١. الموضوع والمدة
يعالج Granex البيانات الشخصية حصرياً لتقديم الخدمة المتعاقد عليها (إدارة الملفات والعملاء والمستندات والمواعيد والاتصالات وميزات الذكاء الاصطناعي). تستمر المعالجة طوال مدة الاشتراك وحتى إعادة البيانات أو حذفها.
٢. طبيعة المعالجة والغرض منها
الاستضافة والتنظيم والاسترجاع والهيكلة والنسخ الاحتياطي ومعالجة المعلومات التي يدخلها المكتب، بما في ذلك المعالجة بمساعدة الذكاء الاصطناعي.
٣. فئات الأشخاص والبيانات
الأشخاص المعنيون: عملاء المكتب والأطراف المقابلة وجهات الاتصال وموظفو المكتب. البيانات: التعريفية والاتصال والمستندات وبيانات الهجرة (NIE، جواز السفر، الجنسية) والفئات الخاصة عند الضرورة القصوى.
٤. التزامات المعالج
- معالجة البيانات فقط بناءً على تعليمات موثقة من المسؤول.
- ضمان سرية الموظفين المصرح لهم، الملتزمين بواجب السرية.
- تطبيق التدابير التقنية والتنظيمية للمادة 32 من RGPD (التشفير، العزل متعدد المستأجرين، التحكم في الوصول).
- مساعدة المسؤول في الاستجابة لحقوق الأشخاص والالتزامات في المواد 32 إلى 36 من RGPD.
- إتاحة المعلومات اللازمة لإثبات الامتثال والسماح بعمليات التدقيق.
٥. المعالجون الفرعيون
يصرّح المسؤول باستخدام المعالجين الفرعيين المدرجين أدناه. يفرض Granex عليهم نفس التزامات حماية البيانات ويُخطر مسبقاً بأي إضافة أو استبدال، ويمكن للمسؤول الاعتراض لأسباب مبررة.
| المعالج الفرعي | الغرض | الموقع | ضمان النقل |
|---|---|---|---|
| Supabase (Ireland) Ltd | قاعدة البيانات والمصادقة والتخزين | الاتحاد الأوروبي (إيرلندا / فرانكفورت) | داخل الاتحاد الأوروبي |
| Vercel Inc. | استضافة وتوصيل التطبيق | الاتحاد الأوروبي (منطقة eu-west) | داخل الاتحاد الأوروبي / CCT |
| Anthropic PBC | ميزات الذكاء الاصطناعي القانوني (Claude) | الولايات المتحدة | البنود التعاقدية القياسية (SCCs) |
| Resend Inc. | البريد الإلكتروني للمعاملات | الاتحاد الأوروبي | داخل الاتحاد الأوروبي / CCT |
| Stripe Payments Europe Ltd | معالجة المدفوعات | الاتحاد الأوروبي (إيرلندا) | داخل الاتحاد الأوروبي |
٦. عمليات النقل الدولية
كقاعدة عامة، تُستضاف البيانات في الاتحاد الأوروبي. تعتمد عمليات النقل إلى Anthropic (الولايات المتحدة) لميزات الذكاء الاصطناعي على البنود التعاقدية القياسية المعتمدة من المفوضية الأوروبية. لا يُستخدم المحتوى المُرسل إلى الذكاء الاصطناعي لتدريب النماذج.
٧. خروقات البيانات
سيُخطر Granex المسؤول دون تأخير غير مبرر، وكلما أمكن خلال 48 ساعة من علمه بخرق يؤثر على بياناته، مع تقديم المعلومات اللازمة للامتثال للمادتين 33 و34 من RGPD.
٨. الإعادة والحذف
عند انتهاء الخدمة، وحسب اختيار المسؤول، سيعيد Granex أو يحذف البيانات الشخصية والنسخ الموجودة خلال 90 يوماً، ما لم يوجد التزام قانوني بالاحتفاظ.
٩. التوقيع
يشكّل قبول الشروط والأحكام أو إنشاء حساب قبولاً لهذه الاتفاقية. يمكن للمكاتب التي تحتاج DPA موقّعاً طلبه على dpo@granex.es.