سياسة الخصوصية
آخر تحديث: 1 يونيو 2026 — تاريخ السريان: 11 فبراير 2025
تعهّدنا. تحترم شركة الكود المشفر لتقنية المعلومات (ECIT) خصوصيّتك التزاماً تامّاً بنظام حماية البيانات الشخصية الصادر بالمرسوم الملكي رقم م/١٩ بتاريخ ٩/٢/١٤٤٣هـ ولائحته التنفيذية. كل بياناتك تُخزَّن وتُعالَج داخل المملكة العربية السعودية حصراً، ولا تُنقَل ولا تُشارَك مع أي جهات خارجية لأي غرض تسويقي أو تجاري. الشركة مسجَّلة في السجل الوطني لحماية البيانات الشخصية لدى سدايا برقم 3260006674.
1. من نحن (المتحكّم بالبيانات)
شركة الكود المشفر لتقنية المعلومات (ECIT) هي المتحكّم بالبيانات (Data Controller) المسؤول وفق نظام حماية البيانات الشخصية. للتواصل في أيّ أمر يخصّ خصوصيّتك:
الاسم النظاميشركة الكود المشفر لتقنية المعلومات (ECIT)
السجل التجاري7048922111
الرقم الضريبي311533331400003
رقم التسجيل في السجل الوطني لحماية البيانات الشخصية3260006674 · صادر بتاريخ 1 يونيو 2026
المقرّالرياض، المملكة العربية السعودية
للتواصل بشأن الخصوصيةراجع قسم التواصل أدناه.
2. نطاق هذه السياسة
تنطبق هذه السياسة على البيانات الشخصية التي نجمعها أو نعالجها عبر:
- الموقع الرسمي للشركة: ecit.sa ونطاقاتها الفرعية.
- منتجات SaaS الخاصّة بنا، ومنها منصّة مرافعة لإدارة المكاتب القانونية وبواباتها (محامين، عملاء، موظفين)، وأيّ منصّة أو خدمة أخرى نُطلقها مستقبلاً تحت مظلّة الشركة.
- خدمات تطوير البرمجيات والتكامل التي تنفّذها الشركة لعملائها (تطوير ويب وتطبيقات جوّال، تكاملات ZATCA، أنظمة الذكاء الاصطناعي، أنظمة إنترنت الأشياء، التتبّع والمخزون).
- خدمات الفوترة الإلكترونية والتكامل مع هيئة الزكاة والضريبة والجمارك (ZATCA).
- قنوات التواصل مع العملاء عند تفعيلك لأيّ منها صراحةً (ميتا — واتساب وإنستغرام وفيسبوك، X، YouTube، Snapchat، TikTok).
- قنوات التواصل الرسمية (info@ecit.sa للرسمي والشكاوى، support@ecit.sa للدعم التشغيلي، الهاتف).
3. البيانات التي نجمعها
أ. بيانات الهوية والحساب
- الاسم الكامل، رقم الهوية الوطنية، الجنسية، تاريخ الميلاد (عند الحاجة لتوثيق محامٍ أو مدير منشأة فقط).
- البريد الإلكتروني، رقم الجوال، صورة شخصية (اختيارية).
- كلمة المرور (مُخزَّنة بشكل مشفّر/مُجزَّأ Hash، لا تُسترجَع نصاً صريحاً).
ب. بيانات المنشأة
- اسم المنشأة، رقم السجل التجاري، الرقم الضريبي، الرقم الموحد، العنوان، الفروع، الفريق.
- الشعار (اختياري).
ج. بيانات تشغيلية
- قضايا، عملاء، موردون، مستندات، فواتير، مدفوعات، تقارير، رسائل دعم، سجلات نشاط.
- تواريخ ومواعيد، جلسات محكمة، تذكيرات.
د. بيانات تقنية
- عنوان IP، نوع المتصفح ونظام التشغيل، إصدار التطبيق.
- سجلات الوصول (تاريخ الدخول، الصفحات المُزارة) — لأغراض الأمن والتدقيق.
- ملفات تعريف الارتباط الضرورية للجلسات (مفصّلة في القسم 13).
هـ. بيانات الدفع
- اسم الفاتورة، تفاصيل الاشتراك، رقم العملية.
- لا نُخزّن بيانات بطاقات الدفع. تُعالَج عبر مزوّدي الدفع المرخّصين من البنك المركزي السعودي (SAMA) عبر صفحات آمنة (PCI-DSS).
و. بيانات تكاملات السوشال ميديا (اختيارية)
- عند ربطك حساب واتساب/إنستغرام للأعمال: معرّف الصفحة/الحساب، رقم واتساب، الاسم المعروض، رمز وصول قصير الأمد (OAuth Access Token).
- الرسائل المُرسلة والمُستلمة من خلال التكامل — تُخزَّن في قاعدة بياناتك على خوادمنا المحلّية.
- للقنوات الأخرى (X، YouTube، Snapchat، TikTok): اسم الحساب، الـ display name، رمز وصول قصير الأمد (OAuth)، البيانات الأساسية للتقارير (عدد المتابعين، المشاهدات، عدد المنشورات)، ونسخ التغريدات/الفيديوهات/التعليقات التي تختار إدارتها من المنصّة.
4. مصادر البيانات
- مباشرة منك: عند التسجيل، استكمال الإعداد، إدخال البيانات، الدفع، طلب الدعم.
- تلقائياً: سجلات الوصول التقنية، ملفات تعريف الارتباط الأساسية.
- من جهات تختار ربطها أنت: ميتا (واتساب، إنستغرام، فيسبوك)، X (تويتر)، YouTube/Google، Snapchat، TikTok — فقط عند ضغطك صراحة على «ربط» للقناة المعنيّة؛ مزوّدي الدفع عند إتمام دفعة؛ هيئة الزكاة والضريبة والجمارك (ZATCA) عند إصدار فاتورة إلكترونية.
5. أغراض المعالجة والأساس النظامي
نعالج بياناتك للأغراض التالية فقط:
- تنفيذ الاتفاق (المادة 6 من PDPL): توفير الخدمات، إدارة الحساب، إصدار الفواتير، الدعم الفني.
- الالتزامات النظامية: الفوترة الإلكترونية مع ZATCA، الاحتفاظ بالسجلات المحاسبية، الردّ على طلبات الجهات المختصّة.
- المصلحة المشروعة: الأمن السيبراني، منع الاحتيال، تحسين الأداء، تشخيص الأعطال.
- موافقتك الصريحة: تفعيل تكاملات ميتا، إرسال إشعارات تسويقية اختيارية (يمكنك سحب الموافقة في أيّ وقت).
6. لا مشاركة مع أطراف خارجية
سياستنا واضحة: لا نُشارك بياناتك مع أيّ طرف ثالث لأغراض تجارية أو تسويقية أو تحليلية. لا نبيع بياناتك. لا نُؤجِّر قوائم اتصال. لا نمنح صلاحيات وصول لمعلِنين.
الاستثناءات الوحيدة المحدودة جداً هي:
- التزام قانوني: أمر قضائي، أو طلب رسمي من جهة حكومية مختصّة في المملكة العربية السعودية.
- حماية حياة: دفع خطر داهم على سلامة شخص.
- موافقتك الصريحة المُسبقة: إذا طلبت أنت تحديداً مشاركة بيانات بعينها مع جهة معينة.
7. تكاملات تختارها أنت
عند تفعيلك صراحةً لأحد التكاملات أدناه، تُرسل البيانات اللازمة لإتمام الخدمة المطلوبة فقط:
- هيئة الزكاة والضريبة والجمارك (ZATCA): بيانات الفاتورة المطلوبة نظاماً لختمها إلكترونياً عند الإصدار.
- مزوّدو الدفع المرخّصون (SAMA): بيانات الدفع لمعالجة عملياتك (لا تمرّ هذه البيانات عبر خوادمنا).
- ميتا (واتساب / إنستغرام / فيسبوك): رسائل تختار إرسالها أنت إلى عملائك (راجع القسم 8 لتفاصيل ميتا).
- X (تويتر): نشر تغريدات، الرد على الردود، إدارة Direct Messages، قراءة تحليلات الحساب — فقط ما تطلبه أنت من داخل المنصّة.
- YouTube (عبر Google): رفع فيديوهات وShorts، إدارة التعليقات، قراءة إحصاءات القناة.
- Snapchat: نشر Snaps وStories وقراءة تقارير المشاهدات والمتابعين.
- TikTok: رفع فيديوهات، إدارة التعليقات، قراءة إحصاءات الحساب.
لكل قناة من القنوات أعلاه نفس المبادئ:
- الربط اختياري بالكامل ولا يبدأ إلا بضغطك الصريح على زرّ «ربط» داخل تبويب «السوشال ميديا» أو «التكاملات».
- لا نطّلع على كلمة مرورك في أيّ منصّة — تسجيل الدخول يتمّ معها مباشرةً عبر OAuth.
- تستلم خوادمنا رمز وصول مشفَّر قصير الأمد فقط، ولا نُشاركه مع أيّ طرف.
- يحقّ لك إلغاء الربط في أيّ وقت من إعدادات التكاملات لدينا أو من إعدادات حسابك على المنصّة الأصلية، وعندها يُبطَل الرمز فوراً.
- تخضع البيانات التي تنتقل بين متصفّحك والمنصّة الأصليّة لسياسات تلك المنصّة (Google/YouTube، X، Snap، TikTok).
هذه الجهات هي "مُعالِجون مستقلّون" (Independent Controllers/Processors) بموجب أنظمتها الخاصة، وليست "أطرافاً ثالثة نتبادل معها بيانات للمصلحة التجارية".
8. تكاملات ميتا (واتساب، إنستغرام، فيسبوك)
إذا اخترت ربط حساب ميتا للأعمال، فإن المعالجة تتمّ كالآتي:
- تفتح صفحة الربط الآمنة من داخل لوحة تحكّم المنصّة، فتُسجّل الدخول إلى حسابك على فيسبوك مباشرةً عبر OAuth.
- تختار الصلاحيات المطلوبة وتُؤكّد بنفسك. لا نطّلع نحن على كلمة مرور فيسبوك ولا نحفظها.
- تُرسل ميتا إلينا رمز وصول (Access Token) قصير الأمد، نُخزّنه مشفّراً ونستخدمه فقط لإرسال/استقبال الرسائل التي تطلبها.
- تُخزَّن نسخة من رسائل القناة في قاعدة بياناتك على خوادمنا المحلّية لأغراض السجل والمتابعة فقط.
تخضع البيانات المتبادلة مع ميتا أيضاً لسياسات ميتا (facebook.com/privacy/policy). يحقّ لك إلغاء الربط في أيّ وقت:
عند الإلغاء، يُبطَل رمز الوصول فوراً، وتُحذَف نسخ الرسائل وفق المهل المذكورة في القسم 10 وفي سياسة حذف البيانات.
9. عدم نقل البيانات خارج المملكة
كل بنيتنا التحتية وخوادم التخزين والمعالجة موجودة داخل المملكة العربية السعودية. لا تُنقَل بياناتك إلى خوادم أو مراكز بيانات خارج حدود المملكة. الاستثناءات الوحيدة التي قد تتضمّن خروج بيانات تقنية محدودة (مثل عنوان IP) خارج المملكة هي:
- اتصال متصفّحك بفيسبوك مباشرة عند الربط مع ميتا (لا نتحكّم نحن في خوادم فيسبوك).
- بوّابات الدفع التي تستضيف صفحات الدفع لديها (بإشراف SAMA).
هذه الاتصالات تتمّ مباشرة بين متصفّحك والجهة المعنيّة، ولا نحن من ينقل البيانات.
10. مدد الاحتفاظ
بيانات الحساب النشططوال مدّة اشتراكك.
بيانات بعد إنهاء الاشتراك٣٠ يوماً (قابلة للتمديد بطلب كتابي إلى ٦٠ يوماً) ثم تُحذَف نهائياً.
سجلّات الفواتير المحاسبية١٠ سنوات (إلزام نظامي من ZATCA).
سجلات الوصول الأمنية١٢ شهراً بحدّ أقصى.
نُسَخ احتياطيةتُحذَف خلال ٩٠ يوماً من حذف البيانات الأصلية.
رموز OAuth لميتاتُبطَل فور إلغاء الربط (لحظياً).
رموز OAuth لباقي السوشال (X / YouTube / Snapchat / TikTok)تُبطَل فور إلغاء الربط (لحظياً)؛ تُحذَف نسخ المحتوى المُرتبطة بها خلال ٧ أيام.
رسائل واتساب/إنستغرامطوال مدّة اشتراكك (يمكن حذفها يدوياً في أيّ وقت من داخل المنصة).
11. الإجراءات الأمنية
نُطبّق مجموعة من الضوابط التقنية والإدارية لحماية بياناتك:
- تشفير في النقل: TLS 1.2 فأعلى لكل الاتصالات.
- تشفير في التخزين: كلمات المرور مُجزّأة (bcrypt/argon2)، البيانات الحسّاسة مُشفَّرة.
- عزل المستأجرين: كل منشأة منعزلة بـ tenant_id على مستوى التطبيق وقواعد البيانات.
- التحكّم بالوصول: صلاحيات قائمة على الأدوار (RBAC)، تدقيق كل عملية كتابة/قراءة حسّاسة.
- المصادقة: كلمة مرور قوية، رموز Sanctum، دعم الدخول الموحَّد بين البوابات.
- المراقبة: رصد محاولات الاختراق، الحدّ من المعدّل (Rate Limiting)، حماية ضد BOT.
- نسخ احتياطية: يومية، مُشفّرة، داخل المملكة.
- الفحص الدوري: اختبارات اختراق دورية، تحديث المكتبات والتبعيات.
رغم كل هذه الإجراءات، لا يوجد نظام رقمي خالٍ من المخاطر مطلقاً. يحقّ لك إخطارنا بأيّ ثغرة محتملة على info@ecit.sa.
12. حقوقك بموجب نظام حماية البيانات الشخصية (PDPL)
لك بصفتك صاحب البيانات الشخصية الحقوق التالية، يمكنك ممارستها مجاناً بإرسال طلب إلى info@ecit.sa:
- حقّ الإعلام: معرفة الأساس النظامي والغرض من المعالجة.
- حقّ الوصول: الحصول على نسخة من بياناتك المُعالَجة.
- حقّ التصحيح: طلب تصحيح بياناتك غير الدقيقة أو تحديثها.
- حقّ الإتلاف: طلب حذف بياناتك (راجع سياسة حذف البيانات).
- حقّ تقييد المعالجة: في حالات معيّنة (نزاع، انتهاء غرض المعالجة).
- حقّ نقل البيانات: الحصول على بياناتك بصيغة منسقّة قابلة للنقل (JSON/CSV).
- حقّ سحب الموافقة: سحب الموافقة في أيّ وقت دون أن يؤثر ذلك على شرعية المعالجة السابقة.
- حقّ الاعتراض: الاعتراض على المعالجة في حالات معيّنة.
- حقّ التظلّم النظامي: إن لم نُلبّ طلبك، يكفل لك نظام حماية البيانات الشخصية (PDPL) تقديم شكوى إلى الهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) — حيث الشركة مسجَّلة في السجل الوطني لحماية البيانات الشخصية برقم 3260006674 — عبر sdaia.gov.sa.
نلتزم بالردّ على طلبك خلال ثلاثين (٣٠) يوماً قابلة للتمديد ثلاثين يوماً أخرى لأسباب نُبيّنها لك.
13. ملفات تعريف الارتباط (Cookies)
نستخدم ملفات تعريف ارتباط ضرورية فقط:
- cookies الجلسة: لربط طلباتك بحسابك المسجّل (لا تعمل المنصة بدونها).
- cookies التفضيلات: اللغة، السمة (الوضع الليلي/النهاري).
- cookies الأمن: CSRF token، رمز معرّف الجهاز (لاكتشاف الجلسات المريبة).
لا نستخدم cookies إعلانية ولا تتبّعية لطرف ثالث. لا تتوفّر أدوات تحليل خارجية مثل Google Analytics أو Facebook Pixel على منصة مرافعة.
14. خصوصية الأطفال
الخدمات موجَّهة للبالغين والمنشآت. لا نجمع متعمّداً بيانات شخصية ممّن دون السنّ النظامية (١٨ سنة). إذا اكتشفنا أنّ بيانات قاصر جُمعَت بدون موافقة وليّ أمره، نُسارع لحذفها.
15. القرارات الآلية
لا تتّخذ المنصّة قرارات آلية تُنتج آثاراً قانونية مهمّة عليك دون مراجعة بشرية. أيّ توصية ذكاء اصطناعي (مثل اقتراحات النصوص أو تصنيف القضايا) هي مساعدة فقط، والقرار النهائي عليك.
16. إخطار خرق البيانات
في حال وقوع خرق أمني يُعرّض بياناتك الشخصية للخطر:
- نُخطر الجهة المختصّة بنظام حماية البيانات في المملكة (سدايا) خلال ٧٢ ساعة كحدٍّ أقصى من علمنا بالخرق، إعمالاً لمتطلّبات PDPL.
- نُخطرك مباشرة بأسرع وقت ممكن إذا كان الخرق يُشكّل خطراً جسيماً.
- نُوثّق الحادثة وإجراءات معالجتها.
17. تحديثات السياسة
قد نُحدّث هذه السياسة لمواكبة التطورات التشريعية أو الفنّية. تُنشَر التغييرات على هذه الصفحة مع تحديث "تاريخ السريان". التغييرات الجوهرية نُخطرك بها مسبقاً عبر البريد أو إشعار داخل المنصّة.
18. التواصل وتقديم الشكاوى
لأيّ استفسار، طلب لممارسة حقوقك، أو شكوى تتعلّق بالخصوصية:
الاسم النظاميشركة الكود المشفر لتقنية المعلومات (ECIT)
السجل التجاري7048922111
الرقم الضريبي311533331400003
رقم التسجيل في السجل الوطني لحماية البيانات الشخصية3260006674 · صادر بتاريخ 1 يونيو 2026
المقرّالرياض، المملكة العربية السعودية
البريد الإلكتروني الرسميinfo@ecit.sa
الشكاوى الرسميةinfo@ecit.sa
الدعم التشغيليsupport@ecit.sa
رقم التواصل الرسمي+966 54 100 1250
الجهة المختصّة بنظام حماية البيانات في السعوديةالهيئة السعودية للبيانات والذكاء الاصطناعي (سدايا) — sdaia.gov.sa
إن لم يُلبَّ طلبك على الوجه الصحيح، يحقّ لك بموجب نظام حماية البيانات تقديم شكوى للجهة المختصّة في المملكة.
Privacy Policy
Last updated: 1 June 2026 — Effective date: 11 February 2025
Our commitment. Encrypted Code Information Technology Co. (ECIT) fully respects your privacy in line with the Personal Data Protection Law issued by Royal Decree No. M/19 dated 09/02/1443H and its implementing regulations. All your data is stored and processed exclusively inside the Kingdom of Saudi Arabia, and is not transferred or shared with any external party for any marketing or commercial purpose. The Company is registered in the National Personal Data Protection Registry with SDAIA under No. 3260006674.
1. Who We Are (Data Controller)
Encrypted Code Information Technology Co. (ECIT) is the Data Controller responsible under the Personal Data Protection Law. To contact us on any privacy matter:
Legal nameEncrypted Code Information Technology Co. (ECIT)
Commercial Registration7048922111
VAT Number311533331400003
National PDPL Registry Number3260006674 · issued 1 June 2026
Head OfficeRiyadh, Kingdom of Saudi Arabia
To contact us about privacysee the Contact section below.
2. Scope of This Policy
This policy applies to personal data we collect or process via:
- The Company's corporate website: ecit.sa and its subdomains.
- Our SaaS products, including the Murafaah platform for legal-practice management and its portals (lawyers, clients, staff), and any other platform or service we launch in the future under the Company.
- Software development & integration services we deliver to our clients (web & mobile development, ZATCA integrations, AI systems, IoT, tracking & inventory).
- Electronic invoicing services and integration with the Zakat, Tax and Customs Authority (ZATCA).
- Customer-communication channels when you explicitly enable any of them (Meta — WhatsApp, Instagram, Facebook — and X, YouTube, Snapchat, TikTok).
- Official communication channels (info@ecit.sa for official matters & complaints, support@ecit.sa for operational support, phone).
3. Data We Collect
a. Identity & account data
- Full name, national ID, nationality, date of birth (only where required to verify a lawyer or an Organization’s manager).
- Email, mobile, profile picture (optional).
- Password (stored hashed/salted, never recoverable as plaintext).
b. Organization data
- Organization name, commercial registration, VAT number, unified number, address, branches, team.
- Logo (optional).
c. Operational data
- Cases, clients, vendors, documents, invoices, payments, reports, support messages, activity logs.
- Dates & appointments, court sessions, reminders.
d. Technical data
- IP address, browser type, operating system, app version.
- Access logs (login date, pages visited) — for security and audit.
- Strictly necessary cookies for sessions (detailed in section 13).
e. Payment data
- Billing name, subscription details, transaction reference.
- We do not store payment card data. It is processed via SAMA-licensed payment providers on secure pages (PCI-DSS).
f. Social-media integration data (optional)
- When you connect a WhatsApp/Instagram Business account: page/account ID, WhatsApp number, display name, short-lived OAuth access token.
- Messages sent and received through the integration — stored in your database on our local servers.
- For the other channels (X, YouTube, Snapchat, TikTok): account handle, display name, short-lived OAuth access token, basic reporting data (followers, views, post counts), and copies of posts/videos/comments you choose to manage from the platform.
4. Sources of Data
- Directly from you: at registration, setup, data entry, payment, support requests.
- Automatically: technical access logs, essential cookies.
- From parties you choose to connect: Meta (WhatsApp, Instagram, Facebook), X (Twitter), YouTube/Google, Snapchat, TikTok — only when you explicitly click “Connect” for the relevant channel; payment providers when you complete a payment; ZATCA when you issue an e-invoice.
5. Purposes & Legal Basis
We process your data only for the following purposes:
- Performance of contract (PDPL): providing the Services, account management, invoicing, technical support.
- Legal obligations: ZATCA e-invoicing, retention of accounting records, responses to lawful requests from authorities.
- Legitimate interests: cybersecurity, fraud prevention, performance improvement, fault diagnosis.
- Your explicit consent: activating Meta integrations, sending optional marketing notifications (you may withdraw consent at any time).
6. No Sharing With External Parties
Our policy is clear: we do not share your data with any third party for commercial, marketing or analytical purposes. We do not sell your data. We do not rent contact lists. We do not grant access to advertisers.
The only, very limited exceptions are:
- Legal obligation: judicial order or an official request from a competent Saudi government authority.
- Vital interests: averting imminent threat to a person’s safety.
- Your explicit prior consent: if you specifically request sharing certain data with a specific party.
7. Integrations You Choose
When you explicitly enable one of the integrations below, only the data needed to deliver the requested service is sent:
- Zakat, Tax and Customs Authority (ZATCA): invoice data legally required for e-stamping upon issuance.
- SAMA-licensed payment providers: payment data to process your transactions (such data does not pass through our servers).
- Meta (WhatsApp / Instagram / Facebook): messages you choose to send to your customers (see section 8 for Meta specifics).
- X (Twitter): posting tweets, replying, managing Direct Messages, reading account analytics — only what you request from within the platform.
- YouTube (via Google): uploading videos and Shorts, managing comments, reading channel analytics.
- Snapchat: publishing Snaps and Stories and reading view/follower reports.
- TikTok: uploading videos, managing comments, reading account analytics.
The same principles apply to each of the channels above:
- Connection is fully optional and begins only with your explicit click on the “Connect” button inside the “Social Media” or “Integrations” tab.
- We never see your password on any platform — sign-in happens directly with the platform via OAuth.
- Our servers receive only an encrypted, short-lived access token, which we never share with any party.
- You can revoke the connection at any time, either from our integration settings or from your account settings on the original platform; the token is then invalidated immediately.
- Data that flows between your browser and the original platform is subject to that platform’s policies (Google/YouTube, X, Snap, TikTok).
These entities are “Independent Controllers/Processors” under their own regulations, and are not “third parties with whom we exchange data for commercial interest”.
8. Meta Integrations (WhatsApp, Instagram, Facebook)
If you choose to connect a Meta Business account, processing happens as follows:
- You open the secure connect page from within the platform dashboard, and sign in to your Facebook account directly via OAuth.
- You select the requested permissions and confirm them yourself. We never see or store your Facebook password.
- Meta returns a short-lived access token to us, which we store encrypted and use only to send/receive the messages you request.
- A copy of channel messages is stored in your database on our local servers for record and follow-up purposes only.
Data exchanged with Meta is also subject to Meta’s policies (facebook.com/privacy/policy). You may revoke the connection at any time:
Upon revocation, the access token is invalidated immediately, and message copies are deleted in line with the periods in section 10 and in the Data Deletion Policy.
9. No Data Transfer Outside KSA
All our infrastructure, storage and processing servers are located within the Kingdom of Saudi Arabia. Your data is not transferred to servers or data centres outside the Kingdom. The only cases that may involve limited technical data (such as an IP address) leaving the Kingdom are:
- Your browser’s direct connection to Facebook when you connect to Meta (we do not control Facebook’s servers).
- Payment gateways that host their own payment pages (under SAMA supervision).
These connections happen directly between your browser and the relevant party — we are not the party transferring the data.
10. Retention Periods
Active account dataFor the duration of your subscription.
Data after termination30 days (extendable to 60 days on written request), then permanently deleted.
Accounting invoice records10 years (ZATCA legal requirement).
Security access logsUp to 12 months.
BackupsDeleted within 90 days of the original data being deleted.
Meta OAuth tokensInvalidated immediately upon revoking the connection.
OAuth tokens for other social channels (X / YouTube / Snapchat / TikTok)Invalidated immediately upon revoking the connection; related content copies are deleted within 7 days.
WhatsApp/Instagram messagesFor the duration of your subscription (can be manually deleted from within the platform at any time).
11. Security Measures
We apply a range of technical and administrative controls to protect your data:
- Encryption in transit: TLS 1.2 or higher on all connections.
- Encryption at rest: hashed passwords (bcrypt/argon2), sensitive data encrypted.
- Tenant isolation: every Organization isolated by tenant_id at the application and database layers.
- Access control: role-based access control (RBAC), auditing of every sensitive read/write.
- Authentication: strong passwords, Sanctum tokens, single sign-on between portals.
- Monitoring: intrusion attempts monitoring, rate limiting, bot protection.
- Backups: daily, encrypted, within KSA.
- Periodic testing: regular penetration tests, dependency updates.
Despite these measures, no digital system is completely free of risk. You may notify us of any potential vulnerability at info@ecit.sa.
12. Your Rights Under the PDPL
As a data subject, you have the following rights, which you can exercise free of charge by emailing info@ecit.sa:
- Right to be informed: know the legal basis and purpose of processing.
- Right of access: obtain a copy of your data being processed.
- Right to rectification: request correction or updating of inaccurate data.
- Right to destruction: request deletion of your data (see Data Deletion Policy).
- Right to restrict processing: in certain cases (dispute, purpose fulfilled).
- Right to data portability: receive your data in a structured, portable format (JSON/CSV).
- Right to withdraw consent: at any time, without affecting prior lawfulness of processing.
- Right to object: object to processing in certain cases.
- Statutory right to complain: if we do not resolve your request, the PDPL grants you the right to lodge a complaint with the Saudi Data & AI Authority (SDAIA) — with which the Company is registered in the National Personal Data Protection Registry under No. 3260006674 — at sdaia.gov.sa.
We commit to responding to your request within thirty (30) days, extendable by an additional thirty days for reasons we will explain to you.
13. Cookies
We use only strictly necessary cookies:
- Session cookies: to link your requests to your signed-in account (the platform cannot function without them).
- Preference cookies: language, theme (dark/light mode).
- Security cookies: CSRF token, device identifier (for suspicious-session detection).
We do not use advertising or third-party tracking cookies. External analytics such as Google Analytics or Facebook Pixel are not present on Murafaah.
14. Children’s Privacy
The Services are directed at adults and organizations. We do not knowingly collect personal data from anyone under the legal age (18). If we learn that data of a minor has been collected without parental consent, we promptly delete it.
15. Automated Decisions
The platform does not make automated decisions that produce significant legal effects on you without human review. Any AI suggestion (such as text suggestions or case classification) is assistive only — the final decision is yours.
16. Breach Notification
In the event of a security breach exposing your personal data:
- We notify the competent KSA data-protection regulator (SDAIA) within 72 hours at most of becoming aware of the breach, as required by the PDPL.
- We notify you directly as soon as possible if the breach poses a serious risk.
- We document the incident and remediation actions.
17. Policy Updates
We may update this policy to reflect legal or technical developments. Changes are published on this page with an updated “effective date”. Material changes are notified in advance by email or in-platform notice.
18. Contact & Complaints
For any inquiry, request to exercise your rights, or privacy complaint:
Legal nameEncrypted Code Information Technology Co. (ECIT)
Commercial Registration7048922111
VAT Number311533331400003
National PDPL Registry Number3260006674 · issued 1 June 2026
Head OfficeRiyadh, Kingdom of Saudi Arabia
Official emailinfo@ecit.sa
Official complaintsinfo@ecit.sa
Operational supportsupport@ecit.sa
Official contact number+966 54 100 1250
Statutory regulator in KSASaudi Data & AI Authority (SDAIA) — sdaia.gov.sa
If your request is not properly handled, the PDPL entitles you to lodge a complaint with the competent regulator in KSA.