1. مقدمة
ال DrOnline.io يتم إنشاء النظام الأساسي واستضافته وإدارته بواسطة Digital Commercial Brokerage and Trading Services (مشغل المنصة)، ومكتبه المسجل في Al Jazeera Tower, Building 186, Street 836, Zone 61, West Bay, Doha, State of Qatar. يتم التحكم في جميع البيانات الشخصية والطبية التي تتم معالجتها من خلال المنصة وتخزينها تحت سلطة Royal Link Healthcare Services (مراقب البيانات). تصف سياسة الأمان هذه التدابير الفنية والتنظيمية المستخدمة لحماية المنصة والمعلومات الشخصية والطبية التي تتم معالجتها من خلالها.
الأمن هو الانضباط المستمر. تتم مراجعة عناصر التحكم أدناه وتحديثها مع تطور مشهد التهديدات وخدمتنا.
2. التشفير
- في مرحلة انتقالية: كل حركة المرور بين جهازك والمنصة، وبين المنصة ومقدمي الخدمات لدينا، محمية بـ TLS 1.2 أو أعلى.
- في الراحة: يتم تشفير تخزين قاعدة بيانات الإنتاج على مستوى القرص. يتم تشفير تخزين الكائنات للصور الفوتوغرافية ومستندات الهوية أثناء عدم وجودها بواسطة موفر السحابة.
- أسرار: يتم تخزين بيانات الاعتماد ومفاتيح API ومواد التوقيع في مخزن أسرار مُدار ويتم تدويرها بشكل دوري.
3. التحكم في الوصول
- التحكم في الوصول على أساس الدور (المريض، الطبيب، مسؤول العيادة، الصيدلية، السائق، مسؤول المنصة). يرى كل دور فقط البيانات التي يحتاجها لأداء وظيفته.
- يمكن للطبيب المعالج الاطلاع على سجلات المرضى، Royal Link Healthcare Servicesطاقم العمل المصرح به، والصيدلية التي تصرف الدواء (عرض الأدوية فقط)، والسائق المعين (عرض التوصيل فقط).
- المصادقة متعددة العوامل مطلوبة لحسابات الموظفين السريريين والإداريين والسائقين.
- تفرض سياسات الأمان على مستوى صف قاعدة البيانات حدود الوصول هذه في طبقة البيانات، وليس فقط طبقة التطبيق.
- يتم تسجيل الوصول إلى السجلات الطبية وقابل للمراجعة.
4. المصادقة
- يستخدم تسجيل دخول المريض رموز مرور البريد الإلكتروني أو WhatsApp لمرة واحدة.
- تستخدم الجلسات رموزًا مميزة آمنة ومخصصة لـ HTTP فقط مع انتهاء صلاحية معقول.
- تكون عمليات إعادة تعيين كلمة المرور وتدفقات التحقق من البريد الإلكتروني محدودة بالوقت وتستخدم لمرة واحدة.
- نحن نراقب حشو بيانات الاعتماد، وأنماط تسجيل الدخول غير الطبيعية، وحركة المرور المسيئة.
5. أمان التطبيق
- التحقق من جانب الخادم لجميع المدخلات الحساسة، بما في ذلك التسعير والتحقق من الهوية وشكل الطلب.
- دفاع متعمق ضد ثغرات الويب الشائعة (OWASP Top 10) بما في ذلك تنقية المدخلات والاستعلامات ذات المعلمات ورؤوس أمان المحتوى وحماية CSRF.
- يتم تعقب التبعيات وتصحيحها؛ يتم تطبيق التحديثات الأمنية على الفور.
- تخضع تغييرات التعليمات البرمجية لمراجعة النظراء قبل الوصول إلى مرحلة الإنتاج.
6. الشبكة والبنية التحتية
- الاستضافة على بنية أساسية سحابية قوية ومدققة مع حماية DDoS على مستوى الموفر.
- بيئات الإنتاج معزولة عن بيئات التطوير والتدريج.
- توجد نقاط النهاية العامة خلف CDN مع إمكانات جدار الحماية لتطبيقات الويب.
- يتم تشفير النسخ الاحتياطية واختبارها؛ راجع سياسة الاحتفاظ بالبيانات.
7. إدارة البائعين والمعالجين الفرعيين
نحن نستخدم مجموعة صغيرة من مقدمي الخدمات الذين تم فحصهم للاستضافة السحابية، والمدفوعات، والتسليم، والمراسلة، وإنشاء صور الذكاء الاصطناعي، والبريد الإلكتروني. يلتزم كل مزود بشروط تعاقدية لحماية البيانات تتطلب منه الحفاظ على الأمان المناسب للبيانات التي يعالجها وإخطارنا على الفور بأي حادث.
8. التسجيل والرصد
- يتم جمع سجلات التطبيقات والبنية التحتية من أجل الأمان والموثوقية.
- يؤدي النشاط غير المعتاد (فشل تسجيل الدخول، الوصول غير الطبيعي إلى البيانات، ارتفاع الأخطاء) إلى إطلاق تنبيهات لفريق النظام الأساسي.
- تم وصف الاحتفاظ بالسجل في سياسة الاحتفاظ بالبيانات.
9. الاستجابة للحوادث
نحن نحافظ على عملية الاستجابة للحوادث التي تغطي الكشف والاحتواء والتحقيق والاستئصال والتعافي ومراجعة ما بعد الحادث. إذا تم تأكيد خرق البيانات الشخصية وكان من المحتمل أن يؤدي إلى خطر على حقوقك، فسنقوم بإخطار الجهة التنظيمية ذات الصلة في قطر والمستخدمين المتأثرين دون تأخير لا مبرر له وضمن الأطر الزمنية التي يتطلبها القانون.
10. الإفصاح المسؤول
ويُطلب من الباحثين الأمنيين والمستخدمين الذين يعتقدون أنهم اكتشفوا ثغرة أمنية إبلاغها بذلك security@dronline.io بدلاً من الكشف عنها علناً. سنعترف بالبلاغات المشروعة على الفور، ونعمل على تصحيحها وننسب الفضل إلى المُبلغ عند الاقتضاء. يرجى عدم الوصول إلى أو تغيير البيانات التي ليست خاصة بك.
11. مسؤوليات المريض ومقدم الخدمة
السجل الطبي نفسه هو مسؤولية Royal Link Healthcare Services. Royal Link Healthcare Services وكل طبيب معالج مسؤول عن حماية بيانات الاعتماد والأجهزة التي يستخدمها للوصول إلى المنصة. يُطلب من المرضى الحفاظ على سرية بيانات الاعتماد الخاصة بهم والإبلاغ عن أي اختراق مشتبه به للحساب.
12. الاتصال
حماية: security@dronline.io
خصوصية: privacy@dronline.io
Digital Commercial Brokerage and Trading Services, Al Jazeera Tower, Building 186, Street 836, Zone 61, West Bay, Doha, State of Qatar