यह अंग्रेज़ी मूल पाठ का मशीन अनुवाद है, जो केवल संदर्भ के लिए दिया गया है। कानूनी रूप से बाध्यकारी पाठ अंग्रेज़ी संस्करण है; दोनों में अंतर होने पर अंग्रेज़ी संस्करण लागू होगा। अंग्रेज़ी संस्करण पढ़ें

डेटा प्रसंस्करण करार

अंतिम अपडेट

यह डेटा प्रसंस्करण करार (“DPA”) यह निर्धारित करता है कि Galah Enterprises Pty Ltd (ACN 682 927 779), जो DS160.io (“DS160.io”) के रूप में व्यापार करती है, DS160.io व्यावसायिक वर्कस्पेस का उपयोग करने वाले व्यावसायिक ग्राहक (“ग्राहक” (Customer)) की ओर से व्यक्तिगत डेटा का प्रसंस्करण कैसे करती है। यह DS160.io की सेवा की शर्तों (“करार” (Agreement)) का भाग है और तब प्रभावी होता है जब ग्राहक उन्हें स्वीकार करता है, करार के खंड 1(e) में निर्धारित किसी भी तरीके से: बॉक्स पर टिक करके या “I accept these Terms” पर क्लिक करके, DS160.io के साथ किसी करार पर हस्ताक्षर करके, या किसी व्यावसायिक वर्कस्पेस के लिए भुगतान करके या उसका उपयोग करके।

1. परिभाषाएँ

जिन शब्दों को यहाँ परिभाषित नहीं किया गया है, उनका वही अर्थ है जो GDPR (सामान्य डेटा संरक्षण विनियमन, Regulation (EU) 2016/679) में दिया गया है। “डेटा संरक्षण कानून” (Data Protection Law) का अर्थ है GDPR, UK GDPR और UK Data Protection Act 2018, स्विस Federal Act on Data Protection, और कोई अन्य डेटा संरक्षण कानून जो ग्राहक के व्यक्तिगत डेटा पर लागू होता है। “ग्राहक व्यक्तिगत डेटा” (Customer Personal Data) का अर्थ है अनुलग्नक I में वर्णित वह व्यक्तिगत डेटा जिसका प्रसंस्करण DS160.io ग्राहक की ओर से करता है। “आवेदक” (Applicant) का अर्थ है वह व्यक्ति जिसका DS-160 ग्राहक के वर्कस्पेस में तैयार किया जाता है। “उप-प्रोसेसर” (Sub-processor) का अर्थ है वह तृतीय पक्ष जिसे DS160.io ग्राहक व्यक्तिगत डेटा के प्रसंस्करण के लिए नियुक्त करता है। “SCC” (मानक संविदात्मक खंड, Standard Contractual Clauses, SCCs) का अर्थ है Commission Implementing Decision (EU) 2021/914 के साथ संलग्न मानक संविदात्मक खंड।

2. भूमिकाएँ और दायरा

ग्राहक, ग्राहक व्यक्तिगत डेटा का नियंत्रक (controller) है और DS160.io उसका प्रोसेसर (processor) है। यह DPA केवल ग्राहक व्यक्तिगत डेटा को कवर करता है: ग्राहक के वर्कस्पेस में आवेदक का डेटा। DS160.io ग्राहक के अपने खाते और बिलिंग डेटा, तथा उसके कर्मचारियों के साइन-इन डेटा का प्रसंस्करण, अपनी गोपनीयता नीति के अंतर्गत नियंत्रक के रूप में करता है।

अनुलग्नक I प्रसंस्करण की विषय-वस्तु, अवधि, प्रकृति और प्रयोजन, व्यक्तिगत डेटा के प्रकारों और डेटा विषयों की श्रेणियों का वर्णन करता है।

3. ग्राहक के दायित्व

ग्राहक उस प्रसंस्करण के लिए, जिसका वह निर्देश देता है, एक विधिसम्मत आधार रखने के लिए, और आवेदकों को GDPR के अनुच्छेद 13 और 14 द्वारा अपेक्षित जानकारी देने के लिए उत्तरदायी है। चूँकि DS-160 स्वास्थ्य और गिरफ़्तारियों तथा दोषसिद्धियों के बारे में पूछता है, इसलिए ग्राहक विशेष रूप से स्वास्थ्य संबंधी उत्तरों के लिए GDPR के अनुच्छेद 9 के अंतर्गत एक शर्त और आपराधिक इतिहास संबंधी उत्तरों के लिए GDPR के अनुच्छेद 10 के अंतर्गत एक आधार के लिए उत्तरदायी है, उदाहरण के लिए आवेदक की स्पष्ट सहमति, इससे पहले कि वे उत्तर DS160.io के माध्यम से दर्ज या एकत्र किए जाएँ।

DS160.io को ग्राहक के निर्देश हैं: यह DPA, करार, और ग्राहक द्वारा DS160.io का उपयोग और विन्यास, जिसमें क्लाइंट लिंक भेजना, उत्तर दर्ज करना और संपादित करना, तथा CEAC पर दाखिला आरंभ करना शामिल है।

4. DS160.io के दायित्व

निर्देश। DS160.io ग्राहक व्यक्तिगत डेटा का प्रसंस्करण केवल ग्राहक के दस्तावेज़ीकृत निर्देशों पर करता है, जिसमें EEA और UK के बाहर अंतरण भी शामिल हैं, जब तक कि कानून अन्यथा अपेक्षा न करे; उस स्थिति में DS160.io पहले ग्राहक को बताता है, जब तक कि कानून इसे निषिद्ध न करे। यदि DS160.io को लगता है कि कोई निर्देश डेटा संरक्षण कानून का उल्लंघन करता है, तो वह ग्राहक को बताता है।

गोपनीयता। DS160.io द्वारा ग्राहक व्यक्तिगत डेटा के प्रसंस्करण के लिए अधिकृत प्रत्येक व्यक्ति लिखित गोपनीयता दायित्व से बाध्य है और उसे उपयुक्त गोपनीयता और सुरक्षा प्रशिक्षण प्राप्त होता है। DS160.io के कर्मचारी ग्राहक का वर्कस्पेस या किसी आवेदक का आवेदन केवल किसी समस्या की जाँच करने के लिए ग्राहक की अनुमति से खोलते हैं, और अन्यथा केवल विफल दाखिला प्रक्रियाओं के निदान अभिलेख देखते हैं।

सुरक्षा। DS160.io अनुलग्नक II में दिए गए तकनीकी और संगठनात्मक उपाय लागू करता है और उन्हें कम से कम उतना सुरक्षात्मक बनाए रखता है जितना वहाँ वर्णित है।

सहायता। प्रसंस्करण की प्रकृति को ध्यान में रखते हुए, DS160.io ग्राहक की सहायता करता है:

  • अपने अधिकारों का प्रयोग करने वाले आवेदकों के अनुरोधों का उत्तर देने में। ग्राहक अपने वर्कस्पेस में आवेदकों के उत्तर स्वयं देख, सुधार और हटा सकता है; DS160.io किसी आवेदक के डेटा को हटाने का कार्य संभालता है और ग्राहक के अनुरोध पर प्रतियाँ प्रदान करता है। ग्राहक व्यक्तिगत डेटा के बारे में DS160.io को सीधे प्राप्त होने वाला कोई भी अनुरोध वह ग्राहक को अग्रेषित करता है और ग्राहक के निर्देश के बिना उसका उत्तर नहीं देता;
  • GDPR के अनुच्छेद 32 से 36 के अंतर्गत अपने दायित्वों को पूरा करने में, जिसमें डेटा संरक्षण प्रभाव आकलन और पूर्व परामर्श शामिल हैं, DS160.io के पास उपलब्ध जानकारी के साथ।

5. व्यक्तिगत डेटा उल्लंघन

ग्राहक व्यक्तिगत डेटा को प्रभावित करने वाले किसी व्यक्तिगत डेटा उल्लंघन की जानकारी होने के बाद DS160.io बिना अनुचित विलंब के, और किसी भी स्थिति में 48 घंटों के भीतर, ग्राहक को सूचित करता है। सूचना में, जितना उस समय ज्ञात हो, उल्लंघन की प्रकृति, संबंधित आवेदकों और अभिलेखों की श्रेणियाँ और अनुमानित संख्या, संभावित परिणाम, और किए गए या प्रस्तावित उपायों का वर्णन होता है, और DS160.io अधिक जानकारी मिलने पर उसमें जोड़ता जाता है। DS160.io उल्लंघन को नियंत्रित करने के लिए उचित कदम उठाता है और उसके बारे में किसी पर्यवेक्षी प्राधिकरण या आवेदकों को तब तक सूचित नहीं करता जब तक ग्राहक निर्देश न दे या कानून अपेक्षा न करे।

6. उप-प्रोसेसर

ग्राहक DS160.io को उप-प्रोसेसरों को नियुक्त करने का सामान्य प्राधिकार देता है। इस DPA की तिथि पर नियुक्त उप-प्रोसेसर अनुलग्नक III में सूचीबद्ध हैं।

किसी उप-प्रोसेसर को जोड़ने या बदलने से पहले DS160.io ग्राहक को, वर्कस्पेस के स्वामी को ईमेल द्वारा और अनुलग्नक III को अद्यतन करके, कम से कम 30 दिनों की सूचना देता है। ग्राहक उस अवधि के भीतर उचित डेटा संरक्षण आधारों पर आपत्ति कर सकता है; यदि पक्ष आपत्ति का समाधान नहीं कर पाते, तो ग्राहक करार के खंड 5(c) के अंतर्गत DS160.io का उपयोग समाप्त कर सकता है, और किसी भी अप्रयुक्त अग्रिम भुगतान किए गए शुल्क का आनुपातिक प्रतिदाय प्राप्त कर सकता है।

DS160.io प्रत्येक उप-प्रोसेसर पर, लिखित अनुबंध द्वारा, ऐसे डेटा संरक्षण दायित्व लागू करता है जो कम से कम इस DPA के समान संरक्षण देते हैं, और प्रत्येक उप-प्रोसेसर के निष्पादन के लिए ग्राहक के प्रति उत्तरदायी बना रहता है।

7. अंतरराष्ट्रीय अंतरण

DS160.io ग्राहक व्यक्तिगत डेटा का प्रसंस्करण संयुक्त राज्य अमेरिका में अपने मुख्यालय में स्थित अपने सर्वरों पर करता है, और उसके उप-प्रोसेसर संयुक्त राज्य अमेरिका में हैं। जहाँ ग्राहक GDPR के अधीन है और DS160.io को किया गया अंतरण किसी तृतीय देश को किया गया अंतरण है, वहाँ पक्ष SCC के मॉड्यूल 2 (नियंत्रक से प्रोसेसर) में प्रवेश करते हैं, जो संदर्भ द्वारा समाविष्ट हैं, जिसमें ग्राहक डेटा निर्यातक और DS160.io डेटा आयातक है, और ये विकल्प लागू होते हैं:

  • खंड 7 (डॉकिंग खंड) लागू नहीं होता;
  • खंड 9: विकल्प 2 (सामान्य लिखित प्राधिकार), अनुभाग 6 में दी गई सूचना अवधि के साथ;
  • खंड 11: वैकल्पिक शब्दावली लागू नहीं होती;
  • खंड 13: सक्षम पर्यवेक्षी प्राधिकरण अनुलग्नक I में निर्धारित अनुसार है;
  • खंड 17 और 18: आयरलैंड का कानून और न्यायालय;
  • SCC के अनुलग्नक I, II और III इस DPA के अनुलग्नक I, II और III द्वारा पूरे किए जाते हैं।

जहाँ ग्राहक UK GDPR के अधीन है, वहाँ पक्ष SCC के UK International Data Transfer Addendum (यूके अंतरराष्ट्रीय डेटा अंतरण परिशिष्ट, संस्करण B1.0) में भी प्रवेश करते हैं, जिसकी तालिकाएँ इस DPA से पूरी की जाती हैं और कोई भी पक्ष उसकी धारा 19 के अंतर्गत उसे समाप्त नहीं कर सकता।

जहाँ ग्राहक स्विस Federal Act on Data Protection (FADP, स्विस संघीय डेटा संरक्षण अधिनियम) के अधीन है, वहाँ SCC, FADP द्वारा शासित अंतरणों पर भी इन अनुकूलनों के साथ लागू होते हैं: GDPR के संदर्भों को FADP के संदर्भों के रूप में पढ़ा जाएगा; सक्षम पर्यवेक्षी प्राधिकरण Federal Data Protection and Information Commissioner (संघीय डेटा संरक्षण और सूचना आयुक्त) है; “सदस्य राज्य” (Member State) शब्द स्विट्ज़रलैंड में अभ्यस्त रूप से निवास करने वाले डेटा विषयों को, खंड 18(c) के अनुसार, वहाँ के न्यायालयों में दावे लाने से नहीं रोकता; और खंड 17 और 18 अन्यथा इस अनुभाग में निर्धारित अनुसार बने रहते हैं।

किसी आवेदक का DS-160 CEAC पर दाखिल करने से आवेदक के उत्तर अमेरिकी विदेश विभाग (US Department of State) को भेजे जाते हैं। वह अंतरण ग्राहक के निर्देश पर, सेवा के प्रयोजन के रूप में, किया जाता है, और अमेरिकी विदेश विभाग एक प्राप्तकर्ता है, उप-प्रोसेसर नहीं।

8. विलोपन और वापसी

जब ग्राहक द्वारा DS160.io का उपयोग समाप्त होता है, तो DS160.io ग्राहक व्यक्तिगत डेटा का एक निर्यात, मशीन-पठनीय प्रारूप में, 30 दिनों के लिए ग्राहक को उपलब्ध कराता है, और फिर उसे हटा देता है (करार का खंड 11(e))। जब तक ग्राहक DS160.io का उपयोग करता है, DS160.io किसी वर्कस्पेस या किसी आवेदक के ग्राहक व्यक्तिगत डेटा को ग्राहक के अनुरोध के 30 दिनों के भीतर हटा देता है। हटाया गया डेटा DS160.io के डेटाबेस बैकअप में, और संग्रहीत फ़ाइलों के पुराने संस्करण उसके संग्रहण प्रदाता के पास, हटाए जाने के बाद 7 दिनों तक, एन्क्रिप्टेड रूप में, रहते हैं और फिर अधिलेखित कर दिए जाते हैं। DS160.io ग्राहक व्यक्तिगत डेटा को केवल वहीं अधिक समय तक रखता है जहाँ कानून इसकी अपेक्षा करता है, और तब केवल उसी प्रयोजन के लिए।

9. लेखापरीक्षा और जानकारी

DS160.io ग्राहक को इस DPA और GDPR के अनुच्छेद 28 के अनुपालन को प्रदर्शित करने के लिए आवश्यक जानकारी उपलब्ध कराता है, और अपने प्रसंस्करण के बारे में ग्राहक के उचित लिखित प्रश्नों का उत्तर देता है। DS160.io ग्राहक द्वारा या उसके द्वारा नियुक्त किसी स्वतंत्र लेखापरीक्षक द्वारा, निरीक्षणों सहित, लेखापरीक्षाओं की अनुमति देता है, किसी भी 12 महीनों में एक बार (या किसी व्यक्तिगत डेटा उल्लंघन के बाद अथवा जहाँ कोई पर्यवेक्षी प्राधिकरण अपेक्षा करे, वहाँ अधिक बार), कम से कम 30 दिनों की लिखित सूचना पर, कारोबारी घंटों के दौरान, गोपनीयता के कर्तव्य के अधीन, और ग्राहक की लागत पर। जहाँ वर्तमान प्रलेखन किसी लेखापरीक्षा अनुरोध का उत्तर देता हो, वहाँ DS160.io उस अनुरोध को उस प्रलेखन से पूरा कर सकता है।

10. दायित्व और पूर्वता

इस DPA के अंतर्गत प्रत्येक पक्ष का दायित्व करार के खंड 12 (दायित्व) में दी गई सीमाओं के अधीन है, सिवाय वहाँ जहाँ डेटा संरक्षण कानून उन सीमाओं की अनुमति नहीं देता। यदि यह DPA करार से विरोध में है, तो यह DPA प्रभावी होगा; यदि यह SCC से विरोध में है, तो SCC प्रभावी होंगे।

यह DPA तब तक प्रभावी रहता है जब तक DS160.io ग्राहक व्यक्तिगत डेटा का प्रसंस्करण करता है। SCC के अतिरिक्त, जो अनुभाग 7 में निर्धारित अनुसार शासित होते हैं, यह DPA न्यू साउथ वेल्स, ऑस्ट्रेलिया के कानून द्वारा शासित है, और प्रत्येक पक्ष न्यू साउथ वेल्स के न्यायालयों और उनसे अपील सुनने वाले न्यायालयों के अनन्य क्षेत्राधिकार के अधीन होता है।

अनुलग्नक I: प्रसंस्करण का विवरण

A. पक्ष

डेटा निर्यातक और नियंत्रक: ग्राहक, जैसा कि उसके DS160.io व्यावसायिक वर्कस्पेस में पहचाना गया है। संपर्क: वर्कस्पेस का स्वामी।

डेटा आयातक और प्रोसेसर: Galah Enterprises Pty Ltd, जो DS160.io के रूप में व्यापार करती है, 26 Knight Street, Arncliffe NSW 2205, Australia। संपर्क: privacy@ds160.io।

B. अंतरण और प्रसंस्करण का विवरण

डेटा विषयों की श्रेणियाँ

  • आवेदक: ग्राहक के ग्राहक (क्लाइंट), और उनके परिवारों के सदस्य, जिनमें बच्चे शामिल हैं, जिनका DS-160 ग्राहक के वर्कस्पेस में तैयार किया जाता है।
  • आवेदक के उत्तरों में नामित लोग, जैसे परिवार के सदस्य, नियोक्ता, यात्रा साथी और संयुक्त राज्य अमेरिका में संपर्क।
  • ग्राहक के कर्मचारी, जैसा कि किसी आवेदन के संपादन इतिहास में दर्ज है।

व्यक्तिगत डेटा की श्रेणियाँ

  • वह सब कुछ जो DS-160 पूछता है: नाम, जन्म तिथि और जन्म स्थान, राष्ट्रीयता, राष्ट्रीय पहचान और पासपोर्ट का विवरण, पते, फ़ोन नंबर, ईमेल पते और सोशल मीडिया पहचानकर्ता, यात्रा योजनाएँ और इतिहास, परिवार के सदस्य, शिक्षा और कार्य इतिहास।
  • आवेदक की वीज़ा फ़ोटो और आवेदन के लिए अपलोड किए गए कोई भी दस्तावेज़।
  • दाखिल करने के अभिलेख: CEAC Application ID, सुरक्षा प्रश्न का उत्तर, पुष्टि पृष्ठ, और CEAC द्वारा वापस दिखाए गए प्रत्येक पृष्ठ की एक PDF।
  • प्रत्येक उत्तर का संपादन इतिहास: पुराना और नया मान, परिवर्तन किसने किया और कब।
  • क्लाइंट-इनटेक पृष्ठों से उपयोग डेटा, जिन्हें कोई आवेदक क्लाइंट लिंक के माध्यम से खोलता है।

विशेष श्रेणियाँ और आपराधिक डेटा: स्वास्थ्य डेटा (GDPR का अनुच्छेद 9: संक्रामक रोग, मानसिक या शारीरिक विकार, नशीली दवाओं का उपयोग) और आपराधिक दोषसिद्धियों तथा अपराधों से संबंधित डेटा (GDPR का अनुच्छेद 10: गिरफ़्तारियाँ, दोषसिद्धियाँ और अन्य आपराधिक मामले), DS-160 के सुरक्षा और पृष्ठभूमि संबंधी प्रश्नों से।

अंतरण की आवृत्ति: निरंतर, जब तक ग्राहक DS160.io का उपयोग करता है।

प्रसंस्करण की प्रकृति: क्लाइंट लिंक और ग्राहक के कर्मचारियों के माध्यम से उत्तर एकत्र करना; उन्हें संग्रहीत और एन्क्रिप्ट करना; मुक्त-पाठ उत्तरों का अंग्रेज़ी में अनुवाद करना; वीज़ा फ़ोटो की स्वचालित जाँच करना; क्लाइंट-लिंक ईमेल भेजना; और, जब ग्राहक कोई दाखिला आरंभ करता है, तो उत्तरों को CEAC पर दर्ज करना और परिणाम दर्ज करना।

प्रयोजन: ग्राहक के लिए आवेदकों के DS-160 आवेदन तैयार करना और दाखिल करना।

प्रतिधारण: जब तक ग्राहक का वर्कस्पेस अस्तित्व में है, फिर अनुभाग 8 के अनुसार। विफल दाखिला प्रक्रिया के निदान अभिलेख 90 दिनों के बाद हटा दिए जाते हैं, और प्रत्येक दाखिला प्रक्रिया के चरणों के अभिलेख 30 दिनों के बाद।

उप-प्रोसेसरों को अंतरण: अनुलग्नक III के अनुसार, वहाँ सूचीबद्ध प्रयोजनों और डेटा के लिए, जब तक DS160.io उनका उपयोग करता है।

C. सक्षम पर्यवेक्षी प्राधिकरण

उस EU सदस्य राज्य का पर्यवेक्षी प्राधिकरण जहाँ ग्राहक स्थापित है या, जहाँ ग्राहक EU में स्थापित नहीं है किंतु GDPR के अधीन है, उस सदस्य राज्य का प्राधिकरण जहाँ GDPR के अनुच्छेद 27 के अंतर्गत उसका प्रतिनिधि स्थापित है। UK GDPR के लिए, Information Commissioner’s Office (सूचना आयुक्त कार्यालय)। स्विस Federal Act on Data Protection के लिए, Federal Data Protection and Information Commissioner (संघीय डेटा संरक्षण और सूचना आयुक्त)।

अनुलग्नक II: तकनीकी और संगठनात्मक उपाय

विश्राम अवस्था में एन्क्रिप्शन। आवेदक के उत्तर, उनका संपादन इतिहास, प्रत्येक दाखिले पर बनाई गई आवेदन की प्रति, CEAC Application ID और सुरक्षा उत्तर, तथा दाखिला प्रक्रियाओं के निदान अभिलेख AES-256 (GCM) से एन्क्रिप्ट किए जाते हैं। एन्क्रिप्शन कुंजी एक प्रबंधित कुंजी भंडार में, डेटाबेस और उसके बैकअप से अलग, रखी जाती है, इसलिए उसके बिना इनमें से किसी को भी पढ़ा नहीं जा सकता। केवल आवेदक का नाम, जन्म का वर्ष, कांसुलेट और वीज़ा प्रकार, आवेदन सूचियों के लिए, पठनीय रहते हैं।

पारगमन में एन्क्रिप्शन। DS160.io तक का समस्त ट्रैफ़िक HTTPS पर प्रदान किया जाता है। मेल सर्वर पासवर्ड और प्रमाणीकरण कुंजियों जैसे गुप्त डेटा एन्क्रिप्ट करके संग्रहीत किए जाते हैं।

होस्टिंग। डेटाबेस, एप्लिकेशन सर्वर और वह ब्राउज़र जो प्रत्येक DS-160 को दाखिल करता है, DS160.io के अपने हार्डवेयर पर, संयुक्त राज्य अमेरिका में उसके मुख्यालय के परिसर में चलते हैं। परिसर को ताले में बंद रखा जाता है।

पहुँच नियंत्रण। केवल DS160.io की टीम उत्पादन प्रणालियों तक पहुँच सकती है। कर्मचारी किसी वर्कस्पेस या आवेदन को केवल किसी समस्या की जाँच करने के लिए ग्राहक की अनुमति से खोलते हैं, और अन्यथा केवल विफल दाखिला प्रक्रियाओं के निदान अभिलेख देखते हैं। जाँच के दौरान कर्मचारियों द्वारा किए गए परिवर्तन DS160.io द्वारा किए गए परिवर्तनों के रूप में दर्ज होते हैं। प्रत्येक खाता बहु-कारक प्रमाणीकरण चालू कर सकता है, और किसी वर्कस्पेस के भीतर पहुँच उन भूमिकाओं के अनुसार होती है जो ग्राहक निर्धारित करता है।

परिचालन में न्यूनीकरण। DS160.io की परिचालन चेतावनियाँ उसके अपने सर्वरों पर चलती हैं और वर्कस्पेस तथा आवेदनों को आंतरिक ID से पहचानती हैं, कभी भी नाम या ईमेल पते से नहीं। वीज़ा फ़ोटो की जाँच DS160.io के अपने सर्वरों पर की जाती है, किसी तृतीय पक्ष द्वारा नहीं।

बैकअप और पुनर्प्राप्ति। डेटाबेस का बैकअप लिया जाता है, और बैकअप 7 दिनों तक रखे जाते हैं। संग्रहीत फ़ाइलों के पुराने संस्करण संग्रहण प्रदाता द्वारा 7 दिनों तक रखे जाते हैं। आपदा पुनर्प्राप्ति का लक्ष्य 24 घंटे का पुनर्प्राप्ति बिंदु और पुनर्प्राप्ति समय है।

लॉगिंग, निगरानी और पैचिंग। DS160.io की प्रणालियों को लॉग किया जाता है और उनकी निगरानी की जाती है, और कमज़ोरियों का प्रबंधन समय पर पैचिंग के साथ किया जाता है।

प्रशिक्षण। ग्राहक व्यक्तिगत डेटा तक पहुँच रखने वाले प्रत्येक व्यक्ति को गोपनीयता और सुरक्षा प्रशिक्षण प्राप्त होता है।

प्रतिधारण। विफल दाखिला प्रक्रियाओं के निदान अभिलेख 90 दिनों के बाद, दाखिला प्रक्रिया के चरणों के अभिलेख 30 दिनों के बाद, और विलोपन अनुरोध पर डेटा 30 दिनों के भीतर हटा दिया जाता है, जैसा कि अनुभाग 8 में है।

अनुलग्नक III: उप-प्रोसेसर

उप-प्रोसेसरप्रयोजनसंबंधित ग्राहक व्यक्तिगत डेटास्थानअंतरण सुरक्षा उपाय
Backblaze, Inc. (B2)फ़ोटो, दस्तावेज़ और दाखिल आवेदनों की PDF संग्रहीत करनाफ़ोटो, दस्तावेज़, दाखिल करने के अभिलेखसंयुक्त राज्य अमेरिकाEU-U.S. Data Privacy Framework और UK Extension; उसकी डेटा प्रसंस्करण शर्तों में SCC
Google LLC (Gemini API)मुक्त-पाठ उत्तरों का अंग्रेज़ी में अनुवाद करनाअनूदित किए जा रहे उत्तर का पाठसंयुक्त राज्य अमेरिकाData Privacy Framework और UK Extension; उसकी डेटा प्रसंस्करण शर्तों में SCC
Amazon Web Services, Inc. (SES)क्लाइंट-लिंक और स्थिति ईमेल भेजनाप्राप्तकर्ता का ईमेल पता, ईमेल की सामग्रीसंयुक्त राज्य अमेरिकाData Privacy Framework और UK Extension; उसकी डेटा प्रसंस्करण शर्तों में SCC
PostHog, Inc.क्लाइंट-इनटेक पृष्ठों पर उत्पाद एनालिटिक्सउपयोग डेटा, उत्पाद के भीतर की घटनाएँसंयुक्त राज्य अमेरिकाData Privacy Framework और UK Extension; उसकी डेटा प्रसंस्करण शर्तों में SCC
Google LLC (Analytics)क्लाइंट-इनटेक पृष्ठों पर वेबसाइट एनालिटिक्सउपयोग डेटा, कुकी पहचानकर्तासंयुक्त राज्य अमेरिकाData Privacy Framework और UK Extension; उसकी डेटा प्रसंस्करण शर्तों में SCC