تلتزم مؤسسة PharmaTech (ALpharmaSy) بأعلى معايير الأمان وحماية الخصوصية للمستخدمين، وتوضح هذه السياسة بشكل دقيق ومفصل كيفية التعامل مع البيانات لضمان الشفافية المطلقة.
1. الجهة المسؤولة عن معالجة البيانات
اسم المؤسسة: PharmaTech (ALpharmaSy)
الموقع الإلكتروني: https://alpharmasy.com
البريد الإلكتروني: pharmatech.assistant.syria@gmail.com
2. أنواع البيانات التي يتم جمعها وكيفية معالجتها
بيانات الحساب الأساسية: تشمل البريد الإلكتروني، اسم المستخدم، الاسم الظاهر، المهنة أو الاختصاص الدقيق، والصورة الشخصية (في حال رغبة المستخدم في رفعها). ونؤكد هنا أن كلمات المرور يتم تشفيرها وتأمينها في خوادمنا باستخدام خوارزمية التشفير القوية والمعتمدة bcrypt.
البيانات المهنية: تشمل الملف التعريفي للصيدلي، السيرة المهنية الذاتية، حالة التحقق والتأكيد من الهوية المهنية، والانتماء إلى صيدلية أو منشأة صحية معينة.
بيانات الصيدليات والتوظيف: تشمل عضويات الصيدليات المشتركة، إعلانات فرص العمل المنشورة، الرسائل والمحادثات المتبادلة بين الأعضاء، وقائمة التفضيلات.
الملاحظات والتغذية الراجعة: تشمل الاقتراحات المرسلة من قبلكم، بلاغات الأخطاء التقنية، وطلبات التطوير الموجهة لفريق الدعم.
بيانات الجهاز والأمان التقني: تشمل عنوان البروتوكول الرقمي (IP Address)، نوع الجهاز المستخدم، نظام التشغيل، نوع المتصفح، سجلات أوقات تسجيل الدخول، ومعرفات الجلسات الرقمية (Session IDs).
3. تخزين بيانات المرضى محلياً بشكل مشفّر (Privacy by Design)
انطلاقاً من التزامنا بمبدأ "الخصوصية عبر التصميم" (Privacy by Design)، نعتمد نموذجاً تبقى فيه بيانات المرضى السريرية تحت سيطرة الصيدلي وعلى جهازه وحده. ونعلن صراحة أن:
جميع بيانات المرضى التي يُدخلها الصيدلي (الملفات التعريفية، الأدوية، المواعيد، الملاحظات السريرية) تُخزَّن حصراً داخل المتصفّح على جهاز المستخدم (Local Storage)، ولا تُرسَل ولا تُخزَّن على خوادمنا إطلاقاً.
تُشفَّر هذه البيانات محلياً على الجهاز باستخدام معيار AES-256-GCM بمفتاح مُشتَقّ من كلمة مرور الصيدلي، بحيث لا يمكن قراءتها دون تسجيل الدخول بكلمة المرور الصحيحة. ولأننا لا نحتفظ بأي نسخة من هذه البيانات ولا بمفتاح فكّها، فإننا لا نستطيع الوصول إليها أو استرجاعها.
يستطيع الصيدلي تصدير نسخة احتياطية مشفّرة من بياناته لنقلها إلى جهاز آخر أو الاحتفاظ بها، وتبقى مسؤولية حفظ هذه النسخة وأمانها على عاتق المستخدم وحده.
تنبيه مهم: بما أن التشفير مرتبط بكلمة المرور والتخزين محليّ فقط، فإن نسيان كلمة المرور أو إعادة تعيينها، أو مسح بيانات المتصفّح، أو تغيير الجهاز دون تصدير نسخة احتياطية، قد يؤدي إلى فقدان بيانات المرضى نهائياً ودون إمكانية استعادتها من قِبَلنا.
4. نموذج المعالجة: بيانات الحساب مركزية وبيانات المرضى محلية
تعمل المنصة وفق نموذج مزدوج بحسب نوع البيانات:
• بيانات الحسابات والبيانات المهنية والتشغيلية (مثل الحساب، والملف المهني، وعضويات الصيدليات، وإعلانات التوظيف، والرسائل المتبادلة بين الأعضاء) تُخزَّن وتُعالَج على بنية سحابية مركزية آمنة، وذلك لضمان التكامل، وإمكانية التدقيق، وإدارة الوصول بشكل آمن وفق مبدأ "الحد الأدنى من الصلاحية" (Least Privilege).
• بيانات المرضى السريرية تبقى محليّة ومشفّرة على جهاز المستخدم فقط كما هو موضّح في البند (3) أعلاه، ولا تخضع لهذه المعالجة المركزية.
يضمن هذا الفصل أن أكثر البيانات حساسية (بيانات المرضى) لا تغادر جهاز الصيدلي، بينما تستفيد بيانات الحساب من إدارة مركزية موحّدة للأمان والتدقيق والتحكم بالصلاحيات.
5. عزل متعدد المستأجرين (Tenant Isolation)
تطبق المنصة نظام عزل بين المستأجرين (Tenant Isolation) بحيث لا يمكن لأي منشأة أو صيدلية أو مستخدم الاطلاع على بيانات الآخرين. تُفرض قيود الوصول على مستوى طبقة التطبيق من خلال ضوابط الصلاحيات (RBAC) وتقييد كل استعلام ببيانات صاحب الحساب أو منشأته. وقد صُمِّم النظام لمنع تجاوز حدود العزل بين المستأجرين عبر واجهات برمجة التطبيقات (API) أو أدوات البحث.
6. الأغراض والأهداف من استخدام البيانات
يتم استخدام البيانات التي نجمعها في الأغراض الحصرية التالية:
• إنشاء وإدارة وتأمين حسابات المستخدمين.
• تسهيل عمليات تسجيل الدخول الآمن والتحقق من الهوية المهنية.
• تفعيل ميزات التحقق من البريد الإلكتروني واستعادة كلمات المرور المفقودة.
• تقديم خدمات البحث الدوائي المتقدم، وفحص التفاعلات والتداخلات الدوائية، وتوفير الأدوات السريرية.
• تمكين التواصل المهني والآمن بين الصيادلة والمؤسسات الصيدلانية.
• إرسال الإشعارات والتنبيهات الهامة المتعلقة بالخدمة.
• تحسين جودة أداء المنصة وتطوير خدماتها وسد الثغرات.
• مراقبة الحسابات لمنع إساءة الاستخدام، أو الاحتيال، أو الأنشطة غير المشروعة.
7. استخدام تقنيات الذكاء الاصطناعي (AI)
أي استخدام لأنظمة الذكاء الاصطناعي يتم حصراً على بيانات غير تعريفية أو بيانات مجهولة الهوية (De-identified Data). ولا يتم إرسال أي بيانات تخص المرضى أو معلومات تعريفية شخصية إلى أي خدمات ذكاء اصطناعي خارجية.
قد تستعين المنصة بخدمات الذكاء الاصطناعي لمعالجة وترجمة المعلومات الدوائية وتحسين عرض المحتوى العلمي، مع التأكيد على أن هذه المعالجة تقتصر على النصوص الدوائية العامة ولا تشمل أي بيانات سريرية أو شخصية للمستخدمين أو مرضاهم.
8. مراجع ومصادر المعلومات الدوائية المعتمدة
تعتمد المنصة في استقاء معلوماتها وتحديثاتها على نخبة من الهيئات والمراجع الدوائية العالمية الرسمية، وتشمل:
FDA, EMA, DrugBank, BNF, BNFC, WHO, Gelbe Liste, Embryotox, Mediately, Drugs.com, RxNorm.
وقد يتم إرسال أسماء الأدوية أو معرفاتها فقط إلى بعض الخدمات الخارجية للحصول على المعلومات الدوائية، دون إرسال أي بيانات تعريفية تخص المستخدمين أو المرضى.
9. سياسة ملفات تعريف الارتباط (Cookies) والتخزين المحلي
الملفات الضرورية والأمنية:
• pharma_session: ملف مخصص لإدارة جلسة تسجيل الدخول الخاصة بك (صلاحيتها 7 أيام، محمية بخاصية httpOnly و sameSite=strict).
• pharma_refresh: ملف مخصص لتجديد جلسة الدخول بأمان دون إعادة إدخال كلمة المرور (صلاحيتها 30 يوماً، محمية بخاصية httpOnly و sameSite=strict).
• pharma_csrf: ملف مخصص للحماية الأمنية ومنع الهجمات الخبيثة من نوع تزوير الطلبات عبر المواقع (صلاحيتها 24 ساعة، محمية بخاصية httpOnly و sameSite=strict).
الملفات الوظيفية والتفضيلية:
• pharma-lang: يُستخدم لتذكر لغة الواجهة التي اخترتها (صلاحيتها سنة واحدة).
• pharma-view: يُستخدم لتذكر طريقة عرض المحتوى وحجم الخط المفضل لديك (صلاحيتها سنة واحدة).
التخزين المحلي (Local Storage): يُستخدم لحفظ إعدادات واجهة المستخدم (اللغة، العرض، الخط)، وحالة جلسة تسجيل الدخول، وتفضيلات المستخدم، إضافةً إلى بيانات المرضى السريرية المشفّرة محلياً كما هو موضّح في البند (3). وهذه البيانات السريرية تبقى على جهازك ولا تُرسَل مطلقاً إلى خوادمنا.
نحن لا نستخدم أي ملفات تعريف ارتباط مخصصة للتسويق، أو الإعلانات الموجهة، أو تتبع المستخدمين خارج نطاق المنصة.
10. مشاركة البيانات مع أطراف ثالثة
تتعهد مؤسسة PharmaTech (ALpharmaSy) بعدم بيع، أو تأجير، أو مقايضة، أو مشاركة بياناتك الشخصية مع أي جهات تجارية أو تسويقية تابعة لأطراف ثالثة. قد يتم الكشف عن بعض البيانات المحدودة فقط في الحالات الاستثنائية التالية:
• إذا تطلب القانون أو الجهات القضائية الرسمية ذلك بموجب مذكرة قانونية ملزمة.
• لحماية أمن المنصة، والدفاع عن حقوقها، ومنع الهجمات السيبرانية.
• بناءً على موافقة صريحة ومسبقة من المستخدم نفسه.
• مع مزودي الخدمات التقنية والبنية التحتية للمنصة الذين يلتزمون باتفاقيات سرية صارمة.
11. تدابير حماية وأمن البيانات
نطبق تدابير أمنية تقنية وإدارية متطورة لحماية بياناتك من الفقدان، أو السرقة، أو الوصول غير المصرح به، ومنها:
• تشفير كلمات المرور باستخدام خوارزمية bcrypt.
• تشفير الحقول الحساسة المخزّنة على الخادم (مثل بيانات الهوية) باستخدام معيار AES-256-GCM، وتشفير بيانات المرضى محلياً على جهاز المستخدم بالمعيار نفسه.
• تشفير كافة البيانات المنتقلة بين متصفحك وخوادمنا عبر بروتوكول HTTPS الآمن.
• استخدام جلسات آمنة مع تفعيل خصائص الحماية المتطورة (httpOnly, sameSite=strict).
• تطبيق تقنيات الحماية من هجمات CSRF.
• تقييد عدد محاولات تسجيل الدخول الفاشلة وقفل الحساب مؤقتاً عند الاشتباه في محاولات اختراق.
• الاحتفاظ بسجلات تدقيق أمني لمراقبة العمليات الحيوية على النظام.
• ضوابط وصول متعددة المستويات.
12. مدة الاحتفاظ بالبيانات وسياسة الحذف النهائي
نحتفظ بالبيانات فقط للفترة الزمنية الضرورية لتقديم الخدمات وضمان الأمان:
• جلسات المستخدم: تستمر حتى 7 أيام أو حتى يقوم المستخدم بتسجيل الخروج يدوياً.
• رموز التحقق من البريد الإلكتروني: تنتهي صلاحيتها تلقائياً بعد 10 دقائق.
• رموز إعادة تعيين كلمة المرور: تنتهي بمجرد استخدامها أو انتهاء وقتها المحدد.
عند طلب حذف الحساب: يتم تعطيل الحساب فوراً، وإنهاء جميع الجلسات النشطة، وإخفاء الملف الشخصي من المنصة. وتُحتفظ بالبيانات في الأرشيف المغلق لمدة تصل إلى 30 يوماً لأغراض أمنية ولإتاحة الفرصة للمستخدم لاستعادة حسابه في حال تراجعه.
خلال فترة الاسترداد، يمكن لمالك الحساب استعادة الحساب بعد التحقق من ملكية البريد الإلكتروني المسجل.
الحذف النهائي: بعد مرور فترة الـ 30 يوماً، يتم حذف الحساب والبيانات المرتبطة به نهائياً من القواعد النشطة، أو إزالة هوية البيانات بشكل كامل بما يتوافق مع المتطلبات القانونية. بعد اكتمال الحذف النهائي، يصبح البريد الإلكتروني المرتبط متاحاً لإنشاء حساب جديد.
بيانات المرضى المخزّنة محلياً: لا تتأثر بحذف الحساب على الخادم لأنها غير موجودة أصلاً على خوادمنا؛ وتبقى على جهاز المستخدم إلى أن يحذفها بنفسه من داخل التطبيق أو يمسح بيانات المتصفّح. وكما ورد في البند (3)، فإن إعادة تعيين كلمة المرور أو مسح بيانات المتصفّح قد يجعل هذه البيانات غير قابلة للاسترجاع.
سجلات الأمان والتدقيق الأمني والقياس المجهول: يتم الاحتفاظ بها لمدة تصل إلى 12 شهراً لأغراض المراجعة الفنية وتطوير الأداء العام.
13. حقوق المستخدمين القانونية
يتمتع مستخدمو المنصة بالحقوق القانونية التالية، والتي يمكنهم ممارستها في أي وقت عبر التواصل معنا:
• الحق في الاطلاع على البيانات الشخصية التي نملكها عنهم والحصول على نسخة منها.
• الحق في تعديل، أو تصحيح، أو تحديث البيانات غير الدقيقة أو الناقصة.
• الحق في سحب الموافقة الممنوحة لمعالجة البيانات في أي وقت.
• الحق في طلب حذف الحساب والبيانات المرتبطة به بشكل كامل.
• الحق في استعادة الحساب المحذوف خلال مهلة الـ 30 يوماً عبر التحقق من البريد الإلكتروني.
• الحق في الاعتراض على معالجة البيانات أو طلب تقييد معالجتها في سياقات معينة.
• الحق في طلب حذف البيانات الشخصية وفقاً للقوانين المعمول بها.
يمكن تقديم الطلبات عبر البريد الإلكتروني: pharmatech.assistant.syria@gmail.com
14. خصوصية الأطفال والقاصرين
المنصة موجهة ومخصصة بشكل حصري للصيادلة، وطلاب الصيدلة، والممارسين الصحيين البالغين، وهي لا تستهدف ولا تجمع بيانات الأطفال أو القاصرين دون سن 16 عاماً. في حال علمنا بجمع بيانات قاصر دون هذا السن بطريق الخطأ، سنقوم بحذفها فوراً.
15. التعديلات والتحديثات على سياسة الخصوصية
تمتلك المنصة الحق في تحديث وتغيير سياسة الخصوصية هذه لمواكبة التطورات التقنية أو التشريعية. وسيتم نشر أي نسخة محدثة على هذه الصفحة فوراً مع تعديل تاريخ "آخر تحديث" في الأعلى. ويعد استمرار المستخدم في استخدام المنصة بعد نشر التعديلات موافقةً على السياسة المحدثة.