الشؤون القانونية

اتفاقية معالجة البيانات

الإصدار 1

مسودة قيد المراجعة القانونية. سيحل النص المعتمد محل هذه الصفحة، وسيتغير التاريخ أعلاه معه.

آخر تحديث: 2 سبتمبر 2026. الإصدار 1.0.0.

1. الأطراف والنطاق

اتفاقية معالجة البيانات هذه («الاتفاقية») مبرمة بين صاحب المتجر الذي يقبلها («العميل» أو «المسؤول عن البيانات») وشركة Partnerfy.co («Partnerfy» أو «المعالِج»)، المسجَّلة في Partnerfy Bilgi Teknolojileri ve Pazarlama Sanayi Ticaret Ltd. Şti., Orta Mah. Kavaklar Cad. No:15 Ofisada Plaza D:104, Adapazarı, Sakarya, Türkiye برقم تسجيل MERSIS 0722116506400001, trade registry no. 43130 (Adapazarı), tax no. 7221165064، وهي مشغّل منصة Kambloo.

وتشكّل الاتفاقية جزءاً من شروط الخدمة. وتنطبق على جميع البيانات الشخصية لعملاء متجر العميل وموظفيه وسائر أصحاب البيانات التي تعالجها Partnerfy نيابةً عن العميل في تقديم خدمة Kambloo («بيانات العميل»). وقبول هذه الاتفاقية خطوة إلزامية في معالج الانطلاق؛ ويُسجَّل الإصدار المقبول وتاريخه وعنوان IP.

وقد صيغت هذه الاتفاقية لتفي بمتطلبات المادة 28 من اللائحة العامة لحماية البيانات في الاتحاد الأوروبي («GDPR») وقانون حماية البيانات الشخصية التركي رقم 6698 («KVKK») مع قرارات مجلس حماية البيانات الشخصية.

2. التعريفات

المصطلحات مثل «البيانات الشخصية» و«المعالجة» و«المسؤول عن البيانات» و«المعالِج» و«صاحب البيانات» و«اختراق البيانات الشخصية» و«السلطة الرقابية» تحمل المعاني المحددة لها في GDPR وKVKK. ويُقصد بـ«المعالِج الفرعي» أي طرف ثالث تستعين به Partnerfy لمعالجة بيانات العميل. ويُقصد بـ«التعليمات» تعليمات العميل الموثّقة، وهي تتكون من شروط الخدمة وهذه الاتفاقية وخيارات الإعداد التي يحددها العميل في لوحة الإدارة.

3. الأدوار

العميل هو المسؤول عن بيانات العميل وهو الذي يحدد أغراض معالجتها ووسائلها. وPartnerfy هي المعالِج، ولا تعالج بيانات العميل إلا بناءً على تعليمات العميل، إلا حيث يقتضي القانون خلاف ذلك.

أما البيانات الشخصية المتعلقة بحساب Kambloo الخاص بالعميل نفسه، فتكون Partnerfy بشأنها مسؤولاً مستقلاً عن البيانات، وتنطبق عليها سياسة الخصوصية.

4. تفاصيل المعالجة

يرد موضوع المعالجة ومدتها وطبيعتها وغرضها وأنواع البيانات الشخصية وفئات أصحاب البيانات في الملحق 1.

5. التزامات المعالِج

تلتزم Partnerfy بما يلي:

  1. ألا تعالج بيانات العميل إلا بناءً على تعليمات العميل، وأن تُعلم العميل إذا رأت أن تعليمةً ما تخالف قانون حماية البيانات؛
  2. أن تضمن التزام الأشخاص المصرَّح لهم بمعالجة بيانات العميل بواجبات السرية؛
  3. أن تطبّق التدابير التقنية والتنظيمية الموصوفة في الملحق 2 وأن تُبقيها قيد المراجعة؛
  4. ألا تستعين بمعالجين فرعيين إلا وفقاً للقسم 7؛
  5. أن تساعد العميل، مراعيةً طبيعة المعالجة، في الرد على طلبات أصحاب البيانات بموجب القسم 9؛
  6. أن تساعد العميل في الوفاء بالتزاماته المتعلقة بالأمان، والإخطار بالاختراقات، وتقييمات أثر حماية البيانات، والتشاور المسبق مع السلطات الرقابية، مراعيةً المعلومات المتاحة لدى Partnerfy؛
  7. أن تحذف بيانات العميل أو تعيدها عند انتهاء الخدمة وفقاً للقسم 11؛
  8. أن تتيح المعلومات اللازمة لإثبات الامتثال لهذه الاتفاقية وأن تسمح بعمليات التدقيق وفقاً للقسم 12؛
  9. أن تحتفظ بسجل لأنشطة المعالجة المنفَّذة نيابةً عن العميل حيثما اقتضى القانون ذلك.

6. التزامات العميل

يلتزم العميل بما يلي:

  1. أن يتأكد من أن لديه أساساً قانونياً لجمع بيانات العميل ومعالجتها ولتكليف Partnerfy بمعالجتها؛
  2. أن ينشر إشعار خصوصية لأصحاب البيانات لديه وأن يحصل على أي موافقات يقتضيها القانون، بما فيها موافقات الرسائل الإلكترونية التجارية بموجب القانون التركي رقم 6563 ونظام İYS؛
  3. أن يضبط المتجر، بما في ذلك مربعات الموافقة وسلاسل التسويق وإعدادات الاحتفاظ بالبيانات، وفقاً للقانون المعمول به؛
  4. ألا يرفع فئات خاصة من البيانات الشخصية ما لم يكن لديه أساس قانوني وما لم يُعلم Partnerfy خطياً؛
  5. أن يحافظ على أمان بيانات اعتماد حسابه وأن يفعّل المصادقة الثنائية للموظفين الذين يصلون إلى بيانات العميل؛
  6. أن يرد على طلبات أصحاب البيانات واستفسارات السلطات الرقابية الموجَّهة إليه بصفته المسؤول عن البيانات.

7. المعالجون الفرعيون

7.1 التفويض

يمنح العميل تفويضاً عاماً لـ Partnerfy بالاستعانة بالمعالجين الفرعيين المدرجين في الملحق 3. وتفرض Partnerfy على كل معالِج فرعي التزامات حماية بيانات لا تقل حمايةً عن تلك الواردة في هذه الاتفاقية، وتظل مسؤولة عن أداء المعالِج الفرعي.

7.2 التغييرات

تنشر Partnerfy التغييرات على الملحق 3 على kambloo.com/legal/dpa وتُبلغ العميل بالبريد الإلكتروني قبل 30 يوماً على الأقل من بدء أي معالِج فرعي جديد في معالجة بيانات العميل. ويجوز للعميل الاعتراض خطياً خلال تلك المدة لأسباب معقولة تتعلق بحماية البيانات. وإذا تعذّر على الطرفين تسوية الاعتراض، جاز للعميل إنهاء الخدمة المعنية وفقاً لشروط الخدمة.

8. اختراق البيانات الشخصية

تُبلغ Partnerfy العميل دون تأخير لا مبرر له، وفي جميع الأحوال خلال 72 ساعة، بعد علمها باختراق للبيانات الشخصية يمس بيانات العميل. ويصف الإخطار، بالقدر المعلوم، طبيعة الاختراق، وفئات أصحاب البيانات والسجلات المتأثرة وعددها التقريبي، والعواقب المحتملة، والتدابير المتخذة أو المقترحة، وجهة اتصال. ويجوز لـ Partnerfy تقديم المعلومات على مراحل كلما توافرت.

وتتكون عملية الاستجابة للحوادث لدى Partnerfy من الكشف، والفرز لتحديد المتاجر المتأثرة، والاحتواء (بما في ذلك تعليق متجر متأثر عند الضرورة)، والمعالجة، والإخطار، والمراجعة اللاحقة للحادث. وتتعاون Partnerfy مع العميل في الوفاء بالتزاماته الخاصة بالإخطار تجاه السلطات الرقابية وأصحاب البيانات، بما في ذلك مهلة الإخطار البالغة 72 ساعة إلى مجلس حماية البيانات الشخصية بموجب KVKK.

9. طلبات أصحاب البيانات

توفّر لوحة إدارة Kambloo أدوات تتيح للعميل الرد مباشرةً على طلبات أصحاب البيانات، بما في ذلك تصدير بيانات عميل بعينه وتجهيل حقوله الشخصية عند الطلب. وتُحفظ سجلات الطلبات بصيغة مجهَّلة حيث يقتضي القانون التجاري والضريبي ذلك.

وإذا تلقت Partnerfy طلباً مباشرةً من أحد أصحاب البيانات لدى العميل، فإنها لا ترد على موضوعه، بل تحيل الطلب إلى العميل دون تأخير لا مبرر له وتقدّم مساعدة معقولة.

10. النقل الدولي

تُستضاف بيانات العميل أساساً في تركيا والاتحاد الأوروبي. وحيث يعالج معالِج فرعي مدرج في الملحق 3 بيانات العميل خارج تركيا أو خارج المنطقة الاقتصادية الأوروبية، يجري النقل بموجب آلية يجيزها القانون المعمول به: بالنسبة إلى GDPR، قرار كفاية أو الشروط التعاقدية النموذجية للمفوضية الأوروبية؛ وبالنسبة إلى KVKK، إحدى آليات المادة 9، بما فيها عقد نموذجي مُبلَّغ به إلى مجلس حماية البيانات الشخصية. وتزوّد Partnerfy العميل عند الطلب بمعلومات عن الآلية المستخدمة.

11. حذف بيانات العميل وإعادتها

11.1 أثناء الخدمة

يمكن للعميل تصدير بيانات المتجر في أي وقت من لوحة الإدارة. ويحتوي التصدير على قاعدة بيانات المتجر وقائمة وسائطه بصيغتي JSON وCSV، ويُسلَّم عبر رابط موقّع صالح 72 ساعة.

11.2 عند الإنهاء

عندما يحذف العميل المتجر أو تنتهي الخدمة بأي وجه آخر، تبدأ مهلة تراجع مدتها 30 يوماً. ويُعلَّق المتجر خلالها، ويمكن للعميل تصدير بيانات العميل، ويمكن إلغاء الحذف. وفي نهاية مهلة التراجع تقوم Partnerfy بما يلي:

  1. إسقاط قاعدة البيانات المخصصة للمتجر؛
  2. محو وسائط المتجر من تخزين الكائنات؛
  3. حذف فهرس البحث الخاص بالمتجر؛
  4. إزالة أسماء المضيفين المخصصة للمتجر وشهاداته؛
  5. تجهيل سجل المتجر في قاعدة بيانات المنصة المركزية، مع الإبقاء فقط على طابع زمني للحذف وتجزئة تثبت وقوعه.

ولا تُستعاد النسخ الموجودة في النسخ الاحتياطية بعد الحذف، وتنقضي بتناوب النسخ الاحتياطية: النسخ اليومية خلال 14 يوماً والأسبوعية خلال 3 أشهر. وتحتفظ Partnerfy بالسجلات التي يقتضيها القانون، مثل الفواتير، وفقاً لسياسة الخصوصية.

12. التدقيق

تتيح Partnerfy للعميل، بناءً على طلب خطي وبما لا يزيد على مرة واحدة سنوياً ما لم تقتضِ سلطة رقابية خلاف ذلك، الوثائق اللازمة بصورة معقولة لإثبات الامتثال لهذه الاتفاقية، بما في ذلك ملخصات أحدث اختبار اختراق خارجي وسياسات الأمان لديها. وحيث تكون هذه الوثائق غير كافية، جاز للعميل إجراء تدقيق، بنفسه أو عبر مدقق مستقل ملتزم بالسرية، في أوقات معقولة، بإشعار مسبق لا تقل مدته عن 30 يوماً، دون تعطيل الخدمة، وعلى نفقة العميل. ويجوز لـ Partnerfy أن تشترط معاملة نتائج التدقيق على أنها سرية.

13. المسؤولية

تخضع مسؤولية كل طرف بموجب هذه الاتفاقية للحدود والاستثناءات الواردة في شروط الخدمة، إلا بالقدر الذي لا يجيز فيه قانون حماية البيانات المعمول به ذلك التحديد.

14. المدة والأولوية

تسري هذه الاتفاقية ما دامت Partnerfy تعالج بيانات العميل، وتبقى سارية بعد إنهاء شروط الخدمة إلى أن يكتمل الحذف بموجب القسم 11. وفي حال التعارض بين هذه الاتفاقية وشروط الخدمة بشأن معالجة بيانات العميل، تُرجَّح هذه الاتفاقية. وفي حال التعارض بين هذه الاتفاقية وقانون حماية البيانات الآمر، يُرجَّح القانون.

15. الاتصال

Partnerfy.co (Kambloo) Partnerfy Bilgi Teknolojileri ve Pazarlama Sanayi Ticaret Ltd. Şti., Orta Mah. Kavaklar Cad. No:15 Ofisada Plaza D:104, Adapazarı, Sakarya, Türkiye رقم التسجيل: MERSIS 0722116506400001, trade registry no. 43130 (Adapazarı), tax no. 7221165064 جهة الاتصال لحماية البيانات: [email protected] الحوادث الأمنية: [email protected]

الملحق 1: تفاصيل المعالجة

البند الوصف
الموضوع تقديم منصة التجارة الإلكترونية المستضافة Kambloo إلى العميل
المدة مدة شروط الخدمة مضافاً إليها عملية الحذف الواردة في القسم 11
طبيعة المعالجة الاستضافة، والتخزين، والنسخ الاحتياطي، والنقل، والعرض، وفهرسة البحث، وإرسال الرسائل المتعلقة بالمعاملات والرسائل التسويقية حيث حصل العميل على الموافقة، وإنشاء خرائط المواقع والخلاصات، والعمليات التقنية المتصلة بذلك
الغرض تمكين العميل من تشغيل متجر إلكتروني، وإدارة المنتجات، ومعالجة الطلبات، والتواصل مع عملائه
فئات أصحاب البيانات عملاء متجر العميل (المسجَّلون والضيوف)، ومستخدمو فريق العميل، وزوار واجهة متجر العميل
أنواع البيانات الشخصية بيانات الهوية والاتصال (الاسم، والبريد الإلكتروني، والهاتف، والعناوين)؛ وبيانات الحساب (كلمات المرور المجزّأة، وسجلات الجلسات)؛ وبيانات الطلبات والمعاملات (المنتجات، والمبالغ، ومراجع الدفع، والعلامة التجارية للبطاقة وآخر أربعة أرقام، وبيانات الشحن والتتبع)؛ وسجلات الموافقة (الموافقات التسويقية مع مصدرها وطابعها الزمني وعنوان IP)؛ وبيانات السلة والسلوك (محتويات السلة، وحالة سلسلة الاسترداد)؛ وبيانات التواصل (الرسائل والمراجعات)؛ والبيانات التقنية (عنوان IP، ووكيل المستخدم، والسجلات)
الفئات الخاصة غير مقصودة. ويجب على العميل ألا يرفع فئات خاصة من البيانات دون أساس قانوني وإشعار خطي مسبق

الملحق 2: التدابير الأمنية التقنية والتنظيمية

العزل. تُحفظ بيانات كل متجر في قاعدة بيانات مخصصة ببيانات اعتماد مقصورة على تلك القاعدة. وتُقسَّم ذاكرة التخزين المؤقت وتخزين الملفات وفهارس البحث والمهام الخلفية لكل متجر على حدة، ويتحقق تنفيذ المهام من سياق المتجر قبل التشغيل.

التحكم في الوصول. أذونات قائمة على الأدوار في لوحة الإدارة. والمصادقة الثنائية متاحة لجميع المستخدمين وإلزامية لأصحاب المتاجر العاملة. والجلسات تُدار على الخادم، وتستخدم ملفات تعريف ارتباط آمنة ومقصورة على HTTP، وتنتهي بعد 12 ساعة في لوحات الإدارة. وتتطلب الإجراءات الحساسة إعادة تأكيد كلمة المرور. ويُسجَّل وصول موظفي Partnerfy إلى متجر، ويستلزم سبباً مدوَّناً، ويكون افتراضياً للقراءة فقط، ويظهر بشريط مرئي في لوحة إدارة المتجر أثناء فعاليته.

التشفير. بروتوكول TLS 1.2 أو أحدث لكل حركة الاتصال؛ وتُصدَر الشهادات وتُجدَّد تلقائياً. وتُجزَّأ كلمات المرور بخوارزمية حديثة؛ وتُشفَّر أسرار المصادقة الثنائية ورموز الواجهات البرمجية عند التخزين. وتُخزَّن النسخ الاحتياطية في حاوية منفصلة ببيانات اعتماد للكتابة فقط من جانب التطبيق.

أمان المدفوعات. لا تُدخل بيانات البطاقات إلا في النموذج المستضاف لدى مزوّد الدفع، ولا تصل مطلقاً إلى أنظمة Partnerfy. وتعمل المنصة ضمن نطاق PCI DSS SAQ-A. ويجري التحقق من توقيع الـ webhooks وحمايتها من إعادة الإرسال.

أمان التطبيق. يتبع التطوير ضوابط OWASP Top 10، مع تحليل ساكن، وفحص ثغرات الاعتماديات في كل بناء، وقائمة تحقق أمنية في مراجعة الشيفرة. وتخضع وحدات App Market من الأطراف الثالثة لمراجعة أمنية آلية ويدوية قبل إدراجها. وتُتحقَّق الملفات المرفوعة وتُخزَّن خارج جذر الويب.

تحديد المعدل ومنع إساءة الاستخدام. حدود معدل متعددة الطبقات على المصادقة وإنشاء المتاجر والواجهات البرمجية. وفحص آلي للمتاجر الجديدة بحثاً عن التصيّد وانتحال الصفة. وفحوص دورية لسلامة تصفح نطاقات المتاجر.

التسجيل والمراقبة. سجلات تدقيق للإجراءات الإدارية على مستوى المنصة والمتجر، مع إخفاء القيم الحساسة. وتُحفظ سجلات مستوى المتجر 400 يوم؛ وسجلات مستوى المنصة سنتين، ثم تُؤرشف أرشفةً غير قابلة للتعديل.

النسخ الاحتياطي والاستعادة. نسخ احتياطية ليلية لقاعدة بيانات كل متجر، تُحفظ 14 يوماً لليومية و3 أشهر للأسبوعية. ونسخ احتياطية للمنصة المركزية مرتين يومياً، تُحفظ 30 يوماً لليومية و12 شهراً للشهرية. واختبارات استعادة شهرية على متاجر تُختار عشوائياً. وأهداف استعادة موثّقة وخطة للتعافي من الكوارث.

إدارة التصحيحات. تُصحَّح الثغرات الأمنية بحسب خطورتها: الحرجة خلال 24 ساعة، والعالية خلال 72 ساعة، والمتوسطة خلال 14 يوماً، والمنخفضة خلال 30 يوماً. وتُطبَّق تصحيحات الأمان على كل المتاجر تلقائياً.

الاختبار. اختبار اختراق خارجي سنوي ومراجعة أمنية داخلية لكل إصدار رئيسي. وبرنامج إفصاح مسؤول على [email protected].

الاستجابة للحوادث. دليل إجراءات موثّق يغطي الكشف والفرز والاحتواء والمعالجة والإخطار خلال 72 ساعة والمراجعة اللاحقة للحادث.

الملحق 3: المعالجون الفرعيون

المعالِج الفرعي الغرض مكان المعالجة
Cloudflare, Inc. شبكة توصيل المحتوى، وDNS، وشهادات TLS للنطاقات المخصصة، وأمان الحافة والحماية من الروبوتات، وتخزين الكائنات (R2) للوسائط والنسخ الاحتياطية، وحماية النماذج بـ Turnstile شبكة حافة عالمية؛ وتخزين الكائنات في الاتحاد الأوروبي
Stripe, Inc. والشركات التابعة لها مدفوعات البطاقات وفوترة الاشتراكات للمتاجر التي تفعّل Stripe الاتحاد الأوروبي والولايات المتحدة
iyzico (iyzi Ödeme ve Elektronik Para Hizmetleri A.Ş.) مدفوعات البطاقات للمتاجر التي تفعّل iyzico تركيا
PayTR (PayTR Ödeme ve Elektronik Para Kuruluşu A.Ş.) مدفوعات البطاقات للمتاجر التي تفعّل PayTR تركيا
مزوّد إرسال البريد الإلكتروني إرسال البريد المتعلق بالمعاملات والبريد التسويقي نيابةً عن المتاجر يُذكر المزوّد المستخدم ومكان معالجته في الإصدار الحالي من هذا الملحق على kambloo.com/legal/dpa

يعالج المعالجون الفرعيون للمدفوعات بيانات العميل فقط للمتاجر التي فعّلت المزوّد المعني. أما التكاملات الاختيارية التي يفعّلها العميل من App Market (مثل شركات الشحن أو خدمات الفوترة أو الأسواق) فيتعاقد عليها العميل مباشرةً، وليست معالجين فرعيين لدى Partnerfy.

كل المستندات القانونية