सामग्री पर जाएँ
HexaTransfer
ब्लॉग पर वापस
GDPR और अनुपालन

फ़ाइल शेयरिंग सेवाओं के लिए डेटा प्रोसेसिंग समझौते

फ़ाइल शेयरिंग के लिए डेटा प्रोसेसिंग समझौतों के बारे में सब कुछ, जिसमें मुख्य खंड, GDPR अनुच्छेद 28 आवश्यकताएँ और टेम्पलेट सुझाव शामिल हैं।

GDPR के अनुच्छेद 28(3) के अनुसार वैध Data Processing Agreement (DPA) में आठ अनिवार्य विषय होने चाहिए — इनमें से एक भी छूट जाए तो अनुबंध गैर-अनुपालक माना जाता है और दोनों पक्षों को प्रवर्तन कार्रवाई का सामना करना पड़ सकता है। भारत में DPDP Act 2023 लागू होने के साथ अब यह सवाल और भी प्रासंगिक है: जब आप किसी फ़ाइल ट्रांसफर सेवा का उपयोग करते हैं, तो क्या उस सेवा प्रदाता के साथ वैध डेटा प्रोसेसिंग समझौता मौजूद है?

DPA कब आवश्यक है

जब कोई तृतीय पक्ष आपकी ओर से व्यक्तिगत डेटा प्रोसेस करता है, तो DPA अनिवार्य है — भले ही प्रोसेसिंग केवल सात दिनों के लिए किसी अपलोड की गई .zip फ़ाइल का क्षणिक संग्रहण हो। इसमें WeTransfer, Dropbox Transfer, Smash, Tresorit, Box और HexaTransfer जैसी सेवाएँ शामिल हैं। थ्रेशोल्ड "संवेदनशील डेटा" नहीं है — यह "व्यक्तिगत डेटा" है, जिसमें प्राप्तकर्ता सूची में ग्राहकों के ईमेल भी आते हैं। यदि आप किसी ऐसे व्यावसायिक फ़ाइल के लिए ट्रांसफर सेवा का उपयोग करते हैं जिसमें किसी व्यक्ति का नाम है, तो DPA अनुच्छेद 28(3) के तहत अनिवार्य है। DPA के बिना प्रोसेसिंग अनुच्छेद 5(1)(a) के तहत गैरकानूनी है।

अनुच्छेद 28(3) के आठ अनिवार्य विषय

अनुच्छेद 28(3) एक चेकलिस्ट की तरह है। (a) विषय-वस्तु और अवधि: कौन सी प्रोसेसिंग, कितने समय के लिए। (b) प्रकृति और उद्देश्य: डिलीवरी के लिए फ़ाइल ट्रांसफर और अल्पकालिक संग्रहण। (c) व्यक्तिगत डेटा के प्रकार: नाम, ईमेल, फ़ाइल सामग्री, मेटाडेटा। (d) डेटा विषयों की श्रेणियाँ: नियंत्रक के कर्मचारी, ग्राहक और प्रतिपक्ष। (e) नियंत्रक के दायित्व और अधिकार। (f) केवल दस्तावेज़ीकृत निर्देशों पर प्रोसेसिंग। (g) अधिकृत कर्मियों की गोपनीयता प्रतिबद्धताएँ। (h) जोखिम के अनुरूप सुरक्षा उपाय, उप-प्रोसेसर नियम, डेटा विषय अधिकारों में सहायता, उल्लंघन सूचना, DPIA सहायता, और अनुबंध समाप्ति पर विलोपन।

उप-प्रोसेसर खंड और 30 दिन की सूचना

अनुच्छेद 28(2) और 28(4) प्रोसेसर को उप-प्रोसेसर का खुलासा करने और परिवर्तनों पर आपत्ति का अवसर देने की अनिवार्यता बनाते हैं। बाजार में प्रचलित व्यवहार: वर्तमान उप-प्रोसेसर की सार्वजनिक सूची (CDN के लिए Cloudflare, होस्टिंग के लिए OVH, ईमेल के लिए SendGrid), महत्वपूर्ण परिवर्तनों से 30 दिन पहले की सूचना, और नियंत्रक के लिए उचित आधारों पर आपत्ति का संविदात्मक अधिकार। यदि नियंत्रक आपत्ति करता है, तो प्रोसेसर या तो विकल्प खोज सकता है या बिना दंड के प्रभावित सेवा समाप्त करने की अनुमति दे सकता है। ऐसे DPA से बचें जो बिना सूचना के असीमित उप-प्रोसेसर प्रतिस्थापन का दावा करते हैं — वे गैर-अनुपालक हैं।

अनुच्छेद 28(3)(h) के तहत ऑडिट अधिकार

नियंत्रकों को प्रोसेसर का ऑडिट करने का अधिकार है। छोटे नियंत्रकों के लिए, इसका अर्थ आमतौर पर ऑडिटर भेजने के बजाय प्रोसेसर की SOC 2 Type 2, ISO 27001 या ISAE 3402 रिपोर्ट स्वीकार करना है। बड़े नियंत्रक — बैंक, अस्पताल, सरकारी विभाग — ऑन-साइट ऑडिट अधिकार बनाए रखते हैं। DPA में निर्दिष्ट होना चाहिए: प्रकाशित प्रमाणपत्रों की समीक्षा का अधिकार, अतिरिक्त जानकारी मांगने का अधिकार, और उच्च-जोखिम प्रोसेसिंग के लिए नियंत्रक के खर्च पर स्वतंत्र ऑडिट का अधिकार। सभी ऑडिट अधिकारों से इनकार करना गैर-अनुपालक है; उन्हें 30 दिन की सूचना के साथ वार्षिक समीक्षा तक सीमित करना उचित है।

सुरक्षा उपाय और अनुच्छेद 32 संरेखण

अनुच्छेद 32(1) चार उदाहरण उपाय सूचीबद्ध करता है: स्यूडोनिमाइजेशन और एन्क्रिप्शन, गोपनीयता और उपलब्धता, घटना के बाद समय पर बहाली, और नियमित परीक्षण। एक अच्छा फ़ाइल-शेयरिंग DPA एक सुरक्षा उपाय अनुसूची संलग्न करता है जिसमें विशिष्ट जानकारी होती है: AES-256-GCM रेस्ट पर, TLS 1.3 ट्रांजिट में, एडमिन एक्सेस के लिए MFA, ISO 27001 प्रमाणन, और वार्षिक पेनेट्रेशन परीक्षण। अस्पष्ट भाषा — "उद्योग-मानक सुरक्षा" — ऑडिट में विफल होती है क्योंकि यह मापनीय नहीं है।

प्रोसेसर और नियंत्रक के बीच उल्लंघन सूचना समयसीमा

अनुच्छेद 33(2) के अनुसार प्रोसेसर को "अनुचित देरी के बिना" नियंत्रक को व्यक्तिगत डेटा उल्लंघन की सूचना देनी होगी। अधिकांश DPA में 24-48 घंटे निर्दिष्ट हैं। भारत में CERT-In के दिशानिर्देशों के अनुसार साइबर घटनाओं की सूचना 6 घंटे के भीतर देना आवश्यक है, जो यूरोपीय मानकों से भी सख्त है। एक अच्छी तरह से तैयार DPA में उल्लंघन की परिभाषा, सूचना की सामग्री, और वितरण का तरीका स्पष्ट रूप से निर्दिष्ट होना चाहिए।

DPA में अंतर्राष्ट्रीय ट्रांसफर सुरक्षा उपाय

यदि प्रोसेसर EEA के बाहर डेटा संग्रहीत या एक्सेस करता है, तो GDPR अनुच्छेद 44 लागू होता है। DPDP Act 2023 के तहत भारत में भी डेटा का स्थान महत्वपूर्ण है — केंद्र सरकार उन देशों को अधिसूचित कर सकती है जहाँ डेटा ट्रांसफर प्रतिबंधित होगा। DPA में 2021 Standard Contractual Clauses (Commission Implementing Decision 2021/914) शामिल करने चाहिए, लागू मॉड्यूल निर्दिष्ट करना चाहिए (Module 2: Controller to Processor), और Transfer Impact Assessment का संदर्भ शामिल करना चाहिए।

अनुबंध समाप्ति पर विलोपन या वापसी

अनुच्छेद 28(3)(g) के अनुसार प्रोसेसर को सेवा समाप्त होने पर सभी व्यक्तिगत डेटा हटाना या वापस करना आवश्यक है, जब तक EU या सदस्य राज्य का कानून प्रतिधारण की अनिवार्यता न करे। अधिकांश फ़ाइल ट्रांसफर सेवाएँ एक छोटी छूट अवधि (7-30 दिन) के साथ विलोपन डिफ़ॉल्ट करती हैं। विलोपन में बैकअप भी शामिल होना चाहिए — बैकअप रोटेशन चक्र (90 दिन मानक है) उद्धृत करें और दस्तावेज़ीकरण करें।

संयुक्त नियंत्रक और बहु-पक्षीय परिदृश्य

फ़ाइल शेयरिंग में कभी-कभी अनुच्छेद 26 के तहत संयुक्त नियंत्रक शामिल होते हैं — उदाहरण के लिए एक भर्ती प्लेटफ़ॉर्म जहाँ नियोक्ता और प्लेटफ़ॉर्म दोनों उद्देश्य और साधन तय करते हैं। यदि आप एक ऐसे प्लेटफ़ॉर्म हैं जो खुद को प्रोसेसर के रूप में प्रस्तुत करता है लेकिन उपयोगकर्ता सामग्री पर AI प्रशिक्षण या मेटाडेटा मुद्रीकरण जैसा वास्तविक नियंत्रण रखता है, तो नियामक आपको संयुक्त नियंत्रक के रूप में पुनर्वर्गीकृत कर सकते हैं। भारत में Data Protection Board of India इस प्रकार के वर्गीकरण निर्णय लेने का अधिकार रखेगा।

व्यावहारिक टेम्पलेट और उन्हें कहाँ खोजें

European Commission Standard Contractual Clauses (Commission Implementing Decision 2021/915) प्रकाशित करता है। अधिकांश प्रतिष्ठित फ़ाइल ट्रांसफर प्रदाता इन खंडों पर आधारित पूर्व-हस्ताक्षरित DPA प्रकाशित करते हैं — डाउनलोड करें, प्रति-हस्ताक्षर करें, हो गया। Tresorit, Proton Business, Box, Microsoft, Google Workspace, और HexaTransfer सभी ऐसा करते हैं। कस्टम वार्ता के लिए, IAPP और CIPL टेम्पलेट DPA प्रकाशित करते हैं। विशेषज्ञ गोपनीयता सलाहकार के बिना कभी भी खरोंच से तैयार न करें — संयुक्त नियंत्रक, उप-प्रोसेसर श्रृंखला, और TIA भाषा में विशिष्ट अपेक्षित शब्दावली होती है।

अनुच्छेद 28(3) की आठ-बिंदु चेकलिस्ट के विरुद्ध प्रत्येक खंड पढ़ें। इसे hexatransfer.com पर आज़माएँ — मुफ़्त, कोई खाता नहीं, 10 GB अधिकतम।

एंड-टू-एंड एन्क्रिप्शन के साथ बड़ी फ़ाइलें सुरक्षित रूप से भेजें

एंड-टू-एंड एन्क्रिप्शन के साथ 10 GB तक की फ़ाइलें मुफ़्त में ट्रांसफ़र करें। अकाउंट की आवश्यकता नहीं। अपलोड से पहले आपकी फ़ाइलें ब्राउज़र में एन्क्रिप्ट की जाती हैं — कोई और उन्हें पढ़ नहीं सकता।

फ़ाइल भेजें