توافقنامهٔ پردازش داده
توافقنامهٔ پردازش داده، به زبان ساده.
نسخهٔ ۱٫۲٫۱ · از تاریخ انتشار معتبر است
نوشتهشده تا افسر حفاظت دادهتان بتواند آن را در یک نشست تأیید کند. هر شرط، پردازندهٔ فرعی و تدبیر حفاظتی بهطور کامل مستند شده است. PDF امضاشده همان محتوا را در بر دارد.
دامنه و نقشها
چه کسی چه کاریمیکند، با دادهٔ چه کسی.
بر اساس این DPA، مشتری کنترلکنندهٔ داده است و Sageio بهعنوان پردازنده از طرف مشتری عمل میکند. Sageio دادههای شخصی را فقط برای ارائهٔ خدمات قراردادی پردازش میکند — ترجمهٔ بلادرنگ جلسات، رونویسی و خلاصهسازی — و تنها بر اساس دستورات مستند مشتری. این DPA بخشی از توافقنامهٔ اشتراک میان Sageio و مشتری است؛ در صورت تعارض، DPA در مسائل مربوط به پردازش دادهٔ شخصی غالب است. این برای همهٔ فعالیتهای پردازشی که در ارتباط با پلتفرم Sageio انجام میشود اعمال میگردد.
دادهٔ پردازششده
چه چیزی را پردازش میکنیم، و چرا مجاز هستیم.
| دستهٔ داده | هدف پردازش | مبنای قانونی (مادهٔ ۶ GDPR) | نگهداری |
|---|---|---|---|
| صدای جلسه | رونویسی گفتار به متن و ترجمه در طول جلسه. | مادهٔ ۶(۱)(ب) — اجرای قرارداد. | برای رونویسی زنده جریانسازی و فقط در حافظه پردازش میشود؛ هرگز روی فضای ذخیرهسازی نوشته نمیشود. برای آموزش مدل استفاده نمیشود. |
| رونوشتها و ترجمههای جلسه | ذخیرهسازی و بازیابی توسط اعضای فضای کاری مشتری. | مادهٔ ۶(۱)(ب) — اجرای قرارداد. | تا زمان حذف توسط مشتری یا هنگام حذف حساب نگهداری میشود. |
| خلاصهها و اقدامها | خروجیهای جلسهٔ تولیدشده با هوش مصنوعی که از رونوشت مشتق میشوند. | مادهٔ ۶(۱)(ب) — اجرای قرارداد. | از نگهداری رونوشت پیروی میکند. |
| شناسههای حساب (نام، ایمیل، نقش) | احراز هویت، دسترسی به فضای کاری و ثبت ممیزی. | مادهٔ ۶(۱)(ب) — اجرای قرارداد. | مدت حساب بهعلاوهٔ ۳۰ روز پس از بسته شدن. |
| فرادادههای فضای کاری و استفاده | عملکرد خدمات، تطبیق صورتحساب و پیشگیری از سوءاستفاده. | مادهٔ ۶(۱)(ب) و مادهٔ ۶(۱)(و) — منفعت مشروع در یکپارچگی خدمات. | ۱۲ ماه از زمان تولید. |
| گزارشهای ممیزی | پایش امنیتی و بازبینی دسترسی مشتری. | مادهٔ ۶(۱)(و) — منفعت مشروع در امنیت. | ۱۲ ماه از زمان تولید. |
| شناسههای صورتحساب | مدیریت اشتراک. دادههای کارت پرداخت توسط LemonSqueezy بهعنوان فروشندهٔ ثبتشده پردازش میشود و توسط Sageio ذخیره نمیشود. | مادهٔ ۶(۱)(ب) — اجرای قرارداد. | مدت حساب بهعلاوهٔ ۷ سال برای سوابق مالیاتی. |
پردازندههای فرعی
زنجیرهٔ کامل حفاظت.
| پردازندهٔ فرعی | هدف | محل پردازش |
|---|---|---|
| Amazon Web Services | میزبانی ابری، ذخیرهسازی شیء، مدیریت کلید رمزگذاری. | منطقهٔ انتخابشده توسط مشتری (پیشفرض: سنگاپور، آسیااقیانوسیه). اتحادیهٔ اروپا و آمریکا در طرحهای سازمانی. |
| Neon | پایگاه دادهٔ PostgreSQL مدیریتشده برای دادههای برنامه. | منطقهٔ منطبق با منطقهٔ اصلی AWS مشتری. |
| Vercel | میزبانی برای سایت بازاریابی و برنامهٔ وب رو به مشتری. | شبکهٔ لبهٔ جهانی. مبدأ: منطقهٔ انتخابشده توسط مشتری. |
| Clerk | احراز هویت، ورود یکپارچه و مدیریت هویت. | ایالات متحدهٔ آمریکا. |
| Deepgram | رونویسی گفتار به متن صدای جلسه. | ایالات متحدهٔ آمریکا. |
| OpenAI | رونویسی بلادرنگ گفتار به متن صدای جلسه (موتور پیشفرض برای فضاهای کاری جدید) و رونویسی فایلهای صوتی بارگذاریشده. | ایالات متحدهٔ آمریکا. |
| DeepL | ترجمهٔ بخشهای میانی رونوشت و ترجمهٔ نهایی برای زبانهای مقصد منتخب. | آلمان (اتحادیهٔ اروپا). |
| Google (Gemini API) | پالایش ترجمهٔ بخشهای نهاییشدهٔ رونوشت؛ خلاصهها و اقدامهای تولیدشده با هوش مصنوعی. | ایالات متحدهٔ آمریکا. دادهها طبق شرایط Gemini API سطح پولی برای آموزش مدلهای Google استفاده نمیشوند. |
| Resend | تحویل ایمیل تراکنشی (اعلانهای حساب و خدمات؛ ایمیلهای خلاصهٔ جلسه که به درخواست کاربر ارسال میشوند). | ایالات متحدهٔ آمریکا. |
Lemon Squeezy (a Stripe company) is not a sub-processor: as Merchant of Record it determines its own purposes for payment, tax, and invoicing, and acts as an independent data controller under its own privacy policy.
Plausible (cookieless website analytics) operates only on our marketing site and does not process platform personal data under this DPA; it is disclosed in the Privacy Policy.
تعهدات پردازنده
مادهٔ ۲۸، نوشتهشده در متن قرارداد.
These commitments form part of the DPA. The English text is the authoritative version; localized translations will follow the signed-off text.
- تغییرات پردازندهٔ فرعی
- Sageio فهرست فعلی پردازندههای فرعی را در sageio.net/subprocessors نگهداری میکند. Sageio پیش از افزودن یا جایگزینی یک پردازندهٔ فرعی، دستکم ۳۰ روز پیشتر به مشتری (از طریق ایمیل یا اعلان درونبرنامهای) اطلاع میدهد. مشتری میتواند ظرف دورهٔ اطلاعرسانی بر مبانی منطقی حفاظت از داده اعتراض کند؛ اگر طرفین نتوانند اعتراض را حل کنند، مشتری میتواند خدمات متأثر را فسخ کند و بازپرداخت نسبی هزینههای پیشپرداختشده برای دورهٔ استفادهنشده دریافت کند. Sageio تعهدات حفاظت از دادهای معادل این DPA را بر هر پردازندهٔ فرعی تحمیل میکند و در قبال عملکرد آنها مسئول میماند.
- اطلاعرسانی نقض دادهٔ شخصی
- Sageio بدون تأخیر ناروا، و در هر صورت ظرف ۲۴ ساعت پس از تأیید نقض دادهٔ شخصی مؤثر بر دادهٔ شخصی مشتری، به مشتری اطلاع میدهد، و اطلاعاتی را که بهطور منطقی برای تعهدات مشتری بر اساس مواد ۳۳ تا ۳۴ GDPR لازم است فراهم میکند، با بهروزرسانیهایی همراه با پیشرفت تحقیق.
- حذف و بازگرداندن
- پس از فسخ یا انقضای خدمات، Sageio به انتخاب مشتری، همهٔ دادهٔ شخصی مشتری را ظرف ۳۰ روز حذف یا بازمیگرداند، و نسخههای باقیمانده را حذف میکند، مگر در مواردی که قانون مربوطه نگهداری را الزامی کند. دادهٔ شخصی در پشتیبانهای رمزگذاریشده در چرخهٔ استاندارد چرخش پشتیبان ۳۰ روزه پاکسازی میشود.
- کمک و ممیزیها
- با در نظر گرفتن ماهیت پردازش، Sageio به مشتری با تدابیر فنی و سازمانی مناسب در پاسخ به درخواستهای صاحبان داده، و با تعهدات مشتری بر اساس مواد ۳۲ تا ۳۶ GDPR، از جمله ارزیابیهای اثر حفاظت از داده و مشاورههای پیشین، کمک میکند. Sageio اطلاعاتی را که بهطور منطقی برای اثبات انطباق با مادهٔ ۲۸ لازم است در دسترس قرار میدهد — از جمله خلاصههای آزمونهای نفوذ و، در صورت در دسترس بودن، گزارشهای ممیزی — و اجازهٔ ممیزی، از جمله بازرسی، توسط مشتری یا ممیز مأمور او را، حداکثر یکبار در هر دوازده ماه، با اطلاع ۳۰ روزه، به هزینهٔ مشتری و مشروط به محرمانگی، میدهد.
- محرمانگی و دستورات
- Sageio تضمین میکند که افراد مجاز به پردازش دادهٔ شخصی به محرمانگی متعهد هستند. Sageio بدون تأخیر ناروا به مشتری اطلاع میدهد اگر، به نظر آن، یک دستور قانون حفاظت از دادهٔ مربوطه را نقض کند.
- ضمانتهای مشتری
- مشتری تضمین میکند که برای پردازشی که بر اساس این DPA دستور میدهد یک مبنای قانونی برقرار کرده است، از جمله هرگونه اطلاعیه به و رضایت از شرکتکنندگان جلسه که طبق قانون مربوطه لازم است و — در مواردی که محتوای جلسه بهطور اتفاقی شامل دستههای ویژهٔ دادهٔ شخصی است — یک شرط بر اساس مادهٔ ۹(۲) GDPR. Sageio از محتوای جلسه برای شناسایی هیچ شخصی از طریق صدا استفاده نمیکند و هیچ الگوی زیستسنجی ایجاد نمیکند.
- مدت، قانون حاکم و مسئولیت
- این DPA همراه با توافقنامهٔ اشتراک و برای مدت آن اعتبار مییابد؛ تحت همان قانون حاکم است، و محدودیتهای مسئولیت در شرایط خدمات بر آن اعمال میشوند، مگر در مواردی که قانون لازمالاجرای حفاظت از داده خلاف آن را مقرر کند.
تدابیر امنیتی
مهندسی به تعهدمیرسد.
Sageio تدابیر فنی و سازمانی متناسب با خطر پردازش را پیاده میکند، از جمله رمزگذاری در حین انتقال (TLS 1.3) و در حالت سکون (AES-256-GCM)، کنترل دسترسی مبتنی بر نقش، ثبت ممیزی، آزمون نفوذ منظم، و یک فرآیند مستند پاسخ به رخداد. دسترسی به محیط تولید نیازمند توجیه تجاری صریح است، زمانمحدود است، و ثبت میشود. فهرست کامل تدابیر، از جمله وضعیت کنونی برنامهٔ انطباق، در صفحهٔ امنیت منتشر و با تکامل برنامه بهروز میشود.
انتقالهای بینالمللی
دادهٔ فرامرزی، قانونی جابهجاشده.
در مواردی که دادهٔ شخصی به خارج از منطقهٔ اقتصادی اروپا، بریتانیا یا سایر حوزههای قضایی با محدودیتهای معادل منتقل میشود، Sageio به بندهای قراردادی استاندارد کمیسیون اروپا (ماژول دو: کنترلکننده به پردازنده) و، در صورت لزوم، به ضمیمهٔ انتقال دادهٔ بینالمللی بریتانیا تکیه میکند. برای انتقال به حوزههای قضایی تحت پوشش یک تصمیم کفایت، Sageio به آن تصمیم تکیه میکند. پردازندههای فرعی از طریق سرریز قراردادی به تعهدات معادل ملزم میشوند. ارزیابیهای اثر انتقال برای هر پردازندهٔ فرعی که دادهٔ شخصی را خارج از حوزهٔ قضایی صادرکنندهٔ داده پردازش میکند انجام میشود.
The SCCs (Module Two: Controller-to-Processor) and the UK International Data Transfer Addendum are incorporated into this DPA by reference. Annex I (parties; description of processing) is constituted by the parties' details and the "Data processed" table above, which may incidentally include special categories of data contained in meeting content; Annex II (technical and organizational measures) by the "Security measures" section; Annex III (authorized sub-processors) by the "Sub-processors" table. In case of conflict, the SCCs prevail.
حقوق صاحبان داده
حقوق کاربران شما، حقوق، تعهدات ما.
- حق دسترسی — تأیید و یک نسخه از دادهٔ شخصی پردازششده.
- حق اصلاح — تصحیح دادهٔ نادرست یا ناقص.
- حق پاک شدن — حذف ظرف ۳۰ روز از یک درخواست معتبر، مشروط به الزامات قانونی نگهداری.
- حق محدودسازی — محدود کردن پردازش در شرایط تعریفشده.
- حق قابلیت انتقال داده — صادرات در قالبی ساختاریافته و قابلخواندن توسط ماشین.
- حق اعتراض — از جمله به پردازش مبتنی بر منفعت مشروع.
- حق ثبت شکایت نزد مرجع نظارتی مربوطه.
تماس
افراد واقعی، صندوقهای نامدار.
- Privacy: privacy@sageio.net
- Security: security@sageio.net
Sageio is operated by 好客網路股份有限公司 (Unified Business No. 29041135), a company registered in Taiwan. Registered address: No. 205, Hulin Street, Xinyi District, Taipei City, Taiwan (臺北市信義區虎林街205號). Privacy contact: privacy@sageio.net.
تاریخچهٔ نسخه
- v1.2.1June 14, 2026Gemini paid-tier confirmation completed (interim note removed); sub-processor commitment now points to the live /subprocessors page; Traditional Chinese translation of the processor commitments and SCC incorporation added.
- v1.2June 13, 2026Sub-processor table correction: OpenAI added (real-time speech-to-text, default engine for new workspaces); DeepL purpose extended to final translation for selected languages; Resend purpose includes meeting-summary emails; Gemini terms basis corrected to paid-tier API (confirmation in progress). Configurable-retention-window statements removed to match current system behavior.
- v1.1June 13, 2026Article 28 processor commitments added; sub-processor table expanded (DeepL, Resend); retention entries corrected to match system behavior; SCCs and UK Addendum incorporated with Annex mapping.
- v1.0Effective from publicationInitial publication.