What this means in plain language.
यह DPA EU/UK GDPR को Wendesk के आपके उपयोग पर लागू करता है। आप Controller हैं; Wendesk Processor है। EU SCCs Module 2 शामिल। 72 घंटे के भीतर उल्लंघन अधिसूचना।
संक्षिप्त सारांश#
- आप Controller हैं, Wendesk Processor है; हम केवल आपके documented instructions पर कार्य करते हैं।
- Sub-processors — प्रकाशित सूची, 30 दिनों की अग्रिम सूचना via in-app banner और email।
- Transfers — EU SCCs Module 2 (Controller to Processor) इस DPA में संदर्भ द्वारा शामिल।
- Encryption — AES-256-GCM with AWS KMS-managed Customer Managed Keys; TLS 1.3।
- Breach — बिना अनुचित विलंब के; lead supervisory authority को 72 घंटे में।
- वापसी / हटाना — contract समाप्त होने पर, unsubscribe के बाद 90-दिन का frozen window।
1. परिभाषाएँ#
यह Data Processing Addendum (the "DPA") आपके ("ग्राहक") और FourteenCloud Pvt Ltd ("Wendesk") के बीच समझौते को पूरक करता है।
"GDPR" — Regulation (EU) 2016/679, General Data Protection Regulation।
"Controller" — वह संस्था जो processing के उद्देश्य और साधन निर्धारित करती है — ग्राहक।
"Processor" — वह संस्था जो Controller की ओर से personal data संसाधित करती है — Wendesk।
"Sub-processor" — Wendesk द्वारा Controller की ओर से personal data संसाधित करने के लिए नियुक्त कोई भी तृतीय पक्ष।
"EU SCCs" — Standard Contractual Clauses, Commission Implementing Decision (EU) 2021/914।
"UK IDTA" — United Kingdom International Data Transfer Addendum to the EU SCCs।
2. भूमिकाएँ#
ग्राहक उस सभी personal data के संदर्भ में Controller है जो ग्राहक Wendesk platform पर upload, generate, या route करता है। Wendesk उस Customer Personal Data के संदर्भ में Processor है।
3. प्रसंस्करण का विषय वस्तु और अवधि#
विषय वस्तु principal Terms के अनुसार ग्राहक को Wendesk platform का प्रावधान है। प्रसंस्करण की अवधि principal Terms की अवधि है, plus एक wind-down period (default 90-दिन post-termination grace)।
EU डेटा-निवास विकल्प (Pro / Enterprise): Pro या Enterprise पर EU ग्राहक written contract के तहत AWS Frankfurt (eu-central-1) में Customer Personal Data की primary storage pin कर सकते हैं।
4. प्रसंस्करण की प्रकृति और उद्देश्य#
Wendesk Customer Personal Data का उपयोग किसी स्वतंत्र उद्देश्य के लिए नहीं करता — विशेष रूप से, Wendesk किसी भी पक्ष के लाभ के लिए Customer Personal Data का उपयोग AI models train करने के लिए नहीं करता।
5. व्यक्तिगत डेटा और data subjects की श्रेणियाँ#
इस DPA के तहत संसाधित हो सकने वाले data subjects की श्रेणियों में ग्राहक के prospects, leads, customers, employees, contractors शामिल हैं।
व्यक्तिगत डेटा की श्रेणियों में शामिल हो सकते हैं: पहचान और संपर्क डेटा, professional information, commercial data, communication content।
6. वैध आधार (Controller की जिम्मेदारी)#
Controller के रूप में, ग्राहक Wendesk के माध्यम से की जाने वाली प्रत्येक processing गतिविधि के लिए Article 6 GDPR के तहत एक वैध आधार की पहचान और दस्तावेज़ीकरण करने के लिए जिम्मेदार है।
7. Processor दायित्व#
Wendesk, Processor के रूप में, Article 28 GDPR में निर्धारित दायित्वों को undertakes करता है, जिसमें documented instructions, confidentiality, security, sub-processors, data subject assistance, audits, और notification शामिल हैं।
8. Sub-processors#
| उप-प्रोसेसर | श्रेणी | उद्देश्य | स्थान |
|---|---|---|---|
| Amazon Web Services | Cloud infrastructure | Compute, RDS PostgreSQL, S3, KMS, Bedrock | AWS Mumbai (ap-south-1) |
| MongoDB Atlas | Database | Tenant business data (CRM, content, integrations) | AWS Mumbai (ap-south-1) |
| ClickHouse Cloud | Analytics database | High-volume activity logs (non-PII) | AWS Mumbai (ap-south-1) |
| Razorpay | Payments | Card tokenisation, UPI, net-banking, subscription billing | India |
| MSG91 | SMS gateway | OTP and transactional SMS | India |
| Twilio | Voice / messaging | WhatsApp Business API, voice fallback, programmable SMS | USA / Ireland (per region) |
| OpenAI | AI inference | LLM completions when routed via quota router (zero-retention API) | USA |
| Anthropic | AI inference | LLM completions when routed via quota router (zero-retention API) | USA |
| Google AI | AI inference | Gemini completions when routed via quota router | USA / Ireland |
| AWS Bedrock | AI inference | Default LLM provider for India tenants (Claude, Llama, Titan) | AWS Mumbai (ap-south-1) |
| Sarvam AI | AI inference | Indic-language LLM and TTS for vernacular features | India |
| Firebase | Authentication | Phone OTP delivery and Google OAuth for L7 marketplace customers | USA / multi-region |
| Cloudflare | CDN, DNS, WAF | DDoS mitigation, edge cache, custom-domain SSL for white-label tenants | Global edge |
| Typesense | Search | Full-text search index for marketplace and CRM (no PII indexed) | AWS Mumbai (ap-south-1) |
Wendesk ग्राहक को 30 दिनों की अग्रिम सूचना via in-app banner और email देता है।
9. अंतर्राष्ट्रीय डेटा transfers#
एन्क्रिप्शन
सभी tenant डेटा AES-256-GCM with AWS KMS-managed Customer Managed Keys; per-tenant DEK से सुरक्षित है; ट्रांज़िट में TLS 1.3। प्रत्येक tenant को AWS KMS में एक Customer Managed Key (CMK) द्वारा wrapped एक dedicated data encryption key (DEK) जारी किया जाता है।
आप कहाँ हैं, यह निर्धारित करता है कि क्या लागू होता है।
Wendesk भारत-प्रथम बनाया गया है और अनुरोध पर या roadmap के अनुसार अतिरिक्त क्षेत्राधिकारों के लिए compliance शिप करता है।
| क्षेत्र | व्यवस्था | स्थिति | कैसे invoke करें |
|---|---|---|---|
| India | DPDP Act 2023 | Enforced — default for all Indian tenants | Automatic |
| EU / EEA | GDPR | Available now via Data Processing Addendum | Email [email protected] |
| United Kingdom | UK GDPR + DPA 2018 | Available now via DPA + UK IDTA addendum | Email [email protected] |
| US healthcare | HIPAA | Available now via signed Business Associate Addendum | Email [email protected] |
| UAE | Federal PDPL | Coming 2027 — on roadmap | Register interest at [email protected] |
| Singapore | PDPA | Coming 2027 — on roadmap | Register interest at [email protected] |
10. Data subject अधिकारों में सहायता#
Wendesk Articles 15–22 GDPR के तहत अपने अधिकारों का प्रयोग करने वाले data subjects की requests का जवाब देने में ग्राहक की सहायता करता है।
11. वापसी और हटाना#
principal Terms की समाप्ति पर, Wendesk Customer Personal Data को (a) Customer को लौटाता है, या (b) हटाता है। Default 90-दिन post-termination grace है।
12. देयता और क्षतिपूर्ति#
इस DPA के तहत प्रत्येक पक्ष की देयता principal Terms के limitation-of-liability clauses द्वारा शासित होती है।
13. Audit अधिकार#
Wendesk Article 28 GDPR के अनुपालन को प्रदर्शित करने के लिए आवश्यक documentary evidence उपलब्ध कराता है। External attestations (SOC 2 Type II और ISO 27001) 2026 H2 के लिए planned हैं।
14. Standard Contractual Clauses — module चयन#
| Item | चयन |
|---|---|
| Module | Module 2 (Controller to Processor) |
| Clause 9(a) | Option 2 — general written authorisation, 30 दिनों की पूर्व सूचना |
| Clause 17 (governing law) | Republic of Ireland का कानून |
| Clause 18 (forum & jurisdiction) | Republic of Ireland की अदालतें |
15. प्रभावी तिथि और इस DPA का शासी कानून#
यह DPA 2026-05-06 से प्रभावी है।
शिकायत अधिकारी।
Wendesk के निर्दिष्ट शिकायत संपर्क [email protected] पर उपलब्ध हैं। प्रत्येक शिकायत 24 घंटे के भीतर स्वीकार की जाती है और 30 दिनों के भीतर हल की जाती है।
उल्लंघन अधिसूचना।
| व्यवस्था | नियामक को | प्रभावित व्यक्ति को |
|---|---|---|
| DPDP (India) | 72 hours to the Data Protection Board | Without undue delay; via in-app banner + email |
| GDPR (EU/EEA) | Without undue delay; within 72 hours to the lead supervisory authority | Without undue delay where high risk to rights and freedoms |
| HIPAA (US healthcare) | As Business Associate, Wendesk notifies the Covered Entity without unreasonable delay and within 60 days of discovery (45 CFR §164.410); the Covered Entity then notifies HHS, individuals, and (≥500 records in a state) media per §164.404 | Customer-facing notice runs from the Covered Entity; Wendesk supplies forensic detail under the BAA |
उद्योग-विशिष्ट दायित्व।
Wendesk 38 उद्योगों की सेवा करता है। नीचे के पाँच नियम हमारे और tenant के बीच विशिष्ट साझा कर्तव्यों को ट्रिगर करते हैं।
| उद्योग | व्यवस्था | Wendesk क्या करता है | आपको क्या करना चाहिए |
|---|---|---|---|
| Real Estate | RERA | RERA project-ID storage, audit log, disclosure templates | Register your project; we don't list on your behalf |
| Food & Beverage | FSSAI | Allergen schema, expiry tracking, label fields | Display your FSSAI licence number on storefront |
| Pharma | CDSCO | Schedule H / H1 / X gating in marketplace; auto-block Schedule X self-fulfilment | Verify retailer licence; upload prescription proof when required |
| Healthcare | HIPAA | BAA on request; PHI auto-redaction before AI inference; 6-year audit retention | Sign BAA; mark PHI fields; obtain patient consent |
| E-commerce / Financial / Insurance | PCI-DSS | No card storage in our systems; card data tokenised by Razorpay; we hold token reference only | Don't paste card data into chat; train staff on PCI scope |