Privacy and Personal Data Protection Policy

Version: 1.0 Effective Date: — Last Update: —

1. Definitions

Unless the context requires otherwise, the following terms shall have the meanings below:

  1. Law: The Saudi Personal Data Protection Law (PDPL), its executive regulations, and guidance issued by SDAIA.
  2. Personal Data: Any data that identifies or could identify a natural person directly or indirectly.
  3. Sensitive Data: Data relating to ethnic origin, creed, health, genetic, biometric, financial, criminal data, or any data classified as sensitive under the Law.
  4. User / Data Subject: The natural person to whom the data relates.
  5. Data Controller: The entity determining the purpose and means of processing.
  6. Processor: Any third party processing personal data on behalf of the Controller.
  7. Processing: Any operation performed on data (collecting, recording, storing, modifying, using, transferring, making available, deleting, or de-identifying).

2. Identity of the Data Controller & Contact

  1. Legal Name: [Company Legal Name]
  2. CR: [Commercial Registration Number]
  3. Address: [Company Address]
  4. General Support Email: [support email]
  5. Dedicated Privacy Email: [privacy email]
  6. Data Protection Officer: [DPO contact]

3. Scope of Application

This Policy applies to all personal data we collect via:

  1. Event website and registration pages.
  2. Contact and support forms.
  3. Authorized analytics and tracking tools.
  4. Direct communications (email, help desk, digital platforms).

4. Processing Principles

We commit to:

  1. Lawfulness and transparency.
  2. Purpose specification before or at collection.
  3. Data minimization.
  4. Accuracy and updates.
  5. Limited retention aligned with purpose/legal needs.
  6. Security and confidentiality.
  7. Accountability and documentation.

5. Categories of Data We Collect

We may collect various types of personal data, including but not limited to:

  1. Identification Data: full name, job title, company name.
  2. Contact Data: email, mobile number.
  3. Technical Data: browser type, OS, pages/sections viewed, device/session identifiers.
  4. Interaction Data: form responses, event participation preferences, language choices.
  5. Sensitive Data (when necessary and with explicit consent): government ID (if required for security/access), limited health or accessibility information (e.g., dietary, disability accommodations), financial data if payments occur — collected only for a defined, notified purpose and minimized.
  6. Minors' Data: not intentionally targeted; where a user is under 18, guardian consent is required.

6. Legal Bases for Processing (PDPL)

  1. Explicit consent (especially for sensitive data, direct marketing, non-essential cookies).
  2. Contract performance or pre-contractual steps (event registration, service fulfilment).
  3. Legal or regulatory obligation or security requirement.
  4. Vital interests of the data subject or another person.
  5. Legitimate interest of Controller or third party without overriding the data subject's rights (not used for sensitive data except per permitted exceptions).

7. Purposes of Processing

  1. Managing event registration and attendance.
  2. Issuing badges/certificates or QR codes.
  3. Communicating confirmations, updates, logistical changes.
  4. Enhancing user experience and performance analytics (aggregated).
  5. Regulatory and financial record-keeping (if applicable).
  6. Marketing (with separate, revocable consent).
  7. Security, fraud prevention, and misuse detection.

We will not use data for a new incompatible purpose without notice and (where required) renewed consent.

8. Cookies & Similar Technologies

We use:

  1. Strictly Necessary (operational — cannot be disabled without affecting core functions).
  2. Preferences/Functional.
  3. Analytics/Statistical.
  4. Marketing/Targeting (with prior consent).

Preference Management:

  1. Adjust anytime via the cookie preference controls on this site, or your browser settings.
  2. Withdrawal impacts future processing only (does not retroactively invalidate lawful past processing).

9. Data Sharing with Third Parties

Data is shared only as needed:

  1. Hosting and cloud infrastructure providers.
  2. Email delivery / bulk messaging services.
  3. Analytics providers (with masking/de-identification where feasible).
  4. Payment processors (if transactions occur).
  5. Security or regulatory authorities when lawfully required.

All processors are bound by written agreements covering: confidentiality, security, purpose limitation, breach notification, and prohibition of resale. No sale of personal data.

10. International Data Transfers

Primary processing is within the Kingdom. If transfer outside KSA is necessary:

  1. Conduct equivalence checks or implement contractual safeguards.
  2. Obtain SDAIA approvals/notifications where mandated.
  3. Apply minimization (transfer only what is essential).
  4. Provide notice where required.

11. Information Security

Controls include (illustrative):

  1. Encrypted transmission (HTTPS / TLS).
  2. Role-Based Access Controls (RBAC) & least privilege.
  3. Strong authentication (optionally MFA internally).
  4. Logical environment segregation.
  5. Regular security testing (vulnerability scans / penetration tests).
  6. Encrypted and scheduled backups with restoration drills.
  7. Audit logging of access/modifications.
  8. Staff awareness and training programs.

12. Sensitive Data

  1. Collected only with explicit, specific consent or legal necessity.
  2. Not used for marketing or inferential profiling.
  3. Access strictly limited.
  4. Deleted or de-identified once no longer necessary.

13. Data Accuracy & Updates

Users are encouraged to keep data current. We may periodically request confirmation or correction of critical records.

14. Data Retention

We retain data only as long as necessary, then either securely delete it or de-identify it (anonymization) for lawful statistical/analytical purposes. Illustrative retention:

  1. Event registration data: event end + 1 month (to support certificates/claims).
  2. Security access logs: 3–12 months depending on sensitivity.
  3. Financial data (if any): per applicable local statutory periods.
  4. Correspondence: until ticket closure + 6 months.

15. Data Subject Rights

Under PDPL you may have rights to:

  1. Be informed (processing transparency).
  2. Access (obtain a copy).
  3. Rectification.
  4. Erasure (where purpose expired and no overriding legal obligation).
  5. Restriction.
  6. Objection (including to direct marketing).
  7. Data portability (where technically feasible).
  8. Withdraw consent (without affecting prior lawful use).

Procedure: email our Dedicated Privacy Email above with a clear subject ("Data Rights Request"). We may request identity verification. We aim to respond within 30 calendar days (extendable with justification). Repeated or unfounded requests may be refused, with an explanation provided. Fees apply only for repetitive/excessive requests, per legal standards.

16. Marketing & Communications

  1. Direct marketing only with prior opt-in consent.
  2. Opt-out via unsubscribe link or email request.
  3. Service or security notices are not marketing.

17. Automated Decisions & Profiling

We do not make solely automated decisions with legal or similarly significant effects. If impactful profiling is introduced, we will provide specific notice explaining logic, significance, and safeguards.

18. Third-Party Links & Services

External links/tools may appear on this site. We are not responsible for their privacy practices — review their policies before engagement.

19. Processing Records & Impact Assessments

Internally we maintain a Record of Processing Activities (ROPA), Data Protection Impact Assessments (DPIA) for high-risk operations (e.g., large-scale sensitive data), and a periodic review schedule.

20. Breach Notification

If a personal data breach occurs, we promptly assess and contain it, notify the competent authority (e.g., SDAIA) without undue delay per legal timelines, and notify affected data subjects if the breach likely poses serious harm — detailing its nature, actions taken, and recommended mitigations.

21. Complaints & Escalation

If dissatisfied with our response, you may escalate to our Data Protection Officer, or lodge a complaint with the competent supervisory body (SDAIA or relevant authority).

22. Policy Changes

We may update this Policy for legal or operational reasons. The "Last Update" date above will be revised accordingly. Material changes (e.g., new purposes, international transfers) will trigger enhanced notice and, where required, renewed consent.

23. Structural Changes or Ownership Transfer

In mergers, acquisitions, or asset transfers, personal data may transfer to a new owner under equivalent protections. Notice will be provided where required.

24. Contact

For inquiries, rights requests, or concerns, contact us at contact@potato-hub.org.

سياسة الخصوصية وحماية البيانات الشخصية

الإصدار: 1.0 تاريخ النفاذ: — آخر تحديث: —

1. التعريفات

لأغراض هذه السياسة، يكون للمصطلحات التالية المعاني المبينة أدناه ما لم يقتضِ السياق خلاف ذلك:

  1. النظام: نظام حماية البيانات الشخصية السعودي (PDPL) ولائحته التنفيذية وما يصدر عن الهيئة السعودية للبيانات والذكاء الاصطناعي (SDAIA) من تعليمات.
  2. البيانات الشخصية: أي بيانات تُعرِّف أو يمكن أن تُعرِّف بشكل مباشر أو غير مباشر شخصًا طبيعيًا.
  3. البيانات الحساسة: البيانات المتعلقة بالأصل العرقي أو العقيدة أو الحالة الصحية أو الوراثية أو الجينية أو البيانات المالية أو الجنائية أو البيومترية، أو ما يحدده النظام.
  4. المستخدم أو صاحب البيانات: الشخص الطبيعي الذي تتعلق به البيانات.
  5. المتحكم بالبيانات: الجهة التي تحدد غرض المعالجة ووسائلها.
  6. المعالج: أي طرف ثالث يعالج البيانات بالنيابة عن المتحكم.
  7. المعالجة: أي عملية تُجرى على البيانات مثل الجمع، التسجيل، التخزين، التعديل، الاستخدام، النقل، الإتاحة، الحذف، أو إزالة الهوية.

2. هوية المتحكم بالبيانات وبيانات التواصل

  1. الاسم القانوني: [الاسم القانوني للشركة]
  2. السجل التجاري: [رقم السجل التجاري]
  3. العنوان: [عنوان الشركة]
  4. البريد الإلكتروني العام للدعم: [البريد الإلكتروني للدعم]
  5. البريد المخصص للخصوصية: [البريد الإلكتروني للخصوصية]
  6. مسؤول حماية البيانات: [بيانات التواصل]

3. نطاق التطبيق

تنطبق هذه السياسة على جميع البيانات الشخصية التي نجمعها من خلال:

  1. موقع الفعالية وصفحات التسجيل.
  2. نماذج التواصل وخدمات الدعم الفني.
  3. أدوات التحليل والتتبع المصرح بها.
  4. الاتصالات المباشرة (البريد الإلكتروني، مركز الاتصال، أو المنصات الرقمية).

4. مبادئ المعالجة

نلتزم بالمبادئ التالية عند معالجة البيانات الشخصية:

  1. الشرعية والشفافية.
  2. تحديد الأغراض قبل أو وقت الجمع.
  3. تقليل البيانات إلى الحد اللازم.
  4. دقة وتحديث البيانات.
  5. تحديد مدة الاحتفاظ بالبيانات وفق الغرض أو المتطلبات النظامية.
  6. الأمن والسرية.
  7. المساءلة والتوثيق.

5. أنواع البيانات التي يتم جمعها

قد نقوم بجمع أنواع مختلفة من البيانات الشخصية، بما في ذلك على سبيل المثال لا الحصر:

  1. بيانات تعريف شخصية: الاسم الكامل، المسمى الوظيفي، اسم الشركة.
  2. بيانات الاتصال: البريد الإلكتروني، رقم الجوال.
  3. بيانات تقنية: نوع المتصفح، نظام التشغيل، الصفحات أو الأقسام المتصفحة، معرفات الأجهزة/الجلسات.
  4. بيانات تفاعلية: استجابات النماذج، تفضيلات المشاركة بالفعاليات، خيارات اللغة.
  5. بيانات حساسة (عند الضرورة وبموافقة صريحة): قد تشمل بيانات حكومية رسمية (مثل رقم الهوية إذا كان مطلوبًا للدخول أو الأمن)، أو بيانات صحية محدودة متعلقة بالفعالية (مثل احتياجات غذائية أو ذوي الإعاقة)، أو بيانات مالية (في حال الدفع) — ولا تُجمع إلا لغرض محدد ومعلن وبالحد الأدنى.
  6. بيانات القصر: لا نستهدف القصر عمدًا، وفي حال جمع بيانات شخص دون 18 عامًا، يُطلب موافقة الولي النظامي.

6. الأسس النظامية للمعالجة

  1. موافقة صريحة (خاصة عند معالجة البيانات الحساسة أو التسويق المباشر أو ملفات تعريف الارتباط غير الضرورية).
  2. تنفيذ التعاقد أو الترتيبات التمهيدية (تسجيل الفعالية، تلبية الطلبات).
  3. الامتثال لالتزام نظامي أو تنظيمي أو أمني.
  4. حماية مصلحة حيوية لصاحب البيانات أو شخص آخر.
  5. المصلحة المشروعة للمتحكم أو طرف ثالث بما لا يتعارض مع حقوق صاحب البيانات.

7. أغراض المعالجة

  1. إدارة التسجيل والحضور للفعالية.
  2. إصدار بطاقات أو شهادات أو رموز QR.
  3. التواصل بشأن التأكيدات أو التحديثات أو التغييرات التنظيمية.
  4. تحسين تجربة الاستخدام وتحليل الأداء (تحليلات مجمعة).
  5. حفظ السجلات النظامية والمالية (إن وجدت).
  6. التسويق (بموافقة منفصلة وقابلة للسحب).
  7. الأمن ومنع الأنشطة غير المشروعة أو الاحتيالية.

لن نستخدم البيانات لأغراض جديدة غير متوافقة إلا بعد إخطاركم والحصول على الموافقة حيث يلزم.

8. ملفات تعريف الارتباط (الكوكيز) والتقنيات المماثلة

نستخدم الأنواع التالية:

  1. ضرورية تشغيلية (لا يمكن تعطيلها دون التأثير على الوظائف الأساسية).
  2. تفضيلات/وظائف.
  3. إحصائية/تحليلية.
  4. تسويقية/استهدافية (بموافقة مسبقة).

إدارة التفضيلات: يمكنك تعديل اختياراتك في أي وقت عبر أدوات تفضيلات الكوكيز في هذا الموقع أو من إعدادات المتصفح. سحب الموافقة يعطل الإرسال المستقبلي فقط ولا يؤثر رجعيًا على معالجة سابقة مشروعة.

9. مشاركة البيانات مع أطراف ثالثة

لا نشارك البيانات إلا في الحدود التالية:

  1. مزودو الاستضافة والبنية السحابية.
  2. مزودو خدمات البريد الإلكتروني والإرسال الجماعي.
  3. مزودو التحليل (بعد إخفاء أو تقليل الهوية قدر الإمكان).
  4. مزودو الدفع (إن وجدت عمليات دفع).
  5. جهات أمنية أو تنظيمية إذا طُلب ذلك نظامًا.

نُلزم جميع المعالِجين باتفاقيات مكتوبة تشمل: السرية، الأمان، حدود الغرض، حظر إعادة الاستخدام، وواجب الإخطار بالاختراق. لا نجيز إعادة بيع البيانات.

10. النقل الدولي للبيانات

كقاعدة عامة، تتم المعالجة داخل المملكة. إذا دعت الحاجة للنقل خارجها:

  1. يتم وفق استثناءات النظام ولائحته.
  2. التحقق من وجود مستوى حماية مكافئ، أو تطبيق ضمانات تعاقدية ملائمة.
  3. الحصول على موافقات SDAIA إذا تطلّب الأمر.
  4. إخطاركم عند اللزوم.

11. أمن المعلومات

نطبق ضوابط تقنية وتنظيمية، تشمل على سبيل المثال لا الحصر:

  1. تشفير البيانات المنقولة (HTTPS / TLS).
  2. التحكم في الوصول المبني على الأدوار (RBAC).
  3. مصادقة قوية (قد تشمل MFA للفرق الداخلية).
  4. العزل المنطقي للبيانات في الخوادم.
  5. الاختبار الأمني الدوري.
  6. نسخ احتياطية مشفرة وجدولة استعادة.
  7. سجل تدقيق للوصول والتعديلات.
  8. سياسات داخلية للتوعية والتدريب.

12. البيانات الحساسة

  1. نحصل عليها بموافقة صريحة محددة الغرض فقط.
  2. لا نستخدمها للتسويق أو التحليل التفصيلي.
  3. نقيد الوصول إليها للأدوار المصرح لها فقط.
  4. نحذفها أو نزيل هويتها عند انتفاء الحاجة النظامية.

13. دقة وتحديث البيانات

يُطلب من المستخدمين الحفاظ على بيانات محدثة. قد نتواصل لتصحيح أو تأكيد بيانات جوهرية لضمان جودة السجلات.

14. الاحتفاظ بالبيانات

نحتفظ بالبيانات لأقصر مدة لازمة للغرض، ثم إما نحذفها بأمان أو نزيل هويتها لأغراض إحصائية مشروعة. معايير الاحتفاظ التوضيحية:

  1. بيانات تسجيل الفعالية: حتى انتهاء الفعالية + شهر واحد.
  2. سجلات الدخول الأمنية: من 3 إلى 12 شهرًا حسب مستوى الحساسية.
  3. البيانات المالية (إن وُجدت): حسب المدد النظامية المحلية.
  4. المراسلات: حتى إقفال الطلب + 6 أشهر.

15. حقوق صاحب البيانات

لصاحب البيانات الحقوق التالية وفق النظام:

  1. طلب الإخطار بآلية المعالجة.
  2. الوصول أو الحصول على نسخة من بياناته.
  3. التصحيح والتحديث.
  4. الحذف (إذا انتفت الحاجة ولم يوجد التزام نظامي).
  5. تقييد المعالجة.
  6. الاعتراض على المعالجة أو التسويق المباشر.
  7. نقل البيانات، متى كان ذلك ممكنًا تقنيًا.
  8. سحب الموافقة، دون التأثير على المعالجة السابقة المبنية على موافقة صحيحة.

الإجراء: راسلنا على البريد المخصص للخصوصية أعلاه بعنوان واضح ("طلب ممارسة حق البيانات"). قد نطلب إثبات هوية. نرد خلال مدة لا تتجاوز 30 يومًا تقويميًا قابلة للتمديد بمبرر مشروع. قد تُرفض الطلبات المتكررة غير المبررة مع بيان السبب.

16. التسويق والاتصالات

  1. لا نرسل رسائل تسويقية إلا بموافقة مسبقة وقابلة للسحب.
  2. يمكنك إلغاء الاشتراك عبر رابط داخل الرسالة أو مراسلتنا.
  3. الإشعارات الضرورية (تشغيل الخدمة أو الأمن) لا تُعد تسويقًا.

17. القرارات الآلية وإعداد الملفات التعريفية

لا نتخذ قرارات قانونية أو مؤثرة بشكل كبير تعتمد حصريًا على المعالجة الآلية دون تدخل بشري. إذا استُخدم أي إعداد ملفات تعريفية مؤثر، سنصدر إخطارًا منفصلًا يوضح المنطق والآثار والضمانات.

18. روابط أو خدمات طرف ثالث

قد يتضمن الموقع روابط لخدمات خارجية. لسنا مسؤولين عن سياساتها؛ يرجى مراجعة سياسات الخصوصية الخاصة بتلك الجهات قبل التفاعل معها.

19. سجلات أنشطة المعالجة وتقييمات الأثر

نحافظ داخليًا على سجل لأنشطة المعالجة (ROPA)، وتقييم أثر حماية البيانات (DPIA) عند معالجة ذات مخاطر عالية، وضوابط مراجعة دورية.

20. الإبلاغ عن الاختراقات

في حال وقوع خرق أمني يمس البيانات الشخصية، نقوم بتقييم الحادث فورًا، ونُخطر الجهة المختصة (SDAIA أو جهة تنظيمية أخرى) دون تأخير غير مبرر، ونُخطر أصحاب البيانات إذا كان الخرق قد ينطوي على مخاطر جسيمة عليهم.

21. الشكاوى والتصعيد

إذا لم تكن راضيًا عن ردنا، يمكنك التواصل مجددًا مع مسؤول حماية البيانات لتصعيد الطلب، أو تقديم شكوى للجهة المختصة (SDAIA) وفق الإجراءات المعلنة رسميًا.

22. التعديلات على السياسة

نحتفظ بحق تحديث هذه السياسة لتعكس تغييرات قانونية أو تشغيلية. سنشير إلى تاريخ آخر تحديث ورقم الإصدار أعلاه. بالنسبة للتغييرات الجوهرية، سنوفر إخطارًا واضحًا وقد نطلب إعادة الموافقة عند الاقتضاء.

23. التغييرات الهيكلية أو انتقال الملكية

في حال الاندماج أو الاستحواذ أو بيع الأصول، قد تُنقل البيانات للمالك الجديد وفق ضمانات نظامية تكفل استمرار مستوى مكافئ من الحماية. سيتم إخطاركم عند الضرورة.

24. كيفية التواصل

للاستفسارات أو ممارسة الحقوق أو الإبلاغ عن مخاوف، راسلنا عبر contact@potato-hub.org.