آخر تحديث:
سياسة الخصوصية
4 أكتوبر 2026
١. مقدمة
تُوضّح سياسة الخصوصية هذه كيفية قيام شركة TrustBill LLC («تراست بل»، «نحن») بجمع البيانات الشخصية واستخدامها والإفصاح عنها وحمايتها عند استخدامك منصة الفوترة الإلكترونية الخاصة بنا وتطبيقاتها الإلكترونية وعلى الأجهزة المحمولة وسطح المكتب والخدمات المرتبطة بها (مجتمعةً، «الخدمات»). تسري هذه السياسة على الاستشاريين والمنشآت الصغيرة والمتوسطة وأي مستخدم يتصرف نيابة عنهم. تعمل تراست بل بصفة «مراقب بيانات» فيما يخص بيانات الحساب والفوترة وبيانات المنصة الخاصة بها، وبصفة «معالج بيانات» فيما يخص بيانات العملاء التي يُدخلها الاستشاريون والمنشآت (انظر البند ١٠). صدرت هذه السياسة وتُقرأ وفقًا للمرسوم بقانون اتحادي رقم ٤٥ لسنة ٢٠٢١ بشأن حماية البيانات الشخصية («قانون حماية البيانات») ولوائحه التنفيذية، وسائر التشريعات الإماراتية السارية ولوائح الفوترة الإلكترونية الصادرة عن الهيئة الاتحادية للضرائب.
٢. تعريفات
تحمل المصطلحات المستخدمة المعنى الوارد في قانون حماية البيانات. وبوجه خاص:
- «البيانات الشخصية»: كل بيانات تتعلق بشخص طبيعي محدد الهوية أو يمكن تحديد هويته.
- «البيانات الشخصية الحساسة»: البيانات التي تكشف عن الأصل العائلي أو العرقي أو الدين أو المعتقد أو الآراء السياسية أو السجل الجنائي أو البيانات الحيوية أو الجينية أو الصحية أو المالية على النحو المحدد في المادة ١ من قانون حماية البيانات.
- «صاحب البيانات»: الشخص الطبيعي الذي تتعلق به البيانات الشخصية.
- «مراقب البيانات»: الشخص أو الجهة التي تحدد غرض المعالجة ووسيلتها.
- «معالج البيانات»: الشخص أو الجهة التي تعالج البيانات الشخصية نيابة عن مراقب.
- «بيانات العميل»: محتوى الفواتير وسجلات المشترين والبائعين والبنود الضريبية والملفات التي يُدخلها العميل أو تُدخل نيابة عنه في الخدمات.
٣. البيانات الشخصية التي نجمعها
نجمع الفئات التالية من البيانات الشخصية:
- بيانات الهوية: الاسم، والمسمى الوظيفي، ورقم الهوية الوطنية أو جواز السفر (فقط عند الحاجة للتحقق من الجهات التجارية أو التسجيل لدى الهيئة الاتحادية للضرائب)، والهوية الإماراتية، وتاريخ الميلاد.
- بيانات التواصل: البريد الإلكتروني للعمل، ورقم الهاتف، وعنوان النشاط، ورقم الواتساب إن قُدّم.
- بيانات النشاط التجاري: الاسم القانوني للشركة، ورقم الرخصة التجارية وتاريخ انتهائها، والرقم الضريبي (TRN)، ومعلومات المجموعة الشركة الأم، وبيانات الحساب البنكي لتلقي المستحقات.
- بيانات الحساب: اسم المستخدم، وكلمة المرور المُجزَّأة (Argon2id)، وأذونات الجلسة، وأدوار الصلاحية، وإعدادات التحقق متعدد العوامل.
- البيانات المالية: بنود الفواتير، والرقم الضريبي للمشتري والبائع، ومبالغ ضريبة القيمة المضافة، وأرصدة الائتمان، وسجلات الاشتراكات والمستحقات. تُعالج بيانات بطاقات الدفع مباشرةً من قبل Stripe وفق سياسة الخصوصية الخاصة بها؛ ولا نستقبل ولا نخزّن أرقام البطاقات كاملة.
- البيانات التقنية: عنوان IP، ومعرّفات الجهاز، ونوع المتصفح وإصداره، ونظام التشغيل، ورابط الإحالة، ومدة الجلسة، وقياس استخدام الميزات، وسجلات الأخطاء.
- بيانات التواصل: تذاكر الدعم، والمراسلات عبر البريد الإلكتروني، والرسائل داخل التطبيق، وتسجيلات المكالمات إذا أُجريت وأُفصح عنها قانونًا.
- البيانات الشخصية الحساسة: لا نعالج البيانات الحساسة عن قصد. إذا ظهرت ضمن بيانات العميل (كما في فاتورة أو إيصال مُحمَّل) فأنت المسؤول عن التأكد من وجود سند قانوني لمعالجتها.
٤. طرق جمعنا للبيانات
تصلنا البيانات الشخصية بثلاث طرق:
- مباشرةً منك — عند التسجيل، أو الاشتراك، أو تقديم الفواتير، أو رفع المستندات، أو التواصل معنا.
- تلقائيًا — عبر ملفات تعريف الارتباط وسجلات النظام ومراقبي الأخطاء وتحليلات الاستخدام أثناء تفاعلك مع الخدمات (انظر البند ١٥).
- من أطراف ثالثة — من الاستشاري الذي دعاك، ومن نظام تخطيط موارد المؤسسة (ERP) عند ربطه، ومن Stripe لتأكيد المدفوعات، ومن مزودي الخدمات المعتمدين لتأكيدات تسليم الفواتير، ومن السجلات العامة (التحقق من الرخصة التجارية والرقم الضريبي عبر بحث الهيئة الاتحادية للضرائب العام).
٥. أغراض المعالجة وأساسها القانوني
نُعالج البيانات الشخصية للأغراض الآتية، وفق الأسس القانونية المنصوص عليها في المادة ٥ من قانون حماية البيانات:
- لتقديم الخدمات (الأساس: تنفيذ العقد المبرم مع الاستشاري أو المنشأة) — إنشاء الحسابات، وتسليم الفواتير إلى مزودي الخدمات المعتمدين والهيئة الاتحادية للضرائب، وإدارة الاشتراكات، وتقديم الدعم.
- للامتثال للالتزامات القانونية (الأساس: التزام قانوني) — الاحتفاظ بسجلات الفواتير والضرائب بموجب المرسوم بقانون اتحادي رقم ٨ لسنة ٢٠١٧ بشأن ضريبة القيمة المضافة ولوائح الهيئة الاتحادية للضرائب ذات الصلة؛ والامتثال لقوانين مكافحة غسل الأموال (المرسوم بقانون اتحادي رقم ٢٠ لسنة ٢٠١٨) والجرائم الإلكترونية.
- لتشغيل المنصة وتأمينها (الأساس: المصلحة المشروعة) — كشف الاحتيال، ومنع إساءة الاستخدام، وتخطيط السعة، ومراقبة الأخطاء، وتحسين المنتج.
- للتواصل معك (الأساس: تنفيذ العقد للرسائل التشغيلية؛ الموافقة للرسائل التسويقية) — إشعارات الخدمة، وتنبيهات الأمان، وتحديثات الميزات، وفقط بموافقتك، الرسائل التسويقية.
- بناءً على موافقتك الصريحة — لتشغيل ملفات تعريف الارتباط التحليلية الاختيارية، ودعوات أبحاث المنتج، وأي معالجة تستوجب الموافقة وفق قانون حماية البيانات.
٦. المشاركة والإفصاح
لا نشارك البيانات الشخصية إلا عند الحاجة، ومع فئات المستلمين الآتية فقط. ولا نبيع البيانات الشخصية.
- المعالجون الفرعيون الذين يعملون نيابة عنا: شركة Stripe Payments Europe Ltd (معالجة المدفوعات)، ومقدم البنية التحتية للاستضافة (الحوسبة والتخزين وقاعدة البيانات)، وSentry (مراقبة الأخطاء)، وResend أو ما يعادلها لتسليم البريد الإلكتروني التشغيلي، وخدمات البحث المشاركة في IndexNow (لعناوين URL التسويقية العامة فقط، دون بيانات مستخدمين).
- مزودو الخدمات المعتمدون (ASPs): Microvista وTron-Stride وStorecove وComplyance أو ما يعادلها من الشركاء المعتمدين لدى الهيئة الاتحادية للضرائب، حسب اختيار استشاري المنشأة. تُنقل بيانات الفواتير إلى مزود الخدمة المعتمد لتسليمها إلى الهيئة وفق قرار مجلس الوزراء رقم ١٠٦ لسنة ٢٠٢٥.
- الهيئة الاتحادية للضرائب: تُنقل محتويات الفواتير وأرقام التسجيل الضريبي وبيانات الحالة عبر مزود الخدمة المعتمد إلى شبكة الفوترة الإلكترونية للهيئة على النحو الذي يقتضيه القانون.
- الاستشاري الذي دعاك (إن كنت منشأة): يطّلع الاستشاري على حالة حسابك، وعدد الفواتير، وحالة الاشتراك، وأي بيانات تختار مشاركتها لأغراض الدعم. لا يسري ذلك إذا سجّلت مباشرةً دون استشاري.
- المستشارون المهنيون: شركات المحاماة والمحاسبة والتدقيق الملتزمة بالسرية والمُكلَّفة من قِبَلنا، وبالقدر اللازم لإسداء المشورة.
- السلطات المختصة: الجهات الرقابية والمحاكم وسلطات إنفاذ القانون عند الاقتضاء القانوني أو الأمر القضائي أو الطلب الرقابي المشروع.
- الجهة الخَلَف: في حال الاندماج أو الاستحواذ أو بيع الأصول، مع إشعارك واشتراط تعهد المشتري بالتزامات لا تقل حماية عن هذه السياسة.
تتوفر قائمة محدَّثة بالمعالجين الفرعيين الجوهريين بناءً على طلب يُرسل إلى info@trustbill.ae. نُلزم كل معالج فرعي بمعايير أمن وسرية متسقة مع قانون حماية البيانات.
٧. مكان تخزين البيانات وإقامتها
تقع قواعد البيانات الإنتاجية وتخزين الملفات الخاصة بتراست بل داخل دولة الإمارات العربية المتحدة، بحيث تظل بيانات العميل — محتوى الفواتير وسجلات المشترين والبائعين والبيانات الضريبية — خاضعةً للاختصاص الإماراتي. قد يعالج المعالجون الفرعيون المذكورون في البند ٦ بيانات تشغيلية محدودة (سجلات أخطاء مُجرّدة من بيانات العميل، وبيانات وصفية للمدفوعات لدى Stripe، وبيانات وصفية لتسليم البريد الإلكتروني) خارج الإمارات، وذلك رهنًا بالضمانات المذكورة في البند ٨.
٨. النقل الدولي للبيانات
عند عمل معالج فرعي خارج الإمارات وتلقّيه بيانات شخصية، نعتمد على إحدى آليات النقل التي تُجيزها المادتان ٢٢ و٢٣ من قانون حماية البيانات: تقييم كفاية بلد الوجهة، أو ضمان تعاقدي مناسب (عادةً اتفاقية معالجة البيانات القياسية للمعالج الفرعي مضافًا إليها، عند الاقتضاء، الشروط التعاقدية القياسية بما يتوافق مع توجيهات مكتب حماية البيانات الإماراتي)، أو موافقتك الصريحة على نقل محدد. ولا نُحوِّل إلا الحد الأدنى من البيانات اللازم للغرض المُعلن.
٩. مدة الاحتفاظ
نحتفظ بالبيانات الشخصية فقط للمدة اللازمة للغرض الذي جُمعت لأجله وللامتثال للقوانين السارية. مدد محددة:
- محتوى الفواتير والسجلات الضريبية: تُحفظ خمس (٥) سنوات على الأقل من نهاية الفترة الضريبية التي تتعلق بها، وذلك وفق متطلبات حفظ السجلات في المرسوم بقانون اتحادي رقم ٨ لسنة ٢٠١٧ بشأن ضريبة القيمة المضافة، والمرسوم بقانون اتحادي رقم ٤٧ لسنة ٢٠٢٢ بشأن الضريبة على الشركات. وقد تصل مدة الاحتفاظ إلى خمس عشرة (١٥) سنة لفواتير العقارات وفقًا لمتطلبات الهيئة الاتحادية للضرائب.
- بيانات الحساب والمصادقة: تُحفظ ما دام الحساب نشطًا ولمدة اثني عشر (١٢) شهرًا بعد إغلاقه لإتاحة إعادة التفعيل والامتثال لالتزامات مكافحة الاحتيال، ثم تُحذف أو تُجهَّل.
- تذاكر الدعم والمراسلات: ثلاث (٣) سنوات من تاريخ حل التذكرة.
- سجلات المدفوعات والفوترة: سبع (٧) سنوات من تاريخ المعاملة، بما يتفق مع الممارسات التجارية الإماراتية في حفظ السجلات.
- سجلات موافقات التسويق: تُحفظ طوال سريان الموافقة ولمدة سنتين (٢) بعد سحبها لإثبات السحب.
- قد تُحفظ البيانات المُجمَّعة أو مجهولة الهوية المُستمَدَّة من استخدامك إلى أجل غير مسمى.
١٠. دورنا: مراقب مقابل معالج
يتوقف دور تراست بل على نوع البيانات:
- فيما يتعلق ببيانات الحساب والفوترة والأمان واستخدام المنصة الخاصة بالاستشاريين ومشغّليها، نعمل بصفة مراقب بيانات.
- فيما يتعلق ببيانات العميل التي يُدخلها الاستشاري أو المنشأة عبر الخدمات (محتوى الفواتير وسجلات المشترين والبائعين والمستندات المرفوعة)، نعمل بصفة معالج بيانات لصالحه، ويكون هو المراقب لتلك البيانات.
- يُعدّ الاستشاريون الذين يستخدمون تراست بل لخدمة عملائهم من المنشآت مراقبين لبيانات المنشآت الموجودة على المنصة، ويقع على عاتقهم توفر السند القانوني اللازم لمعالجتها. أما المنشأة التي تسجّل مباشرةً فتكون مراقبةً لبياناتها بنفسها.
تتوفر اتفاقية معالجة بيانات (DPA) مناسبة لعملاء المؤسسات بناءً على طلب يُرسل إلى info@trustbill.ae.
١١. الأمن
نطبّق تدابير تقنية وتنظيمية ملائمة لمخاطر المعالجة، ومنها:
- التشفير أثناء النقل (TLS 1.3) وفي التخزين (تشفير AES-256-GCM بنمط المظروف للحقول الحساسة).
- تجزئة كلمات المرور بخوارزمية Argon2id، وإصدار رموز جلسات آمنة (JWT مُوقَّعة بـ RS256 بمُدد قصيرة).
- أمن على مستوى الصفوف في قاعدة البيانات بحيث تُعزل بيانات كل مستأجر من حيث التصميم.
- وصول تشغيلي بأقل الامتيازات، وقائمة سماح لعناوين IP للواجهات الإدارية، وتسجيل كامل للأفعال الإدارية في سجل tenant_actions بسلسلة تجزئة مُحكمة.
- نسخ احتياطية آلية يومية لقاعدة البيانات.
- رصد ثغرات مستمر، وإدارة تحديثات، ومراجعة أمنية دورية للشيفرة.
لا يوجد نظام آمن تمامًا. إذا علمنا بانتهاك للبيانات الشخصية، فسنُخطر أصحاب البيانات المتأثرين ومكتب حماية البيانات الإماراتي ضمن المهل المنصوص عليها في لوائح قانون حماية البيانات (عادة خلال ٧٢ ساعة من علمنا بالانتهاك).
١٢. حقوقك بموجب قانون حماية البيانات
رهنًا بالشروط والاستثناءات الواردة في المواد ١٣–١٩ من قانون حماية البيانات، تحق لك:
- الوصول — الحصول على تأكيد ما إذا كنا نُعالج بياناتك، والحصول على نسخة منها.
- التصحيح — تصحيح البيانات غير الدقيقة أو غير المكتملة.
- المحو — طلب حذف بياناتك الشخصية، مع مراعاة الالتزامات القانونية للاحتفاظ (خاصة سجلات الهيئة الاتحادية للضرائب في البند ٩).
- التقييد — طلب تقييد المعالجة أثناء النظر في طلب تصحيح أو حذف أو اعتراض.
- قابلية النقل — استلام بياناتك بصيغة منظمة شائعة قابلة للمعالجة الآلية، ونقلها إلى مراقب آخر عندما يكون ذلك ممكنًا تقنيًا.
- الاعتراض — الاعتراض على المعالجة المستندة إلى المصالح المشروعة أو التسويق المباشر أو اتخاذ القرارات الآلية.
- سحب الموافقة — سحب أي موافقة سبق أن قدَّمتها، دون أن يؤثر ذلك في مشروعية المعالجة قبل السحب.
- المراجعة البشرية للقرارات الآلية — عند اتخاذ قرارات تؤثر فيك بشكل قانوني أو جوهري بالاعتماد كليًا على المعالجة الآلية (لا نتخذ حاليًا مثل هذه القرارات).
١٣. كيفية ممارسة حقوقك
يمكنك ممارسة أي من الحقوق الواردة في البند ١٢ عبر مراسلة info@trustbill.ae أو info@trustbill.ae. سنقوم بـ:
- التحقق من هويتك قبل تنفيذ الطلب.
- الرد خلال ثلاثين (٣٠) يومًا من تسلّم طلب صحيح. يجوز تمديد المهلة ثلاثين (٣٠) يومًا إضافيةً بعد إشعارك في الطلبات المعقدة أو المتكررة.
- تلبية الطلب دون رسوم، ما لم يكن غير مبرَّر أو مبالغًا فيه، وفي هذه الحالة قد نفرض رسمًا معقولًا أو نرفض الطلب.
- بالنسبة لبيانات المنشأة المحفوظة نيابة عن الاستشاري، قد نحيلك إلى الاستشاري لتنفيذ الطلب باعتباره المراقب.
١٤. القرارات الآلية والتنميط
لا نتخذ حاليًا قرارات تُحدث آثارًا قانونية أو جوهرية عليك اعتمادًا حصريًا على المعالجة الآلية. عند إدراج مثل هذه المعالجة مستقبلًا، سنُحدّث هذه السياسة، ونطلب أي موافقة لازمة، ونمنحك حق طلب التدخل البشري وإبداء وجهة نظرك والاعتراض على القرار.
١٥. ملفات تعريف الارتباط والتقنيات المشابهة
تستخدم الخدمات ملفات تعريف الارتباط وتقنيات مشابهة (التخزين المحلي، التخزين على مستوى الجلسة، علامات التحليلات) للأغراض التالية. نعرض بانر موافقة عند زيارتك الأولى يمكنك من خلاله قبول الفئات غير الضرورية أو رفضها.
- ضرورية للغاية — الجلسة والمصادقة والحماية من CSRF وتوزيع الحمل وحالة الموافقة. لا يمكن تعطيلها.
- التفضيلات — اللغة (العربية/الإنجليزية)، والسمة، وحالة واجهة الاستخدام.
- التحليلات — قياس مُجمَّع لاستخدام المنتج (لا تُشغَّل إلا بعد موافقتك).
- التسويق — نسب الإحالة إلى الحملات المُحيلة (لا تُشغَّل إلا بعد موافقتك).
يمكنك سحب موافقتك في أي وقت من رابط تفضيلات ملفات تعريف الارتباط في تذييل الموقع، أو بمسح ملفات تعريف الارتباط في متصفحك.
١٦. الأطفال
الخدمات مخصصة للاستخدام من قِبَل أشخاص طبيعيين يبلغون من العمر ثمانية عشر (١٨) عامًا فأكثر ويتصرفون نيابة عن نشاط تجاري. لا نجمع عن علم بيانات شخصية من أي شخص دون سن ١٨. إذا علمنا بجمع مثل هذه البيانات دون قصد، سنحذفها فورًا. إذا اعتقدت أن قاصرًا قد قدّم لنا بيانات شخصية، فتواصل مع info@trustbill.ae.
١٧. الرسائل التسويقية
نُرسل رسائل تشغيلية (إشعارات الخدمة، تنبيهات الأمان، تحديثات حالة الفواتير) دون الحاجة إلى موافقة تسويقية منفصلة لأنها ضرورية لتنفيذ عقدنا معك. لا نُرسل رسائل تسويقية إلا إذا اخترت الاشتراك فيها. تحتوي كل رسالة تسويقية عبر البريد الإلكتروني على رابط لإلغاء الاشتراك؛ وأي تسويق عبر SMS/واتساب (إن وُجد) يتضمّن كلمة STOP. لا يؤثر سحب الموافقة التسويقية على الرسائل التشغيلية.
١٨. الروابط والتكاملات مع أطراف ثالثة
قد تربط الخدمات أو تتكامل مع مواقع ومنصات تابعة لأطراف ثالثة (أنظمة ERP مثل QuickBooks وXero وOdoo وTally وZoho؛ وشبكة الفوترة الإلكترونية للهيئة الاتحادية للضرائب؛ ومتاجر App Store وGoogle Play وMicrosoft Store؛ ومعالجي المدفوعات). لا نتحكم في هذه الأطراف ولا نتحمل مسؤولية ممارسات الخصوصية الخاصة بها. تسري سياسات الخصوصية الخاصة بها على البيانات التي تجمعها. راجعها قبل ربط أي منها أو تقديم بيانات إليها.
١٩. تغييرات هذه السياسة
قد نحدّث هذه السياسة من وقت لآخر. عند إجراء تغييرات جوهرية، سنُخطرك عبر البريد الإلكتروني أو إشعار داخل التطبيق أو بانر بارز في الموقع قبل نفاذها بثلاثين (٣٠) يومًا على الأقل. يعكس تاريخ «آخر تحديث» أعلى الصفحة أحدث مراجعة. يُعدّ استمرار استخدامك للخدمات بعد تاريخ نفاذ التغييرات قبولًا للسياسة المُحدَّثة.
٢٠. الشكاوى
إذا اعتقدت أننا تعاملنا مع بياناتك الشخصية بما يخالف قانون حماية البيانات، فيرجى التواصل معنا أولًا على info@trustbill.ae لنتمكن من التحقيق والرد. كما يحق لك تقديم شكوى إلى مكتب حماية البيانات الإماراتي عبر https://www.dataoffice.gov.ae/.
٢١. اتصل بنا
لأي استفسار عن هذه السياسة، أو لممارسة حقّ، أو لطلب اتفاقية معالجة البيانات:
البريد الإلكتروني: info@trustbill.ae
العنوان المسجَّل: شركة TrustBill LLC، مدينة الإعلام، الشارقة، الإمارات العربية المتحدة