آخر تحديث: 4 سبتمبر 2026 · الإصدار 1.0
تشكل اتفاقية معالجة البيانات هذه («DPA») جزءًا من الاتفاقية الخاصة بخدمة Maildroppa. وتسري كلما عالجت Maildroppa بيانات شخصية نيابةً عن عميل.
الأطراف
المتحكم («العميل»): الشخص الطبيعي أو الاعتباري المحدد بصفته العميل في الطلب أو في حساب Maildroppa، بما في ذلك أي جهة تابعة للعميل أُدرجت على نحو نافذ، متى كانت تلك الجهة هي المتحكم في البيانات الشخصية للعميل.
المعالج («Maildroppa»):
Marcus Biel، الذي يزاول أعماله باسم «Maildroppa»
Dr.-Peter-Hecker-Str. 4b
82031 Grünwald
Germany
للتواصل: نموذج الاتصال
يُشار إلى العميل وMaildroppa معًا باسم «الطرفين».
1. النطاق والمدة والأولوية
1.1 تنظم اتفاقية معالجة البيانات هذه معالجة Maildroppa للبيانات الشخصية نيابةً عن العميل فيما يتعلق بالخدمة («البيانات الشخصية للعميل»). ويرد وصف موضوع المعالجة وطبيعتها وغرضها وفئات أصحاب البيانات وأنواع البيانات في الملحق 1.
1.2 تدخل اتفاقية معالجة البيانات حيز النفاذ عند قبول العميل الشروط، أو طلبًا يدمجها، أو تأكيدًا إلكترونيًا منفصلًا. وتظل سارية طوال مدة الاتفاقية وطوال الفترة التي تعالج فيها Maildroppa البيانات الشخصية للعميل.
1.3 تكون لاتفاقية معالجة البيانات هذه الأولوية على الاتفاقية الرئيسية فيما يخص المعالجة نيابةً عن العميل. وتسود الأحكام الآمرة لقانون حماية البيانات في جميع الأحوال.
1.4 قد تكون Maildroppa متحكمًا مستقلًا لأغراضها الخاصة — بما في ذلك التعاقد والفوترة، وأمن حساباتها الخاصة، وحماية المنصة والبنية التحتية للإرسال، ومنع إساءة الاستخدام، والواجبات القانونية. وتخضع هذه المعالجة لـإشعار الخصوصية، وليس لاتفاقية معالجة البيانات هذه. ولن تستغل Maildroppa دور المعالج لاستخدام البيانات الشخصية للعميل في إعلانات Maildroppa.
2. التعريفات والقانون الواجب التطبيق
2.1 تحمل مصطلحات «البيانات الشخصية» و«المعالجة» و«المتحكم» و«المعالج» و«صاحب البيانات» و«انتهاك البيانات الشخصية» و«السلطة الرقابية» المعاني المحددة لها في اللائحة العامة لحماية البيانات (GDPR).
2.2 يُقصد بـ«قانون حماية البيانات» اللائحة العامة لحماية البيانات (GDPR)، والقانون الاتحادي الألماني لحماية البيانات، وسائر قوانين حماية البيانات المنطبقة على المعالجة المعنية.
2.3 إذا كان العميل نفسه معالجًا لحساب متحكم آخر، تعمل Maildroppa بوصفها معالجًا فرعيًا. ويضمن العميل أنه مخول بإصدار التعليمات إلى Maildroppa والاستعانة بها، ويتيح لها معلومات المتحكم وحقوقه بالقدر اللازم لتنفيذ اتفاقية معالجة البيانات هذه.
3. مسؤولية العميل وتعليماته
3.1 يتحمل العميل مسؤولية مشروعية المعالجة، وحقوق أصحاب البيانات، ودقة البيانات وضرورة معالجتها، والتعليمات التي يصدرها. ويضمن العميل، على وجه الخصوص، توافر الأساس القانوني، وتقديم الإشعارات، والحصول على الموافقة حيثما تكون مطلوبة، واتخاذ قرارات الاحتفاظ والمحو، ومشروعية الجهات المتلقية.
3.2 تتكون التعليمات الموثقة من الاتفاقية الرئيسية، واتفاقية معالجة البيانات هذه، وإعدادات العميل واستخدامه للخدمة، والتعليمات التكميلية المقدمة بصيغة نصية. ولا يجوز لأي تعليمات أن تغير طبيعة الخدمة المتفق عليها أو غرضها أو نطاقها تغييرًا جوهريًا. وقد تتطلب التعليمات الإضافية اتفاقًا منفصلًا ومقابلًا ماليًا معقولًا.
3.3 لا يجوز للعميل معالجة الفئات الخاصة من البيانات بموجب المادة 9 من اللائحة العامة لحماية البيانات (GDPR)، أو بيانات الإدانات الجنائية والجرائم بموجب المادة 10 من اللائحة العامة لحماية البيانات (GDPR)، أو البيانات الكاملة لأدوات الدفع، أو الأسرار الرسمية، أو غيرها من المعلومات المشمولة بحماية خاصة، في Maildroppa، ما لم توافق Maildroppa صراحةً ومسبقًا وبصيغة نصية على الغرض المحدد والضمانات.
3.4 يضبط العميل وظائف الأدوار والتصدير والمحو والموافقة والتتبع والتكامل المتاحة بما يتناسب مع المخاطر، ويحمي الحسابات والنطاقات ومفاتيح API وبيانات اعتماد الدخول.
4. المعالجة وفقًا لتعليمات موثقة فقط
4.1 تعالج Maildroppa البيانات الشخصية للعميل وفقًا لتعليماته الموثقة فقط، بما في ذلك نقل البيانات إلى بلد ثالث، ما لم يقتضِ قانون الاتحاد الأوروبي أو قانون إحدى الدول الأعضاء إجراء المعالجة. وفي هذه الحالة، تُبلغ Maildroppa العميل بالمتطلب القانوني قبل المعالجة، ما لم يحظر القانون تقديم هذه المعلومات لأسباب مهمة تتعلق بالمصلحة العامة.
4.2 تستخدم Maildroppa البيانات الشخصية للعميل فقط لتقديم الخدمة المتفق عليها وتأمينها ودعمها وإنهائها، ولتنفيذ التعليمات المشروعة. ويُحظر بيع هذه البيانات، واستخدامها في إعلانات أطراف ثالثة، وإنشاء قائمة متلقين لطرف آخر.
4.3 إذا رأت Maildroppa أن إحدى التعليمات تنتهك قانون حماية البيانات، فإنها تُبلغ العميل دون تأخير لا مبرر له، ويجوز لها تعليق تنفيذ التعليمات المعنية إلى حين تأكيدها أو تعديلها أو توضيحها من الجهة المختصة. ويتعاون الطرفان بحسن نية لإيجاد بديل مشروع.
4.4 لا يجوز الوصول إلى البيانات الشخصية للعميل إلا للأفراد الذين يحتاجون إلى الوصول إليها لأداء مهامهم. وقبل إتاحة الوصول، يكون هؤلاء الأفراد ملتزمين بالسرية أو بواجب قانوني مناسب، ويتلقون تعليمات بشأن الخصوصية والأمن.
5. التدابير التقنية والتنظيمية
5.1 تنفذ Maildroppa التدابير الواردة في الملحق 2 بموجب المادتين 28(3)(c) و32 من اللائحة العامة لحماية البيانات (GDPR). وتراعي هذه التدابير أحدث ما توصلت إليه التقنية، وتكاليف التنفيذ، وطبيعة المعالجة ونطاقها وسياقها وأغراضها، واحتمال وقوع المخاطر وجسامتها.
5.2 يجوز لـMaildroppa تطوير تدابير منفردة أو استبدالها بضوابط مكافئة أو أكثر فعالية. ولا يجوز خفض المستوى الإجمالي المتفق عليه للحماية خفضًا جوهريًا. ويُقدَّم إشعار مسبق بالتغييرات السلبية الجوهرية، ما لم يكن اتخاذ إجراء فوري ضروريًا لمعالجة خطر حاد.
5.3 الأمن مسؤولية مشتركة. ولا تتحمل Maildroppa المسؤولية عن المخاطر الناشئة حصرًا عن محتوى العميل غير المشروع، أو أجهزة العميل غير الآمنة، أو مشاركة بيانات اعتماد الدخول، أو سوء ضبط عمليات التكامل الخاصة بالعميل، أو تعليمات العميل. ولا يمس ذلك واجبات Maildroppa القانونية والتعاقدية الخاصة بها.
6. المساعدة بشأن حقوق أصحاب البيانات
6.1 مع مراعاة طبيعة المعالجة، تساعد Maildroppa العميل، من خلال تدابير تقنية وتنظيمية مناسبة، في التعامل مع الطلبات المقدمة بموجب الفصل III من اللائحة العامة لحماية البيانات (GDPR)، بما في ذلك الوصول والتصحيح والمحو وتقييد المعالجة وقابلية نقل البيانات والاعتراض والمعلومات المتعلقة بالقرارات المؤتمتة.
6.2 عندما تكون البيانات المطلوبة متاحة من خلال وظائف المنتج، يتولى العميل معالجة الطلب بنفسه. ولتقديم دعم إضافي متناسب، توفر Maildroppa المعلومات المتاحة أو تصحح البيانات أو تصدرها أو تقيد معالجتها أو تمحوها وفقًا لتعليمات موثقة.
6.3 إذا تلقت Maildroppa طلبًا من صاحب بيانات يتضح أنه يتعلق بالبيانات الشخصية للعميل، فإنها تُبلغ العميل دون تأخير لا مبرر له، ولا تقدم ردًا موضوعيًا عليه إلا بناءً على تعليمات العميل أو إذا أوجب القانون ذلك. ويجوز لـMaildroppa إبلاغ صاحب البيانات بأن الطلب قد أُحيل إلى المتحكم.
6.4 لا يرسل العميل إلا المعلومات اللازمة لتحديد البيانات المعنية بالطلب وتنفيذه بأمان. ويجوز لـMaildroppa تقاضي تكاليف معقولة أُخطر بها مسبقًا مقابل المساعدة التي تكون مفرطة بصورة واضحة أو متكررة أو غير اعتيادية، بالقدر الذي تسمح به المادة 28 من اللائحة العامة لحماية البيانات (GDPR).
7. الامتثال وتقييمات الأثر والسلطات
7.1 مع مراعاة طبيعة المعالجة والمعلومات المتاحة، تساعد Maildroppa العميل في الوفاء بالمتطلبات الواردة في المواد 32 إلى 36 من اللائحة العامة لحماية البيانات (GDPR)، بما في ذلك الأمن، والإخطار بانتهاكات البيانات والإبلاغ عنها، وتقييمات أثر حماية البيانات، والتشاور المسبق.
7.2 بناءً على طلب معقول، تقدم Maildroppa المعلومات اللازمة لتقييم الأثر الذي يجريه العميل بشأن الخدمة وتدفقات البيانات والتدابير والمعالجين الفرعيين والمخاطر المعروفة، إذا لم تكن تلك المعلومات متاحة بالفعل في الوثائق أو الحساب.
7.3 إذا تلقت Maildroppa طلبًا ملزمًا من سلطة أو محكمة للحصول على البيانات الشخصية للعميل، فإنها تُبلغ العميل قبل الإفصاح حيثما يسمح القانون بذلك. وتقيّم Maildroppa صلاحية الجهة الطالبة ونطاق الطلب، ولا تفصح إلا عما يوجبه القانون، وتوثق الأمر.
8. انتهاكات البيانات الشخصية
8.1 تُخطر Maildroppa العميل دون تأخير لا مبرر له بعد علمها بانتهاك للبيانات الشخصية يمس البيانات الشخصية للعميل. ويجوز تقديم المعلومات الأولية على مراحل، ولن يؤخر تقديمها إلى حين اكتمال التحقيق.
8.2 يتضمن الإخطار، بقدر توافر المعلومات، ما يلي:
- طبيعة الانتهاك، بما في ذلك فئات الأشخاص والسجلات المتأثرة وأعدادهم التقريبية؛
- العواقب المحتملة؛
- التدابير المتخذة أو المقترحة لاحتوائه ومعالجته؛
- وقت وقوعه أو فترته والوضع الحالي للتحقيق؛
- جهة اتصال لتلقي الأسئلة.
8.3 تتخذ Maildroppa على وجه السرعة خطوات معقولة للاحتواء وحفظ الأدلة وتحديد السبب الجذري والمعالجة، وتوثق الانتهاك، وتقدم المعلومات المتاحة اللازمة لوفاء العميل بواجباته بموجب المادتين 33 و34 من اللائحة العامة لحماية البيانات (GDPR).
8.4 يظل العميل مسؤولًا عن التقييم وعن أي إخطار للسلطة الرقابية خلال 72 ساعة من علمه بالانتهاك، وعن أي إبلاغ لأصحاب البيانات. ولا يُعد إخطار Maildroppa إقرارًا بإخلال بواجب أو بتحمل المسؤولية.
8.5 يُبلغ العميل Maildroppa على وجه السرعة بالحوادث الأمنية في بيئته التي قد تؤثر في البيانات الشخصية للعميل أو في الخدمة، ويتعاون في التخفيف من آثارها.
9. المعالجون الفرعيون
9.1 يمنح العميل إذنًا كتابيًا عامًا بالاستعانة بالمعالجين الفرعيين الواردين في الملحق 3. وتظل Maildroppa مسؤولة أمام العميل عن أداء المعالج الفرعي لالتزاماته بموجب المادة 28(4) من اللائحة العامة لحماية البيانات (GDPR).
9.2 تُلزم Maildroppa كل معالج فرعي تعاقديًا بمستوى حماية للبيانات يماثل في جوهره المستوى نفسه المقرر للخدمة المعنية، بما في ذلك التعليمات والسرية والأمن والمساعدة والمحو وحقوق التدقيق.
9.3 ترسل Maildroppa عادةً إشعارًا قبل إضافة معالج فرعي أو استبداله بمدة لا تقل عن 30 يومًا إلى عنوان البريد الإلكتروني المهني المحفوظ في الحساب، وتنشر التغيير مؤرخًا في قائمة المعالجين الفرعيين. وقد تُطبَّق مهلة أقصر لتلبية احتياجات عاجلة تتعلق بالأمن أو توافر الخدمة؛ وفي هذه الحالة، توضح Maildroppa السبب وترسل الإشعار في أقرب وقت ممكن.
9.4 يجوز للعميل الاعتراض خلال مهلة الإشعار لأسباب محددة ومدعومة تتعلق بحماية البيانات. ويسعى الطرفان إلى التوصل إلى حل معقول، مثل تغيير الإعدادات. وإذا تعذر التوصل إلى حل وكان الاعتراض مبررًا، جاز للعميل إنهاء الاتفاقية الرئيسية لسبب مشروع دون رسوم إضافية قبل الاستعانة بالمعالج الفرعي الجديد. ولا تكفي الاعتراضات القائمة على أسباب تجارية أو تنافسية بحتة.
9.5 لا تُعد الخدمات التي لا تعالج البيانات الشخصية الخاصة بالعميل، ولا الجهات المتلقية أو خدمات التكامل التي يربطها العميل بناءً على تعليماته، معالجين فرعيين لدى Maildroppa. ويشمل ذلك أي خدمة يربطها العميل ويتعاقد بشأنها من خلال حسابه الخاص لدى طرف ثالث.
10. عمليات النقل الدولي
10.1 لا تنقل Maildroppa البيانات الشخصية الخاصة بالعميل إلى خارج المنطقة الاقتصادية الأوروبية إلا بناءً على تعليمات موثقة وبما يتوافق مع الفصل الخامس من اللائحة العامة لحماية البيانات (GDPR).
10.2 في حال عدم وجود قرار كفاية واجب التطبيق، تبرم Maildroppa مع مستورد البيانات البنود التعاقدية القياسية للمفوضية الأوروبية بصيغتها السارية آنذاك. وتُطبَّق عادةً الوحدة 2 عندما يكون العميل متحكمًا في البيانات، والوحدة 3 عندما يكون العميل معالجًا للبيانات. وتستكمل اتفاقية معالجة البيانات هذه (DPA) وجداولها المرفقات المقابلة للبنود التعاقدية القياسية (SCC).
10.3 إذا كان مقدم الخدمة حاصلًا على اعتماد سارٍ بموجب إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة فيما يتعلق بالبيانات المعنية، جاز الاستناد إلى قرار الكفاية. وتتحقق Maildroppa من الاعتماد المعني على فترات معقولة، وتُبقي على آلية بديلة عند الحاجة لمواصلة النقل.
10.4 توثق Maildroppa تقييم أثر نقل البيانات حيثما كان ذلك مطلوبًا، وتستخدم تدابير تقنية أو تعاقدية أو تنظيمية تكميلية تتناسب مع القانون المعني، وإمكانية الوصول إلى البيانات، والمخاطر المرتبطة بها. ويقدم العميل المعلومات اللازمة لتقييم تعليماته الخاصة.
11. إعادة البيانات ومحوها
11.1 يجوز للعميل استخدام وظائف التصدير والمحو المتاحة طوال مدة الاتفاقية. وقبل انتهاء العقد، يجوز للعميل طلب إعادة البيانات الشخصية الخاصة به المستخدمة في التشغيل بصيغة متاحة وشائعة الاستخدام وقابلة للقراءة آليًا.
11.2 بعد انتهاء الخدمات، تمحو Maildroppa جميع البيانات الشخصية الخاصة بالعميل ونسخها دون تأخير غير مبرر، ما لم يكن العميل قد طلب مسبقًا إعادتها أو كان قانون الاتحاد الأوروبي أو إحدى دوله الأعضاء يوجب الاحتفاظ بها. ويبدأ المحو بمجرد اكتمال أي إعادة متفق عليها. وتؤكد Maildroppa إتمام المحو بصيغة نصية عند الطلب.
11.3 لا تُستخدم البيانات المتبقية في النسخ الاحتياطية المقيّدة الوصول لأغراض تشغيلية جديدة، وتُستبدل بالكتابة فوقها وفق دورة النسخ الاحتياطي المنتظمة والموثقة. وحتى ذلك الحين، تظل محجوبة عن الوصول الاعتيادي. وإذا استُخدمت نسخة احتياطية للاستعادة، تعيد Maildroppa فورًا تطبيق سجلات المحو والاعتراض والتقييد التي لا تزال واجبة التنفيذ.
11.4 تُعزل البيانات المحتفظ بها بحكم القانون، والحد الأدنى من المعلومات الضرورية حصرًا للأمن أو منع إساءة الاستخدام أو الالتزام الدائم بطلبات إلغاء الاشتراك، ويُقيَّد الوصول إليها ولا تُستخدم إلا لذلك الغرض، ثم تُمحى عند انتفاء الحاجة إليها. وتبيّن Maildroppa للعميل فئة هذه البيانات وأساسها القانوني إذا لم يكن ذلك موثقًا بالفعل.
12. المعلومات وعمليات التدقيق
12.1 تقدم Maildroppa المعلومات اللازمة لإثبات الامتثال للمادة 28 من اللائحة العامة لحماية البيانات (GDPR) ولاتفاقية معالجة البيانات هذه (DPA). وقد يشمل ذلك التدابير التقنية والتنظيمية الحالية (TOMs)، ومعلومات المعالجين الفرعيين وعمليات النقل، والشهادات المناسبة، وتقارير التدقيق، والاستبيانات، وتأكيدات المحو.
12.2 إذا لم تبدد هذه المواد خطرًا تدعمه أدلة، جاز للعميل أو لمدقق مستقل مؤهل وملتزم بالسرية إجراء تدقيق. وتُجرى عمليات التدقيق عادةً بما لا يتجاوز مرة واحدة كل اثني عشر شهرًا، مع إشعار مسبق لا يقل عن 30 يومًا، وخلال ساعات العمل المعتادة، ودون التسبب في تعطيل يمكن تجنبه للعملاء الآخرين أو الإخلال بأمنهم.
12.3 يُسمح بإجراء تدقيق إضافي أو بمهلة إشعار أقصر إذا برر ذلك خرق للبيانات الشخصية، أو مصدر قلق جوهري محدد، أو توجيه من سلطة رقابية. ويجوز لـ Maildroppa إتاحة المواد الأمنية شديدة الحساسية من خلال تقرير مناسب صادر عن طرف ثالث، وتقييد الوصول إلى بيانات العملاء الآخرين أو الشفرة المصدرية أو الثغرات الأمنية أو الأسرار التجارية، ما دام تحقيق غرض التدقيق يظل ممكنًا.
12.4 يتحمل كل طرف تكاليفه الخاصة. وإذا استلزم التدقيق عملًا كبيرًا يتجاوز الواجبات القانونية أو لم يكشف عن عدم امتثال جوهري من جانب Maildroppa، جاز لـ Maildroppa تقاضي تكاليف معقولة متفق عليها مسبقًا. وإذا كشف التدقيق عن عدم امتثال جوهري من جانب Maildroppa، فإنها تتحمل تكاليف التدقيق المعقولة وتعالج الأمر دون تأخير غير مبرر.
12.5 تحتفظ Maildroppa بسجلات لفئات المعالجة بموجب المادة 30(2) من اللائحة العامة لحماية البيانات (GDPR)، وتتعاون مع السلطة الرقابية المختصة عند الطلب.
13. المسؤولية
13.1 تخضع المسؤولية بين الطرفين للمادة 82 من اللائحة العامة لحماية البيانات (GDPR)، ولغيرها من الأحكام الآمرة في قانون حماية البيانات، ولأحكام المسؤولية النافذة في الاتفاقية الرئيسية. ولا يحد أي حكم في اتفاقية معالجة البيانات هذه (DPA) من حقوق أصحاب البيانات أو صلاحيات السلطات الرقابية.
13.2 في العلاقة بين الطرفين، يكون كل طرف مسؤولًا عن الخسائر والتكاليف بالقدر الناجم عن إخلال يُعزى إلى خطئه باتفاقية معالجة البيانات هذه (DPA)، أو بواجب قانوني، أو بمسؤولية مقررة قانونًا. ولا تتأثر حقوق الرجوع المقررة قانونًا.
14. الإنهاء بسبب الإخلال بحماية البيانات
14.1 إذا أخلت Maildroppa إخلالًا جوهريًا باتفاقية معالجة البيانات هذه (DPA)، جاز للعميل تعليق المعالجة المتأثرة إلى حين تدارك الإخلال. وإذا لم تتدارك Maildroppa إخلالًا جوهريًا خلال مدة معقولة، أو كان تداركه مستحيلًا، جاز للعميل إنهاء الخدمة المتأثرة لسبب مشروع.
14.2 يجوز لـ Maildroppa تعليق تنفيذ تعليمات غير مشروعة بموجب البند 4.3. وإذا تعذر إيجاد بديل مشروع وكان الاستمرار سيخالف قانون حماية البيانات، جاز لـ Maildroppa إنهاء المعالجة المتأثرة. وتظل واجبات إعادة البيانات ومحوها والإثبات قائمة.
15. أحكام ختامية
15.1 يُتفق على التعديلات بصيغة نصية أو تُدرج من خلال إجراء إلكتروني يمكن إثباته. ويجوز تحديث الجداول لتعكس المعالجة الفعلية، بشرط ألا يؤدي ذلك إلى خفض جوهري لمستوى الحماية الإجمالي، وأن تُراعى حقوق الإشعار والاعتراض المنصوص عليها في اتفاقية معالجة البيانات (DPA).
15.2 إذا كان أحد الأحكام باطلًا، تظل الأحكام الأخرى نافذة وتحل القواعد القانونية محل الحكم الباطل.
15.3 يسري القانون الألماني وحكم الاختصاص المكاني الوارد في الاتفاقية الرئيسية، بالقدر الذي لا تستلزم فيه الأحكام الآمرة في قانون حماية البيانات خلاف ذلك.
15.4 تُقدَّم هذه النسخة الإنجليزية للتيسير. وفي حال تعارضها مع النسخة الألمانية، تكون الغلبة للنسخة الألمانية ما لم يوجب القانون الآمر خلاف ذلك.
الجدول 1 – وصف المعالجة
1. الموضوع والغرض
تقديم خدمة Maildroppa السحابية للتسويق عبر البريد الإلكتروني القائم على الإذن، بما يشمل إدارة جهات الاتصال والقوائم، والنماذج ومسارات التسجيل Signup Flows، والحملات، والقوالب، وعمليات الأتمتة، والإرسال، وتقارير التسليم والتفاعل، والملفات، وخدمات التكامل، وعمليات التصدير، والدعم، والأمن، والنسخ الاحتياطي، والمحو بموجب العقد.
2. المدة
مدة الاتفاقية الرئيسية مضافًا إليها فترة إعادة البيانات ومحوها وانتهاء مدة الاحتفاظ بالنسخ الاحتياطية المنصوص عليها في البند 11.
3. طبيعة المعالجة
الجمع من خلال نماذج العميل، والتسجيل، والتنظيم، والهيكلة، والتخزين، والتعديل، والتقسيم إلى شرائح، والمطابقة، والاسترجاع، والعرض، والاستيراد، والتصدير، والنقل، والإرسال، وتسجيل الأحداث، والتحليل، والتقييد، والنسخ الاحتياطي، والمحو، وفق تعليمات العميل.
4. فئات أصحاب البيانات
- المشتركون لدى العميل، والعملاء المحتملون، وجهات الاتصال التسويقية المحتملة، وعملاؤه، وجهات اتصاله التجارية الأخرى؛
- زوار نماذج العميل وصفحات الهبوط التابعة له، ومن يرسلون بياناتهم من خلالها؛
- متلقو حملات العميل ورسائله المؤتمتة ورسائل المعاملات؛
- الأفراد الآخرون الذين يقدّم العميل بياناتهم إلى الخدمة بصورة مشروعة.
5. فئات البيانات الشخصية
- بيانات الهوية والاتصال: الاسم، وعنوان البريد الإلكتروني، ومعلومات الاتصال المهني التي يُدخلها العميل؛
- حقول الملفات التعريفية والوسوم والشرائح والقوائم وتعيينات الجمهور التي يحددها العميل؛
- بيانات الموافقة والمصدر والإثبات: مصدر التسجيل، والنموذج، وصياغة الموافقة، والطوابع الزمنية، وحالة التأكيد وإلغاء الاشتراك، والبيانات الوصفية لعنوان IP والمتصفح حيثما تكون مفعّلة ومشروعة؛
- البيانات التقنية للنماذج وبيانات إساءة الاستخدام: أبعاد الشاشة، وإصدار المتصفح ونظام التشغيل، ومعرّف مشتق للجهاز، وبيانات IP والطلبات، ووقت آخر عرض لنافذة منبثقة المخزّن في المتصفح عندما يضمّن العميل أداة تحميل النماذج على هذا النحو؛
- محتوى الحملات والنماذج وعمليات الأتمتة والقوالب والرسائل؛
- بيانات التسليم والتفاعل: حالة التسليم، وأحداث الفتح والنقر حيثما تكون مفعّلة ومشروعة، والرسائل المرتدة، والشكاوى، وحالات إلغاء الاشتراك والاستبعاد من الإرسال؛
- البيانات التقنية: عنوان IP، ومعلومات الجهاز والمتصفح والطلبات والأمن والسجلات والأخطاء؛
- الملفات والمرفقات والمحتوى الذي يرفعه العميل؛
- معلومات التكامل والاستيراد والتصدير والدعم، بما في ذلك معرّفات الأطراف الثالثة التي يقدّمها العميل.
6. البيانات الخاصة
لا تُعد معالجة الفئات الخاصة من البيانات المنصوص عليها في المادة 9 وبيانات الإدانات الجنائية المنصوص عليها في المادة 10 جزءًا من الخدمة، وهي محظورة ما لم يُتفق عليها صراحةً ومسبقًا بصيغة نصية لغرض محدد مع ضمانات إضافية.
7. وتيرة المعالجة وحجمها
مستمرة، وبالحجم الذي يحدده استخدام العميل وإعداداته ومتلقوه وخطته وتعليماته.
8. حقوق العميل وواجباته
تنشأ حقوق العميل وواجباته عن اتفاقية معالجة البيانات هذه (DPA) والاتفاقية الرئيسية وقانون حماية البيانات. ويحدد العميل، على وجه الخصوص، الأغراض والأسس القانونية وفئات البيانات والجهات المتلقية والإعدادات والاحتفاظ بالبيانات والاستجابة لممارسة أصحاب البيانات لحقوقهم.
الجدول 2 – التدابير التقنية والتنظيمية
تُبقي Maildroppa التدابير التالية مطبقة على البيانات الشخصية الخاصة بالعميل. وقد تتطور كيفية تنفيذها مع أحدث ما توصلت إليه التقنية دون خفض جوهري لمستوى الحماية الإجمالي.
1. التنظيم والحوكمة
- توثيق المسؤوليات المتعلقة بالخصوصية والأمن والحوادث؛
- التزامات بالسرية على الأفراد المصرح لهم؛
- تعليمات للخصوصية والأمن تتناسب مع الأدوار والمهام؛
- ضوابط لمنح صلاحيات الوصول الداخلي وتغييرها وإلغائها؛
- مراجعة موثقة لمقدمي الخدمات وإبرام عقود معالجة البيانات المطلوبة؛
- إجراءات لطلبات أصحاب البيانات والتعليمات والمحو ومطالبات السلطات.
2. المصادقة والتحكم في الوصول
- حسابات تتم المصادقة عليها عبر Auth0/Okta، وواجهات للمنتج والإدارة مقيّدة بحسب الأدوار؛
- صلاحيات وصول داخلي فردية قائمة على الحاجة ومبدأ الحد الأدنى من الصلاحيات؛
- حماية الوصول ذي الامتيازات والأسرار التقنية؛ وعدم تخزين Maildroppa كلمات المرور كنص صريح؛
- تسجيل أحداث الحسابات والإدارة ذات الصلة بالأمن؛
- مراجعة قائمة على الأحداث والمخاطر، وإلغاء فوري لصلاحيات الوصول التي لم تعد مطلوبة.
3. أمن النقل والاتصالات
- نقل مشفّر باستخدام اتصالات HTTPS/TLS الحديثة؛
- حماية واجهات برمجة التطبيقات (APIs) وخطافات الويب باستخدام المصادقة أو أساليب التوقيع أو القيم السرية حيثما تكون متاحة؛
- فحوصات للنطاق والمرسل، ودعم لأساليب مصادقة البريد الإلكتروني الشائعة؛
- حماية من الطلبات المسيئة باستخدام ضوابط الخوادم الوكيلة والشبكة وحدود معدل الطلبات والأمن.
4. الفصل بين بيئات العملاء والأغراض
- تخصيص منطقي للبيانات وصلاحيات الوصول لحسابات العملاء؛
- التحقق من صلاحيات الوصول إلى موارد الحساب من جانب الخادم؛
- فصل الأدوار والأغراض الخاصة بالتشغيل والدعم والفوترة والمعالجة لحساب العميل؛
- عدم استخدام البيانات الشخصية الخاصة بالعميل للإعلان لصالح أطراف ثالثة أو للاتجار بالقوائم.
5. التوافر والمرونة والاستعادة
- تشغيل التطبيق الأساسي على بنية تحتية خاضعة للضبط في ألمانيا، وتخزين بيانات الكائنات الأساسي في الاتحاد الأوروبي؛
- تدابير حماية من هجمات الشبكة والأحمال الناجمة عن إساءة الاستخدام؛
- مراقبة الخدمة ورصد الأخطاء والتصعيد وفق ضوابط؛
- نسخ احتياطية مقيّدة الوصول وفق جدول زمني موثق؛
- إجراءات استعادة خاضعة للضبط؛
- إعادة تطبيق سجلات المحو والتقييد التي لا تزال واجبة التنفيذ بعد الاستعادة.
6. سلامة البيانات والمعالجة الآمنة
- التحقق التقني من النوع والحجم وصلاحيات الوصول للملفات المدعومة عند رفعها؛
- نشر البرمجيات وفق ضوابط والتعامل مع التبعيات والثغرات الأمنية؛
- تسجيل الأخطاء والأحداث الأمنية مع تقليل البيانات إلى الحد الأدنى؛
- تدابير للحماية من التغيير غير المصرح به من خلال التحكم في الوصول؛
- معالجة خاضعة للمساءلة للرسائل المرتدة والشكاوى وإلغاء الاشتراك والاستبعاد من الإرسال.
7. حماية البيانات حسب التصميم
- قصر الحقول المطلوبة والمعالجة على ما يلزم للغرض؛ مع إتاحة إعداد حقول إضافية للعميل؛
- وظائف للتصدير والتصحيح والمحو والاستبعاد من الإرسال تدعم الإجراءات المتعلقة بأصحاب البيانات؛
- إمكانية تسجيل النص والمصدر والطوابع الزمنية ذات الصلة ضمن مسارات الموافقة والتسجيل؛
- إتاحة قياس الفتح والنقر بوصفه إعدادًا واضحًا وشفافًا حيثما تنطبق هذه الوظيفة؛
- استخدام أسماء مستعارة للبيانات التشخيصية والتحليلية أو تقليلها إلى الحد الأدنى حيثما أمكن.
8. المحو والاحتفاظ
- مسارات للمحو في بيئة التشغيل تشمل جهات الاتصال والحملات وعمليات الأتمتة والنماذج والملفات وبيانات العميل ذات الصلة؛
- فصل سجلات الفوترة الواجب الاحتفاظ بها قانونًا عن بيانات العميل المستخدمة في التشغيل؛
- معلومات محدودة تتعلق بالاستبعاد من الإرسال والأمن، تُستخدم فقط لغرضها الوقائي؛
- محو البيانات من بيئة التشغيل دون تأخير غير مبرر بعد انتهاء الخدمة واكتمال أي إعادة متفق عليها؛ وانتهاء مدة الاحتفاظ بالنسخ الاحتياطية وفق دورة النسخ الاحتياطي الموثقة؛
- توثيق الإعادة أو المحو عند الطلب.
9. إدارة الحوادث والمراجعة
- إجراء موثق للكشف والتصنيف والاحتواء والتحقيق والمعالجة التصحيحية والمراجعة؛
- إشعار العميل دون تأخير غير مبرر بعد العلم بخرق يؤثر في البيانات الشخصية الخاصة به؛
- تسجيل التسلسل الزمني والأنظمة والبيانات المتأثرة والتدابير والمعلومات المتاحة عن الأثر؛
- حفظ الأدلة مع تقييد الوصول إليها؛
- مراجعة دورية للفعالية وتعديل التدابير بناءً على المخاطر.
الجدول 3 – المعالجون الفرعيون المصرح لهم وعمليات النقل
تنطبق القائمة التالية على الوظائف المعنية؛ ولا يعالج كل مقدم خدمة البيانات نفسها لكل عميل. وتتحقق Maildroppa من الكيان القانوني والمنطقة وآلية النقل بالرجوع إلى العقد الفعلي قبل الاستخدام الأول وبعد أي تغيير جوهري.
| المعالج الفرعي | الخدمة والبيانات المحتملة | الموقع الرئيسي | آلية النقل إلى دول ثالثة عند اشتراطها |
|---|---|---|---|
| Hetzner Online GmbH، ألمانيا | الاستضافة الأساسية والحوسبة وقواعد البيانات والشبكات؛ بيانات العميل الشخصية اللازمة للخدمة | ألمانيا | لا يتم النقل إلى دول ثالثة في إطار العمليات المعتادة داخل المنطقة الاقتصادية الأوروبية (EEA) |
| Cloudflare, Inc.، الولايات المتحدة، والكيانات المتعاقدة | DNS وproxy وCDN وWAF وDDoS والأمن؛ بيانات IP والطلبات والنطاقات وحركة المرور، وبيانات المحتوى المرسل عند المعالجة عبر خادم وكيل | الاتحاد الأوروبي ومواقع طرفية عالمية؛ مع احتمال الوصول من الولايات المتحدة | إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة للمستلمين المعتمدين في الولايات المتحدة و/أو البنود التعاقدية القياسية (SCCs) مع ضمانات تكميلية |
| Amazon Web Services EMEA SARL، لوكسمبورغ، وكيانات AWS المتعاقدة | تخزين الكائنات والخدمات السحابية التقنية؛ الملفات والقوالب والبيانات الوصفية ذات الصلة | أساسًا فرانكفورت، ألمانيا (eu-central-1)؛ مع احتمال الوصول لأغراض الدعم من مواقع عالمية | قرار كفاية الحماية حيثما ينطبق، وإلا فالبنود التعاقدية القياسية (SCCs) مع ضمانات تكميلية |
| Bird B.V.، هولندا، بما في ذلك منصة البريد الإلكتروني SparkPost والشركات التابعة المقدمة للخدمات | إرسال البريد الإلكتروني وأحداث التسليم والرسائل المرتدة والشكاوى؛ عنوان المستلم والمرسل ونص الرسالة والبيانات الوصفية للإرسال | نقطة نهاية SparkPost في الاتحاد الأوروبي مضبوطة تقنيًا؛ مع احتمال الوصول من خارج المنطقة الاقتصادية الأوروبية (EEA) لأغراض الدعم أو من جانب كيانات المجموعة | للوصول من دول ثالثة، إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة حيثما ينطبق و/أو البنود التعاقدية القياسية (SCCs) مع ضمانات تكميلية |
| Okta, Inc.، الولايات المتحدة، وكيانات Auth0/Okta المتعاقدة | المصادقة والوصول إلى الحساب؛ مستخدم الحساب ومعرّف تسجيل الدخول والبريد الإلكتروني والبيانات الوصفية للأمن والجلسة | منطقة الاتحاد الأوروبي عند تفعيلها؛ مع احتمال الوصول من الولايات المتحدة | إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة للمستلمين المعتمدين و/أو البنود التعاقدية القياسية (SCCs) مع ضمانات تكميلية |
| SmartBear Software, Inc.، الولايات المتحدة، والشركات التابعة (Bugsnag) | تشخيص الأخطاء والمراقبة التشغيلية؛ معرّف الحساب/المستخدم المستعار والبيانات الوصفية للأخطاء والأجهزة والطلبات والإصدارات | منطقة Bugsnag المختارة؛ مع احتمال الوصول من الولايات المتحدة | إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة للمستلمين المعتمدين و/أو البنود التعاقدية القياسية (SCCs) مع ضمانات تكميلية |
لا يُدرج Auth0/Okta في هذا الملحق إلا بالقدر الذي يعالج فيه بيانات العميل الشخصية بصفته معالجًا فرعيًا ضمن تدفق بيانات معين. وتخضع معالجة Maildroppa لبيانات مستخدمي الحساب بصفتها المتحكم، لأغراضها الخاصة المتعلقة بالعقود والحسابات والمصادقة، لإشعار الخصوصية، وتقع خارج نطاق اتفاقية معالجة البيانات (DPA) هذه.
إشعارات التغيير
تُخطر Maildroppa العملاء على عنوان البريد الإلكتروني للعمل المحفوظ في الحساب، وتنشر نسخة مؤرخة من هذه القائمة. ويحدد الإشعار مقدم الخدمة والغرض والموقع والآلية وتاريخ البدء المزمع. وتخضع إجراءات الاعتراض للبند 9.
عمليات التكامل بتوجيه من العميل
لا تُعد Zapier وMake والخدمات الأخرى التي يربطها العميل معالجين فرعيين لدى Maildroppa تلقائيًا. وعندما ترسل Maildroppa بيانات إلى خدمة تكامل من هذا القبيل بناءً على تعليمات العميل، يكون العميل مسؤولًا عن اختيار المستلم وتوافر صلاحية الإرسال وإشعارات الخصوصية والعقود وآليات النقل الدولي.