قانوني
اتفاقية معالجة البيانات بالإنابة (AVV) وفقاً للمادة Art. 28 DSGVO
ترجمة لأغراض إعلامية فقط. النسخة الألمانية وحدها هي الملزمة قانونًا.
متى تسري هذه الاتفاقية
تسري هذه الاتفاقية حصرياً على الفعاليات التجارية — التي تحجزها شركة أو جهة حكومية أو جمعية أو أي منظمة أخرى في إطار نشاطها. وتصبح جزءاً من العقد تلقائياً عند إبرامه ولا يلزم توقيعها بشكل منفصل؛ ونوفّر نسخة موقّعة عند الطلب على privacy@snapories.com.
ولا تسري على الفعاليات الخاصة (حفل زفاف، عيد ميلاد، احتفال عائلي). ففي تلك الحالة يكون الشخص الحاجز عادةً مستثنى من DSGVO (استثناء الأنشطة المنزلية، Art. 2 Abs. 2 lit. c DSGVO) ونكون نحن مسؤولين مستقلين عن المعالجة — ولا وجود لمعالجة بالإنابة في هذه الحالة.
الأطراف
| المسؤولة عن المعالجة | المنظمة الحاجزة (يُشار إليها فيما يلي بـ «الجهة المنظِّمة») |
| المعالِجة بالإنابة | Matthias Anderer GmbH, Abt-Kaspar-Str. 19, 83607 Holzkirchen, Deutschland |
§ 1 الموضوع والمدة والالتزام بالتعليمات
1.1 موضوع الاتفاقية هو معالجة البيانات الشخصية التي نجريها بالإنابة عن الجهة المنظِّمة عند تقديم الخدمات الموصوفة في الشروط والأحكام. ويتبيّن نوع المعالجة وغرضها ونطاقها وفئات البيانات والأشخاص المعنيون من الملحق 1.
1.2 تسري الاتفاقية طوال مدة العقد الرئيسي، وبحدٍّ أقصى حتى حذف جميع البيانات المعالَجة بالإنابة وفقاً لـ § 9.
1.3 نعالج البيانات حصرياً بناءً على تعليمات موثّقة من الجهة المنظِّمة. تُعطى التعليمات كتابةً إلى privacy@snapories.com؛ وتُعدّ خيارات الضبط المتاحة في المنتج (فترة الفعالية، منطقة البيانات، الظهور، رابط المشاركة للضيوف، حظر الصور والضيوف، اللغات، طلبات الحذف) بمثابة تعليمات.
1.4 إذا رأينا أن تعليماً ما مخالف للقانون، فإننا نُبلغ بذلك دون تأخير. ويجوز لنا تعليق التنفيذ حتى التأكيد أو التعديل (Art. 28 Abs. 3 UAbs. 2 DSGVO).
1.5 إن عمليات المعالجة لأغراضنا الخاصة — تنفيذ العقد والفوترة، أمن التشغيل وتقنية المعلومات، مكافحة إساءة الاستخدام، المؤشرات المجمّعة دون صلة بأشخاص، الوفاء بالالتزامات القانونية — ليست موضوعاً لهذه الاتفاقية. وفي هذا النطاق نكون مسؤولين مستقلين؛ ويسري بيان حماية البيانات.
§ 2 مكان المعالجة
2.1 تُعالَج بيانات الفعالية في منطقة البيانات المختارة لتلك الفعالية عند الحجز: الاتحاد الأوروبي (Frankfurt am Main) أو الولايات المتحدة (شمال Virginia). ولا يجري أي نسخ متطابق بين المنطقتين. ويتم التخزين والمعالجة والحذف حصرياً في هذه المنطقة؛ أما تسليم الصور فتُخزَّن مؤقتاً، طالما الفعالية جارية، أيضاً في مواقع طرفية (Edge) خارج المنطقة المختارة (الملحق 3، القسم 1.1).
2.2 واستثناءً من ذلك، يتم التوليد في كشك الصور بالذكاء الاصطناعي لدى مزوّد الذكاء الاصطناعي المستخدَم، بما في ذلك خارج المنطقة الاقتصادية الأوروبية (الملحق 3). وتحيط الجهة المنظِّمة علماً بذلك؛ وإذا ألغت اختيار كشك الصور لفعاليتها، فلا يحدث هذا النقل.
2.3 تتم عمليات النقل إلى دول ثالثة حصرياً استناداً إلى قرار كفاية أو إلى البنود التعاقدية النموذجية (قرار التنفيذ (EU) 2021/914) مقترنةً بتقييم لتبعات النقل.
2.4 خلافاً للبند § 2.1، تُعالَج بيانات الاتصال بموجب الملحق 1 — عناوين البريد الإلكتروني لمستخدمي لوحة التحكم ورموز تسجيل الدخول الخاصة بهم — في كل حدث داخل الاتحاد الأوروبي (فرانكفورت أم ماين)، بصرف النظر عن منطقة بيانات الحدث. يدير حساب واحد أحداثاً في كلتا المنطقتين؛ لذلك لا تنتمي هذه المجموعة من البيانات إلى حدث بعينه ولا يمكن أن تتبع أياً منه، بل يُحتفظ بها مرة واحدة وتُقرأ من كلتا المنطقتين (الملحق 3، القسم 1.2). ولا تشترك في ذلك أي صورة. وينطبق الأمر ذاته على البيانات التي نعالجها بموجب § 1.5 بصفتنا مسؤولين مستقلين عن المعالجة.
§ 3 السرية
3.1 لا نستعين في المعالجة إلا بأشخاص ملتزمين بالسرية أو خاضعين لالتزام قانوني مناسب بالكتمان (Art. 28 Abs. 3 lit. b DSGVO).
3.2 الأشخاص المُستعان بهم على دراية بالمتطلبات ذات الصلة لحماية البيانات ويُوجَّهون بانتظام.
§ 4 التدابير التقنية والتنظيمية
4.1 نتخذ التدابير الموصوفة في الملحق 2 بموجب Art. 32 DSGVO ونحافظ عليها طوال مدة العقد.
4.2 يجوز تطوير التدابير طالما لم يهبط مستوى الحماية دون الحد المطلوب. نوثّق التغييرات الجوهرية ونبلغ بها عند الطلب.
§ 5 المعالجون من الباطن
5.1 تمنح الجهة المنظِّمة موافقة كتابية عامة على الاستعانة بمعالجين من الباطن (Art. 28 Abs. 2 Satz 2 DSGVO). المعالجون من الباطن المُستعان بهم حتى تاريخ هذه الاتفاقية مذكورون بالاسم في الملحق 3.
5.2 إذا اعتزمنا الاستعانة بمعالج إضافي من الباطن أو استبدال معالج قائم، نبلغ الجهة المنظِّمة قبل ذلك بمدة لا تقل عن 30 Tage كتابةً. ويجوز للجهة المنظِّمة الاعتراض خلال هذه المدة لسبب مهم يتعلق بحماية البيانات. وإذا اعترضت، جاز لنا تعديل الخدمة المعنية أو إنهاء العقد بإخطار عادي اعتباراً من موعد التغيير المخطَّط ورد المقابل بالتناسب.
5.3 نلزم المعالجين من الباطن بالتزامات حماية بيانات تتوافق جوهرياً مع الالتزامات المتفق عليها هنا، ونتحمّل المسؤولية عن تصرفهم كما لو كانت تصرفنا.
§ 6 دعم الجهة المنظِّمة
6.1 حقوق أصحاب البيانات. إذا لجأ أصحاب البيانات إلينا مباشرة، نحيل الطلب دون تأخير إلى الجهة المنظِّمة ولا نجيب عليه بأنفسنا بقدر ما يتعلق بموضوع التكليف. ندعم الجهة المنظِّمة بتدابير تقنية وتنظيمية مناسبة في الوفاء بالحقوق المنصوص عليها في Art. 12–22 DSGVO، ولا سيما في الاطلاع والتصحيح والمحو والتقييد وتسليم صور الحدث.
6.2 الالتزامات بموجب Art. 32–36 DSGVO. ندعم الجهة المنظِّمة في ضمان أمن المعالجة، وفي الإبلاغ عن انتهاكات حماية البيانات، وفي إجراء تقييم لأثر حماية البيانات، مع مراعاة طبيعة المعالجة والمعلومات المتاحة لنا في كل حالة.
6.3 الجهد. يكون الدعم مجانياً في الحدود المعتادة والمعقولة. أما الدعم الذي يتجاوز ما هو مستحق قانوناً ويتسبب في جهد كبير، فيجوز لنا أن نطالب مقابله بأجر مناسب؛ ونشير إلى ذلك مسبقاً.
§ 7 الإبلاغ عن انتهاكات حماية البيانات الشخصية
7.1 نُبلغ الجهة المنظِّمة دون تأخير بعد أن يصبح انتهاك حماية البيانات الشخصية في نطاق التكليف معلوماً لدينا — عادةً خلال 24 ساعة.
7.2 يتضمن البلاغ، بالقدر المتاح: وصفاً لطبيعة الانتهاك، وفئات الأشخاص المعنيين وسجلاتهم وعددهم التقريبي، والعواقب المحتملة، والتدابير المتخذة والمقترحة، بالإضافة إلى جهة اتصال.
7.3 يقع الإبلاغ إلى السلطة الرقابية (Art. 33 DSGVO) وإخطار الأشخاص المعنيين (Art. 34 DSGVO) على عاتق الجهة المنظِّمة؛ ونحن ندعمها في ذلك.
§ 8 الإثباتات وعمليات الرقابة
8.1 نوفر للجهة المنظِّمة عند الطلب جميع المعلومات اللازمة لإثبات الالتزام بالواجبات المنصوص عليها في Art. 28 DSGVO — بصورة أساسية من خلال التوثيق، والملحق 2، وعند توافرها، الشهادات وتقارير التدقيق الخاصة بمعالجي البيانات الفرعيين لدينا.
8.2 إذا لم تكن هذه الإثباتات كافية في حالة معينة، فإننا نتيح إجراء عمليات تحقق بما في ذلك عمليات التفتيش. ويجب الإعلان عنها بمهلة مسبقة معقولة (14 يوماً على الأقل)، ولا يجوز أن تُخل بسير العمل على نحو غير ملائم، وتجري على الأكثر مرة واحدة سنوياً — ما لم يوجد سبب محدد. ولا يجوز أن يكون الأطراف الثالثة القائمون بالتحقق منافسين، ويجب إلزامهم بالسرية.
§ 9 الحذف والإعادة
9.1 بعد انتهاء المعالجة، نحذف البيانات المعالَجة بموجب التكليف أو نعيدها حسب اختيار الجهة المنظِّمة. ويمكن للجهة المنظِّمة تنزيل صور أي فعالية في أي وقت عبر لوحة التحكم.
9.2 في حال عدم وجود تعليمات مغايرة، يتم الحذف عند انقضاء مدة التخزين المتفق عليها في الشروط والأحكام العامة (AGB). ونقوم بالحذف مبكراً عند الطلب.
9.3 تُستثنى من الحذف البيانات التي يوجد بشأنها التزام قانوني بالحفظ؛ ويتم حجبها عن الاستخدام الإضافي.
9.4 يتم تأكيد الحذف عند الطلب بصيغة نصية.
§ 10 المسؤولية
تخضع المسؤولية لأحكام Art. 82 DSGVO ولأحكام العقد الرئيسي؛ ولا تسري قيود المسؤولية الواردة في العقد الرئيسي على مطالبات الأشخاص المعنيين بموجب Art. 82 DSGVO.
§ 11 العلاقة بالعقد الرئيسي
في حال وجود تعارض بين هذه الاتفاقية والعقد الرئيسي، تكون لهذه الاتفاقية الأولوية فيما يتعلق بمعالجة البيانات الشخصية.
§ 12 الأحكام الختامية
12.1 يجب أن تكون التعديلات في شكل نصي (Textform). 12.2 يسري القانون الألماني. 12.3 إذا كان أحد الأحكام غير نافذ، فلا يتأثر نفاذ باقي الأحكام. 12.4 النسخة اللغوية المُلزِمة.
النسخة الألمانية من هذه الاتفاقية هي وحدها المُلزِمة. أما النسخ باللغات الأخرى فنوفّرها لأغراض إعلامية فقط. وعند وجود اختلافات تسري النسخة الألمانية.
الملحق 1 — موضوع المعالجة
طبيعة المعالجة وغرضها. جمع الصور والبيانات المرتبطة بها وتخزينها وتنظيمها وعرضها وإتاحتها وحذفها بغرض تشغيل معرض فعالية مغلق يشمل كشك تصوير يعمل بالذكاء الاصطناعي، بتكليف من الجهة المنظِّمة ووفقاً لتعليماتها.
الأشخاص المعنيون
- الضيوف الذين ينضمون إلى الفعالية
- الأشخاص الظاهرون في الصور المُسهَم بها أو المُنتَجة
- موظفو الجهة المنظِّمة الذين يستخدمون لوحة التحكم
فئات البيانات
| الفئة | المحتوى |
|---|---|
| بيانات الصور | صور بكرة الفيلم، ولقطات كشك التصوير بالذكاء الاصطناعي، والصور المُنتَجة، ونسخ المعاينة |
| بيانات وصفية للصور | وقت الالتقاط، والأبعاد، والربط بالضيف والفعالية، وحالة الحظر، وعلامة المشاركة |
| بيانات المشاركة | اسم العرض المُختار ذاتياً، والدور، والحصص واستهلاكها، ووقت الانضمام |
| بيانات الهوية (دون حساب) | مُعرّف ورمز وصول صادران من جهة الخادم؛ لا توجد بصمة جهاز |
| بيانات الفعالية | اسم الفعالية، والمدة، ورمز الانضمام، والإعدادات، واللغات، ومنطقة البيانات |
| بيانات التواصل | عناوين البريد الإلكتروني لمستخدمي لوحة التحكم، والرموز لمرة واحدة |
| المدخلات النصية | النصوص الوصفية التي يُدخلها الضيوف في كشك التصوير بالذكاء الاصطناعي |
عدم وجود فئات خاصة. لا تُنتَج بيانات بيومترية بغرض التعرف الفريد على الأشخاص، ولا تُعالَج عمداً بيانات وفقاً لـ Art. 9 DSGVO. غير أن الصور بطبيعتها قد تكشف عن معلومات حساسة؛ وتتحقق الجهة المنظِّمة على مسؤوليتها الخاصة مما إذا كانت فعاليتها تستلزم في هذا الصدد ترتيبات خاصة.
الملحق 2 — التدابير التقنية والتنظيمية (Art. 32 DSGVO)
السرية
- الدخول المادي: مراكز بيانات تابعة لمزوّدين معتمدين حصراً (ISO 27001، SOC 2)؛ ولا نشغّل أي أجهزة خاصة بنا.
- الوصول إلى الأنظمة: الوصول إلى أنظمة الإنتاج مقصور على أشخاص مُسمّين، عبر حسابات شخصية مزوّدة بالمصادقة الثنائية؛ والوصول إلى وحدة التحكم الداخلية عبر قائمة عناوين مُسجَّلة صراحةً.
- الوصول إلى البيانات: رموز مقيّدة بالدور ونطاق الصلاحية (الفعالية، المضيف، الشريك، الإحالة، الموظفون)؛ وملفات الصور فقط عبر روابط استرجاع موقّعة وقصيرة العمر.
- الفصل: فصل مناطق البيانات الخاصة ببيانات الفعاليات (قواعد بيانات مستقلة، ومساحات تخزين مستقلة، دون انعكاس عابر للمناطق)؛ وتُحفَظ سجلات الحسابات وسجلات الأعمال مرة واحدة داخل الاتحاد الأوروبي وتُقرأ من كلتا المنطقتين بدلاً من نسخها إلى إحداهما (§ 2.4)؛ وفصل الواجهات الست على نطاقات خاصة بها دون تخزين مشترك في المتصفح؛ وفصل بيانات الاختبار عن بيانات الإنتاج.
- إخفاء الهوية بالأسماء المستعارة: هوية دون حساب عبر مُعرّفات صادرة من جهة الخادم؛ وتُختصر عناوين IP في عدّادات إساءة الاستخدام وتُجزَّأ (تُهشَّم)، ولا تُخزَّن أبداً كنص واضح.
السلامة
- النقل: TLS لجميع الاتصالات؛ ودون تضمين أي نصوص برمجية أو خطوط أو أدوات تحليل تابعة لأطراف ثالثة؛ وتتدفق بيانات الدفع مباشرةً إلى مزوّد خدمة الدفع.
- الإدخال: التحقق من جهة الخادم من جميع المدخلات مقابل مخطط عقد مركزي ومُصنَّف الأنواع؛ وتسجيل العمليات الإدارية؛ وعدّادات الحصص والتكاليف باستخدام عمليات ذرّية لمنع الاحتساب المزدوج.
التوافر والقدرة على الصمود
- خدمات تخزين وقواعد بيانات مُدارة ومتعددة التكرار مع التشفير في حالة السكون؛ وتوسيع تلقائي لطبقة التطبيق؛ وحدود تكلفة صارمة لاستدعاءات الذكاء الاصطناعي؛ وحماية من إساءة الاستخدام ضد الاستدعاءات الجماعية الآلية.
إجراءات التحقق
- عمليات فحص آلية قبل كل نشر (اختبارات وظيفية شاملة من طرف إلى طرف، وفحص وصف البنية التحتية، ومطابقة تلقائية لكل مُدخَل تخزين في المتصفح مقابل سجل مركزي)؛
- تلقٍّ موثّق للتعليمات عبر عنوان مُسمّى؛
- الرقابة على المعالجة بموجب § 5 من هذه الاتفاقية.
الملحق 3 — المعالِجون من الباطن
تسري قائمة المعالِجين من الباطن بنسختها السارية في كل حين، وهي جزء لا يتجزأ من هذه الاتفاقية. ويُبلَّغ عن التغييرات وفقاً لـ § 5.2.