कानूनी
डेटा प्रसंस्करण अनुबंध
डेटा प्रसंस्करणकर्ता के रूप में Planfly का उपयोग करने वाले व्यवसायों के ग्राहक डेटा के प्रसंस्करण, उप-प्रसंस्करणकर्ताओं और अंतरराष्ट्रीय हस्तांतरण हेतु KVKK, GDPR, यूके, स्विस और अमेरिकी कानून के अंतर्गत शर्तें।
सामग्री · 24 अनुभाग
- पक्षकार और दायरा
- 1. परिभाषाएँ
- 2. पक्षकारों की भूमिकाएँ
- 3. व्यवसाय के निर्देश
- 4. व्यवसाय के दायित्व
- 5. गोपनीयता
- 6. सुरक्षा
- 7. उप-प्रसंस्करणकर्ता
- 8. अंतरराष्ट्रीय हस्तांतरण
- 8.1. Türkiye के व्यवसाय
- 8.2. यूरोपीय आर्थिक क्षेत्र के व्यवसाय
- 8.3. यूनाइटेड किंगडम के व्यवसाय
- 8.4. स्विट्ज़रलैंड के व्यवसाय
- 8.5. अन्य देश और आगे के हस्तांतरण
- 9. डेटा विषयों के अनुरोध
- 10. व्यक्तिगत डेटा उल्लंघन
- 11. प्रभाव आकलन और पूर्व परामर्श
- 12. हटाना और वापस करना
- 13. जानकारी और लेखापरीक्षा
- 14. सार्वजनिक प्राधिकरणों के अनुरोध
- 15. अमेरिकी राज्य कानूनों हेतु अतिरिक्त शर्तें
- 16. HIPAA
- 17. दायित्व
- 18. अवधि और समाप्ति
- 19. परिवर्तन
- 20. भाषा और लागू कानून
- अनुलग्नक 1: प्रसंस्करण का विवरण
- A. पक्षकार
- B. प्रसंस्करण और हस्तांतरण का वर्णन
- C. सक्षम पर्यवेक्षी प्राधिकरण
- अनुलग्नक 2: तकनीकी और संगठनात्मक उपाय
- अनुलग्नक 3: उप-प्रसंस्करणकर्ता
यह अनुबंध तुर्की और अंग्रेज़ी में किया गया है। यह हिंदी संस्करण सुविधा के लिए प्रदान किया गया अनुवाद है; जिन व्यवसायों के खाते का देश Türkiye है, उनके लिए तुर्की संस्करण प्रधान होगा और अन्य सभी व्यवसायों के लिए अंग्रेज़ी संस्करण प्रधान होगा (धारा 20)।
पक्षकार और दायरा
यह डेटा प्रसंस्करण अनुबंध ("अनुबंध") Planfly सेवा प्रदान करने वाली Mobiza Teknoloji ("Planfly") तथा Planfly पर व्यवसाय खाता खोलने और उपयोग की शर्तें स्वीकार करने वाले व्यवसाय ("व्यवसाय") के बीच किया जाता है। यह अनुबंध उपयोग की शर्तों का अभिन्न अनुलग्नक है और व्यवसाय द्वारा उपयोग की शर्तें स्वीकार करने पर बिना अलग हस्ताक्षर के प्रभावी होता है।
यह अनुबंध उस व्यक्तिगत डेटा पर लागू है जिसे Planfly व्यवसाय की ओर से प्रसंस्कृत करता है। अपने उद्देश्यों के लिए नियंत्रक के रूप में Planfly द्वारा प्रसंस्कृत डेटा (व्यवसाय खाते, सदस्यताएँ और चालान, सहायता और सुरक्षा अभिलेख) गोपनीयता नीति और KVKK गोपनीयता सूचना के अंतर्गत है, इस अनुबंध के अंतर्गत नहीं।
उपयोग की शर्तों की धारा 11 और यह अनुबंध साथ लागू होते हैं। व्यक्तिगत डेटा संरक्षण के मामलों में यह अनुबंध प्रधान है और जहाँ मानक संविदात्मक खंड लागू हैं, वहाँ मानक संविदात्मक खंड प्रधान हैं।
1. परिभाषाएँ
- डेटा संरक्षण कानून: व्यवसाय के व्यक्तिगत डेटा के प्रसंस्करण पर लागू व्यक्तिगत डेटा संरक्षण कानून, विशेष रूप से व्यक्तिगत डेटा संरक्षण कानून संख्या 6698 ("KVKK"), विनियम (EU) 2016/679 (General Data Protection Regulation, सामान्य डेटा संरक्षण विनियम, "GDPR"), UK GDPR और यूके का Data Protection Act 2018, Swiss Federal Act on Data Protection ("FADP"), California Consumer Privacy Act ("CCPA") तथा अन्य अमेरिकी राज्यों के गोपनीयता कानून।
- व्यवसाय का व्यक्तिगत डेटा: व्यवसाय के बुकिंग पृष्ठ, विजेट, डैशबोर्ड या मोबाइल ऐप से एकत्र अथवा व्यवसाय द्वारा Planfly में दर्ज व्यक्तिगत डेटा जिसे Planfly व्यवसाय की ओर से प्रसंस्कृत करता है।
- उप-प्रसंस्करणकर्ता: व्यवसाय का व्यक्तिगत डेटा प्रसंस्कृत करने के लिए Planfly द्वारा नियुक्त तीसरा पक्ष।
- व्यक्तिगत डेटा उल्लंघन: सुरक्षा उल्लंघन जिसके कारण व्यवसाय का व्यक्तिगत डेटा दुर्घटनावश या अवैध रूप से नष्ट, खोया या परिवर्तित हो, अनधिकृत रूप से प्रकट हो अथवा उस तक अनधिकृत पहुँच हो।
- मानक संविदात्मक खंड: 4 जून 2021 के आयोग कार्यान्वयन निर्णय (EU) 2021/914 के साथ संलग्न मानक संविदात्मक खंड।
- UK Addendum: Data Protection Act 2018 की धारा 119A के अंतर्गत यूके Information Commissioner's Office (ICO) द्वारा जारी मानक संविदात्मक खंडों का International Data Transfer Addendum (संस्करण B1.0)।
इस अनुबंध में अपरिभाषित शब्दों, जैसे "नियंत्रक", "डेटा प्रसंस्करणकर्ता", "डेटा विषय", "प्रसंस्करण" और "सेवा प्रदाता", का अर्थ डेटा संरक्षण कानून में दिया गया अर्थ है।
2. पक्षकारों की भूमिकाएँ
व्यवसाय के व्यक्तिगत डेटा के लिए व्यवसाय नियंत्रक और Planfly डेटा प्रसंस्करणकर्ता है। यदि व्यवसाय स्वयं अन्य नियंत्रक की ओर से डेटा प्रसंस्करणकर्ता है, तो Planfly व्यवसाय का उप-प्रसंस्करणकर्ता है और व्यवसाय आश्वासन देता है कि Planfly को उसके निर्देश अपने नियंत्रक के निर्देशों के अनुरूप हैं। CCPA के प्रयोजन हेतु Planfly व्यवसाय का "सेवा प्रदाता" है; अन्य अमेरिकी राज्य कानूनों के लिए वह व्यवसाय का "डेटा प्रसंस्करणकर्ता" है।
प्रसंस्करण की विषयवस्तु, अवधि, प्रकृति और उद्देश्य, व्यक्तिगत डेटा के प्रकार तथा डेटा विषयों की श्रेणियाँ अनुलग्नक 1 में हैं।
3. व्यवसाय के निर्देश
Planfly व्यवसाय का व्यक्तिगत डेटा केवल व्यवसाय के दस्तावेज़ीकृत निर्देशों पर प्रसंस्कृत करता है। उपयोग की शर्तें, यह अनुबंध, व्यवसाय की डैशबोर्ड सेटिंग और डैशबोर्ड, मोबाइल ऐप या सहायता माध्यमों से दिए निर्देश व्यवसाय के दस्तावेज़ीकृत निर्देश हैं। यदि Planfly पर लागू कानून अन्य प्रसंस्करण आवश्यक करे, तो Planfly प्रसंस्करण से पहले व्यवसाय को कानूनी आवश्यकता बताता है, जब तक कानून इसकी मनाही न करे।
यदि Planfly किसी निर्देश को डेटा संरक्षण कानून का उल्लंघन मानता है, तो तुरंत व्यवसाय को सूचित करता है और निर्देश सुधरने तक संबंधित प्रसंस्करण स्थगित कर सकता है।
4. व्यवसाय के दायित्व
व्यवसाय स्वीकार करता है और आश्वासन देता है कि:
- व्यवसाय का व्यक्तिगत डेटा प्रसंस्कृत करने के लिए उसके पास डेटा संरक्षण कानून के अंतर्गत कानूनी आधार है और उसने डेटा विषयों को सूचित किया है; Planfly की गोपनीयता सूचना के नमूने इस्तेमाल करने पर उसने उनकी अपनी गतिविधियों से संगति जाँची है,
- जहाँ सहमति आवश्यक है, उसने कानून के अनुसार सहमति ली है,
- प्रारंभिक जानकारी के प्रश्न डेटा न्यूनतमकरण के सिद्धांत के अनुसार बनाता है और अपॉइंटमेंट के लिए अनावश्यक विशेष श्रेणी का व्यक्तिगत डेटा (स्वास्थ्य डेटा सहित) नहीं माँगता,
- आवश्यक न होने पर सेवा नाम, भुगतान विवरण या सूचना पाठ में ऐसे शब्द नहीं इस्तेमाल करता जिनसे स्वास्थ्य स्थिति प्रकट हो सकती हो,
- डेटा विषयों के अनुरोधों का उत्तर देने का उत्तरदायी है,
- केवल अधिकृत व्यक्तियों को डैशबोर्ड पहुँच देता है और अपना खाता सुरक्षित रखता है,
- Planfly को केवल वैध निर्देश देता है।
5. गोपनीयता
Planfly व्यवसाय के व्यक्तिगत डेटा तक पहुँच सकने वाले कर्मचारियों और ठेकेदारों की पहुँच उनके कार्यों की आवश्यकता तक सीमित रखता है और सुनिश्चित करता है कि वे संविदात्मक या वैधानिक गोपनीयता दायित्वों से बँधे हों।
6. सुरक्षा
KVKK अनुच्छेद 12 और GDPR अनुच्छेद 32 के अनुसार Planfly प्रसंस्करण की प्रकृति और जोखिम के अनुरूप तकनीकी तथा संगठनात्मक उपाय अपनाता है। ये उपाय अनुलग्नक 2 में हैं। तकनीकी विकास के अनुसार उन्हें अपडेट कर सकता है बशर्ते सुरक्षा स्तर कम न हो। KVKK अनुच्छेद 12 के दूसरे पैराग्राफ के अंतर्गत सुरक्षा उपाय लेने की संयुक्त ज़िम्मेदारी पक्षकारों की है; व्यवसाय अपने खातों और डिवाइस की सुरक्षा तथा डैशबोर्ड सेटिंग का उत्तरदायी है।
7. उप-प्रसंस्करणकर्ता
व्यवसाय अनुलग्नक 3 के उप-प्रसंस्करणकर्ताओं का इस्तेमाल करने के लिए Planfly को सामान्य लिखित अनुमति देता है। नए उप-प्रसंस्करणकर्ता की नियुक्ति या मौजूदा के प्रतिस्थापन से कम से कम 30 दिन पहले Planfly अनुलग्नक 3 अपडेट कर व्यवसाय को ईमेल या डैशबोर्ड सूचना देता है। इस अवधि में व्यवसाय उचित डेटा संरक्षण आधारों पर आपत्ति कर सकता है; उचित समय में समाधान न होने पर व्यवसाय परिवर्तन से प्रभावित सदस्यता समाप्त कर सकता है।
Planfly प्रत्येक उप-प्रसंस्करणकर्ता पर लिखित अनुबंध से कम से कम इस अनुबंध के स्तर के संरक्षण वाले दायित्व लगाता है और डेटा संरक्षण कानून की सीमा तक उसके दायित्वों के निष्पादन के लिए व्यवसाय के प्रति उत्तरदायी रहता है।
व्यवसाय द्वारा अपना खाता जोड़कर इस्तेमाल सेवाएँ (जैसे Google Calendar और Google Meet, व्यवसाय का भुगतान संस्था का खाता) तथा अपने कानूनों के अंतर्गत नियंत्रक के रूप में भुगतान सेवा देने वाली भुगतान संस्थाएँ Planfly के उप-प्रसंस्करणकर्ता नहीं हैं; इन्हें व्यवसाय के निर्देशों पर डेटा भेजा जाता है।
8. अंतरराष्ट्रीय हस्तांतरण
8.1. Türkiye के व्यवसाय
यदि व्यवसाय Türkiye में है, विदेश के उप-प्रसंस्करणकर्ताओं को व्यवसाय के व्यक्तिगत डेटा का हस्तांतरण KVKK अनुच्छेद 9 और Regulation on the Procedures and Principles for the Transfer of Personal Data Abroad के अंतर्गत मुख्यतः पर्याप्तता निर्णय पर और उसके अभाव में Personal Data Protection Board द्वारा घोषित मानक अनुबंध जैसे उचित सुरक्षा उपायों पर आधारित है। इन हस्तांतरणों के लिए आवश्यक होने पर व्यवसाय Planfly को अपनी ओर से भी मानक अनुबंध करने के लिए अधिकृत करता है।
8.2. यूरोपीय आर्थिक क्षेत्र के व्यवसाय
यदि व्यवसाय द्वारा Planfly को व्यक्तिगत डेटा का हस्तांतरण GDPR के अधीन है, तो पक्षकारों के बीच मानक संविदात्मक खंडों का मॉड्यूल दो (नियंत्रक से डेटा प्रसंस्करणकर्ता) अथवा व्यवसाय के प्रसंस्करणकर्ता होने पर मॉड्यूल तीन (डेटा प्रसंस्करणकर्ता से डेटा प्रसंस्करणकर्ता) लागू है और संदर्भ द्वारा ये मॉड्यूल अनुबंध में शामिल हैं। व्यवसाय डेटा निर्यातक और Planfly डेटा आयातक है। निम्न चुनाव लागू हैं:
- खंड 7 (पक्षकार जोड़ने का खंड) लागू है,
- खंड 9(a) में विकल्प 2 (सामान्य लिखित अनुमति) लागू है; पूर्व सूचना की अवधि इस अनुबंध की धारा 7 के 30 दिन हैं,
- खंड 11(a) का वैकल्पिक पाठ लागू नहीं है,
- खंड 13 के लिए सक्षम पर्यवेक्षी प्राधिकरण उस सदस्य राज्य का प्राधिकरण है जहाँ डेटा निर्यातक स्थापित है; यूरोपीय संघ में स्थापित न होने पर उस सदस्य राज्य का प्राधिकरण है जहाँ GDPR अनुच्छेद 27 के अंतर्गत उसका प्रतिनिधि स्थित है अथवा प्रतिनिधि नियुक्त करना आवश्यक न हो तो उन सदस्य राज्यों में से एक का प्राधिकरण जहाँ डेटा विषय स्थित हैं,
- खंड 17 में विकल्प 2 लागू है: मानक संविदात्मक खंड उस सदस्य राज्य के कानून से नियंत्रित होते हैं जहाँ डेटा निर्यातक स्थापित है अथवा वह कानून तीसरे पक्ष के लाभार्थी अधिकार न दे तो आयरलैंड के कानून से,
- खंड 18(b) के लिए विवाद उस सदस्य राज्य के न्यायालयों में सुलझते हैं जहाँ डेटा निर्यातक स्थापित है अथवा यूरोपीय संघ में स्थापित न हो तो आयरलैंड के न्यायालयों में,
- मानक संविदात्मक खंडों का अनुलग्नक I इस अनुबंध का अनुलग्नक 1, अनुलग्नक II इसका अनुलग्नक 2 और अनुलग्नक III इसका अनुलग्नक 3 है।
8.3. यूनाइटेड किंगडम के व्यवसाय
हस्तांतरण UK GDPR के अधीन हो तो धारा 8.2 के मानक संविदात्मक खंड UK Addendum के साथ लागू हैं। UK Addendum की तालिका 1 के पक्षकार विवरण अनुलग्नक 1, तालिका 2 के मॉड्यूल और चुनाव धारा 8.2 तथा तालिका 3 की परिशिष्ट जानकारी अनुलग्नक 1 से 3 में है; तालिका 4 के लिए आयातक और निर्यातक दोनों इसकी धारा 19 के अनुसार UK Addendum समाप्त कर सकते हैं। टकराव होने पर UK Addendum लागू होगा।
8.4. स्विट्ज़रलैंड के व्यवसाय
हस्तांतरण FADP के अधीन हो तो धारा 8.2 के मानक संविदात्मक खंड इन अनुकूलनों के साथ लागू हैं: FADP के अधीन हस्तांतरण की सीमा तक सक्षम पर्यवेक्षी प्राधिकरण Federal Data Protection and Information Commissioner (FDPIC) है; "सदस्य राज्य" का अर्थ ऐसा नहीं हो सकता जो स्विट्ज़रलैंड के डेटा विषयों को सामान्य निवास स्थान पर दावा करने से रोके; GDPR के संदर्भों को FADP के संबंधित प्रावधानों के संदर्भ माना जाएगा।
8.5. अन्य देश और आगे के हस्तांतरण
अन्य देशों के व्यवसायों के लिए व्यवसाय के स्थान वाले देश के कानून द्वारा विदेश हस्तांतरण हेतु आवश्यक सुरक्षा उपाय स्थापित करने में Planfly उचित सहयोग करता है। Planfly द्वारा उप-प्रसंस्करणकर्ताओं को आगे हस्तांतरण पर्याप्तता निर्णय (अमेरिकी उप-प्रसंस्करणकर्ताओं हेतु EU-U.S. Data Privacy Framework और उसके यूके तथा स्विस विस्तार) अथवा मानक संविदात्मक खंडों और उनके यूके तथा स्विस अनुकूलनों पर आधारित है।
9. डेटा विषयों के अनुरोध
व्यवसाय को डेटा विषयों के अनुरोध का उत्तर देने में सक्षम करने के लिए Planfly डैशबोर्ड में ग्राहक अभिलेख देखने, निर्यात, सुधार और हटाने जैसे उपकरण तथा आवश्यकता पर उचित अतिरिक्त सहायता देता है। व्यवसाय के व्यक्तिगत डेटा संबंधी सीधे प्राप्त अनुरोध को बिना अनुचित विलंब के व्यवसाय को भेजता है और डेटा विषय को व्यवसाय के पास भेजने के अलावा व्यवसाय के निर्देश बिना अनुरोध का उत्तर नहीं देता।
10. व्यक्तिगत डेटा उल्लंघन
व्यक्तिगत डेटा उल्लंघन की जानकारी मिलने पर Planfly बिना अनुचित विलंब के और जहाँ संभव हो 48 घंटे में व्यवसाय को सूचित करता है। उस समय ज्ञात सीमा तक सूचना उल्लंघन की प्रकृति, संबंधित डेटा विषयों और अभिलेखों की श्रेणियाँ तथा अनुमानित संख्या, संभावित परिणाम, लिए या प्रस्तावित उपाय और Planfly की संपर्क जानकारी बताती है; उपलब्ध होने पर जानकारी बढ़ाई जाती है। Personal Data Protection Board, सक्षम पर्यवेक्षी प्राधिकरण और डेटा विषयों को सूचना देने के दायित्व पूरे करने में Planfly उचित सहायता देता है। उल्लंघन की सूचना का अर्थ Planfly द्वारा दोष स्वीकार करना नहीं है।
11. प्रभाव आकलन और पूर्व परामर्श
प्रसंस्करण की प्रकृति और उपलब्ध जानकारी को ध्यान में रखते हुए Planfly उचित जानकारी और सहायता देता है ताकि व्यवसाय डेटा संरक्षण प्रभाव आकलन कर सके और आवश्यक होने पर पर्यवेक्षी प्राधिकरण से परामर्श कर सके।
12. हटाना और वापस करना
सदस्यता के दौरान और खाता बंद करने से पहले व्यवसाय डैशबोर्ड से ग्राहक अभिलेख निर्यात कर सकता है। व्यवसाय खाता हटाने के बाद Planfly 30 दिन में व्यवसाय का व्यक्तिगत डेटा हटाता या अनाम करता है। बैकअप प्रतियाँ चक्र पूरा होने पर अधिकतम 35 दिनों में हटती हैं और तब तक एन्क्रिप्टेड तथा केवल आपदा पुनर्प्राप्ति हेतु रहती हैं। Planfly पर लागू कानून के अंतर्गत अधिक अवधि तक आवश्यक अभिलेख (जैसे भुगतान मॉड्यूल लेनदेन और स्वीकृति अभिलेख) केवल उस उद्देश्य और आवश्यक अवधि के लिए रहते हैं।
13. जानकारी और लेखापरीक्षा
Planfly व्यवसाय को इस अनुबंध का अनुपालन दिखाने हेतु आवश्यक जानकारी (यह अनुबंध, अनुलग्नक 2 के उपाय, अनुलग्नक 3 की सूची और उचित प्रश्नों के उत्तर) देता है। यदि इससे उचित संदेह हल न हो या सक्षम प्राधिकरण माँगे, व्यवसाय अपने खर्च पर गोपनीयता से बँधे स्वतंत्र लेखापरीक्षक से अधिकतम साल में एक बार, कार्य समय में और कम से कम 30 दिन की लिखित सूचना पर लेखापरीक्षा करा सकता है। इसमें अन्य ग्राहकों के डेटा या Planfly की सुरक्षा को जोखिम वाली जानकारी तक पहुँच नहीं है। मानक संविदात्मक खंडों के खंड 8.9 के अधिकार अप्रभावित रहते हैं।
14. सार्वजनिक प्राधिकरणों के अनुरोध
सार्वजनिक प्राधिकरण या न्यायालय से व्यवसाय के व्यक्तिगत डेटा तक पहुँच का अनुरोध मिलने पर Planfly बिना अनुचित विलंब के व्यवसाय को बताता है, जब तक कानून मनाही न करे; उसकी वैधता का आकलन करता है, अवैध माने अनुरोध को लागू कानून के उपलब्ध माध्यमों से चुनौती देता है और केवल कानूनी रूप से आवश्यक न्यूनतम डेटा प्रकट करता है।
15. अमेरिकी राज्य कानूनों हेतु अतिरिक्त शर्तें
व्यवसाय का व्यक्तिगत डेटा CCPA या अन्य अमेरिकी राज्यों के गोपनीयता कानूनों के अधीन हो तो सेवा प्रदाता और डेटा प्रसंस्करणकर्ता के रूप में Planfly:
- व्यवसाय का व्यक्तिगत डेटा नहीं बेचता या अलग-अलग संदर्भों में व्यवहार-आधारित विज्ञापन हेतु साझा नहीं करता,
- डेटा केवल अनुलग्नक 1 के व्यवसाय उद्देश्यों और व्यवसाय से सीधे व्यवसाय संबंध के अंतर्गत रखता, इस्तेमाल और प्रकट करता है,
- कानून द्वारा अनुमत के अलावा इसे अन्य व्यक्तियों से मिले या अपनी अंतःक्रियाओं में एकत्र व्यक्तिगत डेटा से नहीं मिलाता,
- इन कानूनों का पालन और उनका आवश्यक संरक्षण देता है तथा दायित्व पूरे न कर सकने का निर्धारण हो तो व्यवसाय को बताता है,
- व्यवसाय को डेटा का अनुबंध के अनुसार उपयोग सुनिश्चित करने तथा अनधिकृत उपयोग रोकने और सुधारने हेतु उचित कदम लेने देता है,
- उपभोक्ता अनुरोधों के उत्तर में व्यवसाय से सहयोग करता है,
- अपने उप-प्रसंस्करणकर्ताओं पर समान दायित्व लगाता है।
Washington My Health My Data Act और समान उपभोक्ता स्वास्थ्य डेटा कानूनों के लिए Planfly केवल व्यवसाय के निर्देशों और अनुबंध के दायरे में उपभोक्ता स्वास्थ्य डेटा प्रसंस्कृत करता है; उन कानूनों के गोपनीयता नीति और सहमति दायित्व व्यवसाय के हैं।
16. HIPAA
Planfly अमेरिकी Health Insurance Portability and Accountability Act of 1996 (HIPAA) के अंतर्गत business associate अनुबंध नहीं करता और सेवा HIPAA दायित्वों के लिए नहीं बनाई गई है। HIPAA के अर्थ में "covered entity" या "business associate" व्यवसाय सहमत है कि संरक्षित स्वास्थ्य जानकारी (PHI) बनाने, प्राप्त करने, बनाए रखने या भेजने के लिए Planfly इस्तेमाल नहीं करेगा।
17. दायित्व
इस अनुबंध के पक्षकारों का दायित्व उपयोग की शर्तों के दायित्व प्रावधानों के अधीन है। यह प्रावधान मानक संविदात्मक खंडों और डेटा संरक्षण कानून के अंतर्गत डेटा विषयों के अधिकार सीमित नहीं करता।
18. अवधि और समाप्ति
उपयोग की शर्तें लागू रहने तक अनुबंध लागू रहता है। उनके समाप्त होने के बाद Planfly द्वारा व्यवसाय का व्यक्तिगत डेटा प्रसंस्कृत या संग्रहीत किए जाने तक संबंधित प्रावधान लागू रहते हैं।
19. परिवर्तन
कानून परिवर्तन, सक्षम प्राधिकरणों के निर्णय या सेवा परिवर्तन के कारण Planfly अनुबंध अपडेट कर सकता है; व्यवसाय के प्रतिकूल महत्वपूर्ण परिवर्तनों की सूचना प्रभावी होने से कम से कम 30 दिन पहले दी जाती है। मानक संविदात्मक खंडों और UK Addendum के आधिकारिक संशोधित या प्रतिस्थापित संस्करण उनके प्रभावी होने की तारीख से लागू हैं।
20. भाषा और लागू कानून
यह अनुबंध तुर्की और अंग्रेज़ी में किया गया है। खाते का देश Türkiye वाले व्यवसायों के लिए तुर्की संस्करण और अन्य सभी व्यवसायों के लिए अंग्रेज़ी संस्करण प्रधान है। मानक संविदात्मक खंड और UK Addendum अपने प्रावधानों में निर्दिष्ट कानून से नियंत्रित हैं; अन्य प्रावधानों के लिए उपयोग की शर्तों के लागू कानून और क्षेत्राधिकार प्रावधान लागू हैं।
अनुलग्नक 1: प्रसंस्करण का विवरण
A. पक्षकार
- डेटा निर्यातक / नियंत्रक: व्यवसाय; नाम, पता और संपर्क विवरण व्यवसाय खाते में हैं। गतिविधि: अपॉइंटमेंट से सेवा देना। भूमिका: नियंत्रक (अन्य नियंत्रक की ओर से काम करने पर डेटा प्रसंस्करणकर्ता)।
- डेटा आयातक / डेटा प्रसंस्करणकर्ता: Mobiza Teknoloji, Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86/2, 16335 Osmangazi, Bursa, Türkiye; संपर्क: legal@planfly.com.tr। गतिविधि: Planfly ऑनलाइन बुकिंग सॉफ़्टवेयर सेवा। भूमिका: डेटा प्रसंस्करणकर्ता।
- व्यवसाय द्वारा उपयोग की शर्तें इलेक्ट्रॉनिक रूप से स्वीकार करने की तारीख पक्षकारों द्वारा इस अनुबंध और मानक संविदात्मक खंडों की स्वीकृति की तारीख है।
B. प्रसंस्करण और हस्तांतरण का वर्णन
- डेटा विषयों की श्रेणियाँ: व्यवसाय के ग्राहक और अपॉइंटमेंट बुक करने वाले व्यक्ति (सेवार्थी, रोगी, सदस्य, विद्यार्थी आदि) तथा उनके कानूनी प्रतिनिधि; व्यवसाय के कर्मचारी और टीम सदस्य; समीक्षा देने वाले व्यक्ति।
- व्यक्तिगत डेटा की श्रेणियाँ: पहचान और संपर्क विवरण (प्रथम नाम, उपनाम, फ़ोन, ईमेल); अपॉइंटमेंट विवरण (सेवा, कर्मचारी, तारीख, समय, स्थिति, रद्दीकरण और अनुपस्थिति अभिलेख, अपॉइंटमेंट नोट); व्यवसाय द्वारा जोड़ी जन्मतिथि, टैग, निजी नोट्स और अपॉइंटमेंट इतिहास; इतिहास से गणना किया गया और केवल व्यवसाय को दिखता उपस्थिति-संभावना संकेतक; प्रारंभिक फ़ॉर्म उत्तर; सूचना और वितरण अभिलेख; समीक्षाएँ; गोपनीयता सूचना, सहमति और वाणिज्यिक संदेश सहमति अभिलेख (तारीख, IP पता, ब्राउज़र जानकारी, पाठ संस्करण); भुगतान मॉड्यूल इस्तेमाल होने पर सीमित भुगतान डेटा (राशि, तारीख, लेनदेन संख्या, कार्ड प्रकार और छिपाए अंतिम चार अंक; कार्ड संख्या और सुरक्षा कोड प्रसंस्कृत नहीं होते); ऑनलाइन अपॉइंटमेंट बैठक लिंक; कर्मचारी विवरण (नाम, पद, फ़ोटो, कार्य समय, उपयोगकर्ता खाता); सुरक्षा लॉग और कुकी-रहित यात्रा आँकड़े।
- डेटा की विशेष श्रेणियाँ: व्यवसाय के चुनावों के अनुसार प्रारंभिक उत्तर, अपॉइंटमेंट नोट्स और ग्राहक नोट्स में स्वास्थ्य डेटा हो सकता है। अतिरिक्त सुरक्षा: ग्राहक कार्ड के निजी नोट्स का डेटाबेस एन्क्रिप्शन, भूमिका-आधारित पहुँच, अनुस्मारकों में सेवा नाम छिपाने वाला गोपनीय संदेश विकल्प, वैकल्पिक स्पष्ट सहमति की तारीख, IP पता और पाठ संस्करण सहित रिकॉर्डिंग तथा अनुलग्नक 2 के उपाय।
- हस्तांतरण की आवृत्ति: निरंतर।
- प्रसंस्करण की प्रकृति: होस्टिंग, भंडारण, संगठन, प्रदर्शन, संचार (ईमेल, SMS, पुश सूचना), गणना (उपलब्धता, आँकड़े), निर्यात और हटाना।
- प्रसंस्करण का उद्देश्य: व्यवसाय को ऑनलाइन बुकिंग, कैलेंडर, ग्राहक अभिलेख, सूचनाएँ, समीक्षाएँ, आँकड़े और जहाँ इस्तेमाल हो ऑनलाइन भुगतान सेवा देना तथा इन सेवाओं की सुरक्षा, सहायता और रखरखाव।
- भंडारण अवधि: डैशबोर्ड में व्यवसाय के हटाने और सेटिंग के अनुसार; अधिकतम इस अनुबंध की धारा 12 की अवधियों के भीतर।
- उप-प्रसंस्करणकर्ताओं को हस्तांतरण: अनुलग्नक 3 की विषयवस्तु, प्रकृति और अवधि के अनुसार।
C. सक्षम पर्यवेक्षी प्राधिकरण
यूरोपीय आर्थिक क्षेत्र के व्यवसायों के लिए धारा 8.2 में निर्धारित प्राधिकरण; यूनाइटेड किंगडम के लिए Information Commissioner's Office (ICO); स्विट्ज़रलैंड के लिए Federal Data Protection and Information Commissioner (FDPIC); Türkiye के व्यवसायों के लिए Personal Data Protection Board।
अनुलग्नक 2: तकनीकी और संगठनात्मक उपाय
- संचार सुरक्षा: सभी कनेक्शन पर TLS (HTTPS) से एन्क्रिप्टेड संचार और HTTP Strict Transport Security।
- पहुँच नियंत्रण: प्रति व्यवसाय डेटा पृथक्करण; भूमिका-आधारित अनुमति (स्वामी, प्रबंधक, कर्मचारी); वैकल्पिक द्वि-कारक प्रमाणीकरण; पासवर्ड केवल हैश रूप में; HttpOnly, Secure और SameSite गुण वाली सत्र कुकी और CSRF सुरक्षा।
- एन्क्रिप्शन: ग्राहक कार्ड के निजी नोट्स, भुगतान संस्थाओं की कार्ड और खाता कुंजियाँ, भुगतान खाता विवरण और तीसरे पक्ष के पहुँच टोकन का डेटाबेस एन्क्रिप्शन; डेटाबेस बैकअप एन्क्रिप्शन।
- ऐप्लिकेशन सुरक्षा: अनुरोध सीमा, बॉट जाल और दुरुपयोग पहचान; सामग्री सुरक्षा नीति (CSP) और सुरक्षा हेडर; इनपुट सत्यापन।
- अवसंरचना सुरक्षा: डेटाबेस और कैश सेवाएँ इंटरनेट के लिए खुली नहीं; सेवा-अस्वीकार हमलों और दुर्भावनापूर्ण ट्रैफ़िक से नेटवर्क स्तर सुरक्षा।
- लॉग और निगरानी: सुरक्षा, पहुँच और लेनदेन लॉग रखना और समीक्षा।
- निरंतरता: दैनिक एन्क्रिप्टेड बैकअप और पुनर्स्थापन प्रक्रिया।
- डेटा न्यूनतमकरण: Planfly कार्ड संख्या और सुरक्षा कोड प्रसंस्कृत नहीं करता (भुगतान पृष्ठ भुगतान संस्था होस्ट करती है); बुकिंग पृष्ठ आँकड़े कुकी और IP पता भंडारण के बिना रखे जाते हैं तथा Do Not Track और Global Privacy Control संकेत माने जाते हैं; अनुस्मारकों का गोपनीय संदेश विकल्प।
- कर्मचारी: न्यूनतम विशेषाधिकार, गोपनीयता दायित्व और भूमिका बदलने पर पहुँच हटाना।
- उप-प्रसंस्करणकर्ता प्रबंधन: संविदात्मक डेटा संरक्षण और सुरक्षा दायित्व तथा सुरक्षा विन्यास का आकलन।
- घटना प्रबंधन: व्यक्तिगत डेटा उल्लंघन पहचानना, दर्ज करना और इस अनुबंध की धारा 10 के अनुसार सूचना देना।
अनुलग्नक 3: उप-प्रसंस्करणकर्ता
Planfly व्यवसाय का व्यक्तिगत डेटा प्रसंस्कृत करने के लिए निम्न उप-प्रसंस्करणकर्ता इस्तेमाल करता है (अंतिम अपडेट: अक्टूबर 10, 2026)।
| उप डेटा प्रोसेसर | सेवा और संसाधित डेटा | प्रसंस्करण स्थान |
|---|---|---|
| डेटा सेंटर सेवा प्रदाता जो Planfly के सर्वर होस्ट करता है | Sunucu, veritabanı ve uygulama barındırma (tüm İşletme Kişisel Verileri) | सेवा प्रदाता का डेटा सेंटर |
| Cloudflare, Inc. (101 Townsend St., San Francisco, CA 94107, संयुक्त राज्य) | İçerik dağıtım ağı, DNS ve ağ güvenliği; R2 dosya depolama (logo, kapak ve personel fotoğrafları, yüklenen dosyalar) | ABD ve Cloudflare küresel ağı |
| Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, संयुक्त राज्य) | Şifrelenmiş veritabanı yedekleri (Google Drive); mobil uygulama anlık bildirimleri (Firebase Cloud Messaging, bildirimdeki randevu bilgileri) | संयुक्त राज्य |
| Netgsm İletişim ve Bilgi Teknolojileri A.Ş. (तुर्किये) | SMS gönderimi (telefon numarası ve mesaj metni) | तुर्किये |
| ईमेल भेजने वाली सेवा प्रदाता | E-posta gönderimi (e-posta adresi ve ileti içeriği) | सेवा प्रदाता का डेटा सेंटर |
| OpenAI, L.L.C. (संयुक्त राज्य) | Destek sohbet asistanı (yalnızca İşletme kullanıcılarının görüşmeye kendilerinin yazdığı bilgiler) | संयुक्त राज्य |
निम्न प्रदाता Planfly के उप-प्रसंस्करणकर्ता नहीं हैं; व्यवसाय के निर्देश पर उन्हें डेटा भेजा जाता है और वे अपने उत्तरदायित्व पर प्रसंस्कृत करते हैं:
- Google Calendar और Google Meet (Google LLC), यदि व्यवसाय अपना Google खाता जोड़ता है,
- भुगतान मॉड्यूल में भुगतान सेवा देने वाली भुगतान संस्थाएँ (iyzico Ödeme Hizmetleri A.Ş. और संस्थाएँ जिनसे व्यवसाय अपना खाता जोड़ता है),
- व्यवसाय द्वारा बुकिंग पृष्ठ पर लिंक की गई तीसरे पक्ष की सेवाएँ।
अन्य कानूनी दस्तावेज़
- KVKK गोपनीयता सूचनाअक्टूबर 10, 2026
- GDPR गोपनीयता सूचना (यूरोपीय आर्थिक क्षेत्र और स्विट्ज़रलैंड)अक्टूबर 10, 2026
- यूके गोपनीयता सूचनाअक्टूबर 10, 2026
- अमेरिकी गोपनीयता सूचनाअक्टूबर 10, 2026
- गोपनीयता नीतिअक्टूबर 10, 2026
- उपयोग की शर्तेंअक्टूबर 10, 2026
- कुकी नीतिअक्टूबर 10, 2026
- दूरस्थ बिक्री अनुबंधअक्टूबर 10, 2026
- धनवापसी और सेवा वितरण नीतिअक्टूबर 10, 2026
- भागीदार (बिक्री मध्यस्थता) अनुबंधअक्टूबर 10, 2026
- भागीदार गोपनीयता सूचनाअक्टूबर 10, 2026
कंपनी की जानकारी
Planfly, Mobiza Teknoloji द्वारा विकसित और संचालित एक उत्पाद है।
- उपाधि
- Mobiza Teknoloji
- पता
- Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86/2, 16335 Osmangazi, Bursa, Türkiye
- कर कार्यालय (vergi dairesi)
- उलुदाग कर कार्यालय
- कर संख्या
- 1280527561
- DUNS नंबर
- 751143161
- कॉर्पोरेट वेबसाइट
- mobiza.com.tr