मुख्य सामग्री पर जाएँ

एंटरप्राइज के लिए डेटा प्रोसेसिंग परिशिष्ट

परिचय

संस्करण: 1 दिनांक: [12 मार्च 2026] यह डेटा प्रसंस्करण परिशिष्ट, इसके प्रदर्शों सहित ("डेटा संरक्षण अधिनियम"), मास्टर सेवा समझौते और व्यक्तिगत ऑर्डरों में शामिल किया गया है (सामूहिक रूप से, "समझौता") जो आपके बीच हैं ("ग्राहक" या "नियंत्रक") और Doodle एजी का व्यावसायिक पता वर्डस्ट्रासे 21, 8004 ज्यूरिख, स्विट्ज़रलैंड (एक साथ, किसी भी सहायक और संबद्ध संस्थाओं सहित, सामूहिक रूप से "Doodle" या "प्रोसेसर") और उन अतिरिक्त शर्तों को निर्धारित करता है जो तब लागू होती हैं जब समझौते के तहत आप Doodle को प्रदान की गई किसी भी जानकारी में व्यक्तिगत डेटा (नीचे परिभाषित के अनुसार) शामिल हो।

1. परिभाषाएँ

ए. सीसीपीए का अर्थ कैलिफ़ोर्निया उपभोक्ता गोपनीयता अधिनियम (कैलिफ़ोर्निया उपभोक्ता गोपनीयता अधिनियम 2018, कैलिफ़ोर्निया सिविल कोड § [1798.100 - 1798.199.100]) और इसके कार्यान्वयन संबंधी नियम, समय-समय पर संशोधित, जिसमें कैलिफ़ोर्निया प्राइवेसी राइट्स एक्ट ऑफ़ 2020 द्वारा बिना किसी सीमा के संशोधन शामिल है।

बी. डेटा गोपनीयता ढाँचे अर्थ, जहाँ लागू हो, यूएस-यूएस डेटा गोपनीयता फ्रेमवर्क, यूएस-यूएस डेटा गोपनीयता फ्रेमवर्क का यूके विस्तार, और अमेरिकी वाणिज्य विभाग और यूरोपीय आयोग, यूके सरकार, और स्विस संघीय प्रशासन द्वारा विकसित स्विस-यूएस डेटा गोपनीयता फ्रेमवर्क, जो ऐसे डेटा गोपनीयता फ्रेमवर्क में भाग लेने वाले यूएस स्थित संगठनों को यूरोपीय संघ से व्यक्तिगत डेटा प्राप्त करने की अनुमति देता है / यूरोपीय आर्थिक क्षेत्र, यूके और जिब्राल्टर, और स्विट्ज़रलैंड में लागू डेटा संरक्षण कानूनों के अनुपालन में।

सी. डेटा संरक्षण कानून का अर्थ है सभी लागू संघीय, राज्य और विदेशी डेटा संरक्षण, गोपनीयता और डेटा सुरक्षा कानून, साथ ही ऐसे लागू नियम और औपचारिक निर्देश जिनका स्वभाव कानून का बल रखने वाला है, सभी समय-समय पर संशोधित, और जब प्रोसेसर द्वारा व्यक्तिगत डेटा के प्रसंस्करण का संदर्भ दिया जाता है, तो उस प्रसंस्करण पर सीधे लागू होने की सीमा तक, जिसमें बिना किसी सीमा के शामिल हैं, यूरोपीय संघ के डेटा संरक्षण कानून, यूके के डेटा संरक्षण कानून, स्विट्जरलैंड के डेटा संरक्षण कानून, प्राइवेसी अधिनियम 1988, व्यक्तिगत सूचना संरक्षण और इलेक्ट्रॉनिक दस्तावेज़ अधिनियम, और CCPA।

डी. डेटा विषय उस व्यक्ति या उपभोक्ता को कहते हैं जिससे व्यक्तिगत डेटा संबंधित है।

ई. डेटा विषय अनुरोध डेटा विषय द्वारा अपने व्यक्तिगत डेटा के संबंध में डेटा संरक्षण कानूनों द्वारा प्रदत्त अधिकारों का प्रयोग करने के लिए किया गया अनुरोध।

एफ. यूरोपीय संघ के डेटा संरक्षण कानून का अर्थ जीडीपीआर, साथ ही किसी भी लागू करने वाले विधान या विनियमों के साथ, साथ ही समय-समय पर संशोधित यूरोपीय संघ या सदस्य राज्य के कानूनों से है।

जीबिंदु जीडीपीआर सामान्य डेटा संरक्षण विनियमन (यूरोपीय संसद और परिषद का विनियमन (ईयू) 2016/679, 27 अप्रैल 2016 को व्यक्तिगत डेटा के प्रसंस्करण के संबंध में प्राकृतिक व्यक्तियों के संरक्षण और ऐसे डेटा के मुक्त आवागमन पर)

एच. "पार्टी" का अर्थ ग्राहक या Doodle है।

I. "पार्टियाँ" का अर्थ सामूहिक रूप से ग्राहक और Doodle है।

जे. व्यक्तिगत डेटाकिसी पहचाने गए या पहचाने जा सकने वाले प्राकृतिक व्यक्ति से संबंधित कोई भी जानकारी, जिसे ग्राहक को सेवाएँ प्रदान करने के संबंध में Doodle द्वारा ग्राहक की ओर से संसाधित किया जाता है, जब ऐसी जानकारी डेटा संरक्षण कानून(ओं) के तहत "व्यक्तिगत डेटा" या "व्यक्तिगत जानकारी" या किसी समान शब्द के रूप में संरक्षित होती है।

के. प्रक्रिया या प्रसंस्करण व्यक्तिगत डेटा पर किया जाने वाला कोई भी कार्य या कार्यों का समूह, चाहे स्वचालित माध्यमों से हो या न हो, जैसे कि संग्रह, अभिलेखन, संगठन, भंडारण, अनुकूलन या परिवर्तन, पुनः प्राप्ति, परामर्श, उपयोग, प्रसारण द्वारा प्रकटीकरण, प्रसार या अन्यथा उपलब्ध कराना, संरेखण या संयोजन, अवरोधन, विलोपन या विनाश।

एल.सुरक्षा उल्लंघन इसका अर्थ है Doodle के सूचना सुरक्षा उपायों का एक पुष्ट उल्लंघन, जिसके परिणामस्वरूप इस डीपीए के अंतर्गत आने वाले व्यक्तिगत डेटा का आकस्मिक या गैरकानूनी विनाश, हानि, परिवर्तन, अनधिकृत प्रकटीकरण या उस तक अनधिकृत पहुँच हो।

एम. सेवाएँ अर्थ है अनुबंध के तहत Doodle द्वारा ग्राहक को प्रदान की जाने वाली सेवाएँ।

एन. मानक संविदात्मक प्रावधान या "एससीसीएस" का अर्थ है तीसरे देशों में स्थापित प्रोसेसरों को व्यक्तिगत डेटा के हस्तांतरण के लिए मॉडल खंड, जिन्हें यूरोपीय आयोग द्वारा अनुमोदित किया गया है, जिसका अनुमोदित संस्करण यूरोपीय आयोग कार्यान्वयन निर्णय 2021/914 दिनांक 4 जून 2021 में और यहाँ पर दिया गया है: https://eur-lex.europa.eu/eli/dec_impl/2021/914/oj?uri=CELEX%3A32021D0914&locale=e.

ओ। स्विस डेटा संरक्षण कानून का अर्थ है स्विट्ज़रलैंड में समय-समय पर लागू होने वाले डेटा सुरक्षा, व्यक्तिगत डेटा की प्रोसेसिंग, गोपनीयता और/या इलेक्ट्रॉनिक संचार से संबंधित सभी कानून, जिसमें 25 सितंबर 2020 का स्विस संघीय डेटा सुरक्षा अधिनियम और उसके अध्यादेश शामिल हैं।

पी. यूके डेटा संरक्षण कानून यूनाइटेड किंगडम ("यूके") में समय-समय पर लागू होने वाले डेटा संरक्षण, व्यक्तिगत डेटा की प्रोसेसिंग, गोपनीयता और/या इलेक्ट्रॉनिक संचार से संबंधित सभी कानूनों का अर्थ, जिसमें यूनाइटेड किंगडम जीडीपीआर और डेटा प्रोटेक्शन एक्ट 2018 शामिल हैं।

प्रश्न यूके जीडीपीआर यूनाइटेड किंगडम सामान्य डेटा संरक्षण विनियमन का अर्थ है, जो यूरोपीय संघ (वापसी) अधिनियम 2018 की धारा 3 के द्वारा यूनाइटेड किंगडम के कानून का हिस्सा बन गया है।

आर. शर्तें प्रोसेसर और नियंत्रक उन्हें लागू डेटा संरक्षण कानून के तहत दिए गए अर्थ होंगे। इस DPA में परिभाषित नहीं किए गए किसी भी बड़े अक्षरों वाले शब्दों के अर्थ समझौते में उनसे संबंधित अर्थ होंगे और उन्हें इस परिशिष्ट में संदर्भ द्वारा अपनाया जाता है।

2. व्यक्तिगत डेटा का प्रसंस्करण और स्थानांतरण

ए. ग्राहक की जिम्मेदारियाँ ग्राहक, ग्राहक और Doodle के बीच, व्यक्तिगत डेटा का नियंत्रक है और (a) समझौते के अनुसार व्यक्तिगत डेटा की प्रसंस्करण के उद्देश्य और आवश्यक साधनों को निर्धारित करेगा; (b) व्यक्तिगत डेटा की सटीकता के लिए जिम्मेदार होगा; और (c) डेटा संरक्षण कानूनों के तहत अपनी जिम्मेदारियों का पालन करेगा, जिसमें, जब लागू हो, यह सुनिश्चित करना शामिल है कि ग्राहक के पास व्यक्तिगत डेटा एकत्र करने का वैध आधार हो, डेटा विषयों को कोई भी आवश्यक सूचना प्रदान करना, और/या व्यक्तिगत डेटा को संसाधित करने के लिए डेटा विषय की सहमति प्राप्त करना।

बी. Doodle दायित्व। Doodle व्यक्तिगत डेटा का प्रोसेसर है और करेगा (क) इस DPA की अवधि के दौरान प्रदान की गई ग्राहक की लिखित निर्देशों (जब तक कि लिखित रूप में छूट न दी गई हो) के अनुसार ग्राहक की ओर से व्यक्तिगत डेटा संसाधित करें; और (ख) डेटा संरक्षण कानूनों के तहत अपने दायित्वों का पालन करें। इस DPA के तहत किए जाने वाले व्यक्तिगत डेटा की प्रसंस्करण का विवरण अनुबंध 1 में दिया गया है। पक्ष इस बात पर सहमत हैं कि यह समझौता, जिसमें यह डीपीए शामिल है, और साथ ही सेवाओं का ग्राहक द्वारा इस समझौते के अनुपालन में उपयोग, व्यक्तिगत डेटा की प्रसंस्करण के संबंध में Doodle को ग्राहक का संपूर्ण और अंतिम लिखित निर्देश है, और इन निर्देशों के दायरे से बाहर के अतिरिक्त निर्देशों के लिए ग्राहक और Doodle के बीच एक पूर्व लिखित और पारस्परिक रूप से निष्पादित समझौते की आवश्यकता होगी। यदि Doodle को यह उचित रूप से विश्वास होता है कि कोई डेटा सुरक्षा कानून और ग्राहक के निर्देशों के बीच कोई टकराव है, तो Doodle ग्राहक को तुरंत सूचित करेगा और पक्ष इस टकराव को हल करने और ऐसे निर्देश के लक्ष्यों को प्राप्त करने के लिए सद्भावना से सहयोग करेंगे।

सी. डेटा उपयोग Doodle ग्राहक के निर्देशों के अनुसार, अनुबंध के तहत अनुमत और आवश्यक होने पर, दावों को लाने और उनका बचाव करने, कानूनी प्रक्रिया की आवश्यकताओं का पालन करने, नियामक प्राधिकरणों के साथ सहयोग करने, तथा डेटा संरक्षण कानूनों के तहत स्पष्ट रूप से प्रदान किए गए अन्य समान अनुमत उपयोगों के लिए व्यक्तिगत डेटा का उपयोग करेगा, अन्यथा नहीं।

डी. प्रसंस्करण का स्थान। पक्षकार यह स्वीकार करते हैं और सहमत हैं कि व्यक्तिगत डेटा की प्रक्रिया यूरोपीय संघ (EU), स्विट्ज़रलैंड और संभवतः डेटा विषयों के निवास स्थान के बाहर (अन्य) अधिकारक्षेत्रों में होगी, और ग्राहक डेटा संरक्षण कानूनों द्वारा आवश्यक सीमा तक ऐसे स्थानांतरण और प्रक्रिया के लिए सभी सूचना और सहमति आवश्यकताओं का पालन करेगा। बिंदु डेटा की वापसी या विनाश। Doodle ग्राहक के निर्देशों के अनुसार, ग्राहक के अनुरोध पर या ग्राहक के खाते(ओं) की समाप्ति पर व्यक्तिगत डेटा लौटाएगा या उसे सुरक्षित रूप से नष्ट कर देगा, जब तक कि लागू कानून का पालन करने के लिए व्यक्तिगत डेटा को बनाए रखना आवश्यक न हो।

3. स्विस, ईयू, और यूके डेटा संरक्षण कानून

यह अनुभाग तब लागू होगा जब व्यक्तिगत डेटा की प्रसंस्करण स्विट्ज़रलैंड के डेटा संरक्षण कानूनों, यूरोपीय संघ के डेटा संरक्षण कानूनों, या यूके के डेटा संरक्षण कानूनों के अधीन हो।

ए. व्यक्तिगत डेटा का स्थानांतरण। ग्राहक स्वीकार करता है और सहमत है कि Doodle स्विट्जरलैंड में स्थित है। जब तक कि EU डेटा सुरक्षा कानूनों, स्विस डेटा सुरक्षा कानूनों या यूके डेटा सुरक्षा कानूनों (जैसा लागू हो) के तहत निर्दिष्ट कोई अपवाद लागू न हो, EU डेटा सुरक्षा कानूनों के अधीन व्यक्तिगत डेटा का हस्तांतरण, स्विस डेटा संरक्षण कानून या यूके डेटा संरक्षण कानून (जैसा लागू हो) के तहत पर्याप्तता निर्णय के अधीन न होने वाले क्षेत्राधिकार में एक प्राप्तकर्ता को, यूरोपीय संघ डेटा संरक्षण कानून, स्विस डेटा संरक्षण कानून या यूके डेटा संरक्षण कानून (जैसा लागू हो) द्वारा निर्धारित प्रारूप में एक डेटा हस्तांतरण समझौते द्वारा नियंत्रित किया जाएगा (उदा. मानक संविदात्मक खंड या समकक्ष), उस सीमा तक कि ऐसे दस्तावेज़ का औपचारिकीकरण यूरोपीय संघ डेटा संरक्षण कानूनों, स्विस डेटा संरक्षण कानूनों या यूके डेटा संरक्षण कानूनों (जैसा लागू हो) के अधीन व्यक्तिगत डेटा के हस्तांतरण के लिए एक वैध साधन का प्रतिनिधित्व करता है, या यूरोपीय संघ डेटा संरक्षण कानूनों द्वारा निर्धारित किसी अन्य वैध हस्तांतरण तंत्र के अनुसार किया जाए, स्विस डेटा संरक्षण कानून या यूके डेटा संरक्षण कानून (जैसा लागू हो)। उस सीमा तक जहाँ अतिरिक्त संविदात्मक, तकनीकी, या संगठनात्मक उपायों की आवश्यकता यूरोपीय संघ डेटा संरक्षण कानूनों, स्विस डेटा संरक्षण कानूनों या यूके डेटा संरक्षण कानूनों (जैसा लागू हो) द्वारा व्यक्तिगत डेटा के हस्तांतरण को कानूनी रूप से करने के लिए होती है, स्विस डेटा संरक्षण कानूनों या यूके डेटा संरक्षण कानूनों (जैसा लागू हो), प्रत्येक पक्ष सद्भावना से सहयोग करेगा और ऐसे उपायों को लागू करने और उन पर सहमत होने के लिए सहमत होगा, जिसमें मानक संविदात्मक खंडों (यदि आवश्यक हो) का निष्कर्षण शामिल है, लेकिन यह इन्हीं तक सीमित नहीं है, जो ऐसे हस्तांतरण की वैधता को सक्षम करने और बनाए रखने के लिए आवश्यक हो सकते हैं।

ए-1. मानक संविदात्मक प्रावधान.

a. Doodle ("डेटा निर्यातक") और ग्राहक ("डेटा आयातक") इसके द्वारा मानक संविदात्मक खंडों में प्रवेश करते हैं, मॉड्यूल 4, Doodle से ग्राहक को होने वाले किसी भी व्यक्तिगत डेटा के हस्तांतरण के संबंध में, जो EU डेटा संरक्षण कानूनों, स्विस डेटा संरक्षण कानूनों या UK डेटा संरक्षण कानूनों (जैसा लागू हो) के अधीन हैं। पक्ष मानते हैं कि उन्हें मानक संविदात्मक खंडों तक पहुँच प्राप्त है और वे उनसे परिचित हैं, और इस प्रकार इस डीपीए में मानक संविदात्मक खंडों को पुन: प्रस्तुत करने से छूट देते हैं। यदि इस डीपीए और मानक संविदात्मक खंडों के बीच कोई टकराव होता है, तो मानक संविदात्मक खंड प्रभावी होंगे।

b. मानक संविदात्मक खंडों के संबंध में, पक्ष इस बात पर सहमत हैं कि इस DPA का अनुलग्नक 1.A. मानक संविदात्मक खंडों का अनुलग्नक I.A. है और अनुलग्नक 1.B.-I. मानक संविदात्मक खंडों का अनुलग्नक I.B. हैं। पक्ष आगे सहमत हैं कि (i) धारा 7 लागू होती है; (ii) धारा 11(a) विकल्प के बिना लागू होती है; (iii) मानक संविदात्मक खंड स्विट्ज़रलैंड के कानूनों द्वारा शासित हैं, और ज़्यूरिख़ की अदालतें सक्षम हैं (खंड 17 और 18)।

ग. मानक संविदात्मक खंडों के संबंध में, जहाँ Doodle से ग्राहक को होने वाला हस्तांतरण स्विस डेटा संरक्षण कानूनों के अधीन है, (i) आरयूरोपीय संघ के कानून के संदर्भों में स्विस संघीय डेटा संरक्षण अधिनियम का संदर्भ भी शामिल माना जाता है।एफडीपीए"); (ii) स्विट्ज़रलैंड को एक "सदस्य राज्य" माना जाएगा और "सदस्य राज्य" के संदर्भों में स्विट्ज़रलैंड को शामिल करने के रूप में व्याख्यायित किया जाएगा; (iii) स्टैंडर्ड कॉन्ट्रैक्चुअल क्लॉजेज़ में प्रयुक्त वे शब्द जिन्हें FDPA में परिभाषित किया गया है, उन्हें FDPA के अनुसार ही व्याख्यायित किया जाएगा। d. मानक संविदात्मक खंडों के संबंध में, जहाँ Doodle से ग्राहक को होने वाला स्थानांतरण यूके डेटा संरक्षण कानूनों के अधीन है, ऐसे खंडों को भाग 2 के प्रावधानों के अनुसार पढ़ा जाएगा और उन्हें संशोधित माना जाएगा (अनिवार्य खंड) यूरोपीय आयोग के मानक संविदात्मक खंडों के यूके अंतर्राष्ट्रीय डेटा हस्तांतरण परिशिष्ट ("UK IDTA") के, और पक्षकार पुष्टि करते हैं कि UK IDTA के भाग 1 (तालिकाएँ) के प्रयोजनों के लिए आवश्यक जानकारी निम्नानुसार पूरी की गई है:

1. तालिका 1 के लिए: पक्षों के फ़ील्ड्स को संलग्नक 1.ए में निर्दिष्ट निर्यातक और आयातक पक्षों के साथ पूर्व-भरा हुआ माना जाएगा;

2. तालिका 2 के लिए: उपर्युक्त अनुच्छेदों में अनुलग्नक सूचना सहित तथा केवल यूरोपीय संघ और स्विट्ज़रलैंड के लिए सूचीबद्ध अनुच्छेदों के मॉड्यूल, अनुच्छेद या वैकल्पिक प्रावधान, जिन्हें यूके आईडीटीए के प्रयोजन के लिए लागू किया गया है;

3. तालिका 3 के लिए: परिशिष्ट जानकारी निम्नलिखित प्रकार से दी गई है:

i. परिशिष्ट IA: पक्षकारों की सूची: जैसा कि इस अनुबंध के परिशिष्ट 1.A में निर्दिष्ट है; ii. परिशिष्ट IB: हस्तांतरण का विवरण: जैसा कि इस अनुबंध के परिशिष्ट 1.B में निर्दिष्ट है; iii. परिशिष्ट II: लागू नहीं;

4. तालिका 4 के लिए: उनमें से कोई भी यूके आईडीटीए के प्रावधानों के अनुसार यूके आईडीटीए को समाप्त कर सकता है।

बी. कर्तव्य Doodle करेगा: (i) ग्राहक को, एक उचित सीमा तक, जीडीपीआर के अनुच्छेद 32 से 36, यूके डेटा संरक्षण कानूनों के तहत उनके समकक्ष या स्विस डेटा संरक्षण कानूनों के तहत उनके समकक्ष (जैसा भी लागू हो) के अनुसार उसकी दायित्वों का अनुपालन करने में सहायता करना; (ii) जीडीपीआर के अनुच्छेद 30(2) के अनुसार, या लागू होने पर यूके डेटा संरक्षण कानूनों या स्विस डेटा संरक्षण कानूनों के तहत उनके समकक्ष के अनुसार, ग्राहक की ओर से की गई सभी श्रेणियों की प्रसंस्करण गतिविधियों का एक रिकॉर्ड बनाए रखें; और (iii) सेवाओं के निष्पादन के संबंध में, अनुरोध पर, लागू होने पर, एक ईयू, यूके या स्विस पर्यवेक्षी प्राधिकरण के साथ सहयोग करें।

4. सीसीपीए

ए. सीसीपीए। यह अनुभाग Doodle पर लागू होता है, और Doodle CCPA के अधीन व्यक्तिगत डेटा की प्रोसेसिंग के संबंध में (इस अनुभाग में अन्यथा प्रावधान न होने पर) ग्राहक का सेवा प्रदाता के रूप में कार्य करता है। ग्राहक व्यक्तिगत डेटा Doodle को प्रकट करता है, और Doodle ऐसे व्यक्तिगत डेटा को केवल इस अनुबंध, जिसमें यह डीपीए भी शामिल है, में निर्दिष्ट प्रयोजनों के लिए ही संसाधित करेगा। जहाँ तक इस खंड की शर्तों और अनुबंध की शर्तों के बीच कोई टकराव है, वहाँ इस खंड में निर्धारित शर्तें प्रभावी होंगी। इस अनुभाग में उपयोग किए गए सभी बड़े अक्षरों वाले शब्द जिनकी परिभाषा समझौते में नहीं दी गई है, उनका अर्थ CCPA में दिए गए अर्थ के अनुसार होगा, जब तक कि अन्यथा न कहा गया हो।

बी. Doodle निम्नलिखित नहीं करेगा: a. व्यक्तिगत डेटा बेचें या साझा करें; b. व्यक्तिगत डेटा को बनाए रखें, उपयोग करें, या प्रकट करें (i) अनुबंध में निर्दिष्ट व्यावसायिक प्रयोजनों के अलावा, या सेवाओं से उचित रूप से संबंधित होने के अलावा, किसी भी उद्देश्य के लिए, जिसमें वाणिज्यिक उद्देश्य भी शामिल है, या CCPA द्वारा अन्यथा अनुमत होने के अलावा, या (ii) पक्षों के बीच प्रत्यक्ष व्यावसायिक संबंध के बाहर, जब तक कि CCPA द्वारा स्पष्ट रूप से अनुमति न दी गई हो; c. व्यक्तिगत डेटा को उस व्यक्तिगत डेटा के साथ संयोजित करना जो Doodle को किसी अन्य व्यक्ति या व्यक्तियों से, या उनके behalf पर प्राप्त होता है, या उपभोक्ता के साथ अपनी स्वयं की बातचीत से एकत्र किया जाता है, बशर्ते कि Doodle CCPA द्वारा अनुमत किसी भी व्यावसायिक उद्देश्य को पूरा करने के लिए व्यक्तिगत डेटा को संयोजित कर सकता है। ग. Doodle CCPA के तहत एक सेवा प्रदाता के रूप में उस पर लागू होने वाले दायित्वों का पालन करेगा, और CCPA द्वारा व्यवसाय से अपेक्षित गोपनीयता सुरक्षा के समान स्तर के साथ व्यक्तिगत डेटा प्रदान करेगा। डी. ग्राहक के पास यह सुनिश्चित करने में मदद करने के लिए उचित और उपयुक्त कदम उठाने का अधिकार होगा कि Doodle CCPA के तहत ग्राहक के दायित्वों के अनुरूप व्यक्तिगत डेटा का उपयोग करता है। ऐसे कदमों की प्रक्रिया नीचे अनुभाग 8 में दी गई है। ई. यदि Doodle यह निर्धारित करता है कि वह CCPA के तहत एक सेवा प्रदाता के रूप में अपने दायित्वों को पूरा नहीं कर सकता है, तो वह ग्राहक को सूचित करेगा। यदि Doodle ग्राहक को इस प्रकार सूचित करता है, तो ग्राहक के पास व्यक्तिगत डेटा के अनधिकृत उपयोग को रोकने और उसका समाधान करने के लिए उचित और उपयुक्त कदम उठाने का अधिकार होगा। F. Doodle, ग्राहक की ओर से व्यावसायिक उद्देश्य के लिए व्यक्तिगत डेटा को संसाधित करने में सहायता के लिए, एक उप-प्रोसेसर को नियुक्त कर सकता है, बशर्ते कि उप-प्रोसेसर पर बाध्यकारी एक लिखित (टेक्स्ट रूप पर्याप्त है) अनुबंध हो जो CCPA का अनुपालन करता हो। G. जिस सीमा तक ग्राहक Doodle को व्यक्तिगत डेटा का खुलासा करता है, साझा करता है, या अन्यथा उपलब्ध कराता है, ग्राहक ऐसा अनुबंध 1 में वर्णित सीमित और निर्दिष्ट व्यावसायिक उद्देश्य(ओं) के लिए करता है। H. जिस सीमा तक ग्राहक डी-आइडेंटिफाइड डेटा Doodle को प्रकट करता है या अन्यथा उपलब्ध कराता है, या Doodle व्यक्तिगत डेटा को डी-आइडेंटिफाई करता है, Doodle सहमत है कि (i)यह सुनिश्चित करने के लिए उचित उपाय करें कि डी-आइडेंटिफाइड डेटा को किसी व्यक्ति या परिवार से जोड़ा न जा सके; (ii) सार्वजनिक रूप से प्रतिबद्ध होना कि व्यक्तिगत डेटा को अचिन्हित रूप में बनाए रखेंगे और उसका उपयोग करेंगे तथा व्यक्तिगत डेटा को पुनः पहचानने का प्रयास नहीं करेंगे, और (iii) किसी भी आगे के प्राप्तकर्ता को संविदात्मक रूप से इस पैराग्राफ H के सभी प्रावधानों का पालन करने के लिए बाध्य करना। I. Doodle, प्रोसेसिंग की प्रकृति और Doodle के पास उपलब्ध जानकारी को ध्यान में रखते हुए, ग्राहक की जोखिम मूल्यांकन और साइबर सुरक्षा ऑडिट करने तथा स्वचालित निर्णय-निर्माण प्रौद्योगिकियों के संबंध में ग्राहक की आवश्यकताओं का अनुपालन सुनिश्चित करने में ग्राहक को उचित सहायता प्रदान करेगा। J. पक्ष इस बात पर सहमत हैं कि इस अनुबंध के हिस्से के रूप में व्यक्तिगत डेटा की कोई बिक्री या हस्तांतरण अभिप्रेत नहीं है, और पक्ष इस बात पर सहमत हैं कि इस अनुबंध के तहत एक पक्ष द्वारा दूसरे पक्ष को व्यक्तिगत डेटा का कोई भी प्रावधान नीचे अनुभाग 9 या अनुलग्नक 1 में वर्णित व्यावसायिक उद्देश्य को पूरा करने के लिए आवश्यक है, और यह इसका हिस्सा नहीं है, और स्पष्ट रूप से इससे बाहर रखा गया है, पक्षों के बीच पारस्परिक मूल्य के आदान-प्रदान, या किसी अन्य मूल्यवान वस्तु के आदान-प्रदान।

5. उप-प्रोसेसर

ए. उप-प्रोसेसर सूची ग्राहक Doodle द्वारा सेवाएँ प्रदान करने में सहायता के लिए ग्राहक की ओर से व्यक्तिगत डेटा संसाधित करने वाले उप-प्रोसेसरों के उपयोग के लिए सहमति देता है। Doodle के वर्तमान उप-प्रोसेसरों की सूची उपलब्ध है। यहाँDoodle समय-समय पर अपने सब-प्रोसेसरों की सूची को अपडेट कर सकता है, और ऐसी सूची में किसी भी अपडेट को ऑनलाइन उपलब्ध कराएगा तथा ग्राहक को सूचित करेगा। ग्राहक सूचना प्राप्त होने के दो (2) सप्ताह के भीतर उचित कारण बताकर लिखित रूप में आपत्ति कर सकता है। यदि ग्राहक आपत्ति करता है, तो पक्ष समाधान खोजने के लिए सद्भावनापूर्वक बातचीत करेंगे। यदि आपत्ति की सूचना के दो (2) महीनों के भीतर पक्ष समाधान पर सहमत नहीं हो पाते हैं, तो कोई भी पक्ष बातचीत अवधि की समाप्ति के दो (2) सप्ताह के भीतर लिखित सूचना देकर प्रभावित व्यक्तिगत आदेश को समाप्त कर सकता है। B. उप-प्रोसेसर समझौते Doodle किसी भी ऐसे उप-प्रोसेसर के साथ एक लिखित (टेक्स्ट रूप पर्याप्त है) समझौता करेगा, जिसमें डेटा संरक्षण संबंधी दायित्व कम से कम इस डीपीए में उसके दायित्वों जितने ही प्रतिबंधात्मक हों।

6. डेटा संरक्षण

ए. डेटा सुरक्षा Doodle व्यक्तिगत डेटा की प्रकृति के अनुरूप व्यावसायिक रूप से उचित तकनीकी और संगठनात्मक उपाय करेगा ताकि व्यक्तिगत डेटा की सुरक्षा, गोपनीयता और अखंडता बनी रहे तथा अनधिकृत या अवैध पहुँच, विनाश, उपयोग, संशोधन या प्रकटीकरण से संरक्षित रहे। Doodle अनुबंध 2 में निर्दिष्ट कम से कम तकनीकी और संगठनात्मक उपायों को लागू करेगा और बनाए रखेगा। B. अधिकृत कर्मी Doodle यह सुनिश्चित करेगा कि Doodle के कर्मचारी, ठेकेदार, एजेंट और लेखा परीक्षक जिन्हें Doodle को समझौते के तहत अपने दायित्वों को पूरा करने में सक्षम बनाने के प्रयोजनों के लिए व्यक्तिगत डेटा जानने या अन्यथा एक्सेस करने की आवश्यकता है, वे व्यक्तिगत डेटा के संबंध में गोपनीयता के दायित्व के अधीन हैं। सी. सुरक्षा उल्लंघन सुरक्षा उल्लंघन की जानकारी मिलते ही, Doodle तुरंत: (i) ग्राहक को सुरक्षा उल्लंघन की सूचना दें; (ii) सुरक्षा उल्लंघन की जाँच करें; (iii) लागू कानून द्वारा अपेक्षित अनुसार ग्राहक को सुरक्षा उल्लंघन के बारे में आवश्यक विवरण प्रदान करें; और (iv) सुरक्षा उल्लंघन की पुनरावृत्ति को रोकने के लिए उचित कदम उठाएँ। Doodle, डेटा संरक्षण कानूनों का अनुपालन करने के लिए आवश्यक सीमा तक, सुरक्षा उल्लंघन के ग्राहक पर पड़े प्रभावों से संबंधित प्रासंगिक अभिलेख और अन्य सामग्री उपलब्ध कराएगा, बशर्ते कि यह किसी भी लागू कानून या अनुबंध के तहत Doodle पर बाध्यकारी गोपनीयता दायित्वों के अधीन हो।

7. सहायता

ए. प्रोसेसर सहायता। ग्राहक के लिखित अनुरोध पर, Doodle ग्राहक को डेटा संरक्षण कानूनों के तहत अपनी जिम्मेदारियों को पूरा करने में सहायता करने के लिए आवश्यक सहायता प्रदान करेगा, जिसमें Doodle के तकनीकी और संगठनात्मक सुरक्षा उपायों के बारे में ग्राहक को जानकारी प्रदान करना और डेटा संरक्षण मूल्यांकन (जिसकी प्रक्रिया नीचे धारा 8 में दी गई है) पूरा करने के लिए आवश्यकतानुसार सहायता करना शामिल है। बी. डेटा विषय अनुरोध यदि कोई आमंत्रित व्यक्ति, ग्राहक का कर्मचारी, या कोई अन्य लागू डेटा विषय Doodle को डेटा विषय अनुरोध करता है, तो Doodle उस डेटा विषय को सूचित करेगा कि वह अपना अनुरोध सीधे उस Doodle ग्राहक को प्रस्तुत करे जो उस व्यक्तिगत डेटा का लागू नियंत्रक है, और यदि डेटा विषय Doodle को ग्राहक को लागू नियंत्रक के रूप में पहचानता है, तो Doodle ग्राहक को ऐसे अनुरोध की सूचना देगा। ग्राहक डेटा विषय अनुरोधों के लिए उत्तरदायी है। Doodle, डेटा विषयों द्वारा अपने बारे में रखे गए व्यक्तिगत डेटा तक पहुँच की किसी भी अनुरोध या किसी अन्य अनुरोध, आरोप या सक्षम प्राधिकारी या डेटा विषय द्वारा की गई शिकायत के संबंध में नियंत्रक को पूरा सहयोग और सहायता प्रदान करेगा, जिसमें ऐसे किसी भी नोटिस या अनुरोध की प्राप्ति पर बिना किसी अनावश्यक देरी के नियंत्रक को लिखित रूप में सूचित करना भी शामिल है। डेटा विषय अनुरोधों के लिए संपर्क जानकारी हमारे पर मिल सकती है वेबसाइट. सी. लागतें यदि Doodle सद्भावनापूर्वक यह निर्धारित करता है कि इस अनुभाग के तहत सहायता के लिए किया गया अनुरोध अनुचित, अत्यधिक बोझिल और प्रत्येक संबंधित मामले में सहायता के लिए उद्योग की अपेक्षाओं से परे है, तो पक्षकार सद्भावनापूर्वक उन लागतों पर सहमत होंगे जिन्हें ग्राहक ऐसी सहायता के लिए Doodle को देगा।

8. ऑडिट

ग्राहक के लिखित अनुरोध के तीस (30) दिनों के भीतर, और वार्षिक रूप से एक बार से अधिक नहीं, Doodle ग्राहक को (या पारस्परिक रूप से सहमत किसी तीसरे पक्ष के ऑडिटर को) इस DPA में निर्धारित दायित्वों के अनुपालन को प्रदर्शित करने के लिए आवश्यक जानकारी अपनी नवीनतम तृतीय-पक्ष ऑडिट या प्रमाणन रिपोर्ट(ओं) (जैसे SOC 2 या Cloud Verify) के रूप में उपलब्ध कराएगा। रिपोर्ट(ओं) प्राप्त करने के बाद, यदि ग्राहक अपने उचित निर्णय में यह निर्धारित करता है कि यह पुष्टि करने के लिए कि Doodle इस डीपीए में अपनी देनदारियों को पूरा कर रहा है या ग्राहक द्वारा डेटा सुरक्षा मूल्यांकन पूरा करने के लिए, अतिरिक्त जानकारी की आवश्यकता है, तो ग्राहक लिखित रूप में ऐसी अतिरिक्त जानकारी का अनुरोध कर सकता है। तब पक्ष सद्भावना से काम करके उस अतिरिक्त जानकारी पर सहमत होंगे जो Doodle प्रदान करेगा, और Doodle सहमत जानकारी प्रदान करेगा। जहाँ लागू डेटा संरक्षण कानून ऑन-साइट निरीक्षण के अधिकार की मांग करता है, Doodle ग्राहक को ऐसे निरीक्षण करने की अनुमति देगा। इस खंड के तहत Doodle द्वारा प्रदान की गई सभी जानकारी को Doodle की गोपनीय जानकारी माना जाता है और यह समझौते में निर्धारित गोपनीयता दायित्वों के अधीन है।

9. नियंत्रक के रूप में Doodle की भूमिका

पक्षकार यह स्वीकार करते हैं और सहमत हैं कि जब EU, UK या स्विस डेटा संरक्षण कानून ऐसे व्यक्तिगत डेटा पर लागू होते हैं, तो Doodle एक नियंत्रक के रूप में कुछ व्यक्तिगत डेटा को संसाधित करता है, जैसा कि हमारे गोपनीयता सूचना में वर्णित है, और इसे निम्नलिखित उद्देश्यों के लिए संसाधित करता है: (i) ग्राहक के साथ संबंध प्रबंधित करना, जिसमें ग्राहक खाते बनाना, बिलिंग संभालना, और बिक्री एवं विपणन गतिविधियाँ करना शामिल है; (ii) Doodle के आंतरिक व्यावसायिक संचालन से संबंधित उद्देश्यों के लिए, जैसे लेखांकन, ऑडिट, कर तैयारी और दाखिल करना और अनुपालन उद्देश्यों के लिए; (iii) सेवाओं की निगरानी, जांच, रोकथाम और धोखाधड़ी, सुरक्षा घटनाओं तथा अन्य दुरुपयोग का पता लगाने के लिए; (iv) पहचान सत्यापन के प्रयोजनों के लिए; (v) जिन व्यक्तिगत डेटा की प्रसंस्करण और प्रतिधारण पर Doodle लागू कानूनी या नियामक दायित्वों का अनुपालन करने के लिए; (vi) अपने उत्पादों और सेवाओं के उपयोग को विकसित करने, सुधारने और समझने के लिए, और (vii) डेटा संरक्षण कानूनों के तहत अन्यथा अनुमत होने पर और Doodle की गोपनीयता सूचना में निर्दिष्ट अनुसार।

10. विविध

ए. संघर्ष। इस DPA और डेटा संरक्षण कानूनों के बीच किसी भी संघर्ष या असंगति की स्थिति में, डेटा संरक्षण कानूनों को प्राथमिकता दी जाएगी। इस DPA की शर्तों और समझौते की शर्तों के बीच किसी भी संघर्ष या असंगति की स्थिति में, इस DPA की शर्तें केवल उस सीमा तक लागू होंगी जहाँ विषय-वस्तु व्यक्तिगत डेटा की प्रसंस्करण से संबंधित हो। B. संशोधन यह DPA केवल पक्षों द्वारा हस्ताक्षरित लिखित दस्तावेज़ द्वारा ही संशोधित किया जाएगा। जहाँ तक किसी भी डेटा संरक्षण प्राधिकरण द्वारा यह निर्धारित किया जाता है कि अनुबंध या यह डीपीए डेटा संरक्षण कानूनों या डेटा संरक्षण कानूनों में हुए परिवर्तनों का अनुपालन करने के लिए अपर्याप्त है, ग्राहक और Doodle सभी डेटा संरक्षण कानूनों का अनुपालन सुनिश्चित करने के प्रयास में अनुबंध या इस डीपीए में संशोधन करने या अन्य पारस्परिक रूप से सहमत डेटा प्रसंस्करण समझौते करने के लिए सद्भावनापूर्वक सहयोग करने पर सहमत हैं। सी. देयता प्रत्येक पक्ष की इस DPA से उत्पन्न या संबंधित देयता, चाहे वह अनुबंध, अपकृत्य या किसी अन्य देयता सिद्धांत के अंतर्गत हो, समझौते में निहित देयता सीमाओं के अधीन है। संदेह से बचने के लिए, यहां "DPA" का प्रत्येक संदर्भ इस DPA को उसके परिशिष्टों और अनुलग्नकों सहित संदर्भित करता है। D. शासकीय कानून और मध्यस्थता। संदेह से बचने के लिए, मास्टर सेवा समझौते की धारा 16.1 ("शासी कानून और मध्यस्थता") इस डीपीए पर लागू होती है। ई. समग्र समझौता। यह DPA समझौते के तहत पक्षकारों के अधिकारों और दायित्वों को प्रभावित किए बिना है, जो पूर्ण रूप से लागू और प्रभावी रहेंगे। यह डीपीए, समझौते के साथ मिलकर, विषय-वस्तु के संबंध में पक्षकारों का अंतिम, पूर्ण और अनन्य समझौता है तथा यह उक्त विषय-वस्तु के संबंध में पक्षकारों के बीच हुई सभी पूर्व चर्चाओं और समझौतों को प्रतिस्थापित और समाहित करता है।

परिशिष्ट 1: प्रसंस्करण का दायरा

ए. पक्षों की सूची क. नियंत्रक। i. नियंत्रक ग्राहक है। ii. पता: समझौते में निर्दिष्ट ग्राहक का पता। iii. संपर्क व्यक्ति का नाम, पद, और संपर्क विवरण: मार्को मिडज़ोर, आईटी प्रमुख, [email protected] iv. प्रासंगिक गतिविधियाँ: अनुबंध में वर्णित सेवाएँ प्रदान करने के लिए आवश्यक गतिविधियाँ। v. हस्ताक्षर और दिनांक: मास्टर सेवा अनुबंध में प्रवेश करके ग्राहक को इस अनुलग्नक I पर हस्ताक्षरित माना जाता है। बी. प्रोसेसर। i. प्रोसेसर Doodle AG है। ii. पता: Werdstrasse 21, 8004 ज्यूरिख, स्विट्ज़रलैंड iii. संपर्क व्यक्तियों का नाम, पद और संपर्क विवरण: Doodle के आईटी प्रमुख: मार्को मिडज़ोर ईमेल: [email protected]. Doodle एजी की डीपीओ: एलेना फ्रेहम, टीयूवी सूचना प्रौद्योगिकी जीएमबीएच, एएम टीयूवी 1, 45307 एसेन, जर्मनी, ईमेल: [email protected] iv. प्रासंगिक गतिविधियाँ: अनुबंध में वर्णित सेवाएँ प्रदान करने के लिए आवश्यक गतिविधियाँ। v. हस्ताक्षर और दिनांक: मास्टर सेवा अनुबंध में प्रवेश करके Doodle को यह माना जाता है कि उसने इस अनुलग्नक I पर हस्ताक्षर कर दिए हैं। B. जिन डेटा विषयों के व्यक्तिगत डेटा को संसाधित किया जाता है, उनकी श्रेणियाँ। ग्राहक Doodle को व्यक्तिगत डेटा प्रस्तुत कर सकता है, जिसकी सीमा ग्राहक द्वारा अपने पूर्ण विवेकानुसार निर्धारित और नियंत्रित की जाती है, और जिसमें निम्नलिखित श्रेणियों के डेटा विषयों से संबंधित व्यक्तिगत डेटा शामिल हो सकता है, लेकिन यह इन्हीं तक सीमित नहीं है: (i) ग्राहक (और ग्राहक के संबद्धों) के अंतिम उपयोगकर्ता, जैसा कि अनुबंध में अनुमत है, जिसमें कर्मचारी, ठेकेदार, प्रतिनिधि और एजेंट शामिल हैं, और (ii) वे व्यक्ति जिनके साथ ग्राहक (और ग्राहक की संबद्ध कंपनियाँ) Doodle की सेवाओं का उपयोग करके अपॉइंटमेंट निर्धारित कर रहा है और मिल रहा है, जिसमें इसके प्रतिनिधि, व्यावसायिक भागीदार, सहयोगी, नौकरी के उम्मीदवार, ग्राहक और संभावित ग्राहक शामिल हो सकते हैं। C. प्रोसेस किए गए व्यक्तिगत डेटा के प्रकार। ग्राहक Doodle को व्यक्तिगत डेटा जमा कर सकता है, जिसकी सीमा ग्राहक द्वारा अपने विवेकाधिकार पर निर्धारित और नियंत्रित की जाती है, और जिसमें व्यक्तिगत डेटा की निम्नलिखित श्रेणियाँ शामिल हो सकती हैं, लेकिन इन्हीं तक सीमित नहीं हैं: पहला और अंतिम नाम; पदनाम; पद; नियोक्ता; संपर्क जानकारी (कंपनी, ईमेल, फोन, भौतिक व्यावसायिक पता); संबंधित कैलेंडर इवेंट विवरण में निहित व्यक्तिगत डेटा; अनुमानित स्थान और/या समय क्षेत्र; और सेवाओं के संदर्भ में ग्राहक द्वारा उपयोग किए जाने वाले इलेक्ट्रॉनिक रूप में अन्य डेटा। डी. संवेदनशील डेटा स्थानांतरित (यदि लागू हो)। सेवाओं के कुछ उपयोग मामलों में संवेदनशील डेटा स्थानांतरित किया जा सकता है, जैसे कि जातीय या नस्लीय उत्पत्ति, ट्रेड यूनियन की सदस्यता या स्वास्थ्य से संबंधित डेटा। ई. स्थानांतरण की आवृत्ति। निरंतर। एफ। प्रसंस्करण का विषय-वस्तु/स्वभाव। इन प्रक्रियाओं में ग्राहक के निर्देशों के अनुसार सेवाएं प्रदान करने के लिए आवश्यक, ग्राहक के व्यक्तिगत डेटा का संग्रह, भंडारण, पुनः प्राप्ति, परामर्श, उपयोग, मिटाना, या विनाश, प्रसारण द्वारा प्रकटीकरण, प्रसार, या अन्यथा उपलब्ध कराना शामिल हो सकता है, जिसमें लागू कानूनों द्वारा अनुमत संबंधित आंतरिक उद्देश्य भी शामिल हैं। (जैसे गुणवत्ता नियंत्रण, समस्या निवारण, सूचना सुरक्षा, स्पैम, धोखाधड़ी और दुरुपयोग की रोकथाम और पता लगाना और उत्पाद विकास और सुधार)। जी. डेटा हस्तांतरण और आगे की प्रक्रिया के उद्देश्य। Doodle द्वारा व्यक्तिगत डेटा की प्रक्रिया का उद्देश्य ग्राहक के साथ अनुबंध के तहत सेवाओं का निष्पादन करना है। एच. जिस अवधि के लिए व्यक्तिगत डेटा को संग्रहीत किया जाएगा, या यदि यह संभव न हो, तो उस अवधि को निर्धारित करने के लिए प्रयुक्त मानदंड। व्यक्तिगत डेटा तब तक संग्रहीत रखा जाता है जब तक कि डेटा एकत्र करने के उद्देश्यों को पूरा करने, हमारी संविदात्मक और कानूनी दायित्वों को निभाने, तथा दावे दायर करने और उनका बचाव करने के लिए किसी भी लागू समय-सीमा अवधि के लिए यह उचित रूप से आवश्यक हो। I. (उप-)प्रोसेसरों को हस्तांतरण के लिए, प्रसंस्करण के विषय-वस्तु, प्रकृति और अवधि को भी निर्दिष्ट करें। उप-प्रोसेसरों द्वारा की जाने वाली प्रक्रिया का विषय-वस्तु और प्रकृति उप-प्रोसेसर सूची में निर्दिष्ट अनुसार है। यहाँउप-प्रोसेसरों द्वारा प्रसंस्करण की अवधि तब तक रहेगी जब तक Doodle ग्राहक को अनुबंध के तहत सेवाएँ प्रदान करता रहेगा।

जे. व्यावसायिक प्रयोजन (1) सेवाओं की सुरक्षा और अखंडता सुनिश्चित करने में सहायता करना (इन उद्देश्यों के लिए प्रासंगिक व्यक्तिगत डेटा का उपयोग उचित रूप से आवश्यक और आनुपातिक होने तक)। (2) सेवाओं की मौजूदा इच्छित कार्यक्षमता को प्रभावित करने वाली त्रुटियों की पहचान और सुधार के लिए डिबगिंग। (3) ग्राहक की ओर से सेवाओं का संचालन, जिसमें अधिकृत उपयोगकर्ताओं को सहायता सेवा प्रदान करना, ग्राहक के अधिकृत उपयोगकर्ताओं की जानकारी सत्यापित करना, और डेटा भंडारण प्रदान करना शामिल है। (4) सेवाओं के तकनीकी विकास और प्रदर्शन के लिए आंतरिक अनुसंधान करना।

परिशिष्ट 2: तकनीकी और संगठनात्मक उपाय

Doodle इस अनुलग्नक में निर्दिष्ट कम से कम तकनीकी और संगठनात्मक उपायों को लागू करता है और बनाए रखता है। Doodle के उप-प्रोसेसर भी तकनीकी और संगठनात्मक उपायों को लागू करते हैं और बनाए रखते हैं, जो Doodle के उपायों के समान स्तर की सुरक्षा प्रदान करते हैं, भले ही वे पूरी तरह समान न हों।

A. गोपनीयता (जीडीपीआर के अनुच्छेद 32(1)(a–b) या लागू डेटा संरक्षण कानूनों के तहत उनके समकक्ष)

a. भौतिक पहुँच नियंत्रणडेटा संसाधन उपकरणों तक अनधिकृत व्यक्तियों की पहुँच को रोकने के उपाय, जिनसे डेटा संसाधित या उपयोग किया जाता है:

  • Doodle अपने कार्यालयों में वीडियो प्रबंधन और भौतिक पहुँच नियंत्रण प्रणालियाँ तैनात करता है, ताकि अनधिकृत व्यक्ति (यानी उचित पहुँच विशेषाधिकारों के बिना) डेटा प्रसंस्करण उपकरणों तक पहुँच न सकें।

ख. इलेक्ट्रॉनिक प्रवेश नियंत्रण। अनधिकृत व्यक्तियों द्वारा डेटा प्रसंस्करण प्रणालियों के उपयोग को रोकने के उपाय:

  • पहुँच को न्यूनतम विशेषाधिकार और जानने की आवश्यकता के सिद्धांत के आधार पर प्रतिबंधित किया गया है।

  • Doodle पहुँच को प्रतिबंधित करने के लिए एक पहचान और पहुँच प्रबंधन प्लेटफ़ॉर्म, उपयोगकर्ता नाम/पासवर्ड, SSO, और MFA का उपयोग करता है।

  • Doodle के पास एक लिखित पासवर्ड नीति है, जिसे पहचान प्रबंधन सेवा के एप्लिकेशन पासवर्ड नीति के साथ मिलाया और लागू किया जाता है।

  • सभी Doodle लैपटॉप फ़ाइल स्टोरेज एप्लिकेशन का उपयोग करके एन्क्रिप्ट किए गए हैं।

  • ग्राहक डेटा को क्लाउड में Cloud Environment Application के नेटिव AES-256 ब्लॉक साइफर एन्क्रिप्शन का उपयोग करके एन्क्रिप्ट किया जाता है और कुंजियों का प्रबंधन Cloud Environment Application Key Management Service (KMS) के माध्यम से किया जाता है।

  • Doodle ट्रांज़िट में ग्राहक डेटा को एन्क्रिप्ट करने के लिए TLS 1.2 या उच्चतर का उपयोग करता है।

ग. आंतरिक पहुँच नियंत्रण। उन उपायों के उपाय जो यह सुनिश्चित करते हैं कि डेटा प्रसंस्करण प्रणाली का उपयोग करने के लिए अधिकृत व्यक्ति केवल उस डेटा तक ही पहुँच सकें जो उनकी पहुँच प्राधिकरण के अंतर्गत आता है, और यह कि प्रसंस्करण, उपयोग और भंडारण के बाद बिना प्राधिकरण के उस डेटा को पढ़ा, कॉपी, संशोधित या हटाया नहीं जा सके:

  • ग्राहक डेटा को क्लाउड में Cloud Environment Application के नेटिव AES-256 ब्लॉक साइफर एन्क्रिप्शन का उपयोग करके एन्क्रिप्ट किया जाता है और कुंजियों का प्रबंधन Cloud Environment Application Key Management Service (KMS) के माध्यम से किया जाता है।

  • Doodle ट्रांज़िट में ग्राहक डेटा को एन्क्रिप्ट करने के लिए TLS 1.2 या उच्चतर का उपयोग करता है।

  • कर्तव्यों के पृथक्करण को स्पष्ट रूप से एक्सेस कंट्रोल नीति में संबोधित किया गया है, जिसमें कंपनी की एक्सेस पृथक्करण पद्धति का उच्च-स्तरीय विवरण शामिल है।

  • पहचान प्रबंधन सेवा अनुप्रयोग में समूह अनुमतियों के माध्यम से तार्किक पहुँच अधिकार पृथक किए जाते हैं।

  • Doodle कर्तव्यों के पृथक्करण को लागू करने के लिए पहुँच अधिकारों की आवधिक समीक्षा करता है।

  • Doodle आंतरिक एंडपॉइंट्स की निगरानी के लिए एंडपॉइंट सुरक्षा प्लेटफ़ॉर्म का उपयोग करता है।

डी. पृथक्करण नियंत्रण। विभिन्न उद्देश्यों के लिए एकत्र किए गए डेटा को अलग-अलग संसाधित किए जाने से रोकने के उपाय:

  • ग्राहक प्रणालियों और कॉन्फ़िगरेशन डेटा तक पहुंच केवल अनुमोदित Doodle कर्मियों तक ही सीमित है।

  • उत्पादन पहुँच अधिकृत कर्मियों तक ही सीमित है, और सभी कोड तैनाती तथा आपातकालीन सुधार अनिवार्य सहकर्मी समीक्षाओं, स्वचालित CI/CD अनुमोदन कार्यप्रवाहों, और टिकट-आधारित परिवर्तन प्रबंधन प्रक्रियाओं द्वारा नियंत्रित होते हैं।

  • Doodle एक अलग गेस्ट नेटवर्क बनाए रखता है और हर छह महीने में आंतरिक वायरलेस नेटवर्क के छिपे हुए पासवर्ड को घुमाने और पुश करने के लिए एक MDM समाधान का उपयोग करता है, जिससे कड़े पहुँच विभाजन को सुनिश्चित किया जाता है।

ई. छद्म-पहचान और एन्क्रिप्शनव्यक्तिगत डेटा का इस तरह से प्रसंस्करण करना कि अतिरिक्त जानकारी के उपयोग के बिना डेटा को किसी विशिष्ट डेटा विषय से अब जोड़ा न जा सके, बशर्ते कि ऐसी अतिरिक्त जानकारी अलग से रखी जाए और उपयुक्त तकनीकी एवं संगठनात्मक उपाय किए जाएँ:

  • सभी Doodle लैपटॉप फ़ाइल स्टोरेज एप्लिकेशन का उपयोग करके एन्क्रिप्ट किए गए हैं।

  • Doodle ट्रांज़िट में ग्राहक डेटा को एन्क्रिप्ट करने के लिए TLS 1.2 या उच्चतर का उपयोग करता है।

  • ग्राहक डेटा को क्लाउड में Cloud Environment Application के नेटिव AES-256 ब्लॉक साइफर एन्क्रिप्शन का उपयोग करके एन्क्रिप्ट किया जाता है और कुंजियों का प्रबंधन Cloud Environment Application Key Management Service (KMS) के माध्यम से किया जाता है।

  • एन्क्रिप्शन कुंजियों तक की पहुँच न्यूनतम विशेषाधिकार के सिद्धांत द्वारा कड़ाई से नियंत्रित की जाती है, और यह Doodle के भीतर सीमित संख्या में अधिकृत कर्मियों तक ही सीमित है।

ख. सत्यनिष्ठा

(जीडीपीआर के अनुच्छेद 32(1)(ख) या लागू डेटा संरक्षण कानूनों के तहत उनके समकक्ष)

a. नियंत्रण हस्तांतरण. इलेक्ट्रॉनिक प्रसारण के दौरान या डेटा वाहकों पर उनके परिवहन या भंडारण के दौरान अनधिकृत व्यक्तियों द्वारा उस डेटा को पढ़ने, कॉपी करने, बदलने या हटाने से रोकने के उपाय:

  • सभी Doodle लैपटॉप फ़ाइल स्टोरेज एप्लिकेशन का उपयोग करके एन्क्रिप्ट किए गए हैं।

  • ग्राहक डेटा को क्लाउड में Cloud Environment Application के नेटिव AES-256 ब्लॉक साइफर एन्क्रिप्शन का उपयोग करके एन्क्रिप्ट किया जाता है और कुंजियों का प्रबंधन Cloud Environment Application Key Management Service (KMS) के माध्यम से किया जाता है।

  • Doodle ट्रांज़िट में ग्राहक डेटा को एन्क्रिप्ट करने के लिए TLS 1.2 या उच्चतर का उपयोग करता है।

ख. इनपुट और प्रकटीकरण नियंत्रण। डेटा प्रोसेसिंग सिस्टम में डेटा कब और किसके द्वारा दर्ज, संशोधित, प्रकट (यदि लागू हो, तो किसे) और हटाया गया है, इसका पूर्वव्यापी रूप से परीक्षण संभव बनाने के उपाय:

  • Doodle सभी उत्पादन वातावरणों के लिए व्यापक लॉग रखता है। ये लॉग एक केंद्रीकृत रिपॉजिटरी में संग्रहीत किए जाते हैं, जो छेड़छाड़ को रोकने और फोरेंसिक अखंडता सुनिश्चित करने के लिए उत्पादन प्रणालियों से तार्किक रूप से अलग है।

  • सभी पहुँच और गतिविधि लॉग्स को अनुपालन ऑडिटिंग और सुरक्षा निगरानी उद्देश्यों के लिए कम से कम एक वर्ष तक रखा जाता है।

ग. भंडारण नियंत्रणअनधिकृत व्यक्तियों द्वारा संग्रहीत डेटा को पढ़ने, कॉपी करने, संशोधित करने, स्थानांतरित करने, हटाने या नष्ट करने से रोकने के उपाय:

  • ग्राहक डेटा का प्रबंधन, प्रसंस्करण और भंडारण हमारी नीतियों में औपचारिक रूप से स्थापित प्रासंगिक डेटा सुरक्षा और अन्य नियमों के अनुसार किया जाता है।

  • Doodle अपनी आंतरिक नीतियों में उल्लिखित अनुसार भूमिका-आधारित पहुँच नियंत्रण (RBAC) नीति का पालन करता है।

  • प्रशासनिक अधिकार केवल उन खातों तक सीमित हैं जिनकी पहुँच Doodle की तकनीकी सेवा टीम को है, जिन्हें परिवर्तन नियंत्रण प्रक्रियाओं के माध्यम से प्रशासनिक भूमिका स्वीकृत और प्रदान की गई है।

सी. उपलब्धता और लचीलापन

(जीडीपीआर के अनुच्छेद 32(1)(c) या लागू डेटा संरक्षण कानूनों के तहत उनके समकक्ष)

a. उपलब्धता नियंत्रण: आकस्मिक विनाश या हानि से डेटा की सुरक्षा के उपाय:

  • एक क्लाउड-फर्स्ट संगठन के रूप में, सभी डेटा उच्च-उपलब्धता वाले क्लाउड इंफ्रास्ट्रक्चर पर होस्ट किया जाता है, जिसमें कई उपलब्धता क्षेत्रों में अंतर्निहित अतिरेकता होती है।

ख. त्वरित पुनर्प्राप्ति क्षमता: भौतिक या तकनीकी घटना की स्थिति में डेटा को शीघ्रता से पुनर्स्थापित करने के उपाय।

  • Doodle अपनी क्लाउड इंफ्रास्ट्रक्चर का दैनिक पूर्ण बैकअप करता है।

  • आंतरिक बैकअप ट्रांज़िट में और रेस्ट में एन्क्रिप्ट किए जाते हैं। ट्रांज़िट के लिए Doodle न्यूनतम TLS 1.2 का उपयोग करता है और रेस्ट में एन्क्रिप्शन के लिए Doodle उद्योग मानक AES-256 एन्क्रिप्शन एल्गोरिदम का उपयोग करता है।

ग. प्रणाली सुरक्षा: नए सुरक्षा मानकों के अनुरूप ऑपरेटिंग सिस्टम और एप्लिकेशन सॉफ़्टवेयर को अनुकूलित करने और गंभीर कमजोरियों को दूर करने के उपाय:

  • Doodle की पैच प्रबंधन नीति एक केंद्रीकृत पारिस्थितिकी तंत्र को नियंत्रित करती है, जहाँ एंडपॉइंट्स को मोबाइल डिवाइस प्रबंधन स्वचालन एप्लिकेशन और क्लाउड प्रबंधन एप्लिकेशन के माध्यम से पैच किया जाता है, अवसंरचना को क्लाउड एनवायरनमेंट एप्लिकेशन पैच मैनेजर के माध्यम से प्रबंधित किया जाता है, और संस्करण रिलीज़ App – Dev टूल के माध्यम से तैनात की जाती हैं, आदर्श रूप से पूर्ण तैनाती से पहले पैच का मूल्यांकन करने के लिए प्री-प्रोडक्शन परीक्षण शामिल करते हुए।

  • Doodle अक्सर अपनी आंतरिक और सार्वजनिक रूप से सामने वाली अवसंरचना को सामान्य कमजोरियों और जोखिमों के लिए स्कैन करता है।

डी. नियमित समीक्षा, आकलन और मूल्यांकन के लिए प्रक्रियाएँ

(जीडीपीआर का अनुच्छेद 32(1)(डी) या लागू डेटा संरक्षण कानूनों के तहत उनका समकक्ष)

a. डेटा सुरक्षा प्रबंधन:

  • Doodle के पास नीतियाँ, प्रक्रियाएँ और मानक हैं, जिनका उद्देश्य ग्राहक के व्यक्तिगत डेटा को जिम्मेदारीपूर्वक और Doodle पर लागू डेटा संरक्षण सिद्धांतों, कानूनों और विनियमों के अनुपालन में संभालना है।

  • Doodle ने सूचना वर्गीकरण और एन्क्रिप्शन से संबंधित एक सूचना वर्गीकरण नीति प्रकाशित और लागू की है। इस नीति के आधार पर कर्मचारियों और ग्राहकों के व्यक्तिगत डेटा को एन्क्रिप्ट किया जाता है।

  • सभी स्टाफ लैपटॉप को फ़ाइल स्टोरेज एप्लिकेशन का उपयोग करके एन्क्रिप्ट किया जाता है।

  • निरंतर आधार पर, Doodle अपने सभी कर्मचारियों को गोपनीयता जागरूकता प्रशिक्षण प्रदान करता है और जहाँ अनुमति हो, वहाँ प्रशिक्षण पूरा होने का रिकॉर्ड रखता है।

  • Doodle समीक्षा करता है और रिकॉर्ड रखता है कि उसके उत्पाद और सेवाएँ व्यक्तिगत डेटा कहाँ और कैसे एकत्रित, उपयोग, बनाए रखते और नष्ट करते हैं। जोखिमों की पहचान की जाती है, उन्हें दर्ज किया जाता है और कम किया जाता है।

  • Doodle इस बारे में पारदर्शी है कि यह व्यक्तिगत डेटा कैसे एकत्रित, संसाधित, संग्रहीत और हटाता है। Doodle द्वारा एकत्रित, उपयोग, संसाधित और साझा किया जाने वाला व्यक्तिगत डेटा उन विशिष्ट सेवाओं और/या गतिविधियों पर निर्भर करता है जिनका अनुरोध किया गया है और/या जो की जा रही हैं। अधिक जानकारी के लिए कृपया हमारी गोपनीयता नीति देखें।

  • Doodle अपने द्वारा एकत्र किए गए व्यक्तिगत डेटा का उपयोग उन प्रासंगिक डेटा संरक्षण नियमों और विनियमों के अनुसार करता है जो Doodle पर लागू होते हैं। Doodle स्पष्ट रूप से बताता है कि वह व्यक्तिगत डेटा क्यों एकत्र और उपयोग करता है, और ऐसा उन उद्देश्यों के अनुरूप करता है।

  • ग्राहक डेटा को एक SDLC प्रक्रिया द्वारा और अधिक सुरक्षित किया जाता है, जो इसकी एप्लिकेशनों के लिए सुरक्षा सर्वोत्तम प्रथाओं और नियंत्रणों को लागू करती है, जैसे डेटा एट रेस्ट के लिए AES 256-बिट एन्क्रिप्शन, निगरानी और लॉगिंग, भेद्यता प्रबंधन और सिस्टम हार्डनिंग।

  • Doodle अपने सभी कर्मचारियों के लिए सुरक्षा जागरूकता प्रशिक्षण हेतु एक एकीकृत प्लेटफ़ॉर्म का उपयोग करता है, जिसे नियमित रूप से सिमुलेटेड फ़िशिंग हमलों के साथ जोड़ा जाता है।

  • वार्षिक आधार पर, Doodle AICPA के SOC 2 टाइप II के ट्रस्ट सेवा सिद्धांतों की आवश्यकताओं के आधार पर एक स्वतंत्र बाहरी ऑडिट पूरा करता है। Doodle ने MSP Alliance Cyber Verify लेवल 3 भी हासिल किया है, जिसका अर्थ है कि हमारी क्लाउड सेवा संचालन के महत्वपूर्ण क्षेत्रों, जिनमें डेटा गोपनीयता, नेटवर्क सुरक्षा, उपलब्धता और अपटाइम, आपदा पुनर्प्राप्ति योजनाएँ, स्केलेबिलिटी और अनुपालन शामिल हैं, का ऑडिट किया गया है और उन्हें उद्योग के नियमों के अनुरूप पाया गया है।

  • GDPR की आवश्यकताओं को पूरा करने के लिए, Doodle ने अपनी व्यक्तिगत डेटा प्रसंस्करण गतिविधियों पर स्वतंत्र निगरानी और निरंतर अखंडता सुनिश्चित करने हेतु औपचारिक रूप से एक बाहरी डेटा संरक्षण अधिकारी (DPO) नियुक्त किया है।

  • Doodle डेटा विषय अनुरोधों को संभालने के लिए एक औपचारिक प्रक्रिया बनाए रखता है, ताकि निर्धारित नियामक समय-सीमाओं के भीतर प्रासंगिक वैधानिक अधिकारों—पहुँच, सुधार और मिटाने—का अनुपालन संभव हो सके।

ख. घटना प्रतिक्रिया प्रबंधन:

  • Doodle के पास एक व्यावसायिक निरंतरता योजना, सुरक्षा घटना प्रतिक्रिया योजना, सुरक्षा घटना प्रतिक्रिया प्रक्रियाएं और डेटा उल्लंघन प्रबंधन नीति एवं प्रक्रियाएं हैं, जिन्हें वार्षिक रूप से परीक्षण किया जाता है।

अंतिम अपडेट: 12 मार्च, 2026