ERPM

قرارداد پردازش داده‌ها

این ترجمه برای سهولت است. نسخه آلمانی از نظر حقوقی معتبر است.

قرارداد پردازش به‌نمایندگی (DPA)

میان مشتری‌ای که ERPM را با حساب برخط به‌کار می‌برد

(در ادامه مسئول)،

و GMI GmbH، Theodor-Rehbock-Straße 3، 76131 Karlsruhe، آلمان

(در ادامه پردازشگر به‌نمایندگی).

این قرارداد بر اندازهٔ ERPM دوخته شده و رویه‌هایی را نام می‌برد که
واقعاً به‌کار می‌روند؛ جایگزین بررسی حقوقی در مورد خاص نیست.

۱. موضوع، نقش‌ها و دامنهٔ اعتبار

(۱) پردازشگر نرم‌افزار ERPM را به‌عنوان سرویس در اختیار مسئول می‌گذارد:

یک حساب بر کارساز (بخش پشتی)، درگاه بهره‌بردار و درگاه مشتریان، و

همگام‌سازی برنامهٔ ERPM با این حساب.

(۲) مسئول به‌تنهایی در بارهٔ اهداف و ابزارهای پردازش داده‌های خود تصمیم

می‌گیرد. پردازشگر داده‌های شخصی را تنها به سفارش و بر پایهٔ دستور

پردازش می‌کند.

(۳) این قرارداد تنها برای استفاده با حساب برخط اعتبار دارد. اگر ERPM

تنها به‌صورت محلی به‌کار رود (بدون ورود به حسابی بر کارساز)، هیچ دادهٔ

شخصی از دستگاه مسئول بیرون نمی‌رود؛ در آن حالت هیچ پردازش به‌نمایندگی

رخ نمی‌دهد.

(۴) موضوع این قرارداد شامل پردازش داده‌های مسئول برای ایجاد و اجرای

رابطهٔ قراردادی خودِ طرفین نیست (نام شرکت، نشانی، شخص رابط، داده‌های

صورت‌حساب و پرداخت، پروانه و دامنهٔ استفاده). در این حدود، پردازشگر خود

مسئول است و سیاست حفظ حریم خصوصی او اعمال می‌شود.

۲. مدت

قرارداد با پذیرش آغاز می‌شود و تا زمانی که حسابی از مسئول بر کارساز

وجود دارد برقرار است. با حذف مستأجر پایان می‌یابد؛ بند ۱۱ از این امر

برکنار می‌ماند.

۳. نوع و هدف پردازش

(۱) هدف، کارکردِ قابلیت‌هایی است که ERPM برای مسئول عرضه می‌کند — و نه

بیش از آن. هیچ استفاده‌ای از داده‌ها برای اهداف خودِ پردازشگر، به‌ویژه

برای توسعه یا آموزش مدل‌ها، انجام نمی‌شود.

(۲) عملیات پردازش اینهاست: گردآوری از راه برنامه و درگاه‌ها، ذخیره در

پایگاه دادهٔ کارساز و در انبارهٔ پرونده، خواندن و فرستادن به دستگاه‌های

مسئول هنگام همگام‌سازی، تغییر، حذف، و نیز ساختن اسناد، تحلیل‌ها و

پرونده‌های برون‌بُرد.

(۳) انتقال به اشخاص ثالث تنها به پردازشگران دیگرِ نام‌برده در پیوست ۲

انجام می‌شود و تنها تا آن اندازه که مسئول از قابلیت مربوط استفاده کند.

۴. نوع داده‌ها و گروه‌های اشخاص موضوع داده

نوع دادهنمونه‌ها
داده‌های پایهٔ شریکان کاریشرکت، شخص رابط، نشانی، رایانامه، تلفن، شمارهٔ مالیات بر ارزش افزوده
داده‌های فرایند و کارپیشنهادها، سفارش‌ها، صورت‌حساب‌ها، تحویل‌ها، پرداخت‌ها، یادداشت‌ها
داده‌های کارکناننام، سمت، زمان کار و پروژه، مرخصی، شیفت‌ها، انواع دستمزد
حساب‌های کاربریرایانامه، درهم‌سازِ گذرواژه، رمزِ تأیید دومرحله‌ای، نقش‌ها، نشست‌ها
اسناد و پرونده‌هاPDFهای بارگذاری‌شده، تصویرها، پیوست‌ها
داده‌های ارتباطمحتوای صندوق پست، پیام‌های فرستاده‌شده، گیرندگان
داده‌های گزارشزمان، کاربر، عملیات، نشانی IP هنگام ورود
داده‌های مکانینشانی تحویل و مسیر، مختصات، تا آن اندازه که به‌کار رود

گروه‌های اشخاص موضوع داده: مشتریان، علاقه‌مندان، تأمین‌کنندگان و شخصان

رابط آنان، کارکنان و داوطلبان مسئول، کاربران حساب‌هایی که او ساخته است.

گروه‌های ویژه (مادهٔ ۹) موضوع سرویس نیستند. میدان‌های متن آزاد (مثلاً

یادداشت‌ها، دوره‌های بیماری در ثبت زمان) می‌توانند در مورد خاص دادهٔ

سلامت در بر داشته باشند؛ مسئول تصمیم می‌گیرد که چنین مواردی را وارد کند

یا نه و مبنای قانونی آن را بر عهده دارد.

۵. دستورها (مادهٔ ۲۸ بند ۳ (الف))

(۱) پردازشگر داده‌ها را تنها بر پایهٔ دستور مستندشده پردازش می‌کند. این

قرارداد، تنظیماتی که مسئول در برنامه انجام می‌دهد، و دستورهای نوشتاری به

info@gmitso.de دستور به‌شمار می‌آیند.

(۲) اگر پردازشگر دستوری را غیرقانونی بداند، بی‌درنگ آن را اطلاع می‌دهد و

می‌تواند اجرای آن را تا تأیید معلق کند.

(۳) اگر بر پایهٔ حقوق اتحادیه یا حقوق ملی به پردازشی مکلف باشد، پیش از

پردازش آن را اطلاع می‌دهد، مگر آنکه آن حقوق به دلیل منفعت عمومی مهم این

کار را ممنوع کند.

۶. رازداری ((ب))

کسانی که در پردازش به‌کار گرفته می‌شوند به رازداری مکلف‌اند و به

الزامات حفاظت از داده ارجاع داده شده‌اند. این تکلیف پس از پایان کار آنان

نیز برجا می‌ماند.

۷. تدابیر فنی و سازمانی ((ج)، مادهٔ ۳۲)

(۱) تدابیر در پیوست ۱ توصیف شده‌اند. آنها با وضع فنّی روز سازگارند و

به‌روز می‌شوند؛ در این میان سطح حفاظت نباید پایین بیاید.

(۲) پردازشگر می‌تواند پیوست ۱ را بدون تغییر این قرارداد به‌روز کند.

تغییرهای اساسی را اطلاع می‌دهد.

۸. پردازشگران دیگر ((د))

(۱) مسئول اجازهٔ عمومی برای به‌کارگیری پردازشگران دیگر می‌دهد.

آنانی که در هنگام انعقاد به‌کار گرفته شده‌اند در پیوست ۲ با نام،

خدمت و محل پردازش فهرست شده‌اند.

(۲) پیش از به‌کارگیری پردازشگری دیگر یا جایگزینی پردازشگری موجود،

پردازشگر دست‌کم چهار هفته پیش‌تر به‌صورت نوشتاری اطلاع می‌دهد. مسئول

می‌تواند در این مهلت به دلیل مهمِ مربوط به حفاظت از داده اعتراض کند. در

صورت اعتراض، هر طرف می‌تواند قرارداد را با اثر از آغاز تغییر فسخ کند.

(۳) با هر پردازشگر دیگر همان تکالیفی توافق می‌شود که اینجا برقرار است.

(۴) قابلیت‌هایی که داده را به اشخاص ثالث می‌دهند (پیوست ۲، بخش ب) **تنها

به ابتکار مسئول** به‌کار می‌روند. اگر او برای این کار داده‌های دسترسی خود

را ثبت کند، شخص ثالث به سفارش او عمل می‌کند؛ و پردازشگر تنها داده‌ها را

می‌فرستد.

۹. پشتیبانی در حقوق اشخاص موضوع داده ((هـ))

(۱) سرویس ابزارهایی را در اختیار مسئول می‌گذارد تا خود به درخواست‌های

اشخاص موضوع داده پاسخ دهد:

پروندهٔ Excel، CSV و ZIP در برنامه و درگاه — حتی بدون پروانهٔ معتبر؛

دستگاه‌های مسئول منتقل می‌شود؛ حذف مستأجر داده‌های کارساز را به‌طور

کامل برمی‌دارد؛

رکوردها را قفل کرد.

(۲) اگر شخص موضوع داده مستقیماً به پردازشگر مراجعه کند، او درخواست را

بی‌درنگ می‌فرستد و خود به آن پاسخ نمی‌دهد. پشتیبانی فراتر از آن را در حد

معقول انجام می‌دهد.

۱۰. پشتیبانی در تکالیف مسئول ((و))

(۱) پردازشگر در تکالیف مواد ۳۲ تا ۳۶ پشتیبانی می‌کند.

(۲) نقض حفاظت از داده‌های شخصی (مادهٔ ۳۳) را بی‌درنگ، و حداکثر

۴۸ ساعت پس از آگاهی، به‌صورت نوشتاری به نشانی ثبت‌شده از سوی مسئول

گزارش می‌کند. گزارش آنچه در آن زمان دانسته است را در بر دارد: گونهٔ

رویداد، نوع داده‌های آسیب‌دیده و شمار تقریبی اشخاص، پیامدهای احتمالی و

تدابیر گرفته‌شده. موارد ناقص بعداً تکمیل می‌شوند. این مهلت از مهلت گزارش

خودِ مسئول بر پایهٔ مادهٔ ۳۳ بند ۱ (۷۲ ساعت) کوتاه‌تر است تا برای گزارش

خودش زمان بماند.

(۳) او فهرستی از همهٔ گروه‌های پردازش بر پایهٔ مادهٔ ۳۰ بند ۲ نگاه

می‌دارد و در صورت درخواست ارائه می‌کند.

۱۱. حذف و بازگرداندن ((ز))

(۱) پس از پایان قرارداد، پردازشگر داده‌ها را حذف می‌کند یا بازمی‌گرداند

— انتخاب از آنِ مسئول است. پیش از حذف، مسئول داده‌های خود را با

قابلیت‌های برون‌بُرد خودش محفوظ می‌کند؛ و پردازشگر پیش از حذف مستأجر به

این نکته اشاره می‌کند.

(۲) حذف مستأجر داده‌ها را از پایگاه دادهٔ کارساز و انبارهٔ پرونده

برمی‌دارد. نسخه‌های پشتیبان به‌صورت چرخشی از موجودی بیرون می‌روند:

پشتیبان‌های پایگاه داده و پرونده پس از هفت روز خودبه‌خود حذف

می‌شوند. چون پاک‌سازی روزانه اجرا می‌شود، کهن‌ترین نسخه می‌تواند تا هشت

روز عمر داشته باشد. تا آن زمان داده‌ها در این نسخه‌ها می‌مانند و پردازش

بیشتری نمی‌شوند.

(۳) تکالیف نگهداری قانونی برکنار می‌مانند. پردازشگر یادآور می‌شود که

تکالیف نگهداری بر مسئول بار می‌شود (به‌ویژه §§ 147 AO و 257 HGB و

GoBD؛ در داده‌های صندوق § 146a AO) — او باید داده‌های خود را پیش از حذف

محفوظ کند.

(۴) داده‌هایی که پردازشگر خود باید نگه دارد (صورت‌حساب خدمت خودش،

داده‌های گزارش برای دفع حمله) را جداگانه و تنها برای همین هدف نگه

می‌دارد.

۱۲. اثبات و بازبینی ((ح))

(۱) پردازشگر پایبندی را با توصیف پیوست ۱، با خوداظهاری، و تا آنجا که

موجود باشد با گزارش‌ها یا گواهی‌های ارائه‌دهندگان خدمت خود نشان می‌دهد.

(۲) اگر این بسنده نباشد، مسئول می‌تواند با اعلام چهار هفته پیش‌تر، در

ساعات کاری، حداکثر یک بار در هر سال تقویمی و بدون اخلال در بهره‌برداری،

بازبینی کند یا بازبینی را به دیگری بسپارد. بازبین نمی‌تواند رقیب باشد و

به رازداری مکلف است. در صورت وجود سبب مشخص (دستور مقام رسمی، نقض

گزارش‌شده) مهلت اعلام و سقف تکرار برداشته می‌شود.

(۳) تلاش بیش از روز اول بازبینی می‌تواند به حساب آورده شود.

۱۳. محل پردازش

(۱) پردازش در اتحادیهٔ اروپا انجام می‌شود. محل کارساز در پیوست ۲ نام

برده شده است.

(۲) انتقال به کشور ثالث تنها زمانی رخ می‌دهد که مسئول از قابلیتی استفاده

کند که ارائه‌دهندهٔ آن در آنجا پردازش می‌کند (پیوست ۲، بخش ب). مبنا در

آن صورت تصمیم کفایت یا بندهای قراردادی استاندارد بر پایهٔ مادهٔ ۴۶ بند ۲

(ج) است؛ سرویس‌های مربوط در پیوست ۲ نشانه‌گذاری شده‌اند.

۱۴. مسئولیت و مقررات پایانی

(۱) برای مسئولیت در رابطهٔ بیرونی مادهٔ ۸۲ اعمال می‌شود.

(۲) تغییرها نیازمند شکل نوشتاری است. در صورت تعارض، این قرارداد تا آنجا

که به پردازش داده‌های شخصی مربوط است بر دیگر توافق‌ها مقدم است.

(۳) اگر مقرراتی بی‌اعتبار باشد، باقی قرارداد معتبر می‌ماند.

(۴) حقوق آلمان اعمال می‌شود. مرجع صالح، تا آنجا که رواست، مقر پردازشگر

است.

(۵) این قرارداد به زبان آلمانی منعقد می‌شود؛ نسخهٔ آلمانی معتبر است.


پیوست ۱ — تدابیر فنی و سازمانی

ویرایش: ۵ اکتبر ۲۰۲۶

رازداری

ورود فیزیکی. بهره‌برداری از کارساز در مرکز دادهٔ ارائه‌دهندهٔ

نام‌برده در پیوست ۲ انجام می‌شود؛ کنترل ورود، پایش تصویری و مقررات

بازدیدکنندگان بر عهدهٔ اوست و او آن را اثبات می‌کند.

دسترسی به سامانه. ورود با رایانامه و گذرواژه؛ گذرواژه‌ها تنها

به‌صورت درهم‌سازِ argon2id ذخیره می‌شوند. تأیید دومرحله‌ای اختیاری

(TOTP). نشانه‌های دسترسی کوتاه‌عمرند (۱۵ دقیقه)؛ نشانه‌های تمدید

می‌چرخند و استفادهٔ دوبارهٔ آنها شناسایی می‌شود و در پی آن همهٔ زنجیرهٔ

نشست بی‌اعتبار می‌گردد. حساب‌ها پس از پنج تلاش نادرست ۱۵ دقیقه قفل

می‌شوند. حساب‌های تازه باید پیش از امکان ورود، نشانی رایانامهٔ خود را

تأیید کنند. کلیدهای واسط تنها به‌صورت درهم‌ساز موجودند. دسترسی مدیران به

کارساز تنها با کلید SSH انجام می‌شود؛ ورود با گذرواژه خاموش است و

دیوارهٔ آتش و fail2ban فعال‌اند.

دسترسی به داده. جداسازی مستأجران در سطح پایگاه داده با بررسی

سمت‌کارساز هر درخواست. نقش‌های برخط (OWNER/ADMIN/MEMBER/VIEWER) و محلی

(مدیر/کارمند/تنها خواندن) با قفل‌های نوشتن سخت؛ داده‌های حسابداری تنها

برای OWNER و ADMIN نوشتنی‌اند. دسترسی بهره‌بردار به داده‌های مستأجران

ثبت می‌شود.

جداسازی. محیط بهره‌برداری و محیط آزمون جدا هستند. هر مستأجر رکوردهای

خود و فضای پروندهٔ خود را دارد.

یکپارچگی

انتقال. حمل تنها از راه TLS. میدان‌های حساس (داده‌های تماس،

یادداشت‌ها، داده‌های دسترسی به صندوق‌های پست و سرویس‌ها) در پایگاه داده

با AES-256-GCM رمزگذاری‌شده‌اند؛ پرونده‌های بارگذاری‌شده

رمزگذاری‌شده نگهداری می‌شوند. بر دستگاه مسئول، پایگاه دادهٔ محلی با

SQLCipher (AES-256) محافظت می‌شود و کلید در انبارهٔ کلید سیستم‌عامل

جای دارد.

ورود داده. ثبت عملیات محتوایی (ورودها، نوشتن هنگام همگام‌سازی،

بارگذاری و بارگیری پرونده، ارسال پست، تغییر پروانه) همراه با کاربر، زمان

و عملیات. عملیات صندوق افزون بر آن بر پایهٔ § 146a AO به‌صورت

غیرقابل‌تغییر ثبت می‌شوند.

دسترس‌پذیری و تاب‌آوری

پشتیبان‌گیری روزانه از پایگاه داده و از پرونده‌های بارگذاری‌شده،

نگهداری هفت روز (پاک‌سازی روزانه، پس کهن‌ترین نسخه تا هشت روز)، بازیابی

آزموده‌شده. پیش از هر نصبِ ویرایشی تازه، پشتیبان افزوده گرفته می‌شود و سه

ویرایش آخر نگه داشته می‌شوند تا بازگشت ممکن باشد. پایش سرویس با بررسی

سلامت. محدودسازی درخواست برای هر نشانی (محدودسازی نرخ)، سرآیندهای امنیتی

و سیاست امنیت محتوای سخت‌گیرانه.

رویه‌های بازبینی و ارزیابی

بررسی‌های خودکار پیش از هر تحویل؛ وابستگی‌ها از نظر آسیب‌پذیری‌های

شناخته بررسی می‌شوند. جداسازی دسترسی‌ها و مستأجران با نمونه‌های آزمون

ویژه تأمین شده است. حفاظت از داده با پیش‌تنظیم‌ها: برنامه بدون حساب برخط

کاملاً محلی کار می‌کند و همگام‌سازی تصمیمی آگاهانه از سوی مسئول است.


پیوست ۲ — پردازشگران دیگر

ویرایش: ۵ اکتبر ۲۰۲۶

داده‌های بخش الف از سامانهٔ در حال کار خوانده شده‌اند: نام میزبان کارساز

و تخصیص IP برای مرکز داده، و تنظیم ذخیره‌شدهٔ کارساز برای ارسال پست. اگر

پردازشگر یکی از این ارائه‌دهندگان خدمت را عوض کند، بند ۸ فقرهٔ ۲ اعمال

می‌شود — اطلاع چهار هفته پیش‌تر.

الف. همیشه به‌کار گرفته می‌شوند

ارائه‌دهندهٔ خدمتخدمتمحل پردازش
Contabo GmbH، مونیخکارساز و مرکز داده (بخش پشتی ERPM، پایگاه داده، انبارهٔ پرونده، پشتیبان‌ها)اتحادیهٔ اروپا — مرکز دادهٔ لوتربورگ، فرانسه
Hostinger International Ltd.ارسال پیام‌های حساب و سامانه (تأییدها، دعوت‌نامه‌ها، صورت‌حساب‌ها، پاسخ به پرسش‌ها)اتحادیهٔ اروپا

ب. تنها در صورت استفاده از قابلیت مربوط

ارائه‌دهندهٔ خدمتقابلیتدادهمحل
Apple Inc. (APNs)آگاهی فوری به دستگاه‌های iOSشناسهٔ دستگاه، متن آگاهیآمریکا — تصمیم کفایت / بندهای قراردادی استاندارد
Google LLC (FCM)آگاهی فوری به دستگاه‌های Androidشناسهٔ دستگاه، متن آگاهیآمریکا — تصمیم کفایت / بندهای قراردادی استاندارد
Google Maps Platform (Routes API)برنامه‌ریزی مسیر، بهینه‌سازی مسیرنشانی و مختصات ایستگاه‌های میانیآمریکا — تنها اگر بهره‌بردار این ارائه‌دهنده را به‌کار گیرد؛ در غیر این صورت موتور مسیریابی خودگردان بدون انتقال به ثالث
Twilio Inc.ارسال پیامک و واتساپشمارهٔ تلفن و محتوای پیامآمریکا — تنها در صورت استفاده؛ با دسترسی خودِ مسئول، Twilio به سفارش او عمل می‌کند
ارائه‌دهندهٔ دستیار هوشمند (OpenAI یا سرویسی که مسئول با همان واسط نام می‌برد)قابلیت‌های دستیارمحتوای درخواست مربوطبر پایهٔ ارائه‌دهنده — تنها اگر مسئول کلید دسترسی خود را ثبت کند؛ بدون کلید هیچ انتقالی رخ نمی‌دهد
Microsoft Corporation (Entra ID)ورود سازمانی (SSO)داده‌های ورود، شناسهتنها اگر مسئول SSO را برپا کند

پردازشگر به‌نمایندگیِ این قرارداد نیست: Stripe Payments Europe Ltd.

پرداخت‌های مربوط به پروانهٔ مسئول را انجام می‌دهد. این پردازش به رابطهٔ

قراردادی خودِ طرفین مربوط است (بند ۱ فقرهٔ ۴)، نه به داده‌هایی که مسئول

در ERPM نگاه می‌دارد.

قابلیت صندوق پست: اگر مسئول صندوق پست خود را (IMAP/SMTP) وصل کند،

ارائه‌دهندهٔ پست او ارائه‌دهندهٔ خدمت خودش می‌ماند. ERPM داده‌های دسترسی

را رمزگذاری‌شده ذخیره می‌کند و پیام‌ها را به سفارش او می‌آورد.