سیاست حریم خصوصی کاسپین وب
این سیاست توضیح میدهد هنگام بازدید از وبسایت، ارسال فرم، تماس با کاسپین وب یا استفاده از خدمات، چه نوع اطلاعاتی ممکن است دریافت شود، چرا به آن نیاز داریم، چگونه از آن استفاده و محافظت میکنیم، در چه شرایطی ممکن است با ارائهدهندگان ضروری به اشتراک گذاشته شود و کاربر درباره اطلاعات خود چه درخواستهایی میتواند مطرح کند.
۱. رویکرد کاسپین وب به حریم خصوصی
کاسپین وب تلاش میکند فقط اطلاعاتی را دریافت کند که برای پاسخگویی، ارائه خدمات، اجرای قرارداد، پشتیبانی، امنیت و بهبود تجربه وبسایت لازم است. استفاده از داده باید هدف مشخص داشته باشد و از جمعآوری اطلاعات غیرضروری پرهیز شود.
این سیاست بر مبنای ماهیت خدمات دیجیتال و مقررات مرتبط در ایران تنظیم شده است؛ از جمله اصول مربوط به محرمانگی ارتباطات، مقررات قانون تجارت الکترونیکی درباره دادهپیامهای شخصی و قواعد مرتبط با دسترسی غیرمجاز و امنیت دادههای رایانهای.
۲. چه اطلاعاتی ممکن است جمعآوری شود؟
| دسته اطلاعات | نمونهها | هدف معمول |
|---|---|---|
| اطلاعات تماس | نام، شماره تلفن، ایمیل، نام شرکت | پاسخگویی، مشاوره، پیگیری درخواست و ارتباط قراردادی |
| اطلاعات پروژه | شرح نیاز، بودجه تقریبی، فایلها، لینک سایت، نیازهای فنی | برآورد، طراحی پیشنهاد، اجرا و پشتیبانی |
| اطلاعات قراردادی و مالی | اطلاعات لازم برای پیشفاکتور، قرارداد، پرداخت و اسناد مالی | انجام تعهدات تجاری، حسابداری و الزامات قانونی |
| داده فنی | IP، نوع مرورگر، دستگاه، زمان درخواست، لاگ خطا | امنیت، عیبیابی، جلوگیری از سوءاستفاده و بهبود عملکرد |
| داده استفاده از سایت | صفحات بازدیدشده، مسیر کلیک یا رویدادهای تحلیلی در صورت فعال بودن ابزارهای آماری | تحلیل تجربه کاربری، سنجش عملکرد محتوا و بهبود سایت |
| ارتباطات پشتیبانی | پیام، تیکت، ایمیل، فایل یا تصویر خطا | رسیدگی به درخواست، مستندسازی و حل مشکل |
۳. اطلاعات از چه مسیرهایی دریافت میشود؟
- اطلاعاتی که خود کاربر از طریق فرم تماس، درخواست مشاوره، ایمیل، تماس یا پیامرسان ارائه میکند.
- اطلاعاتی که مشتری در جریان قرارداد، اجرای پروژه، تحویل محتوا یا پشتیبانی در اختیار تیم قرار میدهد.
- دادههای فنی که سرور، سامانه امنیتی یا مرورگر در روند عادی استفاده از سایت ایجاد میکند.
- اطلاعات آماری یا کوکیها، فقط در صورت استفاده سایت از ابزارهای مربوط و مطابق تنظیمات و الزامات قابل اعمال.
۴. اطلاعات برای چه اهدافی استفاده میشود؟
- پاسخ به سوال، درخواست قیمت یا درخواست مشاوره.
- بررسی نیاز، آمادهسازی پیشنهاد، قرارداد یا Scope پروژه.
- اجرای خدمات، هماهنگی، تحویل، آموزش و پشتیبانی.
- مدیریت پرداخت، اسناد مالی و سوابق قراردادی.
- حفاظت از امنیت سایت و حسابها، تشخیص سوءاستفاده و عیبیابی.
- تحلیل عملکرد صفحات و بهبود تجربه کاربر، در صورت فعال بودن ابزارهای تحلیلی.
- انجام الزامات قانونی یا پاسخ به درخواست معتبر مراجع دارای صلاحیت.
اطلاعات نباید برای هدفی کاملاً نامرتبط با هدف اعلامشده استفاده شود، مگر آنکه مبنای قانونی یا رضایت لازم وجود داشته باشد.
۵. اصول پردازش داده در چارچوب قوانین ایران
مواد ۵۸ تا ۶۱ قانون تجارت الکترونیکی برای دادهپیامهای شخصی اصول مهمی را بیان میکنند؛ از جمله لزوم رضایت صریح در مورد برخی دادههای حساس، مشخص بودن هدف، جمعآوری متناسب با ضرورت، صحیح و روزآمد بودن داده و امکان دسترسی، اصلاح و در موارد مقرر درخواست حذف.
اصل ۲۵ قانون اساسی نیز بازرسی، ضبط، افشا و تجسس در ارتباطات را جز در موارد مجاز قانونی ممنوع میداند. مقررات جرایم رایانهای نیز در موضوعاتی مانند دسترسی غیرمجاز و محرمانگی سامانهها و دادهها قابل توجه است.
۶. دادههای حساس
کاسپین وب برای استفاده عادی از سایت نیازی به اطلاعاتی مانند سوابق پزشکی، وضعیت جسمانی یا روانی، اطلاعات جنسی، باورهای مذهبی یا دادههای مشابه ندارد. اگر در یک پروژه تخصصی پردازش داده حساس واقعاً ضروری باشد، دامنه، مبنا، سطح دسترسی و تدابیر حفاظتی باید جداگانه و شفاف تعریف شود.
کاربران نباید اطلاعات حساس اشخاص ثالث را بدون اختیار قانونی یا رضایت لازم برای کاسپین وب ارسال کنند.
۷. کوکیها و ابزارهای تحلیلی
وبسایت ممکن است از کوکیهای ضروری برای عملکرد فنی، امنیت، حفظ تنظیمات یا مدیریت نشست استفاده کند. در صورت استفاده از ابزارهای تحلیلی یا بازاریابی، ممکن است اطلاعات فنی و رفتاری محدودی برای سنجش عملکرد سایت یا کمپینها پردازش شود.
کاربر میتواند بسیاری از کوکیها را از طریق تنظیمات مرورگر محدود یا حذف کند؛ با این حال غیرفعالکردن برخی کوکیهای ضروری ممکن است روی عملکرد بخشی از سایت اثر بگذارد.
۸. پرداخت و اطلاعات بانکی
اگر پرداخت آنلاین از طریق درگاه بانکی یا پرداختیار انجام شود، اطلاعات حساس کارت معمولاً در محیط ارائهدهنده پرداخت وارد میشود و کاسپین وب نباید شماره کامل کارت، CVV2 یا رمز پویا را برای پردازش عادی پرداخت دریافت یا ذخیره کند.
کاسپین وب ممکن است اطلاعاتی مانند نتیجه تراکنش، مبلغ، شناسه سفارش یا شناسه پرداخت را برای تطبیق مالی و پشتیبانی نگهداری کند.
۹. اشتراک اطلاعات با اشخاص ثالث
اطلاعات ممکن است فقط در حد ضرورت با ارائهدهندگانی که برای انجام خدمت لازم هستند در میان گذاشته شود؛ برای مثال شرکت میزبانی، سرویس ایمیل، پیامک، درگاه پرداخت، ابزار پشتیبانی، سرویس ابری یا پیمانکار تخصصی پروژه. دسترسی باید متناسب با نقش و نیاز واقعی باشد.
فروش اطلاعات شخصی کاربران به اشخاص ثالث بخشی از مدل عادی فعالیت کاسپین وب نیست. افشای اطلاعات ممکن است در صورت الزام قانونی یا دستور معتبر مرجع دارای صلاحیت انجام شود.
۱۰. سرویسهای خارجی و پردازش برونمرزی
برخی سرویسهای فنی مانند CDN، ایمیل، ابزارهای تحلیلی، مخزن کد یا زیرساخت ابری ممکن است خارج از ایران میزبانی شوند. اگر پروژه یا سایت از چنین سرویسهایی استفاده کند، بخشی از داده فنی یا عملیاتی ممکن است در زیرساخت آن ارائهدهنده پردازش شود.
انتخاب سرویس خارجی باید با توجه به ضرورت فنی، سطح داده، سیاست سرویس، ریسک دسترسی و تعهدات قراردادی پروژه انجام شود. برای پروژههای دارای داده بسیار حساس، معماری و محل نگهداری داده باید جداگانه تصمیمگیری شود.
۱۱. مدت نگهداری اطلاعات
دادهها بهصورت دائمی و بدون هدف نگهداری نمیشوند. مدت نگهداری به نوع داده، نیاز عملیاتی، قرارداد، حسابداری، الزامات قانونی، امنیت و امکان پیگیری اختلاف بستگی دارد. برخی اطلاعات تماس ممکن است پس از پایان پیگیری حذف یا آرشیو شوند، در حالی که اسناد مالی و قراردادی ممکن است به دلیل تکالیف قانونی مدت بیشتری نگهداری شوند.
نسخههای پشتیبان ممکن است برای یک دوره محدود شامل دادهای باشند که از سامانه اصلی حذف شده است. حذف از Backup بر اساس چرخه نگهداری نسخههای پشتیبان انجام میشود، مگر الزام قانونی دیگری وجود داشته باشد.
۱۲. درخواست دسترسی، اصلاح یا حذف
کاربر میتواند درباره اطلاعاتی که مستقیماً به کاسپین وب ارائه کرده است درخواست دسترسی، اصلاح اطلاعات نادرست یا حذف را مطرح کند. برای جلوگیری از افشای داده به شخص غیرمجاز، ممکن است احراز هویت متناسب با نوع درخواست لازم باشد.
درخواست حذف در مواردی ممکن است محدود شود که نگهداری اطلاعات برای اجرای قرارداد، اسناد مالی، دفاع از حق قانونی، الزامات قانونی یا امنیت ضروری باشد. در چنین مواردی، به جای حذف فوری ممکن است دسترسی محدود یا داده برای مدت لازم نگهداری شود.
۱۳. امنیت اطلاعات
بسته به ماهیت سرویس، تدابیری مانند HTTPS، کنترل سطح دسترسی، رمزهای قوی، محدودکردن دسترسی مدیریتی، بهروزرسانی نرمافزار، ثبت رخداد، بکاپ و جداسازی دسترسیها قابل استفاده هستند. سطح کنترلها باید متناسب با حساسیت داده و ریسک پروژه باشد.
با وجود تدابیر فنی و سازمانی، امنیت مطلق در اینترنت قابل تضمین نیست. کاربران نیز مسئول محافظت از رمزهای خود، استفاده از دستگاه امن و خودداری از اشتراک دسترسی با افراد غیرمجاز هستند.
۱۴. رخداد امنیتی و نقض داده
در صورت شناسایی رخداد امنیتی مؤثر، اقدامات متناسب میتواند شامل محدودسازی دسترسی، تغییر اعتبارنامهها، بررسی لاگها، بازیابی سرویس، رفع آسیبپذیری و مستندسازی رخداد باشد. اگر اطلاعرسانی به مشتری یا کاربر بر اساس ماهیت رخداد، قرارداد یا الزام قانونی لازم باشد، از کانال مناسب انجام میشود.
۱۵. دادههایی که در پروژه مشتری پردازش میشوند
در پروژههایی که کاسپین وب برای یک مشتری سامانه، فروشگاه، CRM یا وبسایت توسعه یا پشتیبانی میکند، ممکن است داده کاربران نهایی آن مشتری در محیط پروژه وجود داشته باشد. نقش و مسئولیت کاسپین وب نسبت به آن دادهها باید بر اساس معماری، سطح دسترسی و قرارداد مشخص شود.
مشتری مسئول است درباره قانونی بودن جمعآوری داده کاربران خود، متن حریم خصوصی، رضایتهای موردنیاز، سطح دسترسی کارکنان و مدت نگهداری تصمیمگیری کند. کاسپین وب در محدوده فنی توافقشده میتواند ابزارهای لازم برای اجرای این سیاستها را پیادهسازی کند.
۱۶. کودکان و افراد زیر سن قانونی
خدمات حرفهای کاسپین وب عمدتاً برای کسبوکارها و اشخاص دارای صلاحیت قراردادی طراحی شده است و هدف آن جمعآوری مستقیم اطلاعات کودکان نیست. اگر یک پروژه خاص مخاطب کودک یا نوجوان داشته باشد، الزامات محتوایی، رضایت و تبلیغات باید بهصورت جداگانه بررسی شود.
۱۷. پیامهای خدماتی و بازاریابی
پیامهای ضروری مرتبط با سفارش، پروژه، امنیت یا پشتیبانی ممکن است برای اجرای خدمت ارسال شوند. پیامهای بازاریابی باید از ارتباطات عملیاتی تفکیک شوند و در صورت استفاده از ایمیل یا پیامک تبلیغاتی، امکان مدیریت دریافت این پیامها باید در حدود قوانین و امکانات سرویس فراهم باشد.
۱۸. لینکها و وبسایتهای دیگر
سایت ممکن است به شبکههای اجتماعی، درگاهها یا وبسایتهای دیگر لینک دهد. سیاست حریم خصوصی و امنیت آن سرویسها مستقل از کاسپین وب است. توصیه میشود پیش از ارائه اطلاعات در سرویس دیگر، شرایط و سیاست همان سرویس مطالعه شود.
۱۹. تغییرات این سیاست
ممکن است این سیاست به دلیل تغییر خدمات، فناوری یا الزامات قانونی بهروزرسانی شود. تاریخ آخرین بهروزرسانی در ابتدای صفحه درج میشود. تغییر سیاست به معنی مجازشدن استفاده نامحدود از دادههای قبلی نیست و پردازش همچنان باید در چارچوب هدف و مبنای قابل اعمال انجام شود.
۲۰. مبانی حقوقی مورد توجه
۲۱. تماس درباره حریم خصوصی
برای درخواست مرتبط با اطلاعات شخصی، بهتر است موضوع درخواست، اطلاعات تماس قابل تطبیق و توضیح کافی برای شناسایی داده موردنظر ارسال شود. کاسپین وب ممکن است برای جلوگیری از افشای اطلاعات به فرد دیگر، احراز هویت متناسب انجام دهد.
راههای ارتباط رسمی در صفحه تماس با کاسپین وب درج شدهاند.
در مورد اطلاعات خود سوال دارید؟
برای اصلاح اطلاعات تماس، درخواست بررسی داده یا پرسش درباره نحوه استفاده از اطلاعات، از کانال رسمی کاسپین وب پیام ارسال کنید.