آخر تحديث: 4 أكتوبر 2026

اتفاقية معالجة البيانات

1) النطاق

تسري هذه الاتفاقية كلما عالجت Polzy بيانات شخصية نيابةً عن عميل من خلال الخدمة، وهي تستوفي متطلبات المادة 28 من اللائحة العامة لحماية البيانات. العميل هو المسؤول عن المعالجة، وشركة Polzy B.V. هي المعالِج. وتُعدّ جزءًا من شروط الخدمة وتتقدّم عليها في كل ما يخص البيانات الشخصية. وتظل سارية ما دامت Polzy تعالج بيانات شخصية لصالح العميل.

2) تفاصيل المعالجة

  • الموضوع والغرض: تقديم Polzy إلى العميل —جمع الملاحظات عبر الاستبيانات والرسائل، وتحليلها بالدرجات والمحاور والملخصات، وما يُبنى عليها من إجراءات وسير عمل وتقارير.
  • الطبيعة: الاستضافة والتخزين والتحليل (بما في ذلك بالذكاء الاصطناعي) وإرسال الرسائل والتصدير والحذف.
  • أصحاب البيانات: الأشخاص الذين يدعوهم العميل أو يضيفهم —الموظفون والعملاء وحضور الفعاليات وسائر المجيبين— إضافةً إلى مستخدمي العميل أنفسهم.
  • البيانات الشخصية: الأسماء وعناوين البريد الإلكتروني وأرقام الهاتف؛ والحقول التي يحددها العميل، مثل القسم أو الخطة؛ والإجابات والتعليقات؛ والرسائل وسجلات تسليمها؛ وسجلات تسجيل الدخول والاستخدام. ويقرر العميل ما إذا كان الاستبيان مجهول الهوية.
  • الفئات الخاصة: لا تحتاج الخدمة إلى أي منها، باستثناء واحد يتحكم فيه العميل: عند تشغيل إشارات السلامة، قد يكشف تعليق يكتبه أحد المجيبين بنفسه عن بيانات صحية أو تتعلق بالحياة الجنسية (المادة 9 من اللائحة العامة لحماية البيانات) — كإيذاء النفس أو الاعتداء الجنسي مثلًا. لا تعالج Polzy مثل هذا التعليق إلا لتوجيهه إلى المراجعين الذين يسمّيهم العميل، وفق تعليمات العميل وعلى أساسه القانوني (عادةً المادة 9(2)(ب) أو (ج) أو (ز)). وإذا اختار العميل طلب فئات خاصة في استبيان، فهو المسؤول عن الأساس القانوني وعن إبلاغ المجيبين.

3) التعليمات

لا تعالج Polzy البيانات الشخصية إلا بناءً على تعليمات موثّقة من العميل —وهي الشروط وهذه الاتفاقية واستخدام العميل لإعدادات المنتج— ما لم يفرض قانون الاتحاد الأوروبي أو قانون دولة عضو خلاف ذلك، وفي هذه الحالة نُبلغ العميل أولًا ما لم يحظر ذلك القانون. وإذا بدا أن تعليمات ما تخالف قانون حماية البيانات، ننبّه إلى ذلك قبل تنفيذها.

4) السرية

يلتزم كل من لديه وصول إلى بيانات العملاء في Polzy بالسرية، ويقتصر هذا الوصول على ما يتطلبه دوره. وعندما يفتح أحد أفراد فريق Polzy مساحة عمل عميل لمساعدته، تُسجَّل الجلسة في سجل التدقيق لدى العميل.

5) التدابير الأمنية

تحافظ Polzy على التدابير التقنية والتنظيمية الواردة في الملحق أدناه وفي صفحة الأمان، وتراجعها باستمرار. ويجوز لنا تحسينها، لكننا لا نخفض أبدًا المستوى العام للحماية.

6) المعالجون الفرعيون

يمنح العميل إذنًا عامًا للمعالجين الفرعيين المدرجين في سجل المعالجين الفرعيين. ونُخطر بالبريد الإلكتروني قبل 30 يومًا على الأقل من إضافة معالج أو استبداله. ويجوز للعميل خلال هذه المدة الاعتراض لأسباب معقولة تتعلق بحماية البيانات؛ فإذا تعذّر علينا معالجة الاعتراض، يجوز للعميل إنهاء الخدمة المعنية ونردّ إليه الجزء غير المستخدم من أي فترة مدفوعة مقدّمًا. ويلتزم كل معالج فرعي بالتزامات لا تقل حمايةً عن هذه، وتظل Polzy مسؤولة أمام العميل عن أداء معالجيها الفرعيين.

7) المساعدة

يتيح المنتج للعملاء تصدير البيانات الشخصية وتصحيحها وحذفها بأنفسهم، ويتيح للمجيبين حذف إجاباتهم على استبيان معرّف من إشعار الخصوصية الخاص به. وحيثما تعذّرت معالجة الطلب بهذه الطريقة، نقدّم المساعدة خلال 30 يومًا. كما نزوّد العميل بالمعلومات التي يحتاجها بصورة معقولة لتقييم الأثر على حماية البيانات، أو للتشاور المسبق مع سلطة رقابية، أو لالتزاماته الأمنية الخاصة.

8) خروقات البيانات الشخصية

نُخطر العميل دون تأخير غير مبرر، وفي جميع الأحوال خلال 48 ساعة من علمنا بخرق يمسّ بياناته، على عنوان البريد الإلكتروني لمالك المؤسسة. ويبيّن الإخطار ما حدث، وفئات الأشخاص والسجلات المعنية وعددها التقريبي، والعواقب المحتملة، وما اتخذناه من إجراءات وما نقترحه؛ ويُرسَل ما لم يُعرف بعدُ فور معرفته. ولا نُخطر السلطات أو أصحاب البيانات نيابةً عن العميل إلا إذا طلب ذلك.

9) عمليات النقل الدولية

تُستضاف بيانات العملاء في الاتحاد الأوروبي (Fly.io، أمستردام). وحيثما عالج معالج فرعي البيانات خارج المنطقة الاقتصادية الأوروبية، يخضع النقل للبنود التعاقدية القياسية الصادرة عن المفوضية الأوروبية أو لإطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة، على النحو الوارد في سجل المعالجين الفرعيين، مع تدابير إضافية حيثما اقتضى تقييم النقل ذلك.

10) الحذف والإعادة

يمكن للعميل تصدير بياناته في أي وقت، وحذف مساحة عمل أو إغلاق مؤسسته من الإعدادات. فتصبح مساحة العمل للقراءة فقط لمدة 14 يومًا —يبقى كل شيء قابلًا للفتح والتصدير، ويمكن إلغاء الحذف— ثم تُحذف بكل ما فيها. وتتوقف خطة المؤسسة المغلقة في نهاية الفترة المدفوعة، ويُحذف حسابها بعد حذف آخر مساحة عمل لها. وتُحفظ الفواتير الصادرة والمشتريات المستندة إليها طوال المدة التي يفرضها قانون الضرائب. وتختفي النسخ الموجودة في النسخ الاحتياطية مع استبدالها، خلال 35 يومًا (قيد التأكيد: مهمة النسخ الاحتياطي مُنجزة لكنها لا تعمل بعد في بيئة الإنتاج). ويُحتفظ بسجل التدقيق لما جرى في مساحات عمل العميل دليلًا أمنيًا حتى تنتهي مدة الأربعمئة يوم الخاصة بكل حدث، ثم يُحذف. ونؤكد الحذف كتابيًا عند الطلب.

11) التدقيق

نوفّر المعلومات اللازمة لإثبات الامتثال لهذه الاتفاقية، ونجيب عن استبيانات الأمان المعقولة التي يرسلها العميل. وإذا لم يكفِ ذلك، يجوز للعميل، أو لمدقق مستقل يعيّنه ويلتزم بالسرية، تدقيق Polzy بإخطار مسبق لا يقل عن 30 يومًا، خلال ساعات العمل ومرة واحدة في السنة على الأكثر —وأكثر من ذلك إذا طلبته سلطة رقابية أو بعد وقوع خرق. ويتحمل كل طرف تكاليفه، ما لم يكشف التدقيق عن إخلال جوهري من جانب Polzy.

12) المسؤولية

تخضع المسؤولية بموجب هذه الاتفاقية لقسم المسؤولية في شروط الخدمة.

13) ملحق: التدابير التقنية والتنظيمية

  • الاستضافة والعزل: يعمل التطبيق وقاعدة البيانات وطابور المهام داخل الاتحاد الأوروبي (Fly.io، أمستردام) على شبكة خاصة. ويقتصر كل استعلام على مساحة العمل التي يعمل فيها، ويمرّ كل طلب بفحص للمستأجر تغطيه اختبارات آلية.
  • التشفير: TLS لكل حركة البيانات؛ ووحدات تخزين مشفّرة أثناء السكون (قيد التأكيد بالنسبة إلى وحدة تخزين قاعدة البيانات)؛ وبيانات اعتماد الأنظمة المتصلة وأسرار التحقق بخطوتين تُشفَّر مرة أخرى، بمفتاح محفوظ خارج قاعدة البيانات، قبل تخزينها؛ وكلمات المرور تُخزَّن كقيم مجزأة فقط.
  • التحكم في الوصول: أدوار داخل كل مساحة عمل؛ وتحقق بخطوتين عبر تطبيق مصادقة مع رموز استرداد تُستخدم مرة واحدة، ويمكن للمؤسسة فرضه على جميع مسؤوليها؛ ومدة جلسة ونطاقات بريد إلكتروني مسموح بها للأعضاء تحددها كل مؤسسة؛ وتؤدي محاولات تسجيل الدخول الفاشلة المتكررة إلى قفل الحساب مؤقتًا.
  • إخفاء الهوية بحكم التصميم: تُحفظ الإجابات مجهولة الهوية دون اسم أو بريد إلكتروني أو عنوان IP أو متصفح أو دعوة؛ وتُحجب النتائج المجمّعة التي تقل عن حد الخصوصية في الاستعلام الذي يحسبها، في كل مرشّح وتصدير واستدعاء لواجهة البرمجة.
  • إشارات السلامة (المادة 9 من اللائحة العامة لحماية البيانات): يُشفَّر التعليق الذي قد يكشف عن فئات خاصة مرة أخرى قبل تخزينه بمفتاح محفوظ خارج قاعدة البيانات؛ ولا يقرؤه إلا المراجعون الذين يسمّيهم العميل — لا التسلسل الإداري لكاتبه أبدًا، ولا فريق Polzy باسم أي عميل — وتُسجَّل كل قراءة في سجل التدقيق؛ ويختار المستجيب الذي يطلب التواصل معه ما إذا كان المراجعون يرون اسمه، ويُشفَّر هذا الاسم وأي عنوان بالطريقة نفسها؛ وتُحذف الإشارات المرفوضة بعد 90 يومًا والمؤكَّدة بعد 12 شهرًا من إغلاقها، ما لم يحدد العميل مدة أخرى. للاستفسارات: privacy@polzy.ai.
  • السجلات والمراقبة: سجل تدقيق غير قابل للتعديل للإجراءات الإدارية ولكل وصول من فريق Polzy، يُحفظ 400 يوم؛ وتتبّع للأخطاء داخل الاتحاد الأوروبي؛ ومراقبة مستمرة وصفحة حالة عامة.
  • التوفر والنسخ الاحتياطي: نسخ احتياطية يومية لقاعدة البيانات، تُشفَّر قبل مغادرة الخادم، وتُحفظ 35 يومًا، مع اختبار استعادة كل ربع سنة (قيد التأكيد: مُنجزة ومختبَرة لكنها لا تعمل بعد في بيئة الإنتاج).
  • تقليل البيانات والاحتفاظ بها: تُحذف الإجابات ليلًا بعد تجاوز مدة الاحتفاظ في مساحة العمل؛ ويُزال نص الرسائل وروابطها وعناوينها بعد مدة بين 30 و365 يومًا؛ وتُحذف مساحة العمل بعد 14 يومًا للقراءة فقط.
  • الأفراد والمورّدون: سرية لكل من لديه وصول، ووصول يقتصر على حاجة كل دور، ومعالجون فرعيون ملتزمون باتفاقيات لمعالجة البيانات.
  • الحوادث والثغرات: يُخطَر بالخروقات خلال 48 ساعة، ويُرَدّ على الثغرات المبلَّغ عنها إلى security@polzy.ai خلال يومَي عمل.

مستعد لتسمع من فريقك بدلًا من التخمين؟

مجانًا لأول 100 إجابة شهريًا. تبدأ الخطط المدفوعة بتجربة مجانية.