ResvBAR — Approved final version
ترحب بكم منصة ResvBAR (يُشار إليها فيما يلي بـ "المنصة" أو "ResvBAR" أو "نحن")، التابعة لمؤسسة بيست أفيليبيل ريت لحجز وحدات الضيافة، والمرخصة من وزارة السياحة في المملكة العربية السعودية برقم ترخيص 73107470. تعمل المنصة في مجال تسهيل حجوزات وحدات الضيافة (الفنادق، المنتجعات، الشقق الفندقية، وأي منشآت ضيافة معتمدة) عبر موقعها الإلكتروني https://resvbar.com وتطبيقاتها على أنظمة iOS و Android و Windows.
تلتزم المنصة التزاماً صارماً بحماية خصوصية مستخدميها والحفاظ على سرية وأمن البيانات الشخصية التي يتم جمعها أو معالجتها أثناء استخدام الموقع الإلكتروني أو تطبيقات الأجهزة الذكية أو أي خدمات رقمية مرتبطة بالمنصة. تنبثق هذه الالتزامات من قناعة المنصة بأن حماية البيانات الشخصية ليست مجرد التزام نظامي فحسب، بل هي ركيزة جوهرية لبناء علاقة ثقة مستدامة مع المستخدمين ومزودي الإقامة والشركاء.
تهدف هذه السياسة إلى توضيح كيفية جمع البيانات الشخصية واستخدامها ومعالجتها ومشاركتها وحمايتها، وبيان حقوق أصحاب البيانات وآليات ممارستها، بما يتوافق مع المرجعيات النظامية والتنظيمية التالية:
• أولاً: نظام حماية البيانات الشخصية السعودي (PDPL) الصادر بالمرسوم الملكي رقم (م/19) وتعديلاته.
• ثانياً: اللوائح التنفيذية الصادرة بموجبه وقرارات وتعليمات هيئة البيانات والذكاء الاصطناعي (SDAIA).
• ثالثاً: الأنظمة ذات العلاقة بقطاع السياحة والتجارة الإلكترونية والمدفوعات الرقمية في المملكة العربية السعودية، بما فيها نظام حماية المستهلك ونظام مكافحة جرائم المعلوماتية ونظام مكافحة غسل الأموال.
• رابعاً: الأنظمة والتعليمات الصادرة عن وزارة السياحة والبنك المركزي السعودي (SAMA) وهيئة الزكاة والضريبة والجمارك (ZATCA).
• خامساً: أفضل الممارسات الدولية في حماية البيانات والخصوصية، بما فيها المعايير الصادرة عن المنظمة الدولية للمعايير (ISO 27001 و ISO 27701).
توضح هذه السياسة كذلك حدود مسؤولية المنصة وطبيعة العلاقة بينها وبين مزودي خدمات الإقامة، وذلك لتجنب أي سوء فهم يتعلق بطريقة تقديم الخدمات أو معالجة البيانات الشخصية. كما تبيّن السياسة آليات الإخطار عن حوادث البيانات، وآلية تقديم الشكاوى، والقانون الحاكم وطرق فض النزاعات.
بمجرد دخول المستخدم إلى الموقع الإلكتروني أو استخدام تطبيقات المنصة أو التعامل مع خدماتها، فإنه يوافق على جمع بياناته الشخصية ومعالجتها وفقاً لما هو موضح في هذه السياسة، بالقدر الذي تسمح به الأنظمة المعمول بها في المملكة العربية السعودية. إذا لم يوافق المستخدم على أحكام هذه السياسة، وجب عليه التوقف عن استخدام المنصة فوراً.
يُقصد بالمصطلحات الواردة في الجدول التالي المعاني المبينة أمام كل منها ما لم يقتضِ السياق خلاف ذلك. يُلتزم بهذه التعريفات في كامل الوثيقة لضمان الاتساق والوضوح.
| المصطلح | التعريف القانوني |
| المنصة | موقع وتطبيقات وخدمات ResvBAR وجميع الأنظمة الرقمية التابعة لها، والمملوكة لمؤسسة بيست أفيليبيل ريت لحجز وحدات الضيافة. |
|---|---|
| الجهة المالكة | مؤسسة بيست أفيليبيل ريت لحجز وحدات الضيافة، المسجلة في المملكة العربية السعودية — مكة المكرمة — حي العمرة، والمرخصة من وزارة السياحة برقم 73107470. |
| صاحب البيانات | الشخص الطبيعي الذي تتعلق به البيانات الشخصية، ويشمل العميل والنزيل والزائر والمستخدم. |
| البيانات الشخصية | كل بيان يؤدي إلى التعرف على الشخص بشكل مباشر أو غير مباشر، بما في ذلك الاسم أو رقم الهوية أو بيانات الاتصال أو أي بيانات أخرى مرتبطة به. |
| البيانات الشخصية الحساسة | البيانات التي يكشف عنها مساس جوهري بخصوصية صاحبها وفق تعريف PDPL، كالحالة الصحية أو الوراثية أو البيانات البيومترية أو المعتقدات الدينية. |
| المعالجة | أي عملية تتم على البيانات الشخصية سواء أكانت آلية أم غير آلية، بما يشمل الجمع والتسجيل والتنظيم والتخزين والتعديل والاستخدام والنقل والمشاركة والإفصاح والحذف أو الإتلاف. |
| مزود الإقامة | الجهة التي توفّر وحدة الإقامة (الفندق، المنتجع، الشقق الفندقية، أو أي منشأة ضيافة) ويتم الحجز لديها عبر المنصة. يُعدّ طرفاً مستقلاً في علاقته مع المنصة والعميل، ويتحمل المسؤولية عن تنفيذ خدمة الإقامة. ينقسم مزودو الإقامة على المنصة إلى ثلاثة أنواع رئيسية مفصّلة في القسم 4: (أ) الفنادق مباشرةً، (ب) تجّار الجملة (Wholesalers) الأوفلاين، (ج) مواقع الحجز B2B. |
| مزود الفندق المباشر | الفندق أو سلسلة الفنادق التي تُربط مع المنصة بعلاقة تعاقدية مباشرة، ويكون الفندق هو المسؤول عن تحديد الأسعار والمخزون وسياسات الإلغاء. الربط قد يكون تقليدياً مطوراً (يدوي) أو عبر API مباشر مع نظام إدارة الفندق (PMS). |
| تاجر الجملة (Wholesaler) | الجهة الوسيطة التي تشتري مخزوناً بالجملة من الفنادق بأسعار خاصة (Net Rates) وتُعيد بيعه لمنصات الحجز مثل ResvBAR بهامش ربح. يعمل تجّار الجملة غالباً بنموذج أوفلاين (تقليدي مطور) ويوفّرون مخزوناً كبيراً بأسعار تنافسية، لكنهم يفرضون عادةً سياسات إلغاء واسترداد أكثر صرامة. |
| موقع الحجز B2B | المنصة الإلكترونية المتخصصة في توزيع مخزون الفنادق على وكلاء السفر ومنصات الحجز (مثل Hotelbeds، WebBeds، GTA). تربط مواقع الحجز B2B عدداً كبيراً من الفنادق عالمياً عبر API موحّد، وتوفر لمنصة ResvBAR مخزوناً واسعاً دون الحاجة لعقود مباشرة مع كل فندق. |
| العميل | الشخص الذي ينشئ حساباً أو يستخدم المنصة بغرض البحث أو الحجز أو الاستفسار عن خدمات الإقامة، سواء لنفسه أو لنيابة عن طرف ثالث. |
| مزود الدفع | الجهة المعتمدة من البنك المركزي السعودي (SAMA) لتقديم خدمات الدفع الإلكتروني، وهي Network International في النسخة الحالية من السياسة. |
| ملفات تعريف الارتباط (Cookies) | ملفات تقنية صغيرة يتم تخزينها على جهاز المستخدم لتحسين تجربة الاستخدام وتحليل الأداء وتخصيص المحتوى. |
| الذكاء الاصطناعي (AI) | الأنظمة أو الأدوات التقنية المستخدمة لتحليل البيانات أو تقديم المساعدة الذكية للمستخدمين أو تحسين الخدمات. |
| الحساب | الحساب الإلكتروني الذي ينشئه المستخدم للاستفادة من خدمات المنصة، وهو شخصي غير قابل للتحويل إلا بموافقة كتابية من المنصة. |
| مسؤول حماية البيانات (DPO) | الشخص المعيّن من قبل المنصة للإشراف على امتثالها لنظام حماية البيانات الشخصية، والقابل للتواصل عبر dpo@resvbar.com أو info@resvbar.com. |
| الهيئة (SDAIA) | هيئة البيانات والذكاء الاصطناعي في المملكة العربية السعودية، الجهة الرقابية المختصة بالإشراف على تطبيق PDPL. |
| PDPL | نظام حماية البيانات الشخصية في المملكة العربية السعودية الصادر بالمرسوم الملكي رقم (م/19) وتعديلاته واللوائح التنفيذية الصادرة بموجبه. |
| SCC | الشروط التعاقدية المعيارية (Standard Contractual Clauses) المعتمدة لنقل البيانات الشخصية خارج المملكة وفقاً للمادة (السادسة والثلاثين) من PDPL. |
| حادثة بيانات | أي اختراق أو وصول أو إفصاح غير مصرح به للبيانات الشخصية، أو فقدان أو تلف أو تعديل لها بشكل غير مشروع. |
تعمل ResvBAR كمنصة تقنية متخصصة في تسهيل عمليات البحث والمقارنة والحجز لدى مزودي خدمات الإقامة، وتعمل وفق نموذج عمل مزدوج يجمع بين نظام المناقصات العكسية (Bookaplace) والحجز التقليدي عبر مركز اتصال المبيعات. ولا تعتبر المنصة مالكاً أو مشغلاً أو مديراً للفنادق أو المنتجعات أو الشقق الفندقية أو أي منشآت ضيافة معروضة عبرها، ما لم يتم النص على خلاف ذلك صراحةً.
تقتصر مسؤولية المنصة على توفير البنية التقنية اللازمة لإتمام عمليات البحث والحجز والتواصل المرتبط بها، بينما يتم تنفيذ خدمات الإقامة فعلياً من قبل مزود الإقامة وفق شروطه وسياساته وإجراءاته التشغيلية والتنظيمية. وعليه، فإن المنصة تعمل بوصفها وسيطاً تقنياً (Technology Intermediary) وليس طرفاً في عقد الإقامة الذي يُبرم بين العميل ومزود الإقامة.
كما قد يخضع استخدام بعض الخدمات أو العروض أو برامج الولاء أو المزايا الإضافية لشروط خاصة بمزود الإقامة نفسه، وتكون تلك الشروط مستقلة عن هذه السياسة. تُحدد أسعار الإقامة من قبل مزودي الإقامة بصورة تنافسية استجابةً لطلب العميل في نظام المناقصات، ولا تتدخل المنصة في تحديد السعر النهائي، وإنما قد تحصل على عمولة من مزود الإقامة وفق اتفاقيات التعاون المبرمة بينهما.
3.1 أنواع مزودي الإقامة (Accommodation Supplier Tiers)
تعمل المنصة مع ثلاثة أنواع رئيسية من مزودي الإقامة، يختلف كلٌّ منها في طبيعة العلاقة التعاقدية مع المنصة، وآلية الربط التقني، ونطاق مشاركة البيانات الشخصية للعميل. يختلف نطاق البيانات المُشاركة ووجهات النقل الدولي بحسب نوع المزود، مما يستوجب توضيحاً مفصلاً من منظور حماية البيانات الشخصية. يوضح الجدول التالي التصنيف الكامل، يليه شرح تفصيلي لكل نوع من منظور الخصوصية:
| النوع | الوصف | طريقة الربط | نطاق مشاركة بيانات العميل |
| 1. الفنادق مباشرةً | علاقة تعاقدية مباشرة بين المنصة والفندق | تقليدي مطور + API اختياري مع PMS | بيانات النزيل + بيانات الحجز + بيانات التواصل |
|---|---|---|---|
| 2. تجّار الجملة (Wholesalers) أوفلاين | وسطاء يشترون مخزوناً بالجملة ويعيدون بيعه | تقليدي مطور (أوفلاين) + API اختياري | بيانات النزيل + بيانات الحجز (محدودة) |
| 3. مواقع الحجز B2B | منصات توزيع متخصصة عبر API موحّد | API تقني بالكامل (إلزامي) | بيانات النزيل الأساسية فقط (Data Minimization) |
3.1.1 الفنادق مباشرةً (Direct Hotel Suppliers)
عند الحجز لدى فندق مرتبط مباشرةً مع المنصة، تُشارك المنصة مع الفندق البيانات الضرورية لتنفيذ الحجز فقط، وتشمل: اسم النزيل الرئيسي، رقم الهاتف، البريد الإلكتروني، تفاصيل الحجز (التواريخ، نوع الغرفة، عدد النزلاء)، والطلبات الخاصة. في الحجوزات الدولية أو حجوزات موسم الحج والعمرة، قد تُشارك بيانات إضافية مثل رقم جواز السفر أو رقم الهوية الوطنية وفق متطلبات الفندق أو الجهات التنظيمية. يتم نقل البيانات إما عبر واجهة آمنة (API مع تشفير TLS 1.3) في حالة الربط التقني المباشر، أو عبر لوحة تحكم المنصة الداخلية في حالة الربط التقليدي المطور. يُعدّ الفندق في هذه الحالة "متحكماً مستقلاً بالبيانات" (Independent Data Controller) وفق PDPL، ويخضع لسياسة الخصوصية الخاصة به في معالجة بيانات العميل بعد استلامها.
3.1.2 تجّار الجملة الأوفلاين (Wholesalers)
عند الحجز عبر تاجر جملة، تُشارك المنصة مع تاجر الجملة البيانات الضرورية لإتمام الحجز فقط، ويقوم تاجر الجملة بدوره بمشاركة البيانات مع الفندق الفعلي. هذا يعني وجود حلقة وسيطة إضافية في سلسلة معالجة البيانات، مما يستوجب ضمانات إضافية تشمل: (أ) اتفاقيات حماية بيانات موقعة بين المنصة وتاجر الجملة تتضمن شروطاً تعاقدية معيارية (SCC)؛ (ب) التزام تاجر الجملة بتطبيق مستوى حماية لا يقل عن المطبَّق في المنصة؛ (ج) إخطار المنصة بأي حادثة بيانات لدى تاجر الجملة خلال 72 ساعة. تُعدّ المنصة وتاجر الجملة "متحكمين مشتركين بالبيانات" (Joint Controllers) في معالجة بيانات إنشاء الحجز، ويُعدّ تاجر الجملة "متحكماً مستقلاً" في المعالجات اللاحقة. نظراً لطبيعة الربط الأوفلاين، قد يتم نقل البيانات عبر قنوات أقل أتمتة (مثل البريد الإلكتروني المؤمَّن أو جداول Excel المُشفّرة)، مما يستوجب تطبيق تدابير أمنية إضافية.
3.1.3 مواقع الحجز B2B (B2B Booking Platforms)
عند الحجز عبر موقع حجز B2B (مثل Hotelbeds، WebBeds، GTA)، تُشارك المنصة الحد الأدنى من البيانات الضرورية فقط (Data Minimization) وفق ممارسات Privacy by Design، وتشمل: اسم النزيل الرئيسي، تفاصيل الحجز، رقم تأكيد المنصة. تتم المعالجة عبر API آلي ومُشفّر بالكامل (TLS 1.3)، وتُعتبر مواقع الحجز B2B "متحكمات مستقلة بالبيانات" وفق PDPL وقوانين حماية البيانات في دولها (GDPR إذا كانت أوروبية، CCPA إذا كانت أمريكية، إلخ). نظراً لأن مواقع الحجز B2B تربط مئات الآلاف من الفنادق عالمياً، فإن بيانات العميل قد تُنقل إلى دول متعددة خارج المملكة العربية السعودية، مما يستوجب تطبيق الشروط التعاقدية المعيارية (SCC) وفق المادة 36 من PDPL. تُقدّم المنصة لمستخدميها قائمة بالدول التي قد تُنقل إليها بياناتهم عبر مواقع الحجز B2B عند الطلب عبر dpo@resvbar.com.
3.1.4 جدول مقارنة شامل لأثر كل نوع على البيانات الشخصية
| المعيار | الفنادق مباشرةً | تجّار الجملة | مواقع الحجز B2B |
| عدد حلقات معالجة البيانات | 2 (المنصة + الفندق) | 3 (المنصة + التاجر + الفندق) | 3 (المنصة + B2B + الفندق) |
|---|---|---|---|
| نطاق البيانات المُشاركة | كامل | محدود | الحد الأدنى (Minimization) |
| آلية النقل | API مُشفّر أو لوحة داخلية | بريد مؤمَّن أو جداول مُشفّرة | API مُشفّر TLS 1.3 |
| نقل دولي للبيانات | نادر (للفنادق الدولية) | متوسط | واسع (عالمي) |
| مستوى المخاطر على الخصوصية | منخفض | متوسط | متوسط إلى مرتفع |
| ضمانات النقل الدولي | SCC عند الحاجة | SCC إلزامية | SCC + BCR + إجراءات تكميلية |
| إخطار حوادث البيانات | من الفندق للمنصة (72 ساعة) | من التاجر للمنصة (72 ساعة) | من B2B للمنصة (وفق سياساتها) |
| حقوق صاحب البيانات | تمارس عبر الفندق | تمارس عبر التاجر أو الفندق | تمارس عبر B2B أو الفندق |
تنطبق هذه السياسة على جميع البيانات التي يتم جمعها أو معالجتها من خلال أي من القنوات التالية:
• الموقع الإلكتروني https://resvbar.com وجميع صفحاته الفرعية.
• تطبيقات الهواتف الذكية على أنظمة iOS و Android و Windows.
• البريد الإلكتروني الرسمي ورسائل SMS والإشعارات الإلكترونية.
• مراكز الدعم وخدمة العملاء (بما فيها مكالمات الهاتف التي قد تُسجَّل بإشعار مسبق).
• النماذج الإلكترونية وأنظمة الدردشة وروبوتات المحادثة.
• أدوات الذكاء الاصطناعي التابعة للمنصة ومساعدو الحجز الذكي.
• أي خدمات أو منتجات مستقبلية تقدمها المنصة، ما لم تنشر سياسة منفصلة لها.
ولا تنطبق هذه السياسة على المواقع أو التطبيقات أو الخدمات التابعة لأطراف أخرى والتي قد يتم الوصول إليها من خلال روابط خارجية في المنصة. يُنصح المستخدم بمراجعة سياسات الخصوصية الخاصة بتلك الأطراف قبل التعامل معها، إذ لا تتحمل المنصة أي مسؤولية عن ممارسات تلك الجهات في معالجة البيانات.
تجمع المنصة فئات متعددة من البيانات الشخصية وفقاً للغرض من الجمع. يوضح هذا القسم كل فئة على حدة، مع توضيح ما إذا كانت تقديم البيانات إلزامياً أم اختيارياً، والأثر المترتب على عدم تقديمها.
5.1 بيانات الحساب (Account Data)
تُجمع عند إنشاء الحساب أو تحديثه، وتشمل:
• الاسم الكامل (الاسم الأول واسم العائلة).
• البريد الإلكتروني (يُستخدم لغرض التحقق والوثوق وتسجيل الدخول).
• رقم الهاتف (الجوال بشكل أساسي، وقد يُطلب الخط الأرضي في حالات محددة).
• الجنسية والدولة والمدينة.
• بيانات تسجيل الدخول (بما في ذلك تسجيل الدخول عبر Facebook أو Google إن اختار المستخدم ذلك).
• اللغة المفضلة وبيانات التحقق من الحساب (مثل رمز OTP).
5.2 بيانات الحجز (Booking Data)
تُجمع عند إجراء حجز أو إدارته، وتشمل:
• بيانات النزيل الرئيسي (الاسم، رقم الهاتف، البريد الإلكتروني).
• بيانات النزلاء المرافقين (الاسم، تاريخ الميلاد، الجنسية عند الاقتضاء).
• تفاصيل الفندق أو المنشأة (الاسم، التصنيف، نوع الغرفة، الإقامة).
• تاريخ الوصول والمغادرة، عدد الغرف، عدد النزلاء، الطلبات الخاصة.
• سجل الحجوزات السابقة، بيانات الإلغاء أو التعديل.
• بيانات التواصل المتعلقة بالحجز (المراسلات، الإشعارات).
وقد تطلب المنصة أو مزود الإقامة بيانات إضافية مثل الهوية الوطنية أو الإقامة أو جواز السفر إذا كان ذلك مطلوباً بموجب الأنظمة أو متطلبات مزود الإقامة أو الجهات المختصة (مثل متطلبات وزارة الحج والعمرة لحجوزات مكة المكرمة والمدينة المنورة في موسم الحج).
5.3 بيانات الدفع (Payment Data)
تُجمع لإتمام العمليات المالية، وتشمل:
• بيانات الفواتير (اسم الفاتورة، عنوان التسليم، الرقم الضريبي إن وُجد).
• قيمة المعاملة، حالة السداد، بيانات الاسترداد.
• بيانات الضرائب أو الرسوم النظامية (ضريبة القيمة المضافة 15%، الرسوم البلدية، رسوم المنشأة).
5.4 البيانات التقنية (Technical Data)
تُجمع بصورة آلية عند استخدام المنصة، وتشمل:
• عنوان IP ونوع الجهاز ونظام التشغيل ونوع المتصفح وإصداره.
• معرّف الجهاز الفريد (UDID) لتطبيقات الجوال.
• سجل الاستخدام ومعلومات الجلسة (Session).
• بيانات الموقع التقريبية (عند تفعيل GPS بطلب إذن صريح من المستخدم).
• بيانات الأداء والأخطاء التقنية لأغراض التشخيص والتحسين.
• نشاط التصفح (الصفحات المُزارة، المدة، الإجراءات).
5.5 بيانات التواصل (Communication Data)
تشمل:
• المراسلات والاستفسارات والشكاوى والملاحظات.
• تقييمات الخدمة والتعليقات.
• التسجيلات الصوتية لمكالمات خدمة العملاء، عند إشعار المستخدم بذلك مسبقاً وعند تطبيق التسجيل فعلياً.
• محتوى الدردشة مع مساعدي الذكاء الاصطناعي أو مركز الاتصال.
5.6 البيانات الاختيارية (Optional Data)
قد يختار العميل تزويد المنصة بمعلومات إضافية تتعلق بمتطلبات الإقامة أو التفضيلات الخاصة أو الاحتياجات المتعلقة بالخدمة (مثل الاحتياجات الغذائية الخاصة أو حالات الإعاقة أو الحالات الطبية لتقديم مساعدة خاصة). تُعامل هذه البيانات بوصفها بيانات شخصية حساسة، ولا تُعالَج إلا بموافقة صريحة من صاحب البيانات أو بموجب ما يقتضيه القانون.
ويتحمل المستخدم مسؤولية عدم مشاركة أي بيانات شخصية غير ضرورية أو بيانات تخص أشخاص آخرين دون وجود أساس نظامي أو موافقة مناسبة. وفي حال تقديم بيانات أشخاص آخرين (كالنزلاء المرافقين)، يقر المستخدم بأنه حصل على موافقة كل شخص منهم على معالجة بياناته وفقاً لهذه السياسة.
5.7 جدول ملخّص لفئات البيانات
| الفئة | نوع البيانات الرئيسية | إلزامية أم اختيارية | الأساس النظامي |
| بيانات الحساب | الاسم، البريد، الهاتف، الجنسية | إلزامية | ضرورة تعاقدية |
|---|---|---|---|
| بيانات الحجز | النزيل، الفندق، التواريخ، عدد الغرف | إلزامية | ضرورة تعاقدية |
| بيانات الدفع | الفاتورة، قيمة المعاملة، الضرائب | إلزامية للحجز المدفوع | ضرورة تعاقدية + التزام قانوني |
| البيانات التقنية | IP، الجهاز، المتصفح، الجلسة | آلية | مصلحة مشروعة |
| بيانات التواصل | المراسلات، الشكاوى، التسجيلات | اختيارية | مصلحة مشروعة + موافقة |
| البيانات الاختيارية الحساسة | الحالات الطبية، الإعاقة، الطعام | اختيارية | موافقة صريحة |
تجمع المنصة البيانات الشخصية من المصادر التالية:
• المصدر الأول: المستخدم مباشرةً عند إنشاء الحساب أو إجراء الحجز أو التواصل مع المنصة.
• المصدر الثاني: الفندق أو مزود الإقامة لتأكيد الحجز وتنفيذ الخدمة.
• المصدر الثالث: مزودي الدفع (Network International) لإتمام العمليات المالية والتحقق من المدفوعات.
• المصدر الرابع: شركاء التقنية ومزودي البنية التحتية السحابية وأدوات التحليلات.
• المصدر الخامس: ملفات تعريف الارتباط (Cookies) وأدوات التتبع المسموح بها.
• المصدر السادس: وكلاء الذكاء الاصطناعي التابعين للمنصة عند تفاعل المستخدم معهم.
• المصدر السابع: الجهات التنظيمية أو الحكومية عند الحاجة النظامية (مثل التحقق من الهوية لدى الجهات الرسمية).
• المصدر الثامن: المصادر المتاحة نظامياً للتحقق من صحة البيانات أو مكافحة الاحتيال (مثل قوائم الأشخاص المحظورين أو المعرضين للمخاطر).
تتم معالجة البيانات الشخصية لأغراض محددة وصريحة ومشروعة، ولا تتجاوز المعالجة الحدود اللازمة لتحقيق تلك الأغراض. يوضح الجدول التالي الأغراض الرئيسية للمعالجة مع الأساس النظامي لكل منها:
| الغرض من المعالجة | الأمثلة | الأساس النظامي |
| إنشاء الحسابات وإدارتها | تسجيل العميل، استعادة كلمة المرور | ضرورة تعاقدية |
|---|---|---|
| إدارة الحجوزات | تأكيد، تعديل، إلغاء الحجز | ضرورة تعاقدية |
| تنفيذ المدفوعات | خصم، استرداد، إصدار فاتورة | ضرورة تعاقدية + التزام قانوني (VAT) |
| التواصل مع العملاء | تأكيد الحجز، تنبيهات، استفسارات | ضرورة تعاقدية + مصلحة مشروعة |
| الإشعارات والتنبيهات | حالة الحجز، عروض الخدمة | ضرورة تعاقدية + موافقة للتسويق |
| الدعم الفني وخدمة العملاء | رد على الاستفسارات، حل المشكلات | مصلحة مشروعة |
| منع الاحتيال | كشف المدفوعات المشبوهة، الحسابات الوهمية | مصلحة مشروعة + التزام قانوني (AML) |
| الامتثال النظامي | ZATCA، AML، تقارير الجهات الرقابية | التزام قانوني |
| تحسين الخدمات | تحليل الاستخدام، إصلاح الأخطاء | مصلحة مشروعة |
| تطوير المنتجات | دراسات سوقية بعد إزالة الهوية | مصلحة مشروعة |
| معالجة النزاعات | الرد على الشكاوى والمطالبات | مصلحة مشروعة + حقائق قانونية |
| التسويق المباشر | عروض، نشرات، إعلانات مخصصة | موافقة صريحة قابلة للسحب |
تعتمد معالجة البيانات الشخصية على واحد أو أكثر من الأسس النظامية التالية وفقاً للمادة (السابعة) وما بعدها من نظام حماية البيانات الشخصية السعودي (PDPL):
وفي الحالات التي تعتمد فيها المعالجة على الموافقة، يجوز لصاحب البيانات سحب موافقته في أي وقت متى كان ذلك متاحاً نظاماً، مع مراعاة أن سحب الموافقة لا يؤثر على قانونية المعالجة السابقة للسحب، وأن سحب الموافقة قد يترتب عليه عدم تمكن المنصة من تقديم بعض الخدمات المرتبطة بها.
يتحمل العميل مسؤولية:
• صحة البيانات المقدمة عند إنشاء الحساب أو إجراء الحجز.
• تحديث البيانات عند تغيرها (مثل تغير رقم الهاتف أو البريد الإلكتروني).
• التأكد من صحة بيانات النزلاء المرافقين قبل تأكيدها.
• امتلاكه الصلاحية النظامية لتزويد المنصة ببيانات الأشخاص الآخرين المرتبطين بالحجز، والحصول على موافقة كل منهم.
• المحافظة على سرية بيانات الدخول إلى الحساب (كلمة المرور، رمز OTP، رمز المصادقة الثنائية).
ويجوز للمنصة أو مزود الإقامة رفض أو تعديل أو إلغاء الحجز إذا تبين وجود معلومات غير صحيحة أو مضللة أو ناقصة أو مخالفة للأنظمة. كما يتحمل المستخدم المسؤولية عن أي استخدام يتم من خلال حسابه نتيجة عدم المحافظة على سرية بيانات الدخول الخاصة به، ويُعدّ أي استخدام للحساب ببيانات الدخول الصحيحة مفترضاً أنه صادر من صاحب الحساب ما لم يثبت العكس.
تلتزم المنصة بمبدأ تقليل مشاركة البيانات (Data Minimization)، ولا تتم مشاركة البيانات الشخصية إلا بقدر ما يلزم لتحقيق أغراض محددة ومشروعة. يوضح الجدول التالي الأطراف التي قد تتم مشاركة البيانات معها والغرض من المشاركة:
| الطرف المستلِم | الغرض من المشاركة | الأساس النظامي | البيانات المُشاركة |
| مزودو الإقامة | تأكيد الحجز وتنفيذ خدمة الإقامة | ضرورة تعاقدية | بيانات النزيل، الحجز، التواصل |
|---|---|---|---|
| مزودو الدفع (Network International) | إتمام العمليات المالية والاسترداد | ضرورة تعاقدية | قيمة المعاملة، بيانات الفاتورة، رمز مموّه للبطاقة |
| مزودو الخدمات التقنية | استضافة البيانات، التحليلات، الدعم | مصلحة مشروعة | البيانات التقنية، بيانات الحساب الضرورية |
| الجهات الحكومية والتنظيمية | الامتثال لأوامر الجهات المختصة | التزام قانوني | البيانات المطلوبة بالأمر النظامي |
| المستشارون القانونيون والمدققون | حماية الحقوق والامتثال | مصلحة مشروعة | البيانات الضرورية للنزاع أو التدقيق |
| جهات مكافحة الاحتيال والأمن السيبراني | كشف الأنشطة المشبوهة ومنعها | مصلحة مشروعة + التزام قانوني | البيانات التقنية، بيانات المعاملة |
| الخلفاء أو المشترين (في حال البيع أو الاندماج) | نقل الأصول في صفقة استحواذ | مصلحة مشروعة | بيانات العملاء كأصل تجاري |
ولا تقوم المنصة ببيع البيانات الشخصية أو تأجيرها أو المتاجرة بها لأي طرف ثالث لأغراض تسويقية مستقلة. كما أن أي معالجة مستقلة للبيانات تتم من قبل مزود الإقامة أو أي طرف ثالث بعد انتقال البيانات إليه تخضع لسياسات الخصوصية الخاصة بذلك الطرف، ولا تتحمل المنصة مسؤولية تلك المعالجات المستقلة خارج نطاق سيطرتها.
قد يتم نقل بعض البيانات خارج المملكة العربية السعودية عند الحاجة التشغيلية أو التقنية أو عند استخدام مزودي خدمات أو بنية تحتية تقنية تقع خارج المملكة. ويُلتزم في جميع حالات النقل الدولي بالضمانات المنصوص عليها في المادة (السادسة والثلاثين) من PDPL واللوائح التنفيذية.
تشمل الوجهات المحتملة للنقل الدولي للبيانات:
• دول مجلس التعاون الخليجي (الإمارات، البحرين، الكويت، قطر، عُمان) عند التعامل مع مزودي إقامة خليجيين.
• الدول الأعضاء في الاتحاد الأوروبي (خاصة ألمانيا وفرنسا) عند استخدام مزودي خدمات سحابية أوروبيين.
• الولايات المتحدة الأمريكية عند استخدام أدوات تحليلية أو مزودي CRM أمريكيين.
• أي دولة أخرى تُحدد لاحقاً مع إعلام المستخدمين بذلك في تحديث السياسة.
تشمل الضمانات المعتمدة للنقل الدولي:
• استخدام الشروط التعاقدية المعيارية (Standard Contractual Clauses — SCC) المعتمدة من الهيئة.
• اعتماد قواعد ملزمة للشركات (Binding Corporate Rules) عند النقل داخل المجموعة الشركاتية.
• التحقق من مستوى الحماية في الدولة المستلِمة وفق المعايير التي تحددها الهيئة.
• اتخاذ تدابير تكميلية عند الحاجة (مثل التشفير الإضافي، الإفصاح المصغر، الاستضافة المحلية).
تلتزم المنصة بمراجعة عمليات النقل الدولي دورياً للتأكد من استمرار توافقها مع متطلبات PDPL واللوائح التنفيذية، وبإعلام الهيئة بأي نقل دولي وفق الإجراءات المعتمدة.
قد توفر المنصة خدمات تعتمد على تقنيات الذكاء الاصطناعي بهدف:
• المساعدة في البحث عن خيارات الإقامة المناسبة لتفضيلات المستخدم.
• اقتراح الفنادق المناسبة بناءً على المعايير المحددة من العميل (المدينة، التاريخ، الميزانية).
• إنشاء الحجوزات أو تسهيل إجراءاتها في نظام المناقصات العكسية Bookaplace.
• تحسين خدمة العملاء عبر روبوتات المحادثة (Chatbots) والمساعدين الذكيين.
• اكتشاف الاحتيال والأنشطة المشبوهة عبر أنظمة الكشف الذكية.
• تحليل الأداء وتحسين تجربة المستخدم.
وقد يتم استخدام البيانات التي يقدمها المستخدم أثناء تفاعله مع الوكيل الذكي لتقديم الخدمة وتحسين جودتها وتطوير قدراتها، بما يتوافق مع أحكام PDPL. وينبغي على المستخدم عدم مشاركة معلومات حساسة أو سرية غير مطلوبة أثناء استخدام أدوات الذكاء الاصطناعي.
تستخدم المنصة ملفات تعريف الارتباط (Cookies) والتقنيات المشابهة (Web Beacons، Pixels، Local Storage) لتحسين تجربة المستخدم وقياس الأداء وتحليل الاستخدام. تصنَّف ملفات تعريف الارتباط المستخدمة على المنصة إلى أربع فئات رئيسية وفق الجدول التالي:
| الفئة | الغرض | أمثلة | تتطلب موافقة |
| كوكيز ضرورية | تشغيل الموقع والخدمات الأساسية، حفظ الجلسة | Session ID، Login Token | لا |
|---|---|---|---|
| كوكيز تفضيلات | حفظ اللغة، العملة، الإعدادات | Lang، Currency، Theme | لا |
| كوكيز تحليلية | قياس الأداء وتحليل الاستخدام | Google Analytics، Hotjar | نعم |
| كوكيز تسويقية | عرض إعلانات مخصصة، قياس الحملات | Meta Pixel، Google Ads | نعم |
تشمل أغراض استخدام ملفات تعريف الارتباط:
• تشغيل الموقع والخدمات الأساسية والحفاظ على جلسة المستخدم.
• حفظ التفضيلات (اللغة، العملة، نوع الجهاز).
• قياس الأداء وتحليل الاستخدام وتتبع الأخطاء.
• تحسين تجربة المستخدم عبر تخصيص المحتوى.
• دعم الأنشطة التسويقية المشروعة بعد الحصول على الموافقة.
• تعزيز أمن الحسابات واكتشاف الأنشطة غير المعتادة.
يمكن للمستخدم إدارة أو تعطيل ملفات تعريف الارتباط من خلال إعدادات المتصفح أو من خلال لافتة الموافقة على الكوكيز (Cookie Banner) المعتمدة على المنصة. يُنبه إلى أن تعطيل بعض الملفات الضرورية قد يؤثر على أداء بعض وظائف المنصة أو توافرها، كما أن تعطيل الكوكيز التحليلية والتسويقية لا يؤثر على الوظائف الأساسية للموقع.
تطبق المنصة مجموعة من التدابير الأمنية المناسبة لحماية البيانات الشخصية من الوصول غير المصرح به أو الفقد أو التعديل أو الإفصاح غير المشروع، وذلك وفقاً للمادة (الحادية والثلاثين) من PDPL وللمعايير الدولية المعتمدة (ISO 27001 و PCI-DSS).
14.1 التدابير التقنية
• تشفير البيانات الحساسة عند النقل (TLS 1.3) وعند التخزين (AES-256).
• جدران الحماية (WAF و Network Firewalls) وأنظمة كشف الاختراق (IDS/IPS).
• مراقبة السجلات الأمنية (SIEM) على مدار الساعة.
• إدارة الثغرات والتحديثات الأمنية وفق سياسة الإصلاح الشهري.
• اختبارات الاختراق الدورية (Penetration Testing) مرتين سنوياً على الأقل.
• استخدام رمز مموّه للبطاقات (Tokenization) عبر مزود الدفع المعتمد.
14.2 التدابير الإدارية
• سياسات حماية البيانات المعتمدة من الإدارة العليا ومراجعتها سنوياً.
• اتفاقيات سرية موقعة مع جميع الموظفين والمتعاقدين.
• تدريب الموظفين الأمني والوعي بالخصوصية سنوياً مع اختبار دوري.
• مراجعات الامتثال الداخلية والخارجية (Internal & External Audits).
• إدارة الحوادث الأمنية وفق خطة استجابة موثقة (Incident Response Plan).
14.3 التدابير التشغيلية
• تقييد الوصول المادي والإلكتروني وفق مبدأ الحد الأدنى من الصلاحيات (Least Privilege).
• إدارة الصلاحيات بناءً على الدوار الوظيفي مع مراجعة ربع سنوية.
• النسخ الاحتياطي اليومي مع اختبار الاستعادة دورياً.
• خطط استمرارية الأعمال (BCP) وخطط التعافي من الكوارث (DRP).
• المصادقة الثنائية (2FA) لحسابات الموظفين والمستخدمين عند تفعيلها.
ورغم اتخاذ التدابير المناسبة، لا يمكن ضمان الأمان المطلق لأي نظام إلكتروني أو وسيلة نقل بيانات عبر الإنترنت. لذلك تلتزم المنصة بالإخطار الفوري عن أي حادثة بيانات وفق المدة المحددة في القسم (16) من هذه السياسة.
يجوز للمنصة استخدام أدوات تقنية وآلية أو إجراءات تحقق إضافية للكشف عن:
• محاولات الاحتيال في الحجز أو الدفع.
• إساءة استخدام المنصة أو خدماتها.
• المدفوعات المشبوهة أو البطاقات المسروقة.
• محاولات الاختراق أو الوصول غير المصرح به.
• إنشاء الحسابات الوهمية أو المتعددة بنفس الهوية.
• الأنشطة المخالفة للأنظمة أو الشروط أو المتعلقة بغسل الأموال.
ويجوز اتخاذ الإجراءات المناسبة لحماية المنصة والعملاء ومزودي الإقامة، بما في ذلك تعليق الحساب أو طلب مستندات إضافية للتحقق (KYC) أو إلغاء بعض العمليات عند وجود مؤشرات معقولة على المخاطر أو الاحتيال. كما قد تُبلَّغ الجهات المختصة (الجهات الأمنية، SAMA، وحدة مكافحة غسل الأموال) عن الأنشطة المشبوهة وفق الإجراءات النظامية.
تلتزم المنصة بالإخطار عن حوادث البيانات الشخصية وفقاً للمادة (الرابعة والثلاثين) من PDPL. عند وقوع حادثة بيانات تؤدي إلى اختراق أو وصول أو إفصاح غير مصرح به للبيانات الشخصية، أو فقدان أو تلف أو تعديل لها بشكل غير مشروع، تلتزم المنصة بالإجراءات التالية:
تشمل المعلومات الواردة في إشعار الحادثة:
• وصف للحادثة وطبيعتها ونطاقها.
• أنواع وأعداد البيانات الشخصية المتأثرة وأعداد الأشخاص المعنيين.
• الآثار المحتملة والمخاطر الناتجة عن الحادثة.
• الإجراءات المتخذة والمقترحة لمعالجة الحادثة وتخفيف آثارها.
• بيانات التواصل للحصول على معلومات إضافية.
تحتفظ المنصة بالبيانات الشخصية للمدة اللازمة لتحقيق الأغراض التي جُمعت لأجلها أو وفق ما يقتضيه النظام المعمول به. يوضح الجدول التالي مدد الاحتفاظ المعتمدة لكل فئة من فئات البيانات، مع مراعاة الالتزامات النظامية والتنظيمية والمحاسبية:
| فئة البيانات | مدة الاحتفاظ | الأساس |
| بيانات الحساب النشط | طوال فترة نشاط الحساب | ضرورة تعاقدية |
|---|---|---|
| بيانات الحساب بعد الإلغاء | 90 يوماً ثم حذف أو إخفاء الهوية | فترة سماح للاستعادة |
| بيانات الحجز المؤكَّد | طوال مدة الإقامة + 7 سنوات | التزام قانوني (ZATCA) |
| بيانات الإلغاء والاسترداد | 7 سنوات من تاريخ الإلغاء | التزام قانوني ومحاسبي |
| بيانات الدفع والفواتير | 7 سنوات من تاريخ المعاملة | نظام ضريبة القيمة المضافة |
| البيانات التقنية (سجلات) | 12 شهراً | مصلحة مشروعة (أمن) |
| بيانات التواصل والشكاوى | 5 سنوات من إغلاق الشكوى | حماية الحقوق القانونية |
| التسجيلات الصوتية | 6 أشهر ما لم تكن جزءاً من نزاع | مصلحة مشروعة |
| بيانات التسويق | حتى سحب الموافقة أو 24 شهراً من آخر تفاعل | موافقة صريحة |
| بيانات الأمن السيبراني والاحتيال | 5 سنوات من تاريخ الحادثة | التزام قانوني + مصلحة مشروعة |
| سجلات AML/KYC | 10 سنوات من تاريخ انتهاء العلاقة | نظام مكافحة غسل الأموال |
| بيانات القاصرين | حذف فوري عند اكتشافها دون أساس | PDPL — حماية الأطفال |
وبعد انتهاء الحاجة النظامية أو التشغيلية إلى البيانات، يتم حذفها أو إتلافها أو إخفاء هويتها (Anonymization) وفق الإجراءات المعتمدة لدى المنصة. الإخفاء يُفضَّل على الحذف في الحالات التي تستلزم الاحتفاظ بإحصائيات غير مُعرِّفة لأغراض التحليل وتطوير الخدمات.
يتمتع صاحب البيانات بالحقوق التالية وفقاً للمادة (الثالثة والعشرين) وما بعدها من نظام حماية البيانات الشخصية السعودي (PDPL):
| الحق | الوصف | المادة المرجعية |
| حق العلم | معرفة كيفية جمع بياناته ومعالجتها | المادة 4 من PDPL |
|---|---|---|
| حق الوصول | الوصول إلى بياناته الشخصية والحصول على نسخة | المادة 23/1 من PDPL |
| حق التصحيح | تصحيح البيانات غير الدقيقة أو غير المكتملة | المادة 23/2 من PDPL |
| حق الإتلاف | طلب إتلاف البيانات في الحالات التي يجيزها النظام | المادة 23/3 من PDPL |
| حق تقييد المعالجة | وضع قيود على معالجة البيانات في حالات معينة | المادة 24 من PDPL |
| حق نقل البيانات | الحصول على نسخة بصيغة منظمة أو نقلها إلى متحكم آخر | المادة 25 من PDPL |
| حق الاعتراض | الاعتراض على المعالجة المبنية على المصلحة المشروعة أو التسويق | المادة 26 من PDPL |
| سحب الموافقة | سحب الموافقة في أي وقت دون التأثير على المعالجة السابقة | المادة 7/3 من PDPL |
| حق الاعتراض على القرارات الآلية | عدم الخضوع لقرارات آلية ذات أثر جوهري | المادة 27 من PDPL |
| حق الشكوى لدى الهيئة | تقديم شكوى إلى SDAIA عند عدم رضا المستخدم | المادة 33 من PDPL |
وقد تخضع بعض الطلبات لقيود أو استثناءات نظامية أو تشغيلية وفق ما تسمح به الأنظمة المعمول بها، خاصةً إذا كانت المعالجة ضرورية للوفاء بالتزام قانوني أو لحماية حقوق آخرين أو لمنع الاحتيال.
يمكن لصاحب البيانات ممارسة حقوقه من خلال تقديم طلب كتابي يتضمن:
• تحديد نوع الطلب (وصول، تصحيح، إتلاف، اعتراض، سحب موافقة، نقل، شكوى).
• بيانات التواصل الكاملة لصاحب البيانات (الاسم، البريد، الهاتف).
• نسخة من الهوية الوطنية أو الإقامة أو جواز السفر للتحقق من الهوية.
• وصف مفصل للبيانات أو المعالجة محل الطلب.
تُقدَّم الطلبات عبر القنوات الرسمية المعتمدة التالية:
| القناة | البيانات | أوقات الاستجابة |
| البريد الإلكتروني | dpo@resvbar.com — info@resvbar.com | خلال 30 يوماً |
|---|---|---|
| العنوان البريدي | المملكة العربية السعودية — مكة المكرمة — حي العمرة | خلال 30 يوماً |
| نموذج التواصل الإلكتروني | متاح على الموقع https://resvbar.com/contact | خلال 30 يوماً |
تقوم المنصة بدراسة الطلبات والتحقق من هوية مقدم الطلب والرد عليه خلال المدة النظامية المعتمدة (30 يوماً قابلة للتمديد 30 يوماً إضافية في الحالات المعقدة، وفق المادة 29 من PDPL). وفي حال عدم رضا صاحب البيانات عن معالجة الشكوى، يحق له اللجوء إلى هيئة البيانات والذكاء الاصطناعي (SDAIA) لتقديم شكوى رسمية وفق الإجراءات المعتمدة لدى الهيئة، وذلك خلال 60 يوماً من تاريخ الرد على طلبه.
لا تستهدف خدمات المنصة الأطفال بصورة مباشرة، ولا يجوز لمن هم دون سن (15) عاماً إنشاء حساب على المنصة إلا بإشراف وموافقة ولي الأمر. وفي حال تبين جمع بيانات طفل دون الأساس النظامي المناسب أو دون موافقة من يملك الصفة النظامية عند الاقتضاء، ستتخذ المنصة الإجراءات اللازمة لحذف البيانات أو تصحيح وضعها النظامي.
إذا كان ولي الأمر على علم بأن ابنه قدم بيانات شخصية دون الحصول على موافقته، يحق له طلب حذف هذه البيانات أو سحب الموافقة عبر القنوات المعتمدة في القسم (19) من هذه السياسة. كما تُعالَج بيانات الأطفال النزلاء (المرافقين لذويهم في الحجز) بحدّة خاصة، ولا تُستخدم لأي غرض تسويقي.
قد تتضمن المنصة روابط لمواقع أو تطبيقات أو خدمات تابعة لجهات أخرى. يتم توفير هذه الروابط لراحة المستخدم فقط، ولا تتحمل المنصة مسؤولية سياسات الخصوصية أو المحتوى أو الممارسات الخاصة بتلك الجهات. يُنصح المستخدم بمراجعة سياسات الخصوصية الخاصة بتلك الأطراف قبل استخدام خدماتها، وذلك قبل تقديم أي بيانات شخصية لها.
يحكم هذه السياسة ويفسرها نظام حماية البيانات الشخصية السعودي (PDPL) والأنظمة المعمول بها في المملكة العربية السعودية، دون اعتبار لأي قواعد تنازع القوانين. وتُعدّ المحاكم السعودية المختصة هي الجهة القضائية المعنية بأي نزاع ينشأ عن هذه السياسة أو يتعلق بها.
آلية فض النزاعات تعتمد على المراحل التالية بالترتيب:
يجوز للمنصة تعديل هذه السياسة من وقت لآخر نتيجة:
• التغيرات النظامية أو التشريعية أو اللوائح التنفيذية الجديدة.
• التحديثات التقنية أو تطوير الخدمات أو إضافة منتجات جديدة.
• المتطلبات التشغيلية أو تنظيم الأعمال.
• توصيات الهيئة (SDAIA) أو الجهات الرقابية الأخرى.
• أفضل الممارسات الدولية المتطورة في حماية البيانات.
سيتم نشر النسخة المحدثة على الموقع الإلكتروني مع بيان تاريخ النفاذ وأبرز التغييرات. وفي حال كانت التعديلات جوهرية (تؤثر على حقوق المستخدمين أو طبيعة المعالجة)، ستقوم المنصة بإشعار المستخدمين عبر البريد الإلكتروني أو الإشعارات داخل المنصة قبل سريان التعديلات بـ 30 يوماً على الأقل. ويعد استمرار المستخدم في استخدام المنصة بعد سريان التعديلات قبولاً لها بالقدر الذي تسمح به الأنظمة المعمول بها.
تم تعيين مسؤول حماية بيانات (Data Protection Officer — DPO) لدى المنصة للإشراف على امتثالها لنظام حماية البيانات الشخصية. يمكن التواصل معه للاستفسارات المتعلقة بالخصوصية أو حماية البيانات أو ممارسة الحقوق النظامية عبر البيانات التالية:
| البيان | القيمة |
| الجهة | مؤسسة بيست أفيليبيل ريت لحجز وحدات الضيافة — منصة ResvBAR |
|---|---|
| اسم المسؤول | مسؤول حماية البيانات (DPO) |
| البريد الإلكتروني | dpo@resvbar.com (مُفضَّل) — info@resvbar.com |
| العنوان | المملكة العربية السعودية — مكة المكرمة — حي العمرة |
| الموقع الإلكتروني | https://resvbar.com |
| رقم الترخيص السياحي | 73107470 — وزارة السياحة |
| ساعات العمل | الأحد — الخميس، 9:00 صباحاً — 6:00 مساءً بتوقيت مكة المكرمة |
| مدة الرد | خلال 30 يوماً من تاريخ استلام الطلب |
في حال عدم رضا صاحب البيانات عن رد المنصة، يحق له التواصل مع هيئة البيانات والذكاء الاصطناعي (SDAIA) عبر موقعها الرسمي https://sdaia.gov.sa أو عبر البريد المعتمد لديها لتقديم شكوى رسمية.
باستخدام منصة ResvBAR أو أي من خدماتها، فإن المستخدم يقر بأنه:
✓ قرأ سياسة الخصوصية بالكامل وفهم مضمونها.
✓ فهم طبيعة الخدمات التي تقدمها المنصة وحدود مسؤوليتها بوصفها وسيطاً تقنياً لا طرفاً في عقد الإقامة.
✓ فهم حقوقه والتزاماته المتعلقة بالبيانات الشخصية وفق نظام حماية البيانات الشخصية السعودي (PDPL).
✓ وافق على معالجة بياناته وفق ما ورد في هذه السياسة وفي حدود الأنظمة المعمول بها في المملكة العربية السعودية.
✓ يقر بصحة البيانات التي يقدمها وبحقه النظامي في تقديم بيانات الأشخاص المرتبطين بالحجز عند الاقتضاء.
✓ يقر بتحمله المسؤولية عن المحافظة على سرية بيانات الدخول إلى حسابه.
✓ يعلم بحقه في سحب الموافقة في أي وقت مع فهمه للآثار المترتبة على ذلك.
تشكّل هذه السياسة اتفاقاً ملزماً بين المنصة والمستخدم، ويعد استخدام المنصة قبولاً صريحاً لجميع أحكامها. إذا لم يوافق المستخدم على أي حكم من أحكام هذه السياسة، وجب عليه التوقف عن استخدام المنصة فوراً.
استندت هذه السياسة إلى المراجع النظامية والتنظيمية والمعيارية التالية، وتُعدّ هذه المراجع جزءاً لا يتجزأ من الإطار القانوني الحاكم للسياسة:
| # | المرجع | التفاصيل |
| 1 | نظام حماية البيانات الشخصية السعودي (PDPL) | المرسوم الملكي رقم (م/19) بتاريخ 16/2/1442هـ، المعدّل بالمرسوم الملكي رقم (م/148) بتاريخ 2/9/1444هـ.https://sdaia.gov.sa |
|---|---|---|
| 2 | اللوائح التنفيذية لنظام حماية البيانات الشخصية | الصادرة عن هيئة البيانات والذكاء الاصطناعي (SDAIA)، 1444هـ.https://sdaia.gov.sa |
| 3 | نظام حماية المستهلك السعودي | المرسوم الملكي رقم (م/75) بتاريخ 15/9/1433هـ.https://mc.gov.sa |
| 4 | نظام مكافحة جرائم المعلوماتية | المرسوم الملكي رقم (م/17) بتاريخ 8/3/1428هـ.https://mc.gov.sa |
| 5 | نظام مكافحة غسل الأموال | الصادر بالمرسوم الملكي رقم (م/20) بتاريخ 5/2/1439هـ.https://sama.gov.sa |
| 6 | نظام ضريبة القيمة المضافة | الصادر بالمرسوم الملكي رقم (م/113) بتاريخ 2/11/1438هـ، النسبة 15%.https://zatca.gov.sa |
| 7 | متطلبات الفوترة الإلكترونية (ZATCA E-invoicing) | المرحلة الأولى والثانية، هيئة الزكاة والضريبة والجمارك.https://zatca.gov.sa |
| 8 | معيار PCI-DSS (Payment Card Industry Data Security Standard) | الإصدار 4.0، مجلس معايير أمن بطاقات الدفع.https://pcisecuritystandards.org |
| 9 | معيار ISO/IEC 27001 (Information Security Management) | الإصدار 2022، المنظمة الدولية للمعايير.https://iso.org |
| 10 | معيار ISO/IEC 27701 (Privacy Information Management) | الإصدار 2019، المنظمة الدولية للمعايير.https://iso.org |
| 11 | الشروط التعاقدية المعيارية للنقل الدولي للبيانات (SCC) | النماذج المعتمدة من هيئة البيانات والذكاء الاصطناعي.https://sdaia.gov.sa |
| 12 | لائحة وكالات السفر والتنظيمات السياحية | وزارة السياحة، المملكة العربية السعودية.https://mt.gov.sa |
تُعدّ هذه النسخة (3.1) من سياسة الخصوصية وحماية البيانات الشخصية لمنصة ResvBAR الوثيقة القانونية المعتمدة والنافذة اعتباراً من 17 يونيو 2026م الموافق 2 ذو الحجة 1447هـ، وتُلغي أي نسخة سابقة أو مسودة سابقة. تُنشر هذه السياسة بصورة دائمة على الموقع الإلكتروني الرسمي للمنصة https://resvbar.com/privacy وتتاح لجميع المستخدمين للمراجعة في أي وقت.