CognitivaOS
सुरक्षा और डेटा

हम क्या रखते हैं, कहां,
और इसे वापस कौन मांग सकता है।

यह पेज उन लोगों के लिए लिखा गया है जिन्हें हमें मंज़ूरी देनी होती है — एक DPO, एक जनरल काउंसल, एक वर्क्स काउंसिल। यहां कुछ भी काल्पनिक नहीं है; जहां कुछ अधूरा है, हम वही बताते हैं।

क्षेत्र में ही स्टोरेज और की

डेटा वहीं रहता है जहां वह बनता है।

EU
डबलिन

केवल EU में होस्टिंग, केवल EU के हार्डवेयर सिक्योरिटी मॉड्यूल (HSM) के साथ। EU में उत्पन्न डेटा और की कभी क्षेत्र से बाहर नहीं जातीं।

US
US-ईस्ट

US में उत्पन्न डेटा एक US-East क्षेत्र में संग्रहीत और की-सुरक्षित किया जाता है।

GCC
UAE · दुबई

GCC में उत्पन्न डेटा क्षेत्र के भीतर ही, दुबई में, संग्रहीत और की-सुरक्षित किया जाता है।

IN
भारत · मुंबई

भारत में उत्पन्न डेटा क्षेत्र के भीतर ही, मुंबई में, डिजिटल व्यक्तिगत डेटा संरक्षण अधिनियम, 2023 (DPDP अधिनियम) के अनुरूप संग्रहीत और की-सुरक्षित किया जाता है।

हम क्या कैप्चर करते हैं

हम घटना को कैप्चर करते हैं, सामग्री को नहीं।

कि एक डिलिवरेबल स्वीकृत हुआ, किसके द्वारा, कब, किस क्लॉज़ के आधार पर। उसके इर्द-गिर्द की बातचीत नहीं। अटैचमेंट्स केवल तभी जब वे किसी कॉन्ट्रैक्चुअल ऑब्जेक्ट से स्पष्ट रूप से जुड़े हों।

तीन कारण हैं, और केवल एक कानूनी है। कोई सिस्टम जो यह रिकॉर्ड करता है कि लोग कैसे काम करते हैं, जर्मन और ऑस्ट्रियाई कानून के तहत एक मॉनिटरिंग सिस्टम माना जाता है और उसे चालू करने से पहले वर्क्स काउंसिल समझौते की ज़रूरत होती है — संकीर्ण कैप्चर इसे बातचीत योग्य बनाता है। उद्देश्य-सीमित संग्रह हमारे प्रकाशित गवर्नेंस को सच बनाए रखता है। और एक रजिस्ट्रार जो जो कुछ भी देखता है उसे बटोर लेता है, तटस्थ नहीं है — और यही हमारी पूरी स्थिति का आधार है।

हम ग्राहक डेटा न तो बेचते हैं और न ही लाइसेंस देते हैं, और हमारे रोडमैप पर ऐसा कोई सेकेंडरी-यूज़ प्रोडक्ट नहीं है जिसके बारे में हमने पहले आपसे न पूछा हो।

प्रतिधारण

हम किसी क्लियर्ड, पेंडिंग, ब्लॉक्ड या एक्सपायर्ड रिकॉर्ड को तब तक रखते हैं जब तक उसका आपके और आपके प्रतिपक्षों के लिए साक्ष्य मूल्य है — आमतौर पर कॉन्ट्रैक्चुअल संबंध की अवधि, साथ ही उस कॉरिडोर में लागू सांविधिक परिसीमा अवधि, जहां भुगतान किया गया था। वह अवधि समाप्त होने पर, अंतर्निहित इवेंट डेटा हटा दिया जाता है; कि कोई जांच चली, और उसका परिणाम, ऑडिट निरंतरता के लिए समुच्चय रूप में रखा जा सकता है।

एक्सेस, सुधार और आपत्ति

अपना रिकॉर्ड मांगें। उसे सुधारें। उस पर आपत्ति करें।

यह अनुरोध मार्ग आज ही लाइव है — यह किसी रोडमैप आइटम की तरह नहीं, बल्कि हम जिस भी बाज़ार में काम करते हैं, भारत सहित, वहां लागू है। हम किसी भी अनुरोध पर कार्रवाई करने से पहले पहचान सत्यापित करते हैं, और चुपचाप प्रतीक्षा कराने के बजाय आपको बताएंगे कि मामला कहां तक पहुंचा है। एक सेल्फ-सर्विस पोर्टल आगे आएगा।

वर्क्स काउंसिल रुख़ — DACH

जर्मनी और ऑस्ट्रिया में, कोई सिस्टम जो यह रिकॉर्ड करता है कि कर्मचारी कैसे काम करते हैं, स्थानीय श्रम कानून के तहत एक मॉनिटरिंग सिस्टम माना जाता है और लाइव होने से पहले एक वर्क्स काउंसिल समझौते (Betriebsvereinbarung) की ज़रूरत होती है। चूंकि हम घटना को कैप्चर करते हैं, उसके इर्द-गिर्द की बातचीत को नहीं, इसलिए मंज़ूरी की ज़रूरत वाला दायरा संकीर्ण और विशिष्ट है — हम वह कैप्चर-स्कोप दस्तावेज़ प्रदान करते हैं जिसे रोलआउट से पहले आपकी वर्क्स काउंसिल को समीक्षा करनी होती है, और उस समझौते के बिना हम इससे व्यापक कुछ भी चालू नहीं करते।

DPDP रुख़ — भारत

भारत का डिजिटल व्यक्तिगत डेटा संरक्षण अधिनियम, 2023 (DPDP अधिनियम) सहमति को व्यक्तिगत डेटा प्रोसेस करने का डिफ़ॉल्ट कानूनी आधार बनाता है और डेटा प्रिंसिपल्स को अपने डेटा तक पहुंच, सुधार और मिटाने का अधिकार देता है — ऊपर दिया गया अनुरोध मार्ग वही है जो भारत को संभालता है; हमने इसके लिए अलग पोर्टल नहीं बनाया।

हम भारत के लिए विशेष रूप से एक Grievance Officer नियुक्त कर रहे हैं, जैसा कि हमारी पहली भारत-आधारित कोहॉर्ट लाइव होते ही कानून की आवश्यकता है, और भारत में उत्पन्न डेटा से जुड़ा कोई भी व्यक्तिगत डेटा उल्लंघन Data Protection Board of India को और प्रभावित लोगों को रिपोर्ट किया जाता है — केवल आंतरिक रूप से लॉग नहीं किया जाता। भारत में उत्पन्न डेटा का सीमापार स्थानांतरण हमारी अपनी जोखिम-वरीयता के बजाय गंतव्य कॉरिडोर के लिए सरकार के नियमों का पालन करता है।

सब-प्रोसेसर्स
  • क्लाउड इन्फ्रास्ट्रक्चर और डेटाबेस — प्रत्येक कॉरिडोर के अनुसार क्षेत्र-नियत (EU, US, UAE, भारत)।
  • ट्रांज़ैक्शनल ईमेल डिलीवरी, कन्फर्मेशन और अकाउंट नोटिफिकेशन के लिए।
  • पेमेंट इन्फ्रास्ट्रक्चर, अकाउंट-ओनरशिप कन्फर्मेशन के लिए।

एक नामित, वर्तमान सब-प्रोसेसर सूची अनुरोध करने पर उपलब्ध है — contact@cognitiva.systems पर।

सर्टिफिकेशन स्थिति

हमारे पास अभी तक कोई औपचारिक सुरक्षा सर्टिफिकेशन नहीं है। हम पहले वह कंट्रोल सेट बना रहे हैं जिसकी हमारी पहली कोहॉर्ट को ज़रूरत है, और ऑडिट पूरे होते ही हम यहां सर्टिफिकेशन स्थिति प्रकाशित करेंगे — उससे पहले नहीं।

नाबालिग

बड़े पैमाने पर अभिभावक की सहमति सत्यापित करने का मतलब है बड़े पैमाने पर बच्चों का डेटा प्रोसेस करना।

यह एक उच्च-जोखिम प्रोसेसिंग है। इसके लिए एक डेटा सुरक्षा प्रभाव आकलन (DPIA) की ज़रूरत होती है, और पहली कोहॉर्ट के लिए अभिभावक-सहमति सत्यापन लाइव होने से पहले हम एक आकलन पूरा कर रहे हैं — हम यह अभी बता देना पसंद करेंगे बजाय इसके कि आपके DPO को पूछना पड़े।

जहां कोई नाबालिग शामिल होता है, वहां हम अभिभावक की सहमति, क्षमता, और किसी भी लागू युवा-कार्य शर्त को सीधे सत्यापित करते हैं — किसी अभिभावक के ईमेल से मान नहीं लेते।

गवर्नेंस

इस पेज के लिए हमें कैसे जवाबदेह ठहराया जाता है, यह गवर्नेंस पर बताया गया है — हमारी निगरानी संरचना, और हमारा पब्लिक बेनिफिट कॉर्पोरेशन जनादेश इससे कैसे जुड़ता है।

क्या आपके DPO के पास कोई सवाल है जिसका जवाब चाहिए?

हम सीधे जवाब देंगे — कोई टिकट कतार नहीं।

हमसे बात करें
सुरक्षा और डेटा — स्टोरेज, कैप्चर स्कोप, और डेटा विषय अधिकार | Cognitiva