यह आधार एक आपूर्तिकर्ता से दूसरे आपूर्तिकर्ता में भिन्न नहीं होता है: यह कानून है जो इसे निर्धारित करता है, कोई वाणिज्यिक नीति नहीं। सटीकता का स्तर भिन्न होता है जिसके साथ प्रत्येक खंड को पूरा किया जाता है: एक मात्रात्मक या अस्पष्ट अधिसूचना अवधि, उपठेकेदारों का नाम दिया गया या चुपचाप पारित कर दिया गया। यह मार्गदर्शिका एक ठोस उदाहरण के रूप में ऑराबेस के सार्वजनिक DPA के साथ प्रत्येक अनिवार्य खंड का विवरण देती है, और व्यापक कानूनी ढांचे के लिए हमारे GDPR और EU संप्रभुता मार्गदर्शिका पर आधारित है।
अनिवार्य है
- जैसे ही व्यक्तिगत डेटा प्रोसेसिंग मौजूद होती है (अनुच्छेद 28 जीडीपीआर), डीपीए अनिवार्य हो जाता है, भले ही सब्सक्राइब किए गए मूल्य स्तर कुछ भी हो।
- आठ खंड स्वयं कानून द्वारा निर्धारित किए गए हैं (अनुच्छेद 28 §3): दस्तावेजी निर्देश, गोपनीयता, सुरक्षा, उपठेकेदार, अधिकारों के साथ सहायता, सुरक्षा सहायता, अनुबंध के अंत में डेटा का भाग्य, लेखापरीक्षा का अधिकार।
- जीडीपीआर उपठेकेदार द्वारा नियंत्रक को उल्लंघन की अधिसूचना के लिए कोई संख्यात्मक समय सीमा नहीं लगाता है ("अनुचित देरी के बिना"): एक गंभीर डीपीए एक सटीक आंकड़ा जोड़ता है।
- उप-प्रोसेसरों की सूची को परिवर्तन की सूचना और आपत्ति के अधिकार के साथ नामित किया जाना चाहिए, न कि अस्पष्ट "हमारे साझेदार" प्रकार का फॉर्मूला।
- ऑराबेस डीपीए पर स्टूडियो (प्रो प्लान) से एक क्लिक में हस्ताक्षर किए जा सकते हैं; लेखन के समय स्वयं-सेवा पीडीएफ निर्यात अभी तक उपलब्ध नहीं है।
डीपीए क्या है और यह कब अनिवार्य हो जाता है?
A DPA is the contract which legally governs a supplier acting as a subcontractor of personal data, within the meaning ofarticle 28 of the GDPR. It becomes mandatory as soon as a data controller, you or your company, entrusts the processing of personal data to a third party. This is systematically the case with a backend as a service: user accounts, emails, IP addresses, application content all pass through its infrastructure.
डीपीए उपयोग की सामान्य शर्तें नहीं है। नियम एवं शर्तें सामान्य वाणिज्यिक संबंध को कवर करती हैं: चालान, सामग्री का स्वामित्व, समाप्ति। डीपीए विशेष रूप से व्यक्तिगत डेटा के प्रसंस्करण को कवर करता है, जिसमें कानून द्वारा निर्धारित खंड होते हैं और सिद्धांत रूप में गैर-परक्राम्य होते हैं। उनकी सटीक शब्दावली एक आपूर्तिकर्ता से दूसरे आपूर्तिकर्ता के बीच भिन्न हो सकती है। एक आपूर्तिकर्ता जो अलग डीपीए के बिना केवल सीजीयू प्रदान करता है, अनुच्छेद 28 की आवश्यकता को पूरा नहीं करता है।
बैकएंड डीपीए में आठ खंड शामिल होने चाहिए
जीडीपीआर का अनुच्छेद 28 §3 आठ दायित्व निर्धारित करता है जो अनुबंध को उपठेकेदार पर लगाया जाना चाहिए, दस्तावेजी निर्देश से लेकर प्रबंधक के ऑडिट के अधिकार तक। ये आठ उपवाक्य नियामक पाठ से ही आते हैं। कोई आपूर्तिकर्ता उन्हें हटा नहीं सकता या उनके स्थान पर किसी अस्पष्ट चीज़ का उपयोग नहीं कर सकता।
(ए) दस्तावेजी निर्देश पर प्रसंस्करण
प्रोसेसर केवल नियंत्रक के लिखित निर्देशों पर डेटा को संसाधित करता है, जिसमें पर्याप्तता निर्णय के बिना किसी तीसरे देश में स्थानांतरण भी शामिल है।
(बी)कर्मचारी गोपनीयता
डेटा को संसाधित करने के लिए अधिकृत व्यक्ति गोपनीयता के लिए अनुबंधात्मक रूप से कार्य करते हैं।
(सी)सुरक्षा उपाय (अनुच्छेद 32)
एन्क्रिप्शन, अभिगम नियंत्रण, नियमित परीक्षण: प्रसंस्करण के जोखिम के लिए उपयुक्त तकनीकी और संगठनात्मक उपाय।
(डी) सबप्रोसेसर
पूर्व प्राधिकरण, सामान्य या विशिष्ट, और प्रबंधक के आपत्ति के अधिकार के साथ किसी भी परिवर्तन की अधिसूचना।
(ई)लोगों के अधिकारों के लिए सहायता
प्रोसेसर नियंत्रक को एक्सेस, सुधार, विलोपन और पोर्टेबिलिटी के अनुरोधों का जवाब देने में मदद करता है।
(एफ)सुरक्षा सहायता और अधिसूचना
यदि आवश्यक हो तो उल्लंघन अधिसूचना, प्रभाव विश्लेषण और प्राधिकारी के साथ पूर्व परामर्श में सहायता।
(जी) अनुबंध के अंत में डेटा का निपटान
सभी डेटा को हटाना या पुनर्स्थापित करना जिम्मेदार व्यक्ति के विवेक पर निर्भर करता है, जब तक कि कोई कानूनी प्रतिधारण दायित्व न हो।
(ज) प्रबंधक का ऑडिट अधिकार
उपठेकेदार के ऑडिट के अधिकार के अनुपालन को प्रदर्शित करने के लिए आवश्यक जानकारी का प्रावधान।
बिना किसी अनुकूलन के कॉपी-पेस्ट किए गए मॉडल से वास्तव में कार्यशील डीपीए को जो अलग करता है वह वह सटीकता है जिसके साथ प्रत्येक खंड पूरा होता है, न कि दस्तावेज़ के सारांश में उनकी सरल उपस्थिति।
उपठेकेदारों की सूची का नाम क्यों दिया जाना चाहिए, सामान्य नहीं
दायित्व (डी) के लिए उप-प्रोसेसरों की एक नामित सूची की आवश्यकता होती है, न कि "हमारे तकनीकी भागीदारों" जैसे सामान्य फॉर्मूले की। डेटा नियंत्रक को प्रत्येक तीसरे पक्ष की पहचान करने में सक्षम होना चाहिए जो उनके डेटा, उनके सटीक कार्य और उनके स्थान को छूता है।
उदाहरण के लिए, ऑराबेस सार्वजनिक डीपीए सूची, फ़ंक्शन द्वारा वर्गीकृत छह नामित उपठेकेदारों को सूचीबद्ध करती है। इंफ्रास्ट्रक्चर होस्टिंग भुगतान के लिए ईयू-आधारित दो प्रदाताओं स्केलवे और हेट्ज़नर को मोली (नीदरलैंड) के साथ लाता है। प्रमाणीकरण एसएमएस ट्विलियो (आयरलैंड) के माध्यम से जाता है, ऐप्पल और Google के माध्यम से पुश नोटिफिकेशन, और लेट्स एनक्रिप्ट के माध्यम से टीएलएस प्रमाणपत्र जाता है। उपठेकेदार का कोई भी परिवर्तन आपत्ति के अधिकार के साथ 30 दिनों के नोटिस के अधीन है, जैसा कि पृष्ठ पर दर्ज किया गया है।
लेखन के समय, ऑराबेस कोड में सत्यापित उत्पादन बुनियादी ढांचा हेट्ज़नर (जर्मनी, फिनलैंड) में होस्ट किया गया है। डीपीए के उपठेकेदारों की सूची दो संस्करणों के बीच बदल सकती है। अपने स्वयं के प्रसंस्करण रजिस्टर (अनुच्छेद 30 जीडीपीआर) में संस्करण का उल्लेख करने से पहले हमेशा लागू संस्करण की तारीख की जांच करें, भले ही प्रदाता ने इसका मूल्यांकन किया हो।
When a sub-processor processes data outside the EU, the DPA must reference a recognized transfer guarantee, most often the standard contractual clauses adopted by the European Commission (decision 2021/914). The nationality of the company that hosts or processes your data also matters, regardless of the region chosen, see our article on the nationality of the provider and the CLOUD Act.
डीपीए को डेटा विषयों के अधिकारों को कैसे कवर करना चाहिए
दायित्व (ई) के लिए उपठेकेदार को डेटा विषयों के अनुरोधों का जवाब देने में नियंत्रक की सहायता करने की आवश्यकता होती है: पहुंच, सुधार, मिटाना, पोर्टेबिलिटी, विरोध, सीमा। व्यवहार में, इस सहायता को दो ठोस चीज़ों द्वारा मापा जाता है: एक दस्तावेज़ीकृत संपर्क चैनल, और एक मात्राबद्ध प्रतिक्रिया समय।
जीडीपीआर डेटा नियंत्रक के लिए यह समय सीमा एक महीने निर्धारित करता है, जिसे जटिल अनुरोधों के लिए दो महीने तक बढ़ाया जा सकता है (अनुच्छेद 12 जीडीपीआर)। ऑराबेस डीपीए privacy@aurabase.cloudको संबोधित किसी भी अनुरोध के लिए इसी समय सीमा, लगभग 30 दिनों का उपयोग करता है। एक्सेस और पोर्टेबिलिटी अनुरोधों के लिए मशीन-पठनीय निर्यात सीएलआई कमांड aura export --user <email> --format jsonlके माध्यम से उपलब्ध रहता है।
एक संरचित निर्यात (JSON, CSV) को जीडीपीआर के अनुच्छेद 20 के अर्थ में पोर्टेबिलिटी के रूप में गिना जाता है। एक असंरचित पीडीएफ निर्यात आम तौर पर इस दायित्व को पूरा करने के लिए पर्याप्त नहीं है।
अधिसूचना अवधि: कानून क्या चाहता है, एक गंभीर डीपीए क्या जोड़ता है
जीडीपीआर दो अधिसूचना दायित्वों को अलग करता है, जो अक्सर भ्रमित होते हैं। डेटा नियंत्रक को व्यक्तियों के लिए जोखिम पैदा करने की संभावना वाले उल्लंघन के बारे में पता चलने के 72 घंटों के भीतर पर्यवेक्षी प्राधिकरण (फ्रांस में सीएनआईएल) को सूचित करना चाहिए (अनुच्छेद 33 §1)। उपठेकेदार को जिम्मेदार व्यक्ति को "बिना किसी देरी के" सूचित करना चाहिए (अनुच्छेद 33 §2): कानून इस दूसरी समय सीमा के लिए कोई सटीक आंकड़ा निर्धारित नहीं करता है।
यह वह जगह है जहां एक गंभीर डीपीए सटीकता जोड़ता है जो अकेले कानून प्रदान नहीं करता है। ऑराबेस डीपीए पांच कार्य दिवसों के भीतर विस्तृत घटना रिपोर्ट के साथ जिम्मेदार व्यक्ति को सूचित करने के लिए अधिकतम 48 घंटे की अवधि के लिए प्रतिबद्ध है। एक डीपीए जो किसी भी समय सीमा को निर्धारित नहीं करता है, प्रतिक्रियाशीलता का जोखिम स्थानांतरित करता है जिसे प्रबंधक स्वयं नियंत्रित नहीं कर सकता है।
अनुबंध के अंत में डेटा के भविष्य के लिए डीपीए को क्या प्रदान करना चाहिए?
दायित्व (जी) के लिए जिम्मेदार व्यक्ति की पसंद पर, अनुबंध के अंत में सभी व्यक्तिगत डेटा को हटाने या पुनर्स्थापित करने की आवश्यकता होती है, मौजूदा प्रतियों को नष्ट करने के साथ, जब तक कि कोई कानूनी प्रतिधारण दायित्व न हो। इस खंड में केवल सिद्धांत ही नहीं, बल्कि एक ठोस समय सीमा भी निर्दिष्ट होनी चाहिए।
| वर्ग | डेटा संबंधित | अवधि |
|---|---|---|
| आवेदन सामग्री | प्रोजेक्ट की पोस्टग्रेज़ तालिकाओं में संग्रहीत कोई भी डेटा | प्रोजेक्ट अवधि + हटाने के बाद 30 दिन |
| फ़ाइलें | भंडारण बकेट में बाइनरी ऑब्जेक्ट | परियोजना अवधि + 30 दिन |
| बिलिंग | नाम, पता, वैट नंबर, इतिहास | 10 वर्ष (कानूनी दायित्व) |
हस्ताक्षर करने से पहले आपको आपूर्तिकर्ता के डीपीए में "उचित समय के भीतर" प्रकार के फॉर्मूले के बजाय सटीक अवधि को देखना चाहिए। निरीक्षण की स्थिति में एक अनिश्चित अवधि अनुपालन के आपके स्वयं के प्रमाण को जटिल बना देती है।
एक सेवा के रूप में बैकएंड के साथ डीपीए पर हस्ताक्षर करने से पहले चेकलिस्ट
This checklist concerns the content of the DPA itself. For the broader selection of a compliant backend provider (hosting, parent company, security), see our complete GDPR compliance checklist for a BaaS.
- क्या अनुच्छेद 28 §3 के सभी आठ खंड मौजूद हैं, या उनमें से कुछ किसी तीसरे पक्ष के दस्तावेज़ का संदर्भ देते हैं जो नहीं मिल सकता है?
- क्या उप-प्रोसेसरों को उनके कार्य और स्थान के साथ अलग-अलग नाम दिया गया है?
- क्या उल्लंघन अधिसूचना की समय-सीमा घंटों में मापी जाती है, या यह "जितनी जल्दी हो सके" रहती है?
- क्या अनुबंध के अंत में डेटा का भाग्य विलोपन की सटीक अवधि निर्दिष्ट करता है, न कि केवल सिद्धांत?
- क्या डीपीए उपठेकेदारों की सूची में पहचाने गए ईयू के बाहर किसी भी हस्तांतरण के लिए मानक संविदात्मक खंडों का संदर्भ देता है?
- क्या दस्तावेज़ दिनांकित है, अंतिम अद्यतन तिथि दिखाई दे रही है?
पूछे जाने वाले प्रश्न
The DPA is just one piece of a backend’s GDPR compliance. The complete checklist, which also covers hosting, parent company and security posture, is detailed in our GDPR compliance checklist for a BaaS.