1. الرئيسية
  2. المدونة
  3. حماية البيانات الشخصية في CRM: ما الذي يوفره النظام وما الذي تتحمله المنشأة؟
الأمان والاستضافة

حماية البيانات الشخصية في CRM: ما الذي يوفره النظام وما الذي تتحمله المنشأة؟

خريطة تربط التزامات نظام حماية البيانات الشخصية ولائحته التنفيذية بما يؤديه CRM وما تتحمله المنشأة وما يتعهد به المورد، مع تطبيق عملي على طلب اطلاع وإتلاف وحادثة تسرب.

الخلاصة قبل التفاصيل
  • نظام حماية البيانات الشخصية يخاطب المنشأة بصفتها «جهة التحكم»، لا البرنامج الذي تستخدمه. لذلك لا يوجد CRM يجعل منشأتك ملتزمة تلقائيًا.
  • ما يقدمه CRM أدوات تنفيذ: حقول تثبت أساس المعالجة والموافقة، وصلاحيات تقصر الوصول على الحاجة، وسجل تدقيق، وضوابط تصدير وحذف، وبحث يجمع بيانات الشخص لطلبات الاطلاع والتصحيح والإتلاف.
  • ما يبقى على المنشأة: تحديد الأغراض والأساس النظامي، وسياسة الخصوصية، ومدد الاحتفاظ، وإجراء الإشعار بالتسرب، وسجل أنشطة المعالجة، وتعيين مسؤول حماية البيانات حين يلزم، والتعاقد مع جهات المعالجة.
  • المورد الذي يستضيف النظام أو يدعمه يصبح غالبًا «جهة معالجة»، فتُكتب التزاماته في العقد: الغرض، والتسرب، والمعالجون الفرعيون، وموقع البيانات، والإتلاف عند الانتهاء.

تفصّل هذه المقالة التزامات النظام ولائحته التنفيذية التي تمس بيانات العملاء في CRM، وتضع أمام كل التزام ثلاثة أسئلة: ما الذي يؤديه النظام؟ وما الذي تفعله المنشأة بإجراءاتها؟ وما الذي يتعهد به المورد؟ ثم تطبّق ذلك على طلب حقيقي من عميل يريد الاطلاع على بياناته وإتلافها. المقالة للتوضيح التشغيلي، ولا تغني عن المراجعة القانونية التي تتولاها المنشأة.

من المسؤول أمام النظام: المنشأة أم البرنامج أم المورد؟

صدر نظام حماية البيانات الشخصية بالمرسوم الملكي (م/19) وتاريخ 1443/2/9هـ وعُدّل لاحقًا، وتفصّل اللائحة التنفيذية كثيرًا من أحكامه. وتنشر الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) النظام ولوائحه وأدلته الإرشادية على بوابة حماية البيانات الشخصية، وهي الجهة المختصة بالإشراف على تطبيقه.

يوزع النظام الأدوار على ثلاثة أطراف، ولكل منها موقع مختلف في مشروع CRM:

  • صاحب البيانات: العميل الفرد، أو جهة الاتصال لدى عميل من الشركات، أو العميل المحتمل الذي ملأ نموذجًا في موقعكم. بيانات الموظف المسؤول لدى شركة عميلة بيانات شخصية أيضًا: اسمه وجواله وبريده.
  • جهة التحكم (Controller): منشأتكم. هي التي تقرر لماذا تُجمع البيانات، وما يُجمع منها، وكم تبقى. وعليها تقع أغلب الالتزامات.
  • جهة المعالجة (Processor): من يعالج البيانات لحسابكم. مورد CRM الذي يستضيف النظام أو يصل إليه للدعم، ومزود الرسائل، وأي جهة تكامل تنقل البيانات.

أما برنامج CRM نفسه فليس طرفًا نظاميًا. هو أداة تسهّل على جهة التحكم تنفيذ التزاماتها أو تصعّبه. وهذا الفرق يحدد صياغة أي كراسة شروط: لا تطلب «نظامًا متوافقًا مع نظام حماية البيانات الشخصية»، بل اطلب قدرات محددة يمكن اختبارها، وتعهدات محددة من المورد يمكن كتابتها في العقد.

تنبيه: ما يلي قراءة تشغيلية لنصوص منشورة على بوابة سدايا وقت كتابة المقالة، وليس رأيًا قانونيًا. الأنظمة واللوائح والأدلة تُحدَّث، ومسؤولية التفسير والمراجعة القانونية تقع على المنشأة ومستشاريها.

قبل المطابقة: أين تسكن البيانات الشخصية داخل CRM؟

لا يمكن الالتزام بما لا تعرف مكانه. في أغلب مشاريع CRM تتوزع البيانات الشخصية على مواضع أوسع مما يظنه الفريق، وبعضها لا يظهر في شاشة العميل:

الموضعما يحتويه عادةما يستحق الانتباه
جهات الاتصال والعملاءالاسم، الجوال، البريد، المسمى، المدينة، العنوان الوطنيحقول أُضيفت «احتياطًا» ولا يُعرف غرضها
العملاء المحتملونبيانات النماذج والحملات والمعارضمصدر الجمع وما أُبلغ به الشخص وقتها
المحادثاترسائل واتساب والبريد ومرفقاتهاصور هويات أو مستندات يرسلها العميل دون طلب
الملاحظات الحرةما يكتبه المندوب بعد الزيارة أو المكالمةمعلومات صحية أو عائلية أو مالية لا مكان لها
التذاكر والشكاوىوصف المشكلة وسجل المتابعةتفاصيل شخصية تُنسخ بين الإدارات
المستندات والعقودعقود موقعة، هويات المفوضين، سجلات تجاريةمدة بقائها بعد انتهاء العلاقة
التقارير المصدَّرةملفات Excel خارج النظامنسخ لا تخضع لأي صلاحية أو احتفاظ
التكاملات والبيئاتنسخ في ERP، وبيئة الاختبار، والنسخ الاحتياطيةبيانات حقيقية في الاختبار، ونسخ خارج الحصر

أخرجوا من هذا الحصر قائمة بكل حقل شخصي: غرضه، ومن يحتاجه، ومصدره. هذه القائمة مدخل لثلاثة أعمال لاحقة: سجل أنشطة المعالجة، وتصميم الصلاحيات، وجدول الاحتفاظ. وأي حقل لا يجد غرضًا واضحًا يُحذف من النموذج قبل الإطلاق، لأن جمع الحد الأدنى من البيانات مبدأ تنص عليه اللائحة صراحة.

مطابقة الالتزامات: ما يؤديه النظام وما تتحمله المنشأة والمورد

الجدول التالي يضع أهم الالتزامات التي تمس بيانات العملاء أمام الأطراف الثلاثة. أرقام المواد مأخوذة من النصين المنشورين على بوابة سدايا، وقد تختلف الإحالات إن عُدّلت النصوص، فارجعوا إلى النسخة السارية.

توزيع مسؤوليات حماية البيانات الشخصية في مشروع CRM
الالتزامما يوفره النظامما تتحمله المنشأةما يتعهد به المورد
أساس المعالجة والموافقة
النظام م5–6، اللائحة م11–12
حقول لأساس المعالجة ومصدر الموافقة وتاريخها وقناتها، وتسجيل العدول عنهاتحديد الأساس لكل غرض، وصياغة نص الموافقة، وإثبات الحصول عليهاعدم استخدام البيانات لأي غرض خارج العقد
الإبلاغ وسياسة الخصوصية
النظام م12–13
ربط النموذج أو الحملة بنسخة الإشعار المعروضة وقت الجمعكتابة سياسة الخصوصية ونشرها، وإبلاغ الشخص عند الجمعإبلاغكم بأي معالج فرعي يؤثر في مضمون السياسة
الحد الأدنى من البيانات
اللائحة م19
حقول إلزامية واختيارية قابلة للضبط، وإزالة الحقول غير اللازمةتبرير كل حقل بغرض، ومنع الملاحظات الحرة من جمع ما لا يلزم—
حقوق أصحاب البيانات
النظام م4، اللائحة م3–8
بحث موحد عن الشخص، وتصدير بياناته، وتصحيحها، وإتلافها أو إخفاء هويتها، ونوع تذكرة لتتبع الطلب ومهلتهاستقبال الطلب والتحقق من الهوية والبت فيه خلال المهلة النظاميةالمساعدة الفنية في الطلبات التي تتجاوز صلاحيات المستخدمين
الاحتفاظ والإتلاف
النظام م18، اللائحة م9
سياسات احتفاظ وأرشفة، وحذف مقيد بصلاحيات ومسجلتحديد مدة كل نوع سجل ومسوغها، ومراجعة التنفيذإتلاف البيانات من البيئة المستضافة والنسخ الاحتياطية وفق مدة العقد
أمن البيانات
النظام م19، اللائحة م23
صلاحيات حتى مستوى الحقل، ومصادقة متعددة العوامل، وتشفير، وسجل تدقيق، وضوابط تصديرتصميم الأدوار ومراجعتها، وإلغاء وصول المغادرين، وضبط النسخ المصدرة خارج النظامأمن البنية التحتية والنسخ الاحتياطي وضبط وصول فريق الدعم
الإشعار بالتسرب
النظام م20، اللائحة م24
سجل تدقيق يبيّن من وصل إلى ماذا ومتى، لتحديد نطاق الحادثةإشعار الجهة المختصة خلال المدة المحددة، وإشعار أصحاب البيانات حين يلزمإبلاغكم فور علمه بحادثة في بيئته، بتفاصيل تكفي للتقييم
سجل أنشطة المعالجة
النظام م31، اللائحة م33
مصدر لمعلومات السجل: الحقول والوحدات والتكاملات ومن يصل إليهاإعداد السجل وتحديثه والاحتفاظ بهبيان أنشطة المعالجة التي يجريها لحسابكم
التعاقد مع جهة المعالجة
اللائحة م17
—اختيار معالج يقدم ضمانات كافية وكتابة العقدالالتزام بالبنود التعاقدية والإفصاح عن المعالجين الفرعيين
النقل خارج المملكة
النظام م29 ولائحة النقل
خيار الاستضافة داخل المملكة أو على خوادم المنشأةمعرفة كل مسار ينقل البيانات إلى الخارج وتقييمهبيان موقع التخزين والنسخ الاحتياطية ومواقع الدعم
التسويق المباشر
اللائحة م28–29
تفضيلات تواصل لكل قناة، واستبعاد غير الموافقين من الحملات تلقائيًاالحصول على الموافقة المسبقة وتوفير وسيلة سهلة للانسحاب—
مسؤول حماية البيانات وتقويم الأثر
اللائحة م25، م32
تقارير وسجلات تساعد في التقويمتحديد هل يلزم تعيين مسؤول، وإجراء تقويم الأثر للمعالجات عالية المخاطرتزويدكم بالمعلومات الفنية اللازمة للتقويم
كيف تقرأ المخطط: كل صف التزام نظامي، وتحته موضعه في النظام أو اللائحة التنفيذية. العمود الثاني قدرات تُهيأ في CRM وتُختبر قبل التعاقد. العمود الثالث قرارات وإجراءات لا تستطيع أي أداة أن تتخذها نيابة عن المنشأة. العمود الرابع ما يُكتب في العقد مع المورد إذا كان يستضيف النظام أو يصل إلى البيانات. الشرطة (—) تعني أن الطرف ليس له دور مباشر في هذا الالتزام.

لاحظوا أن العمود الثالث أطول من الثاني في أغلب الصفوف. هذه هي الصورة الواقعية: CRM يجعل الالتزام قابلًا للتنفيذ والإثبات، لكن القرار والإجراء والتوثيق عمل المنشأة. ولهذا تُكتب في صفحة الأمان والصلاحيات وحوكمة البيانات عبارة واضحة: مسؤولية السياسات وتطبيقها على المنشأة بصفتها جهة التحكم.

ما الذي يُهيأ داخل CRM ليصبح الالتزام قابلًا للإثبات؟

الالتزام الذي لا يترك أثرًا في النظام يصعب إثباته عند شكوى أو تدقيق. هذه الإعدادات تحوّل السياسة إلى بيانات يمكن الرجوع إليها:

  • حقول الأساس والموافقة على جهة الاتصال: أساس المعالجة (تعاقد، موافقة، مصلحة مشروعة، التزام نظامي)، ومصدر الجمع، وتاريخه، ونسخة الإشعار التي عُرضت. وتسجّل تفضيلات التواصل لكل قناة على حدة. تفصيل أنواع الموافقة وإثباتها في مقالة إدارة تفضيلات التواصل والاشتراك في الرسائل داخل CRM.
  • تصنيف الحقول: وسم كل حقل بمستوى حساسيته. حقول الهوية الوطنية والبيانات الصحية والائتمانية لا تظهر إلا لأدوار محددة، ولا تدخل في التصدير الافتراضي. طريقة تصنيفها وتطبيقها في مقالة صلاحيات الحقول في CRM.
  • نوع تذكرة «طلب صاحب بيانات»: بحقول نوع الطلب، وتاريخ الاستلام، ونتيجة التحقق من الهوية، والمهلة المحسوبة تلقائيًا، والقرار ومسوغه. هكذا يصبح كل طلب قابلًا للتتبع والإحصاء، عبر وحدة خدمة العملاء والتذاكر.
  • قيود التصدير: حصره في أدوار محددة، وحد لعدد السجلات، واعتماد للتصدير الكبير، وتسجيل كل عملية. الملف المصدَّر أكبر ثغرة في أي منظومة حماية بيانات، لأنه يخرج من نطاق الصلاحيات والاحتفاظ معًا.
  • الأرشفة بدل الحذف للمستخدمين: يُمنع الحذف الفعلي عن أغلب الأدوار، ويُنفذ الإتلاف بإجراء محكوم لدى دور محدد، مع تسجيله.
  • ضبط وصول الدعم الفني: اشتراط موافقة مسؤول النظام لديكم قبل كل وصول من فريق المورد، لمدة محددة، مع تسجيله. هذه القدرة مفصلة في قسم وصول الدعم الفني إلى بياناتك.

الإعداد الأخير يستحق التوقف: كثير من المنشآت تضبط صلاحيات موظفيها بدقة، ثم تترك وصول المورد مفتوحًا لأنه «يحتاجه للدعم». وجهة المعالجة جزء من سلسلة المسؤولية، ووصولها يجب أن يكون مبررًا ومحدودًا ومسجلًا مثل وصول أي موظف.

تطبيق عملي: عميل يطلب الاطلاع على بياناته ثم إتلافها

أوضح اختبار لتقسيم المسؤوليات طلبٌ حقيقي من صاحب بيانات. تمنح اللائحة التنفيذية في مادتها الثالثة جهة التحكم مدة لا تتجاوز ثلاثين يومًا لتنفيذ طلبات ممارسة الحقوق، مع إمكان التمديد في أحوال تحددها اللائحة. المسار التالي يوضح ما يفعله النظام وما يفعله الفريق في كل خطوة.

مثال توضيحي

عميلة سابقة لشركة تدريب ترسل عبر واتساب: «أريد معرفة البيانات التي تحتفظون بها عني، ثم حذفها». كانت قد سجلت في دورتين قبل سنتين، ولها فاتورة مسددة، ومحادثات واتساب، وملاحظة كتبها المنسق.

مسار طلب صاحب البيانات داخل CRM
  1. التسجيلتتحول الرسالة إلى تذكرة «طلب صاحب بيانات» ويبدأ عدّاد المهلة من تاريخ الاستلامموظف خدمة العملاء
  2. التحقق من الهويةمطابقة رقم الجوال المسجل ومعلومة لا يعرفها غيرها، وتوثيق طريقة التحقق في التذكرةموظف خدمة العملاء
  3. الحصربحث موحد في جهات الاتصال والمحادثات والتذاكر والمستندات، ومراجعة التكاملات والنسخ خارج النظاممسؤول النظام
  4. القرارما يُتلف، وما يُحتفظ به لالتزام نظامي آخر، وما تُخفى هويته، مع المسوغمسؤول حماية البيانات أو الامتثال
  5. التنفيذتصدير نسخة مقروءة للعميلة، ثم الإتلاف أو إخفاء الهوية، وتسجيل كل إجراءمسؤول النظام
  6. الرد والإغلاقإبلاغ العميلة بما نُفذ وما احتُفظ به ولماذا، وإغلاق التذكرة بسجلهاخدمة العملاء
كيف تقرأ المخطط: ست خطوات بالترتيب، وتحت كل خطوة من ينفذها. خطوة التحقق بوابة: لا يُفصح عن أي بيانات قبل التأكد أن الطالب هو صاحبها. خطوة القرار محورية لأنها قانونية لا تقنية، فالنظام يعرض البيانات لكنه لا يقرر ما يجب الاحتفاظ به. التوزيع افتراضي ويُعدَّل حسب هيكل المنشأة.

ما يكشفه المثال عند التطبيق:

  • ليس كل شيء قابلًا للإتلاف فورًا. الفاتورة المسددة وما يرتبط بها قد تخضع لمدد احتفاظ تفرضها أنظمة أخرى، كالأنظمة الضريبية والمحاسبية. هنا يكون الحل الشائع إخفاء هوية ما يمكن إخفاؤه في CRM، والإبقاء على ما يلزم نظامًا مع تقييد الوصول إليه، وإبلاغ العميلة بذلك ومسوغه.
  • الملاحظة الحرة مشكلة مستقلة. إن كتب المنسق فيها ما لا يلزم، فالتصحيح لا يقتصر على هذا الطلب، بل يستدعي مراجعة قاعدة كتابة الملاحظات كلها.
  • المحادثات مرتبطة بقناة خارجية. حذف المحادثة من CRM لا يحذفها بالضرورة من الأجهزة أو المنصة التي مرت عبرها. يجب أن يعرف الفريق حدود ما يستطيع إتلافه وأن يوضح ذلك في الرد.
  • النسخ الاحتياطية. البيانات المحذوفة تبقى في النسخ الاحتياطية حتى تنقضي دورة احتفاظها. هذا مقبول عادة إذا كانت الدورة محددة ومعلنة، ولم تُستعد البيانات منها إلى البيئة الحية. الأسئلة التي تُطرح على المورد حول ذلك في مقالة النسخ الاحتياطي واستعادة CRM.

تصميم مدد الاحتفاظ لكل نوع سجل، ومتى يكون إخفاء الهوية بديلًا عن الإتلاف، موضوع مقالة سياسات الاحتفاظ والتصدير والحذف في CRM.

حادثة تسرب: ماذا يقدم CRM خلال الساعات الأولى؟

تنص المادة الرابعة والعشرون من اللائحة التنفيذية على أن تُشعر جهة التحكم الجهة المختصة خلال مدة لا تتجاوز 72 ساعة من علمها بحادثة التسرب، وتحدد المعلومات التي يتضمنها الإشعار، ومتى يُشعر أصحاب البيانات. هذه المهلة قصيرة، ولا تكفي لبناء الإجابات من الصفر. ما يحتاجه فريق الاستجابة من CRM أربع إجابات سريعة:

  1. من وصل؟

    الحساب أو التكامل أو مفتاح الربط الذي استُخدم، من سجل الدخول وسجل التدقيق.

    مسؤول النظام
  2. إلى ماذا؟

    الوحدات والسجلات والحقول التي عُرضت أو صُدّرت، وعدد أصحاب البيانات المتأثرين تقريبًا.

    مسؤول النظام مع الأمن السيبراني
  3. متى وكيف؟

    التسلسل الزمني للعمليات، وهل كان تصديرًا أم عرضًا أم تعديلًا.

    الأمن السيبراني
  4. ما الذي أُوقف؟

    تعطيل الحساب، وإلغاء مفاتيح الربط، وتغيير كلمات المرور، وتوثيق وقت كل إجراء.

    تقنية المعلومات

إذا لم يسجّل النظام عمليات التصدير والعرض، أو احتفظ بسجلاته مدة قصيرة، فستُقدّر المنشأة نطاق الحادثة بالظن. لهذا يُفحص سجل التدقيق قبل التعاقد لا بعد الحادثة: ما الأحداث التي يسجلها، وكم يحتفظ بها، ومن يستطيع البحث فيها. وتتناول مقالة سجل التدقيق في CRM قائمة الأحداث التي تستحق التسجيل. أما قرار الإشعار ومضمونه والتواصل مع الجهة المختصة فعمل المنشأة وحدها.

المورد جهة معالجة: ما الذي يُكتب في العقد؟

تلزم المادة السابعة عشرة من اللائحة التنفيذية جهة التحكم باختيار جهة معالجة تقدم ضمانات كافية، وتعدد عناصر يتضمنها الاتفاق بينهما. في عقد CRM تترجم هذه العناصر إلى أسئلة محددة تطلبون إجاباتها مكتوبة:

البندالسؤال للموردالإجابة التي تستدعي الحذر
الغرض والنطاقما الذي تفعلونه ببياناتنا، وهل تُستخدم لأي غرض آخر كالتحليل أو تدريب النماذج؟صياغة عامة تسمح باستخدام «لتحسين الخدمة» دون حدود
المعالجون الفرعيونمن مزود البنية التحتية؟ ومزود الرسائل؟ وهل تبلغوننا قبل تغييرهم؟رفض تسمية المزودين أو الاكتفاء بعبارة «شركاء موثوقون»
موقع البياناتأين تُخزن البيانات الأساسية والنسخ الاحتياطية وبيئة الاختبار؟ ومن أين يعمل فريق الدعم؟تحديد موقع البيانات الأساسية وحدها دون النسخ والدعم
الحوادثخلال كم تبلغوننا بحادثة في بيئتكم؟ وما المعلومات التي تقدمونها؟مدة مفتوحة أو إبلاغ بعد انتهاء التحقيق الداخلي
وصول الدعمهل يتطلب وصولكم موافقتنا؟ وهل يُسجل ونراه؟وصول دائم لكل فريق الدعم دون سجل
الانتهاءكيف نستلم بياناتنا، ومتى تُتلف من بيئتكم ونسخكم، وهل نتسلم ما يثبت الإتلاف؟غياب مدة محددة أو إجراء موثق للإتلاف

سؤال الموقع يتصل مباشرة بأحكام لائحة نقل البيانات الشخصية إلى خارج المملكة. والنقل لا يقتصر على مكان الخادم: الدعم من خارج المملكة، أو مزود رسائل يعالج البيانات في الخارج، أو أداة تحليل مرتبطة بالنظام، كلها مسارات تستحق الحصر. التفصيل الفني لأسئلة التخزين والنسخ والوصول في مقالة استضافة CRM داخل السعودية، وخيارات التشغيل المتاحة في صفحة الاستضافة داخل المملكة.

أين تتعثر المنشآت رغم وجود نظام جيد؟

المخاطر الأكبر في مشاريع CRM لا تأتي عادة من نقص في النظام، بل من ممارسات حوله:

  • ملفات Excel المتداولة: تقرير يُصدَّر لاجتماع ثم يبقى في البريد وأجهزة الموظفين سنوات. الحل: تقليل الحاجة إلى التصدير بلوحات داخل النظام، وتقييده حيث يلزم.
  • أرقام واتساب الشخصية: مندوب يتواصل مع العملاء من جواله الخاص، فتبقى المحادثات لديه بعد مغادرته. ربط القناة بالنظام يعيد المحادثة إلى المنشأة.
  • بيانات حقيقية في بيئة الاختبار: نسخة كاملة من البيانات الحية لتجربة تخصيص جديد، بصلاحيات أوسع ورقابة أقل.
  • ترحيل كل شيء من النظام القديم: نقل سجلات عمرها عشر سنوات لم يعد لها غرض، بدل تنظيفها وإتلاف ما انتهى غرضه قبل الترحيل.
  • صلاحيات لا تُراجع: موظف انتقل من المبيعات إلى إدارة أخرى ما زال يرى عملاءه القدامى. المراجعة الدورية للأدوار إجراء إداري لا يقوم به النظام وحده.
  • التكاملات المنسية: ربط قديم مع أداة تسويق لم تعد مستخدمة، لكنه ما زال ينقل بيانات جهات الاتصال إليها كل ليلة.

القاسم المشترك أن كل ثغرة منها تحتاج قرارًا إداريًا قبل أي إعداد تقني. ولهذا يُفضَّل أن يشارك ممثل الامتثال أو الشؤون القانونية في تصميم المشروع من البداية، لا في مراجعته بعد الإطلاق.

من أين تبدأ منشأتك؟

ترتيب عملي للمنشأة التي تطلق CRM أو تراجع نظامًا قائمًا:

  1. حصر البيانات الشخصية

    الجدول الأول في هذه المقالة: كل موضع، وكل حقل، وغرضه ومصدره.

    مسؤول النظام مع الإدارات
  2. قرارات جهة التحكم

    الأساس النظامي لكل غرض، ومدد الاحتفاظ، ومن يبت في طلبات أصحاب البيانات، ومن يقرر الإشعار بالتسرب.

    الإدارة والامتثال والشؤون القانونية
  3. ترجمة القرارات إلى إعدادات

    الحقول، والأدوار، وقيود التصدير، ونوع تذكرة الطلبات، وسياسات الأرشفة.

    فريق التنفيذ
  4. تعهدات المورد

    بنود جهة المعالجة في العقد: الغرض، والمعالجون الفرعيون، والموقع، والحوادث، والإتلاف.

    المشتريات والشؤون القانونية
  5. الاختبار والمراجعة

    تنفيذ طلب صاحب بيانات تجريبي كاملًا، ومراجعة الصلاحيات وسجل التدقيق دوريًا.

    الامتثال

إذا أردتم أن نرى معًا كيف تتحول قراراتكم في الخطوة الثانية إلى إعدادات في النظام، وما الذي يبقى إجراءً لديكم، فشاركونا حصر بياناتكم وسياساتكم الحالية ضمن مراجعة متطلبات منشأتكم. نوضح في الرد ما يتحقق بالإعدادات، وما يحتاج تخصيصًا، وما التعهدات التي نكتبها بصفتنا جهة معالجة حسب خيار التشغيل الذي تختارونه، ويبقى التقييم القانوني النهائي لمستشاريكم.

أسئلة شائعة

البيانات الشخصية هي كل ما يعرّف فردًا بعينه. اسم مدير المشتريات لدى شركة عميلة وجواله المباشر وبريده الشخصي بيانات شخصية حتى لو كانت العلاقة بين شركتين. أما بيانات الشركة نفسها، كالسجل التجاري واسم المنشأة، فليست بيانات شخصية. لذلك يشمل الحصر جهات الاتصال في علاقات الشركات أيضًا، لا العملاء الأفراد وحدهم.

لا. موقع الاستضافة يعالج جانبًا واحدًا يتعلق بنقل البيانات إلى الخارج، ويبقى بعده أساس المعالجة، والإبلاغ، والاحتفاظ، والحقوق، والأمن، والإشعار بالتسرب. وقد تنتقل البيانات إلى الخارج رغم الاستضافة المحلية عبر الدعم الفني أو التكاملات أو مزودي الرسائل.

يتضمن النظام ولائحته حالات يجوز فيها الاحتفاظ بالبيانات رغم الطلب، منها وجود مسوغ نظامي يقتضي بقاءها. تحديد انطباق هذه الحالات على طلب بعينه قرار قانوني تتخذه المنشأة. وما يقدمه CRM هنا توثيق القرار ومسوغه في التذكرة، وتقييد الوصول إلى ما احتُفظ به حتى تنقضي مدته.

تحدد المادة الثانية والثلاثون من اللائحة التنفيذية وقواعد التعيين التي نشرتها سدايا الحالات التي يلزم فيها التعيين. والدوران مختلفان: مسؤول النظام ينفذ الإعدادات، ومسؤول حماية البيانات يراقب الالتزام ويراجع القرارات. الجمع بينهما في شخص واحد يضعه في موقع من يراقب عمله بنفسه، فيُفضَّل الفصل حين يسمح حجم المنشأة.

راجع متطلبات منشأتك مع فريقنا

شاركنا إجراءاتك الحالية والأنظمة التي تستخدمها، ونقترح عليك نطاق التهيئة والتكامل والتنفيذ المناسب.