مركز الثقة

شفافية كاملة حول أمان بياناتك وخصوصيتك على منصة وعيك — مرجع موحد للمستخدمين والمؤسسات والشركاء

AES-256تشفير المحادثات والتسجيلات أثناء التخزين
72 ساعةالحد الأقصى للاحتفاظ بتسجيلات الجلسات
توثيق إلزاميكل أخصائي يمر بمراجعة هوية وشهادات
بوابة طوارئلا جلسة حقيقية دون تغطية طوارئ مفعّلة
1. بنية التشفير (Encryption Architecture)

نعتمد معايير التشفير المصرفي لحماية المحتوى الحساس في المنصة — أثناء النقل وأثناء التخزين:

  • النقل المشفر (In Transit): جميع الاتصالات تمر عبر HTTPS إجباريًا مع تفعيل سياسة HSTS صارمة تمنع أي اتصال غير مشفر.
  • التخزين المشفر (At Rest): المحادثات النصية الحساسة تُخزَّن مشفرة بمعيار AES-256-GCM — معيار يستخدم مفتاحًا عشوائيًا فريدًا لكل رسالة مع علامة مصادقة (Authentication Tag) تكشف أي عبث.
  • فصل المفاتيح: مفاتيح التشفير لا تُخزَّن داخل الكود، بل تُدار عبر متغيرات بيئة معزولة عن المستودع العام.
  • تسجيلات الجلسات: فور انتهاء أي جلسة صوتية، يُشفَّر ملف التسجيل بمعيار AES-256 ويُرفق ببصمة سلامة رقمية (SHA-256 Hash) تُظهر أي محاولة تعديل على الملف.
  • ملاحظات الجلسات: ملاحظات الأخصائيين الخاصة تُخزَّن مشفرة تمامًا كما هو موثق في سياسة الخصوصية.
2. تخزين البيانات (Data Storage)

مبدأنا: أقل بيانات ممكنة، أقصر مدة احتفاظ ممكنة، أعلى عزل ممكن.

  • العزل الفيزيائي للمستندات: صور الهويات والشهادات وملفات التقديم تُخزَّن في مجلد تخزين خاص غير متاح عبر الويب مباشرة، ولا يُصل إليها إلا عبر منطق مصادق عليه داخل التطبيق.
  • قاعدة بيانات محمية: البيانات تُدار عبر قاعدة بيانات بصلاحيات مقيدة، وجلسات المستخدمين تُدار عبر تخزين Redis مع آلية آمنة: تعطل التخزين لا يُسقط جلسة مستخدم صالح.
  • الاحتفاظ المحدود — المحادثات الذكية: محادثات المساعد الذكي تُحذف تلقائيًا وبشكل دوري بعد 90 يومًا (سياسة الخصوصية أولاً).
  • الاحتفاظ المحدود — التسجيلات: تسجيلات الجلسات الصوتية تُحذف نهائيًا بعد 72 ساعة فقط من انتهاء الجلسة، عبر نظام حذف آلي. الحالة الوحيدة المعلقة: نزاع مفتوح أو طلب جهة قانونية مختصة.
  • سجل تدقيق غير قابل للتعديل: كل عملية وصول لأي تسجيل (من، متى، ولماذا) تُسجَّل في سجل تدقيق دائم.
3. سياسة بيانات الذكاء الاصطناعي (AI Data Policy)

نستخدم الذكاء الاصطناعي بحدود واضحة تحمي خصوصيتك وتحافظ على الطبيعة الإنسانية للعلاج النفسي:

  • AI مساعد لا بديل: أدوات الذكاء الاصطناعي في المنصة مساعدات للوعي والتنظيم الذاتي، ولا تقدم تشخيصًا أو علاجًا — الجلسات الحقيقية بشرية دائمًا.
  • ضوابط للوكلاء الآليين: تطبق المنصة رؤوس أمان خاصة لعملاء الذكاء الاصطناعي الخارجيين (سياسة psychological-safety-v1)، ويُمنع أي وكيل AI مجهول من الوصول لنقاط البيانات الحساسة للمستخدمين دون مصادقة رسمية عبر OAuth/OIDC.
  • حد أدنى من البيانات للمزودين: عند معالجة طلبات المساعد الذكي، تُرسل الحد الأدنى الضروري فقط من المحتوى لمزود خدمة معالجة (Gemini من Google)، دون بيانات هوية شخصية، ولا تُستخدم هذه الطلبات لتدريب نماذج على حساب خصوصيتك.
  • احتفاظ محدود: محادثات المساعد الذكي تخضع لنظام حذف تلقائي بعد 90 يومًا كما ورد أعلاه.
  • إشراف بشري: لا يتخذ أي نموذج AI قرارًا بشأن توثيق الأخصائيين أو الحالات العاجلة — هذه قرارات بشرية موثقة.
4. عملية توثيق الأخصائيين (Therapist Verification)

لا يصبح أحد "أخصائيًا" على وعيك إلا بعد دورة تحقق كاملة ومراجعة بشرية:

  • تقديم متعدد الخطوات: يحوّل المتقدم هوية رسمية (بطاقة أو جواز سفر)، سيلفي مع الهوية للتحقق من مطابقة الوجه، شهاداته ومؤهلاته الأكاديمية، وفيديو تعريفي.
  • مراجعة إدارية بشرية: فريق مختص يدقق المستندات والخبرة والتخصص قبل اتخاذ أي قرار — لا قرار آلي هنا إطلاقًا.
  • ثلاث نتائج ممكنة فقط: قبول (ومعه ترقية رسمية للدور + رقم توثيق فريد قابل للتحقق)، رفض، أو طلب إعادة رفع مستندات ناقصة.
  • تصنيف دقيق للتخصص: معالج نفسي، مدرب، مستشار، أخصائي سلوكي وغيرها — يظهر كل نوع بوضوح في ملف الأخصائي حتى تعرف بالضبط مع من تتحدث.
  • مسار المتدربين تحت الإشراف: أي متدرب يقدم جلسات ضمن البرنامج التدريبي يمر ببوابة جاهزية صارمة: تدريب على السرية والطوارئ والحدود المهنية، محاكاة عملية مقيّمة، مشرف أساسي معتمد، وتغطية طوارئ مفعّلة — وبدون اكتمالها تبقى الجلسات الحقيقية مقفولة تقنيًا.
5. بروتوكول الطوارئ (Emergency Protocol)

سلامتك أهم من أي خدمة — لهذا بنينا بروتوكول طوارئ متعدد الطبقات:

  • بوابة تغطية الطوارئ: النظام يتحقق تقنيًا من وجود تغطية طوارئ نشطة من مشرف أساسي معتمد قبل السماح بأي جلسة حقيقية للمتدربين — توقف التغطية يعني إيقاف الجلسات فورًا.
  • تدريب إلزامي قبل أي اتصال: إتمام تدريب موثق على السرية وبروتوكولات الطوارئ والحدود المهنية شرط مسبق لكل متدرب، مع إجابات مكتوبة تُراجع وتُقيَّم.
  • توجيه فوري لخطوط الدعم: المساعد الذكي وأدوات المنصة مُهيأة لتوجيه أي حالة خطر مباشرة نحو خطوط الطوارئ والدعم النفسي بدل الاعتماد عليها.
  • صفحة مساعدة طارئة دائمة: خطوط نجدة ودعم نفسي مباشرة متاحة بضغطة واحدة من أي مكان في الموقع.
إذا كنت في خطر مباشر أو تفكر في إيذاء نفسك

لا تنتظر — تواصل فورًا مع خط النجدة (مصر): 16328 أو عبر صفحة المساعدة الطارئة التي تحتوي خطوط دعم نفسي مباشرة.

صفحة المساعدة الطارئة
6. الاستجابة للحوادث (Incident Response)

نراقب، نسجل، نتعلم — بحيث تكون كل حادثة فرصة لتقوية المنصة:

  • تسجيل مركزي ومنظم: أحداث النظام تُجمَّع في سجلات مركزية بتصنيف واضح للمستويات (Info / Warning / Error / Critical) مع تدوير تلقائي يحفظ الموارد.
  • كشف إساءة واستخدام مشبوه: نظام مخصص يرصد الأنماط غير الطبيعية (مثل حجوزات متكررة مشبوهة أو تعديلcookies سريع) ويسجلها في سجل آمن وقاعدة بيانات مخصصة للمراجعة البشرية.
  • تقييد تلقائي: آليات Rate Limiting تمنع الاستنزاف أو التخريب قبل أن تصل للمستخدمين.
  • حجب الحسابات المخالفة: نظام حماية يمنع الحسابات المخالفة أو المقيّدة من الوصول للخدمة حتى تُحل حالتها.
  • قناة إبلاغ مباشرة: لاحظت سلوكًا مريبًا أو مشكلة أمنية؟ أبلغنا فورًا عبر صفحة التواصل — كل البلاغات تُراجع.
  • للباحثين الأمنيين: نقطة التواصل الموثقة للإبلاغ عن الثغرات متاحة عبر ملف security.txt المعمول وفق المعيار الدولي RFC 9116 — نرحب بالإبلاغ المسؤول ونلتزم بالرد على كل بلاغ.
7. سياسة الاسترداد (Refund Policy)

حقوقك المالية واضحة ومكتوبة — لا غموض ولا مفاجآت:

  • ظروف الاسترداد محددة بوضوح: موثقة بالكامل في سياسة الاسترداد الرسمية، وتشمل حالات إلغاء الجلسات وعدم الالتزام بالمواعيد من أي طرف.
  • نزاعات موثقة: عند خلاف، تُحال الحالة لنظام نزاعات رسمي داخل المنصة يراجعه فريق مختص مع إمكانية الرجوع للتسجيل الرسمي المحمي — التسجيل مشفر يضمن حكمًا عادلًا لكل طرف في حالات الشكوى، ومنع التحرش أو الاستغلال.
  • مدفوعات عبر جهات موثوقة: تتم المعاملات عبر بوابات دفع معتمدة دون تخزين بيانات بطاقاتك على خوادمنا.
8. الخصوصية (Privacy Policy)

بياناتك ملكك — ونمنحك تحكمًا كاملًا فيها:

  • حق الاطلاع والتعديل: يمكنك الوصول لكافة بياناتك وتعديلها من لوحة التحكم.
  • حق النسيان: يمكنك طلب حذف حسابك نهائيًا ومعه كل بياناتك المخزنة.
  • حق سحب الموافقات: إلغاء ربط حسابك بأي خدمة خارجية (مثل مزامنة تقويم جوجل) متاح في أي وقت.
  • التسجيل شرط لانعقاد الجلسة: التسجيل الصوتي المشفر جزء أساسي من منظومة حماية الطرفين — لا تبدأ الجلسة إلا بقبوله، ورفض أحد الطرفين للتسجيل يعني عدم انعقاد الجلسة. هذا نظام متعمد: التسجيل هو الضمانة العادلة عند أي شكوى أو نزاع، وخط الدفاع ضد التحرش أو الاستغلال أو الاحتيال الذي قد يضر أي طرف بأي شكل.
  • موافقة مزدوجة صريحة وموثقة: لا يبدأ أي تسجيل إلا بإقرار واضح من الطرفين قبل دخول غرفة الجلسة، مع مؤشر دائم أثناء الجلسة، وسجل موثق للموافقة.
  • شفافية الطرف الثالث: كل خدمة خارجية نستخدمها (مزودو AI، الدفع، التقويم) موثقة في سياسة الخصوصية.
9. ممارسات الأمان (Security Practices)

طبقات دفاع متعددة تعمل معًا لحماية حسابك وبياناتك:

  • رؤوس أمان صارمة: تفعيل HSTS (فرض HTTPS لمدة سنة)، ومنع تضمين الصفحات في إطارات خارجية (X-Frame-Options) للحماية من هجمات Clickjacking.
  • عزل الأدوار: صلاحيات منفصلة تمامًا لكل دور (مستخدم / أخصائي / متدرب / مشرف / إدارة) تُفرض على مستوى الـ Middleware — لا وصول عرضي بين الأدوار.
  • حدوط لمعدل الطلبات: حماية من هجمات القوة الغاشمة على تسجيل الدخول ونقاط الـ API الحساسة.
  • جلسات مقاومة للأعطال: تعطل أي مكون تخزين (مثل Redis) لا يُسقط جلسات المستخدمين الصالحة — التصميم يفشل بأمان (Fail-Safe).
  • مفاتيح خارج الكود: كل الأسرار والمفاتيح تُدار عبر بيئة معزولة، وليست مخزنة في الكود أو المستودعات.
  • مراجعة أمنية مستمرة: المنصة تخضع لمراجعات أمنية وتدقيقات دورية على مستويات الكود والبنية.
  • فحص أمني آلي يومي: يجري فحص آلي مجدول كل 24 ساعة على كامل الكود: سلامة الملفات، رصد الأنماط الخطرة، تسريب المفاتيح، وسلامة صفحات الأمان — آخر فحص: جارٍ التحميل… والحالة: جارٍ التحميل…
للمؤسسات والشركاء (B2B)

خريطة تدفق البيانات (Data Processing Map) — أين تذهب بياناتك؟

المستخدممتصفحك / تطبيقك
منصة وعيكطبقة المصادقة والصلاحيات + Rate Limiting
قاعدة بيانات مشفرةAES-256-GCM للمحتوى الحساس
حذف تلقائي: 90 يوم محادثات ذكية، 72 ساعة تسجيلات
تخزين معزول للمستنداتهويات وشهادات — غير متاح عبر الويب
الوصول فقط عبر منطق مصادق عليه + سجل تدقيق
طلب المساعد الذكيطبقة تقليل البيانات أولاً
الحد الأدنى من النص فقط → مزود معالجة (Gemini/Google) — بدون بيانات هوية
الدفعبوابات دفع معتمدة
بيانات البطاقة لا تُخزَّن على خوادمنا

إذا كنت تمثل مؤسسة أو شركة أو جهة تقييم أمني وتريد مراجعة ممارساتنا بعمق — نرحب بك. هذا المركز هو نقطة الانطلاق، ونوفر مستندات إضافية عند الطلب.

تواصل معنا — كل قنوات التواصل في مكان واحد

آخر تحديث لمركز الثقة: أغسطس 2026 — نحدّث هذه الصفحة مع أي تغيير جوهري في ممارساتنا.