سياسة الخصوصية

الإصدار: يونيو 2026

1. المسؤول (المتحكم في البيانات)

sareba Computer & Software e.U.
Vorgartenstraße 441, A-2145 Hausbrunn, النمسا
E-Mail: it@sareba.net · الهاتف: +43 2533 20200

لم يتم تعيين مسؤول عن حماية البيانات بموجب القانون (لا يوجد التزام بموجب Art. 37 GDPR). لجميع المسائل المتعلقة بحماية البيانات يمكنك التواصل معنا عبر عنوان البريد الإلكتروني المذكور أعلاه.

2. ما البيانات التي نعالجها ولماذا

2.1 التسجيل والحساب

نحفظ عنوان بريدك الإلكتروني وكلمة مرورك (حصرياً على شكل bcrypt-hash بمعامل تكلفة 12، ولا نحفظها أبداً كنص صريح). الغرض: إدارة الحساب، تسجيل الدخول، التحقق من البريد الإلكتروني. الأساس القانوني: Art. 6 الفقرة 1 البند ب GDPR (تنفيذ العقد). عند التسجيل تؤكد بشكل فعّال أنك اطّلعت على سياسة الخصوصية هذه وأنك تقبل شروط الخدمة.

2.2 إدارة الجلسات (جلسات تسجيل الدخول)

عند تسجيل الدخول نُنشئ جلسة (refresh-token). ولهذا الغرض نحفظ لكل جلسة عنوان IP وUser-Agent (معرّف المتصفح) إضافة إلى الطوابع الزمنية. الغرض: الحماية من سرقة الجلسات، عرض الجلسات النشطة، تدوير الرموز / اكتشاف إعادة الاستخدام. الأساس القانوني: Art. 6 الفقرة 1 البند ب + البند و GDPR. مدة التخزين: تكون الجلسة صالحة لمدة تصل إلى 30 يوماً؛ تُحذف الرموز المنتهية أو المُلغاة في موعد أقصاه 7 أيام.

2.3 استخدام واجهة برمجة التطبيقات (API)

في كل استدعاء لواجهة برمجة التطبيقات نُسجّل: التوقيت، عنوان IP الخاص بك كمُستدعٍ، عنوان IP الهدف الذي استعلمت عنه (هدف البحث، مثل 8.8.8.8 — وليس عنوانك أنت)، حالة HTTP، زمن الاستجابة، مفتاح API المُستخدم، ورمز بلد المنشأ المُستنتَج. الغرض: الحماية من إساءة الاستخدام والحمل الزائد (تحديد المعدل / التصدي لهجمات DoS)، اكتشاف الاحتيال/إساءة الاستخدام، دقة الفوترة، تشخيص الأخطاء. الأساس القانوني: Art. 6 الفقرة 1 البند ب (الفوترة) والبند و GDPR (المصلحة المشروعة في أمن الخدمة واستقرارها). مدة التخزين: 30 يوماً.

2.4 زيارة موقعنا الإلكتروني (قياس مدى الوصول)

نحن لا نستخدم ملفات تعريف الارتباط (cookies) ولا أدوات تتبع من أطراف خارجية (لا Google Analytics، ولا Facebook-Pixel، ولا إعادة استهداف). من أجل إحصاءات الزوار الخاصة بنا نضع معرّف جلسة عشوائياً يوجد حصرياً في `sessionStorage` لمتصفحك ويختفي عند إغلاق علامة التبويب. وفي إطار ذلك نحفظ: الصفحة التي تمت زيارتها، الـ referrer، الـ User-Agent، رمز بلد المنشأ المُستنتَج إضافة إلى عنوان IP الكامل. تتيح هذه البيانات التمييز بين الزيارات بشكل اسم مستعار؛ وهي ليست مجهولة الهوية تماماً. الأساس القانوني: Art. 6 الفقرة 1 البند و GDPR (المصلحة المشروعة في قياس مدى الوصول واكتشاف إساءة الاستخدام والتحسين التقني). مدة التخزين: 90 يوماً، يليها حذف تلقائي. نحترم ترويسة Do-Not-Track في متصفحك: عند تفعيل DNT يتوقف قياس مدى الوصول بالكامل.

2.5 الحماية من تسجيلات الروبوتات (CAPTCHA)

عند التسجيل يمكن استخدام Cloudflare Turnstile للحماية من التسجيلات الآلية. وفي إطار ذلك تُنقل إلى Cloudflare بيانات اتصال وجهاز تقنية (من بينها عنوان IP وخصائص المتصفح). المزوّد: Cloudflare, Inc., الولايات المتحدة. الأساس القانوني: Art. 6 الفقرة 1 البند و GDPR (الحماية من إساءة الاستخدام). النقل إلى بلد ثالث: الولايات المتحدة، مؤمّن عبر الشروط التعاقدية النموذجية للاتحاد الأوروبي (Art. 46 GDPR) / EU-US Data Privacy Framework. حماية البيانات: https://www.cloudflare.com/privacypolicy/

2.6 معالجة المدفوعات

تتم معالجة المدفوعات عبر مزوّدي خدمات دفع خارجيين؛ ونحن أنفسنا لا نحفظ بيانات بطاقات الائتمان أو الحسابات المصرفية.

  • Stripe — Stripe Payments Europe, Ltd., 1 Grand Canal Street Lower, Dublin, أيرلندا (الاتحاد الأوروبي). حماية البيانات: https://stripe.com/privacy
  • PayPal — PayPal (Europe) S.a.r.l. et Cie, S.C.A., لوكسمبورغ؛ قد تشمل تدفقات البيانات أيضاً شركات تابعة لمجموعة PayPal في الولايات المتحدة. حماية البيانات: https://www.paypal.com/de/legalhub/privacy-full

الأساس القانوني: Art. 6 الفقرة 1 البند ب GDPR (تنفيذ العقد).

3. المستلمون / النقل إلى أطراف ثالثة

| المستلم | الغرض | المقر | أساس النقل إلى بلد ثالث |
|---|---|---|---|
| Stripe Payments Europe, Ltd. | معالجة المدفوعات | أيرلندا (الاتحاد الأوروبي) | غير مطلوب (الاتحاد الأوروبي) |
| PayPal (Europe) S.a.r.l. | معالجة المدفوعات | لوكسمبورغ (الاتحاد الأوروبي) / الولايات المتحدة | الشروط التعاقدية النموذجية (Art. 46) |
| Cloudflare, Inc. | الحماية من الروبوتات/إساءة الاستخدام (CAPTCHA) | الولايات المتحدة | الشروط التعاقدية النموذجية (Art. 46) / DPF |

رسائل التحقق وإعادة تعيين كلمة المرور ورسائل النظام نرسلها عبر خادم بريد نُشغّله بأنفسنا — لا يُدمج مزوّد خدمة بريد إلكتروني خارجي، وبهذا القدر لا يحدث نقل إلى أطراف ثالثة.

وإلى جانب ذلك، لا ننقل البيانات الشخصية إلا عندما نكون مُلزمين قانوناً بذلك (مثل أمر إداري/قضائي).

4. حقوقك بموجب GDPR

  • الاطّلاع (Art. 15)، التصحيح (Art. 16)، المحو (Art. 17)، التقييد (Art. 18)، قابلية نقل البيانات (Art. 20 — التزويد بصيغة منظمة وشائعة الاستخدام وقابلة للقراءة آلياً) وكذلك
  • الاعتراض (Art. 21): يمكنك في أي وقت الاعتراض على المعالجة المستندة إلى Art. 6 الفقرة 1 البند و (قياس مدى الوصول، تسجيل السجلات) — بشكل غير رسمي إلى it@sareba.net. ولأغراض قياس مدى الوصول يكفي إضافةً إلى ذلك تفعيل ترويسة Do-Not-Track في متصفحك.
  • الشكوى لدى الهيئة النمساوية لحماية البيانات (https://dsb.gv.at).

توجّه طلباتك إلى it@sareba.net؛ ونرد خلال المهلة القانونية (عادةً خلال شهر واحد، Art. 12 الفقرة 3 GDPR).

5. نظرة عامة على مدد التخزين

  • بيانات الحساب: حتى إنهاء العقد، يليه الحذف خلال 30 يوماً
  • رموز الجلسة/refresh: صلاحية تصل إلى 30 يوماً، وبقايا الرموز المنتهية 7 أيام كحد أقصى
  • سجلات طلبات API: 30 يوماً
  • قياس مدى الوصول للموقع (بما في ذلك IP): 90 يوماً
  • بيانات الدفع/الفوترة: مدة الحفظ القانونية (عادةً 7 سنوات، § 132 BAO)

6. أمن البيانات

تُجزّأ كلمات المرور باستخدام bcrypt (معامل تكلفة 12)؛ كما تُحفظ مفاتيح API على شكل hash فقط. تُحفظ Access-token حصرياً في ذاكرة عمل المتصفح. Refresh-token تكون HttpOnly وSecure وSameSite=Strict، ويتم تدويرها عند كل refresh؛ والرمز المُستخدم مرتين يُبطل عائلة الجلسة بأكملها (اكتشاف إعادة الاستخدام). يتم النقل حصرياً بشكل مُشفّر (HTTPS/TLS).

7. تعديلات هذا البيان

نحتفظ بالحق في تكييف سياسة الخصوصية هذه مع الظروف القانونية أو التقنية المتغيرة. تجد النسخة السارية الحالية في كل حين على https://geoips.info/legal/datenschutz.

---

*ملاحظة: النسخة الألمانية هي الملزمة قانونياً. هذه الترجمة مقدمة لغرض تيسير الفهم فقط.*