سياسة الخصوصية
Version 2.0 — 21 آب/أغسطس 2026
المادة 1 — المسؤول عن المعالجة
المسؤول عن معالجة البيانات الشخصية المجمَّعة على تطبيق Yin Shi هو لودوفيك دوماي، مقاول ذاتي، SIRET 47966970700065.
البريد الإلكتروني: contact@yinshi.app الهاتف: +33 6 82 21 65 53
بصفته مقاولًا ذاتيًّا يعمل منفردًا، لا يخضع الناشر لالتزام تعيين مسؤول حماية البيانات (DPO). وتُوجَّه كل طلب يتعلق بحماية البيانات إلى contact@yinshi.app.
المادة 2 — البيانات المجمَّعة والغايات والأسس القانونية
| فئة البيانات | الغاية | الأساس القانوني (RGPD المادة 6) | مدة الاحتفاظ |
|---|---|---|---|
| البريد الإلكتروني، كلمة المرور (مُجزَّأة)، الاسم المعروض، اللغة المفضلة | إنشاء الحساب وإدارته، المصادقة | تنفيذ العقد (6.1.b) | مدة الحساب + 3 سنوات بعد الحذف |
| حالة الاشتراك، الفترة التجريبية، سجل الفواتير | إدارة الاشتراكات المتميزة والفترة التجريبية المجانية | تنفيذ العقد (6.1.b) | مدة الاشتراك + 5 سنوات (التزام محاسبي) |
| قوائم التوصيات الغذائية المحفوظة، التفضيلات | تقديم الميزات المتميزة | تنفيذ العقد (6.1.b) | مدة الحساب |
| بيانات الدفع (Stripe / Google Play) | معالجة المدفوعات وإدارة الاشتراكات | تنفيذ العقد (6.1.b) | تُحفَظ لدى Stripe / Google (انظر سياساتهم) |
| عنوان IP، وكيل المستخدم (user agent)، الطابع الزمني، سجلات الأخطاء | الأمن، منع الاحتيال، المراقبة (Sentry) | مصلحة مشروعة (6.1.f) | 90 يومًا |
| بيانات تحليلية مجهَّلة الهوية (GA4 بدون ملفات تعريف ارتباط) | قياس الجمهور، تحسين الخدمة | الموافقة (6.1.a) | 13 شهرًا (توصية CNIL) |
| تفضيل السمة، اللغة، موافقة ملفات تعريف الارتباط | تخصيص التجربة، إثبات الموافقة | الموافقة / مصلحة مشروعة | 13 شهرًا (الموافقة) / مدة الحساب (التفضيلات) |
| طلبات الدعم، المراسلات الإلكترونية | معالجة الطلبات والتظلمات | مصلحة مشروعة (6.1.f) | 3 سنوات بعد الإغلاق |
لا يجمع الناشر بيانات حساسة (الصحة، الدين، الآراء السياسية، إلخ). وتُعدّ المعلومات الغذائية ومعلومات الطب الصيني التقليدي التي يُدخلها المستخدم في التطبيق تفضيلات شخصية لا بيانات صحية بالمعنى المقصود في اللائحة العامة لحماية البيانات (RGPD).
المادة 3 — جهات استلام البيانات
تُتاح البيانات لـ:
- الناشر (لودوفيك دوماي)، المسؤول الوحيد عن المعالجة.
- Supabase Inc. — المصادقة، قاعدة البيانات، التخزين (معالج ثانوي، اتفاقية معالجة بيانات [DPA] موقَّعة).
- Stripe Payments Europe, Ltd. — معالجة مدفوعات الويب (معالج ثانوي، DPA موقَّعة).
- Google Ireland Limited — المدفوعات عبر متجر Google Play (معالج ثانوي).
- Sentry (Functional Software, Inc.) — مراقبة الأخطاء (معالج ثانوي، DPA موقَّعة).
- Google LLC — Google Analytics 4 بدون ملفات تعريف ارتباط (معالج ثانوي، فقط إذا وافق المستخدم).
- DreamHost Inc. — استضافة الموقع الثابتة (معالج ثانوي).
- السلطات الإدارية والقضائية، عند الطلب القانوني.
لا يبيع الناشر البيانات ولا يؤجرها ولا يتنازل عنها لأطراف ثالثة لأغراض تجارية أبدًا.
المادة 4 — نقل البيانات خارج الاتحاد الأوروبي
يقع مقر بعض المعالجين الثانويين في الولايات المتحدة أو يعالجون بيانات خارج الاتحاد الأوروبي. وتُحاط عمليات النقل بالضمانات المناسبة المنصوص عليها في اللائحة العامة لحماية البيانات (RGPD) (المادة 46):
- Supabase Inc. (ديلاوير، الولايات المتحدة) — بيانات مستضافة في فرانكفورت (ألمانيا، eu-central-1). وبما أن المقر أمريكي، فقد يُطبَّق قانون CLOUD. الضمان: العقد النموذجي (CCT) + DPA.
- Sentry (Functional Software, Inc.، الولايات المتحدة) — بيانات مستضافة في فرانكفورت. الضمان: إطار حماية البيانات (DPF) + CCT.
- Google LLC (الولايات المتحدة، بالنسبة إلى GA4) — الضمان: DPF. ملاحظة: صحة DPF بالنسبة إلى Google موضع طعن أمام محكمة العدل الأوروبية (CJUE) (القضية C-703/25 P).
- Google Ireland Limited (أيرلندا، بالنسبة إلى Google Play) — بيانات تُعالَج في الاتحاد الأوروبي للمستخدمين الأوروبيين.
- Stripe Payments Europe, Ltd. (أيرلندا) — بيانات تُعالَج في الاتحاد الأوروبي للمستخدمين الأوروبيين.
- DreamHost Inc. (الولايات المتحدة) — استضافة ثابتة (ملفات HTML/CSS/JS دون بيانات شخصية مباشرة). الضمان: DPF.
المادة 5 — تدابير الأمن
يُطبِّق الناشر التدابير التقنية والتنظيمية الآتية:
- تشفير TLS/HTTPS لكل الاتصالات.
- تجزئة كلمات المرور عبر Supabase (bcrypt).
- مصادقة Supabase برموز JWT قصيرة الأجل.
- وصول محدود ومُصادَق عليه إلى قاعدة البيانات (RLS — الأمان على مستوى الصفوف).
- مراقبة الأخطاء عبر Sentry (دون بيانات شخصية حساسة).
- نسخ احتياطي تلقائي لقاعدة بيانات Supabase.
- عدم تخزين أي أرقام بطاقات بنكية (تُعالَج عبر Stripe).
المادة 6 — حقوقك (RGPD)
عملاً باللائحة العامة لحماية البيانات (RGPD) (المواد 15 إلى 22)، تتمتع بالحقوق الآتية:
- حق الوصول — الحصول على نسخة من بياناتك.
- حق التصحيح — تصحيح البيانات غير الدقيقة.
- حق المحو («الحق في النسيان») — طلب حذف بياناتك.
- حق التقييد — تقييد المعالجة مؤقتًا.
- حق قابلية النقل — استلام بياناتك في صيغة منظَّمة.
- حق الاعتراض — رفض المعالجة المبنية على المصلحة المشروعة.
- حق سحب موافقتك في أي وقت (التحليلات، ملفات تعريف الارتباط).
لممارسة هذه الحقوق، اكتب إلى contact@yinshi.app. ويجيب الناشر خلال شهر (المادة 12 من RGPD)، تُمدَّد شهرين في حال الطلبات المعقدة.
المادة 7 — حق التظلم (CNIL)
إذا رأيت أن معالجة بياناتك تنتهك حقوقك، تستطيع تقديم تظلم إلى CNIL (الهيئة الفرنسية لحماية البيانات — Commission nationale de l'informatique et des libertés):
CNIL — 3 place de Fontenoy, TSA 80715, 75334 Paris CEDEX 07 الهاتف: 01 53 73 22 22 الموقع الإلكتروني: cnil.fr/fr/plaintes
المادة 8 — ملفات تعريف الارتباط والمتعقِّبات
يُوصَف استخدام ملفات تعريف الارتباط والمتعقِّبات في سياسة ملفات تعريف الارتباط.
المادة 9 — التحديث
يُمكن تعديل سياسة الخصوصية الحالية في أي وقت. ويُبلَّغ المستخدمون المسجَّلون عبر البريد الإلكتروني بالتعديلات الجوهرية. والنسخة المعمول بها هي النسخة المنشورة على الموقع بتاريخ استخدام الخدمة.