قانوني
اتفاقية معالجة البيانات
شروط معالجة بيانات عملاء المنشآت التي تستخدم Planfly بصفته معالجًا للبيانات، والمعالجين الفرعيين وعمليات النقل الدولي، بموجب KVKK وGDPR وقوانين المملكة المتحدة وسويسرا والولايات المتحدة.
المحتويات · 24 قسمًا
- الأطراف والنطاق
- 1. التعريفات
- 2. أدوار الأطراف
- 3. تعليمات المنشأة
- 4. التزامات المنشأة
- 5. السرية
- 6. الأمن
- 7. المعالجون الفرعيون
- 8. عمليات النقل الدولي
- 8.1. المنشآت في تركيا
- 8.2. المنشآت في المنطقة الاقتصادية الأوروبية
- 8.3. المنشآت في المملكة المتحدة
- 8.4. المنشآت في سويسرا
- 8.5. البلدان الأخرى وعمليات النقل اللاحق
- 9. طلبات أصحاب البيانات
- 10. خروقات البيانات الشخصية
- 11. تقييمات الأثر والتشاور المسبق
- 12. الحذف والإعادة
- 13. المعلومات والتدقيق
- 14. طلبات السلطات العامة
- 15. شروط إضافية لقوانين الولايات الأمريكية
- 16. HIPAA
- 17. المسؤولية
- 18. المدة والإنهاء
- 19. التغييرات
- 20. اللغة والقانون المنطبق
- الملحق 1: تفاصيل المعالجة
- A. الأطراف
- B. وصف المعالجة والنقل
- C. السلطة الرقابية المختصة
- الملحق 2: التدابير التقنية والتنظيمية
- الملحق 3: المعالجون الفرعيون
أُبرمت هذه الاتفاقية بالتركية والإنجليزية. وهذه النسخة العربية ترجمة مقدمة للتيسير، وتكون للنسختين التركية والإنجليزية الأولوية عليها؛ وتسود النسخة التركية للمنشآت التي يكون بلد حسابها تركيا، وتسود النسخة الإنجليزية لجميع المنشآت الأخرى (القسم 20).
الأطراف والنطاق
تُبرم اتفاقية معالجة البيانات هذه ("الاتفاقية") بين Mobiza Teknoloji ("Planfly")، التي تقدم خدمة Planfly، والمنشأة التي تفتح حساب منشأة في Planfly وتقبل شروط الاستخدام ("المنشأة"). وتشكل الاتفاقية ملحقًا لا يتجزأ من شروط الاستخدام، وتدخل حيز النفاذ دون توقيع منفصل عند قبول المنشأة شروط الاستخدام.
تنطبق الاتفاقية على البيانات الشخصية التي يعالجها Planfly نيابة عن المنشأة. أما البيانات التي يعالجها Planfly بصفته متحكمًا في البيانات لأغراضه الخاصة (حسابات المنشآت والاشتراكات والفوترة وسجلات الدعم والأمن)، فتخضع لـ سياسة الخصوصية وإشعار الخصوصية بموجب KVKK، ولا تخضع لهذه الاتفاقية.
يسري القسم 11 من شروط الاستخدام وهذه الاتفاقية معًا. وتكون لهذه الاتفاقية الأولوية في مسائل حماية البيانات الشخصية؛ وحيث تنطبق البنود التعاقدية القياسية، تكون الأولوية لها.
1. التعريفات
- قانون حماية البيانات: قوانين حماية البيانات الشخصية المنطبقة على معالجة البيانات الشخصية للمنشأة، ولا سيما القانون رقم 6698 بشأن حماية البيانات الشخصية ("KVKK")، واللائحة (EU) 2016/679 (اللائحة العامة لحماية البيانات، "GDPR")، وUK GDPR وقانون حماية البيانات البريطاني لعام 2018 (Data Protection Act 2018)، والقانون الاتحادي السويسري بشأن حماية البيانات ("FADP")، وقانون خصوصية المستهلك في كاليفورنيا ("CCPA")، وقوانين الخصوصية في الولايات الأمريكية الأخرى.
- البيانات الشخصية للمنشأة: البيانات الشخصية التي تُجمع عبر صفحة حجز المنشأة أو أداة الحجز أو لوحة التحكم أو تطبيق الهاتف المحمول، أو التي تدخلها المنشأة في Planfly، ويعالجها Planfly نيابة عنها.
- المعالج الفرعي: طرف ثالث يستعين به Planfly لمعالجة البيانات الشخصية للمنشأة.
- خرق البيانات الشخصية: خرق للأمن يؤدي إلى الإتلاف أو الفقد أو التغيير العرضي أو غير المشروع للبيانات الشخصية للمنشأة، أو الإفصاح عنها أو الوصول إليها دون تصريح.
- البنود التعاقدية القياسية: البنود التعاقدية القياسية المرفقة بقرار المفوضية التنفيذي (EU) 2021/914 المؤرخ 4 يونيو 2021.
- الملحق البريطاني: ملحق نقل البيانات الدولي للبنود التعاقدية القياسية (النسخة B1.0)، الصادر عن مكتب مفوض المعلومات البريطاني (ICO) بموجب المادة 119A من قانون حماية البيانات لعام 2018.
تكون للمصطلحات غير المعرفة في هذه الاتفاقية، مثل "المتحكم في البيانات" و"معالج البيانات" و"صاحب البيانات" و"المعالجة" و"مقدم الخدمة"، المعاني المحددة في قانون حماية البيانات.
2. أدوار الأطراف
بالنسبة للبيانات الشخصية للمنشأة، تكون المنشأة المتحكم في البيانات ويكون Planfly معالج البيانات. وإذا كانت المنشأة نفسها تعمل معالجًا للبيانات نيابة عن متحكم آخر، يكون Planfly المعالج الفرعي للمنشأة، وتضمن المنشأة توافق تعليماتها إلى Planfly مع تعليمات المتحكم الخاص بها. ولأغراض CCPA، يكون Planfly "مقدم الخدمة" للمنشأة؛ ولأغراض قوانين الولايات الأمريكية الأخرى، يكون "معالج البيانات" للمنشأة.
يرد موضوع المعالجة ومدتها وطبيعتها وأغراضها وأنواع البيانات الشخصية وفئات أصحاب البيانات في الملحق 1.
3. تعليمات المنشأة
لا يعالج Planfly البيانات الشخصية للمنشأة إلا بناءً على تعليماتها الموثقة. وتُعد شروط الاستخدام وهذه الاتفاقية والإعدادات التي تجريها المنشأة في لوحة التحكم والتعليمات التي تقدمها عبر لوحة التحكم أو تطبيق الهاتف المحمول أو قنوات الدعم، تعليمات موثقة من المنشأة. وإذا استلزم القانون الذي يخضع له Planfly معالجة أخرى، يخطر Planfly المنشأة بذلك المتطلب القانوني قبل المعالجة، ما لم يمنعه القانون من ذلك.
إذا رأى Planfly أن تعليمةً ما تخالف قانون حماية البيانات، يخطر المنشأة فورًا، ويجوز له تعليق المعالجة المعنية حتى تصحيح التعليمة.
4. التزامات المنشأة
تقر المنشأة وتضمن ما يلي:
- أن لديها أساسًا قانونيًا بموجب قانون حماية البيانات لمعالجة البيانات الشخصية للمنشأة، وأنها أخطرت أصحاب البيانات؛ وإذا استخدمت نماذج إشعارات الخصوصية المقدمة من Planfly، فقد تحققت من توافقها مع أنشطتها،
- أنها حصلت على الموافقة وفق القانون حيث تكون الموافقة مطلوبة،
- أنها تُعد أسئلة استمارة الاستقبال وفق مبدأ تقليل البيانات، ولا تطلب فئات خاصة من البيانات الشخصية (بما فيها البيانات الصحية) لا تكون ضرورية للموعد،
- أنها لا تستخدم، دون ضرورة، عبارات قد تكشف الحالة الصحية لشخص في أسماء الخدمات أو أوصاف الدفع أو نصوص الإشعارات،
- أنها مسؤولة عن الرد على طلبات أصحاب البيانات،
- أنها لا تمنح الوصول إلى لوحة التحكم إلا للأشخاص المفوضين، وتحافظ على أمن حسابها الخاص،
- أنها لا تقدم إلى Planfly إلا تعليمات مشروعة.
5. السرية
يقيد Planfly وصول موظفيه ومتعاقديه الذين يمكنهم الوصول إلى البيانات الشخصية للمنشأة بالقدر اللازم لأداء مهامهم، ويضمن خضوعهم لالتزامات تعاقدية أو قانونية بالسرية.
6. الأمن
وفقًا للمادة 12 من KVKK والمادة 32 من GDPR، يطبق Planfly تدابير تقنية وتنظيمية ملائمة لطبيعة المعالجة ومخاطرها. وتُبين هذه التدابير في الملحق 2. ويجوز لـ Planfly تحديثها بما يتماشى مع التطورات التقنية، بشرط عدم تخفيض مستوى الحماية. وبموجب الفقرة الثانية من المادة 12 من KVKK، يتحمل الطرفان مسؤولية مشتركة عن اتخاذ التدابير الأمنية؛ وتتحمل المنشأة مسؤولية أمن حساباتها وأجهزتها وإعداداتها في لوحة التحكم.
7. المعالجون الفرعيون
تمنح المنشأة تصريحًا كتابيًا عامًا لـ Planfly باستخدام المعالجين الفرعيين المدرجين في الملحق 3. وقبل الاستعانة بمعالج فرعي جديد أو استبدال معالج قائم بما لا يقل عن 30 يومًا، يُحدّث Planfly الملحق 3 ويخطر المنشأة بالبريد الإلكتروني أو بإشعار في لوحة التحكم. وخلال هذه المدة، يجوز للمنشأة الاعتراض لأسباب معقولة تتعلق بحماية البيانات؛ وإذا تعذر على الطرفين تسوية الاعتراض خلال مدة معقولة، يجوز للمنشأة إنهاء الاشتراك المتأثر بالتغيير.
يفرض Planfly على كل معالج فرعي، بموجب عقد مكتوب، التزامات توفر على الأقل مستوى الحماية المنصوص عليه في هذه الاتفاقية، ويظل مسؤولًا أمام المنشأة عن تنفيذ التزامات المعالج الفرعي في الحدود المقررة بقانون حماية البيانات.
الخدمات التي تستخدمها المنشأة بربط حسابها الخاص (مثل Google Calendar وGoogle Meet وحسابها الخاص لدى مؤسسة الدفع)، ومؤسسات الدفع التي تقدم خدمات الدفع بصفتها متحكمًا في البيانات بموجب قوانينها الخاصة، ليست معالجين فرعيين لـ Planfly؛ وتُرسل البيانات إلى هؤلاء المزودين بناءً على تعليمات المنشأة.
8. عمليات النقل الدولي
8.1. المنشآت في تركيا
إذا كانت المنشأة موجودة في تركيا، تستند عمليات نقل البيانات الشخصية للمنشأة إلى المعالجين الفرعيين في الخارج، بموجب المادة 9 من KVKK ولائحة إجراءات ومبادئ نقل البيانات الشخصية إلى الخارج، في المقام الأول إلى قرار كفاية، وعند غيابه إلى ضمانات مناسبة مثل العقد القياسي الذي يعلنه مجلس حماية البيانات الشخصية. وحيث يلزم لهذه العمليات، تفوض المنشأة Planfly بإبرام العقود القياسية نيابة عنها أيضًا.
8.2. المنشآت في المنطقة الاقتصادية الأوروبية
إذا خضع نقل البيانات الشخصية للمنشأة من المنشأة إلى Planfly لـ GDPR، ينطبق بين الطرفين النموذج الثاني (من المتحكم إلى المعالج) من البنود التعاقدية القياسية، أو النموذج الثالث (من المعالج إلى المعالج) حيث تكون المنشأة معالجًا، وتُدمج هذه النماذج في الاتفاقية بالإحالة. وتكون المنشأة مصدر البيانات ويكون Planfly مستورد البيانات. وتُطبق الخيارات التالية:
- يُطبق البند 7 (بند الانضمام)،
- يُطبق في البند 9(a) الخيار 2 (التصريح الكتابي العام)؛ وتكون مدة الإخطار المسبق 30 يومًا المنصوص عليها في القسم 7 من هذه الاتفاقية،
- لا تُطبق الصياغة الاختيارية في البند 11(a)،
- بالنسبة للبند 13، تكون السلطة الرقابية المختصة سلطة الدولة العضو التي يوجد فيها مقر مصدر البيانات؛ وإذا لم يكن لمصدر البيانات مقر في الاتحاد الأوروبي، فتكون سلطة الدولة العضو التي يوجد فيها ممثله بموجب المادة 27 من GDPR، أو، إذا لم يكن ملزمًا بتعيين ممثل، سلطة إحدى الدول الأعضاء التي يوجد فيها أصحاب البيانات،
- يُطبق في البند 17 الخيار 2: تخضع البنود التعاقدية القياسية لقانون الدولة العضو التي يوجد فيها مقر مصدر البيانات، أو لقانون أيرلندا إذا كان ذلك القانون لا يسمح بحقوق المستفيدين من الغير،
- بالنسبة للبند 18(b)، تُحل المنازعات أمام محاكم الدولة العضو التي يوجد فيها مقر مصدر البيانات، أو أمام محاكم أيرلندا إذا لم يكن له مقر في الاتحاد الأوروبي،
- الملحق I من البنود التعاقدية القياسية هو الملحق 1 من هذه الاتفاقية، والملحق II هو الملحق 2، والملحق III هو الملحق 3.
8.3. المنشآت في المملكة المتحدة
إذا خضع النقل لـ UK GDPR، تُطبق البنود التعاقدية القياسية في القسم 8.2 مع الملحق البريطاني. وترد بيانات الأطراف للجدول 1 من الملحق البريطاني في الملحق 1، والنماذج والخيارات للجدول 2 في القسم 8.2، وبيانات الملاحق للجدول 3 في الملاحق 1 إلى 3؛ وبالنسبة للجدول 4، يجوز للمستورد والمصدر إنهاء الملحق البريطاني وفق قسمه 19. وعند التعارض بين الملحق البريطاني والبنود التعاقدية القياسية، يُطبق الملحق البريطاني.
8.4. المنشآت في سويسرا
إذا خضع النقل لـ FADP، تُطبق البنود التعاقدية القياسية في القسم 8.2 مع التعديلات التالية: في حدود خضوع النقل لـ FADP، تكون السلطة الرقابية المختصة مفوض حماية البيانات والمعلومات الاتحادي (FDPIC)؛ ولا يجوز تفسير مصطلح "الدولة العضو" على نحو يمنع أصحاب البيانات في سويسرا من إقامة دعاوى في محل إقامتهم المعتادة؛ وتُقرأ الإشارات إلى GDPR بوصفها إشارات إلى الأحكام المقابلة في FADP.
8.5. البلدان الأخرى وعمليات النقل اللاحق
بالنسبة للمنشآت في البلدان الأخرى، يتعاون Planfly بصورة معقولة في وضع الضمانات التي يقتضيها قانون البلد الذي توجد فيه المنشأة للنقل إلى الخارج. وتستند عمليات النقل اللاحق من Planfly إلى المعالجين الفرعيين إلى قرار كفاية (وبالنسبة للمعالجين الفرعيين في الولايات المتحدة، إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة وامتداداته البريطانية والسويسرية)، أو إلى البنود التعاقدية القياسية وتعديلات المملكة المتحدة وسويسرا عليها.
9. طلبات أصحاب البيانات
لتمكين المنشأة من الرد على طلبات أصحاب البيانات، يوفر Planfly أدوات في لوحة التحكم، مثل عرض سجلات العملاء وتصديرها وتصحيحها وحذفها، ويقدم مساعدة إضافية معقولة عند الحاجة. ويحيل Planfly إلى المنشأة دون تأخير غير مبرر أي طلب يصل إليه مباشرة بشأن البيانات الشخصية للمنشأة، ولا يرد عليه دون تعليمات المنشأة إلا بإحالة صاحب البيانات إليها.
10. خروقات البيانات الشخصية
إذا علم Planfly بخرق للبيانات الشخصية، يخطر المنشأة دون تأخير غير مبرر، وفي غضون 48 ساعة حيث أمكن. وبقدر المعلومات المعروفة حينها، يصف الإشعار طبيعة الخرق وفئات أصحاب البيانات والسجلات المعنية وعددها التقريبي، والنتائج المحتملة والتدابير المتخذة أو المقترحة وبيانات الاتصال بـ Planfly؛ وتُستكمل المعلومات عند توفرها. ويقدم Planfly مساعدة معقولة لتمكين المنشأة من الوفاء بالتزامات إخطار مجلس حماية البيانات الشخصية والسلطة الرقابية المختصة وأصحاب البيانات. ولا يعني الإخطار بالخرق إقرار Planfly بالمسؤولية عنه.
11. تقييمات الأثر والتشاور المسبق
مع مراعاة طبيعة المعالجة والمعلومات المتاحة له، يقدم Planfly معلومات ومساعدة معقولتين لتمكين المنشأة من إجراء تقييم أثر حماية البيانات، والتشاور مع السلطة الرقابية عند الضرورة.
12. الحذف والإعادة
يمكن للمنشأة تصدير سجلات العملاء من لوحة التحكم أثناء الاشتراك وقبل إغلاق حسابها. وبعد حذف حساب المنشأة، يحذف Planfly البيانات الشخصية للمنشأة أو يجهل هويتها خلال 30 يومًا. وتُحذف نسخها في النسخ الاحتياطية عند اكتمال دورة النسخ الاحتياطي، خلال 35 يومًا على الأكثر؛ وحتى ذلك الحين تُحفظ مشفرة وللتعافي من الكوارث فقط. وتُحفظ السجلات التي يوجب القانون المنطبق على Planfly الاحتفاظ بها مدة أطول (مثل سجلات معاملات وحدة الدفع والقبول) لذلك الغرض وحده وللمدة المطلوبة.
13. المعلومات والتدقيق
يتيح Planfly للمنشأة المعلومات اللازمة لإثبات الامتثال لهذه الاتفاقية (هذه الاتفاقية وتدابير الملحق 2 وقائمة الملحق 3 والأجوبة عن الأسئلة المعقولة للمنشأة). وإذا تعذر حسم شك معقول بهذه المعلومات، أو طلبت سلطة مختصة ذلك، يجوز للمنشأة إجراء تدقيق على نفقتها بواسطة مدقق مستقل ملتزم بالسرية، بما لا يتجاوز مرة سنويًا، خلال ساعات العمل وبعد إخطار كتابي لا يقل عن 30 يومًا. ولا يشمل التدقيق الوصول إلى بيانات العملاء الآخرين أو معلومات تعرض أمن Planfly للخطر. ولا تتأثر الحقوق المنصوص عليها في البند 8.9 من البنود التعاقدية القياسية.
14. طلبات السلطات العامة
إذا تلقى Planfly طلبًا من سلطة عامة أو محكمة للوصول إلى البيانات الشخصية للمنشأة، يخطر المنشأة دون تأخير غير مبرر ما لم يحظر القانون ذلك؛ ويقيم مشروعية الطلب، ويطعن في الطلب الذي يراه غير مشروع بالوسائل المتاحة بموجب القانون المنطبق، ولا يفصح إلا عن الحد الأدنى من البيانات المطلوب قانونًا.
15. شروط إضافية لقوانين الولايات الأمريكية
إذا خضعت البيانات الشخصية للمنشأة لـ CCPA أو لقوانين الخصوصية في الولايات الأمريكية الأخرى، فإن Planfly، بصفته مقدم خدمة ومعالج بيانات:
- لا يبيع البيانات الشخصية للمنشأة ولا يشاركها للإعلانات السلوكية عبر سياقات مختلفة،
- يحتفظ بالبيانات الشخصية للمنشأة ويستخدمها ويفصح عنها فقط للأغراض التجارية المحددة في الملحق 1 وفي إطار علاقته التجارية المباشرة مع المنشأة،
- لا يدمج البيانات الشخصية للمنشأة مع بيانات شخصية يتلقاها من أشخاص آخرين أو يجمعها في تفاعلاته الخاصة، إلا حيث يسمح القانون،
- يمتثل لهذه القوانين ويوفر مستوى الحماية الذي تقتضيه، ويخطر المنشأة إذا تبين له أنه لم يعد قادرًا على الوفاء بهذه الالتزامات،
- يتيح للمنشأة اتخاذ خطوات معقولة ومناسبة لضمان استخدام البيانات وفق هذه الاتفاقية، ووقف الاستخدام غير المصرح به ومعالجته،
- يتعاون مع المنشأة في الرد على طلبات المستهلكين،
- يفرض الالتزامات نفسها على معالجيه الفرعيين.
فيما يتعلق بقانون "صحتي بياناتي" لولاية واشنطن (Washington My Health My Data Act) والقوانين المماثلة لبيانات صحة المستهلك، لا يعالج Planfly بيانات صحة المستهلك إلا وفق تعليمات المنشأة وفي نطاق هذه الاتفاقية؛ وتقع التزامات سياسة الخصوصية والموافقة بموجب تلك القوانين على المنشأة.
16. HIPAA
لا يوقع Planfly اتفاقيات شركاء الأعمال بموجب قانون قابلية نقل التأمين الصحي والمساءلة الأمريكي لعام 1996 (HIPAA)، والخدمة غير مصممة للالتزامات التي يفرضها HIPAA. وتوافق المنشأة التي تكون "جهة مشمولة" أو "شريك أعمال" بالمعنى الوارد في HIPAA على عدم استخدام Planfly لإنشاء معلومات صحية محمية (PHI) أو تلقيها أو حفظها أو إرسالها.
17. المسؤولية
تخضع مسؤولية الطرفين بموجب هذه الاتفاقية لأحكام المسؤولية في شروط الاستخدام. ولا يحد هذا الحكم من حقوق أصحاب البيانات بموجب البنود التعاقدية القياسية وقانون حماية البيانات.
18. المدة والإنهاء
تظل هذه الاتفاقية سارية طوال سريان شروط الاستخدام. وبعد انتهاء شروط الاستخدام، تستمر الأحكام ذات الصلة في السريان ما دام Planfly يعالج البيانات الشخصية للمنشأة أو يخزنها.
19. التغييرات
يجوز لـ Planfly تحديث هذه الاتفاقية بسبب تغييرات تشريعية أو قرارات السلطات المختصة أو تغييرات في الخدمة؛ ويُخطر بالتغييرات الجوهرية الضارة بالمنشأة قبل نفاذها بما لا يقل عن 30 يومًا. وتسري النسخ المعدلة أو البديلة رسميًا من البنود التعاقدية القياسية والملحق البريطاني من تاريخ نفاذها.
20. اللغة والقانون المنطبق
أُبرمت هذه الاتفاقية بالتركية والإنجليزية. وبالنسبة للمنشآت التي يكون بلد حسابها تركيا، تسود النسخة التركية؛ وبالنسبة لجميع المنشآت الأخرى، تسود النسخة الإنجليزية. وتخضع البنود التعاقدية القياسية والملحق البريطاني للقانون المحدد في أحكامهما؛ وتسري على بقية أحكام هذه الاتفاقية أحكام القانون المنطبق والاختصاص القضائي في شروط الاستخدام.
الملحق 1: تفاصيل المعالجة
A. الأطراف
- مصدر البيانات / المتحكم في البيانات: المنشأة؛ ويُسجل اسمها وعنوانها وبيانات الاتصال بها في حساب المنشأة. النشاط: تقديم الخدمات بالمواعيد. الدور: متحكم في البيانات (معالج بيانات حيث تعمل المنشأة نيابة عن متحكم آخر).
- مستورد البيانات / معالج البيانات: Mobiza Teknoloji، Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86/2, 16335 Osmangazi, Bursa, Türkiye؛ الاتصال: legal@planfly.com.tr. النشاط: خدمة برنامج الحجز عبر الإنترنت Planfly. الدور: معالج بيانات.
- تاريخ قبول المنشأة شروط الاستخدام إلكترونيًا هو تاريخ قبول الطرفين هذه الاتفاقية والبنود التعاقدية القياسية.
B. وصف المعالجة والنقل
- فئات أصحاب البيانات: عملاء المنشأة والأشخاص الذين يحجزون المواعيد (عملاء ومرضى وأعضاء وطلاب وغيرهم) وممثلوهم القانونيون؛ وموظفو المنشأة وأعضاء فريقها؛ والأشخاص الذين يتركون تقييمات.
- فئات البيانات الشخصية: بيانات الهوية والاتصال (الاسم الأول واسم العائلة والهاتف والبريد الإلكتروني)؛ وبيانات الموعد (الخدمة والموظف والتاريخ والوقت والحالة وسجلات الإلغاء وعدم الحضور وملاحظة الموعد)؛ وتاريخ الميلاد والوسوم والملاحظات الخاصة وسجل المواعيد التي تضيفها المنشأة؛ ومؤشر احتمال الحضور المحسوب من سجل المواعيد والمعروض للمنشأة وحدها؛ وإجابات استمارة الاستقبال؛ وسجلات الإشعارات والتسليم؛ والتقييمات؛ وسجلات إشعارات الخصوصية والموافقة والموافقة على الرسائل التجارية (التاريخ وعنوان IP وبيانات المتصفح ونسخة النص)؛ وعند استخدام وحدة الدفع، بيانات دفع محدودة (المبلغ والتاريخ ورقم المعاملة ونوع البطاقة وآخر أربعة أرقام محجوبة جزئيًا؛ ولا يُعالج رقم البطاقة أو رمز الأمان)؛ وروابط الاجتماعات للمواعيد عبر الإنترنت؛ وبيانات الموظف (الاسم والمسمى والصورة وساعات العمل وحساب المستخدم)؛ وسجلات الأمن وإحصاءات الزيارة دون ملفات تعريف ارتباط.
- الفئات الخاصة من البيانات: تبعًا لاختيارات المنشأة، قد تحتوي إجابات استمارة الاستقبال وملاحظات الموعد والعميل على بيانات صحية. الضمانات الإضافية: تشفير الملاحظات الخاصة في بطاقة العميل داخل قاعدة البيانات، والوصول القائم على الأدوار، وخيار الرسائل المتحفظة الذي يخفي اسم الخدمة في التذكيرات، وتسجيل الموافقة الصريحة الاختيارية مع التاريخ وعنوان IP ونسخة النص، والتدابير الواردة في الملحق 2.
- وتيرة النقل: مستمرة.
- طبيعة المعالجة: الاستضافة والتخزين والتنظيم والعرض والإرسال (البريد الإلكتروني والرسائل القصيرة والإشعارات الفورية) والحساب (التوفر والإحصاءات) والتصدير والحذف.
- غرض المعالجة: تزويد المنشأة بخدمات الحجز عبر الإنترنت والتقويم وسجلات العملاء والإشعارات والتقييمات والإحصاءات، وخدمات الدفع عبر الإنترنت حيث تُستخدم؛ وأمن هذه الخدمات ودعمها وصيانتها.
- مدة الاحتفاظ: وفق الحذف والإعدادات التي تجريها المنشأة في لوحة التحكم؛ وفي موعد أقصاه المدد الواردة في القسم 12 من هذه الاتفاقية.
- النقل إلى المعالجين الفرعيين: بالموضوع والطبيعة والمدة المحددة في الملحق 3.
C. السلطة الرقابية المختصة
بالنسبة للمنشآت في المنطقة الاقتصادية الأوروبية، السلطة المحددة بموجب القسم 8.2؛ وللمملكة المتحدة، مكتب مفوض المعلومات (ICO)؛ ولسويسرا، مفوض حماية البيانات والمعلومات الاتحادي (FDPIC)؛ وللمنشآت في تركيا، مجلس حماية البيانات الشخصية.
الملحق 2: التدابير التقنية والتنظيمية
- أمن الإرسال: إرسال مشفر باستخدام TLS (HTTPS) في جميع الاتصالات، وأمن النقل الصارم عبر HTTP.
- التحكم في الوصول: فصل بيانات كل منشأة عن غيرها؛ وتصاريح قائمة على الأدوار (مالك ومدير وموظف)؛ ومصادقة ثنائية اختيارية؛ وتخزين كلمات المرور في صورة مجزأة فقط؛ وملفات تعريف ارتباط للجلسات بسمات HttpOnly وSecure وSameSite، وحماية من CSRF.
- التشفير: تشفير الملاحظات الخاصة في بطاقة العميل ومفاتيح البطاقات والحسابات لدى مؤسسات الدفع وبيانات حسابات الدفع ورموز وصول الغير داخل قاعدة البيانات؛ وتشفير النسخ الاحتياطية لقاعدة البيانات.
- أمن التطبيق: تحديد معدلات الطلبات، ومصائد الروبوتات، والكشف عن إساءة الاستخدام؛ وسياسة أمن المحتوى (CSP) وترويسات الأمن؛ والتحقق من المدخلات.
- أمن البنية التحتية: عدم إتاحة خدمات قاعدة البيانات والذاكرة المؤقتة للإنترنت؛ وحماية على مستوى الشبكة من هجمات حجب الخدمة وحركة البيانات الخبيثة.
- التسجيل والمراقبة: حفظ سجلات الأمن والوصول والمعاملات ومراجعتها.
- الاستمرارية: نسخ احتياطية يومية مشفرة وإجراء للاستعادة.
- تقليل البيانات: لا يعالج Planfly أرقام البطاقات أو رموز الأمان (تستضيف مؤسسة الدفع صفحات الدفع)؛ وتُحفظ إحصاءات صفحة الحجز دون ملفات تعريف ارتباط ودون تخزين عناوين IP، وتُحترم إشارات Do Not Track وGlobal Privacy Control؛ وخيار الرسائل المتحفظة للتذكيرات.
- العاملون: مبدأ الحد الأدنى من الصلاحيات، والتزامات السرية، وإزالة الوصول عند تغير الأدوار.
- إدارة المعالجين الفرعيين: التزامات تعاقدية لحماية البيانات والأمن، وتقييم إعدادات الأمن.
- إدارة الحوادث: كشف خروقات البيانات الشخصية وتسجيلها والإخطار بها وفق القسم 10 من هذه الاتفاقية.
الملحق 3: المعالجون الفرعيون
يستخدم Planfly المعالجين الفرعيين التاليين لمعالجة البيانات الشخصية للمنشأة (آخر تحديث: 10 أكتوبر 2026).
| معالجو البيانات من الباطن | الخدمة والبيانات المعالجة | مكان المعالجة |
|---|---|---|
| مزود خدمة مركز البيانات الذي يستضيف خوادم Planfly | Sunucu, veritabanı ve uygulama barındırma (tüm İşletme Kişisel Verileri) | مركز بيانات المزوّد |
| Cloudflare, Inc. (101 Townsend St., San Francisco, CA 94107, الولايات المتحدة) | İçerik dağıtım ağı, DNS ve ağ güvenliği; R2 dosya depolama (logo, kapak ve personel fotoğrafları, yüklenen dosyalar) | ABD ve Cloudflare küresel ağı |
| Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, الولايات المتحدة) | Şifrelenmiş veritabanı yedekleri (Google Drive); mobil uygulama anlık bildirimleri (Firebase Cloud Messaging, bildirimdeki randevu bilgileri) | الولايات المتحدة |
| Netgsm İletişim ve Bilgi Teknolojileri A.Ş. (تركيا) | SMS gönderimi (telefon numarası ve mesaj metni) | تركيا |
| مزود خدمة إرسال البريد الإلكتروني | E-posta gönderimi (e-posta adresi ve ileti içeriği) | مركز بيانات المزوّد |
| OpenAI, L.L.C. (الولايات المتحدة) | Destek sohbet asistanı (yalnızca İşletme kullanıcılarının görüşmeye kendilerinin yazdığı bilgiler) | الولايات المتحدة |
المزودون التاليون ليسوا معالجين فرعيين لـ Planfly؛ وتُرسل البيانات إليهم بناءً على تعليمات المنشأة ويعالجونها تحت مسؤوليتهم الخاصة:
- Google Calendar وGoogle Meet (Google LLC)، إذا ربطت المنشأة حسابها الخاص لدى Google،
- مؤسسات الدفع التي تقدم خدمة الدفع في وحدة الدفع (iyzico Ödeme Hizmetleri A.Ş. ومؤسسات الدفع التي تربط المنشأة حسابها الخاص لديها)،
- خدمات الغير التي تضع المنشأة روابطها في صفحة حجزها.
وثائق قانونية أخرى
- إشعار الخصوصية بموجب KVKK10 أكتوبر 2026
- إشعار الخصوصية بموجب GDPR (المنطقة الاقتصادية الأوروبية وسويسرا)10 أكتوبر 2026
- إشعار الخصوصية في المملكة المتحدة10 أكتوبر 2026
- إشعار الخصوصية في الولايات المتحدة10 أكتوبر 2026
- سياسة الخصوصية10 أكتوبر 2026
- شروط الاستخدام10 أكتوبر 2026
- سياسة ملفات تعريف الارتباط10 أكتوبر 2026
- اتفاقية البيع عن بُعد10 أكتوبر 2026
- سياسة الاسترداد والتسليم10 أكتوبر 2026
- اتفاقية الشراكة10 أكتوبر 2026
- إشعار خصوصية الشركاء10 أكتوبر 2026
- Hesap ve Veri Silme11 أكتوبر 2026
معلومات الشركة
Planfly منتج طوّرته وتديره Mobiza Teknoloji.
- المسمى
- Mobiza Teknoloji
- العنوان
- Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86/2, 16335 Osmangazi, Bursa, Türkiye
- الدائرة الضريبية
- دائرة ضرائب أولوداغ
- الرقم الضريبي
- 1280527561
- رقم DUNS
- 751143161
- موقع الشركة الإلكتروني
- mobiza.com.tr