الأمن والامتثال
آخر تحديث: 25 يونيو 2026 · نظرة عامة على الضوابط التقنية والإدارية التي يطبّقها نظام تليانو لحماية بياناتك.
الحوكمة (Governance)
- سياسة خصوصية موثّقة متماشية مع نظام حماية البيانات الشخصية السعودي (PDPL).
- مالك معروف للنظام: عبدالملك الأرفج — مسؤول البيانات في شركة دايلي فود.
- صلاحيات قائمة على الأدوار (RBAC) بثلاثة مستويات (مالك / مدير / مشاهد) + إمكانية إضافة أدوار مخصصة، ومصفوفة صلاحيات قابلة للتعديل بـ 8 صلاحيات منفصلة.
- قابلية تخصيص كاملة لكل إعدادات النظام من صفحة Settings & Access (admin).
- مراجعة دورية للحسابات النشطة، الصلاحيات، وسجل النشاط.
المخاطر (Risk)
- تقليل البيانات (Data Minimization) — لا نجمع أكثر مما يلزم. حقل الإيميل اختياري في معظم النماذج.
- تشفير النقل: HTTPS إجباري عبر النطاق الإنتاجي.
- Content Security Policy صارمة على كل صفحة عامة — تمنع XSS وحقن الموارد الخارجية.
- Subresource Integrity (SRI) على مكتبات CDN.
- Honeypot fields في النماذج العامة لمنع الإغراق الآلي.
- Rate limiting لكل متصفح على التقديمات لمنع الإساءة.
- تأمين DEMO_MODE / DEVELOPMENT_MODE: يُحظر تشغيلهما إلا على localhost (مراجعة أمنية v2.1 / A3).
- تخزين سري آمن: مفاتيح OAuth Client Secret لا تُحفظ في الواجهة أبداً — فقط في بيئة الباكند.
الامتثال (Compliance)
- نظام حماية البيانات الشخصية (PDPL) — المرسوم الملكي م/19، 1443هـ.
- اللائحة التنفيذية الصادرة عن SDAIA — الالتزام بمدد الاحتفاظ، حقوق صاحب البيانات، والإشعار بالحوادث خلال 72 ساعة.
- سياسة احتفاظ موثَّقة لكل نوع بيانات (180/365/365/30 يوم) قابلة للتعديل من Admin.
- سجل نشاط شامل (Audit Log) يلتقط كل إجراء حساس — IP، Session ID، Request ID، User Agent، Severity، النتيجة، والـ Before/After Diff.
- حقوق أصحاب البيانات قابلة للممارسة عبر البريد الإلكتروني — وصول، تصحيح، حذف، نقل، اعتراض.
الضوابط التقنية المُطبَّقة
| الضابط | التطبيق |
|---|---|
| المصادقة | Google Workspace OAuth — مقيَّد بنطاق dailyfoodsa |
| التفويض (Authorization) | RBAC بصلاحيات منفصلة قابلة للتعديل |
| سجل النشاط | 14 حقل لكل حدث · تصدير CSV · تصفية متقدمة |
| التشفير | HTTPS/TLS في النقل · يعتمد على الباكند للراحة (at-rest) |
| النسخ الاحتياطي | تنزيل JSON يدوي + استعادة من Admin |
| الحذف | Retention Purge بـ confirm() + audit log |
| CSP | على كل صفحة عامة + CRM |
| Honeypot + Rate Limit | apply.html, feedback.html, agency.html |
الإبلاغ عن ثغرة أمنية
إذا اكتشفت ثغرة أمنية في الموقع، نشجّعك على إبلاغنا بمسؤولية على: abdulmalik.alarfaj@dailyfoodsa.com.
نلتزم بـ:
- الرد خلال 5 أيام عمل.
- التحقيق وإصلاح الثغرات الحرجة بأسرع وقت ممكن.
- عدم اتخاذ إجراء قانوني ضد المُبلِّغين بحسن نية الذين يلتزمون بهذه السياسة.
نطلب منك:
- عدم إفشاء الثغرة علناً قبل إصلاحها.
- عدم استخدام الثغرة لاستخراج بيانات أو إتلافها.
- تزويدنا بمعلومات كافية للتحقق وإعادة الإنتاج.
الاستجابة للحوادث
لدينا خطة استجابة للحوادث الأمنية تشمل: الاكتشاف → الاحتواء → التحقيق → الإصلاح → الإخطار. عند وقوع حادث يهدد بيانات شخصية، نُخطر SDAIA خلال 72 ساعة وفقاً لمتطلبات PDPL.
التحديث الدوري
تُراجَع هذه الصفحة دورياً مع كل تحديث أمني مهم. أي تغييرات في الضوابط ستظهر هنا أولاً.
© 2026 Telliano · Daily Food Saudi Arabia