01 مقدّمة
Clever Initiative شركة برمجيات هولندية موجّهة لقطاع الأعمال (B2B). نستضيف منصّة SaaS متعدّدة المستأجرين ونمنحها بالترخيص لشركات أخرى تُشغّل عليها منتجاتها الخاصة.
توضّح هذه الصفحة أي بيانات شخصية نعالجها، ولماذا نعالجها، ومع مَن نشاركها، وما الخيارات المتاحة لك. وإذا كان أي شيء غير واضح، فراسِلنا على hello@cleverinit.com وسنجيبك بلغة واضحة.
02 مَن المسؤول عن بياناتك
بالنسبة إلى البيانات التي نجمعها عن زوّار cleverinit.com والعملاء المحتملين والعملاء، فإنّ المتحكم في البيانات هو:
| البند | القيمة |
|---|---|
| الكيان | Clever Initiative B.V. i.o. — شركة هولندية ذات مسؤولية محدودة (BV) قيد التأسيس |
| العنوان | Titaan Saturnusstraat 95, 2516 AG لاهاي، هولندا |
| رقم غرفة التجارة (KvK) | قريباً — التسجيل قيد التنفيذ |
| رقم ضريبة القيمة المضافة (BTW/VAT) | قريباً — التسجيل قيد التنفيذ |
| التواصل | hello@cleverinit.com |
| الهاتف | +31 6 2787 3000 |
متحكم أم معالج
عندما نستضيف المنصّة نيابةً عن عميل، فإنّنا نعمل بصفة معالج للبيانات الشخصية التي يرفعها ذلك العميل عن مستخدميه. ويبقى العميل هو المتحكم في تلك البيانات. ولا تصف هذه السياسة سوى المعالجات التي نكون فيها نحن المتحكم في البيانات.
03 ما البيانات الشخصية التي نعالجها
نجمع أقلّ قدر ممكن من البيانات الشخصية بما يكفي لإدارة عمل مفيد. وتغطّي الفئات أدناه كلّ ما نتعامل معه.
- زوّار الموقع
- عنوان IP الخاص بك وترويسات الطلب، تُستخدَم أثناء تقديم الصفحة وللحدّ من معدّل الإرسال عبر نموذج التواصل. ويُحفَظ سجلّ حدّ المعدّل في الذاكرة فقط ويُفقَد عند إعادة تشغيل الخادم. وإذا سمحت بفحص الرسائل المزعجة في نموذج التواصل لدينا، فإنّ Google يتلقّى أيضاً عنوان IP الخاص بك. وإذا سمحت بعدّ الزيارات، يسجّل Google Analytics الصفحات التي تشاهدها والموقع الذي وصلت منه وموقعاً جغرافياً تقريبياً؛ ويُصرّح Google بأنه لا يُسجّل عناوين IP الخاصة بالزوّار في الاتحاد الأوروبي وسويسرا والمملكة المتحدة ولا يُخزّنها.
- الأشخاص الذين يتواصلون معنا
- اسمك، وبريدك الإلكتروني المهني، واسم شركتك اختيارياً، والموضوع الذي اخترته، ورسالتك. وإلى جانبها نُسجّل وقت الإرسال وعنوان IP الخاص بك وسلسلة user-agent الخاصة بمتصفّحك. ويُرسَل ذلك كلّه إلينا عبر البريد الإلكتروني، وتُرسَل إليك نسخة تأكيد من رسالتك.
- العملاء والعملاء المحتملون الذين نتحاور معهم بنشاط
- بيانات الاتصال التجارية ومعلومات الشركة ونموذج التعاون الذي تدرسه؛ والعقود واتفاقيات عدم الإفصاح والعروض والمستندات الداعمة التي تتبادلها معنا؛ ومعلومات الفوترة والدفع، بحدود ما تتطلّبه المحاسبة والقانون الضريبي الهولندي.
- المستخدمون النهائيون على منصّات العملاء — نحن هنا معالج البيانات، لا المتحكم فيها
- معرّفات تسجيل الدخول مثل عنوان البريد الإلكتروني أو رقم الهاتف، وبيانات الاعتماد المُجزّأة (hashed) ورموز الجلسات؛ وسجلّات التغييرات المهمّة على جداول المنصّة نفسها؛ والبيانات التجارية التي يحدّدها عميلنا. وليس لنا أي حقّ تعاقدي في استخدام تلك البيانات لأغراضنا الخاصة. أمّا كلمات المرور، وتجزئات الرموز أحادية الاستخدام، وأسرار التحقّق بخطوتين، وأختام الأمان (security stamps)، فلا تُكتَب أبداً في سجلّ التغييرات.
04 لماذا يحقّ لنا معالجتها
تشترط المادة 6 من اللائحة العامة لحماية البيانات (GDPR) وجود أساس قانوني لكلّ نشاط معالجة. وتستند معالجاتنا إلى أربعة منها.
- العقد — المادة 6(1)(b)
- المعالجة اللازمة لتقديم الخدمة التي اشتركت فيها. ويندرج تحتها التوثيق، وتحديد العميل الذي يخصّه كلّ طلب، والفوترة، والدعم، وتشغيل المنصّة.
- المصالح المشروعة — المادة 6(1)(f)
- تشغيل الموقع وحمايته من إساءة الاستخدام والردّ على الاستفسارات وتحسين المنتج. ونوازن هذه المصالح مع حقوقك، ولا نستخدم بياناتك لأغراض لا تتوقّعها منطقياً.
- الالتزام القانوني — المادة 6(1)(c)
- يُلزمنا القانون الهولندي الضريبي والمحاسبي وقانون الشركات بالاحتفاظ ببعض سجلّات المعاملات، عادةً لمدّة سبع سنوات.
- الموافقة — المادة 6(1)(a)
- نطلب الموافقة فقط حيث تكون مطلوبة — قبل عدّ زيارتك بملفات تعريف ارتباط التحليلات، وقبل تشغيل فحص الرسائل المزعجة في نموذج التواصل، وقبل إرسال رسائل تسويقية. ويمكنك سحبها في أي وقت دون أن يؤثّر ذلك على مشروعية المعالجة التي جرت بالفعل.
06 كيف نُبقي بيانات العملاء منفصلة
يحصل الحساب المُنشأ عبر التسجيل على قاعدة بيانات خاصة به، وتحتفظ كلّ وحدة مُثبَّتة بجداولها في مخطّط (schema) خاص بها داخلها. وفي جداول الهوية الخاصة بالمنصّة نفسها، تُطبّق طبقة البيانات نطاق المستأجر أيضاً، بدلاً من ترك ذلك لكلّ استعلام على حدة.
تُشفَّر بيانات الاعتماد التي تتّصل بقاعدة بيانات العميل عبر ASP.NET Core Data Protection قبل تخزينها. ولا تُفكّ شفرتها إلا في الذاكرة عندما يحتاجها طلبٌ ما، ولا تُكتَب أبداً في سجلّ، ولا يُعيدها أي endpoint، ولا تُدرَج في بيانات القياس (telemetry).
مع كلّ طلب، تحدّد المنصّة العميل الذي يخصّه عبر سلسلة من خمس خطوات تتوقّف عند أوّل تطابق: المطالبة (claim) في الرمز المُوقَّع، وترويسة X-Tenant-Id، ونطاق مخصّص، ونطاق فرعي للمنصّة، وأخيراً تلميح في سلسلة الاستعلام (query string). ولا يحدّد هذا التلميح العميل بالاسم إلا في بيئة التطوير. وخارج بيئة التطوير، لا يُعتمَد عليه إلا على مسارات webhook الواردة، حيث يكون توقيع المُرسِل نفسه هو ما يوثّق الطلب.
07 حقوقك بموجب اللائحة العامة لحماية البيانات (GDPR)
إذا كنّا نعالج بياناتك الشخصية، فيمكنك ممارسة الحقوق الواردة أدناه. ونردّ خلال شهر تقويمي واحد، ولا نتقاضى رسوماً عن الطلبات المعقولة.
- الحقّ في الاطّلاع
- اطلب نسخة من البيانات الشخصية التي نحتفظ بها عنك، وتأكيداً بأنّنا نعالجها.
- الحقّ في التصحيح
- اطلب منّا تصحيح البيانات غير الصحيحة أو غير المكتملة. وعادةً ما تكفي رسالة بريد إلكتروني واحدة.
- الحقّ في المحو
- اطلب منّا حذف بياناتك الشخصية حيثما لا يوجد سبب قانوني أرجح يدعونا للاحتفاظ بها.
- الحقّ في تقييد المعالجة
- اطلب منّا إيقاف المعالجة مؤقّتاً بينما ننظر في نزاع حول الدقّة أو الأساس القانوني.
- الحقّ في نقل البيانات
- احصل على البيانات الشخصية التي زوّدتنا بها في صيغة منظَّمة قابلة للقراءة آلياً، واطلب إرسالها إلى متحكم آخر.
- الحقّ في الاعتراض
- اعترض على المعالجة التي نبنيها على مصالحنا المشروعة، بما في ذلك التنميط (profiling). ونتعامل مع طلبات إلغاء الاشتراك في التسويق فوراً.
- الحقّ في سحب الموافقة
- حيثما نعتمد على موافقتك، اسحبها في أي وقت. ولا يؤثّر ذلك على مشروعية المعالجة التي جرت بالفعل.
لممارسة أيٍّ من هذه الحقوق، راسِلنا على hello@cleverinit.com من عنوان البريد الإلكتروني الذي تخصّه البيانات. وقد نحتاج إلى التحقّق من هويتك قبل أن نتصرّف.
08 كم من الوقت نحتفظ ببياناتك
نحتفظ بالبيانات الشخصية فقط طالما لدينا سبب واضح لذلك، ثمّ نحذفها.
| البيانات | كم من الوقت نحتفظ بها |
|---|---|
| رسائل نموذج التواصل | 12 شهراً من تاريخ آخر تواصل بيننا، ثمّ تُحذَف |
| بيانات حساب العميل | طوال مدّة العقد زائد 90 يوماً، يُغلَق بعدها الحساب. أمّا إزالة السجلّات الأساسية فهي اليوم خطوة يدوية — لم نُؤتمتها بعد |
| سجلّات التغييرات على جداول المنصّة نفسها | تُحفَظ طالما بقي الحساب قائماً. لم نُحدّد بعد مدّة أقصر |
| سجلّات الفوترة والمحاسبة | 7 سنوات، حسبما يتطلّب القانون الضريبي الهولندي |
| موافقات التسويق | إلى أن تسحبها، إضافةً إلى سجلّ بعملية السحب نفسها |
داخل الوحدات المُثبَّتة
تحتفظ الوحدات ببياناتها الخاصة وفق جداولها الزمنية الخاصة، التي يمكن للعميل ضبطها ضمن حدود نضعها. وتبلغ المدّة الافتراضية لرسائل المحادثة 365 يوماً، ولسجلّات الاستدعاء لدى مزوّدي الدفع 90 يوماً. وعند انقضاء تلك المدد، تُحذَف السجلّات نهائياً بدلاً من إخفائها، بحيث لا يمكن استرجاعها.
09 كيف نُؤمّن بياناتك
الضوابط أدناه هي التي تحمي البيانات الشخصية مباشرةً. أمّا صفحة الأمن فتتضمّن الجرد الكامل — بما في ذلك ما لم نُوفّره بعد — وتذكر تاريخ آخر مراجعة لها مقابل شيفرتنا المصدرية.
- يحصل الحساب المُنشأ عبر التسجيل على قاعدة بيانات خاصة به، وتحتفظ كلّ وحدة مُثبَّتة بجداولها في مخطّط خاص بها داخلها.
- تعمل قواعد البيانات بميزة SQL Server Transparent Data Encryption، بحيث تكون ملفات البيانات والنسخ الاحتياطية مشفّرة على القرص.
- تُشفَّر سلاسل الاتصال (connection strings) وبيانات اعتماد مزوّدي الدفع عبر ASP.NET Core Data Protection قبل تخزينها.
- تُجزّأ كلمات المرور باستخدام BCrypt بمعامل عمل 12، مثبَّت في الشيفرة. وتُقفَل الحسابات بعد 5 محاولات فاشلة افتراضياً — وهذا قابل للضبط لكلّ عميل، ويمكن إيقافه.
- تنتهي صلاحية رموز الوصول خلال 15 دقيقة. أمّا رموز التحديث فهي قيم عشوائية بطول 256 بت، تُخزَّن كتجزئة فقط، وأحادية الاستخدام، وتُدوَّر مع كلّ تحديث.
- رموز أحادية الاستخدام اختيارية من 6 أرقام عبر البريد الإلكتروني أو الرسائل النصية، مُجزّأة أثناء التخزين، تنتهي صلاحيتها خلال 5 دقائق بحدّ أقصى 3 محاولات.
- تُصرّح المسارات المحميّة بالصلاحيات عن الصلاحية التي تتطلّبها، وتُفحَص عند حدود HTTP مقابل مطالبات الرمز المُوقَّع. أمّا المسارات التي تقدّم بيانات المستخدم المُسجَّل نفسه فقط فمحميّة بالتوثيق وحده.
- سبع سياسات مفروضة للحدّ من المعدّل، وثماني ترويسات أمان بما فيها HSTS.
- تُسجَّل التغييرات على جداول المنصّة نفسها بأسلوب الإلحاق فقط (append-only): مَن، وماذا، وأي جدول وأي صفّ، ومتى، والقيم بعد التغيير. وعند الحذف يُسجَّل مفتاح الصفّ، لا محتواه السابق. ولا تشمل هذه السجلّات البيانات التي تحتفظ بها الوحدات المُثبَّتة.
- تحمل حزم الوحدات توقيع RSA على تجزئة SHA-256، يُتحقَّق منه مقابل مفتاح عمومي يُثبّته المشغّل.
10 نقل البيانات الدولي
خوادمنا الخاصة موجودة في هولندا. ويعالج بعض المزوّدين المذكورين أعلاه بيانات شخصية خارج المنطقة الاقتصادية الأوروبية.
على المالك التأكيد قبل النشر
آلية النقل المُعتمَدة لكلّ مزوّد خارج المنطقة الاقتصادية الأوروبية هي [[BLOCKER — OWNER TO SUPPLY]].
12 الأطفال
Clever Initiative منصّة موجّهة لقطاع الأعمال (B2B). وخدماتنا ليست موجَّهة إلى الأطفال دون سنّ 16، ولا نجمع عن قصد بيانات شخصية منهم. وإذا كنت تعتقد أنّنا فعلنا ذلك، فراسِلنا على hello@cleverinit.com وسنحذفها.
13 التغييرات على هذه السياسة
عندما نُجري تغييراً جوهرياً على هذه السياسة، نُحدّث التاريخ أعلى هذه الصفحة ونُخطر العملاء النشطين عبر البريد الإلكتروني.
14 كيف تتقدّم بشكوى
إذا كنت ترى أنّنا أسأنا التعامل مع بياناتك الشخصية، فيُرجى مراسلتنا على hello@cleverinit.com أولاً — نودّ أن تُتاح لنا فرصة تصحيح الأمر. ولك أيضاً الحقّ في تقديم شكوى إلى الهيئة الهولندية لحماية البيانات، Autoriteit Persoonsgegevens، أو إلى الهيئة الرقابية في مكان إقامتك.