1البنية والاستضافة
يعمل إحكام على Microsoft Azure في إقليم UAE North (الإمارات): خدمات التطبيق على Azure Container Apps، وقاعدة البيانات PostgreSQL مُدارة داخل الإقليم نفسه.
- بيانات كل مكتب معزولة عن غيره عزلاً منطقياً مفروضاً على مستوى قاعدة البيانات نفسها (أمان على مستوى الصف — Row-Level Security).
- لا توجد بيانات اعتماد مشتركة بين المكاتب؛ لكل مكتب سياقه المعزول في كل طبقة من طبقات النظام.
2التشفير
الاتصالات مشفّرة أثناء النقل عبر TLS بحد أدنى 1.2 (وبالإصدارات الأحدث حيث تتاح). والبيانات في حالة السكون مشفّرة بخوارزمية AES-256 على مستوى المنصة — قواعد البيانات والتخزين والنسخ الاحتياطية جميعاً. مفاتيح التشفير تديرها منصة Azure (مفاتيح مُدارة من المنصة).
3الهوية والوصول
- تسجيل الدخول عبر Microsoft Entra، والمصادقة متعددة العوامل إلزامية لجميع المستخدمين دون استثناء.
- ستة أدوار محددة الصلاحيات — مالك، وشريك، ومحامٍ، ومتدرب، وسكرتير، ومحاسب — والتفويض يُفرض على الخادم في كل طلب، لا في الواجهة وحدها.
- فاصل المحاسب: يعمل المحاسب على الحسابات والفواتير كلها ولا يصل إلى ملفات القضايا مطلقاً؛ فصلٌ يفرضه النظام نفسه.
- سجل أجهزة لكل مكتب، ولمالك المكتب إبطال أي جهاز فوراً.
4سجل التدقيق
سجل يُضاف إليه ولا يُحذف منه: كل حدث مؤثر في المكتب — فتح الملفات وتعديلها، وتغيير الصلاحيات والأدوار، وتسجيل الدخول والأجهزة، والأحداث المالية — يُقيَّد باسم من قام به وتاريخ وقوعه.
يُحفظ السجل طوال مدة اشتراك المكتب، ويُعامل بعد الانتهاء معاملة بيانات المكتب. عرضُه متاح لمالك المكتب من لوحة التحكم؛ وتصديره ملفاً يُوفَّر حالياً عند الطلب عبر الدعم، وأداة تصدير مباشرة من اللوحة قيد الإضافة.
5الذكاء الاصطناعي وبيانات المكتب
- الخدمات التي تلمس مستندات المكتب: خدمات Azure للذكاء الاصطناعي — نماذج إقليمية في الإمارات تعزل البيانات التعريفية، ثم نماذج أوسع خارج الإقليم لا تصلها إلا نصوص مُقنَّعة منزوعة البيانات التعريفية.
- تُعزَل البيانات التعريفية للأشخاص داخل الإقليم — عبر نماذج إقليمية على Azure — وتُستبدل بها رموز بديلة قبل أي إرسال إلى نماذج المعالجة الأوسع خارج الإقليم؛ فلا يغادر الإقليمَ نصٌّ يحمل بيانات تعريفية.
- لا تُستخدم بيانات أي مكتب في تدريب أي نموذج.
- يُحتسب استهلاك الذكاء الاصطناعي على مستوى المكتب فقط.
- لا تحتفظ نماذج الذكاء الاصطناعي بالمستندات بعد انتهاء الطلب؛ وما يُحفظ هو سجل محادثات المستخدم لغرض تاريخه الشخصي وحده، ويُحذف بحذف المستخدم للمحادثة أو بحذف الحساب.
6النسخ الاحتياطي واستمرارية العمل
- تواتر النسخ: نسخة كاملة يومياً مع أرشفة مستمرة لسجل المعاملات تتيح الاستعادة إلى أي نقطة زمنية خلال 35 يوماً.
- حد فقدان البيانات الأقصى (RPO): أقل من ساعة — وعملياً دقائق معدودة بفضل الأرشفة المستمرة.
- حد زمن الاستعادة المستهدف (RTO): 4 ساعات.
- منطقة حفظ النسخ: داخل دولة الإمارات، مع نسخ جغرافي إلى الإقليم الإماراتي المقترن (UAE Central).
- اختبار الاستعادة يجري دورياً كل ربع سنة.
7إدارة الثغرات والاختبارات
تُفحص اعتماديات النظام آلياً ضمن دورة التطوير، وتُطبَّق التحديثات الأمنية على البنية بانتظام. لم يُجرَ بعدُ اختبار اختراق من طرف ثالث؛ ونعتمد في هذه المرحلة على معايير أمن منصة Microsoft Azure المدقَّقة والمعتمدة، واختبار الاختراق المستقل مقرَّر في خارطة الطريق.
للإبلاغ المسؤول عن أي ثغرة: security@ihkam-app.com.
8الاستجابة للحوادث
عند أي حادث أمني: احتواء فوري، ثم تقدير الأثر ونطاق البيانات المتأثرة، ثم الإخطار، ثم مراجعة لاحقة تُغلق أسباب الحادث من جذورها. تُخطَر المكاتب المتأثرة خلال 72 ساعة من تأكيد الحادث.
9المعالجون من الباطن
القائمة نفسها المنشورة في سياسة الخصوصية §8 — تُعرض الصفحتان من مصدر بيانات واحد فلا تختلفان أبداً:
| المزوّد | الغرض | منطقة المعالجة |
|---|
10خريطة الامتثال
| المرجع القانوني | ما يتطلبه | كيف يلبّيه إحكام |
|---|---|---|
| القانون رقم 42 لسنة 1964 في شأن تنظيم مهنة المحاماة — المادة 11 (اليمين وسرّ المهنة)، المادة 25 (عدم تكليف المحامي بالشهادة)، المادة 35 (إفشاء الأسرار إخلالٌ بشرف المهنة) | حفظ سرّ المهنة والتزام المحامي بعدم إفشاء أسرار موكله | عزل البيانات بين المكاتب على مستوى قاعدة البيانات، وأدوار محددة الصلاحيات، وسجل تدقيق لا يُمحى، والتشفير في النقل والسكون، وعدم استخدام بيانات المكاتب في تدريب أي نموذج |
| قانون المعاملات الإلكترونية رقم 20 لسنة 2014 — الفصل السابع (المواد 32–36) | مشروعية جمع البيانات الشخصية، والموافقة، وقصر المعالجة على أغراضها | جمع بالموافقة الصريحة (نموذج التجربة نموذجاً)، ومعالجة مقصورة على تقديم الخدمة، ولا إعلانات ولا بيع بيانات |
| لائحة حماية خصوصية البيانات (CITRA) — القرار رقم 26 لسنة 2024 | الشفافية، وحقوق أصحاب البيانات، وإخطار الهيئة بالحوادث خلال 24 ساعة وإخطار أصحاب البيانات، والإعلام عند معالجة البيانات خارج الكويت | سياسة خصوصية منشورة، وقنوات لممارسة الحقوق، والتزام إخطار بالحوادث، وبند الإعلام عن المعالجة في الإمارات (سياسة الخصوصية §7) |
| الإطار التنظيمي للحوسبة السحابية (CITRA) — سياسة تصنيف البيانات | ملاءمة موضع الاستضافة لتصنيف البيانات المستضافة | صُمّم إحكام لبيانات القطاع الخاص من المستويين الأول والثاني. المكاتب التي تتولى ملفات تتضمن بيانات حكومية من المستويين الثالث أو الرابع مدعوة إلى استشارتنا قبل إدخال تلك الملفات |
| شهادات منصة Azure الموروثة — ISO 27001 وSOC 2 (Microsoft Trust Center) | ضوابط أمن البنية السحابية المستضيفة | هذه شهادات Microsoft لمنصتها التي يعمل إحكام عليها، وليست شهادات لإحكام ذاته. ولا توجد حالياً شهادات مستقلة باسم الشركة؛ اعتمادنا في هذه المرحلة على ضوابط المنصة المعتمدة |
11اطلب ملف الأمان الكامل
للمكاتب التي تُجري عناية واجبة قبل التوقيع: نجيب عن استبيانات الأمان ونوفّر اتفاقية معالجة البيانات عبر security@ihkam-app.com.