यह दस्तावेज़ इंजीनियरिंग टीम द्वारा तैयार किया गया एक कार्यकारी ड्राफ़्ट है, जो बताता है कि प्लेटफ़ॉर्म अनुपालन में कैसे सहायता करता है। यह कानूनी सलाह नहीं है और इसकी अभी तक वकील द्वारा समीक्षा नहीं हुई है। जब तक यह बैनर हटाया न जाए, इसे अंतिम नीति न मानें। (अंग्रेज़ी संस्करण ही मान्य संदर्भ है।)
गोपनीयता सूचना
अंतिम अद्यतन: 26 सितंबर 2026 (ड्राफ़्ट)
1. हम कौन हैं और हमारी भूमिका
अचल टेक्नोलॉजी ("हम") क्लिनिकों, लैब और अस्पतालों ("स्वास्थ्य सेवा प्रदाता") को अचल टेक्नोलॉजी हेल्थकेयर मैनेजमेंट सॉफ़्टवेयर प्रदान करता है।
- स्वास्थ्य सेवा प्रदाता द्वारा दर्ज मरीज़ों के डेटा के लिए, डिजिटल व्यक्तिगत डेटा संरक्षण अधिनियम, 2023 (DPDP अधिनियम) के तहत प्रदाता डेटा फ़िड्यूशियरी है और हम उसके डेटा प्रोसेसर हैं — हम केवल उसके लिखित निर्देशों पर प्रोसेस करते हैं (देखें DPA टेम्पलेट)।
- अपने ग्राहकों (क्लिनिक मालिक, स्टाफ़ उपयोगकर्ता) और वेबसाइट आगंतुकों के अकाउंट डेटा के लिए हम डेटा फ़िड्यूशियरी हैं।
2. हम कौन-सा डेटा प्रोसेस करते हैं
| श्रेणी | उदाहरण | स्रोत |
|---|---|---|
| पहचान और संपर्क | नाम, फ़ोन, ईमेल, पता, जन्म-तिथि/आयु, लिंग, अभिभावक का विवरण | मरीज़ / प्रदाता |
| स्वास्थ्य डेटा | विज़िट, वाइटल्स, निदान, एलर्जी, प्रिस्क्रिप्शन, क्लिनिकल दस्तावेज़, इमेज, रिपोर्ट | प्रदाता |
| वित्तीय | इनवॉइस, भुगतान, रिफ़ंड (कार्ड डेटा पेमेंट गेटवे संभालता है, हम संग्रहीत नहीं करते) | प्रदाता / मरीज़ |
| संचार | व्हाट्सऐप/ईमेल/SMS डिलीवरी रिकॉर्ड, रिमाइंडर | सिस्टम |
| तकनीकी | लॉग-इन इवेंट, डिवाइस/IP, एक्सेस लॉग, ऑडिट ट्रेल | सिस्टम |
3. हम इसे क्यों प्रोसेस करते हैं (उद्देश्य)
- प्रदाता को स्वास्थ्य-संचालन सेवाएँ देना (रजिस्ट्रेशन, अपॉइंटमेंट, क्लिनिकल रिकॉर्ड, बिलिंग)।
- वे रिमाइंडर, प्रिस्क्रिप्शन, बिल और रिपोर्ट भेजना जिन्हें प्रदाता या मरीज़ ने प्राप्त करना चुना है।
- सुरक्षा, धोखाधड़ी की रोकथाम, ऑडिट और कानूनी अनुपालन (चिकित्सा-रिकॉर्ड रखने के दायित्वों सहित)।
- केवल समेकित, पहचान-रहित आँकड़ों से सेवा सुधार (प्लेटफ़ॉर्म बेंचमार्क के लिए ऑप्ट-इन)।
हम व्यक्तिगत डेटा नहीं बेचते और स्वास्थ्य डेटा का उपयोग विज्ञापन या AI मॉडल प्रशिक्षण के लिए नहीं करते।
4. सहमति और वैध उपयोग
प्रदाता रजिस्ट्रेशन के समय या विशेष गतिविधियों (टेली-परामर्श, किसी अन्य प्रदाता के साथ साझा करना) से पहले मरीज़ की सहमति लेते हैं (और बच्चों के लिए अभिभावक की सहमति)। वैकल्पिक प्रोसेसिंग की सहमति कभी भी वापस ली जा सकती है; इससे उन रिकॉर्ड पर असर नहीं पड़ता जिन्हें प्रदाता को क़ानूनन रखना होता है। प्रदाताओं के बीच डेटा केवल मरीज़ की दर्ज सहमति से साझा होता है; जो प्रतियाँ प्राप्त करने वाले प्रदाता के कानूनी चिकित्सा रिकॉर्ड का हिस्सा बन चुकी हैं, वे साझाकरण रद्द होने पर भी रखी जाती हैं।
5. डेटा कहाँ संग्रहीत होता है
सारा प्रोडक्शन डेटा Google Cloud पर भारत में संग्रहीत है: प्राथमिक क्षेत्र मुंबई (asia-south1), आपदा-रिकवरी प्रतियाँ दिल्ली (asia-south2) में। कुछ उप-प्रोसेसर सीमित डेटा भारत के बाहर प्रोसेस कर सकते हैं, जैसा कि उप-प्रोसेसर सूची में बताया गया है, अनुबंधात्मक सुरक्षा उपायों के साथ।
6. हम इसे कितने समय तक रखते हैं
देखें डेटा प्रतिधारण नीति। चिकित्सा रिकॉर्ड क़ानून और प्रदाता की नीति द्वारा आवश्यक अवधि तक रखे जाते हैं, भले ही मिटाने का अनुरोध प्राप्त हो।
7. सुरक्षा
टेनेंट पृथक्करण के साथ केवल-बैकएंड डेटा पहुँच, ट्रांज़िट और स्टोरेज में एन्क्रिप्शन, विशेष रूप से संवेदनशील फ़ील्ड के लिए एनवेलप एन्क्रिप्शन, न्यूनतम-विशेषाधिकार पहुँच, ऑडिट और एक्सेस लॉग, पॉइंट-इन-टाइम रिकवरी के साथ दैनिक बैकअप, और नियमित सुरक्षा परीक्षण।
8. आपके अधिकार
आप अपने व्यक्तिगत डेटा तक पहुँच, सुधार, पूर्णता, अद्यतन और मिटाने का अनुरोध कर सकते हैं, अपने अधिकारों के उपयोग के लिए किसी अन्य व्यक्ति को नामित कर सकते हैं, और शिकायत दर्ज कर सकते हैं। देखें डेटा-प्रिंसिपल अधिकार। मरीज़ों को सामान्यतः पहले अपने स्वास्थ्य सेवा प्रदाता से संपर्क करना चाहिए; हम प्रदाताओं को जवाब देने में सहायता करते हैं।
9. शिकायत अधिकारी
शिकायत अधिकारी: TBD — सामान्य उपलब्धता से पहले नियुक्त किया जाएगा। संपर्क माध्यम: TBD (ईमेल और डाक पता यहाँ प्रकाशित किया जाएगा)। आप भारतीय डेटा संरक्षण बोर्ड से भी शिकायत कर सकते हैं।
10. परिवर्तन
हम परिवर्तन यहाँ प्रकाशित करेंगे और महत्वपूर्ण परिवर्तनों की सूचना ग्राहकों को पहले से देंगे।