تُشكّل اتفاقية معالجة البيانات هذه («الاتفاقية») جزءاً من الاتفاق الذي تقدّم بموجبه CVM حزمة CX Suite (LeadMe وSurveyMe وCaseMe) إلى منشأة العميل («العميل»). وتسري كلما عالجت CVM بيانات شخصية نيابةً عن العميل.
تقدّم CVM («نحن» أو «لنا») حزمة CX Suite من دبي، الإمارات العربية المتحدة، عبر cvm-me.com. للتواصل بشأن حماية البيانات: mahermustafa@cvm-me.com.
1. الأدوار
1.1 العميل هو المتحكّم في البيانات الشخصية لعملائه والعملاء المحتملين وموظفيه التي يضعها في حزمة CX Suite أو يجمعها من خلالها. ويحدّد العميل أغراض استخدام هذه البيانات وكيفية استخدامها.
1.2 CVM هي المعالج. نعالج هذه البيانات فقط لتقديم حزمة CX Suite إلى العميل، وفقط وفق تعليماته الموثّقة، التي تشمل هذه الاتفاقية وإعدادات العميل في الحزمة والإجراءات التي يتخذها مستخدموه المخوّلون.
1.3 صُمّمت هذه الاتفاقية لتلبية متطلبات المرسوم بقانون اتحادي رقم 45 لسنة 2021 بشأن حماية البيانات الشخصية في دولة الإمارات العربية المتحدة («قانون حماية البيانات الشخصية»)، وأي قانون آخر لحماية البيانات يسري على العميل.
2. مسؤوليات العميل
2.1 يؤكد العميل أن لديه أساساً مشروعاً، بما في ذلك الموافقة حيث يشترطها القانون، لمشاركة البيانات الشخصية مع CVM وللتواصل مع عملائه عبر القنوات التي يستخدمها في حزمة CX Suite، بما فيها واتساب والرسائل النصية القصيرة والبريد الإلكتروني وروابط الويب والهاتف.
2.2 يسجّل العميل مصدر موافقة كل عميل من عملائه على التواصل، ويحترم طلبات إلغاء الاشتراك. وتسجّل حزمة CX Suite مصادر الموافقة وطلبات إلغاء الاشتراك، وتوقف التواصل بعد إلغاء الاشتراك؛ ويظل العميل مسؤولاً عن دقة البيانات التي يرفعها.
2.3 لا يرفع العميل بيانات من فئات خاصة (مثل البيانات الصحية أو البيومترية أو بيانات الحسابات المالية)، إلا إذا اتفق على ذلك مع CVM كتابةً.
3. مسؤوليات CVM
تلتزم CVM بما يلي:
3.1 معالجة البيانات الشخصية وفق تعليمات العميل الموثّقة فقط، وإبلاغ العميل إذا اعتقدنا أن إحدى التعليمات تخالف القانون؛
3.2 ضمان التزام كل من يستطيع الوصول إلى البيانات لدى CVM بالسرية؛
3.3 تطبيق تدابير الأمان الواردة في الملحق ب، والمحافظة على ملاءمتها للمخاطر؛
3.4 إبقاء بيانات كل عميل منفصلة عن بيانات جميع العملاء الآخرين؛
3.5 استخدام المعالجين الفرعيين المدرجين في الملحق ج فقط، وإخطار العميل قبل إضافة أي منهم أو استبداله بما لا يقل عن 30 يوماً، وإتاحة الاعتراض له؛ وإذا اعترض العميل لأسباب معقولة وتعذّر حل الاعتراض، جاز له إنهاء الخدمة للمنتج المتأثر دون غرامة؛
3.6 إلزام كل معالج فرعي بالتزامات لحماية البيانات لا تقل حمايةً عن هذه الاتفاقية؛
3.7 مساعدة العميل في الاستجابة لطلبات الأفراد للوصول إلى بياناتهم أو تصحيحها أو حذفها أو تقييد معالجتها أو نقلها، أو الاعتراض على معالجتها، ضمن المدة التي يسمح بها القانون؛
3.8 مساعدة العميل في الوفاء بالتزاماته المتعلقة بالأمان والإخطار بانتهاكات البيانات وتقييمات أثر حماية البيانات، مع مراعاة المعلومات المتاحة لنا؛
3.9 إخطار العميل دون تأخير غير مبرر، وعلى أي حال خلال 48 ساعة من علمنا، بأي انتهاك للبيانات الشخصية يؤثر في بيانات العميل، مع تزويده بالمعلومات التي يحتاجها للوفاء بالتزاماته بالإخطار؛
3.10 إتاحة المعلومات اللازمة بصورة معقولة لإثبات الامتثال لهذه الاتفاقية، والسماح بإجراء تدقيق من العميل أو مدقّق يعيّنه، بإخطار معقول وعلى نفقة العميل، وبما لا يزيد على مرة واحدة سنوياً إلا إذا وقع انتهاك.
4. نقل البيانات خارج دولة الإمارات
4.1 يخزّن بعض المعالجين الفرعيين في الملحق ج البيانات أو يعالجونها خارج دولة الإمارات. ولن تنقل CVM البيانات الشخصية خارج الدولة إلا حيث يسمح قانون حماية البيانات الشخصية بذلك، بما يشمل النقل إلى دول تتمتع بحماية كافية أو بموجب ضمانات تعاقدية مناسبة.
4.2 إذا احتاج العميل إلى إبقاء بياناته داخل دولة الإمارات (مثل المعلومات الصحية)، فعليه إبلاغ CVM قبل رفع أي بيانات من هذا النوع، وستؤكد CVM كتابةً ما إذا كان يمكن تلبية ذلك وكيفية تلبيته.
5. الاحتفاظ بالبيانات وإعادتها وحذفها
5.1 تحتفظ CVM ببيانات العميل طوال فترة استخدامه لحزمة CX Suite، أو للفترة الأقصر التي يحدّدها للاحتفاظ بالبيانات.
5.2 يمكن للعميل تصدير بياناته في أي وقت من مراكز التقارير في كل منتج.
5.3 عند انتهاء الخدمة أو التشغيل التجريبي، تعيد CVM البيانات بصيغة قياسية أو تحذفها خلال 30 يوماً، وفق اختيار العميل. وتُحذف النسخ الموجودة في النسخ الاحتياطية خلال 90 يوماً من انتهاء الخدمة، ضمن دورة استبدال النسخ الاحتياطية. وتؤكد CVM الحذف كتابةً عند الطلب.
5.4 تحذف CVM بيانات الفرد من مساحة عمل العميل خلال 7 أيام من تلقي طلب صحيح يحيله العميل.
6. المسؤولية والأولوية
6.1 تخضع مسؤولية كل طرف بموجب هذه الاتفاقية للحدود الواردة في الاتفاق الرئيسي بين الطرفين، إلا حيث لا يسمح القانون بتحديد المسؤولية.
6.2 إذا تعارضت هذه الاتفاقية مع الاتفاق الرئيسي فيما يتعلق بحماية البيانات الشخصية، تسود هذه الاتفاقية.
7. المدة والقانون الواجب التطبيق
7.1 تسري هذه الاتفاقية طوال مدة معالجة CVM للبيانات الشخصية نيابةً عن العميل، بما في ذلك أثناء أي تشغيل تجريبي، وتستمر الالتزامات المتعلقة بالسرية والحذف والأمان بعد ذلك.
7.2 تخضع هذه الاتفاقية لقوانين دولة الإمارات العربية المتحدة كما تُطبّق في إمارة دبي، وتختص محاكم دبي بالنظر في المنازعات.
الملحق أ — تفاصيل المعالجة
| البند | التفاصيل |
|---|---|
| الموضوع | تقديم حزمة CX Suite: التعامل مع الاستفسارات وحجز المواعيد (LeadMe)، واستبيانات العملاء والتقارير (SurveyMe)، وإدارة الشكاوى والحالات (CaseMe). |
| طبيعة المعالجة وغرضها | تخزين البيانات وتنظيمها وإرسال الرسائل نيابةً عن العميل، وجمع إجابات الاستبيانات، وإنشاء الحالات ومتابعتها، وإعداد التقارير للعميل. |
| المدة | مدة الخدمة أو التشغيل التجريبي، مضافاً إليها فترة الحذف المحدّدة في القسم 5. |
| أصحاب البيانات | عملاء العميل والعملاء المحتملون؛ وموظفو العميل الذين يستخدمون حزمة CX Suite. |
| البيانات الشخصية | الاسم؛ ورقم الهاتف المحمول؛ وعنوان البريد الإلكتروني؛ وتفاصيل الزيارة أو المعاملة (التاريخ والفرع والمرجع والمركبة أو الخدمة حيث يقدّمها العميل)؛ وتفاصيل الاستفسار؛ وتقييمات الاستبيانات وتعليقاتها؛ وملاحظات الحالات ونتائجها؛ ومصدر الموافقة وحالة إلغاء الاشتراك؛ وبالنسبة إلى المستخدمين من الموظفين: الاسم والبريد الإلكتروني المهني والدور وسجلات النشاط. |
| الفئات الخاصة | لا توجد، إلا إذا اتُّفق عليها كتابةً بموجب البند 2.3. |
الملحق ب — تدابير الأمان
- اتصالات مشفّرة (HTTPS/TLS) لجميع طرق الوصول إلى حزمة CX Suite وواجهاتها.
- يُحفظ حساب كل عميل في مساحة عمل خاصة به؛ ولا يرى المستخدمون إلا الحسابات ومساحات العمل المخوّلين بالوصول إليها.
- صلاحيات وصول لمستخدمي العميل حسب الدور (مثل المسؤول والمدير والموظف ومستخدم التقارير للقراءة فقط).
- تسجيل الدخول عبر حساب CVM واحد، مع سياسات لكلمات المرور وإعادة تعيين كلمة المرور ذاتياً.
- سجلات للنشاط والتدقيق في الإجراءات الرئيسية (مثل تغييرات الحالات وعمليات استيراد البيانات).
- حفظ إعدادات التطبيقات ومفاتيح الوصول بصورة مشفّرة؛ وحفظ نسخة احتياطية مشفّرة من الإعدادات منفصلة عن كلمة مرورها.
- نسخ احتياطية منتظمة لقواعد البيانات محفوظة في موقع تخزين مقيّد الوصول، مع اختبارات للاستعادة.
- التواصل مع العملاء عبر قوالب رسائل معتمدة؛ وتسجيل طلبات إلغاء الاشتراك وتطبيقها.
- قصر وصول موظفي CVM على ما يلزم لتقديم الخدمة ودعمها.
الملحق ج — المعالجون الفرعيون
| المعالج الفرعي | الغرض | موقع المعالجة |
|---|---|---|
| Hostinger International Ltd. | استضافة تطبيقات حزمة CX Suite وقواعد بياناتها | خوادم في الهند |
| HighLevel, Inc. (GoHighLevel) | سجلات جهات الاتصال ومسارات عمل المراسلة وحالة التسليم | الولايات المتحدة |
| Meta Platforms (WhatsApp Business Platform) | تسليم رسائل واتساب من العملاء وإليهم | وفق تشغيل Meta، بما في ذلك خارج دولة الإمارات |
| Google LLC (Google Workspace) | البريد الإلكتروني للأعمال والتخزين المقيّد للنسخ الاحتياطية | وفق تشغيل Google، بما في ذلك خارج دولة الإمارات |