यह समझौता (“DPA”) हर व्यावसायिक ग्राहक के लिए हमारी सेवा की शर्तों का हिस्सा है। जब आप वर्कस्पेस बनाते या उपयोग करते हैं तो यह अपने-आप लागू होता है, इसलिए आपको किसी चीज़ पर हस्ताक्षर करने की ज़रूरत नहीं है। अगर आप अपने रिकॉर्ड के लिए हस्ताक्षरित प्रति चाहते हैं, तो privacy@companyflowhq.com पर ईमेल करें।
1. कौन क्या है
आप वह व्यवसाय या संगठन हैं जिसके पास CompanyFlowHQ वर्कस्पेस है (“ग्राहक”)। आप तय करते हैं कि आपके वर्कस्पेस में कौन-सा व्यक्तिगत डेटा जाता है और क्यों, इसलिए आप नियंत्रक हैं।
हम: CompanyFlowHQ, Any Media Boost Ltd का व्यापारिक नाम है, जो इंग्लैंड और वेल्स में पंजीकृत कंपनी है, कंपनी संख्या 17492797। पंजीकृत कार्यालय: 117 St Paul’s Avenue, Harrow, HA3 9PT, United Kingdom। हम उस डेटा को केवल आपको सेवा देने के लिए प्रोसेस करते हैं, इसलिए हम आपके प्रोसेसर हैं। अगर आप खुद किसी और के लिए प्रोसेसर हैं (उदाहरण के लिए, आप अपने क्लाइंट्स का डेटा संभालते हैं), तो हम आपके उप-प्रोसेसर के रूप में कार्य करते हैं और यह DPA उसी तरह लागू होता है।
आपके और आपकी टीम के बारे में हमारे अपने खाता, बिलिंग, सहायता और वेबसाइट डेटा के लिए हम प्रोसेसर नहीं, नियंत्रक हैं। वह इस DPA से नहीं, हमारी गोपनीयता सूचना से कवर होता है।
2. इस DPA में प्रयुक्त शब्द
“UK GDPR”, “व्यक्तिगत डेटा”, “प्रोसेसिंग”, “नियंत्रक”, “प्रोसेसर”, “डेटा विषय” और “व्यक्तिगत डेटा उल्लंघन” के वही अर्थ हैं जो UK GDPR में दिए गए हैं। “डेटा संरक्षण कानून” का अर्थ है UK GDPR, डेटा संरक्षण अधिनियम 2018 (Data Protection Act 2018), गोपनीयता और इलेक्ट्रॉनिक संचार विनियम 2003 (Privacy and Electronic Communications Regulations 2003) और उनकी जगह लेने वाला कोई भी कानून। “ग्राहक व्यक्तिगत डेटा” का अर्थ है वह व्यक्तिगत डेटा जिसे हम आपके वर्कस्पेस के ज़रिए आपके लिए प्रोसेस करते हैं।
3. प्रोसेसिंग का विवरण
विषय-वस्तु और उद्देश्य
आपके द्वारा चुनी गई CompanyFlowHQ सेवा प्रदान करना: CRM और लीड प्रबंधन, बुकिंग, ईमेल, SMS, WhatsApp और सोशल संदेश, मार्केटिंग कैंपेन, कोटेशन, इनवॉइस और ई-हस्ताक्षर, क्लाइंट पोर्टल, टीम चैट और बोर्ड, HR और स्टाफ़ प्रबंधन, रिपोर्ट, AI सहायक, इंटीग्रेशन, बैकअप, सुरक्षा और सहायता।
अगर आप सोशल मीडिया खाते जोड़ते हैं और सामग्री इनसाइट्स चालू करते हैं, तो हम आपकी पोस्ट पर टिप्पणियाँ और आपका उल्लेख करने वाली पोस्ट भी एकत्र करते हैं, ताकि आप उन्हें देख सकें और जवाब दे सकें। ये टिप्पणियाँ और उल्लेख 90 दिनों के बाद अपने-आप हटा दिए जाते हैं।
प्रोसेसिंग की प्रकृति
ऐप के ज़रिए आपके निर्देश के अनुसार डेटा एकत्र करना, सहेजना, व्यवस्थित करना, दिखाना, खोजना, भेजना, प्राप्त करना, विश्लेषण करना (उदाहरण के लिए लीड स्कोर और रिपोर्ट), बैकअप लेना, पुनर्स्थापित करना, एक्सपोर्ट करना और हटाना।
अवधि
जब तक आप सेवा का उपयोग करते हैं, और उसके बाद केवल अनुभाग 11 में दी गई अवधियों के लिए।
डेटा विषयों के प्रकार
- आपकी लीड, पूछताछ करने वाले, क्लाइंट, ग्राहक, छात्र, मरीज़ और उनके संपर्क।
- आपके कर्मचारी, ठेकेदार, नौकरी के आवेदक और पूर्व कर्मचारी।
- वे लोग जो आपको संदेश भेजते हैं, आपके साथ बुकिंग करते हैं, आपके फ़ॉर्म भरते हैं या आपके पेज देखते हैं।
- आपके आपूर्तिकर्ता, साझेदार और अन्य व्यावसायिक संपर्क।
व्यक्तिगत डेटा के प्रकार
- संपर्क और पहचान विवरण: नाम, ईमेल पते, फ़ोन नंबर, डाक पते, कंपनी, पद, सोशल मीडिया हैंडल।
- CRM रिकॉर्ड: पूछताछ, नोट्स, काम, पाइपलाइन चरण, डील, बुकिंग, कोटेशन, इनवॉइस, भुगतान, हस्ताक्षरित दस्तावेज़, सहमति और मार्केटिंग प्राथमिकताएँ।
- संदेश: ईमेल, SMS, WhatsApp और सोशल संदेश, लाइव चैट और टीम चैट, कॉल विवरण और आपके द्वारा की गई कोई भी रिकॉर्डिंग।
- स्टाफ़ और HR डेटा: रोज़गार विवरण, अनुबंध, वेतन और बैंक विवरण, छुट्टी और बीमारी के रिकॉर्ड, काम करने के अधिकार और पहचान के दस्तावेज़, पहचान संख्याएँ (जैसे पासपोर्ट, नेशनल इंश्योरेंस, NHS नंबर या UTR), आपातकालीन संपर्क, प्रदर्शन नोट्स और, अगर स्टाफ़ साझा करना चुनें, तो अनुमानित स्थान।
- आपके द्वारा अपलोड की गई फ़ाइलें: दस्तावेज़, चित्र, अटैचमेंट और हस्ताक्षर।
- तकनीकी डेटा: IP पते, डिवाइस और ब्राउज़र विवरण, साइन-इन रिकॉर्ड और गतिविधि लॉग।
विशेष श्रेणी और आपराधिक अपराध डेटा
आप विशेष श्रेणी का डेटा (उदाहरण के लिए HR रिकॉर्ड में स्वास्थ्य या बीमारी की जानकारी) या आपराधिक अपराध डेटा (उदाहरण के लिए DBS जाँच के परिणाम) सहेजना चुन सकते हैं। डेटा संरक्षण अधिनियम 2018 (Data Protection Act 2018) के तहत इसके लिए वैध आधार और उचित नीति दस्तावेज़ रखने की ज़िम्मेदारी आपकी है। अनुभाग 6 के सुरक्षा उपाय इस पर लागू होते हैं।
सुरक्षा गतिविधि रिकॉर्ड
अगर आप गतिविधि और खतरे सुविधा का उपयोग करते हैं, तो हम आपके उपयोगकर्ताओं द्वारा ऐप में की गई गतिविधि का रिकॉर्ड भी प्रोसेस करते हैं (साइन-इन, खोले गए पेज और रिकॉर्ड, एक्सपोर्ट, बदलाव और हटाना, साथ में समय, IP पता, अनुमानित स्थान और डिवाइस), ताकि असामान्य गतिविधि पकड़ी जा सके और, अगर आप अनुमति दें, तो आपकी समीक्षा तक खाता रोका जा सके। इसे सिर्फ़ आपके वर्कस्पेस के मालिक देख सकते हैं, और यह आपकी चुनी हुई अवधि (30 से 365 दिन; डिफ़ॉल्ट रूप से 180) के बाद हटा दिया जाता है। अपने स्टाफ़ को इसकी जानकारी देना और इसके लिए कानूनी आधार रखना आपकी ज़िम्मेदारी है।
4. आपके निर्देश
हम ग्राहक व्यक्तिगत डेटा केवल आपके दस्तावेज़ित निर्देशों पर प्रोसेस करते हैं। आपके निर्देश ये शर्तें और यह DPA हैं, और ऐप में आपके द्वारा किए गए चुनाव (जैसे कैंपेन भेजना, खाता जोड़ना या रिकॉर्ड हटाना)। हम ग्राहक व्यक्तिगत डेटा का उपयोग अपने उद्देश्यों के लिए नहीं करेंगे, उसे बेचेंगे नहीं, और AI मॉडल को प्रशिक्षित करने के लिए उसका उपयोग नहीं करेंगे।
अगर कानून हमसे ग्राहक व्यक्तिगत डेटा को किसी अन्य तरीके से प्रोसेस करने की माँग करता है, तो हम पहले आपको बताएँगे, जब तक कि कानून इसे मना न करे। अगर हमें लगता है कि कोई निर्देश डेटा संरक्षण कानून का उल्लंघन करता है, तो हम आपको तुरंत बताएँगे और उसके हल होने तक उस प्रोसेसिंग को रोक सकते हैं।
आपके निर्देशों और आपके द्वारा CompanyFlowHQ में डाले गए डेटा की वैधता के लिए आप ज़िम्मेदार हैं, जिसमें वैध आधार होना, लोगों को वह जानकारी देना जिसके वे हकदार हैं, और जहाँ ज़रूरी हो वहाँ मार्केटिंग के लिए सहमति लेना और दर्ज करना शामिल है।
5. गोपनीयता
हम जिस किसी को ग्राहक व्यक्तिगत डेटा प्रोसेस करने की अनुमति देते हैं, वह गोपनीयता के कर्तव्य से बँधा है। पहुँच केवल उन लोगों तक सीमित है जिन्हें इसकी ज़रूरत है। हमारी प्लेटफ़ॉर्म टीम वर्कस्पेस की गिनती और बिलिंग विवरण देखती है, आपकी लीड, क्लाइंट, स्टाफ़ या संदेश नहीं। हम वर्कस्पेस की सामग्री केवल तब देखते हैं जब आप उसमें मदद माँगते हैं, किसी सुरक्षा घटना की जाँच के लिए, या जब कानून इसकी माँग करे।
6. सुरक्षा
हम UK GDPR अनुच्छेद 32 के तहत उचित तकनीकी और संगठनात्मक उपाय करते हैं। विशेष रूप से:
- ट्रांसफ़र और भंडारण में एन्क्रिप्शन। सारा ट्रैफ़िक HTTPS (TLS) का उपयोग करता है। डेटाबेस और फ़ाइल भंडारण Cloudflare द्वारा भंडारण में एन्क्रिप्ट किए जाते हैं।
- गुप्त जानकारी के लिए अतिरिक्त एन्क्रिप्शन। प्रदाता कुंजियाँ, एक्सेस टोकन, मेलबॉक्स पासवर्ड और पहचान संख्याएँ हमारे द्वारा भी AES-256-GCM से एन्क्रिप्ट की जाती हैं, हर आइटम के लिए नए यादृच्छिक मान और कुंजी रोटेशन के समर्थन के साथ। इन्हें कभी ब्राउज़र को वापस नहीं भेजा जाता।
- एन्क्रिप्टेड बैकअप। पूरे डेटाबेस का हर रात बैकअप लिया जाता है, और अपलोड की गई फ़ाइलें कुछ घंटों के भीतर अलग बैकअप में कॉपी की जाती हैं, सब AES-256-GCM से एन्क्रिप्टेड और SHA-256 चेकसम से जाँची गई।
- सभी के लिए दो-चरणीय साइन-इन। हर स्टाफ़ उपयोगकर्ता को दो-चरणीय साइन-इन (ऑथेंटिकेटर ऐप, ईमेल से आया कोड या पासकी) का उपयोग करना होगा, रिकवरी कोड, नए डिवाइस अलर्ट और एक क्लिक में दूसरे डिवाइस से साइन आउट के साथ। पासवर्ड केवल नमक मिलाए गए एकतरफ़ा हैश के रूप में सहेजे जाते हैं।
- वर्कस्पेस अलग रखे जाते हैं। हर अनुरोध कुछ भी पढ़ने या बदलने से पहले जाँचता है कि वह किस वर्कस्पेस का है, और इसकी स्वचालित जाँच होती है।
- भूमिका अनुमतियाँ। आप तय करते हैं कि हर भूमिका क्या देख और कर सकती है, और स्टाफ़ रिकॉर्ड को टीमों के बीच निजी रख सकते हैं।
- ऑडिट लॉग। महत्वपूर्ण कार्रवाइयाँ, साइन-इन और हर बार जब कोई सुरक्षित पहचान संख्या दिखाता है, समय, व्यक्ति और IP पते के साथ दर्ज किए जाते हैं, और एक साल तक रखे जाते हैं।
- दुरुपयोग से सुरक्षा। साइन-इन और सार्वजनिक एंडपॉइंट पर दर सीमाएँ, Cloudflare Turnstile बॉट जाँच, छिपे हुए जाल फ़ील्ड, अपलोड पर फ़ाइल-प्रकार जाँच और आने वाले ईमेल का सुरक्षित प्रदर्शन।
सेवा और जोखिम बदलने पर हम इन उपायों की समीक्षा करते हैं, और सुरक्षा के समग्र स्तर को कम नहीं करेंगे।
7. उप-प्रोसेसर
आप हमें नीचे दी गई उप-प्रोसेसर सूची में शामिल उप-प्रोसेसरों का उपयोग करने का सामान्य लिखित अधिकार देते हैं। किसी उप-प्रोसेसर को जोड़ने या बदलने से पहले, हम इस पेज को अपडेट करेंगे और वर्कस्पेस के मालिक को कम से कम 30 दिन पहले ईमेल करेंगे।
आप उस 30 दिन की अवधि के भीतर privacy@companyflowhq.com पर ईमेल करके उचित डेटा-संरक्षण आधार पर आपत्ति कर सकते हैं। हम समाधान खोजने की कोशिश करेंगे, जैसे आपके डेटा के लिए नए उप-प्रोसेसर का उपयोग न करना। अगर ऐसा संभव न हो, तो आप बदलाव लागू होने से पहले प्रभावित सेवा समाप्त कर सकते हैं और हम समाप्ति के बाद की अवधि के लिए आपके द्वारा अग्रिम भुगतान किए गए शुल्क वापस करेंगे।
हम हर उप-प्रोसेसर के साथ एक लिखित अनुबंध करते हैं जो ग्राहक व्यक्तिगत डेटा को इस DPA जितनी ही सुरक्षा देता है, और उनके काम के लिए हम आपके प्रति ज़िम्मेदार रहते हैं।
आपके द्वारा खुद जोड़ी गई सेवाएँ (जैसे आपका अपना Google, Microsoft, Meta, Twilio या Stripe खाता, कोई मेलबॉक्स, कोई सोशल नेटवर्क या कोई ऑटोमेशन टूल) आपके द्वारा चुनी जाती हैं और उस प्रदाता के साथ आपके अपने समझौते के तहत काम करती हैं। हम उन्हें डेटा केवल तब भेजते हैं जब आप कहते हैं। वे नीचे सूचीबद्ध हैं ताकि आप देख सकें कि डेटा कहाँ जाता है।
8. लोगों के अधिकारों में आपकी मदद
डेटा संरक्षण कानून के तहत अपने अधिकारों (पहुँच, सुधार, मिटाना, प्रतिबंध, पोर्टेबिलिटी और आपत्ति) का उपयोग करने वाले लोगों को जवाब देने में हम आपकी मदद करते हैं। CompanyFlowHQ में ऐसे टूल हैं जिनसे आप इनमें से ज़्यादातर खुद कर सकते हैं:
- किसी एक व्यक्ति का डेटा उसके रिकॉर्ड से फ़ाइल के रूप में एक्सपोर्ट करें (गोपनीयता (GDPR) अनुभाग)।
- किसी एक व्यक्ति को पूरे वर्कस्पेस से मिटाएँ (उसके रिकॉर्ड पर, या सेटिंग → एक व्यक्ति को मिटाएँ)।
- किसी भी रिकॉर्ड को सीधे सुधारें, और सहमति व सदस्यता-समाप्ति सेटिंग से मार्केटिंग रोकें।
- अपना सारा वर्कस्पेस डेटा कभी भी डाउनलोड करें (सेटिंग → आपका डेटा)।
अगर हमें आपके किसी डेटा विषय से सीधे अनुरोध मिलता है, तो हम उसे बिना अनुचित देरी के आपको भेज देंगे और जब तक आप न कहें, खुद उसका जवाब नहीं देंगे।
9. हमारी अन्य मदद
हमारे पास उपलब्ध जानकारी को ध्यान में रखते हुए, हम सुरक्षा, उल्लंघन सूचना, डेटा संरक्षण प्रभाव आकलन और सूचना आयुक्त से पूर्व परामर्श (UK GDPR अनुच्छेद 32 से 36) से जुड़े आपके कर्तव्यों में उचित मदद देंगे।
10. व्यक्तिगत डेटा उल्लंघन
अगर हमें ग्राहक व्यक्तिगत डेटा को प्रभावित करने वाले किसी व्यक्तिगत डेटा उल्लंघन का पता चलता है, तो हम बिना अनुचित देरी के, और किसी भी स्थिति में पता चलने के 48 घंटों के भीतर, वर्कस्पेस के मालिक को सूचित करेंगे। उस समय तक हमें जितना पता हो, हम आपको बताएँगे कि क्या हुआ, शामिल लोगों और रिकॉर्ड के प्रकार और अनुमानित संख्या, संभावित परिणाम, और हमने क्या किया है या क्या करने का प्रस्ताव है। और विवरण उपलब्ध होने पर हम उन्हें जोड़ेंगे, उल्लंघन को रोकने के लिए उचित कदम उठाएँगे, और जहाँ आवश्यक हो, 72 घंटों के भीतर सूचना आयुक्त को रिपोर्ट करने के आपके अपने कर्तव्य में आपकी मदद करेंगे। आपको उल्लंघन के बारे में बताना गलती की स्वीकृति नहीं है।
11. डेटा हटाना या लौटाना
- जब तक आप ग्राहक हैं, आप सेटिंग → आपका डेटा से कभी भी अपना सारा डेटा डाउनलोड कर सकते हैं, और जब चाहें अलग-अलग रिकॉर्ड हटा सकते हैं।
- अगर आपकी सदस्यता समाप्त होती है (उदाहरण के लिए ट्रायल सशुल्क प्लान में नहीं बदलता, भुगतान विफल होता है या आप रद्द करते हैं), तो वर्कस्पेस 90 दिनों के लिए केवल-पढ़ने योग्य हो जाता है ताकि आप फिर भी साइन इन करके सब कुछ डाउनलोड कर सकें। हम उस अवधि के समाप्त होने से 7 दिन पहले मालिक को ईमेल करते हैं। उसके समाप्त होने के बाद, हमारी टीम वर्कस्पेस की समीक्षा करती है और 30 दिनों के भीतर उसे हटा देती है।
- अगर आप हमसे वर्कस्पेस हटाने को कहते हैं (सेटिंग → आपका डेटा → मेरा वर्कस्पेस हटाएँ), तो केवल मालिक ही वर्कस्पेस का नाम टाइप करके यह माँग सकता है। 14 दिनों तक कुछ भी नहीं हटाया जाता, और तब तक आप रद्द कर सकते हैं। फिर हमारी टीम अनुरोध की समीक्षा करती है और आपके अनुरोध के 30 दिनों के भीतर वर्कस्पेस हटा देती है।
- हमारे अपने बिलिंग रिकॉर्ड। जब कोई वर्कस्पेस हटाया जाता है, तो हम केवल अपने वे रिकॉर्ड रखते हैं जो बताते हैं कि आपने हमें क्या भुगतान किया (सदस्यता, क्रेडिट और अतिरिक्त सुविधाओं के भुगतान), UK कर कानून की माँग के अनुसार 6 साल तक। ये ग्राहक व्यक्तिगत डेटा नहीं हैं और उसके बाद हटा दिए जाते हैं।
- बैकअप। हटाया गया डेटा मौजूदा बैकअप से तुरंत नहीं हटाया जाता। बैकअप 30 दैनिक, 12 मासिक और 5 वार्षिक प्रतियों के क्रमिक कार्यक्रम पर रखे जाते हैं, इसलिए हटाया गया डेटा अंतिम बैकअप से तब निकलता है जब वह प्रति समाप्त होती है (अधिकतम पाँच साल बाद)। हम वार्षिक प्रतियाँ इतने समय तक इसलिए रखते हैं ताकि किसी गंभीर घटना से उबर सकें, जैसे डेटा का दूषित होना या किसी के ध्यान में आए बिना कुछ समय तक हटा रहना। बैकअप एन्क्रिप्टेड रहते हैं, केवल कुछ अधिकृत लोग ही उन तक पहुँच सकते हैं, उनका उपयोग केवल किसी घटना से उबरने के लिए होता है, और अगर हम कभी किसी को पुनर्स्थापित करते हैं, तो वह डेटा फिर से हटा देंगे जिसे हटाने को आप पहले ही कह चुके थे। अपलोड की गई फ़ाइलों का बैकअप अलग से होता है और केवल उनकी नवीनतम प्रति रखी जाती है: हटाई गई फ़ाइलें (हटाए गए वर्कस्पेस की फ़ाइलों सहित) 35 दिनों के भीतर उस फ़ाइल बैकअप से हटा दी जाती हैं।
- ऑडिट लॉग की प्रविष्टियाँ एक साल तक रखी जाती हैं और इस तरह लिखी जाती हैं कि उनमें आपके संपर्कों के नाम न हों।
- सामग्री इनसाइट्स के लिए एकत्र की गई सोशल टिप्पणियाँ और उल्लेख 90 दिनों के बाद हटा दिए जाते हैं।
हम डेटा को लंबे समय तक केवल वहीं रखेंगे जहाँ कानून इसकी माँग करे, और केवल उसी उद्देश्य के लिए।
12. जानकारी और ऑडिट
हम वह जानकारी उपलब्ध कराएँगे जो यह दिखाने के लिए उचित रूप से आवश्यक है कि हम इस DPA और UK GDPR अनुच्छेद 28 का पालन करते हैं, और उचित सुरक्षा प्रश्नावलियों का जवाब देंगे। आप (या आपके द्वारा नियुक्त कोई स्वतंत्र ऑडिटर जो गोपनीयता से बँधा हो) किसी भी 12 महीने की अवधि में एक बार, कम से कम 30 दिन की लिखित सूचना पर, कार्य समय के दौरान और अपने खर्च पर हमारे अनुपालन का ऑडिट कर सकते हैं। जहाँ मौजूदा रिपोर्ट या प्रमाणपत्र (हमारे उप-प्रोसेसरों के, जैसे Cloudflare के, सहित) आपके सवालों का जवाब देते हों, वहाँ हम आपसे उन पर भरोसा करने को कह सकते हैं। ये सीमाएँ वहाँ लागू नहीं होतीं जहाँ सूचना आयुक्त ऑडिट की माँग करे या आपके डेटा को प्रभावित करने वाले व्यक्तिगत डेटा उल्लंघन के बाद।
13. अंतरराष्ट्रीय हस्तांतरण
CompanyFlowHQ, Cloudflare के वैश्विक नेटवर्क पर चलता है, और कुछ उप-प्रोसेसर USA में स्थित हैं, इसलिए ग्राहक व्यक्तिगत डेटा UK के बाहर प्रोसेस हो सकता है। हम इसे केवल वहीं हस्तांतरित करते हैं जहाँ UK ने गंतव्य को पर्याप्त माना है (प्रमाणित US कंपनियों के लिए EU–US डेटा गोपनीयता ढाँचे का UK विस्तार (UK Extension to the EU–US Data Privacy Framework) सहित), या UK अंतरराष्ट्रीय डेटा हस्तांतरण समझौते (UK International Data Transfer Agreement) या EU मानक संविदात्मक खंडों के UK परिशिष्ट (UK Addendum to the EU Standard Contractual Clauses) के तहत, ज़रूरत होने पर हस्तांतरण जोखिम आकलन और पूरक उपायों के साथ। आप इन हस्तांतरणों को अधिकृत करते हैं।
14. दायित्व
इस DPA के तहत हर पक्ष का दायित्व सेवा की शर्तों में दी गई सीमाओं और अपवादों के अधीन है। इस DPA में कुछ भी किसी भी पक्ष के उस दायित्व को सीमित नहीं करता जिसे कानून द्वारा सीमित नहीं किया जा सकता, न ही डेटा संरक्षण कानून के तहत डेटा विषयों के अधिकारों को।
15. अवधि, प्राथमिकता और कानून
यह DPA तब तक लागू रहता है जब तक हम आपके लिए ग्राहक व्यक्तिगत डेटा प्रोसेस करते हैं। जो अनुभाग अपनी प्रकृति से जारी रहने चाहिए (जैसे गोपनीयता, हटाना और दायित्व), वे इसके समाप्त होने के बाद भी जारी रहते हैं। अगर डेटा संरक्षण के मामले में यह DPA शर्तों से टकराता है, तो यह DPA मान्य होगा। यह इंग्लैंड और वेल्स के कानूनों द्वारा शासित है, और इंग्लैंड और वेल्स के न्यायालयों को अनन्य अधिकार क्षेत्र प्राप्त है।
कानून में, हमारे उप-प्रोसेसरों में (अनुभाग 7 के अनुसार) या सेवा में बदलाव दर्शाने के लिए हम इस DPA को अपडेट कर सकते हैं। आपके डेटा की सुरक्षा को काफ़ी कम करने वाले किसी भी बदलाव की हम आपको कम से कम 30 दिन की सूचना देंगे।
16. उप-प्रोसेसर सूची
हमेशा उपयोग होते हैं
| प्रदाता | यह हमारे लिए क्या करता है | इसे मिलने वाला व्यक्तिगत डेटा | कहाँ |
|---|---|---|---|
| Cloudflare, Inc. | ऐप की होस्टिंग और संचालन (Workers), डेटाबेस (D1), फ़ाइल और मीडिया भंडारण और एन्क्रिप्टेड बैकअप (R2), लाइव चैट और मेलबॉक्स सिंक (Durable Objects), AI सहायक (Workers AI; मॉडल Cloudflare के अपने नेटवर्क पर चलते हैं), बॉट जाँच (Turnstile), आने वाले ईमेल को आगे भेजना (Email Routing) और कस्टम डोमेन। | सारा वर्कस्पेस डेटा: लीड और क्लाइंट, स्टाफ़ और HR रिकॉर्ड, संदेश, फ़ाइलें, और ऐप या आपके सार्वजनिक पेजों का उपयोग करने वाले लोगों का IP पता और ब्राउज़र विवरण। | UK, EU और USA सहित Cloudflare का वैश्विक नेटवर्क। सहेजा गया डेटा UK के बाहर रखा जा सकता है। |
| Resend (Plus Five Five, Inc.) | ईमेल भेजना: साइन-इन कोड और अलर्ट, सूचनाएँ, जब आपने अपना मेलबॉक्स नहीं जोड़ा हो तब आपके क्लाइंट्स को ईमेल (इनवॉइस, बुकिंग, ई-हस्ताक्षर और पोर्टल लिंक), और CompanyFlowHQ के भेजने वाले खाते से भेजे गए ईमेल कैंपेन। | प्राप्तकर्ता का नाम और ईमेल पता, विषय, संदेश की सामग्री, और डिलीवरी, खोलने, क्लिक, बाउंस और सदस्यता-समाप्ति की घटनाएँ। | USA। |
| Stripe (Stripe Payments UK Ltd / Stripe, Inc.) | आपकी CompanyFlowHQ सदस्यता का भुगतान लेना। | आपके बिलिंग संपर्क का नाम और ईमेल, आपके वर्कस्पेस की पहचान और प्लान, और भुगतान कार्ड विवरण (सीधे Stripe में दर्ज किए जाते हैं; हम कभी पूरे कार्ड नंबर नहीं देखते)। कोई लीड, क्लाइंट या स्टाफ़ डेटा नहीं। | UK, EU और USA। |
| Google (Google Fonts) | ऐप में उपयोग होने वाला टाइपफ़ेस पहुँचाना। | ऐप का उपयोग करने वाले लोगों का IP पता और ब्राउज़र विवरण। कोई वर्कस्पेस डेटा नहीं। | USA, EU और अन्य स्थान। |
केवल तब, जब आप सुविधा चालू करें या खाता जोड़ें
| प्रदाता | यह हमारे लिए क्या करता है | इसे मिलने वाला व्यक्तिगत डेटा | कहाँ |
|---|---|---|---|
| Google (Google LLC / Google Ireland Ltd) | Google से साइन इन; Google Calendar सिंक; बुकिंग और मीटिंग के लिए Google Meet लिंक; Google Analytics, Search Console, Business Profile और Google Ads रिपोर्ट और कार्रवाइयाँ। | जुड़े हुए व्यक्ति का नाम और ईमेल; आपके द्वारा सिंक किए गए कैलेंडर इवेंट और बुकिंग विवरण; वेबसाइट, समीक्षा और विज्ञापन डेटा जिसे पढ़ने या पोस्ट करने को आप हमसे कहते हैं। | USA, EU और अन्य स्थान। |
| Microsoft (Microsoft Corporation / Microsoft Ireland Operations Ltd) | Microsoft से साइन इन; Outlook / Microsoft 365 मेलबॉक्स (मेल पढ़ना और भेजना); Outlook कैलेंडर सिंक; Microsoft Teams मीटिंग लिंक (आपके Outlook कैलेंडर कनेक्शन के ज़रिए)। | जुड़े हुए व्यक्ति का नाम और ईमेल; जुड़े हुए मेलबॉक्स से आपके द्वारा भेजे और प्राप्त ईमेल; आपके द्वारा सिंक किए गए कैलेंडर इवेंट। | USA, EU और अन्य स्थान। |
| Meta (Meta Platforms Ireland Ltd / Meta Platforms, Inc.) | Facebook और Instagram पेज और विज्ञापन, Messenger और Instagram संदेश, WhatsApp Business संदेश, Threads पोस्ट, और Facebook लीड फ़ॉर्म। | आपके संपर्कों को और उनसे आने वाले संदेश, उनके नाम और फ़ोन नंबर या प्रोफ़ाइल पहचान, लीड-फ़ॉर्म के जवाब, और आपके द्वारा प्रकाशित पोस्ट और विज्ञापन विवरण। | USA, EU और अन्य स्थान। |
| Twilio Inc. | SMS संदेश और फ़ोन कॉल। सामान्यतः आपका अपना Twilio खाता। | प्राप्तकर्ताओं के फ़ोन नंबर, संदेश की सामग्री, कॉल विवरण और, अगर आप रिकॉर्डिंग चालू करते हैं, तो रिकॉर्डिंग। | USA और अन्य स्थान। |
| Zadarma | आपके अपने Zadarma खाते के ज़रिए फ़ोन कॉल (क्लिक-टू-कॉल, मिस्ड कॉल और कॉल रिकॉर्डिंग)। | फ़ोन नंबर, कॉल विवरण, और अगर आप Zadarma में रिकॉर्डिंग चालू करते हैं तो रिकॉर्डिंग। | EU। |
| Zoom Video Communications, Inc. | आपके अपने Zoom खाते के ज़रिए बुकिंग और मीटिंग के लिए Zoom मीटिंग लिंक बनाना। | जुड़े हुए व्यक्ति का Zoom ईमेल और खाता पहचान, और मीटिंग का शीर्षक और समय (जिसमें आपके क्लाइंट का नाम हो सकता है)। | USA। हस्तांतरण UK अंतरराष्ट्रीय डेटा हस्तांतरण समझौते (UK International Data Transfer Agreement) या EU मानक संविदात्मक खंडों के UK परिशिष्ट (UK Addendum to the EU Standard Contractual Clauses) पर आधारित हैं। |
| Cloudflare, Inc. (Realtime TURN) | जब ब्राउज़र सीधे नहीं जुड़ पाते, तब लाइव स्क्रीन शेयर को आगे पहुँचाना। केवल तब उपयोग होता है जब सेवा के लिए इसे चालू किया गया हो। | शेयर में शामिल लोगों के IP पते और एन्क्रिप्टेड स्क्रीन-शेयर स्ट्रीम, जो केवल आगे भेजी जाती है और सहेजी नहीं जाती। | UK, EU और USA सहित Cloudflare का वैश्विक नेटवर्क। |
| Stripe (आपका अपना खाता) | आपके इनवॉइस, प्रस्तावों और बुकिंग की अग्रिम राशि के लिए कार्ड भुगतान, जो आपके अपने Stripe खाते में जमा होते हैं। | आपके क्लाइंट का नाम, ईमेल, राशि और वह किस लिए है। | UK, EU और USA। |
| आपके द्वारा जोड़ी गई अन्य सेवाएँ | आपका अपना ईमेल प्रदाता (IMAP/SMTP मेलबॉक्स) या Resend खाता; सोशल पोस्टिंग के लिए LinkedIn, X, Pinterest, Telegram, Bluesky, Mastodon, WordPress और Ceylon Chat; आपके द्वारा सेट किए गए Zapier, Make और वेबहुक; Companies House कंपनी खोज। | केवल वही जो कनेक्शन को चाहिए: आपके द्वारा भेजने के लिए चुनी गई पोस्ट, संदेश या रिकॉर्ड, और Companies House के लिए केवल वह कंपनी संख्या जिसे आप खोजते हैं। | आपके चुने हुए प्रदाता पर निर्भर। |
कुछ काम ऐसे होते हैं जिनमें कोई भी व्यक्तिगत डेटा CompanyFlowHQ से बाहर नहीं जाता: मौसम पूर्वानुमान केवल पूर्णांकित निर्देशांकों का उपयोग करते हैं (MET Norway), और सार्वजनिक छुट्टियों की तारीखें केवल देश कोड का उपयोग करती हैं (Nager.Date)। फ़ोन और ब्राउज़र पर पुश सूचनाएँ डिवाइस में बनी पुश सेवा (Apple, Google, Mozilla या Microsoft) से होकर जाती हैं और शुरू से अंत तक एन्क्रिप्टेड होती हैं, इसलिए वह सेवा उन्हें पढ़ नहीं सकती।
17. संपर्क
इस DPA के बारे में या हम आपका डेटा कैसे संभालते हैं, इसके बारे में सवाल: privacy@companyflowhq.com पर ईमेल करें या Any Media Boost Ltd, 117 St Paul’s Avenue, Harrow, HA3 9PT, United Kingdom पर लिखें। किसी सुरक्षा समस्या की रिपोर्ट करने के लिए security@companyflowhq.com पर ईमेल करें।
