डेटा प्रोसेसिंग परिशिष्ट
वे शर्तें जिनके तहत हम आपकी ओर से व्यक्तिगत डेटा प्रोसेस करते हैं। यह परिशिष्ट सेवा की शर्तों में सम्मिलित है और जब आप सेवा का उपयोग करते हैं तो अपने-आप लागू हो जाता है।
OmniMessage, GridStudio का प्रोडक्ट है।
पिछला अपडेट: 5 अक्टूबर 2026
1.दायरा और भूमिकाएँ
यह डेटा प्रोसेसिंग परिशिष्ट (परिशिष्ट) आपके और आपके इनवॉइस पर नामित GridStudio समूह की कंपनी (हम, हमें) के बीच की सेवा की शर्तों का हिस्सा है। यह तब-तब लागू होता है जब हम आपकी ओर से ग्राहक डेटा में शामिल व्यक्तिगत डेटा प्रोसेस करते हैं। जिन परिभाषित शब्दों की परिभाषा यहाँ नहीं दी गई है, उनका वही अर्थ है जो सेवा की शर्तों में दिया गया है।
उस प्रोसेसिंग के लिए आप कंट्रोलर हैं, या अपने क्लाइंट की ओर से काम करने वाले प्रोसेसर हैं, और हम आपके प्रोसेसर हैं। प्रत्येक पक्ष उन डेटा संरक्षण कानूनों का पालन करता है जो उस पर लागू होते हैं, जिनमें, जहाँ प्रासंगिक हो, यूरोपीय संघ और यूनाइटेड किंगडम का जनरल डेटा प्रोटेक्शन रेगुलेशन, तुर्की का व्यक्तिगत डेटा संरक्षण कानून (KVKK) और संयुक्त अरब अमीरात का व्यक्तिगत डेटा संरक्षण कानून शामिल हैं।
यह परिशिष्ट उस डेटा पर लागू नहीं होता जिसे हम अपने उद्देश्यों के लिए कंट्रोलर के रूप में प्रोसेस करते हैं, जैसे अकाउंट और बिलिंग डेटा। उस प्रोसेसिंग का वर्णन गोपनीयता नीति में किया गया है।
यदि व्यक्तिगत डेटा की प्रोसेसिंग के संबंध में इस परिशिष्ट और सेवा की शर्तों के शेष भाग के बीच कोई विरोध हो, तो यह परिशिष्ट मान्य होगा।
2.प्रोसेसिंग का विवरण
- विषय-वस्तु और उद्देश्य: आपके द्वारा कनेक्ट किए गए चैनलों पर मैसेज भेजना और प्राप्त करना, उनके स्टेटस की रिपोर्ट देना, आपको वेबहुक इवेंट डिलीवर करना, बिलिंग, और सेवा को सुरक्षित रखना।
- अवधि: जब तक आपके पास अकाउंट है, और उसके बाद तब तक जब तक डेटा अनुभाग 10 में बताए अनुसार हटा नहीं दिया जाता।
- प्रोसेसिंग की प्रकृति: प्राप्त करना, संग्रहीत करना, चैनल प्रोवाइडर को प्रेषित करना, लॉग करना, आपको दिखाना और हटाना।
- डेटा सब्जेक्ट: वे लोग जिन्हें आप मैसेज भेजते हैं और जिनसे आप मैसेज प्राप्त करते हैं, और कोई भी अन्य व्यक्ति जिसका मैसेज में उल्लेख हो।
- डेटा की श्रेणियाँ: पहचानकर्ता, जैसे फ़ोन नंबर, चैट ID और प्लैटफ़ॉर्म यूज़र ID; मैसेज की सामग्री और संदर्भित मीडिया; डिलीवरी और पढ़े जाने के स्टेटस; और वे संदर्भ तथा मेटाडेटा जो आप संलग्न करते हैं।
- विशेष श्रेणियाँ: सेवा व्यक्तिगत डेटा की विशेष श्रेणियों के लिए नहीं बनाई गई है। आपके मैसेज में क्या होगा, यह आप तय करते हैं, और आपको ऐसा डेटा तब तक नहीं भेजना चाहिए जब तक आपके पास कोई वैध कानूनी आधार न हो और चैनल प्रोवाइडर इसकी अनुमति न देता हो।
3.आपके निर्देश
हम व्यक्तिगत डेटा केवल आपके प्रलेखित निर्देशों पर प्रोसेस करते हैं। सेवा की शर्तें, यह परिशिष्ट और API तथा कंसोल का आपके द्वारा किया गया उपयोग ही आपके संपूर्ण निर्देश हैं। यदि हमारी राय में कोई निर्देश डेटा संरक्षण कानून का उल्लंघन करता है, तो हम आपको बताते हैं, और हम ऐसे निर्देश का पालन करने के लिए बाध्य नहीं हैं।
हम डेटा को वहाँ भी प्रोसेस कर सकते हैं जहाँ हम पर लागू कोई कानून ऐसा अपेक्षित करता है। उस स्थिति में हम पहले आपको बताते हैं, जब तक कि वह कानून इसकी मनाही न करता हो।
प्रोसेसिंग की वैधता के लिए आप ज़िम्मेदार हैं: कानूनी आधार होने के लिए, उन सहमतियों और सूचनाओं के लिए जिनके डेटा सब्जेक्ट हकदार हैं, और आपके द्वारा सबमिट किए गए डेटा की सटीकता के लिए।
4.गोपनीयता
हम सुनिश्चित करते हैं कि जो लोग व्यक्तिगत डेटा प्रोसेस करने के लिए अधिकृत हैं, वे गोपनीयता के दायित्व से बँधे हों और डेटा तक केवल उतनी ही पहुँच रखें जितनी उनके काम के लिए आवश्यक है।
5.सुरक्षा उपाय
हम ऐसे तकनीकी और संगठनात्मक उपाय लागू करते हैं जो जोखिम के अनुरूप हों, और हम उन्हें अपडेट कर सकते हैं, बशर्ते सुरक्षा का स्तर कम न हो। वर्तमान में इनमें शामिल हैं:
- ट्रांज़िट में डेटा का TLS से एन्क्रिप्शन;
- पासवर्ड का Argon2id हैश के रूप में संग्रहण, और सेशन टोकन तथा API कुंजियों का केवल हैश के रूप में संग्रहण;
- वेबहुक साइनिंग सीक्रेट का और उन कुंजियों का, जो किसी अकाउंट को डिलीवरी प्लैटफ़ॉर्म से जोड़ती हैं, AES-256-GCM से एट-रेस्ट एन्क्रिप्शन;
- चैनल क्रेडेंशियल, टोकन और ऑथराइज़ेशन कोड का, गेटवे द्वारा संग्रहीत या लॉग किए बिना, डिलीवरी प्लैटफ़ॉर्म को आगे भेजा जाना;
- अकाउंट के सदस्यों के लिए भूमिका-आधारित एक्सेस, स्कोप और IP पते के आधार पर सीमित API कुंजियाँ, रेट लिमिटिंग और बार-बार साइन-इन विफल होने पर लॉकआउट;
- प्रत्येक अकाउंट के डेटा का लॉजिकल पृथक्करण;
- प्रशासनिक कार्रवाइयों का ऑडिट लॉग, जिसमें हर वह अवसर शामिल है जब हमारा स्टाफ़ सपोर्ट देने के लिए किसी अकाउंट को एक्सेस करता है;
- हस्ताक्षरित वेबहुक डिलीवरी, और प्राइवेट नेटवर्क रेंज के विरुद्ध वेबहुक पतों का सत्यापन।
6.सब-प्रोसेसर
आप हमें सब-प्रोसेसर नियुक्त करने का सामान्य प्राधिकार देते हैं। हम उन्हें ऐसे लिखित अनुबंध के तहत नियुक्त करते हैं जो इस परिशिष्ट के दायित्वों के समतुल्य डेटा संरक्षण दायित्व उन पर डालता है, और उनके काम के लिए हम आपके प्रति ज़िम्मेदार बने रहते हैं।
ग्राहक डेटा के लिए हम जिन श्रेणियों के सब-प्रोसेसर का उपयोग करते हैं, वे ये हैं:
- होस्टिंग और इन्फ़्रास्ट्रक्चर: वे प्रोवाइडर जो हमारे सर्वर, डेटाबेस और बैकअप होस्ट करते हैं;
- GridStudio समूह की कंपनियाँ: जो चैनल प्रोवाइडर से जुड़ने वाले डिलीवरी प्लैटफ़ॉर्म का संचालन करती हैं और सेवा के लिए सपोर्ट देती हैं।
किसी सब-प्रोसेसर को जोड़ने या बदलने से पहले हम आपके अकाउंट के ओनर को सूचित करते हैं। आप डेटा संरक्षण के उचित आधारों पर चौदह दिनों के भीतर आपत्ति कर सकते हैं। यदि हम आपत्ति का समाधान नहीं कर पाते, तो आप अनुबंध समाप्त कर सकते हैं, और तब हम वॉलेट का वह अप्रयुक्त बैलेंस जिसके लिए आपने भुगतान किया था और आपके खरीदे हुए उन पैकेजों का अप्रयुक्त हिस्सा जो एक्सपायर नहीं हुए हैं, आनुपातिक आधार पर गणना करके रिफ़ंड करते हैं।
चैनल प्रोवाइडर, जैसे Meta, Telegram, TikTok, Twilio और अन्य SMS प्रोवाइडर तथा कैरियर, हमारे सब-प्रोसेसर नहीं हैं। उन्हें आप चुनते हैं, उनमें से प्रत्येक के साथ आपका अपना अनुबंध होता है, और हम आपके निर्देशों पर उन्हें डेटा प्रेषित करते हैं। हमारा भुगतान प्रोसेसर और हमारा ईमेल डिलीवरी प्रोवाइडर हमारे लिए, जहाँ हम कंट्रोलर हैं, अकाउंट और बिलिंग डेटा प्रोसेस करते हैं और उन्हें ग्राहक डेटा प्राप्त नहीं होता।
7.सहायता
प्रोसेसिंग की प्रकृति को ध्यान में रखते हुए, हम उपयुक्त तकनीकी और संगठनात्मक उपायों के माध्यम से आपकी सहायता करते हैं ताकि आप अपने अधिकारों का प्रयोग करने वाले डेटा सब्जेक्ट के अनुरोधों का उत्तर दे सकें। कंसोल और API के माध्यम से आप किसी प्राप्तकर्ता के मैसेज खोज सकते हैं और निकाल सकते हैं। यदि कोई डेटा सब्जेक्ट सीधे हमसे संपर्क करता है, तो हम उसे आपके पास भेजते हैं और स्वयं उस अनुरोध का उत्तर नहीं देते, जब तक कि आप हमसे ऐसा करने को न कहें या कानून ऐसा अपेक्षित न करता हो।
हम डेटा संरक्षण प्रभाव आकलन, पर्यवेक्षी प्राधिकरणों के साथ परामर्श और प्रोसेसिंग की सुरक्षा के मामलों में भी आपको उचित सहायता देते हैं, जहाँ तक ये सेवा से संबंधित हों और आप स्वयं वह जानकारी प्राप्त न कर सकते हों।
8.व्यक्तिगत डेटा उल्लंघन
ग्राहक डेटा को प्रभावित करने वाले किसी व्यक्तिगत डेटा उल्लंघन की जानकारी होने के बाद हम बिना अनुचित विलंब के आपके अकाउंट के ओनर को सूचित करते हैं। सूचना में यह बताया जाता है कि उल्लंघन की प्रकृति, संबंधित डेटा, उसके संभावित परिणामों और किए गए या प्रस्तावित उपायों के बारे में हमें क्या ज्ञात है, और जैसे-जैसे जानकारी उपलब्ध होती है, हम उसे जोड़ते जाते हैं। कोई सूचना दोष की स्वीकारोक्ति नहीं है।
9.अंतरराष्ट्रीय स्थानांतरण
आप हमें निर्देश देते हैं कि हम ग्राहक डेटा चैनल प्रोवाइडर को और उन प्राप्तकर्ताओं को प्रेषित करें जिन्हें आप संबोधित करते हैं, चाहे वे कहीं भी स्थित हों। हम और हमारे सब-प्रोसेसर ग्राहक डेटा को उस देश के अलावा अन्य देशों में प्रोसेस कर सकते हैं जहाँ आप स्थापित हैं।
जहाँ डेटा संरक्षण कानून किसी स्थानांतरण को प्रतिबंधित करता है, वहाँ पक्ष ऐसी स्थानांतरण व्यवस्था पर निर्भर करते हैं जिसे वह कानून मान्यता देता है। जहाँ आपसे हमें किए जाने वाले स्थानांतरण के लिए यूरोपीय आयोग द्वारा अनुमोदित मानक संविदात्मक खंड, और जहाँ प्रासंगिक हो वहाँ यूनाइटेड किंगडम का परिशिष्ट, आवश्यक हों, वहाँ वे संदर्भ द्वारा इस परिशिष्ट में सम्मिलित किए जाते हैं, जिसमें आप डेटा निर्यातक और हम डेटा आयातक हैं, और प्रोसेसिंग का विवरण अनुभाग 2 और 5 में दिया गया है।
10.हटाना और लौटाना
जब तक अनुबंध जारी है, आप कंसोल और API के माध्यम से ग्राहक डेटा निकाल सकते हैं। अनुबंध समाप्त होने पर हम उचित अवधि के भीतर ग्राहक डेटा हटा देते हैं, जब तक कि हम पर लागू कोई कानून हमसे उसे रखने की अपेक्षा न करता हो; उस स्थिति में हम उसे गोपनीय रखते हैं और किसी अन्य उद्देश्य के लिए उसका उपयोग नहीं करते। अकाउंट बंद होने से पहले अनुरोध किए जाने पर हम डेटा एक्सपोर्ट करने में आपको उचित सहायता देते हैं।
बैकअप हमारे बैकअप चक्र के अनुसार ओवरराइट किए जाते हैं। जिन रिकॉर्ड की हमें कंट्रोलर के रूप में आवश्यकता होती है, जैसे बिलिंग के लिए उपयोग के कुल आँकड़े, उन्हें गोपनीयता नीति के तहत रखा जाता है।
11.जानकारी और ऑडिट
हम वह जानकारी उपलब्ध कराते हैं जो यह दिखाने के लिए उचित रूप से आवश्यक है कि हम इस परिशिष्ट का पालन करते हैं, और हम अपने सुरक्षा उपायों के बारे में लिखित प्रश्नों के उत्तर देते हैं।
जहाँ वह जानकारी किसी कानूनी अपेक्षा को पूरा करने के लिए पर्याप्त न हो, वहाँ आप बारह महीनों की अवधि में अधिकतम एक बार और तीस दिन की लिखित सूचना देकर स्वयं या गोपनीयता से बँधे किसी स्वतंत्र ऑडिटर के माध्यम से ऑडिट कर सकते हैं। ऑडिट कामकाजी घंटों के दौरान होता है, उससे सेवा बाधित नहीं होनी चाहिए और न ही अन्य ग्राहकों का डेटा उजागर होना चाहिए, और उसका खर्च आप वहन करते हैं। जहाँ कोई पर्यवेक्षी प्राधिकरण अपेक्षा करे या किसी व्यक्तिगत डेटा उल्लंघन के बाद, अधिक बार ऑडिट संभव हैं।
12.दायित्व और अवधि
सेवा की शर्तों में दी गई दायित्व की सीमाएँ और अपवर्जन इस परिशिष्ट पर लागू होते हैं, सिवाय वहाँ के जहाँ डेटा संरक्षण कानून उन्हें डेटा सब्जेक्ट के अधिकारों पर लागू किए जाने की अनुमति नहीं देता।
यह परिशिष्ट तब तक लागू रहता है जब तक हम आपकी ओर से व्यक्तिगत डेटा प्रोसेस करते हैं। यदि आपको हस्ताक्षरित प्रति चाहिए, तो support@omnimessage.co पर लिखें।
इस दस्तावेज़ के बारे में प्रश्न: support@omnimessage.co