1. هوية جهة التحكم وجهة المعالجة

تُشغّل منصة Eventy شركة دائرة الحلول للاتصالات وتقنية المعلومات، سجل تجاري رقم 1010487777، ومقرها المملكة العربية السعودية. ويمكن التواصل معنا عبر البريد الإلكتروني: [email protected].

عند استخدام المنصة لتنظيم فعالية، يكون منظم الفعالية (العميل) هو جهة التحكم في البيانات الشخصية للمشاركين، وتكون الشركة المشغلة لمنصة Eventy جهة معالجة للبيانات نيابةً عنه، وفقاً لاتفاقية معالجة البيانات المبرمة بين الطرفين.

وتكون الشركة جهة التحكم في البيانات المتعلقة بحسابات منظمي الفعاليات، وبيانات التشغيل اللازمة لتقديم المنصة وتأمينها وإدارتها.

2. البيانات التي نجمعها

قد نجمع ونعالج الفئات التالية من البيانات الشخصية:

  • بيانات الحساب: الاسم، وعنوان البريد الإلكتروني، ورقم الجوال، وكلمة المرور المحفوظة بصيغة تجزئة آمنة، وإعدادات المصادقة الثنائية.

  • بيانات التسجيل في الفعاليات: الاسم، والمسمى الوظيفي، والجهة، وعنوان البريد الإلكتروني، ورقم الجوال، والجنس، والدولة، والمدينة، والعمر، إذا استلزمت طبيعة الفعالية جمعها.

  • بيانات إضافية أو حساسة: رقم الهوية الوطنية أو الإقامة، ورقم جواز السفر، وفصيلة الدم. ولا تُجمع هذه البيانات إلا عند وجود غرض موثّق ومحدد للفعالية، وبعد اعتماد منظم الفعالية، واستيفاء المتطلبات النظامية ذات الصلة.

  • البيانات التشغيلية والتقنية: سجلات تسجيل الدخول، وعنوان بروتوكول الإنترنت (IP)، وملفات الارتباط الضرورية، وسجلات التدقيق المرتبطة بعمليات معالجة البيانات الشخصية.

  • بيانات ومحتوى الاتصالات: البيانات المرتبطة بالدعوات وتأكيدات التسجيل والتذكيرات، بما يشمل البريد الإلكتروني والرسائل النصية ورسائل واتساب، إضافةً إلى بيانات الإرسال والتسليم. وقد تُعالج هذه البيانات من خلال مقدمي خدمات متعاقد معهم.

لا تخزّن Eventy بيانات بطاقات الدفع مباشرةً على خوادمها.

3. أغراض المعالجة ومسوغاتها النظامية

نعالج البيانات الشخصية فقط للأغراض المحددة الآتية:

  • إنشاء الحسابات وتقديم خدمات إدارة الفعاليات والتسجيل وإصدار الشارات وإدارة الدخول والحضور.

  • إرسال تأكيدات التسجيل والدعوات والتذكيرات وفقاً لتعليمات منظم الفعالية.

  • حماية المنصة، ومنع الاحتيال وإساءة الاستخدام، والامتثال للأنظمة المعمول بها في المملكة العربية السعودية.

  • تحسين أداء الخدمة وموثوقيتها في الحدود اللازمة، دون استخدام البيانات الشخصية لأغراض تسويقية غير معلنة.

تختلف المسوغات النظامية للمعالجة بحسب طبيعة المعالجة ودورنا فيها، وقد تشمل:

  • تنفيذ عقد يكون صاحب البيانات الشخصية طرفاً فيه.

  • الوفاء بالتزام نظامي.

  • تحقيق مصلحة مشروعة ومحددة، مثل حماية المنصة ومنع إساءة استخدامها، بما لا يخل بحقوق صاحب البيانات الشخصية أو مصالحه، ودون الاستناد إلى هذا المسوغ لمعالجة البيانات الحساسة.

  • الحصول على الموافقة الصريحة عندما يتطلب النظام ذلك، بما في ذلك عند معالجة البيانات الحساسة.

عندما نعالج بيانات المشاركين نيابةً عن منظم الفعالية، يكون المنظم، بصفته جهة التحكم، مسؤولاً عن تحديد المسوغ النظامي المناسب وإبلاغ المشاركين به، بينما نعالج البيانات وفقاً لتعليماته الموثّقة.

ولا تُعد الموافقة تصريحاً مفتوحاً لمعالجة البيانات لأي أغراض مستقبلية غير محددة.

4. ملفات الارتباط

نستخدم ملفات الارتباط الضرورية لتشغيل الجلسات، وحماية الحسابات، والمحافظة على أمن المنصة.

ولا تُفعّل ملفات الارتباط أو أدوات التحليل الاختيارية إلا بعد الإفصاح عنها بوضوح، مع تمكين المستخدم من رفضها أو إدارة تفضيلاته متى كان ذلك مطلوباً نظاماً.

5. الإفصاح والمعالجون الفرعيون

لا نبيع البيانات الشخصية، ولا نفصح عنها إلا في الحدود اللازمة للأغراض الموضحة في هذه السياسة، وذلك للجهات الآتية:

  • منظم الفعالية المعني وموظفوه أو ممثلوه المخولون.

  • المعالجون الفرعيون المدرجون في قائمة المعالجين المعتمدة لدينا، مثل مقدمي خدمات البريد الإلكتروني، والرسائل النصية، وواتساب، والاستضافة أو التخزين السحابي، وخدمات الذكاء الاصطناعي عند تفعيلها للفعالية.

  • الجهات المختصة أو أي جهة أخرى عندما يكون الإفصاح مطلوباً بموجب التزام نظامي.

نلزم المعالجين الفرعيين بمعالجة البيانات في حدود الخدمات المتعاقد عليها، ووفقاً لتدابير تعاقدية وأمنية مناسبة.

6. نقل البيانات خارج المملكة

لا تُنقل البيانات الشخصية إلى خارج المملكة العربية السعودية، ولا يُفصح عنها لجهة خارج المملكة، إلا لغرض مشروع وبعد استيفاء متطلبات نظام حماية البيانات الشخصية ولوائحه.

ويشمل ذلك، بحسب الحالة:

  • التحقق من وجود مسوغ نظامي للنقل.

  • قصر النقل على الحد الأدنى من البيانات اللازمة لتحقيق الغرض.

  • توفير مستوى مناسب لحماية البيانات الشخصية.

  • إجراء تقويم لمخاطر النقل متى كان ذلك مطلوباً.

  • تطبيق الضمانات المناسبة، مثل البنود التعاقدية القياسية أو غيرها من الضمانات المعتمدة، عند انطباقها.

ولا تشكل هذه السياسة موافقة أو تفويضاً عاماً بمعالجة البيانات الشخصية في أي دولة أو موقع دون استيفاء المتطلبات النظامية.

7. الاحتفاظ بالبيانات وإتلافها

نحتفظ بالبيانات الشخصية للمدة اللازمة لتحقيق الغرض الذي جُمعت من أجله، أو للوفاء بالالتزامات النظامية، وذلك وفقاً لجدول الاحتفاظ المعتمد لدينا.

وبالنسبة إلى بيانات المشاركين، تكون مدة الاحتفاظ الافتراضية 12 شهراً بعد انتهاء الفعالية، ما لم ينص العقد على مدة أقصر أو أطول لسبب مشروع وموثّق، أو يتطلب النظام خلاف ذلك.

لا نحتفظ بالبيانات الشخصية إلى أجل غير مسمى بناءً على تقدير غير موثّق. وبعد انتهاء مدة الاحتفاظ، تُتلف البيانات بطريقة آمنة، أو تُخفى هوية أصحابها على نحو يحول دون إعادة التعرف عليهم.

8. حقوق أصحاب البيانات الشخصية

وفقاً لنظام حماية البيانات الشخصية، ومع مراعاة القيود والاستثناءات النظامية، يتمتع صاحب البيانات الشخصية بالحقوق الآتية:

  • الحق في العلم بكيفية جمع بياناته الشخصية ومعالجتها، والمسوغ النظامي والغرض من ذلك.

  • الحق في الوصول إلى بياناته الشخصية المتوافرة لدى جهة التحكم.

  • الحق في طلب الحصول على نسخة من بياناته الشخصية بصيغة مقروءة وواضحة، وبصيغة إلكترونية شائعة الاستخدام متى كان ذلك ممكناً من الناحية التقنية.

  • الحق في طلب تصحيح بياناته الشخصية أو إتمامها أو تحديثها.

  • الحق في طلب إتلاف بياناته الشخصية في الحالات المقررة نظاماً.

  • الحق في الرجوع عن الموافقة على المعالجة متى كانت الموافقة هي المسوغ النظامي للمعالجة، دون أن يؤثر ذلك في مشروعية المعالجة التي تمت قبل الرجوع عنها.

ويجوز لصاحب البيانات طلب تقييد معالجة بياناته مؤقتاً عند الاعتراض على دقتها، وذلك للمدة اللازمة للتحقق منها ووفقاً للضوابط النظامية.

يمكن تقديم الطلبات عبر [email protected] أو من خلال منظم الفعالية. وإذا كان منظم الفعالية هو جهة التحكم، فقد نحيل الطلب إليه ونتعاون معه لتنفيذه.

نتحقق من هوية مقدم الطلب قبل تنفيذه، ونرد خلال المدة النظامية المقررة.

إذا لم يكن صاحب البيانات راضياً عن معالجة طلبه أو شكواه، فيحق له تقديم شكوى إلى الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) عبر قنواتها الرسمية، بما في ذلك منصة حوكمة البيانات الوطنية.

9. البيانات الحساسة والقُصّر

لا تُجمع أرقام الهوية الوطنية أو الإقامة، أو أرقام جوازات السفر، أو فصائل الدم، إلا لغرض محدد وموثّق للفعالية، وبعد اعتماد منظم الفعالية واستيفاء المسوغ والمتطلبات النظامية المناسبة.

لا تُوجّه المنصة خدماتها إلى القُصّر أو ناقصي الأهلية بصفة مستقلة. وإذا استلزمت طبيعة فعالية معينة معالجة بياناتهم، فتتم المعالجة بعد الحصول على موافقة الولي أو الممثل النظامي متى كان ذلك مطلوباً.

10. أمن البيانات وحوادث التسرّب

نطبق تدابير تقنية وتنظيمية مناسبة لحماية البيانات الشخصية، وتشمل، بحسب طبيعة المعالجة:

  • تشفير البيانات أثناء انتقالها.

  • إدارة الصلاحيات وفقاً لمبدأ الحد الأدنى من الامتيازات.

  • تسجيل عمليات الوصول والأنشطة ذات الصلة.

  • الإدارة الآمنة للأسرار ومفاتيح الوصول.

  • مراجعة الضوابط الأمنية وتحديثها بصورة دورية.

عندما نعمل بصفتنا جهة تحكم، سنشعر الجهة المختصة خلال مدة لا تتجاوز 72 ساعة من وقت علمنا بحادثة تسرّب البيانات الشخصية، إذا كان من شأن الحادثة الإضرار بالبيانات الشخصية أو بصاحبها، أو التعارض مع حقوقه أو مصالحه. كما سنشعر أصحاب البيانات المتأثرين عندما يكون ذلك مطلوباً نظاماً.

وعندما نعمل بصفتنا جهة معالجة، سنشعر منظم الفعالية المعني دون تأخير غير مبرر، وسنتعاون معه للتحقيق في الحادثة والوفاء بالتزاماته النظامية.

11. تحديثات السياسة

يُنشر أي تعديل جوهري على هذه السياسة مصحوباً برقم إصدار وتاريخ نفاذ محدثين.

لن نوسّع أغراض معالجة البيانات الشخصية دون وجود مسوغ نظامي مناسب وتقديم إشعار واضح لأصحاب البيانات متى كان ذلك مطلوباً.