سياسة الأمان
أمان مؤسسي

سياسة الأمان

كيف تحمي Haviqo بياناتك المالية وبيانات الامتثال.

1. بنية الأمان

تخضع الطلبات المحمية للمصادقة والتحقق من الصلاحيات. تُسجَّل العمليات المهمة في سجل التدقيق.

  • يُفرض عزل المستأجرين بواسطة إجراءات تطبيقية محددة النطاق وأمن الصفوف في PostgreSQL، مع اختبارات سلبية آلية للوصول بين المستأجرين.
  • تميّز فحوص الخادم بين أدوار OWNER وCFO وACCOUNTANT وAUDITOR وHR_MANAGER. يعتمد الوصول أيضاً على العضوية في الشركة والعملية المطلوبة.
  • تدير Supabase Auth جلسات المصادقة وفق إعدادات المشروع النشطة. لا تعلن هذه السياسة مدة جلسة عامة ثابتة.
  • تتطلب واجهات API المحمية المصادقة. تستخدم الواجهات العامة ضوابط مناسبة لغرضها، بما فيها حدود الطلبات.

2. التشفير

  • أثناء النقل تستخدم حركة الويب وواجهات API بروتوكول HTTPS. تتبع إصدارات البروتوكول وضوابط الحافة إعدادات مزودي الاستضافة النشطة.
  • أثناء التخزين تستخدم قاعدة البيانات وتخزين المنصة وسائل الحماية التي يديرها المزود وفق إعداداته وشروطه المعمول بها.
  • تدير Supabase Auth بيانات اعتماد المصادقة. لا يخزن كود تطبيق Haviqo كلمات المرور بنص واضح.
  • إدارة الأسرار: مفاتيح API وبيانات اعتماد قاعدة البيانات وأسرار JWT مخزَّنة كمتغيرات بيئة في بيئة تشغيل النشر ولا تُودَع أبدًا في كود المصدر.

3. التحكم في الوصول

  • مبدأ الحد الأدنى من الصلاحيات: يُمنَح المستخدمون وحسابات الخدمة الصلاحيات اللازمة لوظيفتهم المحددة فحسب.
  • تطبيق RBAC على مستوى طبقة API (إجراءات tRPC) وطبقة قاعدة البيانات (تحديد نطاق المستأجر على مستوى الصف).
  • تستخدم قوالب المستندات سجل تدقيق تشغيليًا للإلحاق فقط. تخضع بيانات التعريف الخاصة بالتدقيق النشط للتحكم حسب الأدوار؛ وتُحتفَظ بأحداث الاحتفاظ المُصغَّرة ضمن دورة حياة المستأجر لمدة سبع سنوات، وليست نسخة دائمة من محتوى المستند.
  • إدارة الجلسات: تُبطَل الجلسات عند تسجيل الخروج وعند تغيير كلمة المرور. تُطبَّق حدود الجلسات المتزامنة.

4. إقامة البيانات

لا تقر Haviqo بأن جميع بيانات العملاء مخزنة في دولة الإمارات. ترد أدناه مواقع الاستضافة الحالية الخاصة بكل خدمة والمعالجون الفرعيون وترتيبات نقل البيانات، ويجب قراءتها مع شروط الخدمة ومعالجة البيانات المعمول بها.

تُستضاف البيانات الأساسية في فرانكفورت، الاتحاد الأوروبي. بعض المعالجين الفرعيين (Groq، Upstash، Resend) في الولايات المتحدة. تُحكم عمليات النقل الشروط التعاقدية لكل مزوّد؛ يجري إرساء اتفاقيات معالجة البيانات الرسمية وفق PDPL الإماراتي.

5. تسجيل التدقيق

تنشئ عمليات الكتابة في قوالب المستندات بيانات تعريف تدقيق تشغيلية للإلحاق فقط. لا تكون بيانات التعريف الخاصة بالتدقيق النشط مرئية إلا للأدوار المخوَّلة. تُحتفَظ بأحداث الاحتفاظ المُصغَّرة ضمن دورة حياة المستأجر لمدة سبع سنوات ولا تحتوي على محتوى المستندات أو معرّفات خام دائمة.

البيانات الوصفية للتدقيق النشطة الخاصة بقوالب المستندات متاحة للأدوار المخوّلة ضمن المستأجر. لا يوفّر V6.1B تصدير بيانات التدقيق أو وصول المستأجر بعد الحذف.

6. إدارة الثغرات

  • تُراقَب التبعيات للثغرات المعروفة باستخدام مسح آلي.
  • تُحدَّد أولوية إصلاحات الأمان بحسب الخطورة وقابلية الاستغلال وتأثير الخدمة. لا يُعلَن هنا أجل عام ثابت للإصلاح.
  • قد تُجرى اختبارات أمنية مستقلة بحسب المخاطر. لا تدعي هذه السياسة وجود اعتماد خارجي مستمر.
  • تمر تغييرات الكود باختبارات آلية وبوابات إصدار مضبوطة، وبمراجعة الأقران حيث تتطلبها عملية الإصدار.

7. الاستجابة للحوادث

في حال وقوع حادث أمني أو خرق للبيانات الشخصية، تتبع Haviqo عملية استجابة للحوادث محددة:

  • تُعطى الأولوية للكشف والتقييم والاحتواء وفق النطاق والخطورة المثبتين للحادث.
  • التصعيد الداخلي إلى مسؤول حماية البيانات والإدارة العليا.
  • يُخطر العملاء المتضررون ضمن المهل القانونية والتعاقدية المطبقة بعد استكمال التقييم اللازم.
  • تُقدَّم الإخطارات التنظيمية إلى السلطة المختصة عندما تكون مطلوبة وضمن المهلة المطبقة.
  • تخضع الحوادث الجوهرية لمراجعة موثقة بعد الحادث ومتابعة إجراءات المعالجة.

8. أمان الموظفين

  • يقتصر الوصول إلى بيانات العملاء على الموظفين المخولين ذوي الحاجة التشغيلية الموثقة.
  • تُبلَّغ مسؤوليات الأمان إلى الموظفين الذين يصلون إلى الأنظمة المحمية.
  • يقتصر الوصول إلى أنظمة الإنتاج على الموظفين المخوَّلين على أساس الحاجة إلى المعرفة.
  • يُلغى وصول الموظف فورًا عند انتهاء خدمته.

9. مزودو الطرف الثالث

تُراجع الجهات الخارجية وفق نهج قائم على المخاطر وتحكمها عقودها وشروط معالجة البيانات المطبقة. راجع اتفاقية معالجة البيانات للمعالجين الفرعيين وعمليات النقل المفصح عنها حاليًا.

10. الإفصاح المسؤول

إذا اكتشفت ثغرة أمنية في منصة Haviqo، يُرجى الإبلاغ عنها بمسؤولية على . نسعى إلى تأكيد الاستلام والتحقيق سريعًا. لا تنطبق مهلة استجابة ثابتة ما لم يُتفق عليها بصورة منفصلة. security@haviqo.com.

جهة الاتصال الأمنية

للإبلاغ عن ثغرة أو مخاوف أمنية: security@haviqo.com

آخر تحديث: 10 July 2026. الإصدار 1.0.