forumفتح موضوع جديد
فتح موضوع جديد

عميل يطلب منا أن نكون «متوافقين مع RGPD» من أجل العقد — ما الذي يجب أن نعرضه عليه؟

ZZafer Y***خبيرعضو المجتمع
تاريخ الانضمام
يناير 2025
رسالة
7
#1

نحن وكالة تسويق رقمي وبرمجيات مخصصة في ستراسبورغ، عددنا 8 أشخاص. تقدّمنا بعرض لسلسلة تجزئة كبيرة مقرها فرنسا لتطوير برنامج ولاء العملاء وتحليلات داخل المتجر. اتفقنا على الشروط التجارية والميزانية، لكن قسم المشتريات والقانون لدى العميل طلب منا قبل توقيع العقد «ملف توافق RGPD» شامل ووثيقة التدابير التقنية والإدارية.

نحن فريق صغير؛ ليس لدينا محامٍ بدوام كامل ولا مسؤول حماية بيانات (DPO). حتى الآن كنا نمضي فقط بوضع اتفاقية خصوصية قياسية على موقعنا. هل يجب أن نقدّم للعميل شهادة ISO أو شهادة معتمدة من الدولة، أم أن المستندات الداخلية التي نعدّها بأنفسنا كافية لشركة مؤسسية؟

ما المستندات التي يجب أن تكون بحوزتنا بشكل ملموس لإقناع عميل كبير على الطاولة، وكيف تُدمج اتفاقية معالجة البيانات (DPA) وسجل البيانات في هذه الحزمة، وبأي ترتيب يجب على وكالة بحجمنا أن تقوم بهذا التحضير من الصفر؟

FFatih K***خبير
المسمى الوظيفي
موظف إدخال بيانات
قطاع
زراعة
نوع المنظمة
مؤسسة متوسطة الحجم
تاريخ الانضمام
يونيو 2022
رسالة
228

Doki · اختبار اختراق · 2025

الأكثر إفادة#2

الجواب المختصر: لا توجد لـ RGPD «شهادة توافق» عامة معتمدة من الدولة ولا وثيقة ترخيص رسمية؛ الملف الذي يجب أن تقدّمه لعميل مؤسسي كبير هو اتفاقية معالجة البيانات (DPA)، وسجل أنشطة المعالجة (الجرد)، ونص تعهّد ملموس يسرد التدابير الأمنية التقنية والإدارية التي اتخذتها. الهدف القانوني للعميل هو أن يرى بوثائق رسمية كيف تُحدَّد المسؤولية في جانبك في حال حدوث تسرّب بيانات.

عند إعداد هذا الملف عليك توضيح موقعك بالنسبة للعميل. سلسلة التجزئة هي «المتحكّم بالبيانات» (responsable de traitement)، وأنتم «المعالج الفرعي» (sous-traitant) الذين يعالجون البيانات نيابة عنهم. لذلك يجب أن يتضمن ملفكم هذه الوثائق الثلاث الأساسية: 1) نص اتفاقية معالجة بيانات (DPA) متوافق مع المادة 28 من RGPD؛ يوضح أين ستخزّنون البيانات، ومن يمكنه الوصول إليها، وكيف ستحذفونها عند انتهاء العقد. 2) سجل أنشطة معالجة البيانات لشركتكم (Registre des activités de traitement)؛ يلخّص أي أنواع من البيانات الشخصية تعالجونها وبأي أساس قانوني. 3) وثيقة التدابير التقنية والإدارية (Mesures techniques et organisationnelles)؛ تُدرج خطواتكم الأمنية الملموسة مثل التشفير على الخوادم، والتحقق بخطوتين، وتسجيل السجلات، والنسخ الاحتياطي، وتعهدات سرية الموظفين.

كـ وكالة صغيرة تقدّموا من الصفر بهذا الترتيب: أولاً حمّلوا قالب السجل المجاني مفتوح المصدر الذي يوفره موقع CNIL الرسمي وأدرجوا تدفق البيانات في نظامكم. ثم أعدّوا وثيقة أمن تقني من 3-4 صفحات توضح أن البنية السحابية التي تُستضاف عليها برمجياتكم داخل الحدود الأوروبية ووصف ممارسات التشفير لديكم. هذا الملف سيلبي توقعات فرق التدقيق المؤسسية وأكثر.

تعديل: صححت بعض الأخطاء الإملائية.

HHilal Z***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2024
رسالة
136
#3

كخطوة أولى احصلوا على قالب السجل الأساسي (modèle de registre) الذي تنشره CNIL. في ذلك الملف حدّدوا الحقول التي تجمعها برمجياتكم من العميل مثل الاسم والبريد الإلكتروني والهاتف ومدد تخزينها. فرق التوافق لدى العملاء الكبار تنظر عادة إلى القوالب القياسية، لذا هذا الشكل الرسمي يمنح الثقة.

OOsman K***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2024
رسالة
117
#4

في المجلد الذي سترسله للعميل يجب أن تكون هذه الوثائق الأربع: 1) ملحق اتفاقية DPA يحدد حقوق والتزامات الطرفين. 2) قائمة التدابير التقنية التي تشرح بنية برمجياتكم وطرق التشفير. 3) تعهّد بالخوادم يوضح في أي مراكز بيانات أوروبية تُستضاف البيانات. 4) إجراء أزمة يتضمن أنكم ستُبلغون العميل خلال 48 ساعة في حال حدوث تسرّب.

ÖÖzgür B***مشاركعضو المجتمع
تاريخ الانضمام
فبراير 2023
رسالة
34
#5

شركة لوجستية في باريس طلبت منا شيئاً مشابهاً. بدون استشارة خارجية، أضفنا نموذج تدابير تقنية من 5 صفحات يشرح بنيتنا الأمنية واتفاقية DPA قياسية. وافق القسم القانوني للشركة خلال 4 أيام ووقّعوا العقد الرئيسي بقيمة 65.000 يورو. هم لا يبحثون عن شهادة رسمية، بل عن انضباط في الوثائق.

AAslıhanمشارك
المسمى الوظيفي
منتج أزياء
تاريخ الانضمام
أبريل 2024
رسالة
102
#6

العملاء الكبار لديهم أصلاً نصوص DPA القياسية واستبيانات الأمن الخاصة بهم. لا تضيّعوا الوقت في كتابة عقد من الصفر بأنفسكم؛ قولوا «إن كان لديكم استبيان أمن الموردين القياسي ومسودة DPA، أرسلوهما وسنملؤهما ونوقّعهما فوراً مع فريقنا التقني». عادةً يرسلون نماذجهم مباشرة.

EEbru O***مشاركعضو المجتمع
تاريخ الانضمام
مارس 2022
رسالة
370
#7

واحد من التجار طلب منا نفس الشيء وخفنا بصراحة بس همّهم الوحيد إنه لو جاءت غرامة من cnil يرمون الكرة على المتعاقد الفرعي. قولوا الخوادم في أوروبا، قولوا البيانات مشفّرة، ووقّعوا dpa وينتهي الموضوع.

HHavva M***خبير
المسمى الوظيفي
محاسبة أولية
قطاع
الإعلام والنشر
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
سبتمبر 2022
رسالة
197
#8

هل بين بيانات الولاء التي ستُعالج في برمجياتكم مستخدمون تحت 18 سنة أو بيانات حساسة ذات طبيعة خاصة؟ إذا كان الأمر مجرد بيانات تواصل وسجل مشتريات أساسية فالموضوع يُحلّ أسرع بكثير، أما إذا كانت تمرّ بيانات بطاقة دفع أو بيانات حساسة فأسئلة التدقيق من العميل ستكون أشد بكثير.

MMelis Y***خبير
المسمى الوظيفي
ممثل مركز الاتصال
قطاع
نقل بضائع
نوع المنظمة
فريق من 8 أشخاص
تاريخ الانضمام
يونيو 2025
رسالة
256
#9

لا تدفعوا أموالكم لمستشارين مزعومين في السوق يطلبون آلاف اليورو من الشركات الصغيرة بحجة «نمنحكم شهادة توافق RGPD رسمية». لا توجد حتى الآن شهادة RGPD عامة لشركة معتمدة في الاتحاد الأوروبي. المطلوب هو عمليات داخلية موثّقة بالكامل وتعهدات تعاقدية.

MMetin Ö***مشاركعضو المجتمع
تاريخ الانضمام
أغسطس 2024
رسالة
356
#10

نعم، الوضع في موضوع التوافق مع RGPD هو بالضبط هكذا. الناس يدافعون عن العادات وليس العمليات. المقاومة تأتي من هناك.

BBarış C***عضو جديد
المسمى الوظيفي
مدير سلسلة التوريد
قطاع
سياحة
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
يوليو 2026
رسالة
249
#11

يجب أن نسير بالترتيب. أكثر ما أهدر وقتنا كان عدم وضوح من يتخذ القرار.

مثبت بالتجربة.

OOkan T***محارب قديمعضو المجتمع
تاريخ الانضمام
يناير 2023
رسالة
7
#12

شكرًا، هذا هو الجواب الذي كنت أبحث عنه.

İİbrahim Y***مشاركعضو المجتمع
تاريخ الانضمام
ديسمبر 2024
رسالة
182
#13

شكرًا، هذا هو الجواب الذي كنت أبحث عنه. فعل الجميع لشيء ما لا يعني أنه صحيح.

صححوا لي إن أخطأت.

AAyşe A***عضو جديد
المسمى الوظيفي
مدير تقنية المعلومات
قطاع
زراعة
نوع المنظمة
وكيل إقليمي
تاريخ الانضمام
يوليو 2026
رسالة
40

Doki · دعم الاستجابة للحوادث · 2025

#14

تم الحفظ.

OOsman E***مشاركعضو المجتمع
تاريخ الانضمام
يونيو 2024
رسالة
401
#15

دعني أشرح كيف يتم التطبيق عملياً. الإجابة تختلف كثيراً حسب القطاع، لا توجد قاعدة عامة.

بالطبع يختلف الأمر إذا كانت حالتك مختلفة.

VVolkan A***محارب قديم
المسمى الوظيفي
خبير التسويق الرقمي
قطاع
تغليف
نوع المنظمة
سلسلة متاجر
تاريخ الانضمام
يناير 2023
رسالة
191
#16

عشنا تقريباً نفس التجربة العام الماضي. لا يتم التحقق من تغييرات معلومات الدفع أبداً عبر القناة الواردة منها.

إذا كان هناك من يفعلها بطريقة أخرى، فأنا فضولي لمعرفة ذلك.

FFiliz U***مشارك
المسمى الوظيفي
مسؤول وسائل التواصل الاجتماعي
قطاع
استشارات
نوع المنظمة
نشاط تجاري بفرعين
تاريخ الانضمام
سبتمبر 2025
رسالة
1
#17

أتابع الموضوع.

ŞŞerife G***خبيرعضو المجتمع
تاريخ الانضمام
يناير 2023
رسالة
201
#18

هذا العنوان مؤرشف.

VVildan B***مشاركعضو المجتمع
تاريخ الانضمام
نوفمبر 2023
رسالة
21
#19

أعتقد أن الحديث بهذه القطعية في جانب التوافق مع RGPD صعب. معظم الحوادث لا تبدأ من ثغرة أمنية، بل من كلمة مرور مسربة.

لو كنت مكانك، لسلك هذا المسار.

MMurat K***مشارك
المسمى الوظيفي
مدير الموارد البشرية
قطاع
نقل بضائع
نوع المنظمة
شركة ناشئة حديثة التأسيس
تاريخ الانضمام
أغسطس 2025
رسالة
333

Doki · هوية العلامة التجارية · 2023

#20

موضوع في الوقت المناسب تمامًا.

اكتب رداً