व्यक्तिगत डेटा का आगे ट्रांसफ़र.

आपको हमारी सेवाएं प्रभावी ढंग से प्रदान करने के लिए, Shopify की जिस इकाई के साथ आपका अनुबंध है, उसे आपके द्वारा प्रदान किया गया व्यक्तिगत डेटा निम्नलिखित प्राप्तकर्ताओं को ट्रांसफ़र किया जाता है:

  • कुछ अन्य Shopify इकाइयां, और
  • सावधानी से चुने गए और भरोसेमंद सबप्रोसेसर

यह सेक्शन इस बारे में जानकारी देता है कि आगे होने वाले ट्रांसफ़र को कैसे नियंत्रित किया जाता है।

यूरोपीय इकनोमिक एरिया (EEA) और यूनाइटेड किंगडम (UK) से निजी डेटा का आगे का ट्रांसफ़र

Shopify International Limited, जो एक आयरिश-पंजीकृत कंपनी है, EMEA (यूरोप, मध्य पूर्व और अफ़्रीका) और LATAM (लैटिन अमेरिका) में मर्चेंट के साथ Shopify की प्राथमिक अनुबंध करने वाली कंपनी है। International Limited, जनरल डेटा प्रोटेक्शन रेगुलेशन (GDPR) के उद्देश्यों के लिए Shopify के मुख्य प्रतिष्ठान के रूप में भी काम करती है।

GDPR, और इसके UK समकक्ष के अनुसार, जब निजी डेटा EEA और UK के बाहर किसी कंपनी के साथ शेयर किया जाता है, तो गंतव्य देश में अनिवार्य रूप से समान स्तर की सुरक्षा होनी चाहिए। इस कारण से, ऐसे अंतर्राष्ट्रीय ट्रांसफ़र को मजबूत कानूनी तंत्र द्वारा संरक्षित किया जाना चाहिए।

Shopify अंतर्राष्ट्रीय डेटा ट्रांसफ़र के लिए GDPR की ज़रूरतों को कैसे पूरा करता है

इस ज़रूरत को पूरा करने के लिए, जब Shopify International Limited निजी डेटा को अपनी कनाडाई-पंजीकृत कॉर्पोरेट पैरेंट कंपनी Shopify Inc. में ट्रांसफ़र करता है, तो Shopify कनाडा के लिए यूरोपियन कमीशन के पर्याप्तता संबंधी निर्णय पर निर्भर करता है। पर्याप्तता संबंधी निर्णयों के बारे में ज़्यादा जानें।

इसके अलावा, Shopify व्यापक डेटा ट्रांसफ़र और प्रोसेसिंग समझौतों (DPA) का भी उपयोग करता है, जिसमें यूरोपियन कमीशन द्वारा स्वीकृत मानक संविदात्मक खंड (SCC) का नवीनतम संस्करण शामिल है, ताकि इनको नियंत्रित किया जा सके:

  • Shopify ग्रुप के भीतर किसी भी ट्रांसफ़र, और
  • हमारे सबप्रोसेसर को आगे के ट्रांसफ़र

हम यह सुनिश्चित करने के लिए अपने सबप्रोसेसर का सावधानीपूर्वक मूल्यांकन करते हैं कि उनके पास निजी डेटा की सुरक्षा के लिए उचित तकनीकी और संगठनात्मक उपाय हैं और वे उचित ट्रांसफ़र प्रभाव मूल्यांकन करते हैं। SCCs के बारे में ज़्यादा जानें।

पर्याप्तता संबंधी निर्णय और SCC, दोनों को EEA और UK में डेटा सुरक्षा अधिकारियों द्वारा कानूनी रूप से मान्य और पर्याप्त ट्रांसफ़र तंत्र माना जाता है।

एक पूरक उपाय के रूप में, Shopify ने Shopify ग्रुप के भीतर ट्रांसफ़र को और नियंत्रित करने के लिए बाध्यकारी कॉर्पोरेट नियमों के लिए भी आवेदन किया है। वह आवेदन Shopify के GDPR उद्देश्यों के लिए प्रमुख पर्यवेक्षी प्राधिकरण, आयरिश डेटा प्रोटेक्शन कमीशन को किया गया है। यह हमारी कंपनियों के ग्रुप के भीतर ट्रांसफ़र को सुरक्षित करने के लिए एक अतिरिक्त कानूनी ट्रांसफ़र तंत्र होगा। हम इस ऐप्लिकेशन के अंतिम चरण में हैं और उम्मीद है कि इसे जल्द ही मंज़ूरी मिल जाएगी।

अन्य सभी क्षेत्रों से निजी डेटा का आगे का ट्रांसफ़र

EEA और UK के अलावा अन्य अधिकार क्षेत्रों में कुछ गोपनीयता कानून भी निजी डेटा के अंतर्राष्ट्रीय ट्रांसफ़र के लिए विशेष सुरक्षा की मांग करते हैं। इन ज़रूरतों को पूरा करने के लिए, Shopify ग्रुप के भीतर ट्रांसफ़र को नियंत्रित करने वाले Shopify के DPA और हमारे सबप्रोसेसर को आगे के ट्रांसफ़र को नियंत्रित करने वाले इसके DPA में कनाडा, संयुक्त राज्य अमेरिका (US), और सिंगापुर में गोपनीयता कानूनों का अनुपालन सुनिश्चित करने के लिए, जैसा लागू हो, उचित सुरक्षा उपाय शामिल हैं। हम ज़रूरत के अनुसार इन DPA को अपडेट और मेंटेन भी करते हैं।

डेटा होस्टिंग लोकेशन

Shopify कई Google Cloud Platform क्षेत्रों के बीच स्टोरेज को गतिशील रूप से पुनर्संतुलित करता है, ताकि यह सुनिश्चित हो सके कि हम एक विश्वसनीय और स्केलेबल इंफ़्रास्ट्रक्चर ऑफ़र कर सकें जो हमारे पूरे मर्चेंट डेटाबेस में अप्रत्याशित वॉल्यूम को संभाल सके। हमें अपनी सेवाओं को संचालित करने के लिए भौगोलिक रूप से डेटा को स्थानांतरित करने में सक्षम होना होगा, और हमारे पास GDPR सहित लागू कानूनों और विनियमों के अनुसार ऐसा करने के लिए तंत्र मौजूद हैं।

Shopify अब कुछ मर्चेंट और ग्राहक के निजी डेटा को यूरोप (अर्थात EEA, UK और/या स्विट्जरलैंड) में इस प्रकार स्टोर करता है:

  • यूरोप में नए मर्चेंट अपने-आप इस नए इंफ़्रास्ट्रक्चर का लाभ उठाते हैं और अब उनका स्टोर डेटा, ऑर्डर डेटा और ग्राहक का निजी डेटा डिफ़ॉल्ट रूप से यूरोप में स्टोर होता है।
  • Shopify की सभी मौजूदा सुविधाएं काम करती रहेंगी।
  • भले ही मर्चेंट के ग्राहक का निजी डेटा यूरोप में स्टोर किया गया हो, हम उस निजी डेटा को प्रोसेस करने के लिए अंतर्राष्ट्रीय डेटा ट्रांसफ़र पर निर्भर रहेंगे।

Shopify अपने सबप्रोसेसर कैसे चुनता है

GDPR और अन्य लागू डेटा सुरक्षा कानूनों के अनुरूप, Shopify सबप्रोसेसर को शामिल करते समय कई सर्वोत्तम प्रैक्टिस उपाय अपनाता है:

  • हम जिन कंपनियों के साथ काम करते हैं, उन्हें सावधानी से चुनते हैं।
  • हम केवल सीमित संख्या में थर्ड-पार्टी सर्विस प्रोवाइडर का उपयोग करते हैं।
  • हम इस बात पर ज़ोर देते हैं कि सबप्रोसेसर एक व्यापक DPA पर हस्ताक्षर करें, जिसमें कनाडा, US और सिंगापुर में गोपनीयता कानूनों का अनुपालन सुनिश्चित करने के लिए उचित सुरक्षा उपायों के अलावा SCCs शामिल हों।
  • हम अपने सबप्रोसेसर के उपयोग को तकनीकी सेवाओं तक सीमित रखते हैं: क्लाउड होस्टिंग, एरर लॉगिंग, लोड बैलेंसिंग, सामग्री डिलीवरी, मैपिंग डिलीवरी, डेटा विश्लेषण और आंतरिक लॉगिंग (लॉग फ़ाइल)।
  • यह ट्रांसफ़र निरंतर और सुरक्षित आधार पर होता है।
  • निजी डेटा की कोई भी संवेदनशील या विशेष श्रेणी जानबूझकर प्रोसेस नहीं की जाती है, जब तक कि नियंत्रक द्वारा निर्देशित न किया जाए।
  • हम अपने सबप्रोसेसर के गोपनीयता और सुरक्षा प्रोग्राम की सावधानीपूर्वक समीक्षा करते हैं।

Shopify के मुख्य सबप्रोसेसर के बारे में ज़्यादा जानें।