استخدم Motorica الآن لمدة اثني عشر شهرًا مقابل 59 € بدلًا من 100 € شهريًا.العرض سارٍ حتى ٣١ أغسطس، ٢٠٢٦احصل على العرض
شخص مستقل يراجع بيانات العملاء وواجبات الحماية والمستندات الرقمية وفق GDPR

حماية البيانات وبيانات العملاء وإجراءات المكتب

GDPR للمستقلين: بيانات العملاء والأسس والواجبات

حماية البيانات في المكتب: عالجوا البيانات قانونيا، واحموا الوصول، وراجعوا المزودين، ونظموا الحذف والحقوق.

صورة بواسطة Schluesseldienst, Pixabay

تنظم اللائحة معالجة البيانات الشخصية. وللمستقلين والمنشآت الصغيرة تشمل بيانات العملاء والفواتير والعروض والبريد والموظفين والمتقدمين والمستندات والنماذج والنشرات والمدفوعات والملفات الرقمية. يقلل التنظيم الجيد المخاطر القانونية ويدعم العمل المهني.

لا يقتصر الامتثال على نشر إشعار خصوصية في الموقع. يجب أن تعمل حماية البيانات يوميا: ما البيانات المجمعة، ولماذا، وبأي أساس قانوني، ومن يصل إليها، وكم تحفظ، وأي مزود يعالجها بتعليماتكم، وكيف تدار حقوق أصحاب البيانات والحذف وطلبات الاطلاع والحوادث الأمنية؟ تساعد Motorica في تنظيم إجراءات المكتب بصورة أكثر منهجية. وعند الحاجة، ينبغي الاتفاق على التقييم القانوني والمراجعة والتدابير المحددة مع مختص مؤهل بحماية البيانات أو مستشار قانوني.

ما اللائحة العامة لحماية البيانات؟

هي لائحة للاتحاد الأوروبي تحمي البيانات الشخصية، وتسري عندما تعالج الشركات أو الجهات أو العاملون لحسابهم بيانات شخصية. والبيانات الشخصية كل معلومة تتعلق بشخص طبيعي محدد أو قابل للتحديد، ومنها الاسم والعنوان والبريد والهاتف ورقم العميل وعنوان IP وبيانات الدفع والموقع والمعلومات الواردة في الفواتير أو المستندات.

  • تحمي اللائحة البيانات الشخصية للأشخاص الطبيعيين
  • تشمل العملاء والمهتمين والموظفين والمتقدمين وجهات الاتصال
  • قد تشمل المنشآت الصغيرة والمستقلين الأفراد أيضا
  • تشمل المعالجة الجمع والحفظ والاستخدام والنقل والحذف والأرشفة
  • يجب تطبيق الحماية في العمل اليومي والبرامج والإجراءات
  • لا يكفي إشعار الخصوصية وحده

ما البيانات الشخصية؟

هي كل معلومة تحدد شخصا مباشرة أو بصورة غير مباشرة. تنتج المنشآت الصغيرة هذه البيانات باستمرار في العروض والفواتير وسجلات العملاء والمواعيد والبريد وتسوية المدفوعات والأرشيف ونماذج التواصل. وقد تكون بيانات الاتصال المهنية شخصية إذا ارتبطت بشخص معين.

  • الاسم والعنوان وبيانات الاتصال
  • البريد الإلكتروني ورقم الهاتف
  • رقم العميل وبيانات العقد
  • بيانات الفواتير والدفع
  • عناوين IP والمعرفات الإلكترونية
  • بيانات الموظفين والمتقدمين
  • بيانات الموقع والمهمة
  • ملاحظات العملاء أو جهات الاتصال أو المعاملات
  • مستندات تتضمن معلومات شخصية

المبادئ الأساسية

تقوم اللائحة على مبادئ تحكم كل معالجة. لا يجوز جمع البيانات عشوائيا أو حفظها بلا نهاية؛ بل تعالج بصورة قانونية وعادلة وشفافة ولأغراض محددة وبدقة وحماية مناسبة، ولمدة الضرورة أو ما يفرضه القانون فقط. وعلى المستقلين جمع الضروري، وعدم تغيير الغرض بصورة غير سليمة، وتقييد الوصول بعناية.

  • المشروعية: لكل معالجة أساس قانوني
  • الشفافية: يتلقى أصحاب البيانات معلومات واضحة
  • تحديد الغرض: تستخدم البيانات للأغراض المحددة فقط
  • تقليل البيانات: يجمع الضروري فقط
  • الدقة: تبقى البيانات حديثة وصحيحة
  • تحديد مدة الحفظ: لا تحفظ أطول من اللازم
  • السلامة والسرية: تحمى تقنيا وتنظيميا
  • المساءلة: توثق القرارات بصورة قابلة للتتبع

الأسس القانونية: متى تجوز المعالجة؟

لا تعالج البيانات الشخصية إلا بأساس قانوني مناسب. ومن أهم الأسس للمنشآت الصغيرة تنفيذ العقد والإجراءات السابقة له والالتزام القانوني والمصلحة المشروعة والموافقة. لا يختار الأساس بأثر رجعي، بل يجب أن يلائم الغرض الفعلي ويوثق.

  • تنفيذ العقد، مثل العروض والطلبات والفواتير والخدمات
  • إجراءات ما قبل العقد، مثل الاستفسار أو إعداد العرض
  • التزام قانوني، مثل حفظ الفواتير والمستندات ضريبيا
  • مصلحة مشروعة، مثل بعض الإجراءات الإدارية الداخلية
  • موافقة، مثل نشرة اختيارية أو بعض أنشطة التسويق
  • المصالح الحيوية والمهام العامة أقل شيوعا في العمل المعتاد
  • اختاروا دائما أساسا يلائم الغرض

إشعار الخصوصية: ما الذي يجب شرحه؟

ينبغي أن يوضح البيانات المعالجة وأغراضها وأساسها ومن يعالجها ومدة الحفظ والحقوق. وفي الموقع قد يشمل نماذج التواصل وسجلات الخادم وملفات تعريف الارتباط والتحليلات والمحتوى المضمن والنشرات والحجوزات أو الدفع. يجب أن يطابق الإشعار الموقع والخدمات المستخدمة فعليا.

  • اسم مسؤول المعالجة وبيانات اتصاله
  • أغراض المعالجة
  • الأسس القانونية
  • فئات البيانات
  • المستلمون أو فئاتهم
  • مدة الحفظ أو معايير تحديدها
  • حقوق أصحاب البيانات
  • حق الشكوى إلى جهة رقابية
  • معلومات ملفات الارتباط والتتبع والخدمات الخارجية
  • معلومات النقل إلى دول ثالثة عند انطباقه

اتفاقية المعالجة: صنفوا المعالجة بالنيابة بصورة صحيحة

تحدث المعالجة بالنيابة عندما يعالج مزود بيانات شخصية لمنشأتكم وفقا لتعليماتكم. ومن أمثلتها الاستضافة والسحابة والنشرات والدعم وتقنية المعلومات الخارجية وبعض برامج المحاسبة أو المكتب. يلزم عادة اتفاق يعالج الموضوع والمدة والطبيعة والغرض وفئات البيانات والأشخاص والتعليمات والمعالجين الفرعيين والتدابير التقنية والتنظيمية.

  • تحققوا من المزودين الذين يعالجون بيانات شخصية
  • أبرموا اتفاقيات مع المعالجين
  • وثقوا المعالجين الفرعيين ومقدمي الخدمات
  • راجعوا التدابير التقنية والتنظيمية
  • نظموا التعليمات ووصول الدعم بوضوح
  • راعوا الحذف أو الإعادة بعد انتهاء العقد
  • لا تخلطوا الاتفاقية بالشروط العامة
  • قيموا المسؤولين والمسؤولين المشتركين بصورة مختلفة

التدابير التقنية والتنظيمية

تهدف إلى حماية البيانات بصورة مناسبة وتتجاوز التشفير؛ فصلاحيات الوصول وكلمات المرور والنسخ الاحتياطية والسجلات والأدوار والأجهزة والتدريب والحذف والطوارئ مهمة أيضا. يجب أن تناسب المخاطر. تحتاج منشأة تنظيف تدابير تختلف عن جهة صحية، لكن كليهما ملزم بالحماية.

  • استخدموا كلمات مرور قوية ومصادقة ثنائية
  • امنحوا الصلاحيات بحسب الدور
  • اقصروا بيانات العملاء على من يحتاجها
  • أنشئوا نسخا احتياطية دورية واختبروها
  • حدثوا الأجهزة والمتصفحات والبرامج
  • شفروا نقل البيانات
  • وثقوا وصول الدعم وقيدوه
  • احفظوا المستندات الورقية أو أتلفوها بأمان
  • حددوا إجراءات الحذف والحجب
  • وعوا الموظفين بحماية البيانات

سجل أنشطة المعالجة

يوثق السجل البيانات الشخصية التي تعالجها المنشأة. وهو ليس مادة تسويقية بل نظرة داخلية للحماية، وينبغي أن يبين الإجراءات والأغراض والأسس والأشخاص وفئات البيانات والمستلمين ومدد الحفظ والتدابير بصورة قابلة للتتبع.

  • إدارة العملاء
  • العروض والفواتير
  • أرشفة المستندات والإيصالات
  • تسوية المدفوعات
  • إدارة الموظفين
  • طلبات التوظيف
  • نموذج التواصل والموقع
  • النشرة أو التسويق
  • الدعم والتواصل مع العملاء
  • الاستشارة الضريبية والمحاسبة

حقوق أصحاب البيانات: الاطلاع والحذف والاعتراض

لأصحاب البيانات حقوق منها الاطلاع والتصحيح والحذف وتقييد المعالجة ونقل البيانات والاعتراض. لذلك لا يجوز ترك الطلبات بلا تنظيم، بل يلزم إجراء للتحقق الصحيح من الهوية والمهل والبيانات والاستثناءات والرد.

  • الاطلاع على البيانات المعالجة
  • تصحيح البيانات الخاطئة
  • الحذف عند غياب واجب أو أساس لمواصلة الحفظ
  • تقييد المعالجة
  • نقل البيانات في الحالات المناسبة
  • الاعتراض على بعض المعالجة
  • سحب الموافقة للمستقبل
  • الشكوى إلى جهة رقابية
  • وثقوا الردود والتزموا بالمهل

الحذف والحفظ: لا يحذف كل شيء فورا

لا تعني الحماية حذف كل البيانات فورا. تحذف بعض البيانات عند انتهاء الغرض وغياب الأساس، فيما تحفظ أخرى مدة أطول لالتزامات ضريبية أو تجارية أو تعاقدية. لذلك تحتاج كل منشأة سياسة تميز الاستخدام النشط والحجب والأرشفة والحذف النهائي.

  • تحققوا من غرض الحفظ
  • التزموا بمدد الحفظ القانونية
  • لا تحذفوا الفواتير والسجلات المحاسبية مبكرا
  • لا تحفظوا بيانات المتقدمين بلا نهاية
  • عالجوا بيانات النشرة بعد سحب الموافقة
  • راجعوا حسابات العملاء بعد انتهاء العقود
  • احموا الأرشيف من الوصول غير المصرح
  • وثقوا الحذف والحجب
  • خططوا لعمليات حذف دورية

خرق البيانات: ما المهم عند الحادث؟

قد يقع الخرق بفقد البيانات أو كشفها عرضا أو الوصول إليها دون إذن أو تغييرها أو حذفها. ومن أمثلته بريد إلى مستلم خاطئ أو جهاز مفقود أو مجلد سحابي مفتوح أو حساب مخترق. وإذا وجب الإبلاغ، تخطر الجهة الرقابية عموما دون تأخير غير مبرر، وحيثما أمكن خلال 72 ساعة. لذا يلزم إجراء طوارئ واضح.

  • وثقوا الحادث فورا
  • قيموا البيانات والأشخاص المتأثرين
  • قيموا الخطر عليهم
  • أمنوا الوصول وأوقفوا السبب
  • أشركوا المزودين أو المعالجين
  • تحققوا من وجوب إخطار الجهة الرقابية
  • تحققوا من وجوب إبلاغ الأشخاص
  • وثقوا التدابير والقرارات بصورة قابلة للتتبع
  • عالجوا الثغرة نهائيا

مسؤول حماية البيانات: متى يلزم؟

لا تحتاج كل منشأة صغيرة إلى مسؤول تلقائيا. في ألمانيا، من الحدود المهمة للجهات غير العامة عموما وجود 20 شخصا على الأقل يعملون باستمرار في المعالجة الآلية للبيانات الشخصية. وقد يلزم التعيين لأسباب أخرى، مثل بعض المعالجات عالية المخاطر أو أنشطة أساسية معينة. اطلبوا تقييما مهنيا عند الشك.

  • تحققوا من عدد من يجرون المعالجة الآلية باستمرار
  • قيموا طبيعة المعالجة ومخاطرها
  • راجعوا فئات البيانات الخاصة بعناية
  • قد يرتب تقييم الأثر واجبات إضافية
  • قد يكون المسؤول الخارجي أنسب للمنشآت الصغيرة
  • لا تخلطوا التعيين بالتنظيم العام للحماية
  • تبقى المنشأة مسؤولة حتى دون مسؤول حماية

GDPR في عمل المكتب اليومي

يجب أن تعمل الحماية عمليا. لا تفيد المستندات القانونية المتقنة كثيرا إذا بقيت بيانات العملاء في محادثات خاصة أو مجلدات فوضوية أو جداول قديمة. الأفضل إجراء ثابت: اجمعوا البيانات عند الحاجة فقط، وقيدوا الوصول، وأرشفوا المستندات منهجيا، ووثقوا المزودين، والتزموا بالمهل، وتجنبوا نشر المعلومات الحساسة بلا ضرورة.

  • لا تنظموا بيانات العملاء في محادثات خاصة
  • أرشفوا الفواتير والمستندات مركزيا
  • قيدوا الوصول إلى بيانات العملاء
  • عالجوا بيانات الموظفين منفصلة وبسرية
  • راجعوا ملفات التصدير القديمة دوريا
  • لا ترسلوا المستندات بالبريد بلا ضرورة
  • راجعوا مزودي السحابة والبرامج من ناحية الحماية
  • طبقوا قواعد الحذف والأرشفة يوميا

أخطاء شائعة في GDPR

تنشأ مشكلات كثيرة من غياب التنظيم لا من سوء النية. تستخدم المنشآت الصغيرة أدوات ومراسلات وصناديق بريد وملفات محلية وسحابية متعددة في وقت واحد، فيغدو مكان بيانات العملاء ومن يصل إليها وموعد حذفها غير واضح. يفيد الإجراء السليم أكثر من نموذج ينزل مرة واحدة.

  • غياب إشعار خصوصية مناسب في الموقع
  • نماذج تواصل بلا معلومات واضحة
  • نسيان اتفاقيات المعالجة مع المزودين
  • حفظ بيانات العملاء في أجهزة خاصة أو محادثات
  • وصول أشخاص كثيرين إلى بيانات حساسة
  • عدم تحديد مدد الحذف
  • نسخ احتياطية وملفات تصدير بلا رقابة
  • عدم توثيق طلبات أصحاب البيانات
  • عدم الإبلاغ الداخلي عن الخروقات
  • اعتبار الحماية مسألة موقع فقط

كيف تدعم Motorica العمل المتوافق مع توجه GDPR؟

لا تحل Motorica محل استشارة حماية البيانات ولا تضمن الامتثال في حالة فردية. لكنها تساعد في معالجة البيانات بصورة أكثر منهجية. تجمع بيانات العملاء والفواتير والمستندات والمهام والمدفوعات في مكان واحد، فتغدو الإجراءات أوضح، والوصول أسهل تنظيما، والسجلات أسرع إيجادا للمستشار الضريبي أو مراجعة الحماية أو الرقابة الداخلية.

  • أديروا بيانات العملاء بصورة أكثر مركزية
  • أرشفوا الفواتير والمستندات منهجيا
  • راعوا نماذج الوصول والأدوار في الإجراءات
  • نظموا المهام والمهل بصورة قابلة للتتبع
  • استخدموا MIRA لتصنيف الخطابات الرسمية والمستندات بوضوح
  • جهزوا البيانات للمستشارين الضريبيين والإدارة منهجيا
  • قللوا الحفظ غير المنضبط في البريد والورق والمراسلات
  • تابعوا اتفاقيات المعالجة والتدابير وسياسة الحذف

FAQ

أسئلة شائعة عن GDPR

هل تسري اللائحة على المستقلين؟

نعم. قد تسري بمجرد معالجة بيانات شخصية مثل بيانات العملاء والفواتير والبريد والنماذج والمدفوعات وبيانات الموظفين أو المستندات الرقمية.

ما البيانات الشخصية؟

هي معلومات عن شخص طبيعي محدد أو قابل للتحديد، ومنها الأسماء والعناوين والبريد والهواتف وأرقام العملاء وعناوين IP وبيانات الدفع وتفاصيل المستندات.

هل يكفي إشعار الخصوصية للامتثال؟

لا. هو مهم، لكن يجب أن تعمل الحماية في الإجراءات الفعلية، ومنها الأسس القانونية واتفاقيات المعالجة وحماية الوصول وسياسة الحذف والحقوق والتوثيق والتدابير المناسبة.

متى تلزم اتفاقية معالجة؟

تلزم عادة عندما يعالج مزود بيانات لمنشأتكم وفقا لتعليماتكم. ومن الأمثلة الاستضافة والسحابة والنشرات وتقنية المعلومات الخارجية والدعم وبعض برامج المكتب أو المحاسبة.

ما التدابير التقنية والتنظيمية؟

هي وسائل حماية مثل ضبط الوصول وكلمات المرور والمصادقة الثنائية والتشفير والنسخ الاحتياطية والصلاحيات والسجلات والتدريب والحذف الآمن.

هل يجب حفظ سجل للمعالجة؟

يجب على منشآت كثيرة توثيق أنشطتها. يبين السجل البيانات والغرض والأساس والمستلمين والتدابير.

متى يلزم مسؤول حماية بيانات؟

في ألمانيا، يلزم تعيينه ضمن حالات أخرى عندما يعمل عموما 20 شخصا على الأقل باستمرار في المعالجة الآلية. وقد توجد أسباب أخرى، منها بعض المعالجات عالية المخاطر.

ماذا أفعل عند خرق البيانات؟

وثقوا الحادث فورا، وقيموا الخطر، وأوقفوا السبب، وتحققوا من وجوب إبلاغ الجهة أو الأشخاص. والمهلة العامة للخروقات الواجب إبلاغها، حيثما أمكن، 72 ساعة.

هل أحفظ بيانات العملاء بلا نهاية؟

لا. تحفظ فقط ما دام الغرض أو الالتزام القانوني يقتضي ذلك. لذا تحتاج كل منشأة سياسة للحذف والحفظ.

هل تساعد Motorica في العمل المراعي للائحة؟

نعم. تساعد في تنظيم بيانات العملاء والفواتير والمستندات والمهام والمهل. ولا تحل محل الاستشارة أو تضمن الامتثال في الحالة الفردية.

هل MIRA خدمة استشارة لحماية البيانات؟

لا. يمكنها شرح المستندات وإبراز المعلومات التنظيمية. أما التقييم القانوني ومفاهيم الحماية ومراجعة الاتفاقيات والمشورة الملزمة فهي للمختصين المؤهلين.