BETAन्यूयॉर्क --:--  ·  साओ पाउलो --:--  ·  लिस्बन --:--  ·  लंदन --:--  ·  बार्सिलोना --:--  ·  पेरिस --:--  ·  एम्स्टर्डम --:--  ·  मिलान --:--  ·  बर्लिन --:--  ·  इस्तांबुल --:--  ·  मॉस्को --:--  ·  दुबई --:--  ·  मुंबई --:--  ·  जकार्ता --:--  ·  हो ची मिन्ह सिटी --:--  ·  शंघाई --:--  ·  हांगकांग --:--  ·  सियोल --:--  ·  टोक्यो --:--  ·  स्टूडियो लाइव है  ·  
DPA

डेटा प्रसंस्करण करार

अंतिम बार अद्यतन 2026-07-21

This Data Processing Agreement ("DPA") supplements the ONTHEBIAS Terms of Service ("Terms") and applies where ONTHEBIAS ("Processor") processes personal data on behalf of you or your workspace ("Controller") in connection with the ONTHEBIAS platform. It is offered by ONTHEBIAS to all Controllers and takes effect on the date the Controller signs up or, if later, the date the Controller sends a countersigned copy to info@onthebias.co.

1. परिभाषाएँ

यहाँ परिभाषित न किए गए बड़े अक्षर वाले शब्दों का वही अर्थ है जो शर्तों में दिया गया है। "GDPR" का अर्थ है Regulation (EU) 2016/679। "UK GDPR" का अर्थ है GDPR का प्रतिधारित EU कानून संस्करण जैसा कि यह UK में लागू होता है। "लागू डेटा संरक्षण कानून" का अर्थ है GDPR, UK GDPR, स्विस FADP, California Consumer Privacy Act (संशोधित), और इस DPA के तहत प्रोसेसर के प्रसंस्करण पर लागू कोई अन्य डेटा-संरक्षण या गोपनीयता कानून। "व्यक्तिगत डेटा", "नियंत्रक", "प्रोसेसर", "डेटा विषय", और "प्रसंस्करण" का वही अर्थ है जो GDPR में दिया गया है।

2. दायरा, भूमिकाएँ, और विषय-वस्तु

ONTHEBIAS उस व्यक्तिगत डेटा के प्रोसेसर के रूप में कार्य करता है जो नियंत्रक प्रस्तुत करता है या जो नियंत्रक की ओर से तब उत्पन्न होता है जब नियंत्रक ONTHEBIAS प्लेटफ़ॉर्म का उपयोग करता है। प्रसंस्करण की विषय-वस्तु शर्तों के तहत ONTHEBIAS डिज़ाइन, जनन, और मार्केटप्लेस प्लेटफ़ॉर्म का प्रावधान है। अवधि शर्तों की अवधि है साथ ही नीचे वर्णित कोई भी समापन अवधि। प्रसंस्करण की प्रकृति और उद्देश्य शर्तों में और अनुबंध 1 में वर्णित हैं। व्यक्तिगत डेटा और डेटा विषयों की श्रेणियाँ अनुबंध 1 में वर्णित हैं।

3. प्रोसेसर के दायित्व

प्रोसेसर निम्न करेगा:

4. उप-प्रोसेसर

नियंत्रक प्रोसेसर को उप-प्रोसेसरों को नियुक्त करने के लिए एक सामान्य प्राधिकरण प्रदान करता है, निम्न के अधीन। प्रोसेसर गोपनीयता नीति पृष्ठ पर उप-प्रोसेसरों की एक वर्तमान सूची बनाए रखेगा और किसी भी जोड़ या प्रतिस्थापन की, परिवर्तन प्रभावी होने से कम से कम 30 दिन पहले, नियंत्रक को ऐप-में पूर्व सूचना देगा। नियंत्रक उस सूचना अवधि के भीतर उचित डेटा-संरक्षण आधारों पर एक नए उप-प्रोसेसर पर आपत्ति कर सकता है; यदि प्रोसेसर उचित रूप से आपत्ति को समायोजित नहीं कर सकता, तो नियंत्रक सेवा के प्रभावित भाग को समाप्त कर सकता है और किसी भी अप्रयुक्त पूर्व-भुगतान अवधि की समानुपातिक धनवापसी प्राप्त कर सकता है। प्रोसेसर प्रत्येक उप-प्रोसेसर पर ऐसे डेटा-संरक्षण दायित्व थोपेगा जो कम से कम इस DPA जितने सुरक्षात्मक हों।

5. अंतरराष्ट्रीय हस्तांतरण

जहाँ प्रोसेसर EEA, UK, या स्विट्ज़रलैंड में डेटा विषयों के व्यक्तिगत डेटा को उन अधिकार-क्षेत्रों के बाहर ऐसे देश में हस्तांतरित करता है जिसे पर्याप्तता निर्णय का लाभ नहीं मिलता, तो हस्तांतरण यूरोपीय आयोग के Standard Contractual Clauses (Module 2, Controller to Processor, या Module 3, Processor to Sub-Processor, जैसा लागू हो), UK International Data Transfer Addendum, और समकक्ष स्विस साधन द्वारा शासित होता है, जिनमें से प्रत्येक संदर्भ द्वारा इस DPA में शामिल है और टकराव की स्थिति में प्राथमिकता लेता है। नियंत्रक और प्रोसेसर क्रमशः डेटा निर्यातक और डेटा आयातक के रूप में कार्य करते हैं, और उपयुक्त वैकल्पिक खंड (जिसमें Clause 7 docking, Clause 11 without option, Clause 17 Option 1 (सहमत किए जाने वाले किसी सदस्य राज्य का कानून) और Clause 18(b) उस सदस्य राज्य में मंच शामिल हैं) लागू होते हैं।

6. डेटा-विषय अनुरोध

यदि प्रोसेसर को नियंत्रक की ओर से संसाधित व्यक्तिगत डेटा के संबंध में किसी डेटा विषय से अनुरोध प्राप्त होता है, तो प्रोसेसर सीधे उत्तर नहीं देगा (प्राप्ति की पुष्टि करने के अलावा) और अनुरोध को अनुचित विलंब के बिना नियंत्रक को अग्रेषित करेगा। प्रोसेसर प्रसंस्करण की प्रकृति को ध्यान में रखते हुए, उत्तर देने में नियंत्रक की सहायता करेगा।

7. ऑडिट

प्रोसेसर इस DPA के अनुपालन को प्रदर्शित करने के लिए उचित रूप से आवश्यक जानकारी नियंत्रक को उपलब्ध कराएगा, जिसमें स्वतंत्र ऑडिट और प्रमाणन के सारांश शामिल हैं (जहाँ प्रोसेसर ने उन्हें प्राप्त किया हो)। जहाँ नियंत्रक उचित रूप से अधिक जानकारी या ऑन-साइट ऑडिट की माँग करता है, नियंत्रक प्रति वर्ष एक बार प्रोसेसर का ऑडिट कर सकता है, कम से कम 60 दिनों की लिखित सूचना पर, व्यावसायिक घंटों के दौरान, उचित गोपनीयता और सुरक्षा बाध्यताओं के अधीन, और नियंत्रक की लागत पर। जहाँ कोई पर्यवेक्षी प्राधिकरण ऑडिट की माँग करता है, प्रोसेसर कानून द्वारा आवश्यकतानुसार सहयोग करेगा।

8. अवधि और समाप्ति

यह DPA शीर्ष पर बताई गई तिथि पर प्रभावी होता है, शर्तों की अवधि के लिए प्रभावी रहता है, और शर्तों की समाप्ति पर स्वचालित रूप से समाप्त हो जाता है। समाप्ति पर, प्रोसेसर, नियंत्रक की पसंद पर, 30 दिनों के भीतर सभी व्यक्तिगत डेटा वापस करेगा या हटाएगा, सिवाय जहाँ लागू कानून द्वारा प्रतिधारण आवश्यक हो (जिस स्थिति में प्रोसेसर उस डेटा की गोपनीयता बनाए रखेगा और उसे केवल आवश्यकतानुसार संसाधित करेगा)।

9. देयता और प्राथमिकता

शर्तों में देयता की सीमाएँ और बहिष्करण इस DPA पर लागू होते हैं। इस DPA और शर्तों के बीच टकराव की स्थिति में, व्यक्तिगत डेटा के प्रसंस्करण से संबंधित मामलों के लिए यह DPA प्रबल होता है। इस DPA और Standard Contractual Clauses के बीच टकराव की स्थिति में, Standard Contractual Clauses प्रबल होते हैं।

10. प्रति-हस्ताक्षर कैसे करें

शर्तों को स्वीकार करके, नियंत्रक को इस DPA को स्वीकार कर लिया गया माना जाता है। यदि नियंत्रक के अभिलेखों के लिए एक हस्ताक्षरित प्रतिपक्ष आवश्यक है (उदाहरण के लिए, खरीद फ़ाइल के लिए), तो इस पृष्ठ को PDF के रूप में डाउनलोड करें, हस्ताक्षर ब्लॉक जोड़ें, और एक हस्ताक्षरित प्रति info@onthebias.co पर ईमेल करें। ONTHEBIAS 10 व्यावसायिक दिनों के भीतर उस पर प्रति-हस्ताक्षर करेगा और वापस करेगा।

अनुबंध 1 - प्रसंस्करण का विवरण

विषय-वस्तु। ONTHEBIAS डिज़ाइन, AI जनन, और मार्केटप्लेस प्लेटफ़ॉर्म का प्रावधान।

अवधि। शर्तों की अवधि साथ ही वापसी या हटाने के लिए 30 दिन तक।

प्रकृति और उद्देश्य। होस्टिंग, भंडारण, डेटाबेस, प्रमाणीकरण, AI जनन, ईमेल वितरण, भुगतान प्रसंस्करण, मार्केटप्लेस रूटिंग, विश्लेषण, सुरक्षा निगरानी।

व्यक्तिगत डेटा की श्रेणियाँ। खाता डेटा (ईमेल, नाम, कार्यक्षेत्र), डिज़ाइन सामग्री, चैट और RFQ सामग्री, उपयोग टेलीमेट्री, IP पता, वाणिज्यिक डेटा (सदस्यता, क्रेडिट, ऑर्डर, चालान), और (केवल सहमति के साथ) मार्केटिंग प्राथमिकताएँ।

विशेष श्रेणियाँ। कोई इरादा नहीं। नियंत्रक को सेवा के माध्यम से विशेष-श्रेणी का व्यक्तिगत डेटा (स्वास्थ्य, बायोमेट्रिक, राजनीतिक राय, आदि) प्रस्तुत नहीं करना चाहिए जब तक कि एक अलग लिखित संशोधन में स्पष्ट रूप से सहमति न हो।

डेटा विषयों की श्रेणियाँ। नियंत्रक का कार्यबल, ठेकेदार, और कोई अन्य व्यक्ति जिसका डेटा नियंत्रक प्लेटफ़ॉर्म को प्रस्तुत करता है।

आवृत्ति। निरंतर, जब तक नियंत्रक सेवा का उपयोग करता है।

प्राप्तकर्ता। गोपनीयता नीति में सूचीबद्ध उप-प्रोसेसर, और जहाँ कानूनी रूप से आवश्यक हो वहाँ कानून-प्रवर्तन या पर्यवेक्षी प्राधिकरण।

अनुबंध 2 - तकनीकी और संगठनात्मक उपाय

प्रोसेसर निम्नलिखित उपाय लागू करता है:

एन्क्रिप्शन। पारगमन में डेटा के लिए TLS 1.2 या उच्चतर; प्राथमिक डेटाबेस और फ़ाइल भंडारण में विश्राम में डेटा के लिए AES-256।

पहुँच नियंत्रण। भूमिका-आधारित पहुँच नियंत्रण, कर्मचारियों के लिए MFA के साथ SSO, न्यूनतम विशेषाधिकार का सिद्धांत, और उपयोगकर्ता डेटा पर पंक्ति-स्तरीय सुरक्षा।

लॉगिंग और निगरानी। प्रशासनिक कार्रवाइयों के लिए ऑडिट लॉग; Sentry के माध्यम से त्रुटि और प्रदर्शन निगरानी; विसंगतियों पर सतर्कता।

हार्डनिंग। नियमित निर्भरता अद्यतन, भेद्यता स्कैनिंग, और कोड समीक्षा; रहस्य एक प्रबंधित रहस्य भंडार में संग्रहीत, स्रोत नियंत्रण में नहीं।

बैकअप और पुनर्प्राप्ति। एन्क्रिप्टेड भंडारण और परीक्षित पुनर्स्थापन के साथ स्वचालित दैनिक बैकअप।

घटना प्रतिक्रिया। पता लगाने, नियंत्रण, अधिसूचना, और घटना-पश्चात समीक्षा के लिए प्रलेखित प्रक्रियाएँ।

कार्मिक। रोजगार अनुबंधों में गोपनीयता दायित्व, जहाँ कानूनी हो वहाँ पृष्ठभूमि जाँच, और आवधिक सुरक्षा प्रशिक्षण।

भौतिक सुरक्षा। प्राथमिक होस्टिंग और उप-प्रोसेसर अवसंरचना हमारे उप-प्रोसेसरों द्वारा संचालित सुरक्षित डेटा केंद्रों में स्थित है (वर्तमान सूची के लिए गोपनीयता नीति देखें); हम अपना स्वयं का डेटा केंद्र संचालित नहीं करते।

यह DPA सूचनात्मक है और कानूनी सलाह नहीं है। किसी वाणिज्यिक या नियामक संदर्भ में इस पर निर्भर होने से पहले वकील से समीक्षा करवाएँ।