Sede social: 18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Canadá
Escritório em Lagos: Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigéria — Koloxo West Africa Ltd (RC 1876604), uma empresa afiliada sob controle comum.
Definições
Aplica-se a: Todos os clientesPara fins deste Adendo de Processamento de Dados, os termos em maiúsculo não definidos aqui têm os significados atribuídos nos Termos de Serviço da AI92. Os termos de proteção de dados em maiúsculo têm os significados atribuídos nas Leis de Proteção de Dados Aplicáveis, conforme definido nesta Seção.
Leis de Proteção de Dados Aplicáveis. "Leis de Proteção de Dados Aplicáveis" significa todas as leis de proteção de dados, privacidade e leis semelhantes aplicáveis ao processamento de Dados Pessoais sob este DPA, conforme possam ser alteradas ou substituídas de tempos em tempos, incluindo, sem limitação:
Europa. O Regulamento Geral de Proteção de Dados da União Europeia (Regulamento (UE) 2016/679, "GDPR"), o Regulamento Geral de Proteção de Dados do Reino Unido lido em conjunto com a Lei de Proteção de Dados de 2018, a Lei Federal de Proteção de Dados da Suíça ("FADP"), a Lei de Dados Pessoais da Noruega, a Lei 90/2018 da Islândia, a Lei de Proteção de Dados de Liechtenstein e as leis de proteção de dados de implementação de cada estado membro do Espaço Econômico Europeu.
América do Norte. Nos Estados Unidos: a Lei de Privacidade do Consumidor da Califórnia, conforme alterada pela Lei de Direitos de Privacidade da Califórnia ("CCPA/CPRA"), a Lei de Proteção de Dados do Consumidor da Virgínia, a Lei de Privacidade do Colorado, a Lei de Privacidade de Dados de Connecticut, a Lei de Privacidade do Consumidor de Utah, a Lei de Privacidade e Segurança de Dados do Texas, a Lei de Privacidade do Consumidor de Oregon e leis de privacidade estaduais análogas à medida que entram em vigor. No Canadá: a Lei de Proteção de Informações Pessoais e Documentos Eletrônicos ("PIPEDA"), a Lei 25 de Quebec, a Lei de Proteção de Informações Pessoais de Alberta, a Lei de Proteção de Informações Pessoais da Colúmbia Britânica e a Lei de Privacidade.
América Latina e Caribe. Lei Geral de Proteção de Dados do Brasil ("LGPD", Lei 13.709), Lei Federal de Proteção de Dados Pessoais em Posse de Particulares do México ("LFPDPPP"), Lei de Proteção de Dados Pessoais 25.326 da Argentina, Lei Estatutária 1581 de 2012 da Colômbia, Lei 19.628 do Chile, Lei 29733 do Peru, Lei 18.331 do Uruguai, Lei Orgânica de Proteção de Dados Pessoais do Equador, Lei 8968 da Costa Rica, Lei 172-13 da República Dominicana, Lei 81 de 2019 do Panamá, Lei 6534/2020 do Paraguai e os estatutos análogos de todos os outros países da região.
África. Lei de Proteção de Informações Pessoais da África do Sul ("POPIA"), Lei de Proteção de Dados da Nigéria de 2023 ("NDPA") e o Regulamento de Proteção de Dados da Nigéria de 2019, Lei de Proteção de Dados do Quênia de 2019, Lei de Proteção de Dados Pessoais do Egito (Lei 151 de 2020), Lei de Proteção de Dados de Gana de 2012, Lei 09-08 de Marrocos, Lei Orgânica 2004-63 da Tunísia, Lei de Proteção de Dados de Maurício de 2017, Lei 2008-12 do Senegal, Lei 2013-450 da Costa do Marfim, Lei 058/2021 de Ruanda, Lei de Proteção de Dados e Privacidade de Uganda de 2019, Lei de Proteção de Dados Pessoais da Tanzânia de 2022, Lei de Proteção de Dados e Cibernética do Zimbábue 5 de 2021, Lei 18-07 da Argélia, Lei 2014-038 de Madagascar, a Convenção da União Africana sobre Segurança Cibernética e Proteção de Dados Pessoais ("Convenção de Malabo"), a Lei Suplementar da CEDEAO sobre Proteção de Dados Pessoais e os estatutos análogos de todas as outras nações africanas.
Ásia-Pacífico. Lei de Privacidade da Austrália de 1988, Lei de Privacidade da Nova Zelândia de 2020, Lei de Proteção de Informações Pessoais do Japão ("APPI"), Lei de Proteção de Informações Pessoais da Coreia do Sul ("PIPA"), Lei de Proteção de Dados Pessoais de Singapura de 2012 ("PDPA"), Lei de Proteção de Dados Pessoais da Tailândia B.E. 2562 (2019), Decreto 13/2023 de Proteção de Dados Pessoais do Vietnã, Lei de Privacidade de Dados das Filipinas de 2012, Lei de Proteção de Dados Pessoais da Indonésia 27/2022, Lei de Proteção de Dados Pessoais da Malásia de 2010, Lei de Proteção de Dados Pessoais Digitais da Índia de 2023 ("DPDPA"), Lei de Proteção de Informações Pessoais da China ("PIPL"), Lei de Proteção de Dados Pessoais de Taiwan, a Ordenança de Dados Pessoais (Privacidade) de Hong Kong, a Lei de Proteção de Dados Pessoais de Macau e os estatutos análogos de todas as outras jurisdições da Ásia-Pacífico.
Oriente Médio. Decreto-Lei Federal 45 de 2021 dos Emirados Árabes Unidos sobre Proteção de Dados Pessoais e a Lei de Proteção de Dados do Centro Financeiro Internacional de Dubai, a Lei de Proteção de Dados Pessoais da Arábia Saudita, a Lei de Proteção de Privacidade de Israel 5741-1981 e seus regulamentos de implementação, a Lei de Proteção de Privacidade de Dados Pessoais do Qatar (Lei 13/2016) e os Regulamentos de Proteção de Dados do QFC, a Lei de Proteção de Dados Pessoais do Bahrein (Lei 30/2018), a Lei de Proteção de Dados Pessoais de Omã (Decreto Real 6/2022), a Lei de Proteção de Dados Pessoais da Jordânia de 2023, a Lei de Proteção de Dados Pessoais da Turquia ("KVKK", Lei 6698) e os estatutos análogos de todas as outras jurisdições do Oriente Médio.
Eurásia e outras regiões. Lei Federal da Federação Russa sobre Dados Pessoais (Nº 152-FZ), Lei do Cazaquistão sobre Dados Pessoais e sua Proteção, Lei do Uzbequistão sobre Dados Pessoais e os estatutos análogos de todas as outras jurisdições nas quais a AI92 ou o Cliente processam Dados Pessoais.
Abrangente. Qualquer outra lei de proteção de dados, privacidade, confidencialidade de telecomunicações, setorial ou semelhante de qualquer jurisdição aplicável à AI92 ou ao Cliente em conexão com o processamento de Dados Pessoais do Cliente sob este DPA. A AI92 monitora os desenvolvimentos regulatórios globalmente e atualiza esta lista (e as práticas que a implementam) à medida que novas leis entram em vigor.
Onde esses regimes usam terminologia diferente para conceitos análogos, este DPA usa a terminologia do GDPR e trata os equivalentes sob outras Leis de Proteção de Dados Aplicáveis como termos compatíveis. Onde um regime impõe requisitos adicionais obrigatórios (como registro em uma autoridade supervisora, designação de um representante local ou cláusulas contratuais específicas), a AI92 e o Cliente concordam em dar efeito a tais requisitos por meio das Cláusulas Contratuais Padrão, o Adendo do Reino Unido ou um adendo específico do regime, conforme estabelecido na Seção de Transferências Internacionais de Dados.
Controlador significa a parte que determina os propósitos e meios de processamento de dados pessoais.
Processador significa uma parte que processa dados pessoais em nome do Controlador.
Dados Pessoais do Cliente significa quaisquer dados pessoais contidos na Entrada do Cliente ou gerados em conexão com o uso dos Serviços de API pelo Cliente.
Subprocessador significa qualquer processador contratado pela AI92 para processar Dados Pessoais do Cliente em nome do Cliente, incluindo os provedores de hospedagem, processador de pagamento e provedores de serviços downstream da AI92.
Funções das Partes
Aplica-se a: Todos os clientesNa relação regida pelos Termos e por este DPA, o Cliente é o Controlador dos Dados Pessoais do Cliente e a AI92 é um Processador. A AI92 é operada pela Masada Gateway Ltd. As integrações com as plataformas Meta (Facebook, Instagram e Threads) são fornecidas através da Koloxo West Africa Ltd, a desenvolvedora registrada das nossas aplicações Meta, que atua como processador para essas integrações em nome da Masada Gateway Ltd.
A AI92 também pode processar determinados dados pessoais como um Controlador separado, incluindo dados necessários para operar os negócios da AI92 (dados de relacionamento com o cliente, dados de faturamento, credenciais de autenticação, dados de auditoria). Os termos que regem esse processamento do Controlador são descritos na Política de Privacidade da AI92 em ai92.ai/privacy-policy.
Instruções do Processador
Aplica-se a: Todos os clientesA AI92 deverá processar os Dados Pessoais do Cliente apenas sob as instruções documentadas do Cliente, conforme estabelecido nos Termos e neste DPA, ou conforme exigido pela lei aplicável.
Se a AI92 for obrigada pela lei aplicável a processar os Dados Pessoais do Cliente de forma diferente da instruída pelo Cliente, a AI92 deverá (onde legalmente permitido) informar o Cliente sobre essa exigência antes do processamento.
Confidencialidade
Aplica-se a: Todos os clientesA AI92 deverá garantir que o pessoal autorizado a processar os Dados Pessoais do Cliente esteja sujeito a obrigações de confidencialidade não menos protetoras do que as estabelecidas nos Termos de Serviço.
Segurança do Processamento
Aplica-se a: Todos os clientesA AI92 deverá implementar medidas técnicas e organizacionais apropriadas para garantir um nível de segurança adequado ao risco apresentado pelo processamento dos Dados Pessoais do Cliente, incluindo:
(a) pseudonimização e criptografia de dados pessoais em repouso e em trânsito;
(b) a capacidade de garantir a confidencialidade, integridade, disponibilidade e resiliência contínuas dos sistemas de processamento;
(c) a capacidade de restaurar a disponibilidade e o acesso aos dados pessoais em tempo hábil em caso de incidente físico ou técnico;
(d) um processo para testar, avaliar e avaliar regularmente a eficácia dessas medidas.
A implementação atual dessas medidas é descrita na documentação de segurança da AI92. Os relatórios de auditoria SOC 2 da AI92 estão disponíveis para o Cliente mediante solicitação sob termos de não divulgação.
Subprocessadores
Aplica-se a: Todos os clientesO Cliente autoriza a AI92 a contratar Subprocessadores para processar os Dados Pessoais do Cliente, sujeito às seguintes condições:
(a) A AI92 mantém uma lista atual de Subprocessadores em ai92.ai/sub-processors;
(b) A AI92 deverá notificar o Cliente com pelo menos trinta (30) dias de antecedência sobre qualquer adição ou substituição de um Subprocessador;
(c) O Cliente pode opor-se a qualquer novo Subprocessador por motivos razoáveis no prazo de quinze (15) dias após a notificação — se a objeção do Cliente não puder ser resolvida, o Cliente pode rescindir os Serviços de API afetados e receber um reembolso pro rata de quaisquer taxas pré-pagas;
(d) A AI92 impõe obrigações de proteção de dados a cada Subprocessador que não sejam menos protetoras do que as deste DPA.
Os Subprocessadores iniciais incluem os provedores de hospedagem da AI92 (Amazon Web Services, Microsoft Azure, Google Cloud Platform — para as regiões e serviços documentados em ai92.ai/sub-processors), o processador de pagamento (Stripe, Inc.) e o host de documentação (Mintlify, Inc.). A lista em ai92.ai/sub-processors é o registro atual e oficial.
Transferências Internacionais de Dados
Aplica-se a: Todos os clientesO processamento de Dados Pessoais do Cliente pela AI92 pode envolver a transferência desses dados para fora do país em que o Cliente ou os titulares dos dados residem. Na medida em que qualquer transferência desse tipo seja restrita pelas Leis de Proteção de Dados Aplicáveis, a AI92 implementa o mecanismo de transferência transfronteiriça exigido ou reconhecido pela lei da jurisdição de origem. Os mecanismos nesta Seção se aplicam por jurisdição e a AI92 pode confiar em mais de um mecanismo para uma determinada transferência.
Europa e Reino Unido. Para transferências regidas pelo RGPD ou pelo UK GDPR, as partes adotam as Cláusulas Contratuais Padrão da Comissão Europeia (Decisão de Implementação 2021/914/UE, Module 2 — Controlador para Processador) incorporadas por referência e preenchidas da seguinte forma: (i) os períodos de tempo nas Cláusulas 9 e 14 das SCCs são preenchidos de acordo com os limites aplicáveis do RGPD; (ii) a cláusula de adesão não se aplica a partes adicionais sem o consentimento do Cliente; (iii) o Anexo I (Lista de Partes) é preenchido com as informações de identificação do Cliente do registro e a AI92 como importador de dados; (iv) o Anexo II (Medidas Técnicas e Organizacionais) refere-se à documentação de segurança da AI92; e (v) o Anexo III (Subprocessadores) refere-se à lista de Subprocessadores mantida pela AI92. Para transferências sob o UK GDPR, as partes adotam adicionalmente o Adendo de Transferência Internacional de Dados do Comissário de Informação do Reino Unido para as SCCs. Onde a AI92 detém uma certificação atual sob a Estrutura de Privacidade de Dados UE-EUA, a Estrutura de Privacidade de Dados Suíça-EUA ou a Extensão do Reino Unido para a Estrutura de Privacidade de Dados UE-EUA, as partes também podem confiar nessa certificação para transferências para a infraestrutura dos Estados Unidos da AI92.
Suíça. Para transferências regidas pela LPD suíça, as partes adotam as SCCs conforme reconhecidas pelo Comissário Federal Suíço de Proteção de Dados e Informações ("FDPIC"), com os ajustes publicados pelo FDPIC para o contexto legal suíço.
América Latina. Para transferências regidas pela LGPD do Brasil, as partes dão efeito ao regime de transferência transfronteiriça nos termos dos Artigos 33 a 36 da LGPD, incluindo a confiança (conforme aplicável) em cláusulas contratuais padrão adotadas pela Autoridade Nacional de Proteção de Dados Brasileira ("ANPD") sob a Resolução 19/2024, e qualquer autorização específica emitida pela ANPD quando necessário. Para transferências regidas pela LFPDPPP do México, a AI92 fornece ao Cliente as divulgações exigidas pelo Artigo 36 da LFPDPPP e pelo Regulamento de implementação, e o Cliente obtém os consentimentos exigidos dos titulares dos dados. Para transferências regidas pela Lei 25.326 da Argentina, Lei 1581 da Colômbia, Lei 19.628 do Chile, Lei 29733 do Peru ou outros regimes LATAM, a AI92 implementa as cláusulas contratuais padrão ou outro mecanismo reconhecido pela autoridade supervisora da jurisdição relevante.
África. Para transferências regidas pela POPIA da África do Sul, a AI92 garante a conformidade com a Seção 72 da POPIA e obtém o consentimento do titular dos dados ou confia em uma base legal aplicável. Para transferências regidas pela NDPA da Nigéria, a Lei de Proteção de Dados do Quênia ou outros regimes africanos, a AI92 garante a conformidade com os requisitos de transferência transfronteiriça impostos pela autoridade supervisora relevante (incluindo a Comissão de Proteção de Dados da Nigéria, o Gabinete do Comissário de Proteção de Dados do Quênia, o Regulador de Informações da África do Sul e outros reguladores equivalentes) e implementa as cláusulas contratuais padrão, certificação ou outro mecanismo reconhecido por essa autoridade. A AI92 irá, quando necessário, registrar ou designar um representante local e responder às consultas do regulador local dentro dos prazos aplicáveis.
Ásia-Pacífico. Para transferências regidas pela PIPL da China, as partes adotam o Contrato Padrão para a Transferência Transfronteiriça de Informações Pessoais emitida pela Administração do Ciberespaço da China, concluem uma avaliação de segurança com a CAC onde os limites de transferência são excedidos ou confiam em uma certificação reconhecida sob a PIPL, conforme aplicável. Para transferências regidas pela DPDPA da Índia, a AI92 limita as transferências para jurisdições permitidas pelas notificações emitidas sob a Seção 16 da DPDPA e cumpre quaisquer condições específicas impostas pelas regras. Para transferências regidas pela Lei de Privacidade da Austrália, a AI92 toma medidas razoáveis sob o Princípio de Privacidade Australiano 8 para garantir que o destinatário no exterior lide com as informações pessoais de forma consistente com os APPs. Para transferências regidas pela APPI do Japão, a PIPA da Coreia do Sul, a PDPA de Singapura, a PDPA da Tailândia, a PDPD do Vietnã, a DPA das Filipinas, a Lei PDP da Indonésia, a PDPA da Malásia, a PDPA de Taiwan, a PDPO de Hong Kong ou outros regimes da Ásia-Pacífico, a AI92 implementa as cláusulas contratuais padrão, certificação, mecanismo de adequação governo a governo ou outro mecanismo de transferência reconhecido pela autoridade supervisora da jurisdição relevante.
Oriente Médio. Para transferências regidas pela PDPL dos Emirados Árabes Unidos, a Lei de Proteção de Dados do Centro Financeiro Internacional de Dubai, a PDPL da Arábia Saudita, a Lei de Proteção de Privacidade de Israel, a PDPPL do Catar, a PDPL do Bahrein, a PDPL de Omã, a PDPL da Jordânia, a KVKK da Turquia ou outros regimes do Oriente Médio, a AI92 implementa as cláusulas contratuais padrão, decisão de adequação ou outro mecanismo reconhecido pela autoridade supervisora da jurisdição relevante e registra ou designa um representante local quando necessário.
Eurásia e outras regiões. Para transferências regidas pela Lei Federal 152-FZ da Federação Russa, a AI92 cumpre os requisitos de localização do Artigo 18(5) e obtém o consentimento do titular dos dados por escrito quando necessário. Para transferências regidas pela Lei de Dados Pessoais do Cazaquistão, a Lei de Dados Pessoais do Uzbequistão ou qualquer outra Lei de Proteção de Dados Aplicável, a AI92 implementa o mecanismo de transferência transfronteiriça exigido ou reconhecido pela lei da jurisdição de origem.
Geral. Onde as Leis de Proteção de Dados Aplicáveis da jurisdição de um Cliente exigem um mecanismo de transferência específico, cláusulas contratuais ou registro regulatório que não esteja expressamente listado acima, a AI92, mediante solicitação razoável do Cliente e ao custo do Cliente (se houver), executará ou implementará a documentação adicional razoavelmente necessária para dar efeito a esse mecanismo. A AI92 monitora os desenvolvimentos regulatórios globalmente e atualiza os mecanismos de transferência acima à medida que novos requisitos entram em vigor.
Direitos do titular dos dados
Aplica-se a: Todos os clientesA AI92 deverá, na medida do permitido por lei, notificar prontamente o Cliente se a AI92 receber um pedido de um titular dos dados para acesso, retificação, eliminação, restrição de processamento, portabilidade ou objeção (um Pedido do Titular dos Dados). A AI92 não deverá responder a tal Pedido do Titular dos Dados, exceto sob as instruções do Cliente, a menos que exigido pela lei aplicável.
A AI92 deverá fornecer ao Cliente as informações e assistência razoável de que o Cliente possa necessitar para permitir que o Cliente responda a um Pedido do Titular dos Dados, incluindo o fornecimento ou facilitação do fornecimento de exportação de dados.
Notificação de violação de dados pessoais
Aplica-se a: Todos os clientesA AI92 deverá notificar o Cliente sem demora injustificada e, em qualquer caso, no prazo de setenta e duas (72) horas após tomar conhecimento de qualquer violação de dados pessoais que afete os Dados Pessoais do Cliente.
A notificação deverá incluir, na medida do conhecimento: (a) uma descrição da natureza da violação, incluindo as categorias de dados pessoais e o número aproximado de titulares de dados afetados; (b) as prováveis consequências; (c) as medidas tomadas ou propostas para resolver a violação; e (d) o nome e os dados de contacto do responsável pela proteção de dados ou outro ponto de contacto para obter mais informações.
Avaliações de impacto sobre a proteção de dados
Aplica-se a: Todos os clientesMediante solicitação, a AI92 deverá fornecer assistência razoável ao Cliente com qualquer avaliação de impacto sobre a proteção de dados ou consulta prévia às autoridades de supervisão que o Cliente seja obrigado a realizar ao abrigo do Artigo 35 do RGPD ou disposições análogas da lei de proteção de dados da LATAM.
Devolução e eliminação de dados pessoais do cliente
Aplica-se a: Todos os clientesNo termo dos Termos, a AI92 deverá, por opção do Cliente, devolver ou eliminar os Dados Pessoais do Cliente, sujeitos à retenção conforme exigido pela lei aplicável e conforme permitido por este DPA.
A AI92 pode reter os Dados Pessoais do Cliente apenas conforme exigido pela lei aplicável (incluindo obrigações de registo fiscal), ou conforme permitido por este DPA, para o período de retenção do registo de auditoria estabelecido na Política de Privacidade ou para o período de retenção do razão de crédito estabelecido na Política de Privacidade.
Direitos de auditoria
Aplica-se a: Todos os clientesO Cliente (ou um auditor terceiro independente razoavelmente aceitável para a AI92, vinculado por obrigações de confidencialidade) pode auditar a conformidade da AI92 com este DPA não mais do que uma vez por período de doze meses, com pelo menos trinta (30) dias de aviso prévio por escrito, durante o horário normal de expediente da AI92 e às custas do Cliente.
Em vez de uma auditoria no local, a AI92 pode fornecer ao Cliente seus relatórios de auditoria SOC 2, relatórios de teste de penetração e outras declarações relevantes de terceiros atuais. O Cliente deve aceitá-los como satisfatórios para seus direitos de auditoria, a menos que não abordem as preocupações razoáveis do Cliente.
Lei Aplicável e Conflito
Aplica-se a: Todos os clientesEste DPA é regido pela mesma lei que os Termos de Serviço, exceto quando a lei de proteção de dados obrigatória exigir uma lei aplicável diferente.
Em caso de conflito entre os Termos e este DPA, este DPA controla com relação ao processamento de dados pessoais.
Se você for um cliente Enterprise com um Contrato de Serviços Master (MSA), os termos do DPA podem ser modificados pelo seu MSA. Em caso de conflito, o MSA controla.
Contacto
Aplica-se a: Todos os clientesSe tiver alguma questão sobre esta Adenda de Processamento de Dados, contacte-nos:
- Para perguntas gerais: [email protected]
- Para perguntas sobre proteção de dados e privacidade: [email protected]
- Para questões legais: [email protected]