ডেটা প্রক্রিয়াকরণ সংযোজনী
সর্বশেষ আপডেট ৫ আগস্ট, ২০২৬
Realytics Corp Limited
সর্বশেষ হালনাগাদ: 5 আগস্ট 2026 | কার্যকর: 5 আগস্ট 2026
এই ডেটা প্রক্রিয়াকরণ সংযোজনী এবং এর সংযুক্তিসমূহ (এই "ডেটা প্রক্রিয়াকরণ সংযোজনী" ("DPA")) পক্ষসমূহের মধ্যকার সেই পরিষেবার শর্তাবলি, সাবস্ক্রিপশন চুক্তি, অর্ডার ফর্ম বা অন্য কোনো লিখিত বা ইলেকট্রনিক চুক্তি, যাতে এই DPA-এর উল্লেখ রয়েছে (এই "চুক্তি" ("Agreement")), তার অধীনে গ্রাহকের ব্যক্তিগত ডেটার প্রক্রিয়াকরণ সংক্রান্ত বিষয়ে Realytics ও গ্রাহকের (নিচে সংজ্ঞায়িত) — একত্রে "পক্ষসমূহ" ("Parties") — মধ্যকার সমঝোতা প্রতিফলিত করে।
এই DPA চুক্তির অন্তর্ভুক্ত এবং কোনো পক্ষের অতিরিক্ত স্বাক্ষরের প্রয়োজন ছাড়াই এটি চুক্তির একটি অবিচ্ছেদ্য অংশ গঠন করে। যেসব গ্রাহকের অভ্যন্তরীণ প্রক্রিয়ায় স্বাক্ষরযোগ্য অনুলিপি প্রয়োজন, তাঁদের অনুরোধে থেকে তা সরবরাহ করা হয়।
এই DPA ও চুক্তির মধ্যে কোনো বিরোধ দেখা দিলে এই DPA প্রাধান্য পাবে। এই DPA এবং ধারা 9-এ উল্লিখিত আদর্শ চুক্তিগত ধারাসমূহের মধ্যে কোনো বিরোধ দেখা দিলে আদর্শ চুক্তিগত ধারাসমূহ প্রাধান্য পাবে।
1. সংজ্ঞাসমূহ
এখানে সংজ্ঞায়িত হয়নি এমন সংজ্ঞায়িত পরিভাষাগুলির অর্থ চুক্তিতে প্রদত্ত অর্থ অনুযায়ী হবে।
"অধিভুক্ত সংস্থা" ("Affiliate") অর্থ এমন একটি সত্তা যা সংশ্লিষ্ট সত্তার মালিক বা তার নিয়ন্ত্রক, অথবা যা সংশ্লিষ্ট সত্তার মালিকানাধীন বা নিয়ন্ত্রণাধীন, অথবা সংশ্লিষ্ট সত্তার সঙ্গে অভিন্ন মালিকানা বা নিয়ন্ত্রণের অধীনে রয়েছে, যেখানে "নিয়ন্ত্রণ" অর্থ কোনো সত্তার ব্যবস্থাপনা বা কার্যাবলি পরিচালনার ক্ষমতা এবং "মালিকানা" অর্থ ভোটাধিকারসম্পন্ন সিকিউরিটিজ বা সমতুল্য ভোটাধিকারের পঞ্চাশ শতাংশ (50%) বা তার বেশি সুবিধাভোগী মালিকানা।
"প্রযোজ্য ডেটা সুরক্ষা আইন" ("Applicable Data Protection Law") অর্থ এই DPA-এর অধীনে সম্পাদিত প্রক্রিয়াকরণের ক্ষেত্রে প্রযোজ্য ডেটা সুরক্ষা ও গোপনীয়তা সংক্রান্ত সব আইন, যার মধ্যে রয়েছে ইউরোপীয় ডেটা সুরক্ষা আইনসমূহ, CCPA, ভার্জিনিয়া কনজিউমার ডেটা প্রোটেকশন অ্যাক্ট, কলোরাডো প্রাইভেসি অ্যাক্ট, কানেকটিকাট ডেটা প্রাইভেসি অ্যাক্ট, ইউটা কনজিউমার প্রাইভেসি অ্যাক্ট এবং যুক্তরাষ্ট্রের অন্যান্য প্রযোজ্য অঙ্গরাজ্য গোপনীয়তা আইন।
"CCPA" অর্থ ক্যালিফোর্নিয়া প্রাইভেসি রাইটস অ্যাক্ট দ্বারা সংশোধিত ক্যালিফোর্নিয়া কনজিউমার প্রাইভেসি অ্যাক্ট এবং তার বাস্তবায়ন বিধিমালা।
"নিয়ন্ত্রক" ("Controller") অর্থ সেই সত্তা যা ব্যক্তিগত ডেটা প্রক্রিয়াকরণের উদ্দেশ্য ও উপায় নির্ধারণ করে, যার মধ্যে প্রযোজ্য ডেটা সুরক্ষা আইনে ওই পরিভাষার সংজ্ঞা অনুযায়ী কোনো "ব্যবসা" ("business") অন্তর্ভুক্ত।
"গ্রাহক" ("Customer") অর্থ সেই সত্তা যা পরিষেবাসমূহে প্রবেশাধিকার বা সেগুলির ব্যবহারের জন্য Realytics কোম্পানির সঙ্গে চুক্তিতে আবদ্ধ হয়।
"গ্রাহকের ব্যক্তিগত ডেটা" ("Customer Personal Data") অর্থ সংযুক্তি I-এ বর্ণিত সেই ব্যক্তিগত ডেটা যা গ্রাহক বা তার অনুমোদিত ব্যবহারকারীরা পরিষেবাসমূহে জমা দেন, আপলোড করেন বা পরিষেবাসমূহের মাধ্যমে অ্যাক্সেসযোগ্য করেন, অথবা যা Realytics চুক্তির অধীনে গ্রাহকের পক্ষে প্রক্রিয়াকরণ করে, এবং যার ক্ষেত্রে গ্রাহক হয় নিয়ন্ত্রক, নয়তো কোনো তৃতীয় পক্ষ নিয়ন্ত্রকের পক্ষে কার্যরত প্রক্রিয়াকারী।
"ডেটা সাবজেক্ট" ("Data Subject"), "প্রক্রিয়াকরণ করা" ("Process"), "প্রক্রিয়াকৃত" ("Processed") এবং "প্রক্রিয়াকরণ" ("Processing") — প্রতিটির অর্থ প্রযোজ্য ডেটা সুরক্ষা আইনে প্রদত্ত অর্থ অনুযায়ী হবে।
"প্রতিষ্ঠান-স্তরের ডেটা" ("Establishment-Level Data") অর্থ এমন ডেটা যা কোনো ব্যবসা, ব্র্যান্ড, দোকান, শাখা, আউটলেট, ভেন্যু বা অন্য কোনো বাণিজ্যিক অবস্থান বা আইনি ব্যক্তির সঙ্গে সম্পর্কিত এবং যা Realytics কোনো স্বাভাবিক ব্যক্তিকে শনাক্ত করতে, পৃথকভাবে চিহ্নিত করতে বা তাঁর প্রোফাইল তৈরি করতে ব্যবহার করে না।
"ইউরোপীয় ডেটা সুরক্ষা আইনসমূহ" ("European Data Protection Laws") অর্থ GDPR, যুক্তরাজ্যের ডেটা প্রোটেকশন অ্যাক্ট 2018 এবং তার সঙ্গে UK GDPR, এবং সুইস ফেডারেল অ্যাক্ট অন ডেটা প্রোটেকশন — প্রতিটি সংশোধিত বা প্রতিস্থাপিত আকারে।
"GDPR" অর্থ রেগুলেশন (EU) 2016/679, এবং যুক্তরাজ্যের আইনে অন্তর্ভুক্ত করা একই রেগুলেশন।
"ব্যক্তিগত ডেটা" ("Personal Data") অর্থ প্রযোজ্য ডেটা সুরক্ষা আইনে সংজ্ঞায়িত ব্যক্তিগত ডেটা বা ব্যক্তিগত তথ্য।
"ব্যক্তিগত ডেটা লঙ্ঘন" ("Personal Data Breach") অর্থ নিরাপত্তার এমন লঙ্ঘন যার ফলে প্রেরিত, সংরক্ষিত বা অন্যভাবে প্রক্রিয়াকৃত ব্যক্তিগত ডেটার আকস্মিক বা বেআইনি ধ্বংস, ক্ষতি, পরিবর্তন কিংবা অননুমোদিত প্রকাশ বা তাতে অননুমোদিত অ্যাক্সেস ঘটে।
"প্রক্রিয়াকারী" ("Processor") অর্থ সেই সত্তা যা কোনো নিয়ন্ত্রকের পক্ষে ব্যক্তিগত ডেটা প্রক্রিয়াকরণ করে, যার মধ্যে প্রযোজ্য ডেটা সুরক্ষা আইনে ওই পরিভাষার সংজ্ঞা অনুযায়ী কোনো "পরিষেবা প্রদানকারী" ("service provider") অন্তর্ভুক্ত।
"Realytics" অর্থ Realytics Corp Limited, সাইপ্রাসে HE424817 নম্বরে নিবন্ধিত একটি কোম্পানি, যার নিবন্ধিত কার্যালয় 25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cyprus-এ অবস্থিত, অথবা, যেখানে চুক্তিটি Reality Analytics, Inc.-এর সঙ্গে সম্পাদিত হয়, সেখানে সেই সত্তা।
"নিয়ন্ত্রক কর্তৃপক্ষ" ("Regulator") অর্থ প্রক্রিয়াকরণের উপর এখতিয়ারসম্পন্ন তত্ত্বাবধায়ক বা প্রয়োগকারী কর্তৃপক্ষ।
"পরিষেবাসমূহ" ("Services") অর্থ চুক্তির অধীনে Realytics কর্তৃক গ্রাহককে প্রদত্ত পরিষেবাসমূহ।
"আদর্শ চুক্তিগত ধারাসমূহ" ("Standard Contractual Clauses") বা "SCCs" অর্থ 4 জুন 2021 তারিখের কমিশন বাস্তবায়ন সিদ্ধান্ত (EU) 2021/914 দ্বারা অনুমোদিত আদর্শ চুক্তিগত ধারাসমূহ।
"উপ-প্রক্রিয়াকারী" ("Sub-Processor") অর্থ গ্রাহকের ব্যক্তিগত ডেটা প্রক্রিয়াকরণের জন্য Realytics কর্তৃক নিযুক্ত যেকোনো প্রক্রিয়াকারী, যার মধ্যে কোনো Realytics অধিভুক্ত সংস্থাও অন্তর্ভুক্ত।
2. ভূমিকা ও পরিধি
2.1 প্রক্রিয়াকারীর ভূমিকা। গ্রাহকের ব্যক্তিগত ডেটার ক্ষেত্রে গ্রাহক হলো নিয়ন্ত্রক এবং Realytics হলো প্রক্রিয়াকারী। যেখানে গ্রাহক কোনো তৃতীয় পক্ষ নিয়ন্ত্রকের পক্ষে প্রক্রিয়াকারী হিসেবে কাজ করে, সেখানে Realytics গ্রাহকের উপ-প্রক্রিয়াকারী হিসেবে কাজ করে, এবং Realytics কোম্পানিকে দেওয়া গ্রাহকের নির্দেশনা সংশ্লিষ্ট নিয়ন্ত্রক কর্তৃক অনুমোদিত কি না তা নিশ্চিত করার দায়িত্ব গ্রাহকের। Realytics গ্রাহকের ব্যক্তিগত ডেটা কেবল এই DPA-তে বর্ণিত উপায়ে এবং গ্রাহকের নির্দেশনা অনুসারে প্রক্রিয়াকরণ করবে।
2.2 নিয়ন্ত্রকের ভূমিকা। অ্যাকাউন্ট নিবন্ধনের ডেটা, অনুমোদিত ব্যবহারকারীর বিবরণ, বিলিং ও পেমেন্ট তথ্য, সহায়তা-সংক্রান্ত যোগাযোগ, এবং পরিষেবাসমূহের ব্যবহার ও টেলিমেট্রি ডেটার ক্ষেত্রে Realytics প্রক্রিয়াকারী নয়, বরং নিয়ন্ত্রক হিসেবে কাজ করে; এই ডেটা Realytics পরিষেবাসমূহ প্রদান, সুরক্ষিত রাখা, সহায়তা প্রদান, রক্ষণাবেক্ষণ ও উন্নত করা, গ্রাহক সম্পর্ক পরিচালনা, প্রতারণা প্রতিরোধ, ব্যবসায়িক ধারাবাহিকতা রক্ষা এবং হিসাবরক্ষণ, বিলিং ও আইনি সম্মতির মতো মূল ব্যবসায়িক কার্যাবলি সম্পাদনের উদ্দেশ্যে প্রক্রিয়াকরণ করে। নিয়ন্ত্রক হিসেবে Realytics কোম্পানির ওই ডেটা প্রক্রিয়াকরণের বিবরণ Realytics গোপনীয়তা নীতি-তে দেওয়া আছে এবং তা এই DPA দ্বারা নিয়ন্ত্রিত নয়।
2.3 Realytics কোম্পানির নিজস্ব ডেটা। গ্রাহকের থেকে স্বতন্ত্রভাবে Realytics যেসব ডেটাসেট সংকলন করে, লাইসেন্স নেয় বা উদ্ভূত করে — প্রকাশ্যে অ্যাক্সেসযোগ্য ওয়েব পেজ ক্রল করে সংগৃহীত ডেটা, লাইসেন্সপ্রাপ্ত তৃতীয় পক্ষের ডেটাসেট এবং প্রতিষ্ঠান-স্তরের ডেটা সহ — সেগুলি গ্রাহকের ব্যক্তিগত ডেটা নয় এবং এই DPA দ্বারা নিয়ন্ত্রিত নয়, সেগুলি পরিষেবাসমূহের মাধ্যমে গ্রাহকের কাছে উপস্থাপিত হোক বা না হোক।
2.4 গ্রাহকের অধিভুক্ত সংস্থাসমূহ। যেখানে গ্রাহকের অধিভুক্ত সংস্থাসমূহ চুক্তির অধীনে সরাসরি পরিষেবাসমূহের সাবস্ক্রিপশন ক্রয় করেছে, সেখানে এই DPA ওই সাবস্ক্রিপশনগুলির ক্ষেত্রে প্রযোজ্য এবং এমন প্রতিটি অধিভুক্ত সংস্থা তার নিজস্ব গ্রাহকের ব্যক্তিগত ডেটার নিয়ন্ত্রক বলে গণ্য হয়। এই DPA-এর অধীনে নিজের ও নিজের অধিভুক্ত সংস্থাসমূহের পক্ষে Realytics কোম্পানির সঙ্গে সব যোগাযোগ সমন্বয় করার দায়িত্ব গ্রাহকের এবং তাদের পক্ষে এমন যোগাযোগ করা ও গ্রহণ করার অধিকার গ্রাহকের রয়েছে।
2.5 স্থিতিকাল। Realytics চুক্তির মেয়াদকালে গ্রাহকের ব্যক্তিগত ডেটা প্রক্রিয়াকরণ করবে এবং তারপর কেবল ধারা 8 দ্বারা অনুমোদিত পরিমাণে।
3. গ্রাহকের বাধ্যবাধকতা
3.1 গ্রাহক প্রযোজ্য ডেটা সুরক্ষা আইন অনুসারে গ্রাহকের ব্যক্তিগত ডেটা প্রক্রিয়াকরণ করবে এবং Realytics কোম্পানিকে নির্দেশনা দেবে। গ্রাহকের ব্যক্তিগত ডেটার নির্ভুলতা, গুণমান ও বৈধতার জন্য এবং যে উপায়ে ওই ডেটা সংগৃহীত হয়েছে তার জন্য সম্পূর্ণ দায়িত্ব গ্রাহকের।
3.2 গ্রাহক নিশ্চয়তা দেয় যে চুক্তিতে বিবেচিত প্রক্রিয়াকরণের জন্য Realytics কোম্পানিকে গ্রাহকের ব্যক্তিগত ডেটা সরবরাহ করার সব প্রয়োজনীয় অধিকার ও একটি বৈধ আইনি ভিত্তি তার রয়েছে। প্রযোজ্য ডেটা সুরক্ষা আইনে আবশ্যক হলে, ডেটা সাবজেক্টদের প্রয়োজনীয় সম্মতি গ্রহণ ও তার রেকর্ড সংরক্ষণের দায়িত্ব গ্রাহকের। কোনো সম্মতি প্রত্যাহার করা হলে Realytics কোম্পানিকে তা জানানোর দায়িত্ব গ্রাহকের, এবং এই DPA-এর সঙ্গে সঙ্গতিপূর্ণভাবে তা থেকে উদ্ভূত যেকোনো নির্দেশনা বাস্তবায়নের দায়িত্ব Realytics কোম্পানির উপর বর্তায়।
3.3 নিষিদ্ধ ডেটা। গ্রাহক পরিষেবাসমূহে নিম্নলিখিত ডেটা জমা দেবে না এবং তার অনুমোদিত ব্যবহারকারীদেরও জমা দিতে দেবে না:
(a) GDPR-এর অনুচ্ছেদ 9-এর অর্থে ব্যক্তিগত ডেটার বিশেষ শ্রেণিসমূহ, অর্থাৎ এমন ডেটা যা জাতিগত বা নৃতাত্ত্বিক উৎস, রাজনৈতিক মতামত, ধর্মীয় বা দার্শনিক বিশ্বাস কিংবা ট্রেড ইউনিয়ন সদস্যপদ প্রকাশ করে, জিনগত ডেটা, শনাক্তকরণের উদ্দেশ্যে প্রক্রিয়াকৃত বায়োমেট্রিক ডেটা, স্বাস্থ্য-সংক্রান্ত ডেটা, অথবা কোনো স্বাভাবিক ব্যক্তির যৌনজীবন বা যৌন প্রবণতা সংক্রান্ত ডেটা;
(b) ফৌজদারি দণ্ডাদেশ বা অপরাধ সংক্রান্ত ব্যক্তিগত ডেটা;
(c) ষোলো (16) বছরের কম বয়সী শিশুদের ব্যক্তিগত ডেটা; অথবা
(d) কোনো শনাক্ত স্বাভাবিক ব্যক্তির পেমেন্ট কার্ড নম্বর, আর্থিক অ্যাকাউন্ট নম্বর, সরকারি পরিচয় নম্বর বা সুনির্দিষ্ট ভূ-অবস্থান ডেটা।
এই ধারা 3.3-এ বর্ণিত ডেটা প্রক্রিয়াকরণের জন্য পরিষেবাসমূহ তৈরি করা হয়নি, এবং এই ধারা লঙ্ঘন করে ওই ডেটা জমা দেওয়া হলে তার ক্ষেত্রে Realytics কোম্পানির কোনো বাধ্যবাধকতা বা দায় থাকবে না।
3.4 ক্ষতিপূরণ। (a) গ্রাহকের এমন ব্যক্তিগত ডেটা যা Realytics কোম্পানিকে সরবরাহ করার আইনি ভিত্তি বা প্রয়োজনীয় অধিকার গ্রাহকের ছিল না, (b) গ্রাহক কর্তৃক ধারা 3.3 লঙ্ঘন, অথবা (c) গ্রাহকের এমন কোনো নির্দেশনা যার ফলে Realytics প্রযোজ্য ডেটা সুরক্ষা আইন লঙ্ঘন করে — এসবের কারণে উদ্ভূত বা এসবের সঙ্গে সম্পর্কিত যেকোনো দাবি, দাবিনামা, কার্যধারা, জরিমানা, ক্ষতি বা ব্যয়ের (যুক্তিসঙ্গত আইনি ফি সহ) বিরুদ্ধে গ্রাহক Realytics ও তার অধিভুক্ত সংস্থাসমূহকে রক্ষা করবে, ক্ষতিপূরণ দেবে ও ক্ষতিমুক্ত রাখবে; তবে শর্ত থাকে যে Realytics সম্ভব হলে ধারা 4.1(c)-এর অধীনে গ্রাহককে অবহিত করেছিল।
4. প্রক্রিয়াকারী হিসেবে Realytics কোম্পানির বাধ্যবাধকতা
4.1 যে পরিমাণে Realytics গ্রাহকের পক্ষে গ্রাহকের ব্যক্তিগত ডেটা প্রক্রিয়াকরণ করে, সেই পরিমাণে Realytics:
(a) গ্রাহকের ব্যক্তিগত ডেটা কেবল গ্রাহকের নথিভুক্ত নির্দেশনা অনুসারে প্রক্রিয়াকরণ করবে — যার মধ্যে রয়েছে চুক্তি, এই DPA, গ্রাহকের পক্ষ থেকে পরিষেবাসমূহের কনফিগারেশন ও ব্যবহার, এবং এই DPA-এর সঙ্গে সঙ্গতিপূর্ণ অন্য যেকোনো যুক্তিসঙ্গত লিখিত নির্দেশনা, তৃতীয় দেশে স্থানান্তর সংক্রান্ত নির্দেশনা সহ — তবে Realytics যে আইনের অধীন সেই আইন মেনে চলা আবশ্যক হলে তা ব্যতিক্রম;
(b) যেখানে কোনো আইন গ্রাহকের নির্দেশনার বাইরে প্রক্রিয়াকরণ আবশ্যক করে, সেখানে প্রক্রিয়াকরণের আগে গ্রাহককে ওই আইনি বাধ্যবাধকতা সম্পর্কে অবহিত করবে, যদি না আইন এমন প্রকাশ নিষিদ্ধ করে;
(c) Realytics কোম্পানির মতে গ্রাহকের কোনো নির্দেশনা প্রযোজ্য ডেটা সুরক্ষা আইন লঙ্ঘন করলে অবিলম্বে গ্রাহককে অবহিত করবে;
(d) নিশ্চিত করবে যে গ্রাহকের ব্যক্তিগত ডেটা প্রক্রিয়াকরণে অনুমোদিত কর্মীরা গোপনীয়তার বাধ্যবাধকতায় আবদ্ধ, এবং অ্যাক্সেস কেবল সেই কর্মীদের মধ্যে সীমিত রাখবে যাঁদের পরিষেবাসমূহ প্রদান, সহায়তা বা সুরক্ষার জন্য তা প্রয়োজন; এবং
(e) গ্রাহকের ব্যক্তিগত ডেটার প্রক্রিয়াকরণ সংক্রান্ত একটি লিখিত তথ্য-নিরাপত্তা নীতি বজায় রাখবে।
4.2 পরিষেবা প্রদানকারী ও প্রক্রিয়াকারীর উপর বিধিনিষেধ। Realytics:
(a) পরিষেবাসমূহ প্রদান ও চুক্তি সম্পাদনের জন্য প্রয়োজনীয় পরিমাণ ছাড়া, অথবা প্রযোজ্য ডেটা সুরক্ষা আইনে অন্যভাবে অনুমোদিত না হলে, গ্রাহকের ব্যক্তিগত ডেটা সংরক্ষণ, ব্যবহার বা প্রকাশ করবে না;
(b) Realytics ও গ্রাহকের মধ্যকার সরাসরি ব্যবসায়িক সম্পর্কের বাইরে গ্রাহকের ব্যক্তিগত ডেটা সংরক্ষণ, ব্যবহার বা প্রকাশ করবে না;
(c) প্রযোজ্য ডেটা সুরক্ষা আইনে ওই পরিভাষাগুলির সংজ্ঞা অনুযায়ী গ্রাহকের ব্যক্তিগত ডেটা "বিক্রি" ("sell") বা "শেয়ার" ("share") করবে না; অথবা
(d) ধারা 5 দ্বারা অনুমোদিত বা পরিষেবাসমূহ প্রদানের জন্য প্রয়োজনীয় না হলে, গ্রাহকের ব্যক্তিগত ডেটা অন্য কোনো ব্যক্তির কাছ থেকে বা তাঁর পক্ষে প্রাপ্ত ব্যক্তিগত ডেটার সঙ্গে, অথবা ব্যক্তিদের সঙ্গে Realytics কোম্পানির নিজস্ব মিথস্ক্রিয়া থেকে সংগৃহীত ব্যক্তিগত ডেটার সঙ্গে একত্র করবে না।
পক্ষসমূহ স্বীকার করে যে Realytics কোম্পানির কাছে গ্রাহকের ব্যক্তিগত ডেটা প্রকাশ পক্ষসমূহের মধ্যে বিনিময়কৃত কোনো আর্থিক বা অন্য মূল্যবান প্রতিদানের অংশ নয়। প্রযোজ্য ডেটা সুরক্ষা আইনের অধীনে গ্রাহকের জন্য আবশ্যক গোপনীয়তা সুরক্ষার সমান স্তর Realytics গ্রাহকের ব্যক্তিগত ডেটার ক্ষেত্রে প্রদান করবে, এবং প্রযোজ্য ডেটা সুরক্ষা আইনের অধীন তার বাধ্যবাধকতা আর পূরণ করতে পারবে না বলে নির্ধারণ করলে গ্রাহককে তা জানাবে।
5. প্রতিষ্ঠান-স্তরের বিশ্লেষণ ও পরিষেবার উন্নয়ন
5.1 উদ্দেশ্য। পরিষেবাসমূহ বাণিজ্যিক কার্যক্রমকে কোনো ব্যবসা, ব্র্যান্ড বা ভৌত অবস্থানের স্তরে নির্দিষ্ট করার মাধ্যমে কাজ করে। Realytics পৃথক স্বাভাবিক ব্যক্তিদের শনাক্ত করতে, পৃথকভাবে চিহ্নিত করতে, তাঁদের প্রোফাইল তৈরি করতে বা তাঁদের সম্পর্কে সিদ্ধান্ত নিতে চায় না, এবং তার কাছে থাকা কোনো ডেটাসেটের মধ্যে স্বাভাবিক ব্যক্তিদের পুনঃশনাক্ত করার চেষ্টা করে না।
5.2 অনুমোদিত ব্যবহার। Realytics পরিষেবাসমূহ প্রদান, সুরক্ষিত রাখা, রক্ষণাবেক্ষণ, বিশ্লেষণ ও উন্নত করার জন্য — পরিষেবাসমূহের অংশ হিসেবে থাকা বিশ্লেষণাত্মক ও মেশিন লার্নিং মডেল তৈরি, প্রশিক্ষণ, পরীক্ষা ও মূল্যায়ন সহ — প্রতিষ্ঠান-স্তরের ডেটা এবং পরিষেবাসমূহ পরিচালনা থেকে উদ্ভূত সমষ্টিকৃত বা পরিসংখ্যানগত ডেটা, গ্রাহকের ব্যক্তিগত ডেটা থেকে উদ্ভূত ডেটা সহ, ব্যবহার করতে পারে।
5.3 সীমাবদ্ধতা। Realytics ধারা 5.2-এর অধীনে কেবল সেই ডেটা ব্যবহার করবে যা এমনভাবে সমষ্টিকৃত হয়েছে বা প্রতিষ্ঠান-স্তরের ডেটায় রূপান্তরিত হয়েছে যে তা আর কোনো স্বাভাবিক ব্যক্তিকে শনাক্ত করে না এবং যুক্তিসঙ্গতভাবে শনাক্ত করার কাজেও ব্যবহার করা যায় না, এবং যা আর গ্রাহককেও শনাক্ত করে না। Realytics গ্রাহকের ব্যক্তিগত ডেটা নিজে, কিংবা গ্রাহককে শনাক্ত করে এমন কোনো আউটপুট, অন্য কোনো গ্রাহকের কাছে প্রকাশ করবে না।
5.4 ব্যক্তি-স্তরের ডেটা। পরিষেবাসমূহের ভিত্তি হিসেবে থাকা ডেটাসেটগুলিতে Realytics স্বাভাবিক ব্যক্তিদের ব্যক্তি-স্তরের রেকর্ড রাখে না বা সংগ্রহ করতে চায় না।
5.5 আপত্তি। এই ধারার অধীনে সম্পাদিত প্রক্রিয়াকরণের ক্ষেত্রে কোনো ডেটা সাবজেক্ট GDPR-এর অনুচ্ছেদ 21-এর অধীনে আপত্তির অধিকার প্রয়োগ করলে Realytics প্রযোজ্য ডেটা সুরক্ষা আইন অনুসারে সেই আপত্তি কার্যকর করবে।
6. নিরাপত্তা
6.1 প্রযুক্তির সর্বাধুনিক অবস্থা, বাস্তবায়নের ব্যয়, প্রক্রিয়াকরণের প্রকৃতি, পরিধি, প্রেক্ষাপট ও উদ্দেশ্য, সেই সঙ্গে ডেটা সাবজেক্টদের জন্য ঝুঁকি বিবেচনায় নিয়ে Realytics ব্যক্তিগত ডেটা লঙ্ঘনের বিরুদ্ধে গ্রাহকের ব্যক্তিগত ডেটা সুরক্ষার জন্য যথাযথ কারিগরি ও প্রাতিষ্ঠানিক ব্যবস্থা বাস্তবায়ন ও বজায় রাখবে। ওই ব্যবস্থাগুলি সংযুক্তি II-তে বর্ণিত হয়েছে।
6.2 Realytics সময়ে সময়ে সংযুক্তি II-এর ব্যবস্থাগুলি হালনাগাদ করতে পারে, তবে শর্ত থাকে যে এমন হালনাগাদের ফলে পরিষেবাসমূহের সামগ্রিক নিরাপত্তার উল্লেখযোগ্য অবনতি ঘটবে না।
6.3 গ্রাহকের লিখিত অনুরোধে এবং চুক্তির গোপনীয়তা সংক্রান্ত বিধান সাপেক্ষে, Realytics এই ধারা 6 মেনে চলার প্রমাণ দেওয়ার জন্য যুক্তিসঙ্গতভাবে প্রয়োজনীয় তথ্য সরবরাহ করবে, যার মধ্যে পূরণকৃত নিরাপত্তা প্রশ্নমালা এবং, যেখানে পাওয়া যায়, তৃতীয় পক্ষের নিরীক্ষা প্রতিবেদন বা সনদের সারসংক্ষেপ অন্তর্ভুক্ত থাকতে পারে, যেগুলি থেকে নিরাপত্তা বা গোপনীয়তার কারণে কিছু অংশ বাদ দেওয়া হতে পারে।
6.4 নিরীক্ষা। যেখানে প্রযোজ্য ডেটা সুরক্ষা আইন তা আবশ্যক করে এবং ধারা 6.3-এর অধীনে সরবরাহকৃত তথ্য পর্যাপ্ত নয়, সেখানে গ্রাহক Realytics কর্তৃক গ্রাহকের ব্যক্তিগত ডেটা প্রক্রিয়াকরণের নিরীক্ষার অনুরোধ করতে পারে। এমন নিরীক্ষা যেকোনো বারো (12) মাস সময়ে একবারের বেশি পরিচালনা করা যাবে না, এর জন্য কমপক্ষে ত্রিশ (30) দিনের পূর্ব লিখিত নোটিশ প্রয়োজন, এবং এটি পরিধি, সময় ও স্থিতিকাল সম্পর্কে পক্ষসমূহের আগাম সম্মতি সাপেক্ষ। গ্রাহক নিজের ব্যয় বহন করবে এবং নিরীক্ষায় সহায়তা করতে ব্যয়িত সময়ের জন্য Realytics কোম্পানির যুক্তিসঙ্গত ব্যয় পরিশোধ করবে। নিরীক্ষার ফলাফল Realytics কোম্পানির গোপনীয় তথ্য। শনাক্ত হওয়া যেকোনো অসম্মতি সম্পর্কে গ্রাহক অবিলম্বে Realytics কোম্পানিকে জানাবে, এবং Realytics নিশ্চিত হওয়া যেকোনো অসম্মতি সংশোধনে বাণিজ্যিকভাবে যুক্তিসঙ্গত প্রচেষ্টা চালাবে। এই ধারার কোনো কিছুই কোনো নিয়ন্ত্রক কর্তৃপক্ষ কর্তৃক আবশ্যক নিরীক্ষা বা পরিদর্শনকে সীমিত করে না।
7. উপ-প্রক্রিয়াকারী
7.1 অনুমোদন। পরিষেবাসমূহের সঙ্গে সংশ্লিষ্টভাবে গ্রাহকের ব্যক্তিগত ডেটা প্রক্রিয়াকরণের জন্য Realytics অধিভুক্ত সংস্থা ও তৃতীয় পক্ষের উপ-প্রক্রিয়াকারী নিয়োগ করতে গ্রাহক Realytics কোম্পানিকে সাধারণ লিখিত অনুমোদন প্রদান করে। এটি আদর্শ চুক্তিগত ধারাসমূহের দফা 9-এর উদ্দেশ্যে গ্রাহকের পূর্ব লিখিত অনুমোদন গঠন করে। উপ-প্রক্রিয়াকারীদের বর্তমান তালিকা realytics.com/legal/subprocessors-এ পাওয়া যায় এবং সংযুক্তি III-তে পুনরুৎপাদিত হয়েছে।
7.2 নোটিশ ও আপত্তি। কোনো নতুন উপ-প্রক্রিয়াকারীকে গ্রাহকের ব্যক্তিগত ডেটায় অ্যাক্সেস দেওয়ার কমপক্ষে পনেরো (15) দিন আগে তালিকা হালনাগাদ করে Realytics তার নোটিশ দেবে, এবং এমন একটি ব্যবস্থা রাখবে যার মাধ্যমে গ্রাহক হালনাগাদের বিজ্ঞপ্তিতে সাবস্ক্রাইব করতে পারে। নোটিশের চৌদ্দ (14) দিনের মধ্যে গ্রাহক ডেটা সুরক্ষা সংক্রান্ত যুক্তিসঙ্গত কারণে আপত্তি জানাতে পারে। ওই সময়ের মধ্যে গ্রাহক সাড়া না দিলে উপ-প্রক্রিয়াকারীকে গৃহীত বলে গণ্য করা হবে।
7.3 নিষ্পত্তি। গ্রাহক আপত্তি জানালে পক্ষসমূহ সরল বিশ্বাসে সেই আপত্তি নিয়ে আলোচনা করবে। ত্রিশ (30) দিনের মধ্যে কোনো নিষ্পত্তি না হলে গ্রাহক লিখিত নোটিশ দিয়ে পরিষেবাসমূহের সংশ্লিষ্ট অংশ সমাপ্ত করতে পারে, এবং Realytics সমাপ্তির পরবর্তী সময়ের জন্য অগ্রিম পরিশোধিত যেকোনো ফি আনুপাতিক ভিত্তিতে ফেরত দেবে।
7.4 শর্তের ধারাবাহিক প্রয়োগ ও দায়। Realytics প্রতিটি উপ-প্রক্রিয়াকারীর উপর এমন ডেটা সুরক্ষা বাধ্যবাধকতা আরোপ করবে যা গ্রাহকের ব্যক্তিগত ডেটার জন্য কমপক্ষে এই DPA-এর সমান স্তরের সুরক্ষা প্রদান করে। কোনো উপ-প্রক্রিয়াকারী ওই বাধ্যবাধকতা পূরণে ব্যর্থ হলে সেই উপ-প্রক্রিয়াকারীর বাধ্যবাধকতা পালনের জন্য Realytics গ্রাহকের কাছে দায়ী থাকবে।
8. মুছে ফেলা ও ফেরত প্রদান
8.1 চুক্তির মেয়াদ শেষ হলে বা চুক্তি সমাপ্ত হলে, গ্রাহকের লিখিত অনুরোধে, অথবা প্রক্রিয়াকরণের উদ্দেশ্য পূরণ হয়ে গেলে Realytics ত্রিশ (30) দিনের মধ্যে গ্রাহকের ব্যক্তিগত ডেটা মুছে ফেলবে, তবে আইন অনুযায়ী সংরক্ষণ আবশ্যক হলে সেই পরিমাণ ব্যতিক্রম।
8.2 নিয়মিত ব্যাকআপে থাকা গ্রাহকের ব্যক্তিগত ডেটা Realytics কোম্পানির সাধারণ ব্যাকআপ চক্র অনুসারে এবং যেকোনো অবস্থায় সমাপ্তির নব্বই (90) দিনের মধ্যে মুছে ফেলা হবে।
8.3 গ্রাহক মেয়াদকালে যেকোনো সময় কোনো অতিরিক্ত চার্জ ছাড়াই পরিষেবাসমূহের এক্সপোর্ট সুবিধা ব্যবহার করে গ্রাহকের ব্যক্তিগত ডেটা এক্সপোর্ট করতে পারে। যেখানে গ্রাহক প্রকৌশলগত শ্রম প্রয়োজন এমন কোনো বিশেষায়িত নিষ্কাশনের অনুরোধ করে, সেখানে Realytics তার যুক্তিসঙ্গত ব্যয় ধার্য করতে পারে।
8.4 ধারা 8.1-এর অধীনে সংরক্ষিত গ্রাহকের যেকোনো ব্যক্তিগত ডেটার গোপনীয়তা Realytics বজায় রাখবে এবং যে আইনের অধীন Realytics, সেই আইন মেনে চলার জন্য প্রয়োজনীয় পরিমাণেই কেবল তা প্রক্রিয়াকরণ করবে।
8.5 সমাপ্তির আগে ধারা 5-এর অধীনে বৈধভাবে তৈরি সমষ্টিকৃত ও প্রতিষ্ঠান-স্তরের ডেটা, যা গ্রাহক বা কোনো স্বাভাবিক ব্যক্তিকে শনাক্ত করে না, এই ধারার অধীনে মুছে ফেলার আওতাভুক্ত নয়।
9. আন্তর্জাতিক স্থানান্তর
9.1 আদর্শ চুক্তিগত ধারাসমূহ। যেখানে ইউরোপীয় অর্থনৈতিক অঞ্চল, যুক্তরাজ্য বা সুইজারল্যান্ডে উদ্ভূত গ্রাহকের ব্যক্তিগত ডেটা এমন কোনো দেশে স্থানান্তরিত হয় যে দেশের বিষয়ে কোনো পর্যাপ্ততা সিদ্ধান্ত নেওয়া হয়নি, সেখানে পক্ষসমূহ আদর্শ চুক্তিগত ধারাসমূহের মডিউল দুই (নিয়ন্ত্রক থেকে প্রক্রিয়াকারী) দ্বারা আবদ্ধ থাকতে সম্মত হয়, যা রেফারেন্সের মাধ্যমে এই DPA-তে অন্তর্ভুক্ত। যেখানে গ্রাহক কোনো তৃতীয় পক্ষ নিয়ন্ত্রকের পক্ষে প্রক্রিয়াকারী হিসেবে কাজ করে, সেখানে পরিবর্তে মডিউল তিন (প্রক্রিয়াকারী থেকে প্রক্রিয়াকারী) প্রযোজ্য হয়। গ্রাহক ডেটা রপ্তানিকারকের বাধ্যবাধকতা পালন করে এবং Realytics ডেটা আমদানিকারকের বাধ্যবাধকতা পালন করে।
9.2 নির্বাচনসমূহ। আদর্শ চুক্তিগত ধারাসমূহের উদ্দেশ্যে:
(a) দফা 7-এর ঐচ্ছিক ডকিং বিধান তখনই প্রযোজ্য হবে যখন কোনো পক্ষ অন্য পক্ষকে লিখিতভাবে জানায় যে তা প্রয়োজন;
(b) দফা 9-এ বিকল্প 2 (সাধারণ লিখিত অনুমোদন) প্রযোজ্য, ধারা 7.2-এ নির্ধারিত নোটিশের সময়সীমাসহ;
(c) দফা 11-এ ঐচ্ছিক স্বাধীন বিরোধ নিষ্পত্তি সংক্রান্ত ভাষা প্রযোজ্য নয়;
(d) দফা 17-এ বিকল্প 1 প্রযোজ্য এবং আদর্শ চুক্তিগত ধারাসমূহ সাইপ্রাস প্রজাতন্ত্রের আইন দ্বারা পরিচালিত হয়;
(e) দফা 18(b)-এর অধীনে বিরোধসমূহ সাইপ্রাস প্রজাতন্ত্রের আদালতে নিষ্পত্তি হবে;
(f) আদর্শ চুক্তিগত ধারাসমূহের সংযুক্তি I এই DPA-এর সংযুক্তি I-এর তথ্য দিয়ে এবং সংযুক্তি II এই DPA-এর সংযুক্তি II-এর তথ্য দিয়ে পূরণ করা হয়েছে; এবং
(g) এই DPA-তে আবদ্ধ হওয়াই আদর্শ চুক্তিগত ধারাসমূহ ও সেগুলির সংযুক্তিসমূহে প্রতিটি পক্ষের স্বাক্ষর গঠন করে।
9.3 যুক্তরাজ্য। UK GDPR-এর আওতাধীন স্থানান্তরের ক্ষেত্রে পক্ষসমূহ তথ্য কমিশনার কর্তৃক জারিকৃত যুক্তরাজ্যের আন্তর্জাতিক ডেটা স্থানান্তর সংযোজনী ("UK International Data Transfer Addendum", সংস্করণ B1.0)-তে সম্মত হয়, যা রেফারেন্সের মাধ্যমে অন্তর্ভুক্ত। সারণি 1 সংযুক্তি I-এ প্রদত্ত পক্ষসমূহের বিবরণ দিয়ে পূরণ করা হয়েছে; সারণি 2 রপ্তানিকারককে নিয়ন্ত্রক এবং আমদানিকারককে প্রক্রিয়াকারী হিসেবে শনাক্ত করে; সারণি 3 ও 4 যথাক্রমে সংযুক্তি I ও II-এর তথ্য দিয়ে পূরণ করা হয়েছে।
9.4 সুইজারল্যান্ড। সুইস ফেডারেল অ্যাক্ট অন ডেটা প্রোটেকশনের আওতাধীন স্থানান্তরের ক্ষেত্রে ফেডারেল ডেটা সুরক্ষা ও তথ্য কমিশনার উপযুক্ত তত্ত্বাবধায়ক কর্তৃপক্ষ, GDPR-এর উল্লেখগুলি সুইস আইনের উল্লেখ হিসেবে পঠিত হয়, এবং সুইজারল্যান্ডে অবস্থিত ডেটা সাবজেক্টরা সুইজারল্যান্ডে তাঁদের অধিকার প্রয়োগ করতে পারেন।
9.5 পরবর্তী স্থানান্তর। Realytics গ্রাহকের ব্যক্তিগত ডেটা Reality Analytics, Inc.-এর কাছে এবং সংযুক্তি III-এ তালিকাভুক্ত উপ-প্রক্রিয়াকারীদের কাছে স্থানান্তর করতে পারে, প্রতিটি ক্ষেত্রেই প্রযোজ্য ডেটা সুরক্ষা আইনের অধীনে যথাযথ সুরক্ষা ব্যবস্থা সাপেক্ষে।
9.6 ব্যবস্থার পরিবর্তন। আদর্শ চুক্তিগত ধারাসমূহ বা যুক্তরাজ্যের সংযোজনী সংশোধিত বা প্রতিস্থাপিত হলে, অথবা উপযুক্ত এখতিয়ারসম্পন্ন কোনো আদালত বা নিয়ন্ত্রক কর্তৃপক্ষ কর্তৃক অবৈধ বা অপর্যাপ্ত ঘোষিত হলে, পক্ষসমূহ সম্মত হয় যে প্রযোজ্য প্রতিস্থাপিত বা হালনাগাদকৃত ধারাসমূহ, অথবা প্রযোজ্য ডেটা সুরক্ষা আইনের অধীনে বৈধ অন্য কোনো বিকল্প স্থানান্তর ব্যবস্থা, সেগুলি প্রযোজ্য হওয়ার তারিখ থেকে স্বয়ংক্রিয়ভাবে কার্যকর হবে, এবং Realytics এই DPA সংশোধন না করেই প্রয়োজন অনুযায়ী অতিরিক্ত সুরক্ষা ব্যবস্থা বাস্তবায়ন করতে পারবে।
10. ডেটা সাবজেক্টের অধিকার ও সহায়তা
10.1 গ্রাহকের ব্যক্তিগত ডেটার ক্ষেত্রে অ্যাক্সেস, সংশোধন, মুছে ফেলা, সীমিতকরণ, পোর্টেবিলিটি বা আপত্তির অধিকার প্রয়োগের জন্য কোনো ডেটা সাবজেক্টের কাছ থেকে Realytics অনুরোধ পেলে, আইনত অনুমোদিত পরিমাণে Realytics অবিলম্বে ওই ডেটা সাবজেক্টকে জানাবে যে অনুরোধটি গ্রাহকের কাছে পাঠানো উচিত, এবং অনুরোধ সম্পর্কে গ্রাহককে অবহিত করবে।
10.2 প্রক্রিয়াকরণের প্রকৃতি বিবেচনায় নিয়ে, যতটা যুক্তিসঙ্গতভাবে সম্ভব, এমন অনুরোধে সাড়া দেওয়ার ক্ষেত্রে গ্রাহকের বাধ্যবাধকতা পূরণে Realytics যথাযথ কারিগরি ও প্রাতিষ্ঠানিক ব্যবস্থার মাধ্যমে গ্রাহককে সহায়তা করবে। যেখানে গ্রাহক পরিষেবাসমূহের কার্যকারিতার মাধ্যমে কোনো অনুরোধ নিষ্পন্ন করতে পারে না, সেখানে Realytics সহায়তা করতে বাণিজ্যিকভাবে যুক্তিসঙ্গত প্রচেষ্টা চালাবে।
10.3 গ্রাহকের অনুরোধে, এবং প্রক্রিয়াকরণের প্রকৃতি ও Realytics কোম্পানির কাছে থাকা তথ্য বিবেচনায় নিয়ে, Realytics গ্রাহকের পরিষেবাসমূহ ব্যবহার সংক্রান্ত ডেটা সুরক্ষা প্রভাব মূল্যায়ন সম্পাদনে এবং GDPR-এর অনুচ্ছেদ 36-এর অধীনে কোনো নিয়ন্ত্রক কর্তৃপক্ষের সঙ্গে পূর্ব-পরামর্শে গ্রাহককে যুক্তিসঙ্গত সহায়তা প্রদান করবে, প্রতিটি ক্ষেত্রেই সেই পরিমাণে যেখানে সংশ্লিষ্ট তথ্যে গ্রাহকের অন্যভাবে অ্যাক্সেস নেই।
11. ব্যক্তিগত ডেটা লঙ্ঘন
11.1 গ্রাহকের ব্যক্তিগত ডেটাকে প্রভাবিত করে এমন কোনো ব্যক্তিগত ডেটা লঙ্ঘন সম্পর্কে Realytics অযথা বিলম্ব না করে এবং যেকোনো অবস্থায় তা জানার বাহাত্তর (72) ঘণ্টার মধ্যে গ্রাহককে অবহিত করবে, এই উদ্দেশ্যে গ্রাহকের দেওয়া যোগাযোগের বিবরণ ব্যবহার করে। ওই বিবরণ হালনাগাদ রাখার দায়িত্ব গ্রাহকের।
11.2 ওই বিজ্ঞপ্তিতে, তখন পর্যন্ত জানা পরিমাণে, লঙ্ঘনের প্রকৃতি, প্রভাবিত গ্রাহকের ব্যক্তিগত ডেটার শ্রেণিসমূহ ও আনুমানিক পরিমাণ, সম্ভাব্য পরিণতি এবং গৃহীত বা প্রস্তাবিত ব্যবস্থাসমূহ অন্তর্ভুক্ত থাকবে। বিজ্ঞপ্তির সময় তথ্য না থাকলে Realytics তা পাওয়ার সঙ্গে সঙ্গে ধাপে ধাপে সরবরাহ করবে।
11.3 লঙ্ঘন নিয়ন্ত্রণে আনতে ও তার প্রতিকারে — যে পরিমাণে প্রতিকার তার নিয়ন্ত্রণাধীন — Realytics বাণিজ্যিকভাবে যুক্তিসঙ্গত পদক্ষেপ নেবে, এবং যেখানে গ্রাহককে নিয়ন্ত্রক কর্তৃপক্ষ ও প্রভাবিত ডেটা সাবজেক্টদের অবহিত করতে হয়, সেখানে তা করতে সক্ষম করার জন্য গ্রাহককে যুক্তিসঙ্গত সহায়তা প্রদান করবে।
11.4 গ্রাহকের ক্ষেত্রে প্রযোজ্য লঙ্ঘন-বিজ্ঞপ্তি সংক্রান্ত বাধ্যবাধকতা এবং তৃতীয় পক্ষের কাছে যেকোনো বিজ্ঞপ্তি সংক্রান্ত বাধ্যবাধকতা পালনের একমাত্র দায়িত্ব গ্রাহকের।
11.5 গ্রাহক, তার অনুমোদিত ব্যবহারকারীরা, অথবা Realytics কর্তৃক সরবরাহ করা হয়নি এমন পণ্য বা পরিষেবার কারণে সংঘটিত ব্যক্তিগত ডেটা লঙ্ঘনের ক্ষেত্রে এই ধারা প্রযোজ্য নয়।
11.6 কোনো ব্যক্তিগত ডেটা লঙ্ঘন সম্পর্কে Realytics কোম্পানির বিজ্ঞপ্তি দোষ বা দায় স্বীকার নয়।
12. সাধারণ বিধান
12.1 দায়। প্রতিটি পক্ষের এবং তার অধিভুক্ত সংস্থাসমূহের এই DPA থেকে উদ্ভূত বা এর সঙ্গে সম্পর্কিত দায়, তা চুক্তিগত, টর্ট বা দায়ের অন্য যেকোনো তত্ত্বের অধীনেই হোক, চুক্তিতে নির্ধারিত দায়ের সীমাবদ্ধতা ও ব্যতিক্রম সাপেক্ষ। চুক্তিতে কোনো পক্ষের দায়ের যেকোনো উল্লেখ বলতে চুক্তি ও সব ডেটা প্রক্রিয়াকরণ সংযোজনী মিলিয়ে ওই পক্ষ ও তার সব অধিভুক্ত সংস্থার সম্মিলিত দায় বোঝাবে। এই DPA-এর কোনো কিছুই এমন কোনো দায় সীমিত করে না যা প্রযোজ্য ডেটা সুরক্ষা আইনের অধীনে সীমিত করা যায় না, যার মধ্যে GDPR-এর অনুচ্ছেদ 79 ও 82-এর অধীনে কোনো ডেটা সাবজেক্টের অধিকার অন্তর্ভুক্ত।
12.2 প্রযোজ্য আইন। এই DPA চুক্তির ক্ষেত্রে প্রযোজ্য আইন দ্বারা পরিচালিত। যেখানে চুক্তিতে কোনো প্রযোজ্য আইন নির্দিষ্ট করা নেই, সেখানে এই DPA সাইপ্রাস প্রজাতন্ত্রের আইন দ্বারা পরিচালিত হবে এবং সাইপ্রাসের আদালতসমূহের একচেটিয়া এখতিয়ার থাকবে, ধারা 9.2(e) ও 9.3 সাপেক্ষে।
12.3 প্রাধান্যের ক্রম। গ্রাহকের ব্যক্তিগত ডেটার প্রক্রিয়াকরণের ক্ষেত্রে এই DPA চুক্তির যেকোনো বিরোধপূর্ণ শর্তকে অতিক্রম করে। এই DPA দ্বারা সংশোধিত অংশ ব্যতীত চুক্তি পূর্ণ বলবৎ থাকে।
12.4 এই DPA-এর পরিবর্তন। প্রযোজ্য ডেটা সুরক্ষা আইন, পরিষেবাসমূহ বা তার উপ-প্রক্রিয়াকারীদের পরিবর্তন প্রতিফলিত করতে Realytics এই DPA হালনাগাদ করতে পারে, তবে শর্ত থাকে যেকোনো হালনাগাদ গ্রাহকের ব্যক্তিগত ডেটার জন্য প্রদত্ত সুরক্ষা উল্লেখযোগ্যভাবে হ্রাস করবে না। Realytics হালনাগাদকৃত DPA প্রকাশ করে এবং, যেখানে গ্রাহক বিজ্ঞপ্তিতে সাবস্ক্রাইব করেছে সেখানে ইমেইলের মাধ্যমে, উল্লেখযোগ্য পরিবর্তনের কমপক্ষে ত্রিশ (30) দিন আগে নোটিশ দেবে।
12.5 বিচ্ছিন্নযোগ্যতা। এই DPA-এর কোনো বিধান অবৈধ বা অকার্যকর ঘোষিত হলে বাকি অংশ বলবৎ থাকবে।
12.6 কোনো অংশীদারিত্ব নয়। এই DPA-এর কোনো কিছুই পক্ষসমূহের মধ্যে অংশীদারিত্ব, যৌথ উদ্যোগ বা এজেন্সি সম্পর্ক সৃষ্টি করে না।
12.7 মেয়াদ। এই DPA চুক্তির কার্যকর তারিখে বলবৎ হয় এবং চুক্তির মেয়াদ শেষ হলে বা চুক্তি সমাপ্ত হলে স্বয়ংক্রিয়ভাবে সমাপ্ত হয়, তবে প্রকৃতিগতভাবে যেসব বিধান বহাল থাকে সেগুলি ব্যতীত, যার মধ্যে ধারা 8, 9 ও 12.1 অন্তর্ভুক্ত।
12.8 যোগাযোগ। এই DPA সম্পর্কিত প্রশ্ন -এ পাঠানো যেতে পারে। নিরাপত্তা সংক্রান্ত বিষয় -এ পাঠানো যেতে পারে।
সংযুক্তি I — প্রক্রিয়াকরণের বিবরণ
A. পক্ষসমূহের তালিকা
ডেটা রপ্তানিকারক (নিয়ন্ত্রক): গ্রাহক, চুক্তিতে যেভাবে শনাক্ত করা হয়েছে। স্থানান্তর-সংশ্লিষ্ট কার্যক্রম: চুক্তির অধীনে পরিষেবাসমূহ গ্রহণ। স্বাক্ষর ও তারিখ: এই DPA-তে আবদ্ধ হওয়াই এই সংযুক্তিতে গ্রাহকের স্বাক্ষর গঠন করে।
ডেটা আমদানিকারক (প্রক্রিয়াকারী): চুক্তিতে শনাক্ত Realytics সত্তা, অর্থাৎ হয় Realytics Corp Limited, নিবন্ধন নম্বর HE424817, 25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cyprus, নয়তো Reality Analytics, Inc., 1000 N. West Street, Suite 1200, Wilmington, Delaware 19801, United States। যোগাযোগ: । স্থানান্তর-সংশ্লিষ্ট কার্যক্রম: চুক্তির অধীনে গ্রাহককে পরিষেবাসমূহ প্রদান। স্বাক্ষর ও তারিখ: এই DPA-তে আবদ্ধ হওয়াই এই সংযুক্তিতে Realytics সত্তার স্বাক্ষর গঠন করে।
B. স্থানান্তরের বিবরণ
|
বিষয় |
বিবরণ |
|---|---|
|
ডেটা সাবজেক্টের শ্রেণিসমূহ |
পরিষেবাসমূহে অ্যাক্সেসকারী গ্রাহকের অনুমোদিত ব্যবহারকারী ও কর্মীবৃন্দ; গ্রাহকের জমা দেওয়া ডেটার মধ্যে শনাক্ত ব্যবসায়িক যোগাযোগ-ব্যক্তিরা |
|
ব্যক্তিগত ডেটার শ্রেণিসমূহ |
ব্যবসায়িক যোগাযোগের বিবরণ (নাম, পদবি, কর্মস্থলের ইমেইল ঠিকানা, টেলিফোন নম্বর); অ্যাকাউন্ট ও প্রমাণীকরণ ডেটা; পরিষেবাসমূহের ব্যবহার ও কনফিগারেশন ডেটা; অনলাইন শনাক্তকারী; সহায়তা-সংক্রান্ত যোগাযোগ; গ্রাহক পরিষেবাসমূহে জমা দিতে বেছে নেয় এমন ফাইল, তালিকা ও রেকর্ডের বিষয়বস্তু |
|
সংবেদনশীল ডেটা |
নেই। ধারা 3.3 অনুযায়ী গ্রাহকের জন্য ব্যক্তিগত ডেটার বিশেষ শ্রেণিসমূহ, ফৌজদারি অপরাধ সংক্রান্ত ডেটা, 16 বছরের কম বয়সী শিশুদের সংক্রান্ত ডেটা, পেমেন্ট কার্ড বা আর্থিক অ্যাকাউন্ট নম্বর, সরকারি পরিচয় নম্বর এবং শনাক্ত স্বাভাবিক ব্যক্তিদের সুনির্দিষ্ট ভূ-অবস্থান ডেটা জমা দেওয়া নিষিদ্ধ |
|
স্থানান্তরের পৌনঃপুনিকতা |
ধারাবাহিক, চুক্তির মেয়াদকালে |
|
প্রক্রিয়াকরণের প্রকৃতি |
পরিষেবাসমূহ প্রদানের জন্য প্রয়োজন অনুযায়ী গ্রাহকের ব্যক্তিগত ডেটার সংরক্ষণ, হোস্টিং, বিন্যাসকরণ, পুনরুদ্ধার, বিশ্লেষণ, সমষ্টিকরণ ও প্রদর্শন, সেই সঙ্গে সহায়তা, নিরাপত্তা ও রক্ষণাবেক্ষণ |
|
প্রক্রিয়াকরণের উদ্দেশ্য |
চুক্তি ও গ্রাহকের নির্দেশনা অনুসারে গ্রাহককে পরিষেবাসমূহ প্রদান |
|
সংরক্ষণকাল |
চুক্তির মেয়াদকাল, তারপর ধারা 8 অনুসারে |
|
উপ-প্রক্রিয়াকারীদের কাছে স্থানান্তর |
বিষয়বস্তু, প্রকৃতি ও স্থিতিকাল ধারা 7 ও সংযুক্তি III-এ বর্ণিত অনুযায়ী |
C. উপযুক্ত তত্ত্বাবধায়ক কর্তৃপক্ষ
সাইপ্রাস প্রজাতন্ত্রের ব্যক্তিগত ডেটা সুরক্ষা কমিশনারের কার্যালয়।
সংযুক্তি II — কারিগরি ও প্রাতিষ্ঠানিক ব্যবস্থা
প্রক্রিয়াকরণের প্রকৃতি, পরিধি, প্রেক্ষাপট ও উদ্দেশ্য এবং ডেটা সাবজেক্টদের জন্য ঝুঁকি বিবেচনায় নিয়ে Realytics ব্যক্তিগত ডেটা লঙ্ঘনের বিরুদ্ধে গ্রাহকের ব্যক্তিগত ডেটা সুরক্ষার জন্য নকশাকৃত কারিগরি ও প্রাতিষ্ঠানিক ব্যবস্থা বজায় রাখে। যেখানে সিস্টেম আর্কিটেকচার বা নিরাপত্তা বাস্তবায়নের বিস্তারিত বিবরণ প্রকাশ করলে নিরাপত্তা ঝুঁকি তৈরি হবে, সেখানে Realytics তা প্রকাশ করে না।
A. অ্যাক্সেস নিয়ন্ত্রণ
Realytics গ্রাহকের ব্যক্তিগত ডেটায় অ্যাক্সেস কেবল সেই কর্মীদের মধ্যে সীমিত রাখে যাঁদের পরিষেবাসমূহ প্রদান, সহায়তা, রক্ষণাবেক্ষণ বা সুরক্ষার জন্য অ্যাক্সেস প্রয়োজন। অ্যাক্সেস ভূমিকার ভিত্তিতে প্রদান করা হয়, এর জন্য প্রমাণীকরণ প্রয়োজন হয়, এবং প্রয়োজন ফুরালে তা প্রত্যাহার করা হয়। গ্রাহকের ব্যক্তিগত ডেটায় অ্যাক্সেসপ্রাপ্ত কর্মীরা গোপনীয়তার বাধ্যবাধকতায় আবদ্ধ।
B. সঞ্চালন নিরাপত্তা
কারিগরিভাবে যথাযথ হলে Realytics সর্বজনীন নেটওয়ার্কের মাধ্যমে সঞ্চালিত গ্রাহকের ব্যক্তিগত ডেটা ট্রানজিটে এনক্রিপশন ব্যবহার করে সুরক্ষিত রাখে।
C. পৃথকীকরণ ও ন্যূনতমকরণ
Realytics পরিষেবাসমূহের মধ্যে গ্রাহক-পরিবেশ ও ডেটা পৃথক রাখার জন্য নকশাকৃত লজিক্যাল নিয়ন্ত্রণ ব্যবহার করে। Realytics গ্রাহকের ব্যক্তিগত ডেটার প্রক্রিয়াকরণ চুক্তি ও এই DPA-তে বর্ণিত উদ্দেশ্যের জন্য যতটুকু প্রয়োজন ততটুকুতে সীমিত রাখে, এবং উদ্দেশ্য অনুমতি দিলে সমষ্টিকরণ, শনাক্তকারী তথ্য অপসারণ বা প্রতিষ্ঠান-স্তরের ডেটা ব্যবহার করে।
D. ব্যাকআপ ও পুনরুদ্ধারক্ষমতা
পরিষেবার স্তর ও চুক্তি সাপেক্ষে, কোনো ঘটনার পরে পরিষেবাসমূহ ও গ্রাহকের ব্যক্তিগত ডেটার প্রাপ্যতা ও পুনরুদ্ধারে সহায়তার জন্য নকশাকৃত ব্যাকআপ ও পুনরুদ্ধার ব্যবস্থা Realytics বজায় রাখে।
E. ঘটনা ব্যবস্থাপনা
পরিষেবাসমূহকে প্রভাবিত করে এমন নিরাপত্তা-ঘটনা শনাক্তকরণ, তদন্ত, নিয়ন্ত্রণ ও প্রতিকারের জন্য Realytics নির্দিষ্ট কার্যপ্রণালি বজায় রাখে।
F. উপ-প্রক্রিয়াকারী ব্যবস্থাপনা
Realytics উপ-প্রক্রিয়াকারীদের সঙ্গে এমন শর্তে চুক্তি করে যা কমপক্ষে এই DPA-এর সমান স্তরের সুরক্ষা প্রদানকারী ডেটা সুরক্ষা বাধ্যবাধকতা আরোপ করে, এবং ধারা 7-এ বর্ণিত প্রকাশিত উপ-প্রক্রিয়াকারী তালিকা বজায় রাখে।
সংযুক্তি III — উপ-প্রক্রিয়াকারী
|
উপ-প্রক্রিয়াকারী |
কার্যক্রম |
অবস্থান |
|---|---|---|
|
Amazon Web Services, Inc. |
ক্লাউড অবকাঠামো ও স্টোরেজ |
যুক্তরাষ্ট্র, আয়ারল্যান্ড, জার্মানি |
|
Google Cloud Platform (Google LLC / Google Ireland Ltd) |
ক্লাউড অবকাঠামো, ডেটা ওয়্যারহাউজিং |
যুক্তরাষ্ট্র, ইউরোপীয় ইউনিয়ন |
|
Hetzner Online GmbH |
ডেডিকেটেড সার্ভার হোস্টিং ও ডেটা সেন্টার সুবিধা |
জার্মানি, ফিনল্যান্ড |
|
Cloudflare, Inc. |
কনটেন্ট ডেলিভারি, ট্র্যাফিক ব্যবস্থাপনা ও এজ পরিষেবা |
প্রান্তিক ব্যবহারকারীর নিকটতম ডেটা সেন্টারে প্রক্রিয়াকৃত |
|
Google Workspace (Google Ireland Ltd) |
ব্যবসায়িক ইমেইল, ডকুমেন্ট স্টোরেজ ও সহযোগিতা |
ইউরোপীয় ইউনিয়ন, যুক্তরাষ্ট্র |
|
Stripe, Inc. |
পেমেন্ট প্রক্রিয়াকরণ ও বিলিং |
যুক্তরাষ্ট্র, আয়ারল্যান্ড |
|
HubSpot, Inc. |
গ্রাহক সম্পর্ক ব্যবস্থাপনা |
যুক্তরাষ্ট্র, ইউরোপীয় ইউনিয়ন |
|
Klaviyo, Inc. |
গ্রাহক মেসেজিং ও ইমেইল ডেলিভারি |
যুক্তরাষ্ট্র |
|
PostHog, Inc. |
প্রোডাক্ট অ্যানালিটিক্স |
যুক্তরাষ্ট্র, ইউরোপীয় ইউনিয়ন |
|
OpenAI, L.L.C. |
পরিষেবাসমূহের ফিচারের জন্য AI মডেল ইনফারেন্স |
যুক্তরাষ্ট্র |
|
Anthropic PBC |
পরিষেবাসমূহের ফিচারের জন্য AI মডেল ইনফারেন্স |
যুক্তরাষ্ট্র |
|
Google LLC (Gemini / Vertex AI) |
পরিষেবাসমূহের ফিচারের জন্য AI মডেল ইনফারেন্স |
যুক্তরাষ্ট্র, ইউরোপীয় ইউনিয়ন |
|
Reality Analytics, Inc. |
গ্রুপ অধিভুক্ত সংস্থা — পণ্য উন্নয়ন, গ্রাহক সহায়তা ও প্রশাসন |
যুক্তরাষ্ট্র |
নোট। Hetzner Online GmbH ডেডিকেটেড বেয়ার-মেটাল সার্ভার ও ডেটা সেন্টার সুবিধা সরবরাহ করে। Realytics Hetzner-কে গ্রাহকের ব্যক্তিগত ডেটায় অ্যাক্সেস দেয় না এবং Hetzner Realytics কোম্পানির পক্ষে গ্রাহকের ব্যক্তিগত ডেটা প্রক্রিয়াকরণ করে না; হোস্টিং অবকাঠামো সরবরাহকারী হিসেবে স্বচ্ছতার জন্য এটি তালিকাভুক্ত করা হয়েছে।
Meta Platforms, TikTok, LinkedIn ও Google Ads Realytics তার নিজস্ব বিপণন ও বিজ্ঞাপন কার্যক্রমের জন্য ব্যবহার করে, যেখানে Realytics নিয়ন্ত্রক হিসেবে কাজ করে। এগুলি গ্রাহকের ব্যক্তিগত ডেটা প্রক্রিয়াকরণ করে না এবং তাই এই DPA-এর অধীনে উপ-প্রক্রিয়াকারী নয়। এগুলির ভূমিকা Realytics গোপনীয়তা নীতি-তে বর্ণিত হয়েছে।
উপরে তালিকাভুক্ত যেসব উপ-প্রক্রিয়াকারী AI মডেল ইনফারেন্স সরবরাহ করে, Realytics তাদের নিজস্ব মডেল প্রশিক্ষণের জন্য গ্রাহকের ব্যক্তিগত ডেটা ব্যবহারের অনুমতি দেয় না, এবং এমন ব্যবহার বাদ দেয় এমন শর্তে তাদের সঙ্গে চুক্তি করে।