الأمان

كيف تحمي AudiTax بيانات عملائك

أنت تحتفظ بالشؤون الضريبية لأشخاص آخرين. توضح هذه الصفحة ما تفعله المنصة فعليًا لحمايتها، وفي أسفلها، ما لا تفعله بعد.

إجراءات الأمان

  • يمكن حماية المستندات بكلمة مرور

    يمكن حماية أي مستند في خزانة المكتب بكلمة مرور لا تُخزَّن إطلاقًا. يُشفَّر الملف بخوارزمية AES-256-GCM ضمن إطارات بحجم 1 ميبي بايت، ويحمل كل إطار رقمًا عشوائيًا خاصًا به وعلامة توثيق، بحيث يُتحقَّق من كل بايت قبل تسليمه إليك لا بعد قراءة الملف كاملًا.

    كما يغلق هذا التقسيم ثلاث ثغرات ينشئها تجزئة الملف: الإطار المنقول من موضعه تفشل علامة توثيقه، والبث المبتور يُرفض لأن الإطار الأخير موسوم، والأرقام العشوائية عدّادات لا قيم عشوائية، فلا يمكن تكرار اقتران المفتاح بالرقم.

  • مكتبك يقرر إن كانت كلمة المرور المفقودة قابلة للاسترجاع

    المفتاح الذي يشفّر المستند مُغلَّف بدوره: دائمًا بمفتاح مشتق من كلمة المرور عبر scrypt، واختياريًا بمفتاح المؤسسة أيضًا.

    أبقِ التغليف الثاني ويستطيع المسؤول استرجاع الملف. استغنِ عنه فيصبح المستند معدوم المعرفة: لا أحد، بما في ذلك نحن، يستطيع فتحه، وكلمة المرور المنسية تُتلفه نهائيًا. هذا قرار المكتب لا قرارنا، ولذلك يُعرَض ولا يُفرَض.

  • أسرار المصادقة الثنائية مشفَّرة في مكان تخزينها

    عند تفعيل المستخدم للمصادقة الثنائية، يُختم سر TOTP بخوارزمية AES-256-GCM برقم عشوائي جديد قبل كتابته. ولا يُخزَّن الرمز الخام إطلاقًا.

  • الصلاحيات محددة بالدور، والأدوار قليلة عن قصد

    ينتمي كل سجل إلى مؤسسة واحدة ويُقرأ ضمن نطاقها. وداخل المكتب مسؤول واحد فقط، وهو من أنشأه، والدور الوحيد الذي يستطيع منحه هو دور الموظف.

    لا يمكن للمكتب أن يُنشئ مسؤولًا ثانيًا، وهو ما يبقي سؤال «من يستطيع تغيير ماذا» قابلًا للإجابة في أي لحظة بدلًا من الإجابة عنه بعد التحقيق.

  • السجلات تحمل تاريخها بنفسها

    الإنشاء والتعديل والحذف والتفعيل وإلغاء التفعيل والنقل والتصدير وإتمام التهيئة: كل منها يُكتب في سجل نشاط مرتبط بالسجل الذي وقع عليه، مع المستخدم الذي قام به والمؤسسة التي يتبع لها.

    ويُسجَّل نقل المستند بوصفه إجراءً مستقلًا لا تغييرًا في حقل، لأن النقل هو التعديل الوحيد الذي لا يترك أثرًا على الملف نفسه: فهو مطابق له بايتًا ببايت بعد النقل، والسجل هو الدليل الوحيد على أنه كان في موضع آخر.

  • أين تُخزَّن بياناتك

    تُخزَّن المستندات في Amazon S3 في منطقة ap-south-1، أي مومباي بالهند. والبيانات ليست محفوظة حاليًا داخل دولة الإمارات.

    نذكر المنطقة صراحةً لأن المكتب الذي يرتبط بشرط سيادة بيانات في ارتباطاته مع عملائه يحتاج إلى معرفة ذلك قبل التوقيع لا أثناء التدقيق. وإن كانت الاستضافة داخل الإمارات شرطًا لممارستك، فأخبرنا وسنجيبك بصراحة هل يمكننا تلبيته ومتى.

من غيرنا يلمس البيانات

يعمل أوديتاكس عبر مزوّدين خارجيين للتخزين السحابي وإرسال البريد والإشعارات والمدفوعات. ولا يرى أي منهم إلا ما تتطلّبه وظيفته: مزوّد التخزين يحفظ المستندات، ومزوّد البريد يرسل التنبيه، ومزوّد الدفع يعالج البطاقة. ولا يُسلَّم أي منهم سجل عملائك ليحتفظ به نيابةً عنا. وقائمة المزوّدين وما يعالجه كل منهم متاحة عند الطلب، ونذكرهم لمراجع الامتثال بدل نشر قائمة تتقادم.

ما لا ندّعيه

لا تستحق صفحة الأمان القراءة إلا إذا كانت مستعدة لذكر ما هو غائب.

  • لا تحمل AudiTax أي شهادة أمنية. لا يوجد تقرير SOC 2، ولا شهادة ISO 27001، ولا اختبار اختراق مكتمل من جهة خارجية. وحين يوجد أحدها سيُذكر هنا بتاريخه ونطاقه، وليس قبل ذلك.
  • تشفير المستندات خيار لكل مستند على حدة، لا ضمان شامل. فالملفات التي لم تُحمَ بكلمة مرور تُخزَّن دون هذه الطبقة الإضافية.
  • AudiTax ليست مزوّد خدمة معتمدًا ولا ترسل أي شيء إلى الهيئة الاتحادية للضرائب نيابةً عنك.

الإبلاغ عن ثغرة أمنية

إن وجدت مشكلة أمنية فراسلنا مباشرةً وسنؤكد استلامها. ونرجو عدم الإفصاح عنها علنًا قبل معالجتها.

راسل الفريق

اطّلع أيضًا على سياسة الخصوصية وشروط الخدمة.

أسئلة تطرحها المكاتب عن الأمان لدينا

  • تُخزَّن المستندات في خدمة Amazon S3 في منطقة ap-south-1، أي مومباي في الهند. والبيانات ليست داخل الإمارات. وإن كانت شروط ارتباطك أو سياستك لمكافحة غسل الأموال تتطلّب الاستضافة داخل الإمارات، فاذكر ذلك قبل نقل ملفات عملائك لنخبرك بصراحة هل يمكننا تلبية ذلك ومتى.

شاهده على تقويم التقديم الخاص بك.

ثلاثون دقيقة بكياناتك ومواعيدك أنت، لا عرضًا عامًا.