डेटा प्रोसेसिंग समझौता
आख़िरी अपडेट: 5 अक्टूबर 2026
जब हम आपका प्रोडक्ट बनाते और चलाते हैं, तो हम आपके लिए आपके यूज़र्स का निजी डेटा सँभालते हैं। उसे क्यों और कैसे इस्तेमाल करना है, यह आप तय करते हैं (आप controller हैं); हम सिर्फ़ आपके निर्देशों पर काम करते हैं (हम processor हैं)। यह समझौता वे शर्तें तय करता है जो GDPR Article 28 और UK GDPR माँगते हैं। यह हमारी सेवा की शर्तों का हिस्सा है और हर subscription पर अपने-आप लागू होता है।
पक्ष
Subscription पर नामित ग्राहक (controller) और Bose and Turing Innovations FZCO, जो Plutonapps के नाम से कारोबार करती है, IFZA Properties, A1 - 3641379065, Dubai Silicon Oasis, Dubai, United Arab Emirates (processor)।
अगर आपको हस्ताक्षरित कॉपी चाहिए, तो hello@plutonapps.com पर ईमेल करें और हम उस पर प्रति-हस्ताक्षर कर देंगे।
हम क्या process करते हैं
- विषय और उद्देश्य: ग्राहक के प्रोडक्ट को बनाना, host करना, चलाना, बनाए रखना और सपोर्ट करना, जैसा शर्तों और ग्राहक के निर्देशों में बताया गया है।
- अवधि: subscription की अवधि तक, और साथ में कोई तय handover अवधि।
- Data subjects: ग्राहक के end users, स्टाफ़ और संपर्क, जिनका डेटा प्रोडक्ट में है।
- डेटा की श्रेणियाँ: ग्राहक के प्रोडक्ट के अनुसार — आम तौर पर पहचान और संपर्क जानकारी, अकाउंट डेटा, यूज़र्स का बनाया content, उपयोग और तकनीकी डेटा, और कोई भी दूसरा डेटा जिसे रखने के लिए प्रोडक्ट बना है।
- Special categories: सिर्फ़ जहाँ ग्राहक के प्रोडक्ट को उनकी ज़रूरत हो और ग्राहक ने हमें लिखित में बताया हो।
हमारी प्रतिबद्धताएँ
- हम डेटा सिर्फ़ आपके दस्तावेज़ी निर्देशों (ये शर्तें, आपकी requests और आपके प्रोडक्ट का डिज़ाइन) पर process करते हैं, और अगर हमें लगता है कि कोई निर्देश क़ानून तोड़ता है तो आपको बताते हैं।
- Plutonapps में हर वह व्यक्ति जो डेटा तक पहुँच सकता है, गोपनीयता से बँधा है।
- हम उचित तकनीकी और संगठनात्मक सुरक्षा उपाय लागू करते हैं (Annex: सुरक्षा) और उनकी समीक्षा करते रहते हैं।
- हम sub-processors सिर्फ़ वही इस्तेमाल करते हैं जो हमारे Sub-processors पेज पर सूचीबद्ध हैं, जो कम से कम इतनी ही सुरक्षा देने वाली शर्तों से बँधे हैं। किसी को जोड़ने या बदलने से पहले हम आपको 30 दिन की सूचना देते हैं, और आप उचित आधार पर आपत्ति कर सकते हैं।
- हम आपके यूज़र्स के अपने अधिकारों के इस्तेमाल की requests का जवाब देने में, और सुरक्षा, breach की सूचना, impact assessments और authorities से परामर्श में, जितना हमारी भूमिका इजाज़त दे, आपकी मदद करते हैं।
- आपके डेटा को प्रभावित करने वाले निजी डेटा breach की जानकारी होने पर, हम बिना अनुचित देरी के, और 48 घंटों के भीतर, आपको सूचित करते हैं।
- सेवा के अंत में, हम आपकी पसंद के अनुसार डेटा लौटा देते हैं या डिलीट कर देते हैं, जब तक क़ानून हमें उसे रखने को न कहे।
- हम यह दिखाने के लिए ज़रूरी जानकारी उपलब्ध कराते हैं कि हम Article 28 का पालन करते हैं, और audits की इजाज़त देते हैं, साल में एक बार, 30 दिन की सूचना पर, ग्राहक के ख़र्च पर।
अंतरराष्ट्रीय transfers
हम संयुक्त अरब अमीरात में स्थापित हैं, जिसके पास EU adequacy decision नहीं है। जहाँ आप EU/EEA या UK का निजी डेटा हमें transfer करते हैं, और जहाँ हम उसे संयुक्त राज्य अमेरिका में अपने sub-processors को या भारत में अपने स्टाफ़ को आगे भेजते हैं, वहाँ EU Standard Contractual Clauses (आपके हमें transfer के लिए Module 2 controller-to-processor; आगे के लिए Module 3 processor-to-processor) और UK Addendum लागू होते हैं और संदर्भ द्वारा शामिल हैं।
क़ानून और अदालतें
यह समझौता संयुक्त अरब अमीरात के क़ानूनों के अधीन है, और विवाद दुबई की अदालतों में जाते हैं, जैसा हमारी शर्तों में है, सिवाय वहाँ जहाँ Standard Contractual Clauses उनके तहत आने वाले मामलों के लिए किसी EU सदस्य देश (या UK Addendum के लिए England and Wales) के क़ानून और अदालतों की माँग करते हैं।
आपका अपना infrastructure
जहाँ आपका प्रोडक्ट ऐसे hosting, database या दूसरे अकाउंट्स पर चलता है जिनके आप मालिक हैं और जिनका सीधे भुगतान करते हैं, वहाँ वे providers आपके processors हैं, हमारे नहीं, और उनके साथ आपका अपना समझौता लागू होता है। हम उन तक आपके processor के रूप में पहुँचते हैं।
Annex: सुरक्षा
- Production सिस्टम और डेटा तक पहुँच उन्हीं स्टाफ़ तक सीमित है जिन्हें अपने काम के लिए इसकी ज़रूरत है, और ग्राहक डैशबोर्ड के स्टाफ़ views दर्ज किए जाते हैं।
- Database तक पहुँच के लिए ऐसे credentials चाहिए जो सिर्फ़ हमारे सर्वर और गिने-चुने नामित इंजीनियरों के पास हैं; ग्राहक डेटा row-level security से भी सुरक्षित है।
- डेटा हमारे hosting और database providers द्वारा transit में (TLS) और rest पर encrypted रहता है।
- Sign-in एक समर्पित identity provider सँभालता है; secrets encrypted environment variables के रूप में रखे जाते हैं और कभी source code में नहीं।
- Payment कार्ड डेटा सिर्फ़ Stripe सँभालता है।
- हम किसी भी security incident पर तुरंत कार्रवाई करते हैं।