डेटा प्रशोधन परिशिष्ट
पछिल्लो पटक अद्यावधिक २०२६ अगस्ट ५
Realytics Corp Limited
अन्तिम अद्यावधिक: 5 अगस्ट 2026 | प्रभावकारी: 5 अगस्ट 2026
यो डेटा प्रशोधन परिशिष्ट र यसका अनुसूचीहरू (यसपछि "DPA") ले Realytics र ग्राहक (तल परिभाषित बमोजिम), सँगै "पक्षहरू" ("Parties"), बीच सम्पन्न भएको र यस DPA लाई उल्लेख गर्ने सेवाका सर्तहरू, सदस्यता सम्झौता, अर्डर फारम वा अन्य लिखित वा विद्युतीय सम्झौता (यसपछि "सम्झौता" ("Agreement")) अन्तर्गत ग्राहकको व्यक्तिगत डेटाको प्रशोधनका सम्बन्धमा भएको सहमतिलाई प्रतिबिम्बित गर्दछन्।
यो DPA सम्झौतामा समावेश गरिएको छ र कुनै पनि पक्षको थप हस्ताक्षर आवश्यक नपर्ने गरी यसको अभिन्न अङ्ग बन्दछ। जसका आन्तरिक कार्यविधिले हस्ताक्षरयोग्य प्रति माग गर्दछ, त्यस्ता ग्राहकहरूका लागि मा अनुरोध गरेपछि हस्ताक्षरयोग्य प्रति उपलब्ध गराइन्छ।
यस DPA र सम्झौताबीच कुनै बाझिने अवस्था आएमा यस DPA ले मान्यता पाउँछ। यस DPA र दफा 9 मा उल्लिखित मानक सम्झौता धाराहरूबीच कुनै बाझिने अवस्था आएमा मानक सम्झौता धाराहरूले मान्यता पाउँछन्।
1. परिभाषाहरू
यहाँ परिभाषित नगरिएका पारिभाषिक शब्दहरूको अर्थ सम्झौतामा दिइएबमोजिम हुनेछ।
"सम्बद्ध संस्था" ("Affiliate") भन्नाले सम्बन्धित संस्थाको स्वामित्व वा नियन्त्रण गर्ने, त्यस्तो संस्थाको स्वामित्व वा नियन्त्रणमा रहेको, वा त्यस्तो संस्थासँग साझा स्वामित्व वा नियन्त्रणमा रहेको संस्थालाई बुझाउँछ, जहाँ "नियन्त्रण" भन्नाले कुनै संस्थाको व्यवस्थापन वा कार्यसञ्चालनलाई निर्देशित गर्ने अधिकार र "स्वामित्व" भन्नाले मताधिकार सहितका धितोपत्र वा समकक्ष मताधिकारको पचास प्रतिशत (50%) वा सोभन्दा बढीको हिताधिकारी स्वामित्व बुझाउँछ।
"लागू हुने डेटा संरक्षण कानुन" ("Applicable Data Protection Law") भन्नाले यस DPA अन्तर्गतको प्रशोधनमा लागू हुने डेटा संरक्षण तथा गोपनीयतासम्बन्धी सम्पूर्ण कानुनलाई बुझाउँछ, जसमा युरोपेली डेटा संरक्षण कानुनहरू, CCPA, Virginia Consumer Data Protection Act, Colorado Privacy Act, Connecticut Data Privacy Act, Utah Consumer Privacy Act, र संयुक्त राज्य अमेरिकाका अन्य लागू हुने राज्यस्तरीय गोपनीयता कानुनहरू पर्दछन्।
"CCPA" भन्नाले California Privacy Rights Act द्वारा संशोधित California Consumer Privacy Act तथा यसका कार्यान्वयन नियमावलीहरूलाई बुझाउँछ।
"नियन्त्रक" ("Controller") भन्नाले व्यक्तिगत डेटाको प्रशोधनको उद्देश्य र माध्यम निर्धारण गर्ने संस्थालाई बुझाउँछ, जसमा लागू हुने डेटा संरक्षण कानुनअन्तर्गत परिभाषित "व्यवसाय" ("business") पनि पर्दछ।
"ग्राहक" ("Customer") भन्नाले सेवाहरूमा पहुँच वा तिनको प्रयोगका लागि Realytics सँग सम्झौता गर्ने संस्थालाई बुझाउँछ।
"ग्राहकको व्यक्तिगत डेटा" ("Customer Personal Data") भन्नाले अनुसूची I मा वर्णन गरिएको त्यस्तो व्यक्तिगत डेटा बुझाउँछ जुन ग्राहक वा निजका अधिकृत प्रयोगकर्ताहरूले सेवाहरूमा पेस गर्दछन्, अपलोड गर्दछन् वा सेवाहरूमार्फत पहुँचयोग्य बनाउँछन्, वा जुन Realytics ले सम्झौताअन्तर्गत ग्राहकको तर्फबाट प्रशोधन गर्दछ, र जसका सम्बन्धमा ग्राहक या त नियन्त्रक हो या तेस्रो पक्ष नियन्त्रकको तर्फबाट कार्य गर्ने प्रशोधक हो।
"डेटा विषय" ("Data Subject"), "प्रशोधन गर्नु" ("Process"), "प्रशोधन गरिएको" ("Processed") र "प्रशोधन" ("Processing") प्रत्येकको अर्थ लागू हुने डेटा संरक्षण कानुनअन्तर्गत दिइएबमोजिम हुनेछ।
"प्रतिष्ठान-स्तरीय डेटा" ("Establishment-Level Data") भन्नाले कुनै व्यवसाय, ब्रान्ड, पसल, शाखा, बिक्री केन्द्र, स्थल वा अन्य व्यावसायिक स्थान वा कानुनी व्यक्तिसँग सम्बन्धित त्यस्तो डेटा बुझाउँछ जुन Realytics ले कुनै पनि प्राकृतिक व्यक्तिलाई पहिचान गर्न, छुट्याउन वा निजको प्रोफाइल बनाउन प्रयोग गर्दैन।
"युरोपेली डेटा संरक्षण कानुनहरू" ("European Data Protection Laws") भन्नाले GDPR, UK GDPR सहित United Kingdom Data Protection Act 2018, र Swiss Federal Act on Data Protection — प्रत्येकलाई संशोधित वा प्रतिस्थापित रूपमा — बुझाउँछ।
"GDPR" भन्नाले Regulation (EU) 2016/679, तथा सोही नियमन युनाइटेड किङ्डमको कानुनमा समावेश भएअनुसार बुझाउँछ।
"व्यक्तिगत डेटा" ("Personal Data") भन्नाले लागू हुने डेटा संरक्षण कानुनअन्तर्गत परिभाषित व्यक्तिगत डेटा वा व्यक्तिगत सूचनालाई बुझाउँछ।
"व्यक्तिगत डेटा उल्लङ्घन" ("Personal Data Breach") भन्नाले प्रसारित, भण्डारण गरिएको वा अन्य किसिमले प्रशोधन गरिएको व्यक्तिगत डेटाको आकस्मिक वा गैरकानुनी विनाश, हानि, परिवर्तन, वा अनधिकृत प्रकटीकरण वा त्यसमा अनधिकृत पहुँच निम्त्याउने सुरक्षा उल्लङ्घनलाई बुझाउँछ।
"प्रशोधक" ("Processor") भन्नाले नियन्त्रकको तर्फबाट व्यक्तिगत डेटा प्रशोधन गर्ने संस्थालाई बुझाउँछ, जसमा लागू हुने डेटा संरक्षण कानुनअन्तर्गत परिभाषित "सेवा प्रदायक" ("service provider") पनि पर्दछ।
"Realytics" भन्नाले साइप्रसमा HE424817 नम्बरमा दर्ता भएको र 25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cyprus मा दर्ता कार्यालय रहेको कम्पनी Realytics Corp Limited लाई, वा जहाँ सम्झौता Reality Analytics, Inc. सँग सम्पन्न भएको छ त्यहाँ सोही संस्थालाई बुझाउँछ।
"नियामक" ("Regulator") भन्नाले प्रशोधनमाथि क्षेत्राधिकार राख्ने पर्यवेक्षकीय वा कार्यान्वयन निकायलाई बुझाउँछ।
"सेवाहरू" ("Services") भन्नाले सम्झौताअन्तर्गत Realytics ले ग्राहकलाई प्रदान गर्ने सेवाहरूलाई बुझाउँछ।
"मानक सम्झौता धाराहरू" ("Standard Contractual Clauses") वा "SCCs" भन्नाले 4 जुन 2021 को Commission Implementing Decision (EU) 2021/914 द्वारा स्वीकृत मानक सम्झौता धाराहरूलाई बुझाउँछ।
"उप-प्रशोधक" ("Sub-Processor") भन्नाले ग्राहकको व्यक्तिगत डेटा प्रशोधन गर्न Realytics ले नियुक्त गरेको कुनै पनि प्रशोधकलाई बुझाउँछ, जसमा Realytics को सम्बद्ध संस्था पनि पर्दछ।
2. भूमिका र दायरा
2.1 प्रशोधकको भूमिका। ग्राहकको व्यक्तिगत डेटाका सम्बन्धमा ग्राहक नियन्त्रक हो र Realytics प्रशोधक हो। जहाँ ग्राहकले तेस्रो पक्ष नियन्त्रकको तर्फबाट प्रशोधकका रूपमा कार्य गर्दछ, त्यहाँ Realytics ले ग्राहकको उप-प्रशोधकका रूपमा कार्य गर्दछ, र Realytics लाई दिइएका आफ्ना निर्देशनहरू सम्बन्धित नियन्त्रकद्वारा अधिकृत छन् भन्ने सुनिश्चित गर्ने जिम्मेवारी ग्राहकको हुनेछ। Realytics ले ग्राहकको व्यक्तिगत डेटा यस DPA मा तोकिएबमोजिम र ग्राहकका निर्देशनअनुसार मात्र प्रशोधन गर्नेछ।
2.2 नियन्त्रकको भूमिका। खाता दर्ताको डेटा, अधिकृत प्रयोगकर्ताको विवरण, बिलिङ तथा भुक्तानी सूचना, सहयोग पत्राचार, र सेवाहरूको प्रयोग तथा टेलिमेट्री डेटाका सम्बन्धमा Realytics ले प्रशोधकका रूपमा होइन, नियन्त्रकका रूपमा कार्य गर्दछ; Realytics ले त्यस्तो डेटा सेवाहरू उपलब्ध गराउने, सुरक्षित राख्ने, सहयोग गर्ने, सञ्चालनमा राख्ने र सुधार गर्ने, ग्राहक सम्बन्ध व्यवस्थापन गर्ने, ठगी रोक्ने, व्यावसायिक निरन्तरता कायम गर्ने, तथा लेखा, बिलिङ र कानुनी अनुपालनजस्ता मुख्य व्यावसायिक कार्यहरू सम्पादन गर्ने प्रयोजनका लागि प्रशोधन गर्दछ। नियन्त्रकका रूपमा Realytics ले गर्ने त्यस्तो डेटाको प्रशोधन Realytics गोपनीयता नीति मा वर्णन गरिएको छ र यो यस DPA द्वारा नियन्त्रित हुँदैन।
2.3 Realytics को आफ्नै डेटा। ग्राहकबाट स्वतन्त्र रूपमा Realytics ले सङ्कलन गर्ने, इजाजतपत्र लिने वा व्युत्पन्न गर्ने डेटासेटहरू — जसमा सार्वजनिक रूपमा पहुँचयोग्य वेब पृष्ठहरू क्रल गरेर प्राप्त डेटा, इजाजतप्राप्त तेस्रो पक्षका डेटासेटहरू, र प्रतिष्ठान-स्तरीय डेटा पर्दछन् — ग्राहकको व्यक्तिगत डेटा होइनन् र ती सेवाहरूमार्फत ग्राहकसमक्ष प्रस्तुत गरिए पनि यस DPA द्वारा नियन्त्रित हुँदैनन्।
2.4 ग्राहकका सम्बद्ध संस्थाहरू। जहाँ ग्राहकका सम्बद्ध संस्थाहरूले सम्झौताअन्तर्गत सिधै सेवाहरूको सदस्यता खरिद गरेका छन्, त्यहाँ यो DPA ती सदस्यताहरूमा लागू हुन्छ र त्यस्तो प्रत्येक सम्बद्ध संस्थालाई आफ्नै ग्राहकको व्यक्तिगत डेटाका लागि नियन्त्रक मानिनेछ। आफ्नो र आफ्ना सम्बद्ध संस्थाहरूको तर्फबाट यस DPA अन्तर्गत Realytics सँग हुने सम्पूर्ण सञ्चार समन्वय गर्ने जिम्मेवारी ग्राहकको हुनेछ र ग्राहकलाई तिनको तर्फबाट त्यस्तो सञ्चार गर्ने तथा प्राप्त गर्ने अधिकार हुनेछ।
2.5 अवधि। Realytics ले ग्राहकको व्यक्तिगत डेटा सम्झौताको अवधिभर प्रशोधन गर्नेछ र त्यसपछि दफा 8 ले अनुमति दिएको हदसम्म मात्र प्रशोधन गर्नेछ।
3. ग्राहकका दायित्वहरू
3.1 ग्राहकले ग्राहकको व्यक्तिगत डेटाको प्रशोधन र Realytics लाई निर्देशन जारी गर्ने कार्य लागू हुने डेटा संरक्षण कानुनबमोजिम गर्नेछ। ग्राहकको व्यक्तिगत डेटाको शुद्धता, गुणस्तर र वैधानिकता तथा त्यो डेटा प्राप्त गरिएको माध्यमको एकमात्र जिम्मेवारी ग्राहकको हुनेछ।
3.2 सम्झौताले परिकल्पना गरेको प्रशोधनका लागि Realytics लाई ग्राहकको व्यक्तिगत डेटा उपलब्ध गराउन आफूसँग सम्पूर्ण आवश्यक अधिकार तथा वैध कानुनी आधार रहेको कुरा ग्राहकले प्रत्याभूत गर्दछ। लागू हुने डेटा संरक्षण कानुनले माग गरेको अवस्थामा, आवश्यक पर्ने डेटा विषयका सहमतिहरू प्राप्त गर्ने र तिनको अभिलेख राख्ने जिम्मेवारी ग्राहकको हुनेछ। कुनै सहमति फिर्ता लिइएमा Realytics लाई जानकारी गराउने जिम्मेवारी ग्राहकको हुनेछ, र त्यसबाट उत्पन्न हुने निर्देशनलाई यस DPA सँग सङ्गत हुने गरी कार्यान्वयन गर्ने जिम्मेवारी Realytics कै रहनेछ।
3.3 निषेधित डेटा। ग्राहकले सेवाहरूमा देहायका डेटा पेस गर्नेछैन, र आफ्ना अधिकृत प्रयोगकर्ताहरूलाई पेस गर्न दिनेछैन:
(a) GDPR को धारा 9 को अर्थभित्र पर्ने व्यक्तिगत डेटाका विशेष श्रेणीहरू, अर्थात् प्रजातीय वा जातीय उत्पत्ति, राजनीतिक विचार, धार्मिक वा दार्शनिक विश्वास, ट्रेड युनियन सदस्यता प्रकट गर्ने डेटा, आनुवंशिक डेटा, पहिचानको प्रयोजनका लागि प्रशोधन गरिएको बायोमेट्रिक डेटा, स्वास्थ्यसम्बन्धी डेटा, वा कुनै प्राकृतिक व्यक्तिको यौन जीवन वा यौन अभिमुखीकरणसम्बन्धी डेटा;
(b) आपराधिक दोषसिद्धि वा कसुरसम्बन्धी व्यक्तिगत डेटा;
(c) सोह्र (16) वर्षमुनिका बालबालिकाको व्यक्तिगत डेटा; वा
(d) भुक्तानी कार्डका नम्बर, वित्तीय खाताका नम्बर, सरकारी परिचय नम्बर, वा पहिचान भइसकेको प्राकृतिक व्यक्तिको यथार्थ भौगोलिक स्थानसम्बन्धी डेटा।
सेवाहरू यस दफा 3.3 मा वर्णन गरिएको डेटा प्रशोधन गर्नका लागि निर्मित होइनन्, र यस दफाको उल्लङ्घन गरी त्यस्तो डेटा पेस गरिएमा त्यसका सम्बन्धमा Realytics को कुनै दायित्व वा उत्तरदायित्व हुनेछैन।
3.4 क्षतिपूर्ति। (a) Realytics लाई उपलब्ध गराउने कानुनी आधार वा आवश्यक अधिकार ग्राहकसँग नरहेको ग्राहकको व्यक्तिगत डेटा, (b) दफा 3.3 को ग्राहकद्वारा गरिएको उल्लङ्घन, वा (c) Realytics लाई लागू हुने डेटा संरक्षण कानुनको उल्लङ्घनमा पुर्याउने ग्राहकको कुनै निर्देशन — यीबाट उत्पन्न हुने वा यीसँग सम्बन्धित कुनै पनि दाबी, माग, कारबाही, जरिवाना, हानि वा खर्च (उचित कानुनी शुल्कसहित) विरुद्ध ग्राहकले Realytics र यसका सम्बद्ध संस्थाहरूको प्रतिरक्षा गर्नेछ, तिनलाई क्षतिपूर्ति दिनेछ र हानिरहित राख्नेछ; तर उपदफा (c) का हकमा, Realytics ले सूचना दिन सक्ने अवस्थामा दफा 4.1(c) अन्तर्गत ग्राहकलाई सूचना दिएको हुनुपर्नेछ।
4. प्रशोधकका रूपमा Realytics का दायित्वहरू
4.1 Realytics ले ग्राहकको तर्फबाट ग्राहकको व्यक्तिगत डेटा प्रशोधन गरेको हदसम्म, Realytics ले:
(a) ग्राहकका दस्तावेजीकृत निर्देशनका आधारमा मात्र ग्राहकको व्यक्तिगत डेटा प्रशोधन गर्नेछ — जसमा सम्झौता, यो DPA, सेवाहरूको ग्राहकद्वारा गरिएको कन्फिगरेसन तथा प्रयोग, र यस DPA सँग सङ्गत अन्य कुनै उचित लिखित निर्देशन पर्दछन्, र तेस्रो मुलुकहरूमा हुने स्थानान्तरणका सम्बन्धमा पनि यही लागू हुनेछ — तर Realytics लाई लागू हुने कानुनको पालना गर्न आवश्यक भएको अवस्थामा बाहेक;
(b) कानुनले ग्राहकका निर्देशनभन्दा फरक प्रशोधन आवश्यक बनाएमा, प्रशोधन गर्नुअघि त्यस कानुनी आवश्यकताबारे ग्राहकलाई जानकारी गराउनेछ — तर कानुनले त्यस्तो प्रकटीकरण निषेध गरेको अवस्थामा बाहेक;
(c) Realytics को रायमा ग्राहकको कुनै निर्देशनले लागू हुने डेटा संरक्षण कानुनको उल्लङ्घन गर्दछ भने ग्राहकलाई तुरुन्त जानकारी गराउनेछ;
(d) ग्राहकको व्यक्तिगत डेटा प्रशोधन गर्न अधिकृत कर्मचारीहरू गोपनीयताको दायित्वले बाँधिएको सुनिश्चित गर्नेछ, र सेवाहरू उपलब्ध गराउन, सहयोग गर्न वा सुरक्षित राख्न आवश्यक पर्ने कर्मचारीहरूमा मात्र पहुँच सीमित गर्नेछ; र
(e) ग्राहकको व्यक्तिगत डेटाको प्रशोधनलाई समेट्ने लिखित सूचना सुरक्षा नीति कायम राख्नेछ।
4.2 सेवा प्रदायक र प्रशोधकसम्बन्धी बन्देजहरू। Realytics ले:
(a) सेवाहरू उपलब्ध गराउन र सम्झौता कार्यान्वयन गर्न आवश्यक भएबाहेक, वा लागू हुने डेटा संरक्षण कानुनले अन्यथा अनुमति दिएबाहेक, ग्राहकको व्यक्तिगत डेटा राख्ने, प्रयोग गर्ने वा प्रकट गर्नेछैन;
(b) Realytics र ग्राहकबीचको प्रत्यक्ष व्यावसायिक सम्बन्धभन्दा बाहिर ग्राहकको व्यक्तिगत डेटा राख्ने, प्रयोग गर्ने वा प्रकट गर्नेछैन;
(c) लागू हुने डेटा संरक्षण कानुनअन्तर्गत परिभाषित अर्थमा ग्राहकको व्यक्तिगत डेटा "बिक्री" गर्ने वा "साझेदारी" गर्नेछैन; वा
(d) दफा 5 ले अनुमति दिएको वा सेवाहरू उपलब्ध गराउन आवश्यक भएको अवस्थामा बाहेक, ग्राहकको व्यक्तिगत डेटालाई अन्य कुनै व्यक्तिबाट वा त्यस्तो व्यक्तिको तर्फबाट प्राप्त व्यक्तिगत डेटासँग, वा व्यक्तिहरूसँगको Realytics कै अन्तरक्रियाबाट सङ्कलित व्यक्तिगत डेटासँग जोड्नेछैन।
पक्षहरू यो स्वीकार गर्दछन् कि Realytics लाई ग्राहकले गर्ने ग्राहकको व्यक्तिगत डेटाको प्रकटीकरण पक्षहरूबीच आदानप्रदान भएको कुनै मौद्रिक वा अन्य मूल्यवान् प्रतिफलको हिस्सा होइन। लागू हुने डेटा संरक्षण कानुनअन्तर्गत ग्राहकबाट अपेक्षित गोपनीयता संरक्षणकै स्तरमा Realytics ले ग्राहकको व्यक्तिगत डेटालाई संरक्षण प्रदान गर्नेछ, र लागू हुने डेटा संरक्षण कानुनअन्तर्गतका आफ्ना दायित्वहरू अब पूरा गर्न नसक्ने ठहर गरेमा ग्राहकलाई जानकारी गराउनेछ।
5. प्रतिष्ठान-स्तरीय विश्लेषण र सेवा सुधार
5.1 प्रयोजन। सेवाहरूले व्यावसायिक गतिविधिलाई व्यवसाय, ब्रान्ड वा भौतिक स्थानको तहसम्म छुट्याएर काम गर्दछन्। Realytics ले व्यक्तिगत प्राकृतिक व्यक्तिहरूलाई पहिचान गर्न, छुट्याउन, तिनको प्रोफाइल बनाउन वा तिनका बारेमा निर्णय गर्न खोज्दैन, र आफूसँग रहेको कुनै पनि डेटासेटभित्र प्राकृतिक व्यक्तिहरूलाई पुनः पहिचान गर्ने प्रयास गर्दैन।
5.2 अनुमतिप्राप्त प्रयोग। Realytics ले सेवाहरू उपलब्ध गराउन, सुरक्षित राख्न, सञ्चालनमा राख्न, विश्लेषण गर्न र सुधार गर्न — जसमा सेवाहरूको अङ्ग बन्ने विश्लेषणात्मक तथा मेसिन लर्निङ मोडेलहरूको विकास, प्रशिक्षण, परीक्षण र मूल्याङ्कन पनि पर्दछ — प्रतिष्ठान-स्तरीय डेटा तथा सेवाहरूको सञ्चालनबाट व्युत्पन्न समग्रीकृत वा तथ्याङ्कीय डेटा, ग्राहकको व्यक्तिगत डेटाबाट व्युत्पन्न डेटासहित, प्रयोग गर्न सक्नेछ।
5.3 सीमाहरू। Realytics ले दफा 5.2 अन्तर्गत डेटा त्यस अवस्थामा मात्र प्रयोग गर्नेछ जब त्यो डेटा समग्रीकृत गरिएको वा प्रतिष्ठान-स्तरीय डेटामा घटाइएको होस् — यसरी कि त्यसले कुनै पनि प्राकृतिक व्यक्तिलाई पहिचान नगरोस् र त्यसलाई प्राकृतिक व्यक्ति पहिचान गर्न उचित रूपमा प्रयोग गर्न नसकियोस्, तथा त्यसले ग्राहकलाई पनि पहिचान नगरोस्। Realytics ले ग्राहकको व्यक्तिगत डेटा आफैँ, वा ग्राहकलाई पहिचान गर्ने कुनै पनि नतिजा, अन्य कुनै ग्राहकलाई प्रकट गर्नेछैन।
5.4 व्यक्ति-स्तरीय डेटा। सेवाहरूका आधारभूत डेटासेटहरूमा Realytics ले प्राकृतिक व्यक्तिहरूको व्यक्ति-स्तरीय अभिलेख राख्दैन र खोज्दैन।
5.5 आपत्ति। यस दफाअन्तर्गत गरिएको प्रशोधनका सम्बन्धमा कुनै डेटा विषयले GDPR को धारा 21 अन्तर्गत आपत्ति जनाउने अधिकार प्रयोग गरेमा, Realytics ले लागू हुने डेटा संरक्षण कानुनबमोजिम त्यस आपत्तिलाई कार्यान्वयन गर्नेछ।
6. सुरक्षा
6.1 प्रविधिको वर्तमान अवस्था, कार्यान्वयनको लागत, तथा प्रशोधनको प्रकृति, दायरा, सन्दर्भ र प्रयोजन, साथै डेटा विषयहरूलाई हुने जोखिमलाई ध्यानमा राख्दै, Realytics ले व्यक्तिगत डेटा उल्लङ्घनविरुद्ध ग्राहकको व्यक्तिगत डेटाको संरक्षण गर्न उपयुक्त प्राविधिक तथा सङ्गठनात्मक उपायहरू लागू गर्नेछ र कायम राख्नेछ। ती उपायहरू अनुसूची II मा वर्णन गरिएका छन्।
6.2 Realytics ले अनुसूची II मा उल्लिखित उपायहरू समय-समयमा अद्यावधिक गर्न सक्नेछ, तर त्यस्ता अद्यावधिकहरूले सेवाहरूको समग्र सुरक्षामा उल्लेखनीय ह्रास ल्याउनु हुँदैन।
6.3 ग्राहकको लिखित अनुरोधमा, र सम्झौताका गोपनीयतासम्बन्धी प्रावधानहरूको अधीनमा रही, Realytics ले यस दफा 6 को अनुपालन प्रमाणित गर्न उचित रूपमा आवश्यक सूचना उपलब्ध गराउनेछ, जसमा भरिएका सुरक्षा प्रश्नावलीहरू र, उपलब्ध भएमा, तेस्रो पक्षका लेखापरीक्षण प्रतिवेदन वा प्रमाणपत्रहरूको सारांश पर्न सक्नेछन्; सुरक्षा वा गोपनीयताका कारणले ती सारांशहरूका केही अंश हटाइएका हुन सक्नेछन्।
6.4 लेखापरीक्षण। लागू हुने डेटा संरक्षण कानुनले माग गरेको अवस्थामा, र दफा 6.3 अन्तर्गत उपलब्ध गराइएको सूचना पर्याप्त नभएमा, ग्राहकले Realytics द्वारा गरिने ग्राहकको व्यक्तिगत डेटाको प्रशोधनको लेखापरीक्षणका लागि अनुरोध गर्न सक्नेछ। त्यस्तो लेखापरीक्षण कुनै पनि बाह्र (12) महिनाको अवधिमा एकपटकभन्दा बढी गर्न सकिनेछैन, यसका लागि कम्तीमा तीस (30) दिन अगावै लिखित सूचना आवश्यक पर्नेछ, र यो पक्षहरूले दायरा, समय र अवधि अग्रिम रूपमा सहमत गर्ने सर्तमा हुनेछ। ग्राहकले आफ्नो खर्च आफैँ बेहोर्नेछ र लेखापरीक्षणमा सहयोग गर्न लागेको समयबापत Realytics को उचित खर्च फिर्ता गर्नेछ। लेखापरीक्षणका नतिजाहरू Realytics को गोप्य सूचना हुनेछन्। पहिचान भएको कुनै पनि अनुपालन-हीनताबारे ग्राहकले Realytics लाई तुरुन्त जानकारी गराउनेछ, र पुष्टि भएको अनुपालन-हीनता सच्याउन Realytics ले व्यावसायिक रूपमा उचित प्रयास गर्नेछ। यस दफाको कुनै पनि कुराले नियामकले माग गरेको लेखापरीक्षण वा निरीक्षणलाई सीमित गर्दैन।
7. उप-प्रशोधकहरू
7.1 प्राधिकरण। सेवाहरूसँग सम्बन्धित रूपमा ग्राहकको व्यक्तिगत डेटा प्रशोधन गर्न Realytics का सम्बद्ध संस्थाहरू र तेस्रो पक्षका उप-प्रशोधकहरूलाई नियुक्त गर्न ग्राहकले Realytics लाई सामान्य लिखित प्राधिकरण प्रदान गर्दछ। यो मानक सम्झौता धाराहरूको खण्ड 9 को प्रयोजनका लागि ग्राहकको पूर्व लिखित प्राधिकरण मानिनेछ। उप-प्रशोधकहरूको हालको सूची realytics.com/legal/subprocessors मा उपलब्ध छ र अनुसूची III मा पनि राखिएको छ।
7.2 सूचना र आपत्ति। कुनै नयाँ उप-प्रशोधकलाई ग्राहकको व्यक्तिगत डेटामा पहुँच दिनुभन्दा कम्तीमा पन्ध्र (15) दिन अगावै सूची अद्यावधिक गरेर Realytics ले त्यसको सूचना दिनेछ, र अद्यावधिकहरूको सूचना प्राप्त गर्न ग्राहकले सदस्यता लिन सक्ने व्यवस्था उपलब्ध गराउनेछ। ग्राहकले डेटा संरक्षणसँग सम्बन्धित उचित आधारमा सूचना प्राप्त भएको चौध (14) दिनभित्र आपत्ति जनाउन सक्नेछ। ग्राहकले त्यस अवधिभित्र प्रतिक्रिया नदिएमा उप-प्रशोधक स्वीकृत भएको मानिनेछ।
7.3 समाधान। ग्राहकले आपत्ति जनाएमा, पक्षहरूले सद्भावपूर्वक त्यस आपत्तिबारे छलफल गर्नेछन्। तीस (30) दिनभित्र समाधान नभएमा, ग्राहकले लिखित सूचना दिई सेवाहरूको प्रभावित अंश अन्त्य गर्न सक्नेछ, र Realytics ले अन्त्यपछिको अवधिलाई समेट्ने अग्रिम भुक्तानी गरिएको शुल्क समानुपातिक आधारमा फिर्ता गर्नेछ।
7.4 सर्तहरूको निरन्तरता र दायित्व। Realytics ले प्रत्येक उप-प्रशोधकमाथि ग्राहकको व्यक्तिगत डेटाका लागि यस DPA ले दिएकै स्तरको वा सोभन्दा बढी संरक्षण प्रदान गर्ने डेटा संरक्षण दायित्वहरू लागू गर्नेछ। कुनै उप-प्रशोधकले ती दायित्वहरू पूरा नगरेमा, त्यस उप-प्रशोधकका दायित्वहरूको कार्यसम्पादनका लागि Realytics ग्राहकप्रति उत्तरदायी रहनेछ।
8. विलोपन र फिर्ता
8.1 सम्झौताको अवधि समाप्त भएमा वा अन्त्य भएमा, ग्राहकको लिखित अनुरोधमा, वा प्रशोधनको प्रयोजन पूरा भएमा, Realytics ले ग्राहकको व्यक्तिगत डेटा तीस (30) दिनभित्र मेटाउनेछ — तर कानुनले राख्न आवश्यक ठानेको हदसम्म बाहेक।
8.2 नियमित ब्याकअपमा रहेको ग्राहकको व्यक्तिगत डेटा Realytics को सामान्य ब्याकअप चक्रबमोजिम र जुनसुकै अवस्थामा पनि अन्त्य भएको नब्बे (90) दिनभित्र मेटाइनेछ।
8.3 ग्राहकले अवधिभर जुनसुकै बेला सेवाहरूको निर्यात सुविधा प्रयोग गरी कुनै थप शुल्कबिना ग्राहकको व्यक्तिगत डेटा निर्यात गर्न सक्नेछ। ग्राहकले इन्जिनियरिङ काम आवश्यक पर्ने विशिष्ट निकासीको अनुरोध गरेमा, Realytics ले आफ्नो उचित खर्च लिन सक्नेछ।
8.4 दफा 8.1 अन्तर्गत राखिएको ग्राहकको व्यक्तिगत डेटाको गोपनीयता Realytics ले कायम राख्नेछ र आफूलाई लागू हुने कानुनको पालना गर्न आवश्यक भएको हदसम्म मात्र त्यसको प्रशोधन गर्नेछ।
8.5 अन्त्य हुनुअघि दफा 5 अन्तर्गत कानुनसम्मत रूपमा सिर्जना गरिएको समग्रीकृत तथा प्रतिष्ठान-स्तरीय डेटा, जसले ग्राहक वा कुनै प्राकृतिक व्यक्तिलाई पहिचान गर्दैन, यस दफाअन्तर्गतको विलोपनको विषय हुनेछैन।
9. अन्तर्राष्ट्रिय स्थानान्तरण
9.1 मानक सम्झौता धाराहरू। जहाँ युरोपेली आर्थिक क्षेत्र, युनाइटेड किङ्डम वा स्विट्जरल्यान्डमा उत्पत्ति भएको ग्राहकको व्यक्तिगत डेटा पर्याप्तता निर्णय (adequacy decision) नभएको मुलुकमा स्थानान्तरण गरिन्छ, त्यहाँ पक्षहरू मानक सम्झौता धाराहरूको मोड्युल दुई (नियन्त्रकबाट प्रशोधकमा) द्वारा बाँधिन सहमत हुन्छन्, जुन सन्दर्भद्वारा यस DPA मा समावेश गरिएको छ। जहाँ ग्राहकले तेस्रो पक्ष नियन्त्रकको तर्फबाट प्रशोधकका रूपमा कार्य गर्दछ, त्यहाँ त्यसको सट्टा मोड्युल तीन (प्रशोधकबाट प्रशोधकमा) लागू हुनेछ। ग्राहकले डेटा निर्यातकर्ताका दायित्वहरू र Realytics ले डेटा आयातकर्ताका दायित्वहरू पालना गर्नेछ।
9.2 छनौटहरू। मानक सम्झौता धाराहरूको प्रयोजनका लागि:
(a) खण्ड 7 को वैकल्पिक डकिङ धारा त्यस अवस्थामा लागू हुनेछ जब कुनै एक पक्षले अर्को पक्षलाई यो आवश्यक रहेको लिखित रूपमा जानकारी गराउँछ;
(b) खण्ड 9 मा विकल्प 2 (सामान्य लिखित प्राधिकरण) लागू हुनेछ, र सूचना अवधि दफा 7.2 मा तोकिएबमोजिम हुनेछ;
(c) खण्ड 11 मा, स्वतन्त्र विवाद समाधानसम्बन्धी वैकल्पिक भाषा लागू हुनेछैन;
(d) खण्ड 17 मा विकल्प 1 लागू हुनेछ र यी धाराहरू साइप्रस गणतन्त्रको कानुनद्वारा नियन्त्रित हुनेछन्;
(e) खण्ड 18(b) मा, विवादहरूको समाधान साइप्रस गणतन्त्रका अदालतहरूसमक्ष हुनेछ;
(f) मानक सम्झौता धाराहरूको अनुसूची I यस DPA को अनुसूची I मा रहेको सूचनाद्वारा र अनुसूची II यस DPA को अनुसूची II मा रहेको सूचनाद्वारा भरिनेछ; र
(g) यस DPA मा प्रवेश गर्नु नै प्रत्येक पक्षले मानक सम्झौता धाराहरू र तिनका अनुसूचीहरूमा गरेको हस्ताक्षर मानिनेछ।
9.3 युनाइटेड किङ्डम। UK GDPR लागू हुने स्थानान्तरणहरूका लागि, पक्षहरू सूचना आयुक्त (Information Commissioner) द्वारा जारी गरिएको UK International Data Transfer Addendum (संस्करण B1.0) मा सहमत हुन्छन्, जुन सन्दर्भद्वारा समावेश गरिएको छ। तालिका 1 अनुसूची I मा रहेको पक्षहरूको विवरणद्वारा भरिनेछ; तालिका 2 ले निर्यातकर्तालाई नियन्त्रक र आयातकर्तालाई प्रशोधकका रूपमा पहिचान गर्दछ; तालिका 3 र 4 क्रमशः अनुसूची I र II मा रहेको सूचनाद्वारा भरिनेछन्।
9.4 स्विट्जरल्यान्ड। Swiss Federal Act on Data Protection लागू हुने स्थानान्तरणहरूका लागि, सङ्घीय डेटा संरक्षण तथा सूचना आयुक्त (Federal Data Protection and Information Commissioner) सक्षम पर्यवेक्षकीय निकाय हुनेछ, GDPR का सन्दर्भहरूलाई स्विस ऐनका सन्दर्भका रूपमा पढिनेछ, र स्विट्जरल्यान्डमा रहेका डेटा विषयहरूले स्विट्जरल्यान्डमै आफ्ना अधिकार प्रचलन गराउन सक्नेछन्।
9.5 अगाडिका स्थानान्तरणहरू। Realytics ले ग्राहकको व्यक्तिगत डेटा Reality Analytics, Inc. लाई र अनुसूची III मा सूचीबद्ध उप-प्रशोधकहरूलाई स्थानान्तरण गर्न सक्नेछ; प्रत्येक अवस्थामा लागू हुने डेटा संरक्षण कानुनअन्तर्गतका उपयुक्त सुरक्षा उपायहरूको अधीनमा रहेर मात्र।
9.6 संयन्त्रमा परिवर्तन। मानक सम्झौता धाराहरू वा UK Addendum संशोधित भएमा, प्रतिस्थापित भएमा, वा सक्षम क्षेत्राधिकार भएको अदालत वा नियामकद्वारा अमान्य वा अपर्याप्त ठहरिएमा, लागू हुने प्रतिस्थापन वा अद्यावधिक धाराहरू, वा लागू हुने डेटा संरक्षण कानुनअन्तर्गत वैध रहेको कुनै वैकल्पिक स्थानान्तरण संयन्त्र, ती लागू हुने मितिदेखि स्वतः लागू हुनेछन् भन्नेमा पक्षहरू सहमत छन्, र Realytics ले यस DPA मा संशोधन नगरी आवश्यकताअनुसार थप सुरक्षा उपायहरू लागू गर्न सक्नेछ।
10. डेटा विषयका अधिकार र सहयोग
10.1 ग्राहकको व्यक्तिगत डेटाका सम्बन्धमा पहुँच, सच्याउने, मेटाउने, सीमित गर्ने, सम्वहनीयता वा आपत्तिको अधिकार प्रयोग गर्न कुनै डेटा विषयबाट Realytics ले अनुरोध प्राप्त गरेमा, कानुनले अनुमति दिएको हदसम्म Realytics ले त्यो अनुरोध ग्राहकसमक्ष पठाउनुपर्ने कुरा डेटा विषयलाई तुरुन्त जानकारी गराउनेछ, र त्यस अनुरोधबारे ग्राहकलाई सूचित गर्नेछ।
10.2 प्रशोधनको प्रकृतिलाई ध्यानमा राख्दै, त्यस्ता अनुरोधहरूको जवाफ दिने ग्राहकको दायित्व पूरा गर्न Realytics ले उचित रूपमा सम्भव भएसम्म उपयुक्त प्राविधिक तथा सङ्गठनात्मक उपायहरूमार्फत ग्राहकलाई सहयोग गर्नेछ। सेवाहरूको सुविधामार्फत ग्राहकले कुनै अनुरोध सम्बोधन गर्न नसकेमा, Realytics ले सहयोग गर्न व्यावसायिक रूपमा उचित प्रयास गर्नेछ।
10.3 ग्राहकको अनुरोधमा, र प्रशोधनको प्रकृति तथा Realytics लाई उपलब्ध सूचनालाई ध्यानमा राख्दै, Realytics ले सेवाहरूको ग्राहकद्वारा गरिने प्रयोगसँग सम्बन्धित डेटा संरक्षण प्रभाव मूल्याङ्कन सम्पन्न गर्न र GDPR को धारा 36 अन्तर्गत नियामकसँग हुने कुनै पूर्व परामर्शमा ग्राहकलाई उचित सहयोग उपलब्ध गराउनेछ; प्रत्येक अवस्थामा, सम्बन्धित सूचनामा ग्राहकको अन्यथा पहुँच नभएको हदसम्म।
11. व्यक्तिगत डेटा उल्लङ्घन
11.1 ग्राहकको व्यक्तिगत डेटालाई असर गर्ने व्यक्तिगत डेटा उल्लङ्घनबारे Realytics ले अनावश्यक विलम्ब नगरी र जुनसुकै अवस्थामा पनि त्यसबारे थाहा पाएको बहत्तर (72) घण्टाभित्र, सोही प्रयोजनका लागि ग्राहकले उपलब्ध गराएको सम्पर्क विवरण प्रयोग गरी ग्राहकलाई सूचित गर्नेछ। ती विवरणहरू अद्यावधिक राख्ने जिम्मेवारी ग्राहकको हुनेछ।
11.2 त्यस सूचनामा, त्यस बेलासम्म थाहा भएको हदसम्म, उल्लङ्घनको प्रकृति, प्रभावित ग्राहकको व्यक्तिगत डेटाका श्रेणी र अनुमानित परिमाण, सम्भावित परिणाम, तथा लिइएका वा प्रस्ताव गरिएका उपायहरू समावेश हुनेछन्। सूचना दिने समयमा जानकारी उपलब्ध नभएमा, Realytics ले उपलब्ध हुँदै गएअनुसार चरणबद्ध रूपमा त्यो उपलब्ध गराउनेछ।
11.3 उल्लङ्घनलाई नियन्त्रण गर्न र सच्याउन — सच्याउने काम आफ्नो नियन्त्रणमा रहेको हदसम्म — Realytics ले व्यावसायिक रूपमा उचित कदम चाल्नेछ, र ग्राहकले नियामक तथा प्रभावित डेटा विषयहरूलाई सूचित गर्नुपर्ने अवस्थामा त्यसो गर्न सक्षम बनाउन ग्राहकलाई उचित सहयोग उपलब्ध गराउनेछ।
11.4 ग्राहकलाई लागू हुने उल्लङ्घन सूचनासम्बन्धी दायित्वहरूको पालना गर्ने र तेस्रो पक्षप्रतिका कुनै पनि सूचना दायित्वहरूको जिम्मेवारी पूर्ण रूपमा ग्राहककै हुनेछ।
11.5 ग्राहक, निजका अधिकृत प्रयोगकर्ताहरू, वा Realytics ले उपलब्ध नगराएका उत्पादन वा सेवाहरूका कारण भएको व्यक्तिगत डेटा उल्लङ्घनमा यो दफा लागू हुनेछैन।
11.6 व्यक्तिगत डेटा उल्लङ्घनबारे Realytics ले दिने सूचना गल्ती वा दायित्वको स्वीकारोक्ति होइन।
12. सामान्य
12.1 दायित्व। यस DPA बाट उत्पन्न हुने वा यससँग सम्बन्धित प्रत्येक पक्षको र त्यसका सम्बद्ध संस्थाहरूको दायित्व — सम्झौताजन्य होस्, कानुनी अपकृत्य (tort) अन्तर्गत होस् वा दायित्वको अन्य कुनै सिद्धान्तअन्तर्गत होस् — सम्झौतामा तोकिएका दायित्वका सीमा तथा अपवादहरूको अधीनमा रहनेछ। सम्झौतामा कुनै पक्षको दायित्वबारे गरिएको कुनै पनि उल्लेखले सम्झौता र सम्पूर्ण डेटा प्रशोधन परिशिष्टहरू अन्तर्गत त्यस पक्ष र त्यसका सबै सम्बद्ध संस्थाहरूको समग्र दायित्व बुझाउँछ। यस DPA को कुनै पनि कुराले लागू हुने डेटा संरक्षण कानुनअन्तर्गत सीमित गर्न नमिल्ने कुनै दायित्वलाई सीमित गर्दैन, जसमा GDPR का धारा 79 र 82 अन्तर्गतका डेटा विषयका अधिकारहरू पनि पर्दछन्।
12.2 शासकीय कानुन। यो DPA सम्झौतामा लागू हुने कानुनद्वारा नियन्त्रित हुनेछ। सम्झौताले शासकीय कानुन नतोकेको अवस्थामा, यो DPA साइप्रस गणतन्त्रको कानुनद्वारा नियन्त्रित हुनेछ र साइप्रसका अदालतहरूको विशेष क्षेत्राधिकार रहनेछ; यो दफा 9.2(e) र 9.3 को अधीनमा हुनेछ।
12.3 प्राथमिकताको क्रम। ग्राहकको व्यक्तिगत डेटाको प्रशोधनका सम्बन्धमा यस DPA ले सम्झौताको बाझिने कुनै पनि सर्तलाई प्रतिस्थापन गर्दछ। यस DPA द्वारा संशोधित भएबाहेक, सम्झौता पूर्ण रूपमा लागू रहनेछ।
12.4 यस DPA मा हुने परिवर्तन। Realytics ले लागू हुने डेटा संरक्षण कानुन, सेवाहरू, वा आफ्ना उप-प्रशोधकहरूमा भएका परिवर्तनहरूलाई प्रतिबिम्बित गर्न यो DPA अद्यावधिक गर्न सक्नेछ, तर कुनै पनि अद्यावधिकले ग्राहकको व्यक्तिगत डेटालाई प्रदान गरिएको संरक्षणलाई उल्लेखनीय रूपमा घटाउनु हुँदैन। Realytics ले अद्यावधिक DPA प्रकाशित गरेर र ग्राहकले सूचनाहरूका लागि सदस्यता लिएको अवस्थामा इमेलमार्फत, महत्त्वपूर्ण परिवर्तनहरूको सूचना कम्तीमा तीस (30) दिन अगावै दिनेछ।
12.5 पृथक्करणीयता। यस DPA को कुनै प्रावधान अमान्य वा कार्यान्वयनयोग्य नठहरिएमा, बाँकी प्रावधानहरू लागू भइरहनेछन्।
12.6 साझेदारी नहुने। यस DPA को कुनै पनि कुराले पक्षहरूबीच साझेदारी, संयुक्त उपक्रम वा एजेन्सी सम्बन्ध सिर्जना गर्दैन।
12.7 अवधि। यो DPA सम्झौताको प्रभावकारी मितिदेखि लागू हुनेछ र सम्झौताको अवधि समाप्त भएमा वा अन्त्य भएमा स्वतः अन्त्य हुनेछ; तर आफ्नो प्रकृतिअनुसार निरन्तर रहने प्रावधानहरू, जसमा दफा 8, 9 र 12.1 पर्दछन्, यथावत् रहनेछन्।
12.8 सम्पर्क। यस DPA सम्बन्धी प्रश्नहरू मा पठाउन सकिन्छ। सुरक्षासम्बन्धी विषयहरू मा पठाउन सकिन्छ।
अनुसूची I — प्रशोधनको विवरण
A. पक्षहरूको सूची
डेटा निर्यातकर्ता (नियन्त्रक): ग्राहक, सम्झौतामा पहिचान गरिएबमोजिम। स्थानान्तरणसँग सम्बन्धित क्रियाकलापहरू: सम्झौताअन्तर्गत सेवाहरूको प्राप्ति। हस्ताक्षर र मिति: यस DPA मा प्रवेश गर्नु नै यस अनुसूचीमा ग्राहकले गरेको हस्ताक्षर मानिनेछ।
डेटा आयातकर्ता (प्रशोधक): सम्झौतामा पहिचान गरिएको Realytics संस्था, अर्थात् या त Realytics Corp Limited, दर्ता नम्बर HE424817, 25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cyprus, या Reality Analytics, Inc., 1000 N. West Street, Suite 1200, Wilmington, Delaware 19801, United States। सम्पर्क: । स्थानान्तरणसँग सम्बन्धित क्रियाकलापहरू: सम्झौताअन्तर्गत ग्राहकलाई सेवाहरूको उपलब्धता। हस्ताक्षर र मिति: यस DPA मा प्रवेश गर्नु नै यस अनुसूचीमा Realytics ले गरेको हस्ताक्षर मानिनेछ।
B. स्थानान्तरणको विवरण
|
विषय |
विवरण |
|---|---|
|
डेटा विषयका श्रेणीहरू |
सेवाहरूमा पहुँच राख्ने ग्राहकका अधिकृत प्रयोगकर्ता र कर्मचारीहरू; ग्राहकले पेस गरेको डेटाभित्र पहिचान गरिएका व्यावसायिक सम्पर्कहरू |
|
व्यक्तिगत डेटाका श्रेणीहरू |
व्यावसायिक सम्पर्क विवरण (नाम, पद, कामको इमेल ठेगाना, टेलिफोन नम्बर); खाता र प्रमाणीकरणसम्बन्धी डेटा; सेवाहरूको प्रयोग तथा कन्फिगरेसन डेटा; अनलाइन पहिचानकर्ताहरू; सहयोग पत्राचार; ग्राहकले सेवाहरूमा पेस गर्न रोजेका फाइल, सूची र अभिलेखहरूको सामग्री |
|
संवेदनशील डेटा |
छैन। व्यक्तिगत डेटाका विशेष श्रेणीहरू, आपराधिक कसुरसम्बन्धी डेटा, 16 वर्षमुनिका बालबालिकासँग सम्बन्धित डेटा, भुक्तानी कार्ड वा वित्तीय खाताका नम्बर, सरकारी परिचय नम्बर, र पहिचान भइसकेका प्राकृतिक व्यक्तिहरूको यथार्थ भौगोलिक स्थान डेटा पेस गर्न ग्राहकलाई दफा 3.3 ले निषेध गरेको छ |
|
स्थानान्तरणको आवृत्ति |
निरन्तर, सम्झौताको अवधिभर |
|
प्रशोधनको प्रकृति |
सेवाहरू उपलब्ध गराउन आवश्यक भएअनुसार ग्राहकको व्यक्तिगत डेटाको भण्डारण, होस्टिङ, व्यवस्थापन, पुनःप्राप्ति, विश्लेषण, समग्रीकरण र प्रदर्शन, साथै सहयोग, सुरक्षा र सञ्चालन-मर्मत |
|
प्रशोधनको प्रयोजन |
सम्झौता र ग्राहकका निर्देशनबमोजिम ग्राहकलाई सेवाहरूको उपलब्धता |
|
डेटा राख्ने अवधि |
सम्झौताको अवधिभर, त्यसपछि दफा 8 बमोजिम |
|
उप-प्रशोधकहरूमा हुने स्थानान्तरण |
विषयवस्तु, प्रकृति र अवधि दफा 7 तथा अनुसूची III मा वर्णन गरिएबमोजिम |
C. सक्षम पर्यवेक्षकीय निकाय
साइप्रस गणतन्त्रको व्यक्तिगत डेटा संरक्षण आयुक्तको कार्यालय।
अनुसूची II — प्राविधिक तथा सङ्गठनात्मक उपायहरू
प्रशोधनको प्रकृति, दायरा, सन्दर्भ र प्रयोजन तथा डेटा विषयहरूलाई हुने जोखिमलाई ध्यानमा राख्दै, व्यक्तिगत डेटा उल्लङ्घनविरुद्ध ग्राहकको व्यक्तिगत डेटाको संरक्षण गर्न बनाइएका प्राविधिक तथा सङ्गठनात्मक उपायहरू Realytics ले कायम राख्दछ। जहाँ प्रकाशनले सुरक्षा जोखिम सिर्जना गर्दछ, त्यहाँ Realytics ले विस्तृत प्रणाली संरचना वा सुरक्षा कार्यान्वयनका विवरणहरू प्रकाशित गर्दैन।
A. पहुँच नियन्त्रण
सेवाहरू उपलब्ध गराउन, सहयोग गर्न, सञ्चालनमा राख्न वा सुरक्षित राख्न पहुँच आवश्यक पर्ने कर्मचारीहरूमा मात्र Realytics ले ग्राहकको व्यक्तिगत डेटामाथिको पहुँच सीमित गर्दछ। पहुँच भूमिकाका आधारमा प्रदान गरिन्छ, यसका लागि प्रमाणीकरण आवश्यक पर्दछ, र आवश्यकता समाप्त भएपछि पहुँच हटाइन्छ। ग्राहकको व्यक्तिगत डेटामा पहुँच राख्ने कर्मचारीहरू गोपनीयताका दायित्वले बाँधिएका हुन्छन्।
B. प्रसारण सुरक्षा
प्राविधिक रूपमा उपयुक्त भएसम्म, सार्वजनिक सञ्जालमार्फत प्रसारित ग्राहकको व्यक्तिगत डेटालाई Realytics ले प्रसारणकालीन इन्क्रिप्सन प्रयोग गरी संरक्षण गर्दछ।
C. पृथकीकरण र न्यूनीकरण
सेवाहरूभित्र ग्राहकका वातावरण र डेटा छुट्याउनका लागि बनाइएका तार्किक नियन्त्रणहरू Realytics ले प्रयोग गर्दछ। सम्झौता र यस DPA मा वर्णन गरिएका प्रयोजनहरूका लागि आवश्यक हदसम्म मात्र Realytics ले ग्राहकको व्यक्तिगत डेटाको प्रशोधन सीमित गर्दछ, र प्रयोजनले अनुमति दिएसम्म समग्रीकरण, पहिचान-हटाइ वा प्रतिष्ठान-स्तरीय डेटा प्रयोग गर्दछ।
D. ब्याकअप र पुनःस्थापन क्षमता
सेवा तह र सम्झौताको अधीनमा रही, कुनै घटनापछि सेवाहरू तथा ग्राहकको व्यक्तिगत डेटाको उपलब्धता र पुनःस्थापनालाई सहयोग गर्न बनाइएका ब्याकअप तथा पुनःप्राप्ति उपायहरू Realytics ले कायम राख्दछ।
E. घटना व्यवस्थापन
सेवाहरूलाई असर गर्ने सुरक्षा घटनाहरू पहिचान गर्ने, अनुसन्धान गर्ने, नियन्त्रण गर्ने र सच्याउने कार्यविधिहरू Realytics ले कायम राख्दछ।
F. उप-प्रशोधक व्यवस्थापन
यस DPA ले दिएकै स्तरको वा सोभन्दा बढी संरक्षण प्रदान गर्ने डेटा संरक्षण दायित्वहरू लाद्ने सर्तहरूमा Realytics ले उप-प्रशोधकहरूसँग सम्झौता गर्दछ, र दफा 7 मा वर्णन गरिएको प्रकाशित उप-प्रशोधक सूची कायम राख्दछ।
अनुसूची III — उप-प्रशोधकहरू
|
उप-प्रशोधक |
कार्य |
स्थान |
|---|---|---|
|
Amazon Web Services, Inc. |
क्लाउड पूर्वाधार र भण्डारण |
संयुक्त राज्य अमेरिका, आयरल्यान्ड, जर्मनी |
|
Google Cloud Platform (Google LLC / Google Ireland Ltd) |
क्लाउड पूर्वाधार, डेटा वेयरहाउसिङ |
संयुक्त राज्य अमेरिका, युरोपेली सङ्घ |
|
Hetzner Online GmbH |
समर्पित सर्भर होस्टिङ र डेटा केन्द्र सुविधा |
जर्मनी, फिनल्यान्ड |
|
Cloudflare, Inc. |
सामग्री वितरण, ट्राफिक व्यवस्थापन र एज सेवाहरू |
अन्तिम प्रयोगकर्तासँग सबैभन्दा नजिकको डेटा केन्द्रमा प्रशोधन गरिन्छ |
|
Google Workspace (Google Ireland Ltd) |
व्यावसायिक इमेल, कागजात भण्डारण र सहकार्य |
युरोपेली सङ्घ, संयुक्त राज्य अमेरिका |
|
Stripe, Inc. |
भुक्तानी प्रशोधन र बिलिङ |
संयुक्त राज्य अमेरिका, आयरल्यान्ड |
|
HubSpot, Inc. |
ग्राहक सम्बन्ध व्यवस्थापन |
संयुक्त राज्य अमेरिका, युरोपेली सङ्घ |
|
Klaviyo, Inc. |
ग्राहक सन्देश र इमेल वितरण |
संयुक्त राज्य अमेरिका |
|
PostHog, Inc. |
उत्पादन एनालिटिक्स |
संयुक्त राज्य अमेरिका, युरोपेली सङ्घ |
|
OpenAI, L.L.C. |
सेवाहरूका सुविधाहरूका लागि AI मोडेल इन्फरेन्स |
संयुक्त राज्य अमेरिका |
|
Anthropic PBC |
सेवाहरूका सुविधाहरूका लागि AI मोडेल इन्फरेन्स |
संयुक्त राज्य अमेरिका |
|
Google LLC (Gemini / Vertex AI) |
सेवाहरूका सुविधाहरूका लागि AI मोडेल इन्फरेन्स |
संयुक्त राज्य अमेरिका, युरोपेली सङ्घ |
|
Reality Analytics, Inc. |
समूहको सम्बद्ध संस्था — उत्पादन विकास, ग्राहक सहयोग र प्रशासन |
संयुक्त राज्य अमेरिका |
टिप्पणीहरू। Hetzner Online GmbH ले समर्पित बेयर-मेटल सर्भर र डेटा केन्द्र सुविधा उपलब्ध गराउँछ। Realytics ले Hetzner लाई ग्राहकको व्यक्तिगत डेटामा पहुँच दिँदैन र Hetzner ले Realytics को तर्फबाट ग्राहकको व्यक्तिगत डेटाको प्रशोधन गर्दैन; होस्टिङ पूर्वाधारको प्रदायकका रूपमा पारदर्शिताका लागि यसलाई सूचीमा राखिएको हो।
Meta Platforms, TikTok, LinkedIn र Google Ads लाई Realytics ले आफ्नै मार्केटिङ तथा विज्ञापन क्रियाकलापहरूका लागि प्रयोग गर्दछ, जसमा Realytics नियन्त्रकका रूपमा कार्य गर्दछ। तिनले ग्राहकको व्यक्तिगत डेटाको प्रशोधन गर्दैनन् र त्यसैले यस DPA अन्तर्गत तिनी उप-प्रशोधक होइनन्। तिनको भूमिका Realytics गोपनीयता नीति मा वर्णन गरिएको छ।
माथि सूचीबद्ध AI मोडेल इन्फरेन्स उपलब्ध गराउने उप-प्रशोधकहरूलाई आफ्नै मोडेल प्रशिक्षण गर्न ग्राहकको व्यक्तिगत डेटा प्रयोग गर्ने अनुमति Realytics ले दिँदैन, र त्यस्तो प्रयोगलाई निषेध गर्ने सर्तहरूमा तिनीहरूसँग सम्झौता गर्दछ।