Sede legale: 18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Canada
Ufficio di Lagos: Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigeria — Koloxo West Africa Ltd (RC 1876604), una società affiliata sotto controllo comune.
Definizioni
Si applica a: Tutti i clientiAi fini del presente Addendum al trattamento dei dati, i termini con l'iniziale maiuscola non definiti nel presente documento hanno il significato loro attribuito nei Termini di servizio di AI92. I termini relativi alla protezione dei dati con l'iniziale maiuscola hanno il significato loro attribuito dalle Leggi applicabili in materia di protezione dei dati, come definite nella presente Sezione.
Leggi applicabili in materia di protezione dei dati. "Leggi applicabili in materia di protezione dei dati" indica tutte le leggi in materia di protezione dei dati, privacy e leggi simili applicabili al trattamento dei Dati personali ai sensi del presente DPA, come di volta in volta modificate o sostituite, incluse, a titolo esemplificativo:
Europa. Il Regolamento generale sulla protezione dei dati dell'Unione Europea (Regolamento (UE) 2016/679, "GDPR"), il Regolamento generale sulla protezione dei dati del Regno Unito letto insieme al Data Protection Act 2018, la Legge federale svizzera sulla protezione dei dati ("FADP"), la Legge norvegese sui dati personali, la Legge islandese 90/2018, la Legge del Liechtenstein sulla protezione dei dati e le leggi di attuazione sulla protezione dei dati di ogni Stato membro dello Spazio economico europeo.
Nord America. Negli Stati Uniti: il California Consumer Privacy Act, come modificato dal California Privacy Rights Act ("CCPA/CPRA"), il Virginia Consumer Data Protection Act, il Colorado Privacy Act, il Connecticut Data Privacy Act, lo Utah Consumer Privacy Act, il Texas Data Privacy and Security Act, l'Oregon Consumer Privacy Act e le leggi sulla privacy statali analoghe, non appena entrano in vigore. In Canada: il Personal Information Protection and Electronic Documents Act ("PIPEDA"), la Legge 25 del Quebec, il Personal Information Protection Act dell'Alberta, il Personal Information Protection Act della British Columbia e il Privacy Act.
America Latina e Caraibi. La Legge generale brasiliana sulla protezione dei dati ("LGPD", Legge 13.709), la Legge federale messicana sulla protezione dei dati personali in possesso di privati ("LFPDPPP"), la Legge argentina sulla protezione dei dati personali 25.326, la Legge statutaria colombiana 1581 del 2012, la Legge cilena 19.628, la Legge peruviana 29733, la Legge uruguaiana 18.331, la Legge organica ecuadoriana sulla protezione dei dati personali, la Legge costaricana 8968, la Legge 172-13 della Repubblica Dominicana, la Legge panamense 81 del 2019, la Legge paraguaiana 6534/2020 e le leggi analoghe di ogni altro paese della regione.
Africa. Il Protection of Personal Information Act ("POPIA") del Sudafrica, il Nigeria Data Protection Act 2023 ("NDPA") e il Nigeria Data Protection Regulation 2019 della Nigeria, il Data Protection Act 2019 del Kenya, la Legge sulla protezione dei dati personali egiziana (Legge 151 del 2020), il Data Protection Act 2012 del Ghana, la Legge 09-08 del Marocco, la Legge organica 2004-63 della Tunisia, il Data Protection Act 2017 di Mauritius, la Legge 2008-12 del Senegal, la Legge 2013-450 della Costa d'Avorio, la Legge 058/2021 del Ruanda, il Data Protection and Privacy Act 2019 dell'Uganda, il Personal Data Protection Act 2022 della Tanzania, il Cyber and Data Protection Act 5 del 2021 dello Zimbabwe, la Legge 18-07 dell'Algeria, la Legge 2014-038 del Madagascar, la Convenzione dell'Unione Africana sulla sicurezza informatica e la protezione dei dati personali ("Convenzione di Malabo"), l'Atto supplementare ECOWAS sulla protezione dei dati personali e le leggi analoghe di ogni altra nazione africana.
Asia-Pacifico. Il Privacy Act 1988 dell'Australia, il Privacy Act 2020 della Nuova Zelanda, la Legge giapponese sulla protezione dei dati personali ("APPI"), il Personal Information Protection Act ("PIPA") della Corea del Sud, il Personal Data Protection Act 2012 ("PDPA") di Singapore, il Personal Data Protection Act B.E. 2562 (2019) della Thailandia, il Decreto 13/2023 sulla protezione dei dati personali del Vietnam, il Data Privacy Act del 2012 delle Filippine, la Legge 27/2022 sulla protezione dei dati personali dell'Indonesia, il Personal Data Protection Act 2010 della Malesia, il Digital Personal Data Protection Act 2023 ("DPDPA") dell'India, la Legge sulla protezione dei dati personali ("PIPL") della Cina, il Personal Data Protection Act di Taiwan, la Personal Data (Privacy) Ordinance di Hong Kong, il Personal Data Protection Act di Macao e le leggi analoghe di ogni altra giurisdizione dell'Asia-Pacifico.
Medio Oriente. Il Decreto legge federale 45 del 2021 degli Emirati Arabi Uniti sulla protezione dei dati personali e la Legge sulla protezione dei dati del Dubai International Financial Centre, la Legge sulla protezione dei dati personali dell'Arabia Saudita, la Legge israeliana sulla protezione della privacy 5741-1981 e i suoi regolamenti di attuazione, la Legge del Qatar sulla protezione della privacy dei dati personali (Legge 13/2016) e i Regolamenti sulla protezione dei dati del QFC, la Legge sulla protezione dei dati personali del Bahrein (Legge 30/2018), la Legge sulla protezione dei dati personali dell'Oman (Decreto reale 6/2022), la Legge giordana sulla protezione dei dati personali del 2023, la Legge turca sulla protezione dei dati personali ("KVKK", Legge 6698) e le leggi analoghe di ogni altra giurisdizione del Medio Oriente.
Eurasia e altre regioni. La Legge federale della Federazione Russa sui dati personali (n. 152-FZ), la Legge del Kazakistan sui dati personali e la loro protezione, la Legge dell'Uzbekistan sui dati personali e le leggi analoghe di ogni altra giurisdizione in cui AI92 o il Cliente trattano i Dati personali.
Onnicomprensivo. Qualsiasi altra legge in materia di protezione dei dati, privacy, riservatezza delle telecomunicazioni, settoriale o simile di qualsiasi giurisdizione applicabile a AI92 o al Cliente in relazione al trattamento dei Dati personali del Cliente ai sensi del presente DPA. AI92 monitora gli sviluppi normativi a livello globale e aggiorna questo elenco (e le pratiche che lo implementano) non appena entrano in vigore nuove leggi.
Laddove questi regimi utilizzino una terminologia diversa per concetti analoghi, il presente DPA utilizza la terminologia del GDPR e considera gli equivalenti ai sensi di altre Leggi applicabili in materia di protezione dei dati come termini compatibili. Laddove un regime imponga requisiti aggiuntivi obbligatori (come la registrazione presso un'autorità di controllo, la designazione di un rappresentante locale o clausole contrattuali specifiche), AI92 e il Cliente accettano di dare effetto a tali requisiti attraverso le Clausole contrattuali standard, l'Addendum del Regno Unito o un rider specifico per il regime, come indicato nella Sezione sui trasferimenti internazionali di dati.
Titolare del trattamento indica la parte che determina le finalità e le modalità del trattamento dei dati personali.
Responsabile del trattamento indica una parte che tratta i dati personali per conto del Titolare del trattamento.
Dati personali del cliente indica qualsiasi dato personale contenuto nell'Input del cliente o generato in relazione all'utilizzo dei Servizi API da parte del cliente.
Sub-responsabile del trattamento indica qualsiasi responsabile del trattamento incaricato da AI92 di trattare i Dati personali del cliente per conto del cliente, inclusi i fornitori di hosting, il responsabile del trattamento dei pagamenti e i fornitori di servizi a valle di AI92.
Ruoli delle Parti
Si applica a: Tutti i clientiNel rapporto regolato dai Termini e dal presente DPA, il Cliente è il Titolare del trattamento dei Dati Personali del Cliente e AI92 è un Responsabile del trattamento. AI92 è gestito da Masada Gateway Ltd. Le integrazioni con le piattaforme Meta (Facebook, Instagram e Threads) sono fornite tramite Koloxo West Africa Ltd, lo sviluppatore registrato delle nostre applicazioni Meta, che agisce come responsabile del trattamento per tali integrazioni per conto di Masada Gateway Ltd.
AI92 può anche trattare determinati dati personali come Titolare del trattamento separato, compresi i dati necessari per gestire l'attività di AI92 (dati relativi al rapporto con i clienti, dati di fatturazione, credenziali di autenticazione, dati di audit). I termini che disciplinano tale trattamento da parte del Titolare del trattamento sono descritti nell'Informativa sulla privacy di AI92 all'indirizzo ai92.ai/privacy-policy.
Istruzioni del responsabile del trattamento
Si applica a: Tutti i clientiAI92 tratterà i Dati Personali del Cliente solo sulla base delle istruzioni documentate del Cliente, come stabilito nei Termini e nella presente DPA, o come richiesto dalla legge applicabile.
Se AI92 è tenuta dalla legge applicabile a trattare i Dati Personali del Cliente in modo diverso da quanto indicato dal Cliente, AI92 (ove legalmente consentito) informerà il Cliente di tale obbligo prima del trattamento.
Riservatezza
Si applica a: Tutti i clientiAI92 si assicurerà che il personale autorizzato a trattare i Dati Personali del Cliente sia soggetto a obblighi di riservatezza non meno protettivi di quelli stabiliti nei Termini di Servizio.
Sicurezza del trattamento
Si applica a: Tutti i clientiAI92 implementerà misure tecniche e organizzative appropriate per garantire un livello di sicurezza adeguato al rischio presentato dal trattamento dei Dati Personali del Cliente, tra cui:
(a) pseudonimizzazione e crittografia dei dati personali a riposo e in transito;
(b) la capacità di garantire la continua riservatezza, integrità, disponibilità e resilienza dei sistemi di trattamento;
(c) la capacità di ripristinare la disponibilità e l'accesso ai dati personali in modo tempestivo in caso di incidente fisico o tecnico;
(d) un processo per testare, valutare e valutare regolarmente l'efficacia di tali misure.
L'attuale implementazione di queste misure è descritta nella documentazione di sicurezza di AI92. I rapporti di audit SOC 2 di AI92 sono disponibili per il Cliente su richiesta in base a termini di non divulgazione.
Sub-responsabili del trattamento
Si applica a: Tutti i clientiIl Cliente autorizza AI92 a coinvolgere Sub-responsabili del trattamento per elaborare i Dati Personali del Cliente, in base alle seguenti condizioni:
(a) AI92 conserva un elenco aggiornato dei Sub-responsabili del trattamento all'indirizzo ai92.ai/sub-processors;
(b) AI92 deve dare al Cliente un preavviso di almeno trenta (30) giorni di qualsiasi aggiunta o sostituzione di un Sub-responsabile del trattamento;
(c) Il Cliente può opporsi a qualsiasi nuovo Sub-responsabile del trattamento per motivi ragionevoli entro quindici (15) giorni dalla notifica; se l'obiezione del Cliente non può essere risolta, il Cliente può risolvere i Servizi API interessati e ricevere un rimborso pro-rata di eventuali commissioni prepagate;
(d) AI92 impone a ciascun Sub-responsabile del trattamento obblighi di protezione dei dati non meno protettivi di quelli del presente DPA.
I Sub-responsabili del trattamento iniziali includono i fornitori di hosting di AI92 (Amazon Web Services, Microsoft Azure, Google Cloud Platform — per le regioni e i servizi documentati all'indirizzo ai92.ai/sub-processors), il responsabile del trattamento dei pagamenti (Stripe, Inc.) e l'host della documentazione (Mintlify, Inc.). L'elenco all'indirizzo ai92.ai/sub-processors è il record attuale autorevole.
Trasferimenti internazionali di dati
Si applica a: Tutti i clientiL'elaborazione dei Dati personali del cliente da parte di AI92 può comportare il trasferimento di tali dati al di fuori del paese in cui risiedono il cliente o gli interessati. Nella misura in cui tale trasferimento è limitato dalle leggi applicabili sulla protezione dei dati, AI92 implementa il meccanismo di trasferimento transfrontaliero richiesto o riconosciuto dalla legge della giurisdizione di origine. I meccanismi in questa sezione si applicano su base giurisdizionale e AI92 può fare affidamento su più di un meccanismo per un determinato trasferimento.
Europa e Regno Unito. Per i trasferimenti disciplinati dal GDPR o dal GDPR del Regno Unito, le parti adottano le clausole contrattuali standard della Commissione europea (decisione di esecuzione 2021/914/UE, Module 2 — Titolare del trattamento-Responsabile del trattamento) incorporate per riferimento e completate come segue: (i) i periodi di tempo nelle clausole 9 e 14 delle SCC sono completati in conformità con le soglie applicabili del GDPR; (ii) la clausola di adesione non si applica a parti aggiuntive senza il consenso del cliente; (iii) l'allegato I (Elenco delle parti) è completato con le informazioni identificative del cliente dalla registrazione e AI92 come importatore di dati; (iv) l'allegato II (Misure tecniche e organizzative) fa riferimento alla documentazione di sicurezza di AI92; e (v) l'allegato III (Sub-responsabili del trattamento) fa riferimento all'elenco dei Sub-responsabili del trattamento gestito da AI92. Per i trasferimenti ai sensi del GDPR del Regno Unito, le parti adottano inoltre l'addendum al trasferimento internazionale di dati del Commissario per le informazioni del Regno Unito alle SCC. Laddove AI92 detenga una certificazione corrente ai sensi del quadro UE-USA per la protezione dei dati, del quadro Svizzera-USA per la protezione dei dati o dell'estensione del Regno Unito al quadro UE-USA per la protezione dei dati, le parti possono anche fare affidamento su tale certificazione per i trasferimenti all'infrastruttura statunitense di AI92.
Svizzera. Per i trasferimenti disciplinati dalla LPD svizzera, le parti adottano le SCC riconosciute dall'Incaricato federale svizzero della protezione dei dati e delle informazioni ("IFPDT"), con gli adeguamenti pubblicati dall'IFPDT per il contesto giuridico svizzero.
America Latina. Per i trasferimenti disciplinati dalla LGPD brasiliana, le parti danno effetto al regime di trasferimento transfrontaliero ai sensi degli articoli da 33 a 36 della LGPD, compreso il ricorso (ove applicabile) a clausole contrattuali standard adottate dall'Autoridade Nacional de Proteção de Dados ("ANPD") brasiliana ai sensi della Risoluzione 19/2024 e qualsiasi autorizzazione specifica rilasciata dall'ANPD ove richiesto. Per i trasferimenti disciplinati dalla LFPDPPP messicana, AI92 fornisce al cliente le informazioni richieste dall'articolo 36 della LFPDPPP e dal regolamento di attuazione e il cliente ottiene i consensi richiesti dagli interessati. Per i trasferimenti disciplinati dalla legge argentina 25.326, dalla legge colombiana 1581, dalla legge cilena 19.628, dalla legge peruviana 29733 o da altri regimi LATAM, AI92 implementa le clausole contrattuali standard o altro meccanismo riconosciuto dall'autorità di controllo della giurisdizione competente.
Africa. Per i trasferimenti disciplinati dalla POPIA sudafricana, AI92 garantisce la conformità alla sezione 72 della POPIA e ottiene il consenso dell'interessato o si affida a una base giuridica applicabile. Per i trasferimenti disciplinati dalla NDPA nigeriana, dalla legge sulla protezione dei dati del Kenya o da altri regimi africani, AI92 garantisce la conformità ai requisiti di trasferimento transfrontaliero imposti dall'autorità di controllo competente (tra cui la Nigeria Data Protection Commission, l'Office of the Data Protection Commissioner del Kenya, il South African Information Regulator e altri enti di regolamentazione equivalenti) e implementa le clausole contrattuali standard, la certificazione o altro meccanismo riconosciuto da tale autorità. AI92, ove richiesto, registrerà o designerà un rappresentante locale e risponderà alle richieste del regolatore locale entro i limiti di tempo applicabili.
Asia-Pacifico. Per i trasferimenti disciplinati dalla PIPL cinese, le parti adottano il contratto standard per il trasferimento transfrontaliero in uscita di informazioni personali rilasciato dalla Cyberspace Administration of China, completano una valutazione della sicurezza con la CAC laddove vengono superate le soglie di trasferimento o si affidano a una certificazione riconosciuta ai sensi della PIPL, a seconda dei casi. Per i trasferimenti disciplinati dalla DPDPA indiana, AI92 limita i trasferimenti alle giurisdizioni consentite dalle notifiche rilasciate ai sensi della sezione 16 della DPDPA e si conforma a qualsiasi condizione specifica imposta dalle regole. Per i trasferimenti disciplinati dalla legge sulla privacy australiana, AI92 adotta misure ragionevoli ai sensi del principio 8 sulla privacy australiano per garantire che il destinatario estero gestisca le informazioni personali in modo coerente con gli APP. Per i trasferimenti disciplinati dalla APPI giapponese, dalla PIPA sudcoreana, dalla PDPA di Singapore, dalla PDPA thailandese, dalla PDPD vietnamita, dalla DPA filippina, dalla PDP Law indonesiana, dalla PDPA malese, dalla PDPA taiwanese, dalla PDPO di Hong Kong o da altri regimi dell'Asia-Pacifico, AI92 implementa le clausole contrattuali standard, la certificazione, il meccanismo di adeguatezza tra governi o altro meccanismo di trasferimento riconosciuto dall'autorità di controllo della giurisdizione competente.
Medio Oriente. Per i trasferimenti disciplinati dalla UAE PDPL, dalla Dubai International Financial Centre Data Protection Law, dalla Saudi Arabia PDPL, dalla legge israeliana sulla protezione della privacy, dalla Qatar PDPPL, dalla Bahrain PDPL, dalla Oman PDPL, dalla Jordan PDPL, dalla KVKK turca o da altri regimi del Medio Oriente, AI92 implementa le clausole contrattuali standard, la decisione di adeguatezza o altro meccanismo riconosciuto dall'autorità di controllo della giurisdizione competente e registra o designa un rappresentante locale ove richiesto.
Eurasia e altre regioni. Per i trasferimenti disciplinati dalla legge federale 152-FZ della Federazione Russa, AI92 si conforma ai requisiti di localizzazione dell'articolo 18(5) e ottiene il consenso scritto dell'interessato ove richiesto. Per i trasferimenti disciplinati dalla legge del Kazakistan sui dati personali, dalla legge dell'Uzbekistan sui dati personali o da qualsiasi altra legge applicabile sulla protezione dei dati, AI92 implementa il meccanismo di trasferimento transfrontaliero richiesto o riconosciuto dalla legge della giurisdizione di origine.
Generale. Laddove le leggi applicabili sulla protezione dei dati della giurisdizione di un cliente richiedano uno specifico meccanismo di trasferimento, clausole contrattuali o deposito normativo che non sia espressamente elencato sopra, AI92, su ragionevole richiesta del cliente e a spese del cliente (se presenti), eseguirà o implementerà la documentazione aggiuntiva ragionevolmente richiesta per dare effetto a tale meccanismo. AI92 monitora gli sviluppi normativi a livello globale e aggiorna i meccanismi di trasferimento di cui sopra man mano che entrano in vigore nuovi requisiti.
Diritti dell'interessato
Si applica a: Tutti i clientiAI92, nella misura consentita dalla legge, notificherà tempestivamente al Cliente se AI92 riceve una richiesta da un interessato per l'accesso, la rettifica, la cancellazione, la limitazione del trattamento, la portabilità o l'obiezione (una Richiesta dell'interessato). AI92 non risponderà a tale Richiesta dell'interessato se non su istruzione del Cliente, salvo quanto richiesto dalla legge applicabile.
AI92 fornirà al Cliente le informazioni e l'assistenza ragionevole di cui il Cliente potrebbe aver bisogno per consentire al Cliente di rispondere a una Richiesta dell'interessato, anche fornendo o facilitando la fornitura di esportazione dei dati.
Notifica di violazione dei dati personali
Si applica a: Tutti i clientiAI92 notificherà al Cliente senza indebito ritardo, e in ogni caso entro settantadue (72) ore dal momento in cui ne viene a conoscenza, qualsiasi violazione dei dati personali che interessi i Dati personali del Cliente.
La notifica includerà, nella misura in cui sono noti: (a) una descrizione della natura della violazione, comprese le categorie di dati personali e il numero approssimativo di interessati interessati; (b) le probabili conseguenze; (c) le misure adottate o proposte per affrontare la violazione; e (d) il nome e i dettagli di contatto del responsabile della protezione dei dati o di un altro punto di contatto per ulteriori informazioni.
Valutazioni d'impatto sulla protezione dei dati
Si applica a: Tutti i clientiSu richiesta, AI92 fornirà assistenza ragionevole al Cliente con qualsiasi valutazione d'impatto sulla protezione dei dati o previa consultazione con le autorità di controllo che il Cliente è tenuto a effettuare ai sensi dell'articolo 35 del GDPR o disposizioni analoghe della legge sulla protezione dei dati LATAM.
Restituzione ed eliminazione dei dati personali del cliente
Si applica a: Tutti i clientiAlla risoluzione dei Termini, AI92, a discrezione del Cliente, restituirà o eliminerà i Dati personali del Cliente, fatte salve le conservazioni richieste dalla legge applicabile e consentite dal presente DPA.
AI92 può conservare i Dati personali del Cliente solo come richiesto dalla legge applicabile (compresi gli obblighi di registrazione fiscale), o come consentito dal presente DPA, per il periodo di conservazione del registro di controllo stabilito nell'Informativa sulla privacy o per il periodo di conservazione del registro crediti stabilito nell'Informativa sulla privacy.
Diritti di audit
Si applica a: Tutti i clientiIl Cliente (o un revisore terzo indipendente ragionevolmente accettabile per AI92, vincolato da obblighi di riservatezza) può controllare la conformità di AI92 con il presente DPA non più di una volta ogni dodici mesi, con un preavviso scritto di almeno trenta (30) giorni, durante il normale orario di lavoro di AI92 e a spese del Cliente.
Invece di un audit in loco, AI92 può fornire al Cliente le sue relazioni di audit SOC 2, le relazioni sui test di penetrazione e altre attestazioni di terze parti pertinenti. Il Cliente dovrà accettare questi documenti come soddisfacenti i suoi diritti di audit a meno che non affrontino le ragionevoli preoccupazioni del Cliente.
Legge applicabile e conflitto
Si applica a: Tutti i clientiIl presente DPA è regolato dalla stessa legge dei Termini di servizio, salvo laddove la legge obbligatoria sulla protezione dei dati richieda una legge applicabile diversa.
In caso di conflitto tra i Termini e il presente DPA, il presente DPA prevale rispetto al trattamento dei dati personali.
Se sei un cliente Enterprise con un Master Services Agreement (MSA), i termini del DPA possono essere modificati dal tuo MSA. In caso di conflitto, l'MSA prevale.
Contatti
Si applica a: Tutti i clientiIn caso di domande sul presente Addendum sull'elaborazione dei dati, contattaci:
- Per richieste generali: [email protected]
- Per richieste relative alla protezione dei dati e alla privacy: [email protected]
- Per questioni legali: [email protected]