لا أحد يؤسس شركة من أجل أرشفة اتفاقيات معالجة البيانات. لكن إذا كنت تتعامل مع بيانات المواقع في الاتحاد الأوروبي، فهناك أربعة مستندات صغيرة تسند المنظومة بأكملها. إليك إياها بعيدًا عن الضبابية القانونية.
المستندات الأربعة
| المستند | ما هو | متى تحتاج إليه |
|---|---|---|
| اتفاقية معالجة البيانات (DPA) | عقد مع المورّد الذي يتعامل مع البيانات الشخصية نيابةً عنك | عند استخدام أي مورّد للتتبع أو التحليلات |
| سجلات أنشطة المعالجة (المادة 30) | قائمة داخلية بالبيانات التي تعالجها وسبب معالجتها | إذا كان لديك موظفون أو عمليات معالجة منهجية — أي معظم الشركات عمليًا |
| خطة الإبلاغ عن خرق البيانات | مستند داخلي موجز يحدد مسؤولية كل شخص إذا تسرّبت البيانات | قبل أن تحتاج إليها، لا بعد ذلك |
| الفاتورة + قواعد الاحتفاظ | الفوترة المعتادة، إلى جانب مدة الاحتفاظ ببيانات الزوار | بصفة مستمرة |
1. اتفاقية DPA في فقرة واحدة
اتفاقية DPA هي عقد ينص على ما يلي: «لا تعالج هذه البيانات إلا للأغراض التي اتفقنا عليها، ولا تبيعها، وتحذفها عندما أطلب ذلك، وتبلغني إذا حدث خطأ ما». يتيح المورّدون الموثوقون اتفاقية يمكنك تنزيلها بنقرتين. وإذا صعّب أحد المورّدين الوصول إليها، فهذه معلومة مهمة بحد ذاتها.
احفظ النسخة الموقعة في مكان يستطيع فريقك الوصول إليه بسرعة. فإذا طلبها مسؤول المشتريات لدى أحد عملائك، ينبغي أن يكون لديك رابط جاهز، لا أن تبدأ رحلة بحث عنها.
2. سجلات أنشطة المعالجة (المادة 30)
هي قائمة من صفحة واحدة بالأمور التي تنفذها شركتك باستخدام البيانات الشخصية: النشرة البريدية، ونظام CRM للمبيعات، وتحليلات الموقع، وكشوف الرواتب. ولكل منها، دوّن الغرض وفئات البيانات والجهات التي تتلقاها ومدة الاحتفاظ بها. قد تبدو مملة، لكنها المستند الأكثر فائدة على الإطلاق إذا طرح عليك أحد الجهات التنظيمية سؤالًا.
3. الإبلاغ عن الخروقات — اكتبه قبل أن تحتاج إليه
إذا تسرّبت بيانات شخصية، فالقاعدة العامة في الاتحاد الأوروبي هي إبلاغ الجهة التنظيمية خلال 72 ساعة. ولا تريد بالتأكيد ابتكار الإجراءات في الساعة 71. يكفي فريقًا صغيرًا إعداد ورقة من صفحة واحدة تحدد «من يتصل بمن».
- من يكتشف الخرق ← من يؤكده ← من يبلّغ عنه (الاسم + الهاتف)
- مكان حفظ نسخة اتفاقية DPA
- نموذج موجز لوصف الخرق — مُعبّأ مسبقًا
ليست استشارة قانونية
تختلف القواعد والحدود حسب البلد والحالة. هذه نقطة بداية، وليست بديلًا عن التحدث إلى مسؤول حماية البيانات (DPO) أو محاميك.
4. الفوترة والاحتفاظ — الجزء الممل لكنه مهم
الفوترة اعتيادية: رقم تعريف ضريبة القيمة المضافة، وتفاصيل الاشتراك، والعملة. أما الاحتفاظ بالبيانات فهو موضع تعثر الفرق: إذ تُعدّ التتبع من دون أن تقرر مطلقًا مدة بقاء بيانات الزوار. اختر مدة (12 شهرًا مدة افتراضية شائعة)، ودوّنها، وأبلغ فريقك بها.
الخلاصة في سطر واحد
وقّع اتفاقية DPA، واحتفظ بقائمة وفق المادة 30، واكتب خطة من صفحة واحدة للتعامل مع الخروقات، وحدد مدة الاحتفاظ. بذلك يزول 90% من القلق المرتبط بالامتثال.
- ذو صلة: [هل يتوافق تحديد هوية زوار الموقع مع GDPR؟](/blog/is-website-visitor-identification-gdpr-compliant)
- ذو صلة: [أسئلة المدير المالي حول الامتثال — وإجاباتها](/blog/compliance-questions-your-cfo-will-ask-and-the-answers)
- ذو صلة: [ما الذي يجب أن تنص عليه سياسة الخصوصية؟](/blog/privacy-policy-paragraph-when-you-identify-companies)
Published by
lead.box Team
More articles
شاهد lead.box على حركة زياراتك أنت
ابدأ مجانًا — بلا بطاقة دفع وبلا اتصال إلزامي. أو احجز عرضًا توضيحيًا من 20 دقيقة.
