سياسة الخصوصية — بصمة (WorkShift)

آخر تحديث: ٣ آب/أغسطس ٢٠٢٦ تاريخ النفاذ: ٣ آب/أغسطس ٢٠٢٦


١. مقدمة

توضّح سياسة الخصوصية هذه كيفية جمع البيانات الشخصية واستخدامها وتخزينها وحمايتها فيما يتعلق بتطبيق بصمة للهواتف المحمولة والويب ("التطبيق" أو "بصمة")، الذي يشغّله أحمد الخوجا ("نحن" أو "مزوّد الخدمة").

بصمة هو حلٌّ لإدارة حضور الموظفين موجَّه لقطاع الأعمال (B2B)، يُرخَّص للشركات والمؤسسات وسائر أصحاب العمل (ويُشار إلى كلٍّ منهم بـ"الشركة")، الذين يستخدمونه لتسجيل حضور العاملين لديهم ("الموظفون").

صدرت هذه السياسة امتثالاً لِـ:

وفي حال استخدام التطبيق من قِبل أفراد موجودين في المنطقة الاقتصادية الأوروبية أو المملكة المتحدة، أو تعلّق بياناته بهم، فإننا نطبّق إضافةً إلى ذلك معايير اللائحة العامة لحماية البيانات (GDPR).

باستخدامك التطبيق فإنك تقرّ بأنك اطّلعت على هذه السياسة وفهمت مضمونها. وإذا كنت موظفاً، يُرجى قراءة البند ٣ الذي يوضّح مسؤوليات صاحب العمل ومسؤولياتنا.


٢. التعريفات

المصطلحالمعنى
البيانات الشخصيةأي معلومات تتعلق بشخص طبيعي محدَّد أو قابل للتحديد.
المعالجةأي عملية تُجرى على البيانات الشخصية، كالجمع والتسجيل والتخزين والاستخدام والإفصاح والمحو.
المتحكمالجهة التي تحدّد أغراض المعالجة ووسائلها.
المعالِجالجهة التي تعالج البيانات نيابةً عن المتحكم ووفق تعليماته الموثّقة.
الشركةصاحب العمل المشترك في التطبيق والذي ينشئ حسابات الموظفين.
الموظفالمستخدم النهائي الذي يُسجَّل حضوره عبر التطبيق.
المسؤولالشخص الذي يسجّل حساب الشركة ويديره.

٣. الأدوار والمسؤوليات (بند جوهري)

يُحدَّد توزيع الأدوار القانونية على النحو الآتي، وهو ما يحكم مساءلة كل طرف:

وبناءً عليه: فإن السند القانوني لمراقبة الحضور، وإشعار الموظفين، والتشاور مع ممثلي العمال عند الاقتضاء، والامتثال لأحكام قانون العمل الأردني ومتطلبات المراقبة في مكان العمل، هي جميعها من مسؤولية الشركة. وعلى الموظف الذي يرغب في الاعتراض على مراقبة الحضور أو الاستفسار عن أسبابها أن يراجع صاحب العمل ابتداءً.


٤. بيانات الموقع الجغرافي — أكثر المعالجات حساسية

نتعامل مع الموقع الجغرافي بوصفه العنصر الأكثر مساساً بالخصوصية في التطبيق، وقد صُمِّم عن قصدٍ ليكون في أضيق نطاق ممكن تقنياً.

٤.١ لا يُلتقط الموقع إلا لحظة تسجيل الدخول أو الخروج

يطلب التطبيق موقع الجهاز فقط في اللحظة التي يضغط فيها الموظف على «تسجيل دخول» أو «تسجيل خروج»، وذلك لاحتساب المسافة بين الموظف وإحداثيات موقع العمل التي حدّدتها الشركة، ولتحديد ما إذا كان الموظف داخل النطاق المسموح به.

٤.٢ لا يوجد تتبّع مستمر أو في الخلفية

لا يتتبّع التطبيق الموظفين بشكل مستمر، ولا يجمع بيانات الموقع أثناء عمله في الخلفية، ولا عند إطفاء الشاشة، ولا عند إغلاق التطبيق.

وهذا ليس التزاماً في السياسة فحسب، بل هو مفروضٌ بحكم الأذونات التي يطلبها التطبيق:

وعليه فإن نظام التشغيل ذاته يمنع التطبيق من الحصول على موقع الموظف خارج عملية تسجيل دخول أو خروج فعلية.

٤.٣ ما الذي يُحتفظ به

نحتفظ لكل واقعة حضور بخط العرض وخط الطول والمسافة المحتسبة بالأمتار عن موقع العمل، إلى جانب التاريخ والوقت ونوع الواقعة (دخول/خروج). ولا نحتفظ بأي سجل مواقع بين الوقائع، ولا بمسار تنقّل، ولا بأي معلومات عن الرحلات أو الطرق.

٤.٤ رفض الإذن

للموظف أن يرفض إذن الموقع أو يسحبه في أي وقت من إعدادات نظام التشغيل. والأثر المترتب على ذلك وظيفيٌّ فقط: لن يتمكّن التطبيق من التحقق من التواجد، ومن ثمّ لن يتمكّن من تسجيل الدخول أو الخروج. أما أي أثر وظيفي يترتب على عدم تسجيل الحضور فهو شأنٌ بين الموظف والشركة، ولا دخل لنا في تقريره.


٥. البيانات الشخصية التي نعالجها

٥.١ بيانات الموظف

الفئةالبياناتالغرض
الهويةالاسم الكامل، المسمى الوظيفي، القسمتعريف الموظف ضمن سجلات الشركة
الحضورنوع الواقعة (دخول/خروج)، التاريخ، الوقتجوهر الخدمة
الموقعخط العرض وخط الطول والمسافة عن موقع العمل — تُلتقط لحظة كل واقعة فقطالتحقق من التواجد ضمن النطاق المصرّح به
المصادقةكلمة المرور مخزَّنة على شكل بصمة تشفير bcrypt فقط؛ ورمز الدعوةتأمين الحساب
الجهازمعرّف جهاز مولَّد عشوائياًربط الحساب بجهاز واحد ومنع تسجيل شخص للحضور نيابةً عن آخر

ولا نجمع من الموظفين عناوين بريد إلكتروني، ولا أرقام هواتف، ولا أرقاماً وطنية، ولا صوراً، ولا بيانات حيوية (بيومترية)، ولا جهات اتصال، ولا تقاويم، ولا رسائل، ولا صوراً أو ملفات.

٥.٢ بيانات المسؤول والشركة

البريد الإلكتروني، وكلمة المرور (يديرها مزوّد المصادقة لدينا ولا تُخزَّن مطلقاً بصيغة مقروءة)، واسم الشركة، والاسم الكامل، وفئة الاشتراك وحالته، وعند تفعيل الإشعارات رمز الإشعارات الفورية.

٥.٣ بيانات الدفع

لا نستلم بيانات البطاقات المصرفية ولا نعالجها ولا نخزّنها إطلاقاً. تُدار المدفوعات حصراً لدى مزوّدي الدفع (انظر البند ٧)، ولا يصلنا سوى حالة الاشتراك وخطته وتاريخ انتهائه.

٥.٤ البيانات التشخيصية

عند وقوع خلل في التطبيق قد يُرسَل تقرير عن العطل إلى مزوّد مراقبة الأخطاء لدينا، وقد ضُبطت هذه التقارير لتُخزَّن داخل الاتحاد الأوروبي.

٥.٥ بيانات لا تغادر الجهاز

تذكيرات الموظف (الأوقات التي يختار أن يُنبَّه فيها لتسجيل الدخول أو الخروج) تُخزَّن حصراً على جهاز الموظف نفسه، ولا تُرسَل إلى خوادمنا ولا تظهر للشركة بأي وجه. ولا تملك الشركة أي وسيلة لمعرفة ما إذا كان الموظف قد ضبط تذكيراً أو متى ضبطه.


٦. الأسس القانونية للمعالجة

حيثما اشترط القانون الأردني أو اللائحة الأوروبية أو أي إطار مماثل وجود سند قانوني، تستند المعالجة إلى:

  1. تنفيذ عقد — تقديم التطبيق للشركة وإدارة حساب المسؤول.
  2. المصلحة المشروعة — مصلحة الشركة في تسجيل وقت العمل بدقة والتحقق من الحضور في موقع عمل مصرّح به، ومصلحة مزوّد الخدمة في تأمين الخدمة من الاحتيال وسوء الاستخدام. وتتحمّل الشركة مسؤولية إجراء أي اختبار موازنة يقتضيه الاستناد إلى هذا الأساس.
  3. الامتثال لالتزام قانوني — بما في ذلك حفظ السجلات وفق قوانين العمل والضريبة والمحاسبة النافذة.
  4. الموافقة — بالنسبة لأذونات الجهاز كالموقع الجغرافي والإشعارات، والتي يطلبها نظام التشغيل على نحو مستقل ويجوز سحبها في أي وقت.

٧. الإفصاح والمعالجون الفرعيون

لا نبيع البيانات الشخصية ولا نؤجّرها ولا نتاجر بها. ولا نفصح عنها إلا للجهات الآتية:

الجهةالوظيفةمكان البيانات
Supabaseقاعدة البيانات والمصادقة والبنية الخادمةاستضافة سحابية
Sentryتشخيص الأخطاء والأعطالالاتحاد الأوروبي
RevenueCatإدارة الاشتراكات داخل التطبيقاتاستضافة سحابية
Paddleالتاجر المسجَّل لمدفوعات الويباستضافة سحابية
Expoإيصال الإشعارات الفوريةاستضافة سحابية
آبل / غوغلتوزيع التطبيق ومعالجة المشتريات داخلهوفق سياساتهما

ويلتزم كل معالج فرعي بموجب تعاقدي بالسرية وحماية البيانات. وقد نفصح عن البيانات الشخصية عند صدور أمر من جهة قضائية أو رقابية مختصة، أو عند اللزوم لإقامة حق قانوني أو ممارسته أو الدفاع عنه.

النقل خارج الحدود. تُعالَج البيانات الشخصية على خوادم تقع خارج المملكة الأردنية الهاشمية، وتحديداً:

ويتم هذا النقل وفقاً لأحكام المادة (١٥) من القانون رقم (٢٤) لسنة ٢٠٢٣، ومع توافر ضمانات تعاقدية مناسبة تكفل مستوىً ملائماً من الحماية. وباستخدام التطبيق تقرّ الشركة بهذا النقل خارج الحدود وتوافق عليه عن نفسها، وتتعهد بإعلام موظفيها بذلك.


٨. الأمن

نطبّق تدابير تقنية وتنظيمية تتناسب مع درجة المخاطر، ومنها:

ولا يوجد نظام آمن بصورة مطلقة. وفي حال وقوع خرق للبيانات الشخصية يُرجَّح أن يُشكّل خطراً على حقوق أصحاب البيانات، فإننا نُشعر الشركة دون تأخير غير مبرَّر، ونتعاون معها في تقديم أي إشعار واجب إلى الجهة الأردنية المختصة وإلى الأفراد المتأثرين.


٩. مدة الاحتفاظ

يُحتفظ بسجلات الحضور طالما ظل اشتراك الشركة نافذاً، باعتبارها سجلات وقت العمل الخاصة بالشركة وقد تلزمها لأغراض الرواتب والتدقيق والمتطلبات النظامية.

وعند حذف الحساب، تُحذف البيانات الشخصية المرتبطة به أو تُجهَّل تجهيلاً لا رجعة فيه خلال تسعين (٩٠) يوماً، ما لم يقتضِ القانون مدة أطول. وللمسؤول أن يحذف حساب الشركة وجميع البيانات المرتبطة به من داخل التطبيق (الإعدادات ← منطقة الخطر ← حذف الحساب).

وإذا أوعزت الشركة بحذف بيانات موظف بعينه، نفّذنا ذلك بصفتنا معالجاً.


١٠. حقوق أصحاب البيانات

مع مراعاة الشروط الواردة في القانون رقم (٢٤) لسنة ٢٠٢٣ وأي تشريع آخر نافذ، يحق للأفراد:

كيفية ممارسة هذه الحقوق. لمّا كانت الشركة هي المتحكم ببيانات الموظفين، فعلى الموظف توجيه طلبه إلى صاحب العمل، الذي يملك وصولاً مباشراً إلى السجلات داخل التطبيق. وإذا وُجّه الطلب إلينا مباشرةً، أحلناه إلى الشركة المعنية دون تأخير غير مبرَّر وقدّمنا لها المساعدة في الاستجابة له.

أما الطلبات المتعلقة بحساب المسؤول نفسه فتُوجَّه إلينا مباشرةً على العنوان الوارد في البند ١٤.


١١. الأطفال

التطبيق أداة عمل مؤسسية وهو غير موجَّه للأطفال. ولا نجمع عن علمٍ بيانات شخصية لأي شخص دون سن الثامنة عشرة (١٨). ولا يجوز للشركة تسجيل أي فرد دون الحد الأدنى لسن العمل المقرَّر قانوناً.


١٢. القرارات الآلية

لا يتخذ التطبيق أي قرارات آلية ترتّب أثراً قانونياً أو أثراً مماثلاً في الأهمية على الموظف. فالتطبيق يسجّل البيانات، وكل قرار يُبنى عليها — بما في ذلك أي قرار تأديبي أو متعلق بالراتب أو بعلاقة العمل — تتخذه الشركة عبر مراجعة بشرية. وانظر شروط الخدمة التي تُحمّل الشركة وحدها مسؤولية هذه القرارات.


١٣. التعديلات

يجوز لنا تعديل هذه السياسة بما يعكس التغييرات في التطبيق أو في المعالجين الفرعيين أو في التشريعات النافذة. ويُخطَر بالتعديلات الجوهرية عبر التطبيق أو بالبريد الإلكتروني قبل نفاذها. ويدل تاريخ "آخر تحديث" في صدر هذه الوثيقة على النسخة السارية.


١٤. التواصل

تُوجَّه الاستفسارات والطلبات والشكاوى المتعلقة بهذه السياسة إلى:

بصمة (WorkShift) البريد الإلكتروني: ahmadalkhoja5@gmail.com واتساب: ‎+962 79 582 7113‎ الاختصاص: المملكة الأردنية الهاشمية

كما يحتفظ أصحاب البيانات بحقهم في تقديم شكوى إلى الجهة المختصة بحماية البيانات الشخصية في المملكة الأردنية الهاشمية.