डाटा सुरक्षा नीति

डाटा सुरक्षा नीति

हम व्यक्तिगत और वित्तीय डेटा की गोपनीयता, अखंडता और उपलब्धता की सुरक्षा के लिए प्रतिबद्ध हैं।

Cash Cowboy को सौंपे गए जानकारी की सुरक्षा के लिए यह नीति हमारे उत्पादों, वेबसाइटों और आंतरिक प्रणालियों में उपयोग किए जाने वाले नियंत्रणों और प्रथाओं को स्पष्ट करती है।

दायरा और अनुपालन

यह नीति सभी कर्मचारियों, ठेकेदारों, सेवा प्रदाताओं और साझेदारों पर लागू होती है जो Cash Cowboy सिस्टम, डेटा या इन्फ्रास्ट्रक्चर तक पहुँच प्राप्त करते हैं।

हम अपने सुरक्षा कार्यक्रम को लागू होने वाले कानूनों और मानकों के साथ संरेखित करते हैं, जिसमें शामिल हैं:

  • कनाडा: PIPEDA; प्रांतीय गोपनीयता कानून (जैसे, BC PIPA, अल्बर्टा PIPA, मैनिटोबा FIPPA); उपभोक्ता वित्तीय सुरक्षा।
  • यू.एस. (जहां लागू हो): वित्तीय सेवाओं के लिए संबंधित संघीय और राज्य डेटा सुरक्षा आवश्यकताएँ।
  • उद्योग: ट्रांजिट/एट रेस्ट में एन्क्रिप्शन, मजबूत प्रमाणीकरण, सुरक्षित विकास, और (जहां लागू हो) PCI DSS।

परिभाषाएँ

|(PI) | वह जानकारी जो किसी व्यक्ति की पहचान कर सकती है (नाम, संपर्क जानकारी, बैंक विवरण, रोजगार जानकारी)।डेटा | बैंक स्टेटमेंट, खाता संख्या, IBV डेटा, आय रिकॉर्ड, ऋण इतिहास, और अंडरराइटिंग दस्तावेज़।|रूप से पहचान योग्य जानकारी जो सीधे किसी व्यक्ति से जुड़ी होती है।| IT और सुरक्षा टीम जो सुरक्षित स्टोरज, इन्फ्रास्ट्रक्चर और तकनीकी नियंत्रणों के लिए जिम्मेदार है।| वे कर्मचारी जो ग्राहक डेटा को संभालते हैं (जैसे, अंडरराइटिंग, अनुपालन, ग्राहक सेवा)।
शब्दअर्थ
व्यक्तिगतजानकारी
संवेदनशीलवित्तीय
PIIव्यक्तिगत
डेटासंरक्षक
डेटाउपयोगकर्ता

भूमिकाएँ और जिम्मेदारियाँ

सभी कर्मचारी

  • डेटा का उपयोग केवल अनुमोदित व्यावासिक उद्देश्यों के लिए करें।
  • क्रेडेंशियल्स को निजी और सुरक्षित रखें; जहां संभव हो, मल्टी-फैक्टर प्रमाणीकरण (MFA) सक्षम करें।
  • संदिग्ध गतिविधि या डेटा संबंधित चिंताओं की तुरंत रिपोर्ट करें।

प्रबंधन और IT सुरक्षा

  • एक्सेस नियंत्रण और एन्क्रिप्शन लागू करें।
  • गतिविधियों की निगरानी करें और सुरक्षा लॉग्स बनाए रखें।
  • ऑडिट और जोखिम मूल्यांकन करें।
  • सुरक्षित संचालन प्रक्रियाओं पर नियमित प्रशिक्षण प्रदान करें।

एक्सेस नियंत्रण

  • ग्राहक डेटा तक पहुँच अनुमति-आधारित और भूमिका-विशिष्ट (न्यूनतम अधिकार) होती है।
  • आंतरिक सिस्टम्स के लिए मजबूत पासवर्ड, MFA, और सुरक्षित सत्र टाइमआउट की आवश्यकता होती है।
  • एक्सेस अनुरोधों को दस्तावेजीकृत किया जाता है; परिवर्तन लॉग किए जाते हैं और समीक्षा किए जाते हैं।

डेटा सुरक्षा

एन्क्रिप्शन

  • सभी संवेदनशील डेटा को ट्रांजिट और स्टोर दोनों में एन्क्रिप्ट किया जाता है।
  • बैंकिंग या पहचान जानकारी वाले डेटाबेस फ़ील्ड को मास्क या टोकन किया जा सकता है।
  • एन्क्रिप्शन कुंजी को सुरक्षित रूप से संग्रहित किया जाता है और कभी भी plain text में साझा नहीं किया जाता।

सुरक्षित संचार

  • ऑनलाइन फ़ॉर्म, आवेदन डेटा, IBV कनेक्शन और फ़ाइल अपलोड TLS एन्क्रिप्शन का उपयोग करते हैं।
  • बाहरी डेटा विनिमय केवल सुरक्षित, एन्क्रिप्टेड चैनलों के माध्यम से होते हैं।

नेटवर्क और सिस्टम सुरक्षा

  • फायरवॉल, घुसपैठ का पता लगाना, और एंडपॉइंट सुरक्षा हमारे वातावरण की सुरक्षा करते हैं।
  • सिस्टम को नियमित रूप से पैच किया जाता है और अपडेट किया जाता है ताकि कमजोरियों को कम किया जा सके।
  • सर्वर सुरक्षित, अनुपालन डेटा केंद्रों में होस्ट किए जाते हैं जिनमें कड़े नियंत्रण होते हैं।

डेटा स्टोरेज, बैकअप और संग्रहण

  • ग्राहक डेटा केवल उतनी अवधि के लिए संग्रहित किया जाता है जितनी कि नियामक और संचालन उद्देश्यों के लिए आवश्यक होती है।
  • सुरक्षित बैकअप बनाए रखे जाते हैं और पुनर्प्राप्ति के लिए परीक्षण किए जाते हैं।
  • जो डेटा नष्ट करने के लिए निर्धारित किया गया है, उसे प्रमाणित हटाने की प्रक्रियाओं का उपयोग करके स्थायी रूप से नष्ट कर दिया जाता है।

तीसरे पक्ष के साथ डेटा साझा करना

हम अपनी सेवाओं को संचालित करने, आवेदन प्रक्रिया करने, और कानूनी दायित्वों को पूरा करने के लिए कुछ व्यक्तिगत जानकारी सावधानीपूर्वक जांचे गए तीसरे पक्षों के साथ साझा करते हैं। हम प्रत्येक तीसरे पक्ष से यह सुनिश्चित करने की मांग करते हैं कि वे डेटा को उपयुक्त तकनीकी और संगठनात्मक सुरक्षा उपायों का उपयोग करके संरक्षित करें और इसे केवल अनुबंधित उद्देश्यों के लिए उपयोग करें।

साझा करने के उद्देश्य

  • पहचान और धोखाधड़ी जांच: पहचान सत्यापन, वॉचलिस्ट स्क्रीनिंग, धोखाधड़ी रोकथाम।
  • बैंक और आय सत्यापन (IBV): अंडरराइटिंग के लिए आप द्वारा अधिकृत बैंकिंग डेटा की सुरक्षित प्राप्ति।
  • भुगतान प्रक्रिया: वितरण, डेबिट, रिफंड और चार्जबैक संचालन।
  • अंडरराइटिंग और सेवा प्रदान: क्रेडिट जोखिम मूल्यांकन, निर्णय समर्थन, संग्रह लॉजिस्टिक्स।
  • ग्राहक समर्थन और संचार: ईमेल, SMS, ऐप-इन मेसेजिंग, और हेल्पडेस्क उपकरण।
  • अनुपालन और कानूनी: नियामक, लेखा परीक्षक, कानून प्रवर्तन, और आवश्यक खुलासे।
  • विश्लेषण और सुरक्षा: उत्पाद विश्लेषण, सिस्टम मॉनिटरिंग, खतरे की पहचान।
  • संदर्भ और काउंसलिंग भागीदार (यदि लागू हो): जब आप हमसे तीसरे पक्ष के भागीदारों से कनेक्ट करने का अनुरोध करते हैं, जिसमें लेकिन इसके अलावा, ऋण काउंसलिंग, वित्तीय सलाहकार, या अन्य सेवा प्रदाता शामिल हैं।
  • डेटा की बिक्री या हस्तांतरण: हम आपके डेटा को तीसरे पक्ष को विपणन, व्यापार संचालन, या अन्य उद्देश्यों के लिए बेच सकते हैं या हस्तांतरित कर सकते हैं। इसमें विश्लेषण, उत्पाद विकास, या विज्ञापन के लिए अज्ञात या संकलित डेटा साझा करना शामिल है।

साझा किए गए डेटा की श्रेणियाँ

  • पहचानकर्ता और संपर्क विवरण (जैसे, नाम, ईमेल, फोन, पता)।
  • सरकारी/आईडी और पात्रता विवरण (जैसा कि कानून द्वारा प्रदान और अनुमति प्राप्त है)।
  • वित्तीय जानकारी (जैसे, बैंक खाता पहचानकर्ता, अनुमोदित IBV डेटा, भुगतान इतिहास)।
  • आवेदन डेटा (रोजगार, आय, घोषित खर्च), सुरक्षा के लिए डिवाइस और उपयोग डेटा।

सुरक्षा उपाय और अनुबंध

  • तीसरे पक्षों को लिखित समझौतों, गोपनीयता दायित्वों, और सुरक्षा आवश्यकताओं द्वारा बाध्य किया जाता है।
  • डेटा को ट्रांजिट और स्टोर दोनों में एन्क्रिप्ट किया जाता है जहाँ लागू हो; एक्सेस को केवल आवश्यक जानकारी के आधार पर सीमित किया जाता है।
  • हम विक्रेताओं के नियंत्रणों की ड्यू डिलिजेंस और आवधिक समीक्षाएँ करते हैं।
  • क्रॉस-बॉर्डर ट्रांसफर (यदि कोई हो) लागू कानूनों का पालन करते हैं और उपयुक्त ट्रांसफर सुरक्षा उपायों को शामिल करते हैं।

आपके विकल्प

  • आप हमारे संदेशों में दिए गए लिंक या हमसे संपर्क करके किसी भी समय विशिष्ट सहमति (जैसे, विपणन) वापस ले सकते हैं।
  • यदि आपके क्षेत्र में कानून द्वारा आवश्यक हो, तो आप लक्षित विज्ञापन के लिए कुछ “बिक्री” या “साझा” से बाहर निकल सकते हैं: गोपनीयता विकल्प।
  • नोट: पहचान जांच, IBV, अंडरराइटिंग, भुगतान, सुरक्षा, और कानूनी अनुपालन के लिए आवश्यक साझा करना हमारी सेवाओं को प्रदान करने के लिए आवश्यक है।

जहां स्थानीय कानून “बिक्री” या “साझा” को कुछ विज्ञापन या विश्लेषण को शामिल करने के रूप में परिभाषित करता है, हम लागू होने वाले ऑप्ट-आउट अधिकारों का सम्मान करते हैं।

घटना प्रतिक्रिया

  1. प्रभावित सिस्टम्स तक पहुँच को तुरंत प्रतिबंधित करें।
  2. जांच करें, प्रभाव का मूल्यांकन करें, और परिणामों को दस्तावेज़ करें।
  3. कानून के अनुसार, संबंधित नियामकों और प्रभावित ग्राहकों को सूचित करें।
  4. सुधार और रोकथाम उपायों को लागू करें।

कर्मचारी प्रशिक्षण

  • सभी कर्मचारियों को अनिवार्य गोपनीयता और सुरक्षा प्रशिक्षण पूरा करना होता है।
  • अंडरराइटिंग, अनुपालन, और नेतृत्व भूमिकाओं के लिए अतिरिक्त प्रशिक्षण प्रदान किया जाता है।

नीति की समीक्षा

इस नीति की वार्षिक समीक्षा की जाती है या सिस्टम में बदलाव, कानूनी अपडेट्स या पहचाने गए जोखिमों के जवाब में इसे अपडेट किया जाता है।

संपर्क

हम आपके जानकारी की सुरक्षा कैसे करते हैं, इस बारे में सवाल हैं? हमारे डेटा सुरक्षा और गोपनीयता टीम से संपर्क करें:

ईमेल: [email protected]
वेबसाइट: cashcowboy.net

अंतिम अपडेट: मार्च 2025