Registrirani sedež: 18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Kanada
Pisarna v Lagosu: Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigerija — Koloxo West Africa Ltd (RC 1876604), povezano podjetje pod skupnim nadzorom.
Definicije
Velja za: Vse strankeZa namene tega dodatka o obdelavi podatkov imajo izrazi, pisani z veliko začetnico, ki niso opredeljeni v tem dokumentu, pomene, ki so navedeni v pogojih storitve AI92. Izrazi, pisani z veliko začetnico, ki se nanašajo na varstvo podatkov, imajo pomene, ki so navedeni v veljavnih zakonih o varstvu podatkov, kot so opredeljeni v tem razdelku.
Veljavni zakoni o varstvu podatkov. »Veljavni zakoni o varstvu podatkov« pomenijo vse zakone o varstvu podatkov, zasebnosti in podobne zakone, ki veljajo za obdelavo osebnih podatkov v skladu s tem DPA, kot se lahko občasno spremenijo ali nadomestijo, vključno z, vendar ne omejeno na:
Evropa. Splošna uredba o varstvu podatkov Evropske unije (Uredba (EU) 2016/679, »GDPR«), Splošna uredba o varstvu podatkov Združenega kraljestva, ki se bere skupaj z Zakonom o varstvu podatkov iz leta 2018, švicarski Zvezni zakon o varstvu podatkov (»FADP«), norveški Zakon o osebnih podatkih, islandski Zakon 90/2018, lihtenštajnski Zakon o varstvu podatkov in izvedbeni zakoni o varstvu podatkov vsake države članice Evropskega gospodarskega prostora.
Severna Amerika. V Združenih državah Amerike: kalifornijski zakon o zasebnosti potrošnikov, kakor je bil spremenjen z zakonom o pravicah do zasebnosti potrošnikov v Kaliforniji (»CCPA/CPRA«), virginijski zakon o varstvu podatkov potrošnikov, coloradski zakon o zasebnosti, connecticutski zakon o zasebnosti podatkov, utaški zakon o zasebnosti potrošnikov, teksaški zakon o zasebnosti in varnosti podatkov, oregonski zakon o zasebnosti potrošnikov in analogni zakoni o zasebnosti na ravni države, ko začnejo veljati. V Kanadi: zakon o varstvu osebnih informacij in elektronskih dokumentov (»PIPEDA«), quebeški zakon 25, albertski zakon o varstvu osebnih informacij, zakon o varstvu osebnih informacij Britanske Kolumbije in zakon o zasebnosti.
Latinska Amerika in Karibi. Brazilski splošni zakon o varstvu podatkov (»LGPD«, zakon 13.709), mehiški zvezni zakon o varstvu osebnih podatkov v posesti zasebnih strank (»LFPDPPP«), argentinski zakon o varstvu osebnih podatkov 25.326, kolumbijski statutarni zakon 1581 iz leta 2012, čilski zakon 19.628, perujski zakon 29733, urugvajski zakon 18.331, ekvadorski organski zakon o varstvu osebnih podatkov, kostariški zakon 8968, zakon Dominikanske republike 172-13, panamski zakon 81 iz leta 2019, paragvajski zakon 6534/2020 in analogni statuti vsake druge države v regiji.
Afrika. Južnoafriški zakon o varstvu osebnih informacij (»POPIA«), nigerijski zakon o varstvu podatkov Nigerije iz leta 2023 (»NDPA«) in uredba o varstvu podatkov Nigerije iz leta 2019, kenijski zakon o varstvu podatkov iz leta 2019, egiptovski zakon o varstvu osebnih podatkov (zakon 151 iz leta 2020), ganski zakon o varstvu podatkov iz leta 2012, maroški zakon 09-08, tunizijski organski zakon 2004-63, mavricijski zakon o varstvu podatkov iz leta 2017, senegalski zakon 2008-12, zakon Slonokoščene obale 2013-450, ruandski zakon 058/2021, ugandski zakon o varstvu podatkov in zasebnosti iz leta 2019, tanzanijski zakon o varstvu osebnih podatkov iz leta 2022, zimbabvejski zakon o kibernetski varnosti in varstvu podatkov 5 iz leta 2021, alžirski zakon 18-07, madagaskarski zakon 2014-038, konvencija Afriške unije o kibernetski varnosti in varstvu osebnih podatkov (»konvencija iz Malaba«), dopolnilni akt ECOWAS o varstvu osebnih podatkov in analogni statuti vsake druge afriške države.
Azija–Pacifik. Avstralski zakon o zasebnosti iz leta 1988, novozelandski zakon o zasebnosti iz leta 2020, japonski zakon o varstvu osebnih informacij (»APPI«), južnokorejski zakon o varstvu osebnih informacij (»PIPA«), singapurski zakon o varstvu osebnih podatkov iz leta 2012 (»PDPA«), tajski zakon o varstvu osebnih podatkov B.E. 2562 (2019), vietnamski odlok o varstvu osebnih podatkov 13/2023, filipinski zakon o zasebnosti podatkov iz leta 2012, indonezijski zakon o varstvu osebnih podatkov 27/2022, malezijski zakon o varstvu osebnih podatkov iz leta 2010, indijski zakon o digitalnem varstvu osebnih podatkov iz leta 2023 (»DPDPA«), kitajski zakon o varstvu osebnih informacij (»PIPL«), tajvanski zakon o varstvu osebnih podatkov, hongkonški odlok o osebnih podatkih (zasebnost), macaovski zakon o varstvu osebnih podatkov in analogni statuti vsake druge jurisdikcije v azijsko-pacifiški regiji.
Bližnji vzhod. Zvezni odlok-zakon Združenih arabskih emiratov 45 iz leta 2021 o varstvu osebnih podatkov in zakon o varstvu podatkov mednarodnega finančnega centra v Dubaju, zakon o varstvu osebnih podatkov Savdske Arabije, izraelski zakon o varstvu zasebnosti 5741-1981 in njegovi izvedbeni predpisi, katarski zakon o varstvu zasebnosti osebnih podatkov (zakon 13/2016) in predpisi QFC o varstvu podatkov, bahrajnski zakon o varstvu osebnih podatkov (zakon 30/2018), omanski zakon o varstvu osebnih podatkov (kraljevi odlok 6/2022), jordanski zakon o varstvu osebnih podatkov iz leta 2023, turški zakon o varstvu osebnih podatkov (»KVKK«, zakon 6698) in analogni statuti vsake druge jurisdikcije na Bližnjem vzhodu.
Evrazija in druge regije. Zvezni zakon Ruske federacije o osebnih podatkih (št. 152-FZ), kazahstanski zakon o osebnih podatkih in njihovem varstvu, uzbekistanski zakon o osebnih podatkih in analogni statuti vsake druge jurisdikcije, v kateri AI92 ali stranka obdeluje osebne podatke.
Vseobsegajoče. Kateri koli drug zakon o varstvu podatkov, zasebnosti, zaupnosti telekomunikacij, sektorski ali podoben zakon katere koli jurisdikcije, ki velja za AI92 ali stranko v zvezi z obdelavo osebnih podatkov stranke v skladu s tem DPA. AI92 spremlja regulativni razvoj po vsem svetu in posodablja ta seznam (in prakse, ki ga izvajajo), ko začnejo veljati novi zakoni.
Kadar ti režimi uporabljajo različno terminologijo za analogne koncepte, ta DPA uporablja terminologijo GDPR in obravnava enakovredne izraze v skladu z drugimi veljavnimi zakoni o varstvu podatkov kot združljive izraze. Kadar režim nalaga obvezne dodatne zahteve (kot so registracija pri nadzornem organu, imenovanje lokalnega zastopnika ali posebne pogodbene klavzule), se AI92 in stranka strinjata, da bodo te zahteve uveljavljale prek standardnih pogodbenih klavzul, dodatka Združenega kraljestva ali dodatka, specifičnega za režim, kot je določeno v razdelku o mednarodnih prenosih podatkov.
Upravljavec pomeni stranko, ki določa namene in sredstva obdelave osebnih podatkov.
Obdelovalec pomeni stranko, ki obdeluje osebne podatke v imenu upravljavca.
Osebni podatki stranke pomenijo vse osebne podatke, ki jih vsebujejo vložki stranke ali so ustvarjeni v povezavi z uporabo storitev API s strani stranke.
Podizvajalec pomeni katerega koli obdelovalca, ki ga AI92 angažira za obdelavo osebnih podatkov stranke v imenu stranke, vključno s ponudniki gostovanja AI92, obdelovalcem plačil in ponudniki storitev nižje stopnje.
Vloge strank
Velja za: Vse strankeV razmerju, ki ga urejajo Pogoji in ta DPA, je Stranka Upravljavec osebnih podatkov Stranke in AI92 je Obdelovalec. AI92 upravlja Masada Gateway Ltd. Integracije s platformami Meta (Facebook, Instagram in Threads) so zagotovljene preko Koloxo West Africa Ltd, registriranega razvijalca naših Meta aplikacij, ki deluje kot obdelovalec za te integracije v imenu Masada Gateway Ltd.
AI92 lahko obdeluje tudi določene osebne podatke kot ločen upravljavec, vključno s podatki, potrebnimi za delovanje poslovanja AI92 (podatki o odnosih s strankami, podatki o obračunavanju, poverilnice za preverjanje pristnosti, podatki o reviziji). Pogoji, ki urejajo takšno obdelavo s strani upravljavca, so opisani v pravilniku o zasebnosti AI92 na ai92.ai/privacy-policy.
Navodila za obdelovalca
Velja za: Vse strankeAI92 obdeluje osebne podatke stranke samo na podlagi dokumentiranih navodil stranke, kot je določeno v Pogojih in tem DPN, ali kot zahteva veljavna zakonodaja.
Če AI92 veljavna zakonodaja zahteva, da obdeluje osebne podatke stranke drugače, kot je naročila stranka, AI92 (kjer je to zakonsko dovoljeno) obvesti stranko o tej zahtevi pred obdelavo.
Zaupnost
Velja za: Vse strankeAI92 zagotovi, da za osebje, pooblaščeno za obdelavo osebnih podatkov stranke, veljajo obveznosti glede zaupnosti, ki niso manj zaščitne od tistih, ki so določene v Pogojih storitve.
Varnost obdelave
Velja za: Vse strankeAI92 izvaja ustrezne tehnične in organizacijske ukrepe za zagotovitev ravni varnosti, ki ustreza tveganju, ki ga predstavlja obdelava osebnih podatkov stranke, vključno z:
(a) psevdonimizacija in šifriranje osebnih podatkov med mirovanjem in prenosom;
(b) sposobnost zagotavljanja stalne zaupnosti, celovitosti, razpoložljivosti in odpornosti sistemov obdelave;
(c) sposobnost pravočasne obnovitve razpoložljivosti in dostopa do osebnih podatkov v primeru fizičnega ali tehničnega incidenta;
(d) postopek za redno testiranje, ocenjevanje in vrednotenje učinkovitosti teh ukrepov.
Trenutna izvedba teh ukrepov je opisana v varnostni dokumentaciji AI92. Poročila o reviziji SOC 2 AI92 so stranki na voljo na zahtevo pod pogoji nerazkritja.
Podizvajalci
Velja za: Vse strankeStranka pooblašča AI92, da vključi podizvajalce za obdelavo osebnih podatkov stranke, ob naslednjih pogojih:
(a) AI92 vzdržuje trenutni seznam podizvajalcev na ai92.ai/sub-processors;
(b) AI92 mora stranko obvestiti vsaj trideset (30) dni pred kakršno koli dodatkom ali zamenjavo podizvajalca;
(c) Stranka lahko ugovarja kateremu koli novemu podizvajalcu iz utemeljenih razlogov v petnajstih (15) dneh od obvestila – če ugovora stranke ni mogoče rešiti, lahko stranka prekliče prizadete storitve API in prejme sorazmerno vračilo vseh vnaprej plačanih stroškov;
(d) AI92 vsakemu podizvajalcu naloži obveznosti varstva podatkov, ki niso manj zaščitne od tistih v tem DPA.
Začetni podizvajalci vključujejo ponudnike gostovanja AI92 (Amazon Web Services, Microsoft Azure, Google Cloud Platform – za regije in storitve, dokumentirane na ai92.ai/sub-processors), obdelovalca plačil (Stripe, Inc.) in gostitelja dokumentacije (Mintlify, Inc.). Seznam na ai92.ai/sub-processors je verodostojni trenutni zapis.
Mednarodni prenosi podatkov
Velja za: Vse strankeObdelava osebnih podatkov stranke s strani AI92 lahko vključuje prenos teh podatkov izven države, v kateri prebiva stranka ali posamezniki, na katere se nanašajo osebni podatki. V kolikor je takšen prenos omejen z veljavnimi zakoni o varstvu podatkov, AI92 izvaja mehanizem čezmejnega prenosa, ki ga zahteva ali priznava zakonodaja države izvora. Mehanizmi v tem razdelku se uporabljajo na podlagi posamezne jurisdikcije in AI92 se lahko zanaša na več kot en mehanizem za določen prenos.
Evropa in Združeno kraljestvo. Za prenose, ki jih ureja GDPR ali UK GDPR, stranke sprejmejo standardne pogodbene klavzule Evropske komisije (Izvedbeni sklep 2021/914/EU, Module 2 – upravljavec-obdelovalec), ki so vključene s sklicevanjem in dopolnjene na naslednji način: (i) časovna obdobja v členih 9 in 14 SCC se dopolnijo v skladu z veljavnimi pragovi GDPR; (ii) klavzula o priključitvi se ne uporablja za dodatne stranke brez soglasja stranke; (iii) Priloga I (Seznam strank) je dopolnjena z identifikacijskimi podatki stranke iz registracije in AI92 kot uvoznikom podatkov; (iv) Priloga II (Tehnični in organizacijski ukrepi) se nanaša na varnostno dokumentacijo AI92; in (v) Priloga III (Podizvajalci) se nanaša na seznam podizvajalcev, ki ga vzdržuje AI92. Za prenose v skladu z UK GDPR stranke dodatno sprejmejo Dodatek komisarja za informacije Združenega kraljestva k SCC za mednarodni prenos podatkov. Če ima AI92 veljavno potrdilo v skladu z Okvirjem zasebnosti podatkov EU–ZDA, Okvirjem zasebnosti podatkov Švica–ZDA ali Razširitvijo Združenega kraljestva na Okvir zasebnosti podatkov EU–ZDA, se lahko stranke zanesejo tudi na to potrdilo za prenose v infrastrukturo AI92 v Združenih državah.
Švica. Za prenose, ki jih ureja švicarski FADP, stranke sprejmejo SCC, kot jih priznava švicarski zvezni pooblaščenec za varstvo podatkov in informacije ("FDPIC"), s prilagoditvami, ki jih je objavil FDPIC za švicarski pravni kontekst.
Latinska Amerika. Za prenose, ki jih ureja brazilski LGPD, stranke uveljavljajo režim čezmejnega prenosa v skladu s členi 33 do 36 LGPD, vključno z zanašanjem (kjer je primerno) na standardne pogodbene klavzule, ki jih je sprejela brazilska Autoridade Nacional de Proteção de Dados ("ANPD") v skladu z Resolucijo 19/2024, in vsa posebna dovoljenja, ki jih izda ANPD, kjer je to potrebno. Za prenose, ki jih ureja mehiški LFPDPPP, AI92 stranki zagotovi razkritja, ki jih zahteva člen 36 LFPDPPP in izvedbeni predpis, stranka pa pridobi soglasja, ki jih zahtevajo posamezniki, na katere se nanašajo osebni podatki. Za prenose, ki jih ureja argentinski zakon 25.326, kolumbijski zakon 1581, čilski zakon 19.628, perujski zakon 29733 ali drugi režimi LATAM, AI92 izvaja standardne pogodbene klavzule ali drug mehanizem, ki ga priznava nadzorni organ ustrezne jurisdikcije.
Afrika. Za prenose, ki jih ureja južnoafriški POPIA, AI92 zagotavlja skladnost z oddelkom 72 POPIA in pridobi soglasje posameznika, na katerega se nanašajo osebni podatki, ali se zanaša na veljavno zakonito podlago. Za prenose, ki jih ureja nigerijski NDPA, kenijski zakon o varstvu podatkov ali drugi afriški režimi, AI92 zagotavlja skladnost z zahtevami za čezmejni prenos, ki jih nalaga ustrezen nadzorni organ (vključno z nigerijsko komisijo za varstvo podatkov, uradom komisarja za varstvo podatkov Kenije, južnoafriškim regulatorjem informacij in drugimi enakovrednimi regulatorji), in izvaja standardne pogodbene klavzule, potrdilo ali drug mehanizem, ki ga priznava ta organ. AI92 bo, kjer je to potrebno, registriral ali imenoval lokalnega predstavnika in se odzval na poizvedbe lokalnega regulatorja v ustreznih časovnih rokih.
Azija–Pacifik. Za prenose, ki jih ureja kitajski PIPL, stranke sprejmejo standardno pogodbo za čezmejni prenos osebnih podatkov, ki jo je izdala kitajska uprava za kibernetski prostor, opravijo varnostno oceno pri CAC, kjer so preseženi pragovi prenosa, ali se zanesejo na potrdilo, ki je priznano v skladu s PIPL, kot je primerno. Za prenose, ki jih ureja indijski DPDPA, AI92 omejuje prenose na jurisdikcije, ki jih dovoljujejo obvestila, izdana v skladu z oddelkom 16 DPDPA, in izpolnjuje vse posebne pogoje, ki jih nalagajo pravila. Za prenose, ki jih ureja avstralski zakon o zasebnosti, AI92 sprejme razumne korake v skladu z avstralskim načelom zasebnosti 8, da zagotovi, da čezmorski prejemnik obravnava osebne podatke v skladu z APP. Za prenose, ki jih ureja japonski APPI, južnokorejski PIPA, singapurski PDPA, tajski PDPA, vietnamski PDPD, filipinski DPA, indonezijski zakon PDP, malezijski PDPA, tajvanski PDPA, hongkonški PDPO ali drugi azijsko-pacifiški režimi, AI92 izvaja standardne pogodbene klavzule, potrdilo, mehanizem ustreznosti med vladami ali drug mehanizem prenosa, ki ga priznava nadzorni organ ustrezne jurisdikcije.
Bližnji vzhod. Za prenose, ki jih ureja zakon ZAE PDPL, zakon o varstvu podatkov mednarodnega finančnega centra Dubaj, zakon o varstvu podatkov Savdske Arabije, izraelski zakon o varstvu zasebnosti, katarski PDPPL, bahrajnski PDPL, omanski PDPL, jordanski PDPL, turški KVKK ali drugi bližnjevzhodni režimi, AI92 izvaja standardne pogodbene klavzule, odločitev o ustreznosti ali drug mehanizem, ki ga priznava nadzorni organ ustrezne jurisdikcije, in registrira ali imenuje lokalnega predstavnika, kjer je to potrebno.
Evrazija in druge regije. Za prenose, ki jih ureja ruski zvezni zakon 152-FZ, AI92 izpolnjuje zahteve glede lokalizacije iz člena 18(5) in pridobi pisno soglasje posameznika, na katerega se nanašajo osebni podatki, kjer je to potrebno. Za prenose, ki jih ureja kazahstanski zakon o osebnih podatkih, uzbekistanski zakon o osebnih podatkih ali kateri koli drug veljavni zakon o varstvu podatkov, AI92 izvaja mehanizem čezmejnega prenosa, ki ga zahteva ali priznava zakonodaja države izvora.
Splošno. Če veljavni zakoni o varstvu podatkov jurisdikcije stranke zahtevajo poseben mehanizem prenosa, pogodbene klavzule ali regulativno vlogo, ki ni izrecno navedena zgoraj, bo AI92 na razumno zahtevo stranke in na stroške stranke (če obstajajo) izvedel ali izvajal dodatno dokumentacijo, ki je razumno potrebna za uveljavitev tega mehanizma. AI92 spremlja regulativni razvoj po vsem svetu in posodablja zgornje mehanizme prenosa, ko začnejo veljati nove zahteve.
Pravice posameznika, na katerega se nanašajo osebni podatki
Velja za: Vse strankeAI92 stranko v največji možni meri, ki jo dovoljuje zakon, nemudoma obvesti, če AI92 prejme zahtevo posameznika, na katerega se nanašajo osebni podatki, za dostop, popravek, izbris, omejitev obdelave, prenosljivost ali ugovor (»Zahteva posameznika, na katerega se nanašajo osebni podatki«). AI92 se na takšno zahtevo posameznika, na katerega se nanašajo osebni podatki, ne odzove, razen po navodilih stranke, razen če to zahteva veljavna zakonodaja.
AI92 stranki zagotovi informacije in razumno pomoč, ki jo stranka lahko zahteva, da ji omogoči odgovor na zahtevo posameznika, na katerega se nanašajo osebni podatki, vključno z zagotavljanjem ali omogočanjem zagotavljanja izvoza podatkov.
Obvestilo o kršitvi osebnih podatkov
Velja za: Vse strankeAI92 stranko brez nepotrebnega odlašanja in v vsakem primeru v sedemdesetih dveh (72) urah od trenutka, ko izve za kršitev osebnih podatkov, ki vpliva na osebne podatke stranke, o tem obvesti.
Obvestilo vključuje, kolikor je takrat znano: (a) opis narave kršitve, vključno s kategorijami osebnih podatkov in približnim številom posameznikov, na katere se nanašajo osebni podatki, ki so bili prizadeti; (b) verjetne posledice; (c) ukrepe, ki so bili sprejeti ali predlagani za obravnavo kršitve; in (d) ime in kontaktne podatke pooblaščene osebe za varstvo podatkov ali druge kontaktne osebe za dodatne informacije.
Ocene učinka na varstvo podatkov
Velja za: Vse strankeNa zahtevo AI92 stranki zagotovi razumno pomoč pri oceni učinka na varstvo podatkov ali predhodnem posvetovanju z nadzornimi organi, ki jo mora stranka izvesti v skladu s členom 35 GDPR ali analogno določbo zakonodaje LATAM o varstvu podatkov.
Vračilo in izbris osebnih podatkov stranke
Velja za: Vse strankePo prenehanju veljavnosti pogojev AI92 po izbiri stranke vrne ali izbriše osebne podatke stranke, ob upoštevanju hrambe, kot jo zahteva veljavna zakonodaja in kot jo dovoljuje ta DPA.
AI92 lahko hrani osebne podatke stranke samo, kot to zahteva veljavna zakonodaja (vključno z obveznostmi davčne evidence) ali kot to dovoljuje ta DPA, za obdobje hrambe dnevnika revizije, določeno v pravilniku o zasebnosti, ali za obdobje hrambe kreditne knjige, določeno v pravilniku o zasebnosti.
Pravice revizije
Velja za: Vse strankeStranka (ali neodvisni revizor tretje osebe, ki je razumno sprejemljiv za AI92 in ga zavezujejo obveznosti zaupnosti) lahko revidira skladnost AI92 s tem DPA največ enkrat na dvanajstmesečno obdobje, z najmanj trideset (30) dni predhodnega pisnega obvestila, med običajnim delovnim časom AI92 in na stroške stranke.
Namesto revizije na kraju samem lahko AI92 stranki zagotovi svoja takrat veljavna poročila o reviziji SOC 2, poročila o testiranju penetracije in druga ustrezna potrdila tretjih oseb. Stranka jih sprejme kot izpolnitev svojih revizijskih pravic, razen če ne obravnavajo razumnih pomislekov stranke.
Veljavno pravo in konflikt
Velja za: Vse strankeTo DPA ureja isto pravo kot pogoje storitve, razen če obvezna zakonodaja o varstvu podatkov zahteva drugačno veljavno pravo.
V primeru neskladja med pogoji in tem DPA ima ta DPA prednost v zvezi z obdelavo osebnih podatkov.
Če ste poslovna stranka s sporazumom o glavnih storitvah (MSA), se lahko pogoji DPA spremenijo z vašim MSA. V primeru neskladja ima MSA prednost.
Kontakt
Velja za: Vse strankeČe imate kakršna koli vprašanja o tem dodatku k obdelavi podatkov, nas kontaktirajte:
- Za splošna vprašanja: [email protected]
- Za vprašanja o varstvu podatkov in zasebnosti: [email protected]
- Za pravne zadeve: [email protected]