বিষয়বস্তুতে যান

তথ্য প্রক্রিয়াকরণ চুক্তি

ব্যক্তিগত তথ্য অন্যের পক্ষে প্রক্রিয়া করার জন্য আইন যেখানে লিখিত চুক্তির প্রয়োজন করে সেখানে এই চুক্তি OPALEVI এবং OPALEVI-এর ব্যবহারকারী প্রতিটি প্র্যাকটিস বা শিক্ষা প্রতিষ্ঠানের (“গ্রাহক”) মধ্যে প্রযোজ্য। এটি গ্রাহকের গৃহীত শর্তাবলীর অংশ।

ভূমিকা

গ্রাহক OPALEVI-তে রাখা ব্যক্তিগত তথ্যের নিয়ামক এবং কী রেকর্ড করা হবে ও কেন তা ঠিক করে। OPALEVI L.L.C. (“OPALEVI”) হলো প্রক্রিয়াকারী: এটি সেই তথ্য শুধু পরিষেবা দেওয়ার জন্য এবং শুধু গ্রাহকের নথিবদ্ধ নির্দেশনা অনুযায়ী প্রক্রিয়া করে, যা হলো এই শর্তাবলী এবং গ্রাহকের পরিষেবা ব্যবহার।

বিষয়, মেয়াদ ও উদ্দেশ্য

প্রক্রিয়াকরণ হলো গ্রাহকের জন্য OPALEVI হোস্ট করা ও চালানো: গ্রাহকের ব্যবহারকারীদের লেখা রেকর্ড সংরক্ষণ, পুনরুদ্ধার, প্রদর্শন, প্রিন্ট ও প্রেরণ। এটি গ্রাহকের অ্যাকাউন্ট যতদিন আছে ততদিন এবং অ্যাকাউন্ট শেষ হওয়ার পর তথ্য মুছে ফেলা পর্যন্ত চলে।

সংশ্লিষ্ট তথ্য ও ব্যক্তি

  • ব্যবহারকারী: গ্রাহকের কর্মী, শিক্ষক ও শিক্ষার্থী — নাম, ইমেইল ঠিকানা, টেলিফোন নম্বর, ভূমিকা, সাইন-ইনের রেকর্ড এবং তাদের কাজের রেকর্ড।
  • রোগী ও ক্লায়েন্ট: একটি প্র্যাকটিস তাদের সম্পর্কে যে রেকর্ড রাখে, যাতে স্বাস্থ্য তথ্য থাকতে পারে। OPALEVI for Education-এর শ্রেণিকক্ষ ক্লিনিকে এগুলো কাল্পনিক এবং কোনো প্রকৃত রোগীর তথ্য প্রক্রিয়া করা হয় না।

OPALEVI-এর বাধ্যবাধকতা

  • এটি তথ্য শুধু গ্রাহকের নথিবদ্ধ নির্দেশনা অনুযায়ী প্রক্রিয়া করে, এবং কোনো নির্দেশনা আইন ভঙ্গ করে বলে মনে করলে গ্রাহককে জানায়।
  • OPALEVI-তে যারা তথ্যে পৌঁছাতে পারে তাদের প্রত্যেকে তা গোপন রাখতে বাধ্য।
  • এটি নিচে তালিকাভুক্ত ব্যবস্থা দিয়ে তথ্য নিরাপদ রাখে।
  • এটি অন্য প্রক্রিয়াকারীদের শুধু নিচে তালিকাভুক্ত অনুযায়ী ব্যবহার করে, লিখিত শর্তে যা তথ্যকে একই সুরক্ষা দেয়, এবং একটি যোগ বা প্রতিস্থাপনের আগে এই পৃষ্ঠা ও গোপনীয়তা নীতি হালনাগাদ করে গ্রাহকদের জানায়।
  • এটি গ্রাহককে নিজেদের অধিকার প্রয়োগকারী ব্যক্তিদের অনুরোধের উত্তর দিতে এবং আইন যেসব মূল্যায়ন ও পরামর্শ প্রয়োজন করে তাতে সহায়তা করে।
  • গ্রাহকের তথ্যকে প্রভাবিত করে এমন ব্যক্তিগত তথ্য লঙ্ঘনের কথা জানার পর অযথা বিলম্ব ছাড়া, এবং সর্বশেষ 72 ঘণ্টার মধ্যে, এটি গ্রাহককে জানায়, এ বিষয়ে যা জানে এবং যা করছে তাসহ।
  • অ্যাকাউন্ট শেষ হলে এটি তথ্য মুছে ফেলে, অথবা গ্রাহক চাইলে আগে একটি অনুলিপি ফেরত দেয়, গ্রাহকের অনুরোধের 30 দিনের মধ্যে; ব্যাকআপ আরও 30 দিনের মধ্যে ওভাররাইট হয়।
  • এটি এই বাধ্যবাধকতাগুলো পূরণ হচ্ছে তা দেখাতে প্রয়োজনীয় তথ্য গ্রাহককে দেয়, এবং বছরে একবার, অথবা লঙ্ঘনের পর, যুক্তিসংগত অডিট প্রশ্নের উত্তর দেয়।

নাইজেরিয়ার একজন গ্রাহকের ক্ষেত্রে, এই বাধ্যবাধকতাগুলো Nigeria Data Protection Act 2023 (NDPA)-এর অধীনে একজন তথ্য প্রক্রিয়াকারীর বাধ্যবাধকতাও, এবং আইন যেখানে প্রয়োজন করে সেখানে পক্ষগুলো Nigeria Data Protection Commission-এর সঙ্গে সহযোগিতা করবে।

অন্য প্রক্রিয়াকারী

  • Paddle.com, আমাদের মার্চেন্ট অফ রেকর্ড, পেমেন্ট এবং তাদের প্রয়োজনীয় বিলিং বিবরণ প্রক্রিয়া করে।
  • Freemius, Inc., তাদের চেকআউটের মাধ্যমে পরিশোধ করা সাবস্ক্রিপশনের মার্চেন্ট অব রেকর্ড, ওই পেমেন্ট এবং তাদের প্রয়োজনীয় বিলিং বিবরণ প্রক্রিয়া করে।
  • Privy EURC বা USDC-এ অর্থপ্রদানের জন্য ব্যবহৃত ওয়ালেট সংযোগ প্রদান করে।
  • আমাদের সার্ভার এবং ডেটাবেস পরিচালনা করে এমন হোস্টিং সরবরাহকারী আমাদের হয়ে তথ্য সংরক্ষণ করে।
  • Supabase সাইন-ইন ক্রেডেনশিয়াল সংরক্ষণ করে (প্রতিটি পাসওয়ার্ড শুধুমাত্র হ্যাশ হিসেবে) এবং আপনি সাইন ইন করার সময় সেগুলো যাচাই করে।
  • Cloudflare এই ওয়েবসাইট সরবরাহ করে এবং এর পাবলিক ফর্মগুলোতে নিরাপত্তা যাচাই পরিচালনা করে, যা মানুষকে স্বয়ংক্রিয় প্রোগ্রাম থেকে আলাদা করতে আপনার ব্রাউজার ও সংযোগ পরীক্ষা করে।
  • PostHog (PostHog Inc., যুক্তরাষ্ট্র) আমাদের পাবলিক ওয়েবসাইট কীভাবে ব্যবহৃত হয় তা পরিমাপ করে: কোন পৃষ্ঠাগুলো খোলা হয়, মানুষ কোথায় ক্লিক করে এবং কতদূর স্ক্রল করে, পৃষ্ঠাগুলো কত দ্রুত লোড হয়, এবং কোনো নিবন্ধন বা যোগাযোগ বার্তা সম্পন্ন হয়েছে কিনা। এটি পাবলিক পৃষ্ঠাগুলোর ভিজিটের স্ক্রিন রেকর্ডিংও রাখে, যেখানে কোনো ফর্মে টাইপ করা সবকিছু লুকানো থাকে, এবং একটি এক-প্রশ্নের সমীক্ষা জিজ্ঞাসা করতে পারে। এটি কোনো কুকি সেট করে না, আপনার ব্রাউজারে কিছুই সংরক্ষণ করে না, অ্যাপ্লিকেশনটিকে কখনো দেখে না, এবং পৃষ্ঠার ঠিকানাগুলো তাদের কোয়েরি স্ট্রিং ছাড়াই গ্রহণ করে। নিবন্ধন ফর্ম এবং পেমেন্ট রসিদ গণনা করা হয় কিন্তু রেকর্ড করা হয় না। এই তথ্য ইউরোপীয় কমিশনের প্রমিত চুক্তিভিত্তিক ধারা অনুযায়ী যুক্তরাষ্ট্রে প্রক্রিয়া করা হয়।
  • Google Analytics (Google Ireland Limited; ইইউ–ইউএস ডেটা প্রাইভেসি ফ্রেমওয়ার্ক এবং মানক চুক্তিভিত্তিক ধারার অধীনে যুক্তরাষ্ট্রে Google LLC ডেটা প্রক্রিয়া করতে পারে) আমাদের পাবলিক ওয়েবসাইট কীভাবে ব্যবহৃত হয় তা পরিমাপ করে: কোন পৃষ্ঠা খোলা হয়, কোন দেশ থেকে এবং কী ধরনের ডিভাইস থেকে, এবং কোন সাইট বা ক্যাম্পেইন দর্শককে এনেছে। এটি শুধু পাবলিক পৃষ্ঠা ও নিবন্ধন পৃষ্ঠায় চলে, কখনও অ্যাপ্লিকেশনের ভেতরে নয়, এবং কোনো ক্লিনিক বা রোগীর তথ্য পায় না। বিজ্ঞাপন সংক্রান্ত বৈশিষ্ট্য বন্ধ করা আছে।
  • প্রতিটি ক্লিনিকের জন্য, শুধুমাত্র তার নম্বর দিয়ে চিহ্নিত, PostHog পরিষেবাটি কীভাবে ব্যবহৃত হয় তাও পায়: ক্লিনিকটি কখন নিবন্ধিত হয়েছিল, কখন এটি তার প্রথম রোগী এবং প্রথম ভিজিট যোগ করেছিল, তার সাবস্ক্রিপশনে পরিবর্তন এবং করা পেমেন্ট, এবং ব্যবহারের প্রতিটি দিনের জন্য, সেখানে কতজন কর্মী কাজ করেছেন এবং পরিষেবার কোন অংশগুলো খোলা হয়েছিল তার মতো গণনা। কোনো নাম, ইমেইল ঠিকানা বা রোগীর তথ্য অন্তর্ভুক্ত করা হয় না।
  • Sentry (Functional Software, Inc., ডেটা EU, ফ্রাঙ্কফুর্টে সংরক্ষিত) পরিষেবাটি ব্যর্থ হলে বা ধীর হলে প্রযুক্তিগত প্রতিবেদন পায়: ত্রুটির ধরন, আমাদের কোডের কোথায় এটি ঘটেছে, পরিষেবার কোন অংশ ব্যবহার করা হচ্ছিল, আক্রান্ত ক্লিনিকের নম্বর এবং পৃষ্ঠা ও অনুরোধগুলো কতক্ষণ সময় নিয়েছে। প্রতিবেদন পাঠানোর আগে নাম, ইমেইল ঠিকানা, রেকর্ড নম্বর, টাইপ করা যেকোনো কিছু এবং ঠিকানার কোয়েরি স্ট্রিং সরিয়ে ফেলা হয়, এবং স্ক্রিন কখনো রেকর্ড করা হয় না।
  • Brevo (Sendinblue SAS, ফ্রান্স) পরিষেবার ইমেইলগুলো — যেমন আমন্ত্রণ, পাসওয়ার্ড রিসেট, অ্যাকাউন্ট নিশ্চিতকরণ এবং অনুস্মারক — তাদের প্রাপকদের কাছে পৌঁছে দেয়।
  • ক্লিনিক তার রোগীদের জন্য চালু করেছে এমন WhatsApp বার্তা ও টেক্সট বার্তা (SMS) Infobip পাঠায়। এটি রোগীর বা পশুর মালিকের মোবাইল নম্বর এবং বার্তার নির্দিষ্ট লেখা পায়।
  • WhatsApp, Meta প্রদত্ত একটি সেবা, প্রাপকের WhatsApp অ্যাকাউন্টে WhatsApp বার্তা পৌঁছে দেয় এবং যেকোনো WhatsApp বার্তার মতোই নম্বর ও বার্তা গ্রহণ করে।

তাদের প্রত্যেকে তথ্য শুধু পরিষেবার নিজ নিজ অংশ দেওয়ার জন্য, OPALEVI-এর সঙ্গে লিখিত চুক্তির অধীনে প্রক্রিয়া করে।

নিরাপত্তা ব্যবস্থা

  • প্রতিটি গ্রাহকের তথ্য আলাদা রাখা হয়: প্রতিটি অনুরোধ সাইন-ইন করা ব্যবহারকারী যে সংস্থার অন্তর্গত কেবল তাতেই সীমাবদ্ধ।
  • সংস্থার ভেতরে প্রবেশাধিকার প্রত্যেকের ভূমিকা অনুসরণ করে, যা গ্রাহকের অ্যাডমিনিস্ট্রেটররা ঠিক করেন।
  • পাসওয়ার্ড শুধু হ্যাশ হিসেবে সংরক্ষণ করা হয়; একজন ব্যক্তি নিজের সাইন-ইনে দ্বিতীয় ফ্যাক্টর যোগ করতে পারেন।
  • পরিষেবাটি শুধু এনক্রিপ্টেড HTTPS সংযোগের মাধ্যমে চলে।
  • রেকর্ডের পরিবর্তন ও প্রশাসনিক কাজ এমন একটি কার্যকলাপ লগে লেখা হয় যা সম্পাদনা করা যায় না।
  • ডেটাবেসের প্রতিদিন ব্যাকআপ নেওয়া হয় এবং ব্যাকআপ 30 দিন পর্যন্ত রাখা হয়।

তথ্য কোথায় প্রক্রিয়া করা হয়

সার্ভার ও ডেটাবেস ইউরোপীয় ইউনিয়নের ডেটা সেন্টারে। উপরে তালিকাভুক্ত কোনো প্রদানকারী এর বাইরে তথ্য প্রক্রিয়া করলে গোপনীয়তা নীতিতে তা বলা আছে, এবং স্থানান্তর GDPR যে সুরক্ষা দেয় তার ওপর ভিত্তি করে, যেমন ইউরোপীয় কমিশনের মানক চুক্তিভিত্তিক ধারা।

প্রযোজ্য আইন ও বিরোধ

এই চুক্তি কসোভো প্রজাতন্ত্রের আইন দ্বারা নিয়ন্ত্রিত। পক্ষগুলো প্রথমে যেকোনো বিরোধ নিজেদের মধ্যে আলোচনার মাধ্যমে মেটানোর চেষ্টা করবে; যে বিরোধ সেভাবে মেটানো যায় না তা প্রিশতিনার উপযুক্ত আদালতে যাবে।

যোগাযোগ

এই নথি সম্পর্কে কোনও প্রশ্ন, বা আপনার ডেটা সম্পর্কে অনুরোধ করতে, আমাদের ঠিকানায় লিখুন [email protected]। আমরা 30 দিনের মধ্যে উত্তর দিই।