सामग्रीमा जानुहोस्

डेटा प्रशोधन सम्झौता

यो सम्झौता OPALEVI र OPALEVI प्रयोग गर्ने हरेक अभ्यास वा शैक्षिक संस्था (“ग्राहक”) बीच लागू हुन्छ, जहाँसुकै कानुनले अरू कसैको तर्फबाट व्यक्तिगत डेटाको प्रशोधनका लागि लिखित सम्झौता आवश्यक पार्छ। यो ग्राहकले स्वीकार गरेका सर्तहरूको भाग हो।

भूमिकाहरू

ग्राहक OPALEVI मा राख्ने व्यक्तिगत डेटाको नियन्त्रक हो र के र किन रेकर्ड गरिन्छ भन्ने निर्णय गर्छ। OPALEVI L.L.C. (“OPALEVI”) प्रशोधक हो: यसले त्यो डेटा सेवा प्रदान गर्न मात्र र ग्राहकका अभिलेखित निर्देशनहरू, अर्थात् यी सर्तहरू र ग्राहकले सेवाको प्रयोग, अनुसार मात्र प्रशोधन गर्छ।

विषय, अवधि र उद्देश्य

प्रशोधन भनेको ग्राहकका लागि OPALEVI को होस्टिङ र सञ्चालन हो: ग्राहकका प्रयोगकर्ताहरूले हालेका अभिलेखहरू भण्डारण, पुनः प्राप्त, प्रदर्शन, छपाइ र प्रसारण गर्नु। यो ग्राहकको खाता रहुन्जेल, र खाता सकिएपछि डेटा नमेटिएसम्म चल्छ।

सम्बन्धित डेटा र व्यक्तिहरू

  • प्रयोगकर्ताहरू: ग्राहकका कर्मचारी, शिक्षक र विद्यार्थीहरू — नाम, इमेल ठेगाना, फोन नम्बर, भूमिका, साइन-इन अभिलेख र तिनको कामको अभिलेख।
  • बिरामी र ग्राहकहरू: अभ्यासले तिनीहरूबारे राख्ने अभिलेखहरू, जसमा स्वास्थ्य डेटा समावेश हुन सक्छ। OPALEVI for Education को कक्षा क्लिनिकमा यी काल्पनिक हुन्छन् र कुनै वास्तविक बिरामीको डेटा प्रशोधन गरिँदैन।

OPALEVI का दायित्वहरू

  • यसले डेटा ग्राहकका अभिलेखित निर्देशनहरू अनुसार मात्र प्रशोधन गर्छ, र कुनै निर्देशनले कानुन उल्लङ्घन गर्छ भन्ने लागेमा ग्राहकलाई जानकारी दिन्छ।
  • डेटामा पुग्न सक्ने OPALEVI का हरेक व्यक्ति यसलाई गोप्य राख्न बाध्य छन्।
  • यसले तल सूचीबद्ध उपायहरूद्वारा डेटा सुरक्षित राख्छ।
  • यसले अन्य प्रशोधकहरू तल सूचीबद्ध गरिएअनुसार मात्र प्रयोग गर्छ, डेटालाई उही सुरक्षा दिने लिखित सर्तहरूअन्तर्गत, र यो पृष्ठ र गोपनीयता नीति अद्यावधिक गरेर कुनै थप्नु वा बदल्नुअघि ग्राहकहरूलाई जानकारी दिन्छ।
  • यसले मानिसहरूले आफ्ना अधिकारहरू प्रयोग गर्दा आउने अनुरोधहरूको जवाफ दिन, र कानुनले आवश्यक पार्ने मूल्याङ्कन र परामर्शहरूमा ग्राहकलाई सघाउँछ।
  • ग्राहकको डेटालाई असर गर्ने व्यक्तिगत डेटा उल्लङ्घनबारे जानकारी पाएको बढीमा 72 घण्टाभित्र, अनावश्यक ढिलाइबिना, आफूले के थाहा पाएको छ र त्यसबारे के गर्दैछ सहित ग्राहकलाई जानकारी दिन्छ।
  • खाता सकिँदा, यसले ग्राहकको अनुरोधको 30 दिनभित्र डेटा मेटाउँछ, वा ग्राहकले मागेमा पहिले प्रतिलिपि फिर्ता गर्छ; ब्याकअपहरू थप 30 दिनभित्र पुनर्लेखन गरिन्छन्।
  • यसले यी दायित्वहरू पूरा भएको देखाउन आवश्यक जानकारी ग्राहकलाई दिन्छ, र वर्षमा एक पटक, वा उल्लङ्घनपछि, उचित अडिट प्रश्नहरूको जवाफ दिन्छ।

नाइजेरियाका ग्राहकका लागि, यी दायित्वहरू नाइजेरिया डेटा संरक्षण ऐन 2023 (Nigeria Data Protection Act 2023, NDPA) अन्तर्गत डेटा प्रशोधकले निर्वाह गर्नुपर्ने दायित्वहरू पनि हुन्, र कानुनले आवश्यक पार्ने ठाउँमा पक्षहरूले नाइजेरिया डेटा संरक्षण आयोग (Nigeria Data Protection Commission) सँग सहकार्य गर्नेछन्।

अन्य प्रशोधकहरू

  • Paddle.com, हाम्रो मर्चेन्ट अफ अभिलेख, भुक्तानी र तिनीहरूलाई चाहिने बिलिङ विवरण प्रशोधन गर्छ।
  • Freemius, Inc., आफ्नो चेकआउट मार्फत तिरिएका सदस्यताहरूको merchant of record, ती भुक्तानी र आफूलाई चाहिने बिलिङ विवरण प्रशोधन गर्छ।
  • Privy ले EURC वा USDC मा भुक्तानीहरूको लागि प्रयोग गरिएको वालेट जडान प्रदान गर्दछ।
  • हाम्रा सर्भर र डेटाबेस चलाउने होस्टिङ प्रदायकले हाम्रो तर्फबाट डेटा राख्छ।
  • Supabase ले साइन-इन प्रमाणहरू भण्डारण गर्छ (प्रत्येक पासवर्ड केवल ह्यासको रूपमा) र तपाईंले साइन इन गर्दा तिनीहरूलाई जाँच गर्छ।
  • Cloudflare ले यो वेबसाइट वितरण गर्छ र यसका सार्वजनिक फारमहरूमा सुरक्षा जाँच सञ्चालन गर्छ, जसले मानिसहरूलाई स्वचालित प्रोग्रामहरूबाट छुट्याउन तपाईंको ब्राउजर र जडान हेर्छ।
  • PostHog (PostHog Inc., संयुक्त राज्य अमेरिका) ले हाम्रो सार्वजनिक वेबसाइट कसरी प्रयोग गरिन्छ भनेर मापन गर्छ: कुन पृष्ठहरू खोलिन्छन्, मानिसहरूले कहाँ क्लिक गर्छन् र कति स्क्रोल गर्छन्, पृष्ठहरू कति चाँडो लोड हुन्छन्, र दर्ता वा सम्पर्क सन्देश पूरा भएको छ कि छैन। यसले सार्वजनिक पृष्ठहरूको भ्रमणहरूको स्क्रिन रेकर्डिङ पनि राख्छ, जसमा फारममा टाइप गरिएको सबै कुरा लुकाइएको हुन्छ, र एक-प्रश्नको सर्वेक्षण सोध्न सक्छ। यसले कुनै कुकी सेट गर्दैन, तपाईंको ब्राउजरमा केही पनि भण्डारण गर्दैन, एप्लिकेसनलाई आफैं कहिल्यै देख्दैन, र पृष्ठ ठेगानाहरू तिनीहरूको क्वेरी स्ट्रिङ बिना प्राप्त गर्छ। दर्ता फारम र भुक्तानी रसिद गणना गरिन्छ तर रेकर्ड गरिँदैन। यो डेटा संयुक्त राज्य अमेरिकामा, युरोपेली आयोगको मानक सम्झौता धाराहरू अन्तर्गत प्रशोधन गरिन्छ।
  • Google Analytics (Google Ireland Limited; डेटा संयुक्त राज्य अमेरिकामा Google LLC ले युरोपेली संघ–अमेरिका डेटा गोपनीयता फ्रेमवर्क र मानक सम्झौता धाराहरू अन्तर्गत प्रशोधन गर्न सक्छ) ले हाम्रो सार्वजनिक वेबसाइट कसरी प्रयोग गरिन्छ भनेर मापन गर्छ: कुन पृष्ठहरू खोलिन्छन्, कुन देश र कस्तो उपकरणबाट, र कुन साइट वा अभियानले आगन्तुकलाई ल्यायो। यो सार्वजनिक पृष्ठहरू र दर्ता पृष्ठमा मात्र चल्छ, एप्लिकेसन भित्र कहिल्यै होइन, र क्लिनिक वा बिरामीको कुनै डेटा प्राप्त गर्दैन। विज्ञापन सुविधाहरू बन्द छन्।
  • प्रत्येक क्लिनिकको लागि, जुन यसको नम्बरले मात्र पहिचान गरिन्छ, PostHog ले सेवा कसरी प्रयोग गरिन्छ भनेर पनि प्राप्त गर्छ: क्लिनिक कहिले दर्ता भयो, यसले पहिलो बिरामी र पहिलो भ्रमण कहिले थप्यो, यसको सदस्यतामा भएका परिवर्तनहरू र गरिएका भुक्तानीहरू, र प्रयोगको प्रत्येक दिनको लागि, त्यहाँ कति कर्मचारीले काम गरे र सेवाका कुन भागहरू खोलिए जस्ता गणनाहरू। कुनै नाम, इमेल ठेगाना वा बिरामीको डेटा समावेश गरिँदैन।
  • Sentry (Functional Software, Inc., डेटा EU, फ्र्यांकफर्टमा भण्डारण गरिन्छ) ले सेवा असफल हुँदा वा ढिलो हुँदा प्राविधिक प्रतिवेदनहरू प्राप्त गर्छ: त्रुटिको प्रकार, हाम्रो कोडमा यो कहाँ भयो, सेवाको कुन भाग प्रयोगमा थियो, प्रभावित क्लिनिकको नम्बर, र पृष्ठ र अनुरोधहरूले कति समय लिए। नाम, इमेल ठेगाना, रेकर्ड नम्बरहरू, टाइप गरिएको कुनै पनि कुरा र ठेगानाहरूको क्वेरी स्ट्रिङ प्रतिवेदन पठाउनुअघि हटाइन्छ, र स्क्रिनहरू कहिल्यै रेकर्ड गरिँदैन।
  • Brevo (Sendinblue SAS, फ्रान्स) ले सेवाका इमेलहरू, जस्तै निमन्त्रणा, पासवर्ड रिसेट, खाता पुष्टिकरण र सम्झनाहरू, तिनका प्राप्तकर्तासम्म पुर्‍याउँछ।
  • Infobip ले अभ्यासले आफ्ना बिरामीका लागि सक्रिय गरेका WhatsApp सन्देश र पाठ सन्देश (SMS) पठाउँछ। यसले बिरामी वा जनावरको मालिकको मोबाइल नम्बर र सन्देशको निश्चित पाठ प्राप्त गर्छ।
  • WhatsApp, Meta को सेवा, ले WhatsApp सन्देश प्राप्तकर्ताको WhatsApp खातामा पुर्‍याउँछ, र कुनै पनि WhatsApp सन्देशमा जस्तै नम्बर र सन्देश प्राप्त गर्छ।

तीमध्ये हरेकले OPALEVI सँगको लिखित सम्झौताअन्तर्गत सेवाको आफ्नो भाग प्रदान गर्न मात्र डेटा प्रशोधन गर्छ।

सुरक्षा उपायहरू

  • हरेक ग्राहकको डेटा अलग राखिन्छ: हरेक अनुरोध साइन-इन गरिएको प्रयोगकर्ता सम्बन्धित संगठनमा सीमित हुन्छ।
  • संगठनभित्रको पहुँच ग्राहकका प्रशासकहरूले तोकेको हरेक व्यक्तिको भूमिका अनुसार हुन्छ।
  • पासवर्डहरू ह्यासका रूपमा मात्र राखिन्छन्; व्यक्तिले आफ्नै साइन-इनमा दोस्रो चरण थप्न सक्छ।
  • सेवा इन्क्रिप्ट गरिएका HTTPS जडानहरूमार्फत मात्र चल्छ।
  • अभिलेखहरूमा परिवर्तन र प्रशासनिक कार्यहरू सम्पादन गर्न नमिल्ने गतिविधि लगमा लेखिन्छन्।
  • डेटाबेसको हरेक दिन ब्याकअप लिइन्छ र ब्याकअपहरू 30 दिनसम्म राखिन्छन्।

डेटा कहाँ प्रशोधन गरिन्छ

सर्भर र डेटाबेस युरोपेली संघका डेटा सेन्टरहरूमा छन्। माथि सूचीबद्ध प्रदायकले त्योभन्दा बाहिर डेटा प्रशोधन गर्दा, गोपनीयता नीतिले त्यो भन्छ, र हस्तान्तरण GDPR ले दिएका सुरक्षोपायहरू, जस्तै युरोपेली आयोगका मानक सम्झौता धाराहरू, मा आधारित हुन्छ।

लागू हुने कानुन र विवादहरू

यो सम्झौता कोसोभो गणतन्त्रको कानुनद्वारा शासित छ। पक्षहरूले कुनै पनि विवाद पहिले आपसमा कुरा गरेर समाधान गर्ने प्रयास गर्नेछन्; त्यसरी समाधान हुन नसकेको विवाद प्रिस्टिनाका सक्षम अदालतहरूमा जान्छ।

सम्पर्क

यो कागजातबारे कुनै प्रश्न, वा आफ्नो डेटाबारे अनुरोध गर्न [email protected] मा लेख्नुहोस्। हामी 30 दिनभित्र जवाफ दिन्छौं।