سياسة الخصوصية
آخر تحديث: 27 July 2026
هذه السياسة توضح كيف تتعامل شركة PHIBIT LTD ("نحن"، "الشركة") مع البيانات الشخصية وفقاً لـ UK GDPR وقانون حماية البيانات لعام 2018 (Data Protection Act 2018). تغطي السياسة أمرين: موقع phi-bit.com وخدمات التطوير التي نقدّمها، ومنصّة أتمتة المحادثات لبيب التي نشغّلها للأنشطة التجارية على إنستغرام وماسنجر (وواتساب لاحقاً).
1. مَن نحن، وبأي صفة
PHIBIT LTD شركة مسجَّلة في إنجلترا وويلز برقم 17261109، عنوانها المسجَّل 63 Gabriel Crescent, Lincoln, LN2 4ZD, المملكة المتحدة.
نعمل بصفتين مختلفتين، والتمييز بينهما مهم لأنه يحدّد إلى مَن تتوجّه بطلباتك:
- متحكّم بالبيانات (Data Controller) لبيانات حسابات المشتركين، والفوترة، وسجلات التدقيق، ورسائل التواصل عبر الموقع. هنا نقرّر نحن أغراض المعالجة ووسائلها.
- معالج للبيانات (Data Processor) لكل ما يخصّ محادثات زبائن عملائنا داخل لبيب: النشاط التجاري الذي راسلته هو المتحكّم، ونحن ننفّذ تعليماته فقط.
ميتا (Meta) متحكّم مستقل ببيانات منصّاتها، ولها سياسة خصوصية خاصة بها تسري على استخدامك لإنستغرام وفيسبوك وواتساب.
2. البيانات التي نجمعها بصفتنا متحكّماً
- بيانات التواصل: الاسم، البريد الإلكتروني، رقم الهاتف، الشركة، الدولة.
- تفاصيل المشروع: الوصف، الميزانية التقديرية، الجدول الزمني.
- بيانات الحساب: البريد الإلكتروني، الاسم، كلمة مرور مُجزَّأة (scrypt) إن استخدمتها، رموز الجلسات، وروابط الدخول لمرة واحدة، وعضويتك في مساحة العمل ودورك فيها (مالك، مدير، موظف).
- بيانات الفوترة: مُعرِّف عميل Stripe ومُعرِّف الاشتراك، الخطة وتاريخ تجديدها، وعنوان الفوترة الذي تُدخله لدى Stripe. لا نرى بيانات بطاقتك ولا نخزّنها.
- سجلّ تدقيق: أي حساب رُبط أو فُصل ومتى، ومن صدّر بيانات، ومَن غيّر الخطة — مع عنوان IP للمستخدم الذي نفّذ العملية. لا يحتوي السجلّ نصوص رسائل.
- بيانات تقنية للموقع التعريفي: عنوان IP، نوع المتصفح، الصفحات المزارة (عبر تحليلات الموقع).
3. البيانات التي نعالجها بالنيابة عن عملائنا (بيانات المنصّة)
إذا راسلت أو علّقت على حساب نشاط تجاري يستخدم لبيب، فإننا نخزّن ونعالج ما يلي بالنيابة عن ذلك النشاط:
- سجل جهة الاتصال: المُعرِّف الذي تمنحه ميتا لك على ذلك الحساب (IGSID / PSID / رقم واتساب)، الاسم المعروض، اسم المستخدم، رابط الصورة الرمزية، اللغة، والقناة.
- نص كل رسالة واردة وصادرة في تلك المحادثة، ونص التعليق الذي كتبته، ومُعرِّفات المنشور والتعليق والرسالة لدى ميتا، وحالة الإرسال وسببه (أي قاعدة أنتجته، أو لماذا رُفض).
- نسخة خام من حدث ميتا الوارد كما وصلنا — تُحفظ قبل أي معالجة لمنع تكرار الرد ولتفسير سبب أي رد لاحقاً، وتحتوي النص نفسه.
- توقيت آخر رسالة منك وآخر رسالة إليك (يستخدمهما حاجز نافذة الـ24 ساعة)، وحالة إلغاء الاشتراك، وما إذا كان موظف قد أوقف الأتمتة على محادثتك.
- الوسوم والحقول المخصصة التي يضعها النشاط التجاري عليك. محتوى هذه الحقول يختاره النشاط التجاري لا نحن، وشروط الخدمة تمنعه من وضع بيانات حسّاسة فيها.
- حقل هاتف موجود في قاعدة البيانات ولا يُكتب فيه شيء في المرحلة الحالية؛ سيُستخدم عند إطلاق قناة واتساب.
- رمز وصول الحساب المربوط الذي يمنحنا إياه النشاط التجاري عبر ميتا. يُخزَّن مشفَّراً (AES-256-GCM) ولا يُعاد أبداً في أي واجهة برمجية ولا يُكتب في أي سجل.
سجلات جهات الاتصال والرسائل تُخزَّن كنص عادي في قاعدة بيانات محمية بضوابط الوصول الموصوفة في القسم 12 — التشفير على مستوى الحقل مطبَّق على رموز الوصول فقط. ويطّلع على المحادثات كل عضو في مساحة عمل النشاط التجاري بدور «موظف» فما فوق.
4. من أين تصلنا بيانات المنصّة
- من ميتا مباشرة: ترسل ميتا إلينا تنبيهاً (Webhook) موقَّعاً عند كل رسالة أو تعليق أو رد قصة على الحساب المربوط. نتحقق من التوقيع ونرفض أي طلب غير موقَّع.
- من ميتا عند أول تواصل فقط: نطلب اسمك المعروض وصورتك الرمزية (واسم المستخدم على إنستغرام) مرة واحدة لعرضهما في صندوق النشاط التجاري.
- من النشاط التجاري نفسه: الوسوم والحقول المخصصة التي يضيفها موظفوه أو تضيفها قواعد الأتمتة.
5. الأسس القانونية للمعالجة
- تنفيذ عقد: تشغيل حسابك واشتراكك وتقديم الخدمات المتعاقد عليها.
- المصلحة المشروعة: أمن المنصّة، منع الإساءة، سجلّ التدقيق، وتحسين الخدمة بأرقام مجمَّعة.
- الموافقة: عند ملء نماذج التواصل، وللكوكيز غير الضرورية.
- الالتزام القانوني: حفظ السجلات المحاسبية والضريبية في المملكة المتحدة.
- أما بيانات المنصّة فالأساس القانوني لها يحدّده النشاط التجاري المتحكّم — عادةً مصلحته المشروعة في الرد على من يراسله، أو موافقتك. نحن لا نختار ذلك الأساس ولا نعالج خارج تعليماته.
6. ما لا نفعله ببيانات المنصّة
- لا نبيعها ولا نؤجّرها ولا نتاجر بها، ولا نشاركها مع وسطاء بيانات أو معلنين.
- لا نستخدمها لتدريب نماذج ذكاء اصطناعي — لا نماذجنا ولا نماذج غيرنا. ولا يُرسَل أي محتوى محادثة إلى أي مزوّد ذكاء اصطناعي في المرحلة الحالية (خطوة الذكاء الاصطناعي موجودة في نموذج البيانات لكن المُشغِّل يتخطّاها ولا ينفّذها). عند تفعيلها لاحقاً سيُضاف المزوّد إلى قائمة المعالجين الفرعيين أدناه ويُخطَر العملاء مسبقاً.
- لا نستخدمها لأغراضنا التسويقية، ولا نراسل زبائن عملائنا باسمنا.
- لا ندمج بيانات مساحة عمل مع أخرى. يُفرض عزل المساحات في نقطة واحدة في الكود تفشل مغلقةً، وهناك قيد في قاعدة البيانات يمنع مساحتين من ربط الحساب نفسه.
7. صلاحيات ميتا التي نطلبها ولماذا
هذه هي مجموعة الصلاحيات التي يطلبها التطبيق عبر قناتَي إنستغرام وماسنجر؛ وتعرض ميتا في نافذة الموافقة ما يخصّ الحساب الذي تربطه منها. لا نطلب كلمة مرور إنستغرام أو فيسبوك أبداً، ولا نستخدم أي صلاحية لغير الغرض المذكور:
| pages_show_list | لعرض قائمة الصفحات التي تديرها كي تختار الصفحة التي تريد ربطها. |
| pages_messaging | لاستقبال رسائل صفحتك وإرسال الردود الآلية وردود موظفيك. |
| pages_manage_metadata | لاشتراك صفحتك في تنبيهات ميتا (Webhooks) — بدونه لا تصلنا الرسائل والتعليقات إطلاقاً. |
| instagram_basic | لمعرفة حساب إنستغرام المهني المرتبط بصفحتك واسمه وصورته. |
| instagram_manage_messages | لاستقبال الرسائل المباشرة وردود القصص وإرسال الردود عليها. |
| instagram_manage_comments | لقراءة تعليقات إنستغرام والرد عليها علناً أو برسالة خاصة واحدة. |
قناة واتساب لم تُطلق بعد ولا نطلب صلاحياتها من العملاء اليوم؛ ستُضاف إلى هذا الجدول عند إطلاقها. يمكن لصاحب الحساب فصل الربط في أي وقت من داخل لوحة التحكم — عندها نلغي اشتراك الصفحة لدى ميتا ونمحو رمز الوصول المخزَّن في اللحظة نفسها.
8. مع مَن نشارك البيانات (المعالجون الفرعيون)
لا نبيع البيانات. نستعين بالمزوّدين التاليين فقط، وكلٌّ منهم مقيَّد بعقد وبالغرض المذكور:
| Meta Platforms | تشغيل القنوات نفسها: استقبال الرسائل والتعليقات، وإرسال الردود، وقراءة اسم وصورة المُراسِل. | أيرلندا والولايات المتحدة |
| Stripe | اشتراكات وفواتير أصحاب الحسابات. لا تمرّ بيانات البطاقة على خوادمنا إطلاقاً. | الولايات المتحدة وأيرلندا |
| استضافة قاعدة البيانات والتطبيق | تخزين وتشغيل المنصّة. المزوّد والمنطقة الجغرافية الحاليان يُذكران عند الطلب على البريد أدناه، ونُشعر العملاء قبل أي تغيير. | يُحدَّد قبل الإطلاق |
| Vercel | استضافة هذا الموقع التعريفي (phi-bit.com). لا تُخزَّن عليه محادثات العملاء. | الولايات المتحدة وأوروبا |
| Zoho Mail | بريد الدعم [email protected] ومراسلاتنا معك. | الاتحاد الأوروبي |
| Google Analytics | قياس زيارات هذا الموقع التعريفي فقط. لا يعمل داخل لوحة التحكم ولا يصل إليه أي محتوى محادثات. | الولايات المتحدة |
| Google Ads | قياس نتائج الإعلانات على الموقع التعريفي وحده: إرسال طلب حجز أو رسالة تواصل أو ضغطة واتساب. لا يعمل داخل لوحة التحكم، ولا يُفعَّل قبل موافقتك على الكوكيز. | الولايات المتحدة |
قد نستعين أيضاً بمستشارين محاسبيين وقانونيين ملزَمين بالسرية. نُخطر العملاء قبل إضافة أي معالج فرعي جديد يتعامل مع بيانات المنصّة، ولهم حق الاعتراض كما هو موضّح في الشروط.
بالإضافة إلى ذلك: إذا أعدّ النشاط التجاري خطوة «ويبهوك» داخل قاعدة أتمتة، فإننا نرسل إلى العنوان الذي اختاره هو مُعرِّف جهة الاتصال واسمها واسم المستخدم والحقول المخصصة. وجهة الإرسال يختارها النشاط التجاري ولا نتحكّم بها، وهو المسؤول عنها كمتحكّم بالبيانات.
9. نقل البيانات دولياً
نحن شركة بريطانية، ومعظم مستخدمي عملائنا في العراق والخليج. هذا يعني أن البيانات تُعالَج في المملكة المتحدة والاتحاد الأوروبي والولايات المتحدة. عند النقل خارج المملكة المتحدة نعتمد على قرارات الكفاية البريطانية حيثما وُجدت، أو على البنود التعاقدية القياسية مع الملحق البريطاني (UK International Data Transfer Addendum)، أو على الامتداد البريطاني لإطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة حين يكون المستلم مسجَّلاً فيه.
10. مدة الاحتفاظ
- جهات الاتصال والرسائل وأحداث ميتا الخام: طوال مدة اشتراك النشاط التجاري، ثم تُحذف عند إنهاء الاشتراك بناءً على طلبه أو خلال 30 يوماً من إنهائه.
- سجلّ التدقيق (بما فيه عناوين IP): 24 شهراً.
- بيانات الحساب: 12 شهراً بعد إغلاق الحساب.
- السجلات المحاسبية والفواتير: ست سنوات، كما يوجب قانون الشركات البريطاني.
- بيانات التواصل عبر الموقع: 24 شهراً من آخر تواصل. وسجلات مشاريع التطوير: ست سنوات بعد انتهاء العقد.
بصراحة عن الحالة الحالية: يُنفَّذ الحذف اليوم يدوياً عند الطلب، وتلقائياً عبر نداء الحذف الذي ترسله ميتا وعند إلغاء ربط الحساب. أما مهمة التنظيف المجدولة التي تُطبِّق المدد أعلاه دون تدخّل فهي قيد التنفيذ ولم تُشغَّل بعد. حتى ذلك الحين، أي طلب حذف يُنفَّذ يدوياً خلال 30 يوماً كحد أقصى.
11. ملفات تعريف الارتباط (Cookies)
- phibit_session — ضروري: يُبقيك مسجَّلاً داخل لوحة التحكم.
- automation_connect_state و automation_connect_token — ضروريان أثناء ربط حساب ميتا فقط: يحملان حالة الربط ورمزاً مؤقتاً مشفَّراً، ولا يعيشان أكثر من عشر دقائق.
- كوكيز Google Analytics وGoogle Ads على الموقع التعريفي وحده، عند تفعيل القياس في هذا النشر وبعد موافقتك. لا وجود لها داخل لوحة التحكم.
بصراحة عن الحالة الحالية: شريط الكوكيز صار موصولاً فعلياً بأدوات Google. عند اختيارك «رفض» تُرسَل إشارة رفض توقف تخزين كوكيز التحليلات والإعلانات وتمنع تمرير أي معرّف إعلاني، ويُعاد تطبيق اختيارك في كل زيارة لاحقة قبل تشغيل أي وسم قياس. زوّار المملكة المتحدة والمنطقة الاقتصادية الأوروبية يبدؤون بحالة رفض افتراضية حتى يوافقوا صراحةً. وسم القياس يعمل على الموقع التعريفي فقط ولا يُحمَّل داخل لوحة التحكم، ولا يُستخدم أي كوكي تحليلات أو إعلانات لتتبّع محادثات زبائن عملائنا. ويمكنك دائماً المنع من إعدادات متصفحك أو بمانع إعلانات.
12. الأمن
هذه هي الضوابط المطبَّقة فعلاً اليوم، لا نية مستقبلية:
- رموز وصول ميتا مشفَّرة بـ AES-256-GCM بمفتاح تطبيقي، ولا تُعاد في أي استجابة برمجية ولا تُسجَّل، وتُمحى عند الفصل أو إزالة التطبيق أو طلب الحذف.
- كل تنبيه وارد من ميتا يُتحقَّق من توقيعه على المحتوى الخام بمقارنة زمنية ثابتة، ويُرفض غير الموقَّع.
- كلمات المرور مُجزَّأة بـ scrypt، وروابط الدخول لمرة واحدة تُخزَّن مُجزَّأة ولها صلاحية محدودة.
- عزل مساحات العمل مفروض في دالة واحدة تفشل مغلقةً، إضافةً إلى قيد في قاعدة البيانات يمنع ربط الحساب نفسه في مساحتين.
- لا يُكتب نص أي رسالة في سجلات التشغيل، وكل عملية حسّاسة (ربط، فصل، تصدير، حذف) تُقيَّد في سجلّ التدقيق.
- الأتمتة ترفض الإرسال المخالف بشكل افتراضي: خارج نافذة الـ24 ساعة، أو لمن ألغى الاشتراك، أو رد خاص ثانٍ على التعليق نفسه — وتُسجَّل المحاولة المرفوضة مع سببها.
لا نُفعِّل حالياً تحققاً ثنائياً (2FA) على حسابات لوحة التحكم؛ هو مخطَّط ولم يُبنَ بعد. ننصح باستخدام بريد محمي بتحقق ثنائي لدى مزوّده.
13. حقوقك
بموجب UK GDPR لك حق الوصول إلى بياناتك وتصحيحها وحذفها وتقييد معالجتها والاعتراض عليها ونقلها، وسحب موافقتك في أي وقت. راسلنا على [email protected] ونرد خلال شهر.
إذا كان طلبك يخصّ محادثة أجريتها مع نشاط تجاري يستخدم المنصّة، فالمتحكّم بتلك البيانات هو ذلك النشاط، والأفضل توجيه الطلب إليه أولاً لأنه قد يحتفظ بنسخته الخاصة خارج أنظمتنا. ومع ذلك، إذا راسلتنا مباشرة فسنحذف ما لدينا ونُبلغ النشاط التجاري بالطلب.
تفاصيل الحذف وطرقه الثلاث موضّحة في صفحة حذف البيانات. ويمكن لأصحاب الحسابات تصدير جهات الاتصال والوسوم والقواعد والمحادثات من لوحة التحكم؛ الملف نفسه يوضّح إن كان أي قسم قد بلغ حدّ التصدير، وعندها نزوّدك بالباقي عبر الدعم.
لإيقاف الرسائل فقط دون حذف: أرسل «إيقاف» أو STOP داخل المحادثة. يُسجَّل إلغاء الاشتراك فوراً ودائماً، ولا تستطيع أي قاعدة أو حملة تجاوزه.
14. بيانات الأطفال
المنصّة تُباع للأنشطة التجارية للتواصل مع جمهورها، ولا نطلب عمر المُراسِل ولا تزوّدنا ميتا به. لا نستهدف الأطفال ولا نعالج بياناتهم عن قصد؛ وإذا كنت وليّ أمر وتعتقد أننا نحتفظ ببيانات طفل، راسلنا وسنحذفها عبر الطرق نفسها.
15. الردود الآلية
الردود التي تصلك من نشاط تجاري يستخدم المنصّة قد تكون آلية بالكامل، مبنية على كلمات مفتاحية أو تعليق كتبته. لا نتخذ قرارات آلية تُنتج أثراً قانونياً عليك، ويستطيع موظف لدى النشاط التجاري إيقاف الأتمتة والرد بنفسه في أي لحظة.
16. تعديلات هذه السياسة
نُحدِّث هذه الصفحة كلما تغيّرت المعالجة فعلياً — إضافة قناة، أو معالج فرعي، أو صلاحية جديدة — ونغيّر تاريخ آخر تحديث أعلاه. التغييرات الجوهرية على بيانات المنصّة تُبلَّغ للعملاء بالبريد قبل سريانها.
17. الشكاوى
إن لم تكن راضياً عن طريقة تعاملنا مع بياناتك، راسلنا أولاً على [email protected]، ولك في كل الأحوال حق الشكوى إلى مكتب مفوض المعلومات البريطاني (ICO) عبر ico.org.uk.
18. تواصل معنا
PHIBIT LTD
63 Gabriel Crescent, Lincoln, LN2 4ZD, المملكة المتحدة
البريد الإلكتروني: [email protected]
رقم الشركة: 17261109
اقرأ أيضاً: الشروط والأحكام · حذف البيانات