DATA PROCESSING AGREEMENT · PDPL / SDAIA
اتفاقية معالجة البيانات (DPA)
تنطبق هذه الاتفاقية تلقائياً عند معالجة MeshrAA ai (مشرع سعد عبدالله الشيباني — عمل حر مرخّص في المملكة العربية السعودية) لبيانات شخصية تخصّ عملاء أو جمهور العميل المؤسسي عبر المنصة، وتُكمّل أي عقد خدمة موقّع بين الطرفين.
آخر تحديث: 18 يونيو 2026 · جهة التشغيل: MeshrAA ai (مشرع سعد عبدالله الشيباني — عمل حر مرخّص في المملكة العربية السعودية) · للتواصل: Ceo@meshraa.com
لا تدريب على بياناتك — التزام تعاقدي
نضمن كتابياً ألا تُستخدم مدخلاتك ومخرجاتك في تدريب أو تحسين نماذج الذكاء الاصطناعي، لا لدينا ولا لدى أي مزوّد فرعي. نتعاقد مع مزوّدي النماذج على خيارات Zero-Retention و No-Training فقط.
إقامة البيانات في المنطقة
بيانات الحسابات والذاكرة التسويقية والأصول تُخزَّن على بنية تحتية ضمن منطقة الشرق الأوسط (GCC/SA region) حيثما توفّر المزوّد ذلك، مع ضمانات تعاقدية لأي معالجة طرفية خارج المنطقة.
توافق PDPL و SDAIA
بنود هذه الاتفاقية مبنيّة على نظام حماية البيانات الشخصية السعودي ولوائحه التنفيذية الصادرة عن هيئة البيانات والذكاء الاصطناعي، بما فيها متطلبات النقل عبر الحدود والإفصاح والإخطار.
تشفير وعزل صارم
تشفير أثناء النقل (TLS 1.2+) وأثناء التخزين، عزل بيانات العملاء عبر Row-Level Security، مفاتيح مزوّدين معزولة، وسجلات تدقيق وصول لكل عملية حساسة.
1. الأدوار
- العميل المؤسسي = المتحكّم (Data Controller).
- MeshrAA ai (مشرع سعد عبدالله الشيباني — عمل حر مرخّص في المملكة العربية السعودية) = المعالج (Data Processor).
- المعالجون الفرعيون مذكورون في صفحة Subprocessors مع غرض وموقع كل مزوّد.
2. نطاق المعالجة وغرضها
- الغرض: تقديم خدمات مشّرع AI: توليد محتوى، إدارة حملات، تحليلات، نشر إلى منصات التواصل.
- المدة: طوال سريان عقد الخدمة + مدد الاحتفاظ المنصوصة في سياسة الخصوصية.
- أنواع البيانات: بيانات الحساب، نصوص وصور وروابط الحملات، ذاكرة العلامة التجارية، بيانات الجمهور التي يُدخلها العميل.
- فئات أصحاب البيانات: جمهور العميل المستهدف، موظفو العميل المستخدمون للحساب.
3. ضمان عدم تدريب النماذج (No-Training Guarantee)
يُقرّ MeshrAA ai (مشرع سعد عبدالله الشيباني — عمل حر مرخّص في المملكة العربية السعودية) ويتعهّد بما يلي بوصفه التزاماً تعاقدياً ملزماً:
- لن تُستخدم مدخلات العميل (Prompts) أو مخرجات النماذج أو ملفاته المرفوعة أو ذاكرة علامته التجارية في تدريب أو ضبط (fine-tuning) أو تقطير (distillation) أي نموذج ذكاء اصطناعي يخصّنا أو يخصّ أي طرف ثالث.
- نتعاقد فقط مع مزوّدي نماذج يدعمون رسمياً سياسات Zero Data Retention و No Training on Customer Data (مثل خطط OpenAI Enterprise/API، Anthropic Commercial، Google Vertex AI Enterprise، AWS Bedrock).
- أي تجارب داخلية لتحسين الجودة (تقييم، A/B) تجري على بيانات اصطناعية أو بيانات مُجهَّلة بإذن صريح فقط.
- نُلزم أنفسنا بإخطار العميل فوراً إذا أصبح أحد المزوّدين الفرعيين غير قادر على دعم هذا الالتزام، ونوفّر بديلاً قبل أي تغيير.
4. إقامة البيانات والنقل عبر الحدود (Data Residency)
- البيانات في حالة السكون (At-Rest): قاعدة بيانات الحسابات، التخزين، الذاكرة التسويقية، الأصول، وسجلات التدقيق تُستضاف في منطقة أقرب ما تكون للسوق المستهدف (Middle East — GCC / SA / Bahrain region) حيثما توفّر مزوّد البنية التحتية ذلك.
- المعالجة الطرفية (In-Transit): قد تُعالَج طلبات نماذج الذكاء الاصطناعي لحظياً عبر نقاط حضور المزوّد الأقرب جغرافياً، دون تخزين دائم خارج المنطقة.
- النقل عبر الحدود: أي نقل خارج المملكة العربية السعودية يتم وفق المادة (29) من نظام PDPL ولائحة النقل الصادرة عن SDAIA، عبر ضمانات تعاقدية ملزمة (SCC-style)، تشفير end-to-end، وتقييم أثر للنقل.
- الإفصاح: صفحة Subprocessors تُحدّد موقع المعالجة لكل مزوّد، وتُحدَّث قبل أي تغيير.
5. التزاماتنا كمعالج
- المعالجة فقط بناءً على تعليمات موثّقة من العميل.
- ضمان أن كل من يصل للبيانات ملتزم باتفاقية سرّية فردية.
- ضوابط فنية وتنظيمية مناسبة: RLS، تشفير TLS 1.2+ و AES-256، تدقيق وصول، حدود حصص، فصل بيئات.
- دعم العميل في الاستجابة لطلبات أصحاب البيانات (وصول، تصحيح، حذف، اعتراض) بقدر ممكن تقنياً.
- إخطار العميل خلال 72 ساعة من علمنا بأي اختراق فعلي للبيانات، مع تقرير أوّلي للأثر.
- عدم بيع البيانات أو مشاركتها لأغراض إعلانية لأي طرف ثالث، تحت أي ظرف.
6. المعالجون الفرعيون
يُفوّض العميل MeshrAA ai (مشرع سعد عبدالله الشيباني — عمل حر مرخّص في المملكة العربية السعودية) بالاستعانة بالمعالجين الفرعيين المُدرَجين في صفحة Subprocessors. نلتزم بإخطار العميل قبل إضافة معالج جديد بـ 30 يوماً على الأقل، ويحق للعميل الاعتراض المُسبَّب وإنهاء الخدمة دون غرامة إذا تعذّر إيجاد بديل مقبول.
7. التزامات العميل
- التأكد من امتلاكه أساساً نظامياً صحيحاً (موافقة/تعاقد/مصلحة مشروعة) لمعالجة البيانات التي يُدخلها.
- عدم رفع فئات بيانات حسّاسة غير متفق عليها (صحية، مالية، بيومترية، قاصرين) دون اتفاق إضافي.
- الاستجابة لطلبات أصحاب البيانات المُوجّهة إليه باعتباره المتحكّم.
- تأمين بيانات اعتماد حسابه وعدم مشاركتها.
8. إعادة البيانات وحذفها
عند إنهاء الخدمة، يحق للعميل تصدير بياناته خلال 30 يوماً. بعد ذلك تُحذف نهائياً خلال 60 يوماً من جميع الأنظمة الإنتاجية ونسخ الاحتياط النشطة وفق سياسة الخصوصية، ما لم يُلزمنا نظام ساري بالاحتفاظ بسجلات معيّنة (وفي هذه الحالة تُعزَل وتُقيَّد).
9. التدقيق والشفافية
نُقدّم للعميل المؤسسي عند الطلب المعلومات اللازمة لإثبات الالتزام بهذه الاتفاقية، عبر ملخصات أمنية، تقارير الوضع، ونسخ من شهادات المزوّدين الفرعيين (SOC 2 / ISO 27001 حيث تتوفر)، دون الإخلال بأمن المنصة أو خصوصية المستخدمين الآخرين.
10. القانون الواجب التطبيق
تخضع هذه الاتفاقية لأنظمة المملكة العربية السعودية، ولا سيما نظام حماية البيانات الشخصية (PDPL)ولوائحه التنفيذية الصادرة عن هيئة البيانات والذكاء الاصطناعي (SDAIA)، وتختص محاكم المملكة بالفصل في أي نزاع ينشأ عنها.
11. التواصل وتفعيل النسخة الموقّعة
للحصول على نسخة DPA موقّعة بختم MeshrAA ai (مشرع سعد عبدالله الشيباني — عمل حر مرخّص في المملكة العربية السعودية)، أو لطلبات الحوكمة، التدقيق، أو طلبات أصحاب البيانات: Ceo@meshraa.com. نلتزم بالردّ خلال 5 أيام عمل.
هذه الصفحة محتوى تحريريّ تُحرّره وتُحدّثه جهة تشغيل MeshrAA ai (مشرع سعد عبدالله الشيباني — عمل حر مرخّص في المملكة العربية السعودية)، ولا تُعدّ شهادة امتثال مستقلة. لا تُغني عن استشارة قانونية متخصصة.