simdar
عربيEN

الثقة والأمان

آخر تحديث August 2026

التزامنا

بيانات عملك هي مصدر رزقك. نتعامل معها بالجدية التي تستحق. تشرح هذه الصفحة بلغة واضحة كيف تحمي سِمدار بياناتك، وأي شركاء البنية التحتية نعتمد عليهم، وما يمكنك فعله لحماية نفسك.

نؤمن بالشفافية: يجب أن تعرف بالضبط أين تعيش بياناتك، ومن يستطيع الوصول إليها، وما نفعله للحفاظ عليها آمنة. بلا وعود غامضة — إليك التفاصيل.

أين تعيش بياناتك

تعمل سِمدار على بنية تحتية رائدة في القطاع من شركات تقنية موثوقة ومعترف بها عالميًا. اخترنا شركاءنا بناءً على سجلاتهم الأمنية وشهادات الامتثال ونضج منصاتهم — وليس فقط التكلفة أو الراحة.

قاعدة البيانات — Supabase

جميع بيانات عملك — سجلات العملاء والفواتير وعروض الأسعار والأعمال والمحادثات والرسائل — مخزَّنة في قاعدة بيانات PostgreSQL مُدارة تستضيفها Supabase. حاصلة على شهادة SOC 2 Type II، مما يعني أن مدققًا مستقلًا تحقّق من أن ضوابطها الأمنية مصمَّمة بشكل صحيح وتعمل بفعالية بمرور الوقت.

بياناتك مشفّرة أثناء التخزين باستخدام تشفير AES-256، وجميع الاتصالات بقاعدة البيانات مشفّرة أثناء النقل باستخدام TLS 1.2 أو أعلى. تحتفظ Supabase بنسخ احتياطية آلية واسترداد لنقطة زمنية وتكرار في البنية التحتية.

مراكز بيانات Supabase موجودة في الولايات المتحدة وتشغّلها Amazon Web Services (AWS)، واحدة من أكثر منصات الحوسبة السحابية موثوقيةً في العالم. تلبّي بنية AWS التحتية مجموعة واسعة من معايير الامتثال الدولية بما فيها SOC 1/2/3 وISO 27001 وغيرها.

استضافة التطبيق — Vercel

تطبيق سِمدار الويب مستضاف على شبكة Vercel الحافّية العالمية. حاصلة على شهادة SOC 2 Type II وتوفّر HTTPS تلقائيًا لكل حركة المرور وحماية DDoS مدمجة ونشرًا بلا توقف.

تقدّم Vercel المحتوى من أقرب موقع حافّي لجهازك، مما يعني أوقات تحميل سريعة سواء كنت في الرياض أو بيروت أو دبي أو القاهرة. كل حركة المرور مشفّرة بـ TLS، وبنية Vercel التحتية مبنية على AWS ومزوّدين سحابيين من الدرجة الأولى.

تستضيف Vercel بعض أكثر المواقع والتطبيقات زيارةً في العالم، بما فيها منتجات شركات مثل OpenAI وThe Washington Post وNintendo.

كيف نحمي بياناتك

الأمان ليس ميزة واحدة — إنه مجموعة ممارسات منسوجة في كل طبقة من النظام.

عزل المستأجرين

كل عمل على سِمدار مستأجر منفصل. بياناتك معزولة عن بيانات كل عمل آخر على مستوى قاعدة البيانات باستخدام أمان PostgreSQL على مستوى الصفوف (RLS). هذا يعني أن التحكم في الوصول يُفرض بواسطة محرك قاعدة البيانات نفسه، وليس بواسطة كود التطبيق. حتى لو وُجد خطأ في طبقة التطبيق، فإن قاعدة البيانات ستمنع عملًا من رؤية بيانات عمل آخر.

كل استعلام يرسله متصفحك يمرّ عبر سياسات RLS التي تتحقق من هويتك وانتمائك التجاري قبل إرجاع صف واحد. لا استثناءات ولا تجاوزات في الكود المواجه للعميل.

المصادقة

تستخدم سِمدار كلمات مرور لمرة واحدة (OTP) عبر الجوال للمصادقة. لا توجد كلمات مرور تقليدية للتسريب أو التخمين أو إعادة الاستخدام عبر الخدمات أو السرقة بهجمات التصيّد. كل رمز تحقق قصير العمر ويُستخدم مرة واحدة ويُسلَّم إلى جوالك عبر قناة آمنة.

تُسلَّم رموز التحقق عبر واتساب أو تيليجرام — نفس القنوات التي يستخدمها عملك بالفعل — بدلاً من الرسائل القصيرة. هذا يتجنب هجمات تبديل شريحة SIM، وهي الثغرة الأساسية في المصادقة المبنية على الرسائل القصيرة.

التشفير

جميع البيانات أثناء النقل بين جهازك وسِمدار مشفّرة بـ TLS (HTTPS). جميع البيانات المخزّنة في قاعدة البيانات مشفّرة أثناء التخزين. النسخ الاحتياطية مشفّرة أيضًا.

لا تنفّذ سِمدار أنظمة تشفير خاصة بها. نعتمد على التشفير المُثبت والمُختبر الذي يوفّره شركاء البنية التحتية (Supabase/AWS لبيانات التخزين، TLS لبيانات النقل). صنع تشفير خاص مخاطرة؛ استخدام أنظمة مُثبتة ومُدققة قرار أمني.

عدم تخزين وسائط العملاء

لا تخزّن سِمدار أي وسائط (صور، رسائل صوتية، فيديوهات، مستندات) يشاركها عملاؤك عبر قنوات المراسلة. تبقى الوسائط على خوادم واتساب وتيليجرام — منصات مبنية لتخزين الوسائط بأمان على نطاق واسع.

هذا قرار معماري متعمد. بعدم الاحتفاظ بوسائط العملاء، تلغي سِمدار فئة كاملة من مخاطر خرق البيانات. لو تعرّضت أنظمة سِمدار لاختراق، لن تُكشف أي صور أو رسائل صوتية أو ملفات للعملاء، لأننا ببساطة لا نملكها.

مبدأ أقل الصلاحيات

تستخدم سِمدار ثلاثة عملاء قاعدة بيانات مختلفين بثلاثة مستويات صلاحيات مختلفة. الكود المواجه للمتصفح يستخدم العميل الأكثر تقييدًا، الذي يرى فقط بيانات عمل المستخدم المُصادق عليه. العمليات من جانب الخادم تستخدم عميلًا بصلاحيات متوسطة. العمليات الإدارية تستخدم عميلًا كامل الصلاحيات، ولكن فقط بعد تحقق صريح.

لا يوجد مفتاح أو بيانات اعتماد واحدة لديها وصول غير مقيّد لجميع البيانات. هذا النهج المتعدد الطبقات يعني أنه حتى لو اختُرقت نقطة وصول واحدة، سيكون نطاق الضرر محدودًا.

بنية المراسلة التحتية

عند ربط قناة مراسلة كواتساب أو تيليجرام بسِمدار، تمر الرسائل عبر البنية التحتية الخاصة بتلك المنصات. إليك ما يعنيه ذلك لبياناتك:

WhatsApp Cloud API

رسائل واتساب المُرسلة والمُستقبلة عبر سِمدار تمر عبر واجهة WhatsApp Cloud API من Meta، المستضافة على بنية Meta التحتية العالمية في الولايات المتحدة. Cloud API هي واجهة Meta الرسمية بمعايير المؤسسات للمراسلة التجارية.

يوفّر واتساب تشفيرًا من طرف إلى طرف لمحتوى الرسائل بين عملك وعملائك. البيانات الوصفية (من راسل من، ومتى، وإيصالات التسليم) تعالجها Meta وفقًا لشروطها التجارية.

واجهة WhatsApp Cloud API هي نفس البنية التحتية التي تستخدمها بنوك كبرى وشركات طيران ومقدمو رعاية صحية وحكومات حول العالم للتواصل التجاري. تخضع لمعايير أمن المؤسسات وشهادات الامتثال من Meta.

Telegram Bot API

رسائل تيليجرام تمر عبر البنية السحابية لتيليجرام. يستخدم تيليجرام تشفير عميل-خادم افتراضيًا، مع توزيع البيانات عبر مراكز بيانات متعددة في ولايات قضائية مختلفة.

واجهة Telegram Bot API هي واجهتهم الرسمية لتكاملات الأعمال والمطوّرين، تستخدمها ملايين البوتات التي تخدم مئات الملايين من المستخدمين.

توصية مهمة: استخدم واتساب للأعمال

ننصح بشدة باستخدام حساب واتساب للأعمال (WhatsApp Business) مع سِمدار — وليس واتساب الشخصي. هذا مهم لعدة أسباب:

  • فصل الاهتمامات — محادثاتك الشخصية وصور عائلتك ورسائلك الخاصة يجب أن تكون منفصلة تمامًا عن تواصلك التجاري. حساب واتساب للأعمال يخلق هذا الحد.
  • الامتثال — تشترط شروط خدمة واتساب أن تتم المراسلة التجارية عبر حساب أعمال. استخدام حساب شخصي لأغراض تجارية قد يخالف تلك الشروط وقد يؤدي إلى تقييد حسابك أو حظره من واتساب.
  • الهوية المهنية — حسابات واتساب للأعمال تعرض اسم عملك وعنوانه وساعات العمل والوصف. يرى عملاؤك عملًا موثّقًا وليس رقم جوال عشوائيًا.
  • ميزات الأعمال — يتضمن واتساب للأعمال ميزات مصمَّمة للاستخدام التجاري: كتالوجات، ردود سريعة، تصنيفات، ورسائل آلية. هذه الميزات غير متاحة في الحسابات الشخصية.
  • توافق سِمدار — سِمدار مصمَّمة ومُختبرة للعمل مع حسابات واتساب للأعمال. بينما قد تعمل تقنيًا مع حساب شخصي في الوضع اليدوي، لا نضمن التجربة ولا نحميك من إجراءات واتساب.

إعداد حساب واتساب للأعمال مجاني ويستغرق دقائق. يمكنك استخدام رقم جوال منفصل أو في بعض الحالات تحويل رقمك الحالي. ننصح باستخدام رقم أعمال مخصص لأنظف فصل.

سِمدار غير مسؤولة عن أي إجراء يتخذه واتساب أو Meta أو أي منصة مراسلة ضد حسابك. استخدام النوع الصحيح من الحساب للمراسلة التجارية هو أهم شيء يمكنك فعله لحماية نفسك.

ما لا نفعله

الوضوح حول ما لا نفعله بنفس أهمية ما نفعله:

  • لا نبيع بياناتك أو بيانات عملائك لأحد ولأي سبب.
  • لا نستخدم بياناتك للإعلانات أو التنميط أو التتبع السلوكي.
  • لا نشارك بياناتك مع وسطاء بيانات أو منصات تسويق أو أي طرف ثالث بخلاف مزوّدي البنية التحتية المذكورين أعلاه.
  • لا نستخدم متتبعات تحليلات أو بكسلات تتبع أو ملفات تعريف ارتباط خارجية.
  • لا نخزّن وسائط العملاء (صور، رسائل صوتية، فيديوهات، مستندات).
  • لا ندرّب نماذج ذكاء اصطناعي على بياناتك.
  • لا نصل إلى بياناتك إلا لتقديم الخدمة ولتشخيص المشكلات عند طلبك للدعم.
  • لا نستثمر بياناتك بأي شكل. إيراداتنا من خطط الاشتراك وليس من البيانات.

مسؤولياتك

الأمان مسؤولية مشتركة. سِمدار تحمي المنصة؛ إليك ما يمكنك فعله لحماية عملك:

  • استخدم حساب واتساب للأعمال وليس واتساب الشخصي لجميع المراسلات التجارية عبر سِمدار.
  • حافظ على أمان رقم جوالك. رقم جوالك هو بيانات تسجيل دخولك — إذا حصل شخص على وصول إلى جوالك أو شريحة SIM، يمكنه الوصول إلى حسابك.
  • لا تشارك رموز التحقق. سِمدار لن تطلب منك أبدًا رمز تحقق خارج شاشة تسجيل الدخول.
  • راجع بيانات عملائك دوريًا. احذف السجلات التي لم تعد بحاجة إليها. كلما قلّت البيانات المخزّنة، قلّ ما يجب حمايته.
  • استخدم قفل شاشة قويًا على جوالك. بما أن سِمدار تطبيق بأولوية الجوال، قفل شاشة جوالك طبقة دفاع حاسمة.
  • أخبر عملاءك عن كيفية استخدامك لبياناتهم. كمتحكم في بيانات عملائك، لديك التزام قانوني وأخلاقي بالشفافية حول التعامل مع البيانات.

الاستجابة للحوادث

إذا وقع حادث أمني — خرق أو وصول غير مصرّح به أو كشف بيانات — سنتصرف فورًا:

  • سنحقّق ونحتوي الحادث بأسرع ما يمكن.
  • سنبلغ المستخدمين المتأثرين خلال 72 ساعة من تأكيد الخرق، مع وصف واضح لما حدث والبيانات المتأثرة وما نفعله بشأنه.
  • سنتعاون مع السلطات المعنية كما يتطلب القانون.
  • سننشر تقرير ما بعد الحادث يصف السبب الجذري والمعالجة والخطوات المتخذة لمنع التكرار.

لم نتعرض أبدًا لخرق بيانات. نعمل على إبقاء الأمر كذلك بالاستثمار في الوقاية وليس فقط الاستجابة.

ملاحظة حول البنية التحتية الأمريكية

شركاء البنية التحتية لسِمدار — Supabase وVercel وWhatsApp Cloud API — يعملون بشكل أساسي من مراكز بيانات في الولايات المتحدة. نحن صريحون بشأن هذا لأننا نؤمن بأنك يجب أن تعرف أين تتواجد بياناتك فعليًا.

اخترنا مزوّدي بنية تحتية أمريكيين لأنهم يقدّمون أعلى مستويات شهادات الأمان (SOC 2 Type II، ISO 27001)، وأكثر فرق العمليات نضجًا، وأوسع تغطية امتثال، وأكثر ضمانات الاستمرارية موثوقيةً المتاحة اليوم. يستضيف هؤلاء المزوّدون بيانات حساسة لملايين الأعمال حول العالم، بما فيها مؤسسات مالية ومنظمات رعاية صحية ووكالات حكومية.

البيانات أثناء النقل بين جهازك (أينما كنت في العالم) وخوادمنا مشفّرة دائمًا. البيانات أثناء التخزين في قاعدة البيانات مشفّرة. أمان على مستوى الصفوف يضمن أن عملك فقط يستطيع الوصول إلى بياناتك، بغض النظر عن مكان تواجد الخادم فعليًا.

إذا فرضت المتطلبات التنظيمية في بلدك التزامات محددة بإقامة البيانات، تواصل معنا لمناقشة احتياجاتك.

الامتثال

تدعم سِمدار التزامات الامتثال الخاصة بك دون الادعاء بتحقيقها نيابةً عنك:

  • الامتثال الضريبي — فئات ضريبة قيمة مضافة قابلة للتهيئة (أساسية، صفرية، معفاة، وخارج النطاق) مع تحديد النظام لكل بلد. ترقيم فواتير تسلسلي يلبّي متطلبات التدقيق. دعم لأنواع الفواتير المبسطة (B2C) والمعيارية (B2B) كما تتطلب هيئات الضرائب الخليجية.
  • جاهزية الفوترة الإلكترونية — يتضمن نموذج البيانات حقولاً لمعايير هيئة الزكاة والضريبة والجمارك (السعودية) وPINT AE (الإمارات) ومصلحة الضرائب المصرية للفوترة الإلكترونية. ستُفعَّل هذه الإمكانيات مع دخول الأنظمة حيز التنفيذ.
  • حماية البيانات — تقليل البيانات حسب التصميم، عدم تخزين الوسائط، عزل مستأجرين على مستوى الصفوف، إمكانية حذف كاملة، والوصول إلى البيانات وتصديرها عند الطلب. هذه الممارسات تتوافق مع مبادئ أُطر حماية البيانات الرئيسية.
  • امتثال المراسلة — نعرض قواعد نافذة جلسة واتساب ومتطلبات القوالب في الواجهة، لتتمكن من الامتثال لسياسات المنصة دون الحاجة لتذكرها.

سِمدار أداة وليست سلطة امتثال. نمنحك البنية التحتية للامتثال، لكن المسؤولية عن الامتثال لقوانين الضرائب المحلية ولوائح حماية البيانات وشروط منصات المراسلة تبقى لديك. عند الشك، استشر مختصًا مؤهلًا.

التحسين المستمر

الأمان ليس وجهة. نراجع ونحسّن ممارساتنا باستمرار:

  • نراقب إشعارات الأمان من مزوّدي البنية التحتية ونطبّق التحديثات ذات الصلة فورًا.
  • نراجع ونُحكم سياسات أمان مستوى الصفوف مع إضافة ميزات جديدة.
  • نتدقّق في أنماط الوصول ونحقّق في الشذوذ.
  • نتبع ممارسات الإفصاح المسؤول ونرحّب بتقارير الأمان من المجتمع.

ستُحدَّث هذه الصفحة مع تطوّر ممارساتنا الأمنية. إذا كان لديك أسئلة حول أي شيء مذكور هنا، تواصل معنا عبر البريد الإلكتروني أدناه.

شركاؤنا في البنية التحتية

S
Supabase
حاصلة على شهادة SOC 2 Type II. قاعدة بيانات PostgreSQL مُدارة مع أمان على مستوى الصفوف، وتشفير أثناء التخزين والنقل، واشتراكات فورية. موثوقة من مئات الآلاف من التطبيقات حول العالم.
V
Vercel
حاصلة على شهادة SOC 2 Type II. شبكة حافّية عالمية مع HTTPS تلقائي وحماية DDoS ونشر بلا توقف. تستضيف بعض أكثر المواقع زيارةً في العالم.
M
Meta / WhatsApp Cloud API
بنية تحتية للمراسلة بمعايير المؤسسات تشغّلها Meta. تشفير من طرف إلى طرف لمحتوى الرسائل. واجهة أعمال مع هوية مرسل موثّقة وضوابط امتثال.
T
Telegram Bot API
مراسلة سحابية مع نقل مشفّر. تشفير عميل-خادم افتراضي مع تشفير طرف إلى طرف اختياري للمحادثات الخاصة.

التواصل الأمني

إذا اكتشفت ثغرة أمنية أو كان لديك مخاوف أمنية، تواصل معنا. نتعامل مع كل تقرير بجدية ونرد خلال 48 ساعة.

security@simdar.app