Acira AI Logo
मूल्य निर्धारणसुविधाएंतुलना करेंएजेंसियों के लिए
लॉग इन

डेटा प्रसंस्करण परिशिष्ट

डेटा प्रसंस्करण परिशिष्ट

अंतिम अद्यतन: 6 अक्टूबर 2026


यह डेटा प्रसंस्करण परिशिष्ट ("DPA") Acira AI LLC ("प्रोसेसर," "हम," "हमें") और सेवाओं के उपयोगकर्ता ("नियंत्रक," "आप") के बीच सेवा की शर्तों ("करार") का भाग है और व्यक्तिगत डेटा के प्रसंस्करण के संबंध में करार का अनुपूरक है।

यह DPA तब लागू होता है जब आप ऐसी वेबसाइटें बनाने, होस्ट करने और प्रकाशित करने के लिए सेवाओं का उपयोग करते हैं जो यूरोपीय आर्थिक क्षेत्र ("EEA"), यूनाइटेड किंगडम ("UK") या स्विट्ज़रलैंड में स्थित व्यक्तियों के व्यक्तिगत डेटा का संग्रह या प्रसंस्करण करती हैं, या जहाँ लागू डेटा संरक्षण कानूनों द्वारा अन्यथा अपेक्षित हो।

आपकी सुविधा के लिए इस DPA का अन्य भाषाओं में अनुवाद किया जा सकता है। अंग्रेज़ी संस्करण और किसी अनूदित संस्करण के बीच किसी भी विरोध या असंगति की स्थिति में अंग्रेज़ी संस्करण मान्य होगा, सिवाय वहाँ के जहाँ लागू कानून यह अपेक्षा करता है कि अनूदित संस्करण लागू हो या मान्य हो, अथवा कोई भी असंगति आपके पक्ष में हल की जाए। क्यूबेक में स्थित उपयोगकर्ताओं के लिए फ़्रेंच संस्करण लागू होता है।


विषय-सूची

  1. परिभाषाएँ
  2. क्षेत्र और भूमिकाएँ
  3. डेटा प्रसंस्करण का विवरण
  4. प्रोसेसर के दायित्व
  5. नियंत्रक के दायित्व
  6. उप-प्रोसेसर
  7. अंतरराष्ट्रीय डेटा अंतरण
  8. डेटा विषय के अधिकार
  9. डेटा सुरक्षा
  10. डेटा उल्लंघन की सूचना
  11. लेखापरीक्षा और अनुपालन सत्यापन
  12. डेटा प्रतिधारण और विलोपन
  13. अवधि और समाप्ति
  14. दायित्व की सीमा
  15. हमसे संपर्क करें

1. परिभाषाएँ

"लागू डेटा संरक्षण कानून" से इस DPA के अंतर्गत व्यक्तिगत डेटा के प्रसंस्करण पर लागू सभी कानून और विनियम अभिप्रेत हैं, जिनमें (यथा लागू) सामान्य डेटा संरक्षण विनियमन (EU) 2016/679 ("GDPR"), UK GDPR, स्विस संघीय डेटा संरक्षण अधिनियम ("FADP"), और कैलिफ़ोर्निया उपभोक्ता गोपनीयता अधिनियम ("CCPA") शामिल हैं।

"नियंत्रक" से वह प्राकृतिक या विधिक व्यक्ति अभिप्रेत है जो व्यक्तिगत डेटा के प्रसंस्करण के प्रयोजनों और साधनों का निर्धारण करता है — इस संदर्भ में, आप, सेवाओं के वह उपयोगकर्ता जो प्लेटफ़ॉर्म के माध्यम से कोई वेबसाइट संचालित करते हैं।

"डेटा विषय" से वह पहचाना गया या पहचाने जाने योग्य प्राकृतिक व्यक्ति अभिप्रेत है जिसके व्यक्तिगत डेटा का प्रसंस्करण किया जाता है।

"व्यक्तिगत डेटा" से किसी डेटा विषय से संबंधित कोई भी ऐसी जानकारी अभिप्रेत है जिसका प्रसंस्करण सेवाओं के माध्यम से किया जाता है।

"प्रसंस्करण" से व्यक्तिगत डेटा पर की गई कोई भी संक्रिया अभिप्रेत है, जिसमें संग्रह, अभिलेखन, संगठन, संरचना, भंडारण, अनुकूलन, पुनर्प्राप्ति, परामर्श, उपयोग, प्रकटीकरण, प्रसार, प्रतिबंधन, मिटाना या विनाश शामिल है।

"प्रोसेसर" से वह प्राकृतिक या विधिक व्यक्ति अभिप्रेत है जो नियंत्रक की ओर से व्यक्तिगत डेटा का प्रसंस्करण करता है — इस संदर्भ में, Acira AI LLC।

"उप-प्रोसेसर" से प्रोसेसर द्वारा नियंत्रक की ओर से व्यक्तिगत डेटा का प्रसंस्करण करने के लिए नियुक्त कोई भी तृतीय पक्ष अभिप्रेत है।

"मानक संविदात्मक खंड" या "SCC" से यूरोपीय आयोग द्वारा अंगीकृत तृतीय देशों को व्यक्तिगत डेटा के अंतरण के लिए मानक संविदात्मक खंड अभिप्रेत हैं, उन मॉड्यूलों में जो इस DPA के अंतर्गत लागू होते हैं (अनुभाग 2.7 और 7.1 देखें)।


2. क्षेत्र और भूमिकाएँ

2.1 प्रसंस्करण संबंध

जब आप ऐसी वेबसाइट बनाने और संचालित करने के लिए सेवाओं का उपयोग करते हैं जो आपकी वेबसाइट के विज़िटरों से (फ़ॉर्म, उपयोगकर्ता खातों, टिप्पणियों, समीक्षाओं या अन्य इंटरैक्टिव सुविधाओं के माध्यम से) व्यक्तिगत डेटा एकत्र करती है, तो उस विज़िटर व्यक्तिगत डेटा के संबंध में आप नियंत्रक के रूप में और हम प्रोसेसर के रूप में कार्य करते हैं।

2.2 नियंत्रक के रूप में हमारी भूमिका

हम उस व्यक्तिगत डेटा के लिए एक स्वतंत्र नियंत्रक के रूप में कार्य करते हैं जिसे हम अपने प्रयोजनों के लिए एकत्र करते हैं, जिसमें शामिल हैं: आपकी खाता जानकारी, बिलिंग डेटा, उपयोग एनालिटिक्स, आपकी वेबसाइट सामग्री से व्युत्पन्न सामान्य वेबसाइट विशेषताएँ (जैसे उद्योग या व्यवसाय का प्रकार), और प्लेटफ़ॉर्म संचालन डेटा। ऐसे डेटा का प्रसंस्करण हमारी गोपनीयता नीति द्वारा शासित होता है और इस DPA के क्षेत्र से बाहर है।

भुगतान प्रदाता (रिकॉर्ड विक्रेता)। सशुल्क सेवाओं के लिए भुगतान एक तृतीय-पक्ष भुगतान प्रदाता द्वारा संभाले जाते हैं जो आपके लेनदेन के लिए रिकॉर्ड विक्रेता (Merchant of Record) — अर्थात् अभिलिखित विक्रेता — के रूप में कार्य करता है, जो वर्तमान में Sold through Link, LLC ("Link") है, जो Stripe की एक संबद्ध कंपनी है। उस हैसियत में, प्रदाता चेकआउट पर आपके द्वारा प्रस्तुत भुगतान विवरणों के प्रसंस्करण के प्रयोजनों और साधनों का निर्धारण करता है और इसलिए अपने आप में एक स्वतंत्र नियंत्रक के रूप में कार्य करता है, हमारे उप-प्रोसेसर के रूप में नहीं। उसका प्रसंस्करण उसकी अपनी शर्तों और गोपनीयता सूचना द्वारा शासित होता है और इस DPA के क्षेत्र से बाहर आता है। हमें उससे केवल सीमित लेनदेन और बिलिंग डेटा प्राप्त होता है, जिसका प्रसंस्करण हम ऊपर वर्णित तरीके से एक स्वतंत्र नियंत्रक के रूप में करते हैं।

2.3 प्लेटफ़ॉर्म एनालिटिक्स

हम वेबसाइट विज़िटरों पर बुनियादी, गोपनीयता-अनुकूल एनालिटिक्स एकत्र करते हैं (जैसा कि करार में वर्णित है)। एनालिटिक्स डेटा के लिए, हम आपके साथ संयुक्त नियंत्रक के रूप में कार्य करते हैं। हमने व्यक्तिगत डेटा के संग्रह को न्यूनतम करने के लिए अपने एनालिटिक्स को अभिकल्पित किया है — हम कच्चे IP पते संग्रहीत नहीं करते, और विज़िटर पहचानकर्ता छद्मनामी हैं (अनुभाग 3.3 देखें)। प्रत्येक संयुक्त नियंत्रक की संबंधित ज़िम्मेदारियाँ इस प्रकार हैं:

  • Acira AI (संयुक्त नियंत्रक): एनालिटिक्स संग्रह के तकनीकी साधनों का निर्धारण करता है, जिसमें यह शामिल है कि कौन-से डेटा बिंदु एकत्र किए जाते हैं, विज़िटर पहचानकर्ताओं की गणना कैसे की जाती है, और डेटा को कैसे समेकित किया जाता है। हम एनालिटिक्स अवसंरचना की सुरक्षा और अखंडता के लिए, और प्लेटफ़ॉर्म पर एनालिटिक्स कैसे कार्य करते हैं, इस बारे में सामान्य पूछताछ का उत्तर देने के लिए उत्तरदायी हैं।
  • आप (संयुक्त नियंत्रक): उस वेबसाइट का संचालन करते हैं जिस पर एनालिटिक्स डेटा एकत्र किया जाता है (एनालिटिक्स सभी होस्ट की गई वेबसाइटों पर सेवाओं के अभिन्न अंग के रूप में प्रदान किए जाते हैं)। आप अपनी वेबसाइट की गोपनीयता नीति में एनालिटिक्स डेटा के संग्रह का प्रकटीकरण करने के लिए, और अपनी वेबसाइट के विज़िटरों से उनके एनालिटिक्स डेटा के संबंध में प्राप्त डेटा विषय अनुरोधों का उत्तर देने के लिए उत्तरदायी हैं।
  • डेटा विषयों के लिए संपर्क बिंदु: डेटा विषय आपकी वेबसाइट पर एकत्र किए गए एनालिटिक्स डेटा के संबंध में आपसे (वेबसाइट स्वामी से) संपर्क कर सकते हैं। यदि हमें एनालिटिक्स डेटा के संबंध में किसी डेटा विषय से कोई अनुरोध प्राप्त होता है, तो हम उसे आपकी ओर निर्देशित करेंगे, जब तक कि आप हमें अन्यथा निर्देश न दें। सामान्य प्लेटफ़ॉर्म पूछताछ के लिए, डेटा विषय legal@acira.ai पर हमसे संपर्क कर सकते हैं।

2.4 संयुक्त नियंत्रक व्यवस्था का सार

GDPR के अनुच्छेद 26(2) के अनुसार, एनालिटिक्स डेटा के लिए इस संयुक्त नियंत्रक व्यवस्था का सार इस प्रकार है: हम (Acira AI) तकनीकी साधनों और एकत्र किए जाने वाले डेटा बिंदुओं का निर्धारण करते हैं; आप (वेबसाइट संचालक) उस वेबसाइट का संचालन करते हैं जिस पर एनालिटिक्स डेटा एकत्र किया जाता है और अपने विज़िटरों के समक्ष संग्रह का प्रकटीकरण करने के लिए उत्तरदायी हैं। लागू डेटा संरक्षण कानून के अंतर्गत हम में से प्रत्येक अपने संबंधित दायित्वों के लिए उत्तरदायी है। एनालिटिक्स डेटा के संबंध में आप अपनी वेबसाइट के विज़िटरों के लिए प्राथमिक संपर्क बिंदु हैं। इस व्यवस्था का सारांश डेटा विषयों को इस DPA के माध्यम से और https://www.acira.ai/dpa पर उपलब्ध कराया जाता है।

2.5 CCPA सेवा प्रदाता पदनाम

जिस सीमा तक हम आपकी ओर से कैलिफ़ोर्निया उपभोक्ता गोपनीयता अधिनियम ("CCPA") के अधीन व्यक्तिगत जानकारी का प्रसंस्करण करते हैं, उस सीमा तक हम Cal. Civ. Code § 1798.140(ag) में परिभाषित आपके "सेवा प्रदाता" हैं। हम:

  • आपके द्वारा हमें प्रदान की गई किसी भी व्यक्तिगत जानकारी को नहीं बेचेंगे या साझा नहीं करेंगे (जैसा कि इन शब्दों को CCPA के अंतर्गत परिभाषित किया गया है);
  • इस DPA और करार में निर्दिष्ट व्यावसायिक प्रयोजनों के सिवाय, या CCPA द्वारा अन्यथा अनुमत के सिवाय, किसी भी प्रयोजन के लिए व्यक्तिगत जानकारी को प्रतिधारित, उपयोग या प्रकट नहीं करेंगे;
  • आपके और हमारे बीच प्रत्यक्ष व्यावसायिक संबंध के बाहर व्यक्तिगत जानकारी को प्रतिधारित, उपयोग या प्रकट नहीं करेंगे;
  • आपसे प्राप्त व्यक्तिगत जानकारी को उस व्यक्तिगत जानकारी के साथ संयोजित नहीं करेंगे जो हमें किसी अन्य व्यक्ति से या उसकी ओर से प्राप्त होती है या जिसे हम उपभोक्ताओं के साथ अपनी स्वयं की अंतःक्रियाओं से एकत्र करते हैं, सिवाय उसके जो CCPA द्वारा अनुमत है।

हम प्रासंगिक उत्पाद अनुशंसाएँ प्रदान करने के प्रयोजन से आपकी वेबसाइट सामग्री से सामान्य, गैर-पहचानकारी व्यावसायिक विशेषताएँ (जैसे उद्योग वर्गीकरण) व्युत्पन्न कर सकते हैं, जैसा कि अनुभाग 2.2 में वर्णित है। यह सीमित उपयोग CCPA के अर्थ में व्यक्तिगत जानकारी की बिक्री, साझाकरण या संयोजन नहीं है।

हम प्रमाणित करते हैं कि हम इन प्रतिबंधों को समझते हैं और उनका अनुपालन करेंगे।

2.6 प्रतिनिधि पदनाम

हम प्रत्येक ऐसे क्षेत्राधिकार में एक डेटा संरक्षण प्रतिनिधि नामित करते हैं जहाँ लागू कानून हमसे ऐसा करने की अपेक्षा करता है, और हम अपनी गोपनीयता नीति में ऐसे किसी भी प्रतिनिधि की पहचान करते हैं। हम अपनी प्रसंस्करण गतिविधियों का आकलन हमारी सेवाओं से संबंधित क्षेत्राधिकारों की प्रतिनिधि-पदनाम सीमाओं के विरुद्ध करते हैं — जिसमें स्विस संघीय डेटा संरक्षण अधिनियम (FADP) का अनुच्छेद 14 शामिल है।

2.7 एजेंसी द्वारा प्रबंधित वेबसाइटें

जहाँ कोई वेबसाइट हमारे एजेंसी प्रोग्राम के माध्यम से बनाई या संचालित की जाती है, वहाँ एक एजेंसी ("एजेंसी") अपने स्वयं के ग्राहक ("अंतिम ग्राहक") की ओर से वेबसाइट बनाने और प्रबंधित करने के लिए सेवाओं का उपयोग करती है। उस व्यवस्था में:

  • प्रबंधित वेबसाइट के माध्यम से एकत्र किए गए विज़िटर व्यक्तिगत डेटा का नियंत्रक अंतिम ग्राहक है (या, जहाँ एजेंसी वेबसाइट को अपने स्वयं के प्रयोजनों के लिए संचालित करती है, वहाँ एजेंसी)।
  • जहाँ एजेंसी अपने अंतिम ग्राहक के लिए प्रोसेसर के रूप में कार्य करती है, वहाँ हम एजेंसी द्वारा नियुक्त उप-प्रोसेसर के रूप में कार्य करते हैं, और अनुभाग 7 में वर्णित मॉड्यूलों के अतिरिक्त, उस कड़ी पर प्रोसेसर-से-उप-प्रोसेसर मानक संविदात्मक खंड (मॉड्यूल तीन) लागू होते हैं। जहाँ एजेंसी स्वयं नियंत्रक है, वहाँ हम इस DPA में वर्णित तरीके से उसके प्रोसेसर के रूप में कार्य करते हैं।
  • एजेंसी प्रत्येक अंतिम ग्राहक के साथ इस DPA के अनुरूप शर्तों पर डेटा प्रसंस्करण करार करने के लिए, और यह सुनिश्चित करने के लिए उत्तरदायी है कि उसे अंतिम ग्राहक की ओर से हमें निर्देश देने का प्राधिकार है।
  • किसी प्रबंधित वेबसाइट तक पहुँच प्राप्त एजेंसी कर्मचारी वेबसाइट के निर्माण, प्रबंधन और संचालन के लिए उस वेबसाइट के लिए संग्रहीत विज़िटर व्यक्तिगत डेटा (जिसमें फ़ॉर्म सबमिशन, सत्र डेटा और उपयोगकर्ता-तालिका रिकॉर्ड शामिल हैं) तक पहुँच सकते हैं। लागू डेटा संरक्षण कानून के अनुसार ऐसी पहुँच को प्रतिबंधित करने और उसका पर्यवेक्षण करने के लिए एजेंसी उत्तरदायी है।

एजेंसी प्रोग्राम की शर्तें, जिनमें एजेंसी के दायित्व शामिल हैं, https://www.acira.ai/agency-terms पर उपलब्ध Acira AI एजेंसी शर्तों में निर्धारित हैं।


3. डेटा प्रसंस्करण का विवरण

3.1 विषय-वस्तु और अवधि

इस DPA के अंतर्गत व्यक्तिगत डेटा का प्रसंस्करण करार में वर्णित सेवाएँ प्रदान करने के प्रयोजन से किया जाता है और करार की अवधि तक जारी रहेगा।

3.2 प्रसंस्करण की प्रकृति और प्रयोजन

हम निम्नलिखित के लिए व्यक्तिगत डेटा का प्रसंस्करण करते हैं:

  • आपकी वेबसाइट सामग्री को होस्ट और सर्व करना
  • आपकी वेबसाइट के फ़ॉर्म और इंटरैक्टिव सुविधाओं के माध्यम से प्रस्तुत डेटा को संग्रहीत और प्रबंधित करना
  • आपकी वेबसाइट के संरक्षित क्षेत्रों के लिए उपयोगकर्ता खाते और सत्र बनाए रखना
  • आपकी ओर से ईमेल संचार डिलीवर करना
  • आपके कस्टम डोमेन ईमेल पतों पर प्राप्त ईमेल अग्रेषित करना
  • आपकी वेबसाइट के अपने कोड द्वारा अनुरोधित AI इन्फ़रेंस करना (अनुरोध और उत्तर संग्रहीत नहीं किए जाते)
  • अपलोड की गई फ़ाइलों के लिए AI-संचालित विवरण और मेटाडेटा जनित करना
  • अपलोड की गई फ़ाइलों को वेब-अनुकूलित प्रारूपों में परिवर्तित करना
  • विज़िटर एनालिटिक्स प्रदान करना
  • जब आप AI सहायक से अपनी वेबसाइट के रिकॉर्ड पढ़ने या उन पर कार्रवाई करने के लिए कहते हैं, तो उसके साथ उन रिकॉर्डों का प्रसंस्करण करना
  • आपकी वेबसाइट के टेम्पलेट से PDF दस्तावेज़ जनित करना
  • आपके द्वारा कॉन्फ़िगर किए गए बैकग्राउंड जॉब, निर्धारित कार्य और ऑटोमेशन चलाना
  • आपकी वेबसाइट के अपने कोड द्वारा आरंभ किए गए आउटबाउंड नेटवर्क अनुरोध करना (जैसे वेबहुक और बाहरी API को कॉल)
  • डिज़ाइन समीक्षा और सामग्री-नीति प्रवर्तन के लिए आपकी वेबसाइट के पेजों के स्क्रीनशॉट लेना
  • स्पैम और दुरुपयोग का पता लगाना और उसे रोकना (जिसमें स्वचालित बॉट सुरक्षा शामिल है)
  • अपलोड की गई फ़ाइलों पर सामग्री मॉडरेशन करना
  • प्लेटफ़ॉर्म सामग्री नीतियों के अनुपालन के लिए प्रकाशन के दौरान वेबसाइट सामग्री की समीक्षा करना
  • आपकी वेबसाइट के ईमेल प्राप्तकर्ताओं के लिए ईमेल ऑप्ट-आउट वरीयताओं का प्रबंधन करना
  • WebSocket कनेक्शनों के माध्यम से आपकी वेबसाइट पर रियल-टाइम चैनल संचार को सुगम बनाना (संदेश क्षणिक होते हैं और संग्रहीत नहीं किए जाते)
  • आपके निर्देश पर, कमांड-लाइन इंटरफ़ेस (CLI) और अन्य प्रोग्रामेटिक API के माध्यम से आपकी वेबसाइट सामग्री और डेटा तक प्रोग्रामेटिक पहुँच प्रदान करना (जिसमें आपके स्थानीय परिवेश में सामग्री की पुनर्प्राप्ति और निर्यात शामिल है)
  • प्लेटफ़ॉर्म की विश्वसनीयता और समस्या निवारण के लिए त्रुटि और निदान लॉग बनाए रखना (प्लेटफ़ॉर्म त्रुटि लॉग में IP पते और अनुरोध मेटाडेटा शामिल हो सकते हैं; प्रतिधारण अनुभाग 12.1 में निर्धारित है)

3.3 व्यक्तिगत डेटा के प्रकार

प्रसंस्कृत व्यक्तिगत डेटा के प्रकार इस पर निर्भर करते हैं कि आप अपनी वेबसाइट के माध्यम से क्या एकत्र करते हैं, जिसमें शामिल हो सकते हैं:

  • नाम और संपर्क जानकारी
  • ईमेल पते
  • संदेश और फ़ॉर्म सबमिशन
  • वेबसाइट विज़िटरों द्वारा प्रस्तुत फ़ाइल अपलोड (जैसे छवियाँ और दस्तावेज़)
  • उपयोगकर्ता खाता क्रेडेंशियल (हैश किए गए रूप में संग्रहीत)
  • सत्र डेटा
  • IP पते (संग्रहीत नहीं: किसी पते का उपयोग पारगमन में अनुरोध को रूट करने, देश और क्षेत्र निर्धारित करने, और बॉट सुरक्षा के लिए किया जाता है। जहाँ किसी पहचानकर्ता का बने रहना आवश्यक है — एनालिटिक्स और दर-सीमन — वहाँ केवल एक कुंजीबद्ध, प्रति-वेबसाइट हैश रखा जाता है, और एनालिटिक्स पहचानकर्ता प्रतिदिन बदलते हैं। फ़ॉर्म सबमिशन देश और क्षेत्र दर्ज करते हैं, पता नहीं। आपका अपना पेज कोड किसी विज़िटर का IP पता पढ़ सकता है; आप जो कुछ भी संग्रहीत करना चुनते हैं, वह आपका अपना संग्रह है, जिसके नियंत्रक आप हैं)
  • ब्राउज़र और उपकरण की जानकारी
  • स्थान डेटा (देश और क्षेत्र स्तर का, IP से व्युत्पन्न)
  • ईमेल ऑप्ट-आउट अभिलेख (प्राप्तकर्ता का ईमेल पता और उन्होंने किससे ऑप्ट-आउट किया है, जो आपको उपलब्ध कराए जाते हैं ताकि आप अपनी वेबसाइट की ऑप्ट-आउट सूची का सम्मान और प्रबंधन कर सकें)
  • स्पैम वर्गीकरण परिणाम (क्या किसी सबमिशन को स्पैम निर्धारित किया गया था)
  • त्रुटि और निदान लॉग डेटा (अनुरोध पथ, त्रुटि विवरण और, प्लेटफ़ॉर्म त्रुटि लॉग में, IP पते; प्रतिधारण अनुभाग 12.1 में निर्धारित है)

3.4 डेटा विषयों की श्रेणियाँ

  • आपकी वेबसाइट के विज़िटर
  • ऐसे उपयोगकर्ता जो आपकी वेबसाइट पर खाते बनाते हैं
  • ऐसे उपयोगकर्ता जो आपकी वेबसाइट पर फ़ॉर्म प्रस्तुत करते हैं
  • ऐसे उपयोगकर्ता जो आपकी वेबसाइट पर टिप्पणियाँ, समीक्षाएँ या अन्य योगदान प्रस्तुत करते हैं

4. प्रोसेसर के दायित्व

हम:

  1. व्यक्तिगत डेटा का प्रसंस्करण केवल आपके प्रलेखित निर्देशों पर करेंगे, जब तक कि लागू कानून द्वारा ऐसा करना अपेक्षित न हो (जिस स्थिति में हम प्रसंस्करण से पहले आपको उस विधिक अपेक्षा के बारे में सूचित करेंगे, जब तक कि कानून द्वारा निषिद्ध न हो);
  2. यह सुनिश्चित करेंगे कि व्यक्तिगत डेटा का प्रसंस्करण करने के लिए अधिकृत व्यक्तियों ने गोपनीयता के लिए स्वयं को प्रतिबद्ध किया है या वे गोपनीयता के किसी उपयुक्त वैधानिक दायित्व के अधीन हैं;
  3. अनुभाग 9 में वर्णित उपयुक्त तकनीकी और संगठनात्मक सुरक्षा उपाय लागू करेंगे;
  4. अनुभाग 6 में निर्धारित उप-प्रोसेसरों को नियुक्त करने की शर्तों का अनुपालन करेंगे;
  5. प्रसंस्करण की प्रकृति को ध्यान में रखते हुए, लागू डेटा संरक्षण कानून के अंतर्गत अपने अधिकारों का प्रयोग करने वाले डेटा विषयों के अनुरोधों का उत्तर देने में आपकी सहायता करेंगे;
  6. प्रसंस्करण की प्रकृति और हमारे पास उपलब्ध जानकारी को ध्यान में रखते हुए, GDPR के अनुच्छेद 32-36 (सुरक्षा, उल्लंघन की सूचना, डेटा संरक्षण प्रभाव आकलन, और पूर्व परामर्श) के अंतर्गत आपके दायित्वों का अनुपालन सुनिश्चित करने में आपकी सहायता करेंगे। जहाँ सेवाओं के आपके उपयोग में ऐसा उच्च-जोखिम प्रसंस्करण शामिल है जिसके लिए डेटा संरक्षण प्रभाव आकलन (DPIA) की आवश्यकता हो सकती है, वहाँ हम आपके आकलन के समर्थन के लिए आपको हमारी प्रसंस्करण गतिविधियों, तकनीकी और संगठनात्मक उपायों, और उप-प्रोसेसरों के बारे में जानकारी प्रदान करेंगे;
  7. आपकी ओर से किए गए किसी भी स्वचालित प्रसंस्करण, जिसमें सामग्री मॉडरेशन, स्पैम पहचान और बॉट सुरक्षा शामिल हैं, के बारे में जानकारी प्रदान करके, और अनुरोध पर स्वचालित निर्णयों की मानव समीक्षा को सुगम बनाकर, GDPR के अनुच्छेद 22 (स्वचालित व्यक्तिगत निर्णय-निर्माण) के अंतर्गत आपके दायित्वों को पूरा करने में आपकी सहायता करेंगे;
  8. यदि हमारी राय में आपका कोई निर्देश लागू डेटा संरक्षण कानून का उल्लंघन करता है, तो आपको सूचित करेंगे;
  9. आपके विकल्प पर, सेवाओं के प्रावधान की समाप्ति के बाद समस्त व्यक्तिगत डेटा को हटा देंगे या लौटा देंगे, और मौजूदा प्रतियों को हटा देंगे, जब तक कि लागू कानून द्वारा भंडारण अपेक्षित न हो;
  10. इस DPA में निर्धारित दायित्वों के अनुपालन को प्रदर्शित करने के लिए आवश्यक समस्त जानकारी आपको उपलब्ध कराएँगे और अनुभाग 11 में वर्णित तरीके से लेखापरीक्षाओं, जिनमें निरीक्षण शामिल हैं, की अनुमति देंगे और उनमें योगदान देंगे।

5. नियंत्रक के दायित्व

आप:

  1. यह सुनिश्चित करेंगे कि आपकी वेबसाइट के माध्यम से व्यक्तिगत डेटा का आपका संग्रह और प्रसंस्करण लागू डेटा संरक्षण कानून का अनुपालन करता है;
  2. अपनी वेबसाइट के विज़िटरों को आपकी डेटा संग्रह प्रथाओं का वर्णन करने वाली उपयुक्त गोपनीयता सूचनाएँ प्रदान करेंगे, जिसमें प्लेटफ़ॉर्म-स्तरीय एनालिटिक्स, स्पैम पहचान और बॉट सुरक्षा का प्रकटीकरण शामिल है;
  3. आपकी वेबसाइट के माध्यम से व्यक्तिगत डेटा के प्रसंस्करण के लिए सभी आवश्यक सहमतियाँ प्राप्त करेंगे या कोई अन्य विधिसम्मत आधार स्थापित करेंगे;
  4. यह सुनिश्चित करेंगे कि व्यक्तिगत डेटा के प्रसंस्करण के संबंध में हमें दिए गए आपके निर्देश लागू डेटा संरक्षण कानून का अनुपालन करते हैं;
  5. आपकी वेबसाइट के माध्यम से हमें प्रदान किए गए व्यक्तिगत डेटा की सटीकता, गुणवत्ता और वैधता के लिए उत्तरदायी होंगे।

सेवाओं का उपयोग करके, आप हमें मानक प्लेटफ़ॉर्म संचालन के भाग के रूप में आपकी ओर से निम्नलिखित प्रसंस्करण गतिविधियाँ करने का निर्देश देते हैं: अपलोड की गई फ़ाइलों का सामग्री मॉडरेशन, प्रकाशित वेबसाइट सामग्री की सामग्री नीति समीक्षा, फ़ॉर्म सबमिशन पर स्पैम पहचान (जिसमें उनकी सामग्री की AI-आधारित जाँच शामिल है, जब तक कि आप इसे बंद न कर दें), और स्वचालित बॉट सुरक्षा। ये गतिविधियाँ GDPR के अनुच्छेद 28(3)(a) के अंतर्गत प्रलेखित निर्देश हैं।


6. उप-प्रोसेसर

6.1 अधिकृत उप-प्रोसेसर

आप हमें सेवाएँ प्रदान करने में सहायता के लिए उप-प्रोसेसरों को नियुक्त करने का सामान्य प्राधिकार प्रदान करते हैं। हमारे वर्तमान उप-प्रोसेसर नीचे और https://www.acira.ai/dpa पर सूचीबद्ध हैं।

6.2 वर्तमान उप-प्रोसेसर सूची

उप-प्रोसेसर प्रयोजन स्थान
Amazon Web Services (AWS) क्लाउड अवसंरचना, कंप्यूट, स्टोरेज, डेटाबेस, ईमेल डिलीवरी, डोमेन पंजीकरण, सामग्री मॉडरेशन, भाषा पहचान, और AI इन्फ़रेंस (जो AWS अवसंरचना पर AWS या तृतीय पक्षों द्वारा विकसित मॉडल निष्पादित कर सकता है)। EU-निवासी वेबसाइट संचालकों के लिए, अनुभाग 7.1 देखें। संयुक्त राज्य अमेरिका और यूरोपीय संघ (स्टॉकहोम)
Cloudflare एज होस्टिंग, CDN, DNS, SSL, वेबसाइट डिलीवरी, स्थायी भंडारण, एनालिटिक्स, बॉट सुरक्षा, AI-आधारित स्पैम पहचान (जो Cloudflare की अपनी अवसंरचना पर तृतीय-पक्ष मॉडल निष्पादित करता है), और वेबसाइट स्क्रीनशॉट कैप्चर (Browser Rendering)। EU-निवासी वेबसाइट संचालकों के लिए, अनुभाग 7.1 देखें। वैश्विक (EU खातों के लिए EU-क्षेत्राधिकार वाले भंडारण के साथ)
Fireworks AI AI पाठ जनन, संवादात्मक AI, सामग्री निर्माण, और आपकी वेबसाइट के अपने कोड द्वारा अनुरोधित AI इन्फ़रेंस। विज़िटर व्यक्तिगत डेटा Fireworks AI या xAI को नहीं भेजा जाता, सिवाय Fireworks AI को वहाँ के जहाँ आपकी वेबसाइट का अपना कोड उसे किसी AI इन्फ़रेंस अनुरोध में शामिल करता है, या वहाँ के जहाँ आप AI सहायक से अपनी वेबसाइट के रिकॉर्ड पढ़ने या उन पर कार्रवाई करने के लिए कहते हैं; दोनों ही स्थितियों में, Fireworks AI आपके निर्देश पर उसका प्रसंस्करण करता है। ऐसी शर्तों के अंतर्गत प्रसंस्कृत जो प्रशिक्षण के लिए उपयोग को प्रतिबंधित करती हैं और प्रतिधारण को सीमित करती हैं। संयुक्त राज्य अमेरिका और अन्य स्थान जहाँ प्रदाता संचालन करता है
xAI (SpaceXAI LLC) AI छवि जनन और संपादन (पाठ प्रॉम्प्ट और, संपादनों के लिए, आपके द्वारा प्रदान की गई स्रोत छवियाँ)। ऐसी शर्तों के अंतर्गत प्रसंस्कृत जो प्रशिक्षण के लिए उपयोग को प्रतिबंधित करती हैं और प्रतिधारण को सीमित करती हैं। संयुक्त राज्य अमेरिका और अन्य स्थान जहाँ प्रदाता संचालन करता है
BrightData सार्वजनिक वेब डेटा संग्रह (वेबसाइट निर्माण के दौरान उपयोगकर्ता की सहायता के लिए, और उन वेब पेजों को पुनः प्राप्त करने के लिए जिन्हें AI सहायक से पढ़ने के लिए कहा जाता है), SERP कीवर्ड ट्रैकिंग (लागू प्लानों के लिए) इज़राइल / वैश्विक
CloudConvert (Lunaweb GmbH, जर्मनी) फ़ाइल प्रारूप रूपांतरण संयुक्त राज्य अमेरिका (वर्जीनिया)

भुगतान प्रसंस्करण हमारे रिकॉर्ड विक्रेता (Link, Stripe की एक संबद्ध कंपनी) द्वारा किया जाता है, जो उप-प्रोसेसर के बजाय एक स्वतंत्र नियंत्रक के रूप में कार्य करता है और इसलिए ऊपर सूचीबद्ध नहीं है; अनुभाग 2.2 देखें।

6.3 उप-प्रोसेसरों में परिवर्तन

उप-प्रोसेसर सूची में परिवर्तन केवल इस अनुभाग 6.3 के अंतर्गत किए जाते हैं; वे अनुभाग 13 के अंतर्गत इस DPA में परिवर्तन नहीं हैं। हम आपके द्वारा वर्तमान में उपयोग की जा रही सेवाओं के लिए उप-प्रोसेसर सूची में किसी भी आशयित परिवर्तन की सूचना, नए उप-प्रोसेसर द्वारा व्यक्तिगत डेटा का प्रसंस्करण आरंभ करने से कम से कम पंद्रह (15) दिन पहले, https://www.acira.ai/dpa पर उप-प्रोसेसर सूची को अद्यतन करके और, यदि आपने उप-प्रोसेसर सूचनाओं की सदस्यता ली है, तो ईमेल द्वारा देंगे। आप "Subprocessor Notifications" विषय पंक्ति के साथ legal@acira.ai पर ईमेल करके उप-प्रोसेसर-परिवर्तन सूचनाएँ प्राप्त करने की सदस्यता ले सकते हैं। जब हम ऐसी नई सुविधाएँ या सेवाएँ प्रस्तुत करते हैं जिनमें अतिरिक्त उप-प्रोसेसर शामिल हैं, तो वे उप-प्रोसेसर उस समय प्रकट किए जाएँगे जब वह सुविधा या सेवा उपलब्ध होगी; नई सुविधा या सेवा का आपका उपयोग उसके प्रकट किए गए उप-प्रोसेसरों की स्वीकृति माना जाएगा। जहाँ हमें सुरक्षा या निरंतरता कारणों से किसी उप-प्रोसेसर को तत्काल बदलना पड़ता है, वहाँ हम यथासाध्य शीघ्र आपको सूचित करेंगे। यदि मौजूदा सेवाओं के लिए डेटा का प्रसंस्करण करने वाले किसी नए उप-प्रोसेसर पर आपकी कोई उचित आपत्ति है, तो आप सूचना के पंद्रह (15) दिनों के भीतर लिखित रूप में हमें सूचित कर सकते हैं। आपकी चिंताओं का समाधान करने के लिए हम सद्भावपूर्वक आपके साथ कार्य करेंगे। यदि हम आपकी उचित संतुष्टि तक आपत्ति का समाधान नहीं कर पाते, तो आप लिखित सूचना देकर करार को समाप्त कर सकते हैं।

6.4 उप-प्रोसेसर के दायित्व

हम प्रत्येक उप-प्रोसेसर के साथ ऐसे लिखित करार करेंगे जो इस DPA में निर्धारित दायित्वों से कम संरक्षणकारी न होने वाले डेटा संरक्षण दायित्व अधिरोपित करते हों। हम अपने उप-प्रोसेसरों के कृत्यों और चूकों के लिए उसी सीमा तक उत्तरदायी बने रहते हैं जिस सीमा तक हम सेवाओं का स्वयं सीधे निष्पादन करने पर उत्तरदायी होते।


7. अंतरराष्ट्रीय डेटा अंतरण

7.1 अंतरण तंत्र

सेवाएँ मुख्य रूप से संयुक्त राज्य अमेरिका में होस्ट की जाती हैं। सेवाओं के माध्यम से प्रसंस्कृत व्यक्तिगत डेटा को संयुक्त राज्य अमेरिका और ऐसे अन्य देशों में अंतरित किया जा सकता है और वहाँ उसका प्रसंस्करण किया जा सकता है जहाँ हमारे उप-प्रोसेसर संचालन करते हैं। हमारे AI इन्फ़रेंस प्रदाता (Fireworks AI और xAI) और हमारा फ़ाइल रूपांतरण प्रदाता (CloudConvert) संयुक्त राज्य अमेरिका में डेटा का प्रसंस्करण करते हैं, और हमारे AI इन्फ़रेंस प्रदाता अन्य स्थानों पर भी डेटा का प्रसंस्करण कर सकते हैं जहाँ वे संचालन करते हैं। BrightData इज़राइल और विश्व स्तर पर अन्य स्थानों में डेटा का प्रसंस्करण कर सकता है। Cloudflare दुनिया भर के एज स्थानों पर डेटा का प्रसंस्करण करता है।

EU डेटा निवास: उन वेबसाइटों के लिए जिनके संचालन का देश, जो वेबसाइट बनाते समय और उसके लाइव होने से पहले निर्धारित किया जाता है, यूरोपीय संघ का कोई सदस्य राज्य है ("EU-निवासी वेबसाइट संचालक"; अन्य EEA देश, यूनाइटेड किंगडम और स्विट्ज़रलैंड शामिल नहीं हैं), हम यूरोपीय संघ के बाहर विज़िटर व्यक्तिगत डेटा के अंतरणों को न्यूनतम करने के लिए निम्नलिखित डेटा निवास उपाय लागू करते हैं:

  • भंडारण: स्थायी एज भंडारण में विज़िटर डेटा — जिसमें फ़ॉर्म सबमिशन, सत्र डेटा और उपयोगकर्ता तालिका डेटा शामिल हैं — क्षेत्राधिकारिक रूप से यूरोपीय संघ तक प्रतिबंधित है और वहीं संग्रहीत किया जाता है।
  • स्वचालित विज़िटर-उन्मुख प्रसंस्करण: विज़िटर गतिविधि द्वारा स्वचालित रूप से प्रेरित संक्रियाओं — जिनमें नए वेबसाइट डेटाबेस रिकॉर्डों के बारे में सूचनाएँ, लेनदेन संबंधी ईमेल डिलीवरी, और वेबसाइट डेटाबेस सामग्री का साइट की अतिरिक्त भाषाओं में मशीन अनुवाद शामिल हैं — का प्रसंस्करण यूरोपीय संघ (स्टॉकहोम) में किया जाता है।
  • प्लेटफ़ॉर्म प्रबंधन पहुँच: जब आप प्लेटफ़ॉर्म डैशबोर्ड, संवादात्मक इंटरफ़ेस (जिसमें वह स्थिति शामिल है जब आप AI सहायक से अपनी वेबसाइट के रिकॉर्ड पढ़ने या उन पर कार्रवाई करने के लिए कहते हैं, जिनका प्रसंस्करण फिर संयुक्त राज्य अमेरिका में हमारे AI इन्फ़रेंस प्रदाता, Fireworks AI, द्वारा किया जाता है), या कमांड-लाइन इंटरफ़ेस (CLI) या अन्य प्रोग्रामेटिक API के माध्यम से अपनी वेबसाइट के विज़िटर डेटा तक पहुँचते हैं (उदाहरण के लिए, फ़ॉर्म सबमिशन देखना, उपयोगकर्ता रिकॉर्ड प्रबंधित करना, या अपने स्थानीय परिवेश में सामग्री निर्यात करना), तो आपके अनुरोध को पूरा करने के लिए इस डेटा का प्रसंस्करण हमारी अमेरिका-स्थित अवसंरचना के माध्यम से किया जा सकता है, और — जहाँ आप CLI या किसी प्रोग्रामेटिक इंटरफ़ेस का उपयोग करते हैं — इसे उस परिवेश में प्रेषित और संग्रहीत किया जा सकता है जहाँ आप वे उपकरण चलाते हैं। ये अंतरण माँग पर होते हैं, आपके (नियंत्रक के) द्वारा आरंभ किए जाते हैं, और जिस सीमा तक डेटा हमारी अवसंरचना के भीतर रहता है, उस सीमा तक नीचे वर्णित अंतरण तंत्रों और पूरक उपायों द्वारा संरक्षित होते हैं। एक बार जब आप व्यक्तिगत डेटा को अपने स्वयं के परिवेश (जैसे कोई स्थानीय मशीन या कोई तृतीय-पक्ष विकास उपकरण) में निर्यात या पुनः प्राप्त कर लेते हैं, तो उसकी सुरक्षा और विधिसम्मत संचालन के लिए आप उत्तरदायी हैं; हमारे क्षेत्राधिकारिक-निवास और अन्य तकनीकी उपाय हमारी अवसंरचना छोड़ने के बाद व्यक्तिगत डेटा पर लागू नहीं होते।
  • निदान लॉग: आपकी वेबसाइट द्वारा उत्पन्न त्रुटि और कंसोल लॉग — प्लेटफ़ॉर्म के लॉग पेज पर आपको दिखाया जाने वाला निदान आउटपुट — अनुभाग 12.1 में निर्धारित अवधि तक हमारी अमेरिका-स्थित अवसंरचना पर प्रतिधारित किए जाते हैं। ये आपकी अपनी समीक्षा के लिए रखे गए परिचालन अभिलेख हैं और इनमें विज़िटर व्यक्तिगत डेटा रखने का आशय नहीं है; आपकी वेबसाइट का अपना कोड इनमें क्या लिखता है, इस पर आपका नियंत्रण है।
  • आपकी वेबसाइट द्वारा अनुरोधित AI इन्फ़रेंस: जब आपकी वेबसाइट का अपना कोड AI इन्फ़रेंस का अनुरोध करता है, तो अनुरोध यूरोपीय संघ (स्टॉकहोम) में हमारी अवसंरचना से होकर गुज़रता है और संयुक्त राज्य अमेरिका में हमारे AI इन्फ़रेंस प्रदाता, Fireworks AI, द्वारा उसका प्रसंस्करण किया जाता है; इस सुविधा के लिए EU-प्रतिबंधित प्रसंस्करण उपलब्ध नहीं है। आपकी वेबसाइट का कोड क्या भेजता है, जिसमें कोई भी विज़िटर व्यक्तिगत डेटा शामिल है, इस पर आपका नियंत्रण है, और ये अंतरण नीचे दिए गए अंतरण तंत्रों के अधीन हैं।
  • EU के बाहर अन्य प्रसंस्करण: एनालिटिक्स डेटा, और सामग्री मॉडरेशन और AI इन्फ़रेंस के लिए हमारी अमेरिका-स्थित क्लाउड अवसंरचना द्वारा प्रसंस्कृत डेटा, फिर भी संयुक्त राज्य अमेरिका में अंतरित किया जा सकता है, और फ़ाइल रूपांतरण संयुक्त राज्य अमेरिका में किया जाता है। फ़ॉर्म सबमिशन का AI-आधारित स्पैम वर्गीकरण Cloudflare के वैश्विक नेटवर्क पर चलता है और EU तक प्रतिबंधित नहीं है। ये अंतरण नीचे दिए गए अंतरण तंत्रों के अधीन हैं।

EEA, UK या स्विट्ज़रलैंड से ऐसे देशों को व्यक्तिगत डेटा के अंतरणों के लिए, जिन्हें डेटा संरक्षण का पर्याप्त स्तर प्रदान करने वाले के रूप में मान्यता प्राप्त नहीं है, हम निम्नलिखित पर निर्भर करते हैं:

  1. मानक संविदात्मक खंड (SCC): हम यूरोपीय आयोग के मानक संविदात्मक खंडों को संदर्भ द्वारा इस DPA में सम्मिलित करते हैं: उस एनालिटिक्स डेटा के लिए मॉड्यूल एक (नियंत्रक से नियंत्रक) जहाँ हम संयुक्त नियंत्रक के रूप में कार्य करते हैं (अनुभाग 2.3 देखें), और आपकी ओर से प्रसंस्कृत अन्य सभी व्यक्तिगत डेटा के लिए मॉड्यूल दो (नियंत्रक से प्रोसेसर)। SCC https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_en पर उपलब्ध हैं।
  2. UK अंतरराष्ट्रीय डेटा अंतरण परिशिष्ट: UK से अंतरणों के लिए, EU SCC का UK परिशिष्ट लागू होता है।
  3. स्विस डेटा अंतरण तंत्र: स्विट्ज़रलैंड से अंतरणों के लिए, SCC स्विस FADP द्वारा अपेक्षित संशोधनों के साथ लागू होते हैं।

SCC के प्रयोजनों के लिए, पक्षकार सहमत हैं कि: (a) डेटा निर्यातक आप हैं और डेटा आयातक Acira AI LLC है; (b) अनुलग्नक I.B (अंतरण का विवरण) इस DPA के अनुभाग 3 द्वारा पूर्ण किया जाता है; (c) अनुलग्नक II (तकनीकी और संगठनात्मक उपाय) इस DPA के अनुभाग 7.2 और 9 द्वारा पूर्ण किया जाता है; (d) खंड 9 के लिए, विकल्प 2 (सामान्य लिखित प्राधिकार) लागू होता है, अनुभाग 6.3 में निर्धारित सूचना अवधि के साथ; (e) वैकल्पिक डॉकिंग खंड (खंड 7) का उपयोग नहीं किया जाता; (f) खंड 17 (शासी विधि) और खंड 18 (मंच का चयन) के लिए, SCC आयरलैंड के कानून द्वारा शासित होते हैं, और उनसे उत्पन्न विवादों का समाधान आयरलैंड के न्यायालयों के समक्ष किया जाता है; और (g) अनुलग्नक I.C में सक्षम पर्यवेक्षी प्राधिकरण का निर्धारण SCC के खंड 13 के अनुसार किया जाता है। UK अंतरराष्ट्रीय डेटा अंतरण परिशिष्ट के प्रयोजनों के लिए, तालिकाएँ 1 से 3 इस DPA में निर्धारित संगत जानकारी और ऊपर दिए गए SCC चयनों के साथ पूर्ण मानी जाती हैं, और तालिका 4 के लिए, कोई भी पक्ष UK परिशिष्ट के अनुभाग 19 में निर्धारित तरीके से UK परिशिष्ट को समाप्त नहीं कर सकता।

7.2 पूरक उपाय

हम अंतरित व्यक्तिगत डेटा की सुरक्षा के लिए निम्नलिखित पूरक उपाय लागू करते हैं:

  • पारगमन में (TLS/SSL) और विश्राम अवस्था में डेटा का एन्क्रिप्शन
  • पहुँच नियंत्रण और प्रमाणीकरण तंत्र
  • हमारे सुरक्षा उपायों और हमारे प्रदाताओं के सुरक्षा दस्तावेज़ीकरण की आवधिक समीक्षा
  • डेटा न्यूनीकरण प्रथाएँ (उदा., कच्चे IP भंडारण के बजाय छद्मनामी विज़िटर पहचानकर्ता)
  • EU-निवासी वेबसाइट संचालकों के लिए क्षेत्राधिकारिक डेटा निवास (स्थायी भंडारण और स्वचालित विज़िटर-उन्मुख प्रसंस्करण EU तक प्रतिबंधित)
  • स्वचालित विज़िटर-उन्मुख संक्रियाओं के लिए EU-आधारित कंप्यूट और ईमेल अवसंरचना (EU-निवासी वेबसाइट संचालकों के लिए नए वेबसाइट डेटाबेस रिकॉर्डों के बारे में सूचनाएँ और लेनदेन संबंधी ईमेल डिलीवरी यूरोपीय संघ में प्रसंस्कृत)

7.3 अंतरण प्रभाव आकलन

ये पूरक उपाय गंतव्य देशों के कानूनों और प्रथाओं के हमारे आकलन पर आधारित हैं, जिसमें अंतरित डेटा की प्रकृति, जिस अंतरण तंत्र पर निर्भर किया गया है, और मौजूद तकनीकी और संगठनात्मक सुरक्षा उपायों को ध्यान में रखा गया है। हमने आकलन किया है कि ऊपर वर्णित पूरक उपाय, SCC की प्रतिबद्धताओं के साथ, अंतरित व्यक्तिगत डेटा के लिए संरक्षण का पर्याप्त स्तर प्रदान करते हैं। हमारा अंतरण प्रभाव आकलन legal@acira.ai से अनुरोध पर उपलब्ध है, और हम अनुरोध पर इसे किसी सक्षम पर्यवेक्षी प्राधिकरण को उपलब्ध कराएँगे।

7.4 कनाडाई डेटा अंतरण

कनाडा से व्यक्तिगत डेटा के अंतरणों के लिए, हम यह सुनिश्चित करने के लिए निम्नलिखित सुरक्षा उपायों पर निर्भर करते हैं कि कनाडा के बाहर अंतरित व्यक्तिगत डेटा को व्यक्तिगत सूचना संरक्षण और इलेक्ट्रॉनिक दस्तावेज़ अधिनियम (PIPEDA) और लागू प्रांतीय गोपनीयता विधान (जिसमें अल्बर्टा का PIPA, ब्रिटिश कोलंबिया का PIPA, और निजी क्षेत्र में व्यक्तिगत जानकारी के संरक्षण से संबंधित क्यूबेक अधिनियम शामिल हैं) के अंतर्गत अपेक्षित तुलनीय स्तर का संरक्षण प्राप्त हो:

  1. संविदात्मक संरक्षण: प्रत्येक उप-प्रोसेसर के साथ लिखित डेटा प्रसंस्करण करार जो कनाडाई गोपनीयता कानून के अनुरूप मानक तक व्यक्तिगत डेटा की रक्षा करने के दायित्व अधिरोपित करते हैं, जिनमें उपयुक्त सुरक्षा उपायों, उपयोग की सीमाओं, उल्लंघन की सूचना, और डेटा विषय की पहुँच की अपेक्षाएँ शामिल हैं।
  2. तकनीकी सुरक्षा उपाय: अनुभाग 7.2 में वर्णित वही एन्क्रिप्शन, छद्मनामीकरण, पहुँच नियंत्रण और डेटा न्यूनीकरण उपाय कनाडाई डेटा अंतरणों पर लागू होते हैं।
  3. संगठनात्मक सुरक्षा उपाय: उप-प्रोसेसरों का सम्यक् परिश्रम, कार्मिकों के लिए गोपनीयता दायित्व, और इस DPA में वर्णित प्रलेखित घटना प्रतिक्रिया प्रक्रियाएँ।

8. डेटा विषय के अधिकार

8.1 अनुरोधों में सहायता

हम लागू डेटा संरक्षण कानून के अंतर्गत अपने अधिकारों का प्रयोग करने वाले डेटा विषयों के अनुरोधों का उत्तर देने में आपकी सहायता करेंगे, जिनमें पहुँच, सुधार, मिटाने, प्रतिबंधन, सुवाह्यता और आपत्ति के अधिकार शामिल हैं।

8.2 सूचना

यदि हमें आपकी ओर से प्रसंस्कृत व्यक्तिगत डेटा के संबंध में किसी डेटा विषय से सीधे कोई अनुरोध या डेटा संरक्षण शिकायत प्राप्त होती है, तो हम उसे तत्परता से आप तक पहुँचाएँगे और आपके निर्देशों के बिना उस अनुरोध या शिकायत का उत्तर नहीं देंगे, जब तक कि लागू कानून द्वारा अपेक्षित न हो। नियंत्रक के रूप में, ऐसी डेटा विषय शिकायतों को संभालने और उनका उत्तर देने के लिए आप उत्तरदायी हैं, जिसमें लागू डेटा संरक्षण कानून (जैसे UK डेटा संरक्षण अधिनियम 2018 (Data Protection Act) की धारा 164A) के अंतर्गत आप पर लागू होने वाले कोई भी शिकायत-निपटान दायित्व शामिल हैं।

8.3 प्लेटफ़ॉर्म उपकरण

हम डेटा विषय के अनुरोधों को पूरा करने में आपकी सहायता के लिए सेवाओं के भीतर उपकरण प्रदान करते हैं, जिनमें शामिल हैं:

  • आपकी वेबसाइट के डेटाबेस में संग्रहीत डेटा तक पहुँच और उसका प्रबंधन
  • आपकी वेबसाइट के डेटाबेस से अलग-अलग रिकॉर्डों का विलोपन
  • अनुरोध पर, डेटा सुवाह्यता दायित्वों में सहायता के लिए हम संरचित, मशीन-पठनीय प्रारूप में डेटा निर्यात प्रदान कर सकते हैं

9. डेटा सुरक्षा

9.1 सुरक्षा उपाय

हम अनधिकृत या विधिविरुद्ध प्रसंस्करण के विरुद्ध और आकस्मिक हानि, विनाश या क्षति के विरुद्ध व्यक्तिगत डेटा की रक्षा के लिए उपयुक्त तकनीकी और संगठनात्मक उपाय लागू करते हैं और बनाए रखते हैं। इन उपायों में शामिल हैं:

  • एन्क्रिप्शन: पारगमन में TLS/SSL के माध्यम से और विश्राम अवस्था में उद्योग-मानक एन्क्रिप्शन का उपयोग करके एन्क्रिप्ट किया गया डेटा
  • पहुँच नियंत्रण: भूमिका-आधारित पहुँच नियंत्रण, न्यूनतम-विशेषाधिकार पहुँच नीतियाँ, और सभी खाता और प्रशासनिक पहुँच के लिए अनिवार्य प्रमाणीकरण
  • अवसंरचना सुरक्षा: स्वचालित सुरक्षा पैचिंग और नेटवर्क एज पर DDoS सुरक्षा के साथ प्रबंधित क्लाउड अवसंरचना
  • डेटा पृथक्करण: समर्पित भंडारण इंस्टेंस के माध्यम से प्रति-वेबसाइट डेटा पृथक्करण
  • निगरानी: संरचित लॉगिंग के साथ स्वचालित निगरानी और अलर्टिंग
  • क्रेडेंशियल सुरक्षा: सभी API कुंजियाँ और सीक्रेट समर्पित सीक्रेट प्रबंधन सेवाओं में संग्रहीत; उपयोगकर्ता पासवर्ड प्रति-उपयोगकर्ता सॉल्ट के साथ मज़बूत क्रिप्टोग्राफ़िक एल्गोरिदम का उपयोग करके हैश किए जाते हैं
  • बॉट सुरक्षा: स्वचालित दुरुपयोग को रोकने के लिए स्वचालित बॉट सुरक्षा

9.2 गोपनीयता

हम यह सुनिश्चित करते हैं कि व्यक्तिगत डेटा का प्रसंस्करण करने के लिए अधिकृत सभी कार्मिक गोपनीयता दायित्वों से बाध्य हों।


10. डेटा उल्लंघन की सूचना

10.1 नियंत्रक को सूचना

आपकी ओर से प्रसंस्कृत व्यक्तिगत डेटा को प्रभावित करने वाले किसी व्यक्तिगत डेटा उल्लंघन की जानकारी मिलने के बाद हम अनुचित विलंब के बिना आपको सूचित करेंगे। सूचना आपके खाते से संबद्ध संपर्क जानकारी पर भेजी जाएगी।

10.2 सूचना की विषय-वस्तु

हमारी उल्लंघन सूचना में, जिस सीमा तक उपलब्ध हो, निम्नलिखित शामिल होंगे:

  1. उल्लंघन की प्रकृति का विवरण, जिसमें संबंधित डेटा विषयों और रिकॉर्डों की श्रेणियाँ और अनुमानित संख्या शामिल है;
  2. हमारे डेटा संरक्षण संपर्क का नाम और संपर्क विवरण;
  3. उल्लंघन के संभावित परिणामों का विवरण;
  4. उल्लंघन से निपटने और उसके प्रभावों को कम करने के लिए किए गए या प्रस्तावित उपायों का विवरण।

10.3 आपके दायित्व

लागू डेटा संरक्षण कानून द्वारा अपेक्षित तरीके से संबंधित पर्यवेक्षी प्राधिकरण और प्रभावित डेटा विषयों को व्यक्तिगत डेटा उल्लंघन की सूचना देने के लिए आप उत्तरदायी हैं। अपने उल्लंघन सूचना दायित्वों का अनुपालन करने में आपकी सहायता के लिए हम आपके साथ सहयोग करेंगे और उचित सहायता प्रदान करेंगे।


11. लेखापरीक्षा और अनुपालन सत्यापन

11.1 अनुपालन दस्तावेज़ीकरण

इस DPA के हमारे अनुपालन को प्रदर्शित करने के लिए, हम उचित लिखित अनुरोध पर (वर्ष में अधिकतम एक बार) आपको निम्नलिखित उपलब्ध कराएँगे:

  1. प्रासंगिक तृतीय-पक्ष लेखापरीक्षा रिपोर्ट, प्रमाणन, या सुरक्षा आकलनों के सारांश;
  2. हमारे वर्तमान तकनीकी और संगठनात्मक सुरक्षा उपायों का सारांश;
  3. हमारी प्रसंस्करण गतिविधियों, उप-प्रोसेसरों और डेटा संरक्षण प्रथाओं के बारे में जानकारी।

जहाँ हम तृतीय-पक्ष अवसंरचना प्रदाताओं (जैसे AWS और Cloudflare) पर निर्भर करते हैं, वहाँ उनके सुरक्षा प्रमाणन और अनुपालन दस्तावेज़ीकरण उनके संबंधित ट्रस्ट और अनुपालन कार्यक्रमों के माध्यम से उपलब्ध हैं।

11.2 अतिरिक्त पूछताछ

यदि अनुभाग 11.1 के अंतर्गत प्रदान किया गया दस्तावेज़ीकरण आपकी अनुपालन संबंधी चिंताओं का उचित रूप से समाधान नहीं करता, तो आप हमारी डेटा संरक्षण प्रथाओं के संबंध में विशिष्ट लिखित प्रश्न प्रस्तुत कर सकते हैं, जिनका उत्तर हम उचित समय-सीमा के भीतर देंगे।

11.3 लेखापरीक्षाएँ और निरीक्षण

जहाँ अनुभाग 11.1 और 11.2 के अंतर्गत प्रदान किया गया दस्तावेज़ीकरण इस DPA के हमारे अनुपालन को प्रदर्शित करने के लिए अपर्याप्त है, या जहाँ किसी पर्यवेक्षी प्राधिकरण द्वारा या लागू डेटा संरक्षण कानून द्वारा लेखापरीक्षा अपेक्षित है, वहाँ आप (या गोपनीयता दायित्वों से बाध्य और हमारा प्रतिस्पर्धी न होने वाला कोई स्वतंत्र लेखापरीक्षक) इस DPA के हमारे अनुपालन की लेखापरीक्षा कर सकते हैं, जिसमें निरीक्षण द्वारा लेखापरीक्षा शामिल है। लेखापरीक्षाओं के लिए कम से कम तीस (30) दिनों की पूर्व लिखित सूचना आवश्यक है, वे वर्ष में एक बार से अधिक नहीं हो सकतीं (जब तक कि किसी पर्यवेक्षी प्राधिकरण द्वारा अपेक्षित न हो या आपके डेटा को प्रभावित करने वाले किसी व्यक्तिगत डेटा उल्लंघन के बाद न हो), वे आपकी लागत पर सामान्य व्यावसायिक घंटों के दौरान ऐसे तरीके से संचालित की जाती हैं जिससे न्यूनतम व्यवधान हो, और उनमें अन्य ग्राहकों के डेटा तक या हमारे उप-प्रोसेसरों की सुविधाओं तक पहुँच शामिल नहीं होती, जिनके लिए हम इसके बजाय उप-प्रोसेसरों की अपनी लेखापरीक्षा रिपोर्ट और प्रमाणन प्रदान करेंगे।


12. डेटा प्रतिधारण और विलोपन

12.1 करार के दौरान

हम आपकी ओर से प्रसंस्कृत व्यक्तिगत डेटा को करार की अवधि तक और सेवाओं के माध्यम से दिए गए आपके निर्देशों के अनुसार प्रतिधारित करेंगे। विज़िटर डेटा के लिए विशिष्ट प्रतिधारण अवधियों में शामिल हैं:

  • वेबसाइट डेटाबेस रिकॉर्ड (जैसे फ़ॉर्म सबमिशन और अन्य उपयोगकर्ता-जनित सामग्री): संबद्ध वेबसाइट की अवधि तक प्रतिधारित किए जाते हैं, जब तक कि आप उन्हें प्लेटफ़ॉर्म उपकरणों के माध्यम से पहले न हटा दें।
  • आपकी वेबसाइट के विज़िटरों के लिए सत्र डेटा: 30 दिनों की निष्क्रियता के बाद स्वचालित रूप से हटा दिया जाता है।
  • हटाई गई विज़िटर सामग्री (वेबसाइट डेटाबेस रिकॉर्ड, जैसे फ़ॉर्म सबमिशन, टिप्पणियाँ और अन्य उपयोगकर्ता-जनित सामग्री): जब आप प्लेटफ़ॉर्म उपकरणों के माध्यम से विज़िटर सामग्री हटाते हैं, तो उसे सॉफ़्ट-डिलीट स्थिति में ले जाया जाता है और पुनर्प्राप्ति का समर्थन करने के लिए तीस (30) दिनों तक प्रतिधारित किया जाता है। इस अवधि के बाद, सॉफ़्ट-डिलीट की गई सामग्री आपकी वेबसाइट के डेटा से हटा दी जाती है।
  • बिंदु-विशेष पुनर्प्राप्ति इतिहास: आपकी वेबसाइट के संग्रहीत डेटा में परिवर्तन, जिनमें विलोपन शामिल हैं, वेबसाइट के बिंदु-विशेष पुनर्प्राप्ति इतिहास में तीस (30) दिनों तक रखे जाते हैं। अपनी वेबसाइट को किसी पुराने बिंदु पर पुनर्स्थापित करने से डेटा उस बिंदु पर जैसा था वैसा बहाल हो जाता है, जिसमें उसके बाद हटाए गए रिकॉर्ड शामिल हैं; ईमेल ऑप्ट-आउट किसी भी पुनर्स्थापन में संरक्षित रहते हैं।
  • सूचना इतिहास: जब सेवाएँ आपको आपकी वेबसाइट के डेटाबेस में नए रिकॉर्डों के बारे में सूचित करती हैं, तो सूचना आपके इन-ऐप सूचना इतिहास में भी छह (6) महीने तक रखी जाती है। EU-निवासी वेबसाइट संचालकों के लिए, इसमें रिकॉर्ड की सामग्री के बिना एक सारांश होता है।
  • आपकी वेबसाइट के लिए दर-सीमन अभिलेख: अनुभाग 3.3 में वर्णित कुंजीबद्ध प्रति-विज़िटर हैश, जो तीन (3) दिनों तक प्रतिधारित किए जाते हैं और फिर स्वचालित रूप से मिटा दिए जाते हैं।
  • त्रुटि और निदान लॉग: प्लेटफ़ॉर्म त्रुटि लॉग (जिनमें IP पते शामिल हो सकते हैं) और आपकी वेबसाइट का अपना निदान लॉग, जो उसके लॉग पेज पर दिखाया जाता है, नब्बे (90) दिनों तक प्रतिधारित किए जाते हैं, जिसमें वेबसाइट हटाए जाने के बाद की अवधि शामिल है, और फिर स्वचालित रूप से मिटा दिए जाते हैं।
  • आपकी वेबसाइट पर ईमेल ऑप्ट-आउट अभिलेख: संबद्ध वेबसाइट की अवधि तक प्रतिधारित किए जाते हैं, जब तक कि प्राप्तकर्ता पुनः सदस्यता न ले ले। वेबसाइट हटाए जाने पर ऑप्ट-आउट अभिलेख हटा दिए जाते हैं।
  • एनालिटिक्स डेटा: संबद्ध वेबसाइट की अवधि तक प्रतिधारित किया जाता है। हमारे मूल्य निर्धारण पेज पर वर्णित प्लान-आधारित प्रतिधारण सीमाएँ यह निर्धारित करती हैं कि कितना ऐतिहासिक एनालिटिक्स डेटा प्रदर्शित और सुलभ रहता है।

12.2 समाप्ति पर

करार की समाप्ति पर, या आपके अनुरोध पर, हम आपकी ओर से प्रसंस्कृत व्यक्तिगत डेटा को करार में वर्णित डेटा प्रतिधारण प्रथाओं के अनुसार हटा देंगे (जिसमें वहाँ वर्णित खाते और वेबसाइट विलोपनों के लिए छूट अवधि शामिल है)। छूट अवधि के बाद, विलोपन स्थायी और अपरिवर्तनीय है।

12.3 अपवाद

हम लागू कानून द्वारा अपेक्षित सीमा तक, या जहाँ डेटा अनामीकृत कर दिया गया है और अब किसी डेटा विषय से जोड़ा नहीं जा सकता, वहाँ व्यक्तिगत डेटा प्रतिधारित कर सकते हैं।


13. अवधि और समाप्ति

यह DPA उस तिथि को प्रभावी होता है जिस दिन आप करार स्वीकार करते हैं और तब तक प्रभावी रहता है जब तक हम आपकी ओर से व्यक्तिगत डेटा का प्रसंस्करण करते हैं। इस DPA में निर्धारित गोपनीयता और डेटा संरक्षण के दायित्व करार की समाप्ति के बाद भी बने रहते हैं।

इस DPA में परिवर्तन। हम इस DPA में उसी तरीके से परिवर्तन कर सकते हैं जैसे करार में (करार में "इन सेवा की शर्तों में परिवर्तन" देखें): हम किसी सारवान परिवर्तन के प्रभावी होने से कम से कम तीस (30) दिन पहले आपके खाते से संबद्ध पते पर उसका सारांश ईमेल करते हैं, सिवाय वहाँ के जहाँ कोई परिवर्तन कानून द्वारा अपेक्षित है या सुरक्षा, धोखाधड़ी या दुरुपयोग के कारणों से तत्काल आवश्यक है, और गैर-सारवान परिवर्तन पोस्ट किए जाने पर प्रभावी हो जाते हैं। उप-प्रोसेसर सूची में परिवर्तन इसके बजाय अनुभाग 6.3 का पालन करते हैं। इस DPA में कोई भी परिवर्तन मानक संविदात्मक खंडों को संशोधित नहीं करता, जो बिना संशोधन के सम्मिलित किए गए हैं, और न ही उनके द्वारा प्रदान किए गए संरक्षण को कम करता है।

इस DPA की एक निष्पादित (प्रति-हस्ताक्षरित) प्रति, जिसमें संदर्भ द्वारा सम्मिलित मानक संविदात्मक खंड शामिल हैं, legal@acira.ai पर लिखित अनुरोध करने पर उपलब्ध है।


14. दायित्व की सीमा

इस DPA के अंतर्गत प्रत्येक पक्ष का दायित्व करार में निर्धारित दायित्व की सीमाओं के अधीन है।


15. हमसे संपर्क करें

इस DPA के बारे में प्रश्नों के लिए या अपने अधिकारों का प्रयोग करने के लिए, हमसे यहाँ संपर्क करें:

Acira AI LLC
ध्यानार्थ: डेटा संरक्षण
11500 S Eastern Ave, Suite 150
Henderson, NV 89052
संयुक्त राज्य अमेरिका

फ़ोन: 888-389-1189
ईमेल: legal@acira.ai