1. اسم الكيان ونشاطه

مرن شركة تابعة لمجموعة جاهز الدولية لتقنية نظم المعلومات (“المجموعة”). وتُشغّل مرن منصة MarnPOS، وهي منصة نقاط بيع ومدفوعات قائمة على الحوسبة السحابية تخدم التجار في مختلف أنحاء المملكة العربية السعودية.

مرن خدمة بين الشركات (B2B). ولا نقدّم منتجات استهلاكية ولا نُشغّل حسابات موجّهة للمستهلكين.

اسم الشركةمرن
رقم السجل التجاري1010895874
العنوان المسجلآلرياض، المملكة العربية السعودية

2. معلومات التواصل وسجل التحديث

لأي استفسار أو شكوى أو طلب يتعلق بهذه السياسة، يُرجى التواصل معنا عبر البريد الإلكتروني [email protected].

إذا تعذّر حل المسألة على مستوى مرن، يمكنكم تصعيدها إلى مسؤول حماية البيانات في مجموعة جاهز عبر البريد الإلكتروني [email protected]، أو تقديم شكوى مباشرة إلى الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا)، الجهة المختصة بموجب نظام حماية البيانات الشخصية.

الحقلالقيمة
تاريخ السريان١٩.٠٨.٢٠٢٦
الإصدار3.0
تاريخ آخر تحديث١٩.٠٨.٢٠٢٦
المراجعة القادمةبعد 12 شهراً من تاريخ السريان

3. نطاق هذه السياسة

توضّح هذه السياسة كيفية جمع مرن للبيانات الشخصية واستخدامها وحمايتها — وهي البيانات التي يمكن من خلالها تحديد هوية شخص طبيعي، بشكل مباشر أو غير مباشر. ولا تسري هذه السياسة على:

  • البيانات المتعلقة بالتجار والمنشآت الأخرى بصفتها أشخاصاً اعتباريين (وهي خارج نطاق نظام حماية البيانات الشخصية).
  • البيانات مجهولة المصدر أو المجمّعة التي لا يمكن ربطها بشخص معيّن.
  • مواقع الويب أو التطبيقات أو الخدمات التابعة لأطراف ثالثة التي قد نرتبط بها أو نتكامل معها — بما في ذلك معالجات المدفوعات وأنظمة التجار — والتي تخضع لسياساتها الخاصة.

فئتان من الأشخاص الطبيعيين تشملهما هذه السياسة:

  • مستخدمو التجار — الكاشيرات والمديرون والملّاك الذين يمتلكون حسابات على MarnPOS. وبالنسبة لهذه الفئة، تُعد مرن هي المتحكم في البيانات.
  • العملاء النهائيون للتجار — الأفراد المضافون إلى برنامج ولاء أحد التجار عبر MarnPOS. وبالنسبة لهذه الفئة، يُعد التاجر هو المتحكم في البيانات ومصدرها، بينما تُعد مرن معالِجاً للبيانات، تعمل فقط بناءً على التعليمات الموثقة الصادرة عن التاجر بموجب اتفاقية معالجة بيانات مكتوبة. ولا تستخدم مرن بيانات ولاء العملاء النهائيين لأي أغراض خاصة بها.

4. البيانات الشخصية التي نجمعها، وطرق جمعها، وأغراضها

نجمع فقط البيانات التي نحتاجها لتقديم خدمة MarnPOS وتشغيلها. والفئات الواردة أدناه شاملة لأغراض هذه السياسة.

الفئةأمثلةطريقة الجمعالغرض
بيانات حساب التاجراسم النشاط التجاري، رقم السجل التجاري، اسم مسؤول التواصل، البريد الإلكتروني، رقم الجوال، العنوان، بيانات ضريبة القيمة المضافةتُقدَّم عند تأهيل التاجرلإنشاء حساب التاجر وتشغيله
بيانات مستخدم التاجرالاسم، البريد الإلكتروني، رقم الجوال، الدور الوظيفيتُقدَّم عند إنشاء حساب على MarnPOSللتحقق من هوية المستخدمين وتفويضهم على MarnPOS
مراسلات الدعم الفنيالتذاكر، الرسائل الإلكترونية، الدردشة داخل المنتج، مكالمات الدعم المسجّلةتُنشأ عند تواصلكم مع الدعم الفنيلتقديم الدعم وتحسين جودة الخدمة
البيانات التقنية والأمنيةعنوان IP، نوع الجهاز، نظام التشغيل، بيانات السجلات، بيانات الجلسةتُجمع تلقائياً عند استخدام MarnPOSلتشغيل الخدمة، والأمن، ومنع الاحتيال
بيانات ولاء العملاء النهائيين (بصفتنا معالِجاً فقط)الاسم، رقم الجواليجمعها التاجر عند نقطة البيع نيابةً عنهلتشغيل برنامج ولاء التاجر بناءً على تعليماته
تفضيلات التسويقموافقات على مستوى القناة (البريد الإلكتروني، الرسائل النصية، الإشعارات)تُقدَّم عند التأهيل أو من إعدادات الحسابلإرسال الرسائل التسويقية التي وافقتم عليها
بيانات بطاقات الدفع. لا تقوم مرن بتخزين أو معالجة أو نقل بيانات بطاقات الدفع (رقم البطاقة PAN، رمز التحقق CVV، تاريخ الانتهاء). وتمر جميع مدفوعات البطاقات مباشرة عبر معالجات دفع مرخّصة من مؤسسة النقد العربي السعودي (ساما)، تتولى بيانات البطاقات ضمن بيئاتها الخاصة المتوافقة مع معيار PCI DSS وإشعارات الخصوصية الخاصة بها.
البيانات الشخصية الحساسة. لا تقوم مرن بجمع أو معالجة البيانات الشخصية الحساسة (كالبيانات الصحية أو الحيوية أو الجينية أو الدينية أو السياسية أو العرقية أو بيانات السجل الجنائي).
القُصّر. صُممت MarnPOS للاستخدام التجاري. ولا تجمع مرن عن قصد بيانات شخصية من أفراد تقل أعمارهم عن 18 عاماً. وإذا اعتقدتم أنه تم جمع بيانات أحد القُصّر، يُرجى التواصل عبر [email protected] وسنقوم بحذفها.

5. الأساس النظامي للمعالجة

تُربط كل عملية معالجة بأساس نظامي محدد بموجب نظام حماية البيانات الشخصية:

غرض المعالجةالأساس النظامي (PDPL)
إنشاء حسابات التجار وتشغيلها؛ وتقديم خدمة MarnPOSالضرورة التعاقدية
التحقق من هوية مستخدمي التجار ومنحهم صلاحيات الوصولالضرورة التعاقدية
دعم العملاء والاستجابة للحوادثالضرورة التعاقدية
الفوترة، وإصدار الفواتير، والامتثال للفوترة الإلكترونية لهيئة الزكاة والضريبة والجمارك (زاتكا)الالتزام النظامي
حفظ السجلات الضريبية والماليةالالتزام النظامي
الإفصاح للجهات المختصة (سدايا، زاتكا، المحاكم) عند الاقتضاءالالتزام النظامي
منع الاحتيال، وأمن المنصة، ومراقبة التهديداتالمصلحة المشروعة
تحليلات الخدمة وتحسين المنتجالمصلحة المشروعة
الرسائل التسويقية عبر البريد الإلكتروني أو الرسائل النصية أو الإشعاراتالموافقة

في الحالات التي نعتمد فيها على الموافقة، يمكنكم سحبها في أي وقت باستخدام نموذج الطلب ذاتي الخدمة (انظر القسم 8) دون التأثير على مشروعية المعالجة التي تمت قبل السحب، ودون فقدان إمكانية الوصول إلى خدمة MarnPOS.

وفي الحالات التي نعتمد فيها على المصلحة المشروعة، نكون قد وازنّا تلك المصلحة مع حقوق الأفراد المعنيين. ويمكنكم الاعتراض بالتواصل عبر [email protected].

6. مشاركة البيانات الشخصية

لا نشارك البيانات الشخصية إلا مع الأطراف التي تحتاجها لتقديم خدمة MarnPOS، وفقط بموجب اتفاقيات مكتوبة تُلزمها بحماية معادلة لمتطلبات نظام حماية البيانات الشخصية.

فئات الجهات المتلقية:

  • مزوّد البنية التحتية السحابية: Microsoft Azure (لاستضافة منصة MarnPOS).
  • معالجات الدفع المرخّصة من ساما: لمدفوعات البطاقات التي تتم عبر MarnPOS.
  • مزوّدو خدمات إيصال الرسائل: بوابات البريد الإلكتروني والرسائل النصية المستخدمة لإرسال الرسائل التشغيلية والرسائل التسويقية المصرَّح بها.
  • مزوّدو التحليلات وجودة المنتج: لدعم مراقبة الخدمة وتحسينها.
  • المدققون والمستشارون الخارجيون: عند الحاجة للامتثال للالتزامات النظامية أو التنظيمية.
  • الجهات المختصة: حيثما تكون مرن ملزمة نظاماً بالإفصاح (سدايا، زاتكا، المحاكم، الجهات التنظيمية).

تحتفظ مرن داخلياً بقائمة محدّثة بمعالجي البيانات الخارجيين، والبيانات الشخصية التي يعالجونها، والغرض من ذلك، ومدة الاحتفاظ، وحالة اتفاقية معالجة البيانات المبرمة مع مرن، وتكون هذه القائمة متاحة لسدايا عند الطلب.

شركات المجموعة. لا تشارك مرن البيانات الشخصية مع شركات مجموعة جاهز الأخرى لأغراضها الخاصة. وحيثما تقدّم المجموعة خدمات مؤسسية (كالرقابة على الحوكمة، والتدقيق الجماعي، والاستجابة الأمنية المنسّقة)، تتم مشاركة البيانات المجمّعة أو مجهولة المصدر فقط.

أطراف أخرى. يجوز الإفصاح عن البيانات الشخصية إذا خضعت مرن أو أصولها لعملية اندماج أو استحواذ أو بيع؛ أو إذا طلبتم ذلك الإفصاح؛ أو حيثما يقتضي النظام ذلك.

7. التخزين والاحتفاظ والإتلاف

يُحتفظ بالبيانات الشخصية فقط للمدة اللازمة لتحقيق الغرض الذي جُمعت من أجله، ما لم يقتضِ النظام مدة أطول (مثل متطلبات الاحتفاظ الخاصة بالفوترة الإلكترونية لزاتكا).

فئة البياناتمدة الاحتفاظ
بيانات حساب التاجرمدة العقد + 5 سنوات
بيانات المعاملات والفوترةوفقاً لمتطلبات زاتكا (عادةً 6 سنوات)
بيانات ولاء العملاء النهائيين (كمعالِج)وفقاً لتعليمات التاجر؛ وتنتهي عند سحب الموافقة أو إنهاء التعاقد مع التاجر
بيانات حساب مستخدم التاجرمدة الحساب + سنة واحدة
مراسلات الدعم الفنيسنتان
سجلات النظام والأمنمن 90 يوماً إلى سنة واحدة
بيانات النسخ الاحتياطي30 يوماً على أساس متجدد

أين تُخزَّن البيانات؟

تُستضاف بيانات MarnPOS على منصة Microsoft Azure. ويتم توضيح منطقة Azure المحددة المستخدمة لبيانات الإنتاج وموقف النقل عبر الحدود في القسم 9.

الأمن

تحمي مرن البيانات الشخصية من خلال التشفير أثناء النقل (TLS) وأثناء التخزين (AES-256)، والتحكم في الوصول القائم على الأدوار مع المصادقة متعددة العوامل، وتجزئة الشبكة، والمراقبة المستمرة للتهديدات، وتقييد الوصول إلى بيئة الإنتاج، والتدريب على التوعية الأمنية، وإجراء موثّق للاستجابة للحوادث. ونلتزم بالضوابط الصادرة عن الهيئة الوطنية للأمن السيبراني ومتطلبات سدايا، وكذلك متطلبات ساما فيما يتعلق بالأنشطة المتصلة بالدفع.

الإتلاف

عندما تصل البيانات الشخصية إلى نهاية مدة الاحتفاظ بها، يتم إتلافها باستخدام طرق آمنة تمنع إعادة التعرّف على هويتها، أو إخفاء هويتها وفقاً لإرشادات سدايا الخاصة بإخفاء الهوية.

8. حقوقكم بصفتكم صاحب بيانات

بموجب نظام حماية البيانات الشخصية، يحق لكم:

  • أن يتم إعلامكم بكيفية استخدام بياناتكم الشخصية (هذه السياسة).
  • الوصول إلى بياناتكم الشخصية.
  • طلب تصحيح البيانات غير الدقيقة أو غير المكتملة.
  • طلب حذف بياناتكم.
  • الحصول على بياناتكم بصيغة واضحة وقابلة للقراءة.
  • سحب الموافقة في أي وقت، لأي غرض سبق أن وافقتم عليه.
  • الاعتراض على المعالجة القائمة على أساس المصلحة المشروعة.
  • تقديم شكوى إلى سدايا.

لا تتخذ مرن قرارات تؤثر على المستخدمين بالاعتماد الكلي على المعالجة الآلية دون تدخل بشري.

كيفية ممارسة حقوقكم

قدّموا طلبكم من خلال نموذج طلب صاحب البيانات الآمن عبر الإنترنت، المتاح عبر رابط في تذييل الموقع الإلكتروني وفي بوابة التجار.

وتتم العملية على النحو التالي:

  1. التقديم: تعبئة النموذج، وتحديد نوع الطلب (وصول، تصحيح، حذف، أو سحب موافقة) والبريد الإلكتروني لصاحب البيانات.
  2. التحقق: بالنقر على الرابط المحدد المدة المُرسَل إلى ذلك البريد الإلكتروني. ولا تُعالَج سوى الطلبات التي تم التحقق منها.
  3. المعالجة الآلية: تقتصر التحديثات على الحقول المطلوبة فقط. أما عمليات الحذف فتؤدي إلى إخفاء هوية السجل مع الإبقاء على البيانات التي يجب الاحتفاظ بها لأسباب نظامية أو رقابية (كمتطلبات زاتكا).
  4. الإشعار: ستصلكم رسالة بريد إلكتروني عند استلام طلبكم، ورسالة أخرى عند معالجته — تتضمن ملخصاً لما تم تنفيذه، أو في حال تعذّر الحذف الكامل، السبب النظامي لذلك.

تهدف مرن إلى إتمام الطلبات التي تم التحقق منها خلال 30 يوماً، بما يتماشى مع نظام حماية البيانات الشخصية.

بخصوص بيانات ولاء العملاء النهائيين: نظراً لأن التاجر هو المتحكم في البيانات، يجب توجيه الطلبات المتعلقة ببرنامج ولاء أحد التجار إلى ذلك التاجر مباشرة. وفي حال تلقّت مرن مثل هذا الطلب، فإنها تُحيله إلى التاجر المعني وتقدّم له المساعدة الفنية المعقولة بناءً على تعليماته الموثقة. كما يمكن للعملاء النهائيين سحب موافقتهم عند نقطة بيع التاجر أو عبر النموذج ذاتي الخدمة، مما يؤدي إلى إزالة السجل من قائمة الولاء وإيقاف جميع عمليات معالجة الولاء اللاحقة.

9. النقل عبر الحدود

تُستضاف بيانات MarnPOS على منصة Microsoft Azure.

[بند مشروط — سيُحدَّد عند النشر بناءً على تأكيد نتائج مرحلة الاكتشاف بشأن منطقة Azure المستخدمة لبيانات الإنتاج]

إذا كانت بيانات الإنتاج مخزَّنة داخل المملكة“تتم معالجة بيانات MarnPOS الشخصية وتخزينها داخل المملكة العربية السعودية. ولا نقوم بنقل البيانات الشخصية خارج المملكة في سياق تشغيل الخدمة. وفي حال تطلّبت ترتيبات التوسع المستقبلي أو التعافي من الكوارث نقل البيانات عبر الحدود، سيتم تحديث هذه السياسة وتطبيق الآلية النظامية المناسبة بموجب نظام حماية البيانات الشخصية قبل إجراء أي عملية نقل من هذا القبيل.”

إذا كانت بيانات الإنتاج مخزَّنة خارج المملكة“تتم استضافة البيانات الشخصية التي تعالجها MarnPOS على منصة Microsoft Azure في [المنطقة/المناطق سيتم تحديدها]. وحيثما ينطوي ذلك على نقل بيانات شخصية خارج المملكة، تعتمد مرن على الآلية النظامية المعمول بها بموجب نظام حماية البيانات الشخصية للنقل عبر الحدود، والمتفق عليها مع Microsoft بصفتها معالِجاً للبيانات. ويخضع هذا الترتيب لمراجعة دورية من قِبل الإدارة القانونية وفريق DevSecOps ويُحدَّث بما يتماشى مع تطور إرشادات سدايا.”

يحق لكم طلب مزيد من المعلومات بشأن الضمانات المعمول بها لأي عملية نقل بيانات عبر الحدود، وذلك بالتواصل عبر [email protected].

10. الإبلاغ عن اختراق البيانات الشخصية

في حال وقوع اختراق للبيانات الشخصية وتحقّق العتبة النظامية للإبلاغ بموجب نظام حماية البيانات الشخصية، ستقوم مرن بإبلاغ سدايا، وعند الاقتضاء، إبلاغ أصحاب البيانات المتأثرين خلال المدة الزمنية المحددة نظاماً. وتحتفظ مرن بإجراء موثّق للاستجابة للحوادث، يشرف عليه فريق DevSecOps بتصديق من حوكمة مجموعة جاهز، يحدد جهة التواصل المعنية لدى سدايا، وعتبات التصعيد، والمسؤوليات الداخلية.

11. التعديلات على هذه السياسة

تتم مراجعة هذه السياسة سنوياً على الأقل، ويجوز تحديثها لتعكس التغيرات في عملياتنا أو المتطلبات التنظيمية. وسيتم إبلاغكم بأي تعديلات جوهرية عبر البريد الإلكتروني المسجّل لديكم مؤخراً، أو من خلال إشعار على موقع مرن الإلكتروني. ويتم توثيق رقم الإصدار وتاريخ آخر تحديث في القسم 2.

تصدر هذه السياسة عن مرن، الشركة التابعة لمجموعة جاهز الدولية لتقنية نظم المعلومات، وهي متوافقة مع إطار عمل الخصوصية الخاص بمجموعة جاهز والدليل الإرشادي لسياسة الخصوصية الصادر عن سدايا.
آخر تحديث: 18/08/2026