यह एक सौजन्य अनुवाद है। अंग्रेज़ी संस्करण ही कानूनी रूप से बाध्यकारी पाठ है। अंग्रेज़ी संस्करण देखें
GDPR अनुपालन
संगठनों को GDPR अनुपालन प्राप्त करने में मदद के लिए समर्पित एक प्लेटफ़ॉर्म के रूप में, हम स्वयं को डेटा संरक्षण के उच्चतम मानकों पर परखते हैं। यह पृष्ठ GDPR अनुपालन के प्रति हमारे व्यापक दृष्टिकोण का विवरण देता है।
1. GDPR के प्रति हमारी प्रतिबद्धता
UnnaData की स्थापना गोपनीयता को केंद्र में रखकर की गई थी। एक AI-संचालित GDPR अनुपालन प्लेटफ़ॉर्म के रूप में, हम समझते हैं कि विश्वास हमारी सबसे मूल्यवान संपत्ति है। हम जनरल डेटा प्रोटेक्शन रेगुलेशन (EU) 2016/679 ("GDPR") का पालन करने और यह सुनिश्चित करने के लिए पूरी तरह प्रतिबद्ध हैं कि हमारे ग्राहकों के डेटा को अत्यंत सावधानी और पारदर्शिता के साथ संभाला जाए।
हम वही करते हैं जिसकी हम सलाह देते हैं। हम अपने ग्राहकों के अनुपालन के लिए जो भी फीचर बनाते हैं, उसे सबसे पहले अपने स्वयं के परिचालन पर लागू करते हैं। हमारी आंतरिक प्रक्रियाएँ GDPR की आवश्यकताओं को पूरा करने और उनसे आगे बढ़ने के लिए डिज़ाइन की गई हैं।
EU डेटा रेजिडेंसी
सभी डेटा विशेष रूप से AWS eu-west-1 (आयरलैंड) में संग्रहीत
स्थिर डेटा के लिए एन्क्रिप्शन
सभी संग्रहीत डेटा के लिए AES-256 एन्क्रिप्शन
ट्रांज़िट एन्क्रिप्शन
सभी नेटवर्क संचार के लिए TLS 1.3
नियुक्त DPO
नियुक्त डेटा प्रोटेक्शन ऑफिसर
डेटा प्रोसेसिंग एग्रीमेंट्स
सभी सब-प्रोसेसर के साथ DPAs
पूर्ण ऑडिट लॉगिंग
सभी परिचालनों के लिए व्यापक ऑडिट ट्रेल
2. GDPR सिद्धांत जिनका हम पालन करते हैं
UnnaData की डेटा प्रोसेसिंग गतिविधियाँ GDPR के आर्टिकल 5 में परिभाषित सात प्रमुख सिद्धांतों का पालन करती हैं:
| सिद्धांत | हम इसे कैसे लागू करते हैं |
|---|---|
| वैधता, निष्पक्षता, पारदर्शिता | स्पष्ट गोपनीयता नीति, स्पष्ट सहमति तंत्र, पारदर्शी डेटा प्रथाएँ |
| उद्देश्य सीमा | डेटा केवल निर्दिष्ट, स्पष्ट और वैध उद्देश्यों के लिए एकत्र किया जाता है |
| डेटा न्यूनीकरण | हम केवल अपनी सेवाएँ प्रदान करने के लिए आवश्यक न्यूनतम डेटा एकत्र करते हैं |
| सटीकता | उपयोगकर्ता किसी भी समय अपनी जानकारी अपडेट कर सकते हैं; नियमित डेटा गुणवत्ता समीक्षाएँ |
| स्टोरेज सीमा | सभी डेटा श्रेणियों के लिए निर्धारित रिटेंशन अवधि; स्वचालित हटाने की नीतियाँ |
| अखंडता & गोपनीयता | एन्क्रिप्शन, एक्सेस कंट्रोल, सुरक्षा निगरानी, और इंसिडेंट रिस्पॉन्स |
| जवाबदेही | दस्तावेज़ीकृत नीतियाँ, DPIA प्रक्रियाएँ, DPO की नियुक्ति, नियमित ऑडिट |
3. प्रोसेसिंग का कानूनी आधार
हम GDPR के आर्टिकल 6(1) में परिभाषित निम्नलिखित कानूनी आधारों के तहत व्यक्तिगत डेटा प्रोसेस करते हैं:
- अनुबंध निष्पादन (आर्टिकल 6(1)(b)): हमारी सेवा की शर्तों में सहमति के अनुसार हमारी सेवाएँ प्रदान करने के लिए आवश्यक प्रोसेसिंग, जिसमें खाता प्रबंधन, दस्तावेज़ स्टोरेज, और AI-संचालित अनुपालन विश्लेषण शामिल हैं।
- वैध हित (आर्टिकल 6(1)(f)): सुरक्षा निगरानी, धोखाधड़ी रोकथाम, सेवा सुधार, और एनालिटिक्स। हम यह सुनिश्चित करने के लिए संतुलन परीक्षण करते हैं कि हमारे हित डेटा विषयों के अधिकारों पर हावी न हों।
- सहमति (आर्टिकल 6(1)(a)): मार्केटिंग संचार, वैकल्पिक एनालिटिक्स कुकीज़, और कोई भी गैर-आवश्यक प्रोसेसिंग। सहमति किसी भी समय वापस ली जा सकती है।
- कानूनी दायित्व (आर्टिकल 6(1)(c)): कर रिकॉर्ड रिटेंशन, नियामक रिपोर्टिंग, और प्राधिकरणों से वैध डेटा एक्सेस अनुरोधों का जवाब देना।
4. डेटा विषय के अधिकार
हम GDPR के तहत सभी डेटा विषय अधिकारों का पूरी तरह से समर्थन करते हैं। आप हमारे DPO से संपर्क करके किसी भी समय इन अधिकारों का प्रयोग कर सकते/सकती हैं:
- पहुँच का अधिकार (आर्टिकल 15): हमारे पास मौजूद आपके सभी व्यक्तिगत डेटा की पूर्ण कॉपी का अनुरोध करें।
- सुधार का अधिकार (आर्टिकल 16): किसी भी गलत या अधूरे व्यक्तिगत डेटा में सुधार का अनुरोध करें।
- मिटाने का अधिकार (आर्टिकल 17): कानूनी रिटेंशन आवश्यकताओं के अधीन, अपने व्यक्तिगत डेटा को हटाने का अनुरोध करें।
- प्रोसेसिंग सीमित करने का अधिकार (आर्टिकल 18): कुछ परिस्थितियों में हम आपके डेटा को कैसे प्रोसेस करते हैं, इसे सीमित करने का अनुरोध करें।
- डेटा पोर्टेबिलिटी का अधिकार (आर्टिकल 20): अपना डेटा एक संरचित, आमतौर पर उपयोग किए जाने वाले, मशीन-रीडेबल फॉर्मेट में प्राप्त करें।
- आपत्ति का अधिकार (आर्टिकल 21): वैध हितों पर आधारित प्रोसेसिंग या डायरेक्ट मार्केटिंग उद्देश्यों के लिए प्रोसेसिंग पर आपत्ति करें।
- स्वचालित निर्णय-प्रक्रिया से संबंधित अधिकार (आर्टिकल 22): हम केवल स्वचालित प्रोसेसिंग के आधार पर ऐसे निर्णय नहीं लेते जो कानूनी प्रभाव उत्पन्न करते हों। हमारा AI मानव समीक्षा के लिए केवल सिफारिशें प्रदान करता है।
प्रतिक्रिया समय: हम सभी डेटा विषय अनुरोधों का जवाब 30 दिनों के भीतर देते हैं। जटिल मामलों में, हम सूचना देने के साथ इसे अतिरिक्त 60 दिनों के लिए बढ़ा सकते हैं।
पर्यवेक्षी प्राधिकरण: यदि आप जिस EU सदस्य देश में रहते/रहती हैं, काम करते/करती हैं, या जहाँ कथित उल्लंघन हुआ है, वहाँ की डेटा संरक्षण प्राधिकरण के पास शिकायत दर्ज करने का आपको अधिकार है। UnnaData OÜ एस्टोनिया में स्थापित है, जहाँ सक्षम पर्यवेक्षी प्राधिकरण Andmekaitse Inspektsioon (एस्टोनियाई डेटा संरक्षण निरीक्षणालय) है।
5. तकनीकी & संगठनात्मक उपाय
हम जोखिम के अनुरूप सुरक्षा स्तर सुनिश्चित करने के लिए व्यापक तकनीकी और संगठनात्मक उपाय लागू करते हैं (GDPR आर्टिकल 32):
5.1 तकनीकी उपाय
- एन्क्रिप्शन: स्थिर डेटा के लिए AES-256, ट्रांज़िट में डेटा के लिए TLS 1.3
- प्रमाणीकरण: JWT टोकन के साथ ईमेल/पासवर्ड; शॉर्ट-लिव्ड एक्सेस टोकन (30 मिनट) और लंबी अवधि के रीफ्रेश टोकन (7 दिन)
- एक्सेस कंट्रोल: ऑर्गनाइज़ेशन एडमिन, एडमिन, और मेंबर भूमिकाओं के साथ भूमिका-आधारित एक्सेस कंट्रोल (RBAC)
- नेटवर्क सुरक्षा: VPC आइसोलेशन, सिक्योरिटी ग्रुप्स, एन्क्रिप्टेड gRPC संचार
- ऑडिट लॉगिंग: सभी API रिक्वेस्ट, प्रमाणीकरण घटनाओं, और डेटा एक्सेस की व्यापक लॉगिंग
- बैकअप & रिकवरी: परीक्षण की गई रिकवरी प्रक्रियाओं के साथ नियमित एन्क्रिप्टेड बैकअप
5.2 संगठनात्मक उपाय
- प्राइवेसी बाय डिज़ाइन: डिज़ाइन चरण से ही हर फीचर में डेटा संरक्षण संबंधी विचार शामिल किए जाते हैं
- प्राइवेसी बाय डिफ़ॉल्ट: डिफ़ॉल्ट रूप से सबसे प्रतिबंधात्मक गोपनीयता सेटिंग्स लागू की जाती हैं
- कर्मचारी प्रशिक्षण: सभी टीम सदस्यों के लिए नियमित GDPR जागरूकता और सुरक्षा प्रशिक्षण
- एक्सेस नीतियाँ: सभी आंतरिक सिस्टम पर न्यूनतम विशेषाधिकार का सिद्धांत लागू
- वेंडर असेसमेंट: सभी थर्ड-पार्टी वेंडर का सुरक्षा और गोपनीयता आकलन
- इंसिडेंट रिस्पॉन्स: निर्धारित भूमिकाओं और प्रक्रियाओं के साथ दस्तावेज़ीकृत इंसिडेंट रिस्पॉन्स योजना
6. डेटा प्रोसेसिंग
6.1 डेटा नियंत्रक के रूप में UnnaData
जब आप एक खाता बनाते/बनाती हैं और हमारे प्लेटफ़ॉर्म का उपयोग करते/करती हैं, तो UnnaData आपके व्यक्तिगत खाता डेटा (नाम, ईमेल, प्रमाणीकरण विवरण, उपयोग डेटा) के लिए डेटा नियंत्रक के रूप में कार्य करता है।
6.2 डेटा प्रोसेसर के रूप में UnnaData
जब आप हमारे प्लेटफ़ॉर्म पर अनुपालन दस्तावेज़ और डेटा अपलोड करते/करती हैं, तो UnnaData आपकी ओर से डेटा प्रोसेसर के रूप में कार्य करता है। इस भूमिका में:
- हम आपके डेटा को केवल आपके निर्देशों के अनुसार प्रोसेस करते हैं (जैसा कि हमारी सेवा की शर्तों और डेटा प्रोसेसिंग एग्रीमेंट में परिभाषित है)
- हम उचित तकनीकी और संगठनात्मक सुरक्षा उपाय लागू करते हैं
- हम आपके डेटा को तीसरे पक्षों के साथ साझा नहीं करते, सिवाय इसके कि सेवाएँ प्रदान करने के लिए यह आवश्यक हो और जैसा कि हमारी गोपनीयता नीति में बताया गया हो
- हम डेटा विषय अनुरोधों को पूरा करने में आपकी सहायता करते हैं
- हमारे समझौते की समाप्ति पर हम आपका डेटा हटा देते हैं या वापस कर देते हैं
6.3 डेटा प्रोसेसिंग एग्रीमेंट
हम GDPR के आर्टिकल 28 के अनुरूप एक व्यापक डेटा प्रोसेसिंग एग्रीमेंट (DPA) प्रदान करते हैं। Enterprise ग्राहक एक कस्टमाइज़्ड DPA का अनुरोध कर सकते हैं। विवरण के लिए legal@unnadata.com पर संपर्क करें।
7. सब-प्रोसेसर
हम उन सब-प्रोसेसरों की एक अद्यतन सूची बनाए रखते हैं जो हमारी ओर से व्यक्तिगत डेटा प्रोसेस करते हैं:
| सब-प्रोसेसर | उद्देश्य | स्थान | सुरक्षा उपाय |
|---|---|---|---|
| Amazon Web Services (AWS) | क्लाउड इंफ्रास्ट्रक्चर, होस्टिंग, स्टोरेज | EU (आयरलैंड, eu-west-1) | DPA, SOC 2, ISO 27001 |
| Anthropic | अनुपालन विश्लेषण के लिए AI भाषा मॉडल (Claude) | संयुक्त राज्य अमेरिका | DPA, SCCs, ज़ीरो डेटा रिटेंशन नीति |
| Stripe | भुगतान प्रोसेसिंग | संयुक्त राज्य अमेरिका / EU | DPA, SCCs, PCI DSS लेवल 1 |
हम अपनी सब-प्रोसेसर सूची में किसी भी बदलाव की सूचना ग्राहकों को कम से कम 30 दिन पहले देंगे, ताकि आपको आपत्ति करने का अवसर मिले।
8. अंतरराष्ट्रीय डेटा स्थानांतरण
आपका डेटा मुख्य रूप से यूरोपीय संघ में संग्रहीत और प्रोसेस किया जाता है (AWS eu-west-1, आयरलैंड)। जब डेटा को EEA के बाहर स्थानांतरित करना आवश्यक हो (उदाहरण के लिए, AI प्रोसेसिंग के लिए Anthropic को), तो हम यह सुनिश्चित करते हैं कि उचित सुरक्षा उपाय मौजूद हों, जिनमें शामिल हैं:
- मानक अनुबंध खंड (SCCs): यूरोपीय आयोग के कार्यान्वयन निर्णय (EU) 2021/914 के अनुसार EU-अनुमोदित संविदात्मक खंड
- ट्रांसफर इम्पैक्ट असेसमेंट: हम प्राप्तकर्ता देशों के डेटा संरक्षण कानूनों का आकलन करते हैं
- पूरक उपाय: एन्क्रिप्शन, स्यूडोनिमाइज़ेशन, और एक्सेस कंट्रोल सहित अतिरिक्त तकनीकी और संगठनात्मक उपाय
- डेटा न्यूनीकरण: AI प्रोसेसिंग के लिए केवल न्यूनतम आवश्यक डेटा स्थानांतरित किया जाता है
9. डेटा ब्रीच नोटिफिकेशन
व्यक्तिगत डेटा ब्रीच की स्थिति में, हम GDPR के आर्टिकल 33 और 34 के अनुपालन में एक सख्त नोटिफिकेशन प्रोटोकॉल का पालन करते हैं:
- आंतरिक पहचान: निरंतर सुरक्षा निगरानी और स्वचालित अलर्ट सिस्टम
- 72-घंटे में प्राधिकरण को सूचना: किसी योग्य ब्रीच की जानकारी मिलने के 72 घंटों के भीतर हम संबंधित पर्यवेक्षी प्राधिकरण को सूचित करते हैं
- ग्राहक सूचना: हम बिना अनुचित देरी के प्रभावित ग्राहकों को सूचित करते हैं, जिसमें ब्रीच का विवरण, इसके संभावित परिणाम, और उठाए गए उपाय शामिल होते हैं
- डेटा विषय सूचना: जब ब्रीच से व्यक्तियों को उच्च जोखिम होने की संभावना हो, तो हम प्रभावित डेटा विषयों को सीधे सूचित करते हैं
- दस्तावेज़ीकरण: सभी ब्रीच को तथ्यों, प्रभावों, और उठाए गए उपचारात्मक कदमों के साथ दस्तावेज़ीकृत किया जाता है
10. डेटा प्रोटेक्शन ऑफिसर
UnnaData ने GDPR के आर्टिकल 37 के अनुसार एक डेटा प्रोटेक्शन ऑफिसर (DPO) नियुक्त किया है। हमारे DPO निम्नलिखित के लिए ज़िम्मेदार हैं:
- GDPR और संबंधित डेटा संरक्षण कानूनों के अनुपालन की निगरानी करना
- डेटा प्रोटेक्शन इम्पैक्ट असेसमेंट पर सलाह देना
- डेटा विषयों और पर्यवेक्षी प्राधिकरणों के लिए संपर्क बिंदु के रूप में कार्य करना
- स्टाफ को डेटा संरक्षण दायित्वों पर प्रशिक्षण देना
आप हमारे DPO से यहाँ संपर्क कर सकते/सकती हैं: dpo@unnadata.com
11. डेटा प्रोटेक्शन इम्पैक्ट असेसमेंट
GDPR के आर्टिकल 35 की आवश्यकता के अनुसार, हम उन प्रोसेसिंग गतिविधियों के लिए डेटा प्रोटेक्शन इम्पैक्ट असेसमेंट (DPIAs) करते हैं जिनसे डेटा विषयों को उच्च जोखिम होने की संभावना हो। इसमें शामिल हैं:
- AI-संचालित दस्तावेज़ विश्लेषण और चैट फीचर्स
- अनुपालन दस्तावेज़ों की बड़े पैमाने पर प्रोसेसिंग
- नए फीचर का विकास जिसमें व्यक्तिगत डेटा शामिल हो
- सब-प्रोसेसर या डेटा ट्रांसफर तंत्र में बदलाव
DPIAs की नियमित रूप से समीक्षा और अपडेट की जाती है, और पूरी प्रक्रिया के दौरान हमारे DPO से परामर्श लिया जाता है।
12. हमसे संपर्क करें
हमारे GDPR अनुपालन के बारे में किसी भी प्रश्न के लिए या अपने डेटा संरक्षण अधिकारों का प्रयोग करने के लिए:
- डेटा प्रोटेक्शन ऑफिसर: dpo@unnadata.com
- गोपनीयता संबंधी पूछताछ: privacy@unnadata.com
- कानूनी टीम: legal@unnadata.com
हम आपके व्यक्तिगत डेटा को कैसे संभालते हैं, इस बारे में अधिक विवरण के लिए, कृपया हमारी गोपनीयता नीति और कुकी नीति देखें।