हम क्या रखते हैं, कहां,
और इसे वापस कौन मांग सकता है।
यह पेज उन लोगों के लिए लिखा गया है जिन्हें हमें मंज़ूरी देनी होती है — एक DPO, एक जनरल काउंसल, एक वर्क्स काउंसिल। यहां कुछ भी काल्पनिक नहीं है; जहां कुछ अधूरा है, हम वही बताते हैं।
डेटा वहीं रहता है जहां वह बनता है।
केवल EU में होस्टिंग, केवल EU के हार्डवेयर सिक्योरिटी मॉड्यूल (HSM) के साथ। EU में उत्पन्न डेटा और की कभी क्षेत्र से बाहर नहीं जातीं।
US में उत्पन्न डेटा एक US-East क्षेत्र में संग्रहीत और की-सुरक्षित किया जाता है।
GCC में उत्पन्न डेटा क्षेत्र के भीतर ही, दुबई में, संग्रहीत और की-सुरक्षित किया जाता है।
भारत में उत्पन्न डेटा क्षेत्र के भीतर ही, मुंबई में, डिजिटल व्यक्तिगत डेटा संरक्षण अधिनियम, 2023 (DPDP अधिनियम) के अनुरूप संग्रहीत और की-सुरक्षित किया जाता है।
हम घटना को कैप्चर करते हैं, सामग्री को नहीं।
कि एक डिलिवरेबल स्वीकृत हुआ, किसके द्वारा, कब, किस क्लॉज़ के आधार पर। उसके इर्द-गिर्द की बातचीत नहीं। अटैचमेंट्स केवल तभी जब वे किसी कॉन्ट्रैक्चुअल ऑब्जेक्ट से स्पष्ट रूप से जुड़े हों।
तीन कारण हैं, और केवल एक कानूनी है। कोई सिस्टम जो यह रिकॉर्ड करता है कि लोग कैसे काम करते हैं, जर्मन और ऑस्ट्रियाई कानून के तहत एक मॉनिटरिंग सिस्टम माना जाता है और उसे चालू करने से पहले वर्क्स काउंसिल समझौते की ज़रूरत होती है — संकीर्ण कैप्चर इसे बातचीत योग्य बनाता है। उद्देश्य-सीमित संग्रह हमारे प्रकाशित गवर्नेंस को सच बनाए रखता है। और एक रजिस्ट्रार जो जो कुछ भी देखता है उसे बटोर लेता है, तटस्थ नहीं है — और यही हमारी पूरी स्थिति का आधार है।
हम ग्राहक डेटा न तो बेचते हैं और न ही लाइसेंस देते हैं, और हमारे रोडमैप पर ऐसा कोई सेकेंडरी-यूज़ प्रोडक्ट नहीं है जिसके बारे में हमने पहले आपसे न पूछा हो।
हम किसी क्लियर्ड, पेंडिंग, ब्लॉक्ड या एक्सपायर्ड रिकॉर्ड को तब तक रखते हैं जब तक उसका आपके और आपके प्रतिपक्षों के लिए साक्ष्य मूल्य है — आमतौर पर कॉन्ट्रैक्चुअल संबंध की अवधि, साथ ही उस कॉरिडोर में लागू सांविधिक परिसीमा अवधि, जहां भुगतान किया गया था। वह अवधि समाप्त होने पर, अंतर्निहित इवेंट डेटा हटा दिया जाता है; कि कोई जांच चली, और उसका परिणाम, ऑडिट निरंतरता के लिए समुच्चय रूप में रखा जा सकता है।
अपना रिकॉर्ड मांगें। उसे सुधारें। उस पर आपत्ति करें।
यह अनुरोध मार्ग आज ही लाइव है — यह किसी रोडमैप आइटम की तरह नहीं, बल्कि हम जिस भी बाज़ार में काम करते हैं, भारत सहित, वहां लागू है। हम किसी भी अनुरोध पर कार्रवाई करने से पहले पहचान सत्यापित करते हैं, और चुपचाप प्रतीक्षा कराने के बजाय आपको बताएंगे कि मामला कहां तक पहुंचा है। एक सेल्फ-सर्विस पोर्टल आगे आएगा।
जर्मनी और ऑस्ट्रिया में, कोई सिस्टम जो यह रिकॉर्ड करता है कि कर्मचारी कैसे काम करते हैं, स्थानीय श्रम कानून के तहत एक मॉनिटरिंग सिस्टम माना जाता है और लाइव होने से पहले एक वर्क्स काउंसिल समझौते (Betriebsvereinbarung) की ज़रूरत होती है। चूंकि हम घटना को कैप्चर करते हैं, उसके इर्द-गिर्द की बातचीत को नहीं, इसलिए मंज़ूरी की ज़रूरत वाला दायरा संकीर्ण और विशिष्ट है — हम वह कैप्चर-स्कोप दस्तावेज़ प्रदान करते हैं जिसे रोलआउट से पहले आपकी वर्क्स काउंसिल को समीक्षा करनी होती है, और उस समझौते के बिना हम इससे व्यापक कुछ भी चालू नहीं करते।
भारत का डिजिटल व्यक्तिगत डेटा संरक्षण अधिनियम, 2023 (DPDP अधिनियम) सहमति को व्यक्तिगत डेटा प्रोसेस करने का डिफ़ॉल्ट कानूनी आधार बनाता है और डेटा प्रिंसिपल्स को अपने डेटा तक पहुंच, सुधार और मिटाने का अधिकार देता है — ऊपर दिया गया अनुरोध मार्ग वही है जो भारत को संभालता है; हमने इसके लिए अलग पोर्टल नहीं बनाया।
हम भारत के लिए विशेष रूप से एक Grievance Officer नियुक्त कर रहे हैं, जैसा कि हमारी पहली भारत-आधारित कोहॉर्ट लाइव होते ही कानून की आवश्यकता है, और भारत में उत्पन्न डेटा से जुड़ा कोई भी व्यक्तिगत डेटा उल्लंघन Data Protection Board of India को और प्रभावित लोगों को रिपोर्ट किया जाता है — केवल आंतरिक रूप से लॉग नहीं किया जाता। भारत में उत्पन्न डेटा का सीमापार स्थानांतरण हमारी अपनी जोखिम-वरीयता के बजाय गंतव्य कॉरिडोर के लिए सरकार के नियमों का पालन करता है।
- क्लाउड इन्फ्रास्ट्रक्चर और डेटाबेस — प्रत्येक कॉरिडोर के अनुसार क्षेत्र-नियत (EU, US, UAE, भारत)।
- ट्रांज़ैक्शनल ईमेल डिलीवरी, कन्फर्मेशन और अकाउंट नोटिफिकेशन के लिए।
- पेमेंट इन्फ्रास्ट्रक्चर, अकाउंट-ओनरशिप कन्फर्मेशन के लिए।
एक नामित, वर्तमान सब-प्रोसेसर सूची अनुरोध करने पर उपलब्ध है — contact@cognitiva.systems पर।
हमारे पास अभी तक कोई औपचारिक सुरक्षा सर्टिफिकेशन नहीं है। हम पहले वह कंट्रोल सेट बना रहे हैं जिसकी हमारी पहली कोहॉर्ट को ज़रूरत है, और ऑडिट पूरे होते ही हम यहां सर्टिफिकेशन स्थिति प्रकाशित करेंगे — उससे पहले नहीं।
बड़े पैमाने पर अभिभावक की सहमति सत्यापित करने का मतलब है बड़े पैमाने पर बच्चों का डेटा प्रोसेस करना।
यह एक उच्च-जोखिम प्रोसेसिंग है। इसके लिए एक डेटा सुरक्षा प्रभाव आकलन (DPIA) की ज़रूरत होती है, और पहली कोहॉर्ट के लिए अभिभावक-सहमति सत्यापन लाइव होने से पहले हम एक आकलन पूरा कर रहे हैं — हम यह अभी बता देना पसंद करेंगे बजाय इसके कि आपके DPO को पूछना पड़े।
जहां कोई नाबालिग शामिल होता है, वहां हम अभिभावक की सहमति, क्षमता, और किसी भी लागू युवा-कार्य शर्त को सीधे सत्यापित करते हैं — किसी अभिभावक के ईमेल से मान नहीं लेते।
इस पेज के लिए हमें कैसे जवाबदेह ठहराया जाता है, यह गवर्नेंस पर बताया गया है — हमारी निगरानी संरचना, और हमारा पब्लिक बेनिफिट कॉर्पोरेशन जनादेश इससे कैसे जुड़ता है।
क्या आपके DPO के पास कोई सवाल है जिसका जवाब चाहिए?
हम सीधे जवाब देंगे — कोई टिकट कतार नहीं।