Registreeritud kontor: 18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Kanada
Lagose kontor: Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigeeria — Koloxo West Africa Ltd (RC 1876604), ühise kontrolli all olev sidusettevõte.
Mõisted
Kehtib: kõikidele klientideleKäesoleva andmetöötluslisandi tähenduses on suurtähtedega terminite tähendused, mida siin ei ole määratletud, samad, mis on määratletud AI92 teenusetingimustes. Suurtähtedega andmekaitseterminitel on tähendused, mis on antud kohaldatavates andmekaitseseadustes, nagu on määratletud käesolevas jaotises.
Kohaldatavad andmekaitseseadused. „Kohaldatavad andmekaitseseadused“ tähendavad kõiki andmekaitse-, privaatsus- ja sarnaseid seadusi, mida kohaldatakse isikuandmete töötlemisele käesoleva DPA alusel, kuna neid võidakse aeg-ajalt muuta või asendada, sealhulgas ilma piiranguteta:
Euroopa. Euroopa Liidu isikuandmete kaitse üldmäärus (määrus (EL) 2016/679, „GDPR“), Ühendkuningriigi isikuandmete kaitse üldmäärus koos andmekaitseseadusega 2018, Šveitsi föderaalne andmekaitseseadus („FADP“), Norra isikuandmete seadus, Islandi seadus 90/2018, Liechtensteini andmekaitseseadus ja iga Euroopa Majanduspiirkonna liikmesriigi andmekaitseseadused.
Põhja-Ameerika. Ameerika Ühendriikides: California tarbijate privaatsuse seadus, mida on muudetud California privaatsusõiguste seadusega („CCPA/CPRA“), Virginia tarbijate andmekaitse seadus, Colorado privaatsuse seadus, Connecticuti andmete privaatsuse seadus, Utah' tarbijate privaatsuse seadus, Texase andmete privaatsuse ja turvalisuse seadus, Oregoni tarbijate privaatsuse seadus ja analoogilised osariigi tasandi privaatsusseadused, kui need jõustuvad. Kanadas: isikuandmete kaitse ja elektrooniliste dokumentide seadus („PIPEDA“), Quebeci seadus 25, Alberta isikuandmete kaitse seadus, Briti Columbia isikuandmete kaitse seadus ja privaatsusseadus.
Ladina-Ameerika ja Kariibi mere piirkond. Brasiilia isikuandmete kaitse üldseadus („LGPD“, seadus 13.709), Mehhiko eraisikute valduses olevate isikuandmete kaitse föderaalseadus („LFPDPPP“), Argentina isikuandmete kaitse seadus 25.326, Colombia seadusjärgne seadus 1581 aastast 2012, Tšiili seadus 19.628, Peruu seadus 29733, Uruguay seadus 18.331, Ecuadori orgaaniline isikuandmete kaitse seadus, Costa Rica seadus 8968, Dominikaani Vabariigi seadus 172-13, Panama seadus 81 aastast 2019, Paraguay seadus 6534/2020 ja iga teise piirkonna riigi analoogilised seadused.
Aafrika. Lõuna-Aafrika isikuandmete kaitse seadus („POPIA“), Nigeeria Nigeeria andmekaitse seadus 2023 („NDPA“) ja Nigeeria andmekaitsemäärus 2019, Keenia andmekaitse seadus 2019, Egiptuse isikuandmete kaitse seadus (seadus 151 aastast 2020), Ghana andmekaitse seadus 2012, Maroko seadus 09-08, Tuneesia orgaaniline seadus 2004-63, Mauritiuse andmekaitse seadus 2017, Senegali seadus 2008-12, Côte d'Ivoire'i seadus 2013-450, Rwanda seadus 058/2021, Uganda andmekaitse ja privaatsuse seadus 2019, Tansaania isikuandmete kaitse seadus 2022, Zimbabwe küber- ja andmekaitse seadus 5 aastast 2021, Alžeeria seadus 18-07, Madagaskari seadus 2014-038, Aafrika Liidu küberjulgeoleku ja isikuandmete kaitse konventsioon („Malabo konventsioon“), ECOWAS-i täiendav isikuandmete kaitse seadus ja iga teise Aafrika riigi analoogilised seadused.
Aasia ja Vaikse ookeani piirkond. Austraalia privaatsusseadus 1988, Uus-Meremaa privaatsusseadus 2020, Jaapani isikuandmete kaitse seadus („APPI“), Lõuna-Korea isikuandmete kaitse seadus („PIPA“), Singapuri isikuandmete kaitse seadus 2012 („PDPA“), Tai isikuandmete kaitse seadus B.E. 2562 (2019), Vietnami isikuandmete kaitse määrus 13/2023, Filipiinide andmete privaatsuse seadus 2012, Indoneesia isikuandmete kaitse seadus 27/2022, Malaisia isikuandmete kaitse seadus 2010, India digitaalne isikuandmete kaitse seadus 2023 („DPDPA“), Hiina isikuandmete kaitse seadus („PIPL“), Taiwani isikuandmete kaitse seadus, Hongkongi isikuandmete (privaatsuse) määrus, Macau isikuandmete kaitse seadus ja iga teise Aasia ja Vaikse ookeani piirkonna jurisdiktsiooni analoogilised seadused.
Lähis-Ida. Araabia Ühendemiraatide föderaalne dekreetseadus 45 aastast 2021 isikuandmete kaitse kohta ja Dubai rahvusvahelise finantskeskuse andmekaitseseadus, Saudi Araabia isikuandmete kaitse seadus, Iisraeli privaatsuskaitse seadus 5741-1981 ja selle rakendusmäärused, Katari isikuandmete privaatsuse kaitse seadus (seadus 13/2016) ja QFC andmekaitseregulatsioonid, Bahreini isikuandmete kaitse seadus (seadus 30/2018), Omaani isikuandmete kaitse seadus (kuninglik dekreet 6/2022), Jordaania isikuandmete kaitse seadus 2023, Türgi isikuandmete kaitse seadus („KVKK“, seadus 6698) ja iga teise Lähis-Ida jurisdiktsiooni analoogilised seadused.
Euraasia ja muud piirkonnad. Venemaa Föderatsiooni föderaalne isikuandmete seadus (nr 152-FZ), Kasahstani isikuandmete ja nende kaitse seadus, Usbekistani isikuandmete seadus ja iga teise jurisdiktsiooni analoogilised seadused, kus AI92 või klient isikuandmeid töötleb.
Kõikehõlmav. Mis tahes muu andmekaitse-, privaatsus-, telekommunikatsioonikonfidentsiaalsuse, sektori- või sarnane seadus mis tahes jurisdiktsioonis, mida kohaldatakse AI92 või kliendi suhtes seoses kliendi isikuandmete töötlemisega käesoleva DPA alusel. AI92 jälgib regulatiivseid arenguid kogu maailmas ja uuendab seda loendit (ja selle rakendavaid tavasid), kui uued seadused jõustuvad.
Kui need režiimid kasutavad analoogiliste kontseptsioonide jaoks erinevat terminoloogiat, kasutab käesolev DPA GDPR-i terminoloogiat ja käsitleb samaväärseid termineid muude kohaldatavate andmekaitseseaduste alusel ühilduvate terminitena. Kui režiim kehtestab kohustuslikke lisanõudeid (nagu registreerimine järelevalveasutuses, kohaliku esindaja määramine või konkreetsed lepinguklauslid), nõustuvad AI92 ja klient rakendama selliseid nõudeid standardsete lepinguklauslite, Ühendkuningriigi lisa või režiimipõhise lisaga, nagu on sätestatud rahvusvaheliste andmeedastuste jaotises.
Kontroller tähendab osapoolt, kes määrab isikuandmete töötlemise eesmärgid ja vahendid.
Protsessor tähendab osapoolt, kes töötleb isikuandmeid kontrolleri nimel.
Kliendi isikuandmed tähendavad mis tahes isikuandmeid, mis sisalduvad kliendi sisendis või on genereeritud seoses kliendi API-teenuste kasutamisega.
Alamprotsessor tähendab mis tahes protsessorit, kelle AI92 on kaasanud kliendi isikuandmete töötlemiseks kliendi nimel, sealhulgas AI92 majutusteenuse pakkujad, makseprotsessor ja järgmise taseme teenusepakkujad.
Poolte rollid
Kehtib: kõikidele klientideleTingimuste ja käesoleva andmetöötluslepingu (DPA) reguleeritud suhtes on Klient Kliendi isikuandmete vastutav töötleja ja AI92 on volitatud töötleja. AI92 haldab Masada Gateway Ltd. Integratsioonid Meta platvormidega (Facebook, Instagram ja Threads) pakutakse Koloxo West Africa Ltd kaudu, kes on meie Meta rakenduste registreeritud arendaja ja tegutseb nende integratsioonide volitatud töötlejana Masada Gateway Ltd nimel.
AI92 võib teatud isikuandmeid töödelda ka eraldiseisva vastutava töötlejana, sealhulgas andmeid, mis on vajalikud AI92 äritegevuse toimimiseks (kliendisuhte andmed, arvelduse andmed, autentimismandaadid, auditi andmed). Sellise vastutava töötleja poolse töötlemise tingimused on kirjeldatud AI92 privaatsuspoliitikas aadressil ai92.ai/privacy-policy.
Volitatud töötleja juhised
Kehtib: kõikidele klientideleAI92 töötleb Kliendi isikuandmeid ainult Kliendi dokumenteeritud juhiste alusel, nagu on sätestatud Tingimustes ja käesolevas DPA-s või nagu on nõutud kohaldatava seadusega.
Kui AI92 on kohaldatava seadusega kohustatud Kliendi isikuandmeid töötlema muul viisil kui Kliendi juhiste kohaselt, teavitab AI92 (kui see on seaduslikult lubatud) Klienti sellest nõudest enne töötlemist.
Konfidentsiaalsus
Kehtib: kõikidele klientideleAI92 tagab, et Kliendi isikuandmete töötlemiseks volitatud personalile kehtivad konfidentsiaalsuskohustused, mis ei ole vähem kaitsevad kui need, mis on sätestatud Teenusetingimustes.
Töötlemise turvalisus
Kehtib: kõikidele klientideleAI92 rakendab asjakohaseid tehnilisi ja korralduslikke meetmeid, et tagada Kliendi isikuandmete töötlemisega kaasneva riskiga proportsionaalne turvalisuse tase, sealhulgas:
(a) isikuandmete pseudonümiseerimine ja krüpteerimine nii puhkeolekus kui ka edastamisel;
(b) võime tagada töötlemissüsteemide pidev konfidentsiaalsus, terviklikkus, kättesaadavus ja vastupidavus;
(c) võime taastada isikuandmete kättesaadavus ja juurdepääs neile õigeaegselt füüsilise või tehnilise intsidenti korral;
(d) protsess nende meetmete tõhususe regulaarseks testimiseks, hindamiseks ja hindamiseks.
Nende meetmete praegune rakendamine on kirjeldatud AI92 turvadokumentatsioonis. AI92 SOC 2 auditi aruanded on Kliendile saadaval nõudmisel mitteavaldamistingimustel.
Alamprotsessorid
Kehtib: kõikidele klientideleKlient volitab AI92-te kaasama alamprotsessoreid kliendi isikuandmete töötlemiseks järgmistel tingimustel:
(a) AI92 peab ajakohast alamprotsessorite loetelu aadressil ai92.ai/sub-processors;
(b) AI92 teavitab klienti vähemalt kolmkümmend (30) päeva ette alamprotsessori lisamisest või asendamisest;
(c) Klient võib esitada mõistlikel põhjustel vastuväiteid uuele alamprotsessorile viieteistkümne (15) päeva jooksul alates teatamisest – kui kliendi vastuväidet ei saa lahendada, võib klient lõpetada mõjutatud API-teenused ja saada proportsionaalse tagasimakse eelnevalt makstud tasudelt;
(d) AI92 paneb igale alamprotsessorile andmekaitsekohustused, mis ei ole vähem kaitsevad kui need, mis on sätestatud käesolevas DPA-s.
Esialgsed alamprotsessorid hõlmavad AI92 hostiteenuse pakkujaid (Amazon Web Services, Microsoft Azure, Google Cloud Platform – piirkondade ja teenuste kohta, mis on dokumenteeritud aadressil ai92.ai/sub-processors), maksete töötlejat (Stripe, Inc.) ja dokumentatsiooni hosti (Mintlify, Inc.). Ajakohane ametlik loetelu on aadressil ai92.ai/sub-processors.
Rahvusvaheline andmeedastus
Kehtib: kõikidele klientideleAI92 poolt kliendi isikuandmete töötlemine võib hõlmata andmete edastamist väljaspool riiki, kus klient või andmesubjektid asuvad. Kui sellist edastamist piiravad kohaldatavad andmekaitseseadused, rakendab AI92 lähteallika jurisdiktsiooni seadusega nõutud või tunnustatud piiriülese edastamise mehhanismi. Käesolevas jaotises toodud mehhanismid kehtivad jurisdiktsiooni kohta eraldi ja AI92 võib kasutada ühe edastamise jaoks mitut mehhanismi.
Euroopa ja Ühendkuningriik. GDPR-i või Ühendkuningriigi GDPR-i reguleeritud edastamiste korral võtavad pooled kasutusele Euroopa Komisjoni standardsed lepinguklauslid (rakendusotsus 2021/914/EL, moodul 2 – vastutav töötleja-töötleja), mis on viitega lisatud ja mida täiendatakse järgmiselt: i) standardses lepinguklauslis olevad klauslite 9 ja 14 ajaperioodid on täidetud vastavalt GDPR-i kohaldatavatele lävenditele; ii) dokkimisklausel ei kehti täiendavatele osapooltele ilma kliendi nõusolekuta; iii) lisa I (osapoolte loetelu) on täidetud kliendi registreerimisest saadud identifitseeriva teabe ja AI92 kui andmete importijaga; iv) lisa II (tehnilised ja korralduslikud meetmed) viitab AI92 turvadokumentatsioonile; ja v) lisa III (alltöötlejad) viitab AI92 hallatavale alltöötlejate loetelule. Ühendkuningriigi GDPR-i alusel toimuvate edastamiste korral võtavad pooled lisaks kasutusele Ühendkuningriigi teabevoliniku rahvusvahelise andmeedastuse lisa standardses lepinguklauslile. Kui AI92-l on kehtiv sertifikaat EL-USA andmekaitse raamistiku, Šveitsi-USA andmekaitse raamistiku või EL-USA andmekaitse raamistiku Ühendkuningriigi laienduse alusel, võivad pooled tugineda ka sellele sertifikaadile edastamisel AI92 Ameerika Ühendriikide infrastruktuurile.
Šveits. Šveitsi FADP-i reguleeritud edastamiste korral võtavad pooled kasutusele standardsed lepinguklauslid, nagu need on tunnustatud Šveitsi föderaalse andmekaitse- ja teabevoliniku („FDPIC”) poolt, koos FDPIC avaldatud kohandustega Šveitsi õigusliku konteksti jaoks.
Ladina-Ameerika. Brasiilia LGPD-ga reguleeritud edastamiste korral jõustavad pooled piiriülese edastamise korra LGPD artiklite 33–36 alusel, sealhulgas tuginedes (vajaduse korral) Brasiilia Autoridade Nacional de Proteção de Dadose („ANPD”) poolt resolutsiooniga 19/2024 vastu võetud standardsetele lepinguklauslitele ja ANPD poolt välja antud konkreetsele loale, kui see on nõutav. Mehhiko LFPDPPP-ga reguleeritud edastamiste korral esitab AI92 kliendile LFPDPPP artiklis 36 ja rakendusmääruses nõutud avalikustamised ning klient hangib andmesubjektidelt nõutavad nõusolekud. Argentina seaduse 25.326, Colombia seaduse 1581, Tšiili seaduse 19.628, Peruu seaduse 29733 või muude LATAM-i režiimidega reguleeritud edastamiste korral rakendab AI92 standardseid lepinguklausleid või muud asjaomase jurisdiktsiooni järelevalveasutuse poolt tunnustatud mehhanismi.
Aafrika. Lõuna-Aafrika POPIA-ga reguleeritud edastamiste korral tagab AI92 POPIA paragrahvi 72 järgimise ja hangib andmesubjekti nõusoleku või tugineb kohaldatavale õiguslikule alusele. Nigeeria NDPA, Keenia andmekaitseseaduse või muude Aafrika režiimidega reguleeritud edastamiste korral tagab AI92 asjaomase järelevalveasutuse (sealhulgas Nigeeria andmekaitsekomisjoni, Keenia andmekaitsevoliniku büroo, Lõuna-Aafrika teaberegulaatori ja muude samaväärsete reguleerijate) kehtestatud piiriülese edastamise nõuete järgimise ning rakendab standardseid lepinguklausleid, sertifikaati või muud selle asutuse poolt tunnustatud mehhanismi. AI92 registreerib vajaduse korral kohaliku esindaja või määrab selle ja vastab kohaliku reguleerija päringutele kohaldatavate tähtaegade jooksul.
Aasia ja Vaikse ookeani piirkond. Hiina PIPL-ga reguleeritud edastamiste korral võtavad pooled kasutusele Hiina küberruumi administratsiooni poolt välja antud isikuandmete piiriülese edastamise standardlepingu, viivad lõpule CAC-ga turvalisuse hindamise, kui edastamise lävendid on ületatud, või tuginevad vajaduse korral PIPL-i alusel tunnustatud sertifikaadile. India DPDPA-ga reguleeritud edastamiste korral piirab AI92 edastamised jurisdiktsioonidega, mis on lubatud DPDPA paragrahvi 16 alusel välja antud teadetega, ja järgib kõiki eeskirjadega kehtestatud eritingimusi. Austraalia privaatsusseadusega reguleeritud edastamiste korral võtab AI92 Austraalia privaatsuspõhimõtte 8 alusel mõistlikke meetmeid, et tagada, et välismaine saaja käsitleb isikuandmeid kooskõlas APP-dega. Jaapani APPI, Lõuna-Korea PIPA, Singapuri PDPA, Tai PDPA, Vietnami PDPD, Filipiinide DPA, Indoneesia PDP seaduse, Malaisia PDPA, Taiwani PDPA, Hongkongi PDPO või muude Aasia ja Vaikse ookeani piirkonna režiimidega reguleeritud edastamiste korral rakendab AI92 standardseid lepinguklausleid, sertifikaati, valitsustevahelist piisavusmehhanismi või muud asjaomase jurisdiktsiooni järelevalveasutuse poolt tunnustatud edastusmehhanismi.
Lähis-Ida. AÜE PDPL-i, Dubai rahvusvahelise finantskeskuse andmekaitseseaduse, Saudi Araabia PDPL-i, Iisraeli privaatsuskaitse seaduse, Katari PDPPL-i, Bahreini PDPL-i, Omaani PDPL-i, Jordaania PDPL-i, Türgi KVKK või muude Lähis-Ida režiimidega reguleeritud edastamiste korral rakendab AI92 standardseid lepinguklausleid, piisavuse otsust või muud asjaomase jurisdiktsiooni järelevalveasutuse poolt tunnustatud mehhanismi ning registreerib vajaduse korral kohaliku esindaja või määrab selle.
Euraasia ja muud piirkonnad. Venemaa Föderatsiooni föderaalseadusega 152-FZ reguleeritud edastamiste korral järgib AI92 artikli 18 lõike 5 lokaliseerimisnõudeid ja hangib vajaduse korral andmesubjekti kirjaliku nõusoleku. Kasahstani isikuandmete seaduse, Usbekistani isikuandmete seaduse või mis tahes muu kohaldatava andmekaitseseadusega reguleeritud edastamiste korral rakendab AI92 lähteallika jurisdiktsiooni seadusega nõutud või tunnustatud piiriülese edastamise mehhanismi.
Üldine. Kui kliendi jurisdiktsiooni kohaldatavad andmekaitseseadused nõuavad konkreetset edastusmehhanismi, lepinguklausleid või regulatiivset esitamist, mida ei ole eespool sõnaselgelt loetletud, siis AI92 kliendi põhjendatud taotlusel ja kliendi kulul (kui see on olemas) täidab või rakendab täiendavaid dokumente, mis on mõistlikult vajalikud selle mehhanismi jõustamiseks. AI92 jälgib regulatiivseid arenguid kogu maailmas ja ajakohastab ülaltoodud edastusmehhanisme, kui uued nõuded jõustuvad.
Andmesubjekti õigused
Kehtib: kõikidele klientideleAI92 teavitab klienti seadusega lubatud ulatuses viivitamata, kui AI92 saab andmesubjektilt taotluse juurdepääsuks, parandamiseks, kustutamiseks, töötlemise piiramiseks, andmete ülekandmiseks või vastuväiteks (andmesubjekti taotlus). AI92 ei vasta sellisele andmesubjekti taotlusele, välja arvatud kliendi juhiste kohaselt, välja arvatud juhul, kui kohaldatav seadus seda nõuab.
AI92 annab kliendile sellist teavet ja mõistlikku abi, mida klient võib vajada, et klient saaks andmesubjekti taotlusele vastata, sealhulgas andmete ekspordi pakkumise või sellele kaasaaitamise kaudu.
Isikuandmetega seotud rikkumise teatis
Kehtib: kõikidele klientideleAI92 teavitab klienti põhjendamatu viivituseta ja igal juhul seitsmekümne kahe (72) tunni jooksul alates hetkest, kui ta saab teada kliendi isikuandmeid mõjutavast isikuandmetega seotud rikkumisest.
Teatis peab sisaldama, niivõrd kui see on teada: a) rikkumise olemuse kirjeldust, sealhulgas isikuandmete kategooriaid ja ligikaudset mõjutatud andmesubjektide arvu; b) tõenäolisi tagajärgi; c) rikkumise kõrvaldamiseks võetud või kavandatavaid meetmeid; ja d) andmekaitseametniku või muu kontaktisiku nime ja kontaktandmeid lisateabe saamiseks.
Andmekaitse mõjuhinnangud
Kehtib: kõikidele klientideleNõudmisel annab AI92 kliendile mõistlikku abi andmekaitse mõjuhinnangu või eelneva konsultatsiooni puhul järelevalveasutustega, mida klient peab läbi viima vastavalt GDPR-i artiklile 35 või LATAM-i andmekaitseseaduse analoogilistele sätetele.
Kliendi isikuandmete tagastamine ja kustutamine
Kehtib: kõikidele klientideleTingimuste lõpetamisel tagastab või kustutab AI92 kliendi valikul kliendi isikuandmed, arvestades kohaldatava seadusega nõutavat säilitamist ja käesoleva DPA-ga lubatud säilitamist.
AI92 võib säilitada kliendi isikuandmeid ainult kohaldatava seadusega nõutud ulatuses (sealhulgas maksukirjade kohustused) või käesoleva DPA-ga lubatud ulatuses privaatsuspoliitikas sätestatud auditi logi säilitamise perioodi või privaatsuspoliitikas sätestatud krediidiraamatu säilitamise perioodi jooksul.
Auditi õigused
Kehtib: kõikidele klientideleKlient (või sõltumatu kolmandast osapoolest audiitor, kes on AI92 jaoks mõistlikult vastuvõetav ja keda seovad konfidentsiaalsuskohustused) võib auditeerida AI92 vastavust käesolevale DPA-le mitte rohkem kui üks kord kaheteistkümne kuu jooksul, vähemalt kolmekümne (30) päeva pikkuse eelneva kirjaliku etteteatamisega, AI92 tavapärastel tööaegadel ja kliendi kulul.
Kohapealse auditi asemel võib AI92 anda Kliendile oma jooksva SOC 2 auditi aruanded, läbitungimistestide aruanded ja muud asjakohased kolmandate osapoolte kinnitused. Klient peab need aktsepteerima oma auditiõiguste täitmisena, välja arvatud juhul, kui need ei käsitle Kliendi põhjendatud muresid.
Kohaldatav õigus ja konflikt
Kehtib: kõikidele klientideleSelle DPA suhtes kehtib sama seadus, mis teenusetingimuste suhtes, välja arvatud juhul, kui kohustuslik andmekaitseseadus nõuab teistsugust kohaldatavat seadust.
Tingimuste ja selle DPA vahelise konflikti korral reguleerib see DPA isikuandmete töötlemist.
Kui olete ettevõtte klient, kellel on teenuste põhileping (MSA), võidakse DPA tingimusi teie MSA-ga muuta. Konflikti korral reguleerib MSA.
Kontakt
Kehtib: kõikidele klientideleKui teil on selle andmetöötluslisa kohta küsimusi, võtke meiega ühendust:
- Üldiste küsimuste korral: [email protected]
- Andmekaitse ja privaatsusega seotud küsimuste korral: [email protected]
- Juriidilistes küsimustes: [email protected]