حریم خصوصی

این سند دقیق است، نه کلی: هر بندش توصیف کاری است که سامانه واقعاً می‌کند — از این‌که متن پیامک هیچ‌جا ذخیره نمی‌شود، تا این‌که گزارش دسترسی‌ها در سطح دیتابیس قابل حذف نیست. سندی که مبهم باشد، از سندی که نادرست باشد قابل تشخیص نیست.

آخرین به‌روزرسانی: ۲۰ مرداد ۱۴۰۵

۱دامنهٔ این سند

این سند توضیح می‌دهد سوپر پست چه داده‌ای از شما جمع می‌کند، چرا، چه مدت نگه می‌دارد، با چه کسی به اشتراک می‌گذارد و شما چه اختیاری روی آن دارید.

این سند دربارهٔ خودِ پلتفرم است. فروشندگان به داده‌های سفارش‌های خودشان دسترسی دارند و رفتار آن‌ها با آن داده‌ها تابع تعهد خودشان و قوانین جاری است. داده‌ای که یک فروشنده جدا از پلتفرم جمع می‌کند، خارج از این سند است.

جایی که این سند از سرویس بیرونی نام می‌برد — پست جمهوری اسلامی ایران، درگاه بانکی، سرویس پیامک — یعنی داده به آن سرویس فرستاده می‌شود و سیاست حفظ آن داده تابع همان سرویس هم هست.

۲چه داده‌ای جمع می‌شود

داده‌هایی که خودتان می‌دهید:

  • شمارهٔ موبایل — شناسهٔ حساب و مقصد کد ورود.
  • نام و نام خانوادگی، ایمیل و کد ملی، در صورتی که وارد کنید یا فرآیندی آن را لازم داشته باشد.
  • نشانی گیرنده، کد پستی، استان و شهر — برای محاسبهٔ هزینه و ثبت مرسوله.
  • رمز عبور، در صورتی که تعیین کنید. رمز به‌صورت درهم‌سازی‌شده (hash) ذخیره می‌شود و متن آن هیچ‌جا نگه داشته نمی‌شود.
  • برای فروشندگان: نام و نشانی فروشگاه، مدارک هویتی، اطلاعات تماس و محتوای فروشگاه.

داده‌هایی که از استفادهٔ شما ساخته می‌شود:

  • سفارش‌ها، اقلام، مبالغ و وضعیت پرداخت.
  • مرسوله‌ها و کد رهگیری آن‌ها، و وضعیتی که از سرویس پست خوانده می‌شود.
  • تیکت‌های پشتیبانی و پیام‌های آن.
  • نظرها و امتیازهایی که برای کالا ثبت می‌کنید.
  • نشانی اینترنتی (IP) و نوع مرورگر در زمان درخواست کد ورود و در زمان اقدام‌های مدیریتی.

در سبد خرید مهمان، پیش از ورود، یک شناسهٔ سبد در مرورگر شما نگه داشته می‌شود تا سبد میان صفحه‌ها گم نشود. این شناسه به هویت شما گره نمی‌خورد.

۳چرا جمع می‌شود

هر قلم داده برای کار مشخصی است و برای کار دیگری استفاده نمی‌شود:

  • شمارهٔ موبایل: ورود، اطلاع‌رسانی وضعیت سفارش، و بازیابی دسترسی.
  • نشانی و کد پستی: محاسبهٔ هزینهٔ پست و ثبت مرسوله. بدون این‌ها ارسال ممکن نیست.
  • کد ملی: تأیید نشانی از طریق سرویس احراز پست و احراز هویت فروشنده. برای خریدار الزامی نیست.
  • مدارک هویتی: تنها برای احراز هویت فروشنده و پیش از انتشار فروشگاه.
  • داده‌های سفارش و پرداخت: انجام معامله، تسویه با فروشنده و رسیدگی به شکایت.
  • نشانی اینترنتی: محدودکردن سوءاستفاده از ارسال پیامک و ثبت اقدام‌های مدیریتی.

۴کد ورود و پیامک

کد یک‌بارمصرف در حافظهٔ موقت (Redis) با انقضای کوتاه ذخیره می‌شود و پس از یک بار مصرف یا با پایان انقضا از بین می‌رود. در دیتابیس ذخیره نمی‌شود.

**متن پیامک هیچ‌جا ذخیره نمی‌شود.** گزارش ارسال پیامک فقط شمارهٔ گیرنده، کد الگوی مصرف‌شده، وضعیت ارسال و شناسهٔ پیگیری سرویس را نگه می‌دارد. علت این تصمیم صریح است: ستونی که متن پیام را نگه دارد، در عمل جدولی از کدهای ورود معتبر کنار شماره‌های صاحبانشان می‌شد.

گزارش ارسال پیامک فقط با جست‌وجوی شمارهٔ مشخص و توسط مدیر پلتفرم قابل مشاهده است؛ فهرست کامل آن عمداً وجود ندارد، چون فهرست قابل‌مرورِ شماره‌هایی که کد خواسته‌اند، یک فهرست تماس است.

۵مدارک هویتی

تصویر کارت ملی و شناسنامه در فضای ذخیره‌سازی **خصوصی** و جدا از تصاویر کالا نگهداری می‌شود. آن فضا هیچ سیاست دسترسی عمومی ندارد و نشانی پایداری برای فایل‌ها وجود ندارد.

برای دیدن هر مدرک، یک لینک امضاشدهٔ کوتاه‌عمر ساخته می‌شود که پس از چند دقیقه بی‌اعتبار می‌شود. هیچ ستونی در دیتابیس نشانی قابل استفادهٔ این فایل‌ها را نگه نمی‌دارد.

دسترسی به مدارک محدود است به خودتان و بازبینان پلتفرم. **هر بار که یک بازبین مدرکی را باز می‌کند، در گزارش دسترسی‌ها ثبت می‌شود** — نه فقط زمانی که تصمیمی می‌گیرد. دیدن، خودش همان دسترسی است.

مدارک به هیچ سرویس بیرونی فرستاده نمی‌شوند.

۶اشتراک با سرویس‌های بیرونی

داده تنها در حد لازم و برای انجام همان کار به این سرویس‌ها فرستاده می‌شود:

  • **پست جمهوری اسلامی ایران** — برای محاسبهٔ هزینه، ثبت مرسوله و رهگیری: نام و نشانی گیرنده، کد پستی، شمارهٔ تماس و وزن و مشخصات بسته. برای تأیید نشانی فروشنده: نام، کد ملی و کد پستی او.
  • **درگاه پرداخت بانکی** — مبلغ سفارش و شناسهٔ پرداخت. اطلاعات کارت شما روی صفحهٔ بانک وارد می‌شود و هرگز به پلتفرم نمی‌رسد و در آن ذخیره نمی‌شود.
  • **سرویس پیامک** — شمارهٔ موبایل و مقدار متغیر الگو (مثلاً کد ورود).

داده به هیچ شخص یا شرکت دیگری فروخته یا اجاره داده نمی‌شود و برای تبلیغات شخص ثالث در اختیار کسی قرار نمی‌گیرد.

در مواردی که قانون یا مقام قضایی الزام کند، داده در حد همان الزام ارائه می‌شود.

۷دسترسی فروشنده به داده‌های شما

فروشنده‌ای که از او خرید می‌کنید، به داده‌های لازم برای انجام همان سفارش دسترسی دارد: نام و نشانی گیرنده، شمارهٔ تماس، اقلام سفارش و وضعیت پرداخت.

فروشنده به سفارش‌های شما در فروشگاه‌های دیگر دسترسی ندارد. جداسازی داده‌های فروشگاه‌ها در سطح دیتابیس اعمال می‌شود (row-level security) و نه با فیلتر کردن در برنامه — به‌گونه‌ای که فراموش‌شدن یک شرط در کد، به افشای داده منجر نشود بلکه به نتیجهٔ خالی برسد.

کارمندان یک فروشگاه تنها به آنچه نقششان اجازه می‌دهد دسترسی دارند؛ مثلاً کارمند فروشگاه به مدارک هویتی مالک و به کیف پول دسترسی ندارد.

۸دسترسی پلتفرم و ثبت آن

اقدام‌های مدیریتی پلتفرم در گزارش دسترسی‌ها ثبت می‌شود: تأیید و رد ثبت‌نام، تعلیق و رفع تعلیق فروشگاه، تغییر پلن، بررسی و مشاهدهٔ مدارک، و ورود مدیر به پنل یک فروشگاه.

**این گزارش در سطح دیتابیس فقط‌افزودنی است**: ویرایش و حذف سطرهای آن با خطا رد می‌شود. گزارشی که خودِ برنامه بتواند بازنویسی‌اش کند، چیزی را اثبات نمی‌کند.

ورود مدیر پلتفرم به پنل یک فروشگاه، دلیل نوشته‌شدهٔ اجباری دارد، کوتاه‌مدت است، تمدید نمی‌شود، و امکان برداشت از کیف پول، تسویه، بازگشت وجه، مدیریت کاربران و بارگذاری مدارک را ندارد. هر نوشتنی که در آن نشست انجام شود، به نام همان مدیر و با برچسب مشخص ثبت می‌شود.

۹کوکی و ذخیره‌سازی در مرورگر

پلتفرم از ابزار ردیابی تبلیغاتی و شبکه‌های تبلیغاتی شخص ثالث استفاده نمی‌کند.

چیزهایی که در مرورگر شما نگه داشته می‌شود:

  • نشانهٔ نشست (token) برای این‌که در هر صفحه دوباره وارد نشوید.
  • شناسهٔ سبد خرید مهمان، تا سبد پیش از ورود گم نشود.
  • یک تنظیم ظاهری کوچک، مثل باز یا بستهٔ بودن نوار کنارهٔ پنل.

پاک‌کردن این موارد از مرورگر، شما را از حساب خارج می‌کند و سبد مهمان را از بین می‌برد؛ به داده‌های سفارش‌های ثبت‌شده آسیبی نمی‌زند.

۱۰مدت نگهداری

کد یک‌بارمصرف: چند دقیقه، در حافظهٔ موقت.

گزارش ارسال پیامک: بدون متن پیام، برای پاسخ به «کد برای من نیامد».

سفارش، پرداخت و اسناد مالی: تا زمانی که الزام‌های حسابداری و مالیاتی حکم می‌کند. این داده‌ها به درخواست حساب حذف نمی‌شوند، چون سند مالی یک طرف دیگر هم دارد.

مدارک هویتی: تا زمانی که فروشگاه فعال است و پس از آن در حد الزام قانونی.

گزارش دسترسی‌ها: بدون حذف، چون ارزش آن تماماً در حذف‌نشدنی بودنش است.

گزارش اجرای کارهای زمان‌بندی‌شده و گزارش تماس با سرویس پست: محدود، برای عیب‌یابی و ارائه در موارد اختلاف با سرویس پست.

۱۱امنیت

اقدام‌هایی که در ساخت سامانه انجام شده و قابل بررسی است:

  • رمز عبور با الگوریتم درهم‌سازی امروزی ذخیره می‌شود و متن آن نگه داشته نمی‌شود.
  • نشانهٔ تازه‌سازی نشست تنها به‌صورت چکیده ذخیره می‌شود، پس یک نسخهٔ پشتیبان از حافظهٔ موقت، نشانهٔ قابل استفاده در اختیار کسی نمی‌گذارد.
  • جداسازی داده‌های فروشگاه‌ها با row-level security و به‌صورت «بسته در حالت خطا» انجام می‌شود: نبستن مستأجر به درخواست، به نتیجهٔ خالی می‌رسد نه به دیدن همه‌چیز.
  • ارجاع میان جدول‌ها کلید مرکب دارد، تا یک فروشگاه نتواند سطر خودش را به سطر فروشگاه دیگری متصل کند.
  • فایل‌های بارگذاری‌شده بر پایهٔ بایت‌هایشان تشخیص داده می‌شوند نه بر پایهٔ نامشان، و مدارک هویتی با هدر «دانلود» و بدون کش عمومی سرو می‌شوند.
  • همهٔ اعتبارنامه‌های سرویس‌ها از متغیر محیطی خوانده و در زمان راه‌اندازی اعتبارسنجی می‌شوند؛ برنامه با پیکربندی نامعتبر بالا نمی‌آید.

هیچ سامانه‌ای مطلقاً ایمن نیست. اگر نشانه‌ای از دسترسی غیرمجاز به حسابتان دیدید، از طریق پشتیبانی اطلاع دهید.

۱۲حق‌های شما

دسترسی و اصلاح: نام، ایمیل، کد ملی و نشانی‌های خود را از بخش حساب کاربری می‌بینید و ویرایش می‌کنید.

حذف: می‌توانید درخواست حذف حساب بدهید. سفارش‌ها، اسناد مالی و مواردی که الزام قانونی نگهداری دارند حذف نمی‌شوند؛ در آن صورت داده‌های شناسایی‌کننده در حد ممکن محدود می‌شود و این موضوع صریح به شما گفته می‌شود.

خروج از اطلاع‌رسانی: پیامک‌های خدماتی مربوط به ورود و وضعیت سفارش بخشی از خودِ خدمت هستند و قابل غیرفعال‌کردن نیستند. پیامک تبلیغاتی ارسال نمی‌شود.

برای هر یک از این موارد، درخواست از طریق پشتیبانی پلتفرم قابل پیگیری است.

۱۳کاربران زیر سن قانونی

استفاده از پلتفرم برای انجام معامله، نیازمند اهلیت قانونی است. حسابی که مشخص شود متعلق به فرد زیر سن قانونی است و بدون اجازهٔ سرپرست ساخته شده، بسته می‌شود.

۱۴تغییر این سند

تاریخ آخرین به‌روزرسانی در بالای صفحه نوشته می‌شود.

تغییری که دامنهٔ جمع‌آوری داده را گسترش دهد یا داده را با سرویس بیرونی تازه‌ای به اشتراک بگذارد، پیش از اعمال اطلاع داده می‌شود.

۱۵تماس دربارهٔ داده‌ها

پرسش، درخواست دسترسی یا شکایت دربارهٔ داده‌های شخصی، از طریق پشتیبانی پلتفرم قابل ثبت است و پاسخ آن در همان تیکت ثبت می‌شود تا سابقه داشته باشد.