اتفاقية معالجة البيانات الشخصية – متى تكون مطلوبة وما الذي يجب أن تتضمنه؟
يشارك
بواسطة متجر النماذج · تم التحقق من المعلومات في 30 سبتمبر 2026 · حوالي 6 دقائق للقراءة
تعد اتفاقية معالجة البيانات الشخصية ضرورية عندما يقوم طرف خارجي بمعالجة بيانات شخصية نيابةً عنكم بصفته معالجاً للبيانات الشخصية. تُعرف الاتفاقية أيضاً باسم اتفاقية معالجة البيانات (DPA). ابدأ بتقييم الأدوار الفعلية للأطراف. إن إرسالكم للبيانات إلى مزود خدمة لا يعني تلقائياً أن المزود يعمل كمعالج للبيانات.
متى تكون اتفاقية معالجة البيانات الشخصية ضرورية؟
يحدد المسؤول عن البيانات الشخصية أغراض ووسائل المعالجة. بينما يقوم المعالج بمعالجة البيانات نيابة عن المسؤول. مثال نموذجي هو خدمة تخزين سجلات العملاء وفقاً لتعليمات الشركة العميل. في المقابل، لا يعتبر الموظف داخل مؤسستك معالجاً خارجياً للبيانات الشخصية.
قيم كل عملية معالجة على حدة. قد يكون المورد معالجاً لوظيفة واحدة ومسؤولاً بشكل مستقل عن وظيفة أخرى. عنوان الاتفاقية لا يغير توزيع المسؤولية الفعلي.
| الموقف | ما الذي تحتاج إلى تقييمه؟ |
|---|---|
| نظام الرواتب يحسب الأجور باستخدام بياناتكم. | إذا كان المورد يعالج البيانات بناءً على تكليفكم ووفقاً لتعليماتكم، فهذا يشير إلى علاقة معالجة بيانات. |
| طرف مستلم يستخدم البيانات لأغراضه الخاصة. | تحقق من المسؤولية المستقلة عن البيانات الشخصية. لا يمكن لاتفاقية معالجة البيانات أن تحل محل هذا التقييم. |
| منظمتان تحددان أغراض ووسائل المعالجة بشكل مشترك. | قد تنشأ مسؤولية مشتركة عن البيانات الشخصية. في هذه الحالة، يسري توزيع مختلف للمسؤولية وفقاً للمادة 26. |
لذلك اسأل: لماذا تتم معالجة البيانات، ومن يتخذ القرارات الحاسمة، وهل يُسمح للمورد باستخدامها خارج نطاق المهمة؟ وثق الإجابات قبل اختيار الاتفاقية.
ما الذي يجب أن تتضمنه اتفاقية معالجة البيانات الشخصية؟
تتطلب المادة 28 من اللائحة العامة لحماية البيانات (GDPR) تنظيماً ملزماً. يجب أن تكون الاتفاقية مكتوبة، ويُقبل التنسيق الإلكتروني أيضاً. صف عملية المعالجة المطلوبة: ما الذي تتضمنه، ومدتها، وطبيعتها وأغراضها، ونوع البيانات والأشخاص المعنيين، بالإضافة إلى حقوق والتزامات الطرف المسؤول.
يجب أن تغطي شروط الاتفاقية الجوهرية، من بين أمور أخرى، ما يلي:
- التعليمات. ما هي المعالجة المسموح بها وكيف يتم توثيق التغييرات؟
- السرية. كيف يتم ضمان التزام الموظفين المصرح لهم بواجب السرية؟
- الأمن. ما هي الإجراءات المطلوبة وفقاً للمادة 32؟
- المعالجون الفرعيون. كيف يتم منح الموافقة المسبقة وكيف يتم التعامل مع التغييرات؟
- حقوق أصحاب البيانات. ما هو الدعم الذي يجب أن يقدمه المعالج عند تلقي طلبات الوصول أو الحذف، على سبيل المثال؟
- المساعدة وفقاً للمواد 32-36. كيف يتم توفير الدعم في العمل الأمني، والحوادث، وتقييمات الأثر؟
- الإنهاء. كيف يتم إرجاع أو حذف البيانات الشخصية ونسخها، مع مراعاة المتطلبات القانونية للتخزين المستمر؟
- الرقابة. ما هي المعلومات وفرص التدقيق التي يجب أن يحصل عليها الطرف المسؤول؟
تحتاج الاتفاقية أيضاً إلى التعامل مع التزام المعالج بالإبلاغ إذا اعتقد أن إحدى التعليمات تتعارض مع أحكام حماية البيانات المعمول بها. تتوفر المتطلبات القانونية الكاملة في المادة 28، المرتبطة أدناه في قسم المصادر.
كيف تجعل الملاحق أداة عمل فعلية
لا يكفي وجود نص رئيسي مكتوب جيداً إذا كانت الملاحق تقول فقط "بيانات شخصية حسب المهمة". اختبر بدلاً من ذلك ما إذا كان شخص مسؤول جديد لديكم يمكنه فهم تدفق البيانات دون سؤال الشخص الذي أجرى عملية الشراء.
تعليمات المعالجة: صف تدفقاً محدداً
مثال افتراضي: تسمح شركة لمورد بإرسال رسائل دورية للعملاء. يصف المستند أسماء العملاء وعناوين بريدهم الإلكتروني، الاستيراد من سجل العملاء، الإرسال بناءً على تعليمات الشركة، وإدارة إلغاء الاشتراك. بالإضافة إلى ذلك، يحتاج الطرفان إلى تحديد التخزين، الحذف، الوصول، وما إذا كانت هناك أنظمة إضافية مشمولة.
قارن ذلك بعبارة "التسويق وتكنولوجيا المعلومات". الأخيرة لا توضح الكثير عما يُسمح للمورد بفعله فعلياً. السطر المفيد في الملحق يتضمن النظام ← البيانات ← الإجراء المسموح به ← المستلم ← فترة التخزين.
ملحق الأمن: اكتب ما يمكن التحقق منه
صف الإجراءات العملية ومن المسؤول عنها. قد يتعلق الأمر بالتحكم في الوصول، المصادقة متعددة العوامل، التسجيل، النسخ الاحتياطي والاستعادة. هذه الأمثلة ليست حداً أدنى عالمياً؛ بل تعتمد الملاءمة على مخاطر المعالجة.
"الأمن العالي" مصطلح يصعب متابعته. أما "مراجعة الصلاحيات عند تغيير الأدوار وإنهاء التوظيف" فهي روتين ملموس يمكن تدقيقه. تأكد في الوقت نفسه من أن الملحق يتوافق مع ما تقدمه الخدمة فعلياً.
المعالجون الفرعيون وبلدان المعالجة: فرق بين مسألتين
حدد أي من المقاولين من الباطن يقومون بمعالجة البيانات وما هي البيانات المسموح لهم بها. تحتاج الاتفاقية إلى التعامل مع موافقة خطية مسبقة خاصة أو عامة وفقاً للمادة 28. في حالة الموافقة العامة، يجب إخطار الطرف المسؤول بأي تغييرات أو إضافات مخططة حتى يتمكن من الاعتراض.
قم أيضاً بتقييم ما إذا كانت البيانات تُنقل إلى دول خارج الاتحاد الأوروبي/المنطقة الاقتصادية الأوروبية. لا تحل اتفاقية معالجة البيانات وحدها متطلبات مثل هذه التحويلات. يجب تقييم قواعد الفصل الخامس من اللائحة العامة لحماية البيانات بشكل منفصل، حتى عند تضمين دعم أو وصول دولي.
الحوادث والإنهاء يحتاجان إلى قنوات اتصال واضحة
يجب على المعالج، وفقاً للمادة 33 (2)، إخطار المسؤول عن البيانات دون تأخير غير مبرر بعد علمه بوقوع حادث بيانات شخصية. لا تخلط بين ذلك وبين قاعدة المسؤول عن إخطار سلطة الرقابة خلال 72 ساعة، حيث يسري هذا الالتزام بالإبلاغ.
لذلك، حدد جهة الاتصال التي تتلقى البلاغات، وكيفية الوصول إليها خارج ساعات العمل، وكيفية تقديم التكميلات. اكتب أيضاً كيف تشرعون في العمل عند إنهاء الخدمة: تنسيق التصدير، الجدول الزمني، الإرجاع، الحذف، والتعامل مع النسخ. يجب أن تتوافق التفاصيل العملية مع الالتزامات القانونية للاتفاقية.
قائمة التحقق قبل التوقيع
- هل قمتم بتقييم الدور لكل عملية معالجة ذات صلة؟
- هل الأطراف والخدمة وإصدارات الملاحق واضحة؟
- هل التعليمات قابلة للتنفيذ دون مكملات شفهية؟
- هل تمت مقارنة تدابير الأمن بالوظائف الفعلية للخدمة؟
- هل المعالجون الفرعيون وتدفقات البيانات ذات الصلة معروفة؟
- هل تمت دراسة أي تحويلات إلى دول ثالثة بشكل منفصل؟
- هل توجد قنوات اتصال فعالة في حالة وقوع حوادث أو طلبات من أصحاب البيانات؟
- هل يمكن إرجاع البيانات أو حذفها عند انتهاء المهمة؟
- هل لديكم خطة لمتابعة أداء المورد؟
متى تكون القوالب الجاهزة مفيدة؟
تكون القوالب مناسبة عندما تحدد علاقة المعالجة وتحتاج إلى هيكلة الشروط والتعليمات والملاحق. في حالة وجود علاقات مسؤولية معقدة أو تدفقات بيانات دولية، قد تكون هناك حاجة لتدقيق فردي. إذا كان لدى المورد اتفاقية بالفعل، فيجب عليك مراجعتها مقابل المهمة قبل إضافة وثيقة موازية.

وثق العلاقة والملاحق
تتضمن حزمة اتفاقية معالجة البيانات (PUB/DPA) من متجر النماذج الاتفاقية الرئيسية، تعليمات المعالجة، ملحق الأمن، سجل المعالجين الفرعيين والدول الثالثة، بالإضافة إلى مواد لتدقيق المورد، والحوادث، والحذف بتنسيق Word/PDF.
شاهد حزمة نماذج اتفاقيات معالجة البياناتأسئلة متكررة
هل DPA واتفاقية PUB هما نفس الشيء؟
تُستخدم DPA غالباً كاختصار إنجليزي لـ "اتفاقية معالجة البيانات" (Data Processing Agreement) وتشير في هذا السياق إلى اتفاقية معالجة البيانات الشخصية. تحقق دائماً من المحتوى والأدوار، وليس فقط الاختصار.
هل يحتاج كل مورد إلى التوقيع على وثيقتنا؟
العامل الحاسم هو وجود تنظيم ملزم يفي بمتطلبات العلاقة المعنية. ليس من الضروري أن تكون وثيقتك الخاصة أو نموذجاً ورقياً منفصلاً.
توجيهات ذات صلة
هل تستعين بخدمة لبيانات الموارد البشرية؟ اقرأ دليل مسح الرواتب. بالنسبة للخدمات السحابية، تابع مع ما يجب أن تتضمنه اتفاقية SaaS. إذا كان المورد جزءاً من سلسلة توريد رقمية مهمة، طالع توجيه NIS2 ومتطلبات الأمن السيبراني في اتفاقيات الموردين. إذا كانت المنشأة تستخدم خدمات الذكاء الاصطناعي، اقرأ أيضاً ما يجب أن تتضمنه سياسة الذكاء الاصطناعي. جميع المواضيع متاحة في ملخص المعرفة.
المصادر ومزيد من القراءة
- هيئة حماية البيانات (IMY): هل نحتاج إلى اتفاقية معالجة بيانات شخصية؟
- هيئة حماية البيانات (IMY): اتفاقية معالجة البيانات الشخصية
- اللائحة العامة لحماية البيانات (GDPR)، خاصة المواد 4، 26، 28، 32-36 والفصل الخامس
معلومات عامة حول حماية البيانات. لا يغني الدليل عن التقييم الفردي للمعالجة، أو الاتفاقيات، أو التحويلات.