آخر تحديث: ٣ آب/أغسطس ٢٠٢٦ تاريخ النفاذ: ٣ آب/أغسطس ٢٠٢٦
توضّح سياسة الخصوصية هذه كيفية جمع البيانات الشخصية واستخدامها وتخزينها وحمايتها فيما يتعلق بتطبيق بصمة للهواتف المحمولة والويب ("التطبيق" أو "بصمة")، الذي يشغّله أحمد الخوجا ("نحن" أو "مزوّد الخدمة").
بصمة هو حلٌّ لإدارة حضور الموظفين موجَّه لقطاع الأعمال (B2B)، يُرخَّص للشركات والمؤسسات وسائر أصحاب العمل (ويُشار إلى كلٍّ منهم بـ"الشركة")، الذين يستخدمونه لتسجيل حضور العاملين لديهم ("الموظفون").
صدرت هذه السياسة امتثالاً لِـ:
وفي حال استخدام التطبيق من قِبل أفراد موجودين في المنطقة الاقتصادية الأوروبية أو المملكة المتحدة، أو تعلّق بياناته بهم، فإننا نطبّق إضافةً إلى ذلك معايير اللائحة العامة لحماية البيانات (GDPR).
باستخدامك التطبيق فإنك تقرّ بأنك اطّلعت على هذه السياسة وفهمت مضمونها. وإذا كنت موظفاً، يُرجى قراءة البند ٣ الذي يوضّح مسؤوليات صاحب العمل ومسؤولياتنا.
| المصطلح | المعنى |
|---|---|
| البيانات الشخصية | أي معلومات تتعلق بشخص طبيعي محدَّد أو قابل للتحديد. |
| المعالجة | أي عملية تُجرى على البيانات الشخصية، كالجمع والتسجيل والتخزين والاستخدام والإفصاح والمحو. |
| المتحكم | الجهة التي تحدّد أغراض المعالجة ووسائلها. |
| المعالِج | الجهة التي تعالج البيانات نيابةً عن المتحكم ووفق تعليماته الموثّقة. |
| الشركة | صاحب العمل المشترك في التطبيق والذي ينشئ حسابات الموظفين. |
| الموظف | المستخدم النهائي الذي يُسجَّل حضوره عبر التطبيق. |
| المسؤول | الشخص الذي يسجّل حساب الشركة ويديره. |
يُحدَّد توزيع الأدوار القانونية على النحو الآتي، وهو ما يحكم مساءلة كل طرف:
وبناءً عليه: فإن السند القانوني لمراقبة الحضور، وإشعار الموظفين، والتشاور مع ممثلي العمال عند الاقتضاء، والامتثال لأحكام قانون العمل الأردني ومتطلبات المراقبة في مكان العمل، هي جميعها من مسؤولية الشركة. وعلى الموظف الذي يرغب في الاعتراض على مراقبة الحضور أو الاستفسار عن أسبابها أن يراجع صاحب العمل ابتداءً.
نتعامل مع الموقع الجغرافي بوصفه العنصر الأكثر مساساً بالخصوصية في التطبيق، وقد صُمِّم عن قصدٍ ليكون في أضيق نطاق ممكن تقنياً.
يطلب التطبيق موقع الجهاز فقط في اللحظة التي يضغط فيها الموظف على «تسجيل دخول» أو «تسجيل خروج»، وذلك لاحتساب المسافة بين الموظف وإحداثيات موقع العمل التي حدّدتها الشركة، ولتحديد ما إذا كان الموظف داخل النطاق المسموح به.
لا يتتبّع التطبيق الموظفين بشكل مستمر، ولا يجمع بيانات الموقع أثناء عمله في الخلفية، ولا عند إطفاء الشاشة، ولا عند إغلاق التطبيق.
وهذا ليس التزاماً في السياسة فحسب، بل هو مفروضٌ بحكم الأذونات التي يطلبها التطبيق:
NSLocationWhenInUseUsageDescription)، ولا يطلب إذن دائماً، ولا يسجّل أي وضع لتحديد الموقع في الخلفية.ACCESS_BACKGROUND_LOCATION.وعليه فإن نظام التشغيل ذاته يمنع التطبيق من الحصول على موقع الموظف خارج عملية تسجيل دخول أو خروج فعلية.
نحتفظ لكل واقعة حضور بخط العرض وخط الطول والمسافة المحتسبة بالأمتار عن موقع العمل، إلى جانب التاريخ والوقت ونوع الواقعة (دخول/خروج). ولا نحتفظ بأي سجل مواقع بين الوقائع، ولا بمسار تنقّل، ولا بأي معلومات عن الرحلات أو الطرق.
للموظف أن يرفض إذن الموقع أو يسحبه في أي وقت من إعدادات نظام التشغيل. والأثر المترتب على ذلك وظيفيٌّ فقط: لن يتمكّن التطبيق من التحقق من التواجد، ومن ثمّ لن يتمكّن من تسجيل الدخول أو الخروج. أما أي أثر وظيفي يترتب على عدم تسجيل الحضور فهو شأنٌ بين الموظف والشركة، ولا دخل لنا في تقريره.
| الفئة | البيانات | الغرض |
|---|---|---|
| الهوية | الاسم الكامل، المسمى الوظيفي، القسم | تعريف الموظف ضمن سجلات الشركة |
| الحضور | نوع الواقعة (دخول/خروج)، التاريخ، الوقت | جوهر الخدمة |
| الموقع | خط العرض وخط الطول والمسافة عن موقع العمل — تُلتقط لحظة كل واقعة فقط | التحقق من التواجد ضمن النطاق المصرّح به |
| المصادقة | كلمة المرور مخزَّنة على شكل بصمة تشفير bcrypt فقط؛ ورمز الدعوة | تأمين الحساب |
| الجهاز | معرّف جهاز مولَّد عشوائياً | ربط الحساب بجهاز واحد ومنع تسجيل شخص للحضور نيابةً عن آخر |
ولا نجمع من الموظفين عناوين بريد إلكتروني، ولا أرقام هواتف، ولا أرقاماً وطنية، ولا صوراً، ولا بيانات حيوية (بيومترية)، ولا جهات اتصال، ولا تقاويم، ولا رسائل، ولا صوراً أو ملفات.
البريد الإلكتروني، وكلمة المرور (يديرها مزوّد المصادقة لدينا ولا تُخزَّن مطلقاً بصيغة مقروءة)، واسم الشركة، والاسم الكامل، وفئة الاشتراك وحالته، وعند تفعيل الإشعارات رمز الإشعارات الفورية.
لا نستلم بيانات البطاقات المصرفية ولا نعالجها ولا نخزّنها إطلاقاً. تُدار المدفوعات حصراً لدى مزوّدي الدفع (انظر البند ٧)، ولا يصلنا سوى حالة الاشتراك وخطته وتاريخ انتهائه.
عند وقوع خلل في التطبيق قد يُرسَل تقرير عن العطل إلى مزوّد مراقبة الأخطاء لدينا، وقد ضُبطت هذه التقارير لتُخزَّن داخل الاتحاد الأوروبي.
تذكيرات الموظف (الأوقات التي يختار أن يُنبَّه فيها لتسجيل الدخول أو الخروج) تُخزَّن حصراً على جهاز الموظف نفسه، ولا تُرسَل إلى خوادمنا ولا تظهر للشركة بأي وجه. ولا تملك الشركة أي وسيلة لمعرفة ما إذا كان الموظف قد ضبط تذكيراً أو متى ضبطه.
حيثما اشترط القانون الأردني أو اللائحة الأوروبية أو أي إطار مماثل وجود سند قانوني، تستند المعالجة إلى:
لا نبيع البيانات الشخصية ولا نؤجّرها ولا نتاجر بها. ولا نفصح عنها إلا للجهات الآتية:
| الجهة | الوظيفة | مكان البيانات |
|---|---|---|
| Supabase | قاعدة البيانات والمصادقة والبنية الخادمة | استضافة سحابية |
| Sentry | تشخيص الأخطاء والأعطال | الاتحاد الأوروبي |
| RevenueCat | إدارة الاشتراكات داخل التطبيقات | استضافة سحابية |
| Paddle | التاجر المسجَّل لمدفوعات الويب | استضافة سحابية |
| Expo | إيصال الإشعارات الفورية | استضافة سحابية |
| آبل / غوغل | توزيع التطبيق ومعالجة المشتريات داخله | وفق سياساتهما |
ويلتزم كل معالج فرعي بموجب تعاقدي بالسرية وحماية البيانات. وقد نفصح عن البيانات الشخصية عند صدور أمر من جهة قضائية أو رقابية مختصة، أو عند اللزوم لإقامة حق قانوني أو ممارسته أو الدفاع عنه.
النقل خارج الحدود. تُعالَج البيانات الشخصية على خوادم تقع خارج المملكة الأردنية الهاشمية، وتحديداً:
ap-southeast-1)؛ويتم هذا النقل وفقاً لأحكام المادة (١٥) من القانون رقم (٢٤) لسنة ٢٠٢٣، ومع توافر ضمانات تعاقدية مناسبة تكفل مستوىً ملائماً من الحماية. وباستخدام التطبيق تقرّ الشركة بهذا النقل خارج الحدود وتوافق عليه عن نفسها، وتتعهد بإعلام موظفيها بذلك.
نطبّق تدابير تقنية وتنظيمية تتناسب مع درجة المخاطر، ومنها:
ولا يوجد نظام آمن بصورة مطلقة. وفي حال وقوع خرق للبيانات الشخصية يُرجَّح أن يُشكّل خطراً على حقوق أصحاب البيانات، فإننا نُشعر الشركة دون تأخير غير مبرَّر، ونتعاون معها في تقديم أي إشعار واجب إلى الجهة الأردنية المختصة وإلى الأفراد المتأثرين.
يُحتفظ بسجلات الحضور طالما ظل اشتراك الشركة نافذاً، باعتبارها سجلات وقت العمل الخاصة بالشركة وقد تلزمها لأغراض الرواتب والتدقيق والمتطلبات النظامية.
وعند حذف الحساب، تُحذف البيانات الشخصية المرتبطة به أو تُجهَّل تجهيلاً لا رجعة فيه خلال تسعين (٩٠) يوماً، ما لم يقتضِ القانون مدة أطول. وللمسؤول أن يحذف حساب الشركة وجميع البيانات المرتبطة به من داخل التطبيق (الإعدادات ← منطقة الخطر ← حذف الحساب).
وإذا أوعزت الشركة بحذف بيانات موظف بعينه، نفّذنا ذلك بصفتنا معالجاً.
مع مراعاة الشروط الواردة في القانون رقم (٢٤) لسنة ٢٠٢٣ وأي تشريع آخر نافذ، يحق للأفراد:
كيفية ممارسة هذه الحقوق. لمّا كانت الشركة هي المتحكم ببيانات الموظفين، فعلى الموظف توجيه طلبه إلى صاحب العمل، الذي يملك وصولاً مباشراً إلى السجلات داخل التطبيق. وإذا وُجّه الطلب إلينا مباشرةً، أحلناه إلى الشركة المعنية دون تأخير غير مبرَّر وقدّمنا لها المساعدة في الاستجابة له.
أما الطلبات المتعلقة بحساب المسؤول نفسه فتُوجَّه إلينا مباشرةً على العنوان الوارد في البند ١٤.
التطبيق أداة عمل مؤسسية وهو غير موجَّه للأطفال. ولا نجمع عن علمٍ بيانات شخصية لأي شخص دون سن الثامنة عشرة (١٨). ولا يجوز للشركة تسجيل أي فرد دون الحد الأدنى لسن العمل المقرَّر قانوناً.
لا يتخذ التطبيق أي قرارات آلية ترتّب أثراً قانونياً أو أثراً مماثلاً في الأهمية على الموظف. فالتطبيق يسجّل البيانات، وكل قرار يُبنى عليها — بما في ذلك أي قرار تأديبي أو متعلق بالراتب أو بعلاقة العمل — تتخذه الشركة عبر مراجعة بشرية. وانظر شروط الخدمة التي تُحمّل الشركة وحدها مسؤولية هذه القرارات.
يجوز لنا تعديل هذه السياسة بما يعكس التغييرات في التطبيق أو في المعالجين الفرعيين أو في التشريعات النافذة. ويُخطَر بالتعديلات الجوهرية عبر التطبيق أو بالبريد الإلكتروني قبل نفاذها. ويدل تاريخ "آخر تحديث" في صدر هذه الوثيقة على النسخة السارية.
تُوجَّه الاستفسارات والطلبات والشكاوى المتعلقة بهذه السياسة إلى:
بصمة (WorkShift) البريد الإلكتروني: ahmadalkhoja5@gmail.com واتساب: +962 79 582 7113 الاختصاص: المملكة الأردنية الهاشمية
كما يحتفظ أصحاب البيانات بحقهم في تقديم شكوى إلى الجهة المختصة بحماية البيانات الشخصية في المملكة الأردنية الهاشمية.