Acira AI Logo
قیمتیںخصوصیاتموازنہ کریںایجنسیوں کے لیے
لاگ ان

ڈیٹا پروسیسنگ ضمیمہ

ڈیٹا پروسیسنگ ضمیمہ

آخری تازہ کاری: 6 اکتوبر 2026


یہ ڈیٹا پروسیسنگ ضمیمہ (“DPA”) Acira AI LLC (“پروسیسر”، “ہم”، “ہمیں”) اور خدمات کے استعمال کنندہ (“کنٹرولر”، “آپ”) کے درمیان سروس کی شرائط (“معاہدہ”) کا حصہ ہے اور ذاتی ڈیٹا کی پروسیسنگ کے حوالے سے معاہدے کی تکمیل کرتا ہے۔

یہ DPA اس وقت لاگو ہوتا ہے جب آپ ایسی ویب سائٹس بنانے، ہوسٹ کرنے اور شائع کرنے کے لیے خدمات استعمال کرتے ہیں جو یورپی اقتصادی علاقے (“EEA”)، برطانیہ (“UK”) یا سوئٹزرلینڈ میں مقیم افراد کا ذاتی ڈیٹا جمع یا پروسیس کرتی ہیں، یا جہاں ڈیٹا کے تحفظ کے قابل اطلاق قوانین کسی اور طرح اس کا تقاضا کریں۔

اس DPA کا آپ کی سہولت کے لیے دیگر زبانوں میں ترجمہ کیا جا سکتا ہے۔ انگریزی نسخے اور کسی بھی ترجمہ شدہ نسخے کے درمیان کسی تضاد یا عدم مطابقت کی صورت میں انگریزی نسخہ غالب رہے گا، سوائے اس کے کہ جہاں قابل اطلاق قانون یہ تقاضا کرے کہ ترجمہ شدہ نسخہ لاگو ہو یا غالب رہے، یا یہ کہ کسی عدم مطابقت کو آپ کے حق میں حل کیا جائے۔ کیوبیک میں مقیم استعمال کنندگان کے لیے فرانسیسی نسخہ نافذ ہوگا۔


فہرست مضامین

  1. تعریفات
  2. دائرہ کار اور کردار
  3. ڈیٹا پروسیسنگ کی تفصیلات
  4. پروسیسر کی ذمہ داریاں
  5. کنٹرولر کی ذمہ داریاں
  6. ذیلی پروسیسرز
  7. ڈیٹا کی بین الاقوامی منتقلیاں
  8. ڈیٹا سبجیکٹ کے حقوق
  9. ڈیٹا کی سیکیورٹی
  10. ڈیٹا کی خلاف ورزی کی اطلاع
  11. آڈٹ اور تعمیل کی تصدیق
  12. ڈیٹا کی برقراری اور حذف
  13. مدت اور خاتمہ
  14. ذمہ داری کی حد
  15. ہم سے رابطہ کریں

1. تعریفات

“ڈیٹا کے تحفظ کا قابل اطلاق قانون” سے مراد وہ تمام قوانین اور ضوابط ہیں جو اس DPA کے تحت ذاتی ڈیٹا کی پروسیسنگ پر لاگو ہوتے ہیں، بشمول (جیسا کہ قابل اطلاق ہو) General Data Protection Regulation (EU) 2016/679 (“GDPR”)، UK GDPR، Swiss Federal Act on Data Protection (“FADP”) اور California Consumer Privacy Act (“CCPA”)۔

“کنٹرولر” سے مراد وہ قدرتی یا قانونی شخص ہے جو ذاتی ڈیٹا کی پروسیسنگ کے مقاصد اور ذرائع کا تعین کرتا ہے — اس سیاق و سباق میں، آپ، یعنی خدمات کا وہ استعمال کنندہ جو پلیٹ فارم کے ذریعے کوئی ویب سائٹ چلاتا ہے۔

“ڈیٹا سبجیکٹ” سے مراد کوئی شناخت شدہ یا قابل شناخت قدرتی شخص ہے جس کا ذاتی ڈیٹا پروسیس کیا جاتا ہے۔

“ذاتی ڈیٹا” سے مراد کسی ڈیٹا سبجیکٹ سے متعلق کوئی بھی معلومات ہیں جو خدمات کے ذریعے پروسیس کی جاتی ہیں۔

“پروسیسنگ” سے مراد ذاتی ڈیٹا پر انجام دیا جانے والا کوئی بھی عمل ہے، بشمول جمع کرنا، ریکارڈ کرنا، منظم کرنا، ترتیب دینا، ذخیرہ کرنا، ڈھالنا، بازیافت کرنا، مشاہدہ کرنا، استعمال کرنا، افشا کرنا، پھیلانا، محدود کرنا، مٹانا یا تلف کرنا۔

“پروسیسر” سے مراد وہ قدرتی یا قانونی شخص ہے جو کنٹرولر کی جانب سے ذاتی ڈیٹا پروسیس کرتا ہے — اس سیاق و سباق میں، Acira AI LLC۔

“ذیلی پروسیسر” سے مراد کوئی بھی فریق ثالث ہے جسے پروسیسر کنٹرولر کی جانب سے ذاتی ڈیٹا پروسیس کرنے کے لیے مامور کرے۔

“معیاری معاہداتی شقیں” یا “SCCs” سے مراد تیسرے ممالک کو ذاتی ڈیٹا کی منتقلی کے لیے یورپی کمیشن کی منظور کردہ معیاری معاہداتی شقیں ہیں، ان ماڈیولز میں جو اس DPA کے تحت لاگو ہوتے ہیں (دیکھیں دفعات 2.7 اور 7.1)۔


2. دائرہ کار اور کردار

2.1 پروسیسنگ کا تعلق

جب آپ کوئی ایسی ویب سائٹ بنانے اور چلانے کے لیے خدمات استعمال کرتے ہیں جو آپ کی ویب سائٹ کے وزیٹرز سے (فارمز، استعمال کنندہ اکاؤنٹس، تبصروں، جائزوں یا دیگر انٹرایکٹو خصوصیات کے ذریعے) ذاتی ڈیٹا جمع کرتی ہے، تو وزیٹرز کے اس ذاتی ڈیٹا کے لیے آپ کنٹرولر کے طور پر اور ہم پروسیسر کے طور پر کام کرتے ہیں۔

2.2 کنٹرولر کے طور پر ہمارا کردار

ہم اس ذاتی ڈیٹا کے لیے ایک آزاد کنٹرولر کے طور پر کام کرتے ہیں جو ہم اپنے مقاصد کے لیے جمع کرتے ہیں، بشمول: آپ کے اکاؤنٹ کی معلومات، بلنگ کا ڈیٹا، استعمال کے تجزیات، آپ کی ویب سائٹ کے مواد سے اخذ کردہ ویب سائٹ کی عمومی خصوصیات (جیسے صنعت یا کاروبار کی قسم)، اور پلیٹ فارم کے آپریشن کا ڈیٹا۔ ایسے ڈیٹا کی پروسیسنگ ہماری رازداری کی پالیسی کے تحت ہے اور اس DPA کے دائرہ کار سے باہر ہے۔

ادائیگی فراہم کنندہ (مرچنٹ آف ریکارڈ)۔ ادا شدہ خدمات کی ادائیگیاں فریق ثالث کا ایک ادائیگی فراہم کنندہ سنبھالتا ہے جو آپ کے لین دین کے لیے مرچنٹ آف ریکارڈ — یعنی ریکارڈ پر فروخت کنندہ — کے طور پر کام کرتا ہے، اور جو اس وقت Sold through Link, LLC (“Link”) ہے، جو Stripe کا ایک ملحقہ ادارہ ہے۔ اس حیثیت میں، فراہم کنندہ چیک آؤٹ پر آپ کی جمع کرائی گئی ادائیگی کی تفصیلات کی پروسیسنگ کے مقاصد اور ذرائع کا تعین کرتا ہے اور اس لیے ہمارے ذیلی پروسیسر کے طور پر نہیں بلکہ اپنی حیثیت میں ایک آزاد کنٹرولر کے طور پر کام کرتا ہے۔ اس کی پروسیسنگ اس کی اپنی شرائط اور رازداری کے نوٹس کے تحت ہے اور اس DPA کے دائرہ کار سے باہر ہے۔ ہم اس سے لین دین اور بلنگ کا صرف محدود ڈیٹا وصول کرتے ہیں، جسے ہم اوپر بیان کردہ طریقے سے ایک آزاد کنٹرولر کے طور پر پروسیس کرتے ہیں۔

2.3 پلیٹ فارم کے تجزیات

ہم ویب سائٹ کے وزیٹرز پر بنیادی، رازداری دوست تجزیات جمع کرتے ہیں (جیسا کہ معاہدے میں بیان کیا گیا ہے)۔ تجزیات کے ڈیٹا کے لیے، ہم آپ کے ساتھ مشترکہ کنٹرولر کے طور پر کام کرتے ہیں۔ ہم نے اپنے تجزیات کو ذاتی ڈیٹا کی کم سے کم جمع آوری کے لیے ڈیزائن کیا ہے — ہم خام IP پتے ذخیرہ نہیں کرتے، اور وزیٹرز کے شناخت کنندگان فرضی شناخت پر مبنی ہوتے ہیں (دفعہ 3.3 دیکھیں)۔ ہر مشترکہ کنٹرولر کی متعلقہ ذمہ داریاں درج ذیل ہیں:

  • Acira AI (مشترکہ کنٹرولر): تجزیات کی جمع آوری کے تکنیکی ذرائع کا تعین کرتا ہے، بشمول یہ کہ کون سے ڈیٹا پوائنٹس جمع کیے جاتے ہیں، وزیٹرز کے شناخت کنندگان کا حساب کیسے لگایا جاتا ہے، اور ڈیٹا کو کیسے یکجا کیا جاتا ہے۔ ہم تجزیات کے انفراسٹرکچر کی سیکیورٹی اور سالمیت کے، اور پلیٹ فارم پر تجزیات کے کام کرنے کے طریقے سے متعلق عمومی استفسارات کا جواب دینے کے ذمہ دار ہیں۔
  • آپ (مشترکہ کنٹرولر): اس ویب سائٹ کو چلاتے ہیں جس پر تجزیات کا ڈیٹا جمع کیا جاتا ہے (تجزیات تمام ہوسٹ کی گئی ویب سائٹس پر خدمات کے لازمی حصے کے طور پر فراہم کیے جاتے ہیں)۔ آپ اپنی ویب سائٹ کی رازداری کی پالیسی میں تجزیات کے ڈیٹا کی جمع آوری کا انکشاف کرنے اور اپنی ویب سائٹ کے وزیٹرز کی جانب سے ان کے تجزیات کے ڈیٹا سے متعلق ڈیٹا سبجیکٹ کی درخواستوں کا جواب دینے کے ذمہ دار ہیں۔
  • ڈیٹا سبجیکٹس کے لیے رابطے کا مقام: ڈیٹا سبجیکٹس آپ کی ویب سائٹ پر جمع کیے گئے تجزیات کے ڈیٹا کے حوالے سے آپ (ویب سائٹ کے مالک) سے رابطہ کر سکتے ہیں۔ اگر ہمیں تجزیات کے ڈیٹا کے حوالے سے کسی ڈیٹا سبجیکٹ کی جانب سے کوئی درخواست موصول ہو تو ہم اسے آپ کی طرف رجوع کرائیں گے، الا یہ کہ آپ ہمیں کوئی اور ہدایت دیں۔ پلیٹ فارم سے متعلق عمومی استفسارات کے لیے، ڈیٹا سبجیکٹس legal@acira.ai پر ہم سے رابطہ کر سکتے ہیں۔

2.4 مشترکہ کنٹرولر کے انتظام کا جوہر

GDPR کے آرٹیکل 26(2) کے مطابق، تجزیات کے ڈیٹا کے لیے اس مشترکہ کنٹرولر انتظام کا جوہر درج ذیل ہے: ہم (Acira AI) تکنیکی ذرائع اور جمع کیے جانے والے ڈیٹا پوائنٹس کا تعین کرتے ہیں؛ آپ (ویب سائٹ آپریٹر) اس ویب سائٹ کو چلاتے ہیں جس پر تجزیات کا ڈیٹا جمع کیا جاتا ہے اور اپنے وزیٹرز پر اس جمع آوری کا انکشاف کرنے کے ذمہ دار ہیں۔ ہم میں سے ہر ایک ڈیٹا کے تحفظ کے قابل اطلاق قانون کے تحت اپنی متعلقہ ذمہ داریوں کا ذمہ دار ہے۔ تجزیات کے ڈیٹا کے حوالے سے اپنی ویب سائٹ کے وزیٹرز کے لیے رابطے کا بنیادی مقام آپ ہیں۔ اس انتظام کا خلاصہ ڈیٹا سبجیکٹس کو اس DPA کے ذریعے اور https://www.acira.ai/dpa پر دستیاب کیا جاتا ہے۔

2.5 CCPA کے تحت خدمات فراہم کنندہ کی حیثیت

جس حد تک ہم آپ کی جانب سے California Consumer Privacy Act (“CCPA”) کے تابع ذاتی معلومات پروسیس کرتے ہیں، ہم Cal. Civ. Code § 1798.140(ag) میں بیان کردہ تعریف کے مطابق آپ کے “خدمات فراہم کنندہ” ہیں۔ ہم:

  • آپ کی ہمیں فراہم کردہ کسی بھی ذاتی معلومات کو فروخت نہیں کریں گے یا اس کا اشتراک نہیں کریں گے (جیسا کہ CCPA کے تحت ان اصطلاحات کی تعریف کی گئی ہے)؛
  • اس DPA اور معاہدے میں بیان کردہ کاروباری مقاصد کے علاوہ، یا CCPA کی کسی اور طرح دی گئی اجازت کے علاوہ، کسی بھی مقصد کے لیے ذاتی معلومات کو برقرار نہیں رکھیں گے، استعمال یا افشا نہیں کریں گے؛
  • آپ اور ہمارے درمیان براہ راست کاروباری تعلق سے باہر ذاتی معلومات کو برقرار نہیں رکھیں گے، استعمال یا افشا نہیں کریں گے؛
  • آپ سے موصول ہونے والی ذاتی معلومات کو اس ذاتی معلومات کے ساتھ یکجا نہیں کریں گے جو ہمیں کسی دوسرے شخص سے یا اس کی جانب سے موصول ہوں یا جو ہم صارفین کے ساتھ اپنے تعاملات سے جمع کریں، سوائے اس کے جس کی CCPA اجازت دیتا ہو۔

ہم مصنوعات کی متعلقہ سفارشات فراہم کرنے کے مقصد سے آپ کی ویب سائٹ کے مواد سے عمومی، غیر شناختی کاروباری خصوصیات (جیسے صنعت کی درجہ بندی) اخذ کر سکتے ہیں، جیسا کہ دفعہ 2.2 میں بیان کیا گیا ہے۔ یہ محدود استعمال CCPA کے مفہوم میں ذاتی معلومات کی فروخت، اشتراک یا یکجائی نہیں ہے۔

ہم تصدیق کرتے ہیں کہ ہم ان پابندیوں کو سمجھتے ہیں اور ان کی تعمیل کریں گے۔

2.6 نمائندوں کی نامزدگی

ہم ہر اس دائرہ اختیار میں ڈیٹا کے تحفظ کا ایک نمائندہ نامزد کرتے ہیں جہاں قابل اطلاق قانون ہم سے ایسا کرنے کا تقاضا کرتا ہے، اور ہم اپنی رازداری کی پالیسی میں ایسے کسی بھی نمائندے کی نشاندہی کرتے ہیں۔ ہم اپنی خدمات سے متعلقہ دائرہ اختیار کی نمائندہ نامزدگی کی حدود کے مقابلے میں اپنی پروسیسنگ سرگرمیوں کا جائزہ لیتے ہیں — بشمول Swiss Federal Act on Data Protection (FADP) کا آرٹیکل 14۔

2.7 ایجنسی کے زیر انتظام ویب سائٹس

جہاں کوئی ویب سائٹ ہمارے ایجنسی پروگرام کے ذریعے بنائی یا چلائی جاتی ہو، وہاں ایک ایجنسی (“ایجنسی”) اپنے کلائنٹ (“حتمی کلائنٹ”) کی جانب سے ویب سائٹ بنانے اور اس کا انتظام کرنے کے لیے خدمات استعمال کرتی ہے۔ اس انتظام میں:

  • حتمی کلائنٹ (یا، جہاں ایجنسی ویب سائٹ کو اپنے مقاصد کے لیے چلاتی ہو، ایجنسی) زیر انتظام ویب سائٹ کے ذریعے جمع کیے گئے وزیٹرز کے ذاتی ڈیٹا کا کنٹرولر ہے۔
  • جہاں ایجنسی اپنے حتمی کلائنٹ کے لیے پروسیسر کے طور پر کام کرتی ہو، وہاں ہم ایجنسی کے مامور کردہ ذیلی پروسیسر کے طور پر کام کرتے ہیں، اور دفعہ 7 میں بیان کردہ ماڈیولز کے علاوہ اس رابطے پر پروسیسر سے ذیلی پروسیسر کی معیاری معاہداتی شقیں (ماڈیول سوم) لاگو ہوتی ہیں۔ جہاں ایجنسی خود کنٹرولر ہو، وہاں ہم اس DPA میں بیان کردہ طریقے سے اس کے پروسیسر کے طور پر کام کرتے ہیں۔
  • ایجنسی ہر حتمی کلائنٹ کے ساتھ اس DPA سے ہم آہنگ شرائط پر ڈیٹا پروسیسنگ کا معاہدہ کرنے، اور یہ یقینی بنانے کی ذمہ دار ہے کہ اسے حتمی کلائنٹ کی جانب سے ہمیں ہدایات دینے کا اختیار حاصل ہے۔
  • کسی زیر انتظام ویب سائٹ تک رسائی رکھنے والا ایجنسی کا عملہ ویب سائٹ کو بنانے، اس کا انتظام کرنے اور اسے چلانے کے لیے اس ویب سائٹ کے لیے ذخیرہ کردہ وزیٹرز کے ذاتی ڈیٹا (بشمول فارم کی جمع شدہ معلومات، سیشن ڈیٹا اور استعمال کنندہ ٹیبل کے ریکارڈز) تک رسائی حاصل کر سکتا ہے۔ ایجنسی ڈیٹا کے تحفظ کے قابل اطلاق قانون کے مطابق ایسی رسائی کو محدود کرنے اور اس کی نگرانی کرنے کی ذمہ دار ہے۔

ایجنسی پروگرام کی شرائط، بشمول ایجنسی کی ذمہ داریوں کے، https://www.acira.ai/agency-terms پر موجود Acira AI ایجنسی شرائط میں بیان کی گئی ہیں۔


3. ڈیٹا پروسیسنگ کی تفصیلات

3.1 موضوع اور مدت

اس DPA کے تحت ذاتی ڈیٹا کی پروسیسنگ معاہدے میں بیان کردہ خدمات فراہم کرنے کے مقصد سے انجام دی جاتی ہے اور معاہدے کی مدت تک جاری رہے گی۔

3.2 پروسیسنگ کی نوعیت اور مقصد

ہم ذاتی ڈیٹا کو درج ذیل کے لیے پروسیس کرتے ہیں:

  • آپ کی ویب سائٹ کے مواد کو ہوسٹ کرنا اور پیش کرنا
  • آپ کی ویب سائٹ کے فارمز اور انٹرایکٹو خصوصیات کے ذریعے جمع کرائے گئے ڈیٹا کو ذخیرہ کرنا اور اس کا انتظام کرنا
  • آپ کی ویب سائٹ کے محفوظ حصوں کے لیے استعمال کنندہ اکاؤنٹس اور سیشنز کو برقرار رکھنا
  • آپ کی جانب سے ای میل مواصلات کی ترسیل
  • آپ کے حسب ضرورت ڈومین کے ای میل پتوں پر موصول ہونے والی ای میلز کو آگے بھیجنا
  • آپ کی ویب سائٹ کے اپنے کوڈ کی جانب سے طلب کردہ AI انفرنس انجام دینا (درخواستیں اور جوابات محفوظ نہیں کیے جاتے)
  • اپ لوڈ کردہ فائلوں کے لیے AI سے چلنے والی تفصیلات اور میٹا ڈیٹا تیار کرنا
  • اپ لوڈ کردہ فائلوں کو ویب کے لیے موزوں فارمیٹس میں تبدیل کرنا
  • وزیٹرز کے تجزیات فراہم کرنا
  • جب آپ AI اسسٹنٹ سے اپنی ویب سائٹ کے ریکارڈز کو پڑھنے یا ان پر کارروائی کرنے کو کہیں تو ان ریکارڈز کو AI اسسٹنٹ کے ذریعے پروسیس کرنا
  • آپ کی ویب سائٹ کے ٹیمپلیٹس سے PDF دستاویزات تیار کرنا
  • آپ کے ترتیب دیے گئے پس منظر کے کام، طے شدہ کام اور آٹومیشنز چلانا
  • آپ کی ویب سائٹ کے اپنے کوڈ کی جانب سے شروع کی گئی بیرونی نیٹ ورک درخواستیں کرنا (جیسے ویب ہکس اور بیرونی APIs کو کالز)
  • ڈیزائن کے جائزے اور مواد کی پالیسی کے نفاذ کے لیے آپ کی ویب سائٹ کے صفحات کے اسکرین شاٹس لینا
  • اسپام اور غلط استعمال کا پتہ لگانا اور اس کی روک تھام کرنا (بشمول بوٹ سے خودکار تحفظ)
  • اپ لوڈ کردہ فائلوں پر مواد کی نگرانی انجام دینا
  • پلیٹ فارم کی مواد کی پالیسیوں کی تعمیل کے لیے اشاعت کے دوران ویب سائٹ کے مواد کا جائزہ لینا
  • آپ کی ویب سائٹ کی ای میلز کے وصول کنندگان کی ای میل سے دستبرداری کی ترجیحات کا انتظام کرنا
  • WebSocket کنکشنز کے ذریعے آپ کی ویب سائٹ پر ریئل ٹائم چینل مواصلات میں سہولت فراہم کرنا (پیغامات عارضی ہوتے ہیں اور محفوظ نہیں کیے جاتے)
  • آپ کی ہدایت پر، کمانڈ لائن انٹرفیس (CLI) اور دیگر پروگراماتی APIs کے ذریعے آپ کی ویب سائٹ کے مواد اور ڈیٹا تک پروگراماتی رسائی فراہم کرنا (بشمول آپ کے مقامی ماحول میں مواد کی بازیافت اور برآمد)
  • پلیٹ فارم کے قابل اعتماد ہونے اور مسائل کے حل کے لیے غلطیوں اور تشخیص کے لاگز برقرار رکھنا (پلیٹ فارم کی غلطیوں کے لاگز میں IP پتے اور درخواست کا میٹا ڈیٹا شامل ہو سکتا ہے؛ برقراری دفعہ 12.1 میں بیان کی گئی ہے)

3.3 ذاتی ڈیٹا کی اقسام

پروسیس کیے جانے والے ذاتی ڈیٹا کی اقسام اس پر منحصر ہیں کہ آپ اپنی ویب سائٹ کے ذریعے کیا جمع کرتے ہیں، جن میں شامل ہو سکتے ہیں:

  • نام اور رابطے کی معلومات
  • ای میل پتے
  • پیغامات اور فارم کی جمع شدہ معلومات
  • ویب سائٹ کے وزیٹرز کی جانب سے جمع کرائی گئی فائل اپ لوڈز (جیسے تصاویر اور دستاویزات)
  • استعمال کنندہ اکاؤنٹ کی اسناد (ہیش شدہ شکل میں ذخیرہ)
  • سیشن ڈیٹا
  • IP پتے (ذخیرہ نہیں کیے جاتے: پتہ منتقلی کے دوران درخواست کو روٹ کرنے، ملک اور علاقے کا تعین کرنے، اور بوٹ سے تحفظ کے لیے استعمال ہوتا ہے۔ جہاں کسی شناخت کنندہ کا برقرار رہنا ضروری ہو — تجزیات اور شرح کی حد بندی — وہاں صرف ایک کلید پر مبنی، فی ویب سائٹ ہیش رکھا جاتا ہے، اور تجزیات کے شناخت کنندگان روزانہ بدلتے ہیں۔ فارم کی جمع شدہ معلومات ملک اور علاقہ ریکارڈ کرتی ہیں، پتہ نہیں۔ آپ کے اپنے صفحے کا کوڈ کسی وزیٹر کا IP پتہ پڑھ سکتا ہے؛ جو کچھ آپ ذخیرہ کرنے کا انتخاب کرتے ہیں وہ آپ کی اپنی جمع آوری ہے، جس کے کنٹرولر آپ ہیں)
  • براؤزر اور آلے کی معلومات
  • مقام کا ڈیٹا (ملک اور علاقے کی سطح پر، IP سے اخذ کردہ)
  • ای میل سے دستبرداری کے ریکارڈز (وصول کنندہ کا ای میل پتہ اور وہ کس چیز سے دستبردار ہوا، جو آپ کو دستیاب ہوتے ہیں تاکہ آپ اپنی ویب سائٹ کی دستبرداری کی فہرست کا احترام اور انتظام کر سکیں)
  • اسپام کی درجہ بندی کے نتائج (آیا کسی جمع کرائی گئی معلومات کو اسپام قرار دیا گیا)
  • غلطیوں اور تشخیص کے لاگ کا ڈیٹا (درخواست کے راستے، غلطی کی تفصیلات اور، پلیٹ فارم کی غلطیوں کے لاگز میں، IP پتے؛ برقراری دفعہ 12.1 میں بیان کی گئی ہے)

3.4 ڈیٹا سبجیکٹس کے زمرے

  • آپ کی ویب سائٹ کے وزیٹرز
  • وہ استعمال کنندگان جو آپ کی ویب سائٹ پر اکاؤنٹس بناتے ہیں
  • وہ استعمال کنندگان جو آپ کی ویب سائٹ پر فارمز جمع کراتے ہیں
  • وہ استعمال کنندگان جو آپ کی ویب سائٹ پر تبصرے، جائزے یا دیگر شراکتیں جمع کراتے ہیں

4. پروسیسر کی ذمہ داریاں

ہم:

  1. ذاتی ڈیٹا کو صرف آپ کی دستاویزی ہدایات پر پروسیس کریں گے، الا یہ کہ قابل اطلاق قانون ہم سے ایسا کرنے کا تقاضا کرے (جس صورت میں ہم پروسیسنگ سے پہلے آپ کو اس قانونی تقاضے سے مطلع کریں گے، الا یہ کہ قانون اس سے منع کرے)؛
  2. یقینی بنائیں گے کہ ذاتی ڈیٹا پروسیس کرنے کے مجاز افراد نے خفیہ رکھنے کا عہد کیا ہو یا وہ خفیہ رکھنے کی کسی مناسب قانونی ذمہ داری کے پابند ہوں؛
  3. دفعہ 9 میں بیان کردہ مناسب تکنیکی اور تنظیمی حفاظتی اقدامات نافذ کریں گے؛
  4. دفعہ 6 میں بیان کردہ ذیلی پروسیسرز کو مامور کرنے کی شرائط کی تعمیل کریں گے؛
  5. پروسیسنگ کی نوعیت کو مدنظر رکھتے ہوئے، ڈیٹا کے تحفظ کے قابل اطلاق قانون کے تحت اپنے حقوق استعمال کرنے والے ڈیٹا سبجیکٹس کی درخواستوں کا جواب دینے میں آپ کی مدد کریں گے؛
  6. پروسیسنگ کی نوعیت اور ہمیں دستیاب معلومات کو مدنظر رکھتے ہوئے، GDPR کے آرٹیکلز 32-36 کے تحت آپ کی ذمہ داریوں (سیکیورٹی، خلاف ورزی کی اطلاع، ڈیٹا کے تحفظ کے اثرات کی تشخیص، اور پیشگی مشاورت) کی تعمیل یقینی بنانے میں آپ کی مدد کریں گے۔ جہاں خدمات کے آپ کے استعمال میں ایسی زیادہ خطرے والی پروسیسنگ شامل ہو جس کے لیے ڈیٹا کے تحفظ کے اثرات کی تشخیص (DPIA) درکار ہو سکتی ہو، وہاں ہم آپ کی تشخیص میں معاونت کے لیے آپ کو اپنی پروسیسنگ سرگرمیوں، تکنیکی اور تنظیمی اقدامات اور ذیلی پروسیسرز کے بارے میں معلومات فراہم کریں گے؛
  7. آپ کی جانب سے کی جانے والی کسی بھی خودکار پروسیسنگ کے بارے میں، بشمول مواد کی نگرانی، اسپام کی نشاندہی اور بوٹ سے تحفظ کے، معلومات فراہم کر کے، اور درخواست پر خودکار فیصلوں کے انسانی جائزے میں سہولت فراہم کر کے، GDPR کے آرٹیکل 22 (خودکار انفرادی فیصلہ سازی) کے تحت آپ کی ذمہ داریوں کی تکمیل میں آپ کی مدد کریں گے؛
  8. اگر ہماری رائے میں آپ کی کوئی ہدایت ڈیٹا کے تحفظ کے قابل اطلاق قانون کی خلاف ورزی کرتی ہو تو آپ کو مطلع کریں گے؛
  9. آپ کے انتخاب پر، خدمات کی فراہمی ختم ہونے کے بعد تمام ذاتی ڈیٹا حذف کر دیں گے یا واپس کر دیں گے، اور موجودہ نقول حذف کر دیں گے الا یہ کہ قابل اطلاق قانون کے تحت ذخیرہ لازم ہو؛
  10. آپ کو وہ تمام معلومات دستیاب کریں گے جو اس DPA میں مقرر کردہ ذمہ داریوں کی تعمیل کا مظاہرہ کرنے کے لیے ضروری ہوں اور دفعہ 11 میں بیان کردہ آڈٹس، بشمول معائنوں، کی اجازت دیں گے اور ان میں تعاون کریں گے۔

5. کنٹرولر کی ذمہ داریاں

آپ:

  1. یقینی بنائیں گے کہ آپ کی ویب سائٹ کے ذریعے ذاتی ڈیٹا کی آپ کی جمع آوری اور پروسیسنگ ڈیٹا کے تحفظ کے قابل اطلاق قانون کی تعمیل کرے؛
  2. اپنی ویب سائٹ کے وزیٹرز کو اپنے ڈیٹا جمع کرنے کے طریقوں کو بیان کرنے والے مناسب رازداری کے نوٹسز فراہم کریں گے، بشمول پلیٹ فارم کی سطح کے تجزیات، اسپام کی نشاندہی اور بوٹ سے تحفظ کا انکشاف؛
  3. اپنی ویب سائٹ کے ذریعے ذاتی ڈیٹا کی پروسیسنگ کے لیے تمام ضروری رضامندیاں حاصل کریں گے یا کوئی دوسری قانونی بنیاد قائم کریں گے؛
  4. یقینی بنائیں گے کہ ذاتی ڈیٹا کی پروسیسنگ سے متعلق ہمیں دی گئی آپ کی ہدایات ڈیٹا کے تحفظ کے قابل اطلاق قانون کی تعمیل کریں؛
  5. اپنی ویب سائٹ کے ذریعے ہمیں فراہم کیے گئے ذاتی ڈیٹا کی درستی، معیار اور قانونی حیثیت کے ذمہ دار ہوں گے۔

خدمات استعمال کر کے، آپ ہمیں ہدایت دیتے ہیں کہ ہم پلیٹ فارم کے معیاری آپریشنز کے حصے کے طور پر آپ کی جانب سے درج ذیل پروسیسنگ سرگرمیاں انجام دیں: اپ لوڈ کردہ فائلوں کی مواد کی نگرانی، شائع شدہ ویب سائٹ کے مواد کا مواد کی پالیسی کے تحت جائزہ، فارم کی جمع شدہ معلومات پر اسپام کی نشاندہی (بشمول ان کے مواد کی AI پر مبنی جانچ، الا یہ کہ آپ اسے بند کر دیں)، اور بوٹ سے خودکار تحفظ۔ یہ سرگرمیاں GDPR کے آرٹیکل 28(3)(a) کے تحت دستاویزی ہدایات ہیں۔


6. ذیلی پروسیسرز

6.1 مجاز ذیلی پروسیسرز

آپ ہمیں خدمات کی فراہمی میں مدد کے لیے ذیلی پروسیسرز کو مامور کرنے کا عمومی اختیار دیتے ہیں۔ ہمارے موجودہ ذیلی پروسیسرز ذیل میں اور https://www.acira.ai/dpa پر درج ہیں۔

6.2 ذیلی پروسیسرز کی موجودہ فہرست

ذیلی پروسیسر مقصد مقام
Amazon Web Services (AWS) کلاؤڈ انفراسٹرکچر، کمپیوٹ، اسٹوریج، ڈیٹابیس، ای میل کی ترسیل، ڈومین رجسٹریشن، مواد کی نگرانی، زبان کی نشاندہی، اور AI انفرنس (جو AWS یا فریق ثالث کے تیار کردہ ماڈلز کو AWS کے انفراسٹرکچر پر چلا سکتا ہے)۔ EU میں مقیم ویب سائٹ آپریٹرز کے لیے، دفعہ 7.1 دیکھیں۔ ریاستہائے متحدہ امریکہ اور یورپی یونین (اسٹاک ہوم)
Cloudflare ایج ہوسٹنگ، CDN، DNS، SSL، ویب سائٹ کی ترسیل، مستقل اسٹوریج، تجزیات، بوٹ سے تحفظ، AI پر مبنی اسپام کی نشاندہی (جو فریق ثالث کے ماڈلز کو Cloudflare کے اپنے انفراسٹرکچر پر چلاتا ہے)، اور ویب سائٹ کے اسکرین شاٹس لینا (Browser Rendering)۔ EU میں مقیم ویب سائٹ آپریٹرز کے لیے، دفعہ 7.1 دیکھیں۔ عالمی (EU اکاؤنٹس کے لیے EU کے دائرہ اختیار کے تحت اسٹوریج کے ساتھ)
Fireworks AI AI کے ذریعے متن کی تیاری، گفتگو پر مبنی AI، مواد کی تخلیق، اور آپ کی ویب سائٹ کے اپنے کوڈ کی جانب سے طلب کردہ AI انفرنس۔ وزیٹرز کا ذاتی ڈیٹا Fireworks AI یا xAI کو نہیں بھیجا جاتا، سوائے Fireworks AI کو اس صورت میں جب آپ کی ویب سائٹ کا اپنا کوڈ اسے کسی AI انفرنس کی درخواست میں شامل کرے، یا جب آپ AI اسسٹنٹ سے اپنی ویب سائٹ کے ریکارڈز کو پڑھنے یا ان پر کارروائی کرنے کو کہیں؛ دونوں صورتوں میں Fireworks AI آپ کی ہدایت پر اسے پروسیس کرتا ہے۔ ایسی شرائط کے تحت پروسیس کیا جاتا ہے جو تربیت کے لیے استعمال سے منع کرتی ہیں اور برقراری کو محدود کرتی ہیں۔ ریاستہائے متحدہ امریکہ اور دیگر مقامات جہاں فراہم کنندہ کام کرتا ہے
xAI (SpaceXAI LLC) AI کے ذریعے تصویر سازی اور ترمیم (متنی پرامپٹس اور، ترامیم کی صورت میں، آپ کی فراہم کردہ ماخذ تصاویر)۔ ایسی شرائط کے تحت پروسیس کیا جاتا ہے جو تربیت کے لیے استعمال سے منع کرتی ہیں اور برقراری کو محدود کرتی ہیں۔ ریاستہائے متحدہ امریکہ اور دیگر مقامات جہاں فراہم کنندہ کام کرتا ہے
BrightData عوامی ویب ڈیٹا کی جمع آوری (ویب سائٹ بنانے کے دوران استعمال کنندہ کی مدد کے لیے، اور ان ویب صفحات کو حاصل کرنے کے لیے جنہیں پڑھنے کو AI اسسٹنٹ سے کہا جائے)، SERP کلیدی الفاظ کی ٹریکنگ (متعلقہ پلانز کے لیے) اسرائیل / عالمی
CloudConvert (Lunaweb GmbH، جرمنی) فائل فارمیٹ کی تبدیلی ریاستہائے متحدہ امریکہ (ورجینیا)

ادائیگی کی پروسیسنگ ہمارا مرچنٹ آف ریکارڈ (Link، جو Stripe کا ایک ملحقہ ادارہ ہے) انجام دیتا ہے، جو ذیلی پروسیسر کے بجائے ایک آزاد کنٹرولر کے طور پر کام کرتا ہے اور اس لیے اوپر درج نہیں ہے؛ دفعہ 2.2 دیکھیں۔

6.3 ذیلی پروسیسرز میں تبدیلیاں

ذیلی پروسیسرز کی فہرست میں تبدیلیاں صرف اسی دفعہ 6.3 کے تحت کی جاتی ہیں؛ یہ دفعہ 13 کے تحت اس DPA میں تبدیلیاں نہیں ہیں۔ ہم آپ کی موجودہ استعمال کردہ خدمات کے لیے ذیلی پروسیسرز کی فہرست میں کسی بھی مجوزہ تبدیلی کا نوٹس، نئے ذیلی پروسیسر کے ذاتی ڈیٹا کی پروسیسنگ شروع کرنے سے کم از کم پندرہ (15) دن پہلے، https://www.acira.ai/dpa پر ذیلی پروسیسرز کی فہرست اپ ڈیٹ کر کے اور، اگر آپ نے ذیلی پروسیسرز کی اطلاعات کی سبسکرپشن لی ہو، ای میل کے ذریعے فراہم کریں گے۔ آپ “Subprocessor Notifications” کے عنوان کے ساتھ legal@acira.ai پر ای میل کر کے ذیلی پروسیسرز میں تبدیلی کی اطلاعات وصول کرنے کی سبسکرپشن لے سکتے ہیں۔ جب ہم ایسی نئی خصوصیات یا خدمات متعارف کراتے ہیں جن میں اضافی ذیلی پروسیسرز شامل ہوں، تو ان ذیلی پروسیسرز کا انکشاف اس وقت کیا جائے گا جب وہ خصوصیت یا سروس دستیاب ہو؛ نئی خصوصیت یا سروس کا آپ کا استعمال اس کے ظاہر کردہ ذیلی پروسیسرز کی قبولیت تصور ہوگا۔ جہاں ہمیں سیکیورٹی یا تسلسل کی وجوہات کی بنا پر کسی ذیلی پروسیسر کو فوری طور پر تبدیل کرنا پڑے، وہاں ہم جتنی جلدی عملی طور پر ممکن ہو آپ کو مطلع کریں گے۔ اگر آپ کو موجودہ خدمات کے لیے ڈیٹا پروسیس کرنے والے کسی نئے ذیلی پروسیسر پر کوئی معقول اعتراض ہو، تو آپ نوٹس کے پندرہ (15) دن کے اندر تحریری طور پر ہمیں مطلع کر سکتے ہیں۔ ہم آپ کے خدشات دور کرنے کے لیے نیک نیتی سے آپ کے ساتھ کام کریں گے۔ اگر ہم اعتراض کو آپ کے معقول اطمینان کے مطابق حل نہ کر سکیں تو آپ تحریری نوٹس دے کر معاہدہ ختم کر سکتے ہیں۔

6.4 ذیلی پروسیسرز کی ذمہ داریاں

ہم ہر ذیلی پروسیسر کے ساتھ ایسے تحریری معاہدے کریں گے جو ڈیٹا کے تحفظ کی ایسی ذمہ داریاں عائد کریں جو اس DPA میں بیان کردہ ذمہ داریوں سے کم حفاظتی نہ ہوں۔ ہم اپنے ذیلی پروسیسرز کے افعال اور کوتاہیوں کے اسی حد تک ذمہ دار رہتے ہیں جس حد تک ہم خدمات براہ راست انجام دینے کی صورت میں ذمہ دار ہوتے۔


7. ڈیٹا کی بین الاقوامی منتقلیاں

7.1 منتقلی کے طریقہ کار

خدمات بنیادی طور پر ریاستہائے متحدہ امریکہ میں ہوسٹ کی جاتی ہیں۔ خدمات کے ذریعے پروسیس کیا جانے والا ذاتی ڈیٹا ریاستہائے متحدہ امریکہ اور ان دیگر ممالک میں منتقل اور پروسیس کیا جا سکتا ہے جہاں ہمارے ذیلی پروسیسرز کام کرتے ہیں۔ ہمارے AI انفرنس فراہم کنندگان (Fireworks AI اور xAI) اور ہمارا فائل تبدیلی کا فراہم کنندہ (CloudConvert) ریاستہائے متحدہ امریکہ میں ڈیٹا پروسیس کرتے ہیں، اور ہمارے AI انفرنس فراہم کنندگان ان دیگر مقامات پر بھی ڈیٹا پروسیس کر سکتے ہیں جہاں وہ کام کرتے ہیں۔ BrightData اسرائیل اور عالمی سطح پر دیگر مقامات پر ڈیٹا پروسیس کر سکتا ہے۔ Cloudflare دنیا بھر کے ایج مقامات پر ڈیٹا پروسیس کرتا ہے۔

EU ڈیٹا ریزیڈنسی: ان ویب سائٹس کے لیے جن کا آپریشن کا ملک، جو ویب سائٹ بناتے وقت اور اس کے لائیو ہونے سے پہلے مقرر کیا جاتا ہے، یورپی یونین کی کوئی رکن ریاست ہو (“EU میں مقیم ویب سائٹ آپریٹرز”؛ EEA کے دیگر ممالک، برطانیہ اور سوئٹزرلینڈ شامل نہیں ہیں)، ہم یورپی یونین سے باہر وزیٹرز کے ذاتی ڈیٹا کی منتقلیوں کو کم سے کم کرنے کے لیے ڈیٹا ریزیڈنسی کے درج ذیل اقدامات لاگو کرتے ہیں:

  • اسٹوریج: مستقل ایج اسٹوریج میں وزیٹرز کا ڈیٹا — بشمول فارم کی جمع شدہ معلومات، سیشن ڈیٹا اور استعمال کنندہ ٹیبل کا ڈیٹا — دائرہ اختیار کے لحاظ سے یورپی یونین تک محدود ہے اور وہیں ذخیرہ کیا جاتا ہے۔
  • وزیٹرز سے متعلق خودکار پروسیسنگ: وزیٹرز کی سرگرمی سے خود بخود شروع ہونے والے آپریشنز — بشمول ویب سائٹ کے ڈیٹابیس کے نئے ریکارڈز کے بارے میں اطلاعات، لین دین کی ای میلز کی ترسیل، اور ویب سائٹ کے ڈیٹابیس کے مواد کا سائٹ کی اضافی زبانوں میں مشینی ترجمہ — یورپی یونین (اسٹاک ہوم) میں پروسیس کیے جاتے ہیں۔
  • پلیٹ فارم کے انتظام کے لیے رسائی: جب آپ پلیٹ فارم ڈیش بورڈ، گفتگو پر مبنی انٹرفیس (بشمول اس وقت جب آپ AI اسسٹنٹ سے اپنی ویب سائٹ کے ریکارڈز کو پڑھنے یا ان پر کارروائی کرنے کو کہیں، جو پھر ہمارا AI انفرنس فراہم کنندہ، Fireworks AI، ریاستہائے متحدہ امریکہ میں پروسیس کرتا ہے)، یا کمانڈ لائن انٹرفیس (CLI) یا دیگر پروگراماتی APIs کے ذریعے اپنی ویب سائٹ کے وزیٹرز کے ڈیٹا تک رسائی حاصل کرتے ہیں (مثال کے طور پر، فارم کی جمع شدہ معلومات دیکھنا، استعمال کنندگان کے ریکارڈز کا انتظام کرنا، یا اپنے مقامی ماحول میں مواد برآمد کرنا)، تو یہ ڈیٹا آپ کی درخواست پوری کرنے کے لیے ہمارے امریکہ میں قائم انفراسٹرکچر کے ذریعے پروسیس کیا جا سکتا ہے، اور — جہاں آپ CLI یا کوئی پروگراماتی انٹرفیس استعمال کرتے ہیں — اس ماحول میں منتقل اور ذخیرہ کیا جا سکتا ہے جہاں آپ وہ ٹولز چلاتے ہیں۔ یہ منتقلیاں طلب پر ہوتی ہیں، آپ (کنٹرولر) کی جانب سے شروع کی جاتی ہیں، اور جس حد تک ڈیٹا ہمارے انفراسٹرکچر کے اندر رہتا ہے، ذیل میں بیان کردہ منتقلی کے طریقہ کار اور ضمنی اقدامات کے ذریعے محفوظ ہوتی ہیں۔ جب آپ ذاتی ڈیٹا کو اپنے ماحول میں (جیسے کسی مقامی مشین یا فریق ثالث کے کسی ڈیولپمنٹ ٹول میں) برآمد یا بازیافت کر لیتے ہیں، تو اس کی سیکیورٹی اور قانونی طریقے سے سنبھالنے کے ذمہ دار آپ ہیں؛ ہماری دائرہ اختیاری ریزیڈنسی اور دیگر تکنیکی اقدامات ذاتی ڈیٹا کے ہمارے انفراسٹرکچر سے نکلنے کے بعد اس پر لاگو نہیں ہوتے۔
  • تشخیصی لاگز: آپ کی ویب سائٹ کی جانب سے پیدا ہونے والے غلطیوں اور کنسول کے لاگز — یعنی وہ تشخیصی آؤٹ پٹ جو پلیٹ فارم کے لاگز کے صفحے پر آپ کو دکھایا جاتا ہے — دفعہ 12.1 میں بیان کردہ مدت تک ہمارے امریکہ میں قائم انفراسٹرکچر پر برقرار رکھے جاتے ہیں۔ یہ آپ کے اپنے جائزے کے لیے رکھے جانے والے آپریشنل ریکارڈز ہیں اور ان کا مقصد وزیٹرز کا ذاتی ڈیٹا رکھنا نہیں ہے؛ آپ کی ویب سائٹ کا اپنا کوڈ ان میں جو کچھ لکھتا ہے وہ آپ کے اختیار میں ہے۔
  • آپ کی ویب سائٹ کی جانب سے طلب کردہ AI انفرنس: جب آپ کی ویب سائٹ کا اپنا کوڈ AI انفرنس کی درخواست کرتا ہے تو درخواست یورپی یونین (اسٹاک ہوم) میں ہمارے انفراسٹرکچر سے گزرتی ہے اور ہمارا AI انفرنس فراہم کنندہ، Fireworks AI، اسے ریاستہائے متحدہ امریکہ میں پروسیس کرتا ہے؛ اس خصوصیت کے لیے EU تک محدود پروسیسنگ دستیاب نہیں ہے۔ آپ کی ویب سائٹ کا کوڈ جو کچھ بھیجتا ہے، بشمول وزیٹرز کا کوئی بھی ذاتی ڈیٹا، وہ آپ کے کنٹرول میں ہے، اور یہ منتقلیاں ذیل میں بیان کردہ منتقلی کے طریقہ کار کے تابع ہیں۔
  • EU سے باہر دیگر پروسیسنگ: تجزیات کا ڈیٹا اور مواد کی نگرانی اور AI انفرنس کے لیے ہمارے امریکہ میں قائم کلاؤڈ انفراسٹرکچر کے ذریعے پروسیس کیا جانے والا ڈیٹا اب بھی ریاستہائے متحدہ امریکہ منتقل کیا جا سکتا ہے، اور فائلوں کی تبدیلی ریاستہائے متحدہ امریکہ میں انجام دی جاتی ہے۔ فارم کی جمع شدہ معلومات کی AI پر مبنی اسپام درجہ بندی Cloudflare کے عالمی نیٹ ورک پر چلتی ہے اور EU تک محدود نہیں ہے۔ یہ منتقلیاں ذیل میں بیان کردہ منتقلی کے طریقہ کار کے تابع ہیں۔

EEA، برطانیہ یا سوئٹزرلینڈ سے ایسے ممالک کو ذاتی ڈیٹا کی منتقلیوں کے لیے جنہیں ڈیٹا کے تحفظ کی مناسب سطح فراہم کرنے والا تسلیم نہیں کیا گیا، ہم درج ذیل پر انحصار کرتے ہیں:

  1. معیاری معاہداتی شقیں (SCCs): ہم یورپی کمیشن کی معیاری معاہداتی شقوں کو حوالے کے ذریعے اس DPA میں شامل کرتے ہیں: تجزیات کے اس ڈیٹا کے لیے جہاں ہم مشترکہ کنٹرولر کے طور پر کام کرتے ہیں ماڈیول اول (کنٹرولر سے کنٹرولر) (دفعہ 2.3 دیکھیں)، اور آپ کی جانب سے پروسیس کیے جانے والے دیگر تمام ذاتی ڈیٹا کے لیے ماڈیول دوم (کنٹرولر سے پروسیسر)۔ SCCs https://commission.europa.eu/law/law-topic/data-protection/international-dimension-data-protection/standard-contractual-clauses-scc_en پر دستیاب ہیں۔
  2. UK International Data Transfer Addendum: برطانیہ سے منتقلیوں کے لیے، EU SCCs کا UK Addendum لاگو ہوتا ہے۔
  3. سوئس ڈیٹا منتقلی کے طریقہ کار: سوئٹزرلینڈ سے منتقلیوں کے لیے، SCCs سوئس FADP کی مطلوبہ ترامیم کے ساتھ لاگو ہوتی ہیں۔

SCCs کے مقاصد کے لیے، فریقین اتفاق کرتے ہیں کہ: (a) ڈیٹا برآمد کنندہ آپ ہیں اور ڈیٹا درآمد کنندہ Acira AI LLC ہے؛ (b) منسلکہ I.B (منتقلی کی تفصیل) اس DPA کی دفعہ 3 کے ذریعے مکمل ہوتا ہے؛ (c) منسلکہ II (تکنیکی اور تنظیمی اقدامات) اس DPA کی دفعات 7.2 اور 9 کے ذریعے مکمل ہوتا ہے؛ (d) شق 9 کے لیے، آپشن 2 (عمومی تحریری اجازت) لاگو ہوتا ہے، دفعہ 6.3 میں بیان کردہ نوٹس کی مدت کے ساتھ؛ (e) اختیاری شمولیتی شق (شق 7) استعمال نہیں کی جاتی؛ (f) شق 17 (نافذ العمل قانون) اور شق 18 (فورم کا انتخاب) کے لیے، SCCs آئرلینڈ کے قانون کے تحت ہیں، اور ان سے پیدا ہونے والے تنازعات آئرلینڈ کی عدالتوں میں حل کیے جاتے ہیں؛ اور (g) منسلکہ I.C میں مجاز نگران اتھارٹی کا تعین SCCs کی شق 13 کے مطابق کیا جاتا ہے۔ UK International Data Transfer Addendum کے مقاصد کے لیے، جداول 1 تا 3 کو اس DPA میں بیان کردہ متعلقہ معلومات اور مذکورہ بالا SCC انتخابات کے ساتھ مکمل شدہ تصور کیا جاتا ہے، اور جدول 4 کے لیے، کوئی بھی فریق UK Addendum کی دفعہ 19 میں بیان کردہ طریقے سے UK Addendum کو ختم نہیں کر سکتا۔

7.2 ضمنی اقدامات

ہم منتقل کیے گئے ذاتی ڈیٹا کے تحفظ کے لیے درج ذیل ضمنی اقدامات نافذ کرتے ہیں:

  • منتقلی کے دوران (TLS/SSL) اور ذخیرہ شدہ حالت میں ڈیٹا کی خفیہ کاری
  • رسائی کے کنٹرولز اور تصدیق کے طریقہ کار
  • ہمارے حفاظتی اقدامات اور ہمارے فراہم کنندگان کی سیکیورٹی دستاویزات کا وقتاً فوقتاً جائزہ
  • ڈیٹا کو کم سے کم رکھنے کے طریقے (مثلاً خام IP ذخیرہ کرنے کے بجائے وزیٹرز کے فرضی شناخت کنندگان)
  • EU میں مقیم ویب سائٹ آپریٹرز کے لیے دائرہ اختیاری ڈیٹا ریزیڈنسی (مستقل اسٹوریج اور وزیٹرز سے متعلق خودکار پروسیسنگ EU تک محدود)
  • وزیٹرز سے متعلق خودکار آپریشنز کے لیے EU میں قائم کمپیوٹ اور ای میل انفراسٹرکچر (EU میں مقیم ویب سائٹ آپریٹرز کے لیے ویب سائٹ کے ڈیٹابیس کے نئے ریکارڈز کے بارے میں اطلاعات اور لین دین کی ای میلز کی ترسیل یورپی یونین میں پروسیس کی جاتی ہیں)

7.3 منتقلی کے اثرات کی تشخیص

یہ ضمنی اقدامات منزل کے ممالک کے قوانین اور طریقوں کی ہماری تشخیص پر مبنی ہیں، جس میں منتقل کیے گئے ڈیٹا کی نوعیت، جس منتقلی کے طریقہ کار پر انحصار کیا گیا ہے، اور موجود تکنیکی اور تنظیمی حفاظتی اقدامات کو مدنظر رکھا گیا ہے۔ ہم نے یہ جائزہ لیا ہے کہ اوپر بیان کردہ ضمنی اقدامات، SCCs کے وعدوں کے ساتھ مل کر، منتقل کیے گئے ذاتی ڈیٹا کو تحفظ کی مناسب سطح فراہم کرتے ہیں۔ ہماری منتقلی کے اثرات کی تشخیص legal@acira.ai سے درخواست پر دستیاب ہے، اور ہم درخواست پر اسے کسی مجاز نگران اتھارٹی کو دستیاب کریں گے۔

7.4 کینیڈا سے ڈیٹا کی منتقلیاں

کینیڈا سے ذاتی ڈیٹا کی منتقلیوں کے لیے، ہم درج ذیل حفاظتی اقدامات پر انحصار کرتے ہیں تاکہ یقینی بنایا جا سکے کہ کینیڈا سے باہر منتقل کیے گئے ذاتی ڈیٹا کو Personal Information Protection and Electronic Documents Act (PIPEDA) اور قابل اطلاق صوبائی رازداری کے قوانین (بشمول البرٹا کا PIPA، برٹش کولمبیا کا PIPA، اور کیوبیک کا Act respecting the protection of personal information in the private sector) کے تحت مطلوبہ تحفظ کی قابل موازنہ سطح حاصل ہو:

  1. معاہداتی تحفظات: ہر ذیلی پروسیسر کے ساتھ ڈیٹا پروسیسنگ کے تحریری معاہدے جو کینیڈا کے رازداری کے قانون سے ہم آہنگ معیار کے مطابق ذاتی ڈیٹا کے تحفظ کی ذمہ داریاں عائد کرتے ہیں، بشمول مناسب حفاظتی اقدامات، استعمال کی حدود، خلاف ورزی کی اطلاع اور ڈیٹا سبجیکٹ کی رسائی کے تقاضے۔
  2. تکنیکی حفاظتی اقدامات: دفعہ 7.2 میں بیان کردہ خفیہ کاری، فرضی شناخت سازی، رسائی کے کنٹرول اور ڈیٹا کو کم سے کم رکھنے کے وہی اقدامات کینیڈا سے ڈیٹا کی منتقلیوں پر لاگو ہوتے ہیں۔
  3. تنظیمی حفاظتی اقدامات: ذیلی پروسیسرز کی مستعدی سے جانچ، عملے کے لیے خفیہ رکھنے کی ذمہ داریاں، اور اس DPA میں بیان کردہ واقعات سے نمٹنے کے دستاویزی طریقہ کار۔

8. ڈیٹا سبجیکٹ کے حقوق

8.1 درخواستوں میں مدد

ہم ڈیٹا کے تحفظ کے قابل اطلاق قانون کے تحت اپنے حقوق استعمال کرنے والے ڈیٹا سبجیکٹس کی درخواستوں کا جواب دینے میں آپ کی مدد کریں گے، بشمول رسائی، تصحیح، مٹانے، پابندی، منتقلی پذیری اور اعتراض کے حقوق۔

8.2 اطلاع

اگر ہمیں آپ کی جانب سے پروسیس کیے جانے والے ذاتی ڈیٹا کے حوالے سے کسی ڈیٹا سبجیکٹ کی جانب سے براہ راست کوئی درخواست یا ڈیٹا کے تحفظ کی شکایت موصول ہو تو ہم اسے فوری طور پر آپ تک پہنچائیں گے اور آپ کی ہدایات کے بغیر درخواست یا شکایت کا جواب نہیں دیں گے، الا یہ کہ قابل اطلاق قانون اس کا تقاضا کرے۔ کنٹرولر کے طور پر، آپ ڈیٹا سبجیکٹس کی ایسی شکایات کو نمٹانے اور ان کا جواب دینے کے ذمہ دار ہیں، بشمول شکایات نمٹانے کی کوئی بھی ایسی ذمہ داریاں جو ڈیٹا کے تحفظ کے قابل اطلاق قانون (جیسے UK Data Protection Act 2018 کی دفعہ 164A) کے تحت آپ پر لاگو ہوتی ہیں۔

8.3 پلیٹ فارم کے ٹولز

ہم ڈیٹا سبجیکٹس کی درخواستیں پوری کرنے میں آپ کی مدد کے لیے خدمات کے اندر ٹولز فراہم کرتے ہیں، بشمول:

  • آپ کی ویب سائٹ کے ڈیٹابیسز میں ذخیرہ شدہ ڈیٹا تک رسائی اور اس کا انتظام
  • آپ کی ویب سائٹ کے ڈیٹابیسز سے انفرادی ریکارڈز کا حذف
  • درخواست پر، ہم ڈیٹا کی منتقلی پذیری کی ذمہ داریوں میں مدد کے لیے ایک منظم، مشین سے پڑھے جانے کے قابل فارمیٹ میں ڈیٹا کی برآمدات فراہم کر سکتے ہیں

9. ڈیٹا کی سیکیورٹی

9.1 حفاظتی اقدامات

ہم ذاتی ڈیٹا کو غیر مجاز یا غیر قانونی پروسیسنگ اور حادثاتی نقصان، تباہی یا خرابی سے بچانے کے لیے مناسب تکنیکی اور تنظیمی اقدامات نافذ کرتے اور برقرار رکھتے ہیں۔ ان اقدامات میں شامل ہیں:

  • خفیہ کاری: ڈیٹا منتقلی کے دوران TLS/SSL کے ذریعے اور ذخیرہ شدہ حالت میں صنعتی معیار کی خفیہ کاری کے ذریعے خفیہ کیا جاتا ہے
  • رسائی کا کنٹرول: کردار پر مبنی رسائی کے کنٹرولز، کم سے کم استحقاق پر مبنی رسائی کی پالیسیاں، اور تمام اکاؤنٹ اور انتظامی رسائی کے لیے لازمی تصدیق
  • انفراسٹرکچر کی سیکیورٹی: منظم کلاؤڈ انفراسٹرکچر، خودکار سیکیورٹی پیچنگ اور نیٹ ورک ایج پر DDoS سے تحفظ کے ساتھ
  • ڈیٹا کی علیحدگی: مخصوص اسٹوریج انسٹینسز کے ذریعے فی ویب سائٹ ڈیٹا کی علیحدگی
  • نگرانی: منظم لاگنگ کے ساتھ خودکار نگرانی اور انتباہ
  • اسناد کی سیکیورٹی: تمام API کلیدیں اور راز مخصوص سیکرٹس مینجمنٹ خدمات میں ذخیرہ کیے جاتے ہیں؛ استعمال کنندگان کے پاس ورڈز فی استعمال کنندہ سالٹ کے ساتھ مضبوط کرپٹوگرافک الگورتھمز کے ذریعے ہیش کیے جاتے ہیں
  • بوٹ سے تحفظ: خودکار غلط استعمال کی روک تھام کے لیے بوٹ سے خودکار تحفظ

9.2 معلومات کو خفیہ رکھنا

ہم یقینی بناتے ہیں کہ ذاتی ڈیٹا پروسیس کرنے کے مجاز تمام عملہ خفیہ رکھنے کی ذمہ داریوں کا پابند ہو۔


10. ڈیٹا کی خلاف ورزی کی اطلاع

10.1 کنٹرولر کو اطلاع

آپ کی جانب سے پروسیس کیے جانے والے ذاتی ڈیٹا کو متاثر کرنے والی ذاتی ڈیٹا کی کسی خلاف ورزی کا علم ہونے کے بعد ہم آپ کو کسی بے جا تاخیر کے بغیر مطلع کریں گے۔ اطلاع آپ کے اکاؤنٹ سے وابستہ رابطے کی معلومات پر بھیجی جائے گی۔

10.2 اطلاع کا مواد

ہماری خلاف ورزی کی اطلاع میں، دستیاب حد تک، درج ذیل شامل ہوں گے:

  1. خلاف ورزی کی نوعیت کی تفصیل، بشمول متعلقہ ڈیٹا سبجیکٹس اور ریکارڈز کے زمرے اور تخمینی تعداد؛
  2. ہمارے ڈیٹا کے تحفظ کے رابطہ کار کا نام اور رابطے کی تفصیلات؛
  3. خلاف ورزی کے ممکنہ نتائج کی تفصیل؛
  4. خلاف ورزی سے نمٹنے اور اس کے اثرات کو کم کرنے کے لیے کیے گئے یا مجوزہ اقدامات کی تفصیل۔

10.3 آپ کی ذمہ داریاں

آپ ڈیٹا کے تحفظ کے قابل اطلاق قانون کی رو سے ذاتی ڈیٹا کی کسی خلاف ورزی کی متعلقہ نگران اتھارٹی اور متاثرہ ڈیٹا سبجیکٹس کو اطلاع دینے کے ذمہ دار ہیں۔ ہم آپ سے تعاون کریں گے اور خلاف ورزی کی اطلاع کی اپنی ذمہ داریوں کی تعمیل میں آپ کی مدد کے لیے معقول معاونت فراہم کریں گے۔


11. آڈٹ اور تعمیل کی تصدیق

11.1 تعمیل کی دستاویزات

اس DPA کی اپنی تعمیل کا مظاہرہ کرنے کے لیے، ہم معقول تحریری درخواست پر (سال میں زیادہ سے زیادہ ایک بار) آپ کو درج ذیل دستیاب کریں گے:

  1. فریق ثالث کی متعلقہ آڈٹ رپورٹس، سرٹیفیکیشنز یا سیکیورٹی کی تشخیصات کے خلاصے؛
  2. ہمارے موجودہ تکنیکی اور تنظیمی حفاظتی اقدامات کا خلاصہ؛
  3. ہماری پروسیسنگ سرگرمیوں، ذیلی پروسیسرز اور ڈیٹا کے تحفظ کے طریقوں کے بارے میں معلومات۔

جہاں ہم فریق ثالث کے انفراسٹرکچر فراہم کنندگان (جیسے AWS اور Cloudflare) پر انحصار کرتے ہیں، وہاں ان کی سیکیورٹی سرٹیفیکیشنز اور تعمیل کی دستاویزات ان کے متعلقہ ٹرسٹ اور تعمیل کے پروگراموں کے ذریعے دستیاب ہیں۔

11.2 اضافی استفسارات

اگر دفعہ 11.1 کے تحت فراہم کردہ دستاویزات آپ کے تعمیل سے متعلق خدشات کو معقول حد تک دور نہ کریں، تو آپ ہمارے ڈیٹا کے تحفظ کے طریقوں کے بارے میں مخصوص تحریری سوالات جمع کرا سکتے ہیں، جن کا ہم ایک معقول مدت کے اندر جواب دیں گے۔

11.3 آڈٹ اور معائنے

جہاں دفعات 11.1 اور 11.2 کے تحت فراہم کردہ دستاویزات اس DPA کی ہماری تعمیل کا مظاہرہ کرنے کے لیے ناکافی ہوں، یا جہاں کوئی نگران اتھارٹی یا ڈیٹا کے تحفظ کا قابل اطلاق قانون آڈٹ کا تقاضا کرے، وہاں آپ (یا خفیہ رکھنے کی ذمہ داریوں کا پابند کوئی آزاد آڈیٹر جو ہمارا حریف نہ ہو) اس DPA کی ہماری تعمیل کا آڈٹ کر سکتے ہیں، بشمول معائنے کے ذریعے۔ آڈٹ کے لیے کم از کم تیس (30) دن کا پیشگی تحریری نوٹس درکار ہے، یہ سال میں ایک بار سے زیادہ نہیں ہو سکتے (الا یہ کہ کسی نگران اتھارٹی کو اس کی ضرورت ہو یا آپ کے ڈیٹا کو متاثر کرنے والی ذاتی ڈیٹا کی خلاف ورزی کے بعد)، آپ کے خرچ پر عام کاروباری اوقات کے دوران اس انداز میں کیے جاتے ہیں جس سے کم سے کم خلل پڑے، اور ان میں دیگر گاہکوں کے ڈیٹا یا ہمارے ذیلی پروسیسرز کی تنصیبات تک رسائی شامل نہیں ہوتی، جن کے بجائے ہم ذیلی پروسیسرز کی اپنی آڈٹ رپورٹس اور سرٹیفیکیشنز فراہم کریں گے۔


12. ڈیٹا کی برقراری اور حذف

12.1 معاہدے کی مدت کے دوران

ہم آپ کی جانب سے پروسیس کیے جانے والے ذاتی ڈیٹا کو معاہدے کی مدت تک اور خدمات کے ذریعے دی گئی آپ کی ہدایات کے مطابق برقرار رکھیں گے۔ وزیٹرز کے ڈیٹا کے لیے برقراری کی مخصوص مدتیں درج ذیل ہیں:

  • ویب سائٹ کے ڈیٹابیس کے ریکارڈز (جیسے فارم کی جمع شدہ معلومات اور استعمال کنندگان کا تیار کردہ دیگر مواد): متعلقہ ویب سائٹ کی مدت تک برقرار رکھے جاتے ہیں، الا یہ کہ آپ انہیں پلیٹ فارم کے ٹولز کے ذریعے پہلے حذف کر دیں۔
  • آپ کی ویب سائٹ کے وزیٹرز کا سیشن ڈیٹا: 30 دن کی عدم سرگرمی کے بعد خود بخود حذف کر دیا جاتا ہے۔
  • وزیٹرز کا حذف شدہ مواد (ویب سائٹ کے ڈیٹابیس کے ریکارڈز، جیسے فارم کی جمع شدہ معلومات، تبصرے اور استعمال کنندگان کا تیار کردہ دیگر مواد): جب آپ پلیٹ فارم کے ٹولز کے ذریعے وزیٹرز کا مواد حذف کرتے ہیں تو اسے عارضی حذف کی حالت میں منتقل کر دیا جاتا ہے اور بازیابی میں مدد کے لیے تیس (30) دن تک برقرار رکھا جاتا ہے۔ اس مدت کے بعد، عارضی طور پر حذف شدہ مواد آپ کی ویب سائٹ کے ڈیٹا سے ہٹا دیا جاتا ہے۔
  • کسی مخصوص وقت پر بحالی کی تاریخ: آپ کی ویب سائٹ کے ذخیرہ شدہ ڈیٹا میں تبدیلیاں، بشمول حذف، ویب سائٹ کی کسی مخصوص وقت پر بحالی کی تاریخ میں تیس (30) دن تک رکھی جاتی ہیں۔ اپنی ویب سائٹ کو کسی سابقہ مقام پر بحال کرنا ڈیٹا کو اس حالت میں بحال کر دیتا ہے جس میں وہ اس وقت تھا، بشمول اس کے بعد سے حذف کیے گئے ریکارڈز؛ ای میل سے دستبرداریاں کسی بھی بحالی میں محفوظ رہتی ہیں۔
  • اطلاعات کی تاریخ: جب خدمات آپ کو آپ کی ویب سائٹ کے ڈیٹابیسز میں نئے ریکارڈز کی اطلاع دیتی ہیں تو یہ اطلاع ایپ کے اندر آپ کی اطلاعات کی تاریخ میں بھی چھ (6) ماہ تک رکھی جاتی ہے۔ EU میں مقیم ویب سائٹ آپریٹرز کے لیے، اس میں ریکارڈ کے مواد کے بغیر ایک خلاصہ ہوتا ہے۔
  • آپ کی ویب سائٹ کے لیے شرح کی حد بندی کے ریکارڈز: دفعہ 3.3 میں بیان کردہ کلید پر مبنی فی وزیٹر ہیش، جو تین (3) دن تک برقرار رکھے جاتے ہیں اور پھر خود بخود مٹا دیے جاتے ہیں۔
  • غلطیوں اور تشخیص کے لاگز: پلیٹ فارم کی غلطیوں کے لاگز (جن میں IP پتے شامل ہو سکتے ہیں) اور آپ کی ویب سائٹ کا اپنا تشخیصی لاگ، جو اس کے لاگز کے صفحے پر دکھایا جاتا ہے، نوے (90) دن تک برقرار رکھے جاتے ہیں، بشمول ویب سائٹ کے حذف ہونے کے بعد، اور پھر خود بخود مٹا دیے جاتے ہیں۔
  • آپ کی ویب سائٹ پر ای میل سے دستبرداری کے ریکارڈز: متعلقہ ویب سائٹ کی مدت تک برقرار رکھے جاتے ہیں، الا یہ کہ وصول کنندہ دوبارہ سبسکرائب کر لے۔ دستبرداری کے ریکارڈز ویب سائٹ کے حذف ہونے پر حذف کر دیے جاتے ہیں۔
  • تجزیات کا ڈیٹا: متعلقہ ویب سائٹ کی مدت تک برقرار رکھا جاتا ہے۔ ہمارے قیمتوں کے صفحے پر بیان کردہ پلان پر مبنی برقراری کی حدود یہ طے کرتی ہیں کہ تجزیات کا کتنا تاریخی ڈیٹا دکھایا جاتا ہے اور قابل رسائی رہتا ہے۔

12.2 خاتمے پر

معاہدے کے خاتمے پر، یا آپ کی درخواست پر، ہم معاہدے میں بیان کردہ ڈیٹا کی برقراری کے طریقوں کے مطابق (بشمول اس میں بیان کردہ اکاؤنٹ اور ویب سائٹ کے حذف کی رعایتی مدت کے) آپ کی جانب سے پروسیس کیے گئے ذاتی ڈیٹا کو حذف کر دیں گے۔ رعایتی مدت کے بعد حذف مستقل اور ناقابل واپسی ہوتا ہے۔

12.3 مستثنیات

ہم ذاتی ڈیٹا کو اس حد تک برقرار رکھ سکتے ہیں جس حد تک قابل اطلاق قانون اس کا تقاضا کرے، یا جہاں ڈیٹا کو گمنام بنا دیا گیا ہو اور اسے مزید کسی ڈیٹا سبجیکٹ سے منسلک نہ کیا جا سکتا ہو۔


13. مدت اور خاتمہ

یہ DPA اس تاریخ سے نافذ ہوتا ہے جس تاریخ کو آپ معاہدہ قبول کرتے ہیں اور اس وقت تک نافذ رہتا ہے جب تک ہم آپ کی جانب سے ذاتی ڈیٹا پروسیس کرتے ہیں۔ اس DPA میں بیان کردہ خفیہ رکھنے اور ڈیٹا کے تحفظ کی ذمہ داریاں معاہدے کے خاتمے کے بعد بھی برقرار رہتی ہیں۔

اس DPA میں تبدیلیاں۔ ہم اس DPA کو اسی طرح تبدیل کر سکتے ہیں جس طرح معاہدے کو (معاہدے میں “سروس کی ان شرائط میں تبدیلیاں” دیکھیں): ہم کسی اہم تبدیلی کا خلاصہ اس کے نافذ ہونے سے کم از کم تیس (30) دن پہلے آپ کے اکاؤنٹ سے وابستہ پتے پر ای میل کرتے ہیں، سوائے اس کے جہاں کوئی تبدیلی قانوناً لازم ہو یا سیکیورٹی، دھوکہ دہی یا غلط استعمال کی وجوہات کی بنا پر فوری طور پر درکار ہو، اور غیر اہم تبدیلیاں شائع ہوتے ہی نافذ ہو جاتی ہیں۔ ذیلی پروسیسرز کی فہرست میں تبدیلیاں اس کے بجائے دفعہ 6.3 کے تحت ہوتی ہیں۔ اس DPA میں کوئی بھی تبدیلی معیاری معاہداتی شقوں میں، جو بغیر کسی ترمیم کے شامل کی گئی ہیں، ترمیم نہیں کرتی اور نہ ہی ان کے فراہم کردہ تحفظ کو کم کرتی ہے۔

اس DPA کی ایک دستخط شدہ (جوابی دستخط کے ساتھ) نقل، بشمول حوالے کے ذریعے شامل کی گئی معیاری معاہداتی شقوں کے، legal@acira.ai پر تحریری درخواست پر دستیاب ہے۔


14. ذمہ داری کی حد

اس DPA کے تحت ہر فریق کی ذمہ داری معاہدے میں بیان کردہ ذمہ داری کی حدود کے تابع ہے۔


15. ہم سے رابطہ کریں

اس DPA کے بارے میں سوالات کے لیے یا اپنے حقوق استعمال کرنے کے لیے، ہم سے یہاں رابطہ کریں:

Acira AI LLC
بتوجہ: ڈیٹا کا تحفظ
11500 S Eastern Ave, Suite 150
Henderson, NV 89052
ریاستہائے متحدہ امریکہ

فون: 888-389-1189
ای میل: legal@acira.ai