الثقة
ما الذي نفعله، وكيف يمكنك التحقق منه
سوليو، استوديو منتجات في دبي، ونفضّل أن نخبرك تحديدًا بما نفعله بدل أن نعرض شارة. يعمل أطلس على بنية تحتية تشغّلها فيرسل ونيون وكلاودفلير، ولكل من هذه الجهات شهادة SOC 2 Type II خاصة بها تغطي الخدمات التي نستخدمها. أما سوليو فلم تُنجز بعد تدقيق SOC 2 أو ISO 27001 الخاص بها. وما يلي هو قائمة الضوابط الموجودة فعليًا في المنتج اليوم، موصوفة بوضوح يكفي لأن يحاسبنا عليها فريقك التقني.
حماية البيانات
عزل بيانات كل عميل
كل استعلام محصور بمؤسسة واحدة عبر وحدة برمجية مشتركة واحدة، بدل أن تقرر كل صفحة ذلك بنفسها. والمستخدم بلا مؤسسة يُمنح معرّفًا لا يطابق أي سجل، فيفشل النطاق المفقود إلى المنع بدل أن يعيد بيانات الجميع.
التحصيص داخل المؤسسة
داخل المؤسسة، لا يرى كل شخص سوى العقارات المسندة إليه. وتوجد أدوار على مستوى المجموعة لمديري المناطق والمجموعات، حتى لا يُضطر أحد لأن يصبح مسؤول نظام لمجرد أن يرى عدة فنادق.
تشفير الأسرار عند التخزين
تُشفَّر أسرار الدخول الموحّد ومفاتيح الذكاء الاصطناعي التي يزوّدها العميل وبيانات اعتماد التكاملات باستخدام AES-256-GCM قبل تخزينها. ومفتاح فك التشفير يوجد في بيئة التشغيل، لا في قاعدة البيانات.
الملفات المرفوعة
تُحفظ المرفقات في مخزن خاص بلا رابط عام. ويُتحقق من الصلاحية قبل إنشاء أي رابط تنزيل، فلا يمكن تخمين الرابط أو تمريره لمن لا يملك صلاحية.
أثناء النقل
تُقدَّم كل حركة البيانات عبر HTTPS مع تفعيل HSTS من جهة الاستضافة.
التحكم في الوصول
الأدوار والصلاحيات
تُفحص الصلاحيات حسب القدرة المحددة لا حسب المسمّى الوظيفي، ويمكن للمؤسسات تعريف أدوارها الخاصة. والمناطق الحساسة مثل البيانات المالية محكومة بالقدرة المحددة لا بكون الشخص مسؤول نظام.
التحقق بخطوتين
رموز لمرة واحدة مبنية على الوقت وفق معيار RFC 6238، ومتوافقة مع Google Authenticator وAuthy و1Password. وبمجرد تفعيلها لحساب، يصبح تسجيل الدخول مشروطًا برمز.
الدخول الموحّد
يتوفر SAML وOIDC ضمن خطة Enterprise. ولا يعمل الدخول الموحّد إلا لعناوين البريد المطابقة للنطاق الذي تحدده، ويبقى الدخول بكلمة المرور متاحًا حتى لا يحجبك عطل في مزوّد الهوية.
رموز الواجهة البرمجية
يُعرض الرمز مرة واحدة عند إنشائه. ولا يُخزَّن سوى بصمة تشفيرية للجزء السري منه، فلا يمكن استرجاع الرمز من قاعدة بياناتنا، ويمكن إبطاله في أي وقت. كما تُوقَّع رسائل الويب هوك رقميًا لتتمكن من التحقق أنها صادرة منّا.
المساءلة
سجل التدقيق
تُسجَّل عمليات الإنشاء والتعديل والحذف والأرشفة وتسجيل الدخول والتصدير، مع اسم من قام بها والسجل المتأثر وملخّص ووقت الحدث. ولا يوجد في المنتج أي مسار يتيح لأحد، بمن فيهم نحن، تعديل أو حذف سجلات تدقيق العميل. السجل ينمو فقط.
وصولنا إلى بياناتك
يمكن لفريق الدعم الدخول إلى بيانات العميل لتشخيص مشكلة. ويتطلب ذلك سببًا مكتوبًا، وينتهي تلقائيًا بعد مدة محددة، ويُسجَّل بدايةً ونهايةً في سجل التدقيق الخاص بك باسم الشخص الحقيقي لا بحساب مشترك. فبإمكانك رؤية كل مرة دخلنا فيها إلى بياناتك.
اسأل أطلس وبياناتك
قراءة فقط
يُمنح المساعد مجموعة ثابتة من الأدوات للقراءة فقط. ولا تكتب أي منها أو تعدّل أو تحذف شيئًا.
لا يرى أكثر منك
تمرّ كل أداة عبر التحصيص نفسه المطبّق في بقية المنتج، وباستخدام صلاحياتك أنت. فلا يمكنه إظهار عقار لا تستطيع فتحه، ولا تُتاح الأدوات المالية إلا لمن يملك تلك الصلاحية أصلًا.
ما الذي يغادر بياناتك
لا يُرسل إلى مزوّد النموذج سوى السؤال والسجلات المحددة التي أعادتها الأدوات من أجله، عبر واجهته البرمجية، ولمدة ذلك الطلب وحده. ونحن لا نستخدم بياناتك لتدريب النماذج. ويمكنك استخدام مفتاح المزوّد الخاص بك بدلًا من مفتاحنا، فتُحتسب الطلبات على حسابك وتخضع لشروطه.
أين توجد بياناتك
الجهات التي نعتمد عليها لتشغيل أطلس. ولا تعالج كل منها سوى ما هو مذكور.
| المزوّد | ما الذي يعالجه | المنطقة |
|---|---|---|
| Vercel | استضافة التطبيق وتخزين خاص للملفات والمرفقات | يُؤكَّد لكل عميل |
| Neon | قاعدة بيانات PostgreSQL مُدارة تحتوي كل سجلات المنتج | يُؤكَّد لكل عميل |
| Cloudflare R2 | تخزين خاص بديل للملفات، يُستخدم في عمليات النشر المهيّأة له | يُؤكَّد لكل عميل |
| Resend | البريد الإلكتروني التشغيلي: التنبيهات والاعتمادات وإعادة تعيين كلمة المرور | يُؤكَّد لكل عميل |
| Sentry | مراقبة الأخطاء. مهيّأ مع تعطيل التقاط البيانات الشخصية، فلا تُرسل محتويات الطلبات ولا الترويسات ولا ملفات الارتباط | يُؤكَّد لكل عميل |
| Anthropic | اسأل أطلس فقط: السؤال المطروح والسجلات التي أعادتها أدوات القراءة من أجله | يُؤكَّد لكل عميل |
تُحدَّد المناطق لكل عملية نشر على حدة. أخبرنا بمتطلبك وسنؤكد لك المنطقة الدقيقة لبياناتك كتابةً قبل التعاقد.
ما لا نملكه بعد
نذكرها صراحةً، لأنك ستسأل عنها، ولأن اكتشافها لاحقًا أسوأ.
- لا نملك تقرير SOC 2 ولا شهادة ISO 27001 خاصة بنا. مزوّدو البنية التحتية لدينا يملكون شهاداتهم، ونحن لا نملك شهادتنا.
- لا يوجد التزام تعاقدي بنسبة تشغيل. ولن نطبع نسبة لم نتفق على أن نُحاسب عليها.
- لا يوجد تقرير اختبار اختراق من طرف ثالث. فلم نكلّف بإجرائه بعد.
- لا يوجد هدف معلن لزمن الاستعادة. قاعدة البيانات مُدارة ومنسوخة احتياطيًا لدى مزوّدنا، لكننا لم نلتزم كتابةً بمدة استعادة محددة.
أسئلة الأمان
أرسل استبيانًا، أو اسأل عن ضابط محدد، أو اطلب منّا إثبات أي بند في هذه الصفحة. يجيبك أحد المؤسسَين، لا طابور دعم.
hello@sulayo.com