خدمات الامتثال لـ GDPR للشركات التي تتعامل مع البيانات الشخصية في الاتحاد الأوروبي
نرسم خريطة بياناتكم الشخصية، ونسد الفجوات مقابل GDPR، ونسلمكم الأدلة التي يطلبها العملاء والمدققون والجهات التنظيمية. مسار تنفيذ مُدار واحد، مع الاستعانة بمتخصصين قانونيين ومتخصصين في مهام مسؤول حماية البيانات (DPO) فقط حيث تحتاجون إليهم. وتستغرق معظم البرامج 6–12 أسبوعًا.
رُوجعت هذه الصفحة في 27 سبتمبر 2026 من قبل فريق الامتثال في Accredify Global.
ما الذي تغطيه خدمات الامتثال لـ GDPR؟
تساعد خدمات الامتثال لـ GDPR المؤسسة على أن تثبت بالسجلات أنها تتعامل مع البيانات الشخصية للأفراد في الاتحاد الأوروبي بصورة قانونية وشفافة وآمنة. ويسري تطبيق اللائحة العامة لحماية البيانات (EU) 2016/679 منذ 25 مايو 2018، وهي تشمل الشركات خارج الاتحاد الأوروبي أيضًا.
يعني مبدأ المساءلة في GDPR أن الامتثال وحده لا يكفي، بل يجب أن تكونوا قادرين على إثباته. ويتطلب ذلك خريطة للبيانات الشخصية التي تحتفظون بها وأسباب ذلك، وأساسًا قانونيًا لكل استخدام، وإشعارات واضحة، وعمليات فعالة لطلبات الوصول والحذف، وعقود موردين تستوفي المادة 28، وتقييمات أثر حماية البيانات (DPIA) حيث تكون المخاطر عالية، وخطة للتعامل مع الاختراقات. تبني Accredify Global هذا البرنامج وتوثقه مع فريقكم، ثم تبلغكم بموقفكم.
نعمل مع الشركات الأمريكية والدولية من مقرنا الرئيسي في دالاس–فورت وورث، تكساس، مع تقديم خدماتنا في 71 دولة.
هل توجد شهادة GDPR؟ ما الموجود، وما الذي يتغير
GDPR لائحة تنظيمية، وليست برنامجًا لمنح الشهادات. لا توجد شهادة إلزامية لـ GDPR، ولا توجد شهادة تثبت الامتثال بمفردها. لكن المادة 42 تتيح للجهات الرقابية وللمجلس الأوروبي لحماية البيانات اعتماد برامج طوعية لمنح الشهادات. وقد اعتُمد أول ختم أوروبي لحماية البيانات، Europrivacy، في أكتوبر 2022، ولا يجوز إصدار الشهادات بموجبه إلا من قبل جهات معتمدة لهذا البرنامج.
عمل Accredify Global في GDPR برنامج امتثال، وليس شهادة. وإذا أراد عملاؤكم شهادة لإدارة الخصوصية، فإن ISO/IEC 27701 هو المسار المعترف به دوليًا. ويمكن الآن منح الشهادة وفق إصداره لعام 2025 بشكل مستقل، دون ISO 27001.
قد يتغير القانون نفسه. ففي نوفمبر 2025 اقترحت المفوضية الأوروبية تعديلات محددة على GDPR ضمن حزمة Digital Omnibus. وحتى سبتمبر 2026 لا تزال قيد التفاوض في المجلس، لذا لم يتغير شيء بعد، والالتزامات الحالية سارية بالكامل.
المصادر: نص GDPR (EUR-Lex) · رأي EDPB رقم 28/2022 · ISO/IEC 27701:2025 (ANSI) · حالة Digital Omnibus (Privacy Next)
متى تحتاج الشركات إلى دعم الامتثال لـ GDPR؟
تبدأ معظم مشاريع GDPR بحدث محفّز: استبيان خصوصية من عميل من المؤسسات الكبرى، أو سوق جديدة في الاتحاد الأوروبي، أو سؤال من مجلس الإدارة لا يستطيع أحد الإجابة عنه بالوثائق.
إذا كنتم تقدمون سلعًا أو خدمات لأشخاص في الاتحاد الأوروبي، أو تتتبعون سلوكهم على الإنترنت، فإن GDPR تنطبق عليكم حتى دون وجود مكتب في الاتحاد الأوروبي. وقد تحتاجون أيضًا إلى ممثل في الاتحاد الأوروبي.
بصفتكم معالجًا لبيانات عملائكم، سيُطلب منكم اتفاقية معالجة بيانات، وقائمة بالمعالجين الفرعيين، ودليل على الضوابط الأمنية قبل إبرام العقود.
تتعثر مراجعات المشتريات والأمن عندما لا تكون إجابات الخصوصية مدعومة بسجلات. ويحوّل البرنامج الموثّق أسابيع من المراسلات المتبادلة إلى حزمة أدلة واحدة.
تخضع البيانات الصحية وغيرها من الفئات الخاصة بموجب المادة 9 لشروط أكثر صرامة، وعادةً ما تتطلب المعالجة واسعة النطاق إجراء تقييم لأثر حماية البيانات (DPIA).
إن افتتاح كيان في الاتحاد الأوروبي، أو توظيف موظفين فيه، أو إطلاق حملات تسويقية فيه، يستتبع أنشطة معالجة وإشعارات ومسائل نقل جديدة يجب حسمها أولًا.
يريد المستثمرون والجهات المستحوذة وفرق التدقيق الداخلي رؤية للوضع الحالي لمخاطر الخصوصية، مع سجل معالجة مرتب حسب الأولوية يمكنهم متابعته.
كيف يعمل برنامجنا للامتثال لـ GDPR
مراجعة مجانية للنطاق، ثم خمس مراحل للتنفيذ. تحتفظون بملكية القرار؛ ونحن ننظم البرنامج والأدلة والتقارير.
لستم متأكدين من مدى بُعد وثائق الخصوصية الحالية لديكم عما سيطلبه الفريق القانوني لدى العميل؟ تخبركم مراجعة النطاق المجانية بذلك.
احجزوا مراجعة نطاق GDPR مجانيةما الذي يميز خدمات الامتثال لـ GDPR لدينا
الأسئلة التي تطرحها الشركات أكثر من غيرها عند مقارنة مقدمي خدمات الامتثال لـ GDPR، مع إجاباتها مسبقًا.
ندير مسار عمل الخصوصية، ومراجعة الضوابط، وخارطة طريق التوثيق. وحيثما تحتاجون إلى رأي قانوني، أو مسؤول رسمي لحماية البيانات (DPO)، أو مستشار قانوني في بلد معين، ننسق مع مستشاريكم المعيّنين أو مع شركاء متخصصين دون تجزئة ملكية المشروع.
تقرر قيادتكم الأسس القانونية وفترات الاحتفاظ وقبول المخاطر. ونحن نُعِدّ البرنامج ونموذج الأدلة ووتيرة إعداد التقارير بحيث تُوثَّق تلك القرارات ويسهل الدفاع عنها.
كل مُخرَج مُعدّ للاستخدام الفعلي: خريطة معالجة يتعرف عليها مهندسوكم، وسجل ضوابط محدد المسؤولين، وحزمة امتثال يمكنكم إرسالها إلى الفريق القانوني لدى العميل في اليوم نفسه.
ما الذي يقيّمه فعليًا تقييم الفجوات لـ GDPR لدينا
سياسة الخصوصية على موقعكم الإلكتروني هي البداية، وليست الدليل. نختبر ما إذا كان كل التزام أدناه مستوفى عمليًا ومسجلًا.
الأساس المشروع والشفافية
أساس قانوني لكل غرض من أغراض المعالجة (المادة 6)، وإشعارات خصوصية تطابق ما تقومون به فعليًا (المواد 13–14).
سجلات المعالجة
سجل لأنشطة المعالجة بموجب المادة 30، محدث ومرتبط بالأنظمة الفعلية وتدفقات البيانات والمسؤولين.
حقوق أصحاب البيانات
عمليات فعّالة لطلبات الوصول والتصحيح والحذف ونقل البيانات والاعتراض، تتم الاستجابة لها خلال شهر واحد (المادة 12).
تقييمات أثر حماية البيانات (DPIA) والخصوصية من مرحلة التصميم
تقييمات أثر حماية البيانات (DPIA) حيث يُرجَّح أن تكون المعالجة عالية المخاطر (المادة 35)، ودمج الخصوصية في المنتجات والتغييرات الجديدة (المادة 25).
المعالِجون وعمليات النقل الدولية
عقود وفق المادة 28 مع كل معالج بيانات، وآلية نقل صالحة للبيانات المغادرة للاتحاد الأوروبي، مثل قرار الكفاية أو البنود التعاقدية القياسية.
الأمن والاستجابة للاختراقات
تدابير أمنية مناسبة (المادة 32)، وعملية مُختبرة لإخطار الجهة التنظيمية خلال 72 ساعة، وإخطار الأشخاص المتأثرين عندما تكون المخاطر عالية.
الالتزامات الأساسية بموجب GDPR في لمحة
- المبادئ (المادة 5) — المشروعية وتحديد الغرض وتقليل البيانات والدقة وتحديد مدة التخزين والأمن والمساءلة
- الأساس القانوني (المادتان 6 و9) — أحد ستة أسس لكل غرض، إضافة إلى شرط من المادة 9 للفئات الخاصة من البيانات
- الشفافية والحقوق (المواد 12–22) — إشعارات واضحة وعمليات فعالة لمعالجة الطلبات
- التزامات المتحكم والمعالج (المواد 24–31) — الخصوصية من خلال التصميم، وعقود المعالجين، والسجلات، والتعاون
- الأمن والانتهاكات (المواد 32–34) — تدابير مناسبة وإخطار الجهة الرقابية خلال 72 ساعة
- تقييم أثر حماية البيانات (DPIA) ومسؤول حماية البيانات (DPO) (المواد 35–39) — تقييمات الأثر للمعالجة عالية المخاطر، وتعيين مسؤول حماية البيانات حيثما يُشترط
- عمليات النقل (الفصل الخامس) — قرار الكفاية أو البنود التعاقدية القياسية (SCCs) أو آلية معتمدة أخرى للبيانات التي تغادر الاتحاد الأوروبي
عمليات النقل إلى الولايات المتحدة في 2026
- إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة — يغطي قرار الكفاية الصادر عن المفوضية في يوليو 2023 عمليات النقل إلى الشركات الأمريكية التي سجلت ذاتيًا بموجب الإطار
- تأييده في الدرجة الأولى — رفضت المحكمة العامة للاتحاد الأوروبي طعن Latombe في 3 سبتمبر 2025؛ ولا يزال استئناف منظورًا أمام محكمة العدل
- خطط لبديل احتياطي — تحتفظ مؤسسات كثيرة بالبنود التعاقدية القياسية وتقييمات مخاطر النقل تحسبًا لتغير وضع الإطار
تكلفة خدمات الامتثال لـ GDPR والجدول الزمني
لا توجد قائمة أسعار ثابتة للامتثال لـ GDPR، لأنه لا توجد شركتان تعالجان البيانات نفسها بالطريقة نفسها. فالجهد المطلوب يعتمد على أنشطة المعالجة لديكم وأنظمتكم ومورديكم ومدى توفر التوثيق بالفعل. وتمنحكم مراجعة النطاق المجانية عرضًا مصممًا لاحتياجاتكم وفق نطاقكم الفعلي.
ما الذي يحدد النطاق (والرسوم)
- عدد أنشطة المعالجة والمنتجات والأنظمة التي تحتفظ ببيانات شخصية
- عدد الكيانات القانونية والدول المشمولة في النطاق
- عدد جهات المعالجة والموردين الذين يحتاجون إلى عقود أو مراجعات
- بيانات الفئات الخاصة، أو بيانات الأطفال، أو المراقبة واسعة النطاق التي تتطلب تقييمات DPIA
- مدى توفر التوثيق والأدلة الأمنية بالفعل، على سبيل المثال من ISO 27001 أو SOC 2
الجدول الزمني المعتاد للبرنامج
| البرنامج المعتاد من البداية إلى النهاية | 6–12 أسبوعًا |
|---|---|
| نحو الحد الأدنى | نطاق محدود، مع وجود سجلات وإشعارات قائمة |
| نحو الحد الأعلى | عدة كيانات، أو موردون كثيرون، أو معالجة عالية المخاطر |
يعتمد التوقيت على النطاق ودرجة نضج الضوابط ومدى سرعة توفر الأدلة. نؤكده في عرضكم.
GDPR مقارنةً بـ UK GDPR وISO/IEC 27701 وISO/IEC 27001 وSOC 2
كثيرًا ما يطلب المشترون عدة منها في آن واحد. وإليكم ماهية كل منها، وما إذا كان يؤدي إلى شهادة أو تقرير.
| الإطار | ما هو | علاقته بـ GDPR |
|---|---|---|
| اللائحة العامة لحماية البيانات في الاتحاد الأوروبي (EU GDPR) | لائحة الاتحاد الأوروبي بشأن البيانات الشخصية؛ لا تتطلب شهادة | الالتزام القانوني نفسه. ويُثبت الامتثال من خلال السجلات والعقود والعمليات الفعالة. |
| UK GDPR | النسخة المحتفظ بها في المملكة المتحدة، مع قانون حماية البيانات لعام 2018 | متوائم بشكل وثيق لكنه منفصل، وقد عُدّل بموجب قانون البيانات (الاستخدام والوصول) لعام 2025. وتحتاج العمليات في المملكة المتحدة إلى فحص خاص بها. |
| ISO/IEC 27701 | نظام إدارة معلومات الخصوصية قابل لمنح الشهادة | أقرب ما يكون إلى شهادة للخصوصية. يربط الضوابط بالتزامات GDPR، ويمكن منح الشهادة عليه بشكل مستقل اعتبارًا من إصدار 2025. |
| ISO/IEC 27001 | نظام إدارة أمن المعلومات قابل لمنح الشهادة | يغطي جزءًا كبيرًا من متطلبات الأمن في المادة 32، لكنه لا يغطي الأساس القانوني أو الإشعارات أو حقوق أصحاب البيانات. |
| SOC 2 | تقرير تصديق أمريكي بشأن الأمن والضوابط ذات الصلة | أدلة مفيدة لأسئلة الأمن في مراجعات الخصوصية، لكنها لا تقيّم التزامات GDPR. |
كيف تختار مزوّد خدمات الامتثال للائحة GDPR
الأسئلة التي تستحق أن تطرحوها على أي مقدم خدمات GDPR قبل التوقيع، وكيف تجيب عنها Accredify Global.
| السؤال الذي ينبغي طرحه | إجابة Accredify Global |
|---|---|
| هل سنحصل على شهادة GDPR؟ | لا، واحذروا من أي جهة تبيع شهادة كدليل على الامتثال. تحصلون على أدلة موثقة. وللحصول على شهادة، اطلعوا على ISO/IEC 27701. |
| هل تحلّون محل مستشارنا القانوني؟ | لا. حيثما تكون هناك حاجة إلى تفسير قانوني، ننسق مع مستشاريكم القانونيين أو الشركاء المتخصصين ونحافظ على سير خطة التسليم. |
| هل يمكنكم توفير مسؤول حماية بيانات (DPO) أو ممثل في الاتحاد الأوروبي؟ | ننسق دعم مسؤول حماية البيانات (DPO) الرسمي والممثل من خلال شركاء متخصصين، ضمن مسار التنفيذ المُدار نفسه. |
| هل يمكنكم دعم تقييمات أثر حماية البيانات (DPIA) ومراجعات الموردين؟ | نعم. نُعِدّ هيكل تقييمات أثر حماية البيانات (DPIA) لعمليات المعالجة الأعلى خطورة، ونراجع المعالِجين، ونبني الأدلة على أن الإشراف فعّال. |
| كيف يُحدَّد السعر؟ | حسب النطاق، بعد مراجعة مجانية للنطاق. تتلقون عرضًا مصممًا لاحتياجاتكم يتضمن إرشادات حول الجدول الزمني قبل بدء أي عمل. |
| هل تعملون مع الشركات الأمريكية؟ | نعم. يقع مقرنا الرئيسي في دالاس–فورت وورث، تكساس، ونعمل مع عملاء في 71 دولة. |
| كم من الوقت سيستغرق ذلك؟ | تستغرق معظم البرامج 6–12 أسبوعًا، حسب النطاق ودرجة نضج الضوابط والأدلة المتاحة. |
| ما الذي سيكون لدينا في النهاية؟ | خريطة للمعالجة، وسجل للضوابط، وحزمة امتثال، وتقرير حالة جاهز للعرض على القيادة مع الخطوات التالية. |
ما الذي تحصلون عليه
وضعكم الحالي مقارنةً بـ GDPR، مع ترتيب كل فجوة حسب الأولوية وتحديد مسؤول عنها.
تدفقات بيانات وأنشطة معالجة وحدود مسؤولية موثقة، تدعم سجلاتكم وفق المادة 30.
ضوابط الخصوصية للتعامل مع البيانات، والاحتفاظ بها، والوصول إليها، والاستجابة للحوادث، ولكل منها مسؤول محدّد.
مطابقة إشعارات الخصوصية وجداول الاحتفاظ وإجراءات التعامل مع الطلبات مع الممارسة الفعلية.
تقييمات أثر حماية البيانات (DPIA) للمعالجة عالية المخاطر ومراجعة عقود معالجي البيانات والإشراف عليهم.
مجموعة أدلة لمراجعات العملاء والتدقيق الداخلي، بالإضافة إلى ملخص جاهز للإدارة العليا.
ما يقوله العملاء عن العمل معنا
«كنا قد جربنا جهة أخرى من قبل ووجدنا التجربة مربكة. كانت Accredify Global واضحة وسريعة الاستجابة، وسلّمت شهادتنا ضمن الجدول الزمني الموعود.»
«كانت عقود تصدير الأغذية لدينا تتطلب ISO 22000. ساعدتنا Accredify Global على تحقيق ذلك بكفاءة، ودعمت الشهادة توسعنا في أسواق دولية جديدة.»
«كانت عملية التدقيق منظمة ومهنية. شعر فريقنا بالتوجيه في كل مرحلة، واجتزنا التدقيق من المرة الأولى قبل الموعد النهائي لطلب عروض من أحد عملائنا من المؤسسات الكبرى.»
الأسئلة الشائعة حول الامتثال لـ GDPR
إجابات مباشرة حول منح الشهادات، ومدى الانطباق في الولايات المتحدة، والتكلفة، والجداول الزمنية، وتقييمات DPIA، والاختراقات، وعمليات النقل.
ما هي خدمات الامتثال لـ GDPR؟
تساعد خدمات الامتثال لـ GDPR المؤسسة على مواءمة تعاملها مع البيانات الشخصية في الاتحاد الأوروبي مع اللائحة العامة لحماية البيانات، وإثبات ذلك بالسجلات. ويغطي برنامج Accredify Global رسم خرائط البيانات، ومراجعة الأساس القانوني، وإشعارات الخصوصية، والاحتفاظ بالبيانات، ومعالجة طلبات أصحاب البيانات، وتقييمات أثر حماية البيانات (DPIA)، وحوكمة المعالجين والموردين، وتقريرًا موثقًا عن حالة الامتثال مع خطوات تالية مرتبة حسب الأولوية.
هل توجد شهادة GDPR؟
لا توجد شهادة GDPR إلزامية، ولا توجد شهادة تثبت الامتثال بمفردها. وتسمح المادة 42 من GDPR بمخططات منح شهادات طوعية تعتمدها الجهات التنظيمية أو المجلس الأوروبي لحماية البيانات. وقد أصبح Europrivacy أول ختم أوروبي لحماية البيانات في أكتوبر 2022، ولا يمكن إصداره إلا من قِبل الجهات المعتمدة لهذا المخطط. وللحصول على معيار قابل لمنح الشهادة لإدارة الخصوصية، تختار المؤسسات عادةً ISO/IEC 27701.
هل تنطبق اللائحة العامة لحماية البيانات (GDPR) على الشركات الأمريكية؟
نعم، في حالات كثيرة. بموجب المادة 3(2)، ينطبق GDPR على المؤسسات خارج الاتحاد الأوروبي التي تقدّم سلعًا أو خدمات لأشخاص في الاتحاد الأوروبي، سواء بمقابل أو مجانًا، أو التي تراقب سلوكهم داخل الاتحاد الأوروبي، على سبيل المثال من خلال التتبع عبر الإنترنت. وقد تحتاج هذه الشركات أيضًا إلى تعيين ممثل في الاتحاد الأوروبي بموجب المادة 27.
ما الذي يتضمنه تدقيق الامتثال لـ GDPR؟
يفحص تدقيق الامتثال لـ GDPR، أو تقييم الفجوات، كل التزام مقابل ما يحدث فعليًا: الأساس القانوني والإشعارات، وسجلات أنشطة المعالجة، ومعالجة طلبات أصحاب البيانات، والاحتفاظ، وتقييمات أثر حماية البيانات، وعقود المعالِجين، وعمليات النقل الدولية، والتدابير الأمنية، والاستجابة للانتهاكات. وتقدمه Accredify Global في صورة تقييم للوضع الحالي مع سجل معالجة مرتب حسب الأولوية.
كم تبلغ تكلفة خدمات الامتثال لـ GDPR؟
لا يوجد سعر ثابت للامتثال لـ GDPR، لأن الجهد يعتمد على النطاق. والعوامل الرئيسية هي عدد أنشطة المعالجة والأنظمة، والكيانات القانونية والدول، والمعالجين والموردين، وما إذا كانت البيانات من الفئات الخاصة أو المراقبة واسعة النطاق تتطلب تقييمات أثر حماية البيانات (DPIA)، وحجم التوثيق الموجود بالفعل. تراجع Accredify Global نطاقكم مجانًا وترسل عرضًا مصممًا لاحتياجاتكم مع توجيهات بشأن الجدول الزمني.
كم يستغرق تحقيق الامتثال لـ GDPR؟
تستغرق معظم برامج الامتثال الشاملة لـ GDPR التي تقدمها Accredify Global من 6 إلى 12 أسبوعًا، حسب النطاق ومستوى نضج الضوابط والأدلة المتاحة. ويقع النطاق المحدود مع وجود سجلات وإشعارات قائمة أقرب إلى الحد الأدنى؛ أما الكيانات المتعددة أو الموردون الكثيرون أو المعالجة عالية الخطورة فتقع أقرب إلى الحد الأعلى.
ما هي العقوبات المترتبة على عدم الامتثال لـ GDPR؟
بموجب المادة 83، يمكن فرض غرامات على أخطر المخالفات تصل إلى 20 مليون يورو أو 4% من إجمالي المبيعات السنوية العالمية، أيهما أعلى. ويمكن فرض غرامات على المخالفات الأخرى تصل إلى 10 ملايين يورو أو 2%. كما يمكن للجهات التنظيمية الأمر بوقف المعالجة، ويمكن للأفراد المطالبة بالتعويض.
ما هو تقييم أثر حماية البيانات (DPIA) ومتى يكون مطلوبًا؟
تقييم أثر حماية البيانات (DPIA) هو تقييم موثق للمخاطر التي يشكلها نشاط معالجة على الأفراد وكيفية الحد من تلك المخاطر. وتشترط المادة 35 إجراءه عندما يُرجح أن تؤدي المعالجة إلى مخاطر عالية، بما في ذلك التنميط المنهجي ذو الآثار الجوهرية، والمعالجة واسعة النطاق للفئات الخاصة من البيانات، والمراقبة المنهجية واسعة النطاق للأماكن العامة.
ما هو سجل أنشطة المعالجة (RoPA)؟
سجل أنشطة المعالجة هو السجل المنصوص عليه في المادة 30 لما تعالجونه من بيانات شخصية، ولماذا، وعمن، ومن يتلقاها، وأين تُنقل، وكم مدة الاحتفاظ بها، وكيف تُؤمَّن. ولا تُعفى المؤسسات التي يقل عدد موظفيها عن 250 موظفًا إلا إذا كانت معالجتها عرضية، ولا يُرجح أن تنطوي على مخاطر، ولا تشمل فئات خاصة من البيانات.
ما مدى السرعة المطلوبة للإبلاغ عن اختراق البيانات بموجب GDPR؟
بموجب المادة 33، يجب على المتحكم في البيانات إخطار السلطة الإشرافية المختصة دون تأخير غير مبرر، وفي غضون 72 ساعة من علمه باختراق البيانات الشخصية حيثما أمكن، ما لم يكن من غير المرجح أن يؤدي الاختراق إلى خطر على الأشخاص. وحيثما يكون الخطر عاليًا، تشترط المادة 34 أيضًا إبلاغ الأفراد المتأثرين.
ما المهلة المتاحة لنا للرد على طلب صاحب البيانات للوصول إلى بياناته؟
تشترط المادة 12 الرد دون تأخير غير مبرر وفي موعد أقصاه شهر واحد من استلام الطلب. ويمكن تمديد ذلك لشهرين إضافيين عندما تكون الطلبات معقدة أو كثيرة، شريطة إبلاغ الشخص بالتمديد خلال الشهر الأول.
هل نحتاج إلى مسؤول حماية بيانات؟
تشترط المادة 37 تعيين مسؤول حماية بيانات (DPO) إذا كنتم سلطة عامة، أو إذا كانت أنشطتكم الأساسية تتضمن مراقبة منتظمة ومنهجية للأشخاص على نطاق واسع، أو إذا كانت أنشطتكم الأساسية تتضمن معالجة واسعة النطاق لفئات خاصة من البيانات أو بيانات الجرائم الجنائية. وعندما يلزم تعيين مسؤول رسمي لحماية البيانات، تنسق Accredify Global الدعم المتخصص ضمن مسار التنفيذ نفسه.
هل لا يزال بإمكاننا نقل البيانات الشخصية إلى الولايات المتحدة؟
نعم. يغطي قرار الكفاية الخاص بإطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة الصادر في يوليو 2023 عمليات النقل إلى الشركات الأمريكية الحاصلة على شهادة ذاتية وفق هذا الإطار، وقد أيّدته المحكمة العامة للاتحاد الأوروبي في 3 سبتمبر 2025. وهناك طعن منظور أمام محكمة العدل، لذا تُبقي مؤسسات كثيرة أيضًا على البنود التعاقدية القياسية كخيار احتياطي.
ما علاقة ISO 27701 بـ GDPR؟
ISO/IEC 27701 معيار قابل لمنح الشهادة لنظام إدارة معلومات الخصوصية، وترتبط ضوابطه بكثير من التزامات GDPR. ولا تثبت الشهادة بمفردها الامتثال للائحة GDPR، لكنها تمنح العملاء دليلًا مستقلًا على أن الخصوصية تُدار كنظام. ومنذ إصدار 2025، يمكن منح شهادة ISO/IEC 27701 بمفرده دون ISO 27001.
هل تتغير GDPR في عام 2026؟
اقترحت المفوضية الأوروبية تعديلات محددة على GDPR ضمن حزمة Digital Omnibus في نوفمبر 2025. وحتى سبتمبر 2026 لا تزال قيد التفاوض في المجلس ولم تُعتمد، لذا تظل التزامات GDPR الحالية سارية بالكامل.
هل تحل Accredify Global محل مستشارنا القانوني؟
لا. تدير Accredify Global برنامج الخصوصية والتوثيق والأدلة. وحيثما يلزم تفسير قانوني أو مسؤول رسمي لحماية البيانات (DPO) أو مستشار قانوني متخصص في ولاية قضائية معينة، فإننا ننسق مع مستشاريكم المعيّنين أو الشركاء المتخصصين مع الحفاظ على مسار تسليم واحد مُدار.
ما هي الشركة التي يمكنها مساعدة شركة SaaS أمريكية على الامتثال لـ GDPR؟
ابحثوا عن مزود يستطيع رسم خرائط تدفقات بياناتكم، وتوثيق دوركم كمتحكم في البيانات أو جهة معالجة لها، وإعداد اتفاقيات معالجة البيانات وسجلات جهات المعالجة الفرعية، وإجراء تقييمات أثر حماية البيانات (DPIA)، وتزويدكم بالأدلة اللازمة لمراجعات العملاء. وتقدم Accredify Global، التي يقع مقرها الرئيسي في دالاس–فورت وورث، تكساس، هذه الخدمة كبرنامج مدته 6–12 أسبوعًا، ويمكنها إعادة استخدام ضوابط ISO 27001 أو SOC 2 كأدلة أمنية.
اعرفوا موقفكم قبل أن يسألكم العميل
أخبرونا ما البيانات الشخصية التي تتعاملون معها، وإلى أين تذهب، وما العميل أو السوق الذي يقف وراء السؤال. وسنوصي ببرنامج وجدول زمني، ونرسل عرضًا مصممًا لاحتياجاتكم.
احجزوا مراجعة نطاق GDPR المجانية ←