سياسة الخصوصية
تسري اعتبارًا من: 2 يونيو 2026
تصف سياسة الخصوصية هذه كيف تجمع STANDOUT Inc. («المزوّد»، «نحن») المعلومات وتستخدمها وتحميها فيما يتعلّق بخدمة VATES («الخدمة»). تنطبق هذه السياسة على العملاء («العميل»، «أنت») الذين يستخدمون الخدمة، وعلى المستخدمين النهائيين الذين يتفاعلون مع ودجت VATES المُضمَّنة في مواقع العملاء.
1. المعلومات التي نجمعها
1.1 معلومات حساب العميل
عندما ينشئ العميل حسابًا، نجمع:
- اسم النشاط التجاري، واسم جهة الاتصال، وعنوان البريد الإلكتروني.
- معلومات الفوترة (تُعالَج عبر معالج المدفوعات الخاص بنا؛ ولا نخزّن أرقام بطاقات الدفع كاملةً).
- تهيئة الحساب (إعدادات الـ instance، وتفضيلات العلامة التجارية، ونطاقات المواقع المُضمَّنة).
1.2 بيانات المحادثات
عندما يتفاعل المستخدمون النهائيون مع VATES، نعالج:
- مدخلات المستخدم (نصّ، وصور، وصوت، ورفع ملفات حسب الاقتضاء).
- السياق المُولَّد من النظام (مدخلات معرفة ES-IFM المحقونة تلقائيًا للطلب).
- الاستجابات المُولَّدة من مزوّدي الذكاء الاصطناعي الأساسيين.
- إحصاءات استخدام الرموز (tokens) لأغراض الفوترة.
1.3 البيانات التشغيلية
لتشغيل الخدمة وأمنها، نجمع تلقائيًا:
- عناوين IP، وسلاسل وكيل المستخدم (user agent)، والطوابع الزمنية للوصول.
- سجلّات تدقيق الإجراءات الإدارية.
- سجلّات الأداء والأخطاء.
2. كيف نستخدم المعلومات
نستخدم المعلومات المجموعة من أجل:
- تقديم الخدمة وصيانتها وتحسينها.
- معالجة الفوترة وإدارة أرصدة الحسابات.
- كشف الاحتيال أو الإساءة أو التهديدات الأمنية ومنعها والاستجابة لها.
- التواصل مع العميل بخصوص تحديثات الخدمة والفوترة والدعم.
- الامتثال للالتزامات القانونية.
نحن لا نستخدم محتوى العميل أو محادثات المستخدمين النهائيين لتدريب نماذج الذكاء الاصطناعي.
3. المشاركة مع المزوّدين الأساسيين
بُنِيت VATES على مزوّدي ذكاء اصطناعي أساسيين (Anthropic، وOpenAI، وغيرهما حسب التهيئة). ولتقديم الخدمة، تُرسَل مدخلات المستخدم وسياق ES-IFM إلى هؤلاء المزوّدين بموجب شروطهم التجارية الخاصة. ولكل مزوّد أساسي سياسته الخاصة في معالجة البيانات:
- Anthropic: Anthropic Privacy Policy
- OpenAI: OpenAI Privacy Policy
هؤلاء المزوّدون، بموجب شروط الـ API التجارية الخاصة بهم، لا يستخدمون مدخلات الـ API لتدريب نماذجهم.
للاطّلاع على القائمة الكاملة للأطراف الثالثة التي تعالج البيانات نيابةً عنّا، انظر صفحة المعالِجين الفرعيين.
4. تخزين البيانات والأمان
تُخزَّن بيانات العميل على بنية تحتية سحابية (Amazon Web Services، في منطقة آسيا والمحيط الهادئ (طوكيو)). ونطبّق تدابير الأمان التالية:
- Passkey (WebAuthn/FIDO2) والمصادقة الثنائية (2FA) للوصول الإداري.
- قيود وصول قائمة على IP للعمليات الحسّاسة.
- تحديد المعدّل لكل مستأجِر والحماية من الإساءة.
- تشفير البيانات أثناء النقل (TLS) وأثناء التخزين.
- حماية جدار حماية تطبيقات الويب (WAF).
- نسخ احتياطية تلقائية منتظمة.
- سجلّات تدقيق لجميع الإجراءات الإدارية.
- عزل instance لكل عميل، بحيث تُدار بيانات كل مستأجِر بشكل مستقل.
- مراقبة مستمرّة عبر تتبّع الأخطاء، ومراقبة وقت التشغيل، وفحص ثغرات الاعتماديات.
- مصادقة Origin Pull تحظر الوصول المباشر إلى خادم المصدر.
مع أننا نحافظ على ممارسات أمان وفق معايير الصناعة، لا يمكن ضمان أي نظام ضدّ جميع التهديدات. والعميل مسؤول عن الحفاظ على سرّية بيانات اعتماده الخاصة.
5. دورة حياة البيانات والحذف
تُعالَج البيانات في هذه الخدمة وفقًا لفترات احتفاظ محدّدة لكل نوع بيانات، بتطبيق أكثر المعايير صرامةً من الولايات القضائية المعمول بها. وتتوفّر المواصفات الكاملة لكل نوع بيانات (الموقع الفعلي، وفترة الاحتفاظ، ووظيفة الحذف، والأساس القانوني) في أي وقت عبر شاشة إعداد «Data Lifecycle» في الخدمة، أو في مواصفات كتالوج البيانات العمومية.
عند إنهاء الحساب أو عند طلب حذف كتابي، تتقدّم البيانات عبر دورة الحياة التالية:
- Active: التشغيل العادي.
- Suspended: الخدمة موقوفة مؤقّتًا، والبيانات محفوظة.
- Logical deletion: البيانات مُعلَّمة كمحذوفة، ومخفيّة عن الواجهات. الاحتفاظ: 30 يومًا (مهلة سماح للتراجع). خلال هذه الفترة، تكون الاستعادة ممكنة بناءً على طلب كتابي.
- Pseudonymization: تُستبدَل مُعرّفات الهوية الشخصية بقيم هاش لا رجعة فيها (SHA-256+salt). يتفاوت الاحتفاظ بحسب نوع البيانات: البيانات الشخصية (PII) لمدة قد تقصر إلى شهر واحد، وسجلّات التدقيق لمدة سنتين.
- Physical deletion: تُزال البيانات نهائيًا من القرص.
البيانات المحتفظ بها قانونيًا:
- رصيد العميل، وسجلّ الرصيد، وإجماليات الاستخدام: 10 سنوات (قانون الشركات الياباني، المادة 432)
- سجلّات تدقيق الـ instance، وسجلّ التدقيق العام: سنتان (SOC2 CC7.2)
مقاومة العبث في سجلّ التدقيق: تُحمى سجلّات التدقيق بسلسلة هاش SHA-256 تربط كل حدث بالذي قبله ربطًا تشفيريًا، مع رقم تسلسلي لكل مستأجِر. ومن ثَمّ فإن أي تعديل أو حذف لإدخال مُسجَّل قابل للكشف عند التحقّق. وتتضمّن سجلّات التدقيق المُصدَّرة عمودَي الهاش والتسلسل، بحيث يمكن للعملاء التحقّق بشكل مستقل من سلامة سجلّ التدقيق الخاص بهم دون الاعتماد على أنظمتنا — وهو ضمان رياضي بأننا لم نعدّل سجلّ التدقيق بأثر رجعي.
ملاحظة حول النسخ الاحتياطية: تحتفظ هذه الخدمة بنسخ احتياطية تلقائية مشفّرة لمدة 30 يومًا. ولا تنعكس طلبات الحذف فورًا في بيانات النسخ الاحتياطي؛ ومع ذلك، عند استعادة البيانات من نسخة احتياطية، يُعاد تنفيذ معالجة الحذف فورًا بعد الاستعادة.
تُنفَّذ معالجة الحذف في هذه الخدمة تلقائيًا عبر دفعة أسبوعية بمؤقّت systemd، وتُطبَّق على جميع أنواع البيانات المُسجَّلة في كتالوج البيانات المرجعي (common/data_catalog.py). وإضافة أنواع بيانات جديدة تتطلّب فقط التسجيل في الكتالوج؛ ومعالجة الحذف التلقائي مُضمَّنة بحكم التصميم.
يجوز للعملاء طلب حذف الحساب عبر شاشة إعداد «Data Lifecycle». ومع ذلك، تكون للمعلومات الخاضعة لالتزامات الاحتفاظ القانوني (مثل السجلّات الضريبية) الأولوية.
6. حقوق العميل والمستخدم النهائي
رهنًا بالقانون المعمول به، يحقّ لك:
- الوصول إلى المعلومات الشخصية التي نحتفظ بها عنك.
- طلب تصحيح المعلومات غير الدقيقة.
- طلب حذف معلوماتك (رهنًا بمتطلّبات الاحتفاظ القانوني).
- الاعتراض على أنشطة معالجة معيّنة أو تقييدها.
- تلقّي نسخة من بياناتك بصيغة قابلة للنقل.
لممارسة هذه الحقوق، تواصل معنا على العنوان أدناه. وسنردّ خلال 30 يومًا من الاستلام.
7. ملفات تعريف الارتباط والتتبّع
تستخدم الخدمة فقط ملفات تعريف الارتباط والتخزين المحلي الضرورية تمامًا لتشغيل الخدمة.
- ملفات تعريف ارتباط الجلسة للمصادقة وحالة الـ instance.
- ملفات تعريف ارتباط وظيفية لتفضيلات الواجهة (سمة الألوان، واللغة).
لا تستخدم الخدمة ملفات تعريف ارتباط إعلانية من أطراف ثالثة، ولا تتبّعًا عبر المواقع، ولا ملفات تعريف ارتباط للتحليلات أو التتبّع السلوكي (مثل Google Analytics).
تقع جميع ملفات تعريف الارتباط التي تستخدمها الخدمة خارج نطاق متطلّبات الموافقة بموجب القوانين المعمول بها، وبناءً عليه لا نعرض شريط موافقة على ملفات تعريف الارتباط (الاتحاد الأوروبي/المنطقة الاقتصادية الأوروبية: استثناء الضرورة القصوى بموجب توجيه الخصوصية الإلكترونية ePrivacy Directive؛ اليابان: خارج نطاق قاعدة الإرسال الخارجي في قانون الأعمال الاتصالية المُعدَّل؛ الولايات المتحدة: لا بيع ولا مشاركة بموجب CCPA/CPRA؛ المملكة المتحدة: استثناء الضرورة القصوى بموجب UK PECR).
8. عمليات نقل البيانات الدولية
قد تُنقَل البيانات وتُعالَج في دول غير دولة إقامة العميل، بما في ذلك الولايات المتحدة (حيث يعمل مزوّدو الذكاء الاصطناعي الأساسيون). وتُجرى جميع عمليات النقل بموجب ضمانات مناسبة، بما في ذلك الشروط التعاقدية القياسية (standard contractual clauses) التي تقتضيها قوانين حماية البيانات المعمول بها.
9. خصوصية الأطفال
الخدمة مُعدّة للاستخدام التجاري وليست موجَّهة إلى الأفراد دون سنّ 18 عامًا. ونحن لا نجمع عن علم معلومات شخصية من القاصرين.
10. التغييرات على هذه السياسة
قد نحدّث سياسة الخصوصية هذه من وقت لآخر. وستُبلَّغ التغييرات الجوهرية للعملاء قبل 30 يومًا على الأقل من تاريخ السريان. ويشير تاريخ «تسري اعتبارًا من» أعلى هذه السياسة إلى أحدث مراجعة.
11. التواصل
للاستفسارات المتعلّقة بالخصوصية:
STANDOUT Inc.
البريد الإلكتروني: [email protected]
آخر تحديث: 2 يونيو 2026