ar

الأمان في gottrix

يعالج gottrix.app الملفات محلياً بنسبة 100% في متصفحك: لا يملك كود التحويل أي إمكانية وصول إلى أي خادم خارجي (مفروض عبر Content-Security-Policy)، لذا يكون الرفع مستحيلاً تقنياً. يتم التسليم عبر TLS 1.2/1.3 مع HSTS (لمدة عامين)، ومجموعة كاملة من ترويسات الأمان، واستضافة لدى Hetzner في ألمانيا. يمكنك التحقق بنفسك من كل ادعاء في هذه الصفحة.

بنية صفر رفع: الأمان عبر الحذف

تقوم أدوات التحويل عبر الإنترنت المعتادة برفع ملفك إلى خادم، ومعالجته هناك، ثم إرسال النتيجة مرة أخرى - وكل خطوة من هذه الخطوات تمثل سطح هجوم. يزيل gottrix هذه الخطوة الحرجة تماماً: تعمل المحركات (للصور وملفات PDF والصوت والفيديو والمزيد) كـ WebAssembly مباشرة داخل متصفحك. ما لا يُرسَل أبداً لا يمكن اعتراضه في الطريق، ولا يمكن أن يتسرب من أي خادم، ولا يمكن أن يُطالَب به من أي أحد.

يُفرَض هذا عبر البنية لا عبر السياسة، بمنطقتين منفصلتين بشكل صارم: الكود الذي يلمس بايتات ملفك (المحركات وعمال الويب) مقيّد بأصله الخاص عبر Content-Security-Policy ولا يحتوي على أي استدعاءات شبكية - يتحقق اختبار آلي من ذلك مع كل عملية بناء. أما طبقة الصفحة، التي لا ترى ملفاتك أبداً، فلا يمكنها الوصول إلا إلى قائمة سماح موثّقة للتحليلات.

  • المحركات والعمال: صفر بدائيات شبكية، لا مصادر خارجية - تُفحَص بشكل ثابت مع كل عملية بناء.
  • طبقة الصفحة: الطلبات الخارجية تقتصر على قائمة السماح الموثّقة للتحليلات، ولا تشمل أبداً بايتات الملفات.
  • لا بديل عبر الرفع: إذا فشلت المعالجة المحلية، تحصل على رسالة خطأ صادقة - وليس التفافاً عبر الخادم أبداً.
  • إثبات دون اتصال: بعد زيارتك الأولى، تستمر الأدوات في العمل في وضع الطيران - وهو أقوى دليل على أنه لا يُرسَل شيء.

تدفق البيانات: من جهازك إلى الخادم

يمر كل طلب موجَّه إلى gottrix.app أولًا عبر شبكة Edge الخاصة بـ Cloudflare، التي تُنهي اتصال TLS وتُسرّع التسليم، قبل تحويله إلى الخادم المصدر لدى Hetzner في ألمانيا. تعالج Cloudflare وHetzner بيانات الاتصال التقنية فقط، مثل عنوان IP وعنوان URL المطلوب والطابع الزمني، ولا تعالجان أبدًا محتوى الملفات لأنه لا يغادر جهازك أبدًا. يضيف نموذج الملاحظات الاختياري مسارين إضافيين (Cloudflare Turnstile للحماية من الروبوتات، وResend لإرسال إشعار داخلي واحد)؛ وتُرسَل إحصاءات الاستخدام المجهولة، فقط بموافقتك، مباشرة من متصفحك إلى Google Analytics 4. يوجد أدناه في هذه الصفحة جدول كامل بالمستلمين يضم جميع فئات البيانات والأسس القانونية.

مخطط تدفق البيانات: العميل، Cloudflare Edge، خادم Hetzner المصدر يرسل المتصفح كل طلب أولًا إلى شبكة Edge الخاصة بـ Cloudflare، التي تُنهي اتصال TLS وتخزّن المحتوى مؤقتًا وتُبلغ عن أخطاء الشبكة؛ ومن هناك يُحوَّل الطلب إلى الخادم المصدر لدى Hetzner في ألمانيا، الذي يحتفظ بسجل وصول لمدة 90 يومًا. ينطبق فرعان فرعيان متقطعان فقط عند استخدام نموذج الملاحظات: يتحقق Cloudflare Turnstile من تحدٍّ للحماية من الروبوتات، ويُخطر الخادم المصدر نفسه مرة واحدة عبر البريد الإلكتروني باستخدام Resend. يمتد فرع متقطع آخر، فقط بموافقتك، مباشرة من المتصفح إلى Google Analytics 4. يُعرَض محتوى ملفاتك في مربع مُعلَّم بشكل منفصل وغير متصل بأي من هذه المسارات: فهو لا يغادر جهازك أبدًا.
العميل (المتصفح)
Cloudflare Edge إنهاء TLS، التخزين المؤقت، NEL
خادم Hetzner المصدر ألمانيا
Google Analytics 4
Turnstile (الحماية من الروبوتات)
Resend (بريد إلكتروني)
محتوى الملفات لا تدفق - لا تغادر جهازك أبدًا

مستلمو بياناتك (الخاصة بالاتصال)

يسرد الجدول التالي كل مستلم خارجي يعالج بيانات تقنية أثناء تشغيل gottrix.app - وهو مُولَّد من نفس السجل الذي تعتمد عليه سياسة الخصوصية، حتى لا تتباعد الصفحتان أبدًا. لا يظهر محتوى ملفاتك في أي صف، لأنه لا يصل أبدًا إلى أي من هؤلاء المستلمين.

مستلمو بياناتك (الخاصة بالاتصال)
المستلمالدورمقر التأسيسفئات البياناتالأساس القانونيآلية النقلمدة الاحتفاظ
Hetzner Online GmbHOrigin-Hosting / Server-ZugriffslogsDeutschlandGekuerzte/maskierte IP-Adresse (im Caddy-Zugriffslog, GDPR-uebliche Truncation: IPv4 auf /24 = letztes Oktett genullt, IPv6 auf /48 = letzte 80 Bit genullt; Details siehe evidence); Zeitstempel; angefragte URL; User-Agent; HTTP-Statuscode; Feedback-Freitext + optionale Diagnosedaten (Browser/Plattform/Viewport/Client-Zeit) in der Feedback-DB, KEINE IP-Adresse und KEINE E-Mail-Adresse (laut Tabellenschema bewusst keine Spalte dafuer)Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse am sicheren, stabilen Betrieb; fuer Feedback: berechtigtes Interesse an Missbrauchsschutz/Bearbeitung, optionale Diagnosedaten Art. 6 Abs. 1 lit. a DSGVO)keine Drittlanduebermittlung (Sitz Deutschland/EU)90 يومًا
Cloudflare, Inc.CDN / Reverse Proxy / Bot-Abwehr (inkl. Turnstile fuer das Feedback-Formular)USAIP-Adresse (jeder Request, da Cloudflare TLS terminiert - nicht auf das Feedback-Formular beschraenkt); angefragte URL; User-Agent; Zeitstempel; TLS-/Verbindungsmetadaten; NEL-Fehlerberichte (Netzwerkfehler-Metadaten des Browsers); Turnstile-Challenge-Antwort-Token + optional die Besucher-IP als remoteip-Parameter (nur beim Absenden des Feedback-Formulars)Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an sicherer, performanter Auslieferung und Missbrauchs-/Bot-Abwehr)EU-Standardvertragsklauseln, ggf. EU-US Data Privacy Framework (konkrete Cloudflare-Vertragsgrundlage im Repository nicht dokumentiert - zu verifizieren, siehe offene Punkte)غير قابل للتحديد بشكل ملموس
Google Ireland Ltd.Web-Analytics (Google Analytics 4, Consent Mode v2 Advanced)Irland (moegliche Weiterverarbeitung/Uebermittlung an Google LLC, USA)gekuerzte IP-Adresse; Seiten-URL; Ereignis-/Werkzeug-Kennung; Zeitstempel; Geraete-/Browser-Metadaten (User-Agent)Art. 6 Abs. 1 lit. a DSGVO i.V.m. § 25 Abs. 1 TDDDG (Einwilligung); vor Einwilligung ausschliesslich anonyme Modellierungssignale ohne Cookie und ohne PersonenbezugEU-Standardvertragsklauseln, EU-US Data Privacy Frameworkغير قابل للتحديد بشكل ملموس
Resend, Inc.Transaktionale E-Mail (genau eine interne Benachrichtigung pro Feedback-Eingang)USAFeedback-Freitext (im E-Mail-Body); optionale Werkzeug-Kennung, Seiten-Pfad, Sprache, Zeitstempel (im E-Mail-Body); optionale Diagnosedaten (Browser/Plattform/Viewport/Client-Zeit), NUR bei separater ausdruecklicher Einwilligung; KEINE Besucher-IP-Adresse, KEINE Besucher-E-Mail-Adresse (laut Code nicht Teil der API-Payload)Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an Bearbeitung des Anliegens); fuer optionale Diagnosedaten Art. 6 Abs. 1 lit. a DSGVO (gesonderte Einwilligung)EU-Standardvertragsklauseln, soweit einschlaegig EU-US Data Privacy Frameworkعادةً 180 يومًا

مدد الاحتفاظ بالبيانات في لمحة

جميع مدد الاحتفاظ المعروفة على gottrix.app، في مكان واحد، بشكل ملموس لا عام:

مدد الاحتفاظ بالبيانات في لمحة
سجلات وصول الخادم (Hetzner، الخادم المصدر)90 يومًا
رسائل نموذج الملاحظات (قاعدة البيانات)عادةً 180 يومًا
Google Analytics 4 (إحصاءات الاستخدام)غير قابل للتحديد بشكل ملموس

تُضبَط مدة احتفاظ Google Analytics 4 في خاصية Google Analytics، وليس في الكود المصدري لـ gottrix.app - ولا يمكن التحقق من القيمة الدقيقة من هنا. جميع الأسس القانونية موجودة في سياسة الخصوصية.

النقل: TLS و HSTS

يُسلَّم الموقع حصرياً عبر HTTPS - بإصدارَي TLS 1.2 و1.3 مع مجموعات تشفير حديثة وشهادات تُدار تلقائياً. يُضبَط HTTP Strict Transport Security (HSTS) بقيمة max-age=63072000 (عامان) شاملاً النطاقات الفرعية: بذلك يفرض المتصفح نفسه HTTPS في كل زيارة مستقبلية. للتوضيح: لا يمر محتوى ملفاتك عبر هذا الاتصال أبداً، لأنه لا يغادر جهازك أبداً - يحمي تشفير النقل تسليم الموقع نفسه.

ترويسات أمان HTTP

يحمل كل استجابة من الخادم مجموعة كاملة من ترويسات الأمان. هذه القيم إعداد وليست أمنية: يوقف اختبار آلي أي نشر تكون فيه ترويسة واحدة مفقودة أو مختلفة.

ترويسات أمان HTTP
الترويسة والقيمةالتأثير
Strict-Transport-Security: max-age=63072000; includeSubDomainsيفرض HTTPS لمدة عامين، شاملاً جميع النطاقات الفرعية.
X-Frame-Options: DENYيمنع تضمين الموقع داخل إطارات خارجية (حماية من clickjacking، مؤمّنة مضاعفاً عبر frame-ancestors في CSP).
X-Content-Type-Options: nosniffيمنع المتصفح من تخمين أنواع المحتوى وتشغيل الملفات كسكربتات.
Referrer-Policy: strict-origin-when-cross-originينقل إلى المواقع الخارجية المصدر فقط على الأكثر، ولا ينقل عناوين URL كاملة أبداً.
Permissions-Policy: geolocation=(), usb=(), camera=(self), microphone=(self), ...يعطّل 12 واجهة برمجة تطبيقات (API) للأجهزة والحساسات (الموقع، USB، وواجهات privacy-sandbox مثل Attribution-Reporting وBrowsing-Topics وInterest-Cohort وغيرها) التي لا يحتاجها الموقع؛ ويبقى مسموحاً فقط وضع ملء الشاشة ومشاركة الشاشة والكاميرا والميكروفون (لأدوات التسجيل المعنية) لأصل الموقع نفسه.
Cross-Origin-Opener-Policy: same-originيعزل نافذة المتصفح عن المواقع الخارجية التي فتحتها.
Cross-Origin-Resource-Policy: same-originيمنع المواقع الخارجية من تضمين موارد هذا الأصل أو قراءتها.

نص سياسة أمان المحتوى (Content-Security-Policy) الكامل

تمثّل CSP القفل التقني وراء ضمان صفر رفع. تُولَّد من ملف مصدر واحد وتُعرَض هنا مباشرة من هذا المصدر نفسه - جميع التوجيهات البالغ عددها 17، دون اختصار:

  • default-src 'self'
  • script-src 'self' 'wasm-unsafe-eval' 'sha256-IVwTUmhRUWm+PlXmt9psO+ld19VPfQQW+7HvkcN0W1Y=' https://www.googletagmanager.com https://challenges.cloudflare.com
  • style-src 'self' 'unsafe-inline'
  • img-src 'self' data: blob: https://www.google-analytics.com https://*.google-analytics.com https://www.googletagmanager.com
  • media-src 'self' blob:
  • font-src 'self'
  • connect-src 'self' https://www.google-analytics.com https://*.google-analytics.com https://www.googletagmanager.com
  • worker-src 'self' blob:
  • frame-src 'self' blob: https://challenges.cloudflare.com
  • child-src 'self' blob:
  • object-src 'none'
  • base-uri 'none'
  • form-action 'self'
  • frame-ancestors 'none'
  • upgrade-insecure-requests
  • report-uri /api/csp-report
  • report-to csp-endpoint

أداة Google CSP Evaluator (تم التحقق في 09-07-2026): 0 ملاحظة بمستوى خطورة عالٍ. إلى جانب أصل الموقع نفسه، لا يسمح connect-src إلا بقائمة السماح الموثّقة للتحليلات في طبقة الصفحة - بيانات وصفية فقط، وليس محتوى الملفات أبداً.

تعمل سياسة أمان المحتوى الحالية (default-src 'self') أيضًا كقفل تقني ضد الإعلانات: فهي من حيث المبدأ لا تسمح للكود المُسلَّم بالاتصال بأي مصدر (origin) أجنبي على الإطلاق. حتى لو تم حقن نص برمجي إعلاني أو تتبعي عن طريق الخطأ، فلن يتمكن من العمل بسبب ذلك - إذ يحظر المتصفح أي اتصال من هذا النوع بناءً على هذه السياسة. هذا ليس إعلانًا، بل خاصية قابلة للتحقق في الشيفرة المصدرية لهذه البنية القائمة بالفعل.

قرار متعمد: واجهات برمجة تطبيقات Privacy Sandbox تبقى محظورة

يحظر سطر Permissions-Policy أعلاه بالكامل browsing-topics=() وattribution-reporting=() وinterest-cohort=() - وهذا ليس إعداداً عرضياً، بل قرار متعمد ودائم. تُعد واجهات البرمجة الثلاث هذه جزءاً من "Privacy Sandbox" من Google: آليات بديلة لملف تعريف الارتباط التتبعي الكلاسيكي كانت ستتيح للمتصفح نفسه بناء ملفات اهتمام أو تخزين بيانات إسناد الإعلانات. حظرها ليس تفصيلاً تقنياً لدى gottrix، بل سمة تمييزية تتسق مع بنية عدم الرفع: فحيث لا يغادر محتوى الملفات المتصفح أصلاً، لا مكان أيضاً لملف اهتمام داخلي في المتصفح.

شبكات الإعلانات

اعتبارًا من 2026-07-25: لا تُدرج gottrix حاليًا أي شبكات إعلانية. وإذا تغيّر ذلك، فسيُفصح عنه هنا وفي سياسة الخصوصية قبل إجراء هذا التغيير.

التحقق المستقل

تم التخطيط بشكل مؤكد لثلاث مراجعات خارجية ستُجرى مقابل النطاق الفعلي عند الإطلاق العام: SSL Labs (إعدادات TLS)، وMozilla Observatory (وضع أمان HTTP)، وsecurityheaders.com (اكتمال الترويسات). لا تُعرَض النتائج وتُربَط إلا بعد إجراء الفحوصات فعلياً - لا يعرض gottrix من حيث المبدأ أي أختام أو تقييمات غير موثَّقة، ويفرض ذلك اختبار آلي في كل عملية بناء.

الاستضافة وموقع البيانات

تُشغَّل الخوادم الأصلية من قبل Hetzner Online GmbH في ألمانيا وتخضع للائحة العامة لحماية البيانات (GDPR). لا يوجد عليها سوى الموقع الثابت: لا حسابات مستخدمين، ولا محتوى ملفات، ولا قاعدة بيانات محتوى. تحتوي سجلات الخادم فقط على بيانات وصول ضرورية تقنياً بمدة احتفاظ تبلغ 90 يومًا؛ ويوجد اتفاق لمعالجة البيانات مع Hetzner. ولأن معالجة الملفات تتم محلياً في متصفحك، فإن محتوى ملفاتك لا يصل إلى هذا الموقع بأي حال.

الإحصاءات والموافقة

تبدأ إحصاءات الاستخدام المجهولة (Google Analytics 4 مع Consent Mode v2 Advanced) بجميع الإشارات مضبوطة على الرفض: دون موافقتك، لا يُضبَط أي ملف تعريف ارتباط إحصائي ولا يُنشَأ أي معرّف. مع الموافقة، يُقاس على الأكثر عدد مشاهدات الصفحة ومعرّف الأداة المستخدَمة - ولا تُقاس أبداً أسماء الملفات أو أحجامها أو محتواها. جميع التفاصيل والأسس القانونية موجودة في سياسة الخصوصية.

قراءة سياسة الخصوصية

إشعار للشركات والجهات الحكومية

تُنهي gottrix مراجعة الخصوصية أو الأمان بدلاً من أن تفتحها: لأن محتوى الملفات لا يغادر المتصفح أبداً، فلا يحدث تقنياً أي نقل لها إلينا - وبدون نقل، لا توجد معالجة يلزم أن توقفها أي مراجعة أصلاً. ينطبق هذا بغض النظر عمّن يفتح الملف: مكتب محاماة، أو عيادة طبية، أو مكتب ضرائب، أو قسم موارد بشرية، أو جهة حكومية، أو شخص عادي.

بالنسبة لمحتوى الملفات، لا تنشأ أي اتفاقية معالجة بيانات، لأنه لا يحدث أي نقل - فلا توجد عملية معالجة لدى gottrix يلزم أن ينظّمها عقد. أما بالنسبة لتقديم الموقع، والإحصاءات الاستخدامية القائمة على الموافقة، ونموذج التغذية الراجعة المنفصل، فإن المُشغِّل هو المتحكم في البيانات، وليس معالِجاً لها. ويترتب على ذلك أن اتفاقية معالجة البيانات (DPA) بموجب المادة 28 من GDPR ليست ضرورية ولا مناسبة قانونياً لاستخدام الأدوات نفسها - لذا فإننا عن قصد لا نقدّم أي نموذج DPA لمعالجة الملفات.

ينطبق هذا التقييم صراحةً على محتوى الملفات فقط. أما بالنسبة لتقديم الموقع عبر Cloudflare والإحصاءات الاستخدامية (Google Analytics 4)، فإن gottrix نفسها هي المتحكم في البيانات بموجب قانون حماية البيانات، وتوجد اتفاقيات معالجة بيانات مع مزودي هذه الخدمات كل على حدة (انظر سياسة الخصوصية). من يحتاج إلى DPA على مستوى الموقع سيجد الأطراف المتعاقدة هناك - لكن ليس من أجل محتوى الملفات، لأنه لا توجد هناك أي عملية معالجة يلزم أن تغطيها اتفاقية DPA.

حسب المهنة والقطاع

المحامون ومكاتب المحاماة

تخضع ملفات الموكلين لواجب السرية بين المحامي وموكله، وفي ألمانيا تتمتع بحماية جنائية بموجب المادة 203(1) رقم 3 من قانون العقوبات الألماني (StGB). في تقييمنا - وهذا ليس استشارة قانونية لحالتك الخاصة - لا يغيّر استخدام gottrix شيئاً في ذلك من الناحية البنيوية: فالملف الذي لا يصل أبداً إلى خادم أجنبي لا يُفصَح عنه أبداً لأي أحد.

هل أخالف واجب السرية إذا عالجتُ ملف موكل باستخدام gottrix؟

في تقييمنا، لا، لأنه لا يحدث أي إفصاح: يبقى الملف تقنياً على جهازك، ولا تراه gottrix أبداً. لا يمكن الحصول على إجابة ملزِمة بشأن حالتك الخاصة إلا من نقابة المحامين لديك أو من مستشار قانوني مخصص.

هل أحتاج إلى اتفاقية معالجة بيانات مع gottrix؟

بالنسبة لمحتوى الملفات لا - إذ لا تحدث أي معالجة يلزم أن تنظّمها اتفاقية DPA (انظر نموذج الأدوار أعلاه). لا ينطبق هذا على تحليلات الموقع - انظر الفقرة الخاصة بفصل المستويات.

الأطباء والعيادات

تخضع سجلات المرضى لواجب السرية الطبية، وفي ألمانيا للمادة 203(1) رقم 1 من StGB، وتُعدّ عادةً بيانات صحية بموجب المادة 9 من GDPR. في تقييمنا، ينطبق هنا المنطق البنيوي نفسه المطبَّق على المحامين: بدون نقل، لا يوجد إفصاح لصالح gottrix.

هل يجوز لي تحويل رسالة طبية أو نتيجة مخبرية باستخدام gottrix؟

في تقييمنا، نعم، لأن الملف لا يغادر جهازك أبداً - ولا يحصل أي طرف ثالث على وصول إلى محتواه. بالنسبة لسير العمل شديد الحساسية، يبقى من المستحسن الحصول على موافقة داخلية إضافية من قسم تقنية المعلومات أو حماية البيانات في عيادتك أو مستشفاك.

المستشارون الضريبيون ومراجعو الحسابات

يخضع المستشارون الضريبيون والمحاسبون القانونيون ومراجعو الحسابات لنفس نص حماية السرية المطبَّق على المحامين والأطباء (في ألمانيا، المادة 203(1) رقم 3 من StGB)، إضافة إلى واجبات السرية المهنية الخاصة بهم. ملفات الموكلين ووثائق الحسابات الختامية السنوية التي تُحوَّل باستخدام gottrix لا تغادر الجهاز أبداً خلال هذه العملية.

هل يمكنني معالجة إيصالات أو ملفات PDF للحسابات الختامية السنوية لأحد الموكلين باستخدام gottrix؟

في تقييمنا، نعم، لنفس السبب البنيوي المطبَّق على المحامين: لا نقل، لا إفصاح. يبقى التقييم النهائي لمكتبك من اختصاص هيئتك المهنية أو فريق الامتثال الداخلي لديك.

الموارد البشرية وأقسام شؤون الموظفين

تُعدّ كشوف الرواتب وعقود العمل وطلبات التوظيف بيانات شخصية، وبعضها حساس بشكل خاص بموجب GDPR - ولا حاجة إلى قاعدة استثنائية جديدة للوصول إلى النتيجة نفسها: فبما أن الملف لا ينتقل أبداً إلى أي خادم خارج الجهاز، فإن استخدام gottrix نفسه لا يُنشئ أي معالجة إضافية بموجب المادة 4(2) من GDPR.

هل يجوز لنا تحويل كشوف الرواتب أو عقود العمل باستخدام gottrix؟

في تقييمنا، نعم - لا تنشأ أي خطوة معالجة إضافية لأن الملف يبقى محلياً. تبقى الموافقة الداخلية من فريق حماية البيانات لديكم أمراً منطقياً، لكنها لا تحل محل مراجعتكم الخاصة لكل حالة على حدة.

الجهات الحكومية والقطاع العام

إلى جانب GDPR، غالباً ما تكون الجهات الحكومية ملزمة بواجب سرية وظيفي خاص بها يختلف باختلاف الولاية والجهة ونطاق العمل - ونحن عن قصد لا نذكر هنا نصاً واحداً بعينه، لأنه يختلف باختلاف الاختصاص القضائي. لكن النقطة البنيوية تبقى واحدة: فالملف الذي لا تتلقاه gottrix أبداً لا يمكن أيضاً أن نُفصح عنه بشكل غير مشروع.

هل يمكننا استخدام gottrix للمستندات الرسمية إذا لم يكن يُسمح لنا باستخدام خدمات سحابية؟

غالباً نعم، لأن التحويل لا يتضمن أي رفع للملفات - وهذا بالضبط هو المعيار الذي يستهدفه حظر السحابة عادة. تبقى الموافقة الملزِمة من اختصاص وحدة أمن تقنية المعلومات أو حماية البيانات لديكم، بناءً على قواعدكم الخاصة.

الشركات بشكل عام (B2B)

العقود، والحسابات الداخلية، ووثائق الاندماج والاستحواذ، أو بيانات الموظفين - بالنسبة لأي نوع من أسرار الأعمال أو المستندات السرية، تنطبق الميزة البنيوية نفسها: لا توجد خطوة رفع يمكن لطرف ثالث أن يطّلع من خلالها على المحتوى.

هل تصلح gottrix لأسرار الأعمال والعقود السرية؟

في تقييمنا، نعم، لأن الملف لا يغادر الجهاز أبداً - فخرق السرية عن طريق النقل مستبعد بنيوياً، وليس مجرد وعد تعاقدي. تبقى الموافقة الداخلية بموجب سياسة تقنية المعلومات الخاصة بكم أمراً منطقياً على أي حال.

الأفراد

كشف راتب، عقد إيجار، نتيجة مخبرية، كشف حساب مصرفي: حتى بدون واجب سرية مهني، لا يخص الملف الشخصي أحداً سواك أنت. ولأن gottrix لا تراه أبداً، لا يمكن لأي منّا أن يعيد توجيهه أو يفقده أو يستخدمه لأي غرض آخر عن طريق الخطأ.

هل من الآمن معالجة كشف راتبي أو وثيقة هويتي باستخدام أداة عبر الإنترنت؟

مع gottrix، نعم، لأنه لا يحدث أي رفع للملفات: يبقى الملف في ذاكرة جهازك أنت. ومع ذلك، تبقى القاعدة العامة سارية: شارك النتيجة لاحقاً فقط مع من يحتاجها فعلاً.

ما لا تملكه gottrix

  • لا شهادة ISO 27001.
  • لا SOC 2 (النوع الأول أو الثاني).
  • لا تسجيل دخول موحّد (SSO) ولا اتحاد هويات لحسابات المؤسسات.
  • لا اتفاقية مستوى خدمة (SLA) تعاقدية للدعم.

يتم ذكر هذه الفجوات عن قصد، لا إخفاؤها: فالمراجعة التي تنتهي عند فجوة معترَف بها أكثر صدقاً من مراجعة تفشل عند فجوة اكتُشفت لاحقاً.

جهة الاتصال لمسؤولي حماية البيانات: info@gottrix.app

الإفصاح المسؤول

عثرت على ثغرة؟ نرحب بالتقارير المسؤولة. يُرجى الاختبار فقط على جهازك أو متصفحك الخاص، دون التسبب في فقدان بيانات، أو تعطيل الخدمة، أو الوصول إلى بيانات مستخدمين آخرين - في ظل بنية "صفر تحميل" الخاصة بـ gottrix، يعني هذا عملياً: تجاوز سياسة أمان المحتوى (CSP)، وثغرات XSS، وسوء ضبط الترويسات أو TLS، وما شابهها من ثغرات الويب في الموقع المقدَّم نفسه.

الاختبارات التي تُجرى بحسن نية وفق هذه السياسة لن تؤدي إلى ملاحقة قانونية من gottrix. نؤكد استلام التقرير، ونرتبه حسب الخطورة، ونبقيك على اطلاع بالتقدم - حالياً هذا مشروع فردي دون اتفاقية مستوى خدمة (SLA) ثابتة لوقت الاستجابة، لكن باهتمام حقيقي بكل تقرير.

جهة الاتصال للإبلاغ عن الثغرات الأمنية: info@gottrix.app

الأسئلة الشائعة حول الأمان

هل gottrix.app آمن؟

يقوم أمانه على البنية لا على الوعود: تُعالَج الملفات محلياً في متصفحك حصراً ولا تُرسَل إلى أي خادم أبداً - تمنع سياسة أمان محتوى صارمة (Content-Security-Policy) كود التحويل من أي اتصال خارجي. يضاف إلى ذلك بروتوكول TLS 1.2/1.3 مع HSTS، ومجموعة كاملة من ترويسات الأمان، واستضافة في ألمانيا. يمكنك التحقق بنفسك من كل نقطة من هذه النقاط في الكود المصدري، أو تبويب الشبكة، أو عبر اختبار وضع الطيران.

هل تُرفَع ملفاتي أو تُخزَّن في أي مكان؟

لا. يتم التحويل بالكامل في ذاكرة متصفحك؛ ولا توجد أي نقطة نهاية للرفع ولا أي تخزين على جانب الخادم لمحتوى الملفات. ترفض سياسة أمان المحتوى (Content-Security-Policy) كود المحركات والعمال أي اتصال بخوادم خارجية، ويتحقق اختبار آلي من ذلك مع كل عملية بناء. أغلق التبويب، وتختفي البيانات - لا يوجد شيء يجب حذفه على جانب الخادم.

ما التشفير الذي يستخدمه gottrix.app؟

يُسلَّم الموقع حصرياً عبر HTTPS بإصدارَي TLS 1.2 و1.3 مع مجموعات تشفير حديثة؛ ويفرض HSTS بروتوكول HTTPS لمدة عامين شاملاً النطاقات الفرعية. لا يمر محتوى ملفاتك نفسه عبر أي اتصال أبداً، لأنه لا يغادر جهازك أبداً - يحمي تشفير النقل تسليم الموقع والبيانات الوصفية الاختيارية للاستخدام القائمة على الموافقة.

أين تُستضاف الخوادم؟

تُشغَّل الخوادم الأصلية من قبل Hetzner Online GmbH في ألمانيا، بموجب اللائحة العامة لحماية البيانات (GDPR). لا يوجد عليها سوى الموقع الثابت: لا حسابات مستخدمين، ولا محتوى ملفات، ولا قاعدة بيانات محتوى. ولأن المعالجة تتم محلياً في متصفحك، فإن موقع الخادم لا صلة له بمحتوى ملفاتك - فهو لا يصل إليه أبداً في أي لحظة.

كيف يمكنني التحقق بنفسي من ادعاءات الأمان هذه؟

هناك ثلاث طرق لا تتطلب خبرة خاصة: اختبار وضع الطيران (افتح أداة، اقطع الاتصال، وحوّل - يستمر العمل)، وتبويب الشبكة في أدوات المطورين (F12: لا طلب ملف أثناء التحويل)، وترويسات الاستجابة التي يمكن لأي متصفح عرضها. يوجد الدليل خطوة بخطوة في صفحة الإثبات؛ وعند الإطلاق العام، ستُضاف فحوصات خارجية من SSL Labs وMozilla Observatory وsecurityheaders.com.

ما البيانات التي يجمعها gottrix أصلاً؟

دون موافقتك: لا ملفات تعريف ارتباط إحصائية ولا معرّفات على الإطلاق، بل سجلات خادم ضرورية تقنياً فقط بمدة احتفاظ تبلغ 90 يومًا. مع الموافقة، تقيس Google Analytics 4 استخداماً مجمّعاً، مثل مشاهدات الصفحة ومعرّف الأداة المستخدَمة؛ ولا تُسجَّل أسماء الملفات أو أحجامها أو محتواها أبداً. توجد الأسس القانونية الكاملة وكيفية سحب الموافقة في سياسة الخصوصية.

إمكانية التحقق: كيف تتحقق من ذلك بنفسك

يمكنك التحقق بنفسك من كل ادعاء في هذه الصفحة باستخدام أدوات متوفرة لديك بالفعل - من اختبار وضع الطيران إلى تبويب الشبكة في أدوات المطورين. يوجد الدليل الكامل خطوة بخطوة في صفحة الإثبات. سكربت الفحص الذي يقف خلف هذا الضمان متاح هو أيضاً بشكل علني في الشيفرة المصدرية لهذا المشروع، ضمن oss/gate-null-upload-static/ - للاطلاع عليه وإعادة استخدامه.

كيف يكون ذلك قابلاً للتحقق

حالة هذه الصفحة

تُولَّد سجلات المستلمين وتدفق البيانات والادعاءات في هذه الصفحة من ملفات المصدر؛ والتاريخ أدناه هو آخر تغيير فعلي لها في سجل الإصدارات، وليس مُدارًا يدويًا.

آخر تحديث: 2026-07-25