صفحهٔ مقدمه
این قرارداد پردازش داده بین:
- کنترلکننده داده: کلینیک، مرکز درمانی یا مطب مستقل که از پلتفرم بلمو استفاده میکند؛ و
- پردازشگر داده: بهرهبردار پلتفرم بلمو که زیرساخت نرمافزاری را در اختیار کنترلکننده قرار میدهد؛
منعقد میشود و مکمل شرایط استفاده از پلتفرم است. در صورت تعارض در موضوع حفاظت از داده شخصی و بالینی، مفاد این قرارداد حاکم است.
تذکر مهم: بلمو ارائهدهنده خدمات درمانی، تشخیص بالینی یا مشاوره روانشناختی نیست. کنترلکننده مسئول کلیه تصمیمات بالینی، ارتباط درمانی با مراجع و رعایت قوانین حرفهای حاکم بر فعالیت خود است.
مشخصات طرفین
کنترلکننده داده (کلینیک)
| مورد | مقدار |
|---|---|
| نام حقوقی | ___________________________ |
| شناسه ملی / ثبت / نظام روانشناسی | ___________________________ |
| نشانی | ___________________________ |
| نماینده قرارداد / مدیر | ___________________________ |
| سمت نماینده | ___________________________ |
| ایمیل تماس | ___________________________ |
| ایمیل اطلاعرسانی نقض داده | ___________________________ |
| مسئول حفاظت داده (DPO) — در صورت تعیین | ___________________________ |
| تماس DPO | ___________________________ |
پردازشگر داده (بلمو)
| مورد | مقدار |
|---|---|
| نام حقوقی | بلمو (Blemo) — [نام حقوقی ثبتشده بهرهبردار] |
| شناسه حقوقی | [شناسه ثبت / ملی] |
| نشانی | [نشانی ثبتشده] |
| ایمیل تماس | support@blemo.ir |
| وبسایت | https://blemo.ir |
| نماینده قرارداد | [نام نماینده] |
| سمت | [مدیر محصول / مدیرعامل] |
ماده ۱ — تعاریف
در این قرارداد، واژههای زیر در معانی مشروح بهکار میروند:
۱.۱. داده شخصی: هر اطلاعاتی که شخص حقیقی را شناسایی کند یا با سایر اطلاعات، بهطور مستقیم یا غیرمستقیم، قابل شناسایی سازد؛ از جمله نام، شماره تماس، ایمیل، نشانی IP، شناسه حساب کاربری و مانند آن.
۱.۲. داده حساس / بالینی: اطلاعات مرتبط با سلامت روان، تشخیص، سوابق درمانی، یادداشتهای بالینی، خلاصه و برنامه جلسات، نتایج آزمونهای روانشناختی، فایلهای پیوست آزمون، بازخورد درمانی و هر دادهای که در پرونده درمانی مراجع نگهداری میشود.
۱.۳. صاحب داده: هر شخص حقیقی که داده او پردازش میشود؛ شامل مراجع، بیمار، کاربر پورتال، مهمان رزرو، پرسنل کلینیک (درمانگر، منشی، مدیر کلینیک) و کاربران ثبتنامشده.
۱.۴. کنترلکننده: کلینیک یا مطب که هدف، مبنای قانونی و محدوده پردازش داده مراجع و پرسنل تحت مدیریت خود را تعیین میکند.
۱.۵. پردازشگر: بلمو که داده را صرفاً به دستور کنترلکننده و در چارچوب این قرارداد، شرایط استفاده و تنظیمات پنل پردازش میکند.
۱.۶. زیرپردازنده: شخص ثالثی که پردازشگر برای ارائه خدمات زیرساختی (میزبانی، پایگاه داده، پیامک، پرداخت) به کار میگیرد — فهرست در پیوست ج.
۱.۷. سامانه بلمو: سامانه یکپارچه ابری شامل:
| بخش | آدرس | کاربرد |
|---|---|---|
| ورود یکپارچه | blemo.ir | احراز هویت با پیامک، انتقال امن به پنلها |
| پنل درمانگر | /therapist/ | پرونده مراجع، جلسات، نوبت، SMS، تیکت، گزارش |
| پورتال مراجع | /portal/ | داشبورد، رزرو، پرداخت، تاریخچه |
| رزرو مهمان | /portal/book/... | رزرو بدون حساب کاربری |
| پنل ادمین پلتفرم | /admin/ | مدیریت پلتفرم (فقط اپراتور بلمو) |
۱.۸. پردازش: هر عملیات روی داده شخصی از جمله جمعآوری، ثبت، سازماندهی، نگهداری، تطبیق، تغییر، بازیابی، مشاهده، استفاده، افشا، انتقال، محدودسازی، حذف یا نابودسازی.
۱.۹. جداسازی کلینیک: جداسازی منطقی داده بر اساس شناسه کلینیک و محل فعالیت (کلینیک یا مطب مستقل) در پایگاه داده؛ بهگونهای که داده یک کلینیک در اختیار کلینیک دیگر قرار نگیرد.
۱.۱۰. اقدامات امنیتی: مجموعه اقدامات فنی و سازمانی برای حفاظت از داده — پیوست ب.
۱.۱۱. رکورد رضایت: ثبت غیرقابلتغییر هر پذیرش، انصراف یا درخواست حقوق در سامانه، همراه با نسخه سند، تاریخ، نشانی IP و مشخصات مرورگر.
ماده ۲ — موضوع، مدت و پیششرطها
۲.۱ موضوع قرارداد
پردازش داده شخصی و بالینی مرتبط با فعالیت درمانی و اداری کلینیک در پلتفرم بلمو، شامل داده مراجعان، پرسنل، نوبتها، پرداختها، ارتباطات، ثبت وقایع امنیتی و الزامات حقوقی.
۲.۲ مدت
از تاریخ امضای الکترونیکی یا فیزیکی تا پایان اشتراک یا فسخ قرارداد اصلی خدمات — هر کدام زودتر رخ دهد. تعهدات محرمانگی، حذف داده، مسئولیتهای پس از فسخ و نگهداری رکوردهای رضایت طبق ماده ۱۵ ادامه دارد.
۲.۳ پیششرط فعالسازی کامل
کنترلکننده متعهد است پیش از پردازش بالینی گسترده، موارد زیر را تکمیل کند:
| مورد | توضیح |
|---|---|
| امضای قرارداد | ثبت تاریخ و نسخه در پنل راهاندازی |
| تأیید زیرپردازندهها | آگاهی از فهرست پیوست ج |
| نام حقوقی و شناسه | ثبت اطلاعات کنترلکننده |
| ایمیل نقض داده | مسیر اطلاعرسانی اضطراری |
| تعیین DPO یا نماینده حریم خصوصی | در صورت الزام قانونی یا سیاست داخلی |
ماده ۳ — ماهیت، هدف و محدوده پردازش
۳.۱ اهداف مجاز
پردازشگر فقط برای اهداف زیر مجاز به پردازش داده است:
| # | هدف | شرح عملیاتی |
|---|---|---|
| 1 | مدیریت پرونده مراجع | ثبت هویت، تماس، اطلاعات بالینی مجاز |
| 2 | جلسات درمانی | خلاصه، تکلیف، برنامه جلسه بعد، یادداشت |
| 3 | یادداشتهای بالینی | ثبت و جستجوی یادداشت درمانگر |
| 4 | نوبتدهی | تقویم، برنامه هفتگی، تأیید/لغو نوبت |
| 5 | پورتال مراجع | دسترسی مراجع به نوبت، پرداخت و پروفایل مجاز |
| 6 | رزرو مهمان | رزرو آنلاین بدون حساب — نام و تلفن |
| 7 | پرداخت | تسویه نوبت و اشتراک از طریق درگاه |
| 8 | پیامک و OTP | احراز هویت، یادآور نوبت، اطلاعرسانی تأییدشده |
| 9 | بازخورد جلسه | نظرسنجی پس از جلسه (بدون افشای بالینی در SMS) |
| 10 | فایل آزمون | آپلود و نگهداری PDF/تصویر آزمونهای روانشناختی |
| 11 | احراز هویت و MFA | ورود امن پرسنل با OTP و احراز هویت دومرحلهای |
| 12 | ثبت وقایع امنیتی | ثبت ورود، ویرایش پرونده، دانلود فایل |
| 13 | رضایتنامه و حقوق | ثبت رضایت، دریافت خروجی، حذف، محدودیت پردازش |
| 14 | پشتیبانی فنی | تیکت، دسترسی محدود پشتیبانی پلتفرم |
| 15 | اعلان فوری | یادآور برای پرسنل (در صورت فعالسازی) |
۳.۲ ممنوعیتهای مطلق
پردازشگر حق ندارد:
- از داده برای بازاریابی خود یا شخص ثالث بدون رضایت صریح استفاده کند
- داده را به اشخاص ثالث غیر از زیرپردازندههای تأییدشده منتقل کند
- از داده برای آموزش مدلهای هوش مصنوعی عمومی یا فروش dataset استفاده کند
- محتوای بالینی را خارج از سطح دسترسی مجاز نقشمحور افشا کند
- داده یک کلینیک را در اختیار کلینیک دیگر قرار دهد
- داده محیط عملیاتی را در محیط آزمایشی بدون ناشناسسازی کپی کند
- شماره کامل کارت بانکی را ذخیره کند — پرداخت از طریق درگاه امن انجام میشود
- داده مراجع را بفروشد یا بهصورت تجاری در اختیار اشخاص ثالث قرار دهد
۳.۳ دستورات پردازش
دستورات کنترلکننده شامل: تنظیمات پنل، سیاست نگهداری داده، فعال یا غیرفعال کردن پورتال مراجع، محتوای پیامکهای تأییدشده، درخواستهای دریافت خروجی و حذف داده و سیاستهای داخلی کلینیک است که در سامانه مستند شده باشد.
ماده ۴ — دستهبندی دادههای پردازششده
۴.۱ داده هویتی و تماس مراجع
نام، نام خانوادگی، شماره موبایل، ایمیل، کد ملی، تاریخ تولد، جنسیت، نشانی، تماس اضطراری، شغل، تحصیلات، معرف.
۴.۲ داده بالینی مراجع
شکایت اصلی، تشخیص، یادداشت بالینی، سوابق پزشکی/روانشناختی، نتایج آزمون (JSON)، ارزیابیها.
۴.۳ جلسات و یادداشتهای درمانی
خلاصه جلسه، تکلیف، برنامه جلسه بعد، یادداشت درمانگر، یادداشت مشترک با مراجع.
۴.۴ فایلهای پیوست آزمون
فرمتهای مجاز: PDF، JPEG، PNG، WebP، GIF، DOC، DOCX — حداکثر ۱۵ مگابایت.
۴.۵ داده عملیاتی (بدون محتوای بالینی)
نوبت (زمان، وضعیت، درمانگر)، پرداخت (مبلغ، شناسه تراکنش درگاه — بدون PAN)، اعتبار SMS، لاگ عملیاتی.
۴.۶ داده پرسنل کلینیک
حساب کاربری، نقش (درمانگر، منشی، مدیر)، رمز عبور (bcrypt)، secret احراز هویت دومرحلهای (رمزشده).
۴.۷ داده فنی و ثبت وقایع
گزارش ورود و خروج، احراز هویت دومرحلهای، ویرایش پرونده (فیلدهای بالینی در گزارش بهصورت خلاصه و ناشناس)، رضایتنامهها، نشستهای فعال.
ماده ۵ — صاحبان داده و کنترل دسترسی
۵.۱ صاحبان داده
- مراجعان و بیماران کلینیک
- کاربران پورتال (ثبتنام با OTP)
- مهمانان رزرو آنلاین
- پرسنل: درمانگر، منشی، مدیر کلینیک
- اپراتور پلتفرم (فقط برای پشتیبانی فنی)
۵.۲ نقشها و سطح دسترسی (خلاصه)
| نقش | پرونده بالینی | ویرایش بالینی | نوبت | پرداخت | SMS انبوه |
|---|---|---|---|---|---|
| درمانگر (مالک مراجع) | ✓ | ✓ | ✓ | ✓ | ✓ |
| درمانگر (فقط مراقبت) | مشاهده | ✗ | رزرو | محدود | ✗ |
| منشی | ✗ (بدون دسترسی بالینی) | ✗ | ✓ | ✓ | ✓ |
| مدیر کلینیک | ✓ (محدوده کلینیک) | ✓ | ✓ | ✓ | ✓ |
| مراجع (پورتال) | پروفایل خود | پروفایل خود | نوبت خود | پرداخت خود | ✗ |
| ادمین پلتفرم | ورود پشتیبانی محدود و ثبتشده | ✗ مستقیم | ✗ | خواندن عملیات پلتفرم | ✗ |
ماده ۶ — مبنای قانونی پردازش
۶.۱. کنترلکننده مسئول تعیین و مستندسازی مبنای قانونی برای هر دسته پردازش است.
| نوع پردازش | مبنای معمول |
|---|---|
| قرارداد درمانی | قرارداد / رضایت |
| پردازش بالینی | رضایت صریح مراجع |
| پیامک یادآور | رضایت |
| پورتال مراجع | رضایت |
| سرویس ابری به کلینیک | این قرارداد + شرایط استفاده |
| امنیت و ثبت وقایع | منافع مشروع / تعهد قانونی |
۶.۲. پردازشگر مسئول تعیین مبنای قانونی نیست؛ مکانیزم ثبت رضایت و درخواست حقوق را فراهم میکند.
۶.۳. ثبت رضایت باید شامل: نسخه سند، تاریخ، روش پذیرش، نشانی IP و مشخصات مرورگر باشد.
ماده ۷ — تعهدات پردازشگر (بلمو)
۷.۱. پردازش صرفاً به دستور: فقط طبق این قرارداد، شرایط استفاده و تنظیمات پنل. در صورت دستور خلاف قانون، فوراً کنترلکننده را مطلع میکند.
۷.۲. محرمانگی پرسنل: کلیه دسترسیدهندگان به داده، ملزم به تعهد محرمانگی و آموزش امنیت هستند.
۷.۳. اقدامات امنیتی: پیادهسازی اقدامات پیوست ب و نگهداری آنها.
۷.۴. کمک به حقوق صاحب داده:
| حق | تعهد پردازشگر |
|---|---|
| دسترسی / دریافت خروجی | ارائه خروجی ساختیافته ظرف ۳۰ روز |
| حذف داده | حذف یا ناشناسسازی ظرف ۳۰ روز |
| محدودیت پردازش | اعمال flag در سامانه تا تصمیم کنترلکننده |
| انصراف از رضایت | توقف پردازش مربوطه |
تصمیم نهایی با کنترلکننده است.
۷.۵. اطلاعرسانی نقض: طبق ماده ۹.
۷.۶. ممیزی: کنترلکننده سالانه یکبار ممیزی منطقی (گزارشها، دسترسی نقشمحور، رمزنگاری) — با ۱۵ روز هماهنگی.
۷.۷. مستندسازی: نگهداری مستندات امنیت، بازیابی فاجعه و این قرارداد بهروز.
۷.۸. عدم استفاده تجاری: عدم فروش یا بازاریابی با داده مراجع.
۷.۹. زیرپردازندهها: فقط فهرست پیوست ج؛ قرارداد معادل با هر زیرپردازنده.
ماده ۸ — تعهدات کنترلکننده (کلینیک)
۸.۱. تعیین مبنای قانونی و اخذ رضایت صریح مراجع برای پردازش بالینی، SMS و پورتال.
۸.۲. ثبت رضایت در پرونده و عدم پردازش بالینی بدون رضایت (در صورت سیاست کلینیک).
۸.۳. آموزش پرسنل در سطح دسترسی، احراز هویت دومرحلهای و عدم افشای رمز ورود.
۸.۴. مسئولیت صحت داده واردشده — پردازشگر مسئول تصمیمات بالینی نیست.
۸.۵. معرفی DPO یا نماینده و ایمیل نقض داده.
۸.۶. عدم تلاش برای دسترسی به داده سایر کلینیکها.
۸.۷. اطلاعرسانی به مراجع در صورت نقض (پس از اطلاع پردازشگر).
۸.۸. پرداخت بهموقع اشتراک — عدم پرداخت میتواند منجر به تعلیق دسترسی شود؛ داده تا پایان دوره نگهداری حفظ میشود.
۸.۹. تأیید آگاهی از زیرپردازندهها.
۸.۱۰. رعایت NDA در خصوص اطلاعات محرمانه متقابل.
ماده ۹ — اطلاعرسانی نقض داده
۹.۱. مهلت: پردازشگر در صورت آگاهی از نقضی که احتمال افشای داده شخصی دارد، حداکثر ۷۲ ساعت کنترلکننده را مطلع میکند.
۹.۲. محتوای اطلاعرسانی:
- ماهیت و زمان تقریبی نقض
- دسته داده و حجم تقریبی متأثر
- تعداد تقریبی صاحبان داده
- پیامدهای محتمل
- اقدامات اصلاحی
- نقطه تماس: support@blemo.ir و ایمیل نقض کنترلکننده
۹.۳. همکاری: در بررسی، containment و مستندسازی.
۹.۴. اطلاعرسانی عمومی به مراجع و مراجع قانونی بر عهده کنترلکننده است.
ماده ۱۰ — زیرپردازندهها
۱۰.۱. فهرست مجاز در پیوست د.
۱۰.۲. افزودن زیرپردازنده جدید: ۳۰ روز اطلاع قبلی — حق اعتراض معقول برای کنترلکننده.
۱۰.۳. پردازشگر DPA/NDA معادل با زیرپردازنده منعقد میکند.
ماده ۱۱ — انتقال بینالمللی
۱۱.۱. داده ترجیحاً در مراکز داده داخل ایران (میزبانی Liara) نگهداری میشود.
۱۱.۲. انتقال به خارج فقط با رضایت کتبی کنترلکننده و تضمینهای حفاظتی معادل.
۱۱.۳. محل فیزیکی پایگاه داده باید در راهاندازی اولیه شفاف باشد.
ماده ۱۲ — نگهداری و حذف
| نوع داده | مدت پیشفرض |
|---|---|
| پرونده فعال | تا پایان قرارداد + ۳۰ روز فرصت export |
| پس از آخرین جلسه | ۳۶ ماه — مگر سیاست متفاوت کلینیک |
| آرشیو | تا درخواست حذف |
| OTP | TTL خودکار (ساعات) |
| رکورد رضایت | حداقل ۵ سال |
| گزارش امنیتی | حداقل ۱۲ ماه |
| پشتیبانگیری | حداکثر ۲۴ ساعت تأخیر در بازیابی |
ماده ۱۳ — مالکیت داده
۱۳.۱. مالکیت داده شخصی و بالینی متعلق به صاحب داده است؛ کنترل با کنترلکننده.
۱۳.۲. پردازشگر هیچ مالکیت یا مجوز استفاده بر داده مراجع ندارد.
۱۳.۳. کد، رابط کاربری و برند بلمو متعلق به پردازشگر است.
ماده ۱۴ — مسئولیت و جبران خسارت
۱۴.۱. هر طرف مسئول خسارات مستقیم ناشی از نقض تعهدات خود در چارچوب قوانین ایران.
۱۴.۲. سقف مسئولیت پردازشگر: ۱۲ ماه حق اشتراک پرداختشده — مگر تقصیر عمدی یا سهلانگاری شدید.
۱۴.۳. کنترلکننده مسئول ادعاهای صاحبان داده ناشی از پردازش بدون مبنای قانونی توسط خود یا پرسنلش است.
۱۴.۴. کنترلکننده پردازشگر را در برابر ادعاهای ناشی از دستورات قانونی کنترلکننده جبران میکند.
ماده ۱۵ — فسخ و اثرات
با پایان اشتراک: غیرفعالسازی دسترسی، دریافت خروجی یا حذف ظرف ۳۰ روز، لغو نشستها، گواهی حذف. تعهدات محرمانگی ۵ سال پس از فسخ ادامه دارد.
ماده ۱۶ — تغییر نسخه
۱۶.۱. تغییرات اساسی با ۳۰ روز اطلاع. ادامه استفاده بهمنزله پذیرش است — مگر اعتراض کتبی و فسخ.
۱۶.۲. تغییرات اساسی در پردازش بالینی ممکن است رضایت مجدد مراجع طلب کند.
ماده ۱۷ — قانون حاکم و حل اختلاف
قوانین جمهوری اسلامی ایران — مذاکره → دادگاههای صالح تهران.
پیوست الف — فهرست حقوق صاحب داده (مراجع)
| حق | نحوه اعمال |
|---|---|
| اطلاع از پردازش | سیاست حریم خصوصی + رضایتنامه |
| دسترسی | درخواست به کلینیک یا support@blemo.ir |
| اصلاح | پنل / درمانگر |
| حذف | درخواست حذف — تصمیم کنترلکننده |
| محدودیت | flag در سامانه |
| انصراف از رضایت | ثبت در پرونده |
| شکایت | کلینیک (اول) یا مراجع قانونی |
پیوست ب — اقدامات فنی و سازمانی امنیتی
| # | اقدام | شرح |
|---|---|---|
| 1 | HTTPS/TLS | رمزنگاری انتقال در production |
| 2 | رمز فیلدهای بالینی | AES-256-GCM در MongoDB |
| 3 | نمایه امن جستجو | جستجوی امن بدون ذخیره متن خام |
| 4 | رمز فایل آزمون | AES-256-GCM روی دیسک |
| 5 | رمز عبور | bcrypt |
| 6 | OTP | hash + TTL + محدودیت تلاش |
| 7 | MFA پرسنل | TOTP — secret رمزشده |
| 8 | Session | HttpOnly، Secure، SameSite |
| 9 | لغو نشست | خروج از همه دستگاهها |
| 10 | جداسازی کلینیک | شناسه کلینیک + محل فعالیت |
| 11 | دسترسی نقشمحور | درمانگر / منشی / مدیر |
| 12 | محدودیت منشی | عدم دسترسی به بالینی |
| 13 | گزارش پرونده | خلاصهسازی داده بالینی در گزارش |
| 14 | محدودیت درخواست | ورود و پیامک |
| 15 | CORS | allowlist در production |
| 16 | دانلود فایل | لینک امضاشده TTL کوتاه |
| 17 | Secrets | متغیر محیط — نه در git |
| 18 | Backup | روزانه — RPO 24h |
| 19 | Production guard | چک سکرت قبل از deploy |
| 20 | Impersonation | token کوتاه + audit |
| 21 | آپلود | whitelist MIME، ۱۵MB |
| 22 | پرداخت | جلوگیری از پرداخت و رزرو تکراری |
پیوست ج — زیرپردازندهها
| زیرپردازنده | خدمت | داده | محل |
|---|---|---|---|
| Liara | میزبانی Node.js | ترافیک API، session | ایران |
| MongoDB | پایگاه داده | تمام structured data (بالینی ciphertext) | طبق قرارداد میزبانی DB |
| Melipayamak | SMS OTP/یادآور | موبایل، متن (بدون بالینی) | ایران |
| Faraz SMS | SMS (اختیاری) | موبایل | ایران |
| Zarinpal | درگاه پرداخت | مبلغ، ref — بدون PAN | ایران |
فهرست بهروز: SUBPROCESSORS
پیوست د — اسناد مرتبط
| سند | موضوع |
|---|---|
| شرایط استفاده | شرایط استفاده از پلتفرم |
| قرارداد تعهد محرمانگی | تعهد محرمانگی متقابل |
| حریم خصوصی | سیاست حریم خصوصی |
| زیرپردازندهها | فهرست زیرپردازنده |
صفحه امضا
کنترلکننده (کلینیک)
| نام حقوقی | |
| شناسه | |
| نام امضاکننده | |
| سمت | |
| تاریخ | |
| مهر و امضا |
پردازشگر (بلمو)
| نام حقوقی | بلمو (Blemo) |
| نام امضاکننده | |
| سمت | |
| تاریخ | |
| مهر و امضا |
سوابق نسخه
| نسخه | تاریخ | تغییرات |
|---|---|---|
| 1.0.0 | ۱۴۰۴/۰۳/۱۷ | نسخه اول |
| 2.0.0 | ۱۴۰۴/۰۳/۱۷ | گسترش فنی |
| 3.0.0 | ۱۴۰۵/۰۳/۱۸ | نسخه ارائه به کلینیک — فارسی راستچین، پیوستهای یکپارچه |
تذکر حقوقی: این سند قالب قرارداد پردازش داده متناسب با پلتفرم بلمو است. قبل از امضای رسمی توسط وکیل متخصص IT و حریم خصوصی در ایران بازبینی شود. جایگزین مشاوره حقوقی نیست. برای ثبت الکترونیکی در پلتفرم از onboarding کلینیک (مرحله DPA) استفاده کنید.