डेटा प्रोसेसिंग एडेंडम
अंतिम अपडेट 5 अगस्त 2026
Realytics Corp Limited
अंतिम अद्यतन: 5 अगस्त 2026 | प्रभावी: 5 अगस्त 2026
यह डेटा प्रोसेसिंग एडेंडम और इसके अनुलग्नक (यह "DPA") Realytics और ग्राहक (जैसा नीचे परिभाषित है), जिन्हें सामूहिक रूप से "पक्षकार" ("Parties") कहा गया है, के बीच उस करार को दर्शाते हैं जो पक्षकारों के बीच संपन्न ऐसी सेवा शर्तों, सब्सक्रिप्शन अनुबंध, ऑर्डर फ़ॉर्म अथवा अन्य लिखित या इलेक्ट्रॉनिक अनुबंध, जो इस DPA का संदर्भ देता है (यह "अनुबंध" ("Agreement")), की शर्तों के अंतर्गत ग्राहक व्यक्तिगत डेटा की प्रोसेसिंग से संबंधित है।
यह DPA अनुबंध में समाविष्ट है और किसी भी पक्षकार द्वारा किसी अतिरिक्त हस्ताक्षर की आवश्यकता के बिना उसका अभिन्न अंग बनता है। जिन ग्राहकों की आंतरिक प्रक्रियाओं के लिए हस्ताक्षर-योग्य प्रति आवश्यक हो, उन्हें अनुरोध पर से ऐसी प्रति उपलब्ध कराई जाती है।
इस DPA और अनुबंध के बीच किसी विरोध की स्थिति में, यह DPA प्रभावी होगा। इस DPA और धारा 9 में संदर्भित मानक संविदात्मक उपबंधों के बीच किसी विरोध की स्थिति में, मानक संविदात्मक उपबंध प्रभावी होंगे।
1. परिभाषाएँ
जिन बड़े अक्षरों से आरंभ होने वाले पदों को यहाँ परिभाषित नहीं किया गया है, उनका वही अर्थ होगा जो अनुबंध में दिया गया है।
"सहयोगी कंपनी" ("Affiliate") का अर्थ है ऐसी इकाई जो विषयगत इकाई की स्वामी हो या उसे नियंत्रित करती हो, जिसका स्वामित्व या नियंत्रण विषयगत इकाई के पास हो, अथवा जो विषयगत इकाई के साथ समान स्वामित्व या नियंत्रण के अधीन हो, जहाँ "नियंत्रण" ("control") का अर्थ है किसी इकाई के प्रबंधन या कार्यकलापों को निर्देशित करने की शक्ति और "स्वामित्व" ("ownership") का अर्थ है मताधिकार वाली प्रतिभूतियों या समकक्ष मताधिकार हितों के पचास प्रतिशत (50%) या उससे अधिक का लाभकारी स्वामित्व।
"लागू डेटा संरक्षण कानून" ("Applicable Data Protection Law") का अर्थ है डेटा संरक्षण और गोपनीयता से संबंधित वह समस्त विधान जो इस DPA के अंतर्गत की जाने वाली प्रोसेसिंग पर लागू होता है, जिसमें यूरोपीय डेटा संरक्षण कानून, CCPA, Virginia Consumer Data Protection Act, Colorado Privacy Act, Connecticut Data Privacy Act, Utah Consumer Privacy Act, तथा संयुक्त राज्य अमेरिका के अन्य लागू राज्य गोपनीयता कानून शामिल हैं।
"CCPA" का अर्थ है California Consumer Privacy Act, जैसा कि उसे California Privacy Rights Act द्वारा संशोधित किया गया है, उसके कार्यान्वयन विनियमों सहित।
"नियंत्रक" ("Controller") का अर्थ है वह इकाई जो व्यक्तिगत डेटा की प्रोसेसिंग के उद्देश्य और साधन निर्धारित करती है, जिसमें "व्यवसाय" ("business") भी शामिल है, जैसा कि यह पद लागू डेटा संरक्षण कानून के अंतर्गत परिभाषित है।
"ग्राहक" ("Customer") का अर्थ है वह इकाई जो सेवाओं तक पहुँच या उनके उपयोग के लिए Realytics के साथ अनुबंध करती है।
"ग्राहक व्यक्तिगत डेटा" ("Customer Personal Data") का अर्थ है अनुलग्नक I में वर्णित वह व्यक्तिगत डेटा जिसे ग्राहक या उसके अधिकृत उपयोगकर्ता (Authorised Users) सेवाओं में जमा करते हैं, उन पर अपलोड करते हैं या सेवाओं के माध्यम से सुलभ बनाते हैं, अथवा जिसे Realytics अनुबंध के अंतर्गत ग्राहक की ओर से प्रोसेस करती है, और जिसके संबंध में ग्राहक या तो नियंत्रक है या किसी तृतीय-पक्ष नियंत्रक की ओर से कार्य करने वाला प्रोसेसर है।
"डेटा विषय" ("Data Subject"), "प्रोसेस करना" ("Process"), "प्रोसेस किया गया" ("Processed") और "प्रोसेसिंग" ("Processing") में से प्रत्येक का वही अर्थ है जो लागू डेटा संरक्षण कानून के अंतर्गत दिया गया है।
"प्रतिष्ठान-स्तरीय डेटा" ("Establishment-Level Data") का अर्थ है ऐसा डेटा जो किसी व्यवसाय, ब्रांड, स्टोर, शाखा, आउटलेट, स्थल अथवा अन्य वाणिज्यिक स्थान या विधिक व्यक्ति से संबंधित हो, और जिसका उपयोग Realytics किसी प्राकृतिक व्यक्ति की पहचान करने, उसे अलग से चिह्नित करने या उसकी प्रोफ़ाइल बनाने के लिए नहीं करती।
"यूरोपीय डेटा संरक्षण कानून" ("European Data Protection Laws") का अर्थ है GDPR, United Kingdom Data Protection Act 2018 के साथ UK GDPR, तथा Swiss Federal Act on Data Protection, इनमें से प्रत्येक अपने संशोधित या प्रतिस्थापित रूप में।
"GDPR" का अर्थ है विनियम (EU) 2016/679, तथा वही विनियम जैसा कि उसे यूनाइटेड किंगडम के कानून में समाविष्ट किया गया है।
"व्यक्तिगत डेटा" ("Personal Data") का अर्थ है व्यक्तिगत डेटा या व्यक्तिगत जानकारी, जैसा कि लागू डेटा संरक्षण कानून के अंतर्गत परिभाषित है।
"व्यक्तिगत डेटा उल्लंघन" ("Personal Data Breach") का अर्थ है सुरक्षा का ऐसा उल्लंघन जिसके परिणामस्वरूप संचरित, संग्रहीत या अन्यथा प्रोसेस किए गए व्यक्तिगत डेटा का आकस्मिक या विधि-विरुद्ध विनाश, हानि, परिवर्तन, अथवा अनधिकृत प्रकटीकरण या उस तक अनधिकृत पहुँच होती है।
"प्रोसेसर" ("Processor") का अर्थ है वह इकाई जो किसी नियंत्रक की ओर से व्यक्तिगत डेटा की प्रोसेसिंग करती है, जिसमें "सेवा प्रदाता" ("service provider") भी शामिल है, जैसा कि यह पद लागू डेटा संरक्षण कानून के अंतर्गत परिभाषित है।
"Realytics" का अर्थ है Realytics Corp Limited, जो साइप्रस में संख्या HE424817 के अंतर्गत पंजीकृत कंपनी है और जिसका पंजीकृत कार्यालय 25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cyprus में है, अथवा, जहाँ अनुबंध Reality Analytics, Inc. के साथ संपन्न किया गया हो, वहाँ वह इकाई।
"विनियामक" ("Regulator") का अर्थ है वह पर्यवेक्षी या प्रवर्तन प्राधिकरण जिसका उस प्रोसेसिंग पर अधिकार-क्षेत्र है।
"सेवाएँ" ("Services") का अर्थ है वे सेवाएँ जो Realytics अनुबंध के अंतर्गत ग्राहक को प्रदान करती है।
"मानक संविदात्मक उपबंध" ("Standard Contractual Clauses") अथवा "SCCs" का अर्थ है 4 जून 2021 के आयोग कार्यान्वयन निर्णय (EU) 2021/914 द्वारा अनुमोदित मानक संविदात्मक उपबंध।
"उप-प्रोसेसर" ("Sub-Processor") का अर्थ है ग्राहक व्यक्तिगत डेटा की प्रोसेसिंग के लिए Realytics द्वारा नियुक्त कोई भी प्रोसेसर, जिसमें कोई Realytics सहयोगी कंपनी भी शामिल है।
2. भूमिकाएँ और दायरा
2.1 प्रोसेसर की भूमिका। ग्राहक व्यक्तिगत डेटा के संबंध में ग्राहक नियंत्रक है और Realytics प्रोसेसर है। जहाँ ग्राहक किसी तृतीय-पक्ष नियंत्रक की ओर से प्रोसेसर के रूप में कार्य करता है, वहाँ Realytics ग्राहक के उप-प्रोसेसर के रूप में कार्य करती है, और यह सुनिश्चित करने की ज़िम्मेदारी ग्राहक की है कि Realytics को दिए गए उसके निर्देश संबंधित नियंत्रक द्वारा प्राधिकृत हों। Realytics ग्राहक व्यक्तिगत डेटा की प्रोसेसिंग केवल इस DPA में निर्धारित रूप में और ग्राहक के निर्देशों के अनुसार करेगी।
2.2 नियंत्रक की भूमिका। Realytics खाता पंजीकरण डेटा, अधिकृत उपयोगकर्ता विवरण, बिलिंग और भुगतान जानकारी, सहायता पत्राचार, तथा सेवाओं के उपयोग और टेलीमेट्री डेटा के संबंध में प्रोसेसर के रूप में नहीं, बल्कि नियंत्रक के रूप में कार्य करती है; इस डेटा की प्रोसेसिंग Realytics सेवाएँ प्रदान करने, उन्हें सुरक्षित रखने, उनका समर्थन, अनुरक्षण और सुधार करने, ग्राहक संबंध का प्रबंधन करने, धोखाधड़ी की रोकथाम, व्यवसाय निरंतरता, तथा लेखांकन, बिलिंग और विधिक अनुपालन जैसे मुख्य व्यावसायिक कार्यों के संचालन के उद्देश्यों से करती है। नियंत्रक के रूप में उस डेटा की Realytics द्वारा की जाने वाली प्रोसेसिंग Realytics गोपनीयता नीति में वर्णित है और वह इस DPA द्वारा शासित नहीं है।
2.3 Realytics का अपना डेटा। जिन डेटासेट को Realytics ग्राहक से स्वतंत्र रूप से संकलित करती है, लाइसेंस पर लेती है या व्युत्पन्न करती है — जिनमें सार्वजनिक रूप से सुलभ वेब पृष्ठों को क्रॉल करके प्राप्त डेटा, लाइसेंस-प्राप्त तृतीय-पक्ष डेटासेट और प्रतिष्ठान-स्तरीय डेटा शामिल हैं — वे ग्राहक व्यक्तिगत डेटा नहीं हैं और इस DPA द्वारा शासित नहीं हैं, चाहे उन्हें सेवाओं के माध्यम से ग्राहक के समक्ष प्रस्तुत किया जाता हो या नहीं।
2.4 ग्राहक की सहयोगी कंपनियाँ। जहाँ ग्राहक की सहयोगी कंपनियों ने अनुबंध के अंतर्गत सीधे सेवाओं की सब्सक्रिप्शन खरीदी है, वहाँ यह DPA उन सब्सक्रिप्शनों पर लागू होता है और ऐसी प्रत्येक सहयोगी कंपनी को अपने ग्राहक व्यक्तिगत डेटा के लिए नियंत्रक माना जाता है। अपनी ओर से तथा अपनी सहयोगी कंपनियों की ओर से इस DPA के अंतर्गत Realytics के साथ होने वाले समस्त संचार के समन्वय की ज़िम्मेदारी ग्राहक की है, और वह उनकी ओर से ऐसा संचार करने तथा प्राप्त करने का हकदार है।
2.5 अवधि। Realytics अनुबंध की अवधि तक ग्राहक व्यक्तिगत डेटा की प्रोसेसिंग करेगी और उसके बाद केवल उतनी ही, जितनी धारा 8 द्वारा अनुमत है।
3. ग्राहक की बाध्यताएँ
3.1 ग्राहक, ग्राहक व्यक्तिगत डेटा की प्रोसेसिंग तथा Realytics को निर्देश जारी करने का कार्य लागू डेटा संरक्षण कानून के अनुसार करेगा। ग्राहक व्यक्तिगत डेटा की शुद्धता, गुणवत्ता और वैधता के लिए तथा उन साधनों के लिए, जिनसे उसने वह डेटा प्राप्त किया, एकमात्र ज़िम्मेदारी ग्राहक की है।
3.2 ग्राहक यह वारंटी देता है कि अनुबंध द्वारा परिकल्पित प्रोसेसिंग के लिए Realytics को ग्राहक व्यक्तिगत डेटा उपलब्ध कराने हेतु उसके पास समस्त आवश्यक अधिकार तथा एक वैध कानूनी आधार है। जहाँ लागू डेटा संरक्षण कानून द्वारा अपेक्षित हो, वहाँ किसी भी आवश्यक डेटा विषय सहमति को प्राप्त करने और उसका अभिलेख रखने की ज़िम्मेदारी ग्राहक की है। यदि कोई सहमति वापस ले ली जाती है, तो Realytics को सूचित करने की ज़िम्मेदारी ग्राहक की है, और उससे उत्पन्न किसी भी निर्देश को इस DPA के अनुरूप कार्यान्वित करने की ज़िम्मेदारी Realytics की बनी रहती है।
3.3 निषिद्ध डेटा। ग्राहक सेवाओं में निम्नलिखित जमा नहीं करेगा, और न ही अपने अधिकृत उपयोगकर्ताओं को इन्हें जमा करने की अनुमति देगा:
(a) GDPR के अनुच्छेद 9 के अर्थ में व्यक्तिगत डेटा की विशेष श्रेणियाँ, अर्थात् ऐसा डेटा जो नस्लीय या जातीय मूल, राजनीतिक विचार, धार्मिक या दार्शनिक आस्थाएँ, अथवा ट्रेड यूनियन सदस्यता प्रकट करता हो, आनुवंशिक डेटा, पहचान के उद्देश्यों से प्रोसेस किया गया बायोमेट्रिक डेटा, स्वास्थ्य से संबंधित डेटा, अथवा किसी प्राकृतिक व्यक्ति के यौन जीवन या यौन अभिविन्यास से संबंधित डेटा;
(b) आपराधिक दोषसिद्धियों या अपराधों से संबंधित व्यक्तिगत डेटा;
(c) सोलह (16) वर्ष से कम आयु के बच्चों का व्यक्तिगत डेटा; अथवा
(d) किसी पहचाने गए प्राकृतिक व्यक्ति के भुगतान कार्ड नंबर, वित्तीय खाता नंबर, सरकारी पहचान संख्याएँ, अथवा सटीक भू-स्थान डेटा।
सेवाएँ इस धारा 3.3 में वर्णित डेटा की प्रोसेसिंग के लिए अभिकल्पित नहीं हैं, और यदि ऐसा डेटा इस धारा का उल्लंघन करते हुए जमा किया जाता है, तो उसके संबंध में Realytics की कोई बाध्यता या दायित्व नहीं है।
3.4 क्षतिपूर्ति। ग्राहक, Realytics और उसकी सहयोगी कंपनियों का बचाव करेगा, उन्हें क्षतिपूर्ति देगा तथा उन्हें ऐसे किसी भी दावे, माँग, कार्यवाही, जुर्माने, हानि या व्यय (उचित विधिक शुल्क सहित) से हानिरहित रखेगा जो (a) ऐसे ग्राहक व्यक्तिगत डेटा से उत्पन्न हो या उससे संबंधित हो जिसे Realytics को उपलब्ध कराने के लिए ग्राहक के पास कानूनी आधार या आवश्यक अधिकार नहीं थे, (b) ग्राहक द्वारा धारा 3.3 के उल्लंघन से उत्पन्न हो या उससे संबंधित हो, अथवा (c) ग्राहक के ऐसे किसी निर्देश से उत्पन्न हो या उससे संबंधित हो जिसके कारण Realytics लागू डेटा संरक्षण कानून का उल्लंघन करती है, बशर्ते कि Realytics ने, जहाँ वह ऐसा करने में सक्षम थी, धारा 4.1(c) के अंतर्गत ग्राहक को सूचित किया हो।
4. प्रोसेसर के रूप में Realytics की बाध्यताएँ
4.1 जिस सीमा तक Realytics ग्राहक की ओर से ग्राहक व्यक्तिगत डेटा की प्रोसेसिंग करती है, उस सीमा तक Realytics:
(a) ग्राहक व्यक्तिगत डेटा की प्रोसेसिंग केवल ग्राहक के प्रलेखित निर्देशों पर करेगी, जिनमें अनुबंध, यह DPA, ग्राहक द्वारा सेवाओं का कॉन्फ़िगरेशन और उपयोग, तथा इस DPA के अनुरूप कोई अन्य उचित लिखित निर्देश शामिल हैं, जिसमें तीसरे देशों को किए जाने वाले स्थानांतरणों से संबंधित निर्देश भी सम्मिलित हैं, सिवाय उस स्थिति के जहाँ Realytics पर लागू किसी कानून का अनुपालन करने के लिए ऐसा करना अपेक्षित हो;
(b) जहाँ कोई कानून ग्राहक के निर्देशों से भिन्न प्रोसेसिंग की अपेक्षा करता हो, वहाँ प्रोसेसिंग से पूर्व ग्राहक को उस कानूनी अपेक्षा की सूचना देगी, जब तक कि कानून ऐसे प्रकटीकरण को निषिद्ध न करता हो;
(c) यदि Realytics की राय में ग्राहक का कोई निर्देश लागू डेटा संरक्षण कानून का उल्लंघन करता है, तो ग्राहक को तत्काल सूचित करेगी;
(d) यह सुनिश्चित करेगी कि ग्राहक व्यक्तिगत डेटा की प्रोसेसिंग के लिए अधिकृत कर्मी गोपनीयता की बाध्यता से बँधे हों, तथा पहुँच को उन्हीं कर्मियों तक सीमित रखेगी जिन्हें सेवाएँ प्रदान करने, उनका समर्थन करने या उन्हें सुरक्षित रखने के लिए उसकी आवश्यकता है; और
(e) ग्राहक व्यक्तिगत डेटा की प्रोसेसिंग को समाविष्ट करने वाली एक लिखित सूचना सुरक्षा नीति बनाए रखेगी।
4.2 सेवा प्रदाता और प्रोसेसर संबंधी प्रतिबंध। Realytics:
(a) सेवाएँ प्रदान करने तथा अनुबंध का निष्पादन करने के लिए आवश्यक सीमा से परे, अथवा लागू डेटा संरक्षण कानून द्वारा अन्यथा अनुमत सीमा से परे, ग्राहक व्यक्तिगत डेटा को प्रतिधारित नहीं करेगी, उसका उपयोग नहीं करेगी और न ही उसे प्रकट करेगी;
(b) Realytics और ग्राहक के बीच के प्रत्यक्ष व्यावसायिक संबंध से बाहर ग्राहक व्यक्तिगत डेटा को प्रतिधारित नहीं करेगी, उसका उपयोग नहीं करेगी और न ही उसे प्रकट करेगी;
(c) ग्राहक व्यक्तिगत डेटा को "बेचेगी" ("sell") या "साझा" ("share") नहीं करेगी, जैसा कि ये पद लागू डेटा संरक्षण कानून के अंतर्गत परिभाषित हैं; अथवा
(d) ग्राहक व्यक्तिगत डेटा को किसी अन्य व्यक्ति से या उसकी ओर से प्राप्त व्यक्तिगत डेटा के साथ, अथवा व्यक्तियों के साथ Realytics की अपनी अंतःक्रियाओं से एकत्र किए गए व्यक्तिगत डेटा के साथ संयोजित नहीं करेगी, सिवाय उस सीमा तक जितनी धारा 5 द्वारा अनुमत हो या सेवाएँ प्रदान करने के लिए आवश्यक हो।
पक्षकार यह स्वीकार करते हैं कि Realytics को ग्राहक द्वारा ग्राहक व्यक्तिगत डेटा का प्रकटीकरण पक्षकारों के बीच विनिमय किए गए किसी मौद्रिक या अन्य मूल्यवान प्रतिफल का हिस्सा नहीं है। Realytics ग्राहक व्यक्तिगत डेटा को गोपनीयता संरक्षण का वही स्तर प्रदान करेगी जो लागू डेटा संरक्षण कानून के अंतर्गत ग्राहक से अपेक्षित है, और यदि वह यह निर्धारित करती है कि वह लागू डेटा संरक्षण कानून के अंतर्गत अपनी बाध्यताओं को अब पूरा नहीं कर सकती, तो वह ग्राहक को सूचित करेगी।
5. प्रतिष्ठान-स्तरीय विश्लेषण और सेवा सुधार
5.1 उद्देश्य। सेवाएँ वाणिज्यिक गतिविधि को किसी व्यवसाय, ब्रांड या भौतिक स्थान के स्तर पर निर्धारित करके कार्य करती हैं। Realytics अलग-अलग प्राकृतिक व्यक्तियों की पहचान करने, उन्हें अलग से चिह्नित करने, उनकी प्रोफ़ाइल बनाने या उनके बारे में निर्णय लेने का प्रयास नहीं करती, और अपने पास मौजूद किसी भी डेटासेट के भीतर प्राकृतिक व्यक्तियों की पुनः पहचान करने का प्रयास नहीं करती।
5.2 अनुमत उपयोग। Realytics, सेवाएँ प्रदान करने, उन्हें सुरक्षित रखने, उनका अनुरक्षण, विश्लेषण और सुधार करने के लिए प्रतिष्ठान-स्तरीय डेटा तथा सेवाओं के संचालन से व्युत्पन्न समेकित या सांख्यिकीय डेटा का, जिसमें ग्राहक व्यक्तिगत डेटा से व्युत्पन्न डेटा भी शामिल है, उपयोग कर सकती है, जिसमें उन विश्लेषणात्मक और मशीन लर्निंग मॉडलों को विकसित करना, प्रशिक्षित करना, परखना और उनका मूल्यांकन करना सम्मिलित है जो सेवाओं का हिस्सा हैं।
5.3 सीमाएँ। Realytics धारा 5.2 के अंतर्गत डेटा का उपयोग केवल वहीं करेगी जहाँ उसे इस प्रकार समेकित कर दिया गया हो या प्रतिष्ठान-स्तरीय डेटा तक न्यून कर दिया गया हो कि वह अब किसी भी प्राकृतिक व्यक्ति की पहचान न करता हो और उचित रूप से उसकी पहचान करने के लिए उपयोग में न लाया जा सके, तथा वह अब ग्राहक की पहचान भी न करता हो। Realytics ग्राहक व्यक्तिगत डेटा को स्वयं, अथवा ग्राहक की पहचान करने वाले किसी भी आउटपुट को, किसी अन्य ग्राहक के समक्ष प्रकट नहीं करेगी।
5.4 व्यक्ति-स्तरीय डेटा। Realytics सेवाओं के आधारभूत डेटासेट में प्राकृतिक व्यक्तियों के व्यक्ति-स्तरीय अभिलेख न तो रखती है और न ही उनकी माँग करती है।
5.5 आपत्ति। जहाँ कोई डेटा विषय इस धारा के अंतर्गत की जाने वाली प्रोसेसिंग के संबंध में GDPR के अनुच्छेद 21 के अंतर्गत आपत्ति करने के अधिकार का प्रयोग करता है, वहाँ Realytics उस आपत्ति को लागू डेटा संरक्षण कानून के अनुसार प्रभावी करेगी।
6. सुरक्षा
6.1 तकनीक की वर्तमान स्थिति, कार्यान्वयन की लागत, तथा प्रोसेसिंग की प्रकृति, दायरे, संदर्भ और उद्देश्यों को, साथ ही डेटा विषयों के लिए जोखिमों को ध्यान में रखते हुए, Realytics ग्राहक व्यक्तिगत डेटा को व्यक्तिगत डेटा उल्लंघन से संरक्षित करने के लिए उपयुक्त तकनीकी और संगठनात्मक उपाय लागू करेगी और उन्हें बनाए रखेगी। वे उपाय अनुलग्नक II में वर्णित हैं।
6.2 Realytics समय-समय पर अनुलग्नक II के उपायों को अद्यतन कर सकती है, बशर्ते कि ऐसे अद्यतनों से सेवाओं की समग्र सुरक्षा में कोई सारभूत गिरावट न आए।
6.3 ग्राहक के लिखित अनुरोध पर, और अनुबंध के गोपनीयता संबंधी प्रावधानों के अधीन, Realytics इस धारा 6 के अनुपालन को प्रदर्शित करने के लिए उचित रूप से आवश्यक जानकारी उपलब्ध कराएगी, जिसमें भरी हुई सुरक्षा प्रश्नावलियाँ तथा, जहाँ उपलब्ध हों, तृतीय-पक्ष ऑडिट रिपोर्टों या प्रमाणनों के सारांश शामिल हो सकते हैं, जिन्हें सुरक्षा या गोपनीयता के कारणों से संपादित किया जा सकता है।
6.4 ऑडिट। जहाँ लागू डेटा संरक्षण कानून इसकी अपेक्षा करता है, और जहाँ धारा 6.3 के अंतर्गत दी गई जानकारी पर्याप्त नहीं है, वहाँ ग्राहक Realytics द्वारा ग्राहक व्यक्तिगत डेटा की प्रोसेसिंग के ऑडिट का अनुरोध कर सकता है। ऐसा ऑडिट किसी भी बारह (12) माह की अवधि में एक बार से अधिक नहीं कराया जा सकता, उसके लिए कम से कम तीस (30) दिन का पूर्व लिखित नोटिस आवश्यक है, और वह पक्षकारों द्वारा अग्रिम रूप से दायरे, समय और अवधि पर सहमत होने के अधीन है। ग्राहक अपनी लागतें स्वयं वहन करेगा और ऑडिट में सहयोग देने में लगे समय के लिए Realytics की उचित लागतों की प्रतिपूर्ति करेगा। ऑडिट के परिणाम Realytics की गोपनीय जानकारी हैं। ग्राहक पहचानी गई किसी भी अननुपालन की स्थिति की सूचना Realytics को तत्काल देगा, और Realytics किसी भी पुष्ट अननुपालन को दूर करने के लिए व्यावसायिक रूप से उचित प्रयास करेगी। इस धारा की कोई भी बात किसी विनियामक द्वारा अपेक्षित ऑडिट या निरीक्षण को सीमित नहीं करती।
7. उप-प्रोसेसर
7.1 प्राधिकरण। ग्राहक Realytics को सेवाओं के संबंध में ग्राहक व्यक्तिगत डेटा की प्रोसेसिंग के लिए Realytics सहयोगी कंपनियों और तृतीय-पक्ष उप-प्रोसेसरों को नियुक्त करने का सामान्य लिखित प्राधिकरण देता है। यह मानक संविदात्मक उपबंधों के खंड 9 के प्रयोजनों के लिए ग्राहक का पूर्व लिखित प्राधिकरण है। उप-प्रोसेसरों की वर्तमान सूची realytics.com/legal/subprocessors पर उपलब्ध है और अनुलग्नक III में पुनरुत्पादित की गई है।
7.2 नोटिस और आपत्ति। Realytics किसी भी नए उप-प्रोसेसर का नोटिस उस उप-प्रोसेसर को ग्राहक व्यक्तिगत डेटा तक पहुँच दिए जाने से कम से कम पंद्रह (15) दिन पहले सूची को अद्यतन करके देगी, और एक ऐसी व्यवस्था उपलब्ध कराएगी जिसके माध्यम से ग्राहक अद्यतनों की सूचनाओं की सदस्यता ले सके। ग्राहक नोटिस के चौदह (14) दिनों के भीतर डेटा संरक्षण से संबंधित उचित आधारों पर आपत्ति कर सकता है। यदि ग्राहक उस अवधि के भीतर उत्तर नहीं देता, तो उप-प्रोसेसर को स्वीकृत माना जाता है।
7.3 समाधान। यदि ग्राहक आपत्ति करता है, तो पक्षकार सद्भावपूर्वक उस आपत्ति पर चर्चा करेंगे। यदि तीस (30) दिनों के भीतर कोई समाधान नहीं निकलता, तो ग्राहक लिखित नोटिस देकर सेवाओं के प्रभावित हिस्से को समाप्त कर सकता है, और Realytics समाप्ति के बाद की अवधि से संबंधित किसी भी पूर्व-भुगतान शुल्क की यथानुपात वापसी करेगी।
7.4 बाध्यताओं का अंतरण और दायित्व। Realytics प्रत्येक उप-प्रोसेसर पर ऐसी डेटा संरक्षण बाध्यताएँ अधिरोपित करेगी जो ग्राहक व्यक्तिगत डेटा को कम से कम इस DPA के समान स्तर का संरक्षण प्रदान करती हों। जहाँ कोई उप-प्रोसेसर उन बाध्यताओं को पूरा करने में विफल रहता है, वहाँ उस उप-प्रोसेसर की बाध्यताओं के निर्वहन के लिए Realytics ग्राहक के प्रति उत्तरदायी बनी रहती है।
8. विलोपन और वापसी
8.1 अनुबंध के अवसान या समाप्ति पर, ग्राहक के लिखित अनुरोध पर, अथवा जब प्रोसेसिंग का उद्देश्य पूरा हो चुका हो, तब Realytics तीस (30) दिनों के भीतर ग्राहक व्यक्तिगत डेटा विलोपित कर देगी, सिवाय उस सीमा तक जहाँ तक कानून द्वारा प्रतिधारण अपेक्षित हो।
8.2 नियमित बैकअप में निहित ग्राहक व्यक्तिगत डेटा Realytics के सामान्य बैकअप चक्र के अनुसार और किसी भी स्थिति में समाप्ति के नब्बे (90) दिनों के भीतर विलोपित कर दिया जाएगा।
8.3 ग्राहक अवधि के दौरान किसी भी समय बिना किसी अतिरिक्त शुल्क के सेवाओं की एक्सपोर्ट कार्यक्षमता का उपयोग करके ग्राहक व्यक्तिगत डेटा एक्सपोर्ट कर सकता है। जहाँ ग्राहक ऐसे विशेष रूप से तैयार किए गए निष्कर्षण का अनुरोध करता है जिसके लिए इंजीनियरिंग प्रयास आवश्यक हो, वहाँ Realytics अपनी उचित लागतें वसूल कर सकती है।
8.4 Realytics धारा 8.1 के अंतर्गत प्रतिधारित किसी भी ग्राहक व्यक्तिगत डेटा की गोपनीयता बनाए रखेगी और उसकी प्रोसेसिंग केवल उस कानून के अनुपालन के लिए आवश्यक सीमा तक करेगी जिसके वह अधीन है।
8.5 समाप्ति से पूर्व धारा 5 के अंतर्गत वैध रूप से सृजित समेकित और प्रतिष्ठान-स्तरीय डेटा, जो ग्राहक या किसी प्राकृतिक व्यक्ति की पहचान नहीं करता, इस धारा के अंतर्गत विलोपन के अधीन नहीं है।
9. अंतरराष्ट्रीय स्थानांतरण
9.1 मानक संविदात्मक उपबंध। जहाँ यूरोपीय आर्थिक क्षेत्र, यूनाइटेड किंगडम या स्विट्ज़रलैंड में उद्भूत ग्राहक व्यक्तिगत डेटा ऐसे देश को स्थानांतरित किया जाता है जो किसी पर्याप्तता निर्णय का विषय नहीं रहा है, वहाँ पक्षकार मानक संविदात्मक उपबंधों के मॉड्यूल दो (नियंत्रक से प्रोसेसर) से बाध्य होने पर सहमत हैं, जो संदर्भ द्वारा इस DPA में समाविष्ट हैं। जहाँ ग्राहक किसी तृतीय-पक्ष नियंत्रक की ओर से प्रोसेसर के रूप में कार्य करता है, वहाँ इसके स्थान पर मॉड्यूल तीन (प्रोसेसर से प्रोसेसर) लागू होता है। ग्राहक डेटा निर्यातक की बाध्यताओं का पालन करता है और Realytics डेटा आयातक की बाध्यताओं का पालन करती है।
9.2 विकल्पों का चयन। मानक संविदात्मक उपबंधों के प्रयोजनों के लिए:
(a) खंड 7 का वैकल्पिक डॉकिंग उपबंध वहाँ लागू होता है जहाँ कोई भी पक्षकार दूसरे को लिखित रूप में सूचित करे कि वह अपेक्षित है;
(b) खंड 9 में विकल्प 2 (सामान्य लिखित प्राधिकरण) लागू होता है, जिसमें धारा 7.2 में निर्धारित नोटिस अवधि लागू होगी;
(c) खंड 11 में स्वतंत्र विवाद समाधान संबंधी वैकल्पिक भाषा लागू नहीं होती;
(d) खंड 17 में विकल्प 1 लागू होता है और ये उपबंध साइप्रस गणराज्य के कानून द्वारा शासित होते हैं;
(e) खंड 18(b) के अनुसार विवादों का समाधान साइप्रस गणराज्य के न्यायालयों के समक्ष किया जाएगा;
(f) मानक संविदात्मक उपबंधों का अनुलग्नक I इस DPA के अनुलग्नक I में दी गई जानकारी से पूर्ण किया जाता है, और उनका अनुलग्नक II इस DPA के अनुलग्नक II में दी गई जानकारी से; और
(g) इस DPA में प्रवेश करना प्रत्येक पक्षकार द्वारा मानक संविदात्मक उपबंधों और उनके अनुलग्नकों पर किया गया हस्ताक्षर माना जाता है।
9.3 यूनाइटेड किंगडम। UK GDPR के अधीन आने वाले स्थानांतरणों के लिए पक्षकार सूचना आयुक्त द्वारा जारी यूके अंतरराष्ट्रीय डेटा स्थानांतरण एडेंडम (संस्करण B1.0) पर सहमत हैं, जो संदर्भ द्वारा समाविष्ट है। तालिका 1 अनुलग्नक I में दिए गए पक्षकारों के विवरण से पूर्ण की जाती है; तालिका 2 निर्यातक को नियंत्रक के रूप में और आयातक को प्रोसेसर के रूप में चिह्नित करती है; तालिका 3 और 4 क्रमशः अनुलग्नक I और II की जानकारी से पूर्ण की जाती हैं।
9.4 स्विट्ज़रलैंड। Swiss Federal Act on Data Protection के अधीन आने वाले स्थानांतरणों के लिए संघीय डेटा संरक्षण और सूचना आयुक्त सक्षम पर्यवेक्षी प्राधिकरण है, GDPR के संदर्भों को स्विस अधिनियम के संदर्भों के रूप में पढ़ा जाता है, और स्विट्ज़रलैंड में डेटा विषय अपने अधिकार स्विट्ज़रलैंड में प्रवर्तित करा सकते हैं।
9.5 आगे के स्थानांतरण। Realytics ग्राहक व्यक्तिगत डेटा Reality Analytics, Inc. को तथा अनुलग्नक III में सूचीबद्ध उप-प्रोसेसरों को स्थानांतरित कर सकती है, प्रत्येक मामले में लागू डेटा संरक्षण कानून के अंतर्गत उपयुक्त सुरक्षा-उपायों के अधीन।
9.6 व्यवस्था में परिवर्तन। यदि मानक संविदात्मक उपबंधों या यूके एडेंडम में संशोधन किया जाता है, उन्हें प्रतिस्थापित किया जाता है, अथवा सक्षम अधिकार-क्षेत्र वाले किसी न्यायालय या विनियामक द्वारा उन्हें अमान्य या अपर्याप्त ठहराया जाता है, तो पक्षकार सहमत हैं कि लागू प्रतिस्थापित या अद्यतन उपबंध, अथवा लागू डेटा संरक्षण कानून के अंतर्गत वैध कोई वैकल्पिक स्थानांतरण व्यवस्था, उनके लागू होने की तिथि से स्वतः लागू हो जाएगी, तथा यह कि Realytics इस DPA में संशोधन किए बिना आवश्यकतानुसार अतिरिक्त सुरक्षा-उपाय लागू कर सकती है।
10. डेटा विषय के अधिकार और सहायता
10.1 जहाँ Realytics को किसी डेटा विषय से ग्राहक व्यक्तिगत डेटा के संबंध में पहुँच, सुधार, मिटाने, प्रतिबंध, सुवाह्यता अथवा आपत्ति के अधिकारों का प्रयोग करने का अनुरोध प्राप्त होता है, वहाँ Realytics, कानूनी रूप से अनुमत सीमा तक, डेटा विषय को तत्काल सूचित करेगी कि वह अनुरोध ग्राहक को भेजा जाना चाहिए, और ग्राहक को उस अनुरोध की सूचना देगी।
10.2 प्रोसेसिंग की प्रकृति को ध्यान में रखते हुए, Realytics ऐसे अनुरोधों का उत्तर देने की ग्राहक की बाध्यता को पूरा करने में, उचित रूप से संभव सीमा तक, उपयुक्त तकनीकी और संगठनात्मक उपायों द्वारा ग्राहक की सहायता करेगी। जहाँ ग्राहक सेवाओं की कार्यक्षमता के माध्यम से किसी अनुरोध का निपटारा नहीं कर सकता, वहाँ Realytics सहायता के लिए व्यावसायिक रूप से उचित प्रयास करेगी।
10.3 ग्राहक के अनुरोध पर, तथा प्रोसेसिंग की प्रकृति और Realytics के पास उपलब्ध जानकारी को ध्यान में रखते हुए, Realytics सेवाओं के ग्राहक द्वारा किए जाने वाले उपयोग से संबंधित डेटा संरक्षण प्रभाव आकलन करने में, तथा GDPR के अनुच्छेद 36 के अंतर्गत किसी विनियामक के साथ किसी पूर्व परामर्श में, ग्राहक को उचित सहायता प्रदान करेगी, प्रत्येक मामले में उस सीमा तक जहाँ तक ग्राहक की संबंधित जानकारी तक अन्यथा पहुँच न हो।
11. व्यक्तिगत डेटा उल्लंघन
11.1 Realytics ग्राहक व्यक्तिगत डेटा को प्रभावित करने वाले किसी व्यक्तिगत डेटा उल्लंघन की सूचना ग्राहक को अनुचित विलंब के बिना और किसी भी स्थिति में उसकी जानकारी होने के बहत्तर (72) घंटों के भीतर, उन संपर्क विवरणों का उपयोग करके देगी जो ग्राहक ने इस प्रयोजन के लिए उपलब्ध कराए हैं। उन विवरणों को अद्यतन रखने की ज़िम्मेदारी ग्राहक की है।
11.2 उस सूचना में, उस समय तक ज्ञात सीमा तक, उल्लंघन की प्रकृति, प्रभावित ग्राहक व्यक्तिगत डेटा की श्रेणियाँ और अनुमानित मात्रा, संभावित परिणाम, तथा किए गए या प्रस्तावित उपाय शामिल होंगे। जहाँ सूचना देते समय जानकारी उपलब्ध न हो, वहाँ Realytics उसे उपलब्ध होते ही चरणबद्ध रूप से देगी।
11.3 Realytics उल्लंघन को नियंत्रित करने और दूर करने के लिए व्यावसायिक रूप से उचित कदम उठाएगी, उस सीमा तक जहाँ तक निवारण उसके नियंत्रण में है, और ग्राहक को उचित सहायता प्रदान करेगी ताकि ग्राहक, जहाँ उसके लिए ऐसा करना अपेक्षित हो, विनियामकों और प्रभावित डेटा विषयों को सूचित कर सके।
11.4 ग्राहक पर लागू उल्लंघन-सूचना संबंधी बाध्यताओं के अनुपालन के लिए तथा किसी भी तृतीय-पक्ष सूचना बाध्यता के लिए एकमात्र ज़िम्मेदारी ग्राहक की है।
11.5 यह धारा ऐसे व्यक्तिगत डेटा उल्लंघन पर लागू नहीं होती जो ग्राहक, उसके अधिकृत उपयोगकर्ताओं, अथवा Realytics द्वारा प्रदान न किए गए उत्पादों या सेवाओं के कारण हुआ हो।
11.6 Realytics द्वारा किसी व्यक्तिगत डेटा उल्लंघन की सूचना दिया जाना दोष या दायित्व की स्वीकृति नहीं है।
12. सामान्य
12.1 दायित्व। इस DPA से उत्पन्न या उससे संबंधित प्रत्येक पक्षकार का तथा उसकी सहयोगी कंपनियों का दायित्व, चाहे वह संविदा में हो, अपकृत्य में हो अथवा दायित्व के किसी अन्य सिद्धांत के अंतर्गत हो, अनुबंध में निर्धारित दायित्व की सीमाओं और अपवर्जनों के अधीन है। अनुबंध में किसी पक्षकार के दायित्व का कोई भी संदर्भ अनुबंध और समस्त डेटा प्रोसेसिंग एडेंडमों के अंतर्गत उस पक्षकार तथा उसकी समस्त सहयोगी कंपनियों के कुल समग्र दायित्व को दर्शाता है। इस DPA की कोई भी बात ऐसे किसी दायित्व को सीमित नहीं करती जिसे लागू डेटा संरक्षण कानून के अंतर्गत सीमित नहीं किया जा सकता, जिसमें GDPR के अनुच्छेद 79 और 82 के अंतर्गत किसी डेटा विषय के अधिकार भी शामिल हैं।
12.2 शासी कानून। यह DPA अनुबंध पर लागू कानून द्वारा शासित है। जहाँ अनुबंध किसी शासी कानून को निर्दिष्ट नहीं करता, वहाँ यह DPA साइप्रस गणराज्य के कानून द्वारा शासित है, और साइप्रस के न्यायालयों को अनन्य अधिकार-क्षेत्र प्राप्त है, जो धारा 9.2(e) और 9.3 के अधीन है।
12.3 प्राथमिकता का क्रम। ग्राहक व्यक्तिगत डेटा की प्रोसेसिंग के संबंध में यह DPA अनुबंध की किसी भी विरोधी शर्त का अधिक्रमण करता है। इस DPA द्वारा संशोधित सीमा को छोड़कर, अनुबंध पूर्ण रूप से प्रभावी बना रहता है।
12.4 इस DPA में परिवर्तन। Realytics लागू डेटा संरक्षण कानून, सेवाओं अथवा अपने उप-प्रोसेसरों में हुए परिवर्तनों को दर्शाने के लिए इस DPA को अद्यतन कर सकती है, बशर्ते कि किसी भी अद्यतन से ग्राहक व्यक्तिगत डेटा को प्राप्त संरक्षण सारभूत रूप से कम न हो। Realytics सारभूत परिवर्तनों का नोटिस कम से कम तीस (30) दिन पहले अद्यतन DPA प्रकाशित करके तथा, जहाँ ग्राहक ने सूचनाओं की सदस्यता ली हो, ईमेल द्वारा देगी।
12.5 पृथक्करणीयता। यदि इस DPA का कोई प्रावधान अमान्य या अप्रवर्तनीय ठहराया जाता है, तो शेष प्रभावी बना रहता है।
12.6 कोई भागीदारी नहीं। इस DPA की कोई भी बात पक्षकारों के बीच कोई भागीदारी, संयुक्त उद्यम या एजेंसी सृजित नहीं करती।
12.7 अवधि। यह DPA अनुबंध की प्रभावी तिथि से प्रभावी होता है और अनुबंध के अवसान या समाप्ति पर स्वतः समाप्त हो जाता है, उन प्रावधानों को छोड़कर जो अपनी प्रकृति से बने रहते हैं, जिनमें धारा 8, 9 और 12.1 शामिल हैं।
12.8 संपर्क। इस DPA से संबंधित प्रश्न पर भेजे जा सकते हैं। सुरक्षा संबंधी विषय पर भेजे जा सकते हैं।
अनुलग्नक I — प्रोसेसिंग का विवरण
A. पक्षकारों की सूची
डेटा निर्यातक (नियंत्रक): ग्राहक, जैसा कि अनुबंध में पहचाना गया है। स्थानांतरण से संबंधित गतिविधियाँ: अनुबंध के अंतर्गत सेवाओं की प्राप्ति। हस्ताक्षर और तिथि: इस DPA में प्रवेश करना इस अनुलग्नक पर ग्राहक द्वारा किया गया हस्ताक्षर माना जाता है।
डेटा आयातक (प्रोसेसर): अनुबंध में पहचानी गई Realytics इकाई, जो या तो Realytics Corp Limited, पंजीकरण संख्या HE424817, 25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cyprus है, अथवा Reality Analytics, Inc., 1000 N. West Street, Suite 1200, Wilmington, Delaware 19801, United States है। संपर्क: । स्थानांतरण से संबंधित गतिविधियाँ: अनुबंध के अंतर्गत ग्राहक को सेवाओं का प्रावधान। हस्ताक्षर और तिथि: इस DPA में प्रवेश करना इस अनुलग्नक पर Realytics द्वारा किया गया हस्ताक्षर माना जाता है।
B. स्थानांतरण का विवरण
|
मद |
विवरण |
|---|---|
|
डेटा विषयों की श्रेणियाँ |
ग्राहक के अधिकृत उपयोगकर्ता और वे कर्मी जो सेवाओं तक पहुँचते हैं; ग्राहक द्वारा जमा किए गए डेटा के भीतर पहचाने गए व्यावसायिक संपर्क |
|
व्यक्तिगत डेटा की श्रेणियाँ |
व्यावसायिक संपर्क विवरण (नाम, पदनाम, कार्यालयी ईमेल पता, टेलीफ़ोन नंबर); खाता और प्रमाणीकरण डेटा; सेवाओं के उपयोग और कॉन्फ़िगरेशन का डेटा; ऑनलाइन पहचानकर्ता; सहायता पत्राचार; उन फ़ाइलों, सूचियों और अभिलेखों की अंतर्वस्तु जिन्हें ग्राहक सेवाओं में जमा करना चुनता है |
|
संवेदनशील डेटा |
कोई नहीं। धारा 3.3 द्वारा ग्राहक को व्यक्तिगत डेटा की विशेष श्रेणियाँ, आपराधिक अपराध संबंधी डेटा, 16 वर्ष से कम आयु के बच्चों से संबंधित डेटा, भुगतान कार्ड या वित्तीय खाता नंबर, सरकारी पहचान संख्याएँ, तथा पहचाने गए प्राकृतिक व्यक्तियों का सटीक भू-स्थान डेटा जमा करने से निषिद्ध किया गया है |
|
स्थानांतरण की आवृत्ति |
निरंतर, अनुबंध की अवधि तक |
|
प्रोसेसिंग की प्रकृति |
सेवाएँ प्रदान करने के लिए आवश्यक ग्राहक व्यक्तिगत डेटा का भंडारण, होस्टिंग, संगठन, पुनर्प्राप्ति, विश्लेषण, समेकन और प्रदर्शन, साथ ही समर्थन, सुरक्षा और अनुरक्षण |
|
प्रोसेसिंग का उद्देश्य |
अनुबंध और ग्राहक के निर्देशों के अनुसार ग्राहक को सेवाओं का प्रावधान |
|
प्रतिधारण अवधि |
अनुबंध की अवधि तक, उसके बाद धारा 8 के अनुसार |
|
उप-प्रोसेसरों को स्थानांतरण |
विषय-वस्तु, प्रकृति और अवधि जैसा कि धारा 7 और अनुलग्नक III में वर्णित है |
C. सक्षम पर्यवेक्षी प्राधिकरण
साइप्रस गणराज्य के व्यक्तिगत डेटा संरक्षण आयुक्त का कार्यालय।
अनुलग्नक II — तकनीकी और संगठनात्मक उपाय
Realytics ऐसे तकनीकी और संगठनात्मक उपाय बनाए रखती है जो प्रोसेसिंग की प्रकृति, दायरे, संदर्भ और उद्देश्यों तथा डेटा विषयों के लिए जोखिम को ध्यान में रखते हुए ग्राहक व्यक्तिगत डेटा को व्यक्तिगत डेटा उल्लंघन से संरक्षित करने के लिए अभिकल्पित हैं। Realytics विस्तृत सिस्टम आर्किटेक्चर या सुरक्षा कार्यान्वयन का विवरण वहाँ प्रकाशित नहीं करती जहाँ ऐसा करने से सुरक्षा जोखिम उत्पन्न हो।
A. पहुँच नियंत्रण
Realytics ग्राहक व्यक्तिगत डेटा तक पहुँच उन कर्मियों तक सीमित रखती है जिन्हें सेवाएँ प्रदान करने, उनका समर्थन या अनुरक्षण करने अथवा उन्हें सुरक्षित रखने के लिए पहुँच की आवश्यकता है। पहुँच भूमिका के आधार पर दी जाती है, उसके लिए प्रमाणीकरण आवश्यक है, और जब उसकी आवश्यकता नहीं रह जाती तो उसे हटा दिया जाता है। ग्राहक व्यक्तिगत डेटा तक पहुँच रखने वाले कर्मी गोपनीयता संबंधी बाध्यताओं से बँधे हैं।
B. संचरण सुरक्षा
Realytics सार्वजनिक नेटवर्कों पर संचरित ग्राहक व्यक्तिगत डेटा को, जहाँ तकनीकी रूप से उपयुक्त हो, संचरण के दौरान एन्क्रिप्शन का उपयोग करके संरक्षित करती है।
C. पृथक्करण और न्यूनीकरण
Realytics सेवाओं के भीतर ग्राहक परिवेशों और डेटा को अलग करने के लिए अभिकल्पित तार्किक नियंत्रणों का उपयोग करती है। Realytics ग्राहक व्यक्तिगत डेटा की प्रोसेसिंग को अनुबंध और इस DPA में वर्णित उद्देश्यों के लिए आवश्यक सीमा तक सीमित रखती है, और जहाँ उद्देश्य अनुमति देता है वहाँ समेकन, पहचान-रहितकरण अथवा प्रतिष्ठान-स्तरीय डेटा का उपयोग करती है।
D. बैकअप और प्रत्यास्थता
Realytics ऐसे बैकअप और पुनर्प्राप्ति उपाय बनाए रखती है जो किसी घटना के बाद सेवाओं और ग्राहक व्यक्तिगत डेटा की उपलब्धता तथा पुनर्स्थापना में सहयोग देने के लिए अभिकल्पित हैं, जो सेवा श्रेणी और अनुबंध के अधीन है।
E. घटना प्रबंधन
Realytics सेवाओं को प्रभावित करने वाली सुरक्षा घटनाओं की पहचान, जाँच, नियंत्रण और निवारण के लिए प्रक्रियाएँ बनाए रखती है।
F. उप-प्रोसेसर प्रबंधन
Realytics उप-प्रोसेसरों के साथ ऐसी शर्तों पर संविदा करती है जो कम से कम इस DPA के समान स्तर का संरक्षण प्रदान करने वाली डेटा संरक्षण बाध्यताएँ अधिरोपित करती हैं, और धारा 7 में वर्णित प्रकाशित उप-प्रोसेसर सूची बनाए रखती है।
अनुलग्नक III — उप-प्रोसेसर
|
उप-प्रोसेसर |
कार्य |
स्थान |
|---|---|---|
|
Amazon Web Services, Inc. |
क्लाउड अवसंरचना और स्टोरेज |
संयुक्त राज्य अमेरिका, आयरलैंड, जर्मनी |
|
Google Cloud Platform (Google LLC / Google Ireland Ltd) |
क्लाउड अवसंरचना, डेटा वेयरहाउसिंग |
संयुक्त राज्य अमेरिका, यूरोपीय संघ |
|
Hetzner Online GmbH |
डेडिकेटेड सर्वर होस्टिंग और डेटा सेंटर सुविधाएँ |
जर्मनी, फ़िनलैंड |
|
Cloudflare, Inc. |
कंटेंट डिलीवरी, ट्रैफ़िक प्रबंधन और एज सेवाएँ |
अंतिम उपयोगकर्ता के निकटतम डेटा सेंटर पर प्रोसेस किया जाता है |
|
Google Workspace (Google Ireland Ltd) |
व्यावसायिक ईमेल, दस्तावेज़ स्टोरेज और सहयोग |
यूरोपीय संघ, संयुक्त राज्य अमेरिका |
|
Stripe, Inc. |
भुगतान प्रोसेसिंग और बिलिंग |
संयुक्त राज्य अमेरिका, आयरलैंड |
|
HubSpot, Inc. |
ग्राहक संबंध प्रबंधन |
संयुक्त राज्य अमेरिका, यूरोपीय संघ |
|
Klaviyo, Inc. |
ग्राहक संदेश और ईमेल डिलीवरी |
संयुक्त राज्य अमेरिका |
|
PostHog, Inc. |
उत्पाद एनालिटिक्स |
संयुक्त राज्य अमेरिका, यूरोपीय संघ |
|
OpenAI, L.L.C. |
सेवाओं के फ़ीचर्स के लिए AI मॉडल इन्फ़रेंस |
संयुक्त राज्य अमेरिका |
|
Anthropic PBC |
सेवाओं के फ़ीचर्स के लिए AI मॉडल इन्फ़रेंस |
संयुक्त राज्य अमेरिका |
|
Google LLC (Gemini / Vertex AI) |
सेवाओं के फ़ीचर्स के लिए AI मॉडल इन्फ़रेंस |
संयुक्त राज्य अमेरिका, यूरोपीय संघ |
|
Reality Analytics, Inc. |
समूह की सहयोगी कंपनी — उत्पाद विकास, ग्राहक सहायता और प्रशासन |
संयुक्त राज्य अमेरिका |
टिप्पणियाँ। Hetzner Online GmbH डेडिकेटेड बेयर-मेटल सर्वर और डेटा सेंटर सुविधाएँ उपलब्ध कराती है। Realytics, Hetzner को ग्राहक व्यक्तिगत डेटा तक पहुँच नहीं देती और Hetzner, Realytics की ओर से ग्राहक व्यक्तिगत डेटा प्रोसेस नहीं करती; उसे होस्टिंग अवसंरचना के प्रदाता के रूप में पारदर्शिता के लिए सूचीबद्ध किया गया है।
Meta Platforms, TikTok, LinkedIn और Google Ads का उपयोग Realytics अपनी स्वयं की मार्केटिंग और विज्ञापन गतिविधियों के लिए करती है, जिनमें Realytics नियंत्रक के रूप में कार्य करती है। वे ग्राहक व्यक्तिगत डेटा प्रोसेस नहीं करते और इसलिए इस DPA के अंतर्गत उप-प्रोसेसर नहीं हैं। उनकी भूमिका Realytics गोपनीयता नीति में वर्णित है।
Realytics ऊपर सूचीबद्ध उन उप-प्रोसेसरों को, जो AI मॉडल इन्फ़रेंस उपलब्ध कराते हैं, अपने स्वयं के मॉडल प्रशिक्षित करने के लिए ग्राहक व्यक्तिगत डेटा का उपयोग करने की अनुमति नहीं देती, और उनके साथ ऐसी शर्तों पर संविदा करती है जो ऐसे उपयोग को वर्जित करती हैं।