कानूनी
डेटा संसाधन समझौता
जब हम आपके लिए कोई साइट होस्ट करते हैं, तो उसके अंदर का व्यक्तिगत डेटा आपका ही रहता है — आप नियंत्रक हैं और हम आपके प्रोसेसर हैं। यह समझौता यह निर्धारित करता है कि हम यूके और ईयू जीडीपीआर के तहत आपकी ओर से उस डेटा को कैसे संभालते हैं।
इस समझौते के बारे में
अंतिम बार अपडेट किया गया: 22 जुलाई 2026।
यह डेटा प्रोसेसिंग अनुबंध (जिसे "DPA" कहा जाता है) आपके (यानी "ग्राहक") और Zinn Digital® Ltd (कंपनी संख्या 16385785, वैट संख्या GB 526 5236 92), 71-75 Shelton Street, Covent Garden, London, WC2H 9JQ, United Kingdom ("Zinn Digital®", "हम", "हमें") के बीच सेवा की शर्तों का हिस्सा है। यह तब लागू होता है जब, होस्टिंग और संबंधित सेवाएँ प्रदान करने में, हम आपकी ओर से व्यक्तिगत डेटा को संसाधित करते हैं — मुख्य रूप से उन वेबसाइटों और अनुप्रयोगों के भीतर निहित व्यक्तिगत डेटा जिन्हें आप हमारे साथ होस्ट करते हैं।
यह UK GDPR के अनुच्छेद 28 और EU GDPR को दर्शाता है। व्यक्तिगत डेटा के लिए जहाँ हम नियंत्रक हैं — आपका खाता, बिलिंग और हमारी अपनी वेबसाइट-विज़िट करने वाले का डेटा — इस DPA के बजाय हमारी गोपनीयता नीति लागू होती है। यदि आपके संगठन को इस DPA पर एक स्टैंडअलोन दस्तावेज़ के रूप में हस्ताक्षर करने की आवश्यकता है, तो हमसे संपर्क करें और हम इसकी व्यवस्था करेंगे।
1. परिभाषाएँ और भूमिकाएँ
व्यक्तिगत डेटा, प्रोसेसिंग, कंट्रोलर, प्रोसेसर, सब-प्रोसेसर, डेटा सब्जेक्ट, व्यक्तिगत डेटा उल्लंघन और सुपरवाइजरी अथॉरिटी जैसे शब्दों के वही अर्थ हैं जो लागू डेटा सुरक्षा कानून (यूके जीडीपीआर, EU जीडीपीआर, और यूके डेटा प्रोटेक्शन एक्ट 2018) में दिए गए हैं।
- आपके होस्टेड साइटों और ऐप्लीकेशन के भीतर मौजूद व्यक्तिगत डेटा ("ग्राहक व्यक्तिगत डेटा") के लिए, आप नियंत्रक हैं और Zinn Digital® प्रोसेसर है।
- जहाँ आपके अपने अंतिम उपयोगकर्ताओं का डेटा किसी तीसरे पक्ष द्वारा नियंत्रित किया जाता है जिसके लिए आप कार्य करते हैं, आप पुष्टि करते हैं कि आपको उनकी ओर से हमें निर्देश देने का अधिकार है।
- Zinn Digital® खाता, बिलिंग और हमारी अपनी वेबसाइट-एनालिटिक्स डेटा के लिए नियंत्रक बना रहता है, जो हमारी गोपनीयता नीति (Privacy Policy) द्वारा शासित है।
2. दायरा, अवधि और हमारे निर्देश
हम ग्राहक के व्यक्तिगत डेटा को केवल आपके द्वारा खरीदी गई होस्टिंग और संबंधित सेवाओं को प्रदान करने, सुरक्षित रखने, समर्थन देने और बनाए रखने के लिए, और केवल आपके दस्तावेजी निर्देशों के आधार पर प्रोसेस करते हैं — जिसमें सेवा का आपका कॉन्फ़िगरेशन और इसकी सुविधाओं का आपका उपयोग शामिल है। सेवा का उपयोग करना स्वयं इसमें मौजूद डेटा को उन उद्देश्यों के लिए प्रोसेस करने का एक निर्देश है।
इस विषय-वस्तु का संबंध आपकी होस्टिंग के संचालन से है; इसकी अवधि आपकी अनुबंध की अवधि और धारा 9 में दी गई किसी भी समापन अवधि के बराबर होगी। प्रसंस्करण की प्रकृति और उद्देश्य होस्टिंग, संग्रहण, संचरण, बैकअप, सुरक्षा और सहायता हैं। डेटा के प्रकार और डेटा विषय की श्रेणियां वह सब हैं जिसे आप सेवा पर रखना चुनते हैं, जिस पर आपका नियंत्रण होता है। यदि हमारे विचार में कोई निर्देश डेटा संरक्षण कानून का उल्लंघन करता है, तो हम आपको सूचित करेंगे, और हम अपने स्वयं के उद्देश्यों के लिए या मॉडल को प्रशिक्षित करने के लिए ग्राहक के व्यक्तिगत डेटा का उपयोग नहीं करते हैं।
3. गोपनीयता
हम यह सुनिश्चित करते हैं कि ग्राहक के व्यक्तिगत डेटा को संसाधित करने के लिए अधिकृत लोग गोपनीयता के उचित कर्तव्य से बंधे हैं, और हम सेवा प्रदान करने या उसका समर्थन करने के लिए आवश्यक लोगों तक पहुँच को सीमित करते हैं। प्रोडक्शन सिस्टम तक पहुँच न्यूनतम-विशेषाधिकार (least-privilege) वाली और लॉग की गई होती है।
4. सुरक्षा उपाय
हम जोखिम के उपयुक्त, ग्राहकों के व्यक्तिगत डेटा को आकस्मिक या गैरकानूनी विनाश, हानि, परिवर्तन, और अनधिकृत खुलासे या पहुंच से बचाने के लिए उचित तकनीकी और संगठनात्मक उपाय लागू करते हैं। इनमें शामिल हैं:
- हमारी सेवाओं में टीएलएस (TLS) के माध्यम से पारगमन में डेटा का एन्क्रिप्शन।
- प्रति-टेनेंट आइसोलेशन ताकि एक ग्राहक का एनवायरनमेंट दूसरे के एनवायरनमेंट तक न पहुँच सके, जिसे डेटाबेस स्तर पर रो-लेवल सिक्योरिटी के साथ लागू किया गया है।
- न्यूनतम-विशेषाधिकार एक्सेस नियंत्रण, जिसमें सीक्रेट्स (गोपनीय डेटा) कोड या कॉन्फ़िगरेशन फ़ाइलों के बजाय एक समर्पित सीक्रेट्स मैनेजर में सुरक्षित रखे जाते हैं।
- विशेष और प्रशासनिक कार्रवाइयों का एक ऑडिट योग्य ट्रेल।
- सतत निगरानी, मैलवेयर स्कैनिंग, और सुरक्षा घटनाओं का पता लगाने, उनसे निपटने और उनकी रिपोर्टिंग के लिए एक निर्धारित प्रक्रिया।
- आपके प्लान की रिटेंशन विंडो के अनुसार, रेस्टोरेशन टेस्टिंग के साथ नियमित बैकअप।
5. उप-प्रोसेसर
आप हमें सेवा प्रदान करने में सहायता के लिए उप-प्रोसेसर नियुक्त करने की सामान्य अनुमति देते हैं। हम प्रत्येक उप-प्रोसेसर पर ऐसी डेटा सुरक्षा और गोपनीयता संबंधी बाध्यताएं लागू करते हैं जो इस DPA से कम सुरक्षात्मक नहीं हैं, और हम उनके प्रदर्शन के लिए आपके प्रति उत्तरदायी बने रहते हैं। हम वर्तमान में निम्नलिखित श्रेणियों में उप-प्रोसेसरों का उपयोग करते हैं:
- वे बुनियादी ढांचा और क्लाउड प्रदाता जो प्लेटफ़ॉर्म और उसके डेटा को होस्ट करते हैं।
- भुगतान प्रदाता, भुगतान प्राप्त करने और धोखाधड़ी को रोकने के लिए (वे बिलिंग डेटा प्राप्त करते हैं, आपकी साइटों की सामग्री नहीं)।
- खाता और सेवा संदेश भेजने के लिए एक लेन-देन संबंधी ईमेल प्रदाता।
- एक उत्पाद-विश्लेषण प्रदाता (PostHog), जिसका उपयोग केवल हमारी अपनी वेबसाइटों पर और केवल आगंतुक की सहमति से किया जाता है।
- डोमेन रजिस्ट्रियां और डीएनएस (DNS), सीडीएन (CDN) और सुरक्षा प्रदाता, जहाँ आपकी योजना उनका उपयोग करती है।
6. सब-प्रोसेसरों में परिवर्तन
हम उपरोक्त श्रेणियों को अद्यतन रखते हैं और अनुरोध करने पर विशिष्ट उप-प्रसंस्करणकर्ताओं की एक सूची उपलब्ध कराएंगे। जहाँ हमारा इरादा ग्राहक के व्यक्तिगत डेटा को संसाधित करने वाले किसी उप-प्रसंस्करणकर्ता को जोड़ने या बदलने का है, हम आपको सूचित किए जाने का एक तरीका और वैध डेटा सुरक्षा आधारों पर आपत्ति जताने का एक उचित अवसर प्रदान करेंगे। यदि हम किसी उचित आपत्ति का समाधान नहीं कर पाते हैं, तो आप सेवा के प्रभावित हिस्से को समाप्त कर सकते हैं।
7. डेटा विषय अधिकारों में आपकी सहायता करना
प्रrocessing की प्रकृति को ध्यान में रखते हुए, हम उचित तकनीकी और संगठनात्मक उपायों और सेवा में उपलब्ध टूल प्रदान करके, जहाँ तक संभव हो, डेटा विषयों के अपने अधिकारों का प्रयोग करने के अनुरोधों (पहुँच, सुधार, विलोपन, प्रतिबंध, पोर्टेबिलिटी और आपत्ति) का जवाब देने में आपकी सहायता करते हैं।
यदि हमें आपके किसी डेटा सब्जेक्ट से सीधे कोई अनुरोध प्राप्त होता है, तो हम आपके निर्देश पर या कानूनी रूप से आवश्यक होने के अलावा स्वयं उसका उत्तर नहीं देंगे, और जहाँ हम यह पहचान सकेंगे कि यह आपके डेटा से संबंधित है, हम इसे आपको अग्रेषित कर देंगे।
8. व्यक्तिगत डेटा का उल्लंघन
हम एक निर्धारित घटना प्रक्रिया बनाए रखते हैं। ग्राहक के व्यक्तिगत डेटा को प्रभावित करने वाले किसी व्यक्तिगत डेटा उल्लंघन की जानकारी होने पर, हम आपको बिना किसी अनावश्यक देरी के सूचित करते हैं और वह जानकारी प्रदान करते हैं जिसकी आपको किसी पर्यवेक्षी प्राधिकरण और डेटा विषयों के प्रति अपने स्वयं के अधिसूचना कर्तव्यों को पूरा करने के लिए उचित रूप से आवश्यकता होती है—जिसमें उल्लंघन की प्रकृति, संभावित परिणाम, और उठाए गए या प्रस्तावित उपाय शामिल हैं। हम हमारे पास उपलब्ध जानकारी को ध्यान में रखते हुए, प्रसंस्करण को सुरक्षित रखने, डेटा संरक्षण प्रभाव आकलन करने, और आवश्यकता पड़ने पर पर्यवेक्षी प्राधिकरणों से परामर्श करने के आपके दायित्वों में भी आपकी सहायता करते हैं।
9. अंतर्राष्ट्रीय स्थानांतरण
हम यूनाइटेड किंगडम में स्थित हैं और डेटा को यूके और यूरोपीय आर्थिक क्षेत्र में रखना पसंद करते हैं। जहाँ ग्राहक का व्यक्तिगत डेटा यूके या EEA के बाहर स्थानांतरित किया जाता है — चाहे हमारे द्वारा या किसी उप-प्रोसेसर द्वारा — हम एक वैध स्थानांतरण तंत्र पर भरोसा करते हैं जैसे कि पर्याप्तता निर्णय, यूके इंटरनेशनल डेटा ट्रांसफर एग्रीमेंट या एडेंडम, या EU स्टैंडर्ड कॉन्ट्रैक्टुअल क्लाउजेस, साथ ही जहाँ आवश्यक हो अतिरिक्त सुरक्षा उपायों के साथ, ताकि डेटा सुरक्षा के अनिवार्य रूप से समतुल्य स्तर को बनाए रखे।
10. समाप्ति पर वापसी और विलोपन
सेवा की समाप्ति पर, और आपके विकल्प पर, हम ग्राहक के व्यक्तिगत डेटा को एक उचित अवधि के लिए निर्यात हेतु उपलब्ध कराते हैं, और उसके बाद उसे हटा देते हैं या वापस कर देते हैं और मौजूदा प्रतियों को हटा देते हैं, जब तक कि कानून द्वारा हमें इसे बनाए रखने की आवश्यकता न हो। बैकअप में मौजूद डेटा सामान्य बैकअप-समाप्ति चक्र पर हटा दिया जाता है। जहाँ कानूनी रूप से डेटा रखना आवश्यक है, वहाँ हम केवल वही रखते हैं जो कानून द्वारा आवश्यक है और इस DPA के तहत इसकी सुरक्षा करना जारी रखते हैं।
11. ऑडिट और अनुपालन प्रदर्शित करना
हम इस DPA के अनुपालन को प्रदर्शित करने के लिए उचित रूप से आवश्यक जानकारी उपलब्ध कराते हैं, और आपके द्वारा या आपके द्वारा नियुक्त किसी ऑडिटर द्वारा किए गए निरीक्षणों सहित, ऑडिट की अनुमति देते हैं और उनमें योगदान देते हैं। साझा प्लेटफ़ॉर्म और अन्य ग्राहकों की सुरक्षा और गोपनीयता की रक्षा के लिए, ऑडिट उचित पूर्व सूचना पर, उचित आवृत्ति पर, गोपनीयता के अधीन होंगे, और हम अपने दस्तावेज़, सुरक्षा विवरण और हमारे पास मौजूद किसी भी तृतीय-पक्ष रिपोर्ट को प्रदान करके ऑडिट अनुरोध को पूरा कर सकते हैं।
12. दायित्व और प्राथमिकता
इस DPA के तहत प्रत्येक पक्ष की देयता, सेवा की शर्तों में दी गई देयता की सीमाओं और अपवर्जनों के अधीन है। यदि ग्राहक के व्यक्तिगत डेटा की प्रोसेसिंग पर इस DPA और सेवा की शर्तों के बीच कोई विरोधाभास होता है, तो यह DPA मान्य होगा; यदि इस DPA और मानक संविदात्मक खंडों (जहाँ वे लागू होते हैं) के बीच कोई विरोधाभास होता है, तो वे खंड मान्य होंगे।
13. हमसे कैसे संपर्क करें
इस DPA के अंतर्गत प्रोसेसर Zinn Digital® Ltd (कंपनी नं. 16385785, वैट नं. GB 526 5236 92), 71-75 शेल्टन स्ट्रीट, कोवेंट गार्डन, लंदन, WC2H 9JQ, यूनाइटेड किंगडम है।
किसी भी डेटा सुरक्षा प्रश्न के लिए, अपने अधिकारों का उपयोग करने के लिए, या इस DPA को एक हस्ताक्षरित स्टैंडअलोन दस्तावेज़ के रूप में अनुरोध करने के लिए, zinndigital.com/contact पर संपर्क पृष्ठ के माध्यम से हम तक पहुँचें, या office@zinndigital.com पर ईमेल करें। हम डेटा सुरक्षा अनुरोधों को इसके लिए जिम्मेदार व्यक्ति तक पहुँचाते हैं।
अक्सर पूछे जाने वाले प्रश्न
यह DPA कब लागू होता है, और गोपनीयता नीति (Privacy Policy) कब लागू होती है?
यह DPA आपकी साइटों और अनुप्रयोगों के भीतर के व्यक्तिगत डेटा पर लागू होता है जिन्हें आप हमारे यहाँ होस्ट करते हैं, जहाँ आप नियंत्रक हैं और हम आपके प्रोसेसर हैं। हमारी गोपनीयता नीति उस डेटा पर लागू होती है जिसे हम अपने अधिकार के तहत नियंत्रित करते हैं — आपका खाता, आपकी बिलिंग, और हमारी अपनी वेबसाइट-विज़िटर एनालिटिक्स।
क्या मुझे किसी चीज़ पर हस्ताक्षर करने की आवश्यकता है?
यह DPA आपकी सेवा की शर्तों (Terms of Service) का हिस्सा पहले से ही है, इसलिए यह बिना किसी अलग हस्ताक्षर के लागू है। यदि आपके संगठन की खरीद प्रक्रिया के तहत इसे एक अलग दस्तावेज़ के रूप में निष्पादित करने की आवश्यकता है, तो हमसे संपर्क करें और हम इसकी व्यवस्था करेंगे।
आपके सब-प्रोसेसर कौन हैं?
हम परिभाषित श्रेणियों में उप-प्रसंस्करणकर्ताओं (sub-processors) का उपयोग करते हैं - बुनियादी ढांचा और क्लाउड, भुगतान, लेन-देन संबंधी ईमेल, उत्पाद विश्लेषण (केवल हमारी अपनी साइटों पर), और डोमेन/DNS/CDN/सुरक्षा प्रदाता जहाँ आपका प्लान उनका उपयोग करता है। हम अनुरोध करने पर विशिष्ट सूची प्रदान करेंगे और आपको परिवर्तनों की सूचना प्राप्त करने तथा आपत्ति जताने का एक तरीका देंगे।
क्या आप मेरे होस्टेड डेटा का उपयोग एआई मॉडल को प्रशिक्षित करने के लिए करते हैं?
नहीं। हम आपकी साइटों के भीतर मौजूद व्यक्तिगत डेटा को केवल आपके दस्तावेजी निर्देशों के आधार पर होस्टिंग चलाने के लिए संसाधित करते हैं। हम इसका उपयोग अपने स्वयं के उद्देश्यों के लिए नहीं करते हैं, और हम इसका उपयोग मॉडल को प्रशिक्षित करने के लिए नहीं करते हैं।
यदि मैं छोड़ दूं तो मेरे डेटा का क्या होगा?
हम इसे एक उचित अवधि के लिए निर्यात हेतु उपलब्ध कराते हैं, फिर इसे हटा देते हैं या वापस कर देते हैं और कानून द्वारा रखे जाने के लिए आवश्यक किसी भी चीज़ को छोड़कर अपनी प्रतियों को हटा देते हैं। बैकअप उनकी सामान्य समाप्ति चक्र पर हटा दिए जाते हैं।