سياسات الأمان
أين تعمل الخدمة
- التطبيق وقاعدة بياناته يعملان على خوادم في ألمانيا.
- الملفات المرفوعة والنسخ الاحتياطية تُخزَّن لدى مزوّد تخزين في الاتحاد الأوروبي.
- الشركة المالكة Fareeqy LLC مسجّلة في الولايات المتحدة.
وتفاصيل ما يسري على معالجة بياناتك من أنظمة في سياسة الخصوصية.
التشفير
- أثناء النقل: HTTPS إجباري على كل الطلبات، وأي اتصال غير مشفّر يُرفض ويُحوَّل.
- أثناء التخزين: أقراص قاعدة البيانات وخدمة التخزين مشفّرة على مستوى البنية التحتية لدى المزوّد.
- على مستوى الحقل: الرموز الحسّاسة، مثل access و refresh tokens الخاصة بتكامل Google، مشفّرة داخل قاعدة البيانات نفسها فلا تُقرأ حتى من نسخة منها.
- كلمات المرور: لا تُخزَّن أبدًا كنص، بل بصمة bcrypt أحادية الاتجاه.
- مفاتيح الوصول للـ API: تُخزَّن كبصمة SHA-256، ويُعرض المفتاح مرة واحدة عند إنشائه ولا يمكن استرجاعه بعدها، لا منك ولا منّا.
عزل بيانات الشركات
فريقي منصّة متعدّدة المستأجرين، وكل استعلام في النظام مقيَّد بالشركة الحالية وبصلاحيات المستخدم، لا بمعرّف يأتي من الرابط. الوصول إلى مشروع يمرّ عبر طبقة صلاحيات مستقلة قبل أن يصل إلى البيانات، ولها اختبارات تفشل عمدًا إذا سقط أي حارس منها.
والصلاحيات داخل الشركة على ثلاثة مستويات، مع أدوار مخصّصة قابلة للتعريف في الخطط الأعلى، بحيث لا يرى العضو إلا ما أُسند إليه أو ما جُعل عامًّا داخل شركته.
النسخ الاحتياطية والاستعادة
- نسخ احتياطية مستمرة لا يومية: يُؤرشَف سجل المعاملات كل 60 ثانية.
- نسخة كاملة كل 24 ساعة، مع الاحتفاظ بثلاث نسخ كاملة على الأقل في كل وقت.
- استعادة إلى أي لحظة خلال آخر 7 أيام، لا إلى آخر نسخة فقط.
- النسخ تُخزَّن خارج خوادم التطبيق نفسها، فلا يُفقد كلاهما معًا.
والأهم: نختبر الاستعادة عمليًا. آخر اختبار كان في 7 سبتمبر 2026، استعدنا فيه قاعدة البيانات إلى لحظة محدّدة في اليوم السابق وقارنّا الأرقام بالإنتاج فتطابقت. نسخة احتياطية لم تُستعَد قط ليست نسخة احتياطية، بل افتراض.
حماية التطبيق
- تحديد معدّل الطلبات على تسجيل الدخول واستعادة كلمة المرور وإعادة إرسال التأكيد، لصدّ التخمين والاستخدام الآلي المسيء.
- فحص الفيروسات: كل ملف مرفوع يُفحص بمضاد فيروسات قبل أن يُتاح للتحميل، مع التحقق من النوع والحجم.
- Content Security Policy بلا unsafe-inline ولا unsafe-eval، مع nonce لكل طلب.
- حماية CSRF على كل نموذج، وجلسات موقّعة ومشفّرة.
- تأكيد البريد الإلكتروني إلزامي قبل تفعيل الحساب.
سجلات التدقيق
نحتفظ بسجلّ لما يهمّ تتبّعه، لا لكل شيء:
- تغييرات الأدوار والصلاحيات: من غيّر، وماذا، ومتى.
- إنشاء واستخدام مفاتيح الوصول للـ API وللـ MCP، بما في ذلك المحاولات المرفوضة.
- عمليات حذف الشركات.
- عمليات الفوترة وتغييرات الاشتراك.
ولهذه السجلّات مدد مختلفة: سجلّ استخدام مفاتيح الوصول يُحذف تلقائيًا بعد 90 يومًا، ويبقى سجلّ تغييرات الصلاحيات وعمليات الفوترة أطول لأنه ما يتيح لك معرفة من غيّر ماذا ومتى. وتفصيل ذلك في قسم مدة الاحتفاظ بالبيانات في سياسة الخصوصية.
وصول فريق فريقي إلى بياناتك
لا يطّلع أحد من فريقنا على محتوى مساحة عملك في العمل اليومي. الوصول يحدث في حالتين فقط: بإذنك الصريح لمعالجة عطل يحتاج تدخلًا يدويًا، أو استجابةً لطلب قانوني مُلزم.
ولوحة الإدارة الداخلية مبنيّة على قاعدة واحدة: تعرض كم يستخدم العميل فريقي، لا ماذا كتب فيه. أسماء المشاريع والمهام والتعليقات والملفات لا تظهر فيها.
معاون فريقي والذكاء الاصطناعي
- لا يُرسَل شيء إلى أي مزوّد ذكاء اصطناعي ما لم تستخدم المعاون بنفسك.
- يُرسَل الحد الأدنى اللازم لتنفيذ طلبك، ضمن صلاحيات حسابك أنت، لا صلاحيات الشركة كاملةً. ولا تُرسَل مساحة العمل كاملةً تلقائيًا.
- كل عملية كتابة يقترحها المعاون تمرّ ببطاقة تأكيد قابلة للتعديل قبل التنفيذ. لا يكتب شيئًا دون ضغطك على التأكيد.
- محتواك لا يُستخدم في تدريب النماذج.
حذف البيانات
حذف الشركة ذاتي وفوري: تُغلق فور التأكيد، وتبدأ عملية المحو خلال ثوانٍ وتكتمل عادةً خلال دقائق، من قاعدة البيانات ومن خدمة التخزين معًا.
وتبقى البيانات داخل النسخ الاحتياطية مدةً أقصاها 7 أيام ثم تخرج منها بانتهاء نافذة الاسترجاع. هذه النسخ لا تُستخدم إلا لاستعادة الخدمة بعد عطل.
الإبلاغ عن ثغرة
إن وجدت ثغرة أمنية، راسلنا على support@fareeqy.com قبل نشرها في أي مكان، ونردّ خلال 3 أيام عمل. لا نلاحق قانونيًا من يُبلغ بحسن نية دون إتلاف بيانات أو الوصول إلى حسابات غيره.
وللأسئلة المتعلقة بالخصوصية: privacy@fareeqy.com
أمان بياناتك ليس ميزة نبيعها، بل شرط لوجود المنتج