۱. دامنه این سیاست
این سیاست برای وبسایت عمومی، پنل مدیریتی، API و قابلیتهای PWA پالس شبنم اعمال میشود. قرارداد سازمانی، توافق پردازش داده یا سیاست داخلی مشتری ممکن است تعهدهای تکمیلی یا محدودکنندهتری تعیین کند. در صورت تعارض، مفاد قرارداد امضاشده در محدوده همان مشتری ملاک خواهد بود.
۲. چه دادههایی پردازش میشوند؟
اطلاعات حساب و سازمان
نام، ایمیل، نقش، تنظیمات سازمان و اطلاعاتی که برای ایجاد و مدیریت حساب لازم است.
اطلاعات اتصال
شناسه حسابهای متصل، Scopeها و توکنهای OAuth. گذرواژه شبکههای اجتماعی درخواست یا ذخیره نمیشود.
محتوا و دادههای عملیاتی
متنها، پیامها، نتایج تحلیل، پیشنویسها، تصمیمهای تأیید، گزارشها و تنظیمات گردش کار.
دادههای فنی و امنیتی
IP، User-Agent، شناسه درخواست، زمان رویداد و اطلاعات لازم برای تشخیص خطا، سوءاستفاده و ممیزی.
ما از کاربران نمیخواهیم گذرواژه حسابهای شبکه اجتماعی خود را در سامانه وارد کنند. اتصال سرویسهای پشتیبانیشده باید از مسیر OAuth یا روش رسمی همان ارائهدهنده انجام شود.
۳. هدف و مبنای پردازش
- ارائه قابلیتهای مدیریت حساب، تحلیل محتوا، گزارشگیری، صف تأیید و اعلانها.
- احراز هویت، اعمال سطح دسترسی، حفاظت از نشستها و جلوگیری از سوءاستفاده.
- پاسخگویی به درخواست پشتیبانی، رفع خطا و بهبود پایداری و تجربه کاربری.
- اجرای تعهدهای قراردادی، الزامات قانونی و دفاع از حقوق مشروع سامانه و مشتریان.
پردازش دادههای سازمانی بر اساس قرارداد، دستور مدیر مجاز سازمان و تنظیمات فعالشده در همان فضای کاری انجام میشود.
۴. تفکیک دادههای سازمانی
دادههای هر سازمان در سطح برنامه با شناسه سازمان تفکیک میشوند و کنترلهای دسترسی بر اساس نقش و مجوزهای مؤثر اعمال میشوند. کاربران فقط باید به دادههایی دسترسی داشته باشند که سازمان و نقش آنان مجاز کرده است. با این حال، امنیت نهایی به پیکربندی صحیح زیرساخت، دیتابیس، دامنه، TLS و حسابهای مدیریتی نیز وابسته است.
۶. نگهداری، نسخه پشتیبان و حذف
مدت نگهداری داده باید متناسب با نیاز عملیاتی، قرارداد، الزامات قانونی و سیاست سازمان تعیین شود. حذف از محیط عملیاتی ممکن است بلافاصله انجام شود، اما نسخههای پشتیبان تا پایان چرخه نگهداری خود باقی میمانند و سپس جایگزین یا حذف میشوند. دادههایی که برای رسیدگی به اختلاف، امنیت یا الزام قانونی ضروریاند ممکن است برای مدت محدود بیشتری نگهداری شوند.
۷. حقوق و کنترلهای سازمان
- مشاهده و اصلاح اطلاعات حساب و تنظیمات سازمان.
- مدیریت حسابهای متصل، کلیدهای API، نشستها و مجوزهای کاربران.
- درخواست دریافت، محدودسازی یا حذف دادهها در حدود فنی، قراردادی و قانونی.
- ابطال دسترسی کاربران یا توکنها و پایاندادن به اتصال سرویسهای خارجی.
برای جلوگیری از افشای اطلاعات، درخواستهای حساس فقط پس از احراز هویت مدیر مجاز سازمان بررسی میشوند.
۹. حفاظت از داده
کنترلهایی مانند رمزنگاری اطلاعات حساس، MFA، محدودسازی نرخ، ثبت رویداد، مدیریت نشست و تفکیک نقشها برای کاهش ریسک بهکار میروند. هیچ سامانهای مصونیت مطلق ندارد؛ بنابراین مدیریت وصلهها، پشتیبانگیری، WAF، TLS و کنترل دسترسی زیرساخت بخشی از مسئولیت مشترک است. جزئیات بیشتر در صفحه امنیت آمده است.
۱۰. پرسش یا درخواست مرتبط با داده
مدیران سازمان میتوانند درخواستهای مرتبط با دسترسی، اصلاح، حذف یا نحوه پردازش داده را از مسیر پشتیبانی قراردادی ثبت کنند. در درخواست، نام سازمان، دامنه حساب و شرح دقیق موضوع را درج کنید؛ از ارسال گذرواژه، کد بازیابی یا توکن محرمانه خودداری کنید.
