اتفاقية معالجة البيانات

نسخة 29 سبتمبر 2026

تحدد هذه الاتفاقية كيف نعالج البيانات الشخصية نيابةً عنك عند استخدامك ShieldWave، كما تقتضي المادة 28 من اللائحة (EU) 2016/679 (اللائحة العامة لحماية البيانات، GDPR). وهي تتبع بنية البنود التعاقدية النموذجية الواردة في قرار التنفيذ الصادر عن المفوضية الأوروبية (EU) 2021/915، بصياغتنا الخاصة.

1. الأطراف والإبرام

1.1. الطرفان هما العميل («أنت») وRadosław Fedorczuk، الذي يمارس نشاطه تحت اسم ENSOMEDIA Radosław Fedorczuk، وعنوانه ul. Chorwacka 33/42, 51-107 Wrocław, Poland، ورقمه الضريبي (NIP) 8952195742، ورقم ضريبة القيمة المضافة في الاتحاد الأوروبي (EU VAT) PL8952195742، ورقم سجله التجاري (REGON) 381626230، وهو مسجّل في السجل المركزي البولندي ومعلومات النشاط الاقتصادي (CEIDG)، ويُشار إليه فيما يلي بـ «ENSOMEDIA» أو «نحن». جهة الاتصال لكل ما يتعلق بهذه الاتفاقية:

1.2. نبرم هذه الاتفاقية مع كل عميل تجاري وكل تاجر فرد متمتع بحقوق المستهلك بالمعنى الوارد في شروط الخدمة. أما المستهلك الذي يفحص موقعًا لأغراض شخصية أو منزلية فقط فهو خارج نطاق GDPR بالنسبة إلى هذا النشاط (المادة 2(2)(c)) ولا يبرمها.

1.3. تُبرم الاتفاقية عندما تقبل شروط الخدمة، وهي جزء منها. والشكل الإلكتروني يفي بالمادة 28(9) من GDPR، فلا حاجة إلى توقيع. وبالنسبة إلى العملاء الذين قبلوا شروط الخدمة قبل 29 سبتمبر 2026، نطبّق هذه الاتفاقية بوصفها التزامًا منا اعتبارًا من 29 سبتمبر 2026؛ وبوصفها عقدًا فإنها تلزمهم من اليوم الذي تلزمهم فيه النسخة الجديدة من الشروط.

1.4. تسري الاتفاقية ما دمنا نعالج بيانات نيابةً عنك، وكذلك بعد انتهاء العقد، إلى أن تُحذف البيانات وفق القسم 12.

2. الأسبقية والمصطلحات المستخدمة

2.1. في مسائل البيانات الشخصية، تسود هذه الاتفاقية على شروط الخدمة، وتسود البنود التعاقدية النموذجية الواردة في القسم 10.4، حيث تنطبق، على هذه الاتفاقية. وتحكم شروط الخدمة كل ما عدا ذلك.

2.2. للمصطلحات المعرّفة في GDPR المعنى نفسه هنا. و«المعالج الفرعي» هو معالج إضافي: شركة نستخدم خدماتها وتعالج بيانات تشملها هذه الاتفاقية. و«EEA» تعني المنطقة الاقتصادية الأوروبية.

3. الأدوار

3.1. أنت من يقرر أي المواقع نفحصها وكم مرة وماذا يحدث بالنتائج. وفيما يخص البيانات الشخصية الواردة في تلك الفحوص، أنت المتحكم في البيانات ونحن معالج البيانات.

3.2. إذا فحصت مواقع عميلك، مثلًا بصفتك وكالة، فعادةً يكون عميلك هو المتحكم في البيانات وأنت معالج البيانات لديه ونحن معالج إضافي. ويبيّن القسم 14.3 عندئذ واجباتك.

3.3. لا تغطي هذه الاتفاقية البيانات التي نعالجها بصفتنا المتحكم في البيانات لأغراضنا الخاصة: بيانات الحساب والدفع، وسجلات الأمن وإساءة الاستخدام، وأحداث الاستخدام لدينا، والفحص التوضيحي والأدوات المجانية، وإقرارات الإذن بفحص موقع، والمراسلات معنا. وتصفها سياسة الخصوصية.

3.4. تصدر إلينا تعليماتك بإنشاء إحصاءات مجمّعة عن أمان المواقع الإلكترونية من النتائج؛ وقبل أن نخزّنها نزيل النطاقات والبيانات الشخصية، بحيث لا يمكن التعرف فيها على أي موقع أو شخص. ومن إضافة WordPress نحتفظ ببصمات الملفات (sha256 وmd5) مع حكم الذكاء الاصطناعي، دون اسم الموقع، ونعيد استخدامها للملف نفسه على مواقع أخرى. ولا يحدد أي منهما هوية شخص. ونسجّل أيضًا أن ملفًا بتلك البصمة ظهر على موقع معرَّف بتجزئة مملّحة؛ ونحذف ذلك السجل بعد 12 شهرًا.

4. التعليمات

4.1. لا نعالج البيانات إلا وفق تعليماتك الموثقة: شروط الخدمة وهذه الاتفاقية؛ وإعداداتك وإجراءاتك في الحساب (المواقع والفحوص والجداول الزمنية والتنبيهات وWebhooks والتقارير واتصال الإضافة)؛ والتعليمات المرسلة بالبريد الإلكتروني إلى support@shieldwave.io من العنوان المسجّل لحسابك.

4.2. إذا اقتضى قانون الاتحاد أو قانون دولة عضو معالجة أخرى، أبلغناك أولًا، ما لم يحظر ذلك القانون هذا الإبلاغ لأسباب مهمة تتعلق بالمصلحة العامة.

4.3. إذا رأينا أن تعليمة تخالف قانون حماية البيانات، أبلغناك فورًا وجاز لنا تعليقها إلى أن تؤكدها أو تغيّرها.

4.4. إذا لم تستطع وظائف ShieldWave تنفيذ تعليمة، أبلغناك، ويجوز لك إنهاء العقد وفق شروط الخدمة.

4.5. لا نستخدم بياناتك لأغراضنا الخاصة، باستثناء ما ورد في القسم 3.4، ولا نعطي نتائج فحوصك لعملاء آخرين.

5. السرية

5.1. لا يصل إلى البيانات المعالجة نيابةً عنك إلا مالك ENSOMEDIA. وأي شخص آخر نأذن له يلتزم أولًا كتابةً بالسرية، ويستمر التزامه بعد انتهاء التعاون، ولا يحصل إلا على الوصول الذي تحتاجه مهامه.

5.2. لا نفصح عن البيانات إلا للمعالجين الفرعيين بموجب القسم 7 وللمستلمين الذين تختارهم، وللسلطات العامة فقط حين يقتضي القانون، مع إبلاغك ما لم يحظر القانون ذلك.

5.3. تستمر السرية بعد انتهاء هذه الاتفاقية.

6. الأمن

6.1. نطبّق التدابير الواردة في الملحق II، المختارة وفق المادة 32 من GDPR بمراعاة أحدث ما توصلت إليه التقنية والتكاليف وطبيعة المعالجة ونطاقها وسياقها وأغراضها والمخاطر على الأشخاص.

6.2. يجوز لنا تغيير هذه التدابير إذا لم ينخفض مستوى الحماية. ويعرض الملحق II دائمًا التدابير الحالية.

6.3. أنت مسؤول عن جانبك: بيانات تسجيل دخولك ومفاتيح API الخاصة بك، ومن تدعوه إلى فريقك، والحفاظ على سرية عناوين Webhook الخاصة بك.

7. المعالجون الفرعيون

7.1. تمنحنا إذنًا عامًا باستخدام معالجين فرعيين. ويسمّي الجدول 1 من قائمة المعالجون الفرعيون والمستلمون، وهي الملحق III، المعالجين الحاليين.

7.2. نعلن عن معالج فرعي جديد أو بديل قبل 14 يومًا على الأقل، بالبريد الإلكتروني إلى العنوان المسجّل لحسابك وفي صفحة القائمة.

7.3. يجوز لك خلال تلك المدة أن تعترض بالبريد الإلكتروني إلى support@shieldwave.io، مبيّنًا أسبابًا تتعلق بحماية البيانات. وسنحاول تلبية الاعتراض، مثلًا بعدم تمرير بياناتك إلى المعالج الفرعي الجديد. وإذا لم نستطع، جاز لك إنهاء العقد قبل أن يسري التغيير، ونردّ الرسوم المدفوعة مقدمًا عن الفترة غير المستخدمة.

7.4. يلتزم كل معالج فرعي تعاقديًا بالتزامات حماية البيانات نفسها الواردة في هذه الاتفاقية، ولا سيما بتدابير أمنية مناسبة (المادة 28(4) من GDPR). ونحن مسؤولون أمامك عن أفعاله كما عن أفعالنا.

7.5. يجوز للمعالجين الفرعيين استخدام متعاقدين من الباطن خاصين بهم وفق شروط المعالجة المرتبطة في القائمة. وعند الطلب نسمّي السلسلة كاملة ونرسل نسخة من شروط حماية البيانات في عقدنا مع معالج فرعي، بعد إزالة التفاصيل التجارية.

7.6. Slack وMicrosoft Teams وDiscord وWebhook الخاص بك مستلمون تختارهم أنت، وليسوا معالجين فرعيين لدينا؛ ويحكمهم عقدك الخاص معهم.

8. المساعدة في الطلبات والتقييمات

8.1. إذا اتصل بنا شخص بشأن بيانات من فحوصك، مررنا الطلب إليك دون تأخير لا مسوّغ له، ولا نجيب عنه في الموضوع دون تعليماتك.

8.2. يمكنك تصدير النتائج (ملف JSON في ملفك الشخصي) وحذف الحساب بنفسك. وما لا تستطيع هذه الأدوات القيام به، مثل حذف بيانات محددة في النتائج أو تصحيحها، نقوم به بتعليماتك دون تأخير لا مسوّغ له، حتى يمكن الرد على الشخص خلال الشهر الواحد الذي تتيحه GDPR.

8.3. نساعدك في الوفاء بالمواد من 32 إلى 36 من GDPR (الأمن والإبلاغ عن الخرق وتقييمات الأثر والتشاور المسبق) بالمعلومات التي نحتفظ بها عن المعالجة وتدابيرنا، وكذلك في أسئلة سلسلة التوريد بموجب قانون النظام الوطني للأمن السيبراني البولندي (ustawa o krajowym systemie cyberbezpieczeństwa) أو قوانين NIS2 الأخرى.

8.4. المساعدة مجانية في حدود المعقول. أما الأعمال التي تتجاوز التشغيل العادي للخدمة، فنتفق معك على تكلفتها أولًا.

9. خرق البيانات الشخصية

9.1. نبلغك بأي خرق يمس بيانات تُعالج نيابةً عنك دون تأخير لا مسوّغ له، وحيثما أمكن خلال 48 ساعة وفي موعد أقصاه 72 ساعة بعد علمنا به، بالبريد الإلكتروني إلى العنوان المسجّل لحسابك.

9.2. بقدر علمنا به، يصف الإشعار الخرق، وفئات الأشخاص والسجلات المعنيين وعددهم التقريبي، ونقطة اتصال، والعواقب المحتملة، والتدابير المتخذة أو المقترحة. وتتبع المعلومات الناقصة على مراحل دون مزيد من التأخير.

9.3. نحدّ من الآثار ونوثّق كل خرق: الوقائع والآثار والإجراء التصحيحي. وبصفتك المتحكم في البيانات، تقرر أنت هل تُبلغ سلطة الإشراف والأشخاص المعنيين. وبتعليماتك نساعدك في إعداد تلك الإشعارات.

10. النقل إلى خارج المنطقة الاقتصادية الأوروبية

10.1. نخزّن البيانات في الاتحاد الأوروبي، في منطقة europe-west1 (بلجيكا) لدى Google Cloud. ويعالج بعض المعالجين الفرعيين بيانات خارج EEA، وخاصة في الولايات المتحدة؛ وتبيّن القائمة من وأين وعلى أي أساس.

10.2. لا ننقل البيانات إلى خارج EEA إلا بضمانة بموجب الفصل الخامس من GDPR. ونعتمد على إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة (EU-US Data Privacy Framework، قرار التنفيذ الصادر عن المفوضية (EU) 2023/1795) حيث يكون المستلم معتمدًا، وإلا فعلى البنود التعاقدية النموذجية (قرار التنفيذ الصادر عن المفوضية (EU) 2021/914). ونرسل نسخة من الضمانات عند الطلب.

10.3. توافق على عمليات النقل الواردة في القائمة. ونعلن عن أي نقل جديد كما نعلن عن معالج فرعي جديد (القسم 7).

10.4. إذا كنت مؤسسًا خارج EEA في بلد لا يوجد له قرار كفاية صادر عن المفوضية، فتنطبق الوحدة الرابعة (من معالج إلى متحكم) من البنود التعاقدية النموذجية الواردة في القرار 2021/914 على البيانات التي نمررها إليك (النتائج والتقارير والرسائل الإلكترونية والإشعارات)، وتشكل جزءًا من هذه الاتفاقية. نحن المُصدِّر وأنت المستورد، ويصف الملحق I النقل، ولا ينطبق البند 7، ويختار البند 17 القانون البولندي، ويختار البند 18 المحاكم البولندية.

11. المعلومات والتدقيق

11.1. نتيح المعلومات اللازمة لإثبات أننا نفي بالمادة 28 من GDPR: هذه الاتفاقية وملاحقها وقائمة المعالجين الفرعيين، والإجابة عن أسئلتك الكتابية خلال مدة معقولة.

11.2. إذا لم يكن ذلك كافيًا، جاز لك إجراء تدقيق مرة في السنة، عن بُعد أو في الموقع، على نفقتك، بإعلان بالبريد الإلكتروني قبل 30 يومًا على الأقل، بنفسك أو عبر مدقق مستقل ملزم بالسرية وليس منافسًا لنا. ولا ينطبق هذا القيد على سلطات الإشراف.

11.3. يجري التدقيق في أيام العمل وخلال ساعات الدوام، ولا يمنح وصولًا إلى بيانات عملاء آخرين ولا إلى ضمانات يضعف الإفصاح عنها الحماية. وبالنسبة إلى معالجينا الفرعيين، نشارك المستندات التي يعطوننا إياها بالقدر الذي يسمحون به.

11.4. نتائج التدقيق سرية. وتعطينا تقرير التدقيق مجانًا.

12. الحذف والإعادة

12.1. خلال مدة العقد، نحذف البيانات تلقائيًا خلال المدد الواردة في الملحق I.

12.2. قبل حذف حسابك، يمكنك تنزيل نتائجك (تصدير JSON في ملفك الشخصي) وتقارير PDF. وبناءً على طلب مقدَّم قبل الحذف، نسلّمك أيضًا البيانات الأخرى المعالجة نيابةً عنك، مثل بيانات المواقع المربوطة عبر الإضافة، بصيغة مقروءة آليًا.

12.3. عند حذف الحساب، سواء منك أو منا وفق شروط الخدمة، نحذف فورًا البيانات المعالجة نيابةً عنك. وتختفي البيانات الموجودة في النسخ الاحتياطية وسجلات مزوّدينا خلال 30 يومًا.

12.4. لا نحتفظ بالبيانات مدة أطول إلا حيث يقتضي قانون الاتحاد أو القانون البولندي ذلك، محمية بموجب هذه الاتفاقية ولا تُستخدم إلا لذلك الغرض.

12.5. نؤكد الحذف بالبريد الإلكتروني عند الطلب.

13. المسؤولية

13.1. تحكم شروط الخدمة المسؤولية بموجب هذه الاتفاقية. وبالنسبة إلى العملاء التجاريين تنطبق حدودها: حتى الرسوم المدفوعة خلال 12 شهرًا قبل الواقعة، ولا تشمل الأرباح الفائتة. ولا تنطبق هذه الحدود أبدًا على الضرر الذي يقع عمدًا أو بإهمال جسيم، ولا على المسؤولية التي لا يسمح القانون بتقييدها. ولا نطبّقها على التجار الأفراد المتمتعين بحقوق المستهلك.

13.2. لا تغيّر هذه الاتفاقية المسؤولية تجاه الأشخاص الذين تخصهم البيانات، ولا توزيع المسؤولية بيننا بموجب المادة 82 من GDPR، ولا القواعد المتعلقة بالغرامات الإدارية.

14. واجباتك

14.1. لديك أساس قانوني للبيانات التي تسلّمنا إياها، وتُعلم الأشخاص كما يقتضي القانون، ولا تعطينا بيانات أكثر مما يلزم.

14.2. تطلب فحص مواقع تخصك فقط أو مواقع سمح لك مالكها بفحصها، وتؤكد ذلك عند إضافة موقع أو طلب فحص. ونحتفظ بهذا الإقرار دليلًا، كما تصف شروط الخدمة. ونجري الفحوص الكاملة، مع إرسال مدخلات اختبار إلى النماذج، فقط للنطاقات التي أكدت تحكمك فيها (سجل DNS أو ملف أو وسم meta أو إضافة مربوطة)؛ أما النطاقات الأخرى فتخضع للفحص الأساسي.

14.3. إذا فحصت مواقع عميل بصفتك معالج البيانات لديه، فإنك تتأكد من أن العميل سمح بالفحوص وأن عقدك معه يجيز استخدام معالجين إضافيين، ومنهم نحن. وتمرّر قائمتنا وإشعارات التغيير إلى العميل، واعتراضاته وتعليماته إلينا. ولا نقبل تعليمات العميل إلا عن طريقك.

14.4. لا تُدخل إلى ShieldWave فئات خاصة من البيانات (المادة 9 من GDPR) ولا بيانات عن الإدانات الجنائية والجرائم (المادة 10 من GDPR)، مثلًا في أسماء المواقع أو الشعارات أو بيانات الاتصال في التقارير أو عناوين Webhook. ولا تجري فحوصًا خلف تسجيل الدخول إلا بحسابات اختبار لا تتيح الوصول إلى بيانات أشخاص حقيقيين، وفي مقدمتها البيانات الصحية.

14.5. تحتفظ بعنوان بريد إلكتروني حالي في حسابك، تصل إليه إشعاراتنا بموجب هذه الاتفاقية. وتُبلغنا دون تأخير لا مسوّغ له بأخطاء المعالجة التي تلاحظها وبتقييمات الأثر التي تتعلق بمعالجتنا.

15. القانون والمحاكم

15.1. تخضع هذه الاتفاقية للقانون البولندي وGDPR.

15.2. تُحال النزاعات مع العميل التجاري إلى محاكم Wrocław. وتُحال النزاعات مع التاجر الفرد المتمتع بحقوق المستهلك إلى المحكمة المختصة وفق القواعد العامة.

15.3. سلطة الإشراف على ENSOMEDIA هي رئيس مكتب حماية البيانات الشخصية (Prezes Urzędu Ochrony Danych Osobowych).

16. تعديلات هذه الاتفاقية

16.1. نعلن عن تعديل هذه الاتفاقية بالبريد الإلكتروني قبل 30 يومًا على الأقل من سريانه. وإذا لم توافق، جاز لك إنهاء العقد قبل ذلك اليوم وفق شروط الخدمة.

16.2. تتبع التعديلات على قائمة المعالجين الفرعيين القسم 7، والتعديلات على الملحق II القسم 6.2.

الملحق I. وصف المعالجة

I.1 الموضوع

البيانات الشخصية التي تجدها الفحوص المطلوبة من حسابك وتخزّنها، والبيانات التي تسلّمنا إياها لإجراء الفحوص وتسليم نتائجها.

I.2 الطبيعة والغرض

الغرض هو تقديم ShieldWave وفق شروط الخدمة. وتشمل المعالجة:

I.3 أنواع البيانات

لا نبحث عن فئات خاصة من البيانات. ولا يمكن أن تظهر إلا إذا كانت منشورة على الموقع المفحوص أو مسرّبة منه.

I.4 فئات الأشخاص

I.5 المدة وفترات الحذف

تستمر المعالجة طوال مدة العقد ثم إلى أن يتم الحذف وفق القسم 12. ويجوز لك أن تطلب في أي وقت حذفًا مبكرًا لبيانات محددة.

البياناتالمدة
نتائج الخطة المجانيةتُعرض 7 أيام وتُحذف في موعد أقصاه 90 يومًا بعد الفحص
نتائج خطتي Pro وEnterprise12 شهرًا
فحص مع تقرير مشترى لمرة واحدة90 يومًا
نتائج مراقبة التوفر وتنبيهات المراقبة والأصول التي عُثر عليها حول الموقع (نطاقات فرعية وعناوين وملفات)12 شهرًا (الأصول: من آخر مرة رُصدت فيها) أو حتى حذف الحساب
الإشعارات في الحساب60 يومًا
سجلات تسليم Webhook90 يومًا
دعوات الفريق7 أيام؛ وبعد انتهائها يحذفها التنظيف اليومي
بيانات تسجيل الدخول لفحص خلف تسجيل الدخوللذلك الفحص فقط
بيانات المواقع المربوطة عبر الإضافةحتى تزيل الموقع أو تحذف الحساب
الإعدادات وبيانات التقارير التي تحمل شعاركحتى تغيّرها أو تحذف الحساب
ذاكرة التخزين المؤقت لنصوص الذكاء الاصطناعيحتى ساعة واحدة في الذاكرة و24 ساعة في قاعدة البيانات
البيانات لدى مزوّد الذكاء الاصطناعيلا تُخزَّن، إلا لمدة تصل إلى 30 يومًا عندما يحقق في مشكلة موثوقية أو في اشتباه بإساءة استخدام
النسخ الاحتياطية وسجلات المزوّدينحتى 30 يومًا

I.6 المعالجون الفرعيون

انظر الملحق III.

الملحق II. التدابير التقنية والتنظيمية

II.1 التشفير

II.2 الوصول والمصادقة

II.3 حماية الخدمة

II.4 الاستضافة

II.5 المساءلة والحذف

II.6 تقييد البيانات المرسلة إلى الذكاء الاصطناعي

II.7 التدابير التنظيمية

الملحق III. المعالجون الفرعيون

بتاريخ هذه النسخة نستخدم المعالجين الفرعيين الآتين:

يعطي الجدول 1 من قائمة المعالجون الفرعيون والمستلمون التفاصيل. والقائمة السارية عند إبرام الاتفاقية جزء منها؛ وتتبع التعديلات القسم 7.

سجل التغييرات