डेटा प्रोसेसिंग अनुबंध
यह डेटा प्रोसेसिंग अनुबंध ("अनुबंध") Proton AG, Route de la Galaise 32, 1228 Plan-les-Ouates, Switzerland, कंपनी पहचान संख्या CHE-354.686.492 ("प्रोसेसर" के रूप में संदर्भित) और Proton की सेवाओं का उपयोग करने वाली कंपनी ("कंपनी" के रूप में संदर्भित, जिसे सेवाओं का उपयोग करने वाले किसी भी व्यवसाय या संगठन के रूप में समझा जाना चाहिए, चाहे उसका कानूनी रूप कुछ भी हो) के बीच Proton AG के नियम और शर्तें (“मुख्य अनुबंध") के तहत सेवाओं के अनुबंध का हिस्सा है।
यह अनुबंध डेटा सुरक्षा कानूनों की विशिष्ट आवश्यकताओं को उस सीमा तक नियंत्रित करता है, जहाँ कंपनी द्वारा Proton सेवाओं के उपयोग में डेटा सुरक्षा कानूनों के अधीन व्यक्तिगत डेटा का प्रसंस्करण शामिल होता है।
यह अनुबंध हमारी निजता नीति का पूरक है, जो हमारी डेटा सुरक्षा प्रथाओं और उपायों के लिए मुख्य संदर्भ के रूप में कार्य करती है।
इस अनुबंध की अवधि मुख्य अनुबंध की अवधि के अनुसार होगी। जिन शब्दों को यहाँ परिभाषित नहीं किया गया है, उनका वही अर्थ होगा जो मुख्य अनुबंध में निर्धारित किया गया है।
जबकि
A) कंपनी डेटा नियंत्रक ("नियंत्रक") के रूप में कार्य करती है।
B) कंपनी कुछ सेवाओं (नीचे परिभाषित) को, जिनमें व्यक्तिगत डेटा का प्रसंस्करण शामिल है, डेटा प्रोसेसर ("प्रोसेसर") के रूप में कार्य कर रहे Proton AG को उप-अनुबंधित करना चाहती है।
C) पक्ष एक ऐसा डेटा प्रोसेसिंग अनुबंध लागू करना चाहते हैं जो डेटा प्रोसेसिंग के संबंध में वर्तमान कानूनी ढांचे की आवश्यकताओं और व्यक्तिगत डेटा के प्रसंस्करण तथा ऐसे डेटा की मुक्त आवाजाही के संबंध में प्राकृतिक व्यक्तियों के संरक्षण पर यूरोपीय संसद और 27 अप्रैल 2016 की परिषद के विनियम (EU) 2016/679, और निरसन निर्देश 95/46/EC (सामान्य डेटा संरक्षण विनियम) तथा अन्य लागू डेटा सुरक्षा कानूनों का अनुपालन करता हो।
D) पक्ष अपने अधिकारों और दायित्वों को निर्धारित करना चाहते हैं।
निम्नलिखित रूप से सहमति व्यक्त की जाती है:
1। परिभाषाएं और व्याख्या
जब तक कि यहाँ अन्यथा परिभाषित न किया गया हो, इस DPA में उपयोग किए गए बड़े अक्षरों वाले शब्दों और अभिव्यक्तियों का निम्नलिखित अर्थ होगा:
1.1) "अनुबंध" का अर्थ यह डेटा प्रोसेसिंग अनुबंध और सभी अनुसूचियां हैं;
1.2) "कंपनी व्यक्तिगत डेटा" का अर्थ मुख्य अनुबंध के कनेक्शन में संसाधित कंपनी या कंपनी के ग्राहकों या कर्मचारियों से संबंधित कोई भी व्यक्तिगत डेटा है;
1.3) "अनुबंधित प्रोसेसर" का अर्थ एक सब-प्रोसेसर है;
1.4) "डेटा सुरक्षा कानून" का अर्थ यूरोपीय संघ के डेटा सुरक्षा कानून और, लागू होने की सीमा तक, किसी भी अन्य देश के डेटा सुरक्षा या निजता कानून हैं;
1.5) "EEA" का अर्थ यूरोपीय आर्थिक क्षेत्र है;
1.6) "यूरोपीय संघ डेटा सुरक्षा कानून" का अर्थ यूरोपीय संघ निर्देश 95/46/EC है, जैसा कि प्रत्येक सदस्य देश के घरेलू कानून में रूपांतरित किया गया है और समय-समय पर संशोधित, प्रतिस्थापित या अधिक्रमित किया गया है, जिसमें GDPR और GDPR को लागू करने या पूरक करने वाले कानून शामिल हैं;
1.7) "GDPR" का अर्थ EU जनरल डेटा प्रोटेक्शन रेगुलेशन 2016/679 है;
1.8) "डेटा स्थानांतरण" का अर्थ है:
- 1.8.1) नियंत्रक से प्रोसेसर या अनुबंधित प्रोसेसर को कंपनी व्यक्तिगत डेटा का स्थानांतरण; या
- 1.8.2) प्रोसेसर से किसी सब-प्रोसेसर को, या सब-प्रोसेसर के दो प्रतिष्ठानों के बीच कंपनी व्यक्तिगत डेटा का आगे स्थानांतरण;
1.9) "सेवाएं" का अर्थ प्रोसेसर द्वारा प्रदान की जाने वाली ऑनलाइन सुरक्षित सेवाएं हैं, जैसे ईमेल, कैलेंडर, ड्राइव और प्रोसेसर द्वारा विकसित अन्य सेवाएं। सेवाओं की जानकारी और मूल्य निर्धारण प्रोसेसर की वेबसाइट पर देखा जा सकता है।
1.10) "सब-प्रोसेसर" का अर्थ अनुबंध के कनेक्शन में नियंत्रक की ओर से व्यक्तिगत डेटा को संसाधित करने के लिए प्रोसेसर द्वारा या उसकी ओर से नियुक्त कोई भी व्यक्ति है।
"आयोग", "नियंत्रक", "डेटा विषय", "सदस्य देश", "व्यक्तिगत डेटा", "व्यक्तिगत डेटा उल्लंघन", "प्रसंस्करण" और "पर्यवेक्षी प्राधिकरण" शब्दों का वही अर्थ होगा जो GDPR या अन्य लागू डेटा सुरक्षा कानून में है, और उनके सजातीय शब्दों का तदनुसार अर्थ लगाया जाएगा।
2। कंपनी व्यक्तिगत डेटा का प्रसंस्करण
प्रोसेसर:
2.1) कंपनी व्यक्तिगत डेटा के प्रसंस्करण में सभी लागू डेटा सुरक्षा कानूनों का अनुपालन करेगा;
2.2) और अनुभाग 2 में नियंत्रक के दस्तावेजी निर्देशों के अलावा कंपनी व्यक्तिगत डेटा को संसाधित नहीं करेगा।
नियंत्रक प्रोसेसर को कंपनी व्यक्तिगत डेटा को निम्नलिखित उद्देश्यों के लिए संसाधित करने का निर्देश देता है:
2.3) सेवाएं और संबंधित तकनीकी सहायता प्रदान करने के लिए;
2.4) कानूनी दायित्वों को पूरा करने या विवादों को सुलझाने के लिए;
2.5) सेवाओं की सुरक्षा, निजता, गोपनीयता और कार्यक्षमताओं को अनुकूलित करने के उद्देश्य से किसी भी आंतरिक कार्य को करने के लिए;
2.6) आंतरिक रिपोर्टिंग, वित्तीय रिपोर्टिंग और अन्य समान आंतरिक कार्यों को करने के लिए।
3। प्रोसेसर कर्मी
प्रोसेसर किसी भी अनुबंधित प्रोसेसर के किसी भी कर्मचारी, एजेंट या ठेकेदार की विश्वसनीयता सुनिश्चित करने के लिए उचित कदम उठाएगा, जिसकी कंपनी व्यक्तिगत डेटा तक पहुंच हो सकती है, और प्रत्येक मामले में यह सुनिश्चित करेगा कि पहुंच केवल उन व्यक्तियों तक ही सख्ती से सीमित हो, जिन्हें मुख्य अनुबंध के उद्देश्यों के लिए और/या अनुबंधित प्रोसेसर के प्रति उस व्यक्ति के कर्तव्यों के संदर्भ में डेटा सुरक्षा कानूनों और अन्य प्रासंगिक कानूनों का अनुपालन करने के लिए प्रासंगिक कंपनी व्यक्तिगत डेटा को जानने / उस तक पहुंच की सख्त आवश्यकता है, और यह सुनिश्चित करेगा कि ऐसे सभी व्यक्ति गोपनीयता उपक्रमों या गोपनीयता के पेशेवर या वैधानिक दायित्वों के अधीन हैं।
4। सुरक्षा
GDPR के अनुच्छेद 32 (1) के अनुसार, प्रोसेसर अत्याधुनिक तकनीक, कार्यान्वयन की लागत और प्रसंस्करण की प्रकृति, दायरे, संदर्भ और उद्देश्यों को ध्यान में रखते हुए जोखिम के लिए उपयुक्त सुरक्षा स्तर सुनिश्चित करने हेतु उपयुक्त तकनीकी और संगठनात्मक उपाय लागू करेगा। इन उपायों को विभिन्न संभावनाओं और गंभीरता के जोखिमों, जिनमें व्यक्तिगत डेटा उल्लंघन का जोखिम भी शामिल है, को ध्यान में रखते हुए प्राकृतिक व्यक्तियों के अधिकारों और स्वतंत्रताओं की रक्षा के लिए तैयार किया जाएगा।
प्रोसेसर प्रसंस्करण गतिविधियों से जुड़े जोखिमों का भी आकलन करेगा और ऐसे उपाय लागू करेगा जो GDPR के अनुच्छेद 32 (1) में निर्धारित आवश्यकताओं के अनुरूप हों, जिससे हर समय कंपनी व्यक्तिगत डेटा की सुरक्षा सुनिश्चित हो सके।
5। सब-प्रोसेसिंग
इस अनुबंध के अधीन, कंपनी प्रोसेसर को सब-प्रोसेसर्स को शामिल करने और उन्हें कंपनी व्यक्तिगत डेटा प्रकट या स्थानांतरित करने का सामान्य अधिकार प्रदान करती है। कंपनी प्रोसेसर की निजता नीति में उल्लिखित सब-प्रोसेसर्स की सूची को स्वीकार और अनुमोदित करती है, यह समझते हुए कि इस सूची को प्रोसेसर द्वारा नियमित रूप से अपडेट किया जा सकता है, जिस स्थिति में कंपनी को निजता नीति सूचना प्रक्रिया के अनुसार प्रोसेसर द्वारा सूचित किया जाएगा। इसके अलावा, कंपनी प्रोसेसर को अपने कॉर्पोरेट ग्रुप के भीतर किसी भी कंपनी को व्यक्तिगत डेटा प्रकट और स्थानांतरित करने के लिए अधिकृत करती है।
प्रोसेसर यह सुनिश्चित करता है कि सब-प्रोसेसर द्वारा प्रदान की जाने वाली सेवाओं की प्रकृति पर लागू होने की सीमा तक कंपनी व्यक्तिगत डेटा की सुरक्षा के संबंध में सब-प्रोसेसर, वर्तमान अनुबंध की तुलना में कम प्रतिबंधात्मक और सुरक्षात्मक न होने वाले अनुबंध के अधीन हों।
6। डेटा विषय अधिकार
प्रसंस्करण की प्रकृति को ध्यान में रखते हुए, प्रोसेसर डेटा सुरक्षा कानूनों के तहत डेटा विषय अधिकारों का प्रयोग करने के अनुरोधों का जवाब देने के कंपनी के दायित्वों को पूरा करने के लिए कंपनी को उचित सहायता प्रदान करेगा।
प्रोसेसर:
6.1) यदि कंपनी व्यक्तिगत डेटा के संबंध में किसी भी डेटा सुरक्षा कानून के तहत किसी डेटा विषय से अनुरोध प्राप्त होता है, तो तुरंत कंपनी को सूचित करेगा; और
6.2) यह सुनिश्चित करेगा कि वह उस अनुरोध का जवाब न दे, सिवाय नियंत्रक के दस्तावेजी निर्देशों पर या लागू कानूनों द्वारा आवश्यक होने पर, जिसके अधीन प्रोसेसर है, जिस स्थिति में प्रोसेसर लागू कानूनों द्वारा अनुमत सीमा तक, अनुबंधित प्रोसेसर द्वारा अनुरोध का जवाब देने से पहले नियंत्रक को उस कानूनी आवश्यकता के बारे में सूचित करेगा।
7। व्यक्तिगत डेटा उल्लंघन
प्रोसेसर लागू डेटा सुरक्षा कानूनों और अपनी आंतरिक व्यक्तिगत डेटा उल्लंघन प्रक्रियाओं के अनुपालन में किसी भी व्यक्तिगत डेटा उल्लंघन को संभालेगा। कंपनी व्यक्तिगत डेटा को प्रभावित करने वाले व्यक्तिगत डेटा उल्लंघन की स्थिति में, प्रोसेसर बिना किसी देरी के कंपनी को सूचित करेगा, जिससे कंपनी को डेटा सुरक्षा कानूनों के तहत अपने दायित्वों को पूरा करने में सक्षम बनाने के लिए पर्याप्त जानकारी प्रदान की जा सके, जिसमें आवश्यकतानुसार डेटा विषयों को सूचित करना शामिल है। ऐसे मामलों में, प्रोसेसर कंपनी को डेटा सुरक्षा कानूनों के तहत व्यक्तिगत डेटा उल्लंघन की रिपोर्ट करने या डेटा विषयों को सूचित करने के किसी भी दायित्व को पूरा करने की अनुमति देने के लिए पर्याप्त जानकारी प्रदान करेगा।
प्रोसेसर कंपनी के साथ सहयोग करेगा और प्रत्येक ऐसे व्यक्तिगत डेटा उल्लंघन की जांच, शमन और उपचार में सहायता के लिए कंपनी द्वारा निर्देशित उचित व्यावसायिक कदम उठाएगा।
प्रत्येक पक्ष जांच, उपचार, शमन और अन्य संबंधित लागतों का वहन उस सीमा तक करेगा जहाँ तक डेटा उल्लंघन ऐसे पक्ष के कारण हुआ है।
प्रत्येक पक्ष किसी अधिकृत नियामक निकाय, सरकारी एजेंसी या सक्षम अधिकार क्षेत्र की अदालत द्वारा लगाए गए किसी भी जुर्माने, दंड, क्षतिपूर्ति या अन्य संबंधित राशियों की लागत को उस सीमा तक वहन करेगा जो इस अनुबंध के तहत अपने दायित्वों के ऐसे पक्ष के उल्लंघन से उत्पन्न होती है।
8। डेटा सुरक्षा प्रभाव आकलन और पूर्व परामर्श
प्रोसेसर किसी भी डेटा सुरक्षा प्रभाव आकलन, और पर्यवेक्षी प्राधिकरणों या अन्य सक्षम डेटा निजता प्राधिकरणों के साथ पूर्व परामर्श में कंपनी को उचित सहायता प्रदान करेगा, जिसे नियंत्रक उचित रूप से GDPR के अनुच्छेद 35 या 36 या किसी अन्य डेटा सुरक्षा कानून के समकक्ष प्रावधानों द्वारा आवश्यक मानता है, प्रत्येक मामले में पूरी तरह से अनुबंधित प्रोसेसर द्वारा कंपनी व्यक्तिगत डेटा के प्रसंस्करण के संबंध में, और प्रसंस्करण की प्रकृति तथा उनके पास उपलब्ध जानकारी को ध्यान में रखते हुए।
9। कंपनी व्यक्तिगत डेटा को मिटाना या वापस करना
कंपनी व्यक्तिगत डेटा के प्रसंस्करण से जुड़ी किसी भी सेवा की समाप्ति के मामले में, प्रोसेसर लागू कानूनों द्वारा अनुमत सीमा तक और प्रोसेसर के नियम और शर्तें तथा निजता नीति के अनुसार सभी कंपनी व्यक्तिगत डेटा को मिटा देगा। यदि कंपनी को अपने डेटा की एक प्रति की आवश्यकता है, तो उन्हें अपने खाते को मिटाने से पहले इसका अनुरोध करना होगा; खाता मिटा दिए जाने के बाद किए गए अनुरोधों पर विचार नहीं किया जा सकता है।
10। ऑडिट अधिकार
इस अनुभाग 10 के अधीन, प्रोसेसर अनुरोध पर कंपनी को इस अनुबंध के अनुपालन को प्रदर्शित करने के लिए आवश्यक सभी जानकारी उपलब्ध कराएगा, और अनुबंधित प्रोसेसर द्वारा कंपनी व्यक्तिगत डेटा के प्रसंस्करण के संबंध में कंपनी या कंपनी द्वारा अधिकृत ऑडिटर द्वारा निरीक्षण सहित ऑडिट की अनुमति देगा और उसमें योगदान देगा। कंपनी व्यक्तिगत डेटा उल्लंघन या किसी नियामक प्राधिकरण के निर्देश के बाद को छोड़कर, प्रति कैलेंडर वर्ष में एक से अधिक बार अपने ऑडिट अधिकारों का प्रयोग नहीं करेगी। कंपनी इस अनुबंध के तहत प्रोसेसर का ऑडिट करने के अपने इरादे की कम से कम साठ (60) दिन पहले लिखित सूचना प्रोसेसर को देगी। ऑडिट प्रोसेसर के व्यावसायिक घंटों के दौरान आयोजित किया जाएगा, प्रोसेसर के संचालन को बाधित नहीं करेगा और कंपनी, प्रोसेसर और अन्य डेटा विषयों के व्यक्तिगत डेटा की सुरक्षा सुनिश्चित करेगा। प्रोसेसर और कंपनी ऑडिट पर लागू होने वाली तारीख, दायरे, अवधि और सुरक्षा तथा गोपनीयता नियंत्रणों पर पहले से ही परस्पर सहमति व्यक्त करेंगे। कंपनी स्वीकार करती है कि ऑडिट के संचालन से पहले नियंत्रक द्वारा गैर-प्रकटीकरण समझौते पर हस्ताक्षर करने की आवश्यकता हो सकती है।
कंपनी की जानकारी और ऑडिट अधिकार अनुभाग 10 के तहत केवल उस सीमा तक उत्पन्न होते हैं जहाँ तक अनुबंध अन्यथा उन्हें डेटा सुरक्षा कानून की प्रासंगिक आवश्यकताओं को पूरा करने वाले जानकारी और ऑडिट अधिकार नहीं देता है।
11। डेटा स्थानांतरण
जहाँ तक संभव हो, प्रोसेसर केवल स्विट्जरलैंड, यूरोपीय संघ के देशों और/या पर्याप्तता निर्णय के अधीन देशों को ही डेटा स्थानांतरित करेगा या डेटा स्थानांतरण को अधिकृत करेगा, जैसा कि अनुच्छेद में प्रदान किया गया है। 45 GDPR और अनुच्छेद। 16 Swiss FADP। यदि इस अनुबंध के तहत संसाधित व्यक्तिगत डेटा को स्विट्जरलैंड या यूरोपीय संघ के किसी भी देश या पर्याप्तता निर्णय के अधीन किसी भी देश से इस दायरे से बाहर के किसी देश में स्थानांतरित किया जाता है, तो पक्ष यह सुनिश्चित करेंगे कि व्यक्तिगत डेटा पर्याप्त रूप से सुरक्षित रहे। इसे प्राप्त करने के लिए, पक्ष, जब तक कि अन्यथा सहमति न हो, व्यक्तिगत डेटा के स्थानांतरण के लिए स्विट्जरलैंड- और/या यूरोपीय संघ- और/या यूके-अनुमोदित और तत्कालीन मानक संविदात्मक धाराओं या डेटा सुरक्षा कानूनों द्वारा प्रदान किए गए अन्य स्थानांतरण तंत्रों पर भरोसा करेंगे। प्रोसेसर सब-प्रोसेसर्स को इस प्रकार के स्थानांतरण करने के लिए अधिकृत होगा, बशर्ते कि स्थानांतरण की प्रकृति के संबंध में पर्याप्त सुरक्षा उपाय लागू किए गए हों।
12। सामान्य शर्तें
लागू कानूनों का अनुपालन। प्रोसेसर इस अनुबंध और इस अनुबंध के तहत अपनी भूमिका पर लागू होने वाले डेटा सुरक्षा कानूनों के अनुसार कंपनी व्यक्तिगत डेटा को संसाधित करेगा। प्रोसेसर अपने व्यवसाय या उद्योग के आधार पर केवल कंपनी पर लागू होने वाले डेटा सुरक्षा कानूनों के अनुपालन के लिए जिम्मेदार या उत्तरदायी नहीं है।
गोपनीयता। प्रत्येक पक्ष को इस अनुबंध के कनेक्शन में दूसरे पक्ष और उसके व्यवसाय के बारे में प्राप्त होने वाली किसी भी जानकारी ("गोपनीय जानकारी") को गोपनीय रखना चाहिए और दूसरे पक्ष की पूर्व लिखित सहमति के बिना उस गोपनीय जानकारी का उपयोग या प्रकटीकरण नहीं करना चाहिए, सिवाय उस सीमा तक जहाँ:
(a) प्रकटीकरण कानून द्वारा आवश्यक हो;
(b) पक्षों की किसी गलती के बिना संबंधित जानकारी पहले से ही सार्वजनिक डोमेन में हो।
सूचनाएं। इस अनुबंध के तहत दी गई सभी सूचनाएं और संचार लिखित रूप में होने चाहिए और ईमेल द्वारा भेजे जाएंगे। नियंत्रक को मुख्य अनुबंध के तहत सेवाओं के उसके उपयोग से संबंधित पते पर भेजे गए ईमेल द्वारा सूचित किया जाएगा। प्रोसेसर को इस पते पर भेजे गए ईमेल द्वारा सूचित किया जाएगा: legal@proton.me।
लागू कानून और क्षेत्राधिकार। यह अनुबंध किसी भी क्षेत्राधिकार के कानूनों के विकल्प या विरोध के प्रावधानों के विपरीत ध्यान दिए बिना, स्विस कानून द्वारा शासित होगा, और इस अनुबंध, एक ऑर्डर फॉर्म, संदर्भ द्वारा शामिल किसी भी दस्तावेज़, Proton तकनीक, या सेवाओं से या उनके कनेक्शन में उत्पन्न होने वाले विवाद, कार्रवाइयां, दावे या कार्रवाई के कारण जिनेवा, स्विट्जरलैंड के अनन्य क्षेत्राधिकार के अधीन होंगे।
इन शर्तों के अंग्रेजी संस्करण और किसी भी अनुवादित संस्करण के बीच विसंगति के मामले में, अंग्रेजी संस्करण मान्य होगा।