# خطة الأمن والخصوصية

## البرنامج الأمني

- Threat modeling في كل مرحلة وتحديثه مع Reels/Messenger/Jobs.
- OWASP ASVS للويب/API وMASVS للهاتف، secure code review وdependency/IaC/container scans.
- Pen test مستقل قبل الإطلاق الإنتاجي وبعد التغييرات الكبرى.
- إدارة ثغرات حسب SLA: Critical فوري، High قبل الإطلاق أو قبول رسمي محدود المدة.

## الهوية والوصول

MFA للإدارة، step-up للعمليات الحساسة، جلسات وأجهزة قابلة للإبطال، rate limiting وanti-automation، least privilege وJIT access للإنتاج.

## البيانات

TLS/WSS/DTLS-SRTP، تشفير التخزين والنسخ، secrets manager ودوران مفاتيح، منع الأسرار والمحتوى الخاص من logs، وتصنيف واحتفاظ وحذف وتصدير موثق.

## UGC والسلامة

بلاغ وحظر وكتم واستئناف، malware scanning، limits، moderation queues، حفظ أدلة محدود ومراقب، وسياسة أعمار ومحتوى يراجعها مختص قانوني.

## الاستجابة للحوادث

أدوار وتصعيد وقنوات بديلة وحفظ أدلة واتصال بالعميل والمستخدمين عند اللزوم. تُجرى tabletop exercises ويفحص زمن الكشف والاحتواء والاستعادة.

## الخصوصية

Privacy by design، جمع أقل قدر، موافقة واضحة، analytics مقيدة، حذف حساب داخل الويب والتطبيق، وDPIA للميزات عالية المخاطر مثل التوصية والمكالمات والوظائف.
