حقوقی
موافقتنامه پردازش دادهها
وقتی سایتی را برای شما میزبانی میکنیم، دادههای شخصی درون آن متعلق به شما باقی میماند — شما کنترلکننده هستید و ما پردازشگر شما هستیم. این توافقنامه نحوه مدیریت آن دادهها را از طرف شما تحت مقررات عمومی حفاظت از داده (GDPR) بریتانیا و اتحادیه اروپا مشخص میکند.
دربارهی این توافقنامه
آخرین بروزرسانی: ۲۲ ژوئیه ۲۰۲۶.
این توافقنامه پردازش داده («DPA») بخشی از شرایط خدمات بین شما («مشتری») و شرکت Zinn Digital® Ltd (شماره ثبت: 16385785، شماره مالیات بر ارزش افزوده: GB 526 5236 92)، واقع در ۷۱ تا ۷۵ شلتتون استریت، کاونت گاردن، لندن، WC2H 9JQ، بریتانیا («Zinn Digital®»، «ما») را تشکیل میدهد. این توافقنامه در مواردی اعمال میشود که ما در جریان ارائه خدمات میزبانی و خدمات مرتبط، دادههای شخصی را از طرف شما پردازش میکنیم — که عمدتاً شامل دادههای شخصی موجود در وبسایتها و برنامههای کاربردیای است که نزد ما میزبانی میکنید.
این متن منعکسکننده ماده ۲۸ مقررات عمومی حفاظت از دادههای انگلستان (UK GDPR) و EU GDPR است. برای دادههای شخصی که در آنها ما کنترلکننده هستیم — حساب کاربری شما، صورتحساب و دادههای بازدیدکنندگان وبسایت خودمان — سیاست حفظ حریم خصوصی ما به جای این DPA اعمال میشود. اگر سازمان شما نیاز دارد که این DPA به عنوان یک سند مستقل امضا شود، با ما تماس بگیرید تا آن را ترتیب دهیم.
۱. تعاریف و نقشها
اصطلاحاتی نظیر دادههای شخصی، پردازش، کنترلکننده، پردازشگر، زیرپردازشگر، موضوع داده، نقض دادههای شخصی و مرجع نظارتی دارای تعاریفی هستند که در قوانین قابلاجرای حفاظت از داده (جیدیپیآر بریتانیا، EU جیدیپیآر و قانون حفاظت از دادههای بریتانیا ۲۰۱۸) تعیین شدهاند.
- برای دادههای شخصی موجود در وبسایتها و برنامههای کاربردی میزبانیشدهی شما («دادههای شخصی مشتری»)، شما کنترلکننده هستید و Zinn Digital® پردازشگر است.
- چنانچه دادههای کاربران نهایی خودتان توسط شخص ثالثی کنترل میشود که شما نماینده او هستید، تأیید میکنید که اختیار لازم برای ارائه دستورات به ما از طرف آنها را دارید.
- شرکت Zinn Digital® همچنان کنترلکننده اطلاعات مربوط به حساب کاربری، صورتحساب و دادههای مربوط به تجزیهوتحلیل وبسایت خود ما باقی میماند که توسط سیاست حفظ حریم خصوصی ما اداره میشود.
۲. دامنه، مدت زمان و دستورالعملهای ما
ما دادههای شخصی مشتری را صرفاً به منظور ارائه، ایمنسازی، پشتیبانی و نگهداری خدمات میزبانی و خدمات مرتبطی که خریداری کردهاید، و فقط بر اساس دستورالعملهای مستند شما — که شامل پیکربندی شما از سرویس و استفاده شما از ویژگیهای آن است — پردازش میکنیم. استفاده از سرویس خود به خود دستوری برای پردازش دادههای موجود در آن برای همین اهداف است.
موضوع مورد بحث، بهرهبرداری از میزبانی شماست؛ مدت زمان آن، مدت توافق شما بهعلاوه هرگونه دوره تسویه حساب مندرج در بخش ۹ است. ماهیت و هدف پردازش عبارت است از میزبانی، ذخیرهسازی، انتقال، پشتیبانگیری، امنیت و پشتیبانی. انواع دادهها و دستههای موضوعات داده، هر آن چیزی است که شما انتخاب میکنید روی سرویس قرار دهید و کنترل آن با شماست. اگر به نظر ما دستوری با قانون حفاظت از دادهها مغایرت داشته باشد به شما اطلاع خواهیم داد و ما از دادههای شخصی مشتریان برای اهداف خودمان یا آموزش مدلها استفاده نمیکنیم.
۳. محرمانگی
ما اطمینان حاصل میکنیم که افراد مجاز به پردازش اطلاعات شخصی مشتریان، ملزم به رعایت تعهد مناسبی در خصوص محرمانگی هستند و دسترسی به کسانی که برای ارائه یا پشتیبانی از سرویس به آن نیاز دارند، محدود میشود. دسترسی به سیستمهای تولیدی بر اساس اصل حداقل دسترسی (least-privilege) بوده و ثبت و رصد (logged) میشود.
۴. اقدامات امنیتی
ما اقدامات فنی و سازمانی مناسبی را برای محافظت از دادههای شخصی مشتریان در برابر تخریب تصادفی یا غیرقانونی، از دست رفتن، تغییر، و افشا یا دسترسی غیرمجاز، متناسب با سطح ریسک، اجرا میکنیم. این موارد عبارتند از:
- رمزگذاری دادهها در حال انتقال با TLS در سراسر سرویسهای ما.
- جداسازی به ازای هر مشتری (Tenant) بهگونهای که محیط یک مشتری نتواند به محیط دیگری دسترسی داشته باشد، و این امر تا سطح پایگاه داده با امنیت در سطح ردیف (Row-level) اعمال میشود.
- کنترلهای دسترسی با کمترین میزان دسترسی، بهطوری که دادههای محرمانه به جای قرار گرفتن در کد یا فایلهای پیکربندی، در یک مدیر راز اختصاصی نگهداری شوند.
- ردپایی قابل حسابرسی از اقدامات دارای امتیاز ویژه و مدیریتی.
- پایش مداوم، اسکن بدافزار، و یک فرآیند مشخص برای شناسایی، رسیدگی و گزارشدهی حوادث امنیتی.
- پشتیبانگیریهای منظم، به همراه آزمایش بازیابی، مطابق با بازه زمانی نگهداری طرح شما.
۵. پردازندههای فرعی
شما مجوز عمومی میدهید تا پردازندههای فرعی را برای کمک به ارائه سرویس به کار بگیریم. ما تعهدات حفاظت از داده را بر هر پردازنده فرعی اعمال میکنیم که سطح حفاظتی آنها کمتر از این موافقتنامه پردازش داده نباشد و ما در قبال عملکرد آنها همچنان در برابر شما مسئول باقی میمانیم. ما در حال حاضر از پردازندههای فرعی در دستههای زیر استفاده میکنیم:
- ارائهدهندگان زیرساخت و ابری که پلتفرم و دادههای آن را میزبانی میکنند.
- ارائهدهندگان خدمات پرداخت، جهت دریافت وجه و پیشگیری از تقلب (آنها دادههای مربوط به صورتحساب را دریافت میکنند، نه محتوای سایتهای شما).
- یک ارائهدهنده ایمیل تراکنشی برای ارسال پیامهای مربوط به حساب کاربری و سرویس.
- یک ارائهدهنده تحلیلهای محصول (PostHog)، که تنها در وبسایتهای خودمان و صرفاً با رضایت بازدیدکننده استفاده میشود.
- ثبتکنندههای دامنه و ارائهدهندگان DNS، CDN و امنیت، در مواردی که پلن شما از آنها استفاده میکند.
۶. تغییرات پردازندههای فرعی
ما دستهبندیهای بالا را بهروز نگه میداریم و در صورت درخواست، فهرستی از پردازندههای فرعی خاص را در اختیار شما قرار میدهیم. در مواردی که قصد داریم پردازنده فرعی جدیدی را اضافه کنیم یا جایگزین پردازندهای کنیم که دادههای شخصی مشتری را پردازش میکند، راهی برای اطلاعرسانی به شما و فرصتی معقول برای اعتراض به دلایل مشروع حفاظت از دادهها فراهم خواهیم کرد. اگر نتوانیم اعتراض معقولی را حلوفصل کنیم، میتوانید بخش آسیبدیده سرویس را خاتمه دهید.
۷. کمک به شما در زمینه حقوق موضوع داده
با در نظر گرفتن ماهیت پردازش، ما به شما کمک میکنیم تا با فراهم کردن تمابیر فنی و سازمانی مناسب و ابزارهای موجود در سرویس، به درخواستهای اشخاص حقیقی مبنی بر اعمال حقوق خود — دسترسی، اصلاح، پاکسازی، محدودسازی، انتقال و اعتراض — تا جایی که امکانپذیر باشد، پاسخ دهید.
اگر درخواستی مستقیماً از سوی یکی از موضوعات دادهی شما دریافت کنیم، به آن پاسخ نخواهیم داد، مگر با دستور شما یا طبق الزامات قانونی، و در صورت توانایی در شناسایی اینکه درخواست مربوط به دادههای شماست، آن را به شما ارجاع خواهیم داد.
۸. نقض دادههای شخصی
ما یک روند حادثه مشخص را اجرا میکنیم. پس از آگاهی از نقض دادههای شخصی که بر دادههای شخصی مشتری تأثیر میگذارد، بدون تاخیر بیجا به شما اطلاع میدهیم و اطلاعاتی را که منطقاً برای انجام وظایف اطلاعرسانی خود در قبال یک مرجع نظارتی و افراد مرتبط با داده نیاز دارید - از جمله ماهیت نقض، پیامدهای احتمالی، و اقدامات انجامشده یا پیشنهادی - ارائه میکنیم. ما همچنین با در نظر گرفتن اطلاعات موجود برای ما، در زمینه تعهدات شما برای حفظ امنیت پردازش، انجام ارزیابیهای تأثیر حفاظت از دادهها، و در صورت نیاز، مشاوره با مراجع نظارتی به شما کمک میکنیم.
۹. انتقالهای بینالمللی
ما در بریتانیا مستقر هستیم و ترجیح میدهیم دادهها را در بریتانیا و منطقه اقتصادی اروپا نگه داریم. در مواردی که دادههای شخصی مشتری به خارج از بریتانیا یا منطقه اقتصادی اروپا منتقل شود — چه توسط ما و چه توسط یک پردازشگر فرعی — ما بر یک مکانیسم انتقال قانونی مانند تصمیم کفایت، توافقنامه یا الحاقیه انتقال بینالمللی دادههای بریتانیا، یا EU Standard Contractual Clauses تکیه میکنیم، به همراه پادمانهای اضافی در صورت نیاز، تا دادهها سطحی عملاً معادل از حفاظت را حفظ کنند.
۱۰. بازگرداندن و حذف پس از فسخ
پس از پایان خدمات و بنا به انتخاب شما، دادههای شخصی مشتری را برای مدتزمانی معقول جهت استخراج در دسترسا شما قرار میدهیم و سپس آنها را حذف یا مسترد کرده و نسخههای موجود را حذف میکنیم، مگر اینکه قانون نگهداری آنها را الزام کند. دادههای موجود در نسخههای پشتیبان در چرخه عادی انقضای نسخه پشتیبان حذف میشوند. در مواردی که نگهداری دادهها از نظر قانونی الزامی باشد، ما تنها مواردی را که قانون مقرر کرده است نگه داشته و همچنان از آنها تحت این توافقنامه پردازش داده (DPA) محافظت میکنیم.
۱۱. ممیزیها و اثبات انطباق
ما اطلاعات معقول و ضروری برای اثبات انطباق خود با این DPA را در دسترس قرار میدهیم و اجازه میدهیم و در ممیزیها، از جمله بازرسیهای انجامشده توسط شما یا حسابرسی که تعیین کردهاید، مشارکت میکنیم. برای محافظت از امنیت و محرمانگی پلتفرم مشترک و سایر مشتریان، ممیزیها با اعلام قبلی معقول، در تواتری معقول و مشروط به رعایت محرمانگی انجام میشوند و ما میتوانیم با ارائه مستندات، شرح سیستمهای امنیتی و هرگونه گزارش شخص ثالثی که در اختیار داریم، درخواست ممیزی را برآورده سازیم.
۱۲. مسئولیت و اولویت
مسئولیت هر یک از طرفین تحت این موافقتنامه پردازش داده (DPA) مشمول محدودیتها و استثناهای مسئولیت در شرایط خدمات است. اگر تعارضی میان این موافقتنامه پردازش داده (DPA) و شرایط خدمات در زمینه پردازش دادههای شخصی مشتری وجود داشته باشد، این موافقتنامه پردازش داده (DPA) اولویت دارد؛ اگر تعارضی میان این موافقتنامه پردازش داده (DPA) و بندهای قراردادی استاندارد (در صورت اعمال) وجود داشته باشد، بندهای مذکور اولویت دارند.
۱۳. نحوه تماس با ما
پردازشکننده در این DPA شرکت Zinn Digital® Ltd (شماره ثبت ۱۶۳۸۵۷۸۵، شماره مالیات بر ارزش افزوده GB ۵۲۶ ۵۲۳۶ ۹۲) به آدرس ۷۱-۷۵ Shelton Street, Covent Garden, London, WC2H 9JQ، بریتانیا است.
برای هرگونه پرسش پیرامون حفاظت از دادهها، اعمال حقوق خود، یا درخواست این موافقتنامه پردازش داده (DPA) به عنوان یک سند مستقل امضاشده، از طریق صفحه تماس در zinndigital.com/contact با ما در ارتباط باشید یا به office@zinndigital.com ایمیل بزنید. ما درخواستهای مربوط به حفاظت از دادهها را به شخص مسئول آن ارجاع میدهیم.
سوالات متداول
این توافقنامه پردازش داده (DPA) چه زمانی اعمال میشود و سیاست حفظ حریم خصوصی چه زمانی اعمال میشود؟
این DPA بر دادههای شخصی موجود در وبسایتها و برنامههایی که در کنار ما میزبانی میکنید اعمال میشود، در مواردی که شما کنترلکننده و ما پردازنده شما هستیم. سیاست حفظ حریم خصوصی ما بر دادههایی اعمال میشود که بهحق خود کنترل میکنیم — حساب کاربری شما، صورتحساب شما، و تحلیلهای مربوط به بازدیدکنندگان وبسایت خودمان.
آیا لازم است چیزی را امضا کنم؟
این توافقنامه پردازش داده (DPA) هماکنون بخشی از شرایط خدمات شما را تشکیل میدهد، بنابراین بدون نیاز به امضای جداگانه قابل اجرا است. اگر بخش تدارکات سازمان شما نیازمند امضای آن به عنوان یک سند مستقل است، با ما تماس بگیرید تا آن را ترتیب دهیم.
پردازندگان فرعی شما چه کسانی هستند؟
ما از پردازندههای فرعی در دستههای مشخصشدهای استفاده میکنیم — زیرساخت و رایانش ابری، پرداختها، ایمیلهای تراکنشی، تحلیلگرهای محصول (فقط در وبسایتهای خودمان)، و ارائهدهندگان دامنه/DNS/CDN/امنیت در مواردی که پلن شما از آنها استفاده میکند. ما فهرست مشخص را در صورت درخواست ارائه میکنیم و راهی برای اطلاعرسانی درباره تغییرات و امکان اعتراض در اختیار شما قرار میدهیم.
آیا از دادههای میزبانیشدهی من برای آموزش مدلهای هوش مصنوعی استفاده میکنید؟
خیر. ما اطلاعات شخصی موجود در وبسایتهای شما را فقط برای اجرای میزبانی و بر اساس دستورالعملهای مستند شما پردازش میکنیم. ما از آن برای اهداف خود استفاده نمیکنیم و از آن برای آموزش مدلها استفاده نمیکنیم.
اگر از سرویس شما خارج شوم، چه اتفاقی برای دادههای من میافتد؟
ما آن را برای مدت زمانی معقول جهت خروجی گرفتن در دسترس قرار میدهیم، سپس آن را حذف کرده یا بازمیگردانیم و نسخههای خود را حذف میکنیم، به استثنای مواردی که قانون ما را ملزم به حفظ آنها کند. نسخههای پشتیبان در چرخه انقضای عادی خود حذف میشوند.