概述
Worxley 的设计符合适用于在印度运营的商业软件平台的监管框架。 本页总结了我们所遵循的框架以及如何获取更多详细信息。
有关这些承诺背后的技术和管理控制,请参阅我们的安全页面。 有关我们如何收集、使用和保护个人数据的信息,请参阅我们的隐私政策。
我们的合规方法
Worxley 的合规性始于明确的责任划分。 根据 DPDP 法案,每个使用 Worxley 的企业都是其上传数据(潜在客户、联系人、交易和客户记录)的数据受托人。 我们充当数据处理者,严格按照您的指示处理该数据。
这种分割不仅仅是一种法律形式——它决定了产品的构建方式。 每个涉及客户数据的功能都经过专门设计,以便您的组织能够对其进行控制。
2023 年数字个人数据保护法(DPDP 法)
我们履行数据处理者的义务并支持您作为数据受托人的义务,包括数据主体权利、同意管理和跨境传输限制。
信息技术法,2000 年和 2008 年修正案
我们维持《IT 法》第 43A 条及相关规则中定义的法定合理安全实践。
支付和结算系统法,2007 年
收款功能专门与印度央行监管的支付网关集成; 我们不直接持有或结算客户资金。
2017 年中央商品和服务税法
发票功能支持 B2B 交易的符合 GST 的税务计算和披露。
数据驻留
所有 Worxley 基础设施均托管在印度(特别是孟买 (ap-south-1) 地区)的 ISO 27001 和 SOC 2 Type II 认证数据中心设施上。 我们不会在印度境外托管客户数据。
数据在印度境内不同地理位置的可用区之间进行复制,以实现高可用性和灾难恢复,无需任何跨境传输。
认证和独立审核
独立验证支持本页面和我们的安全页面上描述的承诺:
| 区域 | 标准/节奏 |
|---|---|
| 数据中心托管 | ISO 27001 和 SOC 2 Type II 认证设施(孟买、ap-south-1) |
| 渗透测试 | 至少每年进行一次第三方测试,并在任何重大架构变更之后进行一次 |
| 安全审查 | 由独立安全公司每季度审查一次 |
有关这些控制背后的完整技术细节(加密标准、访问控制、事件响应),请参阅我们的安全页面。
分处理商和供应商合规性
我们对有权访问客户数据的第三方供应商和分处理商保持严格的审查流程。 供应商签署数据处理协议,要求在任何客户数据到达之前提供与我们相同的安全标准,并提供 48 小时事件通知 SLA。
您的合规责任
作为您上传数据的数据受托人,尽管我们提供了支持工具,但您的组织仍然承担一些义务:
- 合法依据: 确认您有有效的依据(同意、合同或其他)来收集和处理您上传的个人数据。
- 数据主体请求: 响应您上传数据的个人的访问、更正或删除请求 - 我们为您提供工具; 做出回应是您组织的义务。
- 内部访问控制: 在 Worxley 帐户内配置角色和权限,以便只有团队中合适的人员才能查看敏感记录。
- 保留决定: 决定客户记录应保留多长时间并删除不再需要的数据。
申诉和监管联系
如果您认为您的数据权利受到侵犯或有合规相关问题,请直接联系我们的申诉官:
India
如果您认为您的数据权利受到侵犯并且我们没有令人满意地解决您的问题,您还有权向印度数据保护委员会提出投诉。