Skip to main content

هل تُعد Cyber Crucible جهة تحكم في البيانات أم جهة معالجة للبيانات؟

الإجابة المختصرة: في معظم الحالات، تعمل Cyber Crucible بصفتها جهة معالجة للبيانات نيابةً عن العميل، الذي يُعد جهة التحكم. يحدد العميل أغراض ووسائل المعالجة؛ وتقوم Cyber Crucible بمعالجة البيانات فقط وفقًا للتعليمات الموثقة الصادرة عن جهة التحكم، بموجب اتفاقية معالجة بيانات مكتوبة.

لماذا يُعد هذا التمييز مهمًا

تكاد جميع الأنظمة ضمن هذه المجموعة — PDPL وGDPR ومشتقاتهما — توزع الالتزامات بحسب الدور. تحدد جهات التحكم لماذا وكيف تتم معالجة البيانات، وتتحمل الالتزامات الأثقل: إبلاغ أصحاب البيانات، ومعالجة طلبات ممارسة الحقوق، وفي بعض الحالات التسجيل.

يجب على جهات المعالجة اتباع التعليمات المشروعة وحماية البيانات. وبموجب PDPL، فإن جهة المعالجة التي تستخدم البيانات بما يتجاوز تعليمات جهة التحكم تُعامل هي نفسها كجهة تحكم — ولهذا السبب يُحدَّد النطاق تعاقديًا بدلاً من تركه عرضة للتفسير.

من الناحية العملية

تعمل Cyber Crucible بموجب اتفاقية معالجة بيانات (DPA) أو اتفاقية خدمة مكتوبة تحدد نطاق المعالجة، ولا تُعيد توظيف البيانات أو تحتفظ بها خارج نطاق تلك التعليمات.

نظرًا لأنها في الغالب جهة معالجة، فإن الالتزامات الخاصة بجهة التحكم تقع على عاتقك: إبلاغ أصحاب البيانات بالمعالجة، والاستجابة لطلبات ممارسة الحقوق، وما شابه ذلك.

الاستثناء

لا تُعد Cyber Crucible جهة تحكم إلا إذا قامت بمعالجة البيانات الشخصية لأغراضها الخاصة، وعندها ستتحمل كامل التزامات جهة التحكم بما في ذلك التسجيل والحصول على الموافقة عند الاقتضاء. وهذا ليس نموذج العمل المتبع.