الانتقال إلى المحتوى الرئيسي
الأمان وحماية البيانات

الأمان الذي يمكن التحقق منه.

تُعد إجراءات التجنيس أو الإقامة من أكثر المعاملات الإدارية حساسيةً على الإطلاق. لذلك نستضيف بياناتنا في ألمانيا، ونشفّر بيانات الطلبات إضافيًا على مستوى التطبيق، ونكشف عن كل مزوّد خدمات نستعين به — بما يمكن الاطّلاع عليه على هذه الصفحة.

استضافة في ألمانيا⁨AES-256-GCM⁩ على مستوى التطبيقحقوق أصحاب البيانات عبر الخدمة الذاتية
الفئة 01

الاستضافة والبنية.

تعمل منصة ⁨civitas. —⁩ التطبيق وقاعدة البيانات وملفات المستندات المرفوعة — على خوادم ⁨Hetzner Online GmbH⁩ في ألمانيا. وتستعين وظائف مفردة ومحددة بوضوح بمزوّدي خدمات متخصصين في الاتحاد الأوروبي والولايات المتحدة — بشكل مكشوف بالكامل في الفئة 03.

موقع الخادم
⁨Hetzner Online GmbH⁩، نورنبرغ — مشغّل مراكز بيانات ألماني حاصل على شهادة ⁨ISO/IEC 27001.⁩ يوجد التطبيق وقاعدة البيانات والملفات المرفوعة على خوادم في ألمانيا.
موقع البيانات
تُخزَّن بيانات الطلبات والحسابات في ألمانيا. وبقدر ما يعالج بعض مزوّدي الخدمات بيانات في الولايات المتحدة (إرسال البريد الإلكتروني، قياس الأخطاء عن بُعد، التحليل الآلي للمستندات بالذكاء الاصطناعي، تحليل الاستخدام)، فإن ذلك يتم استنادًا إلى الضمانات وفقًا لـ ⁨Art. 44 ff. DSGVO⁩ — مبيَّنًا بشفافية في سجل مزوّدي الخدمات.
التخزين المشفَّر
تُشفَّر بيانات الطلبات الحساسة قبل تخزينها على مستوى التطبيق باستخدام ⁨AES-256-GCM⁩ — فالوصول إلى قاعدة البيانات وحده لا يكشف أي بيانات شخصية قابلة للقراءة. التفاصيل في الفئة 02.
الحساب والحذف
يمكنكم حذف حسابكم وبياناتكم بأنفسكم ⁨(Art. 17 DSGVO) —⁩ مباشرةً من داخل الحساب، دون الحاجة إلى تقديم طلب. وتبقى واجبات الاحتفاظ القانونية (مثل المحاسبة) غير متأثرة.
النسخ الاحتياطية
يتم إجراء نسخ احتياطي تلقائي يومي لقاعدة البيانات.
الفئة 02

التشفير.

يتم التشفير أثناء النقل وعند التخزين. وتُشفَّر بيانات الطلبات الحساسة إضافيًا على مستوى التطبيق، بحيث لا يُظهر الوصول المباشر إلى قاعدة البيانات — دون مفتاح التطبيق — سوى نصوص مشفّرة.

النقل (أثناء العبور)
تمرّ كل حركة البيانات حصريًا عبر ⁨HTTPS/TLS⁩. وخاصية ⁨HSTS⁩ مُفعَّلة بالقيمة ⁨max-age=31536000; includeSubDomains; preload⁩ — فتفرض المتصفحات الاتصال المشفّر بشكل دائم.
طبقة التطبيق (عند التخزين)
تُخزَّن بيانات الطلبات الحساسة مشفّرةً باستخدام ⁨AES-256-GCM⁩ على مستوى التطبيق. فمن يرى قاعدة البيانات فقط، يرى نصوصًا مشفّرة — لا بياناتكم.
إدارة المفاتيح
تتم إدارة مفتاح التطبيق (256 بت) بمعزل عن قاعدة البيانات والشيفرة ضمن إعدادات الخادم. وبدون مفتاح إنتاج مُحدَّد صراحةً، يرفض التطبيق بدء التشغيل — فالتشغيل بمفتاح نائب مستبعَد تقنيًا.
المصادقة
تسجيل دخول بلا كلمة مرور عبر ⁨Magic-Link⁩: يبقى رابط الدخول صالحًا لمدة 30 دقيقة؛ ولا يُخزَّن سوى تجزئة ⁨SHA-256⁩ للرمز — أما الرابط نفسه فلا يمكن إعادة تكوينه من قاعدة البيانات. لا كلمة مرور يمكن سرقتها.
الفئة 03

مزوّدو الخدمات ومعالِجو البيانات بالإنابة.

تستعين ⁨civitas.⁩ بعدد قليل من مزوّدي الخدمات المحددين بوضوح — لكلٍّ منهم غرض محدَّد. وإذا عالج أحد المزوّدين بيانات في الولايات المتحدة، فإننا نبيّن ذلك صراحةً؛ وتكون عمليات النقل هذه مؤمَّنة عبر الضمانات وفقًا لـ ⁨Art. 44 ff. DSGVO⁩ (الشروط التعاقدية النموذجية للاتحاد الأوروبي أو إطار ⁨EU-US Data Privacy Framework).⁩

⁨Hetzner Online GmbH⁩
الاستضافة · قاعدة البيانات · الملفات المرفوعة
الغرض: البنية التحتية للخوادم
الموقع: نورنبرغ ⁨(DE)⁩
ألمانيا
⁨Stripe Payments Europe Ltd.⁩
معالجة المدفوعات
الغرض: الدفع بالبطاقة
الموقع: دبلن ⁨(IE)⁩
الاتحاد الأوروبي
⁨Plausible Insights OÜ⁩
إحصاءات الويب
الغرض: إحصاءات مُجمَّعة بلا ملفات تعريف ارتباط
الموقع: تالين ⁨(EE)⁩
الاتحاد الأوروبي
⁨Postmark (AC PM LLC)⁩
رسائل البريد الإلكتروني للمعاملات
الغرض: ⁨Magic-Link ·⁩ رسائل الخدمة
الموقع: الولايات المتحدة
الولايات المتحدة
⁨Anthropic, PBC⁩
التحليل الآلي للمستندات بالذكاء الاصطناعي ⁨(Claude API)⁩
الغرض: تحليل الرسائل والمستندات المرفوعة
الموقع: الولايات المتحدة
الولايات المتحدة
⁨Sentry (Functional Software, Inc.)⁩
قياس الأخطاء عن بُعد
الغرض: سجلات أخطاء التطبيق
الموقع: الولايات المتحدة
الولايات المتحدة
⁨Microsoft Corporation⁩
⁨Microsoft Clarity⁩
الغرض: تحليل استخدام الموقع
الموقع: الولايات المتحدة
الولايات المتحدة

يُحدَّث هذا السجل عند كل تغيير. وتتضمّن سياسة الخصوصية تفاصيل الأغراض والأسس القانونية ومدد التخزين لكل مزوّد خدمات.

الفئة 04

معالجة البيانات بالإنابة.

دوران منفصلان بوضوح: تجاه العملاء الأفراد تكون ⁨civitas.⁩ الجهة المسؤولة وفقًا لـ ⁨Art. 4 Nr. 7 DSGVO —⁩ وتوجد مع مزوّدي خدماتنا اتفاقيات وفقًا لـ ⁨Art. 28 DSGVO⁩، بقدر ما يعملون كمعالِجين للبيانات بالإنابة. أما بالنسبة للشركاء المؤسسيين (مكاتب المحاماة، مراكز الاستشارة) فتعمل ⁨civitas.⁩ بصفتها معالِجًا للبيانات بالإنابة وفقًا لـ ⁨Art. 28 DSGVO⁩ استنادًا إلى عقد معالجة بيانات بالإنابة.

وضوح الأدوار
بالنسبة للعملاء الأفراد تكون ⁨civitas.⁩ الجهة المسؤولة — وتسري سياسة الخصوصية، ولا يلزم إبرام عقد معالجة بيانات بالإنابة. ولا تعمل ⁨civitas.⁩ كمعالِج للبيانات بالإنابة إلا تجاه الشركاء المؤسسيين.
الالتزام بالتعليمات
في علاقة المعالجة بالإنابة، تعالج ⁨civitas.⁩ البيانات الشخصية حصريًا وفق تعليمات موثَّقة من الجهة المسؤولة ⁨(Art. 28 Abs. 3 lit. a DSGVO).⁩
الحذف والإرجاع
بعد انتهاء المعالجة بالإنابة، يتم حذف البيانات الشخصية أو إرجاعها حسب اختيار الجهة المسؤولة ⁨(Art. 28 Abs. 3 lit. g DSGVO).⁩
شفافية المعالِجين الفرعيين
سجل مزوّدي الخدمات في الفئة 03 متاح للاطّلاع العام. ويُبلَّغ الشركاء المتعاقدون بالتغييرات المزمعة ويمكنهم الاعتراض عليها ⁨(Art. 28 Abs. 2 DSGVO).⁩
عقد المعالجة بالإنابة عند الطلب
عقد معالجة البيانات بالإنابة وفقًا لـ ⁨Art. 28 DSGVO.⁩
تحصل مكاتب المحاماة ومراكز الاستشارة على عقد معالجة البيانات بالإنابة الخاص بنا عند الطلب — لأغراض المراجعة المسبقة من قِبل مفوّضي حماية البيانات والأقسام القانونية، ومُواءَمًا مع متطلباتكم عند الحاجة.
الأساس: ⁨Art. 28 DSGVO⁩التوفير: عند الطلب عبر البريد الإلكترونيالفئة المستهدفة: مكاتب المحاماة ومراكز الاستشارة

بالنسبة للعملاء الأفراد الذين يستخدمون ⁨civitas.⁩ بأنفسهم، تكون ⁨civitas.⁩ الجهة المسؤولة وفقًا لـ ⁨Art. 4 Nr. 7 DSGVO —⁩ وهنا تسري سياسة الخصوصية، لا عقد معالجة بيانات بالإنابة.

الفئة 05

حقوق أصحاب البيانات.

يمكنكم ممارسة حقوقكم المنصوص عليها في ⁨DSGVO⁩ في أي وقت تجاه ⁨civitas. —⁩ دون شكليات، ومجانًا، ودون إبداء أسباب. ونحن نعالج الطلبات خلال المهلة القانونية البالغة شهرًا واحدًا ⁨(Art. 12 Abs. 3 DSGVO).⁩

01
حق الاطّلاع
⁨Art. 15 DSGVO⁩
ما هي البيانات الشخصية التي نعالجها، ولأي أغراض، وإلى أي جهات مستقبِلة تُرسَل — تحصلون عند الطلب على نظرة عامة كاملة.
02
حق التصحيح
⁨Art. 16 DSGVO⁩
تصحيح البيانات غير الصحيحة أو غير المكتملة — يمكن تنفيذه مباشرةً داخل الحساب نفسه أو عبر البريد الإلكتروني إلى ⁨kontakt@einbuergerungsservice.de.⁩
03
حق الحذف
⁨Art. 17 DSGVO⁩
حذف بياناتكم بالكامل، ما لم تحُل دون ذلك مدد احتفاظ قانونية (مثل المحاسبة). ويمكن تنفيذه مباشرةً داخل الحساب عبر «الإعدادات ← حذف الحساب».
04
حق تقييد المعالجة
⁨Art. 18 DSGVO⁩
طلب تقييد معالجة بياناتكم في حالات معينة — مثلًا طوال فترة التحقق من صحة البيانات.
05
قابلية نقل البيانات
⁨Art. 20 DSGVO⁩
تصدير بيانات طلبكم وحسابكم بصيغة مُنظَّمة وقابلة للقراءة آليًا ⁨(JSON) —⁩ عند الطلب عبر البريد الإلكتروني، بعد التحقق من الهوية، خلال شهر واحد.
06
حق الاعتراض
⁨Art. 21 DSGVO⁩
الاعتراض على عمليات المعالجة القائمة على المصالح المشروعة — وفي حالة الدعاية المباشرة يسري الاعتراض دون استثناء.
هكذا تصلون إلينا: عبر البريد الإلكتروني إلى ⁨kontakt@einbuergerungsservice.de⁩. وبصرف النظر عن ذلك، يمكنكم في أي وقت تقديم شكوى إلى السلطة الإشرافية المختصة ⁨(Art. 77 DSGVO):⁩ المفوّضة الإقليمية لحماية البيانات وحرية المعلومات في ولاية شمال الراين-وستفاليا ⁨(LDI NRW)⁩، ⁨Kavalleriestr. 2-4, 40213 Düsseldorf.⁩
الفئة 06

الاستجابة للحوادث.

في حال انتهاك حماية البيانات الشخصية ينطبق ما يلي: إبلاغ السلطة الإشرافية المختصة ⁨(LDI NRW)⁩ دون تأخير، وقدر الإمكان خلال 72 ساعة وفقًا لـ ⁨Art. 33 DSGVO —⁩ وفي حال وجود خطر مرتفع محتمل، إخطار أصحاب البيانات دون تأخير وفقًا لـ ⁨Art. 34 DSGVO.⁩

سير الإجراءات عند وقوع حوادث أمنية.

الكشف، الاحتواء، الإبلاغ، المعالجة اللاحقة — بهذا الترتيب. ويُبلَّغ أصحاب البيانات والسلطة الإشرافية في أبكر وقت وبأقصى شفافية يسمح بها مستوى التحقيق.

فورًا
الكشف والاحتواء. تُعزَل الأنظمة المتأثرة، وتُؤمَّن منافذ الوصول، ويُمنَع الانتشار الإضافي.
≤ 72 ساعة
الإبلاغ إلى السلطة الإشرافية ⁨(LDI NRW)⁩ في الحوادث الواجب الإبلاغ عنها — دون تأخير، وقدر الإمكان خلال 72 ساعة ⁨(Art. 33 DSGVO).⁩
دون تأخير
إخطار أصحاب البيانات في حال وجود خطر مرتفع محتمل على حقوقهم وحرياتهم ⁨(Art. 34 DSGVO).⁩
بعد ذلك
تحليل الأسباب والنتائج. تتم معالجة الحادث بالكامل، وتُنفَّذ التدابير وتُوثَّق.
الفئة 07

الامتثال.

وضع صادق بدلًا من مسرحيات الامتثال: ما هو مطبَّق اليوم وما سيأتي لاحقًا — مفصولٌ بوضوح بين مُطبَّق ومخطَّط له.

مُطبَّق
⁨DSGVO / BDSG⁩
معالجة البيانات الشخصية وفقًا لـ ⁨DSGVO⁩ و⁨BDSG —⁩ مع حقوق أصحاب البيانات عبر الخدمة الذاتية، وسجل شفاف لمزوّدي الخدمات، وتشفير على مستوى التطبيق.
مُطبَّق
⁨§ 19 TDDDG⁩
تدابير تقنية للخدمات الرقمية وفقًا لـ ⁨§ 19 Abs. 4 TDDDG:⁩ الحماية من الوصول غير المصرَّح به واستخدام طرق تشفير معترف بها كآمنة.
مُطبَّق
التمييز وفق ⁨RDG⁩
نقدّم مساعدة مدعومة بالبرمجيات في تقديم الطلبات وتعبئتها.
مُطبَّق
عمليات النقل إلى دول ثالثة
لا يتم اللجوء إلى مزوّدي الخدمات الأمريكيين إلا بضمانات وفقًا لـ ⁨Art. 44 ff. DSGVO (⁩الشروط التعاقدية النموذجية للاتحاد الأوروبي أو إطار ⁨EU-US Data Privacy Framework) —⁩ مبيَّن صراحةً في الفئة 03.
مخطَّط له
⁨ISO/IEC 27001⁩
اعتماد إدارة أمن المعلومات — مُقرَّر كخطوة التوسّع التالية للمنصة.
مخطَّط له
⁨BSI C5⁩
دليل معايير الامتثال للحوسبة السحابية الصادر عن ⁨BSI —⁩ ذو صلة بالتعاون مع الإدارة العامة.
الجهة المسؤولة

خط مباشر للأمان و حماية البيانات.

لاستفسارات حماية البيانات، وبلاغات الأمان، والأسئلة حول بنيتنا. وعند الاشتباه بوجود ثغرة أمنية نرجو الإبلاغ سرًّا عبر البريد الإلكتروني — كما أنه متاح بصيغة قابلة للقراءة آليًا أيضًا على ⁨/.well-known/security.txt.⁩

حماية البيانات والأمان

⁨Civitas UG (haftungsbeschränkt)⁩

استفسارات حماية البيانات
العنوان
⁨Breite Straße 22, 40213 Düsseldorf⁩
السلطة الإشرافية
⁨LDI NRW, Kavalleriestr. 2-4, 40213 Düsseldorf⁩