ڈیٹا پروسیسنگ معاہدہ
یہ معاہدہ OPALEVI اور ہر اس پریکٹس یا تعلیمی ادارے ("گاہک") کے درمیان لاگو ہوتا ہے جو OPALEVI استعمال کرتا ہے، جہاں بھی قانون کسی اور کی جانب سے ذاتی ڈیٹا کی پروسیسنگ کے لیے تحریری معاہدے کا تقاضا کرے۔ یہ ان شرائط کا حصہ ہے جو گاہک نے قبول کیں۔
کردار
گاہک اس ذاتی ڈیٹا کا کنٹرولر ہے جو وہ OPALEVI میں رکھتا ہے اور فیصلہ کرتا ہے کہ کیا اور کیوں ریکارڈ کیا جائے۔ OPALEVI L.L.C. ("OPALEVI") پروسیسر ہے: وہ اس ڈیٹا کو صرف سروس فراہم کرنے کے لیے اور صرف گاہک کی دستاویزی ہدایات پر پروسیس کرتا ہے، جو یہ شرائط اور گاہک کا سروس کا استعمال ہیں۔
موضوع، مدت اور مقصد
پروسیسنگ گاہک کے لیے OPALEVI کی ہوسٹنگ اور آپریشن ہے: گاہک کے صارفین کے درج کردہ ریکارڈ کو محفوظ کرنا، حاصل کرنا، دکھانا، پرنٹ کرنا اور منتقل کرنا۔ یہ گاہک کے اکاؤنٹ کی مدت تک، اور اکاؤنٹ ختم ہونے کے بعد ڈیٹا حذف ہونے تک جاری رہتی ہے۔
متعلقہ ڈیٹا اور افراد
- صارفین: گاہک کا عملہ، اساتذہ اور طلبہ — نام، ای میل پتے، ٹیلی فون نمبر، کردار، سائن اِن ریکارڈ اور ان کے کام کا ریکارڈ۔
- مریض اور کلائنٹس: وہ ریکارڈ جو پریکٹس ان کے بارے میں رکھتی ہے، جن میں صحت کا ڈیٹا شامل ہو سکتا ہے۔ OPALEVI for Education کے کلاس روم کلینک میں یہ فرضی ہوتے ہیں اور کسی حقیقی مریض کا ڈیٹا پروسیس نہیں ہوتا۔
OPALEVI کی ذمہ داریاں
- وہ ڈیٹا صرف گاہک کی دستاویزی ہدایات پر پروسیس کرتا ہے، اور اگر اسے لگے کہ کوئی ہدایت قانون کی خلاف ورزی ہے تو گاہک کو بتاتا ہے۔
- OPALEVI میں ہر وہ شخص جو ڈیٹا تک رسائی رکھتا ہے اسے خفیہ رکھنے کا پابند ہے۔
- وہ ڈیٹا کو نیچے درج اقدامات کے ساتھ محفوظ رکھتا ہے۔
- وہ دیگر پروسیسرز صرف نیچے درج شرائط کے مطابق، ایسی تحریری شرائط کے تحت استعمال کرتا ہے جو ڈیٹا کو یکساں تحفظ دیں، اور کسی کو شامل یا تبدیل کرنے سے پہلے اس صفحے اور پرائیویسی پالیسی کو اپ ڈیٹ کر کے گاہکوں کو بتاتا ہے۔
- وہ گاہک کو اپنے حقوق استعمال کرنے والے افراد کی درخواستوں کا جواب دینے میں، اور قانون کے مطلوبہ جائزوں اور مشاورتوں میں مدد کرتا ہے۔
- وہ گاہک کے ڈیٹا کو متاثر کرنے والی ذاتی ڈیٹا کی خلاف ورزی کے بارے میں گاہک کو بلاوجہ تاخیر کے بغیر، اور آگاہ ہونے کے زیادہ سے زیادہ 72 گھنٹوں کے اندر، جو کچھ وہ جانتا ہے اور اس بارے میں جو کر رہا ہے اس کے ساتھ بتاتا ہے۔
- جب اکاؤنٹ ختم ہوتا ہے تو وہ گاہک کی درخواست کے 30 دنوں کے اندر ڈیٹا حذف کرتا ہے، یا گاہک کے کہنے پر پہلے کاپی واپس کرتا ہے؛ بیک اپ مزید 30 دنوں کے اندر اوور رائٹ ہو جاتے ہیں۔
- وہ گاہک کو یہ دکھانے کے لیے ضروری معلومات دیتا ہے کہ یہ ذمہ داریاں پوری ہو رہی ہیں، اور سال میں ایک بار، یا خلاف ورزی کے بعد، آڈٹ کے معقول سوالات کا جواب دیتا ہے۔
نائیجیریا کے گاہک کے لیے یہ ذمہ داریاں وہی ہیں جو ڈیٹا پروسیسر پر Nigeria Data Protection Act 2023 (NDPA) کے تحت عائد ہوتی ہیں، اور فریقین جہاں قانون تقاضا کرے نائیجیریا ڈیٹا پروٹیکشن کمیشن (Nigeria Data Protection Commission) کے ساتھ تعاون کریں گے۔
دیگر پروسیسرز
- Paddle.com، ہمارا مرچنٹ آف ریکارڈ، ادائیگیاں اور بلنگ کی درکار تفصیلات پروسیس کرتا ہے۔
- Freemius, Inc.، جو اپنے چیک آؤٹ کے ذریعے ادا کی گئی سبسکرپشنز کے لیے مرچنٹ آف ریکارڈ ہے، ان ادائیگیوں اور بلنگ کی درکار تفصیلات پروسیس کرتا ہے۔
- Privy EURC یا USDC میں ادائیگیوں کے لیے استعمال ہونے والا والیٹ کنکشن فراہم کرتا ہے۔
- ہوسٹنگ فراہم کنندہ جو ہمارے سرورز اور ڈیٹا بیس چلاتا ہے ہمارے لیے ڈیٹا محفوظ کرتا ہے۔
- Supabase سائن ان کی اسناد کو محفوظ کرتا ہے (ہر پاس ورڈ صرف ہیش کی صورت میں) اور جب آپ سائن ان کرتے ہیں تو انہیں چیک کرتا ہے۔
- Cloudflare یہ ویب سائٹ فراہم کرتا ہے اور اس کے عوامی فارمز پر سیکیورٹی چیک چلاتا ہے، جو لوگوں کو خودکار پروگراموں سے الگ کرنے کے لیے آپ کے براؤزر اور کنکشن کو دیکھتا ہے۔
- PostHog (PostHog Inc.، ریاستہائے متحدہ) پیمائش کرتا ہے کہ ہماری عوامی ویب سائٹ کس طرح استعمال ہوتی ہے: کون سے صفحات کھولے جاتے ہیں، لوگ کہاں کلک کرتے ہیں اور کتنا سکرول کرتے ہیں، صفحات کتنی تیزی سے لوڈ ہوتے ہیں، اور کیا کوئی رجسٹریشن یا رابطہ پیغام مکمل ہوا۔ یہ عوامی صفحات کے وزٹس کی اسکرین ریکارڈنگز بھی رکھتا ہے، جس میں فارم میں ٹائپ کی گئی ہر چیز چھپی رہتی ہے، اور ایک سوال کا سروے کر سکتا ہے۔ یہ کوئی کوکی سیٹ نہیں کرتا، آپ کے براؤزر میں کچھ بھی محفوظ نہیں کرتا، ایپلیکیشن کو خود کبھی نہیں دیکھتا، اور صفحے کے پتے ان کی query strings کے بغیر وصول کرتا ہے۔ رجسٹریشن فارم اور ادائیگی کی رسید شمار کی جاتی ہے لیکن ریکارڈ نہیں کی جاتی۔ یہ ڈیٹا ریاستہائے متحدہ میں، یورپی کمیشن کی معیاری معاہداتی شقوں کے تحت پراسیس کیا جاتا ہے۔
- Google Analytics (Google Ireland Limited؛ ڈیٹا Google LLC کی طرف سے ریاستہائے متحدہ میں یورپی یونین–ریاستہائے متحدہ ڈیٹا پرائیویسی فریم ورک اور معیاری معاہداتی شقوں کے تحت پراسیس کیا جا سکتا ہے) پیمائش کرتا ہے کہ ہماری عوامی ویب سائٹ کس طرح استعمال ہوتی ہے: کون سے صفحات کھولے جاتے ہیں، کس ملک سے اور کس قسم کے آلے سے، اور کس سائٹ یا مہم نے وزیٹر کو بھیجا۔ یہ صرف عوامی صفحات اور رجسٹریشن کے صفحے پر چلتا ہے، ایپلیکیشن کے اندر کبھی نہیں، اور اسے کلینک یا مریض کا کوئی ڈیٹا نہیں ملتا۔ اشتہاری خصوصیات بند ہیں۔
- ہر کلینک کے لیے، جو صرف اس کے نمبر سے شناخت کیا جاتا ہے، PostHog یہ بھی وصول کرتا ہے کہ سروس کس طرح استعمال ہوتی ہے: کلینک نے کب رجسٹر کیا، اس نے اپنا پہلا مریض اور پہلا وزٹ کب شامل کیا، اس کی سبسکرپشن میں تبدیلیاں اور کی گئی ادائیگیاں، اور استعمال کے ہر دن کے لیے، گنتیاں جیسے وہاں کتنا عملہ کام کرتا رہا اور سروس کے کون سے حصے کھولے گئے۔ کوئی نام، ای میل پتے یا مریض کا ڈیٹا شامل نہیں کیا جاتا۔
- Sentry (Functional Software, Inc.، ڈیٹا EU، فرینکفرٹ میں محفوظ کیا جاتا ہے) سروس ناکام ہونے یا سست ہونے پر تکنیکی رپورٹیں وصول کرتا ہے: خرابی کی قسم، ہمارے کوڈ میں وہ جگہ جہاں یہ ہوئی، سروس کا کون سا حصہ زیر استعمال تھا، متاثرہ کلینک کا نمبر، اور صفحات اور درخواستوں نے کتنا وقت لیا۔ نام، ای میل پتے، ریکارڈ نمبر، ٹائپ کی گئی کوئی بھی چیز اور پتوں کی query strings رپورٹ بھیجے جانے سے پہلے ہٹا دی جاتی ہیں، اور اسکرینز کبھی ریکارڈ نہیں کی جاتیں۔
- Brevo (Sendinblue SAS، فرانس) سروس کے ای میلز، جیسے دعوت نامے، پاس ورڈ ری سیٹ، اکاؤنٹ کی تصدیق اور یاد دہانیاں، ان کے وصول کنندگان تک پہنچاتا ہے۔
- Infobip وہ WhatsApp پیغامات اور ٹیکسٹ پیغامات (SMS) بھیجتا ہے جو پریکٹس نے اپنے مریضوں کے لیے فعال کیے ہیں۔ یہ مریض یا جانور کے مالک کا موبائل نمبر اور پیغام کا طے شدہ متن وصول کرتا ہے۔
- WhatsApp، جو Meta کی ایک سروس ہے، WhatsApp پیغامات وصول کنندہ کے WhatsApp اکاؤنٹ تک پہنچاتا ہے، اور نمبر اور پیغام وصول کرتا ہے جیسا کہ وہ کسی بھی WhatsApp پیغام کے لیے کرتا ہے۔
ان میں سے ہر ایک ڈیٹا صرف سروس کا اپنا حصہ فراہم کرنے کے لیے، OPALEVI کے ساتھ تحریری معاہدے کے تحت پروسیس کرتا ہے۔
سکیورٹی کے اقدامات
- ہر گاہک کا ڈیٹا الگ رکھا جاتا ہے: ہر درخواست اس تنظیم تک محدود ہے جس سے سائن اِن صارف تعلق رکھتا ہے۔
- تنظیم کے اندر رسائی ہر شخص کے کردار کے مطابق ہے، جو گاہک کے منتظمین طے کرتے ہیں۔
- پاس ورڈ صرف ہیش کے طور پر محفوظ ہوتے ہیں؛ کوئی شخص اپنے سائن اِن میں دوسرا فیکٹر شامل کر سکتا ہے۔
- سروس صرف مرموز HTTPS کنکشنز پر چلتی ہے۔
- ریکارڈ میں تبدیلیاں اور انتظامی اقدامات ایک ایسے سرگرمی لاگ میں لکھے جاتے ہیں جسے ایڈٹ نہیں کیا جا سکتا۔
- ڈیٹا بیس کا ہر روز بیک اپ لیا جاتا ہے اور بیک اپ 30 دن تک رکھے جاتے ہیں۔
ڈیٹا کہاں پروسیس ہوتا ہے
سرورز اور ڈیٹا بیس یورپی یونین کے ڈیٹا سینٹرز میں ہیں۔ جہاں اوپر درج کوئی فراہم کنندہ اس سے باہر ڈیٹا پروسیس کرتا ہے، پرائیویسی پالیسی یہ بتاتی ہے، اور منتقلی ان تحفظات پر مبنی ہے جو GDPR فراہم کرتا ہے، جیسے یورپی کمیشن کی معیاری معاہداتی شقیں۔
قابل اطلاق قانون اور تنازعات
اس معاہدے پر جمہوریہ کوسووا کا قانون لاگو ہوتا ہے۔ فریقین پہلے کسی بھی تنازعے کو آپس میں بات چیت سے حل کرنے کی کوشش کریں گے؛ جو تنازعہ اس طرح حل نہ ہو سکے وہ پرشٹینا کی مجاز عدالتوں میں جاتا ہے۔
رابطہ
اس دستاویز کے بارے میں کسی سوال، یا اپنے ڈیٹا کی درخواست کے لیے [email protected] پر لکھیں۔ ہم 30 دنوں میں جواب دیتے ہیں۔