مركز الثقة
ما نفعله اليوم لحماية الموقع وبيانات من يزوره، بالكلمات التي يمكننا إثباتها. لا نحمل أي شهادة اعتماد أمني، ولا نصف نظامًا بأنه غير قابل للاختراق؛ ما لم ننجزه بعد مذكور تحت.
الأمن
- الموقع يُقدَّم عبر اتصال مشفّر (TLS) مع ترويسات أمن للمتصفح: منع التضمين في مواقع أخرى، ومنع تخمين نوع المحتوى، وسياسة إحالة مقيّدة، وتقييد صلاحيات المتصفح، وإلزام الاتصال المشفّر.
- لا حسابات للزوّار على الموقع اليوم إلا حساب تنبيهات السوق الاختياري؛ لا توجد بيانات بطاقات ولا وثائق سفر مخزّنة.
- المرشد (الدردشة) يعمل بحدود: جسم الرسالة محدود الحجم، وعدد الردود محدود لكل زائر ولكل يوم، ومهلة للرد، وقاطع تشغيل من الخادم.
- التجربة التفاعلية تحفظ سجلات تجريبية فقط في قاعدة بيانات تجريبية؛ لا تصل أي عملية إلى مصرف أو شبكة بطاقات أو مزوّد حقيقي.
- نراجع التبعيات البرمجية ونحدّثها عند صدور تنبيهات أمنية، ونُبقي عدد المكتبات صغيرًا.
- لكل إصدار نسخة احتياطية سابقة يمكن الرجوع إليها على الخادم، ويُتحقق من سلامة الحزمة قبل تشغيلها.
الخصوصية
- نحصي الزيارات دون ملفات تعريف ارتباط ودون حفظ عناوين IP، تحت رمز يتغيّر كل يوم ويُحذف بعد 400 يوم (تفاصيله في صفحة المعلومات القانونية).
- المرشد لا يحفظ المحادثات؛ تُرسَل رسائلك إلى Claude من Anthropic لكتابة كل رد، ولا نسجّل إلا بيانات استخدام مجهولة (الوقت واللغة والصفحة وعدد الرموز). لا تضع بيانات شخصية في الدردشة.
- نموذج التواصل يحفظ ما ترسله (الاسم والبريد والرسالة ونوع الطلب، والجهة والهاتف إن أُدخلا) على خادمنا ليردّ عليه الفريق ويتابع معك؛ تُسلَّم الرسالة إلى صندوق بريد الفريق، وتُدرج الرسائل الجديدة في تقرير الإحصاءات الداخلي للفريق، ولا يُستخدم شيء منها للتسويق.
- حساب تنبيهات السوق يحفظ جلستك في ملف تعريف ارتباط لمدة أربعة عشر يومًا على جهازك ولا يُستخدم لغير ذلك.
- لا نستخدم أدوات تتبّع من أطراف ثالثة ولا شبكات إعلانية؛ الخطوط مستضافة على خادمنا.
مبادئ البيانات
- نجمع أقل ما يلزم، ولا نطلب بيانات لا تحتاجها الخطوة الحالية.
- الوثائق الحسّاسة (جوازات، هويات، تأشيرات، بيانات دفع) لا تُجمع على الموقع اليوم؛ حين تدخل المنتج ستكون مشفّرة، بوصول مقيَّد ومسجَّل، وباحتفاظ قصير وانتهاء تلقائي، ولن تظهر في أي عرض تجريبي.
- كل رقم وكل معلومة خارجية على الموقع يحملان مصدرهما ووقت رصدهما؛ ما لا مصدر له لا يُعرض.
- المدفوعات، حين تبدأ، تمرّ عبر مزوّدين مرخّصين بآليات مستضافة أو مرمّزة؛ لا نحفظ بيانات بطاقات خامًا، ويعرف المستخدم من يستلم كل جزء من المبلغ.
مبادئ بيئات المؤسسات (لا توجد بيئة مؤسسية اليوم)
- عزل كل مؤسسة في بيئتها (قاعدة بيانات أو مخطط منفصل)، وسياق تشفير منفصل، ومكان حفظ ونسخ احتياطي متفق عليه.
- سجلات تدقيق مخصصة، وأدوار متفق عليها كتابةً (متحكّم/معالج)، واحتفاظ وحذف بحسب العقد، ولا نقل عبر الحدود إلا باتفاق.
- بيانات المؤسسات لا تختلط أبدًا بقاعدة بيانات السوق أو التجربة.
- الجهة المختصة أو النظام الرسمي هما مرجع السجل دائمًا؛ سافر طبقة تفاعل وتنسيق وتكامل مصرّح به، لا بديل عن أي جهة.
الإفصاح المسؤول
- إن وجدت ثغرة في الموقع فراسلنا قبل نشرها، وامنحنا وقتًا معقولًا لمعالجتها؛ لن نلاحق من يبلّغ بحسن نية ضمن هذه الحدود.
- لا تجرّب الثغرة على بيانات غيرك، ولا تعطّل الخدمة، ولا تحتفظ بما وصلت إليه.
- نردّ بإقرار الاستلام، ونخبرك حين تُعالج الثغرة.
ما لم ننجزه بعد
- سياسة أمن المحتوى (CSP) تعمل في وضع التقرير؛ لم تُفرَض بعد.
- تشفير رسائل النماذج المخزّنة على الخادم (التخزين اليوم غير مشفّر على مستوى الملفات).
- جدول احتفاظ مكتوب لرسائل نموذج التواصل؛ حتى يُكتب تُحذف الرسائل عند الطلب.
- صفحة حالة عامة لتوفر الخدمة.
- عنوان بريد مخصص للإفصاح الأمني؛ حتى حينه يُستخدم بريد التقنية المنشور.
- أي شهادة اعتماد أمني: لا نحمل اليوم شهادة ISO أو PCI أو SOC، ولا نقول غير ذلك.
التواصل الأمني
للإبلاغ عن ثغرة أو لسؤال عن حماية البيانات، راسل فريق التقنية مباشرة أو عبر نموذج التواصل.