پیوست پردازش داده
اعتبار این سند از ۱۴۰۵/۰۶/۰۵ است.
این پیوست، تعهدات یونیوم در نقش پردازشگر را در رابطه با داده شخصی کاربران نهایی مشتری تعیین میکند. این پیوست بخشی از شرایط استفاده است و با سیاست حریم خصوصی خوانده میشود.
اگر قرارداد سازمانی کتبی جداگانهای با یونیوم دارید که تعهدات بیشتری برای یونیوم ایجاد کند، آن قرارداد بر این پیوست مقدم است.
۱. نقش طرفین
مشتری متولی داده شخصی کاربران نهایی خود است. یونیوم پردازشگر آن داده است و فقط از دستور مشتری و برای ارائه سرویس پردازش میکند.
یونیوم در رابطه با داده حساب خود مشتری در پنل، متولی است و این پیوست درباره آن دادهها نیست. آنها در سیاست حریم خصوصی توضیح داده شدهاند.
۲. موضوع و دامنه
این پیوست درباره داده شخصی است که مشتری از طریق API، وبهوک یا حسابهای پیامرسان متصل، از طریق سرویس یونیوم پردازش میکند.
این پیوست بر دادهای که مشتری خود مستقیماً به یونیوم میدهد، مانند اطلاعات حساب کاربری و داده مالی، اعمال نمیشود. آنها موضوع رابطه متولی یونیوم با مشتریاند.
۳. تعهدات یونیوم
۳.۱. پردازش فقط طبق دستور
یونیوم داده شخصی را فقط برای اجرای دستور مشتری و برای اهدافی که در این اسناد آمده پردازش میکند. یونیوم داده را برای هدف خودش، برای تبلیغات، یا برای ساخت پروفایل کاربر استفاده نمیکند و آن را نمیفروشد.
اگر مشتری دستوری بدهد که با قوانین لازمالاجرا در تضاد باشد، یونیوم آن دستور را رد میکند و مشتری را مطلع میسازد.
۳.۲. محرمانگی
یونیوم به پردازشگران فرعی خود دسترسی میدهد اما هیچیک را فراتر از وظیفهای که در فهرست پردازشگران فرعی آمده، وادار به استفاده از داده نمیکند.
فهرست کامل پردازشگران فرعی در فهرست پردازشگران فرعی منتشر شده است. یونیوم پیش از افزودن پردازشگر جدید، آن را در همین صفحه اعلام میکند.
۳.۳. امنیت
یونیوم کنترلهای فنی و سازمانی مناسب برای محافظت از داده شخصی در برابر دسترسی یا افشای غیرمجاز، تغییر یا از بین رفتن به کار میبرد. شرح کنترلها در صفحه امنیت آمده است.
یونیوم کنترلهای خود را متناسب با ریسک داده نگه میدارد و آنها را بررسی دورهای میکند.
۳.۴. بازگرداندن یا حذف
پس از پایان رابطه خدماتی، یونیوم داده مشتری را بر اساس دستور مشتری حذف یا بازمیگرداند، مگر آنکه نگهداری آن به دلیل قانون لازم باشد.
دادهای که نگهداری آن طبق قانون الزامی است، تا پایان مدت الزام قانونی نگه داشته میشود و پس از آن حذف میشود. مدتهای نگهداری در سیاست حریم خصوصی آمده است.
حذف از نمای اصلی لزوماً به معنی حذف همزمان از همه نسخههای پشتیبان نیست؛ نسخههای پشتیبان طبق چرخه بازنویسی امن پاک میشوند.
۴. کمک به رعایت حقوق صاحب داده
یونیوم به مشتری کمک میکند تا به درخواستهای صاحب داده پاسخ دهد. این کمک شامل این موارد است:
- فراهم کردن اطلاعاتی که برای پاسخگویی لازم است، در حدی که یونیوم در اختیار دارد.
- اطلاعرسانی به مشتری هنگامی که یونیوم مستقیماً از سوی صاحب داده درخواستی دریافت میکند.
- اصلاح، حذف یا محدود کردن داده، در صورتی که مشتری دستور داده باشد.
اگر درخواستی از سوی کاربر نهایی یکی از مشتریان یونیوم دریافت شود، یونیوم پیش از هر اقدامی، مشتری را مطلع میکند. اقدام بدون هماهنگی با مشتری فقط در صورتی انجام میشود که قانون ایجاب کند.
۵. اعلام رخداد امنیتی
یونیوم در صورت آگاهی از نقض امنیتی داده مشتری، بدون تأخیر غیرموجه و در حدی که ممکن است، موضوع را به مشتری اطلاع میدهد و اطلاعات لازم برای رسیدگی مشتری را در اختیارش میگذارد.
اطلاعرسانی درباره رخدادی که به داده شخصی کاربران نهایی مربوط است، از طریق مشتری انجام میشود. یونیوم مستقیماً به کاربر نهایی اطلاع نمیدهد، مگر آنکه قانون ایجاب کند.
۶. ارزیابی و بازرسی
مشتری میتواند در حدی که قانون و شرایط استفاده اجازه میدهد، از رعایت این پیوست اطمینان یابد. این اطمینان از طریق گزارشهای موجود، پاسخ به پرسشهای مشخص و بازرسی محدود و از پیش اعلامشده فراهم میشود.
بازرسی در محل و بازرسی توسط شخص ثالث، تنها در صورتی انجام میشود که پاسخهای مستند کافی نباشد و با هزینه مشتری باشد. یونیوم در این حالت محدودیتهایی اعمال میکند که داده سایر مشتریان و امنیت زیرساخت را در معرض خطر نگذارد.
۷. انتقال داده
داده یونیوم روی زیرساخت داخل ایران نگهداری میشود. فهرست پردازشگران فرعی و محل فعالیت آنها در فهرست پردازشگران فرعی آمده است.
اگر پیامرسان مقصدی پردازش را خارج از ایران انجام دهد، این انتقال برای اجرای دستور مشتری ضروری است. یونیوم پیش از اینگونه انتقال، آن را در سیاست حریم خصوصی توضیح میدهد.
۸. تعهدات مشتری
مشتری متولی صحت دادهای است که برای پردازش به یونیوم میدهد و مجوز لازم برای این پردازش را دارد.
مشتری مسئول رعایت قوانین حفاظت از داده در قلمرو خود است، شامل الزام اطلاعرسانی به کاربران نهایی، گرفتن رضایت لازم و پاسخگویی به درخواستهای آنان.
مشتری نباید داده حساس، از جمله رمز عبور، کد تأیید و اطلاعات بانکی، برای پردازش به یونیوم بفرستد. این موارد در سیاست حریم خصوصی توضیح داده شده است.
۹. تعارض
اگر بخشی از این پیوست با شرایط استفاده در تعارض باشد، مقررات خاصتر حاکم است. اگر با یک قرارداد سازمانی کتبی در تعارض باشد، قرارداد سازمانی مقدم است.