सुरक्षा और भरोसा केंद्र

हम आपके डेटा की सुरक्षा कैसे करते हैं

हम तकनीकी नियंत्रण, अनुबंधगत सुरक्षा उपाय और ग्राहक-नियंत्रित इंटीग्रेशन मिलाकर उस व्यावसायिक संदर्भ और कंटेंट की रक्षा करते हैं जो सेवा में इस्तेमाल होता है।

स्रोत अंतिम बार 10 अगस्त 2026 को जाँचे गए

सुरक्षा, एक नज़र में

हमारी सार्वजनिक नीतियाँ ट्रांज़िट में TLS 1.2 या उससे ऊपर, तकनीकी रूप से उपयुक्त जगह पर रेस्ट-एन्क्रिप्शन, न्यूनतम-विशेषाधिकार एक्सेस, भूमिका-आधारित नियंत्रण, प्रोडक्शन एक्सेस के लिए कर्मचारी MFA, लॉगिंग, सुरक्षा समीक्षा और घटना-प्रतिक्रिया प्रक्रिया की प्रतिबद्धता देती हैं। हम ग्राहक डेटा का उपयोग AI मॉडल प्रशिक्षित करने के लिए नहीं करते, और व्यक्तिगत डेटा मुख्यतः EU/EEA में संग्रहित होता है।

नीति-आधारित, प्रमाणन का दावा नहीं

यह पेज हमारी मौजूदा अनुबंधगत और निजता प्रतिबद्धताओं का सार है। जहाँ दस्तावेज़ों में अंतर हो, वहाँ प्रोसेसिंग शर्तों के लिए DPA ही निर्णायक स्रोत है। इस पेज पर कहीं यह नहीं कहा गया कि हमारे पास SOC 2 या ISO 27001 प्रमाणन है।

डेटा के लिए ज़िम्मेदार कौन है?

भूमिका डेटा और उद्देश्य पर निर्भर करती है। हमारी निजता नीति और DPA, हमारे अपने व्यावसायिक डेटा और ग्राहक द्वारा सेवा के ज़रिए प्रोसेस किए गए कंटेंट में अंतर करते हैं।

जब हम नियंत्रक होते हैं

जब हम प्रोसेसिंग का उद्देश्य तय करते हैं, तब वेबसाइट विज़िटर, खाताधारक, ग्राहक संपर्क और लीड्स की जानकारी के लिए हम डेटा नियंत्रक हैं।

जब हम प्रोसेसर होते हैं

ग्राहक कंटेंट, जुड़े हुए चैनलों के डेटा और ग्राहक के निर्देश पर प्रोसेस किए गए अन्य व्यक्तिगत डेटा के लिए आप नियंत्रक हैं और हम, DPA के तहत प्रोसेसर के रूप में कार्य करते हैं।

सब-प्रोसेसर

हम होस्टिंग, AI इन्फ़रेंस, पब्लिशिंग, एनालिटिक्स, सपोर्ट और इंटीग्रेशन के लिए सब-प्रोसेसर इस्तेमाल करते हैं। अन्य प्रदाताओं की कानूनी भूमिका अलग हो सकती है; उदाहरण के लिए DPA, भुगतान डेटा के लिए Stripe को स्वतंत्र नियंत्रक बताता है।

प्रकाशित नियंत्रण प्रतिबद्धताएँ

यह तालिका हमारी मौजूदा सार्वजनिक निजता नीति और शर्तों के कथनों का सार देती है। “प्रतिबद्ध” का अर्थ है कि नियंत्रण उन दस्तावेज़ों में लिखा है। इसका अर्थ यह नहीं कि किसी बाहरी ऑडिटर ने उसे स्वतंत्र रूप से प्रमाणित किया है।

नियंत्रण क्षेत्रप्रकाशित प्रतिबद्धतासाक्ष्य की स्थितिस्रोत
ट्रांज़िट में डेटासेवा से आने-जाने वाले डेटा के लिए TLS 1.2 या उससे ऊपर।नीति और DPA नियंत्रणों में प्रतिबद्धनिजता §10; शर्तें §18.2
रेस्ट में डेटाजहाँ तकनीकी रूप से उपयुक्त हो, वहाँ AES-256 या समकक्ष एन्क्रिप्शन।नीति और DPA नियंत्रणों में प्रतिबद्धनिजता §10; शर्तें §18.2
एक्सेसन्यूनतम विशेषाधिकार, भूमिका-आधारित एक्सेस और प्रोडक्शन डेटा तक पहुँच के लिए कर्मचारी MFA।नीति और DPA नियंत्रणों में प्रतिबद्धनिजता §10; शर्तें §18.1
निगरानीएक्सेस, घटनाओं और सुरक्षा घटनाओं की लॉगिंग और निगरानी।नीति और DPA नियंत्रणों में प्रतिबद्धनिजता §10; शर्तें §18.3
सुरक्षित डिलीवरीएनवायरनमेंट पृथक्करण, पैचिंग, भेद्यता प्रबंधन और नियमित सुरक्षा समीक्षाएँ।नीति और DPA नियंत्रणों में प्रतिबद्धनिजता §10; शर्तें §18.3 और §18.5
बैकअप और निरंतरतादैनिक स्वचालित एन्क्रिप्टेड बैकअप और प्रलेखित घटना व निरंतरता प्रक्रियाएँ।प्रतिबद्ध; प्रतिधारण की निर्णायक अधिकतम सीमा DPA तय करता हैशर्तें §18.4; DPA §16.10
DPA और ऑडिट सहयोगशर्तों में बाध्यकारी DPA, अनुरोध पर अलग प्रति, और निर्धारित शर्तों के तहत ऑडिट जानकारी।अनुबंधगत प्रतिबद्धताशर्तें §16 और §16.9

AI के साथ ग्राहक डेटा का उपयोग कैसे होता है

ग्राहक द्वारा माँगी गई सेवा के लिए टेक्स्ट और इमेज बनाने हेतु हम AI प्रदाताओं का उपयोग करते हैं। निजता नीति कहती है कि हम, ग्राहक डेटा, उपयोगकर्ता डेटा या कंटेंट का उपयोग AI मॉडल के प्रशिक्षण या फ़ाइन-ट्यूनिंग के लिए नहीं करता, और अनुबंधगत शर्तें प्रदाताओं को सेवा के इनपुट व आउटपुट को मॉडल प्रशिक्षण में इस्तेमाल करने से रोकती हैं।

  • माँगे गए प्रोडक्ट फ़ंक्शन देने के लिए AI इन्फ़रेंस का उपयोग होता है।
  • ग्राहक कंटेंट न बेचा जाता है, न प्रशिक्षण डेटासेट के रूप में दिया जाता है।
  • मौजूदा नीति OpenAI, Anthropic, Google और xAI को AI प्रोसेसर बताती है।
  • EEA के बाहर स्थानांतरण के लिए EU-US Data Privacy Framework या मानक अनुबंध खंड जैसी लागू व्यवस्था इस्तेमाल होती है।

होस्टिंग और अंतरराष्ट्रीय स्थानांतरण

हमारा DPA कहता है कि व्यक्तिगत डेटा मुख्यतः EU/EEA में, मुख्य रूप से आयरलैंड के Google Cloud क्षेत्रों में संग्रहित होता है। सब-प्रोसेसर सूची में क्लाउड स्टोरेज और संचालन के लिए AWS भी शामिल है।

  • प्राथमिक स्टोरेज EU/EEA-आधारित बताया गया है।
  • कुछ सब-प्रोसेसर डेटा को अमेरिका या अन्य देशों में प्रोसेस करते हैं।
  • लागू स्थानांतरणों के लिए हम DPF, मानक अनुबंध खंड और स्थानांतरण-प्रभाव सुरक्षा उपाय प्रलेखित करता है।
  • प्रदाता प्रमाणन उनके डेटा सेंटर पर लागू होते हैं। वे हमारे प्रमाणन नहीं हैं।

प्रतिधारण और विलोपन

DPA कहता है कि समाप्ति के बाद विलोपन सामान्यतः 30 दिनों के भीतर और 90 दिनों से अधिक नहीं होता। बैकअप मानक प्रक्रियाओं के तहत और 180 दिनों से अधिक नहीं में हटाए जाते हैं। कानूनी प्रतिधारण दायित्व, जैसे लेखा रिकॉर्ड, अपवाद बने रहते हैं। जुड़ी हुई सेवाओं के टोकन, निजता नीति के अनुसार डिस्कनेक्ट या खाता बंद होने के बाद हटा दिए जाते हैं।

अनुबंधगत स्रोत: जहाँ अन्यत्र कोई छोटा सारांश भिन्न हो, वहाँ ग्राहक व्यक्तिगत डेटा के लिए DPA §16.10 ही निर्णायक समय-सारणी है।

घटना प्रतिक्रिया और सूचना

हमारा DPA और निजता प्रतिबद्धताएँ सुरक्षा घटनाओं की पहचान, वर्गीकरण, एस्केलेशन और प्रबंधन की निर्धारित प्रक्रिया बताती हैं। सूचना देने के दायित्व हमारी भूमिका और लागू कानून पर निर्भर करते हैं।

  • जब कोई व्यक्तिगत-डेटा उल्लंघन ग्राहक डेटा को प्रभावित करता है, तो आपको अनुचित देरी के बिना सूचित किया जाता है।
  • जैसे-जैसे जानकारी उपलब्ध होती है, हम उसकी प्रकृति, संभावित परिणाम और शमन कदम प्रलेखित करता है।
  • हम घटना रिकॉर्ड रखते हैं और सुधारात्मक कार्रवाइयों का अनुसरण करते हैं।
  • नियामक और व्यक्तिगत सूचना GDPR तथा अन्य लागू कानूनी आवश्यकताओं के अनुसार दी जाती है।

ग्राहकों को जो नियंत्रण इस्तेमाल करने चाहिए

  • एक अनोखा मज़बूत पासवर्ड और उपलब्ध खाता सुरक्षा नियंत्रण इस्तेमाल करें।
  • टीम एक्सेस केवल ज़रूरतमंद लोगों तक सीमित रखें और एक्सेस तुरंत हटाएँ।
  • जुड़े हुए सोशल और इंटीग्रेशन खातों द्वारा माँगी गई अनुमतियाँ जाँचें।
  • जो इंटीग्रेशन अब इस्तेमाल में नहीं हैं, उन्हें डिस्कनेक्ट करें।
  • खाते में अनधिकृत गतिविधि का संदेह हो तो तुरंत हमसे संपर्क करें।

प्रमाणन की स्थिति

हम इस पेज पर SOC 2, ISO 27001 या किसी अन्य स्वतंत्र सुरक्षा प्रमाणन के होने का दावा नहीं करते। शर्तों में जिन इन्फ़्रास्ट्रक्चर प्रमाणनों का उल्लेख है वे Google Cloud के हैं, हमारे नहीं। आप हमसे मौजूदा सुरक्षा दस्तावेज़ और उपलब्ध ऑडिट साक्ष्य माँग सकते हैं।

DPA या सुरक्षा समीक्षा चाहिए?

मौजूदा DPA, सब-प्रोसेसर जानकारी या सुरक्षा प्रश्नावली के उत्तर माँगें। अपने संगठन, समय-सीमा और उन क्षेत्रों का उल्लेख करें जिन्हें आपकी समीक्षा को कवर करना है।

सुरक्षा जानकारी माँगें

अक्सर पूछे जाने वाले सवाल

नहीं। हमारी निजता नीति कहती है कि ग्राहक डेटा, उपयोगकर्ता डेटा और कंटेंट का उपयोग AI मॉडल के प्रशिक्षण या फ़ाइन-ट्यूनिंग में नहीं होता, और AI प्रदाताओं पर अनुबंधगत रूप से यह प्रतिबंध है कि वे सेवा के इनपुट-आउटपुट को प्रशिक्षण में इस्तेमाल न करें।

हमारे सार्वजनिक दस्तावेज़ कहते हैं कि व्यक्तिगत डेटा मुख्यतः EU/EEA में संग्रहित होता है। कुछ सब-प्रोसेसर, Data Privacy Framework या मानक अनुबंध खंड जैसी लागू स्थानांतरण व्यवस्था के तहत डेटा कहीं और प्रोसेस कर सकते हैं।

हाँ। शर्तों के खंड 16 से 18 मिलकर एक बाध्यकारी DPA बनाते हैं, और अनुरोध पर हस्ताक्षर-योग्य अलग संस्करण उपलब्ध है।

हम इस पेज पर वह प्रमाणन दावा नहीं करते। क्लाउड प्रदाता के प्रमाणन, हमारे अपने प्रमाणन के समान नहीं हैं।

DPA कहता है कि विलोपन सामान्यतः 30 दिनों के भीतर और 90 दिनों से अधिक नहीं होता, सिवाय उन मामलों के जहाँ कानून प्रतिधारण की माँग करता है। बैकअप मानक प्रक्रियाओं के तहत और 180 दिनों से अधिक नहीं में हटाए जाते हैं।