इसके प्रकाशन से लागू। यह अनुबंध Metaventus की सेवा की सामान्य शर्तों का पूरक है।
1. विषय और भूमिकाएँ
यह डेटा प्रसंस्करण अनुबंध («DPA») GDPR के अनुच्छेद 28 के अनुरूप उन व्यक्तिगत डेटा प्रसंस्करणों को नियंत्रित करता है जो VENTUS (60,000 € पूँजी वाली सरलीकृत संयुक्त स्टॉक कंपनी, रूआँ वाणिज्य एवं कंपनी रजिस्टर 917 982 969, 14 chemin des Tilleuls, 76130 Mont-Saint-Aignan — «Metaventus», जो प्रसंस्करणकर्ता के रूप में कार्य करता है) सेवाओं के प्रदाय के ढाँचे में खाता धारक («ग्राहक», जो नियंत्रक के रूप में कार्य करता है) की ओर से करता है।
जब ग्राहक स्वयं किसी तृतीय पक्ष के प्रसंस्करणकर्ता के रूप में कार्य करता है, तो Metaventus उप-प्रसंस्करणकर्ता के रूप में हस्तक्षेप करता है और ग्राहक गारंटी देता है कि उसकी अपनी प्रतिबद्धताएँ इस DPA के अनुरूप हैं।
जिन प्रसंस्करणों को Metaventus अपने लिए करता है (ग्राहक खाते का प्रबंधन, बीजकीकरण, प्लेटफ़ॉर्म की सुरक्षा, आँकड़े), उनके लिए Metaventus अपनी गोपनीयता नीति के अनुरूप नियंत्रक के रूप में कार्य करता है।
2. निर्देश
Metaventus ग्राहक के डेटा का प्रसंस्करण केवल ग्राहक के प्रलेखित निर्देश पर करता है। सेवा की शर्तें, यह DPA और ग्राहक तथा उसके उपयोगकर्ताओं द्वारा प्लेटफ़ॉर्म की सुविधाओं का उपयोग ग्राहक के निर्देश बनाते हैं। यदि कोई निर्देश GDPR के विरुद्ध प्रतीत होता है तो Metaventus ग्राहक को सूचित करता है।
3. प्रसंस्करण का विवरण
विस्तृत विवरण (प्रकृति, प्रयोजन, डेटा और संबंधित व्यक्तियों की श्रेणियाँ, अवधि) अनुलग्नक 1 में दिया गया है।
4. गोपनीयता
Metaventus गारंटी देता है कि ग्राहक के डेटा के प्रसंस्करण के लिए अधिकृत व्यक्ति गोपनीयता की बाध्यता के अधीन हैं और उन तक केवल अपने कार्यों के लिए आवश्यक सीमा तक ही पहुँचते हैं।
5. सुरक्षा
Metaventus GDPR के अनुच्छेद 32 के अनुरूप अनुलग्नक 2 में वर्णित उपयुक्त तकनीकी और संगठनात्मक उपाय लागू करता है।
6. उप-प्रसंस्करणकर्ता
ग्राहक अनुलग्नक 3 में सूचीबद्ध उप-प्रसंस्करणकर्ताओं के उपयोग के लिए सामान्य रूप से प्राधिकार देता है। Metaventus उनमें से प्रत्येक के साथ ऐसा अनुबंध करता है जो इस DPA के समकक्ष डेटा संरक्षण दायित्व आरोपित करता है, और उनके निष्पादन के लिए उत्तरदायी बना रहता है।
Metaventus किसी भी उप-प्रसंस्करणकर्ता के जोड़े जाने या प्रतिस्थापन की सूचना ग्राहक को (ईमेल या प्लेटफ़ॉर्म में अधिसूचना द्वारा) उसके प्रभावी होने से कम से कम तीस (30) दिन पहले देता है। ग्राहक वैध कारण से आपत्ति कर सकता है; सहमति न बनने पर ग्राहक परिवर्तन के प्रभावी होने से पहले संबंधित सदस्यता समाप्त कर सकता है।
7. नियंत्रक को सहायता
प्रसंस्करण की प्रकृति को ध्यान में रखते हुए Metaventus उपयुक्त उपायों (प्राथमिक रूप से प्लेटफ़ॉर्म की सुविधाओं) द्वारा ग्राहक की सहायता करता है: संबंधित व्यक्तियों के अधिकारों के प्रयोग के अनुरोधों (पहुँच, सुधार, विलोपन, सुवाह्यता, आपत्ति) का उत्तर देने के लिए; और GDPR के अनुच्छेद 32 से 36 तक के अपने दायित्वों (सुरक्षा, उल्लंघन की अधिसूचना, प्रभाव आकलन) के पालन के लिए। मानक सुविधाओं से परे सहायता के किसी भी अनुरोध पर पूर्व-सहमत उचित शुल्क लिया जा सकता है।
8. डेटा उल्लंघन
Metaventus ग्राहक के डेटा को प्रभावित करने वाले किसी भी उल्लंघन की सूचना, उसकी जानकारी होने के बाद यथाशीघ्र, खाते के प्रशासक या प्रशासकों के ईमेल पते पर, GDPR के अनुच्छेद 33(3) में निर्धारित सूचनाओं (प्रकृति, संबंधित श्रेणियाँ और मात्रा, संभावित परिणाम, किए गए या प्रस्तावित उपाय) के साथ देता है।
9. यूरोपीय संघ के बाहर हस्तांतरण
ग्राहक का डेटा यूरोपीय संघ के भीतर होस्ट किया जाता है। कुछ उप-प्रसंस्करणकर्ता (अनुलग्नक 3) तृतीय देशों से डेटा संसाधित कर सकते हैं; ऐसी स्थिति में हस्तांतरण पर्याप्तता निर्णय (जिसमें EU-U.S. Data Privacy Framework सम्मिलित है) और/या यूरोपीय आयोग के मानक संविदात्मक खंडों से नियंत्रित होता है, जिन्हें आवश्यक होने पर अतिरिक्त उपायों से पूरित किया जाता है।
10. विलोपन और प्रत्यर्पण
अनुबंध की पूरी अवधि में ग्राहक प्लेटफ़ॉर्म की सुविधाओं से अपना डेटा निर्यात कर सकता है। अनुबंध के अंत में Metaventus तीस (30) दिनों के भीतर ग्राहक का डेटा हटा देता है, सिवाय विधिक संरक्षण बाध्यता के। इस अवधि की समाप्ति से पहले किए गए लिखित अनुरोध पर Metaventus विलोपन की पुष्टि करता है।
11. पंजी और अंकेक्षण
Metaventus ग्राहक की ओर से की गई प्रसंस्करण गतिविधियों की एक पंजी रखता है (अनु. 30(2) GDPR)। Metaventus ग्राहक को इस DPA के पालन को प्रमाणित करने के लिए आवश्यक सूचनाएँ उपलब्ध कराता है (प्रलेखन, उपायों के विवरण, उपलब्ध प्रमाणपत्र)।
ग्राहक बारह (12) महीनों की अवधि में अधिकतम एक (1) बार, अपनी ओर से किए गए प्रसंस्करणों तक सीमित अंकेक्षण कर सकता है, तीस (30) दिन की लिखित पूर्व सूचना पर, अपने खर्च पर, कार्यसमय में, अन्य ग्राहकों के डेटा या व्यापारिक रहस्यों तक पहुँच के बिना। स्थल पर अंकेक्षण केवल तभी संभव है जब प्रलेखन से संतोषजनक उत्तर न मिले।
12. अवधि और दायित्व
यह DPA सेवा की शर्तों की पूरी अवधि तक और जब तक Metaventus ग्राहक का डेटा संसाधित करता है, तब तक लागू रहता है। सेवा की शर्तों की दायित्व सीमाएँ और अपवर्जन इस DPA पर लागू होते हैं।
डेटा संरक्षण संपर्क: contact@metaventus.com।
13. भाषा
यह DPA फ़्रेंच में तैयार किया गया है। यदि सुविधा के लिए अनुवाद उपलब्ध कराया जाता है, तो केवल फ़्रेंच संस्करण ही मान्य है।
अनुलग्नक 1 — प्रसंस्करण का विवरण
प्रकृति और प्रयोजन: ग्राहक के CRM डेटा की होस्टिंग, भंडारण, संरचना और अवलोकन; ग्राहक की पहल पर इलेक्ट्रॉनिक संचार (ईमेल, SMS, कॉल) भेजना; मुलाक़ात तय करना; ग्राहक के अंतिम ग्राहकों का बीजकीकरण; प्रक्रियाओं का स्वचालन; AI द्वारा सहायता की सुविधाएँ (उपयोगकर्ताओं के अनुरोध पर); तकनीकी अभिलेखन और उपयोग के आँकड़े।
संबंधित व्यक्तियों की श्रेणियाँ: ग्राहक के उपयोगकर्ता; ग्राहक के संपर्क, संभावित ग्राहक और ग्राहक; मुलाक़ातों के प्रतिभागी; संचार के प्राप्तकर्ता।
डेटा की श्रेणियाँ: पहचान और संपर्क विवरण (उपनाम, नाम, ईमेल, टेलीफ़ोन, पता); व्यावसायिक डेटा (कंपनी, पद); वाणिज्यिक डेटा (अवसर, कोटेशन, बीजक, मुलाक़ातें, टिप्पणियाँ); प्लेटफ़ॉर्म के माध्यम से भेजे गए संचार की सामग्री; तकनीकी डेटा (लॉग, IP पते, पहचानकर्ता)। विशेष श्रेणियों के डेटा (अनु. 9 GDPR) का प्रसंस्करण अपवर्जित है (उपयोग की शर्तें देखें)।
अवधि: अनुबंध की अवधि, उसके बाद 30 दिनों में विलोपन (अनु. 10), ग्राहक द्वारा प्लेटफ़ॉर्म में विन्यस्त प्रतिधारण अवधियों और विधिक बाध्यताओं के अधीन।
अनुलग्नक 2 — सुरक्षा उपाय
- सभी उजागर सेवाओं पर प्रवाह का कूटलेखन (TLS);
- ग्राहक खाते के अनुसार डेटा का कठोर पृथक्करण (बहु-किरायेदार);
- भूमिकाओं और अनुमतियों द्वारा सूक्ष्म-स्तरीय पहुँच नियंत्रण (RBAC);
- सुदृढ़ प्रमाणीकरण: द्वि-कारक प्रमाणीकरण उपलब्ध (SMS, TOTP, एक्सेस कुंजियाँ/WebAuthn) और प्रशासक भूमिकाओं के लिए अनिवार्य;
- प्रमाणीकरण रहस्यों का सुदृढ़ कूटलेखन में भंडारण (AES-256-GCM) और पासवर्ड का हैश;
- समयांकित अंकेक्षण लॉग (लॉगिन, भूमिका परिवर्तन, संवेदनशील कार्य) न्यूनतम प्रतिधारण अवधियों के साथ जिन्हें घटाया नहीं जा सकता;
- प्रतिधारण अवधियों से आगे डेटा का स्वतः शुद्धिकरण;
- कर्मचारियों के लिए न्यूनतम विशेषाधिकार की नीति; उत्पादन पहुँच सीमित और नामित;
- होस्टिंग प्रदाता द्वारा प्रबंधित नियमित बैकअप (प्रतिधारण और पुनर्स्थापन);
- विकास और उत्पादन वातावरण पृथक;
- संविदात्मक स्वीकृतियों की अनुवर्तनीयता (समयांकन, संस्करण, SHA-256 हैश)।
अनुलग्नक 3 — उप-प्रसंस्करणकर्ता
| उप-प्रसंस्करणकर्ता | प्रयोजन | इकाई / देश | डेटा का स्थान | गारंटियाँ |
|---|---|---|---|---|
| Render Services, Inc. | एप्लिकेशन और डेटाबेस की होस्टिंग | अमेरिका | यूरोपीय संघ — फ़्रैंकफ़र्ट (EU Central) | मानक खंड / DPF |
| Amazon Web Services EMEA SARL | ईमेल भेजना (Amazon SES) | लक्ज़मबर्ग | यूरोपीय संघ — पेरिस क्षेत्र (eu-west-3) | यूरोपीय संघ का कानून; सहायक रूप से मानक खंड |
| LINK Mobility (SpotHit) | SMS का संचरण | फ़्रांस (नांतेर वाणिज्य रजिस्टर) | यूरोपीय संघ | यूरोपीय संघ का कानून |
| Telnyx Ireland Ltd | क्लाउड टेलीफ़ोनी (कॉल, नंबर) | आयरलैंड | विन्यास के अनुसार यूरोपीय संघ/अमेरिका | मानक खंड / DPF |
| Microsoft Ireland Operations Ltd (Azure) | सेवाओं के बीच संदेश बस, फ़ाइल भंडारण, वास्तविक-समय अधिसूचनाएँ, Azure AI सेवाएँ | आयरलैंड | यूरोपीय संघ — West Europe (AI सेवाएँ: France Central) | यूरोपीय संघ का कानून; सहायक रूप से मानक खंड |
| Stripe Payments Europe Ltd | भुगतान और सदस्यताएँ | आयरलैंड | यूरोपीय संघ/अमेरिका | मानक खंड / DPF |
| OpenAI Ireland Ltd | AI सुविधाएँ, जिनमें वास्तविक-समय वॉइस एजेंट सम्मिलित है | आयरलैंड | यूरोपीय संघ/अमेरिका | मानक खंड / DPF |
| Mistral AI | AI सुविधाएँ (सक्रिय सुविधाओं के अनुसार) | फ़्रांस | यूरोपीय संघ | यूरोपीय संघ का कानून |
ये Metaventus के उप-प्रसंस्करणकर्ता नहीं हैं: वे तृतीय-पक्ष सेवाएँ जिन्हें ग्राहक अपनी पहल पर अपने खाते से जोड़ता है (Google, Microsoft, Zoom, सामाजिक नेटवर्क आदि) — ये एकीकरण ग्राहक और संबंधित तृतीय-पक्ष प्रदाता के बीच के प्रत्यक्ष संबंध के अंतर्गत आते हैं।