حماية البيانات والخصوصية
يوضّح هذا المستند كيفية تعامل Tajo مع البيانات الشخصية لعملاء التجار والعملاء المحتملين وزوّار مواقع التجار. يضمن التزامنا بحماية البيانات الامتثال للائحة GDPR وقانون CCPA وغيرهما من لوائح الخصوصية العالمية.
الغرض وتقليل البيانات
هل تعالجون الحد الأدنى من البيانات الشخصية اللازمة لتقديم قيمة للتجار؟
نعم. تعالج Tajo فقط البيانات الشخصية الأساسية اللازمة من أجل:
- مزامنة معلومات العملاء مع Brevo لأتمتة التسويق
- تفعيل وظائف برنامج الولاء
- تتبّع طلبات العملاء وتفاعلهم
- توفير قدرات التواصل عبر قنوات متعددة
تشمل البيانات الشخصية المعلومات التي يمكن أن تحدد شخصًا بعينه (الاسم، البريد الإلكتروني) أو التي يمكن ربطها بشخص بعينه (إجمالي الطلب، معرّف العميل).
هل تُخبرون التجار بالبيانات الشخصية التي تعالجونها وبأغراض معالجتها؟
نعم. نوفّر شفافية كاملة من خلال:
- اتفاقية معالجة البيانات (DPA) التي تحدد بوضوح جميع فئات البيانات المعالَجة
- توثيق يحدد بدقة البيانات التي تُزامَن مع Brevo
- توثيق واضح لواجهة API يعرض جميع حقول البيانات المُرسَلة
- رؤية فورية لأنشطة مزامنة البيانات
هل تقصرون استخدام البيانات الشخصية على ذلك الغرض؟
نعم. تستخدم Tajo البيانات الشخصية حصريًا من أجل:
- تقديم خدمات المنصة الأساسية كما هو موضّح في شروط الخدمة
- مزامنة بيانات العملاء مع Brevo لأتمتة التسويق
- تشغيل برامج الولاء وميزات تفاعل العملاء
- إنتاج التحليلات والرؤى للتجار
لا نستخدم بيانات العملاء لأي أغراض تتجاوز ما ذُكر صراحة وتم الاتفاق عليه.
الموافقة والأساس القانوني
هل لديكم اتفاقيات خصوصية وحماية بيانات مع التجار؟
نعم. يجب على كل تاجر قبول ما يلي:
- شروط الخدمة: تحكم استخدام منصة Tajo
- اتفاقية معالجة البيانات (DPA): تحدد دورنا كمعالج للبيانات
- سياسة الخصوصية: توضّح ممارساتنا في التعامل مع البيانات
تُرسي هذه الاتفاقيات ما يلي:
- تعمل Tajo بصفتها معالجًا لبيانات عملاء التاجر
- يعمل التجار بصفتهم مراقبين للبيانات وهم مسؤولون عن الحصول على الموافقة السليمة
- التزامات واضحة على الطرفين فيما يخص حماية البيانات
هل تحترمون قرارات موافقة العملاء وتطبّقونها؟
نعم. تحترم Tajo موافقة العملاء عبر:
- المعالجة التلقائية لطلبات إلغاء الاشتراك الواردة من Brevo
- المزامنة الفورية لتفضيلات الموافقة
- إيقاف المراسلات إلى العملاء الذين انسحبوا
- احترام تفضيلات العملاء عبر جميع القنوات (البريد الإلكتروني، SMS، واتساب)
عندما يلغي عميل اشتراكه أو يسحب موافقته، تقوم Tajo فورًا بما يلي:
- مزامنة التفضيل مع Brevo
- منع المراسلات التسويقية المستقبلية
- الاحتفاظ بسجلات تدقيق لتغيّرات الموافقة
هل تحترمون قرارات العملاء بالانسحاب من بيع بياناتهم وتطبّقونها؟
نعم. لا تبيع Tajo بيانات العملاء تحت أي ظرف. نحن:
- لا نشارك البيانات الشخصية مع أطراف ثالثة لأغراض تجارية إطلاقًا
- ننقل البيانات إلى Brevo فقط كجزء من وظائف المنصة الأساسية
- نمتثل لمتطلبات CCPA الخاصة بـ “Do Not Sell My Personal Information”
- نحافظ على إفصاحات واضحة بأنه لا يحدث أي بيع للبيانات
إذا كنتم تستخدمون البيانات الشخصية في اتخاذ قرارات آلية قد تترتب عليها آثار قانونية أو جوهرية، هل يمكن للعملاء الانسحاب؟
غير منطبق. لا تُجري Tajo أي اتخاذ قرارات آلية تترتب عليه آثار قانونية أو آثار جوهرية مماثلة على الأفراد. توفّر المنصة:
- أتمتة التسويق (ويمكن للعملاء الانسحاب منها بالكامل)
- إدارة برنامج الولاء (وهي تحت تحكم التجار)
- تقسيم العملاء إلى شرائح (لاستخدام التاجر فقط)
لا يشكّل أي من هذه الأنشطة اتخاذ قرارات آلية ذات آثار قانونية أو جوهرية بحسب تعريف المادة 22 من GDPR.
التخزين والأمان
هل لديكم فترات احتفاظ تضمن عدم الاحتفاظ بالبيانات الشخصية أطول من اللازم؟
نعم. تطبّق Tajo سياسات واضحة للاحتفاظ بالبيانات:
بيانات العملاء النشطة:
- يُحتفظ بها ما دام حساب التاجر نشطًا
- تُستخدم للمزامنة المستمرة ولوظائف المنصة
- يمكن للتجار حذف بيانات العملاء في أي وقت عبر واجهة Tajo
إنهاء الحساب:
- تُحذف جميع بيانات العملاء خلال 90 يومًا من إنهاء الحساب
- يمكن للتجار طلب حذف فوري للبيانات عند الإنهاء
- تُمحى بيانات النسخ الاحتياطي وفق جدول الاحتفاظ بالنسخ الاحتياطية لدينا (30 يومًا)
الاحتفاظ القانوني:
- قد يُحتفظ بسجلات المعاملات لفترة أطول عندما يقتضي القانون ذلك (مثل السجلات الضريبية)
- يُحتفظ بحد أدنى من البيانات لأغراض الامتثال القانوني فقط
يتحمل التجار مسؤولية ما يلي:
- إدارة فترات الاحتفاظ الخاصة بأنشطة معالجة البيانات لديهم
- حذف بيانات العملاء عند انتفاء الحاجة إليها
- الامتثال لقوانين حماية البيانات السارية في نطاق ولايتهم القضائية
هل تشفّرون البيانات أثناء التخزين وأثناء النقل؟
نعم. تعتمد Tajo تشفيرًا وفق معايير الصناعة:
أثناء النقل:
- TLS 1.3 لجميع عمليات نقل البيانات
- فرض HTTPS على كل حركة المرور على الويب
- اتصالات API مشفّرة مع Brevo
- تثبيت الشهادات للتطبيقات على الأجهزة المحمولة
أثناء التخزين:
- تشفير AES-256 لتخزين قواعد البيانات
- نسخ احتياطية مشفّرة
- تخزين ملفات مشفّر لأي مستندات مرفوعة
- تشفير على مستوى قاعدة البيانات للحقول الحساسة (مثل مفاتيح API)
هل تشفّرون نسخكم الاحتياطية؟
نعم. جميع بيانات النسخ الاحتياطي مشفّرة:
- نسخ احتياطية يومية تلقائية مشفّرة بـ AES-256
- ملفات النسخ الاحتياطي مخزّنة بتشفير أثناء التخزين
- إدارة آمنة لمفاتيح تشفير النسخ الاحتياطية
- اختبارات استعادة دورية للنسخ الاحتياطية للتحقق من سلامتها
هل تفصلون بيانات الاختبار عن بيانات الإنتاج؟
نعم. تحافظ Tajo على فصل صارم:
- بيئات إنتاج وتطوير واختبار منفصلة تمامًا
- لا تُستخدم بيانات الإنتاج في بيئات الاختبار
- بيانات الاختبار مجهّلة الهوية واصطناعية
- قواعد بيانات وخوادم وضوابط وصول منفصلة
- مفاتيح API وبيانات اعتماد مختلفة لكل بيئة
هل لديكم استراتيجية لمنع فقدان البيانات؟
نعم. تطبّق Tajo منظومة شاملة لمنع فقدان البيانات:
التدابير الوقائية:
- نسخ احتياطية تلقائية كل 24 ساعة
- نسخ متماثل فوري لقاعدة البيانات
- تخزين متكرر عبر مناطق توفّر متعددة
- التحكم في الإصدارات وتتبّع التغييرات
الاكتشاف:
- مراقبة آلية لسلامة البيانات
- كشف الحالات الشاذة لأنماط الوصول غير المعتادة إلى البيانات
- تدقيقات أمنية واختبارات اختراق دورية
- تنبيهات آلية عند احتمال حدوث اختراق للبيانات
الاستعادة:
- قدرات استعادة إلى نقطة زمنية محددة
- إجراءات موثّقة للتعافي من الكوارث
- تمارين دورية للتعافي من الكوارث
- RTO (هدف زمن الاستعادة): 4 ساعات
- RPO (هدف نقطة الاستعادة): 24 ساعة
التحكم في الوصول
هل تقيّدون وصول الموظفين إلى البيانات الشخصية للعملاء؟
نعم. الوصول إلى بيانات العملاء خاضع لضوابط صارمة:
مبادئ الوصول:
- مبدأ الحد الأدنى من الامتيازات
- التحكم في الوصول المبني على الأدوار (RBAC)
- على أساس الحاجة إلى المعرفة فقط
- مراجعات دورية للصلاحيات (كل ثلاثة أشهر)
مستويات الوصول:
- بلا وصول: معظم الموظفين لا يملكون أي وصول إلى بيانات عملاء الإنتاج
- قراءة فقط: يملك موظفو الدعم وصول قراءة محدودًا ومُدقَّقًا لأغراض حل المشكلات
- إداري: يملك مدراء قواعد البيانات صلاحيات مرتفعة، مع تسجيل مكثّف
- الطوارئ: إجراءات الوصول الاستثنائي للحوادث الحرجة فقط
الضوابط:
- المصادقة متعددة العوامل (MFA) مطلوبة لجميع الموظفين
- VPN مطلوب للوصول عن بُعد
- قوائم عناوين IP المسموح بها للوصول الإداري
- انتهاء مهلة الجلسات والإقفال التلقائي
هل لديكم متطلبات قوية لكلمات مرور الموظفين؟
نعم. تفرض Tajo سياسات كلمات مرور بمستوى المؤسسات:
المتطلبات:
- 16 محرفًا كحد أدنى
- يجب أن تتضمن حروفًا كبيرة وصغيرة وأرقامًا ومحارف خاصة
- لا يمكن إعادة استخدام آخر 12 كلمة مرور
- انتهاء صلاحية كلمة المرور كل 90 يومًا
- إقفال الحساب بعد 5 محاولات فاشلة
أمان معزّز:
- المصادقة متعددة العوامل (MFA) إلزامية لجميع الموظفين
- تكامل الدخول الموحّد (SSO) مع مزوّد الهوية المؤسسي
- دعم المصادقة البيومترية
- مدير كلمات مرور مطلوب لجميع الموظفين
- تدريب دوري على التوعية الأمنية
هل تسجّلون الوصول إلى البيانات الشخصية؟
نعم. نحتفظ بسجلات تدقيق شاملة:
الأنشطة المسجّلة:
- جميع استعلامات قاعدة البيانات التي تصل إلى بيانات العملاء
- استدعاءات API إلى Brevo التي تتضمن معلومات العملاء
- الوصول الإداري إلى أنظمة الإنتاج
- عمليات تصدير البيانات والعمليات الجماعية
- تغييرات الإعدادات
- محاولات المصادقة الفاشلة
تفاصيل السجل تشمل:
- الطابع الزمني للوصول
- هوية المستخدم
- عنوان IP والموقع
- الإجراء المنفَّذ
- البيانات التي جرى الوصول إليها (معرّفات السجلات)
- حالة النجاح أو الفشل
إدارة السجلات:
- يُحتفظ بالسجلات لمدة سنة واحدة كحد أدنى
- تخزين مشفّر للسجلات
- نظام تسجيل محصّن ضد العبث
- مراجعات دورية للسجلات
- تكامل SIEM للمراقبة الفورية
- تنبيهات آلية للأنشطة المشبوهة
هل لديكم سياسة للاستجابة للحوادث الأمنية؟
نعم. تحتفظ Tajo بخطة شاملة للاستجابة للحوادث الأمنية:
الاكتشاف والتقييم:
- مراقبة أمنية على مدار الساعة طوال أيام الأسبوع
- كشف آلي للتهديدات
- تصنيف خطورة الحوادث
- تقييم أولي خلال ساعة واحدة
فريق الاستجابة:
- فريق مخصص للاستجابة للحوادث الأمنية
- إجراءات تصعيد واضحة
- أدوار ومسؤوليات محددة
- خبراء أمن خارجيون متعاقدون
إجراءات الاستجابة:
- الاحتواء: عزل فوري للأنظمة المتأثرة
- التحقيق: تحليل جنائي رقمي لتحديد النطاق والسبب
- الاستئصال: إزالة التهديد وسد الثغرات
- الاستعادة: إعادة تشغيل الأنظمة والتحقق من أمانها
- الإخطار: إخطار الأطراف المتأثرة وفق ما يقتضيه القانون
- مراجعة ما بعد الحادث: توثيق الدروس المستفادة وتحسين العمليات
الجدول الزمني للإخطار:
- إخطار التجار خلال 72 ساعة من تأكيد اختراق البيانات
- إخطار الجهات التنظيمية وفق ما يقتضيه القانون الساري (مثل متطلب الـ 72 ساعة في GDPR)
- إخطار الأفراد المتأثرين عند وجود خطر مرتفع على حقوقهم
التوثيق:
- توثيق مفصّل لجميع الحوادث
- تقارير سنوية عن الحوادث الأمنية
- تدريب دوري وتمارين محاكاة مكتبية
- تحسين مستمر لإجراءات الاستجابة
اتفاقية معالجة البيانات (DPA)
تعمل Tajo بموجب اتفاقية معالجة بيانات شاملة تمتثل لمتطلبات المادة 28 من GDPR. تشمل العناصر الرئيسية ما يلي:
الأدوار والمسؤوليات
- تعمل Tajo بصفتها معالجًا لبيانات عملاء التاجر
- يعمل التجار بصفتهم مراقبين للبيانات وهم مسؤولون عن:
- الحصول على الموافقة السليمة من العملاء
- تقديم إشعارات الخصوصية
- التعامل مع طلبات حقوق أصحاب البيانات
- تحديد أغراض المعالجة ووسائلها
تفاصيل المعالجة
الغرض: تقديم خدمات منصة Tajo، بما في ذلك:
- مزامنة بيانات العملاء مع Brevo
- إدارة برنامج الولاء
- أتمتة التسويق عبر قنوات متعددة
- التحليلات وإعداد التقارير
فئات البيانات:
- معلومات الاتصال (الاسم، البريد الإلكتروني، الهاتف)
- سجل الطلبات وبيانات المعاملات
- تفضيلات العملاء وحالة الموافقة
- البيانات السلوكية (النقرات، عمليات الفتح، التفاعل)
- بيانات برنامج الولاء (النقاط، المستويات، المكافآت)
أصحاب البيانات:
- عملاء التاجر
- زوّار الموقع
- المشتركون في النشرة البريدية
- أعضاء برنامج الولاء
المعالجون الفرعيون
تستعين Tajo بالمعالجين الفرعيين التاليين:
| المعالج الفرعي | الخدمة | الموقع | الضمانات |
|---|---|---|---|
| Brevo | منصة البريد الإلكتروني وSMS وواتساب | فرنسا (الاتحاد الأوروبي) | ممتثل لـ GDPR، بنود تعاقدية معيارية |
| AWS | البنية التحتية السحابية | مناطق الاتحاد الأوروبي | ممتثل لـ GDPR، إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة |
| Cloudflare | CDN والأمان | عالمي | بنود تعاقدية معيارية، توطين البيانات |
إشعار التغيير:
- يُخطَر التجار قبل 30 يومًا من الاستعانة بمعالجين فرعيين جدد
- حق الاعتراض على المعالجين الفرعيين الجدد
- حلول بديلة أو حقوق إنهاء إذا كان الاعتراض مبررًا
حقوق أصحاب البيانات
تساعد Tajo التجار في الوفاء بحقوق أصحاب البيانات:
الحقوق المدعومة:
- الحق في الوصول
- الحق في التصحيح
- الحق في المحو (“الحق في النسيان”)
- الحق في نقل البيانات
- الحق في الاعتراض
- الحق في تقييد المعالجة
معالجة الطلبات:
- يمكن للتجار تصدير بيانات العملاء في أي وقت
- حذف بيانات العملاء متاح عبر واجهة Tajo
- نقاط نهاية API لإدارة البيانات آليًا
- الرد على طلبات أصحاب البيانات خلال 5 أيام عمل
التدابير الأمنية
اطّلع على التدابير الأمنية الكاملة في الملحق 4 من اتفاقية معالجة البيانات لدينا، وتشمل:
- ضوابط الوصول المادي والمنطقي
- التشفير أثناء التخزين وأثناء النقل
- المراقبة الأمنية والاستجابة للحوادث
- تدقيقات أمنية واختبارات اختراق دورية
- تدريب الموظفين والتحقق من خلفياتهم
عمليات نقل البيانات الدولية
حماية البيانات في الاتحاد الأوروبي:
- التخزين الأساسي للبيانات داخل الاتحاد الأوروبي (بلجيكا، فرنسا)
- بنود تعاقدية معيارية لأي عمليات نقل خارج الاتحاد الأوروبي
- تدابير تكميلية تشمل التشفير وضوابط الوصول
- شهادة إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة حيثما ينطبق
الامتثال لـ CCPA:
- علاقة مزوّد الخدمة محددة بوضوح
- لا بيع أو مشاركة للمعلومات الشخصية
- الامتثال لحقوق الخصوصية في كاليفورنيا
- اتفاقية معالجة بيانات موقّعة
حقوق التدقيق
يحق للتجار ما يلي:
- طلب وثائق تثبت امتثال Tajo
- مراجعة الشهادات الأمنية وتقارير التدقيق
- إجراء تدقيقات (بإشعار معقول، بحد أقصى مرة واحدة سنويًا)
- الحصول على الوثائق الأمنية بما فيها تقارير SOC 2
الامتثال التنظيمي
GDPR (اللائحة العامة لحماية البيانات)
حالة الامتثال: ممتثل بالكامل
الميزات الرئيسية:
- أساس قانوني صحيح لجميع أنشطة المعالجة
- اتفاقية معالجة بيانات مع جميع التجار
- إتمام تقييمات أثر حماية البيانات (DPIAs)
- تعيين مسؤول حماية البيانات: [email protected]
- إجراءات الإخطار بالاختراقات (72 ساعة)
- الاحتفاظ بسجلات أنشطة المعالجة
- مبدآ الخصوصية بالتصميم والخصوصية افتراضيًا
CCPA (قانون خصوصية المستهلك في كاليفورنيا)
حالة الامتثال: ممتثل بالكامل
الميزات الرئيسية:
- علاقة مزوّد الخدمة (لا نبيع البيانات)
- دعم حقوق المستهلك (الوصول، الحذف، الانسحاب)
- إفصاحات سياسة الخصوصية
- احترام “Do Not Sell My Personal Information”
- تدريب سنوي للموظفين على حماية البيانات
- التزامات تعاقدية مع التجار
توجيه NIS 2
نطاق التطبيق: ممتثل حيثما ينطبق
تدابير الأمن السيبراني:
- تطبيق إطار لإدارة المخاطر
- إبلاغ فرق CSIRT بالحوادث الأمنية
- متطلبات أمن سلسلة التوريد
- تقييمات أمنية دورية
- خطط استمرارية الأعمال والتعافي من الكوارث
DORA (قانون المرونة التشغيلية الرقمية)
نطاق التطبيق: جاهز للمؤسسات المالية التي تستخدم Tajo
ميزات الامتثال:
- إطار لإدارة مخاطر تقنية المعلومات والاتصالات
- إجراءات الإبلاغ عن الحوادث
- اختبار المرونة التشغيلية الرقمية
- إدارة مخاطر الأطراف الثالثة
- حقوق الوصول والتدقيق التنظيمية
ملاحظة: تنطبق أحكام DORA على المؤسسات المالية الخاضعة للتنظيم فقط. إذا كنت مؤسسة مالية خاضعة لـ DORA، تواصل مع فريق المؤسسات لدينا للحصول على وثائق امتثال محددة.
التواصل والدعم
مسؤول حماية البيانات
البريد الإلكتروني: [email protected] الدور: الإشراف على كامل الامتثال لحماية البيانات
فريق الأمان
البريد الإلكتروني: [email protected] الدور: التعامل مع الحوادث والاستفسارات الأمنية
دعم التجار
البريد الإلكتروني: [email protected] الموقع: https://tajo.io/support الدور: الدعم والمساعدة العامة للمنصة
الإبلاغ عن ثغرة أمنية
البريد الإلكتروني: [email protected] مفتاح PGP: متاح على https://tajo.io/security.txt
نرحّب بالإفصاح المسؤول عن الثغرات الأمنية، ولدينا برنامج مكافآت للبلاغات المؤهّلة.
مصادر إضافية
إصدار المستند
الإصدار: 1.0 آخر تحديث: يناير 2025 المراجعة القادمة: يوليو 2025
تجري مراجعة هذا المستند وتحديثه بانتظام لضمان استمرار الامتثال للوائح حماية البيانات المتطورة ولأفضل الممارسات في القطاع.