Skráð skrifstofa: 18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Kanada
Skrifstofa í Lagos: Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nígería — Koloxo West Africa Ltd (RC 1876604), tengt fyrirtæki undir sameiginlegri stjórn.
Skilgreiningar
Á við um: Alla viðskiptaviniÍ þeim tilgangi sem þessi viðauki um gagnavinnslu er settur fram, hafa hugtök með hástöfum sem ekki eru skilgreind hér sömu merkingu og í þjónustuskilmálum AI92. Hugtök um gagnavernd með hástöfum hafa sömu merkingu og í gildandi lögum um gagnavernd eins og þau eru skilgreind í þessum hluta.
Gildandi lög um gagnavernd. „Gildandi lög um gagnavernd“ þýða öll lög um gagnavernd, friðhelgi einkalífs og svipuð lög sem gilda um vinnslu persónuupplýsinga samkvæmt þessum viðauka, eins og þau kunna að vera breytt eða koma í staðinn fyrir þau af og til, þar á meðal án takmarkana:
Evrópa. Almenna persónuverndarreglugerð Evrópusambandsins (reglugerð (ESB) 2016/679, „GDPR“), almenna persónuverndarreglugerð Bretlands lesin ásamt lögum um gagnavernd 2018, alríkislög Sviss um gagnavernd („FADP“), lög Noregs um persónuupplýsingar, lög Íslands nr. 90/2018, lög Liechtensteins um gagnavernd og innleiðingarlög um gagnavernd hvers aðildarríkis Evrópska efnahagssvæðisins.
Norður-Ameríka. Í Bandaríkjunum: Lög um friðhelgi neytenda í Kaliforníu eins og þeim er breytt með lögum um réttindi um friðhelgi í Kaliforníu („CCPA/CPRA“), lög Virginíu um vernd neytendagagna, lög Colorado um friðhelgi einkalífs, lög Connecticut um friðhelgi gagna, lög Utah um friðhelgi neytenda, lög Texas um friðhelgi og öryggi gagna, lög Oregon um friðhelgi neytenda og sambærileg lög um friðhelgi á ríkisstigi þegar þau öðlast gildi. Í Kanada: Lög um vernd persónuupplýsinga og rafræn skjöl („PIPEDA“), lög Quebec nr. 25, lög Alberta um vernd persónuupplýsinga, lög Bresku Kólumbíu um vernd persónuupplýsinga og lög um friðhelgi einkalífs.
Rómanska Ameríka og Karíbahafið. Almenn lög Brasilíu um gagnavernd („LGPD“, lög 13.709), alríkislög Mexíkó um vernd persónuupplýsinga í eigu einkaaðila („LFPDPPP“), lög Argentínu um vernd persónuupplýsinga 25.326, lög Kólumbíu 1581 frá 2012, lög Chile 19.628, lög Perú 29733, lög Úrúgvæ 18.331, lífræn lög Ekvador um vernd persónuupplýsinga, lög Kosta Ríka 8968, lög Dóminíska lýðveldisins 172-13, lög Panama 81 frá 2019, lög Paragvæ 6534/2020 og sambærileg lög hvers annars lands á svæðinu.
Afríka. Lög Suður-Afríku um vernd persónuupplýsinga („POPIA“), lög Nígeríu um gagnavernd 2023 („NDPA“) og reglugerð Nígeríu um gagnavernd 2019, lög Kenýa um gagnavernd 2019, lög Egyptalands um vernd persónuupplýsinga (lög 151 frá 2020), lög Gana um gagnavernd 2012, lög Marokkó 09-08, lífræn lög Túnis 2004-63, lög Máritíus um gagnavernd 2017, lög Senegal 2008-12, lög Fílabeinsstrandarinnar 2013-450, lög Rúanda 058/2021, lög Úganda um gagnavernd og friðhelgi einkalífs 2019, lög Tansaníu um vernd persónuupplýsinga 2022, lög Simbabve um net- og gagnavernd 5 frá 2021, lög Alsír 18-07, lög Madagaskar 2014-038, samningur Afríkusambandsins um netöryggi og vernd persónuupplýsinga („Malabo-samningurinn“), viðbótarlög ECOWAS um vernd persónuupplýsinga og sambærileg lög hvers annars Afríkuríkis.
Asíu- og Kyrrahafssvæðið. Lög Ástralíu um friðhelgi einkalífs 1988, lög Nýja Sjálands um friðhelgi einkalífs 2020, lög Japans um vernd persónuupplýsinga („APPI“), lög Suður-Kóreu um vernd persónuupplýsinga („PIPA“), lög Singapúr um vernd persónuupplýsinga 2012 („PDPA“), lög Taílands um vernd persónuupplýsinga B.E. 2562 (2019), tilskipun Víetnam um vernd persónuupplýsinga 13/2023, lög Filippseyja um friðhelgi gagna frá 2012, lög Indónesíu um vernd persónuupplýsinga 27/2022, lög Malasíu um vernd persónuupplýsinga 2010, lög Indlands um stafræna vernd persónuupplýsinga 2023 („DPDPA“), lög Kína um vernd persónuupplýsinga („PIPL“), lög Taívan um vernd persónuupplýsinga, tilskipun Hong Kong um persónuupplýsingar (friðhelgi), lög Macau um vernd persónuupplýsinga og sambærileg lög hvers annars lögsagnarumdæmis á Asíu- og Kyrrahafssvæðinu.
Mið-Austurlönd. Alríkistilskipun Sameinuðu arabísku furstadæmanna 45 frá 2021 um vernd persónuupplýsinga og lög Dubai International Financial Centre um gagnavernd, lög Sádí-Arabíu um vernd persónuupplýsinga, lög Ísraels um vernd friðhelgi einkalífs 5741-1981 og framkvæmdarreglugerðir þeirra, lög Katar um vernd friðhelgi persónuupplýsinga (lög 13/2016) og reglugerðir QFC um gagnavernd, lög Barein um vernd persónuupplýsinga (lög 30/2018), lög Óman um vernd persónuupplýsinga (konungleg tilskipun 6/2022), lög Jórdaníu um vernd persónuupplýsinga frá 2023, lög Tyrklands um vernd persónuupplýsinga („KVKK“, lög 6698) og sambærileg lög hvers annars lögsagnarumdæmis í Mið-Austurlöndum.
Evrasía og önnur svæði. Alríkislög Rússlands um persónuupplýsingar (nr. 152-FZ), lög Kasakstan um persónuupplýsingar og vernd þeirra, lög Úsbekistan um persónuupplýsingar og sambærileg lög hvers annars lögsagnarumdæmis þar sem AI92 eða viðskiptavinurinn vinnur persónuupplýsingar.
Almennt. Önnur lög um gagnavernd, friðhelgi einkalífs, trúnað fjarskipta, geira eða svipuð lög hvers lögsagnarumdæmis sem gilda um AI92 eða viðskiptavininn í tengslum við vinnslu á persónuupplýsingum viðskiptavinarins samkvæmt þessum viðauka. AI92 fylgist með þróun reglugerða á heimsvísu og uppfærir þennan lista (og þær venjur sem innleiða hann) þegar ný lög öðlast gildi.
Þar sem þessar reglur nota mismunandi hugtök fyrir sambærileg hugtök, notar þessi viðauki hugtök GDPR og meðhöndlar jafngildi samkvæmt öðrum gildandi lögum um gagnavernd sem samhæf hugtök. Þar sem reglur setja skyldubundnar viðbótarkröfur (eins og skráning hjá eftirlitsyfirvaldi, tilnefning staðbundins fulltrúa eða sérstakar samningsákvæði), samþykkja AI92 og viðskiptavinurinn að láta slíkar kröfur öðlast gildi með stöðluðum samningsákvæðum, viðaukanum í Bretlandi eða svæðisbundnum viðauka eins og fram kemur í hlutanum um alþjóðlegar gagnaflutningar.
Ábyrgðaraðili merkir aðilann sem ákveður tilgang og leiðir við vinnslu persónuupplýsinga.
Vinnsluaðili merkir aðila sem vinnur persónuupplýsingar fyrir hönd ábyrgðaraðila.
Persónuupplýsingar viðskiptavinar merkir allar persónuupplýsingar sem eru í inntaki viðskiptavinar eða myndast í tengslum við notkun viðskiptavinarins á API-þjónustunum.
Undirvinnsluaðili merkir hvern þann vinnsluaðila sem AI92 ræður til að vinna persónuupplýsingar viðskiptavinar fyrir hönd viðskiptavinarins, þar á meðal hýsingaraðila AI92, greiðsluvinnsluaðila og þjónustuaðila á lægra stigi.
Hlutverk aðila
Á við um: Alla viðskiptaviniÍ sambandi sem stjórnast af skilmálunum og þessari DPA, er viðskiptavinurinn ábyrgðaraðili persónuupplýsinga viðskiptavinarins og AI92 er vinnsluaðili. AI92 er rekið af Masada Gateway Ltd. Samþættingar við Meta vettvanga (Facebook, Instagram og Threads) eru veittar í gegnum Koloxo West Africa Ltd, skráðan þróunaraðila Meta forrita okkar, sem starfar sem vinnsluaðili fyrir þessar samþættingar fyrir hönd Masada Gateway Ltd.
AI92 getur einnig unnið úr ákveðnum persónuupplýsingum sem sérstakur ábyrgðaraðili, þar á meðal gögn sem nauðsynleg eru til að reka starfsemi AI92 (gögn um viðskiptavinatengsl, reikningsupplýsingar, auðkenningarupplýsingar, endurskoðunargögn). Skilmálarnir sem gilda um slíka vinnslu ábyrgðaraðila eru lýstir í persónuverndarstefnu AI92 á ai92.ai/privacy-policy.
Leiðbeiningar vinnsluaðila
Á við um: Alla viðskiptaviniAI92 skal vinna úr persónuupplýsingum viðskiptavinar eingöngu samkvæmt skjalfestum leiðbeiningum viðskiptavinar, eins og fram kemur í skilmálunum og þessum viðauka um gagnavinnslu, eða eins og krafist er samkvæmt gildandi lögum.
Ef AI92 er skylt samkvæmt gildandi lögum að vinna úr persónuupplýsingum viðskiptavinar á annan hátt en viðskiptavinur hefur gefið fyrirmæli um, skal AI92 (þar sem það er leyfilegt samkvæmt lögum) upplýsa viðskiptavininn um þá kröfu áður en vinnslan fer fram.
Trúnaður
Á við um: Alla viðskiptaviniAI92 skal tryggja að starfsfólk sem hefur heimild til að vinna úr persónuupplýsingum viðskiptavinar sé bundið af trúnaðarskyldum sem eru ekki síður verndandi en þær sem settar eru fram í þjónustuskilmálunum.
Öryggi vinnslu
Á við um: Alla viðskiptaviniAI92 skal innleiða viðeigandi tæknilegar og skipulagslegar ráðstafanir til að tryggja öryggisstig sem hæfir þeirri áhættu sem fylgir vinnslu persónuupplýsinga viðskiptavinar, þar á meðal:
(a) dulnefnisvæðing og dulkóðun persónuupplýsinga í hvíld og á flutningi;
(b) getu til að tryggja áframhaldandi trúnað, heilindi, framboð og seiglu vinnslukerfa;
(c) getu til að endurheimta framboð og aðgang að persónuupplýsingum á tímanlega hátt ef upp kemur líkamlegt eða tæknilegt atvik;
(d) ferli til að prófa, meta og meta reglulega virkni þessara ráðstafana.
Núverandi útfærsla þessara ráðstafana er lýst í öryggisskjölum AI92. SOC 2 endurskoðunarskýrslur AI92 eru aðgengilegar viðskiptavininum gegn beiðni samkvæmt skilmálum um trúnað.
Undirvinnsluaðilar
Á við um: Alla viðskiptaviniViðskiptavinur heimilar AI92 að ráða undirvinnsluaðila til að vinna úr persónuupplýsingum viðskiptavinar, með fyrirvara um eftirfarandi skilyrði:
(a) AI92 heldur úti gildum lista yfir undirvinnsluaðila á ai92.ai/sub-processors;
(b) AI92 skal tilkynna viðskiptavini með að minnsta kosti þrjátíu (30) daga fyrirvara um hvers kyns viðbót eða skipti á undirvinnsluaðila;
(c) Viðskiptavinur getur mótmælt nýjum undirvinnsluaðila á rökstuddum forsendum innan fimmtán (15) daga frá tilkynningu — ef ekki er hægt að leysa úr mótmælum viðskiptavinar getur viðskiptavinur slitið viðkomandi API-þjónustum og fengið endurgreitt hlutfall af fyrirframgreiddum gjöldum;
(d) AI92 leggur skyldur um gagnavernd á hvern undirvinnsluaðila sem eru ekki síður verndandi en þær sem eru í þessum DPA.
Upphaflegir undirvinnsluaðilar eru hýsingaraðilar AI92 (Amazon Web Services, Microsoft Azure, Google Cloud Platform — fyrir svæðin og þjónustuna sem skjalfest er á ai92.ai/sub-processors), greiðsluvinnsluaðilinn (Stripe, Inc.) og hýsingaraðili skjala (Mintlify, Inc.). Listinn á ai92.ai/sub-processors er opinber gild skrá.
Alþjóðlegar gagnaflutningar
Á við um: Alla viðskiptaviniVinnsla AI92 á persónuupplýsingum viðskiptavina getur falið í sér flutning á þeim gögnum utan þess lands þar sem viðskiptavinurinn eða skráðir aðilar eru búsettir. Að því marki sem slíkur flutningur er takmarkaður af gildandi lögum um persónuvernd, innleiðir AI92 þá yfirfærsluaðferð yfir landamæri sem krafist er af, eða viðurkennd samkvæmt, lögum upprunalandsins. Aðferðirnar í þessum kafla gilda á grundvelli hvers lögsagnarumdæmis fyrir sig og AI92 getur reitt sig á fleiri en eina aðferð fyrir tiltekinn flutning.
Evrópa og Bretland. Fyrir flutninga sem stjórnast af GDPR eða UK GDPR samþykkja aðilarnir staðlaðar samningsákvæði framkvæmdastjórnar Evrópusambandsins (framkvæmdarákvörðun 2021/914/ESB, Module 2 – ábyrgðaraðili til vinnsluaðila) sem felld eru inn með vísan og lokið sem hér segir: (i) tímabilin í ákvæðum 9 og 14 í SCC eru fyllt út í samræmi við gildandi þröskulda GDPR; (ii) tengingarákvæðið gildir ekki um viðbótaraðila án samþykkis viðskiptavinarins; (iii) viðauki I (listi yfir aðila) er fylltur út með auðkennandi upplýsingum viðskiptavinarins frá skráningu og AI92 sem innflytjanda gagna; (iv) viðauki II (tæknilegar og skipulagslegar ráðstafanir) vísar til öryggisskjala AI92; og (v) viðauki III (undirvinnsluaðilar) vísar til lista yfir undirvinnsluaðila sem AI92 heldur utan um. Fyrir flutninga samkvæmt UK GDPR samþykkja aðilarnir einnig alþjóðlega gagnasendingarviðbót breska upplýsingastjórans við SCC. Þar sem AI92 hefur gildandi vottun samkvæmt ramma ESB og Bandaríkjanna um persónuvernd gagna, ramma Sviss og Bandaríkjanna um persónuvernd gagna eða framlengingu Bretlands á ramma ESB og Bandaríkjanna um persónuvernd gagna, geta aðilarnir einnig reitt sig á þá vottun fyrir flutninga til innviða AI92 í Bandaríkjunum.
Sviss. Fyrir flutninga sem stjórnast af svissnesku FADP samþykkja aðilarnir SCC eins og þau eru viðurkennd af svissneska alríkisgagnaverndar- og upplýsingastjóranum („FDPIC“), með þeim breytingum sem FDPIC hefur birt fyrir svissneskt lagalegt samhengi.
Rómanska Ameríka. Fyrir flutninga sem stjórnast af LGPD í Brasilíu, láta aðilarnir flutningskerfi yfir landamæri samkvæmt 33. til 36. grein LGPD gilda, þar á meðal traust (eftir því sem við á) á stöðluðum samningsákvæðum sem brasilíska Autoridade Nacional de Proteção de Dados („ANPD“) hefur samþykkt samkvæmt ályktun 19/2024, og sérstakt leyfi sem ANPD gefur út þar sem þess er krafist. Fyrir flutninga sem stjórnast af LFPDPPP í Mexíkó veitir AI92 viðskiptavininum þær upplýsingar sem krafist er samkvæmt 36. grein LFPDPPP og framkvæmdarreglugerðinni og viðskiptavinurinn aflar samþykkis frá skráðum aðilum. Fyrir flutninga sem stjórnast af lögum Argentínu nr. 25.326, lögum Kólumbíu nr. 1581, lögum Chile nr. 19.628, lögum Perú nr. 29733 eða öðrum LATAM kerfum, innleiðir AI92 staðlað samningsákvæði eða aðra aðferð sem viðurkennd er af eftirlitsyfirvaldi viðkomandi lögsagnarumdæmis.
Afríka. Fyrir flutninga sem stjórnast af POPIA í Suður-Afríku tryggir AI92 samræmi við 72. kafla POPIA og aflar samþykkis skráðs aðila eða reiðir sig á viðeigandi lögmætan grundvöll. Fyrir flutninga sem stjórnast af NDPA í Nígeríu, gagnverndarlögum Kenýa eða öðrum afrískum kerfum, tryggir AI92 samræmi við kröfur um flutning yfir landamæri sem settar eru af viðkomandi eftirlitsyfirvaldi (þar á meðal gagnverndarnefnd Nígeríu, embætti gagnverndarstjóra Kenýa, suður-afríska upplýsingaeftirlitið og önnur sambærileg eftirlitsyfirvöld) og innleiðir staðlað samningsákvæði, vottun eða aðra aðferð sem viðurkennd er af því yfirvaldi. AI92 mun, þar sem þess er krafist, skrá eða tilnefna staðbundinn fulltrúa og svara fyrirspurnum staðbundinna eftirlitsaðila innan viðeigandi tímamarka.
Asíu-Kyrrahafssvæðið. Fyrir flutninga sem stjórnast af PIPL í Kína samþykkja aðilarnir staðlaðan samning um flutning persónuupplýsinga yfir landamæri sem gefinn er út af netrýmisstjórn Kína, ljúka öryggismati hjá CAC þar sem farið er yfir flutningsþröskuldana eða reiða sig á vottun sem viðurkennd er samkvæmt PIPL, eftir því sem við á. Fyrir flutninga sem stjórnast af DPDPA á Indlandi takmarkar AI92 flutninga til lögsagnarumdæma sem leyfð eru samkvæmt tilkynningum sem gefnar eru út samkvæmt 16. kafla DPDPA og uppfyllir allar sérstakar aðstæður sem settar eru í reglunum. Fyrir flutninga sem stjórnast af persónuverndarlögum Ástralíu grípur AI92 til sanngjarnra ráðstafana samkvæmt áströlsku persónuverndarreglunni 8 til að tryggja að erlendur viðtakandi fari með persónuupplýsingarnar í samræmi við APPs. Fyrir flutninga sem stjórnast af APPI í Japan, PIPA í Suður-Kóreu, PDPA í Singapúr, PDPA í Taílandi, PDPD í Víetnam, DPA á Filippseyjum, PDP lögum í Indónesíu, PDPA í Malasíu, PDPA í Taívan, PDPO í Hong Kong eða öðrum Asíu-Kyrrahafskerfum, innleiðir AI92 staðlað samningsákvæði, vottun, fullnægjandi aðferð ríkisstjórna eða aðra flutningsaðferð sem viðurkennd er af eftirlitsyfirvaldi viðkomandi lögsagnarumdæmis.
Mið-Austurlönd. Fyrir flutninga sem stjórnast af UAE PDPL, gagnverndarlögum alþjóðlega fjármálamiðstöðvarinnar í Dubai, PDPL í Sádí-Arabíu, persónuverndarlögum Ísraels, PDPPL í Katar, PDPL í Barein, PDPL í Óman, PDPL í Jórdaníu, KVKK í Tyrklandi eða öðrum kerfum í Mið-Austurlöndum, innleiðir AI92 staðlað samningsákvæði, fullnægjandi ákvörðun eða aðra aðferð sem viðurkennd er af eftirlitsyfirvaldi viðkomandi lögsagnarumdæmis og skráir eða tilnefnir staðbundinn fulltrúa þar sem þess er krafist.
Evrasía og önnur svæði. Fyrir flutninga sem stjórnast af alríkislögum Rússlands nr. 152-FZ, uppfyllir AI92 staðsetningarkröfur 18. greinar (5) og aflar skriflegs samþykkis skráðs aðila þar sem þess er krafist. Fyrir flutninga sem stjórnast af lögum Kasakstan um persónuupplýsingar, lögum Úsbekistan um persónuupplýsingar eða öðrum gildandi lögum um persónuvernd, innleiðir AI92 þá yfirfærsluaðferð yfir landamæri sem krafist er af, eða viðurkennd samkvæmt, lögum upprunalandsins.
Almennt. Þar sem gildandi lög um persónuvernd í lögsagnarumdæmi viðskiptavinar krefjast sérstakrar flutningsaðferðar, samningsákvæða eða reglubundinnar skráningar sem ekki er sérstaklega tilgreind hér að ofan, mun AI92, að sanngjarnri beiðni viðskiptavinarins og á kostnað viðskiptavinarins (ef einhver er), framkvæma eða innleiða viðbótarskjöl sem sanngjarnt er krafist til að láta þá aðferð gilda. AI92 fylgist með reglubundinni þróun á heimsvísu og uppfærir flutningsaðferðirnar hér að ofan þegar nýjar kröfur öðlast gildi.
Réttindi skráðra aðila
Á við um: Alla viðskiptaviniAI92 skal, að því marki sem lög leyfa, tilkynna viðskiptavininum tafarlaust ef AI92 fær beiðni frá skráðum aðila um aðgang, leiðréttingu, eyðingu, takmörkun á vinnslu, flutning eða andmæli (a Beiðni skráðs aðila). AI92 skal ekki bregðast við slíkri beiðni skráðs aðila nema samkvæmt leiðbeiningum viðskiptavinarins, nema krafist sé samkvæmt gildandi lögum.
AI92 skal veita viðskiptavininum slíkar upplýsingar og sanngjarna aðstoð sem viðskiptavinurinn kann að þurfa til að gera viðskiptavininum kleift að bregðast við beiðni skráðs aðila, þar með talið með því að útvega eða auðvelda útvegun gagnaútflutnings.
Tilkynning um öryggisbrot persónuupplýsinga
Á við um: Alla viðskiptaviniAI92 skal tilkynna viðskiptavininum án ótilhlýðilegrar tafar, og í öllum tilvikum innan sjötíu og tveggja (72) klukkustunda frá því að það verður vart við öryggisbrot persónuupplýsinga sem hefur áhrif á persónuupplýsingar viðskiptavinarins.
Tilkynningin skal innihalda, að því marki sem þá er vitað: (a) lýsingu á eðli brotsins, þar á meðal flokka persónuupplýsinga og áætlaðan fjölda skráðra aðila sem verða fyrir áhrifum; (b) líklegar afleiðingar; (c) ráðstafanir sem gripið hefur verið til eða fyrirhugað er að grípa til til að bregðast við brotinu; og (d) nafn og tengiliðaupplýsingar persónuverndarfulltrúa eða annars tengiliðs til að fá frekari upplýsingar.
Áhrifamat á persónuvernd
Á við um: Alla viðskiptaviniAð beiðni skal AI92 veita viðskiptavininum sanngjarna aðstoð við hvers kyns áhrifamat á persónuvernd eða fyrirframsamráð við eftirlitsyfirvöld sem viðskiptavinurinn er skyldugur til að framkvæma samkvæmt 35. gr. GDPR eða hliðstæðum ákvæðum LATAM persónuverndarlaga.
Skil og eyðing á persónuupplýsingum viðskiptavinar
Á við um: Alla viðskiptaviniVið uppsögn skilmálanna skal AI92, að vali viðskiptavinarins, skila eða eyða persónuupplýsingum viðskiptavinarins, með fyrirvara um varðveislu eins og krafist er samkvæmt gildandi lögum og eins og leyfilegt er samkvæmt þessum DPA.
AI92 má aðeins varðveita persónuupplýsingar viðskiptavinarins eins og krafist er samkvæmt gildandi lögum (þ.m.t. skyldur um skattaskrár), eða eins og leyfilegt er samkvæmt þessum DPA, fyrir varðveislutímabil endurskoðunarskrárinnar sem sett er fram í persónuverndarstefnunni, eða fyrir varðveislutímabil lánabókarinnar sem sett er fram í persónuverndarstefnunni.
Endurskoðunarréttindi
Á við um: Alla viðskiptaviniViðskiptavinur (eða óháður þriðji aðili endurskoðandi sem er sanngjarnlega ásættanlegur fyrir AI92, bundinn af trúnaðarskyldum) getur endurskoðað samræmi AI92 við þennan DPA ekki oftar en einu sinni á tólf mánaða tímabili, með að minnsta kosti þrjátíu (30) daga fyrirvara skriflega, á venjulegum vinnutíma AI92 og á kostnað viðskiptavinarins.
Í stað endurskoðunar á staðnum getur AI92 útvegað viðskiptavininum nýjustu SOC 2 endurskoðunarskýrslur sínar, skýrslur um skarpskyggnismælingar og aðrar viðeigandi staðfestingar frá þriðja aðila. Viðskiptavinurinn skal samþykkja þetta sem fullnægjandi endurskoðunarrétt sinn nema þeir taki ekki á sanngjörnum áhyggjum viðskiptavinarins.
Gildandi lög og árekstrar
Á við um: Alla viðskiptaviniÞessi DPA lýtur sömu lögum og þjónustuskilmálarnir, nema þar sem lög um lögboðna gagnavernd krefjast annarra gildandi laga.
Ef ágreiningur er á milli skilmálanna og þessa DPA, gildir þessi DPA að því er varðar vinnslu persónuupplýsinga.
Ef þú ert Enterprise-viðskiptavinur með Master Services Agreement (MSA), geta DPA-skilmálarnir verið breyttir af MSA þínum. Ef ágreiningur er fyrir hendi gildir MSA.
Tengiliður
Á við um: Alla viðskiptaviniEf þú hefur einhverjar spurningar um þennan viðauka við gagnavinnslu, vinsamlegast hafðu samband við okkur:
- Fyrir almennar fyrirspurnir: [email protected]
- Fyrir fyrirspurnir um gagnavernd og persónuvernd: [email protected]
- Fyrir lagaleg málefni: [email protected]