यह डेटा प्रसंस्करण समझौता ("DPA") NoxVerify Ltd. ("प्रसंस्करणकर्ता" या "NoxVerify") और टेनेंट ("नियंत्रक") के बीच सेवा की शर्तों का हिस्सा है और पहचान सत्यापन सेवाओं के प्रावधान के संबंध में नियंत्रक की ओर से NoxVerify द्वारा व्यक्तिगत डेटा के प्रसंस्करण को नियंत्रित करता है।
1. परिभाषाएँ
इस DPA पर निम्नलिखित परिभाषाएँ लागू होती हैं:
- "नियंत्रक" का अर्थ वह टेनेंट है जो व्यक्तिगत डेटा के प्रसंस्करण के उद्देश्यों और साधनों को निर्धारित करता है और जिसकी ओर से NoxVerify व्यक्तिगत डेटा का प्रसंस्करण करता है।
- "प्रसंस्करणकर्ता" का अर्थ NoxVerify Ltd. है, जो नियंत्रक की ओर से व्यक्तिगत डेटा का प्रसंस्करण करता है।
- "उप-प्रसंस्करणकर्ता" का अर्थ कोई भी तृतीय पक्ष है जिसे NoxVerify नियंत्रक की ओर से व्यक्तिगत डेटा के प्रसंस्करण के लिए नियुक्त करता है।
- "व्यक्तिगत डेटा" का अर्थ किसी पहचाने गए या पहचान योग्य प्राकृतिक व्यक्ति से संबंधित कोई भी जानकारी है जिसे NoxVerify इस DPA के तहत नियंत्रक की ओर से प्रसंस्कृत करता है।
- "डेटा विषय" का अर्थ वह व्यक्ति है जिससे व्यक्तिगत डेटा संबंधित है, जिसमें वे आवेदक शामिल हैं जिनकी पहचान सत्यापित की जा रही है।
- "डेटा उल्लंघन" का अर्थ सुरक्षा का एक उल्लंघन है जो प्रसारित, संग्रहीत या अन्यथा प्रसंस्कृत व्यक्तिगत डेटा के आकस्मिक या गैरकानूनी विनाश, हानि, परिवर्तन, अनधिकृत प्रकटीकरण या उस तक पहुँच की ओर ले जाता है।
- "लागू डेटा संरक्षण कानून" का अर्थ इस DPA के तहत व्यक्तिगत डेटा के प्रसंस्करण पर लागू सभी कानून और विनियम हैं, जिनमें GDPR, KVKK, CCPA और कोई अन्य प्रासंगिक कानून शामिल हैं।
2. दायरा और उद्देश्य
NoxVerify नियंत्रक की ओर से व्यक्तिगत डेटा का प्रसंस्करण केवल सेवा की शर्तों में वर्णित अनुसार पहचान सत्यापन सेवाएँ प्रदान करने के उद्देश्य से करता है। प्रसंस्करण के दायरे में शामिल हैं:
- नो योर कस्टमर (KYC) व्यक्तिगत पहचान सत्यापन, जिसमें दस्तावेज़ प्रसंस्करण, OCR निष्कर्षण, बायोमेट्रिक मिलान और जीवंतता पहचान शामिल हैं।
- नो योर बिज़नेस (KYB) व्यवसाय सत्यापन, जिसमें रजिस्ट्री खोज, कॉर्पोरेट दस्तावेज़ विश्लेषण और अंतिम लाभकारी स्वामी पहचान शामिल हैं।
- नो योर मर्चेंट (KYM) मर्चेंट निगरानी, जिसमें वेबसाइट स्कैनिंग, जोखिम संकेत पहचान और अनुपालन जाँच शामिल हैं।
- प्रतिबंध सूचियों, PEP डेटाबेस और प्रतिकूल मीडिया स्रोतों के विरुद्ध मनी लॉन्ड्रिंग रोधी (AML) स्क्रीनिंग।
- पहले से सत्यापित विषयों की निरंतर निगरानी और आवधिक पुनः स्क्रीनिंग।
डेटा विषयों की श्रेणियों में शामिल हैं: KYC सत्यापन से गुज़र रहे व्यक्ति, KYB सत्यापन से गुज़र रहे व्यवसायों के निदेशक और लाभकारी स्वामी, KYM ऑनबोर्डिंग से गुज़र रहे मर्चेंट और नियंत्रक के प्रतिनिधि जो प्लेटफ़ॉर्म तक पहुँचते हैं।
3. प्रसंस्करणकर्ता दायित्व
NoxVerify, प्रसंस्करणकर्ता के रूप में, निम्नलिखित करेगा:
- व्यक्तिगत डेटा का प्रसंस्करण केवल नियंत्रक के प्रलेखित निर्देशों पर करना, जब तक कि लागू कानून द्वारा ऐसा करना आवश्यक न हो। जहाँ कानून द्वारा प्रसंस्करण आवश्यक है, NoxVerify प्रसंस्करण से पहले नियंत्रक को कानूनी आवश्यकता के बारे में सूचित करेगा (जब तक कि कानून द्वारा निषिद्ध न हो)।
- यह सुनिश्चित करना कि व्यक्तिगत डेटा के प्रसंस्करण के लिए अधिकृत व्यक्तियों ने स्वयं को गोपनीयता के लिए प्रतिबद्ध किया है या उचित वैधानिक गोपनीयता दायित्व के अधीन हैं।
- धारा 5 में निर्धारित अनुसार उपयुक्त तकनीकी और संगठनात्मक सुरक्षा उपाय लागू करना और बनाए रखना।
- धारा 4 में निर्धारित अनुसार उप-प्रसंस्करणकर्ताओं को नियुक्त करने की शर्तों का सम्मान करना।
- प्रसंस्करण की प्रकृति को ध्यान में रखते हुए, धारा 7 में निर्धारित अनुसार डेटा विषय अनुरोधों का उत्तर देने के अपने दायित्वों को पूरा करने में नियंत्रक की सहायता करना।
- सुरक्षा, उल्लंघन अधिसूचना, डेटा संरक्षण प्रभाव आकलन और पर्यवेक्षी प्राधिकरणों के साथ पूर्व परामर्श से संबंधित दायित्वों के अनुपालन को सुनिश्चित करने में नियंत्रक की सहायता करना।
- नियंत्रक की पसंद पर, सेवाओं के प्रावधान की समाप्ति के बाद सभी व्यक्तिगत डेटा को हटाना या वापस करना, और मौजूदा प्रतियों को हटाना जब तक कि लागू कानून द्वारा भंडारण आवश्यक न हो।
- इस DPA के अनुपालन को प्रदर्शित करने के लिए आवश्यक सभी जानकारी नियंत्रक को उपलब्ध कराना और धारा 9 में निर्धारित अनुसार ऑडिट की अनुमति देना और उनमें योगदान देना।
4. उप-प्रसंस्करणकर्ता
नियंत्रक सेवाओं के प्रावधान में सहायता के लिए उप-प्रसंस्करणकर्ताओं को नियुक्त करने के लिए NoxVerify को सामान्य लिखित प्राधिकरण प्रदान करता है। NoxVerify उप-प्रसंस्करणकर्ताओं की एक वर्तमान सूची बनाए रखता है और सूची में किसी भी इरादे वाले परिवर्तन के बारे में नियंत्रक को कम से कम तीस (30) दिन पहले सूचित करेगा।
वर्तमान उप-प्रसंस्करणकर्ता
| उप-प्रसंस्करणकर्ता | उद्देश्य | स्थान |
|---|---|---|
| Cloudflare, Inc. | अवसंरचना, CDN, Workers, R2 भंडारण, D1 डेटाबेस | वैश्विक (एज नेटवर्क) |
| [Biometric Provider TBD] | जीवंतता पहचान और चेहरा मिलान | निर्धारित किया जाना है |
| [OCR Provider TBD] | दस्तावेज़ OCR निष्कर्षण और वर्गीकरण | निर्धारित किया जाना है |
यदि नियंत्रक डेटा संरक्षण से संबंधित उचित आधार पर किसी नए उप-प्रसंस्करणकर्ता पर आपत्ति करता है, तो NoxVerify एक विकल्प प्रदान करने या नियंत्रक को बिना जुर्माने के प्रभावित सेवाओं को समाप्त करने की अनुमति देने के लिए व्यावसायिक रूप से उचित प्रयासों का उपयोग करेगा।
NoxVerify प्रत्येक उप-प्रसंस्करणकर्ता पर डेटा संरक्षण दायित्व लगाएगा जो इस DPA में निर्धारित दायित्वों से कम सुरक्षात्मक नहीं होंगे। NoxVerify अपने उप-प्रसंस्करणकर्ताओं के दायित्वों के प्रदर्शन के लिए नियंत्रक के प्रति पूर्ण रूप से उत्तरदायी रहता है।
5. सुरक्षा उपाय
NoxVerify निम्नलिखित तकनीकी और संगठनात्मक सुरक्षा उपाय लागू करता है:
- विश्राम में एन्क्रिप्शन: सभी संग्रहीत व्यक्तिगत डेटा के लिए AES-256 एन्क्रिप्शन, जिसमें साक्ष्य फ़ाइलें, डेटाबेस रिकॉर्ड और बैकअप शामिल हैं।
- पारगमन में एन्क्रिप्शन: क्लाइंट, सेवाओं और उप-प्रसंस्करणकर्ताओं के बीच प्रसारित सभी डेटा के लिए TLS 1.3।
- पहुँच नियंत्रण: न्यूनतम विशेषाधिकार के सिद्धांत के साथ भूमिका-आधारित पहुँच नियंत्रण (RBAC)। सभी प्रशासनिक पहुँच के लिए बहु-कारक प्रमाणीकरण।
- ऑडिट लॉगिंग: व्यक्तिगत डेटा तक सभी पहुँच और उसके प्रसंस्करण का व्यापक लॉगिंग, छेड़छाड़-प्रतिरोधी भंडारण और 10-वर्ष प्रतिधारण के साथ।
- घटना प्रतिक्रिया: परिभाषित गंभीरता स्तरों, एस्केलेशन प्रक्रियाओं और संचार टेम्प्लेट के साथ प्रलेखित घटना प्रतिक्रिया योजना।
- कमज़ोरी प्रबंधन: योग्य स्वतंत्र मूल्यांकनकर्ताओं द्वारा नियमित स्वचालित कमज़ोरी स्कैनिंग और वार्षिक पेनेट्रेशन परीक्षण।
- व्यावसायिक निरंतरता: परिभाषित पुनर्प्राप्ति समय और पुनर्प्राप्ति बिंदु उद्देश्यों के साथ कई उपलब्धता क्षेत्रों में अनावश्यक अवसंरचना।
- कार्मिक सुरक्षा: व्यक्तिगत डेटा तक पहुँच वाले कर्मचारियों के लिए पृष्ठभूमि जाँच। अनिवार्य सुरक्षा जागरूकता प्रशिक्षण।
6. डेटा उल्लंघन अधिसूचना
NoxVerify किसी भी डेटा उल्लंघन के बारे में नियंत्रक को बिना किसी अनुचित देरी के और किसी भी स्थिति में उल्लंघन के बारे में जागरूक होने के बाद बहत्तर (72) घंटे से अधिक नहीं की अवधि में सूचित करेगा। अधिसूचना में शामिल होगा:
- डेटा उल्लंघन की प्रकृति का विवरण, जिसमें संबंधित डेटा विषयों और व्यक्तिगत डेटा रिकॉर्ड की श्रेणियाँ और अनुमानित संख्या शामिल हैं।
- अधिक जानकारी के लिए NoxVerify के डेटा संरक्षण अधिकारी या अन्य संपर्क बिंदु का नाम और संपर्क विवरण।
- डेटा उल्लंघन के संभावित परिणामों का विवरण।
- डेटा उल्लंघन को संबोधित करने के लिए किए गए या प्रस्तावित उपायों का विवरण, जिसमें इसके संभावित प्रतिकूल प्रभावों को कम करने के उपाय शामिल हैं।
NoxVerify नियंत्रक के साथ सहयोग करेगा और उल्लंघन की जाँच, शमन और निवारण में सहायता के लिए उचित व्यावसायिक कदम उठाएगा। NoxVerify सभी डेटा उल्लंघनों का प्रलेखन करेगा, जिसमें तथ्य, प्रभाव और किए गए उपचारात्मक कार्य शामिल हैं।
7. डेटा विषय अधिकार
NoxVerify लागू डेटा संरक्षण कानून के तहत अपने अधिकारों का प्रयोग करने के लिए डेटा विषयों के अनुरोधों का उत्तर देने के अपने दायित्वों को पूरा करने में नियंत्रक की सहायता करेगा, जिसमें पहुँच, सुधार, मिटाने, प्रतिबंध, सुवाह्यता और आपत्ति के अधिकार शामिल हैं।
यदि NoxVerify सीधे किसी डेटा विषय से अनुरोध प्राप्त करता है, तो NoxVerify तुरंत अनुरोध को नियंत्रक को अग्रेषित करेगा और डेटा विषय को सीधे उत्तर नहीं देगा जब तक कि नियंत्रक द्वारा अधिकृत न हो या कानून द्वारा आवश्यक न हो।
NoxVerify नियंत्रक को डेटा विषय अनुरोधों के जवाब में व्यक्तिगत डेटा को निर्यात, सुधार या हटाने की तकनीकी क्षमता प्रदान करेगा। उचित सहायता बिना किसी अतिरिक्त शुल्क के प्रदान की जाएगी; महत्वपूर्ण कस्टम प्रयास की आवश्यकता वाले अनुरोध पहले से सहमत शुल्क के अधीन हो सकते हैं।
8. डेटा विलोपन
सेवा समझौते की समाप्ति पर, NoxVerify नियंत्रक की पसंद पर निम्नलिखित करेगा:
- सभी व्यक्तिगत डेटा को नियंत्रक को एक संरचित, सामान्य रूप से उपयोग किए जाने वाले, मशीन-पठनीय प्रारूप में वापस करना; या
- सभी व्यक्तिगत डेटा को हटाना और ऐसे विलोपन को लिखित रूप में प्रमाणित करना।
डेटा निर्यात या विलोपन समाप्ति के तीस (30) दिनों के भीतर पूरा किया जाएगा। NoxVerify इस अवधि से परे व्यक्तिगत डेटा को केवल वहीं रख सकता है जहाँ लागू डेटा संरक्षण कानून द्वारा आवश्यक हो (उदाहरण के लिए, AML/CTF रिकॉर्ड प्रतिधारण दायित्व)। रखा गया कोई भी डेटा इस DPA के अनुसार सुरक्षित रहेगा।
9. ऑडिट अधिकार
नियंत्रक इस DPA के साथ NoxVerify के अनुपालन का ऑडिट कर सकता है। ऑडिट निम्नलिखित शर्तों के अधीन किए जाएँगे:
- नियंत्रक कम से कम तीस (30) दिन की पूर्व लिखित सूचना के साथ प्रति वर्ष एक ऑडिट कर सकता है या कमीशन कर सकता है।
- ऑडिट सामान्य व्यावसायिक घंटों के दौरान और इस तरह से किए जाएँगे जो NoxVerify के संचालन में व्यवधान को कम से कम करें।
- नियंत्रक ऑडिट की लागत वहन करेगा जब तक कि ऑडिट NoxVerify द्वारा भौतिक गैर-अनुपालन प्रकट न करे।
- ऑडिटर को NoxVerify की प्रणालियों या सुविधाओं तक पहुँचने से पहले उपयुक्त गोपनीयता समझौतों को निष्पादित करना होगा।
- NoxVerify नियंत्रक को प्रासंगिक तृतीय-पक्ष ऑडिट रिपोर्ट (उदाहरण के लिए, SOC 2 Type II) या प्रमाणन प्रलेखन प्रदान करके ऑडिट अनुरोधों को संतुष्ट कर सकता है।
10. अंतरराष्ट्रीय स्थानांतरण
जहाँ व्यक्तिगत डेटा नियंत्रक के क्षेत्राधिकार के बाहर स्थानांतरित किया जाता है, वहाँ NoxVerify सुनिश्चित करेगा कि लागू डेटा संरक्षण कानून के अनुसार उपयुक्त सुरक्षा उपाय मौजूद हों:
- यूरोपीय आयोग द्वारा अपनाए गए मानक संविदात्मक खंड (SCC) (कार्यान्वयन निर्णय (EU) 2021/914) EEA से स्थानांतरण के लिए इस DPA में संदर्भ द्वारा शामिल किए गए हैं।
- पर्याप्तता निर्णय: जहाँ यूरोपीय आयोग या अन्य संबंधित प्राधिकरण ने गंतव्य देश के लिए पर्याप्तता निर्णय जारी किया है, वह निर्णय स्थानांतरण तंत्र के रूप में कार्य करता है।
- पूरक उपाय: जहाँ स्थानांतरण प्रभाव आकलन के परिणामों द्वारा आवश्यक हो, NoxVerify स्थानांतरण तंत्र की प्रभावशीलता सुनिश्चित करने के लिए अतिरिक्त तकनीकी और संगठनात्मक उपाय लागू करता है।
- डेटा निवास: Enterprise टेनेंट व्यक्तिगत डेटा की विशिष्ट श्रेणियों को निर्दिष्ट भौगोलिक क्षेत्रों तक सीमित करने के लिए क्षेत्राधिकार-लॉक भंडारण कॉन्फ़िगर कर सकते हैं।
11. अवधि
यह DPA उस तिथि पर प्रभावी होता है जब नियंत्रक पहली बार NoxVerify प्लेटफ़ॉर्म तक पहुँचता है और पक्षों के बीच सेवा समझौते की अवधि के लिए प्रभावी रहता है। इस DPA के वे प्रावधान जो अपनी प्रकृति से समाप्ति के बाद बने रहने चाहिए (धारा 6, 8, 9, 10 और 12 सहित) समाप्ति के बाद लागू होते रहेंगे।
12. दायित्व
इस DPA के तहत दायित्व सेवा की शर्तों में निर्धारित सीमाओं के अधीन है। इस DPA के तहत प्रत्येक पक्ष की समग्र देयता सेवा की शर्तों में स्थापित दायित्व सीमा से अधिक नहीं होगी।
इस DPA के बारे में प्रश्नों के लिए, हमसे संपर्क करें:
Sht. Ecvet Yusuf Caddesi, Lefkosa (Nicosia), TRNC, Mersin 10, Turkey
DPO: [email protected]
कानूनी: [email protected]