कायदेशीर

डेटा प्रक्रिया करार

जेव्हा आम्ही तुमच्यासाठी साइट होस्ट करतो, तेव्हा त्यातील वैयक्तिक डेटा तुमचाच राहतो — तुम्ही कंट्रोलर आहात आणि आम्ही तुमचे प्रोसेसर आहोत. हा करार युके आणि ईयू जीडीपीआर अंतर्गत तुमच्या वतीने आम्ही त्या डेटाची कशी हाताळणी करतो हे ठरवतो.

या कराराबद्दल

शेवटचे अद्यतन: २२ जुलै २०२६.

हा डेटा प्रोसेसिंग करार ("DPA") तुमच्यात ("ग्राहक") आणि Zinn Digital® Ltd (कंपनी क्रमांक 16385785, VAT क्रमांक GB 526 5236 92), 71-75 Shelton Street, Covent Garden, London, WC2H 9JQ, United Kingdom ("Zinn Digital®", "आम्ही", "आमच्या") यांच्यामधील सेवा अटींचा (Terms of Service) एक भाग आहे. जेव्हा आम्ही होस्टिंग आणि संबंधित सेवा प्रदान करताना, तुमच्या वतीने वैयक्तिक डेटावर प्रक्रिया करतो — प्रामुख्याने तुम्ही आमच्याकडे होस्ट केलेल्या वेबसाइट्स आणि अनुप्रयोगांमध्ये (अप्लिकेशन्समध्ये) समाविष्ट असलेला वैयक्तिक डेटा — तेव्हा हा करार लागू होतो.

हे UK GDPR आणि EU GDPR च्या कलम २८ चे प्रतिबिंबित करते. वैयक्तिक डेटासाठी जिथे आम्ही नियंत्रक आहोत — तुमचे खाते, बिलिंग आणि आमच्या स्वतःच्या वेबसाइट-व्हिजिटर डेटा — या DPA ऐवजी आमचे गोपनीयता धोरण लागू होते. तुमच्या संस्थेला हा DPA स्वतंत्र दस्तऐवज म्हणून स्वाक्षरी करून हवा असल्यास, आमच्याशी संपर्क साधा आणि आम्ही त्याची व्यवस्था करू.

१. व्याख्या आणि भूमिका

वैयक्तिक डेटा, प्रोसेसिंग, कंट्रोलर, प्रोसेसर, सब-प्रोसेसर, डेटा सब्जेक्ट, वैयक्तिक डेटा उल्लंघन आणि सुपरवायझरी ऑथॉरिटी यांसारख्या संज्ञांना लागू डेटा संरक्षण कायद्यानुसार (UK GDPR, EU GDPR आणि UK Data Protection Act 2018) दिलेले अर्थ लागू होतात.

  • तुमच्या होस्ट केलेल्या साइट्स आणि ॲप्लिकेशन्समधील वैयक्तिक डेटासाठी ("ग्राहक वैयक्तिक डेटा"), तुम्ही नियंत्रक (कंट्रोलर) आहात आणि Zinn Digital® हा प्रोसेसर आहे.
  • जेव्हा तुमच्या स्वतःच्या अंतिम वापरकर्त्यांचा डेटा स्वतः एका तृतीय पक्षाद्वारे नियंत्रित केला जातो ज्याच्यासाठी तुम्ही कार्य करता, तेव्हा तुम्ही पुष्टी करता की तुम्हाला त्यांच्या वतीने आम्हाला निर्देश देण्याचा अधिकार आहे.
  • Zinn Digital® खाते, बिलिंग आणि आमच्या स्वतःच्या वेबसाइट-अॅनालिटिक्स डेटासाठी नियंत्रक राहतो, ज्याचे नियमन आमच्या गोपनीयता धोरणाद्वारे केले जाते.

२. व्याप्ती, कालावधी आणि आमच्या सूचना

आम्ही ग्राहकाच्या वैयक्तिक डेटावर केवळ तुम्ही खरेदी केलेली होस्टिंग आणि संबंधित सेवा पुरवण्यासाठी, सुरक्षित करण्यासाठी, त्यांना पाठिंबा देण्यासाठी आणि त्यांचे जतन करण्यासाठी प्रक्रिया करतो, आणि ते केवळ तुमच्या दस्तऐवजीकरण केलेल्या सूचनांवर आधारित असते — ज्यामध्ये सेवेचे तुमचे कॉन्फिगरेशन आणि त्याच्या वैशिष्ट्यांचा तुमचा वापर समाविष्ट असतो. सेवेचा वापर करणे हीच त्या उद्देशांसाठी त्यातील डेटावर प्रक्रिया करण्याची सूचना असते.

तुमच्या होर्स्टिंगचे संचालन हा या विषयाचा भाग आहे; कराराचा कालावधी हा तुमच्या कराराचा काळ आणि कलम ९ मधील कोणतीही समाप्ती अवधी (wind-down period) असेल. प्रोसेसिंगचे स्वरूप आणि उद्देश होस्टिंग, स्टोरेज, ट्रान्समिशन, बॅकअप, सुरक्षा आणि सपोर्ट हे आहेत. डेटाचे प्रकार आणि डेटा विषयाच्या श्रेणी या तुम्ही सेवेवर ठेवण्यासाठी निवडलेल्या गोष्टी असतील, ज्यावर तुमचे नियंत्रण असते. एखादी सूचना डेटा संरक्षण कायद्याचे उल्लंघन करत असल्याचे आमच्या मते आढळल्यास, आम्ही तुम्हाला कळवू, आणि आम्ही आमच्या स्वतःच्या उद्देशासाठी किंवा मॉडेलच्या प्रशिक्षणासाठी ग्राहकाच्या वैयक्तिक डेटाचा वापर करत नाही.

३. गोपनीयता

आम्ही हे सुनिश्चित करतो की ग्राहकांच्या वैयक्तिक डेटावर प्रक्रिया करण्यासाठी अधिकृत केलेले लोक योग्य गोपनीयतेच्या कर्तवधानाने बांधलेले आहेत, आणि सेवा प्रदान करण्यासाठी किंवा समर्थित करण्यासाठी ज्यांना त्याची आवश्यकता आहे त्यांच्यापुरताच प्रवेश आम्ही मर्यादित ठेवतो. उत्पादन प्रणालींचा प्रवेश हा किमान-हक्क (least-privilege) तत्त्वावर आधारित आणि नोंदणीकृत (logged) असतो.

४. सुरक्षा उपाय

आम्ही ग्राहकाच्या वैयक्तिक डेटाचे अपघाती किंवा बेकायदेशीर नष्ट होणे, हानी, बदल, आणि अनधिकृत प्रकटीकरण किंवा प्रवेशापासून संरक्षण करण्यासाठी धोक्याच्या योग्य प्रमाणात, योग्य तांत्रिक आणि संस्थात्मक उपाययोजना लागू करतो. यामध्ये खालील गोष्टी समाविष्ट आहेत:

  • आमच्या सर्व सेवांवर टीएलएस (TLS) द्वारे प्रवासातील डेटाचे एन्क्रिप्शन.
  • प्रत्येक ग्राहकाचे वातावरण स्वतंत्र ठेवण्यासाठी प्रति-भाडेकरी विलगीकरण, जेणेकरून एका ग्राहकाचे वातावरण दुसऱ्याच्या वातावरणात प्रवेश करू शकणार नाही, आणि हे पंक्ती-स्तरीय सुरक्षिततेसह थेट डेटाबेसपर्यंत लागू केले जाते.
  • किमान-हक्क प्रवेश नियंत्रणे, जी कोड किंवा कॉन्फिगरेशन फायलींमध्ये ठेवण्याऐवजी एका समर्पित सीक्रेट्स मॅनेजरमध्ये ठेवली जातात.
  • विशेषाधिकार प्राप्त आणि प्रशासकीय कृतींचा तपासणी करण्यायोग्य माग (ट्रेल).
  • सतत निरीक्षण, मालवेअर स्कॅनिंग आणि सुरक्षितता घटना शोधणे, हाताळणे व त्यांचा अहवाल देण्याची परिभाषित प्रक्रिया.
  • तुमच्या प्लॅनच्या रिटेन्शन विंडोनुसार, रिस्टोरिंगच्या चाचणीसह नियमित बॅकअप.

५. उप-प्रोसेसर

तुम्ही आम्हाला सेवा प्रदान करण्यात मदत करण्यासाठी सब-प्रोसेसर नियुक्त करण्यासाठी सामान्य अधिकार देता. आम्ही प्रत्येक सब-प्रोसेसरवर या DPA इतकीच संरक्षण करणारी डेटा संरक्षण बांधीलकी लादतो आणि त्यांच्या कामगिरीसाठी आम्ही तुमच्याप्रती जबाबदार राहतो. आम्ही सध्या खालील श्रेणींमधील सब-प्रोसेसर वापरतो:

  • प्लॅटफॉर्म आणि त्याचा डेटा होस्ट करणारे इन्फ्रास्ट्रक्चर आणि क्लाउड प्रदाते.
  • पेमेंट प्रदाते, पेमेंट घेण्यासाठी आणि फसवणूक रोखण्यासाठी (त्यांना बिलिंग डेटा मिळतो, तुमच्या साइट्सची सामग्री नाही).
  • खात्याचे आणि सेवेचे संदेश पाठवण्यासाठी एक ट्रान्झॅक्शनल ईमेल प्रदाता.
  • उत्पाद-अॅनालिटिक्स प्रदाता (PostHog), जो केवळ आमच्या स्वतःच्या वेबसाइट्सवर आणि केवळ अभ्यागतच्या संमतीने वापरला जातो.
  • डोमेन रेजिस्ट्री आणि डीएनएस (DNS), सीडीएन (CDN) आणि सुरक्षा प्रदाते (security providers), जिथे तुमची योजना त्यांचा वापर करते.

६. सब-प्रोसेसरमधील बदल

आम्ही वरील श्रेणी अद्ययावत ठेवतो आणि विनंतीनुसार विशिष्ट उप-प्रक्रियाकर्त्यांची (sub-processors) सूची उपलब्ध करून देऊ. जिथे आमचा ग्राहकांच्या वैयक्तिक डेटावर प्रक्रिया करणाऱ्या उप-प्रक्रियाकर्त्याला जोडण्याचा किंवा बदलण्याचा हेतू असतो, तिथे आम्ही तुम्हाला माहिती मिळवण्याचा एक मार्ग आणि वैध डेटा संरक्षण कारणांवरून आक्षेप घेण्याची वाजवी संधी देऊ. जर आम्ही एखादा वाजवी आक्षेप सोडवू शकलो नाही, तर तुम्ही सेवेचा प्रभावित भाग समाप्त करू शकता.

७. डेटा विषय अधिकारांसाठी तुम्हाला मदत करणे

प्रक्रियेच्या स्वरूपाचा विचार करून, आम्ही तुम्हाला डेटा विषयांच्या त्यांच्या अधिकारांचा वापर करण्याच्या विनंत्यांना प्रतिसाद देण्यास मदत करतो - जसे की प्रवेश, दुरुस्ती, वगळणे, निर्बंध, सुलभता आणि हरकत घेणे — योग्य तांत्रिक आणि संस्थात्मक उपायांद्वारे, आणि सेवेतील साधनांद्वारे, जितके शक्य असेल तितके.

जर आम्हाला तुमच्या डेटा प्रेषकाकडून थेट विनंती प्राप्त झाली, तर आम्ही तुमच्या सूचनेनुसार किंवा कायद्यानुसार आवश्यक असल्याशिवाय स्वतःहून त्यास उत्तर देणार नाही, आणि जिथे आम्ही ओळखू शकू की ती तुमच्या डेटाशी संबंधित आहे, तिथे ती आम्ही तुम्हाला पाठवून देऊ.

८. वैयक्तिक डेटा उल्लंघने

आम्ही एक निश्चित घटना प्रक्रिया राखतो. ग्राहकांच्या वैयक्तिक डेटावर परिणाम करणाऱ्या वैयक्तिक डेटा उल्लंघनाची माहिती मिळताच, आम्ही विलंब न करता तुम्हाला सूचित करतो आणि पर्यवेक्षी प्राधिकरण आणि डेटा विषय यांच्याशी संबंधित तुमच्या स्वतःच्या अधिसूनचना कर्तव्ये पार पाडण्यासाठी तुम्हाला वाजवीपणे आवश्यक असलेली माहिती प्रदान करतो — ज्यामध्ये उल्लंघनाचे स्वरूप, संभाव्य परिणाम आणि घेतलेले किंवा प्रस्तावित उपाय यांचा समावेश आहे. आमच्याकडे उपलब्ध असलेल्या माहितीचा विचार करून, प्रक्रिया सुरक्षित ठेवण्याच्या, डेटा संरक्षण प्रभाव मूल्यांकन करण्याच्या आणि आवश्यक असेल तिथे पर्यवेक्षी प्राधिकरणांशी सल्लामसलत करण्याच्या तुमच्या दायित्वांमध्येही आम्ही तुम्हाला मदत करतो.

९. आंतरराष्ट्रीय ट्रान्सफर

आम्ही युनायटेड किंगडममध्ये स्थित आहोत आणि डेटा युनायटेड किंगडम आणि युरोपियन इकॉनॉमिक एरियामध्ये ठेवण्यास प्राधान्य देतो. जिथे ग्राहकाचा वैयक्तिक डेटा युनायटेड किंगडम किंवा EEA च्या बाहेर हस्तांतरित केला जातो — मग तो आमच्याद्वारे असो किंवा सब-प्रोसेसरद्वारे — आम्ही कायदेशीर हस्तांतरण यंत्रणेवर अवलंबून असतो जसे की पर्याप्तता निर्णय, UK आंतरराष्ट्रीय डेटा हस्तांतरण करार किंवा परिशिष्ट, किंवा EU मानक वाटाघाटी कलमे, जिथे गरज असेल तिथे अतिरिक्त संरक्षणासह, जेणेकरून डेटा संरक्षणाची मूलतः समतुल्य पातळी राखून ठेवेल.

समाप्तीवर परत करणे आणि हटवणे

सेवेच्या समाप्तीवर, आणि तुमच्या पसंतीनुसार, आम्ही ग्राहकाचा वैयक्तिक डेटा तुम्हाला वाजवी कालावधीसाठी एक्सपोर्ट करण्यासाठी उपलब्ध करून देतो, आणि त्यानंतर कायदा ठेवण्याची अपेक्षा करत नसल्यास, तो काढून टाकतो किंवा परत करतो आणि अस्तित्वात असलेल्या प्रती नष्ट करतो. बॅकअपमध्ये ठेवलेला डेटा सामान्य बॅकअप-एक्सपायरी चक्रावर नष्ट केला जातो. जिथे डेटा ठेवणे कायद्यानुसार आवश्यक आहे, तिथे आम्ही फक्त कायद्यानुसार आवश्यक असलेली माहिती ठेवतो आणि या DPA अंतर्गत त्याचे संरक्षण करणे सुरू ठेवतो.

११. ऑडिट आणि अनुपालन सिद्ध करणे

आम्ही या DPA चे पालन केल्याचे सिद्ध करण्यासाठी आवश्यक असलेली सर्व माहिती उपलब्ध करून देतो, आणि तुम्ही किंवा तुम्ही प्राधिकृत केलेल्या ऑडिटरने घेतलेल्या तपासण्यांसह, ऑडिटसाठी परवानगी देतो आणि त्यात सहभागी होतो. सामायिक प्लॅटफॉर्म आणि इतर ग्राहकांची सुरक्षा आणि गोपनीयता कायम राखण्यासाठी, ऑडिट हे योग्य पूर्वसूचनेवर, योग्य वारंवारतेनुसार आणि गोपनीयतेच्या अटींच्या अधीन असतील, आणि आमच्याकडे असलेली कागदपत्रे, सुरक्षा वर्णन आणि कोणतेही तृतीय-पक्षाचे अहवाल प्रदान करून आम्ही ऑडिटच्या विनंतीची पूर्तता करू शकतो.

१२. दायित्व आणि प्राधान्य

या DPA अंतर्गत प्रत्येक पक्षाचे दायित्व हे सेवा अटींमधील (Terms of Service) दायित्वाच्या मर्यादा आणि वगळण्यांच्या अधीन आहे. ग्राहक वैयक्तिक डेटाच्या प्रक्रियेबाबत या DPA मध्ये आणि सेवा अटींमध्ये (Terms of Service) काही संघर्ष असल्यास, हा DPA वरचढ ठरेल; आणि या DPA मध्ये आणि मानक कराराच्या कलमांमध्ये (Standard Contractual Clauses) (जिथे लागू असतील) काही संघर्ष असल्यास, ती कलमे वरचढ ठरतील.

१३. आमच्याशी कसा संपर्क साधावा

या डीपीए (DPA) अंतर्गत प्रोसेसर Zinn Digital® Ltd (कंपनी क्रमांक 16385785, वॅट क्रमांक GB 526 5236 92), 71-75 शेल्टन स्ट्रीट, कोव्हेंट गार्डन, लंडन, WC2H 9JQ, युनायटेड किंगडम हे आहे.

कोणत्याही डेटा संरक्षण प्रश्नासाठी, तुमच्या अधिकारांचा वापर करण्यासाठी किंवा स्वाक्षरी केलेला स्वतंत्र दस्तऐवज म्हणून हे DPA मिळवण्याची विनंती करण्यासाठी, zinndigital.com/contact येथील संपर्क पृष्ठाद्वारे आमच्याशी संपर्क साधा किंवा office@zinndigital.com वर ईमेल करा. आम्ही डेटा संरक्षण विनंत्या त्यांसाठी जबाबदार असलेल्या व्यक्तीकडे पाठवतो.

सतत विचारले जाणारे प्रश्न

हा DPA केव्हा लागू होतो आणि गोपनीयता धोरण (Privacy Policy) केव्हा लागू होते?

हा डीपीए (DPA) तुम्ही आमच्याकडे होस्ट करत असलेल्या साइट्स आणि ॲप्लिकेशन्स मधील वैयक्तिक डेटाला लागू होतो, जिथे तुम्ही कंट्रोलर आहात आणि आम्ही तुमचे प्रोसेसर आहोत. आमचे गोपनीयता धोरण (Privacy Policy) आमच्या अधिकारांतर्गत असलेल्या डेटाला लागू होते - तुमचे खाते, तुमचे बिलिंग आणि आमच्या स्वतःच्या वेबसाइट-व्हिजिटर विश्लेषणाला.

मला काही सही करावी लागेल का?

हा डीपीए आधीपासूनच तुमच्या सेवा शर्तींचा भाग आहे, त्यामुळे कोणत्याही स्वतंत्र स्वाक्षरीशिवाय तो अंमलात आहे. तुमच्या संस्थेच्या खरेदी प्रक्रियेसाठी जर तो एक स्वतंत्र दस्तऐवज म्हणून कार्यान्वित करणे आवश्यक असेल, तर आमच्याशी संपर्क साधा आणि आम्ही त्याची व्यवस्था करू.

तुमचे सब-प्रोसेसर कोण आहेत?

आम्ही निर्धारित श्रेणींमध्ये सब-प्रोसेसर्स (उप-प्रक्रियादार) वापरतो — इन्फ्रास्ट्रक्चर आणि क्लाउड, देयके (पेमेंट्स), ट्रान्झॅक्शनल ईमेल, उत्पादन विश्लेषण (फक्त आमच्या स्वतःच्या साइट्सवर), आणि डोमेन/DNS/CDN/सुरक्षा पुरवठादार, जिथे तुमची योजना त्यांचा वापर करते. आम्ही विनंती केल्यावर विशिष्ट यादी प्रदान करू आणि तुम्हाला बदलांची माहिती देण्याची व आक्षेप घेण्याची पद्धत उपलब्ध करून देऊ.

तुम्ही माझे होस्ट केलेले डेटा एआय मॉडेल्सना प्रशिक्षित करण्यासाठी वापरता का?

नाही. आम्ही तुमच्या साइट्समधील वैयक्तिक डेटा केवळ तुमच्या दस्तऐवजीकरण केलेल्या सूचनांनुसार होस्टिंग चालवण्यासाठी प्रोसेस करतो. आम्ही त्याचा वापर आमच्या स्वतःच्या उद्देशांसाठी करत नाही, आणि आम्ही तो मॉडेल्सना प्रशिक्षण देण्यासाठी वापरत नाही.

मी निघून गेल्यास माझ्या डेटाचे काय होईल?

आम्ही ते वाजवी कालावधीसाठी एक्सपोर्टसाठी उपलब्ध करून देतो, त्यानंतर ते काढून टाकतो किंवा परत करतो आणि कायद्यानुसार जतन करणे आवश्यक असलेल्या गोष्टी वगळता आमच्याकडील त्याच्या प्रती काढून टाकतो. बॅकअप त्यांच्या नेहमीच्या मुदतपूर्ती चक्रानुसार काढून टाकले जातात.