डेटा प्रोसेसिंग एडेंडम
यह अनुवाद केवल आपकी सुविधा के लिए उपलब्ध कराया गया है। अंग्रेज़ी संस्करण ही मान्य होगा।
Studio58, Inc. की समीक्षा के लिए तैयार किया गया ड्राफ़्ट। टेम्पलेट का बाध्यकारी पाठ स्टाफ़ काउंसेल द्वारा तैयार किया गया है। यह न तो दाख़िल किया गया है, न निष्पादित, और न ही यह Studio58, Inc. के अपने लाइसेंस-प्राप्त attorney of record का विकल्प है, जिन्हें प्रकाशन से पहले इसकी समीक्षा करनी होगी। क्षेत्राधिकार संबंधी पूर्व-धारणा: यह एक U.S.-आधारित कंट्रोलर के लिए तैयार किया गया है (अंतर्निहित Terms के लिए Delaware का शासकीय क़ानून, client-confirmed 2026-07-17), जहाँ EEA/UK/Swiss डेटा विषयों तक Standard Contractual Clauses के ज़रिए पहुँचा जाता है। इस DPA के आँकड़े और नाम data-commitment ledger (
artifacts/spine/privacy/data-commitment-ledger.md) से लिए गए हैं और उन्हें उससे तथा गोपनीयता नीति (Privacy Policy) से पूरी तरह एक जैसा बने रहना होगा। जहाँ ledger किसी मान को assumed-default के रूप में चिह्नित करता है (रिटेंशन अवधियाँ, non-AI सब-प्रोसेसर, होस्टिंग क्षेत्र), वहाँ यह DPA वही सुरक्षात्मक डिफ़ॉल्ट और वही "to be confirmed" फ़्लैग साथ रखता है; ये Schedule 4 में सूचीबद्ध हैं।
यह डेटा प्रोसेसिंग एडेंडम ("DPA") Studio58, Inc. ("Kaldune," "हम," "हमें," या "हमारा") और उस बिज़नेस ग्राहक ("Customer") के बीच के नियम व शर्तें ("Agreement") का हिस्सा है, जो Kaldune सेवा के ज़रिए व्यक्तिगत डेटा सबमिट करता है। यह केवल वहाँ — और उसी सीमा तक — लागू होता है, जहाँ Customer तृतीय पक्षों (उदाहरण के लिए, Customer के अपने ग्राहकों, उपयोगकर्ताओं या स्टाफ़) का व्यक्तिगत डेटा Service के ज़रिए सबमिट करता है और Studio58, Inc. उस डेटा को Customer की ओर से प्रोसेस करता है। यदि व्यक्तिगत डेटा की प्रोसेसिंग पर Agreement और यह DPA परस्पर विरोध में हों, तो यह DPA अभिभावी होगा।
1. परिभाषाएँ
जिन शब्दों को यहाँ परिभाषित नहीं किया गया है, उनका वही अर्थ होगा जो Agreement में या लागू डेटा संरक्षण क़ानून में दिया गया है। "Applicable Data Protection Law" (लागू डेटा संरक्षण क़ानून) का अर्थ है व्यक्तिगत डेटा की प्रोसेसिंग को शासित करने वाले वे सभी क़ानून जो किसी पक्ष पर लागू होते हैं, जिनमें EU General Data Protection Regulation (2016/679) ("GDPR"), UK GDPR और Data Protection Act 2018, Swiss Federal Act on Data Protection, तथा U.S. राज्य गोपनीयता क़ानून — जिनमें CPRA द्वारा संशोधित California Consumer Privacy Act ("CCPA/CPRA") शामिल है — सम्मिलित हैं। "Customer Personal Data" (ग्राहक का व्यक्तिगत डेटा) का अर्थ है Customer Content में समाहित वह व्यक्तिगत डेटा जिसे Studio58, Inc. Customer की ओर से प्रोसेस करता है। "Sub-processor" (सब-प्रोसेसर) का अर्थ है Customer Personal Data को प्रोसेस करने के लिए Studio58, Inc. द्वारा नियुक्त कोई तृतीय पक्ष। "Controller," "Processor," "Data Subject," "Processing," और "Personal Data Breach" के वही अर्थ होंगे जो GDPR में दिए गए हैं (और अन्य Applicable Data Protection Law के अंतर्गत उनके समतुल्य)।
2. पक्षों की भूमिकाएँ
2.1. कंट्रोलर और प्रोसेसर। Customer Personal Data के संबंध में, Customer ही Controller है (या स्वयं किसी तृतीय-पक्ष controller के लिए कार्य करने वाला processor) और Studio58, Inc. Processor है। Studio58, Inc. Customer Personal Data को केवल Service उपलब्ध कराने और चलाने के लिए, और केवल Customer के प्रलेखित निर्देशों पर प्रोसेस करता है — जिनमें Agreement और इस DPA में निर्धारित निर्देश शामिल हैं।
2.2. अन्य डेटा के controller के रूप में Studio58, Inc.। खाता, बिलिंग और Service-उपयोग संबंधी जिस डेटा की प्रोसेसिंग के प्रयोजन और साधन Studio58, Inc. स्वयं निर्धारित करता है, उसके लिए Studio58, Inc. एक स्वतंत्र Controller है; वह प्रोसेसिंग इस DPA से नहीं, बल्कि गोपनीयता नीति से शासित होती है।
2.3. CCPA/CPRA। CCPA/CPRA के अधीन व्यक्तिगत डेटा के संबंध में, Studio58, Inc. एक service provider (सेवा प्रदाता) के रूप में कार्य करता है। Studio58, Inc. Customer Personal Data को न बेचेगा, न साझा करेगा; उसे Service के निष्पादन के अलावा (या CCPA/CPRA द्वारा अनुमत सीमा तक) किसी अन्य प्रयोजन के लिए न रखेगा, न इस्तेमाल करेगा, न प्रकट करेगा; और CCPA/CPRA द्वारा अनुमत स्थितियों को छोड़कर उसे अन्य स्रोतों के डेटा के साथ नहीं मिलाएगा। Studio58, Inc. प्रमाणित करता है कि वह इन प्रतिबंधों को समझता है और इनका पालन करेगा।
3. Customer Personal Data की प्रोसेसिंग
3.1. निर्देश। Studio58, Inc. Customer Personal Data को केवल Customer के प्रलेखित निर्देशों पर प्रोसेस करता है (जिनमें Service उपलब्ध कराना, और लिखित रूप में अन्यथा सहमत बातें शामिल हैं), सिवाय उसके जब क़ानून द्वारा ऐसा अपेक्षित हो — जिस स्थिति में Studio58, Inc., जहाँ क़ानूनन अनुमति हो, पहले Customer को सूचित करेगा।
3.2. विषय-वस्तु, अवधि, प्रकृति और प्रयोजन; श्रेणियाँ; डेटा विषय। ये Schedule 1 (प्रोसेसिंग का विवरण) में निर्धारित हैं।
3.3. गोपनीयता। Studio58, Inc. सुनिश्चित करता है कि Customer Personal Data को प्रोसेस करने के लिए अधिकृत कर्मी गोपनीयता के दायित्वों से बँधे हों।
3.4. सामान्य कामकाज में कोई पठन नहीं। Agreement और गोपनीयता नीति के अनुरूप, Studio58, Inc. सामान्य कामकाज में Customer Content की सामग्री तक नहीं पहुँचता। सपोर्ट कर्मी Customer Personal Data तक केवल Customer (या किसी अधिकृत उपयोगकर्ता) के अनुरोध पर, बताए गए प्रयोजन के लिए पहुँचते हैं, और हर पहुँच लॉग की जाती है।
4. सब-प्रोसेसर
4.1. प्राधिकार। Customer, Studio58, Inc. को Schedule 3 में सूचीबद्ध Sub-processors — जिनमें Service को शक्ति देने वाला AI प्रदाता शामिल है — को नियुक्त करने का सामान्य प्राधिकार देता है। Studio58, Inc. प्रत्येक Sub-processor पर इस DPA के दायित्वों के कम-से-कम बराबर सुरक्षात्मक डेटा-संरक्षण दायित्व लागू करता है और प्रत्येक Sub-processor के निष्पादन के लिए उत्तरदायी बना रहता है।
4.2. परिवर्तन की सूचना और आपत्ति। कोई नया Sub-processor Customer Personal Data की प्रोसेसिंग शुरू करे, इससे पहले Studio58, Inc. Customer को कम-से-कम 30 दिन की अग्रिम सूचना देगा, जिस दौरान Customer उचित डेटा-संरक्षण आधारों पर आपत्ति कर सकता है। यदि पक्ष आपत्ति का समाधान नहीं कर पाते, तो Customer प्रभावित Service को समाप्त कर सकता है और पूर्व-भुगतान की गई, अप्रयुक्त फ़ीस का यथानुपात (pro-rata) रिफ़ंड पा सकता है। (काउंसेल/क्लाइंट के लिए नोट: AI प्रदाता का अपना DPA, प्रदाता के डाउनस्ट्रीम सब-प्रोसेसरों के संबंध में Studio58 को 15-दिन की आपत्ति-अवधि देता है; अपने ग्राहकों को दी जाने वाली Studio58 की 30-दिन की सूचना जान-बूझकर उससे लंबी और अधिक सुरक्षात्मक रखी गई है। देखें ledger R-3।)
4.3. AI प्रदाता। AI प्रदाता (वर्तमान में Anthropic, PBC; EEA/UK/Swiss डेटा के लिए Anthropic Ireland, Limited) एक Sub-processor है। प्रदाता की वाणिज्यिक शर्तों और DPA के अंतर्गत — 2026-07-17 को सत्यापित — प्रदाता डेटा को processor के रूप में प्रोसेस करता है, अपनी वाणिज्यिक पेशकश के ज़रिए सबमिट की गई सामग्री पर अपने मॉडलों को ट्रेन नहीं करता, और अपने स्वयं के इन्फ्रास्ट्रक्चर सब-प्रोसेसरों (Google Cloud, Amazon Web Services, Microsoft Azure, Cloudflare — विश्व-भर में) को होने वाले अग्रिम (onward) ट्रांसफ़र के लिए Standard Contractual Clauses पर निर्भर करता है। Customer इस डाउनस्ट्रीम शृंखला को स्वीकार करता है।
5. अंतरराष्ट्रीय ट्रांसफ़र
5.1. तंत्र। जहाँ Studio58, Inc. EEA, UK या Swiss डेटा विषयों का Customer Personal Data किसी ऐसे देश को ट्रांसफ़र करता है जिसके पास adequacy decision (पर्याप्तता निर्णय) नहीं है, वहाँ वह ट्रांसफ़र EU Standard Contractual Clauses (Module Two, controller-to-processor; और अग्रिम ट्रांसफ़र के लिए Module Three, processor-to-processor), UK International Data Transfer Addendum तथा Swiss Addendum के अंतर्गत किया जाता है — इनमें से प्रत्येक संदर्भ द्वारा इस DPA में समाविष्ट है और Schedule 3 तथा Schedule 1 के पक्ष-विवरणों से पूरित होता है। (Studio58, Inc. को इस पर निष्पादित रूप में निर्भर होने से पहले अपने प्रत्येक non-AI Sub-processor के साथ समतुल्य SCCs निष्पादित करने होंगे — देखें Schedule 4; तब तक यह अभीष्ट मानक स्थिति का कथन है।)
5.2. ट्रांसफ़र का प्रभाव। Applicable Data Protection Law द्वारा उचित रूप से अपेक्षित किसी भी transfer-impact assessment को पूरा करने में पक्ष परस्पर सहयोग करेंगे।
6. सुरक्षा
6.1. उपाय। Studio58, Inc. Customer Personal Data की सुरक्षा के लिए उपयुक्त तकनीकी और संगठनात्मक उपाय बनाए रखता है, जिनका विवरण Schedule 2 में है — जिनमें ट्रांज़िट में और स्टोरेज में (at rest) एन्क्रिप्शन, least-privilege आधार पर एक्सेस नियंत्रण, तथा Customer Content तक सपोर्ट पहुँच की लॉगिंग शामिल हैं।
6.2. सब-प्रोसेसर सुरक्षा। AI प्रदाता — जैसा 2026-07-17 को सत्यापित — at rest AES-256 एन्क्रिप्शन, ट्रांज़िट में TLS 1.2+, MFA और role-based access control, वार्षिक तृतीय-पक्ष ऑडिट/पेनेट्रेशन टेस्टिंग, तथा SOC 2, ISO 27001 और ISO 42001 प्रमाणन बनाए रखता है। Studio58, Inc. अपने अन्य Sub-processors से भी तुलनीय उपायों की अपेक्षा करेगा।
7. Personal Data Breach
7.1. सूचना। Customer Personal Data को प्रभावित करने वाले किसी Personal Data Breach (व्यक्तिगत डेटा उल्लंघन) की जानकारी मिलने पर Studio58, Inc. Customer को अनुचित विलंब के बिना — और हर स्थिति में 72 घंटों के भीतर — सूचित करेगा, उस जानकारी के साथ जिसकी Customer को अपने स्वयं के अधिसूचना दायित्व पूरे करने के लिए उचित रूप से आवश्यकता है। (AI प्रदाता Studio58 को 48 घंटों के भीतर सूचित करने की प्रतिबद्धता देता है; अपने Customer के प्रति Studio58 की 72-घंटे की अवधि GDPR Art. 33 मानक के भीतर और प्रदाता की सूचना के डाउनस्ट्रीम बैठती है। देखें ledger / verification।)
7.2. सहयोग। Studio58, Inc. उल्लंघन की जाँच और उसके शमन में Customer की उचित सहायता करेगा।
8. Customer की सहायता
8.1. डेटा-विषय अनुरोध। प्रोसेसिंग की प्रकृति को ध्यान में रखते हुए, Studio58, Inc. उपयुक्त तकनीकी और संगठनात्मक उपायों द्वारा, यथासंभव, Applicable Data Protection Law के अंतर्गत अधिकारों (एक्सेस, सुधार, मिटाना, प्रतिबंध, पोर्टेबिलिटी, आपत्ति) के प्रयोग के डेटा-विषय अनुरोधों का उत्तर देने में Customer की सहायता करेगा। जहाँ कोई data subject सीधे Studio58, Inc. से संपर्क करता है, वहाँ Studio58, Inc. उसे Customer के पास भेजेगा।
8.2. DPIA और परामर्श। Studio58, Inc., अपने पास उपलब्ध जानकारी को ध्यान में रखते हुए, data-protection impact assessments और पर्यवेक्षी प्राधिकरणों के साथ पूर्व परामर्श में Customer को उचित सहायता प्रदान करेगा।
9. वापसी और डिलीशन
Agreement की समाप्ति या अवधि पूरी होने पर, Studio58, Inc., Customer के चुनाव के अनुसार, Customer Personal Data को अपनी सक्रिय प्रणालियों से 30 दिनों के भीतर लौटाएगा और/या डिलीट करेगा — सिवाय एन्क्रिप्टेड बैकअप में मौजूद प्रतियों के, जो बैकअप रोटेशन चक्र पर, सक्रिय-प्रणाली से डिलीशन के बाद अधिकतम 90 दिनों के भीतर डिलीट की जाती हैं, और सिवाय उन स्थितियों के जहाँ क़ानून द्वारा प्रतिधारण आवश्यक है। बैकअप प्रतियाँ डिलीट होने तक इस DPA के संरक्षणों के अधीन बनी रहती हैं। (रिटेंशन अवधियाँ ledger R-C और R-D से ली गई हैं; 90-दिन का बैकअप आँकड़ा एक सुरक्षात्मक डिफ़ॉल्ट है, जब तक engineering वास्तविक रोटेशन अवधि की पुष्टि नहीं कर देती — Schedule 4।)
10. ऑडिट
Studio58, Inc. Customer को इस DPA के अनुपालन को प्रदर्शित करने के लिए उचित रूप से आवश्यक जानकारी उपलब्ध कराएगा और Customer द्वारा — या Customer द्वारा अधिदेशित किसी ऑडिटर द्वारा — किए जाने वाले ऑडिट (निरीक्षण सहित) की अनुमति देगा और उनमें योगदान करेगा; यह उचित पूर्व सूचना पर, गोपनीयता के अधीन, और विशेष कारण के अभाव में वर्ष में एक बार से अधिक नहीं होगा। Studio58, Inc. इस दायित्व को प्रासंगिक तृतीय-पक्ष ऑडिट रिपोर्टें (अपनी या अपने Sub-processors की, जैसे AI प्रदाता की SOC 2 रिपोर्ट) प्रदान करके भी पूरा कर सकता है।
11. सामान्य
यह DPA Agreement के शासकीय क़ानून (State of Delaware) से शासित है, सिवाय इसके कि SCCs उस क़ानून से शासित होते हैं जिसे वे स्वयं निर्दिष्ट करते हैं (EEA ट्रांसफ़र के लिए Ireland)। यदि इस DPA का कोई प्रावधान SCCs से टकराता है, तो जिस ट्रांसफ़र को वे शासित करते हैं उसके संबंध में SCCs अभिभावी होंगे। यह DPA उसी समय प्रभावी होता है जब Agreement होता है और उसी के साथ समाप्त होता है — सिवाय उन प्रावधानों के जो अपनी प्रकृति से समाप्ति के बाद भी प्रभावी रहते हैं।
Schedule 1 — प्रोसेसिंग का विवरण
| मद | विवरण |
|---|---|
| विषय-वस्तु | Customer को Kaldune AI स्टूडियो सेवा की उपलब्धता। |
| अवधि | Agreement की अवधि, साथ में Section 9 की वापसी/डिलीशन अवधि। |
| प्रकृति और प्रयोजन | Customer Content का भंडारण और Customer के ब्रीफ़ के जवाब में AI-सहाय्यित काम तैयार करना; खाता, सुरक्षा और सपोर्ट संचालन। |
| व्यक्तिगत डेटा की श्रेणियाँ | ऐसा कोई भी व्यक्तिगत डेटा जिसे Customer अपने Inputs में शामिल करना चुनता है या जो Outputs में सामने आता है; Customer का खाता और संपर्क डेटा। कौन-सा व्यक्तिगत डेटा सबमिट होता है, यह Customer स्वयं नियंत्रित करता है। |
| विशेष श्रेणियाँ | अभीष्ट नहीं। Customer को special-category डेटा तब तक सबमिट नहीं करना चाहिए जब तक उसके पास वैध क़ानूनी आधार न हो और उसने अपने उपयोग को तदनुसार व्यवस्थित न किया हो; Service के संचालन के लिए Studio58, Inc. को इसकी आवश्यकता नहीं है। |
| डेटा विषय | जैसा Customer निर्धारित करे — जैसे, Customer Content में प्रतिनिधित्व पाने वाले Customer के अपने ग्राहक, उपयोगकर्ता, स्टाफ़ या संपर्क। |
| Controller | Customer (Schedule 1 के पक्ष-विवरण Customer द्वारा भरे जाने हैं)। |
| Processor | Studio58, Inc. (Kaldune का संचालक), c/o Corporation Service Company, 251 Little Falls Drive, Wilmington, New Castle County, DE 19808। |
Schedule 2 — सुरक्षा उपाय (Studio58, Inc.)
data-commitment ledger से लिए गए; Schedule 4 में assumed-default चिह्नित मदें engineering की पुष्टि तक लंबित हैं।
- ट्रांज़िट में (TLS 1.2+) और at rest, Customer Content का एन्क्रिप्शन।
- least-privilege आधार पर एक्सेस नियंत्रण; प्रशासनिक पहुँच के लिए बहु-कारक प्रमाणीकरण।
- Customer Content तक सपोर्ट पहुँच केवल अनुरोध पर, अनुरोधित मद और प्रयोजन तक सीमित, और लॉग की गई (कौन, कब, क्यों), और यह लॉग अनुरोध पर ग्राहक को उपलब्ध।
- Customer परिवेशों का पृथक्करण; तय रोटेशन पर सुरक्षित, एन्क्रिप्टेड बैकअप।
- Error-monitoring इस तरह कॉन्फ़िगर की गई है कि डायग्नोस्टिक पेलोड से Customer Content हटा दिया जाए।
- वेंडर की समुचित जाँच (due diligence) और प्रत्येक Sub-processor के साथ डेटा-संरक्षण शर्तें।
Schedule 3 — सब-प्रोसेसर
data-commitment ledger §3 से हूबहू मेल खाता है। assumed-default चिह्नित पंक्तियाँ वास्तविक वेंडर की client/engineering पुष्टि तक लंबित हैं (Schedule 4)।
| Sub-processor | प्रयोजन | स्थान | स्थिति |
|---|---|---|---|
| Anthropic, PBC (EEA/UK/Swiss ग्राहकों के लिए Anthropic Ireland, Limited) | वाणिज्यिक API के ज़रिए, रूम को शक्ति देने वाले AI मॉडल | US (EEA/UK/CH अनुबंधन के लिए Ireland इकाई); अग्रिम इन्फ्रा विश्व-भर में (GCP, AWS, Azure, Cloudflare) | verified (सत्यापित) |
| क्लाउड होस्टिंग प्रदाता (नाम दिया जाना बाक़ी) | ऐप होस्टिंग, डेटाबेस, एन्क्रिप्टेड स्टोरेज और बैकअप | ग्राहक के अनुसार US या EU (क्षेत्र की पुष्टि होनी बाक़ी) | assumed-default |
| Stripe, Inc. | प्रीपेड टॉप-अप के लिए भुगतान प्रोसेसिंग (कार्ड डेटा Stripe द्वारा एकत्र और प्रोसेस किया जाता है; Studio58, Inc. को न प्राप्त होता है, न उसके पास संग्रहीत होता है) | US | confirmed (client-confirmed 2026-07-17) |
| ट्रांज़ैक्शनल ईमेल प्रदाता (नाम दिया जाना बाक़ी) | खाता ईमेल, सूचनाएँ, पासवर्ड रीसेट | US | assumed-default |
| प्रोडक्ट एनालिटिक्स प्रदाता (नाम दिया जाना बाक़ी) | समग्र, निजता का सम्मान करने वाली उपयोग एनालिटिक्स | EU या US (सुरक्षात्मक: EU-होस्टेड, cookieless) | assumed-default |
| Error-monitoring प्रदाता (नाम दिया जाना बाक़ी) | क्रैश और त्रुटि डायग्नोस्टिक्स | US | assumed-default |
| ग्राहक-सपोर्ट टूलिंग (नाम दिया जाना बाक़ी) | "मदद लें" (Get Help) अनुरोधों को सँभालना | US | assumed-default |
Schedule 4 — खुली मदें (इस DPA के निष्पादन से पहले इनकी पुष्टि अनिवार्य है)
ये ledger के चिह्नित-डिफ़ॉल्ट मान हैं जो इस DPA में आगे लाए गए हैं। प्रत्येक की पुष्टि नामित स्वामी द्वारा होनी चाहिए और प्रकाशन से पहले गोपनीयता नीति, इस DPA और Terms §6 — तीनों में एक जैसा लॉक होना चाहिए।
| मद | इस DPA का डिफ़ॉल्ट | उत्तर का स्वामी |
|---|---|---|
| वास्तविक बैकअप रोटेशन अवधि (Section 9; वर्तमान में "अधिकतम 90 दिन") | 90 दिन | Engineering |
| होस्टिंग प्रदाता और क्षेत्र (Schedule 3) | अनाम; US/EU सुरक्षात्मक | Client + engineering |
| ईमेल, एनालिटिक्स, error-monitoring, सपोर्ट वेंडर (Schedule 3) | अनाम डिफ़ॉल्ट | Client + engineering |
| Stripe नामित | Client (हो गया) → Privacy को ledger S-3 को confirmed तक पहुँचाना है | |
| प्रत्येक non-AI Sub-processor के साथ Studio58, Inc. के SCCs निष्पादित (Section 5.1) | अभीष्ट स्थिति के रूप में कथित, निष्पादित नहीं | Counsel |
| Sub-processor परिवर्तन-सूचना अवधि (Section 4.2) | 30 दिन | Counsel (ledger R-3 से संरेखित) |
| Processor का डाक पता (Schedule 1) | c/o Corporation Service Company, 251 Little Falls Drive, Wilmington, New Castle County, DE 19808 | पुष्टि 2026-07-17 |
Changelog
| तारीख़ | संस्करण | परिवर्तन | द्वारा |
|---|---|---|---|
| 2026-07-17 | 1.1 (draft) | भुगतान प्रोसेसर की Stripe, Inc. के रूप में पुष्टि (client-confirmed 2026-07-17, प्रीपेड pay-as-you-go बिलिंग मॉडल तय होने पर)। Schedule 3 की भुगतान पंक्ति "to be named / assumed-default" से बदलकर Stripe, Inc. / confirmed की गई; प्रयोजन को "प्रीपेड टॉप-अप के लिए भुगतान प्रोसेसिंग" (कोई सब्सक्रिप्शन नहीं) के रूप में फिर से लिखा गया, साथ में Terms §7.5 से मेल खाता कार्ड-डेटा-Studio58-को-कभी-नहीं-मिलता नोट। Schedule 4 की भुगतान पंक्ति RESOLVED में ले जाई गई। समन्वय फ़्लैग: Stripe को ledger (S-3, वर्तमान में assumed-default) और गोपनीयता नीति की सब-प्रोसेसर तालिका में एक जैसा दिखना होगा — Privacy (Priya) S-3 को confirmed तक पहुँचाएँ; DPA और Terms में Stripe पहले से नामित है। | Counsel |
| 2026-07-17 | 1.0 (draft) | प्रारंभिक counsel ड्राफ़्ट। भूमिकाएँ (controller/processor/service-provider) सटीक रूप से तय। Sub-processor अनुसूची data-commitment ledger §3 से अक्षरशः मेल खाती है (Schedule 3)। ट्रांसफ़र तंत्र = EU SCCs Module 2/3 + UK IDTA + Swiss Addendum (ledger X-2, AI-प्रदाता स्तर पर 2026-07-17 को सत्यापित)। सुरक्षा (Schedule 2) और AI-प्रदाता सुरक्षा (§6.2) सत्यापित निष्कर्षों पर आधारित। ग्राहक को उल्लंघन सूचना 72h (प्रदाता हमें 48h की प्रतिबद्धता देता है)। वापसी/डिलीशन 30 दिन सक्रिय + ≤90 दिन बैकअप (ledger R-C/R-D)। Sub-processor परिवर्तन सूचना 30 दिन (ledger R-3), प्रदाता की 15-दिन डाउनस्ट्रीम अवधि के सामने नोट की गई। Schedule 4 की खुली मदें ledger के assumed-defaults को प्रतिबिंबित करती हैं। | Counsel |