$ cat /etc/internalhost/dpa

Data Processing Agreement

সংস্করণ 1.0 · সর্বশেষ আপডেট: 2026-05-19 · সেবা শর্তের অংশ

এই Data Processing Agreement (DPA) আমাদের সেবা শর্তের অংশ এবং স্বয়ংক্রিয়ভাবে প্রযোজ্য হয় যখনই তুমি, একজন B2B গ্রাহক হিসেবে, এমন সেবা নাও যেখানে আমরা তোমার পক্ষ থেকে তোমার end-users-এর ব্যক্তিগত ডেটা process করি (GDPR art. 28)। এটা আলাদাভাবে sign করতে হয় না — শর্ত মেনে নেওয়া = এই DPA মেনে নেওয়া।

1. পক্ষ এবং ভূমিকা

Controller: তুমি, গ্রাহক ("Customer")।

Processor: InternalHost (একক মালিকানা Xaviero Kajafas, Dutch CoC 90174720)।

InternalHost ব্যক্তিগত ডেটা শুধু Customer-এর নির্দেশনা অনুযায়ী এবং শুধু ততটুকুই process করে যতটা সম্মত সেবা (hosting, storage, mail, network) দিতে প্রয়োজন।

2. বিষয়বস্তু এবং সময়কাল

  • বিষয়: আমরা যে IT infrastructure সেবা দিই তার প্রেক্ষিতে ব্যক্তিগত ডেটার processing।
  • Processing-এর প্রকৃতি: storage, transmission (আমাদের infrastructure-এর মধ্যে), backup — আমাদের দ্বারা end-user content-এর কোনো active processing নয়।
  • উদ্দেশ্য: সম্মত IT সেবা available করা।
  • Data subjects-এর শ্রেণি: Customer-এর দ্বারা নির্ধারিত। আমাদের visibility নেই (আমরা তোমার databases-এ দেখি না)।
  • ব্যক্তিগত ডেটার ধরন: Customer-এর দ্বারা নির্ধারিত। বিশেষ শ্রেণি (স্বাস্থ্য, ধর্ম, ইত্যাদি) অনুমোদিত শর্তে যে Customer উপযুক্ত technical এবং organisational ব্যবস্থা নেয়।
  • সময়কাল: যতদিন মূল চুক্তি চলে, এবং termination-এর পর 14-দিনের recovery সময়কাল।

3. নিরাপত্তা ব্যবস্থা

InternalHost অন্তত নিম্নলিখিত technical এবং organisational ব্যবস্থা নেয়:

  • Encryption in transit: সব সর্বজনীন endpoints-এ TLS 1.2+, internal mesh-এর জন্য WireGuard।
  • Encryption at-rest: সব storage volumes-এ LUKS। Customer-level encryption Customer-এর দায়িত্ব।
  • Access control: শুধু ed25519 keys-এর মাধ্যমে SSH, admin access-এর জন্য MFA বাধ্যতামূলক, least privilege-এর নীতি।
  • Logging: infrastructure access log করা হয় (90 দিন)।
  • Backups: গ্রাহক volumes-এর দৈনিক encrypted snapshots, 7d/4w/12m retention (আমাদের দিকে — application backup Customer-এর দায়িত্ব)।
  • ভৌত নিরাপত্তা: Qupra DC-তে 24/7 staffed access, ISO 27001 + 9001 certified, biometric access + mantrap।
  • Software updates: release-এর 7 দিনের মধ্যে security patches, critical 24 ঘণ্টার মধ্যে।
  • Monitoring: সব exposed services-এ CrowdSec + fail2ban।

technical ব্যবস্থার বর্তমান overview [email protected]-এ অনুরোধে পাওয়া যায়।

4. Sub-processors

আমরা নিম্নলিখিত sub-processors ব্যবহার করি। সবাই EU-তে। আমরা পরিবর্তনের কথা অন্তত 30 দিন আগে জানাই, যাতে Customer আপত্তি করতে পারে।

Sub-processorউদ্দেশ্যঅবস্থান
Qupra Data Centers BVDatacenter / colocationAmsterdam, NL
Mollie B.V.অর্থপ্রদানAmsterdam, NL
Revolut Payments UABঅর্থপ্রদান (বিকল্প)Vilnius, LT
Cloudflare Germany GmbHCDN / DDoSDE, EU data-region
Hoster B.V. (OpenProvider)ডোমেইন registration (ঐচ্ছিক)The Hague, NL

5. EU-এর বাইরে স্থানান্তর

আমরা EU/EEA-এর বাইরে দেশগুলোতে ব্যক্তিগত ডেটা স্থানান্তর করি না, ব্যতীত যেখানে Cloudflare CDN হিসেবে DDoS-এর সময় অনিবার্যভাবে non-EU PoPs-এর মাধ্যমে route করে। সেক্ষেত্রে, আমাদের এবং Cloudflare-এর মধ্যে Standard Contractual Clauses প্রযোজ্য।

6. ডেটা breach প্রক্রিয়া

Customer-কে প্রভাবিত করে এমন ব্যক্তিগত-ডেটা breach-এর জন্য, আমরা আবিষ্কারের 24 ঘণ্টার মধ্যে Customer-কে জানাই (file-এ থাকা ইমেইলের মাধ্যমে) এর সাথে:

  • Breach-এর প্রকৃতি
  • প্রভাবিত ব্যক্তিদের শ্রেণি এবং আনুমানিক সংখ্যা
  • সম্ভাব্য পরিণাম
  • নেওয়া বা প্রস্তাবিত ব্যবস্থা

Customer সিদ্ধান্ত নেয় Data Protection Authority-কে notification লাগবে কিনা। আমরা প্রয়োজন অনুযায়ী সহায়তা করি।

7. Termination এবং ডেটা ফেরত

মূল চুক্তির termination-এর পর:

  • Customer-এর কাছে সব ডেটা download করার জন্য 14 দিন আছে (SSH/SFTP-এর মাধ্যমে, বা export request)।
  • এর পর, সব ব্যক্তিগত ডেটা স্থায়ীভাবে মুছে ফেলা হয়, ব্যতীত যেখানে statutory retention প্রযোজ্য (Dutch tax: invoice ডেটা 7 বছর)।
  • অনুরোধে আমরা ধ্বংসের লিখিত certificate দিই।

নির্দিষ্ট চুক্তির (বড় B2B, healthcare, financial sector) জন্য আমরা custom DPA sign করতে পারি। [email protected]-এ ইমেইল কর।