سياسة الخصوصية
الإصدار 2.0 — 7 يوليو 2026 (يحل محل الإصدار 1.0 — مايو 2026)
1. من نحن
TidyBox هي خدمة لملصقات التخزين الذكية بتقنية رموز QR. وهي تساعد الأفراد والشركات على وضع ملصقات على الصناديق والحاويات والأرفف ومساحات التخزين الأخرى، ثم عرض محتوياتها وإدارتها عبر https://tidybox.eu.
مسؤول معالجة البيانات فيما يخص البيانات الشخصية المعالَجة عبر TidyBox هو RMX Tek Ltd (4 Sv. Ivan, A27, Bansko, Bulgaria 2770)، وهي شركة مسجلة في بلغاريا («نحن»، «لنا»، «الخاص بنا»). يمكنك التواصل معنا بشأن أي أمر يتعلق بهذه السياسة عبر privacy@tidybox.eu.
نحن نعمل داخل الاتحاد الأوروبي ونعالج البيانات الشخصية وفقاً للائحة (EU) 2016/679 (اللائحة العامة لحماية البيانات، «GDPR») وقانون حماية البيانات البلغاري المعمول به.
2. البيانات التي نجمعها
- بيانات الحساب: عنوان البريد الإلكتروني، وكلمة مرور مجزأة بطريقة آمنة (لا نخزن كلمات المرور بنص صريح أبداً)، واسم العرض، وتفضيل اللغة، والخطة وحالة الاشتراك. إذا سجّلت الدخول باستخدام Google، فإننا نتلقى من Google اسمك وعنوان بريدك الإلكتروني ومعرّف حسابك في Google.
- المحتوى الذي ترفعه: صور الصناديق والأرفف والأغراض المخزنة، وأسماء الصناديق والأغراض، والأوصاف والملاحظات والمواقع ومعلومات الجرد ذات الصلة، وتُخزن على خوادمنا.
- معرّف الماسح المجهول: معرّف عشوائي (ملف تعريف الارتباط tidybox_guest_id) يربط المساهمات التي يقدمها الزوار الذين يمسحون رمز QR دون حساب، ويُستخدم لاستمرارية التحرير ومنع إساءة الاستخدام.
- البيانات التقنية: عنوان IP ومعلومات المتصفح/الجهاز (user agent)، وتُستخدم للأمان وتحديد معدل الطلبات وضوابط مكافحة التخريب ومنع إساءة الاستخدام.
- ملفات تعريف الارتباط: انظر جدول ملفات تعريف الارتباط في نهاية هذه الصفحة للاطلاع على القائمة الكاملة.
- بيانات الدفع: تُعالج المدفوعات بواسطة Stripe. نحن لا نطّلع أبداً على رقم بطاقتك الكامل ولا نخزنه. نخزن فقط خطتك وحالة اشتراكك والبيانات الوصفية للفواتير/المعاملات.
- معرّفات الإشعارات: عنوان البريد الإلكتروني، ومعرّف محادثة Telegram و/أو رموز الاشتراك في إشعارات المتصفح الفورية — فقط لقنوات الإشعارات التي تقوم بتفعيلها.
- رموز API: إذا كنت تستخدم واجهة TidyBox البرمجية (API) أو تكامل MCP، فإننا نخزن الرموز التي تنشئها وسجلات استخدام أساسية.
- سجلات الموافقة: خيارك بشأن الموافقة على ملفات تعريف الارتباط، مع طابع زمني ومعرّف جلسة وعنوان IP، ويُحتفظ بها كإثبات للموافقة يقتضيه القانون.
- مراسلات الدعم: الرسائل التي ترسلها إلينا وبيانات الاتصال التي تقدمها معها.
3. الأغراض والأسس القانونية (المادة 6 من اللائحة GDPR)
- تقديم الخدمة — تخزين وعرض صناديقك وصورك وقوائم أغراضك لك وللأشخاص الذين تأذن لهم: تنفيذ عقد، المادة 6(1)(b).
- التعرف على الصور بالذكاء الاصطناعي — يعمل فقط عندما تطلبه صراحةً لصورة معينة: تنفيذ عقد بناءً على طلبك، المادة 6(1)(b). انظر القسم 4.
- المدفوعات والفوترة والسجلات الضريبية: تنفيذ عقد، المادة 6(1)(b)، والامتثال للالتزامات القانونية، المادة 6(1)(c).
- الإشعارات التي تقوم بتفعيلها (البريد الإلكتروني، الإشعارات الفورية، Telegram): تنفيذ عقد، المادة 6(1)(b)؛ ويمكنك تعطيلها في أي وقت.
- الأمان وتحديد معدل الطلبات ومنع إساءة الاستخدام والإشراف على المحتوى: مصالحنا المشروعة في الحفاظ على خدمة آمنة ومشروعة، المادة 6(1)(f).
- ملفات تعريف الارتباط التحليلية والتسويقية (انظر القسم 8): موافقتك، المادة 6(1)(a)، ويمكنك سحبها في أي وقت عبر «إعدادات ملفات تعريف الارتباط» في تذييل الصفحة.
- الاحتفاظ بسجلات الموافقة: الامتثال للالتزامات القانونية، المادة 6(1)(c) والمادة 7(1) من اللائحة GDPR.
4. التعرف على الصور بمساعدة الذكاء الاصطناعي
يمكن لخدمة TidyBox اقتراح أسماء الأغراض انطلاقاً من صورة. ولا يحدث ذلك إلا عندما تضغط صراحةً على زر التعرف لصورة معينة — فنحن لا نُجري أي تحليل بالذكاء الاصطناعي على صورك في الخلفية.
- تُرسل الصورة إلى واجهة Google Gemini API (Google) للتعرف عليها؛ وإذا تعذر ذلك، تُرسل إلى واجهة Anthropic Claude API (Anthropic) كبديل احتياطي.
- قد يُفحص المحتوى النصي باستخدام OpenAI Moderation API، وقد تُفحص الصور باستخدام Google Gemini، لاكتشاف المحتوى الذي ينتهك شروط الاستخدام الخاصة بنا.
- بموجب الشروط التجارية لواجهات API لدى هؤلاء المزودين، السارية في تاريخ هذه السياسة، فإن المحتوى المُرسل عبر واجهاتهم لا يُستخدم لتدريب نماذجهم.
- مخرجات الذكاء الاصطناعي مجرد اقتراح لا غير. وأنت من يراجع المحتوى النهائي ويصححه ويعتمده. لا تتخذ TidyBox أي قرارات آلية تُنتج آثاراً قانونية أو آثاراً مهمة مماثلة بشأنك (المادة 22 من اللائحة GDPR).
- يُرجى عدم تصوير الأشخاص أو الوجوه أو المستندات أو غيرها من المواد الحساسة لأغراض التعرف — فهذه الميزة مصممة للأغراض المنزلية والتجارية فقط.
5. معالجو البيانات والمتلقون
لا نشارك البيانات الشخصية إلا مع معالجي البيانات اللازمين لتشغيل أجزاء محددة من الخدمة، بموجب اتفاقيات معالجة البيانات، وللأغراض المذكورة فقط:
- مزود الاستضافة (الاتحاد الأوروبي): البنية التحتية للخوادم التي تُخزن عليها بيانات حسابك ومحتواك وصورك.
- Google (Google Ireland Ltd / Google LLC، الولايات المتحدة): التعرف على الصور بالذكاء الاصطناعي (واجهة Gemini API)، وتسجيل الدخول الاختياري عبر Google، و— بموافقتك فقط — Google Analytics (انظر القسم 8).
- Anthropic PBC (الولايات المتحدة): البديل الاحتياطي للتعرف على الصور بالذكاء الاصطناعي.
- OpenAI LLC (الولايات المتحدة): الإشراف على المحتوى النصي.
- Stripe (Stripe Payments Europe Ltd، أيرلندا / Stripe Inc.، الولايات المتحدة): معالجة المدفوعات والفوترة.
- Resend (Resend Inc.، الولايات المتحدة): إرسال رسائل البريد الإلكتروني الخاصة بالمعاملات.
- Telegram (Telegram FZ-LLC، الإمارات العربية المتحدة): إشعارات البوت — فقط إذا قمت بربط Telegram بنفسك.
- Meta Platforms Ireland Ltd: قياس الإعلانات (Meta Pixel) — فقط إذا كان مفعّلاً وبموافقتك التسويقية فقط (انظر القسم 8).
نحن لا نبيع البيانات الشخصية ولا نشاركها مع أطراف ثالثة لأغراضها التسويقية المستقلة.
6. عمليات النقل الدولية للبيانات
يقع بعض معالجي البيانات المذكورين أعلاه في بلدان خارج المنطقة الاقتصادية الأوروبية، أو قد ينقلون البيانات إليها، ولا سيما الولايات المتحدة. وعند حدوث ذلك، نعتمد على:
- إطار خصوصية البيانات بين الاتحاد الأوروبي والولايات المتحدة بالنسبة للمزودين المعتمدين بموجبه (ويشمل ذلك حالياً Google وAnthropic وOpenAI وStripe وMeta)، و/أو
- البنود التعاقدية النموذجية الصادرة عن المفوضية الأوروبية مع تدابير تكميلية عند الحاجة.
تُرسل إشعارات Telegram عبر البنية التحتية لـ Telegram فقط إذا قمت بربط حساب Telegram بنفسك؛ وتقتصر البيانات المنقولة على معرّف محادثتك ونص الإشعار، ويكون النقل ضرورياً لتنفيذ خدمة الإشعارات التي تطلبها (المادة 49(1)(b) من اللائحة GDPR حيثما لا ينطبق ضمان آخر).
7. ملفات تعريف الارتباط والتقنيات المشابهة
نستخدم عدداً قليلاً من ملفات تعريف الارتباط الأساسية لتشغيل الخدمة، بالإضافة إلى ملفات تعريف ارتباط تحليلية وتسويقية — بموافقتك فقط. ويُعرض في نهاية هذه الصفحة جدول كامل ومحدّث بملفات تعريف الارتباط التي نضعها والغرض منها ونوعها ومدتها.
ملفات تعريف الارتباط الأساسية (الجلسة، اللغة، معرّف الضيف، خيار الموافقة) ضرورية للغاية ولا تتطلب موافقة. أما ملفات تعريف الارتباط التحليلية والتسويقية فلا تُوضع إلا بعد اختيارك الموافقة عبر لافتة الموافقة. يمكنك تغيير خيارك أو سحبه في أي وقت عبر رابط «إعدادات ملفات تعريف الارتباط» في تذييل الصفحة؛ وسحب الموافقة سهل تماماً كمنحها.
8. أدوات التحليلات والإعلان
Google Analytics 4 (Google Ireland Ltd): عند تفعيله على الموقع، لا يعمل Google Analytics إلا بعد موافقتك على ملفات تعريف الارتباط التحليلية. نقوم بتهيئة وضع الموافقة من Google (Google Consent Mode v2) بحيث يكون كل تخزين تحليلي وإعلاني مرفوضاً افتراضياً ولا يُفعّل إلا باختيارك. يستخدم Google Analytics ملفات تعريف ارتباط (مثل _ga) ويجمع إحصاءات استخدام بهوية مستعارة؛ وقد تُنقل البيانات إلى الولايات المتحدة بموجب إطار خصوصية البيانات.
Meta Pixel (Meta Platforms Ireland Ltd): عند تفعيله على الموقع، لا يعمل Meta Pixel إلا بعد موافقتك على ملفات تعريف الارتباط التسويقية. وهو يساعدنا على قياس فعالية الحملات الإعلانية. وفيما يخص البيانات المجمعة عبر البكسل، قد نتصرف نحن وMeta كمسؤولَين مشتركَين عن جمع بيانات الأحداث ونقلها؛ وتُوصف معالجة Meta للبيانات في سياسة الخصوصية الخاصة بها.
إذا لم توافق، فلن تُحمَّل هذه الأدوات على الإطلاق، ولن تُوضع أي ملفات تعريف ارتباط تحليلية أو إعلانية. وقد نستخدم إضافةً إلى ذلك إحصاءات مجمّعة مراعية للخصوصية لا تستخدم ملفات تعريف الارتباط ولا تحدد هويتك.
9. تنبيه بشأن نموذج الرموز المفتوحة
قبل أن يطالب مستخدم مسجل برمز TidyBox، يمكن لأي شخص يمسحه عرض محتوياته أو الإضافة إليها أو تحريرها. هذه ميزة تصميم موثقة تتيح الاستخدام دون حساب. وهي تعني أيضاً ما يلي:
- لا تخزن معلومات شخصية أو حساسة في الصناديق غير المُطالب بها.
- تُربط مساهمات الماسحين المجهولين بمعرّف ضيف عشوائي وعنوان IP فقط لأغراض استمرارية التحرير ومنع إساءة الاستخدام.
- بمجرد المطالبة برمز، يتحكم المالك في الوصول من خلال إعدادات الخصوصية والمشاركة.
10. الاحتفاظ بالبيانات
- الصور والمحتوى: يُحتفظ بها حتى تقوم بحذفها أو بإعادة تعيين الصندوق/الرمز.
- بيانات الحساب: يُحتفظ بها ما دام حسابك قائماً؛ وبعد طلب الحذف، تُزال خلال 30 يوماً إلا إذا اقتضى القانون الاحتفاظ بها لمدة أطول.
- عدّادات تحديد معدل الطلبات: يُحتفظ بها لمدة 24 ساعة.
- سجلات الأمان والتشغيل: يُحتفظ بها لمدة تصل إلى 30 يوماً.
- سجلات الموافقة: يُحتفظ بها لمدة 3 سنوات كإثبات للموافقة (التزام قانوني).
- سجلات الدفع والفواتير: يُحتفظ بها للمدة التي يقتضيها قانون الضرائب والمحاسبة (حتى 10 سنوات في بلغاريا).
- النسخ الاحتياطية: تختفي البيانات المحذوفة من النسخ الاحتياطية الدورية خلال 35 يوماً على الأكثر.
11. الأمان
نحمي البيانات الشخصية بتدابير تقنية وتنظيمية مناسبة لمستوى المخاطر، تشمل تشفير TLS أثناء النقل، وتجزئة كلمات المرور، وضوابط الوصول، وفحص الملفات المرفوعة، وتسجيل التدقيق. لا يمكن لأي خدمة عبر الإنترنت ضمان أمان مطلق، ولكن في حال وقوع خرق للبيانات الشخصية يُرجح أن يشكل خطراً على حقوقك، سنُخطر السلطة الرقابية خلال 72 ساعة، وسنُخطرك مباشرةً إذا كان الخطر مرتفعاً، وفقاً لما تقتضيه المادتان 33 و34 من اللائحة GDPR.
12. حقوقك (بموجب اللائحة GDPR)
يمكنك ممارسة أي من هذه الحقوق بالكتابة إلى privacy@tidybox.eu. ونحن نرد خلال شهر واحد.
- الوصول — الحصول على نسخة من البيانات الشخصية التي نحتفظ بها عنك (المادة 15).
- التصحيح — تصحيح البيانات غير الدقيقة (المادة 16).
- المحو — حذف بياناتك («الحق في النسيان»، المادة 17). يمكنك أيضاً حذف حسابك ومحتواك مباشرةً في التطبيق.
- تقييد المعالجة — تقييد المعالجة في الحالات المنصوص عليها في المادة 18.
- قابلية نقل البيانات — الحصول على بياناتك بصيغة منظمة وشائعة الاستخدام وقابلة للقراءة آلياً (المادة 20).
- الاعتراض — الاعتراض على المعالجة القائمة على المصالح المشروعة (المادة 21).
- سحب الموافقة — في أي وقت، دون المساس بمشروعية المعالجة السابقة (المادة 7(3))؛ وبالنسبة لملفات تعريف الارتباط، استخدم «إعدادات ملفات تعريف الارتباط» في تذييل الصفحة.
- تقديم شكوى — إلى اللجنة البلغارية لحماية البيانات الشخصية (CPDP، www.cpdp.bg) أو إلى السلطة الرقابية في بلد إقامتك داخل الاتحاد الأوروبي (المادة 77).
13. الأطفال
TidyBox ليست موجهة إلى الأطفال، وهي مخصصة للمستخدمين الذين تبلغ أعمارهم 16 عاماً فأكثر. نحن لا نجمع عن علم بيانات شخصية من أطفال دون سن 16 عاماً. إذا كنت تعتقد أن طفلاً قد زودنا ببيانات شخصية، فتواصل معنا وسنقوم بحذفها.
14. التغييرات على هذه السياسة
سنُخطر المستخدمين المسجلين بالتغييرات الجوهرية عبر البريد الإلكتروني قبل دخولها حيز التنفيذ. ويُشار إلى الإصدار الحالي وتاريخه في أعلى هذه الصفحة. وتتوفر الإصدارات السابقة عند الطلب.
15. التواصل
RMX Tek Ltd (4 Sv. Ivan, A27, Bansko, Bulgaria 2770)، بلغاريا
طلبات الخصوصية: privacy@tidybox.eu · الإشعارات القانونية: legal@tidybox.eu · بلاغات إساءة الاستخدام: abuse@tidybox.eu
العنوان المسجل: شارع سفيتي إيفان 4، A-27، 2770 بانسكو، بلغاريا
ملفات تعريف الارتباط
يستخدم هذا الموقع ملفات تعريف الارتباط التالية:
| اسم ملف تعريف الارتباط |
الغرض |
النوع |
المدة |
| PHPSESSID |
مصادقة المستخدم |
ضروري |
جلسة المتصفح |
| lang |
لغة الواجهة |
ضروري |
سنة واحدة |
| tidybox_guest_id |
التعريف المجهول للضيوف الذين يمسحون الرموز ويحررون الصناديق غير المُطالب بها |
ضروري |
سنة واحدة |
| consent_choice |
يخزن خيار الموافقة على ملفات تعريف الارتباط |
ضروري |
سنة واحدة |
| _ga, _ga_* |
Google Analytics — إحصاءات استخدام مجهولة الهوية (بموافقتك فقط) |
تحليلات (بموافقة) |
سنتان |
| _fbp |
Meta Pixel — قياس الإعلانات (بموافقتك فقط) |
تسويق (بموافقة) |
3 أشهر |