प्रक्रिया संबंधी परिशिष्ट (सामान्य)

अंतिम अद्यतन: 2026-04-12

यह डेटा प्रोसेसिंग अनुबंध (“ डीपीए ”) हैपियो की सेवा शर्तों में शामिल है और उसका एक हिस्सा है, जो hapio.io/policies/terms-of-service/ पर उपलब्ध है, या हैपियो सेवाओं का उपयोग करने वाले ग्राहक (“ ग्राहक ”) और विस्ट्रॉम डिजिटल डेवलपमेंट एबी (ऑर्गनाइजेशन नंबर 556914-1921 ), जो हैपियो के नाम से व्यापार करती है और स्वीडन में हर्टिग जोहान्स गाटा 16, 541 31 स्कोवडे, स्वीडन में पंजीकृत है (“ हैपियो ”) के बीच किसी अन्य लिखित या इलेक्ट्रॉनिक समझौते का हिस्सा है (सामूहिक रूप से, “ समझौता ”)।

यह डेटा सुरक्षा समझौता (डीपीए) ग्राहक द्वारा सेवाओं का उपयोग करके नियंत्रक डेटा को संसाधित करने के क्षण से स्वतः लागू हो जाता है, और इसकी प्रतिहस्ताक्षरित प्रतिलिपि की आवश्यकता नहीं होती है। यह तब तक लागू रहता है जब तक हैपियो ग्राहक की ओर से नियंत्रक डेटा को संसाधित करता रहता है। यदि आपके संगठन को हस्ताक्षरित, व्यक्तिगत रूप से बातचीत करके तैयार किए गए डीपीए की आवश्यकता है - उदाहरण के लिए, अपने विक्रेता-अनुपालन या ऑडिट रिकॉर्ड के लिए - तो कृपया हमसे संपर्क करें।


1 कई। परिभाषाएं

“सीसीपीए” का अर्थ है कैलिफोर्निया उपभोक्ता गोपनीयता अधिनियम 2018, जिसे कैलिफोर्निया गोपनीयता अधिकार अधिनियम 2020 द्वारा संशोधित किया गया है, और इसके कार्यान्वयन विनियम।

“नियंत्रक डेटा” से तात्पर्य उस व्यक्तिगत डेटा से है जिसे हैपियो, सेवाओं के माध्यम से ग्राहक की ओर से संसाधित करता है — अर्थात्, ग्राहक के संसाधनों, बुकिंग और उनसे जुड़े व्यक्तियों से संबंधित सेवाओं में प्रस्तुत, संग्रहीत या उत्पन्न डेटा। इसमें ग्राहक के उन कर्मचारियों का डेटा शामिल नहीं है जो हैपियो डेवलपर पोर्टल का उपयोग करते हैं, जिसे हैपियो अपनी गोपनीयता नीति के तहत एक स्वतंत्र नियंत्रक के रूप में संसाधित करता है।

"डेटा संरक्षण कानून" से तात्पर्य इस डीपीए के अंतर्गत नियंत्रक डेटा के प्रसंस्करण पर लागू होने वाले सभी कानूनों से है, जिनमें यूरोपीय संघ का जीडीपीआर, यूके का जीडीपीआर और यूके डेटा प्रोटेक्शन एक्ट 2018, स्विस एफएडीपी, सीसीपीए और अन्य लागू अमेरिकी राज्य गोपनीयता कानून शामिल हैं, जो समय-समय पर संशोधित या निरस्त किए गए हैं।

“जीडीपीआर” का अर्थ है विनियमन (ईयू) 2016/679।

"नियंत्रक" , "प्रोसेसर" , "डेटा विषय" , "व्यक्तिगत डेटा" , "व्यक्तिगत डेटा उल्लंघन" , "प्रसंस्करण" , "बेचना" और "साझा करना" के वही अर्थ हैं जो डेटा संरक्षण कानूनों में दिए गए हैं।

"प्रतिबंधित स्थानांतरण" से तात्पर्य व्यक्तिगत डेटा के ऐसे स्थानांतरण से है जिसके लिए डेटा संरक्षण कानूनों के तहत एक विशिष्ट सुरक्षा उपाय की आवश्यकता होती है ताकि इसे उस क्षेत्राधिकार से बाहर ले जाया जा सके जहां से यह उत्पन्न हुआ था - उदाहरण के लिए, ईईए से किसी ऐसे देश में स्थानांतरण जिसे यूरोपीय आयोग ने पर्याप्त नहीं माना है।

“एससीसी” से तात्पर्य यूरोपीय आयोग के कार्यान्वयन निर्णय (ईयू) 2021/914 से संलग्न मानक संविदात्मक खंडों से है।

"सेवाएं" से तात्पर्य Hapio API, डेवलपर पोर्टल और समझौते के तहत प्रदान की गई संबंधित बुकिंग/शेड्यूलिंग कार्यक्षमता से है।

“सब-प्रोसेसर” का अर्थ है हैपियो द्वारा नियंत्रक डेटा को संसाधित करने के लिए नियुक्त किया गया कोई तीसरा पक्ष, जैसा कि hapio.io/policies/sub-processors/ पर सूचीबद्ध है।

“यूके परिशिष्ट” से तात्पर्य यूके सूचना आयुक्त द्वारा जारी एससीसी के अंतर्राष्ट्रीय डेटा हस्तांतरण परिशिष्ट से है।

2. पक्षों की भूमिकाएँ

2.1 पक्षों के बीच, ग्राहक नियंत्रक (या, जहां वह किसी तृतीय-पक्ष नियंत्रक की ओर से हैपियो को निर्देश देता है, एक प्रोसेसर) है और हैपियो नियंत्रक डेटा का प्रोसेसर है - या, अमेरिकी राज्य गोपनीयता कानून के प्रयोजनों के लिए, " सेवा प्रदाता "।

2.2 ग्राहक निम्नलिखित के लिए पूरी तरह से जिम्मेदार है: नियंत्रक डेटा की सटीकता और वैधता तथा इसे कैसे एकत्र किया गया; यह सुनिश्चित करना कि हैपियो को दिए गए उसके निर्देश डेटा संरक्षण कानूनों का अनुपालन करते हैं; नियंत्रक के रूप में डेटा विषयों और पर्यवेक्षी अधिकारियों को जवाब देना; और सेवाओं के मुक्त-पाठ या मेटाडेटा फ़ील्ड के माध्यम से व्यक्तिगत डेटा की विशेष श्रेणियों (जैसे, स्वास्थ्य, बायोमेट्रिक डेटा) को जमा न करना, जब तक कि उसने हैपियो को लिखित रूप में यह पुष्टि न कर दी हो कि उचित सुरक्षा उपाय मौजूद हैं।

2.3 प्रसंस्करण का विषय, अवधि, प्रकृति और उद्देश्य, डेटा विषयों की श्रेणियां और नियंत्रक डेटा की श्रेणियां अनुसूची 1 में निर्धारित की गई हैं।

3. हैपियो द्वारा नियंत्रक डेटा का प्रसंस्करण

3.1 हैपियो नियंत्रक डेटा को केवल निम्नलिखित स्थितियों में संसाधित करेगा: (क) समझौते के तहत सेवाएं प्रदान करने और उनका समर्थन करने के लिए; (ख) ग्राहक के दस्तावेजित निर्देशों के अनुसार, जिसमें सेवाओं के कॉन्फ़िगरेशन, डैशबोर्ड और एपीआई के माध्यम से दिए गए निर्देश शामिल हैं; और (ग) कानून द्वारा आवश्यक होने पर, इस मामले में हैपियो ग्राहक को उस आवश्यकता के बारे में पहले सूचित करेगा, जब तक कि ऐसा करने से मना न किया गया हो।

3.2 हैपियो नियंत्रक डेटा को बेचेगा या साझा नहीं करेगा, इसका उपयोग अपने स्वयं के विपणन या विज्ञापन के लिए नहीं करेगा, या सेवाओं को प्रदान करने के अलावा किसी अन्य उद्देश्य के लिए इसे संसाधित नहीं करेगा, सिवाय इसके कि हैपियो नियंत्रक डेटा से प्राप्त एकत्रित या अनाम डेटा बना सकता है - जो ग्राहक या किसी भी डेटा विषय की पहचान नहीं करता है - और उस एकत्रित/अनाम डेटा का उपयोग सेवाओं को संचालित करने, सुधारने और बेंचमार्क करने के लिए कर सकता है।

3.3 यदि हैपियो का मानना ​​है कि ग्राहक का कोई निर्देश डेटा संरक्षण कानूनों का उल्लंघन करेगा, तो हैपियो ग्राहक को तुरंत सूचित करेगा और उस निर्देश पर कार्रवाई को तब तक रोक सकता है जब तक कि इसकी पुष्टि या संशोधन नहीं हो जाता।

4. गोपनीयता

हैपियो यह सुनिश्चित करेगा कि नियंत्रक डेटा को संसाधित करने के लिए अधिकृत कर्मी गोपनीयता के कर्तव्य से बंधे हों और वे नियंत्रक डेटा को केवल अपनी भूमिका के लिए आवश्यक स्तर पर ही संसाधित करें।

5. सुरक्षा

5.1 हैपियो, अनुसूची 2 में वर्णित अनुसार, नियंत्रक डेटा की सुरक्षा के लिए उपयुक्त तकनीकी और संगठनात्मक उपाय लागू करेगा और उन्हें बनाए रखेगा, जिसमें नवीनतम तकनीक, कार्यान्वयन लागत और डेटा विषयों के लिए जोखिम को ध्यान में रखा जाएगा। हैपियो समय-समय पर इन उपायों को अद्यतन कर सकता है, बशर्ते इससे सुरक्षा के समग्र स्तर में कोई महत्वपूर्ण कमी न आए।

5.2 उचित लिखित अनुरोध पर, प्रति कैलेंडर वर्ष में एक बार से अधिक नहीं, हैपियो ग्राहक को इस धारा 5 के अनुपालन को प्रदर्शित करने के लिए यथोचित रूप से आवश्यक जानकारी प्रदान करेगा, जिसमें सुरक्षा सारांश, पूर्ण प्रश्नावली, या हैपियो के पास मौजूद प्रासंगिक तृतीय-पक्ष प्रमाणन शामिल हो सकता है।

6. व्यक्तिगत डेटा का उल्लंघन

6.1 हेपियो, नियंत्रक डेटा को प्रभावित करने वाले व्यक्तिगत डेटा उल्लंघन के बारे में पता चलने के बाद, बिना किसी अनुचित देरी के और किसी भी स्थिति में 48 घंटों के भीतर, ग्राहक को सूचित करेगा, जिसमें (उस समय तक ज्ञात सीमा तक) इसकी प्रकृति, संभावित परिणाम और इसे संबोधित करने के लिए उठाए गए या प्रस्तावित कदमों का वर्णन किया जाएगा।

6.2 हैपियो उल्लंघन को रोकने और कम करने के लिए उचित कदम उठाएगा और ग्राहक के स्वयं के अधिसूचना दायित्वों में सहयोग करेगा। इस खंड के अंतर्गत हैपियो की अधिसूचना किसी गलती की स्वीकारोक्ति नहीं है।

6.3 ग्राहक अपने खाते की सूचना संबंधी संपर्क जानकारी को अद्यतन रखने के लिए जिम्मेदार है; पुरानी संपर्क जानकारी के कारण सूचना में देरी होने पर हैपियो उत्तरदायी नहीं होगा।

7. डेटा विषय अधिकार

7.1 हैपियो, सेवाओं की मानक कार्यक्षमता के माध्यम से, ग्राहक को नियंत्रक डेटा तक पहुँचने, निर्यात करने, सही करने और हटाने में सक्षम बनाएगा।

7.2 यदि हापियो को नियंत्रक डेटा के संबंध में डेटा विषय से सीधे अनुरोध प्राप्त होता है, तो वह सारतः प्रतिक्रिया नहीं देगा (प्राप्ति की पुष्टि करने के अलावा) और इसके बजाय व्यक्ति को बिना किसी अनुचित देरी के ग्राहक के पास भेज देगा।

7.3 प्रोसेसिंग की प्रकृति को ध्यान में रखते हुए, हैपियो सेवाओं की कार्यक्षमता और अनुरोध पर उचित अतिरिक्त सहायता के माध्यम से, डेटा सुरक्षा कानूनों के तहत डेटा विषय के अनुरोधों का जवाब देने में ग्राहक की सहायता के लिए उचित सहायता प्रदान करेगा। मानक कार्यक्षमता से परे सहायता के लिए हैपियो पहले से तय उचित शुल्क ले सकता है।

8. डेटा संरक्षण प्रभाव आकलन

लिखित अनुरोध पर, हैपियो डेटा सुरक्षा प्रभाव आकलन और पर्यवेक्षी अधिकारियों के साथ संबंधित पूर्व परामर्शों में उचित सहायता प्रदान करेगा, जिसकी ग्राहक को डेटा सुरक्षा कानूनों के तहत यथोचित रूप से आवश्यकता होती है, बशर्ते कि प्रासंगिक जानकारी हैपियो के पास उपलब्ध हो और अन्यथा ग्राहक के पास उपलब्ध न हो।

9. उप-प्रोसेसर

9.1 ग्राहक, सेवाओं के संबंध में नियंत्रक डेटा को संसाधित करने के लिए उप-प्रोसेसरों को नियुक्त करने हेतु हैपियो को सामान्य लिखित प्राधिकरण देता है।

9.2 हैपियो hapio.io/policies/sub-processors पर सब-प्रोसेसरों की एक अद्यतन सूची रखता है। हैपियो किसी नए सब-प्रोसेसर को नियंत्रक डेटा संसाधित करने के लिए अधिकृत करने से पहले ईमेल द्वारा या उस पृष्ठ को परिवर्तन लॉग के साथ अपडेट करके सूचना देगा।

9.3 ग्राहक धारा 9.2 में उल्लिखित सूचना के 14 दिनों के भीतर हापियो को लिखित रूप में सूचित करके उचित डेटा-सुरक्षा कारणों से किसी नए उप-प्रोसेसर पर आपत्ति जता सकता है। यदि पक्ष आपत्ति का समाधान नहीं कर पाते हैं, तो ग्राहक के पास एकमात्र उपाय यह है कि वह उस उप-प्रोसेसर के बिना प्रदान न की जा सकने वाली सेवाओं के उस हिस्से को बिना किसी दंड के समाप्त कर दे।

9.4 हैपियो प्रत्येक उप-प्रोसेसर के साथ एक लिखित समझौता करेगा जिसमें इस डीपीए में उल्लिखित डेटा सुरक्षा दायित्वों से कम सुरक्षात्मक दायित्व नहीं होंगे, जो उप-प्रोसेसर द्वारा प्रदान की जाने वाली सेवाओं के लिए प्रासंगिक हैं, और प्रत्येक उप-प्रोसेसर के प्रदर्शन के लिए ग्राहक के प्रति उत्तरदायी रहेगा।

10. अंतर्राष्ट्रीय डेटा स्थानांतरण

10.1 हैपियो मुख्य रूप से यूरोपीय संघ में नियंत्रक डेटा को संसाधित करता है (AWS eu-central-1]

10.2 जहां प्रोसेसिंग में प्रतिबंधित हस्तांतरण शामिल है, वहां एससीसी को संदर्भ द्वारा इस डीपीए में शामिल किया गया है और वे निम्नानुसार लागू होते हैं: मॉड्यूल दो तब लागू होता है जब ग्राहक एक नियंत्रक होता है, और मॉड्यूल तीन तब लागू होता है जब ग्राहक किसी तृतीय-पक्ष नियंत्रक के लिए कार्य करने वाला प्रोसेसर होता है; खंड 7 में वैकल्पिक डॉकिंग खंड शामिल है; विकल्प 2 (ऊपर धारा 9 के अनुसार सामान्य प्राधिकरण) खंड 9 के अंतर्गत लागू होता है; खंड 11 में वैकल्पिक भाषा को बाहर रखा गया है; एससीसी खंड 17 (विकल्प 1) के तहत स्वीडन के कानून द्वारा शासित होते हैं; और विवाद खंड 18(ख) के तहत स्वीडन की अदालतों के अधीन होते हैं। एससीसी के अनुलग्नक 1-III को इस डीपीए की अनुसूची 1, 2 और 3 में दी गई जानकारी के साथ पूर्ण माना जाता है।

10.3 जहां प्रतिबंधित हस्तांतरण पर यूके जीडीपीआर लागू होता है, वहां पार्टियों को धारा 10.2 के समान चुनावों पर यूके परिशिष्ट में प्रवेश किया हुआ माना जाता है, जिसमें हैपियो "आयातकर्ता" के रूप में है।

10.4 जहां स्विस एफएडीपी लागू होता है, एससीसी को स्विट्जरलैंड में डेटा विषयों की सुरक्षा के लिए भी पढ़ा जाता है, जिसमें स्विस संघीय डेटा संरक्षण और सूचना आयुक्त आवश्यक सीमा तक सक्षम प्राधिकारी है।

11. नियंत्रक डेटा की वापसी या विलोपन

11.1 ग्राहक सेवाओं की मानक कार्यक्षमता के माध्यम से किसी भी समय नियंत्रक डेटा निर्यात या हटा सकता है; डेटा हटाने के लिए उस कार्यक्षमता का उपयोग करना हैपियो को हैपियो के सिस्टम से इसे हटाने का निर्देश है।

11.2 अनुबंध की समाप्ति या अवधि समाप्त होने पर, हैपियो शेष नियंत्रक डेटा को 90 दिनों के भीतर हटा देगा, सिवाय उन मामलों के जहां लागू कानून के अनुसार लंबे समय तक डेटा को रखना आवश्यक हो या जहां डेटा एन्क्रिप्टेड बैकअप में मानक रोटेशन तक सीमित रहे, और यदि ग्राहक अनुबंध समाप्त होने से पहले लिखित रूप में अनुरोध करता है, तो समाप्ति के बाद 14 दिनों तक इसे निर्यात के लिए उपलब्ध कराएगा।

12. देयता

इस डेटा सुरक्षा समझौते (डीपीए) के तहत प्रत्येक पक्ष की देयता समझौते में उल्लिखित देयता सीमा शर्तों के अधीन होगी, और उन शर्तों में किसी पक्ष की देयता का उल्लेख उस पक्ष की समझौते और इस डीपीए के तहत संयुक्त देयता को दर्शाता है। इस डीपीए में ऐसा कुछ भी नहीं है जो किसी भी पक्ष की डेटा विषय या पर्यवेक्षी प्राधिकरण के प्रति देयता को उस सीमा तक सीमित करता हो जहाँ तक ऐसी देयता को कानूनी रूप से सीमित नहीं किया जा सकता है।

13. अतिरिक्त CCPA / अमेरिकी राज्य कानून संबंधी शर्तें

नियंत्रक डेटा में CCPA या किसी अन्य लागू अमेरिकी राज्य गोपनीयता कानून के तहत संरक्षित व्यक्तिगत जानकारी शामिल होने की सीमा तक, Hapio, "सेवा प्रदाता" (या समकक्ष) के रूप में कार्य करते हुए, ऐसी जानकारी को बेचेगा या साझा नहीं करेगा; सेवाओं को प्रदान करने के अलावा किसी अन्य उद्देश्य के लिए इसे अपने पास नहीं रखेगा, उपयोग नहीं करेगा या प्रकट नहीं करेगा; या उस कानून द्वारा अनुमत को छोड़कर, इसे अन्य स्रोतों से प्राप्त व्यक्तिगत जानकारी के साथ संयोजित नहीं करेगा। Hapio प्रमाणित करता है कि वह इन प्रतिबंधों को समझता है और उनका पालन करेगा, और धारा 7 के अनुसार उपभोक्ता अधिकारों से संबंधित अनुरोधों में सहायता प्रदान करेगा।

14. वरीयता क्रम

यदि इस डेटा प्रोसेसिंग एप्लिकेशन (डीपीए) और समझौते के बीच कोई विरोधाभास है, तो नियंत्रक डेटा के प्रसंस्करण के संबंध में यह डीपीए ही मान्य होगा। यदि इस डीपीए और धारा 10 के अंतर्गत शामिल एससीसी या यूके परिशिष्ट के बीच कोई विरोधाभास है, तो एससीसी या यूके परिशिष्ट ही मान्य होगा।

15. प्रभावी अवधि

यह डीपीए तब प्रभावी होता है जब ग्राहक पहली बार सेवाओं का उपयोग करके नियंत्रक डेटा को संसाधित करता है और धारा 11 के अधीन, जब तक हैपियो ग्राहक की ओर से नियंत्रक डेटा को संसाधित करता है, तब तक जारी रहता है।

16. इस डीपीए में किए गए अपडेट

डेटा सुरक्षा कानूनों, सेवाओं या हैपियो के संचालन में होने वाले परिवर्तनों को दर्शाने के लिए हैपियो समय-समय पर इस डेटा सुरक्षा समझौते (डीपीए) को अपडेट कर सकता है। अपडेट इसी यूआरएल पर नई "अंतिम अपडेट तिथि" के साथ पोस्ट किए जाएंगे। महत्वपूर्ण परिवर्तन पोस्ट करने के 30 दिन बाद प्रभावी होंगे। यदि कोई महत्वपूर्ण परिवर्तन ग्राहक को प्रतिकूल रूप से प्रभावित करता है, तो ग्राहक परिवर्तन के प्रभावी होने की तिथि के 10 दिनों के भीतर हैपियो को लिखित रूप में सूचित करके बिना किसी दंड के समझौते को समाप्त कर सकता है। परिवर्तन के प्रभावी होने के बाद सेवाओं का निरंतर उपयोग अपडेट किए गए डेटा सुरक्षा समझौते (डीपीए) की स्वीकृति माना जाएगा। यदि ग्राहक और हैपियो अलग-अलग हस्ताक्षरित डेटा सुरक्षा समझौता (डीपीए) निष्पादित करते हैं (उदाहरण के लिए, एक एंटरप्राइज डेटा सुरक्षा समझौता), तो किसी भी विवाद की स्थिति में उस हस्ताक्षरित समझौते की शर्तें इस सामान्य डेटा सुरक्षा समझौते पर हावी होंगी।

17. संपर्क करें

इस डेटा सुरक्षा समझौते (डीपीए) और इसके अंतर्गत जारी सूचनाओं से संबंधित प्रश्न hi@hapio.io पर भेजे जाने चाहिए। यूरोपीय संघ में स्थापित कंपनी होने के नाते, हैपियो को अनुच्छेद 27 जीडीपीआर प्रतिनिधि की आवश्यकता नहीं है।


अनुसूची 1 – प्रक्रिया का विवरण

डेटा विषयों की श्रेणियाँ: ग्राहक के एप्लिकेशन के अंतिम उपयोगकर्ता जो बुकिंग करते हैं, प्रबंधित करते हैं या बुकिंग के विषय हैं; ऐसे व्यक्ति जिन्हें "संसाधन" के रूप में पहचाना जाता है जहाँ संसाधन एक प्राकृतिक व्यक्ति का प्रतिनिधित्व करता है (जैसे, कर्मचारी, चिकित्सक); 

नियंत्रक डेटा की श्रेणियाँ: बुकिंग या संसाधन मेटाडेटा के रूप में प्रस्तुत पहचान/संपर्क विवरण (जैसे, नाम, ईमेल, फ़ोन); बुकिंग विवरण (सेवा, दिनांक/समय, स्थान, स्थिति, टिप्पणियाँ); संसाधन विवरण जहाँ संसाधन एक व्यक्ति है; कोई भी अतिरिक्त फ़ील्ड जिसे ग्राहक मेटाडेटा के माध्यम से भरना चुनता है — ग्राहक यह नियंत्रित करता है कि क्या प्रस्तुत किया जाता है और Hapio के साथ पूर्व लिखित समझौते के बिना विशेष श्रेणी का डेटा शामिल नहीं करना चाहिए।

व्यक्तिगत डेटा की विशेष श्रेणियां: डिफ़ॉल्ट रूप से किसी की अपेक्षा नहीं है; 

प्रकृति और उद्देश्य: एपीआई-आधारित बुकिंग, शेड्यूलिंग, संसाधन और उपलब्धता प्रबंधन कार्यक्षमता प्रदान करना जिसे ग्राहक अपने स्वयं के एप्लिकेशन में एकीकृत करता है।

अवधि: समझौते की अवधि के लिए, साथ ही धारा 11 के तहत कोई भी प्रतिधारण अवधि।

आवृत्ति: निरंतर, जब तक ग्राहक सेवाओं का उपयोग करता है।


अनुसूची 3 – उप-प्रोसेसर

hapio.io/policies/sub-processors पर वर्तमान सूची देखें