نشان هماواهماواHAMAVA
HAMAVA

امنیت و نگهداری داده

این صفحه دقیقاً همان چیزی را می‌گوید که امروز روی سرور هماوا اجرا می‌شود؛ هم نقاط قوت و هم محدودیت‌ها.

محل نگهداری داده

پایگاه دادهٔ حساب‌ها، سوابق تماس و گفتگو، ضبط مکالمه‌ها و فایل‌های صوتی روی سرور اختصاصی هماوا داخل ایران نگهداری می‌شوند. از سرویس ابری خارجی برای ذخیرهٔ داده استفاده نمی‌شود.

ارسال داده به خارج از ایران

هیچ داده‌ای از تماس‌ها، گفتگوها یا ضبط‌ها به سرویس‌های هوش مصنوعی خارجی (مثل OpenAI یا DeepSeek) ارسال نمی‌شود. رونویسی فارسی مکالمه‌ها با مدل گفتار‌به‌متن روی همان سرور هماوا انجام می‌شود. پاسخ‌گوی هوشمند هماوا هنوز در حال آماده‌سازی است و آن هم برای اجرا روی سرور داخلی، بدون API خارجی، طراحی شده است.

تنها سرویس‌های بیرونی که در صورت استفاده درگیر می‌شوند: درگاه پرداخت بانکی (فقط هنگام پرداخت)، سامانهٔ پیامک داخلی (برای کد ورود و اعلان‌ها)، ایمیل، و اگر خودتان «ورود با گوگل» را انتخاب کنید، سرویس ورود گوگل.

رمزنگاری در مسیر

  • همهٔ صفحات و پنل‌ها فقط روی HTTPS با HSTS ارائه می‌شوند.
  • تماس صوتی مرورگری با WebRTC برقرار می‌شود که صدا را به‌صورت استاندارد (DTLS-SRTP) رمزنگاری می‌کند؛ حتی وقتی تماس از سرور رله (TURN) عبور می‌کند.
  • وب‌هوک‌ها با امضای HMAC-SHA256 ارسال می‌شوند تا سرور شما بتواند اصالت آن‌ها را بررسی کند.

رمزنگاری در حالت ذخیره — صادقانه

رمز عبورها و کلیدهای API به‌صورت هش‌شده ذخیره می‌شوند و قابل بازگرداندن نیستند. اما دیسک سرور در حال حاضر رمزنگاری کامل (Full-Disk Encryption) ندارد و ضبط‌ها به‌صورت فایل صوتی روی سرور ذخیره می‌شوند. دسترسی به سرور فقط در اختیار تیم فنی هماواست.

جداسازی و کنترل دسترسی

  • داده‌های هر کسب‌وکار از کسب‌وکارهای دیگر جداست و همهٔ درخواست‌ها و کلیدهای API به همان کسب‌وکار محدودند.
  • مدیر، کارشناس و مشتری با نقش و مجوز جداگانه وارد می‌شوند.
  • ورود دومرحله‌ای (TOTP) برای مدیران و کدهای بازیابی در دسترس است.
  • تعداد تلاش‌های ورود، ثبت‌نام و بازیابی رمز محدود است.
  • کوکی نشست با ویژگی‌های Secure، HttpOnly و SameSite تنظیم شده است.
  • رویدادهای مهم مدیریتی و امنیتی در «گزارش رویدادها» ثبت می‌شوند.

پشتیبان‌گیری

هر ۶ ساعت از پایگاه داده، ضبط‌ها و فایل‌های صوتی، نسخهٔ پشتیبان روی یک سرور پشتیبان مستقل گرفته می‌شود و نسخه‌های حدود ۷ روز اخیر نگهداری می‌شوند. یک نسخهٔ پشتیبان محلی جداگانه هم به‌صورت دوره‌ای گرفته می‌شود.

مدت نگهداری داده

  • ضبط‌ها و پیام‌های صوتی: هر کسب‌وکار در پنل خود مدت نگهداری را تعیین می‌کند و فایل‌های قدیمی‌تر هر روز به‌طور خودکار حذف می‌شوند. اگر مدتی تعیین نشود، تا حذف توسط کسب‌وکار می‌مانند.
  • پس از پایان اشتراک یا بستن حساب: داده‌ها حداقل ۹۰ روز برای امکان تمدید یا دریافت خروجی نگهداری می‌شوند و پیش از هر حذف دائمی به مشتری اطلاع داده می‌شود.
  • لاگ‌های امنیتی: حداکثر ۱۲ ماه پس از بسته‌شدن حساب.
  • سوابق مالی: به مدتی که قوانین مالیاتی و تجاری الزام می‌کنند.

جزئیات کامل در سیاست حریم خصوصی آمده است.

خروجی و حذف داده

مدیر کسب‌وکار می‌تواند فهرست تماس‌ها را به‌صورت CSV دریافت کند و از طریق API تماس‌ها، رونویسی‌ها، درخواست‌های تماس و گفتگوها را بخواند. درخواست حذف کامل داده از طریق تماس با ما یا support@hamavai.ir ثبت می‌شود و حداکثر ظرف ۱۵ روز کاری انجام و اطلاع داده می‌شود.

پایش و اختلال

سرویس هر ۲ دقیقه به‌طور خودکار بررسی و در صورت توقف دوباره راه‌اندازی می‌شود. وضعیت لحظه‌ای در صفحهٔ وضعیت سرویس دیده می‌شود. اگر اختلالی از سوی ما بیش از ۷۲ ساعت پیوسته طول بکشد، طبق شرایط استرداد مدت آن جبران یا وجهش بازگردانده می‌شود.

محدودیت‌هایی که باید بدانید

  • هماوا فعلاً روی یک سرور اجرا می‌شود و سرور جایگزین در مکان جغرافیایی دیگر ندارد.
  • درصد مشخصی از در دسترس بودن (SLA عددی) تضمین نمی‌شود.
  • هنوز گواهی‌هایی مانند ISO 27001 یا گواهی افتا دریافت نشده است.

اگر سازمان شما به این موارد نیاز دارد، پیش از خرید با ما صحبت کنید؛ نسخهٔ نصب روی سرور خود سازمان (On-Premise) هم قابل بررسی است.

گزارش آسیب‌پذیری

اگر مشکل امنیتی پیدا کردید، لطفاً آن را به support@hamavai.ir با موضوع «گزارش امنیتی» بفرستید. پیش از رفع، آن را عمومی نکنید؛ پاسخ اولیه حداکثر ظرف ۳ روز کاری داده می‌شود.