الأمان

    الأمان في Pharos

    أين تُستضاف بياناتك، وكيف تُحمى، وما الخدمات التي تعالجها. تصف هذه الصفحة طريقة عمل Pharos اليوم، وهي الإجراءات نفسها التي نلتزم بها في اتفاقية معالجة البيانات.

    باختصار

    قاعدة البيانات الرئيسية
    Supabase (قاعدة PostgreSQL مُدارة)، AWS us-east-1، فرجينيا الشمالية، الولايات المتحدة
    استضافة الموقع
    Vercel، عبر HTTPS من شبكتها العالمية
    التشفير
    تُشفَّر البيانات أثناء النقل باستخدام TLS 1.2 أو أحدث، وأثناء التخزين أيضًا
    عزل بيانات العملاء
    أمان على مستوى الصفوف (RLS) في كل جدول يخص العملاء
    الشهادات
    لا نحمل حاليًا أي شهادة، مثل SOC 2 أو ISO 27001
    الإبلاغ عن ثغرة
    support@heypharos.com

    الاستضافة

    تعمل قاعدة البيانات الرئيسية لـ Pharos وتسجيل الدخول وتخزين الملفات على منصة Supabase المُدارة، في منطقة AWS us-east-1 (فرجينيا الشمالية، الولايات المتحدة). ولا توجد استضافة إقليمية في الشرق الأوسط ولا في غيره. ويُقدَّم الموقع الإلكتروني والتطبيق عبر Vercel.

    التشفير

    • أثناء النقل: كل واجهة يستخدمها العملاء تعمل عبر HTTPS فقط، باستخدام TLS 1.2 أو أحدث.
    • أثناء التخزين: تُشفَّر البيانات لدى مزوّدي الخدمة الذين يخزّنونها (Supabase لقاعدة البيانات والملفات، و Stripe لبيانات الدفع). ولا يطّلع Pharos على أرقام البطاقات كاملة ولا يخزّنها.
    • تُحفظ المفاتيح السرية ومفاتيح الواجهات البرمجية (API) في خزائن مُدارة، ولا تُكتب أبدًا في الشيفرة المصدرية.

    التحكم في الوصول

    • يُطبَّق أمان على مستوى الصفوف (RLS) في كل جدول يخص العملاء في قاعدة البيانات، فلا يصل أعضاء كل مساحة عمل إلا إلى أنشطتها التجارية وبياناتها.
    • لكل عضو في مساحة العمل دور يحدد صلاحيات وصوله.
    • يقتصر الوصول إلى أنظمة الإنتاج على من يحتاج إليه، ويُحمى بالتحقق متعدد العوامل، ويُسجَّل ويُراجَع.
    • تمر التغييرات على أنظمة الإنتاج بمراجعة الشيفرة وبفحوص آلية.

    مزوّدو الذكاء الاصطناعي

    ليقيس Pharos ظهورك، يرسل الأسئلة التي تتتبّعها (وفيها اسم نشاطك التجاري وأسماء منافسيك) إلى منصات الذكاء الاصطناعي وإلى خدمات جمع البيانات التي تطرحها عليها. ولا نستخدم بيانات حسابك ولا أسئلتك ولا نتائجك لتدريب أي نموذج ذكاء اصطناعي، ونستخدم خيارات عدم الاحتفاظ بالبيانات وعدم التدريب حيثما يوفّرها المزوّد لطلبات الواجهات البرمجية.

    المعالجون الفرعيون

    الخدمات الأساسية هي Supabase (قاعدة البيانات وتسجيل الدخول) وVercel (الاستضافة) وStripe (المدفوعات) وResend (البريد الإلكتروني)، إضافةً إلى منصات الذكاء الاصطناعي وخدمات جمع البيانات التي تُنتج نتائجك. وتجد القائمة الكاملة، مع دور كل خدمة ومقرّها، في صفحة المعالجين الفرعيين (بالإنجليزية).

    النسخ الاحتياطي والحوادث

    • تُنسخ قاعدة البيانات احتياطيًا مرة واحدة يوميًا على الأقل.
    • إذا أثّر اختراق على بياناتك الشخصية نبلغك دون تأخير غير مبرر، ونبلغ العملاء الذين وقّعوا اتفاقية معالجة البيانات خلال 72 ساعة من التأكد منه.
    • تُحذف البيانات خلال 30 يومًا من إنهاء الحساب، إلا ما يلزمنا القانون بالاحتفاظ به (مثل الفواتير). والتفاصيل في سياسة الخصوصية واتفاقية معالجة البيانات (بالإنجليزية).

    الشهادات واستبيانات الأمان

    لا يحمل Pharos حاليًا أي شهادة أمان من جهة خارجية مثل SOC 2 أو ISO 27001. ويمكنك طلب ملحق معالجة البيانات والإجابة عن استبيان الأمان الخاص بك عبر sales@heypharos.com.

    الإبلاغ عن ثغرة أمنية

    إذا وجدت ثغرة أمنية في Pharos فراسلنا على support@heypharos.com واكتب «Security» في عنوان الرسالة، مع خطوات إعادة إنتاج المشكلة والأثر الذي لاحظته. نرجو أن تمنحنا وقتًا معقولًا لإصلاحها قبل نشرها، وألا تطّلع على بيانات ليست لك أو تغيّرها أو تحذفها أثناء الاختبار. سنؤكد استلام بلاغك ونبقيك على اطلاع حتى حلّ المشكلة.