डेटा उल्लंघन प्रतिक्रिया नीति
Effective: 1 April 2026 · Version 1.0
अगर Gyan Sanchaar को कभी पता चलता है कि आपका व्यक्तिगत डेटा किसी उल्लंघन (breach) से प्रभावित हुआ है, तो हम तुरंत और ईमानदारी से जांच करेंगे, उसे रोकेंगे, उसका असर कम करेंगे, और आपको सूचित करेंगे। यह नीति बताती है कि हम यह ठीक कैसे करते हैं।
1. व्यक्तिगत डेटा उल्लंघन क्या है?
व्यक्तिगत डेटा उल्लंघन तब होता है जब आपके व्यक्तिगत डेटा तक बिना अनुमति के पहुंच बनाई जाती है, उसका उपयोग किया जाता है या उसे उजागर किया जाता है — या जब वह गलती से खो जाता है, बदल जाता है, या नष्ट हो जाता है। उदाहरण: • किसी बाहरी पक्ष द्वारा हमारे सिस्टम तक अनधिकृत पहुंच • गलती से आपका डेटा गलत व्यक्ति के साथ साझा हो जाना • व्यक्तिगत डेटा वाले किसी डिवाइस का खो जाना • रैनसमवेयर या मैलवेयर जो संग्रहीत डेटा को उजागर कर दे हर सुरक्षा घटना उल्लंघन नहीं होती। कई घटनाएं वास्तव में किसी डेटा के उजागर होने से पहले ही पकड़ी और रोकी जाती हैं।
2. हम आपके डेटा की सुरक्षा कैसे करते हैं
हम आपकी गोपनीयता को गंभीरता से लेते हैं और सुरक्षा में लगातार निवेश करते हैं। हमारे सुरक्षा उपायों में शामिल हैं: • स्टोरेज और ट्रांसमिशन के दौरान एन्क्रिप्शन (TLS 1.2+) • हमारे डेटाबेस पर रो-लेवल सिक्योरिटी, ताकि हर उपयोगकर्ता केवल अपना डेटा ही देख सके • एक्सेस नियंत्रण — स्टाफ केवल अपनी भूमिका के लिए ज़रूरी डेटा ही एक्सेस करता है • नियमित सुरक्षा समीक्षा और भेद्यता (vulnerability) आकलन • CERT-In दिशानिर्देश 2022 के अनुसार 180 दिनों का ऑडिट लॉग रिटेंशन • सभी OTP कोड के लिए सुरक्षित, हैश्ड स्टोरेज (SHA-256 — हम कभी भी कच्चे कोड संग्रहीत नहीं करते) • OTP टोकन की स्वचालित समाप्ति (10 मिनट) आपका डेटा भारत के भीतर स्थित इंफ्रास्ट्रक्चर पर होस्ट किया जाता है, जिसे सावधानी से चुने गए प्रदाताओं द्वारा संचालित किया जाता है जो डेटा प्रोसेसिंग समझौतों से बंधे हैं।
3. उल्लंघन होने पर हमारी प्रतिक्रिया
अगर हमें किसी संदिग्ध डेटा उल्लंघन का पता चलता है, तो हम तुरंत कार्रवाई करते हैं। हमारी प्रतिक्रिया चार चरणों में होती है: 1. पहचान और जांच — हम पुष्टि करते हैं कि उल्लंघन हुआ है या नहीं और यह पता लगाते हैं कि कौन-सा डेटा प्रभावित हो सकता है। 2. रोकथाम — हम उल्लंघन को फैलने से रोकने और आगे की अनधिकृत पहुंच को रोकने के लिए तुरंत कदम उठाते हैं। 3. असर कम करना — हम प्रभावित व्यक्तियों पर पड़ने वाले असर को कम करने के लिए सुधारात्मक कार्रवाई करते हैं। 4. सूचना देना — हम प्रभावित उपयोगकर्ताओं और संबंधित नियामक प्राधिकरणों को नीचे बताए अनुसार सूचित करते हैं। हम संदिग्ध उल्लंघन की हर रिपोर्ट को तत्काल मानकर काम करते हैं, चाहे वह आंतरिक रूप से मिली हो या किसी उपयोगकर्ता ने रिपोर्ट की हो।
4. हम आपको कब सूचित करते हैं
अगर हम यह तय करते हैं कि आपका व्यक्तिगत डेटा किसी उल्लंघन से प्रभावित हुआ है, तो हम इसकी जानकारी मिलने के 6 घंटे के भीतर आपके पंजीकृत ईमेल पते और/या WhatsApp नंबर के ज़रिए आपको सूचित करेंगे। हमारी सूचना में यह बताया जाएगा: • कौन-सा डेटा और कैसे प्रभावित हुआ • उल्लंघन कब हुआ (अगर पता हो) • इसे रोकने के लिए हमने क्या कदम उठाए • अपनी सुरक्षा के लिए आपको क्या करना चाहिए (अगर कुछ करना ज़रूरी हो) • सवाल होने पर हम तक कैसे पहुंचें हम कभी भी आपसे कोई उल्लंघन नहीं छिपाएंगे। आपका भरोसा हमारे लिए हमारी प्रतिष्ठा से कहीं ज़्यादा मायने रखता है।
5. हम नियामकों को कब सूचित करते हैं
हम उल्लंघनों की सूचना नियामकों को देने के अपने कानूनी दायित्वों का पूरी तरह पालन करते हैं: • भारतीय डेटा संरक्षण बोर्ड — हम डिजिटल व्यक्तिगत डेटा संरक्षण (DPDP) अधिनियम 2023 के तहत आवश्यकतानुसार बोर्ड को सूचित करते हैं। • CERT-In — हम जानकारी मिलने के 6 घंटे के भीतर भारतीय कंप्यूटर इमरजेंसी रिस्पॉन्स टीम को CERT-In दिशानिर्देश 2022 के अनुसार रिपोर्ट करते हैं। हम नियामक प्राधिकरणों की किसी भी जांच में पूरा सहयोग करते हैं।
6. हम उल्लंघनों को कैसे रोकते हैं
रोकथाम हमारी पहली प्राथमिकता है। हम उल्लंघन के जोखिम को कम करने के लिए लगातार काम करते हैं: • पेनेट्रेशन टेस्टिंग और कोड सुरक्षा समीक्षा • सख्त एक्सेस नियंत्रण — केवल अधिकृत कर्मचारी ही प्रोडक्शन डेटा एक्सेस करते हैं • जो संवेदनशील डेटा ज़रूरी नहीं है, उसे संग्रहीत नहीं किया जाता (हम आधार, बैंक विवरण, या बायोमेट्रिक डेटा एकत्र नहीं करते) • रिटेंशन अवधि के बाद डेटा का स्वचालित रूप से हटाया जाना • कर्मचारियों के लिए सुरक्षा जागरूकता प्रशिक्षण • उपयोगकर्ताओं के बीच डेटा को अलग रखने के लिए Supabase रो लेवल सिक्योरिटी (RLS) • असामान्य एक्सेस पैटर्न की स्वचालित निगरानी सुरक्षा कोई एक बार का प्रयास नहीं है — यह एक निरंतर अभ्यास है।
7. संदिग्ध उल्लंघन की रिपोर्ट करें
अगर आपको लगता है कि आपका डेटा असुरक्षित हो सकता है, या आपको हमारे प्लेटफॉर्म में कोई सुरक्षा खामी मिलती है, तो कृपया हमें तुरंत बताएं। 📧 ईमेल: security@gyansanchaar.com विषय पंक्ति: "Suspected Data Breach" या हमारे डेटा संरक्षण अधिकारी से संपर्क करें: 📧 dpo@gyansanchaar.com हम सभी रिपोर्ट को गंभीरता से लेते हैं और 24 घंटे के भीतर आपकी रिपोर्ट की पावती देंगे। सुरक्षा खामियों का जिम्मेदारी से खुलासा करना स्वागत योग्य है और इसकी सराहना की जाती है। जो शोधकर्ता सद्भावना से खामियां रिपोर्ट करते हैं, उनके खिलाफ हम कोई कानूनी कार्रवाई नहीं करेंगे।
Questions about this policy? Contact our Data Protection Officer at dpo@gyansanchaar.com or report a suspected breach at security@gyansanchaar.com.