1. भूमिकाओं का अंतर (डेटा नियंत्रक बनाम डेटा प्रोसेसर)
सामान्य डेटा संरक्षण विनियमन (जीडीपीआर) के अनुच्छेद 4(7) और 4(8) के अनुसार, संसाधित डेटा के प्रकार के आधार पर दो अलग-अलग कानूनी ढांचे लागू होते हैं:
आपके डेवलपर खाते के निर्माण और प्रशासन, सदस्यता बिलिंग, तकनीकी सहायता पत्राचार और कंसोल सिस्टम टेलीमेट्री से संबंधित डेटा के लिए।
आपके अंतिम-उपयोगकर्ताओं के एप्लिकेशन डेटा के लिए जिसे आप अपने डेटाबेस, स्टोरेज बकेट या सर्वर रहित फ़ंक्शंस में संग्रहीत करते हैं। यह प्रसंस्करण हमारे द्वारा नियंत्रित होता है डेटा प्रोसेसिंग समझौता (डीपीए).
2. डेटा नियंत्रक एवं डेटा सुरक्षा अधिकारी (डीपीओ)
डेटा नियंत्रक ऑराबेस की परिचालन इकाई है (जीडीपीआर का अनुच्छेद 13.1.ए):
पंजीकृत कार्यालय: पेरिस, फ़्रांस · सामान्य संपर्क: contact@aurabase.cloud
सुरक्षा, गोपनीयता और डीपीओ संपर्क (जीडीपीआर का अनुच्छेद 37): गोपनीयता@aurabase.cloud (48 व्यावसायिक घंटों के भीतर प्रतिक्रिया)।
3. व्यक्तिगत डेटा एकत्र और संविदात्मक आवश्यकता (अनुच्छेद 13.2.ई)
हम केवल अपनी सेवाओं के प्रावधान और सुरक्षा के लिए आवश्यक जानकारी ही एकत्र करते हैं:
- खाता डेटा (सेवा प्रदर्शन के लिए अनिवार्य): ईमेल पता, उपयोगकर्ता नाम, संगठन का नाम और क्रिप्टोग्राफ़िक पासवर्ड हैश (व्यक्तिगत रूप से नमकीन)।
- बिलिंग डेटा (संविदात्मक और वैधानिक आवश्यकता): बिलिंग संपर्क जानकारी, वैट आईडी नंबर और मोली ग्राहक आईडी। बैंकिंग विवरण और भुगतान कार्ड नंबर सीधे मोली द्वारा संसाधित किए जाते हैं और कभी भी हमारे सर्वर के माध्यम से स्थानांतरित नहीं होते हैं।
- तकनीकी डेटा और एक्सेस लॉग (वैध सुरक्षा हित): आईपी पता, ब्राउज़र प्रकार (उपयोगकर्ता-एजेंट), सत्र टोकन और एपीआई गेटवे अनुरोध टाइमस्टैम्प कनेक्ट करना।
- टेलीमेट्री डेटा: क्षमता प्रबंधन के लिए आवश्यक समेकित संसाधन उपयोग मेट्रिक्स (रैम, सीपीयू, स्टोरेज वॉल्यूम, समवर्ती कनेक्शन)।
4. प्रसंस्करण के उद्देश्य और कानूनी आधार
5. डेटा रेजीडेंसी और यूरोपीय संप्रभुता
अपना प्रोजेक्ट बनाते समय, आप अपना प्राथमिक होस्टिंग क्षेत्र चुनें। प्राथमिक डेटाबेस, रीड प्रतिकृतियां, बैकअप और स्टोरेज बकेट भौतिक रूप से चयनित क्षेत्र में रहते हैं (उदाहरण के लिए, स्केलवे प्रबंधित बुनियादी ढांचे पर फ्रांस (पेरिस fr-par)। या हेट्ज़नर पर जर्मनी).
- निःशुल्क/प्रो योजनाएँ: यूरोपीय संघ में संप्रभु मेजबानी (फ्रांस fr-par-1/2/3, जर्मनी)।
- उद्यम योजना: प्रति देश समर्पित भौगोलिक पिनिंग और पूरी तरह से पृथक निजी वीपीसी।
6. उपप्रोसेसरों की सूची
जीडीपीआर के अनुच्छेद 28 के अनुसार, हमारी सेवाएं प्रदान करने में शामिल हमारे तकनीकी उपप्रोसेसरों की विस्तृत सूची यहां दी गई है:
7. यूरोपीय संघ के बाहर डेटा स्थानांतरण (अनुच्छेद 44 से 49)
ऑराबेस होस्टिंग और स्टोरेज इंफ्रास्ट्रक्चर को प्राथमिकता देता है 100% यूरोपीय संघ के भीतर स्थित है (फ्रांस और जर्मनी), यूएस क्लाउड अधिनियम जैसे अलौकिक कानून से सुरक्षित।
ऐसी स्थिति में जब यूरोपीय आर्थिक क्षेत्र (ईईए) के बाहर स्थित सेवा प्रदाताओं को माध्यमिक तकनीकी हस्तांतरण आवश्यक हो जाता है (विशेष रूप से ट्विलियो के माध्यम से वैश्विक एसएमएस प्रेषण या ऐप्पल और Google के माध्यम से मोबाइल पुश नोटिफिकेशन के लिए), ऑराबेस यह सुनिश्चित करता है कि ये स्थानांतरण सख्ती से नियंत्रित हों:
- का पालन ईयू-यू.एस. डेटा गोपनीयता फ़्रेमवर्क (DPF) जहां प्राप्तकर्ता इकाई प्रमाणित है।
- का निष्पादन मानक संविदात्मक खंड (एससीसी) यूरोपीय आयोग द्वारा अपनाया गया (निर्णय 2021/914 लागू करना)।
- का प्रवर्तन बाध्यकारी कॉर्पोरेट नियम (बीसीआर) यूरोपीय पर्यवेक्षी अधिकारियों द्वारा विधिवत अनुमोदित।
8. डेटा अवधारण अवधि (अनुच्छेद 13.2.ए)
- सक्रिय खाता डेटा: खाता सक्रियण की पूरी अवधि के दौरान और प्रभावी समाप्ति तक बरकरार रखा जाता है।
- खाता/प्रोजेक्ट हटाना: अधिकतम 72 घंटों के भीतर डेटाबेस और स्टोरेज वॉल्यूम का पूर्ण और अपरिवर्तनीय शुद्धिकरण।
- ऑडिट और सुरक्षा लॉग: सुरक्षा फोरेंसिक, धोखाधड़ी की रोकथाम और वैधानिक ऑडिट दायित्वों के लिए 365 रोलिंग दिनों के लिए बरकरार रखा गया।
- बिलिंग रिकॉर्ड और लेखांकन दस्तावेज़: लागू वाणिज्यिक और कर नियमों के अनुसार 10 वर्षों के लिए वैधानिक संग्रह।
9. आपके जीडीपीआर अधिकार और वैधानिक प्रतिक्रिया समयसीमा (अनुच्छेद 12 और 15 से 22)
सामान्य डेटा संरक्षण विनियमन (जीडीपीआर) के अनुच्छेद 12 से 22 और लागू डेटा संरक्षण कानून के अनुसार, आपके पास अपने व्यक्तिगत डेटा पर निम्नलिखित अधिकार हैं:
- पहुंच का अधिकार (अनुच्छेद 15): आप इस बात की पुष्टि प्राप्त कर सकते हैं कि आपका व्यक्तिगत डेटा संसाधित किया जा रहा है या नहीं, एक सुगम प्रारूप में एक व्यापक प्रतिलिपि के साथ।
- सुधार का अधिकार (अनुच्छेद 16): आप गलत या अधूरी जानकारी को तत्काल सुधारने या पूरा करने का अनुरोध कर सकते हैं।
- मिटाने का अधिकार/भूल जाने का अधिकार (अनुच्छेद 17): आप अपने व्यक्तिगत डेटा (वैधानिक कर और लेखांकन प्रतिधारण दायित्वों को छोड़कर) को स्थायी रूप से हटाने का अनुरोध कर सकते हैं।
- प्रसंस्करण पर प्रतिबंध का अधिकार (अनुच्छेद 18): आप विवाद या सत्यापन के मामले में प्रसंस्करण को अस्थायी रूप से रोकने का अनुरोध कर सकते हैं।
- डेटा पोर्टेबिलिटी का अधिकार (अनुच्छेद 20): आप किसी अन्य नियंत्रक को संचारित करने के लिए अपना डेटा एक संरचित, आमतौर पर उपयोग किए जाने वाले और मशीन-पठनीय प्रारूप (JSON, CSV, SQL डंप) में प्राप्त कर सकते हैं।
- आपत्ति का अधिकार (अनुच्छेद 21): आप किसी भी समय, वैध आधार पर, अपने व्यक्तिगत डेटा के प्रसंस्करण पर आपत्ति कर सकते हैं।
- पोस्टमार्टम निर्देश: आपको अपनी मृत्यु के बाद अपने व्यक्तिगत डेटा को बनाए रखने, मिटाने और प्रकटीकरण के संबंध में सामान्य या विशिष्ट दिशानिर्देशों को परिभाषित करने का अधिकार है।
अपने अधिकारों का प्रयोग करना है पूर्णतः निःशुल्क (कला. 12.5 जीडीपीआर).
ऑराबेस आपके अनुरोध को संसाधित करने और यथासंभव शीघ्रता से प्रतिक्रिया देने के लिए प्रतिबद्ध है एक (1) महीने की वैधानिक समयरेखा आपके अनुरोध की प्राप्ति से.
जटिलता और अनुरोधों की संख्या को ध्यान में रखते हुए, जहां आवश्यक हो, इस समय सीमा को दो (2) अतिरिक्त महीनों तक बढ़ाया जा सकता है; ऐसे मामलों में, ऑराबेस आपको शुरुआती एक महीने की अवधि के भीतर विस्तार और देरी के कारणों के बारे में सूचित करेगा।
अपने अधिकारों का प्रयोग कैसे करें?
• सीधे स्टूडियो से: सेटिंग्स → अनुपालन → निर्यात/मिटाना.
• डीपीओ को ईमेल करके: गोपनीयता@aurabase.cloud.
10. स्वचालित निर्णय लेने और प्रोफाइलिंग का अभाव (अनुच्छेद 13.2.एफ और 22)
जीडीपीआर के अनुच्छेद 13(2)(एफ) और 22 के अनुसार, ऑराबेस आपको सूचित करता है कि यह पूरी तरह से स्वचालित निर्णय लेने में संलग्न नहीं है न ही अंदर कोई प्रोफ़ाइलिंग उपयोगकर्ताओं का या उनका व्यवहार.
कोई भी निर्णय लेने वाला एल्गोरिदम, स्वचालित मूल्यांकन प्रणाली, या कृत्रिम बुद्धिमत्ता मॉडल आपके संबंध में कानूनी प्रभाव उत्पन्न नहीं करता है या प्रभावी मानवीय हस्तक्षेप और समीक्षा के बिना आपको महत्वपूर्ण रूप से प्रभावित करता है।
11. तकनीकी और संगठनात्मक सुरक्षा उपाय (टीओएम - कला. 32)
- कूटलेखन: एईएस-256 का उपयोग करके आराम से और टीएलएस 1.3 के माध्यम से पारगमन में डेटा को परफेक्ट फॉरवर्ड सेक्रेसी के साथ एन्क्रिप्ट किया गया।
- बहुकिरायेदार अलगाव: मूल PostgreSQL पंक्ति-स्तरीय सुरक्षा (आरएलएस) प्रवर्तन के साथ तार्किक परियोजना पृथक्करण।
- अभिगम नियंत्रण: बहु-कारक प्रमाणीकरण (एमएफए टीओटीपी), समय-सीमित पहुंच टोकन और स्वचालित एपीआई कुंजी रोटेशन।
13. सुरक्षा घटना एवं उल्लंघन अधिसूचना (अनुच्छेद 33 एवं 34)
आपके अधिकारों और स्वतंत्रता के लिए जोखिम पेश करने वाले पुष्टिकृत व्यक्तिगत डेटा उल्लंघन की स्थिति में, ऑराबेस अधिकतम सीमा के भीतर सक्षम पर्यवेक्षी प्राधिकारी (सीएनआईएल) को सूचित करने के लिए प्रतिबद्ध है। 72 घंटे इसके बारे में जागरूक होने के बाद, और प्रभावित ग्राहकों को बिना किसी देरी के सूचित करने के साथ-साथ सुधारात्मक उपाय भी किए जाएंगे।
14. पर्यवेक्षी प्राधिकारी को शिकायतें (सीएनआईएल - कला. 77)
यदि आप विश्वास करते हैं, तो हमसे संपर्क करने के बाद गोपनीयता@aurabase.cloudयदि आपके व्यक्तिगत डेटा का प्रसंस्करण लागू डेटा सुरक्षा नियमों का अनुपालन नहीं करता है, तो आपको सक्षम पर्यवेक्षी प्राधिकारी के पास शिकायत दर्ज करने का अधिकार है:
3 प्लेस डे फोंटेनोय, टीएसए 80715, 75334 पेरिस सेडेक्स 07, फ़्रांस
फ़ोन: +33 (0)1 53 73 22 22
ऑनलाइन शिकायत प्रस्तुत करना: www.cnil.fr/en/plaintes