سیاست حریم خصوصی
این سند درباره چیست
سگمنتیک سکویی است که یک شرکت با آن رفتار کاربران خودش را میسنجد و به همان کاربران پیام میفرستد. پس دو دسته آدم در این سند هستند و سرنوشتشان یکی نیست: کارکنان مشتری که وارد پنل میشوند، و کاربران نهایی مشتری که هیچوقت پنل را نمیبینند.
این سند میگوید چه دادهای جمع میشود، برای چه هدفی، کجا و چقدر میماند، و درباره هرکدام چه کسی تصمیم میگیرد.
ترتیب بندها از «دستورالعمل اجرایی بهبود حفاظت از حریم خصوصی کاربران و شیوه جمعآوری، پردازش و نگهداری اطلاعات کاربران در سامانهها و سکوهای فضای مجازی» گرفته شده، مصوب جلسه ۱۲۷ کمیسیون عالی تنظیم مقررات فضای مجازی در سال ۱۴۰۲. دلیلش ساده است: اگر روزی ناظری این سند را با چیزی بسنجد، با همان میسنجد.
ماده ۱دو لایه داده، و تصمیمگیر هر لایه
مهمترین بند این سند همین است، چون بقیه بندها معنایشان را از آن میگیرند.
**لایه اول، حساب کاربری خود مشتری.** نام و رایانامه کسی که وارد پنل میشود، و سابقه کاری که در پنل کرده است. اینجا سگمنتیک کنترلکننده داده است، یعنی هدف و روش پردازش را ما تعیین میکنیم.
**لایه دوم، کاربران نهایی مشتری.** رویدادها، پروفایلها و کانالهای تماسی که مشتری برای ما میفرستد. اینجا مشتری کنترلکننده داده است و سگمنتیک پردازشگر داده. یعنی چه دادهای وارد شود، چه سگمنتی ساخته شود، چه پیامی برود و چه چیزی حذف شود را مشتری تعیین میکند و ما بر پایه دستور مکتوب او عمل میکنیم، نه بیشتر.
تبصره ۱ دستورالعمل ۱۴۰۲ مسئولیت نقض حریم خصوصی را بر عهده «ارائهدهنده خدمت» گذاشته، ولی در یک زنجیره دو لایه نمیگوید ارائهدهنده خدمت کیست. حقوق ایران هنوز تفکیک کنترلکننده و پردازشگر را ندارد، پس این ابهام را قانون حل نمیکند و قراردادی حل میشود: نسبت به کاربران نهایی، ارائهدهنده خدمت مشتری است.
تبصره ۱: دو اصطلاح «کنترلکننده داده» و «پردازشگر داده» در این سند قراردادیاند. قانون جاری ایران این تفکیک را ندارد و ما آن را از حالا گذاشتهایم تا اگر قانون حفاظت از داده شخصی تصویب شد، سند بدون بازنویسی سر پا بماند.
ماده ۲داده کاربر نهایی: از کجا میآید و چه چیزی جمع میشود
داده کاربر نهایی را ما مستقیم از خود او نمیگیریم. مشتری آن را از برنامه یا سایت خودش، با کیت توسعه ما یا از راه API، برای ما میفرستد. یعنی جمعآوری غیرمستقیم است و رابطه اصلی بین کاربر نهایی و مشتری برقرار است، نه بین کاربر نهایی و ما.
ستون آخر جدول را اینطور بخوانید: ضروری یعنی خدمت بدون آن اصلاً کار نمیکند. اختیاری یعنی فرستادنش تصمیم مشتری است و نفرستادنش فقط بعضی قابلیتها را میبندد.
| قلم داده | هدف | ضروری یا اختیاری |
|---|---|---|
| شناسه کاربر `user_id` | وصل کردن رویدادها به یک نفر و اجرای سقف فراوانی | ضروری |
| شناسه ناشناس و شناسه نشست | دنبال کردن رفتار پیش از اینکه کاربر وارد شود | ضروری |
| نام رویداد، زمان رویداد و ویژگیهای آن | تحلیل رفتار، ساخت سگمنت، ماشه سفر مشتری | ضروری |
| نشانی IP رویداد | تشخیص شهر و منطقه، تشخیص ترافیک ربات، بررسی سوءاستفاده | ضروری |
| مرورگر، سیستمعامل، نوع و مدل دستگاه | گزارش و انتخاب کانال مناسب | ضروری، به شکل استخراجشده |
| شماره موبایل | ارسال پیامک | اختیاری |
| نشانی رایانامه | ارسال رایانامه | اختیاری |
| توکن پوش برنامه و نشانی اشتراک پوش مرورگر | ارسال اعلان | اختیاری |
| شناسه گفتگو در پیامرسان | ارسال پیام در پیامرسان | اختیاری |
| نام، نام خانوادگی، جنسیت، تاریخ تولد، کد ملی | شخصیسازی متن پیام | اختیاری |
| صفتهای دلخواه مشتری | سگمنتبندی بر پایه داده کسبوکار خود مشتری | اختیاری |
| مبلغ خرید و شمار سفارش | سنجش اثر کمپین | اختیاری |
| رکورد ارسال و تحویل و انصراف | اثبات ارسال و اجرای انصراف | ضروری |
تبصره ۲: عامل کاربر (User-Agent) خام روی رویدادها ذخیره نمیشود و فقط سه ستون مرورگر و سیستمعامل و دستگاه از آن استخراج و نگه داشته میشود. یک استثنا دارد: روی اشتراک پوش مرورگر عامل کاربر خام میماند، چون بدون آن معلوم نمیشود یک اشتراک ازکارافتاده مال کدام مرورگر بوده است.
تبصره ۳: کیت وب ما هیچ کوکیای نمیگذارد. شناسه ناشناس در `localStorage` و یک ورودی در `Cache Storage` نگهداری میشود. تنها کوکیهای سامانه، کوکی نشست پنل و کوکی زبان پنلاند. تفصیلش در سیاست کوکی و ذخیرهسازی مرورگر است.
ماده ۳داده حساب کاربری مشتری
ثبتنام خودکار وجود ندارد و حساب فقط با دعوت ساخته میشود. پس داده این لایه از خود شخص و در جریان پذیرش دعوت گرفته میشود، نه از منبع دیگری.
| قلم داده | هدف | ضروری یا اختیاری |
|---|---|---|
| نام و نام خانوادگی | نمایش در پنل و در سابقه اقدامها | ضروری |
| رایانامه کاری | ورود، بازیابی گذرواژه، ابلاغ | ضروری |
| شماره تماس | تأیید دو مرحلهای و تماس پشتیبانی | اختیاری |
| سابقه ورود و اقدام در پنل، شامل نشانی IP و عامل کاربر | امنیت حساب و پاسخ به اینکه چه کسی چه کاری کرد | ضروری |
| اعلانهای داخل پنل و زمان خوانده شدنشان | نشان دادن اینکه چه اتفاقی در حساب افتاده و اینکه به چه کسی گفته شده است | ضروری |
| رویداد ورود شما به پنل، همراه با اینکه وارد کدام حساب شدید و نقشتان در آن چیست | فرستادن راهنمای شروع و یادآوری وصل کردن کیت | اختیاری، با امکان انصراف |
| وضعیت حساب در نگاه ما: اینکه کیت وصل شده یا نه، چند روز از دوره ارزیابی مانده و چند درصد سهمیه مصرف شده | خبر دادن پایان دوره ارزیابی و پیشنهاد پلن مناسبتر | اختیاری، با امکان انصراف |
اعلان داخل پنل هیچ دادهای از کاربر نهایی ندارد. سطرش نام کمپین یا موضوع تیکت یا درصد مصرف سهمیه را نگه میدارد، یعنی همان چند مقداری که جملهی روی صفحه لازم دارد، و شماره موبایل یا نشانی رایانامهی هیچ مخاطبی در آن نمینشیند.
این داده به کسی فروخته نمیشود و به هیچ شخص ثالثی داده نمیشود.
دو سطر آخر جدول بالا از بقیه جدا هستند و باید صریح گفته شوند. آن دو برای فرستادن پیام درباره خود همین سرویس به کار میروند: راهنمای شروع، یادآوری وصل کردن کیت، خبر پایان دوره ارزیابی و پیشنهاد پلن. این پیامها را با همان محصولی میفرستیم که به مشتری میفروشیم، از حسابی که روی همین نصب مال خود ماست، و هیچکدام از این دادهها از این نصب بیرون نمیرود. برای هیچ هدف تبلیغاتی دیگری، و برای هیچ محصول یا شرکت دیگری، به کار نمیروند.
هر وقت بخواهید میتوانید همین یک قلم را خاموش کنید. کافی است به privacy@segmentic.net بنویسید. بعد از آن، ورود شما به پنل دیگر برای این کار ثبت نمیشود و پیامی از این دسته نمیگیرید. بقیه سطرهای جدول دستنخورده میمانند، چون حساب بدون آنها کار نمیکند: ورود بدون رایانامه ممکن نیست و سابقه اقدام بدون نشانی IP به هیچ سوال امنیتی جواب نمیدهد.
تبصره ۴: انصراف از این دسته، همان انصراف از پیام است. اگر بخواهید دادهای که تا امروز از همین دو سطر جمع شده هم پاک شود، آن یک درخواست حذف است و از همان مسیر ماده حذف داده انجام میشود.
ماده ۴درخواست دمو از سایت معرفی
دو دسته آدمی که تا اینجا آمد، کارکنان مشتری و کاربران نهایی، هر دو بعد از شروع رابطه وجود دارند. یک دسته سوم هست که قبل از آن است و کوچکتر: کسی که فرم درخواست دمو را روی سایت معرفی پر میکند و هنوز هیچ حسابی ندارد. اینجا هم سگمنتیک کنترلکننده داده است، چون شخص داده را مستقیم به ما داده و هدفش را ما تعیین کردهایم.
| قلم داده | هدف | ضروری یا اختیاری |
|---|---|---|
| نام | خطاب کردن در تماس | ضروری |
| نام سازمان | فهمیدن اینکه تماس درباره چیست | ضروری |
| رایانامه و شماره تماس | خود تماس | ضروری |
| نشانی وبسایت سازمان | دیدن کسبوکار پیش از تماس | اختیاری |
| شرح مسئله | آماده رفتن سر تماس | اختیاری |
| زبان صفحهای که فرم روی آن پر شده | جواب دادن به همان زبان | ضروری |
| صفحه ارجاعدهنده و پارامترهای کمپین نشانی | فهمیدن اینکه درخواست از کجا آمده | ضروری |
| عامل کاربر مرورگر | تشخیص سیل درخواست ماشینی | ضروری |
| وضعیت پیگیری و یادداشت کسی که تماس گرفته | جلوگیری از اینکه دو نفر با یک نفر تماس بگیرند | ضروری |
نشانی IP ذخیره نمیشود. تنها کاری که از آن برمیآمد تشخیص درخواست ماشینی بود و همان کار را تله ربات فرم و سقف نرخ همان مسیر انجام میدهند.
این داده فقط برای تماس درباره همین درخواست به کار میرود. با آن فهرست بازاریابی ساخته نمیشود، به کسی فروخته نمیشود، و به هیچ شخص ثالثی داده نمیشود.
تبصره ۵: فرم یک فیلد پنهان دارد که فقط رباتها پرش میکنند. مقدارش هیچوقت ذخیره نمیشود و پر بودنش فقط باعث میشود درخواست دور ریخته شود.
این ردیفها مشمول تنظیم مدت نگهداری نیستند، چون آن تنظیم مال داده کاربر نهایی است و اینجا هنوز حسابی وجود ندارد. یعنی تا وقتی کسی حذفشان نکند میمانند. هر زمان بخواهید، با نوشتن به privacy@segmentic.net سطر شما حذف میشود، چه تماس گرفته شده باشد چه نه.
ماده ۵هدف محدود و داده حداقلی
بند ۱ـ۲ دستورالعمل ۱۴۰۲ و بند «ب» ماده ۵۹ قانون تجارت الکترونیکی یک چیز میگویند: جمعآوری فقط به اندازه ضرورت و متناسب با هدف اعلامشده، و مصرف فقط برای همان هدف. دو تعهد از این قاعده بیرون میآید:
- داده کاربران نهایی مشتری برای هدفهای خود ما بازاستفاده نمیشود. با آن مدل مشترک ساخته نمیشود، به مشتری دیگری داده نمیشود، و در آمیخته بین مشتریان تحلیل نمیشود.
- محتوای داده مشتری فراتر از آنچه برای ارائه خدمت و رفع اشکال لازم است بازرسی نمیشود. ماده ۲ قانون جرایم رایانهای شنود غیرمجاز داده در حال انتقال را جرم دانسته است و این تعهد پشتوانه قانونی دارد.
ماده ۶دادهای که اصلاً نباید وارد شود
ماده ۵۸ قانون تجارت الکترونیکی ذخیره و پردازش و توزیع داده شخصی مربوط به ریشه قومی یا نژادی، دیدگاه عقیدتی، مذهب، خصوصیات اخلاقی و وضعیت جسمانی و روانی و جنسی را بدون رضایت صریح شخص غیرقانونی دانسته است. ماده ۷۱ نقض آن را جرم میداند با مجازات یک تا سه سال حبس، نه جریمه نقدی.
پس این صفتها نه به شکل صفت پروفایل وارد سامانه میشوند و نه به شکل شرط سگمنت. داده پزشکی و سلامت هم جدا و مطلقاً ممنوع است. ماده ۶۰ تکلیف این دسته را به آییننامهای جداگانه واگذار کرده و روشن نیست از دل آن استاندارد قابل استفادهای برای بخش خصوصی بیرون آمده باشد یا نه. تا وقتی این ابهام هست، ممنوعیت کامل است.
تبصره ۶: اگر مشتری چنین دادهای را زیر یک نام بیربط بارگذاری کند، سامانه نمیتواند تشخیصش بدهد و مسئولیتش کاملاً با مشتری است.
ماده ۷رمزنگاری و امنیت
بند ۱ـ۴ دستورالعمل ۱۴۰۲ میگوید داده شخصی مربوط به هویت «صرفاً باید به صورت رمزنگاری شده ذخیره شود». این بهترین شیوه نیست، الزام است، و ما هم آن را تعهد مینویسیم نه توصیف وضع موجود.
داده هویتی در حالت سکون رمزنگاری میشود، انتقال روی TLS است، دسترسی کارکنان بر پایه کمترین دسترسی لازم و با ثبت سابقه است، و اعتبارنامه کانالهای ارسال جدا از داده نگه داشته میشود. تفصیل فنی در سند امنیت است.
ماده ۸محل نگهداری داده
داده روی زیرساخت داخل ایران نگهداری میشود.
هیچ قانون عمومی لازمالاجرایی امروز یک شرکت خصوصی ایرانی را به این کار مجبور نکرده و دو سندی که این را عوض میکنند هنوز تصویب نشدهاند. پس این انتخاب ماست نه اجرای تکلیف. اگر روزی محل نگهداری عوض شود، پیش از اجرا اطلاع داده میشود.
ماده ۹پردازشگرهای فرعی
رساندن پیام بدون سرویسهای دیگر ممکن نیست: درگاههای پیامک ایرانی و سرویسهای اعلان فروشگاههای برنامه. رساندن یک اعلان یعنی توکن دستگاه و متن پیام به آن سرویس میرسد، و بعضی از آنها بیرون از ایراناند. این را صریح مینویسیم، چون ننوشتنش جمله «داده روی زیرساخت داخل ایران نگهداری میشود» را به ادعای نادرست تبدیل میکند.
فهرست بهروز پردازشگرهای فرعی با نام، خدمت و محل پردازش منتشر میشود و افزوده شدن مورد تازه پیش از استفاده اطلاع داده میشود.
ماده ۱۰مدت نگهداری و حذف
مدت نگهداری برای هر مشتری جداگانه تنظیم میشود و ابزارش در پنل است.
بند ۱ـ۳ دستورالعمل ۱۴۰۲ میخواهد حذف با درخواست کاربر «بلافاصله» انجام شود، داده فقط جایی که قانون الزام کرده به نسخه پشتیبان آفلاین برود، و پس از پایان مهلت نگهداری قانونی «به طور کامل امحاء شود». همین در سامانه اجرا میشود، با دو استثنا:
- لاگ و داده ترافیک تا حداقل مدت مقرر در قوانین جاری نگه داشته میشود، حتی وقتی درخواست حذف اجرا شده است.
- فهرست انصراف پاک نمیشود. اگر پاک شود، همان شماره یا رایانامه دوباره پیام میگیرد و این دقیقاً نقض خواسته خود شخص است. روی آن فهرست فقط همان نشانی و علت انصراف میماند.
عددها و جزئیات اجرا در سیاست نگهداری و حذف داده است و عمداً فقط در همان یک سند نوشته شدهاند.
ماده ۱۱حق دسترسی، اصلاح و امحا
ماده ۵۹ قانون تجارت الکترونیکی در بند «د» میگوید شخص باید به سوابق رایانهای خودش دسترسی داشته باشد و بتواند داده ناقص یا نادرست را تصحیح کند، و در بند «ه» میگوید باید بتواند امحای پرونده خودش را بخواهد. این دو با یک جمله در سند حل نمیشوند و باید قابلیت محصول باشند. هستند.
مسیر درست برای کاربر نهایی، خود مشتری است، چون رابطه با اوست و داده هم مال اوست. درخواستی که مستقیم به ما برسد به مشتری ارجاع میشود و ما بدون دستور او روی دادهاش دست نمیبریم، مگر قانون طور دیگری حکم کند.
انصراف از دریافت پیام از این مسیر جدا است: مرکز ترجیحات و انصراف مستقیم در دسترس کاربر نهایی است و درخواست کتبی نمیخواهد.
ماده ۱۲نقض امنیتی
اگر نقض امنیتی مربوط به داده مشتری احراز شود، ظرف ۷۲ ساعت از احراز به مشتری اطلاع داده میشود، با هر چه تا آن لحظه معلوم است: چه اتفاقی افتاده، چه دامنهای داشته، چه اقدامی شده.
این یک تعهد قراردادی است، نه اجرای قانون. ایران امروز هیچ تکلیف قانونی اطلاعرسانی نقض داده ندارد، نه به افراد و نه به مقام ناظر، چون اصلاً مقام ناظر دادهای وجود ندارد. عدد را خودمان گذاشتهایم و همانطور که هست معرفیاش میکنیم.
اطلاعرسانی به کاربران نهایی، اگر لازم شود، با مشتری است، چون رابطه با اوست.
ماده ۱۳تغییر این سند
تغییر این سند دست کم ۶۰ روز پیش از اجرایی شدن اطلاع داده میشود. این عدد از تبصره ذیل بند ۱ـ۱ـ۳ دستورالعمل ۱۴۰۲ میآید که دستکم دو ماه مهلت میخواهد، نه از قالبهای سی روزه رایج.
اگر تغییر ماهوی باشد، یعنی هدف پردازش یا اقلام داده یا مدت نگهداری را عوض کند، رضایت دوباره گرفته میشود. برای این سند، ادامه استفاده بهتنهایی پذیرش حساب نمیشود.
تماس
درخواست و پرسش درباره حریم خصوصی: privacy@segmentic.net
پشتیبانی: support@segmentic.net
کارگستران نسل جوان باختر https://segmentic.net