सर्वसाधारण डेटा संरक्षण नियमन (GDPR) मधील अनुच्छेद 28 नुसार असलेला हा करार, तुम्ही तुमच्या वेबसाइटवर काउंटर एम्बेड करताच, डेटा नियंत्रक (controller) म्हणून तुम्ही आणि डेटा प्रक्रियाकर्ता (processor) म्हणून सेवा प्रदाता यांच्यात लागू होतो.
हा करार कशासाठी आहे
तुम्ही तुमच्या वेबसाइटवर काउंटर एम्बेड करता तेव्हा तिथे तुमच्या अभ्यागतांचा वैयक्तिक डेटा गोळा केला जातो. त्या प्रक्रियेचे उद्देश आणि साधने तुम्ही ठरवता आणि म्हणून GDPR मधील अनुच्छेद 4(7) च्या अर्थाने तुम्ही डेटा नियंत्रक आहात. सेवा प्रदाता त्या डेटावर केवळ तुमच्या सूचनांनुसार प्रक्रिया करतो आणि GDPR मधील अनुच्छेद 4(8) च्या अर्थाने तो डेटा प्रक्रियाकर्ता आहे.
या संबंधासाठी GDPR मधील अनुच्छेद 28(3) नुसार करार आवश्यक आहे. हा तोच करार आहे. तुमच्या स्वतःच्या दस्तऐवजीकरणासाठी तुम्हाला त्याची आवश्यकता आहे – विशेषतः तुमच्या प्रक्रिया उपक्रमांच्या नोंदवहीसाठी आणि तुमच्या पर्यवेक्षी प्राधिकरणासमोर.
हे पेज जतन करा किंवा प्रिंट करा. त्यावर आवृत्ती क्रमांक आणि तारीख आहे आणि म्हणून तुमच्या वापराच्या कालावधीला लागू होणारी आवृत्ती हीच आहे.
1. पक्षकार आणि करार अस्तित्वात येणे
1.1 डेटा प्रक्रियाकर्ता (यापुढे “डेटा प्रक्रियाकर्ता”):
LW IT Solutions Company Lukas Wójcik, al. Tadeusza Kościuszki 80/82, lok. 301, 90-437 Łódź, Poland, NIP: PL7252266190, REGON: 369859995, ईमेल: stats4u@lukaswojcik.com.
1.2 डेटा नियंत्रक (यापुढे “डेटा नियंत्रक”) म्हणजे अशी नैसर्गिक किंवा विधिक व्यक्ती, जी स्वतः चालवत असलेल्या किंवा जिच्या जबाबदारीखालील वेबसाइटवर Stats4U सेवेने पुरवलेला काउंटर कोड एम्बेड करते.
1.3 डेटा नियंत्रक काउंटर कोड एम्बेड करताच हा करार अस्तित्वात येतो आणि त्या क्षणापासून लागू होतो. तो इलेक्ट्रॉनिक स्वरूपात केला जातो; यामुळे GDPR मधील अनुच्छेद 28(9) नुसार आवश्यक लेखी स्वरूपाची पूर्तता होते.
1.4 www.stats4u.net/dpa येथे प्रकाशित केलेली आवृत्ती निर्णायक आहे. तिच्यावर आवृत्ती क्रमांक आणि तारीख असते. डेटा नियंत्रकाने आपल्या वापराच्या कालावधीला लागू असलेली आवृत्ती जतन करावी.
1.5 डेटा नियंत्रकाच्या वतीने केल्या जाणाऱ्या प्रक्रियेच्या सर्व प्रश्नांमध्ये हा करार वापराच्या अटी यांपेक्षा प्राधान्याने लागू होतो.
2. प्रक्रियेचा विषय, स्वरूप आणि उद्देश
2.1 विषय: डेटा नियंत्रकाच्या वेबसाइटसाठी भेटींच्या आकड्यांचे संकलन, विश्लेषण आणि ते उपलब्ध करून देणे (व्हिजिटर काउंटर आणि आकडेवारी).
2.2 प्रक्रियेचे स्वरूप: संकलन, अभिलेखन, संघटन, साठवण, रूपांतरण, पुनर्प्राप्ती, वापर, एकत्रीकरण, हटवणे.
2.3 उद्देश: डेटा नियंत्रकाच्या वेबसाइटवरील अभ्यागतांचे मापन आणि त्याचे निकाल संबंधित आकडेवारी पेजवर सादर करणे.
2.4 कालावधी: अनिश्चित, काउंटर कोड एम्बेड केलेला असेपर्यंत. प्रत्येक प्रकारच्या डेटाचे साठवण कालावधी कलम 11 मधून स्पष्ट होतात.
2.5 प्रक्रियेचे ठिकाण: Łódź, पोलंड येथील डेटा प्रक्रियाकर्त्याचा सर्व्हर. युरोपियन युनियनबाहेर प्रक्रिया फक्त कलम 12 मध्ये नमूद केल्याप्रमाणेच होते.
3. डेटाचा प्रकार आणि संबंधित व्यक्तींच्या श्रेणी
3.1 संबंधित व्यक्तींच्या (data subjects) श्रेणी: डेटा नियंत्रकाच्या वेबसाइटचे अभ्यागत, तसेच डेटा नियंत्रकाने ईमेल पत्ता दिला असल्यास डेटा नियंत्रक स्वतः.
3.2 वैयक्तिक डेटाचा प्रकार:
- IP पत्ता – देश आणि शहर ठरवण्यासाठी आणि दैनिक हॅशसाठी इनपुट म्हणून; आकडेवारीत साठवला जात नाही, परंतु वेब सर्व्हरच्या ॲक्सेस लॉगमध्ये १४ दिवस ठेवला जातो,
- दैनिक हॅश (सॉल्ट केलेला, 16 बाइट) – एकाच दिवसात अभ्यागताला ओळखण्यासाठी, तसेच प्रत्येक अभ्यागत आणि दिवसामागे एकदा गाठलेले लक्ष्य मोजण्यासाठी; २ दिवस ठेवला जातो,
- यूजर एजंट – ब्राउझर, ऑपरेटिंग सिस्टम, स्वयंचलित विनंत्यांची ओळख; फक्त विश्लेषणाचा निकाल साठवला जातो,
- डेटा नियंत्रकाच्या उघडलेल्या पेजचा पत्ता – ४०० दिवस ठेवला जातो,
- संदर्भ पेज – फक्त डोमेन, ४०० दिवस ठेवले जाते,
- ब्राउझरची भाषा सेटिंग – फक्त विश्लेषणाचा निकाल साठवला जातो, ४०० दिवस ठेवला जातो,
- डेटा नियंत्रकाने वगळलेले IP पत्ते आणि पत्त्यांच्या श्रेणी – साध्या मजकुरात, डेटा नियंत्रक ते मागे घेईपर्यंत,
- डेटा नियंत्रकाने स्वतः ठरवलेल्या इव्हेंटची नावे आणि दैनिक संख्या – ४०० दिवस ठेवली जातात,
- डेटा नियंत्रक स्वतः ठरवत असलेली लक्ष्ये, ती गाठणाऱ्या अभ्यागतांच्या दैनिक संख्येसह, देश, डिव्हाइस, ब्राउझर, ऑपरेटिंग सिस्टम, भाषा, संदर्भ डोमेन आणि प्रवेश पेजनुसार – ४०० दिवस ठेवली जातात,
- डेटा नियंत्रक तयार करत असलेले पोल: प्रत्येक उत्तर, दिवस, देश आणि डिव्हाइसच्या प्रकारानुसार मतांची संख्या; मतदारांचा दैनिक हॅश उत्तराशिवाय – साठवण कालावधी २ दिवस, संख्या पोल हटवला जाईपर्यंत,
- काउंटरच्या मालकाचा ईमेल पत्ता, दिलेला असल्यास – केवळ व्यवस्थापन लिंक पाठवण्यासाठी.
3.3 काउंटर कोणत्याही कुकीज सेट करत नाही आणि डिफॉल्टनुसार अभ्यागताच्या डिव्हाइसवरून काहीही वाचत नाही. डेटा नियंत्रकाने ते चालू केले तरच (एम्बेड कोडमध्ये data-screen="1") त्याची स्क्रिप्ट डिव्हाइसवरून तीन मूल्ये वाचते: स्क्रीन रिझोल्यूशन, ब्राउझर विंडोची रुंदी आणि पिक्सेल गुणोत्तर. हा टर्मिनल उपकरणातील माहितीचा ॲक्सेस आहे (TDDDG मधील कलम 25, ई-प्रायव्हसी निर्देशातील अनुच्छेद 5(3)); डेटा नियंत्रकाच्या वेबसाइटवर त्यासाठी संमती आवश्यक आहे का, याचे मूल्यांकन डेटा नियंत्रक करतो आणि आवश्यक असेल तिथे ती मिळवतो. फक्त दररोजची एक संख्या ४०० दिवस ठेवली जाते, विंडोची रुंदी फक्त सात गटांपैकी एक म्हणून.
3.4 GDPR मधील अनुच्छेद 9 नुसार वैयक्तिक डेटाच्या विशेष श्रेणी या कराराचा विषय नाहीत. आपल्या पेज पत्त्यांची, इव्हेंट नावांची आणि लक्ष्यांची रचना करताना असा कोणताही डेटा पाठवला जाणार नाही, याची खात्री डेटा नियंत्रक करतो.
3.5 सिस्टम कॉन्फिगरेशनमधून तयार होणारा सद्य आढावा गोपनीयता धोरण यात आहे. तो 3.2 पेक्षा वेगळा असल्यास, तेच अधिक अचूक विधान आहे.
4. डेटा नियंत्रकाचा सूचना देण्याचा अधिकार
4.1 डेटा प्रक्रियाकर्ता वैयक्तिक डेटावर केवळ डेटा नियंत्रकाच्या दस्तऐवजीकृत सूचनांनुसार प्रक्रिया करतो, जोपर्यंत युरोपियन युनियनच्या किंवा सदस्य राष्ट्राच्या कायद्यानुसार त्याला अन्यथा करणे आवश्यक नाही. अशा परिस्थितीत डेटा प्रक्रियाकर्ता प्रक्रियेपूर्वी डेटा नियंत्रकाला त्या कायदेशीर आवश्यकतेची माहिती देतो, जोपर्यंत सार्वजनिक हिताच्या महत्त्वाच्या कारणांसाठी कायदा अशी माहिती देण्यास मनाई करत नाही.
4.2 हा करार, वापराच्या अटी आणि डेटा नियंत्रकाने आपल्या काउंटरसाठी निवडलेली सेटिंग्ज या दस्तऐवजीकृत सूचना ठरतात – विशेषतः आकडेवारीची दृश्यता, वगळलेले पत्ते, इव्हेंट, लक्ष्ये आणि दिलेला ईमेल पत्ता.
4.3 पुढील सूचना डेटा नियंत्रक आपला काउंटर क्रमांक नमूद करून मजकूर स्वरूपात stats4u@lukaswojcik.com या पत्त्यावर देतो. डेटा प्रक्रियाकर्ता त्या मिळाल्याची पुष्टी करतो.
4.4 एखादी सूचना बेकायदेशीर असल्याचे डेटा प्रक्रियाकर्त्याला वाटल्यास, तो अवाजवी विलंब न करता डेटा नियंत्रकाला कळवतो. सूचनेची पुष्टी होईपर्यंत किंवा ती बदलली जाईपर्यंत तो तिची अंमलबजावणी स्थगित करू शकतो.
4.5 ज्या सूचनांची अंमलबजावणी डेटा प्रक्रियाकर्त्यासाठी तांत्रिक किंवा आर्थिकदृष्ट्या अशक्य किंवा अवास्तव आहे, त्या पार पाडणे त्याच्यावर बंधनकारक नाही. सेवा मोफत पुरवली जाते; डेटा प्रक्रियाकर्ता वैयक्तिक गरजेनुसार तांत्रिक बदल करण्यास बांधील नाही. अशा परिस्थितीत डेटा नियंत्रक कलम 15 नुसार करार संपुष्टात आणू शकतो.
5. डेटा प्रक्रियाकर्त्याची कर्तव्ये
5.1 डेटा प्रक्रियाकर्ता डेटावर फक्त कलम 2 मध्ये नमूद केलेल्या उद्देशांसाठी प्रक्रिया करतो आणि तो डेटा स्वतःच्या उद्देशांसाठी, जाहिरातीसाठी किंवा वापरकर्ता प्रोफाइल तयार करण्यासाठी उपलब्ध करत नाही.
5.2 तो डेटा विकत नाही आणि कच्चा डेटा तृतीय पक्षांना देत नाही, या करारात तशी तरतूद असेल किंवा कायद्याने आवश्यक असेल ते वगळता.
5.3 तो GDPR मधील अनुच्छेद 32 नुसार तांत्रिक आणि संस्थात्मक उपाय अमलात आणतो; त्यांचे वर्णन परिशिष्ट 1 मध्ये आहे.
5.4 त्याच्या सूचनांनुसार डेटापर्यंत पोहोच असलेल्या सर्व व्यक्तींना तो गुप्तता राखण्यास बांधील करतो, जोपर्यंत त्या आधीच गुप्ततेच्या वैधानिक कर्तव्याखाली नाहीत (कलम 6).
5.5 तो कलम 8 आणि 9 नुसार डेटा नियंत्रकाला सहाय्य करतो.
5.6 तो डेटा नियंत्रकाच्या सूचनांनुसार डेटा दुरुस्त करतो, हटवतो किंवा त्यावरील प्रक्रिया मर्यादित करतो.
5.7 त्याने डेटा संरक्षण अधिकारी नियुक्त केलेला नाही; GDPR मधील अनुच्छेद 37 नुसार तसे करण्याचे कोणतेही बंधन नाही. या कराराअंतर्गत सर्व प्रश्नांसाठी संपर्काचे ठिकाण म्हणजे 1.1 मध्ये दिलेला पत्ता.
5.8 डेटा प्रक्रियाकर्ता तृतीय देशात स्थापित नाही; GDPR मधील अनुच्छेद 27 नुसार कोणताही प्रतिनिधी नियुक्त करायचा नाही.
6. गुप्तता
6.1 डेटा नियंत्रकाच्या वतीने प्रक्रिया केलेला डेटा डेटा प्रक्रियाकर्ता गुप्त ठेवतो, हा करार संपल्यानंतरही.
6.2 सोपवलेले काम पार पाडण्यासाठी ज्यांना आवश्यकता आहे अशाच व्यक्तींना डेटापर्यंत पोहोच असते. “आवृत्ती” अंतर्गत दिलेल्या तारखेनुसार, अशी व्यक्ती केवळ डेटा प्रक्रियाकर्त्याचा मालक आहे.
6.3 इतर व्यक्तींना त्यांचे काम सुरू करण्यापूर्वी गुप्तता राखण्यास बांधील केले जाते आणि संबंधित नियमांची माहिती दिली जाते.
7. उप-प्रक्रियाकर्ते
7.1 डेटा नियंत्रक याद्वारे अन्य डेटा प्रक्रियाकर्त्यांना नियुक्त करण्यासाठी GDPR मधील अनुच्छेद 28(2) च्या दुसऱ्या वाक्यानुसार सर्वसाधारण अधिकृतता देतो.
7.2 या कराराच्या तारखेनुसार नियुक्त उप-प्रक्रियाकर्त्यांची यादी परिशिष्ट 2 मध्ये आहे.
7.3 डेटा प्रक्रियाकर्त्याला नवीन उप-प्रक्रियाकर्ता नियुक्त करायचा असल्यास किंवा विद्यमान उप-प्रक्रियाकर्ता बदलायचा असल्यास, तो याची घोषणा किमान 30 दिवस आधी या पेजवर आणि ब्लॉगवर करतो. डेटा नियंत्रक त्या कालावधीत मजकूर स्वरूपात आक्षेप घेऊ शकतो.
7.4 डेटा नियंत्रकाने आक्षेप घेतल्यास, डेटा प्रक्रियाकर्ता एकतर तो बदल करणे टाळू शकतो किंवा कलम 15 नुसार हा करार संपुष्टात आणू शकतो. ज्या उप-प्रक्रियाकर्त्याला आक्षेप घेतला आहे त्याच्याशिवाय सेवा पुढे पुरवली जाण्याचा कोणताही दावा डेटा नियंत्रकाला नाही.
7.5 डेटा प्रक्रियाकर्ता प्रत्येक उप-प्रक्रियाकर्त्याला या करारातील कर्तव्यांइतक्याच डेटा संरक्षण कर्तव्यांनी बांधील करतो आणि त्याच्या वर्तनासाठी डेटा नियंत्रकाला उत्तरदायी राहतो.
7.6 डेटा प्रक्रियाकर्ता तृतीय पक्षांकडून घेत असलेल्या सहायक सेवा, ज्यांमध्ये त्या पक्षांना सोपवलेल्या कामाअंतर्गत प्रक्रिया केलेल्या डेटापर्यंत पोहोच मिळत नाही – जसे की वीज, नेटवर्क जोडणी किंवा डोमेन व्यवस्थापन – या कलमाच्या अर्थाने उप-प्रक्रिया ठरत नाहीत.
8. संबंधित व्यक्तींच्या अधिकारांबाबत सहाय्य
8.1 GDPR मधील प्रकरण III नुसार संबंधित व्यक्तींच्या विनंत्यांना उत्तर देण्यासाठी डेटा प्रक्रियाकर्ता योग्य तांत्रिक आणि संस्थात्मक उपायांद्वारे डेटा नियंत्रकाला सहाय्य करतो.
8.2 एखाद्या संबंधित व्यक्तीने थेट डेटा प्रक्रियाकर्त्याशी संपर्क साधल्यास, विनंतीवरून डेटा नियंत्रक ओळखता येत असेल तेथवर डेटा प्रक्रियाकर्ता तिला डेटा नियंत्रकाकडे पाठवतो आणि स्वतः त्या विनंतीला उत्तर देत नाही.
8.3 संबंधित व्यक्तींच्या अधिकारांचे पालन करण्याची जबाबदारी डेटा नियंत्रकाची आहे. डेटा प्रक्रियाकर्ता केवळ सूचनेनुसार माहिती देतो.
8.4 सहाय्याची व्याप्ती डेटाच्या स्वरूपामुळे मर्यादित आहे: आकडेवारीत कोणतेही IP पत्ते नसतात, दैनिक हॅश सॉल्ट केलेले असतात आणि सॉल्ट २ दिवसांनंतर हटवला जातो. त्यानंतर एखादी नोंद कोणत्याही संबंधित व्यक्तीशी जोडता येत नाही. GDPR मधील अनुच्छेद 11(2) नुसार केवळ विनंतीचे पालन करण्यासाठी अतिरिक्त डेटा गोळा करणे डेटा प्रक्रियाकर्त्यावर बंधनकारक नाही.
9. सुरक्षा, अधिसूचना आणि प्रभाव मूल्यांकन यांबाबत सहाय्य
9.1 डेटा नियंत्रकाकडे आवश्यक माहिती स्वतः नसेल तेथवर, GDPR मधील अनुच्छेद 32 ते 36 चे पालन करण्यात डेटा प्रक्रियाकर्ता डेटा नियंत्रकाला सहाय्य करतो.
9.2 डेटा प्रक्रियाकर्त्याला वैयक्तिक डेटा उल्लंघनाची माहिती मिळाल्यास, तो अवाजवी विलंब न करता आणि माहिती मिळाल्यापासून जास्तीत जास्त 48 तासांत डेटा नियंत्रकाला कळवतो. अधिसूचनेत, ज्ञात असेल तितपत, उल्लंघनाचे स्वरूप, प्रभावित नोंदींच्या श्रेणी व अंदाजे संख्या, संभाव्य परिणाम आणि घेतलेले उपाय यांचा समावेश असतो.
9.3 अधिसूचना डेटा नियंत्रकाने दिलेल्या ईमेल पत्त्यावर पाठवली जाते. डेटा नियंत्रकाने कोणताही पत्ता दिला नसल्यास, डेटा प्रक्रियाकर्ता उल्लंघनाची घोषणा www.stats4u.net या वेबसाइटवर करतो. ज्या डेटा नियंत्रकांना थेट अधिसूचना हवी आहे, त्यांनी संपर्क होऊ शकेल असा पत्ता नोंदवलेला असल्याची खात्री करावी.
9.4 GDPR मधील अनुच्छेद 33 नुसार पर्यवेक्षी प्राधिकरणाला अधिसूचना देणे आणि GDPR मधील अनुच्छेद 34 नुसार संबंधित व्यक्तींना कळवणे ही डेटा नियंत्रकाची जबाबदारी आहे.
9.5 GDPR मधील अनुच्छेद 35 नुसार डेटा संरक्षण प्रभाव मूल्यांकन डेटा नियंत्रक करतो. त्यासाठी डेटा प्रक्रियाकर्ता या करारातील, परिशिष्ट 1 मधील आणि गोपनीयता धोरण यातील माहिती उपलब्ध करून देतो.
10. पुरावे आणि तपासण्या
10.1 GDPR मधील अनुच्छेद 28 चे पालन होत असल्याचे सिद्ध करण्यासाठी आवश्यक सर्व माहिती डेटा प्रक्रियाकर्ता डेटा नियंत्रकाला उपलब्ध करून देतो.
10.2 पुरावा प्रामुख्याने हा करार, परिशिष्ट 1 आणि गोपनीयता धोरण यातील सिस्टम कॉन्फिगरेशनमधून तयार होणारा आढावा यांद्वारे दिला जातो. विनंती केल्यास डेटा प्रक्रियाकर्ता मजकूर स्वरूपात पूरक माहिती देतो.
10.3 प्रत्यक्ष जागेवरील तपासण्या आधी ठरवून, किमान चार आठवड्यांच्या वाजवी पूर्वसूचनेसह, सामान्य कामकाजाच्या वेळेत आणि वर्षातून जास्तीत जास्त एकदा शक्य आहेत. डेटा प्रक्रियाकर्त्याशी स्पर्धा करणाऱ्या तपासनीसांवर तो आक्षेप घेऊ शकतो.
10.4 सेवा मोफत पुरवली जाते. 10.2 च्या पलीकडे जाणाऱ्या तपासण्यांचा खर्च डेटा नियंत्रक उचलतो. ज्या उल्लंघनासाठी डेटा प्रक्रियाकर्ता जबाबदार आहे त्यामुळे तपासणी करावी लागली असल्यास हे लागू होत नाही.
10.5 पर्यवेक्षी प्राधिकरणांचे अधिकार अबाधित राहतात.
11. हटवणे, साठवण आणि परत करणे
11.1 हा करार संपल्यानंतर डेटा प्रक्रियाकर्ता सोपवलेल्या कामाअंतर्गत प्रक्रिया केलेला डेटा हटवतो. डेटा नियंत्रकाच्या सूचनेनुसार तो त्याऐवजी डेटा परत करतो; डेटा नियंत्रकाला तो सर्वसामान्य, मशीन-वाचनीय स्वरूपात मिळतो.
11.2 यापासून स्वतंत्रपणे, हटवणे सतत सुरू असते: दैनिक हॅश २ दिवसांनंतर, एकत्रित विश्लेषणे ४०० दिवसांनंतर, वेब सर्व्हरच्या ॲक्सेस लॉगमधील नोंदी १४ दिवसांनंतर.
11.3 11.1 नुसार सूचना करार संपुष्टात आल्यापासून 30 दिवसांच्या आत देणे आवश्यक आहे. त्यानंतर डेटा प्रक्रियाकर्ता डेटा नियंत्रकाला पुन्हा विचारणा न करता डेटा हटवू शकतो.
11.4 युरोपियन युनियनच्या किंवा सदस्य राष्ट्राच्या कायद्याने आवश्यक असेल तेथवर डेटा प्रक्रियाकर्ता डेटा राखून ठेवू शकतो. तो डेटा नियंत्रकाला त्यानुसार कळवतो.
11.5 कोणत्याही व्यक्तीशी संबंध नसलेले एकत्रित आकडे – विशेषतः काउंटरचा एकूण आकडा – हटवण्याच्या कर्तव्यात समाविष्ट नाहीत.
12. तृतीय देशांमध्ये हस्तांतरण
12.1 प्रक्रिया पोलंडमध्ये आणि म्हणून युरोपियन युनियनच्या आत होते.
12.2 तृतीय देशात हस्तांतरण फक्त परिशिष्ट 2 मध्ये नमूद असेल तेव्हाच आणि केवळ GDPR मधील प्रकरण V नुसार असलेल्या आधारावर होते – युरोपियन कमिशनचा पर्याप्तता निर्णय किंवा मानक करार कलमे (Standard Contractual Clauses).
12.3 तृतीय देशात कोणतेही नवीन हस्तांतरण सुरू करण्यापूर्वी डेटा प्रक्रियाकर्ता डेटा नियंत्रकाला कळवतो; कलम 7.3 यथायोग्य बदलांसह लागू होते.
13. डेटा नियंत्रकाची कर्तव्ये
13.1 प्रक्रियेच्या कायदेशीरतेसाठी, विशेषतः GDPR मधील अनुच्छेद 6 नुसार कायदेशीर आधार अस्तित्वात असण्यासाठी आणि आवश्यक असेल तेथे संमती मिळवण्यासाठी, केवळ डेटा नियंत्रकच जबाबदार आहे.
13.2 तो GDPR मधील अनुच्छेद 13 नुसार संबंधित व्यक्तींना माहिती देतो. यासाठी डेटा प्रक्रियाकर्ता गोपनीयता धोरणासाठी तयार मजकूर या पेजवर तयार मजकूर पुरवतो.
13.3 बंधनकारक असल्यास, तो GDPR मधील अनुच्छेद 30(1) नुसार प्रक्रिया उपक्रमांची नोंदवही ठेवतो.
13.4 पेज पत्ते, इव्हेंट नावे, लक्ष्ये किंवा इतर फील्डद्वारे कोणताही वैयक्तिक डेटा आणि वैयक्तिक डेटाच्या कोणत्याही विशेष श्रेणी पाठवल्या जाणार नाहीत, याची खात्री तो करतो.
13.5 आपल्या आकडेवारी पेजसाठी निवडलेली दृश्यता आपल्या कर्तव्यांशी सुसंगत आहे का, याचे मूल्यांकन तो स्वतःच्या जबाबदारीवर करतो.
13.6 प्रक्रियेसाठी महत्त्वाच्या असलेल्या बदलांची माहिती तो डेटा प्रक्रियाकर्त्याला देतो.
14. दायित्व आणि क्षतिपूर्ती
14.1 प्रक्रियेमुळे संबंधित व्यक्तीला झालेल्या नुकसानीस GDPR मधील अनुच्छेद 82 लागू होतो. संबंधित व्यक्तींप्रति डेटा प्रक्रियाकर्त्याचे दायित्व या कराराद्वारे वगळले जात नाही.
14.2 पक्षकारांच्या परस्पर संबंधांत, प्रक्रियेच्या कायदेशीरतेची, कायदेशीर आधाराची, संबंधित व्यक्तींना माहिती देण्याची आणि आपल्या सूचनांच्या आशयाची जबाबदारी डेटा नियंत्रकाची आहे.
14.3 कायदेशीर आधार नसल्यामुळे, GDPR मधील अनुच्छेद 13 नुसार माहिती दिली गेली नाही किंवा अपुरी दिली गेली म्हणून, आवश्यक संमती नसल्यामुळे, डेटा नियंत्रकाने कलम 13 चे उल्लंघन केल्यामुळे किंवा डेटा नियंत्रकाची सूचना बेकायदेशीर असल्यामुळे संबंधित व्यक्ती, पर्यवेक्षी प्राधिकरणे किंवा इतर तृतीय पक्ष यांनी डेटा प्रक्रियाकर्त्याविरुद्ध केलेल्या सर्व दाव्यांबाबत डेटा नियंत्रक डेटा प्रक्रियाकर्त्याची क्षतिपूर्ती करेल. या क्षतिपूर्तीत नुकसानभरपाई, प्रशासकीय दंड, कार्यवाहीचा खर्च आणि कायदेशीर बचावाचा वाजवी खर्च समाविष्ट आहे.
14.4 GDPR मधील अनुच्छेद 82(4) नुसार डेटा प्रक्रियाकर्ता संपूर्ण नुकसानीसाठी उत्तरदायी ठरला असल्यास, नुकसानीसाठी डेटा नियंत्रक जबाबदार आहे तेथवर तो GDPR मधील अनुच्छेद 82(5) नुसार डेटा नियंत्रकाकडून ती रक्कम परत मागू शकतो.
14.5 इतर सर्व बाबतीत वापराच्या अटी यांमधील § 7 लागू होते. या कराराअंतर्गत डेटा नियंत्रकाचे डेटा प्रक्रियाकर्त्याविरुद्धचे दावे, कायदा मर्यादा घालण्याची परवानगी देतो तेथवर, त्या तरतुदीनुसार मर्यादित आहेत; हेतुपुरस्सर कृतीसाठीचे दायित्व आणि GDPR मधील अनुच्छेद 82 नुसार संबंधित व्यक्तींप्रति असलेले दायित्व अबाधित राहते.
14.6 डेटा नियंत्रक ग्राहक असल्यास, 14.3 नुसार क्षतिपूर्ती केवळ मूळ कर्तव्यभंगासाठी डेटा नियंत्रक जबाबदार असेल तेथवरच लागू होते.
15. मुदत आणि करार संपुष्टात आणणे
15.1 काउंटर कोड एम्बेड केलेला असेपर्यंत हा करार चालू राहतो आणि वापराच्या अटी यांनुसार असलेल्या वापर संबंधासोबत संपतो.
15.2 डेटा नियंत्रक आपल्या पेजवरून कोड काढून टाकून तो संपुष्टात आणतो.
15.3 डेटा प्रक्रियाकर्ता तो कधीही पूर्वसूचनेशिवाय संपुष्टात आणू शकतो; कलम 6 आणि 11 नुसार असलेली कर्तव्ये लागू राहतात.
15.4 डेटा प्रक्रियाकर्ता एखाद्या सूचनेचे पालन करत नसल्यास (कलम 4.5) किंवा डेटा नियंत्रकाने नवीन उप-प्रक्रियाकर्त्यावर आक्षेप घेतला असल्यास (कलम 7.4) डेटा नियंत्रक देखील करार संपुष्टात आणू शकतो.
16. अंतिम तरतुदी
16.1 या करारातील सुधारणा नवीन आवृत्ती क्रमांकासह या पेजवर प्रकाशित केल्या जातात आणि ब्लॉगवर जाहीर केल्या जातात. सुधारणेशी असहमत असलेली कोणतीही व्यक्ती कलम 15.2 नुसार करार संपुष्टात आणते.
16.2 एखादी तरतूद अवैध ठरल्यास, उर्वरित तरतुदींच्या वैधतेवर परिणाम होत नाही; अवैध तरतुदीच्या जागी वैधानिक नियम लागू होतात.
16.3 पोलंड प्रजासत्ताकाचा कायदा लागू होतो. डेटा नियंत्रक व्यापारी असल्यास, अधिकारक्षेत्राचे ठिकाण Łódź आहे.
16.4 हा करार अनेक भाषांमध्ये प्रकाशित केला जातो. केवळ इंग्रजी आवृत्ती बंधनकारक आहे; इतर भाषांमधील आवृत्त्या भाषांतरे आहेत. कोणतीही विसंगती असल्यास इंग्रजी आवृत्ती ग्राह्य धरली जाते.
परिशिष्ट 1 – तांत्रिक आणि संस्थात्मक उपाय (GDPR मधील अनुच्छेद 32)
येथे जे वर्णन केले आहे ते प्रत्यक्षात अस्तित्वात आहे – जे इष्ट ठरेल ते नव्हे. सेवा डेटा प्रक्रियाकर्त्याच्या परिसरातील एकाच मशीनवर चालते; उपाय त्यानुसार आखलेले आहेत.
गुप्तता
- भौतिक प्रवेश: सर्व्हर डेटा प्रक्रियाकर्त्याच्या परिसरात आहे, जो लोकांसाठी खुला नाही.
- सिस्टमपर्यंत पोहोच: कमांड-लाइन लॉग इन केवळ की-पेअरसह SSH द्वारे; डेटाबेस मशीनबाहेरून कोणतीही जोडणी स्वीकारत नाही.
- डेटापर्यंत पोहोच: फक्त डेटा प्रक्रियाकर्त्याच्या मालकालाच डेटापर्यंत पोहोच आहे (कलम 6.2). ॲडमिन विभाग पासवर्डने संरक्षित आहे, जो bcrypt हॅश म्हणून साठवला जातो.
- लॉग इन तपशील आणि की नेटवर्कवरून पोहोचता येणाऱ्या डिरेक्टरीबाहेर ठेवल्या जातात आणि HTTP द्वारे मिळवता येत नाहीत.
- पृथक्करण: प्रत्येक काउंटरचा डेटा त्याच्या क्रमांकाद्वारे वेगळा ठेवला जातो. दैनिक हॅशमध्ये काउंटर क्रमांक समाविष्ट असतो – एकच अभ्यागत दोन वेगवेगळ्या वेबसाइटवर तीच व्यक्ती म्हणून ओळखता येत नाही.
- छद्मनामीकरण: IP पत्ता आकडेवारीत साठवला जात नाही, तर सॉल्ट केलेल्या दैनिक हॅशमध्ये वापरला जातो. सॉल्ट दररोज बदलतो आणि २ दिवसांनंतर हटवला जातो; त्यानंतर हॅश कोणत्याही IP पत्त्याशी जोडता येत नाही.
अखंडता
- प्रेषण: सर्व पेज आणि काउंटर विनंती केवळ वैध प्रमाणपत्रासह HTTPS द्वारे चालतात.
- इनपुट प्रिपेअर्ड स्टेटमेंट्स (prepared statements) वापरून डेटाबेसकडे पाठवले जाते; आउटपुट एस्केप केले जाते.
- सपोर्ट फॉर्म स्वयंचलित सबमिशनपासून संरक्षित आहे.
- प्रोग्राम कोडमधील बदल आवृत्ती नियंत्रणाखाली (version control) नोंदवले जातात.
उपलब्धता आणि लवचीकता
- डेटाचा बॅकअप घेतला जातो; बॅकअप नेटवर्कवरून पोहोचता येणाऱ्या डिरेक्टरीबाहेर ठेवले जातात.
- उपलब्धतेची कोणतीही हमी नाही आणि पुनर्स्थापनेचा कोणताही अधिकार नाही (वापराच्या अटी यांमधील § 3.2, § 7.5). डेटा नियंत्रकांनी ज्या आकड्यांवर ते अवलंबून आहेत त्यांचा बॅकअप स्वतः घ्यावा.
- रात्रीची स्वयंचलित प्रक्रिया कलम 11.2 मधील कालावधीनुसार मुदत संपलेला डेटा हटवते.
आढावा आणि मूल्यमापन
- गोपनीयता धोरण यातील प्रक्रियेविषयीची विधाने सिस्टम कॉन्फिगरेशनमधून तयार होतात आणि त्यामुळे तंत्रज्ञान बदलले तरी ती वास्तवापासून दूर जात नाहीत.
- सोपवलेल्या कामाचे नियंत्रण: उप-प्रक्रियाकर्ते केवळ कलम 7 नुसार आणि केवळ परिशिष्ट 2 प्रमाणे.
- उपाय अद्ययावत ठेवले जातात; या परिशिष्टाची प्रकाशित आवृत्ती निर्णायक आहे.
परिशिष्ट 2 – उप-प्रक्रियाकर्ते
27 सप्टेंबर 2026 रोजीची स्थिती. सोपवलेल्या कामातील डेटापर्यंत ज्याला पोहोच मिळू शकते, असा उप-प्रक्रियाकर्ता येथे सूचीबद्ध केला जातो.
डेटा नियंत्रकाच्या वेबसाइटवरील काउंटरसाठी
- कोणीही नाही. सोपवलेल्या कामाअंतर्गत गोळा केलेला काउंटर डेटा Łódź येथील डेटा प्रक्रियाकर्त्याच्या सर्व्हरबाहेर जात नाही. तो तृतीय पक्षांना पाठवला जात नाही, इतर कोणाच्याही क्लाउडमध्ये साठवला जात नाही आणि तृतीय देशात हस्तांतरित केला जात नाही.
फक्त डेटा नियंत्रकाला स्वतःला दिल्या जाणाऱ्या सहायक सेवांसाठी – त्याच्या अभ्यागतांच्या डेटासाठी नाही:
- Namecheap, Inc. / PrivateEmail (अमेरिका) – डेटा नियंत्रकाने दिलेल्या ईमेल पत्त्यावर व्यवस्थापन लिंक पाठवणे. केवळ त्या पत्त्यावर याचा परिणाम होतो. हस्तांतरणाचा आधार: मानक करार कलमे. जो पत्ता देत नाही, त्याच्यावर याचा परिणाम होत नाही.
- Telegram FZ-LLC (संयुक्त अरब अमिराती) – सपोर्ट फॉर्मद्वारे आलेले संदेश डेटा प्रक्रियाकर्त्याकडे पाठवणे. केवळ प्रेषकाने फॉर्ममध्ये लिहिलेल्या तपशिलांवर याचा परिणाम होतो. आधार: GDPR मधील अनुच्छेद 49(1)(b). जो फॉर्म वापरत नाही, त्याच्यावर याचा परिणाम होत नाही.
www.stats4u.net या वेबसाइटच्या स्वतःच्या पेजवर – त्या पेजच्या अभ्यागतांशी संबंधित, डेटा नियंत्रकाच्या अभ्यागतांशी नाही:
- Google Ireland Limited – आकडेवारी पेजवरील जाहिराती, संमती व्यवस्थापन आणि सपोर्ट फॉर्मचे स्वयंचलित सबमिशनपासून संरक्षण. तपशील गोपनीयता धोरण यात.
- MousePlayer – www.stats4u.net या वेबसाइटवर सेशन रेकॉर्डिंग, केवळ संमतीने. हे रेकॉर्डिंग डेटा नियंत्रकाच्या पेजवर चालत नाही.
ही यादी अद्ययावत ठेवली जाते. बदल कलम 7.3 नुसार 30 दिवसांच्या पूर्वसूचनेसह जाहीर केले जातात.
आवृत्ती
आवृत्ती 1.19, दिनांक 27 सप्टेंबर 2026. आधीच्या आवृत्त्या संग्रहित केल्या जात नाहीत; एखाद्या आवृत्तीचे दस्तऐवजीकरण करायचे असल्यास, हे पेज जतन करा किंवा प्रिंट करा.
ऐच्छिक विश्लेषण आणि मालकाची टूल्स
वेबसाइटच्या मालकाने चालू केल्यास, चिन्हांकित लिंकमधील मोहीम लेबल अभ्यागत संख्या आणि लक्ष्यांसह सारांशित केली जातात. विद्यमान दैनिक अभ्यागत हॅश मोहिमांना लक्ष्यांशी जास्तीत जास्त दोन दिवस जोडतात. फनेल भेटीदरम्यान फक्त सध्याची पायरी ठेवतात, तीस मिनिटे काहीही न घडल्यास किंवा दिवस संपल्यावर संपतात आणि स्वच्छता प्रक्रिया त्यांना एका तासाच्या आत काढून टाकते; फक्त पायऱ्यांच्या दैनिक बेरजा राहतात. ऐच्छिक संपर्क इव्हेंटमध्ये कृतींची नावे असतात – कधीही फोन नंबर, ईमेल पत्ते किंवा फॉर्ममधील मूल्ये नाहीत. शॉप अहवालांमध्ये दिलेली रक्कम, चलन, परतावे आणि दुहेरी नोंद ओळखण्यासाठी ऑर्डर संदर्भाचा की-आधारित हॅश असतो, जो एकत्रित डेटासोबत 400 दिवस ठेवला जातो. ग्राहकांचा कोणताही तपशील पाठवला जात नाही. मालकाच्या नोंदी, रद्द करता येणाऱ्या वाचन परवानग्या आणि शॉप सेटिंग्ज काढून टाकेपर्यंत किंवा काउंटर हटवेपर्यंत राहतात. वैयक्तिक काउंटर विहंगावलोकन स्पष्टपणे सुरू केलेले ब्राउझर सेशन वापरते. Search Console फक्त मालकाच्या विनंतीवर, Google-च्या केवळ-वाचन व्याप्तीचा (scope) वापर करून जोडले जाते. अधिकृतता टोकन साठवताना एन्क्रिप्ट केलेले असतात; जोडणी तोडल्यास ते हटवले जातात आणि Google सेवेकडे ते रद्द करण्याचा प्रयत्न केला जातो. Search Console मधील निकाल Google सेवेकडून आणले जातात आणि कायमस्वरूपी साठवले जात नाहीत. चालू केलेल्या मापनांचे वर्णन वेबसाइटच्या गोपनीयता माहितीत करणे आणि आवश्यक असल्यास संमती घेणे ही मालकाची जबाबदारी आहे. ही वैशिष्ट्ये अनेक वेबसाइट्सवर पसरलेली अभ्यागत प्रोफाइल तयार करत नाहीत.
ऐच्छिक पेज गट, इव्हेंट गुणधर्म आणि कार्यक्षमता मापन
मालक पेज गट, डॅशबोर्ड कार्डे आणि जतन केलेली दृश्ये सेट करू शकतो. गटातील अभ्यागत आणि लक्ष्य मोजणीसाठी दैनिक अभ्यागत हॅश पुन्हा वापरला जातो; गटांचे अतिरिक्त हॅश जास्तीत जास्त दोन दिवसांनंतर हटवले जातात. फक्त दैनिक बेरजा 400 दिवस राहतात. इव्हेंट गुणधर्म फक्त पूर्वनिर्धारित श्रेणी मूल्ये स्वीकारतात, स्वतंत्रपणे मोजले जातात आणि दैनिक बेरजांच्या रूपात 400 दिवस ठेवले जातात; फॉर्म फील्डमधील कोणताही मजकूर वाचला जात नाही. ऐच्छिक Web Vitals मापन पेजचा पत्ता, मेट्रिक, मूल्य आणि अल्पकाळ टिकणारा यादृच्छिक नमुना संदर्भ पाठवते. पत्ता स्वच्छ केला जातो, क्वेरी आणि फ्रॅगमेंट काढून टाकले जातात, मेट्रिक मूल्ये लगेच मर्यादित हिस्टोग्राम बकेटमध्ये ठेवली जातात आणि दिवस, पेज व डिव्हाइसनुसार एकत्रित केली जातात. नमुना संदर्भ दुहेरी अहवाल टाळतात आणि जास्तीत जास्त दोन दिवसांनंतर हटवले जातात; त्याच नमुन्याचे अद्ययावत अहवाल जुन्या बकेटची जागा घेतात. हिस्टोग्राम 400 दिवस राहतात. डॅशबोर्ड मांडणी आणि जतन केलेली दृश्ये फक्त मालकासाठी खाजगी असतात आणि काढून टाकेपर्यंत किंवा काउंटर हटवेपर्यंत राहतात. सर्व अतिरिक्त मापन वैशिष्ट्ये सुरुवातीला बंद असतात.
अहवाल, एम्बेड आणि API
नियोजित अहवालांच्या व्याख्या, स्वतंत्र ॲक्सेस कींचे हॅश आणि त्यांची व्याप्ती काढून टाकेपर्यंत किंवा काउंटर हटवेपर्यंत साठवले जातात. कींची मुदत संपते आणि मालक की बदलल्यास त्या रद्द होतात. वेळापत्रके विद्यमान पुष्टी केलेला मालक पत्ता वापरतात; ती कोणताही नवीन प्राप्तकर्ता पत्ता साठवत नाहीत. दुहेरी अहवाल टाळण्यासाठी आणि अपयश दाखवण्यासाठी पाठवणीची स्थिती साठवली जाते. खाजगी चार्ट नोंदी नियोजित अहवाल, एम्बेड किंवा नवीन API मध्ये कधीही समाविष्ट केल्या जात नाहीत.