سياسة الخصوصية

(للمنصة الطبية الرقمية: الموقع الإلكتروني وتطبيق الجوال)

تاريخ السريان: 01-01-2026

من نحن: Doctoory، منصة للخدمات والتجزئة الصحية/الطبية تعمل في مصر وأسواق مختارة من دول مجلس التعاون الخليجي («الخليج»)، بما في ذلك حسب الاقتضاء: الإمارات العربية المتحدة، المملكة العربية السعودية، قطر، البحرين، عُمان والكويت.

الخدمات: (أ) بيع المنتجات والمعدات الطبية (B2C/B2B)، (ب) الاستشارات الطبية عبر الإنترنت (الاستشارات عن بُعد)، (ج) زيارات الرعاية الصحية المنزلية.

جهات الاتصال:
  • البريد الإلكتروني: support@doctoory.com
  • الشكاوى: راجع «حقوقك وجهات الاتصال حسب البلد» أدناه.

باستخدامك لموقعنا/تطبيقنا/خدماتنا، فإنك توافق على سياسة الخصوصية هذه وشروط الاستخدام لدينا.

1) ما البيانات التي نجمعها

نجمع البيانات الشخصية والبيانات الصحية التي تقدمها أو التي نُنشئها عند تقديم الرعاية والتجارة الإلكترونية:

  • الحساب والهوية: الاسم، تاريخ الميلاد، الهوية الوطنية/جواز السفر (حيث يقتضي القانون للرعاية)، الصور/الصور الرمزية، بيانات الدخول، اللغة.
  • الاتصال: البريد الإلكتروني، الهاتف، العناوين (الفوترة/الشحن/موقع الزيارة).
  • المعاملات: الطلبات، الفواتير، حالة التوصيل، الإرجاع، سجل الضمان/الاستدعاء.
  • البيانات الطبية/الصحية (فئة خاصة): الأعراض، التاريخ، الأدوية/الحساسيات، الإحالات، ملاحظات الطبيب، ملفات تشخيصية (مثل الصور والمختبرات)، تسجيلات/ملاحظات الاستشارة (إن وُجدت)، نتائج الفرز، خطط الرعاية، ملاحظات الزيارة المنزلية، قياسات/ضبط أجهزة مساعدة.
  • بيانات الاستشارة عن بُعد والجهاز: بيانات وصفية للمكالمة/الاستشارة، تشخيصات الجهاز/التطبيق، بيانات اختيارية من أجهزة قابلة للارتداء تربطها.
  • الموقع: موقع تقريبي جغرافياً (للإرسال/توجيه الزيارة) وموقع دقيق اختياري (إذا فعّلته).
  • الدفع: رموز دفع مموهة ونتائج (لا نخزن بيانات البطاقة الخام؛ المعالجون متوافقون مع PCI-DSS).
  • تفضيلات التسويق: موافقات البريد/الرسائل القصيرة/واتساب.
  • تقني/استخدام: ملفات تعريف الارتباط/SDK، عنوان IP، نوع الجهاز، إصدار التطبيق، سجلات الأعطال.

نحن لا نبيع بياناتك الشخصية.

2) لماذا نعالج بياناتك (الأغراض والأسس القانونية)

نعالج البيانات من أجل:

  • تقديم الرعاية والخدمات: الفرز، الجدولة، العلاج، توصيل/صيانة المعدات الطبية؛ الأساس القانوني: العقد، الموافقة، و/أو المصالح الحيوية؛ للبيانات الصحية: موافقة صريحة أو استثناءات رعاية صحية أخرى كما يسمح القانون المحلي (مثل قانون حماية البيانات في مصر والسعودية والإمارات).
  • تشغيل التجارة الإلكترونية: الطلبات، المدفوعات، التوصيل، الإرجاع؛ الأساس: العقد، المصالح المشروعة، الالتزام القانوني.
  • الجودة والسلامة: التدقيق السريري، تتبع الدوائية/UDI، استدعاء الأجهزة؛ التزام قانوني/المصلحة العامة (حيث ينطبق).
  • الأمن والاحتيال: التحقق من الهوية، منع الإساءة، الأمن السيبراني؛ المصالح المشروعة/الالتزام القانوني.
  • التحسين والتحليلات: تجميعات مجهولة المصدر لتحسين المسارات وتخطيط التوريد؛ المصالح المشروعة؛ للبيانات الصحية نجهّل الهوية/نستخدم اسمياً حيثما أمكن.
  • التسويق: فقط بموافقتك الصريحة؛ يمكنك السحب في أي وقت من الإعدادات أو رابط إلغاء الاشتراك.

3) القُصّر والأهلية

خدماتنا للبالغين. بالنسبة للقُصّر (أو عند محدودية أهلية الموافقة)، نحصل على موافقة ولي الأمر/الوصي أو كما يسمح قانون الرعاية الصحية المحلي.

4) ملفات تعريف الارتباط وSDK والتتبع

نستخدم ملفات تعريف الارتباط/SDK الضرورية جداً (تسجيل الدخول، السلة، الأمن)، وتحليلات وظيفية (لتحسين الموثوقية)، ووسوم تسويق اختيارية (فقط بموافقة، حيث يُشترط). يمكنك إدارة التفضيلات في الإعدادات ← الخصوصية وإعدادات نظام الجهاز.

5) تفاصيل الاستشارة عن بُعد والزيارات المنزلية

  • التسجيلات: الاستشارات لا تُسجّل ما لم تمنح موافقة صريحة أو حيث يُشترط للجودة/السلامة أو الدفاع القانوني؛ سنُظهر إشعاراً واضحاً داخل التطبيق إذا كان التسجيل مفعّلاً.
  • الاستخدام الطارئ: في الحالات الطارئة قد نعالج/نشارك معلومات صحية لحماية مصالحك الحيوية أو الصحة العامة كما يسمح القانون المحلي.
  • المراسلة السريرية: الرسائل/الصور التي ترسلها للمختصين تصبح جزءاً من سجلك الطبي (يُحتفظ بها وفق قواعد الاحتفاظ بالسجلات الصحية).

6) معالجة المدفوعات

تُعالج المدفوعات عبر معالجين مُدقّقين متوافقين مع PCI-DSS. نخزن فقط الرموز/المعرّفات وبيانات المطابقة. في الإمارات قد تنطبق أيضاً قواعد القطاع المالي (مثل قواعد البنك المركزي للخدمات التجزئية بشأن الاحتفال/الخرق).

7) مع من نشارك البيانات

  • مقدمو الرعاية وشركاء الإرسال: أطباء، ممرضون، معالجون، مختبرات، مراكز أشعة، وفرق الزيارة المنزلية المشاركة في رعايتك.
  • البائعون/المعالجون: استضافة، سحابة، تحليلات (مجهولة المصدر حيثما أمكن)، دعم العملاء، التحقق من الهوية، لوجستيات وبوابات دفع—ملزمون بعقود ويعالجون فقط بتعليماتنا.
  • شركات التأمين/إدارة المطالبات (إذا استخدمت التأمين): معالجة المطالبات/التصاريح.
  • الجهات المنظمة وإنفاذ القانون: حيث يقتضي القانون أو لحماية الحقوق/السلامة.
  • نقل الأعمال: في عمليات اندماج/إعادة هيكلة، قد تنتقل بياناتك مع مراعاة هذه السياسة.

نحن لا نسمح لأطراف ثالثة باستخدام بياناتك الصحية لتسويقها الخاص.

8) التحويلات الدولية وتخزين البيانات الصحية محلياً

نعمل بهيكل إقليمي مع ضوابط خاصة بكل بلد. تتبع التحويلات عبر الحدود الكفاية/الموافقة/ضمانات تعاقدية وقواعد تخزين البيانات الصحية محلياً:

  • الإمارات: قانون تقنية المعلومات في المجالات الصحية (القانون الاتحادي رقم 2/2019) يمنع عموماً تخزين/معالجة/نقل البيانات الصحية خارج الإمارات ما لم توافق الهيئة الصحية + وزارة الصحة؛ توجد استثناءات محدودة بقرارات (مثل التأمين، البحث). نحافظ على استضافة مقيمة في الإمارات لبيانات المرضى الإماراتيين ونطلب الموافقات للتحويلات المسموحة.
  • السعودية: نظام حماية البيانات الشخصية والإرشادات يقيّدان التحويلات عبر الحدود ويتطلبان بشكل متزايد التخزين المحلي للبيانات الحساسة/PII؛ تتبع التحويلات قواعد سدايا والآليات المسموحة. نستضيف بيانات المرضى السعوديين في السعودية ونستخدم أدوات تحويل معتمدة عند الحاجة.
  • مصر: قانون حماية البيانات الشخصية رقم 151/2020 يقيّد التحويل إلى الخارج ما لم يوفّر وجهة الحماية كافية أو تتحقق أسس قانونية أخرى؛ نعطي أولوية للاستضافة في مصر لبيانات المرضى المصريين ونستخدم أسس تحويل معترف بها من المركز.
  • قطر، البحرين، عُمان: لكل منها قانون عام لحماية البيانات (قطر 13/2016؛ البحرين 30/2018؛ عُمان المرسوم السلطاني 6/2022). نُقيّم الكفاية ونطبّق عقوداً/موافقات أو استضافة محلية حيث يُشترط.
  • الكويت: لا يوجد قانون شامل لحماية البيانات بعد (تنطبق قواعد قطاعية). ما زلنا نطبّق ضمانات على نمط GDPR ونقلّل التدفقات عبر الحدود.

9) الأمن

ننفّذ ضوابط إدارية وتقنية وفيزيائية مناسبة للبيانات الطبية: تشفير أثناء النقل/في السكون، تحكم بالوصول بأقل امتياز، مصادقة متعددة العوامل للموظفين، عزل شبكة، تسجيل تدقيق، مراقبة مستمرة، العناية الواجبة بالموردين، ودورة تطوير آمنة. لا يوجد نظام آمن بنسبة 100٪؛ نحسّن ضوابطنا باستمرار.

10) الاحتفاظ بالبيانات

  • السجلات الطبية: تُحفظ وفق قواعد الاحتفاظ بالسجلات الصحية الوطنية أو الإرشاد المهني في كل بلد (ولمدة أطول إذا اقتضى الدفاع القانوني).
  • التجارة الإلكترونية والمالية: الفواتير/السجلات الضريبية تُحفظ للمدد القانونية.
  • التسويق والدعم: تُحفظ حتى تسحب الموافقة أو بعد عتبات عدم النشاط التي نطبّقها لتقليل البيانات.

11) حقوقك وكيفية ممارستها

نلتزم بالحقوق المنطبقة بموجب قوانين مصر ودول مجلس التعاون (مع قيود قانونية/سريرية):

  • الوصول، النقل، التصحيح، الحذف (حيث ينطبق)، التقييد، الاعتراض، سحب الموافقة، وتقديم شكوى إلى الجهة المختصة.
  • البيانات الحساسة/الصحية: حمايات إضافية؛ قد نحتاج للاحتفاظ ببعض السجلات لسلامة المريض/التزامات قانونية حتى إذا طلبت الحذف.

جهات الاتصال والجهات المنظمة (غير حصرية):

  • مصر: المركز الوطني لحماية البيانات الشخصية («المركز») تحت وزارة الاتصالات.
  • الإمارات: مكتب البيانات الإماراتي (قانون حماية البيانات) ووزارة الصحة/الهيئات الصحية لمسائل قانون بيانات الصحة.
  • السعودية: الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا).
  • قطر: الامتثال وفق القانون 13/2016 (إرشادات NCSA).
  • البحرين: هيئة حماية البيانات الشخصية بموجب قانون حماية البيانات.
  • عُمان: المرسوم السلطاني 6/2022.

لممارسة الحقوق: الإعدادات ← الخصوصية، أو راسل مسؤول حماية البيانات: [DPO email]. قد نحتاج للتحقق من هويتك و(للبيانات الطبية) استشارة المعالجين قبل التنفيذ.

12) خروقات البيانات

إذا حدث خرق لبيانات شخصية، نُقيّم الأثر ونُخطِر الجهات المنظمة والأفراد المتأثرين كما يُشترط. تتطلب الأطر الحالية غالباً إخطار الجهة المنظمة خلال نحو 72 ساعة في مصر والسعودية؛ أزمنة الإمارات تعتمد على اللوائح التنفيذية والقواعد القطاعية. سنُخطِرك أيضاً دون تأخير غير مبرر إذا كان الخرق مرجحاً أن يضر بك.

13) أطراف ثالثة (زوار EEA/UK، دبي المالية/أبوظبي العالمية)

إذا دخلت إلى خدماتنا من المنطقة الاقتصادية الأوروبية/المملكة المتحدة أو المناطق الحرة في الإمارات (دبي المالية/أبوظبي العالمية)، نطبّق مبادئ مماثلة (المشروعية، العدالة، الشفافية، تحديد الغرض، تقليل البيانات، الدقة، حدود التخزين، السلامة/السرية، المساءلة) ونستخدم بنود تعاقدية قياسية أو ضمانات مكافئة للتحويلات.

14) اتخاذ القرار الآلي والتنميط

نحن لا نستخدم اتخاذ قرار آلي بالكامل ينتج آثاراً قانونية أو مماثلة في أهلية الرعاية السريرية. قد نستخدم تسجيل مخاطر (مثل مؤشرات الاحتيال/المخاطر) أو أدوات مساعدة للفرز؛ يبقى الطبيب أو مراجع بشري في حلقة القرار الطبي. يمكنك طلب مراجعة بشرية لتقييمات آلية جوهرية حيث يمنحك قانونك المحلي ذلك الحق.

15) اتصالات التسويق

التسويق بالاشتراك حيث يُشترط. يمكنك سحب الموافقة عبر الإعدادات أو رابط إلغاء الاشتراك في الرسائل. سحب موافقة التسويق لا يؤثر على الاتصالات السريرية أو التوصيل.

16) الروابط بين التطبيقات وروابط أطراف ثالثة

قد يحتوي موقعنا/تطبيقنا على روابط لخدمات طرف ثالث (مختبرات، صيدليات، لوجستيات، بوابات دفع). تسري ممارسات الخصوصية الخاصة بها؛ يُرجى مراجعة سياساتها قبل الاستخدام.

17) تغييرات هذه السياسة

قد نحدّث هذه السياسة. إذا كانت التغييرات جوهرية، سنُشعرك داخل التطبيق أو بالبريد قبل 30 يوماً على الأقل من السريان. الاستمرار بعد تاريخ السريان يُعد قبولاً.

18) ملاحق الدول (تفاصيل تشغيلية)

مصر (قانون حماية البيانات الشخصية رقم 151/2020)

  • تعيين مسؤول حماية البيانات والتسجيل لدى المركز (عند نفاذ ذلك).
  • التحويلات الدولية فقط إلى جهات توفّر حماية كافية أو بآليات معتمدة من المركز.
  • الخرق: إخطار المركز خلال 72 ساعة؛ إخطار الأفراد المتأثرين خلال 3 أيام بعدها (أو فوراً لمخاوف أمن وطني).

دولة الإمارات العربية المتحدة

  • يجب أن تبقى البيانات الصحية في الإمارات ما لم يُستثنَ بموافقة (قانون تقنية المعلومات الصحية).
  • يضع قانون حماية البيانات الشخصية مبادئ/حقوقاً عامة؛ يشرف مكتب البيانات الإماراتي على قانون حماية البيانات؛ قد تفرض جهات قطاعية قواعد إضافية (مثل البنك المركزي لبيانات الدفع).

المملكة العربية السعودية

  • يحكم نظام حماية البيانات الشخصية المعالجة والتحويلات عبر الحدود؛ سدايا هي الجهة المختصة؛ يُفرض التخزين المحلي بشكل متزايد للبيانات الحساسة/PII؛ الخرق: إخطار سدايا خلال 72 ساعة وأصحاب البيانات دون تأخير غير مبرر عند خطر ضرر.

قطر (القانون 13/2016)، البحرين (القانون 30/2018)، عُمان (المرسوم السلطاني 6/2022)

  • كل منها يفرض واجبات المتحكم/المعالج وحقوق أصحاب البيانات وشروط النقل؛ نطبّق استضافة محلية حيث يُشترط وضمانات كافية لأي تحويلات.

الكويت

  • لا يوجد قانون شامل لحماية البيانات؛ نطبّق ضمانات تعاقدية/موافقة ومتطلبات قطاعية (مثل اتصالات/CITRA DPPR للخدمات ذات الصلة).

19) اتصل بنا

  • شكوى لمركز حماية البيانات في مصر: راجع تفاصيل الجهة أعلاه.
  • استفسارات مكتب البيانات الإماراتي: راجع موارد المكتب.
  • سدايا (السعودية): راجع الإرشادات/البوابات.

ملاحظات على المصادر والمواءمة

تربط هذه السياسة قانونياً بـ: قانون حماية البيانات الشخصية المصري 151/2020، وقانون حماية البيانات الإماراتي (مرسوم بقانون 45/2021) مع قانون بيانات الصحة الإماراتي (القانون الاتحادي 2/2019، المادة 13) للتخزين المحلي الصارم لبيانات الصحة، ونظام حماية البيانات السعودي مع إخطار الخرق خلال 72 ساعة وإرشادات النقل/التخزين المحلي؛ بالإضافة إلى قوانين حماية البيانات الخليجية العامة (قطر 13/2016؛ البحرين 30/2018؛ عُمان المرسوم 6/2022) والنظام القطاعي في الكويت.