सामग्री पर जाएँ

डेटा प्रोसेसिंग समझौता

यह समझौता OPALEVI और हर उस प्रैक्टिस या शैक्षणिक संस्थान (“ग्राहक”) के बीच लागू होता है जो OPALEVI का उपयोग करता है, जहाँ भी कानून किसी और की ओर से व्यक्तिगत डेटा के प्रसंस्करण के लिए लिखित समझौते की माँग करता है। यह उन शर्तों का हिस्सा है जिन्हें ग्राहक ने स्वीकार किया है।

भूमिकाएँ

ग्राहक उस व्यक्तिगत डेटा का नियंत्रक है जो वह OPALEVI में रखता है और तय करता है कि क्या दर्ज किया जाता है और क्यों। OPALEVI L.L.C. (“OPALEVI”) प्रोसेसर है: वह उस डेटा को केवल सेवा प्रदान करने के लिए और केवल ग्राहक के प्रलेखित निर्देशों पर संसाधित करता है, जो ये शर्तें और ग्राहक द्वारा सेवा का उपयोग हैं।

विषय, अवधि और उद्देश्य

प्रसंस्करण ग्राहक के लिए OPALEVI की होस्टिंग और संचालन है: ग्राहक के उपयोगकर्ताओं द्वारा दर्ज किए गए रिकॉर्ड को संग्रहीत करना, खोजना, दिखाना, प्रिंट करना और भेजना। यह ग्राहक के खाते जितने समय तक चलता है, और खाता समाप्त होने के बाद डेटा हटाए जाने तक।

संबंधित डेटा और व्यक्ति

  • उपयोगकर्ता: ग्राहक के स्टाफ़, शिक्षक और छात्र — नाम, ईमेल पते, फ़ोन नंबर, भूमिकाएँ, साइन-इन रिकॉर्ड और उनके कार्य का रिकॉर्ड।
  • रोगी और ग्राहक: वे रिकॉर्ड जो प्रैक्टिस उनके बारे में रखती है, जिनमें स्वास्थ्य डेटा शामिल हो सकता है। OPALEVI for Education के कक्षा क्लिनिक में ये काल्पनिक हैं और किसी वास्तविक रोगी का डेटा संसाधित नहीं किया जाता।

OPALEVI के दायित्व

  • वह डेटा को केवल ग्राहक के प्रलेखित निर्देशों पर संसाधित करता है, और यदि उसे लगता है कि कोई निर्देश कानून का उल्लंघन करता है तो ग्राहक को बताता है।
  • OPALEVI में जो भी डेटा तक पहुँच सकता है वह उसे गोपनीय रखने के लिए बाध्य है।
  • वह नीचे सूचीबद्ध उपायों से डेटा को सुरक्षित रखता है।
  • वह अन्य प्रोसेसरों का उपयोग केवल नीचे सूचीबद्ध के अनुसार करता है, ऐसी लिखित शर्तों के तहत जो डेटा को वही सुरक्षा देती हैं, और किसी को जोड़ने या बदलने से पहले इस पृष्ठ और गोपनीयता नीति को अद्यतन करके ग्राहकों को बताता है।
  • वह अपने अधिकारों का प्रयोग करने वाले लोगों के अनुरोधों का उत्तर देने में ग्राहक की सहायता करता है, और उन आकलनों व परामर्शों में भी जो कानून अपेक्षित करता है।
  • ग्राहक के डेटा को प्रभावित करने वाले व्यक्तिगत डेटा उल्लंघन की जानकारी मिलने पर वह बिना अनुचित देरी के, और अधिकतम 72 घंटों के भीतर, ग्राहक को बताता है, साथ में यह कि वह क्या जानता है और उस पर क्या कर रहा है।
  • खाता समाप्त होने पर वह डेटा हटाता है, या यदि ग्राहक कहे तो पहले एक प्रति लौटाता है, ग्राहक के अनुरोध के 30 दिनों के भीतर; बैकअप अगले 30 दिनों के भीतर अधिलेखित कर दिए जाते हैं।
  • वह ग्राहक को यह दिखाने के लिए आवश्यक जानकारी देता है कि ये दायित्व पूरे हो रहे हैं, और साल में एक बार, या उल्लंघन के बाद, उचित ऑडिट प्रश्नों का उत्तर देता है।

नाइजीरिया में स्थित ग्राहक के लिए, ये दायित्व वे भी हैं जो डेटा प्रोसेसर पर नाइजीरिया डेटा संरक्षण अधिनियम 2023 (NDPA) के तहत होते हैं, और जहाँ कानून अपेक्षित करता है वहाँ पक्ष नाइजीरिया डेटा संरक्षण आयोग के साथ सहयोग करेंगे।

अन्य प्रोसेसर

  • Paddle.com, हमारा मर्चेंट ऑफ रिकॉर्ड, भुगतान और उन्हें आवश्यक बिलिंग विवरण संसाधित करता है।
  • Freemius, Inc., अपने भुगतान पृष्ठ के माध्यम से भुगतान की गई सदस्यताओं के लिए मर्चेंट ऑफ रिकॉर्ड, उन भुगतानों और उन्हें आवश्यक बिलिंग विवरण को संसाधित करता है।
  • Privy EURC या USDC में भुगतान के लिए उपयोग किया जाने वाला वॉलेट कनेक्शन प्रदान करता है।
  • हमारे सर्वर और डेटाबेस चलाने वाला होस्टिंग प्रदाता डेटा हमारी ओर से संग्रहित करता है।
  • Supabase साइन-इन क्रेडेंशियल संग्रहीत करता है (प्रत्येक पासवर्ड केवल हैश के रूप में) और साइन इन करते समय उनकी जांच करता है।
  • Cloudflare इस वेबसाइट को वितरित करता है और इसके सार्वजनिक फ़ॉर्म पर सुरक्षा जांच चलाता है, जो लोगों को स्वचालित प्रोग्रामों से अलग करने के लिए आपके ब्राउज़र और कनेक्शन को देखता है।
  • PostHog (PostHog Inc., संयुक्त राज्य अमेरिका) मापता है कि हमारी सार्वजनिक वेबसाइट का उपयोग कैसे किया जाता है: कौन से पेज खोले जाते हैं, लोग कहाँ क्लिक करते हैं और कितना स्क्रॉल करते हैं, पेज कितनी तेज़ी से लोड होते हैं, और क्या कोई पंजीकरण या संपर्क संदेश पूरा हुआ। यह सार्वजनिक पेजों की विज़िट्स की स्क्रीन रिकॉर्डिंग भी रखता है, जिसमें किसी फ़ॉर्म में टाइप की गई हर चीज़ छिपी रहती है, और एक-प्रश्न वाला सर्वेक्षण पूछ सकता है। यह कोई कुकी सेट नहीं करता, आपके ब्राउज़र में कुछ भी संग्रहीत नहीं करता, ऐप्लिकेशन को स्वयं कभी नहीं देखता, और पेज पतों को उनके क्वेरी स्ट्रिंग के बिना प्राप्त करता है। पंजीकरण फ़ॉर्म और भुगतान रसीद की गिनती की जाती है लेकिन रिकॉर्ड नहीं की जाती। इस डेटा को संयुक्त राज्य अमेरिका में, यूरोपीय आयोग के मानक संविदात्मक खंडों के तहत प्रोसेस किया जाता है।
  • Google Analytics (Google Ireland Limited; डेटा को Google LLC द्वारा संयुक्त राज्य अमेरिका में यूरोपीय संघ–संयुक्त राज्य अमेरिका डेटा गोपनीयता ढाँचे और मानक संविदात्मक खंडों के तहत प्रोसेस किया जा सकता है) मापता है कि हमारी सार्वजनिक वेबसाइट का उपयोग कैसे किया जाता है: कौन से पेज खोले जाते हैं, किस देश से और किस प्रकार के डिवाइस से, और किस साइट या अभियान ने विज़िटर को पहुँचाया। यह केवल सार्वजनिक पेजों और पंजीकरण पेज पर चलता है, ऐप्लिकेशन के भीतर कभी नहीं, और इसे क्लिनिक या रोगी का कोई डेटा नहीं मिलता। विज्ञापन सुविधाएँ बंद हैं।
  • प्रत्येक क्लिनिक के लिए, जिसे केवल उसके नंबर से पहचाना जाता है, PostHog यह भी प्राप्त करता है कि सेवा का उपयोग कैसे किया जाता है: क्लिनिक ने कब पंजीकरण किया, उसने अपना पहला मरीज़ और पहली विज़िट कब जोड़ी, उसकी सदस्यता में बदलाव और किए गए भुगतान, और उपयोग के प्रत्येक दिन के लिए, कितने कर्मचारियों ने वहाँ काम किया और सेवा के कौन से हिस्से खोले गए जैसी गणनाएँ। इसमें कोई नाम, ईमेल पता या मरीज़ का डेटा शामिल नहीं है।
  • Sentry (Functional Software, Inc., डेटा EU, फ्रैंकफर्ट में संग्रहीत) सेवा विफल होने या धीमी होने पर तकनीकी रिपोर्ट प्राप्त करता है: त्रुटि का प्रकार, हमारे कोड में वह जगह जहां यह हुई, सेवा का कौन सा हिस्सा उपयोग में था, प्रभावित क्लिनिक का नंबर, और पेज व अनुरोधों में कितना समय लगा। रिपोर्ट भेजे जाने से पहले नाम, ईमेल पते, रिकॉर्ड नंबर, टाइप की गई कोई भी चीज़ और पतों की क्वेरी स्ट्रिंग हटा दी जाती है, और स्क्रीन कभी रिकॉर्ड नहीं की जाती।
  • Brevo (Sendinblue SAS, फ्रांस) सेवा के ईमेल, जैसे आमंत्रण, पासवर्ड रीसेट, खाता पुष्टिकरण और अनुस्मारक, उनके प्राप्तकर्ताओं तक पहुँचाता है।
  • Infobip वे WhatsApp संदेश और टेक्स्ट संदेश (SMS) भेजता है जो किसी क्लिनिक ने अपने रोगियों के लिए चालू किए हैं। उसे रोगी या पशु के मालिक का मोबाइल नंबर और संदेश का तय पाठ मिलता है।
  • WhatsApp, जो Meta की एक सेवा है, WhatsApp संदेशों को प्राप्तकर्ता के WhatsApp खाते तक पहुँचाता है, और नंबर तथा संदेश वैसे ही प्राप्त करता है जैसे किसी भी WhatsApp संदेश के लिए।

उनमें से प्रत्येक डेटा को केवल सेवा का अपना हिस्सा प्रदान करने के लिए, OPALEVI के साथ लिखित समझौते के तहत संसाधित करता है।

सुरक्षा उपाय

  • हर ग्राहक का डेटा अलग रखा जाता है: हर अनुरोध उस संगठन तक सीमित होता है जिससे साइन-इन उपयोगकर्ता संबंधित है।
  • संगठन के भीतर पहुँच हर व्यक्ति की भूमिका के अनुसार होती है, जो ग्राहक के व्यवस्थापक तय करते हैं।
  • पासवर्ड केवल हैश के रूप में संग्रहीत होते हैं; कोई भी व्यक्ति अपने साइन-इन में दूसरा कारक जोड़ सकता है।
  • सेवा केवल एन्क्रिप्टेड HTTPS कनेक्शनों पर चलती है।
  • रिकॉर्ड में परिवर्तन और प्रशासनिक कार्य एक गतिविधि लॉग में लिखे जाते हैं जिसे संपादित नहीं किया जा सकता।
  • डेटाबेस का हर दिन बैकअप लिया जाता है और बैकअप 30 दिनों तक रखे जाते हैं।

डेटा कहाँ संसाधित होता है

सर्वर और डेटाबेस यूरोपीय संघ के डेटा केंद्रों में हैं। जहाँ ऊपर सूचीबद्ध कोई प्रदाता उसके बाहर डेटा संसाधित करता है, वहाँ गोपनीयता नीति यह बताती है, और हस्तांतरण उन सुरक्षा उपायों पर आधारित होता है जो GDPR प्रदान करता है, जैसे यूरोपीय आयोग के मानक संविदात्मक खंड।

लागू कानून और विवाद

यह समझौता कोसोवा गणराज्य के कानून द्वारा शासित है। पक्ष पहले किसी भी विवाद को आपस में बातचीत से सुलझाने का प्रयास करेंगे; जो विवाद इस तरह नहीं सुलझ सकता वह प्रिश्तिना की सक्षम अदालतों में जाता है।

संपर्क

इस दस्तावेज़ के किसी प्रश्न, या अपने डेटा के अनुरोध के लिए, हमें [email protected] पर लिखें। हम 30 दिनों में उत्तर देते हैं।