بیانیه حفظ حریم خصوصی (Privacy Policy)

آخرین به‌روزرسانی: ۱ سپتامبر ۲۰۲۶

از توجه شما به اپلیکیشن موبایل بارانده (Barande) (که در ادامه «اپلیکیشن» نامیده می‌شود) برای iOS و اندروید و خدمات وب ما در barande.app (که در ادامه مجموعاً «پلتفرم» نامیده می‌شود) سپاسگزاریم. حفاظت از داده‌های شخصی و حریم خصوصی شما بالاترین اولویت ماست.

در ادامه به صورت شفاف و تفصیلی توضیح می‌دهیم که هنگام استفاده از پلتفرم و اپلیکیشن موبایل ما چه داده‌های شخصی جمع‌آوری می‌شوند، برای چه مقاصدی پردازش می‌گردند، مبنای قانونی آن‌ها چیست و بر اساس مقررات عمومی حفاظت از داده‌های اتحادیه اروپا (GDPR) و قانون فدرال حفاظت از داده‌های آلمان (BDSG) از چه حقوقی برخوردار هستید.

۱. نام و اطلاعات تماس مسئول پردازش داده‌ها

مسئول به معنای ماده ۴ بند ۷ مقررات GDPR برای جمع‌آوری، پردازش و استفاده از داده‌های شخصی شما عبارت است از:

شرکت بارانده (Firma Barande)

مالک: سامسون بهاءین (Samsoun Behaein)

Grünhofer Weg 42

13581 Berlin

آلمان (Germany)

ایمیل: connect@barande.app

وب‌سایت: https://barande.app

اطلاعات حقوقی (Impressum): https://barande.app/legal/impressum

شماره مالیاتی: 19/222/01100

برای هرگونه سوال در زمینه حفاظت از داده‌ها یا اعمال حقوق قانونی خود می‌توانید در هر زمان مستقیماً با ما در ارتباط باشید.

۲. تعاریف و اصطلاحات

این بیانیه از مفاهیم و تعاریف رسمی مقررات GDPR استفاده می‌کند. جهت سهولت درک، مهم‌ترین اصطلاحات به شرح زیر است:

  • داده‌های شخصی (ماده ۴ بند ۱ GDPR): هرگونه اطلاعات مربوط به یک شخص حقیقی شناسایی‌شده یا قابل شناسایی (مانند نام، آدرس ایمیل، داده‌های موقعیت مکانی، مدارک هویتی).
  • پردازش (ماده ۴ بند ۲ GDPR): هر عملیاتی که بر روی داده‌های شخصی انجام می‌شود (مانند جمع‌آوری، ذخیره‌سازی، تغییر، انتقال یا حذف).
  • مسئول پردازش (ماده ۴ بند ۷ GDPR): شخص حقیقی یا حقوقی که اهداف و ابزارهای پردازش داده‌های شخصی را تعیین می‌کند.
  • پردازش‌کننده (ماده ۴ بند ۸ GDPR): شخص حقیقی یا حقوقی که داده‌های شخصی را از طرف و به سفارش مسئول پردازش، پردازش می‌نماید.
  • فرستنده (Sender): کاربر ثبت‌نام‌شده‌ای که درخواست حمل بار یا بسته‌ای را در پلتفرم ثبت یا رزرو می‌کند.
  • مسافر (Traveler / پیک موردی): کاربر ثبت‌نام‌شده‌ای که سفر خود را ثبت کرده و فضای خالی بار خود را در اختیار دیگران قرار می‌دهد.

۳. مبانی قانونی پردازش داده‌ها

ما داده‌های شما را همواره مطابق با قوانین معتبر حفاظت از داده‌ها پردازش می‌کنیم. مبانی قانونی اصلی عبارتند از:

  • ماده ۶ بند ۱ حرف a مقررات GDPR (رضایت): در صورتی که رضایت صریح خود را اعلام کرده باشید (مانند اعلان‌های فوری، دسترسی به موقعیت مکانی و دوربین).
  • ماده ۶ بند ۱ حرف b مقررات GDPR (اجرای قرارداد و اقدامات پیش‌قراردادی): پردازش جهت انجام تعهدات قرارداد کاربری و واسطه‌گری یا اقدامات پیش‌قراردادی (مانند حساب کاربری، رزروها، حساب امانی، چت).
  • ماده ۶ بند ۱ حرف c مقررات GDPR (تکلیف قانونی): پردازش جهت انجام الزامات قانونی (مانند نگهداری اسناد تجاری و مالیاتی طبق § 147 AO و § 257 HGB آلمان).
  • ماده ۶ بند ۱ حرف f مقررات GDPR (منافع مشروع): پردازش جهت حفظ منافع مشروع ما یا اشخاص ثالث (مانند پیشگیری از کلاهبرداری، امنیت فناوری اطلاعات، پایداری اپلیکیشن).
  • ماده ۹ بند ۲ حرف a مقررات GDPR (داده‌های خاص): در صورتی که در احراز هویت اختیاری (KYC) به تطبیق بیومتریک چهره جهت اصالت‌سنجی مدرک شناسایی رضایت صریح داده باشید.

۴. میزبانی و زیرساخت فنی

۴.۱ میزبانی وب‌سایت (Netlify)

ما وب‌سایت خود را در شرکت .Netlify, Inc (سان‌فرانسیسکو، ایالات متحده) میزبانی می‌کنیم. هنگام ورود به وب‌سایت، لاگ‌فایل‌های سرور (آدرس IP، تاریخ/زمان دسترسی، نوع مرورگر، سیستم‌عامل، نشانی ارجاع‌دهنده) به صورت خودکار ثبت می‌شوند.

مبنای قانونی: ماده ۶ بند ۱ حرف f مقررات GDPR (منافع مشروع در ارائه ایمن و سریع وب‌سایت). انتقال داده‌ها به آمریکا بر اساس چارچوب حریم خصوصی داده‌های اتحادیه اروپا و آمریکا (DPF) و بندهای قراردادی استاندارد (SCC) انجام می‌گیرد. سیاست حریم خصوصی Netlify: https://www.netlify.com/privacy/.

۴.۲ زیرساخت بک‌اِند، پایگاه داده و فضای ابری (Supabase)

برای زیرساخت بک‌اِند، پایگاه داده PostgreSQL، احراز هویت کاربران و ذخیره‌سازی فایل‌ها از Supabase (سنگاپور / مرکز داده فرانکفورت، آلمان، اتحادیه اروپا) استفاده می‌کنیم.

  • تمام داده‌ها بر روی سرورهای اروپایی AWS در فرانکفورت آلمان پردازش می‌شوند.
  • کلیه ارتباطات دیتابیس و انتقال فایل‌ها از طریق پروتکل امن SSL/TLS (HTTPS) رمزگذاری سرتاسری شده‌اند.
  • دسترسی به اطلاعات توسط قوانین سختگیرانه PostgreSQL Row Level Security (RLS) محافظت می‌شود.

مبنای قانونی: ماده ۶ بند ۱ حرف b مقررات GDPR.

۵. کوکی‌ها، حافظه محلی و ذخیره‌سازی امن دستگاه

۵.۱ وب‌سایت

وب‌سایت ما منحصراً از کوکی‌ها و توابع ذخیره‌سازی از نظر فنی ضروری استفاده می‌کند:

  • کوکی‌های نشست Supabase: جهت برقراری وضعیت ورود ایمن (ماده ۶ بند ۱ حرف b/f GDPR).
  • کوکی زبان (NEXT_LOCALE / user-language): برای ذخیره زبان انتخابی شما (آلمانی، انگلیسی، فارسی).
  • ما از هیچ‌گونه کوکی تبلیغاتی یا ردیابی بازاریابی استفاده نمی‌کنیم.

۵.۲ اپلیکیشن موبایل (Expo SecureStore و AsyncStorage)

در اپلیکیشن موبایل از کوکی استفاده نمی‌شود؛ بلکه موارد زیر به کار می‌روند:

  • Expo SecureStore: ذخیره‌سازی رمزنگاری‌شده توکن‌های ورود در فضای امن سخت‌افزاری گوشی شما (Keychain در iOS و Keystore در اندروید).
  • AsyncStorage: ذخیره محلی تنظیمات نرم‌افزار (مانند زبان و وضعیت خوش‌آمدگویی).

مبنای قانونی: ماده ۶ بند ۱ حرف b و f مقررات GDPR.

۶. فونت‌های محلی (فونت‌های گوگل به صورت محلی)

برای نمایش بهینه و یکپارچه فونت‌ها، از قلم‌هایی استفاده می‌کنیم که به طور کامل در سرورها و اپلیکیشن ما به صورت محلی میزبانی شده‌اند. در فرآیند بارگذاری فونت‌ها هیچ ارتباطی با سرورهای گوگل برقرار نشده و آدرس IP به گوگل منتقل نمی‌شود.

۷. ثبت‌نام، حساب کاربری و مدیریت پروفایل

۷.۱ ثبت‌نام از طریق ایمیل و رمز عبور

در ثبت‌نام عادی، آدرس ایمیل، نام کاربری دلخواه و رمز عبور (به عنوان هش رمزنگاری یک‌طرفه) ثبت می‌شود. مبنای قانونی: ماده ۶ بند ۱ حرف b مقررات GDPR.

۷.۲ ورود با سرویس‌های شخص ثالث (Social Sign-In)

  • ورود با گوگل (Google Ireland Limited, Dublin, Ireland): شناسه گوگل، نام، ایمیل و عکس پروفایل شما دریافت می‌شود. سیاست حریم خصوصی: https://policies.google.com/privacy. مبنای قانونی: ماده ۶ بند ۱ حرف a و b مقررات GDPR.
  • ورود با اپل (Apple Inc., Cupertino, CA, USA): شناسه کاربری ناشناس اپل، آدرس ایمیل (یا ایمیل بازپخش اپل) و نام شما دریافت می‌شود. سیاست حریم خصوصی: https://www.apple.com/legal/privacy/. مبنای قانونی: ماده ۶ بند ۱ حرف a و b مقررات GDPR.

۷.۳ اطلاعات پروفایل و نمایش عمومی

موارد قابل مشاهده برای سایر کاربران فقط عبارتند از: نام کاربری، تصویر پروفایل (آواتار)، نشان تایید هویت، میانگین امتیازات، تعداد نظرات و آگهی‌های عمومی سفر یا بار.

۸. احراز هویت (KYC)، مدارک شناسایی و تطبیق چهره با AI (OpenAI GPT-4o)

جهت افزایش ایمنی و فعال‌سازی قابلیت‌های مبتنی بر اعتماد، فرآیند احراز هویت (KYC) را ارائه و در برخی موارد الزامی می‌دانیم.

۸.۱ مدارک دریافتی و ذخیره‌سازی ایمن

  • تصویر مدرک شناسایی رسمی (کارت شناسایی، پاسپورت، گواهینامه رانندگی).
  • عکس پرتره (سلفی) با چهره خنثی.
  • سلفی زنده همراه با مدرک شناسایی در دست کنار چهره.
  • ذخیره‌سازی: این فایل‌ها در مخزن ابری خصوصی id_documents نگهداری شده و فقط کاربر و مدیران مجاز از طریق RLS به آن دسترسی دارند.

۸.۲ بررسی خودکار با OpenAI GPT-4o Vision

برای اصالت‌سنجی خودکار (verify-identity-ai)، تصاویر موقتاً به رابط هوش مصنوعی OpenAI (سان‌فرانسیسکو، آمریکا) ارسال می‌شوند:

  • اصالت مدرک و تطابق تصویر پرتره با عکس روی مدرک شناسایی بررسی می‌شود.
  • سیستم نتیجه پیشنهادی (APPROVE، REJECT، MANUAL_REVIEW) ارائه می‌دهد.
  • در موارد مشکوک، بررسی دستی توسط تیم ما صورت می‌گیرد. کاربران حق درخواست بررسی انسانی تصمیمات خودکار را دارند (ماده ۲۲ بند ۳ GDPR).

مبنای قانونی: ماده ۶ بند ۱ حرف b، ماده ۶ بند ۱ حرف f و ماده ۹ بند ۲ حرف a مقررات GDPR.

۹. واسطه‌گری سفرها، سفارش‌های ارسال و مدارک گمرکی

۹.۱ اطلاعات سفر و مرسوله

  • مسافران: مبدا و مقصد، تاریخ پرواز، شماره پرواز، وزن در دسترس، قیمت هر کیلوگرم، نقاط ملاقات.
  • فرستندگان: شرح مرسوله، وزن، دسته‌بندی کالا (مدارک، لباس، لوازم برقی، آرایشی، غذا و غیره)، عکس‌ها، ارزش اظهارشده، اطلاعات گیرنده.

۹.۲ خوداظهاری دیجیتال و مانیفست گمرکی

فرستنده هنگام رزرو اظهارنامه گمرکی رسمی را تایید می‌کند. سیستم یک مانیفست رسمی حمل (customs_manifest_code مانند BRD-2026-XXXXXX) دارای برچسب زمانی برای کنترل‌های گمرکی و امنیتی صادر می‌نماید.

مبنای قانونی: ماده ۶ بند ۱ حرف b و c مقررات GDPR.

۱۰. پردازش پرداخت‌ها، حساب امانی (Escrow) و سیستم تحویل با پین‌کد

۱۰.۱ ارائه‌دهندگان خدمات پرداخت

  • پی‌پال (PayPal - لوکزامبورگ): اطلاعات تراکنش جهت تسویه به پی‌پال ارسال می‌شود. سیاست حریم خصوصی: https://www.paypal.com/de/webapps/mpp/ua/privacy-full.
  • استرایپ (Stripe - ایرلند): داده‌های کارت و پرداخت توسط استرایپ پردازش می‌شود. سیاست حریم خصوصی: https://stripe.com/privacy.

۱۰.۲ مدیریت حساب امانی و پین‌کد امنیتی ۴ رقمی

وجوه پرداختی تا زمان تحویل کامل در حساب امانی (held_in_escrow) نگهداری می‌شوند.

  • سیستم یک پین‌کد ۴ رقمی تایید تحویل (delivery_pin) صادر می‌کند.
  • تنها پس از ثبت و اعتبارسنجی این پین توسط مسافر در زمان تحویل حضوری (verify_delivery_pin)، وجه آزاد می‌گردد (ready_for_payout).
  • پس از ۵ بار تلاش ناموفق، فرآیند جهت پیشگیری از تقلب قفل می‌شود.

مبنای قانونی: ماده ۶ بند ۱ حرف b مقررات GDPR.

۱۱. صدور صورتحساب، فاکتورهای PDF و نگهداری قانونی اسناد

در هر رزرو، تابع سرور (generate-invoice) فاکتورهای رسمی و منطبق بر استانداردهای مالیاتی صادر می‌کند:

  1. فاکتور فرستنده (شامل ۱۹٪ مالیات بر ارزش افزوده برای کارمزد پلتفرم و دستمزد مسافر به عنوان حساب امانی انتقالی).
  2. رسید تسویه مسافر.
  3. سند حسابداری جهت اداره مالیات.

طبق ماده ۱۴۷ قانون مالیات (AO) و ماده ۲۵۷ قانون تجارت آلمان (HGB)، ما موظف به نگهداری این اسناد به مدت ۱۰ سال هستیم.

مبنای قانونی: ماده ۶ بند ۱ حرف c مقررات GDPR.

۱۲. چت درون‌برنامه‌ای، اعلان‌ها و نظارت

۱۲.۱ چت هم‌زمان

پیام‌ها به صورت هم‌زمان و رمزنگاری‌شده در بستر سوکت وب (Supabase Realtime) جابجا شده و کلمات نامناسب به طور خودکار فیلتر می‌شوند (contentFilter).

۱۲.۲ اعلان‌های فوری (Expo)

جهت ارسال وضعیت‌ها از Expo Push Notifications (آمریکا) به همراه سرویس‌های اپل (APNs) و گوگل (FCM) استفاده می‌شود. توکن دستگاه (expo_push_token) در هر زمان در تنظیمات گوشی قابل خاموش شدن است.

مبنای قانونی: ماده ۶ بند ۱ حرف a و b مقررات GDPR.

۱۲.۳ گزارش تخلف و مسدودسازی

کاربران می‌توانند محتوای نامناسب را گزارش کرده (reportContent) یا کاربری را بلاک کنند (blockUser). این موارد ظرف ۲۴ ساعت بررسی می‌شوند.

۱۳. خدمات نقشه، موقعیت مکانی و رهگیری پرواز

۱۳.۱ نقشه‌های گوگل و تکمیل خودکار آدرس

از وب‌سرویس‌های Google Ireland Limited برای نمایش نقشه و پیشنهاد محل ملاقات استفاده می‌شود. دسترسی به GPS اختیاری و با رضایت کاربر است.

مبنای قانونی: ماده ۶ بند ۱ حرف a و f مقررات GDPR.

۱۳.۲ رهگیری اطلاعات پرواز (Aviationstack API)

جهت پایش تاخیرها و وضعیت پرواز، اپلیکیشن از سرویس Aviationstack (اتریش) تنها با ارسال شماره پرواز بدون اطلاعات هویتی بهره می‌برد.

۱۴. خدمات تحلیل عملکرد و عیب‌یابی

۱۴.۱ سنتری (Sentry - گزارش کرش و خطا)

ما از Sentry (سان‌فرانسیسکو، آمریکا) با سرورهای اروپایی (de.sentry.io) جهت عیب‌یابی و پایداری استفاده می‌کنیم.

مبنای قانونی: ماده ۶ بند ۱ حرف f مقررات GDPR.

۱۴.۲ پست‌هاگ (PostHog - تحلیل رفتار و محصول)

ما از PostHog (سان‌فرانسیسکو، آمریکا) با سرورهای ابری اروپا (https://eu.i.posthog.com) برای تحلیل آماری استفاده می‌کنیم.

مبنای قانونی: ماده ۶ بند ۱ حرف f مقررات GDPR.

۱۵. حفاظت از افراد زیر سن قانونی (حداقل سن ۱۸ سال)

پلتفرم ما منحصراً برای افراد بالای ۱۸ سال طراحی شده است. ما آگاهانه هیچ اطلاعاتی از کودکان یا نوجوانان جمع‌آوری نمی‌کنیم و در صورت مشاهده فوراً حذف خواهد شد.

۱۶. مدت نگهداری و حذف حساب کاربری (حق فراموش‌شدن)

شما در هر زمان می‌توانید حساب خود را از طریق مسیر تنظیمات > منطقه خطر > حذف حساب کاربری برای همیشه پاک کنید:

  1. بررسی ایمنی: در صورت وجود سفر یا بار ناتمام، حذف حساب موقتاً مسدود می‌شود.
  2. پاکسازی مستقیم: سفرها و درخواست‌های باز فوراً حذف می‌شوند.
  3. ناشناس‌سازی: برای پایبندی به قانون نگهداری ۱۰ ساله اسناد مالیاتی (§ 147 AO)، اطلاعات فاکتورها ناشناس‌سازی می‌شوند (نام کاربری به کاربر حذف‌شده [ID] تبدیل شده و مدارک شناسایی برای همیشه پاک می‌شوند).
  4. حذف احراز هویت: مشخصات ورود به طور کامل از سرورهای هویت حذف می‌گردد.

۱۷. بررسی اجمالی انتقال داده‌ها به کشورهای ثالث

سرویسارائه‌دهندهکشور / موقعیت سرورمبنای قانونی / تدابیر حفاظتی
Netlify.Netlify, Incایالات متحدهبندهای قراردادی استاندارد (SCC) / DPF
SupabaseSupabase Inc.اتحادیه اروپا (فرانکفورت، آلمان)مرکز داده اتحادیه اروپا / رمزنگاری RLS
SentryFunctional Software, Inc.سرورهای اروپایی (de.sentry.io) / آمریکابندهای قراردادی استاندارد (SCC) / DPF
PostHogPostHog Inc.ابر اروپایی (eu.i.posthog.com)سرور اروپایی / بندهای قراردادی استاندارد
Google (OAuth, Maps)Google Ireland Ltd. / Google LLCایرلند / ایالات متحدهبندهای قراردادی استاندارد (SCC) / DPF
Apple (Sign-In, APNs)Apple Inc.ایالات متحدهبندهای قراردادی استاندارد (SCC) / DPF
OpenAI (KYC GPT-4o)OpenAI OpCo, LLCایالات متحدهبندهای قراردادی استاندارد (SCC) / ماده ۹ GDPR
PayPalPayPal (Europe) S.à r.l. et Cieلوکزامبورگ (اتحادیه اروپا)اجرای قرارداد (ماده ۶ بند ۱ حرف b GDPR)
StripeStripe Technology Europe, Ltd.ایرلند (اتحادیه اروپا)اجرای قرارداد (ماده ۶ بند ۱ حرف b GDPR)
Expo (Push Tokens)650 Industries, Inc.ایالات متحدهبندهای قراردادی استاندارد (SCC)
Aviationstackapilayer GmbHاتریش (اتحادیه اروپا)استعلام ناشناس اطلاعات پرواز

۱۸. حقوق قانونی شما به عنوان صاحب داده

مطابق با مقررات GDPR، شما در هر زمان از حقوق زیر برخوردار هستید:

  • حق دسترسی و آگاهی (ماده ۱۵ GDPR)
  • حق اصلاح (ماده ۱۶ GDPR)
  • حق حذف (ماده ۱۷ GDPR)
  • حق محدودسازی پردازش (ماده ۱۸ GDPR)
  • حق انتقال داده‌ها (ماده ۲۰ GDPR)
  • حق لغو رضایت (ماده ۷ بند ۳ GDPR)
  • حق اعتراض (ماده ۲۱ GDPR)
  • حق شکایت به مرجع نظارتی (ماده ۷۷ GDPR)

جهت اعمال هر یک از حقوق فوق، ارسال ایمیل به آدرس connect@barande.app کافی است.

۱۹. مرجع نظارتی صالح حفاظت از داده‌ها

مرجع حفاظت از داده‌ها و آزادی اطلاعات برلین (Berliner Beauftragte für Datenschutz)

Alt-Moabit 59–61

10555 Berlin

تلفن: 0-13889 30 49+

ایمیل: mailbox@datenschutz-berlin.de

وب‌سایت: https://www.datenschutz-berlin.de

۲۰. اعتبار و تغییرات این بیانیه

این بیانیه در حال حاضر معتبر بوده و مورخ ۱ سپتامبر ۲۰۲۶ است. نسخه به‌روز همواره در اپلیکیشن و وب‌سایت در آدرس https://barande.app/legal/privacy قابل دسترس است.