Acira AI Logo
किंमतवैशिष्ट्येतुलना कराएजन्सींसाठी
लॉग इन

डेटा प्रक्रिया ॲडेंडम

डेटा प्रक्रिया ॲडेंडम

अंतिम अद्यतन: 6 ऑक्टोबर 2026


हे डेटा प्रक्रिया ॲडेंडम ("DPA") Acira AI LLC ("प्रक्रियाकर्ता," "आम्ही," "आम्हाला") आणि सेवांचा वापरकर्ता ("नियंत्रक," "तुम्ही") यांच्यातील सेवा अटींचा ("करार") भाग आहे, आणि वैयक्तिक डेटाच्या प्रक्रियेच्या संदर्भात कराराला पूरक आहे.

हे DPA तेव्हा लागू होते, जेव्हा तुम्ही युरोपियन आर्थिक क्षेत्र ("EEA"), युनायटेड किंगडम ("UK") किंवा स्वित्झर्लंड येथे स्थित व्यक्तींचा वैयक्तिक डेटा गोळा करणाऱ्या किंवा त्यावर प्रक्रिया करणाऱ्या वेबसाइट्स तयार करणे, होस्ट करणे आणि प्रकाशित करणे यासाठी सेवा वापरता, किंवा लागू डेटा संरक्षण कायद्यांनी अन्यथा आवश्यक असेल तेथे.

तुमच्या सोयीसाठी या DPA चे इतर भाषांमध्ये भाषांतर केले जाऊ शकते. इंग्रजी आवृत्ती आणि कोणत्याही भाषांतरित आवृत्तीमध्ये कोणताही विरोध किंवा विसंगती असल्यास, इंग्रजी आवृत्ती ग्राह्य धरली जाईल, मात्र लागू कायद्याने भाषांतरित आवृत्ती लागू व्हावी किंवा ग्राह्य धरली जावी, किंवा कोणतीही विसंगती तुमच्या बाजूने सोडवली जावी, अशी आवश्यकता असेल तेथे तसे होणार नाही. क्युबेकमध्ये असलेल्या वापरकर्त्यांसाठी फ्रेंच आवृत्ती नियामक असेल.


अनुक्रमणिका

  1. व्याख्या
  2. व्याप्ती आणि भूमिका
  3. डेटा प्रक्रियेचा तपशील
  4. प्रक्रियाकर्त्याची बंधने
  5. नियंत्रकाची बंधने
  6. उप-प्रक्रियाकर्ते
  7. आंतरराष्ट्रीय डेटा हस्तांतरणे
  8. डेटा विषयांचे अधिकार
  9. डेटा सुरक्षा
  10. डेटा उल्लंघनाची सूचना
  11. लेखापरीक्षणे आणि अनुपालन पडताळणी
  12. डेटा धारण आणि हटवणे
  13. मुदत आणि समाप्ती
  14. दायित्वाची मर्यादा
  15. आमच्याशी संपर्क साधा

1. व्याख्या

"लागू डेटा संरक्षण कायदा" म्हणजे या DPA अंतर्गत वैयक्तिक डेटाच्या प्रक्रियेला लागू असलेले सर्व कायदे आणि विनियम, ज्यात (लागू असेल त्याप्रमाणे) सामान्य डेटा संरक्षण विनियम (EU) 2016/679 ("GDPR"), UK GDPR, स्विस संघीय डेटा संरक्षण कायदा ("FADP"), आणि कॅलिफोर्निया ग्राहक गोपनीयता कायदा ("CCPA") यांचा समावेश आहे.

"नियंत्रक" म्हणजे वैयक्तिक डेटाच्या प्रक्रियेचे हेतू आणि साधने निश्चित करणारी नैसर्गिक किंवा कायदेशीर व्यक्ती — या संदर्भात, तुम्ही, म्हणजे प्लॅटफॉर्मद्वारे वेबसाइट चालवणारे सेवांचे वापरकर्ते.

"डेटा विषय" म्हणजे ओळख पटलेली किंवा ओळख पटवता येण्याजोगी नैसर्गिक व्यक्ती, जिच्या वैयक्तिक डेटावर प्रक्रिया केली जाते.

"वैयक्तिक डेटा" म्हणजे सेवांद्वारे प्रक्रिया केली जाणारी, डेटा विषयाशी संबंधित कोणतीही माहिती.

"प्रक्रिया" म्हणजे वैयक्तिक डेटावर केलेली कोणतीही क्रिया, ज्यात संकलन, नोंद, व्यवस्था, संरचना, संग्रहण, रूपांतरण, पुनर्प्राप्ती, सल्लामसलत, वापर, प्रकटीकरण, प्रसार, निर्बंध, पुसून टाकणे किंवा नष्ट करणे यांचा समावेश आहे.

"प्रक्रियाकर्ता" म्हणजे नियंत्रकाच्या वतीने वैयक्तिक डेटावर प्रक्रिया करणारी नैसर्गिक किंवा कायदेशीर व्यक्ती — या संदर्भात, Acira AI LLC.

"उप-प्रक्रियाकर्ता" म्हणजे नियंत्रकाच्या वतीने वैयक्तिक डेटावर प्रक्रिया करण्यासाठी प्रक्रियाकर्त्याने नियुक्त केलेला कोणताही तृतीय पक्ष.

"मानक करारात्मक कलमे" किंवा "SCCs" म्हणजे युरोपियन कमिशनने स्वीकारलेली, तृतीय देशांमध्ये वैयक्तिक डेटाच्या हस्तांतरणासाठीची मानक करारात्मक कलमे, या DPA अंतर्गत लागू होणाऱ्या मॉड्यूल्समध्ये (कलम 2.7 आणि 7.1 पहा).


2. व्याप्ती आणि भूमिका

2.1 प्रक्रिया संबंध

तुमच्या वेबसाइट अभ्यागतांकडून (फॉर्म, वापरकर्ता खाती, टिप्पण्या, पुनरावलोकने किंवा इतर परस्परसंवादी वैशिष्ट्यांद्वारे) वैयक्तिक डेटा गोळा करणारी वेबसाइट तयार करण्यासाठी आणि चालवण्यासाठी तुम्ही सेवा वापरता, तेव्हा त्या अभ्यागत वैयक्तिक डेटाचे तुम्ही नियंत्रक म्हणून आणि आम्ही प्रक्रियाकर्ता म्हणून कार्य करतो.

2.2 नियंत्रक म्हणून आमची भूमिका

आम्ही आमच्या स्वतःच्या हेतूंसाठी गोळा करत असलेल्या वैयक्तिक डेटासाठी आम्ही स्वतंत्र नियंत्रक म्हणून कार्य करतो, ज्यात पुढील गोष्टींचा समावेश आहे: तुमची खाते माहिती, बिलिंग डेटा, वापर विश्लेषण, तुमच्या वेबसाइट आशयावरून काढलेली वेबसाइटची सर्वसाधारण वैशिष्ट्ये (जसे की उद्योग किंवा व्यवसायाचा प्रकार), आणि प्लॅटफॉर्मच्या कार्याशी संबंधित डेटा. अशा डेटाची प्रक्रिया आमच्या गोपनीयता धोरणाद्वारे नियंत्रित होते आणि ती या DPA च्या व्याप्तीबाहेर आहे.

पेमेंट प्रदाता (मर्चंट ऑफ रेकॉर्ड). सशुल्क सेवांसाठीची पेमेंट्स एका तृतीय-पक्ष पेमेंट प्रदात्याद्वारे हाताळली जातात, जो तुमच्या व्यवहारासाठी मर्चंट ऑफ रेकॉर्ड (Merchant of Record) — नोंदीतील विक्रेता — म्हणून कार्य करतो, आणि जो सध्या Sold through Link, LLC ("Link") आहे, जी Stripe ची संलग्न कंपनी आहे. त्या क्षमतेत, चेकआउटच्या वेळी तुम्ही सादर केलेल्या पेमेंट तपशिलाच्या प्रक्रियेचे हेतू आणि साधने तो प्रदाता निश्चित करतो, आणि म्हणून तो आमचा उप-प्रक्रियाकर्ता म्हणून नव्हे, तर स्वतःच्या अधिकाराने स्वतंत्र नियंत्रक म्हणून कार्य करतो. त्याची प्रक्रिया त्याच्या स्वतःच्या अटी आणि गोपनीयता सूचनेद्वारे नियंत्रित होते आणि ती या DPA च्या व्याप्तीबाहेर येते. आम्हाला त्याच्याकडून केवळ मर्यादित व्यवहार आणि बिलिंग डेटा प्राप्त होतो, ज्यावर आम्ही वर वर्णन केल्याप्रमाणे स्वतंत्र नियंत्रक म्हणून प्रक्रिया करतो.

2.3 प्लॅटफॉर्म विश्लेषण

आम्ही वेबसाइट अभ्यागतांबाबत मूलभूत, गोपनीयतेस अनुकूल विश्लेषण गोळा करतो (करारात वर्णन केल्याप्रमाणे). विश्लेषण डेटासाठी, आम्ही तुमच्यासोबत संयुक्त नियंत्रक म्हणून कार्य करतो. वैयक्तिक डेटाचे संकलन कमीत कमी व्हावे अशा रीतीने आम्ही आमचे विश्लेषण तयार केले आहे — आम्ही मूळ (raw) IP पत्ते संग्रहित करत नाही, आणि अभ्यागत ओळखकर्ते छद्मनामी असतात (कलम 3.3 पाहा). प्रत्येक संयुक्त नियंत्रकाच्या संबंधित जबाबदाऱ्या पुढीलप्रमाणे आहेत:

  • Acira AI (संयुक्त नियंत्रक): विश्लेषण संकलनाची तांत्रिक साधने निश्चित करते, ज्यात कोणते डेटा-बिंदू गोळा केले जातात, अभ्यागत ओळखकर्ते कसे मोजले जातात, आणि डेटा कसा एकत्रित केला जातो यांचा समावेश आहे. विश्लेषण पायाभूत सुविधांच्या सुरक्षिततेची आणि अखंडतेची, आणि प्लॅटफॉर्मवर विश्लेषण कसे कार्य करते याबद्दलच्या सर्वसाधारण चौकशींना प्रतिसाद देण्याची जबाबदारी आमची आहे.
  • तुम्ही (संयुक्त नियंत्रक): ज्या वेबसाइटवर विश्लेषण डेटा गोळा केला जातो ती वेबसाइट चालवता (होस्ट केलेल्या सर्व वेबसाइट्सवर विश्लेषण सेवांचा अविभाज्य भाग म्हणून पुरवले जाते). तुमच्या वेबसाइटच्या गोपनीयता धोरणात विश्लेषण डेटाच्या संकलनाची माहिती उघड करण्याची, आणि तुमच्या वेबसाइट अभ्यागतांकडून त्यांच्या विश्लेषण डेटाबाबत आलेल्या डेटा विषयांच्या विनंत्यांना प्रतिसाद देण्याची जबाबदारी तुमची आहे.
  • डेटा विषयांसाठी संपर्क केंद्र: तुमच्या वेबसाइटवर गोळा केलेल्या विश्लेषण डेटाबाबत डेटा विषय तुमच्याशी (वेबसाइट मालकाशी) संपर्क साधू शकतात. विश्लेषण डेटाबाबत एखाद्या डेटा विषयाकडून आम्हाला विनंती प्राप्त झाल्यास, तुम्ही आम्हाला अन्यथा निर्देश दिल्याशिवाय, आम्ही त्यांना तुमच्याकडे पाठवू. प्लॅटफॉर्मविषयीच्या सर्वसाधारण चौकशींसाठी, डेटा विषय legal@acira.ai वर आमच्याशी संपर्क साधू शकतात.

2.4 संयुक्त नियंत्रक व्यवस्थेचे सार

GDPR च्या अनुच्छेद 26(2) नुसार, विश्लेषण डेटासाठीच्या या संयुक्त नियंत्रक व्यवस्थेचे सार पुढीलप्रमाणे आहे: आम्ही (Acira AI) तांत्रिक साधने आणि गोळा केले जाणारे डेटा-बिंदू निश्चित करतो; तुम्ही (वेबसाइट संचालक) ज्या वेबसाइटवर विश्लेषण डेटा गोळा केला जातो ती वेबसाइट चालवता आणि तुमच्या अभ्यागतांना संकलनाची माहिती उघड करण्याची जबाबदारी तुमची आहे. लागू डेटा संरक्षण कायद्याअंतर्गत आम्ही प्रत्येकजण आपापल्या संबंधित बंधनांसाठी जबाबदार आहोत. विश्लेषण डेटाबाबत तुमच्या वेबसाइट अभ्यागतांसाठी तुम्ही प्राथमिक संपर्क केंद्र आहात. या व्यवस्थेचा सारांश या DPA द्वारे आणि https://www.acira.ai/dpa येथे डेटा विषयांना उपलब्ध करून दिला आहे.

2.5 CCPA सेवा प्रदाता पदनाम

कॅलिफोर्निया ग्राहक गोपनीयता कायद्याच्या ("CCPA") अधीन असलेल्या वैयक्तिक माहितीवर आम्ही तुमच्या वतीने प्रक्रिया करतो त्या मर्यादेपर्यंत, आम्ही Cal. Civ. Code § 1798.140(ag) मध्ये व्याख्या केल्याप्रमाणे तुमचे "सेवा प्रदाता" आहोत. आम्ही पुढील गोष्टी करणार नाही:

  • तुम्ही आम्हाला पुरवलेली कोणतीही वैयक्तिक माहिती विकणे किंवा सामायिक करणे (त्या संज्ञांची CCPA अंतर्गत असलेल्या व्याख्येनुसार);
  • या DPA मध्ये आणि करारात निर्दिष्ट केलेल्या व्यावसायिक हेतूंव्यतिरिक्त, किंवा CCPA ने अन्यथा परवानगी दिल्याखेरीज, इतर कोणत्याही हेतूसाठी वैयक्तिक माहिती राखून ठेवणे, वापरणे किंवा उघड करणे;
  • तुमच्या आणि आमच्यातील थेट व्यावसायिक संबंधांबाहेर वैयक्तिक माहिती राखून ठेवणे, वापरणे किंवा उघड करणे;
  • CCPA ने परवानगी दिल्याखेरीज, तुमच्याकडून प्राप्त झालेली वैयक्तिक माहिती, आम्हाला दुसऱ्या व्यक्तीकडून किंवा तिच्या वतीने प्राप्त होणाऱ्या, किंवा ग्राहकांशी आमच्या स्वतःच्या संवादांतून आम्ही गोळा करत असलेल्या वैयक्तिक माहितीसोबत एकत्र करणे.

कलम 2.2 मध्ये वर्णन केल्याप्रमाणे, संबंधित उत्पादन-शिफारशी पुरवण्याच्या हेतूने आम्ही तुमच्या वेबसाइट आशयावरून सर्वसाधारण, ओळख न पटवणारी व्यावसायिक वैशिष्ट्ये (जसे की उद्योग-वर्गीकरण) काढू शकतो. हा मर्यादित वापर CCPA च्या अर्थानुसार वैयक्तिक माहितीची विक्री, सामायिकरण किंवा एकत्रीकरण ठरत नाही.

हे निर्बंध आम्हाला समजले आहेत आणि आम्ही त्यांचे पालन करू, असे आम्ही प्रमाणित करतो.

2.6 प्रतिनिधींची नियुक्ती

लागू कायद्याने आम्हाला तसे करणे आवश्यक असलेल्या प्रत्येक अधिकारक्षेत्रात आम्ही डेटा संरक्षण प्रतिनिधी नियुक्त करतो, आणि असा कोणताही प्रतिनिधी आमच्या गोपनीयता धोरणात नमूद करतो. आमच्या सेवांशी संबंधित अधिकारक्षेत्रांच्या प्रतिनिधी-नियुक्तीच्या मर्यादांशी — स्विस संघीय डेटा संरक्षण कायद्याच्या (FADP) अनुच्छेद 14 सह — आम्ही आमच्या प्रक्रिया क्रियांचे मूल्यांकन करतो.

2.7 एजन्सीद्वारे व्यवस्थापित वेबसाइट्स

जेथे एखादी वेबसाइट आमच्या एजन्सी प्रोग्रामद्वारे तयार केली जाते किंवा चालवली जाते, तेथे एक एजन्सी ("एजन्सी") तिच्या स्वतःच्या क्लायंटच्या ("अंतिम क्लायंट") वतीने वेबसाइट तयार करण्यासाठी आणि व्यवस्थापित करण्यासाठी सेवा वापरते. त्या व्यवस्थेत:

  • व्यवस्थापित वेबसाइटद्वारे गोळा केलेल्या अभ्यागत वैयक्तिक डेटाचा नियंत्रक अंतिम क्लायंट असतो (किंवा, जेथे एजन्सी स्वतःच्या हेतूंसाठी वेबसाइट चालवते, तेथे एजन्सी).
  • जेथे एजन्सी तिच्या अंतिम क्लायंटसाठी प्रक्रियाकर्ता म्हणून कार्य करते, तेथे आम्ही एजन्सीने नियुक्त केलेला उप-प्रक्रियाकर्ता म्हणून कार्य करतो, आणि कलम 7 मध्ये वर्णन केलेल्या मॉड्यूल्सव्यतिरिक्त, त्या दुव्याला प्रक्रियाकर्ता-ते-उप-प्रक्रियाकर्ता मानक करारात्मक कलमे (मॉड्यूल तीन) लागू होतात. जेथे एजन्सी स्वतःच नियंत्रक असते, तेथे या DPA मध्ये वर्णन केल्याप्रमाणे आम्ही तिचा प्रक्रियाकर्ता म्हणून कार्य करतो.
  • प्रत्येक अंतिम क्लायंटसोबत या DPA शी सुसंगत अटींवर डेटा प्रक्रिया करार करण्याची, आणि अंतिम क्लायंटच्या वतीने आम्हाला निर्देश देण्याचा अधिकार तिच्याकडे आहे याची खात्री करण्याची जबाबदारी एजन्सीची आहे.
  • व्यवस्थापित वेबसाइटमध्ये प्रवेश दिलेले एजन्सी कर्मचारी, वेबसाइट तयार करणे, व्यवस्थापित करणे आणि चालवणे यासाठी, त्या वेबसाइटसाठी संग्रहित अभ्यागत वैयक्तिक डेटामध्ये (फॉर्म सबमिशन, सत्र डेटा आणि वापरकर्ता-तक्त्यातील नोंदी यांसह) प्रवेश करू शकतात. लागू डेटा संरक्षण कायद्यानुसार अशा प्रवेशावर निर्बंध घालण्याची आणि त्याचे पर्यवेक्षण करण्याची जबाबदारी एजन्सीची आहे.

एजन्सीच्या बंधनांसह, एजन्सी प्रोग्रामच्या अटी https://www.acira.ai/agency-terms येथील Acira AI एजन्सी अटींमध्ये नमूद आहेत.


3. डेटा प्रक्रियेचा तपशील

3.1 विषयवस्तू आणि कालावधी

या DPA अंतर्गत वैयक्तिक डेटाची प्रक्रिया करारात वर्णन केल्याप्रमाणे सेवा पुरवण्याच्या हेतूने केली जाते आणि ती करार अस्तित्वात असेपर्यंत सुरू राहील.

3.2 प्रक्रियेचे स्वरूप आणि हेतू

आम्ही पुढील गोष्टींसाठी वैयक्तिक डेटावर प्रक्रिया करतो:

  • तुमचा वेबसाइट आशय होस्ट करणे आणि पुरवणे
  • तुमच्या वेबसाइटच्या फॉर्म आणि परस्परसंवादी वैशिष्ट्यांद्वारे सादर केलेला डेटा संग्रहित करणे आणि व्यवस्थापित करणे
  • तुमच्या वेबसाइटच्या संरक्षित क्षेत्रांसाठी वापरकर्ता खाती आणि सत्रे राखणे
  • तुमच्या वतीने ईमेल संप्रेषणे पोहोचवणे
  • तुमच्या सानुकूल डोमेनवरील ईमेल पत्त्यांवर प्राप्त झालेले ईमेल्स पुढे पाठवणे
  • तुमच्या वेबसाइटच्या स्वतःच्या कोडने विनंती केलेले AI अनुमान करणे (विनंत्या आणि प्रतिसाद संग्रहित केले जात नाहीत)
  • अपलोड केलेल्या फायलींसाठी AI-चालित वर्णने आणि मेटाडेटा निर्माण करणे
  • अपलोड केलेल्या फायली वेबसाठी ऑप्टिमाइझ केलेल्या स्वरूपांमध्ये रूपांतरित करणे
  • अभ्यागत विश्लेषण पुरवणे
  • तुम्ही AI सहाय्यकाला तुमच्या वेबसाइटच्या नोंदी वाचण्यास किंवा त्यांवर कार्यवाही करण्यास सांगता तेव्हा, त्याच्यासोबत त्या नोंदींवर प्रक्रिया करणे
  • तुमच्या वेबसाइटच्या टेम्पलेट्सवरून PDF दस्तऐवज निर्माण करणे
  • तुम्ही संरचित केलेली पार्श्वभूमी कार्ये (background jobs), नियोजित कार्ये आणि ऑटोमेशन चालवणे
  • तुमच्या वेबसाइटच्या स्वतःच्या कोडने सुरू केलेल्या बाहेर जाणाऱ्या नेटवर्क विनंत्या (जसे की वेबहुक्स आणि बाह्य API कडे होणारे कॉल्स) करणे
  • डिझाइन पुनरावलोकन आणि आशय-धोरणाच्या अंमलबजावणीसाठी तुमच्या वेबसाइटच्या पृष्ठांचे स्क्रीनशॉट घेणे
  • स्पॅम आणि गैरवापर शोधणे व रोखणे (स्वयंचलित बॉट संरक्षणासह)
  • अपलोड केलेल्या फायलींवर आशय नियंत्रण करणे
  • प्लॅटफॉर्मच्या आशय-धोरणांच्या अनुपालनासाठी प्रकाशनादरम्यान वेबसाइट आशयाचे पुनरावलोकन करणे
  • तुमच्या वेबसाइटच्या ईमेल प्राप्तकर्त्यांची ईमेल ऑप्ट-आउट प्राधान्ये व्यवस्थापित करणे
  • WebSocket जोडण्यांद्वारे तुमच्या वेबसाइटवरील रिअल-टाइम चॅनेल संप्रेषणे सुलभ करणे (संदेश क्षणिक असतात आणि कायमस्वरूपी संग्रहित केले जात नाहीत)
  • तुमच्या निर्देशानुसार, कमांड-लाइन इंटरफेस (CLI) आणि इतर प्रोग्रामॅटिक API द्वारे तुमच्या वेबसाइट आशयामध्ये आणि डेटामध्ये प्रोग्रामॅटिक प्रवेश पुरवणे (तुमच्या स्थानिक वातावरणात आशय मिळवणे आणि निर्यात करणे यांसह)
  • प्लॅटफॉर्मच्या विश्वासार्हतेसाठी आणि समस्यानिवारणासाठी त्रुटी आणि निदान लॉग राखणे (प्लॅटफॉर्म त्रुटी लॉगमध्ये IP पत्ते आणि विनंती मेटाडेटा समाविष्ट असू शकतो; धारण कलम 12.1 मध्ये नमूद केले आहे)

3.3 वैयक्तिक डेटाचे प्रकार

प्रक्रिया केल्या जाणाऱ्या वैयक्तिक डेटाचे प्रकार तुम्ही तुमच्या वेबसाइटद्वारे काय गोळा करता यावर अवलंबून असतात, ज्यात पुढील गोष्टींचा समावेश असू शकतो:

  • नावे आणि संपर्क माहिती
  • ईमेल पत्ते
  • संदेश आणि फॉर्म सबमिशन
  • वेबसाइट अभ्यागतांनी सादर केलेल्या फाइल अपलोड्स (जसे की प्रतिमा आणि दस्तऐवज)
  • वापरकर्ता खात्यांची ओळखपत्रे (हॅश केलेल्या स्वरूपात संग्रहित)
  • सत्र डेटा
  • IP पत्ते (संग्रहित केले जात नाहीत: पत्ता प्रसारणादरम्यान विनंतीचा मार्ग ठरवण्यासाठी, देश आणि प्रदेश निश्चित करण्यासाठी, आणि बॉट संरक्षणासाठी वापरला जातो. जेथे एखादा ओळखकर्ता कायम राहणे आवश्यक असते — विश्लेषण आणि दर-मर्यादा — तेथे केवळ कीयुक्त (keyed), प्रति-वेबसाइट हॅश ठेवला जातो, आणि विश्लेषण ओळखकर्ते दररोज बदलले जातात. फॉर्म सबमिशन पत्ता नव्हे, तर देश आणि प्रदेश नोंदवतात. तुमचा स्वतःचा पृष्ठ-कोड अभ्यागताचा IP पत्ता वाचू शकतो; तुम्ही संग्रहित करणे निवडलेली कोणतीही गोष्ट हे तुमचे स्वतःचे संकलन आहे, ज्याचे नियंत्रक तुम्ही आहात)
  • ब्राउझर आणि उपकरणाची माहिती
  • स्थान डेटा (देश आणि प्रदेश-स्तरीय, IP वरून काढलेला)
  • ईमेल ऑप्ट-आउट नोंदी (प्राप्तकर्त्याचा ईमेल पत्ता आणि त्याने कशातून ऑप्ट-आउट केले, तुम्ही तुमच्या वेबसाइटच्या ऑप्ट-आउट यादीचा आदर करू शकाल आणि ती व्यवस्थापित करू शकाल यासाठी तुम्हाला उपलब्ध)
  • स्पॅम वर्गीकरणाचे परिणाम (एखादे सबमिशन स्पॅम असल्याचे निर्धारित झाले की नाही)
  • त्रुटी आणि निदान लॉग डेटा (विनंती-मार्ग, त्रुटी-तपशील आणि, प्लॅटफॉर्म त्रुटी लॉगमध्ये, IP पत्ते; धारण कलम 12.1 मध्ये नमूद केले आहे)

3.4 डेटा विषयांच्या श्रेणी

  • तुमचे वेबसाइट अभ्यागत
  • तुमच्या वेबसाइटवर खाती तयार करणारे वापरकर्ते
  • तुमच्या वेबसाइटवर फॉर्म सादर करणारे वापरकर्ते
  • तुमच्या वेबसाइटवर टिप्पण्या, पुनरावलोकने किंवा इतर योगदाने सादर करणारे वापरकर्ते

4. प्रक्रियाकर्त्याची बंधने

आम्ही:

  1. केवळ तुमच्या दस्तऐवजीकृत निर्देशांनुसारच वैयक्तिक डेटावर प्रक्रिया करू, मात्र लागू कायद्याने तसे करणे आवश्यक असेल तेथे वगळता (अशा प्रकरणात, कायद्याने प्रतिबंधित केले नसल्यास, प्रक्रिया करण्यापूर्वी आम्ही तुम्हाला त्या कायदेशीर आवश्यकतेची माहिती देऊ);
  2. वैयक्तिक डेटावर प्रक्रिया करण्यास अधिकृत असलेल्या व्यक्तींनी गोपनीयतेची वचनबद्धता स्वीकारली आहे किंवा त्या गोपनीयतेच्या योग्य वैधानिक बंधनाखाली आहेत, याची खात्री करू;
  3. कलम 9 मध्ये वर्णन केल्याप्रमाणे योग्य तांत्रिक आणि संस्थात्मक सुरक्षा उपाय अंमलात आणू;
  4. कलम 6 मध्ये नमूद केल्याप्रमाणे उप-प्रक्रियाकर्ते नियुक्त करण्याच्या अटींचे पालन करू;
  5. प्रक्रियेचे स्वरूप विचारात घेऊन, लागू डेटा संरक्षण कायद्याअंतर्गत त्यांचे अधिकार वापरणाऱ्या डेटा विषयांच्या विनंत्यांना प्रतिसाद देण्यात तुम्हाला साहाय्य करू;
  6. प्रक्रियेचे स्वरूप आणि आम्हाला उपलब्ध असलेली माहिती विचारात घेऊन, GDPR च्या अनुच्छेद 32-36 अंतर्गतच्या तुमच्या बंधनांचे (सुरक्षा, उल्लंघनाची सूचना, डेटा संरक्षण प्रभाव मूल्यांकने आणि पूर्व-सल्लामसलत) पालन सुनिश्चित करण्यात तुम्हाला साहाय्य करू. सेवांच्या तुमच्या वापरात डेटा संरक्षण प्रभाव मूल्यांकनाची (DPIA) आवश्यकता असू शकणारी उच्च-जोखमीची प्रक्रिया समाविष्ट असल्यास, तुमच्या मूल्यांकनाला समर्थन देण्यासाठी आम्ही तुम्हाला आमच्या प्रक्रिया क्रिया, तांत्रिक आणि संस्थात्मक उपाय, आणि उप-प्रक्रियाकर्ते यांविषयी माहिती पुरवू;
  7. आशय नियंत्रण, स्पॅम शोध आणि बॉट संरक्षण यांसह, तुमच्या वतीने केल्या जाणाऱ्या कोणत्याही स्वयंचलित प्रक्रियेविषयी माहिती पुरवून, आणि विनंती केल्यावर स्वयंचलित निर्णयांचे मानवी पुनरावलोकन सुलभ करून, GDPR च्या अनुच्छेद 22 (स्वयंचलित वैयक्तिक निर्णय-प्रक्रिया) अंतर्गतची तुमची बंधने पूर्ण करण्यात तुम्हाला साहाय्य करू;
  8. आमच्या मते तुमचा एखादा निर्देश लागू डेटा संरक्षण कायद्याचे उल्लंघन करत असल्यास, तुम्हाला तसे कळवू;
  9. तुमच्या निवडीनुसार, सेवांची तरतूद संपल्यानंतर सर्व वैयक्तिक डेटा हटवू किंवा परत करू, आणि लागू कायद्याने संग्रहण आवश्यक नसल्यास विद्यमान प्रती हटवू;
  10. या DPA मध्ये घालून दिलेल्या बंधनांचे पालन दर्शवण्यासाठी आवश्यक असलेली सर्व माहिती तुम्हाला उपलब्ध करून देऊ, आणि कलम 11 मध्ये वर्णन केल्याप्रमाणे, तपासण्यांसह, लेखापरीक्षणांना परवानगी देऊ व त्यांत योगदान देऊ.

5. नियंत्रकाची बंधने

तुम्ही:

  1. तुमच्या वेबसाइटद्वारे तुम्ही करत असलेले वैयक्तिक डेटाचे संकलन आणि प्रक्रिया लागू डेटा संरक्षण कायद्याचे पालन करते, याची खात्री कराल;
  2. प्लॅटफॉर्म-स्तरीय विश्लेषण, स्पॅम शोध आणि बॉट संरक्षण यांच्या उघडकीसह, तुमच्या डेटा संकलन पद्धतींचे वर्णन करणाऱ्या योग्य गोपनीयता सूचना तुमच्या वेबसाइट अभ्यागतांना पुरवाल;
  3. तुमच्या वेबसाइटद्वारे वैयक्तिक डेटाच्या प्रक्रियेसाठी सर्व आवश्यक संमती मिळवाल किंवा अन्य कायदेशीर आधार प्रस्थापित कराल;
  4. वैयक्तिक डेटाच्या प्रक्रियेसंबंधी तुम्ही आम्हाला दिलेले निर्देश लागू डेटा संरक्षण कायद्याचे पालन करतात, याची खात्री कराल;
  5. तुमच्या वेबसाइटद्वारे आम्हाला पुरवलेल्या वैयक्तिक डेटाच्या अचूकतेसाठी, गुणवत्तेसाठी आणि कायदेशीरतेसाठी जबाबदार असाल.

सेवा वापरून, प्लॅटफॉर्मच्या मानक कार्याचा भाग म्हणून तुमच्या वतीने पुढील प्रक्रिया क्रिया करण्याचे निर्देश तुम्ही आम्हाला देता: अपलोड केलेल्या फायलींचे आशय नियंत्रण, प्रकाशित वेबसाइट आशयाचे आशय-धोरण पुनरावलोकन, फॉर्म सबमिशनवरील स्पॅम शोध (तुम्ही ते बंद करत नाही तोपर्यंत, त्यांच्या आशयाच्या AI-आधारित तपासणीसह), आणि स्वयंचलित बॉट संरक्षण. या क्रिया GDPR च्या अनुच्छेद 28(3)(a) अंतर्गत दस्तऐवजीकृत निर्देश आहेत.


6. उप-प्रक्रियाकर्ते

6.1 अधिकृत उप-प्रक्रियाकर्ते

सेवा पुरवण्यात साहाय्य करण्यासाठी उप-प्रक्रियाकर्ते नियुक्त करण्याचे सर्वसाधारण अधिकार तुम्ही आम्हाला देता. आमचे सध्याचे उप-प्रक्रियाकर्ते खाली आणि https://www.acira.ai/dpa येथे सूचीबद्ध आहेत.

6.2 सध्याची उप-प्रक्रियाकर्त्यांची यादी

उप-प्रक्रियाकर्ता हेतू ठिकाण
Amazon Web Services (AWS) क्लाउड पायाभूत सुविधा, संगणन, संग्रहण, डेटाबेस, ईमेल वितरण, डोमेन नोंदणी, आशय नियंत्रण, भाषा ओळख, आणि AI अनुमान (ज्यात AWS ने किंवा तृतीय पक्षांनी विकसित केलेली मॉडेल्स AWS पायाभूत सुविधांवर चालवली जाऊ शकतात). EU-निवासी वेबसाइट संचालकांसाठी, कलम 7.1 पाहा. संयुक्त राज्य अमेरिका आणि युरोपियन युनियन (स्टॉकहोम)
Cloudflare एज होस्टिंग, CDN, DNS, SSL, वेबसाइट वितरण, कायमस्वरूपी संग्रहण, विश्लेषण, बॉट संरक्षण, AI-आधारित स्पॅम शोध (जे Cloudflare च्या स्वतःच्या पायाभूत सुविधांवर तृतीय-पक्ष मॉडेल्स चालवते), आणि वेबसाइटचे स्क्रीनशॉट घेणे (Browser Rendering). EU-निवासी वेबसाइट संचालकांसाठी, कलम 7.1 पाहा. जागतिक (EU खात्यांसाठी EU-अधिकारक्षेत्रातील संग्रहणासह)
Fireworks AI AI मजकूर-निर्मिती, संवादात्मक AI, आशय-निर्मिती आणि तुमच्या वेबसाइटच्या स्वतःच्या कोडने विनंती केलेले AI अनुमान. अभ्यागत वैयक्तिक डेटा Fireworks AI किंवा xAI कडे पाठवला जात नाही, मात्र तुमच्या वेबसाइटचा स्वतःचा कोड तो AI अनुमान विनंतीत समाविष्ट करतो तेव्हा (केवळ Fireworks AI कडे), किंवा तुम्ही AI सहाय्यकाला तुमच्या वेबसाइटच्या नोंदी वाचण्यास किंवा त्यांवर कार्यवाही करण्यास सांगता तेव्हा वगळता; दोन्ही प्रकरणांत Fireworks AI तुमच्या निर्देशानुसार त्यावर प्रक्रिया करते. प्रशिक्षणासाठी वापरास मनाई करणाऱ्या आणि धारण मर्यादित करणाऱ्या अटींअंतर्गत प्रक्रिया केली जाते. संयुक्त राज्य अमेरिका आणि प्रदाता कार्यरत असलेली इतर ठिकाणे
xAI (SpaceXAI LLC) AI प्रतिमा-निर्मिती आणि संपादन (मजकूर प्रॉम्प्ट्स आणि, संपादनांसाठी, तुम्ही पुरवलेल्या मूळ प्रतिमा). प्रशिक्षणासाठी वापरास मनाई करणाऱ्या आणि धारण मर्यादित करणाऱ्या अटींअंतर्गत प्रक्रिया केली जाते. संयुक्त राज्य अमेरिका आणि प्रदाता कार्यरत असलेली इतर ठिकाणे
BrightData सार्वजनिक वेब डेटा संकलन (वेबसाइट निर्मितीदरम्यान वापरकर्त्याला साहाय्य करण्यासाठी, आणि AI सहाय्यकाला वाचण्यास सांगितलेली वेब पृष्ठे मिळवण्यासाठी), SERP कीवर्ड ट्रॅकिंग (लागू प्लॅन्ससाठी) इस्रायल / जागतिक
CloudConvert (Lunaweb GmbH, जर्मनी) फाइल स्वरूप रूपांतरण संयुक्त राज्य अमेरिका (व्हर्जिनिया)

पेमेंट प्रक्रिया आमच्या मर्चंट ऑफ रेकॉर्डद्वारे (Link, Stripe ची संलग्न कंपनी) केली जाते, जो उप-प्रक्रियाकर्ता म्हणून नव्हे तर स्वतंत्र नियंत्रक म्हणून कार्य करतो, आणि म्हणून तो वर सूचीबद्ध नाही; कलम 2.2 पाहा.

6.3 उप-प्रक्रियाकर्त्यांमधील बदल

उप-प्रक्रियाकर्त्यांच्या यादीतील बदल केवळ या कलम 6.3 अंतर्गत केले जातात; ते कलम 13 अंतर्गत या DPA मधील बदल नाहीत. तुम्ही सध्या वापरत असलेल्या सेवांसाठी उप-प्रक्रियाकर्त्यांच्या यादीतील कोणत्याही अभिप्रेत बदलांची सूचना, नवीन उप-प्रक्रियाकर्ता वैयक्तिक डेटावर प्रक्रिया सुरू करण्याच्या किमान पंधरा (15) दिवस आधी, https://www.acira.ai/dpa येथील उप-प्रक्रियाकर्त्यांची यादी अद्ययावत करून, आणि, तुम्ही उप-प्रक्रियाकर्त्यांच्या सूचनांसाठी नोंदणी केली असल्यास, ईमेलद्वारे, आम्ही देऊ. "Subprocessor Notifications" या विषय-ओळीसह legal@acira.ai वर ईमेल करून, उप-प्रक्रियाकर्त्यांमधील बदलांच्या सूचना प्राप्त करण्यासाठी तुम्ही नोंदणी करू शकता. अतिरिक्त उप-प्रक्रियाकर्त्यांचा समावेश असलेली नवीन वैशिष्ट्ये किंवा सेवा आम्ही सादर करतो, तेव्हा ते वैशिष्ट्य किंवा सेवा उपलब्ध होते त्या वेळी ते उप-प्रक्रियाकर्ते उघड केले जातील; नवीन वैशिष्ट्याचा किंवा सेवेचा तुमचा वापर म्हणजे त्याच्या उघड केलेल्या उप-प्रक्रियाकर्त्यांचा स्वीकार ठरतो. सुरक्षा किंवा सातत्याच्या कारणांसाठी आम्हाला एखादा उप-प्रक्रियाकर्ता तातडीने बदलावा लागल्यास, आम्ही व्यवहार्यतः शक्य होईल तितक्या लवकर तुम्हाला सूचित करू. विद्यमान सेवांसाठी डेटावर प्रक्रिया करणाऱ्या नवीन उप-प्रक्रियाकर्त्याबाबत तुमचा वाजवी आक्षेप असल्यास, सूचनेपासून पंधरा (15) दिवसांच्या आत तुम्ही आम्हाला लेखी कळवू शकता. तुमच्या चिंतांचे निराकरण करण्यासाठी आम्ही तुमच्यासोबत सद्भावनेने काम करू. तुमच्या वाजवी समाधानाप्रमाणे आम्ही आक्षेपाचे निराकरण करू शकलो नाही, तर लेखी सूचना देऊन तुम्ही करार समाप्त करू शकता.

6.4 उप-प्रक्रियाकर्त्यांची बंधने

आम्ही प्रत्येक उप-प्रक्रियाकर्त्यासोबत लेखी करार करू, जे या DPA मध्ये नमूद केलेल्या बंधनांपेक्षा कमी संरक्षणात्मक नसलेली डेटा संरक्षण बंधने लादतात. आमच्या उप-प्रक्रियाकर्त्यांच्या कृती आणि वगळलेल्या कृती (omissions) यांसाठी, आम्ही स्वतः सेवा पुरवत असतो तर ज्या मर्यादेपर्यंत जबाबदार असतो, त्याच मर्यादेपर्यंत आम्ही जबाबदार राहतो.


7. आंतरराष्ट्रीय डेटा हस्तांतरणे

7.1 हस्तांतरण यंत्रणा

सेवा प्रामुख्याने संयुक्त राज्य अमेरिकेत होस्ट केल्या जातात. सेवांद्वारे प्रक्रिया केला जाणारा वैयक्तिक डेटा संयुक्त राज्य अमेरिकेत आणि आमचे उप-प्रक्रियाकर्ते कार्यरत असलेल्या इतर देशांमध्ये हस्तांतरित केला जाऊ शकतो आणि तेथे त्यावर प्रक्रिया केली जाऊ शकते. आमचे AI अनुमान प्रदाते (Fireworks AI आणि xAI) आणि आमचा फाइल रूपांतरण प्रदाता (CloudConvert) संयुक्त राज्य अमेरिकेत डेटावर प्रक्रिया करतात, आणि आमचे AI अनुमान प्रदाते ते कार्यरत असलेल्या इतर ठिकाणीही डेटावर प्रक्रिया करू शकतात. BrightData इस्रायलमध्ये आणि जागतिक स्तरावर इतर ठिकाणी डेटावर प्रक्रिया करू शकते. Cloudflare जगभरातील एज ठिकाणी डेटावर प्रक्रिया करते.

EU डेटा निवास: ज्या वेबसाइट्सचा कार्यदेश — जो वेबसाइट तयार केली जाते तेव्हा आणि ती थेट (live) होण्यापूर्वी निश्चित केला जातो — युरोपियन युनियनचे सदस्य राष्ट्र आहे ("EU-निवासी वेबसाइट संचालक"; इतर EEA देश, युनायटेड किंगडम आणि स्वित्झर्लंड यांचा यात समावेश नाही), त्या वेबसाइट्ससाठी, अभ्यागत वैयक्तिक डेटाची युरोपियन युनियनबाहेरील हस्तांतरणे कमीत कमी करण्यासाठी आम्ही पुढील डेटा निवास उपाययोजना लागू करतो:

  • संग्रहण: कायमस्वरूपी एज संग्रहणातील अभ्यागत डेटा — ज्यात फॉर्म सबमिशन, सत्र डेटा आणि वापरकर्ता-तक्त्यातील डेटा यांचा समावेश आहे — अधिकारक्षेत्रीयदृष्ट्या युरोपियन युनियनपुरता मर्यादित आहे आणि तेथेच संग्रहित केला जातो.
  • अभ्यागतांशी संबंधित स्वयंचलित प्रक्रिया: अभ्यागतांच्या क्रियाकलापांमुळे आपोआप सुरू होणाऱ्या क्रिया — ज्यात वेबसाइट डेटाबेसमधील नवीन नोंदींबद्दलच्या सूचना, व्यवहारविषयक ईमेल वितरण, आणि वेबसाइट डेटाबेस आशयाचे साइटच्या अतिरिक्त भाषांमध्ये यंत्र-भाषांतर यांचा समावेश आहे — युरोपियन युनियनमध्ये (स्टॉकहोम) प्रक्रिया केल्या जातात.
  • प्लॅटफॉर्म व्यवस्थापन प्रवेश: तुम्ही प्लॅटफॉर्म डॅशबोर्ड, संवादात्मक इंटरफेस (तुम्ही AI सहाय्यकाला तुमच्या वेबसाइटच्या नोंदी वाचण्यास किंवा त्यांवर कार्यवाही करण्यास सांगता तेव्हासह, ज्या नोंदींवर नंतर आमचा AI अनुमान प्रदाता, Fireworks AI, संयुक्त राज्य अमेरिकेत प्रक्रिया करतो), किंवा कमांड-लाइन इंटरफेस (CLI) किंवा इतर प्रोग्रामॅटिक API (उदाहरणार्थ, फॉर्म सबमिशन पाहणे, वापरकर्ता नोंदी व्यवस्थापित करणे, किंवा तुमच्या स्थानिक वातावरणात आशय निर्यात करणे) यांद्वारे तुमच्या वेबसाइटच्या अभ्यागत डेटामध्ये प्रवेश करता, तेव्हा तुमची विनंती पूर्ण करण्यासाठी या डेटावर आमच्या अमेरिकास्थित पायाभूत सुविधांमार्फत प्रक्रिया केली जाऊ शकते, आणि — तुम्ही CLI किंवा प्रोग्रामॅटिक इंटरफेस वापरता तेथे — तुम्ही ती साधने चालवता त्या वातावरणात तो प्रसारित आणि संग्रहित केला जाऊ शकतो. ही हस्तांतरणे मागणीनुसार होतात, ती तुम्ही (नियंत्रकाने) सुरू केलेली असतात, आणि डेटा आमच्या पायाभूत सुविधांमध्ये राहतो त्या मर्यादेपर्यंत, खाली वर्णन केलेल्या हस्तांतरण यंत्रणा आणि पूरक उपाययोजनांद्वारे संरक्षित असतात. तुम्ही वैयक्तिक डेटा तुमच्या स्वतःच्या वातावरणात (जसे की स्थानिक मशीन किंवा तृतीय-पक्ष विकास साधन) निर्यात केल्यानंतर किंवा मिळवल्यानंतर, त्याच्या सुरक्षिततेची आणि कायदेशीर हाताळणीची जबाबदारी तुमची आहे; आमच्या अधिकारक्षेत्रीय निवास आणि इतर तांत्रिक उपाययोजना आमच्या पायाभूत सुविधांमधून बाहेर पडलेल्या वैयक्तिक डेटापर्यंत विस्तारत नाहीत.
  • निदान लॉग: तुमच्या वेबसाइटने निर्माण केलेले त्रुटी आणि कन्सोल लॉग — प्लॅटफॉर्मच्या लॉग पृष्ठावर तुम्हाला दाखवले जाणारे निदान आउटपुट — कलम 12.1 मध्ये नमूद केलेल्या कालावधीसाठी आमच्या अमेरिकास्थित पायाभूत सुविधांवर राखून ठेवले जातात. या तुमच्या स्वतःच्या पुनरावलोकनासाठी ठेवलेल्या कार्यविषयक नोंदी आहेत आणि त्यांत अभ्यागत वैयक्तिक डेटा असणे अभिप्रेत नाही; तुमच्या वेबसाइटचा स्वतःचा कोड त्यांत काय लिहितो यावर तुमचे नियंत्रण असते.
  • तुमच्या वेबसाइटने विनंती केलेले AI अनुमान: तुमच्या वेबसाइटचा स्वतःचा कोड AI अनुमानाची विनंती करतो, तेव्हा ती विनंती युरोपियन युनियनमधील (स्टॉकहोम) आमच्या पायाभूत सुविधांमधून जाते आणि आमचा AI अनुमान प्रदाता Fireworks AI तिच्यावर संयुक्त राज्य अमेरिकेत प्रक्रिया करतो; या वैशिष्ट्यासाठी EU पुरती मर्यादित प्रक्रिया उपलब्ध नाही. कोणत्याही अभ्यागत वैयक्तिक डेटासह, तुमच्या वेबसाइटचा कोड काय पाठवतो यावर तुमचे नियंत्रण असते, आणि ही हस्तांतरणे खालील हस्तांतरण यंत्रणांच्या अधीन आहेत.
  • EU बाहेरील इतर प्रक्रिया: विश्लेषण डेटा, आणि आशय नियंत्रण व AI अनुमानासाठी आमच्या अमेरिकास्थित क्लाउड पायाभूत सुविधांद्वारे प्रक्रिया केलेला डेटा, तरीही संयुक्त राज्य अमेरिकेत हस्तांतरित केला जाऊ शकतो, आणि फाइल रूपांतरण संयुक्त राज्य अमेरिकेत केले जाते. फॉर्म सबमिशनचे AI-आधारित स्पॅम वर्गीकरण Cloudflare च्या जागतिक नेटवर्कवर चालते आणि ते EU पुरते मर्यादित नाही. ही हस्तांतरणे खालील हस्तांतरण यंत्रणांच्या अधीन आहेत.

डेटा संरक्षणाचा पुरेसा स्तर पुरवत असल्याचे मान्य न केलेल्या देशांमध्ये EEA, UK किंवा स्वित्झर्लंडमधून होणाऱ्या वैयक्तिक डेटाच्या हस्तांतरणांसाठी, आम्ही पुढील गोष्टींवर अवलंबून असतो:

  1. मानक करारात्मक कलमे (SCCs): आम्ही युरोपियन कमिशनची मानक करारात्मक कलमे संदर्भाद्वारे या DPA मध्ये समाविष्ट करतो: जेथे आम्ही संयुक्त नियंत्रक म्हणून कार्य करतो त्या विश्लेषण डेटासाठी मॉड्यूल एक (नियंत्रक ते नियंत्रक) (कलम 2.3 पाहा), आणि तुमच्या वतीने प्रक्रिया केलेल्या इतर सर्व वैयक्तिक डेटासाठी मॉड्यूल दोन (नियंत्रक ते प्रक्रियाकर्ता). SCCs https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_en येथे उपलब्ध आहेत.
  2. UK आंतरराष्ट्रीय डेटा हस्तांतरण परिशिष्ट: UK मधून होणाऱ्या हस्तांतरणांसाठी, EU SCCs चे UK परिशिष्ट (UK Addendum) लागू होते.
  3. स्विस डेटा हस्तांतरण यंत्रणा: स्वित्झर्लंडमधून होणाऱ्या हस्तांतरणांसाठी, स्विस FADP ने आवश्यक केलेल्या सुधारणांसह SCCs लागू होतात.

SCCs च्या हेतूंसाठी, पक्ष सहमत आहेत की: (a) डेटा निर्यातदार तुम्ही आहात आणि डेटा आयातदार Acira AI LLC आहे; (b) परिशिष्ट I.B (हस्तांतरणाचे वर्णन) या DPA च्या कलम 3 द्वारे पूर्ण केले आहे; (c) परिशिष्ट II (तांत्रिक आणि संस्थात्मक उपाय) या DPA च्या कलम 7.2 आणि 9 द्वारे पूर्ण केले आहे; (d) कलम (Clause) 9 साठी, पर्याय 2 (सर्वसाधारण लेखी अधिकार) लागू होतो, आणि सूचना-कालावधी कलम 6.3 मध्ये नमूद केल्याप्रमाणे असेल; (e) वैकल्पिक जोडणी कलम (docking clause) (Clause 7) वापरले जात नाही; (f) Clause 17 (नियामक कायदा) आणि Clause 18 (न्यायमंचाची निवड) यांसाठी, SCCs आयर्लंडच्या कायद्याद्वारे नियंत्रित होतात, आणि त्यांतून उद्भवणारे विवाद आयर्लंडच्या न्यायालयांसमोर सोडवले जातात; आणि (g) परिशिष्ट I.C मधील सक्षम पर्यवेक्षी प्राधिकरण SCCs च्या Clause 13 नुसार निश्चित केले जाते. UK आंतरराष्ट्रीय डेटा हस्तांतरण परिशिष्टाच्या हेतूंसाठी, तक्ते 1 ते 3 या DPA मध्ये आणि वरील SCC निवडींमध्ये नमूद केलेल्या संबंधित माहितीसह पूर्ण झाले असल्याचे मानले जाते, आणि तक्ता 4 साठी, UK परिशिष्टाच्या कलम 19 मध्ये नमूद केल्याप्रमाणे कोणताही पक्ष UK परिशिष्ट समाप्त करू शकत नाही.

7.2 पूरक उपाययोजना

हस्तांतरित वैयक्तिक डेटा संरक्षित करण्यासाठी आम्ही पुढील पूरक उपाययोजना अंमलात आणतो:

  • प्रसारणादरम्यान (TLS/SSL) आणि संग्रहित स्थितीत डेटाचे एन्क्रिप्शन
  • प्रवेश नियंत्रणे आणि प्रमाणीकरण यंत्रणा
  • आमच्या सुरक्षा उपायांचे आणि आमच्या प्रदात्यांच्या सुरक्षा दस्तऐवजीकरणाचे नियतकालिक पुनरावलोकन
  • डेटा किमानीकरण पद्धती (उदा., मूळ IP संग्रहणाऐवजी छद्मनामी अभ्यागत ओळखकर्ते)
  • EU-निवासी वेबसाइट संचालकांसाठी अधिकारक्षेत्रीय डेटा निवास (कायमस्वरूपी संग्रहण आणि अभ्यागतांशी संबंधित स्वयंचलित प्रक्रिया EU पुरती मर्यादित)
  • अभ्यागतांशी संबंधित स्वयंचलित क्रियांसाठी EU-आधारित संगणन आणि ईमेल पायाभूत सुविधा (EU-निवासी वेबसाइट संचालकांसाठी, वेबसाइट डेटाबेसमधील नवीन नोंदींबद्दलच्या सूचना आणि व्यवहारविषयक ईमेल वितरण यांवर युरोपियन युनियनमध्ये प्रक्रिया)

7.3 हस्तांतरण प्रभाव मूल्यांकन

हस्तांतरित डेटाचे स्वरूप, ज्यावर अवलंबून राहिले जाते ती हस्तांतरण यंत्रणा, आणि अस्तित्वात असलेले तांत्रिक व संस्थात्मक संरक्षणात्मक उपाय विचारात घेऊन, गंतव्य देशांच्या कायद्यांचे आणि पद्धतींचे आम्ही केलेले मूल्यांकन या पूरक उपाययोजनांना आधार देते. वर वर्णन केलेल्या पूरक उपाययोजना, SCCs मधील वचनबद्धतांसह, हस्तांतरित वैयक्तिक डेटाला पुरेशा स्तराचे संरक्षण पुरवतात, असे आम्ही मूल्यांकन केले आहे. आमचे हस्तांतरण प्रभाव मूल्यांकन legal@acira.ai कडे विनंती केल्यावर उपलब्ध आहे, आणि सक्षम पर्यवेक्षी प्राधिकरणाने विनंती केल्यास आम्ही ते त्याला उपलब्ध करून देऊ.

7.4 कॅनडातून होणारी डेटा हस्तांतरणे

कॅनडातून होणाऱ्या वैयक्तिक डेटाच्या हस्तांतरणांसाठी, कॅनडाबाहेर हस्तांतरित केल्या जाणाऱ्या वैयक्तिक डेटाला, वैयक्तिक माहिती संरक्षण आणि इलेक्ट्रॉनिक दस्तऐवज कायदा (PIPEDA) आणि लागू प्रांतीय गोपनीयता कायदे (अल्बर्टाचा PIPA, ब्रिटिश कोलंबियाचा PIPA, आणि खाजगी क्षेत्रातील वैयक्तिक माहितीच्या संरक्षणासंबंधीचा क्युबेकचा कायदा (Act respecting the protection of personal information in the private sector) यांसह) यांअंतर्गत आवश्यक असल्याप्रमाणे तुलनात्मक स्तराचे संरक्षण मिळेल याची खात्री करण्यासाठी, आम्ही पुढील संरक्षणात्मक उपायांवर अवलंबून असतो:

  1. करारात्मक संरक्षणे: प्रत्येक उप-प्रक्रियाकर्त्यासोबतचे लेखी डेटा प्रक्रिया करार, जे कॅनेडियन गोपनीयता कायद्याशी सुसंगत मानकानुसार वैयक्तिक डेटा संरक्षित करण्याची बंधने लादतात, ज्यात योग्य सुरक्षा संरक्षणे, वापराच्या मर्यादा, उल्लंघनाची सूचना आणि डेटा विषयांचा प्रवेश यांसाठीच्या आवश्यकतांचा समावेश आहे.
  2. तांत्रिक संरक्षणात्मक उपाय: कलम 7.2 मध्ये वर्णन केलेले तेच एन्क्रिप्शन, छद्मनामीकरण, प्रवेश नियंत्रण आणि डेटा किमानीकरण उपाय कॅनेडियन डेटा हस्तांतरणांना लागू होतात.
  3. संस्थात्मक संरक्षणात्मक उपाय: या DPA मध्ये वर्णन केल्याप्रमाणे, उप-प्रक्रियाकर्त्यांबाबतची योग्य तपासणी (due diligence), कर्मचाऱ्यांसाठी गोपनीयतेची बंधने, आणि दस्तऐवजीकृत घटना-प्रतिसाद कार्यपद्धती.

8. डेटा विषयांचे अधिकार

8.1 विनंत्यांबाबत साहाय्य

लागू डेटा संरक्षण कायद्याअंतर्गत त्यांचे अधिकार, ज्यात प्रवेश, दुरुस्ती, पुसून टाकणे, निर्बंध, सुवाह्यता आणि आक्षेप यांचे अधिकार समाविष्ट आहेत, वापरणाऱ्या डेटा विषयांच्या विनंत्यांना प्रतिसाद देण्यात आम्ही तुम्हाला साहाय्य करू.

8.2 सूचना

तुमच्या वतीने प्रक्रिया केल्या जाणाऱ्या वैयक्तिक डेटाबाबत एखाद्या डेटा विषयाकडून आम्हाला थेट विनंती किंवा डेटा संरक्षण तक्रार प्राप्त झाल्यास, आम्ही ती तत्परतेने तुमच्याकडे पाठवू आणि, लागू कायद्याने आवश्यक असल्याखेरीज, तुमच्या निर्देशांशिवाय त्या विनंतीला किंवा तक्रारीला प्रतिसाद देणार नाही. नियंत्रक म्हणून, अशा डेटा विषयांच्या तक्रारी हाताळण्याची आणि त्यांना प्रतिसाद देण्याची जबाबदारी तुमची आहे, ज्यात लागू डेटा संरक्षण कायद्याअंतर्गत (जसे की UK डेटा संरक्षण कायदा 2018 (Data Protection Act) चे कलम 164A) तुम्हाला लागू होणाऱ्या तक्रार-हाताळणीच्या कोणत्याही बंधनांचा समावेश आहे.

8.3 प्लॅटफॉर्म साधने

डेटा विषयांच्या विनंत्या पूर्ण करण्यात तुम्हाला मदत करण्यासाठी आम्ही सेवांमध्ये साधने पुरवतो, ज्यात पुढील गोष्टींचा समावेश आहे:

  • तुमच्या वेबसाइटच्या डेटाबेसमध्ये संग्रहित डेटामध्ये प्रवेश आणि त्याचे व्यवस्थापन
  • तुमच्या वेबसाइटच्या डेटाबेसमधून वैयक्तिक नोंदी हटवणे
  • विनंती केल्यावर, डेटा सुवाह्यतेच्या बंधनांमध्ये साहाय्य करण्यासाठी आम्ही संरचित, मशीन-वाचनीय स्वरूपात डेटा निर्यात पुरवू शकतो

9. डेटा सुरक्षा

9.1 सुरक्षा उपाय

अनधिकृत किंवा बेकायदेशीर प्रक्रियेपासून आणि अपघाती हानी, विनाश किंवा नुकसान यांपासून वैयक्तिक डेटा संरक्षित करण्यासाठी आम्ही योग्य तांत्रिक आणि संस्थात्मक उपाय अंमलात आणतो आणि राखतो. या उपायांमध्ये पुढील गोष्टींचा समावेश आहे:

  • एन्क्रिप्शन: डेटा प्रसारणादरम्यान TLS/SSL द्वारे आणि संग्रहित स्थितीत उद्योग-मानक एन्क्रिप्शन वापरून एन्क्रिप्ट केला जातो
  • प्रवेश नियंत्रण: भूमिका-आधारित प्रवेश नियंत्रणे, किमान-विशेषाधिकार प्रवेश धोरणे, आणि सर्व खाते व प्रशासकीय प्रवेशासाठी आवश्यक असलेले प्रमाणीकरण
  • पायाभूत सुविधांची सुरक्षा: स्वयंचलित सुरक्षा पॅचिंग आणि नेटवर्कच्या एजवर DDoS संरक्षणासह व्यवस्थापित क्लाउड पायाभूत सुविधा
  • डेटा विलगीकरण: समर्पित संग्रहण उदाहरणांद्वारे (instances) प्रति-वेबसाइट डेटा विलगीकरण
  • देखरेख: संरचित लॉगिंगसह स्वयंचलित देखरेख आणि इशारे
  • ओळखपत्रांची सुरक्षा: सर्व API की आणि गुपिते समर्पित गुपित-व्यवस्थापन सेवांमध्ये संग्रहित; वापरकर्त्यांचे पासवर्ड प्रति-वापरकर्ता सॉल्ट्ससह सशक्त क्रिप्टोग्राफिक अल्गोरिदम वापरून हॅश केलेले
  • बॉट संरक्षण: स्वयंचलित गैरवापर रोखण्यासाठी स्वयंचलित बॉट संरक्षण

9.2 गोपनीयता

वैयक्तिक डेटावर प्रक्रिया करण्यास अधिकृत असलेले सर्व कर्मचारी गोपनीयतेच्या बंधनांनी बांधील आहेत, याची आम्ही खात्री करतो.


10. डेटा उल्लंघनाची सूचना

10.1 नियंत्रकाला सूचना

तुमच्या वतीने प्रक्रिया केल्या जाणाऱ्या वैयक्तिक डेटावर परिणाम करणाऱ्या वैयक्तिक डेटा उल्लंघनाची माहिती मिळाल्यानंतर, आम्ही अवाजवी विलंब न करता तुम्हाला सूचित करू. सूचना तुमच्या खात्याशी संबंधित संपर्क माहितीवर पाठवली जाईल.

10.2 सूचनेचा आशय

आमच्या उल्लंघन सूचनेत, उपलब्ध असेल त्या मर्यादेपर्यंत, पुढील गोष्टींचा समावेश असेल:

  1. संबंधित डेटा विषयांच्या आणि नोंदींच्या श्रेणी व अंदाजे संख्या यांसह, उल्लंघनाच्या स्वरूपाचे वर्णन;
  2. आमच्या डेटा संरक्षण संपर्क व्यक्तीचे नाव आणि संपर्क तपशील;
  3. उल्लंघनाच्या संभाव्य परिणामांचे वर्णन;
  4. उल्लंघनाचे निराकरण करण्यासाठी आणि त्याचे परिणाम सौम्य करण्यासाठी केलेल्या किंवा प्रस्तावित उपाययोजनांचे वर्णन.

10.3 तुमची बंधने

लागू डेटा संरक्षण कायद्याने आवश्यक असल्याप्रमाणे, वैयक्तिक डेटा उल्लंघनाबाबत संबंधित पर्यवेक्षी प्राधिकरणाला आणि प्रभावित डेटा विषयांना सूचित करण्याची जबाबदारी तुमची आहे. तुमच्या उल्लंघन-सूचनेच्या बंधनांचे पालन करण्यात तुम्हाला मदत करण्यासाठी, आम्ही तुमच्यासोबत सहकार्य करू आणि वाजवी साहाय्य पुरवू.


11. लेखापरीक्षणे आणि अनुपालन पडताळणी

11.1 अनुपालन दस्तऐवजीकरण

या DPA चे आम्ही करत असलेले पालन दर्शवण्यासाठी, वाजवी लेखी विनंती केल्यावर (वर्षातून कमाल एकदा), आम्ही तुम्हाला पुढील गोष्टी उपलब्ध करून देऊ:

  1. संबंधित तृतीय-पक्ष लेखापरीक्षण अहवाल, प्रमाणपत्रे, किंवा सुरक्षा मूल्यांकनांचे सारांश;
  2. आमच्या सध्याच्या तांत्रिक आणि संस्थात्मक सुरक्षा उपायांचा सारांश;
  3. आमच्या प्रक्रिया क्रिया, उप-प्रक्रियाकर्ते आणि डेटा संरक्षण पद्धती यांविषयी माहिती.

जेथे आम्ही तृतीय-पक्ष पायाभूत सुविधा प्रदात्यांवर (जसे की AWS आणि Cloudflare) अवलंबून असतो, तेथे त्यांची सुरक्षा प्रमाणपत्रे आणि अनुपालन दस्तऐवजीकरण त्यांच्या संबंधित विश्वास आणि अनुपालन कार्यक्रमांद्वारे उपलब्ध आहे.

11.2 अतिरिक्त चौकशी

कलम 11.1 अंतर्गत पुरवलेले दस्तऐवजीकरण तुमच्या अनुपालनविषयक चिंतांचे वाजवीरित्या निराकरण करत नसल्यास, तुम्ही आमच्या डेटा संरक्षण पद्धतींबाबत विशिष्ट लेखी प्रश्न सादर करू शकता, ज्यांना आम्ही वाजवी कालमर्यादेत प्रतिसाद देऊ.

11.3 लेखापरीक्षणे आणि तपासण्या

कलम 11.1 आणि 11.2 अंतर्गत पुरवलेले दस्तऐवजीकरण या DPA चे आमचे पालन दर्शवण्यासाठी अपुरे असल्यास, किंवा पर्यवेक्षी प्राधिकरणाने किंवा लागू डेटा संरक्षण कायद्याने लेखापरीक्षण आवश्यक केले असल्यास, तुम्ही (किंवा गोपनीयतेच्या बंधनांनी बांधील असलेला आणि आमचा स्पर्धक नसलेला स्वतंत्र लेखापरीक्षक) तपासणीसह, या DPA च्या आमच्या पालनाचे लेखापरीक्षण करू शकता. लेखापरीक्षणांसाठी किमान तीस (30) दिवसांची पूर्वलेखी सूचना आवश्यक आहे, ती वर्षातून एकापेक्षा अधिक वेळा होऊ शकत नाहीत (पर्यवेक्षी प्राधिकरणाने आवश्यक केल्यास किंवा तुमच्या डेटावर परिणाम करणाऱ्या वैयक्तिक डेटा उल्लंघनानंतर वगळता), ती तुमच्या खर्चाने, सामान्य कामकाजाच्या वेळेत, कमीत कमी व्यत्यय येईल अशा पद्धतीने केली जातात, आणि त्यांत इतर ग्राहकांच्या डेटामध्ये किंवा आमच्या उप-प्रक्रियाकर्त्यांच्या सुविधांमध्ये प्रवेशाचा समावेश नसतो, ज्यांसाठी त्याऐवजी आम्ही उप-प्रक्रियाकर्त्यांचे स्वतःचे लेखापरीक्षण अहवाल आणि प्रमाणपत्रे पुरवू.


12. डेटा धारण आणि हटवणे

12.1 करार अस्तित्वात असताना

तुमच्या वतीने प्रक्रिया केलेला वैयक्तिक डेटा आम्ही करार अस्तित्वात असेपर्यंत आणि सेवांद्वारे दिलेल्या तुमच्या निर्देशांनुसार राखून ठेवू. अभ्यागत डेटासाठीच्या विशिष्ट धारण कालावधींमध्ये पुढील गोष्टींचा समावेश आहे:

  • वेबसाइट डेटाबेस नोंदी (जसे की फॉर्म सबमिशन आणि वापरकर्त्यांनी निर्माण केलेला इतर आशय): तुम्ही प्लॅटफॉर्म साधनांद्वारे त्या आधी हटवल्या नाहीत, तर संबंधित वेबसाइट अस्तित्वात असेपर्यंत राखून ठेवल्या जातात.
  • तुमच्या वेबसाइट अभ्यागतांचा सत्र डेटा: 30 दिवसांच्या निष्क्रियतेनंतर आपोआप हटवला जातो.
  • हटवलेला अभ्यागत आशय (वेबसाइट डेटाबेस नोंदी, जसे की फॉर्म सबमिशन, टिप्पण्या, आणि वापरकर्त्यांनी निर्माण केलेला इतर आशय): तुम्ही प्लॅटफॉर्म साधनांद्वारे अभ्यागत आशय हटवता, तेव्हा तो सौम्य-हटवणे (soft-delete) स्थितीत हलवला जातो आणि पुनर्प्राप्तीला समर्थन देण्यासाठी कमाल तीस (30) दिवसांसाठी राखून ठेवला जातो. या कालावधीनंतर, सौम्य-हटवलेला आशय तुमच्या वेबसाइटच्या डेटामधून काढून टाकला जातो.
  • विशिष्ट-क्षणी पुनर्प्राप्ती इतिहास (point-in-time recovery): हटवण्यांसह, तुमच्या वेबसाइटच्या संग्रहित डेटामधील बदल, वेबसाइटच्या विशिष्ट-क्षणी पुनर्प्राप्ती इतिहासात कमाल तीस (30) दिवसांसाठी ठेवले जातात. तुमची वेबसाइट आधीच्या एखाद्या बिंदूवर पुनर्स्थापित केल्याने, त्यानंतर हटवलेल्या नोंदींसह, डेटा त्या बिंदूवर जसा होता तसा पुन्हा स्थापित होतो; कोणत्याही पुनर्स्थापनेत ईमेल ऑप्ट-आउट जपले जातात.
  • सूचना इतिहास: तुमच्या वेबसाइटच्या डेटाबेसमधील नवीन नोंदींबद्दल सेवा तुम्हाला सूचित करतात, तेव्हा ती सूचना तुमच्या ॲपमधील सूचना इतिहासातही कमाल सहा (6) महिन्यांसाठी ठेवली जाते. EU-निवासी वेबसाइट संचालकांसाठी, त्यात नोंदीच्या आशयाशिवाय सारांश असतो.
  • तुमच्या वेबसाइटसाठीच्या दर-मर्यादा नोंदी: कलम 3.3 मध्ये वर्णन केलेले कीयुक्त प्रति-अभ्यागत हॅश, कमाल तीन (3) दिवसांसाठी राखून ठेवले जातात आणि नंतर आपोआप काढून टाकले जातात.
  • त्रुटी आणि निदान लॉग: प्लॅटफॉर्म त्रुटी लॉग (ज्यांत IP पत्ते असू शकतात) आणि तुमच्या वेबसाइटचा स्वतःचा निदान लॉग, जो तिच्या लॉग पृष्ठावर दाखवला जातो, वेबसाइट हटवल्यानंतरसह, कमाल नव्वद (90) दिवसांसाठी राखून ठेवले जातात, आणि नंतर आपोआप काढून टाकले जातात.
  • तुमच्या वेबसाइटवरील ईमेल ऑप्ट-आउट नोंदी: प्राप्तकर्त्याने पुन्हा सदस्यता घेतली नाही तर, संबंधित वेबसाइट अस्तित्वात असेपर्यंत राखून ठेवल्या जातात. वेबसाइट हटवली जाते, तेव्हा ऑप्ट-आउट नोंदी हटवल्या जातात.
  • विश्लेषण डेटा: संबंधित वेबसाइट अस्तित्वात असेपर्यंत राखून ठेवला जातो. आमच्या किंमत पृष्ठावर वर्णन केलेल्या, प्लॅनवर आधारित धारण-मर्यादा, किती ऐतिहासिक विश्लेषण डेटा प्रदर्शित आणि उपलब्ध राहतो, हे ठरवतात.

12.2 समाप्तीनंतर

करार समाप्त झाल्यावर, किंवा तुमच्या विनंतीनुसार, करारात वर्णन केलेल्या डेटा धारण पद्धतींनुसार (तेथे वर्णन केलेल्या, खाते आणि वेबसाइट हटवण्यांसाठीच्या अतिरिक्त मुदतीसह) आम्ही तुमच्या वतीने प्रक्रिया केलेला वैयक्तिक डेटा हटवू. अतिरिक्त मुदतीनंतर, हटवणे कायमस्वरूपी आणि अपरिवर्तनीय असते.

12.3 अपवाद

लागू कायद्याने आवश्यक असेल त्या मर्यादेपर्यंत, किंवा जेथे डेटा निनावी केला गेला आहे आणि तो यापुढे डेटा विषयाशी जोडता येत नाही तेथे, आम्ही वैयक्तिक डेटा राखून ठेवू शकतो.


13. मुदत आणि समाप्ती

तुम्ही करार स्वीकारता त्या तारखेपासून हे DPA अंमलात येते आणि आम्ही तुमच्या वतीने वैयक्तिक डेटावर प्रक्रिया करत असेपर्यंत ते अंमलात राहते. या DPA मध्ये नमूद केलेली गोपनीयता आणि डेटा संरक्षणाची बंधने करार समाप्त झाल्यानंतरही टिकून राहतात.

या DPA मधील बदल. आम्ही या DPA मध्ये करारातील बदलांप्रमाणेच बदल करू शकतो (करारातील "या सेवा अटींमधील बदल" पाहा): महत्त्वपूर्ण बदलाचा सारांश, तो अंमलात येण्याच्या किमान तीस (30) दिवस आधी, आम्ही तुमच्या खात्याशी संबंधित पत्त्यावर ईमेलद्वारे पाठवतो, मात्र एखादा बदल कायद्याने आवश्यक असेल, किंवा सुरक्षा, फसवणूक किंवा गैरवापराच्या कारणांसाठी तातडीने आवश्यक असेल तेथे वगळता, आणि गैर-महत्त्वपूर्ण बदल प्रसिद्ध केल्यावर अंमलात येतात. उप-प्रक्रियाकर्त्यांच्या यादीतील बदल त्याऐवजी कलम 6.3 नुसार होतात. या DPA मधील कोणताही बदल मानक करारात्मक कलमांमध्ये सुधारणा करत नाही, जी कोणत्याही सुधारणेशिवाय समाविष्ट केलेली आहेत, किंवा त्यांनी पुरवलेले संरक्षण कमी करत नाही.

संदर्भाद्वारे समाविष्ट केलेल्या मानक करारात्मक कलमांसह, या DPA ची स्वाक्षरी केलेली (प्रति-स्वाक्षरीत) प्रत legal@acira.ai कडे लेखी विनंती केल्यावर उपलब्ध आहे.


14. दायित्वाची मर्यादा

या DPA अंतर्गत प्रत्येक पक्षाचे दायित्व करारात नमूद केलेल्या दायित्वाच्या मर्यादांच्या अधीन आहे.


15. आमच्याशी संपर्क साधा

या DPA बद्दलच्या प्रश्नांसाठी किंवा तुमचे अधिकार वापरण्यासाठी, आमच्याशी येथे संपर्क साधा:

Acira AI LLC
प्रति: डेटा संरक्षण
11500 S Eastern Ave, Suite 150
Henderson, NV 89052
संयुक्त राज्य अमेरिका

फोन: 888-389-1189
ईमेल: legal@acira.ai