قرارداد پردازش دادهها
این ترجمه برای سهولت است. نسخه آلمانی از نظر حقوقی معتبر است.
قرارداد پردازش بهنمایندگی (DPA)
میان مشتریای که ERPM را با حساب برخط بهکار میبرد
(در ادامه مسئول)،
و GMI GmbH، Theodor-Rehbock-Straße 3، 76131 Karlsruhe، آلمان
(در ادامه پردازشگر بهنمایندگی).
این قرارداد بر اندازهٔ ERPM دوخته شده و رویههایی را نام میبرد که
واقعاً بهکار میروند؛ جایگزین بررسی حقوقی در مورد خاص نیست.
۱. موضوع، نقشها و دامنهٔ اعتبار
(۱) پردازشگر نرمافزار ERPM را بهعنوان سرویس در اختیار مسئول میگذارد:
یک حساب بر کارساز (بخش پشتی)، درگاه بهرهبردار و درگاه مشتریان، و
همگامسازی برنامهٔ ERPM با این حساب.
(۲) مسئول بهتنهایی در بارهٔ اهداف و ابزارهای پردازش دادههای خود تصمیم
میگیرد. پردازشگر دادههای شخصی را تنها به سفارش و بر پایهٔ دستور
پردازش میکند.
(۳) این قرارداد تنها برای استفاده با حساب برخط اعتبار دارد. اگر ERPM
تنها بهصورت محلی بهکار رود (بدون ورود به حسابی بر کارساز)، هیچ دادهٔ
شخصی از دستگاه مسئول بیرون نمیرود؛ در آن حالت هیچ پردازش بهنمایندگی
رخ نمیدهد.
(۴) موضوع این قرارداد شامل پردازش دادههای مسئول برای ایجاد و اجرای
رابطهٔ قراردادی خودِ طرفین نیست (نام شرکت، نشانی، شخص رابط، دادههای
صورتحساب و پرداخت، پروانه و دامنهٔ استفاده). در این حدود، پردازشگر خود
مسئول است و سیاست حفظ حریم خصوصی او اعمال میشود.
۲. مدت
قرارداد با پذیرش آغاز میشود و تا زمانی که حسابی از مسئول بر کارساز
وجود دارد برقرار است. با حذف مستأجر پایان مییابد؛ بند ۱۱ از این امر
برکنار میماند.
۳. نوع و هدف پردازش
(۱) هدف، کارکردِ قابلیتهایی است که ERPM برای مسئول عرضه میکند — و نه
بیش از آن. هیچ استفادهای از دادهها برای اهداف خودِ پردازشگر، بهویژه
برای توسعه یا آموزش مدلها، انجام نمیشود.
(۲) عملیات پردازش اینهاست: گردآوری از راه برنامه و درگاهها، ذخیره در
پایگاه دادهٔ کارساز و در انبارهٔ پرونده، خواندن و فرستادن به دستگاههای
مسئول هنگام همگامسازی، تغییر، حذف، و نیز ساختن اسناد، تحلیلها و
پروندههای برونبُرد.
(۳) انتقال به اشخاص ثالث تنها به پردازشگران دیگرِ نامبرده در پیوست ۲
انجام میشود و تنها تا آن اندازه که مسئول از قابلیت مربوط استفاده کند.
۴. نوع دادهها و گروههای اشخاص موضوع داده
| نوع داده | نمونهها |
|---|---|
| دادههای پایهٔ شریکان کاری | شرکت، شخص رابط، نشانی، رایانامه، تلفن، شمارهٔ مالیات بر ارزش افزوده |
| دادههای فرایند و کار | پیشنهادها، سفارشها، صورتحسابها، تحویلها، پرداختها، یادداشتها |
| دادههای کارکنان | نام، سمت، زمان کار و پروژه، مرخصی، شیفتها، انواع دستمزد |
| حسابهای کاربری | رایانامه، درهمسازِ گذرواژه، رمزِ تأیید دومرحلهای، نقشها، نشستها |
| اسناد و پروندهها | PDFهای بارگذاریشده، تصویرها، پیوستها |
| دادههای ارتباط | محتوای صندوق پست، پیامهای فرستادهشده، گیرندگان |
| دادههای گزارش | زمان، کاربر، عملیات، نشانی IP هنگام ورود |
| دادههای مکانی | نشانی تحویل و مسیر، مختصات، تا آن اندازه که بهکار رود |
گروههای اشخاص موضوع داده: مشتریان، علاقهمندان، تأمینکنندگان و شخصان
رابط آنان، کارکنان و داوطلبان مسئول، کاربران حسابهایی که او ساخته است.
گروههای ویژه (مادهٔ ۹) موضوع سرویس نیستند. میدانهای متن آزاد (مثلاً
یادداشتها، دورههای بیماری در ثبت زمان) میتوانند در مورد خاص دادهٔ
سلامت در بر داشته باشند؛ مسئول تصمیم میگیرد که چنین مواردی را وارد کند
یا نه و مبنای قانونی آن را بر عهده دارد.
۵. دستورها (مادهٔ ۲۸ بند ۳ (الف))
(۱) پردازشگر دادهها را تنها بر پایهٔ دستور مستندشده پردازش میکند. این
قرارداد، تنظیماتی که مسئول در برنامه انجام میدهد، و دستورهای نوشتاری به
info@gmitso.de دستور بهشمار میآیند.
(۲) اگر پردازشگر دستوری را غیرقانونی بداند، بیدرنگ آن را اطلاع میدهد و
میتواند اجرای آن را تا تأیید معلق کند.
(۳) اگر بر پایهٔ حقوق اتحادیه یا حقوق ملی به پردازشی مکلف باشد، پیش از
پردازش آن را اطلاع میدهد، مگر آنکه آن حقوق به دلیل منفعت عمومی مهم این
کار را ممنوع کند.
۶. رازداری ((ب))
کسانی که در پردازش بهکار گرفته میشوند به رازداری مکلفاند و به
الزامات حفاظت از داده ارجاع داده شدهاند. این تکلیف پس از پایان کار آنان
نیز برجا میماند.
۷. تدابیر فنی و سازمانی ((ج)، مادهٔ ۳۲)
(۱) تدابیر در پیوست ۱ توصیف شدهاند. آنها با وضع فنّی روز سازگارند و
بهروز میشوند؛ در این میان سطح حفاظت نباید پایین بیاید.
(۲) پردازشگر میتواند پیوست ۱ را بدون تغییر این قرارداد بهروز کند.
تغییرهای اساسی را اطلاع میدهد.
۸. پردازشگران دیگر ((د))
(۱) مسئول اجازهٔ عمومی برای بهکارگیری پردازشگران دیگر میدهد.
آنانی که در هنگام انعقاد بهکار گرفته شدهاند در پیوست ۲ با نام،
خدمت و محل پردازش فهرست شدهاند.
(۲) پیش از بهکارگیری پردازشگری دیگر یا جایگزینی پردازشگری موجود،
پردازشگر دستکم چهار هفته پیشتر بهصورت نوشتاری اطلاع میدهد. مسئول
میتواند در این مهلت به دلیل مهمِ مربوط به حفاظت از داده اعتراض کند. در
صورت اعتراض، هر طرف میتواند قرارداد را با اثر از آغاز تغییر فسخ کند.
(۳) با هر پردازشگر دیگر همان تکالیفی توافق میشود که اینجا برقرار است.
(۴) قابلیتهایی که داده را به اشخاص ثالث میدهند (پیوست ۲، بخش ب) **تنها
به ابتکار مسئول** بهکار میروند. اگر او برای این کار دادههای دسترسی خود
را ثبت کند، شخص ثالث به سفارش او عمل میکند؛ و پردازشگر تنها دادهها را
میفرستد.
۹. پشتیبانی در حقوق اشخاص موضوع داده ((هـ))
(۱) سرویس ابزارهایی را در اختیار مسئول میگذارد تا خود به درخواستهای
اشخاص موضوع داده پاسخ دهد:
- دسترسی و انتقالپذیری (مواد ۱۵ و ۲۰): برونبُرد کامل بهصورت
پروندهٔ Excel، CSV و ZIP در برنامه و درگاه — حتی بدون پروانهٔ معتبر؛
- اصلاح (مادهٔ ۱۶): همهٔ دادههای پایه قابل ویرایشاند؛
- حذف (مادهٔ ۱۷): رکوردهای تکتک قابل حذفاند و حذف به همهٔ
دستگاههای مسئول منتقل میشود؛ حذف مستأجر دادههای کارساز را بهطور
کامل برمیدارد؛
- محدودسازی و اعتراض (مواد ۱۸ و ۲۱): حسابها را میتوان غیرفعال و
رکوردها را قفل کرد.
(۲) اگر شخص موضوع داده مستقیماً به پردازشگر مراجعه کند، او درخواست را
بیدرنگ میفرستد و خود به آن پاسخ نمیدهد. پشتیبانی فراتر از آن را در حد
معقول انجام میدهد.
۱۰. پشتیبانی در تکالیف مسئول ((و))
(۱) پردازشگر در تکالیف مواد ۳۲ تا ۳۶ پشتیبانی میکند.
(۲) نقض حفاظت از دادههای شخصی (مادهٔ ۳۳) را بیدرنگ، و حداکثر
۴۸ ساعت پس از آگاهی، بهصورت نوشتاری به نشانی ثبتشده از سوی مسئول
گزارش میکند. گزارش آنچه در آن زمان دانسته است را در بر دارد: گونهٔ
رویداد، نوع دادههای آسیبدیده و شمار تقریبی اشخاص، پیامدهای احتمالی و
تدابیر گرفتهشده. موارد ناقص بعداً تکمیل میشوند. این مهلت از مهلت گزارش
خودِ مسئول بر پایهٔ مادهٔ ۳۳ بند ۱ (۷۲ ساعت) کوتاهتر است تا برای گزارش
خودش زمان بماند.
(۳) او فهرستی از همهٔ گروههای پردازش بر پایهٔ مادهٔ ۳۰ بند ۲ نگاه
میدارد و در صورت درخواست ارائه میکند.
۱۱. حذف و بازگرداندن ((ز))
(۱) پس از پایان قرارداد، پردازشگر دادهها را حذف میکند یا بازمیگرداند
— انتخاب از آنِ مسئول است. پیش از حذف، مسئول دادههای خود را با
قابلیتهای برونبُرد خودش محفوظ میکند؛ و پردازشگر پیش از حذف مستأجر به
این نکته اشاره میکند.
(۲) حذف مستأجر دادهها را از پایگاه دادهٔ کارساز و انبارهٔ پرونده
برمیدارد. نسخههای پشتیبان بهصورت چرخشی از موجودی بیرون میروند:
پشتیبانهای پایگاه داده و پرونده پس از هفت روز خودبهخود حذف
میشوند. چون پاکسازی روزانه اجرا میشود، کهنترین نسخه میتواند تا هشت
روز عمر داشته باشد. تا آن زمان دادهها در این نسخهها میمانند و پردازش
بیشتری نمیشوند.
(۳) تکالیف نگهداری قانونی برکنار میمانند. پردازشگر یادآور میشود که
تکالیف نگهداری بر مسئول بار میشود (بهویژه §§ 147 AO و 257 HGB و
GoBD؛ در دادههای صندوق § 146a AO) — او باید دادههای خود را پیش از حذف
محفوظ کند.
(۴) دادههایی که پردازشگر خود باید نگه دارد (صورتحساب خدمت خودش،
دادههای گزارش برای دفع حمله) را جداگانه و تنها برای همین هدف نگه
میدارد.
۱۲. اثبات و بازبینی ((ح))
(۱) پردازشگر پایبندی را با توصیف پیوست ۱، با خوداظهاری، و تا آنجا که
موجود باشد با گزارشها یا گواهیهای ارائهدهندگان خدمت خود نشان میدهد.
(۲) اگر این بسنده نباشد، مسئول میتواند با اعلام چهار هفته پیشتر، در
ساعات کاری، حداکثر یک بار در هر سال تقویمی و بدون اخلال در بهرهبرداری،
بازبینی کند یا بازبینی را به دیگری بسپارد. بازبین نمیتواند رقیب باشد و
به رازداری مکلف است. در صورت وجود سبب مشخص (دستور مقام رسمی، نقض
گزارششده) مهلت اعلام و سقف تکرار برداشته میشود.
(۳) تلاش بیش از روز اول بازبینی میتواند به حساب آورده شود.
۱۳. محل پردازش
(۱) پردازش در اتحادیهٔ اروپا انجام میشود. محل کارساز در پیوست ۲ نام
برده شده است.
(۲) انتقال به کشور ثالث تنها زمانی رخ میدهد که مسئول از قابلیتی استفاده
کند که ارائهدهندهٔ آن در آنجا پردازش میکند (پیوست ۲، بخش ب). مبنا در
آن صورت تصمیم کفایت یا بندهای قراردادی استاندارد بر پایهٔ مادهٔ ۴۶ بند ۲
(ج) است؛ سرویسهای مربوط در پیوست ۲ نشانهگذاری شدهاند.
۱۴. مسئولیت و مقررات پایانی
(۱) برای مسئولیت در رابطهٔ بیرونی مادهٔ ۸۲ اعمال میشود.
(۲) تغییرها نیازمند شکل نوشتاری است. در صورت تعارض، این قرارداد تا آنجا
که به پردازش دادههای شخصی مربوط است بر دیگر توافقها مقدم است.
(۳) اگر مقرراتی بیاعتبار باشد، باقی قرارداد معتبر میماند.
(۴) حقوق آلمان اعمال میشود. مرجع صالح، تا آنجا که رواست، مقر پردازشگر
است.
(۵) این قرارداد به زبان آلمانی منعقد میشود؛ نسخهٔ آلمانی معتبر است.
پیوست ۱ — تدابیر فنی و سازمانی
ویرایش: ۵ اکتبر ۲۰۲۶
رازداری
ورود فیزیکی. بهرهبرداری از کارساز در مرکز دادهٔ ارائهدهندهٔ
نامبرده در پیوست ۲ انجام میشود؛ کنترل ورود، پایش تصویری و مقررات
بازدیدکنندگان بر عهدهٔ اوست و او آن را اثبات میکند.
دسترسی به سامانه. ورود با رایانامه و گذرواژه؛ گذرواژهها تنها
بهصورت درهمسازِ argon2id ذخیره میشوند. تأیید دومرحلهای اختیاری
(TOTP). نشانههای دسترسی کوتاهعمرند (۱۵ دقیقه)؛ نشانههای تمدید
میچرخند و استفادهٔ دوبارهٔ آنها شناسایی میشود و در پی آن همهٔ زنجیرهٔ
نشست بیاعتبار میگردد. حسابها پس از پنج تلاش نادرست ۱۵ دقیقه قفل
میشوند. حسابهای تازه باید پیش از امکان ورود، نشانی رایانامهٔ خود را
تأیید کنند. کلیدهای واسط تنها بهصورت درهمساز موجودند. دسترسی مدیران به
کارساز تنها با کلید SSH انجام میشود؛ ورود با گذرواژه خاموش است و
دیوارهٔ آتش و fail2ban فعالاند.
دسترسی به داده. جداسازی مستأجران در سطح پایگاه داده با بررسی
سمتکارساز هر درخواست. نقشهای برخط (OWNER/ADMIN/MEMBER/VIEWER) و محلی
(مدیر/کارمند/تنها خواندن) با قفلهای نوشتن سخت؛ دادههای حسابداری تنها
برای OWNER و ADMIN نوشتنیاند. دسترسی بهرهبردار به دادههای مستأجران
ثبت میشود.
جداسازی. محیط بهرهبرداری و محیط آزمون جدا هستند. هر مستأجر رکوردهای
خود و فضای پروندهٔ خود را دارد.
یکپارچگی
انتقال. حمل تنها از راه TLS. میدانهای حساس (دادههای تماس،
یادداشتها، دادههای دسترسی به صندوقهای پست و سرویسها) در پایگاه داده
با AES-256-GCM رمزگذاریشدهاند؛ پروندههای بارگذاریشده
رمزگذاریشده نگهداری میشوند. بر دستگاه مسئول، پایگاه دادهٔ محلی با
SQLCipher (AES-256) محافظت میشود و کلید در انبارهٔ کلید سیستمعامل
جای دارد.
ورود داده. ثبت عملیات محتوایی (ورودها، نوشتن هنگام همگامسازی،
بارگذاری و بارگیری پرونده، ارسال پست، تغییر پروانه) همراه با کاربر، زمان
و عملیات. عملیات صندوق افزون بر آن بر پایهٔ § 146a AO بهصورت
غیرقابلتغییر ثبت میشوند.
دسترسپذیری و تابآوری
پشتیبانگیری روزانه از پایگاه داده و از پروندههای بارگذاریشده،
نگهداری هفت روز (پاکسازی روزانه، پس کهنترین نسخه تا هشت روز)، بازیابی
آزمودهشده. پیش از هر نصبِ ویرایشی تازه، پشتیبان افزوده گرفته میشود و سه
ویرایش آخر نگه داشته میشوند تا بازگشت ممکن باشد. پایش سرویس با بررسی
سلامت. محدودسازی درخواست برای هر نشانی (محدودسازی نرخ)، سرآیندهای امنیتی
و سیاست امنیت محتوای سختگیرانه.
رویههای بازبینی و ارزیابی
بررسیهای خودکار پیش از هر تحویل؛ وابستگیها از نظر آسیبپذیریهای
شناخته بررسی میشوند. جداسازی دسترسیها و مستأجران با نمونههای آزمون
ویژه تأمین شده است. حفاظت از داده با پیشتنظیمها: برنامه بدون حساب برخط
کاملاً محلی کار میکند و همگامسازی تصمیمی آگاهانه از سوی مسئول است.
پیوست ۲ — پردازشگران دیگر
ویرایش: ۵ اکتبر ۲۰۲۶
دادههای بخش الف از سامانهٔ در حال کار خوانده شدهاند: نام میزبان کارساز
و تخصیص IP برای مرکز داده، و تنظیم ذخیرهشدهٔ کارساز برای ارسال پست. اگر
پردازشگر یکی از این ارائهدهندگان خدمت را عوض کند، بند ۸ فقرهٔ ۲ اعمال
میشود — اطلاع چهار هفته پیشتر.
الف. همیشه بهکار گرفته میشوند
| ارائهدهندهٔ خدمت | خدمت | محل پردازش |
|---|---|---|
| Contabo GmbH، مونیخ | کارساز و مرکز داده (بخش پشتی ERPM، پایگاه داده، انبارهٔ پرونده، پشتیبانها) | اتحادیهٔ اروپا — مرکز دادهٔ لوتربورگ، فرانسه |
| Hostinger International Ltd. | ارسال پیامهای حساب و سامانه (تأییدها، دعوتنامهها، صورتحسابها، پاسخ به پرسشها) | اتحادیهٔ اروپا |
ب. تنها در صورت استفاده از قابلیت مربوط
| ارائهدهندهٔ خدمت | قابلیت | داده | محل |
|---|---|---|---|
| Apple Inc. (APNs) | آگاهی فوری به دستگاههای iOS | شناسهٔ دستگاه، متن آگاهی | آمریکا — تصمیم کفایت / بندهای قراردادی استاندارد |
| Google LLC (FCM) | آگاهی فوری به دستگاههای Android | شناسهٔ دستگاه، متن آگاهی | آمریکا — تصمیم کفایت / بندهای قراردادی استاندارد |
| Google Maps Platform (Routes API) | برنامهریزی مسیر، بهینهسازی مسیر | نشانی و مختصات ایستگاههای میانی | آمریکا — تنها اگر بهرهبردار این ارائهدهنده را بهکار گیرد؛ در غیر این صورت موتور مسیریابی خودگردان بدون انتقال به ثالث |
| Twilio Inc. | ارسال پیامک و واتساپ | شمارهٔ تلفن و محتوای پیام | آمریکا — تنها در صورت استفاده؛ با دسترسی خودِ مسئول، Twilio به سفارش او عمل میکند |
| ارائهدهندهٔ دستیار هوشمند (OpenAI یا سرویسی که مسئول با همان واسط نام میبرد) | قابلیتهای دستیار | محتوای درخواست مربوط | بر پایهٔ ارائهدهنده — تنها اگر مسئول کلید دسترسی خود را ثبت کند؛ بدون کلید هیچ انتقالی رخ نمیدهد |
| Microsoft Corporation (Entra ID) | ورود سازمانی (SSO) | دادههای ورود، شناسه | تنها اگر مسئول SSO را برپا کند |
پردازشگر بهنمایندگیِ این قرارداد نیست: Stripe Payments Europe Ltd.
پرداختهای مربوط به پروانهٔ مسئول را انجام میدهد. این پردازش به رابطهٔ
قراردادی خودِ طرفین مربوط است (بند ۱ فقرهٔ ۴)، نه به دادههایی که مسئول
در ERPM نگاه میدارد.
قابلیت صندوق پست: اگر مسئول صندوق پست خود را (IMAP/SMTP) وصل کند،
ارائهدهندهٔ پست او ارائهدهندهٔ خدمت خودش میماند. ERPM دادههای دسترسی
را رمزگذاریشده ذخیره میکند و پیامها را به سفارش او میآورد.