Зарегистрированный офис: 18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Canada
Офис в Лагосе: Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigeria — Koloxo West Africa Ltd (RC 1876604), аффилированная компания под общим контролем.
Определения
Применимо к: Всем клиентамДля целей настоящего Дополнения об обработке данных термины, написанные с заглавной буквы и не определенные в настоящем документе, имеют значения, указанные в Условиях обслуживания AI92. Термины защиты данных, написанные с заглавной буквы, имеют значения, указанные в Применимых законах о защите данных, как определено в этом разделе.
Применимые законы о защите данных. «Применимые законы о защите данных» означают все законы о защите данных, конфиденциальности и аналогичные законы, применимые к обработке Персональных данных в соответствии с настоящим DPA, с учетом их изменений или замен, включая, помимо прочего:
Европа. Общий регламент Европейского Союза по защите данных (Регламент (ЕС) 2016/679, «GDPR»), Общий регламент Соединенного Королевства по защите данных, рассматриваемый вместе с Законом о защите данных 2018 года, Федеральный закон Швейцарии о защите данных («FADP»), Закон Норвегии о персональных данных, Закон Исландии 90/2018, Закон Лихтенштейна о защите данных и законы о защите данных, применяемые в каждом государстве-члене Европейской экономической зоны.
Северная Америка. В Соединенных Штатах: Закон штата Калифорния о защите прав потребителей с поправками, внесенными Законом штата Калифорния о защите прав потребителей («CCPA/CPRA»), Закон штата Вирджиния о защите прав потребителей, Закон штата Колорадо о конфиденциальности, Закон штата Коннектикут о конфиденциальности данных, Закон штата Юта о конфиденциальности потребителей, Закон штата Техас о конфиденциальности и безопасности данных, Закон штата Орегон о защите прав потребителей и аналогичные законы о конфиденциальности на уровне штатов по мере их вступления в силу. В Канаде: Закон о защите личной информации и электронных документов («PIPEDA»), Закон 25 Квебека, Закон Альберты о защите личной информации, Закон Британской Колумбии о защите личной информации и Закон о конфиденциальности.
Латинская Америка и Карибский бассейн. Общий закон Бразилии о защите данных («LGPD», Закон 13.709), Федеральный закон Мексики о защите персональных данных, находящихся во владении частных лиц («LFPDPPP»), Закон Аргентины о защите персональных данных 25.326, Закон Колумбии 1581 от 2012 года, Закон Чили 19.628, Закон Перу 29733, Закон Уругвая 18.331, Органический закон Эквадора о защите персональных данных, Закон Коста-Рики 8968, Закон Доминиканской Республики 172-13, Закон Панамы 81 от 2019 года, Закон Парагвая 6534/2020 и аналогичные законы каждой другой страны в регионе.
Африка. Закон Южной Африки о защите личной информации («POPIA»), Закон Нигерии о защите данных 2023 года («NDPA») и Положение Нигерии о защите данных 2019 года, Закон Кении о защите данных 2019 года, Закон Египта о защите персональных данных (Закон 151 от 2020 года), Закон Ганы о защите данных 2012 года, Закон Марокко 09-08, Органический закон Туниса 2004-63, Закон Маврикия о защите данных 2017 года, Закон Сенегала 2008-12, Закон Кот-д'Ивуара 2013-450, Закон Руанды 058/2021, Закон Уганды о защите данных и конфиденциальности 2019 года, Закон Танзании о защите персональных данных 2022 года, Закон Зимбабве о кибербезопасности и защите данных 5 от 2021 года, Закон Алжира 18-07, Закон Мадагаскара 2014-038, Конвенция Африканского союза о кибербезопасности и защите персональных данных («Малабоская конвенция»), Дополнительный акт ЭКОВАС о защите персональных данных и аналогичные законы каждой другой африканской страны.
Азиатско-Тихоокеанский регион. Закон Австралии о конфиденциальности 1988 года, Закон Новой Зеландии о конфиденциальности 2020 года, Закон Японии о защите персональной информации («APPI»), Закон Южной Кореи о защите персональной информации («PIPA»), Закон Сингапура о защите персональных данных 2012 года («PDPA»), Закон Таиланда о защите персональных данных B.E. 2562 (2019), Постановление Вьетнама о защите персональных данных 13/2023, Закон Филиппин о конфиденциальности данных 2012 года, Закон Индонезии о защите персональных данных 27/2022, Закон Малайзии о защите персональных данных 2010 года, Закон Индии о защите цифровых персональных данных 2023 года («DPDPA»), Закон Китая о защите персональной информации («PIPL»), Закон Тайваня о защите персональных данных, Постановление Гонконга о персональных данных (конфиденциальность), Закон Макао о защите персональных данных и аналогичные законы каждой другой юрисдикции Азиатско-Тихоокеанского региона.
Ближний Восток. Федеральный закон Объединенных Арабских Эмиратов 45 от 2021 года о защите персональных данных и Закон о защите данных Международного финансового центра Дубая, Закон Саудовской Аравии о защите персональных данных, Закон Израиля о защите конфиденциальности 5741-1981 и правила его применения, Закон Катара о защите конфиденциальности персональных данных (Закон 13/2016) и Положения QFC о защите данных, Закон Бахрейна о защите персональных данных (Закон 30/2018), Закон Омана о защите персональных данных (Королевский указ 6/2022), Закон Иордании о защите персональных данных 2023 года, Закон Турции о защите персональных данных («KVKK», Закон 6698) и аналогичные законы каждой другой юрисдикции Ближнего Востока.
Евразия и другие регионы. Федеральный закон Российской Федерации о персональных данных (№ 152-ФЗ), Закон Казахстана о персональных данных и их защите, Закон Узбекистана о персональных данных и аналогичные законы каждой другой юрисдикции, в которой AI92 или Клиент обрабатывают Персональные данные.
Универсальное положение. Любой другой закон о защите данных, конфиденциальности, конфиденциальности телекоммуникаций, секторальный или аналогичный закон любой юрисдикции, применимый к AI92 или Клиенту в связи с обработкой Персональных данных Клиента в соответствии с настоящим DPA. AI92 отслеживает изменения в нормативных актах по всему миру и обновляет этот список (и методы, которые его реализуют) по мере вступления в силу новых законов.
Если в этих режимах используется различная терминология для аналогичных понятий, в настоящем DPA используется терминология GDPR и эквиваленты в соответствии с другими Применимыми законами о защите данных рассматриваются как совместимые термины. Если режим устанавливает обязательные дополнительные требования (такие как регистрация в надзорном органе, назначение местного представителя или конкретные договорные положения), AI92 и Клиент соглашаются ввести в действие такие требования посредством Стандартных договорных положений, Дополнения Великобритании или специального приложения для режима, как указано в Разделе о международных передачах данных.
Контроллер означает сторону, которая определяет цели и средства обработки персональных данных.
Обработчик означает сторону, которая обрабатывает персональные данные от имени Контроллера.
Персональные данные Клиента означают любые персональные данные, содержащиеся во Входных данных Клиента или созданные в связи с использованием Клиентом Сервисов API.
Субпроцессор означает любого обработчика, привлеченного AI92 для обработки Персональных данных Клиента от имени Клиента, включая поставщиков услуг хостинга AI92, обработчика платежей и поставщиков услуг последующего уровня.
Роли сторон
Применимо к: Всем клиентамВ отношениях, регулируемых Условиями и настоящим DPA, Клиент является Контролером Персональных данных Клиента, а AI92 является Обработчиком. AI92 управляется Masada Gateway Ltd. Интеграции с платформами Meta (Facebook, Instagram и Threads) предоставляются через Koloxo West Africa Ltd, зарегистрированного разработчика наших приложений Meta, который выступает в качестве обработчика для этих интеграций от имени Masada Gateway Ltd.
AI92 может также обрабатывать определенные персональные данные в качестве отдельного Контроллера, включая данные, необходимые для ведения бизнеса AI92 (данные о взаимоотношениях с клиентами, данные о выставлении счетов, учетные данные для аутентификации, данные аудита). Условия, регулирующие такую обработку Контроллером, описаны в Политике конфиденциальности AI92 по адресу ai92.ai/privacy-policy.
Инструкции обработчика
Применимо к: Всем клиентамAI92 обрабатывает Персональные данные Клиента только в соответствии с задокументированными инструкциями Клиента, изложенными в Условиях и настоящем DPA, или в соответствии с требованиями применимого законодательства.
Если AI92 требуется в соответствии с применимым законодательством обрабатывать Персональные данные Клиента иным образом, чем это предписано Клиентом, AI92 (в случаях, когда это разрешено законом) информирует Клиента об этом требовании до начала обработки.
Конфиденциальность
Применимо к: Всем клиентамAI92 обеспечивает, чтобы персонал, уполномоченный на обработку Персональных данных Клиента, соблюдал обязательства по конфиденциальности не менее строгие, чем те, которые изложены в Условиях обслуживания.
Безопасность обработки
Применимо к: Всем клиентамAI92 принимает соответствующие технические и организационные меры для обеспечения уровня безопасности, соответствующего риску, связанному с обработкой Персональных данных Клиента, включая:
(a) псевдонимизацию и шифрование персональных данных в состоянии покоя и при передаче;
(b) возможность обеспечения постоянной конфиденциальности, целостности, доступности и устойчивости систем обработки;
(c) возможность своевременного восстановления доступности и доступа к персональным данным в случае физического или технического инцидента;
(d) процесс регулярного тестирования, оценки и анализа эффективности этих мер.
Текущая реализация этих мер описана в документации по безопасности AI92. Отчеты об аудите SOC 2 AI92 доступны Клиенту по запросу на условиях неразглашения.
Субпроцессоры
Применимо к: Всем клиентамКлиент разрешает AI92 привлекать субпроцессоров для обработки Персональных данных Клиента при соблюдении следующих условий:
(a) AI92 ведет текущий список субпроцессоров на ai92.ai/sub-processors;
(b) AI92 уведомляет Клиента не менее чем за тридцать (30) дней о любом добавлении или замене субпроцессора;
(c) Клиент может возразить против любого нового субпроцессора на разумных основаниях в течение пятнадцати (15) дней с момента уведомления — если возражение Клиента не может быть разрешено, Клиент может прекратить действие соответствующих API Services и получить пропорциональный возврат любых предварительно оплаченных сборов;
(d) AI92 налагает на каждого субпроцессора обязательства по защите данных, которые не менее защищают, чем те, которые содержатся в этом DPA.
Первоначальные субпроцессоры включают хостинг-провайдеров AI92 (Amazon Web Services, Microsoft Azure, Google Cloud Platform — для регионов и сервисов, задокументированных на ai92.ai/sub-processors), платежный процессор (Stripe, Inc.) и хост документации (Mintlify, Inc.). Список на ai92.ai/sub-processors является авторитетной текущей записью.
Международная передача данных
Применимо к: Всем клиентамОбработка Персональных данных Клиента компанией AI92 может включать передачу этих данных за пределы страны, в которой проживает Клиент или субъекты данных. В той мере, в какой любая такая передача ограничена применимыми законами о защите данных, AI92 реализует механизм трансграничной передачи, требуемый или признанный в соответствии с законодательством юрисдикции происхождения. Механизмы, описанные в этом разделе, применяются на основе каждой юрисдикции, и AI92 может полагаться на несколько механизмов для данной передачи.
Европа и Великобритания. Для передачи данных, регулируемой GDPR или UK GDPR, стороны принимают Стандартные договорные условия Европейской комиссии (Имплементирующее решение 2021/914/EU, Module 2 — Контроллер-Процессору), включенные посредством ссылки и дополненные следующим образом: (i) временные периоды в Статьях 9 и 14 SCC заполняются в соответствии с применимыми порогами GDPR; (ii) положение о присоединении не применяется к дополнительным сторонам без согласия Клиента; (iii) Приложение I (Список сторон) заполняется идентификационной информацией Клиента из регистрации и AI92 в качестве импортера данных; (iv) Приложение II (Технические и организационные меры) относится к документации по безопасности AI92; и (v) Приложение III (Субпроцессоры) относится к списку Субпроцессоров, поддерживаемому AI92. Для передачи данных в соответствии с UK GDPR стороны дополнительно принимают Международное дополнение к Стандартным договорным условиям Комиссара по информации Великобритании. Если AI92 имеет действующую сертификацию в рамках Рамочной программы конфиденциальности данных между ЕС и США, Рамочной программы конфиденциальности данных между Швейцарией и США или Расширения Великобритании к Рамочной программе конфиденциальности данных между ЕС и США, стороны также могут полагаться на эту сертификацию для передачи данных в инфраструктуру AI92 в Соединенных Штатах.
Швейцария. Для передачи данных, регулируемой швейцарским FADP, стороны принимают SCC, признанные Швейцарским федеральным уполномоченным по защите данных и информации («FDPIC»), с корректировками, опубликованными FDPIC для швейцарского правового контекста.
Латинская Америка. Для передачи данных, регулируемой бразильским LGPD, стороны приводят в действие режим трансграничной передачи в соответствии со Статьями 33–36 LGPD, включая использование (в зависимости от обстоятельств) стандартных договорных положений, принятых бразильским Autoridade Nacional de Proteção de Dados («ANPD») в соответствии с Резолюцией 19/2024, и любое конкретное разрешение, выданное ANPD, где это требуется. Для передачи данных, регулируемой мексиканским LFPDPPP, AI92 предоставляет Клиенту раскрытия, требуемые Статьей 36 LFPDPPP и имплементирующим Регламентом, и Клиент получает согласия, требуемые от субъектов данных. Для передачи данных, регулируемой аргентинским Законом 25.326, колумбийским Законом 1581, чилийским Законом 19.628, перуанским Законом 29733 или другими режимами LATAM, AI92 реализует стандартные договорные положения или другой механизм, признанный надзорным органом соответствующей юрисдикции.
Африка. Для передачи данных, регулируемой южноафриканским POPIA, AI92 обеспечивает соблюдение Раздела 72 POPIA и получает согласие субъекта данных или полагается на применимое законное основание. Для передачи данных, регулируемой нигерийским NDPA, кенийским Законом о защите данных или другими африканскими режимами, AI92 обеспечивает соблюдение требований к трансграничной передаче, установленных соответствующим надзорным органом (включая Комиссию по защите данных Нигерии, Управление комиссара по защите данных Кении, Южноафриканский информационный регулятор и другие эквивалентные регуляторы), и реализует стандартные договорные положения, сертификацию или другой механизм, признанный этим органом. AI92, где это требуется, зарегистрирует или назначит местного представителя и ответит на запросы местных регуляторов в течение применимых сроков.
Азиатско-Тихоокеанский регион. Для передачи данных, регулируемой китайским PIPL, стороны принимают Стандартный контракт для исходящей трансграничной передачи персональной информации, выпущенный Администрацией киберпространства Китая, проводят оценку безопасности с CAC, если превышены пороговые значения передачи, или полагаются на сертификацию, признанную в соответствии с PIPL, в зависимости от обстоятельств. Для передачи данных, регулируемой индийским DPDPA, AI92 ограничивает передачу данных юрисдикциями, разрешенными уведомлениями, выпущенными в соответствии с Разделом 16 DPDPA, и соблюдает любые конкретные условия, установленные правилами. Для передачи данных, регулируемой австралийским Законом о конфиденциальности, AI92 предпринимает разумные шаги в соответствии с Австралийским принципом конфиденциальности 8, чтобы гарантировать, что зарубежный получатель обрабатывает персональную информацию в соответствии с APP. Для передачи данных, регулируемой японским APPI, южнокорейским PIPA, сингапурским PDPA, тайским PDPA, вьетнамским PDPD, филиппинским DPA, индонезийским PDP Law, малайзийским PDPA, тайваньским PDPA, гонконгским PDPO или другими режимами Азиатско-Тихоокеанского региона, AI92 реализует стандартные договорные положения, сертификацию, механизм адекватности между правительствами или другой механизм передачи, признанный надзорным органом соответствующей юрисдикции.
Ближний Восток. Для передачи данных, регулируемой UAE PDPL, Законом о защите данных Международного финансового центра Дубая, Saudi Arabia PDPL, израильским Законом о защите конфиденциальности, катарским PDPPL, бахрейнским PDPL, оманским PDPL, иорданским PDPL, турецким KVKK или другими режимами Ближнего Востока, AI92 реализует стандартные договорные положения, решение об адекватности или другой механизм, признанный надзорным органом соответствующей юрисдикции, и регистрирует или назначает местного представителя, где это требуется.
Евразия и другие регионы. Для передачи данных, регулируемой Федеральным законом Российской Федерации 152-ФЗ, AI92 соблюдает требования локализации Статьи 18(5) и получает письменное согласие субъекта данных, где это требуется. Для передачи данных, регулируемой Законом Казахстана о персональных данных, Законом Узбекистана о персональных данных или любым другим Применимым законом о защите данных, AI92 реализует механизм трансграничной передачи, требуемый или признанный в соответствии с законодательством юрисдикции происхождения.
Общие положения. Если Применимые законы о защите данных юрисдикции Клиента требуют конкретного механизма передачи, договорных положений или нормативной документации, которые не указаны явно выше, AI92 по обоснованному запросу Клиента и за счет Клиента (если таковой имеется) выполнит или реализует дополнительную документацию, разумно необходимую для приведения в действие этого механизма. AI92 отслеживает изменения в нормативных актах по всему миру и обновляет механизмы передачи, указанные выше, по мере вступления в силу новых требований.
Права субъекта данных
Применимо к: Всем клиентамAI92, в той степени, в которой это разрешено законом, незамедлительно уведомляет Клиента, если AI92 получает запрос от субъекта данных на доступ, исправление, удаление, ограничение обработки, переносимость или возражение (далее – Запрос субъекта данных). AI92 не отвечает на такой Запрос субъекта данных, за исключением случаев, когда это предусмотрено инструкциями Клиента или требуется применимым законодательством.
AI92 предоставляет Клиенту такую информацию и разумную помощь, которая может потребоваться Клиенту, чтобы позволить Клиенту ответить на Запрос субъекта данных, в том числе путем предоставления или содействия предоставлению экспорта данных.
Уведомление о нарушении безопасности персональных данных
Применимо к: Всем клиентамAI92 уведомляет Клиента без неоправданной задержки и в любом случае в течение семидесяти двух (72) часов после того, как ему стало известно о любом нарушении безопасности персональных данных, затрагивающем Персональные данные Клиента.
Уведомление должно включать, в той степени, в которой это известно: (a) описание характера нарушения, включая категории персональных данных и приблизительное количество затронутых субъектов данных; (b) вероятные последствия; (c) меры, принятые или предложенные для устранения нарушения; и (d) имя и контактные данные сотрудника по защите данных или другого контактного лица для получения дополнительной информации.
Оценка воздействия на защиту данных
Применимо к: Всем клиентамПо запросу AI92 оказывает Клиенту разумную помощь в любой оценке воздействия на защиту данных или предварительной консультации с надзорными органами, которую Клиент обязан проводить в соответствии со статьей 35 GDPR или аналогичными положениями закона о защите данных LATAM.
Возврат и удаление персональных данных клиента
Применимо к: Всем клиентамПо истечении срока действия Условий AI92, по выбору Клиента, возвращает или удаляет Персональные данные Клиента с учетом хранения, требуемого применимым законодательством и разрешенного настоящим DPA.
AI92 может хранить Персональные данные Клиента только в соответствии с требованиями применимого законодательства (включая обязательства по ведению налоговой отчетности) или в соответствии с настоящим DPA, в течение периода хранения журнала аудита, указанного в Политике конфиденциальности, или в течение периода хранения кредитной книги, указанного в Политике конфиденциальности.
Права на аудит
Применимо к: Всем клиентамКлиент (или независимый сторонний аудитор, разумно приемлемый для AI92, связанный обязательствами конфиденциальности) может проверять соблюдение AI92 настоящего DPA не чаще одного раза в двенадцатимесячный период, по крайней мере за тридцать (30) дней до этого, в обычные рабочие часы AI92 и за счет Клиента.
Вместо аудита на месте AI92 может предоставить Клиенту свои текущие отчеты об аудите SOC 2, отчеты о тестировании на проникновение и другие соответствующие аттестации третьих сторон. Клиент должен принять их как удовлетворяющие его права на аудит, если они не решают разумные проблемы Клиента.
Применимое право и коллизия
Применимо к: Всем клиентамНастоящее DPA регулируется тем же законом, что и Условия обслуживания, за исключением случаев, когда обязательное законодательство о защите данных требует иного применимого права.
В случае коллизии между Условиями и настоящим DPA, настоящий DPA имеет преимущественную силу в отношении обработки персональных данных.
Если вы являетесь корпоративным клиентом с Генеральным соглашением об оказании услуг (MSA), условия DPA могут быть изменены вашим MSA. В случае коллизии MSA имеет преимущественную силу.
Контактная информация
Применимо к: Всем клиентамЕсли у вас есть какие-либо вопросы по поводу этого Приложения об обработке данных, свяжитесь с нами:
- По общим вопросам: [email protected]
- По вопросам защиты данных и конфиденциальности: [email protected]
- По юридическим вопросам: [email protected]