اتفاقية معالجة البيانات
تاريخ النفاذ: 17 مايو 2026 · ريجلينت (Reglint LLC) · معرّف الكيان 12015362
النص الإنجليزي هو النص الحاكم عند أي اختلاف في التفسير. هذه الترجمة العربية مقدَّمة للتيسير فقط، وعند أي تعارض يُعتمَد النص الإنجليزي (English).
إشعار مسوّدة: هذه الوثيقة قالب مبدئي. ريجلينت ليست مكتب محاماة. قبل الإطلاق للعملاء المدفوعين، ينبغي أن يراجعها محامٍ مرخّص بما يتوافق مع ولايتك القضائية وحالة استخدامك.
المعالِج (Processor): ريجلينت (Reglint LLC)، شركة ذات مسؤولية محدودة مسجّلة في كومنولث فرجينيا بالولايات المتحدة الأمريكية (معرّف الكيان: 12015362) — «ريجلينت».
المتحكم (Controller): الفرد أو الكيان القانوني الذي وافق على شروط الخدمة الخاصة بريجلينت ويستخدم خدمة الفحص الرقابي من ريجلينت — «العميل» أو «المتحكم».
1. التعريفات (Definitions)
تحمل المصطلحات التالية المعاني المنصوص عليها في المادة 4 من اللائحة العامة لحماية البيانات (GDPR)، ما لم يُنصّ على خلاف ذلك:
- البيانات الشخصية (Personal Data) — أي معلومات تتعلق بشخص طبيعي محدَّد أو قابل للتحديد («صاحب البيانات»).
- المعالجة (Processing) — أي عملية أو مجموعة عمليات تُجرى على البيانات الشخصية، سواء بوسائل آلية أو غير آلية (الجمع، التسجيل، التخزين، الاستخدام، الإفصاح، المحو، إلخ).
- المتحكم (Controller) — الشخص الطبيعي أو الاعتباري الذي يحدّد أغراض ووسائل معالجة البيانات الشخصية. وهو هنا: العميل.
- المعالِج (Processor) — الشخص الطبيعي أو الاعتباري الذي يعالج البيانات الشخصية نيابةً عن المتحكم. وهو هنا: ريجلينت (Reglint LLC).
- معالِج فرعي (Subprocessor) — أي طرف ثالث تستعين به ريجلينت لمعالجة البيانات الشخصية بغرض تقديم الخدمات.
- صاحب البيانات (Data Subject) — شخص طبيعي محدَّد أو قابل للتحديد تُعالَج بياناته الشخصية.
- الخدمات (Services) — خدمة الفحص الرقابي بالذكاء الاصطناعي من ريجلينت، بما في ذلك ميزة تحليل الشيفرة الساكن ومراقب وكلاء الذكاء الاصطناعي اللحظي (
POST /api/monitor/scan)، على النحو الموصوف في شروط الخدمة.
- اللائحة العامة لحماية البيانات (GDPR) — اللائحة (EU) 2016/679 الصادرة عن البرلمان الأوروبي والمجلس بتاريخ 27 أبريل 2016 بشأن حماية الأشخاص الطبيعيين فيما يتعلق بمعالجة البيانات الشخصية.
- الشروط التعاقدية القياسية (SCCs) — الشروط التعاقدية القياسية لنقل البيانات الشخصية إلى دول ثالثة، بالصيغة المعتمدة من المفوضية الأوروبية.
2. النطاق والغرض
تحكم اتفاقية معالجة البيانات هذه («الاتفاقية» أو «DPA») معالجة ريجلينت للبيانات الشخصية نيابةً عن العميل فيما يتصل بالخدمات. وهي مكمّلة لـشروط الخدمة ومُدرجة فيها بالإحالة. وفي حال أي تعارض بين هذه الاتفاقية وشروط الخدمة في مسائل حماية البيانات، تكون الغلبة لهذه الاتفاقية.
تعالج ريجلينت البيانات الشخصية حصراً لتقديم الخدمات وفق تعليمات العميل وبما يتوافق مع القانون المعمول به. ولا تعالج ريجلينت البيانات الشخصية لأغراضها الخاصة أو لأغراض لا تتصل بالخدمات، إلا حيث يقتضي القانون ذلك.
يتحمّل العميل، بصفته المتحكم، مسؤولية ما يلي:
- التأكد من وجود أساس قانوني لتقديم البيانات الشخصية إلى ريجلينت لمعالجتها؛
- تقديم الإشعارات المطلوبة لأصحاب البيانات بشأن معالجة بياناتهم عبر ريجلينت؛
- الحصول على أي موافقات لازمة قبل تقديم البيانات الشخصية إلى الخدمات.
3. فئات البيانات الشخصية المُعالَجة
تبعاً لكيفية استخدام العميل للخدمات، قد تعالج ريجلينت الفئات التالية من البيانات الشخصية:
3.1 بيانات الحساب والهوية
- عنوان البريد الإلكتروني والاسم الكامل واسم الشركة المُقدَّمة عند التسجيل.
- بيانات اعتماد المصادقة (مخزَّنة كتجزئة
bcrypt — لا تُخزَّن كلمات المرور بنص صريح مطلقاً).
3.2 محتوى الفحص
- الطبقة الأولى (تحليل الشيفرة الساكن): مقاطع الشيفرة ومحتوى المستودعات المُقدَّم من العميل، والذي قد يتضمّن معرّفات أو تعليقات أو بيانات أخرى منسوبة إلى أشخاص طبيعيين.
- الطبقة الثانية (مراقب وكلاء الذكاء الاصطناعي اللحظي): أزواج مطالبة ومخرجات وكلاء الذكاء الاصطناعي المُقدَّمة عبر
POST /api/monitor/scan، والتي قد تتضمّن بيانات شخصية تتعلق بالمستخدمين النهائيين لتطبيق العميل.
- مطالبات النظام وتهيئات الوكلاء المُقدَّمة من العميل.
3.3 بيانات الاستخدام والتدقيق
- الطوابع الزمنية لاستدعاءات الواجهة، وأسماء نقاط النهاية، ورموز حالة HTTP، وزمن الاستجابة.
- قرارات الفحص الرقابي (BLOCK / REDACT / ALERT / PASS) ومعرّفات الأنماط الرقابية المطابِقة.
- البيانات الوصفية لوضع الفحص والإطار التنظيمي وقطاع الصناعة.
3.4 بيانات الفوترة
- معرّف العميل لدى Stripe وحالة الاشتراك (لا تُعالِج ريجلينت أو تخزّن أرقام البطاقات أو رموز التحقق CVV مطلقاً).
الفئات الخاصة من البيانات: لا تجمع ريجلينت عن قصد فئات خاصة من البيانات الشخصية (البيانات الصحية، الأصل العرقي أو الإثني، الآراء السياسية، إلخ) عن العملاء أنفسهم. غير أن حمولات الفحص المُقدَّمة من العميل قد تتضمّن مثل هذه البيانات عن المستخدمين النهائيين. ويتحمّل العميل مسؤولية التأكد من وجود أساس قانوني مناسب بموجب المادة 9 من اللائحة العامة لحماية البيانات قبل تقديم هذه البيانات.
4. المعالِجون الفرعيون (Subprocessors)
يمنح العميل تفويضاً كتابياً عاماً لريجلينت للاستعانة بالمعالِجين الفرعيين التاليين. وجميع المعالِجين الفرعيين مُلزَمون باتفاقيات معالجة بيانات متسقة مع هذه الاتفاقية والقانون المعمول به.
| المعالِج الفرعي |
الموقع |
الغرض |
| Amazon Web Services Inc. |
us-east-1 (فرجينيا، الولايات المتحدة الأمريكية) |
استضافة البنية التحتية (Fargate/ECS)، وقاعدة بيانات RDS PostgreSQL، وElastiCache، وLambda، وقاعدة معرفة Bedrock، وخدمة البريد البسيطة (SES). |
| Anthropic PBC |
الولايات المتحدة الأمريكية |
واجهة Claude Haiku 4.5 — طبقة الحكم بالذكاء الاصطناعي لقرارات الامتثال على حمولات الفحص. |
| Stripe Inc. |
الولايات المتحدة / عالمياً |
معالجة المدفوعات وإدارة الاشتراكات (لا تُشارَك أي بيانات فحص). |
ستُخطر ريجلينت العميل قبل 30 يوماً على الأقل من إضافة أو استبدال أي معالِج فرعي، عبر بريد إلكتروني إلى عنوان الحساب المسجَّل. ويجوز للعميل الاعتراض على معالِج فرعي جديد خلال مدة الثلاثين يوماً بمراسلة privacy@reglint.ai. وإذا تعذّر على الطرفين تسوية الاعتراض، جاز للعميل إنهاء الخدمات مع استرداد كامل ومتناسب لأي رسوم مدفوعة مقدماً عن المدة غير المستخدَمة.
5. التدابير الأمنية (المادة 32 من GDPR)
تطبّق ريجلينت تدابير تقنية وتنظيمية مناسبة لضمان مستوى أمان يتناسب مع المخاطر، بما في ذلك:
5.1 التدابير التقنية
- التشفير أثناء التخزين: تُشفَّر وحدات تخزين قاعدة بيانات AWS RDS باستخدام AES-256. وتستخدم كائنات S3 تشفيراً من جانب الخادم.
- التشفير أثناء النقل: تُنقل جميع البيانات عبر TLS 1.2 أو أعلى. ويُعاد توجيه حركة HTTP تلقائياً إلى HTTPS.
- المصادقة: يتطلّب الوصول إلى الواجهة رموزاً موقَّعة تنتهي صلاحيتها خلال 24 ساعة. ويتطلّب الوصول إلى لوحة التحكم جلسات Cognito مُصادَقة.
- أمان مفاتيح الواجهة: تُخزَّن مفاتيح الواجهة (API) كقيم مُجزّأة في قاعدة البيانات؛ ويُعرض المفتاح الخام مرة واحدة فقط عند إصداره.
- أمان كلمات المرور: تُخزَّن كلمات مرور العملاء كتجزئة
bcrypt. ولا تُحفظ كلمات المرور بنص صريح مطلقاً.
- عزل الشبكة: تُنشَر البنية التحتية داخل شبكة افتراضية خاصة (VPC) في AWS us-east-1 مع ضوابط مجموعات أمان مناسبة.
5.2 التدابير التنظيمية
- التحكم في الوصول القائم على الأدوار (RBAC): يقتصر الوصول إلى أنظمة الإنتاج وبيانات العملاء على الأفراد الذين يحتاجونه لأداء واجباتهم.
- تسجيل التدقيق: يُسجَّل الوصول إلى بنية الإنتاج التحتية وقواعد البيانات.
- المراجعات الأمنية: تُجري ريجلينت مراجعات أمنية دورية لتهيئة البنية التحتية وضوابط الوصول وثغرات التبعيات.
- فحص المعالِجين الفرعيين: يُقيَّم المعالِجون الفرعيون من حيث الوضع الأمني قبل الاستعانة بهم.
5.3 القيود
لا يوجد نظام أمني منيع تماماً. وتمثّل التدابير الموصوفة أعلاه خط الأساس الحالي لريجلينت؛ وستُحدَّث مع تطوّر التقنية ومشهد التهديدات. ولا تحمل ريجلينت حالياً شهادة SOC 2 Type II، لكنها تعتزم الحصول عليها؛ انظر القسم 10 (حقوق التدقيق) للالتزامات ذات الصلة.
6. حقوق أصحاب البيانات
ستقدّم ريجلينت مساعدة معقولة للعميل لتمكينه من الوفاء بالتزاماته تجاه أصحاب البيانات بموجب المواد 15–22 من اللائحة العامة لحماية البيانات، بما في ذلك:
- المادة 15 — حق الاطلاع: ستزوّد ريجلينت العميل بتصدير للبيانات عند الطلب.
- المادة 16 — حق التصحيح: ستصحّح ريجلينت بيانات الحساب غير الدقيقة فوراً بناءً على تعليمات كتابية.
- المادة 17 — حق المحو: ستحذف ريجلينت البيانات الشخصية بناءً على التعليمات، مع مراعاة الالتزامات القانونية للاحتفاظ والجداول الواردة في القسم 8.
- المادة 18 — حق تقييد المعالجة: ستوقف ريجلينت المعالجة مؤقتاً بناءً على التعليمات أثناء مراجعة نزاع.
- المادة 20 — حق قابلية نقل البيانات: ستقدّم ريجلينت البيانات الشخصية بصيغة منظَّمة قابلة للقراءة آلياً عند الطلب.
- المادة 21 — حق الاعتراض: ستحيل ريجلينت الاعتراضات الموثّقة إلى العميل للبتّ فيها.
يجب على أصحاب البيانات توجيه طلبات ممارسة حقوقهم إلى المتحكم (العميل)، لا إلى ريجلينت مباشرةً. وستساعد ريجلينت العميل في تلبية هذه الطلبات، لكنها ليست نقطة الاتصال الأساسية لأصحاب البيانات فيما يخص حقوقهم في تطبيق العميل أو خدمته.
يجوز توجيه الطلبات المتعلقة ببيانات حساب العميل (البريد الإلكتروني، الاسم، الفوترة) التي لا يستطيع العميل معالجتها ذاتياً إلى privacy@reglint.ai. وستستجيب ريجلينت خلال 30 يوماً.
7. انتهاك البيانات الشخصية
ستُخطر ريجلينت العميل دون تأخير لا مبرَّر له وخلال 72 ساعة من علمها بانتهاك للبيانات الشخصية يؤثر في بيانات العميل، بالقدر الذي يكون فيه الإخطار ممكناً ضمن هذا الإطار الزمني.
ستتضمّن إخطارات الانتهاك، بالقدر المعروف وقت الإخطار، ما يلي:
- طبيعة انتهاك البيانات الشخصية، بما في ذلك فئات البيانات المعنية؛
- فئات أصحاب البيانات المتأثرين وعددهم التقريبي؛
- فئات سجلات البيانات الشخصية المتأثرة وعددها التقريبي؛
- اسم وبيانات اتصال نقطة اتصال ريجلينت لمزيد من المعلومات؛
- العواقب المحتملة لانتهاك البيانات الشخصية؛
- التدابير المتخذة أو المقترحة لمعالجة الانتهاك والتخفيف من آثاره.
وحيث لا تكون جميع المعلومات متاحة بعد، ستقدّمها ريجلينت على مراحل بحسب توفّرها. ويتحمّل العميل مسؤولية إخطار السلطة الرقابية المختصة وأصحاب البيانات المتأثرين وفق ما يقتضيه القانون المعمول به، بما في ذلك المادتان 33 و34 من اللائحة العامة لحماية البيانات.
ينبغي إرسال إخطارات الانتهاك إلى عنوان البريد الإلكتروني المسجَّل لحساب العميل. وللاستفسارات المتعلقة بالانتهاكات، تواصل عبر privacy@reglint.ai.
8. الاحتفاظ بالبيانات وحذفها
- محتوى الفحص المتضمّن بيانات شخصية (مقاطع شيفرة الطبقة الأولى وأزواج مطالبة/مخرجات الطبقة الثانية): يُحذف تلقائياً وبشكل نهائي بعد 90 يوماً.
- البيانات الوصفية المجهولة للفحص (حقول تدقيق لا تتضمّن محتوى فحص خاماً ولا يمكن ربطها بأصحاب بيانات أفراد بعد الحذف): يُحتفظ بها لأجل غير مسمى لأغراض تحسين المنتج ودقة الكشف.
- بيانات الحساب (البريد الإلكتروني، الاسم، بيانات الاعتماد المُجزّأة): يُحتفظ بها حتى حذف الحساب، ثم تُحذف خلال 30 يوماً.
- سجلات الفوترة: يُحتفظ بها لمدة 7 سنوات امتثالاً لقانون الضرائب الأمريكي (IRC § 6001) ومتطلبات حفظ السجلات في فرجينيا.
عند إنهاء الخدمات أو بناءً على طلب كتابي من العميل، ستحذف ريجلينت جميع البيانات الشخصية (باستثناء سجلات الفوترة الخاضعة للاحتفاظ القانوني) خلال 30 يوماً. ويجوز للعميل طلب حذف مبكر لمحتوى الفحص بمراسلة support@reglint.ai. وستؤكّد ريجلينت الحذف كتابياً عند إتمامه.
9. عمليات النقل الدولية
تُعالَج البيانات الشخصية المُقدَّمة إلى الخدمات بصفة أساسية في الولايات المتحدة (AWS us-east-1، شمال فرجينيا). وتعالج ريجلينت ومعالِجوها الفرعيون البيانات في الولايات المتحدة.
فيما يخص نقل البيانات الشخصية من المنطقة الاقتصادية الأوروبية (EEA) أو المملكة المتحدة أو سويسرا إلى الولايات المتحدة، تعتمد ريجلينت على آليات النقل التالية:
- الشروط التعاقدية القياسية (SCCs): توافق ريجلينت على الالتزام بالشروط التعاقدية القياسية للاتحاد الأوروبي (قرار المفوضية التنفيذي (EU) 2021/914) بصفتها معالِجاً لعمليات نقل البيانات الشخصية من المنطقة الاقتصادية الأوروبية. وعند الطلب، ستُبرم ريجلينت وحدات الشروط التعاقدية القياسية المعمول بها.
- ملحق نقل البيانات الدولي للمملكة المتحدة (UK IDTA): فيما يخص عمليات نقل بيانات المملكة المتحدة، ستُبرم ريجلينت الملحق UK IDTA حيثما يُشترط ذلك.
باستخدام الخدمات والموافقة على هذه الاتفاقية، يُقر العميل ويوافق على نقل البيانات الشخصية ومعالجتها في الولايات المتحدة بموجب الآليات الموصوفة أعلاه. وينبغي للعملاء ذوي القيود المحددة على النقل التواصل عبر privacy@reglint.ai قبل الشروع في معالجة البيانات.
10. حقوق التدقيق
- الوثائق: ستزوّد ريجلينت العميل، بناءً على طلب كتابي، بالوثائق والمعلومات اللازمة بصورة معقولة لإثبات الامتثال لهذه الاتفاقية (مثل هذه الاتفاقية نفسها، واتفاقيات المعالِجين الفرعيين، والسياسات الأمنية).
- تقارير التدقيق: بمجرد توفّرها، ستقدّم ريجلينت تقارير تدقيق SOC 2 Type II أو ما يعادلها عند الطلب. وريجلينت غير حاصلة حالياً على شهادة SOC 2 وستُخطر العملاء عند الحصول على الشهادة.
- عمليات التدقيق الميداني: يجوز للعميل طلب تدقيق ميداني لعمليات معالجة البيانات لدى ريجلينت بما لا يزيد على مرة واحدة في السنة التقويمية. وتتطلب عمليات التدقيق الميداني: (أ) إشعاراً كتابياً مسبقاً لا يقل عن 30 يوماً؛ (ب) إبرام اتفاقية سرية؛ (ج) الاتفاق على نطاق التدقيق وتوقيته ومدته. ويتحمّل العميل تكاليف عمليات التدقيق الميداني.
- التعاون: ستتعاون ريجلينت بصورة معقولة مع العميل وأي مدققين يعيّنهم العميل، مع مراعاة سرية بيانات الأطراف الثالثة والمعلومات المملوكة.
11. المدة والإنهاء
تسري هذه الاتفاقية اعتباراً من تاريخ النفاذ وتظل نافذة طالما ظلّت ريجلينت تعالج البيانات الشخصية نيابةً عن العميل.
تنتهي هذه الاتفاقية تلقائياً عند انقضاء شروط الخدمة أو إنهائها، مع مراعاة أي التزامات تبقى سارية بعد الإنهاء. وتشمل الالتزامات الباقية:
- التزام ريجلينت بحذف البيانات الشخصية أو إعادتها وفق القسم 8؛
- التزام ريجلينت بإخطار العميل بالانتهاكات المكتشَفة بعد الإنهاء والمتعلقة ببيانات جرت معالجتها خلال المدة؛
- أي التزامات يقتضيها القانون المعمول به.
12. القانون الحاكم
تخضع هذه الاتفاقية لقوانين كومنولث فرجينيا بالولايات المتحدة الأمريكية، دون اعتبار لقواعد تنازع القوانين، إلا حيث تفرض الأحكام الإلزامية للائحة العامة لحماية البيانات أو غيرها من قوانين حماية البيانات المعمول بها متطلبات مختلفة، ففي هذه الحالة تسري تلك الأحكام الإلزامية بقدر التعارض.
تخضع النزاعات المتعلقة بهذه الاتفاقية لآلية تسوية النزاعات المنصوص عليها في شروط الخدمة، بما في ذلك شرط التحكيم المُلزم وأي استثناءات معمول بها لإجراءات الإنفاذ الرقابي.
13. التواصل
لطلبات إبرام اتفاقية معالجة بيانات موقَّعة أو ملحق شروط تعاقدية قياسية (مثلاً للعقود المؤسسية)، تواصل عبر legal@reglint.ai.
14. القبول
باستخدام خدمات ريجلينت، يوافق العميل على اتفاقية معالجة البيانات هذه. ويتحقق القبول لحظة إنشاء العميل للحساب وقبوله شروط الخدمة، التي تُدرج هذه الاتفاقية بالإحالة. ولا يلزم توقيع منفصل لشروط الاتفاقية القياسية. أما لحالات الاستخدام المؤسسية التي تتطلب اتفاقية معالجة بيانات موقَّعة من الطرفين بشروط مخصّصة، فتواصل عبر legal@reglint.ai.