Oficina registrada: 18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Canadà
Oficina de Lagos: Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigèria — Koloxo West Africa Ltd (RC 1876604), una empresa afiliada sota control comú.
Definicions
S'aplica a: Tots els clientsAls efectes d'aquesta addenda de processament de dades, els termes en majúscula que no s'hi defineixen tenen els significats que s'indiquen a les Condicions del servei d'AI92. Els termes de protecció de dades en majúscula tenen els significats que s'indiquen a les lleis de protecció de dades aplicables tal com es defineixen en aquesta secció.
Lleis de protecció de dades aplicables. "Lleis de protecció de dades aplicables" fa referència a totes les lleis de protecció de dades, privadesa i similars aplicables al processament de dades personals en virtut d'aquesta DPA, ja que es poden modificar o substituir de tant en tant, incloent-hi, entre d'altres:
Europa. El Reglament general de protecció de dades de la Unió Europea (Reglament (UE) 2016/679, "RGPD"), el Reglament general de protecció de dades del Regne Unit llegit juntament amb la Llei de protecció de dades de 2018, la Llei federal de protecció de dades de Suïssa ("FADP"), la Llei de dades personals de Noruega, la Llei 90/2018 d'Islàndia, la Llei de protecció de dades de Liechtenstein i les lleis de protecció de dades d'implementació de tots els estats membres de l'Espai Econòmic Europeu.
Amèrica del Nord. Als Estats Units: la Llei de privadesa del consumidor de Califòrnia modificada per la Llei de drets de privadesa de Califòrnia ("CCPA/CPRA"), la Llei de protecció de dades del consumidor de Virgínia, la Llei de privadesa de Colorado, la Llei de privadesa de dades de Connecticut, la Llei de privadesa del consumidor d'Utah, la Llei de privadesa i seguretat de dades de Texas, la Llei de privadesa del consumidor d'Oregon i les lleis de privadesa estatals anàlogues a mesura que entrin en vigor. Al Canadà: la Llei de protecció d'informació personal i documents electrònics ("PIPEDA"), la Llei 25 de Quebec, la Llei de protecció d'informació personal d'Alberta, la Llei de protecció d'informació personal de la Colúmbia Britànica i la Llei de privadesa.
Amèrica Llatina i el Carib. La Llei general de protecció de dades del Brasil ("LGPD", Llei 13.709), la Llei federal de protecció de dades personals en possessió de particulars de Mèxic ("LFPDPPP"), la Llei 25.326 de protecció de dades personals de l'Argentina, la Llei estatutària 1581 de 2012 de Colòmbia, la Llei 19.628 de Xile, la Llei 29733 del Perú, la Llei 18.331 de l'Uruguai, la Llei orgànica de protecció de dades personals de l'Equador, la Llei 8968 de Costa Rica, la Llei 172-13 de la República Dominicana, la Llei 81 de 2019 de Panamà, la Llei 6534/2020 del Paraguai i els estatuts anàlegs de tots els altres països de la regió.
Àfrica. La Llei de protecció d'informació personal de Sud-àfrica ("POPIA"), la Llei de protecció de dades de Nigèria de 2023 ("NDPA") i el Reglament de protecció de dades de Nigèria de 2019, la Llei de protecció de dades de Kenya de 2019, la Llei de protecció de dades personals d'Egipte (Llei 151 de 2020), la Llei de protecció de dades de Ghana de 2012, la Llei 09-08 del Marroc, la Llei orgànica 2004-63 de Tunísia, la Llei de protecció de dades de Maurici de 2017, la Llei 2008-12 del Senegal, la Llei 2013-450 de la Costa d'Ivori, la Llei 058/2021 de Ruanda, la Llei de protecció de dades i privadesa d'Uganda de 2019, la Llei de protecció de dades personals de Tanzània de 2022, la Llei de ciberseguretat i protecció de dades de Zimbàbue 5 de 2021, la Llei 18-07 d'Algèria, la Llei 2014-038 de Madagascar, la Convenció de la Unió Africana sobre ciberseguretat i protecció de dades personals ("Convenció de Malabo"), la Llei complementària de la CEDEAO sobre protecció de dades personals i els estatuts anàlegs de totes les altres nacions africanes.
Àsia-Pacífic. La Llei de privadesa de 1988 d'Austràlia, la Llei de privadesa de 2020 de Nova Zelanda, la Llei de protecció d'informació personal ("APPI") del Japó, la Llei de protecció d'informació personal ("PIPA") de Corea del Sud, la Llei de protecció de dades personals de Singapur de 2012 ("PDPA"), la Llei de protecció de dades personals de Tailàndia B.E. 2562 (2019), el Decret 13/2023 de protecció de dades personals de Vietnam, la Llei de privadesa de dades de les Filipines de 2012, la Llei de protecció de dades personals d'Indonèsia 27/2022, la Llei de protecció de dades personals de Malàisia de 2010, la Llei de protecció de dades personals digitals de l'Índia de 2023 ("DPDPA"), la Llei de protecció d'informació personal de la Xina ("PIPL"), la Llei de protecció de dades personals de Taiwan, l'Ordenança de dades personals (privadesa) de Hong Kong, la Llei de protecció de dades personals de Macau i els estatuts anàlegs de totes les altres jurisdiccions d'Àsia-Pacífic.
Orient Mitjà. El Decret llei federal 45 de 2021 dels Emirats Àrabs Units sobre protecció de dades personals i la Llei de protecció de dades del Centre Financier Internacional de Dubai, la Llei de protecció de dades personals de l'Aràbia Saudita, la Llei de protecció de la privadesa d'Israel 5741-1981 i les seves normes d'implementació, la Llei de protecció de la privadesa de dades personals de Qatar (Llei 13/2016) i les normes de protecció de dades del QFC, la Llei de protecció de dades personals de Bahrain (Llei 30/2018), la Llei de protecció de dades personals d'Oman (Reial decret 6/2022), la Llei de protecció de dades personals de Jordània de 2023, la Llei de protecció de dades personals de Turquia ("KVKK", Llei 6698) i els estatuts anàlegs de totes les altres jurisdiccions de l'Orient Mitjà.
Euràsia i altres regions. La Llei federal de dades personals de la Federació Russa (núm. 152-FZ), la Llei de dades personals i la seva protecció de Kazakhstan, la Llei de dades personals d'Uzbekistan i els estatuts anàlegs de totes les altres jurisdiccions en què AI92 o el Client processen dades personals.
Tot inclòs. Qualsevol altra llei de protecció de dades, privadesa, confidencialitat de les telecomunicacions, sectorial o similar de qualsevol jurisdicció aplicable a AI92 o al Client en relació amb el processament de dades personals del client en virtut d'aquesta DPA. AI92 supervisa l'evolució normativa a nivell mundial i actualitza aquesta llista (i les pràctiques que la implementen) a mesura que entren en vigor noves lleis.
Quan aquests règims utilitzen una terminologia diferent per a conceptes anàlegs, aquesta DPA utilitza la terminologia del RGPD i tracta els equivalents en virtut d'altres lleis de protecció de dades aplicables com a termes compatibles. Quan un règim imposa requisits addicionals obligatoris (com ara el registre en una autoritat de supervisió, la designació d'un representant local o clàusules contractuals específiques), AI92 i el Client acorden donar efecte a aquests requisits mitjançant les clàusules contractuals estàndard, l'addenda del Regne Unit o un complement específic del règim tal com s'estableix a la secció de transferències internacionals de dades.
Responsable del tractament fa referència a la part que determina els propòsits i els mitjans del tractament de dades personals.
Encarregat del tractament fa referència a una part que tracta dades personals en nom del responsable del tractament.
Dades personals del client fa referència a qualsevol dada personal continguda a l'entrada del client o generada en relació amb l'ús dels serveis API per part del client.
Subencarregat del tractament fa referència a qualsevol encarregat del tractament contractat per AI92 per tractar dades personals del client en nom del client, inclosos els proveïdors d'allotjament d'AI92, el processador de pagaments i els proveïdors de serveis descendents.
Funcions de les parts
S'aplica a: Tots els clientsEn la relació regida pels Termes i aquest DPA, el Client és el Responsable del tractament de les Dades Personals del Client i AI92 és un Encarregat del tractament. AI92 és operat per Masada Gateway Ltd. Les integracions amb les plataformes de Meta (Facebook, Instagram i Threads) es proporcionen a través de Koloxo West Africa Ltd, el desenvolupador registrat de les nostres aplicacions de Meta, que actua com a encarregat del tractament per a aquestes integracions en nom de Masada Gateway Ltd.
AI92 també pot processar determinades dades personals com a responsable del tractament independent, incloses les dades necessàries per operar el negoci d'AI92 (dades de relació amb el client, dades de facturació, credencials d'autenticació, dades d'auditoria). Les condicions que regeixen aquest processament del responsable del tractament es descriuen a la Política de privadesa d'AI92 a ai92.ai/privacy-policy.
Instruccions del processador
S'aplica a: Tots els clientsAI92 processarà les dades personals del client només segons les instruccions documentades del client, tal com s'estableix a les Condicions i aquesta DPA, o tal com ho exigeixi la llei aplicable.
Si la llei aplicable exigeix que AI92 processi les dades personals del client d'una manera diferent a la que ha indicat el client, AI92 (quan estigui legalment permès) informarà el client d'aquest requisit abans de processar-les.
Confidencialitat
S'aplica a: Tots els clientsAI92 s'assegurarà que el personal autoritzat a processar les dades personals del client estigui subjecte a obligacions de confidencialitat no menys protectores que les que s'estableixen a les Condicions del servei.
Seguretat del processament
S'aplica a: Tots els clientsAI92 implementarà mesures tècniques i organitzatives adequades per garantir un nivell de seguretat adequat al risc que presenta el processament de les dades personals del client, incloent-hi:
(a) la pseudonimització i el xifratge de les dades personals en repòs i en trànsit;
(b) la capacitat de garantir la confidencialitat, la integritat, la disponibilitat i la resiliència contínues dels sistemes de processament;
(c) la capacitat de restaurar la disponibilitat i l'accés a les dades personals de manera oportuna en cas d'incident físic o tècnic;
(d) un procés per provar, avaluar i valorar periòdicament l'eficàcia d'aquestes mesures.
La implementació actual d'aquestes mesures es descriu a la documentació de seguretat d'AI92. Els informes d'auditoria SOC 2 d'AI92 estan disponibles per al client a petició sota condicions de no divulgació.
Subprocessadors
S'aplica a: Tots els clientsEl client autoritza AI92 a contractar subprocessadors per processar les dades personals del client, subjecte a les condicions següents:
(a) AI92 manté una llista actualitzada de subprocessadors a ai92.ai/sub-processors;
(b) AI92 notificarà al client amb almenys trenta (30) dies d'antelació qualsevol incorporació o substitució d'un subprocessador;
(c) El client pot oposar-se a qualsevol subprocessador nou per motius raonables en un termini de quinze (15) dies des de la notificació; si l'objecció del client no es pot resoldre, el client pot rescindir els serveis API afectats i rebre un reemborsament prorratejat de qualsevol tarifa prepagada;
(d) AI92 imposa obligacions de protecció de dades a cada subprocessador que no siguin menys protectores que les d'aquesta DPA.
Els subprocessadors inicials inclouen els proveïdors d'allotjament d'AI92 (Amazon Web Services, Microsoft Azure, Google Cloud Platform — per a les regions i els serveis documentats a ai92.ai/sub-processors), el processador de pagaments (Stripe, Inc.) i l'amfitrió de documentació (Mintlify, Inc.). La llista a ai92.ai/sub-processors és el registre actual autoritzat.
Transferències internacionals de dades
S'aplica a: Tots els clientsEl processament de dades personals del client per part d'AI92 pot implicar la transferència d'aquestes dades fora del país on resideix el client o els interessats. En la mesura que qualsevol transferència d'aquest tipus estigui restringida per les lleis de protecció de dades aplicables, AI92 implementa el mecanisme de transferència transfronterera requerit per la llei de la jurisdicció d'origen o reconegut en virtut d'aquesta. Els mecanismes d'aquesta secció s'apliquen per jurisdicció i AI92 pot confiar en més d'un mecanisme per a una transferència determinada.
Europa i el Regne Unit. Per a les transferències regides pel RGPD o el RGPD del Regne Unit, les parts adopten les clàusules contractuals estàndard de la Comissió Europea (Decisió d'execució 2021/914/UE, Mòdul 2: responsable del tractament a encarregat del tractament) incorporades per referència i completades de la manera següent: (i) els períodes de temps de les clàusules 9 i 14 de les SCC es completen d'acord amb els llindars aplicables del RGPD; (ii) la clàusula d'acoblament no s'aplica a parts addicionals sense el consentiment del client; (iii) l'annex I (llista de parts) es completa amb la informació d'identificació del client del registre i AI92 com a importador de dades; (iv) l'annex II (mesures tècniques i organitzatives) fa referència a la documentació de seguretat d'AI92; i (v) l'annex III (sotsencarregats del tractament) fa referència a la llista de sotsencarregats del tractament que manté AI92. Per a les transferències en virtut del RGPD del Regne Unit, les parts adopten addicionalment l'addenda de transferència de dades internacionals del comissari d'informació del Regne Unit a les SCC. Quan AI92 tingui una certificació actual en virtut del marc de privadesa de dades UE-EUA, el marc de privadesa de dades Suïssa-EUA o l'extensió del Regne Unit al marc de privadesa de dades UE-EUA, les parts també poden confiar en aquesta certificació per a les transferències a la infraestructura dels Estats Units d'AI92.
Suïssa. Per a les transferències regides per la LPD suïssa, les parts adopten les SCC reconegudes pel Comissari Federal de Protecció de Dades i Informació de Suïssa («FDPIC»), amb els ajustos publicats per la FDPIC per al context legal suís.
Amèrica Llatina. Per a les transferències regides per la LGPD del Brasil, les parts donen efecte al règim de transferència transfronterera en virtut dels articles 33 a 36 de la LGPD, inclosa la confiança (si escau) en les clàusules contractuals estàndard adoptades per l'Autoridade Nacional de Proteção de Dados («ANPD») brasilera en virtut de la Resolució 19/2024, i qualsevol autorització específica emesa per l'ANPD quan sigui necessari. Per a les transferències regides per la LFPDPPP de Mèxic, AI92 proporciona al client les divulgacions requerides per l'article 36 de la LFPDPPP i el Reglament d'aplicació, i el client obté els consentiments requerits dels interessats. Per a les transferències regides per la Llei 25.326 de l'Argentina, la Llei 1581 de Colòmbia, la Llei 19.628 de Xile, la Llei 29733 del Perú o altres règims de LATAM, AI92 implementa les clàusules contractuals estàndard o un altre mecanisme reconegut per l'autoritat de supervisió de la jurisdicció corresponent.
Àfrica. Per a les transferències regides per la POPIA de Sud-àfrica, AI92 garanteix el compliment de la secció 72 de la POPIA i obté el consentiment de l'interessat o confia en una base legal aplicable. Per a les transferències regides per la NDPA de Nigèria, la Llei de protecció de dades de Kenya o altres règims africans, AI92 garanteix el compliment dels requisits de transferència transfronterera imposats per l'autoritat de supervisió corresponent (inclosa la Comissió de protecció de dades de Nigèria, l'Oficina del Comissari de protecció de dades de Kenya, el Regulador d'informació sud-africà i altres reguladors equivalents) i implementa les clàusules contractuals estàndard, la certificació o un altre mecanisme reconegut per aquesta autoritat. AI92, quan sigui necessari, registrarà o designarà un representant local i respondrà a les consultes del regulador local dins dels terminis aplicables.
Àsia-Pacífic. Per a les transferències regides per la PIPL de la Xina, les parts adopten el contracte estàndard per a la transferència transfronterera de sortida d'informació personal emès per l'Administració del Ciberespai de la Xina, completen una avaluació de seguretat amb la CAC quan se superen els llindars de transferència o confien en una certificació reconeguda en virtut de la PIPL, segons correspongui. Per a les transferències regides per la DPDPA de l'Índia, AI92 limita les transferències a les jurisdiccions permeses per les notificacions emeses en virtut de la secció 16 de la DPDPA i compleix les condicions específiques imposades per les normes. Per a les transferències regides per la Llei de privadesa d'Austràlia, AI92 pren mesures raonables en virtut del principi de privadesa australià 8 per garantir que el destinatari estranger gestioni la informació personal de manera coherent amb les APP. Per a les transferències regides per l'APPI del Japó, la PIPA de Corea del Sud, la PDPA de Singapur, la PDPA de Tailàndia, la PDPD de Vietnam, la DPA de les Filipines, la Llei PDP d'Indonèsia, la PDPA de Malàisia, la PDPA de Taiwan, la PDPO de Hong Kong o altres règims d'Àsia-Pacífic, AI92 implementa les clàusules contractuals estàndard, la certificació, el mecanisme d'adequació de govern a govern o un altre mecanisme de transferència reconegut per l'autoritat de supervisió de la jurisdicció corresponent.
Orient Mitjà. Per a les transferències regides per la PDPL dels EAU, la Llei de protecció de dades del Centre financer internacional de Dubai, la PDPL de l'Aràbia Saudita, la Llei de protecció de la privadesa d'Israel, la PDPPL de Qatar, la PDPL de Bahrain, la PDPL d'Oman, la PDPL de Jordània, la KVKK de Turquia o altres règims de l'Orient Mitjà, AI92 implementa les clàusules contractuals estàndard, la decisió d'adequació o un altre mecanisme reconegut per l'autoritat de supervisió de la jurisdicció corresponent, i registra o designa un representant local quan sigui necessari.
Euràsia i altres regions. Per a les transferències regides per la Llei federal 152-FZ de la Federació Russa, AI92 compleix els requisits de localització de l'article 18(5) i obté el consentiment per escrit de l'interessat quan sigui necessari. Per a les transferències regides per la Llei de dades personals de Kazakhstan, la Llei de dades personals d'Uzbekistan o qualsevol altra llei de protecció de dades aplicable, AI92 implementa el mecanisme de transferència transfronterera requerit per la llei de la jurisdicció d'origen o reconegut en virtut d'aquesta.
General. Quan les lleis de protecció de dades aplicables de la jurisdicció d'un client requereixin un mecanisme de transferència, clàusules contractuals o presentació reglamentària específics que no s'enumerin expressament anteriorment, AI92, a petició raonable del client i al cost del client (si n'hi ha), executarà o implementarà la documentació addicional raonablement necessària per donar efecte a aquest mecanisme. AI92 supervisa els desenvolupaments normatius a nivell mundial i actualitza els mecanismes de transferència anteriors a mesura que entren en vigor nous requisits.
Drets de l'interessat
S'aplica a: Tots els clientsAI92 notificarà ràpidament al Client, en la mesura que la llei ho permeti, si AI92 rep una sol·licitud d'un interessat per a l'accés, la rectificació, la supressió, la restricció del tractament, la portabilitat o l'oposició (una sol·licitud de l'interessat). AI92 no respondrà a aquesta sol·licitud de l'interessat, excepte per instruccions del Client, tret que ho exigeixi la llei aplicable.
AI92 proporcionarà al Client la informació i l'assistència raonable que el Client pugui necessitar per permetre al Client respondre a una sol·licitud de l'interessat, incloent-hi la provisió o la facilitació de la provisió d'exportació de dades.
Notificació de violació de dades personals
S'aplica a: Tots els clientsAI92 notificarà al Client sense dilació indeguda, i en qualsevol cas en un termini de setanta-dues (72) hores després de tenir coneixement de qualsevol violació de dades personals que afecti les dades personals del Client.
La notificació inclourà, en la mesura que se sàpiga aleshores: (a) una descripció de la naturalesa de la violació, incloses les categories de dades personals i el nombre aproximat d'interessats afectats; (b) les conseqüències probables; (c) les mesures adoptades o proposades per fer front a la violació; i (d) el nom i les dades de contacte del responsable de protecció de dades o un altre punt de contacte per obtenir més informació.
Avaluacions d'impacte de la protecció de dades
S'aplica a: Tots els clientsA petició, AI92 proporcionarà assistència raonable al Client amb qualsevol avaluació d'impacte de la protecció de dades o consulta prèvia amb les autoritats de supervisió que el Client estigui obligat a dur a terme en virtut de l'article 35 del RGPD o disposicions anàlogues de la llei de protecció de dades de LATAM.
Devolució i supressió de les dades personals del client
S'aplica a: Tots els clientsEn cas de rescissió de les Condicions, AI92, a elecció del Client, retornarà o suprimirà les dades personals del Client, subjectes a la retenció segons el que exigeixi la llei aplicable i segons el que permeti aquesta DPA.
AI92 pot conservar les dades personals del Client només segons el que exigeixi la llei aplicable (incloent-hi les obligacions de registre fiscal), o segons el que permeti aquesta DPA, durant el període de retenció del registre d'auditoria establert a la Política de privadesa, o durant el període de retenció del llibre major de crèdit establert a la Política de privadesa.
Drets d'auditoria
S'aplica a: Tots els clientsEl Client (o un auditor extern independent raonablement acceptable per AI92, subjecte a obligacions de confidencialitat) pot auditar el compliment d'AI92 d'aquesta DPA no més d'una vegada per període de dotze mesos, amb un preavís escrit d'almenys trenta (30) dies, durant l'horari laboral normal d'AI92 i a càrrec del Client.
En lloc d'una auditoria in situ, AI92 pot proporcionar al Client els seus informes d'auditoria SOC 2, informes de proves de penetració i altres certificacions de tercers rellevants vigents en aquell moment. El Client els acceptarà com a satisfacció dels seus drets d'auditoria tret que no abordin les preocupacions raonables del Client.
Llei aplicable i conflicte
S'aplica a: Tots els clientsAquesta DPA es regeix per la mateixa llei que les Condicions del servei, excepte quan la llei de protecció de dades obligatòria requereixi una llei aplicable diferent.
En cas de conflicte entre les Condicions i aquesta DPA, aquesta DPA controla pel que fa al tractament de dades personals.
Si sou un client Enterprise amb un Acord de serveis principal (MSA), els termes de la DPA poden ser modificats pel vostre MSA. En cas de conflicte, l'MSA controla.
Contacte
S'aplica a: Tots els clientsSi teniu cap pregunta sobre aquesta addenda de processament de dades, poseu-vos en contacte amb nosaltres:
- Per a consultes generals: [email protected]
- Per a consultes sobre protecció de dades i privadesa: [email protected]
- Per a assumptes legals: [email protected]