توضّح اتفاقية معالجة البيانات هذه ("الاتفاقية")، بلغةٍ مبسطة، الكيفية التي تعالج بها CLARUS® ("كلاروس") البيانات الشخصية نيابةً عن مختبرك عند استخدامك لنظام معلومات المختبرات الخاص بنا. وقد صيغت لتمنحك الثقة: فأنت تبقى المتحكم في بياناتك، ونحن لا نتصرف إلا بناءً على تعليماتك الموثّقة، ونلزم أنفسنا بمعايير أمنية دولية ومعتمدة في قطاع الرعاية الصحية.
تُعدّ هذه الاتفاقية جزءاً من شروط خدمة CLARUS® ("الشروط") ومدمجةً فيها بالإحالة. وتسري اعتباراً من 2026-06-26 وتنطبق طوال المدة التي تعالج فيها CLARUS® بياناتٍ شخصية لمختبرك. والمصطلحات المعرّفة المستخدمة هنا دون تعريفٍ لها يكون لها المعنى المسند إليها في الشروط.
ونظراً لأن المختبرات تتعامل مع معلومات مرضى حساسة، فقد جعلنا هذه الاتفاقية محددةً وجوهريةً لا عامة. وحيثما يُلخَّص مفهومٌ ما في المتن، تُبيَّن التفاصيل التقنية والتنظيمية الملزمة في الملحق الوارد في النهاية.
1.النطاق والعلاقة بالشروط
تحكم هذه الاتفاقية جميع عمليات معالجة البيانات الشخصية التي تنفذها CLARUS® لصالح مختبرك ونيابةً عنه ("أنت"، "العميل") في سياق تقديم نظام معلومات المختبرات من CLARUS® والخدمات ذات الصلة ("الخدمات"). وتنطبق على البيانات الشخصية المُدخَلة إلى الخدمات أو المُنتَجة بواسطتها أو المُرسَلة عبرها — بما في ذلك بيانات المرضى والبيانات الصحية — بصرف النظر عن نموذج النشر (السحابي أو الهجين أو دون اتصال).
تشكّل هذه الاتفاقية جزءاً لا يتجزأ من الشروط. وبقبولك للشروط، أو باستخدامك للخدمات، توافق أنت وCLARUS® على الالتزام بهذه الاتفاقية. وفي حال وجود تعارض مباشر بين هذه الاتفاقية والمتن العام للشروط في موضوع معالجة البيانات الشخصية، تسود هذه الاتفاقية بقدر ذلك التعارض؛ وفي سائر الجوانب الأخرى تظل الشروط سارية بالكامل.
تعكس هذه الاتفاقية أفضل الممارسات العالمية في ترتيبات معالجة البيانات، مكيّفةً لجمهورٍ إقليمي (الشرق الأوسط وشمال إفريقيا وإفريقيا) وفي قطاع الرعاية الصحية. وهي مصممة لتعمل إلى جانب أي حقوقٍ إلزامية لحماية البيانات أو حماية المستهلك تتمتع بها أنت أو أصحاب البيانات المعنيون بموجب القانون الواجب التطبيق، لا أن تنتقص منها.
2.أدوار الطرفين — المتحكم والمعالِج
فيما يتعلق ببيانات المرضى والبيانات الصحية المعالَجة عبر الخدمات، يكون مختبرك هو المتحكم في البيانات وتكون CLARUS® هي المعالِج للبيانات. وبصفتك المتحكم، فإنك تحدد أغراض ووسائل معالجة بيانات المرضى، وتتحمل مسؤولية مشروعية تلك المعالجة، وتتحمل مسؤولية إرساء أساسٍ قانوني صحيح (بما في ذلك موافقة المريض حيثما تُطلب) وتقديم أي إشعارات لأصحاب البيانات.
وبصفتها المعالِج، تعالج CLARUS® بيانات المرضى بناءً على تعليماتك الموثّقة وحدها ولا تعالجها قط لأغراضها الخاصة. ولا تبيع CLARUS® بيانات المرضى، ولا تستخدمها لتدريب نماذج لأغراض غير ذات صلة، ولا تدمجها مع بياناتٍ من مصادر أخرى إلا بالقدر الضروري حصراً لتقديم الخدمات التي قمت بتهيئتها.
وبالنسبة لفئة محدودة من البيانات — وهي معلومات الحساب والفوترة والمعلومات الإدارية الخاصة بالمختبر ومستخدميه المعتمدين — تتصرف CLARUS® بصفتها متحكماً مستقلاً (على سبيل المثال، لإدارة اشتراكك، وتأمين المنصة، والامتثال لالتزاماتها القانونية الخاصة، ومنع الاحتيال). وتخضع تلك المعالجة المحدودة لسياسة خصوصية CLARUS®. وتنطبق التزامات المعالِج الواردة في هذه الاتفاقية على بيانات المرضى والبيانات الصحية الموصوفة في القسمين 3 و4.
- العميل (المختبر) = المتحكم في بيانات المرضى والبيانات الصحية.
- CLARUS® = المعالِج لبيانات المرضى والبيانات الصحية، متصرفةً بناءً على تعليمات موثّقة.
- CLARUS® = متحكم مستقل فقط في بيانات حسابها وفوترتها وأمنها وامتثالها الخاصة.
3.موضوع المعالجة ومدتها وطبيعتها والغرض منها
موضوع المعالجة. موضوع المعالجة هو البيانات الشخصية المُقدَّمة إلى الخدمات أو المُنتَجة داخلها فيما يتصل بتشغيل مختبر طبي — بما في ذلك تسجيل المرضى، وطلب الفحوص، وتتبع العينات، والنتائج، وإعداد التقارير، وما يتصل بها من سير العمل السريري والتشغيلي.
المدة. تستمر المعالجة طوال مدة اشتراكك وأي نافذة تصدير أو إنهاء تدريجي متفق عليها بعد ذلك، وبعدها تُحذف البيانات أو تُعاد وفقاً للقسم 11. ولن تحتفظ CLARUS® ببيانات المرضى بما يتجاوز ما هو ضروري لتقديم الخدمات أو للوفاء بالتزام قانوني.
الطبيعة والغرض. تشمل طبيعة المعالجة الجمع والتسجيل والتنظيم والتخزين والاسترجاع والإرسال (بما في ذلك عبر واجهات HL7 وASTM وFHIR) والعرض — وعند الإنهاء — الحذف أو الإعادة. والغرض هو حصراً تقديم الخدمات وتأمينها وصيانتها ودعمها وتمكين مختبرك من تقديم الخدمات التشخيصية لمرضاه. ولا تعالج CLARUS® البيانات إلا بالقدر اللازم لهذه الأغراض ووفقاً لتعليماتك.
4.فئات أصحاب البيانات والبيانات الشخصية
تتعلق المعالجة بموجب هذه الاتفاقية بالفئات التالية من أصحاب البيانات: مرضى المختبر؛ وموظفو المختبر ومستخدمو الخدمات المعتمدون؛ والأطباء المُحيلون أو المعالِجون وسائر مهنيي الرعاية الصحية الذين تُسجَّل بياناتهم فيما يتصل بالطلبات والنتائج.
تشمل فئات البيانات الشخصية بيانات التعريف والتواصل (على سبيل المثال الاسم والمعرّفات وتاريخ الميلاد والجنس والعنوان والهاتف والبريد الإلكتروني)، وبيانات الطلبات والزيارات، وبيانات العينات والاستلام، والأهم من ذلك — البيانات الصحية من الفئة الخاصة مثل طلبات الفحوص والنتائج التشخيصية والملاحظات السريرية والمعلومات الطبية ذات الصلة. وقد تشمل البيانات أيضاً معلومات أدوار الموظفين ووصولهم وبيانات تواصل الأطباء وإحالاتهم.
ولأن الخدمات تعالج بانتظام بياناتٍ صحية من الفئة الخاصة، تطبّق CLARUS® ضمانات معززة على تلك البيانات، بما في ذلك التدابير التقنية والتنظيمية المبيّنة في القسم 6 والملحق. وأنت، بصفتك المتحكم، مسؤول عن ضمان امتلاكك أساساً قانونياً ملائماً لمعالجة هذه البيانات الصحية.
- المرضى — المعرّفات والبيانات الديموغرافية والبيانات الصحية من الفئة الخاصة (الطلبات والنتائج والملاحظات السريرية).
- موظفو/مستخدمو المختبر — الهوية والبيانات الوصفية لبيانات الاعتماد والدور ومعلومات الوصول والتدقيق.
- الأطباء المُحيلون — الاسم وبيانات التواصل وربط الإحالة/الطلب.
5.التزامات CLARUS® بصفتها المعالِج
تعالج CLARUS® بيانات المرضى بناءً على تعليماتك الموثّقة وحدها، بما في ذلك ما يتعلق بعمليات النقل الدولية، ما لم يُطلب منها التصرف بموجب قانونٍ تخضع له CLARUS®؛ وفي تلك الحالة ستبلغك CLARUS®، حيثما يُسمح بذلك قانوناً، بذلك المتطلب القانوني قبل المعالجة. وتُعطى تعليماتك من خلال الشروط وهذه الاتفاقية والتهيئة داخل المنتج التي تختارها وأي تعليمات خطية إضافية تقدمها. وإذا اعتقدت CLARUS® أن أحد التعليمات يخالف قانون حماية البيانات الواجب التطبيق، فستبلغك بذلك دون تأخير لا مبرر له.
تضمن CLARUS® أن يكون الأفراد المخوّلون بمعالجة بيانات المرضى ملتزمين بواجبات سرية ملائمة (تعاقدية كانت أو قانونية) تظل قائمة بعد انتهاء عملهم، وأن يكون الوصول مقصوراً على من يحتاجونه لتقديم الخدمات أو دعمها. ويتلقى الأفراد تدريباً مناسباً لأدوارهم على حماية البيانات والأمن والحساسية الخاصة للبيانات الصحية.
ستنفّذ CLARUS® وتحافظ على التدابير التقنية والتنظيمية الموصوفة في القسم 6 والملحق، وستساعدك على النحو المبيّن في القسمين 8 و9، وستتيح المعلومات اللازمة بصورة معقولة لإثبات الامتثال لهذه الاتفاقية على النحو الموصوف في القسم 12.
- المعالجة بناءً على تعليمات موثّقة وحدها؛ والتنبيه إلى التعليمات التي يُعتقد أنها غير مشروعة.
- إلزام جميع الأفراد ذوي الوصول بواجبات السرية والوصول بأقل امتياز.
- تقديم تدريب على حماية البيانات والأمن قائم على الأدوار، مع التركيز على البيانات الصحية.
- الحفاظ على التدابير الأمنية والاستجابة للخروقات والتزامات المساعدة الواردة في هذه الاتفاقية.
6.التدابير الأمنية — ملخص
تنفّذ CLARUS® وتحافظ على تدابير تقنية وتنظيمية ملائمة لحماية البيانات الشخصية من الإتلاف أو الفقد أو التغيير العرضي أو غير المشروع، أو الإفصاح أو الوصول غير المصرح به — مع مراعاة أحدث التطورات وتكاليف التنفيذ وطبيعة المعالجة ونطاقها وسياقها وأغراضها، فضلاً عن الخطر المرتفع المرتبط بالبيانات الصحية من الفئة الخاصة.
يشمل ملخص هذه التدابير التشفير أثناء النقل وفي حالة السكون، والعزل الصارم لكل مستأجر، والتحكم في الوصول القائم على الأدوار مع أقل امتياز، والتسجيل الشامل للتدقيق، والمصادقة الثنائية، والنسخ الاحتياطية المشفّرة مع القدرة على التعافي من الكوارث، وبرنامجاً منظّماً لإدارة الثغرات. ويُبيَّن الوصف الكامل والملزم في الملحق (التدابير التقنية والتنظيمية).
تراجع CLARUS® هذه التدابير وتحدّثها حيثما يكون ذلك ملائماً بمرور الوقت للحفاظ على مستوى أمني يتناسب مع المخاطر المتطورة. وأي تحديث سيحافظ على المستوى العام للحماية أو يحسّنه ولن يقلّل ماديّاً من أمن الخدمات خلال مدة اشتراكك.
7.المعالِجون من الباطن
تمنح تفويضاً عاماً لـCLARUS® بالاستعانة بمعالِجين من الباطن لدعم تقديم الخدمات. وتستعين CLARUS® بكل معالِج من الباطن بموجب عقد خطي يفرض التزامات لحماية البيانات لا تقل حمايةً عن تلك الواردة في هذه الاتفاقية، وتظل CLARUS® مسؤولة مسؤولية كاملة أمامك عن أداء التزامات معالِجيها من الباطن.
تشمل فئات المعالِجين من الباطن المستعان بهم حالياً مزوّدي الاستضافة السحابية والبنية التحتية، ومزوّدي المدفوعات والفوترة، ومزوّدي الاتصالات (على سبيل المثال، البريد الإلكتروني أو الرسائل النصية أو المراسلة المستخدمة للإشعارات). وتقصر CLARUS® البيانات المشتركة مع كل معالِج من الباطن على ما هو ضروري للوظيفة المعنية.
ستوجّه إليك CLARUS® إشعاراً مسبقاً بأي إضافة أو استبدال مزمع لمعالِج من الباطن يعالج بيانات المرضى، عبر الطرق الموصوفة في الشروط أو قناة إشعار مخصصة. ويجوز لك الاعتراض على معالِج جديد من الباطن لأسباب معقولة تتعلق بحماية البيانات خلال فترة الإشعار؛ ويعمل الطرفان بحسن نية على حل الاعتراض، وإذا تعذّر حله جاز لك، كتعويضٍ لك، إنهاء الخدمات المتأثرة وفقاً للشروط.
- الاستضافة السحابية والبنية التحتية (بيئات معزولة لكل مستأجر).
- معالجة المدفوعات والفوترة.
- الاتصالات (إشعارات البريد الإلكتروني / الرسائل النصية / المراسلة).
- إشعار مسبق بالتغييرات التي تؤثر في بيانات المرضى، مع حق موثّق في الاعتراض.
8.المساعدة في طلبات أصحاب البيانات
قد يتمتع أصحاب البيانات (على سبيل المثال المرضى أو الموظفون أو الأطباء) بحقوق بموجب القانون الواجب التطبيق في الوصول إلى بياناتهم الشخصية أو تصحيحها أو محوها أو تقييدها أو نقلها أو الاعتراض على معالجتها. وبصفتك المتحكم، فأنت مسؤول عن الاستجابة لتلك الطلبات.
مع مراعاة طبيعة المعالجة، ستساعدك CLARUS® بتدابير تقنية وتنظيمية ملائمة — ومن خلال أدوات الخدمة الذاتية المتاحة في الخدمات — لتمكينك من الوفاء بالتزامك بالاستجابة لتلك الطلبات. وحيثما يتعذّر عليك تنفيذ طلب من خلال أدوات المنتج، ستقدّم CLARUS® مساعدة إضافية معقولة.
إذا تلقّت CLARUS® طلباً مباشرةً من صاحب بيانات يتعلق ببياناتٍ تعالجها نيابةً عنك، فلن تستجيب له مباشرةً (عدا الإقرار باستلامه حيثما كان ذلك ملائماً) بل ستحيل الطلب إليك دون تأخير لا مبرر له لكي تستجيب له بصفتك المتحكم.
9.الإخطار بخرق البيانات الشخصية
تحافظ CLARUS® على إجراءات للمراقبة والكشف والاستجابة للحوادث مصمّمة لتحديد خروقات البيانات الشخصية واحتوائها. وإذا علمت CLARUS® بخرق للبيانات الشخصية يؤثر في بيانات المرضى التي تعالجها نيابةً عنك، فستخطرك دون تأخير لا مبرر له، بهدف إخطارك خلال 72 ساعة من علمها بالخرق.
سيصف الإخطار، بالقدر المعلوم وكلما توافرت المعلومات، طبيعة الخرق، وفئات أصحاب البيانات والسجلات المعنية وعددها التقريبي، والعواقب المحتملة، والتدابير المتخذة أو المقترحة لمعالجة الخرق والتخفيف من آثاره. وستقدّم CLARUS® مزيداً من المعلومات على مراحل حيثما تعذّر تقديمها كلها دفعة واحدة.
ستتعاون CLARUS® معك وتتخذ خطوات معقولة للمساعدة في تحقيقك في الخرق وتخفيفه ومعالجته، ولدعم أي إخطارات يُطلب منك تقديمها إلى سلطة إشرافية أو إلى أصحاب البيانات المتأثرين. والإخطار بخرقٍ لا يُعدّ إقراراً بخطأ أو مسؤولية.
10.عمليات النقل الدولية والضمانات
تُسوّي الخدمات الفوترة بالجنيه المصري (EGP) وتُشغَّل أساساً لمختبرات في الشرق الأوسط وشمال إفريقيا (مع كون مصر السوق الأساسي) والخليج والمغرب العربي وإفريقيا. وبحسب نموذج النشر الذي تختاره وموقع البنية التحتية المستعان بها، قد تُعالَج البيانات الشخصية في، أو تُنقَل إلى، ولاياتٍ قضائية غير تلك التي يقع فيها مختبرك.
حيثما تنقل CLARUS® بياناتٍ شخصية عبر الحدود، ستضمن وجود آلية نقل أو ضمانة ملائمة معترف بها بموجب القانون الواجب التطبيق — مثل الاعتراف بالكفاية، أو البنود التعاقدية القياسية أو حمايات تعاقدية مكافئة، وتدابير تقنية تكميلية (بما في ذلك التشفير أثناء النقل وفي حالة السكون والعزل لكل مستأجر) — بحيث تنتقل الحماية الممنوحة للبيانات معها.
حيثما يتطلب نشرك إقامة البيانات داخل بلد أو منطقة محددة، ستستضيف CLARUS® بيانات المرضى وتعالجها وفقاً لذلك، حيثما كان ذلك مدعوماً بخطتك وتهيئتك. وتخضع عمليات النقل إلى المعالِجين من الباطن للضمانات الموصوفة في القسم 7.
11.حذف البيانات أو إعادتها عند الإنهاء
أنت تملك بياناتك، وCLARUS® ملتزمة بعدم التقييد أو الاحتكار. وطوال مدة اشتراكك وخلال نافذة التصدير الموصوفة أدناه، يمكنك تصدير بياناتك بصيغ مفتوحة وقابلة للتشغيل البيني — بما في ذلك HL7 وFHIR — بحيث لا تكون محتجزاً قط على المنصة.
عند انتهاء الخدمات أو إنهائها، ستقوم CLARUS®، بحسب اختيارك، بإعادة البيانات الشخصية إليك و/أو حذفها. وتوفر CLARUS® نافذة تصدير محددة بعد الإنهاء (على النحو المبيّن في الشروط أو طلبك) يمكنك خلالها استرجاع بياناتك قبل الحذف. وبعد إغلاق نافذة التصدير، ستحذف CLARUS® البيانات الشخصية من الأنظمة النشطة، ومن النسخ الاحتياطية في الوقت المناسب وفقاً لدورة تدوير نسخها الاحتياطية، إلا حيثما يُطلب الاحتفاظ بها بموجب القانون.
عند الطلب، ستؤكد CLARUS® خطياً أن الحذف قد اكتمل وفقاً لهذا القسم. والبيانات المحتفظ بها حصراً للوفاء بالتزام قانوني ستظل محميةً بالتدابير الواردة في هذه الاتفاقية طوال مدة الاحتفاظ بها، ولن تُعالَج إلا لذلك الغرض.
12.عمليات التدقيق وإثبات الامتثال
ستتيح CLARUS® لك المعلومات اللازمة بصورة معقولة لإثبات الامتثال لهذه الاتفاقية، بما في ذلك، حيثما توافرت، ملخصات التقييمات المستقلة والشهادات ونتائج اختبارات الاختراق وأوصاف ضوابطها الأمنية والتدابير الواردة في الملحق.
حيثما لا تكون تلك المعلومات كافية لاحتياجات امتثالك المعقولة، ستسمح CLARUS® بعمليات تدقيق وتسهم فيها، بما في ذلك عمليات التفتيش، التي تجريها أنت أو مدقق مستقل تكلّفه. وتُجرى عمليات التدقيق بإشعار خطي مسبق معقول، بما لا يزيد على مرة واحدة سنوياً إلا حيثما تطلبها سلطة إشرافية أو في أعقاب خرق للبيانات الشخصية، خلال ساعات العمل، وبطريقة لا تخلّ بأمن بيانات العملاء الآخرين أو سريتها أو توافرها.
يتحمل كل طرف تكاليفه الخاصة بعملية التدقيق، ويتفق الطرفان على النطاق والتوقيت بحسن نية مسبقاً، ويعاملان جميع نتائج التدقيق على أنها سرية. ويجب أن يكون أي مدقق خارجي ملتزماً بواجبات سرية ملائمة وألا يكون منافساً لـCLARUS®.
13.الملحق — التدابير التقنية والتنظيمية
يبيّن هذا الملحق التدابير التقنية والتنظيمية التي تحافظ عليها CLARUS® لحماية البيانات الشخصية، مع ضمانات معززة للبيانات الصحية من الفئة الخاصة. وهذه التدابير ملزمة ومُلخَّصة في القسم 6. ويجوز لـCLARUS® تحديث تدابير فردية بمرور الوقت شريطة الحفاظ على المستوى العام للحماية أو تحسينه.
تعمل التدابير أدناه معاً كدفاعٍ متعدد الطبقات يشمل سرية أنظمة وخدمات المعالجة وسلامتها وتوافرها ومرونتها، والقدرة على استعادة الوصول إلى البيانات في الوقت المناسب بعد وقوع حادث.
- التشفير أثناء النقل — حماية البيانات بتشفير نقل قوي ومتوافق مع معايير الصناعة بين العملاء والمنصة وعمليات التكامل (HL7 / ASTM / FHIR).
- التشفير في حالة السكون — تشفير بيانات المرضى والبيانات الصحية على وسائط التخزين باستخدام خوارزميات قوية ومتوافقة مع معايير الصناعة ومفاتيح مُدارة.
- العزل لكل مستأجر — تُعزَل بيانات كل مختبر منطقياً بحيث لا يستطيع مستأجر الوصول إلى بيانات مستأجر آخر.
- التحكم في الوصول القائم على الأدوار وأقل امتياز — يُمنح الوصول بحسب الدور وعلى أساس الحاجة إلى المعرفة، ويُراجَع بانتظام ويُقلَّل إلى الحد الأدنى.
- تسجيل التدقيق — تُسجَّل الأحداث ذات الصلة بالأمن والوصول إلى بيانات المرضى لدعم التتبع والمراقبة والتحقيق.
- المصادقة الثنائية (2FA) — مدعومة وقابلة للتهيئة لتعزيز المصادقة للوصول المميز ووصول المستخدمين.
- النسخ الاحتياطية المشفّرة والتعافي من الكوارث — تكون النسخ الاحتياطية مشفّرة وتُؤخذ بانتظام وتُختبَر، مع قدرة موثّقة على التعافي من الكوارث لاستعادة الخدمة والبيانات.
- إدارة الثغرات — التصحيح المستمر، والاختبار الأمني (بما في ذلك التقييمات الدورية)، وعملية منظّمة لفرز الثغرات ومعالجتها.
- الضوابط المتعلقة بالأفراد والضوابط التنظيمية — واجبات السرية، ومنح/سحب الصلاحيات بأقل امتياز، والتدريب الأمني والتدريب على حماية البيانات الملائمين للأدوار.
14.تقييمات أثر حماية البيانات والتشاور المسبق
نظراً لأن الخدمات تنطوي بصورة معتادة على بيانات صحية من الفئات الخاصة، فقد يستلزم نشاطك المعالجي إجراء تقييم لأثر حماية البيانات (DPIA). ومع مراعاة طبيعة المعالجة والمعلومات المتاحة لدينا، تقدّم CLARUS® لك مساعدة معقولة لدعم أي تقييم لأثر حماية البيانات تجريه، وأي تشاور مسبق يتعيّن عليك إجراؤه مع السلطة الرقابية.
وتشمل تلك المساعدة وصفاً لعمليات المعالجة ذات الصلة، والتدابير التقنية والتنظيمية المبيّنة في قسم الأمن وفي الملحق، وفئات المعالجين من الباطن وتدفقات البيانات المعنية، بما يمكّنك، بصفتك المتحكّم في البيانات، من تقييم مخاطر المعالجة وتوثيقها.
هل لديك أسئلة حول هذه السياسة؟
يسعدنا التواصل معك في أي وقت عبر legal@claruslis.com أو من خلال المحادثة المباشرة داخل التطبيق، وسيكون فريقنا سعيدًا بمساعدتك.