سياسة الخصوصية
آخر تحديث: ٢٧/٨/٢٠٢٦
متوافق مع نظام حماية البيانات الشخصية السعودي (PDPL)
نظام حماية البيانات الشخصية الصادر بالمرسوم الملكي رقم (م/19) وتاريخ 9/2/1443هـ ولائحته التنفيذية.
1. هوية المتحكم في البيانات
عبدالله صالح محمد السلطان (Abdullah Saleh M Alsultan)، الذي يمارس نشاطه التطويري تحت الاسم التجاري "Alsultan EdTech" (يشار إليه بـ "نحن")، هو المتحكم في البيانات الشخصية التي يتم جمعها عبر مِنَصَّة "مَنارَة". نلتزم بحماية خصوصيتك ومعالجة بياناتك بشفافية كاملة وفقاً لنظام حماية البيانات الشخصية السعودي (PDPL).
التوثيق النظامي: المطوّر مسجّل لدى مِنَصَّة العمل الحر التابعة لوزارة الموارد البشرية والتنمية الاجتماعية بموجب وثيقة العمل الحر رقم FL-546169842، تخصص: برمجة وتطوير المواقع الإلكترونية.
ملاحظة: "Alsultan EdTech" هو اسم تجاري (Trade Name) يستخدمه المطوّر الفرد لتسمية مشروعه التطويري المستقل، ولا يمثّل كياناً قانونياً مسجّلاً مستقلاً في وزارة التجارة في الوقت الحالي. جميع الالتزامات النظامية تقع على شخص المطوّر المذكور أعلاه.
2. مسؤول حماية البيانات (DPO)
للتواصل مع مسؤول حماية البيانات الشخصية لدينا بخصوص أي استفسار أو شكوى أو ممارسة لحقوقك:
- الاسم: عبدالله بن صالح السلطان
- البريد الإلكتروني: support@manarahapp.org
- مدة الرد: خلال 30 يوم عمل من تاريخ استلام الطلب
2-أ. إخفاء هوية المدرسة في النسخة العامة
سياسة عدم الإفصاح المؤسسي العام
حمايةً لخصوصية الكادر التعليمي والإداري في المدارس المشتركة، لا تُذكر هوية أي مدرسة بعينها (الاسم الرسمي، الشعار، أو أي معرّف مؤسسي) في أي واجهة عامة من المِنَصَّة. يُستخدم بدلاً من ذلك الاسم المحايد "مَنارَة".
أ) ما هو "عام" تنطبق عليه هذه السياسة:
- الصفحة الرئيسية، صفحات التسعير، التواصل، والشروط القانونية.
- صفحة تسجيل الدخول وإنشاء الحساب.
- عناوين الصفحة، أوصاف Meta، Open Graph، Twitter Cards، و
manifest.json. - روابط المشاركة العامة لأولياء الأمور (التوقيع، المسح، النماذج، الدروس).
- قائمة متجر Google Play والمواد التسويقية المنشورة.
- تذييل المِنَصَّة الموحّد (DeveloperFooter) المرئي للزوار.
ب) أين تُعرض هوية المدرسة الفعلية:
تُعرض هوية المدرسة (الاسم الرسمي، الشعار، شعار وزارة التعليم) حصراً داخل لوحة الكادر بعد تسجيل الدخول الناجح، عبر خطّاف موحّد useSchoolBranding() الذي يقرأ القيم من جدول app_settings المحمي بسياسات RLS.
تشمل المواضع المسموحة: شريط الهوية أعلى لوحات الكادر، الشاشات المغلقة لاستخدام واحد بعد التوقيع، تقارير الطباعة الداخلية، ورسائل واتساب المُرسلة من الكادر بصفته الرسمية.
ج) الضمانات التقنية:
- اختبار آلي مستمر
public-branding-privacy.test.tsيفحص جميع الملفات العامة عند كل بناء ويرفض أي تسرّب لأسماء مدارس فعلية. - قائمة أنماط ممنوعة (عربي/إنجليزي بصيغ متعددة) تمنع التسرّب حتى عبر الترجمة أو التشكيل.
- إعدادات الهوية محمية بسياسة Row-Level Security: لا تُقرأ إلا من قِبل مستخدم مصادق عليه ينتمي للمدرسة.
- تخزين الشعارات في حاوية
branding-assetsبصلاحية كتابة للإداري فقط.
د) لماذا نطبّق هذه السياسة:
- منع تعريف الكادر بأي مدرسة محددة من قِبل زوار خارجيين.
- حماية المدارس المشتركة من الربط الإعلامي غير المرخّص بأي محتوى تسويقي.
- الحفاظ على حياد المِنَصَّة كمنتج SaaS تعليمي يصلح لأي مدرسة.
- تقليل سطح هجوم الهندسة الاجتماعية الموجّهة لمدرسة بعينها.
للإبلاغ عن أي تسرّب لهوية مؤسسية في واجهة عامة: support@manarahapp.org
3. فئات المستخدمين والبيانات التي نجمعها
👥 المستخدمون المسجّلون في المِنَصَّة هم حصراً:
- المعلمون (الكادر التعليمي بالمدرسة)
- الإدارة المدرسية (مدير، وكيل، الموجه الطلابي، مسجّل بيانات)
أولياء الأمور لا يملكون حسابات في المِنَصَّة، ولا يقومون بتسجيل دخول. تفاعلهم يقتصر على فتح روابط التوقيع المؤقتة المُرسلة عبر واتساب من المدرسة (لاستلام إشعار، توقيع تصريح خروج، أو الموافقة على نموذج).
أ) بيانات الكادر المسجّل (المعلم/الإداري):
- الاسم الكامل، البريد الإلكتروني، رقم الجوال، الدور الوظيفي.
- بيانات المصادقة: كلمة المرور المشفرة، مفاتيح المرور (Passkeys)، ومعرفات Google/Apple عند استخدام تسجيل الدخول الاجتماعي.
- بيانات الاستخدام: عنوان IP، نوع المتصفح، الجهاز، أوقات الزيارة، الصفحات المستعرضة.
- المحتوى التشغيلي الذي يُدخله: سجلات الحضور، المخالفات، التصاريح، النماذج، الملاحظات.
ب) بيانات الطلاب (قاصرون – يُدخلها الكادر فقط):
- الاسم، الشعبة، رقم ولي الأمر للتواصل، السجلات السلوكية والصحية والأكاديمية — تُعالج بضوابط مشددة (انظر القسم 12).
ج) بيانات أولياء الأمور (محدودة جداً):
- رقم الجوال فقط — يُسجّله الكادر لإرسال روابط التوقيع والإشعارات.
- التوقيع الإلكتروني الذي يرسمه ولي الأمر عند فتح رابط النموذج (يُحفظ كصورة).
- ملاحظة اختيارية قد يكتبها عند التوقيع.
- بيانات تقنية أساسية عند فتح الرابط (وقت الفتح فقط لأغراض التحقق).
⚠️ لا نجمع من ولي الأمر: بريداً إلكترونياً، كلمة مرور، عنوان IP، موقعاً جغرافياً، أو أي معرّف شخصي إضافي.
4. أغراض الاستخدام
- إنشاء وإدارة حسابات الكادر التعليمي والإداري وتقديم الخدمة للمدرسة.
- المصادقة وحماية الحسابات من الاحتيال.
- تحسين أداء المِنَصَّة وتطوير ميزات جديدة.
- تقديم الدعم الفني وحل المشاكل.
- تمكين المدرسة من إرسال روابط توقيع وإشعارات تشغيلية لأولياء الأمور عبر واتساب.
- توثيق توقيعات أولياء الأمور على النماذج المدرسية الرسمية كحجة نظامية.
- الامتثال للالتزامات القانونية والتنظيمية لدى وزارة التعليم.
5. الأساس القانوني للمعالجة
- تنفيذ العقد: لتقديم الخدمة المتفق عليها.
- المصلحة المشروعة: لتحسين الخدمة، الأمان، ومنع الاحتيال.
- الموافقة الصريحة: للنقل الدولي للبيانات، الرسائل التسويقية الاختيارية، وملفات تعريف الارتباط غير الضرورية.
- الالتزام القانوني: عند طلب جهات مختصة بموجب القانون السعودي.
- المصلحة الحيوية: لحماية صحة وسلامة الطلاب القاصرين.
6. مشاركة البيانات
قد نشارك بياناتك مع الأطراف التالية فقط بقدر ما هو ضروري:
- مزودو الخدمة (Subprocessors): Supabase (الاستضافة وقاعدة البيانات)، Lovable (مِنَصَّة النشر)، Google Gemini (الذكاء الاصطناعي للملاحظات).
- بائع التجزئة الرسمي (Paddle): لمعالجة المدفوعات، إدارة الاشتراكات، إصدار الفواتير، والامتثال الضريبي.
- المستشارون المهنيون: محامون، محاسبون عند الحاجة.
- الجهات الحكومية: عند الإلزام القانوني فقط (وزارة التعليم، الهيئة السعودية للبيانات والذكاء الاصطناعي SDAIA).
✅ لا نبيع بياناتك الشخصية لأي طرف ثالث تحت أي ظرف.
7. مدة الاحتفاظ بالبيانات
- بيانات الحساب: طوال مدة استخدامك للخدمة + 90 يوماً بعد الإلغاء.
- السجلات التشغيلية: حسب متطلبات النظام التعليمي (سنة دراسية كاملة).
- سجلات الإرشاد الطلابي السرية: 3 سنوات بعد تخرج الطالب ثم تُحذف نهائياً.
- سجلات الفواتير: 5 سنوات للامتثال الضريبي (نظام الفاتورة الإلكترونية - زاتكا).
- بعد انتهاء المدة، يتم حذف البيانات نهائياً أو إخفاء هويتها (Anonymisation).
8. حقوقك
وفقاً لنظام حماية البيانات الشخصية السعودي (PDPL)، يحق لك:
- حق العلم: معرفة الأساس القانوني والغرض من جمع بياناتك.
- حق الوصول: الحصول على نسخة من بياناتك الشخصية.
- حق التصحيح: تعديل البيانات غير الدقيقة أو غير المكتملة.
- حق الإتلاف: طلب حذف بياناتك ("الحق في النسيان") عند انتفاء الغرض.
- حق سحب الموافقة: في أي وقت دون إبداء أسباب.
- حق نقل البيانات: الحصول على بياناتك بصيغة قابلة للقراءة الآلية.
- حق التظلم: تقديم شكوى إلى الهيئة السعودية للبيانات والذكاء الاصطناعي (SDAIA) عبر sdaia.gov.sa
لممارسة أي من هذه الحقوق، تواصل مع مسؤول حماية البيانات (DPO) على: support@manarahapp.org وسنرد خلال 30 يوماً.
9. أمان البيانات
نطبق إجراءات تقنية وتنظيمية مناسبة لحماية بياناتك، تشمل:
- التشفير أثناء النقل (HTTPS/TLS 1.3) وأثناء التخزين (AES-256).
- سياسات أمان على مستوى الصف (Row-Level Security) في قاعدة البيانات.
- المصادقة متعددة العوامل (Passkeys / WebAuthn).
- التحكم في الصلاحيات حسب الدور (Admin/Teacher/Counselor/Staff).
- مراقبة مستمرة، نسخ احتياطية يومية، ومراجعات أمنية دورية.
- سجل أنشطة المعالجة (RoPA) محفوظ لدى مسؤول حماية البيانات.
10. ملفات تعريف الارتباط (Cookies)
نستخدم نوعين فقط من ملفات تعريف الارتباط:
- ضرورية: لإدارة الجلسة وحفظ تسجيل الدخول. لا يمكن تعطيلها.
- وظيفية: لحفظ تفضيلاتك (اللغة، الوضع الداكن).
لا نستخدم ملفات تعريف ارتباط للتتبع الإعلاني أو التحليلات الخارجية.
11. النقل الدولي للبيانات
⚠️ إفصاح مهم
نظراً للاعتماد الحالي على بنية تحتية سحابية عالمية، قد تتم معالجة بعض بياناتك على خوادم خارج المملكة العربية السعودية. نعمل على دراسة الانتقال إلى استضافة سعودية بالكامل خلال الفترة القادمة.
مواقع المعالجة الحالية:
- Supabase (قاعدة البيانات والتخزين): الاتحاد الأوروبي / الولايات المتحدة
- Lovable (مِنَصَّة الاستضافة): الاتحاد الأوروبي
- Google Gemini AI: خوادم Google العالمية
- Paddle (المدفوعات): المملكة المتحدة / الاتحاد الأوروبي
الضمانات القانونية المُطبقة:
- اتفاقيات معالجة البيانات (DPA): موقعة مع جميع مزودي الخدمة وفقاً للمعايير الأوروبية (GDPR Article 28).
- البنود التعاقدية القياسية (SCCs): اعتمدتها المفوضية الأوروبية لضمان مستوى حماية مكافئ.
- التزام مزودي الخدمة بشهادات الأمان الدولية: SOC 2 Type II، ISO 27001، ISO 27701.
- التشفير الكامل: جميع البيانات مشفرة قبل مغادرة المملكة وخلال التخزين.
🔴 البيانات الحساسة المستثناة من النقل خارج المملكة
وفقاً للمادة (29) من نظام حماية البيانات الشخصية السعودي (PDPL) ولائحته التنفيذية، لا تُنقل الفئات التالية خارج المملكة العربية السعودية:
- 🩺 البيانات الصحية للطلاب
- 🧠 سجلات الإرشاد الطلابي (نفسي/اجتماعي)
- 👶 بيانات القاصرين الحساسة (وفق المادة 7 من PDPL)
- 🧬 البيانات البيومترية (تُخزن محلياً على الجهاز فقط)
- ⚖️ البيانات المرتبطة بالأمن أو السيادة
12. حماية بيانات الأطفال والقاصرين
نظراً لطبيعة المِنَصَّة التعليمية، نتعامل مع بيانات طلاب قاصرين (دون سن 18 عاماً) بحرص شديد. الطلاب أنفسهم لا يستخدمون المِنَصَّة ولا يملكون حسابات؛ إدخال بياناتهم يتم حصراً عبر الكادر المدرسي المخوّل.
- الموافقة الأبوية: تُجمع بيانات الطلاب بإذن من المدرسة كجهة تعليمية معتمدة من وزارة التعليم.
- الحد الأدنى للبيانات: نجمع فقط ما هو ضروري للعملية التعليمية.
- عدم الاستهداف الإعلاني: لا تُستخدم بيانات الطلاب لأي أغراض تسويقية مطلقاً.
- السرية المشددة: سجلات الإرشاد الطلابي سرية ولا يطلع عليها إلا الموجه الطلابي المختص ومدير المدرسة.
- الحذف عند التخرج: تُحذف البيانات الحساسة بعد فترة محددة من تخرج الطالب.
للتواصل بخصوص بيانات طالب قاصر: support@manarahapp.org
13. تطبيق الجوال (Android / iOS)
📱 ينطبق هذا القسم على تطبيق "مَنارَة" المنشور على Google Play و Apple App Store.
تطبيق الجوال يستخدم نفس الخدمات السحابية والسياسات الموضحة أعلاه. لا يجمع بيانات إضافية خارج ما هو مذكور في القسم (3).
🔐 أذونات الجهاز التي قد يطلبها التطبيق:
- الإنترنت (Internet): ضروري للاتصال بالخوادم وتحميل البيانات.
- الكاميرا (Camera): اختياري — يُستخدم فقط لمسح رموز QR (الباركود) لتسجيل المركبات والحضور السريع. لا تُحفظ أي صور.
- الإشعارات (Notifications): اختياري — لاستلام تنبيهات النظام (طلبات الاستئذان الجديدة، إشعارات التأخر). يمكنك تعطيلها من إعدادات الجهاز في أي وقت.
- التخزين (Storage): اختياري — لحفظ التقارير المُولّدة (PDF) على جهازك.
- الاهتزاز (Vibration): للتنبيه عند استلام إشعار جديد.
📊 إفصاح أمان البيانات (Google Play Data Safety):
البيانات التي يجمعها التطبيق:
- 👤 الاسم والبريد الإلكتروني: لإدارة الحساب (مطلوب).
- 📞 رقم الجوال: للمصادقة وإرسال الإشعارات (مطلوب).
- 🔐 بيانات المصادقة: كلمة المرور المشفرة، معرفات Google/Apple.
- 📝 محتوى التطبيق: السجلات التعليمية التي يُنشئها المستخدم.
- 🆔 معرف الجهاز: لمنع الاستخدام الاحتيالي.
- 📈 تشخيص الأعطال: سجلات الأخطاء لتحسين الاستقرار (مجهولة الهوية).
لا يجمع التطبيق:
- ❌ الموقع الجغرافي (GPS)
- ❌ جهات الاتصال
- ❌ الرسائل النصية أو سجل المكالمات
- ❌ الصور أو الملفات الشخصية
- ❌ بيانات الميكروفون
- ❌ سجل التصفح أو نشاط التطبيقات الأخرى
المشاركة مع أطراف ثالثة: لا تُشارك أي بيانات لأغراض إعلانية. تتم المشاركة فقط مع مزودي الخدمة المذكورين في القسم (6) لتشغيل الخدمة.
الأمان: جميع البيانات مشفرة أثناء النقل (TLS 1.3) وأثناء التخزين (AES-256). يمكنك طلب حذف بياناتك في أي وقت.
🗑️ حذف الحساب والبيانات (Account Deletion):
يمكنك طلب حذف حسابك وكافة بياناتك المرتبطة به في أي وقت عبر إحدى الطرق التالية:
- داخل التطبيق: الإعدادات ← الملف الشخصي ← "حذف الحساب" (يتم تنفيذ الطلب فوراً).
- عبر البريد الإلكتروني: أرسل طلباً من بريدك المسجّل إلى support@manarahapp.org بعنوان "طلب حذف الحساب". سنرد خلال 7 أيام عمل كحد أقصى.
- صفحة الويب: manarahapp.org/contact
ما يُحذف فوراً: الحساب، الإعدادات الشخصية، Passkeys، تفضيلات اللغة.
ما قد يُحتفظ به مؤقتاً (للالتزامات النظامية):
- سجلات الفواتير: 5 سنوات (نظام زاتكا الضريبي).
- السجلات التشغيلية المدرسية المرتبطة بحسابك (الحضور، النماذج): يحتفظ بها للسجل المدرسي وفقاً لمتطلبات وزارة التعليم، مع إخفاء هويتك (Anonymisation) خلال 90 يوماً.
👶 امتثال لسياسات Google Play للتطبيقات التي يستخدمها الطلاب:
- هذا التطبيق للكادر التعليمي والإداري فقط (18+ سنة)، وليس مصمماً للاستخدام المباشر من قبل الأطفال.
- لا يحتوي على إعلانات (Ad-Free).
- لا يستخدم أدوات التتبع التحليلية المعرّفة شخصياً.
- لا توجد عمليات شراء داخل التطبيق موجهة للأطفال.
- متوافق مع Google Play Families Policy و COPPA فيما يتعلق ببيانات الطلاب القاصرين التي يُدخلها الكادر.
🔄 تحديثات التطبيق:
تُنشر التحديثات عبر Google Play / App Store. ننصح بتفعيل التحديث التلقائي للحصول على أحدث الإصلاحات الأمنية. التغييرات الجوهرية في الخصوصية يتم إبلاغك بها داخل التطبيق قبل سريانها.
14. خرق البيانات (Data Breach)
في حال حدوث أي خرق أمني يؤثر على بياناتك الشخصية، نلتزم بـ:
- إبلاغ الهيئة السعودية للبيانات والذكاء الاصطناعي (SDAIA) خلال 72 ساعة.
- إخطارك مباشرة عبر البريد الإلكتروني إذا كان الخرق يشكل خطراً عالياً على حقوقك.
- توضيح طبيعة الخرق، البيانات المتأثرة، والإجراءات المتخذة.
- تقديم توصيات للحماية من العواقب المحتملة.
15. التحديثات على هذه السياسة
قد نحدّث هذه السياسة من وقت لآخر. سنخطرك بأي تغييرات جوهرية عبر البريد الإلكتروني أو إشعار داخل المِنَصَّة قبل سريانها بـ 14 يوماً على الأقل.
16. التواصل والشكاوى
للاستفسارات وممارسة حقوقك:
- مسؤول حماية البيانات (DPO): support@manarahapp.org
- الدعم العام: support@manarahapp.org
الجهة الرقابية المختصة:
الهيئة السعودية للبيانات والذكاء الاصطناعي (SDAIA) — sdaia.gov.sa