كيف تحافظ Coursebox على أمان بياناتك
أجيب بلغة واضحة عن الأسئلة التي يطرحها عملاء المؤسسات فعليا حول طريقة تعامل Coursebox مع بياناتهم.

بحكم عملي مديرا للتقنية في Coursebox AI، أحضر عددا كبيرا من عروض المؤسسات، ويتكرر في معظمها السؤال نفسه: هل يمكننا أن نأتمنكم على بياناتنا؟
وهو سؤال في محله. فالدورات التي تبنيها تحمل المعرفة الخاصة بشركتك وسجلات المتعلمين لديك والملكية الفكرية لبرامجك التدريبية، ومن حقك أن تعرف بالضبط أين تقيم هذه البيانات ومن يستطيع الوصول إليها. ولهذا لم ندفن الإجابات داخل وثيقة سياسات، بل جمعنا هنا الأسئلة التي تصلنا بالفعل وأجبنا عنها بوضوح.
هل تستخدم Coursebox بياناتي لتدريب نماذج الذكاء الاصطناعي؟
لا. نشغل Microsoft Azure OpenAI وGoogle Gemini بموجب اتفاقيات للمؤسسات. وتنص كل من Microsoft وGoogle على أن المطالبات والمدخلات والمخرجات المولدة الخاصة بالعملاء لا تستخدم لإعادة تدريب نماذجهما العامة. هذا بند في العقد وليس هامشا. وسياستنا نفسها: لا يستخدم المحتوى الخاص بك ولا بيانات المتعلمين لديك في تدريب نماذج Coursebox أو ضبطها الدقيق، ما لم توافق على ذلك كتابة وصراحة ولغرض محدد.
بالنسبة إلى توليد الفيديو باستخدام الذكاء الاصطناعي عبر HeyGen، حصلنا على تأكيد كتابي في فبراير 2026 بأن حساب واجهة البرمجة (API) للمؤسسات لدينا مستبعد بالكامل من كل مسارات تدريب النماذج.
المحتوى الخاص بك يولد إجابات للمتعلمين لديك. هذا كل ما يفعله.
أين تستضاف بياناتي؟
منذ مايو 2026، تعمل كل بوابة Coursebox جديدة على Google Cloud Platform. ونحن ننتقل من بنيتنا التحتية القديمة على OVH France لمنح العملاء أساسا أقوى للامتثال.
مراكز بيانات GCP معتمدة بشهادات ISO 27001 وISO 27017 وISO 27018. والمنطقة الافتراضية هي فرنسا، لذا يحصل عملاء الاتحاد الأوروبي على تخزين داخل الاتحاد دون أن يطلبوه. وإذا كانت لدى مؤسستك متطلبات جغرافية أو متطلبات خاصة بمكان إقامة البيانات، فيمكنك اختيار منطقة GCP مختلفة.
وهناك أمر يستحق التوضيح صراحة: معالجة الذكاء الاصطناعي عبر Azure OpenAI تجري في مناطق الولايات المتحدة افتراضيا، بموجب البنود التعاقدية القياسية (Standard Contractual Clauses) وتقييم لأثر النقل. ومعالجة الذكاء الاصطناعي داخل مناطق الاتحاد الأوروبي متاحة عند الحاجة إليها. وإذا احتجت إلى استضافة أو معالجة في بلد بعينه، فتحدث إلى مدير حسابك في Coursebox أو راسلنا على support@coursebox.ai
كيف تشفر بياناتي؟
البيانات في حالة السكون مشفرة بمعيار AES-256 تديره Google Cloud. والبيانات أثناء النقل تستخدم TLS 1.2 أو أحدث. وكلمات المرور مجزأة باستخدام bcrypt ولا تخزن أبدا كنص عادي.
والنسخ الاحتياطية مشفرة أيضا. تحفظ النسخ اليومية لمدة 14 يوما افتراضيا، بهدف نقطة استرداد قدره 24 ساعة وهدف زمن استرداد قدره 12 ساعة. أما حسابات المؤسسات التي تعمل على قاعدة بيانات مخصصة فتحصل على استرداد إلى نقطة زمنية محددة، وإمكانية تمديد الاحتفاظ إلى 30 يوما، وأهداف أدق: أقل من ساعة لهدف نقطة الاسترداد (RPO) وأقل من أربع ساعات لهدف زمن الاسترداد (RTO).
هل بيانات مؤسستي معزولة عن بيانات العملاء الآخرين؟
نعم، لكن طريقة العزل تعتمد على خطتك.
تعمل معظم الحسابات على بنية متعددة المستأجرين. فبياناتك وإعداداتك ومفاتيح واجهة البرمجة (API) الخاصة بك تخص مؤسستك وحدها، والنظام يفرض ألا يتمكن أي مستأجر آخر من رؤيتها أو المساس بها أو الوصول إليها. وعملاء المؤسسات الذين يريدون فصلا على مستوى البنية التحتية بدل الفصل المفروض داخل نظام مشترك يمكنهم العمل على نسخة مخصصة لها قاعدة بيانات منفصلة تماما.
وببساطة، تخيل مبنى سكنيا. معظم السكان يتشاركون المبنى، وهو البنية التحتية، لكن شقتك لك وحدك وكذلك قفلها. أما النسخة المخصصة فهي مبناك الخاص.
ما مزودو الذكاء الاصطناعي والبيانات الذين تستخدمهم Coursebox، وماذا يفعلون ببياناتي؟
في ما يلي كل مزود ذكاء اصطناعي في المنصة وما يقوم به.
Microsoft Azure OpenAI يتولى توليد الدورات والكتابة باستخدام الذكاء الاصطناعي والاختبارات وروبوتات المحادثة للمدرس باستخدام الذكاء الاصطناعي. وتجري المعالجة داخل البنية التحتية للمؤسسات في Azure، ولا تستخدم Microsoft بيانات العملاء في تدريب النماذج.
Google Gemini Pro يولد الصور باستخدام الذكاء الاصطناعي في مواد الدورات. وتمر المطالبات عبر واجهة البرمجة (API) وتبقى المخرجات داخل بيئة Coursebox الخاصة بك. ولا تستخدم Google بيانات العملاء في تدريب النماذج.
Microsoft Azure Neural Text-to-Speech يحول نص الدورة إلى تعليق صوتي. ويعالج هذا الصوت داخل Azure ولا يستخدم لإعادة تدريب النماذج العامة.
Mistral يستخرج النصوص والصور المضمنة من المستندات التي ترفعها، مثل ملفات PDF وما شابهها. وما يستخرجه يبقى داخل بنيتنا التحتية على Google Cloud.
HeyGen يشغل فيديو الشخصية الرمزية باستخدام الذكاء الاصطناعي. وكما ذكرنا، حسابنا للمؤسسات مستبعد من كل مسارات التدريب في HeyGen، وهو ما تأكد كتابة في فبراير 2026.
Plain AI، الذي يعمل على Anthropic Claude، يشغل روبوت الدعم الخاص بالمسؤولين لدينا. وبموجب شروط المؤسسات لدى Plain AI وAnthropic، لا تستخدم بيانات العملاء في تدريب النماذج الأساسية العامة.
هل Coursebox ممتثلة لـ GDPR؟

نعم. خضعت Coursebox Pty Ltd لتقييم رسمي وحصلت على شهادة امتثال لـ GDPR من American Quality Standards Registrars (AQSR)، المعتمدة من United States Accreditation Council (USAC).
تفاصيل الشهادة:
- رقم الشهادة: 17412
- تاريخ التسجيل: 11 يونيو 2025
- تاريخ إعادة الاعتماد: 10 يونيو 2028
ويمكنك التحقق منها بنفسك على www.aqsrworld.com باستخدام رقم الشهادة 17412.
ونلتزم أيضا بـ Australian Privacy Principles، ونطبق معيار حماية البيانات نفسه على كل عميل أينما كان، لا في الاتحاد الأوروبي وحده.
ماذا يحدث في حال وقوع خرق أمني؟
لدينا عملية موثقة للاستجابة للحوادث من أربع خطوات: الاحتواء، وتقييم الأثر، وإخطار العملاء، ثم مراجعة ما بعد الحادث.
وتحدد المهل الزمنية حسب درجة الخطورة. فالحوادث الحرجة، مثل الوصول غير المصرح به أو فقدان البيانات، تبلغ للعملاء المتأثرين خلال 4 ساعات من اكتشافها. وحالات الاختراق المحتملة ذات الأولوية العالية خلال 12 ساعة. والثغرات الأقل أولوية خلال 24 ساعة. ويصدر تقرير كتابي كامل خلال 5 أيام عمل من حل المشكلة. ولعملاء المؤسسات يمكننا الالتزام بالإخطار خلال 8 ساعات عمل ضمن اتفاقية المؤسسات.
لم نتعرض لأي حادث أمني ناجح ولا لأي خرق للبيانات خلال الأشهر الـ 12 الماضية.
كيف تحمي Coursebox من تهديدات الذكاء الاصطناعي مثل حقن المطالبات؟
نشغل Microsoft Azure AI Content Safety الذي يتضمن Prompt Shields. وهذه ترصد محاولات حقن المطالبات وتحجبها قبل أن تصل إلى النموذج. وفي الاتجاه المعاكس، يطبق كل من Azure OpenAI وGemini تصفية للمحتوى توقف الشيفرات الخبيثة وخطاب الكراهية والمحتوى الضار قبل أن يصل إلى مستخدميك.
ونحد من معدل الطلبات على نقاط نهاية تسجيل الدخول والتوليد حتى لا تنجح محاولات التخمين بالقوة الغاشمة، ونراقب استخدام واجهة البرمجة (API) عند طبقة البوابة بحثا عن ارتفاعات غير معتادة.
ويتحقق الجزء الخلفي من تطبيقنا من النص المدخل وينظمه قبل أن يراه أي نموذج.
وماذا عن هلوسات الذكاء الاصطناعي؟
الهلوسة جزء أصيل من طريقة عمل نماذج اللغة الكبيرة، ولا يمكننا القضاء عليها. لكن ما يمكننا فعله هو تضييق المساحة المتاحة لها: نربط عمليات التوليد ربطا وثيقا بمعايير الدورة وأهداف التعلم التي تحددها لنا، ونطبق قيودا على مستوى النظام، ونشغل درجات حرارة استدلال منخفضة لضمان الاتساق.
والضمانة الأكبر هي المراجعة البشرية. فكل محتوى دورة يولد باستخدام الذكاء الاصطناعي يمر على شخص قبل أن يراه المتعلمون، ويستطيع مؤلف الدورة تعديل أي جزء منه. بنينا المنصة بحيث يكون القرار الأخير بيد إنسان.
هل تقدم Coursebox ضمانا لوقت التشغيل؟
نعم. المتعلمون لديك يحتاجون إلى وصول موثوق، لذا نلتزم بهدف مستوى خدمة لوقت التشغيل قدره 99%.
تعمل Coursebox بشكل أساسي على Google Cloud Platform، مع Amazon Web Services التي تغطي الخدمات المساندة في مناطق الاتحاد الأوروبي. وهناك أمران في هذه البنية التحتية يقومان بمعظم العمل.
الأول هو التكرار الاحتياطي. توزع Google أعباء التشغيل على عدة مراكز بيانات فعلية، فإذا تعطل خادم أو مركز بيانات بأكمله، تولى غيره المهمة دون أن يلاحظ المتعلمون لديك شيئا.
والثاني هو الصيانة أثناء التشغيل. تستطيع Google إجراء التحديثات الدورية وإصلاحات العتاد دون إيقاف خوادمنا، وهذا يزيل معظم أسباب التوقف غير المتوقع.
ويأتي التعافي من الكوارث فوق ذلك كله. تعمل النسخ الاحتياطية باستمرار وتخزن في مواقع منفصلة جغرافيا. وفي أسوأ حالات الانقطاع الإقليمي، يمكننا تشغيل نسخة جديدة من بنيتنا التحتية في منطقة أخرى خلال دقائق.
هل تخضع Coursebox لاختبارات مستقلة للثغرات الأمنية؟
نعم. نجري اختبار اختراق سنويا عبر جهة خارجية. وقد انتهى أحدث اختبار في يونيو 2026.
هل يمكن لمؤسستي إيقاف ميزات معينة من ميزات الذكاء الاصطناعي؟
نعم. بعض ميزات الذكاء الاصطناعي اختيارية ويمكن ضبطها أو إيقافها على مستوى المؤسسة بما يناسب متطلبات الامتثال لديك. كما يستطيع عملاء المؤسسات استخدام مفتاح واجهة برمجة OpenAI الخاص بهم وتشغيل إعدادات النموذج التي يختارونها.
ونحتفظ بالقدرة على تقييد أي تكامل مع الذكاء الاصطناعي أو تعليقه حين تستدعي ذلك أسباب قانونية أو أمنية أو تتعلق بالامتثال.
هل لدى Coursebox سياسة لحوكمة الذكاء الاصطناعي؟
نعم. نقيم ميزات الذكاء الاصطناعي بحثا عن الأضرار المحتملة قبل إطلاقها، ونطبق ضوابط التغيير على التحديثات الجوهرية للذكاء الاصطناعي، ونحتفظ بتوثيق داخلي يتناسب مع مخاطر كل ميزة، ونوفر قنوات يبلغ العملاء عبرها عن مشكلات الجودة أو السلامة في الذكاء الاصطناعي. وتتبع سياستنا للذكاء الاصطناعي المسؤول إطار NIST AI Risk Management Framework، وتوصية OECD بشأن الذكاء الاصطناعي، وتوصية UNESCO بشأن أخلاقيات الذكاء الاصطناعي، ومعيار السلامة الطوعي للذكاء الاصطناعي في أستراليا.
وتسري التزامات الشفافية في EU AI Act اعتبارا من 2 أغسطس 2026. ومن ذلك التاريخ سنعرض ملاحظة سياقية عن الذكاء الاصطناعي في كل موضع يتفاعل فيه المتعلمون مع ميزة تعمل باستخدام الذكاء الاصطناعي، وعلى الفيديو المولد باستخدام الذكاء الاصطناعي.
أدرك أن قائمة من السياسات لا تبعث الطمأنينة دائما. لكن ما أستطيع قوله إن القرارات التي تقف خلف هذه القائمة، من الانتقال إلى Azure OpenAI، إلى اختيار Google Cloud للاستضافة، إلى الانسحاب من كل مسار تدريب لدى المزودين استطعنا الوصول إليه، لم تتخذ استجابة لقائمة تحقق خاصة بالامتثال. اتخذناها لأن عملاءنا طرحوا علينا أسئلة صعبة، وأردنا أن نجيب عنها بصدق.
وإن لم تجد سؤالك هنا، راسلنا على support@coursebox.ai. نفضل أن تسأل على أن تبقى في حيرة.

Toni Arrebola
مهندس برمجيات ومطوّر منتجات SaaS


