اتفاقية معالجة البيانات (DPA)
تنظم هذه الاتفاقية، وفقًا للمادة 28 من GDPR، معالجة البيانات الشخصية لرياضييك التي تقوم بها Refreesh نيابة عنك عبر Athleex. أنت، المدرب الشخصي، هو <strong>المتحكم</strong>؛ وRefreesh هي <strong>المعالج</strong>. تشكّل الاتفاقية جزءًا من شروط الخدمة.
الإصدار 2.1 بتاريخ 28 سبتمبر 2026 — ساري المفعول فور نشره للعملاء الجدد وللعملاء الذين يقبلونه داخل التطبيق؛ وبالنسبة لبقية العملاء المسجَّلين مسبقًا، اعتبارًا من 29 أكتوبر 2026 (وحتى ذلك الحين يظل ساريًا الإصدار المقبول: الإصدار 2.0 بتاريخ 14 سبتمبر 2026 أو، حتى 14 أكتوبر 2026، الإصدار 1.0 بتاريخ 4 مايو 2026)
الأطراف
<strong>المتحكم (العميل)</strong>: الشخص الطبيعي أو الاعتباري المسجَّل كمدرب شخصي والمحدد في حساب Athleex.
<strong>المعالج</strong>: Refreesh S.r.l. Società Benefit، Via Lazzaro Spallanzani 10, 20129 ميلانو (MI)، إيطاليا — رقم ضريبة القيمة المضافة IT13516410969، REA MI-2727959، وهي الشركة التي تُشغّل خدمة Athleex — info@athleex.com.
1. التعاريف
للمصطلحات "البيانات الشخصية" و"المعالجة" و"المتحكم" و"المعالج" و"المعالج الفرعي" و"صاحب البيانات" و"خرق البيانات الشخصية" و"السلطة الرقابية" المعنى المحدد في المادتين 4 و28 من اللائحة (الاتحاد الأوروبي) 2016/679 (GDPR). تعني "الخدمة" منصة Athleex (athleex.com وتطبيقا iOS وAndroid).
2. الموضوع والمدة والنطاق
يعالج المعالج بيانات رياضيي المتحكم فقط لتقديم الخدمة، طوال مدة شروط الخدمة. تغطي الاتفاقية البيانات التي يستخدمها المتحكم لمتابعة رياضييه: البرامج، الجلسات، الملاحظات، الخطط الغذائية، المكملات، التعليقات التقييمية، التقويم، الفواتير والرسوم المسجَّلة، دردشة العلاقة، جهات الاتصال الواردة من الصفحة العامة، والمحتويات التي ينشرها المتحكم على صفحته العامة (بما في ذلك أي صور للعملاء)، والتحليلات المقدَّمة للمتحكم (Churn Radar، لوحة معلومات الأعمال)، وإذا وافق الرياضي، البيانات الصحية المشاركة مع المتحكم.
يستثنى من نطاق هذه الاتفاقية، لأن Refreesh مسؤولة مستقلة عنها، البيانات التي يعالجها الرياضي في حسابه الخاص والمعالجات التي تقوم بها Refreesh لأغراضها الخاصة (الحساب، الموافقات، الاشتراكات، الأمان، منع الإساءة، Athleex Score وAthlete Twin، لوحة الصدارة والتحديات)، الموصوفة في سياسة الخصوصية. عندما يفعّل الرياضي Athleex Score وAthlete Twin، تُعرض النتائج أيضًا على المتحكم الذي لديه علاقة نشطة معه: يتلقاها المتحكم في حدود موافقة الرياضي ويستخدمها فقط لخدمته المهنية الخاصة.
3. الطبيعة والغرض وأصحاب البيانات وفئات البيانات
- الطبيعة: الجمع عبر الخدمة، التخزين، التنظيم، الاطلاع، إعداد الإحصاءات، الإبلاغ إلى المتحكم والرياضي، الحذف.
- الغرض: إدارة العلاقة المهنية بين المتحكم ورياضييه.
- أصحاب البيانات: رياضيو المتحكم، والعملاء المحتملون الذين يتواصلون معه من الصفحة العامة، والأشخاص الظاهرون في المحتويات التي ينشرها المتحكم.
- البيانات: المعرّفات وبيانات الاتصال؛ بيانات التدريب؛ الاتصالات؛ الرسوم والفواتير؛ درجات خطر الانقطاع؛ البيانات الصحية (القياسات وأهداف الوزن والتكوين والقياسات الجسدية، صور التقدم، الحساسيات، يوميات الطعام) فقط إذا منح الرياضي Refreesh الموافقة على المعالجة والمشاركة مع المتحكم.
4. التعليمات الموثَّقة
يعالج المعالج البيانات فقط وفقًا للتعليمات الموثَّقة من المتحكم، والمتمثلة في شروط الخدمة هذه واتفاقية DPA واستخدام ميزات الخدمة. إذا كانت تعليمة ما تنتهك GDPR، يُبلغ المعالج المتحكم بذلك. لا يستخدم المعالج بيانات الرياضيين لأغراضه الخاصة غير تلك المذكورة في البند 2.
5. التزامات المعالج
- ضمان التزام الأشخاص المخوَّلين بالمعالجة بالسرية وتدريبهم؛
- اعتماد تدابير الأمان الواردة في البند 7؛
- الامتثال للشروط الواردة في البند 8 بشأن المعالجين الفرعيين؛
- مساعدة المتحكم في تلبية طلبات أصحاب البيانات (البند 9) والوفاء بالتزامات المواد 32-36 من GDPR (الأمان، الانتهاكات، تقييم الأثر، التشاور المسبق)؛
- حذف البيانات أو إعادتها عند انتهاء الخدمة (البند 12)؛
- إتاحة المعلومات اللازمة لإثبات الامتثال للمادة 28 من GDPR والسماح بالتدقيق (البند 13).
6. التزامات المتحكم
- إبلاغ الرياضيين بمعالجته الخاصة (المادتان 13-14 من GDPR)؛ وتوفر Refreesh أيضًا سياستها الخاصة بست لغات؛
- معالجة البيانات الصحية فقط ضمن حدود الموافقة التي يمنحها الرياضي في الخدمة ولخدمته المهنية الخاصة؛
- عدم إدخال فئات خاصة من البيانات غير تلك التي تنص عليها الخدمة (مثل التشخيصات أو العلاجات)؛
- عدم إنشاء أو متابعة حسابات لقاصرين دون 18 عامًا، وتأكيد بلوغ الرياضي سن الرشد عند إنشاء حسابه؛
- نشر صور أو نتائج للعملاء على صفحته العامة فقط بموافقتهم الكتابية، التي يحتفظ بها ويعرضها بناءً على طلب المسؤول، ودون ذكر الوزن أو القياسات أو أي معلومات صحية أخرى: تحظر المادة 2-septies، الفقرة 8، من قانون الخصوصية الإيطالي نشر البيانات المتعلقة بالصحة؛
- الحفاظ على سرية البيانات، وعدم نسخها أو نشرها خارج الخدمة دون أساس صحيح، وحماية بيانات اعتماده الخاصة، وإتمام التحقق بخطوتين عند الاقتضاء؛
- الإبلاغ الفوري عن أي وصول مشبوه أو انتهاك يعلم به إلى info@athleex.com؛
- الاحتفاظ بمستنداته الضريبية بشكل مستقل: الخدمة ليست نظام أرشفة مطابقًا للمعايير.
7. أمان المعالجة
يعتمد المعالج تدابير مناسبة للمخاطر (المادة 32 من GDPR)، محدَّثة باستمرار:
- تشفير الاتصالات (TLS 1.2/1.3، HSTS)؛ خادم داخل الاتحاد الأوروبي (Hetzner، ألمانيا) يمكن الوصول إليه فقط بمفتاح SSH ومحمي بجدار حماية؛ قاعدة بيانات غير معرَّضة؛ يعمل التطبيق دون امتيازات إدارية؛
- ضبط الوصول على مستوى التطبيق: لا يرى المتحكم إلا بيانات الرياضيين ذوي العلاقة النشطة؛ البيانات الصحية فقط بموافقة الرياضي؛ الصور والفيديوهات والمرفقات والفواتير تُقدَّم فقط بعد التحقق من التصريح؛ سجل الوصول إلى البيانات الصحية؛
- كلمات مرور بـ Argon2id وفقًا لإرشادات الهيئة الإيطالية للأمن السيبراني (ACN)؛ التحقق بخطوتين إلزامي للمسؤولين (مفتاح مرور مقاوم للتصيد الاحتيالي) وللمدربين ذوي الوصول إلى البيانات الصحية (تطبيق مصادقة أو رمز عبر البريد الإلكتروني؛ جلسات مدتها 7 أيام كحد أقصى وتنتهي صلاحيتها بعد 24 ساعة من عدم النشاط)؛ مفاتيح المرور؛ قائمة الجلسات وإلغاؤها؛ تنبيه عند كل دخول من جهاز جديد؛ تأكيد كلمة المرور قبل التصدير الكامل للبيانات؛
- عدد محدود من الموظفين المخوَّلين، ملتزمون بالسرية، يستخدمون عاملًا ثانيًا، مع وصول إداري مسجَّل؛
- نسخ احتياطية يومية مشفّرة (AES-256 مع التحقق من السلامة) لقاعدة البيانات والملفات، محفوظة 14 يومًا على الخادم و60 يومًا في نسخة خارجية في الاتحاد الأوروبي؛ اختبار استعادة تلقائي شهري؛
- مراقبة مستمرة مع تنبيهات، وسجلات خوادم متجدِّدة، وتحديثات أمان تلقائية لنظام التشغيل؛
- إشعارات دفع دون محتوى الرسائل أو بيانات صحية؛
- إزالة البيانات الوصفية، بما في ذلك الموقع الجغرافي، من الصور والفيديوهات المرفوعة؛ وتُشفَّر الملفات المرفوعة على الخادم (AES-256-GCM)؛ سجل لأحداث الأمان مع تنبيهات.
أقراص الخادم غير مشفّرة على مستوى نظام التشغيل: يُشفِّر التطبيقُ الملفاتِ المرفوعة، وكذلك النسخ الاحتياطية قبل مغادرة الخادم.
8. المعالجون الفرعيون
يمنح المتحكم إذنًا عامًا باستخدام معالجين فرعيين. القائمة المحدَّثة، مع الغرض ومكان المعالجة، منشورة على athleex.com/legal/sub-processors. يُخطر المعالج المتحكم بالبريد الإلكتروني بإضافة أو استبدال معالج فرعي بإشعار مسبق لا يقل عن 30 يومًا؛ ويجوز للمتحكم الاعتراض لأسباب موثَّقة تتعلق بحماية البيانات، وفي حال عدم إيجاد حل، إنهاء الخدمة. يفرض المعالج على المعالجين الفرعيين التزامات حماية بيانات مكافئة (المادة 28.4 من GDPR) ويكون مسؤولًا عن تصرفاتهم.
9. المساعدة في حقوق أصحاب البيانات
تتيح الخدمة للرياضي تصدير بياناته بصيغتي JSON وPDF، وتصحيحها، وسحب الموافقات، والاستبعاد من Churn Radar، وحذف حسابه؛ ويمكن للمتحكم تصدير البيانات المعالَجة نيابة عنه كما هو منصوص عليه في البند 13. تُحال الطلبات التي يتلقاها المعالج بشأن بيانات معالَجة نيابة عن المتحكم إلى المتحكم خلال 5 أيام عمل؛ ويوفر المعالج الأدوات والمعلومات اللازمة للرد عليها.
10. خروقات البيانات الشخصية
يُخطر المعالج المتحكم بأي خرق للبيانات المعالَجة نيابة عنه، بما في ذلك لدى معالج فرعي، دون تأخير لا مبرر له وفي غضون 48 ساعة على الأكثر من علمه به، على البريد الإلكتروني للحساب، ولو بمعلومات جزئية: المعلومات المطلوبة بموجب المادة 33.3 من GDPR المتاحة في ذلك الوقت، مكمَّلة تباعًا، بحيث يتمكن المتحكم من إخطار السلطة الرقابية في غضون 72 ساعة. يوثّق المعالج كل خرق ويتخذ تدابير لاحتوائه.
11. تقييم الأثر والتشاور المسبق
أجرى المعالج تقييمًا للأثر يخص الخدمة ويتيح للمتحكم، عند الطلب، ملخصًا بالمخاطر والتدابير لدعم تقييماته الخاصة (المادتان 35-36 من GDPR).
12. عمليات النقل الدولية
تبقى الخوادم وقاعدة البيانات والنسخ الاحتياطية داخل الاتحاد الأوروبي. يعمل المعالجون الفرعيون الذين قد يعالجون بيانات في الولايات المتحدة على أساس إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة بالنسبة للشركات المعتمدة، وفي كل الأحوال على أساس الشروط التعاقدية القياسية (القرار (الاتحاد الأوروبي) 2021/914) مع تدابير تكميلية يقيّمها المعالج. لا تحتوي إشعارات الدفع، التي تمر عبر Apple وGoogle، على محتوى الرسائل ولا بيانات صحية.
13. نهاية الخدمة: الإعادة والحذف
يمكن للمتحكم أن يُصدِّر في أي وقت من الإعدادات » تصدير بياناتي، بصيغة JSON منظَّمة مع الملفات بصيغتها الأصلية، البيانات التي أدخلها في الخدمة (الملف الشخصي، الصفحة العامة، الرياضيون والعلاقات، البرامج، الخطط الغذائية، النصائح، المكملات، الملاحظات، التقويم، الملاحظات التقييمية، الرسوم والفواتير، جهات الاتصال الواردة، الرسائل، التحديات). وبناءً على الطلب، يوفر المعالج في غضون 30 يومًا النسخة الكاملة من البيانات المعالَجة نيابة عنه، بما في ذلك التمارين المسجَّلة من قِبل الرياضيين، وفي حدود موافقتهم، البيانات الصحية المشترَكة. عند إغلاق حساب المتحكم، تُحذف البيانات المعالَجة نيابة عنه، في نهاية فترة الاسترجاع المنصوص عليها في الشروط (القسم 10) إذا كان المتحكم قد طلب الانتقال إلى مزوّد آخر. تبقى بيانات الرياضيين الذين لديهم حسابهم الخاص في حساب الرياضي، الذي تكون Refreesh مسؤولة عنه. تُحذف النسخ الموجودة في النسخ الاحتياطية المشفّرة عند انتهاء صلاحيتها (بحد أقصى 60 يومًا).
14. عمليات التحقق والتدقيق
بناءً على طلب كتابي مسبَّب، يقدّم المعالج المعلومات اللازمة لإثبات الامتثال للاتفاقية، بما في ذلك وصف تدابير الأمان وملخص تقييم الأثر. إذا لزمت عمليات تحقق إضافية، يجوز للمتحكم أن يطلب، بإشعار معقول وعلى نفقته الخاصة، تدقيقًا يجريه مدقق مستقل ملتزم بالسرية، بطريقة لا تعرّض للخطر أمان أو بيانات العملاء الآخرين.
15. المسؤولية
تخضع مسؤولية الطرفين لشروط الخدمة، إلا في الحالات التي لا يسمح فيها القانون بأي تقييد، وخاصة المادة 82 من GDPR.
16. القانون الحاكم والاختصاص القضائي
تخضع هذه الاتفاقية للقانون الإيطالي ولائحة GDPR. تختص محكمة ميلانو، مقر المعالج المسجَّل، بالنظر في النزاعات بين الطرفين، دون الإخلال بحقوق أصحاب البيانات غير القابلة للتنازل في اللجوء إلى محكمتهم الخاصة أو إلى السلطة الرقابية.
17. الاتصال
لأي تواصل بشأن هذه الاتفاقية اكتب إلى مسؤول الخصوصية لدى Refreesh: info@athleex.com. لم تعيّن Refreesh مسؤول حماية بيانات (DPO) لأن ذلك غير إلزامي. زمن الرد المتوقع: 5 أيام عمل.