تحتاج الشركات الدولية إلى نموذج تشغيلي لحماية البيانات قبل إضافة مزود SaaS أو مزود رواتب أو مركز خدمات تابع للمجموعة. السؤال الجوهري واقعي: من يحدد غرض ووسائل المعالجة، ومن يعالج البيانات فقط وفق تعليمات موثقة؟
ما الفرق بين المتحكم والمعالج؟
في GDPR يحدد المتحكم الأغراض والوسائل، بينما يعمل المعالج نيابة عنه. لا يحسم وصف العقد الدور. وثق تدفق البيانات الفعلي والغرض وسلطة اتخاذ القرار.
راجع إرشادات EDPB الرسمية والمادة 28 من GDPR.
ما الذي يشمله فحص المورد الدولي؟
سجل فئات البيانات والأشخاص والغرض والمواقع والمعالجين الفرعيين والوصول والاحتفاظ ومسار الحوادث وخطة الخروج. تحقق مما إذا كان المورد يقرر بنفسه أو يتبع تعليماتك المكتوبة.
ما الذي يجب أن يتضمنه عقد المعالجة؟
يجب أن يصف الموضوع والمدة والطبيعة والغرض وأنواع البيانات وفئات الأفراد والتعليمات والسرية والأمن والمعالجين الفرعيين والمساعدة والحذف أو الإرجاع ومعلومات التدقيق وفق المادة 28.
كيف تقيم شركات المجموعة؟
لا تفترض أن شركة المجموعة معالج تلقائياً؛ فقد يختلف الدور حسب النشاط. حلل كل معالجة ووثق مسار النقل الدولي عند الحاجة.
الأسئلة الشائعة
هل مزود السحابة معالج دائماً؟
ليس تلقائياً؛ يتبع الدور الوقائع والقرارات الفعلية.
هل تحل القائمة محل الاستشارة القانونية؟
لا. هذه قائمة تشغيلية عامة. تواصل مع Corpenza لدعم التنفيذ.
راجع أيضاً أساسيات GDPR للشركات الصغيرة.




