How Floatr processes personal data, safeguards information, and complies with applicable regulations in India This Data Protection Agreement (“DPA”) supplements Floatr’s Terms and Conditions and Privacy Policy. It describes how personal data is processed, secured, retained, and governed across Floatr’s financial wellness platform and related services. This Data Protection Agreement (“DPA”) describes howFloatr (Valuefloat Technologies Private Limited)processes personal data in connection with its financial wellness platform, investment facilitation services, retirement planning support, lending enablement, and related financial services. This DPA supplements Floatr’s Terms of Use and Privacy Policy and is intended to provide transparency regarding: Digital Personal Data Protection Act, 2023 (India) Floatr processes personal data for: Processing activities may include: Floatr may act in multiple capacities depending on service context: Where Floatr: Where Floatr: These roles may overlap depending on the service relationship. All personal and financial data processed by Floatr: Floatr primarily services customers within the Indian jurisdiction only. Floatr maintains administrative, technical, and organisational security measures including: Security practices align with recognised industry standards ISO 27001, SOC-2 & DPDPA compliances. Floatr maintains a documented incident response program. In case of confirmed breach: Regulatory notifications made where required. Personal data is retained only as long as necessary for: Data is securely deleted or anonymised when retention requirements expire. One can also send request to delete their data by sending an email to privacy@floatr.in Floatr has appointed a Data Protection Officer responsible for: Data Protection Officer: This DPA may be updated periodically to reflect: Latest version will always be available on Floatr’s website. Reach our Data Protection Officer or contact us for privacy and compliance queries.Data Protection Agreement
Supplement to Terms & Privacy
1. Introduction
Financial regulatory obligations (including AMFI, SEBI, RBI, PFRDA where applicable)2. Scope of Processing
3. Controller and Processor Roles
Data Controller
Data Processor
4. Data Localisation
5. Security Safeguards
6. Personal Data Breach Management
7. Data Retention Principles
8. Data Protection Governance
Sumit Kumar Srivastava
sumit@floatr.in9. Updates to this Addendum
10. Document Version and Release Information
Version Release Date Description of Changes Approved By 1.0 09 Feb, 2026 Initial public release of Floatr Data Processing Addendum aligned with DPDPA compliance and data processing transparency disclosures. Floatr Compliance Team Annexure A — Categories of Personal Data Processed
Category Data Types Purpose Identity / KYC Data Name, PAN, Aadhaar last 4-digit, DOB, photographs, address proof, signature Identity verification, regulatory compliance Family, Nominees Name, Relation, DOB, Email Mobile, ID Proof Assign nominee to investments Contact Data Email, phone number, address Communication, account management Financial Data Bank account details, investment accounts, NPS data, loan data Financial service facilitation Employment Data Employer information, corporate email id, employee ID, Income Corporate benefits, compliance Transaction Data Investment transactions, contributions, financial activity Reporting and service execution Technical Data Device info, IP logs, login activity, usage analytics Security and optimisation Annexure B — Sub-Processors
Sub-Processor Purpose Data Type Location AWS India Region Cloud hosting and storage Application data India CRA (KFINTECH, Protean, CAMS) NPS recordkeeping Personal Information, Pension account data India Point of Presence (POP) NPS services Personal Information, Investment data India RTA (KFINTECH, CAMS) Mutual fund facilitation Personal Information, Investment data India Lending Partners, NBFC, Banks Lending enablement Personal Information, Financial data India Other SEBI, RBI Registered Intermediaries For investment & lending services Personal Information, Financial data India Security Assessment Vendors Security testing Controlled system access India Annexure C — Security Controls Overview
Control Area Measures Encryption TLS encryption in transit, encrypted storage at rest Access Control RBAC, MFA, least privilege Infrastructure Security Cloud firewall, segmentation Monitoring Audit logging and monitoring Testing VAPT and vulnerability scans Compliance ISO 27001, SOC 2 and DPDPA Annexure D — Data Retention Overview
Data Type Retention Basis Customer Account Data Duration of service + regulatory obligations KYC / Financial Records As required by financial regulators Application Logs Typically ~1 year operationally Security Logs Minimum 12 months Backup Data As per disaster recovery policy, 2 years Questions about data protection?