व्यक्तिगत डेटा प्रसंस्करण अनुबंध (DPA)
संस्करण 25.08.2026
यह डेटा प्रसंस्करण अनुबंध (DPA) सेवा «Marketing Intelligence Hub» तक पहुँच प्रदान करने संबंधी सार्वजनिक प्रस्ताव का अभिन्न अंग है, जो ФОП Діма Тетяна Маринівна (कर पहचान संख्या 3146116888) (डेटा प्रोसेसर, «हम») और ग्राहक (डेटा कंट्रोलर, «आप») के बीच है। यह डेटा कंट्रोलर के निर्देश पर डेटा प्रोसेसर द्वारा व्यक्तिगत डेटा के प्रसंस्करण की प्रक्रिया निर्धारित करता है। डेटा सुरक्षा के मामलों में यह DPA अन्य शर्तों पर प्राथमिकता रखता है।
1. भूमिकाएँ और दायरा
1.1. डेटा कंट्रोलर अपने डेटा के प्रसंस्करण के उद्देश्य और साधन निर्धारित करता है; डेटा प्रोसेसर सेवा प्रदान करने के लिए केवल डेटा कंट्रोलर के प्रलेखित निर्देशों के अनुसार व्यक्तिगत डेटा संसाधित करता है। सेवा का उपयोग और उसकी सेटिंग्स ऐसा ही एक निर्देश है।
1.2. यह DPA ग्राहक द्वारा जुड़े विज्ञापन, विश्लेषणात्मक और CRM-अकाउंट्स से प्राप्त व्यक्तिगत डेटा तथा कैबिनेट डेटा (अभियानों और श्रोताओं का मेटाडेटा, ऑर्डर डेटा, ग्राहक के उपयोगकर्ताओं के खाते) को कवर करता है।
2. डेटा प्रोसेसर के दायित्व
2.1. डेटा को केवल डेटा कंट्रोलर के निर्देशों के अनुसार संसाधित करना, उन मामलों को छोड़कर जहाँ कानून अन्यथा अपेक्षित करता है (तब हम सूचित करते हैं, यदि कानून इसे प्रतिबंधित न करे)।
2.2. डेटा संसाधित करने के लिए अधिकृत व्यक्तियों की गोपनीयता सुनिश्चित करना।
2.3. उचित तकनीकी और संगठनात्मक उपाय अपनाना (परिशिष्ट 2): संग्रहीत पहुँच कुंजियों का एन्क्रिप्शन, प्रत्येक ग्राहक के डेटा का पृथक्करण, पहुँच नियंत्रण, सुरक्षित बैकअप प्रतियाँ।
2.4. उप-प्रोसेसरों को शामिल करने की शर्तों का पालन करना (अनुभाग 4)।
2.5. डेटा विषयों के अनुरोधों (पहुँच, सुधार, विलोपन, स्थानांतरण, आपत्ति) के उत्तर देने में तथा सुरक्षा और घटनाओं की सूचना संबंधी दायित्वों को पूरा करने में डेटा कंट्रोलर की सहायता करना।
2.6. डेटा कंट्रोलर की पसंद पर सेवाओं की समाप्ति के बाद व्यक्तिगत डेटा को हटाना या वापस करना, उन मामलों को छोड़कर जहाँ कानून भंडारण की अपेक्षा करता है (अनुभाग 6)।
2.7. अनुरूपता की पुष्टि के लिए आवश्यक जानकारी प्रदान करना, तथा गोपनीयता और सुरक्षा की उचित शर्तों पर ऑडिट में सहयोग करना।
3. सुरक्षा और घटनाएँ
3.1. डेटा प्रोसेसर परिशिष्ट 2 के उपायों को बनाए रखता है और समय-समय पर उनकी समीक्षा करता है।
3.2. डेटा प्रोसेसर अनुचित विलंब के बिना डेटा कंट्रोलर को उसके डेटा से संबंधित सुरक्षा घटना की सूचना देता है, तथा डेटा कंट्रोलर के दायित्वों को पूरा करने के लिए उपलब्ध जानकारी प्रदान करता है।
4. उप-प्रोसेसर
4.1. डेटा कंट्रोलर परिशिष्ट 1 के उप-प्रोसेसरों (होस्टिंग, अंतरराष्ट्रीय भुगतानों के लिए भुगतान प्रदाता, ट्रांज़ैक्शनल मेल, अधिसूचना सेवा) को शामिल करने के लिए सामान्य अनुमति देता है।
4.2. डेटा प्रोसेसर प्रत्येक उप-प्रोसेसर पर इस DPA के समकक्ष डेटा सुरक्षा दायित्व अधिरोपित करता है, और उनके कार्यों के लिए उत्तरदायी बना रहता है।
4.3. डेटा प्रोसेसर किसी उप-प्रोसेसर को जोड़ने या बदलने के इरादे की सूचना देता है; डेटा कंट्रोलर उचित डेटा-सुरक्षा आधारों पर आपत्ति कर सकता है।
ग्राहक द्वारा जोड़े जाने वाले विज्ञापन और विश्लेषणात्मक प्लेटफ़ॉर्म (Google, Meta आदि) स्वयं ग्राहक द्वारा उसके अपने डेटा प्रोसेसर/नियंत्रक के रूप में शामिल किए जाते हैं, न कि डेटा प्रोसेसर के उप-प्रोसेसर के रूप में।
5. सीमा-पार स्थानांतरण
5.1. यदि प्रसंस्करण में डेटा कंट्रोलर के अधिकार-क्षेत्र के बाहर व्यक्तिगत डेटा का स्थानांतरण शामिल हो, तो पक्ष प्रचलित कानून के अनुसार उपयुक्त स्थानांतरण तंत्र और अतिरिक्त सुरक्षा उपाय लागू करते हैं।
6. भंडारण और विलोपन
6.1. सदस्यता के दौरान डेटा सेवा प्रदान करने हेतु संग्रहीत किया जाता है।
6.2. सदस्यता की समाप्ति के बाद या डेटा कंट्रोलर के निर्देश पर डेटा पुनर्प्राप्ति के लिए सीमित अवधि तक संग्रहीत रखा जाता है, और फिर पूर्व सूचना के साथ अंतिम रूप से हटा दिया जाता है (निलंबन → संग्रहण → अपरिवर्तनीय विलोपन)। डेटा कंट्रोलर विलोपन से पहले डेटा निर्यात कर सकता है।
7. उत्तरदायित्व और अवधि
7.1. यह DPA तब तक प्रभावी रहता है जब तक डेटा प्रोसेसर डेटा कंट्रोलर के निर्देश पर व्यक्तिगत डेटा संसाधित करता है। उत्तरदायित्व सार्वजनिक प्रस्ताव के अनुसार सीमित है।
परिशिष्ट 1 — उप-प्रोसेसर
| उप-प्रोसेसर | प्रयोजन | स्थान |
|---|---|---|
| Hetzner Online GmbH | एप्लिकेशन होस्टिंग और डेटा भंडारण | EU |
| Paddle.com Market Ltd | भुगतान Merchant of Record (गैर-UA ग्राहकों के लिए) | आयरलैंड / यूनाइटेड किंगडम |
| Resend | ट्रांज़ैक्शनल मेल (अधिसूचनाएँ, आमंत्रण) | EU / USA |
| Telegram | स्वामी की सेवा-अधिसूचनाएँ | — |
| Anthropic PBC | AI सलाहकार: उपयोगकर्ता के प्रश्न का पाठ | अमेरिका |
| DataForSEO | खोज प्रतिस्पर्धी: ग्राहक का डोमेन नाम | अमेरिका |
परिशिष्ट 2 — तकनीकी और संगठनात्मक उपाय
- तृतीय-पक्ष प्रणालियों की संग्रहीत पहुँच कुंजियों का एन्क्रिप्शन (AES-256-GCM); गुप्त कुंजियाँ ब्राउज़र को नहीं भेजी जातीं।
- प्रत्येक कैबिनेट के डेटा का पृथक्करण (प्रत्येक ग्राहक के लिए अलग भंडारण)।
- न्यूनतम विशेषाधिकार के सिद्धांत पर आधारित भूमिका-आधारित पहुँच मॉडल।
- एक साथ चलने वाले सत्रों/उपकरणों की सीमा और सत्र नियंत्रण।
- पहुँच नियंत्रण के साथ नियमित बैकअप प्रतियाँ।
- लॉग और त्रुटि संदेशों में गुप्त कुंजियों को छिपाना।
डेटा प्रोसेसर का विवरण
ФОП Діма Тетяна Маринівна · कर पहचान संख्या 3146116888 · पता: Україна, 68803, Одеська обл., Ізмаїльський р-н, м. Рені, вул. Анадольська, буд. 13 · https://metriverra.com · cheize2020@gmail.com