আইনি
তথ্য প্রক্রিয়াকরণ চুক্তি
তথ্য প্রক্রিয়াকরণকারী হিসেবে Planfly ব্যবহারকারী ব্যবসার গ্রাহকের তথ্য প্রক্রিয়াকরণ, উপ-প্রক্রিয়াকরণকারী ও আন্তর্জাতিক স্থানান্তরের জন্য KVKK, GDPR, যুক্তরাজ্য, সুইস ও যুক্তরাষ্ট্রের আইন অনুযায়ী শর্তাবলি।
বিষয়বস্তু · 24 বিভাগ
- পক্ষ ও পরিধি
- 1. সংজ্ঞা
- 2. পক্ষগুলির ভূমিকা
- 3. ব্যবসার নির্দেশ
- 4. ব্যবসার দায়
- 5. গোপনীয়তা
- 6. নিরাপত্তা
- 7. উপ-প্রক্রিয়াকরণকারী
- 8. আন্তর্জাতিক স্থানান্তর
- 8.1. Türkiye-এর ব্যবসা
- 8.2. ইউরোপীয় অর্থনৈতিক অঞ্চলের ব্যবসা
- 8.3. যুক্তরাজ্যের ব্যবসা
- 8.4. সুইজারল্যান্ডের ব্যবসা
- 8.5. অন্য দেশ ও পরবর্তী স্থানান্তর
- 9. তথ্য-সংশ্লিষ্ট ব্যক্তিদের অনুরোধ
- 10. ব্যক্তিগত তথ্য লঙ্ঘন
- 11. প্রভাব মূল্যায়ন ও পূর্বপরামর্শ
- 12. মোছা ও ফেরত
- 13. তথ্য ও নিরীক্ষা
- 14. সরকারি কর্তৃপক্ষের অনুরোধ
- 15. মার্কিন রাজ্যের আইনের অতিরিক্ত শর্ত
- 16. HIPAA
- 17. দায়বদ্ধতা
- 18. মেয়াদ ও সমাপ্তি
- 19. পরিবর্তন
- 20. ভাষা ও প্রযোজ্য আইন
- সংযোজনী 1: প্রক্রিয়াকরণের বিবরণ
- A. পক্ষ
- B. প্রক্রিয়াকরণ ও স্থানান্তরের বর্ণনা
- C. উপযুক্ত তত্ত্বাবধায়ক কর্তৃপক্ষ
- সংযোজনী 2: প্রযুক্তিগত ও সাংগঠনিক ব্যবস্থা
- সংযোজনী 3: উপ-প্রক্রিয়াকরণকারী
এই চুক্তি তুর্কি ও ইংরেজিতে সম্পাদিত। এই বাংলা সংস্করণ সুবিধার জন্য প্রদান করা অনুবাদ; অ্যাকাউন্টের দেশ Türkiye হলে ব্যবসার জন্য তুর্কি সংস্করণ প্রাধান্য পাবে এবং অন্য সকল ব্যবসার জন্য ইংরেজি সংস্করণ প্রাধান্য পাবে (ধারা 20)।
পক্ষ ও পরিধি
এই তথ্য প্রক্রিয়াকরণ চুক্তি ("চুক্তি") Planfly সেবাদাতা Mobiza Teknoloji ("Planfly") এবং Planfly-এ ব্যবসার অ্যাকাউন্ট খুলে ব্যবহারের শর্তাবলি গ্রহণকারী ব্যবসার ("ব্যবসা") মধ্যে সম্পাদিত হয়। চুক্তি ব্যবহারের শর্তাবলির অবিচ্ছেদ্য সংযোজনী এবং আলাদা স্বাক্ষর ছাড়াই ব্যবসা শর্তাবলি গ্রহণ করলে কার্যকর হয়।
Planfly ব্যবসার পক্ষে যে ব্যক্তিগত তথ্য প্রক্রিয়াকরণ করে তাতে চুক্তি প্রযোজ্য। নিজস্ব উদ্দেশ্যে নিয়ন্ত্রক হিসেবে প্রক্রিয়াকৃত তথ্য (ব্যবসার অ্যাকাউন্ট, সাবস্ক্রিপশন ও চালান, সহায়তা ও নিরাপত্তার রেকর্ড) গোপনীয়তা নীতি ও KVKK গোপনীয়তা বিজ্ঞপ্তি-এর আওতায়, এই চুক্তির নয়।
ব্যবহারের শর্তাবলির ধারা 11 ও এই চুক্তি একসঙ্গে প্রযোজ্য। ব্যক্তিগত তথ্য সুরক্ষায় এই চুক্তি প্রাধান্য পায় এবং মানসম্মত চুক্তিগত ধারা প্রযোজ্য হলে সেই ধারাগুলি প্রাধান্য পায়।
1. সংজ্ঞা
- তথ্য সুরক্ষা আইন: ব্যবসার ব্যক্তিগত তথ্যের প্রক্রিয়াকরণে প্রযোজ্য আইন, বিশেষত ব্যক্তিগত তথ্য সুরক্ষা আইন নং 6698 ("KVKK"), Regulation (EU) 2016/679 (General Data Protection Regulation, সাধারণ তথ্য সুরক্ষা বিধি, "GDPR"), UK GDPR ও যুক্তরাজ্যের Data Protection Act 2018, Swiss Federal Act on Data Protection ("FADP"), California Consumer Privacy Act ("CCPA") এবং অন্যান্য মার্কিন রাজ্যের গোপনীয়তা আইন।
- ব্যবসার ব্যক্তিগত তথ্য: ব্যবসার বুকিং পৃষ্ঠা, উইজেট, ড্যাশবোর্ড বা মোবাইল অ্যাপে সংগ্রহ করা অথবা ব্যবসা কর্তৃক Planfly-এ প্রবেশ করানো তথ্য যা Planfly ব্যবসার পক্ষে প্রক্রিয়াকরণ করে।
- উপ-প্রক্রিয়াকরণকারী: ব্যবসার ব্যক্তিগত তথ্য প্রক্রিয়াকরণের জন্য Planfly নিযুক্ত তৃতীয় পক্ষ।
- ব্যক্তিগত তথ্য লঙ্ঘন: নিরাপত্তা লঙ্ঘন যার ফলে দুর্ঘটনাবশত বা বেআইনিভাবে ব্যবসার ব্যক্তিগত তথ্য ধ্বংস, হারানো, পরিবর্তন, অননুমোদিত প্রকাশ বা প্রবেশ ঘটে।
- মানসম্মত চুক্তিগত ধারা: 4 জুন 2021-এর কমিশনের বাস্তবায়ন সিদ্ধান্ত (EU) 2021/914-এর সংযুক্ত মানসম্মত চুক্তিগত ধারা।
- UK Addendum: Data Protection Act 2018-এর ধারা 119A অনুযায়ী যুক্তরাজ্যের Information Commissioner's Office (ICO) জারি করা মানসম্মত চুক্তিগত ধারার International Data Transfer Addendum (সংস্করণ B1.0)।
চুক্তিতে সংজ্ঞায়িত নয় এমন শব্দ, যেমন "নিয়ন্ত্রক", "তথ্য প্রক্রিয়াকরণকারী", "তথ্য-সংশ্লিষ্ট ব্যক্তি", "প্রক্রিয়াকরণ" ও "সেবাদাতা", তথ্য সুরক্ষা আইনের অর্থ বহন করে।
2. পক্ষগুলির ভূমিকা
ব্যবসার ব্যক্তিগত তথ্যের ক্ষেত্রে ব্যবসা নিয়ন্ত্রক ও Planfly তথ্য প্রক্রিয়াকরণকারী। ব্যবসা অন্য নিয়ন্ত্রকের পক্ষে প্রক্রিয়াকরণকারী হলে Planfly তার উপ-প্রক্রিয়াকরণকারী এবং ব্যবসা নিশ্চয়তা দেয় যে তার নির্দেশ নিজ নিয়ন্ত্রকের নির্দেশের সঙ্গে সঙ্গতিপূর্ণ। CCPA-এর উদ্দেশ্যে Planfly ব্যবসার "সেবাদাতা"; অন্য মার্কিন রাজ্যের আইনে "তথ্য প্রক্রিয়াকরণকারী"।
প্রক্রিয়াকরণের বিষয়, স্থায়িত্ব, প্রকৃতি ও উদ্দেশ্য, তথ্যের ধরন এবং সংশ্লিষ্ট ব্যক্তিদের শ্রেণি সংযোজনী 1-এ আছে।
3. ব্যবসার নির্দেশ
Planfly কেবল ব্যবসার নথিভুক্ত নির্দেশে তথ্য প্রক্রিয়াকরণ করে। ব্যবহারের শর্তাবলি, এই চুক্তি, ব্যবসার ড্যাশবোর্ড সেটিং এবং ড্যাশবোর্ড, মোবাইল অ্যাপ বা সহায়তার মাধ্যমে নির্দেশ সেই নথিভুক্ত নির্দেশ। Planfly-এর প্রযোজ্য আইনে অন্য প্রক্রিয়াকরণ আবশ্যক হলে আগে ব্যবসাকে আইনি প্রয়োজন জানায়, আইন নিষেধ করলে ছাড়া।
নির্দেশ তথ্য সুরক্ষা আইন লঙ্ঘন করে মনে হলে Planfly অবিলম্বে জানায় এবং সংশোধন পর্যন্ত সংশ্লিষ্ট প্রক্রিয়াকরণ স্থগিত রাখতে পারে।
4. ব্যবসার দায়
ব্যবসা স্বীকার করে ও নিশ্চয়তা দেয় যে:
- তথ্য প্রক্রিয়াকরণে তথ্য সুরক্ষা আইনের আইনি ভিত্তি আছে এবং সংশ্লিষ্ট ব্যক্তিদের জানিয়েছে; Planfly-এর বিজ্ঞপ্তির নমুনা ব্যবহার করলে তা নিজ কার্যকলাপের সঙ্গে মেলে বলে পরীক্ষা করেছে,
- সম্মতি আবশ্যক হলে আইনমতো নিয়েছে,
- তথ্য ন্যূনতমকরণের নীতিতে প্রাথমিক প্রশ্ন তৈরি করে এবং অ্যাপয়েন্টমেন্টের জন্য অপ্রয়োজনীয় বিশেষ শ্রেণির তথ্য (স্বাস্থ্যতথ্যসহ) চায় না,
- প্রয়োজন ছাড়া সেবার নাম, অর্থপ্রদানের বর্ণনা বা বিজ্ঞপ্তিতে স্বাস্থ্যাবস্থা প্রকাশকারী ভাষা ব্যবহার করে না,
- সংশ্লিষ্ট ব্যক্তিদের অনুরোধের উত্তরের দায়ী,
- শুধু অনুমোদিত ব্যক্তিকে ড্যাশবোর্ডে প্রবেশ দেয় এবং নিজ অ্যাকাউন্ট নিরাপদ রাখে,
- Planfly-কে কেবল বৈধ নির্দেশ দেয়।
5. গোপনীয়তা
Planfly ব্যবসার ব্যক্তিগত তথ্যে প্রবেশকারী কর্মী ও ঠিকাদারদের প্রবেশ তাদের দায়িত্বের প্রয়োজন পর্যন্ত সীমিত রাখে এবং চুক্তিগত বা বিধিবদ্ধ গোপনীয়তার দায় নিশ্চিত করে।
6. নিরাপত্তা
KVKK অনুচ্ছেদ 12 ও GDPR অনুচ্ছেদ 32 অনুযায়ী Planfly প্রক্রিয়াকরণের প্রকৃতি ও ঝুঁকির উপযুক্ত প্রযুক্তিগত ও সাংগঠনিক ব্যবস্থা নেয়। সংযোজনী 2-তে ব্যবস্থা বর্ণিত। সুরক্ষার স্তর না কমিয়ে প্রযুক্তিগত উন্নয়নে তা বদলাতে পারে। KVKK অনুচ্ছেদ 12-এর দ্বিতীয় অনুচ্ছেদাংশ অনুযায়ী পক্ষগুলি যৌথভাবে নিরাপত্তার দায়ী; ব্যবসা নিজ অ্যাকাউন্ট, ডিভাইস ও ড্যাশবোর্ড সেটিংয়ের নিরাপত্তার দায়ী।
7. উপ-প্রক্রিয়াকরণকারী
সংযোজনী 3-এর উপ-প্রক্রিয়াকরণকারী ব্যবহারে ব্যবসা সাধারণ লিখিত অনুমতি দেয়। নতুন নিয়োগ বা বিদ্যমানের বদলের অন্তত 30 দিন আগে Planfly সংযোজনী 3 হালনাগাদ করে ইমেইল বা ড্যাশবোর্ডে জানায়। ওই সময়ে যুক্তিসঙ্গত তথ্য সুরক্ষার কারণে ব্যবসা আপত্তি করতে পারে; যুক্তিসঙ্গত সময়ে মীমাংসা না হলে পরিবর্তনে ক্ষতিগ্রস্ত সাবস্ক্রিপশন শেষ করতে পারে।
Planfly লিখিত চুক্তিতে প্রত্যেক উপ-প্রক্রিয়াকরণকারীকে অন্তত এই চুক্তির সুরক্ষা স্তরের দায় দেয় এবং তথ্য সুরক্ষা আইন অনুযায়ী তার দায় পালন সম্পর্কে ব্যবসার কাছে দায়ী থাকে।
নিজ অ্যাকাউন্ট সংযোগে ব্যবসার ব্যবহৃত সেবা (যেমন Google Calendar ও Google Meet, নিজ অর্থপ্রদান প্রতিষ্ঠানের অ্যাকাউন্ট) এবং নিজ আইনে নিয়ন্ত্রক হিসেবে অর্থপ্রদান সেবা দেওয়া প্রতিষ্ঠান Planfly-এর উপ-প্রক্রিয়াকরণকারী নয়; ব্যবসার নির্দেশে তাদের তথ্য পাঠানো হয়।
8. আন্তর্জাতিক স্থানান্তর
8.1. Türkiye-এর ব্যবসা
ব্যবসা Türkiye-এ হলে বিদেশি উপ-প্রক্রিয়াকরণকারীর কাছে স্থানান্তর KVKK অনুচ্ছেদ 9 ও Regulation on the Procedures and Principles for the Transfer of Personal Data Abroad অনুসারে প্রধানত পর্যাপ্ততার সিদ্ধান্ত, না থাকলে Personal Data Protection Board-এর ঘোষিত মানসম্মত চুক্তির মতো উপযুক্ত সুরক্ষার ভিত্তিতে হয়। প্রয়োজন হলে ব্যবসা তার পক্ষেও মানসম্মত চুক্তি করতে Planfly-কে অনুমোদন দেয়।
8.2. ইউরোপীয় অর্থনৈতিক অঞ্চলের ব্যবসা
ব্যবসা থেকে Planfly-এ স্থানান্তর GDPR-এর অধীন হলে মানসম্মত চুক্তিগত ধারার মডিউল দুই (নিয়ন্ত্রক থেকে প্রক্রিয়াকরণকারী) অথবা ব্যবসা প্রক্রিয়াকরণকারী হলে মডিউল তিন (প্রক্রিয়াকরণকারী থেকে প্রক্রিয়াকরণকারী) পক্ষগুলির মধ্যে প্রযোজ্য এবং উল্লেখের মাধ্যমে চুক্তিতে অন্তর্ভুক্ত। ব্যবসা তথ্য রপ্তানিকারক ও Planfly আমদানিকারক। নিম্নলিখিত নির্বাচন প্রযোজ্য:
- ধারা 7 (নতুন পক্ষ যুক্ত করার ধারা) প্রযোজ্য,
- ধারা 9(a)-এ বিকল্প 2 (সাধারণ লিখিত অনুমতি); পূর্ববিজ্ঞপ্তি এই চুক্তির ধারা 7-এর 30 দিন,
- ধারা 11(a)-এর ঐচ্ছিক ভাষা প্রযোজ্য নয়,
- ধারা 13-এ কর্তৃপক্ষ রপ্তানিকারকের প্রতিষ্ঠার সদস্য রাষ্ট্রের কর্তৃপক্ষ; ইউরোপীয় ইউনিয়নে প্রতিষ্ঠিত না হলে GDPR অনুচ্ছেদ 27-এর প্রতিনিধির অবস্থানের রাষ্ট্রের কর্তৃপক্ষ অথবা প্রতিনিধি নিয়োগ আবশ্যক না হলে সংশ্লিষ্ট ব্যক্তিদের অবস্থানের সদস্য রাষ্ট্রগুলির একটির কর্তৃপক্ষ,
- ধারা 17-এ বিকল্প 2: রপ্তানিকারকের প্রতিষ্ঠার সদস্য রাষ্ট্রের আইন অথবা তা তৃতীয় পক্ষের সুবিধাভোগীর অধিকার না দিলে আয়ারল্যান্ডের আইন প্রযোজ্য,
- ধারা 18(b)-এ রপ্তানিকারকের প্রতিষ্ঠার সদস্য রাষ্ট্রের আদালত অথবা ইউরোপীয় ইউনিয়নে প্রতিষ্ঠিত না হলে আয়ারল্যান্ডের আদালত বিরোধ মেটায়,
- মানসম্মত চুক্তিগত ধারার সংযোজনী I এই চুক্তির সংযোজনী 1, সংযোজনী II সংযোজনী 2 এবং সংযোজনী III সংযোজনী 3।
8.3. যুক্তরাজ্যের ব্যবসা
স্থানান্তর UK GDPR-এর অধীন হলে ধারা 8.2-এর মানসম্মত চুক্তিগত ধারা UK Addendum-সহ প্রযোজ্য। UK Addendum-এর সারণি 1-এর পক্ষের বিবরণ সংযোজনী 1-এ, সারণি 2-এর মডিউল ও নির্বাচন ধারা 8.2-তে এবং সারণি 3-এর পরিশিষ্টের তথ্য সংযোজনী 1 থেকে 3-এ; সারণি 4-এর জন্য আমদানিকারক ও রপ্তানিকারক উভয়েই তার ধারা 19 অনুযায়ী শেষ করতে পারে। বিরোধে UK Addendum প্রযোজ্য।
8.4. সুইজারল্যান্ডের ব্যবসা
FADP-এর অধীন স্থানান্তরে ধারা 8.2-এর মানসম্মত ধারা এই পরিবর্তনসহ প্রযোজ্য: যতখানি স্থানান্তর FADP-এর অধীন, ততখানির জন্য উপযুক্ত তত্ত্বাবধায়ক কর্তৃপক্ষ Federal Data Protection and Information Commissioner (FDPIC); "সদস্য রাষ্ট্র" এমন অর্থে নেওয়া যাবে না যা সুইস ব্যক্তিকে স্বাভাবিক বাসস্থানে দাবি করতে বাধা দেয়; GDPR-এর উল্লেখ FADP-এর সমতুল্য বিধানের উল্লেখ হিসেবে পড়তে হবে।
8.5. অন্য দেশ ও পরবর্তী স্থানান্তর
অন্য দেশের ব্যবসার জন্য তার অবস্থানের দেশের আইনে বিদেশে স্থানান্তরের আবশ্যক সুরক্ষা প্রতিষ্ঠায় Planfly যুক্তিসঙ্গত সহযোগিতা করে। উপ-প্রক্রিয়াকরণকারীর কাছে পরবর্তী স্থানান্তর পর্যাপ্ততার সিদ্ধান্ত (যুক্তরাষ্ট্রে EU-U.S. Data Privacy Framework ও UK-সুইস সম্প্রসারণ) অথবা মানসম্মত চুক্তিগত ধারা ও তাদের UK-সুইস অভিযোজনের ভিত্তিতে হয়।
9. তথ্য-সংশ্লিষ্ট ব্যক্তিদের অনুরোধ
ব্যবসাকে উত্তর দিতে সক্ষম করতে Planfly ড্যাশবোর্ডে গ্রাহকের রেকর্ড দেখা, রপ্তানি, সংশোধন ও মোছার সরঞ্জাম দেয় এবং প্রয়োজনীয় যুক্তিসঙ্গত সহায়তা করে। সরাসরি আসা ব্যবসার তথ্যের অনুরোধ অযথা বিলম্ব ছাড়া ব্যবসাকে পাঠায় এবং ব্যক্তিকে ব্যবসার কাছে পাঠানো ছাড়া নির্দেশ ব্যতীত উত্তর দেয় না।
10. ব্যক্তিগত তথ্য লঙ্ঘন
লঙ্ঘনের খবর পেলে Planfly অযথা বিলম্ব ছাড়া এবং সম্ভব হলে 48 ঘণ্টায় ব্যবসাকে জানায়। তখন জানা পরিমাণে বিজ্ঞপ্তিতে প্রকৃতি, সংশ্লিষ্ট ব্যক্তি ও রেকর্ডের শ্রেণি ও আনুমানিক সংখ্যা, সম্ভাব্য ফল, গৃহীত বা প্রস্তাবিত ব্যবস্থা ও যোগাযোগ থাকে; তথ্য পাওয়া গেলে যোগ করা হয়। Personal Data Protection Board, উপযুক্ত কর্তৃপক্ষ ও সংশ্লিষ্ট ব্যক্তিকে জানানোর দায় পূরণে যুক্তিসঙ্গত সাহায্য করে। জানানোর অর্থ দোষ স্বীকার নয়।
11. প্রভাব মূল্যায়ন ও পূর্বপরামর্শ
প্রক্রিয়াকরণের প্রকৃতি ও উপলব্ধ তথ্য বিবেচনায় ব্যবসাকে তথ্য সুরক্ষার প্রভাব মূল্যায়ন এবং প্রয়োজনে কর্তৃপক্ষের পরামর্শে সক্ষম করতে Planfly যুক্তিসঙ্গত তথ্য ও সহায়তা দেয়।
12. মোছা ও ফেরত
সাবস্ক্রিপশন চলাকালে ও অ্যাকাউন্ট বন্ধের আগে ব্যবসা ড্যাশবোর্ড থেকে গ্রাহকের রেকর্ড রপ্তানি করতে পারে। অ্যাকাউন্ট মোছার পরে 30 দিনে Planfly ব্যবসার তথ্য মুছে বা বেনামী করে। ব্যাকআপ চক্র শেষ হলে সর্বোচ্চ 35 দিনে কপি মুছে যায় এবং ততদিন এনক্রিপ্ট করা অবস্থায় কেবল দুর্যোগ পুনরুদ্ধারে থাকে। Planfly-এর প্রযোজ্য আইনে দীর্ঘকাল রাখার রেকর্ড (যেমন অর্থপ্রদান মডিউলের লেনদেন ও গ্রহণের রেকর্ড) শুধু সেই উদ্দেশ্যে ও সময়ের জন্য থাকে।
13. তথ্য ও নিরীক্ষা
চুক্তি মানা দেখাতে প্রয়োজনীয় তথ্য (চুক্তি, সংযোজনী 2-এর ব্যবস্থা, সংযোজনী 3-এর তালিকা ও যুক্তিসঙ্গত প্রশ্নের উত্তর) Planfly দেয়। তা দিয়ে যুক্তিসঙ্গত সন্দেহ মেটানো না গেলে বা কর্তৃপক্ষ চাইলে ব্যবসা নিজ খরচে গোপনীয়তার দায়বদ্ধ স্বাধীন নিরীক্ষক দিয়ে সর্বোচ্চ বছরে একবার, কর্মসময়ে, অন্তত 30 দিনের লিখিত বিজ্ঞপ্তিতে নিরীক্ষা করাতে পারে। অন্য গ্রাহকের তথ্য বা নিরাপত্তা ঝুঁকির তথ্যে প্রবেশ অন্তর্ভুক্ত নয়। মানসম্মত ধারার 8.9-এর অধিকার অক্ষুণ্ণ।
14. সরকারি কর্তৃপক্ষের অনুরোধ
সরকারি কর্তৃপক্ষ বা আদালত ব্যবসার ব্যক্তিগত তথ্যে প্রবেশের অনুরোধ করলে আইন নিষেধ না করলে Planfly অযথা বিলম্ব ছাড়া ব্যবসাকে জানায়; বৈধতা বিচার করে, অবৈধ মনে হলে আইনের উপলব্ধ উপায়ে চ্যালেঞ্জ করে এবং আইনগত আবশ্যক ন্যূনতম তথ্যই দেয়।
15. মার্কিন রাজ্যের আইনের অতিরিক্ত শর্ত
ব্যবসার তথ্য CCPA বা অন্য রাজ্যের গোপনীয়তা আইনের অধীন হলে সেবাদাতা ও প্রক্রিয়াকরণকারী হিসেবে Planfly:
- ব্যবসার তথ্য বিক্রি বা ভিন্ন প্রসঙ্গের আচরণভিত্তিক বিজ্ঞাপনে ভাগ করে না,
- শুধু সংযোজনী 1-এর ব্যবসার উদ্দেশ্য ও সরাসরি ব্যবসায়িক সম্পর্কের মধ্যে তথ্য রাখে, ব্যবহার ও প্রকাশ করে,
- আইনের অনুমতি ছাড়া অন্যের কাছ থেকে পাওয়া বা নিজ যোগাযোগে সংগৃহীত তথ্যের সঙ্গে মেশায় না,
- আইন মেনে প্রয়োজনীয় সুরক্ষা দেয় এবং আর দায় পূরণ করতে পারবে না বলে নির্ধারণ করলে ব্যবসাকে জানায়,
- চুক্তিমতো ব্যবহার নিশ্চিত ও অননুমোদিত ব্যবহার বন্ধ ও সংশোধনে ব্যবসাকে যুক্তিসঙ্গত উপযুক্ত পদক্ষেপ নিতে দেয়,
- ভোক্তার অনুরোধের উত্তরে সহযোগিতা করে,
- উপ-প্রক্রিয়াকরণকারীকে একই দায় দেয়।
Washington My Health My Data Act ও অনুরূপ ভোক্তা স্বাস্থ্যতথ্য আইনে Planfly শুধু ব্যবসার নির্দেশে ও চুক্তির পরিধিতে তথ্য প্রক্রিয়াকরণ করে; নীতি ও সম্মতির দায় ব্যবসার।
16. HIPAA
Planfly যুক্তরাষ্ট্রের Health Insurance Portability and Accountability Act of 1996 (HIPAA)-এর business associate চুক্তি করে না এবং সেবা HIPAA-এর দায়ে তৈরি নয়। HIPAA-এর "covered entity" বা "business associate" ব্যবসা সুরক্ষিত স্বাস্থ্যতথ্য (PHI) তৈরি, গ্রহণ, রাখা বা প্রেরণে Planfly ব্যবহার না করতে সম্মত হয়।
17. দায়বদ্ধতা
চুক্তিতে পক্ষগুলির দায় ব্যবহারের শর্তাবলির দায়বিধির অধীন। এটি মানসম্মত চুক্তিগত ধারা ও তথ্য সুরক্ষা আইনে সংশ্লিষ্ট ব্যক্তিদের অধিকার সীমিত করে না।
18. মেয়াদ ও সমাপ্তি
ব্যবহারের শর্তাবলি কার্যকর থাকা পর্যন্ত চুক্তি কার্যকর থাকে। ব্যবহারের শর্তাবলি শেষ হওয়ার পরে যতদিন Planfly ব্যবসার ব্যক্তিগত তথ্য প্রক্রিয়াকরণ বা সংরক্ষণ করে, প্রাসঙ্গিক বিধান বলবৎ থাকে।
19. পরিবর্তন
আইন, কর্তৃপক্ষের সিদ্ধান্ত বা সেবার পরিবর্তনে Planfly চুক্তি বদলাতে পারে; ব্যবসার প্রতিকূল গুরুত্বপূর্ণ পরিবর্তন কার্যকরের অন্তত 30 দিন আগে জানায়। মানসম্মত ধারা ও UK Addendum-এর আনুষ্ঠানিক সংশোধিত বা প্রতিস্থাপিত সংস্করণ কার্যকরের দিন থেকে প্রযোজ্য।
20. ভাষা ও প্রযোজ্য আইন
চুক্তি তুর্কি ও ইংরেজিতে সম্পাদিত। অ্যাকাউন্টের দেশ Türkiye হলে তুর্কি, অন্য সকল ব্যবসার জন্য ইংরেজি সংস্করণ প্রাধান্য পায়। মানসম্মত ধারা ও UK Addendum নিজ বিধানের আইন দ্বারা নিয়ন্ত্রিত; অন্য বিধানে ব্যবহারের শর্তাবলির প্রযোজ্য আইন ও এখতিয়ার প্রযোজ্য।
সংযোজনী 1: প্রক্রিয়াকরণের বিবরণ
A. পক্ষ
- তথ্য রপ্তানিকারক / নিয়ন্ত্রক: ব্যবসা; নাম, ঠিকানা ও যোগাযোগ অ্যাকাউন্টে নথিভুক্ত। কাজ: অ্যাপয়েন্টমেন্টে সেবা প্রদান। ভূমিকা: নিয়ন্ত্রক (অন্য নিয়ন্ত্রকের পক্ষে হলে প্রক্রিয়াকরণকারী)।
- তথ্য আমদানিকারক / প্রক্রিয়াকরণকারী: Mobiza Teknoloji, Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86/2, 16335 Osmangazi, Bursa, Türkiye; যোগাযোগ: legal@planfly.com.tr। কাজ: Planfly অনলাইন বুকিং সফটওয়্যার সেবা। ভূমিকা: প্রক্রিয়াকরণকারী।
- ব্যবসা ইলেকট্রনিকভাবে ব্যবহারের শর্তাবলি গ্রহণের দিনই পক্ষগুলির এই চুক্তি ও মানসম্মত চুক্তিগত ধারা গ্রহণের দিন।
B. প্রক্রিয়াকরণ ও স্থানান্তরের বর্ণনা
- সংশ্লিষ্ট ব্যক্তিদের শ্রেণি: ব্যবসার গ্রাহক ও বুককারী (সেবাগ্রহীতা, রোগী, সদস্য, শিক্ষার্থী ইত্যাদি) ও আইনি প্রতিনিধি; কর্মী ও দলীয় সদস্য; পর্যালোচনা প্রদানকারী।
- ব্যক্তিগত তথ্যের শ্রেণি: পরিচয় ও যোগাযোগ (প্রথম নাম, পদবি, ফোন, ইমেইল); অ্যাপয়েন্টমেন্ট (সেবা, কর্মী, তারিখ, সময়, অবস্থা, বাতিল ও অনুপস্থিতির রেকর্ড, নোট); ব্যবসার যোগ করা জন্মতারিখ, ট্যাগ, ব্যক্তিগত নোট ও ইতিহাস; ইতিহাস থেকে গণনা ও শুধু ব্যবসাকে দেখানো উপস্থিতির সম্ভাবনার সূচক; প্রাথমিক ফর্মের উত্তর; বিজ্ঞপ্তি ও সরবরাহ রেকর্ড; পর্যালোচনা; বিজ্ঞপ্তি, সম্মতি ও বাণিজ্যিক বার্তার সম্মতি (তারিখ, IP, ব্রাউজার, পাঠ্যের সংস্করণ); অর্থপ্রদান মডিউল ব্যবহারে সীমিত তথ্য (পরিমাণ, তারিখ, লেনদেন নম্বর, কার্ডের ধরন ও আড়াল করা শেষ চার অঙ্ক; কার্ড নম্বর ও নিরাপত্তা কোড প্রক্রিয়াকৃত নয়); অনলাইন অ্যাপয়েন্টমেন্টের মিটিং লিংক; কর্মীর বিবরণ (নাম, পদ, ছবি, কর্মঘণ্টা, অ্যাকাউন্ট); নিরাপত্তা লগ ও কুকিবিহীন ভিজিট পরিসংখ্যান।
- বিশেষ শ্রেণির তথ্য: ব্যবসার পছন্দ অনুযায়ী প্রাথমিক উত্তর, অ্যাপয়েন্টমেন্ট ও গ্রাহকের নোটে স্বাস্থ্যতথ্য থাকতে পারে। অতিরিক্ত সুরক্ষা: গ্রাহক কার্ডের ব্যক্তিগত নোটের ডেটাবেস এনক্রিপশন, ভূমিকা অনুযায়ী প্রবেশ, স্মারকে সেবার নাম আড়ালকারী সংযত বার্তা, তারিখ, IP ও পাঠ্যের সংস্করণসহ ঐচ্ছিক স্পষ্ট সম্মতি নথিভুক্ত এবং সংযোজনী 2-এর ব্যবস্থা।
- স্থানান্তরের ঘনত্ব: অব্যাহত।
- প্রক্রিয়াকরণের প্রকৃতি: হোস্টিং, সংরক্ষণ, সংগঠন, প্রদর্শন, প্রেরণ (ইমেইল, SMS, পুশ বিজ্ঞপ্তি), গণনা (উপলব্ধতা, পরিসংখ্যান), রপ্তানি ও মোছা।
- উদ্দেশ্য: ব্যবসাকে অনলাইন বুকিং, ক্যালেন্ডার, গ্রাহকের রেকর্ড, বিজ্ঞপ্তি, পর্যালোচনা, পরিসংখ্যান এবং ব্যবহৃত হলে অনলাইন অর্থপ্রদান; এসবের নিরাপত্তা, সহায়তা ও রক্ষণাবেক্ষণ।
- সংরক্ষণ: ড্যাশবোর্ডে ব্যবসার মোছা ও সেটিং অনুসারে; সর্বশেষ এই চুক্তির ধারা 12-এর সময়সীমায়।
- উপ-প্রক্রিয়াকরণকারীকে স্থানান্তর: সংযোজনী 3-এর বিষয়, প্রকৃতি ও স্থায়িত্বসহ।
C. উপযুক্ত তত্ত্বাবধায়ক কর্তৃপক্ষ
ইউরোপীয় অর্থনৈতিক অঞ্চলের ব্যবসার জন্য ধারা 8.2-এ নির্ধারিত কর্তৃপক্ষ; যুক্তরাজ্যে Information Commissioner's Office (ICO); সুইজারল্যান্ডে Federal Data Protection and Information Commissioner (FDPIC); Türkiye-এর ব্যবসায় Personal Data Protection Board।
সংযোজনী 2: প্রযুক্তিগত ও সাংগঠনিক ব্যবস্থা
- প্রেরণের নিরাপত্তা: সব সংযোগে TLS (HTTPS) এনক্রিপশন ও HTTP Strict Transport Security।
- প্রবেশ নিয়ন্ত্রণ: ব্যবসা অনুযায়ী পৃথক তথ্য; ভূমিকার অনুমতি (মালিক, ব্যবস্থাপক, কর্মী); ঐচ্ছিক দ্বি-ধাপ প্রমাণীকরণ; শুধু হ্যাশ পাসওয়ার্ড; HttpOnly, Secure ও SameSite সেশন কুকি এবং CSRF সুরক্ষা।
- এনক্রিপশন: গ্রাহক কার্ডের ব্যক্তিগত নোট, অর্থপ্রদান প্রতিষ্ঠানের কার্ড ও অ্যাকাউন্ট চাবি, অর্থপ্রদানের অ্যাকাউন্টের বিবরণ ও তৃতীয় পক্ষের প্রবেশ টোকেনের ডেটাবেস এনক্রিপশন; ব্যাকআপ এনক্রিপশন।
- অ্যাপ্লিকেশন নিরাপত্তা: হার সীমা, বট ফাঁদ ও অপব্যবহার শনাক্তকরণ; কনটেন্ট সিকিউরিটি পলিসি (CSP), নিরাপত্তা হেডার ও ইনপুট যাচাই।
- অবকাঠামো: ডেটাবেস ও ক্যাশ ইন্টারনেটে উন্মুক্ত নয়; সেবা অস্বীকারের আক্রমণ ও ক্ষতিকর ট্রাফিকের নেটওয়ার্ক সুরক্ষা।
- লগ ও পর্যবেক্ষণ: নিরাপত্তা, প্রবেশ ও লেনদেনের লগ রাখা ও পরীক্ষা।
- ধারাবাহিকতা: দৈনিক এনক্রিপ্ট ব্যাকআপ ও পুনরুদ্ধার পদ্ধতি।
- তথ্য ন্যূনতমকরণ: Planfly কার্ড নম্বর ও নিরাপত্তা কোড প্রক্রিয়াকরণ করে না (পেমেন্ট প্রতিষ্ঠান পৃষ্ঠা হোস্ট করে); কুকি ও IP সংরক্ষণ ছাড়া পরিসংখ্যান এবং Do Not Track ও Global Privacy Control সম্মান; স্মারকের সংযত বার্তা।
- কর্মী: ন্যূনতম অধিকার, গোপনীয়তার দায় ও ভূমিকা বদলালে প্রবেশ সরানো।
- উপ-প্রক্রিয়াকরণকারী পরিচালনা: চুক্তিগত তথ্য সুরক্ষা ও নিরাপত্তার দায় এবং বিন্যাস মূল্যায়ন।
- ঘটনা পরিচালনা: লঙ্ঘন শনাক্ত, নথিভুক্ত ও ধারা 10 অনুযায়ী জানানো।
সংযোজনী 3: উপ-প্রক্রিয়াকরণকারী
ব্যবসার ব্যক্তিগত তথ্য প্রক্রিয়াকরণে Planfly নিচের উপ-প্রক্রিয়াকরণকারী ব্যবহার করে (শেষ হালনাগাদ: 10 অক্টোবর 2026)।
| উপ-ডেটা প্রসেসর | সেবা ও প্রক্রিয়াকৃত তথ্য | প্রক্রিয়াকরণের স্থান |
|---|---|---|
| Planfly সার্ভার হোস্ট করে এমন ডেটা সেন্টার সেবা প্রদানকারী | Sunucu, veritabanı ve uygulama barındırma (tüm İşletme Kişisel Verileri) | সেবাদানকারীর ডেটা সেন্টার |
| Cloudflare, Inc. (101 Townsend St., San Francisco, CA 94107, মার্কিন যুক্তরাষ্ট্র) | İçerik dağıtım ağı, DNS ve ağ güvenliği; R2 dosya depolama (logo, kapak ve personel fotoğrafları, yüklenen dosyalar) | ABD ve Cloudflare küresel ağı |
| Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, মার্কিন যুক্তরাষ্ট্র) | Şifrelenmiş veritabanı yedekleri (Google Drive); mobil uygulama anlık bildirimleri (Firebase Cloud Messaging, bildirimdeki randevu bilgileri) | মার্কিন যুক্তরাষ্ট্র |
| Netgsm İletişim ve Bilgi Teknolojileri A.Ş. (তুরস্ক) | SMS gönderimi (telefon numarası ve mesaj metni) | তুরস্ক |
| ইমেইল পাঠানোর সেবা প্রদানকারী | E-posta gönderimi (e-posta adresi ve ileti içeriği) | সেবাদানকারীর ডেটা সেন্টার |
| OpenAI, L.L.C. (মার্কিন যুক্তরাষ্ট্র) | Destek sohbet asistanı (yalnızca İşletme kullanıcılarının görüşmeye kendilerinin yazdığı bilgiler) | মার্কিন যুক্তরাষ্ট্র |
নিচের প্রদানকারীরা Planfly-এর উপ-প্রক্রিয়াকরণকারী নয়; ব্যবসার নির্দেশে তাদের তথ্য পাঠানো হয় এবং নিজের দায়ে প্রক্রিয়াকরণ করে:
- Google Calendar ও Google Meet (Google LLC), ব্যবসা নিজ Google অ্যাকাউন্ট সংযুক্ত করলে,
- অর্থপ্রদান মডিউলে সেবাদাতা অর্থপ্রদান প্রতিষ্ঠান (iyzico Ödeme Hizmetleri A.Ş. এবং ব্যবসা নিজ অ্যাকাউন্ট সংযুক্ত করা প্রতিষ্ঠান),
- বুকিং পৃষ্ঠায় ব্যবসার লিংক করা তৃতীয় পক্ষের সেবা।
অন্যান্য আইনি নথি
- KVKK গোপনীয়তা বিজ্ঞপ্তি10 অক্টোবর 2026
- GDPR গোপনীয়তা বিজ্ঞপ্তি (ইউরোপীয় অর্থনৈতিক অঞ্চল ও সুইজারল্যান্ড)10 অক্টোবর 2026
- যুক্তরাজ্যের গোপনীয়তা বিজ্ঞপ্তি10 অক্টোবর 2026
- যুক্তরাষ্ট্রের গোপনীয়তা বিজ্ঞপ্তি10 অক্টোবর 2026
- গোপনীয়তা নীতি10 অক্টোবর 2026
- ব্যবহারের শর্তাবলি10 অক্টোবর 2026
- কুকি নীতি10 অক্টোবর 2026
- দূরবর্তী বিক্রয় চুক্তি10 অক্টোবর 2026
- অর্থফেরত ও সেবা সরবরাহ নীতি10 অক্টোবর 2026
- অংশীদার (বিক্রয় মধ্যস্থতা) চুক্তি10 অক্টোবর 2026
- অংশীদারের গোপনীয়তা বিজ্ঞপ্তি10 অক্টোবর 2026
- Hesap ve Veri Silme11 অক্টোবর 2026
কোম্পানির তথ্য
Planfly, Mobiza Teknoloji কর্তৃক তৈরি ও পরিচালিত একটি পণ্য।
- উপাধি
- Mobiza Teknoloji
- ঠিকানা
- Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86/2, 16335 Osmangazi, Bursa, Türkiye
- কর অফিস (vergi dairesi)
- উলুদাগ কর অফিস
- কর নম্বর
- 1280527561
- DUNS নম্বর
- 751143161
- কর্পোরেট ওয়েবসাইট
- mobiza.com.tr