डेटा प्रोसेसिंग समझौता
डीपीए
मानक डीपीए · संस्करण 1.0 · EvaluationsHub वोकम एसएएस द्वारा
अपने हस्ताक्षर करने के लिए यहां क्लिक करें प्रतिलिपि
| इस समझौते के पक्षकार | |
| नियंत्रक | [ग्राहक इकाई का नाम], [क्षेत्राधिकार] में निगमित, पंजीकृत कार्यालय [पता] पर स्थित (“नियंत्रक”) |
| प्रोसेसर | वोकम एसएएस, एक फ्रेंच सोसाइटी पार एक्शन सिंपलीफी (एसएएस), पंजीकरण संख्या। 899272736 आरसीएस म्युक्स, 1 बुलेवार्ड डू ह्यूट माई 1945, 77260 ला फर्टे-सूस-जौरे, फ़्रांस, संचालन EvaluationsHub (“प्रोसेसर”) |
| प्रभावी तिथि | [तारीख] |
| शासकीय कानून | फ्रांसीसी कानून और यूरोपीय संघ का जीडीपीआर |
| अधिकार - क्षेत्र | पेरिस, फ्रांस की अदालतें |
यह डेटा प्रोसेसिंग समझौता (“डीपीए”) वोकम एसएएस (संचालनकर्ता) द्वारा जारी किया गया मानक डेटा प्रोसेसिंग समझौता है। EvaluationsHubयह प्रोसेसर अपने ग्राहकों को व्यक्तिगत डेटा प्रदान करता है। यह उपरोक्त पक्षों के बीच मास्टर सेवा समझौते या सेवा शर्तों ("मुख्य समझौता") का हिस्सा है, और इसमें वे शर्तें निर्धारित हैं जिनके तहत प्रोसेसर नियंत्रक की ओर से व्यक्तिगत डेटा को संसाधित करेगा। EvaluationsHub सेवा। नीचे हस्ताक्षर करके, नियंत्रक इस डीपीए की शर्तों को स्वीकार करता है।
- परिभाषाएँ
इस डीपीए में, निम्नलिखित शब्दों के अर्थ नीचे दिए गए हैं:
| डेटा सुरक्षा कानून | डेटा संरक्षण और गोपनीयता से संबंधित सभी लागू कानून, जिनमें यूरोपीय संघ का सामान्य डेटा संरक्षण विनियमन 2016/679 (“जीडीपीआर”), फ्रांसीसी डेटा संरक्षण अधिनियम (लोई इन्फॉर्मेटिक एट लिबर्टेस), और समय-समय पर संशोधित या प्रतिस्थापित किए गए कोई भी लागू राष्ट्रीय कार्यान्वयन कानून शामिल हैं। |
| व्यक्तिगत डेटा | इसका वही अर्थ है जो GDPR के अनुच्छेद 4(1) में दिया गया है: किसी पहचाने गए या पहचाने जाने योग्य प्राकृतिक व्यक्ति से संबंधित कोई भी जानकारी। |
| प्रसंस्करण | इसका वही अर्थ है जो GDPR के अनुच्छेद 4(2) में दिया गया है: व्यक्तिगत डेटा पर किया गया कोई भी ऑपरेशन। |
| डेटा विषय | वह व्यक्ति जिसकी पहचान की जा सकती है या जिसकी पहचान की जा सकती है, जिससे व्यक्तिगत डेटा संबंधित है। |
| व्यक्तिगत डेटा का उल्लंघन | इसका वही अर्थ है जो GDPR के अनुच्छेद 4(12) में दिया गया है: सुरक्षा का उल्लंघन जिसके कारण व्यक्तिगत डेटा का आकस्मिक या गैरकानूनी विनाश, हानि, परिवर्तन, अनधिकृत प्रकटीकरण या पहुंच होती है। |
| उप-प्रोसेसर | प्रोसेसर द्वारा नियंत्रक की ओर से व्यक्तिगत डेटा को संसाधित करने के लिए नियुक्त कोई भी तृतीय पक्ष। |
| मानक संविदात्मक धाराएँ (एससीसी) | यूरोपीय संघ आयोग का कार्यान्वयन निर्णय (ईयू) 2021/914 दिनांक 4 जून 2021, तीसरे देशों को व्यक्तिगत डेटा के हस्तांतरण के लिए मानक संविदात्मक खंडों पर, जैसा कि समय-समय पर अद्यतन किया जाता है। |
| ईईए | यूरोपीय आर्थिक क्षेत्र। |
| टॉम्स | अनुलग्नक 2 में वर्णित तकनीकी और संगठनात्मक उपाय। |
- दायरा और अवधि
2.1 विषयवस्तु। प्रोसेसर आपूर्तिकर्ता संबंध प्रबंधन (एसआरएम) और ग्राहक अनुभव मूल्यांकन मंच प्रदान करता है (“EvaluationsHubप्रोसेसर मुख्य समझौते के तहत इन सेवाओं को प्रदान करने के लिए आवश्यक सीमा तक ही व्यक्तिगत डेटा को संसाधित करेगा।
2.2 अवधि। यह डेटा सुरक्षा समझौता (डीपीए) तब तक प्रभावी रहेगा जब तक प्रोसेसर मुख्य समझौते के तहत व्यक्तिगत डेटा को संसाधित करता है। यह मुख्य समझौते की समाप्ति या अवधि समाप्त होने पर स्वतः समाप्त हो जाएगा, बशर्ते कि खंड 8 (डेटा को हटाना या वापस करना) के तहत दायित्व बने रहें।
- निर्देशों के अनुसार ही प्रक्रिया पूरी करें
3.1 लिखित निर्देश। प्रोसेसर व्यक्तिगत डेटा को केवल नियंत्रक के लिखित निर्देशों के आधार पर ही संसाधित करेगा, जैसा कि इस डेटा प्रोसेसिंग एप्लिकेशन (डीपीए) या मुख्य समझौते में निर्धारित है, जब तक कि संघ या सदस्य राज्य के कानून द्वारा ऐसा करना आवश्यक न हो। ऐसे मामले में, प्रोसेसर प्रसंस्करण से पहले नियंत्रक को उस कानूनी आवश्यकता के बारे में सूचित करेगा, जब तक कि सार्वजनिक हित के आधार पर कानून द्वारा ऐसा करना निषिद्ध न हो।
3.2 विवादों की सूचना। यदि प्रोसेसर को लगता है कि नियंत्रक का कोई भी निर्देश डेटा संरक्षण कानूनों का उल्लंघन करेगा, तो वह तुरंत नियंत्रक को सूचित करेगा और समस्या के समाधान होने तक संबंधित प्रसंस्करण को निलंबित कर सकता है।
3.3 कर्मचारियों की गोपनीयता। प्रोसेसर यह सुनिश्चित करेगा कि व्यक्तिगत डेटा को संसाधित करने के लिए अधिकृत सभी व्यक्तियों ने गोपनीयता के संविदात्मक या वैधानिक दायित्वों के प्रति प्रतिबद्धता जताई हो।
- सुरक्षा
4.1 उपयुक्त उपाय। प्रोसेसर अनुबंध 2 (टीओएम) में निर्धारित तकनीकी और संगठनात्मक उपायों को लागू करेगा और उनका रखरखाव करेगा। ये उपाय प्रसंस्करण की प्रकृति, दायरे, संदर्भ और उद्देश्यों के साथ-साथ डेटा विषयों के अधिकारों और स्वतंत्रता के जोखिम को ध्यान में रखते हुए, जोखिम के अनुरूप सुरक्षा स्तर सुनिश्चित करेंगे।
4.2 टीओएम में अपडेट। प्रोसेसर समय-समय पर टीओएम को अपडेट या संशोधित कर सकता है, बशर्ते कि ऐसा कोई भी अपडेट प्रदान की गई समग्र सुरक्षा के स्तर को महत्वपूर्ण रूप से कम न करे। प्रोसेसर सुरक्षा उपायों में किसी भी महत्वपूर्ण कमी की सूचना नियंत्रक को कम से कम 30 दिन पहले देगा।
4.3 कर्मचारी प्रशिक्षण। प्रोसेसर यह सुनिश्चित करेगा कि व्यक्तिगत डेटा तक पहुंच रखने वाले सभी कर्मचारियों को डेटा सुरक्षा दायित्वों और सुरक्षा प्रथाओं पर पर्याप्त और नियमित प्रशिक्षण प्राप्त हो।
- उप प्रसंस्करण
5.1 सामान्य प्राधिकरण। नियंत्रक, प्रोसेसर को अनुबंध 3 में सूचीबद्ध उप-प्रोसेसरों को नियुक्त करने के लिए सामान्य लिखित प्राधिकरण प्रदान करता है, जो इस खंड 5 में उल्लिखित शर्तों के अधीन है।
5.2 उप-प्रोसेसर के दायित्व। किसी भी उप-प्रोसेसर को नियुक्त करने से पहले, प्रोसेसर उस उप-प्रोसेसर पर इस डेटा सुरक्षा समझौते के समकक्ष डेटा सुरक्षा दायित्व लागू करेगा, विशेष रूप से उचित डेटा प्रबंधन प्रक्रियाओं (टीओएम) को लागू करने के लिए पर्याप्त गारंटी प्रदान करेगा। प्रोसेसर अपने उप-प्रोसेसरों के कार्यों और चूक के लिए नियंत्रक के प्रति पूर्णतः उत्तरदायी रहेगा।
5.3 उप-प्रोसेसरों में परिवर्तन। प्रोसेसर, उप-प्रोसेसरों की सूची में किसी भी प्रस्तावित परिवर्तन (जोड़ने या बदलने) की सूचना नियंत्रक को कम से कम 30 दिन पहले लिखित रूप में देगा। नियंत्रक सूचना प्राप्त होने के 15 दिनों के भीतर उचित कारणों के आधार पर ऐसे परिवर्तनों पर आपत्ति जता सकता है। यदि नियंत्रक आपत्ति जताता है और प्रोसेसर आपत्ति को स्वीकार नहीं कर पाता है, तो नियंत्रक लिखित सूचना देकर संबंधित सेवाओं को बिना किसी दंड के समाप्त कर सकता है।
5.4 गैर-ईईए उप-प्रोसेसर। यदि कोई उप-प्रोसेसर ईईए के बाहर किसी ऐसे देश में स्थित है जिसे यूरोपीय आयोग द्वारा डेटा सुरक्षा का पर्याप्त स्तर प्रदान करने वाला देश नहीं माना जाता है, तो प्रोसेसर को यह सुनिश्चित करना होगा कि किसी भी व्यक्तिगत डेटा को उस उप-प्रोसेसर को स्थानांतरित करने से पहले एक उपयुक्त स्थानांतरण तंत्र (जैसे एससीसी) मौजूद हो। वर्तमान गैर-ईईए उप-प्रोसेसरों के लिए पुष्ट स्थानांतरण तंत्रों का विवरण परिशिष्ट 3 में दिया गया है।
- अंतर्राष्ट्रीय डेटा स्थानांतरण
6.1 प्राथमिक संग्रहण। व्यक्तिगत डेटा मुख्य रूप से ईईए के भीतर, यूरोपीय संघ (आयरलैंड और फ्रैंकफर्ट क्षेत्र) में स्थित एडब्ल्यूएस इंफ्रास्ट्रक्चर का उपयोग करके संग्रहीत और संसाधित किया जाता है।
6.2 ईईए के बाहर स्थानांतरण। यदि व्यक्तिगत डेटा को ईईए के बाहर किसी ऐसे देश में स्थानांतरित किया जाता है जो पर्याप्तता निर्णय के अधीन नहीं है, तो प्रोसेसर को स्थानांतरण से पहले निम्नलिखित सुरक्षा उपायों में से एक को सुनिश्चित करना होगा: (क) संबंधित उप-प्रोसेसर के साथ यूरोपीय संघ के मानक संविदात्मक खंड (2021/914) निष्पादित किए गए हों; या (ख) अनुच्छेद 46 जीडीपीआर के तहत मान्यता प्राप्त कोई अन्य वैध स्थानांतरण तंत्र लागू हो। प्रत्येक उप-प्रोसेसर के लिए लागू सुरक्षा उपायों का विवरण परिशिष्ट 3 में दिया गया है।
6.3 सूचना। यदि खंड 6.2 में उल्लिखित कोई भी सुरक्षा उपाय अमान्य हो जाता है या उसमें कोई महत्वपूर्ण परिवर्तन होता है, तो प्रोसेसर नियंत्रक को तुरंत सूचित करेगा।
- डेटा विषय अधिकारों के संबंध में सहायता
7.1 डेटा विषयों से अनुरोध। प्रसंस्करण की प्रकृति को ध्यान में रखते हुए, प्रोसेसर, नियंत्रक की सहायता के लिए उपयुक्त तकनीकी और संगठनात्मक उपाय लागू करेगा ताकि GDPR के अध्याय III के तहत अपने अधिकारों (पहुँच, सुधार, विलोपन, प्रतिबंध, पोर्टेबिलिटी और आपत्ति के अधिकार सहित) का प्रयोग करने वाले डेटा विषयों के अनुरोधों का जवाब देने के अपने दायित्व को पूरा किया जा सके।
7.2 अनुरोधों का अग्रेषण। यदि प्रोसेसर को डेटा विषय से सीधे कोई अनुरोध प्राप्त होता है, तो वह उसे 5 कार्य दिवसों के भीतर नियंत्रक को अग्रेषित करेगा और नियंत्रक की पूर्व लिखित अनुमति के बिना स्वयं अनुरोध का उत्तर नहीं देगा, जब तक कि कानून द्वारा ऐसा करना आवश्यक न हो।
7.3 आगे की सहायता। प्रोसेसर, नियंत्रक को निम्नलिखित के संबंध में अपने दायित्वों के अनुपालन को सुनिश्चित करने में भी सहायता करेगा: (क) प्रसंस्करण की सुरक्षा (अनुच्छेद 32 GDPR); (ख) पर्यवेक्षी अधिकारियों और डेटा विषयों को व्यक्तिगत डेटा उल्लंघनों की सूचना (अनुच्छेद 33-34 GDPR); और (ग) डेटा संरक्षण प्रभाव आकलन और पूर्व परामर्श (अनुच्छेद 35-36 GDPR)।
- व्यक्तिगत डेटा उल्लंघन अधिसूचना
8.1 नियंत्रक को सूचना। इस डेटा प्रोसेसिंग प्राधिकरण (डीपीए) के अंतर्गत संसाधित व्यक्तिगत डेटा को प्रभावित करने वाले किसी भी व्यक्तिगत डेटा उल्लंघन की जानकारी प्राप्त होने के बाद, प्रोसेसर बिना किसी अनुचित देरी के, और किसी भी स्थिति में 72 घंटों के भीतर नियंत्रक को सूचित करेगा।
8.2 अधिसूचना की सामग्री। ऐसी अधिसूचना में, उस समय तक ज्ञात सीमा तक, निम्नलिखित शामिल होंगे: (क) उल्लंघन की प्रकृति का विवरण, जिसमें संबंधित डेटा विषयों और व्यक्तिगत डेटा रिकॉर्ड की श्रेणियां और अनुमानित संख्या शामिल हो; (ख) प्रोसेसर के डेटा सुरक्षा संपर्क (team@) का नाम और संपर्क विवरण।evaluationshub(c) उल्लंघन के संभावित परिणामों का विवरण; और (d) उल्लंघन से निपटने के लिए उठाए गए या प्रस्तावित उपायों का विवरण, जिसमें शमन उपाय भी शामिल हैं।
8.3 अतिरिक्त जानकारी। यदि प्रारंभिक सूचना के समय सभी जानकारी उपलब्ध नहीं है, तो प्रोसेसर बिना किसी अनावश्यक देरी के, जैसे-जैसे जानकारी उपलब्ध होती जाएगी, उसे चरणबद्ध तरीके से प्रदान करेगा।
8.4 रिकॉर्ड रखना। प्रोसेसर व्यक्तिगत डेटा उल्लंघनों के सभी मामलों को, जिनमें तथ्य, प्रभाव और किए गए सुधारात्मक उपाय शामिल हैं, दस्तावेज़ित करेगा और अनुरोध करने पर नियंत्रक को ऐसे रिकॉर्ड उपलब्ध कराएगा।
- डेटा प्रतिधारण
9.1 डेटा संग्रहण अवधि। प्रोसेसर अनुबंध 1 में उल्लिखित उद्देश्यों के लिए आवश्यक अवधि से अधिक समय तक व्यक्तिगत डेटा को अपने पास नहीं रखेगा। जब तक लिखित रूप में अन्यथा सहमति न हो, निम्नलिखित अधिकतम संग्रहण अवधि लागू होती है:
| डेटा श्रेणी | धारण नीति |
| सक्रिय उपयोगकर्ता खाता डेटा | मुख्य समझौते की अवधि |
| प्रदर्शन मूल्यांकन और आकलन | निर्माण की तारीख से 3 साल तक, जब तक कि पहले हटाने का अनुरोध न किया जाए |
| लॉगिन क्रेडेंशियल (एक्सेस लॉग) | निर्माण के 12 महीने बाद |
| बैकअप प्रतियां | मूल समझौते की समाप्ति के 90 दिन बाद |
| ऑडिट लॉग | स्थापना की तारीख से 3 वर्ष (कानूनी दायित्व) |
- डेटा का विलोपन या वापसी
10.1 अनुबंध की समाप्ति पर। मूल अनुबंध की समाप्ति या अवधि समाप्त होने पर, प्रोसेसर नियंत्रक के विकल्प पर और लिखित अनुरोध प्राप्त होने के 30 दिनों के भीतर: (क) सभी व्यक्तिगत डेटा को सामान्य रूप से उपयोग किए जाने वाले मशीन-पठनीय प्रारूप में सुरक्षित रूप से नियंत्रक को वापस कर देगा; या (ख) सभी व्यक्तिगत डेटा (और उसकी सभी प्रतियों) को सुरक्षित रूप से हटा देगा और नष्ट कर देगा, जब तक कि संघ या सदस्य राज्य का कानून निरंतर भंडारण की आवश्यकता न हो।
10.2 पुष्टि। प्रोसेसर, कार्रवाई पूरी होने के 30 दिनों के भीतर नियंत्रक को विलोपन या वापसी की लिखित पुष्टि प्रदान करेगा।
10.3 अवशिष्ट प्रतियां। प्रोसेसर यह सुनिश्चित करने के लिए व्यावसायिक रूप से उचित प्रयास करेगा कि उप-प्रोसेसर भी इस खंड 10 के अनुसार व्यक्तिगत डेटा को हटा दें या वापस कर दें।
- लेखापरीक्षा अधिकार
11.1 सूचना। प्रोसेसर, नियंत्रक को इस डीपीए और अनुच्छेद 28 जीडीपीआर में उल्लिखित दायित्वों के अनुपालन को प्रदर्शित करने के लिए यथोचित रूप से आवश्यक सभी जानकारी उपलब्ध कराएगा।
11.2 लेखापरीक्षाएँ। प्रोसेसर नियंत्रक या नियंत्रक द्वारा नियुक्त लेखापरीक्षक द्वारा आयोजित निरीक्षणों सहित लेखापरीक्षाओं में सहयोग करेगा और उनकी अनुमति देगा, बशर्ते कि: (क) नियंत्रक कम से कम 30 दिन पहले लिखित सूचना दे; (ख) लेखापरीक्षाएँ प्रति कैलेंडर वर्ष में एक बार से अधिक न हों (व्यक्तिगत डेटा उल्लंघन के संदेह के बाद को छोड़कर); (ग) लेखापरीक्षा सामान्य व्यावसायिक घंटों के दौरान और व्यवधान को कम से कम करने वाले तरीके से आयोजित की जाए; और (घ) लेखापरीक्षा की लागत नियंत्रक द्वारा वहन की जाए, जब तक कि लेखापरीक्षा में कोई महत्वपूर्ण गैर-अनुपालन प्रकट न हो, ऐसी स्थिति में लागत प्रोसेसर द्वारा वहन की जाएगी।
11.3 प्रमाणन। नियंत्रक के अनुरोध पर, प्रोसेसर प्रासंगिक तृतीय-पक्ष प्रमाणन (जैसे ISO 27001, प्राप्त होने पर) या सुरक्षा मूल्यांकन सारांश की प्रतियां, जहां लागू हो, ऑन-साइट ऑडिट के स्थान पर या उसके अतिरिक्त प्रदान करेगा। प्रोसेसर वर्तमान में ISO 27001 प्रमाणन प्राप्त करने की प्रक्रिया में है।
- डेटा संरक्षण प्रभाव आकलन
12.1 प्रोसेसर, अनुच्छेद 35 GDPR के तहत आवश्यक किसी भी डेटा सुरक्षा प्रभाव आकलन (DPIA) को पूरा करने में नियंत्रक की यथोचित सहायता करेगा, जिसमें शामिल हैं: (a) प्रसंस्करण कार्यों, जोखिमों और लागू TOMs के बारे में प्रासंगिक जानकारी प्रदान करना; (b) उचित सूचना पर परामर्श बैठकों में भाग लेना; और (c) अनुबंध 1 में वर्णित प्रसंस्करण गतिविधियों से संबंधित लिखित प्रश्नों का तुरंत उत्तर देना।
- देयता
13.1 दायित्व सीमा। लागू कानून द्वारा अनुमत अधिकतम सीमा तक, इस डीपीए के अंतर्गत या इसके संबंध में प्रोसेसर की नियंत्रक के प्रति कुल सामूहिक देयता (चाहे अनुबंध, अपकृत्य, लापरवाही, या किसी अन्य रूप में हो) दावे को जन्म देने वाली घटना से ठीक पहले के 12 महीनों की अवधि के दौरान नियंत्रक द्वारा प्रोसेसर को भुगतान की गई या देय कुल फीस से अधिक नहीं होगी ("देयता सीमा")। यदि मूल अनुबंध दावे के समय 12 महीनों से कम की अवधि को कवर करता है, तो देयता सीमा मूल अनुबंध के अंतर्गत अब तक भुगतान की गई या देय कुल फीस होगी।
13.2 सीमा से अपवाद। देयता सीमा निम्नलिखित पर लागू नहीं होगी: (क) किसी भी पक्ष की लापरवाही के कारण हुई मृत्यु या व्यक्तिगत चोट के लिए देयता; (ख) किसी भी पक्ष की धोखाधड़ी या कपटपूर्ण गलत बयानी के लिए देयता; या (ग) कोई भी देयता जिसे लागू कानून द्वारा बाहर या सीमित नहीं किया जा सकता है।
13.3 पारस्परिक दायित्व। यदि दोनों पक्ष GDPR के उल्लंघन से हुई क्षति के लिए उत्तरदायी हैं, तो प्रत्येक पक्ष GDPR के अनुच्छेद 82 के अनुसार क्षति के अपने हिस्से के लिए उत्तरदायी होगा। खंड 13.1 में उल्लिखित दायित्व सीमा प्रोसेसर के ऐसे किसी भी दायित्व के हिस्से पर लागू होती है।
13.4 क्षतिपूर्ति। प्रत्येक पक्ष इस डीपीए के उल्लंघन के परिणामस्वरूप दूसरे पक्ष को होने वाली किसी भी हानि या क्षति को कम करने के लिए उचित कदम उठाएगा।
- शासी कानून और अधिकार-क्षेत्र
14.1 यह डेटा सुरक्षा समझौता (डीपीए) फ्रांसीसी कानून और लागू यूरोपीय संघ के कानून, जिसमें जीडीपीआर भी शामिल है, के अनुसार शासित और व्याख्यायित किया जाएगा।
14.2 इस डीपीए से उत्पन्न होने वाला या इससे संबंधित कोई भी विवाद, लागू कानून द्वारा अन्यथा आवश्यक होने तक, फ्रांस के पेरिस स्थित न्यायालयों के अनन्य क्षेत्राधिकार के अधीन होगा।
- हस्ताक्षर
नीचे हस्ताक्षर करके, पक्षकार इस डेटा प्रोसेसिंग समझौते की शर्तों से सहमत होते हैं।
| नियंत्रक (ग्राहक) की ओर से और उसके लिए | वोकम एसएएस (प्रोसेसर) की ओर से और उसके लिए |
| पूरा नाम: _______________________________ | पूरा नाम: Bert पेसब्रुघे |
| शीर्षक: ____________________________________ | पदनाम: संस्थापक एवं सीईओ, वोकम एसएएस |
| कंपनी: _________________________________ | कंपनी: वोकम एसएएस |
| हस्ताक्षर: | हस्ताक्षर: |
परिशिष्ट 1 — प्रसंस्करण गतिविधियों का विवरण
| डेटा विषयों की श्रेणियाँ | • ग्राहक के कर्मचारी और अधिकृत प्लेटफ़ॉर्म उपयोगकर्ता • ग्राहक के आपूर्तिकर्ताओं और विक्रेताओं के प्रतिनिधि |
| व्यक्तिगत डेटा के प्रकार | • नाम और पदनाम • पेशेवर ईमेल पते • व्यावसायिक संपर्क विवरण (फ़ोन, पता) • आपूर्तिकर्ता और ग्राहक के नाम • प्रदर्शन मूल्यांकन डेटा • प्लेटफ़ॉर्म लॉगिन क्रेडेंशियल (केवल एकतरफ़ा हैश किए गए मानों के रूप में संग्रहीत; सादे पाठ क्रेडेंशियल कभी भी सहेजे नहीं जाते) • उपयोगकर्ता व्यवहार और उपयोग लॉग |
| प्रसंस्करण की प्रकृति | व्यक्तिगत डेटा का संग्रह, भंडारण, पुनर्प्राप्ति, उपयोग, प्रकटीकरण (अधिकृत उपयोगकर्ताओं को) और विलोपन। |
| प्रसंस्करण का उद्देश्य | आपूर्तिकर्ता और ग्राहक मूल्यांकन, जोखिम आकलन और एसआरएम प्लेटफॉर्म के प्रबंधन को सुविधाजनक बनाने के लिए EvaluationsHub सर्विस। |
| कानूनी आधार (नियंत्रक का आधार) | नियंत्रक अनुच्छेद 6 GDPR के तहत प्रसंस्करण के लिए अपने स्वयं के कानूनी आधार की पहचान करने और उसे दस्तावेज़ित करने के लिए ज़िम्मेदार है (जैसे अनुच्छेद 6(1)(बी) - अनुबंध का निष्पादन; या अनुच्छेद 6(1)(एफ) - वैध हित)। EvaluationsHub नियंत्रक केवल डेटा नियंत्रक के निर्देशों पर ही व्यक्तिगत डेटा को संसाधित करता है और कानूनी आधार निर्धारित नहीं करता है। |
परिशिष्ट 2 — तकनीकी और संगठनात्मक उपाय (टीओएम)
| उपाय | कार्यान्वयन |
| विश्राम अवस्था में एन्क्रिप्शन | AWS S3 और RDS डेटाबेस में संग्रहीत सभी व्यक्तिगत डेटा के लिए AES-256 एन्क्रिप्शन का उपयोग किया जाता है। |
| ट्रांज़िट में एन्क्रिप्शन | सभी डेटा ट्रांसमिशन के लिए TLS 1.2 या उससे उच्चतर संस्करण आवश्यक है। TLS 1.0 और 1.1 निष्क्रिय हैं। |
| प्रवेश नियंत्रण | सख्त भूमिका-आधारित अभिगम नियंत्रण (आरबीएसी)। व्यक्तिगत डेटा तक पहुंच केवल आवश्यकतानुसार ही प्रदान की जाती है। |
| प्रमाणीकरण | व्यक्तिगत डेटा तक पहुंच रखने वाले सभी कर्मचारियों और प्रशासनिक खातों के लिए दो-कारक प्रमाणीकरण (2FA) अनिवार्य है। |
| प्रमाण पत्र प्रबंधन | उपयोगकर्ता पासवर्ड केवल वन-वे सॉल्टेड हैश (bcrypt या समकक्ष) के रूप में संग्रहीत किए जाते हैं। प्लेनटेक्स्ट पासवर्ड कभी भी संग्रहीत या लॉग नहीं किए जाते हैं। |
| डेटा रेजीडेंसी | सभी व्यक्तिगत डेटा AWS के यूरोपीय संघ क्षेत्रों (आयरलैंड/फ्रैंकफर्ट) में संग्रहीत किया जाता है। वैध स्थानांतरण तंत्र (परिशिष्ट 3 देखें) के लागू होने तक, EEA के बाहर किसी भी व्यक्तिगत डेटा की प्रतिकृति नहीं बनाई जाती है। |
| बैकअप और लचीलापन | यूरोपीय संघ के भीतर स्थित AWS उपलब्धता क्षेत्रों में स्वचालित दैनिक बैकअप संग्रहीत किए जाते हैं। RPO: 24 घंटे। RTO: 8 घंटे। |
| ऑडिट लॉग | डेटा एक्सेस, संशोधन और विलोपन से संबंधित सभी घटनाओं के लिए अपरिवर्तनीय लॉग बनाए रखे जाते हैं। ये लॉग 3 साल तक सुरक्षित रखे जाते हैं। |
| भेद्यता प्रबंधन | प्रोसेसर के सुरक्षा कार्यक्रम के अनुरूप नियमित सुरक्षा परीक्षण किए जाते हैं। प्रोसेसर ISO 27001 प्रमाणन प्राप्त करने के लिए सक्रिय रूप से प्रयासरत है। जोखिम-प्राथमिकता के आधार पर गंभीर कमजोरियों का निवारण किया जाता है। |
| घटना की प्रतिक्रिया | एक दस्तावेजीकृत घटना प्रतिक्रिया योजना को बनाए रखा जाता है और वार्षिक रूप से उसका परीक्षण किया जाता है। प्रोसेसर व्यक्तिगत डेटा उल्लंघन की पुष्टि होने पर 72 घंटों के भीतर नियंत्रक को सूचित करने के लिए प्रतिबद्ध है (धारा 8 देखें)। |
| आपूर्ति प्रबंधन | सब-प्रोसेसर को अनुबंध में शामिल होने से पहले डेटा सुरक्षा संबंधी उचित सावधानी और संविदात्मक डेटा सुरक्षा दायित्वों का पालन करना होता है। |
परिशिष्ट 3 — अनुमोदित उप-प्रोसेसर
निम्नलिखित उप-प्रोसेसर प्रभावी तिथि से अधिकृत हैं। प्रोसेसर धारा 5.3 के अनुसार किसी भी परिवर्तन की 30 दिन पूर्व सूचना देगा।
| उप-प्रोसेसर | उद्देश्य | देश | स्थानांतरण तंत्र | डेटा श्रेणियाँ |
| अमेज़ॅन वेब सेवा (एडब्ल्यूएस) | क्लाउड इन्फ्रास्ट्रक्चर और होस्टिंग | ईईए (आयरलैंड / फ्रैंकफर्ट) | पर्याप्तता — ईईए आधारित; एडब्ल्यूएस डीपीए लागू है | सभी व्यक्तिगत डेटा |
| Stripe | भुगतान प्रक्रिया (जहाँ लागू हो) | अमेरिका | एससीसी (मॉड्यूल 2: कंट्रोलर-टू-प्रोसेसर) निष्पादित | केवल बिलिंग संपर्क का नाम, ईमेल और भुगतान संबंधी जानकारी। |
| Zoho निगम | सीआरएम, ईमेल अभियान, सहायता चैट | अमेरिका / भारत | SCCs (मॉड्यूल 2) निष्पादित; Zoho EU डेटा रेजीडेंसी विकल्प सक्षम किया गया। नोट: Zoho के भीतर किसी भी AI सुविधा द्वारा संसाधित डेटा का दायरा Zoho के अपने DPA और गोपनीयता दस्तावेज़ द्वारा नियंत्रित होता है, जो zoho.com/privacy.html पर उपलब्ध है। | नाम, ईमेल, व्यावसायिक संपर्क विवरण |
| पिटेंजेंट टेक्नोलॉजीज | सॉफ्टवेयर विकास और रखरखाव | इंडिया | एससीसी (मॉड्यूल 2: नियंत्रक-से-प्रोसेसर) निष्पादित; पहुंच केवल अनाम/परीक्षण डेटा तक सीमित; नियंत्रक की सहमति के बिना उत्पादन संबंधी व्यक्तिगत डेटा तक पहुंच प्रतिबंधित; | सामान्य परिस्थितियों में केवल अनाम/छद्मनाम से प्रकाशित डेटा का ही उपयोग किया जाता है। |
| Mixpanel | प्लेटफ़ॉर्म उपयोग विश्लेषण | अमेरिका | एससीसी (मॉड्यूल 2) निष्पादित; यूरोपीय संघ डेटा निवास सक्षम | केवल छद्मनाम वाले उपयोगकर्ता व्यवहार और उपयोग लॉग |
* EvaluationsHub (वॉकम एसएएस) यह सुनिश्चित करता है कि ऊपर सूचीबद्ध सभी गैर-ईईए उप-प्रोसेसरों के साथ एससीसी और/या समकक्ष हस्तांतरण तंत्र मौजूद हैं। संबंधित एससीसी की प्रतियां टीम@ को लिखित अनुरोध पर नियंत्रक को उपलब्ध कराई जाएंगी।evaluationshubकॉम.
