اتفاقية معالجة البيانات (DPA)
آخر تحديث: 1 مايو 2026
1. الأطراف وأدوارها
العيادة المشتركة هي المتحكم في البيانات. والمعالج هو شركة Limitless Royalty LLC، وهي شركة ذات مسؤولية محدودة مؤسَّسة في ولاية فلوريدا بالولايات المتحدة الأمريكية ومُشغِّلة منصة عيادتك. ولا يتصرف المعالج في بيانات المرضى إلا وفق تعليمات العيادة الموثّقة.
2. الغرض من المعالجة
تعالج عيادتك بيانات المرضى لغرض وحيد هو تقديم خدمة إدارة العيادة للعيادة المشتركة.
3. التدابير الأمنية
تشمل التدابير الأمنية: تشفير AES-256 للبيانات المخزنة، TLS 1.3 للبيانات المنقولة، المصادقة الثنائية للوصول الإداري، وتقييد الوصول وتسجيله.
4. موقع التخزين ونقل البيانات عبر الحدود
تُخزَّن بيانات المرضى افتراضياً على بنية مزوّد الاستضافة في أوروبا، بما في ذلك بيانات العيادات في السعودية والإمارات — أي أن استخدام المنصة على الاشتراك الأساسي ينطوي على نقل البيانات خارج تلك الدول. ولأن المعالج مؤسَّس في الولايات المتحدة ويصل موظفوه إلى البيانات المستضافة من هناك، فإن على المتحكم أن يأخذ في حسبانه وجهتَين لا وجهة واحدة: منطقة الاستضافة في أوروبا، والولايات المتحدة. الاستضافة داخل النطاق متاحة كخدمة إضافية مدفوعة عند الطلب وبعد اتفاق كتابي وتفعيلها للعيادة. وبوصف العيادة المتحكم في البيانات، تقع عليها مسؤولية تقييم مشروعية هذا النقل والحصول على أي موافقة تنظيمية لازمة، وسنزوّدها بالمعلومات اللازمة لذلك عند الطلب.
5. الإفصاح عن خروقات البيانات
في حالة اكتشاف خرق للبيانات يؤثر على بيانات المرضى، سنُخطر العيادة المشتركة خلال 72 ساعة من الاكتشاف.
6. المعالجون الثانويون
نستخدم معالجين ثانويين موثوقين: Railway (الاستضافة وقواعد البيانات وتخزين الملفات)، وResend (البريد التشغيلي وتذكيرات المواعيد)، وStripe (معالجة الدفع، ولا تصل إلى بيانات المرضى)، وSentry (تتبع الأخطاء، بلا بيانات مرضى)، وGoogle (المساعد الذكي داخل النظام، حيثما كان مفعَّلاً). ولا نستخدم اليوم أي مزوّد للرسائل النصية أو واتساب لأن القناتين غير مفعّلتين. نُخطر العيادات بأي تغيير في المعالجين الثانويين قبل 30 يوماً.
7. حذف البيانات
عند إنهاء الحساب، تُحذف بيانات المرضى بشكل آمن خلال 90 يوماً، ما لم تشترط لوائح الاحتفاظ بالسجلات الطبية في بلد العيادة مدةً أطول — وهي تختلف من دولة إلى أخرى وتصل في بعضها إلى خمس وعشرين سنة. ومدة الاحتفاظ التي تلزمك يحددها قانون بلدك لا اختيارنا.
8. البنود التعاقدية القياسية (SCC)
لأغراض نقل البيانات إلى خارج المنطقة الاقتصادية الأوروبية أو خارج نطاق المادة 46 من GDPR — ومنها الوصول إليها من الولايات المتحدة حيث المعالج مؤسَّس — تعتمد Limitless Royalty LLC البنود التعاقدية القياسية الصادرة عن المفوضية الأوروبية (Module 2: Controller→Processor) بوصفها الآلية الرئيسية للنقل الدولي.
ملحق أ — وصف المعالجة: بيانات تشغيل العيادة والسجلات الطبية الإلكترونية لتقديم خدمة إدارة العيادة.
ملحق ب — التدابير الأمنية: تشفير AES-256 للبيانات المخزنة مع تشفير حقول بيانات المرضى كلٌّ على حدة، TLS 1.3 للبيانات المنقولة، المصادقة الثنائية، سياسات أقل الصلاحيات، وسجل تدقيق لا تسمح قاعدة البيانات بحذفه.
ملحق ج — المعالجون الثانويون: Railway (استضافة وقواعد بيانات وتخزين)، Resend (البريد وتذكيرات المواعيد)، Stripe (الدفع)، Sentry (مراقبة الأخطاء)، Google (المساعد الذكي حيثما كان مفعَّلاً). وهذه هي القائمة نفسها المنشورة في سياسة الخصوصية.
9. جهات الرقابة الإقليمية
في حالة عدم تسوية الشكاوى، يحق للعيادة أو المريض رفع شكوى إلى الجهة الرقابية المختصة في بلدهم:
| الدولة | الجهة | القانون |
|---|---|---|
| 🇸🇦 السعودية | NDMO / SAMA | PDPL 2021 |
| 🇦🇪 الإمارات | TDRA | Federal DL 45/2021 |
| 🇪🇬 مصر | MCIT | Law 151/2020 |
| 🇶🇦 قطر | NPC | Law 13/2016 |
| 🇧🇭 البحرين | PDPB (MOIC) | Law 30/2018 |
| 🇯🇴 الأردن | NIC | Law 24/2023 |
| 🇴🇲 عُمان | NCSI | RD 6/2022 |
| 🇲🇦 المغرب | CNDP | Law 09-08 |
| 🇹🇳 تونس | INPDP | Law 2004-63 |
| 🇱🇧 لبنان | MTI (pending DPA) | Law 81/2018 |
طلب DPA مخصص
للعيادات التي تحتاج إلى DPA موقعة رسمياً أو شروط مخصصة، تواصل مع: legal@3yadtk.com