سياسة الخصوصية — منصة «اوكتا باص»
رقم النسخة: 1.0
تاريخ الإصدار: 2026-09-24
النطاق: جميع واجهات المنصة — /platform (مالك المنصة)، /app (شركات
النقل المشتركة)، /portal (المشتركون: أولياء الأمور والطلاب البالغون).
⚠️ تنبيه إلزامي: هذه مسودة صاغها فريق تقني استرشادًا بنظام حماية البيانات الشخصية السعودي (PDPL) ولائحته التنفيذية، وهي غير معتمدة نظاميًا. يجب أن تراجعها جهة قانونية مختصة بنظام حماية البيانات الشخصية السعودي قبل نشرها أو الاعتماد عليها في التعامل مع مشتركين حقيقيين أو بيانات قُصّر فعلية (القرار 51 في
CLAUDE.md). كل مدة أو حد نظامي غير مؤكد هنا مكتوب عليه صراحة «تُراجع نظاميًا» ولا يجوز تعويضه بتقدير تقني.
١. من نحن ونطاق هذه السياسة
«اوكتا باص» (Okta Bus) منصة برمجية كخدمة (SaaS) تُشغِّلها شركات النقل المدرسي والجامعي في المملكة العربية السعودية لإدارة خدمات النقل الخاصة بطلابها ومشتركيها. تعمل كل شركة نقل مشتركة («المستأجر») بمساحة بيانات مستقلة داخل المنصة.
تحكم هذه السياسة معالجة البيانات الشخصية عبر ثلاث فئات من مستخدمي المنصة:
- مالك المنصة وموظفوه — يديرون المنصة ولا يصلون لبيانات مشتركي شركة معيّنة إلا لغرض تشغيلي أو دعم فني موثَّق.
- موظفو شركة النقل («الطاقم») — مديرون وموظفو تشغيل ومحاسبة يعملون ضمن مساحة شركتهم فقط.
- المشتركون — أولياء أمور الطلاب، والطلاب البالغون المسجَّلون مباشرة،
الذين يستخدمون بوابة الخدمة الذاتية (
/portal).
كل شركة نقل هي المتحكم بالبيانات (Data Controller) فيما يخص بيانات
طلابها ومشتركيها؛ ومنصة «اوكتا باص» تعمل بصفتها معالِج البيانات (Data
Processor) نيابة عنها، وفق اتفاقية معالجة بيانات مستقلة تُبرَم مع كل
شركة (راجع docs/DATA_PROCESSING.md).
٢. البيانات التي نعالجها
نلتزم بمبدأ الحد الأدنى من البيانات (القاعدة 5 في CLAUDE.md):
لا يُجمَع أي حقل بلا استخدام تشغيلي أو مالي مباشر.
٢.١ بيانات المشتركين (أولياء الأمور)
- الاسم، رقم الجوال (يُستخدم أيضًا كمعرّف تواصل عبر واتساب)، البريد الإلكتروني عند توفره، العنوان أو نقطة الالتقاط، ورقم الهوية الوطنية أو الإقامة عند الحاجة لأغراض الفوترة والتعاقد.
- بيانات الاستخدام: سجل الطلبات (تغيير موعد، عنوان، إيقاف، استئناف...)، سجل الفواتير والمدفوعات، وسجل رسائل واتساب المرسلة والمستقبلة.
٢.٢ بيانات القُصّر (الطلاب)
يعامَل الطلاب دون السن القانونية كـبيانات قُصّر تستوجب أعلى درجات الحرص وفق PDPL. لا نجمع من بيانات الطالب إلا ما له استخدام تشغيلي مباشر — لا حقل «تعريفي إضافي» بلا غرض محدد (القاعدة 5).
البيانات المجمَّعة عن الطالب: الاسم، الصف أو المرحلة الدراسية، الجهة
التعليمية والخط والمركبة المخصَّصة له، نقطة الالتقاط، والجنس (لتطبيق
الفصل حسب الجنس عند تفعيله — القرار 10/35). بالإضافة إلى ذلك، اختياريًا
وفقط عند الحاجة التشغيلية أو التعاقدية الفعلية (DATABASE_SCHEMA.md
§5): رقم الهوية الوطنية أو الإقامة (مشفَّر دومًا)، تاريخ الميلاد، وملاحظات
صحية (medical_notes، مشفَّرة دومًا) — الحقل الوحيد المصرَّح به لأي بيان
صحي عن الطالب (مثال: حساسية دواء يحتاجها المشرف/السائق عند الطوارئ)، ولا
يظهر إلا لمن يملك صلاحية صريحة داخل شركة النقل، ولا يُنسخ إلى أي كشف
ركاب مطبوع أو سجل رحلة أو رسالة تواصل. لا نجمع أي بيانات دينية أو
عرقية أو أي فئة حساسة أخرى غير ما ذُكر أعلاه صراحةً، ولا صورة للطالب، ولا
أي حقل تسويقي — الحد الأدنى المطلق لما يستلزمه تشغيل خدمة النقل والفوترة
فقط (القاعدة 5 في CLAUDE.md).
الأساس النظامي لمعالجة بيانات القاصر هو موافقة ولي الأمر المسجَّلة
عند الاشتراك (consents — راجع §٤ أدناه)، مع إبقاء ولي الأمر هو صاحب
الحقوق التنظيمية (الوصول، التصحيح، الحذف) نيابة عن الطالب حتى بلوغه سن
الأهلية القانونية.
٢.٣ بيانات الطاقم (موظفو شركة النقل)
الاسم، البريد الإلكتروني أو الجوال (معرّف الدخول)، الدور والصلاحية داخل
النظام، وسجل نشاط محدود لأغراض الأمان (security_events).
٢.٤ بيانات السائقين والمشرفات
الاسم، رقم الهوية، بيانات الترخيص/الوثائق النظامية المطلوبة لتشغيل النقل المدرسي (تنتهي صلاحيتها وتُنبَّه الشركة قبل انتهائها)، ورقم الجوال. لا حساب دخول للسائق حاليًا (القرار 44) — بياناته تُستخدم فقط لإصدار كشف الركاب المطبوع وربطه بالخط والمركبة.
٢.٥ بيانات تقنية
عنوان IP، معرّف الجهاز (عند تفعيل التطبيق لاحقًا)، سجلات الأمان
(security_events)، وسجلات الرسائل المرسلة (message_logs) لأغراض
التتبّع والتدقيق ومنع إساءة الاستخدام.
٣. أغراض المعالجة
نعالج البيانات المذكورة أعلاه للأغراض التالية فقط:
- تنفيذ خدمة النقل: جدولة الرحلات، تخصيص الطلاب للخطوط والمركبات، إصدار كشوف الركاب، وتطبيق قواعد الفصل حسب الجنس عند تفعيلها.
- إدارة الاشتراك والفوترة: إصدار الفواتير والتذكيرات، تحصيل المدفوعات، وتطبيق الأقساط وخصومات الإخوة وفق إعداد كل شركة.
- التواصل التشغيلي: إشعارات الجدول، نتائج الطلبات، تأكيد الغياب، والتذكيرات المالية — عبر واتساب حصرًا (القرار 42).
- خدمة المشترك الذاتية: تمكين ولي الأمر من تقديم طلبات تغيير الموعد
أو العنوان أو الإيقاف عبر بوابة
/portal. - الأمان ومنع إساءة الاستخدام: تسجيل محاولات الدخول والتحقق الثنائي
وأحداث الأمان (
security_events)، ومحدّدات معدّل الطلبات. - الامتثال النظامي: الاحتفاظ بالسجلات المالية والدفاتر التجارية للمدد التي يفرضها النظام السعودي (راجع §٦).
- تحسين الخدمة: تحليلات تشغيلية مجمَّعة (لا تحليل فردي تسويقي لبيانات القُصّر).
الدخول بالنيابة للدعم الفني: يجوز لمالك المنصة، لغرض الدعم الفني وتشخيص الأعطال، الدخول إلى حساب مستخدم في الشركة أو حساب مشترك بصلاحيات صاحب الحساب، فيطّلع على ما يطّلع عليه (بما فيه البيانات المالية وبيانات الطلاب). يُسجَّل كل دخول بسببه ووقته وعنوان IP وكل طلب أثناءه، وتنتهي الجلسة تلقائيًا بعد مدة قصوى محددة، وتُحفظ هذه السجلات مدة لا تقل عن 24 شهرًا. ويرى مدير الشركة السجل في «سجل دخول الدعم» ضمن لوحة شركته (متى، ولأي حساب، وكم استمر، ولماذا)، ويرى كل مستخدم دخول الدعم إلى حسابه في شاشة «الأمان».
لا نستخدم بيانات المشتركين أو الطلاب لأغراض تسويقية لطرف ثالث، ولا نبيعها أو نؤجرها تحت أي ظرف.
٤. الموافقة (Consent)
كل موافقة أو سحب موافقة يُسجَّل كسجل مستقل غير قابل للتعديل أو الحذف
(جدول consents — append-only وفق القاعدة 20 في CLAUDE.md)، ويحمل:
نوع الموافقة، رقم نسخة السياسة وقت المنح (policy_version)، الوقت،
وعنوان IP والجهاز المستخدم.
أنواع الموافقات المسجَّلة: الموافقة على سياسة الخصوصية، الموافقة على الشروط والأحكام، الموافقة على معالجة بيانات الطالب القاصر، وموافقة رابعة مستقلة لكل غرض إضافي يستجد.
يحق لولي الأمر سحب الموافقة في أي وقت من إعدادات حسابه في /portal؛
سحب الموافقة الجوهرية (مثل معالجة بيانات الطالب) يعني إيقاف الاشتراك في
خدمة النقل، لأن الخدمة لا يمكن تنفيذها بدون البيانات الأساسية.
٥. قنوات التواصل
نتواصل مع المشترك عبر واتساب حصرًا (القرار 42 — لا رسائل نصية SMS في الإطلاق الأول)، من رقم واتساب خاص بشركة النقل التي يشترك بها (كل شركة تحصل على مساحة عمل واتساب مستقلة عبر الشريك التقني Okta Connect — القرار 12). رمز الدخول لمرة واحدة (OTP) يُرسَل عبر نفس القناة، ويُخزَّن مجزَّأً (hash) لا نصًا صريحًا، وينتهي خلال 5 دقائق بحد أقصى 5 محاولات (القاعدة 21). الرسائل المبادِرة من المنصة تُرسَل عبر قوالب معتمدة فقط، لا نص حر (القرار 14).
٦. الاحتفاظ بالبيانات
- السجلات المالية (الفواتير، المدفوعات، قيود دفتر الأستاذ): تُحفَظ
للمدة التي يفرضها النظام السعودي لحفظ الدفاتر التجارية والسجلات
الزكوية والضريبية. هذه المدة تُراجع نظاميًا ولم تُحسَم بعد — إلى
حين حسمها لا تُحذَف هذه السجلات آليًا بأي حال (
config/retention.php→financial.months = null). - سجل الموافقات (
consents): لا يُحذَف ولا يُنقَّى آليًا — دليل نظامي دائم على الأساس القانوني للمعالجة. - سجلات الأمان، سجلات الرسائل، الرحلات، وبيانات الطلاب المنسحبين:
مدد قابلة للتعديل من كل شركة ضمن حدود دنيا وعليا تفرضها المنصة
(
settings.retention.*، القرار 52) — راجعconfig/retention.phpللحدود التقنية الحالية (مبدئية، غير معتمدة نظاميًا بعد). - عند انتهاء مدة الاحتفاظ أو عند طلب حذف مقبول، تُحذَف البيانات أو تُخفى هويتها (anonymize) بما لا يخلّ بالسجلات المالية الملزَم بحفظها.
٧. حقوق صاحب البيانات
وفق نظام حماية البيانات الشخصية السعودي، يحق لصاحب البيانات (المشترك أو ولي أمر الطالب القاصر نيابة عنه):
- الاطّلاع على بياناته الشخصية المعالَجة لدى الشركة.
- طلب نسخة من بياناته بصيغة قابلة للقراءة (
data_export_requests— طلب يُقدَّم من/portal، ويُعالَج خلال مهلة محدَّدةdue_at، ورابط التنزيل ينتهي صلاحيته تلقائيًاfile_expires_at). - طلب تصحيح بيانات غير دقيقة.
- طلب حذف بياناته (ضمن حدود الالتزامات النظامية بالحفظ المذكورة في §٦ — لا يُحذَف ما يُلزم النظام بحفظه).
- سحب الموافقة في أي وقت (§٤).
- تقديم شكوى لدى الجهة المختصة (الهيئة السعودية للبيانات والذكاء الاصطناعي «سدايا» أو الجهة التي يحدّدها النظام التنفيذي).
تُقدَّم هذه الطلبات عبر بوابة /portal أو بالتواصل المباشر مع شركة
النقل، وتحوَّل عند الحاجة إلى مسؤول حماية البيانات المذكور في §٩.
٨. معالجو الطرف الثالث
| المعالج | الغرض | نوع البيانات المتبادلة |
|---|---|---|
| Okta Connect (الشريك التقني لواتساب) | إرسال واستقبال رسائل واتساب التشغيلية | رقم الجوال، محتوى الرسالة وفق القوالب المعتمدة |
| مزوّد الاستضافة | استضافة الخادم وقاعدة البيانات | كل البيانات (مشفّرة أثناء التخزين للحقول الحساسة) |
⚠️ مكان معالجة البيانات لدى Okta Connect لم يُتحقق منه بعد — إن كانت المعالجة تتم خارج المملكة، فهذا نقل بيانات دولي يستلزم ضوابط PDPL إضافية (موافقة صريحة أو قرار كفاية أو ضمانات تعاقدية) تُراجع نظاميًا قبل الإطلاق (سؤال مفتوح في
CLAUDE.md§9).
لا تُشارَك البيانات مع أي معالج آخر لم يُذكَر أعلاه دون تحديث هذه السياسة وإخطار المشتركين.
٩. جهة الاتصال بشأن حماية البيانات
- على مستوى المنصة: مالك المنصة، عبر بيانات التواصل المنشورة في
bus.getokta.io. - على مستوى كل شركة نقل: مدير الشركة أو جهة الاتصال المحدَّدة في
إعدادات الشركة (
settings.dpo_contact).
راجع docs/INCIDENT_RESPONSE.md لخطة الاستجابة عند وقوع حادثة تتعلق
بالبيانات الشخصية.
١٠. التعديلات على هذه السياسة
أي تعديل جوهري على هذه السياسة يصدر برقم نسخة جديد (policy_version)
ويُطلَب من كل مستخدم موافقة جديدة عليه عند أول دخول تالٍ. النسخ السابقة
تبقى محفوظة لأغراض التدقيق.
آخر مراجعة: 2026-09-24 · الحالة: مسودة بانتظار المراجعة النظامية
(القرار 51 في CLAUDE.md) — لا تُستخدم مع مشتركين حقيقيين قبل اعتمادها.