجي مناسب ومقبول لدى “المعالج” بإجراء عملية تدقيق (Audit) لتحديد ما إذا كان “المعالج” يمتثل بشكل كامل وصحيح لاتفاقية معالجة البيانات هذه. ويلتزم هذا الطرف بالسرية تجاه الأطراف الثالثة.

11.2. عند إجراء التدقيق، يتم السعي لتقليل أي تأثير على العمليات التجارية الخاصة بـ “المعالج”. وتُجرى عمليات التدقيق مرة واحدة سنوياً كحد أقصى، ويتم الإعلان عنها قبل أربعة عشر (14) يوماً على الأقل من موعدها.

11.3. يلتزم “المعالج” بالتعاون في عملية التدقيق، وسيوفر في أقرب وقت ممكن أي معلومات وموظفين قد يكونون ذوي صلة معقولة بالتدقيق (بما في ذلك المعلومات الداعمة مثل سجلات النظام “System logs”).

11.4. إذا أظهر التدقيق أن “المعالج” قد أخفق بشكل جوهري في الامتثال لاتفاقية معالجة البيانات هذه، يقوم “المعالج” وعلى نفقته الخاصة باتخاذ جميع التدابير اللازمة لمعالجة أي خرق يتم رصده بأسرع وقت ممكن. ويتحمل “المراقب” تكاليف الطرف الخارجي الذي يقوم بإجراء التدقيق.

11.5. إذا أظهر التدقيق أن “المعالج” لم يخفق في الامتثال لاتفاقية معالجة البيانات هذه، يتحمل “المراقب” تكاليف التدقيق (بما في ذلك التكاليف المعقولة التي تكبدها “المعالج” من خلال التعاون في عملية التدقيق).

المادة 12: المدة والإنهاء

12.1. تظل اتفاقية معالجة البيانات هذه سارية المفعول للمدة المحددة في الاتفاقية المبرمة بين الطرفين، وفي حال عدم وجود مدة محددة، فإنها تسري على الأقل طوال فترة التعاون بينهما.

12.2. عند إنهاء الخدمات من قبل “المعالج”، يكون “المراقب” مسؤولاً بنفسه عن عمل نسخ من البيانات الشخصية التي يعالجها “المعالج” نيابة عنه، أو تصديرها، أو استعادتها بأي وسيلة أخرى في الوقت المناسب. وبعد إنهاء اتفاقية معالجة البيانات، يقوم “المعالج” بحذف أو إتلاف بيانات (البيانات الشخصية) الخاصة بـ “المراقب”.

12.3. يحق لـ “المعالج” مراجعة اتفاقية معالجة البيانات هذه وأي من ملاحقها من وقت لآخر. ويلتزم بإبلاغ “المراقب” بالتغييرات قبل شهر واحد (1) على الأقل من دخولها حيز التنفيذ. ويجوز لـ “المراقب” تقديم إشعار اعتراض بنهاية هذا الشهر إذا لم يوافق على التغييرات. وفي حال لم يتلقَّ “المعالج” إشعاراً بالاعتراض خلال هذه الفترة، تُعتبر التغييرات مقبولة من قبل “المراقب”.

المادة 13: القانون الواجب التطبيق وفض المنازعات

13.1. تخضع اتفاقية معالجة البيانات هذه وتنفيذها لقوانين دولة الإمارات العربية المتحدة.

13.2. تُحال أي نزاعات قد تنشأ بين “المراقب” و”المعالج” فيما يتعلق باتفاقية معالجة البيانات هذه إلى المحكمة المختصة في دبي.

الملحق أ: التدابير الأمنية

سياسة أمن المعلومات (Information security policy)
تتوفر سياسة لأمن المعلومات متوافقة مع اللائحة العامة لحماية البيانات (GDPR)، ومتماشية مع معيار (ISO/IEC 27001). وقد تم تعميم هذه السياسة داخلياً وتطبيقها عملياً من خلال إجراءات موثقة.

إدارة الوصول (Access management)
يتم تطبيق مبادئ “الحد الأدنى من الصلاحيات” (Least Privilege) و”الحاجة إلى المعرفة” (Need-to-Know) على الموظفين والمعالجين الفرعيين المسموح بهم. ويتم إلغاء وصول المستخدم أو تعديله في الوقت المناسب في حال حدوث أي تغيير في وضع الموظفين، أو الموردين، أو العملاء، أو شركاء الأعمال، أو الأطراف الثالثة. كما يتم استخدام أحدث أشكال الترميز والتشفير التي تُعتبر آمنة بشكل عام لأغراض تحديد الهوية والمصادقة والتفويض.

الموظفون (Staff)
تم إطلاع الموظفين على مسؤولياتهم المتعلقة بأمن المعلومات، وهناك إجراءات متبعة للتحقق من امتثال الموظفين لالتزاماتهم.

إدارة عقود المعالجين الفرعيين (Subprocessor contract management)
يتم توقيع اتفاقية معالجة بيانات خاصة بالمعالجين الفرعيين مع كل معالج فرعي مسموح به، والتي تلزم المعالج الفرعي تعاقدياً بالامتثال لنفس التزامات المعالجة الواردة في اتفاقية معالجة البيانات هذه.

الاستجابة للحوادث الأمنية (Security / incident response)
تتوفر خطة استجابة موثقة للحوادث الأمنية، وهي مناسبة لاكتشاف خروقات البيانات وحلها والإبلاغ عنها، وفقاً لمتطلبات المادة 8.

إدارة الثغرات والتحديثات (Vulnerability / patch management)
يتم إجراء فحص دوري لاكتشاف الثغرات في الأنظمة ومعدات الشبكة المستخدمة. كما يتم تثبيت أو تطبيق تحديثات الأمان (Patches) فوراً أو في أسرع وقت ممكن بعد توفرها.

أمن الشبكات والأنظمة (Network and system security)
تم وضع تدابير لمكافحة واكتشاف البرمجيات الضارة (Malware) وكذلك إساءة استخدام الشبكة والأنظمة (مثل جدران الحماية وبرامج مكافحة الفيروسات).

أمن الوصول المادي (Physical access security)
تم وضع تدابير مناسبة (مثل الأقفال والكاميرات وأنظمة الإنذار) لتأمين الغرف التي قد تتم فيها معالجة البيانات الشخصية ضد الوصول غير المصرح به.

التسجيل (Logging)
يمكن من خلال السجلات (Logs) إثبات أن المستخدمين الشرعيين فقط هم من يستخدمون أو يعالجون البيانات الشخصية. وعند اكتشاف مستخدمين غير شرعيين، يتم اتخاذ الإجراء المناسب.

استمرارية الأعمال والتعافي من الكوارث (Business continuity and disaster recovery)
تم تنفيذ سياسات وعمليات وإجراءات لضمان بقاء المنتجات أو الخدمات المقدمة، والبيانات الشخصية المعالجة، متاحة في حالة حدوث ظروف غير متوقعة أو كوارث، أو إمكانية استعادتها في أسرع وقت ممكن.

التدقيق المستقل (Independent audits)
يتم إجراء عمليات تدقيق خارجية مستقلة بصفة دورية للكشف عن أي حالات عدم امتثال للتدابير الأمنية المحددة.

الملحق ب: نموذج الإخطار بخرق البيانات

  • ما هو نوع الحادث الذي وقع؟
  • ما هو نوع البيانات المتضررة؟
  • بأي طريقة تم اختراق البيانات؟
  • متى وقع الحادث؟
  • ما هي العواقب المحتملة للحادث على “مراقب البيانات”؟
  • ما هي التدابير التي تم اتخاذها لإنهاء الحادث و/أو الحد من عواقبه؟
  • ما هي التدابير التي سيتم اتخاذها لإنهاء الحادث و/أو الحد من عواقبه؟
  • ما هو التاريخ المتوقع لتنفيذ هذه التدابير؟

معلومات الاتصال

لممارسة الأعمال التجارية مع إليفانتي كلاود (Illevante Cloud)، يجب عليك إبرام عقد معنا. تتكون وثائق العقد من عدة شروط ولوائح. إذا كانت لديك أي أسئلة تتعلق بوثائقنا القانونية، يرجى الاتصال بنا عبر البريد الإلكتروني: legal@illevante.com

إليفانتي كلاود لتزويد خدمات السحاب ومراكز البيانات ذ.م.م
المرر 2، 198-0 المرر،
95554 دبي
دولة الإمارات العربية المتحدة

TABLE OF CONTENTS

تسجيل الدخول

البريد الإلكتروني للأعمال Acrux Mail

iBox Cloud

DavAI Studio

Cyper Protect Console (CPC)

LumenWP