اصل ما جمعآوری داده بهاندازه نیاز عملیاتی، عدم نمایش اسرار و محدودکردن دسترسی بر اساس نقش است.
1. دادههایی که دریافت میکنیم
- ایمیل، شماره موبایل و نامی که در حساب ثبت میکنید.
- سوابق سفارش، پرداخت، گردش کیف پول و تیکتهای پشتیبانی.
- شماره اختصاصیافته و محتوای پیامک مرتبط با سفارش.
- اطلاعات فنی مانند IP، زمان درخواست، شناسه نشست و رویدادهای امنیتی.
- فایلهایی که برای رسید پرداخت یا پیوست تیکت بارگذاری میکنید.
2. هدف پردازش
- ایجاد و ایمنسازی حساب کاربری و نشست ورود.
- خرید شماره از تأمینکننده و نمایش پیامک سفارش.
- ثبت پرداخت، کیف پول، بازگشت وجه و جلوگیری از تراکنش تکراری.
- پاسخ به درخواست پشتیبانی و اطلاعرسانی وضعیت سفارش یا پرداخت.
- پایش سلامت، تشخیص خطا، جلوگیری از سوءاستفاده و حسابرسی عملیات.
3. نحوه حفاظت
توکن سرویسدهنده، شمارههای سفارش و متن یا کد پیامک در سمت سرور با رمزنگاری authenticated نگهداری میشوند. نشست ورود در Redis و شناسه آن در Cookie از نوع HttpOnly قرار میگیرد.
دسترسی مدیریتی بر اساس نقش کنترل و عملیات حساس در Audit Log ثبت میشود. مقدار کامل کلیدهای سرویسدهنده پس از ذخیره از API بازگردانده نمیشود.
4. اشتراکگذاری با سرویسدهندگان
برای اجرای سفارش، کشور، اپراتور و محصول انتخابی به تأمینکننده شماره ارسال میشود. برای ارسال پیامک اطلاعرسانی، شماره مقصد و پارامترهای قالب به ارائهدهنده پیامک منتقل میشود.
فایلها در Object Storage سازگار با S3 نگهداری میشوند و دسترسی به رسیدها از طریق لینک امضاشده و زماندار انجام میشود.
5. نگهداری داده
سوابق مالی و حسابرسی بهاندازه لازم برای پاسخگویی مالی، امنیتی و قانونی نگهداری میشوند. پیامک و داده سفارش مطابق سیاست عملیاتی و نیاز پشتیبانی حذف یا ناشناسسازی خواهند شد.
مدتهای نهایی نگهداری باید پیش از عرضه عمومی بر اساس الزامات ثبتی و حقوقی کسبوکار تصویب شوند.
6. Cookie و نشست
Cookie نشست برای ورود و حفظ امنیت حساب ضروری است و برای تبلیغات رفتاری استفاده نمیشود. مسدودکردن آن موجب غیرفعالشدن بخشهای نیازمند ورود خواهد شد.
7. حقوق و درخواستهای کاربر
- اصلاح نام و اطلاعات پروفایل از داشبورد.
- درخواست بررسی اطلاعات حساب یا رخداد امنیتی از طریق تیکت.
- درخواست بستن حساب، با رعایت تعهدات مالی و نگهداری قانونی سوابق.
- اعتراض به تصمیم مرتبط با پرداخت یا تعلیق حساب.
8. امنیت ارتباط با پشتیبانی
رمز عبور، کد OTP، شماره کامل کارت یا کلید سرویسهای دیگر را در تیکت یا ایمیل ارسال نکنید. پشتیبانی برای رسیدگی به این اطلاعات نیاز ندارد.
9. تماس درباره حریم خصوصی
درخواستهای حریم خصوصی را از تیکت حساب یا ایمیل support@connectmore.ir ارسال کنید. برای جلوگیری از افشای داده، ممکن است احراز مالکیت حساب لازم باشد.