अंतिम अद्यतन: 20 अप्रैल, 2026
यह डेटा प्रोसेसिंग एग्रीमेंट (“डीपीए”) लेजरपोर्ट उपयोग की शर्तों (“शर्तें”) का हिस्सा है, जो लेजरपोर्ट खाते के पंजीकरण में पहचानी गई इकाई (“ग्राहक,” “नियंत्रक,” “आप,” या “आपका”) और पुशएंगेज एलएलसी, फ्लोरिडा सीमित देयता कंपनी, जो लेजरपोर्ट के रूप में व्यवसाय करती है, जिसका पता 400 एग्जीक्यूटिव सेंटर डॉ, सुइट 208, वेस्ट पाम बीच, फ्लोरिडा 33401 (“लेजरपोर्ट,” “प्रोसेसर,” “हम,” “हमारे,” या “हमें”) है, के बीच है।
यह डीपीए लेजरपोर्ट द्वारा ग्राहक की ओर से लेजरपोर्ट डेटा सिंक्रोनाइज़ेशन सेवाओं (“सेवाएं”) के प्रावधान के संबंध में व्यक्तिगत डेटा के प्रसंस्करण पर लागू होता है। इस डीपीए और शर्तों के बीच किसी भी विरोधाभास की स्थिति में, व्यक्तिगत डेटा के प्रसंस्करण के संबंध में यह डीपीए प्रभावी होगा।
सेवाओं की सदस्यता लेकर और उनका उपयोग करके, ग्राहक स्वयं की ओर से और, लागू डेटा संरक्षण कानूनों के तहत आवश्यक सीमा तक, अपने अंतिम ग्राहकों और अन्य डेटा विषयों की ओर से इस डीपीए में प्रवेश करता है, जिनके व्यक्तिगत डेटा को सेवाओं के माध्यम से संसाधित किया जाता है।
1. परिभाषाएँ
“डेटा संरक्षण कानून” का अर्थ है व्यक्तिगत डेटा के प्रसंस्करण से संबंधित सभी लागू कानून और नियम, जिनमें, जहाँ लागू हो: (क) कैलिफ़ोर्निया उपभोक्ता गोपनीयता अधिनियम 2018, जैसा कि कैलिफ़ोर्निया गोपनीयता अधिकार अधिनियम 2020 द्वारा संशोधित किया गया है (सामूहिक रूप से, “सीसीपीए”); (ख) यूरोपीय संघ सामान्य डेटा संरक्षण विनियमन 2016/679 (“जीडीपीआर”); (ग) यूके सामान्य डेटा संरक्षण विनियमन और डेटा संरक्षण अधिनियम 2018 (“यूके जीडीपीआर”); और (घ) कोई अन्य लागू गोपनीयता या डेटा संरक्षण विधान।
“व्यक्तिगत डेटा” का अर्थ है किसी पहचाने गए या पहचाने जाने योग्य प्राकृतिक व्यक्ति से संबंधित कोई भी जानकारी जिसे लेजरपोर्ट द्वारा ग्राहक की ओर से सेवाओं के संबंध में संसाधित किया जाता है। इसमें “सीसीपीए” द्वारा परिभाषित “व्यक्तिगत जानकारी” और “जीडीपीआर” और “यूके जीडीपीआर” द्वारा परिभाषित “व्यक्तिगत डेटा” शामिल है।
“प्रसंस्करण” का अर्थ है व्यक्तिगत डेटा पर की जाने वाली कोई भी संक्रिया या संक्रियाओं का सेट, जिसमें संग्रह, रिकॉर्डिंग, संगठन, संरचना, भंडारण, अनुकूलन, परिवर्तन, पुनर्प्राप्ति, परामर्श, उपयोग, संचरण द्वारा प्रकटीकरण, प्रसार, संरेखण, संयोजन, प्रतिबंध, मिटाना या विनाश शामिल है।
“सुरक्षा घटना” का अर्थ है व्यक्तिगत डेटा का कोई भी आकस्मिक या अवैध विनाश, हानि, परिवर्तन, अनधिकृत प्रकटीकरण, या पहुंच, जिसे लेजरपोर्ट द्वारा सेवाओं के संबंध में प्रेषित, संग्रहीत, या अन्यथा संसाधित किया गया है।
“उप-प्रोसेसर” का अर्थ है लेजरपोर्ट द्वारा ग्राहक की ओर से सेवाओं के संबंध में व्यक्तिगत डेटा को संसाधित करने के लिए नियुक्त कोई भी तृतीय पक्ष।
“मानक संविदात्मक खंड” या “एससीसी” का अर्थ है यूरोपीय आयोग द्वारा अपनाए गए तीसरे देशों में व्यक्तिगत डेटा के हस्तांतरण के लिए मानक संविदात्मक खंड, जिन्हें समय-समय पर संशोधित, प्रतिस्थापित या प्रतिस्थापित किया जा सकता है।
2. भूमिकाएँ और प्रसंस्करण का दायरा
2.1 भूमिकाएँ
ग्राहक सेवाओं के माध्यम से संसाधित व्यक्तिगत डेटा का नियंत्रक (या सीसीपीए के तहत "व्यवसाय") है। लेजरपोर्ट प्रोसेसर (या सीसीपीए के तहत "सेवा प्रदाता") है जो ग्राहक की ओर से और ग्राहक के प्रलेखित निर्देशों के तहत व्यक्तिगत डेटा को संसाधित करता है।
2.2 प्रसंस्करण का दायरा
प्रसंस्करण का विवरण इस प्रकार है:
विषय वस्तु: लेजरपोर्ट सेवाओं के माध्यम से ग्राहक के जुड़े तृतीय-पक्ष प्लेटफार्मों (जैसे, शॉपिफाई, क्विकबुक्स ऑनलाइन, ज़ेरो, वूकॉमर्स, मैजेंटो, अमेज़ॅन) के बीच ई-कॉमर्स और वित्तीय डेटा का सिंक्रनाइज़ेशन।
अवधि: सेवाओं के लिए ग्राहक की सदस्यता की अवधि के लिए, समाप्ति के बाद डेटा विलोपन के लिए तीस (30) कैलेंडर दिनों के अतिरिक्त, किसी भी कानूनी या नियामक प्रतिधारण दायित्वों के अधीन।
प्रकृति और उद्देश्य: ग्राहक के जुड़े प्लेटफार्मों के बीच ई-कॉमर्स और वित्तीय रिकॉर्ड का स्वचालित डेटा सिंक्रनाइज़ेशन, परिवर्तन, मैपिंग और ट्रांसमिशन, जैसा कि ग्राहक द्वारा सेवाओं के माध्यम से कॉन्फ़िगर किया गया है।
संसाधित व्यक्तिगत डेटा के प्रकार:
- नाम (ग्राहक के अंतिम ग्राहकों, संपर्कों और खाता उपयोगकर्ताओं के)
- ईमेल पते
- फ़ोन नंबर
- भौतिक पते (बिलिंग और शिपिंग)
- ऑर्डर और लेनदेन विवरण (ऑर्डर आईडी, राशि, तिथियां, लाइन आइटम)
- भुगतान जानकारी (भुगतान विधियां, गेटवे संदर्भ - पूर्ण कार्ड नंबर नहीं)
- उत्पाद खरीद इतिहास
- खाता क्रेडेंशियल (उपयोगकर्ता नाम, हैश किए गए पासवर्ड, OAuth टोकन)
डेटा विषयों की श्रेणियां:
- ग्राहक के अंतिम ग्राहक (वे व्यक्ति जिनके ऑर्डर, संपर्क जानकारी और लेनदेन डेटा सिंक किए गए हैं)
- ग्राहक के कर्मचारी और अधिकृत उपयोगकर्ता जो सेवाओं तक पहुँचते हैं
- ग्राहक के व्यावसायिक संपर्क जो जुड़े हुए लेखा प्लेटफार्मों में संग्रहीत हैं
3. ग्राहक के दायित्व
3.1. ग्राहक वारंटी देता है कि: (ए) सेवाओं के माध्यम से प्रदान किए गए या सुलभ व्यक्तिगत डेटा के संग्रह और प्रसंस्करण के लिए लागू डेटा संरक्षण कानूनों के तहत इसका एक वैध आधार है; (बी) इसने सभी आवश्यक सूचनाएं प्रदान की हैं और उन डेटा विषयों से सभी आवश्यक सहमति या प्राधिकरण प्राप्त कर लिए हैं जिनके व्यक्तिगत डेटा को सेवाओं के माध्यम से संसाधित किया जाएगा; और (सी) व्यक्तिगत डेटा के प्रसंस्करण के संबंध में लेजरपोर्ट को इसके निर्देश सभी लागू डेटा संरक्षण कानूनों का अनुपालन करते हैं।
3.2. ग्राहक सेवाओं के माध्यम से प्रदान किए गए या संसाधित किए गए व्यक्तिगत डेटा की सटीकता, गुणवत्ता और वैधता के लिए, और उन साधनों के लिए जिसके द्वारा ग्राहक ने ऐसा डेटा प्राप्त किया है, पूरी तरह से जिम्मेदार है।
3.3. यदि ग्राहक को किसी भी परिस्थिति के बारे में पता चलता है जो इस डी.पी.ए. के तहत लेजरपोर्ट की अपने दायित्वों को पूरा करने की क्षमता को प्रभावित कर सकती है, तो वह तुरंत लेजरपोर्ट को सूचित करेगा।
4. लेजरपोर्ट के दायित्व
4.1. प्रसंस्करण निर्देश। लेजरपोर्ट केवल ग्राहक के प्रलेखित निर्देशों के अनुसार और उनके पक्ष में व्यक्तिगत डेटा संसाधित करेगा। ग्राहक के निर्देश इसमें प्रलेखित हैं: (ए) यह डीपीए; (बी) नियम; और (सी) सेवाओं के भीतर ग्राहक की सिंक कॉन्फ़िगरेशन सेटिंग्स। यदि लेजरपोर्ट की राय में कोई निर्देश लागू डेटा संरक्षण कानूनों का उल्लंघन करता है, तो लेजरपोर्ट तुरंत ग्राहक को सूचित करेगा।
4.2. गोपनीयता। लेजरपोर्ट यह सुनिश्चित करेगा कि व्यक्तिगत डेटा को संसाधित करने के लिए अधिकृत सभी कर्मियों ने गोपनीयता दायित्वों के प्रति खुद को प्रतिबद्ध किया है या गोपनीयता के उचित वैधानिक दायित्व के तहत हैं।
4.3. सुरक्षा। लेजरपोर्ट व्यक्तिगत डेटा को अनधिकृत या अवैध प्रसंस्करण, आकस्मिक हानि, विनाश, या क्षति से बचाने के लिए उचित तकनीकी और संगठनात्मक उपाय लागू और बनाए रखेगा। इन उपायों में शामिल हैं, लेकिन इन तक सीमित नहीं हैं:
- टीएलएस/एसएसएल प्रोटोकॉल का उपयोग करके ट्रांज़िट में व्यक्तिगत डेटा का एन्क्रिप्शन
- एट रेस्ट में संग्रहीत ओauth टोकन, क्रेडेंशियल और अन्य संवेदनशील डेटा का एन्क्रिप्शन
- भूमिका-आधारित एक्सेस नियंत्रण जो व्यक्तिगत डेटा तक पहुंच को केवल अधिकृत कर्मियों तक सीमित करते हैं, जिन्हें जानने की आवश्यकता है
- नियमित सुरक्षा आकलन, भेद्यता स्कैनिंग, और पैठ परीक्षण
- एंटरप्राइज़-ग्रेड इन्फ्रास्ट्रक्चर, नेटवर्क अलगाव, और फ़ायरवॉल सुरक्षा के साथ Google Cloud Platform पर सुरक्षित होस्टिंग
- संदिग्ध गतिविधि और अनधिकृत पहुंच के प्रयासों के लिए स्वचालित निगरानी और अलर्टिंग
- कोड समीक्षाओं और निर्भरता प्रबंधन सहित सुरक्षित सॉफ़्टवेयर विकास जीवनचक्र अभ्यास
- कर्मचारी सुरक्षा जागरूकता प्रशिक्षण
4.4. सीसीपीए अनुपालन। उस हद तक जिस हद तक लेजरपोर्ट ग्राहक की ओर से सीसीपीए के अधीन व्यक्तिगत डेटा संसाधित करता है, लेजरपोर्ट: (ए) व्यक्तिगत डेटा को बेचेगा या साझा नहीं करेगा (जैसा कि सीसीपीए द्वारा परिभाषित किया गया है); (बी) नियमों और इस डीपीए में निर्दिष्ट व्यावसायिक उद्देश्यों के लिए, या सीसीपीए द्वारा अन्यथा अनुमत किसी भी उद्देश्य के लिए व्यक्तिगत डेटा को बनाए नहीं रखेगा, उपयोग नहीं करेगा, या प्रकट नहीं करेगा; (सी) लेजरपोर्ट और ग्राहक के बीच प्रत्यक्ष व्यावसायिक संबंध के बाहर व्यक्तिगत डेटा को बनाए नहीं रखेगा, उपयोग नहीं करेगा, या प्रकट नहीं करेगा; और (डी) प्रमाणित करता है कि वह इस धारा 4.4 में निर्धारित प्रतिबंधों को समझता है और उनका पालन करेगा।
4.5. डेटा विषय अधिकारों के साथ सहायता। लेजरपोर्ट, प्रसंस्करण की प्रकृति को ध्यान में रखते हुए, ग्राहक को उचित तकनीकी और संगठनात्मक उपायों द्वारा सहायता करेगा, जहाँ तक संभव हो, डेटा विषयों से लागू डेटा संरक्षण कानूनों के तहत अपने अधिकारों (पहुंच, सुधार, विलोपन, डेटा पोर्टेबिलिटी, प्रतिबंध और आपत्ति के अधिकारों सहित) का प्रयोग करने वाले अनुरोधों का जवाब देने में ग्राहक के दायित्व को पूरा करने में। यदि लेजरपोर्ट को सीधे डेटा विषय से कोई अनुरोध प्राप्त होता है, तो लेजरपोर्ट तुरंत डेटा विषय को ग्राहक की ओर पुनर्निर्देशित करेगा और अनुरोध के बारे में ग्राहक को सूचित करेगा।
4.6. अनुपालन में सहायता। लेजरपोर्ट ग्राहक को निम्नलिखित के संबंध में लागू डेटा संरक्षण कानूनों के तहत अपने दायित्वों के अनुपालन को सुनिश्चित करने में ग्राहक की सहायता करेगा: (ए) प्रसंस्करण की सुरक्षा; (बी) सुरक्षा घटनाओं की अधिसूचना; (सी) डेटा संरक्षण प्रभाव आकलन (जहां आवश्यक हो); और (डी) पर्यवेक्षी अधिकारियों के साथ पूर्व परामर्श (जहां आवश्यक हो)। ऐसी सहायता प्रसंस्करण की प्रकृति और लेजरपोर्ट के लिए उपलब्ध जानकारी को ध्यान में रखते हुए प्रदान की जाएगी।
4.7. डेटा विलोपन। ग्राहक की सदस्यता की समाप्ति या अवधि समाप्त होने पर, लेजरपोर्ट, ग्राहक की पसंद पर, ग्राहक की ओर से संसाधित सभी व्यक्तिगत डेटा को तीस (30) कैलेंडर दिनों के भीतर हटा देगा या वापस कर देगा, और मौजूदा प्रतियों को हटा देगा जब तक कि लागू कानून को आगे भंडारण की आवश्यकता न हो। ग्राहक स्वीकार करता है कि तीस (30) दिन की विलोपन अवधि के बाद, लेजरपोर्ट के पास किसी भी व्यक्तिगत डेटा को बनाए रखने या प्रदान करने का कोई दायित्व नहीं होगा।
5. सुरक्षा घटना अधिसूचना
5.1. अधिसूचना। लेजरपोर्ट ग्राहक को किसी भी सुरक्षा घटना के बारे में पता चलने के बिना किसी भी सुरक्षा घटना के बारे में ग्राहक को सूचित करेगा। जहां संभव हो, लेजरपोर्ट को सुरक्षा घटना के बारे में पता चलने के बहत्तर (72) घंटों के भीतर अधिसूचना की जाएगी।
5.2. अधिसूचना की सामग्री। अधिसूचना में, जहां तक उचित रूप से उपलब्ध हो, शामिल होगा:
- सुरक्षा घटना की प्रकृति का विवरण, जिसमें प्रभावित डेटा विषयों और व्यक्तिगत डेटा रिकॉर्ड की श्रेणियां और अनुमानित संख्या शामिल है
- अधिक जानकारी के लिए लेजरपोर्ट के संपर्क बिंदु का नाम और संपर्क विवरण
- सुरक्षा घटना के संभावित परिणामों का विवरण
- सुरक्षा घटना को संबोधित करने के लिए उठाए गए या प्रस्तावित उपायों का विवरण, जिसमें इसके संभावित प्रतिकूल प्रभावों को कम करने के उपाय शामिल हैं
5.3. सहयोग। लेजरपोर्ट ग्राहक के साथ सहयोग करेगा और प्रत्येक सुरक्षा घटना की जांच, शमन और उपचार में सहायता के लिए व्यावसायिक रूप से उचित कदम उठाएगा। लेजरपोर्ट लागू डेटा संरक्षण कानूनों के तहत किसी भी उल्लंघन अधिसूचना दायित्वों का पालन करने में ग्राहक की सहायता भी करेगा, जिसमें कैलिफ़ोर्निया उल्लंघन अधिसूचना आवश्यकताएं कैलिफ़ोर्निया सिविल कोड § 1798.82 के तहत शामिल हैं।
5.4. सीमाएं। इस धारा 5 के तहत सुरक्षा घटना की रिपोर्ट करने या प्रतिक्रिया देने का लेजरपोर्ट का दायित्व सुरक्षा घटना के संबंध में लेजरपोर्ट द्वारा किसी भी दोष या दायित्व की स्वीकृति नहीं है और न ही इसे माना जाएगा।
6. उप-प्रोसेसर
6.1. अधिकृत उप-प्रोसेसर। ग्राहक ग्राहक की ओर से व्यक्तिगत डेटा को संसाधित करने के लिए उप-प्रोसेसरों को नियुक्त करने के लिए लेजरपोर्ट को सामान्य लिखित प्राधिकरण प्रदान करता है। अधिकृत उप-प्रोसेसरों की वर्तमान सूची नीचे अनुसूची 1 (उप-प्रोसेसर सूची) में दी गई है और www.ledgerport.com/sub-processors पर भी बनाए रखी जाती है।
6.2. उप-प्रोसेसर दायित्व। लेजरपोर्ट करेगा: (ए) प्रत्येक उप-प्रोसेसर के साथ एक लिखित समझौता करेगा जो इस डी.पी.ए. में निर्धारित डेटा सुरक्षा दायित्वों से कम नहीं है; (बी) प्रत्येक उप-प्रोसेसर के दायित्वों के प्रदर्शन के लिए ग्राहक के प्रति पूरी तरह से उत्तरदायी रहेगा; और (सी) यह सुनिश्चित करेगा कि प्रत्येक उप-प्रोसेसर उपयुक्त तकनीकी और संगठनात्मक उपायों को लागू करने के लिए पर्याप्त गारंटी प्रदान करे।
6.3. उप-प्रोसेसर में परिवर्तन। लेजरपोर्ट किसी भी नए उप-प्रोसेसर को नियुक्त करने या मौजूदा उप-प्रोसेसर को बदलने से कम से कम तीस (30) दिन पहले ईमेल द्वारा ग्राहक को सूचित करेगा। सूचना में नए उप-प्रोसेसर की पहचान की जाएगी, उसकी प्रसंस्करण गतिविधियों का वर्णन किया जाएगा, और उसके स्थान का उल्लेख किया जाएगा। यदि ग्राहक डेटा सुरक्षा से संबंधित उचित आधारों पर नए उप-प्रोसेसर पर आपत्ति करता है, तो ग्राहक को सूचना प्राप्त होने के पंद्रह (15) दिनों के भीतर लेजरपोर्ट को लिखित रूप में सूचित करना होगा। पक्षकार पारस्परिक रूप से स्वीकार्य समाधान खोजने के लिए सद्भावपूर्वक मिलकर काम करेंगे। यदि ग्राहक की आपत्ति के तीस (30) दिनों के भीतर कोई समाधान नहीं हो पाता है, तो ग्राहक लेजरपोर्ट को लिखित सूचना देकर बिना किसी दंड के प्रभावित सेवाओं को समाप्त कर सकता है।
7. अंतर्राष्ट्रीय डेटा स्थानांतरण
7.1. सेवाएँ संयुक्त राज्य अमेरिका में स्थित बुनियादी ढांचे पर होस्ट की जाती हैं। सेवाओं के माध्यम से संसाधित व्यक्तिगत डेटा संयुक्त राज्य अमेरिका में संग्रहीत और संसाधित किया जाता है।
7.2. उस हद तक जिस हद तक व्यक्तिगत डेटा के प्रसंस्करण में यूरोपीय आर्थिक क्षेत्र ("ईईए"), यूनाइटेड किंगडम, या स्विट्जरलैंड से किसी ऐसे देश में व्यक्तिगत डेटा का स्थानांतरण शामिल है जिसे डेटा सुरक्षा का पर्याप्त स्तर प्रदान करने के रूप में मान्यता नहीं दी गई है, पक्षकार सहमत हैं कि ऐसे स्थानांतरण यूरोपीय आयोग द्वारा अपनाए गए मानक संविदात्मक खंडों (कमीशन कार्यान्वयन निर्णय (ईयू) 2021/914) के अधीन होंगे, जिन्हें एतद्द्वारा इस डी.पी.ए. में संदर्भ द्वारा शामिल किया गया है। यूके से स्थानांतरण के लिए, यूके सूचना आयुक्त कार्यालय द्वारा जारी ईयू एस.सी.सी. में अंतर्राष्ट्रीय डेटा स्थानांतरण एडेंडम लागू होगा।
7.3. लेजरपोर्ट यह सुनिश्चित करने के लिए उपयुक्त पूरक उपाय लागू करेगा कि गंतव्य देश के कानूनों और प्रथाओं को ध्यान में रखते हुए, स्थानांतरण से व्यक्तिगत डेटा की सुरक्षा का स्तर कमजोर न हो।
नोट: लेजरपोर्ट वर्तमान में संयुक्त राज्य अमेरिका के बाजार पर केंद्रित है। जैसे-जैसे सेवाएँ ईईए और यूके में ग्राहकों की सेवा के लिए विस्तारित होंगी, लेजरपोर्ट लागू मानक संविदात्मक खंडों को निष्पादित करेगा और उन्हें www.ledgerport.com/legal पर ग्राहक सह-हस्ताक्षर के लिए उपलब्ध कराएगा।
8. ऑडिट अधिकार
8.1. लेजरपोर्ट ग्राहक को, अनुरोध पर, इस डी.पी.ए. और लागू डेटा संरक्षण कानूनों के अनुपालन को प्रदर्शित करने के लिए आवश्यक सभी जानकारी उपलब्ध कराएगा।
8.2. ग्राहक (या ग्राहक द्वारा नियुक्त एक योग्य, स्वतंत्र तृतीय-पक्ष ऑडिटर) निम्नलिखित शर्तों के अधीन, लेजरपोर्ट की प्रसंस्करण गतिविधियों और सुरक्षा उपायों का ऑडिट कर सकता है:
- ग्राहक ऑडिट अनुरोध की कोई भी सूचना कम से कम तीस (30) दिन पहले लिखित रूप में देगा
- ऑडिट सामान्य व्यावसायिक घंटों के दौरान किए जाएंगे, बारह (12) महीने की अवधि में एक बार से अधिक नहीं, जब तक कि सुरक्षा घटना या नियामक आवश्यकता अतिरिक्त ऑडिट की आवश्यकता न हो
- ग्राहक यह सुनिश्चित करेगा कि ऑडिटर ऑडिट शुरू होने से पहले लेजरपोर्ट के लिए स्वीकार्य गोपनीयता समझौते पर हस्ताक्षर करे
- ऑडिट इस तरह से किए जाएंगे जिससे लेजरपोर्ट के व्यावसायिक संचालन में न्यूनतम बाधा उत्पन्न हो
- ग्राहक किसी भी ऑडिट की लागत वहन करेगा, सिवाय इसके कि जहां ऑडिट में लेजरपोर्ट द्वारा इस डी.पी.ए. का महत्वपूर्ण उल्लंघन पाया गया हो
8.3. ऑन-साइट ऑडिट के विकल्प के रूप में, लेजरपोर्ट, अपने विवेक पर, ग्राहक को निम्नलिखित प्रदान कर सकता है: (ए) किसी भी लागू एसओसी 2 टाइप II रिपोर्ट, आईएसओ 27001 प्रमाणन, या समकक्ष तृतीय-पक्ष ऑडिट रिपोर्ट की एक प्रति; या (बी) ग्राहक के उचित ऑडिट प्रश्नों के लिखित उत्तर। जहां ऐसी प्रलेखन प्रदान की जाती है और ग्राहक की ऑडिट आवश्यकताओं को उचित रूप से संबोधित करती है, ग्राहक सहमत है कि यह लागू अवधि के लिए ऑडिट अधिकार को संतुष्ट करेगा।
9. दायित्व
9.1. इस डी.पी.ए. से उत्पन्न या संबंधित प्रत्येक पक्ष का कुल समग्र दायित्व शर्तों में निर्धारित दायित्व की सीमाओं के अधीन होगा।
9.2. इस डी.पी.ए. में कुछ भी किसी भी पक्ष के दायित्व को सीमित नहीं करेगा: (ए) धोखाधड़ी या धोखाधड़ी का गलत बयानी; (बी) लापरवाही के कारण मृत्यु या व्यक्तिगत चोट; या (सी) कोई भी दायित्व जिसे लागू कानून के तहत बाहर या सीमित नहीं किया जा सकता है।
10. अवधि और समाप्ति
10.1. यह डी.पी.ए. उस तारीख को प्रभावी होगा जिस दिन ग्राहक पहली बार सेवाओं की सदस्यता लेता है और लेजरपोर्ट द्वारा ग्राहक की ओर से व्यक्तिगत डेटा के प्रसंस्करण की अवधि के लिए प्रभावी रहेगा।
10.2. शर्तों की समाप्ति पर, लेजरपोर्ट इस डी.पी.ए. की धारा 4.7 में निर्धारित डेटा विलोपन दायित्वों का पालन करेगा।
10.3. धाराएं 1 (परिभाषाएं), 4.7 (डेटा विलोपन), 5 (सुरक्षा घटना अधिसूचना), 8 (ऑडिट अधिकार), 9 (दायित्व), और यह धारा 10.3 इस डी.पी.ए. की समाप्ति के बाद भी प्रभावी रहेंगी।
11. सामान्य प्रावधान
11.1. शासी कानून। इस डी.पी.ए. पर फ्लोरिडा राज्य के कानूनों द्वारा शासन किया जाएगा, कानून के प्रावधानों के टकराव को ध्यान में रखे बिना, सिवाय इसके कि जहां लागू डेटा संरक्षण कानून विशिष्ट प्रावधानों के लिए एक अलग शासी कानून के आवेदन की आवश्यकता होती है (जैसे मानक संविदात्मक खंड, जिस पर नियंत्रक की स्थापना वाले यूरोपीय संघ सदस्य राज्य के कानून द्वारा शासन किया जाएगा)।
11.2. संशोधन। लेजरपोर्ट अपनी डेटा प्रसंस्करण प्रथाओं, उप-प्रोसेसरों, या लागू डेटा संरक्षण कानूनों में परिवर्तनों को दर्शाने के लिए समय-समय पर इस डी.पी.ए. को अपडेट कर सकता है। लेजरपोर्ट ग्राहक को प्रभावी होने से कम से कम तीस (30) दिन पहले महत्वपूर्ण परिवर्तनों की सूचना देगा। ऐसी सूचना के बाद सेवाओं का निरंतर उपयोग अद्यतन डी.पी.ए. की स्वीकृति का गठन करता है।
11.3. पृथक्करणीयता। यदि इस डी.पी.ए. का कोई प्रावधान अमान्य या अप्रवर्तनीय पाया जाता है, तो शेष प्रावधान पूर्ण बल और प्रभाव में रहेंगे।
11.4. संपूर्ण डी.पी.ए.। यह डी.पी.ए., नियमों और गोपनीयता नीति के साथ मिलकर, सेवाओं के संबंध में व्यक्तिगत डेटा के प्रसंस्करण के संबंध में पक्षों के बीच संपूर्ण समझौता है।
11.5. संपर्क। इस डी.पी.ए. या लेजरपोर्ट की डेटा प्रसंस्करण प्रथाओं के बारे में प्रश्नों या चिंताओं के लिए, कृपया संपर्क करें:
लेजरपोर्ट (पुशएंगेज एलएलसी द्वारा संचालित) — गोपनीयता
400 एग्जीक्यूटिव सेंटर डॉ, सुइट 208
वेस्ट पाम बीच, फ्लोरिडा 33401
ईमेल: [email protected]
अनुसूची 1: अधिकृत उप-प्रसंस्करणकर्ता
प्रभावी 20 अप्रैल, 2026 से। वर्तमान उप-प्रसंस्करणकर्ता सूची www.ledgerport.com/sub-processors पर भी रखी जाती है।
| उप-प्रसंस्करणकर्ता | उद्देश्य | स्थान | संसाधित डेटा |
|---|---|---|---|
| गूगल क्लाउड प्लेटफ़ॉर्म (गूगल एलएलसी) | क्लाउड इन्फ्रास्ट्रक्चर होस्टिंग, डेटाबेस होस्टिंग, डेटा प्रोसेसिंग और स्टोरेज | संयुक्त राज्य अमेरिका | सेवाओं के माध्यम से संसाधित सभी व्यक्तिगत डेटा |
| स्ट्राइप, इंक। | सीधे सब्सक्रिप्शन के लिए क्रेडिट/डेबिट कार्ड भुगतान प्रसंस्करण | संयुक्त राज्य अमेरिका | ग्राहक का नाम, ईमेल, बिलिंग पता, भुगतान कार्ड विवरण (टोकनाइज्ड) |
| शॉपिफाई इंक। | शॉपिफाई-इंस्टॉल किए गए सब्सक्रिप्शन के लिए ऐप बिलिंग; ई-कॉमर्स प्लेटफ़ॉर्म एकीकरण | कनाडा / संयुक्त राज्य अमेरिका | ग्राहक का नाम, ईमेल, शॉपिफाई खाता आईडी, बिलिंग जानकारी; ग्राहक द्वारा कॉन्फ़िगर किया गया ई-कॉमर्स डेटा |
| इंटुइट इंक. (क्विकबुक्स ऑनलाइन) | लेखांकन प्लेटफ़ॉर्म एकीकरण | संयुक्त राज्य अमेरिका | ग्राहक द्वारा कॉन्फ़िगर किया गया लेखांकन डेटा और ग्राहक रिकॉर्ड |
| ज़ेरो लिमिटेड | लेखांकन प्लेटफ़ॉर्म एकीकरण (नियोजित) | न्यूजीलैंड / ग्लोबल | ग्राहक द्वारा कॉन्फ़िगर किया गया लेखांकन डेटा और ग्राहक रिकॉर्ड |
| लिंड्रिस | लेन-देन और विपणन ईमेल वितरण | संयुक्त राज्य अमेरिका | ग्राहक का नाम, ईमेल पता, ईमेल सामग्री |
| फ्रीस्काउट (स्वयं-होस्टेड) | ग्राहक सहायता टिकट प्रबंधन | संयुक्त राज्य अमेरिका (LedgerPort इन्फ्रास्ट्रक्चर पर होस्ट किया गया) | ग्राहक का नाम, ईमेल पता, सहायता टिकट सामग्री |
| Google LLC (एनालिटिक्स) | वेबसाइट और उत्पाद उपयोग एनालिटिक्स | संयुक्त राज्य अमेरिका | आईपी पता (गुमनाम), डिवाइस की जानकारी, ब्राउज़िंग व्यवहार, उपयोग डेटा |
| मेटा प्लेटफ़ॉर्म, इंक। | मार्केटिंग अभियान मापन और विज्ञापन | संयुक्त राज्य अमेरिका | आईपी पता, डिवाइस की जानकारी, ब्राउज़िंग व्यवहार (पिक्सेल के माध्यम से) |
यह उप-प्रोसेसर सूची इस DPA की धारा 6.3 के अनुसार परिवर्तन के अधीन है। किसी भी नए उप-प्रोसेसर को शामिल करने से कम से कम तीस (30) दिन पहले ग्राहकों को सूचित किया जाएगा।
अनुसूची 2: तकनीकी और संगठनात्मक उपाय
LedgerPort सेवाओं के माध्यम से संसाधित व्यक्तिगत डेटा की सुरक्षा के लिए निम्नलिखित तकनीकी और संगठनात्मक उपाय लागू करता है:
पहुँच नियंत्रण
- LedgerPort प्रशासनिक पहुँच के लिए मल्टी-फैक्टर प्रमाणीकरण
- सभी आंतरिक प्रणालियों के लिए भूमिका-आधारित पहुँच नियंत्रण (RBAC)
- सभी कर्मियों और सेवा खातों पर न्यूनतम विशेषाधिकार के सिद्धांत को लागू किया गया
- सभी कर्मियों के लिए अद्वितीय उपयोगकर्ता क्रेडेंशियल; साझा खातों की मनाही है
- कर्मचारी ऑनबोर्डिंग और ऑफबोर्डिंग पर पहुँच का स्वचालित प्रावधान और डी-प्रावधान
एन्क्रिप्शन
- ट्रांज़िट में सभी डेटा के लिए TLS 1.2 या उच्चतर
- आराम पर OAuth टोकन और संवेदनशील क्रेडेंशियल्स के लिए AES-256 एन्क्रिप्शन
- सभी संग्रहीत डेटा के लिए आराम पर Google Cloud Platform डिफ़ॉल्ट एन्क्रिप्शन
- एन्क्रिप्टेड डेटाबेस बैकअप
नेटवर्क सुरक्षा
- सार्वजनिक-सामना करने वाले एंडपॉइंट्स की सुरक्षा करने वाला वेब एप्लिकेशन फ़ायरवॉल (WAF)
- उत्पादन, स्टेजिंग और विकास वातावरण के बीच नेटवर्क विभाजन और अलगाव
- DDoS शमन सेवाएँ
- घुसपैठ का पता लगाने और रोकथाम प्रणाली
- बाहरी और आंतरिक प्रणालियों की नियमित भेद्यता स्कैनिंग
एप्लिकेशन सुरक्षा
- सुरक्षा समीक्षाओं के साथ सुरक्षित सॉफ्टवेयर विकास जीवनचक्र (SDLC)
- निर्भरता भेद्यता स्कैनिंग और स्वचालित पैचिंग
- इंजेक्शन हमलों को रोकने के लिए इनपुट सत्यापन और आउटपुट एन्कोडिंग
- सुरक्षा पर ध्यान केंद्रित करके नियमित कोड समीक्षा
- सीआई/सीडी पाइपलाइनों में स्वचालित सुरक्षा परीक्षण
डेटा हैंडलिंग
- ग्राहक खाते द्वारा व्यक्तिगत डेटा अलग किया गया; कोई क्रॉस-टेनेंट डेटा एक्सेस नहीं
- खाता समाप्ति के तीस (30) दिनों के भीतर स्वचालित डेटा विलोपन
- सिंक लॉग और ऑडिट ट्रेल्स प्रति सब्सक्रिप्शन प्लान प्रतिधारण अवधि बनाए रखे जाते हैं
- ओऑथ टोकन एन्क्रिप्टेड और एप्लिकेशन डेटा से अलग संग्रहीत
- बैकअप डेटा एन्क्रिप्टेड और केवल आपदा वसूली के उद्देश्यों के लिए बनाए रखा गया
निगरानी और घटना प्रतिक्रिया
- बुनियादी ढांचे और एप्लिकेशन स्वास्थ्य की 24/7 स्वचालित निगरानी
- टैम्पर-एविडेंट लॉग स्टोरेज के साथ केंद्रीकृत लॉगिंग
- परिभाषित एस्केलेशन प्रक्रियाओं के साथ प्रलेखित घटना प्रतिक्रिया योजना
- नियमित घटना प्रतिक्रिया अभ्यास और टेबलटॉप अभ्यास
- घटना के बाद की समीक्षा और उपचार ट्रैकिंग
कार्मिक
- उत्पादन प्रणालियों तक पहुंच वाले सभी कर्मचारियों के लिए पृष्ठभूमि की जांच
- सभी कर्मियों के लिए गोपनीयता समझौते
- वार्षिक सुरक्षा जागरूकता प्रशिक्षण
- स्पष्ट डेस्क और स्क्रीन लॉक नीतियां
व्यावसायिक निरंतरता
- भौगोलिक अतिरेक के साथ स्वचालित दैनिक डेटाबेस बैकअप
- परिभाषित रिकवरी टाइम ऑब्जेक्टिव (आरटीओ) और रिकवरी पॉइंट ऑब्जेक्टिव (आरपीओ) के साथ आपदा रिकवरी योजना
- नियमित बैकअप बहाली परीक्षण