مركز الثقة

    الأمان

    آخر تحديث: 1 فبراير 2026

    في سهل، نتعامل مع البيانات المالية بالجدية التي تستحقها. ليس لأنه شعار - ولكن لأن الخدمات المصرفية المفتوحة تعمل فقط عندما يحتفظ المستخدمون بالسيطرة ويمكن للشركاء التحقق من كيفية حماية البيانات.

    أمان على طراز PSD2 خصوصية بمستوى GDPR متوافق مع CNDP (قانون 09-08)

    ملاحظة قانونية

    مركز الثقة هذا للشفافية ولا ينشئ، بحد ذاته، التزامات تعاقدية. إذا كان لديك اتفاقية موقعة مع سهل (MSA/اتفاقية API/DPA)، فإن تلك الاتفاقية تسود إذا كان هناك أي اختلاف.

    نظرة سريعة

    الوصول القائم على الموافقة

    يبدأ الوصول إلى البيانات بتفويض صريح ويمكن إلغاؤه.

    بيانات مصغرة

    نسحب ونعالج فقط ما هو مطلوب للغرض المعتمد.

    التشفير

    حماية بمعايير الصناعة أثناء النقل والتخزين.

    أقل الامتيازات

    ضوابط وصول صارمة للأشخاص والأنظمة.

    المراقبة والتتبع

    السجلات ومسارات التدقيق تدعم المساءلة.

    SDLC آمن

    المراجعة والاختبار والتحكم في التغييرات وإدارة الثغرات.

    حوكمة الموردين

    يتم تقييم المعالجين الفرعيين وإلزامهم تعاقدياً.

    الاستعداد للحوادث

    إجراءات موثقة ومسارات اتصال.

    موقف CNDP

    إعلانات رسمية وحوكمة النقل.

    نموذج الثقة

    توفر سهل واجهات برمجة التطبيقات ولوحات المعلومات وقدرات المعالجة التي تساعد المؤسسات المنظمة والتكنولوجيا المالية على بناء رحلات مالية آمنة.

    نحن لسنا بنكاً. نحن لا نحتفظ بأموال العملاء.

    في سياقات المؤسسات، يحدد عميلنا/شريكنا عادةً غرض المعالجة (يعمل غالباً كمتحكم)، وتعالج سهل البيانات وفقاً لتعليماتهم الموثقة (تعمل غالباً كمعالج).

    بالنسبة لموقعنا واتصالاتنا المباشرة، تعمل سهل عادةً كمتحكم لتلك المعالجة المحددة.

    الامتثال والحوكمة

    المعايير والمبادئ التي نتبعها

    توقعات أمان على طراز PSD2

    اتصال آمن، أنماط مصادقة قوية، مقاومة الاحتيال، وقابلية التدقيق.

    مبادئ الخصوصية المتوافقة مع GDPR

    الشرعية، الشفافية، التقليل، تحديد الغرض، تحديد التخزين، النزاهة/السرية، والمساءلة.

    المغرب (CNDP / قانون 09-08)

    حقوق المستخدمين والحوكمة الرسمية لإعلانات المعالجة والنقل عبر الحدود.

    مراجع CNDP

    تحافظ سهل على حوكمة CNDP لمعالجة ونقل البيانات الشخصية. يمكن تقديم إيصالات CNDP (الإعلان والنقل) عند الطلب.

    وحدة الموافقة والخصوصية في سهل (CPU)

    وظيفتنا الداخلية المسؤولة عن مواءمة قرارات المنتج مع الخصوصية والموافقة والأمان - خاصة لسير العمل الحساس مثل الإدماج و KYC والاكتتاب والوصول إلى بيانات الخدمات المصرفية المفتوحة.

    حوكمة الموافقة

    تصميم موافقة واضح، سجلات الموافقة، تدفقات الإلغاء.

    عمليات الخصوصية

    سجلات المعالجة، مراجعة تأثير الخصوصية، حقوق أصحاب البيانات.

    تنسيق الأمان

    مراجعة المخاطر، مراجعة خصوصية الموردين، تنسيق الحوادث.

    مصفوفة ضوابط الأمان

    مصممة لتتوافق مع استبيانات الأمان الشائعة ومجالات التحكم على طراز ISO - دون الإشارة إلى الشهادة.

    عرض مختصرعرض مفصل
    المجالما ننفذه
    الحوكمة والمخاطرملكية الأمان، السياسات، حوكمة الموردين.
    إدارة الأصول والبياناتخرائط البيانات، التصنيف، الاحتفاظ.
    الأمن البشريالتدريب، ضوابط الوصول، أقل الامتيازات.
    الهوية والوصولRBAC، MFA، مراجعات الوصول.
    التشفيرTLS/HTTPS، تشفير في الراحة.
    SDLC آمنمراجعة الكود، فحوصات CI/CD.
    التسجيل والمراقبةسجلات مركزية، تنبيهات.
    إدارة الثغراتالفحص، الإصلاح المُرتب حسب الأولوية.
    الاستجابة للحوادثالكشف ← الاحتواء ← الإصلاح.
    استمرارية الأعمالالنسخ الاحتياطي، الاسترداد، الإجراءات.
    أمن الموردينالعناية الواجبة للموردين.
    الامتثال والخصوصيةحوكمة CNDP، مبادئ على طراز GDPR.

    إذا كنت بحاجة إلى إجابة استبيان أمان بالتحكم، أرسله إلى contact@sahlfinancial.com - سنرد بأحدث حزمة أدلة تحت اتفاقية عدم الإفشاء عند الاقتضاء.

    ملخص اتفاقية معالجة البيانات (DPA)

    يلخص هذا القسم مفاهيم DPA النموذجية التي يتوقعها العملاء. يسود DPA الموقع الكامل.

    ماذا يعني هذا عملياً

    • تعالج سهل بيانات العميل فقط وفقاً للتعليمات الموثقة، ما لم يكن القانون يتطلب خلاف ذلك.
    • نطبق تدابير تقنية وتنظيمية مناسبة لحماية البيانات.
    • نستخدم معالجين فرعيين لتشغيل البنية التحتية، تحت حماية تعاقدية.
    • ندعم طلبات أصحاب البيانات بتوجيهها إلى المتحكم والمساعدة كمعالج.
    • نقدم اتصالات الانتهاك/الحادث بما يتوافق مع المتطلبات التعاقدية والقانونية.
    • في نهاية الخدمات، ندعم حذف/إرجاع بيانات العميل وفقاً للعقد.

    بنود تفصيلية على طراز DPA (ملخص)

    جدول الاحتفاظ

    يمكن تكوين الاحتفاظ لكل عقد / منتج.

    طلبات حقوق المستخدم: نهدف للرد خلال فترة معقولة وكما يتطلب القانون المعمول به. إذا كانت سهل معالجاً، تُنفذ الطلبات عادةً عبر المتحكم.

    فئة البياناتالغرض النموذجيالاحتفاظ الافتراضيملاحظات / قابل للتكوين؟
    نماذج الاتصال / العملاء المحتملينالرد على الاستفسارات12-24 شهراًيُحذف مبكراً عند الطلب إن أمكن
    الاتصالات التسويقيةتحديثات المنتجحتى إلغاء الاشتراكيُحترم الموافقة/إلغاء الاشتراك حيث يُطلب
    تذاكر دعم العملاءالدعم + مسار التدقيق24-36 شهراًقد تكون أطول للنزاعات القانونية
    بيانات وصفية لحساب المنصةتقديم الخدمةمدة العقد + 12 شهراًقابل للتكوين
    سجلات اتصال الخدمات المصرفية المفتوحةالأمان + استكشاف الأخطاء12-24 شهراًتطبيق التقليل
    البيانات المالية الخامتقديم الخدمةقابل للتكوين (90-365 يوماً)حسب حالة الاستخدام + العقد
    الرؤى المشتقةميزات المنتجقابل للتكوين (6-24 شهراً)غالباً أقل حساسية من الخام
    سجلات الأمانالكشف/التحقيق12-24 شهراًقد تُمدد للتحقيقات
    النسخ الاحتياطيةالمرونة30-90 يوماًيعتمد على حرجية النظام
    السجلات القانونية/الامتثالالالتزامات القانونيةحسب متطلبات القانوننطاق ضيق

    سياسة الإفصاح المسؤول

    نرحب بالبحث الأمني الذي يتم بشكل مسؤول. إذا كنت تعتقد أنك وجدت ثغرة أمنية، يرجى الإبلاغ عنها بشكل خاص حتى نتمكن من إصلاحها بسرعة.

    الإبلاغ إلى

    Subject: Security Disclosure

    ماذا تتضمن

    • • وصف واضح للمشكلة والتأثير المحتمل
    • • خطوات إعادة الإنتاج (إثبات المفهوم إن أمكن)
    • • عناوين URL/نقاط النهاية/الأنظمة المتأثرة (إن عُرفت)
    • • لقطات شاشة/سجلات (إن كانت مفيدة)
    • • معلومات الاتصال الخاصة بك للمتابعة

    الملاذ الآمن (الاختبار بحسن نية)

    نعتبر البحث مصرحاً به بموجب هذه السياسة عندما تبذل جهداً بحسن نية لتجنب انتهاكات الخصوصية وتعطيل الخدمة وتدمير البيانات. اختبر فقط على الحسابات/الأنظمة التي تملكها أو مصرح لك باختبارها. لا تصل أو تسرب بيانات أكثر من اللازم. لا تكشف التفاصيل علنياً حتى نحظى بفرصة معقولة للعلاج.

    خارج النطاق

    رفض الخدمة (DoS/DDoS)، البريد العشوائي، أو المسح الآلي الذي يضعف الخدمة. الهندسة الاجتماعية، التصيد الاحتيالي، أو هجمات الأمن المادي. المشكلات فقط في أنظمة الطرف الثالث غير الخاضعة لسيطرة سهل.

    التزامنا: سنؤكد الاستلام ونوجه إلى الفريق المناسب. سنحقق ونعالج عند الاقتضاء ونحافظ على التواصل المهني والبناء.

    هل تحتاج حزمة أمان؟

    السياسات، نظرة عامة على الهندسة المعمارية، ملخص المعالجين الفرعيين، DPA، الاستبيانات

    طلب حزمة الأمان

    نحن نحترم خصوصيتك

    نستخدم ملفات تعريف الارتباط لتحسين تجربة التصفح وتحليل حركة المرور وتخصيص المحتوى. بالنقر على 'قبول الكل'، فإنك توافق على استخدامنا لملفات تعريف الارتباط. معرفة المزيد