سارية اعتباراً من 16 أغسطس 2026

سياسة الخصوصية

هذه السياسة تصف المعالجة كما هي مبنية في منصة Ondx على النطاق ondx.app: الحقول المخزّنة، المسارات، والحدود. نلتزم بنظام حماية البيانات الشخصية في المملكة العربية السعودية. لا ننشر هنا جوالاً أو عنواناً أو سجلاً تجارياً.

1. من يتحكم بالبيانات ومن يستضيفها

المكتب المشترك يُدخل بيانات التشغيل في مساحته: الأشخاص (ملاك ومستأجرون ومشترون) برقم هوية واسم وبريد أو جوال، والعقارات والوحدات والعقود والأقساط والدفعات، والصيانة والإعلانات والمستندات والتذاكر. Ondx تستضيف تلك البيانات وتشغّل العزل والصلاحيات والدعم والأمان.

Ondx تتحكم مباشرة في: حساب الزائر في user_profiles، ورسائل صفحة التواصل في public_contact_inquiries، وسجل الاشتراك المرتبط بالمكتب، وسجلات الأمان ومحاولات الدخول، وأحداث استخدام المنتج داخل التطبيق بعد تسجيل الدخول.

للتواصل بشأن الخصوصية: contact@ondx.app. المشتركون يفتحون تذكرة من داخل المكتب.

2. النماذج العامة كما هي في المنصة

ما يُجمع من الصفحات العامة هو ما في النماذج التالية فقط. لا يوجد في تلك النماذج حقل رقم هوية وطنية ولا حقل بنكي ولا نشرة بريدية.

  • التواصل: الاسم (2–120 حرفاً)، البريد (حتى 180)، المنشأة اختيارياً (حتى 160)، الموضوع (مبيعات، عرض توضيحي، دعم، خصوصية، شراكة، أو غير ذلك)، الرسالة (20–4000 حرف)، ولغة الصفحة عربية أو إنجليزية. سجل الرسالة يحفظ هذه الحقول وتاريخ الإنشاء فقط. عنوان الإنترنت يُمرَّر لحدّ الإرسال: خمس رسائل في الساعة، ويُخزَّن مفتاح الحدّ كتجزئة md5 للعنوان، لا كعمود في سجل الرسالة.
  • تسجيل الزائر: الاسم، البريد، جوال سعودي، كلمة المرور، والمدينة مع الحي (معرّف حي أو اسم حي).
  • تسجيل المكتب: اسم المكتب، اسم المسؤول، البريد، جوال سعودي، كلمة المرور، والمدينة مع الحي.
  • تسجيل مزوّد الصيانة: بريد الحساب وكلمة المرور، نوع الحساب (افتراضي: فرد)، الاسم الظاهر، اسم المنشأة اختيارياً، الجوال، بريد تواصل إن اختُلف عن بريد الحساب، نبذة اختيارية، تصنيفات خدمة إلزامية، والمدينة مع الحي. لا يُطلب رقم هوية في هذا المسار.
  • استفسار إعلان السوق: بعد تسجيل الدخول فقط. الاسم (حرفان على الأقل)، الجوال (6 أرقام على الأقل)، البريد اختيارياً، والرسالة (5 أحرف على الأقل). يُحفظ الاستفسار لمكتب ذلك الإعلان مع معرّف المرسل. الحد: 3 استفسارات لنفس الإعلان في اليوم، و20 استفساراً لكل مستخدم في اليوم.

3. تفعيل حساب المالك والمستأجر والمشتري

المكتب ينشئ سجل الشخص من مساحة العمل عبر create_office_person: رقم هوية، اسم، وبريد أو جوال. لا يوجد تسجيل ذاتي لهؤلاء من صفحات التسويق.

صفحة التفعيل تطلب رقم الهوية أرقاماً فقط بطول 8 إلى 15 خانة، وتطابقه مع ما سجّله المكتب مسبقاً في user_identities أو people. يُرسل رمز تحقق عبر القنوات المفعّلة في إعدادات المنصة: بريد أو رسالة قصيرة أو واتساب، إن وُجد بريد أو جوال على الحساب.

جلسة الرمز تبقى 10 دقائق، بحد 5 محاولات تحقق، وتهدئة إعادة إرسال 60 ثانية، وحد 5 إعادات. تُحفظ مع الجلسة عنوان الإنترنت ومتصفح الجهاز لطلب الرمز وللتحقق.

4. ما يخزّنه المكتب بعد الدخول

داخل مساحة المكتب المعزولة تُحفظ السجلات التي يدخلها الفريق، ومنها:

  • عقارات ووحدات وفروع، وإحداثيات إن أُدخلت عبر الخرائط.
  • أشخاص: رقم هوية، اسم مستخدم، اسم، بريد، جوال، وربط كمالك أو مستأجر أو مشتري.
  • عقود إيجار أو بيع أو استثمار، أقساط، دفعات، مصروفات، وعمولات.
  • وحدات مالية إن فُعِّلت للمكتب: قيود، ضريبة، فوترة إلكترونية، تأمين، توزيعات ملاك، فترات مالية، مطابقة بنك، مناطق مشتركة، مرافق.
  • صيانة ورسائل ومرفقات ومزوّد معيّن.
  • إعلانات وصور واستفسارات السوق وفرص مبيعات.
  • تذاكر ومستندات وملفات في تخزين خاص.
  • أعضاء الفريق وأدوارهم: مالك مكتب، مدير، محاسب، تحصيل، صيانة، موظف — مع تقييد فرع لغير المالك والمدير.
  • سجل تدقيق، وإلزام التحقق المتعدد للفريق إن فُعّل، وقواعد قائمة IP إن فُعِّلت، وإعدادات SSO أو SCIM إن فُعِّلت.

5. البوابات كما تظهر في التطبيق

المالك: لوحة، عقارات، عقود، ملخص مالي، صيانة، تذاكر، تنبيهات، وملف يعرض الاسم واسم المستخدم ورقم الهوية والبريد والجوال والحالة دون تعديل ذاتي.

المستأجر: لوحة، عقود، دفعات، صيانة، تذاكر، تنبيهات، ونفس حقول الملف. سداد القسط إلكترونياً يظهر فقط إذا كان مفتاح بوابة الدفع مفعّلاً في بيئة التشغيل. في ملف المستأجر فقط تظهر أداة «حذف بياناتي الشخصية».

المشتري: لوحة، عقود، تذاكر، تنبيهات، وملف للعرض. لا صفحة سداد أقساط ولا وحدة صيانة في قائمته، ولا لوحة حذف في ملفه.

المزوّد: طلبات متاحة غير معيّنة، وظائفه، وملف (الاسم الظاهر، المنشأة، الجوال، البريد، المدينة). لا يدخل مساحة المكتب.

تحليلات المنتج تُرسل فقط من تخطيط التطبيق بعد الدخول: حدث مشاهدة صفحة مع مسار الصفحة ومعرّف المكتب إن وُجد في الرابط. لا تُركَّب على صفحات التسويق العامة.

6. ما لا يُطلب ولا يُعرض للعامة

الصفحات العامة لا تعرض رقم هوية ولا بيانات بنكية ولا جوال المنصة ولا عنواناً ولا سجلاً تجارياً. ثابت الشركة العام يقتصر على الاسم والنطاق والبريد contact@ondx.app والعملة والنظام الواجب التطبيق.

نص نموذج التواصل في الواجهة: تُستخدم البيانات للرد على الطلب فقط، ولا تُدرج أرقام وطنية أو بيانات بنكية أو أسرار تشغيل في الرسالة.

7. أغراض المعالجة

المعالجة مربوطة بتشغيل المسارات أعلاه:

  • إنشاء الحسابات وتشغيل مساحة المكتب والبوابات والسوق وشبكة الصيانة.
  • إدارة اشتراك المكتب والحدود والإضافات وفاتورة الخدمة.
  • إيصال استفسار السوق إلى مكتب الإعلان، وإيصال رسالة التواصل حسب الموضوع.
  • التذاكر والدعم ومعالجة الأعطال.
  • الأمان: عزل المكاتب، حدّ التسجيل والتواصل والاستفسارات، سجل التدقيق، ومنع الوصول غير المصرّح.
  • الامتثال لطلب نظامي ملزم أو لطلب صاحب البيانات بعد التحقق.
  • استقرار المنتج من أحداث page.view داخل الحساب المسجّل.

9. من يستلم البيانات خارج المكتب

لا تُباع البيانات الشخصية. الطرف داخل المكتب يرى علاقته فقط. الإعلان المنشور يراه الزائر بالقدر الذي نشره المكتب.

المعالجة لدى مقدّمين تتم فقط إن كانت الأداة مفعّلة في بيئة التشغيل:

  • Supabase: قاعدة البيانات والاستيثاق وتخزين الملفات. هذا مسار التشغيل الأساسي.
  • Stripe: سداد قسط أو اشتراك مكتب عندما يكون STRIPE_SECRET_KEY موجوداً. بدون هذا المفتاح لا يظهر مسار الدفع الإلكتروني. Ondx ليست بنكاً ولا تحفظ إيجار الأطراف.
  • بريد SMTP: رسائل تشغيلية عندما تُضبط إعدادات الخادم. لا يُثبت اسم مزوّد بريد في الكود.
  • Twilio: رسالة قصيرة أو واتساب لرمز التفعيل عندما تُضبط مفاتيح القناة.
  • Sentry: رصد أعطال عندما يوجد NEXT_PUBLIC_SENTRY_DSN، مع إيقاف إرسال بيانات التعريف الافتراضية (sendDefaultPii: false).
  • Nominatim (OpenStreetMap): ترميز عنوان العقار عندما يستخدم المكتب مسار الخرائط.
  • Upstash Redis: تخزين مؤقت وحدود لبعض المسارات عندما تُضبط مفاتيحه.
  • DocuSign أو Zoho Sign: توقيع إلكتروني عندما تُضبط مفاتيح المسار.
  • بحث السوق أو الترميز الدلالي: OpenSearch أو OpenAI إن فُعِّل ذلك المسار في البيئة.
  • موظفو المنصة المخوّلون: بالقدر اللازم لتذكرة أو حادث أمني أو طلب نظامي.

10. العزل والسجلات الأمنية

كل مكتب مساحة مستقلة بسياسات وصول. داخل المكتب يُقيَّد الدور والفرع.

تسجيل الحسابات يمر بحدّ: تجزئة SHA-256 لعنوان الإنترنت في auth_signup_attempts، بحد 8 محاولات كل 15 دقيقة.

محاولات الدخول ورموز التحقق تُسجَّل مع تجزئة المعرّف وآخر عنوان ومتصفح عند القفل. أحداث security_events قد تحفظ عنواناً ومتصفحاً، مع إخفاء البريد ورقم الهوية في البيانات الوصفية حيث يُستدعى maskIdentifier.

المكتب يستطيع إلزام فريقه بالتحقق المتعدد (TOTP)، وتقييد الدخول بقائمة CIDR، وربط SSO أو SCIM إن فُعِّلت الإعدادات.

11. التصدير والحذف والتصحيح كما يعمل النظام

التصحيح: صفحات ملف المالك والمستأجر والمشتري للعرض فقط. تعديل الاسم أو الهوية أو الجوال يتم من مكتب سجّل السجل، أو بطلب بعد التحقق عبر التذكرة أو البريد.

التصدير: لا يوجد زر تصدير في الواجهة. الحساب الشخصي المرتبط يطلب الحزمة عبر GET /api/v1/me/data-export بجلسة Bearer. الحزمة JSON وتشمل: الهوية، حساب الشخص، عضوية المكتب، الملكية، العقود، الدفعات، الأقساط، المصروفات، الصيانة، التذاكر ورسائلها، التنبيهات، استفسارات السوق، وأحداث الاستخدام. الحد الافتراضي 500 صف لكل قسم، وطلب واحد كل 24 ساعة. يُسجَّل الطلب في pdpl_data_export_log.

الحذف من الواجهة: في ملف المستأجر فقط. السبب اختياري حتى 500 حرف. إن كان الشخص مستأجراً أو مالكاً لعقار مرتبط بعقد حالته نشط أو بانتظار الموافقة أو معلّق، يُرفض الطلب بسبب active_contracts.

إن قُبل الطلب: حالة pending_confirmation، ثم تأكيد ينقل الحالة إلى scheduled بعد 7 أيام، مع إمكانية الإلغاء قبل التنفيذ. التنفيذ يستبدل في people رقم الهوية واسم المستخدم والاسم، ويفرغ البريد والجوال، ويعطّل office_people وperson_accounts ويفك ربط المستخدم، ويستبدل بيانات استفسارات السوق ورسائل التذاكر، ويحذف التنبيهات وأحداث الاستخدام. العقود والدفعات والأقساط لا تُمسح.

المالك والمشتري يطلبان الحذف عبر صفحة التواصل أو المسار البرمجي /api/v1/me/data-deletion بعد التحقق، لأن لوحتهما لا تضم الأداة.

12. الاحتفاظ

بيانات المكتب تبقى طوال الاشتراك. بعد انتهاء الاشتراك وفترة السماح تتحول المساحة إلى قراءة فقط؛ ذلك ليس حذفاً.

طلبات الحذف وسجل التصدير يُحفظان لإثبات الطلب. سجلات الأمان والتدقيق تُحفظ للحماية والتحقيق.

لا قائمة تسويق عامة. استفسار السوق يذهب إلى مكتب الإعلان فقط.

13. الجلسة والتفضيلات

بعد الدخول تُحفظ جلسة الاستيثاق في متصفحك عبر ملفات جلسة Supabase.

اللغة من مسار الصفحة /ar أو /en. المظهر يُحفظ في المتصفح بالمفتاح ondx-theme. طي القوائم داخل التطبيق يُحفظ محلياً.

أحداث الاستخدام داخل /app تُرسل من ProductAnalyticsBeacon. لا إعلان سلوكي من طرف ثالث على الصفحات العامة، ولا نموذج نشرة.

14. مكان الاستضافة

التشغيل سحابي عبر البنية أعلاه. هذه الصفحة لا تثبت مدينة لمشروع القاعدة المشتركة لأن إعداد المشروع التشغيلي ليس حقلاً في واجهة المستخدم.

مكتب على مشروع مخصّص قد يُحدَّد إقليمه في اتفاق التخصيص. بعض أدوات الرصد أو البريد أو الدفع قد تعالج خارج المملكة عندما تكون مفعّلة.

15. الأطفال

المنصة للمكاتب وأطراف العقود البالغين. نماذج التسجيل العامة لا تتضمن حقل عمر، ولا مساراً لإنشاء حساب لطفل.

16. التعديلات

عند تغيّر مسار جمع أو حفظ في المنصة نحدّث هذه الصفحة ونظهر تاريخ السريان أعلاها.

17. التواصل

الخصوصية العامة: contact@ondx.app أو صفحة التواصل وموضوع «خصوصية».

المشترك: تذكرة داخل المكتب. المستأجر: أداة الحذف في الملف الشخصي. التصدير: المسار البرمجي أعلاه بعد تفعيل الحساب الشخصي.

لا يُنشر في الصفحات العامة رقم جوال أو عنوان أو سجل تجاري.

اطلع أيضاً على شروط استخدام المنصة.

شروط الخدمة