اتفاقية معالجة البيانات
اتفاقية بموجب المادة 28 بين Animiyo بصفتها معالجًا والمستأجر بصفته مراقبًا: التعليمات، والأمن، والمعالجون الفرعيون، والانتهاكات، وعمليات التدقيق، وعمليات النقل.
- ساري اعتبارا من
- 2 أغسطس 2026
- آخر تحديث
- 2 أغسطس 2026
- الإصدار
- 1.0
عندما تستخدم عيادة بيطرية أو متجر أو مربٍّ منصة Animiyo لإدارة عملائه الخاصين، تنفصل الأدوار: يقرر المستأجر سبب معالجة تلك البيانات وكيفيتها ويكون هو المراقب، وتنفّذ Animiyo تعليماته وتكون هي المعالج. تقتضي المادة 28 من اللائحة (EU) 2016/679 أن تُنظَّم تلك العلاقة بموجب فعل قانوني مكتوب، وهذا المستند هو ذلك الفعل. إنه ليس ملخصًا بلغة مبسّطة لإشعار الخصوصية: إنه النص الذي يُلزم الطرفين، والذي يمكن للمراقب أن يرفقه بسجل أنشطة المعالجة الخاص به، والذي قد تطلب سلطة رقابية الاطلاع عليه. يحدد الموضوع، والمدة، وطبيعة المعالجة والغرض منها، وأنواع البيانات وفئات أصحاب البيانات، والتعليمات التي يمكن للمراقب إعطاؤها وتلك التي سيُرفض تنفيذها، والتدابير الأمنية الفعّالة فعليًا على المنصة، وسلسلة المعالجين الفرعيين، والمساعدة المستحقة للمراقب، والمهل الزمنية للإبلاغ عن انتهاك، وطريقة ممارسة التدقيق على خدمة SaaS متعددة المستأجرين، وأساس عمليات النقل إلى الولايات المتحدة، وما يحدث للبيانات عند انتهاء العلاقة. كل تدبير مذكور يطابق تهيئة موجودة فعليًا في مشروع Google Cloud المسمى petdiary-10327، وليس قائمة نوايا.
موضوع الاتفاقية ونطاقها
ينظّم هذا المستند معالجة البيانات الشخصية التي تقوم بها Animiyo نيابة عن مستأجر. يُقصد بالمستأجر عيادة بيطرية، أو متجر أو خدمة للحيوانات الأليفة، أو مربٍّ يعمل في مساحة عمل منفصلة على المنصة، مع موظفيه الخاصين وعملائه الخاصين. ضمن ذلك النطاق يحدد المستأجر أغراض المعالجة ووسائلها ويكون هو المراقب؛ وتوفّر Animiyo البنية التحتية، وتنفّذ التعليمات المتلقّاة وتكون هي المعالج بالمعنى المقصود في المادة 4 النقطة 8 من اللائحة (EU) 2016/679.
تُبرم الاتفاقية دون توقيع منفصل. تصبح ملزمة في اللحظة التي يتم فيها تفعيل مساحة عمل المستأجر وقبول الشروط المنشورة على /termini: من تلك اللحظة يكون هذا النص، في النسخة السارية في التاريخ الموضّح أعلى الصفحة، هو الفعل القانوني المطلوب بموجب المادة 28 الفقرة 3. يمكن للمستأجر الذي يحتاج إلى نسخة موقّعة لوثائقه الخاصة أن يطلبها من صفحة /contatti ويحصل على النص نفسه في مستند مؤرّخ وموقّع.
| البند | القيمة |
|---|---|
| النسخة | 1.0 |
| سارية اعتبارًا من | 2 أغسطس 2026 |
| آخر تحديث | 2 أغسطس 2026 |
| المعالج | الكيان الذي يُشغّل Animiyo، المُعرَّف في صفحة /contatti |
| المراقب | المستأجر الذي يعمل في مساحة العمل الخاصة به على المنصة |
| النطاق | تطبيق ويب على Cloud Run، وتطبيق iOS أصلي، وواجهة خلفية مشتركة في مشروع Google Cloud المسمى petdiary-10327 |
| المستندات ذات الصلة | /privacy، /sub-responsabili، /diritti-privacy، /termini |
| قناة المراسلات | /contatti |
لا تغطي الاتفاقية المعالجة التي تحدد فيها Animiyo الأغراض والوسائل بنفسها، أي حسابات أصحاب الحيوانات الأليفة الذين يستخدمون المنصة لأغراض شخصية: بالنسبة لتلك الحسابات تكون Animiyo هي المراقب والمستند المنطبق هو الإشعار على /privacy. كما أنها لا تغطي مزوّدي الخدمات الذين يختارهم المستأجر بمفرده، والذين تبقى مسؤوليتهم على عاتقه كما هو موضّح على /sub-responsabili. هذا التمييز مهم لأنه يحدد من يجب على صاحب البيانات أن يوجّه طلبه إليه ومن يجيب أمام السلطة الرقابية.
أدوار الطرفين
Animiyo منصة متعددة المستأجرين، لذا يتغير دورها تبعًا للبيانات المعنية، لا تبعًا للحظة. يمكن أن تتعايش عمليتا معالجة متمايزتان حول الحيوان نفسه: السجل الذي يحتفظ به المالك لنفسه، حيث تكون Animiyo هي المراقب، والوثائق السريرية التي تكتبها عيادة في مساحة عملها الخاصة، حيث تكون العيادة هي المراقب. يبيّن الجدول أين يمرّ الحد الفاصل، ميزة بميزة، وينبغي قراءته مع الجدول المطابق في الإشعار على /privacy، الذي يتطابق معه.
| المعالجة | دور Animiyo | المراقب | المستند المنطبق |
|---|---|---|---|
| السجلات السريرية وملاحظات SOAP التي تكتبها عيادة | معالج | العيادة البيطرية | هذه الاتفاقية |
| نتائج المختبر والموافقات الموقّعة في العيادة | معالج | العيادة البيطرية | هذه الاتفاقية |
| دفتر المواعيد وأنواع المواعيد والإقامات في المستشفى | معالج | المستأجر الذي يديرها | هذه الاتفاقية |
| التقديرات والفواتير والطلبات والاشتراكات وبرامج الولاء | معالج | المستأجر الذي يصدرها | هذه الاتفاقية |
| سجلات عملاء المستأجر والحيوانات التي يعالجها | معالج | المستأجر | هذه الاتفاقية |
| التسجيل وتسجيل الدخول وإدارة حساب المالك | مراقب | Animiyo | الإشعار على /privacy |
| ملفات الحيوانات الأليفة الخاصة بالمالك والتذكيرات والنزهات والميزانية | مراقب | Animiyo | الإشعار على /privacy |
| أمن المنصة وسجل التدقيق ومنع إساءة الاستخدام | مراقب | Animiyo | الإشعار على /privacy |
| قياس الموقع العام باستخدام Google Analytics 4 | مراقب | Animiyo | الإشعار على /cookie |
لا يتداخل الدوران ولا يُستبدلان لأجل الملاءمة. عندما تتصرف Animiyo بصفتها معالجًا فإنها لا تقرر أيّ بيانات تُجمَع أو كم من الوقت تُحفَظ: إنها تنفّذ تعليمات المستأجر الموثقة، وإذا تجاوزتها، فإنها تُعتبر بالنسبة لتلك المعالجة مراقبًا بموجب المادة 28 الفقرة 10، مع كل ما يترتب على ذلك. أما عندما تتصرف بصفتها مراقبًا، فإنها تجيب مباشرة عن خياراتها الخاصة ولا يمكنها الاحتجاج بتعليمات أحد.
في المصبّ من Animiyo تستمر السلسلة. يعالج مزوّدو الخدمات المذكورون على /sub-responsabili البيانات نيابة عن Animiyo وهم، في العلاقة مع المستأجر، معالجون فرعيون مصرَّح بهم بموجب المادة 28 الفقرتين 2 و4. لذا فإن السلسلة خطية وقابلة للتحقق: المستأجر هو المراقب، وAnimiyo هي المعالج، وGoogle Ireland Limited مع Google LLC هي المعالج الفرعي لخدمات البنية التحتية. لا توجد أي حلقة أخرى في تاريخ هذه الاتفاقية.
موضوع المعالجة ومدتها وطبيعتها والغرض منها
تقتضي المادة 28 الفقرة 3 أن يذكر الفعل القانوني عناصر معينة بدقة، وفي الممارسة كثيرًا ما تُنزَل إلى ملحق عام. هنا تُكتب في متن المستند وتُربط بميزات موجودة فعليًا في المنصة، لأن القائمة المجردة لا تتيح للمراقب التحقق من أي شيء.
| العنصر | المحتوى الخاص بهذه الاتفاقية |
|---|---|
| الموضوع | معالجة البيانات الشخصية التي يدخلها المستأجر أو يولّدها أو يتلقّاها باستخدام الميزات المهنية للمنصة |
| المدة | من تفعيل مساحة العمل حتى إغلاقها، إضافة إلى فترة الإعادة أو الحذف الموضّحة أدناه |
| الطبيعة | الجمع والتسجيل والتنظيم والهيكلة والتخزين والاطلاع والاسترجاع والإفصاح للمتلقّين المصرَّح لهم من المراقب والتصدير والتقييد والمحو |
| الغرض | تقديم الميزات التي يطلبها المراقب وصون أمن الخدمة وسلامتها واستمراريتها |
| أنواع البيانات الشخصية | الفئات المذكورة في قسم البيانات وأصحاب البيانات |
| فئات أصحاب البيانات | عملاء المستأجر، والأشخاص الذين يعيّنهم كجهة اتصال، وأفراد موظفي المستأجر |
| التزامات المراقب وحقوقه | تلك المنصوص عليها في المواد 24 و28 و32 و33 و34 و35 و36 من اللائحة، المشار إليها في الأقسام التالية |
الأغراض ليست عامة. كل غرض يقابل جزءًا من المنتج يفعّله المستأجر أو يتركه معطّلًا، ولا يتضمن أيٌّ منها استخدامًا للبيانات غير ذلك الذي يطلبه المراقب. وعلى وجه الخصوص، لا تُستخدم أي بيانات تُعالَج نيابة عن مستأجر لأغراض Animiyo الخاصة، ولا لإحصاءات تجارية، ولا للتنميط، ولا لتدريب نماذج الذكاء الاصطناعي.
- إدارة سجلات العملاء والحيوانات المعالَجة، بما في ذلك المشاركات المصرَّح بها من المالك.
- كتابة الوثائق السريرية والاحتفاظ بها: ملاحظات SOAP، نتائج المختبر، الحالات المزمنة، الإقامات في المستشفى.
- تسجيل التطعيمات والعلاجات الدوائية وعلاجات التخلّص من الديدان وقياسات الوزن.
- دفتر المواعيد وأنواع المواعيد التي يهيّئها المستأجر والتذكيرات المرتبطة بها.
- نماذج الموافقة والتقاط التوقيع وتخزين الموافقات الموقّعة.
- التقديرات والفواتير والطلبات والاشتراكات وبرامج الولاء التي يديرها المستأجر.
- المحادثات بين موظفي المستأجر والعملاء داخل المنصة.
- أمن المنصة وسجل التدقيق ومنع إساءة الاستخدام الآلية.
- تصدير البيانات بناءً على طلب المراقب أو صاحب بيانات يوجّه طلبه إلى المراقب.
توضيح واحد بشأن المدة يمنع سوء فهم شائع. لا تنتهي المعالجة في اليوم الذي يتوقف فيه المستأجر عن استخدام المنصة، بل في اليوم الذي تكتمل فيه إجراءات الإعادة أو الحذف الموضّحة أدناه. في الفترة الفاصلة تظل Animiyo تحتفظ بالبيانات، مقتصرة المعالجة على التخزين وعلى العمليات اللازمة لتسليمها أو محوها. تلك الفترة الفاصلة ليست مفتوحة: لها المهل المنصوص عليها في قسم انتهاء العلاقة.
أنواع البيانات الشخصية وفئات أصحاب البيانات
يسرد الجدول فئات البيانات التي تعالجها Animiyo نيابة عن مستأجر، مع أمثلة ملموسة ومع مجموعات Firestore التي تقيم فيها. تسمية المجموعات ليست تفصيلًا تقنيًا زائدًا: إنها تتيح للمراقب التحقق من أن ما هو معلن هنا يطابق ما هو موجود فعليًا في النظام، وتتيح له وصف المعالجة في سجله الخاص بالدقة نفسها.
| فئة البيانات | أمثلة ملموسة | أين تقيم | صاحب البيانات |
|---|---|---|---|
| معرّفات العميل | الاسم، عنوان البريد الإلكتروني، تفاصيل الاتصال، اسم المستخدم العام، انتماء المستأجر في المطالبات المخصّصة للرمز | المجموعات users وusernames وpetMemberships | عميل المستأجر |
| سجلات الحيوانات المعالَجة | الاسم، النوع، السلالة، تاريخ الميلاد، الجنس، رقم الشريحة الإلكترونية، الوزن، الصور | المجموعات pets وweightRecords وpetActivity وCloud Storage | مالك الحيوان |
| جهات الاتصال المرتبطة بالحيوان | جهات اتصال الطوارئ، الطبيب البيطري المحيل، الأشخاص المفوّضون باستلام الحيوان أو باتخاذ القرار | المجموعة petContacts | المالك والأشخاص المعيَّنون |
| الوثائق السريرية | ملاحظات SOAP، نتائج المختبر، الحالات المزمنة، الإقامات في المستشفى | المجموعات soapNotes وlabResults وpetConditions وhospitalized | مالك الحيوان |
| الرعاية الوقائية والعلاجات | التطعيمات، الأدوية المعطاة أو الموصوفة، علاجات التخلّص من الديدان، المواعيد البيطرية | المجموعات vaccinations وmedications وdewormingRecords وvetAppointments وappointmentTypes | مالك الحيوان |
| الموافقات | نماذج الموافقة التي يعدّها المستأجر، والموافقات الموقّعة والتوقيع الملتقَط | المجموعات consentForms وsignedConsents وCloud Storage | من يوقّع الموافقة |
| البيانات المالية والتجارية | التقديرات، الفواتير، الطلبات، الاشتراكات، نقاط الولاء، بنود النفقات ذات الصلة | المجموعات estimates وinvoices وorders وsubscriptions وrewards وbudgetItems | عميل المستأجر |
| المراسلات والمراجعات | المحادثات بين موظفي المستأجر والعملاء، المراجعات التي يتلقّاها المستأجر | المجموعات conversations وreviews | من يكتب ومن يُذكَر |
| مشاركات الحيوان | التفويضات التي يفتح بها المالك سجل حيوانه والمجموعات الفرعية المختارة للمستأجر | المجموعات petShares وpetMemberships | مالك الحيوان |
| البيانات المتعلقة بموظفي المستأجر | حسابات المشغّلين، الدور المسنَد، الأذونات، مؤلف كل عملية كتابة | المجموعات users وtenants وauditLog | الموظف |
| البيانات التقنية والأمنية | سجل تدقيق التطبيق، رموز إشعارات FCM، رموز App Check، سجلات طلبات Cloud Run | المجموعة auditLog وسجلات مزوّد البنية التحتية | أي شخص يستخدم المنصة |
أربع فئات من أصحاب البيانات معنيّة ويجدر التمييز بينها، لأن لها توقعات وحقوقًا مختلفة، ولأن على المراقب إبلاغها جميعًا، لا عملاءه الدافعين فقط.
- عملاء المستأجر، أي أصحاب الحيوانات التي تعالجها العيادة أو المتجر أو المربّي.
- الأشخاص المعيَّنون كجهة اتصال لحيوان: أفراد العائلة، أفراد الأسرة، المفوّضون، الطبيب البيطري المحيل.
- أفراد موظفي المستأجر الذين يدخلون المنصة بحساباتهم الخاصة والذين تنتهي أفعالهم في سجل التدقيق.
- الأطراف الثالثة المذكورة عرَضًا في النص الحر لملاحظة أو نتيجة أو تقدير أو محادثة.
الفئة الأخيرة تسبب أكبر قدر من المتاعب وهي أيضًا الأقل قابلية للتحكم من جانب المعالج. حقل النص الحر يقبل ما يُكتب فيه، بما في ذلك بيانات عن أشخاص لا علاقة لهم بالمنصة. لا تُرشّح Animiyo محتوى الملاحظات المهنية، لأن ترشيحه يعني قراءته وتقييمه، أي تجاوز التعليمات المتلقّاة. ويعود إلى المراقب أن يوعز إلى موظفيه بأن يكتبوا في حقول النص الحر ما هو ضروري وذو صلة فقط، بموجب مبدأ التقليل إلى أدنى حد في المادة 5 الفقرة 1 النقطة c.
بيانات صحة الحيوان وبيانات المالك
البيانات المحفوظة في السجل الصحي للحيوان ليست بيانات متعلقة بالصحة بالمعنى المقصود في المادة 9 من اللائحة. السبب بسيط ولا يقبل اختصارات: تحمي المادة 9 الفئات الخاصة من البيانات الشخصية المتعلقة بصاحب بيانات، وصاحب البيانات هو بالتعريف شخص طبيعي. الحيوان ليس كذلك، لذا فإن سجله السريري لا يفعّل الحظر في المادة 9 الفقرة 1 ولا البحث عن استثناء ضمن تلك الواردة في الفقرة 2.
هذا لا يجعل تلك البيانات مجهولة الهوية، وهو الخطأ المعاكس والشائع بالقدر نفسه. التطعيم أو العلاج أو الإقامة في المستشفى أو نتيجة المختبر قابل للإسناد إلى المالك المعرَّف بالحساب المرتبط به الحيوان: إنه يصف إنفاقه وعاداته وزياراته إلى عيادة، وفي كثير من الحالات وضعه العائلي. لذا يبقى بيانات شخصية عادية للمالك ويجب معاملته على هذا الأساس، مع أساس قانوني وإشعار وفترات احتفاظ وحقوق منطبقة بالكامل.
| المعلومة | التصنيف القانوني | من يحتاج إلى الأساس القانوني |
|---|---|---|
| تطعيم أو علاج أو إجراء مسجّل لحيوان | بيانات شخصية عادية للمالك، وليست بيانات المادة 9 | المستأجر، كقاعدة لأداء العقد مع عميله |
| ملاحظة SOAP يكتبها الطبيب البيطري | بيانات شخصية عادية للمالك، بمحتوى مهني عن الحيوان | المستأجر، للالتزامات المهنية والتعاقدية |
| نتيجة مختبر متعلقة بحيوان | بيانات شخصية عادية للمالك | المستأجر، للالتزامات المهنية والتعاقدية |
| ملاحظة بأن الحيوان كلب إرشاد أو حيوان مساعدة | بيانات متعلقة بصحة الشخص المستعان به، المادة 9 | المستأجر، بموافقة صريحة بموجب المادة 9 الفقرة 2 النقطة a |
| سبب موعد يصف حالة لدى المالك | بيانات متعلقة بصحة المالك، المادة 9 | المستأجر، بموافقة صريحة أو بإزالة المعلومة |
| حساسية لدى المالك مدوّنة لأجل مناولة دواء | بيانات متعلقة بصحة المالك، المادة 9 | المستأجر، بموافقة صريحة واحتفاظ محدود |
| تفاصيل جهة اتصال الطوارئ لأحد أفراد العائلة أو مفوّض | بيانات شخصية عادية لطرف ثالث | المستأجر، مع تقديم الإشعار إلى ذلك الطرف الثالث بنفسه |
| توقيع بخط اليد على نموذج موافقة | بيانات شخصية ذات قيمة تعريفية عالية | المستأجر، للوفاء بالتزامه بإثبات الموافقة |
للتمييز نتائج عملية في الاتجاهين. نزولًا، يمنع المراقب من طلب موافقة صريحة حيث يكفي العقد، بما يعقّد جمع البيانات دون داعٍ ويجعل قابلة للإلغاء عملية معالجة ليست كذلك. صعودًا، يمنع من معاملة السجل السريري لحيوان بوصفه غير ذي أهمية: إن كان المستأجر يخدم عددًا كبيرًا من العملاء، فإن حجم تلك المعلومات وحساسيتها المدرَكة يزنان في تقييم المخاطر حتى في غياب المادة 9.
تقنيًا، تطبّق Animiyo على هذه المعلومات التدابير الوقائية نفسها المستخدمة للفئات الخاصة، بصرف النظر عن تصنيفها القانوني، لأن الضرر المحتمل من الوصول غير المصرَّح به مماثل.
- وصول محصور بالمالك وبمن صرّح لهم صراحة عبر مشاركة.
- قواعد أمان Firestore وCloud Storage التي تتحقق من ملكية المستند عند كل قراءة وكل كتابة.
- فصل بين المستأجرين، بحيث ترى العيادة الحيوانات المشاركة معها فقط.
- تسجيل العمليات المهمة على الوثائق السريرية في سجل تدقيق التطبيق.
- التشفير أثناء النقل باستخدام TLS وفي حالة السكون باستخدام AES بطول 256 بت.
- لا استخدام ثانوي من أي نوع: لا إحصاءات تجارية، ولا تنميط، ولا تدريب نماذج.
تبقى نقطة واحدة على المراقب أن يعالجها وحده. يمكن لحقول النص الحر في الوثائق السريرية أن تلتقط بيانات عن صحة أشخاص طبيعيين، وفي تلك الحالة تنطبق المادة 9 بالكامل. لا يمكن لـ Animiyo أن تلاحظ ذلك، لأنها لا تقرأ محتوى الملاحظات. لذا يجب على المراقب أن يوعز إلى موظفيه بألّا يُدخلوا معلومات عن صحة المالك أو الأطراف الثالثة حين لا تكون ضرورية لرعاية الحيوان، وأن يجمعوا موافقة صريحة حين تكون كذلك.
التعليمات الموثقة للمراقب
تعالج Animiyo بيانات المستأجر بناءً على تعليمات موثقة من المراقب فقط، بموجب المادة 28 الفقرة 3 النقطة a. لا تعني كلمة موثقة بالضرورة مكتوبة على ورق: تعني قابلة لإعادة البناء، وقابلة للإسناد إلى من أعطى التعليمة، وقابلة للتحقق لاحقًا. على منصة برمجية تُعطى معظم التعليمات باستخدام المنتج، وتقرّ هذه الاتفاقية بذلك صراحة بدلًا من التظاهر بأن كل شيء يمرّ عبر تبادل رسائل.
| القناة | تُعدّ تعليمة | ملاحظة |
|---|---|---|
| هذه الاتفاقية والمستندات التي تحيل إليها | نعم | إنها التعليمة الأساسية: تصف كل ما تفعله المنصة نيابة عن المراقب |
| الإعدادات المختارة في لوحة المستأجر | نعم | أدوار المشغّلين وأذوناتهم، أنواع المواعيد، نماذج الموافقة، قوائم الأسعار، التذكيرات |
| العمليات التي ينفّذها الموظفون ضمن ميزات التطبيق | نعم | الإنشاء والتعديل والمشاركة والتصدير والحذف تعليمات تُعطى عبر الواجهة وتُسجَّل في سجل التدقيق |
| طلب مكتوب مرسَل من صفحة /contatti من قِبل مسؤول المستأجر | نعم | إنها قناة التعليمات التي لا تغطيها الواجهة، مثلًا استخراج استثنائي |
| رسالة شفهية أو هاتفية | لا | يجب تأكيدها كتابةً قبل تنفيذها، إلا أثناء حادث أمني جارٍ |
| طلب من عنوان غير مرتبط بحساب المسؤول | لا | يُرفض ويُبلَغ به مسؤول المستأجر |
| طلب من مشغّل يفتقر إلى الأذونات اللازمة | لا | يُرفض: يُسند مسؤول المستأجر الأذونات الداخلية، لا المعالج |
| طلب من عميل تابع لمستأجر موجَّه مباشرة إلى Animiyo | لا | يُحال إلى المراقب بموجب الإجراء المنصوص عليه في قسم المساعدة |
تُختتم المادة 28 الفقرة 3 بالتزام يسير في الاتجاه المعاكس لكل الالتزامات الأخرى: يجب على المعالج أن يبلّغ المراقب فورًا إذا كانت، في رأيه، تعليمة ما تخالف اللائحة أو أحكامًا أخرى لحماية البيانات في الاتحاد أو في الدولة العضو. إنها ليست مجاملة وهي الحالة الوحيدة التي يُطلب فيها من المعالج أن يخالف المراقب. تفعل Animiyo ذلك كتابةً، من صفحة /contatti إلى عنوان البريد الإلكتروني لمسؤول المستأجر، خلال خمسة أيام عمل من تلقّي التعليمة، وتوقف تنفيذ الجزء المتنازع عليه وحده إلى أن تتلقّى ردًّا.
التعليمات التالية، على سبيل المثال لا الحصر، ستُبلَّغ ولن تُنفَّذ. إنها أمثلة واقعية، مستقاة من ميزات موجودة فعليًا في المنصة، وليست فرضيات كتب دراسية.
- تعطيل سجل تدقيق المستأجر أو تغيير المدخلات المكتوبة سلفًا.
- الاحتفاظ بالوثائق السريرية لعميل بعد الفترة التي حددها المراقب نفسه، دون أي أساس قانوني إضافي.
- الإفصاح عن بيانات عميل لطرف ثالث غير مصرَّح به من المراقب أو بموجب القانون.
- الوصول إلى بيانات مستأجر آخر غير الذي يعطي التعليمة، ولو للمقارنة أو التحقق.
- استخدام تفاصيل اتصال عملاء المستأجر لرسائل تجارية جماعية دون موافقة صالحة.
- إعادة بناء بيانات محيت بناءً على طلب صاحب بيانات بالاستناد إلى النسخ الاحتياطية.
- نقل بيانات إلى مزوّد يختاره المستأجر لا يقدّم الضمانات المطلوبة بموجب المادة 28 الفقرة 1.
- إزالة الفصل بين المستأجرين للسماح ببحث متقاطع عبر حيوانات مهنيين آخرين.
إذا أكّد المراقب التعليمة كتابةً بعد الإبلاغ ولم يُزِل التأكيد عدم المشروعية المحدَّد، فإن Animiyo لا تنفّذها ويجوز لها إنهاء العلاقة بمهلة الإشعار المنصوص عليها في الشروط على /termini. يُحتفظ بالإبلاغ والتأكيد والنتيجة وتُتاح للمراقب عند الطلب، لأنها دليل على كيفية تصرّف كل طرف.
سرية الموظفين
تقتضي المادة 28 الفقرة 3 النقطة b أن يكون الأشخاص المصرَّح لهم بمعالجة البيانات قد التزموا بالسرية أو أن يكونوا خاضعين لالتزام قانوني ملائم بالسرية. على Animiyo عدد الأشخاص الذين لديهم وصول إلى بيانات الإنتاج صغير جدًا ويتطابق مع من يقومون بالصيانة التقنية للمنصة. قول ذلك أكثر فائدة من وصف هيكل تنظيمي غير موجود: في خدمة بهذا الحجم يكون التدبير الأمني الرئيسي هو تحديدًا أن حالات الوصول الممكنة قليلة وكلها متتبَّعة.
- تعهّد كتابي بالسرية لكل من يصل إلى بيانات الإنتاج، سارٍ بعد انتهاء العلاقة أيضًا.
- منح الوصول الإداري على مبدأ الحد الأدنى من الامتيازات وسحبه فور زوال السبب الذي بررّه.
- السماح بالوصول إلى بيانات الإنتاج للصيانة أو تصحيح الأعطال أو معالجة حادث أمني أو طلب كتابي من المراقب فقط.
- المصادقة متعددة العوامل إلزامية على حسابات وحدة تحكم Google Cloud لمشروع petdiary-10327.
- تسجيل العمليات الإدارية المهمة في سجل تدقيق التطبيق وفي سجلات مزوّد البنية التحتية.
- لا خدمة دعم عملاء من طرف ثالث لديها وصول إلى البيانات، كما هو معلن سلفًا على /sub-responsabili.
- لا استخدام لبيانات الإنتاج في بيئات الاختبار: تستخدم الاختبارات بيانات اصطناعية أو المحاكي المحلي.
يجوز للمراقب أن يطلب في أي وقت، من صفحة /contatti، القائمة الحالية للأدوار الإدارية النشطة على المشروع وتأكيدًا بأن تعهّدات السرية موقّعة. لا يتلقّى أسماء الأفراد، وهي بحدّ ذاتها بيانات شخصية لأطراف ثالثة، لكنه يتلقّى عدد حالات الوصول النشطة، ونوع الامتياز المرتبط بكل منها، وتاريخ آخر مراجعة. هذه هي المعلومات اللازمة لتقييم التدبير دون إنشاء عملية معالجة جديدة.
التدابير الأمنية بموجب المادة 32
التدابير المذكورة هنا هي تلك المطبّقة فعليًا في المنصة. العمود الثالث هو ما يجعل الجدول مفيدًا: يذكر كيف يمكن للمراقب أن يتحقق من التدبير باستقلالية، دون الاضطرار إلى الثقة بالإعلان. التدبير الأمني الذي لا يمكن التحقق منه هو تأكيد، لا ضمان.
| التدبير | أين ينطبق | كيف يمكن للمراقب التحقق منه |
|---|---|---|
| Firebase Authentication مع التحقق من عنوان البريد الإلكتروني | الوصول إلى أي حساب، على الويب وiOS | محاولة تسجيل الدخول بعنوان غير مُتحقَّق منه |
| التحكم في الوصول حسب الدور وحسب المستأجر في المطالبات المخصّصة للرمز | كل طلب واجهة خلفية وكل شاشة مقيّدة | فحص رمز المشغّل والاختبار بدور مخفَّض |
| قواعد أمان Firestore المكتوبة لكل مجموعة ولكل دور | كل قراءة وكل كتابة على قاعدة البيانات | محاولة قراءة مستند عائد لمستأجر آخر، وهو ما يُرفض |
| قواعد أمان Cloud Storage | الصور والمستندات المرفوعة وتوقيعات الموافقة | محاولة فتح ملف غير مرتبط بمساحة العمل الخاصة بالمرء |
| فصل البيانات بين المستأجرين، دون مسارات قراءة متقاطعة | جميع المجموعات التي تحمل مرجع المستأجر | البحث عن حيوان لم تتم مشاركته، وهو ما لا يُرجع شيئًا |
| Firebase App Check مع reCAPTCHA Enterprise | المكالمات القادمة من المتصفح ومن تطبيق iOS | طلب دون رمز إثبات صالح، وهو ما يُرفض |
| التشفير أثناء النقل باستخدام TLS | جميع الاتصالات بالموقع وبالواجهة الخلفية وبـ Cloud Storage | فحص الشهادة ورؤوس الاستجابة |
| التشفير في حالة السكون باستخدام AES بطول 256 بت | Cloud Firestore وCloud Storage for Firebase | وثائق Google Cloud حول التشفير الافتراضي في حالة السكون |
| سجل تدقيق التطبيق في المجموعة auditLog | العمليات المهمة على البيانات والإعدادات | مقتطف من السجل محصور بالمستأجر الخاص، مطلوب من /contatti |
| سياسة أمان المحتوى في وضع الإنفاذ | صفحات تطبيق الويب | قراءة رؤوس استجابة الموقع |
| النسخ الاحتياطي والتكرار المُدار من Google Cloud | Cloud Firestore وCloud Storage for Firebase | وثائق المزوّد حول الخدمات المفعّلة للمشروع |
| الحد الأدنى من الامتيازات على الحسابات الإدارية | وحدة تحكم مشروع Google Cloud المسمى petdiary-10327 | قائمة الأدوار النشطة وتاريخ آخر مراجعة، مطلوبة من /contatti |
تسرد المادة 32 الفقرة 1 أربع فئات من التدابير. يُبيَّن أدناه التطابق مع الجدول أعلاه بالكامل، بحيث يمكن للمراقب نسخه إلى سجله الخاص دون الاضطرار إلى إعادة بنائه.
- إخفاء الهوية المستعارة والتشفير، النقطة a: التشفير أثناء النقل باستخدام TLS وفي حالة السكون باستخدام AES بطول 256 بت؛ معرّفات تقنية باسم مستعار في سجلات الأمن وفي قياس الموقع العام.
- السرية والسلامة والتوافر والمرونة، النقطة b: قواعد أمان لكل مجموعة، فصل بين المستأجرين، تحكم قائم على الأدوار، App Check، خدمات مُدارة مع التكرار الاحتياطي لمزوّد البنية التحتية.
- الاستعادة في الوقت المناسب، النقطة c: النسخ الاحتياطي والتكرار المُدار من Google Cloud لـ Cloud Firestore وCloud Storage، مع إجراء استعادة موثَّق من المزوّد.
- الاختبار المنتظم للفعالية، النقطة d: مراجعة التدابير عند كل إصدار يمسّ المصادقة أو قواعد الوصول أو بنية البيانات، مع اختبارات آلية على قواعد الأمان.
أمران غير معلنين، وغيابهما جزء من المعلومة. لا تحمل Animiyo أي شهادات خاصة بها: تقارير الامتثال المتاحة هي تلك التي تنشرها Google لخدمات Google Cloud وFirebase، وهي تخصّ البنية التحتية، لا التطبيق. ولا يَعِد أي تدبير بأمن مطلق، وهو ما لا يمكن لأي نظام متصل بشبكة أن يقدّمه. يجب على المراقب أن يأخذ ذلك في الحسبان في تقييمه الخاص للمخاطر، بدلًا من معاملة النقطة على أنها محسومة لمجرد أن المعالج ذكرها.
المعالجون الفرعيون
بموجب هذه الاتفاقية يمنح المراقب Animiyo تصريحًا عامًا للاستعانة بمعالجين فرعيين، بموجب المادة 28 الفقرة 4 من اللائحة (EU) 2016/679. التصريح العام هو الخيار العملي الوحيد في خدمة SaaS، لأن البنية التحتية مشتركة بين كل مستأجر ولأن تصريحًا محدّدًا لكل منهم سيجعل أي صيانة مستحيلة. لكنه ليس شيكًا على بياض: يحتفظ المراقب بالحق في معرفة ما يتغير مسبقًا، وفي الاعتراض، وفي الإنهاء.
القائمة المرجعية والمحدَّثة باستمرار للمعالجين الفرعيين منشورة على /sub-responsabili، وتذكر لكل مزوّد الخدمة، وفئات البيانات، وموقع المعالجة، وأساس النقل. في تاريخ سريان هذه الاتفاقية تتألف السلسلة كما يلي.
- Google Ireland Limited، مع Google LLC كمعالج فرعي إضافي، لـ Firebase Authentication وCloud Firestore وCloud Storage for Firebase وCloud Functions وCloud Run وFirebase Cloud Messaging وFirebase App Check مع reCAPTCHA Enterprise وGoogle Analytics 4.
- Stripe Payments Europe Limited لمعالجة المدفوعات: التكامل موجود في الشيفرة لكن البوابة مُطفأة بعلامة تهيئة، لذا في تاريخ هذه الاتفاقية لا تتلقّى أي بيانات.
مصادر البيانات الخارجية التي يستعلم عنها متصفح المستخدم مباشرة ليست معالجين فرعيين: openFDA وOpen Pet Food Facts وdog.ceo وWikipedia وiNaturalist وfrankfurter.app وtile.openstreetmap.org. تلك المكالمات تقرأ البيانات فقط، ولا تحمل معرّفات حساب ولا محتوى يوميات ولا تُجرى بناءً على تعليمات Animiyo بشأن استخدام البيانات المجمَّعة. فيما يتعلق ببيانات الاتصال التي تتلقّاها، ولا سيما عنوان IP للمتصفح، تكون تلك الخدمات مراقبين مستقلين. يجب على المراقب أن يأخذ ذلك في الحسبان في إشعار الخصوصية الخاص به إن فعّل الميزات التي تستخدمها.
نشر الإشعار
قبل ثلاثين يومًا على الأقل من إضافة أو استبدال معالج فرعي، يُنشر التغيير على /sub-responsabili مع ذكر المزوّد والخدمة والبيانات المعنية وتاريخ التفعيل المقرَّر.
رسالة إلى المراقب
في الوقت نفسه مع النشر يُرسَل الإشعار إلى عنوان البريد الإلكتروني الذي أدخله المستأجر في ملفه الشخصي. إبقاء ذلك العنوان محدَّثًا ومراقَبًا واجب على المراقب، لأنه المكان الذي يسري فيه الإشعار.
اعتراض مسبَّب
يجوز للمراقب أن يعترض خلال خمسة عشر يومًا من الإشعار، بالكتابة من صفحة /contatti. يجب أن يكون الاعتراض مسبَّبًا، أي أن يذكر أي خطر ملموس أو أي قيد قانوني يجعل المزوّد المقترَح غير مقبول.
البحث عن تدبير بديل
قبل تاريخ التفعيل يتحقق الطرفان مما إذا كان يمكن حل الاعتراض بتهيئة مختلفة، أو منطقة معالجة مختلفة، أو تقليل البيانات المنقولة، أو مزوّد مختلف لتلك الوظيفة.
الإنهاء دون غرامة
إذا تعذّر حل الاعتراض، يجوز للمراقب أن يُنهي دون غرامة الجزء من الخدمة المتأثر بالتغيير، مع حق استرداد البيانات بموجب الإجراء الموضّح في قسم انتهاء العلاقة.
| المرحلة | المهلة | القناة |
|---|---|---|
| نشر الإشعار | قبل ثلاثين يومًا على الأقل من التغيير | صفحة /sub-responsabili |
| رسالة إلى المراقب | في الوقت نفسه مع النشر | عنوان البريد الإلكتروني الذي أدخله المستأجر في الملف الشخصي |
| اعتراض مسبَّب | خلال خمسة عشر يومًا من الإشعار | صفحة /contatti |
| اقتراح تدابير بديلة | قبل تاريخ التفعيل | عنوان البريد الإلكتروني الذي أدخله المستأجر في الملف الشخصي |
| الإنهاء دون غرامة | إذا تعذّر حل الاعتراض بتدابير بديلة | صفحة /contatti |
| استبدال عاجل لأسباب أمنية | إشعار مختصر، مع مراسلة فورية واعتراض لاحقًا | صفحة /sub-responsabili وعنوان البريد الإلكتروني للمستأجر |
على كل معالج فرعي تفرض Animiyo تعاقديًا التزامات لحماية البيانات لا تقل ثقلًا عن تلك المتحمَّلة بموجب هذه الاتفاقية، كما تقتضي المادة 28 الفقرة 4. وينص الحكم نفسه على أنه، حيث يخفق المعالج الفرعي في الوفاء بها، يبقى المعالج مسؤولًا بالكامل أمام المراقب عن أداء تلك الالتزامات. هذا يعني أن المراقب لا يضطر إلى ملاحقة Google Ireland Limited بشأن عطل في البنية التحتية: إنه يتوجه إلى Animiyo، التي تجيب ثم تسعى للرجوع في المصبّ. المعايير التي يُقبل بها مزوّد أو يُستبعد موضّحة على /sub-responsabili وتشمل حظرًا مطلقًا للبنود التي تتيح للمزوّد استخدام البيانات لأغراضه الخاصة.
المساعدة المقدَّمة للمراقب
يجب على المعالج أن يساعد المراقب في مجموعة من الواجبات التي تظل واجبات المراقب الخاصة لكنها، في الممارسة، تحتاج إلى معلومات أو أدوات لا يمتلكها إلا المعالج. يذكر الجدول كل التزام، والحكم الذي ينص عليه، والطريقة الملموسة للوفاء به، والمهلة التي يتلقّى المراقب خلالها ردًّا.
| الالتزام | المرجع | كيفية الوفاء به | المهلة |
|---|---|---|---|
| المساعدة في طلبات أصحاب البيانات | المادة 28 الفقرة 3 النقطة e | أدوات التصدير والحذف المتاحة في التطبيق، إحالة الطلبات المتلقّاة خطأً إلى المراقب، عمليات استخراج استثنائية بناءً على طلب كتابي | الإحالة خلال خمسة أيام عمل، المساعدة التقنية خلال عشرة أيام عمل |
| المساعدة في أمن المعالجة | المادة 28 الفقرة 3 النقطة f والمادة 32 | وصف محدَّث للتدابير النشطة وإجابات على استبيانات الأمن الخاصة بالمراقب | خلال ثلاثين يومًا من الطلب |
| المساعدة في الإبلاغ عن الانتهاك | المادة 28 الفقرة 3 النقطة f والمادتان 33 و34 | مراسلة بالمحتوى الأدنى المنصوص عليه في القسم المخصّص ودعم في صياغة الإخطار المقدَّم إلى السلطة | أول تنبيه خلال أربع وعشرين ساعة من العلم |
| المساعدة في تقييم الأثر | المادة 28 الفقرة 3 النقطة f والمادة 35 | وصف تدفقات البيانات، وفئات البيانات، والمعالجين الفرعيين، والتدابير، والمخاطر المعروفة | خلال ثلاثين يومًا من الطلب |
| المساعدة في التشاور المسبق | المادة 28 الفقرة 3 النقطة f والمادة 36 | الوثائق التقنية لإرفاقها بالطلب الموجَّه إلى السلطة الرقابية وإجابات على أي من أسئلتها | خلال ثلاثين يومًا من الطلب |
| المعلومات لإثبات الامتثال | المادة 28 الفقرة 3 النقطة h | هذه الاتفاقية، والقائمة على /sub-responsabili، ووصف التدابير، ومقتطف سجل التدقيق الخاص بالمستأجر | خلال ثلاثين يومًا من الطلب |
| المساهمة في سجل معالجة المعالج | المادة 30 الفقرة 2 | قائمة فئات المعالجة المنفَّذة نيابة عن المراقب، تُتاح عند الطلب | خلال ثلاثين يومًا من الطلب |
بشأن حقوق أصحاب البيانات القاعدة قاطعة: لا تجيب Animiyo في الموضوع نيابة عن المراقب. إذا طلب عميل عيادةٍ من Animiyo الوصول إلى بياناته السريرية أو محوها، يُحال الطلب إلى المراقب المختص خلال خمسة أيام عمل ويُبلَّغ صاحب البيانات بأنه أُحيل، مع ذكر اسم الطرف الذي يجب التوجه إليه. الإجراء الكامل، مع مهل الاستجابة والتحقق من الهوية والأدوات المتاحة مباشرة في التطبيق، موضّح على /diritti-privacy. يبقى المراقب حرًّا في معالجة الطلب بأدواته الخاصة؛ وتوفّر Animiyo عمليات الاستخراج التقنية التي يحتاجها.
بشأن تقييم أثر حماية البيانات فإن التقسيم واضح بالقدر نفسه. تقرير ما إذا كان تقييم الأثر ضروريًا وتنفيذه واجب على المراقب، الذي يعرف السياق وحجم عملائه والأغراض الفعلية. توفّر Animiyo المادة الخام التقنية وتشير إلى الميزات التي، بحكم الخبرة، تستحق الانتباه في التقييم. لا تحلّ القائمة أدناه محل تحليل المراقب الخاص، لكنها تبيّن أين يتركّز الخطر.
- بيانات الموقع من النزهات والمسارات المشاركة والنزهات الجماعية، والتي يمكن أن تكشف عادات وأماكن مرتادة.
- صفحة بطاقة الفقدان العامة، التي يمكن لأي شخص يحمل الرابط الوصول إليها حتى دون حساب.
- مشاركة حيوان بين المالك والمستأجر، والتي تفتح الوصول إلى المجموعات الفرعية الصحية المختارة.
- فرز الأعراض، الذي يُنتج اقتراحًا إرشاديًا وليس تشخيصًا، الموضّح على /privacy في قسم القرارات الآلية.
- المعالجة واسعة النطاق للوثائق السريرية، حيث يخدم المستأجر عددًا كبيرًا من العملاء.
- نقل البيانات إلى منطقة us-central1، الموضّح في قسم عمليات النقل.
- معالجة البيانات المتعلقة بالقاصرين، حيث يكون عميل المستأجر قاصرًا أو حيث تظهر بيانات عن قاصرين في حقول النص الحر.
إذا وجب على المراقب، عقب التقييم، أن يستشير السلطة الرقابية مسبقًا بموجب المادة 36، توفّر Animiyo الوثائق التقنية اللازمة وتجيب عن أي أسئلة تطرحها السلطة عبر المراقب. تُقدَّم المساعدة دون تكلفة إضافية ضمن الحدود المبيَّنة في الجدول؛ أما الطلبات التي تتجاوز تلك الحدود بشكل واضح، في التكرار أو في النطاق، فتخضع لسداد التكاليف الموثَّقة، المبلَّغ عنها مسبقًا والمقبولة كتابةً قبل بدء العمل.
انتهاك البيانات الشخصية
يعني انتهاك البيانات الشخصية ما تعرّفه المادة 4 النقطة 12 من اللائحة: انتهاك للأمن يؤدي إلى إتلاف عرَضي أو غير مشروع للبيانات الشخصية المعالَجة، أو فقدانها، أو تغييرها، أو الإفصاح غير المصرَّح به عنها، أو الوصول إليها. لذا فإنه يغطي أيضًا الحالات التي لم يسرق فيها أحد شيئًا، مثلًا فقدان بيانات بسبب عطل تقني أو عدم توافر خدمة لفترة مطوّلة. لا يقرر المعالج ما إذا كان يجب إخطار السلطة بالانتهاك: ذلك التقييم يعود إلى المراقب، وما يهم هو أن يصل إلى المراقب بسرعة كل ما يلزم لإجرائه.
الكشف والتوصيف
يُوصَّف فورًا كل بلاغ داخلي، وكل شذوذ يُرصَد في سجل التدقيق، وكل مراسلة تُتلقّى من مزوّد البنية التحتية: نحدد ما إذا كان انتهاكًا بالمعنى المقصود في المادة 4 النقطة 12 وأي المستأجرين متأثرون.
أول تنبيه خلال أربع وعشرين ساعة
خلال أربع وعشرين ساعة من علم Animiyo بالانتهاك، يتلقّى المراقب المتأثر أول تنبيه على عنوان البريد الإلكتروني في ملفه الشخصي، بما هو معروف بالفعل ومع بيان صريح لما لا يزال قيد التحديد.
تحديث خلال اثنتين وسبعين ساعة
خلال اثنتين وسبعين ساعة يتلقّى المراقب المراسلة بالمحتوى الأدنى المنصوص عليه في الجدول أدناه، أي العناصر التي يحتاجها ليقرر ما إذا كان سيُخطر السلطة الرقابية وما إذا كان سيبلّغ الانتهاك إلى أصحاب البيانات.
تقرير نهائي خلال خمسة عشر يومًا
خلال خمسة عشر يومًا من العلم يتلقّى المراقب التقرير الختامي: إعادة بناء لما حدث، والأسباب، والبيانات المتأثرة فعليًا، والتدابير التصحيحية المتَّخذة، والتدابير الوقائية المستحدَثة لمنع تكراره.
دعم في الإخطار والمراسلة
بناءً على طلب المراقب، توفّر Animiyo العناصر التقنية لإرفاقها بالإخطار المقدَّم إلى السلطة بموجب المادة 33 وبالمراسلة إلى أصحاب البيانات بموجب المادة 34، وتجيب عن أسئلة المتابعة التي تطرحها السلطة عبر المراقب.
| العنصر | ماذا يتضمن |
|---|---|
| التاريخ والوقت | متى وقع الانتهاك، حيث يمكن إعادة بنائه، واللحظة الدقيقة التي علم فيها المعالج به |
| طبيعة الانتهاك | فقدان السرية أو السلامة أو التوافر، مع وصف لكيفية حدوثه |
| البيانات المعنية | فئات البيانات والمجموعات المتأثرة، مع تحديد المستندات القابلة للإسناد إلى مساحة عمل المراقب |
| أصحاب البيانات المعنيون | فئات أصحاب البيانات وعددهم التقريبي وعدد السجلات المتأثرة |
| العواقب المحتملة | تقييم تقني للخطر على حقوق أصحاب البيانات وحرياتهم، مع السيناريوهات المدروسة |
| التدابير المتَّخذة | خطوات الاحتواء المنفَّذة بالفعل، والخطوات المخطَّطة والتوقيت المتوقَّع |
| حالة التشفير | ما إذا كانت البيانات المعنية مشفَّرة وما إذا كانت المفاتيح ظلّت سليمة، عنصر حاسم في تقييم الخطر |
| جهة الاتصال | مرجع لدى المعالج للمتابعة، يمكن الوصول إليه من صفحة /contatti |
الإخطار المقدَّم إلى السلطة الرقابية خلال اثنتين وسبعين ساعة بموجب المادة 33 التزام على المراقب ولا تنفّذه Animiyo بدلًا منه، إلا بموجب تفويض كتابي محدَّد للحدث الفردي. السبب ليس شكليًا: الإخطار نيابة عن المراقب يعني توصيف الخطر باستخدام معلومات لا يمتلكها إلا المراقب، مثل العدد الحقيقي لعملائه، وضعفهم، والسياق الذي جُمعت فيه البيانات. مهلة الأربع والعشرين ساعة لأول تنبيه معايَرة تحديدًا لترك الوقت للمراقب ليتصرف ضمن اثنتيه والسبعين ساعة الخاصة به.
حيث يتعلق الانتهاك ببيانات تكون Animiyo مراقبًا لها، مثلًا حسابات المالكين أو سجل تدقيق المنصة، يقع الإخطار المقدَّم إلى السلطة والمراسلة إلى أصحاب البيانات على عاتق Animiyo كما هو موضّح على /privacy. عادةً ما ينتج عن حادث يؤثر على البنية التحتية المشتركة كلا الأثرين: تُخطِر Animiyo عن الجزء الذي تكون فيه مراقبًا وتُبلِّغ المستأجرين عن الجزء الذي تكون فيه معالجًا، مع إبقاء المراسلتين منفصلتين لتفادي الخلط بين الأدوار.
حذف البيانات أو إعادتها
عند انتهاء العلاقة يختار المراقب بين إعادة البيانات وحذفها، بموجب المادة 28 الفقرة 3 النقطة g. الاختيار للمراقب لا للمعالج، ويجب إبلاغه كتابةً من صفحة /contatti. في غياب اختيار صريح ضمن المهل المنصوص عليها أدناه، تُحذف البيانات: تلك هي النتيجة الافتراضية لأن الاحتفاظ ببيانات دون تعليمة ودون أساس قانوني سيكون الخيار الأكثر خطورة على أصحاب البيانات.
انتهاء العلاقة
تنتهي العلاقة عبر إنهاء من أي من الطرفين، أو انقضاء الرخصة المهنية أو سحبها، أو إغلاق مساحة العمل، أو ممارسة حق الإنهاء بعد اعتراض على معالج فرعي.
نافذة تصدير مدتها ثلاثون يومًا
تسري ثلاثون يومًا من انتهاء العلاقة، تظل خلالها مساحة العمل متاحة في وضع القراءة فقط وتبقى كل أدوات التصدير نشطة. خلال تلك النافذة يمكن للمراقب تنزيل ما يحتاجه دون سؤال أحد.
الاختيار بين الإعادة والحذف
ضمن نافذة الثلاثين يومًا نفسها يبيّن المراقب ما إذا كان يريد تسليمًا مُساعَدًا للبيانات أو ما إذا كان يمكن المضي في الحذف. يغطي التسليم المُساعَد أيضًا المحتوى الذي لا تصدّره أدوات التطبيق.
الحذف من الأنظمة الحيّة
في نهاية النافذة، أو قبل ذلك إن طلب المراقب، تُحذف البيانات من الأنظمة الحيّة خلال ثلاثين يومًا. يشمل الحذف Cloud Firestore وCloud Storage ويتضمن الصور والمستندات المرفوعة وتوقيعات الموافقة.
تأكيد كتابي
بمجرد اكتمال الحذف يتلقّى المراقب تأكيدًا كتابيًا يذكر تاريخ العملية والمجموعات المتأثرة وأي بيانات محتفَظ بها بموجب التزام قانوني، مع الأساس القانوني ذي الصلة.
| المحتوى | الصيغة | كيفية الحصول عليه |
|---|---|---|
| الملف الشخصي للمستخدم، والحيوانات ومجموعاتها الفرعية، وجهات اتصال الحيوان، وتهيئة الميزانية، وبنود النفقات والأهداف | أرشيف JSON بمخطط ذي إصدار وتواريخ مطبَّعة إلى ISO 8601 | تصدير البيانات من التطبيق |
| السجل الكامل لحيوان مع التطعيمات والأدوية والزيارات والمواعيد وقياسات الوزن والنفقات | ملف CSV بفاصل فاصلة وترميز UTF-8 | التصدير من سجل الحيوان |
| تقرير قابل للقراءة لسجل حيوان | مستند PDF يولّده المتصفح من التقرير | طباعة التقرير من سجل الحيوان |
| الميزانية مع الحركات والفئات والحدود والأهداف | ملف CSV ومستند PDF | التصدير من قسم الميزانية |
| الصور والمستندات المرفوعة وتوقيعات الموافقة | ملفات بالصيغ الأصلية المحفوظة على Cloud Storage | التنزيل من السجل المرفقة به |
| مقتطف سجل التدقيق الخاص بالمستأجر | ملف JSON | طلب كتابي من صفحة /contatti |
| المحتوى غير المشمول بأدوات التطبيق | أرشيف JSON مخصَّص باستخدام المخطط ذي الإصدار نفسه | تسليم مُساعَد مطلوب ضمن نافذة الثلاثين يومًا |
تحتاج النسخ الاحتياطية إلى توضيح تغفله كثير من الاتفاقيات. لا تسمح النسخ الاحتياطية والنسخ المتماثلة المُدارة من Google Cloud بالحذف الانتقائي لمستند واحد: تبقى إلى أن تتجاوزها دورة التدوير المهيَّأة على المشروع، ولا تُستخدم أبدًا لاستعادة بيانات محيت بناءً على طلب. تُفصَح نافذة التدوير المهيَّأة حاليًا للمراقب عند الطلب من صفحة /contatti، مع التاريخ المتوقَّع الذي ستُتجاوَز فيه النسخ المحتوية على بياناته. إعلان الحذف الفوري من النسخ الاحتياطية أيضًا سيكون أكثر طمأنة وأقل صدقًا.
تُستثنى من الحذف البيانات التي يُطلب من المعالج الاحتفاظ بها بموجب قانون الاتحاد أو الدولة العضو، وهي حالة تحفظها صراحةً المادة 28 الفقرة 3 النقطة g. في تاريخ هذه الاتفاقية تتعلق الحالة الرئيسية بالسجلات الضريبية، التي ستصبح ذات صلة بمجرد تفعيل المدفوعات والتي يقتضي القانون المدني والضريبي الاحتفاظ بها لعشر سنوات. في تلك الحالات تُقتصر المعالجة على التخزين وحده، دون اطلاع أو استخدام إضافي، ويذكر تأكيد الحذف ذلك صراحة.
عمليات التدقيق والتفتيش
تمنح المادة 28 الفقرة 3 النقطة h المراقب الحق في المساهمة في عمليات التدقيق، بما في ذلك عمليات التفتيش. كُتب البند مع تصوّر لمعالج لديه غرفة آلات تُزار، وعلى خدمة SaaS متعددة المستأجرين لا تصلح تلك الصورة: لا تملك Animiyo أي مراكز بيانات، والبنية التحتية مشتركة بين كل المستأجرين، وأي وصول يُمنح لمراقب واحد سيخاطر بكشف بيانات الآخرين. يبقى حق التدقيق سليمًا، لكنه يُمارَس عبر أدوات غير الزيارة الميدانية، مذكورة هنا ليعرف المراقب مسبقًا ما يمكنه الحصول عليه.
| الأداة | ما يحصل عليه المراقب | التكرار والمهلة | التكلفة |
|---|---|---|---|
| الوثائق الدائمة | هذه الاتفاقية، والقائمة على /sub-responsabili، والإشعار على /privacy، ووصف التدابير الأمنية النشطة | متاحة دائمًا وعلنية | لا شيء |
| استبيان أمني كتابي | إجابة محدَّدة عن التدابير وسلسلة المزوّدين وتدفقات البيانات ومناطق المعالجة | مرة في السنة، الإجابة خلال ثلاثين يومًا | لا شيء |
| مقتطف سجل التدقيق | العمليات المسجَّلة في المجموعة auditLog والمتعلقة بالمستأجر الخاص، بصيغة JSON | عند الطلب، تُسلَّم خلال ثلاثين يومًا | لا شيء |
| جلسة تحقق عن بُعد | مراجعة موجَّهة لتهيئة مساحة العمل الخاصة: الأدوار والأذونات والمشاركات النشطة والقواعد المنطبقة والتصديرات المتاحة | مرة في السنة، بإشعار مدته ثلاثون يومًا | لا شيء |
| تقارير امتثال المزوّدين | التقارير التي تنشرها Google لخدمات Google Cloud وFirebase التي تستخدمها المنصة | متاحة دائمًا من المزوّد | لا شيء |
| تحقق استثنائي | فحوص إضافية تتجاوز التكرار السنوي، مثلًا بعد انتهاك أو طلب من السلطة الرقابية | بإشعار مدته ثلاثون يومًا، مختصر في الحالات العاجلة | سداد التكاليف الموثَّقة |
| اختبار الاختراق | فحوص تقنية على الواجهات المكشوفة، محصورة بمساحة عمل المراقب وببيانات الاختبار | نافذة مُتفَق عليها كتابةً، بإشعار مدته ثلاثون يومًا | يتحملها المراقب |
بعض الأمور لا يمكن للمراقب الحصول عليها، ويجدر تدوينها قبل أن تُطلب في لحظة متوترة. هذه ليست حدودًا موضوعة لملاءمة المعالج: كل منها يحمي مصلحة يشاركها المراقب نفسه، إذ يحمل المستأجرون الآخرون التوقعات نفسها بشأن بياناتهم التي يحملها هو بشأن بياناته.
- الوصول إلى بيانات أو مستندات أو سجلات مستأجر آخر غير الخاص به، ولو في شكل جزئي أو مجمَّع.
- الوصول المباشر إلى وحدة تحكم إدارة مشروع Google Cloud المسمى petdiary-10327.
- نسخة كاملة من الشيفرة المصدرية أو من قواعد الأمان الكاملة، التي تصف أيضًا المستأجرين الآخرين.
- اختبارات تدميرية أو اختبارات حِمل أو هجمات حجب الخدمة، التي ستُدهور الخدمة للجميع.
- عمليات تفتيش مادية في مراكز البيانات، التي تعود لمزوّد البنية التحتية لا للمعالج.
- استخراج جماعي لبيانات الإنتاج لأغراض التحقق، الذي سيزيد الخطر بدلًا من تقليله.
- الوصول إلى سجلات الأمن في الجزء المتعلق بمشغّلي أو عملاء مستأجرين آخرين.
إذا اعتبر المراقب الأدوات المذكورة أعلاه غير كافية لحالة محدَّدة، يجوز له أن يقترح نهجًا بديلًا من صفحة /contatti، مع ذكر الجانب المعيَّن الذي ينوي التحقق منه. عندئذٍ يبحث الطرفان عن حل يحقق الغرض دون كشف بيانات أطراف ثالثة، مثلًا عرض توضيحي موجَّه على بيئة اختبار أو بيان تقني على نقطة ضيّقة. لا يُرفض الطلب لكونه غير معتاد، بل فقط إن لم تكن هناك طريقة لتلبيته دون المساس بحقوق أصحاب بيانات آخرين.
عمليات النقل خارج المنطقة الاقتصادية الأوروبية
توجد الموارد الرئيسية للمنصة في منطقة us-central1، في الولايات المتحدة. لذا فإن البيانات التي يعالجها المستأجر عن عملائه الخاصين تُعالَج خارج المنطقة الاقتصادية الأوروبية، ويجب على المراقب أن يعرف ذلك قبل توقيع الاتفاقية لا بعده. يستند النقل إلى أساس قانوني صالح وإلى تدابير تقنية ملائمة، موضّحة هنا وبشكل أوفى على /sub-responsabili.
| الخدمة | المنطقة | أساس النقل |
|---|---|---|
| Firebase Authentication | us-central1 (الولايات المتحدة) | البنود التعاقدية المعيارية 2021/914 وإطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة |
| Cloud Firestore | us-central1 (الولايات المتحدة) | البنود التعاقدية المعيارية 2021/914 وإطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة |
| Cloud Storage for Firebase | us-central1 (الولايات المتحدة) | البنود التعاقدية المعيارية 2021/914 وإطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة |
| Cloud Functions | us-central1 (الولايات المتحدة) | البنود التعاقدية المعيارية 2021/914 وإطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة |
| Cloud Run | us-central1 (الولايات المتحدة) | البنود التعاقدية المعيارية 2021/914 وإطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة |
| Firebase Cloud Messaging، وFirebase App Check مع reCAPTCHA Enterprise، وGoogle Analytics 4 | بنية تحتية عالمية | البنود التعاقدية المعيارية 2021/914 وإطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة |
| معالجة مدفوعات Stripe | الاتحاد الأوروبي | لا نقل إلى دول ثالثة؛ الخدمة غير نشطة |
البنود التعاقدية المعيارية المنطبقة هي تلك التي اعتمدتها المفوضية الأوروبية بالقرار التنفيذي (EU) 2021/914. في العلاقة بين Animiyo وGoogle Ireland Limited تنطبق الوحدة الثالثة، من معالج إلى معالج فرعي، وهي الوحدة الصحيحة عندما يكون المصدِّر نفسه يتصرف نيابة عن مراقب. يبقى المستأجر المراقب هو المراقب الأصلي في السلسلة ويحتفظ بالحقوق التي تمنحها البنود للطرف الذي يجري النقل نيابة عنه، بما في ذلك الحق في الحصول على نسخة من البنود المنطبقة.
- Google Ireland Limited كطرف متعاقد، بموجب شروط معالجة بيانات Google Cloud.
- البنود التعاقدية المعيارية المعتمدة بالقرار التنفيذي (EU) 2021/914، الوحدة الثالثة.
- شهادة Google LLC بموجب إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة.
- تشفير البيانات أثناء النقل باستخدام TLS وفي حالة السكون باستخدام AES بطول 256 بت.
- تقييم أثر نقل موثَّق من مالك المشروع ومُتاح للمستأجر عند الطلب.
- سياسة Google بشأن التعامل مع طلبات السلطات العامة، مع تقارير الشفافية ذات الصلة.
- التزام بإبلاغ المراقب بأي طلب وصول يُتلقّى من سلطة دولة ثالثة، ما لم يحظر القانون ذلك، والطعن فيه حيث يكون غير مشروع بشكل واضح.
يأخذ تقييم أثر النقل في الاعتبار طبيعة البيانات المعنية، التي لا تكون في الغالبية العظمى من الحالات فئة خاصة متعلقة بأشخاص طبيعيين، وفعالية التشفير أثناء النقل وفي حالة السكون، والممارسة الموثَّقة للمزوّد في التعامل مع طلبات السلطات العامة، وسبل الانتصاف المتاحة لأصحاب البيانات، والاحتمال الملموس بأن تصبح البيانات البيطرية عن عملاء أوروبيين موضوع طلب وصول. يمكن للمراقب الحصول على نسخة من صفحة /contatti ويجب أن يكمّلها بتقييم لسياقه الخاص، الذي لا يعرفه سواه.
نقل الموارد إلى منطقة أوروبية، في نطاق europe-west، قيد الدراسة لكنه ليس قرارًا محسومًا، لأنه يعني إعادة بناء جزء من البنية التحتية وقبول نافذة عدم توافر للخدمة. إن حدث، فسيُعلَن عنه على /sub-responsabili بمهلة الإشعار نفسها البالغة ثلاثين يومًا المقرَّرة لتغييرات المعالجين الفرعيين، بحيث يستطيع المراقبون تحديث وثائقهم الخاصة قبل سريان التغيير.
المسؤولية والأسبقية والقانون المنطبق
تنص المادة 82 من اللائحة على أن المعالج مسؤول عن الضرر الناجم عن المعالجة فقط حيث لم يمتثل لالتزامات موجَّهة تحديدًا إلى المعالجين أو حيث تصرّف خارج التعليمات المشروعة للمراقب أو بخلافها. خارج هاتين الحالتين تبقى المسؤولية على المراقب، الذي قرر الأغراض والوسائل. يترجم الجدول المبدأ إلى المواقف التي تنشأ فعلًا على هذه المنصة.
| الموقف | من المسؤول | لماذا |
|---|---|---|
| يعطي المراقب تعليمة غير مشروعة وينفّذها المعالج بعد الإبلاغ عنها كتابةً | المراقب | التعليمة خياره الخاص وقد تلقّى التحذير المطلوب بموجب المادة 28 الفقرة 3 |
| يعالج المعالج البيانات خارج التعليمات الموثقة | المعالج | بالنسبة لتلك المعالجة يُعتبر مراقبًا بموجب المادة 28 الفقرة 10 |
| يخفق معالج فرعي في الوفاء بالتزاماته لحماية البيانات | المعالج تجاه المراقب، مع الرجوع على المعالج الفرعي | المادة 28 الفقرة 4، الجملة الأخيرة |
| لا يبلّغ المراقب أصحاب بياناته أو يفتقر إلى أساس قانوني صالح | المراقب | هذه التزامات مفروضة على المراقب بموجب المواد 6 و13 و24 |
| يشارك مشغّل تابع للمستأجر بيانات مع شخص غير مخوَّل بها | المراقب | إدارة الأعضاء والأدوار والأذونات الداخلية تعود للمستأجر |
| يتبيّن أن تدبيرًا أمنيًا موصوفًا في هذه الاتفاقية غائب أو غير فعّال | المعالج | تفرض المادة 32 التزام الأمن على المعالج أيضًا |
| يربط المراقب أحد مزوّديه الخارجيين ويصدّر البيانات إليه | المراقب | تلك معالجة خارج نطاق هذه الاتفاقية، كما هو مبيَّن على /sub-responsabili |
تنطبق قيود المسؤولية المنصوص عليها في الشروط المنشورة على /termini على هذه الاتفاقية أيضًا، مع استثناءين لا يمكن التنازل عنهما: الضرر الناجم عن سوء السلوك المتعمَّد أو الإهمال الجسيم، والمسؤولية تجاه صاحب البيانات بموجب المادة 82، التي لا تجيز اللائحة تقييدها تعاقديًا. حيث يدفع أحد الطرفين تعويضًا كاملًا عن الضرر الذي لحق بصاحب بيانات، يحق له أن يسترد من الطرف الآخر الحصة المقابلة لمسؤولية ذلك الطرف، بموجب المادة 82 الفقرة 5.
في حال تعارض بين المستندات التي تنظم العلاقة، ينطبق ترتيب الأسبقية المنصوص عليه على /termini، المشار إليه هنا فيما يتعلق بمعالجة البيانات.
- أي شروط خاصة مُتفَق عليها كتابةً مع مستأجر، والتي تسود في العلاقة مع ذلك المستأجر وحده.
- هذه الاتفاقية وقائمة المعالجين الفرعيين على /sub-responsabili، بالنسبة لكل ما يتعلق بالمعالجة المنفَّذة نيابة عن المراقب.
- الشروط المنشورة على /termini، التي تنظم استخدام المنصة من كل مستخدم.
- الإشعار على /privacy وإشعار ملفات تعريف الارتباط على /cookie، اللذان يصفان المعالجة حيث تكون Animiyo مراقبًا ويسودان في تلك النقطة.
تخضع الاتفاقية للقانون الإيطالي وللائحة (EU) 2016/679، مكمَّلة بالمرسوم التشريعي 196/2003 المعدَّل بالمرسوم التشريعي 101/2018. بما أن المستأجر يتصرف في سياق نشاطه المهني، تندرج المنازعات المتعلقة بهذه الاتفاقية ضمن الاختصاص الحصري لمحكمة مقر المزوّد المسجَّل المشار إليه في صفحة /contatti، اتساقًا مع ما تنص عليه /termini للمستخدمين المهنيين. لا يؤثر ذلك في حق صاحب البيانات في رفع دعوى أمام محكمة محل إقامته المعتادة بموجب المادة 79 من اللائحة، ولا في الحق في تقديم شكوى إلى سلطة رقابية. للنسختين الإيطالية والإنجليزية المحتوى نفسه؛ وفي حال اختلاف في التفسير يسود النص الإيطالي.
تعديلات الاتفاقية وسجل الإصدارات
يمكن أن تتغير هذه الاتفاقية، لأن ميزات المنصة والمزوّدين والإطار القانوني تتغير. لا تسري التغييرات الجوهرية على حين غرة: إنها تتبع آلية الإشعار والاعتراض والإنهاء نفسها المقرَّرة للمعالجين الفرعيين، لأن تغييرًا في الاتفاقية يؤثر على العلاقة بقدر تغيير المزوّد وأكثر.
| نوع التغيير | كيفية المراسلة | الإشعار |
|---|---|---|
| تغيير جوهري في التزامات الطرفين | النشر على هذه الصفحة ورسالة إلى عنوان البريد الإلكتروني للمستأجر | ثلاثون يومًا على الأقل |
| إضافة أو استبدال معالج فرعي | النشر على /sub-responsabili ورسالة إلى عنوان البريد الإلكتروني للمستأجر | ثلاثون يومًا على الأقل |
| تغيير منطقة المعالجة | النشر على هذه الصفحة وعلى /sub-responsabili، مع رسالة إلى المستأجر | ثلاثون يومًا على الأقل |
| تغيير مفروض بقاعدة قانونية أو بقرار من سلطة | مراسلة فورية تذكر مصدر الالتزام | الحد الأدنى المتوافق مع الالتزام |
| استحداث تدبير أمني إضافي | تحديث جدول التدابير وإدخال في سجل التغييرات | لا شيء، فهو لا يقلّل الحماية |
| تصحيح تحريري بلا أثر جوهري | تحديث التاريخ أعلى الصفحة | لا شيء |
أمام تغيير جوهري يجوز للمراقب أن يعترض خلال خمسة عشر يومًا من الإشعار، بالكتابة من صفحة /contatti. إذا تعذّر حل الاعتراض بتدابير بديلة، يجوز له الإنهاء دون غرامة مع حق استرداد البيانات بموجب الإجراء الموضّح أعلاه. السكوت بعد خمسة عشر يومًا يُعدّ قبولًا، ويُذكَر ذلك الأثر هنا صراحة ليكون المراقب على علم به قبل بدء سريان المدة.
| التاريخ | النسخة | التغيير |
|---|---|---|
| 2 أغسطس 2026 | 1.0 | النشر الأولي: الموضوع والمدة، وأدوار الطرفين، والبيانات وأصحاب البيانات، والتعليمات الموثقة، والسرية، والتدابير الأمنية، والمعالجون الفرعيون، والمساعدة المقدَّمة للمراقب، والانتهاكات، وانتهاء العلاقة، وعمليات التدقيق، وعمليات النقل، والمسؤولية والقانون المنطبق. |
تُضاف المراجعات اللاحقة إلى هذا الجدول وتُتتبَّع في سجل التحكم بإصدارات الشيفرة، الذي يحفظ النص الدقيق لكل إصدار مع تاريخ التغيير. يمكن للمراقب الذي يحتاج إلى إعادة بناء أي اتفاقية كانت سارية في لحظة معينة، مثلًا استجابةً لطلب من سلطة رقابية، أن يحصل على تلك النسخة من صفحة /contatti.
الأسئلة الشائعة
- هل عليّ توقيع عقد منفصل أم تكفي هذه الصفحة؟
- هذه الصفحة تكفي. تصبح الاتفاقية ملزمة عندما يتم تفعيل مساحة عمل المستأجر وقبول الشروط على /termini: من تلك اللحظة يكون هذا النص، في النسخة السارية في التاريخ الموضّح أعلى الصفحة، هو الفعل القانوني المطلوب بموجب المادة 28 الفقرة 3 من اللائحة (EU) 2016/679. إن كانت عيادتك بحاجة إلى نسخة موقّعة للاحتفاظ بها إلى جانب سجل أنشطة المعالجة، يمكنك طلبها من صفحة /contatti والحصول على النص نفسه في مستند مؤرّخ وموقّع.
- هل تُعدّ البيانات الصحية للحيوانات التي أعالجها فئة خاصة بموجب المادة 9؟
- لا، والسبب أن المادة 9 تحمي البيانات المتعلقة بشخص طبيعي، في حين أن الحيوان ليس صاحب بيانات. لكنها تبقى بيانات شخصية عادية للمالك، لأنها قابلة للإسناد إلى الحساب المرتبط به الحيوان، لذا فهي تحتاج إلى أساس قانوني وإشعار وفترات احتفاظ. تعود المادة 9 إلى النطاق حين يحتوي حقل نص حر على معلومات عن صحة شخص، مثلًا ملاحظة بأن الحيوان كلب إرشاد أو سبب موعد يصف حالة لدى المالك: في تلك الحالات تُطلب موافقة صريحة، وجمعها يعود إليك بصفتك المراقب.
- هل يمكنني تدقيق Animiyo وما الذي أحصل عليه فعلًا؟
- نعم، باستخدام الأدوات الموضّحة في قسم عمليات التدقيق. تحصل على الوثائق الدائمة، وإجابة كتابية على استبيانك الأمني مرة في السنة خلال ثلاثين يومًا، ومقتطف سجل تدقيق محصور بمستأجرك، وجلسة تحقق عن بُعد على تهيئة مساحة عملك، وتقارير الامتثال التي تنشرها Google للخدمات التي تستخدمها المنصة. لا تحصل على وصول إلى بيانات مستأجرين آخرين، ولا إلى وحدة تحكم مشروع Google Cloud، ولا إلى الشيفرة المصدرية الكاملة، ولا إلى مراكز البيانات، التي تعود لمزوّد البنية التحتية. اختبار الاختراق المحصور بمساحة عملك ممكن في نافذة مُتفَق عليها كتابةً بإشعار مدته ثلاثون يومًا.
- إذا أغلقت مساحة عملي، هل تُعاد البيانات إليّ أم تُحذف؟
- أنت تختار. من انتهاء العلاقة لديك ثلاثون يومًا تظل خلالها مساحة العمل متاحة في وضع القراءة فقط وتبقى أدوات التصدير نشطة: أرشيف JSON بمخطط ذي إصدار وتواريخ ISO 8601، وملفات CSV لكل سجل حيوان وللميزانية، ومستندات PDF للتقارير، والمرفقات بصيغها الأصلية من Cloud Storage. ضمن النافذة نفسها تبيّن ما إذا كنت تريد تسليمًا مُساعَدًا لما لا تغطيه الأدوات. في نهاية النافذة تُحذف البيانات من الأنظمة الحيّة خلال ثلاثين يومًا وتتلقّى تأكيدًا كتابيًا. النسخ الاحتياطية المُدارة من Google Cloud لا يمكن حذفها انتقائيًا، تبقى إلى أن تتجاوزها دورة التدوير ولا تُستخدم أبدًا لاستعادة بيانات محذوفة.
- بأي سرعة تُبلغني إن حدث انتهاك للبيانات؟
- يصلك أول تنبيه خلال أربع وعشرين ساعة من لحظة علمنا بالانتهاك، على عنوان البريد الإلكتروني في ملفك الشخصي. خلال اثنتين وسبعين ساعة تتلقّى المراسلة بالمحتوى الأدنى المنصوص عليه في الاتفاقية: طبيعة الانتهاك، والبيانات والمجموعات المعنية، وفئات أصحاب البيانات وعددهم التقريبي، والعواقب المحتملة، والتدابير المتَّخذة، وحالة التشفير، وجهة الاتصال. خلال خمسة عشر يومًا تتلقّى التقرير الختامي. يبقى الإخطار المقدَّم إلى السلطة الرقابية خلال اثنتين وسبعين ساعة التزامك بصفتك المراقب، ومهلنا معايَرة لتترك لك الوقت له.
- هل يمكنني الاعتراض إن غيّرت مزوّدًا يعالج بيانات عملائي؟
- نعم. بموجب هذه الاتفاقية تمنح تصريحًا عامًا وفقًا للمادة 28 الفقرة 4، لكنك تحتفظ بالحق في معرفة ما يتغير مسبقًا. تُنشر كل إضافة أو استبدال لمعالج فرعي على /sub-responsabili قبل ثلاثين يومًا على الأقل وتُرسَل إلى عنوان البريد الإلكتروني في ملفك الشخصي. يجوز لك إبداء اعتراض مسبَّب خلال خمسة عشر يومًا من صفحة /contatti، وإذا تعذّر حله بتدابير بديلة مثل تهيئة مختلفة أو مزوّد مختلف، يجوز لك أن تُنهي دون غرامة الجزء المتأثر من الخدمة، مع حق استرداد البيانات.
باختصار
احفظ هذه الاتفاقية إلى جانب سجل أنشطة المعالجة الخاص بك: إنها المستند الذي يبيّن على أي أساس تعالج بيانات عملائك على المنصة. تحقق من ثلاثة أمور فورًا: أن عنوان البريد الإلكتروني في ملفك الشخصي مراقَب، لأنه المكان الذي تصل إليه إشعارات المعالجين الفرعيين ومراسلات الانتهاكات؛ وأن إشعارك الخاص إلى العملاء يذكر النقل إلى منطقة us-central1؛ وأن موظفيك موجَّهون بألّا يكتبوا بيانات عن صحة أشخاص طبيعيين في حقول النص الحر حين لا تكون لازمة لرعاية الحيوان. الاعتراضات، والاستبيانات الأمنية، ومقتطفات سجل التدقيق، ونسخة موقّعة من الاتفاقية تمرّ جميعها عبر صفحة /contatti.