ملحق معالجة البيانات
آخر تحديث في 27 أغسطس 2026
ملحق معالجة البيانات
الامتثال للائحة العامة لحماية البيانات عند معالجة البيانات الشخصية
تُقدَّم هذه الترجمة لأغراض إعلامية فقط. وفي حال وجود أي اختلاف أو تعارض بينها وبين النسخة الأصلية باللغة الإنجليزية، تكون النسخة الإنجليزية هي المعتمدة وتسود.
DPA
يوضح ملحق معالجة البيانات هذا كيفية قيام Cadmos LTD («Cadmos») بمعالجة البيانات الشخصية نيابةً عن أي عميل («العميل») يستخدم محفظة Cadmos ومنصة Cadmos للترميز (يُشار إليهما بـ«الخدمات»). وبمجرد الوصول إلى الخدمات أو استخدامها، يوافق العميل على ملحق معالجة البيانات هذا.
1 التعريفات
- قوانين حماية البيانات المعمول بها - جميع قوانين الخصوصية وحماية البيانات التي تسري على المعالجة، بما في ذلك اللائحة (الاتحاد الأوروبي) 2016/679 («اللائحة العامة لحماية البيانات (GDPR)»)، واللائحة العامة لحماية البيانات في المملكة المتحدة، وقوانين حماية البيانات الوطنية المعمول بها.
- المتحكم في البيانات، معالج البيانات، صاحب البيانات، البيانات الشخصية، خرق البيانات الشخصية، السلطة الإشرافية، المعالجة، النقل الدولي - بالمعاني المحددة لها في قوانين حماية البيانات المعمول بها.
- البنود التعاقدية القياسية («SCCs») - البنود المعتمدة بموجب قرار المفوضية التنفيذي (EU) 2021/914 (الوحدتان الثانية والثالثة)، والملحق البريطاني المعمول به حين تسري اللائحة العامة لحماية البيانات في المملكة المتحدة.
- المعالج الفرعي - طرف ثالث تستعين به Cadmos لمعالجة البيانات الشخصية.
2 أدوار الطرفين
2.1 يعمل العميل بصفته المتحكم في البيانات (أو بصفته معالج بيانات يعمل نيابةً عن متحكم في البيانات من طرف ثالث).
2.2 تعمل Cadmos بصفتها معالج البيانات فيما يتعلق بالبيانات الشخصية التي تتم معالجتها من خلال الخدمات.
2.3 يمتثل كل طرف للالتزامات التي تسري عليه بموجب قوانين حماية البيانات المعمول بها.
2.4 يتحمل العميل مسؤولية ما يلي:
- الحصول على أي موافقات مطلوبة؛
- وتقديم جميع الإشعارات إلى أصحاب البيانات؛ و
- ضمان وجود أساس قانوني يجيز لـ Cadmos معالجة البيانات الشخصية.
3 المدة والغرض
لا تعالج Cadmos البيانات الشخصية إلا:
- خلال مدة استخدام العميل للخدمات؛ و
- للأغراض المبينة في الملحق الأول.
وبعد ذلك، تحذف Cadmos البيانات أو تعيدها على النحو المبين في القسم 11.
4 التعليمات الموثقة
لا تعالج Cadmos البيانات الشخصية، بما في ذلك إجراء أي نقل دولي، إلا وفقًا لتعليمات العميل الموثقة (ملحق معالجة البيانات هذا وأي تعليمات كتابية لاحقة)، ما لم يقتضِ قانون الاتحاد الأوروبي أو قانون دولة عضو أو قانون المملكة المتحدة خلاف ذلك. وحيث يسري متطلب قانوني من هذا القبيل، ستُخطر Cadmos العميل قبل المعالجة، ما لم يحظر ذلك القانون الإخطار لأسباب مهمة تتعلق بالمصلحة العامة. وإذا بدا أن إحدى التعليمات تخالف قوانين حماية البيانات المعمول بها، فستُخطر Cadmos العميل بذلك.
5 السرية والأمن
5.1 تضمن Cadmos خضوع جميع الأشخاص المصرح لهم بمعالجة البيانات الشخصية لالتزامات السرية.
5.2 تطبق Cadmos التدابير التقنية والتنظيمية الواردة في الملحق الثاني، وأي تدابير إضافية تقتضيها المادة 32 من اللائحة العامة لحماية البيانات (GDPR).
6 المعالجون الفرعيون
6.1 يرد المعالجون الفرعيون المصرح بهم في الملحق الثالث.
6.2 تعتمد Cadmos على اتفاقيات معالجة البيانات القياسية والمتاحة للجمهور (أو الشروط المكافئة) التي يقدمها كل معالج فرعي. وتتضمن اتفاقيات معالجة البيانات المنشورة على الإنترنت بالفعل البنود التعاقدية القياسية للاتحاد الأوروبي، أو تشير، حيثما ينطبق ذلك، إلى اعتماد المعالج الفرعي بموجب إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة (DPF). وتحتفظ Cadmos بسجل لهذه الاتفاقيات وتتيحها للعملاء عند الطلب.
6.3 ستُخطر Cadmos العميل قبل 10 أيام على الأقل من تعيين معالج فرعي أو استبداله؛ ويجوز للعميل الاعتراض لأسباب معقولة تتعلق بحماية البيانات.
7 عمليات النقل الدولية
لن تجري Cadmos أو أي معالج فرعي أي عملية نقل دولية إلا في الحالات التالية:
أ) إذا كانت الوجهة مشمولة بقرار كفاية؛ أو
ب) إذا وُجدت ضمانات مناسبة، مثل البنود التعاقدية القياسية (مع اتخاذ تدابير تكميلية عند الاقتضاء).
ستقدم Cadmos، عند الطلب، نسخًا من آلية النقل ذات الصلة (بعد حجب الأجزاء اللازمة عند الاقتضاء).
8 مساعدة العميل
- طلبات أصحاب البيانات - تساعد Cadmos العميل، بالقدر الممكن عمليًا، في الرد على الطلبات المتحقق منها لممارسة الحقوق المنصوص عليها في قوانين حماية البيانات المعمول بها.
- تقييمات أثر حماية البيانات - تقدم Cadmos مساعدة معقولة بشأن تقييمات أثر حماية البيانات والمشاورات المسبقة.
- المعلومات - تتيح Cadmos المعلومات التي تثبت الامتثال لملحق معالجة البيانات هذا.
9 خرق البيانات الشخصية
تُخطر Cadmos العميل دون تأخير لا مبرر له بعد علمها بوقوع خرق للبيانات الشخصية، وتتعاون مع جهود العميل للوفاء بأي التزامات متعلقة بالإخطار.
10 حقوق التدقيق
بناءً على إشعار كتابي معقول، ستسمح Cadmos بعمليات التدقيق (بما في ذلك عمليات التفتيش) التي يجريها العميل أو مدقق مستقل يكلفه العميل، وستسهم فيها، شريطة أن تكون عمليات التدقيق:
- مرة واحدة سنويًا كحد أقصى (ما لم يقتضِ القانون خلاف ذلك أو تقع حادثة جوهرية)؛
- وخلال ساعات العمل المعتادة؛ و
- خاضعة لتعهدات السرية المعتادة.
11 الحذف أو الإعادة
عند انتهاء استخدام العميل للخدمات (أو قبل ذلك بناءً على طلب كتابي)، ستحذف Cadmos جميع البيانات الشخصية أو تعيدها، ما لم يقتضِ قانون الاتحاد الأوروبي أو قانون دولة عضو أو قانون المملكة المتحدة الاحتفاظ بها. وستؤكد Cadmos الحذف كتابيًا إذا طُلب منها ذلك.
12 التعاون مع السلطات الإشرافية
ستتعاون Cadmos، عند الطلب، مع أي سلطة إشرافية مختصة في أداء مهامها.
13 المسؤولية
تخضع أي مسؤولية تنشأ بموجب ملحق معالجة البيانات هذا أو فيما يتصل به للاستبعادات والقيود والحدود القصوى المنصوص عليها في شروط خدمة Cadmos المنشورة علنًا، وذلك بالقدر الذي تسمح به قوانين حماية البيانات المعمول بها والبنود التعاقدية القياسية.
14 القانون الحاكم والاختصاص القضائي
ما لم تنص البنود التعاقدية القياسية أو الأحكام الإلزامية في قوانين حماية البيانات المعمول بها على خلاف ذلك، يخضع ملحق معالجة البيانات هذا للقانون الفرنسي، وتخضع المنازعات للاختصاص القضائي الحصري للمحاكم المختصة في باريس، فرنسا.
15 ترتيب الأولوية
في حال وجود تعارض بين ملحق معالجة البيانات هذا وأي شروط أخرى لـ Cadmos:
- تسود البنود التعاقدية القياسية (إن انطبقت)؛
- ثم ملحق معالجة البيانات هذا؛
- ثم شروط الخدمة أو أي اتفاقية خدمات أخرى معمول بها.
الملحق الأول - تفاصيل المعالجة
موضوع المعالجة والغرض منها
تشغيل محفظة Cadmos (الحفظ الذاتي وإتاحة الوصول إلى خدمات الأطراف الثالثة لتحويل العملات التقليدية إلى أصول رقمية والعكس وعمليات التكامل مع DeFi) ومنصة Cadmos للترميز (إصدار الأوراق المالية المرمّزة والاكتتاب فيها ونقلها)، إضافة إلى عمليات الدعم والامتثال ذات الصلة. ولا تتولى Cadmos حفظ أصول العميل ولا تعمل طرفًا مقابلًا في أي معاملة.
طبيعة المعالجة
الجمع، والتسجيل، والتنظيم، والتخزين، والاسترجاع، والإرسال، والتحليل، والتحقق من الهوية (بما في ذلك صور الوجه وفحوص إثبات الحيوية لأغراض KYC/AML)، والتواصل، ومسارات عمل التوقيع الإلكتروني، والحذف.
فئات أصحاب البيانات
- المستخدمون النهائيون (المستثمرون وحاملو المحافظ)
- المديرون والمستفيدون الحقيقيون والممثلون والموقعون المفوضون
- المستخدمون المحتملون
- جهات الاتصال بدعم العملاء
أنواع البيانات الشخصية
بيانات تحديد الهوية (الاسم، وتاريخ الميلاد، والجنسية، وأرقام الهوية، ووثائق الهوية، وصور الوجه، ونتائج فحوص إثبات الحيوية)؛ وبيانات الاتصال (البريد الإلكتروني، والهاتف، والعنوان، ومعرّف WhatsApp)؛ والبيانات المالية وبيانات الامتثال (رقم IBAN، وكشوف الحسابات المصرفية، ومعلومات مصدر الأموال، وعنوان المحفظة، وسجلات المعاملات، ونتائج فحص العقوبات)؛ وسجلات رموز المرور لمرة واحدة والموافقة؛ ومخرجات التوقيع الإلكتروني؛ وسجلات الدعم والمكالمات؛ وعنوان IP؛ ومعرّفات الأجهزة المحمولة وغيرها من بيانات الأجهزة.
الفئات الخاصة من البيانات
تُعالج صور الوجه ونتائج فحوص إثبات الحيوية عمدًا لأغراض التحقق من الهوية. وبالقدر الذي تُعالج فيه سمات الوجه تقنيًا لغرض التعرّف الفريد على شخص ما، قد تنطوي تلك المعالجة على بيانات بيومترية بموجب المادة 9 من اللائحة العامة لحماية البيانات (GDPR). ولا تُجمع عمدًا أي بيانات أخرى من الفئات الخاصة.
المدة
طوال مدة استخدام العميل للخدمات، بالإضافة إلى مدة تصل إلى 90 يومًا لإتمام الحذف بصورة منظمة، أو لمدة أطول إذا كان القانون يقتضي ذلك.
الملحق الثاني - التدابير التقنية والتنظيمية للأمن
- التشفير أثناء النقل (TLS 1.2 أو إصدار أعلى) وفي حالة السكون (AES-256 أو ما يعادله).
- التحكم في الوصول حسب الأدوار؛ والمصادقة متعددة العوامل للحسابات ذات الامتيازات؛ والمراجعات الفصلية لصلاحيات الوصول.
- شبكات VPC مجزأة، وقواعد جدار الحماية، والحد من هجمات DDoS عبر Cloudflare.
- دورة تطوير آمنة تتضمن مراجعات التعليمات البرمجية، واختبارات SAST/DAST، واختبارات الاختراق.
- تسجيل مركزي مقاوم للعبث مع تنبيهات آلية؛ والاستجابة للحوادث على مدار الساعة (24 × 7).
- نسخ احتياطية مشفرة ومكررة في عدة مناطق تابعة لـ AWS، مع اختبارات استعادة دورية.
- الفصل المنطقي لبيانات العملاء في الأنظمة متعددة المستأجرين.
- التحقق من خلفيات العاملين (حيثما كان ذلك قانونيًا) والتدريب الإلزامي على الخصوصية والأمن.
الملحق الثالث - المعالجون الفرعيون المصرح بهم
| المعالج الفرعي | الخدمة | منطقة/مناطق الاستضافة* | ضمانة النقل الدولي |
|---|---|---|---|
| Amazon Web Services (AWS) | الاستضافة والبنية التحتية | الاتحاد الأوروبي / الولايات المتحدة | اتفاقية معالجة البيانات المنشورة على الإنترنت لدى AWS والمتضمنة للبنود التعاقدية القياسية؛ وAWS معتمدة بموجب DPF (aws.amazon.com، dataprivacyframework.gov) |
| Cloudflare, Inc. | CDN، وWAF، وDDoS | الاتحاد الأوروبي / الولايات المتحدة | اتفاقية معالجة البيانات المنشورة على الإنترنت لدى Cloudflare والمتضمنة للبنود التعاقدية القياسية؛ ومعتمدة بموجب DPF (dataprivacyframework.gov، cloudflare.com) |
| Vonage (Nexmo) | الرسائل النصية القصيرة / الصوت | الاتحاد الأوروبي / الولايات المتحدة | اتفاقية معالجة البيانات المنشورة على الإنترنت لدى Vonage والمتضمنة للبنود التعاقدية القياسية؛ ومعتمدة بموجب DPF (vonage.com) |
| Meta Platforms (WhatsApp Business API) | مراسلات WhatsApp | الولايات المتحدة | ملحق Meta لنقل البيانات والمتضمن للبنود التعاقدية القياسية؛ ومعتمدة بموجب DPF (dataprivacyframework.gov، facebook.com) |
| Postmark (ActiveCampaign) | البريد الإلكتروني للمعاملات | الولايات المتحدة | اتفاقية معالجة البيانات المنشورة على الإنترنت لدى ActiveCampaign والمتضمنة للبنود التعاقدية القياسية؛ ومعتمدة بموجب DPF (activecampaign.com، help.activecampaign.com) |
| Sumsub Ltd. | KYC / AML | المملكة المتحدة (المنطقة الأساسية) / الاتحاد الأوروبي | اتفاقية معالجة البيانات المنشورة على الإنترنت لدى Sumsub والمتضمنة للبنود التعاقدية القياسية (تكون عملية النقل من المملكة المتحدة إلى المنطقة الاقتصادية الأوروبية مشمولة بقرار كفاية) (sumsub.com، sumsub.com) |
| Didit Technologies Ltd. | KYC / AML | المنطقة الاقتصادية الأوروبية | لا يوجد نقل دولي (الاستضافة داخل المنطقة الاقتصادية الأوروبية) |
| Assentify Ltd. | KYC / AML | قبرص | لا يوجد نقل دولي (الاستضافة داخل المنطقة الاقتصادية الأوروبية) |
| DocuSign, Inc. | التوقيع الإلكتروني | الولايات المتحدة | اتفاقية معالجة البيانات المنشورة على الإنترنت لدى DocuSign والمتضمنة للبنود التعاقدية القياسية؛ ومعتمدة بموجب DPF (docusign.com، docusign.com) |
| Docuseal Inc. | التوقيع الإلكتروني وأتمتة المستندات | الاتحاد الأوروبي / الولايات المتحدة | اتفاقية معالجة البيانات المتوافقة مع GDPR لدى Docuseal والمتضمنة للبنود التعاقدية القياسية (docuseal.com، docuseal.com) |
ستقدم Cadmos إشعارًا مسبقًا قبل 10 أيام على الأقل من إضافة معالج فرعي أو استبداله، وستقبل أي اعتراض معقول وتعمل بمقتضاه، على النحو المبين في القسم 6.
مسؤول حماية البيانات
Cadmos LTD
Tzon Kennenty 8, IRIS HOUSE, 3rd floor
3106 Limassol, Cyprus
privacy@cadmos.finance
التواصل
للاستفسار عن معالجة البيانات أو عن ملحق معالجة البيانات هذا