تاریخ اجرا: ۲۵ ژانویه ۲۰۲۳
دامنه کاربرد: این سیاست حریم خصوصی برای تمام خدمات پروکسی MTProto، وبسایتها و کلاینتهای زیر مجموعه TGV (tgvpn.io) اعمال میشود. برای ساکنان اتحادیه اروپا و کاربرانی که در داخل اتحادیه اروپا به خدمات ما دسترسی دارند، ما کاملاً با مقررات عمومی حفاظت از داده (GDPR) اتحادیه اروپا (مقررات (EU) 2016/679) مطابقت داریم تا از حریم خصوصی کاربر و حقوق قانونی داده محافظت کنیم.
۱. اطلاعات کنترلکننده داده (افشای اجباری GDPR)
به عنوان کنترلکننده داده، TGV اطلاعات زیر را برای کمک به کاربران در اعمال حقوق GDPR خود افشا میکند:
- کنترلکننده داده: خدمات VPN TGV
- آدرس ثبت شده: دوبلین، ایرلند (اتحادیه اروپا). آدرس دقیق با درخواست از طریق ایمیل حریم خصوصی در دسترس است.
- افسر حفاظت از داده (DPO): تماس از طریق ایمیل اختصاصی حریم خصوصی: privacy@tgvpn.io
- مرجع نظارتی اتحادیه اروپا: کمیسیون حفاظت از داده (DPC)، ایرلند. کانال رسمی شکایت: https://www.dataprotection.ie
- تماس: برای استعلامات حریم خصوصی، درخواستهای حقوق داده و شکایات، لطفاً به privacy@tgvpn.io ایمیل بزنید. ما ظرف ۳۰ روز مورد نیاز GDPR رایگان پاسخ خواهیم داد.
۲. اصول اصلی انطباق با GDPR (ماده ۵)
TGV به شدت به هفت اصل اصلی تحت ماده ۵ GDPR پایبند است. تمام فعالیتهای پردازش داده کاملاً با استانداردهای زیر مطابقت دارد:
- قانونمندی، انصاف و شفافیت: تمام پردازشهای داده دارای مبنای قانونی واضح هستند. ما اهداف، دامنه و روشهای پردازش را بدون پنهانکاری یا اظهارات گمراهکننده افشا میکنیم.
- محدودیت هدف: داده فقط برای اهداف مشخص شامل ارائه خدمات، مدیریت حساب، حفاظت امنیتی و عیبیابی پردازش میشود. هیچ استفاده نامربوطی مجاز نیست.
- به حداقل رساندن داده: ما فقط حداقل داده لازم برای ارائه خدمات را جمعآوری میکنیم. هیچ داده شخصی یا حساس غیرضروری جمعآوری نمیشود.
- دقت: دادههای کاربر با کانالهای اصلاحی قابل دسترسی به روز نگه داشته میشوند تا کامل و دقیق باشند.
- محدودیت ذخیرهسازی: داده فقط برای کوتاهترین مدت ضروری نگهداری میشود و پس از عدم نیاز به طور دائم حذف میگردد.
- یکپارچگی و محرمانه بودن: اقدامات رمزگذاری و کنترل دسترسی برای جلوگیری از نشت، دستکاری و سوء استفاده از داده اجرا میشود.
- مسئولیت: ما سوابق کامل پردازش را برای اثبات انطباق با GDPR و پذیرش ممیزیهای نظارتی حفظ میکنیم.
۳. دادههای شخصی جمعآوری شده (جزئیات خاص حوزه)
۳.۱ دادههای ضروری خدمات (جمعآوری حداقلی)
برای ارائه خدمات پروکسی MTProto، ما فقط دادههای اساسی زیر را بدون هیچ جمعآوری اضافی جمعآوری میکنیم:
- فراداده اتصال: ثبت موقت IP سرور، مهر زمانی اتصال، زمان قطع و استفاده از ترافیک برای نظارت بر پایداری و عیبیابی. IP واقعی کاربر، محتوای مرور و دادههای چت تلگرام هرگز ثبت نمیشوند.
- اطلاعات دستگاه: مدل دستگاه، نسخه سیستم و نسخه کلاینت برای تطبیق خدمات و بهینهسازی اتصال.
- داده حساب (فقط کاربران پولی): ایمیل ثبتشده، شناسه سفارش و وضعیت پرداخت. اعتبارنامههای کامل پرداخت صرفاً توسط ارائهدهندگان پرداخت شخص ثالث پردازش میشوند و هرگز توسط TGV ذخیره نمیشوند.
۳.۲ دادههایی که هرگز جمعآوری نمیکنیم (خط قرمز GDPR)
برای به حداکثر رساندن حریم خصوصی کاربر، TGV جمعآوری دادههای زیر را به شدت ممنوع میکند تا خطر نشت را از بین ببرد:
- آدرس IP واقعی کاربر و دادههای موقعیت جغرافیایی؛
- جزئیات حساب تلگرام، تاریخچه چت، مخاطبین و گزارش تماس؛
- دادههای برنامه شخص ثالث، سوابق مرور و اطلاعات شناسایی صادر شده توسط دولت؛
- هیچ SDK تجزیه و تحلیل یا تبلیغات شخص ثالثی وجود ندارد. ردیابی رفتار کاربر به طور کامل غیرفعال است.
۴. مبنای قانونی برای پردازش داده (ماده ۶ GDPR)
- اجرای قرارداد (ماده ۶(۱)(ب)): پردازش داده برای ارائه خدمات پروکسی MTProto، پردازش سفارشات و مدیریت حسابهای کاربر برای اجرای قرارداد ضروری است.
- منافع مشروع (ماده ۶(۱)(و)): پردازش برای پیشگیری از تقلب، کاهش حملات سایبری و پایداری خدمات. ارزیابی منافع مشروع برای اطمینان از عدم تضاد با حقوق اساسی کاربر تکمیل شده است.
- تعهد قانونی (ماده ۶(۱)(ج)): ممکن است افشای داده برای رعایت تعهدات قانونی و درخواستهای معتبر اجرای قانون لازم باشد.
- رضایت صریح (ماده ۶(۱)(الف)): پردازش داده غیرضروری فقط با رضایت داوطلبانه، خاص و قابل لغو کاربر انجام میشود. ارتباطات بازاریابی به طور پیشفرض غیرفعال هستند.
۵. ذخیرهسازی داده و انتقال فرامرزی (انطباق با GDPR)
۵.۱ دوره نگهداری
- فراداده اتصال: به طور موقت به مدت ۷۲ ساعت برای عیبیابی نگهداری میشود، سپس بدون پشتیبان به طور دائم حذف میگردد.
- داده حساب (کاربران پولی): به مدت ۳۰ روز پس از لغو حساب برای تسویه حساب مالی و پشتیبانی پس از فروش نگهداری میشود، سپس به طور کامل پاک میگردد.
- داده مورد نیاز قانونی: برای حداقل مدت زمان مورد نیاز قوانین اتحادیه اروپا و محلی نگهداری میشود.
۵.۲ مکان ذخیرهسازی و انتقال فرامرزی
- ذخیرهسازی داده: تمام دادههای کاربر بر روی سرورهایی واقع در اتحادیه اروپا (مانند AWS Frankfurt) میزبانی میشوند. هیچ دادهای خارج از حوزه قضایی اتحادیه اروپا ذخیره نمیشود.
- انتقال فرامرزی: انتقال به مناطق غیر اتحادیه اروپا مگر برای عملیات خدمات ضروری باشد اکیداً ممنوع است. بندهای قراردادی استاندارد و ارزیابیهای تأثیر انتقال برای هر جریان داده فرامرزی لازم اجرا خواهد شد.
۶. حقوق داده کاربر (مواد ۱۲-۲۳ GDPR)
- حق دسترسی: درخواست کپی از دادههای شخصی خود و جزئیات کامل فعالیتهای پردازش.
- حق تصحیح: درخواست اصلاح یا تکمیل دادههای شخصی نادرست یا ناقص.
- حق حذف (حق فراموش شدن): درخواست حذف دائمی دادههای شما زمانی که داده دیگر ضروری نیست، رضایت لغو میشود یا پردازش غیرقانونی است.
- حق محدودیت پردازش: تعلیق پردازش داده در هنگام حل و فصل اختلافات مربوط به صحت داده یا قانونی بودن پردازش.
- حق قابلیت حمل داده: صادرات دادههای شخصی شما در قالب CSV/JSON برای انتقال به کنترلکننده داده دیگر.
- حق اعتراض: اعتراض به پردازش مبتنی بر منافع مشروع، از جمله فعالیتهای بازاریابی مستقیم.
- حق لغو رضایت: لغو رضایت قبلی در هر زمان بدون تأثیر بر قانونی بودن پردازش قبلی.
- حق ارائه شکایت: ارائه شکایات به مقامات حفاظت از داده اتحادیه اروپا (مانند DPC ایرلند) در مورد نقض GDPR.
۷. اقدامات امنیت داده (ماده ۳۲ GDPR)
- رمزگذاری انتقال: رمزگذاری انتها به انتها TLS 1.3 برای تمام ارتباطات خدمات برای جلوگیری از رهگیری و دستکاری.
- رمزگذاری ذخیرهسازی: رمزگذاری AES-256 برای تمام دادههای کاربر ذخیره شده برای محافظت در برابر دسترسی غیرمجاز.
- کنترل دسترسی: مدیریت مجوز مبتنی بر نقش با گزارشهای حسابرسی کامل برای تمام عملیات دسترسی به داده.
- ممیزی امنیتی: اسکن آسیبپذیری منظم، تست نفوذ و بررسی امنیت برای کاهش خطرات.
- اطلاع رسانی نقض داده: در صورت وقوع نقض داده تأیید شده، ظرف ۷۲ ساعت به کاربران آسیب دیده و ناظران اتحادیه اروپا اطلاع داده میشود.
- آموزش کارکنان: آموزش منظم GDPR و امنیت داده برای تمام پرسنل برای اعمال تعهدات محرمانه بودن.
۸. اشتراکگذاری داده با شخص ثالث (به شدت محدود شده)
- ارائهدهندگان پرداخت: فقط شناسه سفارش، مبلغ تراکنش و وضعیت پرداخت برای تکمیل فرآیند پرداخت به اشتراک گذاشته میشود. جزئیات پرداخت حساس به طور کامل توسط فروشندگان شخص ثالث مدیریت میشوند.
- ارائهدهندگان زیرساخت ابری: فقط دادههای عملیاتی غیرمرتبط با کاربر برای نگهداری سرور به اشتراک گذاشته میشود. به ارائهدهندگان مستقر در اتحادیه اروپا اولویت داده میشود.
- اجرای قانون: افشای حداقل داده فقط در پاسخ به حکمهای قانونی معتبر. تمام درخواستها قبل از افشا به صورت قانونی بررسی میشوند.
ما هرگز دادههای شخصی کاربران را برای اهداف تجاری نمیفروشیم، معامله نمیکنیم یا در اختیار اشخاص ثالث غیرمجاز قرار نمیدهیم.
۹. حفاظت از صغار (ماده ۸ GDPR)
- ما عمداً دادههای شخصی از افراد زیر سن قانونی جمعآوری نمیکنیم. دادههای مربوط به افراد زیر سن قانونی بلافاصله پس از کشف استفاده غیرمجاز حذف میشوند.
- سرپرستان قانونی میتوانند با تیم حریم خصوصی ما تماس بگیرند تا با تأیید معتبر، درخواست حذف دادههای کاربر صغیر را داشته باشند.
۱۰. بهروزرسانیهای سیاست و اعلانها
- این سیاست حریم خصوصی ممکن است برای انعکاس بهروزرسانیهای نظارتی یا تنظیمات خدمات تجدید نظر شود. تغییرات ماهوی حداقل ۳۰ روز قبل از طریق اطلاعیه وبسایت و ایمیل کاربر اعلام خواهد شد.
- ادامه استفاده از خدمات پروکسی MTProto TGV به منزله پذیرش شرایط سیاست بهروز شده است.
- نسخههای قبلی خط مشی نگهداری میشوند و با درخواست ایمیل در دسترس هستند.
۱۱. اطلاعات تماس
- استعلامات حریم خصوصی و درخواستهای حقوق داده: privacy@tgvpn.io
- پشتیبانی مشتری: support@tgvpn.io
- آدرس ثبت شده: دوبلین، ایرلند (اتحادیه اروپا)
- شکایات نظارتی: کمیسیون حفاظت از داده (DPC) - ایرلند: https://www.dataprotection.ie