الأمان والامتثال

أمان مصمَّم لعمليات الإيجار في الإمارات

بياناتك الإيجارية الحساسة محمية بتشفير AES-256، والتحكم في الوصول المستند إلى الأدوار، وتسجيل تدقيقي كامل على بنية AWS التحتية — مع مراقبة مستمرة وسير عمل تنظيمية إماراتية مدمجة.

AWS السحابة
تشفير AES-256
وقت تشغيل موثوق
متوافق مع الإمارات

البيانات والخصوصية

حماية البيانات والتشفير

بياناتك مشفرة عند التخزين بتشفير AES-256 عبر تشفير طبقة تخزين AWS، وأثناء النقل بـ TLS 1.2+.

تشفير AES-256 عند التخزين

البيانات المخزنة في قواعد بياناتنا وتخزين الكائنات مشفرة عند التخزين بتشفير AES-256 عبر تشفير طبقة تخزين AWS (S3/RDS)، وهي خوارزمية معيارية صناعية مُعتمدة على نطاق واسع.

TLS 1.2+ أثناء النقل

جميع البيانات المنقولة بين متصفحك وخوادمنا مشفرة باستخدام TLS 1.2+، مما يحمي من الاعتراض والعبث.

نسخ احتياطية مشفرة تلقائية

نسخ احتياطية مشفرة مستمرة مع استرداد نقطة زمنية، مخزنة على تخزين AWS متين عبر مناطق توافر متعددة.

أمان قاعدة البيانات

قاعدة بيانات مُدارة مع اتصالات مشفرة وتصحيحات أمنية تلقائية. عزل بيانات لكل شركة مفروض على مستوى التطبيق — كل استعلام مُقيَّد بـ company_id — يفصل بيانات كل وكالة.

إقامة البيانات والسيادة

بيانات الإنتاج مستضافة على بنية AWS السحابية المُدارة مع تدفقات بيانات موثقة وتشفير مطبق أثناء النقل وعند التخزين.

الأساسي: بنية AWS السحابية التحتية

بيانات الإنتاج مخزنة على بنية AWS السحابية المُدارة مع تدفقات بيانات موثقة، مشفرة عند التخزين وأثناء النقل.

نسخ احتياطية مشفرة

نسخ احتياطية مشفرة تلقائية مع استرداد نقطة زمنية، مخزنة على تخزين AWS متين مع تدفقات بيانات موثقة. عمليات النقل عبر الحدود تخضع لاتفاقيات معالجة البيانات مع المعالجين الفرعيين.

المعالجون الفرعيون

استخدام محدود للمعالجين الفرعيين: Amazon Web Services (الاستضافة والتخزين والبريد الإلكتروني عبر Amazon SES)، Paddle (المدفوعات / التاجر المسجل)، Anthropic و Google (معالجة الذكاء الاصطناعي)، Meta Platforms (رسائل WhatsApp Business)، Twilio (SMS)، Cloudflare (DNS و CDN و WAF)، و Sentry (مراقبة الأخطاء)؛ ويُستخدم Resend كبديل احتياطي للبريد الإلكتروني. جميع المعالجين الفرعيين ملزمون تعاقدياً بمتطلبات حماية البيانات.

الخصوصية وحقوق البيانات

نحترم خصوصيتك وحقوق بيانات المستأجرين الخاصة بك بموجب GDPR ومبادئ حماية البيانات في الإمارات.

تقليل البيانات

نجمع فقط البيانات الضرورية للمعاملات الإيجارية. لا أدوات تتبع إعلانية أو تسويقية من أطراف ثالثة، ولا مشاركة بيانات مع أطراف ثالثة. جمع بيانات خاص بالغرض.

سياسات احتفاظ واضحة

الصفقات النشطة: محتفظ بها طالما هي نشطة. الصفقات المكتملة والسجلات الداعمة: محتفظ بها 5 سنوات على الأقل (المرسوم بقانون اتحادي رقم 50 لسنة 2022، المادة 29). وثائق الهوية: تُقلَّل وتُحذف خلال 90 يوماً من إنهاء الحساب. حذف البيانات عند الطلب بعد انقضاء فترة الاحتفاظ المنطبقة.

حقوق موضوع البيانات

دعم كامل لطلبات الوصول، قابلية نقل البيانات (تصدير JSON/CSV)، التصحيح، والحذف. نسعى للاستجابة خلال 30 يوماً، تماشياً مع ممارسات GDPR.

نحن لا نبيع بياناتك أبداً

بياناتك لا تُباع أبداً، لا تُؤجر، ولا تُشارك مع أطراف ثالثة للتسويق. لا أدوات تتبع إعلانية أو تسويقية من أطراف ثالثة، ولا استثمار للبيانات.

البنية التحتية والتطبيقات

أمان البنية التحتية السحابية

مبني على بنية تحتية AWS مع طبقات متعددة من الحماية، وحماية AWS Shield Standard من هجمات DDoS، ومراقبة AWS CloudWatch التلقائية.

بنية AWS السحابية التحتية

بيانات الإنتاج مخزنة على بنية AWS السحابية المُدارة. تشفير عند التخزين وأثناء النقل مطبق على جميع البيانات، مع نسخ احتياطية مشفرة تلقائية.

موثوقية مستضافة على AWS

بنية مستضافة على AWS مع نسخ احتياطية مشفرة تلقائية واسترداد نقطة زمنية. مراقبة AWS CloudWatch التلقائية، مع معالجة الحوادث خلال ساعات العمل في دبي.

حماية DDoS (AWS Shield Standard)

حماية DDoS على مستوى الشبكة عبر AWS Shield Standard، مُفعَّلة تلقائياً عبر بنيتنا التحتية على AWS للتخفيف من الهجمات الحجمية وهجمات البروتوكول الشائعة.

تحديد المعدل والحماية من الإساءة

تحديد المعدل لكل عميل وتقييد الطلبات يحميان من هجمات القوة الغاشمة والاستخراج والإساءة، مع تنبيهات تلقائية عند أنماط الحركة المشبوهة.

أمان التطبيقات

آمن بالتصميم مع طبقات متعددة من الحماية ضد ثغرات الويب الشائعة.

حماية OWASP Top 10

محمي ضد جميع ثغرات OWASP Top 10: SQL injection، XSS، CSRF، مصادقة معطلة، تكوين أمني خاطئ، والمزيد.

أمان API

مصادقة قائمة على الرموز، تحديد معدل، قائمة بيضاء IP (Enterprise)، التحقق من توقيع webhook، وسياسات تدوير مفتاح API.

التحقق من صحة المدخلات والتعقيم

جميع مدخلات المستخدم يتم التحقق من صحتها وتعقيمها على كل من العميل والخادم. حماية مدمجة ضد هجمات الحقن، مع مدققات مخصصة إضافية لـ Emirates ID و IBAN والتنسيقات الخاصة بالإمارات.

فحص التبعيات

فحص تلقائي للثغرات لجميع التبعيات مع أدوات فحص حديثة. تُعطى تصحيحات الأمان الحرجة أولوية للنشر السريع.

التحكم في الوصول والمصادقة

إدارة وصول على مستوى المؤسسات مع أذونات مستندة إلى الأدوار، مصادقة ثنائية، وتسجيل تدقيق شامل.

التحكم في الوصول المستند إلى الأدوار (RBAC)

أذونات دقيقة مع 5 أدوار محددة مسبقاً (Admin، Manager، Team Lead، Agent، Property Administrator). كل دور لديه مستويات وصول محددة بدقة مع عزل تلقائي على مستوى الشركة.

مصادقة ثنائية (2FA)

مصادقة ثنائية اختيارية مع تطبيقات المصادقة المتوافقة مع TOTP ورموز احتياطية. احمِ حسابك بطبقة أمان إضافية.

تسجيل دخول موحد للمؤسسات

تسجيل الدخول الموحد عبر SAML 2.0 (Okta و Azure AD ومزودي هوية آخرين) متاح في مستوى Enterprise. تبسيط إدارة الوصول عبر مؤسستك.

إدارة جلسة آمنة

مصادقة آمنة قائمة على الرموز مع رموز وصول قصيرة الأجل وتجديد تلقائي. يمكن إلغاء الجلسات في أي وقت.

الامتثال والعمليات

الامتثال التنظيمي للإمارات

مصمَّم خصيصاً للوائح العقارات في الإمارات السبع — RERA و DLD وإيجاري وتوثيق وسير عمل التسجيل (امتثال قائم على قواعد، وليس تكامل عبر API).

امتثال RERA

تتبع قواعد الامتثال للوائح العقارات في الإمارات — تغطية معمّقة لدبي (RERA/DLD) وأبوظبي (ADREC) وبلدية الشارقة، إضافةً إلى تتبع القواعد للإمارات الشمالية.

سير عمل متوافق مع DLD

سير عمل متوافق مع إجراءات ومعايير مستندات دائرة الأراضي والأملاك في دبي. يُعدّ TenancyDesk الطلبات للتقديم؛ ولا يتصل مباشرةً بواجهات API للبوابات الحكومية.

حماية البيانات حسب التصميم

تشفير عند التخزين (AES-256) وأثناء النقل (TLS 1.2+)، ضوابط وصول بأقل صلاحية، وتسجيل تدقيقي للإجراءات الحرجة. مبني على مزودي بنية تحتية مدركين لـ GDPR (AWS، Paddle، Anthropic، Google، Meta، Twilio، Cloudflare، Sentry).

الخصوصية حسب التصميم

يُعالَج البيانات الشخصية وفق مبادئ حماية البيانات بالتصميم — تشفير وضوابط وصول بأقل صلاحية وتسجيل تدقيقي مطبقة على جميع معالجة البيانات الشخصية، مع آليات موافقة وضوابط احتفاظ مدمجة.

إقامة البيانات وعمليات النقل

بيانات الإنتاج مستضافة على بنية AWS السحابية المُدارة مع تدفقات بيانات موثقة. عمليات النقل عبر الحدود تخضع لاتفاقيات معالجة البيانات مع جميع المعالجين الفرعيين، مع تطبيق التشفير أثناء النقل وعند التخزين.

امتثال التسجيل

سير عمل إعداد الطلبات لأنظمة التسجيل في الإمارات — إيجاري، توثيق، تصديق، إيجار (المخرجات ملف مُعبَّأ، وليس استدعاء API).

عمليات الأمان والمراقبة

مراقبة AWS CloudWatch مع تنبيهات تلقائية، إجراءات موثقة للاستجابة للحوادث، وفحوصات أمنية تلقائية مستمرة.

مراقبة AWS CloudWatch

مراقبة مستمرة لعمليات الوصول إلى النظام، استدعاءات API، والأنشطة المشبوهة. تنبيهات تلقائية لأحداث الأمان مع إجراءات استجابة للحوادث موثقة.

تسجيل تدقيق شامل

كل إجراء يتم تسجيله مع الطابع الزمني، معرف المستخدم، عنوان IP، وتفاصيل الإجراء. الاحتفاظ متوافق مع المتطلبات القانونية الإماراتية لسجلات العقارات. قابلة للتصدير لعمليات تدقيق الامتثال.

خطة الاستجابة للحوادث

إجراءات موثقة للاستجابة للحوادث. يتم فرز أحداث الأمان وتصعيدها وتسجيلها، مع إشعارات الاختراق متوافقة مع متطلبات حماية البيانات المنطبقة.

اختبار ومراقبة الأمان

فحص تلقائي مستمر للتبعيات والثغرات، ومراقبة البنية التحتية عبر AWS CloudWatch، ومراجعات أمان التطبيقات المتوافقة مع OWASP. تُعطى الثغرات الحرجة أولوية للتصحيح السريع.

تحديثات أمنية تلقائية

تُحدَّث الأطر والتبعيات باستمرار بأحدث التصحيحات الأمنية. فحص تلقائي للتبعيات مع التصحيح الفوري للثغرات المعروفة.

تصلب التطبيقات

دفاع متعمق على طبقة التطبيق: استعلامات قاعدة بيانات ذات معاملات (آمنة من SQL injection)، ترميز المخرجات (XSS)، حماية CSRF، تحقق صارم من المدخلات من جانب الخادم، وتحديد المعدل لكل عميل — مما يغطي OWASP Top 10.

الشهادات الأمنية والامتثال

يجمع وضعنا الأمني بين البنية التحتية بمعايير الصناعة، وأفضل الممارسات المعتمدة، والامتثال الخاص بالإمارات.

الحالة الحالية

  • مبادئ تصميم AWS Well-Architected (تقييم ذاتي)
  • ضوابط حماية البيانات بالتصميم (تشفير، التحكم في الوصول، تسجيل التدقيق)
  • بنية تحتية مدركة لـ GDPR (AWS، معالجون فرعيون متوافقون مع GDPR)
  • PCI DSS Level 1 (عبر Paddle، التاجر المسجل لدينا)
  • مستضاف على AWS (SOC 2 Type II)؛ TenancyDesk نفسها ليست حاصلة على شهادة SOC 2 بشكل منفصل

ممارسات الأمان

  • فحص مستمر للتبعيات والثغرات
  • تشفير عند التخزين (AES-256) وأثناء النقل (TLS 1.2+)
  • وصول بأقل صلاحية مع تسجيل تدقيقي كامل
  • مراقبة تلقائية للبنية التحتية وتنبيهات

الأفراد

أمان الموظفين والمؤسسة

الوصول إلى بيانات العملاء مُحكم الضبط ومُسجَّل ومحكوم باتفاقيات السرية.

وصول مُتحقَّق منه

يخضع كل من يُمنح الوصول إلى بيانات الإنتاج للتحقق ويلتزم بواجبات السرية قبل منح الوصول.

تطوير آمن

تطوير قائم على الأمان بالتصميم: مراجعة الكود، وفحص تلقائي للتبعيات، ووصول للنشر بأقل صلاحية. تُدار الأسرار عبر إعدادات البيئة ولا تُودع أبداً في الكود المصدري.

وصول حسب الحاجة فقط

الوصول إلى بيانات العملاء مقيد باحتياجات استكشاف الأخطاء المحددة، ومُسجَّل، ويمكن إلغاؤه في أي وقت.

اتفاقيات السرية

كل من لديه وصول إلى بيانات العملاء ملتزم باتفاقيات السرية.

الأسئلة الشائعة حول الأمان

أسئلة الأمان الشائعة من عملاء المؤسسات.

مستعد لرؤية كيف نحمي بياناتك؟

ضع بيانات وكالتك الإيجارية الأكثر حساسية على بنية تحتية مبنية للأمان والشفافية. ابدأ تجربتك المجانية لمدة 14 يوماً مع جميع ميزات الأمان مدرجة.