تُعرض هذه الوثيقة باللغة العربية.
سياسة ملفات تعريف الارتباط
تاريخ السريان: 16 يناير 2025
آخر تحديث: 16 يناير 2025
الإصدار السابق: 1 ديسمبر 2024
1. المقدمة والنطاق
1.1 الغرض والتطبيق
توضح سياسة ملفات تعريف الارتباط هذه ("السياسة") بالتفصيل كيفية استخدام CNF (ويُشار إليها بـ "نحن" أو "لنا") لملفات تعريف الارتباط وعلامات البكسل والتخزين المحلي وغيرها من تقنيات التتبع، ومتى تستخدمها، على ما يلي:
- مواقع الويب (نطاقات *.c.nf ونطاقاتها الفرعية)
- تطبيقات الأجهزة المحمولة
- تطبيقات الويب
- خدمات API
- المحتوى المضمن
- البرامج التي تعمل من جانب العميل
- الخدمات والمنصات ذات الصلة
1.2 الامتثال التنظيمي
صُممت هذه السياسة للامتثال لما يلي:
- اللائحة العامة لحماية البيانات في الاتحاد الأوروبي (GDPR)
- المادة 5(1) - مبادئ المعالجة
- المادة 6 - قانونية المعالجة
- المادة 7 - شروط الموافقة
- المادة 13 - المعلومات التي يجب تقديمها
- توجيه الخصوصية الإلكترونية 2002/58/EC (قانون ملفات تعريف الارتباط)
- قانون خصوصية المستهلكين في كاليفورنيا (CCPA)
- قانون حقوق الخصوصية في كاليفورنيا (CPRA)
- قانون حماية البيانات للمستهلكين في فرجينيا (VCDPA)
- قانون خصوصية كولورادو (CPA)
- قانون حماية البيانات في المملكة المتحدة لعام 2018
- قانون حماية المعلومات الشخصية والوثائق الإلكترونية (PIPEDA) - كندا
1.3 التعريفات
| المصطلح | التعريف | أمثلة |
|---|---|---|
| ملفات تعريف الارتباط | ملفات نصية صغيرة تُخزَّن على أجهزة المستخدمين وتتضمن بيانات عن سلوك التصفح والتفضيلات | ملفات تعريف الارتباط الخاصة بالجلسة، ملفات تعريف الارتباط المستمرة، ملفات تعريف الارتباط من الطرف الأول، ملفات تعريف الارتباط من الطرف الثالث |
| علامات البيكسل | صور شفافة صغيرة تتتبع سلوك المستخدم وتجمع بيانات الاستخدام | إشارات الويب، وملفات GIF الشفافة، وبكسلات التتبع |
| التخزين المحلي | ميزة في متصفح الويب تتيح للمواقع تخزين البيانات محليًا على أجهزة المستخدمين | localStorage, sessionStorage, IndexedDB |
| بصمة الجهاز | جمع معلومات عن خصائص الجهاز لإنشاء معرّف فريد | إعدادات المتصفح، والمكونات الإضافية المثبتة، ودقة الشاشة |
2. المواصفات التقنية لملفات تعريف الارتباط
2.1 التنفيذ الفني
الصيغة القياسية لملف تعريف الارتباط:
Set-Cookie: <cookie-name>=<cookie-value>
; Domain=<domain-value>
; Path=<path-value>
; Secure
; HttpOnly
; SameSite=Strict|Lax|None
; Expires=<date> | Max-Age=<seconds>
2.2 التدابير الأمنية
- متطلبات التشفير:
- يجب تشفير جميع ملفات تعريف الارتباط التي تحتوي على بيانات حساسة باستخدام AES-256
- يلزم استخدام أمن طبقة النقل (TLS 1.3) عند الإرسال
- يلزم تعيين السمة Secure لجميع ملفات تعريف الارتباط عبر HTTPS
- تُستخدم السمة HttpOnly عندما لا تكون هناك حاجة إلى الوصول من جانب العميل
- سمات ملفات تعريف الارتباط:
- SameSite=Strict لجميع ملفات تعريف ارتباط المصادقة
- ملفات تعريف الارتباط الخاصة بالمجال فقط
- خصائص المسار المحددة عند الاقتضاء
- تواريخ انتهاء الصلاحية المناسبة بناءً على الغرض
3. فئات ملفات تعريف الارتباط وأغراضها بالتفصيل
3.1 ملفات تعريف الارتباط الأساسية
3.2 ملفات تعريف الارتباط الوظيفية
3.3 ملفات تعريف الارتباط التحليلية
3.4 ملفات تعريف الارتباط التسويقية والإعلانية
4. الجرد التفصيلي لملفات تعريف الارتباط
4.1 معايير تطبيق ملفات تعريف الارتباط
5. دمج ملفات تعريف ارتباط الأطراف الثالثة
5.1 مقدمي الخدمات من الطرف الثالث
6. إدارة دورة حياة ملفات تعريف الارتباط
6.1 إنشاء ملفات تعريف الارتباط ونشرها
| المرحلة | المتطلبات | الوثائق | عملية المراجعة |
|---|---|---|---|
| التخطيط | تحديد الغرض وتقييم الضرورة | المواصفات التقنية | مراجعة فريق الخصوصية |
| التطوير | تطبيق التدابير الأمنية والاختبار | إرشادات التطوير | مراجعة أمنية |
| النشر | دمج آلية الموافقة | قائمة تحقق النشر | تدقيق الامتثال |
| المراقبة | تتبع الأداء والامتثال | تقارير المراقبة | عمليات تدقيق منتظمة |
6.2 انتهاء صلاحية ملفات تعريف الارتباط وحذفها
- انتهاء الصلاحية تلقائيًا:
- ملفات تعريف ارتباط الجلسة: عند إغلاق المتصفح
- ملفات تعريف ارتباط المصادقة: 30 يومًا كحد أقصى
- ملفات تعريف ارتباط التفضيلات: سنة واحدة كحد أقصى
- ملفات تعريف الارتباط التحليلية: سنتان كحد أقصى
- طرق الحذف اليدوي:
- إعدادات المتصفح
- لوحة التحكم في الخصوصية
- حذف الحساب
- طلب الدعم
7. تحكم المستخدم وإدارة الموافقة
7.1 جمع الموافقة
7.2 منصة إدارة الموافقة
| الميزة | التنفيذ | تحكم المستخدم | الوثائق |
|---|---|---|---|
| مركز التفضيلات | واجهة ويب | تحكم مفصل وكامل | دليل المستخدم |
| ماسح ملفات تعريف الارتباط | المسح الآلي | تحديثات في الوقت الحقيقي | المواصفات الفنية |
| سجل الموافقة | سجل تدقيق | الوصول عند الطلب | تنسيق السجل |
8. متطلبات التنفيذ الفني
8.1 معايير التطوير
متطلبات الشفرة البرمجية لتعيين ملفات تعريف الارتباط
// سمات ملفات تعريف الارتباط المطلوبة
{
name: string;
value: string;
domain: string;
path: string;
secure: boolean;
httpOnly: boolean;
sameSite: 'Strict' | 'Lax' | 'None';
expires?: Date;
maxAge?: number;
priority?: 'Low' | 'Medium' | 'High';
}
8.2 متطلبات الأمن
- التشفير:
- AES-256 للبيانات الحساسة
- TLS 1.3 للنقل
- إجراءات تدوير المفاتيح
- التحقق من التشفير
- ضوابط الوصول:
- الوصول القائم على الأدوار
- تسجيل أحداث التدقيق
- إلغاء الوصول
- مراجعات منتظمة
9. تدابير الامتثال التنظيمي
9.1 الامتثال للائحة GDPR
- الأساس القانوني للمعالجة:
- الموافقة (المادة 6(1)(a))
- المصالح المشروعة (المادة 6(1)(f))
- الضرورة التعاقدية (المادة 6(1)(b))
- حقوق أصحاب البيانات:
- الحق في سحب الموافقة
- الحق في الحذف
- الحق في نقل البيانات
- الحق في الاعتراض
9.2 متطلبات تنظيمية إضافية
| التنظيم | المتطلبات | التنفيذ | الوثائق |
|---|---|---|---|
| CCPA/CPRA | إشعار عند الجمع وحقوق إلغاء الاشتراك | لافتة ملفات تعريف الارتباط وإعدادات الخصوصية | سجلات الامتثال |
| PIPEDA | الموافقة الصريحة، الحد من الغرض | إدارة الموافقة | تقييم الأثر على الخصوصية |
| توجيه الخصوصية الإلكترونية | موافقة مسبقة، معلومات واضحة | إشعار ملفات تعريف الارتباط | سجلات الموافقة |
10. إجراءات تدقيق ملفات تعريف الارتباط
10.1 متطلبات التدقيق الداخلي
| عنصر التدقيق | الوتيرة | الطرف المسؤول | الوثائق المطلوبة |
|---|---|---|---|
| مراجعة جرد ملفات تعريف الارتباط | شهرياً | فريق الخصوصية | تقارير فحص ملفات تعريف الارتباط ووثائق الأغراض |
| تدقيق آلية الموافقة | ربع سنوي | الفريقان القانوني والهندسي | سجلات الموافقة، تقارير التنفيذ الفني |
| تقييم الأمن | نصف سنوية | فريق الأمن | تقارير مراجعة الأمن، نتائج اختبار الاختراق |
| مراجعة الامتثال | سنوياً | مسؤول الامتثال | التقييم التنظيمي، تحليل الفجوة |
10.2 منهجية التدقيق
11. المتطلبات الخاصة بالولاية القضائية
11.1 الاتحاد الأوروبي (GDPR)
المتطلبات المحددة
- متطلبات الموافقة:
- الموافقة الصريحة على ملفات تعريف الارتباط غير الضرورية
- خيارات موافقة مفصلة
- سهولة سحب الموافقة
- عدم استخدام خانات محددة مسبقًا
- معلومات خصوصية واضحة
- متطلبات الوثائق:
- سجلات الموافقة
- تقييمات تأثير حماية البيانات
- سجلات المعالجة
- آليات النقل الدولية
11.2 كاليفورنيا (CCPA/CPRA)
- متطلبات الإشعار:
- رابط "لا تبيعوا معلوماتي الشخصية"
- فئات المعلومات الشخصية التي تم جمعها
- الإفصاح عن الغرض التجاري
- معلومات عن المشاركة مع الأطراف الثالثة
- حقوق المستهلك:
- الحق في الرفض
- الحق في الحذف
- الحق في المعرفة
- الحق في التصحيح
11.3 الولايات القضائية الأخرى
| الولاية القضائية | المتطلبات الرئيسية | تدابير التنفيذ | الوثائق المطلوبة |
|---|---|---|---|
| كندا (PIPEDA) | الموافقة الصريحة، الحد من الغرض | نظام إدارة الموافقة | تقييمات تأثير الخصوصية |
| البرازيل (LGPD) | الأساس القانوني للمعالجة وحقوق أصحاب البيانات | بوابة إدارة الحقوق | سجلات المعالجة |
| أستراليا (قانون الخصوصية) | إشعارات الجمع، متطلبات الموافقة | تنفيذ الإخطار | سجلات الامتثال |
12. التدابير الأمنية لملفات تعريف الارتباط
12.1 الضوابط الأمنية التقنية
12.2 ضوابط الوصول
| نوع التحكم | التنفيذ | المراقبة | مسار المراجعة |
|---|---|---|---|
| المصادقة | المصادقة متعددة العوامل | مراقبة في الوقت الحقيقي | سجلات الوصول |
| الترخيص | التحكم في الوصول القائم على الأدوار | عمليات تدقيق الأذونات | سجلات التغييرات |
| إدارة الجلسات | معالجة آمنة للجلسات | مراقبة الجلسة | سجلات الجلسات |
13. متطلبات مقدمي الخدمات
13.1 التزامات مقدمي الخدمات من طرف ثالث
13.2 المراقبة والامتثال
متطلبات المراجعة
- تقييمات منتظمة:
- عمليات تدقيق أمنية سنوية
- مراجعات الامتثال الربعية
- مراقبة الأداء الشهرية
- مراقبة الأمن في الوقت الحقيقي
- متطلبات الوثائق:
- تقارير المراجعة ونتائجها
- خطط المعالجة
- شهادات الامتثال
- سجلات استجابة الحوادث
14. تحديثات السياسات وإدارة التغييرات
14.1 إجراءات مراجعة السياسات
14.2 ضبط الإصدارات والوثائق
- إدارة الإصدار:
- نظام للإصدارات الدلالية
- الاحتفاظ بسجل التغييرات
- أرشيف الإصدارات السابقة
- تتبع الجدول الزمني للتنفيذ
- متطلبات التواصل:
- إجراءات إخطار المستخدمين
- التواصل مع أصحاب المصلحة
- تحديثات التدريب الداخلي
- تحديثات الوثائق
15. معلومات الاتصال والموارد
15.1 معلومات الاتصال
15.2 الموارد الإضافية
- الوثائق:
- دليل التنفيذ الفني
- نماذج تقييم الأثر على الخصوصية
- إجراءات تدقيق ملفات تعريف الارتباط
- قوائم التحقق من الامتثال
- موارد الدعم:
- وثائق المطور
- الأسئلة الشائعة
- المواد التدريبية
- الإرشاد التنظيمي
16. التحكم في الوثائق
| النسخة | التاريخ | التغييرات | جهة الاعتماد |
|---|---|---|---|
| 3.0.0 | 16 يناير 2025 | تحديث سياسة شامل | مجلس الإدارة |
| 2.1.0 | 1 أكتوبر 2024 | تحديثات الامتثال لقانون CPRA | مسؤول الخصوصية |
| 2.0.0 | 15 مايو 2024 | المواءمة مع GDPR | مجلس الإدارة |