प्रभावी तिथि:
1. परिभाषाएं और व्याख्या
जब तक यहाँ अन्यथा परिभाषित न किया गया हो, इस DPA में उपयोग किए गए बड़े अक्षरों (कैपिटलाइज्ड) वाले शब्दों और अभिव्यक्तियों का निम्नलिखित अर्थ होगा:
“लागू डेटा सुरक्षा कानून” का अर्थ है कोई भी लागू गोपनीयता या डेटा सुरक्षा कानून या नियम, जिसमें यूरोपीय डेटा सुरक्षा कानून, और कैलिफोर्निया उपभोक्ता गोपनीयता अधिनियम, जैसा कि कैलिफोर्निया गोपनीयता अधिकार अधिनियम द्वारा संशोधित किया गया है और समय-समय पर संशोधित या प्रतिस्थापित इसके कार्यान्वयन नियम (“CCPA”) के साथ-साथ अन्य राज्यों में अपनाए गए समान कानून शामिल हैं, लेकिन इन्हीं तक सीमित नहीं हैं। लागू डेटा सुरक्षा कानूनों में परिभाषित शब्दों के अर्थों में टकराव की स्थिति में, प्रासंगिक डेटा विषय के निवास क्षेत्र पर लागू होने वाले कानून का अर्थ लागू होगा;
“नियंत्रक (कंट्रोलर)” की व्याख्या लागू डेटा सुरक्षा कानूनों के अनुरूप की जाएगी और इसमें न्यूनतम और जहां लागू हो, वह “कंट्रोलर” शामिल है जैसा कि उस शब्द को यूरोपीय डेटा सुरक्षा कानूनों और अमेरिका में लागू डेटा सुरक्षा कानूनों के तहत परिभाषित किया गया है और “व्यवसाय” जैसा कि इस शब्द को CCPA के तहत परिभाषित किया गया है;
"ग्राहक व्यक्तिगत डेटा" का अर्थ है समझौते के अनुसरण में ग्राहक या तीसरे पक्ष के नियंत्रक की ओर से प्रोसेसर के रूप में smallest.ai द्वारा संसाधित कोई भी व्यक्तिगत डेटा;
“डेटा विषय (डेटा सब्जेक्ट)” की व्याख्या लागू डेटा सुरक्षा कानूनों के अनुरूप की जाएगी, और इसमें न्यूनतम और जहां लागू हो, “डेटा विषय” शामिल है जैसा कि उस शब्द को यूरोपीय डेटा सुरक्षा कानूनों के तहत परिभाषित किया गया है और “उपभोक्ता” जैसा कि उस शब्द को CCPA और अमेरिका में लागू डेटा सुरक्षा कानूनों के तहत परिभाषित किया गया है;
“डेटा विषय अधिकार” का अर्थ लागू डेटा सुरक्षा कानूनों के तहत डेटा विषयों को दिए गए सभी अधिकार हैं, जिसमें लागू होने के अनुसार, सूचना, पहुंच, सुधार, मिटाए जाने, प्रतिबंध, सुवाह्यता (पोर्टेबिलिटी), आपत्ति के अधिकार, सहमति वापस लेने का अधिकार और लागू डेटा सुरक्षा कानूनों के अनुसार स्वचालित व्यक्तिगत निर्णय लेने के अधीन न होने का अधिकार शामिल हो सकता है;
"डेटा ट्रांसफर" का अर्थ यूरोपीय डेटा सुरक्षा कानूनों के अधीन किसी संगठन द्वारा EEA, यूके या स्विट्जरलैंड के बाहर स्थित किसी अन्य संगठन को ग्राहक व्यक्तिगत डेटा का प्रकटीकरण है;
"यूरोपीय डेटा सुरक्षा कानून" का अर्थ सामान्य डेटा सुरक्षा विनियमन (EU) 2016/679 (“GDPR”) और ई-गोपनीयता निर्देश 2002/58/EC (निर्देश 2009/136/EC द्वारा संशोधित), यूरोपीय संघ सहित EEA में उनके राष्ट्रीय कार्यान्वयन, और EEA, यूनाइटेड किंगडम (“UK”), और स्विट्जरलैंड के अन्य सभी डेटा सुरक्षा कानून हैं, जो प्रत्येक लागू होने के अनुसार और समय-समय पर संशोधित या प्रतिस्थापित किए जा सकते हैं;
“EU-US डेटा गोपनीयता ढांचा” का अर्थ यूरोपीय संसद और परिषद के विनियमन (EU) 2016/679 के अनुसार 10 जुलाई, 2023 के आयोग कार्यान्वयन निर्णय में निर्धारित पर्याप्तता निर्णय से है जो EU-US डेटा गोपनीयता ढांचे, C(2023) 4745 फाइनल के तहत व्यक्तिगत डेटा की सुरक्षा के पर्याप्त स्तर पर आधारित है;
“व्यक्तिगत डेटा” की व्याख्या लागू डेटा सुरक्षा कानूनों के अनुरूप की जाएगी, और इसमें न्यूनतम और जहां लागू हो, “व्यक्तिगत डेटा” शामिल है जैसा कि उस शब्द को यूरोपीय डेटा सुरक्षा कानूनों के तहत परिभाषित किया गया है और “व्यक्तिगत जानकारी” जैसा कि उस शब्द को CCPA के तहत परिभाषित किया गया है;
“प्रक्रिया (प्रोसेस)” और “प्रसंस्करण (प्रोसेसिंग)” की व्याख्या लागू डेटा सुरक्षा कानूनों के अनुरूप की जाएगी;
“प्रोसेसर” की व्याख्या लागू डेटा सुरक्षा कानूनों के अनुरूप की जाएगी, और इसमें न्यूनतम और जहां लागू हो, एक “प्रोसेसर” शामिल है जैसा कि उस शब्द को यूरोपीय डेटा सुरक्षा कानूनों के तहत परिभाषित किया गया है और “सेवा प्रदाता” या “ठेकेदार” जैसा कि उन शब्दों को CCPA के तहत परिभाषित किया गया है;
“SCCs” का अर्थ समय-समय पर संशोधित या प्रतिस्थापित यूरोपीय संसद और परिषद के विनियमन (EU) 2016/679 के अनुसार तीसरे देशों को व्यक्तिगत डेटा के हस्तांतरण के लिए मानक संविदात्मक खंडों पर 4 जून, 2021 के EU आयोग कार्यान्वयन निर्णय 2021/914 में संलग्न खंडों से है;
"सेवाएं" का अर्थ समझौते के तहत smallest.ai द्वारा ग्राहक को प्रदान की जाने वाली सेवाएं हैं।
"उप-प्रोसेसर (सबप्रोसेसर)" का अर्थ समझौते के संबंध में ग्राहक की ओर से व्यक्तिगत डेटा को संसाधित करने के लिए smallest.ai द्वारा नियुक्त किसी भी व्यक्ति से है;
"डेटा ट्रांसफर" का अर्थ यूरोपीय डेटा सुरक्षा कानूनों के अधीन किसी संगठन द्वारा EEA, यूके या स्विट्जरलैंड के बाहर स्थित किसी अन्य संगठन को ग्राहक व्यक्तिगत डेटा का प्रकटीकरण है;
“तृतीय-पक्ष नियंत्रक” का अर्थ एक नियंत्रक से है जिसके लिए ग्राहक एक प्रोसेसर है; और
“UK परिशिष्ट” का अर्थ यूके डेटा सुरक्षा अधिनियम 2018 की धारा 119A(1) के तहत यूके सूचना आयुक्त द्वारा जारी SCCs के परिशिष्ट से है (संस्करण B1.0, जो 21 मार्च, 2022 से प्रभावी है)।
"आयोग", "सदस्य राज्य", "व्यक्तिगत डेटा उल्लंघन" और "पर्यवेक्षी प्राधिकरण" शब्दों का वही अर्थ होगा जो GDPR में है, और उनके सजातीय शब्दों का अर्थ तदनुसार लगाया जाएगा।
शब्दों, “व्यावसायिक उद्देश्य”, “साझा करें (शेयर)”, और “साझा किया गया (शेयर्ड)” का वही अर्थ होगा जो उन्हें CCPA के तहत दिया गया है। शब्दों “बेचें (सेल)” और “बेचना (सेलिंग)” का अर्थ अमेरिका में लागू डेटा सुरक्षा कानूनों में परिभाषित किया जाएगा।
दायरा
2.1 यह DPA smallest.ai द्वारा ग्राहक व्यक्तिगत डेटा के प्रसंस्करण पर लागू होता है। प्रसंस्करण का विषय, प्रकृति और उद्देश्य, ग्राहक व्यक्तिगत डेटा के प्रकार और डेटा विषयों की श्रेणियां अनुबंध I में निर्धारित की गई हैं, जो इस DPA का एक अभिन्न हिस्सा है।
2.2 ग्राहक, ग्राहक व्यक्तिगत डेटा का नियंत्रक है और वह smallest.ai को ऐसे डेटा के प्रोसेसर के रूप में नियुक्त करता है। ग्राहक नियंत्रकों पर लागू होने वाले डेटा सुरक्षा कानूनों की आवश्यकताओं के अनुपालन के लिए जिम्मेदार है। विशेष रूप से, और जहां लागू हो, ग्राहक स्वीकार करता है और सहमत होता है कि वह इस DPA में वर्णित smallest.ai द्वारा व्यक्तिगत डेटा के प्रसंस्करण के बारे में डेटा विषयों को नोटिस प्रदान करेगा, और लागू डेटा सुरक्षा कानून का अनुपालन करने के लिए आवश्यक होने पर smallest.ai द्वारा इस तरह के प्रसंस्करण के लिए डेटा विषयों की सहमति प्राप्त करेगा। smallest.ai लागू डेटा सुरक्षा कानूनों के दायित्वों का अनुपालन करेगा और, लागू होने के अनुसार, ग्राहक व्यक्तिगत डेटा को ऐसे लागू डेटा सुरक्षा कानूनों द्वारा आवश्यक गोपनीयता सुरक्षा का स्तर प्रदान करेगा।
2.3 यदि ग्राहक किसी तृतीय-पक्ष नियंत्रक की ओर से एक प्रोसेसर है, तो ग्राहक: smallest.ai के लिए संपर्क का एकल बिंदु है; उसे ऐसे तृतीय-पक्ष नियंत्रक से सभी आवश्यक प्राधिकरण प्राप्त करने होंगे; यह सुनिश्चित करेगा कि तृतीय-पक्ष नियंत्रक ने धारा 2.2 में निर्धारित smallest.ai द्वारा प्रसंस्करण के लिए नोटिस प्रदान किया और कोई भी आवश्यक सहमति प्राप्त की है; और ऐसे अन्य तृतीय-पक्ष नियंत्रक की ओर से सभी निर्देश जारी करने और सभी अधिकारों का प्रयोग करने का बीड़ा उठाता है।
ग्राहक व्यक्तिगत डेटा का प्रसंस्करण
3.1 smallest.ai संबंधित ग्राहक के प्रलेखित निर्देशों के अलावा अन्य तरीकों से ग्राहक व्यक्तिगत डेटा को संसाधित नहीं करेगा।
3.2 ग्राहक के निर्देशों को इस DPA, समझौते और काम के किसी भी लागू विवरण में प्रलेखित किया गया है, और smallest.ai इन प्रलेखित निर्देशों को पूरा करने के सीमित और विशिष्ट उद्देश्यों के लिए या लागू डेटा सुरक्षा कानूनों द्वारा स्पष्ट रूप से अनुमत के रूप में ग्राहक व्यक्तिगत डेटा को संसाधित करेगा। जहां लागू डेटा सुरक्षा कानूनों द्वारा अनुमति दी गई है, ग्राहक को यह सुनिश्चित करने के लिए उचित और उपयुक्त कदम उठाने का अधिकार है कि smallest.ai ग्राहक व्यक्तिगत डेटा का उपयोग लागू डेटा सुरक्षा कानूनों के तहत ग्राहक के दायित्वों के अनुरूप करे।
3.3 केवल CCPA के उद्देश्यों के लिए, और CCPA द्वारा स्पष्ट रूप से अनुमत मामलों को छोड़कर, smallest.ai को निम्नलिखित कार्य करने से प्रतिबंधित किया गया है: (i) ग्राहक व्यक्तिगत डेटा को बेचना या साझा करना, (ii) सेवाओं के प्रदर्शन के विशिष्ट उद्देश्य के अलावा किसी अन्य उद्देश्य के लिए ग्राहक व्यक्तिगत डेटा को रखना, उपयोग करना या प्रकट करना, (iii) CCPA के तहत स्पष्ट रूप से अनुमत मामलों को छोड़कर, ग्राहक के अलावा अन्य स्रोतों से या उनकी ओर से प्राप्त व्यक्तिगत डेटा के साथ ग्राहक व्यक्तिगत डेटा को रखना, उपयोग करना या प्रकट करना। दोनों पक्ष स्वीकार करते हैं और सहमत होते हैं कि पक्षों के बीच व्यक्तिगत डेटा का आदान-प्रदान समझौते या इस DPA के संबंध में पक्षों के बीच आदान-प्रदान किए गए किसी भी मौद्रिक या अन्य मूल्यवान प्रतिफल का हिस्सा नहीं है।
3.4 जब तक लागू कानून द्वारा प्रतिबंधित न हो, smallest.ai ग्राहक को सूचित करेगा यदि smallest.ai किसी कानूनी दायित्व के अधीन है जिसके लिए smallest.ai को ग्राहक के प्रलेखित निर्देशों के उल्लंघन में ग्राहक व्यक्तिगत डेटा को संसाधित करने की आवश्यकता है।
4. कार्मिक
smallest.ai किसी भी कर्मचारी, एजेंट या ठेकेदार की विश्वसनीयता सुनिश्चित करने के लिए उचित कदम उठाएगा, जिसके पास ग्राहक व्यक्तिगत डेटा तक पहुंच हो सकती है, जिससे प्रत्येक मामले में यह सुनिश्चित किया जा सके कि पहुंच केवल उन्हीं व्यक्तियों तक सख्ती से सीमित है जिन्हें प्रासंगिक ग्राहक व्यक्तिगत डेटा जानने/पहुंचने की आवश्यकता है, जैसा कि समझौते के उद्देश्यों के लिए अत्यंत आवश्यक है, और यह सुनिश्चित करना कि ऐसे सभी व्यक्ति संविदात्मक गोपनीयता दायित्वों या गोपनीयता के व्यावसायिक या वैधानिक दायित्वों के अधीन हैं।
5. सुरक्षा
5.1 कला की स्थिति (स्टेट ऑफ द आर्ट), कार्यान्वयन की लागत और प्रसंस्करण की प्रकृति, दायरे, संदर्भ और उद्देश्यों के साथ-साथ प्राकृतिक व्यक्तियों के अधिकारों और स्वतंत्रताओं के लिए अलग-अलग संभावना और गंभीरता के जोखिम को ध्यान में रखते हुए, smallest.ai ग्राहक व्यक्तिगत डेटा के संबंध में उस जोखिम के लिए उपयुक्त सुरक्षा स्तर सुनिश्चित करने के लिए उचित तकनीकी और संगठनात्मक उपायों को लागू करेगा, जिसमें अनुबंध II में सूचीबद्ध उपाय शामिल हैं।
5.2 सुरक्षा के उपयुक्त स्तर का आकलन करने में, smallest.ai विशेष रूप से उन जोखिमों को ध्यान में रखेगा जो प्रसंस्करण द्वारा प्रस्तुत किए जाते हैं, विशेष रूप से व्यक्तिगत डेटा उल्लंघन से होने वाले जोखिम।
6. उप-प्रसंस्करण (सबप्रोसेसिंग)
6.1. ग्राहक एतद्द्वारा smallest.ai को उप-प्रोसेसरों को शामिल करने के लिए अधिकृत करता है।
6.2. smallest.ai उप-प्रोसेसरों के साथ एक लिखित समझौता करेगा जो लागू डेटा सुरक्षा कानूनों द्वारा आवश्यक समान दायित्वों को लागू करता है।
6.3. smallest.ai उप-प्रोसेसरों में किसी भी इच्छित परिवर्तन से पहले ग्राहक को सूचित करेगा। ग्राहक इच्छित परिवर्तन की smallest.ai की अधिसूचना के बाद तीस (30) दिनों के भीतर ऐसी आपत्ति के कारणों का विवरण देते हुए लिखित नोटिस प्रदान करके उप-प्रोसेसर को जोड़ने पर आपत्ति जता सकता है। ग्राहक और smallest.ai ग्राहक की आपत्ति को दूर करने के लिए सद्भावना से मिलकर काम करेंगे। यदि smallest.ai उप-प्रोसेसर को बनाए रखने का विकल्प चुनता है, तो smallest.ai उप-प्रोसेसर को ग्राहक व्यक्तिगत डेटा को संसाधित करने के लिए अधिकृत करने से कम से कम तीस (30) दिन पहले ग्राहक को सूचित करेगा, और दोनों में से कोई भी पक्ष तुरंत सेवाओं के प्रासंगिक हिस्सों को प्रदान करना या उपयोग करना बंद कर सकता है, जैसा भी लागू हो, और तीस (30) दिनों के भीतर सेवाओं के प्रासंगिक हिस्सों को समाप्त कर सकता है।
7. डेटा विषय अधिकार
7.1 प्रसंस्करण की प्रकृति और smallest.ai को उपलब्ध जानकारी को ध्यान में रखते हुए, smallest.ai डेटा विषय अधिकारों का प्रयोग करने के अनुरोधों का जवाब देने के लिए ग्राहक के दायित्वों की पूर्ति के लिए, उचित तकनीकी और संगठनात्मक उपायों को लागू करके ग्राहक की सहायता करेगा।
7.2 smallest.ai निम्नलिखित कार्य करेगा:
7.2.1 यदि उसे ग्राहक व्यक्तिगत डेटा के संबंध में किसी लागू डेटा सुरक्षा कानून के तहत डेटा विषय से अनुरोध प्राप्त होता है, तो तुरंत ग्राहक को सूचित करेगा; और
7.2.2 यह सुनिश्चित करेगा कि वह ग्राहक के प्रलेखित निर्देशों के बिना या लागू कानूनों द्वारा आवश्यक होने के अलावा उस अनुरोध का जवाब न दे।
8. व्यक्तिगत डेटा उल्लंघन
8.1 smallest.ai ग्राहक व्यक्तिगत डेटा को प्रभावित करने वाले व्यक्तिगत डेटा उल्लंघन के बारे में जागरूक होने पर बिना किसी अनुचित देरी के ग्राहक को सूचित करेगा, ग्राहक को पर्याप्त जानकारी प्रदान करेगा जिससे ग्राहक लागू डेटा सुरक्षा कानूनों के तहत व्यक्तिगत डेटा उल्लंघन के बारे में डेटा विषयों को रिपोर्ट करने या सूचित करने के किसी भी दायित्व को पूरा कर सके।
8.2 smallest.ai ग्राहक के साथ सहयोग करेगा और प्रत्येक ऐसे व्यक्तिगत डेटा उल्लंघन की जांच, शमन और समाधान में सहायता के लिए ग्राहक के निर्देशानुसार उचित व्यावसायिक कदम उठाएगा। कानून।
9. डेटा सुरक्षा प्रभाव मूल्यांकन और पूर्व परामर्श
smallest.ai ग्राहक को किसी भी डेटा सुरक्षा प्रभाव मूल्यांकन, और पर्यवेक्षी प्राधिकरणों या अन्य सक्षम डेटा गोपनीयता प्राधिकरणों के साथ पूर्व परामर्श में उचित सहायता प्रदान करेगा, जिसे ग्राहक उचित रूप से GDPR के अनुच्छेद 35 या 36 या किसी अन्य लागू डेटा सुरक्षा कानूनों के समकक्ष प्रावधानों द्वारा आवश्यक समझता है, प्रत्येक मामले में केवल smallest.ai द्वारा ग्राहक व्यक्तिगत डेटा के प्रसंस्करण के संबंध में, और प्रसंस्करण की प्रकृति और smallest.ai को उपलब्ध जानकारी को ध्यान में रखते हुए।
10. ग्राहक व्यक्तिगत डेटा को हटाना या वापस करना
10.1. यह DPA समझौते की समाप्ति पर समाप्त हो जाता है।
10.2. ग्राहक समझौते की समाप्ति के बाद नब्बे (90) दिनों तक smallest.ai या smallest.ai के उप-प्रोसेसरों के पास मौजूद ग्राहक व्यक्तिगत डेटा को वापस करने का अनुरोध कर सकता है। जब तक लागू कानून द्वारा आवश्यक या अनुमत न हो, smallest.ai ग्राहक व्यक्तिगत डेटा को ग्राहक को वापस करने के एक सौ अस्सी (180) दिनों के भीतर ग्राहक व्यक्तिगत डेटा की सभी शेष प्रतियों को हटा देगा। smallest.ai लागू कानून द्वारा आवश्यक सीमा तक ग्राहक व्यक्तिगत डेटा को अपने पास रख सकता है लेकिन केवल उस सीमा तक और उस अवधि के लिए जो ऐसे कानून द्वारा आवश्यक है और हमेशा बशर्ते कि smallest.ai ऐसे सभी ग्राहक व्यक्तिगत डेटा की गोपनीयता सुनिश्चित करेगा।
11. ऑडिट अधिकार और अनुपालन
11.1 इस धारा 11 के अधीन, और ग्राहक के उचित अनुरोध पर, smallest.ai अनुरोध पर ग्राहक को इस समझौते के अनुपालन को प्रदर्शित करने के लिए आवश्यक सभी जानकारी और दस्तावेज उपलब्ध कराएगा। जहां कानून द्वारा अनुमति दी गई है, smallest.ai इसके बजाय इस DPA के साथ smallest.ai के अनुपालन से संबंधित तीसरे पक्ष के ऑडिट या प्रमाणन रिपोर्ट के परिणामों का सारांश ग्राहक को उपलब्ध करा सकता है।
11.2 जहां लागू डेटा सुरक्षा कानूनों द्वारा अनुमति दी गई है, ग्राहक को ग्राहक या ग्राहक के नामित ऑडिटर द्वारा उचित ऑडिट और निरीक्षण के माध्यम से इस DPA के साथ smallest.ai के अनुपालन की निगरानी करने का अधिकार है। smallest.ai ग्राहक द्वारा शुरू किए गए किसी भी ऑडिट या निरीक्षण में सहयोग करेगा, बशर्ते कि ऐसा ऑडिट या निरीक्षण smallest.ai के व्यवसाय के सामान्य संचालन में अनुचित रूप से हस्तक्षेप न करे। जब तक कि ऑडिट या निरीक्षण से इस DPA या लागू डेटा सुरक्षा कानून के smallest.ai द्वारा उल्लंघन का पता न चले, ऑडिट या निरीक्षण की लागत ग्राहक द्वारा वहन की जाएगी।
11.3 ग्राहक के सूचना अधिकार धारा 11.1 के तहत केवल उसी सीमा तक उत्पन्न होते हैं जिस सीमा तक समझौता अन्यथा ग्राहक को लागू डेटा सुरक्षा कानून की प्रासंगिक आवश्यकताओं को पूरा करने वाले सूचना अधिकार नहीं देता है।
11.4 केवल CCPA के उद्देश्य से, smallest.ai ग्राहक को तुरंत सूचित करेगा यदि वह यह निर्धारित करता है कि वह अब CCPA के तहत अपने दायित्वों को पूरा नहीं कर सकता है। इस उपधारा के अनुसार smallest.ai से नोटिस प्राप्त होने पर, ग्राहक smallest.ai को ग्राहक व्यक्तिगत डेटा के अनधिकृत उपयोग को रोकने और उसका समाधान करने के लिए उचित और उपयुक्त कदम उठाने का निर्देश दे सकता है।
12. डेटा ट्रांसफर
12.1 ग्राहक एतद्द्वारा smallest.ai को यूरोपीय आयोग द्वारा डेटा सुरक्षा के पर्याप्त स्तर वाले माने जाने वाले किसी भी देश में डेटा ट्रांसफर करने के लिए अधिकृत करता है, जिसमें EU-US डेटा गोपनीयता ढांचे के आधार पर, या अन्य सक्षम अधिकारियों द्वारा (यूके और स्विट्जरलैंड सहित), जैसा भी उपयुक्त हो; यूरोपीय डेटा सुरक्षा कानूनों के अनुसार पर्याप्त सुरक्षा उपायों के आधार पर; या नीचे दी गई धारा 12.2 और 12.3 में संदर्भित SCCs और UK परिशिष्ट के अनुसरण में ट्रांसफर शामिल हैं।
12.2 इस DPA में प्रवेश करके, ग्राहक और smallest.ai SCCs के मॉड्यूल 2 (नियंत्रक-से-प्रोसेसर) को निष्कर्ष देते हैं और, जिस सीमा तक ग्राहक किसी तृतीय-पक्ष नियंत्रक की ओर से प्रोसेसर है, SCCs के मॉड्यूल 3 (प्रोसेसर-से-उप-प्रोसेसर) को निष्कर्ष देते हैं, जिन्हें एतद्द्वारा शामिल किया गया है और निम्नानुसार पूरा किया गया है: “डेटा निर्यातक” ग्राहक है; “डेटा आयातक” smallest.ai है; खंड 7 में वैकल्पिक डॉकिंग खंड लागू किया गया है; खंड 9(a) का विकल्प 2 लागू किया गया है और उसमें समयावधि ऊपर की धारा 6.3 में निर्दिष्ट की गई है; खंड 11(a) में वैकल्पिक निवारण खंड को हटा दिया गया है; खंड 17 में विकल्प 1 लागू किया गया है और शासी कानून पोलैंड का कानून है; खंड 18(b) में अदालतें पोलैंड की अदालतें हैं; SCCs के मॉड्यूल 2 और 3 के अनुबंध I और II क्रमशः इस DPA के अनुबंध I और II हैं। स्विट्जरलैंड से डेटा ट्रांसफर के लिए, जिन डेटा विषयों का स्विट्जरलैंड में आदतन निवास है, वे स्विट्जरलैंड की अदालतों के समक्ष SCCs के तहत दावे ला सकते हैं।
12.3 इस DPA में प्रवेश करके, ग्राहक और smallest.ai UK परिशिष्ट को निष्कर्ष देते हैं, जो एतद्द्वारा शामिल किया गया है और यूके के बाहर डेटा ट्रांसफर पर लागू होता है। UK परिशिष्ट का भाग 1 निम्नानुसार पूरा किया गया है: (i) तालिका 1 में, “निर्यातक” ग्राहक है और “आयातक” smallest.ai है, उनका विवरण इस DPA, और समझौते में निर्धारित किया गया है; (ii) तालिका 2 में, पहला विकल्प चुना गया है और “स्वीकृत EU SCCs” इस DPA की धारा 12.2 में संदर्भित SCCs हैं; (iii) तालिका 3 में, “स्वीकृत EU SCCs” के अनुबंध 1 (A और B) और II क्रमशः अनुबंध I और II हैं; और (iv) तालिका 4 में, “आयातक” और “निर्यातक” दोनों ही UK परिशिष्ट को समाप्त कर सकते हैं।
अनुबंध I
हस्तांतरण का विवरण
A. पक्षों की सूची
डेटा निर्यातक:
ग्राहक (जैसा कि ऊपर परिभाषित किया गया है)
भूमिका (नियंत्रक/प्रोसेसर): नियंत्रक, या तृतीय-पक्ष नियंत्रक की ओर से प्रोसेसर
डेटा आयातक:
नाम: smallest.ai (जैसा कि ऊपर परिभाषित किया गया है)
भूमिका (नियंत्रक/प्रोसेसर): ग्राहक की ओर से प्रोसेसर, या तृतीय-पक्ष नियंत्रक की ओर से उप-प्रोसेसर
B. अंतर्राष्ट्रीय डेटा ट्रांसफर का विवरण
डेटा विषयों की श्रेणियां जिनका व्यक्तिगत डेटा स्थानांतरित किया जाता है: डेटा विषय जिनकी विशेषताएं ग्राहक द्वारा अपलोड की गई सामग्री में मौजूद हैं।
स्थानांतरित व्यक्तिगत डेटा की श्रेणियां: ग्राहक द्वारा अपलोड की गई ऑडियो या वीडियो रिकॉर्डिंग, टेक्स्ट इनपुट या अन्य सामग्री।
स्थानांतरित संवेदनशील डेटा (यदि लागू हो) और लागू किए गए प्रतिबंध या सुरक्षा उपाय जो डेटा की प्रकृति और इसमें शामिल जोखिमों को पूरी तरह से ध्यान में रखते हैं, जैसे कि उदाहरण के लिए सख्त उद्देश्य सीमा, पहुंच प्रतिबंध (विशेष प्रशिक्षण प्राप्त करने वाले कर्मचारियों के लिए ही पहुंच सहित), डेटा तक पहुंच का रिकॉर्ड रखना, आगे के हस्तांतरण पर प्रतिबंध या अतिरिक्त सुरक्षा उपाय। लागू नहीं (N/A)
अंतर्राष्ट्रीय डेटा ट्रांसफर की आवृत्ति (उदा. क्या व्यक्तिगत डेटा एकमुश्त या निरंतर आधार पर स्थानांतरित किया जाता है): निरंतर आधार पर।
प्रसंस्करण की प्रकृति: व्यक्तिगत डेटा को समझौते में वर्णित अनुसार संसाधित और स्थानांतरित किया जाएगा।
अंतर्राष्ट्रीय डेटा ट्रांसफर और आगे के प्रसंस्करण का उद्देश्य: व्यक्तिगत डेटा को समझौते में वर्णित अनुसार सेवाओं के प्रावधान के लिए स्थानांतरित और आगे संसाधित किया जाएगा।
वह अवधि जिसके लिए व्यक्तिगत डेटा को रखा जाएगा, या, यदि यह संभव नहीं है, तो उस अवधि को निर्धारित करने के लिए उपयोग किए जाने वाले मानदंड: व्यक्तिगत डेटा को प्रसंस्करण के उद्देश्य को ध्यान में रखते हुए, और लागू कानूनों के अनुपालन में, जिसमें सीमाओं के क़ानून और डेटा सुरक्षा कानून शामिल हैं, तब तक रखा जाएगा जब तक आवश्यक हो।
प्रक्रियाओं (उप-प्रोसेसरों) को अंतर्राष्ट्रीय डेटा ट्रांसफर के लिए, प्रसंस्करण की विषय वस्तु, प्रकृति और अवधि भी निर्दिष्ट करें: प्रसंस्करण की विषय वस्तु और प्रकृति के लिए, समझौते और इस DPA का संदर्भ दिया गया है। प्रसंस्करण समझौते की अवधि तक होगा।
डेटा विषयों की श्रेणियां जिनका व्यक्तिगत डेटा स्थानांतरित किया जाता है: डेटा विषय जिनकी विशेषताएं ग्राहक द्वारा अपलोड की गई सामग्री में मौजूद हैं।
भूमिका (नियंत्रक/प्रोसेसर): ग्राहक की ओर से प्रोसेसर, या तृतीय-पक्ष नियंत्रक की ओर से उप-प्रोसेसर
C. सक्षम पर्यवेक्षी प्राधिकरण
EEA में स्थित डेटा विषयों से संबंधित व्यक्तिगत डेटा के प्रसंस्करण के लिए सक्षम प्राधिकारी उस EU सदस्य राज्य का पर्यवेक्षी प्राधिकरण है जिसमें डेटा निर्यातक स्थापित है।
यूके में स्थित डेटा विषयों से संबंधित व्यक्तिगत डेटा के प्रसंस्करण के लिए सक्षम प्राधिकारी यूके सूचना आयुक्त हैं।
स्विट्जरलैंड में स्थित डेटा विषयों से संबंधित व्यक्तिगत डेटा के प्रसंस्करण के लिए सक्षम प्राधिकारी स्विस संघीय डेटा सुरक्षा और सूचना आयुक्त हैं।
अनुबंध II
डेटा की सुरक्षा सुनिश्चित करने के लिए तकनीकी और संगठनात्मक उपायों सहित तकनीकी और संगठनात्मक उपाय
smallest.ai ग्राहक व्यक्तिगत डेटा को संसाधित करते समय, कम से कम, निम्नलिखित प्रकार के सुरक्षा उपायों को लागू करेगा:
1. भौतिक पहुंच नियंत्रण
परिसरों और सुविधाओं (डेटाबेस, एप्लिकेशन सर्वर और संबंधित हार्डवेयर सहित) में उपलब्ध डेटा प्रोसेसिंग प्रणालियों तक अनधिकृत व्यक्तियों को पहुंच प्राप्त करने से रोकने के लिए तकनीकी और संगठनात्मक उपाय, जहां ग्राहक व्यक्तिगत डेटा संसाधित किया जाता है, उनमें शामिल हैं:
सुरक्षा क्षेत्र स्थापित करना, पहुंच मार्गों पर प्रतिबंध लगाना;
कर्मचारियों और तीसरे पक्षों के लिए पहुंच प्राधिकरण स्थापित करना;
विकेंद्रीकृत डेटा प्रोसेसिंग उपकरण और व्यक्तिगत कंप्यूटरों को सुरक्षित करना।
2. आभासी (वर्चुअल) पहुंच नियंत्रण
अनधिकृत व्यक्तियों द्वारा डेटा प्रोसेसिंग प्रणालियों का उपयोग किए जाने से रोकने के लिए तकनीकी और संगठनात्मक उपायों में शामिल हैं:
उपयोगकर्ता पहचान और प्रमाणीकरण प्रक्रियाएं;
आईडी/पासवर्ड सुरक्षा प्रक्रियाएं (विशेष वर्ण, न्यूनतम लंबाई, पासवर्ड बदलना);
स्वचालित ब्लॉकिंग (उदा., पासवर्ड या टाइमआउट);
सेंध लगाने के प्रयासों की निगरानी और कई बार गलत पासवर्ड डालने पर उपयोगकर्ता आईडी को स्वचालित रूप से बंद करना;
प्रति उपयोगकर्ता एक मास्टर रिकॉर्ड का निर्माण, प्रति डेटा प्रोसेसिंग वातावरण उपयोगकर्ता-मास्टर डेटा प्रक्रियाएं; और
अभिलेखागार (आर्काइव्ड) डेटा मीडिया का एन्क्रिप्शन।
3. डेटा पहुंच नियंत्रण
गोपनीयता सुनिश्चित करने और डेटा प्रोसेसिंग प्रणाली का उपयोग करने के हकदार व्यक्तियों को उनके पहुंच अधिकारों के अनुसार केवल ऐसे ग्राहक व्यक्तिगत डेटा तक पहुंच प्राप्त हो, और ग्राहक व्यक्तिगत डेटा को प्राधिकरण के बिना पढ़ा, कॉपी, संशोधित या हटाया न जा सके, यह सुनिश्चित करने के लिए तकनीकी और संगठनात्मक उपायों में शामिल हैं:
आंतरिक नीतियां और प्रक्रियाएं;
नियंत्रण प्राधिकरण योजनाएं;
डिफ़ॉल्ट कॉन्फ़िगरेशन;
विभेदित पहुंच अधिकार (प्रोफ़ाइल, भूमिकाएं, लेनदेन और ऑब्जेक्ट);
बिना प्राधिकरण के व्यक्तिगत डेटा तक पहुंचने वाले कर्मचारियों के खिलाफ अनुशासनात्मक कार्रवाई;
पहुंच की रिपोर्ट;
पहुंच प्रक्रिया;
परिवर्तन प्रक्रिया;
हटाने की प्रक्रिया; और
एन्क्रिप्शन।
4. प्रकटीकरण नियंत्रण
यह सुनिश्चित करने के लिए तकनीकी और संगठनात्मक उपाय कि इलेक्ट्रॉनिक ट्रांसमिशन, परिवहन, या स्टोरेज मीडिया पर स्टोरेज (मैनुअल या इलेक्ट्रॉनिक) के दौरान ग्राहक व्यक्तिगत डेटा को प्राधिकरण के बिना पढ़ा, कॉपी, संशोधित या हटाया न जा सके, और यह सत्यापित किया जा सके कि किन कंपनियों या अन्य कानूनी संस्थाओं को ग्राहक व्यक्तिगत डेटा प्रकट किया गया है, उनमें शामिल हैं:
एन्क्रिप्शन/छद्म नामकरण (स्यूडोनिमाइजेशन)/टनेलिंग;
लॉगिंग; और
परिवहन सुरक्षा।
5. प्रविष्टि नियंत्रण
डेटा प्रोसेसिंग प्रणालियों से ग्राहक व्यक्तिगत डेटा कब, किसके द्वारा दर्ज किया गया है, बदला गया है या हटाया गया है, इसकी निगरानी के लिए तकनीकी और संगठनात्मक उपायों में शामिल हैं:
लॉगिंग और रिपोर्टिंग सिस्टम; और
ऑडिट ट्रेल्स और दस्तावेज।
6. निर्देशों का नियंत्रण
यह सुनिश्चित करने के लिए तकनीकी और संगठनात्मक उपाय कि ग्राहक व्यक्तिगत डेटा केवल नियंत्रक के निर्देशों के अनुसार संसाधित किया जाए, उनमें शामिल हैं:
अनुबंध का स्पष्ट शब्दांकन;
औपचारिक कमीशनिंग (अनुरोध प्रपत्र); और
प्रोसेसर के चयन के मानदंड।
7. उपलब्धता नियंत्रण
प्रसंस्करण प्रणालियों की अखंडता, उपलब्धता और लचीलापन सुनिश्चित करने के लिए तकनीकी और संगठनात्मक उपाय, और ग्राहक व्यक्तिगत डेटा को आकस्मिक विनाश या हानि (भौतिक/तार्किक) से सुरक्षित रखने के उपायों में शामिल हैं:
बैकअप प्रक्रियाएं;
हार्ड डिस्क की मिररिंग;
निर्बाध बिजली आपूर्ति (UPS);
रिमोट स्टोरेज;
एंटी-वायरस/फ़ायरवॉल सिस्टम; और
भौतिक या तकनीकी घटना की स्थिति में आपदा बहाली (डिटास्टर रिकवरी) योजना।
8. अलगाव (सेपरेशन) नियंत्रण
यह सुनिश्चित करने के लिए तकनीकी और संगठनात्मक उपाय कि विभिन्न उद्देश्यों के लिए एकत्र किए गए ग्राहक व्यक्तिगत डेटा को अलग से संसाधित किया जा सके, उनमें शामिल हैं:
डेटाबेस का पृथक्करण;
"आंतरिक ग्राहक" अवधारणा / उपयोग की सीमा;
कार्यों का पृथक्करण (उत्पादन/परीक्षण); और
विभिन्न उद्देश्यों के लिए डेटा के भंडारण, संशोधन, विलोपन, प्रसारण की प्रक्रियाएं।
9. परीक्षण नियंत्रण
प्रसंस्करण की सुरक्षा सुनिश्चित करने के लिए लागू किए गए तकनीकी और संगठनात्मक उपायों की प्रभावशीलता का परीक्षण, आकलन और मूल्यांकन करने के लिए तकनीकी और संगठनात्मक उपायों में शामिल हैं:
आपदा बहाली योजना की समय-समय पर समीक्षा और परीक्षण;
सॉफ़्टवेयर अपडेट स्थापित होने से पहले उनका परीक्षण और मूल्यांकन;
प्रमाणित (उच्च अधिकारों के साथ) भेद्यता स्कैनिंग; और
विशिष्ट प्रवेश परीक्षणों के लिए परीक्षण बिस्तर (टेस्ट बेड)।
10. आईटी प्रशासन (गवर्नेंस)
आईटी के समग्र प्रबंधन में सुधार लाने और सूचना और प्रौद्योगिकी से जुड़ी गतिविधियों को अनुपालन प्रयासों के साथ संरेखित करने के लिए तकनीकी और संगठनात्मक उपायों में शामिल हैं:
प्रक्रियाओं और उत्पादों का प्रमाणन/आश्वासन;
डेटा न्यूनीकरण के लिए प्रक्रियाएं;
डेटा गुणवत्ता के लिए प्रक्रियाएं;
सीमित डेटा प्रतिधारण (रिटेंशन) के लिए प्रक्रियाएं;
जवाबदेही सुनिश्चित करने के लिए प्रक्रियाएं;
डेटा विषय अधिकार संचालन नीतियां।
इस अनुबंध के उपाय इस DPA में वर्णित सभी हस्तांतरणों पर लागू होते हैं।
