डाटा प्रशोधन सम्झौता
डीपीए
मानक DPA · संस्करण 1.0 · EvaluationsHub भोक्याम एसएएस द्वारा
आफ्नो प्रतिलिपिमा हस्ताक्षर गर्न यहाँ क्लिक गर्नुहोस्
| यस सम्झौताका पक्षहरू | |
| नियन्त्रक | [ग्राहक संस्थाको नाम], [क्षेत्राधिकार] मा समावेश गरिएको, [ठेगाना] मा दर्ता गरिएको कार्यालय ("नियन्त्रक") |
| प्रोसेसर | Vockam SAS, एक फ्रान्सेली सोसाइटी par Action Simplifiée (SAS), दर्ता नं. 899272736 RCS Meaux, 1 Boulevard du huit mai 1945, 77260 La Ferté-sous-Jouarre, France, संचालन EvaluationsHub ("प्रोसेसर") |
| लागु हुने मिति | [DATE] |
| परिचालक व्यवस्था | फ्रान्सेली कानून र EU GDPR |
| अधिकार | पेरिस, फ्रान्सका अदालतहरू |
यो डाटा प्रशोधन सम्झौता ("DPA") भोक्याम SAS (सञ्चालन) द्वारा जारी गरिएको मानक डाटा प्रशोधन सम्झौता हो। EvaluationsHub) आफ्ना ग्राहकहरूलाई। यो माथिका पक्षहरू बीचको मास्टर सेवा सम्झौता वा सेवाका सर्तहरू ("प्रमुख सम्झौता") को अंश हो, र नियन्त्रकको तर्फबाट प्रोसेसरले व्यक्तिगत डेटा प्रशोधन गर्ने सर्तहरू सेट गर्दछ। EvaluationsHub सेवा। तल हस्ताक्षर गरेर, नियन्त्रकले यस DPA का सर्तहरू स्वीकार गर्दछ।
- परिभाषाहरू
यस DPA मा, निम्न शब्दहरूको अर्थ तल दिइएको छ:
| डाटा संरक्षण कानून | डेटा सुरक्षा र गोपनीयता सम्बन्धी सबै लागू कानूनहरू, जसमा EU सामान्य डेटा सुरक्षा नियमन २०१६/६७९ ("GDPR"), फ्रान्सेली डेटा सुरक्षा ऐन (Loi Informatique et Libertés), र समय-समयमा संशोधन वा प्रतिस्थापन गरिएका कुनै पनि लागू राष्ट्रिय कार्यान्वयन कानूनहरू समावेश छन्। |
| व्यक्तिगत डेटा | धारा ४(१) GDPR मा दिइएको अर्थ छ: पहिचान गरिएको वा पहिचान गर्न सकिने प्राकृतिक व्यक्तिसँग सम्बन्धित कुनै पनि जानकारी। |
| प्रशोधन | धारा ४(२) GDPR मा दिइएको अर्थ छ: व्यक्तिगत डेटामा गरिएको कुनै पनि कार्य। |
| डाटा विषय | पहिचान गरिएको वा पहिचान गर्न सकिने प्राकृतिक व्यक्ति जससँग व्यक्तिगत डेटा सम्बन्धित छ। |
| व्यक्तिगत डाटा उल्लंघन | के धारा ४(१२) GDPR मा दिइएको अर्थ छ: सुरक्षाको उल्लङ्घन जसले गर्दा आकस्मिक वा गैरकानूनी विनाश, हानि, परिवर्तन, व्यक्तिगत डेटाको अनधिकृत प्रकटीकरण वा पहुँच हुन्छ। |
| सब-प्रोसेसर | नियन्त्रकको तर्फबाट व्यक्तिगत डेटा प्रशोधन गर्न प्रोसेसरद्वारा संलग्न कुनै पनि तेस्रो पक्ष। |
| मानक अनुबंध खण्ड (SCCs) | समय-समयमा अद्यावधिक गरिए अनुसार तेस्रो देशहरूमा व्यक्तिगत डेटा स्थानान्तरणको लागि मानक अनुबंध खण्डहरूमा ४ जुन २०२१ को निर्णय (EU) २०२१/९१४ कार्यान्वयन गर्दै EU आयोग। |
| EEA | युरोपेली आर्थिक क्षेत्र। |
| TOM हरू | अनुसूची २ मा वर्णन गरिए अनुसार प्राविधिक र संगठनात्मक उपायहरू। |
- कार्यक्षेत्र र अवधि
2.1 विषयवस्तु। प्रोसेसरले आपूर्तिकर्ता सम्बन्ध व्यवस्थापन (SRM) र ग्राहक अनुभव मूल्याङ्कन प्लेटफर्म प्रदान गर्दछ ("EvaluationsHub”)। प्रशासकले प्रमुख सम्झौता अन्तर्गत यी सेवाहरू प्रदान गर्न आवश्यक हदसम्म व्यक्तिगत डेटा मात्र प्रशोधन गर्नेछ।
२.२ अवधि। यो DPA प्रशासकले प्रमुख सम्झौता अन्तर्गत व्यक्तिगत डेटा प्रशोधन गर्दासम्म प्रभावकारी रहन्छ। यो मुख्य सम्झौताको समाप्ति वा म्याद समाप्त भएपछि स्वतः समाप्त हुन्छ, खण्ड ८ (डेटा मेटाउने वा फिर्ता गर्ने) अन्तर्गत दायित्वहरूको अस्तित्वको अधीनमा।
- निर्देशनहरूमा मात्र प्रशोधन गर्दै
३.१ दस्तावेजीकृत निर्देशनहरू। संघ वा सदस्य राज्य कानूनद्वारा त्यसो गर्न आवश्यक नभएसम्म, यस DPA वा प्रमुख सम्झौतामा उल्लेख गरिए अनुसार, प्रोसेसरले नियन्त्रकबाट दस्तावेजीकृत निर्देशनहरूमा मात्र व्यक्तिगत डेटा प्रशोधन गर्नेछ। यस्तो अवस्थामा, सार्वजनिक हितको आधारमा कानूनद्वारा निषेध गरिएको बाहेक, प्रशोधन गर्नु अघि प्रोसेसरले नियन्त्रकलाई त्यो कानुनी आवश्यकताको बारेमा जानकारी गराउनेछ।
३.२ द्वन्द्वको सूचना। यदि प्रोसेसरलाई लाग्छ कि नियन्त्रकको कुनै पनि निर्देशनले डेटा सुरक्षा कानूनको उल्लङ्घन गर्नेछ भने, यसले तुरुन्तै नियन्त्रकलाई सूचित गर्नेछ र समस्या समाधान नभएसम्म सम्बन्धित प्रशोधनलाई निलम्बन गर्न सक्छ।
३.३ कर्मचारीको गोपनीयता। प्रशोधकले व्यक्तिगत डेटा प्रशोधन गर्न अधिकृत सबै व्यक्तिहरूले गोपनीयताको सम्झौता वा वैधानिक दायित्वहरू प्रतिबद्ध रहेको सुनिश्चित गर्नेछ।
- सुरक्षा
४.१ उपयुक्त उपायहरू। प्रशोधकले अनुसूची २ (TOMs) मा उल्लिखित प्राविधिक र संगठनात्मक उपायहरू कार्यान्वयन र मर्मत गर्नेछ। यी उपायहरूले प्रशोधनको प्रकृति, दायरा, सन्दर्भ र उद्देश्यहरू, साथै डेटा विषयहरूको अधिकार र स्वतन्त्रतामा जोखिमलाई ध्यानमा राख्दै जोखिमको लागि उपयुक्त सुरक्षाको स्तर सुनिश्चित गर्नेछ।
४.२ TOM हरूमा अद्यावधिकहरू। प्रोसेसरले समय-समयमा TOM हरूलाई अद्यावधिक वा परिमार्जन गर्न सक्छ, तर त्यस्तो कुनै पनि अद्यावधिकले प्रदान गरिएको सुरक्षाको समग्र स्तरलाई भौतिक रूपमा कम गर्दैन। प्रोसेसरले सुरक्षा उपायहरूमा कुनै पनि भौतिक कटौतीको बारेमा कम्तिमा ३० दिन अगाडि नियन्त्रकलाई सूचित गर्नेछ।
४.३ कर्मचारी तालिम। प्रशोधकले व्यक्तिगत डेटामा पहुँच भएका सबै कर्मचारीहरूले डेटा सुरक्षा दायित्व र सुरक्षा अभ्यासहरूमा पर्याप्त र नियमित तालिम प्राप्त गरेको सुनिश्चित गर्नेछ।
- उप-प्रशोधन
५.१ सामान्य अधिकार। नियन्त्रकले यस खण्ड ५ मा उल्लेख गरिएका सर्तहरूको अधीनमा रही, अनुसूची ३ मा सूचीबद्ध सब-प्रोसेसरहरूलाई संलग्न गर्न प्रोसेसरलाई सामान्य लिखित अधिकार प्रदान गर्दछ।
५.२ सब-प्रोसेसर दायित्वहरू। कुनै पनि सब-प्रोसेसर संलग्न गर्नु अघि, प्रोसेसरले त्यो सब-प्रोसेसरमा यस DPA मा भएका जस्तै डेटा सुरक्षा दायित्वहरू लागू गर्नेछ, विशेष गरी उपयुक्त TOMs कार्यान्वयन गर्न पर्याप्त ग्यारेन्टीहरू प्रदान गर्दै। प्रोसेसर यसको सब-प्रोसेसरहरूको कार्य र बेवास्ताको लागि नियन्त्रकप्रति पूर्ण रूपमा उत्तरदायी रहन्छ।
५.३ सब-प्रोसेसरहरूमा परिवर्तनहरू। प्रोसेसरले सब-प्रोसेसरहरूको सूचीमा कुनै पनि अभिप्रेत परिवर्तनहरू (थप वा प्रतिस्थापन) को बारेमा नियन्त्रकलाई कम्तिमा ३० दिन अगाडि लिखित सूचना दिनुपर्नेछ। सूचना प्राप्त भएको १५ दिन भित्र नियन्त्रकले उचित आधारमा त्यस्ता परिवर्तनहरूमा आपत्ति जनाउन सक्छ। यदि नियन्त्रकले आपत्ति जनायो र प्रोसेसरले आपत्ति समायोजन गर्न सकेन भने, नियन्त्रकले लिखित सूचनामा जरिवाना बिना सम्बन्धित सेवाहरू समाप्त गर्न सक्छ।
५.४ गैर-EEA सब-प्रोसेसरहरू। जहाँ सब-प्रोसेसर EEA बाहिर युरोपेली आयोगद्वारा पर्याप्त स्तरको डेटा सुरक्षा प्रदान गर्ने रूपमा मान्यता नपाएको देशमा अवस्थित छ, प्रोसेसरले कुनै पनि व्यक्तिगत डेटा त्यो सब-प्रोसेसरमा स्थानान्तरण गर्नु अघि उपयुक्त स्थानान्तरण संयन्त्र (जस्तै SCCs) रहेको सुनिश्चित गर्नेछ। हालको गैर-EEA सब-प्रोसेसरहरूको लागि पुष्टि गरिएको स्थानान्तरण संयन्त्रहरू अनुसूची ३ मा विस्तृत रूपमा वर्णन गरिएको छ।
- अन्तर्राष्ट्रिय डाटा ट्रान्सफर
६.१ प्राथमिक भण्डारण। व्यक्तिगत डेटा मुख्यतया EEA भित्र भण्डारण र प्रशोधन गरिन्छ, EU (आयरल्याण्ड र फ्रान्कफर्ट क्षेत्रहरू) मा AWS पूर्वाधार प्रयोग गरेर।
६.२ EEA बाहिर स्थानान्तरण। जहाँ व्यक्तिगत डेटा EEA बाहिरको देशमा स्थानान्तरण गरिन्छ जुन पर्याप्तता निर्णयको अधीनमा छैन, प्रोसेसरले स्थानान्तरण गर्नु अघि निम्न सुरक्षा उपायहरू मध्ये एक रहेको सुनिश्चित गर्नेछ: (क) EU मानक अनुबंध खण्डहरू (२०२१/९१४) सम्बन्धित सब-प्रोसेसरसँग कार्यान्वयन गरिएको छ; वा (ख) धारा ४६ GDPR अन्तर्गत मान्यता प्राप्त अर्को कानूनी स्थानान्तरण संयन्त्र लागू हुन्छ। प्रत्येक सब-प्रोसेसरको लागि लागू सुरक्षा उपायहरूको विवरण अनुसूची ३ मा उल्लेख गरिएको छ।
६.३ सूचना। खण्ड ६.२ मा उल्लेख गरिएको कुनै पनि सुरक्षा उपाय मान्य नभएमा वा भौतिक रूपमा परिवर्तन भएमा प्रशोधकले नियन्त्रकलाई तुरुन्तै सूचित गर्नेछ।
- डेटा विषय अधिकारको साथ सहयोग
७.१ डेटा विषयहरूबाट अनुरोधहरू। प्रशोधनको प्रकृतिलाई ध्यानमा राख्दै, प्रोसेसरले अध्याय III GDPR (पहुँच, सुधार, मेटाउने, प्रतिबन्ध, पोर्टेबिलिटी, र आपत्तिको अधिकार सहित) अन्तर्गत आफ्नो अधिकार प्रयोग गर्ने डेटा विषयहरूबाट अनुरोधहरूको जवाफ दिने आफ्नो दायित्व पूरा गर्न उपयुक्त प्राविधिक र संगठनात्मक उपायहरू लागू गरेर नियन्त्रकलाई सहयोग गर्नेछ।
७.२ अनुरोधहरू फर्वार्ड गर्ने। यदि प्रोसेसरले डेटा विषयबाट सिधै अनुरोध प्राप्त गर्छ भने, यसले ५ कार्य दिन भित्र नियन्त्रकलाई पठाउनेछ र कानूनद्वारा त्यसो गर्न आवश्यक नभएसम्म, नियन्त्रकको पूर्व लिखित अधिकार बिना अनुरोधको जवाफ दिनेछैन।
७.३ थप सहयोग। प्रोसेसरले नियन्त्रकलाई निम्न सम्बन्धी दायित्वहरूको पालना सुनिश्चित गर्न पनि सहयोग गर्नेछ: (क) प्रशोधनको सुरक्षा (धारा ३२ GDPR); (ख) पर्यवेक्षक अधिकारीहरू र डेटा विषयहरूलाई व्यक्तिगत डेटा उल्लंघनको सूचना (धारा ३३-३४ GDPR); र (ग) डेटा सुरक्षा प्रभाव मूल्याङ्कन र पूर्व परामर्श (धारा ३५-३६ GDPR)।
- व्यक्तिगत डेटा उल्लंघन सूचना
८.१ नियन्त्रकलाई सूचना। यस DPA अन्तर्गत प्रशोधन गरिएको व्यक्तिगत डेटा उल्लंघनले असर गरिरहेको बारे थाहा पाएपछि प्रोसेसरले अनावश्यक ढिलाइ नगरी र कुनै पनि अवस्थामा अनावश्यक ढिलाइ नगरी र ७२ घण्टा भित्र नियन्त्रकलाई सूचित गर्नेछ।
8.2 सूचनाको विषयवस्तु। त्यस्तो सूचनामा, त्यतिबेलासम्म थाहा भएको हदसम्म समावेश हुनेछ: (क) उल्लंघनको प्रकृतिको विवरण, सम्बन्धित डेटा विषयहरू र व्यक्तिगत डेटा रेकर्डहरूको वर्गहरू र अनुमानित संख्या सहित; (ख) प्रोसेसरको डेटा सुरक्षा सम्पर्कको नाम र सम्पर्क विवरणहरू (team@)evaluationshub.com); (ग) उल्लङ्घनको सम्भावित परिणामहरूको विवरण; र (घ) उल्लङ्घनलाई सम्बोधन गर्न लिइएका वा प्रस्तावित उपायहरूको विवरण, न्यूनीकरण उपायहरू सहित।
८.३ थप जानकारी। प्रारम्भिक सूचनाको समयमा सबै जानकारी उपलब्ध नभएको अवस्थामा, प्रोसेसरले उपलब्ध हुने बित्तिकै चरणबद्ध रूपमा थप जानकारी प्रदान गर्नेछ, बिना कुनै ढिलाइ।
८.४ रेकर्ड राख्ने। प्रोसेसरले तथ्य, प्रभाव र गरिएका उपचारात्मक कार्यहरू सहित सबै व्यक्तिगत डेटा उल्लंघनहरू दस्तावेज गर्नेछ र अनुरोधमा नियन्त्रकलाई त्यस्ता रेकर्डहरू उपलब्ध गराउनेछ।
- डेटा प्रतिधारण
९.१ रिटेन्सन अवधिहरू। अनुसूची १ मा उल्लेख गरिएका उद्देश्यहरूका लागि प्रोसेसरले व्यक्तिगत डेटा आवश्यक भन्दा बढी समयसम्म राख्ने छैन। अन्यथा लिखित रूपमा सहमत नभएसम्म, निम्न अधिकतम रिटेन्सन अवधिहरू लागू हुन्छन्:
| डाटा कोटि | अवधारण अवधि |
| सक्रिय प्रयोगकर्ता खाता डेटा | प्रमुख सम्झौताको अवधि |
| कार्यसम्पादन मूल्याङ्कन र मूल्याङ्कन | सिर्जना भएको ३ वर्ष पछि, मेटाउन पहिले नै अनुरोध गरिएको बाहेक |
| लगइन प्रमाणहरू (पहुँच लगहरू) | सिर्जना भएको १२ महिना |
| ब्याकअप प्रतिलिपिहरू | प्रमुख सम्झौता समाप्त भएको ९० दिन पछि |
| अडिट लगहरू | सिर्जना भएको ३ वर्ष (कानूनी दायित्व) |
- डेटा मेटाउने वा फिर्ता गर्ने
१०.१ समाप्ति पछि। प्रमुख सम्झौताको समाप्ति वा म्याद समाप्त भएपछि, प्रशोधकले नियन्त्रकको रोजाइमा र लिखित अनुरोध प्राप्त गरेको ३० दिन भित्र: (क) सबै व्यक्तिगत डेटा सुरक्षित रूपमा नियन्त्रकलाई सामान्यतया प्रयोग हुने मेसिन-पठनीय ढाँचामा फिर्ता गर्नेछ; वा (ख) संघ वा सदस्य राज्य कानूनले निरन्तर भण्डारण आवश्यक नभएसम्म सबै व्यक्तिगत डेटा (र त्यसका सबै प्रतिलिपिहरू) सुरक्षित रूपमा मेटाउने र नष्ट गर्ने।
१०.२ पुष्टिकरण। प्रोसेसरले नियन्त्रकलाई मेटाउने लिखित पुष्टिकरण प्रदान गर्नेछ वा कार्य पूरा गरेको ३० दिन भित्र फिर्ता गर्नेछ।
१०.३ अवशिष्ट प्रतिलिपिहरू। यस खण्ड १० अनुसार उप-प्रोसेसरहरूले पनि व्यक्तिगत डेटा मेटाउने वा फिर्ता गर्ने कुरा सुनिश्चित गर्न प्रोसेसरले व्यावसायिक रूपमा उचित प्रयासहरू प्रयोग गर्नेछ।
- लेखापरीक्षण अधिकार
११.१ जानकारी। यस DPA र धारा २८ GDPR मा उल्लेखित दायित्वहरूको पालना प्रदर्शन गर्न आवश्यक पर्ने सबै जानकारी प्रोसेसरले नियन्त्रकलाई उपलब्ध गराउनेछ।
११.२ लेखापरीक्षण। प्रोसेसरले नियन्त्रक वा नियन्त्रकद्वारा निर्देशित लेखापरीक्षकद्वारा गरिने निरीक्षणहरू सहितको लेखापरीक्षणलाई अनुमति दिनेछ र योगदान गर्नेछ, निम्न कुराहरूको अधीनमा: (क) नियन्त्रकले कम्तिमा ३० दिनको पूर्व लिखित सूचना दिने; (ख) प्रति क्यालेन्डर वर्षमा एक पटक भन्दा बढी लेखापरीक्षण नगर्ने (शंकास्पद व्यक्तिगत डेटा उल्लंघन पछि बाहेक); (ग) सामान्य व्यापारिक घण्टाको समयमा र अवरोध कम गर्ने तरिकाले लेखापरीक्षण गरिने; र (घ) लेखापरीक्षणको लागत नियन्त्रकद्वारा वहन गरिने जबसम्म लेखापरीक्षणले सामग्री गैर-अनुपालन प्रकट गर्दैन, जसमा लागत प्रोसेसरद्वारा वहन गरिनेछ।
११.३ प्रमाणीकरणहरू। नियन्त्रकको अनुरोधमा, प्रोसेसरले लागू हुने ठाउँमा साइट अडिटको सट्टामा वा यसको अतिरिक्त सान्दर्भिक तेस्रो-पक्ष प्रमाणपत्रहरू (जस्तै ISO २७००१, एक पटक प्राप्त गरेपछि) वा सुरक्षा मूल्याङ्कन सारांशहरूको प्रतिलिपिहरू प्रदान गर्नेछ। प्रोसेसर हाल ISO २७००१ प्रमाणीकरणको पछि लागिरहेको छ।
- डेटा सुरक्षा प्रभाव मूल्याङ्कन
१२.१ प्रशोधकले धारा ३५ GDPR अन्तर्गत आवश्यक पर्ने कुनै पनि डेटा सुरक्षा प्रभाव मूल्याङ्कन (DPIA) गर्न नियन्त्रकलाई उचित रूपमा सहयोग गर्नेछ, निम्न तरिकाले: (क) प्रशोधन सञ्चालन, जोखिम, र TOM बारे सान्दर्भिक जानकारी प्रदान गर्दै; (ख) उचित सूचनामा परामर्श बैठकहरूमा भाग लिँदै; र (ग) अनुसूची १ मा वर्णन गरिएका प्रशोधन गतिविधिहरूसँग सम्बन्धित लिखित प्रश्नहरूको तुरुन्तै जवाफ दिँदै।
- दायित्व
१३.१ दायित्व सीमा। लागू कानूनद्वारा अनुमति दिइएको अधिकतम हदसम्म, यस DPA अन्तर्गत वा यससँग सम्बन्धित नियन्त्रकलाई प्रोसेसरको कुल कुल दायित्व (चाहे सम्झौता, चोट, लापरवाही, वा अन्यथा) दावी ("दायित्व सीमा") जन्माउने घटनाको तुरुन्तै अघिल्लो १२ महिनाको अवधिमा नियन्त्रकले प्रोसेसरलाई तिरेको वा तिर्नुपर्ने कुल शुल्कभन्दा बढी हुने छैन। जहाँ प्रमुख सम्झौताले दावीको समयमा १२ महिना भन्दा कम अवधि समेट्छ, दायित्व सीमा आजसम्म प्रमुख सम्झौता अन्तर्गत तिरेको वा तिर्नुपर्ने कुल शुल्क हुनेछ।
१३.२ सीमाबाट बहिष्कारहरू। दायित्व सीमा निम्नमा लागू हुनेछैन: (क) कुनै पनि पक्षको लापरवाहीका कारण मृत्यु वा व्यक्तिगत चोटपटकको लागि दायित्व; (ख) धोखाधडी वा कपटपूर्ण गलत प्रस्तुतिको लागि कुनै पनि पक्षको दायित्व; वा (ग) लागू कानूनद्वारा बहिष्कृत वा सीमित गर्न नसकिने कुनै पनि दायित्व।
१३.३ पारस्परिक दायित्व। जहाँ GDPR को उल्लङ्घनबाट हुने क्षतिको लागि दुवै पक्ष जिम्मेवार छन्, धारा ८२ GDPR बमोजिम प्रत्येक पक्ष आफ्नो भागको क्षतिको लागि उत्तरदायी हुनेछ। खण्ड १३.१ मा रहेको दायित्व सीमा त्यस्तो कुनै पनि दायित्वको प्रोसेसरको अंशमा लागू हुन्छ।
१३.४ न्यूनीकरण। प्रत्येक पक्षले यस DPA को उल्लङ्घनको परिणामस्वरूप अर्को पक्षले भोग्नु पर्ने कुनै पनि हानि वा क्षतिलाई कम गर्न उचित कदम चाल्नेछ।
- शासित कानून र क्षेत्राधिकार
१४.१ यो DPA फ्रान्सेली कानून र GDPR सहित लागू हुने EU कानून द्वारा शासित र व्याख्या गरिएको छ।
१४.२ यस DPA बाट उत्पन्न हुने वा यससँग सम्बन्धित कुनै पनि विवाद लागू कानूनद्वारा अन्यथा आवश्यक नभएसम्म, फ्रान्सको पेरिसको अदालतको विशेष क्षेत्राधिकारको अधीनमा हुनेछ।
- हस्ताक्षर
तल हस्ताक्षर गरेर, पक्षहरू यस डेटा प्रशोधन सम्झौताका सर्तहरूमा सहमत छन्।
| नियन्त्रक (ग्राहक) को तर्फबाट र तर्फबाट | भोक्याम एसएएस (प्रोसेसर) को तर्फबाट र तर्फबाट |
| पूरा नाम: ______________________________ | पुरा नाम: Bert पेसब्रुघे |
| शीर्षक: ______________________________________ | शीर्षक: संस्थापक र सीईओ, भोक्याम एसएएस |
| कम्पनी: _________________________________ | कम्पनी: भोक्याम एसएएस |
| हस्ताक्षर: | हस्ताक्षर: |
अनुसूची १ — प्रशोधन गतिविधिहरूको विवरण
| डेटा विषयहरूको वर्गीकरण | • ग्राहक कर्मचारीहरू र अधिकृत प्लेटफर्म प्रयोगकर्ताहरू • ग्राहकका आपूर्तिकर्ता र विक्रेताहरूका प्रतिनिधिहरू |
| व्यक्तिगत डेटाका प्रकारहरू | • नाम र जागिर शीर्षक • व्यावसायिक इमेल ठेगाना • व्यावसायिक सम्पर्क विवरणहरू (फोन, ठेगाना) • आपूर्तिकर्ता र ग्राहक नामहरू • कार्यसम्पादन मूल्याङ्कन डेटा • प्लेटफर्म लगइन प्रमाणहरू (एकतर्फी ह्यास गरिएको मानको रूपमा मात्र भण्डारण गरिन्छ; सादा पाठ प्रमाणहरू कहिल्यै राखिँदैनन्) • प्रयोगकर्ता व्यवहार र प्रयोग लगहरू |
| प्रशोधनको प्रकृति | व्यक्तिगत डेटाको सङ्कलन, भण्डारण, पुन: प्राप्ति, प्रयोग, खुलासा (अधिकृत प्रयोगकर्ताहरूलाई), र मेटाउने। |
| प्रशोधनको उद्देश्य | आपूर्तिकर्ता र ग्राहक मूल्याङ्कन, जोखिम मूल्याङ्कन, र SRM प्लेटफर्मको व्यवस्थापनलाई सहज बनाउन EvaluationsHub सेवा। |
| कानूनी आधार (नियन्त्रकको आधार) | नियन्त्रक धारा ६ GDPR (जस्तै धारा ६(१)(b) — सम्झौताको कार्यसम्पादन; वा धारा ६(१)(f) — वैध स्वार्थहरू) अन्तर्गत प्रशोधनको लागि आफ्नै कानुनी आधार पहिचान र दस्तावेजीकरण गर्न जिम्मेवार छ। EvaluationsHub नियन्त्रकको निर्देशनमा मात्र व्यक्तिगत डेटा प्रशोधन गर्छ र कानुनी आधार निर्धारण गर्दैन। |
अनुसूची २ — प्राविधिक र संगठनात्मक उपायहरू (TOMs)
| मापन गर्नुहोस् | कार्यान्वयन |
| आराममा गुप्तिकरण | AWS S3 र RDS डाटाबेसहरूमा भण्डारण गरिएका सबै व्यक्तिगत डेटाको लागि AES-256 इन्क्रिप्शन। |
| ट्रान्जिटमा इन्क्रिप्सन | सबै डेटा प्रसारणको लागि TLS १.२ वा माथिको। TLS १.० र १.१ असक्षम पारिएका छन्। |
| पहुँच नियन्त्रण | कडा भूमिका-आधारित पहुँच नियन्त्रण (RBAC)। व्यक्तिगत डेटामा पहुँच केवल जान्न आवश्यक आधारमा प्रदान गरिन्छ। |
| प्रमाणीकरण | व्यक्तिगत डेटामा पहुँच भएका सबै कर्मचारी र प्रशासनिक खाताहरूको लागि दुई-कारक प्रमाणीकरण (2FA) अनिवार्य छ। |
| प्रमाणपत्र ह्यान्डलिङ | प्रयोगकर्ता पासवर्डहरू विशेष रूपमा एक-तर्फी साल्टेड ह्यासहरू (bcrypt वा समकक्ष) को रूपमा भण्डारण गरिन्छन्। प्लेनटेक्स्ट पासवर्डहरू कहिल्यै भण्डारण वा लग गरिँदैनन्। |
| डाटा रेसिडेन्सी | सबै व्यक्तिगत डेटा AWS EU क्षेत्रहरू (आयरल्याण्ड / फ्रान्कफर्ट) मा भण्डारण गरिन्छ। कुनै पनि व्यक्तिगत डेटा EEA बाहिर दोहोरिँदैन जबसम्म वैध स्थानान्तरण संयन्त्र अवस्थित हुँदैन (अनुसूची ३ हेर्नुहोस्)। |
| ब्याकअप र लचिलोपन | EU भित्र AWS उपलब्धता क्षेत्रहरूमा भण्डारण गरिएका स्वचालित दैनिक ब्याकअपहरू। RPO: २४ घण्टा। RTO: ८ घण्टा। |
| अडिट लगहरू | सबै डेटा पहुँच, परिमार्जन, र मेटाउने घटनाहरूको लागि अपरिवर्तनीय लगहरू राखिन्छन्। लगहरू ३ वर्षको लागि राखिन्छन्। |
| जोखिम व्यवस्थापन | प्रोसेसरको सुरक्षा कार्यक्रम अनुरूप नियमित सुरक्षा परीक्षण गरिन्छ। प्रोसेसरले ISO 27001 प्रमाणीकरणलाई सक्रिय रूपमा पछ्याउँदैछ। जोखिम-प्राथमिकताको आधारमा गम्भीर कमजोरीहरूलाई समाधान गरिन्छ। |
| घटना प्रतिक्रिया | एक दस्तावेजीकृत घटना प्रतिक्रिया योजना वार्षिक रूपमा कायम र परीक्षण गरिन्छ। प्रोसेसरले व्यक्तिगत डेटा उल्लंघन पुष्टि भएको ७२ घण्टा भित्र नियन्त्रकलाई सूचित गर्न प्रतिबद्ध हुन्छ (खण्ड ८ हेर्नुहोस्)। |
| आपूर्तिकर्ता व्यवस्थापन | उप-प्रोसेसरहरू संलग्नता अघि डेटा सुरक्षा उचित परिश्रम र अनुबंधात्मक डेटा सुरक्षा दायित्वहरूको अधीनमा छन्। |
अनुसूची ३ — स्वीकृत उप-प्रोसेसरहरू
निम्न सब-प्रोसेसरहरू लागू हुने मिति अनुसार अधिकृत छन्। प्रोसेसरले खण्ड ५.३ अनुसार कुनै पनि परिवर्तनको ३० दिन अघि पूर्व सूचना दिनेछ।
| सब-प्रोसेसर | उद्देश्य | देश | स्थानान्तरण संयन्त्र | डाटा कोटिहरू |
| Amazon वेब सेवाहरू (AWS) | क्लाउड पूर्वाधार र होस्टिंग | EEA (आयरल्यान्ड / फ्र्याङ्कफर्ट) | पर्याप्तता — EEA मा आधारित; AWS DPA स्थापित छ | सबै व्यक्तिगत डेटा |
| धारी | भुक्तानी प्रशोधन (लागू हुने ठाउँमा) | संयुक्त राज्य अमेरिका | SCC हरू (मोड्युल २: नियन्त्रक-देखि-प्रोसेसर) कार्यान्वयन गरियो | बिलिङ सम्पर्क नाम, इमेल, भुक्तानी मेटाडेटा मात्र |
| Zoho निगम | CRM, इमेल अभियानहरू, समर्थन च्याट | संयुक्त राज्य अमेरिका / भारत | SCC हरू (मोड्युल २) कार्यान्वयन गरियो; Zoho EU डेटा रेसिडेन्सी विकल्प सक्षम पारियो। नोट: Zoho भित्र कुनै पनि AI सुविधाहरूद्वारा प्रशोधन गरिएको डेटाको दायरा Zoho को आफ्नै DPA र गोपनीयता कागजातहरूद्वारा नियन्त्रित हुन्छ, जुन zoho.com/privacy.html मा उपलब्ध छ। | नाम, इमेल, व्यवसायिक सम्पर्क विवरणहरू |
| पिटान्जेन्ट टेक्नोलोजीहरू | सफ्टवेयर विकास र मर्मतसम्भार | भारत | SCC हरू (मोड्युल २: नियन्त्रक-देखि-प्रोसेसर) कार्यान्वयन गरियो; पहुँच केवल बेनामी/परीक्षण डेटामा सीमित; नियन्त्रकको सहमति बिना उत्पादन व्यक्तिगत डेटा पहुँच छैन। | सामान्य अवस्थामा मात्र बेनामी/छद्मनाम डेटा |
| Mixpanel | प्लेटफर्म प्रयोग विश्लेषण | संयुक्त राज्य अमेरिका | SCC हरू (मोड्युल २) कार्यान्वयन गरियो; EU डेटा रेसिडेन्सी सक्षम पारियो | छद्म नाम दिइएको प्रयोगकर्ता व्यवहार र प्रयोग लगहरू मात्र |
* EvaluationsHub (Vockam SAS) ले माथि सूचीबद्ध सबै गैर-EEA सब-प्रोसेसरहरूसँग SCC हरू र/वा समकक्ष स्थानान्तरण संयन्त्रहरू स्थापित भएको वारेन्टी दिन्छ। सम्बन्धित SCC हरूको प्रतिलिपिहरू team@ मा लिखित अनुरोधमा नियन्त्रकलाई उपलब्ध छन्।evaluationshub.com।
