اتفاقية معالجة البيانات
آخر تحديث: يونيو 2026
تُكمّل اتفاقية معالجة البيانات هذه شروط الخدمة المُبرمة بينك ("المتحكم" أو "الجهة المشمولة") وبين Toctive Ltd. ("المعالج" أو "شريك الأعمال") وتُعدّ جزءًا منها. باستخدامك لخدمة MediSync، توافق على شروط هذه الاتفاقية. إن كنت بحاجة إلى نسخة موقّعة من الطرفين، يُرجى التواصل مع [email protected].
الأدوار والمسؤوليات
تعمل مؤسستك الصحية أو العيادة بصفة متحكم في البيانات (وفق GDPR) أو جهة مشمولة (وفق HIPAA) فيما يخص جميع البيانات الشخصية والمعلومات الصحية المحمية المتعلقة بمرضاك وموظفيك التي تُحمّلها إلى منصة MediSync أو تُنشئها عبرها. تعمل Toctive Ltd. بصفة معالج بيانات (وفق GDPR) أو شريك أعمال (وفق HIPAA) وتعالج تلك البيانات وفقًا لتعليماتك الموثّقة حصرًا. لا تحدد MediSync أغراض أو وسائل معالجة بياناتك السريرية — تبقى تلك المسؤولية عليك.
فئات البيانات الشخصية المعالَجة
في إطار تقديم الخدمة، قد تعالج MediSync الفئات التالية من البيانات الشخصية نيابةً عنك: (أ) بيانات العملاء — الأسماء وتواريخ الميلاد ومعلومات الاتصال وأرقام الهوية الوطنية وسجل المواعيد والملاحظات الطبية والوصفات والتشخيصات وأي معلومات صحية أخرى تُدخلها في المنصة؛ (ب) بيانات الموظفين — الأسماء وعناوين البريد الإلكتروني والمسميات الوظيفية وسجلات الوردات وتعيينات الأدوار وبيانات الدخول لأعضاء مؤسستك؛ (ج) بيانات جهة الاتصال للفوترة — أسماء وعناوين بريد إلكتروني جهات الاتصال المالية في مؤسستك. تُعالَج البيانات ذات الفئة الخاصة بموجب GDPR (البيانات الصحية، المادة 9) تحت المادة 9(2)(h) (أغراض تقديم الرعاية الصحية) بتوجيه منك.
أغراض المعالجة والأساس القانوني
تعالج MediSync البيانات الشخصية حصرًا لتقديم الخدمة وصيانتها ودعمها وفق تعليماتك وشروط الخدمة. لا نستخدم بيانات مرضاك لأغراض التنميط أو الإعلانات أو أي غرض آخر غير تشغيل الخدمة لصالحك. الأساس القانوني للمعالجة بموجب GDPR يعتمد على طبيعة البيانات وولايتك القضائية؛ بوصفك متحكمًا في البيانات، تتحمل مسؤولية ضمان توفر أساس قانوني مناسب (كالمصالح المشروعة أو الضرورة التعاقدية أو الموافقة الصريحة) لتحميل بيانات العملاء ومعالجتها داخل المنصة.
المعالجون الفرعيون
نستعين بمعالجين فرعيين مختارين بعناية لتوفير البنية التحتية وقواعد البيانات وتسليم البريد الإلكتروني والمراقبة وخدمات الدعم التي تقوم عليها منصة MediSync. يلتزم جميع المعالجين الفرعيين باتفاقيات معالجة بيانات تفرض عليهم التزامات حماية البيانات على الأقل بالقدر ذاته من الصرامة المنصوص عليها في هذه الاتفاقية. نحتفظ بقائمة حديثة للمعالجين الفرعيين متاحة عند الطلب على [email protected]. سنُخطرك قبل 30 يومًا على الأقل من التعاقد مع أي معالج فرعي جديد، ويمكنك الاعتراض عليه خلال تلك المدة. إن تعذّر علينا استيعاب اعتراضك، يحق لك إنهاء الخدمة دون غرامة.
التدابير الأمنية
تُطبّق Toctive Ltd. وتُحافظ على تدابير تقنية وتنظيمية مناسبة لحماية البيانات الشخصية من الإتلاف أو الفقدان أو التعديل أو الإفصاح غير المصرح به أو الوصول، سواء كان عرضيًا أو غير قانوني. تشمل هذه التدابير: تشفير AES-256 في حالة السكون وTLS 1.2+ أثناء النقل؛ وضوابط وصول صارمة قائمة على الأدوار ومبدأ أدنى الامتياز؛ والتحقق بخطوتين لجميع الموظفين ذوي الوصول إلى بيانات الإنتاج؛ وأمان مستوى الصفوف لكل مستأجر في طبقة قاعدة البيانات؛ ومراقبة أمنية مستمرة وكشف التسلل؛ واختبارات اختراق سنوية من جهات خارجية مستقلة؛ وبرنامج رسمي لإدارة الثغرات؛ وخطط لاستمرارية الأعمال والتعافي من الكوارث تُختبر سنويًا. التفاصيل الكاملة متاحة في وثائق الأمان.
حقوق أصحاب البيانات
بوصفك متحكمًا في البيانات، تتحمل مسؤولية الاستجابة لطلبات أصحاب البيانات من مرضاك وموظفيك (مثل طلبات الوصول والتصحيح والحذف أو نقل بياناتهم). ستساعدك MediSync في الوفاء بهذه الالتزامات بتوفير الوسائل التقنية لتصدير البيانات وحذفها داخل المنصة. في حال تلقّت MediSync طلبًا مباشرًا من صاحب بيانات يتعلق ببيانات تتحكم فيها، سنحيله إليك فورًا. لن نرد على طلبات أصحاب البيانات نيابةً عنك دون إذنك، إلا ما يستلزمه القانون. سنستجيب لطلباتك المعقولة للمساعدة خلال 5 أيام عمل.
الإخطار باختراق البيانات
في حال وقوع اختراق للبيانات الشخصية (كما يُعرَّف بموجب القانون المعمول به) يؤثر في البيانات التي نعالجها نيابةً عنك، ستقوم MediSync بما يلي: (أ) إخطارك دون تأخير لا مسوّغ له، وفي جميع الأحوال خلال 72 ساعة من علمنا بالاختراق؛ (ب) تزويدك بمعلومات كافية لتقييم العواقب المحتملة والوفاء بالتزاماتك في الإخطار تجاه السلطات الرقابية وأصحاب البيانات المتضررين؛ (ج) التعاون الكامل في جهود التحقيق والمعالجة؛ (د) اتخاذ جميع الخطوات المعقولة للتخفيف من آثار الاختراق ومنع تكراره. يتضمن الإخطار، حيثما كان متاحًا، وصفًا لطبيعة الاختراق وفئات وعدد الأفراد والسجلات المتضررة والعواقب المحتملة والتدابير المتخذة أو المقترحة.
المدة والإنهاء وإعادة البيانات
تسري هذه الاتفاقية طوال مدة اتفاقية الخدمات. عند انتهاء أو انقضاء اتفاقية الخدمات لأي سبب، ستقوم MediSync، وفق اختيارك، إما بإعادة جميع البيانات الشخصية إليك بصيغة قابلة للقراءة آليًا أو حذفها بأمان من أنظمتنا خلال 90 يومًا من تاريخ الإنهاء، ما لم يستلزم القانون المعمول به الاحتفاظ بها لفترة أطول. سنُقدّم شهادة خطية بالحذف عند الطلب. خلال فترة 90 يومًا التالية للإنهاء، يمكنك تصدير بياناتك عبر إعدادات الحساب. بعد انتهاء هذه الفترة، يكون الحذف النهائي غير قابل للتراجع. يُلزَم المعالجون الفرعيون الذين تستعين بهم MediSync بالامتثال للالتزامات ذاتها المتعلقة بالحذف.