ڈیٹا پروسیسنگ ضمیمہ
آخری اپ ڈیٹ 5 اگست، 2026
Realytics Corp Limited
آخری بار اپ ڈیٹ: 5 اگست 2026 | مؤثر: 5 اگست 2026
یہ ڈیٹا پروسیسنگ ضمیمہ اور اس کے انیکسز (یہ "DPA") Realytics اور گاہک (جیسا کہ ذیل میں تعریف کی گئی ہے) — جنہیں مجموعی طور پر "فریقین" ("Parties") کہا جاتا ہے — کے درمیان اُس اتفاقِ رائے کی عکاسی کرتے ہیں جو فریقین کے درمیان طے شدہ خدماتی شرائط، سبسکرپشن معاہدے، آرڈر فارم یا کسی دیگر تحریری یا الیکٹرانک معاہدے، جو اس DPA کا حوالہ دیتا ہے (یہ "معاہدہ" ("Agreement"))، کی شرائط کے تحت گاہک کے ذاتی ڈیٹا کی پروسیسنگ سے متعلق ہے۔
یہ DPA معاہدے میں شامل ہے اور کسی بھی فریق کی جانب سے کسی اضافی دستخط کی ضرورت کے بغیر اُس کا لازمی جزو بنتا ہے۔ جن گاہکوں کے اندرونی طریقہ کار کے تحت دستخط کے قابل نقل درکار ہو، انہیں درخواست پر سے ایسی نقل فراہم کی جاتی ہے۔
اس DPA اور معاہدے کے درمیان کسی تضاد کی صورت میں، یہ DPA فوقیت رکھے گا۔ اس DPA اور دفعہ 9 میں مذکور معیاری معاہداتی شقوں کے درمیان کسی تضاد کی صورت میں، معیاری معاہداتی شقیں فوقیت رکھیں گی۔
1. تعریفات
بڑے حروف سے شروع ہونے والی جن اصطلاحات کی تعریف یہاں نہیں کی گئی، اُن کے وہی معنی ہوں گے جو معاہدے میں دیے گئے ہیں۔
"الحاق شدہ ادارہ" ("Affiliate") سے مراد ایسا ادارہ ہے جو زیرِ بحث ادارے کا مالک ہو یا اُس پر کنٹرول رکھتا ہو، جس کا مالک زیرِ بحث ادارہ ہو یا جو اُس کے کنٹرول میں ہو، یا جو زیرِ بحث ادارے کے ساتھ مشترکہ ملکیت یا مشترکہ کنٹرول میں ہو، جہاں "کنٹرول" سے مراد کسی ادارے کے انتظام یا اُمور کی سمت متعین کرنے کا اختیار ہے اور "ملکیت" سے مراد ووٹنگ سیکیورٹیز یا اُن کے مساوی ووٹنگ مفادات کے پچاس فیصد (50%) یا اس سے زائد کی حقیقی ملکیت ہے۔
"قابلِ اطلاق ڈیٹا تحفظ قانون" ("Applicable Data Protection Law") سے مراد ڈیٹا کے تحفظ اور نجی رازداری سے متعلق وہ تمام قانون سازی ہے جو اس DPA کے تحت پروسیسنگ پر لاگو ہوتی ہے، بشمول یورپی ڈیٹا تحفظ قوانین، CCPA، Virginia Consumer Data Protection Act، Colorado Privacy Act، Connecticut Data Privacy Act، Utah Consumer Privacy Act، اور ریاستہائے متحدہ کے دیگر قابلِ اطلاق ریاستی قوانینِ رازداری۔
"CCPA" سے مراد California Consumer Privacy Act ہے، جس میں California Privacy Rights Act کے ذریعے ترمیم کی گئی، اپنے نفاذی ضوابط سمیت۔
"کنٹرولر" ("Controller") سے مراد وہ ادارہ ہے جو ذاتی ڈیٹا کی پروسیسنگ کے مقاصد اور ذرائع کا تعین کرتا ہے، بشمول ایسا "کاروبار" جیسا کہ اس اصطلاح کی تعریف قابلِ اطلاق ڈیٹا تحفظ قانون کے تحت کی گئی ہے۔
"گاہک" ("Customer") سے مراد وہ ادارہ ہے جو خدمات تک رسائی یا اُن کے استعمال کے لیے Realytics کے ساتھ معاہدہ کرتا ہے۔
"گاہک کا ذاتی ڈیٹا" ("Customer Personal Data") سے مراد انیکس I میں بیان کردہ وہ ذاتی ڈیٹا ہے جو گاہک یا اُس کے مجاز صارفین خدمات میں جمع کراتے ہیں، خدمات پر اپ لوڈ کرتے ہیں یا خدمات کے ذریعے قابلِ رسائی بناتے ہیں، یا جسے Realytics معاہدے کے تحت گاہک کی جانب سے پروسیس کرتا ہے، اور جس کے حوالے سے گاہک یا تو کنٹرولر ہے یا کسی فریقِ ثالث کنٹرولر کی جانب سے کام کرنے والا پروسیسر۔
"ڈیٹا سبجیکٹ" ("Data Subject")، "پروسیس کرنا" ("Process")، "پروسیس شدہ" ("Processed") اور "پروسیسنگ" ("Processing") میں سے ہر ایک کے وہی معنی ہیں جو قابلِ اطلاق ڈیٹا تحفظ قانون کے تحت دیے گئے ہیں۔
"ادارہ سطحی ڈیٹا" ("Establishment-Level Data") سے مراد وہ ڈیٹا ہے جو کسی کاروبار، برانڈ، اسٹور، برانچ، آؤٹ لیٹ، تجارتی احاطے یا کسی دیگر کاروباری مقام یا قانونی شخص سے متعلق ہو، اور جسے Realytics کسی قدرتی شخص کی شناخت کرنے، اُسے الگ سے متعین کرنے یا اُس کا پروفائل بنانے کے لیے استعمال نہ کرتا ہو۔
"یورپی ڈیٹا تحفظ قوانین" ("European Data Protection Laws") سے مراد GDPR، برطانیہ کا Data Protection Act 2018 بمع UK GDPR، اور ڈیٹا کے تحفظ سے متعلق سوئس وفاقی ایکٹ ہیں، اِن میں سے ہر ایک اپنی ترمیم شدہ یا متبادل صورت میں۔
"GDPR" سے مراد ضابطہ (EU) 2016/679 ہے، اور وہی ضابطہ جیسا کہ اُسے برطانیہ کے قانون میں شامل کیا گیا ہے۔
"ذاتی ڈیٹا" ("Personal Data") سے مراد ذاتی ڈیٹا یا ذاتی معلومات ہیں، جیسا کہ اُن کی تعریف قابلِ اطلاق ڈیٹا تحفظ قانون کے تحت کی گئی ہے۔
"ذاتی ڈیٹا کی خلاف ورزی" ("Personal Data Breach") سے مراد سیکیورٹی کی ایسی خلاف ورزی ہے جس کے نتیجے میں منتقل کیے گئے، محفوظ کیے گئے یا بصورتِ دیگر پروسیس کیے گئے ذاتی ڈیٹا کی حادثاتی یا غیر قانونی تباہی، گمشدگی یا تبدیلی، یا اُس کا غیر مجاز افشا یا اُس تک غیر مجاز رسائی واقع ہو۔
"پروسیسر" ("Processor") سے مراد وہ ادارہ ہے جو کسی کنٹرولر کی جانب سے ذاتی ڈیٹا پروسیس کرتا ہے، بشمول ایسا "سروس فراہم کنندہ" جیسا کہ اس اصطلاح کی تعریف قابلِ اطلاق ڈیٹا تحفظ قانون کے تحت کی گئی ہے۔
"Realytics" سے مراد Realytics Corp Limited ہے، جو قبرص میں نمبر HE424817 کے تحت رجسٹرڈ کمپنی ہے اور جس کا رجسٹرڈ دفتر 25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cyprus میں واقع ہے، یا، جہاں معاہدہ Reality Analytics, Inc. کے ساتھ کیا گیا ہو، وہ ادارہ۔
"ریگولیٹر" ("Regulator") سے مراد وہ نگران یا نفاذی اتھارٹی ہے جو پروسیسنگ پر دائرہ اختیار رکھتی ہے۔
"خدمات" ("Services") سے مراد وہ خدمات ہیں جو Realytics معاہدے کے تحت گاہک کو فراہم کرتا ہے۔
"معیاری معاہداتی شقیں" ("Standard Contractual Clauses") یا "SCCs" سے مراد وہ معیاری معاہداتی شقیں ہیں جو کمیشن کے نفاذی فیصلے (EU) 2021/914 مورخہ 4 جون 2021 کے ذریعے منظور کی گئیں۔
"ذیلی پروسیسر" ("Sub-Processor") سے مراد کوئی بھی ایسا پروسیسر ہے جسے Realytics نے، بشمول کسی Realytics الحاق شدہ ادارے کے، گاہک کا ذاتی ڈیٹا پروسیس کرنے کے لیے مقرر کیا ہو۔
2. کردار اور دائرہ کار
2.1 پروسیسر کا کردار۔ گاہک کے ذاتی ڈیٹا کے حوالے سے، گاہک کنٹرولر ہے اور Realytics پروسیسر ہے۔ جہاں گاہک کسی فریقِ ثالث کنٹرولر کی جانب سے پروسیسر کے طور پر کام کرتا ہو، وہاں Realytics گاہک کے ذیلی پروسیسر کے طور پر کام کرتا ہے، اور گاہک اس امر کا ذمہ دار ہے کہ Realytics کو دی جانے والی اُس کی ہدایات متعلقہ کنٹرولر کی جانب سے مجاز ہوں۔ Realytics گاہک کا ذاتی ڈیٹا صرف اُسی طرح پروسیس کرے گا جیسا کہ اس DPA میں بیان کیا گیا ہے اور گاہک کی ہدایات کے مطابق۔
2.2 کنٹرولر کا کردار۔ Realytics اکاؤنٹ رجسٹریشن کے ڈیٹا، مجاز صارفین کی تفصیلات، بلنگ اور ادائیگی کی معلومات، معاونتی خط و کتابت، اور خدمات کے استعمال اور ٹیلی میٹری کے ڈیٹا کے حوالے سے کنٹرولر کے طور پر کام کرتا ہے، نہ کہ پروسیسر کے طور پر؛ یہ ڈیٹا Realytics خدمات کی فراہمی، تحفظ، معاونت، دیکھ بھال اور بہتری، گاہک کے ساتھ تعلق کے انتظام، فراڈ کی روک تھام، کاروباری تسلسل، اور اکاؤنٹنگ، بلنگ اور قانونی تعمیل جیسے بنیادی کاروباری اُمور کی انجام دہی کے مقاصد کے لیے پروسیس کرتا ہے۔ کنٹرولر کے طور پر اُس ڈیٹا کی Realytics کی پروسیسنگ کو Realytics پرائیویسی پالیسی میں بیان کیا گیا ہے اور یہ اس DPA کے تابع نہیں ہے۔
2.3 Realytics کا اپنا ڈیٹا۔ وہ ڈیٹا سیٹ جو Realytics گاہک سے آزادانہ طور پر مرتب کرتا ہے، لائسنس پر لیتا ہے یا اخذ کرتا ہے — بشمول عوامی طور پر قابلِ رسائی ویب صفحات کی کرالنگ سے حاصل شدہ ڈیٹا، لائسنس یافتہ فریقِ ثالث ڈیٹا سیٹس، اور ادارہ سطحی ڈیٹا — گاہک کا ذاتی ڈیٹا نہیں ہیں اور اس DPA کے تابع نہیں ہیں، خواہ انہیں خدمات کے ذریعے گاہک کے سامنے پیش کیا جائے یا نہ کیا جائے۔
2.4 گاہک کے الحاق شدہ ادارے۔ جہاں گاہک کے الحاق شدہ اداروں نے معاہدے کے تحت براہِ راست خدمات کی سبسکرپشنز خریدی ہوں، وہاں یہ DPA اُن سبسکرپشنز پر لاگو ہوتا ہے اور ایسے ہر الحاق شدہ ادارے کو اپنے گاہک کے ذاتی ڈیٹا کے لیے کنٹرولر تصور کیا جائے گا۔ گاہک اپنی اور اپنے الحاق شدہ اداروں کی جانب سے اس DPA کے تحت Realytics کے ساتھ تمام مراسلات کو مربوط کرنے کا ذمہ دار ہے اور اُن کی جانب سے ایسے مراسلات بھیجنے اور وصول کرنے کا مجاز ہے۔
2.5 دورانیہ۔ Realytics معاہدے کی مدت کے دوران گاہک کا ذاتی ڈیٹا پروسیس کرے گا اور اُس کے بعد صرف اُسی حد تک جس کی اجازت دفعہ 8 دیتی ہے۔
3. گاہک کی ذمہ داریاں
3.1 گاہک، گاہک کا ذاتی ڈیٹا قابلِ اطلاق ڈیٹا تحفظ قانون کے مطابق پروسیس کرے گا اور Realytics کو ہدایات جاری کرے گا۔ گاہک کے ذاتی ڈیٹا کی درستگی، معیار اور قانونی حیثیت کی، اور اُن ذرائع کی جن سے اُس نے وہ ڈیٹا حاصل کیا، ذمہ داری تنہا گاہک پر عائد ہوتی ہے۔
3.2 گاہک ضمانت دیتا ہے کہ اُسے معاہدے میں مقصود پروسیسنگ کے لیے Realytics کو گاہک کا ذاتی ڈیٹا فراہم کرنے کے تمام ضروری حقوق اور ایک درست قانونی بنیاد حاصل ہے۔ جہاں قابلِ اطلاق ڈیٹا تحفظ قانون تقاضا کرے، وہاں کسی بھی ضروری ڈیٹا سبجیکٹ رضامندی کے حصول اور اُس کا ریکارڈ برقرار رکھنے کا ذمہ دار گاہک ہے۔ اگر کوئی رضامندی واپس لے لی جائے تو Realytics کو مطلع کرنے کا ذمہ دار گاہک ہے، اور Realytics اس DPA کے مطابق اُس سے پیدا ہونے والی کسی بھی ہدایت پر عمل درآمد کا ذمہ دار رہے گا۔
3.3 ممنوعہ ڈیٹا۔ گاہک خدمات میں درج ذیل جمع نہیں کرائے گا، اور نہ اپنے مجاز صارفین کو جمع کرانے کی اجازت دے گا:
(a) GDPR کے آرٹیکل 9 کے معنی میں ذاتی ڈیٹا کی خصوصی اقسام، یعنی ایسا ڈیٹا جو نسلی یا قومی اصل، سیاسی آراء، مذہبی یا فلسفیانہ عقائد، ٹریڈ یونین کی رکنیت، جینیاتی ڈیٹا، شناخت کے مقاصد کے لیے پروسیس کیا گیا بایومیٹرک ڈیٹا، صحت سے متعلق ڈیٹا، یا کسی قدرتی شخص کی جنسی زندگی یا جنسی رجحان سے متعلق ڈیٹا ظاہر کرے؛
(b) مجرمانہ سزاؤں یا جرائم سے متعلق ذاتی ڈیٹا؛
(c) سولہ (16) سال سے کم عمر بچوں کا ذاتی ڈیٹا؛ یا
(d) کسی شناخت شدہ قدرتی شخص کے ادائیگی کارڈ نمبر، مالیاتی اکاؤنٹ نمبر، سرکاری شناختی نمبر، یا درست جغرافیائی محلِ وقوع کا ڈیٹا۔
خدمات اس دفعہ 3.3 میں بیان کردہ ڈیٹا کو پروسیس کرنے کے لیے وضع نہیں کی گئیں، اور اگر ایسا ڈیٹا اس دفعہ کی خلاف ورزی کرتے ہوئے جمع کرایا جائے تو Realytics پر اُس کے حوالے سے کوئی ذمہ داری یا واجبات عائد نہیں ہوں گے۔
3.4 تاوان۔ گاہک، Realytics اور اُس کے الحاق شدہ اداروں کا دفاع کرے گا، انہیں تاوان ادا کرے گا اور ہر ایسے دعوے، مطالبے، کارروائی، جرمانے، نقصان یا خرچ (بشمول معقول قانونی فیس) سے محفوظ رکھے گا جو (a) گاہک کے ایسے ذاتی ڈیٹا سے پیدا ہو یا اُس سے متعلق ہو جسے Realytics کو فراہم کرنے کی گاہک کے پاس قانونی بنیاد یا ضروری حقوق نہیں تھے، (b) گاہک کی جانب سے دفعہ 3.3 کی خلاف ورزی سے، یا (c) گاہک کی کسی ایسی ہدایت سے جس کے باعث Realytics قابلِ اطلاق ڈیٹا تحفظ قانون کی خلاف ورزی کا مرتکب ہو، بشرطیکہ Realytics نے، جہاں ایسا کرنا ممکن تھا، دفعہ 4.1(c) کے تحت گاہک کو مطلع کر دیا ہو۔
4. پروسیسر کے طور پر Realytics کی ذمہ داریاں
4.1 جس حد تک Realytics گاہک کی جانب سے گاہک کا ذاتی ڈیٹا پروسیس کرتا ہے، Realytics:
(a) گاہک کا ذاتی ڈیٹا صرف گاہک کی دستاویزی ہدایات پر پروسیس کرے گا، جن میں معاہدہ، یہ DPA، گاہک کی جانب سے خدمات کی ترتیب اور استعمال، اور اس DPA کے مطابق کوئی بھی دیگر معقول تحریری ہدایت شامل ہے، بشمول تیسرے ممالک کو منتقلی کے حوالے سے، سوائے اُس صورت کے جہاں Realytics پر لاگو کسی قانون کی تعمیل کے لیے ایسا کرنا ضروری ہو؛
(b) جہاں کوئی قانون گاہک کی ہدایات کے علاوہ پروسیسنگ کا تقاضا کرے، وہاں پروسیسنگ سے قبل گاہک کو اُس قانونی تقاضے سے آگاہ کرے گا، سوائے اُس صورت کے جہاں قانون ایسے انکشاف سے منع کرتا ہو؛
(c) اگر Realytics کی رائے میں گاہک کی کوئی ہدایت قابلِ اطلاق ڈیٹا تحفظ قانون کی خلاف ورزی کرتی ہو تو فوری طور پر گاہک کو مطلع کرے گا؛
(d) اس بات کو یقینی بنائے گا کہ گاہک کا ذاتی ڈیٹا پروسیس کرنے کے مجاز عملے پر رازداری کی ذمہ داری عائد ہو، اور رسائی کو صرف اُس عملے تک محدود رکھے گا جسے خدمات فراہم کرنے، اُن کی معاونت کرنے یا انہیں محفوظ بنانے کے لیے اس کی ضرورت ہو؛ اور
(e) گاہک کے ذاتی ڈیٹا کی پروسیسنگ کا احاطہ کرنے والی تحریری معلوماتی سیکیورٹی پالیسی برقرار رکھے گا۔
4.2 سروس فراہم کنندہ اور پروسیسر پر پابندیاں۔ Realytics:
(a) گاہک کا ذاتی ڈیٹا خدمات کی فراہمی اور معاہدے کی انجام دہی کے لیے ضروری حد کے علاوہ، یا اُس کے علاوہ جس کی قابلِ اطلاق ڈیٹا تحفظ قانون بصورتِ دیگر اجازت دیتا ہو، برقرار نہیں رکھے گا، استعمال نہیں کرے گا اور نہ اُس کا انکشاف کرے گا؛
(b) گاہک کا ذاتی ڈیٹا Realytics اور گاہک کے درمیان براہِ راست کاروباری تعلق سے باہر برقرار نہیں رکھے گا، استعمال نہیں کرے گا اور نہ اُس کا انکشاف کرے گا؛
(c) گاہک کا ذاتی ڈیٹا "فروخت" یا "شیئر" نہیں کرے گا، جیسا کہ اِن اصطلاحات کی تعریف قابلِ اطلاق ڈیٹا تحفظ قانون کے تحت کی گئی ہے؛ یا
(d) گاہک کے ذاتی ڈیٹا کو کسی دوسرے شخص سے یا اُس کی جانب سے موصولہ ذاتی ڈیٹا کے ساتھ، یا افراد کے ساتھ Realytics کے اپنے میل جول سے جمع کیے گئے ذاتی ڈیٹا کے ساتھ یکجا نہیں کرے گا، سوائے اُس کے جس کی دفعہ 5 اجازت دیتی ہے یا جو خدمات کی فراہمی کے لیے ضروری ہو۔
فریقین تسلیم کرتے ہیں کہ گاہک کی جانب سے Realytics کو گاہک کے ذاتی ڈیٹا کا انکشاف فریقین کے درمیان تبادلہ ہونے والے کسی زری یا دیگر قابلِ قدر عوض کا حصہ نہیں ہے۔ Realytics گاہک کے ذاتی ڈیٹا کو نجی رازداری کے تحفظ کی وہی سطح فراہم کرے گا جو قابلِ اطلاق ڈیٹا تحفظ قانون کے تحت گاہک کے لیے لازم ہے، اور اگر وہ یہ طے کرے کہ اب وہ قابلِ اطلاق ڈیٹا تحفظ قانون کے تحت اپنی ذمہ داریاں پوری نہیں کر سکتا تو گاہک کو مطلع کرے گا۔
5. ادارہ سطحی تجزیہ اور خدمات میں بہتری
5.1 مقصد۔ خدمات تجارتی سرگرمی کو کسی کاروبار، برانڈ یا طبعی مقام کی سطح پر متعین کرکے کام کرتی ہیں۔ Realytics انفرادی قدرتی اشخاص کی شناخت کرنے، انہیں الگ سے متعین کرنے، اُن کا پروفائل بنانے یا اُن کے بارے میں فیصلے کرنے کی کوشش نہیں کرتا، اور نہ ہی اپنے پاس موجود کسی ڈیٹا سیٹ کے اندر قدرتی اشخاص کی دوبارہ شناخت کی کوشش کرتا ہے۔
5.2 اجازت یافتہ استعمال۔ Realytics ادارہ سطحی ڈیٹا اور خدمات کے عمل سے اخذ شدہ مجموعی یا شماریاتی ڈیٹا کو، بشمول گاہک کے ذاتی ڈیٹا سے اخذ شدہ ڈیٹا کے، خدمات کی فراہمی، تحفظ، دیکھ بھال، تجزیے اور بہتری کے لیے استعمال کر سکتا ہے، بشمول اُن تجزیاتی اور مشین لرننگ ماڈلز کی تیاری، تربیت، جانچ اور تشخیص کے جو خدمات کا حصہ ہیں۔
5.3 حدود۔ Realytics دفعہ 5.2 کے تحت ڈیٹا صرف اُسی صورت میں استعمال کرے گا جب اُسے مجموعی شکل دی جا چکی ہو یا ادارہ سطحی ڈیٹا تک محدود کر دیا گیا ہو، اس طرح کہ وہ کسی قدرتی شخص کی شناخت نہ کرتا ہو اور نہ معقول طور پر اُس کی شناخت کے لیے استعمال کیا جا سکتا ہو، اور نہ ہی گاہک کی شناخت کرتا ہو۔ Realytics گاہک کا ذاتی ڈیٹا بذاتِ خود، یا کوئی ایسا نتیجہ جو گاہک کی شناخت کرتا ہو، کسی دوسرے گاہک کو ظاہر نہیں کرے گا۔
5.4 انفرادی سطح کا ڈیٹا۔ Realytics خدمات کی بنیاد بننے والے ڈیٹا سیٹس میں قدرتی اشخاص کے انفرادی سطح کے ریکارڈ نہ رکھتا ہے اور نہ حاصل کرنے کی کوشش کرتا ہے۔
5.5 اعتراض۔ جہاں کوئی ڈیٹا سبجیکٹ اس دفعہ کے تحت کی جانے والی پروسیسنگ کے حوالے سے GDPR کے آرٹیکل 21 کے تحت اعتراض کا حق استعمال کرے، وہاں Realytics قابلِ اطلاق ڈیٹا تحفظ قانون کے مطابق اُس اعتراض پر عمل درآمد کرے گا۔
6. سیکیورٹی
6.1 جدید ترین ٹیکنالوجی، نفاذ کے اخراجات، اور پروسیسنگ کی نوعیت، دائرہ کار، سیاق و سباق اور مقاصد کے ساتھ ساتھ ڈیٹا سبجیکٹس کو لاحق خطرات کو مدِنظر رکھتے ہوئے، Realytics گاہک کے ذاتی ڈیٹا کو ذاتی ڈیٹا کی خلاف ورزی سے بچانے کے لیے مناسب تکنیکی اور تنظیمی اقدامات نافذ کرے گا اور برقرار رکھے گا۔ اُن اقدامات کو انیکس II میں بیان کیا گیا ہے۔
6.2 Realytics انیکس II میں دیے گئے اقدامات کو وقتاً فوقتاً اپ ڈیٹ کر سکتا ہے، بشرطیکہ ایسی اپ ڈیٹس کے نتیجے میں خدمات کی مجموعی سیکیورٹی میں کوئی نمایاں کمی واقع نہ ہو۔
6.3 گاہک کی تحریری درخواست پر، اور معاہدے کی رازداری کی شقوں کے تابع، Realytics ایسی معلومات فراہم کرے گا جو اس دفعہ 6 کی تعمیل ثابت کرنے کے لیے معقول طور پر ضروری ہوں، جن میں مکمل شدہ سیکیورٹی سوالنامے اور، جہاں دستیاب ہوں، فریقِ ثالث آڈٹ رپورٹس یا سرٹیفکیشنز کے خلاصے شامل ہو سکتے ہیں، جنہیں سیکیورٹی یا رازداری کی وجوہات کی بنا پر جزوی طور پر حذف کیا جا سکتا ہے۔
6.4 آڈٹ۔ جہاں قابلِ اطلاق ڈیٹا تحفظ قانون اس کا تقاضا کرے، اور جہاں دفعہ 6.3 کے تحت فراہم کردہ معلومات کافی نہ ہوں، وہاں گاہک Realytics کی جانب سے گاہک کے ذاتی ڈیٹا کی پروسیسنگ کے آڈٹ کی درخواست کر سکتا ہے۔ ایسا آڈٹ کسی بھی بارہ (12) ماہ کی مدت میں ایک سے زیادہ مرتبہ نہیں کیا جا سکتا، اس کے لیے کم از کم تیس (30) دن کی پیشگی تحریری اطلاع درکار ہے، اور یہ فریقین کے درمیان دائرہ کار، وقت اور دورانیے پر پیشگی اتفاق کے تابع ہے۔ گاہک اپنے اخراجات خود برداشت کرے گا اور آڈٹ میں معاونت پر صرف ہونے والے وقت کے لیے Realytics کے معقول اخراجات کی ادائیگی کرے گا۔ آڈٹ کے نتائج Realytics کی خفیہ معلومات ہیں۔ گاہک نشاندہی کی گئی کسی بھی عدم تعمیل سے Realytics کو فوری طور پر مطلع کرے گا، اور Realytics کسی بھی تصدیق شدہ عدم تعمیل کے ازالے کے لیے تجارتی طور پر معقول کوششیں کرے گا۔ اس دفعہ میں کوئی بات کسی ریگولیٹر کی جانب سے مطلوبہ آڈٹ یا معائنے کو محدود نہیں کرتی۔
7. ذیلی پروسیسرز
7.1 اجازت۔ گاہک Realytics کو خدمات کے سلسلے میں گاہک کے ذاتی ڈیٹا کی پروسیسنگ کے لیے Realytics کے الحاق شدہ اداروں اور فریقِ ثالث ذیلی پروسیسرز کو مقرر کرنے کی عمومی تحریری اجازت دیتا ہے۔ یہ معیاری معاہداتی شقوں کی شق 9 کے مقاصد کے لیے گاہک کی پیشگی تحریری اجازت تصور ہوگی۔ ذیلی پروسیسرز کی موجودہ فہرست realytics.com/legal/subprocessors پر دستیاب ہے اور انیکس III میں نقل کی گئی ہے۔
7.2 اطلاع اور اعتراض۔ Realytics کسی بھی نئے ذیلی پروسیسر کی اطلاع، اُس ذیلی پروسیسر کو گاہک کے ذاتی ڈیٹا تک رسائی دیے جانے سے کم از کم پندرہ (15) دن پہلے فہرست کو اپ ڈیٹ کرکے دے گا، اور ایسا طریقہ کار فراہم کرے گا جس کے ذریعے گاہک اپ ڈیٹس کی اطلاعات کے لیے سبسکرائب کر سکے۔ گاہک اطلاع کے چودہ (14) دن کے اندر ڈیٹا کے تحفظ سے متعلق معقول بنیادوں پر اعتراض کر سکتا ہے۔ اگر گاہک اُس مدت کے اندر جواب نہ دے تو ذیلی پروسیسر کو قبول شدہ تصور کیا جائے گا۔
7.3 تصفیہ۔ اگر گاہک اعتراض کرے تو فریقین نیک نیتی سے اعتراض پر بات چیت کریں گے۔ اگر تیس (30) دن کے اندر کوئی تصفیہ نہ ہو سکے تو گاہک تحریری اطلاع پر خدمات کا متاثرہ حصہ ختم کر سکتا ہے، اور Realytics اختتام کے بعد کی مدت پر محیط کوئی بھی پیشگی ادا شدہ فیس متناسب بنیاد پر واپس کرے گا۔
7.4 شرائط کی منتقلی اور ذمہ داری۔ Realytics ہر ذیلی پروسیسر پر ڈیٹا کے تحفظ کی ایسی ذمہ داریاں عائد کرے گا جو گاہک کے ذاتی ڈیٹا کو کم از کم اِس DPA جتنی ہی سطح کا تحفظ فراہم کریں۔ جہاں کوئی ذیلی پروسیسر اُن ذمہ داریوں کو پورا کرنے میں ناکام رہے، وہاں Realytics اُس ذیلی پروسیسر کی ذمہ داریوں کی انجام دہی کے لیے گاہک کے سامنے جوابدہ رہے گا۔
8. حذف کرنا اور واپس کرنا
8.1 معاہدے کی میعاد ختم ہونے یا اُس کے اختتام پر، گاہک کی تحریری درخواست پر، یا جب پروسیسنگ کا مقصد پورا ہو جائے، Realytics تیس (30) دن کے اندر گاہک کا ذاتی ڈیٹا حذف کر دے گا، سوائے اُس حد کے جہاں قانون اُسے برقرار رکھنے کا تقاضا کرے۔
8.2 معمول کے بیک اپس میں شامل گاہک کا ذاتی ڈیٹا Realytics کے عام بیک اپ سائیکل کے مطابق اور ہر صورت اختتام کے نوے (90) دن کے اندر حذف کر دیا جائے گا۔
8.3 گاہک مدت کے دوران کسی بھی وقت بغیر کسی اضافی معاوضے کے خدمات کی برآمدگی کی سہولت استعمال کرتے ہوئے گاہک کا ذاتی ڈیٹا برآمد کر سکتا ہے۔ جہاں گاہک ایسی مخصوص نکاسی کی درخواست کرے جس کے لیے انجینئرنگ کی محنت درکار ہو، وہاں Realytics اپنے معقول اخراجات وصول کر سکتا ہے۔
8.4 Realytics دفعہ 8.1 کے تحت برقرار رکھے گئے گاہک کے کسی بھی ذاتی ڈیٹا کی رازداری برقرار رکھے گا اور اُسے صرف اُس حد تک پروسیس کرے گا جو اُس پر لاگو قانون کی تعمیل کے لیے ضروری ہو۔
8.5 اختتام سے پہلے دفعہ 5 کے تحت قانونی طور پر تخلیق کیا گیا مجموعی اور ادارہ سطحی ڈیٹا، جو گاہک یا کسی قدرتی شخص کی شناخت نہیں کرتا، اس دفعہ کے تحت حذف کیے جانے کے تابع نہیں ہے۔
9. بین الاقوامی منتقلیاں
9.1 معیاری معاہداتی شقیں۔ جہاں یورپی اقتصادی علاقے، برطانیہ یا سوئٹزرلینڈ سے تعلق رکھنے والا گاہک کا ذاتی ڈیٹا کسی ایسے ملک کو منتقل کیا جائے جس کے بارے میں مناسبت کا فیصلہ نہیں کیا گیا، وہاں فریقین معیاری معاہداتی شقوں کے ماڈیول دو (کنٹرولر سے پروسیسر) کے پابند ہونے پر اتفاق کرتے ہیں، جو حوالے کے ذریعے اس DPA میں شامل ہیں۔ جہاں گاہک کسی فریقِ ثالث کنٹرولر کی جانب سے پروسیسر کے طور پر کام کرتا ہو، وہاں اس کے بجائے ماڈیول تین (پروسیسر سے پروسیسر) لاگو ہوگا۔ گاہک ڈیٹا برآمد کنندہ کی ذمہ داریوں کی تعمیل کرتا ہے اور Realytics ڈیٹا درآمد کنندہ کی ذمہ داریوں کی۔
9.2 انتخابات۔ معیاری معاہداتی شقوں کے مقاصد کے لیے:
(a) شق 7 میں دی گئی اختیاری ڈاکنگ شق اُس صورت میں لاگو ہوگی جب کوئی بھی فریق دوسرے کو تحریری طور پر مطلع کرے کہ اُس کی ضرورت ہے؛
(b) شق 9 میں، آپشن 2 (عمومی تحریری اجازت) لاگو ہوگا، دفعہ 7.2 میں دی گئی اطلاع کی مدت کے ساتھ؛
(c) شق 11 میں، تنازعات کے آزادانہ تصفیے سے متعلق اختیاری عبارت لاگو نہیں ہوگی؛
(d) شق 17 میں، آپشن 1 لاگو ہوگا اور یہ شقیں جمہوریہ قبرص کے قانون کے تابع ہوں گی؛
(e) شق 18(b) میں، تنازعات کا تصفیہ جمہوریہ قبرص کی عدالتوں کے سامنے کیا جائے گا؛
(f) معیاری معاہداتی شقوں کا انیکس I اِس DPA کے انیکس I میں دی گئی معلومات سے مکمل کیا گیا ہے، اور انیکس II اِس DPA کے انیکس II میں دی گئی معلومات سے؛ اور
(g) اِس DPA میں شمولیت ہر فریق کی جانب سے معیاری معاہداتی شقوں اور اُن کے انیکسز پر دستخط تصور ہوگی۔
9.3 برطانیہ۔ UK GDPR کے تابع منتقلیوں کے لیے، فریقین انفارمیشن کمشنر کی جانب سے جاری کردہ برطانوی بین الاقوامی ڈیٹا منتقلی ضمیمہ (ورژن B1.0) پر اتفاق کرتے ہیں، جو حوالے کے ذریعے شامل ہے۔ جدول 1 انیکس I میں دی گئی فریقین کی تفصیلات سے مکمل کیا گیا ہے؛ جدول 2 برآمد کنندہ کو کنٹرولر اور درآمد کنندہ کو پروسیسر کے طور پر متعین کرتا ہے؛ جدول 3 اور 4 بالترتیب انیکس I اور II میں دی گئی معلومات سے مکمل کیے گئے ہیں۔
9.4 سوئٹزرلینڈ۔ ڈیٹا کے تحفظ سے متعلق سوئس وفاقی ایکٹ کے تابع منتقلیوں کے لیے، وفاقی ڈیٹا تحفظ و اطلاعات کمشنر مجاز نگران اتھارٹی ہے، GDPR کے حوالوں کو سوئس ایکٹ کے حوالوں کے طور پر پڑھا جائے گا، اور سوئٹزرلینڈ میں ڈیٹا سبجیکٹس اپنے حقوق سوئٹزرلینڈ میں نافذ کرا سکتے ہیں۔
9.5 آگے کی منتقلیاں۔ Realytics گاہک کا ذاتی ڈیٹا Reality Analytics, Inc. کو اور انیکس III میں درج ذیلی پروسیسرز کو منتقل کر سکتا ہے، ہر صورت میں قابلِ اطلاق ڈیٹا تحفظ قانون کے تحت مناسب حفاظتی اقدامات کے تابع۔
9.6 طریقہ کار میں تبدیلی۔ اگر معیاری معاہداتی شقوں یا برطانوی ضمیمے میں ترمیم کی جائے، انہیں تبدیل کیا جائے، یا مجاز دائرہ اختیار کی کوئی عدالت یا ریگولیٹر انہیں کالعدم یا ناکافی قرار دے، تو فریقین اتفاق کرتے ہیں کہ قابلِ اطلاق متبادل یا اپ ڈیٹ شدہ شقیں، یا کوئی بھی ایسا متبادل منتقلی طریقہ کار جو قابلِ اطلاق ڈیٹا تحفظ قانون کے تحت درست ہو، اُن کے قابلِ اطلاق ہونے کی تاریخ سے خودبخود لاگو ہو جائے گا، اور یہ کہ Realytics اِس DPA میں ترمیم کیے بغیر ضرورت کے مطابق اضافی حفاظتی اقدامات نافذ کر سکتا ہے۔
10. ڈیٹا سبجیکٹ کے حقوق اور معاونت
10.1 جہاں Realytics کو کسی ڈیٹا سبجیکٹ کی جانب سے گاہک کے ذاتی ڈیٹا کے حوالے سے رسائی، تصحیح، حذف، پابندی، منتقلی پذیری، یا اعتراض کے حقوق استعمال کرنے کی درخواست موصول ہو، وہاں Realytics قانونی طور پر جائز حد تک فوری طور پر ڈیٹا سبجیکٹ کو مطلع کرے گا کہ درخواست گاہک کو بھیجی جانی چاہیے، اور گاہک کو اُس درخواست سے آگاہ کرے گا۔
10.2 پروسیسنگ کی نوعیت کو مدِنظر رکھتے ہوئے، Realytics ایسی درخواستوں کا جواب دینے کی گاہک کی ذمہ داری پوری کرنے میں، جہاں تک معقول طور پر ممکن ہو، مناسب تکنیکی اور تنظیمی اقدامات کے ذریعے گاہک کی معاونت کرے گا۔ جہاں گاہک خدمات کی سہولیات کے ذریعے کسی درخواست کا ازالہ نہ کر سکے، وہاں Realytics معاونت کے لیے تجارتی طور پر معقول کوششیں کرے گا۔
10.3 گاہک کی درخواست پر، اور پروسیسنگ کی نوعیت اور Realytics کو دستیاب معلومات کو مدِنظر رکھتے ہوئے، Realytics گاہک کی جانب سے خدمات کے استعمال سے متعلق ڈیٹا تحفظ اثرات کے جائزے کی انجام دہی میں، اور GDPR کے آرٹیکل 36 کے تحت کسی ریگولیٹر کے ساتھ کسی بھی پیشگی مشاورت میں، گاہک کو معقول معاونت فراہم کرے گا، ہر صورت میں اُس حد تک جہاں گاہک کو متعلقہ معلومات تک بصورتِ دیگر رسائی حاصل نہ ہو۔
11. ذاتی ڈیٹا کی خلاف ورزی
11.1 Realytics گاہک کے ذاتی ڈیٹا کو متاثر کرنے والی ذاتی ڈیٹا کی خلاف ورزی سے گاہک کو بلا تاخیر اور ہر صورت اُس کا علم ہونے کے بہتر (72) گھنٹوں کے اندر مطلع کرے گا، اُن رابطہ تفصیلات کو استعمال کرتے ہوئے جو گاہک نے اس مقصد کے لیے فراہم کی ہیں۔ اُن تفصیلات کو تازہ رکھنے کا ذمہ دار گاہک ہے۔
11.2 اطلاع میں، اُس وقت تک معلوم حد تک، خلاف ورزی کی نوعیت، متاثرہ گاہک کے ذاتی ڈیٹا کی اقسام اور تخمینی حجم، ممکنہ نتائج، اور کیے گئے یا تجویز کردہ اقدامات شامل ہوں گے۔ جہاں اطلاع کے وقت معلومات دستیاب نہ ہوں، وہاں Realytics انہیں دستیاب ہوتے ہی مرحلہ وار فراہم کرے گا۔
11.3 Realytics خلاف ورزی کو محدود کرنے اور اُس کے ازالے کے لیے تجارتی طور پر معقول اقدامات کرے گا، اُس حد تک جہاں ازالہ اُس کے اختیار میں ہو، اور گاہک کو معقول معاونت فراہم کرے گا تاکہ گاہک، جہاں اُس پر ایسا کرنا لازم ہو، ریگولیٹرز اور متاثرہ ڈیٹا سبجیکٹس کو مطلع کر سکے۔
11.4 گاہک پر لاگو خلاف ورزی کی اطلاع سے متعلق ذمہ داریوں کی تعمیل اور کسی بھی فریقِ ثالث کو اطلاع دینے کی ذمہ داریوں کا تنہا ذمہ دار گاہک ہے۔
11.5 یہ دفعہ ایسی ذاتی ڈیٹا کی خلاف ورزی پر لاگو نہیں ہوتی جو گاہک، اُس کے مجاز صارفین، یا ایسی مصنوعات یا خدمات کے باعث ہو جو Realytics فراہم نہیں کرتا۔
11.6 Realytics کی جانب سے ذاتی ڈیٹا کی خلاف ورزی کی اطلاع کسی غلطی یا ذمہ داری کا اعتراف نہیں ہے۔
12. عمومی
12.1 ذمہ داری۔ اس DPA سے پیدا ہونے والی یا اس سے متعلق ہر فریق کی، اور اُس کے الحاق شدہ اداروں کی ذمہ داری، خواہ وہ معاہدے کے تحت ہو، تقصیر کے تحت ہو یا ذمہ داری کے کسی دوسرے اصول کے تحت، معاہدے میں درج ذمہ داری کی حدود اور استثنائات کے تابع ہے۔ معاہدے میں کسی فریق کی ذمہ داری کے کسی بھی حوالے سے مراد معاہدے اور تمام ڈیٹا پروسیسنگ ضمیموں کے تحت اُس فریق اور اُس کے تمام الحاق شدہ اداروں کی مجموعی ذمہ داری ہے۔ اس DPA میں کوئی بات ایسی کسی ذمہ داری کو محدود نہیں کرتی جسے قابلِ اطلاق ڈیٹا تحفظ قانون کے تحت محدود نہیں کیا جا سکتا، بشمول GDPR کے آرٹیکل 79 اور 82 کے تحت کسی ڈیٹا سبجیکٹ کے حقوق۔
12.2 نافذ العمل قانون۔ یہ DPA اُس قانون کے تابع ہے جو معاہدے پر لاگو ہوتا ہے۔ جہاں معاہدے میں نافذ العمل قانون کی وضاحت نہ ہو، وہاں یہ DPA جمہوریہ قبرص کے قانون کے تابع ہوگا، اور قبرص کی عدالتوں کو خصوصی دائرہ اختیار حاصل ہوگا، جو دفعہ 9.2(e) اور 9.3 کے تابع ہے۔
12.3 ترجیحی ترتیب۔ گاہک کے ذاتی ڈیٹا کی پروسیسنگ کے حوالے سے یہ DPA معاہدے کی کسی بھی متضاد شرط پر فوقیت رکھتا ہے۔ اس DPA کے ذریعے کی گئی ترمیم کے سوا، معاہدہ مکمل طور پر نافذ العمل رہے گا۔
12.4 اس DPA میں تبدیلیاں۔ Realytics قابلِ اطلاق ڈیٹا تحفظ قانون، خدمات، یا اپنے ذیلی پروسیسرز میں تبدیلیوں کی عکاسی کے لیے اس DPA کو اپ ڈیٹ کر سکتا ہے، بشرطیکہ کوئی بھی اپ ڈیٹ گاہک کے ذاتی ڈیٹا کو حاصل تحفظات کو نمایاں طور پر کم نہ کرے۔ Realytics اہم تبدیلیوں کی اطلاع کم از کم تیس (30) دن پیشگی، اپ ڈیٹ شدہ DPA شائع کرکے اور، جہاں گاہک نے اطلاعات کے لیے سبسکرائب کیا ہو، ای میل کے ذریعے دے گا۔
12.5 علیحدگی پذیری۔ اگر اس DPA کی کوئی شق کالعدم یا ناقابلِ نفاذ قرار دی جائے تو باقی شقیں نافذ العمل رہیں گی۔
12.6 کوئی شراکت داری نہیں۔ اس DPA میں کوئی بات فریقین کے درمیان شراکت داری، مشترکہ منصوبہ یا ایجنسی قائم نہیں کرتی۔
12.7 مدت۔ یہ DPA معاہدے کی مؤثر تاریخ سے نافذ ہوتا ہے اور معاہدے کی میعاد ختم ہونے یا اُس کے اختتام پر خودبخود ختم ہو جاتا ہے، سوائے اُن شقوں کے جو اپنی نوعیت کے اعتبار سے برقرار رہتی ہیں، بشمول دفعات 8، 9 اور 12.1۔
12.8 رابطہ۔ اس DPA کے بارے میں سوالات پر بھیجے جا سکتے ہیں۔ سیکیورٹی سے متعلق اُمور پر بھیجے جا سکتے ہیں۔
انیکس I — پروسیسنگ کی تفصیل
A. فریقین کی فہرست
ڈیٹا برآمد کنندہ (کنٹرولر): گاہک، جیسا کہ معاہدے میں شناخت کیا گیا ہے۔ منتقلی سے متعلق سرگرمیاں: معاہدے کے تحت خدمات کی وصولی۔ دستخط اور تاریخ: اس DPA میں شمولیت گاہک کی جانب سے اس انیکس پر دستخط تصور ہوگی۔
ڈیٹا درآمد کنندہ (پروسیسر): معاہدے میں شناخت شدہ Realytics کا ادارہ، یعنی یا تو Realytics Corp Limited، رجسٹریشن نمبر HE424817، 25 Martiou, 27, D. Michael Tower, office 105A, Nicosia, Cyprus، یا Reality Analytics, Inc.، 1000 N. West Street, Suite 1200, Wilmington, Delaware 19801, United States۔ رابطہ: ۔ منتقلی سے متعلق سرگرمیاں: معاہدے کے تحت گاہک کو خدمات کی فراہمی۔ دستخط اور تاریخ: اس DPA میں شمولیت Realytics کی جانب سے اس انیکس پر دستخط تصور ہوگی۔
B. منتقلی کی تفصیل
|
مد |
تفصیل |
|---|---|
|
ڈیٹا سبجیکٹس کی اقسام |
گاہک کے مجاز صارفین اور عملہ جو خدمات تک رسائی حاصل کرتے ہیں؛ گاہک کی جمع کرائی گئی ڈیٹا میں شناخت شدہ کاروباری روابط |
|
ذاتی ڈیٹا کی اقسام |
کاروباری رابطہ تفصیلات (نام، عہدہ، دفتری ای میل ایڈریس، ٹیلی فون نمبر)؛ اکاؤنٹ اور تصدیق کا ڈیٹا؛ خدمات کے استعمال اور ترتیب کا ڈیٹا؛ آن لائن شناخت کار؛ معاونتی خط و کتابت؛ اُن فائلوں، فہرستوں اور ریکارڈز کا مواد جو گاہک خدمات میں جمع کرانے کا انتخاب کرتا ہے |
|
حساس ڈیٹا |
کوئی نہیں۔ گاہک کو دفعہ 3.3 کے تحت ذاتی ڈیٹا کی خصوصی اقسام، مجرمانہ جرائم سے متعلق ڈیٹا، 16 سال سے کم عمر بچوں سے متعلق ڈیٹا، ادائیگی کارڈ یا مالیاتی اکاؤنٹ نمبر، سرکاری شناختی نمبر، اور شناخت شدہ قدرتی اشخاص کے درست جغرافیائی محلِ وقوع کا ڈیٹا جمع کرانے سے منع کیا گیا ہے |
|
منتقلی کی تعدد |
مسلسل، معاہدے کے دورانیے کے لیے |
|
پروسیسنگ کی نوعیت |
خدمات کی فراہمی کے لیے ضروری حد تک گاہک کے ذاتی ڈیٹا کی ذخیرہ کاری، ہوسٹنگ، ترتیب، بازیافت، تجزیہ، تجمیع اور نمائش، بمع معاونت، سیکیورٹی اور دیکھ بھال |
|
پروسیسنگ کا مقصد |
معاہدے اور گاہک کی ہدایات کے مطابق گاہک کو خدمات کی فراہمی |
|
برقرار رکھنے کی مدت |
معاہدے کے دورانیے کے لیے، اُس کے بعد دفعہ 8 کے مطابق |
|
ذیلی پروسیسرز کو منتقلیاں |
موضوع، نوعیت اور دورانیہ جیسا کہ دفعہ 7 اور انیکس III میں بیان کیا گیا ہے |
C. مجاز نگران اتھارٹی
جمہوریہ قبرص کا دفترِ کمشنر برائے تحفظِ ذاتی ڈیٹا۔
انیکس II — تکنیکی اور تنظیمی اقدامات
Realytics گاہک کے ذاتی ڈیٹا کو ذاتی ڈیٹا کی خلاف ورزی سے بچانے کے لیے وضع کردہ تکنیکی اور تنظیمی اقدامات برقرار رکھتا ہے، پروسیسنگ کی نوعیت، دائرہ کار، سیاق و سباق اور مقاصد اور ڈیٹا سبجیکٹس کو لاحق خطرے کو مدِنظر رکھتے ہوئے۔ Realytics تفصیلی سسٹم آرکیٹیکچر یا سیکیورٹی کے نفاذ کی تفصیلات وہاں شائع نہیں کرتا جہاں ایسا کرنے سے سیکیورٹی کا خطرہ پیدا ہو۔
A. رسائی کا کنٹرول
Realytics گاہک کے ذاتی ڈیٹا تک رسائی کو اُس عملے تک محدود رکھتا ہے جسے خدمات فراہم کرنے، اُن کی معاونت، دیکھ بھال یا انہیں محفوظ بنانے کے لیے رسائی درکار ہو۔ رسائی کردار کی بنیاد پر دی جاتی ہے، اُس کے لیے تصدیق درکار ہوتی ہے، اور جب اُس کی ضرورت باقی نہ رہے تو اُسے ختم کر دیا جاتا ہے۔ گاہک کے ذاتی ڈیٹا تک رسائی رکھنے والا عملہ رازداری کی ذمہ داریوں کا پابند ہے۔
B. ترسیل کی سیکیورٹی
Realytics عوامی نیٹ ورکس پر منتقل ہونے والے گاہک کے ذاتی ڈیٹا کو، جہاں تکنیکی طور پر مناسب ہو، ترسیل کے دوران خفیہ کاری کے ذریعے محفوظ رکھتا ہے۔
C. علیحدگی اور کم سے کم استعمال
Realytics ایسے منطقی کنٹرولز استعمال کرتا ہے جو خدمات کے اندر گاہکوں کے ماحول اور ڈیٹا کو الگ رکھنے کے لیے وضع کیے گئے ہیں۔ Realytics گاہک کے ذاتی ڈیٹا کی پروسیسنگ کو اُس حد تک محدود رکھتا ہے جو معاہدے اور اس DPA میں بیان کردہ مقاصد کے لیے ضروری ہو، اور جہاں مقصد اجازت دے وہاں تجمیع، شناخت کے خاتمے یا ادارہ سطحی ڈیٹا کو استعمال کرتا ہے۔
D. بیک اپس اور بحالی کی صلاحیت
Realytics ایسے بیک اپ اور بحالی کے اقدامات برقرار رکھتا ہے جو کسی واقعے کے بعد خدمات اور گاہک کے ذاتی ڈیٹا کی دستیابی اور بحالی میں معاونت کے لیے وضع کیے گئے ہیں، جو خدمت کے درجے اور معاہدے کے تابع ہیں۔
E. واقعات کا انتظام
Realytics خدمات کو متاثر کرنے والے سیکیورٹی واقعات کی نشاندہی، تفتیش، تحدید اور ازالے کے لیے طریقہ کار برقرار رکھتا ہے۔
F. ذیلی پروسیسرز کا انتظام
Realytics ذیلی پروسیسرز کے ساتھ ایسی شرائط پر معاہدہ کرتا ہے جو ڈیٹا کے تحفظ کی ایسی ذمہ داریاں عائد کرتی ہیں جو کم از کم اِس DPA جتنی ہی سطح کا تحفظ فراہم کریں، اور دفعہ 7 میں بیان کردہ شائع شدہ ذیلی پروسیسر فہرست برقرار رکھتا ہے۔
انیکس III — ذیلی پروسیسرز
|
ذیلی پروسیسر |
کام |
مقام |
|---|---|---|
|
Amazon Web Services, Inc. |
کلاؤڈ انفراسٹرکچر اور اسٹوریج |
ریاستہائے متحدہ، آئرلینڈ، جرمنی |
|
Google Cloud Platform (Google LLC / Google Ireland Ltd) |
کلاؤڈ انفراسٹرکچر، ڈیٹا ویئر ہاؤسنگ |
ریاستہائے متحدہ، یورپی یونین |
|
Hetzner Online GmbH |
ڈیڈیکیٹڈ سرور ہوسٹنگ اور ڈیٹا سینٹر کی سہولیات |
جرمنی، فن لینڈ |
|
Cloudflare, Inc. |
مواد کی ترسیل، ٹریفک کا انتظام اور ایج سروسز |
اختتامی صارف کے قریب ترین ڈیٹا سینٹر پر پروسیس کیا جاتا ہے |
|
Google Workspace (Google Ireland Ltd) |
کاروباری ای میل، دستاویزات کی ذخیرہ کاری اور اشتراکِ عمل |
یورپی یونین، ریاستہائے متحدہ |
|
Stripe, Inc. |
ادائیگیوں کی پروسیسنگ اور بلنگ |
ریاستہائے متحدہ، آئرلینڈ |
|
HubSpot, Inc. |
گاہک تعلقات کا انتظام |
ریاستہائے متحدہ، یورپی یونین |
|
Klaviyo, Inc. |
گاہکوں کو پیغام رسانی اور ای میل کی ترسیل |
ریاستہائے متحدہ |
|
PostHog, Inc. |
پروڈکٹ اینالیٹکس |
ریاستہائے متحدہ، یورپی یونین |
|
OpenAI, L.L.C. |
خدمات کی خصوصیات کے لیے AI ماڈل انفرنس |
ریاستہائے متحدہ |
|
Anthropic PBC |
خدمات کی خصوصیات کے لیے AI ماڈل انفرنس |
ریاستہائے متحدہ |
|
Google LLC (Gemini / Vertex AI) |
خدمات کی خصوصیات کے لیے AI ماڈل انفرنس |
ریاستہائے متحدہ، یورپی یونین |
|
Reality Analytics, Inc. |
گروپ کا الحاق شدہ ادارہ — پروڈکٹ ڈیولپمنٹ، گاہک معاونت اور انتظامیہ |
ریاستہائے متحدہ |
نوٹس۔ Hetzner Online GmbH ڈیڈیکیٹڈ بیئر میٹل سرورز اور ڈیٹا سینٹر کی سہولیات فراہم کرتا ہے۔ Realytics، Hetzner کو گاہک کے ذاتی ڈیٹا تک رسائی نہیں دیتا اور Hetzner، Realytics کی جانب سے گاہک کا ذاتی ڈیٹا پروسیس نہیں کرتا؛ اُسے شفافیت کی خاطر ہوسٹنگ انفراسٹرکچر کے فراہم کنندہ کے طور پر درج کیا گیا ہے۔
Meta Platforms، TikTok، LinkedIn اور Google Ads کو Realytics اپنی مارکیٹنگ اور اشتہاری سرگرمیوں کے لیے استعمال کرتا ہے، جن میں Realytics کنٹرولر کے طور پر کام کرتا ہے۔ یہ گاہک کا ذاتی ڈیٹا پروسیس نہیں کرتے اور اس لیے اس DPA کے تحت ذیلی پروسیسرز نہیں ہیں۔ اُن کے کردار کو Realytics پرائیویسی پالیسی میں بیان کیا گیا ہے۔
Realytics اوپر درج اُن ذیلی پروسیسرز کو، جو AI ماڈل انفرنس فراہم کرتے ہیں، گاہک کا ذاتی ڈیٹا اپنے ماڈلز کی تربیت کے لیے استعمال کرنے کی اجازت نہیں دیتا، اور اُن کے ساتھ ایسی شرائط پر معاہدہ کرتا ہے جو ایسے استعمال کو خارج کرتی ہیں۔