डेटा प्रोसेसिंग परिशिष्ट (DAP)

डेटा प्रोसेसिंग परिशिष्ट (DAP)

प्रभावी तिथि:


1. परिभाषाएं और व्याख्या

जब तक यहाँ अन्यथा परिभाषित न किया गया हो, इस DPA में उपयोग किए गए बड़े अक्षरों (कैपिटलाइज्ड) वाले शब्दों और अभिव्यक्तियों का निम्नलिखित अर्थ होगा:

“लागू डेटा सुरक्षा कानून” का अर्थ है कोई भी लागू गोपनीयता या डेटा सुरक्षा कानून या नियम, जिसमें यूरोपीय डेटा सुरक्षा कानून, और कैलिफोर्निया उपभोक्ता गोपनीयता अधिनियम, जैसा कि कैलिफोर्निया गोपनीयता अधिकार अधिनियम द्वारा संशोधित किया गया है और समय-समय पर संशोधित या प्रतिस्थापित इसके कार्यान्वयन नियम (“CCPA”) के साथ-साथ अन्य राज्यों में अपनाए गए समान कानून शामिल हैं, लेकिन इन्हीं तक सीमित नहीं हैं। लागू डेटा सुरक्षा कानूनों में परिभाषित शब्दों के अर्थों में टकराव की स्थिति में, प्रासंगिक डेटा विषय के निवास क्षेत्र पर लागू होने वाले कानून का अर्थ लागू होगा;

“नियंत्रक (कंट्रोलर)” की व्याख्या लागू डेटा सुरक्षा कानूनों के अनुरूप की जाएगी और इसमें न्यूनतम और जहां लागू हो, वह “कंट्रोलर” शामिल है जैसा कि उस शब्द को यूरोपीय डेटा सुरक्षा कानूनों और अमेरिका में लागू डेटा सुरक्षा कानूनों के तहत परिभाषित किया गया है और “व्यवसाय” जैसा कि इस शब्द को CCPA के तहत परिभाषित किया गया है;

"ग्राहक व्यक्तिगत डेटा" का अर्थ है समझौते के अनुसरण में ग्राहक या तीसरे पक्ष के नियंत्रक की ओर से प्रोसेसर के रूप में smallest.ai द्वारा संसाधित कोई भी व्यक्तिगत डेटा;

“डेटा विषय (डेटा सब्जेक्ट)” की व्याख्या लागू डेटा सुरक्षा कानूनों के अनुरूप की जाएगी, और इसमें न्यूनतम और जहां लागू हो, “डेटा विषय” शामिल है जैसा कि उस शब्द को यूरोपीय डेटा सुरक्षा कानूनों के तहत परिभाषित किया गया है और “उपभोक्ता” जैसा कि उस शब्द को CCPA और अमेरिका में लागू डेटा सुरक्षा कानूनों के तहत परिभाषित किया गया है;

“डेटा विषय अधिकार” का अर्थ लागू डेटा सुरक्षा कानूनों के तहत डेटा विषयों को दिए गए सभी अधिकार हैं, जिसमें लागू होने के अनुसार, सूचना, पहुंच, सुधार, मिटाए जाने, प्रतिबंध, सुवाह्यता (पोर्टेबिलिटी), आपत्ति के अधिकार, सहमति वापस लेने का अधिकार और लागू डेटा सुरक्षा कानूनों के अनुसार स्वचालित व्यक्तिगत निर्णय लेने के अधीन न होने का अधिकार शामिल हो सकता है;

"डेटा ट्रांसफर" का अर्थ यूरोपीय डेटा सुरक्षा कानूनों के अधीन किसी संगठन द्वारा EEA, यूके या स्विट्जरलैंड के बाहर स्थित किसी अन्य संगठन को ग्राहक व्यक्तिगत डेटा का प्रकटीकरण है;

"यूरोपीय डेटा सुरक्षा कानून" का अर्थ सामान्य डेटा सुरक्षा विनियमन (EU) 2016/679 (“GDPR”) और ई-गोपनीयता निर्देश 2002/58/EC (निर्देश 2009/136/EC द्वारा संशोधित), यूरोपीय संघ सहित EEA में उनके राष्ट्रीय कार्यान्वयन, और EEA, यूनाइटेड किंगडम (“UK”), और स्विट्जरलैंड के अन्य सभी डेटा सुरक्षा कानून हैं, जो प्रत्येक लागू होने के अनुसार और समय-समय पर संशोधित या प्रतिस्थापित किए जा सकते हैं;

“EU-US डेटा गोपनीयता ढांचा” का अर्थ यूरोपीय संसद और परिषद के विनियमन (EU) 2016/679 के अनुसार 10 जुलाई, 2023 के आयोग कार्यान्वयन निर्णय में निर्धारित पर्याप्तता निर्णय से है जो EU-US डेटा गोपनीयता ढांचे, C(2023) 4745 फाइनल के तहत व्यक्तिगत डेटा की सुरक्षा के पर्याप्त स्तर पर आधारित है;

“व्यक्तिगत डेटा” की व्याख्या लागू डेटा सुरक्षा कानूनों के अनुरूप की जाएगी, और इसमें न्यूनतम और जहां लागू हो, “व्यक्तिगत डेटा” शामिल है जैसा कि उस शब्द को यूरोपीय डेटा सुरक्षा कानूनों के तहत परिभाषित किया गया है और “व्यक्तिगत जानकारी” जैसा कि उस शब्द को CCPA के तहत परिभाषित किया गया है;

“प्रक्रिया (प्रोसेस)” और “प्रसंस्करण (प्रोसेसिंग)” की व्याख्या लागू डेटा सुरक्षा कानूनों के अनुरूप की जाएगी;

“प्रोसेसर” की व्याख्या लागू डेटा सुरक्षा कानूनों के अनुरूप की जाएगी, और इसमें न्यूनतम और जहां लागू हो, एक “प्रोसेसर” शामिल है जैसा कि उस शब्द को यूरोपीय डेटा सुरक्षा कानूनों के तहत परिभाषित किया गया है और “सेवा प्रदाता” या “ठेकेदार” जैसा कि उन शब्दों को CCPA के तहत परिभाषित किया गया है;

“SCCs” का अर्थ समय-समय पर संशोधित या प्रतिस्थापित यूरोपीय संसद और परिषद के विनियमन (EU) 2016/679 के अनुसार तीसरे देशों को व्यक्तिगत डेटा के हस्तांतरण के लिए मानक संविदात्मक खंडों पर 4 जून, 2021 के EU आयोग कार्यान्वयन निर्णय 2021/914 में संलग्न खंडों से है;

"सेवाएं" का अर्थ समझौते के तहत smallest.ai द्वारा ग्राहक को प्रदान की जाने वाली सेवाएं हैं।

"उप-प्रोसेसर (सबप्रोसेसर)" का अर्थ समझौते के संबंध में ग्राहक की ओर से व्यक्तिगत डेटा को संसाधित करने के लिए smallest.ai द्वारा नियुक्त किसी भी व्यक्ति से है;

"डेटा ट्रांसफर" का अर्थ यूरोपीय डेटा सुरक्षा कानूनों के अधीन किसी संगठन द्वारा EEA, यूके या स्विट्जरलैंड के बाहर स्थित किसी अन्य संगठन को ग्राहक व्यक्तिगत डेटा का प्रकटीकरण है;

“तृतीय-पक्ष नियंत्रक” का अर्थ एक नियंत्रक से है जिसके लिए ग्राहक एक प्रोसेसर है; और

“UK परिशिष्ट” का अर्थ यूके डेटा सुरक्षा अधिनियम 2018 की धारा 119A(1) के तहत यूके सूचना आयुक्त द्वारा जारी SCCs के परिशिष्ट से है (संस्करण B1.0, जो 21 मार्च, 2022 से प्रभावी है)।

"आयोग", "सदस्य राज्य", "व्यक्तिगत डेटा उल्लंघन" और "पर्यवेक्षी प्राधिकरण" शब्दों का वही अर्थ होगा जो GDPR में है, और उनके सजातीय शब्दों का अर्थ तदनुसार लगाया जाएगा।

शब्दों, “व्यावसायिक उद्देश्य”, “साझा करें (शेयर)”, और “साझा किया गया (शेयर्ड)” का वही अर्थ होगा जो उन्हें CCPA के तहत दिया गया है। शब्दों “बेचें (सेल)” और “बेचना (सेलिंग)” का अर्थ अमेरिका में लागू डेटा सुरक्षा कानूनों में परिभाषित किया जाएगा।


दायरा

  • 2.1 यह DPA smallest.ai द्वारा ग्राहक व्यक्तिगत डेटा के प्रसंस्करण पर लागू होता है। प्रसंस्करण का विषय, प्रकृति और उद्देश्य, ग्राहक व्यक्तिगत डेटा के प्रकार और डेटा विषयों की श्रेणियां अनुबंध I में निर्धारित की गई हैं, जो इस DPA का एक अभिन्न हिस्सा है।

  • 2.2 ग्राहक, ग्राहक व्यक्तिगत डेटा का नियंत्रक है और वह smallest.ai को ऐसे डेटा के प्रोसेसर के रूप में नियुक्त करता है। ग्राहक नियंत्रकों पर लागू होने वाले डेटा सुरक्षा कानूनों की आवश्यकताओं के अनुपालन के लिए जिम्मेदार है। विशेष रूप से, और जहां लागू हो, ग्राहक स्वीकार करता है और सहमत होता है कि वह इस DPA में वर्णित smallest.ai द्वारा व्यक्तिगत डेटा के प्रसंस्करण के बारे में डेटा विषयों को नोटिस प्रदान करेगा, और लागू डेटा सुरक्षा कानून का अनुपालन करने के लिए आवश्यक होने पर smallest.ai द्वारा इस तरह के प्रसंस्करण के लिए डेटा विषयों की सहमति प्राप्त करेगा। smallest.ai लागू डेटा सुरक्षा कानूनों के दायित्वों का अनुपालन करेगा और, लागू होने के अनुसार, ग्राहक व्यक्तिगत डेटा को ऐसे लागू डेटा सुरक्षा कानूनों द्वारा आवश्यक गोपनीयता सुरक्षा का स्तर प्रदान करेगा।

  • 2.3 यदि ग्राहक किसी तृतीय-पक्ष नियंत्रक की ओर से एक प्रोसेसर है, तो ग्राहक: smallest.ai के लिए संपर्क का एकल बिंदु है; उसे ऐसे तृतीय-पक्ष नियंत्रक से सभी आवश्यक प्राधिकरण प्राप्त करने होंगे; यह सुनिश्चित करेगा कि तृतीय-पक्ष नियंत्रक ने धारा 2.2 में निर्धारित smallest.ai द्वारा प्रसंस्करण के लिए नोटिस प्रदान किया और कोई भी आवश्यक सहमति प्राप्त की है; और ऐसे अन्य तृतीय-पक्ष नियंत्रक की ओर से सभी निर्देश जारी करने और सभी अधिकारों का प्रयोग करने का बीड़ा उठाता है।


ग्राहक व्यक्तिगत डेटा का प्रसंस्करण

  • 3.1 smallest.ai संबंधित ग्राहक के प्रलेखित निर्देशों के अलावा अन्य तरीकों से ग्राहक व्यक्तिगत डेटा को संसाधित नहीं करेगा।

  • 3.2 ग्राहक के निर्देशों को इस DPA, समझौते और काम के किसी भी लागू विवरण में प्रलेखित किया गया है, और smallest.ai इन प्रलेखित निर्देशों को पूरा करने के सीमित और विशिष्ट उद्देश्यों के लिए या लागू डेटा सुरक्षा कानूनों द्वारा स्पष्ट रूप से अनुमत के रूप में ग्राहक व्यक्तिगत डेटा को संसाधित करेगा। जहां लागू डेटा सुरक्षा कानूनों द्वारा अनुमति दी गई है, ग्राहक को यह सुनिश्चित करने के लिए उचित और उपयुक्त कदम उठाने का अधिकार है कि smallest.ai ग्राहक व्यक्तिगत डेटा का उपयोग लागू डेटा सुरक्षा कानूनों के तहत ग्राहक के दायित्वों के अनुरूप करे।

  • 3.3 केवल CCPA के उद्देश्यों के लिए, और CCPA द्वारा स्पष्ट रूप से अनुमत मामलों को छोड़कर, smallest.ai को निम्नलिखित कार्य करने से प्रतिबंधित किया गया है: (i) ग्राहक व्यक्तिगत डेटा को बेचना या साझा करना, (ii) सेवाओं के प्रदर्शन के विशिष्ट उद्देश्य के अलावा किसी अन्य उद्देश्य के लिए ग्राहक व्यक्तिगत डेटा को रखना, उपयोग करना या प्रकट करना, (iii) CCPA के तहत स्पष्ट रूप से अनुमत मामलों को छोड़कर, ग्राहक के अलावा अन्य स्रोतों से या उनकी ओर से प्राप्त व्यक्तिगत डेटा के साथ ग्राहक व्यक्तिगत डेटा को रखना, उपयोग करना या प्रकट करना। दोनों पक्ष स्वीकार करते हैं और सहमत होते हैं कि पक्षों के बीच व्यक्तिगत डेटा का आदान-प्रदान समझौते या इस DPA के संबंध में पक्षों के बीच आदान-प्रदान किए गए किसी भी मौद्रिक या अन्य मूल्यवान प्रतिफल का हिस्सा नहीं है।

  • 3.4 जब तक लागू कानून द्वारा प्रतिबंधित न हो, smallest.ai ग्राहक को सूचित करेगा यदि smallest.ai किसी कानूनी दायित्व के अधीन है जिसके लिए smallest.ai को ग्राहक के प्रलेखित निर्देशों के उल्लंघन में ग्राहक व्यक्तिगत डेटा को संसाधित करने की आवश्यकता है।


4. कार्मिक

smallest.ai किसी भी कर्मचारी, एजेंट या ठेकेदार की विश्वसनीयता सुनिश्चित करने के लिए उचित कदम उठाएगा, जिसके पास ग्राहक व्यक्तिगत डेटा तक पहुंच हो सकती है, जिससे प्रत्येक मामले में यह सुनिश्चित किया जा सके कि पहुंच केवल उन्हीं व्यक्तियों तक सख्ती से सीमित है जिन्हें प्रासंगिक ग्राहक व्यक्तिगत डेटा जानने/पहुंचने की आवश्यकता है, जैसा कि समझौते के उद्देश्यों के लिए अत्यंत आवश्यक है, और यह सुनिश्चित करना कि ऐसे सभी व्यक्ति संविदात्मक गोपनीयता दायित्वों या गोपनीयता के व्यावसायिक या वैधानिक दायित्वों के अधीन हैं।


5. सुरक्षा

5.1 कला की स्थिति (स्टेट ऑफ द आर्ट), कार्यान्वयन की लागत और प्रसंस्करण की प्रकृति, दायरे, संदर्भ और उद्देश्यों के साथ-साथ प्राकृतिक व्यक्तियों के अधिकारों और स्वतंत्रताओं के लिए अलग-अलग संभावना और गंभीरता के जोखिम को ध्यान में रखते हुए, smallest.ai ग्राहक व्यक्तिगत डेटा के संबंध में उस जोखिम के लिए उपयुक्त सुरक्षा स्तर सुनिश्चित करने के लिए उचित तकनीकी और संगठनात्मक उपायों को लागू करेगा, जिसमें अनुबंध II में सूचीबद्ध उपाय शामिल हैं।

5.2 सुरक्षा के उपयुक्त स्तर का आकलन करने में, smallest.ai विशेष रूप से उन जोखिमों को ध्यान में रखेगा जो प्रसंस्करण द्वारा प्रस्तुत किए जाते हैं, विशेष रूप से व्यक्तिगत डेटा उल्लंघन से होने वाले जोखिम।


6. उप-प्रसंस्करण (सबप्रोसेसिंग)

6.1. ग्राहक एतद्द्वारा smallest.ai को उप-प्रोसेसरों को शामिल करने के लिए अधिकृत करता है।

6.2. smallest.ai उप-प्रोसेसरों के साथ एक लिखित समझौता करेगा जो लागू डेटा सुरक्षा कानूनों द्वारा आवश्यक समान दायित्वों को लागू करता है।

6.3. smallest.ai उप-प्रोसेसरों में किसी भी इच्छित परिवर्तन से पहले ग्राहक को सूचित करेगा। ग्राहक इच्छित परिवर्तन की smallest.ai की अधिसूचना के बाद तीस (30) दिनों के भीतर ऐसी आपत्ति के कारणों का विवरण देते हुए लिखित नोटिस प्रदान करके उप-प्रोसेसर को जोड़ने पर आपत्ति जता सकता है। ग्राहक और smallest.ai ग्राहक की आपत्ति को दूर करने के लिए सद्भावना से मिलकर काम करेंगे। यदि smallest.ai उप-प्रोसेसर को बनाए रखने का विकल्प चुनता है, तो smallest.ai उप-प्रोसेसर को ग्राहक व्यक्तिगत डेटा को संसाधित करने के लिए अधिकृत करने से कम से कम तीस (30) दिन पहले ग्राहक को सूचित करेगा, और दोनों में से कोई भी पक्ष तुरंत सेवाओं के प्रासंगिक हिस्सों को प्रदान करना या उपयोग करना बंद कर सकता है, जैसा भी लागू हो, और तीस (30) दिनों के भीतर सेवाओं के प्रासंगिक हिस्सों को समाप्त कर सकता है।


7. डेटा विषय अधिकार

7.1 प्रसंस्करण की प्रकृति और smallest.ai को उपलब्ध जानकारी को ध्यान में रखते हुए, smallest.ai डेटा विषय अधिकारों का प्रयोग करने के अनुरोधों का जवाब देने के लिए ग्राहक के दायित्वों की पूर्ति के लिए, उचित तकनीकी और संगठनात्मक उपायों को लागू करके ग्राहक की सहायता करेगा।

7.2 smallest.ai निम्नलिखित कार्य करेगा:

  • 7.2.1 यदि उसे ग्राहक व्यक्तिगत डेटा के संबंध में किसी लागू डेटा सुरक्षा कानून के तहत डेटा विषय से अनुरोध प्राप्त होता है, तो तुरंत ग्राहक को सूचित करेगा; और

  • 7.2.2 यह सुनिश्चित करेगा कि वह ग्राहक के प्रलेखित निर्देशों के बिना या लागू कानूनों द्वारा आवश्यक होने के अलावा उस अनुरोध का जवाब न दे।



8. व्यक्तिगत डेटा उल्लंघन

8.1 smallest.ai ग्राहक व्यक्तिगत डेटा को प्रभावित करने वाले व्यक्तिगत डेटा उल्लंघन के बारे में जागरूक होने पर बिना किसी अनुचित देरी के ग्राहक को सूचित करेगा, ग्राहक को पर्याप्त जानकारी प्रदान करेगा जिससे ग्राहक लागू डेटा सुरक्षा कानूनों के तहत व्यक्तिगत डेटा उल्लंघन के बारे में डेटा विषयों को रिपोर्ट करने या सूचित करने के किसी भी दायित्व को पूरा कर सके।

8.2 smallest.ai ग्राहक के साथ सहयोग करेगा और प्रत्येक ऐसे व्यक्तिगत डेटा उल्लंघन की जांच, शमन और समाधान में सहायता के लिए ग्राहक के निर्देशानुसार उचित व्यावसायिक कदम उठाएगा। कानून।


9. डेटा सुरक्षा प्रभाव मूल्यांकन और पूर्व परामर्श

smallest.ai ग्राहक को किसी भी डेटा सुरक्षा प्रभाव मूल्यांकन, और पर्यवेक्षी प्राधिकरणों या अन्य सक्षम डेटा गोपनीयता प्राधिकरणों के साथ पूर्व परामर्श में उचित सहायता प्रदान करेगा, जिसे ग्राहक उचित रूप से GDPR के अनुच्छेद 35 या 36 या किसी अन्य लागू डेटा सुरक्षा कानूनों के समकक्ष प्रावधानों द्वारा आवश्यक समझता है, प्रत्येक मामले में केवल smallest.ai द्वारा ग्राहक व्यक्तिगत डेटा के प्रसंस्करण के संबंध में, और प्रसंस्करण की प्रकृति और smallest.ai को उपलब्ध जानकारी को ध्यान में रखते हुए।


10. ग्राहक व्यक्तिगत डेटा को हटाना या वापस करना

10.1. यह DPA समझौते की समाप्ति पर समाप्त हो जाता है।

10.2. ग्राहक समझौते की समाप्ति के बाद नब्बे (90) दिनों तक smallest.ai या smallest.ai के उप-प्रोसेसरों के पास मौजूद ग्राहक व्यक्तिगत डेटा को वापस करने का अनुरोध कर सकता है। जब तक लागू कानून द्वारा आवश्यक या अनुमत न हो, smallest.ai ग्राहक व्यक्तिगत डेटा को ग्राहक को वापस करने के एक सौ अस्सी (180) दिनों के भीतर ग्राहक व्यक्तिगत डेटा की सभी शेष प्रतियों को हटा देगा। smallest.ai लागू कानून द्वारा आवश्यक सीमा तक ग्राहक व्यक्तिगत डेटा को अपने पास रख सकता है लेकिन केवल उस सीमा तक और उस अवधि के लिए जो ऐसे कानून द्वारा आवश्यक है और हमेशा बशर्ते कि smallest.ai ऐसे सभी ग्राहक व्यक्तिगत डेटा की गोपनीयता सुनिश्चित करेगा।


11. ऑडिट अधिकार और अनुपालन

11.1 इस धारा 11 के अधीन, और ग्राहक के उचित अनुरोध पर, smallest.ai अनुरोध पर ग्राहक को इस समझौते के अनुपालन को प्रदर्शित करने के लिए आवश्यक सभी जानकारी और दस्तावेज उपलब्ध कराएगा। जहां कानून द्वारा अनुमति दी गई है, smallest.ai इसके बजाय इस DPA के साथ smallest.ai के अनुपालन से संबंधित तीसरे पक्ष के ऑडिट या प्रमाणन रिपोर्ट के परिणामों का सारांश ग्राहक को उपलब्ध करा सकता है।

11.2 जहां लागू डेटा सुरक्षा कानूनों द्वारा अनुमति दी गई है, ग्राहक को ग्राहक या ग्राहक के नामित ऑडिटर द्वारा उचित ऑडिट और निरीक्षण के माध्यम से इस DPA के साथ smallest.ai के अनुपालन की निगरानी करने का अधिकार है। smallest.ai ग्राहक द्वारा शुरू किए गए किसी भी ऑडिट या निरीक्षण में सहयोग करेगा, बशर्ते कि ऐसा ऑडिट या निरीक्षण smallest.ai के व्यवसाय के सामान्य संचालन में अनुचित रूप से हस्तक्षेप न करे। जब तक कि ऑडिट या निरीक्षण से इस DPA या लागू डेटा सुरक्षा कानून के smallest.ai द्वारा उल्लंघन का पता न चले, ऑडिट या निरीक्षण की लागत ग्राहक द्वारा वहन की जाएगी।

11.3 ग्राहक के सूचना अधिकार धारा 11.1 के तहत केवल उसी सीमा तक उत्पन्न होते हैं जिस सीमा तक समझौता अन्यथा ग्राहक को लागू डेटा सुरक्षा कानून की प्रासंगिक आवश्यकताओं को पूरा करने वाले सूचना अधिकार नहीं देता है।

11.4 केवल CCPA के उद्देश्य से, smallest.ai ग्राहक को तुरंत सूचित करेगा यदि वह यह निर्धारित करता है कि वह अब CCPA के तहत अपने दायित्वों को पूरा नहीं कर सकता है। इस उपधारा के अनुसार smallest.ai से नोटिस प्राप्त होने पर, ग्राहक smallest.ai को ग्राहक व्यक्तिगत डेटा के अनधिकृत उपयोग को रोकने और उसका समाधान करने के लिए उचित और उपयुक्त कदम उठाने का निर्देश दे सकता है।


12. डेटा ट्रांसफर

12.1 ग्राहक एतद्द्वारा smallest.ai को यूरोपीय आयोग द्वारा डेटा सुरक्षा के पर्याप्त स्तर वाले माने जाने वाले किसी भी देश में डेटा ट्रांसफर करने के लिए अधिकृत करता है, जिसमें EU-US डेटा गोपनीयता ढांचे के आधार पर, या अन्य सक्षम अधिकारियों द्वारा (यूके और स्विट्जरलैंड सहित), जैसा भी उपयुक्त हो; यूरोपीय डेटा सुरक्षा कानूनों के अनुसार पर्याप्त सुरक्षा उपायों के आधार पर; या नीचे दी गई धारा 12.2 और 12.3 में संदर्भित SCCs और UK परिशिष्ट के अनुसरण में ट्रांसफर शामिल हैं।

12.2 इस DPA में प्रवेश करके, ग्राहक और smallest.ai SCCs के मॉड्यूल 2 (नियंत्रक-से-प्रोसेसर) को निष्कर्ष देते हैं और, जिस सीमा तक ग्राहक किसी तृतीय-पक्ष नियंत्रक की ओर से प्रोसेसर है, SCCs के मॉड्यूल 3 (प्रोसेसर-से-उप-प्रोसेसर) को निष्कर्ष देते हैं, जिन्हें एतद्द्वारा शामिल किया गया है और निम्नानुसार पूरा किया गया है: “डेटा निर्यातक” ग्राहक है; “डेटा आयातक” smallest.ai है; खंड 7 में वैकल्पिक डॉकिंग खंड लागू किया गया है; खंड 9(a) का विकल्प 2 लागू किया गया है और उसमें समयावधि ऊपर की धारा 6.3 में निर्दिष्ट की गई है; खंड 11(a) में वैकल्पिक निवारण खंड को हटा दिया गया है; खंड 17 में विकल्प 1 लागू किया गया है और शासी कानून पोलैंड का कानून है; खंड 18(b) में अदालतें पोलैंड की अदालतें हैं; SCCs के मॉड्यूल 2 और 3 के अनुबंध I और II क्रमशः इस DPA के अनुबंध I और II हैं। स्विट्जरलैंड से डेटा ट्रांसफर के लिए, जिन डेटा विषयों का स्विट्जरलैंड में आदतन निवास है, वे स्विट्जरलैंड की अदालतों के समक्ष SCCs के तहत दावे ला सकते हैं।

12.3 इस DPA में प्रवेश करके, ग्राहक और smallest.ai UK परिशिष्ट को निष्कर्ष देते हैं, जो एतद्द्वारा शामिल किया गया है और यूके के बाहर डेटा ट्रांसफर पर लागू होता है। UK परिशिष्ट का भाग 1 निम्नानुसार पूरा किया गया है: (i) तालिका 1 में, “निर्यातक” ग्राहक है और “आयातक” smallest.ai है, उनका विवरण इस DPA, और समझौते में निर्धारित किया गया है; (ii) तालिका 2 में, पहला विकल्प चुना गया है और “स्वीकृत EU SCCs” इस DPA की धारा 12.2 में संदर्भित SCCs हैं; (iii) तालिका 3 में, “स्वीकृत EU SCCs” के अनुबंध 1 (A और B) और II क्रमशः अनुबंध I और II हैं; और (iv) तालिका 4 में, “आयातक” और “निर्यातक” दोनों ही UK परिशिष्ट को समाप्त कर सकते हैं।

अनुबंध I

हस्तांतरण का विवरण


A. पक्षों की सूची

डेटा निर्यातक:

  • ग्राहक (जैसा कि ऊपर परिभाषित किया गया है)

  • भूमिका (नियंत्रक/प्रोसेसर): नियंत्रक, या तृतीय-पक्ष नियंत्रक की ओर से प्रोसेसर


डेटा आयातक:

  • नाम: smallest.ai (जैसा कि ऊपर परिभाषित किया गया है)

  • भूमिका (नियंत्रक/प्रोसेसर): ग्राहक की ओर से प्रोसेसर, या तृतीय-पक्ष नियंत्रक की ओर से उप-प्रोसेसर



B. अंतर्राष्ट्रीय डेटा ट्रांसफर का विवरण


  • डेटा विषयों की श्रेणियां जिनका व्यक्तिगत डेटा स्थानांतरित किया जाता है: डेटा विषय जिनकी विशेषताएं ग्राहक द्वारा अपलोड की गई सामग्री में मौजूद हैं।

  • स्थानांतरित व्यक्तिगत डेटा की श्रेणियां: ग्राहक द्वारा अपलोड की गई ऑडियो या वीडियो रिकॉर्डिंग, टेक्स्ट इनपुट या अन्य सामग्री।

  • स्थानांतरित संवेदनशील डेटा (यदि लागू हो) और लागू किए गए प्रतिबंध या सुरक्षा उपाय जो डेटा की प्रकृति और इसमें शामिल जोखिमों को पूरी तरह से ध्यान में रखते हैं, जैसे कि उदाहरण के लिए सख्त उद्देश्य सीमा, पहुंच प्रतिबंध (विशेष प्रशिक्षण प्राप्त करने वाले कर्मचारियों के लिए ही पहुंच सहित), डेटा तक पहुंच का रिकॉर्ड रखना, आगे के हस्तांतरण पर प्रतिबंध या अतिरिक्त सुरक्षा उपाय। लागू नहीं (N/A)

  • अंतर्राष्ट्रीय डेटा ट्रांसफर की आवृत्ति (उदा. क्या व्यक्तिगत डेटा एकमुश्त या निरंतर आधार पर स्थानांतरित किया जाता है): निरंतर आधार पर।

  • प्रसंस्करण की प्रकृति: व्यक्तिगत डेटा को समझौते में वर्णित अनुसार संसाधित और स्थानांतरित किया जाएगा।

  • अंतर्राष्ट्रीय डेटा ट्रांसफर और आगे के प्रसंस्करण का उद्देश्य: व्यक्तिगत डेटा को समझौते में वर्णित अनुसार सेवाओं के प्रावधान के लिए स्थानांतरित और आगे संसाधित किया जाएगा।

  • वह अवधि जिसके लिए व्यक्तिगत डेटा को रखा जाएगा, या, यदि यह संभव नहीं है, तो उस अवधि को निर्धारित करने के लिए उपयोग किए जाने वाले मानदंड: व्यक्तिगत डेटा को प्रसंस्करण के उद्देश्य को ध्यान में रखते हुए, और लागू कानूनों के अनुपालन में, जिसमें सीमाओं के क़ानून और डेटा सुरक्षा कानून शामिल हैं, तब तक रखा जाएगा जब तक आवश्यक हो।

  • प्रक्रियाओं (उप-प्रोसेसरों) को अंतर्राष्ट्रीय डेटा ट्रांसफर के लिए, प्रसंस्करण की विषय वस्तु, प्रकृति और अवधि भी निर्दिष्ट करें: प्रसंस्करण की विषय वस्तु और प्रकृति के लिए, समझौते और इस DPA का संदर्भ दिया गया है। प्रसंस्करण समझौते की अवधि तक होगा।



  • डेटा विषयों की श्रेणियां जिनका व्यक्तिगत डेटा स्थानांतरित किया जाता है: डेटा विषय जिनकी विशेषताएं ग्राहक द्वारा अपलोड की गई सामग्री में मौजूद हैं।

  • भूमिका (नियंत्रक/प्रोसेसर): ग्राहक की ओर से प्रोसेसर, या तृतीय-पक्ष नियंत्रक की ओर से उप-प्रोसेसर



C. सक्षम पर्यवेक्षी प्राधिकरण


  • EEA में स्थित डेटा विषयों से संबंधित व्यक्तिगत डेटा के प्रसंस्करण के लिए सक्षम प्राधिकारी उस EU सदस्य राज्य का पर्यवेक्षी प्राधिकरण है जिसमें डेटा निर्यातक स्थापित है।

  • यूके में स्थित डेटा विषयों से संबंधित व्यक्तिगत डेटा के प्रसंस्करण के लिए सक्षम प्राधिकारी यूके सूचना आयुक्त हैं।

  • स्विट्जरलैंड में स्थित डेटा विषयों से संबंधित व्यक्तिगत डेटा के प्रसंस्करण के लिए सक्षम प्राधिकारी स्विस संघीय डेटा सुरक्षा और सूचना आयुक्त हैं।


अनुबंध II

डेटा की सुरक्षा सुनिश्चित करने के लिए तकनीकी और संगठनात्मक उपायों सहित तकनीकी और संगठनात्मक उपाय

smallest.ai ग्राहक व्यक्तिगत डेटा को संसाधित करते समय, कम से कम, निम्नलिखित प्रकार के सुरक्षा उपायों को लागू करेगा:


1. भौतिक पहुंच नियंत्रण

परिसरों और सुविधाओं (डेटाबेस, एप्लिकेशन सर्वर और संबंधित हार्डवेयर सहित) में उपलब्ध डेटा प्रोसेसिंग प्रणालियों तक अनधिकृत व्यक्तियों को पहुंच प्राप्त करने से रोकने के लिए तकनीकी और संगठनात्मक उपाय, जहां ग्राहक व्यक्तिगत डेटा संसाधित किया जाता है, उनमें शामिल हैं:

  • सुरक्षा क्षेत्र स्थापित करना, पहुंच मार्गों पर प्रतिबंध लगाना;

  • कर्मचारियों और तीसरे पक्षों के लिए पहुंच प्राधिकरण स्थापित करना;

  • विकेंद्रीकृत डेटा प्रोसेसिंग उपकरण और व्यक्तिगत कंप्यूटरों को सुरक्षित करना।



2. आभासी (वर्चुअल) पहुंच नियंत्रण

अनधिकृत व्यक्तियों द्वारा डेटा प्रोसेसिंग प्रणालियों का उपयोग किए जाने से रोकने के लिए तकनीकी और संगठनात्मक उपायों में शामिल हैं:

  • उपयोगकर्ता पहचान और प्रमाणीकरण प्रक्रियाएं;

  • आईडी/पासवर्ड सुरक्षा प्रक्रियाएं (विशेष वर्ण, न्यूनतम लंबाई, पासवर्ड बदलना);

  • स्वचालित ब्लॉकिंग (उदा., पासवर्ड या टाइमआउट);

  • सेंध लगाने के प्रयासों की निगरानी और कई बार गलत पासवर्ड डालने पर उपयोगकर्ता आईडी को स्वचालित रूप से बंद करना;

  • प्रति उपयोगकर्ता एक मास्टर रिकॉर्ड का निर्माण, प्रति डेटा प्रोसेसिंग वातावरण उपयोगकर्ता-मास्टर डेटा प्रक्रियाएं; और

  • अभिलेखागार (आर्काइव्ड) डेटा मीडिया का एन्क्रिप्शन।



3. डेटा पहुंच नियंत्रण

गोपनीयता सुनिश्चित करने और डेटा प्रोसेसिंग प्रणाली का उपयोग करने के हकदार व्यक्तियों को उनके पहुंच अधिकारों के अनुसार केवल ऐसे ग्राहक व्यक्तिगत डेटा तक पहुंच प्राप्त हो, और ग्राहक व्यक्तिगत डेटा को प्राधिकरण के बिना पढ़ा, कॉपी, संशोधित या हटाया न जा सके, यह सुनिश्चित करने के लिए तकनीकी और संगठनात्मक उपायों में शामिल हैं:

  • आंतरिक नीतियां और प्रक्रियाएं;

  • नियंत्रण प्राधिकरण योजनाएं;

  • डिफ़ॉल्ट कॉन्फ़िगरेशन;

  • विभेदित पहुंच अधिकार (प्रोफ़ाइल, भूमिकाएं, लेनदेन और ऑब्जेक्ट);

  • बिना प्राधिकरण के व्यक्तिगत डेटा तक पहुंचने वाले कर्मचारियों के खिलाफ अनुशासनात्मक कार्रवाई;

  • पहुंच की रिपोर्ट;

  • पहुंच प्रक्रिया;

  • परिवर्तन प्रक्रिया;

  • हटाने की प्रक्रिया; और

  • एन्क्रिप्शन।



4. प्रकटीकरण नियंत्रण

यह सुनिश्चित करने के लिए तकनीकी और संगठनात्मक उपाय कि इलेक्ट्रॉनिक ट्रांसमिशन, परिवहन, या स्टोरेज मीडिया पर स्टोरेज (मैनुअल या इलेक्ट्रॉनिक) के दौरान ग्राहक व्यक्तिगत डेटा को प्राधिकरण के बिना पढ़ा, कॉपी, संशोधित या हटाया न जा सके, और यह सत्यापित किया जा सके कि किन कंपनियों या अन्य कानूनी संस्थाओं को ग्राहक व्यक्तिगत डेटा प्रकट किया गया है, उनमें शामिल हैं:

  • एन्क्रिप्शन/छद्म नामकरण (स्यूडोनिमाइजेशन)/टनेलिंग;

  • लॉगिंग; और

  • परिवहन सुरक्षा।



5. प्रविष्टि नियंत्रण

डेटा प्रोसेसिंग प्रणालियों से ग्राहक व्यक्तिगत डेटा कब, किसके द्वारा दर्ज किया गया है, बदला गया है या हटाया गया है, इसकी निगरानी के लिए तकनीकी और संगठनात्मक उपायों में शामिल हैं:

  • लॉगिंग और रिपोर्टिंग सिस्टम; और

  • ऑडिट ट्रेल्स और दस्तावेज।



6. निर्देशों का नियंत्रण

यह सुनिश्चित करने के लिए तकनीकी और संगठनात्मक उपाय कि ग्राहक व्यक्तिगत डेटा केवल नियंत्रक के निर्देशों के अनुसार संसाधित किया जाए, उनमें शामिल हैं:

  • अनुबंध का स्पष्ट शब्दांकन;

  • औपचारिक कमीशनिंग (अनुरोध प्रपत्र); और

  • प्रोसेसर के चयन के मानदंड।



7. उपलब्धता नियंत्रण

प्रसंस्करण प्रणालियों की अखंडता, उपलब्धता और लचीलापन सुनिश्चित करने के लिए तकनीकी और संगठनात्मक उपाय, और ग्राहक व्यक्तिगत डेटा को आकस्मिक विनाश या हानि (भौतिक/तार्किक) से सुरक्षित रखने के उपायों में शामिल हैं:

  • बैकअप प्रक्रियाएं;

  • हार्ड डिस्क की मिररिंग;

  • निर्बाध बिजली आपूर्ति (UPS);

  • रिमोट स्टोरेज;

  • एंटी-वायरस/फ़ायरवॉल सिस्टम; और

  • भौतिक या तकनीकी घटना की स्थिति में आपदा बहाली (डिटास्टर रिकवरी) योजना।



8. अलगाव (सेपरेशन) नियंत्रण

यह सुनिश्चित करने के लिए तकनीकी और संगठनात्मक उपाय कि विभिन्न उद्देश्यों के लिए एकत्र किए गए ग्राहक व्यक्तिगत डेटा को अलग से संसाधित किया जा सके, उनमें शामिल हैं:

  • डेटाबेस का पृथक्करण;

  • "आंतरिक ग्राहक" अवधारणा / उपयोग की सीमा;

  • कार्यों का पृथक्करण (उत्पादन/परीक्षण); और

  • विभिन्न उद्देश्यों के लिए डेटा के भंडारण, संशोधन, विलोपन, प्रसारण की प्रक्रियाएं।



9. परीक्षण नियंत्रण

प्रसंस्करण की सुरक्षा सुनिश्चित करने के लिए लागू किए गए तकनीकी और संगठनात्मक उपायों की प्रभावशीलता का परीक्षण, आकलन और मूल्यांकन करने के लिए तकनीकी और संगठनात्मक उपायों में शामिल हैं:

  • आपदा बहाली योजना की समय-समय पर समीक्षा और परीक्षण;

  • सॉफ़्टवेयर अपडेट स्थापित होने से पहले उनका परीक्षण और मूल्यांकन;

  • प्रमाणित (उच्च अधिकारों के साथ) भेद्यता स्कैनिंग; और

  • विशिष्ट प्रवेश परीक्षणों के लिए परीक्षण बिस्तर (टेस्ट बेड)।



10. आईटी प्रशासन (गवर्नेंस)

आईटी के समग्र प्रबंधन में सुधार लाने और सूचना और प्रौद्योगिकी से जुड़ी गतिविधियों को अनुपालन प्रयासों के साथ संरेखित करने के लिए तकनीकी और संगठनात्मक उपायों में शामिल हैं:

  • प्रक्रियाओं और उत्पादों का प्रमाणन/आश्वासन;

  • डेटा न्यूनीकरण के लिए प्रक्रियाएं;

  • डेटा गुणवत्ता के लिए प्रक्रियाएं;

  • सीमित डेटा प्रतिधारण (रिटेंशन) के लिए प्रक्रियाएं;

  • जवाबदेही सुनिश्चित करने के लिए प्रक्रियाएं;

  • डेटा विषय अधिकार संचालन नीतियां।


इस अनुबंध के उपाय इस DPA में वर्णित सभी हस्तांतरणों पर लागू होते हैं।

वॉइस एजेंट ऑर्केस्ट्रेशन के भविष्य का निर्माण करें

311 कैलिफ़ोर्निया स्ट्रीट, सुइट 320
सैन फ्रांसिस्को, सीए 94104

वॉइस एजेंट ऑर्केस्ट्रेशन के भविष्य का निर्माण करें

311 कैलिफ़ोर्निया स्ट्रीट, सुइट 320
सैन फ्रांसिस्को, सीए 94104

वॉइस एजेंट ऑर्केस्ट्रेशन के भविष्य का निर्माण करें

311 कैलिफ़ोर्निया स्ट्रीट, सुइट 320
सैन फ्रांसिस्को, सीए 94104