تاریخ لازمالاجرا شدن: 14 اوت 2026. این سیاست بر CommonLynk («CommonLynk»، «ما») حاکم است که توسط Common Ground Solutions (CGS)، شرکتی با مسئولیت محدود که به موجب قانون شمارهٔ 159 مصوب 1981 مصر تأسیس شده است، به نشانی New Maadi، Cairo، Egypt، اداره میشود.
1. دربارهٔ این سیاست
این سیاست توضیح میدهد که CommonLynk هنگام بازدید شما از وبسایت ما، ایجاد حساب کاربری و استفاده از پلتفرم CommonLynk، دادههای شخصی را چگونه مدیریت میکند. ما متعهد به حفاظت از دادههای شخصی و مدیریت آنها مطابق با چارچوبهای اصلی حفاظت از دادهها، از جمله مقررات عمومی حفاظت از دادههای اتحادیهٔ اروپا (GDPR)، و قوانین حفاظت از دادهها که بر استفادهٔ شما از پلتفرم حاکم است، هستیم.
CommonLynk پلتفرمی چندمستأجری (multi-tenant) است که سازمانها (سازمانهای غیردولتی، نهادهای جامعهٔ مدنی و نهادهای مشابه — «سازمانها») از آن برای مدیریت برنامهها، ذینفعان، فرمها و گزارشدهی خود استفاده میکنند.
2. دو نقش ما
- در نقش کنترلکنندهٔ داده (controller): در مورد دادههای مربوط به مشتریان مستقیم و بازدیدکنندگان وبسایت ما — دارندگان حساب، اشخاص تماس صدور صورتحساب، و اشخاصی که با ما تماس میگیرند — ما تعیین میکنیم که این دادهها به چه منظور و چگونه پردازش شوند. این سیاست بر آن پردازش حاکم است.
- در نقش پردازشگر داده (processor): در مورد دادههایی که یک سازمان دربارهٔ افراد، خانوارها و مؤسساتی که در پلتفرم ثبت میکند و به آنها خدمت میرساند (هر یک، یک «ذینفع») و دربارهٔ عملیات خود وارد میکند، آن سازمان کنترلکنندهٔ داده است و CommonLynk صرفاً در نقش پردازشگر داده و بر اساس دستورالعملهای مستند آن سازمان عمل میکند. آن پردازش تابع توافقنامهٔ پردازش دادهی ما است و پرسشهای مربوط به آن دادهها باید به سازمان مربوط ارجاع شود.
3. دادههای شخصی که گردآوری میکنیم (در نقش کنترلکنندهٔ داده)
- حساب کاربری و هویت: نام، نشانی ایمیل کاری، سازمان، نقش، و ترجیحات زبانی و منطقهای.
- احراز هویت: گذرواژه (بهصورت درهمسازیشده)، کدهای ورود یکبارمصرف، و فرادادههای امنیتی/ورود.
- صدور صورتحساب: نام صورتحساب، نشانی، شناسهٔ مالیاتی، اشتراک، صورتحسابها، و شناسههای مرجع پرداخت. ما شمارهٔ کامل کارتها را ذخیره نمیکنیم — پرداختهای کارتی توسط ارائهدهندهٔ خدمات پرداخت ما انجام میشود؛ شناسههای مرجع انتقال بانکی و مدارک اثباتی که بارگذاری میکنید برای تطبیق پرداخت ذخیره میشوند.
- استفاده و دادههای فنی: نشانی IP (که از جمله برای نمایش واحد پول و زبان مناسب به کار میرود)، دادههای دستگاه/مرورگر، و دادههای گزارش رویداد (log).
- ارتباطات: پیامهایی که برای ما ارسال میکنید و فرادادههای تحویل ایمیل.
- دادههای عیبیابی و پشتیبانی: هنگامی که پلتفرم با خطایی مواجه میشود، یا هنگامی که شما مشکلی را گزارش میکنید یا پیشنهادی ارائه میدهید، ما اطلاعات فنی دربارهٔ آنچه رخ داده است ثبت میکنیم — نشانی صفحه، جزئیات فنی خطا، مرورگر و سیستمعامل شما، زبان شما، زمان، حساب کاربری و سازمان شما، و سابقهای از اقداماتی که بلافاصله پیش از آن انجام شده است (نوع اقدام و نام کنترل مورد استفاده — و هرگز محتوایی که تایپ کردهاید یا رکوردهایی که مشاهده میکردید). اگر تصمیم بگیرید یک تصویر صفحه (screenshot) یا فایلی را به گزارش پیوست کنید، آن را نیز ذخیره میکنیم. بخش 6 توضیح میدهد که این دادهها چگونه مدیریت میشوند، از جمله کنترلهای ما بر تصاویر صفحه.
4. چرا از آن استفاده میکنیم و مبانی قانونی ما
ما موارد فوق را به این منظورها پردازش میکنیم: ارائه و تأمین امنیت خدمات؛ احراز هویت شما؛ پردازش اشتراکها، پرداختها و صورتحسابها؛ ارائهٔ پشتیبانی؛ تشخیص، رفع و پیشگیری از نقصهای پلتفرم (بخش 6)؛ ارسال ایمیلهای مربوط به خدمات و تراکنشها؛ و رعایت تعهدات قانونی. بسته به قانون حاکم، مبانی قانونی ما عبارتاند از اجرای قرارداد، منافع مشروع، رضایت، و رعایت تعهدات قانونی. در مواردی که مبنای پردازش رضایت است، میتوانید هر زمان آن را پس بگیرید. منفعت مشروع ما در دادههای عیبیابی، حفظ عملکرد صحیح و ایمن پلتفرم است؛ ما آنچه گردآوری میشود را به میزانی که برای این منظور لازم است محدود میکنیم.
5. پردازشگران فرعی و به اشتراکگذاری
ما برای اجرای خدمات از اشخاص ثالث ارزیابیشده استفاده میکنیم — برای مثال تحویل ایمیل، پردازش پرداخت، میزبانی ابری/نسخههای پشتیبان. آنها دادهها را صرفاً بر اساس دستورالعملهای ما و تحت تدابیر حفاظتی مناسب پردازش میکنند. فهرست جاری پردازشگران فرعی (sub-processors) — شامل نام هر ارائهدهنده، آنچه پردازش میکند و محل پردازش — در بخش پردازشگران فرعی (فهرست جاری) در پایان این سیاست آمده است. ما دستکم 30 روز پیش از افزودن یا جایگزینی یک پردازشگر فرعی، اطلاعیهٔ قبلی ارائه میدهیم تا سازمانها بتوانند بر پایهٔ دلایل معقول مربوط به حفاظت از دادهها اعتراض کنند. ما دادههای شخصی را نمیفروشیم.
5A. اتصال فضای ذخیرهسازی خودتان (Google Drive، Dropbox، OneDrive یا S3)
یک سازمان میتواند بهصورت اختیاری فضای ذخیرهسازی ابری خود را متصل کند تا CommonLynk نسخهای از بستههای پشتیبان رمزگذاریشدهٔ آن سازمان را به آنجا تحویل دهد (نگاه کنید به بند 4A(8) توافقنامهٔ پردازش داده). هنگامی که چنین حسابی را متصل میکنید، CommonLynk صرفاً از دسترسی محدود به پوشهٔ اختصاصی برنامه استفاده میکند: این اتصال تنها میتواند فایلهای پشتیبانی را بخواند و بنویسد که خود CommonLynk در پوشهٔ اختصاصی خودش ایجاد میکند — و هرگز نمیتواند هیچیک از دیگر فایلهای شما را ببیند، بخواند یا به آنها دسترسی یابد.
استفادهٔ محدود از APIهای Google. در صورتی که Google Drive را متصل کنید، استفاده و انتقال اطلاعات دریافتی از APIهای Google توسط CommonLynk با سیاست دادههای کاربران خدمات API گوگل (Google API Services User Data Policy)، از جمله الزامات استفادهٔ محدود (Limited Use)، مطابقت دارد. بهطور مشخص، CommonLynk از دادههای کاربران Google برای نمایش تبلیغات استفاده نمیکند؛ آنها را به کارگزاران داده یا فروشندگان مجدد اطلاعات نمیفروشد و منتقل نمیکند؛ از آنها برای مقاصد سنجش اعتبار یا اعطای وام استفاده نمیکند؛ و از آنها برای آموزش، ایجاد یا بهبود هیچ مدل عمومی هوش مصنوعی یا یادگیری ماشین استفاده نمیکند. انسانها این دادهها را نمیخوانند، مگر با رضایت صریح شما، در مواردی که برای امنیت یا رعایت قانون ضروری باشد، یا بهصورت تجمیعی/بینامشده برای عملیات داخلی. محدودیت معادل پوشهٔ اختصاصی برنامه در مورد Dropbox (App Folder) و OneDrive (Microsoft Graph Files.ReadWrite.AppFolder) نیز اعمال میشود.
6. دادههای عیبیابی و گزارشهای نقص
هنگامی که مشکلی در پلتفرم رخ میدهد، یا شما مشکلی را گزارش میکنید، ما دادههای عیبیابی را ثبت میکنیم تا بتوانیم نقص را درک و رفع کنیم: جزئیات فنی خطا، نشانی صفحه، مرورگر و سیستمعامل، زبان رابط کاربری، مُهرهای زمانی، اینکه چه کسی و در کدام فضای کاری وارد شده بود، و ردی از اقداماتی که بلافاصله پیش از نقص انجام شده است — محدود به نوع اقدام و نام کنترل مورد استفاده، و هرگز آنچه تایپ شده یا محتوای هیچ رکوردی. شما همچنین میتوانید تصمیم بگیرید تصویر صفحه یا فایلی را پیوست کنید.
گزارشها توسط افراد خوانده میشوند. کارکنان پشتیبانی ما هر روز یک خلاصهٔ داخلی دریافت میکنند که گزارشهای رسیده را فهرست میکند، بنابراین هر گزارش توسط یک شخص خوانده میشود. آن خلاصه از طریق ایمیل ارسال میشود و هرگز حاوی تصویر صفحه یا فایل بارگذاریشده نیست — بلکه حاوی پیوندی است که گزارش را درون پلتفرم باز میکند، بهطوری که حفاظتهای زیر، از جمله ثبت اینکه چه کسی آن را باز کرده است، همچنان اعمال میشوند.
تصاویر صفحه توضیح ویژهای میطلبند. تصویر صفحهای از پلتفرم ممکن است حاوی دادههای شخصی دربارهٔ افرادی باشد که یک سازمان به آنها خدمت میرساند. بنابراین: تصاویر صفحه تنها زمانی گرفته میشوند که شخصی تصمیم بگیرد آن را پیوست کند؛ آن شخص پیشنمایشی میبیند و میتواند پیش از ارسال هر بخشی از آن را سیاه کند یا آن را کنار بگذارد؛ این تصاویر در فضای ذخیرهسازی حفاظتشدهای نگهداری میشوند که از طریق وب عمومی قابل دسترسی نیست؛ تنها کارکنان مجاز پشتیبانی میتوانند آنها را باز کنند، و هر بار که یکی از آنها باز میشود، این امر در گزارش ممیزی ما ثبت میشود؛ و این تصاویر مطابق با سیاست نگهداری دادهها نگهداری و حذف میشوند.
7. انتقالهای بینالمللی
پلتفرم ممکن است دادهها را در بیش از یک کشور پردازش کند. در مواردی که دادههای شخصی به فراسوی مرزها منتقل میشوند، ما تدابیر حفاظتی مقرر در قانون حاکم را اعمال میکنیم (که ممکن است شامل مجوزهای نهاد ناظر، تدابیر حفاظتی قراردادی مانند شروط قراردادی استاندارد (Standard Contractual Clauses)، یا میزبانی درون منطقهای که حوزهٔ قضایی مربوط الزام میکند، باشد). سازمانها باید برای جزئیات مربوط به دادههای ذینفعان خود، توافقنامهٔ پردازش داده را بررسی کنند.
8. نگهداری
ما دادههای شخصی را تنها تا زمانی که برای مقاصد فوق لازم باشد و به میزانی که قانون الزام میکند نگهداری میکنیم. دادههای حساب کاربری و فضای کاری از چرخهٔ عمر مندرج در سیاست نگهداری دادههای ما پیروی میکنند (فعال ← دورهٔ مهلت ← غیرفعال ← حذف).
9. حقوق شما
با رعایت قانون حاکم، ممکن است حق داشته باشید به دادههای شخصی خود دسترسی یابید، آنها را اصلاح یا حذف کنید، پردازش آنها را محدود کنید یا به آن اعتراض کنید، رضایت خود را پس بگیرید، و انتقالپذیری دادههای شخصی خود را درخواست کنید، و نیز نزد مرجع حفاظت از دادههای خود شکایت کنید. برای اعمال این حقوق در مورد دادههایی که ما در نقش کنترلکنندهٔ داده در اختیار داریم، با مسئول حفاظت از دادههای ما (Data Protection Officer)، Yasmine Ossama، تماس بگیرید — dpo@commonlynk.com. در مورد دادههایی که یک سازمان در مقام ذینفع دربارهٔ شما در اختیار دارد، با همان سازمان تماس بگیرید (ما در نقش پردازشگر داده به آن سازمان یاری خواهیم رساند).
10. امنیت
ما از تدابیر فنی و سازمانی متناسب با میزان خطر استفاده میکنیم — از جمله رمزگذاری در حین انتقال (HTTPS)، کنترلهای دسترسی، جداسازی فضاهای کاری، دسترسی احرازشده به فایلهای بارگذاریشده، و تهیهٔ منظم نسخهٔ پشتیبان. هیچ سامانهای کاملاً ایمن نیست، اما ما برای حفاظت از دادههای شما و اطلاعرسانی فوری به اشخاص ذیربط در صورت وقوع نقض دادهها تلاش میکنیم.
11. کودکان
پلتفرم برای استفادهٔ سازمانها و کارکنان آنها در نظر گرفته شده است، نه برای استفادهٔ مستقیم کودکان. در مواردی که یک سازمان دادههایی دربارهٔ کودکان در مقام ذینفع ثبت میکند، آن سازمان کنترلکنندهٔ داده است و مسئولیت اخذ رضایت و تأمین حمایت تشدیدشدهای را که قانون حاکم الزام میکند بر عهده دارد؛ CommonLynk در نقش پردازشگر داده از این امر پشتیبانی میکند.
12. تغییرات و تماس
ما ممکن است این سیاست را بهروزرسانی کنیم؛ تاریخ «آخرین بهروزرسانی» تغییر خواهد کرد و بهروزرسانیهای اساسی اطلاعرسانی خواهند شد. پرسشها یا درخواستها: مسئول حفاظت از دادههای ما، Yasmine Ossama — dpo@commonlynk.com / Common Ground Solutions (CGS)، شرکتی با مسئولیت محدود که به موجب قانون شمارهٔ 159 مصوب 1981 مصر تأسیس شده است، New Maadi، Cairo، Egypt.
پردازشگران فرعی (فهرست جاری)
این صفحه چیست
پردازشگر فرعی شرکتی ثالث است که به نمایندگی از CommonLynk و به منظور ارائهٔ خدمات، دادههای شخصی را پردازش میکند. این صفحه نام تکتک آنها را ذکر میکند و بیان میدارد که هر یک چه چیزی را و در کجا پردازش میکند، تا سازمانی که از CommonLynk استفاده میکند بتواند به تعهدات خود در زمینهٔ پاسخگویی و بررسیهای لازم (due diligence) کمککنندگان مالی عمل کند.
اطلاعیهٔ تغییر. ما دستکم 30 روز پیش از افزودن یا جایگزینی یک پردازشگر فرعی، به سازمانها اطلاعیهٔ قبلی میدهیم. یک سازمان میتواند بر پایهٔ دلایل معقول مربوط به حفاظت از دادهها اعتراض کند؛ فرایند آن در بخش 5 توافقنامهٔ پردازش داده (DPA) آمده است. برای دریافت اطلاعیههای تغییر، با مسئول حفاظت از دادههای ما، Yasmine Ossama، تماس بگیرید — dpo@commonlynk.com.
آخرین بازبینی: 18 اوت 2026.
پردازشگران فرعی جاری
Brevo
- هدف: ایمیلهای تراکنشی خروجی — پیامهای مربوط به حساب کاربری، صدور صورتحساب، پشتیبانی و اعلانها
- دادههای شخصی پردازششده: نام و نشانی ایمیل گیرنده، موضوع و متن پیام، فرادادههای تحویل
- محل پردازش: اتحادیهٔ اروپا
- وضعیت: فعال
Paymob
- هدف: پردازش پرداختهای کارتی
- دادههای شخصی پردازششده: نام صورتحساب، اطلاعات تماس، شناسههای پرداخت. CommonLynk هرگز شمارهٔ کارتها را دریافت یا ذخیره نمیکند — این شمارهها در صفحهٔ میزبانیشده توسط خود ارائهدهنده وارد میشوند
- محل پردازش: مصر
- وضعیت: پیکربندیشده — هنوز دادههای واقعی دارندگان کارت را پردازش نمیکند؛ با انجام نخستین پرداخت واقعی فعال میشود
Contabo GmbH
- هدف: میزبانی زیرساخت سرور (سرور مجازی خصوصی (VPS) که پلتفرم و پایگاههای دادهاش، از جمله نخستین فضای کاری، را اجرا میکند) و فضای ذخیرهسازی پشتیبان برونسایتی با دسترسی کنترلشده
- دادههای شخصی پردازششده: تمامی دادههای پلتفرم — در حالت ذخیره، در حین پردازش، و درون نسخههای پشتیبان کامل
- محل پردازش: آلمان (اتحادیهٔ اروپا)
- وضعیت: فعال
گسترش میزبانی. با رشد CommonLynk، ممکن است فضاهای کاری دیگر نزد ارائهدهندگان دیگر یا در کشورهای دیگر میزبانی شوند. نام هر یک از این ارائهدهندگان در این فهرست ذکر خواهد شد و پیش از افزودن آن، مطابق بخش 5 توافقنامهٔ پردازش داده (DPA)، به سازمانها اطلاعیهٔ قبلی داده خواهد شد.
موارد غیر پردازشگر فرعی
این موارد فهرست شدهاند تا روشن باشد که عدم درج آنها عامدانه است و نه از روی سهو — بازبینان بررسیهای لازم (due diligence) دربارهٔ آنها پرسش میکنند:
GeoNames
- چرا پردازشگر فرعی نیست: CommonLynk دادههای مرجع عمومی تقسیمات اداری را از آن دریافت میکند. هیچ دادهٔ شخصی ارسال نمیشود.
منبع عمومی نرخ ارز
- چرا پردازشگر فرعی نیست: نرخها دریافت میشوند؛ هیچ چیزی ارسال نمیشود.
جستوجوی کشور بر اساس IP (پایگاه دادهٔ محلی)
- چرا پردازشگر فرعی نیست: کشور بازدیدکننده (برای تعیین واحد پول/زبان) از یک پایگاه دادهٔ محلی خوانده میشود؛ هیچ نشانی IP به هیچ شخص ثالثی ارسال نمیشود.
نگهداری سختافزار توسط خود Contabo GmbH
- چرا پردازشگر فرعی نیست: مشمول توافقنامهٔ میزبانی فوق است و قرارداد جداگانهای محسوب نمیشود.
فضای ذخیرهسازی سپردهگذاری پشتیبان متصلشده توسط کنترلکنندهٔ داده (Google Drive / Dropbox / OneDrive / S3)
- چرا پردازشگر فرعی نیست: هنگامی که یک سازمان فضای ذخیرهسازی خود را برای دریافت نسخههای پشتیبان متصل میکند، آن حساب امکانات خود آن سازمان است و پردازشگر فرعی CommonLynk نیست. CommonLynk از دسترسی محدود به پوشهٔ اختصاصی برنامه استفاده میکند و تنها میتواند به فایلهای پشتیبانی که خود ایجاد میکند دسترسی داشته باشد. نگاه کنید به بند 4A(8) توافقنامهٔ پردازش داده (DPA).
آنچه از هر پردازشگر فرعی الزام میکنیم
مطابق بخش 5 توافقنامهٔ پردازش داده (DPA)، هر پردازشگر فرعی به موجب توافقنامهای کتبی ملزم به تعهداتی در زمینهٔ حفاظت از دادهها است که دستکم به همان اندازهٔ تعهدات CommonLynk در قبال سازمانهایش حمایتی باشد، و CommonLynk کماکان مسئولیت کامل عملکرد آنها را بر عهده دارد.