آخر تحديث: 23/02/2026
اتفاقية معالجة البيانات
تشكل اتفاقية معالجة البيانات ("DPA") جزءًا من اتفاقية الاشتراك بين لوفي Ltd ("المعالج") ومؤسسة العملاء ("المراقب") لتوفير خدمات منصة الولاء الرقمية. بالموافقة على اتفاقية الاشتراك، يقبل المراقب المالي شروط ملحق DPA هذا.
1. تعريفات وتفسير
في ملحق حماية البيانات هذا:
"قوانين حماية البيانات" يعني جميع القوانين المعمول بها فيما يتعلق بمعالجة البيانات الشخصية، بما في ذلك اللائحة العامة لحماية البيانات في المملكة المتحدة واللائحة العامة لحماية البيانات في الاتحاد الأوروبي وقانون حماية البيانات لعام 2018 ولوائح الخصوصية والاتصالات الإلكترونية لعام 2003.
"اللائحة العامة لحماية البيانات في المملكة المتحدة" يعني اللائحة العامة لحماية البيانات ((EU) 2016/679) لأنها تشكل جزءًا من قانون إنجلترا وويلز واسكتلندا وأيرلندا الشمالية بموجب المادة 3 من قانون (الانسحاب) للاتحاد الأوروبي لعام 2018.
"اللائحة العامة لحماية البيانات في الاتحاد الأوروبي" يعني اللائحة (الاتحاد الأوروبي) 2016/679 الصادرة عن البرلمان الأوروبي والمجلس بتاريخ 27 أبريل 2016 بشأن حماية الأشخاص الطبيعيين فيما يتعلق بمعالجة البيانات الشخصية.
"البيانات الشخصية", "المعالجة", "موضوع البيانات", "جهاز التحكم", "المعالج"و "اختراق البيانات الشخصية" لها المعاني المنصوص عليها في اللائحة العامة لحماية البيانات في المملكة المتحدة.
"الخدمات" يعني خدمات منصة الولاء الرقمية التي تقدمها لوفي كما هو موضح في اتفاقية الاشتراك.
"المعالج الفرعي" يعني أي طرف ثالث تشترك فيه لوفي لمعالجة البيانات الشخصية نيابة عن المراقب.
2. نطاق المعالجة والغرض منها
2.1 يجب على المعالج معالجة البيانات الشخصية نيابة عن المراقب فقط لغرض تقديم الخدمات كما هو موضح في الجدول 1.
2.2 يجب على المعالج معالجة البيانات الشخصية فقط وفقًا للتعليمات الموثقة من وحدة التحكم، ما لم يطلب القانون المعمول به القيام بذلك. عندما يطلب القانون من المعالج معالجة البيانات الشخصية، يجب عليه إبلاغ المراقب بهذا المطلب قبل المعالجة، ما لم يحظر القانون مثل هذا الإخطار.
2.3 يجب على المعالج إبلاغ المراقب على الفور إذا رأى أن التعليمات تنتهك قوانين حماية البيانات.
3. التزامات المعالج
3.1 يجب على المعالج:
(أ) معالجة البيانات الشخصية فقط وفقًا لتعليمات المراقب الموثقة وشروط ملحق DPA هذا.
(ب) التأكد من أن جميع الأشخاص المصرح لهم بمعالجة البيانات الشخصية يخضعون لالتزامات السرية الملزمة.
(ج) تنفيذ والحفاظ على التدابير الفنية والتنظيمية المناسبة لضمان مستوى الأمان المناسب للمخاطر، بما في ذلك التشفير وضوابط الوصول واختبار الأمان المنتظم وإجراءات النسخ الاحتياطي كما هو موضح في البند 5.
(د) احترام شروط إشراك المعالجين الفرعيين على النحو المنصوص عليه في البند 4.
(هـ) مع الأخذ في الاعتبار طبيعة المعالجة، قم بمساعدة المراقب من خلال التدابير الفنية والتنظيمية المناسبة في الاستجابة للطلبات المقدمة من أصحاب البيانات الذين يمارسون حقوقهم بموجب قوانين حماية البيانات.
(و) مساعدة المراقب المالي في ضمان الامتثال للالتزامات بموجب المواد من 32 إلى 36 من القانون العام لحماية البيانات في المملكة المتحدة، بما في ذلك أمان المعالجة، وإخطار خرق البيانات، وتقييمات تأثير حماية البيانات، والتشاور المسبق مع السلطات الإشرافية.
(ز) بناءً على اختيار المراقب، قم بحذف جميع البيانات الشخصية أو إرجاعها بعد انتهاء تقديم الخدمات، وحذف النسخ الموجودة ما لم يكن الاحتفاظ بها مطلوبًا بموجب القانون المعمول به.
(ح) إتاحة جميع المعلومات اللازمة للمراقب لإثبات الامتثال لملحق DPA هذا والسماح بعمليات التدقيق والمساهمة فيها، بما في ذلك عمليات التفتيش، على النحو المنصوص عليه في البند 9.
4. المعالجات الفرعية
4.1 يوفر المراقب تفويضًا عامًا للمعالج لإشراك المعالجين الفرعيين لأغراض تقديم الخدمات.
4.2 تم إدراج المعالجات الفرعية الحالية في الجدول 2 ويتم الاحتفاظ بها على loovy.co.uk/sub-processors.
4.3 يجب على المعالج إبلاغ المراقب المالي بأي تغييرات مزمعة فيما يتعلق بإضافة أو استبدال المعالجين الفرعيين قبل 14 يومًا على الأقل من سريان التغيير، مما يمنح المراقب الفرصة للاعتراض.
4.4 إذا اعترض المراقب على معالج فرعي جديد لأسباب معقولة لحماية البيانات، يجب على الأطراف مناقشة المخاوف بحسن نية. إذا لم يتم التوصل إلى حل في غضون 30 يومًا، فيجوز لوحدة التحكم إنهاء الخدمات المتأثرة دون عقوبة.
4.5 يجب على المعالج التأكد من أن كل معالج فرعي ملتزم بالتزامات حماية البيانات التي لا تقل حماية عن تلك المنصوص عليها في ملحق DPA هذا.
5. أمن البيانات
5.1 ينفذ المعالج ويحافظ على التدابير الفنية والتنظيمية المناسبة بما في ذلك:
(أ) تشفير البيانات الشخصية أثناء النقل (TLS 1.3) وفي حالة عدم النشاط (AES-256).
(ب) التدابير اللازمة لضمان السرية المستمرة والنزاهة والتوافر والمرونة لأنظمة وخدمات المعالجة.
(ج) ضوابط الوصول القائمة على الدور والمصادقة متعددة العوامل للوصول الإداري.
(د) الاختبار والتقييم المنتظم لفعالية التدابير الأمنية، بما في ذلك تقييمات الضعف.
(هـ) نسخ احتياطية يومية آلية مشفرة أثناء الراحة، ومخزنة داخل نفس الولاية الجغرافية مثل البيانات الأساسية، مع فترة احتفاظ تبلغ 30 يومًا.
(و) إجراءات استعادة توفر البيانات الشخصية والوصول إليها في الوقت المناسب بعد وقوع الحادث.
5.2 يجب على المعالج مراجعة هذه الإجراءات وتحديثها بانتظام للحفاظ على مستوى مناسب من الأمان، مع الأخذ في الاعتبار الحالة الفنية وتكاليف التنفيذ وطبيعة المعالجة ونطاقها وسياقها وأغراضها.
6. إشعار خرق البيانات
6.1 يجب على المعالج إخطار المراقب دون تأخير غير مبرر، وعلى أي حال خلال 24 ساعة، عند علمه بأي خرق للبيانات الشخصية.
6.2 يجب أن يتضمن الإخطار ما يلي:
(أ) طبيعة خرق البيانات الشخصية، بما في ذلك حيثما أمكن الفئات والعدد التقريبي لموضوعات البيانات والسجلات المتأثرة.
(ب) العواقب المحتملة للمخالفة.
(ج) التدابير المتخذة أو المقترحة لمعالجة الانتهاك، بما في ذلك التدابير الرامية إلى التخفيف من آثاره السلبية المحتملة.
6.3 يجب على المعالج أن يتعاون مع المراقب ويتخذ خطوات معقولة للمساعدة في التحقيق في الانتهاك وتخفيفه ومعالجته.
6.4 يجب على المعالج توثيق جميع خروقات البيانات الشخصية، بما في ذلك الحقائق المتعلقة بالانتهاك وآثاره والإجراء العلاجي المتخذ.
7. حقوق أصحاب البيانات
7.1 يجب على المعالج، في غضون 48 ساعة من الاستلام، أن يرسل إلى المراقب أي طلب يتم استلامه مباشرة من صاحب البيانات الذي يمارس حقوقه بموجب قوانين حماية البيانات.
7.2 يجب على المعالج مساعدة وحدة التحكم في الاستجابة لمثل هذه الطلبات من خلال التدابير الفنية والتنظيمية المناسبة، بما في ذلك توفير أدوات لتصدير البيانات وحذفها حيثما كان ذلك متاحًا من خلال الخدمات.
7.3 لا يجوز للمعالج الاستجابة مباشرة لطلب صاحب البيانات ما لم يطلب منه المراقب القيام بذلك أو يقتضي القانون المعمول به ذلك.
8. نقل البيانات
8.1 لا يجوز للمعالج نقل البيانات الشخصية خارج المنطقة الجغرافية المخصصة لوحدة التحكم دون موافقة كتابية مسبقة من وحدة التحكم.
8.2 يجب معالجة البيانات الشخصية وتخزينها في مركز (مراكز) البيانات المناسبة لموقع العمل المسجل للمراقب كما هو محدد في الجدول 3.
8.3 عندما يتم نقل البيانات الشخصية خارج المملكة المتحدة أو المنطقة الاقتصادية الأوروبية، يجب على المعالج التأكد من وجود الضمانات المناسبة، بما في ذلك البنود التعاقدية القياسية أو آليات النقل الأخرى المعتمدة قانونًا.
8.4 يجب أن تظل بيانات العملاء في المملكة المتحدة والاتحاد الأوروبي في جميع الأوقات ضمن الولايات القضائية للمملكة المتحدة/الاتحاد الأوروبي ما لم يقدم المراقب موافقة كتابية صريحة على ترتيب بديل.
9. عمليات التدقيق والامتثال
9.1 يجب على المعالج أن يوفر لوحدة التحكم جميع المعلومات الضرورية بشكل معقول لإثبات الامتثال لملحق DPA هذا ومع التزامات المعالج بموجب قوانين حماية البيانات.
9.2 يجوز للمراقب، بناءً على إشعار كتابي مدته 30 يومًا على الأقل وخلال ساعات العمل العادية، مراجعة امتثال المعالج لملحق DPA هذا. لا يجوز إجراء عمليات التدقيق أكثر من مرة واحدة سنويًا ما لم يتطلب خرق البيانات الشخصية أو التحقيق التنظيمي إجراء تدقيق إضافي.
9.3 يجب على المراقب التأكد من إجراء أي تدقيق بطريقة تقلل من تعطيل العمليات التجارية للمعالج وأن أي مدقق ملزم بالتزامات السرية المناسبة.
9.4 يجب على المعالج أن يتعاون مع أي تدقيق أو تفتيش يقوم به المراقب أو السلطة الإشرافية.
10. تقييمات تأثير حماية البيانات
10.1 يجب على المعالج تقديم مساعدة معقولة لوحدة التحكم في إجراء تقييمات تأثير حماية البيانات والمشاورات المسبقة مع السلطات الإشرافية، حيثما يكون ذلك مطلوبًا بموجب قوانين حماية البيانات، مع الأخذ في الاعتبار طبيعة المعالجة والمعلومات المتاحة للمعالج. يقدم
11. المدة والإنهاء
11.1 يظل ملحق DPA هذا ساريًا طوال مدة اتفاقية الاشتراك وطالما يقوم المعالج بمعالجة البيانات الشخصية نيابة عن المراقب المالي.
11.2 عند إنهاء اتفاقية الاشتراك، يجب على المعالج، بناءً على اختيار المراقب، حذف أو إرجاع جميع البيانات الشخصية في غضون 30 يومًا وحذف النسخ الموجودة ما لم يكن الاحتفاظ بها مطلوبًا بموجب القانون المعمول به.
11.3 يجب على المعالج أن يشهد كتابيًا إلى وحدة التحكم بأنه قد امتثل لمتطلبات البند 11.2 عند الطلب.
12. المسؤولية
12.1 تخضع مسؤولية كل طرف بموجب ملحق DPA هذا لقيود واستثناءات المسؤولية المنصوص عليها في اتفاقية الاشتراك.
12.2 لا يوجد في ملحق DPA هذا ما يحد أو يستثني مسؤولية أي من الطرفين عن انتهاكات قوانين حماية البيانات إلى الحد الذي لا يمكن فيه تقييد هذه المسؤولية بموجب القانون المعمول به.
13. عام
13.1 يخضع ملحق حماية البيانات هذا لقوانين إنجلترا وويلز.
13.2 أي نزاعات تنشأ عن ملحق DPA هذا يجب أن تخضع لعملية حل النزاع المنصوص عليها في اتفاقية الاشتراك.
13.3 في حالة وجود أي تعارض بين ملحق حماية البيانات هذا واتفاقية الاشتراك، تسري شروط ملحق حماية البيانات هذا فيما يتعلق بمسائل حماية البيانات.
13.4 إذا تبين أن أي بند من أحكام ملحق DPA هذا غير صالح أو غير قابل للتنفيذ، فستظل الأحكام المتبقية سارية المفعول والتأثير الكامل.
الجدول 1: تفاصيل المعالجة
الطبيعة والغرض: توفير خدمات منصة الولاء الرقمي، بما في ذلك إنشاء وإدارة وتوزيع وتحليل بطاقات الولاء الرقمية عبر محفظة آبل ومحفظة جوجل.
أنواع البيانات الشخصية:
أسماء العملاء وعناوين البريد الإلكتروني وأرقام الهواتف
بيانات بطاقة الولاء (النقاط، الطوابع، المكافآت، وتاريخ المعاملات)
معرفات الأجهزة وبيانات اعتماد المحفظة الرقمية
بيانات حساب المستخدم الإداري
عناوين IP وبيانات الاستخدام
فئات أصحاب البيانات:
العملاء النهائيين لبرنامج ولاء المراقب
المستخدمون الإداريون لحساب المراقب
مدة المعالجة: طوال مدة اتفاقية الاشتراك، بالإضافة إلى أي فترة احتفاظ بعد الإنهاء يتطلبها القانون المعمول به أو كما هو منصوص عليه في البند 11.2.
الجدول 2: المعالجات الفرعية
ضمانات موقع خدمة المعالج الفرعي DigitalOcean LLC البنية التحتية للاستضافة السحابية في المملكة المتحدة والاتحاد الأوروبي والولايات المتحدة (لندن وأمستردام وفرانكفورت ونيويورك وسان فرانسيسكو وأتلانتا) البيانات المخزنة في مركز البيانات المناسب لموقع العميل ختم بريدي (Wildbit LLC) تسليم البريد الإلكتروني للمعاملات الشروط التعاقدية القياسية في الولايات المتحدة الأمريكية Stripe Inc. معالجة الدفع الشروط التعاقدية القياسية في الولايات المتحدة الأمريكية/الاتحاد الأوروبي
يتم الاحتفاظ بقائمة محدثة من المعالجات الفرعية على loovy.co.uk/sub-processors.
الجدول 3: استضافة البيانات
مواقع مركز البيانات: تقوم لوفي بتخزين بيانات العملاء حصريًا في المملكة المتحدة والاتحاد الأوروبي والولايات المتحدة:
المملكة المتحدة: لندن (DigitalOcean LON1)
الاتحاد الأوروبي: أمستردام، هولندا (DigitalOcean AMS3)؛ فرانكفورت، ألمانيا (DigitalOcean FRA1)
الولايات المتحدة: مدينة نيويورك (DigitalOcean NYC1/NYC2/NYC3)؛ سان فرانسيسكو (DigitalOcean SFO2/SFO3)؛ أتلانتا (ديجيتال أوشن ATL1)
مهمة مركز البيانات: يتم تعيين العملاء تلقائيًا إلى مركز البيانات الأكثر ملاءمة بناءً على موقع أعمالهم المسجل، مما يضمن الامتثال للوائح حماية البيانات والأداء الأمثل.
ضمانات سيادة البيانات:
عملاء المملكة المتحدة/الاتحاد الأوروبي: تظل البيانات دائمًا ضمن نطاق السلطات القضائية للمملكة المتحدة/الاتحاد الأوروبي.
عملاء الولايات المتحدة: تظل البيانات داخل الولايات المتحدة.
العملاء الدوليين: يتم تعيينهم لأقرب مركز بيانات مع قوانين صارمة لحماية البيانات.
النسخ الاحتياطية: يتم تشفير النسخ الاحتياطية اليومية الآلية في حالة عدم النشاط (AES-256)، ويتم تخزينها داخل نفس الولاية الجغرافية مثل البيانات الأساسية، ويتم الاحتفاظ بها لمدة 30 يومًا.
تواصل معنا
للأسئلة المتعلقة بملحق DPA هذا، يرجى الاتصال بـ:
لوفي المحدودة رقم الشركة 16256732 86-90 شارع بول، الطابق الثالث لندن، EC2A 4NE المملكة المتحدة
البريد الإلكتروني: legal@loovy.co.uk