بيان الأمن
هذا البيان يوثّق التزاماتنا في حماية المنصّة وبيانات عملائنا: التشفير، وحوكمة الوصول، والاستجابة للحوادث، والإفصاح المسؤول: ونصيبك أنت من المسؤولية. كتبناه بصيغة التزاماتٍ تُقتبس في مراجعات المشتريات كما هي.
هذا بيان سياسةٍ صادر عن «نوفا»، شركة سعودية مقرّها الرياض. يسري على منصّة نوفا وخدماتها المُدارة، ويكمّل الشروط والأحكام وسياسة الخصوصية واتفاقية معالجة البيانات حيثما وُقّعت.
وحتى لا يتكرّر المحتوى: هذه الصفحة تقول ما نلتزم به. أمّا كيف تعمل الضوابط داخل المنصّة: البروتوكولات والخوارزميات وجدول الضوابط: فموثّق في صفحة الأمن في مركز الثقة، وهي المرجع التقني المكمّل لهذا البيان.
التشفير أثناء النقل والتخزين
نلتزم بتشفير بيانات العملاء في كل مسارٍ تمرّ به عبر خدماتنا المُدارة:
- أثناء النقل: كل اتصالٍ بين المتصفّح والمنصّة، وبين الموصّلات والأنظمة المرتبطة، يجري عبر قنواتٍ مشفّرة.
- أثناء التخزين: البيانات المخزّنة على سحابة نوفا مشفّرة على مستوى التخزين.
- إدارة المفاتيح: في النشر داخل سحابتك الخاصة (VPC) أو النشر المحلي، تبقى مفاتيح التشفير ملكًا لك وتحت إدارتك.
المعايير التقنية المطبّقة حاليًا موثّقة في صفحة الأمن، ونلتزم بمواكبتها لأفضل الممارسات المتعارف عليها: دون انتقاصٍ من مستوى الحماية.
الوصول بحدّه الأدنى
وصول فريقنا إلى أنظمة الإنتاج وبيانات العملاء يخضع لقاعدةٍ واحدة: الحدّ الأدنى اللازم للمهمّة، لا أكثر.
- الصلاحيات تُمنح بحسب الدور وبقدر الحاجة التشغيلية، وتُراجَع دوريًا.
- الوصول إلى بيانات العملاء مقيّد بحاجةٍ تشغيلية موثّقة: كالدعم الفني بطلبٍ منك: ويُسجَّل في سجلّاتنا الداخلية.
- عند تغيّر دور الموظف أو انتهاء علاقته بنا، تُسحب صلاحياته دون إبطاء.
- بيئات التطوير معزولة عن بيئات الإنتاج، ولا تُستخدم بيانات العملاء في التطوير أو الاختبار.
الاستجابة للحوادث الأمنية
نُشغّل عمليةً داخلية موثّقة للتعامل مع الحوادث الأمنية: تقييم الأثر، فالاحتواء، فالمعالجة، فمراجعة الدروس المستفادة.
- إذا وقع حادثٌ أمني يمسّ بياناتك، نخطرك دون تأخيرٍ غير مبرَّر بما يتوفّر لدينا من معلومات: طبيعة الحادث، والبيانات المتأثرة بحسب ما هو معلوم، والإجراءات التي اتخذناها.
- نواصل تحديثك مع تقدّم المعالجة حتى إغلاق الحادث، ونوفّر ملخّصًا بعده عند الطلب.
- صُمّم هذا الالتزام ليدعم وفاءك بالتزاماتك النظامية: بما فيها واجبات الإبلاغ بموجب نظام حماية البيانات الشخصية (PDPL) حين تنطبق.
لا ننشر في هذا البيان مُددًا زمنية تعاقدية؛ حيثما اتُّفق على مستويات خدمةٍ محدّدة، تكون اتفاقيتك المؤسسية هي المرجع.
الإفصاح المسؤول
نرحّب ببلاغات الباحثين الأمنيين، ونتعامل معها بجدّية.
- القناة: راسلنا على [email protected] بتفاصيل الثغرة وخطوات إعادة إنتاجها.
- نؤكّد استلام البلاغ، ونبقيك على اطّلاعٍ حتى الإغلاق.
- البحث بحسن نيّة وضمن قواعد الإفصاح المسؤول لا يعرّضك لأي إجراءٍ منّا.
القواعد الكاملة: المهلة قبل النشر العلني وحدود البحث: معلنة في صفحة الأمن.
مزوّدو البنية التحتية
نستعين بمزوّدي بنية تحتية لتشغيل سحابة نوفا داخل المملكة. موقفنا منهم ثابت:
- كل مزوّدٍ ملتزم تعاقديًا بمستوى حمايةٍ لا يقلّ عمّا نلتزم به في هذا البيان.
- لا يعالج أي مزوّدٍ بيانات العملاء إلا بالقدر اللازم لتشغيل الخدمة: ولا نبيع البيانات ولا نتبادلها لأغراضٍ إعلانية.
- العملاء الموقّعون على اتفاقية معالجة البيانات يُخطَرون بأي تغييرٍ جوهري في هذا النهج وفق أحكام الاتفاقية.
- في النشر داخل سحابتك الخاصة (VPC) أو النشر المحلي، لا يمرّ محتوى تدفّقاتك عبر بنيتنا ولا عبر مزوّدينا أصلًا.
مسؤولياتك: نموذج المسؤولية المشتركة
الأمن مسؤولية مشتركة: نؤمّن نحن المنصّة وبنيتها وعملياتنا: وتؤمّن أنت حسابك وما تربطه به. يقع على عاتقك:
- سرّية بيانات الدخول، وإدارة المستخدمين وصلاحياتهم داخل حسابك.
- ضبط صلاحيات التدفّقات والوكلاء بما يناسب حساسية بياناتك: فالمنصّة تنفّذ ما تأذن به صلاحياتك.
- مشروعية البيانات والأنظمة التي تربطها، والحصول على الموافقات اللازمة من أصحابها.
- إخطارنا فورًا عند الاشتباه بأي وصولٍ غير مصرّح به إلى حسابك.
التواصل وتحديث هذا البيان
لأي سؤالٍ عن هذا البيان، راسلنا على [email protected] أو تواصل معنا. فرق المراجعة الأمنية تجد التفاصيل التقنية في مركز الثقة، ونهجنا تجاه التوقعات التنظيمية في بيان الامتثال.
إذا عدّلنا هذا البيان تعديلًا جوهريًا، أخطرنا عملاءنا قبل سريانه: ولا نُضعف مستوى الحماية الموثّق هنا أثناء مدة اشتراكك دون إخطارٍ مسبق.