व्यक्तिगत डेटा प्रसंस्करण के हस्तांतरण के लिए समझौता (DPA)

यह व्यक्तिगत डेटा प्रसंस्करण हस्तांतरण समझौता ("DPA") निम्नलिखित के बीच दर्ज किया जा रहा है:

VHN Sp. z o.o. ul. Gliwicka 35 42-600 Tarnowskie Góry Polska

NIP: 6452561131

इसके बाद:

"प्रोसेसर"

और

Rezulo की सेवाओं का उपयोग करने वाले उपयोगकर्ता,

इसके बाद:

"नियंत्रक"।

Rezulo की नियमावली को स्वीकार करना या सेवा का उपयोग शुरू करना इस समझौते को दर्ज करने का अर्थ है।

§1. समझौते का विषय

  1. नियंत्रक प्रोसेसर को Rezulo सेवाओं के प्रावधान के लिए आवश्यक सीमा तक व्यक्तिगत डेटा प्रसंस्करण का हस्तांतरण करता है।

  2. प्रोसेसर व्यक्तिगत डेटा को निम्नलिखित के अनुसार प्रसंस्करण करने के लिए प्रतिबद्ध है:

a) यूरोपीय संसद और परिषद के विनियमन (EU) 2016/679 ("GDPR"),

b) इस समझौते,

c) नियंत्रक के द्वारा दस्तावेज़ित निर्देश।

  1. यह समझौता Rezulo की कानूनी दस्तावेज़ीकरण का अभिन्न अंग है।

§2. प्रसंस्करण की प्रकृति और उद्देश्य

  1. प्रसंस्करण विशेष रूप से Rezulo प्रणाली में उपलब्ध सेवाओं के प्रावधान के उद्देश्य के लिए किया जाता है।

  2. प्रोसेसर नियंत्रक द्वारा हस्तांतरित डेटा का उपयोग अपने स्वयं के विपणन उद्देश्यों के लिए नहीं करता है।

  3. डेटा का उपयोग प्रोसेसर द्वारा डेटा बिक्री, विपणन प्रोफाइलिंग या विज्ञापन उद्देश्यों के लिए तीसरे पक्ष को प्रकटीकरण के लिए नहीं किया जाता है।

  4. प्रोसेसर डेटा को विशेष रूप से सेवा प्रदान करने के लिए आवश्यक अवधि के लिए और नियमावली में निर्दिष्ट प्रतिधारण सिद्धांतों के अनुसार प्रसंस्करण करता है।

§3. प्रसंस्करण की अवधि

  1. डेटा को नियंत्रक द्वारा Rezulo सेवाओं का उपयोग करने की अवधि के लिए प्रसंस्करण किया जाता है।

  2. सेवा का उपयोग समाप्त करने के बाद, नियमावली और इस समझौते में निर्दिष्ट प्रतिधारण सिद्धांत लागू होते हैं।

  3. समझौता Rezulo के उपयोग की संपूर्ण अवधि के लिए लागू रहता है।

§4. डेटा की श्रेणियाँ

नियंत्रक निम्नलिखित सहित हस्तांतरित कर सकता है:

ग्राहक डेटा

  • नाम,
  • अंतिम नाम,
  • ईमेल पता,
  • फोन नंबर,
  • दौरे का इतिहास,
  • बुकिंग इतिहास,
  • सेवाओं से संबंधित जानकारी,
  • भुगतान से संबंधित जानकारी,
  • ग्राहकों के बारे में नोट्स।

कर्मचारी डेटा

  • नाम,
  • अंतिम नाम,
  • ईमेल पता,
  • फोन नंबर,
  • कार्य समय सारणी,
  • कर्मचारी खातों के उपयोग से संबंधित डेटा।

अन्य डेटा

नियंत्रक द्वारा Rezulo प्रणाली में दर्ज किया गया कोई भी डेटा।

§5. व्यक्तियों की श्रेणियाँ

डेटा निम्नलिखित से संबंधित हो सकता है:

  • ग्राहक,
  • संभावित ग्राहक,
  • ऑनलाइन बुकिंग करने वाले व्यक्ति,
  • कर्मचारी,
  • सहयोगी,
  • ठेकेदार,
  • अन्य व्यक्ति जिनका डेटा नियंत्रक द्वारा दर्ज किया गया है।

§6. विशेष श्रेणी का डेटा

  1. नियंत्रक GDPR के अनुच्छेद 9 के अर्थ में विशेष श्रेणी का डेटा हस्तांतरित कर सकता है।

  2. इनमें निम्नलिखित शामिल हो सकते हैं:

  • एलर्जी,
  • प्रक्रियाओं के लिए contraindications,
  • स्वास्थ्य संबंधी जानकारी,
  • नियंत्रक द्वारा प्रदान की जाने वाली सेवाओं को निष्पादित करने के लिए आवश्यक अन्य जानकारी।
  1. नियंत्रक ऐसे डेटा के प्रसंस्करण के लिए उचित कानूनी आधार रखने के लिए जिम्मेदार है।

  2. प्रोसेसर नियंत्रक के कानूनी आधारों की वैधता को सत्यापित नहीं करता है।

§7. प्रोसेसर के दायित्व

प्रोसेसर निम्नलिखित के लिए प्रतिबद्ध है:

a) डेटा को विशेष रूप से नियंत्रक के निर्देश पर प्रसंस्करण करना,

b) डेटा तक पहुँच रखने वाले व्यक्तियों की गोपनीयता सुनिश्चित करना,

c) उचित तकनीकी और संगठनात्मक उपाय लागू करना,

d) नियंत्रक को GDPR से उत्पन्न होने वाली बाध्यताओं को साकार करने में सहायता करना,

e) डेटा सुरक्षा उल्लंघनों के बारे में नियंत्रक को सूचित करना,

f) लागू कानून के अनुसार आवश्यक दस्तावेज़ीकरण बनाए रखना।

§8. सुरक्षा उपाय

प्रोसेसर जोखिम के अनुसार उचित सुरक्षा उपाय लागू करता है।

इनमें निम्नलिखित शामिल हो सकते हैं:

  • डेटा संचरण एन्क्रिप्शन,
  • पहुँच नियंत्रण,
  • अनुमति प्रणाली,
  • घटना लॉगिंग,
  • सुरक्षा निगरानी,
  • नियमित बैकअप,
  • सर्वर बुनियादी ढाँचे की सुरक्षा।

प्रोसेसर प्रौद्योगिकी के विकास के साथ लागू किए गए सुरक्षा उपायों को अपडेट कर सकता है।

§9. सबप्रोसेसर

  1. नियंत्रक प्रोसेसर द्वारा सबप्रोसेसर की सेवाओं के उपयोग के लिए सामान्य सहमति देता है।

  2. सबप्रोसेसर निम्नलिखित के प्रदाताओं के बीच हो सकते हैं:

  • होस्टिंग,
  • क्लाउड बुनियादी ढाँचा,
  • भुगतान,
  • SMS सेवाएं,
  • विश्लेषणात्मक सेवाएं,
  • सुरक्षा सेवाएं,
  • सूचना प्रौद्योगिकी सेवाएं।
  1. सबप्रोसेसरों की वर्तमान सूची में निम्नलिखित शामिल हो सकते हैं:
  • OVHcloud,
  • Stripe,
  • Twilio,
  • Google,
  • Meta.
  1. प्रोसेसर सेवा के प्रावधान के लिए आवश्यक होने पर नए सबप्रोसेसर जोड़ सकता है।

  2. सबप्रोसेसरों के संबंध में महत्वपूर्ण परिवर्तनों के बारे में नियंत्रक को वेबसाइट, Rezulo प्रणाली या ईमेल के माध्यम से सूचित किया जा सकता है।

§10. अंतरराष्ट्रीय हस्तांतरण

  1. कुछ सबप्रोसेसर यूरोपीय आर्थिक क्षेत्र के बाहर डेटा प्रसंस्करण कर सकते हैं।

  2. ऐसे मामलों में प्रोसेसर GDPR द्वारा आवश्यक उचित सुरक्षा प्रदान करता है।

  3. इनमें निम्नलिखित शामिल हो सकते हैं:

  • यूरोपीय आयोग की मानक संविदात्मक शर्तें (SCC),
  • उपयुक्त संरक्षण की डिग्री की पुष्टि करने वाले निर्णय,
  • लागू कानून द्वारा प्रदान की गई अन्य तंत्र।

§11. डेटा सुरक्षा उल्लंघन

  1. व्यक्तिगत डेटा सुरक्षा उल्लंघन की पुष्टि होने पर प्रोसेसर घटना की पुष्टि की गई जानकारी प्राप्त करने के बाद बिना अनावश्यक देरी के नियंत्रक को सूचित करेगा।

  2. सूचना में निम्नलिखित शामिल हो सकता है:

  • उल्लंघन की प्रकृति,
  • संभावित परिणाम,
  • उल्लंघन से प्रभावित डेटा की सीमा,
  • प्रोसेसर द्वारा किए गए सुधारात्मक कार्य।

§12. नियंत्रक के लिए समर्थन

प्रोसेसर, तकनीकी और संगठनात्मक रूप से संभव सीमा तक, नियंत्रक को GDPR से उत्पन्न होने वाली बाध्यताओं को साकार करने में सहायता करता है, विशेष रूप से निम्नलिखित के संबंध में:

  • व्यक्तियों के अधिकारों का आचरण जिनका डेटा संबंधित है,
  • उल्लंघनों की रिपोर्टिंग,
  • डेटा संरक्षण प्रभाव आकलन,
  • निरीक्षण अधिकारियों के साथ परामर्श।

§13. ऑडिट और सुरक्षा जानकारी

  1. नियंत्रक प्रोसेसर से डेटा सुरक्षा के लिए लागू किए गए उपायों के बारे में जानकारी के लिए अनुरोध कर सकता है।

  2. प्रोसेसर सूचना देने की बाध्यताओं को निम्नलिखित के माध्यम से साकार कर सकता है:

  • सुरक्षा दस्तावेज़ीकरण,
  • प्रश्नों के उत्तर,
  • सुरक्षा रिपोर्ट,
  • अन्य उचित उपाय।
  1. ऑडिट को इस तरह से आचरण किया जाना चाहिए कि अन्य ग्राहकों की सुरक्षा या प्रोसेसर के व्यावसायिक गोपनीयता का उल्लंघन न हो।

  2. यदि ऑडिट की सीमा अनुपातहीन होती, व्यावसायिक गोपनीयता का प्रकटीकरण होता या अन्य ग्राहकों की सुरक्षा को खतरा पहुँचता, तो प्रोसेसर ऑडिट आचरण करने से मना कर सकता है।

§14. डेटा को हटाना या लौटाना

  1. नियंत्रक सेवा का उपयोग समाप्त करने से पहले Rezulo में उपलब्ध डेटा डाउनलोड कर सकता है।

  2. डेटा को खाते को हटाए जाने से 90 दिन तक के लिए संग्रहीत किया जा सकता है, विशेष रूप से बैकअप में।

  3. प्रतिधारण अवधि की समाप्ति के बाद, डेटा को हटा दिया जाता है या अनाम बना दिया जाता है, जब तक कि कानून उनकी आगे की सुरक्षा की आवश्यकता न हो।

§15. पक्षों की जिम्मेदारी

  1. प्रत्येक पक्ष GDPR से उत्पन्न होने वाली बाध्यताओं के उल्लंघन के लिए लागू कानून द्वारा प्रदान की गई सीमा तक जिम्मेदार है।

  2. प्रोसेसर निम्नलिखित के लिए जिम्मेदार नहीं है:

  • नियंत्रक द्वारा दर्ज किए गए डेटा की वैधता,
  • नियंत्रक द्वारा डेटा प्रसंस्करण के लिए कानूनी आधार की कमी,
  • नियंत्रक की कार्रवाई या चूक।

§16. भाषाई संस्करण

यह समझौता विभिन्न भाषाई संस्करणों में प्रकाशित किया जा सकता है।

अनुवाद सहायक प्रकृति के हैं।

भाषाई संस्करणों के बीच विसंगति की स्थिति में, प्रोसेसर द्वारा दिए गए बाजार या उपयोगकर्ता के लिए संस्करण बाध्यकारी है।

§17. अंतिम प्रावधान

  1. अनियंत्रित मामलों में GDPR और पोलिश कानून के प्रावधान लागू होते हैं।

  2. यह समझौता Rezulo की कानूनी दस्तावेज़ीकरण का अभिन्न अंग है।

  3. DPA का वर्तमान संस्करण Rezulo की वेबसाइट पर प्रकाशित है।

  4. Rezulo की नियमावली का स्वीकार करना एक साथ इस व्यक्तिगत डेटा प्रसंस्करण हस्तांतरण समझौते के स्वीकार का अर्थ है।

  5. समझौता सेवा का उपयोग शुरू करने के दिन या नियमावली को स्वीकार करने से लागू होता है।