এই Data Processing Agreement (DPA) আমাদের সেবা শর্তের অংশ এবং স্বয়ংক্রিয়ভাবে প্রযোজ্য হয় যখনই তুমি, একজন B2B গ্রাহক হিসেবে, এমন সেবা নাও যেখানে আমরা তোমার পক্ষ থেকে তোমার end-users-এর ব্যক্তিগত ডেটা process করি (GDPR art. 28)। এটা আলাদাভাবে sign করতে হয় না — শর্ত মেনে নেওয়া = এই DPA মেনে নেওয়া।
1. পক্ষ এবং ভূমিকা
Controller: তুমি, গ্রাহক ("Customer")।
Processor: InternalHost (একক মালিকানা Xaviero Kajafas, Dutch CoC 90174720)।
InternalHost ব্যক্তিগত ডেটা শুধু Customer-এর নির্দেশনা অনুযায়ী এবং শুধু ততটুকুই process করে যতটা সম্মত সেবা (hosting, storage, mail, network) দিতে প্রয়োজন।
2. বিষয়বস্তু এবং সময়কাল
- বিষয়: আমরা যে IT infrastructure সেবা দিই তার প্রেক্ষিতে ব্যক্তিগত ডেটার processing।
- Processing-এর প্রকৃতি: storage, transmission (আমাদের infrastructure-এর মধ্যে), backup — আমাদের দ্বারা end-user content-এর কোনো active processing নয়।
- উদ্দেশ্য: সম্মত IT সেবা available করা।
- Data subjects-এর শ্রেণি: Customer-এর দ্বারা নির্ধারিত। আমাদের visibility নেই (আমরা তোমার databases-এ দেখি না)।
- ব্যক্তিগত ডেটার ধরন: Customer-এর দ্বারা নির্ধারিত। বিশেষ শ্রেণি (স্বাস্থ্য, ধর্ম, ইত্যাদি) অনুমোদিত শর্তে যে Customer উপযুক্ত technical এবং organisational ব্যবস্থা নেয়।
- সময়কাল: যতদিন মূল চুক্তি চলে, এবং termination-এর পর 14-দিনের recovery সময়কাল।
3. নিরাপত্তা ব্যবস্থা
InternalHost অন্তত নিম্নলিখিত technical এবং organisational ব্যবস্থা নেয়:
- Encryption in transit: সব সর্বজনীন endpoints-এ TLS 1.2+, internal mesh-এর জন্য WireGuard।
- Encryption at-rest: সব storage volumes-এ LUKS। Customer-level encryption Customer-এর দায়িত্ব।
- Access control: শুধু ed25519 keys-এর মাধ্যমে SSH, admin access-এর জন্য MFA বাধ্যতামূলক, least privilege-এর নীতি।
- Logging: infrastructure access log করা হয় (90 দিন)।
- Backups: গ্রাহক volumes-এর দৈনিক encrypted snapshots, 7d/4w/12m retention (আমাদের দিকে — application backup Customer-এর দায়িত্ব)।
- ভৌত নিরাপত্তা: Qupra DC-তে 24/7 staffed access, ISO 27001 + 9001 certified, biometric access + mantrap।
- Software updates: release-এর 7 দিনের মধ্যে security patches, critical 24 ঘণ্টার মধ্যে।
- Monitoring: সব exposed services-এ CrowdSec + fail2ban।
technical ব্যবস্থার বর্তমান overview [email protected]-এ অনুরোধে পাওয়া যায়।
4. Sub-processors
আমরা নিম্নলিখিত sub-processors ব্যবহার করি। সবাই EU-তে। আমরা পরিবর্তনের কথা অন্তত 30 দিন আগে জানাই, যাতে Customer আপত্তি করতে পারে।
| Sub-processor | উদ্দেশ্য | অবস্থান |
|---|---|---|
| Qupra Data Centers BV | Datacenter / colocation | Amsterdam, NL |
| Mollie B.V. | অর্থপ্রদান | Amsterdam, NL |
| Revolut Payments UAB | অর্থপ্রদান (বিকল্প) | Vilnius, LT |
| Cloudflare Germany GmbH | CDN / DDoS | DE, EU data-region |
| Hoster B.V. (OpenProvider) | ডোমেইন registration (ঐচ্ছিক) | The Hague, NL |
5. EU-এর বাইরে স্থানান্তর
আমরা EU/EEA-এর বাইরে দেশগুলোতে ব্যক্তিগত ডেটা স্থানান্তর করি না, ব্যতীত যেখানে Cloudflare CDN হিসেবে DDoS-এর সময় অনিবার্যভাবে non-EU PoPs-এর মাধ্যমে route করে। সেক্ষেত্রে, আমাদের এবং Cloudflare-এর মধ্যে Standard Contractual Clauses প্রযোজ্য।
6. ডেটা breach প্রক্রিয়া
Customer-কে প্রভাবিত করে এমন ব্যক্তিগত-ডেটা breach-এর জন্য, আমরা আবিষ্কারের 24 ঘণ্টার মধ্যে Customer-কে জানাই (file-এ থাকা ইমেইলের মাধ্যমে) এর সাথে:
- Breach-এর প্রকৃতি
- প্রভাবিত ব্যক্তিদের শ্রেণি এবং আনুমানিক সংখ্যা
- সম্ভাব্য পরিণাম
- নেওয়া বা প্রস্তাবিত ব্যবস্থা
Customer সিদ্ধান্ত নেয় Data Protection Authority-কে notification লাগবে কিনা। আমরা প্রয়োজন অনুযায়ী সহায়তা করি।
7. Termination এবং ডেটা ফেরত
মূল চুক্তির termination-এর পর:
- Customer-এর কাছে সব ডেটা download করার জন্য 14 দিন আছে (SSH/SFTP-এর মাধ্যমে, বা export request)।
- এর পর, সব ব্যক্তিগত ডেটা স্থায়ীভাবে মুছে ফেলা হয়, ব্যতীত যেখানে statutory retention প্রযোজ্য (Dutch tax: invoice ডেটা 7 বছর)।
- অনুরোধে আমরা ধ্বংসের লিখিত certificate দিই।
নির্দিষ্ট চুক্তির (বড় B2B, healthcare, financial sector) জন্য আমরা custom DPA sign করতে পারি। [email protected]-এ ইমেইল কর।