Registreret kontor: 18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Canada
Lagos-kontor: Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigeria — Koloxo West Africa Ltd (RC 1876604), et tilknyttet selskab under fælles kontrol.
Definitioner
Gælder for: Alle kunderI forbindelse med dette databehandlingstillæg har kapitaliserede udtryk, der ikke er defineret heri, den betydning, der er angivet i AI92's servicevilkår. Kapitaliserede databeskyttelsesudtryk har den betydning, der er angivet i de gældende databeskyttelseslove som defineret i dette afsnit.
Gældende databeskyttelseslove. "Gældende databeskyttelseslove" betyder alle databeskyttelses-, privatlivs- og lignende love, der gælder for behandlingen af personoplysninger i henhold til dette DPA, som de måtte blive ændret eller erstattet fra tid til anden, herunder uden begrænsning:
Europa. Den Europæiske Unions generelle forordning om databeskyttelse (forordning (EU) 2016/679, "GDPR"), Det Forenede Kongeriges generelle forordning om databeskyttelse læst sammen med databeskyttelsesloven fra 2018, Schweiz' føderale lov om databeskyttelse ("FADP"), Norges lov om personoplysninger, Islands lov 90/2018, Liechtensteins databeskyttelseslov og de gennemførende databeskyttelseslove i alle medlemsstater i Det Europæiske Økonomiske Samarbejdsområde.
Nordamerika. I USA: California Consumer Privacy Act som ændret ved California Privacy Rights Act ("CCPA/CPRA"), Virginia Consumer Data Protection Act, Colorado Privacy Act, Connecticut Data Privacy Act, Utah Consumer Privacy Act, Texas Data Privacy and Security Act, Oregon Consumer Privacy Act og tilsvarende privatlivslove på statsniveau, når de træder i kraft. I Canada: Personal Information Protection and Electronic Documents Act ("PIPEDA"), Quebecs lov 25, Albertas Personal Information Protection Act, British Columbias Personal Information Protection Act og Privacy Act.
Latinamerika og Caribien. Brasiliens generelle lov om databeskyttelse ("LGPD", lov 13.709), Mexicos føderale lov om beskyttelse af personoplysninger, der opbevares af private parter ("LFPDPPP"), Argentinas lov om beskyttelse af personoplysninger 25.326, Colombias lovbestemte lov 1581 fra 2012, Chiles lov 19.628, Perus lov 29733, Uruguays lov 18.331, Ecuadors organiske lov om beskyttelse af personoplysninger, Costa Ricas lov 8968, Den Dominikanske Republiks lov 172-13, Panamas lov 81 fra 2019, Paraguays lov 6534/2020 og de tilsvarende love i alle andre lande i regionen.
Afrika. Sydafrikas lov om beskyttelse af personoplysninger ("POPIA"), Nigerias Nigeria Data Protection Act 2023 ("NDPA") og Nigeria Data Protection Regulation 2019, Kenyas databeskyttelseslov fra 2019, Egyptens lov om beskyttelse af personoplysninger (lov 151 fra 2020), Ghanas databeskyttelseslov fra 2012, Marokkos lov 09-08, Tunesiens organiske lov 2004-63, Mauritius' databeskyttelseslov fra 2017, Senegals lov 2008-12, Côte d'Ivoires lov 2013-450, Rwandas lov 058/2021, Ugandas databeskyttelses- og privatlivslov fra 2019, Tanzanias lov om beskyttelse af personoplysninger fra 2022, Zimbabwes lov om cyber- og databeskyttelse 5 fra 2021, Algeriets lov 18-07, Madagaskars lov 2014-038, Den Afrikanske Unions konvention om cybersikkerhed og beskyttelse af personoplysninger ("Malabo-konventionen"), ECOWAS' supplerende lov om beskyttelse af personoplysninger og de tilsvarende love i alle andre afrikanske nationer.
Asien-Stillehavsområdet. Australiens Privacy Act 1988, New Zealands Privacy Act 2020, Japans lov om beskyttelse af personoplysninger ("APPI"), Sydkoreas lov om beskyttelse af personoplysninger ("PIPA"), Singapores Personal Data Protection Act 2012 ("PDPA"), Thailands Personal Data Protection Act B.E. 2562 (2019), Vietnams dekret 13/2023 om beskyttelse af personoplysninger, Filippinernes databeskyttelseslov fra 2012, Indonesiens lov 27/2022 om beskyttelse af personoplysninger, Malaysias Personal Data Protection Act 2010, Indiens Digital Personal Data Protection Act 2023 ("DPDPA"), Kinas lov om beskyttelse af personoplysninger ("PIPL"), Taiwans lov om beskyttelse af personoplysninger, Hongkongs Personal Data (Privacy) Ordinance, Macaus Personal Data Protection Act og de tilsvarende love i alle andre jurisdiktioner i Asien-Stillehavsområdet.
Mellemøsten. De Forenede Arabiske Emiraters føderale dekretlov 45 fra 2021 om beskyttelse af personoplysninger og Dubai International Financial Centre Data Protection Law, Saudi-Arabiens lov om beskyttelse af personoplysninger, Israels lov om beskyttelse af privatlivets fred 5741-1981 og dens gennemførelsesbestemmelser, Qatars lov om beskyttelse af personoplysninger (lov 13/2016) og QFC-databeskyttelsesbestemmelserne, Bahrains lov om beskyttelse af personoplysninger (lov 30/2018), Omans lov om beskyttelse af personoplysninger (kongeligt dekret 6/2022), Jordans lov om beskyttelse af personoplysninger fra 2023, Tyrkiets lov om beskyttelse af personoplysninger ("KVKK", lov 6698) og de tilsvarende love i alle andre jurisdiktioner i Mellemøsten.
Eurasien og andre regioner. Den Russiske Føderations føderale lov om personoplysninger (nr. 152-FZ), Kazakhstans lov om personoplysninger og beskyttelse af disse, Uzbekistans lov om personoplysninger og de tilsvarende love i alle andre jurisdiktioner, hvor AI92 eller kunden behandler personoplysninger.
Opsamlingsbestemmelse. Enhver anden databeskyttelses-, privatlivs-, telekommunikationshemmeligheds-, sektor- eller lignende lov i enhver jurisdiktion, der gælder for AI92 eller kunden i forbindelse med behandlingen af kundens personoplysninger i henhold til dette DPA. AI92 overvåger den lovgivningsmæssige udvikling globalt og opdaterer denne liste (og de praksisser, der implementerer den), efterhånden som nye love træder i kraft.
Hvor disse ordninger bruger forskellig terminologi for tilsvarende begreber, bruger dette DPA GDPR-terminologien og behandler ækvivalenterne i henhold til andre gældende databeskyttelseslove som kompatible udtryk. Hvor en ordning pålægger obligatoriske yderligere krav (såsom registrering hos en tilsynsmyndighed, udpegning af en lokal repræsentant eller specifikke kontraktbestemmelser), accepterer AI92 og kunden at give sådanne krav virkning gennem standardkontraktbestemmelserne, det britiske tillæg eller en ordningsspecifik tilføjelse som angivet i afsnittet om internationale dataoverførsler.
Dataansvarlig betyder den part, der bestemmer formålene med og midlerne til behandling af personoplysninger.
Databehandler betyder en part, der behandler personoplysninger på vegne af den dataansvarlige.
Kundens personoplysninger betyder alle personoplysninger, der er indeholdt i kundens input eller genereret i forbindelse med kundens brug af API-tjenesterne.
Underdatabehandler betyder enhver databehandler, der er engageret af AI92 til at behandle kundens personoplysninger på kundens vegne, herunder AI92's hostingudbydere, betalingsbehandler og downstream-tjenesteudbydere.
Parternes roller
Gælder for: Alle kunderI forholdet, der er reguleret af Vilkårene og denne DPA, er Kunden den Dataansvarlige for Kundens Personoplysninger, og AI92 er en Databehandler. AI92 drives af Masada Gateway Ltd. Integrationer med Meta-platforme (Facebook, Instagram og Threads) leveres gennem Koloxo West Africa Ltd, den registrerede udvikler af vores Meta-applikationer, som fungerer som databehandler for disse integrationer på vegne af Masada Gateway Ltd.
AI92 kan også behandle visse personoplysninger som en separat dataansvarlig, herunder data, der er nødvendige for at drive AI92's virksomhed (kundeforholdsdata, faktureringsdata, godkendelsesoplysninger, revisionsdata). Vilkårene for en sådan dataansvarlig behandling er beskrevet i AI92's privatlivspolitik på ai92.ai/privacy-policy.
Instruktioner til databehandleren
Gælder for: Alle kunderAI92 skal kun behandle Kundens personoplysninger efter dokumenterede instruktioner fra Kunden, som angivet i Vilkårene og dette DPA, eller som krævet i henhold til gældende lovgivning.
Hvis AI92 er forpligtet i henhold til gældende lovgivning til at behandle Kundens personoplysninger på anden måde end som instrueret af Kunden, skal AI92 (hvor det er tilladt i henhold til loven) informere Kunden om dette krav inden behandlingen.
Fortrolighed
Gælder for: Alle kunderAI92 skal sikre, at personale, der er autoriseret til at behandle Kundens personoplysninger, er underlagt fortrolighedsforpligtelser, der ikke er mindre beskyttende end dem, der er angivet i Servicevilkårene.
Sikkerhed ved behandling
Gælder for: Alle kunderAI92 skal implementere passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der er passende i forhold til den risiko, der er forbundet med behandlingen af Kundens personoplysninger, herunder:
(a) pseudonymisering og kryptering af personoplysninger i hvile og under transport;
(b) evnen til at sikre den løbende fortrolighed, integritet, tilgængelighed og robusthed af behandlingssystemer;
(c) evnen til at genoprette tilgængeligheden af og adgangen til personoplysninger rettidigt i tilfælde af en fysisk eller teknisk hændelse;
(d) en proces til regelmæssig testning, vurdering og evaluering af effektiviteten af disse foranstaltninger.
Den nuværende implementering af disse foranstaltninger er beskrevet i AI92's sikkerhedsdokumentation. AI92's SOC 2-revisionsrapporter er tilgængelige for Kunden på anmodning under fortrolighedsvilkår.
Underdatabehandlere
Gælder for: Alle kunderKunden bemyndiger AI92 til at engagere underdatabehandlere til at behandle kundens personoplysninger, underlagt følgende betingelser:
(a) AI92 vedligeholder en aktuel liste over underdatabehandlere på ai92.ai/sub-processors;
(b) AI92 skal give kunden mindst tredive (30) dages varsel om enhver tilføjelse eller udskiftning af en underdatabehandler;
(c) Kunden kan gøre indsigelse mod enhver ny underdatabehandler på et rimeligt grundlag inden for femten (15) dage efter meddelelse – hvis kundens indsigelse ikke kan løses, kan kunden opsige de berørte API-tjenester og modtage en forholdsmæssig refusion af eventuelle forudbetalte gebyrer;
(d) AI92 pålægger hver underdatabehandler databeskyttelsesforpligtelser, der ikke er mindre beskyttende end dem i denne DPA.
De første underdatabehandlere omfatter AI92's hostingudbydere (Amazon Web Services, Microsoft Azure, Google Cloud Platform – for de regioner og tjenester, der er dokumenteret på ai92.ai/sub-processors), betalingsprocessoren (Stripe, Inc.) og dokumentationsværten (Mintlify, Inc.). Listen på ai92.ai/sub-processors er den autoritative aktuelle registrering.
Internationale dataoverførsler
Gælder for: Alle kunderAI92's behandling af kundens personoplysninger kan involvere overførsel af disse data uden for det land, hvor kunden eller de registrerede er bosiddende. I det omfang en sådan overførsel er begrænset af gældende databeskyttelseslove, implementerer AI92 den grænseoverskridende overførselsmekanisme, der kræves af eller er anerkendt i henhold til loven i den oprindelige jurisdiktion. Mekanismerne i dette afsnit gælder på basis af jurisdiktion, og AI92 kan stole på mere end én mekanisme for en given overførsel.
Europa og Storbritannien. For overførsler, der er underlagt GDPR eller UK GDPR, vedtager parterne Europa-Kommissionens standardkontraktbestemmelser (gennemførelsesafgørelse 2021/914/EU, Module 2 – Controller-to-Processor), der er inkorporeret ved henvisning og udfyldt som følger: (i) tidsperioderne i klausul 9 og 14 i SCC'erne er udfyldt i overensstemmelse med GDPR's gældende tærskler; (ii) dokningsklausulen gælder ikke for yderligere parter uden kundens samtykke; (iii) bilag I (liste over parter) er udfyldt med kundens identifikationsoplysninger fra registreringen og AI92 som dataimportør; (iv) bilag II (tekniske og organisatoriske foranstaltninger) henviser til AI92's sikkerhedsdokumentation; og (v) bilag III (underdatabehandlere) henviser til listen over underdatabehandlere, der vedligeholdes af AI92. For overførsler i henhold til UK GDPR vedtager parterne desuden UK Information Commissioner's International Data Transfer Addendum til SCC'erne. Hvis AI92 har en aktuel certificering i henhold til EU–US Data Privacy Framework, Swiss–US Data Privacy Framework eller UK Extension til EU–US Data Privacy Framework, kan parterne også stole på denne certificering for overførsler til AI92's infrastruktur i USA.
Schweiz. For overførsler, der er underlagt den schweiziske FADP, vedtager parterne SCC'erne som anerkendt af den schweiziske føderale databeskyttelses- og informationskommissær ("FDPIC") med de justeringer, der er offentliggjort af FDPIC for den schweiziske juridiske kontekst.
Latinamerika. For overførsler, der er underlagt Brasiliens LGPD, giver parterne virkning til den grænseoverskridende overførselsordning i henhold til artikel 33 til 36 LGPD, herunder tillid (hvis relevant) til standardkontraktbestemmelser, der er vedtaget af den brasilianske Autoridade Nacional de Proteção de Dados ("ANPD") i henhold til resolution 19/2024, og enhver specifik tilladelse udstedt af ANPD, hvor det er påkrævet. For overførsler, der er underlagt Mexicos LFPDPPP, giver AI92 kunden de oplysninger, der kræves i henhold til artikel 36 LFPDPPP og den implementerende forordning, og kunden indhenter de samtykker, der kræves fra de registrerede. For overførsler, der er underlagt Argentinas lov 25.326, Colombias lov 1581, Chiles lov 19.628, Perus lov 29733 eller andre LATAM-ordninger, implementerer AI92 standardkontraktbestemmelserne eller en anden mekanisme, der er anerkendt af tilsynsmyndigheden i den relevante jurisdiktion.
Afrika. For overførsler, der er underlagt Sydafrikas POPIA, sikrer AI92 overholdelse af afsnit 72 POPIA og indhenter samtykke fra den registrerede eller stoler på et gældende lovligt grundlag. For overførsler, der er underlagt Nigerias NDPA, Kenyas databeskyttelseslov eller andre afrikanske ordninger, sikrer AI92 overholdelse af de grænseoverskridende overførselskrav, der er pålagt af den relevante tilsynsmyndighed (herunder Nigeria Data Protection Commission, Office of the Data Protection Commissioner of Kenya, South African Information Regulator og andre tilsvarende tilsynsmyndigheder), og implementerer standardkontraktbestemmelserne, certificering eller anden mekanisme, der er anerkendt af denne myndighed. AI92 vil, hvor det er påkrævet, registrere eller udpege en lokal repræsentant og svare på henvendelser fra lokale tilsynsmyndigheder inden for de gældende tidsfrister.
Asien og Stillehavsområdet. For overførsler, der er underlagt Kinas PIPL, vedtager parterne standardkontrakten for udgående grænseoverskridende overførsel af personoplysninger, der er udstedt af Cyberspace Administration of China, gennemfører en sikkerhedsvurdering med CAC, hvor overførselstærsklerne overskrides, eller stoler på en certificering, der er anerkendt i henhold til PIPL, som relevant. For overførsler, der er underlagt Indiens DPDPA, begrænser AI92 overførsler til jurisdiktioner, der er tilladt i henhold til de meddelelser, der er udstedt i henhold til afsnit 16 DPDPA, og overholder alle specifikke betingelser, der er pålagt af reglerne. For overførsler, der er underlagt Australiens Privacy Act, træffer AI92 rimelige foranstaltninger i henhold til Australian Privacy Principle 8 for at sikre, at den oversøiske modtager behandler personoplysningerne i overensstemmelse med APP'erne. For overførsler, der er underlagt Japans APPI, Sydkoreas PIPA, Singapores PDPA, Thailands PDPA, Vietnams PDPD, Filippinernes DPA, Indonesiens PDP-lov, Malaysias PDPA, Taiwans PDPA, Hongkongs PDPO eller andre Asien- og Stillehavsordninger, implementerer AI92 standardkontraktbestemmelserne, certificering, stat-til-stat-mekanisme for tilstrækkelighed eller anden overførselsmekanisme, der er anerkendt af tilsynsmyndigheden i den relevante jurisdiktion.
Mellemøsten. For overførsler, der er underlagt UAE PDPL, Dubai International Financial Centre Data Protection Law, Saudi Arabias PDPL, Israels Privacy Protection Law, Qatars PDPPL, Bahrains PDPL, Omans PDPL, Jordans PDPL, Tyrkiets KVKK eller andre mellemøstlige ordninger, implementerer AI92 standardkontraktbestemmelserne, afgørelse om tilstrækkelighed eller anden mekanisme, der er anerkendt af tilsynsmyndigheden i den relevante jurisdiktion, og registrerer eller udpeger en lokal repræsentant, hvor det er påkrævet.
Eurasien og andre regioner. For overførsler, der er underlagt Den Russiske Føderations føderale lov 152-FZ, overholder AI92 lokaliseringskravene i artikel 18, stk. 5, og indhenter skriftligt samtykke fra den registrerede, hvor det er påkrævet. For overførsler, der er underlagt Kazakhstans lov om personoplysninger, Uzbekistans lov om personoplysninger eller enhver anden gældende databeskyttelseslov, implementerer AI92 den grænseoverskridende overførselsmekanisme, der kræves af eller er anerkendt i henhold til loven i den oprindelige jurisdiktion.
Generelt. Hvis de gældende databeskyttelseslove i en kundes jurisdiktion kræver en specifik overførselsmekanisme, kontraktbestemmelser eller lovpligtig indberetning, der ikke udtrykkeligt er anført ovenfor, vil AI92 efter kundens rimelige anmodning og for kundens regning (hvis nogen) udføre eller implementere den yderligere dokumentation, der med rimelighed er nødvendig for at give virkning til denne mekanisme. AI92 overvåger lovgivningsmæssige udviklinger globalt og opdaterer overførselsmekanismerne ovenfor, efterhånden som nye krav træder i kraft.
Den registreredes rettigheder
Gælder for: Alle kunderAI92 skal, i det omfang det er tilladt ved lov, straks underrette kunden, hvis AI92 modtager en anmodning fra en registreret om adgang, berigtigelse, sletning, begrænsning af behandling, portabilitet eller indsigelse (en anmodning fra den registrerede). AI92 må ikke svare på en sådan anmodning fra den registrerede, undtagen efter instruktion fra kunden, medmindre det kræves i henhold til gældende lov.
AI92 skal give kunden sådanne oplysninger og rimelig assistance, som kunden måtte kræve for at sætte kunden i stand til at svare på en anmodning fra den registrerede, herunder ved at levere eller lette levering af dataeksport.
Underretning om brud på persondatasikkerheden
Gælder for: Alle kunderAI92 skal uden unødig forsinkelse og under alle omstændigheder inden for tooghalvfjerds (72) timer efter at være blevet opmærksom på det underrette kunden om ethvert brud på persondatasikkerheden, der påvirker kundens persondata.
Underretningen skal, i det omfang det er kendt på det tidspunkt, omfatte: (a) en beskrivelse af arten af bruddet, herunder kategorierne af persondata og omtrentligt antal berørte registrerede; (b) de sandsynlige konsekvenser; (c) de foranstaltninger, der er truffet eller foreslås truffet for at afhjælpe bruddet; og (d) navn og kontaktoplysninger på databeskyttelsesrådgiveren eller et andet kontaktpunkt for yderligere oplysninger.
Konsekvensanalyser vedrørende databeskyttelse
Gælder for: Alle kunderPå anmodning skal AI92 yde rimelig assistance til kunden med enhver konsekvensanalyse vedrørende databeskyttelse eller forudgående konsultation med tilsynsmyndigheder, som kunden er forpligtet til at foretage i henhold til GDPR artikel 35 eller tilsvarende bestemmelser i LATAM-databeskyttelseslovgivningen.
Returnering og sletning af kundens persondata
Gælder for: Alle kunderVed ophør af vilkårene skal AI92 efter kundens valg returnere eller slette kundens persondata, med forbehold for opbevaring som krævet i henhold til gældende lov og som tilladt i henhold til denne DPA.
AI92 må kun opbevare kundens persondata, som krævet i henhold til gældende lov (herunder skatteoptegnelsesforpligtelser), eller som tilladt i henhold til denne DPA, i den revisionslogopbevaringsperiode, der er angivet i privatlivspolitikken, eller i den kreditbogopbevaringsperiode, der er angivet i privatlivspolitikken.
Revisionsrettigheder
Gælder for: Alle kunderKunden (eller en uafhængig tredjepartsrevisor, der er rimeligt acceptabel for AI92, og som er bundet af fortrolighedsforpligtelser) kan revidere AI92's overholdelse af denne DPA højst én gang pr. tolvmånedersperiode, med mindst tredive (30) dages forudgående skriftlig varsel, i AI92's normale åbningstid og for kundens regning.
I stedet for en kontrol på stedet kan AI92 give kunden sine daværende SOC 2-revisionsrapporter, penetrationstestrapporter og andre relevante tredjepartsattester. Kunden skal acceptere disse som opfyldelse af sine revisionsrettigheder, medmindre de ikke adresserer kundens rimelige bekymringer.
Gældende lov og konflikt
Gælder for: Alle kunderDenne DPA er underlagt den samme lov som servicevilkårene, undtagen hvor obligatorisk databeskyttelseslov kræver en anden gældende lov.
I tilfælde af konflikt mellem vilkårene og denne DPA er denne DPA gældende med hensyn til behandlingen af personoplysninger.
Hvis du er en Enterprise-kunde med en Master Services Agreement (MSA), kan DPA-vilkårene blive ændret af din MSA. I tilfælde af konflikt er MSA'en gældende.
Kontakt
Gælder for: Alle kunderHvis du har spørgsmål om dette databehandlingstillæg, bedes du kontakte os:
- For generelle forespørgsler: [email protected]
- For databeskyttelses- og privatlivsfølsomme forespørgsler: [email protected]
- For juridiske spørgsmål: [email protected]