في لمحة
- أرمينيا ليست مدرجة في قائمة كفاية اللائحة العامة لحماية البيانات (GDPR) الخاصة بالمفوضية الأوروبية، لذلك يحتاج عميلك في الاتحاد الأوروبي إلى آلية نقل خاصة به بموجب الفصل الخامس، وهي في الواقع البنود التعاقدية القياسية للمفوضية بموجب المادة 46 (2) (ج).
- يعتبر وصول مهندسيكم عن بعد إلى أنظمة عميل في الاتحاد الأوروبي بمثابة نقل بموجب اختبار المجلس الأوروبي لحماية البيانات المكون من ثلاثة أجزاء، حتى عندما لا يتم نسخ أي بيانات إلى أرمينيا.
- ينص قانون أرمينيا بشأن حماية البيانات الشخصية على ضرورة وجود تعليمات معالجة مكتوبة بين الطرفين (المادة 14)، ويحتفظ الطرف الذي أصدر التعليمات بالمسؤولية القانونية عن معالجة الطرف الآخر.
- يُعد سجل المعالج الفرعي المسمى، وهو عبارة عن صف واحد لكل كيان مع مستوى الوصول وأساس النقل، المستند الأكثر طلبًا بعد اتفاقية معالجة البيانات.
- تحتفظ أرمينيا بقائمة الدول ذات الحماية الكافية الخاصة بها، والتي تم تحديثها بقرار صادر في 18 يونيو 2026. وتتحكم هذه القائمة في البيانات التي ترسلها إلى خارج أرمينيا.
لا تظهر أرمينيا في قائمة المفوضية الأوروبية للدول الحاصلة على قرار كفاية الحماية، وهذا الأمر تحديدًا هو ما يُحدد معظم متطلبات استبيان أمن المؤسسات. لا يستطيع عميلك نقل بياناته الشخصية إلى مورد في دولة غير حاصلة على قرار كفاية الحماية بشكل قائم على الثقة. بل يحتاج إلى آلية نقل بيانات بموجب الفصل الخامس من اللائحة العامة لحماية البيانات (GDPR)، والتي تُعرف عمليًا بالبنود التعاقدية القياسية للمفوضية المعتمدة بموجب المادة 46(2)(ج)، كما يحتاج إلى ملف يُثبت أن توقيع هذه البنود معك أمرٌ قانوني.
الاستبيان هو ذلك الملف. كل بند فيه يرتبط بالتزام يتحمله العميل، لذا فإن أي إجابة تبدو مراوغة تعرقل الصفقة داخل قسم المشتريات، قبل أن يطلع عليها القسم القانوني.
لماذا يرسل عملاء المؤسسات هذه الاستبيانات
تنص المادة 28 من اللائحة العامة لحماية البيانات (GDPR) على أنه لا يجوز للمتحكم في البيانات التعاقد إلا مع جهات معالجة البيانات التي تقدم ضمانات كافية بشأن التدابير التقنية والتنظيمية المناسبة. ويجب أن يكون المتحكم قادرًا على إثبات أنه قد قيّم هذه الضمانات، ويُعد الاستبيان المُكتمل، مع الأدلة المرفقة به، بمثابة هذا الإثبات. ويطلب المدققون الاطلاع عليه، وكذلك تفعل بعض السلطات الرقابية أحيانًا.
يقوم مورد من خارج المنطقة الاقتصادية الأوروبية بإضافة ملف ثانٍ. يجب على العميل توثيق عملية النقل، وتحديد آلية الفصل الخامس، وتقييم ما إذا كان قانون الدولة المستهدفة يُقوّض الحماية التي تضمنها تلك البنود. تُشكّل إجاباتكم المادة الأساسية لهذا التقييم، ولذلك تُطرح أسئلة حول طلبات الوصول الحكومية ومن يُمكنه الوصول إلى البيانات إلى جانب بنود الأمان الروتينية.
يُعدّ الوصول عن بُعد أمرًا بالغ الأهمية. فبموجب اختبار المجلس الأوروبي لحماية البيانات ذي الأجزاء الثلاثة، وكما هو مُبيّن في رأي المجلس رقم 22/2024، يُعتبر إتاحة البيانات الشخصية لكيان في دولة ثالثة نقلًا للبيانات حتى في حال عدم نسخ أي شيء وبقاء البيانات على خوادم العميل. فعلى سبيل المثال، يُخضع مهندس أرميني يمتلك صلاحية الوصول إلى نظام الإنتاج الخاص بأحد عملاء الاتحاد الأوروبي لنفس التحليل الذي يخضع له تصدير قاعدة البيانات.
ما الذي يميز المورد الأرميني؟
تشمل قائمة كفاية حماية البيانات الصادرة عن المفوضية الأوروبية أندورا، والأرجنتين، والبرازيل، وكندا (للمنظمات التجارية)، وجزر فارو، وجيرنزي، وإسرائيل، وجزيرة مان، واليابان، وجيرسي، ونيوزيلندا، وكوريا الجنوبية، وسويسرا، والمملكة المتحدة، وأوروغواي، بالإضافة إلى الدول المشاركة في إطار حماية البيانات بين الاتحاد الأوروبي والولايات المتحدة. ولا تظهر أرمينيا في هذه القائمة. للاطلاع على معلومات أساسية حول أوجه الاختلاف بين النظامين بشكل عام، يُرجى مراجعة دليلنا حول اللائحة العامة لحماية البيانات (GDPR) وقانون حماية البيانات الأرميني.
تُعدّ البنود التعاقدية القياسية هي الخيار العملي. صُممت القواعد المؤسسية الملزمة بموجب المادة 47 لعمليات النقل داخل المجموعة، وهي غير متاحة للموردين المستقلين. تغطي المادة 46(2)(د) البنود التي تعتمدها سلطة الإشراف وتوافق عليها المفوضية، وهي أداة منفصلة عن بنود المفوضية نفسها بموجب المادة 46(2)(ج). قد تستشهد فرق المشتريات أحيانًا بالاثنين معًا؛ والوثيقة التي ستُرسل إليك هي وثيقة المفوضية.
المصطلحات معكوسة
ينص قانون حماية البيانات الشخصية في أرمينيا الصادر في 18 مايو 2015، بصيغته المعدلة حتى 4 ديسمبر 2025، على تسمية الطرف الذي يحدد غرض المعالجة بـ"المعالج"، والطرف الذي يُجري المعالجة بناءً على تعليمات بـ"الشخص المُصرَّح له". يستخدم النظام الأوروبي العام لحماية البيانات (GDPR) المصطلحين بشكل معكوس، مما يُؤدي إلى إجابات مُربكة في الاستبيانات عند تطبيق المُورِّد للمصطلحات الأرمينية بشكل مباشر. تُلزم المادة 14 بوجود تعليمات كتابية بين الطرفين، ويتحمل الطرف المُصدر للتعليمات المسؤولية القانونية عن كيفية استخدام الطرف الآخر للبيانات. يمكن لاتفاقية معالجة بيانات واحدة مُصاغة بشكل جيد أن تُغطي كلاً من متطلبات المادة 28 الخاصة بالعميل ومتطلبات التعليمات الكتابية الأرمينية، شريطة أن تُصاغ الاتفاقية على هذا النحو.
عمليات نقل لاحقة من أرمينيا
تُنظّم المادة 27 من القانون نفسه نقل البيانات الشخصية خارج أرمينيا، أي لحظة توجيه بيانات العملاء إلى معالج فرعي في دولة ثالثة. أما البيانات الواردة، أي بيانات يرسلها إليك عميلك من الاتحاد الأوروبي، فتخضع لأحكام اللائحة العامة لحماية البيانات (GDPR) من جانب العميل. وقد يخالف الموردون الذين يُشغّلون خدمات الاستضافة أو مراقبة الأخطاء أو أدوات الدعم في الخارج المادة 27 بشكل روتيني دون أن يلاحظوا ذلك.
تُجرى عمليات نقل الأفراد إلى دولة مدرجة على قائمة الحماية الكافية الرسمية لأرمينيا، أو بموجب معاهدة دولية، دون الحاجة إلى ترخيص منفصل. تحتفظ أرمينيا بهذه القائمة، التي تم تحديثها بقرار صادر في 18 يونيو/حزيران 2026، وتضم حوالي 53 دولة، من بينها دول الاتحاد الأوروبي والمنطقة الاقتصادية الأوروبية، والأرجنتين، وكندا، وإسرائيل، واليابان، ونيوزيلندا، وسنغافورة، وكوريا الجنوبية، وأوروغواي، وروسيا، بالإضافة إلى بند خاص بالمنظمات الأمريكية التي لم تُحدد حدود حمايتها في التوجيهات المنشورة. أما بالنسبة للوجهات خارج القائمة، فيتطلب النقل الحصول على إذن مسبق من الجهة المختصة، إلى جانب ضمانات تعاقدية معتمدة من تلك الجهة. تبلغ فترة المراجعة القانونية 30 يومًا، وتُعاد نشر القائمة سنويًا.
قائمة التحقق من المستندات
ست وثائق تجيب على معظم ما يرد. قم بتجميعها مرة واحدة، وسيصبح الاستبيان التالي مهمة تحرير.
- اتفاقية معالجة البيانات. يرسل العميل أوراقه الخاصة. راجعها جيداً قبل التوقيع، وتأكد من أن شروط الاحتفاظ بها وحذفها تتطابق مع ما تقوم به أنظمتك فعلياً.
- سجل المعالج الفرعي. صف واحد لكل معالج فرعي: الكيان القانوني والبلد، والغرض، وفئات البيانات الشخصية التي تم الوصول إليها، ومستوى الوصول، ومكان المعالجة والوصول الفعلي، وأساس نقل البيانات لهذا المعالج الفرعي، وتأكيد موافقة العميل. أرفق عملية التدقيق والإنهاء الخاصة بك.
- أوراق نقل الملكية. البنود التعاقدية القياسية المنفذة مع الوحدة النمطية الصحيحة للعلاقة، بالإضافة إلى مدخلاتك الكتابية في تقييم تأثير نقل العميل، والتي تغطي طلبات الوصول التي قد تتلقاها وقدرتك على الاعتراض عليها.
- ملخص سياسة الأمان. من صفحتين إلى أربع صفحات حول التحكم في الوصول، والتشفير أثناء النقل وأثناء التخزين، والتسجيل، وإدارة التغييرات، والتطوير الآمن. نادرًا ما يقبل العملاء رفضًا قاطعًا لمشاركة أي شيء، ونادرًا ما يحتاجون إلى مجموعة سياساتك الداخلية الكاملة.
- ملخص الاستجابة للحادث. من يتم إخطاره داخلياً، وما هو المحفز لإبلاغ العميل، والقناة المستخدمة، وفترة الإخطار التعاقدية التي أنت على استعداد للالتزام بها.
- الشهادات وأدلة الاختبار. شهادة ISO 27001 مع بيان انطباقها، وتقرير SOC 2 من النوع الثاني إن وجد، وملخص لأحدث اختبار اختراق أجريته مع توضيح حالة المعالجة. لا توجد شهادة GDPR، وتقديم واحدة منها يُشير إلى قلة الخبرة.
أقسام الاستبيان الشائعة وكيفية الإجابة عليها
تفاصيل الكيان والملكية
تبدأ الاستبيانات بالاسم المسجل، ورقم التسجيل، والعنوان القانوني، وسلسلة الملكية. استخرج هذه البيانات من سجل تسجيل شركتك بحيث تتطابق الإجابات تمامًا مع سجل الدولة. أي اختلاف في هذه البيانات هو ما يؤدي إلى إعادة النموذج قبل أن يقرأ أي شخص محتواه الأمني.
تدفق البيانات والاستضافة
حدد أسماء الدول. إن الإجابة التي تفيد باستضافة البيانات بشكل آمن في السحابة تستدعي متابعة في كل مرة. اذكر مزود الاستضافة، والمنطقة، وما إذا كانت أي نسخة احتياطية موجودة في مكان آخر، وما إذا كان بإمكان الموظفين خارج تلك المنطقة الوصول إلى بيئة الإنتاج. إذا كان مهندسوكم في أرمينيا يصلون إلى بيئة استضافة تابعة للاتحاد الأوروبي، فاذكر ذلك هنا؛ إذ يعتمد تحليل نقل البيانات لدى العميل على ذلك، واكتشاف ذلك لاحقًا سيؤثر سلبًا على مصداقيتكم في جميع الإجابات الأخرى التي قدمتموها.
المعالجات الفرعية
اذكر جميع الجهات التي تتعامل مع بيانات الاتصال الخاصة بالعملاء، بما في ذلك تلك التي تبدو غير مرئية: أنظمة إصدار التذاكر، ومراقبة الأخطاء، والبريد الإلكتروني للمعاملات، والتحليلات، ومنصات الرواتب. تنص المادة 28(2) من اللائحة العامة لحماية البيانات (GDPR) على ضرورة الحصول على موافقة مسبقة من العميل قبل التعاقد مع أي معالج بيانات فرعي جديد، لذا يجب أن يتضمن السجل التزامًا بإخطار العميل بالتغيير، مع تحديد فترة إشعار وحق الاعتراض الذي يمكن للعميل ممارسته فعليًا.
الإبلاغ عن الاختراقات والحوادث
سيتضمن عقدك فترة إشعار للعميل. التزم فقط بفترة زمنية يمكن لفريق المناوبة لديك الالتزام بها ليلة السبت، لأن مهلة الـ 72 ساعة الخاصة بالعميل بموجب المادة 33 من اللائحة العامة لحماية البيانات تبدأ من لحظة علمه بالمشكلة، وهذا سينقل الضغط إليك.
يُعدّ الإخطار التنظيمي الأرميني مسألة منفصلة، وأول ما يجب تحديده هو حجم شركتك. لا يقتصر قانون الأمن السيبراني الأرميني، HO-442-N، على مشغلي البنية التحتية الحيوية. تشمل المادة 1(3)(1) أي كيان قانوني أو رائد أعمال فردي يعمل في أحد القطاعات المذكورة في المادة 16(4) ويشغل نظام معلومات أو بنية تحتية معلوماتية حيوية. هذان جانبان منفصلان، وليس جانبًا واحدًا. تكنولوجيا المعلومات، بما في ذلك البنية التحتية الرقمية تحديدًا، هي المادة 16(4)(9)؛ وإدارة قواعد البيانات وتشغيلها هي المادة 16(4)(12). لا يقتصر أي من هذين الجانبين على مشغلي البنية التحتية، ولا يوجد استثناء للموردين الذين جميع عملائهم أجانب. وبالتالي، فإن الإجابة الشائعة، بأن الشركة لا تدير بنية تحتية حيوية، لا تُجيب على هذا السؤال.
الاستثناء الذي يُلغي هذا الأمر بالنسبة للعديد من الموردين هو المادة 1(4). فالكيان الذي يستوفي معايير المؤسسة متناهية الصغر أو الصغيرة جدًا يخرج عن نطاق القانون تمامًا، ما لم يكن يُشغّل بنية تحتية معلوماتية حيوية. وبموجب المادة 2(1) من قانون دعم الدولة للمشاريع الصغيرة والمتوسطة، فإن معايير المؤسسة الصغيرة هي متوسط عدد الموظفين المسجلين لا يتجاوز 50 موظفًا ، وإيرادات السنة السابقة، أو أصول الميزانية العمومية في نهاية السنة السابقة، لا تتجاوز 500,000,000 مليون درام أرميني . ويندرج عدد كبير من شركات التطوير وخدمات التعهيد الخارجي في أرمينيا ضمن هذا الاستثناء. ويعتمد الأمر على عدد موظفيك وحساباتك، لذا تأكد من تسويتها قبل الإجابة على الاستبيان.
إذا لم يشملك الاستثناء، فإن الواجبات منصوص عليها في المادة 11. يجب إخطار الهيئة المستقلة، وهي لجنة تنظيم نظم المعلومات، فور العلم بالحادث، وفي جميع الأحوال خلال 24 ساعة ، إذا كان للحادث تأثير كبير أو يُحتمل حدوثه. تُعرّف المادة 11(2) التأثير الكبير، لذا لا يستدعي كل حادث بسيط تقديم تقرير. تُقدّم معلومات مُحدّثة حول خطورة الحادث وعواقبه خلال 72 ساعة من العلم به . يبدأ احتساب هذه المدة من تاريخ العلم، وليس من تاريخ الإخطار الأول، وهو تمييز جدير بالتوضيح في العقد. يُخطر الأشخاص الذين يُحتمل تأثرهم فورًا، أو خلال يومين في حال تعذّر الإخطار الفوري، ويُقدّم التقرير النهائي خلال شهر واحد من تاريخ تقديم التقرير خلال 72 ساعة.
لا يزال مدى سريان هذه الواجبات اليوم محل جدل. دخل القانون حيز التنفيذ في 4 يناير 2026، إلا أن المادة 25(1)(2) تؤجل الالتزام العام بالإخطار المنصوص عليه في المادة 9(3)(5) إلى حين دخول اللوائح الثانوية المقابلة حيز التنفيذ، والتي لم تُنشر بعد. لم يُنص صراحةً على تأجيل المادة 11، ولم يُسفر أي منشور عن حلٍّ لهذا التضارب. كما لم تعتمد الحكومة بعدُ تصنيفات الخدمات بموجب المادة 16(5) التي تُحدد ما إذا كان موردٌ معينٌ مشمولاً بالقانون أم لا. وقد حدد قرار رئيس الوزراء رقم 117-أ الصادر في 13 فبراير 2026 موعدًا لتطبيق هذه التصنيفات في الفترة من 21 إلى 30 نوفمبر 2026 ، على أن تُنشر قائمة مشغلي البنية التحتية الحيوية المحددة في ديسمبر. هذه مواعيد مُحددة، وليست صكوكًا معتمدة.
ثلاثة أمور يجب مراعاتها: أولاً، لا تُصغ بند إخطار تعاقدي على أساس عدم وجود أي التزام تنظيمي أرميني. ثانياً، لا تعتبر غياب الشركة عن سجل المفوضية ملاذاً آمناً، لأن التفسير الأدق للمادتين 1 و3 يُبين أن السجل المُحتفظ به بموجب المادة 7(4) يُسجل الوضع لا يُنشئه. ثالثاً، دوّن تصنيفات شهر نوفمبر، لأنها هي التي ستُحدد موقفك.
الاحتفاظ والحذف
حدد جدولًا زمنيًا حسب فئة البيانات، مع ذكر الحدث الذي يبدأ كل دورة. ثم وضح ما يحدث عند انتهاء العملية: الإرجاع بتنسيق مُسمى، والحذف خلال عدد محدد من الأيام، وما يتبقى في النسخ الاحتياطية حتى تقوم دورة النسخ الاحتياطي بالكتابة فوقه. يُعدّ بقاء البيانات في النسخ الاحتياطية هو الحل الذي يخطئ فيه معظم الموردين، إذ يعدون بحذف فوري لا تستطيع بنيتهم تنفيذه.
التحكم في الوصول والموظفين
غطِّ صلاحيات الوصول القائمة على الأدوار مع تحديد الموافقين، والمصادقة متعددة العوامل على أنظمة الإنتاج ومزود الهوية، وتوقيت انضمام الموظفين ومغادرتهم خلال أيام العمل، والتزامات السرية في عقود العمل . إذا افترض الاستبيان عدم توفر إحدى خطوات الفحص لديك، فاذكر ذلك بوضوح. يمكن للعميل العمل مع وجود قيد موثق، ولا يمكنه العمل مع إجابة غامضة.
الأسئلة المتكررة
هل حصلت أرمينيا على قرار كفاية من الاتحاد الأوروبي؟
أين يتم تخزين البيانات، وهل تغادر المنطقة الاقتصادية الأوروبية؟
هل يُعتبر الوصول عن بُعد من قِبل مهندسينا بمثابة نقل بيانات؟
هل يتعين علينا الكشف عن اسم كل معالج فرعي؟
ما هي الأدلة التي ينبغي أن نقدمها بدلاً من شهادة اللائحة العامة لحماية البيانات (GDPR)؟
هل يجب علينا الإبلاغ عن حادث أمني إلى جهة تنظيمية أرمينية؟
هل يمكننا إرسال بيانات العملاء من أرمينيا إلى دولة ثالثة؟
هل قانون حماية البيانات الأرميني يعادل اللائحة العامة لحماية البيانات (GDPR)؟
من أين أبدا
- اسأل العميل عن الكيان القانوني المسؤول عن معالجة البيانات، وعن فئات البيانات الشخصية التي ستصل إليك فعلياً. يُضيّق نطاق الاستبيان قبل الإجابة على أي سؤال.
- قم بإنشاء سجل المعالج الفرعي أولاً. فاتفاقية معالجة البيانات، ووثائق النقل، وإجابات تدفق البيانات كلها تعتمد عليه.
- تأكد مع العميل من وحدة بنود العقد القياسية التي تناسب العلاقة، والتي تعتمد على ما إذا كان العميل يعمل كجهة تحكم أو كجهة معالجة لعميله الخاص.
- يجب مراجعة اتفاقية معالجة البيانات وفقًا لمتطلبات التعليمات الكتابية الأرمينية قبل التوقيع، بحيث تحمل وثيقة واحدة كلا الالتزامين.
- حدد موقفك بشأن إخطار الأمن السيبراني الأرميني لعملياتك الخاصة قبل الموافقة على فترة إخطار تعاقدية.
آخر تحديث: 21 سبتمبر 2026

