السرية
قصر الاطلاع والاستخدام على الأشخاص والجهات المخولة وبالقدر اللازم.
الحوكمة والأمن السيبراني · الإصدار 1.0
تحدد هذه السياسة نهج أودير لحماية المعلومات التي تعالجها المنصة والمحافظة على سريتها وسلامتها وتوافرها. تُطبق الضوابط وفق طبيعة المخاطر، ودور أودير في المعالجة، والالتزامات النظامية والتعاقدية واجبة التطبيق. سارية من 26 أغسطس 2026.
01 — النطاق والالتزام
تسري هذه السياسة على موقع أودير ومنصته وخدماته وتكاملاته، وعلى المعلومات التي تعالج لتشغيل الخدمة أو إدارتها أو دعمها؛ بما في ذلك بيانات الحساب والمنشأة والمعلومات التشغيلية وسجلات الاستخدام والأمن. وتُعامل البيانات الشخصية بوصفها فئة نظامية محددة تتعلق بفرد، ولا يُفترض أن كل معلومات المنشأة بيانات شخصية. تتحدد صفة أودير كجهة تحكم أو جهة معالجة وفق غرض المعالجة ومن يقرر وسائلها وواقع المعالجة والعقد ذي الصلة.
مبادئ ثابتة
تُوازن الضوابط بين حساسية المعلومات، احتمالية الخطر، أثره، ومتطلبات التشغيل والنظام.
قصر الاطلاع والاستخدام على الأشخاص والجهات المخولة وبالقدر اللازم.
حماية دقة المعلومات واكتمالها والحد من تعديلها أو إتلافها دون صلاحية.
إدارة الخدمة بما يدعم وصول المستخدمين المخولين إلى المعلومات عند الحاجة.
إسناد العمليات المختارة إلى هوية وصلاحية تدعمان التتبع والمراجعة.
02 — ضوابط مطبقة في أودير
تعكس هذه البنود ضوابط يمكن إثباتها من بنية أودير الحالية. ويختلف نطاق تطبيق كل ضابط بحسب الوحدة والعملية والصلاحية.
تُربط البيانات بسياق المنشأة، ويُدعم العزل بعضوية المنشأة وسياسات الوصول على مستوى قاعدة البيانات والصلاحيات الخادمية.
تُدار المصادقة والجلسات خادميًا للمسارات المحمية، مع ملفات ارتباط HttpOnly وSecure في بيئة الإنتاج وSameSite، وإنهاء الوصول عند تعذر الجلسة.
تُفرض الصلاحيات عند حدود الخادم ووظائف قاعدة البيانات، ويُقصر الوصول على المخولين وفق مسؤولياتهم؛ بما يشمل الوصول الإداري الضروري لإدارة الخدمة ودعمها.
تستخدم الخدمة HTTPS/HSTS وترويسات للحد من تضمين الصفحات وسوء تفسير المحتوى وتسريب المرجعيات، مع منع تخزين استجابات المصادقة والمسارات المحمية.
تُسجل عمليات إدارية وتشغيلية مختارة مع هوية الفاعل والمورد والسياق والوقت، لدعم التتبع والتشخيص والمساءلة وفق الصلاحيات.
تُحفظ أسرار تكاملات مختارة في خزنة أسرار، وتُعاد للواجهة حالة الإعداد أو المراجع اللازمة بدل إظهار قيمة السر نفسها.
تُطبق على نقاط عامة مختارة حدود للحجم والمعدل والتحقق من المصدر أو التحديات أحادية الاستخدام، وفق طبيعة نقطة الإدخال.
تمر تغييرات الكود بفحوص آلية تشمل التحليل والأنواع والاختبارات والتحقق من المهاجرات والبناء، وتُسجل تغييرات قاعدة البيانات في مهاجرات متتابعة.
03 — دورة حياة المعلومات
تتغير الضوابط بحسب نوع المعلومة وحساسيتها ودور أودير في المعالجة والالتزامات المتفق عليها.
يُقصد جمع واستخدام الحد الأدنى الملائم للغرض المشروع أو التعاقدي المحدد، مع تقييد الوصول والمشاركة وفق الحاجة والصلاحية.
عند الاستعانة بمقدم خدمة أو تفعيل تكامل، يُقصر التبادل على ما يلزم للغرض، وتُراعى الصلاحيات والشروط والضمانات المناسبة لطبيعة البيانات.
إذا ترتب على تقديم الخدمة نقل بيانات شخصية خارج المملكة، فتُراعى متطلبات نظام حماية البيانات الشخصية ولائحة النقل والضمانات النظامية واجبة التطبيق. ولا تحدد هذه الصفحة موقع استضافة بعينه.
تُدار مدة الاحتفاظ وفق الغرض والعقد والمتطلبات النظامية. وتخضع إجراءات الحذف النهائي في أودير لصلاحيات ومعاينة وتأكيدات محكومة؛ من دون وعد عام بمدة موحدة لكل نوع من البيانات.
04 — إدارة الحوادث
لا يمكن لأي خدمة تقنية إلغاء المخاطر بصورة مطلقة؛ لذلك يُدار الاشتباه أو الحادث بحسب طبيعته وأثره ودور أودير النظامي والتعاقدي.
توثيق البلاغ أو المؤشر المتاح، والتحقق الأولي من النطاق والأنظمة والبيانات المحتمل تأثرها.
تقدير طبيعة الحادث واحتمال الضرر وأثره التشغيلي أو النظامي، وتحديد الأطراف المخولة بالتعامل معه.
اتخاذ تدابير متناسبة للحد من الأثر، والحفاظ على المعلومات اللازمة للتحليل، ومعالجة السبب بحسب الإمكان والنطاق.
إعادة الخدمة المتأثرة بصورة محكومة، ومتابعة المؤشرات ذات الصلة، وتوثيق الإجراءات التصحيحية المناسبة.
عندما تعمل أودير جهة معالجة، تُخطر المنشأة المتحكمة دون تأخر غير مبرر وفق العقد والنظام. وعندما تعمل جهة تحكم وتنطبق شروط الضرر، تُدار إشعارات البيانات الشخصية ضمن المدد النظامية، بما فيها 72 ساعة للجهة المختصة في الحالات المنصوص عليها، مع مراجعة الدروس المستفادة.
| المجال | أودير | المنشأة العميلة | المستخدم |
|---|---|---|---|
| الهوية والصلاحيات | توفير ضوابط المصادقة والأدوار وإنفاذها ضمن المنصة | تحديد المستخدمين والأدوار ومراجعتها وإلغاء غير اللازم | حماية بيانات الدخول وعدم مشاركتها |
| مشروعية البيانات | المعالجة وفق الدور والتعليمات الموثقة والالتزامات المطبقة | تحديد الغرض والمسوغ والإشعارات والموافقات المطلوبة | إدخال بيانات مخول بها ولغرض العمل |
| الأجهزة والتكاملات | حماية حدود المنصة والأسرار المختارة بحسب نطاق الخدمة | تأمين الأجهزة والشبكات واختيار التكاملات ومنح الحد الأدنى من الصلاحيات | تحديث الجهاز والحذر من الروابط والملفات المشبوهة |
| الحوادث | التقييم والاحتواء والتواصل وفق الدور والعقد والنظام | إتاحة المعلومات اللازمة وإدارة التزاماتها كجهة تحكم عند انطباقها | الإبلاغ الفوري وعدم حذف الأدلة أو مواصلة النشاط المشتبه به |
| الاحتفاظ والحذف | تنفيذ الضوابط والطلبات المصرح بها وفق نطاق الخدمة | تحديد المتطلبات النظامية والتعاقدية وطلب التصدير أو الإتلاف عند اللزوم | تجنب النسخ المحلية غير الضرورية والتخلص الآمن منها |
06 — المرجعيات النظامية والمهنية
نلتزم بالمتطلبات واجبة التطبيق، ونسترشد بالضوابط والمعايير ذات الصلة وفق الدور والنطاق والمخاطر. الإشارة إلى أي مرجع لا تعني وحدها حصول أودير على شهادة أو اعتماد أو اكتمال انطباق جميع ضوابطه.
المرجع النظامي السعودي لمعالجة البيانات الشخصية وحقوق أصحابها والتزامات جهات التحكم والمعالجة.
اعرف المزيد ↗تفصل أمن المعلومات، اختيار جهات المعالجة، تقويم الأثر، سجلات المعالجة، وإشعارات تسرب البيانات الشخصية.
اعرف المزيد ↗تنظم نقل البيانات الشخصية خارج المملكة والضمانات المناسبة وتقويم المخاطر في الحالات التي تنطبق عليها.
اعرف المزيد ↗ضوابط الهيئة الوطنية للأمن السيبراني لجهات القطاع الخاص من غير ذوات البنى التحتية الحساسة، بحسب نطاق الانطباق.
اعرف المزيد ↗ضوابط الأمن السيبراني للبيانات عبر مراحل دورة حياتها، ويُسترشد بها أو تُطبق متى كان نطاقها واجبًا.
اعرف المزيد ↗ضوابط الأمن السيبراني للحوسبة السحابية من منظور مقدم الخدمة والمشترك، بحسب الصفة ونطاق الانطباق.
اعرف المزيد ↗مرجع دولي لمتطلبات نظام إدارة أمن المعلومات والحوكمة المبنية على المخاطر؛ ولا يعني ذكره حصول أودير على شهادة.
اعرف المزيد ↗مرجع إرشادي لاختيار ضوابط أمن المعلومات وتطبيقها وتحسينها، وهو ليس شهادة مستقلة لأودير.
اعرف المزيد ↗إطار لإدارة المخاطر عبر الحوكمة والتحديد والحماية والكشف والاستجابة والتعافي، ولا يمثل شهادة اعتماد.
اعرف المزيد ↗تُطبق متطلبات الهيئة الوطنية للأمن السيبراني عندما تكون واجبة على أودير أو على خدمة أو عميل بعينه، ويُسترشد بها وبأفضل الممارسات المتعارف عليها في غير ذلك. وأي شهادة مستقبلية لا تسري إلا في النطاق والفترة والجهة المانحة المعلنة صراحةً.
أسئلة قانونية وعملية
إجابات مباشرة من دون تبسيط مخل أو ضمانات لا يمكن إثباتها.
يتغير الدور بحسب العملية. قد تعمل أودير جهة معالجة لبيانات تدخلها المنشأة وتحدد أغراضها، وقد تعمل جهة تحكم لبيانات الحساب والفوترة والأمن التشغيلي التي تحدد أودير أغراضها ووسائلها.
لا. البيانات الشخصية هي ما يتعلق بفرد محدد أو يمكن تحديده. وقد تشمل معلومات المنشأة أسرارًا أو بيانات تشغيلية تحمى تعاقديًا وأمنيًا من دون أن تكون كلها بيانات شخصية.
لا يمكن لأي خدمة تقنية ضمان انعدام المخاطر بصورة مطلقة. تلتزم أودير بتدابير مناسبة للمخاطر ونهج للوقاية والكشف والاستجابة والتحسين وفق النطاق المطبق.
لا. ترتبط مدة 72 ساعة بإشعار الجهة المختصة عندما تكون الجهة جهة تحكم في بيانات شخصية وتتحقق شروط الإشعار النظامية. أما التزامات أودير كجهة معالجة فتتحدد بالنظام والعقد وواجب الإخطار دون تأخر غير مبرر.
أوقف مشاركة الحساب أو الإجراء المشتبه به، ولا تحذف الرسائل أو السجلات ذات الصلة، وبلّغ مسؤول منشأتك فورًا عبر قناة الدعم المعتمدة داخل الحساب مع وقت الواقعة ووصفها من دون إرسال أسرار أو كلمات مرور.
تمثل هذه الصفحة بيانًا عامًا لممارسات أمن المعلومات في أودير، ولا تستبدل سياسة الخصوصية أو اتفاقية معالجة البيانات أو شروط الخدمة أو اتفاقية الطلب. تُفسر معها وفي حدود الأنظمة واجبة التطبيق، وتكون الاتفاقية الخاصة أولى عند التعارض في المسائل التعاقدية من دون الإخلال بحقوق أصحاب البيانات أو الأحكام الآمرة. قد تُحدث السياسة عند تغير الخدمة أو المخاطر أو المتطلبات، ويُبين تاريخ النسخة السارية في أعلى الصفحة.