حقوقی

موافقت‌نامه پردازش داده‌ها

وقتی سایتی را برای شما میزبانی می‌کنیم، داده‌های شخصی درون آن متعلق به شما باقی می‌ماند — شما کنترل‌کننده هستید و ما پردازشگر شما هستیم. این توافق‌نامه نحوه مدیریت آن داده‌ها را از طرف شما تحت مقررات عمومی حفاظت از داده (GDPR) بریتانیا و اتحادیه اروپا مشخص می‌کند.

درباره‌ی این توافق‌نامه

آخرین بروزرسانی: ۲۲ ژوئیه ۲۰۲۶.

این توافق‌نامه پردازش داده («DPA») بخشی از شرایط خدمات بین شما («مشتری») و شرکت Zinn Digital® Ltd (شماره ثبت: 16385785، شماره مالیات بر ارزش افزوده: GB 526 5236 92)، واقع در ۷۱ تا ۷۵ شلتتون استریت، کاونت گاردن، لندن، WC2H 9JQ، بریتانیا («Zinn Digital®»، «ما») را تشکیل می‌دهد. این توافق‌نامه در مواردی اعمال می‌شود که ما در جریان ارائه خدمات میزبانی و خدمات مرتبط، داده‌های شخصی را از طرف شما پردازش می‌کنیم — که عمدتاً شامل داده‌های شخصی موجود در وب‌سایت‌ها و برنامه‌های کاربردی‌ای است که نزد ما میزبانی می‌کنید.

این متن منعکس‌کننده ماده ۲۸ مقررات عمومی حفاظت از داده‌های انگلستان (UK GDPR) و EU GDPR است. برای داده‌های شخصی که در آن‌ها ما کنترل‌کننده هستیم — حساب کاربری شما، صورت‌حساب و داده‌های بازدیدکنندگان وب‌سایت خودمان — سیاست حفظ حریم خصوصی ما به جای این DPA اعمال می‌شود. اگر سازمان شما نیاز دارد که این DPA به عنوان یک سند مستقل امضا شود، با ما تماس بگیرید تا آن را ترتیب دهیم.

۱. تعاریف و نقش‌ها

اصطلاحاتی نظیر داده‌های شخصی، پردازش، کنترل‌کننده، پردازشگر، زیرپردازشگر، موضوع داده، نقض داده‌های شخصی و مرجع نظارتی دارای تعاریفی هستند که در قوانین قابل‌اجرای حفاظت از داده (جی‌دی‌پی‌آر بریتانیا، EU جی‌دی‌پی‌آر و قانون حفاظت از داده‌های بریتانیا ۲۰۱۸) تعیین شده‌اند.

  • برای داده‌های شخصی موجود در وب‌سایت‌ها و برنامه‌های کاربردی میزبانی‌شده‌ی شما («داده‌های شخصی مشتری»)، شما کنترل‌کننده هستید و Zinn Digital® پردازشگر است.
  • چنانچه داده‌های کاربران نهایی خودتان توسط شخص ثالثی کنترل می‌شود که شما نماینده او هستید، تأیید می‌کنید که اختیار لازم برای ارائه دستورات به ما از طرف آن‌ها را دارید.
  • شرکت Zinn Digital® همچنان کنترل‌کننده اطلاعات مربوط به حساب کاربری، صورت‌حساب و داده‌های مربوط به تجزیه‌وتحلیل وب‌سایت خود ما باقی می‌ماند که توسط سیاست حفظ حریم خصوصی ما اداره می‌شود.

۲. دامنه، مدت زمان و دستورالعمل‌های ما

ما داده‌های شخصی مشتری را صرفاً به منظور ارائه، ایمن‌سازی، پشتیبانی و نگهداری خدمات میزبانی و خدمات مرتبطی که خریداری کرده‌اید، و فقط بر اساس دستورالعمل‌های مستند شما — که شامل پیکربندی شما از سرویس و استفاده شما از ویژگی‌های آن است — پردازش می‌کنیم. استفاده از سرویس خود به خود دستوری برای پردازش داده‌های موجود در آن برای همین اهداف است.

موضوع مورد بحث، بهره‌برداری از میزبانی شماست؛ مدت زمان آن، مدت توافق شما به‌علاوه هرگونه دوره تسویه حساب مندرج در بخش ۹ است. ماهیت و هدف پردازش عبارت است از میزبانی، ذخیره‌سازی، انتقال، پشتیبان‌گیری، امنیت و پشتیبانی. انواع داده‌ها و دسته‌های موضوعات داده، هر آن چیزی است که شما انتخاب می‌کنید روی سرویس قرار دهید و کنترل آن با شماست. اگر به نظر ما دستوری با قانون حفاظت از داده‌ها مغایرت داشته باشد به شما اطلاع خواهیم داد و ما از داده‌های شخصی مشتریان برای اهداف خودمان یا آموزش مدل‌ها استفاده نمی‌کنیم.

۳. محرمانگی

ما اطمینان حاصل می‌کنیم که افراد مجاز به پردازش اطلاعات شخصی مشتریان، ملزم به رعایت تعهد مناسبی در خصوص محرمانگی هستند و دسترسی به کسانی که برای ارائه یا پشتیبانی از سرویس به آن نیاز دارند، محدود می‌شود. دسترسی به سیستم‌های تولیدی بر اساس اصل حداقل دسترسی (least-privilege) بوده و ثبت و رصد (logged) می‌شود.

۴. اقدامات امنیتی

ما اقدامات فنی و سازمانی مناسبی را برای محافظت از داده‌های شخصی مشتریان در برابر تخریب تصادفی یا غیرقانونی، از دست رفتن، تغییر، و افشا یا دسترسی غیرمجاز، متناسب با سطح ریسک، اجرا می‌کنیم. این موارد عبارتند از:

  • رمزگذاری داده‌ها در حال انتقال با TLS در سراسر سرویس‌های ما.
  • جداسازی به ازای هر مشتری (Tenant) به‌گونه‌ای که محیط یک مشتری نتواند به محیط دیگری دسترسی داشته باشد، و این امر تا سطح پایگاه داده با امنیت در سطح ردیف (Row-level) اعمال می‌شود.
  • کنترل‌های دسترسی با کمترین میزان دسترسی، به‌طوری که داده‌های محرمانه به جای قرار گرفتن در کد یا فایل‌های پیکربندی، در یک مدیر راز اختصاصی نگهداری شوند.
  • ردپایی قابل حسابرسی از اقدامات دارای امتیاز ویژه و مدیریتی.
  • پایش مداوم، اسکن بدافزار، و یک فرآیند مشخص برای شناسایی، رسیدگی و گزارش‌دهی حوادث امنیتی.
  • پشتیبان‌گیری‌های منظم، به همراه آزمایش بازیابی، مطابق با بازه زمانی نگهداری طرح شما.

۵. پردازنده‌های فرعی

شما مجوز عمومی می‌دهید تا پردازنده‌های فرعی را برای کمک به ارائه سرویس به کار بگیریم. ما تعهدات حفاظت از داده را بر هر پردازنده فرعی اعمال می‌کنیم که سطح حفاظتی آن‌ها کمتر از این موافقت‌نامه پردازش داده نباشد و ما در قبال عملکرد آن‌ها همچنان در برابر شما مسئول باقی می‌مانیم. ما در حال حاضر از پردازنده‌های فرعی در دسته‌های زیر استفاده می‌کنیم:

  • ارائه‌دهندگان زیرساخت و ابری که پلتفرم و داده‌های آن را میزبانی می‌کنند.
  • ارائه‌دهندگان خدمات پرداخت، جهت دریافت وجه و پیشگیری از تقلب (آن‌ها داده‌های مربوط به صورتحساب را دریافت می‌کنند، نه محتوای سایت‌های شما).
  • یک ارائه‌دهنده ایمیل تراکنشی برای ارسال پیام‌های مربوط به حساب کاربری و سرویس.
  • یک ارائه‌دهنده تحلیل‌های محصول (PostHog)، که تنها در وب‌سایت‌های خودمان و صرفاً با رضایت بازدیدکننده استفاده می‌شود.
  • ثبت‌کننده‌های دامنه و ارائه‌دهندگان DNS، CDN و امنیت، در مواردی که پلن شما از آن‌ها استفاده می‌کند.

۶. تغییرات پردازنده‌های فرعی

ما دسته‌بندی‌های بالا را به‌روز نگه می‌داریم و در صورت درخواست، فهرستی از پردازنده‌های فرعی خاص را در اختیار شما قرار می‌دهیم. در مواردی که قصد داریم پردازنده فرعی جدیدی را اضافه کنیم یا جایگزین پردازنده‌ای کنیم که داده‌های شخصی مشتری را پردازش می‌کند، راهی برای اطلاع‌رسانی به شما و فرصتی معقول برای اعتراض به دلایل مشروع حفاظت از داده‌ها فراهم خواهیم کرد. اگر نتوانیم اعتراض معقولی را حل‌وفصل کنیم، می‌توانید بخش آسیب‌دیده سرویس را خاتمه دهید.

۷. کمک به شما در زمینه حقوق موضوع داده

با در نظر گرفتن ماهیت پردازش، ما به شما کمک می‌کنیم تا با فراهم کردن تمابیر فنی و سازمانی مناسب و ابزارهای موجود در سرویس، به درخواست‌های اشخاص حقیقی مبنی بر اعمال حقوق خود — دسترسی، اصلاح، پاک‌سازی، محدودسازی، انتقال و اعتراض — تا جایی که امکان‌پذیر باشد، پاسخ دهید.

اگر درخواستی مستقیماً از سوی یکی از موضوعات داده‌ی شما دریافت کنیم، به آن پاسخ نخواهیم داد، مگر با دستور شما یا طبق الزامات قانونی، و در صورت توانایی در شناسایی اینکه درخواست مربوط به داده‌های شماست، آن را به شما ارجاع خواهیم داد.

۸. نقض داده‌های شخصی

ما یک روند حادثه مشخص را اجرا می‌کنیم. پس از آگاهی از نقض داده‌های شخصی که بر داده‌های شخصی مشتری تأثیر می‌گذارد، بدون تاخیر بی‌جا به شما اطلاع می‌دهیم و اطلاعاتی را که منطقاً برای انجام وظایف اطلاع‌رسانی خود در قبال یک مرجع نظارتی و افراد مرتبط با داده نیاز دارید - از جمله ماهیت نقض، پیامدهای احتمالی، و اقدامات انجام‌شده یا پیشنهادی - ارائه می‌کنیم. ما همچنین با در نظر گرفتن اطلاعات موجود برای ما، در زمینه تعهدات شما برای حفظ امنیت پردازش، انجام ارزیابی‌های تأثیر حفاظت از داده‌ها، و در صورت نیاز، مشاوره با مراجع نظارتی به شما کمک می‌کنیم.

۹. انتقال‌های بین‌المللی

ما در بریتانیا مستقر هستیم و ترجیح می‌دهیم داده‌ها را در بریتانیا و منطقه اقتصادی اروپا نگه داریم. در مواردی که داده‌های شخصی مشتری به خارج از بریتانیا یا منطقه اقتصادی اروپا منتقل شود — چه توسط ما و چه توسط یک پردازشگر فرعی — ما بر یک مکانیسم انتقال قانونی مانند تصمیم کفایت، توافق‌نامه یا الحاقیه انتقال بین‌المللی داده‌های بریتانیا، یا EU Standard Contractual Clauses تکیه می‌کنیم، به همراه پادمان‌های اضافی در صورت نیاز، تا داده‌ها سطحی عملاً معادل از حفاظت را حفظ کنند.

۱۰. بازگرداندن و حذف پس از فسخ

پس از پایان خدمات و بنا به انتخاب شما، داده‌های شخصی مشتری را برای مدت‌زمانی معقول جهت استخراج در دسترسا شما قرار می‌دهیم و سپس آن‌ها را حذف یا مسترد کرده و نسخه‌های موجود را حذف می‌کنیم، مگر اینکه قانون نگهداری آن‌ها را الزام کند. داده‌های موجود در نسخه‌های پشتیبان در چرخه عادی انقضای نسخه پشتیبان حذف می‌شوند. در مواردی که نگهداری داده‌ها از نظر قانونی الزامی باشد، ما تنها مواردی را که قانون مقرر کرده است نگه داشته و همچنان از آن‌ها تحت این توافق‌نامه پردازش داده (DPA) محافظت می‌کنیم.

۱۱. ممیزی‌ها و اثبات انطباق

ما اطلاعات معقول و ضروری برای اثبات انطباق خود با این DPA را در دسترس قرار می‌دهیم و اجازه می‌دهیم و در ممیزی‌ها، از جمله بازرسی‌های انجام‌شده توسط شما یا حسابرسی که تعیین کرده‌اید، مشارکت می‌کنیم. برای محافظت از امنیت و محرمانگی پلتفرم مشترک و سایر مشتریان، ممیزی‌ها با اعلام قبلی معقول، در تواتری معقول و مشروط به رعایت محرمانگی انجام می‌شوند و ما می‌توانیم با ارائه مستندات، شرح سیستم‌های امنیتی و هرگونه گزارش شخص ثالثی که در اختیار داریم، درخواست ممیزی را برآورده سازیم.

۱۲. مسئولیت و اولویت

مسئولیت هر یک از طرفین تحت این موافقت‌نامه پردازش داده (DPA) مشمول محدودیت‌ها و استثناهای مسئولیت در شرایط خدمات است. اگر تعارضی میان این موافقت‌نامه پردازش داده (DPA) و شرایط خدمات در زمینه پردازش داده‌های شخصی مشتری وجود داشته باشد، این موافقت‌نامه پردازش داده (DPA) اولویت دارد؛ اگر تعارضی میان این موافقت‌نامه پردازش داده (DPA) و بندهای قراردادی استاندارد (در صورت اعمال) وجود داشته باشد، بندهای مذکور اولویت دارند.

۱۳. نحوه تماس با ما

پردازش‌کننده در این DPA شرکت Zinn Digital® Ltd (شماره ثبت ۱۶۳۸۵۷۸۵، شماره مالیات بر ارزش افزوده GB ۵۲۶ ۵۲۳۶ ۹۲) به آدرس ۷۱-۷۵ Shelton Street, Covent Garden, London, WC2H 9JQ، بریتانیا است.

برای هرگونه پرسش پیرامون حفاظت از داده‌ها، اعمال حقوق خود، یا درخواست این موافقت‌نامه پردازش داده (DPA) به عنوان یک سند مستقل امضاشده، از طریق صفحه تماس در zinndigital.com/contact با ما در ارتباط باشید یا به office@zinndigital.com ایمیل بزنید. ما درخواست‌های مربوط به حفاظت از داده‌ها را به شخص مسئول آن ارجاع می‌دهیم.

سوالات متداول

این توافق‌نامه پردازش داده (DPA) چه زمانی اعمال می‌شود و سیاست حفظ حریم خصوصی چه زمانی اعمال می‌شود؟

این DPA بر داده‌های شخصی موجود در وب‌سایت‌ها و برنامه‌هایی که در کنار ما میزبانی می‌کنید اعمال می‌شود، در مواردی که شما کنترل‌کننده و ما پردازنده شما هستیم. سیاست حفظ حریم خصوصی ما بر داده‌هایی اعمال می‌شود که به‌حق خود کنترل می‌کنیم — حساب کاربری شما، صورت‌حساب شما، و تحلیل‌های مربوط به بازدیدکنندگان وب‌سایت خودمان.

آیا لازم است چیزی را امضا کنم؟

این توافق‌نامه پردازش داده (DPA) هم‌اکنون بخشی از شرایط خدمات شما را تشکیل می‌دهد، بنابراین بدون نیاز به امضای جداگانه قابل اجرا است. اگر بخش تدارکات سازمان شما نیازمند امضای آن به عنوان یک سند مستقل است، با ما تماس بگیرید تا آن را ترتیب دهیم.

پردازندگان فرعی شما چه کسانی هستند؟

ما از پردازنده‌های فرعی در دسته‌های مشخص‌شده‌ای استفاده می‌کنیم — زیرساخت و رایانش ابری، پرداخت‌ها، ایمیل‌های تراکنشی، تحلیل‌گرهای محصول (فقط در وب‌سایت‌های خودمان)، و ارائه‌دهندگان دامنه/DNS/CDN/امنیت در مواردی که پلن شما از آن‌ها استفاده می‌کند. ما فهرست مشخص را در صورت درخواست ارائه می‌کنیم و راهی برای اطلاع‌رسانی درباره تغییرات و امکان اعتراض در اختیار شما قرار می‌دهیم.

آیا از داده‌های میزبانی‌شده‌ی من برای آموزش مدل‌های هوش مصنوعی استفاده می‌کنید؟

خیر. ما اطلاعات شخصی موجود در وب‌سایت‌های شما را فقط برای اجرای میزبانی و بر اساس دستورالعمل‌های مستند شما پردازش می‌کنیم. ما از آن برای اهداف خود استفاده نمی‌کنیم و از آن برای آموزش مدل‌ها استفاده نمی‌کنیم.

اگر از سرویس شما خارج شوم، چه اتفاقی برای داده‌های من می‌افتد؟

ما آن را برای مدت زمانی معقول جهت خروجی گرفتن در دسترس قرار می‌دهیم، سپس آن را حذف کرده یا بازمی‌گردانیم و نسخه‌های خود را حذف می‌کنیم، به استثنای مواردی که قانون ما را ملزم به حفظ آن‌ها کند. نسخه‌های پشتیبان در چرخه انقضای عادی خود حذف می‌شوند.