سياسة الخصوصية
"حبابكم" منصة تذاكر للفعاليات السودانية — أعراس، حفلات، مناسبات ثقافية ودينية، تجمعات الجالية. هذه السياسة تشرح أنواع البيانات التي نجمعها عنك، ولماذا نجمعها، وكيف يمكنك التحكم بها.
1) البيانات التي نجمعها
أ) عند إنشاء حساب
- رقم الهاتف (بصيغة E.164) — مطلوب لتسجيل الدخول عبر OTP.
- الاسم الكامل — اختياري، يظهر للمنظمين عند الحجز.
- البريد الإلكتروني — اختياري، لاستلام تأكيدات التذاكر والإشعارات.
- اللغة المفضلة (عربي / إنجليزي).
ب) عند الدخول عبر طرف ثالث
- Facebook: المعرف العام، الاسم، البريد (إذا وافقت في نافذة Facebook).
- Google: المعرف العام، الاسم، البريد، الصورة (من خلال توقيع موثوق من Google).
- Telegram: المعرف العام، الاسم، الصورة (اختياري عبر Telegram OAuth).
هذه البيانات تستخدم فقط لإنشاء حساب أو ربطه؛ لا نطلب صلاحيات النشر أو الوصول إلى قائمة أصدقائك.
ج) عند الحجز / الشراء
- تفاصيل التذكرة (الفعالية، الفئة، العدد، السعر).
- بيانات الدفع — تُعالج عبر مزود الدفع (Stripe / المعالج المحلي). نحن لا نخزن أرقام البطاقات.
- الجهاز والمتصفح — User-Agent + عنوان IP (مُجزَّأ لأسباب الأمان).
د) عند استخدام التطبيق
- سجلات تحليلية سلوكية — مثل "شاهد فعالية" و"بدأ شراء" — مع IP مُجزَّأ.
- سجلات الأخطاء — لاكتشاف العيوب وإصلاحها.
- إشعارات Push — رمز جهاز FCM لإرسال إشعارات الفعاليات.
2) لماذا نجمع هذه البيانات
- لتشغيل الخدمة — تأكيد الهوية، إصدار التذاكر، إرسال QR، السماح بالدخول عند البوابة.
- لخدمة عملاء أفضل — حل تذاكر الدعم، التحقق من الحسابات في حالات النزاع.
- لتحسين المنتج — معرفة الميزات الأكثر استخداماً وأين يتعثر الناس.
- لمنع الاحتيال — كشف محاولات إنشاء حسابات وهمية، حماية حسابك من الاختراق.
- للالتزام القانوني — حفظ سجلات المعاملات حسب متطلبات القوانين المحلية في الإمارات والسودان.
3) مع من نتشارك بياناتك
لا نبيع بياناتك لأي جهة. نشاركها فقط مع:
- منظمي الفعاليات — الذين تشتري منهم تذاكر: اسمك، رقم هاتفك، تذكرتك. هذا ضروري لإصدار التذكرة.
- مزودي الدفع — Stripe والمعالجات المحلية المرخصة في الإمارات والسودان لمعالجة المدفوعات.
- مزودي البنية التحتية — Cloudflare (الشبكة)، Sentry/GlitchTip (تتبع الأخطاء)، Mapbox (الخرائط)، Google Identity (تسجيل الدخول الاختياري). كل هؤلاء ملزمون بشروط معالجة بيانات صارمة.
- السلطات — فقط بأمر قضائي ساري المفعول من ولاية قضائية معترف بها.
4) حقوقك
- الوصول — يمكنك طلب نسخة من جميع بياناتك من /me/settings → تصدير البيانات.
- التصحيح — يمكنك تعديل اسمك وبريدك واللغة في إعدادات الحساب.
- الحذف — يمكنك حذف حسابك من /me/settings → الخصوصية → حذف الحساب. التذاكر التي اشتريتها تبقى صالحة (لا يحتاج ماسح البوابة لحسابك).
- الاعتراض — يمكنك إلغاء الاشتراك من التحليلات والإشعارات في الإعدادات.
- الاشتكاء — راسلنا على [email protected].
5) فترة الاحتفاظ
نحتفظ بمعظم البيانات طوال وجود حسابك. بعد حذف الحساب نحذف بياناتك خلال 30 يوماً، باستثناء:
- سجلات المعاملات المالية — نحتفظ بها لمدة 7 سنوات للالتزام الضريبي.
- سجلات الاحتيال — نحتفظ بها لمدة سنتين لمنع إعادة فتح حسابات محظورة.
6) أمن البيانات
نستخدم تشفير TLS لكل حركة مرور، نخزن البيانات في قواعد بيانات مشفرة، ونلتزم بمعايير OWASP في التطوير. لا يمكن لأي نظام أن يكون آمناً بنسبة 100٪، لكننا نبذل ما يمكن: تدقيق دوري، تحديثات أمنية فورية، وصلاحيات وصول محدودة بدقة لفريقنا.
7) الأطفال
الخدمة غير مخصصة للأطفال دون 13 سنة. إذا اكتشفنا أن حساباً ينتمي لطفل سنحذفه فوراً. إذا كنت ولي أمر وتشتبه أن طفلك أنشأ حساباً، راسلنا على [email protected].
8) تغييرات السياسة
قد نعدّل هذه السياسة. التعديلات الجوهرية سنُبلّغك بها عبر البريد الإلكتروني ولافتة في التطبيق قبل 30 يوماً من سريانها.
9) تواصل معنا
أسئلة عن الخصوصية: [email protected]
سؤال عام للدعم: [email protected]
Privacy Policy
Hababkum is a ticketing platform for Sudanese events — weddings, concerts, cultural and religious gatherings, and diaspora community events. This policy explains what data we collect about you, why, and how you can control it.
1) Data we collect
a) When you create an account
- Phone number (E.164 format) — required for OTP sign-in.
- Full name — optional, shown to organizers when you reserve.
- Email — optional, for ticket confirmations and notifications.
- Preferred language (Arabic / English).
b) When you sign in with a third party
- Facebook: public ID, name, email (only if you grant the email scope).
- Google: public ID, name, email, photo (via a Google-signed ID token).
- Telegram: public ID, name, photo (via Telegram OAuth).
This data is used only to create or link an account. We never request publishing rights or friends-list access.
c) When you reserve or buy
- Ticket details (event, category, quantity, price).
- Payment data — processed via the payment provider (Stripe / local processor). We do not store card numbers.
- Device + browser — User-Agent + IP address (hashed for security).
d) When you use the app
- Behavioral analytics — events like "viewed event" and "purchase started" with hashed IP.
- Error logs — for detecting and fixing bugs.
- Push notifications — FCM device token to send event notifications.
2) Why we collect this data
- To run the service — verify identity, issue tickets, send QR codes, allow gate entry.
- For better customer service — resolve support tickets, verify accounts in disputes.
- To improve the product — understand which features people use and where they get stuck.
- To prevent fraud — detect fake account creation, protect your account from compromise.
- For legal compliance — maintain transaction records per UAE and Sudan law.
3) Who we share your data with
We do not sell your data. We share it only with:
- Event organizers — those you buy tickets from: your name, phone number, ticket. Necessary to issue the ticket.
- Payment providers — Stripe and licensed local processors in UAE and Sudan for payment processing.
- Infrastructure providers — Cloudflare (CDN), Sentry/GlitchTip (error tracking), Mapbox (maps), Google Identity (optional sign-in). All bound by strict data-processing terms.
- Authorities — only with a valid court order from a recognized jurisdiction.
4) Your rights
- Access — request a copy of all your data from /me/settings → Export data.
- Correction — edit your name, email, and language in account settings.
- Deletion — delete your account from /me/settings → Privacy → Delete account. Tickets you've purchased remain valid (the gate scanner doesn't need your account active).
- Objection — opt out of analytics and notifications in settings.
- Complaint — email us at [email protected].
5) Retention
We keep most data while your account exists. After deletion we erase your data within 30 days, except:
- Financial transaction records — retained 7 years for tax compliance.
- Fraud records — retained 2 years to prevent re-opening banned accounts.
6) Data security
We use TLS encryption for all traffic, encrypt data at rest, and follow OWASP standards in development. No system is 100% secure, but we do what we can: periodic audits, immediate security updates, and tightly-scoped access for our team.
7) Children
The service is not directed at children under 13. If we discover an account belongs to a child we delete it immediately. If you are a parent and suspect your child created an account, email us at [email protected].
8) Policy changes
We may amend this policy. Material changes will be communicated by email and an in-app banner 30 days before they take effect.
9) Contact us
Privacy questions: [email protected]
General support: [email protected]