نلتزم في منصة أوتوماشي بحماية بيانات المشتركين وعملائهم. لا نبيع أو نؤجر بياناتك للمعلنين أو وسطاء البيانات. نعالج البيانات لتقديم خدمات المنصة وتشغيل الأتمتة والدعم الفني وحماية الخدمة، وفق الأغراض والضوابط الموضحة في هذه السياسة.
1. المقدمة ونطاق التطبيق
توضح هذه السياسة كيفية جمع واستخدام وتخزين وحماية البيانات الشخصية وبيانات المحادثات عند استخدامك لمنصة أوتوماشي (AutoMashi)، المتاحة عبر الموقع الإلكتروني (automashi.com) والتطبيقات والواجهات السحابية والمتاجر المستضافة التابعة لها. تنطبق هذه السياسة على جميع التجار، صناع المحتوى، والوكالات المشتركة في المنصة، بالإضافة إلى عملائهم النهائيين الذين يتفاعلون مع مسارات الأتمتة أو المتاجر المستضافة.
2. البيانات التي نقوم بجمعها
نقوم بجمع ومعالجة الحد الأدنى الضروري فقط لتشغيل مسارات الأتمتة والمتاجر:
- بيانات الحساب: الاسم، البريد الإلكتروني، واسم المتجر، وبيانات المصادقة المشفرة.
- بيانات ربط القنوات: معرف الحساب التجاري (Instagram Business ID / WhatsApp Cloud API ID / TikTok Open ID / YouTube Channel ID)، والرموز الأمنية الممنوحة عبر بروتوكولات OAuth الرسمية.
- سجلات التفاعل والمحادثات: معرفات التفاعل، نصوص التعليقات، الرسائل الواردة والمرسلة لغرض تنفيذ المسار وعرض تقارير التحليلات في لوحة التحكم.
- المعلومات التي تضعها في الرسائل: قد تتضمن روابط منتجات أو أسعارًا تدخلها بنفسك ضمن المسارات التي تنشئها.
3. كيفية استخدام البيانات وأغراض المعالجة
تُستخدم البيانات للأغراض التشغيلية المباشرة التالية حصراً:
- إرسال الردود التي أعددتها على تعليقات المنشورات والرسائل الخاصة ومقاطع الريلز وفق صلاحيات القنوات المتصلة.
- تنفيذ مسارات الرد على رسائل العملاء عبر اتصال واتساب الرسمي.
- جدولة ونشر مقاطع الفيديو القصيرة (YouTube Shorts و TikTok) بناءً على طلب وإعدادات المشترك.
- توليد تقارير الأداء ومعدلات التحويل وحجم التفاعل لصالح المشترك.
- ضمان استقرار الخوادم وحماية المنصة من محاولات الاختراق أو إساءة الاستخدام.
- الدعم الفني والتشخيص: قد يصل مسؤول مخوّل إلى بيانات القنوات والأتمتة والمنشورات والتحليلات اللازمة لمعالجة طلب دعم أو حادث تشغيلي موثّق، عبر جلسة دعم للقراءة فقط مدتها القصوى 30 دقيقة. تُمنع خلالها التعديلات والإرسال والتصدير والوصول إلى المحادثات وجهات الاتصال والأقسام الحساسة. نسجّل المسؤول والحساب المعني والسبب وبداية الجلسة وطلبات الوصول وإنهاءها، دون كلمات مرور أو محتوى محادثات في السجل.
4. معايير الأمان وتشفير البيانات (Data Security & Vault)
نطبق إجراءات حماية تقنية وتنظيمية متقدمة:
- التشفير أثناء النقل: استخدام بروتوكولات HTTPS و TLS 1.3 لحماية الاتصالات بالخدمة.
- التشفير السحابي للرموز: تشفير كافة توكنات ربط الخدمات وقنوات التواصل بنظام AES-256-GCM قبل تخزينها، مع إبقاء مفاتيح التشفير في بيئة الخادم المعزولة والمحمية.
- عزل البيانات متعدد المستأجرين (Multi-Tenant Isolation): عزل منطقي كامل لبيانات كل متجر لضمان عدم وصول أي مستخدم لبيانات مستخدم آخر مع سياسات أمان صارمة على مستوى الصفوف (Row Level Security).
- المصادقة الصارمة: التحقق من الجلسة والصلاحيات على الخادم واشتراط تسجيل دخول حديث قبل أي إجراء إداري حساس.
5. سياسة وآلية حذف البيانات وتعليمات Meta (Data Deletion Callback)
امتثالاً لمتطلبات منصة Meta Graph API والأنظمة العالمية لحماية الخصوصية:
- يحق للمستخدم في أي وقت إلغاء ربط حسابه أو تقديم طلب حذف فوري وشامل لجميع بياناته وسجلات المحادثات المخزنة على خوادم المنصة.
- صفحة إرشادات الحذف: تتوفر صفحة مخصصة للتحقق من حالة الحذف وتقديم الطلبات على: automashi.com/data-deletion.
- طريقة طلب الحذف المباشر: يمكن تقديم طلب الحذف المباشر بإرسال بريد إلكتروني رسمي إلى: privacy@automashi.com بعنوان "طلب حذف البيانات" مع ذكر اسم حسابك، وسيتم تنفيذ الحذف الشامل وإرسال تأكيد كتابي خلال 24 ساعة.
- رابط الحذف التلقائي (Meta Deletion Callback): توفر المنصة نقطة نهاية مؤتمتة لمعالجة طلبات الحذف الواردة من منصة Meta على الرابط:
https://automashi.com/api/auth/data-deletion، حيث يتم تنفيذ الحذف وتوليد كود تأكيد التتبع فورياً. - يتم تنفيذ الحذف التام والنهائي لكافة الرموز والسجلات وقواعد البيانات المرتبطة بالحساب خلال 24 ساعة كحد أقصى مع تأكيد إلكتروني للمستخدم.
6. الامتثال للأنظمة الإقليمية والدولية (KVKK, GDPR, PDPL)
تلتزم منصة أوتوماشي بالامتثال الصارم للتشريعات الدولية والإقليمية الرائدة لحماية البيانات الشخصية:
6.1 قانون حماية البيانات الشخصية التركي (KVKK رقم 6698):
نلتزم بالمبادئ الأساسية لمعالجة البيانات المنصوص عليها في القانون، وبخاصة المادتين 10 و 11:
- المادة 10 (التزام الإفصاح والإشعار - Aydınlatma Yükümlülüğü): نقوم بإعلام أصحاب البيانات بهوية جهة التحكم، والأغراض القانونية للمعالجة، والجهات التي قد تُنقل إليها البيانات، والوسائل النظامية لجمعها.
- المادة 11 (حقوق أصحاب البيانات - İlgili Kişinin Hakları): يحق لأصحاب البيانات معرفة ما إذا كانت بياناتهم تُعالج، وطلب معلومات عنها، والاعتراض على أي نتائج سلبية ناتجة عن التحليل التلقائي، وطلب تصحيح أو محو بياناتهم، وتقديم شكوى رسمية إلى هيئة حماية البيانات الشخصية التركية (KVKK Kurumu).
6.2 اللائحة العامة لحماية البيانات للاتحاد الأوروبي (GDPR - Regulation EU 2016/679):
- الأسس القانونية للمعالجة (المادة 6): نعالج البيانات استناداً إلى ضرورة تنفيذ العقد (Art. 6(1)(b)) لتشغيل خدمات المنصة، أو المصالح المشروعة (Art. 6(1)(f)) لتأمين وحماية الخدمة ومكافحة الاحتيال، أو الامتثال للالتزامات القانونية والمحاسبية (Art. 6(1)(c))، أو الموافقة الصريحة للمستخدم (Art. 6(1)(a)).
- التمييز بين جهة التحكم وجهة المعالجة (المادة 28): تعمل أوتوماشي بصفة معالج بيانات (Data Processor) نيابة عن المشتركين (الذين يعتبرون جهات التحكم Data Controllers) فيما يتعلق بسجلات محادثات عملائهم وطلباتهم؛ بينما تعمل أوتوماشي بصفة جهة تحكم (Data Controller) حصراً فيما يخص بيانات حساب التاجر المباشرة وبيانات الفوترة وتسجيل الدخول.
- النقل الدولي والبنود التعاقدية القياسية (SCCs): في حال نقل أي بيانات خارج المنطقة الاقتصادية الأوروبية (EEA)، نعتمد على البنود التعاقدية القياسية (Standard Contractual Clauses) المعتمدة من المفوضية الأوروبية لضمان مستوى حماية مكافئ ومطابق لأعلى المعايير.
6.3 نظام حماية البيانات الشخصية السعودي (PDPL):
نلتزم بالمرسوم الملكي رقم (م/19) وتعديلاته ولائحته التنفيذية الصادرة في المملكة العربية السعودية:
- المادة 4 ومبادئ المعالجة: معالجة البيانات وفق مبادئ المشروعية والشفافية وتحديد الغرض والحد الأدنى اللازم لتقديم الخدمة وحماية أمن البيانات.
- التصنيف النظامي للأدوار: تصنف أوتوماشي كجهة معالجة نيابة عن المتاجر والشركات السعودية المشتركة فيما يخص تفاعلات عملائهم النهائيين، وكجهة تحكم لبيانات اشتراكات التجار.
- حقوق أصحاب البيانات وحق الشكوى: نضمن حق العلم، والوصول، والتصحيح، والإتلاف. ويحق لأي مستخدم أو صاحب بيانات تقديم بلاغ أو شكوى رسمية مباشرة إلى الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا - SDAIA) عبر بوابتها الرسمية (sdaia.gov.sa) في حال وجود أي انتهاك لحقوقه النظامية.
7. سياسة بيانات مستخدمي Google و YouTube ومتطلبات الاستخدام المحدود (Google & YouTube API User Data Policy)
تلتزم منصة أوتوماشي بالشفافية الكاملة وحماية خصوصية المستخدمين عند تكامل خدماتها مع واجهات برمجة تطبيقات Google و YouTube (مثل Google Sheets و Google Drive و YouTube Shorts). يخضع وصولنا واستخدامنا لبيانات Google لضوابط أمنية وتنظيمية صارمة:
تستخدم منصة أوتوماشي خدمات واجهات برمجة تطبيقات YouTube (YouTube API Services) لتمكين المشتركين وصناع المحتوى من ربط قنواتهم وجدولة ونشر وإدارة مقاطع الفيديو القصيرة (YouTube Shorts). باستخدام هذه الميزات في المنصة، فإنك توافق وتقر صراحة بما يلي:
- الموافقة على الالتزام الكامل بـ شروط خدمة YouTube الرسمية (YouTube Terms of Service - https://www.youtube.com/t/terms).
- الاطلاع والموافقة على سياسة خصوصية Google (Google Privacy Policy - https://policies.google.com/privacy).
- إلغاء وإدارة صلاحيات الوصول: يمكن للمستخدم في أي وقت إلغاء وصول تطبيق أوتوماشي لبياناته على Google و YouTube إما عبر لوحة تحكم أوتوماشي، أو مباشرة عبر صفحة إعدادات أمان Google لتطبيقات الطرف الثالث (Google Security Settings - https://security.google.com/settings/security/permissions).
7.1 البيانات التي نصل إليها (Data Access):
نصل حصراً إلى الحد الأدنى من البيانات الضرورية لتنفيذ الخدمات التي يطلبها المستخدم بنفسه:
- بيانات الهوية والمصادقة: عنوان البريد الإلكتروني، الاسم، والصورة الشخصية من خلال نطاقات (
openid،userinfo.email،userinfo.profile) لتسجيل الدخول والتحقق من الحساب وعرض الحساب المرتبط داخل لوحة التحكم. - بيانات Google Drive: قراءة أسماء ومعرفات ملفات جداول البيانات (Spreadsheets) التي يملكها المستخدم فقط عبر نطاق (
drive.readonly) لتمكين المستخدم من اختيار جدول البيانات المستهدف من قائمة منسدلة داخل لوحة التحكم. - بيانات Google Sheets: قراءة بيانات الهيكل (العناوين والأعمدة) وكتابة صفوف جديدة عبر نطاق (
spreadsheets) لإضافة بيانات العملاء والطلبات. - بيانات YouTube Shorts وقناة المستخدم: استرجاع بيانات القناة الأساسية (معرف القناة، العنوان، والصورة الرمزية) عبر نطاقي (
youtube.uploadوyoutube.force-ssl) لتمكين المستخدم من ربط قناته وجدولة ونشر وإدارة مقاطع الفيديو القصيرة (YouTube Shorts) بطلب مباشر من المستخدم.
7.2 كيفية استخدام البيانات وأغراض المعالجة (Data Use):
تُستخدم البيانات التي يتم الوصول إليها من Google للأغراض التشغيلية المباشرة التالية فقط:
- تمكين تسجيل الدخول الموحد (Single Sign-On).
- مزامنة بيانات العملاء المحتملين (Leads) والطلبات واستمارات التسجيل الناتجة عن أتمتة إنستغرام وواتساب ومنشئ المواقع، وإدراجها كصفوف منظمة تلقائياً في جدول Google Sheets المختار من قبل المستخدم.
- تنسيق الجداول وتحديث رؤوس الأعمدة تلقائياً لضمان ترتيب البيانات بشكل صحيح داخل جدول المستخدم.
- تمكين صناع المحتوى والتجار من جدولة ونشر مقاطع الفيديو القصيرة (YouTube Shorts) وتحديد توقيت النشر التلقائي عبر القناة الخاصة بالمستخدم مباشرة وفق إعدادات الخصوصية المختارة.
7.3 مشاركة ونقل والإفصاح عن بيانات مستخدمي Google:
تلتزم منصة أوتوماشي بالإفصاح الصريح والشفاف عن الأطراف التي يتم أو لا يتم مشاركة أو نقل بيانات مستخدمي Google معها:
- أطراف لا نشارك معها البيانات إطلاقاً: لا نشارك أو ننقل أو نفصح عن بيانات مستخدمي Google لأي أطراف ثالثة، أو وسطاء بيانات، أو شبكات إعلانية، ولا نبيعها أو نؤجرها تحت أي ظرف.
- الجهات التي يتم نقل البيانات إليها حصراً لتشغيل الخدمة: واجهات Google الرسمية وخوادم الاستضافة وقواعد البيانات الآمنة المعتمدة (مثل Supabase و Vercel) بموجب تشفير تام (AES-256-GCM و TLS 1.3)، مع حظر كامل لاستخدامهم لهذه البيانات لأي أغراض مستقلة.
- الامتثال للالتزامات القانونية: يجوز الإفصاح عن الحد الأدنى الضروري فقط في حال وجود إلزام نظامي أو أمر قضائي رسمي ملزم استناداً إلى الاستثناءات المحدودة المعتمدة في سياسة Google الرسمية.
7.4 حماية وتشفير البيانات (Data Storage & Security):
يتم تشفير جميع رموز الوصول والتجديد (Access & Refresh Tokens) لـ Google باستخدام خوارزمية AES-256-GCM قبل تخزينها في قاعدة البيانات، مع حماية الاتصالات بـ HTTPS / TLS 1.3 وعزل كامل لقواعد البيانات لمنع أي وصول غير مصرح به بين حسابات المستخدمين.
7.5 الاحتفاظ بالبيانات وإلغاء الربط والحذف (Data Retention & Deletion):
- إلغاء الربط الفوري: يمكن للمستخدم في أي وقت فصل حساب Google بنقرة زر واحدة عبر لوحة التحكم (الإعدادات > عمليات الربط > إلغاء الربط)، ويتم فوراً حذف رموز الربط نهائياً من قاعدة البيانات.
- طلب الحذف الشامل: يمكن طلب حذف الحساب وبياناته عبر مراسلة مسؤول الخصوصية على privacy@automashi.com أو بوابة الحذف على automashi.com/data-deletion.
7.6 الامتثال لمتطلبات الاستخدام المحدود وحظر تدريب الذكاء الاصطناعي (Limited Use & AI/ML Restrictions):
يلتزم استخدام منصة أوتوماشي ونقلها لأي معلومات واردة من واجهات برمجة تطبيقات Google إلى أي تطبيق آخر بـ سياسة بيانات مستخدمي خدمات Google API (Google API Services User Data Policy)، بما في ذلك متطلبات الاستخدام المحدود (Limited Use Requirements).
حظر تدريب نماذج الذكاء الاصطناعي (AI/ML Model Training Prohibition):
تؤكد المنصة بشكل صريح وقاطع أنه لا يتم استخدام أي بيانات مستخدمين واردة من واجهات Google Workspace أو YouTube في تدريب أو تطوير أو تحسين أي نماذج ذكاء اصطناعي أو تعلم آلي عامة (AI/ML models)، كما لا يتم نقلها لأي خدمات ذكاء اصطناعي خارجية لأغراض التدريب.
7.7 الامتثال لحظر الاستخدامات غير المصرح بها (Prohibited Use Cases):
- عدم إرسال رسائل بريد إلكتروني ترويجية أو جماعية دون موافقة مسبقة من المستلم (Cold Emails / Spam).
- عدم تقديم خدمات تسخين البريد الإلكتروني لخداع أنظمة الفلترة (Email Warming).
- الالتزام التام بسياسات مطوري YouTube بعدم تزييف المشاهدات أو الاشتراكات أو التلاعب بمقاييس التفاعل أو مكافأة المستخدمين على التفاعل.
7.8 سياسة بيانات مستخدمي TikTok والامتثال لسياسات المطورين (TikTok API User Data & Developer Compliance):
عند استخدام ميزات التكامل مع منصة TikTok:
- البيانات التي يتم الوصول إليها: نصل حصراً إلى الحد الأدنى المصرح به من بيانات الهوية عبر بروتوكول OAuth الرسمي لـ TikTok (المعرف المفتوح Open ID، واسم العرض، وصورة الملف الشخصي) ومعرفات نشر الفيديو لتمكين جدولة ونشر مقاطع الفيديو القصيرة.
- معايير الأمان والتشفير: يتم تشفير جميع رموز الوصول (Access Tokens) لـ TikTok بنظام التشفير القياسي المعتمد AES-256-GCM قبل تخزينها، مع تأمين كافة قنوات النقل ببروتوكول TLS 1.3.
- حظر تام لتدريب الذكاء الاصطناعي (Zero AI Training): نؤكد بشكل قاطع أن أي بيانات مستخدمين يتم الحصول عليها عبر واجهات TikTok لا تُستخدم إطلاقاً في تدريب أو تطوير أي نماذج ذكاء اصطناعي أو تعلم آلي (AI/ML Models)، ولا تتم مشاركتها أو بيعها لأي أطراف خارجية لهذا الغرض.
- إلغاء الربط والحذف الفوري: يمكن للمستخدم إلغاء الربط في أي وقت من لوحة التحكم، أو عبر إعدادات تطبيق TikTok (الإعدادات والخصوصية > الأمان > إدارة أذونات التطبيقات)، كما يمكن طلب حذف البيانات فوراً عبر إرسال بريد إلى privacy@automashi.com أو استخدام بوابة الحذف على automashi.com/data-deletion.
8. جدول مدد الاحتفاظ بالبيانات وآلية الإتلاف (Data Retention & Erasure Schedule)
تلتزم منصة أوتوماشي بعدم الاحتفاظ بالبيانات الشخصية لفترة أطول مما هو ضروري للأغراض التشغيلية والقانونية المحددة:
| فئة البيانات | مدة الاحتفاظ | الغرض والإجراء عند الانتهاء |
|---|---|---|
| بيانات الحساب الأساسية | طوال فترة الاشتراك + حتى 30 يوماً بعد الإغلاق | لإدارة الحساب وتمكين استعادة الخدمة، تُحذف نهائياً بعد انتهاء المهلة أو عند طلب الحذف الفوري. |
| سجلات المحادثات والتفاعلات | دورة متحركة من 30 إلى 90 يوماً | لتشغيل مسارات الأتمتة وعرض التحليلات، يتم إتلافها أو إخفاء هويتها تلقائياً بعد انقضاء المدة. |
| رموز الربط والمصادقة (OAuth Tokens) | فورية الحذف عند الإلغاء | تُحذف وتُبطل الرموز المشفرة فوراً من قاعدة البيانات عند قيام المشترك بفصل القناة أو حذف الحساب. |
| الفواتير وسجلات العمليات المالية | من 5 إلى 10 سنوات | حفظ إلزامي بموجب القوانين والتشريعات التجارية والضريبية والمحاسبية النافذة. |
9. حماية خصوصية الأطفال والقاصرين (Children's Privacy Protection)
منصة أوتوماشي مخصصة حصراً للأغراض التجارية ولأصحاب الأعمال وصناع المحتوى الذين تبلغ أعمارهم 18 عاماً فأكثر. لا تستهدف خدماتنا أو المتاجر المستضافة الأطفال أو القاصرين دون سن الثامنة عشرة، ولا نقوم عن علم أو قصد بجمع أو معالجة أو طلب أي بيانات شخصية من أي طفل أو قاصر.
امتثالاً لقانون حماية خصوصية الأطفال على الإنترنت (COPPA)، والمادة 8 من اللائحة الأوروبية (GDPR)، وضوابط حماية بيانات القاصرين في نظام (PDPL) السعودي: في حال علمنا بجمع بيانات شخصية تخص طفلاً دون سن 18 عاماً دون موافقة ولي الأمر المؤكدة، سنقوم باتخاذ إجراءات فورية لإتلاف وحذف هذه البيانات نهائياً من خوادمنا وإلغاء الحساب المرتبط. لأي إبلاغ، يرجى مراسلة: privacy@automashi.com.
10. ملفات تعريف الارتباط والأمان الجلسي
نستخدم ملفات تعريف الارتباط الوظيفية الأساسية فقط اللازمة لتأمين جلسات تسجيل الدخول والتحقق من الهوية داخل لوحة التحكم، ولا نستخدم أي ملفات تتبع إعلانية لأطراف ثالثة.
11. التواصل مع مسؤول حماية البيانات وتقديم الشكاوى (DPO)
لأي استفسارات أو بلاغات تتعلق بالخصوصية أو تقديم طلبات ممارسة حقوق أصحاب البيانات، يرجى التواصل مع مسؤول حماية البيانات عبر البريد الإلكتروني الرسمي: privacy@automashi.com