سياسة الخصوصية
معلومات حول البيانات الشخصية التي يتم جمعها، وأغراض معالجتها، وكيفية حمايتها، والجهات التي تتم مشاركتها معها، والحقوق التي تتمتع بها أثناء استخدام خدمة BotFront.
تاريخ السريان: 16 يونيو 2026
1. من نحن وما الذي تغطيه هذه السياسة؟
BotFront هي خدمة تكامل وبرمجيات (SaaS) من طرف ثالث تربط مصادر المنتجات/المخزون الخاصة بالشركات (Shopify أو PlatinMarket أو Google Sheets) وقنوات المراسلة (Meta WhatsApp Business و/أو Telegram) لتزويد عملائها النهائيين بردود آلية حول المخزون والمنتجات وحالة الطلبات عبر هذه القنوات. الوحدة الأولى المقدَّمة هي مساعد المخزون المسمى "Stokçu".
- المُشغِّل
- Lumio Studio ("BotFront")؛ الطرف الذي يُشغِّل منصة botcu. الموقع الإلكتروني: https://botfront.com.tr، البريد الإلكتروني: contact@lumiostudio.co.
- الشركة العميلة
- المنشأة التجارية التي تشتري خدمات BotFront وتدمج متجرها ورقم WhatsApp الخاص بها في النظام.
- العميل النهائي
- الشخص الطبيعي الذي يراسل البوت عبر خط WhatsApp أو Telegram الخاص بالشركة العميلة (عملاء الشركة العميلة أنفسهم).
تشرح هذه السياسة، بلغة واضحة، عمليات معالجة البيانات الشخصية التي تجري أثناء تقديم خدمة BotFront، في إطار القانون رقم 6698 بشأن حماية البيانات الشخصية ("KVKK").
2. تدفقان مختلفان للبيانات، دوران مختلفان بموجب KVKK
بموجب KVKK، تتولى BotFront دورين قانونيين مختلفين بحسب طبيعة البيانات التي تتم معالجتها. هذا التمييز — الذي يحدد أي طرف مسؤول عن أي بيانات — هو أساس هذه السياسة.
- التدفق 1 — بيانات الشركة العميلة الخاصة (BotFront هي المتحكم في البيانات)
- بالنسبة إلى عنوان البريد الإلكتروني الذي تستخدمه الشركة العميلة لتسجيل الدخول، ومعلومات الاشتراك والفوترة، وبيانات اعتماد التكامل الخاصة بها، تتصرف BotFront بصفة "المتحكم في البيانات" وتعالج هذه البيانات للأغراض والوسائل التي تحددها بنفسها.
- التدفق 2 — بيانات العميل النهائي (BotFront هي معالج البيانات)
- بالنسبة إلى بيانات العميل النهائي التي تنقلها الشركة العميلة إلى النظام (أرقام هواتف WhatsApp، ومحتوى الرسائل، ومعلومات الاسم واللقب، وتفاصيل الطلبات والمخزون/المنتجات)، فإن "المتحكم في البيانات" هو الشركة العميلة. وفيما يتعلق بهذه البيانات، تتصرف BotFront فقط بصفة "معالج البيانات" بناءً على التعليمات المكتوبة للشركة العميلة.
يقع واجب إبلاغ العملاء النهائيين في إطار التدفق 2 بالكامل على عاتق الشركة العميلة. ولا تلتزم BotFront إلا بتزويد الشركة العميلة بالمعلومات الفنية مثل فئات المستلمين والمواقع التي تُخزَّن/تُنقَل فيها البيانات. وتُنظَّم تفاصيل هذه العلاقة القانونية في اتفاقية معالجة البيانات المبرمة بين الطرفين.
3. ما البيانات التي نجمعها؟
البيانات التي تُجمع من الشركة العميلة (التدفق 1 — حيث تكون BotFront المتحكم في البيانات):
- معلومات الحساب والهوية: عنوان البريد الإلكتروني لتسجيل الدخول، اسم الشركة، اسم ولقب الشخص المفوَّض ومعلومات الاتصال به.
- معلومات الفوترة والاشتراك: حالة الاشتراك وسجلات تاريخ الدفع التي تتم معالجتها عبر مزود خدمة الدفع (Polar).
- بيانات اعتماد التكامل: بيانات الإعداد مثل مفاتيح/رموز Shopify/PlatinMarket، ونطاق المتجر، ورقم WhatsApp Business و"phoneNumberId"، ورمز بوت Telegram، ومعلومات الوصول إلى Google Sheets (OAuth) (تُحفظ المفاتيح والرموز السرية على جانب الخادم فقط؛ وتُخزَّن الرموز الحساسة مشفَّرة).
البيانات التي تُحصَّل من العميل النهائي عبر الشركة العميلة (التدفق 2 — حيث تكون BotFront معالج البيانات):
- رقم هاتف WhatsApp واسم الملف الشخصي (الاسم المعروض)، أو اسم المستخدم/معرّف المستخدم على Telegram والاسم المعروض.
- محتوى الرسائل المرسَلة إلى البوت وسجل المحادثات (سجلات الجلسات).
- تفاصيل الطلبات ومعلومات المنتج/المخزون التي يتم الاستعلام عنها.
- سجلات المعالجة المحفوظة لمنع معالجة الرسائل أكثر من مرة.
لا تقدم BotFront خدمة موجَّهة للأطفال ولا تعالج عن قصد بيانات شخصية ذات طبيعة خاصة (بيانات الصحة أو الدين أو القياسات الحيوية، إلخ). وفي حال شارك العملاء النهائيون مثل هذه البيانات في الرسائل التي يرسلونها إلى البوت، تقع المسؤولية بالكامل على الشركة العميلة بصفتها المتحكم في البيانات.
4. لماذا نعالج هذه البيانات؟
- تقديم الخدمة: إعداد البوت، وتمكين عمليات تكامل المتجر وWhatsApp، والرد آليًا على رسائل العملاء النهائيين.
- فهم الرسائل: تحليل محتوى الرسائل الواردة لإنتاج ردود دقيقة.
- عمليات المخزون والطلبات: الرد على استفسارات المنتجات وتسجيل حركات المخزون.
- إدارة عمليات الفوترة والاشتراك.
- ضمان أمن المعلومات، وتصحيح الأخطاء (debugging)، ومنع إساءة استخدام الخدمة.
- الوفاء الكامل بالالتزامات القانونية.
الأسباب القانونية لمعالجة البيانات الشخصية هي، بموجب المادة 5 من KVKK، إبرام عقد أو تنفيذه، والمصالح المشروعة للمتحكم في البيانات، والوفاء بالالتزامات القانونية، وعند الاقتضاء الموافقة الصريحة. أما السبب القانوني للمعالجة في إطار التدفق 2 فتحدده الشركة العميلة بصفتها المتحكم في البيانات.
5. كيف نحمي بياناتك؟
وفقًا للمادة 12 من KVKK، نتخذ جميع التدابير الفنية والإدارية اللازمة لضمان أمن البيانات الشخصية التي تتم معالجتها:
- التشفير: تُحمى البيانات أثناء النقل عبر بروتوكولات HTTPS/TLS، وفي حالة السكون (at-rest) لدى مزودي الخدمة لدينا تكون مشفَّرة.
- إدارة المفاتيح السرية: لا تُضمَّن رموز التكامل ومفاتيح API في الكود المصدري؛ بل تُحفظ فقط في متغيرات البيئة الآمنة (environment variables) على جانب الخادم.
- العزل متعدد المستأجرين (Multi-tenant): يُقيَّد كل استعلام للبيانات وفقًا للشركة المعنية (tenantId)؛ ويُمنع تقنيًا وصول شركة عميلة إلى بيانات شركة أخرى.
- دفتر مخزون قابل للإضافة فقط (Append-only): لا تُحذف حركات المخزون أو يُكتب فوقها؛ بل تُضاف كل تغيير كسجل جديد وقابل للعكس، مما يحافظ على سلامة البيانات وإمكانية التتبع بأعلى مستوى.
- التحكم في الوصول: يُقيَّد الوصول إلى لوحة الإدارة عبر ملفات تعريف ارتباط الجلسة الآمنة وقائمة بيضاء (whitelist) بالمسؤولين المفوَّضين.
ينبغي العلم أنه لا يمكن لأي تدبير فني أن يضمن أمنًا مطلقًا على الإنترنت. وفي حال وقوع خرق للبيانات، تُجرى الإخطارات اللازمة ضمن المدة القانونية وفقًا لـ KVKK ولوائح مجلس حماية البيانات الشخصية. أما الخروقات المحتملة في إطار التدفق 2 — حيث نتصرف بصفة معالج البيانات — فتُبلَّغ دون تأخير إلى الشركة العميلة بصفتها المتحكم في البيانات.
6. مع من نشارك البيانات؟ (المعالجون الفرعيون)
لتقديم خدماتنا دون انقطاع، نستعين بالمعالجين الفرعيين ومزودي الخدمة المذكورين أدناه. ويعالج بعض هؤلاء المزودين البيانات على خوادم خارج تركيا (انظر القسم 7 بشأن عمليات النقل الدولي):
- Google (Vertex AI · Gemini) — الولايات المتحدة/الاتحاد الأوروبي
- تتم معالجة تفريغ (تحويل الكلام إلى نص) وفهم نصوص الرسائل والرسائل الصوتية عبر نموذج الذكاء الاصطناعي (Gemini). ويحدث في هذا الإطار نقل دولي.
- Google Firebase / Google Cloud (Cloud Run, Cloud SQL) — الولايات المتحدة/الاتحاد الأوروبي
- تتم معالجة بيانات الإعداد/التفويض الخاصة بلوحة الإدارة (Firestore) وبيانات وقت تشغيل البوت والبيانات التشغيلية (الخدمة المستضافة على Cloud Run وCloud SQL/Postgres) على هذه البنية التحتية. وقد يحدث في هذا الإطار نقل دولي.
- Vercel — الولايات المتحدة
- يوفر استضافة لوحة الإدارة (dashboard). ويحدث في هذا الإطار نقل دولي.
- Meta / WhatsApp Business API و Telegram Bot API
- يوفران البنية التحتية لتسليم (نقل) رسائل WhatsApp وTelegram.
- Polar
- يتيح إدارة عمليات الاشتراك والفوترة.
بخلاف مزودي البنية التحتية المذكورين، لا تُباع بياناتك الشخصية لأطراف ثالثة ولا تُشارَك لأغراض تسويقية، إلا في حال وجود التزام قانوني أو طلبات من الجهات العامة المختصة.
7. النقل الدولي للبيانات
يعالج بعض المعالجين الفرعيين المذكورين أعلاه (Google وVercel وMeta، وفي حالات معينة مزودو بنية تحتية آخرون) البيانات خارج حدود تركيا. وتُجرى هذه العمليات ضمن النظام المتدرج المنصوص عليه في المادة 9 من KVKK: النقل إلى الدول المشمولة بقرار كفاية، أو — في حال عدم وجود قرار كفاية — بتوفير الضمانات المناسبة المنصوص عليها في القانون (بما في ذلك العقد المعياري للمجلس) أو الاستناد إلى الاستثناءات الواردة في القانون.
بالنسبة للخدمات المستمرة من نوع SaaS، لا تكون الموافقة الصريحة هي السبب القانوني الوحيد للنقل الدولي؛ بل تُجرى عمليات النقل وفقًا للنظام المتدرج بموجب المادة 9 من KVKK (قرار الكفاية ← الضمانات المناسبة/العقد المعياري وإخطار المجلس ← الحالات العارضة).
8. كم تبلغ مدة الاحتفاظ بالبيانات؟
- بيانات الحساب والاشتراك والتكامل: يُحتفظ بها طوال استمرار علاقة العضوية والخدمة، وبعد انتهائها طوال مدد التقادم والاحتفاظ القانونية المعمول بها.
- رسائل العميل النهائي وجلسات المحادثة وبيانات الطلبات/المخزون: يُحتفظ بها وفقًا لتعليمات الشركة العميلة (المتحكم في البيانات) ومتطلبات الخدمة. وعند انتهاء العقد، تُعاد البيانات أو تُحذف بشكل آمن حسب اختيار الشركة العميلة.
- سجلات دفتر المخزون القابل للإضافة فقط: حفاظًا على سلامة البيانات، لا تُحذف أو تُعدَّل بأثر رجعي؛ بل تُضاف التصحيحات إلى النظام كسجلات جديدة.
تُحذف البيانات الشخصية التي انتهت مدة الاحتفاظ بها أو تُتلف أو تُجعل مجهولة الهوية وفقًا لـ KVKK والتشريعات ذات الصلة.
9. حقوقك (صاحب البيانات)
بموجب المادة 11 من KVKK، بصفتك صاحب البيانات الذي تتم معالجة بياناته الشخصية، يحق لك:
- معرفة ما إذا كانت بياناتك الشخصية تتم معالجتها، وإن كانت كذلك طلب معلومات بشأنها،
- معرفة الغرض من المعالجة وما إذا كانت البيانات تُستخدم وفقًا لذلك الغرض،
- معرفة الأطراف الثالثة التي تُنقل إليها البيانات الشخصية داخل البلاد أو خارجها،
- طلب تصحيح البيانات الشخصية الناقصة أو غير الدقيقة،
- طلب حذف البيانات الشخصية أو إتلافها ضمن الشروط المنصوص عليها في KVKK،
- الاعتراض على نتيجة تنشأ ضدك من تحليل البيانات المعالَجة حصريًا بوسائل آلية،
- المطالبة بالتعويض عن الضرر الناجم عن المعالجة غير القانونية للبيانات الشخصية.
ينبغي توجيه طلباتك في إطار التدفق 2 — حيث تتصرف BotFront بصفة معالج البيانات — أولًا إلى الشركة العميلة بصفتها المتحكم في البيانات. وستُحال هذه الطلبات التي تصل إلى BotFront مباشرة إلى الشركة العميلة المعنية خلال مدة معقولة، وفقًا للأحكام التعاقدية بين الطرفين.
10. الاتصال والطلبات
يمكنك إرسال أي طلب أو استفسار بشأن هذه السياسة أو معالجة بياناتك الشخصية عبر القنوات التالية:
- البريد الإلكتروني
- contact@lumiostudio.co
- الويب
- https://botfront.com.tr
سيتم تقييم طلباتك وإنهاؤها خلال المدد القانونية المنصوص عليها في KVKK ولوائح المجلس ذات الصلة (في موعد أقصاه 30 يومًا).
11. بيانات مستخدم Google والاستخدام المحدود (Limited Use)
عندما تختار الشركة العميلة إدارة بيانات المنتجات/المخزون عبر Google Sheet، تصل BotFront إلى حساب Google الخاص بك فقط بإذن Google OAuth الذي تمنحه، وفقط إلى جدول البيانات الذي تختاره بنفسك عبر Google Picker. ونطاقات الإذن (scopes) المستخدمة هي: "drive.file" (الوصول فقط إلى الملفات التي تختارها أو التي يتم إنشاؤها عبر التطبيق) و"spreadsheets" (قراءة جدول البيانات المختار والكتابة فيه).
يعمل ربط مجلد المحفظة في وحدة العقارات بشكل مختلف: لا يُطلب إذن Google OAuth. تقوم الشركة العميلة بنفسها بمشاركة مجلد المحفظة في Google Drive مع عنوان حساب خدمة BotFront بصلاحية «مُشاهد» (قراءة فقط). تقرأ BotFront هذا المجلد وملفاته (الصور ومستندات المعلومات) فقط وتنسخها لاستيراد المحفظة إلى البوت مرة واحدة؛ ولا تكتب أي شيء إلى Drive ولا تحذف أو تعدّل أي ملف. تُنسخ الصور إلى مساحة تخزين BotFront كي يتمكن البوت من إرسالها في الرسائل. وينتهي الوصول فور إزالة المشاركة من Drive.
يُستخدم هذا الوصول فقط لتوفير ميزة مزامنة المخزون: قراءة صفوف المنتجات/المخزون، وكتابة حركات المخزون المؤكَّدة من البوت في جدول البيانات، وتحديث روابط صور المنتجات.
- تُستخدم البيانات الواردة من Google فقط لتوفير هذه الميزة الموجَّهة للمستخدم وتحسينها.
- لا تُستخدم هذه البيانات لأغراض الإعلانات ولا تُباع أو تُنقل لأطراف ثالثة.
- لا تُقرأ البيانات بواسطة بشر؛ والاستثناءات الوحيدة هي (أ) موافقتك الصريحة، و(ب) أغراض الأمن (التحقيق في إساءة الاستخدام أو خرق)، و(ج) الالتزامات القانونية المعمول بها، و(د) تجميع البيانات وجعلها مجهولة الهوية.
- يُخزَّن رمز تحديث Google OAuth (refresh token) مشفَّرًا على جانب الخادم بخوارزمية AES-256-GCM؛ ولا يُرسل أبدًا إلى المتصفح أو العميل ولا يُكتب في السجلات (logs).
- يمكنك إلغاء الاتصال في أي وقت من إعدادات أمان حساب Google (وصول الأطراف الثالثة) أو عبر لوحة الإدارة.
إن استخدام BotFront للمعلومات الواردة من واجهات Google البرمجية ونقلها يتوافق مع سياسة بيانات مستخدم خدمات Google API، بما في ذلك متطلبات الاستخدام المحدود (Limited Use). — BotFront's use and transfer of information received from Google APIs to any other app will adhere to the Google API Services User Data Policy, including the Limited Use requirements. السياسة: https://developers.google.com/terms/api-services-user-data-policy
12. الوثائق ذات الصلة
ينبغي قراءة هذه السياسة جنبًا إلى جنب مع الوثائق التكميلية التالية:
- إشعار التوضيح الخاص بـ KVKK (Aydınlatma Metni) — يتضمن معلومات تفصيلية حول عمليات المعالجة التي تجري بموجب المادة 10 من KVKK.
- اتفاقية معالجة البيانات (DPA) — تنظم الالتزامات المتبادلة للطرفين في إطار التدفق 2، حيث تتصرف BotFront بصفة معالج البيانات، بما في ذلك إجراءات الإخطار بالخروقات، وآليات الموافقة على المعالج الفرعي، وضمانات النقل الدولي.
13. التغييرات على هذه السياسة
قد تُراجَع سياسة الخصوصية هذه بما يتوافق مع التحديثات التشريعية أو التغييرات في الخدمات المقدمة. وسيُنشَر الإصدار الحالي دائمًا على العنوان https://botfront.com.tr، ويكون تاريخ النفاذ هو التاريخ المبيَّن في بداية النص.