سياسة الخصوصية

خصوصيتك مهمة بالنسبة لنا. تشرح هذه السياسة كيف نقوم بجمع بياناتك الشخصية واستخدامها وحمايتها.

تاريخ السريان: 31 يوليو 2026
آخر تحديث: 31 يوليو 2026
الإصدار: 2.1

⚖️ الاختصاص القضائي

محاكم باريس، فرنسا وحدها لها الاختصاص القضائي الحصري في النزاعات. يجوز لمستهلكي الاتحاد الأوروبي بدلاً من ذلك اللجوء إلى محاكمهم المحلية. راجع القسم 18 للتفاصيل.

1. المقدمة

مرحباً بكم في كراميل ("نحن" أو "خاصتنا" أو "لنا"). نحن ملتزمون بحماية بياناتك الشخصية واحترام حقوق الخصوصية الخاصة بك بموجب اللائحة العامة لحماية البيانات (GDPR) وغيرها من قوانين الخصوصية المعمول بها حول العالم. تشرح سياسة الخصوصية هذه كيف نقوم بجمع معلوماتك واستخدامها والإفصاح عنها وحمايتها عند استخدامك لمنصتنا وخدماتنا.

كراميل منصة موجهة للأعمال (B2B). تستخدمها الشركات لبناء نماذج ونشرها، وجمع سجلات عملائها الخاصة وإدارتها، وتشغيل حملات تسويقية عبر البريد الإلكتروني والرسائل النصية القصيرة وتطبيقات المراسلة والإشعارات الفورية، إلى جانب عمليات التكامل والخدمات الاستشارية المتميزة التي تدعم هذا العمل.

التزامنا بإقامة البيانات داخل الاتحاد الأوروبي: نعطي الأولوية لسيادة البيانات من خلال معالجة بياناتك وتخزينها بشكل أساسي داخل الاتحاد الأوروبي باستخدام مزودي بنية تحتية مقرهم الاتحاد الأوروبي.

تنطبق هذه السياسة على:

  • موقعنا الإلكتروني وتطبيقات الويب الخاصة بنا
  • تطبيقاتنا للهواتف المحمولة (iOS وAndroid)
  • خدمات واجهة برمجة التطبيقات (API) الخاصة بنا
  • جميع الخدمات ذات الصلة التي نقدمها

2. معلومات مراقب البيانات

اسم الشركة:
React Motion Technologies SAS (SAS)
SIRET / SIREN / رقم التعريف الضريبي:
94861223900012 / 948 612 239 / FR95948612239
العنوان:
73 Allée Kléber, 34000 Montpellier, France
التواصل:
privacy@joincaramel.com
مسؤول حماية البيانات (DPO):
يُعيَّن عند الحاجة. يمكن التواصل مع فريق الخصوصية عبر dpo@joincaramel.com
ممثل الاتحاد الأوروبي / المملكة المتحدة:
غير مطلوب (الشركة مؤسسة داخل الاتحاد الأوروبي). سيُعيَّن ممثل في المملكة المتحدة إذا بدأت عمليات هناك.

لأغراض اللائحة العامة لحماية البيانات (GDPR)، نعمل بصفتنا:

  • مراقب البيانات بالنسبة لمستخدمي المنصة وحسابات الشركات
  • معالج البيانات بالنسبة لبيانات العملاء النهائيين التي يقوم عملاؤنا من الشركات برفعها أو جمعها أو إرسال الرسائل إليها عبر المنصة

3. المعلومات التي نجمعها

3.1 المعلومات التي تقدمها مباشرة

معلومات الحساب:

  • الاسم الكامل والمسمى الوظيفي
  • عنوان البريد الإلكتروني (المُتحقق منه)
  • رقم الهاتف (للمصادقة الثنائية والإشعارات)
  • اسم الشركة وبيانات التسجيل (لحسابات الشركات)
  • أرقام التعريف الضريبي / ضريبة القيمة المضافة
  • كلمة المرور (مُشفّرة بخوارزمية bcrypt، لا تُخزَّن أبداً كنص عادي)

معلومات الدفع:

  • تفاصيل بطاقة الدفع (مُرمَّزة عبر خوادم Stripe في الاتحاد الأوروبي)
  • تفاصيل IBAN / الحساب المصرفي (لمدفوعات SEPA)
  • عنوان الفوترة
  • سجل المعاملات
  • تفضيلات الفواتير

بيانات العملاء النهائيين (تُعالَج نيابةً عن الشركات):

عندما تستخدم إحدى الشركات كراميل للوصول إلى عملائها، فإننا نعالج البيانات التي تزوّدنا بها أو تجمعها تلك الشركة. ونعمل بصفتنا معالجاً لكل هذه البيانات:

  • بيانات الاتصال (الاسم، عنوان البريد الإلكتروني، رقم الهاتف)
  • الردود المُقدَّمة عبر النماذج التي تنشرها الشركة
  • حالة الموافقة التسويقية وتفضيلات التواصل
  • سجلات تسليم الرسائل والفتح والنقر وإلغاء الاشتراك
  • عضوية الشرائح وسجل الحملات
  • اللغة والإعدادات المحلية، حيثما قُدِّمت

3.2 المعلومات المُجمَّعة تلقائياً

البيانات التقنية:

  • عنوان IP (يُخفى بعد 7 أيام)
  • نوع الجهاز ومعرّفاته (مُشفَّرة تجزئةً)
  • نوع المتصفح وإصداره
  • نظام التشغيل
  • المنطقة الزمنية وإعدادات اللغة
  • تفضيلات اللغة

بيانات الاستخدام:

  • الصفحات التي تمت زيارتها والميزات المُستخدمة
  • أنماط النقر ومسارات التصفح
  • عمليات البحث داخل المنصة
  • مقاييس الأداء
  • سجلات الأخطاء (بعد حذف أي بيانات شخصية منها)
  • مدة الجلسة

بيانات ملفات تعريف الارتباط: ملفات تعريف الارتباط الأساسية اللازمة للتشغيل، وملفات تعريف الارتباط الخاصة بالتحليلات/التسويق حيثما منحت موافقتك — راجع سياسة ملفات تعريف الارتباط الخاصة بنا.

3.3 المعلومات من أطراف ثالثة

  • التحقق من الدفع من Stripe (خوادم الاتحاد الأوروبي)
  • أحداث تسليم الرسائل والتفاعل من مزودي خدمات الإرسال لدينا
  • بيانات التحليلات من PostHog (السحابة الأوروبية)

3.4 الفئات الخاصة من البيانات

نحن لا نجمع الفئات الخاصة من البيانات الشخصية (الصحة، البيانات البيومترية، الأصل العرقي أو الإثني، الآراء السياسية، المعتقدات الدينية، إلخ) إلا في الحالات التالية:

  • عند وجود متطلب امتثال قانوني
  • عند تقديمها صراحةً بموافقة منفصلة
  • عند اللزوم للامتثال لقانون العمل (حسابات الشركات)

5. كيف نستخدم معلوماتك

5.1 الأغراض الأساسية

الغرض الأساس القانوني فئات البيانات
إدارة الحساب العقد الهوية، الاتصال
معالجة المدفوعات العقد المالية، المعاملات
نشر النماذج والتقاط الردود العقد العميل النهائي، الاتصال
إرسال الحملات العقد العميل النهائي، الاتصال، الموافقة
دعم العملاء العقد / المصلحة المشروعة جميع البيانات ذات الصلة
الأمان ومكافحة الاحتيال المصلحة المشروعة تقنية، سلوكية
التسويق الموافقة / المصلحة المشروعة الاتصال، التفضيلات
الامتثال القانوني الالتزام القانوني كل ما هو مطلوب
التحليلات المصلحة المشروعة الاستخدام، التقنية

5.2 اتخاذ القرارات الآلية والتنميط

نستخدم قدراً محدوداً من اتخاذ القرارات الآلية من أجل:

  • كشف الاحتيال: تقييم مخاطر المعاملات
  • تقسيم التسويق: تصنيف العملاء
  • تخصيص الخدمة: اقتراح الميزات

حقوقك:

  • طلب مراجعة بشرية للقرارات الآلية
  • الاعتراض على التنميط لأغراض التسويق
  • رفض اتخاذ القرارات الآلية
  • طلب شرح للمنطق المُستخدم

6. مشاركة البيانات والإفصاح عنها

6.1 مقدمو الخدمات في الاتحاد الأوروبي (معالجو البيانات)

جميع معالجينا الرئيسيين يحافظون على إقامة البيانات داخل الاتحاد الأوروبي:

المعالج الغرض الموقع حالة اتفاقية معالجة البيانات
Hetzner استضافة البنية التحتية ألمانيا (الاتحاد الأوروبي) ✅ موقَّعة
Supabase قاعدة البيانات والمصادقة منطقة الاتحاد الأوروبي (فرانكفورت) ✅ موقَّعة
Stripe معالجة المدفوعات مركز بيانات الاتحاد الأوروبي ✅ موقَّعة
PostHog التحليلات السحابة الأوروبية (فرانكفورت) ✅ موقَّعة
Sentry مراقبة الأخطاء منطقة الاتحاد الأوروبي ✅ موقَّعة

6.2 خدمات الاتصال

الخدمة الغرض موقع البيانات الضمانات
AWS SES البريد الإلكتروني للمعاملات EU-WEST-1 (أيرلندا) بنود تعاقدية معيارية + تشفير
AWS SNS إرسال الرسائل النصية القصيرة EU-WEST-1 (أيرلندا) بنود تعاقدية معيارية + تشفير
نظام داخلي أتمتة التسويق الاتحاد الأوروبي (خوادمنا) تحكم داخلي

6.3 فئات المستلمين

  • الشركاء التجاريون: بيانات عملائهم الخاصة فقط
  • المستشارون المهنيون: المحامون والمحاسبون (بموجب اتفاقية عدم إفصاح)
  • السلطات التنظيمية: عند الاقتضاء القانوني
  • جهات إنفاذ القانون: فقط بموجب أساس قانوني صحيح
  • المستحوذون المحتملون: أثناء عمليات الدمج والاستحواذ (بموجب اتفاقية عدم إفصاح)

6.4 لا نشارك البيانات أبداً مع

  • سماسرة البيانات أو المعلنين
  • أطراف ثالثة لأغراض تسويقها الخاص
  • أي جهة دون أساس قانوني
  • دول خارج الاتحاد الأوروبي دون ضمانات

7. النقل الدولي للبيانات

7.1 أولوية إقامة البيانات داخل الاتحاد الأوروبي

المعالجة الأساسية: تُعالَج جميع البيانات وتُخزَّن داخل الاتحاد الأوروبي:

  • قاعدة البيانات: ألمانيا (Hetzner)
  • التطبيق: مناطق الاتحاد الأوروبي
  • التحليلات: خوادم الاتحاد الأوروبي
  • النسخ الاحتياطية: مواقع داخل الاتحاد الأوروبي

7.2 عمليات نقل محدودة إلى دول ثالثة

عندما يكون النقل خارج الاتحاد الأوروبي ضرورياً:

الدولة المعالج الآلية ضمانات إضافية
الولايات المتحدة Stripe (المدفوعات فقط) بنود تعاقدية معيارية + إطار خصوصية البيانات (DPF) التشفير، تقليل البيانات

7.3 ضمانات النقل

  • البنود التعاقدية المعيارية (SCCs): الوحدة النمطية 2 (من المراقب إلى المعالج)
  • التدابير التكميلية: التشفير من طرف إلى طرف، إخفاء الهوية، تقليل البيانات، تقييد الوصول
  • تقييمات أثر النقل (TIAs): تُنجَز لكل عملية نقل
  • حقوقك: طلب نسخ من وثائق الضمانات

8. أمان البيانات

8.1 التدابير التقنية (متوافقة مع ISO 27001)

التشفير:

  • عند التخزين: AES-256-GCM
  • أثناء النقل: TLS 1.3 (الحد الأدنى TLS 1.2)
  • قاعدة البيانات: تشفير البيانات الشفاف (TDE)
  • النسخ الاحتياطية: مُشفَّرة بمفاتيح منفصلة

التحكم في الوصول:

  • المصادقة متعددة العوامل (MFA) إلزامية
  • التحكم في الوصول القائم على الأدوار (RBAC)
  • مبدأ الحد الأدنى من الصلاحيات
  • وصول فوري ومؤقت للصلاحيات المرتفعة
  • تحديد معدل الطلبات ومصادقة واجهة برمجة التطبيقات

أمان البنية التحتية:

  • جدار حماية تطبيقات الويب (WAF)
  • الحماية من هجمات DDoS (Cloudflare أوروبا)
  • نظام كشف التسلل (IDS)
  • فحص أمان الحاويات
  • برنامج إدارة الثغرات الأمنية

المراقبة:

  • مراقبة أمنية على مدار الساعة
  • كشف الحالات الشاذة
  • إدارة معلومات وأحداث الأمان (SIEM)
  • فريق الاستجابة للحوادث

8.2 التدابير التنظيمية

السياسات والإجراءات:

  • نظام إدارة أمن المعلومات (ISMS)
  • تقييمات أثر حماية البيانات (DPIAs)
  • تدقيقات أمنية منتظمة (كل ثلاثة أشهر)
  • اختبار الاختراق (سنوياً)
  • تدريب الموظفين على الأمان (إلزامي)

الامتثال:

  • شهادة ISO 27001 (قيد الإنجاز)
  • SOC 2 Type II (مخطط لها في 2026)
  • الامتثال لمعيار PCI DSS (عبر Stripe)
  • برنامج الامتثال للائحة العامة لحماية البيانات (GDPR)

8.3 الاستجابة للخروقات

الجدول الزمني للكشف والاستجابة:

  1. 0-1 ساعة: كشف الحادث واحتواؤه
  2. 1-24 ساعة: تقييم الأثر والتخفيف منه
  3. 24-72 ساعة: إشعار الجهة التنظيمية (إن اقتضى الأمر)
  4. بعد 72 ساعة: إشعار المستخدمين (إن كانت المخاطر مرتفعة)

سجل الخروقات: يُحفَظ وفقاً للمادة 33(5) من اللائحة العامة لحماية البيانات.

9. الاحتفاظ بالبيانات

9.1 جدول الاحتفاظ

فئة البيانات الاحتفاظ النشط بعد الحذف الأساس القانوني
بيانات الحساب مدة الحساب 30 يوماً فترة الاسترجاع
بيانات المعاملات الحساب النشط 10 سنوات القانون الضريبي (فرنسا)
سجلات العملاء النهائيين مدة حساب الشركة 30 يوماً تعليمات المراقب
ردود النماذج مدة حساب الشركة 30 يوماً تعليمات المراقب
سجلات الحملات والتسليم 24 شهراً فوري قابلية التسليم، منع سوء الاستخدام
بيانات الدفع الحساب النشط 7 سنوات قانون المحاسبة
الموافقة التسويقية حتى السحب 3 سنوات كإثبات إثبات
التحليلات 24 شهراً إخفاء الهوية الفوري المصلحة المشروعة
سجلات الأمان سنة واحدة 5 سنوات (الحوادث فقط) الأمان
تذاكر الدعم سنتان 3 سنوات تحسين الخدمة
ملفات تعريف الارتباط وفقاً لـ سياسة ملفات تعريف الارتباط

9.2 مبادئ الاحتفاظ

  • تقليل البيانات: نحتفظ فقط بما هو ضروري
  • تحديد الغرض: الحذف عند تحقق الغرض
  • المتطلبات القانونية: الامتثال للاحتفاظ الإلزامي
  • الحذف الآلي: جداول تطهير منهجية
  • دورة النسخ الاحتياطي: احتفاظ لمدة 90 يوماً

10. حقوق الخصوصية الخاصة بك (الفصل الثالث من اللائحة العامة لحماية البيانات)

10.1 ملخص حقوقك

الحق الوصف مهلة الاستجابة
الوصول (المادة 15) الحصول على نسخة من بياناتك 30 يوماً
التصحيح (المادة 16) تصحيح البيانات غير الدقيقة 30 يوماً
المحو (المادة 17) حذف بياناتك 30 يوماً
التقييد (المادة 18) تقييد المعالجة 30 يوماً
قابلية النقل (المادة 20) تصدير بياناتك 30 يوماً
الاعتراض (المادة 21) إيقاف معالجة معينة فوري (التسويق)
عدم الخضوع للتنميط (المادة 22) لا قرارات آلية 30 يوماً
سحب الموافقة (المادة 7) إلغاء الموافقة الممنوحة فوري

10.2 كيفية ممارسة حقوقك

لممارسة أي من هذه الحقوق، يُرجى التواصل معنا عبر:

سنستجيب لطلبك خلال المهلة الزمنية التي يقتضيها القانون المعمول به (عادةً خلال 30 يوماً).

10.3 التحقق من الهوية

لضمان أمانك، نطلب:

  • التحقق من البريد الإلكتروني للحساب
  • المصادقة الثنائية
  • وثيقة هوية حكومية (للطلبات الحساسة، مع إخفاء البيانات غير الضرورية)
  • أسئلة أمنية

10.4 الشكاوى

الإجراء الداخلي: تواصل مع مسؤول حماية البيانات لدينا أولاً، ثم التصعيد إلى الإدارة، والحل خلال 30 يوماً.

السلطة الإشرافية

فرنسا (السلطة الرائدة): CNIL — www.cnil.fr
دليل الاتحاد الأوروبي: edpb.europa.eu/about-edpb/board/members

11. حقوق الخصوصية الدولية

11.1 كاليفورنيا (CCPA/CPRA)

  • معرفة المعلومات الشخصية التي نجمعها
  • حذف معلوماتك الشخصية
  • رفض البيع/المشاركة (نحن لا نبيع البيانات)
  • عدم التمييز
  • تصحيح المعلومات غير الدقيقة
  • الحد من استخدام المعلومات الحساسة

Shine the Light: طلب معلومات حول الإفصاحات لأطراف ثالثة.

11.2 كندا (PIPEDA)

  • الوصول إلى البيانات والاعتراض على دقتها
  • سحب الموافقة
  • تقديم شكاوى لدى مفوض الخصوصية

11.3 البرازيل (LGPD)

  • حقوق مماثلة للائحة العامة لحماية البيانات
  • شكاوى لدى السلطة الوطنية لحماية البيانات (ANPD)

11.4 المملكة المتحدة

  • حقوق مكافئة للائحة العامة لحماية البيانات
  • شكاوى ICO: ico.org.uk

11.5 ولايات قضائية أخرى

نحترم حقوق الخصوصية في جميع الولايات القضائية التي نعمل فيها.

12. خصوصية الأطفال

قيود العمر:

  • الحد الأدنى للعمر: 18 عاماً (عام)
  • الاتحاد الأوروبي/المنطقة الاقتصادية الأوروبية: 16 عاماً بموافقة الوالدين
  • المناطق الأخرى: سن الرشد القانوني

إذا اكتشفنا مستخدمين قاصرين:

  1. تعليق الحساب فوراً
  2. محاولة إشعار الوالدين
  3. حذف البيانات خلال 48 ساعة

13. الاتصالات التسويقية

13.1 الاشتراك/إلغاء الاشتراك

قائم على الموافقة (الاتحاد الأوروبي):

  • الموافقة الصريحة المسبقة مطلوبة
  • تفضيلات دقيقة
  • سحب سهل

المصلحة المشروعة (العملاء الحاليون):

  • اشتراك ضمني للمنتجات المشابهة
  • خيار إلغاء اشتراك واضح في كل رسالة

13.2 طرق إلغاء الاشتراك

  • إلغاء الاشتراك بنقرة واحدة في رسائل البريد الإلكتروني
  • الرسائل النصية القصيرة: الرد بكلمة STOP
  • بوابة الخصوصية: عناصر تحكم دقيقة
  • البريد الإلكتروني: privacy@joincaramel.com

14. روابط وخدمات الأطراف الثالثة

قد تحتوي منصتنا على روابط لمواقع إلكترونية تابعة لأطراف ثالثة. نحن لسنا مسؤولين عن ممارسات الخصوصية الخاصة بها. يرجى مراجعة سياساتها قبل تقديم أي بيانات شخصية.

سياسات خصوصية الخدمات المتكاملة:

15. معالجة البيانات للشركات

عندما نعالج البيانات نيابةً عن الشركات:

  • دورنا: معالج البيانات
  • دور الشركة: مراقب البيانات
  • الحوكمة: اتفاقية معالجة البيانات (DPA)
  • الامتثال: متطلبات المادة 28 من اللائحة العامة لحماية البيانات

راجع مولّد اتفاقية معالجة البيانات لدينا للتفاصيل.

16. التغييرات على هذه السياسة

الإشعار بالتغييرات:

  • البريد الإلكتروني: إشعار مسبق بـ 30 يوماً للتغييرات الجوهرية
  • المنصة: إشعار عبر شريط تنبيه
  • الإصدارات السابقة متاحة عند الطلب عبر privacy@joincaramel.com

جدول المراجعة: مراجعة ربع سنوية، وتحديث سنوي كحد أدنى.

17. إمكانية الوصول

سياسة الخصوصية هذه متاحة بـ:

  • اللغات: الإنجليزية، الفرنسية، الألمانية، الإسبانية، الإيطالية
  • إمكانية الوصول: متوافقة مع معيار WCAG 2.1 AA
  • صيغ بديلة: متاحة عند الطلب

18. الاختصاص القضائي وتسوية النزاعات

18.1 الاختصاص القضائي الحصري - محاكم باريس

بالنسبة لأي نزاعات ناشئة عن سياسة الخصوصية هذه أو استخدامك لخدماتنا:

  • محاكم باريس، فرنسا وحدها لها الاختصاص القضائي الحصري
  • المحكمة التجارية في باريس (Tribunal de Commerce de Paris) للمسائل التجارية
  • المحكمة القضائية في باريس (Tribunal Judiciaire de Paris) للمسائل الأخرى
  • لا يجوز لأي محكمة أخرى النظر في النزاعات المتعلقة بخدماتنا

استثناء لمستهلكي الاتحاد الأوروبي: يحتفظ مستهلكو الاتحاد الأوروبي بحقهم في رفع الدعاوى أمام محاكمهم المحلية. وهذا حق إلزامي بموجب لائحة الاتحاد الأوروبي رقم 1215/2012 (بروكسل الأولى).

القانون الحاكم: تخضع سياسة الخصوصية هذه حصرياً للقانون الفرنسي. تخضع مسائل حماية البيانات للائحة العامة لحماية البيانات كما هي مطبقة في فرنسا (قانون المعلوماتية والحريات).

18.2 التواصل قبل اتخاذ إجراء قانوني

قبل الشروع في أي إجراءات قانونية:

  1. قدّم طلباً إلى privacy@joincaramel.com أو عبر بوابة طلبات الخصوصية
  2. امنحنا 30 يوماً لحل النزاع
  3. فكّر في الوساطة عبر السلطات الفرنسية المختصة

باستخدام خدماتنا، فإنك توافق صراحةً على أن محاكم باريس وحدها لها الاختصاص القضائي، باستثناء ما ينص عليه قانون الاتحاد الأوروبي من حماية إلزامية للمستهلك.

تواصل معنا

فريق الخصوصية

البريد الإلكتروني: privacy@joincaramel.com
الاستجابة: إشعار استلام خلال 48 ساعة، وحل خلال 30 يوماً

مسؤول حماية البيانات

البريد الإلكتروني: dpo@joincaramel.com
الحالة: يُعيَّن عند الحاجة

العنوان البريدي

React Motion Technologies SAS
عناية: قسم الخصوصية
73 Allée Kléber
34000 Montpellier
France

الإقرار
باستخدام خدمتنا، فإنك تقر بأنك قد قرأت وفهمت ووافقت على الالتزام بسياسة الخصوصية هذه.

اللغة
سياسة الخصوصية هذه متاحة بعدة لغات. في حال وجود أي تباين، تسود النسخة الإنجليزية.

© 2026 React Motion Technologies SAS. جميع الحقوق محفوظة.