بیانیه حفظ حریم خصوصی (Privacy Policy)
آخرین بهروزرسانی: ۱ سپتامبر ۲۰۲۶
از توجه شما به اپلیکیشن موبایل بارانده (Barande) (که در ادامه «اپلیکیشن» نامیده میشود) برای iOS و اندروید و خدمات وب ما در barande.app (که در ادامه مجموعاً «پلتفرم» نامیده میشود) سپاسگزاریم. حفاظت از دادههای شخصی و حریم خصوصی شما بالاترین اولویت ماست.
در ادامه به صورت شفاف و تفصیلی توضیح میدهیم که هنگام استفاده از پلتفرم و اپلیکیشن موبایل ما چه دادههای شخصی جمعآوری میشوند، برای چه مقاصدی پردازش میگردند، مبنای قانونی آنها چیست و بر اساس مقررات عمومی حفاظت از دادههای اتحادیه اروپا (GDPR) و قانون فدرال حفاظت از دادههای آلمان (BDSG) از چه حقوقی برخوردار هستید.
۱. نام و اطلاعات تماس مسئول پردازش دادهها
مسئول به معنای ماده ۴ بند ۷ مقررات GDPR برای جمعآوری، پردازش و استفاده از دادههای شخصی شما عبارت است از:
شرکت بارانده (Firma Barande)
مالک: سامسون بهاءین (Samsoun Behaein)
Grünhofer Weg 42
13581 Berlin
آلمان (Germany)
ایمیل: connect@barande.app
وبسایت: https://barande.app
اطلاعات حقوقی (Impressum): https://barande.app/legal/impressum
شماره مالیاتی: 19/222/01100
برای هرگونه سوال در زمینه حفاظت از دادهها یا اعمال حقوق قانونی خود میتوانید در هر زمان مستقیماً با ما در ارتباط باشید.
۲. تعاریف و اصطلاحات
این بیانیه از مفاهیم و تعاریف رسمی مقررات GDPR استفاده میکند. جهت سهولت درک، مهمترین اصطلاحات به شرح زیر است:
- دادههای شخصی (ماده ۴ بند ۱ GDPR): هرگونه اطلاعات مربوط به یک شخص حقیقی شناساییشده یا قابل شناسایی (مانند نام، آدرس ایمیل، دادههای موقعیت مکانی، مدارک هویتی).
- پردازش (ماده ۴ بند ۲ GDPR): هر عملیاتی که بر روی دادههای شخصی انجام میشود (مانند جمعآوری، ذخیرهسازی، تغییر، انتقال یا حذف).
- مسئول پردازش (ماده ۴ بند ۷ GDPR): شخص حقیقی یا حقوقی که اهداف و ابزارهای پردازش دادههای شخصی را تعیین میکند.
- پردازشکننده (ماده ۴ بند ۸ GDPR): شخص حقیقی یا حقوقی که دادههای شخصی را از طرف و به سفارش مسئول پردازش، پردازش مینماید.
- فرستنده (Sender): کاربر ثبتنامشدهای که درخواست حمل بار یا بستهای را در پلتفرم ثبت یا رزرو میکند.
- مسافر (Traveler / پیک موردی): کاربر ثبتنامشدهای که سفر خود را ثبت کرده و فضای خالی بار خود را در اختیار دیگران قرار میدهد.
۳. مبانی قانونی پردازش دادهها
ما دادههای شما را همواره مطابق با قوانین معتبر حفاظت از دادهها پردازش میکنیم. مبانی قانونی اصلی عبارتند از:
- ماده ۶ بند ۱ حرف a مقررات GDPR (رضایت): در صورتی که رضایت صریح خود را اعلام کرده باشید (مانند اعلانهای فوری، دسترسی به موقعیت مکانی و دوربین).
- ماده ۶ بند ۱ حرف b مقررات GDPR (اجرای قرارداد و اقدامات پیشقراردادی): پردازش جهت انجام تعهدات قرارداد کاربری و واسطهگری یا اقدامات پیشقراردادی (مانند حساب کاربری، رزروها، حساب امانی، چت).
- ماده ۶ بند ۱ حرف c مقررات GDPR (تکلیف قانونی): پردازش جهت انجام الزامات قانونی (مانند نگهداری اسناد تجاری و مالیاتی طبق § 147 AO و § 257 HGB آلمان).
- ماده ۶ بند ۱ حرف f مقررات GDPR (منافع مشروع): پردازش جهت حفظ منافع مشروع ما یا اشخاص ثالث (مانند پیشگیری از کلاهبرداری، امنیت فناوری اطلاعات، پایداری اپلیکیشن).
- ماده ۹ بند ۲ حرف a مقررات GDPR (دادههای خاص): در صورتی که در احراز هویت اختیاری (KYC) به تطبیق بیومتریک چهره جهت اصالتسنجی مدرک شناسایی رضایت صریح داده باشید.
۴. میزبانی و زیرساخت فنی
۴.۱ میزبانی وبسایت (Netlify)
ما وبسایت خود را در شرکت .Netlify, Inc (سانفرانسیسکو، ایالات متحده) میزبانی میکنیم. هنگام ورود به وبسایت، لاگفایلهای سرور (آدرس IP، تاریخ/زمان دسترسی، نوع مرورگر، سیستمعامل، نشانی ارجاعدهنده) به صورت خودکار ثبت میشوند.
مبنای قانونی: ماده ۶ بند ۱ حرف f مقررات GDPR (منافع مشروع در ارائه ایمن و سریع وبسایت). انتقال دادهها به آمریکا بر اساس چارچوب حریم خصوصی دادههای اتحادیه اروپا و آمریکا (DPF) و بندهای قراردادی استاندارد (SCC) انجام میگیرد. سیاست حریم خصوصی Netlify: https://www.netlify.com/privacy/.
۴.۲ زیرساخت بکاِند، پایگاه داده و فضای ابری (Supabase)
برای زیرساخت بکاِند، پایگاه داده PostgreSQL، احراز هویت کاربران و ذخیرهسازی فایلها از Supabase (سنگاپور / مرکز داده فرانکفورت، آلمان، اتحادیه اروپا) استفاده میکنیم.
- تمام دادهها بر روی سرورهای اروپایی AWS در فرانکفورت آلمان پردازش میشوند.
- کلیه ارتباطات دیتابیس و انتقال فایلها از طریق پروتکل امن SSL/TLS (HTTPS) رمزگذاری سرتاسری شدهاند.
- دسترسی به اطلاعات توسط قوانین سختگیرانه PostgreSQL Row Level Security (RLS) محافظت میشود.
مبنای قانونی: ماده ۶ بند ۱ حرف b مقررات GDPR.
۵. کوکیها، حافظه محلی و ذخیرهسازی امن دستگاه
۵.۱ وبسایت
وبسایت ما منحصراً از کوکیها و توابع ذخیرهسازی از نظر فنی ضروری استفاده میکند:
- کوکیهای نشست Supabase: جهت برقراری وضعیت ورود ایمن (ماده ۶ بند ۱ حرف b/f GDPR).
- کوکی زبان (
NEXT_LOCALE/user-language): برای ذخیره زبان انتخابی شما (آلمانی، انگلیسی، فارسی). - ما از هیچگونه کوکی تبلیغاتی یا ردیابی بازاریابی استفاده نمیکنیم.
۵.۲ اپلیکیشن موبایل (Expo SecureStore و AsyncStorage)
در اپلیکیشن موبایل از کوکی استفاده نمیشود؛ بلکه موارد زیر به کار میروند:
- Expo SecureStore: ذخیرهسازی رمزنگاریشده توکنهای ورود در فضای امن سختافزاری گوشی شما (Keychain در iOS و Keystore در اندروید).
- AsyncStorage: ذخیره محلی تنظیمات نرمافزار (مانند زبان و وضعیت خوشآمدگویی).
مبنای قانونی: ماده ۶ بند ۱ حرف b و f مقررات GDPR.
۶. فونتهای محلی (فونتهای گوگل به صورت محلی)
برای نمایش بهینه و یکپارچه فونتها، از قلمهایی استفاده میکنیم که به طور کامل در سرورها و اپلیکیشن ما به صورت محلی میزبانی شدهاند. در فرآیند بارگذاری فونتها هیچ ارتباطی با سرورهای گوگل برقرار نشده و آدرس IP به گوگل منتقل نمیشود.
۷. ثبتنام، حساب کاربری و مدیریت پروفایل
۷.۱ ثبتنام از طریق ایمیل و رمز عبور
در ثبتنام عادی، آدرس ایمیل، نام کاربری دلخواه و رمز عبور (به عنوان هش رمزنگاری یکطرفه) ثبت میشود. مبنای قانونی: ماده ۶ بند ۱ حرف b مقررات GDPR.
۷.۲ ورود با سرویسهای شخص ثالث (Social Sign-In)
- ورود با گوگل (Google Ireland Limited, Dublin, Ireland): شناسه گوگل، نام، ایمیل و عکس پروفایل شما دریافت میشود. سیاست حریم خصوصی: https://policies.google.com/privacy. مبنای قانونی: ماده ۶ بند ۱ حرف a و b مقررات GDPR.
- ورود با اپل (Apple Inc., Cupertino, CA, USA): شناسه کاربری ناشناس اپل، آدرس ایمیل (یا ایمیل بازپخش اپل) و نام شما دریافت میشود. سیاست حریم خصوصی: https://www.apple.com/legal/privacy/. مبنای قانونی: ماده ۶ بند ۱ حرف a و b مقررات GDPR.
۷.۳ اطلاعات پروفایل و نمایش عمومی
موارد قابل مشاهده برای سایر کاربران فقط عبارتند از: نام کاربری، تصویر پروفایل (آواتار)، نشان تایید هویت، میانگین امتیازات، تعداد نظرات و آگهیهای عمومی سفر یا بار.
۸. احراز هویت (KYC)، مدارک شناسایی و تطبیق چهره با AI (OpenAI GPT-4o)
جهت افزایش ایمنی و فعالسازی قابلیتهای مبتنی بر اعتماد، فرآیند احراز هویت (KYC) را ارائه و در برخی موارد الزامی میدانیم.
۸.۱ مدارک دریافتی و ذخیرهسازی ایمن
- تصویر مدرک شناسایی رسمی (کارت شناسایی، پاسپورت، گواهینامه رانندگی).
- عکس پرتره (سلفی) با چهره خنثی.
- سلفی زنده همراه با مدرک شناسایی در دست کنار چهره.
- ذخیرهسازی: این فایلها در مخزن ابری خصوصی
id_documentsنگهداری شده و فقط کاربر و مدیران مجاز از طریق RLS به آن دسترسی دارند.
۸.۲ بررسی خودکار با OpenAI GPT-4o Vision
برای اصالتسنجی خودکار (verify-identity-ai)، تصاویر موقتاً به رابط هوش مصنوعی OpenAI (سانفرانسیسکو، آمریکا) ارسال میشوند:
- اصالت مدرک و تطابق تصویر پرتره با عکس روی مدرک شناسایی بررسی میشود.
- سیستم نتیجه پیشنهادی (
APPROVE،REJECT،MANUAL_REVIEW) ارائه میدهد. - در موارد مشکوک، بررسی دستی توسط تیم ما صورت میگیرد. کاربران حق درخواست بررسی انسانی تصمیمات خودکار را دارند (ماده ۲۲ بند ۳ GDPR).
مبنای قانونی: ماده ۶ بند ۱ حرف b، ماده ۶ بند ۱ حرف f و ماده ۹ بند ۲ حرف a مقررات GDPR.
۹. واسطهگری سفرها، سفارشهای ارسال و مدارک گمرکی
۹.۱ اطلاعات سفر و مرسوله
- مسافران: مبدا و مقصد، تاریخ پرواز، شماره پرواز، وزن در دسترس، قیمت هر کیلوگرم، نقاط ملاقات.
- فرستندگان: شرح مرسوله، وزن، دستهبندی کالا (مدارک، لباس، لوازم برقی، آرایشی، غذا و غیره)، عکسها، ارزش اظهارشده، اطلاعات گیرنده.
۹.۲ خوداظهاری دیجیتال و مانیفست گمرکی
فرستنده هنگام رزرو اظهارنامه گمرکی رسمی را تایید میکند. سیستم یک مانیفست رسمی حمل (customs_manifest_code مانند BRD-2026-XXXXXX) دارای برچسب زمانی برای کنترلهای گمرکی و امنیتی صادر مینماید.
مبنای قانونی: ماده ۶ بند ۱ حرف b و c مقررات GDPR.
۱۰. پردازش پرداختها، حساب امانی (Escrow) و سیستم تحویل با پینکد
۱۰.۱ ارائهدهندگان خدمات پرداخت
- پیپال (PayPal - لوکزامبورگ): اطلاعات تراکنش جهت تسویه به پیپال ارسال میشود. سیاست حریم خصوصی: https://www.paypal.com/de/webapps/mpp/ua/privacy-full.
- استرایپ (Stripe - ایرلند): دادههای کارت و پرداخت توسط استرایپ پردازش میشود. سیاست حریم خصوصی: https://stripe.com/privacy.
۱۰.۲ مدیریت حساب امانی و پینکد امنیتی ۴ رقمی
وجوه پرداختی تا زمان تحویل کامل در حساب امانی (held_in_escrow) نگهداری میشوند.
- سیستم یک پینکد ۴ رقمی تایید تحویل (
delivery_pin) صادر میکند. - تنها پس از ثبت و اعتبارسنجی این پین توسط مسافر در زمان تحویل حضوری (
verify_delivery_pin)، وجه آزاد میگردد (ready_for_payout). - پس از ۵ بار تلاش ناموفق، فرآیند جهت پیشگیری از تقلب قفل میشود.
مبنای قانونی: ماده ۶ بند ۱ حرف b مقررات GDPR.
۱۱. صدور صورتحساب، فاکتورهای PDF و نگهداری قانونی اسناد
در هر رزرو، تابع سرور (generate-invoice) فاکتورهای رسمی و منطبق بر استانداردهای مالیاتی صادر میکند:
- فاکتور فرستنده (شامل ۱۹٪ مالیات بر ارزش افزوده برای کارمزد پلتفرم و دستمزد مسافر به عنوان حساب امانی انتقالی).
- رسید تسویه مسافر.
- سند حسابداری جهت اداره مالیات.
طبق ماده ۱۴۷ قانون مالیات (AO) و ماده ۲۵۷ قانون تجارت آلمان (HGB)، ما موظف به نگهداری این اسناد به مدت ۱۰ سال هستیم.
مبنای قانونی: ماده ۶ بند ۱ حرف c مقررات GDPR.
۱۲. چت درونبرنامهای، اعلانها و نظارت
۱۲.۱ چت همزمان
پیامها به صورت همزمان و رمزنگاریشده در بستر سوکت وب (Supabase Realtime) جابجا شده و کلمات نامناسب به طور خودکار فیلتر میشوند (contentFilter).
۱۲.۲ اعلانهای فوری (Expo)
جهت ارسال وضعیتها از Expo Push Notifications (آمریکا) به همراه سرویسهای اپل (APNs) و گوگل (FCM) استفاده میشود. توکن دستگاه (expo_push_token) در هر زمان در تنظیمات گوشی قابل خاموش شدن است.
مبنای قانونی: ماده ۶ بند ۱ حرف a و b مقررات GDPR.
۱۲.۳ گزارش تخلف و مسدودسازی
کاربران میتوانند محتوای نامناسب را گزارش کرده (reportContent) یا کاربری را بلاک کنند (blockUser). این موارد ظرف ۲۴ ساعت بررسی میشوند.
۱۳. خدمات نقشه، موقعیت مکانی و رهگیری پرواز
۱۳.۱ نقشههای گوگل و تکمیل خودکار آدرس
از وبسرویسهای Google Ireland Limited برای نمایش نقشه و پیشنهاد محل ملاقات استفاده میشود. دسترسی به GPS اختیاری و با رضایت کاربر است.
مبنای قانونی: ماده ۶ بند ۱ حرف a و f مقررات GDPR.
۱۳.۲ رهگیری اطلاعات پرواز (Aviationstack API)
جهت پایش تاخیرها و وضعیت پرواز، اپلیکیشن از سرویس Aviationstack (اتریش) تنها با ارسال شماره پرواز بدون اطلاعات هویتی بهره میبرد.
۱۴. خدمات تحلیل عملکرد و عیبیابی
۱۴.۱ سنتری (Sentry - گزارش کرش و خطا)
ما از Sentry (سانفرانسیسکو، آمریکا) با سرورهای اروپایی (de.sentry.io) جهت عیبیابی و پایداری استفاده میکنیم.
مبنای قانونی: ماده ۶ بند ۱ حرف f مقررات GDPR.
۱۴.۲ پستهاگ (PostHog - تحلیل رفتار و محصول)
ما از PostHog (سانفرانسیسکو، آمریکا) با سرورهای ابری اروپا (https://eu.i.posthog.com) برای تحلیل آماری استفاده میکنیم.
مبنای قانونی: ماده ۶ بند ۱ حرف f مقررات GDPR.
۱۵. حفاظت از افراد زیر سن قانونی (حداقل سن ۱۸ سال)
پلتفرم ما منحصراً برای افراد بالای ۱۸ سال طراحی شده است. ما آگاهانه هیچ اطلاعاتی از کودکان یا نوجوانان جمعآوری نمیکنیم و در صورت مشاهده فوراً حذف خواهد شد.
۱۶. مدت نگهداری و حذف حساب کاربری (حق فراموششدن)
شما در هر زمان میتوانید حساب خود را از طریق مسیر تنظیمات > منطقه خطر > حذف حساب کاربری برای همیشه پاک کنید:
- بررسی ایمنی: در صورت وجود سفر یا بار ناتمام، حذف حساب موقتاً مسدود میشود.
- پاکسازی مستقیم: سفرها و درخواستهای باز فوراً حذف میشوند.
- ناشناسسازی: برای پایبندی به قانون نگهداری ۱۰ ساله اسناد مالیاتی (§ 147 AO)، اطلاعات فاکتورها ناشناسسازی میشوند (نام کاربری به
کاربر حذفشده [ID]تبدیل شده و مدارک شناسایی برای همیشه پاک میشوند). - حذف احراز هویت: مشخصات ورود به طور کامل از سرورهای هویت حذف میگردد.
۱۷. بررسی اجمالی انتقال دادهها به کشورهای ثالث
| سرویس | ارائهدهنده | کشور / موقعیت سرور | مبنای قانونی / تدابیر حفاظتی |
|---|---|---|---|
| Netlify | .Netlify, Inc | ایالات متحده | بندهای قراردادی استاندارد (SCC) / DPF |
| Supabase | Supabase Inc. | اتحادیه اروپا (فرانکفورت، آلمان) | مرکز داده اتحادیه اروپا / رمزنگاری RLS |
| Sentry | Functional Software, Inc. | سرورهای اروپایی (de.sentry.io) / آمریکا | بندهای قراردادی استاندارد (SCC) / DPF |
| PostHog | PostHog Inc. | ابر اروپایی (eu.i.posthog.com) | سرور اروپایی / بندهای قراردادی استاندارد |
| Google (OAuth, Maps) | Google Ireland Ltd. / Google LLC | ایرلند / ایالات متحده | بندهای قراردادی استاندارد (SCC) / DPF |
| Apple (Sign-In, APNs) | Apple Inc. | ایالات متحده | بندهای قراردادی استاندارد (SCC) / DPF |
| OpenAI (KYC GPT-4o) | OpenAI OpCo, LLC | ایالات متحده | بندهای قراردادی استاندارد (SCC) / ماده ۹ GDPR |
| PayPal | PayPal (Europe) S.à r.l. et Cie | لوکزامبورگ (اتحادیه اروپا) | اجرای قرارداد (ماده ۶ بند ۱ حرف b GDPR) |
| Stripe | Stripe Technology Europe, Ltd. | ایرلند (اتحادیه اروپا) | اجرای قرارداد (ماده ۶ بند ۱ حرف b GDPR) |
| Expo (Push Tokens) | 650 Industries, Inc. | ایالات متحده | بندهای قراردادی استاندارد (SCC) |
| Aviationstack | apilayer GmbH | اتریش (اتحادیه اروپا) | استعلام ناشناس اطلاعات پرواز |
۱۸. حقوق قانونی شما به عنوان صاحب داده
مطابق با مقررات GDPR، شما در هر زمان از حقوق زیر برخوردار هستید:
- حق دسترسی و آگاهی (ماده ۱۵ GDPR)
- حق اصلاح (ماده ۱۶ GDPR)
- حق حذف (ماده ۱۷ GDPR)
- حق محدودسازی پردازش (ماده ۱۸ GDPR)
- حق انتقال دادهها (ماده ۲۰ GDPR)
- حق لغو رضایت (ماده ۷ بند ۳ GDPR)
- حق اعتراض (ماده ۲۱ GDPR)
- حق شکایت به مرجع نظارتی (ماده ۷۷ GDPR)
جهت اعمال هر یک از حقوق فوق، ارسال ایمیل به آدرس connect@barande.app کافی است.
۱۹. مرجع نظارتی صالح حفاظت از دادهها
مرجع حفاظت از دادهها و آزادی اطلاعات برلین (Berliner Beauftragte für Datenschutz)
Alt-Moabit 59–61
10555 Berlin
تلفن: 0-13889 30 49+
ایمیل: mailbox@datenschutz-berlin.de
وبسایت: https://www.datenschutz-berlin.de
۲۰. اعتبار و تغییرات این بیانیه
این بیانیه در حال حاضر معتبر بوده و مورخ ۱ سپتامبر ۲۰۲۶ است. نسخه بهروز همواره در اپلیکیشن و وبسایت در آدرس https://barande.app/legal/privacy قابل دسترس است.
