خصوصية WordPress تختلف عن أمان WordPress. الأمان يركز على منع الوصول غير المصرح به والاختراق، بينما الخصوصية تركز على: ما البيانات التي تجمعها؟ لماذا تجمعها؟ أين تخزنها؟ من يستطيع الوصول إليها؟ وكم مدة الاحتفاظ بها؟
إذا كان هدفك حماية الموقع تقنيًا من الاختراق، ابدأ من دليل حماية WordPress وتأمين الموقع. أما هذا الدليل فيركز على بيانات المستخدم والـCookies والنماذج والتتبع.
1. اعرف ما البيانات التي يجمعها موقعك فعلًا
ابدأ بجرد حقيقي، لا بقالب سياسة خصوصية جاهز. راجع:
- نماذج التواصل والحجز والتسجيل.
- تعليقات WordPress.
- WooCommerce: الاسم والعنوان والهاتف والبريد والطلبات.
- Analytics وAdvertising Tags.
- Chat Widgets وCRM وEmail Marketing.
- بوابات الدفع والشحن.
- Logs وSecurity Plugins.
- Embeds من YouTube أو Maps أو Social Media.
2. اجمع أقل قدر ممكن من البيانات
كل حقل إضافي يجب أن يكون له سبب. إذا كان نموذج التواصل يحتاج الاسم والبريد والرسالة، فلا تطلب تاريخ الميلاد أو العنوان الكامل بلا حاجة. تقليل البيانات يقلل المخاطر ويجعل تجربة المستخدم أسرع.
3. أنشئ سياسة خصوصية تعكس الواقع
WordPress يوفر أدوات مساعدة لإنشاء صفحة Privacy Policy، لكن النص النهائي يجب أن يصف خدماتك وإضافاتك الفعلية. اذكر أنواع البيانات، الغرض من المعالجة، الأطراف الخارجية، مدة الاحتفاظ، وطرق طلب الوصول أو الحذف عندما تنطبق.
4. Cookies ليست كلها متساوية
هناك Cookies ضرورية لتسجيل الدخول أو السلة، وأخرى للتحليلات أو التسويق. لا تتعامل مع كل Cookies كفئة واحدة. في المواقع التي تخضع لمتطلبات موافقة، يجب أن تكون آلية Consent متوافقة مع نوع التتبع والجمهور المستهدف.
5. Google Analytics والتتبع
عند استخدام GA4 أو Google Ads لا تكتفِ بلصق Tag. راجع هل تحتاج Consent Mode، وما Events التي ترسلها، وتأكد أنك لا ترسل معلومات شخصية داخل URLs أو Event Parameters.
للتثبيت الصحيح ومنع التتبع المكرر راجع تثبيت Google Analytics 4 في WordPress.
6. النماذج: لا تخزن ما لا تحتاجه
راجع إعدادات Contact Forms وBooking Forms: هل الرسائل تُخزن داخل قاعدة البيانات أم تُرسل بالبريد فقط؟ من يستطيع قراءتها؟ متى تُحذف؟ هل تتضمن حقولًا حساسة؟
لا تستخدم نموذجًا عامًا لجمع بيانات طبية أو مالية حساسة إلا إذا كانت البنية القانونية والتقنية مصممة لذلك.
7. WooCommerce وبيانات العملاء
متجر WooCommerce يجمع بيانات أكثر من موقع محتوى عادي. راجع:
- حقول Checkout الضرورية فقط.
- مدة الاحتفاظ بالطلبات والحسابات.
- صلاحيات Shop Manager وAdministrators.
- ما ترسله إلى شركة الشحن وبوابة الدفع.
- Exports والتقارير التي تحتوي بيانات شخصية.
- النسخ الاحتياطية التي قد تحتوي نفس البيانات.
8. استخدم أدوات WordPress لتصدير وحذف البيانات
WordPress يحتوي أدوات لتصدير البيانات الشخصية ومسحها بناءً على طلب المستخدم. قبل الاعتماد عليها، اختبر ماذا تغطي إضافاتك؛ ليست كل Plugin مضطرة إلى تسجيل بياناتها بنفس الطريقة إذا لم تنفذ Hooks المطلوبة.
9. HTTPS ضروري لكنه لا يكفي
HTTPS يحمي البيانات أثناء انتقالها بين المتصفح والخادم. لكنه لا يحل مشكلة صلاحيات زائدة أو تخزين غير ضروري أو Plugin يرسل البيانات لطرف ثالث. لمعرفة طبقة TLS نفسها راجع ما هي شهادة SSL وأهميتها للموقع.
10. راجع الأطراف الخارجية Third Parties
كل خدمة خارجية قد تستقبل بيانات: Email Provider، CDN، Analytics، Chat، CRM، Payment Gateway، Shipping، Video Embed. وثّق ما تستخدمه فعلًا بدل نسخ قائمة عامة.
11. صلاحيات الفريق جزء من الخصوصية
لا يحتاج كل موظف لرؤية الطلبات أو بيانات العملاء. طبق Least Privilege، واحذف الحسابات القديمة، واستخدم 2FA للحسابات الحساسة.
12. النسخ الاحتياطية والـLogs أيضًا تحتوي بيانات
حذف بيانات من قاعدة Production لا يعني اختفاءها فورًا من Backups وLogs. ضع Retention Policy واضحة واعرف متى تنتهي النسخ القديمة.
13. راجع الصور والملفات المرفوعة
قد تحتوي الصور على Metadata أو مستندات مرفوعة بأسماء تكشف بيانات شخصية. لا تجعل Upload Directory مستودعًا لمستندات حساسة دون نظام وصول مصمم لذلك.
Checklist خصوصية لموقع WordPress
- جرد كل مصادر جمع البيانات.
- حذف الحقول غير الضرورية.
- تحديث Privacy Policy حسب الإضافات الفعلية.
- مراجعة Cookies وConsent.
- منع PII داخل Analytics Events وURLs.
- تحديد Retention للنماذج والطلبات والLogs.
- تقليل صلاحيات الموظفين.
- اختبار Export/Erase Personal Data.
- مراجعة الأطراف الخارجية.
- تأمين Backups والوصول إليها.
أسئلة شائعة
هل إضافة Cookie Banner وحدها تجعل الموقع متوافقًا؟
لا. Banner واجهة فقط؛ يجب أن يكون سلوك التتبع والتخزين وسياسة الخصوصية متسقًا مع ما تعلنه للمستخدم.
هل أحتاج سياسة خصوصية لو موقعي لا يبيع؟
إذا كنت تجمع بيانات عبر نماذج أو Analytics أو Comments أو خدمات خارجية، فغالبًا توجد معالجة بيانات يجب توضيحها حسب القوانين التي تنطبق على نشاطك وجمهورك.
هل الخصوصية هي نفسها الأمان؟
لا. الأمان يحمي الأنظمة والبيانات من الوصول غير المصرح به، والخصوصية تحكم جمع البيانات واستخدامها ومشاركتها والاحتفاظ بها. تحتاج إلى الاثنين.
هذا الدليل تقني وتشغيلي وليس استشارة قانونية؛ المتطلبات القانونية تختلف حسب الدولة والجمهور ونوع البيانات.

