कानूनी
गोपनीयता नीति
विद्यालय ERP बच्चों के अभिलेख रखता है। यह सूचना बताती है कि हम व्यक्तिगत डेटा के साथ ठीक-ठीक क्या करते हैं, उसका क्या होगा यह कौन तय करता है, और हमें रोकना कैसे है।
- प्रभावी तिथि
- संस्करण
- 1.0
इस पृष्ठ पर
डेटा का क्या होगा, यह कौन तय करता है
यहीं से आरंभ करें, क्योंकि इसी से तय होता है कि बाकी हर बात किससे पूछनी है।
किसी संस्था के संगठन के भीतर रखे व्यक्तिगत डेटा — छात्र, अभिभावक, शिक्षक और कर्मचारी — के लिए डिजिटल व्यक्तिगत डेटा संरक्षण अधिनियम 2023 के अंतर्गत वह संस्था डेटा फ़िड्यूशरी है। वही तय करती है कि क्या एकत्र होगा, क्यों, और कितने समय तक। Utkal Technologies डेटा प्रोसेसर है: हम वह डेटा संस्था के निर्देशों पर रखते और संसाधित करते हैं, अपने किसी प्रयोजन के लिए नहीं।
जो व्यक्तिगत डेटा हम अपने अधिकार से एकत्र करते हैं, उसके लिए हम डेटा फ़िड्यूशरी हैं। वह बहुत छोटा समुच्चय है: इस वेबसाइट के आगंतुक, संपर्क फ़ॉर्म या चैट का उपयोग करने वाले लोग, और किसी ग्राहक खाते के बिलिंग तथा प्रशासनिक संपर्क।
दोनों भूमिकाएँ नीचे शामिल हैं, और प्रत्येक खंड बताता है कि वह किसके बारे में है।
यह सूचना किस पर लागू है
यह सूचना AcadiFlow वेबसाइट, ऐप्लिकेशन और उसके चार पोर्टल, सार्वजनिक परिणाम-खोज तथा प्रमाणपत्र-सत्यापन पृष्ठ, और सेवा द्वारा भेजे जाने वाले ईमेल एवं सूचनाओं पर लागू है।
यह किसी संस्था की अपनी नीतियों पर लागू नहीं होती। विद्यालय अपने प्रतिधारण नियम, फ़ोटो और संचार हेतु अपनी सहमति-प्रथाएँ, और विद्यालय के भीतर कौन क्या देखेगा — यह स्वयं तय करता है। विद्यालय से उसकी सूचना माँगें; हमारी सूचना केवल उसके नीचे की प्रणाली का वर्णन करती है।
संस्था के लिए हम कौन-सा व्यक्तिगत डेटा संसाधित करते हैं
प्रोसेसर के रूप में, संस्था के निर्देशों पर। क्या दर्ज होगा यह संस्था चुनती है; नीचे दी गई श्रेणियाँ वे हैं जिन्हें रखने के लिए सेवा बनाई गई है।
| छात्र पहचान और नामांकन | नाम, प्रवेश संख्या, जन्म तिथि, लिंग, कक्षा और वर्ग, नामांकन एवं स्थानांतरण तिथियाँ, तथा संस्था द्वारा अपलोड किया गया फ़ोटो। |
|---|---|
| अभिभावक और संपर्क विवरण | अभिभावक के नाम, संबंध, फ़ोन नंबर, ईमेल और डाक पते, तथा अभिभावक और उन विशिष्ट छात्रों के बीच की कड़ी जिन्हें देखने के वे हकदार हैं। |
| शैक्षणिक अभिलेख | उपस्थिति, गृहकार्य और उसकी प्रस्तुतियाँ, अंक, परिकलित ग्रेड और परिणाम, रिपोर्ट कार्ड, तथा जारी प्रमाणपत्र उनके सत्यापन पहचानकर्ताओं सहित। |
| शुल्क और भुगतान अभिलेख | शुल्क संरचना, चालान, रसीदें, भुगतान की स्थिति और विधि, तथा गेटवे द्वारा लौटाया गया भुगतान संदर्भ। कार्ड, UPI और बैंक प्रमाण-पत्र Razorpay के सिस्टम पर दर्ज होते हैं और हमारे पास कभी नहीं पहुँचते। |
| कर्मचारी और शिक्षण अभिलेख | कर्मचारी की पहचान एवं संपर्क विवरण, भूमिका और अनुमतियाँ, विषय एवं वर्ग आवंटन, और समय-सारणी निर्धारण। |
| खाता और सुरक्षा डेटा | लॉगिन पहचानकर्ता, हैश किए गए पासवर्ड, सत्र अभिलेख, तथा यह ऑडिट लॉग कि किसने कौन-सा अभिलेख कब बदला। |
| तकनीकी लॉग | IP पता, ब्राउज़र और डिवाइस का प्रकार, तथा समय-मुद्रांक — सेवा को सुरक्षित रखने, दर-सीमा लागू करने और खराबी पहचानने हेतु रखे जाते हैं। |
बच्चों का डेटा
इस प्रणाली के अधिकांश छात्र बच्चे हैं, और DPDP अधिनियम की धारा 9 उनके डेटा को अलग दृष्टि से देखती है। हम भी।
बच्चा स्वयं अपना खाता नहीं बनाता। संस्था छात्र खाते बनाती है और अभिभावकों को आमंत्रित करती है, और अभिभावक एक नामित छात्र से जुड़ा होता है, स्वयं पंजीकरण नहीं करता। बच्चे के डेटा-प्रसंस्करण हेतु सत्यापन-योग्य सहमति प्रवेश की प्रक्रिया में संस्था डेटा फ़िड्यूशरी के रूप में प्राप्त करती है।
धारा 9 बच्चों के लिए ट्रैकिंग, व्यवहार-निगरानी और लक्षित विज्ञापन को प्रतिषिद्ध करती है। हम उत्पाद में कहीं भी इनमें से कुछ नहीं करते: सेवा में कोई विज्ञापन नहीं है, किसी पोर्टल के भीतर कोई तृतीय-पक्ष विज्ञापन या विश्लेषण टैग नहीं है, और छात्रों की कोई प्रोफ़ाइलिंग नहीं होती। विपणन पृष्ठों पर लगा लाइव-चैट विजेट ऐप्लिकेशन के भीतर लोड नहीं होता।
बिना लॉगिन के किसी बच्चे का शैक्षणिक परिणाम केवल एक ही स्थान पर पहुँच में है — परिणाम-खोज पृष्ठ — और खंड 17 बताता है कि उसकी रक्षा किससे होती है।
हम इसे क्यों संसाधित करते हैं
प्रोसेसर के रूप में, केवल वह सेवा देने हेतु जो संस्था ने माँगी है:
- संस्था द्वारा उपयोग किए जाने वाले मॉड्यूल चलाना — प्रवेश, उपस्थिति, समय-सारणी, शुल्क, गृहकार्य, परीक्षा, रिपोर्ट कार्ड और प्रमाणपत्र।
- उपयोगकर्ताओं का प्रमाणीकरण करना और यह लागू करना कि प्रत्येक भूमिका क्या देखने की हकदार है।
- संस्था द्वारा विन्यस्त सूचनाएँ भेजना — अभिभावक को अनुपस्थिति की चेतावनी, शुल्क रसीद, पोर्टल का आमंत्रण।
- गेटवे के माध्यम से शुल्क भुगतान संसाधित करना और उन्हें चालानों से मिलाना।
- सेवा को सुरक्षित और उपलब्ध रखना: दर-सीमा, धोखाधड़ी एवं दुरुपयोग की रोकथाम, बैकअप, और खराबी की पहचान।
- ऑडिट लॉग बनाए रखना, ताकि विवादित अंक या हटाए गए अभिलेख का पता लगने योग्य इतिहास हो।
- अपने कानूनी दायित्व पूरे करना, मुख्यतः हमें किए गए भुगतानों के कर अभिलेख।
वैध आधार
DPDP अधिनियम के अंतर्गत प्रसंस्करण सहमति पर या किसी वैध उपयोग पर टिका होता है। प्रोसेसर के रूप में हम अपना आधार स्थापित करने के बजाय संस्था के आधार पर निर्भर करते हैं, और छात्रों तथा अभिभावकों से सहमति प्राप्त करना और अभिलिखित करना — बच्चे के लिए सत्यापन-योग्य माता-पिता की सहमति सहित — संस्था का उत्तरदायित्व है।
जो डेटा हम फ़िड्यूशरी के रूप में रखते हैं, उसके लिए हम इन पर निर्भर करते हैं: खाता और बिलिंग डेटा हेतु ग्राहक के साथ अनुबंध का निष्पादन; विपणन संदेशों हेतु सहमति, जिसे आप कभी भी वापस ले सकते हैं; और तकनीकी लॉग हेतु सेवा को सुरक्षित रखने का हमारा वैध हित।
जहाँ हम आपकी सहमति पर निर्भर हैं, वहाँ आप उसे उतनी ही सरलता से वापस ले सकते हैं जितनी सरलता से दी थी। वापसी से पहले किया गया प्रसंस्करण प्रभावित नहीं होता, और उससे वे अभिलेख नहीं हटते जिन्हें कानूनन रखना आवश्यक है।
डेटा फ़िड्यूशरी के रूप में हम कौन-सा डेटा रखते हैं
अपने अधिकार से, और यह सूची कहीं छोटी है:
| पूछताछ | संपर्क फ़ॉर्म, चैट विजेट या WhatsApp बटन से प्राप्त नाम, ईमेल, फ़ोन और संदेश — उत्तर देने और बिक्री-वार्ता को आगे बढ़ाने हेतु। |
|---|---|
| खाता प्रशासन | उन व्यक्तियों के नाम, ईमेल पते और फ़ोन नंबर जो सदस्यता का प्रशासन करते हैं या उसका भुगतान करते हैं। |
| बिलिंग अभिलेख | चालान, कर अभिलेख और भुगतान संदर्भ, जो भारतीय कर विधि द्वारा अपेक्षित अवधि तक रखे जाते हैं। |
| वेबसाइट टेलीमेट्री | सार्वजनिक पृष्ठों के अनुरोध लॉग और त्रुटि रिपोर्ट, साइट को चालू रखने हेतु। हम विज्ञापन या क्रॉस-साइट ट्रैकिंग टैग नहीं चलाते। |
डेटा कहाँ जाता है
कुछ उप-प्रोसेसर भारत के बाहर काम करते हैं, जैसा ऊपर उनकी प्रविष्टियों से स्पष्ट है। DPDP अधिनियम ऐसे किसी भी देश को स्थानांतरण की अनुमति देता है जिसे केंद्र सरकार ने प्रतिबंधित न किया हो, और हम उस सूची पर नज़र रखते हैं। स्थानांतरण ऐसी संविदात्मक शर्तों के अधीन होते हैं जो प्राप्तकर्ता को यहाँ वर्णित संरक्षणों से बाँधती हैं।
जहाँ कोई संस्था चाहती है कि उसके अभिलेख भारत में ही रहें, वहाँ प्राथमिक डेटाबेस भारतीय क्षेत्र में प्रावधानित किया जा सकता है। ऑनबोर्डिंग से पहले पूछ लें: आरंभ में यह एक सीधा प्रावधान-निर्णय है, बाद में यह एक माइग्रेशन बन जाता है।
हम इसे कितने समय तक रखते हैं
प्रोसेसर के रूप में, हम संस्था का डेटा तब तक रखते हैं जब तक उसका खाता सक्रिय है, क्योंकि छात्र सूचना प्रणाली ऐसा अभिलेख है जिसका टिके रहना ही अपेक्षित है — स्थानांतरण प्रमाणपत्र जारी करते समय विद्यालय को वर्षों पुराने नामांकन अभिलेख की आवश्यकता होती है।
अपने खाते के भीतर विलोपन संस्था नियंत्रित करती है। हटाए गए अभिलेख तुरंत नष्ट होने के बजाय हटाए गए के रूप में चिह्नित होते हैं, ताकि भूल सुधारी जा सके और ऑडिट शृंखला बनी रहे; उन्हें नीचे दी गई समय-सारणी पर मिटाया जाता है।
| सदस्यता लिए बिना परीक्षण समाप्त होने पर | 30 दिन, फिर हटा दिया जाता है। |
|---|---|
| सदस्यता समाप्त होने पर | 30 दिन पठन और निर्यात मोड में, फिर आगे 30 दिन के भीतर सक्रिय प्रणालियों से हटा दिया जाता है। |
| बैकअप | सक्रिय विलोपन के 90 दिन के भीतर मिटा दिए जाते हैं, जैसे-जैसे बैकअप चक्र से बाहर होते हैं। |
| ऑडिट लॉग | खाते के पूरे जीवनकाल तक रखे जाते हैं, क्योंकि उनका मूल्य पूर्णतः उस अवधि को कवर करने में है जहाँ तक कोई विवाद पीछे जाता है। |
| हमारे बिलिंग और कर अभिलेख | भारतीय कर विधि द्वारा अपेक्षित अवधि तक रखे जाते हैं, किसी अन्य प्रयोजन हेतु नहीं। |
| वे पूछताछ जो ग्राहक नहीं बनतीं | 24 माह, फिर हटा दी जाती हैं। |
इसकी रक्षा कैसे होती है
प्रत्येक नियंत्रण का पूरा विवरण और उसके पीछे का तर्क हमारे सुरक्षा पृष्ठ पर है। संक्षेप में: प्रत्येक अभिलेख उसी संगठन तक सीमित है जिसका वह है और प्रश्न उसी सीमा से छने जाते हैं; पहुँच भूमिका-आधारित है, जिसमें शिक्षक अपने वर्गों तक और अभिभावक अपने बच्चों तक सीमित हैं; पासवर्ड हैश किए जाते हैं; साइन-इन दर-सीमित है; भुगतान वेबहुक संसाधित होने से पहले HMAC द्वारा सत्यापित होते हैं; प्रतिक्रियाओं में कठोर सुरक्षा हेडर होते हैं; और ऑडिट लॉग दर्ज करता है कि किसने क्या बदला।
डेटा पारगमन में एन्क्रिप्ट किया जाता है। सहायता-पहुँच केवल आवश्यक व्यक्तियों तक सीमित है, और इम्पर्सोनेशन पूरे सत्र में एक सूचना-पट्टी दिखाता है।
कोई भी प्रणाली अभेद्य नहीं होती, और हम ऐसा दावा नहीं करते। हम जिसकी प्रतिबद्धता देते हैं वह उपर्युक्त डिज़ाइन है, और कुछ गलत होने पर अगले खंड के प्रकटीकरण दायित्व।
यदि कोई उल्लंघन हो
यदि व्यक्तिगत डेटा का उल्लंघन होता है, तो हम प्रभावित संस्था को अनुचित विलंब के बिना और किसी भी स्थिति में उसकी जानकारी होने के 72 घंटे के भीतर सूचित करेंगे — यह बताते हुए कि क्या हुआ, कौन-सा डेटा प्रभावित है, और हम क्या कर रहे हैं।
भारतीय डेटा संरक्षण बोर्ड तथा प्रभावित डेटा प्रिंसिपलों को सूचना देने के संस्था के अपने कर्तव्यों में हम उसकी सहायता करेंगे, जो DPDP अधिनियम के अंतर्गत डेटा फ़िड्यूशरी होने के नाते उसी पर आते हैं। जहाँ हम फ़िड्यूशरी हैं, वहाँ वे सूचनाएँ हम स्वयं देते हैं।
सुरक्षा शोधकर्ताओं हेतु: किसी भेद्यता की सूचना privacy@utkaltechnologies.com पर दें। दूसरों के डेटा तक पहुँचे या उसे निकाले बिना सद्भावपूर्वक दी गई रिपोर्ट पर हम कोई कार्रवाई नहीं करेंगे।
आपके अधिकार
DPDP अधिनियम प्रत्येक डेटा प्रिंसिपल को ये अधिकार देता है, और यह सूचना उन्हें सीमित नहीं करती:
- पहुँच — आपके बारे में संसाधित हो रहे व्यक्तिगत डेटा का सारांश और यह कि वह किसके साथ साझा किया गया है।
- सुधार और पूर्ति — अशुद्ध या अपूर्ण डेटा को ठीक कराना, और पुराने डेटा को अद्यतन कराना।
- विलोपन — डेटा हटवाना, जहाँ वह उस प्रयोजन के लिए अब आवश्यक न हो जिसके लिए एकत्र किया गया था और कोई कानून उसे रखने की अपेक्षा न करता हो।
- सहमति वापस लेना — उतनी ही सरलता से जितनी सरलता से दी गई थी, जहाँ सहमति ही आधार हो।
- नामांकन — मृत्यु या अक्षमता की स्थिति में अपनी ओर से ये अधिकार प्रयोग करने हेतु किसी को नामित करना।
- शिकायत निवारण — शिकायत करना, और खंड 19 की समय-सीमा के भीतर उसका उत्तर पाना।
इन्हें कैसे प्रयोग करें
यदि आपका अनुरोध विद्यालय के अभिलेखों से संबंधित है — किसी छात्र के अंक, उपस्थिति, शुल्क इतिहास, या अभिभावक के संपर्क विवरण — तो वह विद्यालय के पास जाता है। विद्यालय डेटा फ़िड्यूशरी है और अपने अभिलेखों पर केवल वही निर्णय ले सकता है और कार्य कर सकता है। यह टालमटोल नहीं है; यही कारण है कि आपकी फ़ाइल के लिए आपका विद्यालय उत्तर देता है, न कि वह कंपनी जिसने उसकी अलमारी बनाई थी।
हम सहायता करेंगे। privacy@utkaltechnologies.com पर लिखें और हम आपको बताएँगे कि अभिलेख किस संस्था के पास है और वहाँ सही व्यक्ति तक कैसे पहुँचें, और उस संस्था की सहायता करेंगे कि अनुरोध शीघ्र पूरा हो।
यदि आपका अनुरोध उस डेटा से संबंधित है जो हम फ़िड्यूशरी के रूप में रखते हैं — संपर्क फ़ॉर्म की पूछताछ, बिलिंग संपर्क, विपणन ईमेल — तो privacy@utkaltechnologies.com पर लिखें और हम सीधे उत्तर देंगे। पहले हमें आपकी पहचान सत्यापित करनी पड़ सकती है, और उसके लिए हम आवश्यकता से अधिक कुछ नहीं माँगेंगे।
हम इसके साथ कभी क्या नहीं करते
इन्हें अनुपस्थिति के रूप में नहीं, प्रतिबद्धताओं के रूप में कहा जा रहा है, ताकि हमें किसी बात पर बाँधा जा सके:
- हम व्यक्तिगत डेटा नहीं बेचते, और किसी और के विपणन हेतु उसे प्रकट नहीं करते।
- हम ग्राहक डेटा से मशीन लर्निंग मॉडल प्रशिक्षित नहीं करते — न अपने, न किसी और के — और उसे किसी तृतीय-पक्ष मॉडल प्रदाता को नहीं भेजते।
- हम छात्रों की प्रोफ़ाइलिंग नहीं करते, उन्हें अंकित नहीं करते, और ऐसे स्वचालित निर्णय नहीं लेते जिनका उन पर कानूनी या वैसा ही महत्वपूर्ण प्रभाव पड़े। सेवा संस्था द्वारा विन्यस्त नियमों से परिणाम की गणना करती है; वे नियम संस्था तय करती है और परिणाम उसी का है।
- हम पोर्टलों के भीतर विज्ञापन या तृतीय-पक्ष विश्लेषण नहीं चलाते।
परिणाम-खोज और प्रमाणपत्र सत्यापन
दो पृष्ठ जानबूझकर बिना साइन इन किए पहुँच योग्य हैं, और दोनों के लिए यह तय करना पड़ा कि वे कितने खुले हों।
परिणाम-खोज इसलिए है कि पोर्टल खाते के बिना भी किसी अभिभावक को परिणाम प्रकाशन के दिन चाहिए होता है। प्रमाणपत्र सत्यापन इसलिए है कि स्थानांतरण प्रमाणपत्र पर छपे QR कोड को वर्षों बाद कोई नियोक्ता या दूसरा विद्यालय जाँच सके।
दोनों पर noindex निर्देश और उससे मेल खाता प्रतिक्रिया हेडर लगा है, ताकि खोज इंजन उन्हें ला तो सके पर सूचीबद्ध न करे: बच्चे का नाम खोजकर उसके अंक नहीं मिलने चाहिए। हम इन्हें robots.txt में जानबूझकर अवरुद्ध नहीं करते — अवरुद्ध पृष्ठ कभी लाया ही नहीं जाता, इसलिए क्रॉलर उसे अनुक्रमित न करने का निर्देश पढ़ ही नहीं पाता, और किसी बाहरी कड़ी के बल पर सादा URL फिर भी सूचीबद्ध कर सकता है। निर्देश पढ़ने के लिए क्रॉलर को भीतर आने देना ही पृष्ठ को सूची से बाहर रखता है।
सत्यापन पृष्ठ कभी कैश नहीं किए जाते, इसलिए एक घंटा पहले निरस्त किया गया प्रमाणपत्र अगली ही जाँच में निरस्त दिखता है।
इस सूचना में परिवर्तन
सेवा या कानून बदलने पर हम इस सूचना को अद्यतन करेंगे। प्रत्येक संस्करण पर इस पृष्ठ के शीर्ष पर दिखाई गई प्रभावी तिथि अंकित रहती है।
ऐसे परिवर्तन के लिए जो व्यक्तिगत डेटा के प्रबंधन को उल्लेखनीय रूप से प्रभावित करता है, हम संस्थागत ग्राहकों को ईमेल द्वारा और ऐप्लिकेशन में कम से कम 30 दिन पूर्व सूचित करते हैं। सुधार और स्पष्टीकरण प्रकाशन पर प्रभावी होते हैं।
शिकायत निवारण और आगे की अपील
DPDP अधिनियम 2023 की धारा 13 तथा सूचना प्रौद्योगिकी (मध्यवर्ती दिशानिर्देश और डिजिटल मीडिया आचार संहिता) नियम 2021 के नियम 3(2) के अंतर्गत, हम व्यक्तिगत डेटा संबंधी शिकायतों के लिए उत्तरदायी अधिकारी को प्रकाशित करते हैं:
Tapas Jyoti, Utkal Technologies, Bhubaneswar, Odisha, India। ईमेल: grievance@utkaltechnologies.com। डेटा संरक्षण अनुरोध: privacy@utkaltechnologies.com।
हम 24 घंटे में पावती देते हैं और 15 दिन में उत्तर देते हैं। यदि आप हमारे उत्तर से संतुष्ट नहीं हैं, या हम समय पर उत्तर नहीं देते, तो आप भारतीय डेटा संरक्षण बोर्ड में शिकायत कर सकते हैं। अधिनियम के अनुसार बोर्ड शिकायत तभी लेगा जब पहले हमसे संपर्क किया गया हो — इसलिए अवश्य करें; हम इसे सुलझाना पसंद करेंगे, न कि इस पर ऊपर तक जाना।
यह सूचना अंग्रेज़ी, हिन्दी और बांग्ला में प्रकाशित है ताकि इसे पाठक अपनी भाषा में पढ़ सके, जैसा अधिनियम की धारा 5(3) अपेक्षित करती है। जहाँ अर्थ में भिन्नता उत्पन्न हो, वहाँ अंग्रेज़ी पाठ मान्य होगा।
अपने डेटा के बारे में प्रश्न
व्यक्तिगत डेटा से जुड़ी किसी भी बात हेतु privacy@utkaltechnologies.com पर लिखें, या औपचारिक शिकायत हेतु Tapas Jyoti को grievance@utkaltechnologies.com पर। डाक पता: Utkal Technologies, Bhubaneswar, Odisha, India।

