Siège social : 18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Canada
Bureau de Lagos : Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigeria — Koloxo West Africa Ltd (RC 1876604), une société affiliée sous contrôle commun.
Définitions
S'applique à : Tous les clientsAux fins du présent addendum sur le traitement des données, les termes commençant par une majuscule qui ne sont pas définis dans les présentes ont le sens qui leur est donné dans les conditions d'utilisation d'AI92. Les termes commençant par une majuscule relatifs à la protection des données ont le sens qui leur est donné dans les lois applicables en matière de protection des données, telles que définies dans la présente section.
Lois applicables en matière de protection des données. Les « lois applicables en matière de protection des données » désignent toutes les lois relatives à la protection des données, à la confidentialité et les lois similaires applicables au traitement des données personnelles en vertu du présent DPA, telles qu'elles peuvent être modifiées ou remplacées de temps à autre, y compris, sans s'y limiter :
Europe. Le règlement général sur la protection des données de l'Union européenne (règlement (UE) 2016/679, « RGPD »), le règlement général sur la protection des données du Royaume-Uni lu conjointement avec la loi de 2018 sur la protection des données, la loi fédérale suisse sur la protection des données (« LPD »), la loi norvégienne sur les données personnelles, la loi islandaise 90/2018, la loi liechtensteinoise sur la protection des données et les lois de mise en œuvre de la protection des données de chaque État membre de l'Espace économique européen.
Amérique du Nord. Aux États-Unis : la loi californienne sur la protection de la vie privée des consommateurs, telle que modifiée par la loi californienne sur les droits à la vie privée (« CCPA/CPRA »), la loi virginienne sur la protection des données des consommateurs, la loi coloradienne sur la protection de la vie privée, la loi connecticutienne sur la protection des données personnelles, la loi utahienne sur la protection de la vie privée des consommateurs, la loi texane sur la protection et la sécurité des données personnelles, la loi oregonienne sur la protection de la vie privée des consommateurs et les lois analogues sur la protection de la vie privée au niveau des États à mesure qu'elles entrent en vigueur. Au Canada : la Loi sur la protection des renseignements personnels et les documents électroniques (« LPRPDE »), la loi 25 du Québec, la loi albertaine sur la protection des renseignements personnels, la loi britanno-colombienne sur la protection des renseignements personnels et la Loi sur la protection des renseignements personnels.
Amérique latine et Caraïbes. La loi générale brésilienne sur la protection des données (« LGPD », loi 13.709), la loi fédérale mexicaine sur la protection des données personnelles détenues par des particuliers (« LFPDPPP »), la loi argentine 25.326 sur la protection des données personnelles, la loi statutaire colombienne 1581 de 2012, la loi chilienne 19.628, la loi péruvienne 29733, la loi uruguayenne 18.331, la loi organique équatorienne sur la protection des données personnelles, la loi costaricienne 8968, la loi 172-13 de la République dominicaine, la loi panaméenne 81 de 2019, la loi paraguayenne 6534/2020 et les lois analogues de tous les autres pays de la région.
Afrique. La loi sud-africaine sur la protection des renseignements personnels (« POPIA »), la loi nigériane sur la protection des données du Nigeria de 2023 (« NDPA ») et le règlement nigérian de 2019 sur la protection des données, la loi kényane de 2019 sur la protection des données, la loi égyptienne sur la protection des données personnelles (loi 151 de 2020), la loi ghanéenne de 2012 sur la protection des données, la loi marocaine 09-08, la loi organique tunisienne 2004-63, la loi mauricienne de 2017 sur la protection des données, la loi sénégalaise 2008-12, la loi ivoirienne 2013-450, la loi rwandaise 058/2021, la loi ougandaise de 2019 sur la protection des données et la vie privée, la loi tanzanienne de 2022 sur la protection des données personnelles, la loi zimbabwéenne 5 de 2021 sur la cybersécurité et la protection des données, la loi algérienne 18-07, la loi malgache 2014-038, la Convention de l'Union africaine sur la cybersécurité et la protection des données personnelles (« Convention de Malabo »), l'Acte additionnel de la CEDEAO relatif à la protection des données personnelles et les lois analogues de tous les autres pays africains.
Asie-Pacifique. La loi australienne de 1988 sur la protection de la vie privée, la loi néo-zélandaise de 2020 sur la protection de la vie privée, la loi japonaise sur la protection des renseignements personnels (« APPI »), la loi sud-coréenne sur la protection des renseignements personnels (« PIPA »), la loi singapourienne de 2012 sur la protection des données personnelles (« PDPA »), la loi thaïlandaise sur la protection des données personnelles B.E. 2562 (2019), le décret vietnamien 13/2023 sur la protection des données personnelles, la loi philippine de 2012 sur la protection des données personnelles, la loi indonésienne 27/2022 sur la protection des données personnelles, la loi malaisienne de 2010 sur la protection des données personnelles, la loi indienne de 2023 sur la protection des données personnelles numériques (« DPDPA »), la loi chinoise sur la protection des renseignements personnels (« PIPL »), la loi taïwanaise sur la protection des données personnelles, l'ordonnance de Hong Kong sur les données personnelles (protection de la vie privée), la loi de Macao sur la protection des données personnelles et les lois analogues de tous les autres pays de la région Asie-Pacifique.
Moyen-Orient. Le décret-loi fédéral 45 de 2021 des Émirats arabes unis sur la protection des données personnelles et la loi sur la protection des données du Centre financier international de Dubaï, la loi saoudienne sur la protection des données personnelles, la loi israélienne 5741-1981 sur la protection de la vie privée et ses règlements d'application, la loi qatarie sur la protection des données personnelles (loi 13/2016) et les règlements du QFC sur la protection des données, la loi bahreïnie sur la protection des données personnelles (loi 30/2018), la loi omanaise sur la protection des données personnelles (décret royal 6/2022), la loi jordanienne de 2023 sur la protection des données personnelles, la loi turque sur la protection des données personnelles (« KVKK », loi 6698) et les lois analogues de tous les autres pays du Moyen-Orient.
Eurasie et autres régions. La loi fédérale de la Fédération de Russie sur les données personnelles (n° 152-FZ), la loi kazakhe sur les données personnelles et leur protection, la loi ouzbèke sur les données personnelles et les lois analogues de tous les autres pays dans lesquels AI92 ou le client traitent des données personnelles.
Fourre-tout. Toute autre loi sur la protection des données, la confidentialité, la confidentialité des télécommunications, sectorielle ou similaire de tout pays applicable à AI92 ou au client dans le cadre du traitement des données personnelles du client en vertu du présent DPA. AI92 surveille l'évolution de la réglementation à l'échelle mondiale et met à jour cette liste (et les pratiques qui la mettent en œuvre) à mesure que de nouvelles lois entrent en vigueur.
Lorsque ces régimes utilisent une terminologie différente pour des concepts analogues, le présent DPA utilise la terminologie du RGPD et considère les équivalents en vertu d'autres lois applicables en matière de protection des données comme des termes compatibles. Lorsqu'un régime impose des exigences supplémentaires obligatoires (telles que l'enregistrement auprès d'une autorité de contrôle, la désignation d'un représentant local ou des clauses contractuelles spécifiques), AI92 et le client conviennent de donner effet à ces exigences par le biais des clauses contractuelles standard, de l'addendum britannique ou d'un avenant spécifique au régime, comme indiqué dans la section sur les transferts internationaux de données.
Responsable du traitement désigne la partie qui détermine les finalités et les moyens du traitement des données personnelles.
Sous-traitant désigne une partie qui traite des données personnelles pour le compte du responsable du traitement.
Données personnelles du client désigne toutes les données personnelles contenues dans les données saisies par le client ou générées dans le cadre de l'utilisation des services API par le client.
Sous-traitant ultérieur désigne tout sous-traitant engagé par AI92 pour traiter les données personnelles du client pour le compte du client, y compris les fournisseurs d'hébergement, le prestataire de services de paiement et les fournisseurs de services en aval d'AI92.
Rôles des parties
S'applique à : Tous les clientsDans la relation régie par les Conditions et le présent DPA, le Client est le Responsable du traitement des Données personnelles du Client et AI92 est un Sous-traitant. AI92 est exploité par Masada Gateway Ltd. Les intégrations avec les plateformes Meta (Facebook, Instagram et Threads) sont fournies par Koloxo West Africa Ltd, le développeur enregistré de nos applications Meta, qui agit en tant que sous-traitant pour ces intégrations au nom de Masada Gateway Ltd.
AI92 peut également traiter certaines données personnelles en tant que Responsable du traitement distinct, y compris les données nécessaires à l'exploitation de l'activité d'AI92 (données de relation client, données de facturation, informations d'identification d'authentification, données d'audit). Les conditions régissant ce traitement par le Responsable du traitement sont décrites dans la Politique de confidentialité d'AI92 à l'adresse ai92.ai/privacy-policy.
Instructions du sous-traitant
S'applique à : Tous les clientsAI92 ne doit traiter les Données personnelles du client que sur les instructions documentées du client, telles qu'énoncées dans les Conditions et cet APD, ou tel que requis par la loi applicable.
Si AI92 est tenu par la loi applicable de traiter les Données personnelles du client autrement que selon les instructions du client, AI92 doit (dans la mesure permise par la loi) informer le client de cette exigence avant le traitement.
Confidentialité
S'applique à : Tous les clientsAI92 doit s'assurer que le personnel autorisé à traiter les Données personnelles du client est soumis à des obligations de confidentialité non moins protectrices que celles énoncées dans les Conditions d'utilisation.
Sécurité du traitement
S'applique à : Tous les clientsAI92 doit mettre en œuvre les mesures techniques et organisationnelles appropriées pour assurer un niveau de sécurité adapté au risque présenté par le traitement des Données personnelles du client, notamment :
(a) la pseudonymisation et le chiffrement des données personnelles au repos et en transit ;
(b) la capacité de garantir la confidentialité, l'intégrité, la disponibilité et la résilience continues des systèmes de traitement ;
(c) la capacité de restaurer la disponibilité et l'accès aux données personnelles en temps opportun en cas d'incident physique ou technique ;
(d) un processus de test, d'évaluation et d'appréciation réguliers de l'efficacité de ces mesures.
La mise en œuvre actuelle de ces mesures est décrite dans la documentation de sécurité d'AI92. Les rapports d'audit SOC 2 d'AI92 sont mis à la disposition du client sur demande, conformément aux conditions de non-divulgation.
Sous-traitants
S'applique à : Tous les clientsLe client autorise AI92 à engager des sous-traitants pour traiter les données personnelles du client, sous réserve des conditions suivantes :
(a) AI92 tient à jour une liste actuelle des sous-traitants sur ai92.ai/sub-processors ;
(b) AI92 doit donner au client un préavis d'au moins trente (30) jours de tout ajout ou remplacement d'un sous-traitant ;
(c) Le client peut s'opposer à tout nouveau sous-traitant pour des motifs raisonnables dans les quinze (15) jours suivant la notification — si l'objection du client ne peut être résolue, le client peut résilier les services API concernés et recevoir un remboursement au prorata des frais prépayés ;
(d) AI92 impose à chaque sous-traitant des obligations de protection des données qui ne sont pas moins protectrices que celles du présent DPA.
Les sous-traitants initiaux comprennent les fournisseurs d'hébergement d'AI92 (Amazon Web Services, Microsoft Azure, Google Cloud Platform — pour les régions et les services documentés sur ai92.ai/sub-processors), le processeur de paiement (Stripe, Inc.) et l'hôte de la documentation (Mintlify, Inc.). La liste sur ai92.ai/sub-processors est l'enregistrement actuel faisant autorité.
Transferts internationaux de données
S'applique à : Tous les clientsLe traitement des données personnelles du client par AI92 peut impliquer le transfert de ces données en dehors du pays dans lequel le client ou les personnes concernées résident. Dans la mesure où un tel transfert est limité par les lois applicables en matière de protection des données, AI92 met en œuvre le mécanisme de transfert transfrontalier requis par, ou reconnu en vertu de, la loi de la juridiction d'origine. Les mécanismes de cette section s'appliquent par juridiction et AI92 peut s'appuyer sur plus d'un mécanisme pour un transfert donné.
Europe et Royaume-Uni. Pour les transferts régis par le RGPD ou le RGPD britannique, les parties adoptent les clauses contractuelles types de la Commission européenne (décision d'exécution 2021/914/UE, Module 2 — Responsable du traitement à Sous-traitant) intégrées par référence et complétées comme suit : (i) les délais indiqués aux clauses 9 et 14 des CCT sont complétés conformément aux seuils applicables du RGPD ; (ii) la clause d'adhésion ne s'applique pas aux parties supplémentaires sans le consentement du client ; (iii) l'annexe I (liste des parties) est complétée avec les informations d'identification du client issues de l'enregistrement et AI92 en tant qu'importateur de données ; (iv) l'annexe II (mesures techniques et organisationnelles) fait référence à la documentation de sécurité d'AI92 ; et (v) l'annexe III (sous-traitants) fait référence à la liste des sous-traitants tenue par AI92. Pour les transferts effectués en vertu du RGPD britannique, les parties adoptent en outre l'addendum relatif aux transferts internationaux de données du commissaire à l'information britannique aux CCT. Lorsque AI92 détient une certification actuelle dans le cadre du bouclier de protection des données UE–États-Unis, du bouclier de protection des données Suisse–États-Unis ou de l'extension britannique du bouclier de protection des données UE–États-Unis, les parties peuvent également s'appuyer sur cette certification pour les transferts vers l'infrastructure américaine d'AI92.
Suisse. Pour les transferts régis par la LPD suisse, les parties adoptent les CCT telles que reconnues par le Préposé fédéral suisse à la protection des données et à l'information (« PFPDT »), avec les ajustements publiés par le PFPDT pour le contexte juridique suisse.
Amérique latine. Pour les transferts régis par la LGPD du Brésil, les parties donnent effet au régime de transfert transfrontalier en vertu des articles 33 à 36 de la LGPD, y compris le recours (le cas échéant) aux clauses contractuelles types adoptées par l'Autorité nationale brésilienne de protection des données (« ANPD ») en vertu de la résolution 19/2024, et toute autorisation spécifique délivrée par l'ANPD si nécessaire. Pour les transferts régis par la LFPDPPP du Mexique, AI92 fournit au client les informations requises par l'article 36 de la LFPDPPP et le règlement d'application, et le client obtient les consentements requis des personnes concernées. Pour les transferts régis par la loi 25.326 de l'Argentine, la loi 1581 de la Colombie, la loi 19.628 du Chili, la loi 29733 du Pérou ou d'autres régimes LATAM, AI92 met en œuvre les clauses contractuelles types ou tout autre mécanisme reconnu par l'autorité de contrôle de la juridiction concernée.
Afrique. Pour les transferts régis par la POPIA d'Afrique du Sud, AI92 garantit la conformité à la section 72 de la POPIA et obtient le consentement de la personne concernée ou s'appuie sur une base juridique applicable. Pour les transferts régis par la NDPA du Nigeria, la loi sur la protection des données du Kenya ou d'autres régimes africains, AI92 garantit la conformité aux exigences de transfert transfrontalier imposées par l'autorité de contrôle compétente (y compris la Commission nigériane de protection des données, le Bureau du commissaire à la protection des données du Kenya, l'autorité sud-africaine de l'information et d'autres organismes de réglementation équivalents), et met en œuvre les clauses contractuelles types, la certification ou tout autre mécanisme reconnu par cette autorité. AI92, si nécessaire, enregistrera ou désignera un représentant local et répondra aux demandes de renseignements des organismes de réglementation locaux dans les délais applicables.
Asie–Pacifique. Pour les transferts régis par la PIPL chinoise, les parties adoptent le contrat type pour le transfert transfrontalier sortant d'informations personnelles publié par l'Administration du cyberespace de Chine, effectuent une évaluation de la sécurité avec la CAC lorsque les seuils de transfert sont dépassés ou s'appuient sur une certification reconnue en vertu de la PIPL, selon le cas. Pour les transferts régis par la DPDPA indienne, AI92 limite les transferts aux juridictions autorisées par les notifications émises en vertu de la section 16 de la DPDPA et se conforme à toutes les conditions spécifiques imposées par les règles. Pour les transferts régis par la loi australienne sur la protection de la vie privée, AI92 prend des mesures raisonnables en vertu du principe 8 de protection de la vie privée australien pour s'assurer que le destinataire étranger traite les informations personnelles de manière cohérente avec les APP. Pour les transferts régis par l'APPI du Japon, la PIPA de Corée du Sud, la PDPA de Singapour, la PDPA de Thaïlande, la PDPD du Vietnam, la DPA des Philippines, la loi PDP d'Indonésie, la PDPA de Malaisie, la PDPA de Taïwan, la PDPO de Hong Kong ou d'autres régimes d'Asie–Pacifique, AI92 met en œuvre les clauses contractuelles types, la certification, le mécanisme d'adéquation de gouvernement à gouvernement ou tout autre mécanisme de transfert reconnu par l'autorité de contrôle de la juridiction concernée.
Moyen-Orient. Pour les transferts régis par la PDPL des ÉAU, la loi sur la protection des données du Centre financier international de Dubaï, la PDPL d'Arabie saoudite, la loi israélienne sur la protection de la vie privée, la PDPPL du Qatar, la PDPL de Bahreïn, la PDPL d'Oman, la PDPL de Jordanie, la KVKK de Turquie ou d'autres régimes du Moyen-Orient, AI92 met en œuvre les clauses contractuelles types, la décision d'adéquation ou tout autre mécanisme reconnu par l'autorité de contrôle de la juridiction concernée, et enregistre ou désigne un représentant local si nécessaire.
Eurasie et autres régions. Pour les transferts régis par la loi fédérale 152-FZ de la Fédération de Russie, AI92 se conforme aux exigences de localisation de l'article 18(5) et obtient le consentement écrit de la personne concernée si nécessaire. Pour les transferts régis par la loi du Kazakhstan sur les données personnelles, la loi de l'Ouzbékistan sur les données personnelles ou toute autre loi applicable en matière de protection des données, AI92 met en œuvre le mécanisme de transfert transfrontalier requis par, ou reconnu en vertu de, la loi de la juridiction d'origine.
Général. Lorsque les lois applicables en matière de protection des données de la juridiction d'un client exigent un mécanisme de transfert, des clauses contractuelles ou un dépôt réglementaire spécifique qui ne figure pas expressément dans la liste ci-dessus, AI92, à la demande raisonnable du client et aux frais de ce dernier (le cas échéant), exécutera ou mettra en œuvre la documentation supplémentaire raisonnablement requise pour donner effet à ce mécanisme. AI92 surveille les développements réglementaires à l'échelle mondiale et met à jour les mécanismes de transfert ci-dessus à mesure que de nouvelles exigences entrent en vigueur.
Droits des personnes concernées
S'applique à : Tous les clientsAI92 doit, dans la mesure permise par la loi, informer rapidement le client si AI92 reçoit une demande d'une personne concernée concernant l'accès, la rectification, l'effacement, la limitation du traitement, la portabilité ou l'opposition (une Demande de la personne concernée). AI92 ne doit pas répondre à une telle demande de la personne concernée, sauf sur instruction du client, sauf si la loi applicable l'exige.
AI92 doit fournir au client les informations et l'assistance raisonnable dont le client peut avoir besoin pour lui permettre de répondre à une demande de la personne concernée, notamment en fournissant ou en facilitant la fourniture d'une exportation de données.
Notification de violation de données personnelles
S'applique à : Tous les clientsAI92 doit informer le client sans retard injustifié, et en tout état de cause dans les soixante-douze (72) heures suivant la prise de connaissance, de toute violation de données personnelles affectant les données personnelles du client.
La notification doit comprendre, dans la mesure où ils sont connus : (a) une description de la nature de la violation, y compris les catégories de données personnelles et le nombre approximatif de personnes concernées ; (b) les conséquences probables ; (c) les mesures prises ou proposées pour remédier à la violation ; et (d) le nom et les coordonnées du responsable de la protection des données ou d'un autre point de contact pour obtenir des informations complémentaires.
Analyses d'impact sur la protection des données
S'applique à : Tous les clientsSur demande, AI92 doit fournir une assistance raisonnable au client pour toute analyse d'impact sur la protection des données ou consultation préalable des autorités de contrôle que le client est tenu de réaliser en vertu de l'article 35 du RGPD ou des dispositions analogues de la loi LATAM sur la protection des données.
Retour et suppression des données personnelles du client
S'applique à : Tous les clientsÀ la résiliation des conditions, AI92 doit, au choix du client, renvoyer ou supprimer les données personnelles du client, sous réserve de la conservation requise par la loi applicable et autorisée par cette DPA.
AI92 ne peut conserver les données personnelles du client que si la loi applicable l'exige (y compris les obligations relatives aux registres fiscaux), ou si cette DPA l'autorise, pour la période de conservation du journal d'audit définie dans la politique de confidentialité, ou pour la période de conservation du registre de crédit définie dans la politique de confidentialité.
Droits d'audit
S'applique à : Tous les clientsLe client (ou un auditeur tiers indépendant raisonnablement acceptable pour AI92, lié par des obligations de confidentialité) peut auditer la conformité d'AI92 à cette DPA au plus une fois par période de douze mois, moyennant un préavis écrit d'au moins trente (30) jours, pendant les heures normales d'ouverture d'AI92 et aux frais du client.
Au lieu d'un audit sur site, AI92 peut fournir au client ses rapports d'audit SOC 2, ses rapports de test d'intrusion et d'autres attestations pertinentes de tiers en vigueur à ce moment-là. Le client doit les accepter comme satisfaisant ses droits d'audit, à moins qu'ils ne répondent pas aux préoccupations raisonnables du client.
Droit applicable et conflit
S'applique à : Tous les clientsLa présente DPA est régie par le même droit que les Conditions d'utilisation, sauf lorsque la loi obligatoire sur la protection des données exige un droit applicable différent.
En cas de conflit entre les Conditions et la présente DPA, la présente DPA prévaut en ce qui concerne le traitement des données personnelles.
Si vous êtes un client Enterprise avec un contrat de services principal (MSA), les conditions de la DPA peuvent être modifiées par votre MSA. En cas de conflit, le MSA prévaut.
Contact
S'applique à : Tous les clientsSi vous avez des questions concernant cet addendum sur le traitement des données, veuillez nous contacter :
- Pour les demandes générales : [email protected]
- Pour les questions relatives à la protection des données et à la confidentialité : [email protected]
- Pour les questions juridiques : [email protected]