الأمان
كيف نحمي بياناتك
1. التزامنا بالأمان
الأمان في Leniqo هو الأساس الذي نبني عليه كل شيء. ولأن منصتنا تعالج بيانات حساسة تتعلق بالتأجير والشؤون المالية والهوية، فإننا نطبّق تدابير تقنية وتنظيمية صارمة لحماية سرية جميع البيانات التي تمر عبر أنظمتنا وسلامتها وإتاحتها.
تقدّم هذه الصفحة نظرة عامة على ممارساتنا الأمنية، والغرض منها الشفافية، ولا تُعد التزاماً تعاقدياً.
2. البنية التحتية والاستضافة
صُممت البنية التحتية لمنصتنا لتكون آمنة وقابلة للتوسع وعالية الاعتمادية:
- استضافة على بنية تحتية سحابية بمستوى المؤسسات داخل الاتحاد الأوروبي؛
- تخزين البيانات في مناطق متوافقة مع متطلبات المنطقة الاقتصادية الأوروبية (EEA)؛
- أنظمة احتياطية مع تحويل تلقائي عند الأعطال (Failover) وخطة للتعافي من الكوارث؛
- عزل الشبكات عبر جدران الحماية والشبكات السحابية الخاصة (VPC) وضوابط وصول مقيّدة؛
- مراقبة فورية للبنية التحتية وتنبيهات تلقائية.
3. تشفير البيانات
نحمي جميع البيانات بتشفير وفق معايير القطاع:
- البيانات أثناء النقل: تشفير TLS 1.2 أو أحدث لجميع الاتصالات بين الأجهزة والخوادم؛
- البيانات المخزّنة: تشفير AES-256 للبيانات المحفوظة، بما في ذلك قواعد البيانات وتخزين الملفات؛
- إدارة مفاتيح التشفير عبر خدمات سحابية مُدارة مع تدوير منتظم للمفاتيح.
4. التحكم في الوصول
نطبّق ضوابط صارمة للوصول في جميع أنظمتنا:
- تحكم في الوصول قائم على الأدوار (RBAC) وفق مبدأ الحد الأدنى من الصلاحيات؛
- المصادقة متعددة العوامل (MFA) إلزامية لجميع الحسابات الداخلية؛
- إدارة الجلسات مع انتهاء تلقائي للمهلة وقفل عند عدم النشاط؛
- مراجعات دورية لصلاحيات الوصول وإلغاء فوري لصلاحيات الموظفين المغادرين؛
- تسجيل جميع الإجراءات الإدارية في سجلات تدقيق.
5. أمان التطبيقات
تدمج ممارساتنا في التطوير الأمان في كل مرحلة:
- دورة حياة تطوير آمنة (SDLC) تتضمن مراجعات أمنية؛
- التحقق من صحة المدخلات، واستعلامات ذات معاملات (Parameterised Queries)، والحماية من ثغرات OWASP Top 10؛
- سياسة أمان المحتوى (CSP) وغيرها من ترويسات أمان HTTP؛
- فحص المكتبات البرمجية ومراقبة الثغرات في حزم الطرف الثالث؛
- تحديد معدل الطلبات (Rate Limiting) ومنع إساءة الاستخدام على جميع نقاط نهاية API.
6. حماية البيانات والخصوصية
الأمان والخصوصية في Leniqo مجالان يكمّل أحدهما الآخر:
- تقليل البيانات: لا نجمع ولا نعالج إلا البيانات الضرورية لتقديم خدماتنا؛
- تحديد الغرض: لا تُعالَج البيانات إلا لأغراض محددة ومشروعة؛
- سياسات الاحتفاظ: تُحذف البيانات أو تُجعل مجهولة الهوية عندما لا تعود هناك حاجة إليها؛
- الخصوصية بالتصميم وبشكل افتراضي في جميع ميزات المنصة.
للاطلاع على التفاصيل الكاملة لطريقة تعاملنا مع البيانات الشخصية، يُرجى الرجوع إلى سياسة الخصوصية الخاصة بنا.
7. الاستجابة للحوادث
نعتمد إجراءً موثقاً للاستجابة للحوادث يضمن التعامل مع الأحداث الأمنية بسرعة وفعالية:
- مراقبة على مدار الساعة طوال أيام الأسبوع مع اكتشاف وتنبيه تلقائيين؛
- إجراءات تصعيد محددة وأدوار واضحة لفريق الاستجابة؛
- عمليات للاحتواء والتحقيق والمعالجة والتعافي؛
- مراجعة ما بعد الحادث واستخلاص الدروس المستفادة؛
- إخطار الأطراف المتأثرة والجهات الرقابية وفق المهل الزمنية المحددة في المادتين 33 و34 من اللائحة العامة لحماية البيانات (GDPR).
8. استمرارية الأعمال
تضمن تدابير استمرارية الأعمال لدينا إتاحة المنصة:
- نسخ احتياطي تلقائي مع إمكانية الاستعادة إلى نقطة زمنية محددة؛
- بنية تحتية موزعة جغرافياً لضمان التكرار الاحتياطي؛
- خطة للتعافي من الكوارث بأهداف محددة لزمن الاستعادة (RTO) ونقطة الاستعادة (RPO)؛
- اختبارات منتظمة لاستعادة النسخ الاحتياطية.
9. أمان الموردين والأطراف الثالثة
نقيّم جميع مزودي الخدمات من الأطراف الثالثة بعناية قبل اعتمادهم:
- مراجعة العناية الواجبة لممارساتهم الأمنية وشهاداتهم؛
- اتفاقيات معالجة البيانات (DPA) مع جميع جهات المعالجة؛
- متابعة مستمرة للوضع الأمني لدى الموردين؛
- الأفضلية للمزودين الموجودين في الاتحاد الأوروبي، أو المشمولين بقرار كفاية صادر عن الاتحاد الأوروبي، مثل إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة (EU–U.S. Data Privacy Framework).
10. الامتثال والمعايير
يتماشى برنامجنا الأمني مع معايير ولوائح معترف بها:
- اللائحة العامة لحماية البيانات (GDPR)؛
- توجيه الخصوصية الإلكترونية (ePrivacy Directive)؛
- مبادئ معيار ISO 27001 (إدارة أمن المعلومات)؛
- معايير OWASP لأمان التطبيقات.
11. الإفصاح المسؤول
نقدّر مجتمع الباحثين الأمنيين. إذا اكتشفت ثغرة محتملة في منصتنا، فيُرجى الإبلاغ عنها بمسؤولية على security@leniqo.com. ونلتزم بما يلي:
- تأكيد استلام البلاغ خلال يومَي عمل؛
- التحقيق في البلاغ وتقديم جدول زمني للمعالجة؛
- عدم اتخاذ أي إجراء قانوني ضد الباحثين الذين يتصرفون بحسن نية.
12. التواصل
للاستفسارات المتعلقة بالأمان، يُرجى التواصل مع:
Leniqo Limited، فريق الأمان البريد الإلكتروني: security@leniqo.com
Leniqo Limited
رقم تسجيل الشركة: 802949
The Black Church, St. Mary's Place
Dublin 7, Ireland (D07 P4AX)