BETAन्यूयॉर्क --:--  ·  पेरिस --:--  ·  मिलान --:--  ·  लंदन --:--  ·  टोक्यो --:--  ·  स्टूडियो लाइव है  ·  
DPA

डेटा प्रसंस्करण करार

अंतिम बार अद्यतन 2026-07-21

यह डेटा प्रसंस्करण करार ("DPA") ONTHEBIAS सेवा की शर्तों ("शर्तें") का पूरक है और वहाँ लागू होता है जहाँ ONTHEBIAS, Inc. ("प्रोसेसर") ONTHEBIAS प्लेटफ़ॉर्म के संबंध में आपकी या आपके कार्यक्षेत्र ("नियंत्रक") की ओर से व्यक्तिगत डेटा संसाधित करता है। यह ONTHEBIAS द्वारा सभी नियंत्रकों को प्रस्तावित है और नियंत्रक द्वारा साइन अप करने की तिथि पर, या यदि बाद में हो, तो नियंत्रक द्वारा privacy@onthebias.co पर प्रति-हस्ताक्षरित प्रति भेजने की तिथि पर प्रभावी होता है।

1. परिभाषाएँ

यहाँ परिभाषित न किए गए बड़े अक्षर वाले शब्दों का वही अर्थ है जो शर्तों में दिया गया है। "GDPR" का अर्थ है Regulation (EU) 2016/679। "UK GDPR" का अर्थ है GDPR का प्रतिधारित EU कानून संस्करण जैसा कि यह UK में लागू होता है। "लागू डेटा संरक्षण कानून" का अर्थ है GDPR, UK GDPR, स्विस FADP, California Consumer Privacy Act (संशोधित), और इस DPA के तहत प्रोसेसर के प्रसंस्करण पर लागू कोई अन्य डेटा-संरक्षण या गोपनीयता कानून। "व्यक्तिगत डेटा", "नियंत्रक", "प्रोसेसर", "डेटा विषय", और "प्रसंस्करण" का वही अर्थ है जो GDPR में दिया गया है।

2. दायरा, भूमिकाएँ, और विषय-वस्तु

ONTHEBIAS उस व्यक्तिगत डेटा के प्रोसेसर के रूप में कार्य करता है जो नियंत्रक प्रस्तुत करता है या जो नियंत्रक की ओर से तब उत्पन्न होता है जब नियंत्रक ONTHEBIAS प्लेटफ़ॉर्म का उपयोग करता है। प्रसंस्करण की विषय-वस्तु शर्तों के तहत ONTHEBIAS डिज़ाइन, जनन, और मार्केटप्लेस प्लेटफ़ॉर्म का प्रावधान है। अवधि शर्तों की अवधि है साथ ही नीचे वर्णित कोई भी समापन अवधि। प्रसंस्करण की प्रकृति और उद्देश्य शर्तों में और अनुबंध 1 में वर्णित हैं। व्यक्तिगत डेटा और डेटा विषयों की श्रेणियाँ अनुबंध 1 में वर्णित हैं।

3. प्रोसेसर के दायित्व

प्रोसेसर निम्न करेगा:

4. उप-प्रोसेसर

नियंत्रक प्रोसेसर को उप-प्रोसेसरों को नियुक्त करने के लिए एक सामान्य प्राधिकरण प्रदान करता है, निम्न के अधीन। प्रोसेसर गोपनीयता नीति पृष्ठ पर उप-प्रोसेसरों की एक वर्तमान सूची बनाए रखेगा और किसी भी जोड़ या प्रतिस्थापन की, परिवर्तन प्रभावी होने से कम से कम 30 दिन पहले, नियंत्रक को ऐप-में पूर्व सूचना देगा। नियंत्रक उस सूचना अवधि के भीतर उचित डेटा-संरक्षण आधारों पर एक नए उप-प्रोसेसर पर आपत्ति कर सकता है; यदि प्रोसेसर उचित रूप से आपत्ति को समायोजित नहीं कर सकता, तो नियंत्रक सेवा के प्रभावित भाग को समाप्त कर सकता है और किसी भी अप्रयुक्त पूर्व-भुगतान अवधि की समानुपातिक धनवापसी प्राप्त कर सकता है। प्रोसेसर प्रत्येक उप-प्रोसेसर पर ऐसे डेटा-संरक्षण दायित्व थोपेगा जो कम से कम इस DPA जितने सुरक्षात्मक हों।

5. अंतरराष्ट्रीय हस्तांतरण

जहाँ प्रोसेसर EEA, UK, या स्विट्ज़रलैंड में डेटा विषयों के व्यक्तिगत डेटा को उन अधिकार-क्षेत्रों के बाहर ऐसे देश में हस्तांतरित करता है जिसे पर्याप्तता निर्णय का लाभ नहीं मिलता, तो हस्तांतरण यूरोपीय आयोग के Standard Contractual Clauses (Module 2, Controller to Processor, या Module 3, Processor to Sub-Processor, जैसा लागू हो), UK International Data Transfer Addendum, और समकक्ष स्विस साधन द्वारा शासित होता है, जिनमें से प्रत्येक संदर्भ द्वारा इस DPA में शामिल है और टकराव की स्थिति में प्राथमिकता लेता है। नियंत्रक और प्रोसेसर क्रमशः डेटा निर्यातक और डेटा आयातक के रूप में कार्य करते हैं, और उपयुक्त वैकल्पिक खंड (जिसमें Clause 7 docking, Clause 11 without option, Clause 17 Option 1 (सहमत किए जाने वाले किसी सदस्य राज्य का कानून) और Clause 18(b) उस सदस्य राज्य में मंच शामिल हैं) लागू होते हैं।

6. डेटा-विषय अनुरोध

यदि प्रोसेसर को नियंत्रक की ओर से संसाधित व्यक्तिगत डेटा के संबंध में किसी डेटा विषय से अनुरोध प्राप्त होता है, तो प्रोसेसर सीधे उत्तर नहीं देगा (प्राप्ति की पुष्टि करने के अलावा) और अनुरोध को अनुचित विलंब के बिना नियंत्रक को अग्रेषित करेगा। प्रोसेसर प्रसंस्करण की प्रकृति को ध्यान में रखते हुए, उत्तर देने में नियंत्रक की सहायता करेगा।

7. ऑडिट

प्रोसेसर इस DPA के अनुपालन को प्रदर्शित करने के लिए उचित रूप से आवश्यक जानकारी नियंत्रक को उपलब्ध कराएगा, जिसमें स्वतंत्र ऑडिट और प्रमाणन के सारांश शामिल हैं (जहाँ प्रोसेसर ने उन्हें प्राप्त किया हो)। जहाँ नियंत्रक उचित रूप से अधिक जानकारी या ऑन-साइट ऑडिट की माँग करता है, नियंत्रक प्रति वर्ष एक बार प्रोसेसर का ऑडिट कर सकता है, कम से कम 60 दिनों की लिखित सूचना पर, व्यावसायिक घंटों के दौरान, उचित गोपनीयता और सुरक्षा बाध्यताओं के अधीन, और नियंत्रक की लागत पर। जहाँ कोई पर्यवेक्षी प्राधिकरण ऑडिट की माँग करता है, प्रोसेसर कानून द्वारा आवश्यकतानुसार सहयोग करेगा।

8. अवधि और समाप्ति

यह DPA शीर्ष पर बताई गई तिथि पर प्रभावी होता है, शर्तों की अवधि के लिए प्रभावी रहता है, और शर्तों की समाप्ति पर स्वचालित रूप से समाप्त हो जाता है। समाप्ति पर, प्रोसेसर, नियंत्रक की पसंद पर, 30 दिनों के भीतर सभी व्यक्तिगत डेटा वापस करेगा या हटाएगा, सिवाय जहाँ लागू कानून द्वारा प्रतिधारण आवश्यक हो (जिस स्थिति में प्रोसेसर उस डेटा की गोपनीयता बनाए रखेगा और उसे केवल आवश्यकतानुसार संसाधित करेगा)।

9. देयता और प्राथमिकता

शर्तों में देयता की सीमाएँ और बहिष्करण इस DPA पर लागू होते हैं। इस DPA और शर्तों के बीच टकराव की स्थिति में, व्यक्तिगत डेटा के प्रसंस्करण से संबंधित मामलों के लिए यह DPA प्रबल होता है। इस DPA और Standard Contractual Clauses के बीच टकराव की स्थिति में, Standard Contractual Clauses प्रबल होते हैं।

10. प्रति-हस्ताक्षर कैसे करें

शर्तों को स्वीकार करके, नियंत्रक को इस DPA को स्वीकार कर लिया गया माना जाता है। यदि नियंत्रक के अभिलेखों के लिए एक हस्ताक्षरित प्रतिपक्ष आवश्यक है (उदाहरण के लिए, खरीद फ़ाइल के लिए), तो इस पृष्ठ को PDF के रूप में डाउनलोड करें, हस्ताक्षर ब्लॉक जोड़ें, और एक हस्ताक्षरित प्रति privacy@onthebias.co पर ईमेल करें। ONTHEBIAS 10 व्यावसायिक दिनों के भीतर उस पर प्रति-हस्ताक्षर करेगा और वापस करेगा।

अनुबंध 1 - प्रसंस्करण का विवरण

विषय-वस्तु। ONTHEBIAS डिज़ाइन, AI जनन, और मार्केटप्लेस प्लेटफ़ॉर्म का प्रावधान।

अवधि। शर्तों की अवधि साथ ही वापसी या हटाने के लिए 30 दिन तक।

प्रकृति और उद्देश्य। होस्टिंग, भंडारण, डेटाबेस, प्रमाणीकरण, AI जनन, ईमेल वितरण, भुगतान प्रसंस्करण, मार्केटप्लेस रूटिंग, विश्लेषण, सुरक्षा निगरानी।

व्यक्तिगत डेटा की श्रेणियाँ। खाता डेटा (ईमेल, नाम, कार्यक्षेत्र), डिज़ाइन सामग्री, चैट और RFQ सामग्री, उपयोग टेलीमेट्री, IP पता, वाणिज्यिक डेटा (सदस्यता, क्रेडिट, ऑर्डर, चालान), और (केवल सहमति के साथ) मार्केटिंग प्राथमिकताएँ।

विशेष श्रेणियाँ। कोई इरादा नहीं। नियंत्रक को सेवा के माध्यम से विशेष-श्रेणी का व्यक्तिगत डेटा (स्वास्थ्य, बायोमेट्रिक, राजनीतिक राय, आदि) प्रस्तुत नहीं करना चाहिए जब तक कि एक अलग लिखित संशोधन में स्पष्ट रूप से सहमति न हो।

डेटा विषयों की श्रेणियाँ। नियंत्रक का कार्यबल, ठेकेदार, और कोई अन्य व्यक्ति जिसका डेटा नियंत्रक प्लेटफ़ॉर्म को प्रस्तुत करता है।

आवृत्ति। निरंतर, जब तक नियंत्रक सेवा का उपयोग करता है।

प्राप्तकर्ता। गोपनीयता नीति में सूचीबद्ध उप-प्रोसेसर, और जहाँ कानूनी रूप से आवश्यक हो वहाँ कानून-प्रवर्तन या पर्यवेक्षी प्राधिकरण।

अनुबंध 2 - तकनीकी और संगठनात्मक उपाय

प्रोसेसर निम्नलिखित उपाय लागू करता है:

एन्क्रिप्शन। पारगमन में डेटा के लिए TLS 1.2 या उच्चतर; प्राथमिक डेटाबेस और फ़ाइल भंडारण में विश्राम में डेटा के लिए AES-256।

पहुँच नियंत्रण। भूमिका-आधारित पहुँच नियंत्रण, कर्मचारियों के लिए MFA के साथ SSO, न्यूनतम विशेषाधिकार का सिद्धांत, और उपयोगकर्ता डेटा पर पंक्ति-स्तरीय सुरक्षा।

लॉगिंग और निगरानी। प्रशासनिक कार्रवाइयों के लिए ऑडिट लॉग; Sentry के माध्यम से त्रुटि और प्रदर्शन निगरानी; विसंगतियों पर सतर्कता।

हार्डनिंग। नियमित निर्भरता अद्यतन, भेद्यता स्कैनिंग, और कोड समीक्षा; रहस्य एक प्रबंधित रहस्य भंडार में संग्रहीत, स्रोत नियंत्रण में नहीं।

बैकअप और पुनर्प्राप्ति। एन्क्रिप्टेड भंडारण और परीक्षित पुनर्स्थापन के साथ स्वचालित दैनिक बैकअप।

घटना प्रतिक्रिया। पता लगाने, नियंत्रण, अधिसूचना, और घटना-पश्चात समीक्षा के लिए प्रलेखित प्रक्रियाएँ।

कार्मिक। रोजगार अनुबंधों में गोपनीयता दायित्व, जहाँ कानूनी हो वहाँ पृष्ठभूमि जाँच, और आवधिक सुरक्षा प्रशिक्षण।

भौतिक सुरक्षा। प्राथमिक होस्टिंग और उप-प्रोसेसर अवसंरचना हमारे उप-प्रोसेसरों द्वारा संचालित सुरक्षित डेटा केंद्रों में स्थित है (वर्तमान सूची के लिए गोपनीयता नीति देखें); हम अपना स्वयं का डेटा केंद्र संचालित नहीं करते।

यह DPA सूचनात्मक है और कानूनी सलाह नहीं है। किसी वाणिज्यिक या नियामक संदर्भ में इस पर निर्भर होने से पहले वकील से समीक्षा करवाएँ।