الأمان والثقة

آمن افتراضياً. مصمّم للاتحاد الأوروبي.

يستضيف RiskNote جميع بياناتك في ستوكهولم بالسويد، ويطبّق التزامات GDPR وقانون الذكاء الاصطناعي الأوروبي من أول سطر برمجي، ولا يستخدم محتوى المخاطر الخاص بك أبداً لتدريب نماذج الذكاء الاصطناعي. كل اقتراح من الذكاء الاصطناعي هو استشاري — أنت تقرّر ما يدخل السجل.

مستضاف في الاتحاد الأوروبي بستوكهولم

تبقى جميع بيانات الخدمة على بنية Elastx التحتية في السويد — معتمدة ISO 27001، داخل المنطقة الاقتصادية الأوروبية فقط.

GDPR أصلي

أساس قانوني موثّق لكل غرض. تصدير البيانات والتصحيح والحذف خلال 30 يوماً مباشرة في التطبيق.

بياناتك لا تدرّب الذكاء الاصطناعي أبداً

تحظر شروط Anthropic التجارية التدريب على مدخلات ومخرجات API. لا تصل البيانات الشخصية إلى النموذج أبداً.

الذكاء الاصطناعي استشاري فقط

يتطلب كل اقتراح موافقتك الصريحة قبل دخوله سجلك (GDPR مادة 22).

GDPRقانون الذكاء الاصطناعي الأوروبي م 50GDPR م 22عملية ISO 31000بنية ISO 27001 التحتية (Elastx)DPF + SCCs للنقل خارج الاتحاد الأوروبي
01

موقع البيانات والاستضافة

جميع بيانات الخدمة — الحسابات ومذكرات المخاطر والمخاطر والسجلات — مستضافة في ستوكهولم على بنية Elastx التحتية. تمتلك Elastx شهادة ISO 27001 لمراكز بياناتها وعملياتها. RiskNote نفسه غير معتمد ISO 27001؛ نعتمد على بنية تحتية معتمدة ونحافظ على شفافية وضعنا.

أين تقيم بياناتك

قاعدة البيانات الأساسية وتخزين الكائنات وخوادم التطبيق جميعها داخل المنطقة الاقتصادية الأوروبية. لا تُنقل أي بيانات أوروبية خارج المنطقة باستثناء المعالجين الفرعيين المحددين المذكورين في القسم 06، كل منهم تحت ضمانات متوافقة مع GDPR (DPF و/أو SCCs).

النسخ الاحتياطية

يتم الاحتفاظ بالنسخ الاحتياطية الليلية المشفرة لمدة 30 يوماً وتخزينها على بنية Elastx التحتية في نفس المنطقة الأوروبية. يتم اختبار إجراءات الاستعادة دورياً.

معالجون فرعيون شفافون

أي تغيير في قائمة المعالجين الفرعيين لدينا ينعكس في سياسة الخصوصية. سجل تغييرات مخصص مع إشعارات بالبريد الإلكتروني موجود على خارطة الطريق (انظر القسم 11).
02

التشفير والنقل

أثناء النقل

TLS 1.2+ مفروض لكل اتصال. يُعاد توجيه HTTP إلى HTTPS. HSTS مُفعّل عند الحافة.

في الراحة

مجلدات قاعدة البيانات وتخزين الكائنات مشفرة في الراحة على بنية Elastx التحتية. كلمات المرور مجزأة بـ bcrypt.

إدارة الأسرار

تعيش مفاتيح API وبيانات الاعتماد في متغيرات البيئة، لا في التحكم بالمصدر أبداً، ومستبعدة من سجلات التطبيق. الوصول مقيّد ببيئة الإنتاج.
03

عزل المستأجرين

RiskNote هو SaaS متعدد المستأجرين مع عزل منطقي. لا توجد رؤية بين الحسابات.

محدد على مستوى ORM: كل استعلام عن موارد مملوكة للمستخدم يُصفّى بمعرّف المستخدم المصادَق عليه مباشرة على مستوى باني الاستعلامات.

وصول محمي بسياسة: سياسات تفويض Laravel تحمي كل مورد حساس — لا يمكن للمتحكمات إرجاع بيانات مستخدم آخر حتى لو تم التلاعب بمعامل المسار.

مشاركة صريحة فقط: مذكرات المخاطر خاصة افتراضياً. تتطلب المذكرات المشتركة (خطط Pro وBusiness) دعوة صريحة؛ يمكن إلغاء الوصول في أي وقت.

04

المصادقة

البريد الإلكتروني + كلمة المرور

8 أحرف كحد أدنى، بمزيج من الأحرف الكبيرة والصغيرة مع رقم. تُخزَّن كتجزئات bcrypt. تنتهي صلاحية روابط إعادة تعيين كلمة المرور بعد 60 دقيقة.

OAuth 2.0

سجل الدخول باستخدام Google أو Microsoft أو Apple. نستلم اسمك وبريدك الإلكتروني ومعرّف المستخدم من مزود الخدمة. لا نخزّن رموز وصول OAuth.

الجلسات

ملفات تعريف الارتباط للجلسات ضرورية للغاية ومعفاة من شرط الموافقة بموجب المادة 5(3) من ePrivacy / LEK السويدي، الفصل 6، القسم 18.

لماذا لا الروابط السحرية

قيّمنا المصادقة بالروابط السحرية ورفضناها. بالنسبة للمشترين من الشركات والبلديات، فاقت مخاطر التسليم عبر مرشحات البريد العدوانية فائدة تجربة المستخدم.
05

الذكاء الاصطناعي بالتصميم

الذكاء الاصطناعي هو الجزء الأكثر حساسية للخصوصية في أي SaaS حديث. بنينا مسار الذكاء الاصطناعي في RiskNote على افتراض أن كل خيار سيخضع للتدقيق.

تقليل البيانات: يُرسَل فقط اسم مذكرة المخاطر والوصف ومجالات المخاطر المختارة وسياق مؤسستك (القطاع، الحجم، الدور، الأهداف، التحديات) إلى Anthropic. لا نرسل أبداً البريد الإلكتروني أو الاسم أو عنوان IP أو بيانات الفوترة أو الرموز أو بيانات مستخدمين آخرين.

لا تدريب على بياناتك: تتم المعالجة عبر Claude API من Anthropic بموجب شروطها التجارية التي تحظر استخدام مدخلات أو مخرجات العميل لتدريب النماذج أو تحسينها.

استشاري فقط (GDPR م 22): ينتج الذكاء الاصطناعي اقتراحات مع تقييم الاحتمال والعواقب. يتطلب كل اقتراح موافقتك الصريحة قبل دخوله السجل. لا تُتخذ أي قرارات ذات آثار قانونية أو مماثلة كبيرة بالوسائل الآلية.

تمييز منشأ الذكاء الاصطناعي (قانون الذكاء الاصطناعي الأوروبي م 50): كل واجهة مستخدم تعرض محتوى مُنشَأ بالذكاء الاصطناعي تُعلّمه بذلك — في واجهة التطبيق، وفي عمود المصدر وإخلاء المسؤولية في ذيل تصدير PDF، وفي تصدير CSV القادم (V1.1). يُحفظ معرّف نموذج الذكاء الاصطناعي ويُعرَض في الصادرات.

تحصين ضد حقن التعليمات: تُقتطع الحقول المقدّمة من المستخدم قبل تسلسلها في التعليمات، مما يحد من سطح هجوم محاولات حقن التعليمات عبر المدخلات المفرطة.

حد المعدل: تحليلات الذكاء الاصطناعي محدودة بـ 20 في الساعة لكل مستخدم، بالإضافة إلى حصة شهرية لكل خطة، لمنع إساءة الاستخدام وإدارة قابلية التنبؤ بالتكاليف.

06

المعالجون الفرعيون والنقل الدولي

القائمة الرسمية موجودة في سياسة الخصوصية، القسم 5.

المعالجالغرضالموقعالضمان
Elastxاستضافة الواجهة الخلفية والأماميةستوكهولم، السويدالمنطقة الاقتصادية الأوروبية
Anthropicتحليل المخاطر بالذكاء الاصطناعيالولايات المتحدةDPF + SCCs
Stripeالمدفوعات عبر الويبالولايات المتحدة / الاتحاد الأوروبيDPF + SCCs
RevenueCatالاشتراكات على الجوالالولايات المتحدةSCCs

نسخ من البنود التعاقدية القياسية (SCCs) متاحة عند الطلب من privacy@risknote.io.

07

الاحتفاظ والحذف

حساب نشط: تُحفظ البيانات طالما حسابك نشط.

الحذف: حذف الحساب خدمة ذاتية من صفحة الحساب. تُمحى جميع البيانات الشخصية ومحتوى تقييم المخاطر بشكل دائم خلال 30 يوماً.

سجلات المحاسبة: يتم الاحتفاظ بها حتى 7 سنوات وفقاً لقانون المحاسبة السويدي (Bokföringslagen, SFS 1999:1078).

تعليقات مجهولة الهوية: التعليقات الاختيارية المقدمة عند حذف الحساب تُجهَّل ولا تُربط بهويتك.

08

حقوقك وقابلية النقل

بموجب GDPR، لديك الحقوق التالية. البيان الكامل موجود في سياسة الخصوصية، القسم 7.

الوصولاطلب نسخة من بياناتك الشخصية (م 15).
التصحيحصحّح البيانات غير الدقيقة من إعدادات الحساب أو بالبريد الإلكتروني (م 16).
المحواحذف حسابك وجميع البيانات في التطبيق، في أي وقت (م 17).
قابلية النقلصدّر التقييمات بصيغة PDF أو CSV؛ JSON منظّم متاح عند الطلب (م 20).
التقييداطلب منا تقييد معالجة بياناتك (م 18).
الاعتراضاعترض على المعالجة القائمة على المصلحة المشروعة، بما في ذلك تحليل الذكاء الاصطناعي (م 21).
سحب الموافقةحيث تستند المعالجة إلى الموافقة، اسحبها في أي وقت (م 7(3)).
الشكوىقدّم شكوى إلى السلطة السويدية لحماية الخصوصية (IMY, imy.se).
09

الاستجابة للحوادث والإفصاح عن الثغرات

الإبلاغ عن ثغرة

أرسل بريداً إلكترونياً إلى privacy@risknote.io مع خطوات إعادة الإنتاج. لا نشغّل صندوق بريد security@ منفصل في هذه المرحلة — تتم مراقبة التقارير مباشرة من قِبل المؤسس. يُرجى تجنّب الإجراءات التي قد تؤثر على بيانات مستخدمين آخرين أثناء الاختبار.

الإقرار

نهدف إلى إقرار التقارير الصحيحة خلال 3 أيام عمل. سنُبقيك على اطلاع أثناء الفرز والإصلاح.

إشعار الخرق

بموجب GDPR م 33، نُبلِغ سلطة الإشراف السويدية (IMY) خلال 72 ساعة من علمنا بخرق بيانات شخصية حيث يُشترط. بموجب م 34، نُبلِغ المستخدمين المتأثرين دون تأخير لا مبرر له عندما يُرجّح أن ينتج عن الخرق خطر مرتفع على حقوقهم وحرياتهم.

مكافأة الثغرات

لا نشغّل برنامج مكافأة عام حتى الآن. نحن ممتنون للإفصاح المسؤول وسنُشير إلى المُبلّغين الذين يفضلون ذلك.
10

الامتثال والأساس القانوني

رؤية واضحة لما يمتثل له RiskNote وما يتماشى معه وما يعتمد عليه — تُميَّز بصدق.

الإطارالنوعكيف ينطبق على RiskNote
GDPRتنظيم نمتثل لهالمتحكم في البيانات لجميع بيانات الخدمة. انظر سياسة الخصوصية للبيان الكامل.
ePrivacy / LEK 6:18تنظيم نمتثل لهالتنفيذ السويدي ينظّم موافقة ملفات تعريف الارتباط. ملفات تعريف الارتباط التحليلية اختيارية.
قانون الذكاء الاصطناعي الأوروبي م 50تنظيم نمتثل لهالمحتوى المُنشَأ بالذكاء الاصطناعي مُعلَّم في الواجهة وPDF وCSV (V1.1).
GDPR م 22تنظيم نمتثل لهلا قرارات آلية؛ كل اقتراح للذكاء الاصطناعي يتطلب موافقة المستخدم.
قانون المستهلك السويديتنظيم نمتثل لهحق الانسحاب لمدة 14 يوماً يُعالَج في التطبيق مع استرداد تلقائي عبر Stripe.
ISO 31000معيار نتماشى معهتحديد ← تحليل ← تقييم ← معالجة ← رصد. غير معتمد (لا توجد شهادة ISO 31000).
ISO 27001شهادة نعتمد عليهايمتلكها مزود الاستضافة لدينا Elastx، وليس RiskNote نفسه.
11

في خارطة طريقنا

نظرة مستقبلية صادقة. لا شيء من هذه مُفعّل اليوم.

اختبار اختراق من طرف ثالثمخطط له بعد الإطلاق حالما تستقر بيئة الاستضافة.

سجل تغييرات المعالجين الفرعيينصفحة عامة تُدرج التغييرات في قائمة المعالجين الفرعيين، مع إشعارات بالبريد الإلكتروني للمشتركين.

تصدير CSV مع عمود منشأ الذكاء الاصطناعييُشحن مع V1.1.

SSO بمستوى Business (SAML / OIDC)مرتبط بإطلاق خطة Business، ليس V1.

SOC 2 Type IIسننظر في هذا عندما يُبرّر الطلب المؤسسي التكلفة والبصمة التشغيلية. لن ندّعي ذلك قبل أن يكون حقيقياً.

12

التواصل

الأمان والخصوصية: privacy@risknote.io

الدعم العام: support@risknote.io

VER&IT AB · Nygatan 71, 462 32 Vänersborg, السويد · رقم السجل: 556985-1206

    الأمان والثقة — RiskNote | RiskNote