ترجمه شده برای راحتی شما. در صورت وجود هرگونه تعارض بین این نسخه و نسخه انگلیسی، نسخه انگلیسی معتبر است.
این الحاقیه پردازش دادهها ("DPA") بخشی از شرایط خدمات ("شرایط") میان Proyecta Labs, Inc. ("Proyecta"، "ما"، "ما را" یا "مالِ ما") و مشتریای است که آنها را پذیرفته است ("مشتری"، "شما" یا "مالِ شما"). این DPA هر زمان که Proyecta دادههای شخصی را از طرف شما پردازش کند اعمال میشود و بر هر مشتری، در هر کجا که باشد، اعمال میگردد. اصطلاحات تعریفشدهای که در اینجا تعریف نشدهاند معانی مندرج در شرایط را دارند.
نیازی به امضای جداگانه نیست. این DPA به موجب ارجاع در شرایط گنجانده شده است: شما با پذیرش شرایط آن را منعقد میکنید و Proyecta با انتشار آن در اینجا آن را منعقد میکند. میتوانید این صفحه را به عنوان نسخه امضاشده خود دانلود یا چاپ کنید. این DPA از تاریخ پذیرش شرایط توسط شما یا 22 سپتامبر 2026، هر کدام که دیرتر باشد، نافذ است.
1. تعاریف
- "قانون حفاظت از دادههای قابلاعمال" به معنای هر قانونی است که بر پردازش دادههای شخصی مشتری تحت شرایط اعمال میشود، از جمله، در صورت اقتضا: مقررات عمومی حفاظت از دادههای اتحادیه اروپا 2016/679 ("GDPR")؛ GDPR به شکلی که در قانون بریتانیا گنجانده شده و قانون حفاظت از دادههای بریتانیا مصوب 2018 ("UK GDPR")؛ قانون فدرال سوئیس درباره حفاظت از دادهها ("FADP")؛ قانون حریم خصوصی مصرفکننده کالیفرنیا، به شکل اصلاحشده توسط CPRA ("CCPA") و سایر قوانین حریم خصوصی ایالتی ایالات متحده؛ قانون مکزیک Ley Federal de Protección de Datos Personales en Posesión de los Particulares ("LFPDPPP")؛ و قانون برزیل Lei Geral de Proteção de Dados ("LGPD").
- "دادههای شخصی مشتری" به معنای دادههای شخصی است که Proyecta در ارائه خدمات از طرف مشتری پردازش میکند، همانطور که در پیوست I توصیف شده است. این دادهها شامل دادههای شخصی کاربران نهایی برنامههای منتشرشده شما میشود.
- "کنترلکننده"، "پردازشگر"، "سوژه داده"، "دادههای شخصی"، "پردازش" و "مرجع نظارتی" معانی مندرج در GDPR را دارند. اصطلاحات معادل تحت سایر قوانین حفاظت از دادههای قابلاعمال (برای مثال "business" و "service provider" تحت CCPA، یا "responsable" و "encargado" تحت LFPDPPP) بر همین اساس تفسیر میشوند.
- "نقض دادههای شخصی" به معنای نقض امنیتی است که به تخریب، از دست رفتن، تغییر، افشای غیرمجاز یا دسترسی تصادفی یا غیرقانونی به دادههای شخصی مشتری منجر شود.
- "پردازشگر فرعی" به معنای هر شخص ثالثی است که Proyecta برای پردازش دادههای شخصی مشتری به کار میگیرد.
- "بندهای قراردادی استاندارد" یا "SCCs" به معنای بندهای قراردادی استانداردی است که کمیسیون اروپا در تصمیم اجرایی (EU) 2021/914 تصویب کرده است.
2. نقشها و دامنه
2.1. مشتری کنترلکننده است؛ Proyecta پردازشگر است. در مورد دادههای شخصی مشتری، شما کنترلکننده (یا پردازشگری که برای کنترلکننده خود عمل میکند) هستید و Proyecta پردازشگر (یا پردازشگر فرعی) شماست. این با بخش 28.3 شرایط مطابقت دارد.
2.2. آنچه این DPA پوشش نمیدهد. Proyecta کنترلکننده مستقل دادههای شخصی است که برای اداره کسبوکار خود پردازش میکند: اطلاعات حساب و صورتحساب شما، استفاده شما از سازنده، گزارشهای امنیتی و بازاریابی خود ما. این پردازش در سیاست حریم خصوصی ما توصیف شده است، نه در این DPA.
2.3. مسئولیتهای شما به عنوان کنترلکننده. شما مسئول قانونی بودن پردازشی هستید که دستور آن را میدهید. این شامل ارائه اطلاعیه حریم خصوصی به کاربران نهایی خود، داشتن مبنای قانونی برای پردازش، کسب هرگونه رضایت لازم، و اطمینان از اینکه دادههایی که شما یا کاربران نهاییتان ارسال میکنید میتوانند بهطور قانونی از طریق خدمات پردازش شوند، میشود.
2.4. تحلیلها در برنامههای منتشرشده. سامانه تحلیل داخلی یک برنامه منتشرشده هیچ کوکی یا شناسه دیگری را در مرورگر کاربر نهایی ذخیره نمیکند. Proyecta بازدیدکنندگان را روی سرورهای خود با یک شناسه مستعار شمارش میکند که از درخواست (آدرس IP و جزئیات مرورگر) و یک مقدار تصادفی که هر روز جایگزین میشود و ظرف 48 ساعت حذف میگردد محاسبه میشود، بنابراین شناسهها را نمیتوان از یک روز به روز بعد به هم مرتبط کرد. آدرس IP همراه با دادههای تحلیلی ذخیره نمیشود. برنامههای منتشرشدهای که با نسخه قبلی سامانه تحلیل ساخته شدهاند ممکن است تا زمان بهروزرسانی همچنان یک کوکی شخص اول (_pry_vid) تنظیم کنند؛ Proyecta دیگر از مقدار آن استفاده نمیکند. کسب رضایت برای هر چیز دیگری که برنامه منتشرشده شما در مرورگر کاربر نهایی ذخیره میکند — محتوای جاسازیشده شخص ثالث، پیکسلها، ابزارکهای گفتگو — همچنان مسئولیت شما به عنوان کنترلکننده است.
3. پردازش بر اساس دستورات شما
3.1. Proyecta دادههای شخصی مشتری را فقط بر اساس دستورات مستند شما، از جمله در مورد انتقال به یک کشور ثالث، پردازش خواهد کرد، مگر آنکه قانون به نحو دیگری الزام کند. در آن صورت، پیش از پردازش شما را از آن الزام قانونی مطلع خواهیم کرد، مگر آنکه قانون این کار را به دلایل مهم منفعت عمومی ممنوع کند.
3.2. دستورات شما عبارتاند از: (الف) شرایط و این DPA؛ (ب) نحوه پیکربندی و استفاده شما از خدمات، از جمله آنچه برنامههای منتشرشده شما جمعآوری میکنند و انجام میدهند؛ و (ج) هر دستور کتبی معقول دیگری که به ما میدهید و با شرایط سازگار است. دستوری که دامنه خدمات را تغییر دهد ممکن است مستلزم توافق جداگانه باشد.
3.3. اگر به نظر ما دستوری ناقض قانون حفاظت از دادههای قابلاعمال باشد، فوراً به شما اطلاع خواهیم داد. ما ملزم به اجرای دستور ناقض قانون نیستیم.
4. محرمانگی
Proyecta اطمینان حاصل خواهد کرد که هر شخصی که به او مجوز پردازش دادههای شخصی مشتری را میدهد، به تعهد محرمانگی، اعم از قراردادی یا قانونی، ملزم باشد. دسترسی محدود به کارکنانی است که برای ارائه، پشتیبانی یا ایمنسازی خدمات به آن نیاز دارند.
5. امنیت
5.1. Proyecta تدابیر فنی و سازمانی مناسبی را برای حفاظت از دادههای شخصی مشتری، با در نظر گرفتن آخرین فناوری روز، هزینه اجرا، و ماهیت، دامنه، زمینه و اهداف پردازش، همانطور که ماده 32 GDPR الزام میکند، اجرا و حفظ خواهد کرد. تدابیر فعلی در پیوست II توصیف شدهاند.
5.2. ما ممکن است این تدابیر را به مرور زمان بهروزرسانی کنیم، مشروط بر آنکه بهروزرسانی سطح کلی حفاظت را بهطور اساسی کاهش ندهد.
6. پردازشگران فرعی
6.1. مجوز عمومی. شما به Proyecta مجوز عمومی برای بهکارگیری پردازشگران فرعی میدهید. فهرست فعلی، همراه با هدف و مکان هر پردازشگر فرعی، در /subprocessors منتشر شده است.
6.2. اطلاعرسانی و اعتراض. ما حداقل 30 روز پیش از آغاز پردازش دادههای شخصی مشتری توسط یک پردازشگر فرعی جدید، با بهروزرسانی آن صفحه و ارسال ایمیل به مخاطبین حساب شما، به شما اطلاع خواهیم داد. شما میتوانید بر اساس دلایل معقول حفاظت از دادهها با نوشتن به privacy@proyecta.dev در همان مدت اعتراض کنید. در آن صورت با حسن نیت با شما برای یافتن جایگزین همکاری خواهیم کرد. اگر هیچ جایگزینی بهطور معقول ممکن نباشد، میتوانید خدمات متأثر را خاتمه دهید و ما هرگونه هزینه پلتفرم پیشپرداختشده برای دوره پس از خاتمه را بازپرداخت خواهیم کرد.
6.3. انتقال تعهدات و مسئولیت. ما هر پردازشگر فرعی را با قراردادی کتبی متعهد خواهیم کرد که تعهدات حفاظت از دادهای کمتر از این DPA حمایتی نداشته باشد. ما در قبال اجرای آن تعهدات توسط پردازشگران فرعی خود در برابر شما مسئول باقی میمانیم.
7. کمک به شما
7.1. درخواستهای سوژههای داده. با در نظر گرفتن ماهیت پردازش، Proyecta از طریق تدابیر فنی و سازمانی مناسب به شما در پاسخ به درخواستهای سوژههای داده برای اعمال حقوقشان کمک خواهد کرد. خدمات ابزارهایی را در کنسول مدیریت برنامه منتشرشده شما برای دسترسی، اصلاح، خروجی گرفتن و حذف دادههای کاربران نهاییتان فراهم میکند. اگر یک سوژه داده درباره دادههای شخصی مشتری مستقیماً با ما تماس بگیرد، درخواست را به شما ارسال یا هدایت خواهیم کرد و خودمان به آن پاسخ نخواهیم داد، مگر آنکه شما به ما دستور دهید.
7.2. سایر کمکها. با در نظر گرفتن اطلاعات در دسترس ما، بهطور معقول در انجام تعهدات شما در زمینه امنیت، اطلاعرسانی نقض دادههای شخصی، ارزیابیهای تأثیر حفاظت از دادهها و مشورت پیشین با مراجع نظارتی (مواد 32 تا 36 GDPR) به شما کمک خواهیم کرد. ما ممکن است برای کمکی که فراتر از اطلاعاتی است که در اختیار همه مشتریان قرار میدهیم، هزینه معقولی دریافت کنیم.
8. نقض دادههای شخصی
8.1. Proyecta پس از آگاهی از نقض دادههای شخصی، بدون تأخیر ناموجه و در صورت امکان ظرف 72 ساعت به شما اطلاع خواهد داد. اطلاعیه به مخاطبین حساب شما ارسال میشود.
8.2. اطلاعیه، تا جایی که در آن زمان معلوم باشد، موارد زیر را توصیف خواهد کرد: ماهیت نقض، از جمله دستهها و تعداد تقریبی سوژههای داده و سوابق مربوط؛ پیامدهای محتمل آن؛ و تدابیر اتخاذشده یا پیشنهادی برای رسیدگی به آن و کاهش آثار آن. در جایی که ارائه همه این موارد به یکباره ممکن نباشد، آنها را به صورت مرحلهای و بدون تأخیر ناموجه بیشتر ارائه خواهیم کرد.
8.3. ما گامهای معقولی برای مهار و رفع نقض برخواهیم داشت. اطلاعیه ما به منزله اقرار به تقصیر یا مسئولیت نیست.
9. بازگرداندن و حذف
9.1. هنگامی که خدمات پایان مییابد، میتوانید به مدت 30 روز از دادههای شخصی مشتری خروجی بگیرید، همانطور که در بخش 21.5 شرایط توصیف شده است. پس از آن مدت، Proyecta آنها را از سیستمهای فعال خود حذف خواهد کرد، مگر آنکه قانون ما را به نگهداری آنها ملزم کند.
9.2. نسخههای موجود در پشتیبانها با منقضی شدن پشتیبانها در چرخه عادی خود حذف میشوند. تا آن زمان، این نسخهها تحت حمایت این DPA باقی میمانند و برای هیچ هدف دیگری استفاده نمیشوند.
9.3. شما همچنین میتوانید در هر زمانی که خدمات فعال است دادههای شخصی مشتری را حذف کنید: با حذف سوابق در کنسول مدیریت خود، با لغو انتشار یک برنامه منتشرشده، یا با بستن حساب خود.
10. ممیزیها و اطلاعات
10.1. Proyecta تمام اطلاعاتی را که بهطور معقول برای اثبات انطباق با این DPA و ماده 28 GDPR لازم است در دسترس قرار خواهد داد. این اطلاعات شامل این DPA، تدابیر امنیتی پیوست II، فهرست پردازشگران فرعی، و پاسخهای کتبی به پرسشنامههای امنیتی معقول است.
10.2. اگر آن اطلاعات برای اثبات انطباق کافی نباشد، یا یک مرجع نظارتی آن را الزامی کند، میتوانید انطباق ما را، از جمله از طریق بازرسی، توسط یک ممیز مستقل ملزم به محرمانگی ممیزی کنید. ممیزیها به یک بار در هر دوره 12 ماهه محدود هستند (مگر پس از نقض دادههای شخصی یا به درخواست یک مرجع)، مستلزم حداقل 30 روز اطلاع کتبی قبلی هستند، باید در ساعات کاری و بدون ایجاد اختلال نامعقول در عملیات ما انجام شوند، و هزینه آنها بر عهده شماست. ممیزیها فقط سیستمهایی را پوشش میدهند که دادههای شخصی مشتری را پردازش میکنند.
11. انتقالهای بینالمللی
11.1. Proyecta در ایالات متحده مستقر است و دادههای شخصی مشتری ممکن است در ایالات متحده و سایر کشورهایی که پردازشگران فرعی ما در آنها فعالیت میکنند، همانطور که در /subprocessors فهرست شده است، پردازش شوند.
11.2. انتقالهای منطقه اقتصادی اروپا. تا جایی که دادههای شخصی مشتری مشمول GDPR به کشوری بدون تصمیم کفایت منتقل شوند، SCCها به موجب ارجاع در این DPA گنجانده شده و به شرح زیر اعمال میشوند:
- ماژول دو (کنترلکننده به پردازشگر) در جایی که شما کنترلکننده هستید و ماژول سه (پردازشگر به پردازشگر) در جایی که شما پردازشگر هستید اعمال میشود. شما "صادرکننده داده" و Proyecta "واردکننده داده" است.
- بند 7 (بند الحاق) اعمال میشود.
- بند 9: گزینه 2 (مجوز کتبی عمومی) با مدت اطلاعرسانی مندرج در بخش 6.2 این DPA اعمال میشود.
- بند 11: عبارت اختیاری اعمال نمیشود.
- بند 13: مرجع نظارتی صالح مرجعی است که طبق بند 13(الف) تعیین میشود. در جایی که شما در منطقه اقتصادی اروپا مستقر نیستید، مرجع نظارتی کشور عضوی است که نماینده شما در اتحادیه اروپا در آن مستقر است، یا اگر نمایندهای ندارید، مرجع حفاظت از دادههای اتریش (کشور عضو محل استقرار نماینده ما طبق ماده 27).
- بند 17: SCCها تابع قانون ایرلند هستند. بند 18: اختلافات توسط دادگاههای ایرلند حلوفصل میشوند.
- پیوستهای I و II SCCها با پیوستهای I و II این DPA تکمیل میشوند. پیوست III با فهرست موجود در /subprocessors تکمیل میشود.
11.3. انتقالهای بریتانیا. برای انتقالهای مشمول UK GDPR، SCCها به شکل اصلاحشده توسط الحاقیه انتقال بینالمللی داده صادرشده توسط کمیسر اطلاعات بریتانیا (نسخه B1.0) اعمال میشوند که به موجب ارجاع گنجانده شده است. جداول آن با اطلاعات مندرج در بخش 11.2 و در پیوستهای I و II این DPA تکمیل میشوند و هر یک از طرفین میتواند آن را همانطور که بخش 19 آن اجازه میدهد خاتمه دهد.
11.4. انتقالهای سوئیس. برای انتقالهای مشمول FADP، SCCها با این تغییرات اعمال میشوند: ارجاعات به GDPR به عنوان ارجاع به FADP خوانده میشوند؛ کمیسر فدرال حفاظت از دادهها و اطلاعات سوئیس مرجع نظارتی صالح برای آن انتقالهاست؛ و اصطلاح "کشور عضو" مانع طرح دعوا توسط سوژههای داده در سوئیس در محل اقامت معمولشان نمیشود.
11.5. چارچوب حریم خصوصی دادهها. در جایی که دریافتکننده تحت چارچوب حریم خصوصی دادههای اتحادیه اروپا-ایالات متحده (یا الحاقیه بریتانیای آن یا چارچوب سوئیس-ایالات متحده) گواهی شده باشد، انتقال میتواند به جای SCCها به آن گواهی متکی باشد.
11.6. دسترسی دولتی. اگر Proyecta درخواستی از نظر قانونی الزامآور از یک مرجع عمومی برای دادههای شخصی مشتری دریافت کند، ما، مگر آنکه قانون منع کند، فوراً به شما اطلاع خواهیم داد و فرصت درخواست قرار حمایتی را به شما خواهیم داد. ما درخواستی را که بهطور معقول غیرقانونی بدانیم به چالش خواهیم کشید و فقط حداقل دادهای را که درخواست الزامی میکند افشا خواهیم کرد.
12. قوانین حریم خصوصی ایالتی ایالات متحده
در جایی که Proyecta دادههای شخصی مشتری را به عنوان "ارائهدهنده خدمات"، "پیمانکار" یا "پردازشگر" شما تحت CCPA یا سایر قوانین حریم خصوصی ایالتی ایالات متحده پردازش میکند، Proyecta:
- دادههای شخصی مشتری را نخواهد فروخت یا به اشتراک نخواهد گذاشت (به معنای تعریفشده این اصطلاحات در CCPA)؛
- دادههای شخصی مشتری را برای هیچ هدفی غیر از اهداف تجاری مشخصشده در شرایط و این DPA، یا خارج از رابطه تجاری مستقیم میان شما و ما، نگهداری، استفاده یا افشا نخواهد کرد؛
- دادههای شخصی مشتری را با دادههای شخصیای که از هر شخص دیگر یا از طرف او دریافت میکند، یا خودش جمعآوری میکند، ترکیب نخواهد کرد، مگر تا حدی که آن قوانین اجازه میدهند؛
- به تعهداتی که آن قوانین بر ارائهدهندگان خدمات تحمیل میکنند عمل خواهد کرد و همان سطح حفاظت از حریم خصوصی را که الزامی میکنند فراهم خواهد کرد؛
- اگر تشخیص دهد که دیگر قادر به انجام آن تعهدات نیست، به شما اطلاع خواهد داد؛ و
- موافقت میکند که شما میتوانید اقدامات معقول و مناسبی برای توقف و رفع هرگونه استفاده غیرمجاز از دادههای شخصی مشتری انجام دهید.
ما تأیید میکنیم که این محدودیتها را درک میکنیم و به آنها عمل خواهیم کرد.
13. مکزیک و برزیل
13.1. مکزیک. برای دادههای شخصی مشتری مشمول LFPDPPP، شما "responsable" و Proyecta "encargado" است. Proyecta دادههای شخصی مشتری را فقط بر اساس دستورات شما پردازش خواهد کرد، از آنها برای اهداف خود استفاده نخواهد کرد، آنها را محرمانه نگه خواهد داشت، تدابیر امنیتی پیوست II را اعمال خواهد کرد، آنها را همانطور که در بخش 9 آمده حذف خواهد کرد، و آنها را فقط به عنوان پردازشگران فرعی تحت بخش 6 به اشخاص ثالث منتقل خواهد کرد، که به موجب آن قانون یک "remisión" محسوب میشود.
13.2. برزیل. برای دادههای شخصی مشتری مشمول LGPD، شما "controlador" و Proyecta "operador" است و این DPA بر همین اساس اعمال میشود.
14. مقررات عمومی
14.1. ترتیب اولویت. در خصوص پردازش دادههای شخصی مشتری، این DPA بر هر مقرره متعارض شرایط حاکم است. SCCها، در جایی که اعمال میشوند، بر این DPA حاکماند.
14.2. مسئولیت. مسئولیت هر یک از طرفین تحت این DPA تابع محدودیتها و استثنائات مسئولیت مندرج در شرایط است، مگر در جایی که قانون حفاظت از دادههای قابلاعمال یا SCCها چنین محدودیتی را مجاز ندانند.
14.3. مدت. این DPA تا زمانی که Proyecta دادههای شخصی مشتری را از طرف شما پردازش میکند، از جمله دوره خروجی گرفتن و حذف مندرج در بخش 9، باقی است.
14.4. تغییرات. ما ممکن است این DPA را برای بازتاب تغییرات در قانون، در پردازشگران فرعی ما، یا در خدمات، با اطلاعرسانی مطابق بخش 25 شرایط، بهروزرسانی کنیم. یک بهروزرسانی حفاظتی را که این DPA برای دادههای شخصی مشتری فراهم میکند بهطور اساسی کاهش نخواهد داد، مگر آنکه قانون الزام کند.
14.5. زبان. این DPA ممکن است به چند زبان در دسترس قرار گیرد. در صورت تعارض، نسخه انگلیسی معتبر است.
14.6. تماس. پرسشهای حفاظت از دادهها: privacy@proyecta.dev. اطلاعیههای حقوقی: legal@proyecta.dev. نماینده ما در اتحادیه اروپا طبق ماده 27 GDPR، iuro Rechtsanwälte GmbH t/a Prighter, Schellinggasse 3, 1010 Vienna, Austria (https://app.prighter.com/portal/proyecta) است.
پیوست I — جزئیات پردازش {#annex-1}
طرفین.
- صادرکننده داده / کنترلکننده: مشتری، آنگونه که از طریق حسابش شناسایی میشود. فعالیت: ساخت و اداره وبسایتها و برنامهها با استفاده از خدمات. تماس: ایمیل مالک حساب.
- واردکننده داده / پردازشگر: Proyecta Labs, Inc., 2803 Philadelphia Pike, Suite B 1708, Claymont, DE 19703, United States. فعالیت: ارائهدهنده خدمات. تماس: privacy@proyecta.dev.
دستههای سوژههای داده.
- کاربران نهایی برنامههای منتشرشده شما: بازدیدکنندگان، مشتریان و خریداران، افرادی که رزرو انجام میدهند، افرادی که فرم یا اطلاعات تماس سرنخ ارسال میکنند، اعضا و کاربران واردشده، مشترکان خبرنامه، و افرادی که از طریق کانالهای متصل (مانند WhatsApp یا ایمیل) به کسبوکار شما پیام میدهند
- اعضای تیم شما و سایر کاربرانی که به سازمان خود یا به کنسول مدیریت برنامه منتشرشده خود دعوت میکنید
- هر فرد دیگری که شما یا کاربران نهاییتان دادههای شخصی او را به خدمات ارسال میکنید
دستههای دادههای شخصی.
- دادههای شناسایی و تماس: نام، آدرس ایمیل، شماره تلفن، آدرس پستی یا آدرس تحویل
- دادههای حساب و ورود کاربران نهایی: شناسههای کاربری، روش ورود، کدهای یکبارمصرف، شناسههای ورود شخص ثالث پیوندخورده
- دادههای تراکنش: سفارشها، رزروها، اشتراکها، فاکتورها و وضعیت پرداخت (دادههای کارت توسط ارائهدهنده پرداختی که متصل میکنید مدیریت میشود و توسط Proyecta ذخیره نمیشود)
- محتوایی که کاربران نهایی ارسال میکنند: پاسخهای فرم، پیامها و رسانههای آنها، نظرات، فایلها و بارگذاریها
- دادههای ارتباطی: محتوای ایمیل و پیام، وضعیت تحویل و لغو اشتراک
- دادههای تحلیلی و فنی: یک شناسه مستعار روزانه بازدیدکننده و یک شناسه نشست برای هر بازدید، صفحات بازدیدشده، ارجاعدهنده، پارامترهای UTM، مرورگر، سیستمعامل و نوع دستگاه، و معیارهای عملکرد صفحه. آدرس IP بهطور گذرا برای محاسبه شناسه بازدیدکننده و محافظت از خدمات در برابر سوءاستفاده پردازش میشود و همراه با دادههای تحلیلی ذخیره نمیشود
- هر داده شخصی دیگری که انتخاب میکنید از طریق برنامههای منتشرشده خود جمعآوری کنید
دستههای خاص دادهها. خدمات بهطور خاص برای دستههای خاص دادههای شخصی (ماده 9 GDPR) یا دادههای مربوط به محکومیتهای کیفری طراحی نشده است. اگر برنامه منتشرشده شما آنها را جمعآوری کند (برای مثال، اطلاعات سلامت در فرم رزرو یک کلینیک)، شما مسئول داشتن مبنای قانونی و قضاوت درباره مناسب بودن تدابیر پیوست II هستید. این دادهها از همان حفاظتی برخوردارند که سایر دادههای شخصی مشتری دارند.
تناوب انتقال. مستمر، تا زمانی که از خدمات استفاده میشود.
ماهیت پردازش. میزبانی، ذخیرهسازی، بازیابی، انتقال، نمایش، سازماندهی، تحلیل برای گزارشدهی به شما، پشتیبانگیری و حذف. در جایی که از ویژگیهای هوش مصنوعی استفاده میکنید (مانند دستیار هوش مصنوعیای که به مشتریان شما پاسخ میدهد)، همچنین پردازش توسط ارائهدهندگان مدلهای هوش مصنوعی برای تولید پاسخها.
هدف پردازش. ارائه خدمات به شما: میزبانی و اداره برنامههای منتشرشده شما و دادههای آنها، ایمیل و پیامرسانی، تجارت و رزروها، تحلیلها، ورود کاربران نهایی شما، ویژگیهای هوش مصنوعیای که فعال میکنید، پشتیبانی، و ایمنسازی خدمات.
مدت و نگهداری. در طول مدت اعتبار شرایط، و سپس تا زمان حذف طبق بخش 9 این DPA.
پردازشگران فرعی. همانطور که در /subprocessors فهرست شده است، برای اهداف و در مکانهای ذکرشده در آنجا.
پیوست II — تدابیر امنیتی فنی و سازمانی {#annex-2}
- رمزگذاری. دادهها در حین انتقال با TLS 1.2 یا بالاتر، و در حالت ذخیره توسط ارائهدهندگان زیرساخت ابری ما رمزگذاری میشوند.
- جداسازی مستأجران. دادههای برنامههای منتشرشده در یک پایگاه داده چندمستأجره نگهداری میشوند که در آن هر خواندن و نوشتن به مستأجر خود محدود است، با امنیت سطح ردیف در پایگاه داده برای سوابق محتوا. کد در محیطهای اجرای ایزوله و محافظتشده (sandboxed) اجرا میشود که نمیتوانند به دادههای سایر مشتریان دسترسی پیدا کنند.
- حفاظت از شبکه. پایگاههای داده تولیدی هیچ آدرس IP عمومی ندارند و فقط از درون شبکه خصوصی ما قابل دسترسیاند. دسترسی مدیریتی از طریق یک دروازه مبتنی بر هویت انجام میشود. برنامههای منتشرشده پشت یک شبکه لبه با حفاظت در برابر DDoS ارائه میشوند.
- کنترل دسترسی. دسترسی به سیستمهای تولیدی و دادههای شخصی مشتری به کارکنانی که به آن نیاز دارند، بر اساس نقشهای با حداقل امتیاز، و با حسابهای فردی محافظتشده با احراز هویت قوی محدود است. بررسیهای روزمره از دسترسی فقطخواندنی استفاده میکنند.
- ثبت وقایع و پایش. دسترسیها و تغییرات ثبت میشوند. خطاها و ناهنجاریها پایش و هشدار داده میشوند.
- دسترسپذیری و تابآوری. پایگاههای داده مدیریتشده با پشتیبانگیری خودکار، و زیرساخت مدیریتشده به صورت کد با بازبینی تغییرات.
- توسعه امن. بازبینی کد، آزمونهای خودکار و بررسیهای ایستا پیش از انتشار، و مدیریت وابستگیها و آسیبپذیریها.
- مدیریت اسرار. اعتبارنامهها و کلیدهای API در یک مخزن اسرار مدیریتشده نگهداری میشوند، هرگز در کد منبع. برنامههای منتشرشده با کلیدهای مختص هر برنامه احراز هویت میشوند که قابل چرخش یا ابطالاند.
- پاسخ به رخداد. فرایندی مستند برای شناسایی، مهار، بررسی و اطلاعرسانی نقضهای دادههای شخصی طبق بخش 8.
- کارکنان. تعهدات محرمانگی و آموزش امنیتی برای همه کسانی که به دادههای شخصی مشتری دسترسی دارند.
- بررسی لازم پردازشگران فرعی. پردازشگران فرعی بر اساس رویههای امنیتیشان انتخاب شده و طبق بخش 6.3 متعهد میشوند.
- کمینهسازی و حذف دادهها. درخواستهای سوژههای داده از طریق خدمات پشتیبانی میشوند و دادهها طبق بخش 9 حذف میشوند.
