Eingetragener Firmensitz: 18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Kanada
Büro Lagos: Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigeria — Koloxo West Africa Ltd (RC 1876604), ein verbundenes Unternehmen unter gemeinsamer Kontrolle.
Definitionen
Gilt für: Alle KundenFür die Zwecke dieses Nachtrags zur Datenverarbeitung haben grossgeschriebene Begriffe, die hierin nicht definiert sind, die Bedeutung, die ihnen in den AI92-Nutzungsbedingungen zukommt. Grossgeschriebene datenschutzrechtliche Begriffe haben die Bedeutung, die ihnen in den geltenden Datenschutzgesetzen gemäss der Definition in diesem Abschnitt zukommt.
Anwendbare Datenschutzgesetze. "Anwendbare Datenschutzgesetze" bezeichnet alle datenschutzrechtlichen, datenschutzrechtlichen und ähnlichen Gesetze, die für die Verarbeitung personenbezogener Daten im Rahmen dieser DPA gelten, in der jeweils gültigen Fassung, einschliesslich, aber nicht beschränkt auf:
Europa. Die Datenschutz-Grundverordnung der Europäischen Union (Verordnung (EU) 2016/679, "DSGVO"), die Datenschutz-Grundverordnung des Vereinigten Königreichs in Verbindung mit dem Data Protection Act 2018, das Bundesgesetz über den Datenschutz ("FADP") der Schweiz, das norwegische Gesetz über personenbezogene Daten, das isländische Gesetz 90/2018, das liechtensteinische Datenschutzgesetz und die Durchführungsgesetze zum Datenschutz jedes Mitgliedstaats des Europäischen Wirtschaftsraums.
Nordamerika. In den Vereinigten Staaten: der California Consumer Privacy Act in der Fassung des California Privacy Rights Act ("CCPA/CPRA"), der Virginia Consumer Data Protection Act, der Colorado Privacy Act, der Connecticut Data Privacy Act, der Utah Consumer Privacy Act, der Texas Data Privacy and Security Act, der Oregon Consumer Privacy Act und analoge Datenschutzgesetze auf bundesstaatlicher Ebene, sobald diese in Kraft treten. In Kanada: der Personal Information Protection and Electronic Documents Act ("PIPEDA"), das Gesetz 25 von Quebec, der Personal Information Protection Act von Alberta, der Personal Information Protection Act von British Columbia und der Privacy Act.
Lateinamerika und die Karibik. Das brasilianische Datenschutzgesetz ("LGPD", Gesetz 13.709), das mexikanische Bundesgesetz über den Schutz personenbezogener Daten im Besitz von Privatpersonen ("LFPDPPP"), das argentinische Gesetz 25.326 zum Schutz personenbezogener Daten, das kolumbianische Gesetz 1581 von 2012, das chilenische Gesetz 19.628, das peruanische Gesetz 29733, das uruguayische Gesetz 18.331, das ecuadorianische Organgesetz zum Schutz personenbezogener Daten, das costa-ricanische Gesetz 8968, das dominikanische Gesetz 172-13, das panamaische Gesetz 81 von 2019, das paraguayische Gesetz 6534/2020 und die analogen Gesetze aller anderen Länder der Region.
Afrika. Der südafrikanische Protection of Personal Information Act ("POPIA"), der Nigeria Data Protection Act 2023 ("NDPA") und die Nigeria Data Protection Regulation 2019, der kenianische Data Protection Act 2019, das ägyptische Gesetz zum Schutz personenbezogener Daten (Gesetz 151 von 2020), das ghanaische Data Protection Act 2012, das marokkanische Gesetz 09-08, das tunesische Organgesetz 2004-63, das mauritische Datenschutzgesetz 2017, das senegalesische Gesetz 2008-12, das ivorische Gesetz 2013-450, das ruandische Gesetz 058/2021, das ugandische Data Protection and Privacy Act 2019, das tansanische Personal Data Protection Act 2022, das simbabwische Cyber and Data Protection Act 5 von 2021, das algerische Gesetz 18-07, das madagassische Gesetz 2014-038, das Übereinkommen der Afrikanischen Union über Cybersicherheit und den Schutz personenbezogener Daten ("Malabo-Konvention"), das ECOWAS-Zusatzgesetz über den Schutz personenbezogener Daten und die analogen Gesetze aller anderen afrikanischen Nationen.
Asien-Pazifik. Der australische Privacy Act 1988, der neuseeländische Privacy Act 2020, das japanische Gesetz zum Schutz personenbezogener Daten ("APPI"), das südkoreanische Gesetz zum Schutz personenbezogener Daten ("PIPA"), das singapurische Personal Data Protection Act 2012 ("PDPA"), das thailändische Personal Data Protection Act B.E. 2562 (2019), das vietnamesische Dekret 13/2023 zum Schutz personenbezogener Daten, das philippinische Datenschutzgesetz von 2012, das indonesische Gesetz 27/2022 zum Schutz personenbezogener Daten, das malaysische Personal Data Protection Act 2010, das indische Digital Personal Data Protection Act 2023 ("DPDPA"), das chinesische Gesetz zum Schutz personenbezogener Daten ("PIPL"), das taiwanesische Personal Data Protection Act, die Hongkonger Personal Data (Privacy) Ordinance, das macauische Personal Data Protection Act und die analogen Gesetze aller anderen Gerichtsbarkeiten im asiatisch-pazifischen Raum.
Naher Osten. Das Bundesgesetz Nr. 45 von 2021 der Vereinigten Arabischen Emirate über den Schutz personenbezogener Daten und das Datenschutzgesetz des Dubai International Financial Centre, das saudi-arabische Gesetz zum Schutz personenbezogener Daten, das israelische Gesetz zum Schutz der Privatsphäre 5741-1981 und seine Durchführungsbestimmungen, das katarische Gesetz zum Schutz der Privatsphäre personenbezogener Daten (Gesetz 13/2016) und die QFC-Datenschutzbestimmungen, das bahrainische Gesetz zum Schutz personenbezogener Daten (Gesetz 30/2018), das omanische Gesetz zum Schutz personenbezogener Daten (Königlicher Erlass 6/2022), das jordanische Gesetz zum Schutz personenbezogener Daten von 2023, das türkische Gesetz zum Schutz personenbezogener Daten ("KVKK", Gesetz 6698) und die analogen Gesetze aller anderen Gerichtsbarkeiten des Nahen Ostens.
Eurasien und andere Regionen. Das russische Bundesgesetz über personenbezogene Daten (Nr. 152-FZ), das kasachische Gesetz über personenbezogene Daten und deren Schutz, das usbekische Gesetz über personenbezogene Daten und die analogen Gesetze aller anderen Gerichtsbarkeiten, in denen AI92 oder der Kunde personenbezogene Daten verarbeiten.
Auffangbecken. Alle anderen datenschutzrechtlichen, datenschutzrechtlichen, telekommunikationsrechtlichen, sektoralen oder ähnlichen Gesetze einer Gerichtsbarkeit, die für AI92 oder den Kunden im Zusammenhang mit der Verarbeitung von Kunden-Personenbezogenen Daten im Rahmen dieser DPA gelten. AI92 überwacht die regulatorischen Entwicklungen weltweit und aktualisiert diese Liste (und die Praktiken, die sie umsetzen), sobald neue Gesetze in Kraft treten.
Wo diese Regelungen unterschiedliche Terminologien für analoge Konzepte verwenden, verwendet diese DPA die DSGVO-Terminologie und behandelt die Entsprechungen nach anderen anwendbaren Datenschutzgesetzen als kompatible Begriffe. Wenn eine Regelung zwingende zusätzliche Anforderungen auferlegt (wie z. B. die Registrierung bei einer Aufsichtsbehörde, die Benennung eines lokalen Vertreters oder spezifische Vertragsklauseln), vereinbaren AI92 und der Kunde, diese Anforderungen durch die Standardvertragsklauseln, das UK Addendum oder einen regimespezifischen Rider gemäss dem Abschnitt über internationale Datenübermittlungen zu erfüllen.
Verantwortlicher bezeichnet die Partei, die die Zwecke und Mittel der Verarbeitung personenbezogener Daten bestimmt.
Auftragsverarbeiter bezeichnet eine Partei, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet.
Kunden-Personenbezogene Daten bezeichnet alle personenbezogenen Daten, die in Kundeneingaben enthalten sind oder im Zusammenhang mit der Nutzung der API-Dienste durch den Kunden generiert werden.
Unterauftragsverarbeiter bezeichnet jeden von AI92 beauftragten Auftragsverarbeiter, der Kunden-Personenbezogene Daten im Auftrag des Kunden verarbeitet, einschliesslich der Hosting-Provider, des Zahlungsabwicklers und der nachgelagerten Dienstleister von AI92.
Rollen der Parteien
Gilt für: Alle KundenIn der durch die Bedingungen und diesen DPA geregelten Beziehung ist der Kunde der Verantwortliche für die personenbezogenen Daten des Kunden und AI92 ist ein Auftragsverarbeiter. AI92 wird von Masada Gateway Ltd. betrieben. Integrationen mit Meta-Plattformen (Facebook, Instagram und Threads) werden über Koloxo West Africa Ltd, den registrierten Entwickler unserer Meta-Anwendungen, bereitgestellt, der als Auftragsverarbeiter für diese Integrationen im Auftrag von Masada Gateway Ltd. fungiert.
AI92 kann bestimmte personenbezogene Daten auch als separater Verantwortlicher verarbeiten, einschliesslich Daten, die für den Betrieb des Geschäfts von AI92 erforderlich sind (Kundenbeziehungsdaten, Abrechnungsdaten, Authentifizierungsdaten, Auditdaten). Die Bedingungen, die diese Verarbeitung durch den Verantwortlichen regeln, sind in der Datenschutzrichtlinie von AI92 unter ai92.ai/privacy-policy beschrieben.
Anweisungen des Auftragsverarbeiters
Gilt für: Alle KundenAI92 verarbeitet die personenbezogenen Daten des Kunden nur auf der Grundlage der dokumentierten Anweisungen des Kunden, wie in den Bedingungen und dieser DPA dargelegt, oder wie es das geltende Recht erfordert.
Wenn AI92 nach geltendem Recht verpflichtet ist, die personenbezogenen Daten des Kunden anders zu verarbeiten, als vom Kunden angewiesen, informiert AI92 den Kunden (soweit gesetzlich zulässig) vor der Verarbeitung über diese Anforderung.
Vertraulichkeit
Gilt für: Alle KundenAI92 stellt sicher, dass die Mitarbeiter, die zur Verarbeitung der personenbezogenen Daten des Kunden befugt sind, Vertraulichkeitsverpflichtungen unterliegen, die nicht weniger schützend sind als die in den Nutzungsbedingungen dargelegten.
Sicherheit der Verarbeitung
Gilt für: Alle KundenAI92 implementiert geeignete technische und organisatorische Massnahmen, um ein dem Risiko angemessenes Sicherheitsniveau zu gewährleisten, das mit der Verarbeitung der personenbezogenen Daten des Kunden verbunden ist, einschliesslich:
(a) Pseudonymisierung und Verschlüsselung von personenbezogenen Daten im Ruhezustand und bei der Übertragung;
(b) die Fähigkeit, die fortlaufende Vertraulichkeit, Integrität, Verfügbarkeit und Belastbarkeit der Verarbeitungssysteme zu gewährleisten;
(c) die Fähigkeit, die Verfügbarkeit und den Zugriff auf personenbezogene Daten im Falle eines physischen oder technischen Vorfalls zeitnah wiederherzustellen;
(d) ein Verfahren zur regelmässigen Prüfung, Bewertung und Evaluierung der Wirksamkeit dieser Massnahmen.
Die aktuelle Implementierung dieser Massnahmen ist in der Sicherheitsdokumentation von AI92 beschrieben. Die SOC 2-Prüfberichte von AI92 stehen dem Kunden auf Anfrage unter Geheimhaltungsbedingungen zur Verfügung.
Unterauftragsverarbeiter
Gilt für: Alle KundenDer Kunde autorisiert AI92, Unterauftragsverarbeiter mit der Verarbeitung der personenbezogenen Daten des Kunden zu beauftragen, vorbehaltlich der folgenden Bedingungen:
(a) AI92 führt eine aktuelle Liste der Unterauftragsverarbeiter unter ai92.ai/sub-processors;
(b) AI92 benachrichtigt den Kunden mindestens dreißig (30) Tage im Voraus über jede Hinzufügung oder jeden Austausch eines Unterauftragsverarbeiters;
(c) Der Kunde kann innerhalb von fünfzehn (15) Tagen nach der Benachrichtigung Einspruch gegen jeden neuen Unterauftragsverarbeiter aus triftigen Gründen erheben – wenn der Einspruch des Kunden nicht beigelegt werden kann, kann der Kunde die betroffenen API-Dienste kündigen und erhält eine anteilige Rückerstattung aller im Voraus bezahlten Gebühren;
(d) AI92 legt jedem Unterauftragsverarbeiter Datenschutzpflichten auf, die nicht weniger schützend sind als die in dieser DPA.
Zu den ersten Unterauftragsverarbeitern gehören die Hosting-Provider von AI92 (Amazon Web Services, Microsoft Azure, Google Cloud Platform – für die unter ai92.ai/sub-processors dokumentierten Regionen und Dienste), der Zahlungsabwickler (Stripe, Inc.) und der Dokumentationshost (Mintlify, Inc.). Die Liste unter ai92.ai/sub-processors ist die maßgebliche aktuelle Aufzeichnung.
Internationale Datenübermittlungen
Gilt für: Alle KundenDie Verarbeitung von Kundendaten durch AI92 kann die Übertragung dieser Daten außerhalb des Landes beinhalten, in dem der Kunde oder die betroffenen Personen ansässig sind. Soweit eine solche Übertragung durch geltende Datenschutzgesetze eingeschränkt ist, implementiert AI92 den grenzüberschreitenden Übertragungsmechanismus, der durch das Recht der Ursprungsgerichtsbarkeit vorgeschrieben oder anerkannt ist. Die Mechanismen in diesem Abschnitt gelten pro Gerichtsbarkeit, und AI92 kann sich für eine bestimmte Übertragung auf mehr als einen Mechanismus verlassen.
Europa und das Vereinigte Königreich. Für Übertragungen, die der DSGVO oder der UK GDPR unterliegen, übernehmen die Parteien die Standardvertragsklauseln der Europäischen Kommission (Durchführungsbeschluss 2021/914/EU, Module 2 – Verantwortlicher an Auftragsverarbeiter), die durch Bezugnahme aufgenommen und wie folgt vervollständigt werden: (i) die Zeiträume in den Klauseln 9 und 14 der SCCs werden in Übereinstimmung mit den geltenden Schwellenwerten der DSGVO vervollständigt; (ii) die Andockklausel gilt nicht für zusätzliche Parteien ohne die Zustimmung des Kunden; (iii) Anhang I (Liste der Parteien) wird mit den Identifikationsdaten des Kunden aus der Registrierung und AI92 als Datenimporteur vervollständigt; (iv) Anhang II (Technische und organisatorische Maßnahmen) bezieht sich auf die Sicherheitsdokumentation von AI92; und (v) Anhang III (Unterauftragsverarbeiter) bezieht sich auf die von AI92 geführte Liste der Unterauftragsverarbeiter. Für Übertragungen gemäß der UK GDPR übernehmen die Parteien zusätzlich den UK Information Commissioner's International Data Transfer Addendum zu den SCCs. Wenn AI92 über eine aktuelle Zertifizierung im Rahmen des EU-US Data Privacy Framework, des Swiss-US Data Privacy Framework oder der UK Extension to the EU-US Data Privacy Framework verfügt, können sich die Parteien auch auf diese Zertifizierung für Übertragungen in die Infrastruktur von AI92 in den Vereinigten Staaten verlassen.
Schweiz. Für Übertragungen, die dem Schweizer FADP unterliegen, übernehmen die Parteien die SCCs, wie sie vom Eidgenössischen Datenschutz- und Informationsbeauftragten („FDPIC“) anerkannt sind, mit den vom FDPIC für den Schweizer Rechtskontext veröffentlichten Anpassungen.
Lateinamerika. Für Übertragungen, die dem brasilianischen LGPD unterliegen, setzen die Parteien die grenzüberschreitende Übertragungsregelung gemäß den Artikeln 33 bis 36 LGPD in Kraft, einschließlich des Rückgriffs (soweit zutreffend) auf Standardvertragsklauseln, die von der brasilianischen Autoridade Nacional de Proteção de Dados („ANPD“) gemäß Resolution 19/2024 erlassen wurden, sowie auf jede spezifische Genehmigung, die von ANPD erteilt wurde, falls erforderlich. Für Übertragungen, die dem mexikanischen LFPDPPP unterliegen, stellt AI92 dem Kunden die in Artikel 36 LFPDPPP und der Durchführungsverordnung geforderten Offenlegungen zur Verfügung, und der Kunde holt die von den betroffenen Personen geforderten Einwilligungen ein. Für Übertragungen, die dem argentinischen Gesetz 25.326, dem kolumbianischen Gesetz 1581, dem chilenischen Gesetz 19.628, dem peruanischen Gesetz 29733 oder anderen LATAM-Regimen unterliegen, implementiert AI92 die Standardvertragsklauseln oder einen anderen Mechanismus, der von der Aufsichtsbehörde der jeweiligen Gerichtsbarkeit anerkannt wird.
Afrika. Für Übertragungen, die dem südafrikanischen POPIA unterliegen, stellt AI92 die Einhaltung von Abschnitt 72 POPIA sicher und holt die Einwilligung der betroffenen Person ein oder beruft sich auf eine anwendbare Rechtsgrundlage. Für Übertragungen, die dem nigerianischen NDPA, dem kenianischen Datenschutzgesetz oder anderen afrikanischen Regimen unterliegen, stellt AI92 die Einhaltung der grenzüberschreitenden Übertragungsanforderungen sicher, die von der zuständigen Aufsichtsbehörde auferlegt werden (einschließlich der Nigeria Data Protection Commission, des Office of the Data Protection Commissioner of Kenya, des South African Information Regulator und anderer gleichwertiger Aufsichtsbehörden), und implementiert die Standardvertragsklauseln, die Zertifizierung oder einen anderen von dieser Behörde anerkannten Mechanismus. AI92 wird, falls erforderlich, einen lokalen Vertreter registrieren oder benennen und Anfragen der lokalen Aufsichtsbehörde innerhalb der geltenden Fristen beantworten.
Asien-Pazifik. Für Übertragungen, die dem chinesischen PIPL unterliegen, übernehmen die Parteien den von der Cyberspace Administration of China herausgegebenen Standardvertrag für die grenzüberschreitende Übertragung personenbezogener Daten, führen eine Sicherheitsbewertung mit der CAC durch, wenn die Übertragungsschwellenwerte überschritten werden, oder verlassen sich auf eine Zertifizierung, die gemäß dem PIPL anerkannt ist, je nachdem, was zutrifft. Für Übertragungen, die dem indischen DPDPA unterliegen, beschränkt AI92 die Übertragungen auf Gerichtsbarkeiten, die durch die gemäß Abschnitt 16 DPDPA erlassenen Benachrichtigungen zulässig sind, und hält alle spezifischen Bedingungen ein, die durch die Regeln auferlegt werden. Für Übertragungen, die dem australischen Privacy Act unterliegen, unternimmt AI92 angemessene Schritte gemäß Australian Privacy Principle 8, um sicherzustellen, dass der ausländische Empfänger die personenbezogenen Daten in Übereinstimmung mit den APPs behandelt. Für Übertragungen, die dem japanischen APPI, dem südkoreanischen PIPA, dem singapurischen PDPA, dem thailändischen PDPA, dem vietnamesischen PDPD, dem philippinischen DPA, dem indonesischen PDP-Gesetz, dem malaysischen PDPA, dem taiwanesischen PDPA, dem Hongkonger PDPO oder anderen asiatisch-pazifischen Regimen unterliegen, implementiert AI92 die Standardvertragsklauseln, die Zertifizierung, den zwischenstaatlichen Angemessenheitsmechanismus oder einen anderen von der Aufsichtsbehörde der jeweiligen Gerichtsbarkeit anerkannten Übertragungsmechanismus.
Naher Osten. Für Übertragungen, die dem UAE PDPL, dem Dubai International Financial Centre Data Protection Law, dem Saudi Arabia PDPL, dem israelischen Privacy Protection Law, dem katarischen PDPPL, dem bahrainischen PDPL, dem omanischen PDPL, dem jordanischen PDPL, dem türkischen KVKK oder anderen nahöstlichen Regimen unterliegen, implementiert AI92 die Standardvertragsklauseln, die Angemessenheitsentscheidung oder einen anderen von der Aufsichtsbehörde der jeweiligen Gerichtsbarkeit anerkannten Mechanismus und registriert oder benennt gegebenenfalls einen lokalen Vertreter.
Eurasien und andere Regionen. Für Übertragungen, die dem russischen Föderalen Gesetz 152-FZ unterliegen, erfüllt AI92 die Lokalisierungsanforderungen von Artikel 18(5) und holt gegebenenfalls die schriftliche Einwilligung der betroffenen Person ein. Für Übertragungen, die dem kasachischen Gesetz über personenbezogene Daten, dem usbekischen Gesetz über personenbezogene Daten oder einem anderen anwendbaren Datenschutzgesetz unterliegen, implementiert AI92 den grenzüberschreitenden Übertragungsmechanismus, der durch das Recht der Ursprungsgerichtsbarkeit vorgeschrieben oder anerkannt ist.
Allgemein. Wenn die anwendbaren Datenschutzgesetze der Gerichtsbarkeit eines Kunden einen bestimmten Übertragungsmechanismus, Vertragsklauseln oder eine behördliche Anmeldung erfordern, die oben nicht ausdrücklich aufgeführt sind, wird AI92 auf angemessene Anfrage des Kunden und auf Kosten des Kunden (falls vorhanden) die zusätzlichen Dokumente ausführen oder implementieren, die vernünftigerweise erforderlich sind, um diesen Mechanismus in Kraft zu setzen. AI92 überwacht die regulatorischen Entwicklungen weltweit und aktualisiert die oben genannten Übertragungsmechanismen, sobald neue Anforderungen in Kraft treten.
Rechte der betroffenen Person
Gilt für: Alle KundenAI92 benachrichtigt den Kunden, soweit dies gesetzlich zulässig ist, unverzüglich, wenn AI92 eine Anfrage einer betroffenen Person auf Auskunft, Berichtigung, Löschung, Einschränkung der Verarbeitung, Datenübertragbarkeit oder Widerspruch erhält (eine Anfrage der betroffenen Person). AI92 wird auf eine solche Anfrage der betroffenen Person nur auf Anweisung des Kunden reagieren, es sei denn, dies ist nach geltendem Recht erforderlich.
AI92 stellt dem Kunden die Informationen und die angemessene Unterstützung zur Verfügung, die der Kunde benötigt, um auf eine Anfrage der betroffenen Person zu reagieren, einschließlich der Bereitstellung oder Erleichterung der Bereitstellung eines Datenexports.
Benachrichtigung bei Verletzung des Schutzes personenbezogener Daten
Gilt für: Alle KundenAI92 benachrichtigt den Kunden unverzüglich, spätestens jedoch innerhalb von zweiundsiebzig (72) Stunden, nachdem er von einer Verletzung des Schutzes personenbezogener Daten erfahren hat, die Kundengebundene personenbezogene Daten betrifft.
Die Benachrichtigung muss, soweit dann bekannt, Folgendes enthalten: (a) eine Beschreibung der Art der Verletzung, einschließlich der Kategorien personenbezogener Daten und der ungefähren Anzahl der betroffenen Personen; (b) die wahrscheinlichen Folgen; (c) die Maßnahmen, die ergriffen wurden oder vorgeschlagen werden, um die Verletzung zu beheben; und (d) den Namen und die Kontaktdaten des Datenschutzbeauftragten oder einer anderen Kontaktstelle für weitere Informationen.
Datenschutz-Folgenabschätzungen
Gilt für: Alle KundenAuf Anfrage leistet AI92 dem Kunden angemessene Unterstützung bei jeder Datenschutz-Folgenabschätzung oder vorherigen Konsultation mit Aufsichtsbehörden, die der Kunde gemäß Artikel 35 der DSGVO oder analogen Bestimmungen des LATAM-Datenschutzgesetzes durchführen muss.
Rückgabe und Löschung von Kundengebundenen personenbezogenen Daten
Gilt für: Alle KundenBei Beendigung der Bedingungen gibt AI92 nach Wahl des Kunden Kundengebundene personenbezogene Daten zurück oder löscht sie, vorbehaltlich der Aufbewahrung gemäß geltendem Recht und gemäß dieser DPA.
AI92 darf Kundengebundene personenbezogene Daten nur aufbewahren, wenn dies nach geltendem Recht (einschließlich steuerlicher Aufzeichnungspflichten) erforderlich ist oder dies gemäß dieser DPA, für den in der Datenschutzrichtlinie festgelegten Aufbewahrungszeitraum für Audit-Protokolle oder für den in der Datenschutzrichtlinie festgelegten Aufbewahrungszeitraum für Kreditbücher zulässig ist.
Prüfrechte
Gilt für: Alle KundenDer Kunde (oder ein unabhängiger, für AI92 zumutbarer Wirtschaftsprüfer, der an Vertraulichkeitsverpflichtungen gebunden ist) kann die Einhaltung dieser DPA durch AI92 nicht mehr als einmal innerhalb von zwölf Monaten nach vorheriger schriftlicher Mitteilung von mindestens dreißig (30) Tagen während der normalen Geschäftszeiten von AI92 und auf Kosten des Kunden prüfen.
Anstelle einer Vor-Ort-Prüfung kann AI92 dem Kunden seine jeweils aktuellen SOC 2-Prüfberichte, Penetrationstester-Berichte und andere relevante Bescheinigungen von Drittanbietern zur Verfügung stellen. Der Kunde akzeptiert diese als Erfüllung seiner Prüfrechte, es sei denn, sie gehen nicht auf die berechtigten Bedenken des Kunden ein.
Geltendes Recht und Konflikte
Gilt für: Alle KundenDiese DPA unterliegt demselben Recht wie die Nutzungsbedingungen, es sei denn, zwingendes Datenschutzrecht erfordert ein anderes anwendbares Recht.
Im Falle eines Konflikts zwischen den Bedingungen und dieser DPA hat diese DPA Vorrang in Bezug auf die Verarbeitung personenbezogener Daten.
Wenn Sie ein Enterprise-Kunde mit einem Master Services Agreement (MSA) sind, können die DPA-Bedingungen durch Ihre MSA geändert werden. Im Falle eines Konflikts hat die MSA Vorrang.
Kontakt
Gilt für: Alle KundenWenn Sie Fragen zu diesem Datenverarbeitungszusatz haben, kontaktieren Sie uns bitte:
- Für allgemeine Anfragen: [email protected]
- Für Anfragen zum Datenschutz: [email protected]
- Für Rechtsfragen: [email protected]