ગોપનીયતા કાયદા ચાર્ટર
તારીખ - ૦૧/૦૧/૨૦૨૦ ના રોજ પ્રકાશિત
છેલ્લે ફેરફાર - ૧૨/૦૬/૨૦૨૩
ઉપયોગિતા
આ દસ્તાવેજ ("જરૂરિયાતો") શેપ ("કંપની") અને સેવા પ્રદાતા ("વિક્રેતા/ફ્રીલાન્સર/કન્સલ્ટન્ટ્સ") વચ્ચેના કોઈપણ માસ્ટર સર્વિસ કરાર, કાર્ય નિવેદન, અથવા અન્ય કરાર ("કરાર") નો અભિન્ન અને કાયદેસર રીતે બંધનકર્તા ભાગ બનાવે છે.
1. વ્યાખ્યાઓ
આ જરૂરિયાતોના હેતુઓ માટે, નીચેના શબ્દોનો અર્થ નીચે દર્શાવેલ અર્થો જેવો જ હશે:
- "લાગુ પડતા ડેટા સુરક્ષા કાયદા" "નો અર્થ વ્યક્તિગત ડેટાની પ્રક્રિયા પર લાગુ પડતા તમામ આંતરરાષ્ટ્રીય, સંઘીય, રાજ્ય અને સ્થાનિક કાયદાઓ, નિયમો અને નિયમનો થાય છે, જેમાં GDPR, UK GDPR, CCPA/CPRA, HIPAA, PIPEDA અને LGPDનો સમાવેશ થાય છે પરંતુ તે પૂરતો મર્યાદિત નથી."
- "કંપની ડેટા" કંપની દ્વારા અથવા તેના વતી વિક્રેતાને પૂરા પાડવામાં આવેલ, અથવા એકત્રિત, જનરેટ, મેળવેલ, ઉપનામિત, અનામી (જો ઉલટાવી શકાય તેવું શક્ય હોય તો), અથવા કંપની વતી વિક્રેતા દ્વારા પ્રક્રિયા કરાયેલ, કોઈપણ સ્વરૂપમાં અથવા માધ્યમમાં, તમામ ડેટા, માહિતી અને સામગ્રીનો અર્થ થાય છે. આમાં પ્રોજેક્ટ ડેટા અને કોઈપણ વ્યક્તિગત ડેટાનો સમાવેશ થાય છે.
- "ડેટા ભંગ" કંપનીના ડેટાના આકસ્મિક અથવા ગેરકાયદેસર વિનાશ, નુકસાન, ફેરફાર, અનધિકૃત ખુલાસો અથવા ઍક્સેસ તરફ દોરી જતી સુરક્ષાના કોઈપણ વાસ્તવિક અથવા શંકાસ્પદ ભંગનો અર્થ થાય છે.
- "GDPR" એટલે જનરલ ડેટા પ્રોટેક્શન રેગ્યુલેશન (EU) 2016/679.
- "વ્યક્તિગત માહિતી" કંપની ડેટામાં સમાવિષ્ટ ઓળખાયેલ અથવા ઓળખી શકાય તેવી કુદરતી વ્યક્તિ ("ડેટા વિષય") ને લગતી કોઈપણ માહિતીનો અર્થ થાય છે.
- "સંવેદનશીલ વ્યક્તિગત ડેટા" લાગુ પડતા ડેટા સુરક્ષા કાયદા હેઠળ સંવેદનશીલ ગણાતા ડેટાની કોઈપણ શ્રેણીનો અર્થ થાય છે, જેમાં વંશીય અથવા વંશીય મૂળ, રાજકીય મંતવ્યો, ધાર્મિક અથવા દાર્શનિક માન્યતાઓ, ટ્રેડ યુનિયન સભ્યપદ, આનુવંશિક ડેટા, બાયોમેટ્રિક ડેટા, આરોગ્ય સંબંધિત ડેટા, અથવા કુદરતી વ્યક્તિના જાતીય જીવન અથવા જાતીય અભિગમ સંબંધિત ડેટાનો સમાવેશ થાય છે પરંતુ તે મર્યાદિત નથી.
- "પ્રક્રિયા" કંપનીના ડેટા પર કરવામાં આવતી કોઈપણ કામગીરી, જેમ કે સંગ્રહ, રેકોર્ડિંગ, સંગઠન, સંગ્રહ, અનુકૂલન, પુનઃપ્રાપ્તિ, ઉપયોગ, જાહેરાત, પ્રસાર અથવા વિનાશ.
- "પ્રોજેક્ટ ડેટા" કંપનીને પહોંચાડવામાં આવતી સેવાઓના ભાગ રૂપે વિક્રેતા દ્વારા એકત્રિત અથવા બનાવેલ ચોક્કસ ડેટા (દા.ત., અવાજ, છબી, ટેક્સ્ટ) નો અર્થ થાય છે.
- "સબ-પ્રોસેસર" કંપનીના ડેટા પર પ્રક્રિયા કરવા માટે વિક્રેતા દ્વારા રોકાયેલ કોઈપણ તૃતીય પક્ષનો અર્થ થાય છે.
2. વિક્રેતાની ભૂમિકા અને જવાબદારીઓ
૨.૧ પ્રોસેસર/સબ-પ્રોસેસર તરીકેની ભૂમિકા. વિક્રેતા સ્વીકારે છે કે કંપનીના ડેટાની પ્રક્રિયામાં, તે કંપની વતી "પ્રોસેસર" અથવા "સબ-પ્રોસેસર" તરીકે કાર્ય કરે છે. વિક્રેતા પાસે કંપનીના ડેટા પર કોઈ માલિકી કે સ્વતંત્ર અધિકારો નથી.
૨.૨ સૂચના પર પ્રક્રિયા કરવી. વિક્રેતા કંપનીના ડેટા પર ફક્ત કંપનીના દસ્તાવેજીકૃત, કાયદેસર સૂચનો અનુસાર પ્રક્રિયા કરશે, જેમાં કરાર અને સંબંધિત કાર્ય નિવેદનોમાં દર્શાવેલ સૂચનાઓનો સમાવેશ થાય છે. વિક્રેતાને તેના પોતાના હેતુઓ માટે અથવા કંપની દ્વારા સ્પષ્ટપણે સૂચના આપવામાં ન આવી હોય તેવા કોઈપણ હેતુ માટે કંપનીના ડેટા પર પ્રક્રિયા કરવાની સ્પષ્ટ મનાઈ છે. સૂચનાઓમાં ડેટા રીટેન્શન અને નિકાલની આવશ્યકતાઓ શામેલ હશે. જો વિક્રેતા માને છે કે કોઈ સૂચના લાગુ ડેટા સુરક્ષા કાયદાઓનું ઉલ્લંઘન કરે છે, તો તેણે તાત્કાલિક કંપનીને જાણ કરવી જોઈએ.
૨.૩ કાયદાઓનું પાલન. વિક્રેતા ખાતરી આપે છે અને રજૂ કરે છે કે તે કરારના અમલીકરણમાં લાગુ પડતા તમામ ડેટા સુરક્ષા કાયદાઓનું પાલન કરશે અને જો કોઈ કાયદો પાલનને અટકાવે છે અથવા કંપનીના ડેટા (દા.ત., સરકારી ઍક્સેસ વિનંતીઓ) ના ખુલાસાની જરૂર પડે તો કંપનીને તાત્કાલિક જાણ કરશે.
૩. ટેકનિકલ અને સંગઠનાત્મક સુરક્ષા પગલાં
૩.૧ સુરક્ષા ધોરણો. વિક્રેતા કોઈપણ ડેટા ભંગ સામે કંપનીના ડેટાને સુરક્ષિત રાખવા માટે યોગ્ય તકનીકી અને સંગઠનાત્મક સુરક્ષા પગલાં અમલમાં મૂકશે અને જાળવી રાખશે. આ પગલાં જોખમના સ્તર અને ડેટાની પ્રકૃતિ સાથે સુસંગત હોવા જોઈએ, અને ઓછામાં ઓછા, તેમાં શામેલ હશે:
- એન્ક્રિપ્શન: બાકીના અને પરિવહન દરમિયાન કંપનીના તમામ ડેટાનું એન્ક્રિપ્શન.
- વપરાશ નિયંત્રણ: ઓછામાં ઓછા વિશેષાધિકાર પર આધારિત કડક ઍક્સેસ નિયંત્રણો, ખાતરી કરો કે ફક્ત અધિકૃત કર્મચારીઓને જ કંપની ડેટાની ઍક્સેસ હોય.
- ડેટા મિનિમાઇઝેશન: ઉલ્લેખિત પ્રોજેક્ટ માટે જરૂરી ન્યૂનતમ વ્યક્તિગત ડેટા એકત્રિત અને પ્રક્રિયા કરવી.
- સુરક્ષિત વાતાવરણ: કંપનીના ડેટા પર પ્રક્રિયા કરવા માટે ઉપયોગમાં લેવાતી બધી સિસ્ટમો સુરક્ષિત રીતે ગોઠવેલી, પેચ કરેલી, લોગ કરેલી અને મોનિટર કરેલી છે તેની ખાતરી કરવી.
- સુરક્ષિત કાઢી નાખવું: કંપનીના સૂચના પર કંપનીના ડેટાને સુરક્ષિત અને કાયમી રીતે કાઢી નાખવા માટેની પ્રક્રિયાઓ અમલમાં મૂકવી, જેમાં બેકઅપમાંથી કાઢી નાખવાનો સમાવેશ થાય છે.
- ભૌતિક સુરક્ષા: કંપની ડેટા સંગ્રહિત અથવા ઍક્સેસ થયેલ હોય તેવા તમામ ભૌતિક સ્થાનો અને ઉપકરણોને સુરક્ષિત કરવા.
- પરીક્ષણ અને દેખરેખ: નિયમિત ઘૂંસપેંઠ પરીક્ષણ, નબળાઈ મૂલ્યાંકન અને સતત દેખરેખ.
- વ્યાપાર સાતત્ય: ઘટના પ્રતિભાવ, આપત્તિ પુનઃપ્રાપ્તિ અને વ્યવસાય સાતત્ય યોજનાઓ જાળવી રાખવી.
૪. સબ-પ્રોસેસિંગ
૪.૧ પૂર્વ સંમતિ જરૂરી. વિક્રેતા કંપનીની પૂર્વ, ચોક્કસ લેખિત સંમતિ વિના કંપનીના ડેટા પર પ્રક્રિયા કરવા માટે કોઈપણ સબ-પ્રોસેસરને રોકશે નહીં.
૪.૨ જવાબદારીઓનું ફ્લો-ડાઉન. જો સંમતિ આપવામાં આવે, તો વિક્રેતાએ સબ-પ્રોસેસર સાથે લેખિત કરાર કરવો આવશ્યક છે જે સબ-પ્રોસેસર પર આ આવશ્યકતાઓ દ્વારા વિક્રેતા પર લાદવામાં આવેલી સમાન અથવા વધુ કડક ડેટા સુરક્ષા જવાબદારીઓ લાદે છે.
૪.૩ સબ-પ્રોસેસર યાદી. વિક્રેતા સબ-પ્રોસેસરની અદ્યતન યાદી જાળવશે અને વિનંતી પર કંપનીને તે પૂરી પાડશે. કંપની કોઈપણ સમયે કોઈપણ સબ-પ્રોસેસર સામે વાંધો ઉઠાવવાનો અધિકાર અનામત રાખે છે.
૪.૪ સંપૂર્ણ જવાબદારી. સબ-પ્રોસેસરની જવાબદારીઓના પ્રદર્શન માટે અને સબ-પ્રોસેસરના કોઈપણ કાર્ય અથવા ચૂક માટે વિક્રેતા કંપની પ્રત્યે સંપૂર્ણપણે જવાબદાર રહેશે.
5. ડેટા ભંગ સૂચના અને વ્યવસ્થાપન
૫.૧ તાત્કાલિક સૂચના. વિક્રેતા કંપનીને અનુચિત વિલંબ વિના લેખિતમાં જાણ કરશે, અને કોઈપણ ડેટા ભંગની જાણ થયા પછી ચોવીસ (૨૪) કલાકથી વધુ સમય પછી નહીં.
૫.૨ ભંગની વિગતો. સૂચનામાં ઓછામાં ઓછું આ હોવું જોઈએ:
- ડેટા ભંગની પ્રકૃતિનું વર્ણન કરો, જેમાં સંબંધિત ડેટા વિષયો અને ડેટા રેકોર્ડ્સની શ્રેણીઓ અને અંદાજિત સંખ્યાનો સમાવેશ થાય છે.
- વિક્રેતાના ડેટા સુરક્ષા અધિકારી અથવા અન્ય સંબંધિત સંપર્ક બિંદુનું નામ અને સંપર્ક વિગતો પ્રદાન કરો.
- ડેટા ભંગના સંભવિત પરિણામોનું વર્ણન કરો.
- ડેટા ભંગને સંબોધવા અને તેની અસરો ઘટાડવા માટે વિક્રેતા દ્વારા લેવામાં આવેલા અથવા લેવાના પ્રસ્તાવિત પગલાંનું વર્ણન કરો.
૫.૩ ચાલુ અપડેટ્સ. ઘટના સંપૂર્ણપણે ઉકેલાય ત્યાં સુધી વિક્રેતા નિયમિત અપડેટ્સ પ્રદાન કરશે.
૫.૪ સહકાર. વિક્રેતા કોઈપણ ડેટા ભંગની તપાસ, સુધારણા અને સૂચનામાં કંપનીને સંપૂર્ણ સહકાર આપશે. આ આવશ્યકતાઓના ભંગને કારણે થતી હદ સુધી, વિક્રેતા ડેટા ભંગ સાથે સંકળાયેલા તમામ ખર્ચ ભોગવશે.
6. આંતરરાષ્ટ્રીય ડેટા ટ્રાન્સફર
૬.૧ વિક્રેતા કંપનીની પૂર્વ લેખિત સંમતિ વિના કંપનીનો ડેટા આંતરરાષ્ટ્રીય સરહદો પાર ટ્રાન્સફર કરશે નહીં. વિક્રેતાએ તે બધા દેશોનો ઉલ્લેખ કરવો આવશ્યક છે જ્યાં તે કંપનીના ડેટા પર પ્રક્રિયા કરશે.
૬.૨ જ્યાં જરૂરી હોય ત્યાં, વિક્રેતા કાયદેસર ડેટા ટ્રાન્સફર સુનિશ્ચિત કરવા માટે સ્ટાન્ડર્ડ કોન્ટ્રેક્ટ્યુઅલ ક્લોઝ (SCC), બંધનકર્તા કોર્પોરેટ નિયમો (BCR), UK પરિશિષ્ટ, અથવા કંપની દ્વારા ફરજિયાત કોઈપણ અન્ય પદ્ધતિમાં પ્રવેશ કરવા સંમત થાય છે.
૬.૩ જ્યાં લાગુ પડે ત્યાં વિક્રેતા સ્થાનિક ડેટા રહેઠાણની આવશ્યકતાઓનું પાલન કરશે.
૭. ઓડિટ અને નિરીક્ષણો
કંપની, અથવા તેના નિયુક્ત તૃતીય-પક્ષ ઓડિટર, આ આવશ્યકતાઓનું વિક્રેતા દ્વારા પાલન ચકાસવા માટે, પોતાના ખર્ચે ઓડિટ કરવાનો અધિકાર ધરાવે છે. વિક્રેતા બધી જરૂરી માહિતી, દસ્તાવેજો અને સુવિધાઓ અને કર્મચારીઓની ઍક્સેસ પ્રદાન કરશે.
વિક્રેતા નિયમિત તૃતીય-પક્ષ પ્રમાણપત્રો (દા.ત., ISO 27001, SOC 2) અને/અથવા સ્વ-મૂલ્યાંકનોમાંથી પસાર થશે, અને પરસ્પર સંમત સમયમર્યાદામાં ઓડિટ અથવા મૂલ્યાંકનમાં ઓળખાયેલી કોઈપણ ખામીઓને તાત્કાલિક સુધારશે.
8. ડેટા વિષય અધિકાર સહાય
વિક્રેતા તાત્કાલિક, અને કોઈ પણ સંજોગોમાં અડતાલીસ (48) કલાક પછી, કંપનીને ડેટા વિષય તરફથી તેમના અધિકારોનો ઉપયોગ કરવા માટે પ્રાપ્ત થયેલી કોઈપણ વિનંતીની જાણ કરશે (દા.ત., ઍક્સેસ, સુધારણા, ભૂંસી નાખવું, પોર્ટેબિલિટી). કંપની દ્વારા સૂચના આપવામાં ન આવે ત્યાં સુધી વિક્રેતા આવી વિનંતીઓનો સીધો જવાબ આપશે નહીં અને કંપનીના પ્રતિભાવને સક્ષમ બનાવવા માટે તમામ જરૂરી સહાય પૂરી પાડશે.
9. ડેટા રીટર્ન અને ડિલીશન
કરાર સમાપ્ત થયા પછી અથવા કંપનીની વિનંતી પર, વિક્રેતા, કંપનીની પસંદગી પર, ત્રીસ (30) દિવસની અંદર કંપનીનો તમામ ડેટા સુરક્ષિત રીતે કાઢી નાખશે અથવા પરત કરશે. વિક્રેતા બેકઅપમાંથી કાઢી નાખવાની ખાતરી કરશે અને આવા કાઢી નાખવાનું લેખિત પ્રમાણપત્ર પ્રદાન કરશે.
10. ડેટાની ખાસ શ્રેણીઓ
૧૦.૧ હેલ્થકેર ડેટા (HIPAA): જો વિક્રેતા કોઈપણ સુરક્ષિત આરોગ્ય માહિતી (PHI) પર પ્રક્રિયા કરે છે, તો વિક્રેતા સ્વીકારે છે કે તે HIPAA હેઠળ "બિઝનેસ એસોસિયેટ" (અથવા બિઝનેસ એસોસિયેટનો પેટા કોન્ટ્રાક્ટર) છે. વિક્રેતાએ HIPAA આવશ્યકતાઓનું પાલન કરવું આવશ્યક છે અને કંપનીના બિઝનેસ એસોસિયેટ કરાર (BAA) ને અમલમાં મૂકવો આવશ્યક છે.
૧૦.૨ અન્ય સંવેદનશીલ ડેટા: સંવેદનશીલ વ્યક્તિગત ડેટા (બાળકોના બાયોમેટ્રિક ડેટા અથવા ડેટા સહિત) ધરાવતા પ્રોજેક્ટ્સ માટે, વિક્રેતાએ કંપનીની મંજૂરી મેળવવી જોઈએ અને કંપની દ્વારા નિર્દિષ્ટ કરાયેલ ઉચ્ચ સુરક્ષા અને હેન્ડલિંગ પ્રોટોકોલનું પાલન કરવું જોઈએ.
૧૧. વળતર અને જવાબદારી
વિક્રેતા, તેના કર્મચારીઓ અથવા તેના સબ-પ્રોસેસર્સ દ્વારા આ આવશ્યકતાઓના કોઈપણ ભંગથી ઉદ્ભવતા અથવા તેનાથી સંબંધિત કોઈપણ અને તમામ દાવાઓ, જવાબદારીઓ, નુકસાન, નુકસાન, દંડ, દંડ અને ખર્ચાઓ (વાજબી વકીલોની ફી સહિત) થી કંપની, તેના સહયોગીઓ, અધિકારીઓ અને ગ્રાહકોનો બચાવ કરવા, નુકસાન ભરપાઈ કરવા અને તેમને હાનિકારક રાખવા સંમત થાય છે.
ડેટા ભંગ, નિયમનકારી દંડ, ઇરાદાપૂર્વકના ગેરવર્તણૂક અથવા છેતરપિંડી સહિતના ઉલ્લંઘનો માટે જવાબદારી મર્યાદિત રહેશે નહીં.
12. સામાન્ય જોગવાઈઓ
૧૨.૧ પ્રાધાન્યતા. કરારની શરતો અને આ આવશ્યકતાઓ વચ્ચે કોઈપણ સંઘર્ષની સ્થિતિમાં, ડેટા સુરક્ષાના સંદર્ભમાં આ આવશ્યકતાઓ પ્રવર્તશે.
૧૨.૨ સુધારો. આ જરૂરિયાતો ફક્ત બંને પક્ષોના અધિકૃત પ્રતિનિધિઓ દ્વારા સહી કરાયેલ લેખિત સુધારા દ્વારા જ સુધારી શકાય છે.
૧૨.૩ અસ્તિત્વ. ગુપ્તતા, ડેટા કાઢી નાખવા, જવાબદારી અને ઓડિટ અધિકારો સંબંધિત જવાબદારીઓ કરાર સમાપ્ત થયા પછી પણ રહેશે.
૧૨.૪ નિયમનકારી કાયદો. આ જરૂરિયાતો કરારમાં દર્શાવેલ નિયમનકારી કાયદા દ્વારા સંચાલિત અને અર્થઘટન કરવામાં આવશે.