الأمان وحماية البيانات
آخر تحديث: 18 سبتمبر 2026
تبيّن هذه الوثيقة التدابير التقنية والتنظيمية التي تطبّقها Kobem على معالجة البيانات الشخصية، وتوزيع المسؤوليات بين العميل وKobem، وموقع البيانات ومدد الاحتفاظ بها، والمعالِجين من الباطن المشاركين، وإجراء الإخطار بالحوادث. وتُنشر مرجعًا لأغراض العناية الواجبة، وتُحدَّث كلّما تغيّرت التدابير التي تصفها.
الجهة المقدِّمة للخدمة
تقدّم الخدمةَ شركةُ KOBEM TECHNOLOGIES - FZCO, شركة منطقة حرة ذات مسؤولية محدودة (ش م ح) مؤسَّسة في واحة دبي للسيليكون بموجب قانون دبي رقم 16 لسنة 2021 واللائحة التنفيذية لسلطة دبي للمناطق الاقتصادية المتكاملة لعام 2023, رقم التسجيل 85517 ورقم الرخصة التجارية 92297، الصادران عن سلطة دبي للمناطق الاقتصادية المتكاملة (DIEZA), ومقرّها المسجَّل في IFZA Properties، مبنى DSO-IFZA، واحة دبي للسيليكون، دبي، الإمارات العربية المتحدة.
جهة الاتصال لشؤون حماية البيانات ونقطة التواصل الوحيدة لأي أمر يخصّ هذه الوثيقة: contact@kobem.ai.
1. توزيع المسؤوليات
الشركة العقارية العميلة هي المسؤولة عن معالجة بيانات الأشخاص الذين يتّصلون بها. وتعمل Kobem بصفة معالِج: تعالج تلك البيانات وفق تعليمات العميل ولأغراض تقديم الخدمة، لا لأي غرض خاص بها.
وهذا التقسيم ليس إعلان نوايا، بل هو منصوص عليه في ملحق معالجة البيانات، الذي يشكّل جزءًا من العقد ويتضمّن الالتزامات التي تفرضها المادة 28 (3) من اللائحة العامة لحماية البيانات.
ويترتّب على هذا التوزيع ثلاث نتائج: ملكية البيانات تعود إلى العميل؛ ولا تبيعها Kobem ولا تنقلها إلى أطراف ثالثة لأغراضها الخاصة؛ وللعميل تصديرها كاملةً عند إنهاء الاشتراك.
2. موقع البيانات
يعمل كل مكوّن من مكوّنات الخدمة على بنية تحتية منفصلة، وفيما يلي موقع كلٍّ منها:
- قاعدة البيانات والتسجيلات: Supabase، على بنية AWS في أيرلندا (eu-west-1). داخل أراضي الاتحاد الأوروبي.
- تطبيق الويب وواجهات البرمجة: Vercel. وقد تُنفَّذ وظائف الخادم خارج الاتحاد الأوروبي.
- صوت المكالمة أثناء إجرائها: LiveKit Cloud، المنطقة الأوروبية.
- النموذج الصوتي وتفريغ النص: الولايات المتحدة. يخرج صوت المحادثة من الاتحاد الأوروبي أثناء سير المكالمة.
نذكر ذلك لأنه السؤال الذي لا يطرحه أحد وينبغي أن يطرحه الجميع: البيانات المخزَّنة داخل الاتحاد الأوروبي، أما الصوت المباشر فيمرّ عبر مزوّدين أمريكيين. وتستند تلك النقول إلى البنود التعاقدية النموذجية للمفوضية الأوروبية.
3. تدابير الحماية
- أثناء النقل: كل حركة البيانات مشفَّرة ببروتوكول TLS. ولا تنتقل أي مكالمة أو استعلام بصيغة مكشوفة.
- أثناء التخزين: تشفير الأقراص بمعيار AES-256 في قاعدة البيانات وفي مخزن التسجيلات.
- بيانات اعتمادك لدى أطراف ثالثة: تُشفَّر مفاتيح HubSpot أو Google Calendar أو Cal.com الخاصة بك مرةً ثانية بمعيار AES-256-GCM قبل حفظها، بمفتاح لا يوجد داخل قاعدة البيانات. وحتى لو اطّلع أحد على الجدول، فلن يتمكّن من استخدامها.
- العزل بين العملاء: جميع الجداول الاثنين والعشرين مفعَّل عليها الأمان على مستوى الصفوف، وفوق ذلك يقوم كل استعلام بالتصفية حسب الحساب داخل الشيفرة. وهما حاجزان مستقلان: فلكي ترى شركة بيانات شركة أخرى، يجب أن يفشل الاثنان معًا.
- التسجيلات ليس لها رابط دائم: يُحفظ الصوت في مخزن خاص ولا يُنشر عنوانه أبدًا. وفي كل مرة يُشغَّل فيها يُنشأ رابط موقَّع تنتهي صلاحيته خلال 60 ثانية.
- وصول فريقنا: يُسجَّل كل وصول لموظفي Kobem إلى حساب عميل لأغراض الدعم، مع تحديد هوية المشغِّل وختم زمني.
4. المعالِجون من الباطن
يتطلّب الردّ على مكالمة أطرافًا ثالثة: مَن ينقل الصوت، ومَن يحوّله إلى نص، والنموذج الذي يدير المحادثة. وجميعهم مذكورون، واحدًا واحدًا، بدورهم وموقعهم، في سياسة الخصوصية. والقائمة شاملة وتُحدَّث عند إضافة أي معالِج من الباطن، وفقًا للمادة 28(2) من اللائحة العامة لحماية البيانات.
لا يستخدم أيٌّ من هؤلاء المزوّدين المحادثات المعالَجة لتدريب نماذجه. وليس هذا إعدادًا اختارته Kobem، بل شرطٌ تعاقدي في واجهات البرمجة المدفوعة المتعاقَد عليها.
5. تسجيل المكالمات والإشعار المسبق
يأتي إشعار التسجيل في الجملة الأولى قبل أي شيء آخر، ولا يمكن إزالته ما دام التسجيل مفعَّلًا: فالأمران مرتبطان في الشيفرة، بحيث يؤدّي تفعيل أحدهما إلى تفعيل الآخر.
ويستجيب هذا الارتباط لمقتضى قانوني. ففي الإمارات العربية المتحدة يُعدّ التسجيل دون إشعار مسبق جريمة (المادة 431 من قانون العقوبات)، وفي إسبانيا يتطلّب أساسًا قانونيًا وإشعارًا مسبقًا. وللعميل إعادة صياغة نص الإشعار من لوحة التحكّم، دون أن يكون له حذفه.
6. الاحتفاظ والحذف
تصف المدد الواردة أدناه طريقة عمل الخدمة حاليًا، لا هدفًا مخطّطًا له:
- للعميل حذف أي مكالمة، بتسجيلها ونصّها المفرَّغ، من لوحة التحكّم وفي أي وقت.
- وعند إغلاق الحساب يُحذف كل محتوى لا يفرض القانون الاحتفاظ به.
- لا يوجد حتى الآن حذف تلقائي بحسب القِدَم. وهو مخطّط له — 30 يومًا للتسجيلات — وستورد هذه الوثيقة المدة الدقيقة عند دخوله حيّز التنفيذ. وحتى ذلك الحين لا يجري أي حذف تلقائي بحسب القِدَم.
- وتُحفظ البيانات المحاسبية للسنوات التي تفرضها الأنظمة الضريبية.
7. الشهادات وخارطة الطريق
نصرّح بدقّة بما نملكه اليوم وما هو قيد الإنجاز. فهذا هو الجزء الذي يتحقّق منه المشتري، ونفضّل أن يتحقّق منه مقارنةً بما نقوله:
- الشهادات الرسمية: لا تحمل Kobem حاليًّا شهادة SOC 2 ولا ISO 27001. غير أن الضوابط التي تفرضها هاتان المواصفتان موصوفة واحدًا واحدًا وبصيغة قابلة للتدقيق في الملحق 2 من ملحق معالجة البيانات. ونفضّل نشر الضوابط على عرض شارة لا نملكها.
- التحقّق بخطوتين: الوصول الإداري إلى مزوّدي بنيتنا التحتية يشترطه بالفعل. أما وصول العملاء إلى لوحة التحكّم فهو قيد التطوير.
- الحذف التلقائي بحسب القِدَم: قيد التطوير، بمدة مقترحة قدرها 30 يومًا للتسجيلات. أما اليوم فالحذف فوري وبين يديك من لوحة التحكّم.
- إقامة البيانات: تُخزَّن البيانات في الاتحاد الأوروبي. وبالنسبة إلى عميل إماراتي يشكّل ذلك نقلًا دوليًّا موثَّقًا ومشمولًا بالملحق 3 من ملحق معالجة البيانات.
ومتى شكّلت أيٌّ من هذه النقاط شرطًا رسميًّا لدى مؤسسة العميل، تبيّن Kobem قبل التعاقد ما إذا كان بوسعها الوفاء به وفي أي مدة.
8. الإخطار بالحوادث
إذا وقع اختراق أمني يمسّ بيانات شخصية، فسيُبلَّغ العميل دون تأخير لا مبرّر له، وعلى أي حال خلال 72 ساعة من علمنا به، بما نعرفه في حينه: ماذا حدث، وأي بيانات تأثّرت، وما الذي نفعله حياله. ويجري الإبلاغ كذلك متى نشأ الاختراق لدى معالِج من الباطن لا في البنية التحتية الخاصة بـ Kobem.
9. جهة الاتصال
لأي استفسار بشأن هذه الوثيقة، أو لممارسة حقوق الوصول والتصحيح والحذف والاعتراض وتقييد المعالجة وقابلية النقل، أو لطلب نسخة موقَّعة من ملحق معالجة البيانات: contact@kobem.ai. يتولّى فريق Kobem مباشرةً الردّ على الرسائل الواردة إلى هذا العنوان.
10. التدابير التقنية والتنظيمية
القائمة الكاملة للتدابير، بصيغة الملحق II من البنود التعاقدية النموذجية للمفوضية الأوروبية. وهي الجدول نفسه الوارد في الملحق 2 من ملحق معالجة البيانات، حتى لا تتناقض الوثيقتان.
| التدبير | كيف يُستوفى |
|---|---|
| إخفاء الهوية وتشفير البيانات الشخصية | تُشفَّر جميع البيانات أثناء النقل ببروتوكول TLS 1.2 أو أحدث، ويُشفَّر الصوت الآني بـ DTLS-SRTP وفق معيار WebRTC. وتُشفَّر البيانات المخزَّنة بمعيار AES-256 في قاعدة البيانات وفي مخزن التسجيلات. كما تُشفَّر بيانات اعتماد تكاملات العميل إضافيًّا بمعيار AES-256-GCM قبل حفظها، بمفتاح لا يوجد داخل قاعدة البيانات. |
| سرّية أنظمة المعالجة وسلامتها وتوافرها وقدرتها على الصمود | تعتمد البنية التحتية على مزوّدين يوفّرون التكرار والتعافي التلقائي (AWS عبر Supabase، وVercel). وتُنسخ قاعدة البيانات تلقائيًّا، وتخزين الملفات متكرّر بحكم تصميم المزوّد. |
| القدرة على استعادة توافر البيانات والوصول إليها بعد وقوع حادث | نسخ احتياطية تلقائية ويومية لقاعدة البيانات يحتفظ بها المزوّد، مع إمكانية الاستعادة إلى نقطة زمنية محدَّدة. وتُنفَّذ الاستعادة يدويًّا وفق إجراءات المزوّد. |
| تحديد هوية المستخدمين وتفويضهم | يدخل كل مستخدم بحسابه الخاص المُدار عبر Supabase Auth. ويُمنح وصول موظفي Kobem إلى حساب العميل عند الحاجة للدعم فقط، ويُدوَّن في سجل تدقيق يتضمّن الفاعل والوقت. ويتطلّب الوصول الإداري إلى مزوّدي البنية التحتية تحقّقًا بخطوتين. |
| عزل بيانات العملاء بعضها عن بعض | جميع الجداول التي تحتوي على بيانات العملاء مفعَّل عليها الأمان على مستوى الصفوف (RLS) في PostgreSQL، وإضافةً إلى ذلك يصفّي كل استعلام في الخادم حسب معرّف الحساب داخل الشيفرة. وهما ضابطان مستقلّان: فاختراق العزل بين عميلين يستلزم فشلهما معًا. |
| حماية البيانات أثناء النقل | لا تنتقل أي بيانات بصيغة مكشوفة. وتشمل ترويسات الأمان في الخدمة HSTS، وسياسة مُحيل صارمة، والحماية من التأطير داخل مواقع أخرى، ومنع تخمين نوع المحتوى. وفي المسارات التي ينتقل فيها معرّف الجلسة ضمن الرابط، لا يُرسَل أي مُحيل إطلاقًا. |
| حماية البيانات أثناء التخزين | تُحفظ التسجيلات في مخزن خاص لا يُنشر عنوانه أبدًا: إذ يُنشأ عند كل تشغيل رابط موقَّع تنتهي صلاحيته بعد ستين ثانية. وتحفظ قاعدة البيانات مسار الملف، لا عنوانًا دائمًا. |
| الأمن المادي لمواقع المعالجة | لا تُشغّل Kobem مراكز بيانات خاصة بها. وتتولّى المعالجة المادية جهاتُ البنية التحتية المذكورة في قائمة المعالِجين من الباطن، داخل منشآتها المعتمَدة. |
| تسجيل الأحداث | يُدوَّن الوصول الإداري إلى حساب أي عميل في سجل تدقيق. وتحتفظ المنصّة كذلك بسجلات تشغيل الخدمة ومعالجة كل مكالمة. |
| تهيئة الأنظمة وإدارة المفاتيح السرّية | لا تُكتب أي بيانات اعتماد داخل الشيفرة: بل تُحقَن جميعها كمتغيّرات بيئة لدى مزوّد الاستضافة، وتُستبعد من نظام إدارة الإصدارات الملفاتُ التي قد تحتويها. أما المفاتيح ذات الصلاحيات الموسَّعة فتُستخدم في الخادم فقط ولا تُكشف للمتصفّح أبدًا. |
| تقليل البيانات إلى الحد الأدنى | لا تُعالَج إلا البيانات اللازمة لتقديم الخدمة، الموصوفة في الملحق 1. وتنبّه لوحة التحكّم العميلَ عندما يَحتمل أن يمسّ سؤالٌ يضبطه فئةً خاصة من البيانات بموجب المادة 9، وتوثّق ذلك التنبيه. |
| تقييد مدة الاحتفاظ | مدد الاحتفاظ هي المذكورة في الملحق 1. ويمكن للعميل في أي وقت أن يحذف بنفسه أي مكالمة بتسجيلها ونصّها المفرَّغ. ولا يحتفظ أيٌّ من مزوّدي الذكاء الاصطناعي بمحتوى المحادثات ولا يستخدمه لتدريب النماذج. |
| قابلية النقل والحذف | يستطيع العميل الاطّلاع على بياناته وتصديرها وحذفها من لوحة تحكّمه دون تدخّل من Kobem. أما الطلبات التي يتعذّر عليه إنجازها بنفسه فتُعالَج بمراسلتنا على contact@kobem.ai. |
| التدابير التقنية والتنظيمية لدى المعالِجين من الباطن | تتعاقد Kobem مع كل معالِج من الباطن بموجب اتفاقية معالجة بيانات تتضمّن التزامات حماية معادِلة لالتزامات هذا الملحق، وتظلّ مسؤولة أمام العميل عن أداء جميعهم. |
11. الوثائق
تستند التصريحات السابقة إلى الوثائق التعاقدية التالية:
- الشروط والأحكام — عقد الخدمة: ما الذي تتعاقد عليه، وما يشمله، وكيف يُدفع، وكيف يُنهى.
- سياسة الخصوصية — البيانات الشخصية التي نعالجها، والغرض منها، وأساسها القانوني، وحقوقك.
- ملحق معالجة البيانات — العقد الذي تفرضه المادة 28 من اللائحة العامة لحماية البيانات بين شركتك بصفتها المسؤولة وKobem بصفتها المعالِج.
- المعالِجون من الباطن — كل مزوّد يشارك في الخدمة، واحدًا واحدًا، بدوره وبمكان معالجته للبيانات.
- سياسة الاستخدام المقبول — ما لا يجوز استخدام Kobem من أجله. وهي تحمي المتّصلين وتحمي بقية العملاء أيضًا.
- سياسة ملفات الارتباط — ما نحفظه في متصفّحك والغرض منه.
- إشعار قانوني — من نحن: الاسم التجاري ورقم التسجيل والرخصة والعنوان المسجَّل.