سياسة تصنيف البيانات

Exactflow Prosta Spółka Akcyjna • KRS 0001218490 • NIP 5342706763 • REGON 543770217

ul. Stanisława Bodycha 87, 05-816 Reguły, بولندا

تاريخ النفاذ: 15 July 2026

الإصدار 1.0

1. نظرة عامة

تختلف المعلومات التي تحتفظ بها الشركة بشكل جوهري من حيث حساسيتها. تتطلب المعلومات المنشورة بالفعل على السوق الإلكتروني (Marketplace) حماية أقل بكثير من التفاصيل المالية للبائع، وتتطلب التفاصيل المالية للبائع حماية أقل بكثير من بيانات الاعتماد والأنظمة التشفيرية الخاصة بالشركة. تحدد هذه السياسة المخطط الذي يتم من خلاله التمييز بين هذه المعلومات، ويتم تفصيل هذا المخطط نفسه تشغيلياً ضمن سياسة إدارة الأصول وتصنيف البيانات الأوسع نطاقاً للشركة؛ وتعتبر هذه الوثيقة البيان المستقل لهذا المخطط.

2. الغرض

الغرض من هذه السياسة هو تحديد كيفية تصنيف الشركة للمعلومات وفقاً لحساسيتها، ومتطلبات التخزين والنقل والتخلص المرتبطة بكل مستوى تصنيف، بحيث يتم تطبيق الحماية بشكل يتناسب مع الحساسية بدلاً من تطبيقها بشكل موحد.

3. نطاق التطبيق

تطبق هذه السياسة على جميع المعلومات التي يتم إنشاؤها أو استلامها أو تخزينها أو معالجتها أو نقلها بواسطة الشركة فيما يتعلق بالمنصة أو السوق الإلكتروني، بأي شكل كان، بما في ذلك المعلومات المشاركة مع أو المستلمة من مزود الاستضافة، أو شريك الدفع، أو شريك التوصيل، أو قناة السوق الإلكتروني.

4.1 مستويات التصنيف

تُصنف المعلومات على أنها عامة، أو داخلية، أو سرية، أو مقيدة.

المعلومات العامة هي المعلومات التي تم الموافقة صراحة على نشرها خارج الشركة ولا تتطلب أي سرية، بما في ذلك المحتوى التسويقي المنشور، وسياسة الخصوصية العامة، وشروط الخدمة، وقوائم المنتجات على السوق الإلكتروني.

المعلومات الداخلية هي المعلومات غير المخصصة للنشر العام، والتي لن يؤدي الكشف عنها إلى ضرر جسيم، وتكون متاحة على نطاق واسع داخل الشركة، بما في ذلك الوثائق الداخلية الروتينية.

المعلومات السرية هي المعلومات التي قد يؤدي الكشف غير المصرح به عنها إلى ضرر ملموس للشركة أو للعميل أو للفرد، بما في ذلك بيانات حسابات البائعين والمشترين، والشروط التعاقدية التجارية، والشفرة المصدرية (Source Code)، ونتائج العناية الواجبة (Due Diligence) للأطراف الخارجية.

المعلومات المقيدة هي الفئة الأكثر حساسبة في الشركة، وتتضمن المعلومات التي قد يؤدي الكشف غير المصرح به عنها إلى ضرر بالغ، بما في ذلك بيانات الاعتماد ومفاتيح التشفير، ورموز الدفع وسجلات المعاملات، وسجلات التحقق من البائعين ومكافحة غسل الأموال، وبيانات مستلمي الشحنات أثناء التحقيقات الأمنية النشطة.

4.2 تحديد التصنيف

يتولى مالك الأصل تحديد تصنيف الأصل المعلومي عند إنشائه أو استلامه. وفي حالة عدم وجود ما يبرر تصنيفاً أثر تخصيصاً، يُصنف الأصل المعلومي افتراضياً كمعلومات داخلية.

تخضع التصنيفات للمراجعة كلما تغير سياق الأصل المعلومي بشكل جوهري.

يتم تسجيل كل أصل معلومي في سجل أصول الشركة مصحوباً باسم مالك الأصل، ويُعامل أي أصل معلومي يتم تحديده بدون مالك مسمى أو تصنيف محدد على أنه يتطلب معالجة فورية.

4.3 متطلبات التعامل

لا تخضع المعلومات العامة لأي متطلبات خاصة في التخزين أو النقل أو التخلص.

يتم تخزين المعلومات الداخلية ونقلها فقط من خلال الأنظمة والقنوات المعتمدة من الشركة، ويتم التخلص منها عبر الحذف القياسي.

تُشفر المعلومات السرية أثناء التخزين والنقل، ويخضع الوصول إليها لمبدأ الحد الأدنى من الصلاحيات (Least Privilege)، ولا يجوز إدخالها في أدوات الذكاء الاصطناعي أو نماذج اللغات الكبيرة (LLM) غير المعتمدة صراحة، ويتم التخلص منها وفقاً لسياسة الاحتفاظ بالبيانات وحذفها.

تُشفر المعلومات المقيدة أثناء التخزين باستخدام أقوى خوارزميات التشفير المتاحة، ويقتصر الوصول إليها على مجموعة محددة بالاسم وأقل عدد ممكن من الأفراد مع تسجيل كل عملية دخول، ويكون النقل مقتصراً على الحد الأدنى من المستلمين المخولين، ويكون التخلص منها عبر الحذف الآمن مع التحقق، مع تفضيل المحو التشفيري لمفتاح التشفير المخزن.

4.4 التطبيق على تدفقات بيانات الأطراف الخارجية والقنوات

تُصنف المعلومات المشاركة مع شريك الدفع والمتعلقة بمعاملة ما على أنها سرية أو مقيدة بناءً على ما إذا كانت تتضمن رمز دفع أو معرف المعاملة.

تُحدد المعلومات المشاركة مع شريك التوصيل لغرض تنفيذ الطلبات وتُصنف بحيث يتم نقل الحد الأدنى فقط من المعلومات الضرورية للمستلم في كل مرحلة، بما يتوافق مع نهج تقليل البيانات الموضح في سياسة إدارة مخاطر الأطراف الخارجية والشركاء.

يتم تطبيق التصنيف على تدفق البيانات مع قناة السوق الإلكتروني قبل تفعيل التكامل المقابل، وليس بأثر رجعي بعد تشغيل هذا التكامل.

5. الامتثال للسياسة

الامتثال لهذه السياسة إلزامي. يتحمل مالكو الأصول مسؤولية تحديد مراجعة تصنيف المعلومات التي يملكونها بشكل دوري، وتتولى إدارة الأمن صيانة مخطط التصنيف ومراجعة تطبيقه الدقيق عبر سجل الأصول.

يُعامل أي أصل معلومي يفتقر إلى ضوابط التعامل المناسبة لتصنيفه كملاحظة أمنية تتطلب معالجة فورية.

6. الاستثناءات

يجب توثيق أي استثناء لهذه السياسة والموافقة عليه مسبقاً من قبل رئيس قسم أمن المعلومات (CISO).

7. المعايير والسياسات والعمليات ذات الصلة

تُقرأ هذه السياسة جنبًا إلى جنب مع سياسة إدارة الأصول وتصنيف البيانات، وسياسة التشفير وإدارة المفاتيح، وسياسة التحكم في الوصول، وسياسة الاحتفاظ بالبيانات وحذفها، وسياسة إدارة مخاطر الأطراف الخارجية والشركاء.

8. التعريفات والمصطلحات

"مالك الأصل" يعني الفرد المسؤول عن حماية أصل معلومي محدد.

"مستوى التصنيف" يعني أحد مستويات الحساسية الأربعة — عامة، أو داخلية، أو سرية، أو مقيدة — والذي يحدد متطلبات التعامل المطبقة على معلومة معينة.

"تقليل البيانات" يعني مبدأ الحد من البيانات الشخصية المجمعة أو المشاركة لتقتصر على ما هو مباشر وضروري للغرض المحدد.

9. سجل المراجعات

الإصدار 1.0 — يوليو 2026

ExactFlow Data Classification Policy | ExactFlow