Tootela का संचालन Tootela SAS, एक फ्रांसीसी कंपनी द्वारा किया जाता है। यह DPA सुविधा के लिए हिंदी में प्रदान किया गया है; विवाद की स्थिति में, सेवा की शर्तें में निर्धारित अनुसार फ्रांसीसी कानून लागू होता है।
1. पक्षकार
यह डेटा प्रसंस्करण अनुबंध ("DPA") Tootela SAS ("प्रसंस्करणकर्ता" या "Tootela") और उस ग्राहक के बीच किया गया है जिसने Tootela की सेवा की शर्तें स्वीकार की हैं ("नियंत्रक" या "ग्राहक")। यह सेवा की शर्तों का हिस्सा है और तब लागू होता है जब भी Tootela ग्राहक की ओर से व्यक्तिगत डेटा संसाधित करता है।
2. परिभाषाएँ
यहाँ प्रयुक्त बड़े अक्षरों वाले शब्दों का वही अर्थ है जो EU सामान्य डेटा संरक्षण विनियमन 2016/679 ("GDPR") में निर्धारित है, जब तक अन्यथा न कहा गया हो। "व्यक्तिगत डेटा", "डेटा विषय", "प्रसंस्करण", "नियंत्रक", "प्रसंस्करणकर्ता", "उप-प्रसंस्करणकर्ता" GDPR की परिभाषाओं का पालन करते हैं। "ग्राहक सामग्री" का वही अर्थ है जो सेवा की शर्तों में दिया गया है।
3. विषय और अवधि
विषय-वस्तु, प्रकृति, उद्देश्य, व्यक्तिगत डेटा के प्रकार और डेटा विषयों की श्रेणियाँ अनुलग्नक A में वर्णित हैं। यह DPA ग्राहक की सदस्यता की अवधि तक लागू रहता है, साथ ही धारा 12 में वर्णित अनुसार डेटा वापस करने या हटाने के लिए आवश्यक समाप्ति-पश्चात अवधि तक।
4. केवल प्रलेखित निर्देशों पर प्रसंस्करण
Tootela केवल ग्राहक के प्रलेखित निर्देशों पर व्यक्तिगत डेटा संसाधित करता है, जिसमें सेवा की शर्तें, ग्राहक के कार्यक्षेत्र में किए गए कॉन्फ़िगरेशन विकल्प और लिखित रूप में सहमत कोई भी अन्य निर्देश शामिल हैं। यदि Tootela को लगता है कि कोई निर्देश GDPR या अन्य लागू डेटा संरक्षण कानून का उल्लंघन करता है, तो वह ग्राहक को सूचित करेगा।
Tootela इस DPA के दायरे से बाहर व्यक्तिगत डेटा स्थानांतरित नहीं करता, व्यक्तिगत डेटा नहीं बेचता, और AI मॉडल को प्रशिक्षित करने के लिए ग्राहक सामग्री का उपयोग नहीं करता (और अपने AI उप-प्रसंस्करणकर्ता को ऐसा करने से अनुबंधात्मक रूप से रोकता है)।
5. गोपनीयता
Tootela यह सुनिश्चित करता है कि व्यक्तिगत डेटा संसाधित करने के लिए अधिकृत कर्मचारी उचित गोपनीयता दायित्वों से बंधे हों और डेटा संरक्षण पर प्रशिक्षित हों।
6. सुरक्षा उपाय
Tootela जोखिम के अनुरूप सुरक्षा स्तर सुनिश्चित करने के लिए उपयुक्त तकनीकी और संगठनात्मक उपाय (TOM) लागू करता है। वर्तमान TOM अनुलग्नक B में वर्णित हैं। Tootela समय-समय पर TOM को अद्यतन कर सकता है, बशर्ते सुरक्षा का स्तर कम न हो।
7. उप-प्रसंस्करणकर्ता
ग्राहक Tootela को अनुलग्नक C में सूचीबद्ध उप-प्रसंस्करणकर्ताओं, तथा किसी भी अन्य उप-प्रसंस्करणकर्ता को नियुक्त करने के लिए अधिकृत करता है, जिसकी सूचना ग्राहक को व्यक्तिगत डेटा संसाधित करना शुरू करने से कम से कम 30 दिन पहले दी जाती है। ग्राहक उचित आधार (डेटा संरक्षण) पर किसी नए उप-प्रसंस्करणकर्ता पर आपत्ति कर सकता है; यदि पक्षकार 15 दिनों के भीतर सहमत नहीं हो पाते, तो ग्राहक प्रभावित सेवा को सुविधा के लिए समाप्त कर सकता है। Tootela प्रत्येक उप-प्रसंस्करणकर्ता पर ऐसे अनुबंधात्मक दायित्व लगाता है जो इस DPA के दायित्वों से कम सुरक्षात्मक नहीं हैं।
8. डेटा विषय के अधिकारों में सहायता
ग्राहक कई डेटा विषय अनुरोधों को उत्पाद की सामान्य कार्यक्षमता के माध्यम से सीधे पूरा कर सकता है (अपने स्वयं के कार्यक्षेत्र के भीतर रिकॉर्ड देखना, सुधारना और हटाना)। ऐसे अनुरोधों के लिए जिनमें Tootela के समर्थन की आवश्यकता हो : जिसमें पहुँच, सुवाह्यता या मिटाने के ऐसे अनुरोध शामिल हैं जो कार्यक्षेत्र उपकरणों की अनुमति से आगे जाते हैं : ग्राहक contact@tootela.net से संपर्क करता है, और Tootela प्रसंस्करण की प्रकृति को ध्यान में रखते हुए उपयुक्त तकनीकी और संगठनात्मक उपायों द्वारा सहायता करेगा।
यदि कोई डेटा विषय ग्राहक के प्रसंस्करण से संबंधित अनुरोध के साथ सीधे Tootela से संपर्क करता है, तो Tootela अनुरोध को ग्राहक के पास पुनर्निर्देशित करेगा।
9. व्यक्तिगत डेटा उल्लंघन की सूचना
ग्राहक के डेटा को प्रभावित करने वाले व्यक्तिगत डेटा उल्लंघन के बारे में जानकारी मिलने के बाद Tootela बिना किसी अनुचित विलंब के (और किसी भी स्थिति में 48 घंटों के भीतर) ग्राहक को सूचित करता है। सूचना में उल्लंघन की प्रकृति, प्रभावित डेटा विषयों और रिकॉर्डों की श्रेणियाँ और अनुमानित संख्या, संभावित परिणाम, तथा उल्लंघन से निपटने के लिए किए गए या प्रस्तावित उपाय शामिल होते हैं।
10. अंतरराष्ट्रीय स्थानांतरण
व्यक्तिगत डेटा मुख्यतः यूरोपीय संघ में संसाधित किया जाता है (डिफ़ॉल्ट क्षेत्र: eu-west-3 (Paris, France))। जब व्यक्तिगत डेटा EEA के बाहर स्थानांतरित किया जाता है, तो Tootela निम्नलिखित पर निर्भर करता है:
- GDPR अनुच्छेद 45 के तहत पर्याप्तता निर्णय, या
- आयोग के कार्यान्वयन निर्णय (EU) 2021/914 द्वारा अनुमोदित EU मानक संविदात्मक खंड (मॉड्यूल 3, उप-प्रसंस्करणकर्ताओं के लिए प्रसंस्करणकर्ता-से-प्रसंस्करणकर्ता), जो उपयुक्त तकनीकी और संगठनात्मक उपायों (एन्क्रिप्शन, छद्मनामीकरण, पहुँच नियंत्रण) से पूरक हैं।
SCC संदर्भ द्वारा शामिल किए गए हैं। ग्राहक उन्हें डेटा निर्यातक के रूप में स्वीकार करता है; Tootela उन्हें अपने गैर-EEA उप-प्रसंस्करणकर्ताओं को स्थानांतरण के लिए डेटा आयातक के रूप में स्वीकार करता है।
11. ऑडिट अधिकार
Tootela ग्राहक को GDPR अनुच्छेद 28 के अनुपालन को प्रदर्शित करने के लिए आवश्यक सभी जानकारी उपलब्ध कराता है। ऑडिट आमतौर पर निम्नलिखित द्वारा पूरे किए जाते हैं:
- सुरक्षा पृष्ठ, जिसे अद्यतन रखा जाता है
- ग्राहक के उचित सुरक्षा प्रश्नावली के लिखित उत्तर
यदि वे संसाधन अपर्याप्त हैं, तो ग्राहक ऑन-साइट ऑडिट का अनुरोध कर सकता है, जो ग्राहक के खर्च पर, कम से कम 30 दिनों के लिखित नोटिस पर, वर्ष में अधिकतम एक बार, कार्य-घंटों के दौरान, तथा पारस्परिक रूप से सहमत दायरे और गोपनीयता के अधीन किया जाता है।
12. डेटा की वापसी और विलोपन
सदस्यता की समाप्ति पर, ग्राहक के पास अपनी ग्राहक सामग्री निर्यात करने के लिए 30 दिन होते हैं : उत्पाद के माध्यम से जहाँ संबंधित ऐप निर्यात प्रदान करता है, या contact@tootela.net से निर्यात का अनुरोध करके। उस अवधि के बाद, Tootela अपने उत्पादन सिस्टम से ग्राहक के सभी व्यक्तिगत डेटा को हटा देता है, सिवाय उसके जो कानूनी प्रतिधारण के लिए आवश्यक हो (उदा. बिलिंग रिकॉर्ड)। बैकअप, बैकअप प्रदाता के रोटेशन शेड्यूल पर अधिलेखित किए जाते हैं।
13. दायित्व
सेवा की शर्तों के दायित्व प्रावधान इस DPA पर समान रूप से लागू होते हैं। इस DPA में कुछ भी ऐसे दायित्व को सीमित या बाहर नहीं करता जिसे लागू कानून के तहत बाहर नहीं किया जा सकता।
अनुलग्नक A : प्रसंस्करण का विवरण
विषय-वस्तु
Tootela बिज़नेस ऑपरेटिंग सिस्टम का प्रावधान (चैट, मेल, कैलेंडर, दस्तावेज़, ड्राइव, प्रोजेक्ट, CRM, हेल्पडेस्क, HR, AI सहायक और संबंधित सुविधाएँ)।
प्रकृति और उद्देश्य
ग्राहक द्वारा अपने कार्यक्षेत्र में कॉन्फ़िगर किए गए अनुसार ग्राहक सामग्री की होस्टिंग, भंडारण, प्रेषण, प्रदर्शन, अनुक्रमण, खोज, प्रसंस्करण और सुरक्षा।
अवधि
ग्राहक की सदस्यता की अवधि तक, साथ ही निर्यात के लिए 30 दिन, साथ ही बैकअप रोटेशन अवधि।
डेटा विषयों की श्रेणियाँ
- ग्राहक के कर्मचारी और ठेकेदार
- ग्राहक के ग्राहक, संभावित ग्राहक और संपर्क
- नौकरी के आवेदक (यदि ग्राहक भर्ती ऐप का उपयोग करता है)
- कोई भी अन्य डेटा विषय जिसका व्यक्तिगत डेटा ग्राहक Tootela के माध्यम से संसाधित करना चुनता है
व्यक्तिगत डेटा की श्रेणियाँ
- पहचान डेटा (नाम, ईमेल, फ़ोन, भूमिका)
- व्यावसायिक डेटा (नियोक्ता, पदनाम, विभाग)
- संचार सामग्री (संदेश, ईमेल, दस्तावेज़, टिप्पणियाँ, फ़ाइलें)
- गतिविधि डेटा (कैलेंडर इवेंट, कार्य, सौदे, टिकट)
- प्रमाणीकरण डेटा (हैश किए गए पासवर्ड, सत्यापन कोड, सत्र टोकन)
- तकनीकी डेटा (IP, ब्राउज़र, डिवाइस, लॉग)
- डेटा की विशेष श्रेणियाँ : केवल यदि ग्राहक उन्हें अपलोड करना चुनता है; Tootela को विशेष-श्रेणी डेटा की आवश्यकता नहीं है
अनुलग्नक B : तकनीकी और संगठनात्मक उपाय
वर्तमान TOM सुरक्षा पृष्ठ पर प्रलेखित हैं और यहाँ संदर्भ द्वारा शामिल किए गए हैं। मुख्य नियंत्रण:
- पारगमन में TLS एन्क्रिप्शन; विश्राम अवस्था में एन्क्रिप्शन हमारे अवसंरचना प्रदाताओं द्वारा प्रबंधित
- Supabase Auth द्वारा प्रबंधित प्रमाणीकरण : पासवर्ड हैश किए गए, कभी स्पष्ट रूप में संग्रहीत नहीं; ईमेल-कोड दो-कारक प्रमाणीकरण उपलब्ध
- किरायेदार पृथक्करण के लिए डेटाबेस स्तर पर पंक्ति-स्तरीय सुरक्षा (row-level security)
- प्रत्येक कार्यक्षेत्र के भीतर भूमिका-आधारित पहुँच नियंत्रण
- उत्पादन तक पहुँच कुछ अधिकृत लोगों तक सीमित
- हमारे डेटाबेस प्रदाता द्वारा दैनिक बैकअप
- EU में होस्ट किया गया डेटाबेस (eu-west-3 (Paris, France))
- जानकारी मिलने के 48 घंटों के भीतर ग्राहक को उल्लंघन की सूचना
- प्रत्येक उप-प्रसंस्करणकर्ता के लिए विक्रेता समीक्षा और लिखित DPA
अनुलग्नक C : उप-प्रसंस्करणकर्ताओं की सूची
जब भी यह सूची बदलती है तब अद्यतन की जाती है; वर्तमान उप-प्रसंस्करणकर्ता हैं:
| उप-प्रसंस्करणकर्ता | उद्देश्य | क्षेत्र |
|---|---|---|
| Supabase Inc. | Database, authentication, storage | EU — eu-west-3 (Paris, France) |
| Vercel Inc. | Application hosting, CDN, edge compute | Global edge |
| Stripe Inc. | Payment processing (incl. Stripe Connect for customers’ own invoice payments) | Ireland (EU) + USA |
| Resend Inc. | Transactional email delivery | USA (with EU SCCs) |
| Google LLC | Generative AI (Gemini API) for the AI assistant : opt-in only | USA (with EU SCCs) |
| LiveKit Inc. | Video meetings and calls (real-time audio/video infrastructure) | USA (with EU SCCs) |
| B2B Router (DocProcess group) | E-invoicing network access (Peppol / French PDP flows) | EU |
| Google LLC — Google Analytics 4 | Audience measurement : consent-gated, only loads after opt-in | USA (with EU SCCs) |
| Vercel Inc. — Vercel Analytics | Privacy-friendly, cookieless page analytics | Global edge |
| Google LLC — OAuth | Optional Gmail / Google Calendar sync : only when the user connects their Google account | USA (with EU SCCs) |