Terms of ServicePrivacy PolicyAcceptable Use PolicySub-processors

Draft — not yet in force

This document is a professional draft under legal review. It has not been adopted and creates no obligation until its details are completed and it is reviewed by a licensed counsel.

Details still open: 20

This document is issued in Arabic. The Arabic text is binding and is the sole reference for interpretation; no English translation is published.

سياسة الخصوصية

Privacy Policy

منصّة رَتّاب لإدارة رأس المال البشري وفقًا لنظام حماية البيانات الشخصية في المملكة العربية السعودية ولائحته التنفيذية

رقم الوثيقةPP-1.0
الإصدار1.0
تاريخ الإصدار[تاريخ الإصدار]
تاريخ السريان[تاريخ السريان]
المُصدِر[اسم الشركة المزوّدة]
الجهة الرقابية المختصةالهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا)
التواصل بشأن حماية البياناتprivacy@rattab.com

البند (١): مقدّمة ونطاق السياسة

١-١ الغرض

تبيّن هذه السياسة كيف تجمع [اسم الشركة المزوّدة] («المزوّد» أو «نحن») البيانات الشخصية وتعالجها وتحميها، وذلك امتثالًا لنظام حماية البيانات الشخصية الصادر بالمرسوم الملكي رقم (م/١٩) وتعديلاته بالمرسوم الملكي رقم (م/١٤٨) ولائحته التنفيذية («النظام»)، وللأنظمة السعودية الأخرى ذات العلاقة.

١-٢ نطاق السريان

تسري هذه السياسة على:

أ. زوّار موقعنا الإلكتروني rattab.com ومستخدمي قنواتنا التسويقية؛ ب. ممثّلي عملائنا ومنسوبيهم الذين نتعامل معهم لأغراض التعاقد والفوترة والدعم؛ ج. مستخدمي المنصّة، فيما يخصّ بيانات الحساب والدخول وسجلّات النشاط الأمنيّة؛ د. المرشّحين للتوظيف لدينا وموظفينا ومورّدينا، فيما يتّصل بعلاقتهم بنا مباشرةً.

١-٣ ⚠️ ما لا تسري عليه هذه السياسة — تنبيهٌ جوهري

لا تسري هذه السياسة على بيانات موظفي عملائنا التي تُعالَج داخل المنصّة لحساب العميل.

فبالنسبة لتلك البيانات، العميل هو مسؤول البيانات (Data Controller) ونحن معالجٌ (Data Processor) نعمل بأوامره وحدها. وتُنظَّم تلك المعالجة باتفاقية معالجة البيانات (DPA) المبرمة معه لا بهذه السياسة. وعلى الموظف الذي يرغب في معرفة كيف تُعالَج بياناته أو في ممارسة حقوقه عليها أن يرجع إلى صاحب عمله وإلى سياسة الخصوصية الخاصة به.

وسنبيّن هذا التمييز بالتفصيل في البند (٣).

١-٤ اللغة والحجّيّة

حُرِّرت هذه السياسة باللغة العربية وهي المرجع المُلزِم. وأيّ ترجمةٍ للتيسير فقط.


البند (٢): التعريفات

المصطلحEnglishالتعريف وفق النظام
البيانات الشخصيةPersonal Dataكلّ بيانٍ — مهما كان مصدره أو شكله — من شأنه أن يؤدّي إلى معرفة الفرد على وجه التحديد، أو يجعل التعرّف عليه ممكنًا بصفةٍ مباشرةٍ أو غير مباشرة، ومنه: الاسم، ورقم الهوية، والعنوان، وأرقام التواصل، وأرقام السجلّات والحسابات، والصور الشخصية، وغيرها.
البيانات الحسّاسةSensitive Dataكلّ بيانٍ شخصيٍّ يتضمّن الإشارة إلى الأصل العرقي أو القَبَلي، أو المعتقد الديني أو الفكري أو السياسي، أو البيانات الأمنية الجنائية، أو بيانات السِّمات الحيوية (البيومترية) المحدِّدة للهويّة، أو البيانات الوراثية، أو البيانات الائتمانية، أو البيانات الصحّية، أو ما يدلّ على أنّ الفرد مجهول الأبوين أو أحدهما.
البيانات الصحّيةHealth Dataكلّ بيانٍ شخصيٍّ متعلّقٍ بالحالة الصحّية للفرد جسديًّا أو عقليًّا أو نفسيًّا، أو بالخدمات الصحّية المقدَّمة له.
صاحب البياناتData Subjectالفرد الذي تتعلّق به البيانات الشخصية.
مسؤول البياناتData Controllerأيّ جهةٍ تحدّد غرض معالجة البيانات الشخصية وكيفيّتها، سواء عالجتها بنفسها أو بواسطة معالج.
المعالجData Processorأيّ جهةٍ تعالج البيانات الشخصية لمصلحة مسؤول البيانات ونيابةً عنه ووفق تعليماته.
المعالج الفرعيSub-processorأيّ جهةٍ يستعين بها المعالج لتنفيذ جزءٍ من أنشطة المعالجة.
المعالجةProcessingأيّ عمليّةٍ تُجرى على البيانات الشخصية بأيّ وسيلة، يدويّةً كانت أو آليّة، ومنها: الجمع، والتسجيل، والحفظ، والفهرسة، والترتيب، والتخزين، والتعديل، والتحديث، والدمج، والاسترجاع، والاستخدام، والإفصاح، والنقل، والنشر، والمشاركة، والربط، والحجب، والمحو، والإتلاف.
الإفصاحDisclosureتمكين أيّ جهةٍ — غير مسؤول البيانات وصاحبها — من الاطّلاع على البيانات الشخصية أو استخدامها أو معرفتها بأيّ وسيلة ولأيّ غرض.
الإتلافDestructionأيّ إجراءٍ يجعل البيانات الشخصية غير قابلةٍ للقراءة أو الاسترجاع أو التعرّف عليها بصفةٍ نهائيّةٍ لا رجعة فيها.
إخفاء الهويّة / التجهيلAnonymizationإزالة العناصر التي تُتيح التعرّف على صاحب البيانات بصفةٍ مباشرةٍ أو غير مباشرة إزالةً لا يمكن معها إعادة التعرّف بوسائلَ معقولة.
الترميز الاسميPseudonymizationاستبدال المعرّفات المباشرة برموزٍ بحيث لا يُمكن نسبة البيانات إلى فردٍ بعينه دون استخدام معلوماتٍ إضافيّةٍ تُحفظ منفصلةً ومحميّة.
تسرّب البياناتData Breachأيّ واقعةٍ يترتّب عليها تسرّب البيانات الشخصية أو تلفها أو الوصول إليها أو الإفصاح عنها أو استخدامها بصورةٍ غير نظاميّة، عرَضيّةً كانت أو متعمّدة.
الجهة المختصةCompetent Authorityالهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا)، أو أيّ جهةٍ تحلّ محلّها نظامًا.

البند (٣): تحديد الأدوار — مسؤول البيانات والمعالج

هذا البند هو مفتاح فهم مسؤوليّاتنا ومسؤوليّات عملائنا، وقد فصّلناه لأنّ الخلط فيه هو أكثر مواضع اللبس في منصّات الموارد البشرية.

٣-١ متى نكون معالجًا (Processor)

نكون معالجًا — ويكون العميل هو مسؤول البيانات — بالنسبة لكلّ بيانٍ شخصيٍّ يُدخله العميل أو مستخدموه إلى مستأجره داخل المنصّة، وعلى الأخصّ:

  • بيانات موظفي العميل وأسرهم والمستفيدين التابعين؛
  • بيانات الأجور والبدلات والاستقطاعات والحسابات البنكية؛
  • بيانات الحضور والانصراف والإجازات والغياب؛
  • بيانات الأداء والتقييم والإجراءات التأديبية؛
  • بيانات التوظيف والمرشّحين الذين يُدخلهم العميل؛
  • الوثائق والمرفقات التي يرفعها العميل.

في هذا الدور:

  • لا نحدّد غرض المعالجة ولا وسائلها الجوهرية؛
  • لا نعالج هذه البيانات إلّا وفق تعليمات العميل الموثّقة وبالقدر اللازم لتقديم الخدمة؛
  • لا نستخدمها لأغراضنا الخاصّة، ولا نبيعها، ولا نستخدمها لتدريب نماذج ذكاءٍ اصطناعيٍّ عامّة أو مشتركة؛
  • تُنظَّم التزاماتنا بموجب اتفاقية معالجة البيانات (DPA) المبرمة مع العميل.

ويكون العميل — بصفته مسؤول البيانات — مسؤولًا حصرًا عن:

  • توفّر الأساس النظامي للمعالجة؛
  • إشعار موظفيه ونشر سياسة خصوصيّته الخاصّة؛
  • الاستجابة لطلبات موظفيه في ممارسة حقوقهم؛
  • تحديد مدد الاحتفاظ داخل مستأجره؛
  • صحّة البيانات ودقّتها؛
  • ضبط صلاحيّات الوصول داخل مستأجره.

٣-٢ متى نكون مسؤول بيانات (Controller)

نكون مسؤول بيانات بالنسبة للفئات التالية، ونعالجها لأغراضنا المشروعة:

الفئةأمثلة
بيانات الحساب والدخولاسم المستخدم، البريد الإلكتروني المهني، رقم الجوال المهني، بيانات المصادقة متعدّدة العوامل، تفضيلات اللغة
بيانات ممثّلي العميلاسم ومنصب وبيانات تواصل المسؤول الرئيسي وجهات الاتصال المالية والفنّية
بيانات الفوترة والتحصيلاسم المفوَّض بالتوقيع، بيانات التواصل للفوترة، سجلّ المدفوعات
سجلّات النشاط والأمنعناوين IP، معرّف الجلسة، بصمة الجهاز والمتصفّح، طوابع الزمن، سجلّات محاولات الدخول الفاشلة
بيانات الدعممحتوى تذاكر الدعم والمراسلات، تسجيلات جلسات الدعم عن بُعد (بموافقة مسبقة)
بيانات التسويقبيانات المشتركين في النشرات والفعاليات، سجلّ التفاعل مع موادّنا
بيانات الزوّارملفّات الارتباط وتحليلات الاستخدام على rattab.com
بيانات المرشّحين للعمل لديناالسيرة الذاتية وبيانات التواصل ونتائج المقابلات

٣-٣ ⚠️ حالةٌ فارقة: سجلّات الأمن والتدقيق

قد تتضمّن سجلّات الأمن التقنية معرّفاتٍ تتّصل بمستخدمي العميل (عنوان IP، معرّف المستخدم، طابع الزمن). ونحن نعالج هذه السجلّات في دورٍ مزدوج:

  • كمعالج، حين تُتاح للعميل داخل مستأجره كأثرٍ رقابيٍّ على نشاط منسوبيه؛
  • كمسؤول بيانات، حين نستخدمها لأغراضنا المشروعة في حماية أمن المنصّة نفسها وكشف الاحتيال ومنع الوصول غير المصرّح به والتحقيق في الحوادث.

وفي الحالة الثانية نقتصر على الحدّ الأدنى من البيانات، ولا نستخدمها لأيّ غرضٍ تجاريٍّ أو تحليليٍّ يخصّ العميل أو منسوبيه.

٣-٤ جدول توزيع المسؤوليّات

المهمّةمسؤول البيانات (العميل)المعالج (المزوّد)
تحديد غرض المعالجة ووسائلها✅❌
توفير الأساس النظامي للمعالجة✅❌
إشعار أصحاب البيانات✅❌
الاستجابة لطلبات ممارسة الحقوق✅ (نساعده تقنيًّا)🔧 دعمٌ تقنيٌّ فقط
تحديد مدد الاحتفاظ✅🔧 تنفيذٌ تقني
تأمين البنية التحتية والمنصّة❌✅
ضبط صلاحيّات المستخدمين داخل المستأجر✅❌
إخطار سدايا بتسرّب البيانات✅🔧 نُخطر العميل فورًا
التعاقد مع المعالجين الفرعيين🔧 موافقةٌ عامّةٌ + حقّ اعتراض✅
الاحتفاظ بسجلّ أنشطة المعالجة✅ لأنشطته✅ لأنشطتنا

البند (٤): فئات البيانات الشخصية التي نعالجها

٤-١ بصفتنا مسؤول بيانات (التفصيل في البند ٣-٢)

البيانات المذكورة في الجدول أعلاه، ونقتصر منها على ما يلزم للغرض.

٤-٢ بصفتنا معالجًا لحساب العميل — فئات بيانات الموارد البشرية

نُدرج هذه القائمة شفافيةً وبيانًا لقدرات المنصّة، لا إقرارًا بأنّنا نحدّد جمعها. وتحديدُ ما يُدخَل فعلًا يعود للعميل وحده:

#الفئةأمثلة الحقولحسّاسة؟
١بيانات الهويّةالاسم الرباعي عربيًّا وإنجليزيًّا، رقم الهوية الوطنية أو الإقامة، رقم الجواز، الجنسية، تاريخ الميلاد، الجنس، الصورة الشخصية—
٢بيانات التواصلالعنوان الوطني، رقم الجوال، البريد الإلكتروني، جهة الاتصال في الطوارئ—
٣بيانات الحالة الاجتماعية والمعالينالحالة الاجتماعية، بيانات الزوج/الزوجة والأبناء لأغراض البدلات والتأمين⚠️ قد تشمل
٤بيانات التعاقد والوظيفةرقم الموظف، المسمّى الوظيفي، المنصب، القسم، الدرجة، تاريخ المباشرة، نوع العقد ومدّته، مركز التكلفة، المدير المباشر—
٥بيانات الأجور والتعويضاتالأجر الأساسي، البدلات، العمولات، المكافآت، الاستقطاعات، صافي الأجر، هيكل الأجر التاريخي—
٦البيانات البنكيةرقم الآيبان، اسم البنك، اسم صاحب الحساب—
٧بيانات التأمينات الاجتماعيةرقم الاشتراك، الأجر الخاضع، نسب الاشتراك، تاريخ التسجيل—
٨بيانات الحضور والانصرافأوقات البصمة، الجداول والورديات، التأخّر، الغياب، ساعات العمل الإضافي—
٩بيانات السِّمات الحيويةبصمة الإصبع أو الوجه — إن فعّل العميل جهاز حضورٍ بيومتريًّا🔴 نعم
١٠بيانات الموقعإحداثيات تسجيل الحضور — إن فعّل العميل خاصّية الحضور الجغرافي⚠️ حسّاسةٌ سياقيًّا
١١بيانات الإجازاتالأرصدة، الطلبات، أنواع الإجازات، تواريخها—
١٢البيانات الصحّيةالتقارير الطبّية المرفقة بالإجازات المرضية، بيانات الإصابات المهنية، التأمين الطبّي والمستفيدون🔴 نعم
١٣بيانات الأداء والانضباطالتقييمات، الأهداف، الملاحظات، الإنذارات، محاضر التحقيق، الجزاءات—
١٤البيانات الائتمانيةطلبات السلف والقروض، أرصدتها وأقساطها، الاستقطاعات المرتبطة🔴 نعم
١٥بيانات التأهيل والتدريبالمؤهّلات، الشهادات، الدورات، الرخص المهنية وتواريخ انتهائها—
١٦بيانات التوظيفالسير الذاتية، طلبات التوظيف، نتائج المقابلات، العروض الوظيفية—
١٧الوثائق المرفقةصور الهويّة والإقامة والجواز والعقود والشهادات وأيّ مستندٍ يرفعه العميل⚠️ بحسب محتواها
١٨بيانات نهاية الخدمةتاريخ ونوع انتهاء العلاقة، سببها، مكافأة نهاية الخدمة، التسوية النهائية، شهادة الخبرة—
١٩سجلّات النظامأثر التدقيق على كلّ عمليّة إنشاءٍ أو تعديلٍ أو حذفٍ داخل المستأجر ومَن أجراها ومتى—

٤-٣ البيانات الحسّاسة — أحكامٌ خاصّة

٤-٣-١ تُعامَل الفئات الموسومة أعلاه بـ🔴 و⚠️ بوصفها بياناتٍ حسّاسةً تخضع لضوابط النظام المشدّدة. ٤-٣-٢ نطبّق عليها تدابير حمايةٍ إضافيّة: تقييد الوصول بمبدأ الحاجة إلى المعرفة، وتشفيرًا على مستوى الحقل حيثما كان مناسبًا، وسجلَّ تدقيقٍ موسَّعًا على كلّ اطّلاع. ٤-٣-٣ ولا يُدخل العميل بياناتٍ حسّاسةً إلى المنصّة إلّا بعد تحقّقه من توفّر الأساس النظامي لذلك، ويقع عبء إثباته عليه. ٤-٣-٤ لا نقوم بأيّ اتخاذ قرارٍ آليٍّ بالكامل يُنتج أثرًا نظاميًّا على صاحب البيانات دون تدخّلٍ بشري. وأيّ مخرجاتٍ حسابيّةٍ للمنصّة (كترشيح مرشّحٍ أو حساب جزاء) تُعرض على مستخدمٍ مصرّحٍ له لاعتمادها.

٤-٤ ما لا نطلبه ولا نرغب في تلقّيه

لا نطلب — ولا ينبغي للعميل إدخال — البيانات التالية: بيانات بطاقات الدفع الائتمانية داخل حقول الموظفين؛ وأيّ بيانٍ مصنَّفٍ حكوميًّا بدرجة «سرّي للغاية»؛ وأيّ بيانٍ شخصيٍّ لا صلة له بالعلاقة الوظيفية. وإن وصلنا شيءٌ من ذلك، أخطرنا العميل لإزالته.


البند (٥): مصادر البيانات

نحصل على البيانات الشخصية من المصادر التالية:

المصدرالتفصيل
مباشرةً من صاحب البياناتعند تسجيله في الخدمة، أو مراسلته لنا، أو استخدامه بوّابة الخدمة الذاتية
من العميل (صاحب العمل)إدخالًا يدويًّا أو استيرادًا جماعيًّا أو ترحيلًا من نظامٍ سابق
آليًّا من استخدام المنصّةسجلّات النشاط، وبيانات الجلسة، وملفّات الارتباط، وبيانات الأجهزة
من أجهزةٍ يربطها العميلأجهزة البصمة والحضور التي يربطها العميل بالمنصّة
من مصادر متاحةٍ للعمومبيانات المنشآت من السجلّات التجارية العامّة لأغراض التحقّق
من الجهات الحكوميةنتائج التحقّق أو المزامنة عبر التكاملات الرسمية التي يُفعّلها العميل

البند (٦): الأساس النظامي للمعالجة والأغراض

٦-١ الأسس النظامية المعتمَدة

نعتمد في معالجة البيانات — بصفتنا مسؤول بيانات — على الأسس المقرّرة في النظام، وهي:

الأساسمتى نعتمد عليه
تنفيذ عقدٍ يكون صاحب البيانات طرفًا فيه أو مصلحته تقتضيهإنشاء الحساب، وتقديم الخدمة، والدعم الفنّي، والفوترة
الالتزام بمتطلّبٍ نظاميّالفوترة الضريبية والاحتفاظ بالسجلّات المحاسبية، والاستجابة لأوامر الجهات المختصة
المصلحة المشروعة — بشرط ألّا تمسّ حقوق صاحب البيانات ومصالحه وألّا تشمل بياناتٍ حسّاسةأمن المنصّة ومنع الاحتيال، وتحسين الخدمة، والتواصل المؤسسي مع ممثّلي عملائنا
الموافقة الصريحةالتسويق المباشر، وملفّات الارتباط غير الضرورية، وتسجيل جلسات الدعم عن بُعد

٦-٢ مصفوفة الغرض بالأساس النظامي

#الغرضالفئات المستخدمةالأساس النظاميمدّة الاحتفاظ
١إنشاء الحساب وإدارته والتحقّق من الهويّةالحساب، ممثّلو العميلتنفيذ العقدمدّة العلاقة + (١) سنة
٢تقديم الخدمة وتشغيلها ودعمهاالحساب، سجلّات الاستخدامتنفيذ العقدمدّة العلاقة
٣الفوترة والتحصيل والامتثال الضريبيالفوترةالتزام نظامي(٦) سنوات من نهاية الفترة الضريبية
٤تقديم الدعم الفنّي والاستجابة للاستفساراتبيانات الدعمتنفيذ العقد(٣) سنوات من إغلاق التذكرة
٥حماية أمن المنصّة وكشف الاحتيال والتحقيق في الحوادثسجلّات الأمنالمصلحة المشروعة / التزام نظامي[مدّة الاحتفاظ بالسجلّات]
٦تحسين الخدمة وقياس الأداءبيانات استخدامٍ مجهَّلةالمصلحة المشروعةبلا حدٍّ (مجهَّلة)
٧التواصل التشغيلي (إشعارات الصيانة والتحديثات الأمنية)بيانات التواصل المهنيتنفيذ العقد / المصلحة المشروعةمدّة العلاقة
٨التسويق المباشر والنشراتبيانات التواصلموافقة صريحةحتّى سحب الموافقة
٩الامتثال لأمرٍ نظاميٍّ أو قضائيٍّ ملزِمحسب الطلبالتزام نظاميحسب ما يفرضه النظام
١٠إثبات الحقوق والدفاع عن المطالباتحسب المطالبةالمصلحة المشروعةحتّى انتهاء المدّة النظامية للمطالبة
١١التوظيف لدينابيانات المرشّحينموافقة / تنفيذ إجراءات سابقة على التعاقد(١) سنة من تاريخ القرار
١٢إشعارُ المستخدم بالبريد الإلكتروني بحالة طلباته (اعتمادٌ / رفض) وإرسالُ روابط استعادة حسابهالحساب — اسمُ العرض والبريد الإلكتروني ونوعُ الحدث ونتيجتُه فقط، بلا بياناتٍ حسّاسةتنفيذ العقد(٣٠) يومًا لسجلّ الإرسال

٦-٣ الموافقة وسحبها

٦-٣-١ حيث تكون المعالجة قائمةً على الموافقة، تُؤخَذ الموافقة صريحةً ومحدَّدةً ومستنيرةً، بفعلٍ إيجابيٍّ واضح، ولا تُستنتج من الصمت أو من مربّعٍ محدَّدٍ سلفًا. ٦-٣-٢ لصاحب البيانات سحب موافقته في أيّ وقتٍ ودون إبداء سبب، بنفس يسر منحها، عبر الرابط المضمَّن في رسائلنا أو بمراسلة privacy@rattab.com. ٦-٣-٣ لا يُخلّ سحب الموافقة بمشروعيّة المعالجة التي تمّت قبله. ٦-٣-٤ لا نشترط الموافقة على معالجةٍ غير ضروريّةٍ للخدمة كشرطٍ لتقديمها.


البند (٧): الإفصاح والمشاركة

لا نبيع البيانات الشخصية ولا نؤجّرها ولا نتاجر بها بأيّ صورة.

ونُفصح عنها في الحالات التالية حصرًا، وبالقدر اللازم:

٧-١ المعالجون الفرعيون

نستعين بمزوّدين متخصّصين لتقديم أجزاءٍ من الخدمة. وتُنشر قائمتهم المحدَّثة وتُحكم بموجب سياسة حوكمة المعالجين الفرعيين، وتشمل الفئات التالية:

الفئةالغرض
مزوّد البنية التحتية السحابيةالاستضافة والحوسبة والتخزين والنسخ الاحتياطي
مزوّد خدمات البريد الإلكتروني المعاملاتيإرسال إشعارات النظام وروابط استعادة الحساب
مزوّد خدمات الرسائل النصّيةرموز المصادقة متعدّدة العوامل
مزوّد أدوات مراقبة الأخطاء والأداءكشف الأعطال ورصد جودة الخدمة
مزوّد نظام تذاكر الدعمإدارة طلبات الدعم
مزوّد بوّابة الدفع والفوترةتحصيل المستحقّات وإصدار الفواتير

ونُلزم كلّ معالجٍ فرعيٍّ بعقدٍ مكتوبٍ يفرض عليه التزاماتٍ لا تقلّ عن التزاماتنا، ويقصر معالجته على الغرض، ويمنع استخدامه البيانات لأغراضه.

٧-٢ الجهات الحكومية والتنظيمية

نُفصح — أو نمكّن العميل من الإفصاح عبر تكاملات المنصّة — للجهات المختصة عند وجود التزامٍ نظاميّ، ومنها: المؤسسة العامة للتأمينات الاجتماعية، ووزارة الموارد البشرية والتنمية الاجتماعية ومنصّاتها، وهيئة الزكاة والضريبة والجمارك، وأنظمة حماية الأجور، وسدايا، والجهات القضائية والأمنية.

٧-٣ المستشارون المهنيّون

نُفصح لمحامينا ومراجعينا الماليّين ومدقّقينا الأمنيّين، تحت التزامٍ مهنيٍّ بالسرّية، وبالقدر اللازم.

٧-٤ خلافة الأعمال

في حال اندماجٍ أو استحواذٍ أو بيع أصول، يجوز نقل البيانات إلى الخلف، بشرط إخطار العميل مسبقًا والتزام الخلف بنفس مستوى الحماية وبأحكام هذه السياسة.

٧-٥ حماية الحقوق

نُفصح بالقدر اللازم لإثبات حقٍّ أو ممارسته أو الدفاع عنه أمام جهةٍ قضائيّةٍ أو تحكيميّة.

٧-٦ ⚠️ ضوابط الاستجابة لطلبات الجهات

عند تلقّينا طلبًا حكوميًّا أو قضائيًّا يتعلّق ببيانات عميلٍ داخل مستأجره:

أ. نتحقّق من صحّة الطلب وسنده النظامي واختصاص الجهة المُصدِرة؛ ب. نُخطر العميل فورًا لتمكينه من اتخاذ ما يلزم، ما لم يكن الإخطار محظورًا نظامًا؛ ج. نقصر الإفصاح على النطاق المطلوب حرفيًّا ولا نتوسّع فيه؛ د. نوثّق كلّ طلبٍ واستجابةٍ في سجلٍّ داخلي؛ هـ. نعترض على أيّ طلبٍ نراه فضفاضًا أو غير مستوفٍ لشروطه النظامية.


البند (٨): موقع الاستضافة والنقل خارج المملكة

٨-١ موقع الاستضافة

تُستضاف بيانات المنصّة الأساسية ونسخها الاحتياطية في مراكز بياناتٍ تقع في الرياض وجدّة، المملكة العربية السعودية لدى Oracle Cloud Infrastructure.

وعليه: تُخزَّن بياناتُك وتُعالَج داخل المملكة العربية السعودية — قاعدةُ البيانات وتطبيقُ الويب والمرفقاتُ تعمل في الرياض، والنسخُ الاحتياطيّةُ في الرياض ونسخةٌ ثانيةٌ منها في جدّة، ومنها نُعيد التشغيلَ إن تعطّل مركزُ الرياض كلُّه. وما يعبر الحدودَ مبيَّنٌ حصرًا في (٨-٢).

٨-٢ نطاق النقل

النقلُ خارج المملكة استثناءٌ محدودٌ لا موضعُ المعالجة، ويقتصر على المعالجَين الفرعيَّين الآتيين — وكلُّ إضافةٍ إليهما تُعلَن بحالتها قبل تشغيلها، فما لم يُشغَّل بعدُ يُقال إنّه لم يُشغَّل:

المعالجالغرضما يبلغه
مزوّدُ رصد الأخطاءتتبّعُ الأعطال التقنيّةبياناتٌ تقنيّةٌ منقّاةٌ من الشخصيّ قبل الإرسال — بلا أسماءٍ ولا هويّاتٍ ولا أجور · موقعُه الاتّحاد الأوروبيّ
مزوّدُ البريد الإلكترونيّ المعاملاتيّإشعاراتٌ تشغيليّة بحالة الطلبات وروابطُ استعادة الحساباسمُ العرض والبريدُ ونوعُ الحدث ونتيجتُه فقط — بلا بياناتٍ حسّاسة ولا روابطَ مخزَّنة · موقعُ تخزين سجلّاته الولايات المتحدة

ولا يبلغ أيًّا منهما شيءٌ من قاعدة البيانات أو المرفقات أو النسخ الاحتياطيّة — فهذه كلُّها داخل المملكة (٨-١).

وأسماؤهم ومواقعُهم وأسسُ النقل منشورةٌ ومحدَّثةٌ على rattab.com/subprocessors — وهي المرجعُ الحيُّ لهذا البند، فلا تتباعد نسختان.

ولا نستعين بمزوّدٍ للرسائل النصّية أو نظام التذاكر أو المدفوعات — فلا نقلَ من هذه الجهات أصلًا.

٨-٣ الأساس النظامي للنقل

يتمّ أيّ نقلٍ خارج المملكة وفق نظام حماية البيانات الشخصية وضوابط نقل البيانات الشخصية خارج المملكة الصادرة عن سدايا، وبأحد الأسس الآتية:

أ. أن تكون الدولة أو الجهة المستقبِلة مشمولةً بقرار مستوى حمايةٍ مناسب صادرٍ عن الجهة المختصة؛ أو ب. وجود ضماناتٍ مناسبةٍ — ومنها البنود التعاقدية النموذجية المعتمدة أو قواعد السلوك الملزِمة أو شهادات الاعتماد؛ أو ج. انطباق إحدى الحالات الاستثنائية المقرّرة نظامًا، بالقدر اللازم ولا يتجاوزه.

والأساسُ المنطبقُ على كلّ معالجٍ فرعيٍّ مُبيَّنٌ باسمه في rattab.com/subprocessors — فما لم يُستوفَ بعدُ يُعرَض هناك على حاله، ولا يُدَّعى خلافُه.

٨-٤ ضوابط إضافية

٨-٤-١ نُجري تقييم أثرٍ للنقل ونحتفظ بنتيجته، ويُتاح للعميل عند طلبه. ٨-٤-٢ يقتصر النقل على الحدّ الأدنى من البيانات اللازمة للغرض. ٨-٤-٣ لا تُنقل البيانات الحسّاسة خارج المملكة: تُخزَّن وتُعالَج داخلها (٨-١)، وما يبلغ مزوّدَ رصد الأخطاء بياناتٌ تقنيّةٌ تُنقّى قبل الإرسال لا صفوفُ بيانات. وأيُّ نقلٍ لها مستقبلًا يستلزم موافقةً كتابيّةً مسبقةً ومنفصلةً من العميل — ولا يُغني عنها الإذنُ العامّ في اتفاقية معالجة البيانات. ٨-٤-٤ لا يُنقل أيّ بيانٍ إلى دولةٍ خاضعةٍ لحظرٍ نافذٍ في المملكة. ٨-٤-٥ للعميل طلبُ بيانٍ مفصّلٍ بمواقع معالجة بياناته وأسسِ نقلها وضماناتها عبر privacy@rattab.com. ٨-٤-٦ وإن فقد أساسُ نقلٍ قائمٍ صلاحيّته لتغيّرٍ نظاميّ، نوقف النقلَ ونُخطر العميل ونتّخذ ما يلزم لإعادة المعالجة إلى داخل المملكة أو لتوفير أساسٍ بديل.


البند (٩): الاحتفاظ والإتلاف

٩-١ المبدأ

لا نحتفظ بالبيانات الشخصية إلّا للمدّة اللازمة لتحقيق الغرض الذي جُمعت من أجله، أو للمدّة التي يفرضها نظامٌ ملزِم، أيّهما أطول. ونُتلفها بعد ذلك إتلافًا نهائيًّا.

٩-٢ جدول الاحتفاظ — البيانات التي نكون فيها مسؤول بيانات

البياناتمدّة الاحتفاظالأساس
بيانات الحساب والدخولمدّة الاشتراك + (١) سنةتنفيذ العقد وإثبات الحقوق
السجلّات المحاسبية والفواتير(٦) سنوات من نهاية الفترة الضريبيةالأنظمة الضريبية
سجلّات التدقيق والأمن[مدّة الاحتفاظ بالسجلّات]متطلّبات الأمن السيبراني
بيانات الدعم الفنّي(٣) سنوات من إغلاق التذكرةتحسين الخدمة وإثبات الحقوق
بيانات التسويقحتّى سحب الموافقة + (٦) أشهر لتنفيذ السحبالموافقة
بيانات المرشّحين للعمل لدينا(١) سنة من تاريخ القرارالمصلحة المشروعة
ملفّات الارتباطحسب البند (١٢)الموافقة

٩-٣ الاحتفاظ ببيانات العميل داخل المنصّة (دورنا كمعالج)

٩-٣-١ يحدّد العميل مدد الاحتفاظ داخل مستأجره بما يتوافق مع التزاماته النظامية، ومنها التزاماته بموجب نظام العمل ولائحته التنفيذية بشأن ملفّات العاملين، والأنظمة الضريبية بشأن سجلّات الأجور. ٩-٣-٢ نحتفظ ببيانات العميل طوال مدّة الاشتراك، ثمّ نطبّق أحكام البند (١٢-٥) من شروط الخدمة: نافذة استخراجٍ مدّتها (٣٠) يومًا، يعقبها إتلافٌ خلال [مدّة الحذف]. ٩-٣-٣ النسخ الاحتياطية تُتلف ضمن دورتها الطبيعية التي لا تتجاوز [مدّة الحذف] من تاريخ الحذف من النظام الحيّ.

٩-٤ ⚠️ حدود الحذف — سجلّات التدقيق والسجلّات المالية

٩-٤-١ سجلّات التدقيق داخل المنصّة غير قابلةٍ للتعديل ولا للحذف — وهذا اختيارٌ معماريٌّ مقصود يحمي سلامة الأثر الرقابي، وهو متطلَّبٌ في ضوابط الأمن السيبراني ومتطلّبات المراجعة. ٩-٤-٢ وعليه، فإنّ تنفيذ طلب إتلافٍ يمسّ سجلّاتٍ من هذا النوع يتمّ بالتنقيح (Redaction): إحلال قيمةٍ محايدةٍ محلّ العناصر المحدِّدة للهويّة داخل السجلّ، مع بقاء واقعة الحدث وطابعها الزمني. وهذا يحقّق غرض الإتلاف — استحالة التعرّف على الفرد — مع صون الأثر الرقابي. ٩-٤-٣ كذلك لا تُحذف السجلّات المالية المُرحَّلة والقيود المحاسبية المرتبطة بها قبل انقضاء المدّة النظامية للاحتفاظ بها.

٩-٥ آليّة الإتلاف

يتمّ الإتلاف بوسائل تجعل استرجاع البيانات مستحيلًا عمليًّا، ومنها: الحذف المنطقي المتبوع بإتلافٍ مادّي، وإتلاف مفاتيح التشفير، والكتابة فوق وسائط التخزين وفق معايير الصناعة. ونُصدر شهادة إتلافٍ عند طلب العميل.


البند (١٠): أمن البيانات

نطبّق تدابير تقنيّةً وتنظيميّةً مناسبةً لمستوى المخاطر، مبنيّةً على الضوابط الأساسية للأمن السيبراني (ECC) وضوابط الأمن السيبراني للحوسبة السحابية (CCC) الصادرة عن الهيئة الوطنية للأمن السيبراني. وتشمل على وجه غير حاصر:

١٠-١ التدابير التقنية

المجالالتدبير
التشفير أثناء النقلTLS بإصدارٍ حديثٍ على كلّ قناة، مع إلزام HTTPS
التشفير أثناء التخزينتشفير قواعد البيانات ووسائط التخزين والنسخ الاحتياطية
عزل المستأجرينفصلٌ منطقيٌّ مُنفَّذٌ على مستوى قاعدة البيانات بسياسات أمنٍ على مستوى الصفّ، لا على مستوى منطق التطبيق وحده
إدارة الهويّة والوصولصلاحيّاتٌ قائمةٌ على الأدوار، ومبدأ الحدّ الأدنى من الامتياز، ومصادقةٌ متعدّدة العوامل
حماية بيانات الدخولتجزئةٌ مقاومةٌ للحوسبة، وسياسات تعقيدٍ وانتهاءٍ للجلسة
أثر التدقيقتسجيلٌ غير قابلٍ للتعديل لكلّ عمليّة وصولٍ وتعديلٍ على البيانات الحسّاسة
حماية السجلّاتتنقيةٌ آليّةٌ للبيانات الشخصية من سجلّات النظام قبل تخزينها
أمن التطبيقمراجعاتٌ أمنيّةٌ للشِّفرة، وفحص الاعتماديات، ومعالجة الأخطاء دون تسريب داخليّات
النسخ الاحتياطي والتعافينسخٌ منتظمةٌ مشفّرةٌ مع اختبار استرجاعٍ دوري
مراقبة الحوادثرصدٌ مستمرٌّ وتنبيهاتٌ آليّةٌ على الأنماط الشاذّة

١٠-٢ التدابير التنظيمية

  • سياساتٌ داخليّةٌ مكتوبةٌ لأمن المعلومات وحماية البيانات، تُراجَع سنويًّا؛
  • التزام كلّ منسوبينا باتفاقيات سرّيةٍ مكتوبةٍ تبقى نافذةً بعد انتهاء علاقتهم بنا؛
  • تدريبٌ إلزاميٌّ دوريٌّ على حماية البيانات والأمن السيبراني؛
  • تقييد الوصول الإداري إلى بيانات العملاء بمبدأ الحاجة إلى المعرفة، وتسجيل كلّ وصولٍ إداريّ؛
  • إجراءٌ موثَّقٌ للاستجابة للحوادث يُختبَر دوريًّا؛
  • تقييم أثرٍ على الخصوصية قبل إطلاق أيّ منتجٍ أو ميزةٍ تُعالج بياناتٍ شخصيّةً على نطاقٍ واسع؛
  • تدقيقٌ أمنيٌّ مستقلٌّ دوريّ.

١٠-٣ إقرارٌ بحدود الأمن

لا توجد وسيلةٌ تقنيّةٌ تضمن أمنًا مطلقًا. وإنّما نلتزم ببذل العناية المهنية اللازمة وبتطبيق ما يوازي — أو يفوق — معايير الصناعة. وتظلّ حماية بيانات دخول المستخدمين وأجهزتهم وشبكاتهم مسؤوليّة العميل ومستخدميه.

١٠-٤ تسرّب البيانات

١٠-٤-١ لدينا إجراءٌ موثَّقٌ للاستجابة للتسرّب يشمل الاحتواء والتقييم والإخطار والمعالجة والدروس المستفادة. ١٠-٤-٢ بصفتنا معالجًا: نُخطر العميل (مسؤول البيانات) فور علمنا بالواقعة ودون تأخيرٍ لا مبرّر له، ونزوّده بالمعلومات اللازمة لتمكينه من الوفاء بالتزامه في الإخطار. ١٠-٤-٣ بصفتنا مسؤول بيانات: نُخطر سدايا وفق المدد المقرّرة في النظام ولائحته التنفيذية، ونُخطر أصحاب البيانات المتأثّرين دون تأخيرٍ لا مبرّر له متى كان من شأن الواقعة إلحاق ضررٍ جسيمٍ بهم. ١٠-٤-٤ تفاصيل الإجراء والمدد والمحتوى منصوصٌ عليها في اتفاقية معالجة البيانات.

١٠-٥ تصنيف البيانات

١٠-٥-١ نعامل جميع بيانات الموارد البشرية المخزّنة في المنصّة على أنّها بياناتٌ حسّاسة بحكم طبيعتها — فهي تشمل الأجور والهويّات والمستندات الرسميّة وما يرتبط بالإجازات المرضيّة — ولا نطبّق عليها مستوى حمايةٍ أدنى بحجّة عدم ورود تصنيفٍ من العميل. ١٠-٥-٢ يبقى تصنيف البيانات وفق ضوابط ومعايير إدارة البيانات الوطنية (NDMO) من اختصاص العميل بصفته مسؤول البيانات، ونلتزم بتطبيق ضوابط الحماية المقابلة لتصنيفه متى أبلغنا به كتابةً. والتفصيلُ في الملحق (٢-١٠) من اتفاقية معالجة البيانات. ١٠-٥-٣ ⚠️ ولا ندّعي بهذا حصولَنا على شهادة امتثالٍ لضوابط NDMO ولا اعتمادٍ من جهةٍ مختصّة؛ ما نلتزم به هو التدابيرُ الموصوفة في هذا البند ومواءمتُها مع التصنيف المُبلَّغ.


البند (١١): حقوق صاحب البيانات

١١-١ الحقوق المقرّرة نظامًا

يتمتّع صاحب البيانات بالحقوق الآتية وفق النظام:

الحقّالمضمون
الحقّ في العلممعرفة الأساس النظامي لجمع بياناته والغرض منه، وألّا تُستخدم لغرضٍ لاحقٍ يخالف ذلك، وأن يُعلَم بأيّ تغيير
الحقّ في الوصولطلب الاطّلاع على بياناته الشخصية المتوفّرة لدينا
الحقّ في الحصول على نسخةالحصول على نسخةٍ من بياناته بصيغةٍ واضحةٍ ومقروءة، ودون مقابلٍ في الحالة الاعتيادية
الحقّ في التصحيحطلب تصحيح بياناته أو استكمالها أو تحديثها
الحقّ في الإتلافطلب إتلاف بياناته متى لم تعد لازمةً للغرض، مع مراعاة القيود النظامية
الحقّ في سحب الموافقةسحب الموافقة في أيّ وقتٍ حيث كانت أساس المعالجة
الحقّ في التظلّمتقديم شكوى إلى سدايا

١١-٢ ⚠️ إلى مَن يُوجَّه الطلب؟ — قاعدةٌ فاصلة

صفة مقدّم الطلبيُوجَّه الطلب إلى
موظف لدى أحد عملائنا، بشأن بياناته داخل نظام صاحب عملهصاحب العمل (العميل) — فهو مسؤول البيانات. ودورنا مساعدته تقنيًّا فقط
مستخدمٌ للمنصّة، بشأن بيانات حسابه ودخولهإلينا عبر privacy@rattab.com
ممثّل عميل، بشأن بياناته التعاقدية أو التسويقية لديناإلينا
زائرٌ لموقعنا، بشأن ملفّات الارتباط أو التسويقإلينا

وإذا وصلنا طلبٌ يخصّ بياناتٍ نعالجها كمعالجٍ لحساب عميل، أحلناه إلى العميل خلال (٥) أيام عملٍ وأخطرنا مقدّم الطلب بذلك، دون أن نستجيب له مباشرةً — لأنّ الاستجابة المباشرة تجاوزٌ لصلاحيّة المعالج وخطرٌ على أمن بيانات العميل.

١١-٣ كيفيّة تقديم الطلب

أ. يُرسَل الطلب إلى privacy@rattab.com؛ ب. يُذكر في الطلب: اسم مقدّمه، وصفته، ووسيلة التواصل معه، والحقّ المطلوب ممارسته، ووصفٌ محدَّدٌ للبيانات المعنيّة؛ ج. نتحقّق من هويّة مقدّم الطلب قبل الاستجابة، حمايةً من الإفصاح لغير ذي صفة، وقد نطلب مستنداتٍ إضافيّةً بالقدر اللازم فقط.

١١-٤ مدّة الاستجابة والمقابل

١١-٤-١ نستجيب خلال (٣٠) يومًا من تاريخ استلام الطلب مستوفيًا. وإن اقتضى الأمر مدّةً إضافيّةً لتعقيد الطلب، أخطرنا مقدّمه بذلك وبسببه خلال المدّة الأصلية. ١١-٤-٢ ممارسة الحقوق مجّانيّة. ويجوز — في حال الطلبات المتكرّرة أو المفرطة بلا مسوّغ — تقاضي مقابلٍ معقولٍ يعكس التكلفة الفعلية، أو الامتناع مع تسبيب الامتناع كتابةً.

١١-٥ حدود الحقوق

يجوز تقييد الاستجابة كلّيًّا أو جزئيًّا في الحالات التي يقرّرها النظام، ومنها: تعارض الاستجابة مع مصلحةٍ عامّةٍ أو مع حقوق الغير؛ أو ارتباط البيانات بدعوى قضائية؛ أو وجود التزامٍ نظاميٍّ بالاحتفاظ. ونبيّن لمقدّم الطلب سبب التقييد وحقّه في التظلّم.

١١-٦ حقّ التظلّم أمام الجهة المختصة

لصاحب البيانات — دون إخلالٍ بأيّ حقٍّ آخر — تقديم شكوى إلى الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) عبر قنواتها الرسمية، إذا رأى أنّ معالجة بياناته تخالف النظام. ونشجّعه على مراسلتنا أوّلًا لنعالج الأمر مباشرةً، دون أن يكون ذلك شرطًا لحقّه في التظلّم.


البند (١٢): ملفّات الارتباط والتقنيات المشابهة

١٢-١ ما نستخدمه

النوعالغرضيتطلّب موافقة؟المدّة
ضروريّةالجلسة، وتوثيق الدخول، والحماية من تزوير الطلبات، وتوزيع الحمل❌ لاالجلسة أو حتّى الخروج
وظيفيّةتفضيل اللغة والاتّجاه، وإعدادات العرض⚠️ تُفعَّل بفعل المستخدمحتّى (١٢) شهرًا
تحليليّةقياس الاستخدام وتحسين الأداء بصورةٍ مجمَّعة✅ نعمحتّى (١٣) شهرًا
تسويقيّةقياس أثر الحملات✅ نعمحتّى (٦) أشهر

١٢-٢ إدارة الموافقة

تُعرض لافتةُ موافقةٍ عند أوّل زيارة، تتيح القبول الانتقائي والرفض بنفس سهولة القبول. ويمكن تعديل الاختيار في أيّ وقتٍ من رابط «إعدادات الخصوصية» في تذييل الموقع. ولا تُفعَّل أيّ ملفّاتٍ غير ضروريّةٍ قبل الحصول على الموافقة.

١٢-٣ التحكّم من المتصفّح

يمكن للمستخدم حظر ملفّات الارتباط أو حذفها من إعدادات متصفّحه، مع ملاحظة أنّ حظر الملفّات الضرورية يعطّل تسجيل الدخول ووظائف أساسية.

١٢-٤ عدم التتبّع

لا نستجيب حاليًّا لإشارة «عدم التتبّع» (DNT) لعدم وجود معيارٍ موحَّدٍ لها، غير أنّنا لا نُفعّل أيّ تتبّعٍ تحليليٍّ أو تسويقيٍّ بلا موافقةٍ صريحة.


البند (١٣): القاصرون وناقصو الأهلية

١٣-١ المنصّة غير موجَّهةٍ للاستخدام المباشر من قِبل من هم دون سنّ الثامنة عشرة، ولا نجمع بياناتهم عن قصدٍ في دورنا كمسؤول بيانات.

١٣-٢ قد تتضمّن بيانات العميل داخل المنصّة بياناتٍ عن أبناء الموظفين ومعاليهم القاصرين لأغراض البدلات والتأمين الطبّي. وفي هذه الحالة يكون العميل مسؤول البيانات، وتقع عليه مسؤولية توفّر الأساس النظامي — وهو غالبًا موافقة وليّ الأمر أو الالتزام النظامي بالتأمين.

١٣-٣ نطبّق على هذه البيانات نفس ضوابط البيانات الحسّاسة، ونقتصر فيها على الحدّ الأدنى.

١٣-٤ إن علمنا بجمع بياناتٍ لقاصرٍ بلا سندٍ نظاميّ، اتّخذنا ما يلزم لإتلافها وأخطرنا مسؤول البيانات.


البند (١٤): سجلّ أنشطة المعالجة

نحتفظ بسجلٍّ مكتوبٍ لأنشطة المعالجة التي نجريها، بصفتينا مسؤولَ بياناتٍ ومعالجًا، يتضمّن: أغراض المعالجة، وفئات البيانات وأصحابها، وفئات المستقبِلين، وعمليّات النقل خارج المملكة وضماناتها، ومدد الاحتفاظ، ووصفًا عامًّا للتدابير الأمنية. ونُتيحه للجهة المختصة عند طلبها.


البند (١٥): تقييم أثر المعالجة

نُجري تقييم أثرٍ على حماية البيانات الشخصية قبل: إطلاق أيّ منتجٍ أو خدمةٍ تعالج بياناتٍ شخصيّةً على نطاقٍ واسع؛ أو معالجة بياناتٍ حسّاسة؛ أو استخدام تقنيةٍ جديدةٍ ذات مخاطر؛ أو أيّ نقلٍ جديدٍ خارج المملكة. ونوثّق نتيجته والتدابير المتّخذة لتخفيف المخاطر.


البند (١٦): التواصل بشأن حماية البيانات

١٦-١ القناة المخصّصة

خصّصنا قناةَ تواصلٍ لمسائل حماية البيانات: تُستقبَل عبرها طلباتُ أصحاب البيانات واستفساراتُ الخصوصية وبلاغاتُهم، وتُتابَع منها المراسلاتُ مع الجهة المختصة. وبياناتُها في (١٦-٢) أدناه، ومُهَلُ ردّنا في (١٦-٣).

١٦-٢ بيانات التواصل

القناةالبيانات
استفسارات الخصوصية وطلبات الحقوقprivacy@rattab.com
بلاغات الحوادث الأمنية والثغراتsecurity@rattab.com
العنوان البريدي[اسم الشركة المزوّدة] — [العنوان الوطني للمزوّد]
الجهة الرقابيةالهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) — عبر قنواتها الرسمية

١٦-٣ التزامنا بالردّ

نلتزم بالإقرار باستلام أيّ مراسلةٍ تتعلّق بالخصوصية خلال (٥) أيام عمل، وبالردّ الموضوعي وفق المدد المبيّنة في البند (١١-٤).


البند (١٧): تحديث هذه السياسة

١٧-١ نراجع هذه السياسة مرّةً كلَّ (١٢) شهرًا على الأقلّ، وكلّما طرأ تغيّرٌ جوهريٌّ في أنشطتنا أو في الأنظمة السارية.

١٧-٢ عند التعديل، نحدّث رقم الإصدار وتاريخه في صدر الوثيقة، وننشر النسخة الجديدة على rattab.com.

١٧-٣ وإن كان التعديل جوهريًّا — كإضافة غرض معالجةٍ جديد، أو فئة بياناتٍ جديدة، أو وجهة نقلٍ خارج المملكة، أو تغيير أساسٍ نظاميّ — أخطرنا أصحاب البيانات المتأثّرين قبل (٣٠) يومًا من سريانه عبر البريد الإلكتروني و/أو إشعارٍ ظاهرٍ في المنصّة، وطلبنا موافقةً جديدةً حيث تكون الموافقة هي الأساس.

١٧-٤ نحتفظ بأرشيفٍ علنيٍّ للنسخ السابقة لا تقلّ مدّته عن (٧) سنوات.


البند (١٨): سريان الوثيقة

تسري هذه السياسة اعتبارًا من [تاريخ السريان]، وتحلّ محلّ أيّ نسخةٍ سابقة.



Contents

  1. Privacy Policy
  2. البند (١): مقدّمة ونطاق السياسة
  3. البند (٢): التعريفات
  4. البند (٣): تحديد الأدوار — مسؤول البيانات والمعالج
  5. البند (٤): فئات البيانات الشخصية التي نعالجها
  6. البند (٥): مصادر البيانات
  7. البند (٦): الأساس النظامي للمعالجة والأغراض
  8. البند (٧): الإفصاح والمشاركة
  9. البند (٨): موقع الاستضافة والنقل خارج المملكة
  10. البند (٩): الاحتفاظ والإتلاف
  11. البند (١٠): أمن البيانات
  12. البند (١١): حقوق صاحب البيانات
  13. البند (١٢): ملفّات الارتباط والتقنيات المشابهة
  14. البند (١٣): القاصرون وناقصو الأهلية
  15. البند (١٤): سجلّ أنشطة المعالجة
  16. البند (١٥): تقييم أثر المعالجة
  17. البند (١٦): التواصل بشأن حماية البيانات
  18. البند (١٧): تحديث هذه السياسة
  19. البند (١٨): سريان الوثيقة

Related documents

Terms of ServiceAcceptable Use PolicySub-processorsBack to sign in