الأمن ومعالجة البيانات
آخر تحديث: 2026-08-07
نحن نبني أنظمة تعتمد عليها شركات أخرى، ما يعني أن وضعنا الأمني هو جزء مما تشتريه. وتصف هذه الصفحة كيف نحمي بنيتنا التحتية، وكيف نتعامل مع بيانات الزوار والعملاء، ومن هم معالجونا الفرعيون، وكيفية الوصول إلينا إذا اكتشفت ثغرة.
1. نهجنا
نصمّم على أساس أقل الامتيازات، ونقلّل حجم البيانات التي نحتفظ بها، ونفضّل الضوابط التقليدية جيدة الفهم على الضوابط المستحدثة. والعمل الأمني جزء من التسليم الاعتيادي — يُراجَع ضمن طلبات الدمج نفسها كسائر الأعمال — لا بوابة منفصلة في النهاية.
ما هذه الصفحة، وما ليست عليه
هذا وصف دقيق للضوابط التي نشغّلها. وهو ليس ادعاءً بالحصول على شهادة من طرف ثالث. وحيثما نتوافق مع معيار دون أن نكون معتمدين بموجبه، نقول ذلك صراحةً بدلًا من الإيحاء بتدقيق لم يحدث.
2. الحوكمة والمساءلة
الأمن مسؤولية تُدار على مستوى الإدارة لا مهمة تُسند إلى أقرب متاح. وهناك عضو محدّد من قيادتنا مسؤول عن أمن المعلومات، وعن صيانة هذا البيان، وعن تنسيق استجابتنا لأي حادث.
تصل إلينا جميع المسائل المتعلقة بحماية البيانات والأمن — بما في ذلك تقارير الثغرات — على office@c9group.dev.
ونراجع هذا البيان، وقائمة المعالجين الفرعيين، وسجلات الوصول لدينا سنويًا على الأقل، وبعد أي تغيير جوهري في بنيتنا التحتية.
3. ما البيانات التي نحتفظ بها
زوار الموقع
قياسات الطلبات المعتادة — عنوان IP، ووكيل المستخدم، والصفحة المُحيلة، والصفحات المطلوبة — إضافةً إلى معرّفات التحليلات والإعلانات حيثما وافقت عليها. والتفاصيل، بما فيها الأساس القانوني لكل غرض، واردة في سياسة الخصوصية الخاصة بنا.
العملاء المحتملون
ما ترسله إلينا عبر نموذج اتصال أو حجز أو بريد إلكتروني: عادةً الاسم، والبريد الإلكتروني المهني، واسم الشركة، ووصف مشروعك. ونحن نطلب الحد الأدنى اللازم لإجراء محادثة أولى مفيدة، ولا نشترط بيانات شخصية تتجاوز ذلك.
بيانات التعاقد مع العملاء
أثناء التعاقد قد نحتفظ بشيفرة مصدرية، ووثائق معمارية، وبيانات اعتماد لأنظمة تطلب منا العمل عليها، و— حيثما يقتضي العمل ذلك — ببيانات موجودة في تلك الأنظمة. وتحكم هذه الفئةَ اتفاقيةُ التعاقد، وحيثما تنطوي على بيانات شخصية، اتفاقيةُ معالجة البيانات.
نحن لا نرغب في الحصول على بياناتك الشخصية الإنتاجية. وحيثما أمكن تنفيذ التعاقد استنادًا إلى بيانات مجهولة الهوية أو مستعارة الهوية أو اصطناعية، فذلك ما نطلبه. وحيثما يكون الوصول إلى بيئة الإنتاج ضروريًا فعلًا، يكون محدود المدة ومسجَّلًا ويُلغى عند انتهاء المهمة.
4. الاستضافة وإقامة البيانات
يعمل هذا الموقع على Amazon Web Services. وتُستضاف حوسبة التطبيق وتخزين المصدر في منطقة eu-central-1 (فرانكفورت، ألمانيا) داخل الاتحاد الأوروبي. وتُوزَّع الأصول الثابتة عبر الشبكة الطرفية العالمية لـ Amazon CloudFront، التي تخزّن مؤقتًا محتوى الصفحات العامة والأصول — لا ما يُرسل عبر النماذج ولا البيانات الشخصية — قريبًا من الزوار.
| الطبقة | المزوّد | الموقع |
|---|---|---|
| حوسبة التطبيق وعرض الصفحات | AWS Lambda | eu-central-1، فرانكفورت، ألمانيا |
| تخزين المصدر | Amazon S3 | eu-central-1، فرانكفورت، ألمانيا |
| توصيل المحتوى وإنهاء TLS | Amazon CloudFront | شبكة طرفية عالمية |
| الشيفرة المصدرية | GitHub | الولايات المتحدة |
تُوفَّر البنية التحتية لمشاريع العملاء في المنطقة التي يحدّدها العميل. وحيثما يشترط عميل إقامة البيانات داخل الاتحاد الأوروبي حصرًا، نصمّم النظام على هذا الأساس ونؤكده كتابةً في اتفاقية التعاقد.
5. التشفير
- أثناء النقل: تُقدَّم جميع حركة البيانات من هذا الموقع وإليه عبر HTTPS باستخدام TLS 1.2 أو أعلى. وتُحوَّل طلبات HTTP العادية إلى HTTPS.
- أثناء التخزين: تُشفَّر البيانات المخزّنة في بيئة AWS الخاصة بنا أثناء التخزين باستخدام مفاتيح تديرها AWS.
- النقل الداخلي: تُشفَّر حركة البيانات بين مكوّنات بنيتنا التحتية أثناء النقل.
- الأجهزة الطرفية: محطات العمل المستخدمة للوصول إلى أنظمة العملاء والشيفرة المصدرية مفعَّل عليها تشفير القرص بالكامل.
6. التحكم في الوصول
- أقل الامتيازات: يُمنح الوصول بحسب الدور وبحسب التعاقد، ويقتصر على ما يقتضيه العمل، ويُراجع دوريًا.
- المصادقة متعدّدة العوامل: مطلوبة على وحدات تحكم مزوّد الخدمة السحابية لدينا، وعلى نظام إدارة المصادر، وعلى البريد الإلكتروني.
- لا حسابات مشتركة: يصادق كل شخص بهويته الخاصة، بحيث تكون الإجراءات قابلة للإسناد.
- التعامل مع بيانات الاعتماد: تُحفظ الأسرار في مخزن أسرار مُدار أو في خزنة مشفَّرة. ولا تُودَع أبدًا في نظام إدارة المصادر، ولا تُرسل عبر المحادثات، ولا تُخزَّن في ملفات نصية غير مشفَّرة.
- بيانات اعتماد العملاء: حيثما تمنحنا وصولًا إلى أنظمتك، نفضّل الحسابات المسمّاة المحدَّدة النطاق بدورنا على بيانات الاعتماد المشتركة، ونطلب منك إلغاءها عند انتهاء التعاقد. وإذا لم تكن قد ألغيت وصولنا، فاسألنا — وسنخبرك بدقة بما لا نزال نملكه من صلاحيات.
- إنهاء الصلاحيات: يُلغى الوصول عند مغادرة الشخص للشركة أو خروجه من التعاقد.
7. التطوير الآمن
- مراجعة الشيفرة: تُراجَع التغييرات من شخص غير كاتبها قبل الدمج.
- إدارة الإصدارات: تُتابَع جميع الأعمال في Git، بما يوفّر سجل تغييرات كاملًا وقابلًا للإسناد.
- الاختبار الآلي والتكامل المستمر: تُشغَّل مجموعات الاختبار والتدقيق تلقائيًا مع كل تغيير؛ وتوقف حالات الإخفاق خط الإنتاج.
- إدارة التبعيات: تُثبَّت تبعيات الأطراف الثالثة عبر ملفات القفل وتُراقَب بحثًا عن الثغرات المنشورة. وتُفرَز التنبيهات الأمنية التي تمسّ تبعية نستخدمها فور استلامها.
- فحص الأسرار: تُراقَب المستودعات بحثًا عن بيانات اعتماد مودَعة فيها؛ وأي شيء يُكتشف يُلغى ويُستبدل بدلًا من مجرد حذفه من السجل.
- البنية التحتية ككود: تُعرَّف البيئات في ملفات تهيئة ونصوص نشر خاضعة لإدارة الإصدارات، بحيث تكون التغييرات قابلة للمراجعة وإعادة الإنتاج بدلًا من تطبيقها يدويًا.
- فصل البيئات: تُفصل بيئات التطوير والاختبار والإنتاج، مع الاحتفاظ ببيانات اعتماد الإنتاج في المكان الذي يعمل فيه الإنتاج وحده.
يستخدم مهندسونا أدوات برمجة مدعومة بالذكاء الاصطناعي. وتخضع كل الشيفرة المولَّدة لعمليات المراجعة والاختبار وفحص التبعيات نفسها التي تخضع لها الشيفرة المكتوبة يدويًا، ونحن لا نُدخل بيانات اعتماد العملاء أو بياناتهم السرية في أدوات ذكاء اصطناعي تابعة لأطراف ثالثة.
8. إدارة الثغرات والتصحيحات
نراقب التنبيهات الأمنية للمنصّات والتبعيات التي نشغّلها. وأهدافنا في التصحيح، محسوبةً من لحظة توافر الإصلاح لنا:
| درجة الخطورة | المدة المستهدفة للمعالجة |
|---|---|
| حرجة — مستغَلة فعليًا أو يسهل استغلالها مع أثر جسيم | خلال 24 ساعة |
| عالية | خلال 7 أيام |
| متوسطة | خلال 30 يومًا |
| منخفضة | في موعد الصيانة المجدولة التالي |
وحيثما لا يتوافر إصلاح بعد، نطبّق ضابطًا تعويضيًا — تعطيل الخاصية المتأثرة، أو تقييد الوصول الشبكي، أو إضافة آلية كشف — ونوثّق القرار. أما التزامات التصحيح للأنظمة التي نشغّلها نيابةً عن عميل فمنصوص عليها في اتفاقية الخدمة المعمول بها وقد تكون أكثر صرامة من الأهداف المذكورة أعلاه.
9. تسجيل الأحداث والمراقبة
تُجمَّع سجلات التطبيق والبنية التحتية مركزيًا في بيئتنا السحابية، ويُحتفظ بها لمدة محدّدة، وتُراجَع عند التحقيق في خطأ أو حادث مشتبه به. وتُسجَّل الإجراءات الإدارية في حساباتنا السحابية ضمن مسار تدقيق.
ونحن نتعمّد إبقاء السجلات خالية من البيانات الشخصية غير الضرورية، ولا نسجّل محتويات الطلبات التي تتضمّن بيانات اعتماد أو محتوى النماذج.
10. النسخ الاحتياطي واستمرارية العمل
هذا الموقع عديم الحالة وقابل لإعادة البناء من المصدر: فالمنتج القابل للنشر يُنتَج من شيفرة خاضعة لإدارة الإصدارات، ومن ثمّ فإن التعافي يعني إعادة النشر لا الاستعادة. وتُحفظ الشيفرة المصدرية في Git مع نسخ موزّعة.
أما بالنسبة لأنظمة العملاء التي نشغّلها، فتُحدَّد وتيرة النسخ الاحتياطي ومدة الاحتفاظ وهدف نقطة التعافي وهدف زمن التعافي لكل تعاقد على حدة، وتُختبر عمليات الاستعادة بدلًا من افتراض نجاحها.
11. العمل مع بيانات العملاء
- اتفاقية معالجة البيانات: حيثما نعالج بيانات شخصية نيابةً عنك، نعمل بصفتنا معالجًا بموجب اتفاقية معالجة بيانات مكتوبة تستوفي المادة 28 من اللائحة العامة لحماية البيانات (GDPR). ونوفّر اتفاقيتنا النموذجية عند الطلب، ويمكننا مراجعة اتفاقيتك.
- عدم الإفصاح: نوقّع اتفاقيات عدم إفصاح متبادلة عند الطلب، بما في ذلك قبل أول محادثة لتحديد النطاق.
- معالجة مقيَّدة بالتعليمات: لا نعالج البيانات الشخصية للعملاء إلا بناءً على تعليمات موثّقة، ولا نعالجها أبدًا لأغراضنا الخاصة.
- الإشعار بالمعالجين الفرعيين: نخبرك قبل إضافة معالج فرعي من شأنه معالجة بياناتك الشخصية، ونمنحك فرصة الاعتراض.
- الإعادة والحذف: عند انتهاء التعاقد نعيد بيانات العميل أو نحذفها بناءً على الطلب، ونؤكد ذلك كتابةً بعد إتمامه.
- المساعدة: نساعدك في الرد على طلبات أصحاب البيانات، والاستبيانات الأمنية، واستفسارات الجهات التنظيمية المتعلقة بالأنظمة التي بنيناها أو نشغّلها.
12. الأفراد
- كل من يعمل على تعاقدات العملاء — موظفًا كان أم متعاقدًا — ملتزم بالتزامات سرية مكتوبة تظل سارية بعد انتهاء ارتباطه.
- ويخضع المتعاقدون من الباطن لالتزامات أمن وسرية لا تقل حمايةً عن التزاماتنا، ونظل مسؤولين أمامك عن أعمالهم.
- ولا يُمنح الوصول إلى بيئة العميل إلا للأشخاص العاملين عليها، ويُسحب عند خروجهم منها.
- ويعمل فريقنا من مواقع موزّعة؛ ويتبع الوصول عن بُعد إلى أنظمة العملاء قواعد المصادقة وأقل الامتيازات نفسها المتّبعة في الوصول من المكتب.
13. المعالجون الفرعيون وخدمات الأطراف الثالثة
قد تعالج الأطراف الثالثة التالية بيانات فيما يتصل بهذا الموقع. وتُحمَّل خدمات التحليلات والإعلانات فقط بعد موافقتك عبر شريط ملفات تعريف الارتباط لدينا؛ أما البقية فضرورية لتشغيل الموقع أو للرد عليك.
| المزوّد | الغرض | البيانات المعالَجة | الموافقة مطلوبة |
|---|---|---|---|
| Amazon Web Services | الاستضافة وتوصيل المحتوى وTLS | قياسات الطلبات، وعنوان IP | لا — ضرورية |
| Cloudflare | تحديد البلد المستخدم لاختيار لغتك عند الزيارة الأولى | عنوان IP (لا نخزّنه) | لا — ضرورية |
| مزوّد خدمة تسليم البريد الإلكتروني (SMTP) | تسليم ما يُرسل عبر نماذج الاتصال وردودنا عليه | الاسم، والبريد الإلكتروني، ومحتوى الرسالة | لا — ضرورية |
| Calendly | جدولة الاجتماعات في صفحة الحجز لدينا | الاسم، والبريد الإلكتروني، وتفاصيل الاجتماع | لا — أنت من يختار استخدامها |
| WhatsApp (Meta) | قناة مراسلة اختيارية | رقم الهاتف، ومحتوى الرسالة | لا — أنت من يختار استخدامها |
| Google (Analytics وTag وAds) | قياس حركة الزيارات وأداء الإعلانات | بيانات الاستخدام، وبيانات الجهاز، والمعرّفات الإعلانية | نعم |
| LinkedIn (Insight Tag) | قياس أداء الإعلانات | بيانات الاستخدام، والمعرّفات الإعلانية | نعم |
| GitHub | استضافة الشيفرة المصدرية | محتوى المستودعات؛ لا بيانات زوار | غير منطبق |
ننفّذ Google Consent Mode، بحيث تُحمَّل وسوم Google في حالة رفض ولا يُكتب أي تخزين تحليلي أو إعلاني إلى أن توافق. وسحب الموافقة عبر شريط ملفات تعريف الارتباط يمسح المعرّفات الإعلانية التي نحتفظ بها محليًا.
أما المعالجون الفرعيون المستخدمون في تعاقد بعينه مع عميل فمدرجون في اتفاقية معالجة البيانات الخاصة بذلك التعاقد، وليس هنا.
14. عمليات النقل الدولية
تُبقي استضافة الموقع البيانات داخل الاتحاد الأوروبي. وبعض المزوّدين المذكورين أعلاه مؤسَّسون خارج المنطقة الاقتصادية الأوروبية، وبصفة رئيسية في الولايات المتحدة، ما يعني أن بيانات معيّنة قد تُنقل إلى هناك.
وفيما يخص عمليات النقل تلك، نعتمد على الشروط التعاقدية النموذجية الصادرة عن المفوضية الأوروبية، وعلى اعتماد المزوّد بموجب إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة حيثما ينطبق، وعلى التدابير التكميلية الموضّحة في هذه الصفحة — وأبرزها التشفير أثناء النقل وتقليل البيانات إلى الحد الأدنى. وآلية النقل الخاصة بكل مزوّد متاحة عند الطلب.
15. الاستجابة للحوادث
إذا اكتشفنا حادثًا أمنيًا يمسّ بيانات نحتفظ بها، فإننا نحتويه، ونقيّم نطاقه، ونعالج سببه، ونخطر المتضررين.
التزاماتنا بالإخطار
حيثما نعمل بصفتنا معالجًا لعميل، نخطر ذلك العميل دون تأخير لا مبرّر له وخلال 24 ساعة من علمنا بخرق للبيانات الشخصية، حتى يتمكّن من الوفاء بمهلته التنظيمية البالغة 72 ساعة. وحيثما نعمل بصفتنا متحكمًا، نخطر السلطة الإشرافية المختصة خلال 72 ساعة حيثما يكون الخرق واجب الإخطار، ونبلغ الأفراد المتضررين دون تأخير لا مبرّر له حيثما كان الخطر عليهم مرتفعًا.
وبعد أي حادث مهم، نجري مراجعة لاحقة للحادث خالية من إلقاء اللوم، ونوثّق السبب الجذري والإجراءات التصحيحية، ونشارك النتائج مع العملاء المتضررين.
16. الإفصاح المسؤول
إذا كنت تعتقد أنك عثرت على ثغرة أمنية في هذا الموقع أو في أي نظام نشغّله، فنحن نودّ أن نسمع منك.
الإبلاغ عن ثغرة
البريد الإلكتروني: office@c9group.dev
يُرجى تضمين ما يلي: عنوان URL أو النظام المتأثر، وخطوات إعادة الإنتاج، والأثر الذي تعتقد أنه يترتب عليها. ووجود إثبات مفهوم يساعد لكنه ليس مطلوبًا.
التزامنا تجاهك
نقرّ باستلام كل بلاغ خلال يوم عمل واحد، ونقدّم لك تقييمًا أوليًا خلال خمسة أيام عمل، ونبقيك على اطلاع إلى أن تُحل المسألة. وسننسب الفضل إليك علنًا إذا رغبت في ذلك، ولن نتخذ أبدًا إجراءً قانونيًا ضد باحث يبلّغ بحسن نية وفق الإرشادات أدناه.
وفي المقابل، نطلب منك:
- أن تمنحنا وقتًا معقولًا لإصلاح المشكلة قبل الإفصاح عنها علنًا
- أن تتجنّب الوصول إلى بيانات ليست لك أو تعديلها أو حذفها، وأن تتوقف عند النقطة التي تكون قد أثبتّ فيها وجود الثغرة
- ألا تُجري اختبارات حجب الخدمة، أو ترسل رسائل غير مرغوب فيها، أو تستخدم الهندسة الاجتماعية أو الهجمات المادية ضد موظفينا أو مكاتبنا
- ألا تستخدم أدوات فحص آلية تُضعف مستوى الخدمة للمستخدمين الآخرين
نحن لا نشغّل حاليًا برنامج مكافآت مدفوعة لاكتشاف الثغرات. لكننا نقرأ كل بلاغ يرسله أي شخص، ونوجّه له الشكر.
17. المعايير التي نعمل وفقًا لها
صُمّمت ممارساتنا لتتوافق مع الأطر التالية. ونحن غير معتمدين حاليًا بموجب أي منها، وسنذكر هنا الجهة المانحة للشهادة وتاريخها إذا تغيّر ذلك.
- اللائحة العامة لحماية البيانات (GDPR) (اللائحة (الاتحاد الأوروبي) 2016/679): حماية البيانات بالتصميم وافتراضيًا، والتزامات المعالج بموجب المادة 28، والإخطار بالخروقات.
- ISO/IEC 27001: يُستخدم نموذجًا مرجعيًا لممارساتنا في التحكم في الوصول وإدارة الأصول والاستجابة للحوادث.
- OWASP Top 10 وOWASP ASVS: مرجع لمراجعة أمن التطبيقات.
- CIS Benchmarks: مرجع للتهيئة الأساسية للسحابة وأنظمة التشغيل.
- NIS2 (التوجيه (الاتحاد الأوروبي) 2022/2555): يُرجع إليه عند البناء لعملاء يقعون ضمن نطاقه، وتمتد التزامات سلسلة التوريد الخاصة بهم إلينا.
18. الوثائق المتاحة عند الطلب
يمكن لفرق المشتريات والأمن طلب ما يلي من office@c9group.dev:
- اتفاقية معالجة البيانات النموذجية الخاصة بنا
- اتفاقية عدم إفصاح متبادلة
- قائمة المعالجين الفرعيين وآلية النقل لتعاقد بعينه
- ردود مكتملة على استبيانك الأمني أو تقييمك للموردين
- وصف مكتوب للضوابط المطبَّقة على مشروع بعينه
التزام الرد
نقرّ باستلام الطلبات الأمنية وطلبات المشتريات خلال يوم عمل واحد ونعيد الاستبيانات المكتملة خلال خمسة أيام عمل، أو نتفق معك على تاريخ إذا كان الاستبيان طويلًا بشكل غير معتاد.
19. الاتصال
C9 Group
البريد الإلكتروني: office@c9group.dev
الهاتف: +386 71 809 267
المكاتب: Neubergerjeva 15, Ljubljana، سلوفينيا · Jaše Ignjatovića 7, Novi Sad، صربيا
انظر أيضًا سياسة الخصوصية وشروط الخدمة وبيان إمكانية الوصول الخاصة بنا.
20. اللغة
النسخة المُعتمدة
يُنشر هذا البيان بعدة لغات. النسخة الإنجليزية هي النص المُعتمد. وحيثما اختلفت الترجمة، تسود النسخة الإنجليزية.