سياسة الخصوصية

الإصدار 2.1 — نافذ من 2026-09-09 · النص العربي هو المعتمد عند التعارض

سياسة الخصوصية — Publish Lens / Privacy Policy

نسخة عربية (النص الحاكم عند التعارض مع الترجمة)

١. من نحن وما دورنا النظامي

Publish Lens («المنصة») منصّة لتقييم المجلات العلمية اعتماداً على بيانات مفتوحة. بالنسبة لبياناتك كمستخدم مباشر (حسابك، تفضيلاتك، فوترتك) نحن جهة تحكّم (Controller) نحدّد غرض المعالجة ووسيلتها. بالنسبة للبيانات التي يرسلها عميل مؤسسي (جامعة) ضمن عقده، نعمل جهة معالجة (Processor) نيابةً عنه وفق اتفاقية معالجة بيانات منفصلة [PDPL_COMPLIANCE.md §1.2].

هوية جهة التحكّم: PublishLens (الاسم القانوني، أُقرّ من المالك 2026-09-07). ستُحدَّث هذه الصفحة بالعنوان المسجّل ورقم السجل التجاري فور اكتمال إجراءات التسجيل. للتواصل مع جهة التحكّم: صفحة «تواصل معنا».

الأنظمة الحاكمة: نظام حماية البيانات الشخصية السعودي (PDPL) والجهة المنظِّمة SDAIA؛ GDPR لمقيمي الاتحاد الأوروبي وUK GDPR للمملكة المتحدة؛ CCPA/CPRA لمقيمي كاليفورنيا؛ LGPD لمقيمي البرازيل. يسري على كل مستخدم القانون المقابل لموقع إقامته، مع احتفاظ القانون السعودي بمكانته القانون الحاكم الأصلي [PDPL_COMPLIANCE.md §1.1، TERMS_OF_SERVICE §9].

٢. ما الذي نجمعه فعلاً (لا افتراضات)

نلتزم بمبدأ الحد الأدنى من البيانات؛ الحقول أدناه مطابقة لقاعدة بياناتنا حرفياً [DATABASE_SCHEMA.md]:

تقييم توازن المصلحة المشروعة (LIA): أُجري تقييم توازن موثّق داخلياً لكل من R6 (سجل التدقيق)، R7 (الدفاع في التظلمات)، R9 (شبكة الاستشهادات)، R12 (بيانات هيئات التحرير)، وفق اختبار المراحل الثلاث (مصلحة مشروعة — ضرورة — توازن) في إرشادات EDPB 01/2024. يُتاح ملخص هذه التقييمات لجهات التدقيق عند الطلب.

لا نجمع: بيانات صحية، بيانات قاصرين (الخدمة للباحثين البالغين)، بيانات بيومترية/وراثية، أو موقعاً دقيقاً [PDPL_COMPLIANCE.md §1.3].

المعلومات الشخصية الحساسة (CPRA §1798.121): لا نجمع عن قصد أي معلومات شخصية حساسة. وإلى الحد الذي قد يحتوي فيه مقتطف عنوان المخطوط الذي يقدّمه المستخدم بصورة عَرَضية على إشارة قد تُصنَّف حساسة، تُعالَج هذه المعلومة عَرَضاً ضمن دورة المعالجة الآلية لتقديم الخدمة المطلوبة فقط، ولا تُحتفظ بها خارج ذلك، اتساقاً مع مبدأ تقليل البيانات.

٣. لماذا نعالج بياناتك وبأي أساس نظامي

الغرض الأساس النظامي الملاحظات
إدارة حسابك وتشغيل الخدمة عقد (تنفيذ شروط الخدمة) GDPR م. 6(1)(ب) · LGPD م. 7(V)
توليد توصيات المجلات عقد + موافقتك (إقرار المؤلف المراسل قبل كل توصية) موافقة دقيقة قابلة للسحب مستقلة عن العقد
الفوترة والاشتراك عقد + التزام نظامي (سجلات مالية/ضريبية) القوانين الضريبية المعمول بها في بلد المستخدم عبر Paddle
التنبيهات التي أنشأتها عقد أنت أنشأت المتابعة وتوقفها متى شئت
التحليلات مجهّلة الهوية موافقتك المسبقة (opt-in) القابلة للسحب مغلقة افتراضياً
سجل التدقيق الأمني مصلحة مشروعة (أمن وإثبات) + التزام نظامي LIA موثّق داخلياً
بيانات هيئات التحرير (R12) مصلحة مشروعة (شفافية أكاديمية) حق الاعتراض متاح فوراً
شبكة الاستشهادات (R9) مصلحة مشروعة (بحث ببليومتري) LIA موثّق داخلياً
الدفاع في الادعاءات القانونية (R7) مصلحة مشروعة مدة الحفظ محدودة بخطة الغروب

[المصدر الكامل: PDPL_COMPLIANCE.md §3 — RoPA]

٤. من يستقبل بياناتك ونقلها خارج المملكة

بنيتنا التحتية مستضافة على Hetzner في ألمانيا (الاتحاد الأوروبي) في الإصدار الحالي، لذا تُنقَل بياناتك خارج المملكة. يُغطَّى هذا النقل نظامياً بالبنود التعاقدية المعيارية (SCCs) بقوالب SDAIA المعتمدة المبرمة مع كل معالج فرعي، وبنظائرها الأوروبية (SCCs الأوروبية 2021/914) حيث ينطبق ذلك، مدعومةً بتقييم أثر نقل موثّق (TIA) [PDPL_COMPLIANCE.md §4].

المعالِجون الفرعيون:

بالنسبة لسكان البرازيل: اعتباراً من يناير ٢٠٢٦، ثمة اعتراف كفاية متبادل بين الاتحاد الأوروبي والبرازيل (ANPD Resolution 32/2026؛ EC Implementing Decision 2026/179)؛ وعلى ذلك تجري عمليات النقل إلى ألمانيا في إطار كفاية معترف به. ولأي نقل يقع خارج نطاق هذا الاعتراف، نعتمد على ANPD-SCCs (Resolution 19/2024) أو الضمانات الأخرى المعترف بها بموجب LGPD م. 33.

لا نبيع بياناتك ولا نؤجّرها لأي طرف لأغراض تسويقية.

٥. كم نحتفظ ببياناتك

البيانات مدة الاحتفاظ
الحساب والتفضيلات مدة حسابك؛ نبذل جهوداً تجارية معقولة لإتمام الحذف خلال مدة معقولة لا تتجاوز عادةً ثلاثين (30) يوماً من طلب الحذف، وقد تمتد استثنائياً بسبب متطلبات تقنية أو قانونية لا يمكن التحكم فيها، مع إبلاغ صاحب البيانات بأي تمديد ومبرراته
سجل التوصيات مدة حسابك؛ يُحذف مع الحساب
سجلات الفوترة تبقى للالتزام المالي/الضريبي المعمول به؛ بعد حذف الحساب تبقى مجهولة الهوية بمحو مفتاح التشفير (crypto-shredding) ما يجعل إعادة التعرف غير مجدية تقنياً — GDPR م. 17(3)(ب)
سجل التدقيق يُحفظ append-only لمدد يحددها الأمن والتزام الدفاع في الادعاءات القانونية، وفق GDPR م. 17(3)(ه)؛ ويخضع عند إغلاق المنصة لخطة حفظ موثّقة [SUNSET_PLAN.md §3]
سجل الموافقة على الشروط عشر (١٠) سنوات بعد إغلاق الحساب، ببصمة البريد فقط (دليل تعاقدي؛ مدة التقادم الأطول للمطالبات)
أحداث الدخول تُحذف مع حذف الحساب؛ وتُقلَّم دوريًا إلى آخر اثني عشر (١٢) شهرًا
لقطات (snapshots) بيانات المجلات وهيئات التحرير المتاحة علنياً تُحفظ بوصفها سجلاً ببليومترياً أكاديمياً يخدم مصلحة عامة راجحة في الشفافية العلمية — GDPR م. 17(3)(د)؛ يحق للمحرر المعني الاعتراض على عرض اسمه في الطبقة العلنية مع بقاء السجل المنهجي

[المصدر: PDPL_COMPLIANCE.md §3، API_DESIGN.md §6.8]

٦. حقوقك وكيف تمارسها فعلياً (عام — يشمل PDPL)

حقوقك منفَّذة تقنياً — لا وعوداً بلا آلية [PDPL_COMPLIANCE.md §6، API_DESIGN.md §6.8]:

مهلة الاستجابة: نلتزم بالرد على طلبات النفاذ والتصدير في المهلة التي يحددها القانون المعمول به، وبوجه عام لا تتجاوز هذه المهلة خمسة عشر (15) يوماً عملاً، مع حق التمديد عند اللزوم وفق ما يجيزه القانون، مع إخطار صاحب البيانات بالمدة الممتدة ومبرراتها. لما لا يُنجَز ذاتياً، راسلنا على privacy@publishlens.com ويتابعه مسؤول الامتثال ويقيّد طلبك حتى إغلاقه.

إشعار غير مباشر لأعضاء هيئات التحرير: نظراً لأننا نستقي بيانات أعضاء هيئات التحرير من مصادر علنية دون الاتصال المباشر بهم، فإن هذه السياسة تعمل بوصفها إشعار معالجة غير مباشر بموجب GDPR م. 14 وPDPL م. 12–13. للاعتراض أو طلب الإزالة من طبقة العرض: privacy@publishlens.com، ونستجيب خلال المدة المذكورة أعلاه.

تقييم أثر حماية البيانات (DPIA): أجرينا تقييماً مبدئياً لأثر حماية البيانات وخلصنا إلى أن أنشطة المعالجة الحالية لا تُلزم بإجراء تقييم كامل وفق المعايير المعمول بها (PDPL م. 25 · GDPR م. 35)، ونعيد هذا التقييم سنوياً وعند أي تغيّر جوهري في أنشطة المعالجة.


٦ب. حقوق المقيمين في الاتحاد الأوروبي والمملكة المتحدة (GDPR / UK-GDPR)

ينطبق هذا القسم على أصحاب البيانات المقيمين في دول الاتحاد الأوروبي أو المملكة المتحدة، وفق اللائحة الأوروبية لحماية البيانات (GDPR — اللائحة 2016/679) وما يقابلها في قانون المملكة المتحدة (UK GDPR).

أولًا: أسس المعالجة القانونية والمصالح المشروعة الفعلية

الأساس المادة التطبيق المصلحة المشروعة المُتَّبعة (حيث ينطبق)
تنفيذ العقد م. 6(1)(ب) إنشاء الحساب، تقديم التوصيات، إدارة الاشتراك —
الموافقة م. 6(1)(أ) التحليلات الاختيارية (opt-in)؛ موافقة إقرار المؤلف المراسل —
الالتزام القانوني م. 6(1)(ج) الاحتفاظ بسجلات الفوترة وفق متطلبات المحاسبة والضرائب المعمول بها (بما فيها UStG الألماني حيث ينطبق) —
المصلحة المشروعة م. 6(1)(و) سجل التدقيق الأمني الداخلي كشف الوصول غير المصرح والاستجابة له
المصلحة المشروعة م. 6(1)(و) الدفاع في التظلمات والادعاءات القانونية حفظ الأدلة وإثبات الامتثال
المصلحة المشروعة م. 6(1)(و) تحليلات الاستشهادات (R9) البحث الببليومتري المفيد للمجتمع الأكاديمي
المصلحة المشروعة م. 6(1)(و) بيانات هيئات التحرير (R12) شفافية الحوكمة التحريرية الأكاديمية

ثانيًا: حقوقكم بموجب المواد 12–22 من GDPR

يمكنكم ممارسة جميع هذه الحقوق بالتواصل عبر: privacy@publishlens.com أو من واجهة الحساب. نستجيب في المهلة التي يحددها القانون المعمول به، وبوجه عام لا تتجاوز خمسة عشر (15) يوماً عملاً، وفي جميع الأحوال لا تتجاوز المدة القصوى القانونية البالغة شهراً (يمكن تمديدها شهرين إضافيين للطلبات المعقّدة، مع إشعار مسبق) طبقاً لـ GDPR م. 12(3).

الحق المادة كيف تمارسه على منصتنا
الاطلاع على بياناتك م. 15 GET /account
تصحيح بياناتك م. 16 PATCH /account
حذف بياناتك («الحق في النسيان») م. 17 DELETE /account. نُنفذ الطلب في الحدود الزمنية المذكورة في §٥ ووفق استثناءات م. 17(3) التي نطبّقها تطبيقاً ضيقاً: (أ) سجلات الفوترة تبقى في صورة مجهّلة عبر crypto-shredding — م. 17(3)(ب)؛ (ب) سجل التدقيق يُحتفظ به بصورة مجهّلة لإثبات وممارسة والدفاع عن الادعاءات القانونية — م. 17(3)(ه)؛ (ج) لقطات بيانات المجلات وهيئات التحرير المتاحة علنياً تُحفظ سجلاً ببليومترياً يخدم المصلحة العامة في الشفافية العلمية — م. 17(3)(د). نُبلغكم كتابياً بما حُذف وما جُهّل وأي بيان متبقٍ وعلى أي أساس.
تقييد المعالجة م. 18 طلب عبر privacy@publishlens.com — نقيّد الاستخدام ريثما نُكمل التحقق
نقل البيانات م. 20 POST /account/export
الاعتراض م. 21 POST /account/object أو privacy@publishlens.com؛ في حال معالجة بأساس المصلحة المشروعة، نوقف المعالجة ما لم نُبرهن على أسباب مشروعة قاهرة تفوق مصالحكم وحقوقكم وحرياتكم، أو ما لم تكن المعالجة ضرورية للإثبات أو الممارسة أو الدفاع عن ادعاءات قانونية.
عدم الخضوع لقرارات آلية كلية م. 22 موقفنا: لا نتخذ أي قرارات ذات أثر قانوني أو يُعتد به تجاه أي شخص طبيعي استنادًا إلى معالجة آلية بحتة. توصيات المجلات تُقيِّم عناوين المطبوعات (كيانات)، لا الأفراد، وهي معلومات إرشادية لدعم قراراتكم الأكاديمية. عند إدخال أي ميزة قد تُنتج مخرجاً آلياً يمسّ مصالح شخص طبيعي بشكل جوهري، سنُجري تقييم أثر مسبقاً ونطبّق آليات المراجعة البشرية بموجب م. 22(3) ونحدّث هذا الإشعار قبل الإطلاق. لك أن تطلب مراجعة بشرية لأي قرار يمسّك مباشرة عبر privacy@publishlens.com.
سحب الموافقة م. 7(3) من رابط إعدادات الموافقة في التذييل — بنفس سهولة منحها، دون أثر رجعي
تقديم شكوى م. 77 لدى جهة الرقابة في بلد إقامتكم؛ نظراً لاستضافة البيانات في ألمانيا (Hetzner)، فإن BfDI جهة رقابة معنية، فضلاً عن حقكم في التقاضي المدني

ثالثًا: النقل عبر الحدود (م. 44–49)

عند وصول موظفين أو أنظمة موجودين خارج المنطقة الاقتصادية الأوروبية (بما فيها المملكة العربية السعودية) إلى بيانات شخصية لمقيمين في الاتحاد الأوروبي أو المملكة المتحدة، يُعدّ ذلك نقلاً دولياً بموجب الفصل الخامس من GDPR وUK GDPR. نعتمد على البنود التعاقدية المعيارية للمفوضية الأوروبية (Implementing Decision 2021/914 — Module 2: Controller to Processor) مدعومةً بتقييم أثر النقل (TIA). قيَّمنا أن قوانين البلدان المستقبِلة لا تُعيق عملياً مستوى الحماية المكفول في تلك البنود، مع مراعاة قلة حساسية البيانات المنقولة، ومحدودية فئاتها، والضمانات التقنية المطبَّقة (التشفير في النقل والتخزين، ضوابط الوصول، وإخفاء الهوية). عند صدور أي قرار كفاية أوروبي يشمل بلداً مستقبِلاً، نُحدّث ضماناتنا وفق ذلك. تُتاح نسخة من SCCs المطبَّقة عند الطلب على privacy@publishlens.com.

رابعًا: الممثل في الاتحاد الأوروبي (GDPR م. 27) [Placeholder — يُستكمل قبل أول تعاقد مؤسسي مع جهة أوروبية] — نعمل على تعيين ممثل معتمد في الاتحاد الأوروبي بموجب م. 27 حين يستوجب حجم معالجتنا ذلك، ونلتزم بإعلان هويته وسبل التواصل معه قبل توقيع أول عقد مؤسسي مع جهة أوروبية.

خامسًا: مسؤول حماية البيانات (DPO) [Placeholder — يُراجَع سنوياً] — يتولى المؤسس حاليًا مسؤوليات حماية البيانات على مستوى DPO. بموجب GDPR م. 37، يُعاد تقييم ما إذا كان تعيين مسؤول رسمي مستقل واجباً كلما تطوّر نطاقنا أو حجم المعالجة، ونعلن أي تعيين رسمي عند إجرائه.


٦ج. حقوق سكّان كاليفورنيا (CCPA/CPRA)

ينطبق هذا القسم على المستخدمين المقيمين في ولاية كاليفورنيا، وفق قانون خصوصية المستهلك في كاليفورنيا (CCPA — Cal. Civ. Code §1798.100 وما بعده) بما فيه تعديلات CPRA.

أولًا: فئات المعلومات الشخصية التي نجمعها — راجع §٢ أعلاه لمطابقة الحقول الفعلية.

المعلومات الشخصية الحساسة (SPI — §1798.121): لا نجمع عن قصد معلومات شخصية حساسة بالمعنى المحدد في CPRA. وإلى الحد الذي يحتوي فيه مقتطف عنوان المخطوط الذي يقدّمه المستخدم بصورة عَرَضية على معلومة قد تُصنَّف حساسة، تُعالَج تلك المعلومة عَرَضاً وحصراً لتقديم توصية المجلة المطلوبة ولا تُحتفظ خارج دورة المعالجة الآلية، اتساقاً مع التزامنا بتقليل البيانات.

ثانيًا: لا نبيع بياناتكم الشخصية ولا نشاركها للإعلان السلوكي عبر السياقات

We do not sell or share your personal information as defined under Cal. Civ. Code §§1798.140(ad) and (ah). جميع المعالجات الفرعية الذين يستقبلون معلومات شخصية (بمن فيهم مزود استدلال LLM المستخدَم لتوليد توصيات المجلات) يستقبلونها حصراً بصفتهم service providers بموجب Cal. Civ. Code §1798.140(ag)، بموجب عقود مكتوبة تحظر الاحتفاظ أو الاستخدام أو الإفصاح لأي غرض غير أداء الخدمات لصالح PublishLens. لا نفصح عن بيانات لأغراض الإعلان السلوكي عبر السياقات.

ثالثًا: حقوقكم بموجب CCPA/CPRA

الحق المادة الصياغة والآلية
Right to Know §1798.100 إلى الحد المطلوب بموجب القانون المعمول به وبعد التحقق من الهوية، يمكنكم طلب الإفصاح عن فئات المعلومات الشخصية والقطع المحددة التي جمعناها عنكم خلال الاثني عشر شهراً السابقة. GET /account يعرض ما لدينا فوراً.
Right to Delete §1798.105 يمكنكم طلب حذف المعلومات الشخصية التي جمعناها. سنمتثل إلى الحد الذي يجيزه القانون، بموجب استثناءات تشمل على سبيل المثال لا الحصر إتمام المعاملات، والأمن، والالتزامات القانونية، والاستخدامات الداخلية المشروعة المتوافقة مع التوقعات المعقولة للمستهلك.
Right to Correct §1798.106 يمكنكم طلب تصحيح المعلومات غير الدقيقة. نبذل جهوداً تجارية معقولة لإجراء التصحيح، آخذين بعين الاعتبار طبيعة البيانات وأغراض المعالجة. PATCH /account.
Right to Opt-Out of Sale/Sharing §1798.120 نظراً لأننا لا نبيع أو نشارك المعلومات الشخصية للإعلان السلوكي، لا تُطلب حالياً آلية opt-out؛ إن تغيّرت ممارساتنا، سنُدرج رابطاً بارزاً بعنوان «Do Not Sell or Share My Personal Information» قبل أي نشاط من هذا القبيل.
Right to Limit Use of SPI §1798.121 غير منطبق (لا نجمع SPI عن قصد).
Right to Non-Discrimination §1798.125 لن تحصلوا على مستوى خدمة أدنى أو سعر مختلف لممارستكم أياً من هذه الحقوق.

إشعار فرق السعر أو الخدمة (سكان كاليفورنيا — §1798.125): يوفر PublishLens خطة مجانية وخطة Pro. الفرق في الميزات وحدود الاستخدام بينهما يعكس التكلفة التشغيلية لتقديم الخدمات الموسعة ولا يُشكّل مقابلاً لبيع معلومات شخصية. لا نشترط تقديم الخدمة على ممارسة أي حق من حقوق CCPA/CPRA. إن اعتبرتم أن فرق سعر أو خدمة يُشكّل حافزاً مالياً بالمعنى الوارد في §1798.125، فيمكنكم مراسلتنا على privacy@publishlens.com للحصول على شرح مبسّط بشأن كيفية ارتباط هذا الفرق بقيمة أي معلومات شخصية، إن وُجدت.

إحصائيات الخصوصية السنوية (كاليفورنيا): إلى الحد الذي يُلزمنا فيه قانون كاليفورنيا المعمول به بتجميع ونشر إحصائيات خصوصية سنوية، سننشر تلك الإحصائيات في [publishlens.com/privacy-metrics] ضمن المدد التي يحددها القانون. وحيث لا تكون عتبات الإفصاح قد تحقّقت، نحتفظ داخلياً بسجلات جميع طلبات حقوق المستهلك واستجاباتنا لها لمدة لا تقل عن ٢٤ شهراً وفق Cal. Code Regs. tit. 11, §7102.

للتواصل: privacy@publishlens.com. نستجيب في المدة التي يقضيها القانون (٤٥ يوماً مع إمكانية تمديد ٤٥ يوماً إضافياً وفق CCPA)، مع التحقق من الهوية قبل التنفيذ.


٦د. حقوق المقيمين في البرازيل (LGPD)

ينطبق هذا القسم على أصحاب البيانات المقيمين في البرازيل، وفق قانون حماية البيانات العام البرازيلي (LGPD — القانون رقم 13.709/2018).

أولًا: أسس المعالجة بموجب المادة 7 من LGPD

المعالجة بموجب م. 7(IX) LGPD (المصلحة المشروعة) تقتصر على: (أ) تسجيل التدقيق الأمني اللازم لكشف الوصول غير المصرح والاستجابة له، (ب) الدفاع في الادعاءات القانونية، (ج) تقييم شفافية هيئات التحرير من المصادر العلنية. تقييم توازن (LIA) يوثّق اختبار التوازن يُحفظ داخلياً ويُقدَّم لـANPD عند الطلب. يحق للمستخدمين الاعتراض على المعالجة القائمة على هذا الأساس في أي وقت عبر privacy@publishlens.com.

الأساس المادة التطبيق
العقد م. 7(V) تشغيل الحساب، تقديم التوصيات، إدارة الاشتراك
الموافقة م. 7(I) التحليلات الاختيارية؛ موافقة إقرار المؤلف المراسل
الالتزام القانوني م. 7(II) الاحتفاظ بسجلات الفوترة وفق القانون المعمول به
المصلحة المشروعة م. 7(IX) كما هو موضح أعلاه — نطاق ضيّق

ثانيًا: حقوقكم بموجب المادة 18 من LGPD — كما هي مفصّلة في الجدول السابق (v0.2) وتبقى نافذة دون تعديل.

ثالثًا: القرارات الآلية (م. 20)

توصيات المجلات الصادرة عن منصّتنا هي مخرجات معلوماتية تُتاح للمستخدم لدعم قراره الأكاديمي؛ لا تُشكّل قرارات «متخذة بشأن» المستخدم بمعنى LGPD م. 20. وإلى الحد الذي يُعتبر فيه أي مخرَج آلي مؤثراً على مصالح صاحب البيانات بموجب م. 20، يجوز لصاحب البيانات في أي وقت طلب مراجعة ذلك المخرج بالتواصل مع privacy@publishlens.com. نقدّم رداً مكتوباً مُراجَعاً بشرياً خلال خمسة عشر (15) يوم عمل، متضمّناً شرحاً للمعايير والإجراءات المستخدمة، إلى الحد الممكن تقنياً وبما لا يُشكّل إفصاحاً عن أسرار تجارية.

رابعًا: مسؤول حماية البيانات — البرازيل (Encarregado — م. 41)

بموجب LGPD م. 41 وANPD Resolution No. 18/2024، [Placeholder — Encarregado رسمي بصك تعيين قانوني يُستكمل قبل أول مستخدم برازيلي]. للتواصل مع Encarregado: dpo-brazil@publishlens.com. يمكن التواصل بالبرتغالية عند اللزوم. وثيقة التعيين الرسمية تُحفظ داخلياً وتُتاح لـANPD عند الطلب. عند غياب Encarregado، يقوم البديل المُعيَّن بالوظائف ذاتها.

خامسًا: النقل الدولي (م. 33 — ANPD Resolution No. 19/2024، اعتراف الكفاية المتبادل 2026)

تُخزَّن بيانات المقيمين في البرازيل على خوادم في ألمانيا (Hetzner، الاتحاد الأوروبي). اعتباراً من يناير ٢٠٢٦، ثمة اعتراف كفاية متبادل بين الاتحاد الأوروبي والبرازيل (ANPD Resolution No. 32/2026؛ EC Implementing Decision 2026/179)، بحيث تُنفَّذ عمليات النقل إلى ألمانيا في إطار كفاية معترف به. لأي نقل لاحق يقع خارج نطاق قرار الكفاية، نعتمد على ANPD-SCCs (Resolution No. 19/2024) أو الضمانات الأخرى المعترف بها بموجب LGPD م. 33. نُراجع آليات النقل سنوياً أو عند أي تغيّر جوهري في الإطار التنظيمي المعمول به.

الجهة الرقابية: ANPD. للتواصل معنا: privacy@publishlens.com.


٧. الموافقات والكوكيز والتسويق

الكوكيز الضرورية تعمل دائماً؛ أما التحليلية والتسويقية فبموافقة مسبقة (opt-in) — مغلقة افتراضياً، ولا يُحمَّل أي سكربت غير ضروري قبل موافقتك، ويمكنك تغيير اختيارك في أي وقت [COOKIE_CONSENT_SPEC.md]. أي رسائل تسويقية بريدية تتطلّب موافقة منفصلة قابلة للسحب؛ إشعارات الخدمة (التنبيهات التي أنشأتها) أساسها العقد لا التسويق.

٨. أمن بياناتك

نطبّق معايير تشفير صناعية معتمدة أثناء النقل والتخزين، ويُحدَّث هذا المعيار بما يتوافق مع أفضل الممارسات الأمنية الحالية؛ إضافةً إلى جدار حماية تطبيقات، إدارة أسرار، وتخزين مفاتيح API كبصمة فقط، بمرجعية OWASP ASVS 5.0 L2 [SECURITY.md]. التفاصيل التقنية المحددة متاحة عند طلب جهات تدقيق الامتثال.

الإبلاغ عن خرق البيانات: نبذل قصارى جهدنا للإبلاغ عن الخروقات بأسرع وقت ممكن؛ الهدف الداخلي التشغيلي ثمانٍ وأربعون (48) ساعة كأفضل جهد، وفي جميع الأحوال نلتزم بالمهل التي تحددها الأنظمة المعمول بها في كل اختصاص قضائي — وعلى وجه الخصوص: الإبلاغ لـSDAIA خلال 72 ساعة بموجب PDPL م. 24، والإبلاغ لجهة الرقابة المختصة خلال 72 ساعة بموجب GDPR م. 33، وإبلاغ الأفراد المتأثرين دون تأخير غير مبرر عند احتمال الضرر. المدد الزمنية الداخلية هي أهداف تشغيلية وليست ضمانات قانونية قائمة بذاتها.

٩. مسؤول الامتثال وتحديث السياسة

يتولّى المؤسس دور مسؤول الامتثال بمستوى DPO [PDPL_COMPLIANCE.md §9.1]. تُراجَع هذه السياسة سنوياً وعند أي تغيّر جوهري، ونُخطرك بالتغييرات المهمة قبل ٣٠ يوماً من نفاذها. للتواصل: privacy@publishlens.com.