يجوز للشركة تحديث هذا السجل كلما أضيفت خدمات أو أدوات جديدة تؤثر في معالجة البيانات الشخصية.
10. الأساس القانوني لمعالجة البيانات
تعتمد الشركة على واحد أو أكثر من الأسس القانونية المنصوص عليها في اللائحة العامة لحماية البيانات بحسب طبيعة كل عملية معالجة.
وتشمل هذه الأسس ما يلي:
تنفيذ العقد:
تتم معالجة البيانات عندما تكون ضرورية لتنفيذ العقد المبرم مع المستخدم، أو لاتخاذ خطوات بناءً على طلبه قبل إبرام العقد، مثل:
- إنشاء الحساب.
- إدارة الحجوزات.
- تقديم الخدمات.
- معالجة المدفوعات.
- إصدار الفواتير.
الالتزام القانوني:
قد تعالج الشركة بعض البيانات عندما يكون ذلك ضروريًا للامتثال لالتزام قانوني، مثل:
- الالتزامات الضريبية.
- المتطلبات المحاسبية.
- تنفيذ أوامر الجهات المختصة.
- الامتثال للقوانين السويدية أو الأوروبية.
المصلحة المشروعة:
قد تعتمد الشركة على المصلحة المشروعة عندما تكون المعالجة ضرورية لتحقيق مصالح مشروعة لا تتعارض مع الحقوق والحريات الأساسية للمستخدم، مثل:
- حماية أمن المنصة.
- منع الاحتيال.
- اكتشاف الهجمات الإلكترونية.
- تحسين الخدمات.
- إدارة المخاطر.
- الدفاع عن الحقوق القانونية.
وتجري الشركة تقييمًا مناسبًا قبل الاعتماد على هذا الأساس القانوني.
موافقة المستخدم:
في الحالات التي يشترط فيها القانون الحصول على موافقة صريحة، لن تتم معالجة البيانات إلا بعد الحصول على تلك الموافقة. ويحق للمستخدم سحب موافقته في أي وقت، دون أن يؤثر ذلك على مشروعية المعالجة التي تمت قبل سحبها.
البيانات الصحية (الفئات الخاصة):
نظرًا لأن المنصة تتيح الوصول إلى خدمات العلاج النفسي والاستشارات النفسية، فقد تتم معالجة بعض البيانات الصحية استنادًا إلى أحد الأسس التي تجيزها اللائحة العامة لحماية البيانات لمعالجة الفئات الخاصة من البيانات، مثل:
- تقديم خدمات الرعاية الصحية أو النفسية.
- موافقة المستخدم الصريحة عندما تكون مطلوبة.
- الوفاء بالتزام قانوني.
- حماية المصالح الحيوية للشخص في الحالات التي يسمح بها القانون.
11. مشاركة البيانات مع أطراف ثالثة
تحرص الشركة على عدم بيع البيانات الشخصية أو تأجيرها أو المتاجرة بها.
ومع ذلك، قد يكون من الضروري مشاركة بعض البيانات مع جهات خارجية موثوقة عندما يكون ذلك لازمًا لتقديم الخدمات أو الامتثال للقانون.
وقد تشمل هذه الجهات:
مزودو خدمات الدفع
لإتمام عمليات الدفع الإلكتروني بصورة آمنة. ولا تتلقى الشركة بيانات بطاقات الدفع الكاملة متى تمت معالجتها مباشرة بواسطة مزود الدفع.
مزودو خدمات الاستضافة والحوسبة السحابية
لتشغيل الموقع الإلكتروني وقواعد البيانات والبنية التقنية للمنصة.
مزودو خدمات البريد الإلكتروني والإشعارات
لإرسال:
- تأكيدات الحجز.
- التذكير بالمواعيد.
- الإشعارات الأمنية.
- الرسائل الإدارية المتعلقة بالحساب.
مقدمو الخدمات النفسية
قد تتم مشاركة البيانات الضرورية مع مقدم الخدمة الذي اختاره المستخدم، وذلك بالقدر اللازم لتقديم الخدمة النفسية. ولا يجوز لمقدم الخدمة استخدام البيانات لأي غرض آخر يخالف القانون أو الاتفاقيات المبرمة مع الشركة.
مزودو خدمات الأمن السيبراني
قد تتم مشاركة بعض البيانات التقنية مع الجهات التي تساعد في:
- حماية المنصة.
- اكتشاف محاولات الاختراق.
- منع الاحتيال.
- مراقبة أمن الأنظمة.
الجهات الحكومية والسلطات المختصة
قد يتم الإفصاح عن بعض البيانات إذا كان ذلك:
- مطلوبًا بموجب القانون.
- تنفيذًا لقرار قضائي.
- استجابة لطلب صادر عن سلطة مختصة تتمتع بالصلاحية القانونية.
وفي جميع الأحوال، تقتصر البيانات التي يتم الإفصاح عنها على الحد الأدنى اللازم لتحقيق الغرض القانوني.
12. نقل البيانات خارج المنطقة الاقتصادية الأوروبية (EEA)
تحرص الشركة، قدر الإمكان، على معالجة البيانات الشخصية داخل دول المنطقة الاقتصادية الأوروبية (EEA).
وفي حال اقتضت طبيعة بعض الخدمات أو مزودي الخدمات نقل البيانات إلى دولة خارج المنطقة الاقتصادية الأوروبية، فلن يتم ذلك إلا عند توافر أحد الضمانات القانونية المعترف بها بموجب اللائحة العامة لحماية البيانات مثل:
- قرار كفاية صادر عن المفوضية الأوروبية.
- البنود التعاقدية القياسية (Standard Contractual Clauses – SCCs).
- أي ضمانات قانونية أخرى يجيزها GDPR.
وتتخذ الشركة التدابير المناسبة لضمان استمرار تمتع البيانات الشخصية بمستوى حماية يعادل المستوى المطلوب داخل الاتحاد الأوروبي.
13. مدة الاحتفاظ بالبيانات الشخصية
تحتفظ الشركة بالبيانات الشخصية فقط للمدة اللازمة لتحقيق الأغراض التي جُمعت من أجلها، أو للوفاء بالالتزامات القانونية أو التنظيمية أو المهنية، أو لحماية الحقوق القانونية للشركة أو المستخدمين أو مقدمي الخدمات. وتختلف مدة الاحتفاظ بحسب طبيعة البيانات والغرض من معالجتها، وتشمل على سبيل المثال:
- بيانات الحساب: طوال مدة نشاط الحساب، ثم للفترة اللازمة للامتثال للالتزامات القانونية أو لمعالجة أي نزاعات.
- بيانات الحجوزات والمدفوعات: وفقًا لمتطلبات القوانين الضريبية والمحاسبية المعمول بها.
- البيانات الصحية: وفقًا للمتطلبات القانونية والمهنية المنظمة للخدمات النفسية، وبما يتفق مع القوانين السويدية واللائحة
العامة لحماية البيانات (GDPR).
- السجلات التقنية وبيانات الأمان: للفترة اللازمة لحماية المنصة واكتشاف الأعطال أو الهجمات الإلكترونية. المراسلات والشكاو ى: حتى انتهاء الغرض منها أو انقضاء مدة التقادم القانونية ذات الصلة.
وعند انتهاء مدة الاحتفاظ، تُحذف البيانات الشخصية أو تُجعل مجهولة الهوية بطريقة آمنة، ما لم يكن الاحتفاظ بها مطلوبًا أو مسموحًا به بموجب القانون.
14. حقوق المستخدم
تلتزم الشركة باحترام جميع الحقوق التي تمنحها اللائحة العامة لحماية البيانات (GDPR) للمستخدمين، ويجوز للمستخدم، وفقًا للشروط التي يحددها القانون، ممارسة الحقوق التالية:
الحق في الحصول على المعلومات
للمستخدم الحق في معرفة كيفية معالجة بياناته الشخصية والأغراض التي تُستخدم من أجلها.
الحق في الوصول إلى البيانات
يجوز للمستخدم طلب نسخة من بياناته الشخصية التي تحتفظ بها الشركة.
الحق في تصحيح البيانات
يجوز للمستخدم طلب تصحيح أو تحديث أي بيانات غير دقيقة أو غير مكتملة.
الحق في محو البيانات (“الحق في النسيان”)
يجوز للمستخدم طلب حذف بياناته الشخصية في الحالات التي يسمح بها القانون، مع مراعاة أي التزامات قانونية أو مهنية تفرض
الاحتفاظ ببعض البيانات.
الحق في تقييد المعالجة
يجوز للمستخدم طلب تقييد معالجة بياناته في الحالات المنصوص عليها في GDPR.
الحق في الاعتراض
يجوز للمستخدم الاعتراض على بعض أنواع معالجة البيانات عندما يستند ذلك إلى المصلحة المشروعة للشركة، ما لم توجد أسباب قانونية ملزمة تبرر استمرار المعالجة.
الحق في نقل البيانات
عندما يكون ذلك ممكنًا قانونًا، يجوز للمستخدم طلب الحصول على بياناته الشخصية بصيغة منظمة وشائعة الاستخدام، أو طلب نقلها إلى جهة أخرى.
الحق في سحب الموافقة
إذا كانت المعالجة تستند إلى موافقة المستخدم، فيجوز له سحب تلك الموافقة في أي وقت، دون أن يؤثر ذلك على مشروعية المعالجة التي تمت قبل سحبها.
15. كيفية ممارسة الحقوق
يمكن للمستخدم ممارسة أي من الحقوق المذكورة أعلاه من خلال التواصل مع الشركة عبر البريد الإلكتروني المخصص لشؤون الخصوصية. ويجب أن يتضمن الطلب، متى كان ذلك مناسبًا:
- الاسم الكامل.
- وسيلة التواصل.
- وصفًا واضحًا للطلب.
- أي معلومات تساعد في التحقق من الهوية إذا كان ذلك ضروريًا لحماية البيانات الشخصية.
تلتزم الشركة بدراسة الطلب والرد عليه خلال المدة التي يحددها القانون، ويجوز تمديد هذه المدة في الحالات التي يسمح بها GDPR، مع إبلاغ مقدم الطلب بأسباب التمديد. ولا تفرض الشركة أي رسوم على الطلبات المعتادة، إلا إذا كان الطلب متكررًا بصورة مفرطة أو غير مبرر، وفي هذه الحالة يجوز فرض رسوم معقولة أو رفض الطلب وفقًا لما يسمح به القانون.
16. ملفات تعريف الارتباط (Cookies)
تستخدم المنصة ملفات تعريف الارتباط والتقنيات المشابهة لتحسين أداء الموقع وتعزيز تجربة المستخدم وتحليل استخدام الخدمات.
وقد تشمل ملفات تعريف الارتباط:
- ملفات ضرورية لتشغيل الموقع.
- ملفات لتحسين الأداء.
- ملفات لحفظ تفضيلات المستخدم.
- ملفات للتحليلات والإحصاءات.
- ملفات تستخدم لأغراض أمنية.
وتخضع كيفية استخدام ملفات تعريف الارتباط لسياسة ملفات تعريف الارتباط المنشورة على الموقع، والتي تعد جزءًا لا يتجزأ من هذه السياسة.
17. أمن المعلومات
تتخذ الشركة تدابير تقنية وتنظيمية مناسبة لحماية البيانات الشخصية من الوصول غير المصرح به أو الفقدان أو التعديل أو الإفصاح أو الإتلاف، وتشمل هذه التدابير، بحسب طبيعة المخاطر:
- تشفير الاتصالات باستخدام بروتوكولات آمنة.
- تقييد الوصول إلى البيانات على الأشخاص المخولين فقط.
- تطبيق ضوابط لإدارة صلاحيات الوصول.
- مراقبة الأنظمة واكتشاف محاولات الاختراق.
- تحديث الأنظمة الأمنية بصورة دورية.
- النسخ الاحتياطي للبيانات وفق السياسات الداخلية.
- تدريب العاملين على متطلبات حماية البيانات والسرية.
ورغم اتخاذ هذه التدابير، لا يمكن ضمان أمن أي نظام إلكتروني بنسبة 100 %، ويقر المستخدم بأن استخدام الإنترنت ينطوي بطبيعته على بعض المخاطر التقنية.
18. خروقات البيانات الشخصية (Data Breach)
في حال وقوع حادث أمني يؤدي إلى الوصول غير المصرح به إلى البيانات الشخصية أو فقدانها أو الإفصاح عنها أو تعديلها بصورة غير مشروعة، ستقوم الشركة بما يلي، بحسب ما يقتضيه القانون:
- تقييم طبيعة الحادث وآثاره.
- اتخاذ الإجراءات التقنية والتنظيمية اللازمة للحد من آثاره.
- توثيق الحادث والإجراءات المتخذة.
- إخطار السلطة المختصة عندما يكون ذلك مطلوبًا بموجب GDPR.
- إخطار الأشخاص المتأثرين إذا كان الخرق قد يؤدي إلى مخاطر مرتفعة على حقوقهم أو حرياتهم، وذلك ما لم ينص القانون على خلاف ذلك.
19. خصوصية الأطفال
تولي الشركة أهمية خاصة لحماية خصوصية الأطفال والمراهقين.
وعندما تُقدم الخدمات إلى قاصر، تتم معالجة البيانات الشخصية وفقًا للقوانين واجبة التطبيق، وبما يتوافق مع الضوابط المنصوص عليها في شروط وأحكام المنصة، وبالقدر اللازم لتقديم الخدمة وحماية مصالح القاصر.
ولا تجمع الشركة عن علم بيانات شخصية من الأطفال بما يخالف القوانين المعمول بها.
20. تحديثات سياسة الخصوصية
يجوز للشركة تعديل هذه السياسة من وقت لآخر لمواكبة التغييرات القانونية أو التنظيمية أو التقنية أو التشغيلية. وسيتم نشر النسخة المحدثة على الموقع الإلكتروني مع بيان تاريخ سريانها. وعندما تكون التعديلات جوهرية وتمس حقوق المستخدمين أو التزاماتهم بصورة مهمة، ستتخذ الشركة خطوات معقولة لإبلاغ المستخدمين قبل دخول التعديلات حيز التنفيذ، باستخدام الوسائل المناسبة، مثل البريد الإلكتروني أو الإشعارات داخل المنصة.
21. الحق في تقديم شكوى
إذا اعتقد المستخدم أن معالجة بياناته الشخصية تمت بطريقة تخالف القوانين واجبة التطبيق، فيحق له التواصل مع الشركة أولًا لمحاولة معالجة الأمر.
22. التواصل معنا
لأي استفسارات أو طلبات تتعلق بهذه السياسة أو بمعالجة البيانات الشخصية، يمكن التواصل مع الشركة عبر:
Du Är Inte Ensam AB
Organisationsnummer: 559488-1152
البريد الإلكتروني العام:
[email protected]
https://urnotalonetherapy.com
الأحكام الختامية
تشكل هذه السياسة جزءًا لا يتجزأ من شروط وأحكام استخدام منصة Du Är Inte Ensam AB/لست وحدك للاستشارات النفسية، وتُفسر وفقًا للقوانين السارية في مملكة السويد واللائحة العامة لحماية البيانات. وفي حال وجود تعارض بين هذه السياسة وأي نص قانوني إلزامي واجب التطبيق، تكون الأولوية لذلك النص القانوني في حدود هذا التعارض.