ProyectaData Processing Addendum

Data Processing Addendum

Last Updated: September 22, 2026

ترجمه شده برای راحتی شما. در صورت وجود هرگونه تعارض بین این نسخه و نسخه انگلیسی، نسخه انگلیسی معتبر است.

این الحاقیه پردازش داده‌ها ("DPA") بخشی از شرایط خدمات ("شرایط") میان Proyecta Labs, Inc. ("Proyecta"، "ما"، "ما را" یا "مالِ ما") و مشتری‌ای است که آن‌ها را پذیرفته است ("مشتری"، "شما" یا "مالِ شما"). این DPA هر زمان که Proyecta داده‌های شخصی را از طرف شما پردازش کند اعمال می‌شود و بر هر مشتری، در هر کجا که باشد، اعمال می‌گردد. اصطلاحات تعریف‌شده‌ای که در اینجا تعریف نشده‌اند معانی مندرج در شرایط را دارند.

نیازی به امضای جداگانه نیست. این DPA به موجب ارجاع در شرایط گنجانده شده است: شما با پذیرش شرایط آن را منعقد می‌کنید و Proyecta با انتشار آن در اینجا آن را منعقد می‌کند. می‌توانید این صفحه را به عنوان نسخه امضاشده خود دانلود یا چاپ کنید. این DPA از تاریخ پذیرش شرایط توسط شما یا 22 سپتامبر 2026، هر کدام که دیرتر باشد، نافذ است.

1. تعاریف

  • "قانون حفاظت از داده‌های قابل‌اعمال" به معنای هر قانونی است که بر پردازش داده‌های شخصی مشتری تحت شرایط اعمال می‌شود، از جمله، در صورت اقتضا: مقررات عمومی حفاظت از داده‌های اتحادیه اروپا 2016/679 ("GDPR")؛ GDPR به شکلی که در قانون بریتانیا گنجانده شده و قانون حفاظت از داده‌های بریتانیا مصوب 2018 ("UK GDPR")؛ قانون فدرال سوئیس درباره حفاظت از داده‌ها ("FADP")؛ قانون حریم خصوصی مصرف‌کننده کالیفرنیا، به شکل اصلاح‌شده توسط CPRA ("CCPA") و سایر قوانین حریم خصوصی ایالتی ایالات متحده؛ قانون مکزیک Ley Federal de Protección de Datos Personales en Posesión de los Particulares ("LFPDPPP")؛ و قانون برزیل Lei Geral de Proteção de Dados ("LGPD").
  • "داده‌های شخصی مشتری" به معنای داده‌های شخصی است که Proyecta در ارائه خدمات از طرف مشتری پردازش می‌کند، همان‌طور که در پیوست I توصیف شده است. این داده‌ها شامل داده‌های شخصی کاربران نهایی برنامه‌های منتشرشده شما می‌شود.
  • "کنترل‌کننده"، "پردازشگر"، "سوژه داده"، "داده‌های شخصی"، "پردازش" و "مرجع نظارتی" معانی مندرج در GDPR را دارند. اصطلاحات معادل تحت سایر قوانین حفاظت از داده‌های قابل‌اعمال (برای مثال "business" و "service provider" تحت CCPA، یا "responsable" و "encargado" تحت LFPDPPP) بر همین اساس تفسیر می‌شوند.
  • "نقض داده‌های شخصی" به معنای نقض امنیتی است که به تخریب، از دست رفتن، تغییر، افشای غیرمجاز یا دسترسی تصادفی یا غیرقانونی به داده‌های شخصی مشتری منجر شود.
  • "پردازشگر فرعی" به معنای هر شخص ثالثی است که Proyecta برای پردازش داده‌های شخصی مشتری به کار می‌گیرد.
  • "بندهای قراردادی استاندارد" یا "SCCs" به معنای بندهای قراردادی استانداردی است که کمیسیون اروپا در تصمیم اجرایی (EU) 2021/914 تصویب کرده است.

2. نقش‌ها و دامنه

2.1. مشتری کنترل‌کننده است؛ Proyecta پردازشگر است. در مورد داده‌های شخصی مشتری، شما کنترل‌کننده (یا پردازشگری که برای کنترل‌کننده خود عمل می‌کند) هستید و Proyecta پردازشگر (یا پردازشگر فرعی) شماست. این با بخش 28.3 شرایط مطابقت دارد.

2.2. آنچه این DPA پوشش نمی‌دهد. Proyecta کنترل‌کننده مستقل داده‌های شخصی است که برای اداره کسب‌وکار خود پردازش می‌کند: اطلاعات حساب و صورتحساب شما، استفاده شما از سازنده، گزارش‌های امنیتی و بازاریابی خود ما. این پردازش در سیاست حریم خصوصی ما توصیف شده است، نه در این DPA.

2.3. مسئولیت‌های شما به عنوان کنترل‌کننده. شما مسئول قانونی بودن پردازشی هستید که دستور آن را می‌دهید. این شامل ارائه اطلاعیه حریم خصوصی به کاربران نهایی خود، داشتن مبنای قانونی برای پردازش، کسب هرگونه رضایت لازم، و اطمینان از اینکه داده‌هایی که شما یا کاربران نهایی‌تان ارسال می‌کنید می‌توانند به‌طور قانونی از طریق خدمات پردازش شوند، می‌شود.

2.4. تحلیل‌ها در برنامه‌های منتشرشده. سامانه تحلیل داخلی یک برنامه منتشرشده هیچ کوکی یا شناسه دیگری را در مرورگر کاربر نهایی ذخیره نمی‌کند. Proyecta بازدیدکنندگان را روی سرورهای خود با یک شناسه مستعار شمارش می‌کند که از درخواست (آدرس IP و جزئیات مرورگر) و یک مقدار تصادفی که هر روز جایگزین می‌شود و ظرف 48 ساعت حذف می‌گردد محاسبه می‌شود، بنابراین شناسه‌ها را نمی‌توان از یک روز به روز بعد به هم مرتبط کرد. آدرس IP همراه با داده‌های تحلیلی ذخیره نمی‌شود. برنامه‌های منتشرشده‌ای که با نسخه قبلی سامانه تحلیل ساخته شده‌اند ممکن است تا زمان به‌روزرسانی همچنان یک کوکی شخص اول (_pry_vid) تنظیم کنند؛ Proyecta دیگر از مقدار آن استفاده نمی‌کند. کسب رضایت برای هر چیز دیگری که برنامه منتشرشده شما در مرورگر کاربر نهایی ذخیره می‌کند — محتوای جاسازی‌شده شخص ثالث، پیکسل‌ها، ابزارک‌های گفتگو — همچنان مسئولیت شما به عنوان کنترل‌کننده است.

3. پردازش بر اساس دستورات شما

3.1. Proyecta داده‌های شخصی مشتری را فقط بر اساس دستورات مستند شما، از جمله در مورد انتقال به یک کشور ثالث، پردازش خواهد کرد، مگر آنکه قانون به نحو دیگری الزام کند. در آن صورت، پیش از پردازش شما را از آن الزام قانونی مطلع خواهیم کرد، مگر آنکه قانون این کار را به دلایل مهم منفعت عمومی ممنوع کند.

3.2. دستورات شما عبارت‌اند از: (الف) شرایط و این DPA؛ (ب) نحوه پیکربندی و استفاده شما از خدمات، از جمله آنچه برنامه‌های منتشرشده شما جمع‌آوری می‌کنند و انجام می‌دهند؛ و (ج) هر دستور کتبی معقول دیگری که به ما می‌دهید و با شرایط سازگار است. دستوری که دامنه خدمات را تغییر دهد ممکن است مستلزم توافق جداگانه باشد.

3.3. اگر به نظر ما دستوری ناقض قانون حفاظت از داده‌های قابل‌اعمال باشد، فوراً به شما اطلاع خواهیم داد. ما ملزم به اجرای دستور ناقض قانون نیستیم.

4. محرمانگی

Proyecta اطمینان حاصل خواهد کرد که هر شخصی که به او مجوز پردازش داده‌های شخصی مشتری را می‌دهد، به تعهد محرمانگی، اعم از قراردادی یا قانونی، ملزم باشد. دسترسی محدود به کارکنانی است که برای ارائه، پشتیبانی یا ایمن‌سازی خدمات به آن نیاز دارند.

5. امنیت

5.1. Proyecta تدابیر فنی و سازمانی مناسبی را برای حفاظت از داده‌های شخصی مشتری، با در نظر گرفتن آخرین فناوری روز، هزینه اجرا، و ماهیت، دامنه، زمینه و اهداف پردازش، همان‌طور که ماده 32 GDPR الزام می‌کند، اجرا و حفظ خواهد کرد. تدابیر فعلی در پیوست II توصیف شده‌اند.

5.2. ما ممکن است این تدابیر را به مرور زمان به‌روزرسانی کنیم، مشروط بر آنکه به‌روزرسانی سطح کلی حفاظت را به‌طور اساسی کاهش ندهد.

6. پردازشگران فرعی

6.1. مجوز عمومی. شما به Proyecta مجوز عمومی برای به‌کارگیری پردازشگران فرعی می‌دهید. فهرست فعلی، همراه با هدف و مکان هر پردازشگر فرعی، در /subprocessors منتشر شده است.

6.2. اطلاع‌رسانی و اعتراض. ما حداقل 30 روز پیش از آغاز پردازش داده‌های شخصی مشتری توسط یک پردازشگر فرعی جدید، با به‌روزرسانی آن صفحه و ارسال ایمیل به مخاطبین حساب شما، به شما اطلاع خواهیم داد. شما می‌توانید بر اساس دلایل معقول حفاظت از داده‌ها با نوشتن به privacy@proyecta.dev در همان مدت اعتراض کنید. در آن صورت با حسن نیت با شما برای یافتن جایگزین همکاری خواهیم کرد. اگر هیچ جایگزینی به‌طور معقول ممکن نباشد، می‌توانید خدمات متأثر را خاتمه دهید و ما هرگونه هزینه پلتفرم پیش‌پرداخت‌شده برای دوره پس از خاتمه را بازپرداخت خواهیم کرد.

6.3. انتقال تعهدات و مسئولیت. ما هر پردازشگر فرعی را با قراردادی کتبی متعهد خواهیم کرد که تعهدات حفاظت از داده‌ای کمتر از این DPA حمایتی نداشته باشد. ما در قبال اجرای آن تعهدات توسط پردازشگران فرعی خود در برابر شما مسئول باقی می‌مانیم.

7. کمک به شما

7.1. درخواست‌های سوژه‌های داده. با در نظر گرفتن ماهیت پردازش، Proyecta از طریق تدابیر فنی و سازمانی مناسب به شما در پاسخ به درخواست‌های سوژه‌های داده برای اعمال حقوقشان کمک خواهد کرد. خدمات ابزارهایی را در کنسول مدیریت برنامه منتشرشده شما برای دسترسی، اصلاح، خروجی گرفتن و حذف داده‌های کاربران نهایی‌تان فراهم می‌کند. اگر یک سوژه داده درباره داده‌های شخصی مشتری مستقیماً با ما تماس بگیرد، درخواست را به شما ارسال یا هدایت خواهیم کرد و خودمان به آن پاسخ نخواهیم داد، مگر آنکه شما به ما دستور دهید.

7.2. سایر کمک‌ها. با در نظر گرفتن اطلاعات در دسترس ما، به‌طور معقول در انجام تعهدات شما در زمینه امنیت، اطلاع‌رسانی نقض داده‌های شخصی، ارزیابی‌های تأثیر حفاظت از داده‌ها و مشورت پیشین با مراجع نظارتی (مواد 32 تا 36 GDPR) به شما کمک خواهیم کرد. ما ممکن است برای کمکی که فراتر از اطلاعاتی است که در اختیار همه مشتریان قرار می‌دهیم، هزینه معقولی دریافت کنیم.

8. نقض داده‌های شخصی

8.1. Proyecta پس از آگاهی از نقض داده‌های شخصی، بدون تأخیر ناموجه و در صورت امکان ظرف 72 ساعت به شما اطلاع خواهد داد. اطلاعیه به مخاطبین حساب شما ارسال می‌شود.

8.2. اطلاعیه، تا جایی که در آن زمان معلوم باشد، موارد زیر را توصیف خواهد کرد: ماهیت نقض، از جمله دسته‌ها و تعداد تقریبی سوژه‌های داده و سوابق مربوط؛ پیامدهای محتمل آن؛ و تدابیر اتخاذشده یا پیشنهادی برای رسیدگی به آن و کاهش آثار آن. در جایی که ارائه همه این موارد به یکباره ممکن نباشد، آن‌ها را به صورت مرحله‌ای و بدون تأخیر ناموجه بیشتر ارائه خواهیم کرد.

8.3. ما گام‌های معقولی برای مهار و رفع نقض برخواهیم داشت. اطلاعیه ما به منزله اقرار به تقصیر یا مسئولیت نیست.

9. بازگرداندن و حذف

9.1. هنگامی که خدمات پایان می‌یابد، می‌توانید به مدت 30 روز از داده‌های شخصی مشتری خروجی بگیرید، همان‌طور که در بخش 21.5 شرایط توصیف شده است. پس از آن مدت، Proyecta آن‌ها را از سیستم‌های فعال خود حذف خواهد کرد، مگر آنکه قانون ما را به نگهداری آن‌ها ملزم کند.

9.2. نسخه‌های موجود در پشتیبان‌ها با منقضی شدن پشتیبان‌ها در چرخه عادی خود حذف می‌شوند. تا آن زمان، این نسخه‌ها تحت حمایت این DPA باقی می‌مانند و برای هیچ هدف دیگری استفاده نمی‌شوند.

9.3. شما همچنین می‌توانید در هر زمانی که خدمات فعال است داده‌های شخصی مشتری را حذف کنید: با حذف سوابق در کنسول مدیریت خود، با لغو انتشار یک برنامه منتشرشده، یا با بستن حساب خود.

10. ممیزی‌ها و اطلاعات

10.1. Proyecta تمام اطلاعاتی را که به‌طور معقول برای اثبات انطباق با این DPA و ماده 28 GDPR لازم است در دسترس قرار خواهد داد. این اطلاعات شامل این DPA، تدابیر امنیتی پیوست II، فهرست پردازشگران فرعی، و پاسخ‌های کتبی به پرسشنامه‌های امنیتی معقول است.

10.2. اگر آن اطلاعات برای اثبات انطباق کافی نباشد، یا یک مرجع نظارتی آن را الزامی کند، می‌توانید انطباق ما را، از جمله از طریق بازرسی، توسط یک ممیز مستقل ملزم به محرمانگی ممیزی کنید. ممیزی‌ها به یک بار در هر دوره 12 ماهه محدود هستند (مگر پس از نقض داده‌های شخصی یا به درخواست یک مرجع)، مستلزم حداقل 30 روز اطلاع کتبی قبلی هستند، باید در ساعات کاری و بدون ایجاد اختلال نامعقول در عملیات ما انجام شوند، و هزینه آن‌ها بر عهده شماست. ممیزی‌ها فقط سیستم‌هایی را پوشش می‌دهند که داده‌های شخصی مشتری را پردازش می‌کنند.

11. انتقال‌های بین‌المللی

11.1. Proyecta در ایالات متحده مستقر است و داده‌های شخصی مشتری ممکن است در ایالات متحده و سایر کشورهایی که پردازشگران فرعی ما در آن‌ها فعالیت می‌کنند، همان‌طور که در /subprocessors فهرست شده است، پردازش شوند.

11.2. انتقال‌های منطقه اقتصادی اروپا. تا جایی که داده‌های شخصی مشتری مشمول GDPR به کشوری بدون تصمیم کفایت منتقل شوند، SCCها به موجب ارجاع در این DPA گنجانده شده و به شرح زیر اعمال می‌شوند:

  • ماژول دو (کنترل‌کننده به پردازشگر) در جایی که شما کنترل‌کننده هستید و ماژول سه (پردازشگر به پردازشگر) در جایی که شما پردازشگر هستید اعمال می‌شود. شما "صادرکننده داده" و Proyecta "واردکننده داده" است.
  • بند 7 (بند الحاق) اعمال می‌شود.
  • بند 9: گزینه 2 (مجوز کتبی عمومی) با مدت اطلاع‌رسانی مندرج در بخش 6.2 این DPA اعمال می‌شود.
  • بند 11: عبارت اختیاری اعمال نمی‌شود.
  • بند 13: مرجع نظارتی صالح مرجعی است که طبق بند 13(الف) تعیین می‌شود. در جایی که شما در منطقه اقتصادی اروپا مستقر نیستید، مرجع نظارتی کشور عضوی است که نماینده شما در اتحادیه اروپا در آن مستقر است، یا اگر نماینده‌ای ندارید، مرجع حفاظت از داده‌های اتریش (کشور عضو محل استقرار نماینده ما طبق ماده 27).
  • بند 17: SCCها تابع قانون ایرلند هستند. بند 18: اختلافات توسط دادگاه‌های ایرلند حل‌وفصل می‌شوند.
  • پیوست‌های I و II SCCها با پیوست‌های I و II این DPA تکمیل می‌شوند. پیوست III با فهرست موجود در /subprocessors تکمیل می‌شود.

11.3. انتقال‌های بریتانیا. برای انتقال‌های مشمول UK GDPR، SCCها به شکل اصلاح‌شده توسط الحاقیه انتقال بین‌المللی داده صادرشده توسط کمیسر اطلاعات بریتانیا (نسخه B1.0) اعمال می‌شوند که به موجب ارجاع گنجانده شده است. جداول آن با اطلاعات مندرج در بخش 11.2 و در پیوست‌های I و II این DPA تکمیل می‌شوند و هر یک از طرفین می‌تواند آن را همان‌طور که بخش 19 آن اجازه می‌دهد خاتمه دهد.

11.4. انتقال‌های سوئیس. برای انتقال‌های مشمول FADP، SCCها با این تغییرات اعمال می‌شوند: ارجاعات به GDPR به عنوان ارجاع به FADP خوانده می‌شوند؛ کمیسر فدرال حفاظت از داده‌ها و اطلاعات سوئیس مرجع نظارتی صالح برای آن انتقال‌هاست؛ و اصطلاح "کشور عضو" مانع طرح دعوا توسط سوژه‌های داده در سوئیس در محل اقامت معمولشان نمی‌شود.

11.5. چارچوب حریم خصوصی داده‌ها. در جایی که دریافت‌کننده تحت چارچوب حریم خصوصی داده‌های اتحادیه اروپا-ایالات متحده (یا الحاقیه بریتانیای آن یا چارچوب سوئیس-ایالات متحده) گواهی شده باشد، انتقال می‌تواند به جای SCCها به آن گواهی متکی باشد.

11.6. دسترسی دولتی. اگر Proyecta درخواستی از نظر قانونی الزام‌آور از یک مرجع عمومی برای داده‌های شخصی مشتری دریافت کند، ما، مگر آنکه قانون منع کند، فوراً به شما اطلاع خواهیم داد و فرصت درخواست قرار حمایتی را به شما خواهیم داد. ما درخواستی را که به‌طور معقول غیرقانونی بدانیم به چالش خواهیم کشید و فقط حداقل داده‌ای را که درخواست الزامی می‌کند افشا خواهیم کرد.

12. قوانین حریم خصوصی ایالتی ایالات متحده

در جایی که Proyecta داده‌های شخصی مشتری را به عنوان "ارائه‌دهنده خدمات"، "پیمانکار" یا "پردازشگر" شما تحت CCPA یا سایر قوانین حریم خصوصی ایالتی ایالات متحده پردازش می‌کند، Proyecta:

  • داده‌های شخصی مشتری را نخواهد فروخت یا به اشتراک نخواهد گذاشت (به معنای تعریف‌شده این اصطلاحات در CCPA)؛
  • داده‌های شخصی مشتری را برای هیچ هدفی غیر از اهداف تجاری مشخص‌شده در شرایط و این DPA، یا خارج از رابطه تجاری مستقیم میان شما و ما، نگهداری، استفاده یا افشا نخواهد کرد؛
  • داده‌های شخصی مشتری را با داده‌های شخصی‌ای که از هر شخص دیگر یا از طرف او دریافت می‌کند، یا خودش جمع‌آوری می‌کند، ترکیب نخواهد کرد، مگر تا حدی که آن قوانین اجازه می‌دهند؛
  • به تعهداتی که آن قوانین بر ارائه‌دهندگان خدمات تحمیل می‌کنند عمل خواهد کرد و همان سطح حفاظت از حریم خصوصی را که الزامی می‌کنند فراهم خواهد کرد؛
  • اگر تشخیص دهد که دیگر قادر به انجام آن تعهدات نیست، به شما اطلاع خواهد داد؛ و
  • موافقت می‌کند که شما می‌توانید اقدامات معقول و مناسبی برای توقف و رفع هرگونه استفاده غیرمجاز از داده‌های شخصی مشتری انجام دهید.

ما تأیید می‌کنیم که این محدودیت‌ها را درک می‌کنیم و به آن‌ها عمل خواهیم کرد.

13. مکزیک و برزیل

13.1. مکزیک. برای داده‌های شخصی مشتری مشمول LFPDPPP، شما "responsable" و Proyecta "encargado" است. Proyecta داده‌های شخصی مشتری را فقط بر اساس دستورات شما پردازش خواهد کرد، از آن‌ها برای اهداف خود استفاده نخواهد کرد، آن‌ها را محرمانه نگه خواهد داشت، تدابیر امنیتی پیوست II را اعمال خواهد کرد، آن‌ها را همان‌طور که در بخش 9 آمده حذف خواهد کرد، و آن‌ها را فقط به عنوان پردازشگران فرعی تحت بخش 6 به اشخاص ثالث منتقل خواهد کرد، که به موجب آن قانون یک "remisión" محسوب می‌شود.

13.2. برزیل. برای داده‌های شخصی مشتری مشمول LGPD، شما "controlador" و Proyecta "operador" است و این DPA بر همین اساس اعمال می‌شود.

14. مقررات عمومی

14.1. ترتیب اولویت. در خصوص پردازش داده‌های شخصی مشتری، این DPA بر هر مقرره متعارض شرایط حاکم است. SCCها، در جایی که اعمال می‌شوند، بر این DPA حاکم‌اند.

14.2. مسئولیت. مسئولیت هر یک از طرفین تحت این DPA تابع محدودیت‌ها و استثنائات مسئولیت مندرج در شرایط است، مگر در جایی که قانون حفاظت از داده‌های قابل‌اعمال یا SCCها چنین محدودیتی را مجاز ندانند.

14.3. مدت. این DPA تا زمانی که Proyecta داده‌های شخصی مشتری را از طرف شما پردازش می‌کند، از جمله دوره خروجی گرفتن و حذف مندرج در بخش 9، باقی است.

14.4. تغییرات. ما ممکن است این DPA را برای بازتاب تغییرات در قانون، در پردازشگران فرعی ما، یا در خدمات، با اطلاع‌رسانی مطابق بخش 25 شرایط، به‌روزرسانی کنیم. یک به‌روزرسانی حفاظتی را که این DPA برای داده‌های شخصی مشتری فراهم می‌کند به‌طور اساسی کاهش نخواهد داد، مگر آنکه قانون الزام کند.

14.5. زبان. این DPA ممکن است به چند زبان در دسترس قرار گیرد. در صورت تعارض، نسخه انگلیسی معتبر است.

14.6. تماس. پرسش‌های حفاظت از داده‌ها: privacy@proyecta.dev. اطلاعیه‌های حقوقی: legal@proyecta.dev. نماینده ما در اتحادیه اروپا طبق ماده 27 GDPR، iuro Rechtsanwälte GmbH t/a Prighter, Schellinggasse 3, 1010 Vienna, Austria (https://app.prighter.com/portal/proyecta) است.

پیوست I — جزئیات پردازش {#annex-1}

طرفین.

  • صادرکننده داده / کنترل‌کننده: مشتری، آن‌گونه که از طریق حسابش شناسایی می‌شود. فعالیت: ساخت و اداره وب‌سایت‌ها و برنامه‌ها با استفاده از خدمات. تماس: ایمیل مالک حساب.
  • واردکننده داده / پردازشگر: Proyecta Labs, Inc., 2803 Philadelphia Pike, Suite B 1708, Claymont, DE 19703, United States. فعالیت: ارائه‌دهنده خدمات. تماس: privacy@proyecta.dev.

دسته‌های سوژه‌های داده.

  • کاربران نهایی برنامه‌های منتشرشده شما: بازدیدکنندگان، مشتریان و خریداران، افرادی که رزرو انجام می‌دهند، افرادی که فرم یا اطلاعات تماس سرنخ ارسال می‌کنند، اعضا و کاربران واردشده، مشترکان خبرنامه، و افرادی که از طریق کانال‌های متصل (مانند WhatsApp یا ایمیل) به کسب‌وکار شما پیام می‌دهند
  • اعضای تیم شما و سایر کاربرانی که به سازمان خود یا به کنسول مدیریت برنامه منتشرشده خود دعوت می‌کنید
  • هر فرد دیگری که شما یا کاربران نهایی‌تان داده‌های شخصی او را به خدمات ارسال می‌کنید

دسته‌های داده‌های شخصی.

  • داده‌های شناسایی و تماس: نام، آدرس ایمیل، شماره تلفن، آدرس پستی یا آدرس تحویل
  • داده‌های حساب و ورود کاربران نهایی: شناسه‌های کاربری، روش ورود، کدهای یک‌بارمصرف، شناسه‌های ورود شخص ثالث پیوندخورده
  • داده‌های تراکنش: سفارش‌ها، رزروها، اشتراک‌ها، فاکتورها و وضعیت پرداخت (داده‌های کارت توسط ارائه‌دهنده پرداختی که متصل می‌کنید مدیریت می‌شود و توسط Proyecta ذخیره نمی‌شود)
  • محتوایی که کاربران نهایی ارسال می‌کنند: پاسخ‌های فرم، پیام‌ها و رسانه‌های آن‌ها، نظرات، فایل‌ها و بارگذاری‌ها
  • داده‌های ارتباطی: محتوای ایمیل و پیام، وضعیت تحویل و لغو اشتراک
  • داده‌های تحلیلی و فنی: یک شناسه مستعار روزانه بازدیدکننده و یک شناسه نشست برای هر بازدید، صفحات بازدیدشده، ارجاع‌دهنده، پارامترهای UTM، مرورگر، سیستم‌عامل و نوع دستگاه، و معیارهای عملکرد صفحه. آدرس IP به‌طور گذرا برای محاسبه شناسه بازدیدکننده و محافظت از خدمات در برابر سوءاستفاده پردازش می‌شود و همراه با داده‌های تحلیلی ذخیره نمی‌شود
  • هر داده شخصی دیگری که انتخاب می‌کنید از طریق برنامه‌های منتشرشده خود جمع‌آوری کنید

دسته‌های خاص داده‌ها. خدمات به‌طور خاص برای دسته‌های خاص داده‌های شخصی (ماده 9 GDPR) یا داده‌های مربوط به محکومیت‌های کیفری طراحی نشده است. اگر برنامه منتشرشده شما آن‌ها را جمع‌آوری کند (برای مثال، اطلاعات سلامت در فرم رزرو یک کلینیک)، شما مسئول داشتن مبنای قانونی و قضاوت درباره مناسب بودن تدابیر پیوست II هستید. این داده‌ها از همان حفاظتی برخوردارند که سایر داده‌های شخصی مشتری دارند.

تناوب انتقال. مستمر، تا زمانی که از خدمات استفاده می‌شود.

ماهیت پردازش. میزبانی، ذخیره‌سازی، بازیابی، انتقال، نمایش، سازمان‌دهی، تحلیل برای گزارش‌دهی به شما، پشتیبان‌گیری و حذف. در جایی که از ویژگی‌های هوش مصنوعی استفاده می‌کنید (مانند دستیار هوش مصنوعی‌ای که به مشتریان شما پاسخ می‌دهد)، همچنین پردازش توسط ارائه‌دهندگان مدل‌های هوش مصنوعی برای تولید پاسخ‌ها.

هدف پردازش. ارائه خدمات به شما: میزبانی و اداره برنامه‌های منتشرشده شما و داده‌های آن‌ها، ایمیل و پیام‌رسانی، تجارت و رزروها، تحلیل‌ها، ورود کاربران نهایی شما، ویژگی‌های هوش مصنوعی‌ای که فعال می‌کنید، پشتیبانی، و ایمن‌سازی خدمات.

مدت و نگهداری. در طول مدت اعتبار شرایط، و سپس تا زمان حذف طبق بخش 9 این DPA.

پردازشگران فرعی. همان‌طور که در /subprocessors فهرست شده است، برای اهداف و در مکان‌های ذکرشده در آنجا.

پیوست II — تدابیر امنیتی فنی و سازمانی {#annex-2}

  • رمزگذاری. داده‌ها در حین انتقال با TLS 1.2 یا بالاتر، و در حالت ذخیره توسط ارائه‌دهندگان زیرساخت ابری ما رمزگذاری می‌شوند.
  • جداسازی مستأجران. داده‌های برنامه‌های منتشرشده در یک پایگاه داده چندمستأجره نگهداری می‌شوند که در آن هر خواندن و نوشتن به مستأجر خود محدود است، با امنیت سطح ردیف در پایگاه داده برای سوابق محتوا. کد در محیط‌های اجرای ایزوله و محافظت‌شده (sandboxed) اجرا می‌شود که نمی‌توانند به داده‌های سایر مشتریان دسترسی پیدا کنند.
  • حفاظت از شبکه. پایگاه‌های داده تولیدی هیچ آدرس IP عمومی ندارند و فقط از درون شبکه خصوصی ما قابل دسترسی‌اند. دسترسی مدیریتی از طریق یک دروازه مبتنی بر هویت انجام می‌شود. برنامه‌های منتشرشده پشت یک شبکه لبه با حفاظت در برابر DDoS ارائه می‌شوند.
  • کنترل دسترسی. دسترسی به سیستم‌های تولیدی و داده‌های شخصی مشتری به کارکنانی که به آن نیاز دارند، بر اساس نقش‌های با حداقل امتیاز، و با حساب‌های فردی محافظت‌شده با احراز هویت قوی محدود است. بررسی‌های روزمره از دسترسی فقط‌خواندنی استفاده می‌کنند.
  • ثبت وقایع و پایش. دسترسی‌ها و تغییرات ثبت می‌شوند. خطاها و ناهنجاری‌ها پایش و هشدار داده می‌شوند.
  • دسترس‌پذیری و تاب‌آوری. پایگاه‌های داده مدیریت‌شده با پشتیبان‌گیری خودکار، و زیرساخت مدیریت‌شده به صورت کد با بازبینی تغییرات.
  • توسعه امن. بازبینی کد، آزمون‌های خودکار و بررسی‌های ایستا پیش از انتشار، و مدیریت وابستگی‌ها و آسیب‌پذیری‌ها.
  • مدیریت اسرار. اعتبارنامه‌ها و کلیدهای API در یک مخزن اسرار مدیریت‌شده نگهداری می‌شوند، هرگز در کد منبع. برنامه‌های منتشرشده با کلیدهای مختص هر برنامه احراز هویت می‌شوند که قابل چرخش یا ابطال‌اند.
  • پاسخ به رخداد. فرایندی مستند برای شناسایی، مهار، بررسی و اطلاع‌رسانی نقض‌های داده‌های شخصی طبق بخش 8.
  • کارکنان. تعهدات محرمانگی و آموزش امنیتی برای همه کسانی که به داده‌های شخصی مشتری دسترسی دارند.
  • بررسی لازم پردازشگران فرعی. پردازشگران فرعی بر اساس رویه‌های امنیتی‌شان انتخاب شده و طبق بخش 6.3 متعهد می‌شوند.
  • کمینه‌سازی و حذف داده‌ها. درخواست‌های سوژه‌های داده از طریق خدمات پشتیبانی می‌شوند و داده‌ها طبق بخش 9 حذف می‌شوند.