Logo

سياسة الخصوصية وحماية البيانات الشخصية

الإصدار رقم: 1.1

تاريخ النفاذ: 25/08/2025

آخر تحديث: 01/10/2025

1. التعريفات

لأغراض هذه السياسة، يكون للمصطلحات التالية المعاني المبينة أدناه ما لم يقتضِ السياق خلاف ذلك:

  • النظام: نظام حماية البيانات الشخصية السعودي (PDPL) ولائحته التنفيذية وما يصدر عن الهيئة السعودية للبيانات والذكاء الاصطناعي (SDAIA) من تعليمات.
  • البيانات الشخصية: أي بيانات تُعرِّف أو يمكن أن تُعرِّف بشكل مباشر أو غير مباشر شخصًا طبيعيًا.
  • البيانات الحساسة: البيانات المتعلقة بالأصل العرقي أو العقيدة أو الحالة الصحية أو الوراثية أو الجينية أو البيانات المالية أو الجنائية أو البيومترية، أو ما يحدده النظام.
  • المستخدم أو صاحب البيانات: الشخص الطبيعي الذي تتعلق به البيانات.
  • المتحكم بالبيانات: الجهة التي تحدد غرض المعالجة ووسائلها.
  • المعالج: أي طرف ثالث يعالج البيانات بالنيابة عن المتحكم.
  • المعالجة: أي عملية تُجرى على البيانات مثل الجمع، التسجيل، التخزين، التعديل، الاستخدام، النقل، الإتاحة، الحذف، أو الإزالة من الهوية.
2. هوية المتحكم بالبيانات وبيانات التواصل
  • الاسم القانوني: مؤسسة الملك خالد الخيرية (www.kkf.org.sa)
  • السجل التجاري:[1010947298]
  • العنوان:[الرياض - حي الشرفية - وادي الليسن]
  • البريد الإلكتروني العام للدعم:(info@fnpos.org).
  • البريد المخصص للخصوصية:(privacy@fnpos.org).
  • مسؤول حماية البيانات:(privacy@fnpos.org).
3. نطاق التطبيق

تنطبق هذه السياسة على جميع البيانات الشخصية التي يتم جمعها من خلال:

  • موقع الفعالية وصفحات التسجيل
  • نماذج التواصل وخدمات الدعم الفني
  • أدوات التحليل والتتبع المصرح بها
  • الاتصالات المباشرة ( البريد الإلكتروني، مركز الاتصال، أو المنصات الرقمية)
4. مبادئ المعالجة

نلتزم بالمبادئ التالية عند معالجة البيانات الشخصية:

  • الشرعية والشفافية
  • تحديد الأغراض قبل أو وقت الجمع
  • تقليل البيانات إلى الحد اللازم
  • دقة وتحديث البيانات
  • تحديد مدة الاحتفاظ بالبيانات وفق الغرض أو المتطلبات النظامية
  • الأمن والسرية
  • المساءلة والتوثيق
5. أنواع البيانات التي يتم جمعها

قد نقوم بجمع أنواع مختلفة من البيانات الشخصية، بما في ذلك على سبيل المثال لا الحصر:

  • بيانات تعريف شخصية: الاسم الكامل، المسمى الوظيفي، اسم الشركة
  • بيانات الاتصال: البريد الإلكتروني، رقم الجوال
  • بيانات تقنية: نوع المتصفح، نظام التشغيل، الصفحات أو الأقسام المتصفحة، المعرفات المولدة للأجهزة/الجلسات
  • بيانات تفاعلية: استجابات النماذج، تفضيلات المشاركة بالفعاليات، خيارات اللغة
  • بيانات حساسة (عند الضرورة وبموافقة صريحة): قد تشمل بيانات حكومية رسمية (مثل رقم الهوية إذا كان مطلوباً للدخول أو الأمن)، أو بيانات صحية محدودة متعلقة بالفعالية (مثل احتياجات غذائية / ذوي الإعاقة)، أو بيانات مالية (في حال الدفع)، ولاتجمع إلا لغرض محدد ومعلن وبالحد الأدنى
  • بيانات القصر: لا نستهدف القصر عمداً، وفي حال جمع بيانات شخص دون الـ 18 سنة، يتم طلب موافقة الولي النظامي
6. الأسس النظامية (القانونية) للمعالجة
  • موافقة صريحة (خاصة عند معالجة البيانات الحساسة أو التسويق المباشر أو ملفات تعريف الارتباط غير الضرورية).
  • تنفيذ التعاقد أو الترتيبات التمهيدية (تسجيل الفعالية، تلبية الطلبات).
  • الامتثال لالتزام نظامي أو تنظيمي أو أمني.
  • حماية مصلحة حيوية لصاحب البيانات أو شخص آخر.
  • المصلحة المشروعة للمتحكم أو طرف ثالث بما لا يتعارض مع حقوق صاحب البيانات (لا تُستخدم للبيانات الحساسة إلا وفق الاستثناءات المقررة).
7. أغراض المعالجة
  • إدارة التسجيل والدخول للفعالية.
  • إصدار بطاقات/شهادات أو رموز QR.
  • التواصل بشأن التأكيدات أو التحديثات أو التغييرات التنظيمية.
  • تحسين تجربة الاستخدام وتحليل الأداء (تحليلات مجمعة).
  • حفظ السجلات النظامية والمالية (إن وجدت).
  • التسويق (بموافقة منفصلة وقابلة للسحب).
  • الأمن ومنع الأنشطة غير المشروعة أو الاحتيالية.

لن نستخدم البيانات لأغراض جديدة غير متوافقة إلا بعد إخطاركم والحصول على الموافقة حيث يلزم.

8. ملفات تعريف الارتباط (Cookies) والتقنيات المماثلة

نستخدم أنواعًا رئيسية:

  • ضرورية تشغيلية (لا يمكن تعطيلها دون التأثير على الوظائف الأساسية).
  • تفضيلات/وظائف.
  • إحصائية/تحليلية (مثل أدوات التحليل لفهم الاستخدام).
  • تسويقية/استهدافية (بموافقة مسبقة).

إدارة التفضيلات:

  • يمكنكم تعديل الاختيارات عبر سياسة ملفات تعريف الارتباط أو من إعدادات المتصفح.
  • سحب الموافقة يعطل الإرسال المستقبلي لكنه لا يؤثر رجعيًا على معالجة سابقة مشروعة.
9. مشاركة البيانات مع أطراف ثالثة

لا نشارك البيانات إلا في الحدود التالية:

  • مزودو الاستضافة والبنية السحابية.
  • مزودو خدمات البريد الإلكتروني والإرسال الجماعي.
  • مزودو التحليل (بعد إخفاء أو تقليل الهوية قدر الإمكان).
  • مزودو الدفع (إن وجدت عمليات دفع).
  • جهات أمنية أو تنظيمية إذا طُلِب ذلك نظامًا.

نُلزم جميع المعالِجين باتفاقيات مكتوبة تتضمن: السرية، الأمان، حدود الغرض، حظر إعادة الاستخدام، واجب الإخطار بالاختراق. لا نجيز إعادة بيع البيانات.

10. النقل الدولي للبيانات

كقاعدة، تتم المعالجة داخل المملكة. إذا دعت الحاجة للنقل خارج المملكة:

  • يتم وفق استثناءات النظام ولائحته (مثل تحقيق مصلحة للمملكة أو التزامات تعاقدية).
  • التحقق من وجود مستوى حماية مكافئ، أو تطبيق ضمانات تعاقدية ملائمة.
  • الحصول على موافقات SDAIA إذا تطلّب الأمر.
  • إخطاركم عند اللزوم.
11. أمن المعلومات

نُطبق ضوابط تقنية وتنظيمية، تشمل على سبيل المثال لا الحصر:

  • تشفير البيانات المنقولة (HTTPS / TLS).
  • التحكم في الوصول المبني على الأدوار (RBAC).
  • إدارة كلمات مرور وسياسات مصادقة قوية (قد تشمل MFA للفرق الداخلية).
  • العزل المنطقي للبيانات في الخوادم.
  • الاختبار الأمني الدوري (اختبارات اختراق/مراجعات).
  • نسخ احتياطية مشفرة وجدولة استعادة.
  • سجل تدقيق للوصول والتعديلات.
  • سياسات داخلية للتوعية والتدريب.
12. البيانات الحساسة
  • نحصل على موافقة صريحة محددة الغرض.
  • لا نستخدمها للتسويق أو التحليل التفصيلي.
  • نقيد الوصول للأدوار المصرح لها فقط.
  • نحذفها أو نزيل هويتها عند انتهاء الضرورة النظامية/الغرض.
13. دقة وتحديث البيانات

يُطلب من المستخدمين الحفاظ على بيانات محدثة. قد نتواصل لتصحيح أو تأكيد بيانات جوهرية لضمان جودة السجلات.

14. الاحتفاظ بالبيانات

نحتفظ بالبيانات لأقصر مدة لازمة للغرض، ثم:

  • الحذف الآمن.
  • إزالة الهوية (Anonymization) لأغراض إحصائية مشروعة.

معايير الاحتفاظ:

  • بيانات التسجيل للفعالية: حتى انتهاء الفعالية + 12 شهرًا لدعم أي مطالبات أو إصدار شهادات.
  • سجلات الدخول (Logs) الأمنية: من 3 إلى 12 شهرًا حسب مستوى الحساسية.
  • البيانات المالية (إن وُجدت): حسب المدد النظامية المحلية (قد تمتد إلى 10 سنوات لبعض الالتزامات).
  • المراسلات: حتى إقفال الطلب + 6 أشهر.
15. حقوق صاحب البيانات

لصاحب البيانات الحقوق التالية وفق النظام:

  • طلب الإخطار بآلية المعالجة.
  • الوصول/ الحصول على نسخة من بياناته.
  • التصحيح والتحديث.
  • الحذف (إذا انتفت الحاجة ولم يوجد التزام نظامي).
  • تقييد المعالجة.
  • الاعتراض على المعالجة أو التسويق المباشر.
  • نقل البيانات (قابلة للنقل إلى متحكم آخر متى كان ذلك ممكنًا تقنيًا ومعقولًا).
  • سحب الموافقة (لا يؤثر ذلك على المعالجة السابقة المبنية على موافقة صحيحة).

إجراءات ممارسة الحقوق:

  • أرسل طلبك إلى privacy@fnpos.org بعنوان واضح (طلب ممارسة حق البيانات).
  • سنطلب إثبات هوية (مثل: رقم هوية جزئي/ رمز تحقق).
  • نرد خلال مدة لا تتجاوز 30 يومًا تقويميًا (أو حسب ما تقرره اللائحة)، ويمكن التمديد بمبرر مشروع يُخطر به صاحب البيانات.
  • قد تُرفض الطلبات المتكررة غير المبررة أو التي تضر بخصوصية آخرين مع بيان السبب.
  • لا نفرض رسوماً إلا في حالات الطلبات المتكررة أو المفرطة وفق المعايير النظامية.
16. التسويق والاتصالات
  • لا نرسل رسائل تسويقية إلكترونية إلا بموافقة مسبقة وقابلة للسحب.
  • يمكنك إلغاء الاشتراك عبر رابط داخل الرسالة أو مراسلتنا.
  • الإشعارات الضرورية (تشغيل الخدمة/الأمن) لا تُعد تسويقًا.
17. القرارات الآلية وإعداد الملفات التعريفية (إن وُجد)

لا نتخذ قرارات قانونية أو مؤثرة بشكل كبير تعتمد حصريًا على المعالجة الآلية دون تدخل بشري. إذا استُخدم أي إعداد ملفات تعريفية مؤثر (Profiling)، سنصدر إخطارًا منفصلًا يوضح المنطق والآثار والضمانات.

18. روابط أو خدمات طرف ثالث

قد يتضمن الموقع روابط لخدمات خارجية. لسنا مسؤولين عن سياساتهم؛ يرجى مراجعة سياسات الخصوصية الخاصة بتلك الجهات قبل التفاعل معها.

19. سجلات أنشطة المعالجة وتقييمات الأثر

نحافظ داخليًا على:

  • سجل لأنشطة المعالجة (ROPA).
  • تقييم أثر حماية البيانات (DPIA) عند معالجة ذات مخاطر عالية (مثل: بيانات حساسة واسعة النطاق).
  • ضوابط مراجعة دورية.
20. الإبلاغ عن الاختراقات

في حال وقوع خرق أمني يمس البيانات الشخصية:

  • نقوم بتقييم الحادث فورًا.
  • نُخطر الجهة المختصة (SDAIA أو أي جهة تنظيمية أخرى حسب الحالة) دون تأخير غير مبرر، ووفق الفترات المحددة نظامًا.
  • نُخطر أصحاب البيانات إذا كان الخرق قد ينطوي على مخاطر جسيمة عليهم، ونوضح طبيعة الخرق والتدابير المتخذة والإجراءات المقترحة لتخفيف الأثر.
21. الشكاوى والتصعيد

إذا لم تكن راضيًا عن ردنا:

  1. تواصل مجددًا مع مسؤول حماية البيانات لتصعيد الطلب.
  2. يمكنك تقديم شكوى للجهة المختصة (SDAIA) وفق الإجراءات المعلنة رسميًا.
22. التعديلات على السياسة
  • نحتفظ بحق تحديث هذه السياسة لتعكس تغييرات قانونية أو تشغيلية.
  • سنشير لتاريخ آخر تحديث ورقم الإصدار.
  • بالنسبة للتغييرات الجوهرية (مثل تغيير الأسس أو النقل الدولي) سنوفر إخطارًا واضحًا وقد نطلب إعادة الموافقة عند الاقتضاء.
23. التغييرات الهيكلية أو انتقال الملكية

في حال الاندماج أو الاستحواذ أو بيع الأصول، قد تُنقل البيانات للمالك الجديد وفق الضمانات النظامية وضمان الاستمرار في الالتزام بذات أو مستوى مكافئ من الحماية. سيتم إخطاركم عند الضرورة.

24. كيفية التواصل

للاستفسارات، ممارسة الحقوق، أو الإبلاغ عن مخاوف: