Exactflow Prosta Spółka Akcyjna • KRS 0001218490 • NIP 5342706763 • REGON 543770217
ul. Stanisława Bodycha 87, 05-816 Reguły, بولندا
تاريخ النفاذ: 15 July 2026
الإصدار 1.0
تقوم الشركة ومعالجة البيانات الشخصية الخاصة بموظفيها، والعملاء الذين يستخدمون المنصة ومستخدميهم النهائيين، والبائعين والمشترين الذين يتداولون في السوق التجارية. تقوم الشركة بذلك بصفتين متميزتين معترف بهما بموجب اللائحة العامة لحماية البيانات (GDPR): بصفتها مسؤول عن المعالجة (Controller)، حيث تحدد بنفسها سبب وكيفية معالجة البيانات الشخصية، وبصفتها معالج بيانات (Processor)، حيث تنفذ التعليمات الصادرة عن عميل المنصة الذي يعد هو نفسه مسؤولاً عن المعالجة.
الغرض من هذه السياسة هو بيان التزام الشركة بحماية البيانات الشخصية وفقًا للائحة العامة لحماية البيانات (GDPR) التشريعات التنفيذية البولندية المعمول بها، ووصف المبادئ، والحقوق الفردية، وتدابير المساءلة المطبقة على كل نشاط معالجة تقوم به الشركة.
تطبق هذه السياسة على جميع البيانات الشخصية التي تعالجها الشركة فيما يتعلق بالمنصة والسوق التجارية، بما في ذلك البيانات المتعلقة بالموظفين والمتقدمين للوظائف، وعملاء المنصة ومستخدميهم النهائيين، وبائعي ومشترين السوق التجارية، وأي فرد تتلقى الشركة بياناته من طرف ثالث أو تشاركها معه.
تتم معالجة البيانات الشخصية بشكل قانوني وعادل وشفاف. وتُجمع البيانات الشخصية فقط لأغراض محددة وصريحة ومشروعة، ويقتصر الجمع على ما هو كافٍ ومرتبط وضروري لهذه الأغراض.
تُحفظ البيانات الشخصية دقيقة وتُحدث عند الضرورة، ولا يُحتفظ بها لفترة أطول من اللازم، وفقًا لسياسة الاحتفاظ بالبيانات وحذفها.
تتم معالجة البيانات الشخصية بأمان يتناسب مع حساسيتها، وفقًا لسياسة أمن المعلومات والسياسات التابعة لها.
يجب أن تكون الشركة قادرة على إثبات الالتزام بالمبادئ المنصوص عليها في هذا القسم، وفقًا للمادة 5(2) من اللائحة العامة لحماية البيانات (GDPR).
يجب أن يكون لكل نشاط معالجة تقوم به الشركة أساس قانوني محدد بموجب المادة 6 من اللائحة العامة لحماية البيانات (GDPR)، ومسجل في سجل أنشطة المعالجة الخاص بالشركة.
تعتمد معالجة الطلبات والدفع في السوق التجارية على تنفيذ عقد مع المشتري أو البائع. وتعتمد معالجة الالتزامات الضريبية والمحاسبية ومكافحة غسل الأموال على التزام قانوني. وتعتمد منع الاحتيال ومراقبة المعاملات وسجلات الأمان على المصلحة المشروعة للشركة، مع الموازنة بين مصالح وحقوق الأفراد المعنيين. وتعتمد الاتصالات التسويقية على الموافقة، مع إمكانية سحبها في أي وقت.
لن تجمع الشركة بشكل متعمد فئات خاصة من البيانات أثناء السير العادي لتشغيل المنصة أو السوق التجارية، وسيتم حذف الفئات الخاصة من البيانات التي يتم تلقيها دون قصد دون تأخير غير مبرر في غياب أساس محدد وموثق للاحتفاظ بها.
يجوز لصاحب البيانات الذي تعمل الشركة تجاهه كمسؤول عن المعالجة ممارسة الحقوق المنصوص عليها في الفصل الثالث من اللائحة العامة لحماية البيانات (GDPR)، والتي تشمل الحق في العلم، والحق في الوصول، والحق في التصحيح، والحق في المحو، والحق في تقييد المعالجة، والحق في نقل البيانات، والحق في الاعتراض، والحقوق المتعلقة اتخاذ القرارات الآلية.
يتم تسجيل الطلب، والتحقق من هوية الطالب، وتقييم أي سبب ينطبق للرفض أو التقييد، وتتصرف الشركة بناءً على الطلب في غضون شهر واحد من استلامه، مع إمكانية التمديد لمدة شهرين آخرين للطلبات المعقدة، مع إشعارات تُقدم لصاحب البيانات.
يتم تنفيذ طلب المحو المقبول بموجب هذا القسم عبر الأنظمة الأساسية والنسخ الاحتياطية وفقًا لسياسة الاحتفاظ بالبيانات وحذفها.
عندما تعالج الشركة البيانات كمعالج نيابة عن عميل المنصة، يتم إعادة توجيه الطلب المستلم مباشرة من قبل الشركة إلى ذلك العميل، وتقدم الشركة المساعدة المعقولة للعميل في الرد.
تعمل الشركة كمسؤول عن المعالجة فيما يتعلق بالبيانات الشخصية لموظفيها، وبيانات بائعي ومشترين السوق التجارية المجمعة مباشرة من خلال السوق، وبيانات التسويق المؤسسي وتحليلات الموقع، وتعمل كمعالج بيانات حيث تقوم بتشغيل إدارة الطلبات وإدارة علاقات العملاء وإدارة المستودعات على المنصة نيابة عن العميل الذي يحدد بنفسه أغراض ووسائل تلك المعالجة.
يجب أن يميز سجل أنشطة المعالجة للشركة بين هذه الأدوار لكل نشاط معالجة، وفقًا للمادة 30(1) والمادة 30(2) من اللائحة العامة لحماية البيانات (GDPR) على التوالي، ويتم مراجعته سنوياً على الأقل.
تُدمج متطلبات الخصوصية والأمان في تصميم أي ميزة أو نظام جديد منذ البداية، وفقًا للمادة 25 من اللائحة العامة لحماية البيانات (GDPR)، وعلى النحو المبين في سياسة التطوير الآمن.
تُحمى البيانات الشخصية بموجب التدابير الفنية والتنظيمية المطلوبة بموجب المادة 32 من اللائحة العامة لحماية البيانات (GDPR)، والتي يتم تنفيذها من خلال سياسة أمن المعلومات، وسياسة التحكم في الوصول، وسياسة التشفير وإدارة المفاتيح، وسياسة التسجيل والمراقبة.
يخضع نقل البيانات الشخصية إلى مستلم خارج المنطقة الاقتصادية الأوروبية لضمانة مناسبة بموجب الفصل الخامس من اللائحة العامة لحماية البيانات (GDPR)، ويتم تأكيدها قبل حدوث النقل.
إذا كان المستلم مستقرًا في الولايات المتحدة ومُعتمدًا بموجبها، يجوز للشركة الاعتماد على إطار الخصوصية للبيانات بين الاتحاد الأوروبي والولايات المتحدة، مكملًا بالبند التعاقدي القياسي.
تكون العناية الواجبة وتأكيد آلية النقل المطبقة على طرف ثالث معين وفقًا لما هو محدد في سياسة إدارة مخاطر الأطراف الثالثة والشركاء.
يتم تقييم انتهاك البيانات الشخصية والإخطار به عند اللزوم وفقًا لسياسة الاستجابة للحوادث والإخطار بالانتهاكات والمادتين 33 و 34 من اللائحة العامة لحماية البيانات (GDPR).
عندما يكون من المرجح أن يؤدي نشاط معالجة جديد أو معدل إلى خطر كبير على الأفراد، يُجرى تقييم الأثر على حماية البيانات قبل بدء المعالجة، بتطبيق منهجية تقييم المخاطر المحددة في سياسة إدارة المخاطر، وفقًا للمادة 35 من اللائحة العامة لحماية البيانات (GDPR).
لم يتم تعيين مسؤول حماية بيانات اعتبارًا من تاريخ نفاذ هذه السياسة. ولحين تعيينه، يتولى رئيس أمن المعلومات المسؤولية المؤقتة عن الامتثال لحماية البيانات، بما في ذلك الإشراف على تقييمات الأثر على حماية البيانات، وتحديد الإخطارات بالانتهاكات، ومعالجة طلبات أصحاب البيانات.
تقوم الشركة بمراجعة سنوية على الأقل لمعرفة ما إذا كانت أنشطة المعالجة الخاصة بها تتطلب تعيين مسؤول حماية بيانات بموجب المادة 37 من اللائحة العامة لحماية البيانات (GDPR).
يشكل سجل أنشطة المعالجة وسجل المتطلبات القانونية والتنظيمية وسجل المخاطر وثائق المساءلة الأساسية للشركة بموجب المادة 5(2) من اللائحة العامة لحماية البيانات (GDPR).
لا تستهدف المنصة ولا السوق التجارية الأطفال، ولا يتم استخدام أي منهما بعلم من الأطفال. لن تجمع الشركة بعلم بيانات شخصية من فرد يقل عمره عن سن الموافقة الرقمية بموجب القانون البولندي وقانون الاتحاد الأوروبي المعمول به، وستحذف أي بيانات من هذا القبيل دون تأخير غير مبرر عند العلم بجمعها.
الامتثال لهذه السياسة إلزامي. يكون كل موظف ومقاول مسؤولاً عن التعامل مع البيانات الشخصية وفقًا لهذه السياسة وسياسة الاستخدام المقبول، ويتم تقييم أي نشاط معالجة جديد أو علاقة مع طرف ثالث أو ميزة منتج تتضمن بيانات شخصية مقابل هذه السياسة قبل التنفيذ.
يتم توثيق أي استثناء لهذه السياسة والموافقة عليه مسبقًا من قبل رئيس أمن المعلومات، بالتشاور مع الشؤون القانونية عندما يتعلق الاستثناء بمسألة تفسير قانوني.
"صاحب البيانات" يعني شخصًا طبيعيًا محددًا أو يمكن تحديده وتتم معالجة بياناته الشخصية.
"الفئات الخاصة من البيانات" تعني الفئات الخاصة من البيانات الشخصية المشار إليها في المادة 9 من اللائحة العامة لحماية البيانات (GDPR).
"تقييم الأثر على حماية البيانات" يعني التقييم المطلوب بموجب المادة 35 من اللائحة العامة لحماية البيانات (GDPR) للمعالجة التي من المرجح أن تؤدي إلى خطر كبير على حقوق وحريات الأشخاص الطبيعيين.
"مسؤول حماية البيانات" يعني المسؤول الذي يتعين على الشركة تعيينه بموجب المادة 37 من اللائحة العامة لحماية البيانات (GDPR).
الإصدار 1.0 — يوليو 2026