ডেটা প্রক্রিয়াকরণ চুক্তি
dpa
স্ট্যান্ডার্ড DPA · সংস্করণ 1.0 · EvaluationsHub ভক্যাম এসএএস দ্বারা
আপনার কপিতে স্বাক্ষর করতে এখানে ক্লিক করুন।
| এই চুক্তির পক্ষগুলি | |
| নিয়ামক | [গ্রাহক সত্তার নাম], [এখতিয়ার]-এ অন্তর্ভুক্ত, [ঠিকানা]-এ নিবন্ধিত অফিস ("নিয়ন্ত্রক") |
| প্রসেসর | Vockam SAS, একটি ফরাসি সোসাইটি par Actions Simplifiée (SAS), রেজিস্ট্রেশন নং। 899272736 RCS Meaux, 1 Boulevard du huit mai 1945, 77260 La Ferté-sous-Jouarre, France, operating EvaluationsHub ("প্রসেসর") |
| কার্যকর দিন | [তারিখ] |
| সরকারি আইন | ফরাসি আইন এবং ইইউ জিডিপিআর |
| অধিক্ষেত্র | প্যারিস, ফ্রান্সের আদালত |
এই ডেটা প্রসেসিং চুক্তি ("DPA") হল Vockam SAS (অপারেটিং) দ্বারা জারি করা স্ট্যান্ডার্ড ডেটা প্রসেসিং চুক্তি। EvaluationsHub) এর গ্রাহকদের কাছে। এটি উপরোক্ত পক্ষগুলির মধ্যে মাস্টার সার্ভিস চুক্তি বা পরিষেবার শর্তাবলী ("প্রধান চুক্তি") এর অংশ গঠন করে এবং সেই শর্তাবলী নির্ধারণ করে যেগুলির ভিত্তিতে প্রসেসর নিয়ন্ত্রকের পক্ষে ব্যক্তিগত ডেটা প্রক্রিয়া করবে। EvaluationsHub পরিষেবা। নিচে স্বাক্ষর করে, নিয়ন্ত্রক এই DPA-এর শর্তাবলী গ্রহণ করেন।
- সংজ্ঞা
এই DPA-তে, নিম্নলিখিত পদগুলির অর্থ নীচে দেওয়া হল:
| ডেটা সুরক্ষা আইন | ডেটা সুরক্ষা এবং গোপনীয়তা সম্পর্কিত সমস্ত প্রযোজ্য আইন, যার মধ্যে রয়েছে EU জেনারেল ডেটা প্রোটেকশন রেগুলেশন 2016/679 ("GDPR"), ফরাসি ডেটা প্রোটেকশন অ্যাক্ট (Loi Informatique et Libertés), এবং সময়ে সময়ে সংশোধিত বা প্রতিস্থাপিত যেকোনো প্রযোজ্য জাতীয় বাস্তবায়নকারী আইন। |
| ব্যক্তিগত তথ্য | ধারা 4(1) GDPR-তে দেওয়া অর্থ কি: চিহ্নিত বা শনাক্তযোগ্য প্রাকৃতিক ব্যক্তির সাথে সম্পর্কিত যেকোনো তথ্য। |
| প্রসেসিং | ধারা 4(2) GDPR-তে দেওয়া অর্থ কি: ব্যক্তিগত তথ্যের উপর সম্পাদিত যেকোনো ক্রিয়াকলাপ। |
| ডেটা বিষয় | চিহ্নিত বা শনাক্তযোগ্য প্রাকৃতিক ব্যক্তি যার সাথে ব্যক্তিগত তথ্য সম্পর্কিত। |
| ব্যক্তিগত তথ্য লঙ্ঘন | জিডিপিআর ধারা ৪(১২) তে দেওয়া অর্থ কি: নিরাপত্তা লঙ্ঘন যার ফলে দুর্ঘটনাজনিত বা বেআইনি ধ্বংস, ক্ষতি, পরিবর্তন, ব্যক্তিগত তথ্যের অননুমোদিত প্রকাশ বা অ্যাক্সেস হয়। |
| সাব-প্রসেসর | কন্ট্রোলারের পক্ষ থেকে ব্যক্তিগত তথ্য প্রক্রিয়াকরণের জন্য প্রসেসর কর্তৃক নিযুক্ত যেকোনো তৃতীয় পক্ষ। |
| স্ট্যান্ডার্ড চুক্তিমূলক ধারা (SCCs) | তৃতীয় দেশে ব্যক্তিগত তথ্য স্থানান্তরের জন্য স্ট্যান্ডার্ড চুক্তিগত ধারাগুলির উপর ৪ জুন ২০২১ তারিখের সিদ্ধান্ত (EU) ২০২১/৯১৪ বাস্তবায়ন করছে EU কমিশন, যা সময়ে সময়ে আপডেট করা হয়। |
| EAA | ইউরোপীয় অর্থনৈতিক অঞ্চল। |
| TOMs সম্পর্কে | পরিশিষ্ট ২-এ বর্ণিত কারিগরি এবং সাংগঠনিক ব্যবস্থা। |
- সুযোগ এবং সময়কাল
2.1 বিষয়বস্তু। প্রসেসর একটি সরবরাহকারী সম্পর্ক ব্যবস্থাপনা (SRM) এবং গ্রাহক অভিজ্ঞতা মূল্যায়ন প্ল্যাটফর্ম প্রদান করে (“EvaluationsHub”)। প্রসেসর মূল চুক্তির অধীনে এই পরিষেবাগুলি সরবরাহ করার জন্য প্রয়োজনীয় পরিমাণে ব্যক্তিগত ডেটা প্রক্রিয়া করবে।
২.২ মেয়াদ। এই ডিপিএ ততক্ষণ পর্যন্ত কার্যকর থাকবে যতক্ষণ প্রসেসর মূল চুক্তির অধীনে ব্যক্তিগত ডেটা প্রক্রিয়াকরণ করবে। মূল চুক্তির সমাপ্তি বা মেয়াদ শেষ হওয়ার সাথে সাথে এটি স্বয়ংক্রিয়ভাবে বাতিল হয়ে যাবে, তবে ধারা ৮ (ডেটা মুছে ফেলা বা ফেরত)-এর অধীনে থাকা বাধ্যবাধকতাগুলো বহাল থাকবে।
- শুধুমাত্র নির্দেশাবলীর উপর প্রক্রিয়াকরণ
৩.১ লিখিত নির্দেশনা। প্রসেসর, ইউনিয়ন বা সদস্য রাষ্ট্রের আইন দ্বারা বাধ্য না হলে, এই ডিপিএ বা মূল চুক্তিতে উল্লিখিত নিয়ম অনুযায়ী কন্ট্রোলারের লিখিত নির্দেশনা অনুসারেই কেবল ব্যক্তিগত ডেটা প্রসেস করবে। সেক্ষেত্রে, জনস্বার্থের কারণে আইন দ্বারা নিষিদ্ধ না হলে, প্রসেসর প্রসেসিং করার আগে কন্ট্রোলারকে সেই আইনি বাধ্যবাধকতা সম্পর্কে অবহিত করবে।
৩.২ বিরোধের বিজ্ঞপ্তি। যদি প্রসেসর মনে করে যে কন্ট্রোলারের কোনো নির্দেশনা ডেটা সুরক্ষা আইন লঙ্ঘন করবে, তবে এটি অবিলম্বে কন্ট্রোলারকে অবহিত করবে এবং সমস্যাটির সমাধান না হওয়া পর্যন্ত সংশ্লিষ্ট প্রক্রিয়াকরণ স্থগিত রাখতে পারে।
৩.৩ কর্মীদের গোপনীয়তা। প্রসেসর নিশ্চিত করবে যে, ব্যক্তিগত তথ্য প্রক্রিয়াকরণের জন্য অনুমোদিত সকল ব্যক্তি গোপনীয়তা রক্ষার চুক্তিভিত্তিক বা আইনগত বাধ্যবাধকতা মেনে চলতে প্রতিশ্রুতিবদ্ধ।
- নিরাপত্তা
৪.১ যথাযথ ব্যবস্থা। প্রসেসর পরিশিষ্ট ২-এ বর্ণিত প্রযুক্তিগত এবং সাংগঠনিক ব্যবস্থা (TOMs) বাস্তবায়ন ও বজায় রাখবে। এই ব্যবস্থাগুলো প্রক্রিয়াকরণের প্রকৃতি, পরিধি, প্রেক্ষাপট এবং উদ্দেশ্যসমূহের পাশাপাশি ডেটা সাবজেক্টদের অধিকার ও স্বাধীনতার ঝুঁকির বিষয়গুলো বিবেচনা করে, ঝুঁকির সাথে সামঞ্জস্যপূর্ণ একটি নিরাপত্তা স্তর নিশ্চিত করবে।
৪.২ TOM-এর হালনাগাদ। প্রসেসর সময়ে সময়ে TOM-সমূহ হালনাগাদ বা পরিবর্তন করতে পারে, তবে শর্ত থাকে যে, এই ধরনের কোনো হালনাগাদ যেন প্রদত্ত সামগ্রিক নিরাপত্তার স্তরকে উল্লেখযোগ্যভাবে হ্রাস না করে। নিরাপত্তা ব্যবস্থায় কোনো উল্লেখযোগ্য হ্রাসের ক্ষেত্রে প্রসেসর কমপক্ষে ৩০ দিন আগে কন্ট্রোলারকে অবহিত করবে।
৪.৩ কর্মী প্রশিক্ষণ। প্রসেসর নিশ্চিত করবে যে ব্যক্তিগত তথ্যে প্রবেশাধিকার আছে এমন সকল কর্মী তথ্য সুরক্ষা সংক্রান্ত বাধ্যবাধকতা এবং নিরাপত্তা অনুশীলন বিষয়ে পর্যাপ্ত ও নিয়মিত প্রশিক্ষণ গ্রহণ করেন।
- সাব-প্রসেসিং
৫.১ সাধারণ অনুমোদন। কন্ট্রোলার এই অনুচ্ছেদ ৫-এর শর্ত সাপেক্ষে, পরিশিষ্ট ৩-এ তালিকাভুক্ত সাব-প্রসেসরদের নিযুক্ত করার জন্য প্রসেসরকে সাধারণ লিখিত অনুমোদন প্রদান করেন।
৫.২ সাব-প্রসেসরের বাধ্যবাধকতা। কোনো সাব-প্রসেসরকে নিযুক্ত করার পূর্বে, প্রসেসর সেই সাব-প্রসেসরের উপর এই ডিপিএ-তে উল্লিখিত বাধ্যবাধকতাগুলোর সমতুল্য ডেটা সুরক্ষা বাধ্যবাধকতা আরোপ করবে, বিশেষত যথাযথ TOM বাস্তবায়নের জন্য পর্যাপ্ত নিশ্চয়তা প্রদান করবে। প্রসেসর তার সাব-প্রসেসরদের কার্যকলাপ এবং ত্রুটির জন্য কন্ট্রোলারের কাছে সম্পূর্ণরূপে দায়বদ্ধ থাকবে।
৫.৩ সাব-প্রসেসরদের পরিবর্তন। প্রসেসর সাব-প্রসেসরদের তালিকায় কোনো পরিকল্পিত পরিবর্তনের (সংযোজন বা প্রতিস্থাপন) অন্তত ৩০ দিন আগে কন্ট্রোলারকে লিখিত নোটিশ দেবে। কন্ট্রোলার নোটিশ পাওয়ার ১৫ দিনের মধ্যে যুক্তিসঙ্গত কারণে এই ধরনের পরিবর্তনের বিরুদ্ধে আপত্তি জানাতে পারেন। যদি কন্ট্রোলার আপত্তি জানান এবং প্রসেসর সেই আপত্তি মেটাতে না পারে, তবে কন্ট্রোলার কোনো জরিমানা ছাড়াই লিখিত নোটিশের মাধ্যমে সংশ্লিষ্ট পরিষেবাগুলো বন্ধ করে দিতে পারেন।
৫.৪ নন-ইইএ সাব-প্রসেসর। যদি কোনো সাব-প্রসেসর ইইএ-এর বাইরে এমন কোনো দেশে অবস্থিত হয়, যেটিকে ইউরোপীয় কমিশন পর্যাপ্ত স্তরের ডেটা সুরক্ষা প্রদানকারী হিসেবে স্বীকৃতি দেয়নি, তাহলে সেই সাব-প্রসেসরের কাছে কোনো ব্যক্তিগত ডেটা স্থানান্তরের আগে প্রসেসরকে অবশ্যই একটি উপযুক্ত স্থানান্তর ব্যবস্থা (যেমন এসসিসি) চালু আছে তা নিশ্চিত করতে হবে। বর্তমান নন-ইইএ সাব-প্রসেসরদের জন্য নিশ্চিত স্থানান্তর ব্যবস্থাগুলো পরিশিষ্ট ৩-এ বিস্তারিতভাবে বর্ণনা করা হয়েছে।
- আন্তর্জাতিক ডেটা স্থানান্তর
৬.১ প্রাথমিক সংরক্ষণ। ব্যক্তিগত ডেটা প্রাথমিকভাবে ইইউ-এর (আয়ারল্যান্ড এবং ফ্রাঙ্কফুর্ট অঞ্চল) AWS পরিকাঠামো ব্যবহার করে EEA-এর মধ্যে সংরক্ষণ এবং প্রক্রিয়াজাত করা হয়।
৬.২ EEA-এর বাইরে ডেটা স্থানান্তর। যেখানে ব্যক্তিগত ডেটা EEA-এর বাইরের এমন কোনো দেশে স্থানান্তর করা হয় যা পর্যাপ্ততার সিদ্ধান্তের অধীন নয়, সেখানে প্রসেসরকে অবশ্যই নিশ্চিত করতে হবে যে স্থানান্তরের পূর্বে নিম্নলিখিত সুরক্ষা ব্যবস্থাগুলির মধ্যে একটি কার্যকর রয়েছে: (ক) প্রাসঙ্গিক সাব-প্রসেসরের সাথে EU স্ট্যান্ডার্ড কনট্র্যাকচুয়াল ক্লজেস (২০২১/৯১৪) সম্পাদিত হয়েছে; অথবা (খ) GDPR-এর ৪৬ নং অনুচ্ছেদের অধীনে স্বীকৃত অন্য কোনো বৈধ স্থানান্তর প্রক্রিয়া প্রযোজ্য। প্রতিটি সাব-প্রসেসরের জন্য প্রযোজ্য সুরক্ষা ব্যবস্থাগুলির বিশদ বিবরণ পরিশিষ্ট ৩-এ উল্লেখ করা হয়েছে।
৬.৩ বিজ্ঞপ্তি। যদি ধারা ৬.২-এ উল্লিখিত কোনো সুরক্ষাব্যবস্থা অকার্যকর হয়ে যায় বা তাতে গুরুত্বপূর্ণ কোনো পরিবর্তন আনা হয়, তবে প্রসেসর অবিলম্বে কন্ট্রোলারকে অবহিত করবে।
- ডেটা সাবজেক্ট রাইটস সহায়তা
৭.১ ডেটা সাবজেক্টদের পক্ষ থেকে অনুরোধ। ডেটা প্রক্রিয়াকরণের প্রকৃতি বিবেচনা করে, প্রসেসর, GDPR-এর তৃতীয় অধ্যায়ের অধীনে তাদের অধিকার (যার মধ্যে অ্যাক্সেস, সংশোধন, মুছে ফেলা, সীমাবদ্ধতা, বহনযোগ্যতা এবং আপত্তির অধিকার অন্তর্ভুক্ত) প্রয়োগকারী ডেটা সাবজেক্টদের অনুরোধে সাড়া দেওয়ার বাধ্যবাধকতা পূরণে উপযুক্ত প্রযুক্তিগত এবং সাংগঠনিক ব্যবস্থা বাস্তবায়নের মাধ্যমে কন্ট্রোলারকে সহায়তা করবে।
৭.২ অনুরোধ প্রেরণ। যদি প্রসেসর সরাসরি কোনো ডেটা সাবজেক্টের কাছ থেকে কোনো অনুরোধ পায়, তবে এটি ৫ কার্যদিবসের মধ্যে তা কন্ট্রোলারের কাছে প্রেরণ করবে এবং কন্ট্রোলারের পূর্ব লিখিত অনুমোদন ব্যতীত নিজে সেই অনুরোধের উত্তর দেবে না, যদি না আইনত তা করতে বাধ্য থাকে।
৭.৩ অতিরিক্ত সহায়তা। প্রসেসর, কন্ট্রোলারকে তার নিম্নলিখিত বাধ্যবাধকতাগুলো পালনে সহায়তা করবে: (ক) প্রক্রিয়াকরণের নিরাপত্তা (জিডিপিআর-এর ধারা ৩২); (খ) তত্ত্বাবধায়ক কর্তৃপক্ষ এবং ডেটা সাবজেক্টদের ব্যক্তিগত তথ্য লঙ্ঘনের বিষয়ে অবহিত করা (জিডিপিআর-এর ধারা ৩৩-৩৪); এবং (গ) ডেটা সুরক্ষা প্রভাব মূল্যায়ন এবং পূর্ব পরামর্শ (জিডিপিআর-এর ধারা ৩৫-৩৬)।
- ব্যক্তিগত তথ্য লঙ্ঘনের বিজ্ঞপ্তি
৮.১ কন্ট্রোলারকে অবহিতকরণ। এই ডিপিএ-এর অধীনে প্রক্রিয়াকৃত ব্যক্তিগত তথ্যকে প্রভাবিত করে এমন কোনো ব্যক্তিগত তথ্য লঙ্ঘনের বিষয়ে অবগত হওয়ার পর, প্রসেসর অযথা বিলম্ব না করে এবং যেকোনো অবস্থাতেই ৭২ ঘণ্টার মধ্যে কন্ট্রোলারকে অবহিত করবে।
8.2 বিজ্ঞপ্তির বিষয়বস্তু। এই বিজ্ঞপ্তিতে যতদূর জানা যাবে ততদূর অন্তর্ভুক্ত থাকবে: (ক) লঙ্ঘনের প্রকৃতির বর্ণনা, যার মধ্যে বিভাগ এবং সংশ্লিষ্ট ডেটা বিষয় এবং ব্যক্তিগত ডেটা রেকর্ডের আনুমানিক সংখ্যা অন্তর্ভুক্ত থাকবে; (খ) প্রসেসরের ডেটা সুরক্ষা যোগাযোগের নাম এবং যোগাযোগের বিবরণ (team@)evaluationshub.com); (গ) লঙ্ঘনের সম্ভাব্য পরিণতির বর্ণনা; এবং (ঘ) লঙ্ঘন মোকাবেলায় গৃহীত বা প্রস্তাবিত ব্যবস্থার বিবরণ, যার মধ্যে প্রশমন ব্যবস্থাও অন্তর্ভুক্ত।
৮.৩ অতিরিক্ত তথ্য। প্রাথমিক বিজ্ঞপ্তির সময় যদি সমস্ত তথ্য উপলব্ধ না থাকে, তবে প্রসেসর অযথা বিলম্ব না করে, তথ্য উপলব্ধ হওয়ার সাথে সাথে পর্যায়ক্রমে অতিরিক্ত তথ্য সরবরাহ করবে।
৮.৪ নথি সংরক্ষণ। প্রসেসর সকল ব্যক্তিগত তথ্য লঙ্ঘনের ঘটনা, তার ফলাফল এবং গৃহীত প্রতিকারমূলক ব্যবস্থা নথিভুক্ত করবে এবং অনুরোধের ভিত্তিতে কন্ট্রোলারের কাছে সেই নথিগুলি সরবরাহ করবে।
- তথ্য ধারণ
৯.১ তথ্য সংরক্ষণের সময়কাল। প্রসেসর পরিশিষ্ট ১-এ উল্লিখিত উদ্দেশ্যসমূহের জন্য প্রয়োজনীয় সময়ের চেয়ে বেশি সময় ধরে ব্যক্তিগত তথ্য সংরক্ষণ করবে না। লিখিতভাবে অন্য কোনো চুক্তি না থাকলে, নিম্নলিখিত সর্বোচ্চ সংরক্ষণের সময়কাল প্রযোজ্য হবে:
| ডেটা বিভাগ | স্মৃতিশক্তি কাল |
| সক্রিয় ব্যবহারকারীর অ্যাকাউন্টের ডেটা | মূল চুক্তির মেয়াদকাল |
| কর্মক্ষমতা মূল্যায়ন এবং মূল্যায়ন | তৈরির ৩ বছর পর, যদি না আগে মুছে ফেলার অনুরোধ করা হয় |
| লগইন শংসাপত্র (অ্যাক্সেস লগ) | সৃষ্টির ১২ মাস পর |
| ব্যাকআপ কপি | মূল চুক্তির সমাপ্তির ৯০ দিন পর |
| নিরীক্ষার লগগুলি | সৃষ্টির ৩ বছর (আইনি বাধ্যবাধকতা) |
- তথ্য মুছে ফেলা বা ফেরত দেওয়া
১০.১ পরিসমাপ্তির পর। মূল চুক্তির পরিসমাপ্তি বা মেয়াদোত্তীর্ণ হওয়ার পর, প্রসেসর, কন্ট্রোলারের পছন্দ অনুসারে এবং একটি লিখিত অনুরোধ প্রাপ্তির ৩০ দিনের মধ্যে: (ক) সমস্ত ব্যক্তিগত ডেটা একটি সাধারণভাবে ব্যবহৃত মেশিন-পঠনযোগ্য ফরম্যাটে নিরাপদে কন্ট্রোলারের কাছে ফেরত দেবে; অথবা (খ) সমস্ত ব্যক্তিগত ডেটা (এবং এর সমস্ত অনুলিপি) নিরাপদে মুছে ফেলবে এবং ধ্বংস করবে, যদি না ইউনিয়ন বা সদস্য রাষ্ট্রের আইন অনুযায়ী তা সংরক্ষণ করা আবশ্যক হয়।
১০.২ নিশ্চিতকরণ। প্রসেসর কাজটি সম্পন্ন করার ৩০ দিনের মধ্যে মুছে ফেলা বা ফেরত দেওয়ার লিখিত নিশ্চিতকরণ কন্ট্রোলারকে প্রদান করবে।
১০.৩ অবশিষ্ট অনুলিপি। প্রসেসর বাণিজ্যিকভাবে যুক্তিসঙ্গত প্রচেষ্টা চালাবে যাতে সাব-প্রসেসররাও এই ধারা ১০ অনুসারে ব্যক্তিগত ডেটা মুছে ফেলে বা ফেরত দেয়।
- নিরীক্ষার অধিকার
১১.১ তথ্য। এই ডিপিএ এবং জিডিপিআর-এর ২৮ নং অনুচ্ছেদে উল্লিখিত বাধ্যবাধকতাগুলো পালনের প্রমাণস্বরূপ যুক্তিসঙ্গতভাবে প্রয়োজনীয় সমস্ত তথ্য প্রসেসর কন্ট্রোলারের কাছে উপলব্ধ করবে।
১১.২ নিরীক্ষা। প্রসেসর, কন্ট্রোলার বা কন্ট্রোলার কর্তৃক নিযুক্ত কোনো নিরীক্ষক দ্বারা পরিচালিত নিরীক্ষা, যার মধ্যে পরিদর্শনও অন্তর্ভুক্ত, তাতে অনুমতি দেবে এবং অবদান রাখবে, এই শর্ত সাপেক্ষে যে: (ক) কন্ট্রোলার কমপক্ষে ৩০ দিন আগে লিখিত নোটিশ দেবেন; (খ) প্রতি পঞ্জিকা বছরে একবারের বেশি নিরীক্ষা পরিচালিত হবে না (সন্দেহজনক ব্যক্তিগত তথ্য লঙ্ঘনের ঘটনা ব্যতীত); (গ) নিরীক্ষাটি স্বাভাবিক কর্মঘণ্টার মধ্যে এবং এমনভাবে পরিচালিত হবে যাতে বিঘ্ন ন্যূনতম হয়; এবং (ঘ) নিরীক্ষার খরচ কন্ট্রোলার বহন করবেন, যদি না নিরীক্ষায় কোনো গুরুতর অ-সম্মতি প্রকাশ পায়, সেক্ষেত্রে খরচ প্রসেসর বহন করবে।
১১.৩ সনদপত্র। কন্ট্রোলারের অনুরোধে, প্রসেসর প্রযোজ্য ক্ষেত্রে অন-সাইট অডিটের পরিবর্তে বা এর অতিরিক্ত হিসেবে প্রাসঙ্গিক তৃতীয়-পক্ষের সনদপত্রের (যেমন, প্রাপ্ত হলে ISO 27001) অনুলিপি অথবা নিরাপত্তা মূল্যায়ন সারাংশ প্রদান করবে। প্রসেসর বর্তমানে ISO 27001 সনদপত্র অর্জনের জন্য কাজ করছে।
- ডেটা সুরক্ষা প্রভাব মূল্যায়ন
১২.১ প্রসেসর, GDPR-এর ৩৫ নং অনুচ্ছেদ অনুযায়ী প্রয়োজনীয় যেকোনো ডেটা সুরক্ষা প্রভাব মূল্যায়ন (DPIA) সম্পাদনে কন্ট্রোলারকে যুক্তিসঙ্গতভাবে সহায়তা করবে, যা নিম্নোক্ত উপায়ে করা হবে: (ক) প্রক্রিয়াকরণ কার্যক্রম, ঝুঁকি এবং বিদ্যমান TOM (ডেটা অপারেশনস মেথডস) সম্পর্কে প্রাসঙ্গিক তথ্য প্রদান করে; (খ) যুক্তিসঙ্গত নোটিশে পরামর্শমূলক সভায় অংশগ্রহণ করে; এবং (গ) পরিশিষ্ট ১-এ বর্ণিত প্রক্রিয়াকরণ কার্যক্রম সম্পর্কিত লিখিত জিজ্ঞাসার দ্রুত উত্তর দিয়ে।
- দায়
১৩.১ দায়বদ্ধতার সর্বোচ্চ সীমা। প্রযোজ্য আইন দ্বারা অনুমোদিত সর্বোচ্চ সীমা পর্যন্ত, এই ডিপিএ-এর অধীনে বা এর সাথে সম্পর্কিতভাবে কন্ট্রোলারের প্রতি প্রসেসরের মোট সম্মিলিত দায়বদ্ধতা (চুক্তি, অপকৃত্য, অবহেলা বা অন্য কোনোভাবে) দাবির উদ্ভবকারী ঘটনার অব্যবহিত পূর্ববর্তী ১২-মাসের সময়কালে কন্ট্রোলার কর্তৃক প্রসেসরকে প্রদত্ত বা প্রদেয় মোট ফি-এর বেশি হবে না (“দায়বদ্ধতার সর্বোচ্চ সীমা”)। যেখানে দাবির সময় মূল চুক্তিটি ১২ মাসের কম সময়ের জন্য প্রযোজ্য, সেখানে দায়বদ্ধতার সর্বোচ্চ সীমা হবে মূল চুক্তির অধীনে আজ পর্যন্ত প্রদত্ত বা প্রদেয় মোট ফি।
১৩.২ সর্বোচ্চ সীমা থেকে অব্যাহতি। দায়বদ্ধতার সর্বোচ্চ সীমা নিম্নলিখিত ক্ষেত্রে প্রযোজ্য হবে না: (ক) কোনো পক্ষের অবহেলার কারণে সৃষ্ট মৃত্যু বা ব্যক্তিগত আঘাতের জন্য তার দায়; (খ) কোনো পক্ষের প্রতারণা বা প্রতারণামূলক মিথ্যাচারের জন্য তার দায়; অথবা (গ) এমন কোনো দায় যা প্রযোজ্য আইন দ্বারা বর্জন বা সীমিত করা যায় না।
১৩.৩ পারস্পরিক দায়বদ্ধতা। যেখানে GDPR লঙ্ঘনের কারণে সৃষ্ট ক্ষতির জন্য উভয় পক্ষই দায়ী, সেখানে প্রতিটি পক্ষ GDPR-এর ধারা ৮২ অনুসারে ক্ষতির নিজ নিজ অংশের জন্য দায়বদ্ধ থাকবে। এই ধরনের যেকোনো দায়বদ্ধতার ক্ষেত্রে প্রসেসরের অংশের জন্য অনুচ্ছেদ ১৩.১-এ উল্লিখিত দায়বদ্ধতার সর্বোচ্চ সীমা প্রযোজ্য হবে।
১৩.৪ ক্ষতি প্রশমন। অন্য পক্ষের এই ডিপিএ লঙ্ঘনের ফলে প্রত্যেক পক্ষ যে কোনো ক্ষতি বা লোকসানের সম্মুখীন হয়, তা প্রশমিত করার জন্য যুক্তিসঙ্গত পদক্ষেপ গ্রহণ করবে।
- পরিচালনা আইন এবং এখতিয়ার
১৪.১ এই ডিপিএ ফরাসি আইন এবং জিডিপিআর সহ প্রযোজ্য ইইউ আইন দ্বারা পরিচালিত ও ব্যাখ্যা করা হবে।
১৪.২ প্রযোজ্য আইন দ্বারা অন্যথা আবশ্যক না হলে, এই ডিপিএ থেকে বা এর সাথে সম্পর্কিত কোনো বিরোধ ফ্রান্সের প্যারিস আদালতের একচেটিয়া এখতিয়ারভুক্ত হবে।
- স্বাক্ষর
নিচে স্বাক্ষর করার মাধ্যমে, পক্ষগুলি এই ডেটা প্রক্রিয়াকরণ চুক্তির শর্তাবলীতে সম্মত হচ্ছে।
| নিয়ন্ত্রক (গ্রাহক) এর পক্ষে এবং তার পক্ষে | ভোক্যাম এসএএস (প্রসেসর) এর পক্ষে এবং তার পক্ষে |
| পুরো নাম: ______________________________ | পুরো নাম: Bert পেসব্রুঘে |
| শিরোনাম: ______________________________________ | পদবি: প্রতিষ্ঠাতা ও সিইও, ভোক্যাম এসএএস |
| কোম্পানি: _________________________________ | কোম্পানি: ভোক্যাম এসএএস |
| স্বাক্ষর: | স্বাক্ষর: |
পরিশিষ্ট ১ — প্রক্রিয়াকরণ কার্যকলাপের বর্ণনা
| ডেটা বিষয়ের বিভাগ | • গ্রাহক কর্মচারী এবং অনুমোদিত প্ল্যাটফর্ম ব্যবহারকারী • গ্রাহকের সরবরাহকারী এবং বিক্রেতাদের প্রতিনিধি |
| ব্যক্তিগত তথ্যের প্রকারভেদ | • নাম এবং পদবি • পেশাদার ইমেল ঠিকানা • ব্যবসায়িক যোগাযোগের বিবরণ (ফোন, ঠিকানা) • সরবরাহকারী এবং গ্রাহকের নাম • কর্মক্ষমতা মূল্যায়ন ডেটা • প্ল্যাটফর্ম লগইন শংসাপত্র (শুধুমাত্র একমুখী হ্যাশড মান হিসাবে সংরক্ষণ করা হয়; প্লেইনটেক্সট শংসাপত্র কখনও ধরে রাখা হয় না) • ব্যবহারকারীর আচরণ এবং ব্যবহারের লগ |
| প্রক্রিয়াকরণের প্রকৃতি | ব্যক্তিগত তথ্য সংগ্রহ, সংরক্ষণ, পুনরুদ্ধার, ব্যবহার, প্রকাশ (অনুমোদিত ব্যবহারকারীদের কাছে), এবং মুছে ফেলা। |
| প্রক্রিয়াকরণের উদ্দেশ্য | সরবরাহকারী এবং গ্রাহক মূল্যায়ন, ঝুঁকি মূল্যায়ন এবং SRM প্ল্যাটফর্মের ব্যবস্থাপনা সহজতর করার জন্য EvaluationsHub সেবা. |
| আইনি ভিত্তি (নিয়ন্ত্রকের ভিত্তি) | নিয়ন্ত্রক ধারা ৬ GDPR (যেমন ধারা ৬(১)(খ) — চুক্তির কার্য সম্পাদন; অথবা ধারা ৬(১)(চ) — বৈধ স্বার্থ) এর অধীনে প্রক্রিয়াকরণের জন্য নিজস্ব আইনি ভিত্তি সনাক্তকরণ এবং নথিভুক্ত করার জন্য দায়ী। EvaluationsHub শুধুমাত্র নিয়ন্ত্রকের নির্দেশে ব্যক্তিগত তথ্য প্রক্রিয়াকরণ করে এবং আইনি ভিত্তি নির্ধারণ করে না। |
পরিশিষ্ট ২ — কারিগরি ও সাংগঠনিক ব্যবস্থা (TOMs)
| মেজার | বাস্তবায়ন |
| বিশ্রামে এনক্রিপশন | AWS S3 এবং RDS ডাটাবেসে সংরক্ষিত সমস্ত ব্যক্তিগত তথ্যের জন্য AES-256 এনক্রিপশন। |
| ট্রানজিটে এনক্রিপশন | সকল ডেটা ট্রান্সমিশনের জন্য TLS 1.2 বা তার বেশি। TLS 1.0 এবং 1.1 অক্ষম করা আছে। |
| প্রবেশাধিকার নিয়ন্ত্রণ | কঠোর ভূমিকা-ভিত্তিক অ্যাক্সেস নিয়ন্ত্রণ (RBAC)। ব্যক্তিগত তথ্য অ্যাক্সেস শুধুমাত্র প্রয়োজনের ভিত্তিতে দেওয়া হয়। |
| প্রমাণীকরণ | ব্যক্তিগত তথ্য অ্যাক্সেস সহ সমস্ত কর্মী এবং প্রশাসনিক অ্যাকাউন্টের জন্য দ্বি-ফ্যাক্টর প্রমাণীকরণ (2FA) বাধ্যতামূলক। |
| শংসাপত্র পরিচালনা | ব্যবহারকারীর পাসওয়ার্ডগুলি একচেটিয়াভাবে একমুখী সল্টেড হ্যাশ (bcrypt বা সমতুল্য) হিসাবে সংরক্ষণ করা হয়। প্লেইনটেক্সট পাসওয়ার্ডগুলি কখনও সংরক্ষণ বা লগ করা হয় না। |
| ডেটা রেসিডেন্সি | সমস্ত ব্যক্তিগত তথ্য AWS EU অঞ্চলে (আয়ারল্যান্ড / ফ্রাঙ্কফুর্ট) সংরক্ষণ করা হয়। EEA-এর বাইরে কোনও ব্যক্তিগত তথ্য প্রতিলিপি করা হয় না যদি না একটি বৈধ স্থানান্তর ব্যবস্থা থাকে (পরিশিষ্ট 3 দেখুন)। |
| ব্যাকআপ এবং স্থিতিস্থাপকতা | EU-এর মধ্যে AWS উপলভ্যতা অঞ্চলে সংরক্ষিত স্বয়ংক্রিয় দৈনিক ব্যাকআপ। RPO: 24 ঘন্টা। RTO: 8 ঘন্টা। |
| নিরীক্ষণ লগস | সমস্ত ডেটা অ্যাক্সেস, পরিবর্তন এবং মুছে ফেলার ইভেন্টের জন্য অপরিবর্তনীয় লগগুলি রক্ষণাবেক্ষণ করা হয়। লগগুলি 3 বছরের জন্য সংরক্ষণ করা হয়। |
| দুর্বলতা ব্যবস্থাপনা | প্রসেসরের নিরাপত্তা কর্মসূচির সাথে সঙ্গতি রেখে নিয়মিত নিরাপত্তা পরীক্ষা করা হয়। প্রসেসরটি সক্রিয়ভাবে ISO 27001 সার্টিফিকেশন অনুসরণ করছে। ঝুঁকি-অগ্রাধিকারের ভিত্তিতে গুরুত্বপূর্ণ দুর্বলতাগুলি সমাধান করা হয়। |
| ঘটনার প্রতিক্রিয়া | একটি নথিভুক্ত ঘটনা প্রতিক্রিয়া পরিকল্পনা বার্ষিকভাবে রক্ষণাবেক্ষণ এবং পরীক্ষা করা হয়। প্রসেসর নিশ্চিত ব্যক্তিগত তথ্য লঙ্ঘনের 72 ঘন্টার মধ্যে নিয়ন্ত্রককে অবহিত করার প্রতিশ্রুতিবদ্ধ (ধারা 8 দেখুন)। |
| সরবরাহকারী ব্যবস্থাপনা | সাব-প্রসেসরগুলি ডেটা সুরক্ষার যথাযথ পরিশ্রম এবং চুক্তিভিত্তিক ডেটা সুরক্ষার বাধ্যবাধকতার অধীন। |
পরিশিষ্ট ৩ — অনুমোদিত সাব-প্রসেসর
নিম্নলিখিত সাব-প্রসেসরগুলি কার্যকর তারিখ অনুসারে অনুমোদিত। ক্লজ 5.3 অনুসারে যেকোনো পরিবর্তনের 30 দিন আগে প্রসেসরকে নোটিশ দিতে হবে।
| সাব-প্রসেসর | উদ্দেশ্য | দেশ | স্থানান্তর প্রক্রিয়া | ডেটা বিভাগ |
| আমাজন ওয়েব সার্ভিসেস (এডব্লিউএস) | ক্লাউড অবকাঠামো এবং হোস্টিং | EEA (আয়ারল্যান্ড / ফ্রাঙ্কফুর্ট) | পর্যাপ্ততা — EEA ভিত্তিক; AWS DPA চালু আছে | সকল ব্যক্তিগত তথ্য |
| ডোরা | পেমেন্ট প্রক্রিয়াকরণ (যেখানে প্রযোজ্য) | মার্কিন | SCCs (মডিউল 2: কন্ট্রোলার-টু-প্রসেসর) কার্যকর করা হয়েছে | শুধুমাত্র বিলিং যোগাযোগের নাম, ইমেল, পেমেন্ট মেটাডেটা |
| জোহো কর্পোরেশন | সিআরএম, ইমেল প্রচারণা, সহায়তা চ্যাট | যুক্তরাষ্ট্র / ভারত | SCC (মডিউল ২) কার্যকর করা হয়েছে; Zoho EU ডেটা রেসিডেন্সি বিকল্প সক্রিয় করা হয়েছে। দ্রষ্টব্য: Zoho-এর মধ্যে যেকোনো AI বৈশিষ্ট্য দ্বারা প্রক্রিয়াকৃত ডেটার পরিধি Zoho-এর নিজস্ব DPA এবং গোপনীয়তা ডকুমেন্টেশন দ্বারা নিয়ন্ত্রিত হয়, যা zoho.com/privacy.html-এ উপলব্ধ। | নাম, ইমেল, ব্যবসায়িক যোগাযোগের বিবরণ |
| পিটানজেন্ট টেকনোলজিস | সফটওয়্যার ডেভেলপমেন্ট এবং রক্ষণাবেক্ষণ | ভারত | SCC (মডিউল ২: কন্ট্রোলার-টু-প্রসেসর) সম্পাদিত; অ্যাক্সেস কেবল বেনামী/পরীক্ষার ডেটার মধ্যেই সীমাবদ্ধ; কন্ট্রোলারের সম্মতি ছাড়া কোনও প্রোডাকশন ব্যক্তিগত ডেটা অ্যাক্সেস নেই | বেনামী/ছদ্মনামযুক্ত তথ্য শুধুমাত্র স্বাভাবিক অবস্থায় |
| Mixpanel | প্ল্যাটফর্ম ব্যবহারের বিশ্লেষণ | মার্কিন | SCC (মডিউল ২) কার্যকর করা হয়েছে; EU ডেটা রেসিডেন্সি সক্ষম করা হয়েছে | শুধুমাত্র ছদ্মনামযুক্ত ব্যবহারকারীর আচরণ এবং ব্যবহারের লগ |
* EvaluationsHub (Vockam SAS) নিশ্চিত করে যে উপরে তালিকাভুক্ত সমস্ত নন-EEA সাব-প্রসেসরের সাথে SCC এবং/অথবা সমতুল্য স্থানান্তর প্রক্রিয়াগুলি কার্যকর রয়েছে। team@-এ লিখিত অনুরোধের ভিত্তিতে প্রাসঙ্গিক SCC-এর কপি নিয়ন্ত্রকের কাছে পাওয়া যাবে।evaluationshub.com.
