الأمان وحماية البيانات
ما هو مطبَّق فعلاً لحماية بيانات مشروعك وزبائنه، وما عليك.
آخر تحديث:
1. بيانات زبائنك
لا نطلب من الزبون اسماً ولا بريداً، ولا صورة ولا موقعاً، والرقم اختياري. وعند مسحه تُحذف البيانات التي تعرّف الزبون، وقيدٌ في القاعدة يفرض ذلك. ولا تتبّع ولا تحليلات في الموقع.
والعزل مفروض داخل القاعدة لا في الواجهة: فهي مصمَّمة بحيث لا يُعيد الاستعلام إلا بيانات مشروع الحساب (RLS). ولا كتابة من المتصفح — كل تعديل يمر بالخادم بعد فحص الصلاحية، إلا ملف المستخدم نفسه. وقيود في القاعدة تمنع ربط فرع أو جهاز أو زبون بمشروع آخر حتى لو أخطأ الكود. والرقم نفسه في مشروعين زبونان منفصلان، واختبارات آلية تتحقق من ذلك بهوية كل دور.
2. الحسابات والأجهزة
كلمات المرور مجزّأة (hash) لا يقرؤها أحد لدينا. صاحب المشروع يرى مشروعه كاملاً، ومدير الفرع فروعه المخصصة فقط، والصلاحيات مفروضة على الخادم فلا تُوسَّع من الواجهة. وسحب موافقة الزبون ومسح بياناته لصاحب المشروع ومشغّل المنصة فقط بتأكيد صريح. وعند إيقاف حساب المشروع تُحجب اللوحة عنه فيتوقف التصدير والسحب والمسح من جهته، وينفّذها مشغّل المنصة بطلبه. وعند انتهاء مدة الاشتراك تتوقف شاشات التقييم آلياً بعد مهلة السماح، وتبقى اللوحة لصاحب المشروع ما لم نحجبها.
والتابلت ليس حساباً: يعرض الشاشة ويرسل التقييمات، ولا يقرأ زبوناً ولا تقييماً سابقاً. يُفعَّل بكود لمرة واحدة له مدة انتهاء ويمكن إلغاؤه، والأكواد والرموز مخزّنة كبصمات مشفّرة لا بقيمها.
3. الاتصال والسجلات
كل الاتصالات عبر HTTPS، مفروضاً بترويسة HSTS. وسياسة محتوى مفروضة (CSP) تمنع تحميل شيفرة من خارج الموقع وتحصر الاتصال بنا، ومعها ترويسات تمنع تأطير صفحاتنا وتغلق الكاميرا والموقع. والمفاتيح السرية تُقرأ على الخادم وحده ولا يُرسَل منها شيء إلى المتصفح — ويفحص ذلك برنامجٌ يعمل مع كل بناء، فالبناء الذي يحمل مفتاحاً سرياً يفشل ولا يُنشر. والبيانات لدى Supabase والخادم لدى Vercel، وكلاهما في فرانكفورت بألمانيا.
ولدينا سجل للعمليات الحساسة — الإيقاف والتجديد، والأجهزة، والتصدير، وسحب الموافقة والمسح، واطّلاع مشغّل المنصة — بلا كلمات مرور ولا أرقام زبائن. وسجل الأخطاء يُنظَّف من الأرقام والبريد قبل حفظه، ولا تزيد مدة الاحتفاظ به عن 30 يوماً. وسجل العمليات الحساسة 24 شهراً. ويُحذف ما تجاوز مدته منهما دورياً.
وتنبيهات المتصفح للتقييم السيّئ — إن فعّلتها — تمرّ بخدمة إشعارات متصفحك، والتنبيه بلا أي محتوى: لا تقييم ولا رقم زبون، بل إشعار فارغ يقرأ التطبيق تفاصيله من خادمنا بعد فحص صلاحيتك.
4. ما عليك أنت
حمايتنا لا تكفي إذا تُركت كلمة المرور على ورقة عند الكاشير:
- كلمة مرور قوية لكل حساب، ولا تشارك الحسابات: لكل مدير فرع حسابه وفروعه، ومن يغادر يُزال فوراً.
- اقفل التابلت على شاشة التقييم بخاصية تثبيت الشاشة، ولا تشارك كود التفعيل، وأبلغنا فوراً إذا فُقد.
- ملفات التصدير فيها أرقام زبائنك: لا ترسلها في مجموعات المحادثة، وصدّرها دورياً واحفظها في مكان آمن.
5. ما لا نعد به، والإبلاغ
لا نظام آمن تماماً: لا نضمن خلو المنصة من الثغرات، ولا عملاً دون انقطاع، ولا استرجاع البيانات إذا فُقدت — فصدّرها دورياً. ونبلّغك عند اختراق يمسّ بيانات مشروعك، وفق اتفاقية معالجة البيانات.
وإذا اكتشفت ثغرة فاتصل فوراً: 0780066968 (واتساب) أو info@ivaloop.com. ولا نتخذ إجراءً قانونياً ضد من يبلّغ بحسن نية ما التزم بالإبلاغ المسؤول: ألّا يُنزّل بيانات ولا يحتفظ بها ولا ينشرها، وألّا يتجاوز أدنى ما يلزم لإثبات الثغرة، وألّا يُخلّ بالخدمة ولا ببيانات غيره، وأن يبلّغنا أولاً ويمنحنا وقتاً معقولاً للإصلاح قبل أي إفصاح.
