गोपनीयता नीति

1. ज़िम्मेदार कौन है

Abundera, Inc. (Delaware C-corp, 200 W Sahara Ave Unit 3301, Las Vegas NV 89102) Abundera Sign का संचालन करती है और Sender खातों के लिए डेटा नियंत्रक है। Signer इंटरैक्शन के लिए Abundera, Inc. लिफ़ाफ़ा शुरू करने वाले Sender की ओर से डेटा प्रोसेसर के रूप में कार्य करती है।

2. हम क्या प्रोसेस करते हैं

2.1 Sender खाता डेटा

यदि आप Abundera Sign के माध्यम से लिफ़ाफ़े भेजने के लिए Sender खाता बनाते हैं, तो हम प्रोसेस करते हैं: नाम, ईमेल पता, संगठन (वैकल्पिक), प्रमाणीकरण क्रेडेंशियल (passkey या password hash), आपके द्वारा बनाई गई API keys, बिलिंग विवरण (हमारे भुगतान प्रोसेसर द्वारा संभाला जाता है, देखें §6), और सुरक्षा एवं रेट-लिमिट लागू करने के लिए उत्पाद उपयोग इवेंट (बनाए गए लिफ़ाफ़े, API कॉल, लॉगिन समय)।

2.2 Signer पहचान डेटा

जब कोई Sender आपको किसी लिफ़ाफ़े पर Signer के रूप में जोड़ता है, तो हम प्रोसेस करते हैं: आपका नाम और ईमेल (हस्ताक्षर लिंक देने और हस्ताक्षर को आपसे बाँधने के लिए आवश्यक), यदि Sender ने SMS सत्यापन सक्षम किया हो तो एक वैकल्पिक फ़ोन नंबर, आपका IP पता, आपका user-agent स्ट्रिंग, हस्ताक्षर प्रवाह की हर घटना का टाइमस्टैम्प, और आपकी हस्तलिखित या टाइप की गई हस्ताक्षर छवि।

2.3 दस्तावेज़ सामग्री

Senders द्वारा अपलोड किए गए PDF दस्तावेज़, और Signers द्वारा जोड़े गए कोई भी टेक्स्ट, फ़ील्ड या एनोटेशन, स्टोरेज में एन्क्रिप्टेड रूप में संग्रहीत किए जाते हैं। हम दस्तावेज़ सामग्री को अधिकृत पक्षों को वापस प्रस्तुत करने, यदि Sender सक्षम करे तो AI दस्तावेज़ सारांश बनाने, और क्रिप्टोग्राफिक साक्ष्य पैकेज तैयार करने के अलावा किसी अन्य उद्देश्य के लिए नहीं पढ़ते।

2.4 क्रिप्टोग्राफिक साक्ष्य

हर हस्ताक्षरित लिफ़ाफ़े के लिए हम तैयार करते और रखते हैं: PDF में एम्बेडेड PAdES Part 4 (LTV) डिजिटल हस्ताक्षर ब्लॉक, स्वतंत्र टाइमस्टैम्प प्राधिकरणों से RFC 3161 भरोसेमंद टाइमस्टैम्प, हर हस्ताक्षर घटना का hash-chained ऑडिट ट्रेल, प्रत्येक हस्ताक्षरकर्ता का व्यक्तिगत दस्तावेज़ सील (TOTP-संगत सत्यापन कोड), और उपरोक्त को सारांशित करता डाउनलोड करने योग्य Certificate of Completion।

3. AI दस्तावेज़ सारांश

यदि Sender सादे अंग्रेज़ी दस्तावेज़ सारांश सुविधा को सक्षम करता है, तो दस्तावेज़ का पाठ हमारे AI inference प्रदाता (वर्तमान में Cloudflare Workers AI; §6 में उप-प्रोसेसर प्रतिबद्धताओं के अधीन) को सारांश के लिए भेजा जाता है। सारांश लिफ़ाफ़े के साथ संग्रहीत होता है। दस्तावेज़ पाठ अनुरोध जीवनचक्र से आगे inference प्रदाता द्वारा नहीं रखा जाता और मॉडल प्रशिक्षण के लिए कभी उपयोग नहीं होता।

4. सत्यापन एनालिटिक्स

जब कोई सार्वजनिक सत्यापन URL पर जाता है (या Personal Document Seal कोड दर्ज करता है), तो हम सत्यापन घटना को समग्र रूप से रिकॉर्ड करते हैं (गणना, देश-स्तरीय भूगोल, दिन) ताकि मूल Sender सत्यापन गतिविधि देख सके। हम सत्यापन यात्राओं के लिए IP पते या प्रति-उपयोगकर्ता पहचानकर्ता दर्ज नहीं करते जब तक कि आगंतुक उस लिफ़ाफ़े के लिए प्रमाणित Sender या Signer न हो।

5. कुकीज़ और ट्रैकिंग

Abundera Sign प्रमाणीकरण और CSRF सुरक्षा के लिए कड़ाई से आवश्यक प्रथम-पक्ष कुकीज़ का उपयोग करता है। हम तृतीय-पक्ष ट्रैकिंग पिक्सेल, विज्ञापन कुकीज़ या आगंतुकों का फ़िंगरप्रिंट लेने वाले एनालिटिक्स SDK का उपयोग नहीं करते। पोर्टल UI प्राथमिकताओं (theme, language) को याद रखने के लिए local storage का उपयोग करता है। आपके ब्राउज़र से कोई डेटा तब तक नहीं जाता जब तक आप कोई कार्रवाई न करें जिसके लिए यह आवश्यक हो।

6. हमारे उप-प्रोसेसर

उप-प्रोसेसरउद्देश्यसाझा डेटा
Cloudflareहोस्टिंग, एज कंप्यूट, R2 ऑब्जेक्ट स्टोरेज, D1 डेटाबेससभी Sender + Signer + दस्तावेज़ डेटा (स्टोरेज में एन्क्रिप्टेड)
Stripeसदस्यता बिलिंगSender नाम, ईमेल, बिलिंग पता, कार्ड के अंतिम 4 अंक
Resend / ZeptoMailलेन-देन संबंधी ईमेल (signing links, completion notifications)प्राप्तकर्ता ईमेल, लिफ़ाफ़ा ID, हस्ताक्षर URL
RFC 3161 Timestamp Authorityहस्ताक्षर LTV के लिए स्वतंत्र भरोसेमंद टाइमस्टैम्पकेवल दस्तावेज़ hash (कोई PII नहीं)
Cloudflare Workers AIसादे अंग्रेज़ी दस्तावेज़ सारांश (Sender सक्षम करने पर)दस्तावेज़ पाठ (request-scoped, no retention, no training)

वर्तमान आधिकारिक सूची abundera.ai/legal/subprocessors पर रहती है, 30-दिन के परिवर्तन सूचना के साथ। कस्टम Enterprise अनुबंध अतिरिक्त उप-प्रोसेसर प्रतिबंध निर्दिष्ट कर सकते हैं।

7. हम आपका डेटा कितने समय तक रखते हैं

8. प्रोसेसिंग का कानूनी आधार (GDPR / EEA Signers)

9. आपके अधिकार

चाहे आप Sender हों या Signer, आप अनुरोध कर सकते हैं: हम आपके बारे में जो व्यक्तिगत डेटा रखते हैं उस तक पहुँच, अशुद्ध डेटा का सुधार, हटाना (§7 में दस्तावेज़-प्रतिधारण दायित्वों के अधीन), मशीन-पठनीय प्रारूप में डेटा निर्यात, और एक पर्यवेक्षी प्राधिकरण से शिकायत।

हटाने के अधिकार पर एक अपवाद लागू होता है: जब तक कोई हस्ताक्षरित दस्तावेज़ अपनी प्रतिधारण अवधि के भीतर है, तब तक साक्ष्य अभिलेख GDPR के अनुच्छेद 17(3)(e) (कानूनी दावों की स्थापना, प्रयोग या बचाव) के तहत मिटाए जाने से मुक्त है। साक्ष्य अभिलेख के बाहर का व्यक्तिगत डेटा अनुरोध पर तब भी हटाया जाता है, और प्रतिधारण अवधि समाप्त होने पर साक्ष्य अभिलेख को स्वयं भी हटा दिया जाता है।

Signer-पक्ष के अनुरोधों के लिए हमें Sender (आपके द्वारा हस्ताक्षरित लिफ़ाफ़े के लिए डेटा नियंत्रक) को शामिल करने की आवश्यकता हो सकती है। विषय पंक्ति "Data subject request" के साथ dpo@abundera.ai पर ईमेल करें और हम 30 दिनों के भीतर जवाब देंगे।

10. "मेरी व्यक्तिगत जानकारी न बेचें या साझा न करें"

हम व्यक्तिगत जानकारी नहीं बेचते। हम क्रॉस-संदर्भ व्यवहार विज्ञापन के लिए व्यक्तिगत जानकारी साझा नहीं करते। California, Virginia, Colorado, Connecticut, और Utah के निवासी dpo@abundera.ai पर ईमेल करके ऑप्ट-आउट अधिकारों का प्रयोग कर सकते हैं (जो इस सेवा पर अनिवार्य रूप से निष्क्रिय हैं क्योंकि हम बेचते या साझा नहीं करते)।

11. बच्चे

Abundera Sign 18 वर्ष से कम आयु के किसी भी व्यक्ति के लिए नहीं है। हम जानबूझकर नाबालिगों से व्यक्तिगत जानकारी एकत्र नहीं करते। यदि आपको लगता है कि कोई Signer नाबालिग था, तो dpo@abundera.ai से संपर्क करें।

12. अंतर्राष्ट्रीय स्थानांतरण

Cloudflare का वैश्विक एज नेटवर्क अपने किसी भी डेटा सेंटर क्षेत्र से डेटा संग्रहीत और परोस सकता है। हमारे उप-प्रोसेसरों के साथ EU Standard Contractual Clauses लागू हैं। EEA / UK Senders abundera.ai/legal/dpa पर Data Processing Addendum का अनुरोध कर सकते हैं।

13. सुरक्षा

संचरण में TLS 1.2+, स्टोरेज में AES-256, हस्ताक्षरित PAdES PDFs हमारे सर्वर के बिना ऑफ़लाइन सत्यापन योग्य, hash-chained ऑडिट ट्रेल क्रिप्टोग्राफिक रूप से छेड़छाड़ का पता लगाते हैं, scoped API keys, Senders के लिए वैकल्पिक passkey-only प्रमाणीकरण, हर प्रमाणित और सार्वजनिक endpoint पर रेट सीमाएँ, स्वचालित निर्भरता भेद्यता स्कैनिंग, और भेद्यता प्रकटीकरण के लिए प्रकाशित security.txt

14. उल्लंघन सूचना

जहाँ कोई व्यक्तिगत डेटा उल्लंघन प्राकृतिक व्यक्तियों के अधिकारों और स्वतंत्रताओं के लिए जोखिम पैदा करने की संभावना है, हम जानकारी प्राप्त होने के 72 घंटों के भीतर संबंधित पर्यवेक्षी प्राधिकरण को सूचित करेंगे, और जहाँ जोखिम उच्च हो, बिना अनुचित विलंब के प्रभावित व्यक्तियों को सूचित करेंगे।

15. इस नीति में बदलाव

भौतिक परिवर्तनों की घोषणा सभी सक्रिय Senders को प्रभावी होने से कम से कम 30 दिन पहले ईमेल के माध्यम से की जाती है। इस पृष्ठ के शीर्ष पर "अंतिम समीक्षा" तिथि सबसे हालिया भौतिक अद्यतन को दर्शाती है।

16. संपर्क

गोपनीयता प्रश्न: dpo@abundera.ai
सुरक्षा प्रकटीकरण: security.txt या security@abundera.ai
कानूनी: legal@abundera.ai
Abundera, Inc. · 200 W Sahara Ave Unit 3301 · Las Vegas NV 89102 · United States