حماية البيانات والأمان
السجلات المحاسبية من أكثر المعلومات حساسيةً لدى أي نشاط تجاري. وتوضح هذه الصفحة كيف يحميها كل منتج من منتجاتنا، وأين تُخزَّن، ومن يمكنه الاطلاع عليها في Accountive، وما يمكنك فعله من جهتك، وما لم يُفعَّل بعد. أما البيانات الشخصية التي نجمعها وأسباب جمعها فترد في سياسة الخصوصية، وترد شروط استخدام منتجاتنا في الشروط والأحكام.
نظرة سريعة
| Comply | Lite | |
|---|---|---|
| مكان تخزين البيانات | خوادم Hostinger في مومباي، الهند | خوادم Hostinger في مومباي، الهند |
| الاتصالات | عبر HTTPS فقط | عبر HTTPS فقط |
| كلمات مرور الحسابات | تجزئة أحادية الاتجاه (Argon2id، أو bcrypt حيث لا يدعمه الخادم)، مع مطابقتها مع حالات الاختراق المعروفة | تجزئة أحادية الاتجاه (scrypt) |
| تسجيل الدخول بخطوتين | متاح لكل مستخدم؛ ويمكن للمكاتب المشتركة في باقتي Practice وFirm أن تجعله إلزامياً | اختياري لكل مستخدم، باستخدام تطبيق مصادقة |
| المستندات المرفوعة | مشفّرة أثناء التخزين | مخزّنة في قاعدة البيانات، دون تشفير منفصل |
| الفصل بين العملاء | كل عملية قراءة مقصورة على مساحة عمل مكتبك | دفاتر كل عميل محفوظة بشكل منفصل |
| النسخ الاحتياطية | كل ليلة، مشفّرة، مع الاحتفاظ بأحدث 14 نسخة | لقطة يومية لسجلات كل حساب، مع الاحتفاظ بأحدث 5 لقطات؛ ولا تشمل المستندات المرفوعة |
| وصول موظفي Accountive | وحدة تحكم للمشغّلين تتطلب تطبيق مصادقة؛ وتُسجَّل التغييرات التي تُجرى من خلالها في سجل نشاط المكتب | عدد قليل من مسؤولي المنصة؛ وتُسجَّل عمليات التصدير والاستعادة والإصلاح والإيقاف وإعادة التعيين |
Accountive Comply
- لا يستطيع أي مكتب الوصول إلى مكتب آخر. يُوسَم كل سجل بمساحة عمل المكتب الذي يملكه. ويقصر التطبيق كل عملية قراءة على مساحة عمل الشخص المسجّل دخوله، وتُؤخذ هذه المساحة من جلسته وليس من الطلب أبداً، وترفض ضوابط قاعدة البيانات أي عملية كتابة في سجلات عملاء مكتب آخر. وتتحقق اختبارات آلية من عدم قدرة أي مكتب على الوصول إلى بيانات مكتب آخر.
- كلمات المرور. لا تُخزَّن كلمات مرور الموظفين إلا بصيغة تجزئة أحادية الاتجاه باستخدام Argon2id، أو bcrypt حيث لا يدعم الخادم Argon2id. ويجب ألا تقل كلمات المرور الجديدة عن 10 أحرف، وتُطابَق مع حالات اختراق البيانات المعروفة باستخدام خدمة البحث بالنطاق (range) من haveibeenpwned.com: فلا يغادر خادمنا إلا أول 5 أحرف من تجزئة SHA-1 لكلمة المرور. وتؤدي المحاولات المتكررة بكلمة مرور خاطئة إلى قفل تسجيل الدخول لفترة قصيرة.
- تأكيد البريد الإلكتروني. يُطلب من المسجّلين الجدد في Comply تأكيد عنوان بريدهم الإلكتروني؛ وإلى أن يفعلوا، لا يرسل Comply أي شيء إلى عملائهم.
- تسجيل الدخول بخطوتين. يستطيع أي مستخدم في Comply تفعيل تسجيل الدخول بخطوتين باستخدام تطبيق مصادقة، ويحصل على رموز استرداد تُستخدم مرة واحدة تحسباً لفقدان هاتفه. ويمكن للمكاتب المشتركة في باقتي Practice وFirm إلزام جميع أعضاء الفريق به.
- الجلسات. يحمل ملف تعريف ارتباط تسجيل الدخول رمزاً عشوائياً لا تستطيع البرامج النصية في الصفحة قراءته. ولا نخزن إلا تجزئة له، فلا يمكن استخدام نسخة من قاعدة بياناتنا لتسجيل الدخول باسمك.
- التشفير أثناء التخزين. تُشفَّر المستندات المرفوعة ولقطات الشاشة المرفقة بطلبات الدعم باستخدام XChaCha20-Poly1305 (libsodium). وتُشفَّر أيضاً كلمات مرور بوابات العملاء التي يحفظها مكتبك. ويُحفظ مفتاح التشفير على خادمنا، ولذلك يحمي هذا الإجراء الملفات المخزنة إذا نُسخت وحدها، لكنه لا يحميها ممن يستولي على الخادم بأكمله. أما السجلات الأخرى، مثل بيانات العملاء وبنود كشوف الحسابات البنكية المستوردة، فتُخزَّن في قاعدة البيانات دون تشفير منفصل على مستوى التطبيق.
- النسخ الاحتياطية. تُؤخذ نسخة احتياطية كاملة كل ليلة وتُشفَّر، ويُحتفظ بأحدث 14 نسخة. وهي مخزّنة على الخادم نفسه الذي يضم البيانات الفعلية، ولذلك نوصيك بالاحتفاظ أيضاً بملفات التصدير الخاصة بك.
- سجل النشاط. يحتفظ Comply بسجل يبيّن من غيّر ماذا ومتى، ليكون لدى مكتبك سجل تدقيق.
- وصولنا. تتطلب وحدة تحكم المشغّلين لدينا تطبيق مصادقة (تسجيل الدخول بخطوتين)، وتسجّل التغييرات التي يجريها المشغّلون على مساحة عمل أي مكتب في سجل نشاط ذلك المكتب. ولا نستخدمها إلا لدعم العملاء.
Accountive Lite
- دفاترك محفوظة بشكل منفصل. تُخزَّن دفاتر كل عميل بشكل منفصل، ويرتبط كل طلب بالحساب المسجّل دخوله. وفي التطبيق، لا يمكن فتح المستندات المرفوعة إلا للأشخاص المسجّلين دخولهم في الشركة التي رُفعت إليها.
- كلمات المرور. لا تُخزَّن إلا بصيغة تجزئة أحادية الاتجاه باستخدام scrypt. ويجب ألا تقل كلمات المرور عن 10 أحرف. ويؤدي تغيير كلمة مرورك إلى تسجيل خروج جلساتك الأخرى.
- تسجيل الدخول بخطوتين. يستطيع أي مستخدم في Lite تفعيل تسجيل الدخول بخطوتين باستخدام تطبيق مصادقة. وبعد تفعيله، يطلب تسجيل الدخول أيضاً رمزاً من 6 أرقام، ويتطلب إيقافه إدخال كلمة مرورك ورمز حالي معاً.
- إعادة تعيين كلمة المرور بالبريد الإلكتروني. يعمل رابط إعادة التعيين مرة واحدة وتنتهي صلاحيته بعد 60 دقيقة، ولا يكشف الرد أبداً ما إذا كان لعنوان بريد إلكتروني ما حساب لدينا. ويؤدي حفظ كلمة مرور جديدة إلى تسجيل خروجك من جميع الأجهزة، ويظل تسجيل الدخول بخطوتين مطبّقاً. ويرسل Lite الرابط من noreply@accountive.ae.
- محاسبك وفريقك. يختار المالك أقسام الدفاتر التي يمكن لكل شخص مدعو فتحها، مثل المبيعات أو البنوك أو الضرائب، ويفرض الخادم هذا الاختيار. ولا يستطيع أحد غير المالك دعوة الأشخاص أو تغيير صلاحياتهم.
- الانتقال من نظام آخر. إذا اخترت ربط Zoho Books أو Xero أو QuickBooks Online لنقل دفاترك إلى Lite، فإن Lite يقتصر على القراءة من تلك الخدمة. ويطلب QuickBooks صلاحية وصول محاسبي كاملة لأنه لا يتيح خيار القراءة فقط، لكن Lite يكتفي بالقراءة منه. ويُخزَّن رمز الوصول مشفّراً ويُحذف عند فصل الاتصال؛ ويفصل Lite الاتصال تلقائياً عند اكتمال الانتقال. ويمكنك استيراد ملفات التصدير بدلاً من ذلك.
- الجلسات. كما في Comply، يحمل ملف تعريف ارتباط تسجيل الدخول رمزاً عشوائياً لا تستطيع البرامج النصية في الصفحة قراءته، ولا نخزن إلا تجزئة له. وتصل مدته إلى 30 يوماً، أو إلى أن تسجّل خروجك.
- المستندات. تُخزَّن ملفات PDF والصور التي ترفعها، بحد أقصى 10 ميغابايت لكل منها، في قاعدة بيانات Lite. ولا يشفّرها التطبيق تشفيراً منفصلاً.
- اللقطات اليومية. تُؤخذ لقطة تلقائية (snapshot) لكل حساب كل يوم، ويُحتفظ بأحدث 5 لقطات في قاعدة البيانات نفسها، بحيث يمكن استعادة سجلات دفاترك إذا حدث خلل. ولا تشمل اللقطات المستندات المرفوعة.
- وصولنا. يستطيع عدد محدود من مسؤولي منصة Accountive تصدير أي حساب أو استعادته أو إصلاحه أو إيقافه أو إعادة تعيينه، وذلك لدعم العملاء فقط. وتُسجَّل هذه الإجراءات في سجل تدقيق. وإذا أعدنا تعيين كلمة مرورك، يُسجَّل خروج جميع جلساتك وتتلقى كلمة مرور مؤقتة لتغييرها.
- وسائل الحماية في المتصفح. يرسل التطبيق ترويسات أمان صارمة، منها سياسة أمان المحتوى (Content Security Policy) التي لا تسمح إلا بتشغيل برامجه النصية الخاصة، ويرفض التغييرات المرسلة من مواقع إلكترونية أخرى.
هذا الموقع الإلكتروني
www.accountive.ae مجموعة من الصفحات الثابتة، إضافةً إلى صفحة طلب على www.accountive.ae/start/ ونماذج القوائم المبكرة في صفحات المنتجات التي ستتوفر قريباً. ولا يتضمن تسجيل دخول ولا ملفات تعريف ارتباط ولا أدوات تحليلات. ولا يُقدَّم إلا عبر HTTPS ويوجّه المتصفحات إلى استخدام HTTPS دائماً، ولا تستطيع المواقع الأخرى تضمينه في إطار، ولا تسمح سياسة أمان المحتوى إلا بتشغيل برامجنا النصية التي راجعناها. ولا تستخدم الصفحات أي خدمة خارجية، حتى الخطوط تُقدَّم من خادمنا.
صفحة الطلب ونماذج القوائم المبكرة هي الأجزاء الوحيدة من الموقع التي ترسل بيانات، وهي لا ترسل ما تكتبه إلا إلى خادمنا، الذي يخزّنه في قاعدة بيانات على استضافتنا لدى Hostinger. ولا يقبل الخادم هذه الطلبات إلا من موقعنا الإلكتروني، ويحدّ من المحاولات المتكررة؛ وبالنسبة إلى تسجيلات القوائم المبكرة لا يحتفظ إلا بتجزئة أحادية الاتجاه لعنوان IP الخاص بك. وتحتسب صفحة الطلب الأسعار على الخادم، وليس في المتصفح أبداً. وبعد تفعيل الدفع بالبطاقة، يتم الدفع على صفحة الدفع الخاصة بـ Stripe، فلا تصل بيانات البطاقة إلى خادمنا أبداً. وترد البيانات التي تجمعها صفحة الطلب ونماذج القوائم المبكرة في سياسة الخصوصية.
مكان تخزين بياناتك
- الخوادم وقواعد البيانات: لدى Hostinger في مومباي، الهند، لهذا الموقع ولـ Comply وLite. ولذلك تُخزَّن بياناتك خارج دولة الإمارات.
- النطاق ونظام أسماء النطاقات: نطاق accountive.ae مسجّل لدى AEserver في دولة الإمارات، ويُدار نظام أسماء النطاقات (DNS) الخاص به لديها.
- البريد الإلكتروني: يتولى Resend في الولايات المتحدة توصيل رسائل Comply. وتستضيف Hostinger Email صناديق بريدنا على النطاق @accountive.ae، وتُرسَل عبرها إيصالات صفحة الطلب وإشعارات القوائم المبكرة. وتُرسَل رسائل Lite، مثل الدعوات وإعادة تعيين كلمة المرور، من noreply@accountive.ae عبر صناديق بريدنا لدى Hostinger.
- الوصول إلى الخوادم: إلى جانب لوحات الإدارة، يستطيع الأشخاص الذين يشغّلون خوادمنا الوصول مباشرةً إلى قواعد البيانات والملفات المخزنة عبر حساب الاستضافة الخاص بنا. ولا يُستخدم ذلك إلا لتشغيل الخدمة أو إصلاحها أو استعادتها، ولا تسجّله التطبيقات.
ترد القائمة الكاملة بالمزودين، وما يقدمه كل منهم وأين، في سياسة الخصوصية.
توزيع المسؤوليات
عندما يُدخل مكتب محاسبة بيانات عملائه في Comply، يكون المكتب هو المتحكم: فهو من يقرر ما يرفعه وكيفية استخدام تلك البيانات. وتكون Accountive هي المعالج: إذ نتعامل مع تلك البيانات وفق تعليمات المكتب فقط، لتشغيل الخدمة.
في Lite، أنت من يقرر ما يدخل في دفاترك، بما في ذلك أي بيانات عن عملائك ومورديك، ونحن لا نعالجها إلا لتشغيل الخدمة لصالحك.
أما البيانات المتعلقة بك بصفتك عميلاً لدينا، مثل بيانات حسابك وفوترتك، فنحن المتحكم فيها، كما توضح سياسة الخصوصية. وتحدد الشروط والأحكام بقية ما نتفق عليه معك، بما في ذلك الإلغاء وما يحدث لبياناتك بعده.
ما يمكنك فعله من جهتك
- استخدم كلمة مرور قوية وفريدة لا تقل عن 10 أحرف ولا تستخدمها في أي مكان آخر. ويسهّل عليك مدير كلمات المرور ذلك.
- فعّل تسجيل الدخول بخطوتين في Comply وفي Lite. وفي Comply، اجعله إلزامياً لفريقك بأكمله إذا كانت باقتك تتيح ذلك، واحفظ رموز الاسترداد في مكان آمن بعيداً عن هاتفك.
- لا تشارك بيانات الدخول. امنح كل شخص حسابه الخاص، وأزل فوراً من يغادر مكتبك.
- نزّل ملفات التصدير بانتظام واحتفظ بنسختك الخاصة. ويستطيع المالكون والمشرفون في Comply تنزيل سجلات مساحة العمل (بصيغة Excel أو JSON) في أي وقت؛ وتُنزَّل الملفات المرفوعة من كل طلب على حدة، ولا تُدرج كلمات مرور البوابات المحفوظة.
- لا ترفع إلا ما تحتاج إليه. لا يحتاج أي من المنتجين إلى بيانات صحية أو بيومترية، فيرجى عدم رفعها.
- سجّل خروجك على أجهزة الكمبيوتر المشتركة، وحافظ على تحديث جهازك ومتصفحك.
- تصرّف بسرعة إذا ظننت أن شخصاً آخر استخدم حسابك: غيّر كلمة مرورك وراسلنا على security@accountive.ae.
الإبلاغ عن مشكلة أمنية
إذا كنت تعتقد أنك اكتشفت ثغرة في هذا الموقع أو في Comply أو Lite، فراسلنا على security@accountive.ae. والعنوان نفسه منشور في ملف security.txt الخاص بنا. ويمكنك الكتابة بالإنجليزية أو بالعربية.
- أخبرنا بما وجدته، وأين، وبخطوات إعادة إظهار المشكلة.
- لا تطّلع على بيانات الآخرين أو تغيّرها أو تحذفها بما يتجاوز الحد الأدنى اللازم لإثبات المشكلة، ولا تُجرِ اختبارات تُبطئ الخدمة أو تعطّلها.
- امنحنا فرصة معقولة لإصلاحها قبل أن تنشر أي شيء.
سنؤكد استلام بلاغك خلال يوم عمل واحد، ونُطلعك على المستجدات إلى أن يُغلق. ولن نتخذ أي إجراء قانوني ضد أي شخص يبلّغ بحسن نية عن مشكلة حقيقية ويمنحنا فرصة معقولة لإصلاحها قبل النشر.
ما لم يُفعَّل بعد
- لا يؤكد Lite عناوين البريد الإلكتروني عند التسجيل حتى الآن.
- لا يشفّر التطبيق مستندات Lite كما يفعل في Comply، بل تُخزَّن في قاعدة بيانات Lite.
- لا تشمل لقطات Lite المستندات المرفوعة. احتفظ بنسخك الخاصة من المستندات التي ترفعها.
- لا تُحفظ النسخ الاحتياطية في موقع منفصل. فالنسخ الاحتياطية لـ Comply موجودة على الخادم نفسه الذي يضم البيانات الفعلية، ولقطات Lite موجودة في قاعدة البيانات نفسها. احتفظ أيضاً بملفات التصدير الخاصة بك.
- الدفع بالبطاقة مدمج في Comply وفي صفحة الطلب لكنه غير مفعّل. وإلى أن يُفعَّل، تُفعَّل الباقات برمز عرض.
- الرسائل التلقائية عبر WhatsApp من رقم WhatsApp Business مدمجة في Comply لكنها غير مفعّلة. ولا يفعل زر «إرسال عبر واتساب» سوى فتح WhatsApp على هاتفك أو جهاز الكمبيوتر الخاص بك مع تجهيز الرسالة؛ ولا نرسلها نحن.
- ميزة Scan في Lite غير مفعّلة بعد. وعند تفعيلها، ستُرسَل كل فاتورة تقدّمها إلى Scan إلى Anthropic في الولايات المتحدة، ليقرأها نموذج الذكاء الاصطناعي الخاص بها. وسنحدّث سياسة الخصوصية قبل تفعيلها.
- الاطلاع لا يُسجَّل. تسجّل وحدة تحكم المشغّلين في Comply التغييرات التي يجريها المشغّلون على مساحة عمل المكتب، لكنها لا تسجّل مجرد اطلاعهم عليها.
- لا تُحذف طلبات صفحة الطلب وتسجيلات القوائم المبكرة تلقائياً حتى الآن. إذ يُحتفظ بالطلبات مع سجلات الفوترة لدينا، وبتسجيلات القوائم المبكرة إلى أن نراسلك بشأن الإطلاق أو تطلب منا إزالتها، كما توضح سياسة الخصوصية.
- لا نحمل شهادة ISO 27001 أو SOC 2. ونفضّل أن نشرح بدقة كيف يعمل النظام بدلاً من الإشارة إلى شارة اعتماد.
سنحدّث هذه الصفحة كلما تغيّرت هذه الأمور.
التواصل
Accountive Ltd، الخليج التجاري، دبي، الإمارات العربية المتحدة
المشكلات الأمنية: security@accountive.ae
الاستفسارات والطلبات المتعلقة بالخصوصية: privacy@accountive.ae