حماية البيانات والامتثال
مصممة لدعم متطلبات نظام حماية البيانات الشخصية.
يضع النظام التزامات على مؤسستكم لا على مورّد برمجياتكم. وما تستطيعه المنصة هو جعل تلك الالتزامات قابلة للتطبيق. هنا بالضبط ما تفعله نُهى، وما لا تدّعيه.
الصيغة الصادقة
لا يوجد منتج برمجي «ممتثل لنظام حماية البيانات» نيابة عنكم. النظام يسري على الجهة التي تعالج البيانات الشخصية، والمورّد الذي يدّعي غير ذلك إما مرتبك أو يبيع شيئاً. ما تستطيعه المنصة هو ألا تقف في الطريق: أن تُبقي البيانات حيث يتوقعها النظام، وأن تجعل قرارات الوصول صريحة، وأن تحتفظ بسجل لما حدث، وأن تجعل الحذف والتصدير أمراً تستطيعون تنفيذه فعلاً.
صُممت نُهى مقابل هذه المتطلبات. إقامة البيانات خاصية معمارية لا إعداد، والوصول يتبع نموذج صلاحياتكم، وكل سؤال وإجابة يُسجَّل للمراجعة، ويمكن حذف محتوى الجهة عند الطلب. وحيث لا تستطيع المنصة المساعدة، تجدون الإجابة الصريحة على هذه الصفحة لا في حاشية.
كيف تدعم المنصة الالتزامات
سبعة أمور تجعل النظام قابلاً للتطبيق.
- الإقامة. المحتوى والاستدلال يبقيان داخل المملكة، أو داخل نطاقكم في التشغيل الداخلي.
- تحديد الغرض. يُستخدم محتواكم للإجابة عن أسئلة مؤسستكم ولا شيء غير ذلك، ولا يُستخدم أبداً لتدريب نموذج يستفيد منه عميل آخر.
- ضبط الوصول. ما يصل إليه الشخص عبر نُهى محدود بالصلاحيات التي منحتها مؤسستكم له أصلاً.
- سجلات المعالجة. الأسئلة والمصادر والإجابات مسجّلة، فيمكن وصف نشاط المعالجة بدل إعادة بنائه.
- التقليل. تُربط المصادر اللازمة لحالة الاستخدام فقط، واحداً تلو الآخر، بموافقتكم.
- المحو والتصدير. يمكن حذف محتوى الجهة أو تصديره عند الطلب، بما في ذلك الفهرس المشتق منه.
- المعالجون الفرعيون. النموذج الذي يجيب عن أسئلتكم ليس خدمة طرف ثالث، فلا تدخل سلسلة المعالجين الخارجيين المعتادة في مسار الإجابة.
هذا وصف لكيفية بناء المنصة. أما مشروعية معالجتكم تحديداً فسؤال لمكتب الخصوصية لديكم، وسندعم تلك المراجعة لا نستبقها.
اقرأ الصياغة بدقة
«معتمَد» و«مقيس عليه» و«مخطَّط له» ثلاثة أشياء مختلفة.
كثير من تسويق الذكاء الاصطناعي المؤسسي يخلط بينها عمداً. نفضّل أن تعرفوا أيها ينطبق.
معتمَد
جهة اعتماد دقّقت المؤسسة وأصدرت شهادة. نُهى لا تحمل أي شهادات اليوم. وحيثما ترد هذه الكلمة في الموقع فهي تصف ما لسنا عليه.
مقيس عليه
روجعت المنصة تحت إطار منشور وأُغلقت الملاحظات. هذا صحيح بشأن OWASP Top 10 وASVS وCWE/SANS Top 25 ونظام حماية البيانات الشخصية.
خريطة ضوابط
الضوابط موثّقة مقابل معايير المعيار دون تدقيق خارجي. هذا هو الموجود بشأن SOC 2 وISO 27001، وهو متاح عند التعاقد.
مبنية وفق
المعايير التي قيس عليها العمل.
قُيّم الأمن وفق أطر منشورة لا وفق قائمة داخلية، في نسختَي السحابة والتركيب داخل المؤسسة.
- قُيّمت وفقه
OWASP Top 10:2025
مخاطر تطبيقات الويب، مربوطة ضابطاً بضابط
- قُيّمت وفقه
OWASP Agentic 2026
حقن التعليمات وإساءة استخدام الأدوات وحدود التفويض
- قُيّمت وفقه
OWASP ASVS 5.0
معيار التحقق عند المستوى الثاني
- قُيّمت وفقه
CWE / SANS Top 25
أخطر نقاط الضعف البرمجية
- قُيّمت وفقه
MITRE ATT&CK
أساليب المهاجمين المستخدمة لتشكيل الرصد
- قُيّمت وفقه
نظام حماية البيانات الشخصية
نظام حماية البيانات الشخصية في المملكة
- قُيّمت وفقه
CST RS10
الإطار التنظيمي للحوسبة السحابية وموقع البيانات
- ربط الضوابط
SOC 2 TSC
معايير خدمات الثقة، مع توثيق ربط الضوابط
- ربط الضوابط
ISO 27001:2022
عائلات الملحق أ، مع توثيق ربط الضوابط
قُيّمت وفقه تعني أن المنصة رُوجعت تحت ذلك الإطار وأُغلقت نتائج المراجعة. ربط الضوابط يعني توثيق الضوابط مقابل المعيار؛ لا تحمل nuhaa.ai شهادة SOC 2 أو ISO 27001، وجدول الربط متاح عند التعاقد.
الأسئلة التي سيطرحونها هي التي نفضّل الإجابة عنها مبكراً.