اتفاقية معالجة البيانات لدى صحتك (DPA)
الإصدار: ٢٫١ تاريخ النفاذ: ٢٠٢٦/٠٦/٠٨م الرابط الرسمي: https://sehtak.ae/legal/dpa
تُعدّ اتفاقية معالجة البيانات هذه ("DPA") جزءاً من شروط خدمة صحتك (sehtak.ae/legal/terms) وتُلزم كل مستخدم منشأة. بنقرك "أوافق على شروط خدمة صحتك واتفاقية معالجة البيانات" عند التسجيل، تقبل DPA نيابةً عن المنشأة التي تمثّلها. القبول بالنقرة يستوفي شرط "الكتابة" في المادة (٢٦) من قانون حماية البيانات الإماراتي بموجب المرسوم بقانون اتحادي رقم (٤٦) لسنة ٢٠٢١م بشأن المعاملات الإلكترونية وخدمات الثقة.
تنطبق DPA على كل البيانات الشخصية، بما يشمل معلومات الصحة المحمية (PHI)، التي تعالجها صحتك نيابةً عن المنشأة عبر الخدمات.
١. تعريفات
المصطلحات غير المُعرَّفة هنا لها المعاني الواردة في الشروط.
- "قوانين حماية البيانات السارية": المرسوم بقانون اتحادي رقم (٤٥) لسنة ٢٠٢١م ("PDPL")، والقانون الاتحادي رقم (٢) لسنة ٢٠١٩م ("قانون الصحة الإلكترونية")، ولوائحهما التنفيذية وتوجيهات مكتب البيانات الإماراتي وقواعد DHA وDOH وMOHAP وSHA.
- "بيانات العميل": أي بيانات شخصية تعالجها صحتك نيابةً عن المنشأة بموجب الشروط.
- "البيانات الشخصية": المعنى الوارد في المادة (١) من PDPL.
- "معلومات الصحة المحمية (PHI)": البيانات الشخصية المتعلقة بالصحة ضمن PDPL، و"البيانات الصحية" في قانون الصحة الإلكترونية.
- "صاحب البيانات": الفرد الذي تتعلق به البيانات (مريض أو موظف لدى المنشأة).
- "يعالج، معالجة": المعاني في PDPL.
- "المورّد من الباطن": أي طرف ثالث تُشركه صحتك لمعالجة بيانات العميل بموجب DPA. القائمة الحالية: https://sehtak.ae/legal/sub-processors.
- "الحادث الأمني": أي خرق أمني يؤدي إلى تدمير عرضي أو غير مشروع، أو فقد، أو تعديل، أو إفصاح غير مصرَّح، أو وصول غير مصرَّح، لبيانات العميل.
٢. الأدوار والنطاق
٢٫١ الأدوار
المنشأة هي المراقب لبيانات العميل. صحتك هي المعالج الذي يتصرف وفق تعليمات المنشأة الموثَّقة.
حيث تحدد صحتك أغراض ووسائل المعالجة لأغراضها التشغيلية (بيانات الفوترة، منع الاحتيال، إدارة الموردين من الباطن، عمليات الأمن، تحليلات تحسين الخدمة على بيانات مُجهَّلة)، صحتك هي المراقب لذلك النطاق المحدود. ينطبق البند (١١) وسياسة الخصوصية على ذلك.
٢٫٢ النطاق
تغطّي DPA كل معالجة تنفّذها صحتك لتقديم الخدمات للمنشأة. تسود على أي ترتيب سابق لمعالجة البيانات بين الطرفَين.
٢٫٣ الموضوع، المدة، الطبيعة، الغرض
في الملحق "أ".
٢٫٤ فئات أصحاب البيانات والبيانات الشخصية
في الملحق "أ".
٢٫٥ تعليمات المنشأة الموثَّقة
تعليمات المنشأة الموثَّقة لصحتك تشمل: (أ) DPA؛ (ب) الشروط؛ (ج) أي نموذج طلب موقَّع؛ (د) خيارات التكوين في لوحة المنشأة (تفعيل تبادل المعلومات الصحية، تفعيل المساعد الكتابي، اعتراضات الموردين من الباطن، رفع رخصة التطبيب عن بُعد، اختيار مزوّد الدفع)؛ (هـ) أي تعليمة كتابية لاحقة على legal@sehtak.ae. لن تعالج صحتك بيانات العميل لأي غرض غير ذلك، إلا حيث يقتضي القانون الإماراتي.
٣. التزامات المنشأة
٣٫١ تضمن المنشأة:
- (أ) لديها أساس قانوني وفق المادة (٤) من PDPL لكل فئة بيانات تحمّلها للخدمات؛
- (ب) حصلت على موافقات المرضى اللازمة للمعالجة السريرية التي تنفّذها صحتك نيابةً عنها (توفر صحتك واجهة الموافقة في المنتج؛ والمنشأة مسؤولة عن استخدامها)؛
- (ج) أي موافقة على نقل عابر للحدود وفق المادة (٢٢) من PDPL كافية للروتات في ٧؛
- (د) تعليماتها لصحتك ممتثلة لقوانين حماية البيانات السارية.
٣٫٢ المنشأة مسؤولة عن التحقق من أن تراخيصها للجهة الصحية (DHA/DOH/MOHAP/SHA) سارية قبل تفعيل أي ميزة منظَّمة في الخدمات (التطبيب عن بُعد، المطالبات، تبادل المعلومات الصحية، السجل المضبوط، صيدلية إلكترونية). تُغلّق الخدمات هذه الميزات خلف الرفع التحقّقي، لكن لا تتحقق من أصالة الترخيص؛ تضمن المنشأة أنه أصلي.
٣٫٣ على المنشأة الاستجابة لصاحب بيانات يمارس حقاً وفق المواد ٩–١٧ من PDPL. تدعم صحتك المنشأة وفق ٤٫٤ لكن المراقب يبقى مسؤولاً.
٣٫٤ تنفّذ المنشأة تدابير أمنية معقولة على جانبها (أمن المحطة، تدريب الموظفين، نظافة كلمات المرور، تسجيل MFA، إجراءات إنهاء الخدمة) بما يتناسب مع حساسية PHI.
٤. التزامات صحتك بصفتها معالجاً
تلتزم صحتك بـ:
٤٫١ معالجة بيانات العميل فقط وفق تعليمات المنشأة الموثَّقة (٢٫٥)، بما يشمل النقل لجهات أو دول أخرى، ما لم يقتضِ القانون الإماراتي غير ذلك (وحينها تُبلّغ المنشأة قبل المعالجة ما لم يحظر القانون ذلك).
٤٫٢ سرية الموظفين: يكون كل موظف معالج ملزماً بتعهد سرية كتابي يستمر بعد انتهاء عمله.
٤٫٣ التدابير الأمنية: تطبيق ما في الملحق "ب"، ولا تخفّض الوضع الأمني الكلّي دون إخطار (٣٠) يوماً.
٤٫٤ دعم حقوق أصحاب البيانات: دعم المنشأة في الاستجابة لطلبات أصحاب البيانات وفق المواد ٩–١٧ من PDPL. تتضمن الخدمات نقاط نهاية مدمجة (بوابة طلبات، تصدير داخل التطبيق، انسحاب من NABIDH، إلغاء موافقة التسويق).
٤٫٥ دعم الامتثال: مساعدة المنشأة في الأمن والإخطار بالخرق وDPIA واستشارات مكتب البيانات.
٤٫٦ الإرجاع أو الحذف عند الإنهاء: عند انتهاء الشروط، إرجاع أو حذف بيانات العميل خلال (٣٠) يوماً من انتهاء نافذة التصدير (الشروط ١٥٫٦)، إلا حيث يقتضي القانون الاحتفاظ (السجلات السريرية ٢٥ سنة بقانون الصحة الإلكترونية، التدقيق ١٠ سنوات، الفوترة ٧ سنوات).
٤٫٧ دعم التدقيق: إتاحة المعلومات اللازمة لإثبات الامتثال والمساهمة في التدقيقات وفق ٩.
٤٫٨ عدم استخدام بيانات العميل لأغراض صحتك الخاصة (إلا الموثَّقة): لا تعالج صحتك بيانات العميل لتسويقها الخاص أو بيعها لطرف ثالث أو رسم ملف العميل أو تدريب نماذج ذكاء اصطناعي عامة. النطاق الوحيد لصحتك-كمراقب هو ١١.
٤٫٩ DPO متاح: مسؤول حماية البيانات لدى صحتك على dpo@sehtak.ae لأي استفسار.
٥. التدابير الأمنية (ملخص)
التفاصيل في الملحق "ب". عناوين:
- TLS 1.3 في النقل؛ AES-256-GCM في السكون للحقول الحساسة.
- JWT RS256؛ تجزئة argon2id لكلمات المرور (فوق الحد الأدنى لـ OWASP 2025).
- RBAC رفض-افتراضي مع فحوصات ملكية لكل tenant على كل مسار PHI؛ سجل تدقيق غير قابل للتعديل عند كل قراءة/تعديل، يُحفظ ١٠ سنوات.
- MFA على كل حسابات الموظفين.
- PHI مقيمة في الإمارات — حوسبة (du Cloud)، تخزين وقاعدة بيانات (Moro Hub)، استدلال ذكاء اصطناعي (vLLM وWhisper مُستضافَين ذاتياً في الإمارات). لا PHI لأي نقطة استدلال خارج الإمارات.
- نسخ المساعد الكتابي مُجهَّلة الهوية قبل LLM؛ الصوت والنسخ الخام يُحذفان بعد ٣٠ يوماً.
- ٢٥ سنة احتفاظ بالسجلات السريرية؛ سجل تدقيق غير قابل للتعديل.
- إدارة الثغرات: بوابة
pnpm auditحاجزة في CI، Renovate تلقائية، فحص gitleaks، اختبار اختراق خارجي سنوي.
٦. الموردون من الباطن
٦٫١ التفويض
تفوّض المنشأة صحتك باستخدام الموردين من الباطن المُدرَجين على https://sehtak.ae/legal/sub-processors.
٦٫٢ تدفّق الالتزامات
كل مورد من الباطن يخضع لاتفاقية كتابية بالتزامات حماية بيانات لا تقلّ حماية عن DPA هذه.
٦٫٣ إخطار التغيير
ترسل صحتك إخطاراً قبل (٣٠) يوماً على الأقل من إضافة أو استبدال مورد من الباطن يعالج PHI. الإخطار داخل التطبيق وبالبريد للمدير الإداري.
٦٫٤ الاعتراض
يجوز للمنشأة الاعتراض لأسباب معقولة خلال (١٤) يوماً. إن لم يُحل خلال (١٤) إضافية، سبيل الانتصاف الوحيد هو إنهاء الشروط؛ لا انتصاف آخر. لا يستحق استرداد رسوم مدفوعة مقدماً، لكن صحتك لن تطالب بأي مدّة التزام متبقية.
٦٫٥ مسؤولية صحتك
تظل صحتك مسؤولة عن أفعال موردي الباطن في أداء DPA كما لو كانت أفعالها، مع مراعاة حدود المسؤولية في الشروط.
٧. النقل العابر للحدود وعبر الإمارات
٧٫١ القاعدة — PHI تبقى في الإمارات
بيانات العميل التي تحتوي PHI مُستضافة في بنية إماراتية. لا تخرج PHI من الإمارات إلا كما هو مُجاز صراحةً في هذا البند.
٧٫٢ التحويلات المسموحة (بيانات وصفية غير PHI فقط)
- (أ) توجيه رسائل واتساب — Twilio (BSP الأساسي) أو Unifonic (BSP مقيم في الإمارات). حيث يوجّه Twilio عبر بنية Meta US، تفرض صحتك في الكود عدم إدراج محتوى سريري (تشخيصات، قيم مخبرية، تفاصيل وصفات) في جسم رسالة واتساب. فقط وقت الموعد، اسم الطبيب، وروابط للتطبيق. قبول DPA يُعدّ موافقة وفق المادة (٢٢) من PDPL. (صحتك تنقل تدريجياً للـ Unifonic بالكامل؛ الحالة في صفحة الموردين.)
- (ب) البريد المعاملاتي — Resend (US/EU) لرسائل تشغيلية (تذكيرات، إعادة كلمات مرور، تحقق التسجيل، إيصالات الفوترة). لا PHI في الجسم.
- (ج) تتبع الأخطاء — Sentry (US) مع تنظيف صارم لـ PII وقائمة منع PHI.
- (د) توثيق الهوية الإلكتروني (eKYC) — Entrust IDV (سابقاً Onfido)، تشغّلها Onfido Ltd (المملكة المتحدة، شركة تابعة لـ Entrust) ضمن إطار كفاية UK GDPR. تعالج مسح المستند (الهوية الإماراتية للمقيمين، أو جواز السفر لغير المقيمين) والتقاط السيلفي الحي. المقيمون الذين يختارون UAE Pass SOP3 لا تصل بياناتهم إلى Entrust IDV إطلاقاً؛ فقط من يختار التحقق بالمستند+السيلفي.
- (هـ) معالجة الدفع — Stripe وTap Payments. تشارك صحتك فقط رمز الدفع، الاسم، البريد، الهاتف، المبلغ؛ لا PHI.
٧٫٣ الحظر الصارم
لن ترسل صحتك PHI لأي نقطة استدلال خارج الإمارات، بما في ذلك Anthropic API، OpenAI API، Azure OpenAI، Amazon Bedrock، Google AI، أو أي LLM سحابي أجنبي. كل المساعد الكتابي والترجمة يجريان على vLLM وWhisper مُستضافَين ذاتياً في الإمارات. الحظر مفروض هندسياً (شبكة ACL) ومُدقَّق. خرق ٧٫٣ مستثنى من سقف المسؤولية في الشروط ١٣٫٣(د).
٧٫٤ الترحيل عند التغيير التنظيمي
إن جعل أي تغيير تنظيمي مستقبلي روتاً في ٧٫٢ غير ممتثل، تُخطر صحتك المنشأة وتنتقل لبديل مقيم في الإمارات خلال فترة انتقال معقولة.
٧٫٥ تقييم أثر النقل
تحتفظ صحتك بتقييم أثر النقل كتابياً لكل روت في ٧٫٢: فئات البيانات، الأساس القانوني وفق ٢٢–٢٤ من PDPL، الضمانات لدى المستلم، والمخاطر المتبقية. يجوز للمنشأة طلب التقييم من dpo@sehtak.ae خلال (١٤) يوم عمل، بتعهد سرية.
٧٫٦ موافقة المريض على النقل العابر للحدود
حيث يمارس صاحب بيانات (مريض) حقاً وفق المادة (٢٢) من PDPL لرفض نقل عابر للحدود محدد (مثلاً رفض توجيه تذكيرات المواعيد عبر Meta US)، ستكوّن المنشأة الخدمات لتوجيه اتصالاته عبر البديل المقيم (Unifonic) حيث متاح، أو الرجوع لإشعار داخل المنتج. توفر صحتك المفتاح؛ والمنشأة تحترم اختيار المريض.
٨. الحوادث الأمنية
٨٫١ تُخطر صحتك المنشأة دون تأخير غير مبرَّر (هدف: ٢٤ ساعة من الاكتشاف المؤكَّد) بأي حادث أمني يؤثر على بيانات العميل.
٨٫٢ يصف الإخطار، بقدر المعلوم وقتها:
- (أ) طبيعة الحادث (الفئات والعدد التقريبي لأصحاب البيانات والسجلات)؛
- (ب) العواقب المحتملة؛
- (ج) التدابير المتخذة أو المقترحة؛
- (د) نقطة الاتصال (DPO).
٨٫٣ تساعد صحتك المنشأة في الوفاء بالتزام الإخطار اللاحق لمكتب البيانات وفق المادة (٩) من PDPL (هدف: ٧٢ ساعة من علم المنشأة) ولأصحاب البيانات المتأثرين حيث يلزم.
٨٫٤ تُسجّل صحتك كل الحوادث في سجل داخلي يُحفظ خمس (٥) سنوات على الأقل.
٨٫٥ تُخطر المنشأة بالمقابل أي حادث على جانبها قد يؤثر على بيانات العميل (بيانات اعتماد موظفين مُخترَقة، أجهزة مفقودة بذاكرة مؤقتة، فدية على شبكة المنشأة المحلية).
٩. التدقيقات
٩٫١ تتيح صحتك للمنشأة، مرة على الأكثر سنوياً وبإخطار معقول، أحدث تقارير التدقيق أو الشهادات من طرف ثالث (تقييم استعداد ISO 27001، شهادة ADHICS حيث ينطبق، ملخص اختبار اختراق)، بتعهد سرية.
٩٫٢ إن رأت المنشأة معقولاً أن التقارير غير كافية، يجوز طلب تدقيق في الموقع. يُجرى على نفقتها في ساعات العمل بإخطار (٣٠) يوماً، دون تشويش غير معقول على عمليات صحتك أو سرية بيانات عملاء آخرين.
٩٫٣ يجوز لصحتك اشتراط أن يُجريه مدقّق مستقل متفق عليه بتعهدات عدم إفصاح.
٩٫٤ لا يجوز للمنشأة تدقيق مورد من الباطن مباشرة. تحصل صحتك على معلومات التدقيق من المورد حين يلزم بشكل معقول لإثبات الامتثال.
١٠. المسؤولية
تخضع DPA لبنود حدود المسؤولية والتعويض في الشروط ١٣ و١٤. تنطبق الاستثناءات في ١٣٫٣، بما في ذلك ١٣٫٣(د) لخرق الحظر الصارم في ٧٫٣. لا تحدّ DPA من أي مسؤولية لا يجوز الحدّ منها قانوناً.
١١. صحتك بصفتها مراقباً
للنطاق المحدود الذي تكون فيه مراقباً (بيانات الاتصال الإداري للمنشأة، الفوترة، إشارات منع الاحتيال، إدارة الموردين، تحليلات تحسين الخدمة المُجهَّلة، قياس عمليات الأمن)، تطبّق صحتك سياسة الخصوصية على https://sehtak.ae/legal/privacy والتدابير في الملحق "ب". لا تعالج صحتك PHI بصفتها مراقباً.
١٢. مسؤول حماية البيانات لدى صحتك
مسؤول حماية البيانات لدى صحتك شركة صحتك ذ.م.م – منطقة حرة، ميدان للمنطقة الحرة، دبي البريد: dpo@sehtak.ae مُعيَّن بموجب المادة (٢٣) من قانون حماية البيانات (PDPL). خطاب التعيين محفوظ في المكتب المسجَّل، ومتاح عند الطلب لمكتب البيانات الإماراتي.
كل الإخطارات بموجب DPA تُرسل إلى dpo@sehtak.ae.
١٣. ترتيب الأولوية
في حال التعارض بين:
- (أ) DPA والشروط — تسود DPA في مسائل حماية البيانات في نطاقها؛
- (ب) DPA وقائمة الموردين — تسود قائمة الموردين كبيان محدَّث؛
- (ج) DPA ونموذج طلب — يسود نموذج الطلب في موضوعه، شريطة ألا يخفّض مستوى حماية البيانات؛
- (د) DPA وأي مستند آخر لصحتك — تسود DPA في مسائل حماية البيانات.
الملحق "أ" — الموضوع والمدة والطبيعة والغرض؛ فئات أصحاب البيانات والبيانات الشخصية
الموضوع
تقديم صحتك لمنصة صحتك (بيئة عمل العيادة، بيئة عمل الصيدلية، تطبيق الطبيب، تطبيق المريض، المساعد الكتابي، اتصالات المريض، الميكروسايت، الاستقبال، المطالبات، التطبيب عن بُعد، التحقق من الهوية) للمنشأة.
المدة
مدة الشروط، زائداً:
- ٢٥ سنة بعد الإنهاء للسجلات السريرية (قانون الصحة الإلكترونية)
- ١٠ سنوات بعد الإنهاء لسجلات التدقيق
- ٧ سنوات بعد الإنهاء للفوترة والضرائب
- ٥ سنوات بعد الإنهاء لسجلات الحوادث (٨٫٤)
ثم تُتلف البيانات بأمان أو تُجهَّل.
الطبيعة والغرض
تشغيلي: إدارة السجلات السريرية، اتصالات المرضى، الفوترة والمطالبات، التطبيب عن بُعد، التوثيق المُعان، التحقق من الهوية، والتسويق ضمن موافقة صريحة.
فئات أصحاب البيانات
١. مرضى المنشأة (حاليين وسابقين، وأفراد الأسرة المرتبطين). ٢. موظفو المنشأة (أطباء، ممرضون، استقبال، مدراء، مالكون، وكلاء مبيعات). ٣. أطراف ثالثة مذكورون في السجلات (أقارب، اتصالات الطوارئ، أطباء واصفون أو محيلون من منشآت أخرى، اتصالات أعضاء التأمين).
فئات البيانات الشخصية وPHI
| الفئة | أمثلة | الحساسية |
|---|---|---|
| المعرّفات | الاسم، الهوية الإماراتية، رقم الجواز، UAE Pass UUID، MRN، الهاتف، البريد، العنوان | شخصية؛ الهوية مُشفَّرة |
| الديموغرافيا | تاريخ الميلاد، الجنس، الجنسية، الحالة الاجتماعية، اللغة | شخصية |
| السريرية | التشخيصات (ICD-10-CM)، الوصفات، النتائج المخبرية، الأشعة، العلامات الحيوية، الحساسيات، التطعيمات، ملاحظات اللقاء، مسوّدات SOAP، نتائج اللياقة الطبية | PHI (فئة خاصة) |
| التأمين | جهة الدفع، رقم البوليصة والعضو، الشبكة، المشاركة، الأهلية، التسوية | PHI |
| الاتصالات | محتوى واتساب/SMS/البريد بين المنشأة والمريض | شخصية؛ السريري مُستبعَد بالتصميم |
| التطبيب عن بُعد | بيانات وصفية للجلسة؛ تسجيلات بموافقة صريحة فقط | PHI |
| توثيق الهوية | UAE Pass؛ Entrust IDV (سابقاً Onfido) — مستند + سيلفي حي (الهوية الإماراتية للمقيمين، جواز السفر لغير المقيمين) | شخصية (تشمل بيومترياً للحياة) |
| سجلات التدقيق | من-فعل-ماذا-متى على PHI | تشغيلية؛ تشير للشخصية |
| الفوترة | رمز الدفع، عنوان الفوترة، TRN | شخصية |
| المساعد الكتابي | الصوت والنسخ الخام (حذف بعد ٣٠ يوماً)؛ نسخة مُجهَّلة للـ LLM؛ ملاحظة معتمَدة تبقى سريرياً | PHI + شخصية |
| موافقة التسويق | سجلات التفعيل والسحب | شخصية |
الملحق "ب" — التدابير التقنية والتنظيمية
| المجال | الضابط |
|---|---|
| النقل | TLS 1.3 على الأقل؛ HSTS preload؛ مجموعة شفرات حديثة؛ mTLS بين الخدمات حيث ينطبق |
| التشفير في السكون | AES-256-GCM لـ users.emiratesId، mfa_settings.totpSecret، mfa_settings.backupCodes (مُجزَّأة)، facility_integrations.credentials. تشفير DB على مستوى المزوّد. تخزين الكائنات بمفتاح مدار من العميل |
| المصادقة | JWT RS256 (وصول ١٥ دقيقة، تحديث ٣٠ يوماً مع تدوير). argon2id (64MB / 3 / 4 — فوق OWASP 2025). MFA على الموظفين |
| التفويض | RBAC (packages/auth/src/rbac.ts) + فحوصات ملكية لكل tenant على كل مسار PHI. رفض افتراضي |
| التدقيق | جدول audit_logs غير قابل للتعديل — INSERT فقط على مستوى دور DB. ١٠ سنوات. PHI قراءة وكتابة. تنبيه على القراءة الجماعية |
| الشبكة | API خلف Cloudflare مع Turnstile؛ نقاط نهاية خاصة لـ Postgres وRedis؛ GPU غير قابلة للوصول من الإنترنت |
| تقوية النقطة | CSP، X-Frame-Options DENY، Referrer-Policy strict-origin-when-cross-origin، إزالة console في الإنتاج |
| تحديد المعدّل | لكل IP + لكل مستخدم + لكل مفتاح API (rateLimit.ts) |
| منع التعداد | رسالة 403 عامة على رفض RBAC والملكية. عرّاف توقيت تسجيل الدخول مُغلَق (argon2 وهمي). OTP محدود المسار |
| المساعد الكتابي | تجهيل (deidentify.ts) قبل أي LLM. Qwen 72B وWhisper مُستضافَين في الإمارات؛ لا LLM سحابي. الصوت والنسخ الخام حذف ٣٠ يوماً |
| هوية المريض | UAE Pass SOP3 للوصول السريري. عمود EID مُشفَّر AES؛ مؤشر HMAC-SHA256 للبحث المتساوي |
| التطبيب عن بُعد | LiveKit مُستضاف ذاتياً في الإمارات. ملحق ترخيص التطبيب عن بُعد Sheryan مطلوب |
| إدارة الثغرات | pnpm audit --audit-level=high حاجز في CI؛ Renovate تلقائية؛ gitleaks؛ مراجعة ربع سنوية؛ اختبار اختراق خارجي سنوي |
| النسخ الاحتياطي | لقطات DB يومية، ٣٠ يوماً. PITR على مستوى المزوّد. DR لإقليم إماراتي ثانٍ |
| الموظفون | تعهدات سرية ونقل ملكية فكرية وحماية بيانات قبل الوصول. أقل صلاحية |
| الاستجابة للحوادث | اكتشاف → إخطار (٢٤س) → دعم العميل (٧٢س). سجلات في incident_reports |
| إدارة الموردين | كل مورد باتفاقية كتابية بحماية لا تقلّ. مراجعة ربع سنوية. قائمة عامة مع إخطار التغيير |
آخر مراجعة: ٢٠٢٦/٠٦/٠٨م. شركة صحتك ذ.م.م، ميدان للمنطقة الحرة، دبي.