Draft — not yet in force
This document is a professional draft under legal review. It has not been adopted and creates no obligation until its details are completed and it is reviewed by a licensed counsel.
Details still open: 20
This document is issued in Arabic. The Arabic text is binding and is the sole reference for interpretation; no English translation is published.
سياسة الخصوصية
Privacy Policy
منصّة رَتّاب لإدارة رأس المال البشري وفقًا لنظام حماية البيانات الشخصية في المملكة العربية السعودية ولائحته التنفيذية
| رقم الوثيقة | PP-1.0 |
| الإصدار | 1.0 |
| تاريخ الإصدار | [تاريخ الإصدار] |
| تاريخ السريان | [تاريخ السريان] |
| المُصدِر | [اسم الشركة المزوّدة] |
| الجهة الرقابية المختصة | الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) |
| التواصل بشأن حماية البيانات | privacy@rattab.com |
البند (١): مقدّمة ونطاق السياسة
١-١ الغرض
تبيّن هذه السياسة كيف تجمع [اسم الشركة المزوّدة] («المزوّد» أو «نحن») البيانات الشخصية وتعالجها وتحميها، وذلك امتثالًا لنظام حماية البيانات الشخصية الصادر بالمرسوم الملكي رقم (م/١٩) وتعديلاته بالمرسوم الملكي رقم (م/١٤٨) ولائحته التنفيذية («النظام»)، وللأنظمة السعودية الأخرى ذات العلاقة.
١-٢ نطاق السريان
تسري هذه السياسة على:
أ. زوّار موقعنا الإلكتروني rattab.com ومستخدمي قنواتنا التسويقية؛ ب. ممثّلي عملائنا ومنسوبيهم الذين نتعامل معهم لأغراض التعاقد والفوترة والدعم؛ ج. مستخدمي المنصّة، فيما يخصّ بيانات الحساب والدخول وسجلّات النشاط الأمنيّة؛ د. المرشّحين للتوظيف لدينا وموظفينا ومورّدينا، فيما يتّصل بعلاقتهم بنا مباشرةً.
١-٣ ⚠️ ما لا تسري عليه هذه السياسة — تنبيهٌ جوهري
لا تسري هذه السياسة على بيانات موظفي عملائنا التي تُعالَج داخل المنصّة لحساب العميل.
فبالنسبة لتلك البيانات، العميل هو مسؤول البيانات (Data Controller) ونحن معالجٌ (Data Processor) نعمل بأوامره وحدها. وتُنظَّم تلك المعالجة باتفاقية معالجة البيانات (DPA) المبرمة معه لا بهذه السياسة. وعلى الموظف الذي يرغب في معرفة كيف تُعالَج بياناته أو في ممارسة حقوقه عليها أن يرجع إلى صاحب عمله وإلى سياسة الخصوصية الخاصة به.
وسنبيّن هذا التمييز بالتفصيل في البند (٣).
١-٤ اللغة والحجّيّة
حُرِّرت هذه السياسة باللغة العربية وهي المرجع المُلزِم. وأيّ ترجمةٍ للتيسير فقط.
البند (٢): التعريفات
| المصطلح | English | التعريف وفق النظام |
|---|---|---|
| البيانات الشخصية | Personal Data | كلّ بيانٍ — مهما كان مصدره أو شكله — من شأنه أن يؤدّي إلى معرفة الفرد على وجه التحديد، أو يجعل التعرّف عليه ممكنًا بصفةٍ مباشرةٍ أو غير مباشرة، ومنه: الاسم، ورقم الهوية، والعنوان، وأرقام التواصل، وأرقام السجلّات والحسابات، والصور الشخصية، وغيرها. |
| البيانات الحسّاسة | Sensitive Data | كلّ بيانٍ شخصيٍّ يتضمّن الإشارة إلى الأصل العرقي أو القَبَلي، أو المعتقد الديني أو الفكري أو السياسي، أو البيانات الأمنية الجنائية، أو بيانات السِّمات الحيوية (البيومترية) المحدِّدة للهويّة، أو البيانات الوراثية، أو البيانات الائتمانية، أو البيانات الصحّية، أو ما يدلّ على أنّ الفرد مجهول الأبوين أو أحدهما. |
| البيانات الصحّية | Health Data | كلّ بيانٍ شخصيٍّ متعلّقٍ بالحالة الصحّية للفرد جسديًّا أو عقليًّا أو نفسيًّا، أو بالخدمات الصحّية المقدَّمة له. |
| صاحب البيانات | Data Subject | الفرد الذي تتعلّق به البيانات الشخصية. |
| مسؤول البيانات | Data Controller | أيّ جهةٍ تحدّد غرض معالجة البيانات الشخصية وكيفيّتها، سواء عالجتها بنفسها أو بواسطة معالج. |
| المعالج | Data Processor | أيّ جهةٍ تعالج البيانات الشخصية لمصلحة مسؤول البيانات ونيابةً عنه ووفق تعليماته. |
| المعالج الفرعي | Sub-processor | أيّ جهةٍ يستعين بها المعالج لتنفيذ جزءٍ من أنشطة المعالجة. |
| المعالجة | Processing | أيّ عمليّةٍ تُجرى على البيانات الشخصية بأيّ وسيلة، يدويّةً كانت أو آليّة، ومنها: الجمع، والتسجيل، والحفظ، والفهرسة، والترتيب، والتخزين، والتعديل، والتحديث، والدمج، والاسترجاع، والاستخدام، والإفصاح، والنقل، والنشر، والمشاركة، والربط، والحجب، والمحو، والإتلاف. |
| الإفصاح | Disclosure | تمكين أيّ جهةٍ — غير مسؤول البيانات وصاحبها — من الاطّلاع على البيانات الشخصية أو استخدامها أو معرفتها بأيّ وسيلة ولأيّ غرض. |
| الإتلاف | Destruction | أيّ إجراءٍ يجعل البيانات الشخصية غير قابلةٍ للقراءة أو الاسترجاع أو التعرّف عليها بصفةٍ نهائيّةٍ لا رجعة فيها. |
| إخفاء الهويّة / التجهيل | Anonymization | إزالة العناصر التي تُتيح التعرّف على صاحب البيانات بصفةٍ مباشرةٍ أو غير مباشرة إزالةً لا يمكن معها إعادة التعرّف بوسائلَ معقولة. |
| الترميز الاسمي | Pseudonymization | استبدال المعرّفات المباشرة برموزٍ بحيث لا يُمكن نسبة البيانات إلى فردٍ بعينه دون استخدام معلوماتٍ إضافيّةٍ تُحفظ منفصلةً ومحميّة. |
| تسرّب البيانات | Data Breach | أيّ واقعةٍ يترتّب عليها تسرّب البيانات الشخصية أو تلفها أو الوصول إليها أو الإفصاح عنها أو استخدامها بصورةٍ غير نظاميّة، عرَضيّةً كانت أو متعمّدة. |
| الجهة المختصة | Competent Authority | الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا)، أو أيّ جهةٍ تحلّ محلّها نظامًا. |
البند (٣): تحديد الأدوار — مسؤول البيانات والمعالج
هذا البند هو مفتاح فهم مسؤوليّاتنا ومسؤوليّات عملائنا، وقد فصّلناه لأنّ الخلط فيه هو أكثر مواضع اللبس في منصّات الموارد البشرية.
٣-١ متى نكون معالجًا (Processor)
نكون معالجًا — ويكون العميل هو مسؤول البيانات — بالنسبة لكلّ بيانٍ شخصيٍّ يُدخله العميل أو مستخدموه إلى مستأجره داخل المنصّة، وعلى الأخصّ:
- بيانات موظفي العميل وأسرهم والمستفيدين التابعين؛
- بيانات الأجور والبدلات والاستقطاعات والحسابات البنكية؛
- بيانات الحضور والانصراف والإجازات والغياب؛
- بيانات الأداء والتقييم والإجراءات التأديبية؛
- بيانات التوظيف والمرشّحين الذين يُدخلهم العميل؛
- الوثائق والمرفقات التي يرفعها العميل.
في هذا الدور:
- لا نحدّد غرض المعالجة ولا وسائلها الجوهرية؛
- لا نعالج هذه البيانات إلّا وفق تعليمات العميل الموثّقة وبالقدر اللازم لتقديم الخدمة؛
- لا نستخدمها لأغراضنا الخاصّة، ولا نبيعها، ولا نستخدمها لتدريب نماذج ذكاءٍ اصطناعيٍّ عامّة أو مشتركة؛
- تُنظَّم التزاماتنا بموجب اتفاقية معالجة البيانات (DPA) المبرمة مع العميل.
ويكون العميل — بصفته مسؤول البيانات — مسؤولًا حصرًا عن:
- توفّر الأساس النظامي للمعالجة؛
- إشعار موظفيه ونشر سياسة خصوصيّته الخاصّة؛
- الاستجابة لطلبات موظفيه في ممارسة حقوقهم؛
- تحديد مدد الاحتفاظ داخل مستأجره؛
- صحّة البيانات ودقّتها؛
- ضبط صلاحيّات الوصول داخل مستأجره.
٣-٢ متى نكون مسؤول بيانات (Controller)
نكون مسؤول بيانات بالنسبة للفئات التالية، ونعالجها لأغراضنا المشروعة:
| الفئة | أمثلة |
|---|---|
| بيانات الحساب والدخول | اسم المستخدم، البريد الإلكتروني المهني، رقم الجوال المهني، بيانات المصادقة متعدّدة العوامل، تفضيلات اللغة |
| بيانات ممثّلي العميل | اسم ومنصب وبيانات تواصل المسؤول الرئيسي وجهات الاتصال المالية والفنّية |
| بيانات الفوترة والتحصيل | اسم المفوَّض بالتوقيع، بيانات التواصل للفوترة، سجلّ المدفوعات |
| سجلّات النشاط والأمن | عناوين IP، معرّف الجلسة، بصمة الجهاز والمتصفّح، طوابع الزمن، سجلّات محاولات الدخول الفاشلة |
| بيانات الدعم | محتوى تذاكر الدعم والمراسلات، تسجيلات جلسات الدعم عن بُعد (بموافقة مسبقة) |
| بيانات التسويق | بيانات المشتركين في النشرات والفعاليات، سجلّ التفاعل مع موادّنا |
| بيانات الزوّار | ملفّات الارتباط وتحليلات الاستخدام على rattab.com |
| بيانات المرشّحين للعمل لدينا | السيرة الذاتية وبيانات التواصل ونتائج المقابلات |
٣-٣ ⚠️ حالةٌ فارقة: سجلّات الأمن والتدقيق
قد تتضمّن سجلّات الأمن التقنية معرّفاتٍ تتّصل بمستخدمي العميل (عنوان IP، معرّف المستخدم، طابع الزمن). ونحن نعالج هذه السجلّات في دورٍ مزدوج:
- كمعالج، حين تُتاح للعميل داخل مستأجره كأثرٍ رقابيٍّ على نشاط منسوبيه؛
- كمسؤول بيانات، حين نستخدمها لأغراضنا المشروعة في حماية أمن المنصّة نفسها وكشف الاحتيال ومنع الوصول غير المصرّح به والتحقيق في الحوادث.
وفي الحالة الثانية نقتصر على الحدّ الأدنى من البيانات، ولا نستخدمها لأيّ غرضٍ تجاريٍّ أو تحليليٍّ يخصّ العميل أو منسوبيه.
٣-٤ جدول توزيع المسؤوليّات
| المهمّة | مسؤول البيانات (العميل) | المعالج (المزوّد) |
|---|---|---|
| تحديد غرض المعالجة ووسائلها | ✅ | ❌ |
| توفير الأساس النظامي للمعالجة | ✅ | ❌ |
| إشعار أصحاب البيانات | ✅ | ❌ |
| الاستجابة لطلبات ممارسة الحقوق | ✅ (نساعده تقنيًّا) | 🔧 دعمٌ تقنيٌّ فقط |
| تحديد مدد الاحتفاظ | ✅ | 🔧 تنفيذٌ تقني |
| تأمين البنية التحتية والمنصّة | ❌ | ✅ |
| ضبط صلاحيّات المستخدمين داخل المستأجر | ✅ | ❌ |
| إخطار سدايا بتسرّب البيانات | ✅ | 🔧 نُخطر العميل فورًا |
| التعاقد مع المعالجين الفرعيين | 🔧 موافقةٌ عامّةٌ + حقّ اعتراض | ✅ |
| الاحتفاظ بسجلّ أنشطة المعالجة | ✅ لأنشطته | ✅ لأنشطتنا |
البند (٤): فئات البيانات الشخصية التي نعالجها
٤-١ بصفتنا مسؤول بيانات (التفصيل في البند ٣-٢)
البيانات المذكورة في الجدول أعلاه، ونقتصر منها على ما يلزم للغرض.
٤-٢ بصفتنا معالجًا لحساب العميل — فئات بيانات الموارد البشرية
نُدرج هذه القائمة شفافيةً وبيانًا لقدرات المنصّة، لا إقرارًا بأنّنا نحدّد جمعها. وتحديدُ ما يُدخَل فعلًا يعود للعميل وحده:
| # | الفئة | أمثلة الحقول | حسّاسة؟ |
|---|---|---|---|
| ١ | بيانات الهويّة | الاسم الرباعي عربيًّا وإنجليزيًّا، رقم الهوية الوطنية أو الإقامة، رقم الجواز، الجنسية، تاريخ الميلاد، الجنس، الصورة الشخصية | — |
| ٢ | بيانات التواصل | العنوان الوطني، رقم الجوال، البريد الإلكتروني، جهة الاتصال في الطوارئ | — |
| ٣ | بيانات الحالة الاجتماعية والمعالين | الحالة الاجتماعية، بيانات الزوج/الزوجة والأبناء لأغراض البدلات والتأمين | ⚠️ قد تشمل |
| ٤ | بيانات التعاقد والوظيفة | رقم الموظف، المسمّى الوظيفي، المنصب، القسم، الدرجة، تاريخ المباشرة، نوع العقد ومدّته، مركز التكلفة، المدير المباشر | — |
| ٥ | بيانات الأجور والتعويضات | الأجر الأساسي، البدلات، العمولات، المكافآت، الاستقطاعات، صافي الأجر، هيكل الأجر التاريخي | — |
| ٦ | البيانات البنكية | رقم الآيبان، اسم البنك، اسم صاحب الحساب | — |
| ٧ | بيانات التأمينات الاجتماعية | رقم الاشتراك، الأجر الخاضع، نسب الاشتراك، تاريخ التسجيل | — |
| ٨ | بيانات الحضور والانصراف | أوقات البصمة، الجداول والورديات، التأخّر، الغياب، ساعات العمل الإضافي | — |
| ٩ | بيانات السِّمات الحيوية | بصمة الإصبع أو الوجه — إن فعّل العميل جهاز حضورٍ بيومتريًّا | 🔴 نعم |
| ١٠ | بيانات الموقع | إحداثيات تسجيل الحضور — إن فعّل العميل خاصّية الحضور الجغرافي | ⚠️ حسّاسةٌ سياقيًّا |
| ١١ | بيانات الإجازات | الأرصدة، الطلبات، أنواع الإجازات، تواريخها | — |
| ١٢ | البيانات الصحّية | التقارير الطبّية المرفقة بالإجازات المرضية، بيانات الإصابات المهنية، التأمين الطبّي والمستفيدون | 🔴 نعم |
| ١٣ | بيانات الأداء والانضباط | التقييمات، الأهداف، الملاحظات، الإنذارات، محاضر التحقيق، الجزاءات | — |
| ١٤ | البيانات الائتمانية | طلبات السلف والقروض، أرصدتها وأقساطها، الاستقطاعات المرتبطة | 🔴 نعم |
| ١٥ | بيانات التأهيل والتدريب | المؤهّلات، الشهادات، الدورات، الرخص المهنية وتواريخ انتهائها | — |
| ١٦ | بيانات التوظيف | السير الذاتية، طلبات التوظيف، نتائج المقابلات، العروض الوظيفية | — |
| ١٧ | الوثائق المرفقة | صور الهويّة والإقامة والجواز والعقود والشهادات وأيّ مستندٍ يرفعه العميل | ⚠️ بحسب محتواها |
| ١٨ | بيانات نهاية الخدمة | تاريخ ونوع انتهاء العلاقة، سببها، مكافأة نهاية الخدمة، التسوية النهائية، شهادة الخبرة | — |
| ١٩ | سجلّات النظام | أثر التدقيق على كلّ عمليّة إنشاءٍ أو تعديلٍ أو حذفٍ داخل المستأجر ومَن أجراها ومتى | — |
٤-٣ البيانات الحسّاسة — أحكامٌ خاصّة
٤-٣-١ تُعامَل الفئات الموسومة أعلاه بـ🔴 و⚠️ بوصفها بياناتٍ حسّاسةً تخضع لضوابط النظام المشدّدة. ٤-٣-٢ نطبّق عليها تدابير حمايةٍ إضافيّة: تقييد الوصول بمبدأ الحاجة إلى المعرفة، وتشفيرًا على مستوى الحقل حيثما كان مناسبًا، وسجلَّ تدقيقٍ موسَّعًا على كلّ اطّلاع. ٤-٣-٣ ولا يُدخل العميل بياناتٍ حسّاسةً إلى المنصّة إلّا بعد تحقّقه من توفّر الأساس النظامي لذلك، ويقع عبء إثباته عليه. ٤-٣-٤ لا نقوم بأيّ اتخاذ قرارٍ آليٍّ بالكامل يُنتج أثرًا نظاميًّا على صاحب البيانات دون تدخّلٍ بشري. وأيّ مخرجاتٍ حسابيّةٍ للمنصّة (كترشيح مرشّحٍ أو حساب جزاء) تُعرض على مستخدمٍ مصرّحٍ له لاعتمادها.
٤-٤ ما لا نطلبه ولا نرغب في تلقّيه
لا نطلب — ولا ينبغي للعميل إدخال — البيانات التالية: بيانات بطاقات الدفع الائتمانية داخل حقول الموظفين؛ وأيّ بيانٍ مصنَّفٍ حكوميًّا بدرجة «سرّي للغاية»؛ وأيّ بيانٍ شخصيٍّ لا صلة له بالعلاقة الوظيفية. وإن وصلنا شيءٌ من ذلك، أخطرنا العميل لإزالته.
البند (٥): مصادر البيانات
نحصل على البيانات الشخصية من المصادر التالية:
| المصدر | التفصيل |
|---|---|
| مباشرةً من صاحب البيانات | عند تسجيله في الخدمة، أو مراسلته لنا، أو استخدامه بوّابة الخدمة الذاتية |
| من العميل (صاحب العمل) | إدخالًا يدويًّا أو استيرادًا جماعيًّا أو ترحيلًا من نظامٍ سابق |
| آليًّا من استخدام المنصّة | سجلّات النشاط، وبيانات الجلسة، وملفّات الارتباط، وبيانات الأجهزة |
| من أجهزةٍ يربطها العميل | أجهزة البصمة والحضور التي يربطها العميل بالمنصّة |
| من مصادر متاحةٍ للعموم | بيانات المنشآت من السجلّات التجارية العامّة لأغراض التحقّق |
| من الجهات الحكومية | نتائج التحقّق أو المزامنة عبر التكاملات الرسمية التي يُفعّلها العميل |
البند (٦): الأساس النظامي للمعالجة والأغراض
٦-١ الأسس النظامية المعتمَدة
نعتمد في معالجة البيانات — بصفتنا مسؤول بيانات — على الأسس المقرّرة في النظام، وهي:
| الأساس | متى نعتمد عليه |
|---|---|
| تنفيذ عقدٍ يكون صاحب البيانات طرفًا فيه أو مصلحته تقتضيه | إنشاء الحساب، وتقديم الخدمة، والدعم الفنّي، والفوترة |
| الالتزام بمتطلّبٍ نظاميّ | الفوترة الضريبية والاحتفاظ بالسجلّات المحاسبية، والاستجابة لأوامر الجهات المختصة |
| المصلحة المشروعة — بشرط ألّا تمسّ حقوق صاحب البيانات ومصالحه وألّا تشمل بياناتٍ حسّاسة | أمن المنصّة ومنع الاحتيال، وتحسين الخدمة، والتواصل المؤسسي مع ممثّلي عملائنا |
| الموافقة الصريحة | التسويق المباشر، وملفّات الارتباط غير الضرورية، وتسجيل جلسات الدعم عن بُعد |
٦-٢ مصفوفة الغرض بالأساس النظامي
| # | الغرض | الفئات المستخدمة | الأساس النظامي | مدّة الاحتفاظ |
|---|---|---|---|---|
| ١ | إنشاء الحساب وإدارته والتحقّق من الهويّة | الحساب، ممثّلو العميل | تنفيذ العقد | مدّة العلاقة + (١) سنة |
| ٢ | تقديم الخدمة وتشغيلها ودعمها | الحساب، سجلّات الاستخدام | تنفيذ العقد | مدّة العلاقة |
| ٣ | الفوترة والتحصيل والامتثال الضريبي | الفوترة | التزام نظامي | (٦) سنوات من نهاية الفترة الضريبية |
| ٤ | تقديم الدعم الفنّي والاستجابة للاستفسارات | بيانات الدعم | تنفيذ العقد | (٣) سنوات من إغلاق التذكرة |
| ٥ | حماية أمن المنصّة وكشف الاحتيال والتحقيق في الحوادث | سجلّات الأمن | المصلحة المشروعة / التزام نظامي | [مدّة الاحتفاظ بالسجلّات] |
| ٦ | تحسين الخدمة وقياس الأداء | بيانات استخدامٍ مجهَّلة | المصلحة المشروعة | بلا حدٍّ (مجهَّلة) |
| ٧ | التواصل التشغيلي (إشعارات الصيانة والتحديثات الأمنية) | بيانات التواصل المهني | تنفيذ العقد / المصلحة المشروعة | مدّة العلاقة |
| ٨ | التسويق المباشر والنشرات | بيانات التواصل | موافقة صريحة | حتّى سحب الموافقة |
| ٩ | الامتثال لأمرٍ نظاميٍّ أو قضائيٍّ ملزِم | حسب الطلب | التزام نظامي | حسب ما يفرضه النظام |
| ١٠ | إثبات الحقوق والدفاع عن المطالبات | حسب المطالبة | المصلحة المشروعة | حتّى انتهاء المدّة النظامية للمطالبة |
| ١١ | التوظيف لدينا | بيانات المرشّحين | موافقة / تنفيذ إجراءات سابقة على التعاقد | (١) سنة من تاريخ القرار |
| ١٢ | إشعارُ المستخدم بالبريد الإلكتروني بحالة طلباته (اعتمادٌ / رفض) وإرسالُ روابط استعادة حسابه | الحساب — اسمُ العرض والبريد الإلكتروني ونوعُ الحدث ونتيجتُه فقط، بلا بياناتٍ حسّاسة | تنفيذ العقد | (٣٠) يومًا لسجلّ الإرسال |
٦-٣ الموافقة وسحبها
٦-٣-١ حيث تكون المعالجة قائمةً على الموافقة، تُؤخَذ الموافقة صريحةً ومحدَّدةً ومستنيرةً، بفعلٍ إيجابيٍّ واضح، ولا تُستنتج من الصمت أو من مربّعٍ محدَّدٍ سلفًا. ٦-٣-٢ لصاحب البيانات سحب موافقته في أيّ وقتٍ ودون إبداء سبب، بنفس يسر منحها، عبر الرابط المضمَّن في رسائلنا أو بمراسلة privacy@rattab.com. ٦-٣-٣ لا يُخلّ سحب الموافقة بمشروعيّة المعالجة التي تمّت قبله. ٦-٣-٤ لا نشترط الموافقة على معالجةٍ غير ضروريّةٍ للخدمة كشرطٍ لتقديمها.
البند (٧): الإفصاح والمشاركة
لا نبيع البيانات الشخصية ولا نؤجّرها ولا نتاجر بها بأيّ صورة.
ونُفصح عنها في الحالات التالية حصرًا، وبالقدر اللازم:
٧-١ المعالجون الفرعيون
نستعين بمزوّدين متخصّصين لتقديم أجزاءٍ من الخدمة. وتُنشر قائمتهم المحدَّثة وتُحكم بموجب سياسة حوكمة المعالجين الفرعيين، وتشمل الفئات التالية:
| الفئة | الغرض |
|---|---|
| مزوّد البنية التحتية السحابية | الاستضافة والحوسبة والتخزين والنسخ الاحتياطي |
| مزوّد خدمات البريد الإلكتروني المعاملاتي | إرسال إشعارات النظام وروابط استعادة الحساب |
| مزوّد خدمات الرسائل النصّية | رموز المصادقة متعدّدة العوامل |
| مزوّد أدوات مراقبة الأخطاء والأداء | كشف الأعطال ورصد جودة الخدمة |
| مزوّد نظام تذاكر الدعم | إدارة طلبات الدعم |
| مزوّد بوّابة الدفع والفوترة | تحصيل المستحقّات وإصدار الفواتير |
ونُلزم كلّ معالجٍ فرعيٍّ بعقدٍ مكتوبٍ يفرض عليه التزاماتٍ لا تقلّ عن التزاماتنا، ويقصر معالجته على الغرض، ويمنع استخدامه البيانات لأغراضه.
٧-٢ الجهات الحكومية والتنظيمية
نُفصح — أو نمكّن العميل من الإفصاح عبر تكاملات المنصّة — للجهات المختصة عند وجود التزامٍ نظاميّ، ومنها: المؤسسة العامة للتأمينات الاجتماعية، ووزارة الموارد البشرية والتنمية الاجتماعية ومنصّاتها، وهيئة الزكاة والضريبة والجمارك، وأنظمة حماية الأجور، وسدايا، والجهات القضائية والأمنية.
٧-٣ المستشارون المهنيّون
نُفصح لمحامينا ومراجعينا الماليّين ومدقّقينا الأمنيّين، تحت التزامٍ مهنيٍّ بالسرّية، وبالقدر اللازم.
٧-٤ خلافة الأعمال
في حال اندماجٍ أو استحواذٍ أو بيع أصول، يجوز نقل البيانات إلى الخلف، بشرط إخطار العميل مسبقًا والتزام الخلف بنفس مستوى الحماية وبأحكام هذه السياسة.
٧-٥ حماية الحقوق
نُفصح بالقدر اللازم لإثبات حقٍّ أو ممارسته أو الدفاع عنه أمام جهةٍ قضائيّةٍ أو تحكيميّة.
٧-٦ ⚠️ ضوابط الاستجابة لطلبات الجهات
عند تلقّينا طلبًا حكوميًّا أو قضائيًّا يتعلّق ببيانات عميلٍ داخل مستأجره:
أ. نتحقّق من صحّة الطلب وسنده النظامي واختصاص الجهة المُصدِرة؛ ب. نُخطر العميل فورًا لتمكينه من اتخاذ ما يلزم، ما لم يكن الإخطار محظورًا نظامًا؛ ج. نقصر الإفصاح على النطاق المطلوب حرفيًّا ولا نتوسّع فيه؛ د. نوثّق كلّ طلبٍ واستجابةٍ في سجلٍّ داخلي؛ هـ. نعترض على أيّ طلبٍ نراه فضفاضًا أو غير مستوفٍ لشروطه النظامية.
البند (٨): موقع الاستضافة والنقل خارج المملكة
٨-١ موقع الاستضافة
تُستضاف بيانات المنصّة الأساسية ونسخها الاحتياطية في مراكز بياناتٍ تقع في الرياض وجدّة، المملكة العربية السعودية لدى Oracle Cloud Infrastructure.
وعليه: تُخزَّن بياناتُك وتُعالَج داخل المملكة العربية السعودية — قاعدةُ البيانات وتطبيقُ الويب والمرفقاتُ تعمل في الرياض، والنسخُ الاحتياطيّةُ في الرياض ونسخةٌ ثانيةٌ منها في جدّة، ومنها نُعيد التشغيلَ إن تعطّل مركزُ الرياض كلُّه. وما يعبر الحدودَ مبيَّنٌ حصرًا في (٨-٢).
٨-٢ نطاق النقل
النقلُ خارج المملكة استثناءٌ محدودٌ لا موضعُ المعالجة، ويقتصر على المعالجَين الفرعيَّين الآتيين — وكلُّ إضافةٍ إليهما تُعلَن بحالتها قبل تشغيلها، فما لم يُشغَّل بعدُ يُقال إنّه لم يُشغَّل:
| المعالج | الغرض | ما يبلغه |
|---|---|---|
| مزوّدُ رصد الأخطاء | تتبّعُ الأعطال التقنيّة | بياناتٌ تقنيّةٌ منقّاةٌ من الشخصيّ قبل الإرسال — بلا أسماءٍ ولا هويّاتٍ ولا أجور · موقعُه الاتّحاد الأوروبيّ |
| مزوّدُ البريد الإلكترونيّ المعاملاتيّ | إشعاراتٌ تشغيليّة بحالة الطلبات وروابطُ استعادة الحساب | اسمُ العرض والبريدُ ونوعُ الحدث ونتيجتُه فقط — بلا بياناتٍ حسّاسة ولا روابطَ مخزَّنة · موقعُ تخزين سجلّاته الولايات المتحدة |
ولا يبلغ أيًّا منهما شيءٌ من قاعدة البيانات أو المرفقات أو النسخ الاحتياطيّة — فهذه كلُّها داخل المملكة (٨-١).
وأسماؤهم ومواقعُهم وأسسُ النقل منشورةٌ ومحدَّثةٌ على rattab.com/subprocessors — وهي المرجعُ الحيُّ لهذا البند، فلا تتباعد نسختان.
ولا نستعين بمزوّدٍ للرسائل النصّية أو نظام التذاكر أو المدفوعات — فلا نقلَ من هذه الجهات أصلًا.
٨-٣ الأساس النظامي للنقل
يتمّ أيّ نقلٍ خارج المملكة وفق نظام حماية البيانات الشخصية وضوابط نقل البيانات الشخصية خارج المملكة الصادرة عن سدايا، وبأحد الأسس الآتية:
أ. أن تكون الدولة أو الجهة المستقبِلة مشمولةً بقرار مستوى حمايةٍ مناسب صادرٍ عن الجهة المختصة؛ أو ب. وجود ضماناتٍ مناسبةٍ — ومنها البنود التعاقدية النموذجية المعتمدة أو قواعد السلوك الملزِمة أو شهادات الاعتماد؛ أو ج. انطباق إحدى الحالات الاستثنائية المقرّرة نظامًا، بالقدر اللازم ولا يتجاوزه.
والأساسُ المنطبقُ على كلّ معالجٍ فرعيٍّ مُبيَّنٌ باسمه في rattab.com/subprocessors — فما لم يُستوفَ بعدُ يُعرَض هناك على حاله، ولا يُدَّعى خلافُه.
٨-٤ ضوابط إضافية
٨-٤-١ نُجري تقييم أثرٍ للنقل ونحتفظ بنتيجته، ويُتاح للعميل عند طلبه. ٨-٤-٢ يقتصر النقل على الحدّ الأدنى من البيانات اللازمة للغرض. ٨-٤-٣ لا تُنقل البيانات الحسّاسة خارج المملكة: تُخزَّن وتُعالَج داخلها (٨-١)، وما يبلغ مزوّدَ رصد الأخطاء بياناتٌ تقنيّةٌ تُنقّى قبل الإرسال لا صفوفُ بيانات. وأيُّ نقلٍ لها مستقبلًا يستلزم موافقةً كتابيّةً مسبقةً ومنفصلةً من العميل — ولا يُغني عنها الإذنُ العامّ في اتفاقية معالجة البيانات. ٨-٤-٤ لا يُنقل أيّ بيانٍ إلى دولةٍ خاضعةٍ لحظرٍ نافذٍ في المملكة. ٨-٤-٥ للعميل طلبُ بيانٍ مفصّلٍ بمواقع معالجة بياناته وأسسِ نقلها وضماناتها عبر privacy@rattab.com. ٨-٤-٦ وإن فقد أساسُ نقلٍ قائمٍ صلاحيّته لتغيّرٍ نظاميّ، نوقف النقلَ ونُخطر العميل ونتّخذ ما يلزم لإعادة المعالجة إلى داخل المملكة أو لتوفير أساسٍ بديل.
البند (٩): الاحتفاظ والإتلاف
٩-١ المبدأ
لا نحتفظ بالبيانات الشخصية إلّا للمدّة اللازمة لتحقيق الغرض الذي جُمعت من أجله، أو للمدّة التي يفرضها نظامٌ ملزِم، أيّهما أطول. ونُتلفها بعد ذلك إتلافًا نهائيًّا.
٩-٢ جدول الاحتفاظ — البيانات التي نكون فيها مسؤول بيانات
| البيانات | مدّة الاحتفاظ | الأساس |
|---|---|---|
| بيانات الحساب والدخول | مدّة الاشتراك + (١) سنة | تنفيذ العقد وإثبات الحقوق |
| السجلّات المحاسبية والفواتير | (٦) سنوات من نهاية الفترة الضريبية | الأنظمة الضريبية |
| سجلّات التدقيق والأمن | [مدّة الاحتفاظ بالسجلّات] | متطلّبات الأمن السيبراني |
| بيانات الدعم الفنّي | (٣) سنوات من إغلاق التذكرة | تحسين الخدمة وإثبات الحقوق |
| بيانات التسويق | حتّى سحب الموافقة + (٦) أشهر لتنفيذ السحب | الموافقة |
| بيانات المرشّحين للعمل لدينا | (١) سنة من تاريخ القرار | المصلحة المشروعة |
| ملفّات الارتباط | حسب البند (١٢) | الموافقة |
٩-٣ الاحتفاظ ببيانات العميل داخل المنصّة (دورنا كمعالج)
٩-٣-١ يحدّد العميل مدد الاحتفاظ داخل مستأجره بما يتوافق مع التزاماته النظامية، ومنها التزاماته بموجب نظام العمل ولائحته التنفيذية بشأن ملفّات العاملين، والأنظمة الضريبية بشأن سجلّات الأجور. ٩-٣-٢ نحتفظ ببيانات العميل طوال مدّة الاشتراك، ثمّ نطبّق أحكام البند (١٢-٥) من شروط الخدمة: نافذة استخراجٍ مدّتها (٣٠) يومًا، يعقبها إتلافٌ خلال [مدّة الحذف]. ٩-٣-٣ النسخ الاحتياطية تُتلف ضمن دورتها الطبيعية التي لا تتجاوز [مدّة الحذف] من تاريخ الحذف من النظام الحيّ.
٩-٤ ⚠️ حدود الحذف — سجلّات التدقيق والسجلّات المالية
٩-٤-١ سجلّات التدقيق داخل المنصّة غير قابلةٍ للتعديل ولا للحذف — وهذا اختيارٌ معماريٌّ مقصود يحمي سلامة الأثر الرقابي، وهو متطلَّبٌ في ضوابط الأمن السيبراني ومتطلّبات المراجعة. ٩-٤-٢ وعليه، فإنّ تنفيذ طلب إتلافٍ يمسّ سجلّاتٍ من هذا النوع يتمّ بالتنقيح (Redaction): إحلال قيمةٍ محايدةٍ محلّ العناصر المحدِّدة للهويّة داخل السجلّ، مع بقاء واقعة الحدث وطابعها الزمني. وهذا يحقّق غرض الإتلاف — استحالة التعرّف على الفرد — مع صون الأثر الرقابي. ٩-٤-٣ كذلك لا تُحذف السجلّات المالية المُرحَّلة والقيود المحاسبية المرتبطة بها قبل انقضاء المدّة النظامية للاحتفاظ بها.
٩-٥ آليّة الإتلاف
يتمّ الإتلاف بوسائل تجعل استرجاع البيانات مستحيلًا عمليًّا، ومنها: الحذف المنطقي المتبوع بإتلافٍ مادّي، وإتلاف مفاتيح التشفير، والكتابة فوق وسائط التخزين وفق معايير الصناعة. ونُصدر شهادة إتلافٍ عند طلب العميل.
البند (١٠): أمن البيانات
نطبّق تدابير تقنيّةً وتنظيميّةً مناسبةً لمستوى المخاطر، مبنيّةً على الضوابط الأساسية للأمن السيبراني (ECC) وضوابط الأمن السيبراني للحوسبة السحابية (CCC) الصادرة عن الهيئة الوطنية للأمن السيبراني. وتشمل على وجه غير حاصر:
١٠-١ التدابير التقنية
| المجال | التدبير |
|---|---|
| التشفير أثناء النقل | TLS بإصدارٍ حديثٍ على كلّ قناة، مع إلزام HTTPS |
| التشفير أثناء التخزين | تشفير قواعد البيانات ووسائط التخزين والنسخ الاحتياطية |
| عزل المستأجرين | فصلٌ منطقيٌّ مُنفَّذٌ على مستوى قاعدة البيانات بسياسات أمنٍ على مستوى الصفّ، لا على مستوى منطق التطبيق وحده |
| إدارة الهويّة والوصول | صلاحيّاتٌ قائمةٌ على الأدوار، ومبدأ الحدّ الأدنى من الامتياز، ومصادقةٌ متعدّدة العوامل |
| حماية بيانات الدخول | تجزئةٌ مقاومةٌ للحوسبة، وسياسات تعقيدٍ وانتهاءٍ للجلسة |
| أثر التدقيق | تسجيلٌ غير قابلٍ للتعديل لكلّ عمليّة وصولٍ وتعديلٍ على البيانات الحسّاسة |
| حماية السجلّات | تنقيةٌ آليّةٌ للبيانات الشخصية من سجلّات النظام قبل تخزينها |
| أمن التطبيق | مراجعاتٌ أمنيّةٌ للشِّفرة، وفحص الاعتماديات، ومعالجة الأخطاء دون تسريب داخليّات |
| النسخ الاحتياطي والتعافي | نسخٌ منتظمةٌ مشفّرةٌ مع اختبار استرجاعٍ دوري |
| مراقبة الحوادث | رصدٌ مستمرٌّ وتنبيهاتٌ آليّةٌ على الأنماط الشاذّة |
١٠-٢ التدابير التنظيمية
- سياساتٌ داخليّةٌ مكتوبةٌ لأمن المعلومات وحماية البيانات، تُراجَع سنويًّا؛
- التزام كلّ منسوبينا باتفاقيات سرّيةٍ مكتوبةٍ تبقى نافذةً بعد انتهاء علاقتهم بنا؛
- تدريبٌ إلزاميٌّ دوريٌّ على حماية البيانات والأمن السيبراني؛
- تقييد الوصول الإداري إلى بيانات العملاء بمبدأ الحاجة إلى المعرفة، وتسجيل كلّ وصولٍ إداريّ؛
- إجراءٌ موثَّقٌ للاستجابة للحوادث يُختبَر دوريًّا؛
- تقييم أثرٍ على الخصوصية قبل إطلاق أيّ منتجٍ أو ميزةٍ تُعالج بياناتٍ شخصيّةً على نطاقٍ واسع؛
- تدقيقٌ أمنيٌّ مستقلٌّ دوريّ.
١٠-٣ إقرارٌ بحدود الأمن
لا توجد وسيلةٌ تقنيّةٌ تضمن أمنًا مطلقًا. وإنّما نلتزم ببذل العناية المهنية اللازمة وبتطبيق ما يوازي — أو يفوق — معايير الصناعة. وتظلّ حماية بيانات دخول المستخدمين وأجهزتهم وشبكاتهم مسؤوليّة العميل ومستخدميه.
١٠-٤ تسرّب البيانات
١٠-٤-١ لدينا إجراءٌ موثَّقٌ للاستجابة للتسرّب يشمل الاحتواء والتقييم والإخطار والمعالجة والدروس المستفادة. ١٠-٤-٢ بصفتنا معالجًا: نُخطر العميل (مسؤول البيانات) فور علمنا بالواقعة ودون تأخيرٍ لا مبرّر له، ونزوّده بالمعلومات اللازمة لتمكينه من الوفاء بالتزامه في الإخطار. ١٠-٤-٣ بصفتنا مسؤول بيانات: نُخطر سدايا وفق المدد المقرّرة في النظام ولائحته التنفيذية، ونُخطر أصحاب البيانات المتأثّرين دون تأخيرٍ لا مبرّر له متى كان من شأن الواقعة إلحاق ضررٍ جسيمٍ بهم. ١٠-٤-٤ تفاصيل الإجراء والمدد والمحتوى منصوصٌ عليها في اتفاقية معالجة البيانات.
١٠-٥ تصنيف البيانات
١٠-٥-١ نعامل جميع بيانات الموارد البشرية المخزّنة في المنصّة على أنّها بياناتٌ حسّاسة بحكم طبيعتها — فهي تشمل الأجور والهويّات والمستندات الرسميّة وما يرتبط بالإجازات المرضيّة — ولا نطبّق عليها مستوى حمايةٍ أدنى بحجّة عدم ورود تصنيفٍ من العميل. ١٠-٥-٢ يبقى تصنيف البيانات وفق ضوابط ومعايير إدارة البيانات الوطنية (NDMO) من اختصاص العميل بصفته مسؤول البيانات، ونلتزم بتطبيق ضوابط الحماية المقابلة لتصنيفه متى أبلغنا به كتابةً. والتفصيلُ في الملحق (٢-١٠) من اتفاقية معالجة البيانات. ١٠-٥-٣ ⚠️ ولا ندّعي بهذا حصولَنا على شهادة امتثالٍ لضوابط NDMO ولا اعتمادٍ من جهةٍ مختصّة؛ ما نلتزم به هو التدابيرُ الموصوفة في هذا البند ومواءمتُها مع التصنيف المُبلَّغ.
البند (١١): حقوق صاحب البيانات
١١-١ الحقوق المقرّرة نظامًا
يتمتّع صاحب البيانات بالحقوق الآتية وفق النظام:
| الحقّ | المضمون |
|---|---|
| الحقّ في العلم | معرفة الأساس النظامي لجمع بياناته والغرض منه، وألّا تُستخدم لغرضٍ لاحقٍ يخالف ذلك، وأن يُعلَم بأيّ تغيير |
| الحقّ في الوصول | طلب الاطّلاع على بياناته الشخصية المتوفّرة لدينا |
| الحقّ في الحصول على نسخة | الحصول على نسخةٍ من بياناته بصيغةٍ واضحةٍ ومقروءة، ودون مقابلٍ في الحالة الاعتيادية |
| الحقّ في التصحيح | طلب تصحيح بياناته أو استكمالها أو تحديثها |
| الحقّ في الإتلاف | طلب إتلاف بياناته متى لم تعد لازمةً للغرض، مع مراعاة القيود النظامية |
| الحقّ في سحب الموافقة | سحب الموافقة في أيّ وقتٍ حيث كانت أساس المعالجة |
| الحقّ في التظلّم | تقديم شكوى إلى سدايا |
١١-٢ ⚠️ إلى مَن يُوجَّه الطلب؟ — قاعدةٌ فاصلة
| صفة مقدّم الطلب | يُوجَّه الطلب إلى |
|---|---|
| موظف لدى أحد عملائنا، بشأن بياناته داخل نظام صاحب عمله | صاحب العمل (العميل) — فهو مسؤول البيانات. ودورنا مساعدته تقنيًّا فقط |
| مستخدمٌ للمنصّة، بشأن بيانات حسابه ودخوله | إلينا عبر privacy@rattab.com |
| ممثّل عميل، بشأن بياناته التعاقدية أو التسويقية لدينا | إلينا |
| زائرٌ لموقعنا، بشأن ملفّات الارتباط أو التسويق | إلينا |
وإذا وصلنا طلبٌ يخصّ بياناتٍ نعالجها كمعالجٍ لحساب عميل، أحلناه إلى العميل خلال (٥) أيام عملٍ وأخطرنا مقدّم الطلب بذلك، دون أن نستجيب له مباشرةً — لأنّ الاستجابة المباشرة تجاوزٌ لصلاحيّة المعالج وخطرٌ على أمن بيانات العميل.
١١-٣ كيفيّة تقديم الطلب
أ. يُرسَل الطلب إلى privacy@rattab.com؛ ب. يُذكر في الطلب: اسم مقدّمه، وصفته، ووسيلة التواصل معه، والحقّ المطلوب ممارسته، ووصفٌ محدَّدٌ للبيانات المعنيّة؛ ج. نتحقّق من هويّة مقدّم الطلب قبل الاستجابة، حمايةً من الإفصاح لغير ذي صفة، وقد نطلب مستنداتٍ إضافيّةً بالقدر اللازم فقط.
١١-٤ مدّة الاستجابة والمقابل
١١-٤-١ نستجيب خلال (٣٠) يومًا من تاريخ استلام الطلب مستوفيًا. وإن اقتضى الأمر مدّةً إضافيّةً لتعقيد الطلب، أخطرنا مقدّمه بذلك وبسببه خلال المدّة الأصلية. ١١-٤-٢ ممارسة الحقوق مجّانيّة. ويجوز — في حال الطلبات المتكرّرة أو المفرطة بلا مسوّغ — تقاضي مقابلٍ معقولٍ يعكس التكلفة الفعلية، أو الامتناع مع تسبيب الامتناع كتابةً.
١١-٥ حدود الحقوق
يجوز تقييد الاستجابة كلّيًّا أو جزئيًّا في الحالات التي يقرّرها النظام، ومنها: تعارض الاستجابة مع مصلحةٍ عامّةٍ أو مع حقوق الغير؛ أو ارتباط البيانات بدعوى قضائية؛ أو وجود التزامٍ نظاميٍّ بالاحتفاظ. ونبيّن لمقدّم الطلب سبب التقييد وحقّه في التظلّم.
١١-٦ حقّ التظلّم أمام الجهة المختصة
لصاحب البيانات — دون إخلالٍ بأيّ حقٍّ آخر — تقديم شكوى إلى الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) عبر قنواتها الرسمية، إذا رأى أنّ معالجة بياناته تخالف النظام. ونشجّعه على مراسلتنا أوّلًا لنعالج الأمر مباشرةً، دون أن يكون ذلك شرطًا لحقّه في التظلّم.
البند (١٢): ملفّات الارتباط والتقنيات المشابهة
١٢-١ ما نستخدمه
| النوع | الغرض | يتطلّب موافقة؟ | المدّة |
|---|---|---|---|
| ضروريّة | الجلسة، وتوثيق الدخول، والحماية من تزوير الطلبات، وتوزيع الحمل | ❌ لا | الجلسة أو حتّى الخروج |
| وظيفيّة | تفضيل اللغة والاتّجاه، وإعدادات العرض | ⚠️ تُفعَّل بفعل المستخدم | حتّى (١٢) شهرًا |
| تحليليّة | قياس الاستخدام وتحسين الأداء بصورةٍ مجمَّعة | ✅ نعم | حتّى (١٣) شهرًا |
| تسويقيّة | قياس أثر الحملات | ✅ نعم | حتّى (٦) أشهر |
١٢-٢ إدارة الموافقة
تُعرض لافتةُ موافقةٍ عند أوّل زيارة، تتيح القبول الانتقائي والرفض بنفس سهولة القبول. ويمكن تعديل الاختيار في أيّ وقتٍ من رابط «إعدادات الخصوصية» في تذييل الموقع. ولا تُفعَّل أيّ ملفّاتٍ غير ضروريّةٍ قبل الحصول على الموافقة.
١٢-٣ التحكّم من المتصفّح
يمكن للمستخدم حظر ملفّات الارتباط أو حذفها من إعدادات متصفّحه، مع ملاحظة أنّ حظر الملفّات الضرورية يعطّل تسجيل الدخول ووظائف أساسية.
١٢-٤ عدم التتبّع
لا نستجيب حاليًّا لإشارة «عدم التتبّع» (DNT) لعدم وجود معيارٍ موحَّدٍ لها، غير أنّنا لا نُفعّل أيّ تتبّعٍ تحليليٍّ أو تسويقيٍّ بلا موافقةٍ صريحة.
البند (١٣): القاصرون وناقصو الأهلية
١٣-١ المنصّة غير موجَّهةٍ للاستخدام المباشر من قِبل من هم دون سنّ الثامنة عشرة، ولا نجمع بياناتهم عن قصدٍ في دورنا كمسؤول بيانات.
١٣-٢ قد تتضمّن بيانات العميل داخل المنصّة بياناتٍ عن أبناء الموظفين ومعاليهم القاصرين لأغراض البدلات والتأمين الطبّي. وفي هذه الحالة يكون العميل مسؤول البيانات، وتقع عليه مسؤولية توفّر الأساس النظامي — وهو غالبًا موافقة وليّ الأمر أو الالتزام النظامي بالتأمين.
١٣-٣ نطبّق على هذه البيانات نفس ضوابط البيانات الحسّاسة، ونقتصر فيها على الحدّ الأدنى.
١٣-٤ إن علمنا بجمع بياناتٍ لقاصرٍ بلا سندٍ نظاميّ، اتّخذنا ما يلزم لإتلافها وأخطرنا مسؤول البيانات.
البند (١٤): سجلّ أنشطة المعالجة
نحتفظ بسجلٍّ مكتوبٍ لأنشطة المعالجة التي نجريها، بصفتينا مسؤولَ بياناتٍ ومعالجًا، يتضمّن: أغراض المعالجة، وفئات البيانات وأصحابها، وفئات المستقبِلين، وعمليّات النقل خارج المملكة وضماناتها، ومدد الاحتفاظ، ووصفًا عامًّا للتدابير الأمنية. ونُتيحه للجهة المختصة عند طلبها.
البند (١٥): تقييم أثر المعالجة
نُجري تقييم أثرٍ على حماية البيانات الشخصية قبل: إطلاق أيّ منتجٍ أو خدمةٍ تعالج بياناتٍ شخصيّةً على نطاقٍ واسع؛ أو معالجة بياناتٍ حسّاسة؛ أو استخدام تقنيةٍ جديدةٍ ذات مخاطر؛ أو أيّ نقلٍ جديدٍ خارج المملكة. ونوثّق نتيجته والتدابير المتّخذة لتخفيف المخاطر.
البند (١٦): التواصل بشأن حماية البيانات
١٦-١ القناة المخصّصة
خصّصنا قناةَ تواصلٍ لمسائل حماية البيانات: تُستقبَل عبرها طلباتُ أصحاب البيانات واستفساراتُ الخصوصية وبلاغاتُهم، وتُتابَع منها المراسلاتُ مع الجهة المختصة. وبياناتُها في (١٦-٢) أدناه، ومُهَلُ ردّنا في (١٦-٣).
١٦-٢ بيانات التواصل
| القناة | البيانات |
|---|---|
| استفسارات الخصوصية وطلبات الحقوق | privacy@rattab.com |
| بلاغات الحوادث الأمنية والثغرات | security@rattab.com |
| العنوان البريدي | [اسم الشركة المزوّدة] — [العنوان الوطني للمزوّد] |
| الجهة الرقابية | الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) — عبر قنواتها الرسمية |
١٦-٣ التزامنا بالردّ
نلتزم بالإقرار باستلام أيّ مراسلةٍ تتعلّق بالخصوصية خلال (٥) أيام عمل، وبالردّ الموضوعي وفق المدد المبيّنة في البند (١١-٤).
البند (١٧): تحديث هذه السياسة
١٧-١ نراجع هذه السياسة مرّةً كلَّ (١٢) شهرًا على الأقلّ، وكلّما طرأ تغيّرٌ جوهريٌّ في أنشطتنا أو في الأنظمة السارية.
١٧-٢ عند التعديل، نحدّث رقم الإصدار وتاريخه في صدر الوثيقة، وننشر النسخة الجديدة على rattab.com.
١٧-٣ وإن كان التعديل جوهريًّا — كإضافة غرض معالجةٍ جديد، أو فئة بياناتٍ جديدة، أو وجهة نقلٍ خارج المملكة، أو تغيير أساسٍ نظاميّ — أخطرنا أصحاب البيانات المتأثّرين قبل (٣٠) يومًا من سريانه عبر البريد الإلكتروني و/أو إشعارٍ ظاهرٍ في المنصّة، وطلبنا موافقةً جديدةً حيث تكون الموافقة هي الأساس.
١٧-٤ نحتفظ بأرشيفٍ علنيٍّ للنسخ السابقة لا تقلّ مدّته عن (٧) سنوات.
البند (١٨): سريان الوثيقة
تسري هذه السياسة اعتبارًا من [تاريخ السريان]، وتحلّ محلّ أيّ نسخةٍ سابقة.