Rushd

الأمان

آخر تحديث: ٧ سبتمبر ٢٠٢٦

تحتفظ منصة رُشد بملفات القضايا وسجلات العملاء والمراسلات المشمولة بالسرية المهنية. تبيّن هذه الصفحة بوضوح ما يحمي تلك البيانات اليوم، وأين تُستضاف، وكيفية الإبلاغ عن الثغرات.

١. نطاق هذه الصفحة

تغطي هذه الصفحة منصة رُشد بجميع واجهاتها: تطبيق الويب على rushd.oai.sa، وبوابة العملاء، وتطبيق رُشد للجوال (ويُشار إليها معًا بـ«المنصة»). ونقتصر فيها على وصف ما هو قائم فعلًا لا ما نطمح إليه؛ فحيثما غاب ضمان متعارف عليه — كشهادة اعتماد أو التزام تعاقدي بنسبة إتاحة — صرّحنا بغيابه ولم نوحِ بخلاف ذلك.

٢. الاستضافة وموطن البيانات

تعمل المنصة على بنية سحابية داخل المملكة العربية السعودية، حيث تُستضاف الحوسبة الإنتاجية وقاعدة البيانات وتخزين الملفات جميعها داخل المملكة.

ويرد على ذلك ثلاثة استثناءات: تستخدم ميزات الصياغة والمساعد القائمة على الذكاء الاصطناعي نماذج لغوية كبيرة من مزوّد ذكاء اصطناعي من طرف ثالث، وقد تُعالج طلبات الذكاء الاصطناعي لدى ذلك المزوّد في نطاقات خارج المملكة. ولا يُستخدم محتوى العملاء في تدريب النماذج دون موافقة صريحة من العميل. ويُرسل البريد الإلكتروني التشغيلي عبر خدمة بريد من طرف ثالث تعالج البيانات في الولايات المتحدة، وتُسلَّم إشعارات الجوال عبر خدمتي الإشعارات لدى Apple وGoogle خارج المملكة؛ وتبيّن سياسة الخصوصية وصفحة نظام حماية البيانات كلا الأمرين.

٣. التشفير

يُشفَّر الاتصال بين جهازك والمنصة باستخدام بروتوكول TLS، وتُشفَّر البيانات المخزنة على بنيتنا السحابية — قاعدة البيانات والملفات المرفوعة — في حال السكون.

٤. ضبط الوصول والمصادقة

يتحكم كل مكتب فيمن يطّلع على ماذا؛ إذ يقوم الوصول داخل المكتب على صلاحيات محددة لكل دور، فلا يرى المستخدم إلا ما يخوّله دوره. وتتاح المصادقة متعددة العوامل لكل حساب، ويستطيع المكتب قصر الدخول على قائمة معتمدة من عناوين IP. كما يمكن لمسؤولي المكتب مراجعة سجل الدخول وإنهاء أي جلسة نشطة.

٥. المراقبة ومنع إساءة الاستخدام

تحتفظ المنصة بسجل تدقيق يطّلع عليه مسؤولو المكتب ويوثّق من فعل ماذا ومتى. ويحدّ تقييد معدل الطلبات والإقفال التلقائي عند تكرار محاولات الدخول الفاشلة من هجمات تخمين كلمات المرور. ونشغّل في بيئة الإنتاج أدوات لرصد الأخطاء تكشف الأعطال مبكرًا.

٦. أمن المدفوعات

تمر مدفوعات البطاقات عبر نموذج الدفع المستضاف لدى معالج المدفوعات السعودي؛ فرقم بطاقتك يصل إلى المعالج لا إلينا، ولا تستقبل خوادم O AI بيانات البطاقات ولا تخزنها بأي حال.

٧. وصول الموظفين

لا يصل موظفونا إلى بيانات العملاء إلا بقدر ما يقتضيه عملهم، ويكون ذلك الوصول محدودًا ومسجَّلًا.

٨. الإتاحة

نعمل على إبقاء المنصة متاحة، غير أننا لا نقدّم حاليًا اتفاقية مستوى خدمة تعاقدية ولا ضمانًا لنسبة التشغيل. وعند وقوع عطل يمس مكتبك، نخطرك بالبريد الإلكتروني.

٩. الاستجابة للحوادث والإخطار بالاختراق

إذا وقع اختراق للبيانات الشخصية، نخطر الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) خلال ٧٢ ساعة متى أوجب النظام ذلك، ونبلغ المكاتب المتأثرة دون تأخير غير مبرر، وكذلك الأفراد الذين نتحكّم في بياناتهم بأنفسنا؛ أما بيانات العملاء والقضايا فالمكتب بصفته جهة التحكم يبلغ عملاءه ونزوّده بما يلزمه لذلك، على أن يبيّن الإخطار ما وقع وما شمله من بيانات وما نتخذه من إجراءات حياله.

١٠. الإبلاغ عن الثغرات

من عثر على خلل أمني في المنصة فليكتب إلى info@oai.sa؛ فالبلاغات الواردة على هذا العنوان تُقرأ حتى خارج ساعات الدعم المعتادة.

ونطلب من الباحثين ثلاثة أمور: ألا يصلوا إلى بيانات لا تخصهم، وألا يعطّلوا الخدمة، وأن يمنحونا مهلة معقولة للإصلاح قبل أي إفصاح علني. ومن التزم بذلك بحسن نية فلن نتخذ ضده أي إجراء نظامي. أما الفحص خارج هذه الحدود — كفحص الثغرات أو اختبار الاختراق على الأنظمة الحية دون إذن — فمحظور بموجب سياسة الاستخدام المقبول.

١١. تعديلات هذه الصفحة

نراجع هذه الصفحة كلما تطورت ممارساتنا وننشر كل مراجعة بتاريخها. وتُعلن التعديلات الجوهرية بالبريد الإلكتروني أو داخل المنصة قبل نفاذها بثلاثين يومًا في المعتاد.

١٢. التواصل

لكل ما يتعلق بالأمان — أسئلة عن هذه الصفحة، أو بلاغات الثغرات، أو استفسارات عن بيانات مكتبك — راسلنا على info@oai.sa.