تُعد اتفاقية معالجة البيانات هذه (“DPA”) جزءاً من الاتفاقية المبرمة بين العميل (“العميل”، “أنت”، جهة التحكم) وبين Sigmix (“Sigmix”، جهة المعالجة) بشأن استخدام منصة Sigmix (“الاتفاقية”)، وتُدرَج ضمن أحكامها. وهي تحكم معالجة Sigmix للبيانات الشخصية نيابةً عن العميل، وتعكس متطلبات نظام حماية البيانات الشخصية السعودي (PDPL) ولائحته التنفيذية.
الأدوار والنطاق
فيما يخص البيانات الشخصية للعميل الموضّحة في الملحق أ، يكون العميل هو جهة التحكم وتكون Sigmix هي جهة المعالجة، ولا تجري المعالجة إلا وفق تعليمات العميل الموثّقة.
تغطي اتفاقية معالجة البيانات هذه البيانات التي يُدخلها العميل إلى الوحدات أو يعالجها من خلالها — مثل قوائم مستلمي البريد الإلكتروني، والمستجيبين للاستبيانات، والمشاركين في الاجتماعات وتسجيلاتها، وجهات اتصال روبوت المحادثة وWhatsApp، وبيانات زوّار المواقع المُلتقَطة عبر أداة إنشاء المواقع (Website Builder)، والأوامر النصية والملفات المرفوعة، وبيانات إدارة علاقات العملاء (CRM) وجهات الاتصال.
ولا تغطي البيانات التي تكون Sigmix هي جهة التحكم فيها (بيانات الحساب والفوترة والأمن وتحليلات Sigmix الخاصة) — فهذه تخضع لأحكام سياسة الخصوصية، لا لاتفاقية معالجة البيانات هذه.
يتحمّل العميل مسؤولية توافر الأساس النظامي لجمع البيانات الشخصية للعميل ومعالجتها، وتقديم أي إشعارات مطلوبة والحصول على أي موافقات مطلوبة من أصحاب البيانات، ومسؤولية مشروعية تعليماته.
التزامات Sigmix بصفتها جهة المعالجة
تلتزم Sigmix بما يلي:
- عدم المعالجة إلا وفق تعليمات العميل الموثّقة (بما فيها التعليمات الصادرة عبر إعداد الخدمات واستخدامها)، وبما تقتضيه الأنظمة — وفي هذه الحالة تُبلغ Sigmix العميل ما لم يكن ذلك محظوراً نظاماً.
- عدم استخدام البيانات الشخصية للعميل لأغراضها الخاصة، وعدم استخدامها في تدريب نماذج الذكاء الاصطناعي. وتجري معالجة الذكاء الاصطناعي في الوحدات لأغراض الاستدلال فقط، لتقديم المُخرَج الذي طلبه العميل.
- التأكد من أن الأشخاص المصرّح لهم بمعالجة البيانات مُلزَمون بالمحافظة على السرية.
- تطبيق تدابير أمنية تقنية وتنظيمية مناسبة (الملحق ج إضافةً إلى سياسة الخصوصية §10)، بما يتناسب مع المخاطر.
- الالتزام بالشروط الواردة في §4 عند الاستعانة بمعالجين فرعيين.
- مساعدة العميل — مع مراعاة طبيعة المعالجة والمعلومات المتاحة — في: الاستجابة لطلبات أصحاب البيانات (§5)؛ والوفاء بالتزامات الأمن، والإشعار بحالات تسرّب البيانات، وتقييم الأثر عند الاقتضاء.
- إشعار العميل دون تأخير لا مبرر له بعد علمها بأي تسرّب للبيانات الشخصية يمسّ البيانات الشخصية للعميل، مع تزويده بالمعلومات التي يحتاج إليها بصورة معقولة للوفاء بالتزامات الإشعار الخاصة به (بما في ذلك مهلة الإبلاغ البالغة 72 ساعة لدى SDAIA).
- حذف البيانات الشخصية للعميل أو إعادتها — بحسب اختيار العميل — عند انتهاء الخدمات، وحذف النسخ القائمة ما لم يكن الاحتفاظ بها مطلوباً نظاماً (§7).
- إتاحة المعلومات اللازمة بصورة معقولة لإثبات الامتثال، والسماح بعمليات التدقيق على النحو المبيّن في §6.
التزامات العميل بصفته جهة التحكم
يلتزم العميل بما يلي:
- التأكد من توافر أساس نظامي لديه، ومن تقديم جميع الإشعارات المطلوبة والحصول على جميع الموافقات المطلوبة (بما في ذلك ما يخصّ التسويق والرسائل، وتسجيل الاجتماعات، والتتبّع على المواقع التي ينشئها).
- إصدار تعليمات مشروعة فقط، وتحمّل المسؤولية عن دقة البيانات الشخصية للعميل ومشروعيتها.
- عدم تقديم بيانات من الفئات الخاصة أو الحساسة أو بيانات أطراف ثالثة دون أساس نظامي وضمانات مناسبة.
- الوفاء بالتزاماته بصفته جهة التحكم بموجب نظام PDPL، بما في ذلك التعامل مع طلبات أصحاب البيانات التي يكون مسؤولاً عنها.
المعالجون الفرعيون
يمنح العميل Sigmix تفويضاً عاماً بالاستعانة بمعالجين فرعيين لتقديم الخدمات. والقائمة الحالية متاحة على sigmix.ai/legal/subprocessors وتشمل الفئات والمزوّدين المبيّنين في الملحق ب.
تفرض Sigmix على كل معالج فرعي التزامات لحماية البيانات مكافئة في جوهرها للالتزامات الواردة في اتفاقية معالجة البيانات هذه.
تُشعِر Sigmix العميل قبل مدة معقولة بأي إضافة أو استبدال مزمع لمعالج فرعي (مثلاً عبر صفحة المعالجين الفرعيين أو عبر البريد الإلكتروني). وإذا كان لدى العميل اعتراض معقول يستند إلى حماية البيانات، يعمل الطرفان بحسن نية على حلّه؛ فإن تعذّر ذلك، جاز للعميل إنهاء الخدمة المتأثرة.
تظل Sigmix مسؤولة عن وفاء معالجيها الفرعيين بالتزامات حماية البيانات.
طلبات أصحاب البيانات
إذا تلقّت Sigmix طلباً من صاحب بيانات يتعلق بالبيانات الشخصية للعميل (مثل مستلم في قائمة العميل، أو مستجيب لاستبيان، أو مشارك في اجتماع)، فلن تردّ Sigmix عليه مباشرةً إلا لتأكيد أنها جهة معالجة، وستحيل الطلب أو تحوّله إلى العميل دون تأخير لا مبرر له. وستقدّم Sigmix مساعدة معقولة (بما في ذلك عبر خصائص الخدمة) لمعاونة العميل على الرد.
التدقيق
تتيح Sigmix المعلومات اللازمة بصورة معقولة لإثبات الامتثال لاتفاقية معالجة البيانات هذه، وتسمح بعمليات التدقيق وتساهم فيها، بما لا يزيد على مرة واحدة سنوياً (ما لم تطلب جهة تنظيمية خلاف ذلك، أو عقب وقوع تسرّب للبيانات)، وبإشعار مسبق معقول، وخلال ساعات العمل، وبشرط السرية، وعلى نحو لا يعطّل عمليات Sigmix أو عملاءها الآخرين. ويجوز لـ Sigmix الاستجابة لطلبات التدقيق بتقديم شهادات أو تقارير صادرة عن أطراف ثالثة متى توفّرت.
الحذف والإعادة
عند إنهاء الخدمات أو انتهاء مدتها، أو بناءً على طلب خطي مسبق من العميل، تحذف Sigmix البيانات الشخصية للعميل أو تعيدها وتحذف النسخ القائمة، باستثناء النسخ التي يجب الاحتفاظ بها نظاماً (وتظل خاضعة لأحكام السرية والأمن الواردة في اتفاقية معالجة البيانات هذه) أو النسخ الموجودة ضمن النسخ الاحتياطية الدورية، التي تُمحى أو تُجهَّل هويتها ضمن دورة النسخ الاحتياطي المعتادة. أما بيانات الحساب والفوترة التي تحتفظ بها Sigmix بصفتها جهة التحكم فيُحتفظ بها وفق سياسة الخصوصية.
النقل الدولي للبيانات
عندما تعالج Sigmix أو أحد المعالجين الفرعيين البيانات الشخصية للعميل خارج المملكة العربية السعودية (انظر الملحق ب — مثل الاستدلال العالمي بالذكاء الاصطناعي، ومنطقة الاتحاد الأوروبي لدى مزوّد توصيل البريد الإلكتروني، والاجتماعات العالمية، وWhatsApp/Meta)، فإن ذلك لا يتم إلا بما تسمح به قواعد النقل في نظام PDPL، مع ضمانات مناسبة (مثل البنود التعاقدية النموذجية المعتمدة من SDAIA)، ومع إجراء تقييم لمخاطر النقل عند الاقتضاء. وتتوفّر لعدد من الوحدات خيارات سيادية أو مقتصرة على المملكة، متى اشترط العميل أن تتم المعالجة داخل المملكة.
المسؤولية
تخضع مسؤولية كل طرف بموجب اتفاقية معالجة البيانات هذه لحدود المسؤولية واستثناءاتها المنصوص عليها في الاتفاقية. ولا يحدّ أي بند في اتفاقية معالجة البيانات هذه من المسؤولية التي لا يجوز الحدّ منها بموجب أنظمة المملكة العربية السعودية.
القانون الحاكم والنزاعات واللغة
تخضع اتفاقية معالجة البيانات هذه لأنظمة المملكة العربية السعودية، وتُسوّى النزاعات على النحو المنصوص عليه في الاتفاقية (التحكيم لدى المركز السعودي للتحكيم التجاري SCCA، في الرياض، وباللغة العربية، بالنسبة لعملاء الأعمال). وقد تُقدَّم اتفاقية معالجة البيانات هذه باللغتين الإنجليزية والعربية؛ وفي حال التعارض، تسود النسخة العربية.
الملحق أ — تفاصيل المعالجة
- الموضوع — معالجة البيانات الشخصية للعميل لتقديم وحدات Sigmix التي اختارها العميل
- المدة — طوال مدة سريان الاتفاقية، إضافةً إلى الحذف أو الإعادة وفق §7
- الطبيعة والغرض — الاستضافة والتخزين والنقل والاستدلال بالذكاء الاصطناعي وتوصيل الرسائل واستضافة الاجتماعات والتقاط بيانات الاستبيانات والمحادثات واستضافة المواقع، وما يتصل بذلك من معالجة لتقديم الخدمات
- فئات أصحاب البيانات — جهات اتصال العميل ومستلمو رسائله وعملاؤه المحتملون والمستجيبون لاستبياناته والمشاركون في اجتماعاته وزوّار روبوت المحادثة والمواقع، وغيرهم من الأفراد الذين يعالج العميل بياناتهم عبر الخدمات
- فئات البيانات الشخصية — المعرّفات وبيانات التواصل (الاسم والبريد الإلكتروني ورقم الهاتف)، وبيانات الرسائل والمحتوى، وتسجيلات الاجتماعات الصوتية والمرئية ونصوصها (عند تفعيلها)، وردود الاستبيانات، وبيانات الاستخدام والتفاعل، وأي بيانات شخصية أخرى يختار العميل تقديمها
- بيانات الفئات الخاصة — لا يجوز تقديمها دون أساس نظامي وضمانات؛ ويتحمّل العميل المسؤولية عمّا يقدّمه منها
الملحق ب — المعالجون الفرعيون (ملخّص)
القائمة الحالية المُرقَّمة بالإصدارات متاحة على sigmix.ai/legal/subprocessors. وفيما يلي بيانها حسب الفئة:
| الفئة | المزوّد (المزوّدون) | الموقع |
|---|---|---|
| الاستضافة وقواعد البيانات والتخزين | Oracle Cloud Infrastructure (الرياض)؛ تخزين كائنات مُستضاف ذاتياً | داخل المملكة |
| المدفوعات | Paymob (بوابة الدفع قابلة للتبديل حسب الشريك) | داخل المملكة |
| الفوترة الإلكترونية | Qoyod | داخل المملكة |
| توصيل البريد الإلكتروني | Amazon SES | نقل خارج المملكة (الاتحاد الأوروبي) |
| الاستدلال بالذكاء الاصطناعي (عالمي) | Amazon Bedrock; Azure/OpenAI; Google; xAI | نقل خارج المملكة |
| الاستدلال بالذكاء الاصطناعي (سيادي داخل المملكة) | Groq (الدمام)؛ خوادم GPU داخل المملكة لدى Oracle وGoogle Cloud (الدمام) وSCCC وHuawei | داخل المملكة |
| الاجتماعات الآنية (عالمي) | Cloudflare Realtime | نقل خارج المملكة |
| المراسلة | WhatsApp / Meta | نقل خارج المملكة |
| التحليلات | Google Analytics (GA4) — انظر القائمة الحالية المُرقَّمة بالإصدارات | نقل خارج المملكة (حسب الحالة) |
الملحق ج — التدابير الأمنية (ملخّص)
التشفير أثناء النقل وأثناء التخزين؛ وعزل المستأجرين على مستوى قاعدة البيانات (الأمن على مستوى الصفوف) وعلى مستوى التطبيق؛ وفصل البيانات الشخصية في مخزن مستخدمين مخصّص قابل للمحو (لا تحمل السجلات المالية والضريبية سوى معرّفات مبهمة)؛ والتحكم في الوصول القائم على الأدوار ومبدأ الحد الأدنى من الصلاحيات؛ والمصادقة بما فيها خيارات OTP/MFA؛ والتسجيل والمراقبة وسجلات التدقيق؛ وممارسات التطوير الآمن؛ والتزامات السرية على الموظفين؛ وإجراءات كشف حالات التسرّب والاستجابة لها بما يتماشى مع ضوابط NCA ذات الصلة.