حریم خصوصی
این سند دقیق است، نه کلی: هر بندش توصیف کاری است که سامانه واقعاً میکند — از اینکه متن پیامک هیچجا ذخیره نمیشود، تا اینکه گزارش دسترسیها در سطح دیتابیس قابل حذف نیست. سندی که مبهم باشد، از سندی که نادرست باشد قابل تشخیص نیست.
آخرین بهروزرسانی: ۲۰ مرداد ۱۴۰۵
۱دامنهٔ این سند
این سند توضیح میدهد سوپر پست چه دادهای از شما جمع میکند، چرا، چه مدت نگه میدارد، با چه کسی به اشتراک میگذارد و شما چه اختیاری روی آن دارید.
این سند دربارهٔ خودِ پلتفرم است. فروشندگان به دادههای سفارشهای خودشان دسترسی دارند و رفتار آنها با آن دادهها تابع تعهد خودشان و قوانین جاری است. دادهای که یک فروشنده جدا از پلتفرم جمع میکند، خارج از این سند است.
جایی که این سند از سرویس بیرونی نام میبرد — پست جمهوری اسلامی ایران، درگاه بانکی، سرویس پیامک — یعنی داده به آن سرویس فرستاده میشود و سیاست حفظ آن داده تابع همان سرویس هم هست.
۲چه دادهای جمع میشود
دادههایی که خودتان میدهید:
- شمارهٔ موبایل — شناسهٔ حساب و مقصد کد ورود.
- نام و نام خانوادگی، ایمیل و کد ملی، در صورتی که وارد کنید یا فرآیندی آن را لازم داشته باشد.
- نشانی گیرنده، کد پستی، استان و شهر — برای محاسبهٔ هزینه و ثبت مرسوله.
- رمز عبور، در صورتی که تعیین کنید. رمز بهصورت درهمسازیشده (hash) ذخیره میشود و متن آن هیچجا نگه داشته نمیشود.
- برای فروشندگان: نام و نشانی فروشگاه، مدارک هویتی، اطلاعات تماس و محتوای فروشگاه.
دادههایی که از استفادهٔ شما ساخته میشود:
- سفارشها، اقلام، مبالغ و وضعیت پرداخت.
- مرسولهها و کد رهگیری آنها، و وضعیتی که از سرویس پست خوانده میشود.
- تیکتهای پشتیبانی و پیامهای آن.
- نظرها و امتیازهایی که برای کالا ثبت میکنید.
- نشانی اینترنتی (IP) و نوع مرورگر در زمان درخواست کد ورود و در زمان اقدامهای مدیریتی.
در سبد خرید مهمان، پیش از ورود، یک شناسهٔ سبد در مرورگر شما نگه داشته میشود تا سبد میان صفحهها گم نشود. این شناسه به هویت شما گره نمیخورد.
۳چرا جمع میشود
هر قلم داده برای کار مشخصی است و برای کار دیگری استفاده نمیشود:
- شمارهٔ موبایل: ورود، اطلاعرسانی وضعیت سفارش، و بازیابی دسترسی.
- نشانی و کد پستی: محاسبهٔ هزینهٔ پست و ثبت مرسوله. بدون اینها ارسال ممکن نیست.
- کد ملی: تأیید نشانی از طریق سرویس احراز پست و احراز هویت فروشنده. برای خریدار الزامی نیست.
- مدارک هویتی: تنها برای احراز هویت فروشنده و پیش از انتشار فروشگاه.
- دادههای سفارش و پرداخت: انجام معامله، تسویه با فروشنده و رسیدگی به شکایت.
- نشانی اینترنتی: محدودکردن سوءاستفاده از ارسال پیامک و ثبت اقدامهای مدیریتی.
۴کد ورود و پیامک
کد یکبارمصرف در حافظهٔ موقت (Redis) با انقضای کوتاه ذخیره میشود و پس از یک بار مصرف یا با پایان انقضا از بین میرود. در دیتابیس ذخیره نمیشود.
**متن پیامک هیچجا ذخیره نمیشود.** گزارش ارسال پیامک فقط شمارهٔ گیرنده، کد الگوی مصرفشده، وضعیت ارسال و شناسهٔ پیگیری سرویس را نگه میدارد. علت این تصمیم صریح است: ستونی که متن پیام را نگه دارد، در عمل جدولی از کدهای ورود معتبر کنار شمارههای صاحبانشان میشد.
گزارش ارسال پیامک فقط با جستوجوی شمارهٔ مشخص و توسط مدیر پلتفرم قابل مشاهده است؛ فهرست کامل آن عمداً وجود ندارد، چون فهرست قابلمرورِ شمارههایی که کد خواستهاند، یک فهرست تماس است.
۵مدارک هویتی
تصویر کارت ملی و شناسنامه در فضای ذخیرهسازی **خصوصی** و جدا از تصاویر کالا نگهداری میشود. آن فضا هیچ سیاست دسترسی عمومی ندارد و نشانی پایداری برای فایلها وجود ندارد.
برای دیدن هر مدرک، یک لینک امضاشدهٔ کوتاهعمر ساخته میشود که پس از چند دقیقه بیاعتبار میشود. هیچ ستونی در دیتابیس نشانی قابل استفادهٔ این فایلها را نگه نمیدارد.
دسترسی به مدارک محدود است به خودتان و بازبینان پلتفرم. **هر بار که یک بازبین مدرکی را باز میکند، در گزارش دسترسیها ثبت میشود** — نه فقط زمانی که تصمیمی میگیرد. دیدن، خودش همان دسترسی است.
مدارک به هیچ سرویس بیرونی فرستاده نمیشوند.
۶اشتراک با سرویسهای بیرونی
داده تنها در حد لازم و برای انجام همان کار به این سرویسها فرستاده میشود:
- **پست جمهوری اسلامی ایران** — برای محاسبهٔ هزینه، ثبت مرسوله و رهگیری: نام و نشانی گیرنده، کد پستی، شمارهٔ تماس و وزن و مشخصات بسته. برای تأیید نشانی فروشنده: نام، کد ملی و کد پستی او.
- **درگاه پرداخت بانکی** — مبلغ سفارش و شناسهٔ پرداخت. اطلاعات کارت شما روی صفحهٔ بانک وارد میشود و هرگز به پلتفرم نمیرسد و در آن ذخیره نمیشود.
- **سرویس پیامک** — شمارهٔ موبایل و مقدار متغیر الگو (مثلاً کد ورود).
داده به هیچ شخص یا شرکت دیگری فروخته یا اجاره داده نمیشود و برای تبلیغات شخص ثالث در اختیار کسی قرار نمیگیرد.
در مواردی که قانون یا مقام قضایی الزام کند، داده در حد همان الزام ارائه میشود.
۷دسترسی فروشنده به دادههای شما
فروشندهای که از او خرید میکنید، به دادههای لازم برای انجام همان سفارش دسترسی دارد: نام و نشانی گیرنده، شمارهٔ تماس، اقلام سفارش و وضعیت پرداخت.
فروشنده به سفارشهای شما در فروشگاههای دیگر دسترسی ندارد. جداسازی دادههای فروشگاهها در سطح دیتابیس اعمال میشود (row-level security) و نه با فیلتر کردن در برنامه — بهگونهای که فراموششدن یک شرط در کد، به افشای داده منجر نشود بلکه به نتیجهٔ خالی برسد.
کارمندان یک فروشگاه تنها به آنچه نقششان اجازه میدهد دسترسی دارند؛ مثلاً کارمند فروشگاه به مدارک هویتی مالک و به کیف پول دسترسی ندارد.
۸دسترسی پلتفرم و ثبت آن
اقدامهای مدیریتی پلتفرم در گزارش دسترسیها ثبت میشود: تأیید و رد ثبتنام، تعلیق و رفع تعلیق فروشگاه، تغییر پلن، بررسی و مشاهدهٔ مدارک، و ورود مدیر به پنل یک فروشگاه.
**این گزارش در سطح دیتابیس فقطافزودنی است**: ویرایش و حذف سطرهای آن با خطا رد میشود. گزارشی که خودِ برنامه بتواند بازنویسیاش کند، چیزی را اثبات نمیکند.
ورود مدیر پلتفرم به پنل یک فروشگاه، دلیل نوشتهشدهٔ اجباری دارد، کوتاهمدت است، تمدید نمیشود، و امکان برداشت از کیف پول، تسویه، بازگشت وجه، مدیریت کاربران و بارگذاری مدارک را ندارد. هر نوشتنی که در آن نشست انجام شود، به نام همان مدیر و با برچسب مشخص ثبت میشود.
۱۰مدت نگهداری
کد یکبارمصرف: چند دقیقه، در حافظهٔ موقت.
گزارش ارسال پیامک: بدون متن پیام، برای پاسخ به «کد برای من نیامد».
سفارش، پرداخت و اسناد مالی: تا زمانی که الزامهای حسابداری و مالیاتی حکم میکند. این دادهها به درخواست حساب حذف نمیشوند، چون سند مالی یک طرف دیگر هم دارد.
مدارک هویتی: تا زمانی که فروشگاه فعال است و پس از آن در حد الزام قانونی.
گزارش دسترسیها: بدون حذف، چون ارزش آن تماماً در حذفنشدنی بودنش است.
گزارش اجرای کارهای زمانبندیشده و گزارش تماس با سرویس پست: محدود، برای عیبیابی و ارائه در موارد اختلاف با سرویس پست.
۱۱امنیت
اقدامهایی که در ساخت سامانه انجام شده و قابل بررسی است:
- رمز عبور با الگوریتم درهمسازی امروزی ذخیره میشود و متن آن نگه داشته نمیشود.
- نشانهٔ تازهسازی نشست تنها بهصورت چکیده ذخیره میشود، پس یک نسخهٔ پشتیبان از حافظهٔ موقت، نشانهٔ قابل استفاده در اختیار کسی نمیگذارد.
- جداسازی دادههای فروشگاهها با row-level security و بهصورت «بسته در حالت خطا» انجام میشود: نبستن مستأجر به درخواست، به نتیجهٔ خالی میرسد نه به دیدن همهچیز.
- ارجاع میان جدولها کلید مرکب دارد، تا یک فروشگاه نتواند سطر خودش را به سطر فروشگاه دیگری متصل کند.
- فایلهای بارگذاریشده بر پایهٔ بایتهایشان تشخیص داده میشوند نه بر پایهٔ نامشان، و مدارک هویتی با هدر «دانلود» و بدون کش عمومی سرو میشوند.
- همهٔ اعتبارنامههای سرویسها از متغیر محیطی خوانده و در زمان راهاندازی اعتبارسنجی میشوند؛ برنامه با پیکربندی نامعتبر بالا نمیآید.
هیچ سامانهای مطلقاً ایمن نیست. اگر نشانهای از دسترسی غیرمجاز به حسابتان دیدید، از طریق پشتیبانی اطلاع دهید.
۱۲حقهای شما
دسترسی و اصلاح: نام، ایمیل، کد ملی و نشانیهای خود را از بخش حساب کاربری میبینید و ویرایش میکنید.
حذف: میتوانید درخواست حذف حساب بدهید. سفارشها، اسناد مالی و مواردی که الزام قانونی نگهداری دارند حذف نمیشوند؛ در آن صورت دادههای شناساییکننده در حد ممکن محدود میشود و این موضوع صریح به شما گفته میشود.
خروج از اطلاعرسانی: پیامکهای خدماتی مربوط به ورود و وضعیت سفارش بخشی از خودِ خدمت هستند و قابل غیرفعالکردن نیستند. پیامک تبلیغاتی ارسال نمیشود.
برای هر یک از این موارد، درخواست از طریق پشتیبانی پلتفرم قابل پیگیری است.
۱۳کاربران زیر سن قانونی
استفاده از پلتفرم برای انجام معامله، نیازمند اهلیت قانونی است. حسابی که مشخص شود متعلق به فرد زیر سن قانونی است و بدون اجازهٔ سرپرست ساخته شده، بسته میشود.
۱۴تغییر این سند
تاریخ آخرین بهروزرسانی در بالای صفحه نوشته میشود.
تغییری که دامنهٔ جمعآوری داده را گسترش دهد یا داده را با سرویس بیرونی تازهای به اشتراک بگذارد، پیش از اعمال اطلاع داده میشود.
۱۵تماس دربارهٔ دادهها
پرسش، درخواست دسترسی یا شکایت دربارهٔ دادههای شخصی، از طریق پشتیبانی پلتفرم قابل ثبت است و پاسخ آن در همان تیکت ثبت میشود تا سابقه داشته باشد.