डेटा सुरक्षा परिशिष्ट

यह डेटा सुरक्षा अनुबंध, जिसमें सभी परिशिष्ट शामिल हैं (“डेटा सुरक्षा अनुबंध”), स्टेलर साइबर इंक. (“स्टेलर साइबर”) और ग्राहक (“अनुबंध”) के बीच अंतिम उपयोगकर्ता अनुबंध और लागू आदेश से युक्त समझौते का एक हिस्सा है। पक्षकार सहमत हैं कि यह डेटा सुरक्षा अनुबंध, ग्राहक द्वारा डिलिवरेबल्स के उपयोग के संबंध में ग्राहक डेटा के प्रसंस्करण और सुरक्षा के संबंध में उनके दायित्वों को निर्धारित करता है।

1। अवलोकन

यह डेटा सुरक्षा समझौता (डीपीए) केवल स्टेलर साइबर द्वारा नियंत्रित वातावरणों (स्टेलर साइबर सबप्रोसेसर सहित) में क्लाइंट डेटा के प्रसंस्करण पर लागू होता है, जिसमें डिलिवरेबल्स द्वारा स्टेलर साइबर को भेजा गया क्लाइंट डेटा शामिल है, लेकिन क्लाइंट के परिसर में या क्लाइंट द्वारा चुने गए किसी भी तृतीय-पक्ष ऑपरेटिंग वातावरण में मौजूद डेटा शामिल नहीं है। यह डीपीए समझौते की प्रभावी तिथि से लागू होगा और क्लाइंट डेटा के प्रसंस्करण और सुरक्षा पर पहले से लागू सभी शर्तों का स्थान लेगा। इस डीपीए में प्रयुक्त लेकिन परिभाषित नहीं किए गए बड़े अक्षरों वाले शब्दों का वही अर्थ होगा जो समझौते में दिया गया है।

2। परिभाषाएं

2.1. “लागू डेटा संरक्षण कानून” का अर्थ हैग्राहक डेटा (जिसमें निहित कोई भी व्यक्तिगत डेटा शामिल है) के प्रसंस्करण पर लागू होने वाले किसी भी राष्ट्रीय, संघीय, यूरोपीय संघ, राज्य, प्रांतीय या अन्य गोपनीयता, डेटा संरक्षण या डेटा सुरक्षा कानून या विनियमन के अनुसार।

2.2. यदि समझौते में “ग्राहक डेटा” को परिभाषित नहीं किया गया है, तो इसका अर्थ है क्लाइंट एंडपॉइंट्स से प्राप्त डेटा, या अन्यथा क्लाइंट द्वारा या उसकी ओर से स्टेलर साइबर को क्लाइंट द्वारा डिलिवरेबल्स के उपयोग के माध्यम से प्रदान किया गया डेटा, सिस्टम डेटा को छोड़कर।

2.3. “ग्राहक व्यक्तिगत डेटा” का अर्थ है ग्राहक डेटा में निहित व्यक्तिगत डेटा, जिसमें लागू डेटा संरक्षण कानून के तहत परिभाषित व्यक्तिगत डेटा या संवेदनशील डेटा की कोई विशेष श्रेणियां शामिल हैं।

2.4. “ईयू जीडीपीआर” का अर्थ है यूरोपीय संसद और परिषद का विनियमन (ईयू) 2016/679, 27 अप्रैल 2016, व्यक्तिगत डेटा के प्रसंस्करण के संबंध में प्राकृतिक व्यक्तियों की सुरक्षा और ऐसे डेटा के मुक्त संचलन पर, और निर्देश 95/46/ईसी को निरस्त करना।

2.5. “सुरक्षा उल्लंघन” का अर्थ है स्टेलर साइबर की सुरक्षा में सेंध लगने से ग्राहक डेटा का आकस्मिक या गैरकानूनी विनाश, हानि, परिवर्तन, अनधिकृत प्रकटीकरण या उस तक पहुंच हो सकती है।

2.6. “सबप्रोसेसर” का अर्थ है इस डीपीए के तहत किसी अन्य प्रोसेसर के रूप में अधिकृत तृतीय पक्ष को डिलिवरेबल्स प्रदान करने के लिए क्लाइंट डेटा को संसाधित करने का अधिकार दिया गया है।

2.7 “सिस्टम डेटा” का अर्थ है तकनीकी, परिचालन, नैदानिक, उपयोग, टेलीमेट्री, प्रदर्शन, कॉन्फ़िगरेशन, खतरे की जानकारी और इसी तरह का डेटा जो डिलिवरेबल्स के संचालन, प्रदर्शन, सुरक्षा या उपयोग से उत्पन्न होता है या उससे संबंधित है, लेकिन इसमें क्लाइंट का व्यक्तिगत डेटा शामिल नहीं है।

2.8. इस डेटा सुरक्षा प्राधिकरण अधिनियम में प्रयुक्त "व्यक्तिगत डेटा", "डेटा विषय", "नियंत्रक" और "प्रोसेसर" शब्दों का अर्थ लागू डेटा संरक्षण कानून द्वारा या, ऐसे किसी अर्थ या कानून के अभाव में, यूरोपीय संघ के GDPR द्वारा दिया गया है।

2.9. लागू डेटा संरक्षण कानून के अनुसार, "व्यक्तिगत डेटा", "डेटा विषय", "नियंत्रक" और "प्रोसेसर" शब्दों में क्रमशः "व्यक्तिगत जानकारी", "उपभोक्ता", "व्यवसाय" और "सेवा प्रदाता" शामिल हैं।

3.1. पक्षों की भूमिकाएँ। स्टेलर साइबर एक प्रोसेसर है और क्लाइंट, क्लाइंट डेटा का नियंत्रक या प्रोसेसर है, जैसा भी लागू हो।

3.2. कानून का अनुपालन। प्रत्येक पक्ष लागू डेटा संरक्षण कानून के तहत ग्राहक डेटा के प्रसंस्करण से संबंधित अपने दायित्वों का अनुपालन करेगा।

3.3. क्षेत्राधिकार-विशिष्ट शर्तें। ग्राहक डेटा के प्रसंस्करण पर लागू होने वाले किसी भी लागू डेटा संरक्षण कानून का यदि कोई मामला परिशिष्ट 3 (क्षेत्राधिकार-विशिष्ट डेटा संरक्षण कानून) में वर्णित है, तो परिशिष्ट 3 में उल्लिखित संबंधित शर्तें भी लागू होंगी। इस डेटा संरक्षण समझौते की सामान्य शर्तों और परिशिष्ट 3 के बीच किसी भी प्रकार के विरोधाभास की स्थिति में, परिशिष्ट 3 ही मान्य होगा।

4. ग्राहक डेटा का प्रसंस्करण

4.1. प्रक्रिया का सारांश। ग्राहक डेटा के प्रसंस्करण के विषय और विवरण परिशिष्ट 1 (ग्राहक डेटा के प्रसंस्करण का विवरण) में वर्णित हैं।

4.2. तारकीय साइबर दायित्व। स्टेलर साइबर: (क) समझौते (इस डेटा संरक्षण समझौते में उल्लिखित और इस डेटा संरक्षण समझौते के परिशिष्ट 1 में वर्णित सहित) और लागू कानून के अनुसार डिलिवरेबल्स प्रदान करने के अलावा क्लाइंट डेटा को संसाधित नहीं करेगा ("अनुमत उद्देश्य"); और (ख) यदि स्टेलर साइबर की राय में, लागू डेटा संरक्षण कानून स्टेलर साइबर को अनुमत उद्देश्य का पालन करने से रोकता है या स्टेलर साइबर किसी अन्य कारण से अनुमत उद्देश्य का पालन करने में असमर्थ है, तो क्लाइंट को तुरंत सूचित करेगा।

4.3. ग्राहक के निर्देश और दायित्व। ग्राहक इसके द्वारा: (क) स्टेलर साइबर को अनुमत उद्देश्य के लिए ग्राहक डेटा संसाधित करने का निर्देश देता है; (ख) यह गारंटी और प्रतिनिधित्व करता है कि वह ग्राहक डेटा के प्रत्येक संबंधित नियंत्रक की ओर से यहां दिए गए निर्देश देने के लिए विधिवत और प्रभावी रूप से अधिकृत है और सभी प्रासंगिक समयों पर अधिकृत रहेगा; और (ग) यह गारंटी और प्रतिनिधित्व करता है कि ग्राहक डेटा के संबंधित नियंत्रक ने समझौते के तहत स्टेलर साइबर को ग्राहक डेटा प्रदान करने के लिए लागू डेटा संरक्षण कानून द्वारा आवश्यक सभी सूचनाएं प्रदान की हैं और सभी सहमति प्राप्त की हैं।

5। सुरक्षा

5.1. सुरक्षा उपाय। स्टेलर साइबर परिशिष्ट 2 (सुरक्षा उपाय) में निर्धारित तकनीकी और संगठनात्मक उपायों ("सुरक्षा उपाय") को लागू करेगा और उनका रखरखाव करेगा। स्टेलर साइबर समय-समय पर सुरक्षा उपायों को अद्यतन कर सकता है, बशर्ते कि ऐसे अद्यतन से डिलिवरेबल्स की सुरक्षा या समझौते के तहत स्टेलर साइबर के दायित्वों में कोई कमी न आए।

5.2. ग्राहक की सुरक्षा संबंधी जिम्मेदारियां। समझौते की धारा 5.1 (सुरक्षा उपाय) और अन्यत्र उल्लिखित प्रावधानों के अंतर्गत स्टेलर साइबर के दायित्वों पर प्रतिकूल प्रभाव डाले बिना, ग्राहक डिलिवरेबल्स के उपयोग के लिए जिम्मेदार है, जिसमें निम्नलिखित शामिल हैं: (क) ग्राहक डेटा के जोखिम के अनुरूप सुरक्षा स्तर सुनिश्चित करने के लिए डिलिवरेबल्स का उपयोग करना; (ख) डिलिवरेबल्स तक पहुँचने के लिए ग्राहक द्वारा उपयोग किए जाने वाले प्रमाणीकरण क्रेडेंशियल, सिस्टम और उपकरणों को सुरक्षित करना; और (ग) आवश्यकतानुसार अपने ग्राहक डेटा का बैकअप लेना।

5.3. ग्राहक का सुरक्षा मूल्यांकन। ग्राहक इस बात से सहमत है कि स्टेलर साइबर द्वारा कार्यान्वित और अनुरक्षित किए गए डिलिवरेबल्स और सुरक्षा उपाय ग्राहक डेटा के जोखिम के अनुरूप सुरक्षा का स्तर प्रदान करते हैं।

5.4. गोपनीयता। स्टेलर साइबर यह सुनिश्चित करेगा कि क्लाइंट डेटा प्रोसेसिंग में लगे उसके कर्मचारी (क) केवल क्लाइंट के निर्देशों पर या इस डेटा सुरक्षा समझौते में वर्णित अनुसार ही ऐसे डेटा को प्रोसेस करेंगे, और (ख) अपनी नियुक्ति समाप्त होने के बाद भी ऐसे डेटा की गोपनीयता और सुरक्षा बनाए रखने के लिए बाध्य होंगे। स्टेलर साइबर लागू डेटा सुरक्षा कानून और उद्योग मानकों के अनुसार अपने कर्मचारियों को समय-समय पर और अनिवार्य रूप से डेटा गोपनीयता और सुरक्षा प्रशिक्षण और जागरूकता प्रदान करेगा।

5.5. सुरक्षा उल्लंघन।

5.5.1. अधिसूचना। स्टेलर साइबर सुरक्षा उल्लंघन की जानकारी मिलते ही ग्राहक को तुरंत और किसी भी स्थिति में 72 घंटों के भीतर सूचित करेगा, और नुकसान को कम करने और ग्राहक डेटा को सुरक्षित करने के लिए तुरंत उचित कदम उठाएगा।

5.5.2. अधिसूचना का विवरण। स्टेलर साइबर द्वारा सुरक्षा उल्लंघन की सूचना में निम्नलिखित विवरण शामिल होंगे: (क) सुरक्षा उल्लंघन का स्वरूप, जिसमें प्रभावित ग्राहक संसाधन भी शामिल हैं; (ख) स्टेलर साइबर द्वारा सुरक्षा उल्लंघन से निपटने और संभावित जोखिम को कम करने के लिए उठाए गए या उठाए जाने वाले उपाय; (ग) यदि आवश्यक हो, तो स्टेलर साइबर द्वारा ग्राहक को सुरक्षा उल्लंघन से निपटने के लिए सुझाए गए उपाय; और (घ) अधिक जानकारी प्राप्त करने के लिए संपर्क सूत्र का विवरण। यदि एक ही समय में यह सारी जानकारी प्रदान करना संभव न हो, तो स्टेलर साइबर की प्रारंभिक सूचना में उस समय उपलब्ध जानकारी होगी और जैसे ही अतिरिक्त जानकारी उपलब्ध होगी, उसे बिना किसी देरी के प्रदान किया जाएगा।

5.5.3. गलती या दायित्व की कोई स्वीकृति नहीं। इस धारा के अंतर्गत स्टेलर साइबर द्वारा सुरक्षा उल्लंघन की सूचना देना या उस पर प्रतिक्रिया देना, स्टेलर साइबर द्वारा सुरक्षा उल्लंघन के संबंध में किसी भी गलती या दायित्व की स्वीकृति के रूप में नहीं माना जाएगा।

6. उपप्रसंस्करण

6.1. विशिष्ट सहमति। ग्राहक विशेष रूप से स्टेलर साइबर को इस डीपीए की प्रभावी तिथि तक सूचीबद्ध संस्थाओं को उप-प्रसंस्करणकर्ता के रूप में नियुक्त करने के लिए अधिकृत करता है, जैसा कि धारा 6.2 (उप-प्रसंस्करणकर्ता विवरण) में उल्लिखित है। इसके अतिरिक्त, और धारा 6.3 (नए उप-प्रसंस्करणकर्ताओं की नियुक्ति) के प्रावधानों पर प्रतिकूल प्रभाव डाले बिना, ग्राहक सामान्यतः किसी भी अन्य तृतीय पक्ष (प्रत्येक एक "नया उप-प्रसंस्करणकर्ता") को उप-प्रसंस्करणकर्ता के रूप में नियुक्त करने के लिए अधिकृत करता है।

6.2. सबप्रोसेसर विवरण। सबप्रोसेसरों के बारे में जानकारी, जिसमें उनके कार्य और स्थान शामिल हैं, अनुभाग 6.3 में उपलब्ध है (जिसे स्टेलर साइबर द्वारा इस डीपीए के अनुसार समय-समय पर अपडेट किया जा सकता है)।

6.3. नए सबप्रोसेसरों की सहभागिता। जब इस डेटा प्रोसेसिंग समझौते (डीपीए) के प्रभावी रहने के दौरान किसी नए सबप्रोसेसर को नियुक्त किया जाता है, तो स्टेलर साइबर क्लाइंट को नए सबप्रोसेसर की नियुक्ति के संबंध में कम से कम तीस (30) दिन पहले लिखित सूचना प्रदान करेगा, जिसमें नए सबप्रोसेसर द्वारा किए जाने वाले प्रोसेसिंग का विवरण शामिल होगा। यदि, उस सूचना की प्राप्ति के तीस (30) दिनों के भीतर, क्लाइंट स्टेलर साइबर को प्रस्तावित नियुक्ति पर लिखित रूप में कोई आपत्ति सूचित करता है, और क्लाइंट डेटा की पर्याप्त सुरक्षा करने में नए सबप्रोसेसर की अक्षमता के आधार पर ऐसी आपत्तियों के लिए व्यावसायिक रूप से उचित औचित्य प्रदान करता है, तो: (क) स्टेलर साइबर नए सबप्रोसेसर के संबंध में क्लाइंट की आपत्तियों को दूर करने के लिए सद्भावनापूर्वक क्लाइंट के साथ काम करेगा; और (ख) यदि स्टेलर साइबर द्वारा क्लाइंट की सूचना प्राप्त होने के तीस (30) दिनों के भीतर क्लाइंट की चिंताओं का समाधान नहीं किया जा सकता है, तो समझौते में किसी भी बात के बावजूद, क्लाइंट स्टेलर साइबर को तत्काल प्रभाव से लिखित सूचना देकर, केवल उन पहलुओं के संबंध में ऑर्डर समाप्त कर सकता है जिन्हें स्टेलर साइबर नए सबप्रोसेसर के उपयोग के बिना प्रदान नहीं कर सकता है।

6.4. सबप्रोसेसर ड्यू डिलिजेंस आवश्यकताएँ। प्रत्येक सबप्रोसेसर के संबंध में, स्टेलर साइबर निम्नलिखित कार्य करेगा: (क) सबप्रोसेसर द्वारा क्लाइंट डेटा को पहली बार संसाधित करने से पहले, यह सुनिश्चित करने के लिए पर्याप्त जांच-पड़ताल करेगा कि सबप्रोसेसर अनुबंध (इस डीपीए सहित) के अनुसार उसे सौंपे गए दायित्वों को पूरा करने में सक्षम है; (ख) समय-समय पर सबप्रोसेसर का पुनर्मूल्यांकन करेगा ताकि यह सुनिश्चित हो सके कि वह अनुबंध (इस डीपीए सहित) के अनुसार उसे सौंपे गए दायित्वों को पूरा करने में सक्षम बना रहे; (ग) यह सुनिश्चित करेगा कि सबप्रोसेसर द्वारा क्लाइंट डेटा का प्रसंस्करण एक लिखित अनुबंध द्वारा नियंत्रित हो जिसमें इस डीपीए में निर्धारित शर्तों से कम सुरक्षात्मक शर्तें न हों, जिसमें यह भी शामिल है कि इस डीपीए में लागू डेटा सुरक्षा दायित्व सबप्रोसेसर पर लागू हों; और (घ) सबप्रोसेसर को सौंपे गए सभी दायित्वों और उसके सभी कार्यों और चूकों के लिए पूरी तरह से उत्तरदायी रहेगा।

7. सहयोग

7.1. व्यक्तिगत अधिकार। डेटा प्रोसेसिंग की प्रकृति को ध्यान में रखते हुए, स्टेलर साइबर, क्लाइंट के दायित्वों की पूर्ति के लिए, जहां तक ​​संभव हो, उचित तकनीकी और संगठनात्मक उपाय लागू करके क्लाइंट की सहायता करेगा, जैसा कि क्लाइंट द्वारा उचित रूप से समझा जाता है, ताकि लागू डेटा संरक्षण कानून के तहत व्यक्तियों के अधिकारों का प्रयोग करने के अनुरोधों का जवाब दिया जा सके।

7.2. व्यक्तिगत अनुरोध। स्टेलर साइबर निम्नलिखित कार्य करेगा: (क) यदि स्टेलर साइबर को लागू डेटा संरक्षण कानून के अंतर्गत किसी व्यक्ति से क्लाइंट डेटा के संबंध में कोई अनुरोध प्राप्त होता है, तो स्टेलर साइबर क्लाइंट को तुरंत सूचित करेगा, बशर्ते कि स्टेलर साइबर उस अनुरोध को क्लाइंट से संबंधित मानता हो; और (ख) यह सुनिश्चित करेगा कि स्टेलर साइबर क्लाइंट के लिखित निर्देशों के अलावा या लागू कानून द्वारा आवश्यक होने पर ही उस अनुरोध का उत्तर दे, ऐसी स्थिति में स्टेलर साइबर लागू कानून द्वारा अनुमत सीमा तक क्लाइंट को उस कानूनी आवश्यकता के बारे में सूचित करेगा, इससे पहले कि वह अनुरोध का उत्तर दे।

7.3. प्रभाव आकलन और परामर्श। जहां तक ​​लागू डेटा संरक्षण कानून द्वारा स्टेलर साइबर को आवश्यक है, स्टेलर साइबर (प्रसंस्करण की प्रकृति और स्टेलर साइबर के पास उपलब्ध जानकारी को ध्यान में रखते हुए) धारा 7.4 (ऑडिट और रिकॉर्ड) के अनुसार जानकारी प्रदान करके डेटा संरक्षण नियामकों के साथ किसी भी प्रभाव आकलन या परामर्श में क्लाइंट को उचित सहायता प्रदान करेगा।

7.4. लेखापरीक्षा और अभिलेख। स्टेलर साइबर, क्लाइंट के अनुरोध पर, लागू डेटा संरक्षण कानून और इस डीपीए के अनुपालन को प्रदर्शित करने के लिए आवश्यक जानकारी निम्नलिखित प्रक्रियाओं के अनुसार उपलब्ध कराएगी: (क) स्टेलर साइबर, क्लाइंट को नवीनतम प्रमाणपत्र और/या सारांश ऑडिट रिपोर्ट प्रदान करेगी, जो स्टेलर साइबर ने सुरक्षा उपायों की प्रभावशीलता का नियमित रूप से परीक्षण, आकलन और मूल्यांकन करने के लिए प्राप्त की हैं; (ख) स्टेलर साइबर, क्लाइंट को सुरक्षा उपायों को बेहतर ढंग से समझने में मदद करने के लिए, सुरक्षा उपायों से संबंधित अतिरिक्त जानकारी उपलब्ध कराकर क्लाइंट के साथ उचित सहयोग करेगी; और (ग) यदि क्लाइंट को अपने या अन्य नियंत्रक के ऑडिट दायित्वों या किसी सक्षम पर्यवेक्षी प्राधिकरण के अनुरोध का अनुपालन करने के लिए अतिरिक्त जानकारी की आवश्यकता होती है, तो क्लाइंट स्टेलर साइबर को सूचित करेगा और दोनों पक्ष आवश्यक जानकारी की सामग्री और वितरण पर सद्भावनापूर्वक चर्चा करेंगे।

8. डेटा प्रोसेसिंग स्थान

8.1. डेटा होस्टिंग स्थान। स्टेलर साइबर केवल स्टेलर साइबर द्वारा प्रस्तावित और ग्राहक द्वारा ऑर्डर पर चुने गए या ग्राहक द्वारा डिलिवरेबल्स के माध्यम से कॉन्फ़िगर किए गए क्षेत्रों में ही क्लाइंट डेटा को होस्ट करेगा ("होस्टिंग लोकेशन")।

8.2. डेटा प्रोसेसिंग स्थान। इस डेटा प्रोसेसिंग समझौते में निर्धारित सुरक्षा उपायों को ध्यान में रखते हुए, क्लाइंट डेटा को संयुक्त राज्य अमेरिका या किसी अन्य देश में संसाधित किया जा सकता है जहां स्टेलर साइबर या उसके सबप्रोसेसर काम करते हैं।

9. डेटा विलोपन

9.1. समाप्ति पर विलोपन। स्टेलर साइबर क्लाइंट डेटा के प्रसंस्करण से संबंधित किसी भी डिलिवरेबल्स को प्रदान करना बंद करने की तिथि (जिसे "समाप्ति तिथि" कहा जाता है) के साठ (60) दिनों के भीतर क्लाइंट डेटा की सभी प्रतियां तुरंत हटा देगा, जब तक कि लागू कानून भंडारण की आवश्यकता न हो।

9.2. विलोपन का प्रमाणन। स्टेलर साइबर, क्लाइंट को लिखित प्रमाण पत्र प्रदान करेगा कि उसने क्लाइंट के लिखित अनुरोध प्राप्त होने के दस (10) दिनों के भीतर इस धारा का अनुपालन किया है।

10. सामान्य शर्तें

10.1. व्याख्या. इस डीपीए के विषयवस्तु के संबंध में, इस डीपीए के प्रावधानों और पक्षों के बीच किसी अन्य समझौते, जिसमें यह समझौता और (पक्षों की ओर से हस्ताक्षरित लिखित रूप में स्पष्ट रूप से अन्यथा सहमति होने पर छोड़कर) इस डीपीए की तिथि के बाद किए गए या किए जाने वाले समझौते शामिल हैं, के बीच असंगतता की स्थिति में, इस डीपीए के प्रावधान प्रभावी होंगे।

10.2. दायित्व. इस डीपीए का अनुपालन न करने से संबंधित कोई भी दायित्व समझौते में उल्लिखित दायित्व की सीमा संबंधी प्रावधानों के अधीन होगा।

10.3. अमान्य या अप्रवर्तनीय प्रावधान। यदि इस समझौते का कोई प्रावधान अमान्य या अप्रवर्तनीय हो, तो इस समझौते का शेष भाग वैध और प्रभावी रहेगा। अमान्य या अप्रवर्तनीय प्रावधान को या तो (क) पक्षों के इरादों को यथासंभव संरक्षित रखते हुए, इसकी वैधता और प्रवर्तनीयता सुनिश्चित करने के लिए आवश्यक रूप से संशोधित किया जाएगा, या यदि यह संभव न हो, तो (ख) इस प्रकार व्याख्यायित किया जाएगा मानो अमान्य या अप्रवर्तनीय भाग इसमें कभी शामिल ही न रहा हो।

इसके प्रमाण स्वरूप, इस समझौते के पक्षकारों ने अपने विधिवत अधिकृत अधिकारियों या प्रतिनिधियों द्वारा समझौते की प्रभावी तिथि से इस स्टेलर साइबर डेटा संरक्षण अनुबंध पर हस्ताक्षर करवाए हैं।

ग्राहक: स्टेलर साइबर इंक.
हस्ताक्षर: हस्ताक्षर:
नाम (मुद्रित अक्षरों में): नाम (मुद्रित अक्षरों में):
शीर्षक: शीर्षक:
ईमेल ईमेल: legal@stellarcyber.ai
दिनांक: दिनांक:

परिशिष्ट 1:

ग्राहक डेटा के प्रसंस्करण का विवरण

विषयवस्तु और प्रसंस्करण की अवधि

स्टेलर साइबर, समझौते के अनुसार डिलिवरेबल्स प्रदान करने हेतु ही क्लाइंट डेटा, जिसमें निहित कोई भी व्यक्तिगत डेटा शामिल है, को संसाधित करेगा, जिसमें विशिष्ट डिलिवरेबल्स के लिए क्लाइंट द्वारा खरीदी गई कोई भी प्रतिधारण अवधि शामिल है। प्रसंस्करण की अवधि समझौते की समाप्ति तक रहेगी, जिसके बाद स्टेलर साइबर धारा 9 (डेटा विलोपन) के अनुसार क्लाइंट डेटा को हटा देगा।

प्रसंस्करण की प्रकृति और उद्देश्य

स्टेलर साइबर ग्राहक डेटा को केवल अनुमत उद्देश्य के लिए ही संसाधित करेगा।

डेटा की श्रेणियाँ

स्टेलर साइबर द्वारा संसाधित किए जाने वाले क्लाइंट डेटा की विशिष्ट प्रकृति क्लाइंट द्वारा खरीदे गए डिलिवरेबल्स पर निर्भर करती है, लेकिन मोटे तौर पर यह डेटा की निम्नलिखित श्रेणियों से संबंधित है:

क्लाइंट द्वारा Stellar Cyber ​​को डिलिवरेबल्स की पूर्ति के लिए प्रदान किए गए API के माध्यम से एप्लिकेशन से प्राप्त कोई भी लॉग डेटा और असंरचित डेटा।

एंडपॉइंट और एंडपॉइंट लॉग डेटा (जैसे, डिवाइस का नाम, ऑपरेटिंग सिस्टम की जानकारी, उपयोगकर्ता नाम, आईपी पता, प्रक्रियाओं के नाम, अनुप्रयोगों के नाम, लॉग और इवेंट)।

नेटवर्क और नेटवर्क उपयोग डेटा (उदाहरण के लिए, आईपी पैकेट में 5-टपल जिसमें आईपी पते, यूआरएल, प्रमाणपत्र जानकारी, उपयोगकर्ता नाम, ईमेल पता, पैकेट आकार शामिल हैं)।

फ़ाइल डेटा (जैसे, फ़ाइल नाम, फ़ाइल हैश, फ़ाइल प्रकार, फ़ाइल आकार)

उपयोगकर्ता डेटा (जैसे उपयोगकर्ता नाम, ईमेल पता)

डेटा की विशेष श्रेणियां

इन सेवाओं का उद्देश्य व्यक्तिगत डेटा की विशेष श्रेणियों को संसाधित करना नहीं है, और क्लाइंट को सेवाएं प्रदान करने के लिए व्यक्तिगत डेटा की विशेष श्रेणियों की आवश्यकता नहीं है। उपरोक्त के बावजूद, जब क्लाइंट स्टेलर साइबर को भेजे गए डेटा को नियंत्रित करता है, या विशिष्ट सेवा अनुबंधों (जैसे, अंतर्निहित डेटा के विश्लेषण की आवश्यकता वाली फोरेंसिक जांच) में, स्टेलर साइबर क्लाइंट की ओर से व्यक्तिगत डेटा की विशेष श्रेणियों को संसाधित कर सकता है। स्थानांतरित किए गए संवेदनशील व्यक्तिगत डेटा की किसी भी विशेष श्रेणी की प्रकृति और दायरा प्रसंस्करण होने के बाद ही ज्ञात हो सकता है, लेकिन इसमें नस्लीय या जातीय मूल, राजनीतिक राय, धार्मिक या दार्शनिक विश्वास, ट्रेड यूनियन सदस्यता, आनुवंशिक डेटा, बायोमेट्रिक डेटा, स्वास्थ्य संबंधी डेटा, या किसी व्यक्ति के यौन जीवन या यौन अभिविन्यास से संबंधित डेटा शामिल हो सकता है।

डेटा विषय

डेटा विषयों में वे व्यक्ति शामिल हैं जिनके बारे में डेटा क्लाइंट द्वारा (या क्लाइंट के निर्देश पर) डिलिवरेबल्स के माध्यम से स्टेलर साइबर को प्रदान किया जाता है, और इसमें क्लाइंट के कर्मचारी, एजेंट, सलाहकार, ठेकेदार और कंसल्टेंट शामिल हो सकते हैं; क्लाइंट के चैनल पार्टनर और विक्रेताओं के संपर्क व्यक्ति, ग्राहक, संभावित ग्राहक और व्यावसायिक भागीदार; और क्लाइंट के उन एंडपॉइंट्स के कोई भी अन्य अधिकृत उपयोगकर्ता जिन पर डिलिवरेबल्स स्थापित हैं या डिलिवरेबल्स के।

परिशिष्ट 2:

सुरक्षा उपाय

स्टेलर साइबर एक सूचना सुरक्षा कार्यक्रम बनाए रखता है जिसे क्लाइंट डेटा की गोपनीयता, अखंडता और उपलब्धता की सुरक्षा के लिए डिज़ाइन किया गया है ("स्टेलर साइबर सूचना सुरक्षा कार्यक्रम")। स्टेलर साइबर सूचना सुरक्षा कार्यक्रम को पूरे संगठन में लागू किया गया है और इसे स्टेलर साइबर द्वारा लागू डेटा संरक्षण कानून के अनुपालन को सुनिश्चित करने के लिए डिज़ाइन किया गया है। प्रभावी तिथि से, स्टेलर साइबर इस परिशिष्ट 2 में वर्णित सुरक्षा उपायों को लागू और बनाए रखेगा, जिसमें डेटा की निरंतर गोपनीयता, अखंडता और उपलब्धता सुनिश्चित करने और डेटा तक अनधिकृत पहुंच, उपयोग, संशोधन या प्रकटीकरण को रोकने के लिए निम्नलिखित उपाय शामिल हैं, लेकिन इन्हीं तक सीमित नहीं हैं:

1. सूचना सुरक्षा का संगठन 1.1. सुरक्षा नीतियां। स्टेलर साइबर सुरक्षा और गोपनीयता नीतियों, प्रक्रियाओं और योजनाओं का एक व्यापक सेट बनाए रखता है, जिनकी समीक्षा कम से कम वार्षिक आधार पर की जाती है और जो संगठन को सुरक्षा और गोपनीयता प्रथाओं के संबंध में मार्गदर्शन प्रदान करती हैं। 1.2. सुरक्षा भूमिकाएं और जिम्मेदारियां। क्लाइंट डेटा तक पहुंच रखने वाले स्टेलर साइबर कर्मियों पर गोपनीयता का दायित्व होता है। 2. मानव संसाधन सुरक्षा 2.1. पृष्ठभूमि जांच। स्टेलर साइबर डेटा प्रोसेसिंग तक पहुंच रखने वाले सभी कर्मियों की पृष्ठभूमि जांच करता है, और रोजगार से पहले गैर-प्रकटीकरण और व्यावसायिक नैतिकता प्रतिबद्धताओं पर हस्ताक्षर की आवश्यकता होती है। 2.2. सुरक्षा प्रशिक्षण। स्टेलर साइबर सभी कर्मियों को नियुक्ति के समय और उसके बाद वार्षिक रूप से सुरक्षा और गोपनीयता जागरूकता प्रशिक्षण प्रदान करता है, जिसमें संगठनात्मक सुरक्षा नीतियों का पालन करने की स्वीकृति और सहमति शामिल है। 3. पहुंच नियंत्रण 3.1. केवल अधिकृत पहुंच। स्टेलर साइबर अधिकृत स्टेलर साइबर कर्मियों के अलावा किसी अन्य व्यक्ति द्वारा डेटा तक पहुंच, उपयोग, संशोधन या प्रकटीकरण को प्रतिबंधित करता है: (क) डिलिवरेबल्स प्रदान करने और सेवा या तकनीकी समस्याओं को रोकने या उनका समाधान करने के लिए, (ख) कानून द्वारा बाध्य किए जाने पर, या (ग) क्लाइंट द्वारा लिखित रूप में स्पष्ट रूप से अनुमति दिए जाने पर। पहुंच सख्ती से उन व्यक्तियों तक सीमित है जिन्हें समझौते के उद्देश्यों के लिए आवश्यक रूप से संबंधित क्लाइंट डेटा तक पहुंचने की आवश्यकता है। 3.2. प्रमाणीकरण। डेटा प्रोसेसिंग यूनिट तक पहुंचने के लिए मल्टी-फैक्टर प्रमाणीकरण और मजबूत पासवर्ड सख्ती से लागू किए जाते हैं। 4. क्रिप्टोग्राफी 4.1. एन्क्रिप्शन अभ्यास। कुछ डिलिवरेबल्स के लिए उद्योग-मानक तंत्रों का उपयोग करके ट्रांजिट और रेस्ट में डेटा का छद्म नामकरण या एन्क्रिप्शन लागू किया जाता है। 5. संचालन और संचार सुरक्षा 5.1. लॉगिंग और निगरानी। स्टेलर साइबर एक सुरक्षा सूचना और घटना प्रबंधन ("SIEM”) सिस्टम और संदिग्ध सिस्टम और/या उपयोगकर्ता व्यवहारों का पता चलने पर अलर्ट जारी करता है। 5.2. भेद्यता प्रबंधन। स्टेलर साइबर उद्योग-मानक दिशानिर्देशों के आधार पर नियमित रूप से भेद्यताओं की पहचान, मूल्यांकन और वर्गीकरण के लिए प्रक्रियाओं और उपकरणों को बनाए रखता है, और बाहरी और आंतरिक ऑडिट के माध्यम से प्रशासनिक, तकनीकी और भौतिक सुरक्षा उपायों की प्रभावशीलता का नियमित रूप से परीक्षण, मूल्यांकन और आकलन करने की प्रक्रिया का पालन करता है। 6. आपूर्तिकर्ता संबंध 6.1. सबप्रोसेसर मूल्यांकन। स्टेलर साइबर संभावित और मौजूदा सबप्रोसेसरों का मूल्यांकन करने की प्रक्रियाओं को बनाए रखता है ताकि यह सुनिश्चित किया जा सके कि उनके पास डेटा की निरंतर गोपनीयता, अखंडता और उपलब्धता सुनिश्चित करने के लिए उपयुक्त तकनीकी और संगठनात्मक उपायों को अपनाने की क्षमता और प्रतिबद्धता है। 7. व्यवसाय निरंतरता प्रबंधन 7.1. बैकअप और रिकवरी। क्लाइंट के खर्च पर, स्टेलर साइबर आपदा रिकवरी उद्देश्यों के लिए बैकअप समाधान बनाए रखकर, उपलब्धता को प्रभावित करने वाली किसी घटना की स्थिति में क्लाइंट डेटा की उपलब्धता और पहुंच को समय पर बहाल करने की क्षमता बनाए रखता है। स्टेलर साइबर द्वारा अपनाए गए सुरक्षा उपायों के विस्तृत विवरण के लिए, कृपया एक अनुरोध सबमिट करें। security@stellarcyber.ai को।

परिशिष्ट 3:

क्षेत्राधिकार-विशिष्ट डेटा संरक्षण कानून

इस परिशिष्ट 3 के प्रत्येक मॉड्यूल में उल्लिखित शर्तें केवल वहीं लागू होती हैं जहां ग्राहक डेटा के प्रसंस्करण पर संबंधित कानून लागू होता है।

मॉड्यूल 1: यूरोपीय डेटा संरक्षण कानून

1. अतिरिक्त परिभाषाएँ

1.1. “पर्याप्त देश” का अर्थ है(क) यूरोपीय संघ के जीडीपीआर के अधीन संसाधित डेटा के लिए: ईईए के भीतर कोई भी देश, या कोई देश या क्षेत्र जो यूरोपीय संघ के जीडीपीआर के अनुच्छेद 45(1) के तहत यूरोपीय आयोग द्वारा पर्याप्तता निर्णय का विषय है; (ख) यूके जीडीपीआर के अधीन संसाधित डेटा के लिए: यूके या कोई देश या क्षेत्र जो यूके जीडीपीआर के अनुच्छेद 45(1) और डेटा संरक्षण अधिनियम 2018 की धारा 17ए के तहत पर्याप्तता विनियमों का विषय है; और/या (ग) स्विस एफडीएपीए के अधीन संसाधित डेटा के लिए: स्विट्जरलैंड या कोई देश या क्षेत्र जो (i) उन राज्यों की सूची में शामिल है जिनके कानून स्विस संघीय डेटा संरक्षण और सूचना आयुक्त द्वारा प्रकाशित पर्याप्त स्तर की सुरक्षा सुनिश्चित करते हैं, या (ii) स्विस एफडीएपीए के तहत स्विस संघीय परिषद द्वारा पर्याप्तता निर्णय का विषय है।

1.2. “वैकल्पिक हस्तांतरण तंत्र” का अर्थ है एससीसी के अलावा एक ऐसा तंत्र जो यूरोपीय डेटा संरक्षण कानून के अनुसार किसी तीसरे देश में व्यक्तिगत डेटा के वैध हस्तांतरण को सक्षम बनाता है (उदाहरण के लिए, ईयू-यूएस डेटा गोपनीयता ढांचा, जिसमें ईयू-यूएस डेटा गोपनीयता ढांचे का यूके विस्तार और स्विस-यूएस डेटा गोपनीयता ढांचा शामिल है, या कोई अन्य ढांचा जिसे यह सुनिश्चित करने के लिए मान्यता प्राप्त है कि भाग लेने वाली संस्थाएं पर्याप्त स्तर की सुरक्षा प्रदान करती हैं)।

1.3. “यूरोपीय डेटा संरक्षण कानून” का अर्थ है, जैसा लागू हो: (क) यूरोपीय संघ का जीडीपीआर; (ख) यूके का जीडीपीआर; या (ग) स्विस एफडीएपीए।

1.4. “यूरोपीय कानून” का अर्थ हैजहां लागू हो, वहां: (क) यूरोपीय संघ या यूरोपीय संघ के सदस्य राज्य का कानून (यदि यूरोपीय संघ का GDPR ग्राहक डेटा के प्रसंस्करण पर लागू होता है); (ख) यूके या यूके के किसी भाग का कानून (यदि यूके का GDPR ग्राहक डेटा के प्रसंस्करण पर लागू होता है); या (ग) स्विट्जरलैंड का कानून (यदि स्विस FDPA ग्राहक डेटा के प्रसंस्करण पर लागू होता है)।

1.5. “प्रतिबंधित हस्तांतरण” का अर्थ है ग्राहक के व्यक्तिगत डेटा का किसी ऐसे देश में स्थानांतरण या प्रसंस्करण करना जो पर्याप्त देश नहीं है।

1.6. “एससीसी” का अर्थ है एससीसी (नियंत्रक-से-प्रोसेसर) या एससीसी (प्रोसेसर-से-प्रोसेसर), जैसा लागू हो।

1.7. “एससीसी (कंट्रोलर-टू-प्रोसेसर)” का अर्थ है इस डीपीए के परिशिष्ट 4 में दिए गए मॉड्यूल दो (नियंत्रक से प्रोसेसर तक) के तहत संचालित यूरोपीय संघ के मानक संविदात्मक खंड।

1.8. “एससीसी (प्रोसेसर-टू-प्रोसेसर)” का अर्थ है इस डीपीए के परिशिष्ट 4 में दिए गए मॉड्यूल तीन (प्रोसेसर से प्रोसेसर) के तहत संचालित यूरोपीय संघ के मानक संविदात्मक खंड।

1.9. “स्विस एफडीएपा” का अर्थ है 19 जून 1992 का संघीय डेटा संरक्षण अधिनियम (स्विट्जरलैंड), जैसा कि संशोधित या प्रतिस्थापित किया गया है।

1.10. “यूके जीडीपीआर” का अर्थ है यूरोपीय संघ का जीडीपीआर, जैसा कि संशोधित किया गया है और यूके यूरोपीय संघ (निकासी) अधिनियम 2018 के तहत यूके कानून में शामिल किया गया है, और उसी के तहत बनाए गए लागू द्वितीयक कानून।

1.11. “यूके आईडीटीए” का अर्थ है यूके सूचना आयुक्त द्वारा जारी यूरोपीय संघ आयोग के मानक संविदात्मक खंडों के अंतर्राष्ट्रीय डेटा हस्तांतरण परिशिष्ट, जैसा कि इस डीपीए के परिशिष्ट 6 में निर्धारित है।

2. अनुपालन की अधिसूचना

डेटा संरक्षण समझौते (डीपीए) की धारा 4.3 (ग्राहक निर्देश और दायित्व) के तहत स्टेलर साइबर के दायित्वों या समझौते के तहत किसी भी पक्ष के अन्य अधिकारों या दायित्वों पर प्रतिकूल प्रभाव डाले बिना, स्टेलर साइबर ग्राहक को तुरंत सूचित करेगा यदि, और यदि यूरोपीय कानून द्वारा ऐसा नोटिस देना अन्यथा निषिद्ध नहीं है, तो स्टेलर साइबर की राय में: (क) यूरोपीय कानून स्टेलर साइबर को किसी निर्देश का पालन करने से रोकता है; (ख) कोई निर्देश यूरोपीय डेटा संरक्षण कानून का अनुपालन नहीं करता है; या (ग) स्टेलर साइबर किसी अन्य कारण से किसी निर्देश का पालन करने में असमर्थ है। यदि ग्राहक एक प्रोसेसर है, तो ग्राहक इस धारा के तहत स्टेलर साइबर द्वारा दिए गए किसी भी नोटिस को संबंधित नियंत्रक को तुरंत अग्रेषित करेगा।

3. डेटा स्थानांतरण

3.1. प्रतिबंधित स्थानान्तरण; प्राथमिक तंत्र। जहां ग्राहक के व्यक्तिगत डेटा का प्रसंस्करण प्रतिबंधित हस्तांतरण के अंतर्गत आता है, वहां स्टेलर साइबर सर्वप्रथम एक वैकल्पिक हस्तांतरण तंत्र का सहारा लेगा जो उस प्रतिबंधित हस्तांतरण के लिए वैध आधार प्रदान करे, बशर्ते कि ऐसा तंत्र स्टेलर साइबर द्वारा अपनाया गया हो और उस प्रतिबंधित हस्तांतरण के लिए उपलब्ध और वैध हो। अनुरोध करने पर, स्टेलर साइबर ग्राहक को उस वैकल्पिक हस्तांतरण तंत्र के बारे में जानकारी प्रदान करेगा जिस पर वह निर्भर करता है।

3.2. बैकअप के रूप में एससीसी। यदि किसी प्रतिबंधित हस्तांतरण के लिए कोई वैकल्पिक हस्तांतरण तंत्र उपलब्ध, स्वीकृत या वैध नहीं है — जिसमें वह स्थिति भी शामिल है जब स्टेलर साइबर द्वारा उपयोग किया जाने वाला वैकल्पिक हस्तांतरण तंत्र अमान्य या निलंबित हो जाता है या अन्यथा प्रतिबंधित हस्तांतरण के लिए वैध आधार प्रदान करना बंद कर देता है — तो स्टेलर साइबर और क्लाइंट के बीच ऐसे प्रतिबंधित हस्तांतरण के संबंध में एससीसी (इस आधार पर कि क्लाइंट नियंत्रक और/या प्रोसेसर है) लागू होंगे। जहां प्रतिबंधित हस्तांतरण पर यूके जीडीपीआर लागू होता है, वहां एससीसी को परिशिष्ट 6 में दिए गए यूके आईडीटीए द्वारा पूरक और संशोधित किया जाता है। जहां प्रतिबंधित हस्तांतरण पर स्विस एफडीएपीए लागू होता है, वहां एससीसी को परिशिष्ट 4 के अंत में दिए गए स्विस संशोधनों द्वारा पूरक किया जाता है।

3.3. प्रतिबंधित स्थानान्तरण के बारे में जानकारी। स्टेलर साइबर, डीपीए की धारा 7.4 (ऑडिट और रिकॉर्ड) में वर्णित प्रतिबंधित हस्तांतरण से संबंधित जानकारी क्लाइंट को प्रदान करेगा।

3.4. एससीसी लेखापरीक्षा। यदि एससीसी इस मॉड्यूल 1 के अनुभाग 3.2 में वर्णित अनुसार लागू होते हैं, तो स्टेलर साइबर क्लाइंट या क्लाइंट द्वारा नियुक्त एक स्वतंत्र लेखा परीक्षक को उन एससीसी में वर्णित अनुसार लेखापरीक्षा करने की अनुमति देगा और लेखापरीक्षा के दौरान, डीपीए के अनुभाग 7.4 (लेखापरीक्षा और अभिलेख) के अनुसार, उन एससीसी द्वारा आवश्यक सभी जानकारी उपलब्ध कराएगा।

3.5. एस.सी.सी. में कोई संशोधन नहीं। इस समझौते में (इस परिशिष्ट 3 सहित) कुछ भी एससीसी को संशोधित करने या उसका खंडन करने या यूरोपीय डेटा संरक्षण कानून के तहत डेटा विषयों के मौलिक अधिकारों या स्वतंत्रता को नुकसान पहुंचाने के लिए अभिप्रेत नहीं है।

3.6. एससीसी की प्राथमिकता। जहां तक ​​एससीसी लागू होते हैं और यदि एससीसी और समझौते के शेष भाग, जिसमें यह परिशिष्ट भी शामिल है, के बीच कोई विरोधाभास या असंगति है, तो एससीसी ही मान्य होंगे।

मॉड्यूल 2: अमेरिकी राज्यों के डेटा संरक्षण कानून

1. अतिरिक्त परिभाषाएँ

1.1. “सीसीपीए” का अर्थ है कैलिफोर्निया उपभोक्ता गोपनीयता अधिनियम 2018, जैसा कि संशोधित किया गया है, जिसमें कैलिफोर्निया गोपनीयता अधिकार अधिनियम 2020 द्वारा संशोधित संशोधन भी शामिल हैं, साथ ही सभी कार्यान्वयन विनियम भी।

1.2. “सीपीए” का अर्थ है कोलोराडो गोपनीयता अधिनियम, कोलो. रेव. स्टेट. §§ 6-1-1301 एट सेक., और सभी कार्यान्वयन विनियम।

1.3. “सीटीडीपीए” का अर्थ है कनेक्टिकट डेटा गोपनीयता अधिनियम और इसके सभी कार्यान्वयन विनियम।

1.4. “यूसीपीए” का अर्थ है यूटा उपभोक्ता गोपनीयता अधिनियम, यूटा कोड एन. §§ 13-61-101 एट सेक., और सभी कार्यान्वयन विनियम।

1.5. “VCDPA” का अर्थ है वर्जीनिया उपभोक्ता डेटा संरक्षण अधिनियम, वर्जीनिया कोड एनोटेटेड धारा 59.1-575 आदि, और सभी कार्यान्वयन विनियम।

1.6. “अमेरिकी डेटा संरक्षण कानून” का अर्थ हैजहां लागू हो, सीसीपीए, सीपीए, सीटीडीपीए, यूसीपीए, वीसीडीपीए, और संयुक्त राज्य अमेरिका में समय-समय पर लागू डेटा संरक्षण, व्यक्तिगत डेटा के प्रसंस्करण, गोपनीयता और/या इलेक्ट्रॉनिक संचार से संबंधित अन्य सभी कानून और विनियम।

2. प्रावधान

डीपीए की धारा 4.3 (ग्राहक निर्देश और दायित्व) के तहत स्टेलर साइबर के दायित्वों पर प्रतिकूल प्रभाव डाले बिना, सीसीपीए के अनुसार ग्राहक डेटा के प्रसंस्करण के संबंध में, स्टेलर साइबर, जब तक कि अमेरिकी डेटा संरक्षण कानून के तहत अन्यथा अनुमति न हो: (क) ग्राहक डेटा को बेचना या साझा करना; (ख) समझौते और डीपीए में निर्दिष्ट उद्देश्यों के अलावा किसी अन्य उद्देश्य के लिए ग्राहक डेटा को रखना, उपयोग करना या प्रकट करना; (ग) समझौते और डीपीए में निर्दिष्ट व्यावसायिक उद्देश्य के अलावा किसी अन्य वाणिज्यिक उद्देश्य के लिए ग्राहक डेटा को रखना, उपयोग करना या प्रकट करना, जिसमें किसी अन्य व्यवसाय की सेवा करना भी शामिल है; (घ) स्टेलर साइबर और ग्राहक के बीच प्रत्यक्ष व्यावसायिक संबंध के बाहर ग्राहक डेटा को रखना, उपयोग करना या प्रकट करना; या (ङ) ग्राहक डेटा को किसी अन्य व्यक्तिगत जानकारी के साथ संयोजित या अद्यतन करना जो स्टेलर साइबर किसी तीसरे पक्ष से या उसकी ओर से प्राप्त करता है या उपभोक्ता के साथ अपनी स्वयं की बातचीत से एकत्र करता है।

3. अनुपालन की अधिसूचना

डीपीए की धारा 4.3 (ग्राहक निर्देश और दायित्व) के तहत स्टेलर साइबर के दायित्वों, या समझौते के तहत किसी भी पक्ष के किसी अन्य अधिकार या दायित्वों पर प्रतिकूल प्रभाव डाले बिना, स्टेलर साइबर ग्राहक को सूचित करेगा यदि, स्टेलर साइबर की राय में, स्टेलर साइबर अमेरिकी डेटा संरक्षण कानून के तहत अपने दायित्वों को पूरा करने में असमर्थ है, जब तक कि इस तरह की सूचना लागू कानून द्वारा निषिद्ध न हो।

4. पहचान रहित डेटा

यदि क्लाइंट डेटा में पहचान रहित डेटा शामिल है, तो स्टेलर साइबर (क) यह सुनिश्चित करने के लिए उचित उपाय करेगा कि जानकारी को किसी उपभोक्ता से संबद्ध न किया जा सके; (ख) सार्वजनिक रूप से यह प्रतिबद्धता जताएगा कि पहचान रहित डेटा को केवल पहचान रहित रूप में ही संसाधित किया जाएगा और जानकारी को पुनः पहचानने का प्रयास नहीं किया जाएगा; और (ग) पहचान रहित डेटा प्राप्त करने वाले किसी भी प्राप्तकर्ता को उपरोक्त आवश्यकताओं और अमेरिकी डेटा संरक्षण कानून का पालन करने के लिए संविदात्मक रूप से बाध्य करेगा।

5. ग्राहक निवारण

स्टेलर साइबर, उचित सूचना दिए जाने पर, क्लाइंट को क्लाइंट डेटा के किसी भी अनधिकृत उपयोग को रोकने और उसका निवारण करने के लिए उचित और उपयुक्त कदम उठाने का अधिकार प्रदान करता है।

परिशिष्ट 4:

यूरोपीय संघ के मानक संविदात्मक खंड

खंड I

खंड 1

उद्देश्य और गुंजाइश

इन मानक संविदात्मक खंडों का उद्देश्य व्यक्तिगत डेटा के प्रसंस्करण के संबंध में प्राकृतिक व्यक्तियों की सुरक्षा पर यूरोपीय संसद और 2016 अप्रैल 679 की परिषद के विनियमन (ईयू) 27/2016 की आवश्यकताओं का अनुपालन सुनिश्चित करना है। किसी तीसरे देश में व्यक्तिगत डेटा के हस्तांतरण के लिए ऐसे डेटा (सामान्य डेटा संरक्षण विनियमन) की मुक्त आवाजाही।

पक्षकार: (i) व्यक्तिगत डेटा स्थानांतरित करने वाले प्राकृतिक या कानूनी व्यक्ति/व्यक्तियों, सार्वजनिक प्राधिकरण/प्राधिकरणों, एजेंसी/एजेंसियों या अन्य निकाय/निकायों (“संस्था/संस्थाओं”), जैसा कि अनुलग्नक IA में सूचीबद्ध है (प्रत्येक “डेटा निर्यातक”), और (ii) तीसरे देश में स्थित संस्था/संस्थाएं जो डेटा निर्यातक से प्रत्यक्ष या अप्रत्यक्ष रूप से, इन खंडों के पक्षकार किसी अन्य संस्था के माध्यम से व्यक्तिगत डेटा प्राप्त करती हैं, जैसा कि अनुलग्नक IA में सूचीबद्ध है (प्रत्येक “डेटा आयातक”), इन मानक संविदात्मक खंडों (“खंडों”) पर सहमत हो गए हैं।

ये खंड अनुबंध आईबी में निर्दिष्ट व्यक्तिगत डेटा के हस्तांतरण के संबंध में लागू होते हैं

इन क्लाजों का परिशिष्ट जिसमें संदर्भित अनुबंध शामिल हैं, इन क्लाजों का एक अभिन्न अंग है।

खंड 2

खण्डों का प्रभाव और अपरिवर्तनीयता

इन खंडों में विनियमन (ईयू) 2016/679 के अनुच्छेद 46(1) और अनुच्छेद 46(2)(सी) के अनुसार लागू किए जा सकने वाले डेटा विषय अधिकारों और प्रभावी कानूनी उपायों सहित उचित सुरक्षा उपाय निर्धारित किए गए हैं, और नियंत्रकों से प्रोसेसरों और/या प्रोसेसरों से प्रोसेसरों को डेटा हस्तांतरण के संबंध में, विनियमन (ईयू) 2016/679 के अनुच्छेद 28(7) के अनुसार मानक संविदात्मक खंड निर्धारित किए गए हैं, बशर्ते कि उनमें कोई संशोधन न किया जाए, सिवाय उपयुक्त मॉड्यूल का चयन करने या परिशिष्ट में जानकारी जोड़ने या अद्यतन करने के। यह पक्षों को इन खंडों में निर्धारित मानक संविदात्मक खंडों को एक व्यापक अनुबंध में शामिल करने और/या अन्य खंडों या अतिरिक्त सुरक्षा उपायों को जोड़ने से नहीं रोकता है, बशर्ते कि वे प्रत्यक्ष या अप्रत्यक्ष रूप से इन खंडों का खंडन न करें या डेटा विषयों के मौलिक अधिकारों या स्वतंत्रता का उल्लंघन न करें।

ये क्लॉज उन दायित्वों के प्रति पूर्वाग्रह के बिना हैं जिनके लिए डेटा निर्यातक विनियमन (ईयू) 2016/679 के आधार पर है।

खंड 3

तीसरे पक्ष के लाभार्थी

डेटा विषय, तृतीय-पक्ष लाभार्थियों के रूप में, डेटा निर्यातक और/या डेटा आयातक के विरुद्ध इन खंडों का आह्वान और प्रवर्तन कर सकते हैं, निम्नलिखित अपवादों के साथ: (i) खंड 1, खंड 2, खंड 3, खंड 6, खंड 7; (ii) खंड 8 — मॉड्यूल एक: खंड 8.5(ई) और खंड 8.9(बी); मॉड्यूल दो: खंड 8.1(बी), 8.9(ए), (सी), (डी) और (ई); मॉड्यूल तीन: खंड 8.1(ए), (सी) और (डी) और खंड 8.9(ए), (सी), (डी), (ई), (एफ) और (जी); मॉड्यूल चार: खंड 8.1(बी) और खंड 8.3(बी); (iii) खंड 9 — मॉड्यूल दो: खंड 9(ए), (सी), (डी) और (ई); मॉड्यूल तीन: खंड 9(ए), (सी), (डी) और (ई); (iv) खंड 12 — मॉड्यूल एक: खंड 12(क) और (घ); मॉड्यूल दो और तीन: खंड 12(क), (घ) और (च); (v) खंड 13; (vi) खंड 15.1(ग), (घ) और (ङ); (vii) खंड 16(ङ); (viii) खंड 18 — मॉड्यूल एक, दो और तीन: खंड 18(क) और (ख); मॉड्यूल चार: खंड 18.

पैराग्राफ (ए) विनियमन (ईयू) 2016/679 के तहत डेटा विषयों के अधिकारों के पूर्वाग्रह के बिना है।

खंड 4

व्याख्या

जहां ये खंड विनियम (ईयू) 2016/679 में परिभाषित शर्तों का उपयोग करते हैं, वहां उन शर्तों का वही अर्थ होगा जो उस विनियम में है।

इन खण्डों को विनियम (ईयू) 2016/679 के प्रावधानों के आलोक में पढ़ा और व्याख्यायित किया जाएगा।

इन क्लाजों की व्याख्या इस तरह से नहीं की जाएगी जो विनियमन (ईयू) 2016/679 में प्रदान किए गए अधिकारों और दायित्वों के साथ संघर्ष करती हो।

खंड 5

अनुक्रम

इन खण्डों और पार्टियों के बीच संबंधित समझौतों के प्रावधानों के बीच एक विरोधाभास की स्थिति में, जब इन क्लाजों पर सहमति हुई या उसके बाद में प्रवेश किया गया, तो ये क्लॉज प्रबल होंगे।

खंड 6

स्थानांतरण का विवरण

हस्तांतरण का विवरण, और विशेष रूप से स्थानांतरित किए गए व्यक्तिगत डेटा की श्रेणियां और जिस उद्देश्य के लिए उन्हें स्थानांतरित किया गया है, अनुबंध आईबी में निर्दिष्ट हैं।

खंड 7 — वैकल्पिक

डॉकिंग क्लॉज

एक प्रतिष्ठान जो इन क्लाजों का पक्षकार नहीं है, पार्टियों के समझौते के साथ, परिशिष्ट को पूरा करके और अनुबंध IA पर हस्ताक्षर करके, किसी भी समय डेटा निर्यातक के रूप में या डेटा आयातक के रूप में इन क्लॉज़ को स्वीकार कर सकता है।

एक बार जब यह परिशिष्ट पूरा कर लेता है और अनुबंध IA पर हस्ताक्षर कर देता है, तो शामिल होने वाली संस्था इन क्लाजों का एक पक्ष बन जाएगी और अनुबंध IA में इसके पदनाम के अनुसार डेटा निर्यातक या डेटा आयातक के अधिकार और दायित्व होंगे।

एक पार्टी बनने से पहले की अवधि से इन क्लॉज के तहत उत्पन्न होने वाली इकाई के पास कोई अधिकार या दायित्व नहीं होगा।

खंड II — पक्षों के दायित्व

खंड 8

डेटा सुरक्षा सुरक्षा उपाय

डेटा निर्यातक वारंट करता है कि उसने यह निर्धारित करने के लिए उचित प्रयासों का उपयोग किया है कि डेटा आयातक इन क्लॉज के तहत अपने दायित्वों को पूरा करने के लिए उपयुक्त तकनीकी और संगठनात्मक उपायों के कार्यान्वयन के माध्यम से सक्षम है।

मॉड्यूल एक: नियंत्रक को नियंत्रक में स्थानांतरित करें

8.1 उद्देश्य सीमा

डेटा आयातकर्ता व्यक्तिगत डेटा को केवल हस्तांतरण के विशिष्ट उद्देश्य(उद्देश्यों) के लिए ही संसाधित करेगा, जैसा कि अनुलग्नक आईबी में निर्धारित है। यह व्यक्तिगत डेटा को किसी अन्य उद्देश्य के लिए केवल तभी संसाधित कर सकता है: (i) जब उसने डेटा विषय की पूर्व सहमति प्राप्त कर ली हो; (ii) जब विशिष्ट प्रशासनिक, नियामक या न्यायिक कार्यवाही के संदर्भ में कानूनी दावों की स्थापना, प्रयोग या बचाव के लिए आवश्यक हो; या (iii) जब डेटा विषय या किसी अन्य प्राकृतिक व्यक्ति के महत्वपूर्ण हितों की रक्षा के लिए आवश्यक हो।

8.2 पारदर्शिता

धारा 10 के अनुसार डेटा विषयों को उनके अधिकारों का प्रभावी ढंग से प्रयोग करने में सक्षम बनाने के लिए, डेटा आयातक उन्हें प्रत्यक्ष रूप से या डेटा निर्यातक के माध्यम से अपनी पहचान और संपर्क विवरण; संसाधित किए जा रहे व्यक्तिगत डेटा की श्रेणियां; इन धाराओं की प्रति प्राप्त करने का अधिकार; और, यदि वह व्यक्तिगत डेटा को आगे स्थानांतरित करने का इरादा रखता है, तो प्राप्तकर्ता या प्राप्तकर्ताओं की श्रेणियों, ऐसे आगे स्थानांतरण का उद्देश्य और धारा 8.7 के अनुसार उसका आधार, के बारे में सूचित करेगा। यह दायित्व तब लागू नहीं होता जब डेटा विषय के पास पहले से ही जानकारी हो या जब इसे प्रदान करना असंभव हो या इसमें अत्यधिक प्रयास लगे, ऐसी स्थिति में डेटा आयातक, जहां तक ​​संभव हो, जानकारी को सार्वजनिक रूप से उपलब्ध कराएगा। अनुरोध करने पर, पक्षकार व्यावसायिक रहस्यों या अन्य गोपनीय जानकारी की सुरक्षा के लिए उचित संशोधनों के अधीन, डेटा विषय को इन धाराओं की एक प्रति नि:शुल्क उपलब्ध कराएंगे। ये अनुच्छेद विनियमन (ईयू) 2016/679 के अनुच्छेद 13 और 14 के तहत डेटा निर्यातक के दायित्वों पर प्रतिकूल प्रभाव नहीं डालते हैं।

8.3 सटीकता और डेटा न्यूनीकरण

प्रत्येक पक्ष यह सुनिश्चित करेगा कि व्यक्तिगत डेटा सटीक हो और, जहां आवश्यक हो, अद्यतन रखा जाए, और यह सुनिश्चित करने के लिए हर संभव कदम उठाएगा कि गलत डेटा को बिना किसी देरी के मिटा दिया जाए या ठीक कर दिया जाए। यदि किसी पक्ष को पता चलता है कि उसके द्वारा स्थानांतरित या प्राप्त किया गया व्यक्तिगत डेटा गलत या पुराना है, तो वह दूसरे पक्ष को बिना किसी अनुचित देरी के सूचित करेगा। डेटा आयातक यह सुनिश्चित करेगा कि व्यक्तिगत डेटा पर्याप्त, प्रासंगिक और प्रसंस्करण के उद्देश्य(उद्देश्यों) के संबंध में आवश्यक तक ही सीमित हो।

8.4 भंडारण सीमा

डेटा आयातकर्ता व्यक्तिगत डेटा को उस उद्देश्य(उद्देश्यों) के लिए आवश्यक समय से अधिक समय तक अपने पास नहीं रखेगा जिसके लिए इसे संसाधित किया जाता है, और इस दायित्व के अनुपालन को सुनिश्चित करने के लिए उचित तकनीकी या संगठनात्मक उपाय करेगा, जिसमें प्रतिधारण अवधि के अंत में डेटा और सभी बैक-अप को मिटाना या अनाम बनाना शामिल है।

8.5 प्रसंस्करण की सुरक्षा

डेटा आयातकर्ता और संचरण के दौरान डेटा निर्यातकर्ता, व्यक्तिगत डेटा की सुरक्षा सुनिश्चित करने के लिए उचित तकनीकी और संगठनात्मक उपाय लागू करेंगे, जिसमें व्यक्तिगत डेटा उल्लंघन से सुरक्षा भी शामिल है। इन उपायों में नवीनतम तकनीक, कार्यान्वयन की लागत, प्रसंस्करण की प्रकृति, दायरा, संदर्भ और उद्देश्य तथा इसमें शामिल जोखिमों को ध्यान में रखा जाएगा। पक्षकारों ने अनुबंध II में निर्धारित उपायों पर सहमति व्यक्त की है, और डेटा आयातकर्ता यह सुनिश्चित करने के लिए नियमित जांच करेगा कि वे उचित स्तर की सुरक्षा प्रदान करते रहें। डेटा आयातकर्ता यह सुनिश्चित करेगा कि व्यक्तिगत डेटा को संसाधित करने के लिए अधिकृत व्यक्ति गोपनीयता के अधीन हों। व्यक्तिगत डेटा उल्लंघन की स्थिति में, डेटा आयातकर्ता इससे निपटने के लिए उचित उपाय करेगा और जहां इससे प्राकृतिक व्यक्तियों के अधिकारों और स्वतंत्रता के लिए जोखिम उत्पन्न होने की संभावना है, वहां बिना किसी अनुचित देरी के खंड 13 के अनुसार डेटा निर्यातकर्ता और सक्षम पर्यवेक्षी प्राधिकरण को खंडों द्वारा आवश्यक जानकारी के साथ सूचित करेगा; जहां उच्च जोखिम की संभावना है, वहां प्रभावित डेटा विषयों को भी सूचित किया जाएगा, जब तक कि शमन उपाय लागू न किए गए हों। डेटा आयातकर्ता को उल्लंघन से संबंधित सभी प्रासंगिक तथ्यों का दस्तावेजीकरण करना होगा।

8.6 संवेदनशील डेटा

जहां डेटा के हस्तांतरण में संवेदनशील डेटा शामिल होता है, वहां डेटा आयातकर्ता को डेटा की विशिष्ट प्रकृति और इसमें शामिल जोखिमों के अनुरूप विशिष्ट प्रतिबंध और/या अतिरिक्त सुरक्षा उपाय लागू करने होंगे।

8.7 आगे के स्थानांतरण

डेटा आयातकर्ता यूरोपीय संघ के बाहर स्थित किसी तीसरे पक्ष को व्यक्तिगत डेटा का खुलासा तब तक नहीं करेगा जब तक कि वह तीसरा पक्ष उपयुक्त मॉड्यूल के तहत इन खंडों से बाध्य न हो या बाध्य होने के लिए सहमत न हो, या जब तक अनुमोदित यूरोपीय संघ एससीसी के खंड 8.7(i)-(vi) में निर्धारित शर्तों में से कोई एक लागू न हो (जिसमें उपयुक्त देश में स्थानांतरण, अनुच्छेद 46 या 47 के तहत उचित सुरक्षा उपाय, समतुल्य सुरक्षा सुनिश्चित करने वाला बाध्यकारी साधन, कानूनी दावों की आवश्यकता, महत्वपूर्ण हितों की सुरक्षा, या डेटा विषय की स्पष्ट सहमति शामिल है)। आगे का कोई भी स्थानांतरण डेटा आयातकर्ता द्वारा इन खंडों के तहत अन्य सभी सुरक्षा उपायों, विशेष रूप से उद्देश्य सीमा, के अनुपालन के अधीन है।

8.8 डेटा आयातकर्ता के अधिकार के अंतर्गत प्रसंस्करण

डेटा आयातक यह सुनिश्चित करेगा कि प्रोसेसर सहित उसके अधिकार के तहत काम करने वाला कोई भी व्यक्ति, केवल उसके निर्देशों पर डेटा को संसाधित करता है।

8.9 प्रलेखन और अनुपालन

प्रत्येक पक्ष इन खंडों के अंतर्गत अपने दायित्वों के अनुपालन को प्रदर्शित करने में सक्षम होगा। विशेष रूप से, डेटा आयातकर्ता को अपनी जिम्मेदारी के अंतर्गत की गई प्रसंस्करण गतिविधियों का उचित दस्तावेजीकरण रखना होगा और अनुरोध किए जाने पर सक्षम पर्यवेक्षी प्राधिकरण को ऐसे दस्तावेज उपलब्ध कराने होंगे।

मॉड्यूल दो: नियंत्रक को प्रोसेसर में स्थानांतरित करें

8.1 निर्देश

डेटा आयातकर्ता, डेटा निर्यातकर्ता के लिखित निर्देशों के अनुसार ही व्यक्तिगत डेटा को संसाधित करेगा। डेटा निर्यातकर्ता अनुबंध की अवधि के दौरान ऐसे निर्देश दे सकता है। यदि डेटा आयातकर्ता उन निर्देशों का पालन करने में असमर्थ है, तो वह डेटा निर्यातकर्ता को तुरंत सूचित करेगा।

8.2 उद्देश्य सीमा

डेटा आयातक व्यक्तिगत डेटा को केवल हस्तांतरण के विशिष्ट उद्देश्य (उद्देश्यों) के लिए संसाधित करेगा, जैसा कि अनुबंध आईबी में निर्धारित किया गया है, जब तक कि डेटा निर्यातक से आगे के निर्देशों पर नहीं।

8.3 पारदर्शिता

अनुरोध करने पर, डेटा निर्यातक इन खंडों की एक प्रति, जिसमें पक्षों द्वारा पूर्ण किया गया परिशिष्ट भी शामिल है, उचित संशोधनों के अधीन, डेटा विषय को नि:शुल्क उपलब्ध कराएगा। यह खंड विनियमन (ईयू) 2016/679 के अनुच्छेद 13 और 14 के अंतर्गत डेटा निर्यातक के दायित्वों पर प्रतिकूल प्रभाव नहीं डालेगा।

8.4 सटीकता

यदि डेटा आयातकर्ता को पता चलता है कि उसे प्राप्त व्यक्तिगत डेटा गलत है या पुराना हो गया है, तो वह डेटा निर्यातकर्ता को बिना किसी देरी के सूचित करेगा। इस स्थिति में, डेटा आयातकर्ता डेटा को मिटाने या सुधारने के लिए डेटा निर्यातकर्ता के साथ सहयोग करेगा।

8.5 डेटा के प्रसंस्करण और विलोपन या वापसी की अवधि

डेटा आयातकर्ता द्वारा डेटा प्रोसेसिंग केवल अनुबंध IB में निर्दिष्ट अवधि के लिए ही की जाएगी। प्रोसेसिंग सेवाओं के प्रावधान की समाप्ति के बाद, डेटा आयातकर्ता, डेटा निर्यातकर्ता के विकल्प पर, डेटा निर्यातकर्ता की ओर से संसाधित सभी व्यक्तिगत डेटा को हटा देगा और इसकी पुष्टि करेगा, या ऐसे सभी व्यक्तिगत डेटा को वापस कर देगा और मौजूदा प्रतियों को हटा देगा। डेटा को हटाए जाने या वापस किए जाने तक, डेटा आयातकर्ता इन खंडों का अनुपालन सुनिश्चित करता रहेगा। जहां स्थानीय कानून वापसी या हटाने पर रोक लगाते हैं, वहां डेटा आयातकर्ता यह आश्वासन देता है कि वह अनुपालन सुनिश्चित करता रहेगा और डेटा को केवल उस सीमा तक और उस स्थानीय कानून के तहत आवश्यक अवधि तक ही संसाधित करेगा।

8.6 प्रसंस्करण की सुरक्षा

डेटा आयातकर्ता और संचरण के दौरान डेटा निर्यातकर्ता, डेटा की सुरक्षा सुनिश्चित करने के लिए उचित तकनीकी और संगठनात्मक उपाय लागू करेंगे, जिसमें नवीनतम तकनीक, लागत, प्रसंस्करण की प्रकृति, दायरा, संदर्भ और उद्देश्य तथा इसमें शामिल जोखिमों का उचित ध्यान रखा जाएगा। डेटा आयातकर्ता कम से कम परिशिष्ट II में निर्दिष्ट उपायों को लागू करेगा और नियमित जांच करेगा। वह अपने कर्मचारियों को व्यक्तिगत डेटा तक पहुंच केवल उतनी ही सीमा तक प्रदान करेगा जितनी कि अत्यंत आवश्यक हो और यह सुनिश्चित करेगा कि डेटा की गोपनीयता बनी रहे। व्यक्तिगत डेटा के उल्लंघन की स्थिति में, डेटा आयातकर्ता इसे संबोधित करने के लिए उचित उपाय करेगा और जानकारी प्राप्त होने के तुरंत बाद, खंडों द्वारा आवश्यक जानकारी के साथ डेटा निर्यातकर्ता को सूचित करेगा; यदि सभी जानकारी एक साथ उपलब्ध नहीं है, तो इसे बिना किसी अतिरिक्त देरी के चरणों में प्रदान किया जा सकता है। डेटा आयातकर्ता, विनियमन (ईयू) 2016/679 के तहत अपने दायित्वों का अनुपालन करने में डेटा निर्यातकर्ता के साथ सहयोग करेगा और उसकी सहायता करेगा, विशेष रूप से सक्षम पर्यवेक्षी प्राधिकरण और प्रभावित डेटा विषयों को सूचित करने में।

8.7 संवेदनशील डेटा

जहां डेटा का स्थानांतरण संवेदनशील डेटा से संबंधित है, वहां डेटा आयातकर्ता को परिशिष्ट आईबी में वर्णित विशिष्ट प्रतिबंधों और/या अतिरिक्त सुरक्षा उपायों को लागू करना होगा।

8.8 आगे के स्थानांतरण

डेटा आयातकर्ता, डेटा निर्यातकर्ता के लिखित निर्देशों पर ही व्यक्तिगत डेटा किसी तृतीय पक्ष को प्रकट करेगा। इसके अतिरिक्त, डेटा केवल यूरोपीय संघ के बाहर स्थित किसी तृतीय पक्ष को तभी प्रकट किया जा सकता है, जब वह तृतीय पक्ष इन खंडों से, उपयुक्त मॉड्यूल के अंतर्गत, बाध्य हो या बाध्य होने के लिए सहमत हो, या यदि खंड 8.8(i)–(iv) में दी गई शर्तों में से कोई एक लागू होती हो (पर्याप्तता, अनुच्छेद 46 या 47 के अंतर्गत उचित सुरक्षा उपाय, कानूनी दावों के लिए आवश्यकता, या महत्वपूर्ण हितों की सुरक्षा)। आगे का कोई भी हस्तांतरण डेटा आयातकर्ता द्वारा इन खंडों के अंतर्गत अन्य सभी सुरक्षा उपायों, विशेष रूप से उद्देश्य सीमा, के अनुपालन के अधीन है।

8.9 प्रलेखन और अनुपालन

डेटा आयातकर्ता इन खंडों के अंतर्गत प्रसंस्करण से संबंधित डेटा निर्यातकर्ता की पूछताछ का तुरंत और उचित रूप से उत्तर देगा। दोनों पक्ष इन खंडों के अनुपालन को सिद्ध करने में सक्षम होंगे, और डेटा आयातकर्ता उचित दस्तावेज़ रखेगा। डेटा आयातकर्ता अनुपालन सिद्ध करने के लिए आवश्यक सभी जानकारी डेटा निर्यातकर्ता को उपलब्ध कराएगा और उचित अंतराल पर या अनुपालन न होने के संकेत मिलने पर ऑडिट में सहयोग करेगा; डेटा निर्यातकर्ता स्वयं ऑडिट कर सकता है या किसी स्वतंत्र ऑडिटर को नियुक्त कर सकता है, और डेटा आयातकर्ता द्वारा धारित प्रासंगिक प्रमाणपत्रों को ध्यान में रख सकता है। दोनों पक्ष अनुरोध पर सक्षम पर्यवेक्षी प्राधिकरण को ऑडिट परिणाम उपलब्ध कराएंगे।

मॉड्यूल तीन: प्रोसेसर को प्रोसेसर में स्थानांतरित करें

8.1 निर्देश

डेटा निर्यातक ने डेटा आयातक को सूचित किया है कि वह अपने नियंत्रक(कों) के निर्देशों के अनुसार प्रोसेसर के रूप में कार्य करता है, और डेटा निर्यातक प्रसंस्करण से पहले डेटा आयातक को ये निर्देश उपलब्ध कराएगा। डेटा आयातक केवल नियंत्रक से प्राप्त दस्तावेजित निर्देशों के आधार पर ही व्यक्तिगत डेटा का प्रसंस्करण करेगा, जो डेटा निर्यातक द्वारा सूचित किए गए हों, और डेटा निर्यातक से प्राप्त किसी भी अतिरिक्त दस्तावेजित निर्देश के आधार पर भी, जो नियंत्रक के निर्देशों से विरोधाभास न रखते हों। यदि डेटा आयातक इन निर्देशों का पालन करने में असमर्थ है, तो वह डेटा निर्यातक को तुरंत सूचित करेगा। डेटा निर्यातक यह आश्वासन देता है कि उसने डेटा आयातक पर वही डेटा सुरक्षा दायित्व लागू किए हैं जो नियंत्रक और डेटा निर्यातक के बीच हुए अनुबंध या अन्य कानूनी अधिनियम में निर्धारित हैं।

8.2 उद्देश्य सीमा

डेटा आयातकर्ता व्यक्तिगत डेटा को केवल स्थानांतरण के विशिष्ट उद्देश्य(उद्देश्यों) के लिए ही संसाधित करेगा, जैसा कि अनुलग्नक आईबी में निर्धारित है, जब तक कि नियंत्रक (डेटा निर्यातकर्ता द्वारा सूचित) या डेटा निर्यातकर्ता से आगे के निर्देश प्राप्त न हों।

8.3 – 8.4 पारदर्शिता और सटीकता

अनुरोध करने पर, डेटा निर्यातक इन शर्तों की एक प्रति उचित संशोधनों के साथ निःशुल्क डेटा विषय को उपलब्ध कराएगा। यदि डेटा आयातक को पता चलता है कि व्यक्तिगत डेटा गलत या पुराना है, तो वह डेटा निर्यातक को बिना किसी देरी के सूचित करेगा और डेटा को सुधारने या हटाने में सहयोग करेगा।

8.5 डेटा के प्रसंस्करण और विलोपन या वापसी की अवधि

डेटा प्रोसेसिंग केवल अनुबंध 1B में निर्दिष्ट अवधि के लिए ही की जाएगी। प्रोसेसिंग सेवाओं के प्रावधान की समाप्ति के बाद, डेटा आयातकर्ता, डेटा निर्यातकर्ता के विकल्प पर, नियंत्रक की ओर से संसाधित सभी व्यक्तिगत डेटा को हटा देगा या वापस कर देगा और मौजूदा प्रतियों को भी हटा देगा, और डेटा हटाए जाने या वापस किए जाने तक इन खंडों का अनुपालन सुनिश्चित करता रहेगा। जहां स्थानीय कानून वापसी या हटाने पर रोक लगाते हैं, वहां डेटा आयातकर्ता यह सुनिश्चित करता है कि वह अनुपालन सुनिश्चित करता रहेगा और डेटा को केवल उस सीमा तक और उस स्थानीय कानून के तहत आवश्यक अवधि तक ही संसाधित करेगा।

8.6 प्रसंस्करण की सुरक्षा

पक्षकार डेटा की सुरक्षा सुनिश्चित करने के लिए उपयुक्त तकनीकी और संगठनात्मक उपाय लागू करेंगे, जिसमें नवीनतम तकनीक, लागत, प्रसंस्करण की प्रकृति, दायरा, संदर्भ और उद्देश्य तथा इसमें शामिल जोखिमों को ध्यान में रखा जाएगा। डेटा आयातकर्ता कम से कम अनुबंध II में उल्लिखित उपायों को लागू करेगा, कर्मियों को केवल अत्यंत आवश्यक होने पर ही पहुँच प्रदान करेगा, गोपनीयता सुनिश्चित करेगा, और व्यक्तिगत डेटा के उल्लंघन की स्थिति में उचित उपाय करेगा तथा डेटा निर्यातकर्ता (और, जहाँ उपयुक्त और संभव हो, नियंत्रक) को खंडों द्वारा अपेक्षित जानकारी के साथ बिना किसी अनुचित देरी के सूचित करेगा। डेटा आयातकर्ता डेटा निर्यातकर्ता के साथ सहयोग करेगा और उसकी सहायता करेगा ताकि नियंत्रक सक्षम पर्यवेक्षी प्राधिकरण और प्रभावित डेटा विषयों को सूचित कर सके।

8.7 – 8.8 संवेदनशील डेटा और आगे स्थानांतरण

जहां डेटा का हस्तांतरण संवेदनशील डेटा से संबंधित है, वहां डेटा आयातकर्ता को परिशिष्ट 1B में निर्धारित विशिष्ट प्रतिबंधों और/या अतिरिक्त सुरक्षा उपायों का पालन करना होगा। डेटा आयातकर्ता केवल डेटा निर्यातकर्ता द्वारा सूचित नियंत्रक के दस्तावेजित निर्देशों पर ही व्यक्तिगत डेटा को किसी तृतीय पक्ष को प्रकट करेगा, और केवल यूरोपीय संघ के बाहर के किसी तृतीय पक्ष को तभी प्रकट करेगा जब वह तृतीय पक्ष इन खंडों से बाध्य हो या बाध्य होने के लिए सहमत हो, उपयुक्त मॉड्यूल के तहत, या जहां पर्याप्तता, अनुच्छेद 46 या 47 के तहत उपयुक्त सुरक्षा उपाय, कानूनी दावों की आवश्यकता, या महत्वपूर्ण हितों की सुरक्षा लागू होती हो। किसी भी आगे के हस्तांतरण के लिए इन खंडों के तहत अन्य सभी सुरक्षा उपायों का अनुपालन आवश्यक है, विशेष रूप से उद्देश्य सीमा का।

8.9 प्रलेखन और अनुपालन

डेटा आयातकर्ता, डेटा निर्यातकर्ता या नियंत्रक से प्राप्त पूछताछ का तुरंत और उचित रूप से उत्तर देगा, उचित दस्तावेज़ रखेगा, अनुपालन प्रदर्शित करने के लिए आवश्यक सभी जानकारी डेटा निर्यातकर्ता को उपलब्ध कराएगा (जो इसे नियंत्रक को प्रदान करेगा), और उचित अंतराल पर या अनुपालन न होने के संकेत मिलने पर डेटा निर्यातकर्ता द्वारा किए जाने वाले ऑडिट में सहयोग करेगा (नियंत्रक के निर्देशों पर किए जाने वाले ऑडिट सहित)। डेटा निर्यातकर्ता स्वयं ऑडिट कर सकता है या किसी स्वतंत्र ऑडिटर को नियुक्त कर सकता है। पक्षकार अनुरोध करने पर सक्षम पर्यवेक्षी प्राधिकरण को ऑडिट परिणाम उपलब्ध कराएंगे।

मॉड्यूल चार: प्रोसेसर को नियंत्रक में स्थानांतरित करें

8.1 निर्देश

डेटा निर्यातक, डेटा नियंत्रक के रूप में कार्य कर रहे डेटा आयातक के दस्तावेजित निर्देशों के अनुसार ही व्यक्तिगत डेटा को संसाधित करेगा, और यदि वह उन निर्देशों का पालन करने में असमर्थ है, तो डेटा आयातक को तुरंत सूचित करेगा, जिसमें विनियमन (ईयू) 2016/679 या अन्य यूरोपीय संघ या सदस्य राज्य के डेटा संरक्षण कानून का उल्लंघन भी शामिल है। डेटा आयातक किसी भी ऐसे कार्य से परहेज करेगा जो डेटा निर्यातक को विनियमन (ईयू) 2016/679 के तहत अपने दायित्वों को पूरा करने से रोके। प्रसंस्करण सेवाओं के प्रावधान की समाप्ति के बाद, डेटा निर्यातक, डेटा आयातक की इच्छा के अनुसार, उसकी ओर से संसाधित किए गए सभी व्यक्तिगत डेटा को हटा देगा या वापस कर देगा और मौजूदा प्रतियों को भी हटा देगा।

8.2 – 8.3 प्रसंस्करण की सुरक्षा और गोपनीयता

दोनों पक्ष डेटा की सुरक्षा सुनिश्चित करने के लिए उचित तकनीकी और संगठनात्मक उपाय लागू करेंगे, जिसमें डेटा ट्रांसमिशन के दौरान की सुरक्षा भी शामिल है। डेटा निर्यातक, डेटा आयातक को उचित सुरक्षा सुनिश्चित करने में सहायता करेगा और संसाधित किए जा रहे डेटा से संबंधित व्यक्तिगत डेटा उल्लंघन की स्थिति में, डेटा आयातक को बिना किसी देरी के सूचित करेगा और समस्या के समाधान में सहायता करेगा। डेटा निर्यातक यह सुनिश्चित करेगा कि व्यक्तिगत डेटा को संसाधित करने के लिए अधिकृत व्यक्ति गोपनीयता का पालन करें।

खंड 9

सब-प्रोसेसर का उपयोग

मॉड्यूल दो और मॉड्यूल तीन

विकल्प 2: सामान्य लिखित प्राधिकरण। डेटा आयातक को डेटा निर्यातक (मॉड्यूल दो) या नियंत्रक (मॉड्यूल तीन) से सहमत सूची से उप-प्रोसेसर नियुक्त करने के लिए सामान्य प्राधिकरण प्राप्त है। डेटा आयातक, डेटा निर्यातक (या, मॉड्यूल तीन के मामले में, नियंत्रक, और डेटा निर्यातक को सूचित करेगा) को उस सूची में उप-प्रोसेसरों को जोड़ने या बदलने के माध्यम से किसी भी प्रस्तावित परिवर्तन के बारे में कम से कम तीस (30) दिन पहले लिखित रूप में विशेष रूप से सूचित करेगा, जिससे उप-प्रोसेसरों की नियुक्ति से पहले आपत्ति करने के लिए पर्याप्त समय मिल सके, और आपत्ति करने के अधिकार का प्रयोग करने में सक्षम बनाने के लिए आवश्यक जानकारी प्रदान करेगा। अधिकृत उप-प्रोसेसरों की सूची अनुबंध III में दी गई है, जिसे पक्षकार अद्यतन रखेंगे।

यदि डेटा आयातकर्ता किसी उप-प्रोसेसर को नियुक्त करता है, तो उसे एक लिखित अनुबंध के माध्यम से ऐसा करना होगा जिसमें मूल रूप से वही डेटा सुरक्षा दायित्व शामिल हों जो इन खंडों के अंतर्गत डेटा आयातकर्ता पर लागू होते हैं, जिनमें डेटा विषयों के लिए तृतीय-पक्ष लाभार्थी अधिकार भी शामिल हैं। इस खंड का अनुपालन करके, डेटा आयातकर्ता खंड 8.8 के अंतर्गत अपने दायित्वों को पूरा करता है। डेटा आयातकर्ता यह सुनिश्चित करेगा कि उप-प्रोसेसर उन दायित्वों का अनुपालन करे जिनके अधीन डेटा आयातकर्ता स्वयं है।

डेटा आयातकर्ता, डेटा निर्यातक (या, मॉड्यूल तीन के लिए, डेटा निर्यातक या नियंत्रक) के अनुरोध पर, उप-प्रोसेसर समझौते और उसके बाद के किसी भी संशोधन की एक प्रति, उचित संशोधनों के अधीन, प्रदान करेगा।

डेटा आयातकर्ता, उप-प्रोसेसर के दायित्वों के पालन के लिए डेटा निर्यातकर्ता के प्रति पूर्णतः उत्तरदायी रहेगा और उप-प्रोसेसर द्वारा अपने दायित्वों को पूरा करने में किसी भी प्रकार की विफलता की सूचना डेटा निर्यातकर्ता को देगा।

डेटा आयातकर्ता को उप-प्रोसेसर के साथ एक तृतीय-पक्ष लाभार्थी खंड पर सहमत होना होगा, जिसके अनुसार यदि डेटा आयातकर्ता वास्तव में अनुपस्थित हो जाता है, कानूनी रूप से उसका अस्तित्व समाप्त हो जाता है या वह दिवालिया हो जाता है, तो डेटा निर्यातकर्ता को उप-प्रोसेसर के साथ अनुबंध समाप्त करने और उप-प्रोसेसर को व्यक्तिगत डेटा को मिटाने या वापस करने का निर्देश देने का अधिकार होगा। यह आवश्यकता उप-प्रोसेसर द्वारा खंड 7 के अनुसार उपयुक्त मॉड्यूल के तहत इन खंडों को स्वीकार करके पूरी की जा सकती है।

खंड 10

डेटा विषय अधिकार

मॉड्यूल दो: नियंत्रक को प्रोसेसर में स्थानांतरित करें

डेटा आयातकर्ता, डेटा विषय से प्राप्त किसी भी अनुरोध की सूचना डेटा निर्यातकर्ता को तुरंत देगा, और डेटा निर्यातकर्ता द्वारा ऐसा करने के लिए अधिकृत किए जाने तक स्वयं उस अनुरोध का उत्तर नहीं देगा।

डेटा आयातकर्ता, विनियमन (ईयू) 2016/679 के तहत डेटा विषयों के अनुरोधों का जवाब देने के अपने दायित्वों को पूरा करने में डेटा निर्यातकर्ता की सहायता करेगा। पक्षकार अनुबंध II में उन उपयुक्त तकनीकी और संगठनात्मक उपायों को निर्धारित करेंगे जिनके द्वारा सहायता प्रदान की जाएगी, और आवश्यक सहायता का दायरा और सीमा भी बताएंगे।

अपने दायित्वों को पूरा करने में, डेटा आयातकर्ता को डेटा निर्यातकर्ता के निर्देशों का पालन करना होगा।

मॉड्यूल तीन: प्रोसेसर को प्रोसेसर में स्थानांतरित करें

डेटा आयातकर्ता, डेटा विषय से प्राप्त किसी भी अनुरोध की सूचना डेटा निर्यातकर्ता को और, जहां उपयुक्त हो, नियंत्रक को तुरंत देगा, और नियंत्रक द्वारा ऐसा करने के लिए अधिकृत किए जाने तक कोई उत्तर नहीं देगा।

डेटा आयातकर्ता, जहां उपयुक्त हो, डेटा निर्यातकर्ता के सहयोग से, डेटा नियंत्रक को डेटा विषयों के अनुरोधों का उत्तर देने के दायित्वों को पूरा करने में सहायता करेगा। पक्षकार अनुबंध II में आवश्यक सहायता के उचित उपायों और दायरे एवं सीमा को निर्धारित करेंगे।

अपने दायित्वों को पूरा करने में, डेटा आयातकर्ता को डेटा निर्यातकर्ता द्वारा सूचित किए गए नियंत्रक के निर्देशों का पालन करना होगा।

खंड 11

प्रतिकार

डेटा आयातकर्ता, व्यक्तिगत सूचना के माध्यम से या अपनी वेबसाइट पर, पारदर्शी और आसानी से सुलभ प्रारूप में, डेटा विषयों को शिकायतों के निपटान के लिए अधिकृत संपर्क बिंदु की जानकारी देगा और किसी भी शिकायत का तुरंत समाधान करेगा। इन खंडों के अनुपालन के संबंध में डेटा विषय और किसी पक्ष के बीच विवाद की स्थिति में, वह पक्ष समय पर सौहार्दपूर्ण ढंग से समस्या का समाधान करने का भरसक प्रयास करेगा और दोनों पक्ष एक-दूसरे को सूचित रखेंगे और सहयोग करेंगे। यदि कोई डेटा विषय किसी तृतीय-पक्ष लाभार्थी अधिकार का दावा करता है, तो डेटा आयातकर्ता सक्षम पर्यवेक्षी प्राधिकरण के पास शिकायत दर्ज करने या खंड 18 के अर्थ में सक्षम न्यायालयों में विवाद को संदर्भित करने के डेटा विषय के निर्णय को स्वीकार करेगा। डेटा विषय का प्रतिनिधित्व विनियमन (ईयू) 2016/679 के अनुच्छेद 80(1) के अंतर्गत किसी गैर-लाभकारी निकाय, संगठन या संघ द्वारा किया जा सकता है।

खंड 12

देयता

मॉड्यूल दो और मॉड्यूल तीन

प्रत्येक पार्टी अन्य पार्टी/यों के लिए इन शर्तों के किसी भी उल्लंघन से अन्य पार्टी/यों को होने वाले किसी भी नुकसान के लिए उत्तरदायी होगी।

डेटा आयातक डेटा विषय के लिए उत्तरदायी होगा, और डेटा विषय किसी भी सामग्री या गैर-भौतिक क्षति के लिए क्षतिपूर्ति प्राप्त करने का हकदार होगा, डेटा आयातक या उसके उप-प्रोसेसर तीसरे पक्ष के लाभार्थी अधिकारों का उल्लंघन करके डेटा विषय का कारण बनता है। इन क्लॉज के तहत।

उपरोक्त के बावजूद, डेटा निर्यातक, डेटा विषय के प्रति किसी भी भौतिक या गैर-भौतिक क्षति के लिए उत्तरदायी होगा, जो डेटा निर्यातक या डेटा आयातक (या उसके उप-प्रोसेसर) द्वारा तृतीय-पक्ष लाभार्थी अधिकारों के उल्लंघन के कारण होती है, विनियमन (ईयू) 2016/679 के तहत डेटा निर्यातक (और, जहां यह नियंत्रक के लिए कार्य करने वाला प्रोसेसर है, नियंत्रक) के दायित्व पर प्रतिकूल प्रभाव डाले बिना।

यदि डेटा आयातकर्ता (या उसके उप-प्रोसेसर) द्वारा किए गए नुकसान के लिए डेटा निर्यातकर्ता को उत्तरदायी ठहराया जाता है, तो निर्यातकर्ता को डेटा आयातकर्ता से मुआवजे का संबंधित हिस्सा वापस लेने का अधिकार होगा। यदि एक से अधिक पक्ष जिम्मेदार हैं, तो सभी जिम्मेदार पक्ष संयुक्त रूप से और व्यक्तिगत रूप से उत्तरदायी होंगे, और उनके बीच योगदान का अधिकार होगा। डेटा आयातकर्ता अपनी स्वयं की जिम्मेदारी से बचने के लिए उप-प्रोसेसर के आचरण का हवाला नहीं दे सकता है।

खंड 13

पर्यवेक्षण

सक्षम पर्यवेक्षी प्राधिकारी की पहचान अनुलग्नक IC में की गई है। डेटा आयातकर्ता इन खंडों के अनुपालन को सुनिश्चित करने के उद्देश्य से की गई किसी भी प्रक्रिया में सक्षम पर्यवेक्षी प्राधिकारी के अधिकार क्षेत्र के अधीन होने और उसके साथ सहयोग करने के लिए सहमत है, जिसमें पूछताछ का जवाब देना, लेखापरीक्षाओं के लिए प्रस्तुत होना और प्राधिकारी द्वारा अपनाए गए उपायों का अनुपालन करना शामिल है, और आवश्यक कार्रवाई किए जाने की लिखित पुष्टि प्रदान करेगा।

भाग III — सार्वजनिक अधिकारियों द्वारा पहुंच के मामले में स्थानीय कानून और दायित्व

खंड 14

क्लाजों के अनुपालन को प्रभावित करने वाले स्थानीय कानून और प्रथाएं

पक्षकार यह आश्वासन देते हैं कि उनके पास यह मानने का कोई कारण नहीं है कि गंतव्य तीसरे देश में लागू कानून और प्रथाएं, जो डेटा आयातकर्ता द्वारा व्यक्तिगत डेटा के प्रसंस्करण पर लागू होती हैं, जिनमें व्यक्तिगत डेटा का खुलासा करने की कोई भी आवश्यकता या सार्वजनिक अधिकारियों द्वारा पहुंच को अधिकृत करने वाले उपाय शामिल हैं, डेटा आयातकर्ता को इन खंडों के तहत अपने दायित्वों को पूरा करने से रोकते हैं। यह आश्वासन प्रदान करते समय, पक्षकारों ने विशेष रूप से निम्नलिखित बातों का ध्यान रखा है: स्थानांतरण की विशिष्ट परिस्थितियां; उन परिस्थितियों के आलोक में प्रासंगिक गंतव्य तीसरे देश के कानून और प्रथाएं, और लागू सीमाएं और सुरक्षा उपाय; और इन खंडों के तहत सुरक्षा उपायों को पूरक करने के लिए लागू किए गए कोई भी प्रासंगिक संविदात्मक, तकनीकी या संगठनात्मक सुरक्षा उपाय। डेटा आयातकर्ता यह आश्वासन देता है कि उसने डेटा निर्यातक को प्रासंगिक जानकारी प्रदान करने के लिए हर संभव प्रयास किया है और सहयोग करना जारी रखेगा। पक्षकार मूल्यांकन को दस्तावेजीकृत करने और अनुरोध पर सक्षम पर्यवेक्षी प्राधिकरण को उपलब्ध कराने के लिए सहमत हैं। डेटा आयातकर्ता डेटा निर्यातक को तुरंत सूचित करने के लिए सहमत है यदि उसके पास यह मानने का कारण है कि वह ऐसे कानूनों या प्रथाओं के अधीन है या हो गया है जो इन आवश्यकताओं के अनुरूप नहीं हैं; ऐसी सूचना मिलने के बाद, या यदि डेटा निर्यातक के पास यह मानने का कोई कारण हो कि डेटा आयातक अब अपने दायित्वों को पूरा नहीं कर सकता है, तो डेटा निर्यातक तुरंत उचित उपाय करेगा और यदि उचित सुरक्षा उपाय सुनिश्चित नहीं किए जा सकते (या सक्षम पर्यवेक्षी प्राधिकरण द्वारा निर्देश दिया जाता है), तो डेटा का हस्तांतरण निलंबित कर देगा और इन खंडों के तहत व्यक्तिगत डेटा के प्रसंस्करण से संबंधित अनुबंध को समाप्त कर सकता है।

खंड 15

सार्वजनिक प्राधिकरणों द्वारा उपयोग के मामले में डेटा आयातक की बाध्यता

15.1 अधिसूचना

डेटा आयातकर्ता इस बात से सहमत है कि यदि उसे इन खंडों के अनुसार हस्तांतरित व्यक्तिगत डेटा के प्रकटीकरण के लिए किसी सार्वजनिक प्राधिकरण से कोई कानूनी रूप से बाध्यकारी अनुरोध प्राप्त होता है, या सार्वजनिक प्राधिकरणों द्वारा प्रत्यक्ष पहुँच की जानकारी मिलती है, जिसमें इन खंडों में निर्दिष्ट जानकारी भी शामिल है, तो वह डेटा निर्यातकर्ता और जहाँ संभव हो, डेटा विषय को तुरंत सूचित करेगा। यदि सूचना देने से मना किया जाता है, तो डेटा आयातकर्ता इस निषेध से छूट प्राप्त करने के लिए हर संभव प्रयास करने और उन प्रयासों का दस्तावेजीकरण करने के लिए सहमत है। जहाँ अनुमति हो, डेटा आयातकर्ता नियमित अंतराल पर डेटा निर्यातकर्ता को प्राप्त अनुरोधों से संबंधित प्रासंगिक जानकारी प्रदान करेगा, और अनुबंध की अवधि के लिए ऐसी जानकारी को सुरक्षित रखेगा तथा अनुरोध पर सक्षम पर्यवेक्षी प्राधिकरण को उपलब्ध कराएगा।

15.2 वैधता और डेटा न्यूनीकरण की समीक्षा

डेटा आयातकर्ता प्रकटीकरण के किसी भी अनुरोध की वैधता की समीक्षा करने, उचित आधार पर यह निष्कर्ष निकालने पर कि अनुरोध गैरकानूनी है, उसे चुनौती देने और अपील की संभावनाओं का पता लगाने, अंतरिम उपाय मांगने और लागू प्रक्रियात्मक नियमों के तहत आवश्यक होने तक अनुरोधित व्यक्तिगत डेटा का खुलासा न करने के लिए सहमत है। डेटा आयातकर्ता अपने कानूनी मूल्यांकन और किसी भी चुनौती को दस्तावेज़ित करने और, जहां तक ​​​​अनुमति हो, उसे डेटा निर्यातकर्ता और सक्षम पर्यवेक्षी प्राधिकरण को उपलब्ध कराने के लिए सहमत है। डेटा आयातकर्ता अनुरोध का उचित अर्थ निकालने के आधार पर, अनुरोध का उत्तर देते समय न्यूनतम अनुमत जानकारी प्रदान करने के लिए सहमत है।

खंड IV — अंतिम प्रावधान

खंड 16

क्लॉज और टर्मिनेशन का पालन न करना

डेटा आयातकर्ता इन खंडों का पालन करने में असमर्थ होने पर डेटा निर्यातकर्ता को तुरंत सूचित करेगा। यदि डेटा आयातकर्ता उल्लंघन करता है या अनुपालन करने में असमर्थ है, तो डेटा निर्यातकर्ता अनुपालन सुनिश्चित होने तक या अनुबंध समाप्त होने तक डेटा हस्तांतरण को निलंबित कर देगा। डेटा निर्यातकर्ता इन खंडों के अंतर्गत व्यक्तिगत डेटा के प्रसंस्करण से संबंधित अनुबंध को निम्नलिखित स्थितियों में समाप्त कर सकता है: (i) यदि उसने हस्तांतरण निलंबित कर दिया है और उचित समय के भीतर, और किसी भी स्थिति में निलंबन के एक महीने के भीतर अनुपालन बहाल नहीं होता है; (ii) डेटा आयातकर्ता पर्याप्त या निरंतर उल्लंघन करता है; या (iii) डेटा आयातकर्ता किसी सक्षम न्यायालय या पर्यवेक्षी प्राधिकरण के बाध्यकारी निर्णय का अनुपालन करने में विफल रहता है। समाप्ति से पहले हस्तांतरित व्यक्तिगत डेटा, डेटा निर्यातकर्ता के विकल्प पर, प्रतियों सहित, पूरी तरह से वापस कर दिया जाएगा या हटा दिया जाएगा, और डेटा आयातकर्ता हटाने का प्रमाण पत्र देगा। यदि यूरोपीय आयोग हस्तांतरण से संबंधित पर्याप्तता निर्णय अपनाता है या विनियमन (ईयू) 2016/679 उस देश के कानूनी ढांचे का हिस्सा बन जाता है जिसमें डेटा स्थानांतरित किया जाता है, तो कोई भी पक्ष बाध्य होने के अपने समझौते को रद्द कर सकता है।

खंड 17

शासकीय कानून

ये खंड यूरोपीय संघ के सदस्य राज्य के कानून द्वारा शासित होंगे, बशर्ते कि ऐसा कानून तृतीय-पक्ष लाभार्थी अधिकारों की अनुमति देता हो। पक्षकार इस बात पर सहमत हैं कि यह नीदरलैंड का कानून होगा।

खंड 18

मंच और अधिकार क्षेत्र का चुनाव

इन अनुच्छेदों से उत्पन्न कोई भी विवाद यूरोपीय संघ के सदस्य राज्य की अदालतों द्वारा हल किया जाएगा, और पक्षकार इस बात पर सहमत हैं कि वे नीदरलैंड की अदालतें होंगी। डेटा विषय अपने स्थायी निवास वाले सदस्य राज्य की अदालतों में डेटा निर्यातक और/या डेटा आयातक के विरुद्ध कानूनी कार्यवाही भी शुरू कर सकता है। पक्षकार ऐसी अदालतों के अधिकार क्षेत्र को स्वीकार करने पर सहमत हैं।

मानक संविदात्मक खंडों का परिशिष्ट

परिशिष्ट IA — पक्षकारों की सूची

डेटा निर्यातक: अनुबंध में उल्लिखित ग्राहक। डेटा आयातक: अनुबंध में उल्लिखित स्टेलर साइबर इंक.

अनुलग्नक 1B — स्थानांतरण का विवरण

डेटा विषयों की श्रेणियां: डेटा निर्यातक के सभी कर्मचारी, एजेंट, सलाहकार, उपठेकेदार, या क्लाइंट के चैनल पार्टनर, ग्राहक, संभावित ग्राहक, व्यावसायिक भागीदार और विक्रेताओं के संपर्क व्यक्ति, और क्लाइंट के उन एंडपॉइंट्स के अन्य उपयोगकर्ता जिन पर डिलिवरेबल्स स्थापित हैं, या डिलिवरेबल्स के अन्य अधिकृत उपयोगकर्ता।

स्थानांतरित किए गए व्यक्तिगत डेटा की श्रेणियाँ:

ग्राहक कंपनी का विवरण; ग्राहक प्रतिनिधियों के पदनाम, ईमेल, फोन नंबर और नाम; बिलिंग संबंधी जानकारी; व्यावसायिक जानकारी; और अन्य डेटा या जानकारी जो ग्राहक डिलिवरेबल्स या किसी अन्य माध्यम से स्टेलर साइबर को प्रदान करने का निर्णय लेता है।

उपयोगकर्ता और एंडपॉइंट डेटा: एजेंट आईडी, एंडपॉइंट नाम, एक्टिव डायरेक्टरी उपयोगकर्ता आईडी, उपयोगकर्ता नाम, स्थापित एप्लिकेशन (स्थापना समय, आकार, प्रकाशक और संस्करण), एसएमटीपी उपयोगकर्ता नाम और एक्टिव डायरेक्टरी एकीकरण से संबंधित कॉन्फ़िगरेशन डेटा।

फ़ाइल का पूरा पथ (इसमें व्यक्तिगत डेटा तभी शामिल होगा जब क्लाइंट द्वारा दिए गए फ़ाइल नाम में व्यक्तिगत डेटा शामिल हो)।

नेटवर्क डेटा (आंतरिक नेटवर्क आईपी पता, सार्वजनिक आईपी पता, मैक पता)।

पुनर्निर्मित फ़ाइलें: नेटवर्क पर पुनर्निर्मित फ़ाइलें।

मैनेजमेंट कंसोल से प्राप्त सिस्टम सेटिंग्स (उपयोगकर्ता नाम, ईमेल और फोन नंबर)।

खतरे की जानकारी (फ़ाइल पथ, घुसपैठ का पता लगाने वाला हस्ताक्षर, जिसमें उपयोगकर्ता नाम, आईपी पते और फ़ाइल नाम शामिल हो सकते हैं)।

लाइव नेटवर्क मॉनिटरिंग (यूआरएल, यूआरएल हेडर, टाइम स्टैम्प)।

जहां क्लाइंट डिलिवरेबल्स की कार्यक्षमता को सक्रिय करता है जो क्लाइंट या क्लाइंट के प्रशासकों को फाइलों को पुनः प्राप्त करने, एकत्र करने या विश्लेषण के लिए स्टेलर साइबर को प्रेषित करने में सक्षम बनाता है।

संवेदनशील डेटा का स्थानांतरण: परिशिष्ट 1 (ग्राहक डेटा के प्रसंस्करण का विवरण), "डेटा की विशेष श्रेणियां" देखें। स्थानांतरण की आवृत्ति: अनुबंध की अवधि के दौरान निरंतर। डेटा स्थानांतरण और आगे के प्रसंस्करण का उद्देश्य: स्टेलर साइबर ग्राहक को डिलिवरेबल्स प्रदान करने के लिए प्रतिबद्ध है, जिसमें डिलिवरेबल्स प्रदान करने और अनुबंध तथा इस डीपीए का अनुपालन करने के लिए आवश्यक व्यक्तिगत डेटा का प्रसंस्करण शामिल है। प्रतिधारण अवधि: प्रसंस्करण की अवधि अनुबंध की समाप्ति तक होगी, जिसके बाद ग्राहक डेटा को धारा 9 (डेटा विलोपन) के अनुसार हटा दिया जाएगा। उप-प्रोसेसरों को स्थानांतरण के लिए: स्टेलर साइबर अपने बुनियादी ढांचे, दूरसंचार और नेटवर्किंग, तथा डेटा संग्रहण और सामग्री वितरण के लिए उप-प्रोसेसरों का उपयोग करता है; व्यक्तिगत डेटा को संबंधित स्टेलर साइबर सेवा अनुबंध या आदेश दस्तावेज़ के उद्देश्यों और अवधि के लिए उप-प्रोसेसरों द्वारा संसाधित किया जाता है। परिशिष्ट III में उप-प्रोसेसरों की सूची देखें।

हस्तांतरण की आवृत्ति: समझौते की अवधि के दौरान निरंतर।

अनुलग्नक IC — सक्षम पर्यवेक्षी प्राधिकारी

विनियमन (ईयू) 2016/679 के अनुसार डेटा हस्तांतरण से संबंधित मामलों के लिए: नीदरलैंड का ऑटोरिटेट पर्सून्सगेगेवेन्स (https://www.autoriteitpersoonsgegevens.nl/en)।

परिशिष्ट II — तकनीकी और संगठनात्मक उपाय

डेटा आयातकर्ता द्वारा लागू किए गए तकनीकी और संगठनात्मक उपाय इस डेटा प्रोसेसिंग समझौते के परिशिष्ट 2 (सुरक्षा उपाय) में दिए गए हैं। उप-प्रोसेसरों को डेटा हस्तांतरण के लिए, स्टेलर साइबर अपने उप-प्रोसेसरों से यह अपेक्षा करता है कि वे स्टेलर साइबर द्वारा अपनाए गए उपायों के समान ही तकनीकी और संगठनात्मक उपायों का पालन करें।

परिशिष्ट III — उप-प्रोसेसरों की सूची

नियंत्रक ने उप-प्रोसेसरों के उपयोग को अधिकृत किया है, जो धारा 6.3 में पाया और अद्यतन किया गया है।

स्विस सप्लीमेंट

निम्नलिखित शर्तें मानक संविदात्मक खंडों के पूरक हैं, केवल तभी और उस हद तक जब मानक संविदात्मक खंड 19 जून 1992 (स्विट्जरलैंड) के संघीय डेटा संरक्षण अधिनियम के अधीन डेटा हस्तांतरण के संबंध में लागू होते हैं: "सदस्य राज्य" शब्द की व्याख्या इस प्रकार की जाएगी कि स्विट्जरलैंड में डेटा विषय को इन खंडों के खंड 18(सी) के अनुसार अपने सामान्य निवास स्थान (स्विट्जरलैंड) में खंडों के तहत अपने अधिकारों का प्रयोग करने की अनुमति मिल सके।

परिशिष्ट 5:

यूके अंतर्राष्ट्रीय डेटा स्थानांतरण परिशिष्ट

यह परिशिष्ट प्रतिबंधित स्थानान्तरण करने वाले दलों के सूचना आयुक्त द्वारा जारी किया गया है। सूचना आयुक्त का मानना ​​है कि जब इसे कानूनी रूप से बाध्यकारी अनुबंध के रूप में दर्ज किया जाता है तो यह प्रतिबंधित स्थानान्तरण के लिए उपयुक्त सुरक्षा उपाय प्रदान करता है।

भाग 1: टेबल्स

तालिका 1 (पक्ष): निर्यातक (जो प्रतिबंधित हस्तांतरण भेजता है) और आयातक (जो प्रतिबंधित हस्तांतरण प्राप्त करता है) और उनके विवरण समझौते में निर्दिष्ट हैं। प्रारंभ तिथि: समझौते की प्रभावी तिथि।

तालिका 2 (चयनित एससीसी, मॉड्यूल और चयनित खंड): अनुमोदित ईयू एससीसी का वह संस्करण जिसमें यह परिशिष्ट संलग्न है, जिसमें परिशिष्ट सूचना भी शामिल है, इस डीपीए के परिशिष्ट 4 में निर्धारित संस्करण है।

तालिका 3 (परिशिष्ट सूचना): "परिशिष्ट सूचना" से तात्पर्य उस जानकारी से है जो चयनित मॉड्यूल के लिए प्रदान की जानी चाहिए जैसा कि अनुमोदित यूरोपीय संघ एससीसी (पक्षों के अलावा) के परिशिष्ट में निर्धारित है, और जो इस परिशिष्ट के लिए इस डीपीए के परिशिष्ट 4 में मानक संविदात्मक खंडों के अनुलग्नकों में निर्धारित है।

तालिका 4 (अनुमोदित परिशिष्ट में परिवर्तन होने पर इस परिशिष्ट को समाप्त करना): आयातकर्ता या निर्यातकर्ता अनिवार्य खंडों की धारा 19 में निर्धारित अनुसार इस परिशिष्ट को समाप्त कर सकता है।

भाग 2: अनिवार्य खंड

प्रत्येक पक्ष इस अनुबंध में निर्धारित नियमों और शर्तों से बाध्य होने के लिए सहमत है, बशर्ते दूसरा पक्ष भी इस अनुबंध से बाध्य होने के लिए सहमत हो। यद्यपि अनुमोदित यूरोपीय संघ एससीसी के अनुबंध 1.ए. और खंड 7 में पक्षों के हस्ताक्षर अनिवार्य हैं, प्रतिबंधित हस्तांतरण करने के उद्देश्य से पक्ष इस अनुबंध में किसी भी प्रकार से प्रवेश कर सकते हैं जिससे यह पक्षों पर कानूनी रूप से बाध्यकारी हो जाए और डेटा विषयों को इस अनुबंध में निर्धारित अपने अधिकारों को लागू करने की अनुमति मिल सके। इस अनुबंध में प्रवेश करने का वही प्रभाव होगा जो अनुमोदित यूरोपीय संघ एससीसी और उसके किसी भी भाग पर हस्ताक्षर करने का होता है।

इस परिशिष्ट की व्याख्या

जब इस परिशिष्ट में ऐसे शब्दों का प्रयोग किया जाता है जो अनुमोदित यूरोपीय संघ एससीसी में परिभाषित हैं, तो उन शब्दों का वही अर्थ होगा जो अनुमोदित यूरोपीय संघ एससीसी में है। इसके अतिरिक्त: "परिशिष्ट" का अर्थ है यह अंतर्राष्ट्रीय डेटा स्थानांतरण परिशिष्ट, जिसमें परिशिष्ट यूरोपीय संघ एससीसी शामिल हैं; "परिशिष्ट यूरोपीय संघ एससीसी" का अर्थ है अनुमोदित यूरोपीय संघ एससीसी का वह संस्करण जिसमें यह परिशिष्ट जोड़ा गया है, जिसमें परिशिष्ट सूचना भी शामिल है; "उपयुक्त सुरक्षा उपाय" का अर्थ है व्यक्तिगत डेटा और डेटा विषयों के अधिकारों की सुरक्षा का वह मानक जो यूके डेटा संरक्षण कानूनों द्वारा आवश्यक है जब अनुच्छेद 46(2)(d) यूके जीडीपीआर के तहत मानक डेटा संरक्षण खंडों पर भरोसा करते हुए प्रतिबंधित स्थानांतरण किया जाता है; "अनुमोदित परिशिष्ट" का अर्थ है आई.सी.ओ. द्वारा जारी किया गया और 2 फरवरी 2022 को डेटा संरक्षण अधिनियम 2018 की धारा 119ए के तहत संसद के समक्ष रखा गया टेम्पलेट परिशिष्ट, जैसा कि धारा 18 के तहत संशोधित किया गया है। “अनुमोदित यूरोपीय संघ एससीसी” से तात्पर्य 4 जून 2021 के आयोग कार्यान्वयन निर्णय (ईयू) 2021/914 के अनुलग्नक में निर्धारित मानक संविदात्मक खंडों से है; “आईसीओ” से तात्पर्य सूचना आयुक्त से है; “प्रतिबंधित हस्तांतरण” से तात्पर्य ऐसे हस्तांतरण से है जो यूके जीडीपीआर के अध्याय V के अंतर्गत आता है; “यूके” से तात्पर्य ग्रेट ब्रिटेन और उत्तरी आयरलैंड के यूनाइटेड किंगडम से है; “यूके डेटा संरक्षण कानून” से तात्पर्य यूके में समय-समय पर लागू डेटा संरक्षण, व्यक्तिगत डेटा के प्रसंस्करण, गोपनीयता और/या इलेक्ट्रॉनिक संचार से संबंधित सभी कानूनों से है, जिसमें यूके जीडीपीआर और डेटा संरक्षण अधिनियम 2018 शामिल हैं; और “यूके जीडीपीआर” का वही अर्थ है जो डेटा संरक्षण अधिनियम 2018 की धारा 3 में दिया गया है।

इस परिशिष्ट की व्याख्या हमेशा यूके डेटा संरक्षण कानूनों के अनुरूप की जानी चाहिए और यह पक्षों के उचित सुरक्षा उपायों को प्रदान करने के दायित्वों को पूरा करती हो। यदि परिशिष्ट EU SCCs का कोई प्रावधान अनुमोदित EU SCCs या अनुमोदित परिशिष्ट के तहत अनुमत तरीके से संशोधन नहीं करता है, तो वह संशोधन शामिल नहीं किया जाएगा और अनुमोदित EU SCCs का समकक्ष प्रावधान उसके स्थान पर लागू होगा। यदि यूके डेटा संरक्षण कानूनों और इस परिशिष्ट के बीच कोई असंगति या विरोधाभास है, तो यूके डेटा संरक्षण कानून लागू होंगे; और जहां अर्थ स्पष्ट नहीं है, वहां यूके डेटा संरक्षण कानूनों के साथ सबसे निकट से मेल खाने वाला अर्थ लागू होगा। कानून के संदर्भ का अर्थ है कि कानून समय के साथ बदल सकता है।

यद्यपि अनुमोदित यूरोपीय संघ सुरक्षा अनुबंधों (ईयू एससीसी) के खंड 5 में यह कहा गया है कि अनुमोदित ईयू एससीसी सभी संबंधित समझौतों पर प्रभावी होंगे, फिर भी पक्षकार इस बात पर सहमत हैं कि प्रतिबंधित हस्तांतरणों के लिए, अनिवार्य खंडों के खंड 10 में उल्लिखित क्रम प्रभावी होगा। अनुमोदित परिशिष्ट और ईयू एससीसी परिशिष्ट के बीच किसी भी प्रकार की असंगति या विरोधाभास होने पर, अनुमोदित परिशिष्ट ईयू एससीसी परिशिष्ट पर प्रभावी होगा, सिवाय उस स्थिति के जब ईयू एससीसी परिशिष्ट की परस्पर विरोधी शर्तें डेटा विषयों को अधिक सुरक्षा प्रदान करती हों, ऐसी स्थिति में वे शर्तें अनुमोदित परिशिष्ट पर प्रभावी होंगी।

EU SCCs का समावेश और परिवर्तन

इस परिशिष्ट में यूरोपीय संघ के एससीसी परिशिष्ट को शामिल किया गया है, जिसमें आवश्यक संशोधन किए गए हैं ताकि: (क) ये डेटा निर्यातक द्वारा डेटा आयातक को किए गए डेटा हस्तांतरणों के लिए एक साथ लागू हों, उस हद तक जहां तक ​​यूके डेटा संरक्षण कानून डेटा निर्यातक के प्रसंस्करण पर लागू होते हैं, और ये उन हस्तांतरणों के लिए उचित सुरक्षा उपाय प्रदान करते हैं; (ख) अनिवार्य खंडों की धारा 9 से 11 यूरोपीय संघ के एससीसी परिशिष्ट के खंड 5 (पदानुक्रम) को अधिभावी करती हैं; और (ग) यह परिशिष्ट इंग्लैंड और वेल्स के कानूनों द्वारा शासित है और इससे उत्पन्न कोई भी विवाद इंग्लैंड और वेल्स की अदालतों द्वारा हल किया जाएगा, जब तक कि स्कॉटलैंड या उत्तरी आयरलैंड के कानूनों और/या अदालतों को पक्षों द्वारा स्पष्ट रूप से चयनित न किया गया हो।

EU SCCs परिशिष्ट में निम्नलिखित संशोधन किए गए हैं: "खंड" के संदर्भों का अर्थ यह परिशिष्ट है, जिसमें EU SCCs परिशिष्ट शामिल है; खंड 2 में, "और, नियंत्रकों से प्रोसेसर और/या प्रोसेसर से प्रोसेसर को डेटा स्थानांतरण के संबंध में, विनियमन (EU) 2016/679 के अनुच्छेद 28(7) के अनुसार मानक संविदात्मक खंड" शब्द हटा दिए गए हैं; खंड 6 को इससे प्रतिस्थापित किया गया है: "स्थानांतरण का विवरण, और विशेष रूप से स्थानांतरित किए गए व्यक्तिगत डेटा की श्रेणियां और वे उद्देश्य जिनके लिए उन्हें स्थानांतरित किया जाता है, वे हैं जो अनुलग्नक IB में निर्दिष्ट हैं जहां यूके डेटा संरक्षण कानून उस स्थानांतरण को करते समय डेटा निर्यातक के प्रसंस्करण पर लागू होते हैं"; मॉड्यूल एक के खंड 8.7(i) और मॉड्यूल दो और तीन के खंड 8.8(i) को यूके GDPR की धारा 17A के अनुसार पर्याप्तता विनियमों से लाभान्वित होने वाले देश को संदर्भित करने के लिए प्रतिस्थापित किया गया है। “विनियमन (ईयू) 2016/679” और “उस विनियमन” के संदर्भों को “यूके डेटा संरक्षण कानून” से प्रतिस्थापित किया गया है, और विशिष्ट अनुच्छेदों के संदर्भों को यूके डेटा संरक्षण कानूनों के समकक्ष अनुच्छेद या अनुभाग से प्रतिस्थापित किया गया है; विनियमन (ईयू) 2018/1725 के संदर्भ हटा दिए गए हैं; “यूरोपीय संघ,” “संघ,” “ईयू,” “ईयू सदस्य राज्य,” “सदस्य राज्य” और “ईयू या सदस्य राज्य” के संदर्भों को “यूके” से प्रतिस्थापित किया गया है; मॉड्यूल एक के खंड 10(बी)(आई) में “खंड 12(सी)(आई)” के संदर्भ को “खंड 11(सी)(आई)” से प्रतिस्थापित किया गया है; परिशिष्ट I के खंड 13(ए) और भाग सी का उपयोग नहीं किया गया है; “सक्षम पर्यवेक्षी प्राधिकरण” और “पर्यवेक्षी प्राधिकरण” को “सूचना आयुक्त” से प्रतिस्थापित किया गया है। धारा 16(ई) में, उपधारा (i) को "राज्य सचिव डेटा संरक्षण अधिनियम 2018 की धारा 17ए के अनुसार विनियम बनाते हैं जो व्यक्तिगत डेटा के हस्तांतरण को कवर करते हैं जिन पर ये धाराएँ लागू होती हैं" से प्रतिस्थापित किया जाता है; धारा 17 को "ये धाराएँ इंग्लैंड और वेल्स के कानूनों द्वारा शासित हैं" से प्रतिस्थापित किया जाता है; और धारा 18 को "इन धाराओं से उत्पन्न कोई भी विवाद इंग्लैंड और वेल्स की अदालतों द्वारा हल किया जाएगा। डेटा विषय यूके के किसी भी देश की अदालतों के समक्ष डेटा निर्यातक और/या डेटा आयातक के खिलाफ कानूनी कार्यवाही भी ला सकता है। पक्षकार ऐसी अदालतों के अधिकार क्षेत्र के अधीन होने के लिए सहमत हैं।" से प्रतिस्थापित किया जाता है। अनुमोदित यूरोपीय संघ एससीसी के फुटनोट परिशिष्ट का हिस्सा नहीं हैं, फुटनोट 8, 9, 10 और 11 को छोड़कर।

इस परिशिष्ट में संशोधन

पक्षकार लिखित समझौते द्वारा EU SCCs परिशिष्ट के खंड 17 और/या 18 में स्कॉटलैंड या उत्तरी आयरलैंड के कानूनों और/या न्यायालयों का संदर्भ देने के लिए परिवर्तन करने पर सहमत हो सकते हैं, और भाग 1: तालिकाओं में दी गई जानकारी के प्रारूप में भी परिवर्तन कर सकते हैं, बशर्ते कि परिवर्तन से उचित सुरक्षा उपायों में कोई कमी न आए। समय-समय पर ICO एक संशोधित अनुमोदित परिशिष्ट जारी कर सकता है जिसमें उचित और आनुपातिक परिवर्तन किए गए हों और/या यूके डेटा संरक्षण कानूनों में हुए परिवर्तनों को दर्शाया गया हो; यह परिशिष्ट निर्दिष्ट प्रारंभ तिथि से संशोधित अनुमोदित परिशिष्ट में निर्धारित अनुसार स्वतः संशोधित हो जाता है। यदि संशोधित अनुमोदित परिशिष्ट के प्रत्यक्ष परिणाम स्वरूप तालिका 4 में चयनित किसी पक्षकार को परिशिष्ट के अंतर्गत अपनी प्रत्यक्ष लागतों और/या जोखिम में पर्याप्त, असंगत और स्पष्ट वृद्धि उठानी पड़ती है (उन्हें कम करने के लिए पहले उचित कदम उठाने के बाद), तो वह पक्षकार संशोधित अनुमोदित परिशिष्ट की प्रारंभ तिथि से पहले लिखित सूचना देकर उचित सूचना अवधि के अंत में इस परिशिष्ट को समाप्त कर सकता है। इस अनुबंध में परिवर्तन करने के लिए पक्षों को किसी तीसरे पक्ष की सहमति की आवश्यकता नहीं है, लेकिन कोई भी परिवर्तन इसकी शर्तों के अनुसार ही किया जाना चाहिए।

अनुसूची 6.3

सत्ता पंजीकृत पता गतिविधि प्रसंस्करण का देश
Atlassian 350 बुश स्ट्रीट, 13वीं मंजिल, सैन फ्रांसिस्को, कैलिफोर्निया 94104, संयुक्त राज्य अमेरिका ग्राहक सहयोग संयुक्त राज्य अमेरिका
हेक्स टेक्नोलॉजीज 2261 मार्केट स्ट्रीट, सुइट 4233, सैन फ्रांसिस्को, कैलिफोर्निया 94114, संयुक्त राज्य अमेरिका व्यवसाय ज्ञान संयुक्त राज्य अमेरिका
सोफोस लिमिटेड पेंटागन, एबिंगडन साइंस पार्क, एबिंगडन, OX14 3YP, यूके मैलवेयर विश्लेषण सैंडबॉक्स संयुक्त राज्य अमेरिका और जर्मनी/यूरोपीय संघ (ग्राहक द्वारा चयनित)
यूजरपायलट, इंक 7200 नॉर्थ मोपैक एक्सप्रेसवे, सूट 300, ऑस्टिन, टेक्सास 78731 उत्पाद विश्लेषण / उपयोगकर्ता ऑनबोर्डिंग और उत्पाद स्वीकृति संयुक्त राज्य अमेरिका
ओपनएआई ओपको, एलएलसी 1455 थर्ड स्ट्रीट, सैन फ्रांसिस्को, कैलिफोर्निया 94158, संयुक्त राज्य अमेरिका स्वायत्त एआई मॉडल/एपीआई सेवाएं SOC शून्य डेटा प्रतिधारण और बिना प्रशिक्षण के संयुक्त राज्य अमेरिका और जर्मनी/यूरोपीय संघ (ग्राहक द्वारा चयनित)
ओरेकल कॉरपोरेशन 2300 ऑरेकल वे, ऑस्टिन, टेक्सास 78741, संयुक्त राज्य अमेरिका OCI को इंफ्रास्ट्रक्चर-एज़-ए-सर्विस के रूप में उपयोग करना संयुक्त राज्य अमेरिका (ग्राहक द्वारा चयनित डेटा सेंटर क्षेत्र)
सुस्त टेक्नोलॉजीज, इंक। 500 हॉवर्ड स्ट्रीट, सैन फ्रांसिस्को, कैलिफोर्निया 94105, संयुक्त राज्य अमेरिका ग्राहक सहायता/संचार संयुक्त राज्य अमेरिका
ज़ेंडेस्क, इंक। 181 फ़्रेमोंट स्ट्रीट, सैन फ़्रांसिस्को, कैलिफ़ोर्निया 94105, संयुक्त राज्य अमेरिका ग्राहक सहयोग संयुक्त राज्य अमेरिका
यह डेटा सुरक्षा अनुबंध, जिसमें सभी परिशिष्ट शामिल हैं (“डेटा सुरक्षा अनुबंध”), स्टेलर साइबर इंक. (“स्टेलर साइबर”) और ग्राहक (“अनुबंध”) के बीच अंतिम उपयोगकर्ता अनुबंध और लागू आदेश से युक्त समझौते का एक हिस्सा है। पक्षकार सहमत हैं कि यह डेटा सुरक्षा अनुबंध, ग्राहक द्वारा डिलिवरेबल्स के उपयोग के संबंध में ग्राहक डेटा के प्रसंस्करण और सुरक्षा के संबंध में उनके दायित्वों को निर्धारित करता है।
  1. अवलोकन

      यह डेटा सुरक्षा समझौता (डीपीए) केवल स्टेलर साइबर द्वारा नियंत्रित वातावरणों (स्टेलर साइबर सबप्रोसेसर सहित) में क्लाइंट डेटा के प्रसंस्करण पर लागू होता है, जिसमें डिलिवरेबल्स द्वारा स्टेलर साइबर को भेजा गया क्लाइंट डेटा शामिल है, लेकिन क्लाइंट के परिसर में या क्लाइंट द्वारा चुने गए किसी भी तृतीय-पक्ष ऑपरेटिंग वातावरण में मौजूद डेटा शामिल नहीं है। यह डीपीए समझौते की प्रभावी तिथि से लागू होगा और क्लाइंट डेटा के प्रसंस्करण और सुरक्षा पर पहले से लागू सभी शर्तों का स्थान लेगा। इस डीपीए में प्रयुक्त लेकिन परिभाषित नहीं किए गए बड़े अक्षरों वाले शब्दों का वही अर्थ होगा जो समझौते में दिया गया है।
  2. परिभाषाएं

    1. "लागू डेटा संरक्षण कानून" इसका अर्थ है, क्लाइंट डेटा (जिसमें निहित कोई भी व्यक्तिगत डेटा शामिल है) के प्रसंस्करण पर लागू होने वाला कोई भी राष्ट्रीय, संघीय, यूरोपीय संघ, राज्य, प्रांतीय या अन्य गोपनीयता, डेटा संरक्षण या डेटा सुरक्षा कानून या विनियमन।
    2. यदि समझौते में "ग्राहक डेटा" को परिभाषित नहीं किया गया है, इसका अर्थ है क्लाइंट एंडपॉइंट्स से प्राप्त डेटा, या अन्यथा क्लाइंट द्वारा या उसकी ओर से स्टेलर साइबर को क्लाइंट द्वारा डिलिवरेबल्स के उपयोग के माध्यम से प्रदान किया गया डेटा, जिसमें सिस्टम डेटा शामिल नहीं है।
    3. “ग्राहक व्यक्तिगत डेटा” का अर्थ है ग्राहक डेटा में निहित व्यक्तिगत डेटा, जिसमें लागू डेटा संरक्षण कानून के तहत परिभाषित व्यक्तिगत डेटा या संवेदनशील डेटा की कोई विशेष श्रेणियां शामिल हैं।
    4. “ईयू जीडीपीआर” का अर्थ है यूरोपीय संसद और परिषद का विनियमन (ईयू) 2016/679, 27 अप्रैल 2016, व्यक्तिगत डेटा के प्रसंस्करण के संबंध में प्राकृतिक व्यक्तियों की सुरक्षा और ऐसे डेटा के मुक्त संचलन पर, और निर्देश 95/46/ईसी को निरस्त करना।
    5. “सुरक्षा उल्लंघन” का अर्थ है स्टेलर साइबर की सुरक्षा में सेंध लगने से ग्राहक डेटा का आकस्मिक या गैरकानूनी विनाश, हानि, परिवर्तन, अनधिकृत प्रकटीकरण या उस तक पहुंच हो सकती है।
    6. “सबप्रोसेसर” का अर्थ है इस डेटा प्रोसेसिंग समझौते के तहत किसी अन्य प्रोसेसर के रूप में अधिकृत तृतीय पक्ष, जो डिलिवरेबल्स प्रदान करने के लिए क्लाइंट डेटा को संसाधित करता है।
    7. “सिस्टम डेटा” इसका अर्थ है तकनीकी, परिचालन, नैदानिक, उपयोग, टेलीमेट्री, प्रदर्शन, विन्यास, खतरे की जानकारी और इसी तरह का डेटा जो डिलिवरेबल्स के संचालन, प्रदर्शन, सुरक्षा या उपयोग से उत्पन्न होता है या उससे संबंधित है, लेकिन इसमें क्लाइंट का व्यक्तिगत डेटा शामिल नहीं है।
    8. इस डेटा सुरक्षा समझौते में प्रयुक्त "व्यक्तिगत डेटा", "डेटा विषय", "नियंत्रक" और "प्रोसेसर" शब्दों का वही अर्थ होगा जो लागू डेटा सुरक्षा कानून द्वारा दिया गया है या, यदि ऐसा कोई अर्थ या कानून मौजूद नहीं है, तो यूरोपीय संघ के GDPR द्वारा दिया गया है।
    9. लागू डेटा संरक्षण कानून के अनुसार, "व्यक्तिगत डेटा", "डेटा विषय", "नियंत्रक" और "प्रोसेसर" शब्दों में क्रमशः "व्यक्तिगत जानकारी", "उपभोक्ता", "व्यवसाय" और "सेवा प्रदाता" शामिल हैं।
  3. कानूनी अनुपालन और क्षेत्राधिकार-विशिष्ट शर्तें

    1. पक्षों की भूमिकाएँ। स्टेलर साइबर एक प्रोसेसर है और क्लाइंट, क्लाइंट डेटा का नियंत्रक या प्रोसेसर है, जैसा भी लागू हो।
    2. कानून का अनुपालन। प्रत्येक पक्ष लागू डेटा संरक्षण कानून के तहत ग्राहक डेटा के प्रसंस्करण से संबंधित अपने दायित्वों का अनुपालन करेगा।
    3. क्षेत्राधिकार-विशिष्ट शर्तें। ग्राहक डेटा के प्रसंस्करण पर लागू होने वाले किसी भी लागू डेटा संरक्षण कानून का यदि कोई मामला परिशिष्ट 3 (क्षेत्राधिकार-विशिष्ट डेटा संरक्षण कानून) में वर्णित है, तो परिशिष्ट 3 में उल्लिखित संबंधित शर्तें भी लागू होंगी। इस डेटा संरक्षण समझौते की सामान्य शर्तों और परिशिष्ट 3 के बीच किसी भी प्रकार के विरोधाभास की स्थिति में, परिशिष्ट 3 ही मान्य होगा।
  4. ग्राहक डेटा का प्रसंस्करण

    1. प्रक्रिया का सारांश। ग्राहक डेटा के प्रसंस्करण के विषय और विवरण परिशिष्ट 1 (ग्राहक डेटा के प्रसंस्करण का विवरण) में वर्णित हैं।
    2. स्टेलर साइबर ऑब्लिगेशन। स्टेलर साइबर: (क) समझौते (इस डेटा संरक्षण समझौते में उल्लिखित और इस डेटा संरक्षण समझौते के परिशिष्ट 1 में वर्णित सहित) और लागू कानून के अनुसार डिलिवरेबल्स प्रदान करने के अलावा क्लाइंट डेटा को संसाधित नहीं करेगा ("अनुमत उद्देश्य"); और (ख) यदि स्टेलर साइबर की राय में, लागू डेटा संरक्षण कानून स्टेलर साइबर को अनुमत उद्देश्य का पालन करने से रोकता है या स्टेलर साइबर किसी अन्य कारण से अनुमत उद्देश्य का पालन करने में असमर्थ है, तो क्लाइंट को तुरंत सूचित करेगा।
    3. ग्राहक के निर्देश और दायित्व। ग्राहक इसके द्वारा: (क) स्टेलर साइबर को अनुमत उद्देश्य के लिए ग्राहक डेटा संसाधित करने का निर्देश देता है; (ख) यह गारंटी और प्रतिनिधित्व करता है कि वह ग्राहक डेटा के प्रत्येक संबंधित नियंत्रक की ओर से यहां दिए गए निर्देश देने के लिए विधिवत और प्रभावी रूप से अधिकृत है और सभी प्रासंगिक समयों पर अधिकृत रहेगा; और (ग) यह गारंटी और प्रतिनिधित्व करता है कि ग्राहक डेटा के संबंधित नियंत्रक ने समझौते के तहत स्टेलर साइबर को ग्राहक डेटा प्रदान करने के लिए लागू डेटा संरक्षण कानून द्वारा आवश्यक सभी सूचनाएं प्रदान की हैं और सभी सहमति प्राप्त की हैं।
  5. सुरक्षा

    1. सुरक्षा उपाय। स्टेलर साइबर परिशिष्ट 2 (सुरक्षा उपाय) में निर्धारित तकनीकी और संगठनात्मक उपायों ("सुरक्षा उपाय") को लागू करेगा और उनका रखरखाव करेगा। स्टेलर साइबर समय-समय पर सुरक्षा उपायों को अद्यतन कर सकता है, बशर्ते कि ऐसे अद्यतन से डिलिवरेबल्स की सुरक्षा या समझौते के तहत स्टेलर साइबर के दायित्वों में कोई कमी न आए।
    2. ग्राहक की सुरक्षा संबंधी जिम्मेदारियां। समझौते की धारा 5.1 (सुरक्षा उपाय) और अन्यत्र उल्लिखित प्रावधानों के अंतर्गत स्टेलर साइबर के दायित्वों पर प्रतिकूल प्रभाव डाले बिना, ग्राहक डिलिवरेबल्स के उपयोग के लिए जिम्मेदार है, जिसमें निम्नलिखित शामिल हैं: (क) ग्राहक डेटा के जोखिम के अनुरूप सुरक्षा स्तर सुनिश्चित करने के लिए डिलिवरेबल्स का उपयोग करना; (ख) डिलिवरेबल्स तक पहुँचने के लिए ग्राहक द्वारा उपयोग किए जाने वाले प्रमाणीकरण क्रेडेंशियल, सिस्टम और उपकरणों को सुरक्षित करना; और (ग) आवश्यकतानुसार अपने ग्राहक डेटा का बैकअप लेना।
    3. ग्राहक का सुरक्षा मूल्यांकन। ग्राहक इस बात से सहमत है कि स्टेलर साइबर द्वारा कार्यान्वित और अनुरक्षित किए गए डिलिवरेबल्स और सुरक्षा उपाय ग्राहक डेटा के जोखिम के अनुरूप सुरक्षा का स्तर प्रदान करते हैं।
    4. गोपनीयता। स्टेलर साइबर यह सुनिश्चित करेगा कि क्लाइंट डेटा प्रोसेसिंग में लगे उसके कर्मचारी (क) केवल क्लाइंट के निर्देशों पर या इस डेटा सुरक्षा समझौते में वर्णित अनुसार ही ऐसे डेटा को प्रोसेस करेंगे, और (ख) अपनी नियुक्ति समाप्त होने के बाद भी ऐसे डेटा की गोपनीयता और सुरक्षा बनाए रखने के लिए बाध्य होंगे। स्टेलर साइबर लागू डेटा सुरक्षा कानून और उद्योग मानकों के अनुसार अपने कर्मचारियों को समय-समय पर और अनिवार्य रूप से डेटा गोपनीयता और सुरक्षा प्रशिक्षण और जागरूकता प्रदान करेगा।
    5. सुरक्षा उल्लंघनों
      1. अधिसूचना। स्टेलर साइबर सुरक्षा उल्लंघन की जानकारी मिलते ही क्लाइंट को तुरंत और किसी भी स्थिति में 72 घंटों के भीतर सूचित करेगा, और नुकसान को कम करने और क्लाइंट डेटा को सुरक्षित करने के लिए तुरंत उचित कदम उठाएगा।
      2. अधिसूचना का विवरण। स्टेलर साइबर द्वारा सुरक्षा उल्लंघन की सूचना में निम्नलिखित विवरण शामिल होंगे: (क) सुरक्षा उल्लंघन का स्वरूप, जिसमें प्रभावित ग्राहक संसाधन भी शामिल हैं; (ख) स्टेलर साइबर द्वारा सुरक्षा उल्लंघन से निपटने और संभावित जोखिम को कम करने के लिए उठाए गए या उठाए जाने वाले उपाय; (ग) यदि आवश्यक हो, तो स्टेलर साइबर द्वारा ग्राहक को सुरक्षा उल्लंघन से निपटने के लिए सुझाए गए उपाय; और (घ) अधिक जानकारी प्राप्त करने के लिए संपर्क सूत्र का विवरण। यदि एक ही समय में यह सारी जानकारी प्रदान करना संभव न हो, तो स्टेलर साइबर की प्रारंभिक सूचना में उस समय उपलब्ध जानकारी होगी और जैसे ही अतिरिक्त जानकारी उपलब्ध होगी, उसे बिना किसी देरी के प्रदान किया जाएगा।
      3. किसी भी प्रकार की गलती या दायित्व की स्वीकारोक्ति नहीं। इस धारा के अंतर्गत स्टेलर साइबर द्वारा सुरक्षा उल्लंघन की सूचना देना या उस पर प्रतिक्रिया देना, स्टेलर साइबर द्वारा सुरक्षा उल्लंघन के संबंध में किसी भी गलती या दायित्व की स्वीकृति के रूप में नहीं माना जाएगा।
  6. उपप्रसंस्करण

    1. विशिष्ट सहमति। ग्राहक विशेष रूप से स्टेलर साइबर को इस डीपीए की प्रभावी तिथि तक सूचीबद्ध संस्थाओं को उप-प्रसंस्करणकर्ता के रूप में नियुक्त करने के लिए अधिकृत करता है, जैसा कि धारा 6.2 (उप-प्रसंस्करणकर्ता विवरण) में उल्लिखित है। इसके अतिरिक्त, और धारा 6.3 (नए उप-प्रसंस्करणकर्ताओं की नियुक्ति) के प्रावधानों पर प्रतिकूल प्रभाव डाले बिना, ग्राहक सामान्यतः किसी भी अन्य तृतीय पक्ष (प्रत्येक एक "नया उप-प्रसंस्करणकर्ता") को उप-प्रसंस्करणकर्ता के रूप में नियुक्त करने के लिए अधिकृत करता है।
    2. सबप्रोसेसर विवरण। सबप्रोसेसरों के बारे में जानकारी, जिसमें उनके कार्य और स्थान शामिल हैं, अनुभाग 6.3 में उपलब्ध है (जिसे स्टेलर साइबर द्वारा इस डीपीए के अनुसार समय-समय पर अपडेट किया जा सकता है)।
    3. नए सबप्रोसेसरों की सहभागिता। जब इस डेटा प्रोसेसिंग समझौते (डीपीए) के प्रभावी रहने के दौरान किसी नए सबप्रोसेसर को नियुक्त किया जाता है, तो स्टेलर साइबर क्लाइंट को नए सबप्रोसेसर की नियुक्ति की कम से कम तीस (30) दिन पहले लिखित सूचना प्रदान करेगा, जिसमें नए सबप्रोसेसर द्वारा किए जाने वाले प्रोसेसिंग का विवरण शामिल होगा। यदि, उस सूचना की प्राप्ति के तीस (30) दिनों के भीतर, क्लाइंट स्टेलर साइबर को प्रस्तावित नियुक्ति पर किसी भी आपत्ति के बारे में लिखित रूप में सूचित करता है, और क्लाइंट डेटा की पर्याप्त सुरक्षा करने में नए सबप्रोसेसर की अक्षमता के आधार पर ऐसी आपत्तियों के लिए व्यावसायिक रूप से उचित औचित्य प्रदान करता है, तो: (१) स्टेलर साइबर नए सबप्रोसेसर के संबंध में क्लाइंट की आपत्तियों को दूर करने के लिए क्लाइंट के साथ सद्भावनापूर्वक काम करेगा; और (ख) जहां क्लाइंट की चिंताओं को स्टेलर साइबर द्वारा क्लाइंट की सूचना प्राप्त होने के तीस (30) दिनों के भीतर हल नहीं किया जा सकता है, समझौते में किसी भी बात के बावजूद, क्लाइंट स्टेलर साइबर को तत्काल प्रभाव से लिखित सूचना देकर, केवल उन पहलुओं के संबंध में ऑर्डर (ऑर्डर) को समाप्त कर सकता है जिन्हें नए सबप्रोसेसर के उपयोग के बिना स्टेलर साइबर द्वारा प्रदान नहीं किया जा सकता है।
    4. सबप्रोसेसर के लिए उचित जांच-पड़ताल संबंधी आवश्यकताएं। प्रत्येक सबप्रोसेसर के संबंध में, स्टेलर साइबर: (१) इससे पहले कि सबप्रोसेसर क्लाइंट डेटा को पहली बार प्रोसेस करे, यह सुनिश्चित करने के लिए पर्याप्त उचित परिश्रम करें कि सबप्रोसेसर समझौते (इस डीपीए सहित) के अनुसार उसे सौंपे गए दायित्वों को पूरा करने में सक्षम है; (ख) समय-समय पर सबप्रोसेसर का पुनर्मूल्यांकन करें ताकि यह सुनिश्चित हो सके कि वह समझौते (इस डीपीए सहित) के अनुसार उसे सौंपे गए दायित्वों को पूरा करने में सक्षम बना रहे; (ग) यह सुनिश्चित करना कि सबप्रोसेसर द्वारा क्लाइंट डेटा का प्रसंस्करण एक लिखित अनुबंध द्वारा नियंत्रित हो, जिसमें इस डीपीए में निर्धारित शर्तों से कम क्लाइंट डेटा की सुरक्षा करने वाली शर्तें शामिल न हों, जिसमें यह भी शामिल हो कि इस डीपीए में लागू डेटा सुरक्षा दायित्व सबप्रोसेसर पर लागू हों; और (डी) सबप्रोसेसर को सौंपे गए सभी दायित्वों और सबप्रोसेसर के सभी कार्यों और चूक के लिए पूरी तरह से उत्तरदायी बने रहना।
  7. सहयोग

    1. व्यक्तिगत अधिकार। डेटा प्रोसेसिंग की प्रकृति को ध्यान में रखते हुए, स्टेलर साइबर, क्लाइंट के दायित्वों की पूर्ति के लिए, जहां तक ​​संभव हो, उचित तकनीकी और संगठनात्मक उपाय लागू करके क्लाइंट की सहायता करेगा, जैसा कि क्लाइंट द्वारा उचित रूप से समझा जाता है, ताकि लागू डेटा संरक्षण कानून के तहत व्यक्तियों के अधिकारों का प्रयोग करने के अनुरोधों का जवाब दिया जा सके।
    2. व्यक्तिगत अनुरोध। स्टेलर साइबर निम्नलिखित कार्य करेगा: (क) यदि स्टेलर साइबर को लागू डेटा संरक्षण कानून के अंतर्गत किसी व्यक्ति से क्लाइंट डेटा के संबंध में कोई अनुरोध प्राप्त होता है, तो स्टेलर साइबर क्लाइंट को तुरंत सूचित करेगा, बशर्ते कि स्टेलर साइबर उस अनुरोध को क्लाइंट से संबंधित मानता हो; और (ख) यह सुनिश्चित करेगा कि स्टेलर साइबर क्लाइंट के लिखित निर्देशों के अलावा या लागू कानून द्वारा आवश्यक होने पर ही उस अनुरोध का उत्तर दे, ऐसी स्थिति में स्टेलर साइबर, लागू कानून द्वारा अनुमत सीमा तक, अनुरोध का उत्तर देने से पहले क्लाइंट को उस कानूनी आवश्यकता के बारे में सूचित करेगा।
    3. प्रभाव आकलन और परामर्श। जहां तक ​​लागू डेटा संरक्षण कानून द्वारा स्टेलर साइबर को आवश्यक है, स्टेलर साइबर (प्रसंस्करण की प्रकृति और स्टेलर साइबर के पास उपलब्ध जानकारी को ध्यान में रखते हुए) धारा 7.4 (ऑडिट और रिकॉर्ड) के अनुसार जानकारी प्रदान करके डेटा संरक्षण नियामकों के साथ किसी भी प्रभाव आकलन या परामर्श में क्लाइंट को उचित सहायता प्रदान करेगा।
    4. लेखापरीक्षा और अभिलेख। स्टेलर साइबर, क्लाइंट के अनुरोध पर, लागू डेटा संरक्षण कानून और इस डीपीए के अनुपालन को प्रदर्शित करने के लिए आवश्यक जानकारी निम्नलिखित प्रक्रियाओं के अनुसार उपलब्ध कराएगी: (क) स्टेलर साइबर, क्लाइंट को नवीनतम प्रमाणपत्र और/या सारांश ऑडिट रिपोर्ट प्रदान करेगी, जो स्टेलर साइबर ने सुरक्षा उपायों की प्रभावशीलता का नियमित रूप से परीक्षण, आकलन और मूल्यांकन करने के लिए प्राप्त की हैं; (ख) स्टेलर साइबर, क्लाइंट को सुरक्षा उपायों को बेहतर ढंग से समझने में मदद करने के लिए, सुरक्षा उपायों से संबंधित अतिरिक्त जानकारी उपलब्ध कराकर क्लाइंट के साथ उचित सहयोग करेगी; और (ग) यदि क्लाइंट को अपने या अन्य नियंत्रक के ऑडिट दायित्वों या किसी सक्षम पर्यवेक्षी प्राधिकरण के अनुरोध का अनुपालन करने के लिए अतिरिक्त जानकारी की आवश्यकता होती है, तो क्लाइंट स्टेलर साइबर को सूचित करेगा और दोनों पक्ष आवश्यक जानकारी की सामग्री और वितरण पर सद्भावनापूर्वक चर्चा करेंगे।
  8. डेटा प्रोसेसिंग स्थान

    1. डेटा होस्टिंग स्थान। स्टेलर साइबर केवल स्टेलर साइबर द्वारा प्रस्तावित और ग्राहक द्वारा ऑर्डर पर चुने गए या ग्राहक द्वारा डिलिवरेबल्स के माध्यम से कॉन्फ़िगर किए गए क्षेत्रों में ही क्लाइंट डेटा को होस्ट करेगा ("होस्टिंग लोकेशन")।
    2. डेटा प्रोसेसिंग स्थान। इस डेटा प्रोसेसिंग समझौते में निर्धारित सुरक्षा उपायों को ध्यान में रखते हुए, क्लाइंट डेटा को संयुक्त राज्य अमेरिका या किसी अन्य देश में संसाधित किया जा सकता है जहां स्टेलर साइबर या उसके सबप्रोसेसर काम करते हैं।
  9. डेटा हटाना

    1. समाप्ति पर विलोपन। स्टेलर साइबर क्लाइंट डेटा के प्रसंस्करण से संबंधित किसी भी डिलिवरेबल्स को प्रदान करना बंद करने की तिथि (जिसे "समाप्ति तिथि" कहा जाता है) के साठ (60) दिनों के भीतर क्लाइंट डेटा की सभी प्रतियां तुरंत हटा देगा, जब तक कि लागू कानून भंडारण की आवश्यकता न हो।
    2. हटाने का प्रमाण पत्र। स्टेलर साइबर, क्लाइंट को लिखित प्रमाण पत्र प्रदान करेगा कि उसने क्लाइंट के लिखित अनुरोध प्राप्त होने के दस (10) दिनों के भीतर इस धारा का अनुपालन किया है।
  10. सामान्य नियम

    1. व्याख्या। इस डीपीए के विषयवस्तु के संबंध में, इस डीपीए के प्रावधानों और पक्षों के बीच किसी अन्य समझौते, जिसमें यह समझौता और (पक्षों की ओर से हस्ताक्षरित लिखित रूप में स्पष्ट रूप से अन्यथा सहमति होने पर छोड़कर) इस डीपीए की तिथि के बाद किए गए या किए जाने वाले समझौते शामिल हैं, के बीच असंगतता की स्थिति में, इस डीपीए के प्रावधान प्रभावी होंगे।
    2. देयता। इस डीपीए का अनुपालन न करने से संबंधित कोई भी दायित्व समझौते में उल्लिखित दायित्व की सीमा संबंधी प्रावधानों के अधीन होगा।
    3. अमान्य या अप्रवर्तनीय प्रावधान। यदि इस समझौते का कोई प्रावधान अमान्य या अप्रवर्तनीय हो, तो इस समझौते का शेष भाग वैध और प्रभावी रहेगा। अमान्य या अप्रवर्तनीय प्रावधान को या तो (क) पक्षों के इरादों को यथासंभव संरक्षित रखते हुए, इसकी वैधता और प्रवर्तनीयता सुनिश्चित करने के लिए आवश्यक रूप से संशोधित किया जाएगा, या यदि यह संभव न हो, तो (ख) इस प्रकार व्याख्यायित किया जाएगा मानो अमान्य या अप्रवर्तनीय भाग इसमें कभी शामिल ही न रहा हो।
  11. जिसको साक्षी मानकर

    इसके प्रमाण स्वरूप, इस समझौते के पक्षकारों ने अपने विधिवत अधिकृत अधिकारियों या प्रतिनिधियों द्वारा समझौते की प्रभावी तिथि से इस स्टेलर साइबर डेटा संरक्षण अनुबंध पर हस्ताक्षर करवाए हैं।

    ग्राहक: स्टेलर साइबर इंक.
    हस्ताक्षर: हस्ताक्षर:
    नाम (मुद्रित अक्षरों में): नाम (मुद्रित अक्षरों में):
    शीर्षक: शीर्षक:
    ईमेल legal@stellarcyber.ai
    दिनांक: दिनांक:

    परिशिष्ट 1: ग्राहक डेटा के प्रसंस्करण का विवरण

    विषयवस्तु और प्रसंस्करण की अवधि

    स्टेलर साइबर, समझौते के अनुसार डिलिवरेबल्स प्रदान करने हेतु ही क्लाइंट डेटा, जिसमें निहित कोई भी व्यक्तिगत डेटा शामिल है, को संसाधित करेगा, जिसमें विशिष्ट डिलिवरेबल्स के लिए क्लाइंट द्वारा खरीदी गई कोई भी प्रतिधारण अवधि शामिल है। प्रसंस्करण की अवधि समझौते की समाप्ति तक रहेगी, जिसके बाद स्टेलर साइबर धारा 9 (डेटा विलोपन) के अनुसार क्लाइंट डेटा को हटा देगा।

    प्रसंस्करण की प्रकृति और उद्देश्य

    स्टेलर साइबर ग्राहक डेटा को केवल अनुमत उद्देश्य के लिए ही संसाधित करेगा।

    डेटा की श्रेणियाँ

    स्टेलर साइबर द्वारा संसाधित किए जाने वाले क्लाइंट डेटा की विशिष्ट प्रकृति क्लाइंट द्वारा खरीदे गए डिलिवरेबल्स पर निर्भर करती है, लेकिन मोटे तौर पर यह डेटा की निम्नलिखित श्रेणियों से संबंधित है:

  • क्लाइंट द्वारा Stellar Cyber ​​को डिलिवरेबल्स की पूर्ति के लिए प्रदान किए गए API के माध्यम से एप्लिकेशन से प्राप्त कोई भी लॉग डेटा और असंरचित डेटा।
  • एंडपॉइंट और एंडपॉइंट लॉग डेटा (जैसे, डिवाइस का नाम, ऑपरेटिंग सिस्टम की जानकारी, उपयोगकर्ता नाम, आईपी पता, प्रक्रियाओं के नाम, अनुप्रयोगों के नाम, लॉग और इवेंट)।
  • नेटवर्क और नेटवर्क उपयोग डेटा (उदाहरण के लिए, आईपी पैकेट में 5-टपल जिसमें आईपी पते, यूआरएल, प्रमाणपत्र जानकारी, उपयोगकर्ता नाम, ईमेल पता, पैकेट आकार शामिल हैं)।
  • फ़ाइल डेटा (जैसे, फ़ाइल नाम, फ़ाइल हैश, फ़ाइल प्रकार, फ़ाइल आकार)।
  • उपयोगकर्ता डेटा (जैसे, उपयोगकर्ता नाम, ईमेल पता)।
डेटा की विशेष श्रेणियां

इन उत्पादों का उद्देश्य व्यक्तिगत डेटा की विशेष श्रेणियों को संसाधित करना नहीं है, और इन उत्पादों को ग्राहक को सौंपने के लिए व्यक्तिगत डेटा की विशेष श्रेणियों की आवश्यकता नहीं है।

उपरोक्त के बावजूद, जब क्लाइंट स्टेलर साइबर को भेजे गए डेटा को नियंत्रित करता है, या विशिष्ट सेवा अनुबंधों (जैसे, अंतर्निहित डेटा के विश्लेषण की आवश्यकता वाली फोरेंसिक जांच) में, स्टेलर साइबर क्लाइंट की ओर से व्यक्तिगत डेटा की विशेष श्रेणियों को संसाधित कर सकता है। स्थानांतरित किए गए संवेदनशील व्यक्तिगत डेटा की किसी भी विशेष श्रेणी की प्रकृति और दायरा प्रसंस्करण होने के बाद ही ज्ञात हो सकता है, लेकिन इसमें नस्लीय या जातीय मूल, राजनीतिक राय, धार्मिक या दार्शनिक विश्वास, ट्रेड यूनियन सदस्यता, आनुवंशिक डेटा, बायोमेट्रिक डेटा, स्वास्थ्य संबंधी डेटा, या किसी व्यक्ति के यौन जीवन या यौन अभिविन्यास से संबंधित डेटा शामिल हो सकता है।

डेटा विषय

डेटा विषयों में वे व्यक्ति शामिल हैं जिनके बारे में डेटा क्लाइंट द्वारा (या क्लाइंट के निर्देश पर) डिलिवरेबल्स के माध्यम से स्टेलर साइबर को प्रदान किया जाता है, और इसमें क्लाइंट के कर्मचारी, एजेंट, सलाहकार, ठेकेदार और कंसल्टेंट शामिल हो सकते हैं; क्लाइंट के चैनल पार्टनर और विक्रेताओं के संपर्क व्यक्ति, ग्राहक, संभावित ग्राहक और व्यावसायिक भागीदार; और क्लाइंट के उन एंडपॉइंट्स के कोई भी अन्य अधिकृत उपयोगकर्ता जिन पर डिलिवरेबल्स स्थापित हैं या डिलिवरेबल्स के।

परिशिष्ट 2: सुरक्षा उपाय

स्टेलर साइबर एक सूचना सुरक्षा कार्यक्रम बनाए रखता है जिसे क्लाइंट डेटा की गोपनीयता, अखंडता और उपलब्धता की सुरक्षा के लिए डिज़ाइन किया गया है ("स्टेलर साइबर सूचना सुरक्षा कार्यक्रम")। स्टेलर साइबर सूचना सुरक्षा कार्यक्रम को पूरे संगठन में लागू किया गया है और इसे स्टेलर साइबर द्वारा लागू डेटा संरक्षण कानून के अनुपालन को सुनिश्चित करने के लिए डिज़ाइन किया गया है। प्रभावी तिथि से, स्टेलर साइबर इस परिशिष्ट 2 में वर्णित सुरक्षा उपायों को लागू और बनाए रखेगा, जिसमें डेटा की निरंतर गोपनीयता, अखंडता और उपलब्धता सुनिश्चित करने और डेटा तक अनधिकृत पहुंच, उपयोग, संशोधन या प्रकटीकरण को रोकने के लिए निम्नलिखित उपाय शामिल हैं, लेकिन इन्हीं तक सीमित नहीं हैं:

  1. सूचना सुरक्षा संगठन

    1. सुरक्षा नीतियां। स्टेलर साइबर सुरक्षा और गोपनीयता नीतियों, प्रक्रियाओं और मानकों का एक व्यापक सेट बनाए रखता है जो संगठन को सुरक्षा और गोपनीयता प्रथाओं के संबंध में मार्गदर्शन प्रदान करता है।
    2. सुरक्षा संबंधी भूमिकाएँ और जिम्मेदारियाँ। क्लाइंट डेटा तक पहुंच रखने वाले स्टेलर साइबर कर्मियों को स्पष्ट रूप से परिभाषित सुरक्षा भूमिकाओं और जिम्मेदारियों का पालन करना होता है।
  2. मानव संसाधन सुरक्षा

    1. पृष्ठभूमि की जांच - पड़ताल। स्टेलर साइबर उन सभी कर्मियों की पृष्ठभूमि की जांच करता है जिन्हें डेटा तक पहुंच प्राप्त होती है और रोजगार से पहले गोपनीयता और व्यावसायिक नैतिकता की प्रतिबद्धताओं की आवश्यकता होती है।
    2. सुरक्षा प्रशिक्षण। स्टेलर साइबर अपने सभी कर्मचारियों को नियुक्ति के समय और उसके बाद सालाना आधार पर सुरक्षा नीतियों की स्वीकृति सहित सुरक्षा और गोपनीयता जागरूकता प्रशिक्षण प्रदान करता है।
  3. अभिगम नियंत्रण

    1. केवल अधिकृत प्रवेश। स्टेलर साइबर अधिकृत कर्मियों के अलावा किसी अन्य व्यक्ति द्वारा डेटा तक पहुंच, उपयोग, संशोधन या प्रकटीकरण को रोकता है, जैसा कि डिलिवरेबल्स प्रदान करने, सेवा या तकनीकी समस्याओं को रोकने या उनका समाधान करने, लागू कानून का अनुपालन करने या क्लाइंट द्वारा निर्देशित किए जाने के लिए आवश्यक हो।
    2. प्रमाणीकरण। डेटा तक पहुंच प्राप्त करने के लिए मल्टी-फैक्टर ऑथेंटिकेशन और मजबूत पासवर्ड का सख्ती से पालन किया जाता है।
  4. क्रिप्टोग्राफी

    1. एन्क्रिप्शन पद्धतियाँ। डेटा के संचरण और भंडारण के दौरान छद्मनामकरण या एन्क्रिप्शन को उद्योग-मानक क्रिप्टोग्राफिक प्रोटोकॉल का उपयोग करके लागू किया जाता है।
  5. संचालन और संचार सुरक्षा
    1. लॉगिंग और निगरानी। स्टेलर साइबर एक सुरक्षा सूचना एवं घटना प्रबंधन प्रणाली (सिक्योरिटी इंफॉर्मेशन एंड इवेंट मैनेजमेंट) के माध्यम से सुरक्षा घटनाओं को लॉग करता है और उनकी निगरानी करता है।SIEMसंदिग्ध सिस्टम और उपयोगकर्ता व्यवहारों की पहचान करने के लिए एक प्लेटफॉर्म का उपयोग करना।
    2. भेद्यता प्रबंधन. स्टेलर साइबर नियमित रूप से कमजोरियों की पहचान करने, उनका आकलन करने, उनका निवारण करने और उन्हें मान्य करने के लिए प्रक्रियाओं और उपकरणों को बनाए रखता है, जिसमें आवधिक परीक्षण, आकलन और स्वतंत्र ऑडिट शामिल हैं।
  6. आपूर्तिकर्ता संबंध

    1. सबप्रोसेसर मूल्यांकन। स्टेलर साइबर, क्लाइंट डेटा की सुरक्षा के लिए उचित तकनीकी और संगठनात्मक उपायों को सुनिश्चित करने हेतु संभावित और मौजूदा सबप्रोसेसरों के मूल्यांकन के लिए प्रक्रियाओं का रखरखाव करता है।
  7. व्यवसाय निरंतरता प्रबंधन

    1. बैकअप और रिकवरी। ग्राहक के खर्च पर, स्टेलर साइबर आपदा से उबरने के लिए बैकअप समाधान बनाए रखकर, उपलब्धता को प्रभावित करने वाली किसी घटना के बाद ग्राहक डेटा की उपलब्धता को बहाल करने की क्षमता बनाए रखता है।

स्टेलर साइबर द्वारा अपनाए गए सुरक्षा उपायों के विस्तृत विवरण के लिए, कृपया अनुरोध सबमिट करें। security@stellarcyber.ai.

परिशिष्ट 3: क्षेत्राधिकार-विशिष्ट डेटा संरक्षण कानून

इस परिशिष्ट 3 के प्रत्येक मॉड्यूल में उल्लिखित शर्तें केवल वहीं लागू होती हैं जहां ग्राहक डेटा के प्रसंस्करण पर संबंधित कानून लागू होता है।

मॉड्यूल 1: यूरोपीय डेटा संरक्षण कानून

  1. अतिरिक्त परिभाषाएँ

    1. “पर्याप्त देश” इसका अर्थ है: (क) यूरोपीय संघ के जीडीपीआर के अधीन संसाधित डेटा के लिए: ईईए के भीतर कोई भी देश, या कोई देश या क्षेत्र जो यूरोपीय संघ के जीडीपीआर के अनुच्छेद 45(1) के तहत यूरोपीय आयोग द्वारा पर्याप्तता निर्णय का विषय है; (ख) यूके जीडीपीआर के अधीन संसाधित डेटा के लिए: यूके या कोई देश या क्षेत्र जो यूके जीडीपीआर के अनुच्छेद 45(1) और डेटा संरक्षण अधिनियम 2018 की धारा 17ए के तहत पर्याप्तता विनियमों का विषय है; और/या (ग) स्विस एफडीएपीए के अधीन संसाधित डेटा के लिए: स्विट्जरलैंड या कोई देश या क्षेत्र जो (i) उन राज्यों की सूची में शामिल है जिनके कानून स्विस संघीय डेटा संरक्षण और सूचना आयुक्त द्वारा प्रकाशित पर्याप्त स्तर की सुरक्षा सुनिश्चित करते हैं, या (ii) स्विस एफडीएपीए के तहत स्विस संघीय परिषद द्वारा पर्याप्तता निर्णय का विषय है।
    2. “वैकल्पिक स्थानांतरण तंत्र” इसका अर्थ है एससीसी के अलावा एक ऐसा तंत्र जो यूरोपीय डेटा संरक्षण कानून के अनुसार किसी तीसरे देश में व्यक्तिगत डेटा के वैध हस्तांतरण को सक्षम बनाता है (उदाहरण के लिए, ईयू-यूएस डेटा गोपनीयता ढांचा, जिसमें ईयू-यूएस डेटा गोपनीयता ढांचे का यूके विस्तार और स्विस-यूएस डेटा गोपनीयता ढांचा शामिल है, या कोई अन्य ढांचा जिसे यह सुनिश्चित करने के लिए मान्यता प्राप्त है कि भाग लेने वाली संस्थाएं पर्याप्त स्तर की सुरक्षा प्रदान करती हैं)।
    3. “यूरोपीय डेटा संरक्षण कानून” इसका अर्थ है, जैसा लागू हो: (क) यूरोपीय संघ का जीडीपीआर; (ख) यूके का जीडीपीआर; या (ग) स्विस एफडीएपीए।
    4. “यूरोपीय कानून” इसका अर्थ है, जैसा लागू हो: (क) यूरोपीय संघ या यूरोपीय संघ के सदस्य राज्य का कानून (यदि यूरोपीय संघ का GDPR ग्राहक डेटा के प्रसंस्करण पर लागू होता है); (ख) यूके या यूके के किसी भाग का कानून (यदि यूके का GDPR ग्राहक डेटा के प्रसंस्करण पर लागू होता है); या (ग) स्विट्जरलैंड का कानून (यदि स्विस FDPA ग्राहक डेटा के प्रसंस्करण पर लागू होता है)।
    5. “प्रतिबंधित स्थानांतरण” इसका अर्थ है ग्राहक के व्यक्तिगत डेटा का किसी ऐसे देश में स्थानांतरण या प्रसंस्करण करना जो पर्याप्त देश नहीं है।
    6. “एससीसी” इसका अर्थ है एससीसी (कंट्रोलर-टू-प्रोसेसर) या एससीसी (प्रोसेसर-टू-प्रोसेसर), जैसा भी लागू हो।
    7. “एससीसी (कंट्रोलर-टू-प्रोसेसर)” इसका तात्पर्य इस डीपीए के परिशिष्ट 4 में निर्धारित मॉड्यूल दो (नियंत्रक से प्रोसेसर तक) के तहत संचालित यूरोपीय संघ के मानक संविदात्मक खंडों से है।
    8. “एससीसी (प्रोसेसर-टू-प्रोसेसर)” इसका तात्पर्य इस डीपीए के परिशिष्ट 4 में निर्धारित मॉड्यूल तीन (प्रोसेसर से प्रोसेसर) के तहत संचालित यूरोपीय संघ के मानक संविदात्मक खंडों से है।
    9. “स्विस एफडीए” इसका तात्पर्य 19 जून 1992 (स्विट्जरलैंड) के संघीय डेटा संरक्षण अधिनियम से है, जैसा कि संशोधित या प्रतिस्थापित किया गया है।
    10. “यूके जीडीपीआर” इसका मतलब है कि यूके यूरोपीय संघ (निकासी) अधिनियम 2018 के तहत यूके कानून में संशोधित और शामिल ईयू जीडीपीआर, और उसी के तहत लागू माध्यमिक कानून।
    11. “यूके आईडीटीए” इसका तात्पर्य यूके सूचना आयुक्त द्वारा जारी यूरोपीय संघ आयोग के मानक संविदात्मक खंडों के अंतर्राष्ट्रीय डेटा हस्तांतरण परिशिष्ट से है, जैसा कि इस डीपीए के परिशिष्ट 6 में निर्धारित है।
  2. अनुपालन की अधिसूचना

    डेटा संरक्षण समझौते (डीपीए) की धारा 4.3 (ग्राहक निर्देश और दायित्व) के तहत स्टेलर साइबर के दायित्वों या समझौते के तहत किसी भी पक्ष के अन्य अधिकारों या दायित्वों पर प्रतिकूल प्रभाव डाले बिना, स्टेलर साइबर ग्राहक को तुरंत सूचित करेगा यदि, और यदि यूरोपीय कानून द्वारा ऐसा नोटिस देना अन्यथा निषिद्ध नहीं है, तो स्टेलर साइबर की राय में: (क) यूरोपीय कानून स्टेलर साइबर को किसी निर्देश का पालन करने से रोकता है; (ख) कोई निर्देश यूरोपीय डेटा संरक्षण कानून का अनुपालन नहीं करता है; या (ग) स्टेलर साइबर किसी अन्य कारण से किसी निर्देश का पालन करने में असमर्थ है। यदि ग्राहक एक प्रोसेसर है, तो ग्राहक इस धारा के तहत स्टेलर साइबर द्वारा दिए गए किसी भी नोटिस को संबंधित नियंत्रक को तुरंत अग्रेषित करेगा।

    यदि क्लाइंट एक प्रोसेसर है, तो क्लाइंट इस अनुभाग के तहत स्टेलर साइबर द्वारा प्रदान की गई किसी भी सूचना को संबंधित नियंत्रक को तुरंत अग्रेषित करेगा।

  3. डेटा स्थानांतरण

    1. प्रतिबंधित स्थानान्तरण; प्राथमिक तंत्र। जहां ग्राहक के व्यक्तिगत डेटा का प्रसंस्करण प्रतिबंधित हस्तांतरण के अंतर्गत आता है, वहां स्टेलर साइबर सर्वप्रथम एक वैकल्पिक हस्तांतरण तंत्र का सहारा लेगा जो उस प्रतिबंधित हस्तांतरण के लिए वैध आधार प्रदान करे, बशर्ते कि ऐसा तंत्र स्टेलर साइबर द्वारा अपनाया गया हो और उस प्रतिबंधित हस्तांतरण के लिए उपलब्ध और वैध हो। अनुरोध करने पर, स्टेलर साइबर ग्राहक को उस वैकल्पिक हस्तांतरण तंत्र के बारे में जानकारी प्रदान करेगा जिस पर वह निर्भर करता है।
    2. बैकअप के रूप में एससीसी। यदि किसी प्रतिबंधित हस्तांतरण के लिए कोई वैकल्पिक हस्तांतरण तंत्र उपलब्ध, स्वीकृत या वैध नहीं है—जिसमें वह स्थिति भी शामिल है जब स्टेलर साइबर द्वारा उपयोग किया जाने वाला वैकल्पिक हस्तांतरण तंत्र अमान्य या निलंबित हो जाता है या अन्यथा प्रतिबंधित हस्तांतरण के लिए वैध आधार प्रदान करना बंद कर देता है—तो स्टेलर साइबर और क्लाइंट के बीच ऐसे प्रतिबंधित हस्तांतरण के संबंध में एससीसी (इस आधार पर कि क्लाइंट नियंत्रक और/या प्रोसेसर है) लागू होंगे। जहां प्रतिबंधित हस्तांतरण पर यूके जीडीपीआर लागू होता है, वहां एससीसी को परिशिष्ट 6 में दिए गए यूके आईडीटीए द्वारा पूरक और संशोधित किया जाता है। जहां प्रतिबंधित हस्तांतरण पर स्विस एफडीएपीए लागू होता है, वहां एससीसी को परिशिष्ट 4 के अंत में दिए गए स्विस संशोधनों द्वारा पूरक किया जाता है।
    3. प्रतिबंधित स्थानान्तरणों के बारे में जानकारी। स्टेलर साइबर, डीपीए की धारा 7.4 (ऑडिट और रिकॉर्ड) में वर्णित प्रतिबंधित हस्तांतरण से संबंधित जानकारी क्लाइंट को प्रदान करेगा।
    4. एससीसी ऑडिट। यदि एससीसी इस मॉड्यूल 1 के अनुभाग 3.2 में वर्णित अनुसार लागू होते हैं, तो स्टेलर साइबर क्लाइंट या क्लाइंट द्वारा नियुक्त एक स्वतंत्र लेखा परीक्षक को उन एससीसी में वर्णित अनुसार लेखापरीक्षा करने की अनुमति देगा और लेखापरीक्षा के दौरान, डीपीए के अनुभाग 7.4 (लेखापरीक्षा और अभिलेख) के अनुसार, उन एससीसी द्वारा आवश्यक सभी जानकारी उपलब्ध कराएगा।
    5. एससीसी में कोई संशोधन नहीं। इस समझौते में (इस परिशिष्ट 3 सहित) कुछ भी एससीसी को संशोधित करने या उसका खंडन करने या यूरोपीय डेटा संरक्षण कानून के तहत डेटा विषयों के मौलिक अधिकारों या स्वतंत्रता को नुकसान पहुंचाने के लिए अभिप्रेत नहीं है।
    6. एससीसी की प्राथमिकता। जहां तक ​​एससीसी लागू होते हैं और यदि एससीसी और समझौते के शेष भाग, जिसमें यह परिशिष्ट भी शामिल है, के बीच कोई विरोधाभास या असंगति है, तो एससीसी ही मान्य होंगे।

मॉड्यूल 2: अमेरिकी राज्यों के डेटा संरक्षण कानून

  1. अतिरिक्त परिभाषाएँ

    1. “सीसीपीए” इसका तात्पर्य कैलिफोर्निया उपभोक्ता गोपनीयता अधिनियम 2018 से है, जिसमें संशोधित रूप में, कैलिफोर्निया गोपनीयता अधिकार अधिनियम 2020 द्वारा किए गए संशोधनों सहित, सभी कार्यान्वयन विनियम शामिल हैं।
    2. “सीपीए” इसका अर्थ है कोलोराडो गोपनीयता अधिनियम, कोलो. रेव. स्टेट. §§ 6-1-1301 एट सीक., और सभी कार्यान्वयन विनियम।
    3. “सीटीडीपीए” इसका अर्थ है कनेक्टिकट डेटा गोपनीयता अधिनियम और इसके सभी कार्यान्वयन संबंधी विनियम।
    4. “यूसीपीए” इसका अर्थ है यूटा उपभोक्ता गोपनीयता अधिनियम, यूटा कोड एन. §§ 13-61-101 एट सेक., और सभी कार्यान्वयन विनियम।
    5. “वीसीडीपीए” इसका अर्थ है वर्जीनिया उपभोक्ता डेटा संरक्षण अधिनियम, वर्जीनिया कोड एनोटेटेड धारा 59.1-575 इत्यादि, और सभी कार्यान्वयन विनियम।
    6. “अमेरिकी डेटा संरक्षण कानून” इसका अर्थ है, जहां लागू हो, सीसीपीए, सीपीए, सीटीडीपीए, यूसीपीए, वीसीडीपीए, और डेटा संरक्षण, व्यक्तिगत डेटा के प्रसंस्करण, गोपनीयता, और/या इलेक्ट्रॉनिक संचार से संबंधित अन्य सभी कानून और विनियम जो समय-समय पर संयुक्त राज्य अमेरिका में लागू होते हैं।
  2. रोक

    डीपीए की धारा 4.3 (ग्राहक निर्देश और दायित्व) के तहत स्टेलर साइबर के दायित्वों पर प्रतिकूल प्रभाव डाले बिना, सीसीपीए के अनुसार ग्राहक डेटा के प्रसंस्करण के संबंध में, स्टेलर साइबर, जब तक कि अमेरिकी डेटा संरक्षण कानून के तहत अन्यथा अनुमति न हो: (क) ग्राहक डेटा को बेचना या साझा करना; (ख) समझौते और डीपीए में निर्दिष्ट उद्देश्यों के अलावा किसी अन्य उद्देश्य के लिए ग्राहक डेटा को रखना, उपयोग करना या प्रकट करना; (ग) समझौते और डीपीए में निर्दिष्ट व्यावसायिक उद्देश्य के अलावा किसी अन्य वाणिज्यिक उद्देश्य के लिए ग्राहक डेटा को रखना, उपयोग करना या प्रकट करना, जिसमें किसी अन्य व्यवसाय की सेवा करना भी शामिल है; (घ) स्टेलर साइबर और ग्राहक के बीच प्रत्यक्ष व्यावसायिक संबंध के बाहर ग्राहक डेटा को रखना, उपयोग करना या प्रकट करना; या (ङ) ग्राहक डेटा को किसी अन्य व्यक्तिगत जानकारी के साथ संयोजित या अद्यतन करना जो स्टेलर साइबर किसी तीसरे पक्ष से या उसकी ओर से प्राप्त करता है या उपभोक्ता के साथ अपनी स्वयं की बातचीत से एकत्र करता है।

  3. अनुपालन की अधिसूचना

    डीपीए की धारा 4.3 (ग्राहक निर्देश और दायित्व) के तहत स्टेलर साइबर के दायित्वों, या समझौते के तहत किसी भी पक्ष के किसी अन्य अधिकार या दायित्वों पर प्रतिकूल प्रभाव डाले बिना, स्टेलर साइबर ग्राहक को सूचित करेगा यदि, स्टेलर साइबर की राय में, स्टेलर साइबर अमेरिकी डेटा संरक्षण कानून के तहत अपने दायित्वों को पूरा करने में असमर्थ है, जब तक कि इस तरह की सूचना लागू कानून द्वारा निषिद्ध न हो।

  4. पहचान रहित डेटा

    यदि क्लाइंट डेटा में पहचान रहित डेटा शामिल है, तो स्टेलर साइबर (क) यह सुनिश्चित करने के लिए उचित उपाय करेगा कि जानकारी को किसी उपभोक्ता से संबद्ध न किया जा सके; (ख) सार्वजनिक रूप से यह प्रतिबद्धता जताएगा कि पहचान रहित डेटा को केवल पहचान रहित रूप में ही संसाधित किया जाएगा और जानकारी को पुनः पहचानने का प्रयास नहीं किया जाएगा; और (ग) पहचान रहित डेटा प्राप्त करने वाले किसी भी प्राप्तकर्ता को उपरोक्त आवश्यकताओं और अमेरिकी डेटा संरक्षण कानून का पालन करने के लिए संविदात्मक रूप से बाध्य करेगा।

  5. ग्राहक निवारण

    स्टेलर साइबर, उचित सूचना दिए जाने पर, क्लाइंट को क्लाइंट डेटा के किसी भी अनधिकृत उपयोग को रोकने और उसका निवारण करने के लिए उचित और उपयुक्त कदम उठाने का अधिकार प्रदान करता है।

परिशिष्ट 4:

यूरोपीय संघ के मानक संविदात्मक खंड

खंड I

खंड 1

उद्देश्य और गुंजाइश
  • इन मानक संविदात्मक खंडों का उद्देश्य व्यक्तिगत डेटा के प्रसंस्करण के संबंध में प्राकृतिक व्यक्तियों की सुरक्षा पर यूरोपीय संसद और 2016 अप्रैल 679 की परिषद के विनियमन (ईयू) 27/2016 की आवश्यकताओं का अनुपालन सुनिश्चित करना है। किसी तीसरे देश में व्यक्तिगत डेटा के हस्तांतरण के लिए ऐसे डेटा (सामान्य डेटा संरक्षण विनियमन) की मुक्त आवाजाही।
  • पक्षकार: (i) व्यक्तिगत डेटा स्थानांतरित करने वाले प्राकृतिक या कानूनी व्यक्ति/व्यक्तियों, सार्वजनिक प्राधिकरण/प्राधिकरणों, एजेंसी/एजेंसियों या अन्य निकाय/निकायों ("संस्था/संस्थाओं"), जैसा कि अनुलग्नक IA में सूचीबद्ध है (प्रत्येक "डेटा निर्यातक"), और (ii) तीसरे देश में स्थित संस्था/संस्थाएं जो डेटा निर्यातक से प्रत्यक्ष या अप्रत्यक्ष रूप से, इन खंडों के पक्षकार किसी अन्य संस्था के माध्यम से, व्यक्तिगत डेटा प्राप्त करती हैं, जैसा कि अनुलग्नक IA में सूचीबद्ध है (प्रत्येक "डेटा आयातक"), इन मानक संविदात्मक खंडों ("खंडों") पर सहमत हुए हैं।
  • ये खंड अनुबंध आईबी में निर्दिष्ट व्यक्तिगत डेटा के हस्तांतरण के संबंध में लागू होते हैं
  • इन क्लाजों का परिशिष्ट जिसमें संदर्भित अनुबंध शामिल हैं, इन क्लाजों का एक अभिन्न अंग है।

खंड 2

खण्डों का प्रभाव और अपरिवर्तनीयता
  • इन खंडों में विनियमन (ईयू) 2016/679 के अनुच्छेद 46(1) और अनुच्छेद 46(2)(सी) के अनुसार लागू किए जा सकने वाले डेटा विषय अधिकारों और प्रभावी कानूनी उपायों सहित उचित सुरक्षा उपाय निर्धारित किए गए हैं, और नियंत्रकों से प्रोसेसरों और/या प्रोसेसरों से प्रोसेसरों को डेटा हस्तांतरण के संबंध में, विनियमन (ईयू) 2016/679 के अनुच्छेद 28(7) के अनुसार मानक संविदात्मक खंड निर्धारित किए गए हैं, बशर्ते कि उनमें कोई संशोधन न किया जाए, सिवाय उपयुक्त मॉड्यूल का चयन करने या परिशिष्ट में जानकारी जोड़ने या अद्यतन करने के। यह पक्षों को इन खंडों में निर्धारित मानक संविदात्मक खंडों को एक व्यापक अनुबंध में शामिल करने और/या अन्य खंडों या अतिरिक्त सुरक्षा उपायों को जोड़ने से नहीं रोकता है, बशर्ते कि वे प्रत्यक्ष या अप्रत्यक्ष रूप से इन खंडों का खंडन न करें या डेटा विषयों के मौलिक अधिकारों या स्वतंत्रता का उल्लंघन न करें।
  • ये क्लॉज उन दायित्वों के प्रति पूर्वाग्रह के बिना हैं जिनके लिए डेटा निर्यातक विनियमन (ईयू) 2016/679 के आधार पर है।

खंड 3

तीसरे पक्ष के लाभार्थी
  • डेटा विषय, तृतीय-पक्ष लाभार्थियों के रूप में, डेटा निर्यातक और/या डेटा आयातक के विरुद्ध इन खंडों का आह्वान और प्रवर्तन कर सकते हैं, निम्नलिखित अपवादों के साथ: (i) खंड 1, खंड 2, खंड 3, खंड 6, खंड 7; (ii) खंड 8 — मॉड्यूल एक: खंड 8.5(ई) और खंड 8.9(बी); मॉड्यूल दो: खंड 8.1(बी), 8.9(ए), (सी), (डी) और (ई); मॉड्यूल तीन: खंड 8.1(ए), (सी) और (डी) और खंड 8.9(ए), (सी), (डी), (ई), (एफ) और (जी); मॉड्यूल चार: खंड 8.1(बी) और खंड 8.3(बी); (iii) खंड 9 — मॉड्यूल दो: खंड 9(ए), (सी), (डी) और (ई); मॉड्यूल तीन: खंड 9(ए), (सी), (डी) और (ई); (iv) खंड 12 — मॉड्यूल एक: खंड 12(क) और (घ); मॉड्यूल दो और तीन: खंड 12(क), (घ) और (च); (v) खंड 13; (vi) खंड 15.1(ग), (घ) और (ङ); (vii) खंड 16(ङ); (viii) खंड 18 — मॉड्यूल एक, दो और तीन: खंड 18(क) और (ख); मॉड्यूल चार: खंड 18.
  • पैराग्राफ (ए) विनियमन (ईयू) 2016/679 के तहत डेटा विषयों के अधिकारों के पूर्वाग्रह के बिना है।

खंड 4

व्याख्या
  • जहां ये खंड विनियम (ईयू) 2016/679 में परिभाषित शर्तों का उपयोग करते हैं, वहां उन शर्तों का वही अर्थ होगा जो उस विनियम में है।
  • इन खण्डों को विनियम (ईयू) 2016/679 के प्रावधानों के आलोक में पढ़ा और व्याख्यायित किया जाएगा।
  • इन क्लाजों की व्याख्या इस तरह से नहीं की जाएगी जो विनियमन (ईयू) 2016/679 में प्रदान किए गए अधिकारों और दायित्वों के साथ संघर्ष करती हो।

खंड 5

अनुक्रम

इन खण्डों और पार्टियों के बीच संबंधित समझौतों के प्रावधानों के बीच एक विरोधाभास की स्थिति में, जब इन क्लाजों पर सहमति हुई या उसके बाद में प्रवेश किया गया, तो ये क्लॉज प्रबल होंगे।

खंड 6

स्थानांतरण का विवरण

हस्तांतरण का विवरण, और विशेष रूप से स्थानांतरित किए गए व्यक्तिगत डेटा की श्रेणियां और जिस उद्देश्य के लिए उन्हें स्थानांतरित किया गया है, अनुबंध आईबी में निर्दिष्ट हैं।

खंड 7 — वैकल्पिक

डॉकिंग क्लॉज
  • एक प्रतिष्ठान जो इन क्लाजों का पक्षकार नहीं है, पार्टियों के समझौते के साथ, परिशिष्ट को पूरा करके और अनुबंध IA पर हस्ताक्षर करके, किसी भी समय डेटा निर्यातक के रूप में या डेटा आयातक के रूप में इन क्लॉज़ को स्वीकार कर सकता है।
  • एक बार जब यह परिशिष्ट पूरा कर लेता है और अनुबंध IA पर हस्ताक्षर कर देता है, तो शामिल होने वाली संस्था इन क्लाजों का एक पक्ष बन जाएगी और अनुबंध IA में इसके पदनाम के अनुसार डेटा निर्यातक या डेटा आयातक के अधिकार और दायित्व होंगे।
  • एक पार्टी बनने से पहले की अवधि से इन क्लॉज के तहत उत्पन्न होने वाली इकाई के पास कोई अधिकार या दायित्व नहीं होगा।

खंड II — पक्षों के दायित्व

    खंड 8

    डेटा सुरक्षा सुरक्षा उपाय

    डेटा निर्यातक वारंट करता है कि उसने यह निर्धारित करने के लिए उचित प्रयासों का उपयोग किया है कि डेटा आयातक इन क्लॉज के तहत अपने दायित्वों को पूरा करने के लिए उपयुक्त तकनीकी और संगठनात्मक उपायों के कार्यान्वयन के माध्यम से सक्षम है।

    मॉड्यूल एक: नियंत्रक को नियंत्रक में स्थानांतरित करें

  1. उद्देश्य सीमा

    डेटा आयातकर्ता व्यक्तिगत डेटा को केवल हस्तांतरण के विशिष्ट उद्देश्य(उद्देश्यों) के लिए ही संसाधित करेगा, जैसा कि अनुलग्नक आईबी में निर्धारित है। यह व्यक्तिगत डेटा को किसी अन्य उद्देश्य के लिए केवल तभी संसाधित कर सकता है: (i) जब उसने डेटा विषय की पूर्व सहमति प्राप्त कर ली हो; (ii) जब विशिष्ट प्रशासनिक, नियामक या न्यायिक कार्यवाही के संदर्भ में कानूनी दावों की स्थापना, प्रयोग या बचाव के लिए आवश्यक हो; या (iii) जब डेटा विषय या किसी अन्य प्राकृतिक व्यक्ति के महत्वपूर्ण हितों की रक्षा के लिए आवश्यक हो।

  2. ट्रांसपेरेंसी

    धारा 10 के अनुसार डेटा विषयों को उनके अधिकारों का प्रभावी ढंग से प्रयोग करने में सक्षम बनाने के लिए, डेटा आयातक उन्हें प्रत्यक्ष रूप से या डेटा निर्यातक के माध्यम से अपनी पहचान और संपर्क विवरण; संसाधित किए जा रहे व्यक्तिगत डेटा की श्रेणियां; इन धाराओं की प्रति प्राप्त करने का अधिकार; और, यदि वह व्यक्तिगत डेटा को आगे स्थानांतरित करने का इरादा रखता है, तो प्राप्तकर्ता या प्राप्तकर्ताओं की श्रेणियों, ऐसे आगे स्थानांतरण का उद्देश्य और धारा 8.7 के अनुसार उसका आधार, के बारे में सूचित करेगा। यह दायित्व तब लागू नहीं होता जब डेटा विषय के पास पहले से ही जानकारी हो या जब इसे प्रदान करना असंभव हो या इसमें अत्यधिक प्रयास लगे, ऐसी स्थिति में डेटा आयातक, जहां तक ​​संभव हो, जानकारी को सार्वजनिक रूप से उपलब्ध कराएगा। अनुरोध करने पर, पक्षकार व्यावसायिक रहस्यों या अन्य गोपनीय जानकारी की सुरक्षा के लिए उचित संशोधनों के अधीन, डेटा विषय को इन धाराओं की एक प्रति नि:शुल्क उपलब्ध कराएंगे। ये अनुच्छेद विनियमन (ईयू) 2016/679 के अनुच्छेद 13 और 14 के तहत डेटा निर्यातक के दायित्वों पर प्रतिकूल प्रभाव नहीं डालते हैं।

  3. सटीकता और डेटा न्यूनीकरण

    प्रत्येक पक्ष यह सुनिश्चित करेगा कि व्यक्तिगत डेटा सटीक हो और, जहां आवश्यक हो, अद्यतन रखा जाए, और यह सुनिश्चित करने के लिए हर संभव कदम उठाएगा कि गलत डेटा को बिना किसी देरी के मिटा दिया जाए या ठीक कर दिया जाए। यदि किसी पक्ष को पता चलता है कि उसके द्वारा स्थानांतरित या प्राप्त किया गया व्यक्तिगत डेटा गलत या पुराना है, तो वह दूसरे पक्ष को बिना किसी अनुचित देरी के सूचित करेगा। डेटा आयातक यह सुनिश्चित करेगा कि व्यक्तिगत डेटा पर्याप्त, प्रासंगिक और प्रसंस्करण के उद्देश्य(उद्देश्यों) के संबंध में आवश्यक तक ही सीमित हो।

  4. भंडारण सीमा

    डेटा आयातकर्ता व्यक्तिगत डेटा को उस उद्देश्य(उद्देश्यों) के लिए आवश्यक समय से अधिक समय तक अपने पास नहीं रखेगा जिसके लिए इसे संसाधित किया जाता है, और इस दायित्व के अनुपालन को सुनिश्चित करने के लिए उचित तकनीकी या संगठनात्मक उपाय करेगा, जिसमें प्रतिधारण अवधि के अंत में डेटा और सभी बैक-अप को मिटाना या अनाम बनाना शामिल है।

  5. प्रसंस्करण की सुरक्षा

    डेटा आयातकर्ता और संचरण के दौरान डेटा निर्यातकर्ता, व्यक्तिगत डेटा की सुरक्षा सुनिश्चित करने के लिए उचित तकनीकी और संगठनात्मक उपाय लागू करेंगे, जिसमें व्यक्तिगत डेटा उल्लंघन से सुरक्षा भी शामिल है। इन उपायों में नवीनतम तकनीक, कार्यान्वयन की लागत, प्रसंस्करण की प्रकृति, दायरा, संदर्भ और उद्देश्य तथा इसमें शामिल जोखिमों को ध्यान में रखा जाएगा। पक्षकारों ने अनुबंध II में निर्धारित उपायों पर सहमति व्यक्त की है, और डेटा आयातकर्ता यह सुनिश्चित करने के लिए नियमित जांच करेगा कि वे उचित स्तर की सुरक्षा प्रदान करते रहें। डेटा आयातकर्ता यह सुनिश्चित करेगा कि व्यक्तिगत डेटा को संसाधित करने के लिए अधिकृत व्यक्ति गोपनीयता के अधीन हों। व्यक्तिगत डेटा उल्लंघन की स्थिति में, डेटा आयातकर्ता इससे निपटने के लिए उचित उपाय करेगा और जहां इससे प्राकृतिक व्यक्तियों के अधिकारों और स्वतंत्रता के लिए जोखिम उत्पन्न होने की संभावना है, वहां बिना किसी अनुचित देरी के खंड 13 के अनुसार डेटा निर्यातकर्ता और सक्षम पर्यवेक्षी प्राधिकरण को खंडों द्वारा आवश्यक जानकारी के साथ सूचित करेगा; जहां उच्च जोखिम की संभावना है, वहां प्रभावित डेटा विषयों को भी सूचित किया जाएगा, जब तक कि शमन उपाय लागू न किए गए हों। डेटा आयातकर्ता को उल्लंघन से संबंधित सभी प्रासंगिक तथ्यों का दस्तावेजीकरण करना होगा।

  6. संवेदनशील जानकारी

    जहां डेटा के हस्तांतरण में संवेदनशील डेटा शामिल होता है, वहां डेटा आयातकर्ता को डेटा की विशिष्ट प्रकृति और इसमें शामिल जोखिमों के अनुरूप विशिष्ट प्रतिबंध और/या अतिरिक्त सुरक्षा उपाय लागू करने होंगे।

  7. आगे स्थानान्तरण

    डेटा आयातकर्ता यूरोपीय संघ के बाहर स्थित किसी तीसरे पक्ष को व्यक्तिगत डेटा का खुलासा तब तक नहीं करेगा जब तक कि वह तीसरा पक्ष उपयुक्त मॉड्यूल के तहत इन खंडों से बाध्य न हो या बाध्य होने के लिए सहमत न हो, या जब तक अनुमोदित यूरोपीय संघ एससीसी के खंड 8.7(i)-(vi) में निर्धारित शर्तों में से कोई एक लागू न हो (जिसमें उपयुक्त देश में स्थानांतरण, अनुच्छेद 46 या 47 के तहत उचित सुरक्षा उपाय, समतुल्य सुरक्षा सुनिश्चित करने वाला बाध्यकारी साधन, कानूनी दावों की आवश्यकता, महत्वपूर्ण हितों की सुरक्षा, या डेटा विषय की स्पष्ट सहमति शामिल है)। आगे का कोई भी स्थानांतरण डेटा आयातकर्ता द्वारा इन खंडों के तहत अन्य सभी सुरक्षा उपायों, विशेष रूप से उद्देश्य सीमा, के अनुपालन के अधीन है।

  8. डेटा आयातक के अधिकार के तहत प्रसंस्करण

    डेटा आयातक यह सुनिश्चित करेगा कि प्रोसेसर सहित उसके अधिकार के तहत काम करने वाला कोई भी व्यक्ति, केवल उसके निर्देशों पर डेटा को संसाधित करता है।

  9. दस्तावेज़ीकरण और अनुपालन

    प्रत्येक पक्ष इन खंडों के अंतर्गत अपने दायित्वों के अनुपालन को प्रदर्शित करने में सक्षम होगा। विशेष रूप से, डेटा आयातकर्ता को अपनी जिम्मेदारी के अंतर्गत की गई प्रसंस्करण गतिविधियों का उचित दस्तावेजीकरण रखना होगा और अनुरोध किए जाने पर सक्षम पर्यवेक्षी प्राधिकरण को ऐसे दस्तावेज उपलब्ध कराने होंगे।

ऊपर स्क्रॉल करें