हम व्यक्तिगत और वित्तीय डेटा की गोपनीयता, अखंडता और उपलब्धता की सुरक्षा के लिए प्रतिबद्ध हैं।
Cash Cowboy को सौंपे गए जानकारी की सुरक्षा के लिए यह नीति हमारे उत्पादों, वेबसाइटों और आंतरिक प्रणालियों में उपयोग किए जाने वाले नियंत्रणों और प्रथाओं को स्पष्ट करती है।
दायरा और अनुपालन
यह नीति सभी कर्मचारियों, ठेकेदारों, सेवा प्रदाताओं और साझेदारों पर लागू होती है जो Cash Cowboy सिस्टम, डेटा या इन्फ्रास्ट्रक्चर तक पहुँच प्राप्त करते हैं।
हम अपने सुरक्षा कार्यक्रम को लागू होने वाले कानूनों और मानकों के साथ संरेखित करते हैं, जिसमें शामिल हैं:
- कनाडा: PIPEDA; प्रांतीय गोपनीयता कानून (जैसे, BC PIPA, अल्बर्टा PIPA, मैनिटोबा FIPPA); उपभोक्ता वित्तीय सुरक्षा।
- यू.एस. (जहां लागू हो): वित्तीय सेवाओं के लिए संबंधित संघीय और राज्य डेटा सुरक्षा आवश्यकताएँ।
- उद्योग: ट्रांजिट/एट रेस्ट में एन्क्रिप्शन, मजबूत प्रमाणीकरण, सुरक्षित विकास, और (जहां लागू हो) PCI DSS।
परिभाषाएँ
| शब्द | |अर्थ |
|---|---|
| व्यक्तिगत | जानकारी | (PI) | वह जानकारी जो किसी व्यक्ति की पहचान कर सकती है (नाम, संपर्क जानकारी, बैंक विवरण, रोजगार जानकारी)।
| संवेदनशील | वित्तीय | डेटा | बैंक स्टेटमेंट, खाता संख्या, IBV डेटा, आय रिकॉर्ड, ऋण इतिहास, और अंडरराइटिंग दस्तावेज़।
| PII | |व्यक्तिगत | रूप से पहचान योग्य जानकारी जो सीधे किसी व्यक्ति से जुड़ी होती है।
| डेटा | संरक्षक | | IT और सुरक्षा टीम जो सुरक्षित स्टोरज, इन्फ्रास्ट्रक्चर और तकनीकी नियंत्रणों के लिए जिम्मेदार है।
| डेटा | उपयोगकर्ता | | वे कर्मचारी जो ग्राहक डेटा को संभालते हैं (जैसे, अंडरराइटिंग, अनुपालन, ग्राहक सेवा)।
भूमिकाएँ और जिम्मेदारियाँ
सभी कर्मचारी
- डेटा का उपयोग केवल अनुमोदित व्यावासिक उद्देश्यों के लिए करें।
- क्रेडेंशियल्स को निजी और सुरक्षित रखें; जहां संभव हो, मल्टी-फैक्टर प्रमाणीकरण (MFA) सक्षम करें।
- संदिग्ध गतिविधि या डेटा संबंधित चिंताओं की तुरंत रिपोर्ट करें।
प्रबंधन और IT सुरक्षा
- एक्सेस नियंत्रण और एन्क्रिप्शन लागू करें।
- गतिविधियों की निगरानी करें और सुरक्षा लॉग्स बनाए रखें।
- ऑडिट और जोखिम मूल्यांकन करें।
- सुरक्षित संचालन प्रक्रियाओं पर नियमित प्रशिक्षण प्रदान करें।
एक्सेस नियंत्रण
- ग्राहक डेटा तक पहुँच अनुमति-आधारित और भूमिका-विशिष्ट (न्यूनतम अधिकार) होती है।
- आंतरिक सिस्टम्स के लिए मजबूत पासवर्ड, MFA, और सुरक्षित सत्र टाइमआउट की आवश्यकता होती है।
- एक्सेस अनुरोधों को दस्तावेजीकृत किया जाता है; परिवर्तन लॉग किए जाते हैं और समीक्षा किए जाते हैं।
डेटा सुरक्षा
एन्क्रिप्शन
- सभी संवेदनशील डेटा को ट्रांजिट और स्टोर दोनों में एन्क्रिप्ट किया जाता है।
- बैंकिंग या पहचान जानकारी वाले डेटाबेस फ़ील्ड को मास्क या टोकन किया जा सकता है।
- एन्क्रिप्शन कुंजी को सुरक्षित रूप से संग्रहित किया जाता है और कभी भी plain text में साझा नहीं किया जाता।
सुरक्षित संचार
- ऑनलाइन फ़ॉर्म, आवेदन डेटा, IBV कनेक्शन और फ़ाइल अपलोड TLS एन्क्रिप्शन का उपयोग करते हैं।
- बाहरी डेटा विनिमय केवल सुरक्षित, एन्क्रिप्टेड चैनलों के माध्यम से होते हैं।
नेटवर्क और सिस्टम सुरक्षा
- फायरवॉल, घुसपैठ का पता लगाना, और एंडपॉइंट सुरक्षा हमारे वातावरण की सुरक्षा करते हैं।
- सिस्टम को नियमित रूप से पैच किया जाता है और अपडेट किया जाता है ताकि कमजोरियों को कम किया जा सके।
- सर्वर सुरक्षित, अनुपालन डेटा केंद्रों में होस्ट किए जाते हैं जिनमें कड़े नियंत्रण होते हैं।
डेटा स्टोरेज, बैकअप और संग्रहण
- ग्राहक डेटा केवल उतनी अवधि के लिए संग्रहित किया जाता है जितनी कि नियामक और संचालन उद्देश्यों के लिए आवश्यक होती है।
- सुरक्षित बैकअप बनाए रखे जाते हैं और पुनर्प्राप्ति के लिए परीक्षण किए जाते हैं।
- जो डेटा नष्ट करने के लिए निर्धारित किया गया है, उसे प्रमाणित हटाने की प्रक्रियाओं का उपयोग करके स्थायी रूप से नष्ट कर दिया जाता है।
तीसरे पक्ष के साथ डेटा साझा करना
हम अपनी सेवाओं को संचालित करने, आवेदन प्रक्रिया करने, और कानूनी दायित्वों को पूरा करने के लिए कुछ व्यक्तिगत जानकारी सावधानीपूर्वक जांचे गए तीसरे पक्षों के साथ साझा करते हैं। हम प्रत्येक तीसरे पक्ष से यह सुनिश्चित करने की मांग करते हैं कि वे डेटा को उपयुक्त तकनीकी और संगठनात्मक सुरक्षा उपायों का उपयोग करके संरक्षित करें और इसे केवल अनुबंधित उद्देश्यों के लिए उपयोग करें।
साझा करने के उद्देश्य
- पहचान और धोखाधड़ी जांच: पहचान सत्यापन, वॉचलिस्ट स्क्रीनिंग, धोखाधड़ी रोकथाम।
- बैंक और आय सत्यापन (IBV): अंडरराइटिंग के लिए आप द्वारा अधिकृत बैंकिंग डेटा की सुरक्षित प्राप्ति।
- भुगतान प्रक्रिया: वितरण, डेबिट, रिफंड और चार्जबैक संचालन।
- अंडरराइटिंग और सेवा प्रदान: क्रेडिट जोखिम मूल्यांकन, निर्णय समर्थन, संग्रह लॉजिस्टिक्स।
- ग्राहक समर्थन और संचार: ईमेल, SMS, ऐप-इन मेसेजिंग, और हेल्पडेस्क उपकरण।
- अनुपालन और कानूनी: नियामक, लेखा परीक्षक, कानून प्रवर्तन, और आवश्यक खुलासे।
- विश्लेषण और सुरक्षा: उत्पाद विश्लेषण, सिस्टम मॉनिटरिंग, खतरे की पहचान।
- संदर्भ और काउंसलिंग भागीदार (यदि लागू हो): जब आप हमसे तीसरे पक्ष के भागीदारों से कनेक्ट करने का अनुरोध करते हैं, जिसमें लेकिन इसके अलावा, ऋण काउंसलिंग, वित्तीय सलाहकार, या अन्य सेवा प्रदाता शामिल हैं।
- डेटा की बिक्री या हस्तांतरण: हम आपके डेटा को तीसरे पक्ष को विपणन, व्यापार संचालन, या अन्य उद्देश्यों के लिए बेच सकते हैं या हस्तांतरित कर सकते हैं। इसमें विश्लेषण, उत्पाद विकास, या विज्ञापन के लिए अज्ञात या संकलित डेटा साझा करना शामिल है।
साझा किए गए डेटा की श्रेणियाँ
- पहचानकर्ता और संपर्क विवरण (जैसे, नाम, ईमेल, फोन, पता)।
- सरकारी/आईडी और पात्रता विवरण (जैसा कि कानून द्वारा प्रदान और अनुमति प्राप्त है)।
- वित्तीय जानकारी (जैसे, बैंक खाता पहचानकर्ता, अनुमोदित IBV डेटा, भुगतान इतिहास)।
- आवेदन डेटा (रोजगार, आय, घोषित खर्च), सुरक्षा के लिए डिवाइस और उपयोग डेटा।
सुरक्षा उपाय और अनुबंध
- तीसरे पक्षों को लिखित समझौतों, गोपनीयता दायित्वों, और सुरक्षा आवश्यकताओं द्वारा बाध्य किया जाता है।
- डेटा को ट्रांजिट और स्टोर दोनों में एन्क्रिप्ट किया जाता है जहाँ लागू हो; एक्सेस को केवल आवश्यक जानकारी के आधार पर सीमित किया जाता है।
- हम विक्रेताओं के नियंत्रणों की ड्यू डिलिजेंस और आवधिक समीक्षाएँ करते हैं।
- क्रॉस-बॉर्डर ट्रांसफर (यदि कोई हो) लागू कानूनों का पालन करते हैं और उपयुक्त ट्रांसफर सुरक्षा उपायों को शामिल करते हैं।
आपके विकल्प
- आप हमारे संदेशों में दिए गए लिंक या हमसे संपर्क करके किसी भी समय विशिष्ट सहमति (जैसे, विपणन) वापस ले सकते हैं।
- यदि आपके क्षेत्र में कानून द्वारा आवश्यक हो, तो आप लक्षित विज्ञापन के लिए कुछ “बिक्री” या “साझा” से बाहर निकल सकते हैं: गोपनीयता विकल्प।
- नोट: पहचान जांच, IBV, अंडरराइटिंग, भुगतान, सुरक्षा, और कानूनी अनुपालन के लिए आवश्यक साझा करना हमारी सेवाओं को प्रदान करने के लिए आवश्यक है।
जहां स्थानीय कानून “बिक्री” या “साझा” को कुछ विज्ञापन या विश्लेषण को शामिल करने के रूप में परिभाषित करता है, हम लागू होने वाले ऑप्ट-आउट अधिकारों का सम्मान करते हैं।
घटना प्रतिक्रिया
- प्रभावित सिस्टम्स तक पहुँच को तुरंत प्रतिबंधित करें।
- जांच करें, प्रभाव का मूल्यांकन करें, और परिणामों को दस्तावेज़ करें।
- कानून के अनुसार, संबंधित नियामकों और प्रभावित ग्राहकों को सूचित करें।
- सुधार और रोकथाम उपायों को लागू करें।
कर्मचारी प्रशिक्षण
- सभी कर्मचारियों को अनिवार्य गोपनीयता और सुरक्षा प्रशिक्षण पूरा करना होता है।
- अंडरराइटिंग, अनुपालन, और नेतृत्व भूमिकाओं के लिए अतिरिक्त प्रशिक्षण प्रदान किया जाता है।
नीति की समीक्षा
इस नीति की वार्षिक समीक्षा की जाती है या सिस्टम में बदलाव, कानूनी अपडेट्स या पहचाने गए जोखिमों के जवाब में इसे अपडेट किया जाता है।
संपर्क
हम आपके जानकारी की सुरक्षा कैसे करते हैं, इस बारे में सवाल हैं? हमारे डेटा सुरक्षा और गोपनीयता टीम से संपर्क करें:
ईमेल: [email protected]
वेबसाइट: cashcowboy.net
अंतिम अपडेट: मार्च 2025
