سياسة خصوصية التطبيق
BLENDED LEADING
الإصدار: 1.0 / تاريخ السريان: 01.06.2026
1. المقدمة والنطاق
توضح سياسة الخصوصية هذه (“السياسة”) كيفية قيام شركة Lean Digital Solutions EOOD، ومقرها المسجل وعنوان إدارتها: مدينة صوفيا، الرمز البريدي 1303، حي فازراجدانه، شارع تشيبروفتسي 12، الطابق 2، رقم التعريف الموحد UIC 202204879 (المشار إليها فيما يلي باسم “Blended Leading” أو “نحن” أو “لنا”)، بمعالجة البيانات الشخصية للأشخاص الطبيعيين الذين يستخدمون منصة وتطبيق Blended Leading البرمجي (“التطبيق”).
تم إعداد هذه السياسة وفقًا للائحة (الاتحاد الأوروبي) 2016/679 الصادرة عن البرلمان الأوروبي والمجلس بتاريخ 27 أبريل 2016 (“اللائحة العامة لحماية البيانات” أو “GDPR” أو “اللائحة”)، وقانون حماية البيانات الشخصية (PDPA) والتشريعات الوطنية المعمول بها في جمهورية بلغاريا.
في التطبيق، تعمل Blended Leading كمعالج للبيانات الشخصية نيابةً عن العميل المؤسسي، بما في ذلك ما يتعلق ببيانات الوصول والأمن واستخدام الوظائف ومقاييس النشاط، والتي تتم معالجتها حصريًا بناءً على التعليمات الموثقة للعميل المؤسسي.
2. التعريفات
- “جهة التحكم” – الشخص الطبيعي أو الاعتباري الذي يحدد، بمفرده أو بالاشتراك مع آخرين، أغراض ووسائل معالجة البيانات الشخصية (المادة 4(7) من اللائحة GDPR).
- “المعالج” – الشخص الطبيعي أو الاعتباري الذي يعالج البيانات الشخصية نيابةً عن جهة التحكم (المادة 4(8) من اللائحة GDPR).
- “العميل المؤسسي” أو “العميل” – الكيان القانوني (صاحب العمل أو المؤسسة) الذي أبرم عقدًا مع Blended Leading لاستخدام التطبيق نيابةً عن موظفيه/شركائه/قادته.
- “المستخدم” – شخص طبيعي (موظف، قائد، مدير أو أي شريك آخر للعميل المؤسسي) يستخدم التطبيق.
- “تقرير 360” – تقرير ملاحظات شامل (360 درجة) يقوم المستخدم بتحميله طواعية إلى التطبيق.
- “أداة الشخصية” – أداة قياس نفسي لتقييم سمات الشخصية (مثل DISC وما شابه)، والتي يقوم المستخدم بتحميل نتائجها طواعية إلى التطبيق.
- “DPA” – اتفاقية معالجة البيانات المبرمة بين Blended Leading والعميل المؤسسي بموجب المادة 28 من اللائحة GDPR.
|
Processing category
|
Capacity of Blended Leading
|
Who is the controller?
|
|---|---|---|
|
التسجيل، الوصول، مقاييس الاستخدام |
معالِج |
العميل المؤسسي |
|
نموذج القيادة والتقسيمات (الأقسام، المواقع) |
معالِج |
العميل المؤسسي |
|
التكامل مع Microsoft Teams (User.Read، الرسائل المباشرة) |
معالِج |
العميل المؤسسي |
|
تقرير 360 ونتائج أدوات الشخصية (DISC، إلخ.) |
معالِج |
العميل المؤسسي |
|
معالجة الذكاء الاصطناعي للأسئلة المفتوحة لتقديم توصيات فردية للمستخدم |
معالِج |
العميل المؤسسي |
3. الأدوار
فيما يتعلق بمعالجة البيانات الشخصية التي تقوم بها Blended Leading في التطبيق بناءً على تعليمات العميل المؤسسي، تعمل Blended Leading بصفتها معالجًا للبيانات الشخصية بالمعنى المقصود في المادة 4(8) من اللائحة GDPR.
جهة التحكم في بياناتك الشخصية في هذه الحالة هي صاحب العمل أو المؤسسة التي منحتك إمكانية الوصول إلى التطبيق (العميل المؤسسي). وهي التي تحدد أغراض ووسائل المعالجة، وتوجه Blended Leading بشأن ما يجب معالجته وكيفية ذلك، وتتحمل المسؤولية الأساسية تجاهك عن حماية بياناتك الشخصية.
مهم! للحصول على معلومات كاملة حول المعالجة والأغراض والأسس القانونية وفترات الاحتفاظ وحقوقك بصفتك صاحب بيانات، يرجى الرجوع إلى سياسة الخصوصية الخاصة بصاحب العمل/المؤسسة وإلى اتفاقية معالجة البيانات (DPA) ذات الصلة.
4. فئات البيانات التي تتم معالجتها بصفة المعالج
ضمن هذه الصفة، تعالج Blended Leading فئات البيانات الشخصية التالية نيابةً عن العميل المؤسسي:
- بيانات التعريف: الاسم الأول، اللقب، عنوان البريد الإلكتروني المؤسسي، اسم المستخدم (من Azure AD / Microsoft 365 الخاص بالعميل المؤسسي)؛
- البيانات المهنية: المنصب، القسم/الشعبة، الموقع، الفريق وسمات التقسيم الأخرى التي أدخلها العميل المؤسسي في التطبيق؛
- البيانات التقنية وبيانات الاستخدام: تاريخ ووقت الوصول، سجلات الدخول، ما إذا كان المستخدم قد قرأ/أقر باستلام الإرشادات والنصائح، وتتم معالجتها حصريًا نيابةً عن العميل المؤسسي وبناءً على تعليماته الموثقة؛
- مقاييس النشاط: تكرار الاستخدام، الوظائف التي تم استخدامها، الإحصاءات المجمعة حول مستوى التفاعل، وتتم معالجتها حصريًا بصفة معالج البيانات الشخصية؛
- بيانات نموذج القيادة: الكفاءات والمجموعات والقيم المؤسسية المحددة من قبل العميل المؤسسي (والتي لا تحتوي في الأصل على بيانات شخصية)؛
- محتوى تقرير 360: تقييمات الكفاءة الكمية، التعليقات النصية المفتوحة من المقيمين، أسماء/الأحرف الأولى للمقيمين (إذا تم تضمينها في التقرير)؛
- نتائج أدوات الشخصية (DISC وما شابه): الملفات التعريفية، المقاييس، أوصاف الخصائص السلوكية. قد تحتوي تقييمات الشخصية على معلومات حساسة حول الخصائص النفسية والسلوكية. تطبق Blended Leading تدابير تقنية وتنظيمية معززة لحمايتها. نوصي بعدم تحميل مستندات تحتوي على فئات خاصة من البيانات بالمعنى المقصود في المادة 9 من اللائحة GDPR (على سبيل المثال، المعلومات الصحية، المعتقدات الدينية، إلخ)؛
- التوصيات الفردية المُنشأة: نقاط القوة، مجالات التحسين، إرشادات التطوير المستمدة من الذكاء الاصطناعي؛
- البيانات الوصفية: تاريخ التحميل، معرف التقرير، مزود أداة 360/الشخصية المستخدم، إصدار معالجة الذكاء الاصطناعي.
5. الأغراض والأسس القانونية
يتم تحديد أغراض المعالجة من قبل العميل المؤسسي. وهي تشمل في الأصل:
- أداء علاقة عمل أو خدمة و/أو المصالح المشروعة للعميل المؤسسي في إدارة وتطوير الموارد البشرية؛
- تحليل كفاءات القيادة على مستوى المؤسسة أو القسم أو الفريق؛
- إدارة الوصول إلى التطبيق وأمن المعلومات؛
- استخراج وهيكلة النتائج من تقارير 360 وأدوات الشخصية التي قمت بتحميلها؛
- إنشاء تحليلات مخصصة لنقاط قوتك ومجالات التحسين لديك؛
- إنشاء توصيات تطوير فردية وإرشادات ونصائح تظهر لك في التطبيق و/أو تُرسل إليك عبر Microsoft Teams؛
- إجراء مقارنات مع بيانات مجمعة ومجهولة المصدر لقادة آخرين داخل مؤسستك، بناءً على التعليمات الموثقة للعميل المؤسسي ومع مراعاة حد إخفاء الهوية؛
- تحسين جودة وظائف التطبيق (فقط على أساس البيانات المجمعة/المجهولة).
الأسس القانونية لهذه المعالجة محددة في سياسة الخصوصية الخاصة بالعميل المؤسسي. وكقاعدة عامة، هي: المادة 6(1)(ب) من اللائحة GDPR (تنفيذ عقد)، المادة 6(1)(ج) من اللائحة GDPR (التزام قانوني) و/أو المادة 6(1)(ف) من اللائحة GDPR (مصلحة مشروعة).
6. التكامل مع Microsoft 365 / Teams
عند تثبيت التطبيق في Microsoft Teams – بعد الموافقة المسبقة من قبل مسؤول الشبكة لدى العميل المؤسسي والتفعيل اللاحق من قبل المستخدم في بيئة Teams الخاصة به – يحصل التطبيق على الأذونات التالية في Microsoft Graph:
- إرسال رسائل مباشرة (دردشة) إلى المستخدمين، من أجل تزويدهم بنصائح وإرشادات وإشعارات مخصصة؛
- User.Read (أو ما يعادلها) – قراءة البيانات الأساسية من ملف تعريف المستخدم (عنوان البريد الإلكتروني واسم المستخدم) لأغراض ربط الحساب في التطبيق بحساب العميل المؤسسي في Azure AD.
تنبيه صريح: لا يقوم التطبيق بقراءة البريد الإلكتروني أو الدردشات أو الرسائل الخاصة أو الملفات أو بيانات المحتوى الأخرى من Microsoft 365. يتم تفعيل التكامل بعد موافقة المسؤول على التطبيق من قبل العميل المؤسسي وإجراء تفعيل منفصل من قبل المستخدم، حيثما ينطبق ذلك.
7. معالجة الذكاء الاصطناعي
يستخدم التطبيق أدوات الذكاء الاصطناعي (AI) التي توفرها Microsoft Azure AI Foundry لمعالجة الإجابات النصية المفتوحة في تقارير 360 ولإنشاء توصيات فردية.
معلومات حول هذه المعالجة:
- منطق المعالجة: يستخرج الذكاء الاصطناعي المؤشرات السلوكية ذات الصلة من الإجابات المفتوحة، ويربطها بنموذج القيادة الخاص بالعميل المؤسسي، ويحسب تكرارها ويصنفها على أنها إيجابية أو سلبية. وعلى هذا الأساس، يتم إنشاء نقاط القوة ومجالات التحسين.
- نطاق معالجة الذكاء الاصطناعي: يعالج الذكاء الاصطناعي فقط صفحات محددة مسبقًا من المستندات المحملة، وليس التقرير بأكمله.
- الأهمية والنتائج المتوقعة: تُستخدم نتيجة معالجة الذكاء الاصطناعي حصريًا للتطوير الشخصي ولا تعمل على اتخاذ قرارات ذات عواقب قانونية أو تؤثر عليك بشكل كبير بطريقة مماثلة. التوصيات ذات طبيعة إعلامية ولا تحل محل تقديرك الخاص أو تقدير صاحب العمل.
- لا يوجد اتخاذ قرار آلي بالكامل: لا تقوم Blended Leading، فيما يتعلق بك، باتخاذ قرارات آلية بالكامل تنتج عنها آثار قانونية أو تؤثر عليك بشكل كبير بطريقة مماثلة بالمعنى المقصود في المادة 22 من اللائحة GDPR.
- الحق في التدخل البشري: يحق لك طلب تدخل بشري في مراجعة التوصيات المُنشأة، والتعبير عن وجهة نظرك والاعتراض على النتيجة.
- عدم تدريب نماذج الذكاء الاصطناعي على بياناتك: التزمت Blended Leading تعاقديًا مع مزود الذكاء الاصطناعي بعدم استخدام بياناتك الشخصية لتدريب أو تحسين نماذجه.
8. المعالجون الفرعيون
لأداء الخدمة، تستخدم Blended Leading عددًا محدودًا من المعالجين الفرعيين الذين يقدمون خدمات البنية التحتية والخدمات التقنية والتحليلية. وهم مدرجون في ملحق “المعالجين الفرعيين” لاتفاقية معالجة البيانات (DPA) مع العميل المؤسسي ويشملون:
- مزود الاستضافة – استضافة التطبيق في الاتحاد الأوروبي/المنطقة الاقتصادية الأوروبية؛
- Microsoft – التكامل مع Microsoft 365 / Teams؛
- مزود الذكاء الاصطناعي – معالجة الإجابات المفتوحة وإنشاء توصيات فردية؛
- مزود خدمة البريد الإلكتروني – رسائل البريد الإلكتروني الخاصة بالمعاملات للمستخدمين؛
- معالجون فرعيون آخرون – وفقًا لقائمة يتم تحديثها بصفة دورية.
تبرم Blended Leading عقدًا مكتوبًا مع كل معالج فرعي بموجب المادة 28(4) من اللائحة GDPR وتكون مسؤولة أمام العميل المؤسسي عن امتثالهم. يجوز للعميل المؤسسي الاعتراض على معالج فرعي معين بموجب شروط اتفاقية معالجة البيانات (DPA).
9. عمليات نقل البيانات الدولية
عندما يتواجد المعالجون الفرعيون خارج الاتحاد الأوروبي والمنطقة الاقتصادية الأوروبية، تستند عملية نقل البيانات إلى:
- قرار من المفوضية الأوروبية بشأن مستوى كافٍ من الحماية (المادة 45 من اللائحة GDPR)؛ أو
- الشروط التعاقدية القياسية للمفوضية الأوروبية (SCC) بموجب المادة 46(2)(ج) من اللائحة GDPR، مصحوبة عند الضرورة بتدابير تقنية وتنظيمية إضافية بناءً على تقييم أثر النقل (TIA)، بما يتماشى مع السوابق القضائية لمحكمة العدل التابعة للاتحاد الأوروبي في القضية C-311/18 (Schrems II) وتوصية مجلس حماية البيانات الأوروبي (EDPB) رقم 01/2020.
10. فترة الاحتفاظ
يتم تحديد فترات الاحتفاظ في هذه الصفة من قبل العميل المؤسسي وهي محددة في اتفاقية معالجة البيانات (DPA). وكقاعدة عامة، تتم معالجة البيانات طالما كان العقد مع العميل المؤسسي ساري المفعول، ويتم حذفها أو إعادتها بعد ذلك وفقًا لتعليماته.
11. ممارسة الحقوق
بصفتها معالجًا، لا تستطيع Blended Leading بمفردها تلبية طلبات ممارسة حقوقك بموجب اللائحة GDPR (الوصول، التصحيح، المحو، التقييد، قابلية النقل، الاعتراض). يجب توجيه هذه الطلبات إلى العميل المؤسسي (صاحب العمل/المؤسسة)، الذي هو جهة التحكم. إذا تلقينا مثل هذا الطلب، فسنقوم بإحالته إلى العميل المؤسسي المعني دون تأخير لا مبرر له وسنساعده في تلبية طلباتك وفقًا للمادة 28(3)(هـ) من اللائحة GDPR.
12. أمن البيانات
تطبق Blended Leading تدابير أمنية تقنية وتنظيمية مناسبة، تشمل (على سبيل المثال لا الحصر):
- تشفير البيانات في حالة السكون وأثناء النقل باستخدام خوارزميات حديثة؛
- إخفاء الهوية المستعار للبيانات أثناء المعالجة بواسطة الذكاء الاصطناعي، بقدر ما هو ممكن تقنيًا؛
- التحكم في الوصول بناءً على مبدأ الحد الأدنى من الامتيازات والمصادقة متعددة العوامل للموظفين؛
- سجلات الدخول للوصول والمعالجة؛
- اختبارات الثغرات الدورية واختبار الاختراق؛
- إجراءات إدارة الحوادث وخروقات أمن البيانات الشخصية (المواد 33-34 من اللائحة GDPR)؛
- التزامات السرية التعاقدية لجميع الموظفين والمعالجين الفرعيين.
13. الأطفال
التطبيق غير موجه للأشخاص الذين تقل أعمارهم عن 18 عامًا ولا يستخدمه هؤلاء الأشخاص. لا تقوم Blended Leading بمعالجة البيانات الشخصية للأطفال عن علم.
14. التغييرات في السياسة
قد تقوم Blended Leading بتحديث هذه السياسة من وقت لآخر. النسخة الحالية متاحة دائمًا في التطبيق وعلى موقع Blended Leading الإلكتروني. في حالة حدوث تغييرات جوهرية، سنقوم بإخطارك عبر إشعار في التطبيق و/أو عبر البريد الإلكتروني قبل أن تدخل حيز التنفيذ.
