اتفاقية معالجة البيانات
Data Processing Agreement (DPA)
آخر تحديث: 10 يوليو 2026 · النسخة 1.0 — توافق على هذه الاتفاقية ضمنياً عند اشتراك مركزك في SpaSuit، ويمكنك طلب نسخة موقّعة منفصلة من فريقنا.
ما هي اتفاقية معالجة البيانات؟
عقد قانوني يُحدّد كيف تعالج SpaSuit (بصفتها Processor) البيانات الشخصية لعملاء مركزك بالنيابة عنك (بصفتك Controller). نظام حماية البيانات الشخصية السعودي (PDPL) يتطلب وجود مثل هذه الاتفاقية بين الطرفين.
الطرف الأول (المعالج)
- اسم الشركة
- شركة منصة الأعمال للخدمات التجارية
- السجل التجاري
- 7008347911
- الرقم الضريبي
- 310752470500003
- رقم تسجيل SDAIA
- 3260006294
- الممثل القانوني
- مساعد عوض سالم الحربي
- البريد الرسمي
- admin@spasuit.app
- العنوان
- 3534 شارع الإمام عبدالله بن سعود بن عبدالعزيز، حي اليرموك، الرياض 13243، المملكة العربية السعودية
الطرف الثاني (المتحكم) = المركز المشترك في SpaSuit.
1. نطاق المعالجة
- الغرض: تشغيل خدمات SpaSuit للمركز (حجوزات، فوترة، CRM، تقارير)
- المدة: طوال فترة اشتراك المركز + 60 يوم بعد الإنهاء
- أنواع البيانات: بيانات الزبائن، الموظفين، الحجوزات، الفواتير، نقاط الولاء، بطاقة السلامة (حساسة)
- فئات الأشخاص: زبائن المركز، موظفوه، إدارته
- البنية التحتية: Supabase (بنية سحابية على AWS — منطقة فرانكفورت eu-central-1، الاتحاد الأوروبي) — SOC 2 Type II · ISO 27001، مع نقل عابر للحدود وفق ضوابط PDPL وضمانات تعاقدية وتقنية مكافئة
2. التزامات المركز (Controller)
- الحصول على موافقات صحيحة من أصحاب البيانات
- الموافقة الصريحة المنفصلة للبيانات الحساسة (بطاقة السلامة)
- نشر سياسة خصوصية خاصة بالمركز
- ضمان دقة البيانات المُدخَلة
3. التزامات SpaSuit (Processor)
- معالجة البيانات فقط وفق تعليماتك (عبر إعدادات المنصة)
- السرية: إلزام موظفينا بالتزامات سرية كتابية
- تشفير TLS 1.3 (نقل) + AES-256 (تخزين) + Field-level AES-256-GCM للبيانات الحساسة (بطاقة السلامة)
- RLS + RBAC + سجلات تدقيق (Read Audit + Platform Audit + Centers Audit)
- نسخ احتياطية يومية مُدارة (Supabase) + Per-tenant JSON export متاح للمركز
- إبلاغك بأي اختراق خلال 72 ساعة من اكتشافه
- مساعدتك في الرد على طلبات أصحاب البيانات (30 يوم كحد أقصى)
4. مزوّدو الخدمة (Sub-processors)
توافق على استخدام SpaSuit لمزوّدي الخدمة التالين:
البنية التحتية الأساسية
- Supabase Inc. — البنية السحابية لقاعدة البيانات + المصادقة + التخزين (على AWS، منطقة فرانكفورت eu-central-1 — الاتحاد الأوروبي) — SOC 2 Type II · ISO 27001
- Vercel Inc. — الاستضافة + Edge Functions + الـ CDN (SOC 2 Type II + ISO 27001)
- Cloudflare Inc. — إدارة الـ DNS + Turnstile (CAPTCHA) + Email Routing (SOC 2 Type II + ISO 27001)
المراقبة والإشعارات
- Sentry — رصد الأخطاء التقنية (EU region + إخفاء PII تلقائياً، SOC 2 Type II + ISO 27001)
- Resend — البريد الإلكتروني للتذاكر والإشعارات (SOC 2 · متوافقة مع GDPR)
- Healthchecks.io — مراقبة الـ Cron jobs (بدون أي بيانات شخصية، SOC 2)
- UptimeRobot — مراقبة توفّر الموقع (HTTPS pings، بدون أي بيانات شخصية، SOC 2)
الجهات الحكومية والتكاملات
- ZATCA (الزكاة والضريبة) — الفوترة الإلكترونية Phase 2 (التزام نظامي — PDPL Art. 5.1.b، المملكة العربية السعودية)
- Google LLC — خط Cairo للواجهة (CSS public فقط، بدون مشاركة بيانات شخصية)
- Moyasar — بوابة الدفع: معالجة مدفوعات الاشتراك (PCI-DSS، السعودية)
مخطط مستقبلاً (يحتاج موافقتك المنفصلة)
- Meta WhatsApp — التذكيرات والإشعارات (سيُفعَّل بموافقة منفصلة)
- بوابات دفع بديلة — HyperPay / Tap (احتياطية — تتطلب موافقة منفصلة عند التفعيل)
⚖️ شرط الإشعار المسبق
إضافة Sub-processor جديد تتطلب إشعارك مسبقاً بـ 30 يوم. يحق لك الاعتراض خلال 14 يوم من تاريخ الإشعار.
5. نقل البيانات خارج المملكة (PDPL)
تُستضاف بيانات المنصة لدى Supabase (على AWS — منطقة فرانكفورت، الاتحاد الأوروبي)، ويتم النقل العابر للحدود وفق الضوابط النظامية للنقل في نظام حماية البيانات الشخصية (PDPL) وبضمانات مكافئة: عقود معالجة بيانات (DPAs) رسمية مع كل مزوّد، تشفير AES-256 at-rest + TLS 1.3 in-transit + تشفير على مستوى الحقل للبيانات الحساسة، وبنية تحتية ذات شهادات دولية (SOC 2 Type II · ISO 27001).
6. حقوق أصحاب البيانات
عند ورود طلب من زبون أو موظف (وصول، تصحيح، حذف، نقل):
- المركز يتولّى الرد المباشر
- SpaSuit توفّر الأدوات التقنية لتنفيذ الطلب
- زمن الاستجابة الإجمالي: 30 يوم كحد أقصى (PDPL)
7. الإنهاء وإعادة البيانات
- عند إنهاء الاشتراك، تستمر هذه الاتفاقية 60 يوم إضافية
- خلال هذه الـ 60 يوم: يمكنك تحميل بياناتك كاملة (تصدير شامل يتضمن الفواتير)
- بعد انتهاء المهلة: تُحذف بيانات المركز وملفاته نهائياً
- الاحتفاظ النظامي بنسخ الفواتير (ZATCA/ضريبة) التزام على المنشأة (Controller) — لا يبقى لدى SpaSuit ما يخص مركزاً منتهياً
8. القانون والاختصاص
تخضع هذه الاتفاقية لأنظمة المملكة العربية السعودية، وخاصة:
- نظام حماية البيانات الشخصية (PDPL) ولوائحه التنفيذية
- نظام التجارة الإلكترونية
- اللائحة التنفيذية للفوترة الإلكترونية (ZATCA)
المحاكم المختصة في الرياض هي صاحبة الاختصاص الحصري.
للاستفسار أو طلب نسخة موقّعة: admin@spasuit.app
راجع أيضاً: شروط الاستخدام · سياسة الخصوصية