डेटा प्रोसेसिंग एग्रीमेंट
डे-केयर और 4V3D OÜ के बीच, Minute Mission की ग्रुप सेवा के लिए। संस्करण 1.0, 23 सितंबर 2026।
यह एग्रीमेंट का हिंदी अनुवाद है। यह अंग्रेज़ी और एस्टोनियाई में भी प्रकाशित है, और वही दो पाठ बाध्यकारी हैं; एस्टोनियाई ग्राहक एस्टोनियाई पाठ पर हस्ताक्षर करते हैं। यदि यह अनुवाद अंग्रेज़ी पाठ से भिन्न हो, तो अंग्रेज़ी पाठ ही मान्य होगा।
इस पर सहमति कैसे दें
दो तरीके, दोनों का असर एक ही।
- चेकआउट के समय। उस बॉक्स पर निशान लगाइए जिसमें लिखा है कि आप इस एग्रीमेंट का संस्करण 1.0 स्वीकार करते हैं। संस्करण और तारीख आपके खाते के साथ दर्ज हो जाते हैं, आपने जो पाठ स्वीकार किया उसकी हूबहू प्रति आपको ईमेल कर दी जाती है, और वह आपके खाते में उपलब्ध रहती है।
- कागज़ पर, अगर आपके संस्थान को हस्ताक्षर चाहिए। हमें info@4v3d.ee पर लिखिए, और हम यही पाठ एक दस्तावेज़ के रूप में भेजते हैं जिसमें आपके विवरण के लिए एक तालिका होती है। उस पर इलेक्ट्रॉनिक हस्ताक्षर कीजिए (eIDAS क्वालिफ़ाइड हस्ताक्षर, DocuSign, Adobe Sign, या आपके देश की अपनी प्रणाली) और वापस भेज दीजिए। 4V3D OÜ उसी फ़ाइल पर हस्ताक्षर करके लौटा देती है। एग्रीमेंट दोनों हस्ताक्षरों में से बाद वाले की तारीख से प्रभावी होता है।
डेटा प्रोसेसर: 4V3D OÜ, रजिस्ट्रेशन नंबर 17515961, Asula tn 5-26, Kesklinna linnaosa, 11312 Tallinn, एस्टोनिया। प्रतिनिधि: Oskar Viil, प्रबंध बोर्ड के सदस्य। संपर्क: info@4v3d.ee।
1. यह एग्रीमेंट किस बारे में है
डे-केयर (डेटा नियंत्रक) Minute Mission का उपयोग करता है, जो 4V3D OÜ (डेटा प्रोसेसर) द्वारा संचालित एक वेब ऐप्लिकेशन है, जिसमें टीचर अपनी क्लास के मिशन और इनामों का एक बोर्ड रखती हैं। इसके लिए 4V3D OÜ अनुलग्नक II में बताए गए व्यक्तिगत डेटा को डे-केयर की ओर से और उसके निर्देशों पर प्रोसेस करती है।
GDPR की Article 28(3), और इसी तरह UK GDPR, नियंत्रक और प्रोसेसर के बीच लिखित में जो कुछ तय होना ज़रूरी मानती है, वह सब इस एग्रीमेंट में है। यह तब भी लागू होता है जब डे-केयर EEA या यूनाइटेड किंगडम में स्थित न हो।
2. आप पर कौन सा कानून लागू होता है
- EEA में स्थित डे-केयर। GDPR लागू होता है। खंड 3 भी लागू होता है।
- यूनाइटेड किंगडम में स्थित डे-केयर। UK GDPR और Data Protection Act 2018 लागू होते हैं। नीचे GDPR के जो भी संदर्भ हैं, उन्हें UK GDPR के संदर्भ के रूप में पढ़ा जाएगा, पर्यवेक्षी प्राधिकरण के संदर्भ को Information Commissioner के रूप में पढ़ा जाएगा, और खंड 3 लागू नहीं होता।
- कहीं और स्थित डे-केयर। आप पर आपके अपने देश का डेटा सुरक्षा कानून लागू होता है, और 4V3D OÜ पर ये शर्तें अनुबंध के रूप में लागू होती हैं। 4V3D OÜ यूरोपीय संघ में स्थापित है, इसलिए इस प्रोसेसिंग के लिए वह हर हाल में GDPR से बंधी है। यहाँ लिखी कोई बात आपके अपने कानून से मिले किसी अधिकार को कम नहीं करती।
3. यूरोपीय आयोग के मानक संविदात्मक खंड
जहाँ डे-केयर EEA में स्थापित है, वहाँ दोनों पक्ष नियंत्रकों और प्रोसेसरों के बीच लागू होने वाले मानक संविदात्मक खंडों को अपनाते हैं, जो आयोग के कार्यान्वयन निर्णय Decision (EU) 2021/915 के अनुलग्नक में उनके आधिकारिक अंग्रेज़ी शब्दों में दिए गए हैं। वे खंड इस एग्रीमेंट का हिस्सा हैं और नीचे दिए अनुलग्नक उन्हीं के अनुलग्नक हैं। Clause 5 (डॉकिंग) लागू नहीं होता। Clause 7.7 में विकल्प 2 लागू होता है: उप-प्रोसेसरों के लिए सामान्य लिखित अनुमति, और किसी भी बदलाव की 30 दिन पहले सूचना। यदि उन खंडों और इस एग्रीमेंट में मतभेद हो, तो वे खंड ही मान्य होंगे।
4. दोनों पक्ष क्या वचन देते हैं
4V3D OÜ यह करेगी:
- व्यक्तिगत डेटा को केवल सेवा देने के लिए और केवल डे-केयर के प्रलेखित निर्देशों के अनुसार प्रोसेस करेगी, जिसमें किसी तीसरे देश में डेटा भेजने की बात भी शामिल है। यह एग्रीमेंट और डे-केयर द्वारा सेवा का उपयोग ही वे निर्देश हैं। यदि यूरोपीय संघ या किसी सदस्य देश का कानून 4V3D OÜ को इससे अलग तरह से प्रोसेस करने के लिए बाध्य करे, तो वह पहले डे-केयर को बताएगी, बशर्ते वह कानून बताने से मना न करता हो।
- डेटा का उपयोग कभी अपने उद्देश्यों के लिए नहीं करेगी, उसे कभी बेचेगी नहीं, किसी चीज़ को प्रशिक्षित करने में कभी उसका उपयोग नहीं करेगी, और अनुलग्नक IV में नामित उप-प्रोसेसरों के अलावा किसी को नहीं दिखाएगी।
- यह सुनिश्चित करेगी कि जिस किसी के पास पहुँच है, वह गोपनीयता से बंधा हो।
- अनुलग्नक III के सुरक्षा उपाय बनाए रखेगी और उन्हें कमज़ोर नहीं करेगी।
- केवल अनुलग्नक IV में दिए उप-प्रोसेसरों का ही उपयोग करेगी। 4V3D OÜ किसी उप-प्रोसेसर को जोड़ या बदल सकती है, और ऐसा करने से पहले डे-केयर के संपर्क व्यक्ति को 30 दिन की लिखित सूचना देगी। डे-केयर उन 30 दिनों के भीतर आपत्ति कर सकता है; यदि आपत्ति का समाधान न हो सके, तो डे-केयर सेवा समाप्त कर सकता है और महीने के बचे हुए हिस्से का पैसा वापस पा जाता है।
- किसी अभिभावक या स्टाफ़ सदस्य के अनुरोध का जवाब देने में डे-केयर की मदद करेगी। टीचर और प्रिंसिपल यह डेटा सेवा में ख़ुद ही देख, सुधार, निर्यात और हटा सकती हैं। यदि ऐसा कोई अनुरोध इसके बजाय 4V3D OÜ तक पहुँचे, तो उसे पाँच कार्यदिवसों के भीतर डे-केयर के संपर्क व्यक्ति को भेज दिया जाता है और उसका जवाब सीधे नहीं दिया जाता।
- Articles 32 to 36 (सुरक्षा, उल्लंघन की सूचना, प्रभाव आकलन, पूर्व परामर्श) के तहत डे-केयर के दायित्वों में उसकी मदद करेगी, यह ध्यान में रखते हुए कि 4V3D OÜ वास्तव में क्या जानती है।
- व्यक्तिगत डेटा के किसी उल्लंघन की जानकारी मिलने के 24 घंटे के भीतर डे-केयर के संपर्क व्यक्ति को बताएगी, उस समय जो पता है उसके साथ, और बाकी बातें जैसे-जैसे स्पष्ट हों वैसे-वैसे।
- सेवा समाप्त होने पर 30 दिन के भीतर डेटा हटा देगी, या डे-केयर कहे तो पहले उसे वापस सौंप देगी। एन्क्रिप्टेड बैकअप से वह 90 दिन के भीतर चला जाता है। डेटा चले जाने पर 4V3D OÜ लिखित में इसकी पुष्टि करती है।
- इन दायित्वों के पालन को दिखाने के लिए ज़रूरी जानकारी उपलब्ध कराएगी और ऑडिट की अनुमति देगी। व्यवहार में इसका मतलब है अनुरोध पर लिखित उत्तर और दस्तावेज़। मौके पर या किसी तीसरे पक्ष द्वारा ऑडिट 30 दिन की सूचना पर, डे-केयर के ख़र्च पर, साल में एक बार से अधिक नहीं कराया जा सकता, बशर्ते कोई उल्लंघन न हुआ हो।
- यदि कोई निर्देश डेटा सुरक्षा कानून का उल्लंघन करता लगे, तो तुरंत डे-केयर को बताएगी।
डे-केयर यह करेगा:
- यह सुनिश्चित करेगा कि इस प्रोसेसिंग के लिए उसके पास वैध कानूनी आधार है और अभिभावकों को सूचित किया जा चुका है। 4V3D OÜ अभिभावकों को देखती तक नहीं और आपके लिए यह काम नहीं कर सकती।
- सेवा में डेटा को उतना ही रखेगा जितना अनुलग्नक II में बताया गया है। ख़ास तौर पर, किसी भी फ़्री-टेक्स्ट फ़ील्ड में बच्चे का कुलनाम, स्वास्थ्य संबंधी जानकारी, बच्चे का कोई मूल्यांकन, या परिवार की परिस्थितियों के बारे में कुछ भी न लिखें।
- अपने खाते का विवरण सही रखेगा, और संपर्क व्यक्ति बदलने पर 4V3D OÜ को बताएगा।
- अपने स्टाफ़ के खाते ख़ुद संभालेगा: टीचर के नौकरी छोड़ने पर उसका लॉगिन हटाएगा।
5. दो बातें जो आपकी ओर से की गई प्रोसेसिंग नहीं हैं
यह यहाँ साफ़ लिख दिया है ताकि बाद में किसी को अंदाज़ा न लगाना पड़े।
- स्टाफ़ के खाते। किसी टीचर या प्रिंसिपल का नाम, ईमेल पता और पासवर्ड सेवा को चलाने के लिए ही ज़रूरी हैं, और सेवा कैसे चले यह 4V3D OÜ तय करती है। इस सीमित उद्देश्य के लिए 4V3D OÜ डेटा नियंत्रक है, प्रोसेसर नहीं, और उस पर उसकी अपनी निजता नीति लागू होती है। बच्चों से जुड़ी हर बात डे-केयर की ओर से की गई प्रोसेसिंग है और इस एग्रीमेंट के दायरे में आती है।
- इसका भुगतान। यदि डे-केयर कार्ड से भुगतान करता है, तो भुगतान Stripe Payments Europe Ltd संभालती है। Stripe को डे-केयर का बिलिंग नाम, पता, वैट नंबर, ईमेल और कार्ड विवरण मिलता है, और किसी बच्चे का कोई डेटा नहीं मिलता। उस बिलिंग डेटा की नियंत्रक 4V3D OÜ है। इसलिए Stripe इस एग्रीमेंट के तहत उप-प्रोसेसर नहीं है और अनुलग्नक IV में नहीं है।
6. अवधि, कानून और दायित्व
यह एग्रीमेंट तब तक चलता है जब तक 4V3D OÜ डे-केयर का डेटा प्रोसेस करती है, और सेवा समाप्त होने के बाद भी डेटा हटाए जाने तक बना रहता है।
एस्टोनियाई कानून लागू होता है और हार्जू काउंटी की अदालतों का क्षेत्राधिकार रहता है, सिवाय तब जब डे-केयर एक सार्वजनिक संस्था हो जिसके अपने नियम उसके देश के कानून और अदालतों की माँग करते हों; ऐसी स्थिति में दोनों पक्ष हस्ताक्षर से पहले उस पर सहमत हो जाते हैं।
दायित्व वैसा ही है जैसा Minute Mission की उपयोग शर्तों में तय है, जिन्हें यह एग्रीमेंट पूरा करता है, उनकी जगह नहीं लेता।
अनुलग्नक I. पक्षकार
डेटा नियंत्रक: डे-केयर, जिसकी पहचान चेकआउट पर दिए गए या हस्ताक्षरित प्रति में भरे गए विवरण से होती है। भूमिका: ग्रुप बोर्ड पर रखे बच्चों के डेटा का नियंत्रक।
डेटा प्रोसेसर: 4V3D OÜ, रजिस्ट्रेशन नंबर 17515961, Asula tn 5-26, Kesklinna linnaosa, 11312 Tallinn, एस्टोनिया। संपर्क: Oskar Viil, प्रबंध बोर्ड के सदस्य, info@4v3d.ee। कोई डेटा सुरक्षा अधिकारी नियुक्त नहीं है, क्योंकि यहाँ GDPR इसकी माँग नहीं करता।
कोई भी पक्ष दूसरे को लिखकर अपना संपर्क व्यक्ति बदल सकता है।
अनुलग्नक II. प्रोसेसिंग का विवरण
| किसका डेटा | ग्रुप के बच्चे, और सेवा का उपयोग करने वाली टीचर तथा प्रिंसिपल। |
| बच्चों का डेटा | पहला नाम या पुकारने का नाम, चुनी हुई एक तस्वीर (कभी फ़ोटो नहीं), अंक, पूरे किए गए मिशन, मिले हुए इनाम, एक तय सूची से साप्ताहिक अवॉर्ड, एक तय सूची से कारण सहित या टीचर की अपनी अधिकतम 60 अक्षरों की टिप्पणी सहित एक्स्ट्रा स्टार, और यह निशान कि बच्चा आज नहीं आया, बिना कोई कारण बताए। |
| स्टाफ़ का डेटा | नाम, ईमेल पता, पासवर्ड जो केवल हैश के रूप में रखा जाता है, और साइन-इन रिकॉर्ड: किस टीचर ने क्या निशान लगाया, सत्र की ब्राउज़र स्ट्रिंग, और लॉगिन कोशिशों के IP पते, जो केवल पासवर्ड का अंदाज़ा लगाने से रोकने के लिए रखे जाते हैं। |
| जो एकत्र नहीं किया जाता | कुलनाम, राष्ट्रीय पहचान संख्याएँ, जन्मतिथि, फ़ोटो, स्वास्थ्य डेटा, पते, अभिभावकों के संपर्क विवरण। ग्रुप खाते में फ़ोटो अपलोड की ही नहीं जा सकती। |
| विशेष श्रेणियाँ | कोई नहीं। सेवा ऐसा कोई डेटा रखने के लिए बनी ही नहीं है, और ऊपर बताई गई फ़्री-टेक्स्ट सीमा इसीलिए है कि यह ऐसा ही बना रहे। |
| उद्देश्य | ग्रुप के लिए मिशन और इनामों का एक बोर्ड, पढ़ाने और देखभाल में सहायता के रूप में। |
| प्रोसेसिंग की प्रकृति | भंडारण, प्रदर्शन, सुधार, निर्यात और विलोपन, जो सब डे-केयर का अपना स्टाफ़ ही सेवा में शुरू करता है। कोई प्रोफ़ाइलिंग नहीं, कोई स्वचालित निर्णय नहीं, कोई एनालिटिक्स नहीं, कोई विज्ञापन नहीं। |
| आवृत्ति | निरंतर, जब तक सेवा का उपयोग होता है। |
| अवधि | जब तक सेवा का उपयोग होता है, या तय की गई ट्रायल अवधि तक। विलोपन खंड 4 के अनुसार। |
अनुलग्नक III. सुरक्षा उपाय
- डेटा यूरोपीय संघ में रहता है। ऐप्लिकेशन और उसके बैकअप Hetzner Online GmbH के हेलसिंकी, फ़िनलैंड वाले डेटा सेंटर में चलते हैं (ISO/IEC 27001 प्रमाणित)। सेवा से जुड़े ईमेल फ़्रांस से Scaleway SAS के ज़रिए भेजे जाते हैं। किसी तीसरे देश में कोई स्थानांतरण नहीं होता।
- भेजे जाने के दौरान सब कुछ एन्क्रिप्टेड रहता है (HTTPS, और Content Security Policy लागू)। पासवर्ड कभी संग्रहीत नहीं होते, केवल उनका हैश होता है, और सत्र टोकन भी हैश के रूप में ही रखे जाते हैं, इसलिए डेटाबेस की एक प्रति चलती-फिरती चाबियों का गुच्छा नहीं है।
- हर ग्रुप एक अलग खाता है। टीचर केवल अपने ही ग्रुप के बच्चों को देखती है। प्रिंसिपल के पास अपने ग्रुपों के लिए एक लॉगिन होता है और किसी और के ग्रुप तक पहुँच नहीं होती।
- ग्रुप खाते में फ़ोटो अपलोड नहीं की जा सकती, पुश नोटिफ़िकेशन बंद हैं, और बच्चों की तस्वीरें तय किए गए चित्रों तक सीमित हैं।
- रोज़ाना एन्क्रिप्टेड बैकअप, जो सर्वर पर 14 दिन और सर्वर से बाहर 90 दिन रखे जाते हैं। वे एक ऐसी पब्लिक की से एन्क्रिप्ट किए जाते हैं जो सर्वर के पास ख़ुद नहीं होती, इसलिए सर्वर अपने ही बैकअप नहीं पढ़ सकता। बैकअप से रिस्टोर करना जाँचा जा चुका है।
- सर्वर तक पहुँच केवल 4V3D OÜ के बोर्ड सदस्य तक सीमित है। किसी कर्मचारी, ठेकेदार या सपोर्ट एजेंट के पास पहुँच नहीं है।
- कोई एनालिटिक्स नहीं, कोई विज्ञापन टूल नहीं और किसी भी तरह की कोई ट्रैकिंग नहीं। नियमित रिपोर्टिंग सिर्फ़ इतनी है कि रोज़ नए साइनअप, सक्रिय खातों और त्रुटियों की गिनती होती है, जिसमें कोई नाम नहीं होता।
- साइन-इन और साइनअप पर रेट लिमिटिंग, और इस पर 30 दिन की सीमा कि कितने पीछे तक जाकर किसी मिशन को पूरा बताया जा सकता है, ताकि कोई ग़लती या दुरुपयोग महीनों का इतिहास दोबारा न लिख सके।
- पूरे सोर्स कोड की लिखित सुरक्षा समीक्षा बाहरी मॉडल से दो बार कराई जा चुकी है, सबसे हाल में 20 सितंबर 2026 को, और उसमें मिली बातें बंद की जा चुकी हैं।
अनुलग्नक IV. उप-प्रोसेसर
| Hetzner Online GmbH (जर्मनी) | सर्वर होस्टिंग और बैकअप। | हेलसिंकी, फ़िनलैंड (EU) |
| Scaleway SAS (फ़्रांस) | स्टाफ़ को सेवा से जुड़े ईमेल भेजना, जैसे पासवर्ड रीसेट। किसी भी ईमेल में किसी बच्चे का डेटा नहीं होता। | फ़्रांस (EU) |
दोनों यूरोपीय संघ में हैं। EU के बाहर कोई उप-प्रोसेसर नहीं है, और आकलन करने लायक कोई अंतरराष्ट्रीय स्थानांतरण नहीं है।