← العودة إلى الرئيسية
وثيقة قانونية
تتعهد CiteFlow بأعلى معايير حماية البيانات والامتثال التنظيمي، وفقًا للقانون المغربي والمعايير الدولية.
1. الإطار التنظيمي المعمول به
تعمل CiteFlow ضمن القانون المغربي، بما في ذلك:
- القانون 09-08 — المتعلق بحماية الأشخاص الذاتيين من معالجة البيانات ذات الطابع الشخصي (المعادل المغربي لـ GDPR)
- ظهير 1-06-20 — المتعلق بالتجارة الإلكترونية في المغرب
- توصيات CNDP — توصيات وأدلة اللجنة الوطنية لمراقبة حماية البيانات ذات الطابع الشخصي
2. الامتثال لـ GDPR / القانون 09-08
تلتزم CiteFlow بالمبادئ الأساسية للقانون 09-08:
- الشرعية والشفافية والأمانة — المعالجة على أساس قانوني (الموافقة على الخدمة المجانية)
- تقييد الغرض — البيانات المجمعة فقط للغرض المحدد (إرسال نتائج التدقيق)
- تقليل البيانات — يتم جمع البيانات الضرورية فقط
- الدقة — يمكن للمستخدمين تصحيح بياناتهم في أي وقت
- تقييد التخزين — تُحذف البيانات بعد فترات الاحتفاظ المحددة في سياسة الخصوصية
- السلام والسريّة — تدابير تقنية وتنظيمية مناسبة
- المساءلة — سجل أنشطة المعالجة محفوظ ومتاح لـ CNDP
3. اتفاقيات معالجة البيانات (DPA)
للعملاء المدفوعين المستقبليين، ستقدم CiteFlow اتفاقية معالجة البيانات (DPA) المتوافقة مع المادة 28 من GDPR / المادة 8 من القانون 09-08.
ستحدد DPA:
- طبيعة وغرض المعالجة
- أنواع البيانات وفئات الأشخاص المعنيين
- التزامات ومسؤوليات CiteFlow كمعالج بيانات
- التدابير الأمنية التقنية والتنظيمية
- شروط المعالجة الفرعية ونقل البيانات
لطلب DPA، تواصل معنا: contact@citeflow.ma
4. التدابير الأمنية
تنفذ CiteFlow التدابير الأمنية التقنية والتنظيمية التالية:
- التشفير أثناء النقل — HTTPS/TLS لجميع الاتصالات
- التشفير أثناء التخزين — البيانات الحساسة مشفرة في قاعدة البيانات
- التحكم في الوصول — مبدأ الحد الأدنى من الامتيازات، المصادقة القوية للوصول الإداري
- النسخ الاحتياطي — نسخ احتياطي مشفر يومي تلقائي
- إدارة الثغرات — تحديثات أمنية منتظمة، فحص الثغرات
- التسجيل — سجلات الوصول والنشاط محفوظة 90 يومًا
- خطة الاستجابة للحوادث — إجراء موثق للاستجابة لخروقات الأمان
5. إجراء الاستجابة لخروقات البيانات
- الكشف — تحديد وتأكيد الخرق خلال 24 ساعة
- التقييم — تحليل طبيعة ونطاق البيانات المتأثرة خلال 48 ساعة
- إشعار CNDP — خلال 72 ساعة إذا تم تأكيد الخطر (المادة 10، القانون 09-08)
- إشعار الأشخاص المعنيين — إذا كان الخطر مرتفعًا، في أقرب وقت ممكن
- العلاج — تدابير تصحيحية لإزالة السبب وتقييد الضرر
- ما بعد الحادث — مراجعة وتحسين التدابير الأمنية
6. حقوق التدقيق والتفتيش (العملاء المدفوعون)
للعملاء المدفوعين، توفر CiteFlow ما يلي:
- شهادة الامتثال — تقرير سنوي عن التدابير الأمنية المنفذة
- حق طلب التدقيق — للعملاء من مستوى Enterprise، إمكانية طلب تدقيق أمني مستقل (على نفقة العميل)
- تقرير امتثال SOC 2 Type II — قيد التحضير لعام 2026
سيتم تفعيل هذه الحقوق في عقد الخدمة للعملاء المدفوعين.
7. قائمة المعالجين الفرعيين
حاليًا، لا تستخدم CiteFlow معالجين فرعيين تابعين لأطراف ثالثة لمعالجة البيانات الشخصية. المعالجون الفرعيون المحتملون للخدمات المستقبلية:
- OpenAI — معالجة بيانات التدقيق (بالنيابة عنا، البيانات غير مستخدمة للتدريب)
- Postmark / AWS SES — تسليم البريد الإلكتروني للمعاملات
- Stripe — معالجة المدفوعات (إن أمكن)
سيتم إدراج أي معالج فرعي جديد هنا وسيتم إخطار العملاء عبر البريد الإلكتروني قبل 30 يومًا من الإضافة.
8. شهادة الامتثال
✓ تؤكد CiteFlow امتثالها للقانون 09-08 المتعلق بحماية البيانات ذات الطابع الشخصي.
يتم تحديث هذا البيان بانتظام ومراجعته مرة سنويًا على الأقل أو عند أي تغيير جوهري في معالجة البيانات.
لأي سؤال يتعلق بالامتثال، تواصل معنا: contact@citeflow.ma