Skip to main content

سجل معالجة البيانات في GDPR (ROPA + DPIA)

ROPA (سجل أنشطة المعالجة) و DPIA (تقييم الأثر على حماية البيانات) هما جانب التوثيق الذاتي في GDPR. فبينما تغطي DSAR ما يطلبه منك صاحب بيانات, هذا السجل يغطي ما يجب أن تكتبه منظمتك عن نفسها — قبل وصول أي طلب.
تصف هذه الصفحة ضوابط منصة Orbit. إنها ليست مشورة قانونية. كونك متحكماً أو معالجاً، وأي أنشطة عالية المخاطر، وما يجب أن يحتويه سجلك كل ذلك يعتمد على معالجتك. اعتمد على مستشار قانوني مؤهل.
جميع نقاط النهاية أدناه متجذرة في https://api.orbit.devotel.io/api/v1/compliance.

ما تُطالب به الفقرة 30 والفقرة 35

GDPR الفقرة 30 تلزم كل متحكم (وكل معالج) بالاحتفاظ بسجل لأنشطة معالجته. ولكل نشاط يسجل السجل الغرض, وفئات أصحاب البيانات والبيانات, و المذيجين, وأي نقل عابر للحدود وضمانه, وفترة الاحتفاظ, و الإجراءات الأمنية المطبقة. ويمكن لسلطة إشرافية طلب السجل عند الطلب (الفقرة 30(4)). GDPR الفقرة 35 تلزم بـ DPIA قبل معالجة مرجحة لتكون عالية المخاطر — اتخاذ قرار آلي بآثار مهمة, أو معالجة على نطاق واسع لبيانات الفئة الخاصة, أو مراقبة منهجية للمناطق المفتوحة للجمهور. ويسجل التقييم الضرورة والتناسب, والمخاطر المكتشفة, والتخفيفات, والمخاطر المتبقية, والنتيجة. تفحص Orbit كل نشاط تدخله ضد مشغلات الفقرة 35(3) وتوسم ما إذا كان DPIA مطلوباً — وتمنع تفعيل نشاط موسوم حتى يسجل الـ DPIA (راجع دورة حياة الحالة).

السجل لك — Orbit تحفظه، ولا تملأه

يوثق السجل معالجة منظمتك أنت. توفر Orbit التخزين، ودورة حياة الحالة، وفحص الـ DPIA، والتصدير الجاهز للتدقيق — ولا تقرر أبداً ما هو أساس قانونيك أو ما فترة الاحتفاظ المناسبة. كل نشاط يُنشأ، ويُدفع, ويُقيَّم من فريقك الخاص، مما يطابق كيف تقرأ المنظمات الفقرة 30: يجب أن يعكس السجل معرفة المتحكم الخاصة. يحصل كل نشاط على مرجع بشري عند الإدخال (مثلاً ROPA-2026-0004) لتتمكن من الاستشهاد به في سياساتك الداخلية وفي مراسلاتك مع سلطة.

تسجيل أنشطة المعالجة

أنشئ نشاطاً

POST /compliance/processing-activities — يتطلب مفتاح API لمسؤول أو مالك. ينشأ النشاط في حالة draft.
يرجع 201 Created مع النشاط وكتلة فحص screening :

فحص الـ DPIA

كل استجابة POST, GET, PATCH, و PUT …/dpia تتضمن كتلة screening. هي توسم مشغلات الفقرة 35(3) قطعياً:
  • automated_decision_making: true → اتخاذ قرار آلي بآثار قانونية أو مهمة مماثلة (الفقرة 35(3)(أ)).
  • systematic_monitoring: true → مراقبة منهجية لمنطقة منكشفة للجمهور (الفقرة 35(3)(ج)).
  • special_categories غير فارغة مع large_scale: true → معالجة على نطاق واسع لفئات خاصة (الفقرة 35(3)(ب)).
  • مؤشر فئة خاصة أو النطاق الواسع وحيداً يظل يظهر كمؤشر مخاطر عالية (الفقرة 9 / الفقرة 35(1)).
screening.required: true يعني أن DPIA يجب أن يسجل قبل أن ينتقل النشاط إلى active.

دورة حياة الحالة

ينتقل النشاط عبر: draftactiveunder_reviewretired PATCH /compliance/processing-activities/{id} يحدث الحقول القابلة للتعديل و/أو يدفع الحالة:
تنشيط نشاط يوسم فحصه ضرورة DPIA يرفض بـ 409 Conflict حتى يسجل DPIA نتيجته ليست do_not_proceed. هذا هو ما يجعل السجل استباقياً — المعالجة عالية المخاطر لا تذهب حية غير موثقة.

اقرأ السجل

  • GET /compliance/processing-activities — السجل كامل مع ملخص: عدد حسب الحالة، وكم نشاطا يوسمه الفحص كمطلوب DPIA (dpiaRequired), وكم منها يظل بلا DPIA مسجل (dpiaMissing), وكم DPIA مسجلاً وقع على مخاطر متبقية عالية (highResidualRisk).
  • GET /compliance/processing-activities/{id} — نشاط واحد مع فحصه و، بمجرد تسجيله، رابط DPIA.

تسجيل DPIA

PUT /compliance/processing-activities/{id}/dpia — يتطلب مفتاح API لمسؤول أو مالك. يسجل (أو يستبدل) تقييم الفقرة 35 للنشاط.
consult_authority يرتبط بواجب الاستشارة المسبقة في الفقرة 36 المدين عندما لا يمكن تخفيف مخاطر متبقية عالية. ونتيجة do_not_proceed تمنع تفعيل النشاط — اتركها فقط عندما يستنتج التقييم أن المعالجة لا يمكن إن تتقدم بشرعية. يسجل كل DPIA من قيَّمه ومتى (assessedAt, assessedBy).

تصدير مخزون الفقرة 30

GET /compliance/processing-activities/inventory يرجع السجل كاملاً مشكلاً بشكل الجاهز للتدقيق — الملحق الذي يسلمه DPO إلى سلطة إشرافية عند طلب الفقرة 30(4), أو يوصِّله بطلب أدلة المدقق.
يحمل كل سجل حالة DPIA — dpiaRequired, dpiaRecorded, dpiaOutcome, residualRisk — لذا يكون المخزون بمثابة دليل على أن المعالجة عالية المخاطر فُحصت وقُوِّمت.

السيطرة على الوصول

القراءات (GET) متاحة لأي عضو موثَّق في منظمتك. الكتابات (POST, PATCH, PUT …/dpia) مقصورة على أدوار المالك والمسؤول — السجل ضابط تنظيمي، يطابق باقي كتابة امتثال (حوادث الأختراق، سياسة الاحتفاظ). كل إدخال، وتحديث، وتسجيل DPIA يكتب في سجل تدقيقك مع المنفِّذ، ومرجع النشاط، والنتيجة.

مراجع ذات صلة