登録事務所:18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Canada
ラゴスオフィス:Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigeria — 共通の管理下にある関連会社であるKoloxo West Africa Ltd (RC 1876604)。
定義
対象:すべてのお客様本データ処理補遺の目的上、本補遺で定義されていない大文字で始まる用語は、AI92利用規約に記載された意味を持つものとします。大文字で始まるデータ保護用語は、本条で定義されている適用されるデータ保護法に記載された意味を持つものとします。
適用されるデータ保護法。「適用されるデータ保護法」とは、本DPAに基づく個人データの処理に適用されるすべてのデータ保護法、プライバシー法、および類似の法律を意味し、随時修正または置き換えられる可能性があります。これには、以下が含まれますが、これらに限定されません。
ヨーロッパ。欧州連合一般データ保護規則(規則(EU)2016/679、「GDPR」)、2018年データ保護法と併せて解釈される英国一般データ保護規則、スイスの連邦データ保護法(「FADP」)、ノルウェーの個人データ法、アイスランドの法律90/2018、リヒテンシュタインのデータ保護法、およびすべての欧州経済地域加盟国のデータ保護実施法。
北米。米国:カリフォルニア州消費者プライバシー法(カリフォルニア州プライバシー権法(「CCPA/CPRA」)により修正)、バージニア州消費者データ保護法、コロラド州プライバシー法、コネチカット州データプライバシー法、ユタ州消費者プライバシー法、テキサス州データプライバシーおよびセキュリティ法、オレゴン州消費者プライバシー法、および同様の州レベルのプライバシー法(施行される場合)。カナダ:個人情報保護および電子文書法(「PIPEDA」)、ケベック州法25、アルバータ州個人情報保護法、ブリティッシュコロンビア州個人情報保護法、およびプライバシー法。
ラテンアメリカおよびカリブ海。ブラジルの一般データ保護法(「LGPD」、法律13.709)、メキシコの私人が保有する個人データ保護に関する連邦法(「LFPDPPP」)、アルゼンチンの個人データ保護法25.326、コロンビアの2012年法定法1581、チリの法律19.628、ペルーの法律29733、ウルグアイの法律18.331、エクアドルの個人データ保護に関する有機法、コスタリカの法律8968、ドミニカ共和国の法律172-13、パナマの2019年法律81、パラグアイの法律6534/2020、およびこの地域の他のすべての国の同様の法令。
アフリカ。南アフリカの個人情報保護法(「POPIA」)、ナイジェリアのナイジェリアデータ保護法2023(「NDPA」)およびナイジェリアデータ保護規則2019、ケニアのデータ保護法2019、エジプトの個人データ保護法(2020年法律151)、ガーナのデータ保護法2012、モロッコの法律09-08、チュニジアの有機法2004-63、モーリシャスのデータ保護法2017、セネガルの法律2008-12、コートジボワールの法律2013-450、ルワンダの法律058/2021、ウガンダのデータ保護およびプライバシー法2019、タンザニアの個人データ保護法2022、ジンバブエのサイバーおよびデータ保護法5 of 2021、アルジェリアの法律18-07、マダガスカルの法律2014-038、サイバーセキュリティおよび個人データ保護に関するアフリカ連合条約(「マラボ条約」)、個人データ保護に関するECOWAS補足法、および他のすべてのアフリカ諸国の同様の法令。
アジア太平洋。オーストラリアのプライバシー法1988、ニュージーランドのプライバシー法2020、日本の個人情報保護法(「APPI」)、韓国の個人情報保護法(「PIPA」)、シンガポールの個人データ保護法2012(「PDPA」)、タイの個人データ保護法B.E. 2562(2019)、ベトナムの個人データ保護政令13/2023、フィリピンの2012年データプライバシー法、インドネシアの個人データ保護法27/2022、マレーシアの個人データ保護法2010、インドのデジタル個人データ保護法2023(「DPDPA」)、中国の個人情報保護法(「PIPL」)、台湾の個人データ保護法、香港の個人データ(プライバシー)条例、マカオの個人データ保護法、および他のすべてのアジア太平洋地域の同様の法令。
中東。アラブ首長国連邦の個人データ保護に関する2021年連邦法令45およびドバイ国際金融センターデータ保護法、サウジアラビア個人データ保護法、イスラエルのプライバシー保護法5741-1981およびその実施規則、カタールの個人データプライバシー保護法(法律13/2016)およびQFCデータ保護規則、バーレーンの個人データ保護法(法律30/2018)、オマーンの個人データ保護法(王令6/2022)、ヨルダンの2023年個人データ保護法、トルコの個人データ保護法(「KVKK」、法律6698)、および他のすべての中東地域の同様の法令。
ユーラシアおよびその他の地域。ロシア連邦の個人データに関する連邦法(No. 152-FZ)、カザフスタンの個人データおよびその保護に関する法律、ウズベキスタンの個人データに関する法律、およびAI92または顧客が個人データを処理する他のすべての管轄区域の同様の法令。
包括条項。本DPAに基づく顧客個人データの処理に関連して、AI92または顧客に適用される、データ保護、プライバシー、電気通信の機密性、セクター別、または同様の法律(管轄区域を問わず)。AI92は、世界中の規制の動向を監視し、新しい法律が施行されると、このリスト(およびそれを実施する慣行)を更新します。
これらの体制が類似の概念に対して異なる用語を使用する場合、本DPAはGDPRの用語を使用し、他の適用されるデータ保護法に基づく同等の用語を互換性のある用語として扱います。ある体制が義務的な追加要件(監督当局への登録、現地代表者の指定、または特定の契約条項など)を課す場合、AI92および顧客は、国際データ転送セクションに記載されている標準契約条項、英国補遺、または体制固有のライダーを通じて、そのような要件を有効にすることに同意します。
管理者とは、個人データの処理の目的および手段を決定する当事者を意味します。
処理者とは、管理者に代わって個人データを処理する当事者を意味します。
顧客個人データとは、顧客入力に含まれる、またはAPIサービスの顧客の使用に関連して生成される個人データを意味します。
再処理者とは、顧客に代わって顧客個人データを処理するためにAI92が関与する処理者を意味し、AI92のホスティングプロバイダー、決済処理業者、および下流のサービスプロバイダーが含まれます。
当事者の役割
対象:すべてのお客様本規約および本DPAに準拠する関係において、お客様は顧客個人データの管理者であり、AI92は処理者です。AI92はMasada Gateway Ltd.によって運営されています。Metaプラットフォーム(Facebook、Instagram、Threads)との統合は、当社のMetaアプリケーションの登録開発者であるKoloxo West Africa Ltd.を通じて提供され、同社はMasada Gateway Ltd.に代わってこれらの統合の処理者として機能します。
AI92は、AI92の事業を運営するために必要なデータ(顧客関係データ、請求データ、認証情報、監査データ)を含む、特定の個人データを個別の管理者として処理する場合もあります。そのような管理者処理を規定する条件は、ai92.ai/privacy-policyにあるAI92のプライバシーポリシーに記載されています。
プロセッサーの指示
対象:すべてのお客様AI92は、本規約および本DPAに定められた顧客の文書化された指示、または適用法で義務付けられている場合にのみ、顧客個人データを処理するものとします。
AI92が適用法により、顧客の指示とは異なる方法で顧客個人データを処理する必要がある場合、AI92は(法的に許可されている場合)処理前にその要件を顧客に通知するものとします。
機密性
対象:すべてのお客様AI92は、顧客個人データの処理を許可された担当者が、利用規約に定められたものと同等の保護義務を負うようにするものとします。
処理のセキュリティ
対象:すべてのお客様AI92は、顧客個人データの処理によって生じるリスクに適したレベルのセキュリティを確保するために、適切な技術的および組織的措置を実施するものとします。これには以下が含まれます。
(a) 保存時および転送中の個人データの仮名化および暗号化。
(b) 処理システムの継続的な機密性、完全性、可用性、および回復力を確保する能力。
(c) 物理的または技術的なインシデントが発生した場合に、個人データの可用性およびアクセスをタイムリーに復元する能力。
(d) これらの対策の有効性を定期的にテスト、評価、および評価するためのプロセス。
これらの対策の現在の実装については、AI92のセキュリティドキュメントに記載されています。AI92のSOC 2監査レポートは、非開示条件に基づいて、リクエストに応じて顧客に提供されます。
サブプロセッサー
対象:すべてのお客様お客様は、以下の条件に従い、お客様の個人データを処理するために、AI92 がサブプロセッサーを使用することを承認します。
(a) AI92 は、ai92.ai/sub-processors でサブプロセッサーの最新リストを管理します。
(b) AI92 は、サブプロセッサーの追加または交換について、お客様に少なくとも 30 日前に通知するものとします。
(c) お客様は、通知から 15 日以内に、合理的な理由で新しいサブプロセッサーに異議を唱えることができます。お客様の異議が解決できない場合、お客様は影響を受ける API サービスを終了し、前払い料金の比例配分による払い戻しを受けることができます。
(d) AI92 は、各サブプロセッサーに、本 DPA の保護義務を下回らないデータ保護義務を課します。
初期サブプロセッサーには、AI92 のホスティングプロバイダー (Amazon Web Services、Microsoft Azure、Google Cloud Platform — ai92.ai/sub-processors に記載されている地域およびサービスの場合)、決済プロセッサー (Stripe, Inc.)、ドキュメントホスト (Mintlify, Inc.) が含まれます。ai92.ai/sub-processors のリストが、信頼できる最新の記録です。
国際データ転送
対象:すべてのお客様AI92による顧客個人データの処理には、顧客またはデータ主体が居住する国以外へのデータの転送が伴う場合があります。そのような転送が適用されるデータ保護法によって制限されている範囲で、AI92は、発信元の法域の法律によって要求される、または認められている国境を越えた転送メカニズムを実装します。本セクションのメカニズムは、管轄区域ごとに適用され、AI92は特定の転送に対して複数のメカニズムに依存する場合があります。
ヨーロッパおよび英国。GDPRまたはUK GDPRに準拠した転送の場合、当事者は、参照により組み込まれ、次のように完了した欧州委員会の標準契約条項(実施決定2021/914/EU、Module 2 — 管理者から処理者)を採用します。(i)SCCの第9条および第14条の期間は、GDPRの該当する閾値に従って完了します。(ii)ドッキング条項は、顧客の同意なしに追加の当事者には適用されません。(iii)附属書I(当事者リスト)は、登録からの顧客の識別情報とデータ輸入者としてのAI92で完了します。(iv)附属書II(技術的および組織的対策)は、AI92のセキュリティドキュメントを参照します。(v)附属書III(サブプロセッサ)は、AI92によって維持されるサブプロセッサのリストを参照します。UK GDPRに基づく転送の場合、当事者はさらに、SCCに対する英国情報コミッショナーの国際データ転送補遺を採用します。AI92がEU–USデータプライバシーフレームワーク、スイス–USデータプライバシーフレームワーク、またはEU–USデータプライバシーフレームワークの英国拡張の下で現在の認証を保持している場合、当事者はAI92の米国インフラストラクチャへの転送のためにその認証に依存することもできます。
スイス。スイスFADPに準拠した転送の場合、当事者は、スイス連邦データ保護情報コミッショナー(「FDPIC」)によって認識されているSCCを採用し、スイスの法的コンテキストに合わせてFDPICによって公開された調整を行います。
ラテンアメリカ。ブラジルのLGPDに準拠した転送の場合、当事者は、ブラジルのAutoridade Nacional de Proteção de Dados(「ANPD」)がResolution 19/2024の下で採用した標準契約条項(該当する場合)への依存、および必要な場合にANPDが発行する特定の許可を含む、LGPD第33条から第36条に基づく国境を越えた転送体制を有効にします。メキシコのLFPDPPPに準拠した転送の場合、AI92は、LFPDPPP第36条および実施規則で義務付けられている開示を顧客に提供し、顧客はデータ主体から必要な同意を得ます。アルゼンチンの法律25.326、コロンビアの法律1581、チリの法律19.628、ペルーの法律29733、またはその他のLATAM体制に準拠した転送の場合、AI92は、関連する法域の監督当局によって認識されている標準契約条項またはその他のメカニズムを実装します。
アフリカ。南アフリカのPOPIAに準拠した転送の場合、AI92はPOPIA第72条の遵守を保証し、データ主体の同意を得るか、適用される合法的な根拠に依存します。ナイジェリアのNDPA、ケニアのデータ保護法、またはその他のアフリカの体制に準拠した転送の場合、AI92は、関連する監督当局(ナイジェリアデータ保護委員会、ケニアのデータ保護コミッショナー事務局、南アフリカの情報規制当局、およびその他の同等の規制当局を含む)によって課せられた国境を越えた転送要件の遵守を保証し、その当局によって認識されている標準契約条項、認証、またはその他のメカニズムを実装します。AI92は、必要に応じて、現地の代表者を登録または指定し、適用される制限時間内に現地の規制当局の問い合わせに対応します。
アジア太平洋。中国のPIPLに準拠した転送の場合、当事者は、中国のサイバースペース管理局が発行した個人情報のアウトバウンド国境を越えた転送に関する標準契約を採用し、転送の閾値を超えた場合はCACとのセキュリティ評価を完了するか、該当する場合はPIPLの下で認識されている認証に依存します。インドのDPDPAに準拠した転送の場合、AI92は、DPDPA第16条に基づいて発行された通知によって許可されている法域への転送を制限し、規則によって課せられた特定の条件を遵守します。オーストラリアのプライバシー法に準拠した転送の場合、AI92は、海外の受領者がオーストラリアのプライバシー原則8に基づいて個人情報をAPPと一貫して処理することを保証するために、合理的な措置を講じます。日本のAPPI、韓国のPIPA、シンガポールのPDPA、タイのPDPA、ベトナムのPDPD、フィリピンのDPA、インドネシアのPDP法、マレーシアのPDPA、台湾のPDPA、香港のPDPO、またはその他のアジア太平洋の体制に準拠した転送の場合、AI92は、関連する法域の監督当局によって認識されている標準契約条項、認証、政府間妥当性メカニズム、またはその他の転送メカニズムを実装します。
中東。UAE PDPL、ドバイ国際金融センターデータ保護法、サウジアラビアPDPL、イスラエルのプライバシー保護法、カタールのPDPPL、バーレーンのPDPL、オマーンのPDPL、ヨルダンのPDPL、トルコのKVKK、またはその他の中東の体制に準拠した転送の場合、AI92は、関連する法域の監督当局によって認識されている標準契約条項、妥当性決定、またはその他のメカニズムを実装し、必要に応じて現地の代表者を登録または指定します。
ユーラシアおよびその他の地域。ロシア連邦の連邦法152-FZに準拠した転送の場合、AI92は第18条(5)のローカリゼーション要件を遵守し、必要に応じてデータ主体の書面による同意を得ます。カザフスタンの個人データ法、ウズベキスタンの個人データ法、またはその他の適用されるデータ保護法に準拠した転送の場合、AI92は、発信元の法域の法律によって要求される、または認められている国境を越えた転送メカニズムを実装します。
一般。顧客の法域の適用されるデータ保護法が、上記に明示的に記載されていない特定の転送メカニズム、契約条項、または規制当局への提出を要求する場合、AI92は、顧客の合理的な要求に応じて、および顧客の費用負担(ある場合)で、そのメカニズムを有効にするために合理的に必要な追加のドキュメントを実行または実装します。AI92は、世界中の規制の動向を監視し、新しい要件が発効すると上記の転送メカニズムを更新します。
データ主体の権利
対象:すべてのお客様AI92 は、法的に許可される範囲で、データ主体からアクセス、修正、消去、処理の制限、移植性、または異議申し立ての要求(データ主体要求)を受け取った場合、速やかに顧客に通知するものとします。AI92 は、適用法で義務付けられている場合を除き、顧客の指示がない限り、かかるデータ主体要求に対応しないものとします。
AI92 は、データのエクスポートの提供または促進を含め、顧客がデータ主体要求に対応できるようにするために顧客が必要とする情報および合理的な支援を顧客に提供するものとします。
個人データ侵害の通知
対象:すべてのお客様AI92 は、顧客の個人データに影響を与える個人データ侵害を認識した場合、不当に遅滞なく、いかなる場合でも 72 時間以内に顧客に通知するものとします。
通知には、その時点で判明している範囲で、(a) 影響を受けた個人データのカテゴリおよびデータ主体の概算数を含む、侵害の性質の説明、(b) 起こりうる結果、(c) 侵害に対処するために講じられたまたは提案された措置、(d) データ保護責任者または詳細情報のその他の連絡先の名前と連絡先の詳細を含めるものとします。
データ保護影響評価
対象:すべてのお客様要求に応じて、AI92 は、顧客が GDPR 第 35 条または LATAM データ保護法の同様の規定に基づいて実施する必要があるデータ保護影響評価または監督当局との事前の協議について、顧客に合理的な支援を提供するものとします。
顧客の個人データの返却と削除
対象:すべてのお客様本規約の終了時に、AI92 は、適用法で義務付けられている保持および本 DPA で許可されている保持を条件として、顧客の選択により、顧客の個人データを返却または削除するものとします。
AI92 は、適用法(税務記録義務を含む)で義務付けられている場合、または本 DPA で許可されている場合、プライバシーポリシーに定められた監査ログ保持期間、またはプライバシーポリシーに定められたクレジット台帳保持期間のみ、顧客の個人データを保持することができます。
監査権
対象:すべてのお客様顧客(または AI92 が合理的に受け入れられる独立した第三者監査人であり、機密保持義務を負う)は、AI92 の通常の営業時間中に、少なくとも 30 日前の書面による通知により、12 か月ごとに 1 回を超えない範囲で、顧客の費用負担で、本 DPA の AI92 の遵守状況を監査することができます。
オンサイト監査の代わりに、AI92は、その時点での最新のSOC 2監査報告書、侵入テスト報告書、およびその他の関連する第三者による証明書を顧客に提供することができます。顧客は、これらの報告書が顧客の合理的な懸念に対処しない場合を除き、これらの報告書を監査権を満たすものとして受け入れるものとします。
準拠法および抵触
対象:すべてのお客様本DPAは、利用規約と同じ法律に準拠するものとしますが、強制的なデータ保護法が異なる準拠法を要求する場合はこの限りではありません。
利用規約と本DPAとの間に矛盾がある場合、個人データの処理に関しては、本DPAが優先されるものとします。
マスターサービス契約(MSA)を結んでいるエンタープライズのお客様の場合、DPAの条項はお客様のMSAによって変更される場合があります。矛盾がある場合は、MSAが優先されます。
お問い合わせ
対象:すべてのお客様本データ処理補遺についてご質問がある場合は、以下までお問い合わせください。
- 一般的なお問い合わせ:[email protected]
- データ保護およびプライバシーに関するお問い合わせ:[email protected]
- 法的事項に関するお問い合わせ:[email protected]