هذه هي النسخة المعتمدة في السوق السعودي، والنص العربي هو المرجع عند الاختلاف. تسري اعتباراً من ٢٥ يوليو ٢٠٢٦م.
ملحق معالجة البيانات (DPA)
١. الأدوار والأطراف
- التاجر هو المتحكم (Controller) في البيانات الشخصية لعملائه وزوار متجره.
- المزوِّد (مجموعة دال دوم لخدمات الأعمال — منتج «قراري»، qarari.net؛ الرقم الموحّد 7027532691، الرقم الضريبي 302013762100003) هو المعالج (Processor) لتلك البيانات، يعالجها لصالح التاجر ووفق تعليماته الموثقة، المتمثلة في الشروط وهذا الملحق وإعدادات التاجر داخل التطبيق.
- المؤشرات المجمّعة عبر المتاجر: يُنتج المزوِّد مؤشرات قطاعية مجمّعة، ولا تُعرض أي خانة منها إلا إذا ساهم فيها خمسة متاجر مختلفة على الأقل، بحيث يتعذّر نسبتها إلى متجر أو شخص بعينه. ويعمل المزوِّد في هذا النشاط معالجاً عند تقديم الخدمة للتاجر، ومتحكماً مستقلاً في المؤشرات المجمّعة مجهولة المصدر التي لا تعرّف بأي متجر أو شخص، إذ لا تبقى بعد التجميع وإخفاء الهوية أي بيانات شخصية.
- الإطار الحاكم هو نظام حماية البيانات الشخصية السعودي (PDPL) ولوائحه، مع بنية جاهزة للائحة الأوروبية (GDPR) موصوفة في البند ١٠.
٢. نطاق المعالجة وأغراضها
فئات البيانات المعالَجة:
| الفئة | التفصيل |
|---|---|
| بيانات الطلبات | الطلبات وحالاتها وقيمها وعناصرها، من الواجهات الرسمية للمنصة |
| بيانات المنتجات والمخزون | المنتجات والأسعار ومستويات المخزون |
| أحداث التصفح والسلة | أحداث على المتجر تُجرَّد من المعرّفات الشخصية عند حدود الاستقبال قبل التخزين؛ ويُستخدم عنوان IP لاشتقاق المدينة ثم يُهمل ولا يُخزَّن ضمن بيانات التحليل، وقد يظهر مؤقتاً في سجلات التشغيل |
| معرّفات العملاء | رقم الجوال والبريد كما يردان من المنصة، يُعزلان في مخزن معرّفات مقيّد ومشفّران في حال السكون، ومعهما معرّف العميل لدى المنصة ودولة العميل، ويُخزَّنان دون تشفير لربط الطلبات وتحديد الأساس النظامي (البند ١٠). ولا يُخزَّن اسم العميل: فحين تحمله حِزمة من المنصة يُهمَل قبل التخزين، ولا حقل له في مخزن المعرّفات. ومفاتيح الربط المستخدمة في التحليل بصمات مموّهة لا تُعكس (البند ٤) |
| بيانات التكلفة/الهامش | تكلفة المنتج وهامش الربح كما يُدخلها التاجر لحساب صافي ربحه، مشفّرة في حال السكون (البند ٤-١) |
| سجلات الموافقة والمراسلة | سجل موافقات/انسحابات العملاء، وسجلات الرسائل المرسلة وإيقافها |
فئات أصحاب البيانات: عملاء متجر التاجر وزوّاره.
أغراض المعالجة: تقتصر المعالجة على تشغيل الخدمة الموصوفة في الشروط، بما يشمل إعداد التحليلات والتوقعات والتوصيات للتاجر، وتشغيل العروض المقيسة، ومراسلة العملاء لصالح التاجر وفق ضوابط الأساس النظامي، وأغراض الفوترة والدعم. ولا تُباع بيانات التاجر أو عملائه، ولا تُكشف لطرف ثالث لأغراض تجارية بأي حال.
مدة المعالجة: طوال سريان الشروط، ثم وفق البند ٨ (الحذف).
٣. تعليمات المعالجة
يعالج المزوِّد البيانات الشخصية وفق تعليمات التاجر الموثقة فقط، ولا يعالجها لأغراض خاصة به خارج البند ٢، ويُخطر التاجر إذا رأى أن تعليماته تخالف نظام حماية البيانات الشخصية.
٤. التدابير التقنية والتنظيمية المطبقة
تطبّق الخدمة حالياً التدابير الآتية:
- التشفير في حال السكون للبيانات الشخصية والتكلفة (At-rest — مُفعَّل): البيانات الشخصية للعميل (البريد الإلكتروني ورقم الجوال) وبيانات التكلفة/هامش الربح تُخزَّن مشفّرة في حال السكون على مستوى التطبيق بخوارزمية AES-256-GCM بمفتاح بيانات مخصّص ومتّجه تشفير عشوائي (12 بايت) لكل قيمة، دون أي تشفير حتمي (هجرة قاعدة البيانات رقم 046). أي أن هذه الحقول مخزّنة نصاً مشفّراً لا مقروءاً، ويُفكّ تشفيرها فقط عند مواضع القراءة المشروعة. ويحتفظ مخزن التحليلات العمودي بنسخة رقمية مشتقّة من قيمة التكلفة لا تُشفَّر بهذه الطريقة، إذ لا يمكن تجميع النص المشفَّر، وتقع حمايتها في حال السكون على التدبير القرصي المذكور في بيان الحالة أدناه. *(تصحيح: كانت هذه النقطة موصوفة سابقاً بأنها «قيد التنفيذ»؛ وهي الآن مطبَّقة ونافذة.)*
- تمويه المعرّفات (Pseudonymization): مفاتيح ربط هويات العملاء المستخدمة في التحليل بصمات HMAC-SHA-256 بمفتاح سري؛ البيانات الشخصية الخام لا تعيش خارج مخزن المعرّفات المعزول، ومسارات التحليل تقرأ نسخاً مموّهة بقائمة أعمدة مسموحة حصراً (لا بريد ولا جوال ولا معرّفات خارجية).
- تشفير بيانات الاعتماد: رموز الوصول إلى المنصات (Tokens) تُخزَّن مشفّرة بخوارزمية AES-256-GCM بمفاتيح فرعية معزولة، ولا تُكتب في سجلات التدقيق.
- عزل بيانات كل متجر: تقتصر كل واجهة برمجية على نطاق متجر واحد، بما يمنع اختلاط بيانات متجر ببيانات متجر آخر (isolation per store).
- التجريد عند الحدود: أحداث التصفح تُجرَّد من المعرّفات الشخصية قبل التخزين؛ وعنوان IP يُستخدم لاشتقاق المدينة ثم يُهمل.
- إخفاء الهوية في المخرجات المجمّعة: أي خانة مؤشر عبر المتاجر تُحجب ما لم يساهم فيها ٥ متاجر مختلفة على الأقل.
- آجال حذف تلقائية قائمة: خرائط ربط الهوية المجهولة تُحذف آلياً بعد ١٣ شهراً؛ وبيانات تجارب العروض تُحذف آلياً بعد انتهاء التجربة بمدة محددة (نافذة قياس ٦٠ يوماً + ٩٠ يوماً) مع تحقق آلي من اكتمال الحذف، ولا يبقى بعده إلا مجاميع لا تُعرّف بأحد، مع مهلة قصوى احتياطية (١٥ شهراً) على النسخ التحليلية.
- بوابات الأساس النظامي والموافقة: سجل موافقات لا يُعدَّل بأثر رجعي، وبوابة تسليم تمنع أي رسالة لا يجيزها الأساس النظامي للعميل بحسب دولته، وإيقاف إرسال فوري بنقرة واحدة يُنفَّذ قبل التسليم، ومعالجة آلية لشكاوى وارتدادات البريد بالإيقاف. *(إفصاح: واجهة التقاط الموافقة — شريط البكسل — قيد الإعداد ولم تُفعَّل بعد؛ محرّك الموافقة والبوابات مطبَّق، وحتى تُفعَّل واجهة الالتقاط تظل الرسائل التسويقية لمناطق GDPR محجوبة.)*
- تدابير تنظيمية: تقليل البيانات في التصميم (لا يُجمع ما لا يخدم الغرض)، وسجلات تدقيق للأحداث الحساسة مجرّدة من البيانات الشخصية وبيانات الاعتماد.
بيان الحالة الراهنة: أصبح تشفير البيانات الشخصية (البريد الإلكتروني ورقم الجوال) وبيانات التكلفة في حال السكون على مستوى التطبيق مطبّقاً ونافذاً (البند ٤-١، هجرة رقم 046، AES-256-GCM)، إضافة إلى تشفير بيانات الاعتماد (٤-٣) وتمويه المعرّفات (٤-٢). والباقي هو التشفير على مستوى القرص أو وحدة التخزين (disk/volume-level) للبيانات المخزّنة كلها، أي قاعدة البيانات الأساسية ومخزن التحليلات العمودي (ClickHouse) معاً، وهو قيد الإنجاز ولم يكتمل بعد. وهو تدبير يتعلق بالبنية التحتية للخادم لا تشفيراً على مستوى التطبيق، ولا يؤثر في تشفير البيانات الشخصية الخام (البريد الإلكتروني ورقم الجوال) المطبّق أصلاً على مستوى التطبيق وفق البند ٤-١. ونذكره صراحةً لا ضمناً: يحتفظ مخزن التحليلات بنسخة رقمية مشتقّة من قيمة التكلفة لا تُشفَّر على مستوى التطبيق قصداً، إذ لا يمكن تجميع النص المشفَّر، والنسخة المعتمدة المشفّرة قائمة في قاعدة البيانات الأساسية، فتبقى حماية تلك النسخة في حال السكون معلّقة على التدبير القرصي نفسه الذي لم يكتمل. ولا يتضمن هذا الملحق ما يفيد خلاف ذلك.
٥. المعالجون من الباطن
يفوّض التاجر المزوِّد بالاستعانة بالمعالجين الآتين، ويظل المزوِّد مسؤولاً عن أدائهم:
| المعالج من الباطن | الغرض | المقر/منطقة المعالجة |
|---|---|---|
| Hetzner Online GmbH | استضافة الخوادم وقواعد البيانات | ألمانيا (الاتحاد الأوروبي) |
| Resend, Inc. | إرسال البريد الإلكتروني التشغيلي والتسويقي (القناة المفعّلة حالياً) | الولايات المتحدة — بضمانات نقلٍ تعاقدية (البند ٩) |
| Cloudflare, Inc. | إدارة نطاق DNS (خدمة أسماء نطاقات فقط) | عالمي |
| مزوّد مراسلة واتساب (WhatsApp Business) | مراسلة واتساب حيث يُفعِّل التاجر قناة واتساب؛ ويُعرَّف المزوّد المحدد عند التفعيل | يُحدَّد بحسب المزوّد عند التفعيل |
منصات التجارة (سلة — مفعّلة؛ وزد وشوبيفاي ووكومرس حيث ثُبِّت «قراري» منها) هي مصدر بيانات المتجر عبر واجهاتها الرسمية وقناة الفوترة، وتعمل بصفتها منصةَ المتجر ووفق شروطها الخاصة، لا معالِجاً من الباطن لدى المزوِّد.
يُخطَر التاجر قبل إضافة أو استبدال معالج من الباطن بمدة لا تقلّ عن ثلاثين (٣٠) يوماً عبر التطبيق أو البريد المسجّل، وله الاعتراض المعقول؛ فإن تعذّر حلٌّ يحفظ حماية البيانات جاز له إنهاء الخدمة.
٦. آلية تنفيذ حقوق أصحاب البيانات
تتضمن الخدمة آلية تقنية مطبّقة لمساعدة التاجر على الاستجابة لطلبات أصحاب البيانات:
- الوصول/التصدير: تجميع كامل بيانات صاحب البيانات — بجميع هوياته المرتبطة (يشمل الهويات المدمجة ضمن الوحدة نفسها) — من سجلات الهوية والرسائل والموافقات والإيقاف ومشاركات التجارب، عبر واجهة مقيّدة بنطاق التاجر.
- المحو: محو البيانات الشخصية الخام لصاحب البيانات على مستوى جميع هوياته المرتبطة، ويشمل سجلات الهوية، وخرائط الربط المجهولة في مخزن التحليلات (ClickHouse)، وآثار التجارب المرتبطة به، مع قيد كل طلب في سجل طلبات دائم.
- الواجهتان متاحتان اليوم عبر واجهة برمجية مقيّدة بنطاق التاجر؛ وواجهة استخدام مرئية للتاجر قيد الإعداد.
- يستجيب المزوِّد لطلبات التاجر هذه دون تأخير غير مبرر، وخلال ثلاثين (٣٠) يوماً كحدٍّ أقصى، بما يتوافق مع نظام حماية البيانات الشخصية ولوائحه.
٧. الإخطار بالحوادث
يُخطر المزوِّد التاجر دون تأخير غير مبرر عند علمه بحادثة تمسّ بيانات شخصية يعالجها لصالحه، مع المعلومات المتاحة عن طبيعتها ونطاقها والتدابير المتخذة. ويُعِين المزوِّد (بصفته المعالج) التاجرَ (بصفته المتحكم) على إخطار الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) خلال اثنتين وسبعين (٧٢) ساعة من العلم بالحادثة حيث يقتضي النظام، وعلى إخطار أصحاب البيانات عند ارتفاع الخطر؛ ويقع التزام الإبلاغ للجهة الرقابية على المتحكم، ويقدّم المعالج ما يلزم لتمكينه منه.
٨. الحذف عند انتهاء العلاقة
- عند إلغاء تثبيت التطبيق تتوقف المزامنة فوراً وتُبطَل مفاتيح الوصول.
- تُحفظ البيانات بعد ذلك وفق سياسة الخصوصية، ويُنفَّذ الحذف الكامل بناءً على طلب كتابي من التاجر (privacy@qarari.net) خلال ثلاثين (٣٠) يوماً من تاريخ الطلب. *(وللتوضيح: يجري الحذف الشامل لبيانات المتجر بناءً على الطلب، وليس تلقائياً بعد مدة محددة؛ ومن ثم لا يتضمن هذا الملحق التزاماً بحذف آلي شامل غير مطبّق.)*
- آجال الحذف التلقائية القائمة (البند ٤-٧) تسري في جميع الأحوال.
- النسخ الاحتياطية: تُحفَظ النسخ الاحتياطية التشغيلية مدةً لا تتجاوز ثلاثين (٣٠) يوماً. ولا تُعاد نسخةٌ مستعادة من نسخةٍ احتياطية إلى الخدمة قبل أن يُعاد تطبيق كل محوٍ مقيَّدٍ في سجل الطلبات الدائم (البند ٦-٢) على تلك النسخة دون إخفاق أي قيدٍ منها. ولمّا كان هذا السجل يحمل قيداً واحداً عن كل صاحب بياناتٍ محدَّد، فإن نوعين من الحذف يقعان خارجه ولا يشملهما ذلك التطبيق: حذفٌ نُفِّذ بعد أخذ النسخة الاحتياطية المستعادة، إذ يقع قيده هو نفسه داخل تلك النسخة؛ ومسحٌ شاملٌ لسجلات حساب التاجر نفسه، وهي اسمه وعنوان التواصل معه ومفتاح وصوله، ولا يُكتب له قيدٌ أصلاً. ومتى وقع أيٌّ منهما، أعاد المزوِّد تطبيق الحذف فور تحديده، وعُوملت البيانات الشخصية التي عادت للظهور على هذا النحو باعتبارها حادثةً وفق البند ٧.
٩. النقل عابر الحدود
تُستضاف البيانات وتُعالَج على خوادم في ألمانيا (الاتحاد الأوروبي) لدى Hetzner، وتُعالَج بعض البيانات لدى معالجين آخرين خارج المملكة (مثل Resend في الولايات المتحدة). ولمّا كان مقرّ الاستضافة الأساسي خارج المملكة، يجري نقل البيانات الشخصية وفق لائحة نقل البيانات الشخصية الصادرة عن الهيئة (سدايا)، مستنداً إلى البنود التعاقدية القياسية (SCCs) أو ما يعادلها من الضمانات المعتمدة. ولتجار الاتحاد الأوروبي تبقى بياناتهم داخل الاتحاد الأوروبي بحكم مقرّ الاستضافة.
١٠. الجاهزية للائحة الأوروبية (GDPR)
تحدد بنية الخدمة الإطار النظامي المنطبق على كل عميل بحسب دولته، لا بحسب عنوان شبكته. ويخضع عملاء الاتحاد الأوروبي والمملكة المتحدة لضوابط GDPR، فلا تُرسل إليهم رسائل تسويقية دون موافقة صريحة وموثقة، وتُحفظ سجلات الموافقة على نحو يحقق متطلبات الإثبات المنصوص عليها في المادة ٧. ويخضع عملاء دول الخليج لضوابط PDPL، ويُعامل غيرهم وفق الضابط الأشد حماية.
*(إفصاح دقيق: على منصات ترسل اسم الدولة كنص محلي لا رمزاً — مثل بعض إعدادات سلة — قد يتعذّر تمييز عميل أوروبي فيُعامَل بقاعدة المنصة (PDPL)؛ وهي ثغرة موثّقة منخفضة الأثر على منصةٍ خليجية، بينما منصات أخرى ترسل رمز الدولة فيكون التمييز دقيقاً. انظر README.md.)*
ولتجار الاتحاد الأوروبي/المنطقة الاقتصادية الأوروبية نسخةٌ مستقلّة من هذا الملحق مطابِقة للمادة ٢٨ من اللائحة الأوروبية (GDPR)، مصحوبةٌ بالبنود التعاقدية الأوروبية القياسية (SCCs)، لغتُها المُلزمة الإنجليزية، وتُقدَّم لهم عند التثبيت من منصةٍ أوروبية.
١١. التدقيق
يوفّر المزوِّد للتاجر، عند طلب معقول ولا يزيد على مرةٍ في السنة، معلومات كافية لإثبات الامتثال لهذا الملحق عبر تقارير واستبيانات والشهادات المتاحة. ولا يُلجأ إلى التدقيق الميداني إلا إذا أوجبته جهةٌ رقابية أو نظام، وبإخطارٍ مسبقٍ معقول، ويتحمّل التاجر تكلفته المعقولة ما لم يكشف التدقيق إخلالاً جوهرياً من المزوِّد.