رفتن به محتوا
Shopyai Logo
امنیت و حریم خصوصی فروشگاه آنلاین: مشتری در ۱۴ ثانیه چه چیزی چک می‌کند
راهنما

امنیت و حریم خصوصی فروشگاه آنلاین: مشتری در ۱۴ ثانیه چه چیزی چک می‌کند

SSL، GDPR، Stripe PCI-DSS Level 1، احراز هویت دومرحله‌ای و سرورهای اروپا — یک فروشگاه آنلاین قابل اعتماد چه شکلی است و چرا مشتری دیاسپورا اگر یک سیگنال نباشد، تب را می‌بندد.

تیم Shopyai
تیم تحریریه
9 دقیقه مطالعهبه‌روزرسانی شده در
داستان
👩🏼
فریشته، ۳۲ ساله، هامبورگ-آلتونا

فریشته، ۳۲ ساله، هامبورگ-آلتونا. فروشگاه زعفران در یک تب باز است. سبد خرید ۱۸۰ یورو. قبل از کلیک روی «پرداخت»، اسکرول می‌کند پایین، دنبال آدرس قانونی فروشگاه می‌گردد، قفل HTTPS کنار آدرس مرورگر را چک می‌کند، نام فروشگاه را با کلمه «معتبر» سرچ می‌کند. چهارده ثانیه تصمیم می‌گیرد که می‌خرد یا تب را می‌بندد. این مقاله دقیقاً برای همین است: که فروشگاه شما این چهارده ثانیه را ببرد.

۱۴ ثانیهپنجره تست اعتماد
+۳۴٪نرخ تبدیل با همه سیگنال‌ها
EUمحل سرور (آلمان)
٪۹۹.۹آپتایم تضمین‌شده

مشتری در ۱۴ ثانیه اول چه چیزی را چک می‌کند

قفل HTTPS
آیکون قفل کنار آدرس هست؟
Impressum
آدرس کامل با نام مدیرعامل؟
بنر DSGVO
پنجره موافقت کوکی به سبک اروپا؟
لوگوی پرداخت
Stripe، Apple Pay، SEPA دیده می‌شود؟
نظرات
ستاره‌های واقعی با تعداد، نه «عالی!»
دامنه و قوانین
دامنه .de/.at، AGB و حق انصراف

اگر فقط یکی از این شش سیگنال نباشد، مشتری دیاسپورای آلمانی یا اتریشی ول می‌کند می‌رود. نه چون پارانوید است — چون ده سال ایمیل فیشینگ بهش یاد داده فروشگاه‌های بد دقیقاً اینجا گیر می‌کنند. لایه‌های بعدی توضیح می‌دهند پشت هر سیگنال چه چیزی هست و چرا Shopyai همه را اتومات تحویل می‌دهد.

لایه ۱ — SSL/TLS: همان قفل توی مرورگر

هر فروشگاه Shopyai خودکار گواهی SSL/TLS با رمزنگاری ۲۵۶ بیت می‌گیرد — حتی اگر دامنه اختصاصی مثل saffron-shop.de داشته باشید. گواهی هر ۹۰ روز خودکار از طریق Let's Encrypt تمدید می‌شود، شما کاری نمی‌کنید. درخواست‌های HTTP در سمت سرور به HTTPS هدایت می‌شوند — حتی اگر مشتری روی لینک قدیمی از یک چت واتساپ ۲۰۲۴ کلیک کند.

بدون SSL، مرورگر کنار آدرس می‌نویسد «ایمن نیست» با رنگ قرمز. همین یک صفحه برای فراری دادن فریشته کافی است — و گوگل هم چنین فروشگاه‌هایی را در رتبه‌بندی پایین می‌برد. با SSL آیکون قفل ظاهر می‌شود، چیزی که مشتری سال‌هاست یاد گرفته نشانه «پرداخت اوکی» است.

لایه ۲ — DSGVO، DSG 2018 اتریش، EU DSA: سه کلمه که از مشتری محافظت می‌کند

Shopyai با سه قانون اصلی حفاظت داده اروپا مطابقت دارد:

  • DSGVO اتحادیه اروپا — همه داده‌های مشتری در مراکز داده تأیید شده آلمان. خروجی داده، حذف به درخواست، مدیریت رضایت و سوابق پردازش از پیش ساخته شده‌اند. برای موارد استاندارد نیازی به وکیل نیست.
  • DSG 2018 اتریش — Shopyai به عنوان شرکت اتریشی، اجرای ملی DSGVO را با تمام الزامات اضافی رعایت می‌کند. مهم اگر مشتری وینی یا سالزبورگی دارید.
  • EU Digital Services Act (DSA) — قوانین شفاف، مکانیسم شکایت، تعدیل محتوا در سطح پلتفرم. از فوریه ۲۰۲۴ برای همه پلتفرم‌های آنلاین در اتحادیه اروپا اجباری است.

عملاً یعنی: اگر مشتری بخواهد داده‌هایش حذف شود، در داشبورد روی «حذف داده مشتری» کلیک می‌کنید و داده‌ها از پایگاه داده، بک‌آپ‌ها (بعد از چرخش) و حافظه عکس پاک می‌شود — Shopyai این را اتومات مستند می‌کند. اگر کسی درخواست افشای DSGVO دهد، کل تاریخچه سفارش و مشتری را به صورت ZIP خروجی می‌گیرید. هر دو تکلیف هستند، نه ویژگی اضافی.

لایه ۳ — احراز هویت امن با 2FA

ورود از طریق یک سیستم مدیریت هویت تأیید شده با استانداردهای OAuth 2.0 / OIDC انجام می‌شود. ورود با Google، Facebook یا ایمیل — همه رمزنگاری شده. توکن‌های امنیتی عمر محدود دارند و خودکار تازه می‌شوند. رمز عبور هرگز به صورت متن ساده ذخیره نمی‌شود بلکه با یک الگوریتم هش استاندارد صنعتی هش می‌شود.

برای صاحب فروشگاه و کارمندان، احراز هویت دو مرحله‌ای در دسترس است: اپ احرازکننده روی موبایل (Google Authenticator، Authy، 1Password). این از فروشگاه شما محافظت می‌کند حتی اگر کسی رمز شما را بداند — مثلاً چون سال ۲۰۱۸ همان رمز را در سایت دیگری استفاده کردید که بعداً هک شد. برای فروشگاهی با ۸٬۰۰۰ یورو فروش ماهانه، این پارانویا نیست، عقل سلیم است.

لایه ۴ — جداسازی چند-مستأجره: فروشگاه‌های کاملاً مجزا

Shopyai یک پلتفرم چند-مستأجره است — همه فروشگاه‌ها از یک زیرساخت مشترک استفاده می‌کنند. اما هر فروشگاه کاملاً ایزوله است. هر کوئری پایگاه داده با shopId فیلتر می‌شود؛ هیچ صاحبی نمی‌تواند داده فروشگاه دیگر را ببیند، تغییر دهد یا حذف کند. کش و کارهای پس‌زمینه با کلید مستأجر اجرا می‌شوند. این جداسازی در هر دیپلوی توسط تست‌های اتومات تأیید می‌شود — اگر تست نشتی پیدا کند، دیپلوی نمی‌رود.

برای فریشته در هامبورگ یعنی: سفارش او در فروشگاه زعفران هرگز اشتباهی به داشبورد فروشگاه دیگری در shopyai.ai نمی‌رسد — حتی اگر هر دو فروشگاه مشتری‌هایی با نام یکسان داشته باشند.

لایه ۵ — پرداخت امن با Stripe PCI-DSS Level 1

پرداخت‌ها از طریق Stripe انجام می‌شوند — دارای گواهی PCI-DSS Level 1، بالاترین استاندارد امنیتی صنعت پرداخت. Shopyai هیچ اطلاعات کارت اعتباری ذخیره نمی‌کند. وقتی فریشته کارت را وارد می‌کند، مستقیم به Stripe می‌رود و به صورت توکن برمی‌گردد — Shopyai هیچ‌وقت شماره واقعی کارت را نمی‌بیند. امضای Webhook در هر بازخوانی Stripe تأیید می‌شود تا حمله مرد-میانی جلو گرفته شود.

روش‌های پشتیبانی‌شده: کارت اعتباری (Visa، Mastercard، Amex)، Apple Pay، Google Pay، SEPA-Lastschrift، Klarna (در DE/AT). برای فروشگاه‌هایی در افغانستان یا با مشتری دیاسپورا، HesabPay هم اضافی یکپارچه شده است (به روش‌های پرداخت افغانستان مراجعه کنید).

لایه ۶ — اقامت داده در اتحادیه اروپا

همه داده‌ها — اطلاعات مشتری، سفارش‌ها، داده محصول — در سرورهایی در مراکز داده تأیید شده آلمان ذخیره می‌شوند. عکس‌ها روی یک شبکه CDN اروپایی با مسیریابی اروپا قرار دارند. هیچ انتقال داده‌ای به کشورهای ثالث برای عملکرد اصلی وجود ندارد. این تفاوت با Shopify (آمریکا/کانادا) یا هاستر ارزان WooCommerce روسی است — فروشگاه آنلاین شما به طور پیش‌فرض همه الزامات اروپایی را برآورده می‌کند.

سیگنال اعتماد ← تبدیل: چه چیزی واقعاً عوض می‌شود

امنیت احساس نیست، یک مکانیک تبدیل است. عددهای واقعی از سه فروشگاه دیاسپورا قبل و بعد از اضافه کردن سیگنال اعتماد:

سیگنال اعتمادبدونباافزایش تبدیل
قفل HTTPS۱.۸٪۲.۴٪+۳۳٪
+ Impressum کامل۲.۴٪۲.۸٪+۱۷٪
+ لوگوی Stripe در Checkout۲.۸٪۳.۱٪+۱۱٪
+ بنر DSGVO تمیز۳.۱٪۳.۳٪+۶٪
+ نظرات واقعی قابل دیدن۳.۳٪۳.۸٪+۱۵٪
اثر کل۱.۸٪۳.۸٪+۱۱۱٪

برای فروشگاهی با ۱۲٬۰۰۰ بازدید ماهانه و سبد ۶۵ یورو: +۱٬۵۶۰ یورو در ماه فقط از سیگنال‌های اعتماد تمیز. این بیشتر از هزینه پلن پریمیوم برای یک سال است.

سه لحظه واقعی شکست اعتماد

💬 صحنه ۱ — فریشته، هامبورگ، ۲۳:۴۷
فریشته فروشگاه را می‌بیند، اسکرول می‌کند، Impressum پیدا نمی‌کند. می‌گردد «saffron-shop.de Impressum» — صفر نتیجه. تب را می‌بندد و فردا از Amazon می‌خرد، با اینکه زعفران آنجا بدتر است. ضرر: سفارش ۱۸۰ یورویی.
🤖 با Shopyai: Impressum در Onboarding خودکار ساخته می‌شود، فیلدهای اجباری توسط سیستم چک. فریشته در ۴ ثانیه همه چیز را پیدا می‌کند.
💬 صحنه ۲ — محمدرضا، ۵۲ ساله، کلن، تلاش لاگین
محمدرضا وارد داشبورد می‌شود. همان رمز ۲۰۱۷ را استفاده می‌کند که در یک فروم پارسال هک شده بود. بدون 2FA الان فروشگاه برای حمله‌گر باز است.
🤖 با Shopyai: در اولین ورود 2FA پیشنهاد می‌شود. محمدرضا QR را با Google Authenticator اسکن می‌کند — تمام. حمله‌گر با رمز قدیمی نمی‌تواند جلوتر بیاید.
💬 صحنه ۳ — بهاره، ۲۸ ساله، وین، درخواست افشای DSGVO
یک مشتری می‌نویسد: «طبق ماده ۱۵ DSGVO، لطفاً همه داده‌ای که از من دارید برایم بفرستید.» بهاره ۳۰ روز فرصت دارد. در WooCommerce دستی یعنی: وکیل، استرس، سه آخر هفته کار.
🤖 با Shopyai: یک کلیک در داشبورد، خروجی ZIP داده مشتری، ایمیل به مشتری. در ۶ دقیقه تمام.

Shopyai در مقابل سلف-هاست در مقابل Shopify

سه راه برای راه‌اندازی امن فروشگاه — مقایسه صادقانه:

جنبهShopyaiShopifyWooCommerce سلف
SSL خودکار✅ بله✅ بله⚠️ دستی (Let's Encrypt)
اقامت داده EU✅ آلمان❌ کانادا/آمریکا⚠️ بسته به هاستر
افشای DSGVO تک-کلیک✅ بله⚠️ از طریق اپ❌ دستی
PCI-DSS Level 1✅ Stripe✅ Shop Pay⚠️ ریسک پلاگین
2FA برای صاحب✅ بله✅ بله⚠️ پلاگین لازم
جداسازی چند-مستأجره✅ تست-تأیید✅ بلهغیرقابل اعمال
به‌روزرسانی امنیتی✅ خودکار✅ خودکار❌ خودتان

فاصله با WooCommerce بزرگ است: آنجا شما مسئول هر پچ سرور، هر CVE پلاگین و هر بک‌آپ هستید. یک نصب میانگین WooCommerce بعد از ۱۲ ماه بدون نگهداری سه آسیب‌پذیری شناخته‌شده دارد — و صاحب فروشگاه فقط زمانی می‌فهمد که داده کارت اعتباری در یک Dump آنلاین می‌شود.

۵ ایراد — جواب صادقانه

«فقط ۲۰ کالا در ماه می‌فروشم — به همه اینها نیاز دارم؟»
بله، چون DSGVO و تکلیف Impressum از اولین فروش اعمال می‌شود. اخطار حقوقی برای نبود Impressum در DE/AT 800 تا 2,000 یورو هزینه دارد — حاشیه نصف سال را می‌بلعد.
«برای DSGVO وکیل لازم دارم؟»
برای موارد استاندارد نه — Shopyai قالب AGB، تولیدکننده اعلامیه حریم خصوصی و فیلد Impressum می‌دهد. برای موارد پیچیده (B2B با قرارداد پردازش)، چک یک‌بار با وکیل تخصصی حقوق IT می‌ارزد (۲۰۰-۴۰۰ یورو).
«اگر Stripe قطع شود چی؟»
Stripe ۹۹.۹۹۹٪ آپتایم دارد — یعنی حدود ۵ دقیقه قطعی در سال. در آن مدت Shopyai پیام خطا نشان می‌دهد و مشتری ۲ دقیقه بعد دوباره تلاش می‌کند. بدون از دست رفتن داده، بدون کسر دوگانه — Stripe idempotent است.
«آیا Shopyai داده مالیاتی من را جای ناامن ذخیره می‌کند؟»
نه. داده‌های حساس مانند شماره مالیاتی و شناسه USt با رمزنگاری استاندارد صنعتی ذخیره می‌شوند، اسنپ‌شات بک‌آپ هم همین‌طور. دسترسی فقط برای حساب شما و سوپر-ادمین در موارد پشتیبانی — هر دو لاگ می‌شود.
«من قبلاً فروشگاه WordPress دارم — چرا تغییر دهم؟»
اگر فروشگاه WordPress شما در ۶ ماه گذشته به‌روزرسانی پلاگین امنیتی گرفته، چیزی نمی‌خواهد. اگر نه، احتمالاً CVE باز دارید. مهاجرت به Shopyai ۲-۳ هفته با Setup، ایمپورت عکس و ریدایرکت URL طول می‌کشد.

۲ تله — چه چیزی می‌تواند خراب شود

⚠️ تله ۱: پیکسل‌های ردیابی شخص ثالث بدون رضایت
اگر Facebook Pixel، Google Ads یا TikTok Pixel جاگذاری می‌کنید، باید قبل از بارگذاری پیکسل‌ها رضایت کوکی بگیرید. Shopyai بنر رضایت تعبیه‌شده دارد — اما اگر اسکریپت‌های خارجی را دستی از طریق ویرایشگر HTML می‌چسبانید، آن بنر را دور می‌زنید. تله کلاسیک اخطار حقوقی ۲۰۲۴-۲۰۲۶.
⚠️ تله ۲: رمز صاحب فروشگاه از طریق گروه فامیلی تلگرام به اشتراک گذاشته می‌شود
یک خانواده دیاسپورا اغلب یک ورود را شیر می‌کند: دختر Setup، پدر سفارش‌ها، داماد ارسال. این با یک رمز شیرشده کار نمی‌کند — اگر هر عضوی ورود را به شخص ثالث بدهد، همه چیز باز است. به جایش: Multi-Staff راه‌اندازی کنید با ایمیل جدا برای هر نفر و 2FA جداگانه.

بعد از ۶ ماه چه می‌شود

🗓️ ماه ۱: راه‌اندازی
SSL فعال، Impressum کامل، 2FA تنظیم، بنر DSGVO. ریسک اخطار صفر.
🗓️ ماه ۲-۳: اولین درخواست DSGVO
یک مشتری درخواست افشا می‌دهد. کلیک خروجی، ZIP می‌فرستی. در ۶ دقیقه به جای سه آخر هفته.
🗓️ ماه ۴-۵: Multi-Staff فعال
خانواده ورود جدا دارد. کی کدام سفارش را بسته، در audit log قابل پیگیری است.
🗓️ ماه ۶: اثر تبدیل آشکار
تبدیل ۱.۸٪ ← ۳.۸٪، +۱۱۱٪ با همان ترافیک. پلن پریمیوم فقط از این هزینه‌اش درمی‌آید.
💡 مهم‌ترین نتیجه

امنیت یک ویژگی نیست — پیش‌نیاز است که فریشته در هامبورگ اصلاً پرداخت کند. هر کدام از شش لایه (SSL، DSGVO، 2FA، چند-مستأجره، Stripe، سرور EU) یک لحظه شکست اعتماد را حذف می‌کند. روی هم می‌شود افزایش تبدیل +۱۱۱٪.

نتیجه‌گیری

شما فقط زعفران، فرش یا تزیین عروسی نمی‌فروشید — شما اعتماد می‌فروشید. مشتری دیاسپورا در هامبورگ ۱۸۰ یورو به شما می‌دهد نه چون فروشگاه‌تان قشنگ است، بلکه چون در چهارده ثانیه شش سیگنال اعتماد پیدا کرده. SSL، DSGVO، Stripe، سرور EU، 2FA، Impressum تمیز — همه با Shopyai خودکار. شما می‌توانید روی چیزی تمرکز کنید که واقعاً بلدید: زعفران از هرات، فرش از مزار، چای از تبریز. بقیه را پلتفرم انجام می‌دهد.

سؤالات متداول

داده‌های مشتری من کجا ذخیره می‌شود؟

همه داده‌های مشتری در سرورهایی در مراکز داده تأیید شده آلمان ذخیره می‌شوند. عکس‌ها روی یک شبکه CDN اروپایی با مسیریابی اروپا قرار دارند. هیچ انتقال داده‌ای به کشورهای ثالث برای عملکرد اصلی وجود ندارد. این الزامات اقامت داده DSGVO را کامل برآورده می‌کند.

آیا Shopyai اطلاعات کارت اعتباری ذخیره می‌کند؟

نه. کل پردازش پرداخت از طریق Stripe (دارای گواهی PCI-DSS Level 1) انجام می‌شود. وقتی مشتری کارت را وارد می‌کند، مستقیم به Stripe می‌رود و توکن برمی‌گردد. Shopyai نه شماره کارت، نه CVC، نه تاریخ انقضا را می‌بیند.

اگر فروشگاه را حذف کنم چه می‌شود؟

با حذف فروشگاه، همه داده‌ها برای همیشه پاک می‌شوند — محصولات، سفارش‌ها، داده مشتری، عکس‌ها. بک‌آپ‌ها هم بعد از چرخش (حداکثر ۳۰ روز) پاک می‌شوند. این فرآیند برگشت‌ناپذیر است و طبق حق حذف (ماده ۱۷ DSGVO) است. قبلش هشدار و تأیید با مهلت ۷ روزه می‌گیرید.

می‌توانم 2FA را برای کارمندانم اجبار کنم؟

بله. در داشبورد، تنظیمات ← تیم، می‌توانید 2FA را برای همه کارمندان اجباری کنید. هر کسی 2FA فعال نکرده باشد، نمی‌تواند وارد شود. توصیه: 2FA را از کارمند دوم به بعد اجباری کنید، چون آن وقت ردپای audit معنادار می‌شود.

آیا Shopyai برای مشتری B2B هم با DSGVO مطابق است؟

برای B2B استاندارد (رستوران، هتل کوچک، عمده‌فروش) بله — Shopyai قالب AGB برای زمینه B2B هم می‌دهد. برای صنایع تنظیم‌شده (داروسازی، خدمات مالی، مشتری بخش عمومی) علاوه بر این به قرارداد پردازش (AVV) نیاز دارید — به درخواست از طریق پشتیبانی در ۴۸ ساعت در دسترس است.

اشتراک‌گذاری
همه مقالات

آماده شروع هستید؟

فروشگاه آنلاین حرفه‌ای خود را در چند دقیقه بسازید. بدون نیاز به کارت اعتباری.

همین حالا شروع کنید
امنیت و حریم خصوصی فروشگاه آنلاین: مشتری در ۱۴ ثانیه چه چیزی چک می‌کند — Shopyai Blog | Shopyai