Acira AI Logo
قیمت‌گذاریویژگی‌هامقایسهبرای آژانس‌ها
ورود

الحاقیه پردازش داده

الحاقیه پردازش داده

آخرین به‌روزرسانی: 6 اکتبر 2026


این الحاقیه پردازش داده («DPA») بخشی از شرایط خدمات («توافق‌نامه») میان Acira AI LLC («پردازشگر»، «ما»، «به ما») و کاربر خدمات («کنترل‌کننده»، «شما») را تشکیل می‌دهد و توافق‌نامه را در خصوص پردازش داده‌های شخصی تکمیل می‌کند.

این DPA زمانی اعمال می‌شود که از خدمات برای ایجاد، میزبانی و انتشار وب‌سایت‌هایی استفاده می‌کنید که داده‌های شخصی افرادی را که در منطقه اقتصادی اروپا («EEA»)، بریتانیا («UK») یا سوئیس مستقر هستند جمع‌آوری یا پردازش می‌کنند، یا در مواردی که قوانین قابل اجرای حفاظت از داده‌ها به نحو دیگری الزامی کنند.

این DPA ممکن است برای سهولت شما به زبان‌های دیگر ترجمه شود. در صورت هرگونه تعارض یا ناسازگاری میان نسخه انگلیسی و هر نسخه ترجمه‌شده، نسخه انگلیسی حاکم خواهد بود، مگر در مواردی که قانون قابل اجرا مقرر کند که نسخه ترجمه‌شده اعمال شود یا حاکم باشد، یا هرگونه ناسازگاری به نفع شما رفع شود. برای کاربرانی که در کبک مستقر هستند، نسخه فرانسوی حاکم است.


فهرست مطالب

  1. تعاریف
  2. دامنه شمول و نقش‌ها
  3. جزئیات پردازش داده‌ها
  4. تعهدات پردازشگر
  5. تعهدات کنترل‌کننده
  6. پردازشگران فرعی
  7. انتقال بین‌المللی داده‌ها
  8. حقوق اشخاص موضوع داده
  9. امنیت داده‌ها
  10. اطلاع‌رسانی نقض داده‌ها
  11. حسابرسی‌ها و راستی‌آزمایی انطباق
  12. نگهداری و حذف داده‌ها
  13. مدت و فسخ
  14. محدودیت مسئولیت
  15. تماس با ما

1. تعاریف

«قانون قابل اجرای حفاظت از داده‌ها» به معنای تمامی قوانین و مقررات قابل اعمال بر پردازش داده‌های شخصی به موجب این DPA است، از جمله (حسب مورد) مقررات عمومی حفاظت از داده‌ها (EU) 2016/679 («GDPR»)، GDPR بریتانیا، قانون فدرال حفاظت از داده‌های سوئیس («FADP») و قانون حریم خصوصی مصرف‌کنندگان کالیفرنیا («CCPA»).

«کنترل‌کننده» به معنای شخص حقیقی یا حقوقی است که اهداف و ابزارهای پردازش داده‌های شخصی را تعیین می‌کند — در این بافت، شما، یعنی کاربر خدمات که از طریق پلتفرم یک وب‌سایت را اداره می‌کند.

«موضوع داده» به معنای شخص حقیقی شناسایی‌شده یا قابل شناسایی است که داده‌های شخصی او پردازش می‌شود.

«داده‌های شخصی» به معنای هرگونه اطلاعات مربوط به یک موضوع داده است که از طریق خدمات پردازش می‌شود.

«پردازش» به معنای هر عملیاتی است که بر روی داده‌های شخصی انجام می‌شود، از جمله جمع‌آوری، ثبت، سازماندهی، ساختاردهی، ذخیره‌سازی، انطباق، بازیابی، مشاوره، استفاده، افشا، انتشار، محدودسازی، پاک‌سازی یا امحا.

«پردازشگر» به معنای شخص حقیقی یا حقوقی است که داده‌های شخصی را از طرف کنترل‌کننده پردازش می‌کند — در این بافت، Acira AI LLC.

«پردازشگر فرعی» به معنای هر شخص ثالثی است که توسط پردازشگر برای پردازش داده‌های شخصی از طرف کنترل‌کننده به کار گرفته می‌شود.

«بندهای قراردادی استاندارد» یا «SCC» به معنای بندهای قراردادی استاندارد برای انتقال داده‌های شخصی به کشورهای ثالث است که توسط کمیسیون اروپا تصویب شده‌اند، در ماژول‌هایی که به موجب این DPA اعمال می‌شوند (به بخش‌های 2.7 و 7.1 مراجعه کنید).


2. دامنه شمول و نقش‌ها

2.1 رابطه پردازش

هنگامی که از خدمات برای ایجاد و اداره وب‌سایتی استفاده می‌کنید که داده‌های شخصی را از بازدیدکنندگان وب‌سایت شما (از طریق فرم‌ها، حساب‌های کاربری، نظرات، دیدگاه‌ها یا سایر ویژگی‌های تعاملی) جمع‌آوری می‌کند، شما به‌عنوان کنترل‌کننده و ما به‌عنوان پردازشگر آن داده‌های شخصی بازدیدکنندگان عمل می‌کنیم.

2.2 نقش ما به‌عنوان کنترل‌کننده

ما در مورد داده‌های شخصی که برای اهداف خود جمع‌آوری می‌کنیم، به‌عنوان کنترل‌کننده مستقل عمل می‌کنیم، از جمله: اطلاعات حساب شما، داده‌های صورتحساب، تحلیل‌های استفاده، ویژگی‌های کلی وب‌سایت که از محتوای وب‌سایت شما استخراج می‌شوند (مانند صنعت یا نوع کسب‌وکار)، و داده‌های عملیات پلتفرم. پردازش چنین داده‌هایی تابع سیاست حفظ حریم خصوصی ما است و خارج از دامنه شمول این DPA قرار دارد.

ارائه‌دهنده پرداخت (فروشنده ثبت‌شده). پرداخت‌ها برای خدمات پولی توسط یک ارائه‌دهنده پرداخت شخص ثالث انجام می‌شود که به‌عنوان فروشنده ثبت‌شده (Merchant of Record) — یعنی فروشنده رسمی — معامله شما عمل می‌کند و در حال حاضر Sold through Link, LLC («Link»)، یکی از شرکت‌های وابسته به Stripe است. در این مقام، ارائه‌دهنده اهداف و ابزارهای پردازش جزئیات پرداختی را که هنگام پرداخت ارائه می‌کنید تعیین می‌کند و بنابراین به‌عنوان یک کنترل‌کننده مستقل در حد خود عمل می‌کند، نه به‌عنوان پردازشگر فرعی ما. پردازش آن تابع شرایط و اطلاعیه حریم خصوصی خود آن است و خارج از دامنه شمول این DPA قرار دارد. ما تنها داده‌های محدودی درباره تراکنش و صورتحساب از آن دریافت می‌کنیم که به‌عنوان کنترل‌کننده مستقل، به شرح فوق، پردازش می‌کنیم.

2.3 تحلیل‌های پلتفرم

ما تحلیل‌های پایه و حافظ حریم خصوصی را درباره بازدیدکنندگان وب‌سایت (به شرحی که در توافق‌نامه آمده است) جمع‌آوری می‌کنیم. در مورد داده‌های تحلیلی، ما به‌عنوان کنترل‌کننده مشترک با شما عمل می‌کنیم. ما تحلیل‌های خود را به‌گونه‌ای طراحی کرده‌ایم که جمع‌آوری داده‌های شخصی به حداقل برسد — ما نشانی‌های IP خام را ذخیره نمی‌کنیم و شناسه‌های بازدیدکنندگان مستعار هستند (به بخش 3.3 مراجعه کنید). مسئولیت‌های مربوط به هر یک از کنترل‌کنندگان مشترک به شرح زیر است:

  • Acira AI (کنترل‌کننده مشترک): ابزارهای فنی جمع‌آوری تحلیل‌ها را تعیین می‌کند، از جمله اینکه چه نقاط داده‌ای جمع‌آوری می‌شوند، شناسه‌های بازدیدکنندگان چگونه محاسبه می‌شوند و داده‌ها چگونه تجمیع می‌شوند. ما مسئول امنیت و یکپارچگی زیرساخت تحلیل‌ها و پاسخ به پرسش‌های کلی درباره نحوه کارکرد تحلیل‌ها در پلتفرم هستیم.
  • شما (کنترل‌کننده مشترک): وب‌سایتی را که داده‌های تحلیلی در آن جمع‌آوری می‌شود اداره می‌کنید (تحلیل‌ها به‌عنوان جزء جدایی‌ناپذیر خدمات در تمامی وب‌سایت‌های میزبانی‌شده ارائه می‌شوند). شما مسئول افشای جمع‌آوری داده‌های تحلیلی در سیاست حفظ حریم خصوصی وب‌سایت خود و پاسخ به درخواست‌های اشخاص موضوع داده از میان بازدیدکنندگان وب‌سایتتان در خصوص داده‌های تحلیلی آنان هستید.
  • نقطه تماس برای اشخاص موضوع داده: اشخاص موضوع داده می‌توانند در خصوص داده‌های تحلیلی جمع‌آوری‌شده در وب‌سایت شما با شما (مالک وب‌سایت) تماس بگیرند. اگر ما درخواستی از یک موضوع داده در خصوص داده‌های تحلیلی دریافت کنیم، او را به شما ارجاع خواهیم داد، مگر اینکه به ما دستور دیگری بدهید. برای پرسش‌های کلی درباره پلتفرم، اشخاص موضوع داده می‌توانند به نشانی legal@acira.ai با ما تماس بگیرند.

2.4 جوهر ترتیب کنترل‌کنندگان مشترک

مطابق با ماده 26(2) GDPR، جوهر این ترتیب کنترل‌کنندگان مشترک برای داده‌های تحلیلی به شرح زیر است: ما (Acira AI) ابزارهای فنی و نقاط داده جمع‌آوری‌شده را تعیین می‌کنیم؛ شما (گرداننده وب‌سایت) وب‌سایتی را که داده‌های تحلیلی در آن جمع‌آوری می‌شود اداره می‌کنید و مسئول افشای این جمع‌آوری به بازدیدکنندگان خود هستید. هر یک از ما مسئول تعهدات مربوط به خود به موجب قانون قابل اجرای حفاظت از داده‌ها هستیم. شما نقطه تماس اصلی برای بازدیدکنندگان وب‌سایت خود در خصوص داده‌های تحلیلی هستید. خلاصه‌ای از این ترتیب از طریق این DPA و در https://www.acira.ai/dpa در دسترس اشخاص موضوع داده قرار می‌گیرد.

2.5 تعیین به‌عنوان ارائه‌دهنده خدمات به موجب CCPA

تا حدی که ما اطلاعات شخصی مشمول قانون حریم خصوصی مصرف‌کنندگان کالیفرنیا («CCPA») را از طرف شما پردازش می‌کنیم، ما «ارائه‌دهنده خدمات» شما به معنای تعریف‌شده در Cal. Civ. Code § 1798.140(ag) هستیم. ما:

  • هیچ اطلاعات شخصی‌ای را که به ما ارائه می‌کنید نخواهیم فروخت یا به اشتراک نخواهیم گذاشت (به معنایی که این اصطلاحات به موجب CCPA تعریف شده‌اند)؛
  • اطلاعات شخصی را برای هیچ هدفی غیر از اهداف تجاری مشخص‌شده در این DPA و توافق‌نامه، یا به نحو دیگری که CCPA اجازه دهد، نگهداری، استفاده یا افشا نخواهیم کرد؛
  • اطلاعات شخصی را خارج از رابطه تجاری مستقیم میان شما و ما نگهداری، استفاده یا افشا نخواهیم کرد؛
  • اطلاعات شخصی دریافتی از شما را با اطلاعات شخصی‌ای که از شخص دیگری یا از طرف شخص دیگری دریافت می‌کنیم یا از تعاملات خود با مصرف‌کنندگان جمع‌آوری می‌کنیم ترکیب نخواهیم کرد، مگر به نحوی که CCPA اجازه دهد.

ما ممکن است ویژگی‌های کلی و غیرشناسایی‌کننده کسب‌وکار (مانند طبقه‌بندی صنعت) را از محتوای وب‌سایت شما به منظور ارائه پیشنهادهای مرتبط محصول، به شرحی که در بخش 2.2 آمده است، استخراج کنیم. این استفاده محدود به معنای مقرر در CCPA، فروش، اشتراک‌گذاری یا ترکیب اطلاعات شخصی محسوب نمی‌شود.

ما گواهی می‌کنیم که این محدودیت‌ها را درک کرده‌ایم و آن‌ها را رعایت خواهیم کرد.

2.6 تعیین نمایندگان

ما در هر حوزه قضایی که قانون قابل اجرا ما را ملزم به تعیین نماینده حفاظت از داده‌ها کند، چنین نماینده‌ای را تعیین می‌کنیم و هر نماینده‌ای از این دست را در سیاست حفظ حریم خصوصی خود معرفی می‌کنیم. ما فعالیت‌های پردازشی خود را با آستانه‌های تعیین نماینده در حوزه‌های قضایی مرتبط با خدمات خود — از جمله ماده 14 قانون فدرال حفاظت از داده‌های سوئیس (FADP) — ارزیابی می‌کنیم.

2.7 وب‌سایت‌های مدیریت‌شده توسط آژانس

در مواردی که وب‌سایتی از طریق برنامه آژانس ما ایجاد یا اداره می‌شود، یک آژانس («آژانس») از خدمات برای ساخت و مدیریت وب‌سایت از طرف مشتری خود («مشتری نهایی») استفاده می‌کند. در این ترتیب:

  • مشتری نهایی (یا، در مواردی که آژانس وب‌سایت را برای اهداف خود اداره می‌کند، آژانس) کنترل‌کننده داده‌های شخصی بازدیدکنندگان است که از طریق وب‌سایت مدیریت‌شده جمع‌آوری می‌شود.
  • در مواردی که آژانس به‌عنوان پردازشگر برای مشتری نهایی خود عمل می‌کند، ما به‌عنوان پردازشگر فرعی به‌کارگرفته‌شده توسط آژانس عمل می‌کنیم، و بندهای قراردادی استاندارد پردازشگر به پردازشگر فرعی (ماژول سه) علاوه بر ماژول‌هایی که در بخش 7 شرح داده شده‌اند، در مورد آن حلقه اعمال می‌شوند. در مواردی که خود آژانس کنترل‌کننده باشد، ما به‌عنوان پردازشگر آن، به شرحی که در این DPA آمده است، عمل می‌کنیم.
  • آژانس مسئول انعقاد توافق‌نامه پردازش داده با هر مشتری نهایی بر اساس شرایطی سازگار با این DPA، و حصول اطمینان از داشتن اختیار برای دستور دادن به ما از طرف مشتری نهایی است.
  • کارکنان آژانس که به یک وب‌سایت مدیریت‌شده دسترسی دارند، ممکن است برای ساخت، مدیریت و اداره وب‌سایت به داده‌های شخصی بازدیدکنندگان که برای آن وب‌سایت ذخیره شده است (از جمله ارسال‌های فرم، داده‌های نشست و سوابق جداول کاربری) دسترسی پیدا کنند. آژانس مسئول محدود کردن و نظارت بر چنین دسترسی‌ای مطابق با قانون قابل اجرای حفاظت از داده‌ها است.

شرایط برنامه آژانس، از جمله تعهدات آژانس، در شرایط آژانس Acira AI به نشانی https://www.acira.ai/agency-terms آمده است.


3. جزئیات پردازش داده‌ها

3.1 موضوع و مدت

پردازش داده‌های شخصی به موجب این DPA به منظور ارائه خدمات به شرحی که در توافق‌نامه آمده است انجام می‌شود و در طول مدت توافق‌نامه ادامه خواهد یافت.

3.2 ماهیت و هدف پردازش

ما داده‌های شخصی را برای موارد زیر پردازش می‌کنیم:

  • میزبانی و ارائه محتوای وب‌سایت شما
  • ذخیره و مدیریت داده‌های ارسال‌شده از طریق فرم‌ها و ویژگی‌های تعاملی وب‌سایت شما
  • نگهداری حساب‌های کاربری و نشست‌ها برای بخش‌های محافظت‌شده وب‌سایت شما
  • تحویل ارتباطات ایمیلی از طرف شما
  • بازارسال ایمیل‌های دریافتی در آدرس‌های ایمیل دامنه سفارشی شما
  • انجام استنتاج هوش مصنوعی درخواست‌شده توسط کد خود وب‌سایت شما (درخواست‌ها و پاسخ‌ها نگهداری نمی‌شوند)
  • تولید توضیحات و فراداده مبتنی بر هوش مصنوعی برای فایل‌های بارگذاری‌شده
  • تبدیل فایل‌های بارگذاری‌شده به قالب‌های بهینه‌شده برای وب
  • ارائه تحلیل‌های بازدیدکنندگان
  • پردازش سوابق وب‌سایت شما با دستیار هوش مصنوعی، هنگامی که از آن می‌خواهید آن‌ها را بخواند یا بر اساس آن‌ها اقدام کند
  • تولید اسناد PDF از قالب‌های وب‌سایت شما
  • اجرای کارهای پس‌زمینه، وظایف زمان‌بندی‌شده و خودکارسازی‌هایی که پیکربندی می‌کنید
  • انجام درخواست‌های شبکه خروجی که توسط کد خود وب‌سایت شما آغاز می‌شوند (مانند وب‌هوک‌ها و فراخوانی‌های API خارجی)
  • تهیه تصاویر صفحه از صفحات وب‌سایت شما برای بازبینی طراحی و اجرای سیاست‌های محتوا
  • شناسایی و پیشگیری از هرزنامه و سوءاستفاده (از جمله محافظت خودکار در برابر ربات‌ها)
  • انجام نظارت بر محتوا در مورد فایل‌های بارگذاری‌شده
  • بازبینی محتوای وب‌سایت در زمان انتشار از نظر انطباق با سیاست‌های محتوای پلتفرم
  • مدیریت ترجیحات انصراف از ایمیل برای گیرندگان ایمیل وب‌سایت شما
  • تسهیل ارتباطات کانال بی‌درنگ در وب‌سایت شما از طریق اتصالات WebSocket (پیام‌ها زودگذر هستند و ذخیره نمی‌شوند)
  • ارائه دسترسی برنامه‌نویسی به محتوا و داده‌های وب‌سایت شما از طریق رابط خط فرمان (CLI) و سایر رابط‌های برنامه‌نویسی (API)، به دستور شما (از جمله بازیابی و صدور محتوا به محیط محلی شما)
  • نگهداری گزارش‌های خطا و عیب‌یابی برای قابلیت اطمینان و عیب‌یابی پلتفرم (گزارش‌های خطای پلتفرم ممکن است شامل نشانی‌های IP و فراداده درخواست باشند؛ دوره نگهداری در بخش 12.1 تعیین شده است)

3.3 انواع داده‌های شخصی

انواع داده‌های شخصی پردازش‌شده به آنچه از طریق وب‌سایت خود جمع‌آوری می‌کنید بستگی دارد و ممکن است شامل موارد زیر باشد:

  • نام‌ها و اطلاعات تماس
  • آدرس‌های ایمیل
  • پیام‌ها و ارسال‌های فرم
  • فایل‌های بارگذاری‌شده توسط بازدیدکنندگان وب‌سایت (مانند تصاویر و اسناد)
  • اطلاعات احراز هویت حساب‌های کاربری (ذخیره‌شده به‌صورت درهم‌سازی‌شده)
  • داده‌های نشست
  • نشانی‌های IP (ذخیره نمی‌شوند: یک نشانی در حین انتقال برای مسیریابی درخواست، تعیین کشور و منطقه، و محافظت در برابر ربات‌ها استفاده می‌شود. در مواردی که یک شناسه باید ماندگار باشد — تحلیل‌ها و محدودسازی نرخ — تنها یک درهم‌سازی کلیددار مختص هر وب‌سایت نگهداری می‌شود، و شناسه‌های تحلیلی روزانه تغییر می‌کنند. ارسال‌های فرم کشور و منطقه را ثبت می‌کنند، نه نشانی را. کد صفحه خود شما می‌تواند نشانی IP بازدیدکننده را بخواند؛ هر آنچه تصمیم به ذخیره آن بگیرید، جمع‌آوری خود شماست و شما کنترل‌کننده آن هستید)
  • اطلاعات مرورگر و دستگاه
  • داده‌های موقعیت مکانی (در سطح کشور و منطقه، که از نشانی IP استخراج می‌شود)
  • سوابق انصراف از ایمیل (آدرس ایمیل گیرنده و آنچه از آن انصراف داده است، که در دسترس شما قرار می‌گیرد تا بتوانید فهرست انصراف وب‌سایت خود را رعایت و مدیریت کنید)
  • نتایج طبقه‌بندی هرزنامه (اینکه آیا یک ارسال هرزنامه تشخیص داده شده است یا نه)
  • داده‌های گزارش‌های خطا و عیب‌یابی (مسیرهای درخواست، جزئیات خطا و، در گزارش‌های خطای پلتفرم، نشانی‌های IP؛ دوره نگهداری در بخش 12.1 تعیین شده است)

3.4 دسته‌های اشخاص موضوع داده

  • بازدیدکنندگان وب‌سایت شما
  • کاربرانی که در وب‌سایت شما حساب ایجاد می‌کنند
  • کاربرانی که در وب‌سایت شما فرم ارسال می‌کنند
  • کاربرانی که در وب‌سایت شما نظرات، دیدگاه‌ها یا سایر مشارکت‌ها را ارسال می‌کنند

4. تعهدات پردازشگر

ما متعهد می‌شویم که:

  1. داده‌های شخصی را تنها بر اساس دستورالعمل‌های مستند شما پردازش کنیم، مگر اینکه قانون قابل اجرا ما را ملزم به این کار کند (که در این صورت، پیش از پردازش، شما را از آن الزام قانونی مطلع خواهیم کرد، مگر اینکه قانون چنین اطلاع‌رسانی را ممنوع کرده باشد)؛
  2. اطمینان حاصل کنیم که اشخاصی که مجاز به پردازش داده‌های شخصی هستند، به محرمانگی متعهد شده‌اند یا تحت تعهد قانونی مناسب محرمانگی قرار دارند؛
  3. تدابیر امنیتی فنی و سازمانی مناسبی را به شرحی که در بخش 9 آمده است اجرا کنیم؛
  4. شرایط به‌کارگیری پردازشگران فرعی را به شرحی که در بخش 6 آمده است رعایت کنیم؛
  5. با در نظر گرفتن ماهیت پردازش، در پاسخ به درخواست‌های اشخاص موضوع داده که حقوق خود را به موجب قانون قابل اجرای حفاظت از داده‌ها اعمال می‌کنند، به شما کمک کنیم؛
  6. با در نظر گرفتن ماهیت پردازش و اطلاعاتی که در اختیار ما است، در حصول اطمینان از انطباق با تعهدات شما به موجب مواد 32-36 GDPR (امنیت، اطلاع‌رسانی نقض، ارزیابی‌های تأثیر حفاظت از داده‌ها و مشاوره قبلی) به شما کمک کنیم. در مواردی که استفاده شما از خدمات شامل پردازش پرخطری باشد که ممکن است مستلزم ارزیابی تأثیر حفاظت از داده‌ها (DPIA) باشد، ما اطلاعاتی درباره فعالیت‌های پردازشی، تدابیر فنی و سازمانی، و پردازشگران فرعی خود برای پشتیبانی از ارزیابی شما در اختیارتان قرار خواهیم داد؛
  7. با ارائه اطلاعات درباره هرگونه پردازش خودکاری که از طرف شما انجام می‌شود، از جمله نظارت بر محتوا، شناسایی هرزنامه و محافظت در برابر ربات‌ها، و با تسهیل بازبینی انسانی تصمیمات خودکار در صورت درخواست، در انجام تعهدات شما به موجب ماده 22 GDPR (تصمیم‌گیری فردی خودکار) به شما کمک کنیم؛
  8. اگر به نظر ما دستوری از سوی شما قانون قابل اجرای حفاظت از داده‌ها را نقض کند، شما را مطلع کنیم؛
  9. به انتخاب شما، تمامی داده‌های شخصی را پس از پایان ارائه خدمات حذف یا بازگردانیم، و نسخه‌های موجود را حذف کنیم، مگر اینکه قانون قابل اجرا ذخیره آن‌ها را الزامی کند؛
  10. تمامی اطلاعات لازم برای اثبات انطباق با تعهدات مقرر در این DPA را در اختیار شما قرار دهیم و حسابرسی‌ها، از جمله بازرسی‌ها، را به شرحی که در بخش 11 آمده است امکان‌پذیر کرده و در آن‌ها مشارکت کنیم.

5. تعهدات کنترل‌کننده

شما متعهد می‌شوید که:

  1. اطمینان حاصل کنید که جمع‌آوری و پردازش داده‌های شخصی از طریق وب‌سایت شما با قانون قابل اجرای حفاظت از داده‌ها انطباق دارد؛
  2. اطلاعیه‌های حریم خصوصی مناسبی به بازدیدکنندگان وب‌سایت خود ارائه کنید که شیوه‌های جمع‌آوری داده‌های شما را شرح دهند، از جمله افشای تحلیل‌های در سطح پلتفرم، شناسایی هرزنامه و محافظت در برابر ربات‌ها؛
  3. تمامی رضایت‌های لازم را اخذ کنید یا مبنای قانونی دیگری برای پردازش داده‌های شخصی از طریق وب‌سایت خود ایجاد کنید؛
  4. اطمینان حاصل کنید که دستورالعمل‌های شما به ما در خصوص پردازش داده‌های شخصی با قانون قابل اجرای حفاظت از داده‌ها انطباق دارند؛
  5. مسئول دقت، کیفیت و قانونی بودن داده‌های شخصی‌ای باشید که از طریق وب‌سایت شما به ما ارائه می‌شوند.

با استفاده از خدمات، شما به ما دستور می‌دهید که فعالیت‌های پردازشی زیر را به‌عنوان بخشی از عملیات استاندارد پلتفرم از طرف شما انجام دهیم: نظارت بر محتوای فایل‌های بارگذاری‌شده، بازبینی محتوای منتشرشده وب‌سایت از نظر سیاست‌های محتوا، شناسایی هرزنامه در ارسال‌های فرم (از جمله بررسی محتوای آن‌ها مبتنی بر هوش مصنوعی، مگر آنکه آن را غیرفعال کنید)، و محافظت خودکار در برابر ربات‌ها. این فعالیت‌ها دستورالعمل‌های مستند به موجب ماده 28(3)(a) GDPR هستند.


6. پردازشگران فرعی

6.1 پردازشگران فرعی مجاز

شما مجوز کلی به ما می‌دهید تا پردازشگران فرعی را برای کمک به ارائه خدمات به کار بگیریم. پردازشگران فرعی فعلی ما در ادامه و در https://www.acira.ai/dpa فهرست شده‌اند.

6.2 فهرست فعلی پردازشگران فرعی

پردازشگر فرعی هدف مکان
Amazon Web Services (AWS) زیرساخت ابری، رایانش، ذخیره‌سازی، پایگاه داده، تحویل ایمیل، ثبت دامنه، نظارت بر محتوا، تشخیص زبان، و استنتاج هوش مصنوعی (که ممکن است مدل‌هایی را اجرا کند که توسط AWS یا توسط اشخاص ثالث بر روی زیرساخت AWS توسعه یافته‌اند). برای گردانندگان وب‌سایت مقیم اتحادیه اروپا، به بخش 7.1 مراجعه کنید. ایالات متحده و اتحادیه اروپا (استکهلم)
Cloudflare میزبانی لبه، CDN، DNS، SSL، تحویل وب‌سایت، ذخیره‌سازی ماندگار، تحلیل‌ها، محافظت در برابر ربات‌ها، شناسایی هرزنامه مبتنی بر هوش مصنوعی (که مدل‌های شخص ثالث را بر روی زیرساخت خود Cloudflare اجرا می‌کند)، و تهیه تصاویر صفحه از وب‌سایت‌ها (Browser Rendering). برای گردانندگان وب‌سایت مقیم اتحادیه اروپا، به بخش 7.1 مراجعه کنید. جهانی (با ذخیره‌سازی تحت صلاحیت اتحادیه اروپا برای حساب‌های اتحادیه اروپا)
Fireworks AI تولید متن با هوش مصنوعی، هوش مصنوعی گفت‌وگومحور، تولید محتوا و استنتاج هوش مصنوعی درخواست‌شده توسط کد خود وب‌سایت شما. داده‌های شخصی بازدیدکنندگان به Fireworks AI یا xAI ارسال نمی‌شود، مگر به Fireworks AI در مواردی که کد خود وب‌سایت شما آن‌ها را در یک درخواست استنتاج هوش مصنوعی بگنجاند، یا در مواردی که از دستیار هوش مصنوعی بخواهید سوابق وب‌سایت شما را بخواند یا بر اساس آن‌ها اقدام کند؛ در هر دو صورت، Fireworks AI آن‌ها را به دستور شما پردازش می‌کند. پردازش به موجب شرایطی انجام می‌شود که استفاده برای آموزش را ممنوع کرده و نگهداری را محدود می‌کند. ایالات متحده و سایر مکان‌هایی که ارائه‌دهنده در آن‌ها فعالیت دارد
xAI (SpaceXAI LLC) تولید و ویرایش تصویر با هوش مصنوعی (دستورهای متنی و، در مورد ویرایش‌ها، تصاویر منبعی که ارائه می‌کنید). پردازش به موجب شرایطی انجام می‌شود که استفاده برای آموزش را ممنوع کرده و نگهداری را محدود می‌کند. ایالات متحده و سایر مکان‌هایی که ارائه‌دهنده در آن‌ها فعالیت دارد
BrightData جمع‌آوری داده‌های عمومی وب (برای کمک به کاربر در طول ایجاد وب‌سایت، و برای بازیابی صفحات وبی که از دستیار هوش مصنوعی خواسته می‌شود آن‌ها را بخواند)، ردیابی کلیدواژه‌ها در SERP (برای طرح‌های مربوطه) اسرائیل / جهانی
CloudConvert (Lunaweb GmbH، آلمان) تبدیل قالب فایل ایالات متحده (ویرجینیا)

پردازش پرداخت توسط فروشنده ثبت‌شده ما (Link، یکی از شرکت‌های وابسته به Stripe) انجام می‌شود که به‌عنوان کنترل‌کننده مستقل عمل می‌کند و نه پردازشگر فرعی، و بنابراین در فهرست فوق درج نشده است؛ به بخش 2.2 مراجعه کنید.

6.3 تغییرات در پردازشگران فرعی

تغییرات در فهرست پردازشگران فرعی تنها به موجب همین بخش 6.3 انجام می‌شوند؛ این تغییرات، تغییر در این DPA به موجب بخش 13 محسوب نمی‌شوند. ما دست‌کم پانزده (15) روز پیش از آنکه پردازشگر فرعی جدید پردازش داده‌های شخصی را آغاز کند، از طریق به‌روزرسانی فهرست پردازشگران فرعی در https://www.acira.ai/dpa و، در صورتی که مشترک اعلان‌های پردازشگران فرعی شده باشید، از طریق ایمیل، درباره هرگونه تغییر مورد نظر در فهرست پردازشگران فرعی برای خدماتی که در حال حاضر از آن‌ها استفاده می‌کنید اطلاع‌رسانی خواهیم کرد. شما می‌توانید با ارسال ایمیل به legal@acira.ai با عنوان موضوع "Subprocessor Notifications"، مشترک دریافت اعلان‌های تغییر پردازشگران فرعی شوید. هنگامی که ویژگی‌ها یا خدمات جدیدی را معرفی می‌کنیم که شامل پردازشگران فرعی اضافی هستند، آن پردازشگران فرعی در زمانی که ویژگی یا خدمت در دسترس قرار می‌گیرد افشا خواهند شد؛ استفاده شما از ویژگی یا خدمت جدید به منزله پذیرش پردازشگران فرعی افشاشده آن است. در مواردی که ناچار باشیم یک پردازشگر فرعی را به دلایل امنیتی یا تداوم کسب‌وکار به‌طور فوری جایگزین کنیم، در اسرع وقت ممکن به شما اطلاع خواهیم داد. اگر اعتراض معقولی به پردازش داده‌ها توسط یک پردازشگر فرعی جدید برای خدمات موجود دارید، می‌توانید ظرف پانزده (15) روز از تاریخ اطلاعیه، مراتب را به‌صورت کتبی به ما اطلاع دهید. ما با حسن نیت با شما همکاری خواهیم کرد تا نگرانی‌های شما را برطرف کنیم. اگر نتوانیم اعتراض را به‌گونه‌ای که به‌طور معقول رضایت شما را جلب کند حل‌وفصل کنیم، می‌توانید با ارسال اطلاعیه کتبی، توافق‌نامه را فسخ کنید.

6.4 تعهدات پردازشگران فرعی

ما با هر پردازشگر فرعی توافق‌نامه‌های کتبی منعقد خواهیم کرد که تعهدات حفاظت از داده‌هایی را تحمیل کنند که از تعهدات مقرر در این DPA حمایت کمتری ارائه ندهند. ما در قبال اعمال و ترک فعل‌های پردازشگران فرعی خود به همان میزانی مسئول باقی می‌مانیم که اگر خدمات را مستقیماً انجام می‌دادیم مسئول بودیم.


7. انتقال بین‌المللی داده‌ها

7.1 سازوکارهای انتقال

خدمات عمدتاً در ایالات متحده میزبانی می‌شود. داده‌های شخصی که از طریق خدمات پردازش می‌شوند، ممکن است به ایالات متحده و سایر کشورهایی که پردازشگران فرعی ما در آن‌ها فعالیت دارند منتقل و در آنجا پردازش شوند. ارائه‌دهندگان استنتاج هوش مصنوعی ما (Fireworks AI و xAI) و ارائه‌دهنده تبدیل فایل ما (CloudConvert) داده‌ها را در ایالات متحده پردازش می‌کنند، و ارائه‌دهندگان استنتاج هوش مصنوعی ما ممکن است داده‌ها را در سایر مکان‌هایی که در آن‌ها فعالیت دارند نیز پردازش کنند. BrightData ممکن است داده‌ها را در اسرائیل و سایر مکان‌ها در سطح جهانی پردازش کند. Cloudflare داده‌ها را در مکان‌های لبه در سراسر جهان پردازش می‌کند.

اقامت داده در اتحادیه اروپا: برای وب‌سایت‌هایی که کشور محل فعالیت آن‌ها، که هنگام ایجاد وب‌سایت و پیش از راه‌اندازی آن تعیین می‌شود، یکی از کشورهای عضو اتحادیه اروپا باشد («گردانندگان وب‌سایت مقیم اتحادیه اروپا»؛ سایر کشورهای EEA، بریتانیا و سوئیس مشمول این تعریف نیستند)، ما تدابیر اقامت داده زیر را برای به حداقل رساندن انتقال داده‌های شخصی بازدیدکنندگان به خارج از اتحادیه اروپا اعمال می‌کنیم:

  • ذخیره‌سازی: داده‌های بازدیدکنندگان در ذخیره‌سازی ماندگار لبه — از جمله ارسال‌های فرم، داده‌های نشست و داده‌های جداول کاربری — از نظر صلاحیت قضایی به اتحادیه اروپا محدود شده و در آن ذخیره می‌شوند.
  • پردازش خودکار رو به بازدیدکننده: عملیاتی که به‌طور خودکار توسط فعالیت بازدیدکنندگان آغاز می‌شوند — از جمله اعلان‌های مربوط به سوابق جدید پایگاه داده وب‌سایت، تحویل ایمیل‌های تراکنشی، و ترجمه ماشینی محتوای پایگاه داده وب‌سایت به زبان‌های اضافی سایت — در اتحادیه اروپا (استکهلم) پردازش می‌شوند.
  • دسترسی مدیریتی از طریق پلتفرم: هنگامی که از طریق داشبورد پلتفرم، رابط گفت‌وگومحور (از جمله هنگامی که از دستیار هوش مصنوعی می‌خواهید سوابق وب‌سایت شما را بخواند یا بر اساس آن‌ها اقدام کند، که در این صورت آن سوابق توسط ارائه‌دهنده استنتاج هوش مصنوعی ما، Fireworks AI، در ایالات متحده پردازش می‌شوند)، یا رابط خط فرمان (CLI) یا سایر رابط‌های برنامه‌نویسی (API) به داده‌های بازدیدکنندگان وب‌سایت خود دسترسی پیدا می‌کنید (برای مثال، مشاهده ارسال‌های فرم، مدیریت سوابق کاربران، یا صدور محتوا به محیط محلی خود)، این داده‌ها ممکن است برای انجام درخواست شما از طریق زیرساخت مستقر در ایالات متحده ما پردازش شوند، و — در مواردی که از CLI یا یک رابط برنامه‌نویسی استفاده می‌کنید — ممکن است به محیطی که این ابزارها را در آن اجرا می‌کنید منتقل و در آنجا ذخیره شوند. این انتقال‌ها بنا به تقاضا انجام می‌شوند، توسط شما (کنترل‌کننده) آغاز می‌شوند، و تا زمانی که داده‌ها در زیرساخت ما باقی بمانند، توسط سازوکارهای انتقال و تدابیر تکمیلی شرح‌داده‌شده در ادامه محافظت می‌شوند. پس از آنکه داده‌های شخصی را به محیط خود (مانند یک رایانه محلی یا یک ابزار توسعه شخص ثالث) صادر یا بازیابی کردید، مسئولیت امنیت و رسیدگی قانونی به آن‌ها بر عهده شماست؛ تدابیر اقامت قضایی و سایر تدابیر فنی ما پس از خروج داده‌های شخصی از زیرساخت ما شامل آن‌ها نمی‌شود.
  • گزارش‌های عیب‌یابی: گزارش‌های خطا و کنسول تولیدشده توسط وب‌سایت شما — یعنی خروجی عیب‌یابی که در صفحه گزارش‌های پلتفرم به شما نشان داده می‌شود — برای دوره‌ای که در بخش 12.1 تعیین شده است در زیرساخت مستقر در ایالات متحده ما نگهداری می‌شوند. این‌ها سوابق عملیاتی هستند که برای بازبینی خود شما نگهداری می‌شوند و قرار نیست حاوی داده‌های شخصی بازدیدکنندگان باشند؛ آنچه کد خود وب‌سایت شما در آن‌ها می‌نویسد تحت کنترل شماست.
  • استنتاج هوش مصنوعی درخواست‌شده توسط وب‌سایت شما: هنگامی که کد خود وب‌سایت شما استنتاج هوش مصنوعی درخواست می‌کند، درخواست از زیرساخت ما در اتحادیه اروپا (استکهلم) عبور می‌کند و توسط ارائه‌دهنده استنتاج هوش مصنوعی ما، Fireworks AI، در ایالات متحده پردازش می‌شود؛ پردازش محدود به اتحادیه اروپا برای این ویژگی در دسترس نیست. آنچه کد وب‌سایت شما ارسال می‌کند، از جمله هرگونه داده شخصی بازدیدکنندگان، تحت کنترل شماست، و این انتقال‌ها مشمول سازوکارهای انتقال زیر هستند.
  • سایر پردازش‌ها در خارج از اتحادیه اروپا: داده‌های تحلیلی و داده‌هایی که توسط زیرساخت ابری مستقر در ایالات متحده ما برای نظارت بر محتوا و استنتاج هوش مصنوعی پردازش می‌شوند، همچنان ممکن است به ایالات متحده منتقل شوند، و تبدیل فایل در ایالات متحده انجام می‌شود. طبقه‌بندی هرزنامه ارسال‌های فرم مبتنی بر هوش مصنوعی بر روی شبکه جهانی Cloudflare اجرا می‌شود و به اتحادیه اروپا محدود نیست. این انتقال‌ها مشمول سازوکارهای انتقال زیر هستند.

برای انتقال داده‌های شخصی از EEA، بریتانیا یا سوئیس به کشورهایی که به‌عنوان کشورهای ارائه‌دهنده سطح کافی حفاظت از داده‌ها به رسمیت شناخته نشده‌اند، ما به موارد زیر استناد می‌کنیم:

  1. بندهای قراردادی استاندارد (SCC): ما بندهای قراردادی استاندارد کمیسیون اروپا را از طریق ارجاع در این DPA می‌گنجانیم: ماژول یک (کنترل‌کننده به کنترل‌کننده) برای داده‌های تحلیلی که در مورد آن‌ها به‌عنوان کنترل‌کننده مشترک عمل می‌کنیم (به بخش 2.3 مراجعه کنید)، و ماژول دو (کنترل‌کننده به پردازشگر) برای تمامی سایر داده‌های شخصی که از طرف شما پردازش می‌شوند. SCCها در https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_en در دسترس هستند.
  2. الحاقیه انتقال بین‌المللی داده بریتانیا: برای انتقال از بریتانیا، الحاقیه بریتانیا به SCCهای اتحادیه اروپا اعمال می‌شود.
  3. سازوکارهای انتقال داده سوئیس: برای انتقال از سوئیس، SCCها با اصلاحاتی که FADP سوئیس الزامی می‌کند اعمال می‌شوند.

برای اهداف SCCها، طرفین توافق می‌کنند که: (a) صادرکننده داده شما هستید و واردکننده داده Acira AI LLC است؛ (b) پیوست I.B (شرح انتقال) با بخش 3 این DPA تکمیل می‌شود؛ (c) پیوست II (تدابیر فنی و سازمانی) با بخش‌های 7.2 و 9 این DPA تکمیل می‌شود؛ (d) در خصوص بند 9، گزینه 2 (مجوز کتبی کلی) با مهلت اطلاع‌رسانی مقرر در بخش 6.3 اعمال می‌شود؛ (e) بند اختیاری الحاق (بند 7) استفاده نمی‌شود؛ (f) در خصوص بند 17 (قانون حاکم) و بند 18 (انتخاب مرجع رسیدگی)، SCCها تابع قانون ایرلند هستند و اختلافات ناشی از آن‌ها در دادگاه‌های ایرلند حل‌وفصل می‌شوند؛ و (g) مرجع نظارتی صالح در پیوست I.C مطابق با بند 13 SCCها تعیین می‌شود. برای اهداف الحاقیه انتقال بین‌المللی داده بریتانیا، جداول 1 تا 3 با اطلاعات متناظر مندرج در این DPA و انتخاب‌های فوق در خصوص SCCها تکمیل‌شده تلقی می‌شوند، و در خصوص جدول 4، هیچ‌یک از طرفین نمی‌تواند الحاقیه بریتانیا را به شرحی که در بخش 19 الحاقیه بریتانیا آمده است خاتمه دهد.

7.2 تدابیر تکمیلی

ما تدابیر تکمیلی زیر را برای حفاظت از داده‌های شخصی منتقل‌شده اجرا می‌کنیم:

  • رمزگذاری داده‌ها در حین انتقال (TLS/SSL) و در حالت ذخیره
  • کنترل‌های دسترسی و سازوکارهای احراز هویت
  • بازبینی دوره‌ای تدابیر امنیتی ما و مستندات امنیتی ارائه‌دهندگان ما
  • شیوه‌های حداقل‌سازی داده‌ها (مثلاً شناسه‌های مستعار بازدیدکنندگان به‌جای ذخیره نشانی IP خام)
  • اقامت داده تحت صلاحیت قضایی برای گردانندگان وب‌سایت مقیم اتحادیه اروپا (ذخیره‌سازی ماندگار و پردازش خودکار رو به بازدیدکننده محدود به اتحادیه اروپا)
  • زیرساخت رایانش و ایمیل مستقر در اتحادیه اروپا برای عملیات خودکار رو به بازدیدکننده (اعلان‌های مربوط به سوابق جدید پایگاه داده وب‌سایت و تحویل ایمیل‌های تراکنشی که برای گردانندگان وب‌سایت مقیم اتحادیه اروپا در اتحادیه اروپا پردازش می‌شوند)

7.3 ارزیابی تأثیر انتقال

این تدابیر تکمیلی بر اساس ارزیابی ما از قوانین و رویه‌های کشورهای مقصد، با در نظر گرفتن ماهیت داده‌های منتقل‌شده، سازوکار انتقال مورد استناد، و تدابیر حفاظتی فنی و سازمانی موجود، تعیین شده‌اند. ما ارزیابی کرده‌ایم که تدابیر تکمیلی شرح‌داده‌شده در بالا، همراه با تعهدات مندرج در SCCها، سطح کافی حمایت را برای داده‌های شخصی منتقل‌شده فراهم می‌کنند. ارزیابی تأثیر انتقال ما در صورت درخواست از legal@acira.ai در دسترس است، و ما آن را در صورت درخواست در اختیار مرجع نظارتی صالح قرار خواهیم داد.

7.4 انتقال داده‌ها از کانادا

برای انتقال داده‌های شخصی از کانادا، ما به تدابیر حفاظتی زیر استناد می‌کنیم تا اطمینان حاصل شود که داده‌های شخصی منتقل‌شده به خارج از کانادا از سطح حمایت قابل مقایسه‌ای، به شرحی که قانون حمایت از اطلاعات شخصی و اسناد الکترونیکی (PIPEDA) و قوانین قابل اجرای حریم خصوصی استانی (از جمله PIPA آلبرتا، PIPA بریتیش کلمبیا، و قانون کبک در خصوص حمایت از اطلاعات شخصی در بخش خصوصی) الزامی می‌کنند، برخوردار می‌شوند:

  1. حمایت‌های قراردادی: توافق‌نامه‌های کتبی پردازش داده با هر پردازشگر فرعی که تعهداتی را برای حفاظت از داده‌های شخصی مطابق با استانداردی سازگار با قانون حریم خصوصی کانادا تحمیل می‌کنند، از جمله الزامات مربوط به تدابیر حفاظتی امنیتی مناسب، محدودیت‌های استفاده، اطلاع‌رسانی نقض، و دسترسی اشخاص موضوع داده.
  2. تدابیر حفاظتی فنی: همان تدابیر رمزگذاری، مستعارسازی، کنترل دسترسی و حداقل‌سازی داده‌ها که در بخش 7.2 شرح داده شده‌اند، در مورد انتقال داده‌ها از کانادا اعمال می‌شوند.
  3. تدابیر حفاظتی سازمانی: بررسی‌های لازم درباره پردازشگران فرعی، تعهدات محرمانگی برای کارکنان، و رویه‌های مستند پاسخ به حوادث به شرحی که در این DPA آمده است.

8. حقوق اشخاص موضوع داده

8.1 کمک در پاسخ به درخواست‌ها

ما در پاسخ به درخواست‌های اشخاص موضوع داده که حقوق خود را به موجب قانون قابل اجرای حفاظت از داده‌ها اعمال می‌کنند، از جمله حقوق دسترسی، اصلاح، پاک‌سازی، محدودسازی، قابلیت انتقال و اعتراض، به شما کمک خواهیم کرد.

8.2 اطلاع‌رسانی

اگر درخواست یا شکایت حفاظت از داده‌ها را مستقیماً از یک موضوع داده در خصوص داده‌های شخصی‌ای که از طرف شما پردازش می‌شود دریافت کنیم، آن را بی‌درنگ به شما ارجاع خواهیم داد و بدون دستور شما به درخواست یا شکایت پاسخ نخواهیم داد، مگر اینکه قانون قابل اجرا ما را ملزم به این کار کند. به‌عنوان کنترل‌کننده، شما مسئول رسیدگی و پاسخ به چنین شکایت‌هایی از اشخاص موضوع داده هستید، از جمله هرگونه تعهدات رسیدگی به شکایات که به موجب قانون قابل اجرای حفاظت از داده‌ها در مورد شما اعمال می‌شود (مانند بخش 164A قانون حفاظت از داده‌ها 2018 بریتانیا (UK Data Protection Act)).

8.3 ابزارهای پلتفرم

ما ابزارهایی را در خدمات فراهم می‌کنیم تا به شما در پاسخ به درخواست‌های اشخاص موضوع داده کمک کنند، از جمله:

  • دسترسی به داده‌های ذخیره‌شده در پایگاه‌های داده وب‌سایت شما و مدیریت آن‌ها
  • حذف سوابق منفرد از پایگاه‌های داده وب‌سایت شما
  • در صورت درخواست، می‌توانیم برای کمک به انجام تعهدات مربوط به قابلیت انتقال داده‌ها، خروجی داده‌ها را در قالبی ساختاریافته و قابل خواندن توسط ماشین ارائه کنیم

9. امنیت داده‌ها

9.1 تدابیر امنیتی

ما تدابیر فنی و سازمانی مناسبی را برای حفاظت از داده‌های شخصی در برابر پردازش غیرمجاز یا غیرقانونی و در برابر از دست رفتن، امحا یا آسیب تصادفی اجرا و حفظ می‌کنیم. این تدابیر شامل موارد زیر است:

  • رمزگذاری: داده‌ها در حین انتقال از طریق TLS/SSL و در حالت ذخیره با استفاده از رمزگذاری استاندارد صنعت رمزگذاری می‌شوند
  • کنترل دسترسی: کنترل‌های دسترسی مبتنی بر نقش، سیاست‌های دسترسی با حداقل امتیاز، و الزام به احراز هویت برای تمامی دسترسی‌های حساب و دسترسی‌های مدیریتی
  • امنیت زیرساخت: زیرساخت ابری مدیریت‌شده با وصله‌گذاری امنیتی خودکار و محافظت در برابر DDoS در لبه شبکه
  • جداسازی داده‌ها: جداسازی داده‌های هر وب‌سایت از طریق نمونه‌های ذخیره‌سازی اختصاصی
  • پایش: پایش و هشداردهی خودکار همراه با ثبت گزارش‌های ساختاریافته
  • امنیت اطلاعات احراز هویت: تمامی کلیدهای API و اسرار در خدمات اختصاصی مدیریت اسرار ذخیره می‌شوند؛ گذرواژه‌های کاربران با استفاده از الگوریتم‌های رمزنگاری قوی با نمک (salt) اختصاصی هر کاربر درهم‌سازی می‌شوند
  • محافظت در برابر ربات‌ها: محافظت خودکار در برابر ربات‌ها برای پیشگیری از سوءاستفاده خودکار

9.2 محرمانگی

ما اطمینان حاصل می‌کنیم که تمامی کارکنانی که مجاز به پردازش داده‌های شخصی هستند، ملزم به تعهدات محرمانگی هستند.


10. اطلاع‌رسانی نقض داده‌ها

10.1 اطلاع‌رسانی به کنترل‌کننده

ما پس از آگاهی از نقض داده‌های شخصی که داده‌های شخصی پردازش‌شده از طرف شما را تحت تأثیر قرار دهد، بدون تأخیر ناموجه به شما اطلاع خواهیم داد. اطلاع‌رسانی به اطلاعات تماس مرتبط با حساب شما ارسال خواهد شد.

10.2 محتوای اطلاع‌رسانی

اطلاع‌رسانی نقض از سوی ما، تا حدی که اطلاعات در دسترس باشد، شامل موارد زیر خواهد بود:

  1. شرحی از ماهیت نقض، از جمله دسته‌ها و تعداد تقریبی اشخاص موضوع داده و سوابق مربوطه؛
  2. نام و اطلاعات تماس مسئول حفاظت از داده‌های ما؛
  3. شرحی از پیامدهای احتمالی نقض؛
  4. شرحی از اقدامات انجام‌شده یا پیشنهادی برای رسیدگی به نقض و کاهش آثار آن.

10.3 تعهدات شما

شما مسئول اطلاع‌رسانی به مرجع نظارتی مربوطه و اشخاص موضوع داده متأثر از نقض داده‌های شخصی، به نحوی که قانون قابل اجرای حفاظت از داده‌ها الزامی می‌کند، هستید. ما با شما همکاری کرده و کمک معقولی برای یاری شما در انجام تعهدات اطلاع‌رسانی نقض ارائه خواهیم کرد.


11. حسابرسی‌ها و راستی‌آزمایی انطباق

11.1 مستندات انطباق

برای اثبات انطباق خود با این DPA، ما در صورت درخواست کتبی معقول (حداکثر یک بار در سال) موارد زیر را در اختیار شما قرار خواهیم داد:

  1. گزارش‌های حسابرسی شخص ثالث، گواهی‌ها یا خلاصه‌هایی از ارزیابی‌های امنیتی مربوطه؛
  2. خلاصه‌ای از تدابیر امنیتی فنی و سازمانی فعلی ما؛
  3. اطلاعاتی درباره فعالیت‌های پردازشی، پردازشگران فرعی و شیوه‌های حفاظت از داده‌های ما.

در مواردی که ما به ارائه‌دهندگان زیرساخت شخص ثالث (مانند AWS و Cloudflare) متکی هستیم، گواهی‌های امنیتی و مستندات انطباق آن‌ها از طریق برنامه‌های اعتماد و انطباق مربوط به هر یک در دسترس است.

11.2 پرسش‌های اضافی

اگر مستندات ارائه‌شده به موجب بخش 11.1 به‌طور معقول به نگرانی‌های انطباقی شما پاسخ ندهد، می‌توانید پرسش‌های کتبی مشخصی درباره شیوه‌های حفاظت از داده‌های ما ارسال کنید که ما ظرف مهلتی معقول به آن‌ها پاسخ خواهیم داد.

11.3 حسابرسی‌ها و بازرسی‌ها

در مواردی که مستندات ارائه‌شده به موجب بخش‌های 11.1 و 11.2 برای اثبات انطباق ما با این DPA کافی نباشد، یا در مواردی که یک مرجع نظارتی یا قانون قابل اجرای حفاظت از داده‌ها حسابرسی را الزامی کند، شما (یا یک حسابرس مستقل که ملزم به تعهدات محرمانگی است و رقیب ما نیست) می‌توانید انطباق ما با این DPA را، از جمله از طریق بازرسی، حسابرسی کنید. حسابرسی‌ها مستلزم اطلاعیه کتبی قبلی دست‌کم سی (30) روزه هستند، حداکثر یک بار در سال انجام می‌شوند (مگر اینکه یک مرجع نظارتی الزامی کند یا پس از نقض داده‌های شخصی که داده‌های شما را تحت تأثیر قرار داده باشد)، با هزینه شما و در ساعات کاری عادی به شیوه‌ای انجام می‌شوند که کمترین اختلال را ایجاد کند، و شامل دسترسی به داده‌های سایر مشتریان یا به تأسیسات پردازشگران فرعی ما نمی‌شوند؛ در مورد تأسیسات پردازشگران فرعی، ما به‌جای آن گزارش‌های حسابرسی و گواهی‌های خود آن پردازشگران فرعی را ارائه خواهیم کرد.


12. نگهداری و حذف داده‌ها

12.1 در طول مدت توافق‌نامه

ما داده‌های شخصی‌ای را که از طرف شما پردازش می‌شوند، در طول مدت توافق‌نامه و مطابق با دستورالعمل‌هایی که از طریق خدمات ارائه می‌کنید نگهداری خواهیم کرد. دوره‌های نگهداری مشخص برای داده‌های بازدیدکنندگان شامل موارد زیر است:

  • سوابق پایگاه داده وب‌سایت (مانند ارسال‌های فرم و سایر محتوای تولیدشده توسط کاربران): در طول مدت وب‌سایت مرتبط نگهداری می‌شوند، مگر اینکه آن‌ها را زودتر از طریق ابزارهای پلتفرم حذف کنید.
  • داده‌های نشست بازدیدکنندگان وب‌سایت شما: پس از 30 روز عدم فعالیت به‌طور خودکار حذف می‌شوند.
  • محتوای حذف‌شده بازدیدکنندگان (سوابق پایگاه داده وب‌سایت، مانند ارسال‌های فرم، نظرات و سایر محتوای تولیدشده توسط کاربران): هنگامی که محتوای بازدیدکنندگان را از طریق ابزارهای پلتفرم حذف می‌کنید، این محتوا به وضعیت حذف نرم منتقل شده و برای پشتیبانی از بازیابی حداکثر به مدت سی (30) روز نگهداری می‌شود. پس از این دوره، محتوای حذف نرم‌شده از داده‌های وب‌سایت شما حذف می‌شود.
  • سابقه بازیابی به نقطه زمانی: تغییرات در داده‌های ذخیره‌شده وب‌سایت شما، از جمله حذف‌ها، حداکثر به مدت سی (30) روز در سابقه بازیابی به نقطه زمانی وب‌سایت نگهداری می‌شوند. بازگرداندن وب‌سایت شما به یک نقطه زمانی پیشین، داده‌ها را به وضعیتی که در آن نقطه داشتند، از جمله سوابقی که از آن زمان حذف شده‌اند، بازمی‌گرداند؛ انصراف‌های ایمیلی در هر بازگردانی حفظ می‌شوند.
  • سابقه اعلان‌ها: هنگامی که خدمات شما را از سوابق جدید در پایگاه‌های داده وب‌سایتتان مطلع می‌کند، اعلان همچنین حداکثر به مدت شش (6) ماه در سابقه اعلان‌های درون‌برنامه‌ای شما نگهداری می‌شود. برای گردانندگان وب‌سایت مقیم اتحادیه اروپا، این سابقه خلاصه‌ای بدون محتوای سابقه را در خود نگه می‌دارد.
  • سوابق محدودسازی نرخ برای وب‌سایت شما: درهم‌سازی‌های کلیددار اختصاصی هر بازدیدکننده که در بخش 3.3 شرح داده شده‌اند، حداکثر به مدت سه (3) روز نگهداری شده و سپس به‌طور خودکار پاک می‌شوند.
  • گزارش‌های خطا و عیب‌یابی: گزارش‌های خطای پلتفرم (که ممکن است شامل نشانی‌های IP باشند) و گزارش عیب‌یابی اختصاصی وب‌سایت شما که در صفحه گزارش‌های آن نمایش داده می‌شود، حداکثر به مدت نود (90) روز، از جمله پس از حذف وب‌سایت، نگهداری شده و سپس به‌طور خودکار پاک می‌شوند.
  • سوابق انصراف از ایمیل در وب‌سایت شما: در طول مدت وب‌سایت مرتبط نگهداری می‌شوند، مگر اینکه گیرنده دوباره مشترک شود. سوابق انصراف با حذف وب‌سایت حذف می‌شوند.
  • داده‌های تحلیلی: در طول مدت وب‌سایت مرتبط نگهداری می‌شوند. محدودیت‌های نگهداری مبتنی بر طرح، که در صفحه قیمت‌گذاری ما شرح داده شده‌اند، تعیین می‌کنند که چه میزان از داده‌های تحلیلی تاریخی نمایش داده شده و قابل دسترسی باقی بماند.

12.2 پس از فسخ

پس از فسخ توافق‌نامه، یا بنا به درخواست شما، ما داده‌های شخصی پردازش‌شده از طرف شما را مطابق با شیوه‌های نگهداری داده که در توافق‌نامه شرح داده شده است (از جمله دوره مهلت برای حذف حساب و وب‌سایت که در آنجا شرح داده شده است) حذف خواهیم کرد. پس از دوره مهلت، حذف دائمی و غیرقابل بازگشت است.

12.3 استثنائات

ما ممکن است داده‌های شخصی را تا حدی که قانون قابل اجرا الزامی کند، یا در مواردی که داده‌ها ناشناس‌سازی شده‌اند و دیگر قابل ارتباط با یک موضوع داده نیستند، نگهداری کنیم.


13. مدت و فسخ

این DPA از تاریخی که توافق‌نامه را می‌پذیرید لازم‌الاجرا می‌شود و تا زمانی که ما داده‌های شخصی را از طرف شما پردازش می‌کنیم، نافذ باقی می‌ماند. تعهدات محرمانگی و حفاظت از داده‌های مقرر در این DPA پس از فسخ توافق‌نامه باقی می‌مانند.

تغییرات در این DPA. ما ممکن است این DPA را به همان شیوه توافق‌نامه تغییر دهیم (به «تغییرات در این شرایط خدمات» در توافق‌نامه مراجعه کنید): ما خلاصه‌ای از یک تغییر اساسی را دست‌کم سی (30) روز پیش از لازم‌الاجرا شدن آن به نشانی مرتبط با حساب شما ایمیل می‌کنیم، مگر در مواردی که تغییری به حکم قانون الزامی باشد یا به دلایل امنیتی، تقلب یا سوءاستفاده فوریت داشته باشد، و تغییرات غیراساسی از زمان انتشار لازم‌الاجرا می‌شوند. تغییرات در فهرست پردازشگران فرعی در عوض تابع بخش 6.3 هستند. هیچ تغییری در این DPA بندهای قراردادی استاندارد را، که بدون اصلاح گنجانده شده‌اند، اصلاح نمی‌کند یا حمایتی را که ارائه می‌دهند کاهش نمی‌دهد.

یک نسخه امضاشده (با امضای متقابل) از این DPA، از جمله بندهای قراردادی استانداردی که از طریق ارجاع در آن گنجانده شده‌اند، در صورت درخواست کتبی به legal@acira.ai در دسترس است.


14. محدودیت مسئولیت

مسئولیت هر یک از طرفین به موجب این DPA تابع محدودیت‌های مسئولیت مقرر در توافق‌نامه است.


15. تماس با ما

برای پرسش درباره این DPA یا اعمال حقوق خود، از طریق زیر با ما تماس بگیرید:

Acira AI LLC
مخاطب: حفاظت از داده‌ها
11500 S Eastern Ave, Suite 150
Henderson, NV 89052
ایالات متحده

تلفن: 888-389-1189
ایمیل: legal@acira.ai