Draft — not yet in force
This document is a professional draft under legal review. It has not been adopted and creates no obligation until its details are completed and it is reviewed by a licensed counsel.
Details still open: 20
This document is issued in Arabic. The Arabic text is binding and is the sole reference for interpretation; no English translation is published.
سياسة الاستخدام المقبول
Acceptable Use Policy (AUP)
منصّة رَتّاب لإدارة رأس المال البشري
| رقم الوثيقة | AUP-1.0 |
| الإصدار | 1.0 |
| تاريخ الإصدار | [تاريخ الإصدار] |
| تاريخ السريان | [تاريخ السريان] |
| الصفة | ملحقٌ مُلزِمٌ لشروط الخدمة TOS-1.0 وجزءٌ لا يتجزّأ منها |
البند (١): الغرض والنطاق والصفة الإلزامية
١-١ الغرض
تحدّد هذه السياسة الاستخدامات المسموح بها والمحظورة لمنصّة رَتّاب. وغرضها حماية ثلاثة أمور معًا: سلامة المنصّة، وبيانات جميع العملاء، والتزام الطرفين بالأنظمة السعودية.
١-٢ النطاق الشخصي
تسري هذه السياسة على:
أ. العميل بصفته المتعاقدة؛ ب. كلّ مستخدمٍ مصرّحٍ له يمنحه العميل وصولًا للمنصّة؛ ج. كلّ متعاقدٍ أو مطوّرٍ أو مستشارٍ أو مدقّقٍ يعمل لحساب العميل ويصل إلى المنصّة؛ د. كلّ تكاملٍ أو تطبيقٍ أو نصٍّ برمجيّ ينشئه العميل أو من ينوب عنه ويتّصل بواجهات المنصّة البرمجية.
١-٣ مسؤولية العميل عن مستخدميه
يتحمّل العميل مسؤولية كلّ مخالفةٍ تقع من أيٍّ ممّن ذُكروا في البند (١-٢) كما لو صدرت عنه شخصيًّا، ويلتزم بإحاطتهم علمًا بهذه السياسة وبإلزامهم بها.
١-٤ النطاق الموضوعي
تسري على كلّ أوجه الوصول إلى المنصّة: واجهة الاستخدام على الويب، والتطبيقات المحمولة، وواجهات البرمجة (APIs)، وبوّابة الخدمة الذاتية للموظفين، والبيئات التجريبية، ونقاط التكامل مع الأجهزة والأنظمة الخارجية.
١-٥ الصفة الإلزامية
مخالفة هذه السياسة إخلالٌ جوهريٌّ بشروط الخدمة، يُرتّب حقّ التعليق أو الإنهاء وفق البندين (١١) و(١٢) منها، دون إخلالٍ بحقّ المزوّد في المطالبة بالتعويض وفي إبلاغ الجهات المختصة.
البند (٢): المبادئ الحاكمة
يُقاس أيّ استخدامٍ لم يرد فيه نصٌّ صريحٌ على المبادئ الأربعة الآتية:
| # | المبدأ | مضمونه |
|---|---|---|
| ١ | مبدأ الغرض | تُستخدم المنصّة للغرض الذي وُجدت له — إدارة الموارد البشرية للعميل — ولا تُستخدم لغرضٍ آخر مهما بدا مشروعًا. |
| ٢ | مبدأ عدم الإضرار بالغير | لا يُتَّخذ إجراءٌ يُضرّ بمستأجرٍ آخر أو بالمنصّة أو ببنيتها التحتية أو بجودة الخدمة لبقيّة العملاء. |
| ٣ | مبدأ الحدّ المصرّح به | كلّ ما لم يُصرَّح به صراحةً — في الشريحة أو في التوثيق أو بموافقةٍ كتابيّة — فهو ممنوع، لا مباح. |
| ٤ | مبدأ الإفصاح | كلّ اكتشافٍ لثغرةٍ أو خللٍ أو وصولٍ غير مقصودٍ لبياناتٍ ليست للعميل يُبلَّغ به فورًا، ولا يُستغلّ ولا يُكتم ولا يُنشر. |
البند (٣): حماية النظام — الهندسة العكسية والتعدّي التقني
٣-١ الهندسة العكسية والاشتقاق
يُحظر حظرًا باتًّا على العميل ومستخدميه القيام بأيٍّ ممّا يلي، أو محاولته، أو تمكين الغير منه:
أ. الهندسة العكسية للمنصّة أو لأيّ جزءٍ منها، أو فكّ تجميعها، أو تفكيكها، أو محاولة اشتقاق شِفرتها المصدرية أو خوارزمياتها أو بنيتها الداخلية بأيّ وسيلة؛ ب. استخلاص منطق محرّكات الاحتساب — كصيغ احتساب الأجور والاستقطاعات ومكافأة نهاية الخدمة وترحيل أرصدة الإجازات — بالتجريب المنهجي أو بالاستنتاج من المخرجات أو بأيّ أسلوبٍ آخر، بقصد إعادة إنتاجها أو بناء منتجٍ منافس؛ ج. استخلاص نموذج البيانات أو مخطّط قاعدة البيانات أو العلاقات أو مسمّيات الحقول بغرض إعادة إنتاجها؛ د. نسخ أو محاكاة تصاميم الواجهات ومسارات المستخدم بغرض بناء منتجٍ مشابه؛ هـ. إنشاء عملٍ مشتقٍّ من المنصّة أو من أيّ مكوّنٍ من مكوّناتها؛ و. إزالة أو تغيير أو إخفاء أيّ إشعار حقوق ملكيّةٍ أو علامةٍ تجاريّةٍ أو علامةٍ مائيّةٍ في المنصّة أو مخرجاتها.
٣-١-١ استثناءٌ نظاميّ ضيّق: لا يسري الحظر أعلاه على القدر الذي تُجيزه صراحةً أنظمة حماية حقوق المؤلف السارية في المملكة لأغراض تحقيق قابلية التشغيل البيني، وبشرط أن يكون العميل قد طلب من المزوّد كتابةً توفير المعلومات اللازمة لذلك التشغيل البيني ولم يستجب المزوّد خلال (٣٠) يومًا.
٣-٢ التعدّي على النظام
يُحظر ما يلي:
أ. الالتفاف على أيّ قيدٍ تقنيٍّ أو ضابطِ وصولٍ أو حدٍّ كمّيٍّ أو آليّة ترخيصٍ في المنصّة، أو محاولة تعطيلها؛ ب. الوصول إلى أيّ جزءٍ من المنصّة أو من بنيتها التحتية أو من حسابٍ أو نظامٍ أو شبكةٍ متّصلةٍ بها دون تصريح؛ ج. إدخال أو بثّ أيّ شِفرةٍ خبيثة — فيروس، أو دودة، أو حصان طروادة، أو برنامج فدية، أو منطق مؤجَّل، أو باب خلفي — إلى المنصّة أو عبرها؛ د. رفع ملفٍّ يحتوي على برمجيّةٍ ضارّةٍ أو على محتوًى مصمَّمٍ لاستغلال ثغرةٍ في المنصّة أو في أجهزة مستخدميها؛ هـ. انتحال هويّة مستخدمٍ آخر أو تزوير رؤوس الطلبات أو التلاعب بمعرّفات الجلسة أو بالرموز المميّزة (Tokens) أو بالادّعاءات المضمّنة فيها؛ و. أيّ نشاطٍ يُشكّل جريمةً بموجب نظام مكافحة جرائم المعلوماتية الصادر بالمرسوم الملكي رقم (م/١٧).
٣-٣ الإتاحة والاستضافة للغير
يُحظر:
أ. إعادة بيع الخدمة أو تأجيرها أو ترخيصها من الباطن أو إتاحتها لأيّ طرفٍ ثالثٍ بأيّ صورة؛ ب. تقديم الخدمة للغير كخدمةٍ مُدارةٍ أو كمكتب خدماتٍ (Service Bureau)؛ ج. مشاركة المخرجات أو التقارير مع منافسٍ للمزوّد بغرض تحليل المنتج؛ د. إتاحة الوصول لمنشأةٍ غير مدرجةٍ في أمر الشراء وفق البند (٢-٤) من شروط الخدمة.
٣-٤ التقييم التنافسي
يُحظر استخدام المنصّة أو الوصول إليها بغرض بناء منتجٍ أو خدمةٍ منافسة، أو لإعداد دراسة مقارنةٍ (Benchmark) تُنشر علنًا دون موافقة المزوّد الكتابية المسبقة. ولا يمنع هذا البند العميل من إجراء تقييمٍ داخليٍّ لأغراض قرار الشراء أو التجديد.
البند (٤): الاختبار الأمني واختبار الاختراق
هذا البند من أهمّ بنود هذه السياسة. الاختبار الأمني على منصّةٍ متعدّدة المستأجرين يمسّ بيانات عملاء آخرين لا علاقة لهم بالعميل المُختبِر، ولذلك يخضع لتفويضٍ مسبقٍ لا استثناء له.
٤-١ القاعدة
يُحظر إجراء أيّ اختبار اختراقٍ أو مسحٍ للثغرات أو تقييمٍ أمنيٍّ هجوميٍّ على المنصّة أو على بنيتها التحتية دون تفويضٍ كتابيٍّ مسبقٍ وصريحٍ من المزوّد.
ويشمل الحظر — على وجه غير حاصر — ما يلي:
أ. مسح المنافذ والخدمات (Port/Service Scanning)؛ ب. المسح الآلي للثغرات بأيّ أداة؛ ج. اختبار حقن قواعد البيانات أو الأوامر أو النصوص عبر المواقع (SQLi / Command Injection / XSS)؛ د. اختبار تجاوز المصادقة أو تصعيد الصلاحيات؛ هـ. تخمين بيانات الدخول أو حشوها (Credential Stuffing / Brute Force)؛ و. اختبار عزل المستأجرين أو محاولة الوصول الأفقي لبيانات مستأجرٍ آخر؛ ز. الهندسة الاجتماعية على منسوبي المزوّد أو معالجيه الفرعيين؛ ح. اختبار الأمن المادّي لمراكز البيانات.
٤-٢ إجراء طلب التفويض
للعميل — بصفته منشأةً خاضعةً لالتزامات أمنٍ سيبرانيّ — طلب تفويضٍ بإجراء اختبارٍ أمنيّ، وفق الإجراء الآتي:
| الخطوة | التفصيل |
|---|---|
| ١. الطلب | يُرسل إلى security@rattab.com قبل (١٥) يوم عملٍ على الأقلّ من التاريخ المقترح |
| ٢. محتوى الطلب | هويّة الجهة المُختبِرة ومؤهّلاتها · نطاق الاختبار محدَّدًا بالنطاقات والمسارات · الأدوات المستخدمة · النافذة الزمنية بالساعة · عناوين IP المصدر · جهة اتصال طوارئ متاحة (٢٤/٧) خلال النافذة |
| ٣. التقييم | يقيّم المزوّد الطلب ويردّ خلال (١٠) أيام عمل بالقبول أو الرفض المسبَّب أو بطلب تعديل النطاق |
| ٤. اتفاق قواعد الاشتباك | يُوقَّع مستند قواعد الاشتباك (Rules of Engagement) يحدّد ما هو مسموحٌ وما هو محظور وآليّة الإيقاف الفوري |
| ٥. التنفيذ | يقع الاختبار حصرًا في بيئة الاختبار المخصَّصة وفي النافذة المتّفق عليها |
| ٦. التقرير | يُسلَّم تقرير النتائج للمزوّد خلال (١٠) أيام عملٍ من انتهاء الاختبار، ويُعامَل بوصفه معلوماتٍ سرّيّةً للطرفين |
٤-٣ محظوراتٌ لا يُفوَّض بها بحال
لا يُمنح تفويضٌ — تحت أيّ ظرف — لما يلي:
أ. أيّ اختبارٍ على بيئة الإنتاج يمسّ بياناتٍ حقيقيّة؛ ب. أيّ اختبار حجب خدمةٍ (DoS/DDoS) أو اختبار حمولةٍ يستهدف استنزاف الموارد؛ ج. أيّ محاولةٍ للوصول إلى بيانات مستأجرٍ آخر ولو بغرض إثبات وجود ثغرة — الإثبات يكون بالإبلاغ عن المسار لا بسلوكه؛ د. أيّ اختبارٍ يستهدف البنية التحتية للمعالجين الفرعيين أو مزوّد الاستضافة — فتلك تخضع لسياسات مالكيها ولا يملك المزوّد التفويض بها؛ هـ. أيّ اختبارٍ يتضمّن تعديلًا أو حذفًا أو إتلافًا للبيانات؛ و. الهندسة الاجتماعية على الأفراد.
٤-٤ الإيقاف الفوري
للمزوّد إيقاف أيّ اختبارٍ مفوَّضٍ فورًا ودون سابق إنذارٍ إذا تجاوز نطاقه المتّفق عليه، أو أثّر على استقرار الخدمة، أو مسّ بيانات مستأجرٍ آخر. ويُعدّ التجاوز مخالفةً حرجةً تندرج تحت البند (١١-٢) من شروط الخدمة.
٤-٥ نتائج الاختبار
نتائج أيّ اختبارٍ أمنيٍّ معلوماتٌ سرّيّةٌ للطرفين، لا تُنشر ولا تُشارك مع طرفٍ ثالثٍ — بما فيه إعلام أو باحث أمنيٍّ مستقلّ — دون موافقةٍ كتابيّةٍ من المزوّد، إلّا ما يوجبه نظامٌ ملزِمٌ أو أمرٌ من جهةٍ مختصّة.
البند (٥): واجهات البرمجة وحدود الاستخدام
٥-١ الاستخدام المشروع للواجهات
يُتاح الوصول البرمجي للعميل عبر واجهات المنصّة الرسمية الموثَّقة حصرًا، بمفاتيح وصولٍ تصدر باسمه وتحت مسؤوليّته.
٥-٢ الحدود الكمّيّة
تخضع الواجهات لحدودٍ كمّيّةٍ (Rate Limits) وحصصٍ (Quotas) مبيّنةٍ في التوثيق الرسمي ومرتبطةٍ بالشريحة المتعاقَد عليها. ويلتزم العميل بما يلي:
أ. احترام الحدود وعدم تجاوزها؛ ب. الاستجابة الصحيحة لرمز 429 بتطبيق تراجعٍ أُسّيٍّ مع عاملِ عشوائيّة (Exponential Backoff with Jitter)، وعدم إعادة المحاولة الفورية المتكرّرة؛ ج. احترام رأس Retry-After متى ورد؛ د. عدم تشغيل عمليّاتٍ مجدولةٍ ثقيلةٍ في ساعات الذروة دون تنسيقٍ مسبق.
٥-٣ سلوكيّاتٌ محظورةٌ صراحةً على الواجهات
يُحظر:
أ. الالتفاف على الحدود بأيّ وسيلة، ومنها: إنشاء مفاتيح وصولٍ متعدّدةٍ لتوزيع الحمل، أو إنشاء حساباتٍ إضافيّةٍ لهذا الغرض، أو تدوير عناوين IP، أو استخدام وكلاء (Proxies) للتمويه؛ ب. الاستقصاء المفرط (Polling) بمعدّلٍ أعلى ممّا يوصي به التوثيق، حيث تتوفّر آليّة إشعارٍ بديلة (Webhooks)؛ ج. الكشط الآلي (Scraping) لواجهة الويب أو الاستخراج الآلي عبر أدوات محاكاة المتصفّح لتجاوز حدود الواجهة البرمجية؛ د. الاستيراد أو التصدير الجماعي المتكرّر بحجمٍ يخرج عن الاستخدام الاعتيادي، دون تنسيقٍ مسبقٍ مع الدعم؛ هـ. استخدام مفاتيح الوصول من خارج النطاقات أو العناوين المسجّلة، إن فُعِّل التقييد؛ و. تضمين مفاتيح الوصول في شِفرةٍ تعمل في جانب العميل (متصفّح أو تطبيقٍ محمول) أو نشرها في مستودعٍ عامّ.
٥-٤ أمن مفاتيح الوصول
٥-٤-١ مفاتيح الوصول بمنزلة بيانات الدخول، وتُحفظ في خزانة أسرارٍ آمنة. ٥-٤-٢ يلتزم العميل بتدوير مفاتيحه دوريًّا، وبإبطالها فورًا عند الاشتباه في تسرّبها وإخطار security@rattab.com خلال (٢٤) ساعة. ٥-٤-٣ يُنشأ لكلّ تكاملٍ مفتاحٌ مستقلٌّ بأقلّ الصلاحيّات اللازمة له.
٥-٥ حدود التخزين والمرفقات
٥-٥-١ يلتزم العميل بحدود التخزين وحجم الملفّ المفرد وأنواع الملفّات المسموحة المبيّنة في التوثيق. ٥-٥-٢ لا تُستخدم المنصّة كمخزنٍ عامٍّ للملفّات ولا كبديلٍ عن خدمات التخزين السحابي؛ ويقتصر الرفع على الوثائق ذات الصلة بالعلاقة الوظيفية. ٥-٥-٣ يُحظر رفع ملفّاتٍ مضغوطةٍ مصمَّمةٍ للتمدّد المفرط (Zip Bomb) أو ملفّاتٍ ذات بنيةٍ مصمَّمةٍ لاستنزاف موارد المعالجة.
٥-٦ إجراء التصعيد عند التجاوز
٥-٦-١ عند رصد تجاوزٍ للحدود، يُرسل المزوّد تنبيهًا آليًّا ثمّ إشعارًا من فريق الدعم. ٥-٦-٢ فإن استمرّ التجاوز، جاز تخفيض معدّل الخدمة (Throttling) للمفتاح أو الحساب المخالف دون تعليق المستأجر كلّه. ٥-٦-٣ ولا يُلجأ إلى تعليق الوصول البرمجي إلّا بعد إشعارٍ ومهلة (١٥) يومًا، ما لم يكن التجاوز يهدّد استقرار الخدمة لبقيّة العملاء فيجوز التخفيض الفوري مع إشعارٍ لاحق. ٥-٦-٤ يُتاح للعميل — في جميع الأحوال — طلب رفع الحدود بمقابلٍ أو بترقية الشريحة.
البند (٦): حظر العبث بعزل المستأجرين
عزل المستأجرين هو أهمّ ضمانةٍ أمنيّةٍ في هذه المنصّة، وأيّ مساسٍ به مساسٌ ببيانات عملاء آخرين. ولذلك تُعامَل مخالفات هذا البند بأقصى درجات الجدّية.
٦-١ المحظورات
يُحظر حظرًا مطلقًا على العميل ومستخدميه:
أ. محاولة الوصول — بأيّ وسيلةٍ وبأيّ قدر — إلى بياناتٍ أو إعداداتٍ أو سجلّاتٍ تخصّ مستأجرًا آخر؛ ب. التلاعب بمعرّف المستأجر في أيّ طلبٍ أو رأسٍ أو معاملٍ أو حمولةٍ أو رمزٍ مميّز؛ ج. العبث برموز الجلسة أو الادّعاءات (Claims) المضمَّنة فيها، أو محاولة تزويرها أو تمديد صلاحيّتها أو تعديل حمولتها؛ د. تصعيد الصلاحيّات إلى صلاحيّةٍ لم يمنحها العميل، أو الوصول إلى وحدةٍ غير مشمولةٍ بالشريحة؛ هـ. محاولة انتحال صفة مالك المنصّة أو الوصول إلى أيّ سطحٍ إداريٍّ خاصٍّ بالمزوّد؛ و. الاستدلال على وجود بياناتٍ في مستأجرٍ آخر باستنتاج فروقٍ في أزمنة الاستجابة أو رسائل الأخطاء أو تسلسل المعرّفات.
٦-٢ ⚠️ واجب الإبلاغ عند الاكتشاف العرَضي — التزامٌ إيجابي
إذا اطّلع العميل أو أيٌّ من مستخدميه — ولو من غير قصدٍ ودون فعلٍ منه — على بياناتٍ لا تخصّ مستأجره، أو اكتشف مسارًا يُمكّن من ذلك، وجب عليه فورًا:
١. التوقّف فورًا عن أيّ فعلٍ يزيد الاطّلاع، وعدم استكشاف نطاق الخلل؛ ٢. عدم نسخ البيانات المُطّلَع عليها ولا حفظها ولا تصويرها ولا مشاركتها؛ ٣. إبلاغ المزوّد على security@rattab.com خلال (٢٤) ساعة من الاكتشاف، ببيان ما وقع بدقّة؛ ٤. إتلاف أيّ نسخةٍ وصلت إليه، وتأكيد الإتلاف كتابةً؛ ٥. عدم الإفصاح عن الواقعة لأيّ طرفٍ ثالثٍ قبل انقضاء مهلة المعالجة المتّفق عليها في البند (٨-٤)، مع مراعاة ما قد يفرضه النظام عليه من التزامٍ بالإبلاغ.
وكتمان مثل هذه الواقعة أو استغلالها أو نشرها يُعدّ مخالفةً حرجةً توجب التعليق الفوري وقد ترقى إلى جريمةٍ بموجب نظام مكافحة جرائم المعلوماتية.
٦-٣ التزام المزوّد المقابل
يلتزم المزوّد — عند تلقّيه بلاغًا وفق البند (٦-٢) — بما يلي: الإقرار بالاستلام خلال (٤) ساعات؛ وبدء الاحتواء فورًا؛ وإخطار كلّ عميلٍ تأثّرت بياناته وفقًا للبند (١٠-٤) من سياسة الخصوصية؛ وعدم اتخاذ أيّ إجراءٍ عقابيٍّ ضدّ المُبلِّغ حسن النيّة الذي التزم بالخطوات الخمس أعلاه.
البند (٧): المحتوى والبيانات المحظورة
٧-١ البيانات التي لا يجوز إدخالها
يُحظر إدخال أو رفع ما يلي إلى المنصّة:
| # | المحظور | السبب |
|---|---|---|
| ١ | بيانات بطاقات الدفع الكاملة (رقم البطاقة، رمز التحقّق، تاريخ الانتهاء) | المنصّة ليست بيئةً متوافقةً مع معيار PCI-DSS، وإدخالها يُنشئ التزامًا لا يقوم عليه التصميم |
| ٢ | بياناتٌ مصنَّفةٌ حكوميًّا بدرجة «سرّي» أو «سرّي للغاية» | تستوجب بيئةً معتمَدةً بضوابطَ خاصّة |
| ٣ | بياناتٌ شخصيّةٌ لا صلة لها بالعلاقة الوظيفية | مخالفةٌ لمبدأ تقليل البيانات في نظام حماية البيانات الشخصية |
| ٤ | بيانات أطفالٍ غير المعالين المسجَّلين لأغراض البدلات والتأمين | خارج غرض المنصّة |
| ٥ | بياناتٌ حصل عليها العميل بغير سندٍ نظاميّ | تُورّث المخالفة إلى بيئة المزوّد |
| ٦ | أسرار الغير التجارية أو بياناتٌ مملوكةٌ لطرفٍ ثالثٍ بلا ترخيص | انتهاك حقوق الغير |
| ٧ | محتوًى مخالفٌ للنظام العام أو الآداب أو محرَّمٌ نشره نظامًا | مخالفةٌ للأنظمة السعودية |
٧-٢ استخدامات محظورة للمحتوى
يُحظر استخدام المنصّة في:
أ. مضايقة أيّ شخصٍ أو تشهيرٍ به أو التمييز ضدّه أو ابتزازه؛ ب. إرسال رسائل غير مرغوبٍ فيها (Spam) أو رسائل تصيّدٍ عبر قنوات الإشعار في المنصّة؛ ج. توزيع محتوًى ينتهك حقوق ملكيّةٍ فكريّةٍ للغير؛ د. أيّ نشاطٍ يخالف أنظمة مكافحة غسل الأموال أو تمويل الإرهاب؛ هـ. التستّر التجاري أو التحايل على أنظمة العمل والتوطين؛ و. إنشاء سجلّات موظفين وهميّةٍ أو تعديل بياناتٍ بقصد التضليل أمام جهةٍ حكوميّةٍ أو مراجعٍ أو محكمة.
٧-٣ ⚠️ حظر التزوير في السجلّات النظامية
يُحظر حظرًا مطلقًا استخدام المنصّة — أو أدوات التعديل والتصحيح فيها — بقصد التلاعب في سجلّاتٍ ذات أثرٍ نظاميّ، ومنها: تواريخ المباشرة والانتهاء، وسجلّات الحضور، وكشوف الأجور المُرحَّلة، وأرصدة الإجازات، ومكافآت نهاية الخدمة، وسجلّات الجزاءات.
ويُنبَّه إلى أنّ المنصّة تحتفظ بأثر تدقيقٍ غير قابلٍ للتعديل ولا للحذف يوثّق كلّ تغييرٍ ومَن أجراه ومتى، وأنّ هذا الأثر يُتاح للجهات المختصة عند طلبٍ نظاميٍّ ملزِم.
٧-٤ حظر التصدير الجماعي غير المشروع
يُحظر تصدير بيانات موظفي العميل بشكلٍ جماعيٍّ لغرضٍ خارجٍ عن أغراض إدارة الموارد البشرية لدى العميل — ومنه بيعها أو مشاركتها مع طرفٍ ثالثٍ بلا سندٍ نظاميّ. ويُذكّر العميل بأنّ التصدير الجماعي مُسجَّلٌ في أثر التدقيق ويُتاح له مراجعته.
البند (٨): مشاركة الحسابات وسوء استخدام المقاعد
٨-١ المحظورات
يُحظر:
أ. مشاركة بيانات دخولٍ بين أكثر من شخصٍ طبيعيّ؛ ب. إنشاء حسابٍ جماعيٍّ باسم قسمٍ أو وظيفةٍ يستخدمه عدّة أشخاص؛ ج. إعادة تدوير حسابٍ بتغيير اسم صاحبه ليستخدمه شخصٌ آخر بدل إنشاء حسابٍ جديد — فذلك يُفسد أثر التدقيق؛ د. الإبقاء على حساباتٍ نشطةٍ لأشخاصٍ انتهت علاقتهم بالعميل؛ هـ. التلاعب في تصنيف حالة الموظفين (كتعليم موظفٍ نشطٍ بأنّه منتهي الخدمة) بقصد تخفيض عدد المقاعد المحتسَبة؛ و. استخدام حساباتٍ آليّةٍ (Bots) لمحاكاة نشاط مستخدمٍ بشريٍّ عبر واجهة الويب.
٨-٢ أثر المخالفة على الاحتساب
إذا ثبت أنّ العميل خفّض عدد مقاعده بأسلوبٍ محظورٍ وفق (٨-١-هـ)، جاز للمزوّد إعادة احتساب الرسوم بأثرٍ رجعيٍّ عن مدّة المخالفة وفوترتها، مع إشعار العميل ببيان الأساس المحتسَب وتمكينه من الاعتراض خلال (١٥) يومًا.
البند (٩): الإفصاح المسؤول عن الثغرات
٩-١ الدعوة
نرحّب ببلاغات الباحثين الأمنيّين وبمنسوبي عملائنا عن أيّ ثغرةٍ أمنيّة، ونتعامل معها بجدّيّةٍ وسرعة.
٩-٢ قناة البلاغ
security@rattab.com — ويُفضَّل تشفير البلاغ إن تضمّن تفاصيل حسّاسة.
٩-٣ محتوى البلاغ
وصفٌ للثغرة · خطوات إعادة إنتاجها · الأثر المحتمل · البيئة والتاريخ والوقت · بيانات التواصل مع المُبلِّغ.
٩-٤ التزام المزوّد تجاه المُبلِّغ (Safe Harbour)
لن يتّخذ المزوّد أيّ إجراءٍ نظاميٍّ أو تعاقديٍّ ضدّ مُبلِّغٍ حسن النيّة، بشرط أن يكون قد استوفى جميع ما يلي:
| # | الشرط |
|---|---|
| ١ | لم يصل إلى بيانات أيّ مستخدمٍ أو مستأجرٍ حقيقيٍّ إلّا بالقدر العرَضيّ الذي كشفته الثغرة، وتوقّف فورًا |
| ٢ | لم ينسخ بياناتٍ ولم يحتفظ بها ولم ينشرها ولم يشاركها مع أحد |
| ٣ | لم يُعدّل أو يحذف أو يُتلف أيّ بيان |
| ٤ | لم يُعطّل الخدمة ولم يُجرِ اختبار حجب خدمةٍ ولا اختبار حمولة |
| ٥ | لم يمارس هندسةً اجتماعيّةً على أحد |
| ٦ | أبلغ فورًا وقبل أيّ إفصاحٍ لطرفٍ ثالث |
| ٧ | التزم بمهلة المعالجة قبل أيّ إفصاحٍ علنيّ |
٩-٥ مهلة المعالجة والإفصاح المنسَّق
| درجة الخطورة | إقرار الاستلام | مهلة المعالجة قبل الإفصاح العلني |
|---|---|---|
| حرجة | (٤) ساعات | (٣٠) يومًا |
| عالية | (٨) ساعات | (٦٠) يومًا |
| متوسّطة / منخفضة | (٢) يوم عمل | (٩٠) يومًا |
ويجوز تمديد المهلة باتفاق الطرفين إذا اقتضى الإصلاح ذلك. ونلتزم بإحاطة المُبلِّغ علمًا بحالة المعالجة كلّ (١٥) يومًا.
٩-٦ الإسناد
نمنح المُبلِّغ — بموافقته — إسنادًا في صفحة الشكر الأمنية عند نشر الإصلاح. ولا نُشغّل برنامج مكافآت ثغراتٍ نقديّةً ما لم يُعلَن خلاف ذلك رسميًّا.
٩-٧ ما لا يُقبل بلاغًا
لا تُعدّ ثغراتٍ مؤهَّلةً: نتائج المسح الآلي بلا إثبات أثرٍ فعلي؛ وغياب رؤوس أمنٍ لا أثر لها عمليًّا؛ وهجمات الهندسة الاجتماعية؛ وهجمات حجب الخدمة؛ ونقاط الضعف في أنظمةٍ لا يملكها المزوّد.
البند (١٠): المراقبة والتحقيق والإنفاذ
١٠-١ حدود المراقبة
١٠-١-١ يراقب المزوّد أنماط الاستخدام التقنية — كأحجام الطلبات ومعدّلاتها وأنماط الوصول الشاذّة ومحاولات الدخول الفاشلة — لأغراض حماية الخدمة وسلامة النظام. ١٠-١-٢ ولا يطّلع المزوّد على محتوى بيانات العميل إلّا في الحالات المحدَّدة في اتفاقية معالجة البيانات، وبأمرٍ من العميل، أو للاستجابة لحادثٍ أمنيّ، أو لتنفيذ أمرٍ نظاميٍّ ملزِم — وفي كلّ حالةٍ يُسجَّل الوصول في أثر تدقيقٍ يُتاح للعميل. ١٠-١-٣ لا يُفهم من هذا البند التزامٌ على المزوّد بمراقبة محتوى العميل أو مراجعته، ولا مسؤوليّةٌ عن عدم اكتشاف مخالفة.
١٠-٢ التحقيق
عند الاشتباه في مخالفة، للمزوّد إجراء تحقيقٍ داخليٍّ يشمل مراجعة السجلّات التقنية، ومطالبة العميل بإيضاحاتٍ يلتزم بتقديمها خلال (٥) أيام عمل، ويُتاح للعميل تقديم ما لديه من بيّناتٍ قبل اتخاذ أيّ إجراءٍ نهائيّ.
١٠-٣ درجات الإنفاذ
تُطبَّق الإجراءات بالتدرّج بما يتناسب مع جسامة المخالفة وتكرارها:
| الدرجة | الإجراء | متى |
|---|---|---|
| ١ | تنبيهٌ آليٌّ داخل المنصّة | تجاوزٌ عرَضيٌّ للحدود |
| ٢ | إشعارٌ كتابيٌّ من الدعم مع مهلة تصحيح | مخالفةٌ غير حرجةٍ أوّل مرّة |
| ٣ | تخفيض معدّل الخدمة أو تعطيل مفتاح وصولٍ بعينه | استمرار تجاوز الحدود بعد الإشعار |
| ٤ | تعليق مستخدمٍ أو وحدةٍ بعينها | مخالفةٌ منسوبةٌ لمستخدمٍ محدَّد |
| ٥ | تعليق المستأجر وفق البند (١١) من شروط الخدمة | إخلالٌ جوهريٌّ لم يُصحَّح |
| ٦ | تعليقٌ فوريٌّ بلا مهلة | مخالفةٌ حرجة: البنود (٣-٢-ب/ج/د) · (٤-٣) · (٦-١) · (٧-٣) |
| ٧ | إنهاء التعاقد + إبلاغ الجهات المختصة | مخالفةٌ حرجةٌ متكرّرةٌ أو نشاطٌ إجرامي |
١٠-٤ مبدأ التناسب وأضيق نطاق
يلتزم المزوّد بأن يكون الإجراء بالقدر اللازم وبأضيق نطاقٍ ممكن؛ فإن أمكن حصر المعالجة في مستخدمٍ أو مفتاحٍ أو وحدةٍ بعينها، لم تُعلَّق خدمة المستأجر كلّه.
١٠-٥ التظلّم
للعميل التظلّم من أيّ إجراء إنفاذٍ بمراسلة legal@rattab.com خلال (١٠) أيام عملٍ من إخطاره به. ويلتزم المزوّد بالردّ المسبَّب خلال (١٠) أيام عمل. ولا يُوقف التظلّم تنفيذ الإجراء إذا كان سببه مخالفةً حرجة.
١٠-٦ التبليغ عن الجرائم
حيث يشكّل الفعل جريمةً بموجب الأنظمة السعودية — وعلى الأخصّ نظام مكافحة جرائم المعلوماتية — يحتفظ المزوّد بحقّه في إبلاغ الجهات المختصة وتقديم ما لديه من أدلّة، ويلتزم العميل بالتعاون في ذلك.
البند (١١): الإبلاغ عن المخالفات
يُبلَّغ عن أيّ مخالفةٍ لهذه السياسة على النحو الآتي:
| نوع البلاغ | القناة | مهلة الردّ |
|---|---|---|
| ثغرةٌ أمنيّةٌ أو حادثٌ أمنيّ | security@rattab.com | (٤) ساعات لإقرار الاستلام |
| اطّلاعٌ عرَضيٌّ على بيانات مستأجرٍ آخر | security@rattab.com — عاجل | (٤) ساعات |
| إساءة استخدامٍ من مستخدمٍ أو محتوًى مخالف | legal@rattab.com | (٢) يوم عمل |
| استفسارٌ عن حدود الاستخدام | [بوابة الدعم] | حسب اتفاقية مستوى الخدمة |
البند (١٢): أحكام ختامية
١٢-١ التبعية: هذه السياسة ملحقٌ لشروط الخدمة، وتُقرأ معها وحدةً واحدة. وما لم يُعرَّف فيها من مصطلحاتٍ يُرجع فيه إلى البند (١) من شروط الخدمة.
١٢-٢ التعديل: للمزوّد تعديل هذه السياسة وفق البند (١٧) من شروط الخدمة. وأيّ تعديلٍ يوسّع نطاق المحظورات توسيعًا جوهريًّا يخضع لمهلة إشعارٍ مدّتها (٦٠) يومًا.
١٢-٣ التجزئة: بطلان بندٍ لا يمسّ نفاذ بقيّة البنود.
١٢-٤ عدم الحصر: القوائم الواردة في هذه السياسة إرشاديّةٌ غير حاصرة، ويُقاس ما لم يرد فيه نصٌّ على المبادئ الأربعة في البند (٢).
١٢-٥ اللغة: النصّ العربي هو المُلزِم.
١٢-٦ القانون والاختصاص: تسري عليها أحكام البند (٢١) من شروط الخدمة.