PRODसंप्रभु यूरोपीय BaaS मंचडैशबोर्ड खोलें →

संप्रभुता · 9 मिनट पढ़ा

एक सेवा के रूप में बैकएंड के लिए DPA: इसमें क्या होना चाहिए

Affane Daylami · Fondateur · 8 मई 2026

ब्लॉग पर वापस जाएँ

जैसे ही बैकएंड एक सेवा आपकी ओर से व्यक्तिगत डेटा संसाधित करती है, डेटा प्रोसेसिंग अनुबंध (डीपीए) अनिवार्य हो जाता है: यह जीडीपीआर के अनुच्छेद 28 की आवश्यकता है, वैकल्पिक खंड नहीं। एक व्यापक डीपीए खंडों का एक निश्चित आधार दस्तावेज करता है: पार्टियां कौन हैं, कौन सा डेटा संसाधित किया जाता है, उप-प्रोसेसर कौन हैं। यह यह भी निर्दिष्ट करता है कि लोगों के अधिकारों का समर्थन कैसे किया जाता है, किस समय सीमा के भीतर उल्लंघन की सूचना दी जाती है, और अनुबंध के अंत में डेटा का क्या होता है।

यह अंग्रेजी पाठ फ़्रेंच मूल से स्वचालित रूप से उत्पन्न हुआ था और अभी तक इसकी समीक्षा नहीं की गई है।
यह पृष्ठ स्वचालित रूप से अनुवादित किया गया था. अंग्रेजी संस्करण प्रामाणिक है.

यह आधार एक आपूर्तिकर्ता से दूसरे आपूर्तिकर्ता में भिन्न नहीं होता है: यह कानून है जो इसे निर्धारित करता है, कोई वाणिज्यिक नीति नहीं। सटीकता का स्तर भिन्न होता है जिसके साथ प्रत्येक खंड को पूरा किया जाता है: एक मात्रात्मक या अस्पष्ट अधिसूचना अवधि, उपठेकेदारों का नाम दिया गया या चुपचाप पारित कर दिया गया। यह मार्गदर्शिका एक ठोस उदाहरण के रूप में ऑराबेस के सार्वजनिक DPA के साथ प्रत्येक अनिवार्य खंड का विवरण देती है, और व्यापक कानूनी ढांचे के लिए हमारे GDPR और EU संप्रभुता मार्गदर्शिका पर आधारित है।

अनिवार्य है

  • जैसे ही व्यक्तिगत डेटा प्रोसेसिंग मौजूद होती है (अनुच्छेद 28 जीडीपीआर), डीपीए अनिवार्य हो जाता है, भले ही सब्सक्राइब किए गए मूल्य स्तर कुछ भी हो।
  • आठ खंड स्वयं कानून द्वारा निर्धारित किए गए हैं (अनुच्छेद 28 §3): दस्तावेजी निर्देश, गोपनीयता, सुरक्षा, उपठेकेदार, अधिकारों के साथ सहायता, सुरक्षा सहायता, अनुबंध के अंत में डेटा का भाग्य, लेखापरीक्षा का अधिकार।
  • जीडीपीआर उपठेकेदार द्वारा नियंत्रक को उल्लंघन की अधिसूचना के लिए कोई संख्यात्मक समय सीमा नहीं लगाता है ("अनुचित देरी के बिना"): एक गंभीर डीपीए एक सटीक आंकड़ा जोड़ता है।
  • उप-प्रोसेसरों की सूची को परिवर्तन की सूचना और आपत्ति के अधिकार के साथ नामित किया जाना चाहिए, न कि अस्पष्ट "हमारे साझेदार" प्रकार का फॉर्मूला।
  • ऑराबेस डीपीए पर स्टूडियो (प्रो प्लान) से एक क्लिक में हस्ताक्षर किए जा सकते हैं; लेखन के समय स्वयं-सेवा पीडीएफ निर्यात अभी तक उपलब्ध नहीं है।
#
कानूनी ढांचा

डीपीए क्या है और यह कब अनिवार्य हो जाता है?

A DPA is the contract which legally governs a supplier acting as a subcontractor of personal data, within the meaning ofarticle 28 of the GDPR. It becomes mandatory as soon as a data controller, you or your company, entrusts the processing of personal data to a third party. This is systematically the case with a backend as a service: user accounts, emails, IP addresses, application content all pass through its infrastructure.

डीपीए उपयोग की सामान्य शर्तें नहीं है। नियम एवं शर्तें सामान्य वाणिज्यिक संबंध को कवर करती हैं: चालान, सामग्री का स्वामित्व, समाप्ति। डीपीए विशेष रूप से व्यक्तिगत डेटा के प्रसंस्करण को कवर करता है, जिसमें कानून द्वारा निर्धारित खंड होते हैं और सिद्धांत रूप में गैर-परक्राम्य होते हैं। उनकी सटीक शब्दावली एक आपूर्तिकर्ता से दूसरे आपूर्तिकर्ता के बीच भिन्न हो सकती है। एक आपूर्तिकर्ता जो अलग डीपीए के बिना केवल सीजीयू प्रदान करता है, अनुच्छेद 28 की आवश्यकता को पूरा नहीं करता है।

#
कला। 28 §3 जीडीपीआर

बैकएंड डीपीए में आठ खंड शामिल होने चाहिए

जीडीपीआर का अनुच्छेद 28 §3 आठ दायित्व निर्धारित करता है जो अनुबंध को उपठेकेदार पर लगाया जाना चाहिए, दस्तावेजी निर्देश से लेकर प्रबंधक के ऑडिट के अधिकार तक। ये आठ उपवाक्य नियामक पाठ से ही आते हैं। कोई आपूर्तिकर्ता उन्हें हटा नहीं सकता या उनके स्थान पर किसी अस्पष्ट चीज़ का उपयोग नहीं कर सकता।

(ए) दस्तावेजी निर्देश पर प्रसंस्करण

प्रोसेसर केवल नियंत्रक के लिखित निर्देशों पर डेटा को संसाधित करता है, जिसमें पर्याप्तता निर्णय के बिना किसी तीसरे देश में स्थानांतरण भी शामिल है।

(बी)कर्मचारी गोपनीयता

डेटा को संसाधित करने के लिए अधिकृत व्यक्ति गोपनीयता के लिए अनुबंधात्मक रूप से कार्य करते हैं।

(सी)सुरक्षा उपाय (अनुच्छेद 32)

एन्क्रिप्शन, अभिगम नियंत्रण, नियमित परीक्षण: प्रसंस्करण के जोखिम के लिए उपयुक्त तकनीकी और संगठनात्मक उपाय।

(डी) सबप्रोसेसर

पूर्व प्राधिकरण, सामान्य या विशिष्ट, और प्रबंधक के आपत्ति के अधिकार के साथ किसी भी परिवर्तन की अधिसूचना।

(ई)लोगों के अधिकारों के लिए सहायता

प्रोसेसर नियंत्रक को एक्सेस, सुधार, विलोपन और पोर्टेबिलिटी के अनुरोधों का जवाब देने में मदद करता है।

(एफ)सुरक्षा सहायता और अधिसूचना

यदि आवश्यक हो तो उल्लंघन अधिसूचना, प्रभाव विश्लेषण और प्राधिकारी के साथ पूर्व परामर्श में सहायता।

(जी) अनुबंध के अंत में डेटा का निपटान

सभी डेटा को हटाना या पुनर्स्थापित करना जिम्मेदार व्यक्ति के विवेक पर निर्भर करता है, जब तक कि कोई कानूनी प्रतिधारण दायित्व न हो।

(ज) प्रबंधक का ऑडिट अधिकार

उपठेकेदार के ऑडिट के अधिकार के अनुपालन को प्रदर्शित करने के लिए आवश्यक जानकारी का प्रावधान।

बिना किसी अनुकूलन के कॉपी-पेस्ट किए गए मॉडल से वास्तव में कार्यशील डीपीए को जो अलग करता है वह वह सटीकता है जिसके साथ प्रत्येक खंड पूरा होता है, न कि दस्तावेज़ के सारांश में उनकी सरल उपस्थिति।

#
सबप्रोसेसर

उपठेकेदारों की सूची का नाम क्यों दिया जाना चाहिए, सामान्य नहीं

दायित्व (डी) के लिए उप-प्रोसेसरों की एक नामित सूची की आवश्यकता होती है, न कि "हमारे तकनीकी भागीदारों" जैसे सामान्य फॉर्मूले की। डेटा नियंत्रक को प्रत्येक तीसरे पक्ष की पहचान करने में सक्षम होना चाहिए जो उनके डेटा, उनके सटीक कार्य और उनके स्थान को छूता है।

उदाहरण के लिए, ऑराबेस सार्वजनिक डीपीए सूची, फ़ंक्शन द्वारा वर्गीकृत छह नामित उपठेकेदारों को सूचीबद्ध करती है। इंफ्रास्ट्रक्चर होस्टिंग भुगतान के लिए ईयू-आधारित दो प्रदाताओं स्केलवे और हेट्ज़नर को मोली (नीदरलैंड) के साथ लाता है। प्रमाणीकरण एसएमएस ट्विलियो (आयरलैंड) के माध्यम से जाता है, ऐप्पल और Google के माध्यम से पुश नोटिफिकेशन, और लेट्स एनक्रिप्ट के माध्यम से टीएलएस प्रमाणपत्र जाता है। उपठेकेदार का कोई भी परिवर्तन आपत्ति के अधिकार के साथ 30 दिनों के नोटिस के अधीन है, जैसा कि पृष्ठ पर दर्ज किया गया है।

एक सूची जो विकसित हो सकती है

लेखन के समय, ऑराबेस कोड में सत्यापित उत्पादन बुनियादी ढांचा हेट्ज़नर (जर्मनी, फिनलैंड) में होस्ट किया गया है। डीपीए के उपठेकेदारों की सूची दो संस्करणों के बीच बदल सकती है। अपने स्वयं के प्रसंस्करण रजिस्टर (अनुच्छेद 30 जीडीपीआर) में संस्करण का उल्लेख करने से पहले हमेशा लागू संस्करण की तारीख की जांच करें, भले ही प्रदाता ने इसका मूल्यांकन किया हो।

When a sub-processor processes data outside the EU, the DPA must reference a recognized transfer guarantee, most often the standard contractual clauses adopted by the European Commission (decision 2021/914). The nationality of the company that hosts or processes your data also matters, regardless of the region chosen, see our article on the nationality of the provider and the CLOUD Act.

#
लोगों के अधिकार

डीपीए को डेटा विषयों के अधिकारों को कैसे कवर करना चाहिए

दायित्व (ई) के लिए उपठेकेदार को डेटा विषयों के अनुरोधों का जवाब देने में नियंत्रक की सहायता करने की आवश्यकता होती है: पहुंच, सुधार, मिटाना, पोर्टेबिलिटी, विरोध, सीमा। व्यवहार में, इस सहायता को दो ठोस चीज़ों द्वारा मापा जाता है: एक दस्तावेज़ीकृत संपर्क चैनल, और एक मात्राबद्ध प्रतिक्रिया समय।

जीडीपीआर डेटा नियंत्रक के लिए यह समय सीमा एक महीने निर्धारित करता है, जिसे जटिल अनुरोधों के लिए दो महीने तक बढ़ाया जा सकता है (अनुच्छेद 12 जीडीपीआर)। ऑराबेस डीपीए privacy@aurabase.cloudको संबोधित किसी भी अनुरोध के लिए इसी समय सीमा, लगभग 30 दिनों का उपयोग करता है। एक्सेस और पोर्टेबिलिटी अनुरोधों के लिए मशीन-पठनीय निर्यात सीएलआई कमांड aura export --user <email> --format jsonlके माध्यम से उपलब्ध रहता है।

अस्टुसे

एक संरचित निर्यात (JSON, CSV) को जीडीपीआर के अनुच्छेद 20 के अर्थ में पोर्टेबिलिटी के रूप में गिना जाता है। एक असंरचित पीडीएफ निर्यात आम तौर पर इस दायित्व को पूरा करने के लिए पर्याप्त नहीं है।

#
डेटा उल्लंघन

अधिसूचना अवधि: कानून क्या चाहता है, एक गंभीर डीपीए क्या जोड़ता है

जीडीपीआर दो अधिसूचना दायित्वों को अलग करता है, जो अक्सर भ्रमित होते हैं। डेटा नियंत्रक को व्यक्तियों के लिए जोखिम पैदा करने की संभावना वाले उल्लंघन के बारे में पता चलने के 72 घंटों के भीतर पर्यवेक्षी प्राधिकरण (फ्रांस में सीएनआईएल) को सूचित करना चाहिए (अनुच्छेद 33 §1)। उपठेकेदार को जिम्मेदार व्यक्ति को "बिना किसी देरी के" सूचित करना चाहिए (अनुच्छेद 33 §2): कानून इस दूसरी समय सीमा के लिए कोई सटीक आंकड़ा निर्धारित नहीं करता है।

यह वह जगह है जहां एक गंभीर डीपीए सटीकता जोड़ता है जो अकेले कानून प्रदान नहीं करता है। ऑराबेस डीपीए पांच कार्य दिवसों के भीतर विस्तृत घटना रिपोर्ट के साथ जिम्मेदार व्यक्ति को सूचित करने के लिए अधिकतम 48 घंटे की अवधि के लिए प्रतिबद्ध है। एक डीपीए जो किसी भी समय सीमा को निर्धारित नहीं करता है, प्रतिक्रियाशीलता का जोखिम स्थानांतरित करता है जिसे प्रबंधक स्वयं नियंत्रित नहीं कर सकता है।

#
अनुबंध का अंत

अनुबंध के अंत में डेटा के भविष्य के लिए डीपीए को क्या प्रदान करना चाहिए?

दायित्व (जी) के लिए जिम्मेदार व्यक्ति की पसंद पर, अनुबंध के अंत में सभी व्यक्तिगत डेटा को हटाने या पुनर्स्थापित करने की आवश्यकता होती है, मौजूदा प्रतियों को नष्ट करने के साथ, जब तक कि कोई कानूनी प्रतिधारण दायित्व न हो। इस खंड में केवल सिद्धांत ही नहीं, बल्कि एक ठोस समय सीमा भी निर्दिष्ट होनी चाहिए।

वर्गडेटा संबंधितअवधि
आवेदन सामग्रीप्रोजेक्ट की पोस्टग्रेज़ तालिकाओं में संग्रहीत कोई भी डेटाप्रोजेक्ट अवधि + हटाने के बाद 30 दिन
फ़ाइलेंभंडारण बकेट में बाइनरी ऑब्जेक्टपरियोजना अवधि + 30 दिन
बिलिंगनाम, पता, वैट नंबर, इतिहास10 वर्ष (कानूनी दायित्व)

हस्ताक्षर करने से पहले आपको आपूर्तिकर्ता के डीपीए में "उचित समय के भीतर" प्रकार के फॉर्मूले के बजाय सटीक अवधि को देखना चाहिए। निरीक्षण की स्थिति में एक अनिश्चित अवधि अनुपालन के आपके स्वयं के प्रमाण को जटिल बना देती है।

#
की जा रहा कार्रवाई

एक सेवा के रूप में बैकएंड के साथ डीपीए पर हस्ताक्षर करने से पहले चेकलिस्ट

This checklist concerns the content of the DPA itself. For the broader selection of a compliant backend provider (hosting, parent company, security), see our complete GDPR compliance checklist for a BaaS.

  • क्या अनुच्छेद 28 §3 के सभी आठ खंड मौजूद हैं, या उनमें से कुछ किसी तीसरे पक्ष के दस्तावेज़ का संदर्भ देते हैं जो नहीं मिल सकता है?
  • क्या उप-प्रोसेसरों को उनके कार्य और स्थान के साथ अलग-अलग नाम दिया गया है?
  • क्या उल्लंघन अधिसूचना की समय-सीमा घंटों में मापी जाती है, या यह "जितनी जल्दी हो सके" रहती है?
  • क्या अनुबंध के अंत में डेटा का भाग्य विलोपन की सटीक अवधि निर्दिष्ट करता है, न कि केवल सिद्धांत?
  • क्या डीपीए उपठेकेदारों की सूची में पहचाने गए ईयू के बाहर किसी भी हस्तांतरण के लिए मानक संविदात्मक खंडों का संदर्भ देता है?
  • क्या दस्तावेज़ दिनांकित है, अंतिम अद्यतन तिथि दिखाई दे रही है?
#
अक्सर पूछे जाने वाले प्रश्नों

पूछे जाने वाले प्रश्न

क्या डीपीए उपयोग की सामान्य शर्तों (सीजीयू) को प्रतिस्थापित करता है?+
नहीं, डीपीए विशेष रूप से जीडीपीआर के अनुच्छेद 28 के अर्थ के भीतर व्यक्तिगत डेटा के प्रसंस्करण को नियंत्रित करता है, जबकि सामान्य नियम और शर्तें सेवा के सामान्य उपयोग को कवर करती हैं: चालान, सामग्री का स्वामित्व, समाप्ति। दोनों दस्तावेज़ सह-अस्तित्व में हैं। वे एक दूसरे का स्थान नहीं लेते.
क्या आपको मुफ़्त योजना पर या छोटी संरचना के साथ भी डीपीए पर हस्ताक्षर करना होगा?+
हां, जैसे ही व्यक्तिगत डेटा संसाधित हो जाता है, कंपनी के आकार या सब्सक्राइब किए गए मूल्य स्तर की परवाह किए बिना। दायित्व प्रसंस्करण की प्रकृति (अनुच्छेद 28 जीडीपीआर) से आता है, चालान की गई राशि से नहीं। ऑराबेस पर, प्रो प्लान पर स्टूडियो से एक-क्लिक साइनिंग उपलब्ध है; इस स्तर के बाहर, अनुरोध legal@aurabase.cloudसे होकर गुजरता है।
अधिकारों का उपयोग करने (पहुंच, विलोपन) के अनुरोध का जवाब देने में कितना समय लगता है?+
जीडीपीआर एक महीने की समय सीमा निर्धारित करता है, जिसे जटिल अनुरोधों के लिए दो महीने तक बढ़ाया जा सकता है (अनुच्छेद 12 जीडीपीआर)। यह ऑराबेस डीपीए द्वारा प्राइवेसी@ऑराबेस.क्लाउड पर भेजे गए अनुरोधों के लिए उपयोग की जाने वाली समय सीमा है, जिसमें पोर्टेबिलिटी या एक्सेस अनुरोधों के लिए मशीन-पठनीय निर्यात उपलब्ध है।
क्या ऑराबेस डीपीए की पीडीएफ सीधे डाउनलोड की जा सकती है?+
लेखन के समय अभी तक स्व-सेवा नहीं हुई है: ऑराबेस का डीपीए पृष्ठ एक पीडीएफ निर्यात "जल्द ही आने वाला" इंगित करता है। इस बीच, इलेक्ट्रॉनिक हस्ताक्षर स्टूडियो (प्रो प्लान) से किया जाता है, और हस्ताक्षरित दस्तावेज़ के लिए कोई भी अनुरोध कानूनी@aurabase.cloud के माध्यम से जाता है।
डीपीए और मानक अनुबंध खंड (एससीसी) के बीच क्या अंतर है?+
डीपीए प्रबंधक और उपठेकेदार के बीच सामान्य संविदात्मक संबंध को नियंत्रित करता है (अनुच्छेद 28 जीडीपीआर)। मानक संविदात्मक खंड (यूरोपीय आयोग निर्णय 2021/914) विशेष रूप से पर्याप्तता निर्णय के बिना गैर-ईयू देश में डेटा के हस्तांतरण को विनियमित करते हैं। जब भी कोई उप-प्रोसेसर ईयू के बाहर डेटा संसाधित करता है तो एक गंभीर डीपीए एससीसी का संदर्भ देता है। दोनों दस्तावेज़ पूरी तरह से ओवरलैप नहीं होते हैं.

The DPA is just one piece of a backend’s GDPR compliance. The complete checklist, which also covers hosting, parent company and security posture, is detailed in our GDPR compliance checklist for a BaaS.

तैनाती के लिए तैयार हैं?

पाँच मिनट में आपका बैकएंड।

किसी क्रेडिट कार्ड की आवश्यकता नहीं · 500 एमबी निःशुल्क · 50,000 एमएयू