سياسة خصوصية Refundly
تاريخ السريان: 30 يونيو 2026
تحمي Refundly («الشركة»)، التي تعمل من جمهورية كوريا، البيانات الشخصية لمستخدمي Refundly («الخدمة») وفقًا للقانون المعمول به، وتضع هذه السياسة للخصوصية وتفصح عنها لمعالجة الشكاوى ذات الصلة بسرعة وسلاسة.
تعمل الشركة من جمهورية كوريا وتخضع لقانون حماية البيانات الشخصية (PIPA)؛ وبالنسبة للمستخدمين المقيمين في فيتنام أو تايلاند أو سنغافورة، قد ينطبق أيضًا قانون حماية البيانات ذو الصلة في ذلك البلد (كما هو محدد في الأقسام 6 و7 و11).
1. فئات البيانات الشخصية المعالجة
تجمع الشركة البيانات الشخصية التالية وتعالجها، ولا تعالج البيانات الشخصية للأطفال دون سن 16 عامًا:
•عند تسجيل العضوية (إلزامي): عنوان البريد الإلكتروني، كلمة المرور (تُخزن مشفرة)؛
•عند ربط UID منصة العضو (إلزامي): اسم المنصة، وUID المنصة المعني، وسجل تداول العقود الآجلة للمنصة المعنية (التاريخ/الوقت، الحجم)؛
•عند استخدام الاسترداد لغير الأعضاء (إلزامي): اسم المنصة، وUID المنصة المعني، وسجل تداول العقود الآجلة للمنصة المعنية (التاريخ/الوقت، الحجم)؛
•المُنشأة/المجمعة تلقائيًا: عنوان IP، نوع المتصفح، اللغة، سجلات استخدام الخدمة (تاريخ/وقت الوصول وسجلات الزيارة؛ سجلات تجميع الاسترداد/المكافآت وطلبها وسحبها، إلخ)، معلومات الجهاز (الطراز، اسم نظام التشغيل وإصداره)، ملفات تعريف الارتباط؛
•عند الاستبيانات أو الملاحظات عبر البريد الإلكتروني أو قنوات أخرى: العناصر اللازمة للاستبيان أو الملاحظات المعنية.
لا تجمع الشركة مفاتيح API للمنصات أو صلاحيات السحب أو المفاتيح الخاصة للمحافظ، ولا تحتفظ بالأصول الرقمية للمستخدمين أو تتعامل معها مباشرة.
2. مدة المعالجة والاحتفاظ
تحذف الشركة المعلومات المجمعة وتتلفها دون تأخير، حتى دون طلب منفصل، عندما ينسحب المستخدم أو يفقد صفة المستخدم. غير أن ما يلي يُحتفظ به للمدد المبينة:
(أ) إذا كان تحقيق أو استفسار بشأن انتهاك القانون جاريًا: حتى انتهاء ذلك التحقيق أو الاستفسار؛
(ب) إذا بقيت مطالبات والتزامات ناشئة عن استخدام الخدمة: حتى اكتمال التسوية؛
(ج) عنوان البريد الإلكتروني، لمنع إعادة التسجيل بالبريد نفسه: حتى إنهاء الخدمة؛
(د) سجلات تجميع الاسترداد/المكافآت وطلبها وسحبها: لمدة خمس (5) سنوات (مع إخفاء المعلومات التعريفية مثل UID اعتبارًا من تاريخ طلب الانسحاب)؛
(هـ) إذا حدد القانون المعمول به مدة احتفاظ: للمدة التي يحددها ذلك القانون.
3. أغراض المعالجة
•التحقق من نية التسجيل، والحفاظ على صفة العضو وإدارتها، ومنع إساءة استخدام الخدمة، والإشعارات المختلفة؛
•كشف ومنع الاحتيال وفقدان الأموال، وحماية الحسابات؛
•تقديم الخدمة، بما في ذلك تجميع الاسترداد والمكافآت وتسويتها ودفعها؛
•تقديم مراسلات الخدمة مثل إشعارات الأمان والتحديثات؛
•تقديم دعم العملاء، بما في ذلك معالجة الاستفسارات والنزاعات؛
•ضمان أمن الشبكة والمعلومات (التحقق من الهوية والوصول، ومكافحة البرمجيات الخبيثة والمخاطر الأمنية، والامتثال لقوانين الأمن)؛
•تحسين محتوى الخدمة وتصميمها وتطوير خدمات جديدة؛
•التسويق والإعلان (البريد الإلكتروني، الرسائل النصية، إلخ) فقط للمستخدمين الذين وافقوا على تلقيها.
4. التزويد لأطراف ثالثة
لا تقدم الشركة البيانات الشخصية لأطراف ثالثة إلا بموافقة المستخدم أو عند وجود حكم خاص في القانون المعمول به. وعندما يكون التزويد ضروريًا، تُخطر الشركة مسبقًا بالمتلقي والغرض والعناصر ومدة الاحتفاظ/الاستخدام وتحصل على الموافقة.
5. إسناد المعالجة
يجوز للشركة إسناد العمليات التالية لأطراف خارجية من أجل تقديم الخدمة بسلاسة، وستفصح عن الجهات المسند إليها والعمليات المسندة في هذه السياسة وتُبرم الاتفاقات ذات الصلة لضمان إدارة البيانات الشخصية بأمان:
•تشغيل البنية التحتية السحابية (الخوادم / تخزين البيانات)؛
•إرسال البريد الإلكتروني والإشعارات؛
•أدوات دعم العملاء والاستفسارات.
الجهات المسند إليها المحددة والعمليات المسندة هي كما وردت في القائمة النهائية للجهات المسند إليها، وسيُفصح عن التغييرات من خلال هذه السياسة.
6. نقل البيانات الشخصية عبر الحدود
لما كانت الشركة تعمل من جمهورية كوريا، فإنها تعالج البيانات الشخصية بشكل أساسي داخل جمهورية كوريا. وعندما تستخدم الشركة مزودي سحابة أو جهات مسند إليها في الخارج وتنقل البيانات الشخصية إلى الخارج، فإنها تُخطر مسبقًا بالمتلقي والغرض والعناصر وبلد الوجهة ومدة الاحتفاظ/الاستخدام وتحصل على الموافقة أو تؤمّن أساسًا قانونيًا آخر، وفقًا للقانون المعمول به. وقد تنقل الشركة مستقبلًا كيانها التشغيلي أو بنيتها التحتية إلى الخارج، بما في ذلك مركز دبي المالي العالمي (DIFC)، وستتبع الإجراءات القانونية التي يقتضيها القانون المعمول به.
6.1 كوريا (PIPA)
بالنسبة للمستخدمين المقيمين في جمهورية كوريا، يُنفذ النقل عبر الحدود بإخطار مسبق وموافقة (أو أساس قانوني آخر) بموجب قانون حماية البيانات الشخصية.
6.2 فيتنام (القانون رقم 91/2025/QH15)
بالنسبة للمستخدمين المقيمين في فيتنام، تُنقل البيانات الشخصية إلى موقع الشركة (جمهورية كوريا) وبنيتها التحتية. وبموجب قانون حماية البيانات الشخصية في فيتنام، تُعد الشركة ملف تقييم أثر النقل وتحتفظ به وتقدمه إلى السلطة المختصة (A05) حسب الاقتضاء — وهو التزام مهم بشكل خاص لهذه الخدمة.
6.3 تايلاند (PDPA)
بالنسبة للمستخدمين المقيمين في تايلاند، تضمن الشركة أن يوفر البلد/الكيان المتلقي مستوى حماية كافيًا أو تؤمّن ضمانات مناسبة مثل البنود التعاقدية القياسية بموجب PDPA، مع عناية خاصة بالبيانات الحساسة مثل وثائق الهوية.
6.4 سنغافورة (PDPA)
بالنسبة للمستخدمين المقيمين في سنغافورة، تضمن الشركة، وفقًا لالتزام تقييد النقل بموجب PDPA، أن يوفر المتلقي معيار حماية مماثلًا لـPDPA بموجب عقد أو وسائل أخرى.
7. حقوق أصحاب البيانات وكيفية ممارستها
(أ) يجوز للمستخدمين ممارسة الحقوق التي يمنحها قانون حماية البيانات المعمول به، وهي:
•كوريا (PIPA): الوصول، والتصحيح/الحذف، وتعليق المعالجة، وسحب الموافقة؛
•فيتنام (القانون رقم 91/2025/QH15): سحب الموافقة، والوصول، والتصحيح، والحذف، وتقييد المعالجة، والاعتراض، وطلب تقديم البيانات؛
•تايلاند (PDPA): الوصول، والتصحيح، والحذف، وتقييد المعالجة، وقابلية نقل البيانات، والاعتراض، وسحب الموافقة؛
•سنغافورة (PDPA): الوصول والتصحيح، وسحب الموافقة.
(ب) يجوز ممارسة الحقوق من خلال ممثل قانوني أو وكيل مفوض حسب الأصول، وفي هذه الحالة يجب تقديم توكيل يثبت التفويض.
(ج) يجوز ممارسة الحقوق بالاتصال بمسؤول حماية البيانات (أو الإدارة المسؤولة) المبين في القسم 10، عبر البريد الإلكتروني أو غيره؛ وستتصرف الشركة دون تأخير، وإن كانت بعض الحقوق قد تُقيد بموجب القانون المعمول به.
(د) قد يعني طلب تعليق المعالجة أو سحب الموافقة أن الشركة لم يعد بإمكانها تقديم الخدمة، وفي هذه الحالة يجوز إنهاء اتفاق الاستخدام.
(هـ) إذا كان المستخدم طفلًا، تحصل الشركة على موافقة الممثل القانوني وفقًا لما يقتضيه القانون المعمول به؛ ولا تعالج الشركة، كقاعدة عامة، البيانات الشخصية للأطفال دون سن 16 عامًا.
8. ملفات تعريف الارتباط والجمع التلقائي
(أ) تستخدم الشركة ملفات تعريف الارتباط لتقديم خدمات مخصصة. وتُستخدم ملفات تعريف الارتباط لتحليل تكرار الوصول وأوقات الزيارة، وتحديد أنماط الاستخدام، والتحقق من الوصول الآمن، وتحسين الخدمة، وتقديم خدمات وإعلانات مخصصة.
(ب) يجوز للمستخدمين رفض تخزين ملفات تعريف الارتباط من خلال إعدادات المتصفح، لكن ذلك قد يسبب صعوبة في استخدام أجزاء من الخدمة.
9. إتلاف البيانات الشخصية وتدابير الأمان
(أ) تُتلف الشركة البيانات الشخصية دون تأخير عندما تصبح غير ضرورية، مثل انقضاء مدة الاحتفاظ أو تحقق غرض المعالجة. وتُتلف الملفات الإلكترونية بوسائل تقنية تمنع الاستعادة، وتُمزق المواد المطبوعة أو تُحرق.
(ب) تتخذ الشركة التدابير التالية لضمان أمن البيانات الشخصية:
إدارية: وضع خطة إدارة داخلية وتنفيذها وإجراء تدريب دوري للموظفين؛
تقنية: تشفير البيانات الشخصية، وإدارة صلاحيات الوصول، والاحتفاظ بسجلات الوصول ومنع التزوير/التعديل، وتدابير تقنية ضد القرصنة؛
مادية: ضبط الوصول إلى غرف الخوادم وغرف تخزين البيانات.
10. مسؤول حماية البيانات والإدارة المسؤولة
تعيّن الشركة مسؤول حماية بيانات وإدارة مسؤولة لتولي المسؤولية العامة عن معالجة البيانات الشخصية ومعالجة الاستفسارات والشكاوى وسبل الانتصاف المتعلقة بحماية البيانات الشخصية:
•مسؤول حماية البيانات: (الاسم / المنصب)
•الإدارة المسؤولة: (اسم الإدارة)
•جهة الاتصال: (البريد الإلكتروني / الهاتف)
11. سبل الانتصاف من الانتهاكات والسلطات الرقابية
يجوز للمستخدمين الاتصال بالسلطة الرقابية المختصة في بلد إقامتهم:
•كوريا: لجنة حماية المعلومات الشخصية (PIPC)؛ ويتاح أيضًا مركز الإبلاغ عن انتهاكات الخصوصية (KISA، 118) ولجنة وساطة نزاعات المعلومات الشخصية؛
•فيتنام: وزارة الأمن العام وإدارة الأمن السيبراني ومكافحة جرائم التقنية العالية (A05)؛
•تايلاند: لجنة حماية البيانات الشخصية (PDPC) ومكتبها؛
•سنغافورة: لجنة حماية البيانات الشخصية (PDPC).
12. التغييرات على سياسة الخصوصية هذه
يجوز للشركة تعديل هذه السياسة لتعكس التغييرات في القانون أو الخدمة. وستنشر الشركة أي تغييرات قبل سبعة (7) أيام على الأقل من تاريخ النفاذ؛ وعند وجود تغيير جوهري في حقوق المستخدمين، مثل تغيير فئات البيانات الشخصية المجمعة أو أغراض الاستخدام، تُقدم الشركة إشعارًا قبل ثلاثين (30) يومًا على الأقل.
تدخل سياسة الخصوصية هذه حيز النفاذ في 30 يونيو 2026.