डेटा प्रोसेसिंग अनुबंध

संस्करण 2026-09-10

चिकित्सकों, क्लीनिकों और विद्यालयों की ओर से Similia रोगियों की जानकारी को कैसे प्रोसेस करता है, जिसमें ज़िम्मेदारियाँ, सुरक्षा, प्रतिधारण और सेवा प्रदाता शामिल हैं।

इस अनुबंध को यहाँ पढ़ें या साझा करें। रोगी की जानकारी दर्ज करने से पहले, खाते और नामित चिकित्सक या संगठन के लिए स्वीकृति Similia में एक बार दर्ज की जाती है।

रोगी-डेटा सेटिंग खोलें

यह डेटा प्रोसेसिंग अनुबंध यह निर्धारित करता है कि Similia, स्वीकृति अभिलेख में पहचाने गए चिकित्सक या संगठन की ओर से रोगी की जानकारी को किस प्रकार प्रोसेस करता है। इसमें प्रोसेसिंग का विवरण, सुरक्षा और डेटा प्रतिधारण संबंधी दायित्व तथा अनुसूचियों A–C में सेवा-प्रदाता व्यवस्थाएँ शामिल हैं। ग्राहक के अधिकृत प्रतिनिधि द्वारा इलेक्ट्रॉनिक रूप से स्वीकार किए जाने पर यह सेवा अनुबंध का हिस्सा बन जाता है।

1. पक्ष और स्वीकृति

यह डेटा प्रोसेसिंग अनुबंध (DPA) SIMILIA LTD, जिसका पंजीकृत पता 71–75 Shelton Street, Covent Garden, London, United Kingdom, WC2H 9JQ (सिमिलिया) है, और इलेक्ट्रॉनिक स्वीकृति रिकॉर्ड में पहचाने गए चिकित्सक, क्लिनिक या अन्य संगठन (ग्राहक) के बीच है।

स्वीकार करने वाला व्यक्ति पुष्टि करता है कि उसे ग्राहक को बाध्य करने का अधिकार प्राप्त है। जहाँ कोई चिकित्सक किसी अलग संस्था के माध्यम से काम करने के बजाय व्यक्तिगत रूप से काम करता है, वहाँ वही चिकित्सक ग्राहक है। स्वीकृति रिकॉर्ड ग्राहक, प्रतिनिधि, प्रमाणित खाते, स्वीकृत DPA संस्करण और अनुसूचियों तथा स्वीकृति की तारीख की पहचान करता है। सिमिलिया उस रिकॉर्ड और सहमत दस्तावेज़ों की एक प्रति प्रदान करता है।

जब ग्राहक रोगी-डेटा सक्रियण प्रक्रिया के माध्यम से इस DPA के सिमिलिया के प्रस्ताव को स्वीकार करता है, तो दोनों पक्ष बाध्य हो जाते हैं। यह DPA सेवा अनुबंध का हिस्सा बन जाता है और नीचे वर्णित प्रोसेसिंग को कवर करता है। इसे प्रत्येक रोगी या मामले के लिए दोबारा स्वीकार नहीं किया जाता। स्वीकृति रिकॉर्ड में पहचाने गए खाते के माध्यम से नामित ग्राहक द्वारा किए जाने वाले उपयोग को कवर करती है। यह अन्य खाताधारकों को स्वतः कवर नहीं करती। किसी अलग ग्राहक के लिए उसका अपना अनुबंध आवश्यक है।

2. दायरा और भूमिकाएँ

“ग्राहक रोगी डेटा” का अर्थ रोगियों और उनके रिकॉर्ड में उल्लिखित लोगों के बारे में ग्राहक द्वारा या ग्राहक की ओर से प्रस्तुत की गई व्यक्तिगत जानकारी, तथा उससे प्राप्त पहचान योग्य जानकारी है। इसमें स्वास्थ्य संबंधी नोट्स, लक्षण, इतिहास, संपर्क विवरण, तस्वीरें, रिकॉर्डिंग, प्रतिलेख और विश्लेषण के परिणाम शामिल हैं। किसी कोड या अन्य यथोचित रूप से उपलब्ध जानकारी के माध्यम से रोगी से जुड़ी जानकारी भी इसके अंतर्गत आती है।

ग्राहक इस प्रोसेसिंग के उद्देश्यों को निर्धारित करता है और नियंत्रक के रूप में कार्य करता है। Similia, प्रोसेसर के रूप में ग्राहक की ओर से ग्राहक रोगी डेटा को प्रोसेस करता है। प्रोसेसिंग का विवरण अनुसूची A में दिया गया है।

जहाँ ग्राहक स्वयं किसी अन्य नियंत्रक के लिए प्रोसेसर के रूप में कार्य करता है, वहाँ यह DPA Similia पर उसके उप-प्रोसेसर के रूप में लागू होता है। Similia को नियुक्त करने तथा इस DPA में दिए गए निर्देश और प्राधिकरण प्रदान करने के लिए ग्राहक के पास उस नियंत्रक से अधिकार होना चाहिए; नियंत्रक के दायित्वों के संदर्भ ग्राहक पर उसकी ज़िम्मेदारियों और अधिकृत निर्देशों की सीमा तक लागू होते हैं।

अपने उद्देश्यों के लिए खाते, बिलिंग और व्यवसाय-प्रशासन संबंधी जानकारी की Similia द्वारा अलग प्रोसेसिंग का वर्णन उसकी गोपनीयता नीति में किया गया है। वह भूमिका Similia को स्वतंत्र उद्देश्यों के लिए ग्राहक रोगी डेटा का उपयोग करने के लिए अधिकृत नहीं करती। यह DPA संदर्भ सामग्री ब्राउज़ करने या पूरी तरह काल्पनिक अथवा प्रभावी रूप से अनामीकृत अध्ययन सामग्री पर लागू नहीं होता, हालाँकि खाते की सामान्य गोपनीयता संबंधी बाध्यताएँ जारी रहती हैं।

“लागू डेटा संरक्षण कानून” का अर्थ संबंधित पक्ष और प्रोसेसिंग पर लागू व्यक्तिगत-डेटा कानून हैं, जिनमें लागू होने पर UK GDPR, UK Data Protection Act 2018 और EU GDPR शामिल हैं। इस सामान्य DPA का अंतरराष्ट्रीय स्तर पर उपयोग करना अपने-आप में प्रत्येक ग्राहक को EU या UK GDPR के अधीन नहीं बनाता।

3. निर्देश और अनुमत उपयोग

सिमिलिया ग्राहक रोगी डेटा का प्रसंस्करण केवल ग्राहक के दस्तावेज़बद्ध निर्देशों पर करेगा, जिनमें डेटा अंतरण से संबंधित निर्देश भी शामिल हैं। सेवा अनुबंध, यह डीपीए, चयनित सुविधाएँ और सेवा के भीतर अधिकृत कार्रवाइयाँ उन निर्देशों का गठन करती हैं। अतिरिक्त निर्देशों पर लिखित रूप में सहमति की जा सकती है।

यदि सिमिलिया की राय में कोई निर्देश लागू यूके, ईयू या सदस्य राज्य के डेटा-संरक्षण कानून का उल्लंघन करता है, तो सिमिलिया ग्राहक को तुरंत सूचित करेगा और समस्या का समाधान होने तक प्रभावित निर्देश को रोक देगा।

यदि उन निर्देशों से परे प्रसंस्करण लागू यूके, ईयू या सदस्य राज्य के कानून द्वारा आवश्यक हो, तो सिमिलिया प्रसंस्करण से पहले ग्राहक को सूचित करेगा, जब तक कि वह कानून महत्वपूर्ण सार्वजनिक-हित के आधार पर सूचना देने पर रोक न लगाता हो। अन्य सरकारी माँगों का मूल्यांकन लागू कानून और डेटा अंतरण सुरक्षा उपायों के अंतर्गत किया जाएगा; वे इस डीपीए के लिए कोई सामान्य अपवाद उत्पन्न नहीं करती हैं।

ग्राहक रोगी डेटा को बेचा नहीं जाएगा, विज्ञापन के लिए उपयोग नहीं किया जाएगा और एआई मॉडलों को प्रशिक्षित या फ़ाइन-ट्यून करने के लिए उपयोग नहीं किया जाएगा। सिमिलिया अपने उप-प्रसंस्करणकर्ताओं को इन उद्देश्यों के लिए इसका उपयोग करने की अनुमति नहीं देगा। एआई प्रसंस्करण अधिकृत सुविधा तथा अनुसूची C में बताए गए प्रदाताओं, उद्देश्यों और प्रतिधारण व्यवस्थाओं तक सीमित है। यह खंड प्रत्येक प्रदाता द्वारा शून्य प्रतिधारण का वादा नहीं करता है।

4. ग्राहक की ज़िम्मेदारियाँ

ग्राहक, ग्राहक रोगी डेटा के वैध संग्रह, उपयोग और प्रकटीकरण, रोगियों को उपयुक्त सूचनाएँ देने, डेटा न्यूनीकरण तथा अधिकृत पहुँच और साझाकरण के लिए ज़िम्मेदार है। जहाँ लागू हो, उसे स्वास्थ्य संबंधी जानकारी के लिए अनुच्छेद 6 के अंतर्गत वैध आधार और अनुच्छेद 9 के अंतर्गत कोई शर्त निर्धारित करनी होगी तथा प्रासंगिक गोपनीयता और राष्ट्रीय कानून की आवश्यकताओं को पूरा करना होगा।

जहाँ सहमति आवश्यक हो, वहाँ ग्राहक को सहमति प्राप्त करनी होगी। इस डीपीए को स्वीकार करना या किसी एआई सुविधा को सक्षम करना रोगी की सहमति नहीं है। छात्रों को किसी चिकित्सा संस्थान या संस्था की रोगी जानकारी का उपयोग करते समय उसके अधिकार के अंतर्गत कार्य करना होगा; केवल छात्र खाता ऐसा कोई अधिकार प्रदान नहीं करता है।

ये ज़िम्मेदारियाँ सिमिलिया के अपने कानूनी या संविदात्मक दायित्वों को समाप्त नहीं करती हैं।

5. गोपनीयता और सुरक्षा

सिमिलिया पहुँच को केवल उन कार्मिकों तक सीमित रखेगा जिन्हें सहमत प्रसंस्करण के लिए इसकी आवश्यकता है और जो संविदात्मक या वैधानिक गोपनीयता दायित्वों से बंधे हैं।

सिमिलिया अनुसूची B में निर्दिष्ट जोखिमों के अनुरूप तकनीकी और संगठनात्मक उपाय बनाए रखेगा, जिनमें स्वास्थ्य संबंधी जानकारी की संवेदनशीलता भी शामिल है। ये उपाय पहुँच नियंत्रण, एन्क्रिप्शन, सुदृढ़ता और पुनर्प्राप्ति, घटना प्रबंधन तथा सुरक्षा उपायों के नियमित मूल्यांकन से संबंधित हैं। महत्वपूर्ण परिवर्तन सुरक्षा के सहमत स्तर को कम नहीं करेंगे।

6. उप-प्रसंस्करणकर्ता

ग्राहक अनुसूची C में वर्णित उप-प्रोसेसरों को, उसकी प्रकटीकरण आवश्यकताओं के अधीन, निर्दिष्ट प्रोसेसिंग करने के लिए सामान्य लिखित प्राधिकरण देता है। सिमिलिया किसी प्रस्तावित उप-प्रोसेसर को जोड़ने या बदलने से कम-से-कम 30 दिन पहले लिखित सूचना देगा, जिसमें उसके प्रभाव का आकलन करने के लिए पर्याप्त जानकारी होगी।

ग्राहक उस अवधि के दौरान डेटा संरक्षण से जुड़े उचित आधारों पर आपत्ति कर सकता है। पक्ष किसी वैकल्पिक व्यवस्था या उपयुक्त सुरक्षा उपायों की तलाश करेंगे। समय पर की गई आपत्ति का समाधान होने तक प्रस्तावित उप-प्रोसेसर को उस ग्राहक का डेटा प्राप्त नहीं होगा। यदि कोई समाधान संभव न हो, तो कोई भी पक्ष प्रभावित सुविधा या सेवा समाप्त कर सकता है; ग्राहक अपना डेटा प्राप्त कर सकता है और बंद की गई सेवा के लिए अप्रयुक्त पूर्व-भुगतान शुल्क की आनुपातिक धनवापसी प्राप्त कर सकता है।

सिमिलिया बाध्यकारी अनुबंध के माध्यम से प्रत्येक उप-प्रोसेसर पर समकक्ष प्रासंगिक डेटा-संरक्षण दायित्व लागू करेगा और अपने उप-प्रोसेसर के कार्य-निष्पादन के लिए ग्राहक के प्रति उत्तरदायी रहेगा। AI रूटिंग अघोषित अनुवर्ती प्रदाताओं के लिए व्यापक प्राधिकरण प्रदान नहीं करती।

7. अंतरराष्ट्रीय प्रसंस्करण

प्रभावित प्रोसेसिंग शुरू होने से पहले सिमिलिया अनुसूची C के अंतर्गत प्रासंगिक प्रोसेसिंग और पहुँच वाले देशों तथा लागू हस्तांतरण व्यवस्थाओं का खुलासा करेगा। सुरक्षा उपायों की आवश्यकता वाला हस्तांतरण होने से पहले, उत्तरदायी पक्ष आवश्यक तंत्र तथा कोई भी आवश्यक आकलन और पूरक उपाय लागू करेगा। सिमिलिया अपने उप-प्रोसेसरों को स्वयं शुरू किए गए हस्तांतरणों के लिए उत्तरदायी रहेगा।

जहाँ लागू हो, सुरक्षा उपायों में वैध पर्याप्तता निर्णय, पूर्ण किए गए EU हस्तांतरण मानक संविदात्मक खंड या लागू UK अंतरराष्ट्रीय-हस्तांतरण साधन शामिल हो सकते हैं। इनमें वास्तविक हस्तांतरण और पक्ष शामिल होने चाहिए; अकेला यह DPA अनुपस्थित हस्तांतरण खंडों की पूर्ति नहीं करता। किसी अन्य देश से दूरस्थ पहुँच पर भी विचार किया जाना चाहिए।

8. सहायता और घटनाएँ

प्रोसेसिंग की प्रकृति को ध्यान में रखते हुए, सिमिलिया उचित सहायता प्रदान करेगा ताकि ग्राहक पहुँच, सुधार, मिटाने, प्रतिबंध, पोर्टेबिलिटी और अन्य लागू व्यक्तिगत अधिकारों के अनुरोधों का उत्तर दे सके। सिमिलिया ग्राहक रोगी डेटा से संबंधित रोगियों के अनुरोध बिना अनुचित विलंब के ग्राहक को अग्रेषित करेगा और निर्देश मिलने या कानूनी रूप से आवश्यक होने के अलावा उन पर स्वतंत्र रूप से निर्णय नहीं करेगा या उन्हें पूरा नहीं करेगा।

अपने पास उपलब्ध जानकारी को ध्यान में रखते हुए, सिमिलिया सुरक्षा दायित्वों, उल्लंघन के आकलन और अधिसूचना, डेटा-संरक्षण प्रभाव आकलनों तथा नियामकों के साथ आवश्यक पूर्व परामर्श में सहायता करेगा।

ग्राहक रोगी डेटा को प्रभावित करने वाले व्यक्तिगत डेटा उल्लंघन की जानकारी मिलने के बाद सिमिलिया ग्राहक को बिना अनुचित विलंब के सूचित करेगा। प्रारंभिक सूचना पूरी जाँच होने तक नहीं रोकी जाएगी। उपलब्ध जानकारी में घटना की प्रकृति, प्रभावित डेटा और लोग, संभावित परिणाम, प्रतिक्रिया उपाय तथा संपर्क बिंदु शामिल होंगे; अतिरिक्त जानकारी उपलब्ध होते ही प्रदान की जाएगी। सिमिलिया के प्रत्यक्ष दायित्वों को प्रभावित किए बिना, ग्राहक अपने स्वयं के अधिसूचना निर्णयों और समय-सीमाओं के लिए उत्तरदायी रहेगा।

ग्राहक को भेजी जाने वाली सूचनाओं के लिए स्वीकृति रिकॉर्ड में दिए गए गोपनीयता संपर्क या लिखित रूप से सूचित उसके प्रतिस्थापन का उपयोग किया जाएगा। डेटा-संरक्षण अनुरोध, घटना रिपोर्ट और सिमिलिया को दी जाने वाली सूचनाएँ info@similia.io पर भेजी जानी चाहिए। सिमिलिया इस संपर्क की निगरानी करेगा और अनुरोधों को उत्तरदायी कर्मियों तक पहुँचाएगा।

9. वापसी, विलोपन और अवधि

जब तक सिमिलिया ग्राहक के लिए ग्राहक रोगी डेटा को प्रोसेस करता है, तब तक DPA लागू रहेगा, जिसमें सेवा समाप्त होने के बाद बची हुई कोई भी संरक्षित प्रतियाँ शामिल हैं।

प्रासंगिक प्रोसेसिंग सेवाओं के अंत में, ग्राहक ग्राहक रोगी डेटा को लौटाने के बाद मिटाने या सीधे मिटाने का विकल्प चुन सकता है। सिमिलिया मौजूदा प्रतियाँ मिटा देगा, जब तक कि लागू UK, EU या सदस्य राज्य का कानून उनका भंडारण आवश्यक न करे। निर्यात, मिटाना और बची हुई प्रतियों का प्रबंधन अनुसूची B के अनुसार होगा।

बची हुई प्रतियाँ संरक्षित रहेंगी, सामान्य सेवा उपयोग के लिए अनुपलब्ध रहेंगी और अगली लागू निर्धारित मिटाने की प्रक्रिया में मिटा दी जाएँगी। यदि पुनर्प्राप्ति के लिए किसी बैकअप को पुनर्स्थापित किया जाता है, तो पुनर्स्थापित डेटा के सामान्य उपयोग में लौटने से पहले पूर्ण किए गए मिटाने के निर्देश दोबारा लागू किए जाएँगे। अनुरोध पर सिमिलिया कार्य पूर्ण होने की पुष्टि प्रदान करेगा।

रोगियों से संबंधित जानकारी को सामान्य सेवा-सुधार, साझा-सामग्री या पहचान-मुक्तिकरण अपवाद के अंतर्गत बनाए नहीं रखा जाएगा। किसी अलग प्रोसेसिंग उद्देश्य के लिए उसका अपना वैध कानूनी और संविदात्मक आधार आवश्यक है।

10. जवाबदेही, ऑडिट और परिवर्तन

सिमिलिया अपने प्रोसेसर दायित्वों के अनुपालन को प्रदर्शित करने के लिए आवश्यक जानकारी प्रदान करेगा और अधिकृत स्वतंत्र ऑडिटर द्वारा निरीक्षण सहित ग्राहक के ऑडिट की अनुमति देगा तथा उनमें योगदान करेगा। जहाँ पर्याप्त हो, प्रासंगिक रिपोर्ट और दूरस्थ साक्ष्य का पहले उपयोग किया जा सकता है; आवश्यकता होने पर वे निरीक्षण के अधिकार को समाप्त नहीं करते। उचित व्यवस्थाओं को प्रभावी निगरानी या नियामकों के कार्य में बाधा डाले बिना अन्य ग्राहकों के डेटा और सेवा की सुरक्षा करनी चाहिए।

यदि ग्राहक रोगी डेटा के संबंध में इस DPA और सामान्य शर्तों में विरोध हो, तो यह DPA प्रभावी होगा। लागू अनिवार्य हस्तांतरण खंड असंगत प्रावधानों पर प्रभावी होंगे। कोई भी बात वैधानिक उत्तरदायित्वों या व्यक्तियों के अधिकारों को सीमित नहीं करती।

इस DPA में परिवर्तनों के प्रभावी होने से पहले प्रत्यक्ष सूचना और वैध सहमति तंत्र आवश्यक है। केवल प्रकाशित पृष्ठ को बदलना पर्याप्त नहीं है। उप-प्रोसेसरों में परिवर्तन खंड 6 के अनुसार होंगे। यह DPA इंग्लैंड और वेल्स के कानून द्वारा शासित है, और अनिवार्य डेटा-संरक्षण कानून, व्यक्तियों के वैधानिक अधिकारों तथा हस्तांतरण-खंड की आवश्यकताओं के अधीन, वहाँ के न्यायालयों का क्षेत्राधिकार होगा। स्वीकृत भाषा संस्करण और उसकी अनुसूचियाँ स्वीकृति रिकॉर्ड में सुरक्षित रखी जाती हैं।

अनुसूची A — प्रोसेसिंग का विवरण

मददायरा
विषय-वस्तुरोगी-संबंधी रिकॉर्ड और कार्यप्रवाह, जिनका उपयोग ग्राहक सिमिलिया में करना चुनता है।
उद्देश्यग्राहक को अधिकृत रिकॉर्ड भंडारण, पुनर्प्राप्ति, संगठन, साझाकरण, निर्यात और चयनित विश्लेषण/प्रतिलेखन सुविधाएँ प्रदान करना।
प्रक्रियाएँनिर्देशानुसार ग्राहक से संग्रह, भंडारण, पुनर्प्राप्ति, संरचना, अधिकृत प्रकटीकरण, निष्कर्षण/विश्लेषण, प्रतिलेखन, निर्यात और विलोपन।
व्यक्तिरोगी, जिनमें कानूनन प्रस्तुत किए गए नाबालिग भी शामिल हैं, तथा उनके रिकॉर्ड में उल्लिखित रिश्तेदार, देखभालकर्ता या अन्य व्यक्ति।
डेटाप्रस्तुत या जनित नाम अथवा पहचानकर्ता, संपर्क और जनसांख्यिकीय विवरण, शिकायतें, इतिहास, परामर्श नोट्स, चयनित रुब्रिक, आकलन, चित्र, ध्वनि रिकॉर्डिंग, प्रतिलेख और आउटपुट।
संवेदनशील जानकारीस्वास्थ्य संबंधी जानकारी और रिकॉर्ड में कानूनन शामिल कोई अन्य विशेष-श्रेणी की जानकारी। चित्र और ध्वनि अपने-आप बायोमेट्रिक पहचान डेटा नहीं होते; यहाँ बायोमेट्रिक पहचान का कोई उद्देश्य अधिकृत नहीं है।
आवृत्ति और अवधिग्राहक द्वारा चयनित सुविधाओं के उपयोग के अनुसार; प्रतिधारण और समाप्ति संबंधी व्यवस्थाएँ अनुसूची B में निर्दिष्ट हैं।
साझा रिकॉर्डकेवल ग्राहक द्वारा अधिकृत प्राप्तकर्ता और उपयोग। किसी विद्यालय या स्वतंत्र प्राप्तकर्ता के अपने डेटा नियंत्रक संबंधी दायित्वों के लिए अलग आकलन आवश्यक है।

अनुसूची B — सुरक्षा और प्रतिधारण

सिमिलिया ग्राहक रोगी डेटा के लिए निम्नलिखित उपाय लागू करेगा और बनाए रखेगा। ये दायित्व सिमिलिया की अपनी प्रणालियों और उचित संविदात्मक तथा तकनीकी नियंत्रणों के माध्यम से उसकी नियुक्त सेवाओं पर लागू होते हैं।

क्षेत्रआवश्यक उपाय
पहुँच नियंत्रणरोगी रिकॉर्ड तक पहुँच को प्रमाणित करें; रिकॉर्ड तक पहुँच ग्राहक और अधिकृत प्राप्तकर्ताओं तक सीमित करें; सर्वर संचालन और प्रत्यक्ष डेटाबेस पहुँच की अनुमतियों की जाँच करें। विशेषाधिकार-प्राप्त पहुँच केवल उन अधिकृत कर्मियों तक सीमित रखें जिन्हें इसकी आवश्यकता है, सशक्त प्रमाणीकरण अनिवार्य करें और आवश्यकता समाप्त होने पर पहुँच रद्द करें।
गोपनीयताकर्मियों को गोपनीयता के लिए बाध्य करें और उन्हें स्वास्थ्य जानकारी, पहुँच अनुरोधों तथा घटनाओं के प्रबंधन के निर्देश दें।
एन्क्रिप्शनप्रेषण के दौरान डेटा को एन्क्रिप्टेड कनेक्शन से सुरक्षित रखें और भंडारण प्रदाताओं के स्थिर डेटा के एन्क्रिप्शन का उपयोग करें। सेवा क्रेडेंशियल और एन्क्रिप्शन कुंजियों तक पहुँच सीमित करें। यह शुरू से अंत तक एन्क्रिप्शन वाली सेवा नहीं है।
निगरानी और न्यूनीकरणविफलताओं का पता लगाने और घटनाओं की जाँच करने के लिए सुरक्षा और त्रुटि निगरानी का उपयोग करें। विज्ञापन और उत्पाद विश्लेषण से रोगियों के विवरण, चित्र और ऑडियो को बाहर रखें; निदान या सहायता रिकॉर्ड के लिए आवश्यक किसी भी व्यक्तिगत डेटा को न्यूनतम और सीमित रखें।
लचीलापनसंग्रहीत रिकॉर्ड के लिए पुनर्प्राप्ति व्यवस्थाएँ बनाए रखें, पुनर्प्राप्ति प्रतियों तक पहुँच सीमित करें और पुनर्स्थापन प्रक्रियाओं का नियमित रूप से आकलन करें। पुनर्स्थापित डेटा के सामान्य उपयोग में लौटने से पहले पूर्ण किए गए मिटाने के निर्देश दोबारा लागू करें।
सुरक्षा रखरखावसुरक्षा उपायों की प्रभावशीलता का नियमित रूप से और महत्वपूर्ण परिवर्तनों के बाद आकलन करें; कमजोरियों की जाँच करें, जोखिम के अनुरूप अपडेट लागू करें और घटना-प्रतिक्रिया प्रक्रियाएँ बनाए रखें।
आपूर्तिकर्ता नियंत्रणरोगी डेटा प्राप्त करने वाली सेवाओं के सुरक्षा उपायों का आकलन करें, बाध्यकारी प्रोसेसर शर्तें लागू करें और उनकी प्रोसेसिंग को अधिकृत उद्देश्यों तक सीमित करें। रोगी डेटा को ऐसी सेवा तक न पहुँचाएँ जिसकी शर्तें या सेटिंग उस डेटा पर प्रशिक्षण की अनुमति देती हों।

सक्रिय रिकॉर्ड और वापसी। जब तक ग्राहक सेवा का उपयोग करता है, रिकॉर्ड उपलब्ध रहते हैं, जब तक कि ग्राहक उन्हें मिटाने का निर्देश न दे या प्रासंगिक प्रोसेसिंग समाप्त न हो जाए। ग्राहक उपलब्ध मशीन-पठनीय प्रारूप में खाते का डेटा निर्यात कर सकता है और प्रतिधारित संलग्नक प्राप्त कर सकता है। सिमिलिया ऐसे वापसी अनुरोध में सहायता करेगा जिसे निर्यात उपकरण पूरा नहीं कर सकते। समाप्ति पर, सिमिलिया डेटा मिटाने से पहले उसे प्राप्त करने का उचित अवसर प्रदान करेगा, जब तक कि ग्राहक ने तत्काल मिटाने का निर्देश न दिया हो या कानून वापसी को प्रतिबंधित न करता हो।

मिटाना। किसी प्रमाणित रिकॉर्ड या खाते को मिटाना सिमिलिया को प्रभावित डेटा को सक्रिय सेवा उपयोग से हटाने का निर्देश देता है। सिमिलिया बिना अनुचित विलंब के सक्रिय प्रणालियों से मिटाने का कार्य पूरा करेगा और संबंधित उप-प्रोसेसरों तक निर्देश पहुँचाएगा। मिटाए गए Google Cloud Storage ऑब्जेक्ट प्रतिबंधित सॉफ्ट-डिलीट भंडारण में अधिकतम सात दिनों तक रह सकते हैं। यह अवधि उन ऑब्जेक्ट से संबंधित है और प्रत्येक प्रणाली की प्रतिधारण अवधि का वर्णन नहीं करती।

बची हुई प्रतियाँ। बैकअप, आपदा-पुनर्प्राप्ति प्रतियाँ और प्रदाता के सुरक्षा रिकॉर्ड जिन्हें तुरंत चुनकर मिटाया नहीं जा सकता, सामान्य उपयोग से बाहर रखे जाने चाहिए, संरक्षित रहने चाहिए और अगली लागू मिटाने की प्रक्रिया में यथाशीघ्र मिटा दिए जाने चाहिए। सिमिलिया प्रत्येक लागू प्रतिधारण अवधि का दस्तावेज़ीकरण करेगा, वे विवरण ग्राहक को उपलब्ध कराएगा और सुनिश्चित करेगा कि कोई भी विलंब आवश्यक और आनुपातिक हो। अनुरोध पर सिमिलिया मिटाने की पुष्टि करेगा। कानूनी रूप से आवश्यक कोई भी भंडारण कानून द्वारा आवश्यक डेटा और अवधि तक सीमित होगा, और कानूनी रूप से निषिद्ध होने के अलावा उसका कारण प्रकट किया जाएगा।

ऑडियो, चित्र और AI। केवल चयनित सुविधा के लिए आवश्यक सामग्री ही अग्रेषित की जा सकती है। पहले से रिकॉर्ड किया गया प्रूविंग ऑडियो अस्थायी होता है और ट्रांसक्रिप्शन के बाद सक्रिय भंडारण से हटा दिया जाता है; उसके मिटाए गए स्टोरेज ऑब्जेक्ट पर ऊपर वर्णित सॉफ्ट-डिलीट व्यवस्था लागू होती है। सहेजे गए ट्रांसक्रिप्ट, चित्र और विश्लेषण आउटपुट ग्राहक के रिकॉर्ड संबंधी निर्देशों का पालन करते हैं। प्रदाता-पक्ष का सुरक्षा या परिचालन प्रतिधारण सीमित और प्रकट किया जाना चाहिए तथा उप-प्रोसेसर दायित्वों के अंतर्गत आना चाहिए; यह DPA प्रशिक्षण या असंबंधित पुनः उपयोग की अनुमति नहीं देता और सार्वभौमिक शून्य प्रतिधारण का वादा नहीं करता।

अनुसूची C — सेवा प्रदाता और प्रसंस्करण

ग्राहक, खंड 6 के अंतर्गत नीचे दिए गए दायरे में सेवा प्रदाताओं को नियुक्त करने के लिए सिमिलिया को सामान्य लिखित प्राधिकरण देता है। यह किसी अघोषित प्रसंस्करण शृंखला को अधिकृत नहीं करता। किसी सेवा को ग्राहक रोगी डेटा प्राप्त होने से पहले, सिमिलिया ग्राहक को उसकी अनुबंधित कानूनी पहचान और संपर्क विवरण, उद्देश्य, प्रसंस्करण तथा पहुँच वाले देश, लागू प्रतिधारण व्यवस्थाएँ और सभी आवश्यक अंतरण सुरक्षा उपाय प्रदान करेगा। सिमिलिया आगे के प्रदाताओं सहित पूरी प्रसंस्करण शृंखला के लिए इस जानकारी को बनाए रखेगा और इसे आसानी से उपलब्ध कराएगा। परिवर्तन खंड 6 के अनुसार होंगे।

सेवाअनुमत प्रसंस्करण
Google Firebase और Google Cloudअभिलेखों तक पहुँच से संबद्ध प्रमाणीकरण, डेटाबेस और फ़ाइल भंडारण, अवसंरचना सुरक्षा, पुनर्प्राप्ति और आवश्यक सहायता।
Vercelएप्लिकेशन होस्टिंग, अनुरोध निष्पादन और आवश्यक सेवा निदान।
OpenAI और Google AI सेवाएँग्राहक द्वारा चुनी गई AI सुविधा के लिए आवश्यक इनपुट का प्रसंस्करण और उसका आउटपुट लौटाना।
OpenRouterचुने गए AI अनुरोधों को अलग से प्रकट किए गए मॉडल प्रदाता तक रूट करना। केवल आवश्यक प्रसंस्करणकर्ता शर्तों, अनुमत उद्देश्य और अंतरण सुरक्षा उपायों के अंतर्गत आने वाले प्रदाता ही रोगी डेटा प्राप्त कर सकते हैं; स्वचालित फ़ॉलबैक इन आवश्यकताओं को समाप्त नहीं करता।
Deepgramग्राहक द्वारा संबंधित सुविधा चुने जाने पर लाइव या अपलोड किए गए ऑडियो का प्रतिलेखन।
Upstash और Sentryसेवा को संचालित करने के लिए आवश्यक सीमित कैशिंग, सेवा-स्थिति, सुरक्षा या निदान संबंधी प्रसंस्करण, जहाँ तक उसमें ग्राहक रोगी डेटा शामिल हो। अनुसूची B के अंतर्गत रोगी सामग्री को न्यूनतम रखा जाना चाहिए।

किसी वैकल्पिक सुविधा का उपयोग, उस सुविधा को उपलब्ध कराने के लिए आवश्यक प्रसंस्करण का निर्देश है। यह अतिरिक्त उद्देश्यों के लिए प्राधिकरण नहीं है। केवल इसलिए कि ग्राहक ने इस DPA को स्वीकार कर लिया है, सिमिलिया ग्राहक रोगी डेटा को किसी वैकल्पिक AI या प्रतिलेखन सेवा को नहीं भेजेगा।

होस्टिंग, मॉडल प्रसंस्करण और अधिकृत सहायता पहुँच में अंतरराष्ट्रीय अंतरण शामिल हो सकते हैं। किसी प्रदाता का ब्रांड या डेटाबेस का स्थान यह स्थापित नहीं करता कि प्रत्येक प्रसंस्करण गतिविधि कहाँ होती है। खंड 7 की आवश्यकता के अनुसार, अंतरण से पहले सिमिलिया को वास्तविक स्थानों और आगे होने वाले प्रसंस्करण का खुलासा करना तथा उन्हें विधिसम्मत रूप से समाहित करना होगा।

सिमिलिया का डेटा-सुरक्षा संपर्क info@similia.io है। ग्राहक की कानूनी पहचान, पता, देश, अधिकृत प्रतिनिधि और गोपनीयता संपर्क स्वीकृति के समय दर्ज किए जाते हैं। उस अभिलेख में रोगी का विवरण शामिल नहीं किया जाना चाहिए।