اتفاقية معالجة البيانات (DPA)

آخر تحديث: 1 مايو 2026

هذه الاتفاقية تحكم معالجة بيانات المرضى (البيانات الشخصية للمرضى) من قِبل عيادتك بوصفها معالج بيانات لصالح العيادة المشتركة (المتحكم في البيانات)، وفق قانون حماية البيانات الساري في بلد العيادة، أياً كان من الدول الأربع عشرة التي نخدمها — وجدول الجهات الرقابية أدناه يسمّي الجهة والقانون لكل واحدة منها.

1. الأطراف وأدوارها

العيادة المشتركة هي المتحكم في البيانات. والمعالج هو شركة Limitless Royalty LLC، وهي شركة ذات مسؤولية محدودة مؤسَّسة في ولاية فلوريدا بالولايات المتحدة الأمريكية ومُشغِّلة منصة عيادتك. ولا يتصرف المعالج في بيانات المرضى إلا وفق تعليمات العيادة الموثّقة.

2. الغرض من المعالجة

تعالج عيادتك بيانات المرضى لغرض وحيد هو تقديم خدمة إدارة العيادة للعيادة المشتركة.

3. التدابير الأمنية

تشمل التدابير الأمنية: تشفير AES-256 للبيانات المخزنة، TLS 1.3 للبيانات المنقولة، المصادقة الثنائية للوصول الإداري، وتقييد الوصول وتسجيله.

4. موقع التخزين ونقل البيانات عبر الحدود

تُخزَّن بيانات المرضى افتراضياً على بنية مزوّد الاستضافة في أوروبا، بما في ذلك بيانات العيادات في السعودية والإمارات — أي أن استخدام المنصة على الاشتراك الأساسي ينطوي على نقل البيانات خارج تلك الدول. ولأن المعالج مؤسَّس في الولايات المتحدة ويصل موظفوه إلى البيانات المستضافة من هناك، فإن على المتحكم أن يأخذ في حسبانه وجهتَين لا وجهة واحدة: منطقة الاستضافة في أوروبا، والولايات المتحدة. الاستضافة داخل النطاق متاحة كخدمة إضافية مدفوعة عند الطلب وبعد اتفاق كتابي وتفعيلها للعيادة. وبوصف العيادة المتحكم في البيانات، تقع عليها مسؤولية تقييم مشروعية هذا النقل والحصول على أي موافقة تنظيمية لازمة، وسنزوّدها بالمعلومات اللازمة لذلك عند الطلب.

5. الإفصاح عن خروقات البيانات

في حالة اكتشاف خرق للبيانات يؤثر على بيانات المرضى، سنُخطر العيادة المشتركة خلال 72 ساعة من الاكتشاف.

6. المعالجون الثانويون

نستخدم معالجين ثانويين موثوقين: Railway (الاستضافة وقواعد البيانات وتخزين الملفات)، وResend (البريد التشغيلي وتذكيرات المواعيد)، وStripe (معالجة الدفع، ولا تصل إلى بيانات المرضى)، وSentry (تتبع الأخطاء، بلا بيانات مرضى)، وGoogle (المساعد الذكي داخل النظام، حيثما كان مفعَّلاً). ولا نستخدم اليوم أي مزوّد للرسائل النصية أو واتساب لأن القناتين غير مفعّلتين. نُخطر العيادات بأي تغيير في المعالجين الثانويين قبل 30 يوماً.

7. حذف البيانات

عند إنهاء الحساب، تُحذف بيانات المرضى بشكل آمن خلال 90 يوماً، ما لم تشترط لوائح الاحتفاظ بالسجلات الطبية في بلد العيادة مدةً أطول — وهي تختلف من دولة إلى أخرى وتصل في بعضها إلى خمس وعشرين سنة. ومدة الاحتفاظ التي تلزمك يحددها قانون بلدك لا اختيارنا.

8. البنود التعاقدية القياسية (SCC)

لأغراض نقل البيانات إلى خارج المنطقة الاقتصادية الأوروبية أو خارج نطاق المادة 46 من GDPR — ومنها الوصول إليها من الولايات المتحدة حيث المعالج مؤسَّس — تعتمد Limitless Royalty LLC البنود التعاقدية القياسية الصادرة عن المفوضية الأوروبية (Module 2: Controller→Processor) بوصفها الآلية الرئيسية للنقل الدولي.

ملحق أ — وصف المعالجة: بيانات تشغيل العيادة والسجلات الطبية الإلكترونية لتقديم خدمة إدارة العيادة.

ملحق ب — التدابير الأمنية: تشفير AES-256 للبيانات المخزنة مع تشفير حقول بيانات المرضى كلٌّ على حدة، TLS 1.3 للبيانات المنقولة، المصادقة الثنائية، سياسات أقل الصلاحيات، وسجل تدقيق لا تسمح قاعدة البيانات بحذفه.

ملحق ج — المعالجون الثانويون: Railway (استضافة وقواعد بيانات وتخزين)، Resend (البريد وتذكيرات المواعيد)، Stripe (الدفع)، Sentry (مراقبة الأخطاء)، Google (المساعد الذكي حيثما كان مفعَّلاً). وهذه هي القائمة نفسها المنشورة في سياسة الخصوصية.

9. جهات الرقابة الإقليمية

في حالة عدم تسوية الشكاوى، يحق للعيادة أو المريض رفع شكوى إلى الجهة الرقابية المختصة في بلدهم:

الدولةالجهةالقانون
🇸🇦 السعوديةNDMO / SAMAPDPL 2021
🇦🇪 الإماراتTDRAFederal DL 45/2021
🇪🇬 مصرMCITLaw 151/2020
🇶🇦 قطرNPCLaw 13/2016
🇧🇭 البحرينPDPB (MOIC)Law 30/2018
🇯🇴 الأردنNICLaw 24/2023
🇴🇲 عُمانNCSIRD 6/2022
🇲🇦 المغربCNDPLaw 09-08
🇹🇳 تونسINPDPLaw 2004-63
🇱🇧 لبنانMTI (pending DPA)Law 81/2018

طلب DPA مخصص

للعيادات التي تحتاج إلى DPA موقعة رسمياً أو شروط مخصصة، تواصل مع: legal@3yadtk.com