Legal · July 3, 2026 · 7 min read

الفوترة وDPA وخروقات البيانات: ترتيب مستندات التتبع

كل أداة تتعامل مع بيانات الموقع تجرّ معها قدرًا من الأعمال الورقية. إليك دليلًا مبسطًا للمستندات الأربعة التي تحتاج إليها فعلًا — ماهيتها، وأين تُحفظ، وكيف تتعامل معها بلا رهبة.

شبكة كحلية تجريدية تضم ثلاثة مخططات لمجلدات متراصة تمثل مستندات مرتبة.

لا أحد يؤسس شركة من أجل أرشفة اتفاقيات معالجة البيانات. لكن إذا كنت تتعامل مع بيانات المواقع في الاتحاد الأوروبي، فهناك أربعة مستندات صغيرة تسند المنظومة بأكملها. إليك إياها بعيدًا عن الضبابية القانونية.

المستندات الأربعة

المستندما هومتى تحتاج إليه
اتفاقية معالجة البيانات (DPA)عقد مع المورّد الذي يتعامل مع البيانات الشخصية نيابةً عنكعند استخدام أي مورّد للتتبع أو التحليلات
سجلات أنشطة المعالجة (المادة 30)قائمة داخلية بالبيانات التي تعالجها وسبب معالجتهاإذا كان لديك موظفون أو عمليات معالجة منهجية — أي معظم الشركات عمليًا
خطة الإبلاغ عن خرق البياناتمستند داخلي موجز يحدد مسؤولية كل شخص إذا تسرّبت البياناتقبل أن تحتاج إليها، لا بعد ذلك
الفاتورة + قواعد الاحتفاظالفوترة المعتادة، إلى جانب مدة الاحتفاظ ببيانات الزواربصفة مستمرة
المستندات المهمة — وما لا تمثله.

1. اتفاقية DPA في فقرة واحدة

اتفاقية DPA هي عقد ينص على ما يلي: «لا تعالج هذه البيانات إلا للأغراض التي اتفقنا عليها، ولا تبيعها، وتحذفها عندما أطلب ذلك، وتبلغني إذا حدث خطأ ما». يتيح المورّدون الموثوقون اتفاقية يمكنك تنزيلها بنقرتين. وإذا صعّب أحد المورّدين الوصول إليها، فهذه معلومة مهمة بحد ذاتها.

احفظ النسخة الموقعة في مكان يستطيع فريقك الوصول إليه بسرعة. فإذا طلبها مسؤول المشتريات لدى أحد عملائك، ينبغي أن يكون لديك رابط جاهز، لا أن تبدأ رحلة بحث عنها.

2. سجلات أنشطة المعالجة (المادة 30)

هي قائمة من صفحة واحدة بالأمور التي تنفذها شركتك باستخدام البيانات الشخصية: النشرة البريدية، ونظام CRM للمبيعات، وتحليلات الموقع، وكشوف الرواتب. ولكل منها، دوّن الغرض وفئات البيانات والجهات التي تتلقاها ومدة الاحتفاظ بها. قد تبدو مملة، لكنها المستند الأكثر فائدة على الإطلاق إذا طرح عليك أحد الجهات التنظيمية سؤالًا.

3. الإبلاغ عن الخروقات — اكتبه قبل أن تحتاج إليه

إذا تسرّبت بيانات شخصية، فالقاعدة العامة في الاتحاد الأوروبي هي إبلاغ الجهة التنظيمية خلال 72 ساعة. ولا تريد بالتأكيد ابتكار الإجراءات في الساعة 71. يكفي فريقًا صغيرًا إعداد ورقة من صفحة واحدة تحدد «من يتصل بمن».

  • من يكتشف الخرق ← من يؤكده ← من يبلّغ عنه (الاسم + الهاتف)
  • مكان حفظ نسخة اتفاقية DPA
  • نموذج موجز لوصف الخرق — مُعبّأ مسبقًا

ليست استشارة قانونية

تختلف القواعد والحدود حسب البلد والحالة. هذه نقطة بداية، وليست بديلًا عن التحدث إلى مسؤول حماية البيانات (DPO) أو محاميك.

4. الفوترة والاحتفاظ — الجزء الممل لكنه مهم

الفوترة اعتيادية: رقم تعريف ضريبة القيمة المضافة، وتفاصيل الاشتراك، والعملة. أما الاحتفاظ بالبيانات فهو موضع تعثر الفرق: إذ تُعدّ التتبع من دون أن تقرر مطلقًا مدة بقاء بيانات الزوار. اختر مدة (12 شهرًا مدة افتراضية شائعة)، ودوّنها، وأبلغ فريقك بها.

الخلاصة في سطر واحد

وقّع اتفاقية DPA، واحتفظ بقائمة وفق المادة 30، واكتب خطة من صفحة واحدة للتعامل مع الخروقات، وحدد مدة الاحتفاظ. بذلك يزول 90% من القلق المرتبط بالامتثال.

  • ذو صلة: [هل يتوافق تحديد هوية زوار الموقع مع GDPR؟](/blog/is-website-visitor-identification-gdpr-compliant)
  • ذو صلة: [أسئلة المدير المالي حول الامتثال — وإجاباتها](/blog/compliance-questions-your-cfo-will-ask-and-the-answers)
  • ذو صلة: [ما الذي يجب أن تنص عليه سياسة الخصوصية؟](/blog/privacy-policy-paragraph-when-you-identify-companies)
lead.box Team

Published by

lead.box Team

More articles

شاهد lead.box على حركة زياراتك أنت

ابدأ مجانًا — بلا بطاقة دفع وبلا اتصال إلزامي. أو احجز عرضًا توضيحيًا من 20 دقيقة.

ابدأ مجانًا

ملاحظات عن توليد العملاء المحتملين بما يتوافق مع الـ GDPR

B2B Lead Identification Platform

lead.box — Identify the companies visiting your website

lead.box turns anonymous B2B website visitors into named companies. GDPR-first, first-party only, with EU data processing.

What lead.box does

How it works

  1. Add a single lightweight tracking snippet to your website.
  2. lead.box identifies the companies behind each visit using first-party IP intelligence.
  3. Hot leads are scored, enriched with contact data and exported as a file for your sales team.

Quick links