۱. دادههایی که دریافت میشوند
برای ارائه خدمت ممکن است اطلاعات هویت و تماس، شماره همراه، نام، کد ملی رمزشده، تاریخ تولد و مدارک احراز هویت دریافت شود. اطلاعات مالی شامل حساب یا شبای تأییدشده، دفترکل، سفارشها، واریز و برداشت، آدرس و شناسه تراکنش است.
دادههای امنیتی و فنی میتواند شامل IP، دستگاه و نشست، زمان ورود، رویدادهای MFA، هشدارهای تقلب، گزارش حسابرسی، خطا، مکاتبات پشتیبانی و سوابق رضایت نسخهدار باشد.
۲. دادههایی که نباید ذخیره شوند
RDEX نباید عبارت بازیابی، کلید خصوصی شخصی کاربر، رمز عبور خام یا کد یکبارمصرف مصرفشده را ذخیره کند. کارکنان نیز نباید این موارد را از طریق تماس، پیام یا پشتیبانی مطالبه کنند.
۳. هدف و مبنای پردازش
داده فقط برای اجرای قرارداد، امنیت حساب، احراز هویت، حسابداری، پشتیبانی، جلوگیری از تقلب، اجرای تکالیف قانونی و بهبود قابلاندازهگیری خدمت پردازش میشود. تبلیغات غیرضروری نیازمند رضایت جداگانه، روشن و قابل لغو است.
۵. نگهداری و حذف
برای هر رده داده باید جدول نگهداری مصوب تعیین شود. پس از پایان هدف یا مهلت قانونی، اطلاعات امن حذف یا ناشناس میشود. درخواست حذف شامل داده ضروری برای تکلیف قانونی، اختلاف باز، تقلب یا حسابرسی نیست و علت رد باید اعلام شود.
۶. حقوق کاربر
کاربر میتواند در حدود قانون درخواست دسترسی، اصلاح، دریافت سوابق، اعتراض به پردازش اختیاری یا حذف را ارائه کند. هویت درخواستکننده پیش از اجرا دوباره تأیید میشود.
۷. امنیت و رخداد
کنترلها شامل رمزنگاری در انتقال و نگهداری، دسترسی حداقلی، MFA کارکنان، ثبت حسابرسی، تفکیک وظایف، پشتیبان رمزشده و مدیریت رخداد است. هیچ سامانهای بدون خطر مطلق نیست؛ رخداد مؤثر پس از مهار و ارزیابی، مطابق قانون اطلاعرسانی میشود.
۹. تماس و درخواستها
ایمیل رسمی حریم خصوصی، نشانی ابلاغ و فرایند درخواست باید پس از تعیین شرکت بهرهبردار و پیش از انتشار عمومی درج شود. تا آن زمان این صفحه سند نهایی قابل اتکا نیست.