حقوقی
قرارداد پردازش دادهها
شرایط پردازش دادههای مشتریان کسبوکارهای استفادهکننده از Planfly در مقام پردازشگر، پردازشگران فرعی و انتقالهای بینالمللی، طبق KVKK، GDPR و قوانین بریتانیا، سوئیس و ایالات متحده.
فهرست مطالب · 24 بخش
- طرفین و دامنه
- 1. تعاریف
- 2. نقشهای طرفین
- 3. دستورالعمل های کسبوکار
- 4. تعهدات کسبوکار
- 5. محرمانگی
- 6. امنیت
- 7. پردازشگرهای فرعی
- 8. نقل و انتقالات بین المللی
- 8.1. کسبوکارهای واقع در ترکیه
- 8.2. مشاغل در منطقه اقتصادی اروپا
- 8.3. مشاغل در انگلستان
- 8.4. مشاغل در سوئیس
- 8.5. سایر کشورها و نقل و انتقالات بعدی
- 9. درخواست های اشخاص موضوع دادهها
- 10. نقض دادههای شخصی
- 11. ارزیابی تاثیر و مشاوره قبلی
- 12. حذف و بازگشت
- 13. اطلاعات و حسابرسی
- 14. درخواست از مقامات دولتی
- 15. شرایط اضافی برای قوانین ایالتی ایالات متحده
- 16. HIPAA
- 17. مسئولیت
- 18. مدت و خاتمه
- 19. تغییرات
- 20. زبان و قانون حاکم
- پیوست 1: جزئیات پردازش
- A. طرفین
- B. شرح پردازش و انتقال
- C. مرجع نظارتی صالح
- پیوست 2: اقدامات فنی و سازمانی
- پیوست 3: پردازشگرهای فرعی
این قرارداد به زبانهای ترکی و انگلیسی تنظیم شده است. این نسخه فارسی ترجمهای است که برای سهولت استفاده ارائه میشود؛ در صورت تعارض، نسخههای ترکی و انگلیسی طبق قواعد اولویت زیر بر نسخه فارسی مقدماند: برای کسبوکارهایی که کشور ثبتشده حساب آنها ترکیه است، نسخه ترکی حاکم است؛ برای سایر کسبوکارها، نسخه انگلیسی حاکم است (بخش 20).
طرفین و دامنه
این قرارداد پردازش دادهها («قرارداد») میان Mobiza Teknoloji («Planfly»)، ارائهدهنده خدمات Planfly، و کسبوکاری منعقد میشود که حساب کسبوکار در Planfly ایجاد کرده و شرایط استفاده را میپذیرد («کسبوکار»). این قرارداد پیوست جداییناپذیر شرایط استفاده است و با پذیرش شرایط استفاده توسط کسبوکار، بدون نیاز به امضای جداگانه لازمالاجرا میشود.
این قرارداد درباره دادههای شخصیای اعمال میشود که Planfly از طرف کسبوکار پردازش میکند. دادههایی که Planfly در مقام کنترلکننده برای اهداف خود پردازش میکند (حسابهای کسبوکار، اشتراکها و صورتحساب، سوابق پشتیبانی و امنیت)، مشمول سیاست حریم خصوصی و اطلاعیه حریم خصوصی KVKK هستند و مشمول این قرارداد نیستند.
بخش 11 شرایط استفاده و این توافقنامه با هم اعمال میشوند. در مورد مسائل حفاظت از دادههای شخصی، این توافق نامه حاکم است، و در مواردی که بندهای قراردادی استاندارد اعمال میشود، بندهای قراردادی استاندارد حاکم است.
1. تعاریف
- قانون حفاظت از دادهها: قوانین حفاظت از دادههای شخصی قابل اعمال بر پردازش دادههای شخصی کسبوکار، بهویژه قانون شماره 6698 درباره حفاظت از دادههای شخصی («KVKK»)، مقررات (EU) 2016/679 (مقررات عمومی حفاظت از دادهها (General Data Protection Regulation)، «GDPR»)، UK GDPR و قانون حفاظت از دادههای بریتانیا مصوب 2018 (Data Protection Act 2018)، قانون فدرال حفاظت از دادههای سوئیس (Swiss Federal Act on Data Protection، «FADP»)، قانون حریم خصوصی مصرفکنندگان کالیفرنیا (California Consumer Privacy Act، «CCPA») و قوانین حریم خصوصی سایر ایالتهای ایالات متحده.
- اطلاعات شخصی کسبوکار: دادههای شخصی که از طریق صفحه رزرو کسبوکار، ویجت، داشبورد یا برنامه تلفن همراه جمع آوری شده است، یا توسط کسبوکار وارد Planfly شده است، که Planfly از طرف کسبوکار پردازش میکند.
- پردازشگر فرعی: شخص ثالثی که توسط Planfly برای پردازش دادههای شخصی کسبوکار درگیر شده است.
- نقض دادههای شخصی: نقض امنیت که منجر به امحا تصادفی یا غیرقانونی، از دست دادن، تغییر، افشای غیرمجاز یا دسترسی به دادههای شخصی تجاری میشود.
- بندهای قراردادی استاندارد: بندهای قراردادی استاندارد ضمیمه تصمیم اجرایی کمیسیون (EU) 2021/914 مورخ 4 ژوئن 2021.
- ضمیمه بریتانیا: الحاقیه بین المللی انتقال داده به بندهای قراردادی استاندارد (نسخه B1.0) که توسط دفتر کمیسر اطلاعات بریتانیا (ICO) تحت بخش 119A از قانون حفاظت از دادهها مصوب 2018(Data Protection Act 2018) صادر شده است.
اصطلاحاتی که در این قرارداد تعریف نشدهاند، مانند «کنترلکننده»، «پردازشگر»، «شخص موضوع دادهها»، «پردازش» و «ارائهدهنده خدمات»، معانی مقرر در قانون حفاظت از دادهها را دارند.
2. نقشهای طرفین
در خصوص دادههای شخصی کسبوکار، کسبوکار کنترلکننده و Planfly پردازشگر است. اگر کسبوکار خود از طرف کنترلکننده دیگری در مقام پردازشگر عمل کند، Planfly پردازشگر فرعی کسبوکار است و کسبوکار تضمین میکند که دستورالعملهای آن به Planfly با دستورالعملهای کنترلکننده خودش سازگار باشند. برای مقاصد CCPA، Planfly «ارائهدهنده خدمات» کسبوکار است؛ برای مقاصد قوانین سایر ایالتهای ایالات متحده، «پردازشگر» کسبوکار است.
موضوع، مدت، ماهیت و هدف پردازش، انواع دادههای شخصی و دستههای اشخاص موضوع دادهها در پیوست 1 آمده است.
3. دستورالعمل های کسبوکار
Planfly دادههای شخصی کسبوکار را فقط بر اساس دستورالعمل های مستند کسبوکار پردازش میکند. شرایط استفاده، این توافقنامه، تنظیماتی که کسبوکار در داشبورد انجام میدهد و دستورالعمل هایی که از طریق داشبورد، برنامه تلفن همراه یا کانال های پشتیبانی ارائه میدهد دستورالعمل های مستند کسبوکار هستند. اگر قانونی که Planfly مشمول آن است نیاز به پردازش دیگری دارد، Planfly قبل از پردازش به کسبوکار آن الزام قانونی را اطلاع میدهد، مگر اینکه این قانون آن را ممنوع کند.
اگر Planfly تشخیص دهد که دستورالعملی قانون حفاظت از داده ها را نقض میکند، فوراً به کسبوکار اطلاع میدهد و ممکن است پردازش مربوطه را تا زمانی که دستورالعمل اصلاح شود به حالت تعلیق درآورد.
4. تعهدات کسبوکار
کسبوکار تایید و تضمین میکند که:
- براساس قانون حفاظت از داده ها برای پردازش دادههای شخصی کسبوکار دارای مبنای قانونی است و اشخاص موضوع دادهها را مطلع کرده است. اگر از الگوهای اعلام حریم خصوصی ارائه شده توسط Planfly استفاده میکند، بررسی کرده است که آنها با فعالیت های خود مطابقت دارند،
- در صورت نیاز به رضایت، طبق قانون رضایت گرفته است،
- سوالات دریافتی را مطابق با اصل به حداقل رساندن داده ها آماده میکند و دسته های خاصی از دادههای شخصی (از جمله دادههای بهداشتی) را که برای قرار ملاقات ضروری نیستند درخواست نمیکند.
- مگر در موارد ضروری، از عباراتی استفاده نمیکند که ممکن است وضعیت سلامتی فرد را در نام خدمات، توضیحات پرداخت یا متنهای اعلان نشان دهد،
- مسئول پاسخگویی به درخواستهای اشخاص موضوع دادهها است،
- دسترسی داشبورد را فقط به افراد مجاز میدهد و حساب خود را ایمن نگه می دارد،
- فقط دستورالعملهای قانونی به Planfly میدهد.
5. محرمانگی
Planfly دسترسی کارمندان و پیمانکاران خود را که میتوانند به دادههای شخصی کسبوکار دسترسی داشته باشند را به آنچه وظایف آنها نیاز دارد محدود میکند و تضمین میکند که این افراد به تعهدات محرمانه قراردادی یا قانونی پایبند هستند.
6. امنیت
طبق ماده 12 KVKK و ماده 32 GDPR، Planfly اقدامات فنی و سازمانی متناسب با ماهیت پردازش و خطرات را اجرا میکند. این اقدامات در پیوست 2 توضیح داده شده است. Planfly ممکن است اقدامات را مطابق با پیشرفت های فنی به روز کند، مشروط بر اینکه سطح حفاظت کاهش نیابد. طبق بند دوم ماده 12 KVKK، طرفین مشترکاً مسئول اتخاذ تدابیر امنیتی هستند. کسبوکار مسئول امنیت حساب ها و دستگاه های خود و تنظیمات آن در داشبورد است.
7. پردازشگرهای فرعی
کسبوکار به Planfly مجوز کلی کتبی میدهد تا از پردازشگران فرعی فهرستشده در ضمیمه 3 استفاده کند. حداقل 30 روز قبل از تعامل با یک پردازشگر فرعی جدید یا جایگزینی پردازشگر فرعی موجود، Planfly پیوست 3 را بهروزرسانی میکند و از طریق ایمیل یا اطلاعیه داشبورد به کسبوکار اطلاع میدهد. در این مدت، کسبوکار ممکن است به دلایل معقول حفاظت از داده ها اعتراض کند. اگر طرفین نتوانند اعتراض را در یک زمان معقول حل کنند، کسبوکار ممکن است اشتراک تحت تأثیر این تغییر را فسخ کند.
Planfly بر اساس قرارداد کتبی، تعهداتی را بر هر یک از پردازشگر فرعیها تحمیل میکند که حداقل سطح حفاظت را در این توافقنامه ارائه میکند، و در قبال اجرای تعهدات پردازشگر فرعی تا حدی که توسط قانون حفاظت از دادهها پیشبینی شده است، مسئول باقی میماند.
خدماتی که کسبوکار با اتصال حساب خود استفاده میکند (بهعنوان مثال، Google Calendar و Google Meet، حساب مؤسسه پرداخت خود کسبوکار) و مؤسسات پرداختی که طبق قوانین خود خدمات پرداخت را بهعنوان کنترلکننده ارائه میکنند، پردازشگرهای فرعی Planfly نیستند. داده ها بر اساس دستورالعمل های کسبوکار به این ارائه دهندگان منتقل میشود.
8. نقل و انتقالات بین المللی
8.1. کسبوکارهای واقع در ترکیه
اگر کسبوکار در ترکیه واقع باشد، انتقال دادههای شخصی کسبوکار به پردازشگران فرعی در خارج از کشور، طبق ماده 9 KVKK و آییننامه رویهها و اصول انتقال دادههای شخصی به خارج از کشور، در درجه نخست بر تصمیم کفایت، و در نبود چنین تصمیمی، بر تضمینهای مناسب از جمله قرارداد استاندارد اعلامشده توسط هیئت حفاظت از دادههای شخصی مبتنی است. در صورت لزوم برای این انتقالها، کسبوکار به Planfly اجازه میدهد قراردادهای استاندارد را از طرف آن نیز منعقد کند.
8.2. مشاغل در منطقه اقتصادی اروپا
اگر انتقال دادههای شخصی کسبوکار توسط کسبوکار به Planfly مشمول GDPR باشد، ماژول دو (کنترلکننده به پردازشگر) بندهای قراردادی استاندارد بین طرفین اعمال میشود یا، در جایی که کسبوکار یک پردازشگر است، ماژول سه (پردازشگر به پردازشگر)، و این ماژولها با ارجاع در این قرارداد گنجانده میشوند. کسبوکار صادرکننده داده و Planfly واردکننده داده است. انتخاب های زیر اعمال میشود:
- بند 7(بند اتصال) اعمال میشود،
- در بند 9(a)، گزینه 2 (مجوز کتبی عمومی) اعمال میشود؛ مهلت اطلاع قبلی، همان 30 روز مقرر در بخش 7 این قرارداد است،
- عبارت اختیاری بند 11(a) اعمال نمیشود،
- برای بند 13، مرجع نظارتی صالح، مرجع نظارتی کشور عضوی است که صادرکننده داده در آن مستقر است. اگر صادرکننده داده در اتحادیه اروپا مستقر نباشد، مرجع نظارتی کشور عضوی است که نماینده آن طبق ماده 27 GDPR در آن قرار دارد یا، اگر نیازی به تعیین نماینده نباشد، مرجع نظارتی یکی از کشورهای عضوی است که اشخاص موضوع دادهها در آن واقع شده اند.
- در بند 17، گزینه 2 اعمال میشود: بندهای قراردادی استاندارد تابع قانون کشور عضوی است که صادرکننده داده در آن مستقر است، یا در صورتی که این قانون حقوق ذینفع شخص ثالث را مجاز نمی داند، توسط قانون ایرلند،
- برای بند 18(b)، اختلافات در دادگاههای کشور عضوی رسیدگی میشوند که صادرکننده داده در آن مستقر است؛ اگر صادرکننده داده در اتحادیه اروپا مستقر نباشد، دادگاههای ایرلند رسیدگی میکنند،
- ضمیمه I از بندهای استاندارد قراردادی ضمیمه 1 این موافقتنامه، ضمیمه II ضمیمه 2 و پیوست III ضمیمه 3 است.
8.3. مشاغل در انگلستان
اگر انتقال مشمول UK GDPR باشد، بندهای قراردادی استاندارد بخش 8.2 همراه با الحاقیه بریتانیا اعمال میشوند. مشخصات طرفین برای جدول 1 الحاقیه بریتانیا در پیوست 1، ماژولها و گزینههای جدول 2 در بخش 8.2 و اطلاعات پیوست برای جدول 3 در پیوستهای 1 تا 3 آمدهاند؛ برای جدول 4، واردکننده و صادرکننده هر دو میتوانند طبق بخش 19 الحاقیه بریتانیا به آن خاتمه دهند. در صورت تعارض میان الحاقیه بریتانیا و بندهای قراردادی استاندارد، الحاقیه بریتانیا حاکم است.
8.4. مشاغل در سوئیس
اگر انتقال مشمول FADP باشد، بندهای قراردادی استاندارد در بخش 8.2 با انطباقهای زیر اعمال میشود: تا جایی که انتقال تابع FADP باشد، مرجع نظارتی ذیصلاح کمیسیون فدرال حفاظت از دادهها و اطلاعات (FDPIC) است. اصطلاح «کشور عضو» را نمیتوان به گونهای تفسیر کرد که اشخاص موضوع دادهها در سوئیس را از طرح ادعا در محل اقامت معمول خود باز دارد. ارجاع به GDPR باید به عنوان ارجاع به مفاد مربوطه FADP خوانده شود.
8.5. سایر کشورها و نقل و انتقالات بعدی
برای کسبوکارهای سایر کشورها، Planfly به نحو معقول در برقراری تضمینهای مورد نیاز برای انتقال به خارج از کشور طبق قانون کشور محل کسبوکار همکاری میکند. انتقالهای بعدی توسط Planfly به پردازشگران فرعی مبتنی بر تصمیم کفایت (برای پردازشگران فرعی در ایالات متحده، چارچوب حریم خصوصی دادههای اتحادیه اروپا و ایالات متحده (EU-U.S. Data Privacy Framework) و الحاقیههای بریتانیا و سوئیس آن) یا بندهای قراردادی استاندارد و تعدیلهای بریتانیا و سوئیس آنها هستند.
9. درخواست های اشخاص موضوع دادهها
برای اینکه کسبوکار بتواند به درخواستهای اشخاص موضوع دادهها پاسخ دهد، Planfly ابزارهایی مانند مشاهده، صادر کردن، تصحیح و حذف سوابق مشتری را در داشبورد فراهم میکند و در صورت لزوم کمکهای اضافی منطقی ارائه میکند. Planfly هر درخواستی در مورد دادههای شخصی کسبوکار که مستقیماً به آن میرسد را بدون تأخیر بیرویه به کسبوکار ارسال میکند و به غیر از ارجاع دادههای موضوع به کسبوکار، بدون دستورالعمل کسبوکار به درخواست پاسخ نمیدهد.
10. نقض دادههای شخصی
اگر Planfly از نقض دادههای شخصی مطلع شود، بدون تأخیر بی مورد و در صورت امکان، ظرف 48 ساعت به کسبوکار اطلاع میدهد. تا آنجایی که در آن زمان شناخته شده است، اخطار ماهیت نقض، دستهها و تعداد تقریبی موضوعات و سوابق مربوط به دادهها، پیامدهای احتمالی، اقدامات انجامشده یا پیشنهادی و جزئیات تماس Planfly را شرح میدهد. اطلاعات به محض در دسترس شدن تکمیل میشود. Planfly کمک های معقولی ارائه میدهد تا کسبوکار بتواند به تعهدات خود در اطلاع رسانی به هیئت حفاظت از دادههای شخصی، مرجع نظارتی ذیصلاح و موضوعات داده عمل کند. اطلاع از نقض به این معنی نیست که Planfly تقصیر را می پذیرد.
11. ارزیابی تاثیر و مشاوره قبلی
با در نظر گرفتن ماهیت پردازش و اطلاعات در دسترس آن، Planfly اطلاعات و کمک های معقولی را ارائه میدهد تا کسبوکار بتواند ارزیابی تاثیر حفاظت از داده ها را انجام دهد و در صورت لزوم، با مقام ناظر مشورت کند.
12. حذف و بازگشت
کسبوکار میتواند سوابق مشتری را در طول اشتراک و قبل از بستن حساب خود از داشبورد صادر کند. پس از حذف حساب تجاری، Planfly دادههای شخصی کسبوکار را ظرف 30 روز حذف یا ناشناس میکند. نسخههای پشتیبان پس از تکمیل چرخه پشتیبان، حداکثر ظرف 35 روز حذف میشوند، و تا آن زمان به صورت رمزگذاری شده و فقط برای بازیابی فاجعه نگهداری میشوند. سوابقی که قانون قابل اجرا برای Planfly مستلزم نگهداری طولانی تر است (مثلاً سوابق تراکنش و پذیرش ماژول پرداخت) فقط برای آن منظور و برای مدت مورد نیاز نگهداری میشوند.
13. اطلاعات و حسابرسی
Planfly اطلاعات لازم برای نشان دادن انطباق با این توافقنامه را در اختیار کسبوکار قرار میدهد (این موافقتنامه، اقدامات موجود در پیوست 2، لیست در پیوست 3 و پاسخ به سؤالات معقول کسبوکار). اگر شک معقولی با این اطلاعات قابل حل نباشد، یا اگر مقام ذیصلاح آن را درخواست کند، کسبوکار ممکن است حداکثر یک بار در سال، در ساعات کاری و با حداقل 30 روز اخطار کتبی، حسابرسی را با هزینه خود توسط یک حسابرس مستقل و با رعایت محرمانه بودن انجام دهد. ممیزی شامل دسترسی به دادههای دیگر مشتریان یا اطلاعاتی که امنیت Planfly را به خطر می اندازد، نمیشود. حقوق تحت بند 8.9 از بندهای استاندارد قراردادی محفوظ میماند.
14. درخواست از مقامات دولتی
اگر Planfly درخواستی از یک مقام دولتی یا دادگاه برای دسترسی به دادههای شخصی کسبوکار دریافت کند، بدون تأخیر بی مورد به کسبوکار اطلاع میدهد مگر اینکه توسط قانون منع شده باشد. قانونی بودن درخواست را ارزیابی میکند، درخواستی را که غیرقانونی میداند با ابزارهای موجود بر اساس قوانین قابل اجرا به چالش میکشد و تنها حداقل دادههای مورد نیاز قانونی را افشا میکند.
15. شرایط اضافی برای قوانین ایالتی ایالات متحده
اگر دادههای شخصی کسبوکار مشمول CCPA یا قوانین حفظ حریم خصوصی سایر ایالت های ایالات متحده است، Planfly به عنوان ارائه دهنده و پردازشگر خدمات:
- دادههای شخصی کسبوکار را نمی فروشد یا آنها را برای تبلیغات رفتاری متقابل به اشتراک نمی گذارد،
- دادههای شخصی کسبوکار را فقط برای اهداف تجاری مشخص شده در پیوست 1 و در رابطه تجاری مستقیم خود با کسبوکار حفظ، استفاده و افشا میکند،
- دادههای شخصی کسبوکار را با دادههای شخصی که از افراد دیگر دریافت میکند یا در تعاملات خود جمعآوری میکند ترکیب نمیکند، مگر در مواردی که قانون اجازه دهد،
- با این قوانین مطابقت دارد و سطح حفاظتی را که مورد نیاز است ارائه میکند و اگر تشخیص دهد که دیگر نمیتواند به این تعهدات عمل کند، به آن اطلاع میدهد.
- به کسبوکار اجازه میدهد تا اقدامات معقول و مناسب را برای اطمینان از استفاده از داده ها مطابق با این توافقنامه و توقف و اصلاح استفاده غیرمجاز انجام دهد،
- با کسبوکار در پاسخ به درخواست های مصرف کننده همکاری میکند،
- همان تعهدات را بر پردازشگران فرعی خود تحمیل میکند.
در خصوص قانون «سلامت من، دادههای من» واشنگتن (Washington My Health My Data Act) و قوانین مشابه مربوط به دادههای سلامت مصرفکنندگان، Planfly دادههای سلامت مصرفکننده را فقط طبق دستورالعملهای کسبوکار و در دامنه این قرارداد پردازش میکند؛ تعهدات مربوط به سیاست حریم خصوصی و رضایت طبق آن قوانین بر عهده کسبوکار است.
16. HIPAA
Planfly طبق قانون قابلیت انتقال و پاسخگویی بیمه سلامت ایالات متحده مصوب 1996 (Health Insurance Portability and Accountability Act، HIPAA)، قرارداد همکار تجاری امضا نمیکند و خدمات برای تعهدات مقرر در HIPAA طراحی نشدهاند. کسبوکاری که به معنای HIPAA «نهاد مشمول» یا «همکار تجاری» است، میپذیرد که از Planfly برای ایجاد، دریافت، نگهداری یا انتقال اطلاعات سلامت حفاظتشده (PHI) استفاده نکند.
17. مسئولیت
مسئولیت طرفین تحت این توافقنامه منوط به مفاد مسئولیت شرایط استفاده است. این ماده حقوق اشخاص موضوع دادهها را تحت شرایط استاندارد قراردادی و قانون حفاظت از داده ها محدود نمیکند.
18. مدت و خاتمه
این توافقنامه تا زمانی که شرایط استفاده لازم الاجرا است، به قوت خود باقی می ماند. پس از پایان شرایط استفاده، تا زمانی که Planfly دادههای شخصی کسبوکار را پردازش یا ذخیره میکند، مقررات مربوطه اعمال میشود.
19. تغییرات
Planfly ممکن است این توافقنامه را به دلیل تغییرات قانونی، تصمیمات مقامات ذیصلاح یا تغییرات در سرویس به روز کند. تغییرات اساسی به ضرر کسبوکار حداقل 30 روز قبل از اعمال آنها اطلاع داده میشود. نسخه های رسمی اصلاح شده یا جایگزین شده بندهای قراردادی استاندارد و الحاقیه بریتانیا از تاریخ اعمال میشوند.
20. زبان و قانون حاکم
این توافقنامه به زبان ترکی و انگلیسی تنظیم شده است. برای مشاغلی که کشور حساب آنها Türkiye است، نسخه ترکی برتری دارد. برای همه مشاغل دیگر، نسخه انگلیسی غالب است. بندهای قراردادی استاندارد و الحاقیه بریتانیا توسط قانون مشخص شده در مفاد خود اداره میشوند. برای سایر مفاد این توافقنامه، قوانین حاکم و مقررات حوزه قضایی شرایط استفاده اعمال میشود.
پیوست 1: جزئیات پردازش
A. طرفین
- صادر کننده/کنترلکننده دادهها: کسبوکار. نام، آدرس و جزئیات تماس آن در حساب تجاری ثبت میشود. فعالیت: ارائه خدمات با تعیین وقت قبلی. نقش: کنترلکننده (پردازشگر که در آن کسبوکار از طرف یک کنترلکننده دیگر عمل میکند).
- واردکننده/پردازشگر دادهها: Mobiza Teknoloji، Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86, 16335 Osmangazi, Bursa, Türkiye؛ تماس: legal@planfly.app . فعالیت: سرویس نرم افزار رزرو آنلاین Planfly. نقش: پردازشگر
- تاریخی که کسبوکار شرایط استفاده را به صورت الکترونیکی می پذیرد، تاریخی است که طرفین این توافقنامه و بندهای استاندارد قراردادی را می پذیرند.
B. شرح پردازش و انتقال
- دسته های اشخاص موضوع دادهها: مشتریان کسبوکار و افرادی که قرار ملاقات رزرو میکنند (مشتریان، بیماران، اعضا، دانشجویان و غیره) و نمایندگان قانونی آنها؛ کارکنان و اعضای تیم کسبوکار؛ افرادی که نظر می گذارند
- دسته بندی اطلاعات شخصی: مشخصات هویت و تماس (نام، نام خانوادگی، تلفن، ایمیل). جزئیات قرار ملاقات (خدمات، کارمند، تاریخ، زمان، وضعیت، سوابق لغو و عدم حضور، یادداشت قرار ملاقات)؛ تاریخ تولد، برچسب ها، یادداشت های خصوصی و سابقه قرار ملاقات اضافه شده توسط کسبوکار. یک نشانگر احتمال حضور که از تاریخ ملاقات محاسبه شده و فقط به شرکت نشان داده میشود. پاسخ های فرم پذیرش؛ سوابق اطلاع رسانی و تحویل؛ بررسی ها سوابق اعلامیه های حریم خصوصی، رضایت و رضایت پیام تجاری (تاریخ، آدرس IP، اطلاعات مرورگر، نسخه متنی)؛ در صورت استفاده از ماژول پرداخت، دادههای پرداخت محدود (مبلغ، تاریخ، شماره تراکنش، نوع کارت و چهار رقم آخر پوشانده شده؛ شماره کارت و کد امنیتی پردازش نمیشوند). پیوندهای ملاقات برای قرارهای آنلاین؛ جزئیات کارکنان (نام، عنوان، عکس، ساعات کاری، حساب کاربری)؛ گزارش های امنیتی و آمار بازدید بدون کوکی
- دسته های خاص داده ها: بسته به انتخاب های کسبوکار، پاسخ های دریافتی، یادداشت های قرار ملاقات و یادداشت های مشتری ممکن است حاوی دادههای سلامت باشد. تدابیر اضافی: رمزگذاری یادداشت های خصوصی روی کارت مشتری در پایگاه داده، دسترسی مبتنی بر نقش، گزینه پیام محرمانه که نام سرویس را در یادآورها پنهان میکند، ثبت رضایت صریح اختیاری با تاریخ، آدرس IP و نسخه متنی، و اقدامات مندرج در پیوست 2.
- تناوب انتقال: مستمر.
- ماهیت پردازش: میزبانی، ذخیرهسازی، سازماندهی، نمایش، انتقال (ایمیل، پیام، اعلان پوش)، محاسبه (زمانهای در دسترس، آمار)، استخراج و حذف.
- هدف پردازش: ارائه رزرو آنلاین، تقویم، سوابق مشتریان، اعلان ها، بررسی ها، آمار و در صورت استفاده، خدمات پرداخت آنلاین برای کسبوکار. و امنیت، پشتیبانی و نگهداری این خدمات.
- مدت نگهداری: با توجه به حذف ها و تنظیمات انجام شده توسط کسبوکار در داشبورد. حداکثر در دوره های مندرج در بخش 12 این موافقتنامه.
- انتقالات به پردازشگران فرعی: با موضوع، ماهیت و مدت ذکر شده در پیوست 3.
C. مرجع نظارتی صالح
برای مشاغل در منطقه اقتصادی اروپا، مرجع تعیین شده در بخش 8.2. برای بریتانیا، دفتر کمیسر اطلاعات (ICO)؛ برای سوئیس، کمیسیون فدرال حفاظت از اطلاعات و اطلاعات (FDPIC)؛ برای مشاغل در ترکیه، هیئت حفاظت از دادههای شخصی.
پیوست 2: اقدامات فنی و سازمانی
- امنیت انتقال: انتقال رمزگذاری شده با TLS (HTTPS) در همه اتصالات و امنیت حمل و نقل سخت HTTP.
- کنترل دسترسی: جداسازی دادههای کسبوکار بر اساس هر کسبوکار. مجوز مبتنی بر نقش (مالک، مدیر، کارمند)؛ احراز هویت اختیاری دو عاملی؛ رمزهای عبور فقط به صورت هش ذخیره شده کوکیهای جلسه با ویژگیهای HttpOnly، Secure و SameSite و حفاظت CSRF.
- رمزگذاری: رمزگذاری در پایگاه داده یادداشت های خصوصی روی کارت مشتری، کارت و کلید حساب موسسات پرداخت، جزئیات حساب پرداخت و توکن های دسترسی شخص ثالث. رمزگذاری پشتیبان گیری از پایگاه داده
- امنیت برنامه: محدودسازی نرخ درخواست، تلههای ربات و تشخیص سوءاستفاده؛ سیاست امنیت محتوا (CSP) و سرآیندهای امنیتی؛ اعتبارسنجی ورودی.
- امنیت زیرساخت: سرویس های پایگاه داده و حافظه پنهان در معرض اینترنت نیستند. محافظت از لایه شبکه در برابر حملات انکار سرویس و ترافیک مخرب.
- ثبت و نظارت: نگهداری و بررسی گزارش های امنیتی، دسترسی و تراکنش ها.
- تداوم: نسخههای پشتیبان رمزگذاریشده روزانه و فرایند بازیابی.
- به حداقل رساندن دادهها: شماره کارت و کدهای امنیتی توسط Planfly پردازش نمیشوند (صفحات پرداخت را مؤسسه پرداخت میزبانی میکند)؛ آمار صفحات رزرو بدون کوکی و بدون ذخیره آدرسهای IP نگهداری میشود و سیگنالهای Do Not Track و Global Privacy Control رعایت میشوند؛ گزینه پیام محتاطانه برای یادآوریها.
- پرسنل: کمترین امتیاز، تعهدات محرمانه و حذف دسترسی هنگام تغییر نقش.
- مدیریت پردازشگر فرعی: تعهدات قراردادی حفاظت از داده ها و امنیت و ارزیابی تنظیمات امنیتی.
- مدیریت رویداد: شناسایی و ثبت نقض دادههای شخصی و اطلاع رسانی به آنها مطابق با بخش 10 این قرارداد.
پیوست 3: پردازشگرهای فرعی
Planfly از پردازشگران فرعیی زیر برای پردازش دادههای شخصی تجاری استفاده میکند (آخرین به روز رسانی: اکتبر 10، 2026).
| پردازشگر دادههای فرعی | خدمات و دادههای پردازششده | محل پردازش |
|---|---|---|
| ارائهدهنده خدمات مرکز داده که سرورهای Planfly را میزبانی میکند | Sunucu, veritabanı ve uygulama barındırma (tüm İşletme Kişisel Verileri) | مرکز داده ارائهدهنده |
| Cloudflare, Inc. (101 Townsend St., San Francisco, CA 94107, ایالات متحده) | İçerik dağıtım ağı, DNS ve ağ güvenliği; R2 dosya depolama (logo, kapak ve personel fotoğrafları, yüklenen dosyalar) | ABD ve Cloudflare küresel ağı |
| Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, ایالات متحده) | Şifrelenmiş veritabanı yedekleri (Google Drive); mobil uygulama anlık bildirimleri (Firebase Cloud Messaging, bildirimdeki randevu bilgileri) | ایالات متحده |
| Netgsm İletişim ve Bilgi Teknolojileri A.Ş. (ترکیه) | SMS gönderimi (telefon numarası ve mesaj metni) | ترکیه |
| ارائهدهنده خدمات ارسال ایمیل | E-posta gönderimi (e-posta adresi ve ileti içeriği) | مرکز داده ارائهدهنده |
| OpenAI, L.L.C. (ایالات متحده) | Destek sohbet asistanı (yalnızca İşletme kullanıcılarının görüşmeye kendilerinin yazdığı bilgiler) | ایالات متحده |
ارائه دهندگان زیر، پردازشگران فرعیی Planfly نیستند. داده ها بر اساس دستورالعمل های کسبوکار به آنها منتقل میشود و آنها آن را تحت مسئولیت خود پردازش میکنند:
- Google Calendar و Google Meet (Google LLC)، اگر کسبوکار حساب Google خود را متصل کند،
- مؤسسات پرداختی که خدمات پرداخت را در ماژول پرداخت ارائه میکنند (iyzico Ödeme Hizmetleri A.Ş. و مؤسسات پرداختی که کسبوکار حساب خود را به آنها متصل میکند)،
- خدمات شخص ثالث که توسط کسبوکار در صفحه رزرو آن پیوند شده است.
سایر اسناد حقوقی
- اطلاعیه حریم خصوصی KVKKاکتبر 10، 2026
- اطلاعیه حریم خصوصی GDPR (منطقه اقتصادی اروپا و سوئیس)اکتبر 10، 2026
- اطلاعیه حریم خصوصی بریتانیااکتبر 10، 2026
- اطلاعیه حریم خصوصی ایالات متحدهاکتبر 10، 2026
- سیاست حریم خصوصیاکتبر 10، 2026
- شرایط استفادهاکتبر 10، 2026
- سیاست کوکیهااکتبر 11، 2026
- قرارداد فروش از راه دوراکتبر 10، 2026
- سیاست بازپرداخت و تحویلاکتبر 10، 2026
- قرارداد همکاری (واسطهگری فروش)اکتبر 11، 2026
- اطلاعیه حریم خصوصی همکاراناکتبر 10، 2026
- حذف حساب کاربری و دادههااکتبر 11، 2026
اطلاعات شرکت
Planfly محصولی است که توسط Mobiza Teknoloji توسعه و اداره میشود.
- عنوان
- Mobiza Teknoloji
- نشانی
- Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86, 16335 Osmangazi, Bursa, Türkiye
- اداره مالیات
- اداره مالیات اولوداغ
- شماره مالیاتی
- 1280527561
- شماره DUNS
- 751143161
- وبسایت شرکتی
- mobiza.com.tr