آخر تحديث: 1 فبراير 2026
في سهل، نتعامل مع البيانات المالية بالجدية التي تستحقها. ليس لأنه شعار - ولكن لأن الخدمات المصرفية المفتوحة تعمل فقط عندما يحتفظ المستخدمون بالسيطرة ويمكن للشركاء التحقق من كيفية حماية البيانات.
ملاحظة قانونية
مركز الثقة هذا للشفافية ولا ينشئ، بحد ذاته، التزامات تعاقدية. إذا كان لديك اتفاقية موقعة مع سهل (MSA/اتفاقية API/DPA)، فإن تلك الاتفاقية تسود إذا كان هناك أي اختلاف.
نظرة سريعة
الوصول القائم على الموافقة
يبدأ الوصول إلى البيانات بتفويض صريح ويمكن إلغاؤه.
بيانات مصغرة
نسحب ونعالج فقط ما هو مطلوب للغرض المعتمد.
التشفير
حماية بمعايير الصناعة أثناء النقل والتخزين.
أقل الامتيازات
ضوابط وصول صارمة للأشخاص والأنظمة.
المراقبة والتتبع
السجلات ومسارات التدقيق تدعم المساءلة.
SDLC آمن
المراجعة والاختبار والتحكم في التغييرات وإدارة الثغرات.
حوكمة الموردين
يتم تقييم المعالجين الفرعيين وإلزامهم تعاقدياً.
الاستعداد للحوادث
إجراءات موثقة ومسارات اتصال.
موقف CNDP
إعلانات رسمية وحوكمة النقل.
نموذج الثقة
توفر سهل واجهات برمجة التطبيقات ولوحات المعلومات وقدرات المعالجة التي تساعد المؤسسات المنظمة والتكنولوجيا المالية على بناء رحلات مالية آمنة.
نحن لسنا بنكاً. نحن لا نحتفظ بأموال العملاء.
في سياقات المؤسسات، يحدد عميلنا/شريكنا عادةً غرض المعالجة (يعمل غالباً كمتحكم)، وتعالج سهل البيانات وفقاً لتعليماتهم الموثقة (تعمل غالباً كمعالج).
بالنسبة لموقعنا واتصالاتنا المباشرة، تعمل سهل عادةً كمتحكم لتلك المعالجة المحددة.
الامتثال والحوكمة
المعايير والمبادئ التي نتبعها
توقعات أمان على طراز PSD2
اتصال آمن، أنماط مصادقة قوية، مقاومة الاحتيال، وقابلية التدقيق.
مبادئ الخصوصية المتوافقة مع GDPR
الشرعية، الشفافية، التقليل، تحديد الغرض، تحديد التخزين، النزاهة/السرية، والمساءلة.
المغرب (CNDP / قانون 09-08)
حقوق المستخدمين والحوكمة الرسمية لإعلانات المعالجة والنقل عبر الحدود.
مراجع CNDP
تحافظ سهل على حوكمة CNDP لمعالجة ونقل البيانات الشخصية. يمكن تقديم إيصالات CNDP (الإعلان والنقل) عند الطلب.
وحدة الموافقة والخصوصية في سهل (CPU)
وظيفتنا الداخلية المسؤولة عن مواءمة قرارات المنتج مع الخصوصية والموافقة والأمان - خاصة لسير العمل الحساس مثل الإدماج و KYC والاكتتاب والوصول إلى بيانات الخدمات المصرفية المفتوحة.
حوكمة الموافقة
تصميم موافقة واضح، سجلات الموافقة، تدفقات الإلغاء.
عمليات الخصوصية
سجلات المعالجة، مراجعة تأثير الخصوصية، حقوق أصحاب البيانات.
تنسيق الأمان
مراجعة المخاطر، مراجعة خصوصية الموردين، تنسيق الحوادث.
مصفوفة ضوابط الأمان
مصممة لتتوافق مع استبيانات الأمان الشائعة ومجالات التحكم على طراز ISO - دون الإشارة إلى الشهادة.
| المجال | ما ننفذه |
|---|---|
| الحوكمة والمخاطر | ملكية الأمان، السياسات، حوكمة الموردين. |
| إدارة الأصول والبيانات | خرائط البيانات، التصنيف، الاحتفاظ. |
| الأمن البشري | التدريب، ضوابط الوصول، أقل الامتيازات. |
| الهوية والوصول | RBAC، MFA، مراجعات الوصول. |
| التشفير | TLS/HTTPS، تشفير في الراحة. |
| SDLC آمن | مراجعة الكود، فحوصات CI/CD. |
| التسجيل والمراقبة | سجلات مركزية، تنبيهات. |
| إدارة الثغرات | الفحص، الإصلاح المُرتب حسب الأولوية. |
| الاستجابة للحوادث | الكشف ← الاحتواء ← الإصلاح. |
| استمرارية الأعمال | النسخ الاحتياطي، الاسترداد، الإجراءات. |
| أمن الموردين | العناية الواجبة للموردين. |
| الامتثال والخصوصية | حوكمة CNDP، مبادئ على طراز GDPR. |
إذا كنت بحاجة إلى إجابة استبيان أمان بالتحكم، أرسله إلى contact@sahlfinancial.com - سنرد بأحدث حزمة أدلة تحت اتفاقية عدم الإفشاء عند الاقتضاء.
ملخص اتفاقية معالجة البيانات (DPA)
يلخص هذا القسم مفاهيم DPA النموذجية التي يتوقعها العملاء. يسود DPA الموقع الكامل.
ماذا يعني هذا عملياً
- تعالج سهل بيانات العميل فقط وفقاً للتعليمات الموثقة، ما لم يكن القانون يتطلب خلاف ذلك.
- نطبق تدابير تقنية وتنظيمية مناسبة لحماية البيانات.
- نستخدم معالجين فرعيين لتشغيل البنية التحتية، تحت حماية تعاقدية.
- ندعم طلبات أصحاب البيانات بتوجيهها إلى المتحكم والمساعدة كمعالج.
- نقدم اتصالات الانتهاك/الحادث بما يتوافق مع المتطلبات التعاقدية والقانونية.
- في نهاية الخدمات، ندعم حذف/إرجاع بيانات العميل وفقاً للعقد.
بنود تفصيلية على طراز DPA (ملخص)
جدول الاحتفاظ
يمكن تكوين الاحتفاظ لكل عقد / منتج.
طلبات حقوق المستخدم: نهدف للرد خلال فترة معقولة وكما يتطلب القانون المعمول به. إذا كانت سهل معالجاً، تُنفذ الطلبات عادةً عبر المتحكم.
| فئة البيانات | الغرض النموذجي | الاحتفاظ الافتراضي | ملاحظات / قابل للتكوين؟ |
|---|---|---|---|
| نماذج الاتصال / العملاء المحتملين | الرد على الاستفسارات | 12-24 شهراً | يُحذف مبكراً عند الطلب إن أمكن |
| الاتصالات التسويقية | تحديثات المنتج | حتى إلغاء الاشتراك | يُحترم الموافقة/إلغاء الاشتراك حيث يُطلب |
| تذاكر دعم العملاء | الدعم + مسار التدقيق | 24-36 شهراً | قد تكون أطول للنزاعات القانونية |
| بيانات وصفية لحساب المنصة | تقديم الخدمة | مدة العقد + 12 شهراً | قابل للتكوين |
| سجلات اتصال الخدمات المصرفية المفتوحة | الأمان + استكشاف الأخطاء | 12-24 شهراً | تطبيق التقليل |
| البيانات المالية الخام | تقديم الخدمة | قابل للتكوين (90-365 يوماً) | حسب حالة الاستخدام + العقد |
| الرؤى المشتقة | ميزات المنتج | قابل للتكوين (6-24 شهراً) | غالباً أقل حساسية من الخام |
| سجلات الأمان | الكشف/التحقيق | 12-24 شهراً | قد تُمدد للتحقيقات |
| النسخ الاحتياطية | المرونة | 30-90 يوماً | يعتمد على حرجية النظام |
| السجلات القانونية/الامتثال | الالتزامات القانونية | حسب متطلبات القانون | نطاق ضيق |
سياسة الإفصاح المسؤول
نرحب بالبحث الأمني الذي يتم بشكل مسؤول. إذا كنت تعتقد أنك وجدت ثغرة أمنية، يرجى الإبلاغ عنها بشكل خاص حتى نتمكن من إصلاحها بسرعة.
الإبلاغ إلى
Subject: Security Disclosure
ماذا تتضمن
- • وصف واضح للمشكلة والتأثير المحتمل
- • خطوات إعادة الإنتاج (إثبات المفهوم إن أمكن)
- • عناوين URL/نقاط النهاية/الأنظمة المتأثرة (إن عُرفت)
- • لقطات شاشة/سجلات (إن كانت مفيدة)
- • معلومات الاتصال الخاصة بك للمتابعة
الملاذ الآمن (الاختبار بحسن نية)
نعتبر البحث مصرحاً به بموجب هذه السياسة عندما تبذل جهداً بحسن نية لتجنب انتهاكات الخصوصية وتعطيل الخدمة وتدمير البيانات. اختبر فقط على الحسابات/الأنظمة التي تملكها أو مصرح لك باختبارها. لا تصل أو تسرب بيانات أكثر من اللازم. لا تكشف التفاصيل علنياً حتى نحظى بفرصة معقولة للعلاج.
خارج النطاق
رفض الخدمة (DoS/DDoS)، البريد العشوائي، أو المسح الآلي الذي يضعف الخدمة. الهندسة الاجتماعية، التصيد الاحتيالي، أو هجمات الأمن المادي. المشكلات فقط في أنظمة الطرف الثالث غير الخاضعة لسيطرة سهل.
التزامنا: سنؤكد الاستلام ونوجه إلى الفريق المناسب. سنحقق ونعالج عند الاقتضاء ونحافظ على التواصل المهني والبناء.
هل تحتاج حزمة أمان؟
السياسات، نظرة عامة على الهندسة المعمارية، ملخص المعالجين الفرعيين، DPA، الاستبيانات