Geregistreerd kantoor: 18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Canada
Kantoor in Lagos: Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigeria — Koloxo West Africa Ltd (RC 1876604), een gelieerde onderneming onder gemeenschappelijke zeggenschap.
Definities
Van toepassing op: Alle klantenVoor de doeleinden van deze Gegevensverwerkingsovereenkomst hebben termen met een hoofdletter die hierin niet zijn gedefinieerd, de betekenis die eraan wordt gegeven in de AI92 Servicevoorwaarden. Gegevensbeschermingstermen met een hoofdletter hebben de betekenis die eraan wordt gegeven in de toepasselijke wetgeving inzake gegevensbescherming zoals gedefinieerd in deze sectie.
Toepasselijke wetgeving inzake gegevensbescherming. "Toepasselijke wetgeving inzake gegevensbescherming" betekent alle wetgeving inzake gegevensbescherming, privacy en soortgelijke wetgeving die van toepassing is op de verwerking van Persoonsgegevens onder deze DPA, zoals deze van tijd tot tijd kan worden gewijzigd of vervangen, inclusief maar niet beperkt tot:
Europa. De Algemene Verordening Gegevensbescherming van de Europese Unie (Verordening (EU) 2016/679, "AVG"), de Algemene Verordening Gegevensbescherming van het Verenigd Koninkrijk, gelezen in samenhang met de Data Protection Act 2018, de Zwitserse federale wet op de gegevensbescherming ("FADP"), de Noorse wet op persoonsgegevens, de IJslandse wet 90/2018, de Liechtensteinse wet op de gegevensbescherming en de uitvoeringswetten inzake gegevensbescherming van elke lidstaat van de Europese Economische Ruimte.
Noord-Amerika. In de Verenigde Staten: de California Consumer Privacy Act, zoals gewijzigd door de California Privacy Rights Act ("CCPA/CPRA"), de Virginia Consumer Data Protection Act, de Colorado Privacy Act, de Connecticut Data Privacy Act, de Utah Consumer Privacy Act, de Texas Data Privacy and Security Act, de Oregon Consumer Privacy Act en analoge privacywetten op staatsniveau wanneer deze in werking treden. In Canada: de Personal Information Protection and Electronic Documents Act ("PIPEDA"), Quebec's Law 25, Alberta's Personal Information Protection Act, British Columbia's Personal Information Protection Act en de Privacy Act.
Latijns-Amerika en het Caribisch gebied. De Braziliaanse Algemene Wet op de Gegevensbescherming ("LGPD", Wet 13.709), de Mexicaanse federale wet op de bescherming van persoonsgegevens in het bezit van particulieren ("LFPDPPP"), de Argentijnse wet op de bescherming van persoonsgegevens 25.326, de Colombiaanse statutaire wet 1581 van 2012, de Chileense wet 19.628, de Peruaanse wet 29733, de Uruguayaanse wet 18.331, de Ecuadoriaanse organieke wet op de bescherming van persoonsgegevens, de Costa Ricaanse wet 8968, de Dominicaanse wet 172-13, de Panamese wet 81 van 2019, de Paraguayaanse wet 6534/2020 en de analoge wetten van elk ander land in de regio.
Afrika. De Zuid-Afrikaanse Protection of Personal Information Act ("POPIA"), de Nigeriaanse Nigeria Data Protection Act 2023 ("NDPA") en de Nigeria Data Protection Regulation 2019, de Keniaanse Data Protection Act 2019, de Egyptische Personal Data Protection Law (Wet 151 van 2020), de Ghanese Data Protection Act 2012, de Marokkaanse wet 09-08, de Tunesische organieke wet 2004-63, de Mauritiaanse Data Protection Act 2017, de Senegalese wet 2008-12, de Ivoriaanse wet 2013-450, de Rwandese wet 058/2021, de Oegandese Data Protection and Privacy Act 2019, de Tanzaniaanse Personal Data Protection Act 2022, de Zimbabwaanse Cyber and Data Protection Act 5 van 2021, de Algerijnse wet 18-07, de Madagaskische wet 2014-038, het Afrikaanse Unieverdrag inzake cyberveiligheid en bescherming van persoonsgegevens ("Malabo-verdrag"), de ECOWAS-aanvullende wet inzake bescherming van persoonsgegevens en de analoge wetten van elke andere Afrikaanse natie.
Azië-Pacific. De Australische Privacy Act 1988, de Nieuw-Zeelandse Privacy Act 2020, de Japanse wet op de bescherming van persoonlijke informatie ("APPI"), de Zuid-Koreaanse Personal Information Protection Act ("PIPA"), de Singaporese Personal Data Protection Act 2012 ("PDPA"), de Thaise Personal Data Protection Act B.E. 2562 (2019), het Vietnamese Personal Data Protection Decree 13/2023, de Filipijnse Data Privacy Act van 2012, de Indonesische Personal Data Protection Law 27/2022, de Maleisische Personal Data Protection Act 2010, de Indiase Digital Personal Data Protection Act 2023 ("DPDPA"), de Chinese Personal Information Protection Law ("PIPL"), de Taiwanese Personal Data Protection Act, de Hong Kongse Personal Data (Privacy) Ordinance, de Macause Personal Data Protection Act en de analoge wetten van elke andere jurisdictie in Azië-Pacific.
Midden-Oosten. Het federale decreet-wet 45 van 2021 van de Verenigde Arabische Emiraten inzake de bescherming van persoonsgegevens en de Data Protection Law van het Dubai International Financial Centre, de Saudi-Arabische Personal Data Protection Law, de Israëlische Privacy Protection Law 5741-1981 en de uitvoeringsvoorschriften daarvan, de Qatarese Personal Data Privacy Protection Law (Wet 13/2016) en de QFC Data Protection Regulations, de Bahreinse Personal Data Protection Law (Wet 30/2018), de Omaanse Personal Data Protection Law (Koninklijk Besluit 6/2022), de Jordaanse Personal Data Protection Law van 2023, de Turkse wet op de bescherming van persoonsgegevens ("KVKK", Wet 6698) en de analoge wetten van elke andere jurisdictie in het Midden-Oosten.
Eurazië en andere regio's. De federale wet van de Russische Federatie inzake persoonsgegevens (nr. 152-FZ), de Kazachse wet inzake persoonsgegevens en de bescherming ervan, de Oezbeekse wet inzake persoonsgegevens en de analoge wetten van elke andere jurisdictie waarin AI92 of de Klant persoonsgegevens verwerkt.
Algemeen. Elke andere wet inzake gegevensbescherming, privacy, vertrouwelijkheid van telecommunicatie, sectorale of soortgelijke wet van elke jurisdictie die van toepassing is op AI92 of de Klant in verband met de verwerking van Persoonsgegevens van de Klant onder deze DPA. AI92 houdt wereldwijd toezicht op de ontwikkelingen op het gebied van regelgeving en werkt deze lijst (en de praktijken die deze implementeren) bij wanneer nieuwe wetten van kracht worden.
Waar deze regimes verschillende terminologie gebruiken voor analoge concepten, gebruikt deze DPA de AVG-terminologie en behandelt de equivalenten onder andere toepasselijke wetgeving inzake gegevensbescherming als compatibele termen. Waar een regime verplichte aanvullende vereisten oplegt (zoals registratie bij een toezichthoudende autoriteit, aanwijzing van een lokale vertegenwoordiger of specifieke contractuele clausules), komen AI92 en de Klant overeen om aan dergelijke vereisten gevolg te geven via de standaard contractuele clausules, de UK Addendum of een regimespecifieke rider zoals uiteengezet in de sectie Internationale gegevensoverdrachten.
Verwerkingsverantwoordelijke betekent de partij die de doeleinden en middelen voor de verwerking van persoonsgegevens vaststelt.
Verwerker betekent een partij die persoonsgegevens verwerkt namens de Verwerkingsverantwoordelijke.
Persoonsgegevens van de Klant betekent alle persoonsgegevens die zijn opgenomen in de Input van de Klant of die zijn gegenereerd in verband met het gebruik van de API-services door de Klant.
Subverwerker betekent elke verwerker die door AI92 is ingeschakeld om Persoonsgegevens van de Klant namens de Klant te verwerken, inclusief de hostingproviders, betalingsverwerker en downstream serviceproviders van AI92.
Rollen van de partijen
Van toepassing op: Alle klantenIn de relatie die wordt beheerst door de Voorwaarden en deze DPA, is Klant de Verwerkingsverantwoordelijke van Persoonsgegevens van de Klant en is AI92 een Verwerker. AI92 wordt beheerd door Masada Gateway Ltd. Integraties met Meta-platforms (Facebook, Instagram en Threads) worden geleverd via Koloxo West Africa Ltd, de geregistreerde ontwikkelaar van onze Meta-applicaties, die optreedt als verwerker voor die integraties namens Masada Gateway Ltd.
AI92 kan ook bepaalde persoonsgegevens verwerken als een afzonderlijke Verwerkingsverantwoordelijke, waaronder gegevens die nodig zijn om de activiteiten van AI92 uit te voeren (gegevens over klantrelaties, factuurgegevens, authenticatiegegevens, auditgegevens). De voorwaarden die van toepassing zijn op dergelijke verwerking door de Verwerkingsverantwoordelijke worden beschreven in het Privacybeleid van AI92 op ai92.ai/privacy-policy.
Instructies voor de Verwerker
Van toepassing op: Alle klantenAI92 zal Persoonsgegevens van de Klant uitsluitend verwerken op basis van de gedocumenteerde instructies van de Klant, zoals uiteengezet in de Voorwaarden en deze DPA, of zoals vereist door de toepasselijke wetgeving.
Indien AI92 op grond van de toepasselijke wetgeving verplicht is om Persoonsgegevens van de Klant anders te verwerken dan op instructie van de Klant, zal AI92 (indien wettelijk toegestaan) de Klant van die verplichting op de hoogte stellen voordat de verwerking plaatsvindt.
Vertrouwelijkheid
Van toepassing op: Alle klantenAI92 zal ervoor zorgen dat personeel dat bevoegd is om Persoonsgegevens van de Klant te verwerken, onderworpen is aan vertrouwelijkheidsverplichtingen die niet minder beschermend zijn dan die uiteengezet in de Servicevoorwaarden.
Beveiliging van de verwerking
Van toepassing op: Alle klantenAI92 zal passende technische en organisatorische maatregelen implementeren om een beveiligingsniveau te waarborgen dat is afgestemd op het risico dat de verwerking van Persoonsgegevens van de Klant met zich meebrengt, waaronder:
(a) pseudonimisering en encryptie van persoonsgegevens in rust en tijdens transport;
(b) de mogelijkheid om de voortdurende vertrouwelijkheid, integriteit, beschikbaarheid en veerkracht van verwerkingssystemen te waarborgen;
(c) de mogelijkheid om de beschikbaarheid van en toegang tot persoonsgegevens tijdig te herstellen in geval van een fysiek of technisch incident;
(d) een proces voor het regelmatig testen, beoordelen en evalueren van de effectiviteit van deze maatregelen.
De huidige implementatie van deze maatregelen wordt beschreven in de beveiligingsdocumentatie van AI92. De SOC 2-auditrapporten van AI92 zijn op verzoek beschikbaar voor de Klant onder geheimhoudingsvoorwaarden.
Subverwerkers
Van toepassing op: Alle klantenDe klant machtigt AI92 om subverwerkers in te schakelen om persoonlijke gegevens van de klant te verwerken, onder de volgende voorwaarden:
(a) AI92 onderhoudt een actuele lijst van subverwerkers op ai92.ai/sub-processors;
(b) AI92 geeft de klant ten minste dertig (30) dagen van tevoren kennis van elke toevoeging of vervanging van een subverwerker;
(c) De klant kan binnen vijftien (15) dagen na kennisgeving bezwaar maken tegen een nieuwe subverwerker op redelijke gronden. Als het bezwaar van de klant niet kan worden opgelost, kan de klant de betreffende API-services beëindigen en een pro rata terugbetaling ontvangen van eventuele vooraf betaalde kosten;
(d) AI92 legt aan elke subverwerker gegevensbeschermingsverplichtingen op die niet minder beschermend zijn dan die in deze DPA.
De eerste subverwerkers omvatten de hostingproviders van AI92 (Amazon Web Services, Microsoft Azure, Google Cloud Platform — voor de regio's en services die zijn gedocumenteerd op ai92.ai/sub-processors), de betalingsverwerker (Stripe, Inc.) en de documentatiehost (Mintlify, Inc.). De lijst op ai92.ai/sub-processors is het gezaghebbende actuele record.
Internationale gegevensoverdrachten
Van toepassing op: Alle klantenDe verwerking van Persoonsgegevens van Klanten door AI92 kan de overdracht van die gegevens buiten het land waarin de Klant of de betrokkenen wonen, omvatten. Voor zover een dergelijke overdracht wordt beperkt door de toepasselijke wetgeving inzake gegevensbescherming, implementeert AI92 het grensoverschrijdende overdrachtsmechanisme dat vereist is door, of erkend wordt onder, de wetgeving van het land van herkomst. De mechanismen in dit artikel zijn van toepassing per rechtsgebied en AI92 kan vertrouwen op meer dan één mechanisme voor een bepaalde overdracht.
Europa en het Verenigd Koninkrijk. Voor overdrachten die onder de GDPR of de UK GDPR vallen, nemen de partijen de standaard contractuele clausules van de Europese Commissie over (Uitvoeringsbesluit 2021/914/EU, Module 2 - Verwerkingsverantwoordelijke naar Verwerker) die door verwijzing zijn opgenomen en als volgt zijn aangevuld: (i) de termijnen in clausules 9 en 14 van de SCC's zijn ingevuld in overeenstemming met de toepasselijke drempels van de GDPR; (ii) de docking clause is niet van toepassing op extra partijen zonder de toestemming van de Klant; (iii) Bijlage I (Lijst van Partijen) is ingevuld met de identificatiegegevens van de Klant uit de registratie en AI92 als gegevensimporteur; (iv) Bijlage II (Technische en Organisatorische Maatregelen) verwijst naar de beveiligingsdocumentatie van AI92; en (v) Bijlage III (Subverwerkers) verwijst naar de lijst van Subverwerkers die door AI92 wordt bijgehouden. Voor overdrachten onder de UK GDPR nemen de partijen bovendien de UK Information Commissioner's International Data Transfer Addendum bij de SCC's over. Indien AI92 een actuele certificering heeft onder het EU-VS Data Privacy Framework, het Zwitsers-VS Data Privacy Framework of de UK Extension to the EU-VS Data Privacy Framework, kunnen de partijen ook op die certificering vertrouwen voor overdrachten naar de infrastructuur van AI92 in de Verenigde Staten.
Zwitserland. Voor overdrachten die onder de Zwitserse FADP vallen, nemen de partijen de SCC's over zoals erkend door de Zwitserse federale commissaris voor gegevensbescherming en informatie (
Latijns-Amerika. Voor overdrachten die onder de Braziliaanse LGPD vallen, geven de partijen uitvoering aan het grensoverschrijdende overdrachtsregime onder de artikelen 33 tot 36 LGPD, inclusief het vertrouwen (waar van toepassing) op standaard contractuele clausules die zijn aangenomen door de Braziliaanse Autoridade Nacional de Proteção de Dados ("ANPD") onder Resolutie 19/2024, en elke specifieke autorisatie die door ANPD is afgegeven waar vereist. Voor overdrachten die onder de Mexicaanse LFPDPPP vallen, verstrekt AI92 de Klant de informatie die vereist is door artikel 36 LFPDPPP en de uitvoeringsverordening, en verkrijgt de Klant de vereiste toestemming van de betrokkenen. Voor overdrachten die onder de Argentijnse wet 25.326, de Colombiaanse wet 1581, de Chileense wet 19.628, de Peruaanse wet 29733 of andere LATAM-regimes vallen, implementeert AI92 de standaard contractuele clausules of een ander mechanisme dat wordt erkend door de toezichthoudende autoriteit van het relevante rechtsgebied.
Afrika. Voor overdrachten die onder de Zuid-Afrikaanse POPIA vallen, zorgt AI92 voor naleving van sectie 72 POPIA en verkrijgt toestemming van de betrokkene of vertrouwt op een toepasselijke wettelijke basis. Voor overdrachten die onder de Nigeriaanse NDPA, de Keniaanse Data Protection Act of andere Afrikaanse regimes vallen, zorgt AI92 voor naleving van de grensoverschrijdende overdrachtseisen die worden opgelegd door de relevante toezichthoudende autoriteit (inclusief de Nigeria Data Protection Commission, het Office of the Data Protection Commissioner of Kenya, de South African Information Regulator en andere gelijkwaardige regelgevers), en implementeert de standaard contractuele clausules, certificering of een ander mechanisme dat door die autoriteit wordt erkend. AI92 zal, indien vereist, een lokale vertegenwoordiger registreren of aanwijzen en binnen de toepasselijke termijnen reageren op vragen van de lokale regelgever.
Azië-Pacific. Voor overdrachten die onder de Chinese PIPL vallen, nemen de partijen het Standard Contract for the Outbound Cross-Border Transfer of Personal Information over dat is uitgegeven door de Cyberspace Administration of China, voltooien een veiligheidsbeoordeling met de CAC wanneer de overdrachtsdrempels worden overschreden, of vertrouwen op een certificering die wordt erkend onder de PIPL, indien van toepassing. Voor overdrachten die onder de Indiase DPDPA vallen, beperkt AI92 overdrachten tot rechtsgebieden die zijn toegestaan door de kennisgevingen die zijn uitgegeven onder sectie 16 DPDPA en voldoet aan alle specifieke voorwaarden die door de regels worden opgelegd. Voor overdrachten die onder de Australische Privacy Act vallen, neemt AI92 redelijke stappen onder Australian Privacy Principle 8 om ervoor te zorgen dat de buitenlandse ontvanger de persoonlijke informatie consistent met de APPs behandelt. Voor overdrachten die onder de Japanse APPI, de Zuid-Koreaanse PIPA, de Singaporese PDPA, de Thaise PDPA, de Vietnamese PDPD, de Filipijnse DPA, de Indonesische PDP Law, de Maleisische PDPA, de Taiwanese PDPA, de Hong Kongse PDPO of andere Azië-Pacific-regimes vallen, implementeert AI92 de standaard contractuele clausules, certificering, adequacy-mechanisme tussen overheden of een ander overdrachtsmechanisme dat wordt erkend door de toezichthoudende autoriteit van het relevante rechtsgebied.
Midden-Oosten. Voor overdrachten die onder de UAE PDPL, de Dubai International Financial Centre Data Protection Law, de Saoedi-Arabië PDPL, de Israëlische Privacy Protection Law, de Qatarese PDPPL, de Bahreinse PDPL, de Omaanse PDPL, de Jordaanse PDPL, de Turkse KVKK of andere regimes in het Midden-Oosten vallen, implementeert AI92 de standaard contractuele clausules, het adequaatheidsbesluit of een ander mechanisme dat wordt erkend door de toezichthoudende autoriteit van het relevante rechtsgebied, en registreert of wijst een lokale vertegenwoordiger aan waar vereist.
Eurazië en andere regio's. Voor overdrachten die onder de Russische Federale Wet 152-FZ vallen, voldoet AI92 aan de lokalisatievereisten van artikel 18(5) en verkrijgt schriftelijke toestemming van de betrokkene waar vereist. Voor overdrachten die onder de Kazachse wet op persoonsgegevens, de Oezbeekse wet op persoonsgegevens of enige andere toepasselijke wetgeving inzake gegevensbescherming vallen, implementeert AI92 het grensoverschrijdende overdrachtsmechanisme dat vereist is door, of erkend wordt onder, de wetgeving van het land van herkomst.
Algemeen. Indien de toepasselijke wetgeving inzake gegevensbescherming van het rechtsgebied van een Klant een specifiek overdrachtsmechanisme, contractuele clausules of wettelijke indiening vereist die niet uitdrukkelijk hierboven vermeld staat, zal AI92, op redelijk verzoek van de Klant en op kosten van de Klant (indien van toepassing), de aanvullende documentatie uitvoeren of implementeren die redelijkerwijs vereist is om dat mechanisme te effectueren. AI92 houdt wereldwijd toezicht op de ontwikkelingen in de regelgeving en werkt de bovenstaande overdrachtsmechanismen bij wanneer nieuwe vereisten van kracht worden.
Rechten van betrokkenen
Van toepassing op: Alle klantenAI92 stelt de Klant, voor zover wettelijk toegestaan, onmiddellijk op de hoogte als AI92 een verzoek ontvangt van een betrokkene voor toegang, rectificatie, verwijdering, beperking van verwerking, overdraagbaarheid of bezwaar (een Verzoek van betrokkene). AI92 zal niet reageren op een dergelijk Verzoek van betrokkene, behalve op instructie van de Klant, tenzij vereist door de toepasselijke wetgeving.
AI92 zal de Klant voorzien van dergelijke informatie en redelijke assistentie als de Klant nodig heeft om de Klant in staat te stellen te reageren op een Verzoek van betrokkene, inclusief door het verstrekken of faciliteren van de verstrekking van gegevensexport.
Melding van inbreuk in verband met persoonsgegevens
Van toepassing op: Alle klantenAI92 stelt de Klant zonder onnodige vertraging, en in ieder geval binnen tweeënzeventig (72) uur nadat hij op de hoogte is geraakt, op de hoogte van elke inbreuk in verband met persoonsgegevens die van invloed is op Persoonsgegevens van de Klant.
De melding bevat, voor zover dan bekend: (a) een beschrijving van de aard van de inbreuk, inclusief de categorieën persoonsgegevens en het geschatte aantal betrokkenen; (b) de waarschijnlijke gevolgen; (c) de maatregelen die zijn genomen of voorgesteld om de inbreuk aan te pakken; en (d) de naam en contactgegevens van de functionaris voor gegevensbescherming of een ander contactpunt voor verdere informatie.
Gegevensbeschermingseffectbeoordelingen
Van toepassing op: Alle klantenOp verzoek zal AI92 redelijke assistentie verlenen aan de Klant bij elke gegevensbeschermingseffectbeoordeling of voorafgaande raadpleging van toezichthoudende autoriteiten die de Klant moet uitvoeren op grond van artikel 35 van de GDPR of analoge bepalingen van de LATAM-wetgeving inzake gegevensbescherming.
Teruggave en verwijdering van Persoonsgegevens van de Klant
Van toepassing op: Alle klantenBij beëindiging van de Voorwaarden zal AI92, naar keuze van de Klant, Persoonsgegevens van de Klant retourneren of verwijderen, behoudens bewaring zoals vereist door de toepasselijke wetgeving en zoals toegestaan door deze DPA.
AI92 mag Persoonsgegevens van de Klant alleen bewaren zoals vereist door de toepasselijke wetgeving (inclusief verplichtingen met betrekking tot belastingadministratie), of zoals toegestaan door deze DPA, voor de bewaarperiode van het auditlog zoals uiteengezet in het Privacybeleid, of voor de bewaarperiode van het kredietregister zoals uiteengezet in het Privacybeleid.
Auditrechten
Van toepassing op: Alle klantenDe Klant (of een onafhankelijke externe auditor die redelijkerwijs acceptabel is voor AI92 en gebonden is aan geheimhoudingsverplichtingen) kan de naleving van deze DPA door AI92 niet meer dan één keer per periode van twaalf maanden auditen, met een schriftelijke kennisgeving van ten minste dertig (30) dagen voorafgaand aan de audit, tijdens de normale kantooruren van AI92 en op kosten van de Klant.
In plaats van een audit ter plaatse kan AI92 de Klant zijn dan geldende SOC 2-auditrapporten, penetratietestrapporten en andere relevante verklaringen van derden verstrekken. De Klant aanvaardt deze als zijnde voldoende om aan zijn auditrechten te voldoen, tenzij ze geen betrekking hebben op de redelijke zorgen van de Klant.
Toepasselijk recht en conflict
Van toepassing op: Alle klantenDeze DPA wordt beheerst door dezelfde wet als de Servicevoorwaarden, behalve waar dwingende wetgeving inzake gegevensbescherming een ander toepasselijk recht vereist.
In geval van strijd tussen de Voorwaarden en deze DPA, prevaleert deze DPA met betrekking tot de verwerking van persoonsgegevens.
Als u een Enterprise-klant bent met een Master Services Agreement (MSA), kunnen de DPA-voorwaarden worden gewijzigd door uw MSA. In geval van strijd prevaleert de MSA.
Contact
Van toepassing op: Alle klantenAls u vragen heeft over deze Gegevensverwerkingsovereenkomst, neem dan contact met ons op:
- Voor algemene vragen: [email protected]
- Voor vragen over gegevensbescherming en privacy: [email protected]
- Voor juridische zaken: [email protected]