डेटा सुरक्षा और निजता
यह दस्तावेज़ बताता है कि Tajo मर्चेंट के ग्राहकों, संभावित ग्राहकों और मर्चेंट साइट पर आने वाले विज़िटर के व्यक्तिगत डेटा को कैसे संभालता है. डेटा सुरक्षा के प्रति हमारी प्रतिबद्धता GDPR, CCPA और अन्य वैश्विक निजता नियमों के अनुपालन को सुनिश्चित करती है.
उद्देश्य और डेटा न्यूनीकरण
क्या आप मर्चेंट को मूल्य देने के लिए ज़रूरी न्यूनतम व्यक्तिगत डेटा ही प्रोसेस करते हैं?
हाँ. Tajo केवल वही ज़रूरी व्यक्तिगत डेटा प्रोसेस करता है, जो इन कामों के लिए चाहिए:
- मार्केटिंग ऑटोमेशन के लिए ग्राहक जानकारी को Brevo के साथ सिंक करना
- लॉयल्टी प्रोग्राम की सुविधा चालू करना
- ग्राहक ऑर्डर और जुड़ाव को ट्रैक करना
- मल्टी-चैनल संवाद की क्षमताएँ देना
व्यक्तिगत डेटा में वह जानकारी शामिल है, जो किसी व्यक्ति की पहचान कर सकती है (नाम, ईमेल पता) या किसी व्यक्ति से जोड़ी जा सकती है (ऑर्डर कुल राशि, ग्राहक ID).
क्या आप मर्चेंट को बताते हैं कि आप कौन-सा व्यक्तिगत डेटा प्रोसेस करते हैं और किस उद्देश्य से?
हाँ. हम इनके ज़रिए पूरी पारदर्शिता देते हैं:
- हमारा डेटा प्रोसेसिंग एग्रीमेंट (DPA), जो प्रोसेस की जाने वाली सभी डेटा श्रेणियों को स्पष्ट रूप से परिभाषित करता है
- ऐसा दस्तावेज़ीकरण, जो ठीक-ठीक बताता है कि कौन-सा डेटा Brevo के साथ सिंक होता है
- स्पष्ट API दस्तावेज़ीकरण, जो भेजे जाने वाले सभी डेटा फ़ील्ड दिखाता है
- डेटा सिंक्रोनाइज़ेशन गतिविधियों की रियल-टाइम दृश्यता
क्या आप व्यक्तिगत डेटा का उपयोग उसी उद्देश्य तक सीमित रखते हैं?
हाँ. Tajo व्यक्तिगत डेटा का उपयोग सख़्ती से केवल इनके लिए करता है:
- हमारी सेवा शर्तों में बताई गई मुख्य प्लेटफ़ॉर्म सेवाएँ देना
- मार्केटिंग ऑटोमेशन के लिए ग्राहक डेटा को Brevo के साथ सिंक करना
- लॉयल्टी प्रोग्राम और ग्राहक जुड़ाव सुविधाएँ चलाना
- मर्चेंट के लिए एनालिटिक्स और अंतर्दृष्टि तैयार करना
स्पष्ट रूप से बताए गए और सहमति वाले उद्देश्यों से परे हम ग्राहक डेटा का कोई उपयोग नहीं करते.
सहमति और क़ानूनी आधार
क्या आपके मर्चेंट के साथ निजता और डेटा सुरक्षा समझौते हैं?
हाँ. हर मर्चेंट को ये स्वीकार करने होते हैं:
- सेवा की शर्तें - Tajo प्लेटफ़ॉर्म के उपयोग को नियंत्रित करती हैं
- डेटा प्रोसेसिंग एग्रीमेंट (DPA) - डेटा प्रोसेसर के रूप में हमारी भूमिका तय करता है
- निजता नीति - हमारे डेटा प्रबंधन के तरीक़ों की रूपरेखा देती है
ये समझौते ये स्थापित करते हैं:
- Tajo मर्चेंट के ग्राहक डेटा के लिए प्रोसेसर के रूप में काम करता है
- मर्चेंट कंट्रोलर के रूप में काम करते हैं और उचित सहमति लेने के लिए ज़िम्मेदार हैं
- डेटा सुरक्षा को लेकर दोनों पक्षों के दायित्व स्पष्ट हैं
क्या आप ग्राहकों के सहमति संबंधी फ़ैसलों का सम्मान करते हैं और उन्हें लागू करते हैं?
हाँ. Tajo ग्राहक सहमति का सम्मान इस तरह करता है:
- Brevo से आने वाले अनसब्सक्राइब अनुरोधों की स्वचालित प्रोसेसिंग
- सहमति प्राथमिकताओं का रियल-टाइम सिंक्रोनाइज़ेशन
- ऑप्ट आउट कर चुके ग्राहकों को संवाद भेजने पर रोक
- सभी चैनलों (ईमेल, SMS, WhatsApp) पर ग्राहक की पसंद का पालन
जब कोई ग्राहक अनसब्सक्राइब करता है या सहमति वापस लेता है, तो Tajo तुरंत:
- प्राथमिकता को Brevo में सिंक करता है
- भविष्य के मार्केटिंग संवाद रोक देता है
- सहमति में हुए बदलावों के ऑडिट लॉग बनाए रखता है
क्या आप अपना डेटा बेचे जाने से ऑप्ट आउट करने के ग्राहकों के फ़ैसलों का सम्मान करते हैं और उन्हें लागू करते हैं?
हाँ. Tajo किसी भी परिस्थिति में ग्राहक डेटा नहीं बेचता. हम:
- व्यावसायिक उद्देश्यों के लिए व्यक्तिगत डेटा कभी तीसरे पक्ष के साथ साझा नहीं करते
- डेटा केवल Brevo को भेजते हैं, जो मुख्य प्लेटफ़ॉर्म कार्यक्षमता का हिस्सा है
- CCPA की “Do Not Sell My Personal Information” आवश्यकताओं का पालन करते हैं
- स्पष्ट रूप से बताते हैं कि कोई डेटा बिक्री नहीं होती
अगर आप स्वचालित निर्णय लेने के लिए व्यक्तिगत डेटा का उपयोग करते हैं और उन निर्णयों के क़ानूनी या महत्वपूर्ण प्रभाव हो सकते हैं, तो क्या ग्राहक ऑप्ट आउट कर सकते हैं?
लागू नहीं. Tajo ऐसा कोई स्वचालित निर्णय नहीं लेता, जिसका व्यक्तियों पर क़ानूनी या समान रूप से महत्वपूर्ण प्रभाव पड़ता हो. प्लेटफ़ॉर्म ये देता है:
- मार्केटिंग ऑटोमेशन (जिससे ग्राहक पूरी तरह ऑप्ट आउट कर सकते हैं)
- लॉयल्टी प्रोग्राम प्रबंधन (जिसे मर्चेंट नियंत्रित करते हैं)
- ग्राहक सेगमेंटेशन (केवल मर्चेंट के उपयोग के लिए)
इनमें से कोई भी गतिविधि GDPR अनुच्छेद 22 में परिभाषित क़ानूनी या महत्वपूर्ण प्रभाव वाले स्वचालित निर्णय के दायरे में नहीं आती.
भंडारण और सुरक्षा
क्या आपके पास ऐसी अवधारण अवधि है, जो सुनिश्चित करे कि व्यक्तिगत डेटा ज़रूरत से ज़्यादा समय तक न रखा जाए?
हाँ. Tajo स्पष्ट डेटा अवधारण नीतियाँ लागू करता है:
सक्रिय ग्राहक डेटा:
- मर्चेंट अकाउंट सक्रिय रहने तक रखा जाता है
- लगातार सिंक्रोनाइज़ेशन और प्लेटफ़ॉर्म कार्यक्षमता के लिए उपयोग होता है
- मर्चेंट Tajo इंटरफ़ेस से कभी भी ग्राहक डेटा हटा सकते हैं
अकाउंट समाप्ति:
- अकाउंट समाप्त होने के 90 दिनों के भीतर सारा ग्राहक डेटा हटा दिया जाता है
- मर्चेंट समाप्ति पर तुरंत डेटा हटाने का अनुरोध कर सकते हैं
- बैकअप डेटा हमारे बैकअप अवधारण शेड्यूल (30 दिन) के अनुसार मिटाया जाता है
क़ानूनी अवधारण:
- जहाँ क़ानून के अनुसार ज़रूरी हो, वहाँ लेन-देन रिकॉर्ड लंबे समय तक रखे जा सकते हैं (जैसे टैक्स रिकॉर्ड)
- केवल क़ानूनी अनुपालन के उद्देश्यों के लिए न्यूनतम डेटा रखा जाता है
मर्चेंट इनके लिए ज़िम्मेदार हैं:
- अपनी डेटा प्रोसेसिंग गतिविधियों के लिए अवधारण अवधि का प्रबंधन करना
- ज़रूरत न रहने पर ग्राहक डेटा हटाना
- अपने क्षेत्राधिकार में लागू डेटा सुरक्षा क़ानूनों का पालन करना
क्या आप डेटा को स्थिर अवस्था में और ट्रांज़िट में एन्क्रिप्ट करते हैं?
हाँ. Tajo उद्योग-मानक एन्क्रिप्शन का उपयोग करता है:
ट्रांज़िट में:
- सभी डेटा ट्रांसमिशन के लिए TLS 1.3
- सभी वेब ट्रैफ़िक के लिए HTTPS अनिवार्य
- Brevo से एन्क्रिप्टेड API कनेक्शन
- मोबाइल ऐप्लिकेशन के लिए सर्टिफ़िकेट पिनिंग
स्थिर अवस्था में:
- डेटाबेस स्टोरेज के लिए AES-256 एन्क्रिप्शन
- एन्क्रिप्टेड बैकअप
- अपलोड किए गए किसी भी दस्तावेज़ के लिए एन्क्रिप्टेड फ़ाइल स्टोरेज
- संवेदनशील फ़ील्ड के लिए डेटाबेस-स्तरीय एन्क्रिप्शन (जैसे API कीज़)
क्या आप अपने डेटा बैकअप को एन्क्रिप्ट करते हैं?
हाँ. सारा बैकअप डेटा एन्क्रिप्टेड है:
- रोज़ाना स्वचालित बैकअप AES-256 से एन्क्रिप्ट किए जाते हैं
- बैकअप फ़ाइलें स्थिर अवस्था में एन्क्रिप्शन के साथ रखी जाती हैं
- बैकअप एन्क्रिप्शन कीज़ के लिए सुरक्षित की प्रबंधन
- अखंडता जाँचने के लिए नियमित बैकअप रिस्टोरेशन टेस्ट
क्या आप टेस्ट और प्रोडक्शन डेटा को अलग रखते हैं?
हाँ. Tajo सख़्त अलगाव बनाए रखता है:
- प्रोडक्शन और डेवलपमेंट/टेस्ट एनवायरनमेंट पूरी तरह अलग
- टेस्ट एनवायरनमेंट में कोई प्रोडक्शन डेटा उपयोग नहीं होता
- टेस्ट डेटा अनाम और सिंथेटिक होता है
- अलग डेटाबेस, सर्वर और एक्सेस कंट्रोल
- हर एनवायरनमेंट के लिए अलग API कीज़ और क्रेडेंशियल
क्या आपके पास डेटा हानि रोकथाम की रणनीति है?
हाँ. Tajo व्यापक डेटा हानि रोकथाम लागू करता है:
निवारक उपाय:
- हर 24 घंटे में स्वचालित बैकअप
- रियल-टाइम डेटाबेस रेप्लिकेशन
- कई अवेलेबिलिटी ज़ोन में अतिरिक्त स्टोरेज
- वर्ज़न कंट्रोल और बदलाव ट्रैकिंग
पहचान:
- डेटा अखंडता की स्वचालित निगरानी
- असामान्य डेटा एक्सेस पैटर्न के लिए एनोमली डिटेक्शन
- नियमित सुरक्षा ऑडिट और पेनेट्रेशन टेस्टिंग
- संभावित डेटा उल्लंघनों के लिए स्वचालित अलर्ट
रिकवरी:
- पॉइंट-इन-टाइम रिकवरी क्षमताएँ
- प्रलेखित आपदा रिकवरी प्रक्रियाएँ
- नियमित आपदा रिकवरी अभ्यास
- RTO (रिकवरी टाइम ऑब्जेक्टिव): 4 घंटे
- RPO (रिकवरी पॉइंट ऑब्जेक्टिव): 24 घंटे
एक्सेस कंट्रोल
क्या आप ग्राहकों के व्यक्तिगत डेटा तक स्टाफ़ की पहुँच सीमित रखते हैं?
हाँ. ग्राहक डेटा तक पहुँच सख़्ती से नियंत्रित है:
एक्सेस के सिद्धांत:
- न्यूनतम विशेषाधिकार का सिद्धांत
- रोल-आधारित एक्सेस कंट्रोल (RBAC)
- केवल जानने की ज़रूरत के आधार पर
- नियमित एक्सेस समीक्षा (तिमाही)
एक्सेस स्तर:
- कोई एक्सेस नहीं: ज़्यादातर स्टाफ़ के पास प्रोडक्शन ग्राहक डेटा तक कोई पहुँच नहीं है
- रीड-ओनली: सहायता स्टाफ़ के पास समस्या निवारण के लिए सीमित और ऑडिट की गई रीड एक्सेस है
- प्रशासनिक: डेटाबेस एडमिनिस्ट्रेटर के पास बढ़ी हुई पहुँच है, जिसे विस्तार से लॉग किया जाता है
- आपातकालीन: केवल गंभीर घटनाओं के लिए ब्रेक-ग्लास प्रक्रियाएँ
नियंत्रण:
- सभी स्टाफ़ के लिए मल्टी-फ़ैक्टर प्रमाणीकरण (MFA) अनिवार्य
- रिमोट एक्सेस के लिए VPN अनिवार्य
- प्रशासनिक एक्सेस के लिए IP अनुमति सूची
- सेशन टाइमआउट और स्वचालित लॉकआउट
क्या स्टाफ़ के पासवर्ड के लिए आपकी मज़बूत आवश्यकताएँ हैं?
हाँ. Tajo एंटरप्राइज़-ग्रेड पासवर्ड नीतियाँ लागू करता है:
आवश्यकताएँ:
- कम से कम 16 अक्षर
- बड़े अक्षर, छोटे अक्षर, संख्याएँ और विशेष अक्षर शामिल होने चाहिए
- पिछले 12 पासवर्ड दोबारा इस्तेमाल नहीं किए जा सकते
- हर 90 दिन में पासवर्ड की समय-सीमा समाप्त
- 5 असफल प्रयासों के बाद अकाउंट लॉक
बढ़ी हुई सुरक्षा:
- सभी स्टाफ़ के लिए मल्टी-फ़ैक्टर प्रमाणीकरण (MFA) अनिवार्य
- कॉर्पोरेट पहचान प्रदाता के साथ सिंगल साइन-ऑन (SSO) इंटीग्रेशन
- बायोमेट्रिक प्रमाणीकरण समर्थित
- सभी कर्मचारियों के लिए पासवर्ड मैनेजर अनिवार्य
- नियमित सुरक्षा जागरूकता प्रशिक्षण
क्या आप व्यक्तिगत डेटा तक पहुँच को लॉग करते हैं?
हाँ. व्यापक ऑडिट लॉगिंग बनाए रखी जाती है:
लॉग की गई गतिविधियाँ:
- ग्राहक डेटा तक पहुँचने वाली सभी डेटाबेस क्वेरी
- ग्राहक जानकारी के साथ Brevo को की गई API कॉल
- प्रोडक्शन सिस्टम तक प्रशासनिक पहुँच
- डेटा एक्सपोर्ट और बल्क ऑपरेशन
- कॉन्फ़िगरेशन में बदलाव
- असफल प्रमाणीकरण प्रयास
लॉग विवरण में शामिल हैं:
- पहुँच का टाइमस्टैम्प
- उपयोगकर्ता की पहचान
- IP पता और स्थान
- की गई कार्रवाई
- एक्सेस किया गया डेटा (रिकॉर्ड ID)
- सफलता या विफलता की स्थिति
लॉग प्रबंधन:
- लॉग कम से कम 1 वर्ष तक रखे जाते हैं
- एन्क्रिप्टेड लॉग स्टोरेज
- छेड़छाड़-रोधी लॉगिंग सिस्टम
- नियमित लॉग समीक्षा
- रियल-टाइम निगरानी के लिए SIEM इंटीग्रेशन
- संदिग्ध गतिविधियों के लिए स्वचालित अलर्ट
क्या आपके पास सुरक्षा घटना प्रतिक्रिया नीति है?
हाँ. Tajo एक व्यापक सुरक्षा घटना प्रतिक्रिया योजना बनाए रखता है:
पहचान और आकलन:
- 24/7 सुरक्षा निगरानी
- स्वचालित ख़तरा पहचान
- घटना की गंभीरता का वर्गीकरण
- 1 घंटे के भीतर प्रारंभिक आकलन
प्रतिक्रिया टीम:
- समर्पित सुरक्षा घटना प्रतिक्रिया टीम
- स्पष्ट एस्केलेशन प्रक्रियाएँ
- परिभाषित भूमिकाएँ और ज़िम्मेदारियाँ
- बाहरी सुरक्षा विशेषज्ञ अनुबंध पर उपलब्ध
प्रतिक्रिया प्रक्रियाएँ:
- नियंत्रण: प्रभावित सिस्टम को तुरंत अलग करना
- जाँच: दायरा और कारण तय करने के लिए फ़ोरेंसिक विश्लेषण
- उन्मूलन: ख़तरा हटाना और कमज़ोरियाँ बंद करना
- रिकवरी: सिस्टम बहाल करना और सुरक्षा सत्यापित करना
- सूचना: क़ानून के अनुसार प्रभावित पक्षों को सूचित करना
- घटना के बाद समीक्षा: सीखे गए सबक़ दर्ज करना और प्रक्रियाओं को बेहतर बनाना
सूचना की समय-सीमा:
- पुष्ट डेटा उल्लंघन के 72 घंटों के भीतर मर्चेंट को सूचित किया जाता है
- लागू क़ानून के अनुसार नियामक प्राधिकरणों को सूचित किया जाता है (जैसे GDPR की 72 घंटे की आवश्यकता)
- जब उनके अधिकारों को अधिक जोखिम हो, तब प्रभावित व्यक्तियों को सूचित किया जाता है
दस्तावेज़ीकरण:
- सभी घटनाओं का विस्तार से दस्तावेज़ीकरण
- वार्षिक सुरक्षा घटना रिपोर्ट
- नियमित प्रशिक्षण और टेबलटॉप अभ्यास
- प्रतिक्रिया प्रक्रियाओं में लगातार सुधार
डेटा प्रोसेसिंग एग्रीमेंट (DPA)
Tajo एक व्यापक डेटा प्रोसेसिंग एग्रीमेंट के तहत काम करता है, जो GDPR अनुच्छेद 28 की आवश्यकताओं का पालन करता है. इसके मुख्य तत्व हैं:
भूमिकाएँ और ज़िम्मेदारियाँ
- Tajo प्रोसेसर के रूप में काम करता है मर्चेंट के ग्राहक डेटा के लिए
- मर्चेंट कंट्रोलर के रूप में काम करते हैं और इनके लिए ज़िम्मेदार हैं:
- ग्राहकों से उचित सहमति लेना
- निजता सूचनाएँ देना
- डेटा विषय अधिकार अनुरोधों को संभालना
- प्रोसेसिंग के उद्देश्य और तरीक़े तय करना
प्रोसेसिंग विवरण
उद्देश्य: Tajo प्लेटफ़ॉर्म सेवाओं का प्रावधान, जिसमें शामिल हैं:
- Brevo के साथ ग्राहक डेटा सिंक्रोनाइज़ेशन
- लॉयल्टी प्रोग्राम प्रबंधन
- मल्टी-चैनल मार्केटिंग ऑटोमेशन
- एनालिटिक्स और रिपोर्टिंग
डेटा श्रेणियाँ:
- संपर्क जानकारी (नाम, ईमेल, फ़ोन)
- ऑर्डर इतिहास और लेन-देन डेटा
- ग्राहक की प्राथमिकताएँ और सहमति की स्थिति
- व्यवहार डेटा (क्लिक, ओपन, जुड़ाव)
- लॉयल्टी प्रोग्राम डेटा (पॉइंट्स, टियर, रिवॉर्ड)
डेटा विषय:
- मर्चेंट के ग्राहक
- वेबसाइट विज़िटर
- न्यूज़लेटर सब्सक्राइबर
- लॉयल्टी प्रोग्राम सदस्य
सब-प्रोसेसर
Tajo इन सब-प्रोसेसर की सेवाएँ लेता है:
| सब-प्रोसेसर | सेवा | स्थान | सुरक्षा उपाय |
|---|---|---|---|
| Brevo | ईमेल/SMS/WhatsApp प्लेटफ़ॉर्म | फ़्रांस (EU) | GDPR अनुपालित, स्टैंडर्ड कॉन्ट्रैक्चुअल क्लॉज़ |
| AWS | क्लाउड इंफ़्रास्ट्रक्चर | EU क्षेत्र | GDPR अनुपालित, EU-US डेटा प्राइवेसी फ़्रेमवर्क |
| Cloudflare | CDN और सुरक्षा | वैश्विक | स्टैंडर्ड कॉन्ट्रैक्चुअल क्लॉज़, डेटा लोकलाइज़ेशन |
बदलाव की सूचना:
- नए सब-प्रोसेसर जोड़ने से 30 दिन पहले मर्चेंट को सूचित किया जाता है
- नए सब-प्रोसेसर पर आपत्ति करने का अधिकार
- आपत्ति उचित होने पर वैकल्पिक समाधान या समाप्ति के अधिकार
डेटा विषय के अधिकार
Tajo डेटा विषय अधिकारों को पूरा करने में मर्चेंट की सहायता करता है:
समर्थित अधिकार:
- पहुँच का अधिकार
- सुधार का अधिकार
- मिटाने का अधिकार (“भुला दिए जाने का अधिकार”)
- डेटा पोर्टेबिलिटी का अधिकार
- आपत्ति का अधिकार
- प्रोसेसिंग को सीमित करने का अधिकार
अनुरोध प्रबंधन:
- मर्चेंट कभी भी ग्राहक डेटा एक्सपोर्ट कर सकते हैं
- ग्राहक डेटा हटाने की सुविधा Tajo इंटरफ़ेस में उपलब्ध है
- स्वचालित डेटा प्रबंधन के लिए API एंडपॉइंट
- डेटा विषय अनुरोधों का जवाब 5 कार्य दिवसों के भीतर
सुरक्षा उपाय
हमारे DPA के परिशिष्ट 4 में पूरे सुरक्षा उपाय देखें, जिनमें शामिल हैं:
- भौतिक और तार्किक एक्सेस कंट्रोल
- स्थिर अवस्था और ट्रांज़िट में एन्क्रिप्शन
- सुरक्षा निगरानी और घटना प्रतिक्रिया
- नियमित सुरक्षा ऑडिट और पेनेट्रेशन टेस्टिंग
- स्टाफ़ प्रशिक्षण और पृष्ठभूमि जाँच
अंतरराष्ट्रीय डेटा स्थानांतरण
EU डेटा सुरक्षा:
- प्राथमिक डेटा भंडारण EU में (बेल्जियम, फ़्रांस)
- EU के बाहर किसी भी स्थानांतरण के लिए स्टैंडर्ड कॉन्ट्रैक्चुअल क्लॉज़
- एन्क्रिप्शन और एक्सेस कंट्रोल सहित पूरक उपाय
- जहाँ लागू हो, वहाँ EU-US डेटा प्राइवेसी फ़्रेमवर्क प्रमाणन
CCPA अनुपालन:
- सेवा प्रदाता संबंध स्पष्ट रूप से परिभाषित
- व्यक्तिगत जानकारी की कोई बिक्री या साझेदारी नहीं
- कैलिफ़ोर्निया निजता अधिकारों का अनुपालन
- हस्ताक्षरित डेटा प्रोसेसिंग एग्रीमेंट
ऑडिट अधिकार
मर्चेंट को ये अधिकार हैं:
- Tajo के अनुपालन का दस्तावेज़ीकरण माँगना
- सुरक्षा प्रमाणन और ऑडिट रिपोर्ट की समीक्षा करना
- ऑडिट करना (उचित सूचना के साथ, साल में अधिकतम एक बार)
- SOC 2 रिपोर्ट सहित सुरक्षा दस्तावेज़ीकरण प्राप्त करना
नियामक अनुपालन
GDPR (जनरल डेटा प्रोटेक्शन रेगुलेशन)
अनुपालन स्थिति: पूरी तरह अनुपालित
मुख्य विशेषताएँ:
- सभी प्रोसेसिंग गतिविधियों के लिए वैध क़ानूनी आधार
- सभी मर्चेंट के साथ डेटा प्रोसेसिंग एग्रीमेंट
- डेटा सुरक्षा प्रभाव आकलन (DPIA) पूरे किए गए
- डेटा सुरक्षा अधिकारी नियुक्त: [email protected]
- उल्लंघन सूचना प्रक्रियाएँ (72 घंटे)
- प्रोसेसिंग गतिविधियों के रिकॉर्ड बनाए रखे जाते हैं
- डिज़ाइन और डिफ़ॉल्ट रूप से निजता के सिद्धांत
CCPA (कैलिफ़ोर्निया कंज़्यूमर प्राइवेसी ऐक्ट)
अनुपालन स्थिति: पूरी तरह अनुपालित
मुख्य विशेषताएँ:
- सेवा प्रदाता संबंध (डेटा नहीं बेचते)
- उपभोक्ता अधिकार समर्थित (पहुँच, हटाना, ऑप्ट आउट)
- निजता नीति में खुलासे
- “Do Not Sell My Personal Information” का पालन
- स्टाफ़ के लिए वार्षिक डेटा सुरक्षा प्रशिक्षण
- मर्चेंट के साथ संविदात्मक दायित्व
NIS 2 निर्देश
प्रयोज्यता: जहाँ लागू हो, वहाँ अनुपालित
साइबर सुरक्षा उपाय:
- जोखिम प्रबंधन फ़्रेमवर्क लागू
- CSIRT को सुरक्षा घटना की रिपोर्टिंग
- आपूर्ति शृंखला सुरक्षा आवश्यकताएँ
- नियमित सुरक्षा आकलन
- व्यवसाय निरंतरता और आपदा रिकवरी योजनाएँ
DORA (डिजिटल ऑपरेशनल रेज़िलिएंस ऐक्ट)
प्रयोज्यता: Tajo का उपयोग करने वाले वित्तीय संस्थानों के लिए तैयार
अनुपालन विशेषताएँ:
- ICT जोखिम प्रबंधन फ़्रेमवर्क
- घटना रिपोर्टिंग प्रक्रियाएँ
- डिजिटल ऑपरेशनल रेज़िलिएंस टेस्टिंग
- तीसरे पक्ष का जोखिम प्रबंधन
- नियामक पहुँच और ऑडिट अधिकार
ध्यान दें: DORA के प्रावधान केवल विनियमित वित्तीय संस्थानों पर लागू होते हैं. अगर आप DORA के अधीन एक वित्तीय संस्थान हैं, तो विशिष्ट अनुपालन दस्तावेज़ीकरण के लिए हमारी एंटरप्राइज़ टीम से संपर्क करें.
संपर्क और सहायता
डेटा सुरक्षा अधिकारी
ईमेल: [email protected] भूमिका: डेटा सुरक्षा के पूरे अनुपालन की देखरेख करते हैं
सुरक्षा टीम
ईमेल: [email protected] भूमिका: सुरक्षा घटनाओं और पूछताछ को संभालती है
मर्चेंट सहायता
ईमेल: [email protected] वेबसाइट: https://tajo.io/support भूमिका: सामान्य प्लेटफ़ॉर्म सहायता और मदद
सुरक्षा कमज़ोरी की रिपोर्ट करें
ईमेल: [email protected] PGP की: https://tajo.io/security.txt पर उपलब्ध
हम सुरक्षा कमज़ोरियों के ज़िम्मेदार खुलासे का स्वागत करते हैं और योग्य रिपोर्ट के लिए बग बाउंटी प्रोग्राम चलाते हैं.
अतिरिक्त संसाधन
दस्तावेज़ संस्करण
संस्करण: 1.0 अंतिम अपडेट: जनवरी 2025 अगली समीक्षा: जुलाई 2025
इस दस्तावेज़ की नियमित रूप से समीक्षा और अपडेट किया जाता है, ताकि बदलते डेटा सुरक्षा नियमों और उद्योग के सर्वोत्तम तरीक़ों का लगातार अनुपालन सुनिश्चित रहे.