Регистриран офис: 18C-3107 av. des Hôtels, Квебек (Квебек) G1W4W5, Канада
Офис в Лагос: Plot 274 Ajose Adeogun Street, Victoria Island, Лагос 101241, Нигерия — Koloxo West Africa Ltd (RC 1876604), свързана компания под общ контрол.
Дефиниции
Прилага се за: Всички клиентиЗа целите на това Допълнение за обработка на данни, термините с главни букви, които не са дефинирани тук, имат значенията, дадени в Общите условия на AI92. Термините за защита на данните с главни букви имат значенията, дадени в Приложимите закони за защита на данните, както са дефинирани в този раздел.
Приложими закони за защита на данните. „Приложими закони за защита на данните“ означава всички закони за защита на данните, поверителност и подобни закони, приложими към обработката на лични данни съгласно това ДСД, тъй като те могат да бъдат изменяни или заменяни от време на време, включително без ограничение:
Европа. Общият регламент на Европейския съюз за защита на данните (Регламент (ЕС) 2016/679, „GDPR“), Общият регламент на Обединеното кралство за защита на данните, прочетен заедно със Закона за защита на данните от 2018 г., Федералният закон на Швейцария за защита на данните („FADP“), Законът на Норвегия за личните данни, Закон 90/2018 на Исландия, Законът на Лихтенщайн за защита на данните и законите за защита на данните за прилагане на всяка държава-членка на Европейското икономическо пространство.
Северна Америка. В Съединените щати: Законът за поверителност на потребителите в Калифорния, изменен от Закона за правата на поверителност на Калифорния („CCPA/CPRA“), Законът за защита на потребителските данни на Вирджиния, Законът за поверителност на Колорадо, Законът за поверителност на данните на Кънектикът, Законът за поверителност на потребителите на Юта, Законът за поверителност и сигурност на данните на Тексас, Законът за поверителност на потребителите на Орегон и аналогични закони за поверителност на щатско ниво, когато влязат в сила. В Канада: Законът за защита на личната информация и електронните документи („PIPEDA“), Закон 25 на Квебек, Законът за защита на личната информация на Алберта, Законът за защита на личната информация на Британска Колумбия и Законът за поверителност.
Латинска Америка и Карибите. Общият закон на Бразилия за защита на данните („LGPD“, Закон 13.709), Федералният закон на Мексико за защита на личните данни, притежавани от частни лица („LFPDPPP“), Закон 25.326 на Аржентина за защита на личните данни, Закон 1581 от 2012 г. на Колумбия, Закон 19.628 на Чили, Закон 29733 на Перу, Закон 18.331 на Уругвай, Органичният закон на Еквадор за защита на личните данни, Закон 8968 на Коста Рика, Закон 172-13 на Доминиканската република, Закон 81 на Панама от 2019 г., Закон 6534/2020 на Парагвай и аналогичните закони на всяка друга държава в региона.
Африка. Законът на Южна Африка за защита на личната информация („POPIA“), Законът на Нигерия за защита на данните от 2023 г. („NDPA“) и Регламентът на Нигерия за защита на данните от 2019 г., Законът на Кения за защита на данните от 2019 г., Законът на Египет за защита на личните данни (Закон 151 от 2020 г.), Законът на Гана за защита на данните от 2012 г., Закон 09-08 на Мароко, Органичният закон 2004-63 на Тунис, Законът на Мавриций за защита на данните от 2017 г., Закон 2008-12 на Сенегал, Закон 2013-450 на Кот д'Ивоар, Закон 058/2021 на Руанда, Законът на Уганда за защита на данните и поверителност от 2019 г., Законът на Танзания за защита на личните данни от 2022 г., Закон 5 от 2021 г. на Зимбабве за кибернетична и защита на данните, Закон 18-07 на Алжир, Закон 2014-038 на Мадагаскар, Конвенцията на Африканския съюз за киберсигурност и защита на личните данни („Конвенция от Малабо“), Допълнителният акт на ECOWAS за защита на личните данни и аналогичните закони на всяка друга африканска държава.
Азиатско-тихоокеански регион. Законът на Австралия за поверителност от 1988 г., Законът на Нова Зеландия за поверителност от 2020 г., Законът на Япония за защита на личната информация („APPI“), Законът на Южна Корея за защита на личната информация („PIPA“), Законът на Сингапур за защита на личните данни от 2012 г. („PDPA“), Законът на Тайланд за защита на личните данни B.E. 2562 (2019), Указ 13/2023 на Виетнам за защита на личните данни, Законът на Филипините за поверителност на данните от 2012 г., Закон 27/2022 на Индонезия за защита на личните данни, Законът на Малайзия за защита на личните данни от 2010 г., Законът на Индия за защита на цифровите лични данни от 2023 г. („DPDPA“), Законът на Китай за защита на личната информация („PIPL“), Законът на Тайван за защита на личните данни, Наредбата на Хонконг за личните данни (поверителност), Законът на Макао за защита на личните данни и аналогичните закони на всяка друга юрисдикция в Азиатско-тихоокеанския регион.
Близък изток. Федерален указ-закон 45 на Обединените арабски емирства от 2021 г. за защита на личните данни и Законът за защита на данните на Международния финансов център в Дубай, Законът на Саудитска Арабия за защита на личните данни, Законът на Израел за защита на поверителността 5741-1981 и неговите правила за прилагане, Законът на Катар за защита на поверителността на личните данни (Закон 13/2016) и Правилата на QFC за защита на данните, Законът на Бахрейн за защита на личните данни (Закон 30/2018), Законът на Оман за защита на личните данни (Кралски указ 6/2022), Законът на Йордания за защита на личните данни от 2023 г., Законът на Турция за защита на личните данни („KVKK“, Закон 6698) и аналогичните закони на всяка друга юрисдикция в Близкия изток.
Евразия и други региони. Федералният закон на Руската федерация за личните данни (№ 152-ФЗ), Законът на Казахстан за личните данни и тяхната защита, Законът на Узбекистан за личните данни и аналогичните закони на всяка друга юрисдикция, в която AI92 или Клиентът обработват лични данни.
Общ обхват. Всеки друг закон за защита на данните, поверителност, поверителност на телекомуникациите, секторен или подобен закон на всяка юрисдикция, приложим към AI92 или Клиента във връзка с обработката на лични данни на Клиента съгласно това ДСД. AI92 следи регулаторните промени в световен мащаб и актуализира този списък (и практиките, които го прилагат), когато влязат в сила нови закони.
Когато тези режими използват различна терминология за аналогични концепции, това ДСД използва терминологията на GDPR и третира еквивалентите съгласно други Приложими закони за защита на данните като съвместими термини. Когато даден режим налага задължителни допълнителни изисквания (като например регистрация в надзорен орган, определяне на местен представител или специфични договорни клаузи), AI92 и Клиентът се съгласяват да приведат в действие тези изисквания чрез Стандартните договорни клаузи, Допълнението на Обединеното кралство или специфичен за режима допълнителен документ, както е посочено в Раздела за международни трансфери на данни.
Администратор означава страната, която определя целите и средствата за обработка на лични данни.
Обработващ лични данни означава страна, която обработва лични данни от името на Администратора.
Лични данни на клиента означава всякакви лични данни, съдържащи се във Въведени данни от клиента или генерирани във връзка с използването на API услугите от клиента.
Подизпълнител означава всеки обработващ лични данни, ангажиран от AI92 за обработка на лични данни на клиента от името на клиента, включително доставчиците на хостинг на AI92, обработващия плащания и доставчиците на услуги надолу по веригата.
Роли на страните
Прилага се за: Всички клиентиВ отношенията, регулирани от Условията и настоящото ДСД, Клиентът е Администратор на Лични данни на Клиента и AI92 е Обработващ лични данни. AI92 се управлява от Masada Gateway Ltd. Интеграциите с Meta платформи (Facebook, Instagram и Threads) се предоставят чрез Koloxo West Africa Ltd, регистрираният разработчик на нашите Meta приложения, който действа като обработващ лични данни за тези интеграции от името на Masada Gateway Ltd.
AI92 може също така да обработва определени лични данни като отделен Администратор, включително данни, необходими за функционирането на бизнеса на AI92 (данни за взаимоотношенията с клиентите, данни за фактуриране, идентификационни данни за удостоверяване, данни за одит). Условията, регулиращи такава обработка от Администратор, са описани в Политиката за поверителност на AI92 на ai92.ai/privacy-policy.
Инструкции на обработващия лични данни
Прилага се за: Всички клиентиAI92 обработва Лични данни на клиента само въз основа на документираните инструкции на Клиента, както е посочено в Условията и настоящото ДПА, или както се изисква от приложимото законодателство.
Ако AI92 е задължен от приложимото законодателство да обработва Лични данни на клиента по начин, различен от указанията на Клиента, AI92 (когато е законно разрешено) информира Клиента за това изискване преди обработката.
Поверителност
Прилага се за: Всички клиентиAI92 гарантира, че персоналът, упълномощен да обработва Лични данни на клиента, е предмет на задължения за поверителност, които не са по-малко защитни от тези, посочени в Общите условия.
Сигурност на обработката
Прилага се за: Всички клиентиAI92 прилага подходящи технически и организационни мерки, за да гарантира ниво на сигурност, съответстващо на риска, представен от обработката на Лични данни на клиента, включително:
(a) псевдонимизация и криптиране на лични данни в покой и при предаване;
(b) способността да се гарантира непрекъснатата поверителност, цялост, наличност и устойчивост на системите за обработка;
(c) способността за възстановяване на наличността и достъпа до лични данни своевременно в случай на физически или технически инцидент;
(d) процес за редовно тестване, оценяване и преценка на ефективността на тези мерки.
Настоящото прилагане на тези мерки е описано в документацията за сигурност на AI92. Докладите от одита на SOC 2 на AI92 са достъпни за Клиента при поискване съгласно условия за неразкриване на информация.
Подпроцесори
Прилага се за: Всички клиентиКлиентът упълномощава AI92 да ангажира Подпроцесори за обработка на Лични данни на Клиента, при следните условия:
(a) AI92 поддържа актуален списък на Подпроцесорите на ai92.ai/sub-processors;
(b) AI92 уведомява Клиента поне тридесет (30) дни предварително за всяко добавяне или замяна на Подпроцесор;
(c) Клиентът може да възрази срещу всеки нов Подпроцесор на разумни основания в рамките на петнадесет (15) дни от уведомлението — ако възражението на Клиента не може да бъде разрешено, Клиентът може да прекрати засегнатите API услуги и да получи пропорционално възстановяване на всички предплатени такси;
(d) AI92 налага задължения за защита на данните на всеки Подпроцесор, които не са по-малко защитни от тези в настоящото DPA.
Първоначалните Подпроцесори включват хостинг доставчиците на AI92 (Amazon Web Services, Microsoft Azure, Google Cloud Platform — за регионите и услугите, документирани на ai92.ai/sub-processors), процесора на плащания (Stripe, Inc.) и хоста на документацията (Mintlify, Inc.). Списъкът на ai92.ai/sub-processors е авторитетният текущ запис.
Международен трансфер на данни
Прилага се за: Всички клиентиОбработката на лични данни на клиенти от AI92 може да включва прехвърляне на тези данни извън държавата, в която пребивава Клиентът или субектите на данни. Доколкото всяко такова прехвърляне е ограничено от приложимите закони за защита на данните, AI92 прилага механизма за трансгранично прехвърляне, изискван от или признат съгласно закона на юрисдикцията на произход. Механизмите в този раздел се прилагат на базата на всяка юрисдикция и AI92 може да разчита на повече от един механизъм за дадено прехвърляне.
Европа и Обединеното кралство. За трансфери, регулирани от GDPR или UK GDPR, страните приемат Стандартните договорни клаузи на Европейската комисия (Решение за изпълнение 2021/914/ЕС, Module 2 — Контролер към процесор), включени чрез препратка и попълнени, както следва: (i) периодите от време в клаузи 9 и 14 от SCC са попълнени в съответствие с приложимите прагове на GDPR; (ii) клаузата за скачване не се прилага за допълнителни страни без съгласието на Клиента; (iii) Приложение I (Списък на страните) е попълнено с идентификационната информация на Клиента от регистрацията и AI92 като вносител на данни; (iv) Приложение II (Технически и организационни мерки) се отнася до документацията за сигурност на AI92; и (v) Приложение III (Подпроцесори) се отнася до списъка на Подпроцесорите, поддържан от AI92. За трансфери съгласно UK GDPR, страните допълнително приемат Международното допълнение към трансфера на данни на комисаря по информацията на Обединеното кралство към SCC. Когато AI92 притежава текущ сертификат съгласно Рамката за поверителност на данните между ЕС и САЩ, Рамката за поверителност на данните между Швейцария и САЩ или Разширението на Обединеното кралство към Рамката за поверителност на данните между ЕС и САЩ, страните могат също да разчитат на този сертификат за трансфери към инфраструктурата на AI92 в Съединените щати.
Швейцария. За трансфери, регулирани от швейцарския FADP, страните приемат SCC, както са признати от швейцарския федерален комисар по защита на данните и информацията („FDPIC“), с корекциите, публикувани от FDPIC за швейцарския правен контекст.
Латинска Америка. За трансфери, регулирани от LGPD на Бразилия, страните прилагат режима за трансгранично прехвърляне съгласно членове 33 до 36 LGPD, включително разчитане (както е приложимо) на стандартни договорни клаузи, приети от бразилския Autoridade Nacional de Proteção de Dados („ANPD“) съгласно Резолюция 19/2024, и всяко конкретно разрешение, издадено от ANPD, когато е необходимо. За трансфери, регулирани от LFPDPPP на Мексико, AI92 предоставя на Клиента оповестяванията, изисквани от член 36 LFPDPPP и правилника за прилагане, а Клиентът получава съгласията, изисквани от субектите на данни. За трансфери, регулирани от Закон 25.326 на Аржентина, Закон 1581 на Колумбия, Закон 19.628 на Чили, Закон 29733 на Перу или други режими на LATAM, AI92 прилага стандартните договорни клаузи или друг механизъм, признат от надзорния орган на съответната юрисдикция.
Африка. За трансфери, регулирани от POPIA на Южна Африка, AI92 гарантира спазването на раздел 72 POPIA и получава съгласие на субекта на данни или разчита на приложима правна основа. За трансфери, регулирани от NDPA на Нигерия, Закона за защита на данните на Кения или други африкански режими, AI92 гарантира спазването на изискванията за трансгранично прехвърляне, наложени от съответния надзорен орган (включително Комисията за защита на данните на Нигерия, Службата на комисаря по защита на данните на Кения, южноафриканския регулатор на информацията и други еквивалентни регулатори) и прилага стандартните договорни клаузи, сертифициране или друг механизъм, признат от този орган. AI92 ще, когато е необходимо, регистрира или определи местен представител и ще отговаря на запитванията на местния регулатор в рамките на приложимите срокове.
Азиатско-тихоокеански регион. За трансфери, регулирани от PIPL на Китай, страните приемат Стандартния договор за изходящо трансгранично прехвърляне на лична информация, издаден от Администрацията за киберпространство на Китай, попълват оценка на сигурността с CAC, когато праговете за трансфер са надвишени, или разчитат на сертифициране, признато съгласно PIPL, в зависимост от случая. За трансфери, регулирани от DPDPA на Индия, AI92 ограничава трансферите до юрисдикции, разрешени от уведомленията, издадени съгласно раздел 16 DPDPA, и спазва всички специфични условия, наложени от правилата. За трансфери, регулирани от Закона за поверителност на Австралия, AI92 предприема разумни стъпки съгласно австралийския принцип за поверителност 8, за да гарантира, че чуждестранният получател обработва личната информация в съответствие с APPs. За трансфери, регулирани от APPI на Япония, PIPA на Южна Корея, PDPA на Сингапур, PDPA на Тайланд, PDPD на Виетнам, DPA на Филипините, PDP Law на Индонезия, PDPA на Малайзия, PDPA на Тайван, PDPO на Хонконг или други режими в Азиатско-тихоокеанския регион, AI92 прилага стандартните договорни клаузи, сертифициране, механизъм за адекватност между правителствата или друг механизъм за трансфер, признат от надзорния орган на съответната юрисдикция.
Близък изток. За трансфери, регулирани от UAE PDPL, Закона за защита на данните на Дубайския международен финансов център, PDPL на Саудитска Арабия, Закона за защита на поверителността на Израел, PDPPL на Катар, PDPL на Бахрейн, PDPL на Оман, PDPL на Йордания, KVKK на Турция или други близкоизточни режими, AI92 прилага стандартните договорни клаузи, решение за адекватност или друг механизъм, признат от надзорния орган на съответната юрисдикция, и регистрира или определя местен представител, когато е необходимо.
Евразия и други региони. За трансфери, регулирани от Федерален закон 152-FZ на Руската федерация, AI92 спазва изискванията за локализация на член 18(5) и получава писмено съгласие на субекта на данни, когато е необходимо. За трансфери, регулирани от Закона на Казахстан за личните данни, Закона на Узбекистан за личните данни или друг приложим закон за защита на данните, AI92 прилага механизма за трансгранично прехвърляне, изискван от или признат съгласно закона на юрисдикцията на произход.
Общи. Когато приложимите закони за защита на данните на юрисдикцията на Клиента изискват специфичен механизъм за трансфер, договорни клаузи или регулаторно подаване, което не е изрично посочено по-горе, AI92 ще, по разумна молба на Клиента и за сметка на Клиента (ако има такава), изпълни или приложи допълнителната документация, разумно необходима за прилагане на този механизъм. AI92 следи регулаторните развития в световен мащаб и актуализира механизмите за трансфер по-горе, когато влязат в сила нови изисквания.
Права на субекта на данни
Прилага се за: Всички клиентиAI92, до степента, позволена от закона, незабавно уведомява Клиента, ако AI92 получи искане от субект на данни за достъп, коригиране, изтриване, ограничаване на обработката, преносимост или възражение (Искане от субект на данни). AI92 не отговаря на такова Искане от субект на данни, освен по указание на Клиента, освен ако не се изисква от приложимото законодателство.
AI92 предоставя на Клиента такава информация и разумна помощ, каквато може да е необходима на Клиента, за да може Клиентът да отговори на Искане от субект на данни, включително чрез предоставяне или улесняване на предоставянето на експортиране на данни.
Уведомяване за нарушение на лични данни
Прилага се за: Всички клиентиAI92 уведомява Клиента без неоправдано забавяне и във всеки случай в рамките на седемдесет и два (72) часа от узнаването за всяко нарушение на лични данни, засягащо Личните данни на Клиента.
Уведомлението включва, доколкото е известно към момента: (a) описание на естеството на нарушението, включително категориите лични данни и приблизителния брой засегнати субекти на данни; (b) вероятните последици; (c) мерките, предприети или предложени за справяне с нарушението; и (d) името и данните за контакт на служителя по защита на данните или друга точка за контакт за допълнителна информация.
Оценки на въздействието върху защитата на данните
Прилага се за: Всички клиентиПо заявка AI92 предоставя разумна помощ на Клиента с всяка оценка на въздействието върху защитата на данните или предварителна консултация с надзорните органи, която Клиентът е длъжен да извърши съгласно член 35 от GDPR или аналогични разпоредби на закона за защита на данните на LATAM.
Връщане и изтриване на лични данни на клиента
Прилага се за: Всички клиентиПри прекратяване на Условията, AI92, по избор на Клиента, връща или изтрива Личните данни на Клиента, при спазване на задържането, както се изисква от приложимото законодателство и както е разрешено от настоящото DPA.
AI92 може да запази Личните данни на Клиента само както се изисква от приложимото законодателство (включително задължения за данъчни записи) или както е разрешено от настоящото DPA, за периода на запазване на одитния дневник, посочен в Политиката за поверителност, или за периода на запазване на кредитната книга, посочен в Политиката за поверителност.
Права за одит
Прилага се за: Всички клиентиКлиентът (или независим одитор трета страна, разумно приемлив за AI92, обвързан със задължения за поверителност) може да одитира съответствието на AI92 с настоящото DPA не повече от веднъж на всеки дванадесетмесечен период, с поне тридесет (30) дни предварително писмено уведомление, по време на обичайното работно време на AI92 и за сметка на Клиента.
Вместо одит на място, AI92 може да предостави на Клиента своите текущи отчети от одит SOC 2, отчети от тестове за проникване и други подходящи удостоверения от трети страни. Клиентът приема тези отчети като удовлетворяващи правата му за одит, освен ако не отговарят на разумните опасения на Клиента.
Приложимо право и конфликт
Прилага се за: Всички клиентиНастоящото DPA се урежда от същото право като Общите условия, освен когато задължителното законодателство за защита на данните изисква различно приложимо право.
В случай на конфликт между Условията и настоящото DPA, настоящото DPA има предимство по отношение на обработката на лични данни.
Ако сте корпоративен клиент със Споразумение за основни услуги (MSA), условията на DPA могат да бъдат променени от вашето MSA. В случай на конфликт, MSA има предимство.
Контакт
Прилага се за: Всички клиентиАко имате въпроси относно това Допълнение към обработката на данни, моля, свържете се с нас:
- За общи запитвания: [email protected]
- За запитвания относно защита на данните и поверителност: [email protected]
- За правни въпроси: [email protected]