Skip to main content
RINS.AI logo

القدرة

راجع اتفاقيات معالجة البيانات لكل عميل مقابل المادة 28 — لا عقداً واحداً في كل مرة

اتفاقية معالجة البيانات هي حيث تصبح المادة 28 من GDPR نصاً ملموساً. يتحقق RINS.AI في اتفاقيات كل عميل من البنود التي تشترطها المادة 28(3) فعلياً، ويكشف الغائبة منها أو المُضعَّفة، ويحوّل النتائج إلى مكتبة ضوابط لكل عميل.

الأطر المُغطّاة

DPAGDPR Art. 28المعالِجالمعالِج الفرعيSCCs

ما تشترطه المادة 28 فعلاً

تنظّم المادة 28 العلاقة بين المتحكم ومعالِجيه. لا يجوز للمتحكم الاستعانة إلا بمعالِجين يقدّمون 'ضمانات كافية' (المادة 28(1))؛ ولا يجوز للمعالِج الاستعانة بمعالِج فرعي دون تفويض مسبق من المتحكم (المادة 28(2))؛ ويجب أن تُنظَّم المعالجة بعقد مكتوب — اتفاقية معالجة البيانات — يتضمّن مجموعة محددة من الشروط (المادة 28(3)).

هذه الشروط ليست صياغة اختيارية. تشترط المادة 28(3)، من بين أمور أخرى، أن يتصرّف المعالِج وفق تعليمات موثّقة فقط (أ)، ويفرض السرية (ب)، ويتخذ تدابير الأمن الواردة في المادة 32 (ج)، ويحترم شروط الاستعانة بالمعالِجين الفرعيين (د)، ويساعد في طلبات أصحاب البيانات (هـ)، ويساعد في الإخطار بالخروقات وتقييمات الأثر (و)، ويحذف البيانات أو يعيدها عند انتهاء التكليف (ز)، ويتيح المعلومات اللازمة لإثبات الامتثال — بما في ذلك الخضوع لعمليات التدقيق والتفتيش (ح).

  • المادة 28(2) — لا معالِج فرعي دون تفويض مسبق
  • المادة 28(3)(ز) — حذف البيانات أو إعادتها عند انتهاء المعالجة
  • المادة 28(3)(ح) — حقوق التدقيق والتفتيش
  • المادة 28(4) — المعالِجون الفرعيون ملزَمون بالالتزامات نفسها

ما الذي يفشل في العقود الحقيقية

معظم اتفاقيات معالجة البيانات ليست غائبة — بل مُضعَّفة بهدوء، وتتكرر الإخفاقات عبر محفظة العملاء. هذا الاتساق هو سبب أن المراجعة على نطاق واسع تكشف أكثر مما يكشفه فحص مورّد واحد.

يستحق مثال واحد التسمية لشيوعه: كثيراً ما يُنسب بند 'الإخطار بالخرق خلال 24 ساعة' إلى GDPR. وهو ليس اشتراطاً في GDPR — تمنح المادة 33 المتحكمَ 72 ساعة لإخطار السلطة الرقابية، وأما مهلة إخطار المعالِج فهي ما يحدده العقد. اتفاقية تستشهد بـ'قاعدة الـ24 ساعة في GDPR' تستشهد بقاعدة لا وجود لها، وهو ما يدل على أن من صاغها عمل من قالب لا من النص.

  • السماح بمعالِجين فرعيين دون تفويض مسبق (يخالف المادة 28(2))
  • احتفاظ غير محدد — دون حذف أو إعادة عند الانتهاء (يخالف المادة 28(3)(ز))
  • رفض حقوق التدقيق أو تقليصها إلى استبيان ذاتي (يخالف المادة 28(3)(ح))
  • السماح بالنقل الدولي 'حيثما كان مجدياً تجارياً' — صياغة تُبطل الفصل الخامس
  • بند خرق مدته 24 ساعة يُنسب إلى GDPR (يحدد GDPR 72 ساعة للمتحكم، لا 24)
  • قرارات آلية بشأن الأفراد دون حق في مراجعة بشرية (يخالف ضمانات المادة 22) — البند الذي غالباً ما تُغفله المراجعة المعتمدة على القوالب

ما الذي يفعله RINS.AI حيال ذلك

يقرأ RINS.AI كل اتفاقية ويتحقق منها بنداً بنداً مقابل اشتراطات المادة 28(3). حيث يغيب بند إلزامي، يُعلَّم كثغرة؛ وحيث يوجد لكنه مُضعَّف — 'تفويض عام' للمعالِجين الفرعيين دون آلية إخطار، أو حق تدقيق مُقلَّص إلى استبيان، أو بند نقل مُلطَّف بـ'مجدياً تجارياً' — يُعلَّم كنتيجة، مع اقتباس نص البند الذي أطلقها.

تتحوّل كل نتيجة إلى ضابط في مكتبة ذلك العميل، فتنتج محفظة من خمسين عميلاً خمسين مجموعة ضوابط من خمسين فحصاً بدلاً من خمسين مراجعة يدوية. والمخرَج ملخص مراجعة ودرجة مخاطر مع سجل قابل للتدقيق لما قُبِل أو رُفِض أو أُعيد للتفاوض.

  • تغطية البنود مفحوصة مقابل المادة 28(3)(أ)–(ح)
  • النتائج تقتبس نص البند الذي أطلقها
  • مكتبة ضوابط لكل عميل مبنية من النتائج
  • سجل قابل للتدقيق للقبول / الرفض / إعادة التفاوض

ما الذي لا يفعله

يراجع RINS.AI نص الاتفاقية. ولا يتحقق من الممارسة الفعلية للمعالِج: بند يمنح حقوق التدقيق يخبرك أن العقد سليم على الورق، لا أن المعالِج سيجتاز تدقيقاً. ولا يتفاوض ولا يوقّع — بل ينتج النتائج التي يستخدمها محامي خصوصية أو مسؤول حماية بيانات لاتخاذ القرار، ويُسجَّل القرار بمبرراته في ملف العميل. إنها أداة مراجعة، لا استشارة قانونية.

المصادر التنظيمية

تؤدي الروابط إلى النص الموحّد الرسمي على EUR-Lex.

الأسئلة الشائعة

هل يمكننا فرض قوالب اتفاقيات معالجة البيانات الخاصة بنا؟

نعم. يمكنك توحيد شروط المادة 28 المفضّلة لديك وتسجيل الانحرافات مع مبرراتها، بحيث يُطبَّق المعيار نفسه عبر مفاوضات كل عميل مع المورّدين.

هل تعني المراجعة النظيفة أن المعالِج ممتثل؟

لا. تؤكد المراجعة أن العقد يتضمّن شروط المادة 28(3). أما التزام المعالِج بها عملياً فمسألة أخرى — وهي بالضبط ما توجد حقوق التدقيق في العقد نفسه للإجابة عنه (المادة 28(3)(ح)).

Rao Imran Iqbal — الرئيس التنفيذي والمؤسس، RINS.AI

يطوّر أدوات امتثال لمزودي الخدمات المُدارة واستشارات الخصوصية، ويعمل يومياً مع GDPR وDORA وNIS2 وأنظمة PDPL الخليجية.

Last updated Sep 16, 2026