Registrert kontor: 18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Canada
Lagos-kontor: Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigeria — Koloxo West Africa Ltd (RC 1876604), et tilknyttet selskap under felles kontroll.
Definisjoner
Gjelder for: Alle kunderI forbindelse med dette databehandlingstillegget skal kapitaliserte termer som ikke er definert her, ha betydningen som er gitt i AI92s tjenestevilkår. Kapitaliserte databeskyttelsestermer har betydningen som er gitt i gjeldende databeskyttelseslover som definert i denne seksjonen.
Gjeldende databeskyttelseslover. «Gjeldende databeskyttelseslover» betyr alle databeskyttelses-, personvern- og lignende lover som gjelder for behandling av personopplysninger i henhold til denne DPA, slik de kan bli endret eller erstattet fra tid til annen, inkludert uten begrensning:
Europa. EUs generelle personvernforordning (forordning (EU) 2016/679, «GDPR»), Storbritannias generelle personvernforordning lest sammen med databeskyttelsesloven av 2018, Sveits' føderale lov om databeskyttelse («FADP»), Norges personopplysningslov, Islands lov 90/2018, Liechtensteins databeskyttelseslov og implementeringslovene for databeskyttelse i hver medlemsstat i Det europeiske økonomiske samarbeidsområdet.
Nord-Amerika. I USA: California Consumer Privacy Act som endret av California Privacy Rights Act («CCPA/CPRA»), Virginia Consumer Data Protection Act, Colorado Privacy Act, Connecticut Data Privacy Act, Utah Consumer Privacy Act, Texas Data Privacy and Security Act, Oregon Consumer Privacy Act og tilsvarende personvernlover på delstatsnivå etter hvert som de trer i kraft. I Canada: Personal Information Protection and Electronic Documents Act («PIPEDA»), Quebecs lov 25, Albertas Personal Information Protection Act, British Columbias Personal Information Protection Act og Privacy Act.
Latin-Amerika og Karibia. Brasils generelle databeskyttelseslov («LGPD», lov 13.709), Mexicos føderale lov om beskyttelse av personopplysninger i private hender («LFPDPPP»), Argentinas lov om beskyttelse av personopplysninger 25.326, Colombias lovbestemte lov 1581 av 2012, Chiles lov 19.628, Perus lov 29733, Uruguays lov 18.331, Ecuadors organiske lov om beskyttelse av personopplysninger, Costa Ricas lov 8968, Den dominikanske republikks lov 172-13, Panamas lov 81 av 2019, Paraguays lov 6534/2020 og de tilsvarende vedtektene i alle andre land i regionen.
Afrika. Sør-Afrikas lov om beskyttelse av personopplysninger («POPIA»), Nigerias Nigeria Data Protection Act 2023 («NDPA») og Nigeria Data Protection Regulation 2019, Kenyas Data Protection Act 2019, Egypts lov om beskyttelse av personopplysninger (lov 151 av 2020), Ghanas Data Protection Act 2012, Marokkos lov 09-08, Tunisias organiske lov 2004-63, Mauritius' databeskyttelseslov 2017, Senegals lov 2008-12, Côte d'Ivoires lov 2013-450, Rwandas lov 058/2021, Ugandas Data Protection and Privacy Act 2019, Tanzanias Personal Data Protection Act 2022, Zimbabwes Cyber and Data Protection Act 5 of 2021, Algeries lov 18-07, Madagaskars lov 2014-038, Den afrikanske unions konvensjon om cybersikkerhet og beskyttelse av personopplysninger («Malabo-konvensjonen»), ECOWAS' tilleggslov om beskyttelse av personopplysninger og de tilsvarende vedtektene i alle andre afrikanske nasjoner.
Asia–Stillehavet. Australias Privacy Act 1988, New Zealands Privacy Act 2020, Japans lov om beskyttelse av personopplysninger («APPI»), Sør-Koreas Personal Information Protection Act («PIPA»), Singapores Personal Data Protection Act 2012 («PDPA»), Thailands Personal Data Protection Act B.E. 2562 (2019), Vietnams Personal Data Protection Decree 13/2023, Filippinenes Data Privacy Act of 2012, Indonesias Personal Data Protection Law 27/2022, Malaysias Personal Data Protection Act 2010, Indias Digital Personal Data Protection Act 2023 («DPDPA»), Kinas Personal Information Protection Law («PIPL»), Taiwans Personal Data Protection Act, Hong Kongs Personal Data (Privacy) Ordinance, Macaus Personal Data Protection Act og de tilsvarende vedtektene i alle andre Asia–Stillehavs-jurisdiksjoner.
Midtøsten. De forente arabiske emiraters føderale dekrelov 45 av 2021 om beskyttelse av personopplysninger og Dubai International Financial Centre Data Protection Law, Saudi-Arabias lov om beskyttelse av personopplysninger, Israels Privacy Protection Law 5741-1981 og dens implementeringsforskrifter, Qatars Personal Data Privacy Protection Law (lov 13/2016) og QFC Data Protection Regulations, Bahrains Personal Data Protection Law (lov 30/2018), Omans Personal Data Protection Law (kongelig resolusjon 6/2022), Jordans Personal Data Protection Law av 2023, Tyrkias lov om beskyttelse av personopplysninger («KVKK», lov 6698) og de tilsvarende vedtektene i alle andre jurisdiksjoner i Midtøsten.
Eurasia og andre regioner. Den russiske føderasjons føderale lov om personopplysninger (nr. 152-FZ), Kasakhstans lov om personopplysninger og beskyttelse av disse, Usbekistans lov om personopplysninger og de tilsvarende vedtektene i alle andre jurisdiksjoner der AI92 eller kunden behandler personopplysninger.
Generelt. Enhver annen lov om databeskyttelse, personvern, telekommunikasjonskonfidensialitet, sektorlov eller lignende lov i enhver jurisdiksjon som gjelder for AI92 eller kunden i forbindelse med behandlingen av kundens personopplysninger i henhold til denne DPA. AI92 overvåker regulatorisk utvikling globalt og oppdaterer denne listen (og praksisene som implementerer den) etter hvert som nye lover trer i kraft.
Der disse regimene bruker forskjellig terminologi for tilsvarende konsepter, bruker denne DPA GDPR-terminologien og behandler ekvivalentene i henhold til andre gjeldende databeskyttelseslover som kompatible termer. Der et regime pålegger obligatoriske tilleggskrav (som registrering hos en tilsynsmyndighet, utpeking av en lokal representant eller spesifikke kontraktsbestemmelser), samtykker AI92 og kunden i å iverksette slike krav gjennom standard kontraktsbestemmelser, UK Addendum eller et regimespesifikt tillegg som angitt i avsnittet om internasjonale dataoverføringer.
Behandlingsansvarlig betyr parten som bestemmer formålene med og midlene for behandling av personopplysninger.
Databehandler betyr en part som behandler personopplysninger på vegne av den behandlingsansvarlige.
Kundens personopplysninger betyr alle personopplysninger som finnes i kundens input eller genereres i forbindelse med kundens bruk av API-tjenestene.
Underbehandler betyr enhver databehandler som er engasjert av AI92 for å behandle kundens personopplysninger på kundens vegne, inkludert AI92s hosting-leverandører, betalingsbehandler og nedstrøms tjenesteleverandører.
Partenes roller
Gjelder for: Alle kunderI forholdet som reguleres av vilkårene og denne DPA-en, er Kunden behandlingsansvarlig for Kundens personopplysninger og AI92 er en databehandler. AI92 drives av Masada Gateway Ltd. Integrasjoner med Meta-plattformer (Facebook, Instagram og Threads) leveres gjennom Koloxo West Africa Ltd, den registrerte utvikleren av våre Meta-applikasjoner, som fungerer som en databehandler for disse integrasjonene på vegne av Masada Gateway Ltd.
AI92 kan også behandle visse personopplysninger som en separat behandlingsansvarlig, inkludert data som er nødvendige for å drive AI92s virksomhet (kundeforholdsdata, faktureringsdata, autentiseringslegitimasjon, revisjonsdata). Vilkårene som regulerer slik behandlingsansvarlig behandling er beskrevet i AI92s personvernpolicy på ai92.ai/privacy-policy.
Instrukser for databehandler
Gjelder for: Alle kunderAI92 skal bare behandle Kundens personopplysninger i henhold til de dokumenterte instruksjonene fra Kunden, som angitt i vilkårene og dette DPA, eller som kreves av gjeldende lov.
Hvis AI92 er pålagt av gjeldende lov å behandle Kundens personopplysninger på annen måte enn som instruert av Kunden, skal AI92 (der det er lovlig tillatt) informere Kunden om dette kravet før behandlingen.
Konfidensialitet
Gjelder for: Alle kunderAI92 skal sikre at personell som er autorisert til å behandle Kundens personopplysninger, er underlagt konfidensialitetsforpliktelser som ikke er mindre beskyttende enn de som er angitt i tjenestevilkårene.
Sikkerhet ved behandling
Gjelder for: Alle kunderAI92 skal iverksette passende tekniske og organisatoriske tiltak for å sikre et sikkerhetsnivå som er passende for risikoen som presenteres ved behandlingen av Kundens personopplysninger, inkludert:
(a) pseudonymisering og kryptering av personopplysninger i ro og under transport;
(b) evnen til å sikre kontinuerlig konfidensialitet, integritet, tilgjengelighet og robusthet i behandlingssystemer;
(c) evnen til å gjenopprette tilgjengeligheten av og tilgangen til personopplysninger på en rettidig måte i tilfelle en fysisk eller teknisk hendelse;
(d) en prosess for regelmessig testing, vurdering og evaluering av effektiviteten av disse tiltakene.
Den nåværende implementeringen av disse tiltakene er beskrevet i AI92s sikkerhetsdokumentasjon. AI92s SOC 2-revisjonsrapporter er tilgjengelige for Kunden på forespørsel under taushetsbelagte vilkår.
Underbehandlere
Gjelder for: Alle kunderKunden gir AI92 tillatelse til å engasjere underbehandlere til å behandle kundens personopplysninger, underlagt følgende betingelser:
(a) AI92 opprettholder en oppdatert liste over underbehandlere på ai92.ai/sub-processors;
(b) AI92 skal gi kunden minst tretti (30) dagers varsel om ethvert tillegg eller erstatning av en underbehandler;
(c) Kunden kan motsette seg enhver ny underbehandler på rimelig grunnlag innen femten (15) dager etter varselet – hvis kundens innsigelse ikke kan løses, kan kunden avslutte de berørte API-tjenestene og motta en forholdsmessig refusjon av eventuelle forhåndsbetalte gebyrer;
(d) AI92 pålegger hver underbehandler databeskyttelsesforpliktelser som ikke er mindre beskyttende enn de i denne DPA.
De første underbehandlerne inkluderer AI92s hosting-leverandører (Amazon Web Services, Microsoft Azure, Google Cloud Platform – for regionene og tjenestene som er dokumentert på ai92.ai/sub-processors), betalingsbehandleren (Stripe, Inc.) og dokumentasjonshosten (Mintlify, Inc.). Listen på ai92.ai/sub-processors er den autoritative gjeldende oversikten.
Internasjonale dataoverføringer
Gjelder for: Alle kunderAI92s behandling av Kundens personopplysninger kan innebære overføring av disse dataene utenfor landet der Kunden eller de registrerte er bosatt. I den grad en slik overføring er begrenset av gjeldende personvernlover, implementerer AI92 den grenseoverskridende overføringsmekanismen som kreves av, eller er anerkjent under, loven i den opprinnelige jurisdiksjonen. Mekanismene i dette avsnittet gjelder per jurisdiksjon, og AI92 kan stole på mer enn én mekanisme for en gitt overføring.
Europa og Storbritannia. For overføringer som er underlagt GDPR eller UK GDPR, vedtar partene Europakommisjonens standard kontraktsbestemmelser (gjennomføringsbeslutning 2021/914/EU, Module 2 – behandlingsansvarlig til databehandler) innlemmet ved henvisning og utfylt som følger: (i) tidsperiodene i klausul 9 og 14 i SCC-ene er utfylt i samsvar med GDPRs gjeldende terskler; (ii) dokkingsklausulen gjelder ikke for ytterligere parter uten Kundens samtykke; (iii) Vedlegg I (Liste over parter) er utfylt med Kundens identifikasjonsinformasjon fra registrering og AI92 som dataimportør; (iv) Vedlegg II (Tekniske og organisatoriske tiltak) henviser til AI92s sikkerhetsdokumentasjon; og (v) Vedlegg III (Underbehandlere) henviser til listen over underbehandlere som vedlikeholdes av AI92. For overføringer under UK GDPR vedtar partene i tillegg UK Information Commissioner's International Data Transfer Addendum til SCC-ene. Der AI92 har en gjeldende sertifisering under EUs og USAs personvernrammeverk for data, det sveitsisk-amerikanske personvernrammeverket for data eller den britiske utvidelsen av EUs og USAs personvernrammeverk for data, kan partene også stole på den sertifiseringen for overføringer til AI92s infrastruktur i USA.
Sveits. For overføringer som er underlagt den sveitsiske FADP, vedtar partene SCC-ene som anerkjent av den sveitsiske føderale databeskyttelses- og informasjonskommissæren («FDPIC»), med justeringene publisert av FDPIC for den sveitsiske juridiske konteksten.
Latin-Amerika. For overføringer som er underlagt Brasils LGPD, iverksetter partene ordningen for grenseoverskridende overføring i henhold til artikkel 33 til 36 LGPD, inkludert avhengighet (som aktuelt) av standard kontraktsbestemmelser vedtatt av den brasilianske Autoridade Nacional de Proteção de Dados («ANPD») i henhold til resolusjon 19/2024, og enhver spesifikk autorisasjon utstedt av ANPD der det er nødvendig. For overføringer som er underlagt Mexicos LFPDPPP, gir AI92 Kunden opplysningene som kreves i henhold til artikkel 36 LFPDPPP og den implementerende forskriften, og Kunden innhenter samtykkene som kreves fra de registrerte. For overføringer som er underlagt Argentinas lov 25.326, Colombias lov 1581, Chiles lov 19.628, Perus lov 29733 eller andre LATAM-ordninger, implementerer AI92 standard kontraktsbestemmelser eller annen mekanisme anerkjent av tilsynsmyndigheten i den relevante jurisdiksjonen.
Afrika. For overføringer som er underlagt Sør-Afrikas POPIA, sikrer AI92 overholdelse av seksjon 72 POPIA og innhenter samtykke fra den registrerte eller stoler på et gjeldende lovlig grunnlag. For overføringer som er underlagt Nigerias NDPA, Kenyas databeskyttelseslov eller andre afrikanske ordninger, sikrer AI92 overholdelse av kravene til grenseoverskridende overføring som er pålagt av den relevante tilsynsmyndigheten (inkludert Nigeria Data Protection Commission, Office of the Data Protection Commissioner of Kenya, South African Information Regulator og andre tilsvarende regulatorer), og implementerer standard kontraktsbestemmelser, sertifisering eller annen mekanisme anerkjent av den myndigheten. AI92 vil, der det er nødvendig, registrere eller utpeke en lokal representant og svare på henvendelser fra lokale regulatorer innenfor de gjeldende tidsfristene.
Asia–Stillehavet. For overføringer som er underlagt Kinas PIPL, vedtar partene standardkontrakten for utgående grenseoverskridende overføring av personlig informasjon utstedt av Cyberspace Administration of China, fullfører en sikkerhetsvurdering med CAC der overføringstersklene overskrides, eller stoler på en sertifisering anerkjent under PIPL, som aktuelt. For overføringer som er underlagt Indias DPDPA, begrenser AI92 overføringer til jurisdiksjoner som er tillatt i henhold til varslene utstedt i henhold til seksjon 16 DPDPA og overholder eventuelle spesifikke betingelser som er pålagt av reglene. For overføringer som er underlagt Australias personvernlov, tar AI92 rimelige skritt i henhold til Australian Privacy Principle 8 for å sikre at den utenlandske mottakeren håndterer den personlige informasjonen i samsvar med APPs. For overføringer som er underlagt Japans APPI, Sør-Koreas PIPA, Singapores PDPA, Thailands PDPA, Vietnams PDPD, Filippinenes DPA, Indonesias PDP-lov, Malaysias PDPA, Taiwans PDPA, Hong Kongs PDPO eller andre Asia–Stillehavs-ordninger, implementerer AI92 standard kontraktsbestemmelser, sertifisering, stat-til-stat-tilstrekkelighetsmekanisme eller annen overføringsmekanisme anerkjent av tilsynsmyndigheten i den relevante jurisdiksjonen.
Midtøsten. For overføringer som er underlagt UAE PDPL, Dubai International Financial Centre Data Protection Law, Saudi-Arabias PDPL, Israels Privacy Protection Law, Qatars PDPPL, Bahrains PDPL, Omans PDPL, Jordans PDPL, Tyrkias KVKK eller andre Midtøsten-ordninger, implementerer AI92 standard kontraktsbestemmelser, tilstrekkelighetsbeslutning eller annen mekanisme anerkjent av tilsynsmyndigheten i den relevante jurisdiksjonen, og registrerer eller utpeker en lokal representant der det er nødvendig.
Eurasia og andre regioner. For overføringer som er underlagt Den russiske føderasjons føderale lov 152-FZ, overholder AI92 lokaliseringskravene i artikkel 18(5) og innhenter skriftlig samtykke fra den registrerte der det er nødvendig. For overføringer som er underlagt Kasakhstans lov om personopplysninger, Usbekistans lov om personopplysninger eller annen gjeldende databeskyttelseslov, implementerer AI92 den grenseoverskridende overføringsmekanismen som kreves av, eller er anerkjent under, loven i den opprinnelige jurisdiksjonen.
Generelt. Der de gjeldende databeskyttelseslovene i en Kundes jurisdiksjon krever en spesifikk overføringsmekanisme, kontraktsbestemmelser eller regulatorisk innlevering som ikke er uttrykkelig oppført ovenfor, vil AI92, på Kundens rimelige forespørsel og for Kundens regning (hvis noen), utføre eller implementere den ytterligere dokumentasjonen som er rimelig nødvendig for å iverksette den mekanismen. AI92 overvåker regulatorisk utvikling globalt og oppdaterer overføringsmekanismene ovenfor etter hvert som nye krav trer i kraft.
Den registrertes rettigheter
Gjelder for: Alle kunderAI92 skal, i den grad det er lovlig tillatt, umiddelbart varsle kunden dersom AI92 mottar en forespørsel fra en registrert om tilgang, retting, sletting, begrensning av behandling, portabilitet eller innsigelse (en forespørsel fra den registrerte). AI92 skal ikke svare på en slik forespørsel fra den registrerte, med unntak av etter instruks fra kunden, med mindre det kreves av gjeldende lov.
AI92 skal gi kunden slik informasjon og rimelig bistand som kunden måtte trenge for å sette kunden i stand til å svare på en forespørsel fra den registrerte, inkludert ved å gi eller legge til rette for dataeksport.
Varsling om brudd på personopplysningssikkerheten
Gjelder for: Alle kunderAI92 skal varsle kunden uten unødig forsinkelse, og uansett innen syttito (72) timer etter å ha blitt oppmerksom på et brudd på personopplysningssikkerheten som påvirker kundens personopplysninger.
Varslingen skal, i den grad det er kjent på det tidspunktet, inneholde: (a) en beskrivelse av arten av bruddet, inkludert kategoriene av personopplysninger og omtrentlig antall registrerte som er berørt; (b) de sannsynlige konsekvensene; (c) tiltakene som er iverksatt eller foreslått for å håndtere bruddet; og (d) navn og kontaktinformasjon til personvernombudet eller annet kontaktpunkt for ytterligere informasjon.
Personvernkonsekvensvurderinger
Gjelder for: Alle kunderPå forespørsel skal AI92 gi rimelig bistand til kunden med enhver personvernkonsekvensvurdering eller forhåndsdrøfting med tilsynsmyndigheter som kunden er pålagt å gjennomføre i henhold til GDPR artikkel 35 eller tilsvarende bestemmelser i LATAM-databeskyttelseslovgivningen.
Retur og sletting av kundens personopplysninger
Gjelder for: Alle kunderVed opphør av vilkårene skal AI92, etter kundens valg, returnere eller slette kundens personopplysninger, med forbehold om oppbevaring som kreves av gjeldende lov og som tillatt i denne DPA.
AI92 kan bare oppbevare kundens personopplysninger som kreves av gjeldende lov (inkludert skattepliktige poster), eller som tillatt i denne DPA, for oppbevaringsperioden for revisjonsloggen som er angitt i personvernreglene, eller for oppbevaringsperioden for kredittreskontroen som er angitt i personvernreglene.
Revisjonsrettigheter
Gjelder for: Alle kunderKunden (eller en uavhengig tredjepartsrevisor som er rimelig akseptabel for AI92, bundet av konfidensialitetsforpliktelser) kan revidere AI92s overholdelse av denne DPA ikke mer enn én gang per tolvmånedersperiode, med minst tretti (30) dagers skriftlig varsel, i AI92s normale åpningstid og for kundens regning.
I stedet for en revisjon på stedet, kan AI92 gi kunden sine gjeldende SOC 2-revisjonsrapporter, penetrasjonstestrapporter og andre relevante tredjepartsbekreftelser. Kunden skal akseptere disse som tilfredsstillende sine revisjonsrettigheter med mindre de ikke adresserer kundens rimelige bekymringer.
Gjeldende lov og konflikt
Gjelder for: Alle kunderDenne DPA er underlagt den samme loven som vilkårene for bruk, bortsett fra der obligatorisk databeskyttelseslov krever en annen gjeldende lov.
I tilfelle konflikt mellom vilkårene og denne DPA, kontrollerer denne DPA med hensyn til behandlingen av personopplysninger.
Hvis du er en Enterprise-kunde med en Master Services Agreement (MSA), kan DPA-vilkårene endres av din MSA. I tilfelle konflikt kontrollerer MSA.
Kontakt
Gjelder for: Alle kunderHvis du har spørsmål om dette tillegget om databehandling, kan du kontakte oss:
- For generelle henvendelser: [email protected]
- For henvendelser om databeskyttelse og personvern: [email protected]
- For juridiske spørsmål: [email protected]