ProyectaData Processing Addendum

Data Processing Addendum

Last Updated: September 22, 2026

আপনার সুবিধার্থে অনূদিত। এই সংস্করণ এবং ইংরেজি সংস্করণের মধ্যে কোনো দ্বন্দ্ব দেখা দিলে, ইংরেজি সংস্করণটি নিয়ন্ত্রণমূলক।

এই ডেটা প্রক্রিয়াকরণ পরিশিষ্ট ("DPA") Proyecta Labs, Inc. ("Proyecta," "আমরা," "আমাদের," বা "আমাদেরকে") এবং যে গ্রাহক সেগুলি গ্রহণ করেছেন ("গ্রাহক," "আপনি," বা "আপনার") তাদের মধ্যে পরিষেবার শর্তাবলী ("শর্তাবলী")-এর অংশ। Proyecta যখনই আপনার পক্ষে ব্যক্তিগত ডেটা প্রক্রিয়া করে তখনই এটি প্রযোজ্য হয়, এবং এটি প্রত্যেক গ্রাহকের ক্ষেত্রে প্রযোজ্য, তিনি যেখানেই অবস্থিত হোন না কেন। এখানে সংজ্ঞায়িত নয় এমন সংজ্ঞায়িত পরিভাষাগুলির অর্থ শর্তাবলীতে প্রদত্ত অর্থের অনুরূপ।

কোনো পৃথক স্বাক্ষরের প্রয়োজন নেই। এই DPA রেফারেন্সের মাধ্যমে শর্তাবলীতে অন্তর্ভুক্ত: আপনি শর্তাবলী গ্রহণ করে এটি সম্পাদন করেন, এবং Proyecta এখানে এটি প্রকাশ করে এটি সম্পাদন করে। আপনি এই পৃষ্ঠাটি আপনার স্বাক্ষরিত কপি হিসেবে ডাউনলোড বা মুদ্রণ করতে পারেন। আপনি যে তারিখে শর্তাবলী গ্রহণ করেছেন অথবা 22 সেপ্টেম্বর 2026, এর মধ্যে যেটি পরে, সেই তারিখ থেকে এটি কার্যকর।

1. সংজ্ঞা

  • "প্রযোজ্য ডেটা সুরক্ষা আইন" বলতে শর্তাবলীর অধীনে গ্রাহকের ব্যক্তিগত ডেটা প্রক্রিয়াকরণের ক্ষেত্রে প্রযোজ্য প্রতিটি আইন বোঝায়, যার মধ্যে রয়েছে, যেখানে প্রযোজ্য: EU সাধারণ ডেটা সুরক্ষা প্রবিধান 2016/679 ("GDPR"); UK আইনে অন্তর্ভুক্ত GDPR এবং UK ডেটা সুরক্ষা আইন 2018 ("UK GDPR"); সুইস ফেডারেল ডেটা সুরক্ষা আইন ("FADP"); CPRA দ্বারা সংশোধিত ক্যালিফোর্নিয়া ভোক্তা গোপনীয়তা আইন ("CCPA") এবং অন্যান্য মার্কিন অঙ্গরাজ্য গোপনীয়তা আইন; মেক্সিকোর Ley Federal de Protección de Datos Personales en Posesión de los Particulares ("LFPDPPP"); এবং ব্রাজিলের Lei Geral de Proteção de Dados ("LGPD")।
  • "গ্রাহকের ব্যক্তিগত ডেটা" বলতে সেই ব্যক্তিগত ডেটা বোঝায় যা Proyecta পরিষেবাসমূহ প্রদানের ক্ষেত্রে গ্রাহকের পক্ষে প্রক্রিয়া করে, যেমনটি সংলগ্নী I-এ বর্ণিত। এর মধ্যে আপনার প্রকাশিত অ্যাপ্লিকেশনগুলির শেষ ব্যবহারকারীদের ব্যক্তিগত ডেটা অন্তর্ভুক্ত।
  • "নিয়ন্ত্রক," "প্রসেসর," "ডেটা বিষয়," "ব্যক্তিগত ডেটা," "প্রক্রিয়াকরণ," এবং "তত্ত্বাবধায়ক কর্তৃপক্ষ"-এর অর্থ GDPR-এ প্রদত্ত অর্থের অনুরূপ। অন্যান্য প্রযোজ্য ডেটা সুরক্ষা আইনের অধীনে সমতুল্য পরিভাষাগুলি (উদাহরণস্বরূপ CCPA-এর অধীনে "business" এবং "service provider", অথবা LFPDPPP-এর অধীনে "responsable" এবং "encargado") সেই অনুযায়ী পঠিত হবে।
  • "ব্যক্তিগত ডেটা লঙ্ঘন" বলতে নিরাপত্তার এমন লঙ্ঘন বোঝায় যার ফলে গ্রাহকের ব্যক্তিগত ডেটার দুর্ঘটনাজনিত বা বেআইনি ধ্বংস, ক্ষতি, পরিবর্তন, অননুমোদিত প্রকাশ, বা এতে অ্যাক্সেস ঘটে।
  • "সাবপ্রসেসর" বলতে যেকোনো তৃতীয় পক্ষকে বোঝায় যাকে Proyecta গ্রাহকের ব্যক্তিগত ডেটা প্রক্রিয়া করার জন্য নিযুক্ত করে।
  • "স্ট্যান্ডার্ড চুক্তিভিত্তিক ক্লজ" বা "SCCs" বলতে ইউরোপীয় কমিশন কর্তৃক বাস্তবায়ন সিদ্ধান্ত (EU) 2021/914-এ অনুমোদিত স্ট্যান্ডার্ড চুক্তিভিত্তিক ক্লজগুলি বোঝায়।

2. ভূমিকা এবং পরিধি

2.1. গ্রাহক নিয়ন্ত্রক; Proyecta প্রসেসর। গ্রাহকের ব্যক্তিগত ডেটার ক্ষেত্রে, আপনি নিয়ন্ত্রক (বা আপনার নিজস্ব নিয়ন্ত্রকের পক্ষে কাজ করা একজন প্রসেসর), এবং Proyecta আপনার প্রসেসর (বা সাবপ্রসেসর)। এটি শর্তাবলীর ধারা 28.3-এর সাথে সামঞ্জস্যপূর্ণ।

2.2. এই DPA যা কভার করে না। Proyecta নিজস্ব ব্যবসা পরিচালনার জন্য যে ব্যক্তিগত ডেটা প্রক্রিয়া করে, তার একজন স্বাধীন নিয়ন্ত্রক: আপনার অ্যাকাউন্ট এবং বিলিং তথ্য, বিল্ডারের আপনার ব্যবহার, নিরাপত্তা লগ, এবং আমাদের নিজস্ব বিপণন। সেই প্রক্রিয়াকরণ আমাদের গোপনীয়তা নীতি-তে বর্ণিত, এই DPA-তে নয়।

2.3. নিয়ন্ত্রক হিসেবে আপনার দায়িত্ব। আপনি যে প্রক্রিয়াকরণের নির্দেশ দেন তার বৈধতার জন্য আপনি দায়ী। এর মধ্যে রয়েছে আপনার শেষ ব্যবহারকারীদের একটি গোপনীয়তা নোটিশ প্রদান করা, প্রক্রিয়াকরণের জন্য একটি আইনসম্মত ভিত্তি থাকা, প্রয়োজনীয় যেকোনো সম্মতি অর্জন করা, এবং নিশ্চিত করা যে আপনি বা আপনার শেষ ব্যবহারকারীরা যে ডেটা জমা দেন তা পরিষেবাসমূহের মাধ্যমে আইনসম্মতভাবে প্রক্রিয়া করা যেতে পারে।

2.4. প্রকাশিত অ্যাপ্লিকেশনে অ্যানালিটিক্স। একটি প্রকাশিত অ্যাপ্লিকেশনের অন্তর্নির্মিত অ্যানালিটিক্স শেষ ব্যবহারকারীর ব্রাউজারে কোনো কুকি বা অন্য কোনো শনাক্তকারী সংরক্ষণ করে না। Proyecta তার সার্ভারে একটি ছদ্মনামযুক্ত শনাক্তকারী দিয়ে ভিজিটর গণনা করে, যা অনুরোধ (IP ঠিকানা ও ব্রাউজারের বিবরণ) এবং প্রতিদিন প্রতিস্থাপিত ও 48 ঘণ্টার মধ্যে মুছে ফেলা একটি এলোমেলো মান থেকে গণনা করা হয়, তাই শনাক্তকারীগুলিকে এক দিন থেকে পরের দিনের সাথে যুক্ত করা যায় না। IP ঠিকানা অ্যানালিটিক্স ডেটার সাথে সংরক্ষণ করা হয় না। অ্যানালিটিক্সের পূর্ববর্তী সংস্করণ দিয়ে নির্মিত প্রকাশিত অ্যাপ্লিকেশনগুলি হালনাগাদ না হওয়া পর্যন্ত এখনও একটি ফার্স্ট-পার্টি কুকি (_pry_vid) সেট করতে পারে; Proyecta আর এর মান ব্যবহার করে না। আপনার প্রকাশিত অ্যাপ্লিকেশন শেষ ব্যবহারকারীর ব্রাউজারে অন্য যা কিছু সংরক্ষণ করে — তৃতীয় পক্ষের এমবেড, পিক্সেল, চ্যাট উইজেট — তার জন্য সম্মতি নেওয়া নিয়ন্ত্রক হিসেবে আপনার দায়িত্বই থেকে যায়।

3. আপনার নির্দেশ অনুযায়ী প্রক্রিয়াকরণ

3.1. Proyecta গ্রাহকের ব্যক্তিগত ডেটা কেবল আপনার নথিভুক্ত নির্দেশ অনুযায়ী প্রক্রিয়া করবে, যার মধ্যে তৃতীয় দেশে স্থানান্তরও অন্তর্ভুক্ত, যদি না আইন অন্যথা প্রয়োজন করে। সেক্ষেত্রে আমরা প্রক্রিয়াকরণের আগে আপনাকে সেই আইনি প্রয়োজনীয়তা সম্পর্কে জানাব, যদি না আইন জনস্বার্থের গুরুত্বপূর্ণ কারণে তা নিষিদ্ধ করে।

3.2. আপনার নির্দেশগুলি হলো: (a) শর্তাবলী এবং এই DPA; (b) আপনি যেভাবে পরিষেবাসমূহ কনফিগার ও ব্যবহার করেন, যার মধ্যে আপনার প্রকাশিত অ্যাপ্লিকেশনগুলি কী সংগ্রহ করে এবং কী করে তা অন্তর্ভুক্ত; এবং (c) শর্তাবলীর সাথে সামঞ্জস্যপূর্ণ অন্য যেকোনো যুক্তিসঙ্গত লিখিত নির্দেশ যা আপনি আমাদের দেন। যে নির্দেশ পরিষেবাসমূহের পরিধি পরিবর্তন করবে তার জন্য একটি পৃথক চুক্তির প্রয়োজন হতে পারে।

3.3. আমাদের মতে কোনো নির্দেশ প্রযোজ্য ডেটা সুরক্ষা আইন লঙ্ঘন করলে আমরা আপনাকে অবিলম্বে জানাব। লঙ্ঘনকারী কোনো নির্দেশ পালন করতে আমরা বাধ্য নই।

4. গোপনীয়তা

Proyecta নিশ্চিত করবে যে গ্রাহকের ব্যক্তিগত ডেটা প্রক্রিয়া করার জন্য এটি যাকেই অনুমোদন দেয়, তিনি চুক্তিভিত্তিক হোক বা বিধিবদ্ধ, গোপনীয়তার দায়িত্বে আবদ্ধ। অ্যাক্সেস কেবল সেই কর্মীদের মধ্যে সীমাবদ্ধ যাদের পরিষেবাসমূহ প্রদান, সহায়তা বা সুরক্ষিত করার জন্য এটি প্রয়োজন।

5. নিরাপত্তা

5.1. Proyecta গ্রাহকের ব্যক্তিগত ডেটা সুরক্ষার জন্য উপযুক্ত প্রযুক্তিগত ও সাংগঠনিক ব্যবস্থা বাস্তবায়ন ও বজায় রাখবে, প্রযুক্তির সর্বাধুনিক অবস্থা, বাস্তবায়নের খরচ, এবং প্রক্রিয়াকরণের প্রকৃতি, পরিধি, প্রেক্ষাপট ও উদ্দেশ্য বিবেচনায় নিয়ে, যেমনটি GDPR-এর অনুচ্ছেদ 32 দ্বারা প্রয়োজনীয়। বর্তমান ব্যবস্থাগুলি সংলগ্নী II-এ বর্ণিত।

5.2. আমরা সময়ের সাথে এই ব্যবস্থাগুলি আপডেট করতে পারি, তবে শর্ত থাকে যে কোনো আপডেট সুরক্ষার সামগ্রিক স্তর উল্লেখযোগ্যভাবে হ্রাস করবে না।

6. সাবপ্রসেসর

6.1. সাধারণ অনুমোদন। আপনি Proyecta-কে সাবপ্রসেসর নিযুক্ত করার জন্য একটি সাধারণ অনুমোদন দেন। প্রতিটি সাবপ্রসেসরের উদ্দেশ্য ও অবস্থান সহ বর্তমান তালিকা /subprocessors-এ প্রকাশিত।

6.2. বিজ্ঞপ্তি এবং আপত্তি। একজন নতুন সাবপ্রসেসর গ্রাহকের ব্যক্তিগত ডেটা প্রক্রিয়া করা শুরু করার অন্তত 30 দিন আগে আমরা সেই পৃষ্ঠা আপডেট করে এবং আপনার অ্যাকাউন্ট যোগাযোগগুলিতে ইমেল করে আপনাকে বিজ্ঞপ্তি দেব। আপনি সেই সময়ের মধ্যে privacy@proyecta.dev-এ লিখে যুক্তিসঙ্গত ডেটা-সুরক্ষা ভিত্তিতে আপত্তি জানাতে পারেন। তখন আমরা একটি বিকল্প নিয়ে আপনার সাথে সরল বিশ্বাসে কাজ করব। যদি কোনো বিকল্প যুক্তিসঙ্গতভাবে সম্ভব না হয়, আপনি প্রভাবিত পরিষেবাসমূহ সমাপ্ত করতে পারেন, এবং আমরা সমাপ্তির পরবর্তী সময়ের জন্য যেকোনো অগ্রিম পরিশোধিত প্ল্যাটফর্ম ফি ফেরত দেব।

6.3. দায়বদ্ধতা হস্তান্তর এবং দায়। আমরা প্রতিটি সাবপ্রসেসরকে একটি লিখিত চুক্তির মাধ্যমে এমন ডেটা সুরক্ষা বাধ্যবাধকতায় আবদ্ধ করব যা এই DPA-এর চেয়ে কম সুরক্ষামূলক নয়। আমাদের সাবপ্রসেসরদের দ্বারা সেই বাধ্যবাধকতাগুলি পালনের জন্য আমরা আপনার কাছে দায়ী থাকি।

7. আপনাকে সহায়তা

7.1. ডেটা বিষয়ের অনুরোধ। প্রক্রিয়াকরণের প্রকৃতি বিবেচনায় নিয়ে, Proyecta উপযুক্ত প্রযুক্তিগত ও সাংগঠনিক ব্যবস্থার মাধ্যমে, ডেটা বিষয়দের তাদের অধিকার প্রয়োগের অনুরোধে সাড়া দিতে আপনাকে সহায়তা করবে। পরিষেবাসমূহ আপনার প্রকাশিত অ্যাপ্লিকেশনের অ্যাডমিন কনসোলে আপনার শেষ ব্যবহারকারীদের ডেটা অ্যাক্সেস, সংশোধন, রপ্তানি এবং মুছে ফেলার সরঞ্জাম প্রদান করে। কোনো ডেটা বিষয় গ্রাহকের ব্যক্তিগত ডেটা সম্পর্কে সরাসরি আমাদের সাথে যোগাযোগ করলে, আমরা অনুরোধটি আপনার কাছে প্রেরণ বা পুনঃনির্দেশ করব এবং আপনি নির্দেশ না দিলে নিজেরা এর উত্তর দেব না।

7.2. অন্যান্য সহায়তা। আমাদের কাছে উপলব্ধ তথ্য বিবেচনায় নিয়ে, আমরা নিরাপত্তা, ব্যক্তিগত ডেটা লঙ্ঘনের বিজ্ঞপ্তি, ডেটা সুরক্ষা প্রভাব মূল্যায়ন, এবং তত্ত্বাবধায়ক কর্তৃপক্ষের সাথে পূর্ব পরামর্শ (GDPR-এর অনুচ্ছেদ 32 থেকে 36) সংক্রান্ত আপনার বাধ্যবাধকতায় আপনাকে যুক্তিসঙ্গতভাবে সহায়তা করব। সকল গ্রাহকের জন্য আমরা যে তথ্য উপলব্ধ করি তার বাইরে যাওয়া সহায়তার জন্য আমরা একটি যুক্তিসঙ্গত ফি নিতে পারি।

8. ব্যক্তিগত ডেটা লঙ্ঘন

8.1. কোনো ব্যক্তিগত ডেটা লঙ্ঘন সম্পর্কে অবগত হওয়ার পর Proyecta অযথা বিলম্ব ছাড়াই এবং, যেখানে সম্ভব, 72 ঘণ্টার মধ্যে আপনাকে অবহিত করবে। বিজ্ঞপ্তি আপনার অ্যাকাউন্ট যোগাযোগগুলিতে পাঠানো হয়।

8.2. বিজ্ঞপ্তিতে, তখন পর্যন্ত যতটা জানা থাকে, বর্ণনা করা হবে: লঙ্ঘনের প্রকৃতি, সংশ্লিষ্ট ডেটা বিষয় ও রেকর্ডের শ্রেণী এবং আনুমানিক সংখ্যা সহ; এর সম্ভাব্য পরিণতি; এবং এটি মোকাবিলা ও এর প্রভাব প্রশমনের জন্য গৃহীত বা প্রস্তাবিত ব্যবস্থা। যেখানে এই সবকিছু একবারে প্রদান করা সম্ভব নয়, সেখানে আমরা আর কোনো অযথা বিলম্ব ছাড়াই পর্যায়ক্রমে তা প্রদান করব।

8.3. আমরা লঙ্ঘন নিয়ন্ত্রণ ও প্রতিকারের জন্য যুক্তিসঙ্গত পদক্ষেপ নেব। আমাদের বিজ্ঞপ্তি দোষ বা দায়ের স্বীকৃতি নয়।

9. ফেরত এবং মুছে ফেলা

9.1. পরিষেবাসমূহ শেষ হলে, আপনি 30 দিনের জন্য আপনার গ্রাহকের ব্যক্তিগত ডেটা রপ্তানি করতে পারেন, যেমনটি শর্তাবলীর ধারা 21.5-এ বর্ণিত। সেই সময়ের পরে, Proyecta এটি তার সক্রিয় সিস্টেম থেকে মুছে ফেলবে, যদি না আইন আমাদের এটি রাখার প্রয়োজন করে।

9.2. ব্যাকআপে থাকা কপিগুলি ব্যাকআপের স্বাভাবিক আবর্তনে মেয়াদ শেষ হওয়ার সাথে সাথে মুছে ফেলা হয়। ততদিন পর্যন্ত সেগুলি এই DPA দ্বারা সুরক্ষিত থাকে এবং অন্য কোনো উদ্দেশ্যে ব্যবহৃত হয় না।

9.3. পরিষেবাসমূহ সক্রিয় থাকাকালীন আপনি যেকোনো সময় গ্রাহকের ব্যক্তিগত ডেটা মুছেও ফেলতে পারেন: আপনার অ্যাডমিন কনসোলে রেকর্ড মুছে, একটি প্রকাশিত অ্যাপ্লিকেশন অপ্রকাশিত করে, বা আপনার অ্যাকাউন্ট বন্ধ করে।

10. নিরীক্ষা এবং তথ্য

10.1. Proyecta এই DPA এবং GDPR-এর অনুচ্ছেদ 28-এর সাথে সম্মতি প্রদর্শনের জন্য যুক্তিসঙ্গতভাবে প্রয়োজনীয় সমস্ত তথ্য উপলব্ধ করবে। সেই তথ্যের মধ্যে রয়েছে এই DPA, সংলগ্নী II-এর নিরাপত্তা ব্যবস্থা, সাবপ্রসেসর তালিকা, এবং যুক্তিসঙ্গত নিরাপত্তা প্রশ্নাবলীর লিখিত উত্তর।

10.2. যদি সেই তথ্য সম্মতি প্রদর্শনের জন্য যথেষ্ট না হয়, অথবা কোনো তত্ত্বাবধায়ক কর্তৃপক্ষ এটি প্রয়োজন করে, আপনি গোপনীয়তায় আবদ্ধ একজন স্বাধীন নিরীক্ষকের মাধ্যমে, পরিদর্শন সহ, আমাদের সম্মতি নিরীক্ষা করতে পারেন। নিরীক্ষা যেকোনো 12-মাসের সময়কালে একবারের মধ্যে সীমাবদ্ধ (ব্যক্তিগত ডেটা লঙ্ঘনের পরে বা কোনো কর্তৃপক্ষের অনুরোধে ব্যতীত), এর জন্য অন্তত 30 দিনের লিখিত বিজ্ঞপ্তি প্রয়োজন, এটি আমাদের কার্যক্রমে অযৌক্তিক বিঘ্ন না ঘটিয়ে কর্মঘণ্টার মধ্যে সম্পন্ন হতে হবে, এবং এর ব্যয় আপনার। এটি কেবল সেই সিস্টেমগুলিকে কভার করে যা গ্রাহকের ব্যক্তিগত ডেটা প্রক্রিয়া করে।

11. আন্তর্জাতিক স্থানান্তর

11.1. Proyecta মার্কিন যুক্তরাষ্ট্রে অবস্থিত, এবং গ্রাহকের ব্যক্তিগত ডেটা মার্কিন যুক্তরাষ্ট্রে এবং অন্যান্য যে দেশগুলিতে আমাদের সাবপ্রসেসররা কাজ করে সেখানে প্রক্রিয়া করা হতে পারে, যেমনটি /subprocessors-এ তালিকাভুক্ত।

11.2. EEA স্থানান্তর। GDPR-এর অধীন গ্রাহকের ব্যক্তিগত ডেটা যে পরিমাণে পর্যাপ্ততার সিদ্ধান্তবিহীন কোনো দেশে স্থানান্তরিত হয়, সেই পরিমাণে SCCs রেফারেন্সের মাধ্যমে এই DPA-তে অন্তর্ভুক্ত এবং নিম্নরূপে প্রযোজ্য:

  • মডিউল দুই (নিয়ন্ত্রক থেকে প্রসেসর) প্রযোজ্য যেখানে আপনি নিয়ন্ত্রক, এবং মডিউল তিন (প্রসেসর থেকে প্রসেসর) যেখানে আপনি প্রসেসর। আপনি "ডেটা রপ্তানিকারক" এবং Proyecta "ডেটা আমদানিকারক।"
  • ক্লজ 7 (ডকিং ক্লজ) প্রযোজ্য।
  • ক্লজ 9: বিকল্প 2 (সাধারণ লিখিত অনুমোদন) প্রযোজ্য, এই DPA-এর ধারা 6.2-এর বিজ্ঞপ্তির সময়কাল সহ।
  • ক্লজ 11: ঐচ্ছিক ভাষা প্রযোজ্য নয়।
  • ক্লজ 13: উপযুক্ত তত্ত্বাবধায়ক কর্তৃপক্ষ হলো ক্লজ 13(a)-এর অধীনে নির্ধারিত কর্তৃপক্ষ। যেখানে আপনি EEA-তে প্রতিষ্ঠিত নন, সেখানে এটি সেই সদস্য রাষ্ট্রের তত্ত্বাবধায়ক কর্তৃপক্ষ যেখানে আপনার EU প্রতিনিধি প্রতিষ্ঠিত অথবা, আপনার কোনো প্রতিনিধি না থাকলে, অস্ট্রিয়ান ডেটা সুরক্ষা কর্তৃপক্ষ (আমাদের অনুচ্ছেদ 27 প্রতিনিধির সদস্য রাষ্ট্র)।
  • ক্লজ 17: SCCs আয়ারল্যান্ডের আইন দ্বারা পরিচালিত। ক্লজ 18: বিরোধগুলি আয়ারল্যান্ডের আদালত দ্বারা নিষ্পত্তি করা হয়।
  • SCCs-এর সংলগ্নী I এবং II এই DPA-এর সংলগ্নী I এবং II দ্বারা পূরণ করা হয়। সংলগ্নী III /subprocessors-এর তালিকা দ্বারা পূরণ করা হয়।

11.3. UK স্থানান্তর। UK GDPR-এর অধীন স্থানান্তরের জন্য, SCCs UK তথ্য কমিশনার কর্তৃক জারি করা আন্তর্জাতিক ডেটা স্থানান্তর পরিশিষ্ট (সংস্করণ B1.0) দ্বারা সংশোধিত রূপে প্রযোজ্য, যা রেফারেন্সের মাধ্যমে অন্তর্ভুক্ত। এর সারণিগুলি ধারা 11.2-এর তথ্য এবং এই DPA-এর সংলগ্নী I ও II-এর তথ্য দ্বারা পূরণ করা হয়, এবং যেকোনো পক্ষ এর ধারা 19 দ্বারা অনুমোদিত অনুসারে এটি সমাপ্ত করতে পারে।

11.4. সুইস স্থানান্তর। FADP-এর অধীন স্থানান্তরের জন্য, SCCs এই পরিবর্তনগুলি সহ প্রযোজ্য: GDPR-এর উল্লেখগুলি FADP-এর উল্লেখ হিসেবে পঠিত হবে; সুইস ফেডারেল ডেটা সুরক্ষা ও তথ্য কমিশনার সেই স্থানান্তরগুলির জন্য উপযুক্ত তত্ত্বাবধায়ক কর্তৃপক্ষ; এবং "সদস্য রাষ্ট্র" পরিভাষাটি সুইজারল্যান্ডের ডেটা বিষয়দের তাদের অভ্যাসগত বাসস্থানে দাবি উত্থাপনে বাধা দেয় না।

11.5. ডেটা গোপনীয়তা কাঠামো। যেখানে কোনো প্রাপক EU-US ডেটা গোপনীয়তা কাঠামো (বা এর UK সম্প্রসারণ বা সুইস-US কাঠামো)-এর অধীনে প্রত্যয়িত, সেখানে স্থানান্তর SCCs-এর পরিবর্তে সেই প্রত্যয়নের উপর নির্ভর করতে পারে।

11.6. সরকারি অ্যাক্সেস। যদি Proyecta কোনো সরকারি কর্তৃপক্ষের কাছ থেকে গ্রাহকের ব্যক্তিগত ডেটার জন্য আইনত বাধ্যতামূলক অনুরোধ পায়, আমরা, আইন দ্বারা নিষিদ্ধ না হলে, আপনাকে অবিলম্বে অবহিত করব এবং আপনাকে একটি সুরক্ষামূলক আদেশ চাওয়ার সুযোগ দেব। আমরা যুক্তিসঙ্গতভাবে বেআইনি মনে করি এমন অনুরোধকে চ্যালেঞ্জ করব, এবং অনুরোধের জন্য প্রয়োজনীয় ন্যূনতম ডেটাই প্রকাশ করব।

12. মার্কিন অঙ্গরাজ্য গোপনীয়তা আইন

যেখানে Proyecta CCPA বা অন্য কোনো মার্কিন অঙ্গরাজ্য গোপনীয়তা আইনের অধীনে আপনার "পরিষেবা প্রদানকারী," "ঠিকাদার," বা "প্রসেসর" হিসেবে গ্রাহকের ব্যক্তিগত ডেটা প্রক্রিয়া করে, সেখানে Proyecta:

  • গ্রাহকের ব্যক্তিগত ডেটা বিক্রি বা শেয়ার করবে না (CCPA-তে এই পরিভাষাগুলি যেভাবে সংজ্ঞায়িত);
  • শর্তাবলী এবং এই DPA-তে নির্দিষ্ট ব্যবসায়িক উদ্দেশ্য ছাড়া অন্য কোনো উদ্দেশ্যে, অথবা আপনার এবং আমাদের মধ্যে সরাসরি ব্যবসায়িক সম্পর্কের বাইরে, গ্রাহকের ব্যক্তিগত ডেটা সংরক্ষণ, ব্যবহার বা প্রকাশ করবে না;
  • গ্রাহকের ব্যক্তিগত ডেটাকে অন্য কারো কাছ থেকে বা তাদের পক্ষে প্রাপ্ত, অথবা নিজে সংগ্রহ করা ব্যক্তিগত ডেটার সাথে একত্রিত করবে না, সেই আইনগুলি যতটা অনুমতি দেয় তা ব্যতীত;
  • সেই আইনগুলি পরিষেবা প্রদানকারীদের উপর যে বাধ্যবাধকতা আরোপ করে তা মেনে চলবে এবং সেগুলির প্রয়োজনীয় গোপনীয়তা সুরক্ষার একই স্তর প্রদান করবে;
  • যদি এটি নির্ধারণ করে যে এটি আর সেই বাধ্যবাধকতাগুলি পূরণ করতে পারবে না তবে আপনাকে অবহিত করবে; এবং
  • সম্মত হয় যে আপনি গ্রাহকের ব্যক্তিগত ডেটার যেকোনো অননুমোদিত ব্যবহার বন্ধ ও প্রতিকারের জন্য যুক্তিসঙ্গত ও উপযুক্ত পদক্ষেপ নিতে পারেন।

আমরা প্রত্যয়ন করি যে আমরা এই বিধিনিষেধগুলি বুঝি এবং মেনে চলব।

13. মেক্সিকো এবং ব্রাজিল

13.1. মেক্সিকো। LFPDPPP-এর অধীন গ্রাহকের ব্যক্তিগত ডেটার জন্য, আপনি "responsable" এবং Proyecta "encargado"। Proyecta গ্রাহকের ব্যক্তিগত ডেটা কেবল আপনার নির্দেশ অনুযায়ী প্রক্রিয়া করবে, নিজস্ব উদ্দেশ্যে এটি ব্যবহার করবে না, এটি গোপন রাখবে, সংলগ্নী II-এর নিরাপত্তা ব্যবস্থা প্রয়োগ করবে, ধারা 9-এ নির্ধারিত অনুসারে এটি মুছে ফেলবে, এবং এটি কেবল ধারা 6-এর অধীনে সাবপ্রসেসর হিসেবে তৃতীয় পক্ষকে প্রদান করবে, যা সেই আইনের অধীনে একটি "remisión" গঠন করে।

13.2. ব্রাজিল। LGPD-এর অধীন গ্রাহকের ব্যক্তিগত ডেটার জন্য, আপনি "controlador" এবং Proyecta "operador", এবং এই DPA সেই অনুযায়ী প্রযোজ্য।

14. সাধারণ শর্তাবলী

14.1. অগ্রাধিকারের ক্রম। গ্রাহকের ব্যক্তিগত ডেটা প্রক্রিয়াকরণের ক্ষেত্রে, এই DPA শর্তাবলীর যেকোনো সাংঘর্ষিক বিধানের উপর প্রাধান্য পায়। SCCs, যেখানে প্রযোজ্য, এই DPA-এর উপর প্রাধান্য পায়।

14.2. দায়। এই DPA-এর অধীনে প্রতিটি পক্ষের দায় শর্তাবলীতে থাকা দায়ের সীমাবদ্ধতা ও বর্জনের সাপেক্ষে, যেখানে প্রযোজ্য ডেটা সুরক্ষা আইন বা SCCs এমন সীমাবদ্ধতার অনুমতি দেয় না সেখানে ব্যতীত।

14.3. মেয়াদ। Proyecta যতদিন আপনার পক্ষে গ্রাহকের ব্যক্তিগত ডেটা প্রক্রিয়া করে ততদিন এই DPA বলবৎ থাকে, ধারা 9-এর রপ্তানি ও মুছে ফেলার সময়কাল সহ।

14.4. পরিবর্তন। আইন, আমাদের সাবপ্রসেসর, বা পরিষেবাসমূহে পরিবর্তন প্রতিফলিত করতে আমরা শর্তাবলীর ধারা 25-এ প্রদত্ত বিজ্ঞপ্তি সহ এই DPA আপডেট করতে পারি। আইন প্রয়োজন না করলে, কোনো আপডেট এই DPA গ্রাহকের ব্যক্তিগত ডেটাকে যে সুরক্ষা দেয় তা উল্লেখযোগ্যভাবে হ্রাস করবে না।

14.5. ভাষা। এই DPA একাধিক ভাষায় উপলব্ধ করা হতে পারে। সেগুলির মধ্যে দ্বন্দ্ব হলে, ইংরেজি সংস্করণটি নিয়ন্ত্রণমূলক।

14.6. যোগাযোগ। ডেটা সুরক্ষা সংক্রান্ত প্রশ্ন: privacy@proyecta.dev। আইনি নোটিশ: legal@proyecta.dev। GDPR-এর অনুচ্ছেদ 27-এর অধীনে আমাদের EU প্রতিনিধি হলো iuro Rechtsanwälte GmbH t/a Prighter, Schellinggasse 3, 1010 Vienna, Austria (https://app.prighter.com/portal/proyecta)।

সংলগ্নী I — প্রক্রিয়াকরণের বিবরণ {#annex-1}

পক্ষসমূহ।

  • ডেটা রপ্তানিকারক / নিয়ন্ত্রক: গ্রাহক, তার অ্যাকাউন্ট দ্বারা শনাক্তকৃত। কার্যকলাপ: পরিষেবাসমূহ ব্যবহার করে ওয়েবসাইট ও অ্যাপ্লিকেশন তৈরি ও পরিচালনা। যোগাযোগ: অ্যাকাউন্টের মালিকের ইমেল।
  • ডেটা আমদানিকারক / প্রসেসর: Proyecta Labs, Inc., 2803 Philadelphia Pike, Suite B 1708, Claymont, DE 19703, United States। কার্যকলাপ: পরিষেবাসমূহের প্রদানকারী। যোগাযোগ: privacy@proyecta.dev।

ডেটা বিষয়ের শ্রেণী।

  • আপনার প্রকাশিত অ্যাপ্লিকেশনগুলির শেষ ব্যবহারকারী: দর্শনার্থী, গ্রাহক ও ক্রেতা, যারা বুকিং করেন, যারা ফর্ম বা লিড জমা দেন, সদস্য ও সাইন-ইন করা ব্যবহারকারী, নিউজলেটার গ্রাহক, এবং যারা সংযুক্ত চ্যানেলের (যেমন WhatsApp বা ইমেল) মাধ্যমে আপনার ব্যবসাকে বার্তা পাঠান
  • আপনার দলের সদস্য এবং অন্যান্য ব্যবহারকারী যাদের আপনি আপনার প্রতিষ্ঠানে বা আপনার প্রকাশিত অ্যাপ্লিকেশনের অ্যাডমিন কনসোলে আমন্ত্রণ জানান
  • অন্য যেকোনো ব্যক্তি যাদের ব্যক্তিগত ডেটা আপনি বা আপনার শেষ ব্যবহারকারীরা পরিষেবাসমূহে জমা দেন

ব্যক্তিগত ডেটার শ্রেণী।

  • পরিচয় ও যোগাযোগের ডেটা: নাম, ইমেল ঠিকানা, ফোন নম্বর, ডাক বা ডেলিভারি ঠিকানা
  • শেষ ব্যবহারকারীদের অ্যাকাউন্ট ও সাইন-ইন ডেটা: ব্যবহারকারী শনাক্তকারী, সাইন-ইন পদ্ধতি, এককালীন কোড, সংযুক্ত তৃতীয়-পক্ষ লগইন শনাক্তকারী
  • লেনদেনের ডেটা: অর্ডার, বুকিং, সাবস্ক্রিপশন, ইনভয়েস, এবং পেমেন্টের অবস্থা (কার্ডের ডেটা আপনার সংযুক্ত পেমেন্ট প্রদানকারী দ্বারা পরিচালিত হয়, Proyecta দ্বারা সংরক্ষিত হয় না)
  • শেষ ব্যবহারকারীদের জমা দেওয়া বিষয়বস্তু: ফর্মের উত্তর, বার্তা ও তাদের মিডিয়া, রিভিউ, ফাইল ও আপলোড
  • যোগাযোগের ডেটা: ইমেল ও বার্তার বিষয়বস্তু, ডেলিভারি ও আনসাবস্ক্রাইব অবস্থা
  • অ্যানালিটিক্স ও প্রযুক্তিগত ডেটা: একটি দৈনিক ছদ্মনামযুক্ত ভিজিটর শনাক্তকারী ও প্রতি-ভিজিট সেশন শনাক্তকারী, পরিদর্শিত পৃষ্ঠা, রেফারার, UTM প্যারামিটার, ব্রাউজার, অপারেটিং সিস্টেম ও ডিভাইসের ধরন, এবং পৃষ্ঠা-কর্মক্ষমতা মেট্রিক। IP ঠিকানা ভিজিটর শনাক্তকারী গণনা করতে এবং পরিষেবাসমূহকে অপব্যবহার থেকে রক্ষা করতে ক্ষণস্থায়ীভাবে প্রক্রিয়া করা হয়, এবং অ্যানালিটিক্স ডেটার সাথে সংরক্ষণ করা হয় না
  • অন্য যেকোনো ব্যক্তিগত ডেটা যা আপনি আপনার প্রকাশিত অ্যাপ্লিকেশনগুলির মাধ্যমে সংগ্রহ করতে বেছে নেন

ডেটার বিশেষ শ্রেণী। পরিষেবাসমূহ বিশেষভাবে ব্যক্তিগত ডেটার বিশেষ শ্রেণী (GDPR-এর অনুচ্ছেদ 9) বা ফৌজদারি দণ্ডাদেশ সম্পর্কিত ডেটার জন্য ডিজাইন করা হয়নি। যদি আপনার প্রকাশিত অ্যাপ্লিকেশন সেগুলি সংগ্রহ করে (উদাহরণস্বরূপ, কোনো ক্লিনিকের বুকিং ফর্মে স্বাস্থ্য তথ্য), তাহলে একটি আইনসম্মত ভিত্তি থাকা এবং সংলগ্নী II-এর ব্যবস্থাগুলি উপযুক্ত কিনা তা বিচার করার দায়িত্ব আপনার। এগুলি অন্যান্য সকল গ্রাহকের ব্যক্তিগত ডেটার মতোই একই সুরক্ষা পায়।

স্থানান্তরের পুনরাবৃত্তি। অবিরাম, যতদিন পরিষেবাসমূহ ব্যবহৃত হয়।

প্রক্রিয়াকরণের প্রকৃতি। হোস্টিং, সংরক্ষণ, পুনরুদ্ধার, প্রেরণ, প্রদর্শন, সংগঠন, আপনাকে প্রতিবেদন দেওয়ার জন্য বিশ্লেষণ, ব্যাকআপ, এবং মুছে ফেলা। যেখানে আপনি AI বৈশিষ্ট্য ব্যবহার করেন (যেমন একটি AI সহকারী যা আপনার গ্রাহকদের উত্তর দেয়), সেখানে উত্তর তৈরির জন্য AI মডেল প্রদানকারীদের দ্বারা প্রক্রিয়াকরণও।

প্রক্রিয়াকরণের উদ্দেশ্য। আপনাকে পরিষেবাসমূহ প্রদান করা: আপনার প্রকাশিত অ্যাপ্লিকেশন ও তাদের ডেটা হোস্টিং ও পরিচালনা, ইমেল ও বার্তা আদান-প্রদান, বাণিজ্য ও বুকিং, অ্যানালিটিক্স, আপনার শেষ ব্যবহারকারীদের জন্য সাইন-ইন, আপনার সক্রিয় করা AI বৈশিষ্ট্য, সহায়তা, এবং পরিষেবাসমূহ সুরক্ষিত করা।

মেয়াদ ও সংরক্ষণ। শর্তাবলীর মেয়াদকালে, এবং তারপর এই DPA-এর ধারা 9-এর অধীনে মুছে ফেলা পর্যন্ত।

সাবপ্রসেসর। /subprocessors-এ তালিকাভুক্ত অনুসারে, সেখানে উল্লিখিত উদ্দেশ্যে ও অবস্থানে।

সংলগ্নী II — প্রযুক্তিগত ও সাংগঠনিক নিরাপত্তা ব্যবস্থা {#annex-2}

  • এনক্রিপশন। ডেটা ট্রানজিটে TLS 1.2 বা তার উচ্চতর দিয়ে, এবং সংরক্ষিত অবস্থায় আমাদের ক্লাউড অবকাঠামো প্রদানকারীদের দ্বারা এনক্রিপ্ট করা হয়।
  • টেন্যান্ট বিচ্ছিন্নকরণ। প্রকাশিত-অ্যাপ্লিকেশনের ডেটা একটি মাল্টি-টেন্যান্ট ডেটাবেসে রাখা হয় যেখানে প্রতিটি রিড ও রাইট তার নিজস্ব টেন্যান্টে সীমাবদ্ধ, এবং বিষয়বস্তুর রেকর্ডে ডেটাবেস-স্তরের সারি নিরাপত্তা রয়েছে। কোড বিচ্ছিন্ন, স্যান্ডবক্সড রানটাইম পরিবেশে চলে যা অন্য গ্রাহকদের ডেটায় পৌঁছাতে পারে না।
  • নেটওয়ার্ক সুরক্ষা। প্রোডাকশন ডেটাবেসের কোনো পাবলিক IP ঠিকানা নেই এবং সেগুলি কেবল আমাদের প্রাইভেট নেটওয়ার্কের ভেতর থেকে পৌঁছানো যায়। প্রশাসনিক অ্যাক্সেস একটি পরিচয়-সচেতন গেটওয়ের মাধ্যমে যায়। প্রকাশিত অ্যাপ্লিকেশনগুলি DDoS সুরক্ষা সহ একটি এজ নেটওয়ার্কের পেছন থেকে পরিবেশিত হয়।
  • অ্যাক্সেস নিয়ন্ত্রণ। প্রোডাকশন সিস্টেম ও গ্রাহকের ব্যক্তিগত ডেটায় অ্যাক্সেস কেবল যাদের প্রয়োজন সেই কর্মীদের মধ্যে সীমাবদ্ধ, ন্যূনতম-বিশেষাধিকার ভূমিকায়, এবং শক্তিশালী প্রমাণীকরণ দ্বারা সুরক্ষিত ব্যক্তিগত অ্যাকাউন্ট সহ। নিয়মিত অনুসন্ধানে শুধু-পড়ার অ্যাক্সেস ব্যবহার করা হয়।
  • লগিং ও পর্যবেক্ষণ। অ্যাক্সেস ও পরিবর্তন লগ করা হয়। ত্রুটি ও অস্বাভাবিকতা পর্যবেক্ষণ করা হয় এবং সেগুলির জন্য সতর্কতা দেওয়া হয়।
  • প্রাপ্যতা ও স্থিতিস্থাপকতা। স্বয়ংক্রিয় ব্যাকআপ সহ পরিচালিত ডেটাবেস, এবং পরিবর্তন পর্যালোচনা সহ কোড হিসেবে পরিচালিত অবকাঠামো।
  • নিরাপদ উন্নয়ন। রিলিজের আগে কোড পর্যালোচনা, স্বয়ংক্রিয় পরীক্ষা ও স্ট্যাটিক যাচাই, এবং নির্ভরতা ও দুর্বলতা ব্যবস্থাপনা।
  • গোপন তথ্য ব্যবস্থাপনা। ক্রেডেনশিয়াল ও API কী একটি পরিচালিত সিক্রেট স্টোরে রাখা হয়, কখনোই সোর্স কোডে নয়। প্রকাশিত অ্যাপ্লিকেশনগুলি প্রতি-অ্যাপ্লিকেশন কী দিয়ে প্রমাণীকৃত হয় যা রোটেট বা প্রত্যাহার করা যায়।
  • ঘটনা প্রতিক্রিয়া। ধারা 8-এর অধীনে ব্যক্তিগত ডেটা লঙ্ঘন শনাক্ত, নিয়ন্ত্রণ, তদন্ত ও বিজ্ঞপ্তি দেওয়ার জন্য একটি নথিভুক্ত প্রক্রিয়া।
  • কর্মী। গ্রাহকের ব্যক্তিগত ডেটায় অ্যাক্সেস থাকা প্রত্যেকের জন্য গোপনীয়তার বাধ্যবাধকতা ও নিরাপত্তা প্রশিক্ষণ।
  • সাবপ্রসেসর যাচাই। সাবপ্রসেসরদের তাদের নিরাপত্তা অনুশীলনের ভিত্তিতে নির্বাচন করা হয় এবং ধারা 6.3-এর অধীনে আবদ্ধ করা হয়।
  • ডেটা ন্যূনতমকরণ ও মুছে ফেলা। ডেটা বিষয়ের অনুরোধ পরিষেবাসমূহের মাধ্যমে সমর্থিত, এবং ডেটা ধারা 9-এর অধীনে মুছে ফেলা হয়।