PRODمنصة BaaS الأوروبية السياديةافتح لوحة المعلومات →

السيادة · 9 دقيقة للقراءة

DPA للواجهة الخلفية كخدمة: ما يجب أن تحتوي عليه

Affane Daylami · Fondateur · 8 مايو 2026

العودة إلى بلوق

تصبح اتفاقية معالجة البيانات (DPA) إلزامية بمجرد قيام الواجهة الخلفية بمعالجة البيانات الشخصية نيابةً عنك: فهي أحد متطلبات المادة 28 من اللائحة العامة لحماية البيانات، وليست بندًا اختياريًا. يوثق ملحق DPA الشامل قاعدة ثابتة من البنود: من هم الأطراف، وما هي البيانات التي تتم معالجتها، ومن هم المعالجون الفرعيون. كما أنها تحدد كيفية دعم حقوق الأشخاص، وفي أي إطار زمني يتم الإبلاغ عن الانتهاك، وما يحدث للبيانات في نهاية العقد.

تم إنشاء هذا النص الإنجليزي تلقائيًا من النص الأصلي الفرنسي ولم تتم مراجعته بعد.
تمت ترجمة هذه الصفحة تلقائيًا. النسخة الإنجليزية موثوقة.

ولا تختلف هذه القاعدة من مورد إلى آخر: فالقانون هو الذي يحددها، وليس السياسة التجارية. ما يختلف هو مستوى الدقة التي يتم بها استيفاء كل شرط: فترة إخطار محددة أو غامضة، أو تسمية المقاولين من الباطن أو تجاهلهم في صمت. يقدم هذا الدليل تفاصيل كل بند إلزامي، مع DPA العام كمثال ملموس، ويعتمد على القانون العام لحماية البيانات ودليل سيادة الاتحاد الأوروبي للإطار القانوني الأوسع.

الأساسيات

  • يعد DPA إلزاميًا بمجرد وجود معالجة للبيانات الشخصية (المادة 28 من اللائحة العامة لحماية البيانات)، بغض النظر عن مستوى السعر المشترك.
  • ويحدد القانون نفسه ثمانية بنود (المادة 28 §3): التعليمات الموثقة، السرية، الأمن، المقاولين من الباطن، المساعدة في الحقوق، المساعدة الأمنية، مصير البيانات في نهاية العقد، الحق في التدقيق.
  • لا تفرض اللائحة العامة لحماية البيانات (GDPR) أي موعد نهائي رقمي للإخطار بالانتهاك من قبل المقاول من الباطن إلى المراقب ("دون تأخير لا مبرر له"): يضيف ملحق DPA الجاد رقمًا دقيقًا.
  • يجب تسمية قائمة المعالجين الفرعيين، مع إشعار بالتغيير والحق في الاعتراض، وليس صيغة غامضة من نوع "شركائنا".
  • يمكن تسجيل Aurabase DPA بنقرة واحدة من الاستوديو (الخطة الاحترافية)؛ لا يتوفر تصدير PDF للخدمة الذاتية حتى وقت كتابة هذا التقرير.
#
الإطار القانوني

ما هو DPA ومتى يصبح إلزاميًا؟

ملحق DPA هو العقد الذي يحكم قانونًا المورد الذي يعمل كمقاول من الباطن للبيانات الشخصية، بالمعنى المقصود فيالمادة 28 من اللائحة العامة لحماية البيانات. ويصبح إلزاميًا بمجرد أن يعهد مراقب البيانات، أنت أو شركتك، بمعالجة البيانات الشخصية إلى طرف ثالث. هذا هو الحال بشكل منهجي مع الواجهة الخلفية كخدمة: تمر حسابات المستخدمين ورسائل البريد الإلكتروني وعناوين IP ومحتوى التطبيق عبر بنيتها التحتية.

إن DPA ليس الشروط العامة للاستخدام. تغطي الشروط والأحكام العلاقة التجارية العامة: الفواتير، وملكية المحتوى، والإنهاء. يغطي DPA على وجه التحديد معالجة البيانات الشخصية، مع بنود ينص عليها القانون وغير قابلة للتفاوض من حيث المبدأ. قد تختلف صياغتها الدقيقة من مورد إلى آخر. لا يفي المورد الذي يقدم وحدة توليد النقد فقط، دون ملحق DPA منفصل، بمتطلبات المادة 28.

#
فن. 28 §3 اللائحة العامة لحماية البيانات

البنود الثمانية التي يجب أن تحتويها DPA الخلفية

تحدد المادة 28 §3 من اللائحة العامة لحماية البيانات ثمانية التزامات يجب أن يفرضها العقد على المقاول من الباطن، بدءًا من التعليمات الموثقة وحتى حق تدقيق المدير. هذه البنود الثمانية تأتي من النص التنظيمي نفسه. لا يمكن للمورد إزالتها أو استبدالها بشيء أكثر غموضًا.

(أ) المعالجة بناءً على تعليمات موثقة

يقوم المعالج فقط بمعالجة البيانات بناءً على تعليمات مكتوبة من وحدة التحكم، بما في ذلك النقل إلى دولة ثالثة دون اتخاذ قرار ملائم.

(ب) سرية الموظفين

يلتزم الأشخاص المخولون بمعالجة البيانات تعاقديًا بالسرية.

(ج) التدابير الأمنية (المادة 32)

التشفير والتحكم في الوصول والاختبارات المنتظمة: التدابير الفنية والتنظيمية المناسبة لمخاطر المعالجة.

(د) المعالجات الفرعية

التفويض المسبق، العام أو الخاص، والإخطار بأي تغيير مع حق المدير في الاعتراض.

(هـ) المساعدة في مجال حقوق الناس

يساعد المعالج وحدة التحكم على الاستجابة لطلبات الوصول والتصحيح والمسح وقابلية النقل.

(و) المساعدة والإخطار الأمني

المساعدة في الإبلاغ عن المخالفات وتحليل الأثر والتشاور المسبق مع الهيئة إذا لزم الأمر.

(ز) التصرف في البيانات عند نهاية العقد

حذف جميع البيانات أو استعادتها وفقًا لتقدير الشخص المسؤول، ما لم يكن هناك التزام قانوني بالاحتفاظ بها.

(ح) حق التدقيق للمدير

توفير المعلومات اللازمة لإثبات الامتثال، مع حق المقاول من الباطن في التدقيق.

ما يميز DPA الذي يعمل حقًا عن نموذج النسخ واللصق بدون تعديل هو الدقة التي يتم بها إكمال كل فقرة، وليس مجرد وجودها في ملخص الوثيقة.

#
المعالجات الفرعية

لماذا يجب تسمية قائمة المقاولين من الباطن، وليست عامة؟

يتطلب الالتزام (د) قائمة محددة من المعالجين الفرعيين، وليس صيغة عامة مثل "شركائنا الفنيين". يجب أن يكون مراقب البيانات قادرًا على تحديد كل طرف ثالث يمس بياناته ووظيفته الدقيقة وموقعه.

يسرد DPA العام لـ Aurabase، على سبيل المثال، ستة مقاولين من الباطن محددين، مصنفين حسب الوظيفة. تجمع استضافة البنية التحتية بين Scaleway وHetzner، وهما مزودان مقرهما الاتحاد الأوروبي، مع Mollie (هولندا) للدفع. تمر رسالة المصادقة النصية القصيرة عبر Twilio (أيرلندا)، وترسل الإشعارات عبر Apple وGoogle، وشهادات TLS من خلال Let's Encrypt. يخضع أي تغيير للمقاول من الباطن لإشعار مدته 30 يومًا مع الحق في الاعتراض، كما هو موثق في الصفحة.

قائمة يمكن أن تتطور

في وقت كتابة هذا التقرير، تظل البنية التحتية للإنتاج التي تم التحقق منها في كود Aurabase مستضافة في Hetzner (ألمانيا وفنلندا). يمكن أن تتغير قائمة المقاولين من الباطن لـ DPA بين نسختين. تحقق دائمًا من تاريخ الإصدار المعمول به قبل الاستشهاد به في سجل المعالجة الخاص بك (المادة 30 من اللائحة العامة لحماية البيانات)، بغض النظر عن تقييم الموفر.

عندما يقوم معالج فرعي بمعالجة البيانات خارج الاتحاد الأوروبي، يجب أن تشير اتفاقية DPA إلى ضمان نقل معترف به، وهو في أغلب الأحيان الشروط التعاقدية القياسية التي اعتمدتها المفوضية الأوروبية (القرار 2021/914). إن جنسية الشركة التي تستضيف بياناتك أو تعالجها مهمة أيضًا، بغض النظر عن المنطقة المختارة، راجع مقالتنا حول جنسية المزود وقانون CLOUD.

#
حقوق الناس

كيف ينبغي لهيئة حماية البيانات أن تغطي حقوق أصحاب البيانات

يتطلب الالتزام (هـ) من المقاول من الباطن مساعدة وحدة التحكم في الاستجابة للطلبات المقدمة من أصحاب البيانات: الوصول، والتصحيح، والمحو، وقابلية النقل، والمعارضة، والقيود. ومن الناحية العملية، تقاس هذه المساعدة بأمرين ملموسين: قناة اتصال موثقة، ووقت استجابة محدد.

تحدد اللائحة العامة لحماية البيانات هذا الموعد النهائي بشهر واحد لمراقب البيانات، ويمكن تمديده لمدة شهرين للطلبات المعقدة (المادة 12 من اللائحة العامة لحماية البيانات). يستخدم Aurabase DPA نفس الموعد النهائي، حوالي 30 يومًا، لأي طلب موجه إلى privacy@aurabase.cloud. يظل التصدير المقروء آليًا متاحًا عبر أمر CLI aura export --user <email> --format jsonlلطلبات الوصول وقابلية النقل.

أسوس

يتم اعتبار التصدير المنظم (JSON، CSV) بمثابة إمكانية النقل بالمعنى المقصود في المادة 20 من اللائحة العامة لحماية البيانات. لا يعد تصدير PDF غير المنظم كافيًا بشكل عام للوفاء بهذا الالتزام.

#
خرق البيانات

فترة الإخطار: ما يتطلبه القانون، وما يضيفه اتفاق حماية البيانات الخطير

يميز القانون العام لحماية البيانات (GDPR) بين التزامين بالإخطار، غالبًا ما يتم الخلط بينهما. يجب على مراقب البيانات إخطار السلطة الإشرافية (CNIL في فرنسا) في غضون 72 ساعة من علمه بالانتهاك الذي من المحتمل أن يشكل خطرًا على الأفراد (المادة 33 §1). يجب على المقاول من الباطن إخطار الشخص المسؤول "دون تأخير لا مبرر له" (المادة 33 §2): لا يحدد القانون أي رقم محدد لهذا الموعد النهائي الثاني.

هذا هو المكان الذي تضيف فيه اتفاقية حماية البيانات الجادة الدقة التي لا يوفرها القانون وحده. تلتزم Aurabase DPA بفترة أقصاها 48 ساعة لإخطار الشخص المسؤول، مع تقرير مفصل عن الحادث في غضون خمسة أيام عمل. إن اتفاق DPA الذي لا يحدد أي موعد نهائي ينقل خطر رد الفعل الذي لا يستطيع المدير السيطرة عليه.

#
نهاية العقد

ما الذي يجب أن تنص عليه اتفاقية حماية البيانات فيما يتعلق بمصير البيانات في نهاية العقد؟

يتطلب الالتزام (ز) حذف أو استعادة كافة البيانات الشخصية في نهاية العقد، بناءً على اختيار الشخص المسؤول، مع تدمير النسخ الموجودة ما لم يكن هناك التزام قانوني بالاحتفاظ بها. ويجب أن يحدد هذا البند موعداً نهائياً محدداً، وليس فقط المبدأ.

الفئةالبيانات المعنيةالمدة
محتوى التطبيقأي بيانات مخزنة في جداول Postgres الخاصة بالمشروعمدة المشروع + 30 يوما بعد الحذف
ملفاتالكائنات الثنائية في دلاء التخزينمدة المشروع + 30 يوم
الفواتيرالاسم والعنوان ورقم ضريبة القيمة المضافة والتاريخ10 سنوات (التزام قانوني)

إن المدد الدقيقة، وليس صيغة "خلال فترة زمنية معقولة"، هي ما يجب عليك البحث عنه في اتفاقية DPA الخاصة بالمورد قبل التوقيع. تؤدي المدة غير المحددة إلى تعقيد إثبات الامتثال الخاص بك في حالة إجراء التفتيش.

#
اتخاذ الإجراءات

قائمة مرجعية قبل التوقيع على DPA مع الواجهة الخلفية كخدمة

تتعلق قائمة المراجعة هذه بمحتوى اتفاق DPA نفسه. للحصول على مجموعة أوسع من موفر الواجهة الخلفية المتوافق (الاستضافة، الشركة الأم، الأمان)، راجع قائمة التحقق الكاملة للامتثال للقانون العام لحماية البيانات (GDPR) للحصول على BaaS.

  • هل جميع البنود الثمانية الواردة في المادة 28 الفقرة 3 موجودة، أم أن بعضها يشير إلى مستند طرف ثالث لا يمكن العثور عليه؟
  • هل يتم تسمية المعالجات الفرعية بشكل فردي، مع وظيفتها وموقعها؟
  • هل يتم قياس الإطار الزمني للإخطار بالانتهاك بالساعات أم أنه يظل "في أقرب وقت ممكن"؟
  • هل يحدد مصير البيانات في نهاية العقد مدة الحذف بالضبط، وليس المبدأ فقط؟
  • هل تشير اتفاقية DPA إلى الشروط التعاقدية القياسية لأي نقل خارج الاتحاد الأوروبي المحدد في قائمة المقاولين من الباطن؟
  • هل الوثيقة مؤرخة، مع تاريخ آخر تحديث مرئي؟
#
الأسئلة المتداولة

الأسئلة الشائعة

هل يحل DPA محل الشروط العامة للاستخدام (CGU)؟+
لا، ينظم DPA على وجه التحديد معالجة البيانات الشخصية بالمعنى المقصود في المادة 28 من اللائحة العامة لحماية البيانات، بينما تغطي الشروط والأحكام العامة الاستخدام العام للخدمة: الفواتير، وملكية المحتوى، والإنهاء. الوثيقتان تتعايشان. أنها لا تحل محل بعضها البعض.
هل يجب عليك التوقيع على DPA حتى على خطة مجانية أو مع بنية صغيرة؟+
نعم، بمجرد معالجة البيانات الشخصية، بغض النظر عن حجم الشركة أو مستوى سعر الاشتراك. ويأتي الالتزام من طبيعة المعالجة (المادة 28 من اللائحة العامة لحماية البيانات)، وليس من مبلغ الفاتورة. في Aurabase، يتوفر التوقيع بنقرة واحدة من الاستوديو في الخطة الاحترافية؛ خارج هذا المستوى، يمر الطلب عبر legal@aurabase.cloud.
كم من الوقت يستغرق الرد على طلب ممارسة الحقوق (الوصول، الحذف)؟+
تحدد اللائحة العامة لحماية البيانات موعدًا نهائيًا مدته شهر واحد، قابل للتمديد لمدة شهرين للطلبات المعقدة (المادة 12 من اللائحة العامة لحماية البيانات). هذا هو الموعد النهائي الذي تستخدمه Aurabase DPA للطلبات المرسلة إلى العنوان Privacy@aurabase.cloud، مع توفر تصدير يمكن قراءته آليًا لسهولة النقل أو طلبات الوصول.
هل يمكن تنزيل ملف PDF الخاص بـ Aurabase DPA مباشرةً؟+
لم تكن الخدمة ذاتية حتى وقت كتابة هذا التقرير: تشير صفحة DPA الخاصة بـ Aurabase إلى أن تصدير PDF "قريبًا". في هذه الأثناء، يتم التوقيع الإلكتروني من الاستوديو (الخطة الاحترافية)، وأي طلب لمستند موقّع يمر عبر legal@aurabase.cloud.
ما الفرق بين DPA والبنود التعاقدية القياسية (SCC)؟+
يحكم اتفاق DPA العلاقة التعاقدية العامة بين المدير والمقاول من الباطن (المادة 28 من اللائحة العامة لحماية البيانات). تنظم البنود التعاقدية القياسية (قرار المفوضية الأوروبية 2021/914) على وجه التحديد نقل البيانات إلى دولة خارج الاتحاد الأوروبي دون قرار مدى الكفاية. يشير DPA الجاد إلى البنود النموذجية (SCC) عندما يقوم معالج فرعي بمعالجة البيانات خارج الاتحاد الأوروبي. الوثيقتان لا تتداخلان تمامًا.

يعد DPA مجرد جزء واحد من الامتثال للقانون العام لحماية البيانات (GDPR) الخاص بالواجهة الخلفية. تم تفصيل القائمة المرجعية الكاملة، والتي تغطي أيضًا الاستضافة والشركة الأم والوضع الأمني، في قائمة التحقق من امتثال للقانون العام لحماية البيانات (GDPR) الخاصة بـ BaaS.

هل أنت جاهز للنشر؟

الواجهة الخلفية الخاصة بك في خمس دقائق.

لا حاجة لبطاقة ائتمان · 500 ميجابايت مجانًا · 50000 MAU