سیاست حریم خصوصی «رشد باما» — roshdbama.com
متصدی پردازش: آکادمی «رشد باما»
این سیاست، قواعد جمعآوری، استفاده، نگهداری، اشتراکگذاری و حفاظت از دادههای شخصی کاربران پلتفرم آموزشی و باشگاه/انجمن «رشد باما» را تعیین میکند. اجرای آن برای کلیه خدمات ما در دامنه اصلی و زیردامنهها الزامی است.
۱) دامنه و مبانی قانونی قابلاعمال
- ایران: فصل «حمایت از دادهپیامهای شخصی» در قانون تجارت الکترونیکی و مقررات کیفری مرتبط (قانون جرایم رایانهای) مبنای اصلی اعمال ماست. (Majlis Research Center)
- اتحادیه اروپا (در صورت شمول): مقررات عمومی حفاظت از دادهها (GDPR) برای کاربران/مقیمان EEA؛ برای کوکیهای غیرضروری، الزامات دستورالعمل محرمانگی در ارتباطات الکترونیکی (ePrivacy) رعایت میشود. (EUR-Lex)
- ایالات متحده – کالیفرنیا (در صورت شمول): حقوق مصرفکننده طبق CCPA/CPRA (از جمله «عدم فروش/عدم اشتراک»). (California DOJ)
- حریم خصوصی کودکان (در صورت شمول بازار آمریکا): قاعده COPPA اعمال میشود؛ تغییرات ۲۰۲۵ توسط FTC نیز مد نظر قرار گرفته است. (Federal Trade Commission)
اگر قانون خاصتری در حوزهای بر ما حاکم باشد، آن قانون رعایت میشود.
۲) تعاریف مختصر
دادهٔ شخصی: هر دادهای که فرد را مستقیماً/غیرمستقیم شناسایی کند.
پردازش: هر عملیات بر داده (جمعآوری، ثبت، ذخیره، استفاده، افشاء، انتقال، حذف).
پردازشگر: شخص ثالثی که به دستور ما داده را پردازش میکند (میزبانی، تحلیل، پشتیبانی، پرداخت).
کوکی/شناسهٔ آنلاین: شناسهای برای تشخیص مرورگر/دستگاه.
تصمیمگیری خودکار/پروفایلینگ: پردازش خودکار برای ارزیابی جنبههایی از رفتار/ترجیحات کاربر.
۳) دستههای دادهای که جمعآوری میکنیم
- هویتی و تماس: نام، نامخانوادگی، شماره تماس، ایمیل.
- حساب کاربری: نام کاربری، گذرواژهٔ هششده، تنظیمات و مجوزها.
- تراکنشی و مالی: سوابق خرید دوره/اشتراک، شناسهٔ پرداخت؛ اطلاعات کامل کارت نزد ما ذخیره نمیشود.
- فنی و کاربردی: IP، شناسهٔ دستگاه/مرورگر، لاگهای خطا، صفحات مشاهدهشده، تعامل با محتوای آموزشی.
- ارتباطی و محتوای تولیدی کاربر: پیامهای انجمن/باشگاه، تیکتها، فرمها و نظرسنجیها.
- دادههای حساس (صرفاً با رضایت صریح و ضرورت روشن): مانند اطلاعات سلامت روان/سنجشهای خودارزیابی آموزشی؛ حداقلی و ترجیحاً ناشناسسازیشده. (در ایران، پردازش برخی دادههای حساس بدون رضایت صریح ممنوع است.) (Majlis Research Center)
منابع داده: خودکار از تعامل شما با سامانهها؛ مستقیماً از فرمها/پشتیبانی؛ و در صورت لزوم، از ارائهدهندگان پردازشگر (مثلاً درگاه پرداخت).
۴) اهداف و مبانی پردازش
- ارائه و اجرای خدمات آموزشی و باشگاه: اجرای قرارداد استفاده و منافع مشروع.
- پشتیبانی و پاسخگویی: منافع مشروع و/یا تکلیف قانونی (رسیدگی به شکایات/سوابق مالی).
- شخصیسازی تجربه و تحلیل کاربری: منافع مشروع؛ برای EEA، تحلیلی/تبلیغاتی فقط با رضایت معتبر. (EUR-Lex)
- بازاریابی مجاز: خبرنامه/پیشنهادها با امکان انصراف ساده در هر زمان.
- ایمنی و پیشگیری از سوءاستفاده/تقلب: منافع مشروع و تکالیف قانونی امنیتی. (Majlis Research Center)
- انطباق حقوقی و پاسخ به مراجع: ایفای تکلیف قانونی/قضایی.
در صورت تغییر هدف، قبل از پردازشِ جدید، مبنای حقوقی و اطلاعرسانی بهروزرسانی میشود.
۵) کوکیها و فناوریهای مشابه
- دستهبندی: ضروری، تحلیلی/کارایی، شخصیسازی، تبلیغاتی/هدفمند.
- مدیریت رضایت:
- در EEA، ذخیره/دسترسی به کوکیهای غیرضروری منوط به رضایت صریح، قابل لغو و قابل مدیریت از طریق بنر/پنل ترجیحات است. (EUR-Lex)
- در سایر حوزهها، گزینههای انصراف/مدیریت ارائه میشود.
- سیگنالهای «Do Not Track» استاندارد واحدی ندارند؛ پاسخ ما مطابق بهترین رویههای فنی است.
۶) اشتراکگذاری و گیرندگان داده
- پردازشگران طرفسوم: میزبانی ابری، ارسال ایمیل، تحلیل، پشتیبانی، پرداخت. این همکاریها مبتنی بر قرارداد کتبی، تعهد محرمانگی و تدابیر امنیتی است.
- مراجع قانونی/دولتی: عنداللزوم و در حدود قانون.
- انتقالهای ساختاری کسبوکار (ادغام/تملیک): با تداوم تعهدات حریم خصوصی و اطلاعرسانی مناسب.
عدم فروش داده: در حالت عادی دادهٔ شما را «نمیفروشیم». اگر مشمول CCPA/CPRA شوید و نوعی «فروش/اشتراک برای تبلیغات هدفمند» مطرح گردد، پیشاپیش حق «عدم فروش/عدم اشتراک» برای شما فراهم میشود. (California DOJ)
۷) انتقالهای برونمرزی
- از/به ایران: هنگام استفاده از زیرساختهای برونمرزی، سطح امنیت و محرمانگی معادل تضمین میشود.
- از EEA به کشور ثالث (در صورت شمول): از سازوکارهای Standard Contractual Clauses (SCCs) و ارزیابیهای انتقال استفاده میکنیم. (EUR-Lex)
۸) مدت نگهداری
دادهها تا زمانی نگهداری میشوند که برای اهداف این سیاست لازم است یا قانون بهطور خاص مقرر کرده است (مثلاً تعهدات مالی/مالیاتی/رسیدگی قضایی). معیار تعیین دورهها: ماهیت داده، ریسک به حریم خصوصی، الزامات قانونی و نیازهای عملیاتی. پس از انقضا، دادهها ایمن حذف یا ناشناسسازی میشوند.
۹) امنیت اطلاعات و مدیریت رخداد
ما متناسب با ریسک از تدابیر فنی/سازمانی استفاده میکنیم (کنترل دسترسی، رمزنگاری در انتقال، نسخهپشتیبان، ثبت وقایع، جداسازی محیطها، آزمونهای ادواری). دسترسی، شنود یا افشای غیرمجاز جرمانگاری شده و پیگیری قانونی میشود. در رخدادهای مهم، اطلاعرسانی لازم به کاربران و مراجع ذیصلاح انجام میگیرد. (Majlis Research Center)
۱۰) تصمیمگیری خودکار و پروفایلینگ
در حال حاضر تصمیمگیری صرفاً خودکار که آثار حقوقی قابلتوجه ایجاد کند انجام نمیدهیم. در صورت بهکارگیری ابزارهای خودکار برای پیشنهاد محتوا/مسیر یادگیری، شما حق اعتراض یا درخواست بررسی انسانی خواهید داشت (برای کاربران تحت شمول GDPR مطابق مواد ۱۵–۲۲). (EUR-Lex)
۱۱) حقوق کاربران
۱۱.۱ ایران
مطابق فصل «حمایت از دادهپیامهای شخصی» قانون تجارت الکترونیکی، شما میتوانید به دادههای خود دسترسی یافته، آنها را اصلاح کرده یا در حدود قانون درخواست محو کنید. برای دستههای حساس، پردازش بدون رضایت صریح ممنوع است. (Majlis Research Center)
۱۱.۲ اتحادیه اروپا (GDPR – در صورت شمول)
حقوق دسترسی، اصلاح، محو («حق فراموشی»)، محدودسازی، انتقالپذیری، اعتراض به پردازش و عدم تصمیمگیری صرفاً خودکار برای شما محفوظ است. همچنین حق شکایت به مرجع ناظر (DPA) کشور محل اقامت/کار/نقض دارید. (EUR-Lex)
۱۱.۳ کالیفرنیا (CCPA/CPRA – در صورت شمول)
حق آگاهی/دسترسی، حذف، اصلاح، محدودسازی استفاده از دادهٔ حساس، «عدم فروش/عدم اشتراک» و «عدم تبعیض» برای شما تضمین میشود. لینک یا سازوکار «Do Not Sell/Share» در صورت شمول در دسترس خواهد بود. (California DOJ)
۱۱.۴ کودکان
خدمات ما متوجه کودکان نیست. اگر از جمعآوری دادهٔ کاربر زیر ۱۳ سال در ایالات متحده آگاه شویم، بدون رضایت والد/قیم پردازش انجام نمیشود و اقدامات لازم (حذف/محدودسازی) بهسرعت اجرا میگردد؛ بهروزرسانیهای ۲۰۲۵ COPPA نیز لحاظ میشود. (Federal Trade Commission)
۱۲) روش اعمال حقوق و درخواستها
برای اعمال حقوق یا طرح شکایت، از یکی از مسیرهای زیر استفاده کنید:
- ایمیل اختصاصی حریم خصوصی: privacy@roshdbama.com
- فرم برخط درخواستهای موضوع داده: [پیوند فرم]
- نشانی مکاتبات حقوقی: [آدرس کامل]
هویتسنجی: برای پاسخگویی، ممکن است از شما اطلاعات تکمیلی جهت احراز هویت بخواهیم.
مهلت پاسخ: در اسرع وقت و حداکثر در مهلتهای مقرر قانون (برای GDPR معمولاً تا ۳۰ روز). (EUR-Lex)
در صورت شمول GDPR، اطلاعات «مسئول حفاظت از دادهها (DPO)» و/یا «نماینده ماده ۲۷» در اتحادیه اروپا در این بخش درج میشود. (EUR-Lex)
۱۳) اصول خاص پردازش دادههای حساس
- نیاز به رضایت صریح و مشخص، تناسب با هدف، حداقلگرایی، امنیت افزوده و محدودیت دسترسی.
- هرگونه پردازش فراتر از هدف اعلامی، ممنوع و منوط به اخذ رضایت جدید است. (Majlis Research Center)
۱۴) سیاست دادههای تولیدی کاربر (UGC)
محتوایی که در انجمن/باشگاه میگذارید (پست، دیدگاه، فایل) ممکن است برای سایر اعضا قابل مشاهده باشد. ما حق اجرای مقررات رفتاری، حذف محتوای خلاف قانون/حقوق دیگران و مسدودسازی حسابهای متخلف را محفوظ میدانیم.
۱۵) تعامل با ارائهدهندگان پرداخت
پرداختهای آنلاین از طریق ارائهدهندگان مجاز انجام میشود. دادههای کارت بانکی توسط پردازشگر پرداخت جمعآوری و پردازش میشود. ما صرفاً شناسه تراکنش/وضعیت پرداخت را نگهداری میکنیم.
۱۶) لینکها و خدمات طرفسوم
سایت ما ممکن است حاوی پیوند به وبسایتها یا افزونههای طرفسوم باشد. مسئولیت رویههای آنها با خودشان است؛ توصیه میکنیم سیاستهای حریم خصوصی آنها را مطالعه کنید.
۱۷) تغییرات این سیاست
این سند ممکن است بهروزرسانی شود. نسخهٔ اصلاحی با تاریخ اجرا در همین صفحه منتشر میگردد. ادامهٔ استفاده از خدمات پس از انتشار تغییرات به معنی پذیرش نسخهٔ جدید است.
۱۸) اطلاعات تکمیلی برای کاربران حرفهای/سازمانی
- در پروژههای B2B، نقشها (کنترلگر/پردازشگر مشترک)، حدود مسئولیت و تدابیر امنیتی در قراردادهای کتبی (DPA/SA) تعیین میشود.
- برای انتقال دادههای تحت شمول EEA به کشور ثالث، از SCCs نسخه ۲۰۲۱ و اقدامات تکمیلی (ارزیابی انتقال، رمزنگاری، حداقلسازی) استفاده میشود. (EUR-Lex)
یادآوریهای حقوقی کلیدی
- ایران: ذخیره/پردازش/توزیع دادهپیامهای شخصی حساس بدون رضایت صریح، غیرقانونی است؛ و جرایم رایانهای نظیر دسترسی/شنود/افشای غیرمجاز جرمانگاری شدهاند. (Majlis Research Center)
- کوکیها در EEA: به کوکیهای غیرضروری فقط با رضایت معتبر و قابللغو متکی میشویم. (EUR-Lex)
- حقوق کاربران EEA و کالیفرنیا: حقوق دسترسی، اصلاح، محو، اعتراض/عدم فروش/عدم اشتراک، و شکایت به مرجع ناظر محفوظ است. (EUR-Lex)
- کودکان در آمریکا: رعایت COPPA و تغییرات ۲۰۲۵ در محدودسازی کسبدرآمد از دادههای کودکان. (Federal Trade Commission)