آخر تحديث: أغسطس 2026
1.الفصل الأول: التزامنا الأمني
المادة (1) نظرة عامة
تلتزم Zyntra Digital بحماية بيانات مكاتب المحاسبة وعملائها المُدارة عبر منصة ZynDesk من خلال تطبيق ضوابط أمنية متعددة الطبقات على مستوى البنية التحتية والتطبيق والعمليات.
2.الفصل الثاني: أمان البنية التحتية
المادة (2) التشفير
تُشفَّر جميع البيانات أثناء النقل باستخدام TLS 1.3، وأثناء التخزين باستخدام معيار AES-256، بما يتوافق مع سياسة الخصوصية واتفاقية معالجة البيانات.
المادة (3) استضافة البيانات
تُستضاف بيانات الإنتاج على خوادم Render في فرانكفورت بألمانيا، وقواعد البيانات والمصادقة عبر Google Firebase (منطقة الاتحاد الأوروبي eur3)، وفق التفاصيل الكاملة الواردة في جدول المعالجين الفرعيين باتفاقية معالجة البيانات.
3.الفصل الثالث: إدارة الوصول
المادة (4) المصادقة الثنائية ومبدأ الحد الأدنى من الصلاحيات
تُطبَّق المصادقة الثنائية (MFA) إلزامياً على جميع حسابات الفريق الداخلي وبيئات الإنتاج، ويُمنح الوصول للبيانات وفق مبدأ الحد الأدنى اللازم لأداء المهمة، مع مراجعة دورية للصلاحيات الممنوحة.
المادة (5) صلاحيات المستخدمين (RBAC)
تتيح المنصة لمسؤول حساب المكتب تحديد صلاحيات كل عضو في الفريق بدقة (RBAC)، بما يمنع الوصول غير المصرَّح به داخل الحساب الواحد.
4.الفصل الرابع: النسخ الاحتياطي والتعافي من الكوارث
المادة (6) النسخ الاحتياطي
تُنفَّذ نسخ احتياطية تلقائية يومية لجميع البيانات، مع اختبار دوري لإجراءات الاسترداد. تعتمد الشركة هدف نقطة الاسترداد (RPO) بحيث لا يتجاوز 24 ساعة، وهدف زمن الاسترداد (RTO) للأنظمة الأساسية بحيث لا يتجاوز 8 ساعات في حال وقوع حادث كارثي. تُمثِّل هاتان القيمتان أهدافاً تشغيلية (Target Objectives) تسعى الشركة لتحقيقهما وفق أفضل الممارسات الفنية المتاحة، ولا تُشكِّلان ضماناً مطلقاً، إذ قد يتأثر زمن الاسترداد الفعلي بطبيعة الحادث ونطاقه وعوامل خارجة عن إرادة الشركة.
5.الفصل الخامس: الاستجابة للحوادث الأمنية
المادة (7) عملية الاستجابة
تعتمد الشركة عملية استجابة موثَّقة للحوادث الأمنية تشمل: الاكتشاف والاحتواء، وتقييم الأثر، وإخطار الأطراف المتأثرة، وإخطار المتحكم في البيانات، ومراجعة ما بعد الحادث لمنع التكرار. تبدأ مهلة الإخطار (72 ساعة للمستخدمين وفق سياسة الخصوصية، و48 ساعة للمتحكم في البيانات وفق اتفاقية معالجة البيانات) من لحظة تأكيد وقوع حادث أمني فعلي يُشكِّل خطراً على البيانات الشخصية، وليس من لحظة ورود تنبيه آلي أو اشتباه أولي لم يُتحقَّق منه بعد. تلتزم الشركة، رغم ذلك، بالتحقق من أي تنبيه أو اشتباه دون تأخير غير مبرَّر وباستخدام الموارد الفنية المعقولة المتاحة لديها، بما يضمن عدم استخدام مرحلة التحقق كوسيلة لتأخير الإخطار الواجب.
المادة (8) الإفصاح المسؤول عن الثغرات الأمنية
يُرجى من الباحثين الأمنيين الإبلاغ عن أي ثغرة مكتشَفة عبر security@zyndesk.app قبل الإفصاح العلني عنها، وتلتزم الشركة بالإقرار باستلام البلاغ خلال 3 أيام عمل ومعالجة الثغرات الحرجة على سبيل الأولوية.
6.الفصل السادس: مسار الامتثال
المادة (9) الحالة الراهنة وخارطة الطريق
تعمل الشركة حالياً على تقييم مدى الجاهزية للحصول على شهادة SOC 2 Type I ومواءمة ضوابطها الداخلية مع معيار ISO/IEC 27001. حتى تاريخه، لم تحصل الشركة على أي من الشهادتين، وتُقدَّم الضوابط الموصوفة في هذه الصفحة على أساس تعهدات تعاقدية وفق سياسة الخصوصية واتفاقية معالجة البيانات، ويُحدَّث هذا القسم دورياً بحسب التقدم المُحرَز.
لا تُشكِّل الإشارة إلى العمل على هذين المعيارين، أو أي إشارة أخرى واردة في هذه الصفحة، إقراراً أو تصريحاً بحصول الشركة فعلياً على شهادة ISO/IEC 27001 أو تقرير SOC 2 أو أي اعتماد أو ترخيص مماثل، ولا يجوز لأي مستخدم أو طرف ثالث الاستناد إليها على هذا الأساس. لا يُعتَد بأي اعتماد أو شهادة امتثال رسمية إلا بعد إعلان الشركة عنها صراحة وإتاحة الوثيقة الرسمية الصادرة عن الجهة المانحة المعتمدة.