गोपनीयता
डेटा सुरक्षा।
1. प्रसंस्करण, कानूनी आधार, DPIA और वैध हित
डेटा प्रसंस्करण GDPR के अनुपालन में किया जाता है। इसका कानूनी आधार अनुबंध विश्लेषण के लिए उपयोगकर्ता की स्पष्ट सहमति (GDPR का अनुच्छेद 6(1)(a)) और सर्वर निदान व सुरक्षा के लिए वैध हित (GDPR का अनुच्छेद 6(1)(f)) पर आधारित है। हमारे वैध हित मूल्यांकन (LIA) ने स्थापित किया कि ये हित उपयोगकर्ता के अधिकारों के अनुकूल हैं, क्योंकि हम मूल दस्तावेज़ संग्रहीत नहीं करते हैं, पूरी तरह से रैम में काम करते हैं, और कोई व्यवहार संबंधी प्रोफाइलिंग नहीं करते हैं। NakedPact ने एक DPIA (अनुच्छेद 35 GDPR) किया है, जो आगामी एआई का उपयोग सुरक्षित है और अनुरोधित सेवा की अविभाज्य प्रकृति है।
2. एकत्र किया गया डेटा, गोपनीयता (मास्किंग) और एन्क्रिप्शन
अपलोड किए गए दस्तावेज़ (PDF, DOCX, चित्र) अस्थायी रूप से रैम (RAM) में संसाधित होते हैं और विश्लेषण के तुरंत बाद नष्ट कर दिए जाते हैं। एआई द्वारा प्रसंस्करण से पहले, एक नामित इकाई पहचान (NER) और रेगुलर एक्सप्रेशन प्रणाली स्थानीय रूप से रैम में संवेदनशील व्यक्तिगत डेटा (नाम, पते, ईमेल, फोन, वित्तीय विवरण) को मास्क करती है। क्लाइंट, सर्वर और एआई इंजन के बीच डेटा का पारगमन पूरी तरह से TLS 1.3 एन्क्रिप्शन प्रोटोकॉल (HTTPS) का उपयोग करके सुरक्षित किया जाता है, जिससे इंटरसेप्शन के खिलाफ अधिकतम सुरक्षा सुनिश्चित होती है।
3. रिपोर्ट प्रतिधारण, अनाम बनाना और एआई प्रशिक्षण निर्देश
NakedPact मूल दस्तावेज़ों (PDF, DOCX, चित्र) को संग्रहीत नहीं करता है, जो रैम (RAM) में संसाधित होते हैं और तुरंत नष्ट कर दिए जाते हैं। हम केवल साझा करने के उद्देश्य से डेटाबेस में अंतिम रिपोर्ट रखते हैं। रिपोर्टों को अनाम बनाना अपरिवर्तनीय और GDPR के अनुरूप है। सेवा निरंतरता सुनिश्चित करने के लिए अनाम रिपोर्ट को 1 वर्ष के लिए संग्रहीत करना परिचालन और तकनीकी रूप से आवश्यक है, जिससे उपयोगकर्ता अनुबंधों को दोबारा अपलोड किए बिना अपनी ऐतिहासिक रिपोर्टों तक पहुंच और साझा कर सकें और रैम में बार-बार डेटा प्रसंस्करण चक्रों से बच सकें (प्रसंस्करण चक्रों का न्यूनतमकरण)। पूर्णतः अनाम डेटा (GDPR की प्रस्तावना 26) होने के कारण, ये व्यक्तिगत डेटा से बाहर हैं। फिर भी, संपर्क फ़ॉर्म के माध्यम से उपयोगकर्ता के अनुरोध पर, हमारे डेटाबेस से अनाम रिपोर्ट को तुरंत और स्थायी रूप से हटा दिया जाएगा। हस्ताक्षरित DPA के तहत उनके एआई मॉडल के प्रशिक्षण या फाइन-ट्यूनिंग के लिए प्रेषित डेटा के उपयोग को पूरी तरह से बाहर रखा गया है।
4. अंतर्राष्ट्रीय स्थानान्तरण, श्रेम्स II और Google
NakedPact डेटा को ईईए (जर्मनी) के भीतर संसाधित करता है। तीसरे देशों में स्थानान्तरण (जैसे Anthropic और OpenAI एआई इंजनों के लिए यूएस) पूरक उपायों (रैम में मास्किंग और TLS 1.3 एन्क्रिप्शन) के साथ मानक संविदात्मक खंडों (SCCs - मॉड्यूल 2) द्वारा कवर किए जाते हैं, जो गैर-यूरोपीय संघ के अधिकारियों के एक्सेस अनुरोधों को अस्वीकार करने के लिए उप-प्रसंस्करकों को बाध्य करते हैं। Schrems II के बाद यूएस डेटा ट्रांसफर के कानूनी संदर्भ की अस्थिरता को देखते हुए, NakedPact नियमों पर लगातार नजर रखता है और यदि यूरोपीय संघ न्यायालय (CJEU) द्वारा SCC या पर्याप्तता निर्णयों को रद्द किया जाता है, तो स्थानान्तरण को निलंबित या पुनर्निर्देशित कर दिया जाएगा। Google कुकीज़ के लिए, स्थानान्तरण यूरोपीय संघ-यूएस डेटा गोपनीयता फ्रेमवर्क (DPF) के तहत कवर किया जाता है, जिसकी स्थिति पर NakedPact नजर रखता है; DPF रद्द होने पर हम तुरंत तीसरे पक्ष की कुकीज़ को अक्षम कर देंगे।
5. सुरक्षा और डेटा उल्लंघन अधिसूचना
हम कड़े सुरक्षा उपाय अपनाते हैं। GDPR के अनुच्छेद 33 और 34 के अनुपालन में, उपयोगकर्ता अधिकारों के लिए जोखिम वाले डेटा उल्लंघन (data breach) की स्थिति में, NakedPact 72 घंटों के भीतर सक्षम पर्यवेक्षी प्राधिकरण को सूचित करेगा। यदि उल्लंघन में व्यक्तियों के अधिकारों और स्वतंत्रता के लिए उच्च जोखिम शामिल है, तो हम प्रभावित उपयोगकर्ताओं को सीधे और तुरंत ईमेल (सहायता या अनुरोध के दौरान दिए गए पते पर) के माध्यम से सूचित करेंगे और वेबसाइट के होमपेज पर एक सुरक्षा सूचना प्रकाशित करेंगे। इस सूचना में उल्लंघन की प्रकृति, DPO के संपर्क, संभावित परिणाम और उपयोगकर्ता द्वारा स्वतंत्र रूप से उठाए जाने वाले सुरक्षात्मक उपायों के विस्तृत चरण-दर-चरण निर्देश शामिल होंगे (जैसे क्रेडेंशियल बदलना या संदिग्ध संदेशों से सावधान रहना)।
6. GDPR अधिकारों का प्रयोग और समय सीमा का विस्तार
आपके पास अपने डेटा तक पहुँचने, सुधारने, सीमित करने, विरोध करने, स्थानांतरित करने और हटाने का अधिकार है (DPO: [email protected])। हम 30 दिनों के भीतर बिना किसी देरी के अनुरोधों का प्रबंधन करते हैं (अनुच्छेद 12(3) GDPR)। केवल असाधारण या विशेष रूप से जटिल मामलों में ही, इस अवधि को अधिकतम 30 दिनों के अतिरिक्त विस्तार के लिए बढ़ाया जा सकता है (अधिकतम कुल 60 दिनों के लिए)। हटाने के अनुरोध (भूल जाने का अधिकार) के मामले में, निष्पादन तत्काल होता है और किसी भी स्थिति में 7 दिनों से अधिक नहीं होगा, ऐसे अनुरोधों को किसी भी विस्तार से बाहर रखा जाएगा। मनमानी को रोकने के लिए, हम अन्य अनुरोधों के लिए अधिकतम 30 दिनों के विस्तार को सही ठहराने वाले जटिलता के वस्तुनिष्ठ और संपूर्ण मानदंड परिभाषित करते हैं: 1) विभिन्न भाषाओं में कई ऐतिहासिक रिपोर्टों से जुड़े पहुंच के अनुरोध, जिसमें सही NER मास्किंग की पुष्टि के लिए ऑपरेटर द्वारा मैन्युअल और व्यक्तिगत सत्यापन की आवश्यकता होती है; 2) उन दस्तावेज़ों के क्रिप्टोग्राफ़िक हैश के लिए डेटाबेस क्वेरी की आवश्यकता वाले अनुरोध जहां उपयोगकर्ता ने मूल साझाकरण लिंक को खो दिया है; 3) समवर्ती अनुरोधों की असाधारण मात्रा (एक ही व्यक्ति द्वारा 30 दिनों में 5 से अधिक अनुरोध)।
7. उप-प्रसंस्करक और विवाद समाधान
हमारे उप-प्रसंस्करकों में IONOS SE (जर्मनी) और Anthropic/OpenAI (संशोधित SCCs के तहत अनाम डेटा संसाधित करने वाले एआई इंजन) शामिल हैं। तीसरे देशों (जैसे अमेरिका) में स्थानांतरण के संबंध में नियामक परिदृश्य में बदलाव के मामले में, NakedPact तुरंत जवाबी कदम उठाएगा, जिसमें स्थानांतरण को निलंबित करना, यूरोपीय आर्थिक क्षेत्र (EEA) के भीतर आधारित प्रदाताओं के लिए एआई सेवाओं को स्थानांतरित करना, या स्थानीय ओपन-सोर्स मॉडल को अपनाना शामिल है। किसी भी विवाद के लिए बेनेवेंटो न्यायालय सक्षम न्यायालय होगा।
8. विस्तृत सहमति और कुकी नीति
NakedPact उपयोगकर्ताओं की स्वतंत्र प्रोफाइलिंग नहीं करता है। हम व्यक्तिगत विज्ञापनों को वितरित करने के लिए तकनीकी कुकीज़ और तीसरे पक्ष के कुकीज़ (जैसे Google) का उपयोग करते हैं। विज्ञापन कुकीज़ के लिए सहमति पहली बार साइट पर आने पर हमारे सहमति बैनर के माध्यम से स्पष्ट और विस्तृत रूप से (GDPR का अनुच्छेद 7) एकत्र की जाती है, जिससे उपयोगकर्ता उन्हें स्वतंत्र रूप से अस्वीकार कर सकता है। कुकीज़ को अक्षम करने के लिए, कृपया /cookies पेज पर उपलब्ध हमारी पूरी कुकी नीति देखें।