قانونی
ڈیٹا پراسیسنگ کا معاہدہ
Planfly کو ڈیٹا پراسیسر کی حیثیت سے استعمال کرنے والے کاروباروں کے صارفین کے ڈیٹا کی پراسیسنگ، ذیلی ڈیٹا پراسیسرز اور بین الاقوامی منتقلیوں کے لیے KVKK، GDPR، برطانیہ، سوئٹزرلینڈ اور امریکہ کے قوانین کے تحت شرائط۔
مندرجات · 24 سیکشنز
- فریقین اور دائرہ
- 1. تعریفیں
- 2. فریقین کے کردار
- 3. کاروبار کی ہدایات
- 4. کاروبار کی ذمہ داریاں
- 5. رازداری
- 6. سیکورٹی
- 7. ذیلی ڈیٹا پراسیسرز
- 8. بین الاقوامی منتقلی
- 8.1. Türkiye میں کاروبار
- 8.2. یورپی اکنامک ایریا میں کاروبار
- 8.3. برطانیہ میں کاروبار
- 8.4. سوئٹزرلینڈ میں کاروبار
- 8.5. دوسرے ممالک اور آگے کی منتقلی۔
- 9. متعلقہ فرد کی درخواستیں۔
- 10. ذاتی ڈیٹا کی خلاف ورزیاں
- 11. اثرات کا اندازہ اور پیشگی مشاورت
- 12. حذف اور واپسی
- 13. معلومات اور آڈٹ
- 14. پبلک اتھارٹیز سے درخواستیں۔
- 15. امریکی ریاستی قوانین کے لیے اضافی شرائط
- 16. HIPAA
- 17. ذمہ داری
- 18. مدت اور خاتمہ
- 19. تبدیلیاں
- 20. زبان اور قابلِ اطلاق قانون
- ضمیمہ 1: پروسیسنگ کی تفصیلات
- A. فریقین
- B. پروسیسنگ اور ٹرانسفر کی تفصیل
- C. قابل نگران اتھارٹی
- ضمیمہ 2: تکنیکی اور تنظیمی اقدامات
- ضمیمہ 3: ذیلی ڈیٹا پراسیسرز
یہ اردو نسخہ سہولت کے لیے فراہم کردہ ترجمہ ہے۔ یہ معاہدہ ترکی اور انگریزی میں مرتب کیا گیا ہے اور ان دونوں نسخوں کو اس ترجمے پر فوقیت حاصل ہے۔ جن کاروباروں کے اکاؤنٹ کا ملک Türkiye ہے، ان کے لیے ترکی نسخہ غالب ہوگا؛ دیگر تمام کاروباروں کے لیے انگریزی نسخہ غالب ہوگا (دفعہ 20)۔
فریقین اور دائرہ
یہ ڈیٹا پراسیسنگ کا معاہدہ ("معاہدہ")، Planfly کی خدمت فراہم کرنے والے Mobiza Teknoloji ("Planfly") اور Planfly پر کاروباری اکاؤنٹ کھول کر استعمال کی شرائط قبول کرنے والے کاروبار ("کاروبار") کے درمیان طے پاتا ہے۔ یہ معاہدہ استعمال کی شرائط کا لازمی ضمیمہ ہے اور علیحدہ دستخط کے بغیر، کاروبار کے استعمال کی شرائط قبول کرنے پر نافذ ہوتا ہے۔
یہ معاہدہ اس ذاتی ڈیٹا پر لاگو ہے جس کی پراسیسنگ Planfly کاروبار کی جانب سے کرتا ہے۔ اپنے مقاصد کے لیے ڈیٹا کنٹرولر کی حیثیت سے Planfly جس ڈیٹا کی پراسیسنگ کرتا ہے (کاروباری اکاؤنٹس، سبسکرپشنز اور انوائس، معاونت اور حفاظت کے ریکارڈ)، وہ رازداری کی پالیسی اور KVKK رازداری کے نوٹس کے تابع ہے، اس معاہدے کے نہیں۔
استعمال کی شرائط کی دفعہ 11 اور یہ معاہدہ ایک ساتھ لاگو ہیں۔ ذاتی ڈیٹا کے تحفظ کے امور میں یہ معاہدہ غالب ہے، اور جہاں معیاری معاہداتی شقیں (Standard Contractual Clauses) لاگو ہوں وہاں انہی شقوں کو فوقیت حاصل ہے۔
1. تعریفیں
- ذاتی ڈیٹا تحفظ کا قانون: ذاتی ڈیٹا کے تحفظ کے قوانین جو کاروبار کے ذاتی ڈیٹا کی پروسیسنگ پر لاگو ہوتے ہیں، خاص طور پر ذاتی ڈیٹا کے تحفظ سے متعلق قانون نمبر 6698 ("KVKK")، ضابطہ (EU) 2016/679 (General Data Protection Regulation، "GDPR")، UK GDPR اور UK Data Protection Act 2018، Swiss Federal Act on Data Protection ("FADP")، California Consumer Privacy Act ("CCPA") اور دیگر امریکی ریاستوں کے رازداری کے قوانین۔
- کاروبار کا ذاتی ڈیٹا: کاروبار کے بکنگ صفحہ، ویجیٹ، ڈیش بورڈ یا موبائل ایپ کے ذریعے جمع کردہ ذاتی ڈیٹا، یا کاروبار کے ذریعے Planfly میں داخل کیا گیا، جو Planfly کاروبار کی جانب سے کارروائی کرتا ہے۔
- ذیلی ڈیٹا پراسیسر: Planfly کے ذریعے کاروبار کے ذاتی ڈیٹا پر کارروائی کرنے کے لیے ایک تیسرا فریق۔
- ذاتی ڈیٹا کی خلاف ورزی: سیکیورٹی کی خلاف ورزی جس کے نتیجے میں حادثاتی یا غیر قانونی تباہی، نقصان، تبدیلی، کاروبار کا ذاتی ڈیٹا کے غیر مجاز انکشاف یا اس تک رسائی ہوتی ہے۔
- Standard Contractual Clauses: 4 جون 2021 کو کمیشن کے نفاذ کے فیصلے (EU) 2021/914 سے منسلک معیاری معاہدے کی شقیں۔
- UK ضمیمہ: معیاری معاہداتی شقوں (Standard Contractual Clauses) کا بین الاقوامی ڈیٹا منتقلی کا ضمیمہ (International Data Transfer Addendum)، نسخہ B1.0، جو UK کے انفارمیشن کمشنر کے دفتر (Information Commissioner's Office, ICO) نے ڈیٹا تحفظ کے قانون 2018 (Data Protection Act 2018) کی دفعہ 119A کے تحت جاری کیا ہے۔
وہ اصطلاحات جن کی تعریف اس معاہدے میں نہیں کی گئی، مثلاً "ڈیٹا کنٹرولر"، "ڈیٹا پراسیسر"، "متعلقہ فرد"، "پراسیسنگ" اور "خدمت فراہم کنندہ"، ذاتی ڈیٹا تحفظ کے قانون میں مقررہ معنی رکھتی ہیں۔
2. فریقین کے کردار
کاروبار کے ذاتی ڈیٹا کے لیے کاروبار ڈیٹا کنٹرولر اور Planfly ڈیٹا پراسیسر ہے۔ اگر کاروبار خود کسی دوسرے ڈیٹا کنٹرولر کی جانب سے پراسیسر ہو تو Planfly کاروبار کا ذیلی ڈیٹا پراسیسر ہے، اور کاروبار ضمانت دیتا ہے کہ Planfly کو اس کی ہدایات اس کے اپنے ڈیٹا کنٹرولر کی ہدایات کے مطابق ہیں۔ CCPA کے لیے Planfly کاروبار کا "خدمت فراہم کنندہ"، اور دیگر امریکی ریاستی قوانین کے لیے کاروبار کا "ڈیٹا پراسیسر" ہے۔
موضوع، مدت، نوعیت اور پروسیسنگ کا مقصد، ذاتی ڈیٹا کی اقسام اور متعلقہ افراد کے زمرے ضمیمہ 1 میں بیان کیے گئے ہیں۔
3. کاروبار کی ہدایات
Planfly کاروبار کے ذاتی ڈیٹا کی پراسیسنگ صرف کاروبار کی دستاویزی ہدایات پر کرتا ہے۔ استعمال کی شرائط، یہ معاہدہ، کاروبار کی ڈیش بورڈ ترتیبات اور ڈیش بورڈ، موبائل ایپ یا معاونتی ذرائع سے دی گئی ہدایات کاروبار کی دستاویزی ہدایات ہیں۔ اگر Planfly پر لاگو قانون دوسری پراسیسنگ لازم کرے تو Planfly پراسیسنگ سے پہلے کاروبار کو اس قانونی تقاضے سے آگاہ کرتا ہے، جب تک وہ قانون اس اطلاع سے منع نہ کرے۔
اگر Planfly سمجھتا ہے کہ کوئی ہدایت ذاتی ڈیٹا تحفظ کا قانون کی خلاف ورزی کرتی ہے، تو یہ فوری طور پر کاروبار کو مطلع کرتا ہے اور اس ہدایت کو درست کرنے تک متعلقہ پروسیسنگ کو معطل کر سکتا ہے۔
4. کاروبار کی ذمہ داریاں
کاروبار تسلیم کرتا ہے اور ضمانت دیتا ہے کہ:
- کاروبار کے ذاتی ڈیٹا پر کارروائی کرنے کے لیے ذاتی ڈیٹا تحفظ کا قانون کے تحت اس کی قانونی بنیاد ہے اور اس نے متعلقہ افراد کو مطلع کیا ہے۔ اگر یہ Planfly کی طرف سے فراہم کردہ پرائیویسی نوٹس ٹیمپلیٹس کا استعمال کرتا ہے، تو اس نے چیک کیا ہے کہ وہ اس کی اپنی سرگرمیوں سے میل کھاتے ہیں،
- جہاں رضامندی کی ضرورت ہے، اس نے قانون کے مطابق رضامندی حاصل کی ہے،
- یہ ڈیٹا کو کم سے کم کرنے کے اصول کے مطابق انٹیک سوالات تیار کرتا ہے اور ذاتی ڈیٹا (بشمول صحت کے ڈیٹا) کے خصوصی زمروں کی درخواست نہیں کرتا ہے جو ملاقات کے لیے ضروری نہیں ہیں،
- جب تک ضروری نہ ہو، یہ ایسے الفاظ استعمال نہیں کرتا ہے جو سروس کے ناموں، ادائیگی کی تفصیل یا نوٹیفکیشن ٹیکسٹس میں کسی شخص کی صحت کی حالت کو ظاہر کر سکتا ہے،
- یہ متعلقہ افراد کی درخواستوں کا جواب دینے کے لیے ذمہ دار ہے،
- یہ صرف مجاز اشخاص کو ڈیش بورڈ تک رسائی دیتا اور اپنا اکاؤنٹ محفوظ رکھتا ہے،
- یہ Planfly کو صرف قانونی ہدایات دیتا ہے۔
5. رازداری
Planfly کاروبار کے ذاتی ڈیٹا تک رسائی رکھنے والے اپنے ملازمین اور ٹھیکیداروں کی رسائی ان کے فرائض کی ضرورت تک محدود رکھتا ہے اور یقینی بناتا ہے کہ وہ معاہداتی یا قانونی رازداری کی ذمہ داریوں کے پابند ہوں۔
6. سیکورٹی
KVKK کے آرٹیکل 12 اور GDPR کے آرٹیکل 32 کے مطابق، Planfly پروسیسنگ کی نوعیت اور خطرات کے مطابق تکنیکی اور تنظیمی اقدامات کو لاگو کرتا ہے۔ ان اقدامات کو ضمیمہ 2 میں بیان کیا گیا ہے۔ Planfly تکنیکی پیشرفت کے مطابق اقدامات کو اپ ڈیٹ کر سکتا ہے، بشرطیکہ تحفظ کی سطح کم نہ ہو۔ KVKK کے آرٹیکل 12 کے دوسرے پیراگراف کے تحت، فریقین حفاظتی اقدامات کرنے کے لیے مشترکہ طور پر ذمہ دار ہیں۔ کاروبار اپنے اکاؤنٹس اور آلات کی حفاظت اور ڈیش بورڈ میں اپنی ترتیبات کے لیے ذمہ دار ہے۔
7. ذیلی ڈیٹا پراسیسرز
کاروبار ضمیمہ 3 میں درج ذیلی ڈیٹا پراسیسرز کے استعمال کے لیے Planfly کو عمومی تحریری اجازت دیتا ہے۔ نئے ذیلی ڈیٹا پراسیسر کی خدمات لینے یا موجودہ پراسیسر کو بدلنے سے کم از کم 30 دن پہلے Planfly ضمیمہ 3 تازہ کرتا اور کاروبار کو ای میل یا ڈیش بورڈ کی اطلاع سے آگاہ کرتا ہے۔ اس مدت میں کاروبار ڈیٹا تحفظ کی معقول بنیادوں پر اعتراض کر سکتا ہے؛ اگر فریقین معقول وقت میں اعتراض حل نہ کر سکیں تو کاروبار تبدیلی سے متاثرہ سبسکرپشن ختم کر سکتا ہے۔
Planfly تحریری معاہدے سے ہر ذیلی ڈیٹا پراسیسر پر کم از کم اس معاہدے کے برابر تحفظ فراہم کرنے والی ذمہ داریاں عائد کرتا ہے اور ذاتی ڈیٹا تحفظ کے قانون کی مقررہ حد تک اس ذیلی ڈیٹا پراسیسر کی ذمہ داریوں کی تکمیل کے لیے کاروبار کے سامنے ذمہ دار رہتا ہے۔
کاروبار اپنے اکاؤنٹ کو منسلک کرکے جو خدمات استعمال کرتا ہے (مثلاً Google Calendar اور Google Meet، کاروبار کا اپنا ادائیگی ادارے کا اکاؤنٹ) اور اپنے قوانین کے تحت ڈیٹا کنٹرولرز کی حیثیت سے ادائیگی کی خدمات فراہم کرنے والے ادارے Planfly کے ذیلی ڈیٹا پراسیسرز نہیں ہیں؛ انہیں ڈیٹا کاروبار کی ہدایات پر منتقل ہوتا ہے۔
8. بین الاقوامی منتقلی
8.1. Türkiye میں کاروبار
اگر کاروبار Türkiye میں واقع ہے، کاروبار کے ذاتی ڈیٹا کی ذیلی ڈیٹا پراسیسرز کی بیرون ملک منتقلی پر مبنی ہے، KVKK کے آرٹیکل 9 اور ذاتی ڈیٹا کی بیرون ملک منتقلی کے طریقہ کار اور اصولوں کے ضابطے کے تحت، بنیادی طور پر ایک تحفظ کی کفایت کا فیصلہ پر اور، تحفظ کی کفایت کا فیصلہ کی غیر موجودگی میں، پرسنل ڈیٹا پروٹیکشن بورڈ کے ذریعہ اعلان کردہ معیاری معاہدہ جیسے مناسب حفاظتی اقدامات پر۔ جہاں ان منتقلی کے لیے ضروری ہو، کاروبار Planfly کو اپنی جانب سے معیاری معاہدوں میں داخل ہونے کی اجازت دیتا ہے۔
8.2. یورپی اکنامک ایریا میں کاروبار
اگر کاروبار کی جانب سے Planfly کو کاروبار کے ذاتی ڈیٹا کی منتقلی GDPR کے تابع ہو تو فریقین کے درمیان معیاری معاہداتی شقوں (Standard Contractual Clauses) کا ماڈیول دو (ڈیٹا کنٹرولر سے ڈیٹا پراسیسر)، یا کاروبار کے پراسیسر ہونے پر ماڈیول تین (ڈیٹا پراسیسر سے ڈیٹا پراسیسر)، لاگو ہے اور یہ ماڈیول حوالہ کے ذریعے اس معاہدے میں شامل ہیں۔ کاروبار ڈیٹا برآمد کنندہ اور Planfly ڈیٹا درآمد کنندہ ہے۔ درج ذیل انتخاب لاگو ہیں:
- شق 7 (ڈاکنگ شق) لاگو ہوتی ہے،
- شق 9(a) میں، اختیار 2 (عام تحریری اجازت) لاگو ہوتا ہے؛ پیشگی اطلاع کی مدت اس معاہدے کے سیکشن 7 میں 30 دن ہے،
- شق 11(a) میں اختیاری الفاظ لاگو نہیں ہوتے ہیں،
- شق 13 کے لیے، قابل نگران اتھارٹی رکن ریاست کی نگران اتھارٹی ہے جس میں ڈیٹا ایکسپورٹر قائم کیا گیا ہے۔ اگر ڈیٹا ایکسپورٹر یورپی یونین میں قائم نہیں ہے، تو یہ رکن ریاست کی نگران اتھارٹی ہے جس میں GDPR کے آرٹیکل 27 کے تحت اس کا نمائندہ موجود ہے یا، اگر اسے نمائندہ مقرر کرنے کی ضرورت نہیں ہے، تو رکن ریاستوں میں سے کسی ایک کی نگران اتھارٹی جس میں متعلقہ افراد واقع ہیں،
- شق 17 میں، آپشن 2 لاگو ہوتا ہے: Standard Contractual Clauses رکن ریاست کے قانون کے تحت چلتا ہے جس میں ڈیٹا ایکسپورٹر قائم ہوتا ہے یا، جہاں وہ قانون تیسرے فریق سے فائدہ اٹھانے والے حقوق کی اجازت نہیں دیتا، آئرلینڈ کے قانون کے مطابق،
- شق 18(b) کے لیے، تنازعات رکن ریاست کی عدالتوں کے ذریعے حل کیے جاتے ہیں جن میں ڈیٹا ایکسپورٹر قائم کیا جاتا ہے یا، اگر ڈیٹا ایکسپورٹر یورپی یونین میں قائم نہیں ہوتا ہے، تو آئرلینڈ کی عدالتوں کے ذریعے،
- Standard Contractual Clauses کا ضمیمہ I اس معاہدے کا ضمیمہ 1 ہے، ضمیمہ II ضمیمہ 2 ہے اور ضمیمہ III ضمیمہ 3 ہے۔
8.3. برطانیہ میں کاروبار
اگر منتقلی UK GDPR کے تابع ہے، سیکشن 8.2 میں Standard Contractual Clauses کا اطلاق UK ضمیمہ کے ساتھ ہوتا ہے۔ UK ضمیمہ کے جدول 1 کے لیے پارٹی کی تفصیلات ضمیمہ 1 میں بیان کی گئی ہیں، سیکشن 8.2 میں جدول 2 کے لیے ماڈیولز اور انتخاب اور ضمیمہ 1 سے 3 میں جدول 3 کے لیے ضمیمہ کی معلومات؛ جدول 4 کے لیے درآمد کنندہ اور برآمد کنندہ دونوں UK ضمیمہ کو ختم کر سکتے ہیں جیسا کہ اس کے سیکشن 19 میں بیان کیا گیا ہے۔ UK ضمیمہ اور Standard Contractual Clauses کے درمیان تنازعہ کی صورت میں، UK ضمیمہ لاگو ہوتا ہے۔
8.4. سوئٹزرلینڈ میں کاروبار
اگر منتقلی FADP کے تابع ہے، تو سیکشن 8.2 میں Standard Contractual Clauses درج ذیل موافقت کے ساتھ لاگو ہوتا ہے: جس حد تک منتقلی FADP کے تابع ہے، مجاز نگران اتھارٹی فیڈرل ڈیٹا پروٹیکشن اینڈ انفارمیشن کمشنر (FDPIC) ہے۔ اصطلاح "رکن ریاست" کی تشریح اس طرح نہیں کی جا سکتی ہے جو سوئٹزرلینڈ میں متعلقہ افراد کو ان کی عادت کی رہائش کی جگہ پر دعوے لانے سے روکتا ہے۔ GDPR کے حوالہ جات کو FADP کی متعلقہ دفعات کے حوالہ جات کے طور پر پڑھنا ہے۔
8.5. دوسرے ممالک اور آگے کی منتقلی۔
دوسرے ممالک میں کاروبار کے لیے، Planfly اس ملک کے قانون کے مطابق جس میں کاروبار واقع ہے بیرون ملک منتقلی کے لیے درکار حفاظتی اقدامات کو لاگو کرنے میں معقول تعاون کرتا ہے۔ Planfly سے ذیلی ڈیٹا پراسیسرز سے آگے کی منتقلی تحفظ کی کفایت کا فیصلہ پر مبنی ہے (ریاستہائے متحدہ میں ذیلی ڈیٹا پراسیسرز کے لیے، EU-U.S. Data Privacy Framework اور اس کے UK اور سوئس ایکسٹینشنز) یا Standard Contractual Clauses اور ان کے UK اور سوئس موافقت پر۔
9. متعلقہ فرد کی درخواستیں۔
کاروبار کو متعلقہ افراد کی درخواستوں کا جواب دینے کے لیے Planfly ڈیش بورڈ میں صارفین کے ریکارڈ دیکھنے، برآمد کرنے، درست کرنے اور حذف کرنے جیسے ذرائع اور جہاں ضروری ہو معقول اضافی معاونت فراہم کرتا ہے۔ کاروبار کے ذاتی ڈیٹا سے متعلق براہِ راست موصول شدہ درخواست کو Planfly بلا غیر ضروری تاخیر کاروبار کو بھیجتا ہے، اور متعلقہ فرد کو کاروبار کی طرف رہنمائی دینے کے سوا، کاروبار کی ہدایات کے بغیر درخواست کا جواب نہیں دیتا۔
10. ذاتی ڈیٹا کی خلاف ورزیاں
اگر Planfly کو ذاتی ڈیٹا کی خلاف ورزی معلوم ہو تو وہ کاروبار کو بلا غیر ضروری تاخیر اور جہاں ممکن ہو 48 گھنٹے میں آگاہ کرتا ہے۔ اس وقت معلوم معلومات کی حد تک نوٹس خلاف ورزی کی نوعیت، متعلقہ افراد اور ریکارڈوں کی اقسام اور تخمینی تعداد، ممکنہ نتائج، کیے گئے یا مجوزہ اقدامات اور Planfly کی رابطہ تفصیلات بیان کرتا ہے؛ معلومات دستیاب ہونے پر مزید تفصیلات فراہم ہوتی ہیں۔ Planfly ذاتی ڈیٹا تحفظ بورڈ، مجاز نگران ادارے اور متعلقہ افراد کو اطلاع دینے کی کاروبار کی ذمہ داریاں پوری کرنے میں معقول معاونت کرتا ہے۔ خلاف ورزی کی اطلاع کا مطلب Planfly کی جانب سے قصور تسلیم کرنا نہیں ہے۔
11. اثرات کا اندازہ اور پیشگی مشاورت
پروسیسنگ کی نوعیت اور اس کے لیے دستیاب معلومات کو مدنظر رکھتے ہوئے، Planfly مناسب معلومات اور مدد فراہم کرتا ہے تاکہ کاروبار کو ڈیٹا پروٹیکشن اثر کا جائزہ لینے کے قابل بنایا جا سکے اور جہاں ضروری ہو، نگران اتھارٹی سے مشورہ کر سکے۔
12. حذف اور واپسی
کاروبار سبسکرپشن کے دوران اور اکاؤنٹ بند کرنے سے پہلے ڈیش بورڈ سے صارفین کے ریکارڈ برآمد کر سکتا ہے۔ کاروباری اکاؤنٹ حذف ہونے پر Planfly کاروبار کا ذاتی ڈیٹا 30 دن میں حذف یا گمنام کرتا ہے۔ بیک اپ کی نقول بیک اپ چکر مکمل ہونے پر، زیادہ سے زیادہ 35 دن میں، حذف ہوتی ہیں؛ اس وقت تک انہیں مرموز صورت میں صرف آفات سے بحالی کے لیے رکھا جاتا ہے۔ Planfly پر لاگو قانون جن ریکارڈوں کو زیادہ مدت محفوظ رکھنا لازم کرے (مثلاً ادائیگی کے ماڈیول کے لین دین اور قبولیت کے ریکارڈ)، وہ صرف اسی مقصد اور مطلوبہ مدت تک محفوظ ہوتے ہیں۔
13. معلومات اور آڈٹ
Planfly کاروبار کو اس معاہدے کی تعمیل کو ظاہر کرنے کے لیے ضروری معلومات فراہم کرتا ہے (یہ معاہدہ، ضمیمہ 2 میں اقدامات، ضمیمہ 3 میں فہرست اور کاروبار کے معقول سوالات کے جوابات)۔ اگر کوئی معقول شک اس معلومات کے ساتھ حل نہیں کیا جا سکتا، یا اگر کوئی مجاز اتھارٹی اس کی درخواست کرتی ہے، تو کاروبار اپنے خرچ پر رازداری کے پابند ایک آزاد آڈیٹر کے ذریعے سال میں زیادہ سے زیادہ ایک بار، کاروباری اوقات کے دوران اور کم از کم 30 دن کے تحریری نوٹس کے ساتھ آڈٹ کروا سکتا ہے۔ آڈٹ میں دوسرے صارفین کے ڈیٹا تک رسائی یا معلومات تک رسائی شامل نہیں ہوتی ہے جو Planfly کی سلامتی کو خطرے میں ڈالتی ہے۔ Standard Contractual Clauses کی شق 8.9 کے تحت حقوق متاثر نہیں ہوتے۔
14. پبلک اتھارٹیز سے درخواستیں۔
اگر سرکاری ادارہ یا عدالت کاروبار کے ذاتی ڈیٹا تک رسائی کی درخواست دے تو Planfly بلا غیر ضروری تاخیر کاروبار کو آگاہ کرتا ہے، جب تک قانون سے ممانعت نہ ہو؛ درخواست کی قانونی حیثیت جانچتا، قابلِ اطلاق قانون کے دستیاب ذرائع سے اپنی نظر میں غیر قانونی درخواست کو چیلنج کرتا، اور صرف قانوناً مطلوبہ کم سے کم ڈیٹا ظاہر کرتا ہے۔
15. امریکی ریاستی قوانین کے لیے اضافی شرائط
اگر کاروبار کا ذاتی ڈیٹا CCPA یا دیگر امریکی ریاستوں کے رازداری کے قوانین کے تابع ہے، Planfly، بطور سروس فراہم کنندہ اور ڈیٹا پراسیسر:
- کاروبار کا ذاتی ڈیٹا فروخت نہیں کرتا اور مختلف سیاقوں کے درمیان رویے پر مبنی اشتہارات کے لیے شیئر نہیں کرتا،
- کاروبار کے ذاتی ڈیٹا کو برقرار رکھتا ہے، استعمال کرتا ہے اور ظاہر کرتا ہے صرف ضمیمہ 1 میں بیان کردہ کاروباری مقاصد کے لیے اور کاروبار کے ساتھ اس کے براہ راست کاروباری تعلقات کے اندر،
- کاروبار کے ذاتی ڈیٹا کو ذاتی ڈیٹا کے ساتھ جوڑتا نہیں ہے جو اسے دوسرے افراد سے موصول ہوتا ہے یا اس کے اپنے تعاملات میں جمع کرتا ہے، سوائے اس کے کہ قانون کی طرف سے اجازت دی گئی ہو،
- ان قوانین کی تعمیل کرتا ہے اور تحفظ کی سطح فراہم کرتا ہے جس کی انہیں ضرورت ہوتی ہے، اور کاروبار کو مطلع کرتا ہے اگر وہ یہ طے کرتا ہے کہ وہ اب ان ذمہ داریوں کو پورا نہیں کر سکتا،
- کاروبار کو اس بات کو یقینی بنانے کے لیے کہ ڈیٹا کو اس معاہدے کے مطابق استعمال کیا جائے اور غیر مجاز استعمال کو روکنے اور اس کا تدارک کرنے کے لیے معقول اور مناسب اقدامات کرنے کی اجازت دیتا ہے،
- صارفین کی درخواستوں کا جواب دینے میں کاروبار کے ساتھ تعاون کرتا ہے،
- اپنے ذیلی ڈیٹا پراسیسرز پر وہی ذمہ داریاں عائد کرتا ہے۔
Washington My Health My Data Act اور اسی طرح کے صارفین کے صحت کے ڈیٹا قوانین کے حوالے سے، Planfly صرف کاروبار کی ہدایات پر اور اس معاہدے کے دائرہ کار میں صارفین کے صحت کے ڈیٹا پر کارروائی کرتا ہے۔ رازداری کی پالیسی اور ان قوانین کے تحت رضامندی کی ذمہ داریاں کاروبار پر منحصر ہیں۔
16. HIPAA
Planfly U.S. Health Insurance Portability and Accountability Act آف 1996 (HIPAA) کے تحت بزنس ایسوسی ایٹ معاہدوں پر دستخط نہیں کرتا ہے، اور سروس HIPAA کی عائد کردہ ذمہ داریوں کے لیے ڈیزائن نہیں کی گئی ہے۔ ایک ایسا کاروبار جو HIPAA کے معنی کے اندر ایک "کور شدہ ادارہ" یا "بزنس ایسوسی ایٹ" ہے، محفوظ صحت کی معلومات (PHI) بنانے، حاصل کرنے، برقرار رکھنے یا منتقل کرنے کے لیے Planfly استعمال نہ کرنے پر متفق ہے۔
17. ذمہ داری
اس معاہدے کے تحت فریقین کی ذمہ داری استعمال کی شرائط کی ذمہ داری کی دفعات سے مشروط ہے۔ یہ فراہمی Standard Contractual Clauses اور ذاتی ڈیٹا تحفظ کا قانون کے تحت متعلقہ افراد کے حقوق کو محدود نہیں کرتی ہے۔
18. مدت اور خاتمہ
یہ معاہدہ اس وقت تک نافذ العمل رہے گا جب تک استعمال کی شرائط نافذ ہے۔ استعمال کی شرائط ختم ہونے کے بعد، متعلقہ دفعات اس وقت تک لاگو ہوتی رہیں گی جب تک Planfly کاروبار کے ذاتی ڈیٹا پروسیس یا اسٹور کرتا ہے۔
19. تبدیلیاں
Planfly قانون سازی کی تبدیلیوں، مجاز حکام کے فیصلوں یا سروس میں تبدیلیوں کی وجہ سے اس معاہدے کو اپ ڈیٹ کر سکتا ہے۔ کاروبار کے نقصان کے لیے مادی تبدیلیوں کو ان کے نافذ ہونے سے کم از کم 30 دن پہلے مطلع کیا جاتا ہے۔ Standard Contractual Clauses اور UK ضمیمہ کے سرکاری طور پر ترمیم شدہ یا تبدیل شدہ ورژن ان کے نافذ ہونے کی تاریخ سے لاگو ہوتے ہیں۔
20. زبان اور قابلِ اطلاق قانون
یہ معاہدہ ترکی اور انگریزی میں کیا گیا ہے۔ ان کاروباروں کے لیے جن کے اکاؤنٹ کا ملک Türkiye ہے، ترکی ورژن غالب ہے۔ دیگر تمام کاروباروں کے لیے، انگریزی ورژن غالب ہے۔ Standard Contractual Clauses اور UK ضمیمہ ان کی اپنی دفعات میں بیان کردہ قانون کے تحت چلتے ہیں۔ اس معاہدے کی دیگر دفعات کے لیے، استعمال کی شرائط کے گورننگ قانون اور دائرہ اختیار کی دفعات لاگو ہوتی ہیں۔
ضمیمہ 1: پروسیسنگ کی تفصیلات
A. فریقین
- ڈیٹا برآمد کنندہ / ڈیٹا کنٹرولر: کاروبار؛ اس کا نام، پتہ اور رابطے کی تفصیلات بزنس اکاؤنٹ میں درج ہیں۔ سرگرمی: تقرری کے ذریعہ خدمات فراہم کرنا۔ کردار: ڈیٹا کنٹرولر (ڈیٹا پراسیسر جہاں کاروبار کسی دوسرے ڈیٹا کنٹرولر کی جانب سے کام کرتا ہے)۔
- ڈیٹا درآمد کنندہ / ڈیٹا پراسیسر: Mobiza Teknoloji, Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86, 16335 Osmangazi, Bursa, Türkiye؛ رابطہ: legal@planfly.app۔ سرگرمی: Planfly آن لائن بکنگ سافٹ ویئر سروس۔ کردار: ڈیٹا پراسیسر۔
- وہ تاریخ جس پر کاروبار استعمال کی شرائط کو الیکٹرانک طور پر قبول کرتا ہے وہ تاریخ ہے جس پر فریقین اس معاہدے اور Standard Contractual Clauses کو قبول کرتے ہیں۔
B. پروسیسنگ اور ٹرانسفر کی تفصیل
- متعلقہ افراد کے زمرے: کاروبار کے صارفین اور وہ لوگ جو اپوائنٹمنٹ بک کراتے ہیں (کلائنٹ، مریض، اراکین، طلباء، وغیرہ) اور ان کے قانونی نمائندے؛ کاروبار کے عملے کے ارکان اور ٹیم کے ارکان؛ وہ لوگ جو جائزے چھوڑتے ہیں۔
- ذاتی ڈیٹا کے زمرے: شناخت اور رابطے کی تفصیلات (پہلا نام، آخری نام، فون، ای میل)؛ تقرری کی تفصیلات (سروس، عملے کا رکن، تاریخ، وقت، حیثیت، منسوخی اور غیر حاضری کے ریکارڈ، ملاقات کا نوٹ)؛ تاریخ پیدائش، ٹیگز، پرائیویٹ نوٹس اور اپائنٹمنٹ ہسٹری جو کاروبار کے ذریعے شامل کی گئی ہے۔ حاضری کے امکان کے اشارے کا حساب ملاقات کی تاریخ سے کیا جاتا ہے اور صرف کاروبار کو دکھایا جاتا ہے۔ انٹیک فارم کے جوابات؛ اطلاع اور ترسیل کے ریکارڈ؛ جائزے؛ رازداری کے نوٹس، رضامندی اور تجارتی پیغام کی رضامندی کے ریکارڈ (تاریخ، IP پتہ، براؤزر کی معلومات، ٹیکسٹ ورژن)؛ اگر ادائیگی کا ماڈیول استعمال کیا جاتا ہے تو، محدود ادائیگی کا ڈیٹا (رقم، تاریخ، ٹرانزیکشن نمبر، کارڈ کی قسم اور جزوی طور پر پوشیدہ آخری چار ہندسے؛ کارڈ نمبر اور سیکیورٹی کوڈ پر کارروائی نہیں کی جاتی ہے)؛ آن لائن ملاقاتوں کے لیے میٹنگ کے لنکس؛ عملے کے رکن کی تفصیلات (نام، عنوان، تصویر، کام کے اوقات، صارف اکاؤنٹ)؛ سیکیورٹی لاگز اور کوکی لیس وزٹ کے اعدادوشمار۔
- ڈیٹا کے خصوصی زمرے: کاروبار کے انتخاب، انٹیک کے جوابات، اپائنٹمنٹ نوٹس اور کسٹمر نوٹس پر منحصر ہے کہ صحت کا ڈیٹا ہو سکتا ہے۔ اضافی حفاظتی تدابیر: ڈیٹا بیس میں کسٹمر کارڈ پر نجی نوٹوں کی خفیہ کاری، کردار پر مبنی رسائی، یاد دہانیوں میں سروس کا نام چھپانے والا خفیہ پیغام کا اختیار، تاریخ کے ساتھ اختیاری صریح رضامندی کی ریکارڈنگ، IP ایڈریس اور ٹیکسٹ ورژن، اور ضمیمہ 2 میں اقدامات۔
- منتقلی کی تعدد: مسلسل۔
- پروسیسنگ کی نوعیت: ہوسٹنگ، اسٹوریج، تنظیم، ڈسپلے، ٹرانسمیشن (ای میل، پیغام، پش نوٹیفکیشن)، حساب (دستیابیت، شماریات)، برآمد اور حذف کرنا۔
- پروسیسنگ کا مقصد: کاروبار کو آن لائن بکنگ، کیلنڈر، کسٹمر کے ریکارڈ، اطلاعات، جائزے، اعدادوشمار اور، جہاں استعمال کیا جاتا ہے، آن لائن ادائیگی کی خدمات فراہم کرنا؛ اور ان خدمات کی حفاظت، مدد اور دیکھ بھال۔
- برقرار رکھنے کی مدت: ڈیش بورڈ میں کاروبار کے ذریعے کی گئی ڈیلیٹ اور سیٹنگز کے مطابق؛ اس معاہدے کے سیکشن 12 کی مدت کے اندر زیادہ سے زیادہ۔
- ذیلی ڈیٹا پراسیسرز میں منتقلی: ضمیمہ 3 میں بیان کردہ موضوع، نوعیت اور مدت کے ساتھ۔
C. قابل نگران اتھارٹی
یورپی اکنامک ایریا میں کاروبار کے لیے، سیکشن 8.2 کے تحت طے شدہ اتھارٹی؛ برطانیہ کے لیے، Information Commissioner's Office (ICO)؛ سوئٹزرلینڈ کے لیے، فیڈرل ڈیٹا پروٹیکشن اینڈ انفارمیشن کمشنر (FDPIC)؛ Türkiye میں کاروبار کے لیے، ذاتی ڈیٹا پروٹیکشن بورڈ۔
ضمیمہ 2: تکنیکی اور تنظیمی اقدامات
- ٹرانسمیشن سیکیورٹی: تمام کنکشنز اور HTTP سخت ٹرانسپورٹ سیکیورٹی پر TLS (HTTPS) کے ساتھ انکرپٹڈ ٹرانسمیشن۔
- رسائی کنٹرول: فی کاروبار کی بنیاد پر کاروباری ڈیٹا کی علیحدگی؛ کردار پر مبنی اجازت (مالک، مینیجر، عملے کا رکن)؛ اختیاری دو عنصر کی توثیق؛ پاس ورڈز صرف ہیش شدہ شکل میں محفوظ کیے جاتے ہیں۔ HttpOnly، Secure اور SameSite کی خصوصیات اور CSRF تحفظ کے ساتھ سیشن کوکیز۔
- خفیہ کاری: کسٹمر کارڈ پر نجی نوٹوں کے ڈیٹا بیس میں خفیہ کاری، ادائیگی کے اداروں کے کارڈ اور اکاؤنٹ کی چابیاں، ادائیگی اکاؤنٹ کی تفصیلات اور فریق ثالث تک رسائی کے ٹوکن؛ ڈیٹا بیس بیک اپ کی خفیہ کاری۔
- ایپلیکیشن سیکیورٹی: شرح کو محدود کرنا، بوٹ ٹریپس اور غلط استعمال کا پتہ لگانا؛ مواد کی حفاظت کی پالیسی (CSP) اور سیکیورٹی ہیڈر؛ ان پٹ کی توثیق
- انفراسٹرکچر سیکیورٹی: ڈیٹا بیس اور کیش سروسز جو انٹرنیٹ کے سامنے نہیں ہیں؛ سروس سے انکار کے حملوں اور بدنیتی پر مبنی ٹریفک کے خلاف نیٹ ورک پرت کا تحفظ۔
- لاگنگ اور مانیٹرنگ: سیکیورٹی، رسائی اور ٹرانزیکشن لاگز کو رکھنا اور ان کا جائزہ لینا۔
- تسلسل: روزانہ انکرپٹڈ بیک اپ اور بحالی کا طریقہ کار۔
- ڈیٹا کو کم سے کم رکھنا: کارڈ نمبرز اور سیکیورٹی کوڈز پر Planfly کی طرف سے کارروائی نہیں کی جاتی ہے (ادائیگی کے صفحات ادائیگی کے ادارے کی طرف سے میزبان ہیں)؛ بکنگ پیج کے اعدادوشمار کوکیز کے بغیر اور IP ایڈریسز کو اسٹور کیے بغیر رکھے جاتے ہیں، اور Do Not Track اور Global Privacy Control سگنلز کا احترام کیا جاتا ہے۔ یاد دہانیوں کے لئے محتاط پیغام کا اختیار۔
- عملہ: کم از کم استحقاق، رازداری کی ذمہ داریاں اور کردار تبدیل ہونے پر رسائی کا خاتمہ۔
- ذیلی ڈیٹا پراسیسر مینجمنٹ: معاہدہ ڈیٹا پروٹیکشن اور سیکیورٹی کی ذمہ داریاں اور سیکیورٹی کنفیگریشنز کا اندازہ۔
- واقعہ کا انتظام: اس معاہدے کے سیکشن 10 کے مطابق ذاتی ڈیٹا کی خلاف ورزیوں کا پتہ لگانا اور ریکارڈ کرنا اور انہیں مطلع کرنا۔
ضمیمہ 3: ذیلی ڈیٹا پراسیسرز
Planfly کاروبار کا ذاتی ڈیٹا (آخری اپ ڈیٹ: اکتوبر 10, 2026) پر کارروائی کرنے کے لیے درج ذیل ذیلی ڈیٹا پراسیسرز کا استعمال کرتا ہے۔
| ذیلی ڈیٹا پروسیسر | سروس اور پروسیس کیے گئے ڈیٹا | پروسیسنگ کی جگہ |
|---|---|---|
| Planfly سرورز کی میزبانی کرنے والا ڈیٹا سینٹر سروس فراہم کنندہ | Sunucu, veritabanı ve uygulama barındırma (tüm İşletme Kişisel Verileri) | فراہم کنندہ کا ڈیٹا سینٹر |
| Cloudflare, Inc. (101 Townsend St., San Francisco, CA 94107, ریاست ہائے متحدہ امریکہ) | İçerik dağıtım ağı, DNS ve ağ güvenliği; R2 dosya depolama (logo, kapak ve personel fotoğrafları, yüklenen dosyalar) | ABD ve Cloudflare küresel ağı |
| Google LLC (1600 Amphitheatre Parkway, Mountain View, CA 94043, ریاست ہائے متحدہ امریکہ) | Şifrelenmiş veritabanı yedekleri (Google Drive); mobil uygulama anlık bildirimleri (Firebase Cloud Messaging, bildirimdeki randevu bilgileri) | ریاست ہائے متحدہ امریکہ |
| Netgsm İletişim ve Bilgi Teknolojileri A.Ş. (ترکیہ) | SMS gönderimi (telefon numarası ve mesaj metni) | ترکیہ |
| ای میل بھیجنے کی سروس فراہم کنندہ | E-posta gönderimi (e-posta adresi ve ileti içeriği) | فراہم کنندہ کا ڈیٹا سینٹر |
| OpenAI, L.L.C. (ریاست ہائے متحدہ امریکہ) | Destek sohbet asistanı (yalnızca İşletme kullanıcılarının görüşmeye kendilerinin yazdığı bilgiler) | ریاست ہائے متحدہ امریکہ |
درج ذیل فراہم کنندگان Planfly کے ذیلی ڈیٹا پراسیسرز نہیں ہیں۔ کاروبار کی ہدایات پر ڈیٹا ان تک پہنچایا جاتا ہے اور وہ اپنی ذمہ داری کے تحت اس پر کارروائی کرتے ہیں:
- Google Calendar اور Google Meet (Google LLC)، اگر کاروبار اپنے Google اکاؤنٹ کو جوڑتا ہے،
- ادائیگی کے ادارے جو ادائیگی کا ماڈیول (iyzico Ödeme Hizmetleri A.Ş. اور ادائیگی کے ادارے جن سے کاروبار اپنے اکاؤنٹ کو جوڑتا ہے) میں ادائیگی کی خدمت فراہم کرتے ہیں،
- تیسری پارٹی کی خدمات جو کاروبار کے ذریعہ اس کے بکنگ صفحہ پر منسلک ہیں۔
دیگر قانونی دستاویزات
- KVKK رازداری کا نوٹساکتوبر 10, 2026
- GDPR رازداری کا نوٹس (یورپی اقتصادی علاقہ اور سوئٹزرلینڈ)اکتوبر 10, 2026
- برطانوی رازداری کا نوٹساکتوبر 10, 2026
- امریکی رازداری کا نوٹساکتوبر 10, 2026
- رازداری کی پالیسیاکتوبر 10, 2026
- استعمال کی شرائطاکتوبر 10, 2026
- کوکی پالیسیاکتوبر 11, 2026
- فاصلاتی فروخت کا معاہدہاکتوبر 10, 2026
- رقم کی واپسی اور فراہمی کی پالیسیاکتوبر 10, 2026
- شراکت داری (فروخت کی دلالی) کا معاہدہاکتوبر 11, 2026
- شراکت داروں کے لیے رازداری کا نوٹساکتوبر 10, 2026
- اکاؤنٹ اور ڈیٹا حذف کرنااکتوبر 11, 2026
کمپنی کی معلومات
Planfly ایک ایسی پروڈکٹ ہے جسے Mobiza Teknoloji نے تیار اور چلایا ہے۔
- عنوان
- Mobiza Teknoloji
- پتہ
- Ovaakça Santral Mah. Ovaakça Fatih Sultan Mehmet Cad. No: 86, 16335 Osmangazi, Bursa, Türkiye
- ٹیکس آفس
- اولوداغ ٹیکس آفس
- ٹیکس نمبر
- 1280527561
- DUNS نمبر
- 751143161
- کارپوریٹ ویب سائٹ
- mobiza.com.tr