سياسة الخصوصية
PMSPilot (Koban Management LLC) سارية اعتبارًا من: يناير 2026 آخر تحديث: أغسطس 2026
1. المسؤول
المسؤول بالمعنى المقصود في GDPR وقوانين حماية البيانات الوطنية:
PMSPilot / Koban Management LLC 30 N Gould St Ste R Sheridan, WY 82801 United States of America Email: [email protected]
مسؤول حماية البيانات (DPO): [email protected] يعمل المشغّل/المالك بصفته مسؤول حماية البيانات
2. النطاق
تنطبق سياسة الخصوصية هذه على:
- مستخدمي موقع PMSPilot (pmspilot.com)
- مستخدمي منصة PMSPilot (أصحاب الفنادق وشركات الضيافة)
- الضيوف الذين تُعالَج بياناتهم في PMSPilot
وهي متوافقة مع:
- GDPR (General Data Protection Regulation) — دول الاتحاد الأوروبي
- BDSG (Federal Data Protection Act) — ألمانيا
- FADP (Swiss Federal Act on Data Protection) — سويسرا
- DSG (Austrian Data Protection Act) — النمسا
- PDPA (Personal Data Protection Act) — تايلاند
- Privacy Act 1988 — أستراليا
- PIPEDA — كندا
3. جمع البيانات التلقائي عند زيارة الموقع
3.1 بيانات سجل الخادم
عند زيارة pmspilot.com، تُجمع المعلومات التالية تلقائيًا:
- عنوان IP للجهاز الطالب
- تاريخ ووقت الوصول
- الملفات المطلوبة (URL، المسار)
- الموقع المُحيل (referrer)
- نوع المتصفح ونظام التشغيل
- بيانات التفاعل مع الموقع (غير مُعرِّفة للهوية)
الأساس القانوني: Art. 6(1)(f) GDPR (مصلحة مشروعة في أمن النظام وتحليل الأخطاء واكتشاف إساءة الاستخدام)
مدة الاحتفاظ: 30 يومًا (يُحذف تلقائيًا)
3.2 Google Analytics
نستخدم Google Analytics 4 لتحليل استخدام الموقع.
البيانات المجمّعة:
- مشاهدات الصفحات ومدة الزيارة
- بلد المنشأ واللغة
- نوع الجهاز (جوال/سطح مكتب)
- مسار الاستخدام والتحويلات
الأساس القانوني: Art. 6(1)(a) GDPR (موافقتك الصريحة، مطلوبة عند الزيارة الأولى)
إعدادات الخصوصية:
- تفعيل إخفاء هوية عنوان IP
- لا ملفات تعريف ارتباط من Google (قائم على الجلسة فقط)
- يمكنك رفض Google Analytics عبر شعار ملفات تعريف الارتباط على الموقع
معالجة Google: Google LLC (USA) — المعالجة بموجب Standard Contractual Clauses (SCCs) وفقًا لـ GDPR Chapter V
إلغاء الاشتراك: https://tools.google.com/dlpage/gaoptout
4. ملفات تعريف الارتباط
4.1 أنواع ملفات تعريف الارتباط
نستخدم ملفات تعريف الارتباط التالية:
| نوع ملف تعريف الارتباط | الغرض | الأساس القانوني | مدة الاحتفاظ |
|---|---|---|---|
| Session cookies | تسجيل الدخول، حماية CSRF | Art. 6(1)(f) GDPR | مدة الجلسة |
| Authentication cookies | المصادقة الثنائية (2FA) | Art. 6(1)(f) GDPR | 30 يومًا |
| Language/theme cookies | حفظ تفضيل اللغة | Art. 6(1)(f) GDPR | سنة واحدة |
| Analytics cookies | Google Analytics (إن وُجدت الموافقة) | Art. 6(1)(a) GDPR | 14 شهرًا |
4.2 إدارة ملفات تعريف الارتباط
عند الزيارة الأولى يُطلب منك تحديد ملفات تعريف الارتباط التي تقبلها:
- الضرورية تمامًا: مفعّلة تلقائيًا
- التحليلات: اختيارية (Google Analytics)
- التسويق: غير مستخدمة حاليًا
يمكنك إدارة ملفات تعريف الارتباط في أي وقت عبر Cookie Settings في التذييل.
5. معالجة البيانات في إدارة الفنادق
5.1 بيانات الضيوف
أصحاب الفنادق الذين يستخدمون PMSPilot يعالجون بيانات الضيوف التالية عبر المنصة:
بيانات التعريف:
- الاسم الأول واسم العائلة
- عنوان البريد الإلكتروني
- رقم الهاتف
- العنوان (الشارع، المدينة، الدولة، الرمز البريدي)
المستندات والامتثال:
- نوع ورقم الهوية (جواز سفر، بطاقة هوية وطنية)
- تاريخ الميلاد
- الجنسية
- (اختياري) صورة الهوية (متطلب PDPA في تايلاند)
بيانات الحجز والإقامة:
- تواريخ الوصول والمغادرة
- نوع الغرفة والسعر
- عدد الأشخاص
- طلبات خاصة (حساسية، إمكانية الوصول، إلخ)
بيانات الدفع:
- أرقام بطاقات الائتمان (مُرمَّزة، لا تُخزَّن بالكامل)
- طريقة الدفع (Stripe/PayPal)
- عنوان الفوترة
بيانات إضافية (اختيارية):
- التقييمات والتعليقات
- رسائل الدردشة (وحدة OTA Live Chat)
- عنوان IP للضيف (للأمن)
5.2 الأساس القانوني لمعالجة بيانات الضيوف
تتم المعالجة بواسطة أصحاب الفنادق (controllers)؛ PMSPilot هو معالج (processor) (Art. 28 GDPR):
- Art. 6(1)(b) GDPR: تنفيذ العقد (الحجز، تسجيل الوصول، الفوترة)
- Art. 6(1)(c) GDPR: التزام قانوني (واجب التسجيل، الإقرارات الضريبية)
- Art. 6(1)(f) GDPR: مصلحة مشروعة (اكتشاف الاحتيال، الأمن)
6. فترات الاحتفاظ (حسب الدولة)
يحذف PMSPilot البيانات ويُخفيها تلقائيًا وفقًا للقوانين المحلية:
6.1 Thailand (PDPA & Thai Revenue Code)
| نوع البيانات | المدة | القواعد |
|---|---|---|
| البيانات الشخصية (الاسم، العنوان، إلخ) | سنتان بعد آخر مغادرة | متطلب PDPA |
| وثائق الهوية (TM6) | سنة واحدة بعد آخر مغادرة | امتثال PDPA |
| تفاصيل تسجيل الوصول | سنتان | PDPA |
| بيانات الحجز والفواتير | 5 سنوات | Thai Revenue Code (قانوني) |
التنظيف التلقائي: يوميًا الساعة 03:00 (المنطقة الزمنية للفندق)
6.2 الاتحاد الأوروبي / GDPR (ألمانيا، النمسا، سويسرا)
| نوع البيانات | المدة |
|---|---|
| بيانات الضيوف الشخصية | تُحذف بعد انتهاء العقد + 3 سنوات (أو قبل ذلك عند الطلب) |
| وثائق الهوية | تُحذف بعد انتهاء العقد + سنة واحدة |
| بيانات الحجز والفواتير | 10 سنوات (German Commercial Code HGB §257) |
| سجلات التدقيق | 7 سنوات (الامتثال، خروقات البيانات الشخصية) |
6.3 أستراليا (Privacy Act)
| نوع البيانات | المدة |
|---|---|
| البيانات الشخصية | تُحذف بعد انتهاء العقد + سنتان |
| وثائق الهوية | تُحذف بعد انتهاء العقد + سنة واحدة |
6.4 كندا (PIPEDA)
| نوع البيانات | المدة |
|---|---|
| البيانات الشخصية | تُحذف بعد انتهاء العقد + سنتان |
6.5 إخفاء الهوية بدلًا من الحذف
بعد انتهاء فترات الاحتفاظ، تُخفى هوية البيانات (ولا تُحذف):
- الأسماء والعناوين → تُزال
- أرقام الهوية → تُزال
- بيانات الحجز → تُحتفظ بها مجهولة الهوية للإحصاءات
7. معالجة إضافية
7.1 الوحدات المميزة (مدفوعة)
إذا فعّل العميل الوحدات التالية، نعالج بالإضافة إلى ذلك:
| الوحدة | بيانات إضافية | الغرض |
|---|---|---|
| Channel Manager | بيانات مزامنة OTA، تحديثات الأسعار | المزامنة مع Booking.com وAirbnb وغيرهما |
| OTA Live Chat | رسائل الدردشة، أسماء الضيوف | دردشة مباشرة مع الضيوف عبر منصات OTA |
| Guest reviews | نصوص التقييمات، التقييمات، أسماء الضيوف | جمع وعرض التقييمات |
| Fiskaly | بيانات الصندوق، تفاصيل المعاملات | الامتثال المالي الألماني (GoBD) |
الأساس القانوني: Art. 6(1)(b) GDPR (تنفيذ العقد)
7.2 اتخاذ القرارات الآلي
لا يستخدم PMSPilot اتخاذ قرارات آلية (مثل الجدارة الائتمانية أو التمييز في الأسعار).
8. الإفصاح لأطراف ثالثة (المعالجون الفرعيون)
8.1 المعالجون الفرعيون بموجب Art. 28 GDPR
يعالج PMSPilot البيانات فقط مع المعالجين المعتمدين التاليين:
| المعالج الفرعي | الدولة | الغرض | اتفاقية حماية البيانات |
|---|---|---|---|
| Stripe | USA/EU | معالجة المدفوعات (البطاقات) | SCCs, PCI DSS |
| PayPal | USA/EU | معالجة المدفوعات (حسابات PayPal) | SCCs |
| Channex | USA/EU | Channel manager (تكامل OTA) | SCCs |
| Cloudflare | USA/EU | CDN، حماية DDoS، النسخ الاحتياطي | SCCs |
| AWS | USA/EU/Other | البنية التحتية للخوادم، التخزين | SCCs, ISO 27001 |
| SendGrid | USA | تسليم البريد الإلكتروني (تأكيدات الحجز) | SCCs |
| Google Analytics | USA | تحليلات الموقع | SCCs |
Standard Contractual Clauses (SCCs): جميع المعالجين الفرعيين محميون بـ SCCs وفقًا لـ GDPR Chapter V.
8.2 حق الاعتراض على المعالجين الفرعيين
يمكنك الاعتراض كتابيًا على معالج فرعي جديد خلال 30 يومًا ([email protected]).
- عند اعتراض مبرر: يمكن الإنهاء دون غرامة
- نُخطر عبر البريد الإلكتروني قبل 30 يومًا على الأقل من تنفيذ معالج فرعي جديد
8.3 الإفصاح دون اتفاقية معالجة
لا تُكشف البيانات إلى:
- شركاء التسويق
- وسطاء البيانات
- قواعد البيانات العامة
- شبكات الإعلان
الاستثناءات (مطلوبة قانونًا):
- السلطات الضريبية (الإقرارات الضريبية)
- الشرطة/السلطات القضائية (عند الاشتباه في جرائم جنائية)
- سلطات التسجيل (تسجيل الضيوف في بعض الدول)
9. عمليات نقل البيانات الدولية
9.1 تدفقات البيانات
- التخزين الأساسي: Cloudflare EU
- النسخ الاحتياطي: EU
- المعالجة: حيثما يكون ذلك مطلوبًا تقنيًا لتقديم الخدمة
9.2 الضمانات
تتم جميع عمليات النقل الدولية بموجب:
- EU Standard Contractual Clauses (SCCs) — GDPR Chapter V
- قرارات الملاءمة (حيثما توفرت)
- التشفير التقني (AES-256 في حالة السكون، TLS 1.3 أثناء النقل)
9.3 عمليات النقل المحظورة من السلطات
إذا حظرت سلطة حماية بيانات عملية نقل، تُنقل البيانات إلى خوادم في الاتحاد الأوروبي (على نفقة العميل).
10. تدابير الأمن
10.1 التدابير التقنية
- تشفير AES-256-GCM للبيانات في حالة السكون
- تشفير TLS 1.3 للبيانات أثناء النقل
- Web Application Firewall (WAF) ضد الهجمات
- Intrusion Detection System (IDS)
- نسخ احتياطي يومي آلي (موزّع جغرافيًا)
- تصحيحات أمنية خلال 7 أيام للثغرات الحرجة
10.2 التدابير التنظيمية
- التحكم في الوصول القائم على الأدوار (RBAC)
- المصادقة الثنائية (2FA) لجميع الحسابات
- تدريب الموظفين على حماية البيانات (سنويًا)
- التزامات السرية لجميع الموظفين
- سجلات تدقيق لجميع عمليات الوصول إلى البيانات
- خطة الاستجابة للحوادث مع واجب الإخطار خلال 72 ساعة
11. حقوق أصحاب البيانات
لديك الحقوق التالية بموجب GDPR (Art. 12–22):
11.1 حق الوصول (Art. 15 GDPR)
يمكنك طلب معرفة البيانات التي يعالجها PMSPilot عنك في أي وقت.
- الطلب إلى: [email protected]
- الرد: خلال 30 يومًا
11.2 حق التصحيح (Art. 16 GDPR)
يمكنك تصحيح البيانات غير الدقيقة.
- قابلة للتعديل في لوحة تحكم PMS (الاسم، العنوان، إلخ)
- أو بطلب إلى [email protected]
11.3 حق المحو (Art. 17 GDPR) — "الحق في النسيان"
يمكنك طلب حذف بياناتك إذا:
- لم يعد هناك أساس قانوني للاحتفاظ (مثل انتهاء الواجب الضريبي)
- رجحت مصالحك (مثل منع الاحتيال)
الطلب: [email protected]
الاستثناءات: يجب الاحتفاظ ببيانات الحجز/الفواتير لمدة 5–10 سنوات (قانون الضرائب)
11.4 حق التقييد (Art. 18 GDPR)
يمكنك طلب عدم معالجة بياناتك أثناء مراجعة المشروعية.
11.5 حق نقل البيانات (Art. 20 GDPR)
يمكنك الحصول على بياناتك بصيغة قابلة للقراءة آليًا (JSON، CSV، Excel).
- التصدير في PMS: Dashboard → "Settings" → "Export data"
- أو بطلب: [email protected]
11.6 حق الاعتراض (Art. 21 GDPR)
يمكنك الاعتراض على المعالجة (مثل رسائل التسويق).
- الطلب: [email protected]
- نحترم الاعتراضات خلال 14 يومًا
11.7 حق سحب الموافقة (Art. 7(3) GDPR)
يمكنك سحب الموافقة في أي وقت (مثلًا بخصوص Google Analytics).
- عبر Cookie Settings في التذييل
- أو عبر البريد الإلكتروني: [email protected]
11.8 القرارات الآلية (Art. 22 GDPR)
لديك الحق في عدم الخضوع لقرارات تعتمد فقط على المعالجة الآلية.
- لا يتخذ PMSPilot قرارات آلية بشأنك
11.9 الشكوى لدى سلطة إشرافية (Art. 77 GDPR)
يمكنك تقديم شكوى إلى سلطة حماية البيانات المختصة:
| الدولة | السلطة | الموقع |
|---|---|---|
| Germany | Federal Commissioner for Data Protection (BfDI) | https://www.bfdi.bund.de |
| Austria | Austrian Data Protection Authority (DSB) | https://www.dsb.gv.at |
| Switzerland | Federal Data Protection and Information Commissioner (FDPIC) | https://www.edoeb.admin.ch |
| EU general | European Data Protection Board (EDPB) | https://edpb.ec.europa.eu |
12. خروقات البيانات الشخصية
12.1 واجب الإخطار (Art. 33 GDPR)
في حال وقوع خرق للبيانات الشخصية (اختراق، تسريب بيانات، إلخ):
- يُخطرك PMSPilot خلال 72 ساعة بطبيعة ونطاق الخرق، والبيانات/الأشخاص المتأثرين، والعواقب المحتملة والتدابير المضادة المتخذة
- أنت مسؤول عن إخطار السلطات (حيثما يلزم) والأشخاص المتأثرين
13. الاتصال
13.1 أسئلة عامة
Email: [email protected] Website: pmspilot.com
13.2 مخاوف الخصوصية وحماية البيانات
مسؤول حماية البيانات (DPO): [email protected] وقت الرد: 14 يومًا
13.3 عنوان العمل
Koban Management LLC 30 N Gould St Ste R Sheridan, WY 82801 United States of America
14. التعديلات على سياسة الخصوصية هذه
قد نعدّل سياسة الخصوصية هذه. سيتم:
- نشر التغييرات على هذا الموقع
- إبلاغها عبر البريد الإلكتروني (إذا كانت جوهرية)
- سريانها بعد 30 يومًا من النشر
آخر تحديث: أغسطس 2026 المراجعة التالية: أغسطس 2027
© 2026 Koban Management LLC. All rights reserved.