कानूनी

डेटा प्रशोधन सम्झौता

जब हामी तपाईंको लागि वेबसाइट होस्ट गर्छौं, त्यसभित्रको व्यक्तिगत डेटा तपाईंको नै रहन्छ — तपाईं कन्ट्रोलर हुनुहुन्छ र हामी तपाईंको प्रोसेसर हौं। यो सम्झौताले बेलायत र युरोपेली युनियनको GDPR अन्तर्गत तपाईंको तर्फबाट हामीले उक्त डेटा कसरी ह्यान्डल गर्छौं भन्ने कुरा निर्धारण गर्छ।

यस सम्झौताको बारेमा

अन्तिम पटक अद्यावधिक गरिएको: २२ जुलाई २०२६।

यो डेटा प्रशोधन सम्झौता ("DPA") तपाईँ ("ग्राहक") र Zinn Digital® Ltd (कम्पनी नं. १६३८५७८५, भ्याट नं. GB ५२६ ५२३६ ९२), ७१-७५ शेल्टन स्ट्रिट, कोभेन्ट गार्डेन, लन्डन, WC2H 9JQ, संयुक्त अधिराज्य ("Zinn Digital®", "हामी") बीचको सेवाका सर्तहरूको एक भाग हो। यो तब लागू हुन्छ जब, होस्टिङ र सम्बन्धित सेवाहरू प्रदान गर्ने क्रममा, हामी तपाईँको तर्फबाट व्यक्तिगत डेटा प्रशोधन गर्छौं — मुख्यतया तपाईँले हामीसँग होस्ट गर्नुहुने वेबसाइटहरू र अनुप्रयोगहरू भित्र रहेका व्यक्तिगत डेटा।

यो UK GDPR को धारा २८ र EU GDPR को पालना गर्दछ। हामी नियन्त्रक भएको व्यक्तिगत डेटा—तपाईंको खाता, बिलिङ र हाम्रो आफ्नै वेबसाइट-आगन्तुक डेटा—को लागि यस DPA को सट्टा हाम्रो गोपनीयता नीति लागू हुन्छ। यदि तपाईंको संस्थालाई यो DPA छुट्टै दस्तावेजको रूपमा हस्ताक्षर गरिएको आवश्यकता पर्छ भने, हामीलाई सम्पर्क गर्नुहोस् र हामी यसको व्यवस्था गर्नेछौं।

परिभाषाहरू र भूमिकाहरू

व्यक्तिगत डेटा, प्रशोधन, नियन्त्रक, प्रोसेसर, उप-प्रोसेसर, डेटा विषय, व्यक्तिगत डेटा उल्लङ्घन र नियामक निकाय जस्ता सर्तहरूको अर्थ लागू हुने डेटा संरक्षण कानूनमा (युके जिडिपिआर, EU जिडिपिआर, र युके डेटा संरक्षण ऐन २०१२) दिइएको छ।

  • तपाईंले होस्ट गरेका साइटहरू र अनुप्रयोगहरू भित्रको व्यक्तिगत डेटा ("ग्राहकको व्यक्तिगत डेटा") का लागि, तपाईं नियन्त्रक हुनुहुन्छ र Zinn Digital® प्रोसेसर हो।
  • जहाँ तपाईंका आफ्नै अन्तिम प्रयोगकर्ताहरूको डाटा स्वयं तेस्रो पक्षद्वारा नियन्त्रित छ जसको लागि तपाईंले काम गर्नुहुन्छ, तपाईं पुष्टि गर्नुहुन्छ कि तपाईंसँग तिनीहरूको तर्फबाट हामीलाई निर्देशन दिने अधिकार छ।
  • हाम्रो गोपनीयता नीतिको अधीनमा रही, Zinn Digital® खाता, बिलिङ र हाम्रो आफ्नै वेबसाइट-एनालिटिक्स डेटाका लागि नियन्त्रकको रूपमा रहन्छ।

२. दायरा, अवधि र हाम्रा निर्देशनहरू

हामी तपाइँले खरिद गर्नुभएको होस्टिङ र सम्बन्धित सेवाहरू प्रदान गर्न, सुरक्षित गर्न, सहायता पुर्याउन र मर्मत सम्भार गर्नका लागि मात्र, र तपाइँको कागजातबद्ध निर्देशनहरू—जसमा तपाइँको सेवाको कन्फिगरेसन र यसका सुविधाहरूको प्रयोग समावेश छ—अनुसार मात्र ग्राहकको व्यक्तिगत डेटा प्रशोधन गर्छौं। सेवाको प्रयोग गर्नु नै ती उद्देश्यका लागि यसमा रहेका डेटा प्रशोधन गर्ने एउटा निर्देशन हो।

विषय वस्तु भनेको तपाईँको होस्टिङको सञ्चालन हो; अवधि भनेको तपाईँको सम्झौताको अवधि र दफा ९ मा उल्लेखित कुनै पनि बन्द गर्ने अवधि हो। प्रशोधनको प्रकृति र उद्देश्य भनेको होस्टिङ, भण्डारण, प्रसारण, ब्याकअप, सुरक्षा र समर्थन हो। तथ्याङ्कका प्रकारहरू र तथ्याङ्क विषयका वर्गहरू तपाईँले सेवामा राख्न रोज्नुभएका जुनसुकै कुरा हुन्, जसलाई तपाईँले नियन्त्रण गर्नुहुन्छ। यदि हाम्रो रायमा, कुनै निर्देशनले तथ्याङ्क संरक्षण कानुनको उल्लङ्घन गर्छ भने हामी तपाईँलाई भन्नेछौँ, र हामी ग्राहकको व्यक्तिगत तथ्याङ्कलाई हाम्रो आफ्नै उद्देश्यका लागि वा मोडलहरूलाई तालिम दिन प्रयोग गर्दैनौँ।

३. गोप्यणीयता

हामी यो सुनिश्चित गर्छौं कि ग्राहकको व्यक्तिगत डेटा प्रशोधन गर्न अधिकारप्राप्त व्यक्तिहरू उपयुक्त गोपनीयताको दायित्वले बाँधिएका छन्, र हामी सेवा प्रदान गर्न वा सहयोग गर्न आवश्यक पर्नेहरूमा मात्र पहुँच सीमित गर्छौं। उत्पादन प्रणालीहरूमा पहुँच न्यूनतम-सुविधा (least-privilege) युक्त हुन्छ र यसको अभिलेख (log) राखिन्छ।

४. सुरक्षा उपायहरू

हामी जोखिमअनुरूप ग्राहकहरूको व्यक्तिगत डेटालाई दुर्घटनात्मक वा गैरकानूनी विनाश, नोक्सानी, फेरबदल, र अनधिकृत खुलासा वा पहुँचबाट बचाउनको लागि उपयुक्त प्राविधिक र संस्थागत उपायहरू लागू गर्दछौं। यसमा निम्न समावेश छन्:

  • हाम्रा सेवाहरूमा TLS मार्फत ट्रान्जिटमा रहेका डेटाको इन्क्रिप्सन।
  • प्रति-टेनन्ट्स आइसोलेसन ताकि एक ग्राहकको वातावरणले अर्कोको वातावरणमा पहुँच राख्न नसकोस्, जुन पङ्क्ति-स्तर सुरक्षाको साथ डाटाबेससम्म कडाइका साथ लागु गरिएको छ।
  • Least-privilege पहुँच नियन्त्रणहरू, जसमा कोड वा कन्फिगरेसन फाइलहरूमा भन्दा समर्पित सिक्रेट्स म्यानेजरमा सिक्रेटहरू सुरक्षित राखिन्छन्।
  • विशेष अधिकार प्राप्त र प्रशासनिक कार्यहरूको लेखापरीक्षण योग्य ट्रेल।
  • निरन्तर निगरानी, ​​मालवेयर स्क्यानिङ, र सुरक्षा घटनाहरू पत्ता लगाउने, ह्यान्डल गर्ने र रिपोर्ट गर्ने परिभाषित प्रक्रिया।
  • तपाईंको योजनाको संरक्षण अवधि अनुसार पुनरोद्धार परीक्षणसहित नियमित ब्याकअपहरू।

५. उप-प्रोसेसरहरू

तपाईंले सेवा प्रदान गर्न मद्दत गर्नका लागि उप-प्रशोधकहरू नियुक्त गर्न हामीलाई सामान्य अनुमति दिनुहुन्छ। हामी प्रत्येक उप-प्रशोधकमा यो DPA भन्दा कम नभएका डेटा सुरक्षा दायित्वहरू लागू गर्दछौं, र तिनीहरूको कार्यसम्पादनको लागि हामी तपाईंसँग उत्तरदायी रहन्छौं। हामी हाल निम्न कोटीहरूमा उप-प्रशोधकहरू प्रयोग गर्छौं:

  • पूर्वाधार र क्लाउड प्रदायकहरू जसले प्लेटफर्म र यसको डाटा होस्ट गर्छन्।
  • भुक्तानी प्रदायकहरू, भुक्तानी लिन र धोखाधडी रोक्नका लागि (तिनीहरूले तपाईंको साइटहरूको सामग्री होइन, बिलिङ डाटा प्राप्त गर्छन्)।
  • खाता र सेवा सम्बन्धी सन्देशहरू पठाउनको लागि ट्रान्जेक्सन इमेल प्रदायक।
  • हाम्रा आफ्ना वेबसाइटहरूमा मात्र र आगन्तुकको सहमतिमा मात्र प्रयोग हुने एक उत्पादन-विश्लेषण प्रदायक (PostHog)।
  • डोमेन रेजिस्ट्रीहरू र DNS, CDN र सुरक्षा प्रदायकहरू, जहाँ तपाईंको योजनाले तिनीहरूलाई प्रयोग गर्दछ।

६. सब-प्रोसेसरहरूमा परिवर्तनहरू

हामी माthिका वर्गहरूलाई अद्यावधिक राख्छौं र अनुरोधमा विशिष्ट उप-प्रोसेसरहरूको सूची उपलब्ध गराउनेछौं। जहाँ हामी ग्राहकको व्यक्तिगत डेटा प्रोसेस गर्ने कुनै उप-प्रोसेसर थप्ने वा बदल्ने इरादा राख्छौं, हामी तपाईंलाई जानकारी पाउने तरिका र वैध डेटा सुरक्षा आधारहरूमा आपत्ति जनाउने उचित अवसर दिनेछौं। यदि हामीले कुनै उचित आपत्ति समाधान गर्न सकेनौं भने, तपाईंले सेवाको प्रभावित भाग समाप्त गर्न सक्नुहुन्छ।

७. डाटा विषय अधिकारहरूमा तपाईंलाई सहयोग गर्दै

प्रशोधनको प्रकृतिलाई ध्यानमा राख्दै, हामी डेटा विषयहरूबाट उनीहरूको अधिकारहरू—पहुँच, सुधार, लोप, प्रतिबन्ध, पोर्टबिलिटी र आपत्ति—प्रयोग गर्नका लागि गरिने अनुरोधहरूको जवाफ दिन, जहाँसम्म यो सम्भव छ, उपयुक्त प्राविधिक र संस्थागत उपायहरू, र सेवामा रहेका उपकरणहरू उपलब्ध गराएर सहयोग गर्छौं।

यदि हामीले तपाईंका डेटा विषयहरू मध्ये कुनै एकबाट सीधै अनुरोध प्राप्त गर्यौं भने, हामी तपाईंको निर्देशनमा वा कानुनी रूपमा आवश्यक भए बाहेक आफैं यसको जवाफ दिने छैनौं, र यो तपाईंको डेटासँग सम्बन्धित रहेको पहिचान गर्न सकिने अवस्थामा हामी यसलाई तपाईंकैमा पठाउनेछौं।

८. व्यक्तिगत डेटा उल्लङ्घनहरू

हामीले एक निश्चित घटना प्रक्रिया कायम राखेका छौं। ग्राहकको व्यक्तिगत डेटालाई असर गर्ने व्यक्तिगत डेटा उल्लङ्घनको बारेमा जानकारी प्राप्त भएपछि, हामी तपाईंलाई अनावश्यक ढिलाइ बिना सूचना दिनेछौं र नियामक निकाय र डेटा विषयहरूप्रति तपाईंको आफ्नै सूचना दायित्वहरू पूरा गर्न तपाईंलाई मुनासिव रूपमा आवश्यक पर्ने जानकारी प्रदान गर्नेछौं—जसमा उल्लङ्घनको प्रकृति, सम्भावित परिणामहरू, र अपनाइएका वा प्रस्ताव गरिएका उपायहरू समावेश छन्। हामी हामीसँग उपलब्ध जानकारीलाई ध्यानमा राख्दै, प्रशोधन सुरक्षित राख्ने, डेटा सुरक्षा प्रभाव मूल्याङ्कनहरू सञ्चालन गर्ने, र आवश्यक परेको अवस्थामा नियामक निकायहरूसँग परामर्श गर्ने तपाईंका दायित्वहरूमा पनि सहयोग गर्दछौं।

९. अन्तर्राष्ट्रिय स्थानान्तरणहरू

हामी युनाइटेड किंगडममा आधारित छौं र डेटा युनाइटेड किंगडम र युरोपेली आर्थिक क्षेत्रभित्रै राख्न रुचाउँछौं। जहाँ ग्राहकको व्यक्तिगत डेटा युनाइटेड किंगडम वा EEA बाहिर स्थानान्तरण गरिन्छ — चाहे हामीद्वारा होस् वा उप-प्रोसिसरद्वारा — हामी पर्याप्तता निर्णय, UK अन्तर्राष्ट्रिय डेटा स्थानान्तरण सम्झौता वा एडेंडम, वा EU मानक संविदात्मक सर्तहरू जस्ता कानुनी स्थानान्तरण संयन्त्रमा भर पर्छौं, आवश्यक पर्दा थप सुरक्षा उपायहरूसँगै, ताकि डेटाले अनिवार्य रूपमा सुरक्षाको समान स्तर कायम राखोस्।

१०. समाप्तिमा फिर्ता र हटाउने कार्य

सेवाको समाप्तिमा, र तपाईंको छनौटमा, हामी ग्राहकको व्यक्तिगत डेटालाई एक उचित अवधिको लागि निर्यात गर्न उपलब्ध गराउँछौं, र त्यसपछि यसलाई मेटाउँछौं वा फिर्ता गर्छौं र अवस्थित प्रतिलिपिहरू मेटाउँछौं, जबसम्म कानुनले हामीलाई यसलाई राख्न आवश्यक ठान्दैन। ब्याकअपहरूमा राखिएको डेटा साधारण ब्याकअप-म्याद समाप्ति चक्रमा मेटाइन्छ। जहाँ कानुनद्वारा डेटा राख्न अनिवार्य छ, हामी कानुनले माग गरेबमोजिमको मात्र राख्छौं र यस DPA अन्तर्गत यसको सुरक्षा गरिरहन्छौं।

११. अडिट र अनुपालन प्रदर्शन गर्ने

हामी यस डीपीए (DPA) को पालना प्रमाणित गर्नको लागि उचित रूपमा आवश्यक जानकारी उपलब्ध गराउँछौं, र तपाईं वा तपाईंले तोक्नुभएको लेखापरीक्षकद्वारा गरिने निरीक्षणलगायतका लेखापरीक्षणहरू गर्न अनुमति दिन्छौं र त्यसमा सहयोग गर्छौं। साझा प्लेटफर्म र अन्य ग्राहकहरूको सुरक्षा र गोपनीयताको रक्षा गर्नका लागि, लेखापरीक्षणहरू उचित पूर्व सूचनामा, उचित फ्रिक्वेन्सीमा, गोपनीयताको अधीनमा हुनेछन्, र हामी हाम्रा कागजातहरू, सुरक्षा विवरणहरू र हामीसँग भएका कुनै पनि तेस्रो-पक्षका रिपोर्टहरू उपलब्ध गराएर लेखापरीक्षणको अनुरोध पूरा गर्न सक्छौं।

१२. दायित्व र प्रधानता

यस DPA अन्तर्गत प्रत्येक पक्षको दायित्व सेवाका सर्तहरूमा भएका दायित्वका सीमाहरू र बहिष्करणहरूको अधीनमा हुनेछ। ग्राहकको व्यक्तिगत डेटाको प्रशोधन गर्ने विषयमा यस DPA र सेवाका सर्तहरू बीच कुनै द्वन्द्व भएमा, यस DPA ले प्राथमिकता पाउनेछ; यदि यस DPA र मानक सविदात्मक सर्तहरू (लागू हुने ठाउँमा) बीच कुनै द्वन्द्व भएमा, सर्तहरूले प्राथमिकता पाउनेछन्।

हामीलाई कसरी सम्पर्क गर्ने

यस DPA अन्तर्गतको प्रोसेसर Zinn Digital® Ltd (कम्पनी नं. १६३८५७८५, भ्याट नं. GB ५२६ ५२३६ ९२), ७१-७५ शेल्टन स्ट्रिट, कोभेन्ट गार्डेन, लन्डन, WC2H 9JQ, संयुक्त अधिराज्य हो।

कुनै पनि डाटा सुरक्षासम्बन्धी प्रश्नका लागि, आफ्नो अधिकार प्रयोग गर्न, वा यो DPA लाई छुट्टै हस्ताक्षर गरिएको कागजातको रूपमा अनुरोध गर्न, zinndigital.com/contact मा रहेको सम्पर्क पृष्ठमार्फत हामीलाई सम्पर्क गर्नुहोस्, वा office@zinndigital.com मा इमेल गर्नुहोस्। हामी डाटा सुरक्षासम्बन्धी अनुरोधहरूलाई त्यसको लागि जिम्मेवार व्यक्तिकहाँ पुर्याउँछौँ।

प्रायः सोधिने प्रश्नहरू

यो DPA कहिले लागू हुन्छ, र गोपनीयता नीति कहिले लागू हुन्छ?

यो DPA तपाईंले हामीसँग होस्ट गर्नुभएका साइटहरू र अनुप्रयोगहरूभित्रको व्यक्तिगत डेटामा लागू हुन्छ, जहाँ तपाईं नियन्त्रक हुनुहुन्छ र हामी तपाईंको प्रोसेसर हौं। हाम्रो गोपनीयता नीति हामीले आफ्नै अधिकारमा नियन्त्रण गर्ने डेटामा लागू हुन्छ—तपाईंको खाता, तपाईंको बिलिङ, र हाम्रो आफ्नै वेबसाइट-आगन्तुक एनालिटिक्स।

के मैले केही कुरामा सही गर्नुपर्छ?

यो DPA पहिले नै तपाईंको सेवाका सर्तहरूको अंश बनिसकेको छ, त्यसैले यो छुट्टै हस्ताक्षर विना नै कार्यान्वयनमा छ। यदि तपाईंको संस्थाको खरिद प्रक्रियालाई यसलाई छुट्टै कागजातको रूपमा कार्यान्वयन गर्नुपर्ने आवश्यकता छ भने, हामीलाई सम्पर्क गर्नुहोस् र हामी यसको व्यवस्था गर्नेछौं।

तपाईंका सब-प्रोसेसरहरू को हुन्?

हामी पूर्वाधार र क्लाउड, भुक्तानी, ट्रान्जेक्सन इमेल, उत्पादन एनालिटिक्स (हाम्रो आफ्नै साइटहरूमा मात्र), र डोमेन/DNS/CDN/सुरक्षा प्रदायकहरू (तपाईंको योजनाले तिनीहरूलाई प्रयोग गर्ने ठाउँमा) परिभाषित गरिएका वर्गहरूमा उप-प्रक्रियाकर्ताहरू प्रयोग गर्छौं। हामी अनुरोधमा विशिष्ट सूची उपलब्ध गराउनेछौं र तपाईंलाई परिवर्तनहरूसabout जानकारी गराउने र आपत्ति जनाउने तरिका प्रदान गर्नेछौं।

के तपाईंले मेरो होस्ट गरिएको डाटा AI मोडलहरूलाई तालिम दिन प्रयोग गर्नुहुन्छ?

होइन। हामी तपाईंको साइटभित्रको व्यक्तिगत डेटालाई तपाइँको दस्तावेज गरिएका निर्देशनहरूमा होस्टिङ सञ्चालन गर्नका लागि मात्र प्रशोधन गर्छौं। हामी यसलाई हाम्रा आफ्नै उद्देश्यका लागि प्रयोग गर्दैनौं, र यसलाई मोडेलहरू तालिम दिन प्रयोग गर्दैनौं।

यदि म गएँ भने मेरो डाटालाई के हुन्छ?

हामी यसलाई उचित अवधिको लागि निर्यात गर्न उपलब्ध गराउँछौं, त्यसपछि यसलाई मेटाउँछौं वा फिर्ता गर्छौं र हाम्रा प्रतिहरू मेटाउँछौं, कानुनले हामीलाई राख्न आवश्यक पर्ने बाहेक। ब्याकअपहरू तिनीहरूको सामान्य म्याद समाप्त हुने चक्रमा हटाइन्छन्।