Sedište: 18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Kanada
Kancelarija u Lagosu: Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigerija — Koloxo West Africa Ltd (RC 1876604), povezano preduzeće pod zajedničkom kontrolom.
Definicije
Odnosi se na: Sve korisnikeZa potrebe ovog Dodatka za obradu podataka, termini pisani velikim slovima koji ovde nisu definisani imaju značenja koja su data u Uslovima korišćenja usluge AI92. Termini za zaštitu podataka pisani velikim slovima imaju značenja koja su data u Važećim zakonima o zaštiti podataka kako su definisani u ovom odeljku.
Važeći zakoni o zaštiti podataka. „Važeći zakoni o zaštiti podataka“ označavaju sve zakone o zaštiti podataka, privatnosti i slične zakone koji se primenjuju na obradu ličnih podataka prema ovom DPA, jer se mogu povremeno menjati ili zamenjivati, uključujući bez ograničenja:
Evropa. Opšta uredba o zaštiti podataka Evropske unije (Uredba (EU) 2016/679, „GDPR“), Opšta uredba o zaštiti podataka Ujedinjenog Kraljevstva pročitana zajedno sa Zakonom o zaštiti podataka iz 2018. godine, Savezni zakon Švajcarske o zaštiti podataka („FADP“), Zakon o ličnim podacima Norveške, Zakon Islanda 90/2018, Zakon Lihtenštajna o zaštiti podataka i zakoni o zaštiti podataka za sprovođenje svake države članice Evropskog ekonomskog prostora.
Severna Amerika. U Sjedinjenim Državama: Zakon o privatnosti potrošača u Kaliforniji, izmenjen Zakonom o pravima na privatnost u Kaliforniji („CCPA/CPRA“), Zakon o zaštiti podataka potrošača u Virdžiniji, Zakon o privatnosti u Koloradu, Zakon o privatnosti podataka u Konektikatu, Zakon o privatnosti potrošača u Juti, Zakon o privatnosti i bezbednosti podataka u Teksasu, Zakon o privatnosti potrošača u Oregonu i analogni zakoni o privatnosti na nivou države kako stupaju na snagu. U Kanadi: Zakon o zaštiti ličnih podataka i elektronskih dokumenata („PIPEDA“), Zakon 25 Kvebeka, Zakon o zaštiti ličnih podataka Alberte, Zakon o zaštiti ličnih podataka Britanske Kolumbije i Zakon o privatnosti.
Latinska Amerika i Karibi. Brazilski Opšti zakon o zaštiti podataka („LGPD“, Zakon 13.709), Meksički savezni zakon o zaštiti ličnih podataka u posedu privatnih lica („LFPDPPP“), Argentinski zakon o zaštiti ličnih podataka 25.326, Zakonski zakon Kolumbije 1581 iz 2012. godine, Čileanski zakon 19.628, Peruanski zakon 29733, Urugvajski zakon 18.331, Ekvadorski organski zakon o zaštiti ličnih podataka, Zakon Kostarike 8968, Zakon Dominikanske Republike 172-13, Panamski zakon 81 iz 2019. godine, Paragvajski zakon 6534/2020 i analogni statuti svake druge zemlje u regionu.
Afrika. Južnoafrički Zakon o zaštiti ličnih podataka („POPIA“), Nigerijski zakon o zaštiti podataka Nigerije iz 2023. godine („NDPA“) i Uredba o zaštiti podataka Nigerije iz 2019. godine, Kenijski zakon o zaštiti podataka iz 2019. godine, Egipatski zakon o zaštiti ličnih podataka (Zakon 151 iz 2020. godine), Ganski zakon o zaštiti podataka iz 2012. godine, Marokanski zakon 09-08, Tuniski organski zakon 2004-63, Zakon Mauricijusa o zaštiti podataka iz 2017. godine, Senegalski zakon 2008-12, Zakon Obale Slonovače 2013-450, Ruandski zakon 058/2021, Zakon Ugande o zaštiti podataka i privatnosti iz 2019. godine, Tanzanijski zakon o zaštiti ličnih podataka iz 2022. godine, Zimbabveanski zakon o sajber i zaštiti podataka 5 iz 2021. godine, Alžirski zakon 18-07, Madagaskarski zakon 2014-038, Konvencija Afričke unije o sajber bezbednosti i zaštiti ličnih podataka („Konvencija iz Malaba“), Dopunski akt ECOWAS-a o zaštiti ličnih podataka i analogni statuti svake druge afričke nacije.
Azija–Pacifik. Australijski Zakon o privatnosti iz 1988. godine, Zakon Novog Zelanda o privatnosti iz 2020. godine, Japanski zakon o zaštiti ličnih podataka („APPI“), Zakon Južne Koreje o zaštiti ličnih podataka („PIPA“), Zakon Singapura o zaštiti ličnih podataka iz 2012. godine („PDPA“), Tajlandski zakon o zaštiti ličnih podataka B.E. 2562 (2019), Vijetnamski dekret 13/2023 o zaštiti ličnih podataka, Zakon Filipina o privatnosti podataka iz 2012. godine, Zakon Indonezije o zaštiti ličnih podataka 27/2022, Zakon Malezije o zaštiti ličnih podataka iz 2010. godine, Indijski Zakon o digitalnoj zaštiti ličnih podataka iz 2023. godine („DPDPA“), Kineski zakon o zaštiti ličnih podataka („PIPL“), Tajvanski zakon o zaštiti ličnih podataka, Zakon Hong Konga o ličnim podacima (privatnosti), Zakon Makaoa o zaštiti ličnih podataka i analogni statuti svake druge jurisdikcije Azije i Pacifika.
Bliski istok. Savezni dekret-zakon Ujedinjenih Arapskih Emirata 45 iz 2021. godine o zaštiti ličnih podataka i Zakon o zaštiti podataka Međunarodnog finansijskog centra Dubai, Zakon Saudijske Arabije o zaštiti ličnih podataka, Zakon Izraela o zaštiti privatnosti 5741-1981 i njegovi propisi za sprovođenje, Zakon Katara o zaštiti privatnosti ličnih podataka (Zakon 13/2016) i Propisi QFC o zaštiti podataka, Zakon Bahreina o zaštiti ličnih podataka (Zakon 30/2018), Zakon Omana o zaštiti ličnih podataka (Kraljevski dekret 6/2022), Jordanski zakon o zaštiti ličnih podataka iz 2023. godine, Turski zakon o zaštiti ličnih podataka („KVKK“, Zakon 6698) i analogni statuti svake druge bliskoistočne jurisdikcije.
Evroazija i drugi regioni. Savezni zakon Ruske Federacije o ličnim podacima (br. 152-FZ), Zakon Kazahstana o ličnim podacima i njihovoj zaštiti, Zakon Uzbekistana o ličnim podacima i analogni statuti svake druge jurisdikcije u kojoj AI92 ili Korisnik obrađuju lične podatke.
Sveobuhvatno. Bilo koji drugi zakon o zaštiti podataka, privatnosti, poverljivosti telekomunikacija, sektorski ili sličan zakon bilo koje jurisdikcije koji se primenjuje na AI92 ili Korisnika u vezi sa obradom ličnih podataka Korisnika prema ovom DPA. AI92 prati regulatorna dešavanja na globalnom nivou i ažurira ovu listu (i prakse koje je sprovode) kako novi zakoni stupaju na snagu.
Tamo gde ovi režimi koriste različitu terminologiju za analogne koncepte, ovaj DPA koristi GDPR terminologiju i tretira ekvivalente prema drugim Važećim zakonima o zaštiti podataka kao kompatibilne termine. Tamo gde režim nameće obavezne dodatne zahteve (kao što je registracija kod nadzornog organa, imenovanje lokalnog predstavnika ili posebne ugovorne klauzule), AI92 i Korisnik se slažu da će sprovesti takve zahteve putem Standardnih ugovornih klauzula, Dodatka Ujedinjenog Kraljevstva ili vozača specifičnog za režim, kao što je navedeno u Odeljku o međunarodnom prenosu podataka.
Kontrolor označava stranu koja određuje svrhe i načine obrade ličnih podataka.
Obrađivač označava stranu koja obrađuje lične podatke u ime Kontrolora.
Lični podaci Korisnika označavaju sve lične podatke sadržane u Unosu Korisnika ili generisane u vezi sa korišćenjem API Usluga od strane Korisnika.
Podobrađivač označava svakog obrađivača kojeg angažuje AI92 za obradu ličnih podataka Korisnika u ime Korisnika, uključujući provajdere hostinga AI92, obrađivača plaćanja i provajdere usluga nizvodno.
Uloge strana
Odnosi se na: Sve korisnikeU odnosu regulisanom Uslovima i ovim DPA, Klijent je Kontrolor ličnih podataka Klijenta i AI92 je Obrađivač. AI92 upravlja Masada Gateway Ltd. Integracije sa Meta platformama (Facebook, Instagram i Threads) obezbeđuje Koloxo West Africa Ltd, registrovani programer naših Meta aplikacija, koji deluje kao obrađivač za te integracije u ime Masada Gateway Ltd.
AI92 takođe može da obrađuje određene lične podatke kao poseban Kontrolor, uključujući podatke neophodne za poslovanje AI92 (podaci o odnosu sa klijentima, podaci o naplati, akreditivi za autentifikaciju, podaci o reviziji). Uslovi koji regulišu takvu obradu od strane Kontrolora opisani su u Politici privatnosti AI92 na ai92.ai/privacy-policy.
Uputstva za obrađivača
Odnosi se na: Sve korisnikeAI92 će obrađivati Lične podatke korisnika samo prema dokumentovanim uputstvima Korisnika, kao što je navedeno u Uslovima i ovom DPA, ili kako to zahteva važeći zakon.
Ako se od AI92 zahteva važećim zakonom da obrađuje Lične podatke korisnika drugačije nego što je Korisnik uputio, AI92 će (gde je to zakonski dozvoljeno) obavestiti Korisnika o tom zahtevu pre obrade.
Poverljivost
Odnosi se na: Sve korisnikeAI92 će osigurati da je osoblje ovlašćeno za obradu Ličnih podataka korisnika podložno obavezama poverljivosti koje nisu manje zaštitne od onih navedenih u Uslovima korišćenja usluge.
Sigurnost obrade
Odnosi se na: Sve korisnikeAI92 će primeniti odgovarajuće tehničke i organizacione mere kako bi osigurao nivo sigurnosti primeren riziku koji predstavlja obrada Ličnih podataka korisnika, uključujući:
(a) pseudonimizaciju i šifrovanje ličnih podataka u mirovanju i u tranzitu;
(b) sposobnost da se osigura kontinuirana poverljivost, integritet, dostupnost i otpornost sistema za obradu;
(c) sposobnost da se blagovremeno vrati dostupnost i pristup ličnim podacima u slučaju fizičkog ili tehničkog incidenta;
(d) proces za redovno testiranje, procenu i evaluaciju efikasnosti ovih mera.
Trenutna implementacija ovih mera opisana je u sigurnosnoj dokumentaciji AI92. Izveštaji o reviziji SOC 2 AI92 dostupni su Korisniku na zahtev pod uslovima o neotkrivanju podataka.
Podizvođači
Odnosi se na: Sve korisnikeKorisnik ovlašćuje AI92 da angažuje Podizvođače za obradu Ličnih podataka Korisnika, pod sledećim uslovima:
(a) AI92 vodi aktuelni spisak Podizvođača na ai92.ai/sub-processors;
(b) AI92 će obavestiti Korisnika najmanje trideset (30) dana unapred o svakom dodavanju ili zameni Podizvođača;
(c) Korisnik može da uloži prigovor na bilo kog novog Podizvođača iz opravdanih razloga u roku od petnaest (15) dana od obaveštenja — ako se prigovor Korisnika ne može rešiti, Korisnik može da raskine pogođene API Usluge i dobije povraćaj novca srazmeran svim unapred plaćenim naknadama;
(d) AI92 nameće obaveze zaštite podataka svakom Podizvođaču koje nisu manje zaštitne od onih u ovom DPA.
Početni Podizvođači uključuju AI92 provajdere hostinga (Amazon Web Services, Microsoft Azure, Google Cloud Platform — za regione i usluge dokumentovane na ai92.ai/sub-processors), procesor plaćanja (Stripe, Inc.) i host dokumentacije (Mintlify, Inc.). Spisak na ai92.ai/sub-processors je verodostojni trenutni zapis.
Međunarodni prenosi podataka
Odnosi se na: Sve korisnikeObrada ličnih podataka korisnika od strane AI92 može da uključi prenos tih podataka van zemlje u kojoj korisnik ili lica na koje se podaci odnose borave. U meri u kojoj je svaki takav prenos ograničen važećim zakonima o zaštiti podataka, AI92 primenjuje mehanizam prekograničnog prenosa koji zahteva ili priznaje zakon jurisdikcije porekla. Mehanizmi u ovom odeljku se primenjuju na osnovu jurisdikcije i AI92 može da se osloni na više od jednog mehanizma za dati prenos.
Evropa i Ujedinjeno Kraljevstvo. Za prenose koji podležu GDPR-u ili UK GDPR-u, strane usvajaju Standardne ugovorne klauzule Evropske komisije (Odluka o implementaciji 2021/914/EU, Module 2 – Kontrolor-ka-obrađivaču) ugrađene pozivanjem i popunjene na sledeći način: (i) vremenski periodi u Klauzulama 9 i 14 SCC-a se popunjavaju u skladu sa primenljivim pragovima GDPR-a; (ii) klauzula o pristajanju se ne primenjuje na dodatne strane bez saglasnosti korisnika; (iii) Prilog I (Lista strana) se popunjava identifikacionim podacima korisnika iz registracije i AI92 kao uvoznikom podataka; (iv) Prilog II (Tehničke i organizacione mere) se odnosi na bezbednosnu dokumentaciju AI92; i (v) Prilog III (Podobrađivači) se odnosi na listu Podobrađivača koju održava AI92. Za prenose prema UK GDPR-u, strane dodatno usvajaju Dodatak za međunarodni prenos podataka Komesara za informacije Ujedinjenog Kraljevstva SCC-u. Ako AI92 poseduje važeći sertifikat prema Okviru za privatnost podataka između EU i SAD, Okviru za privatnost podataka između Švajcarske i SAD ili Proširenju Ujedinjenog Kraljevstva na Okvir za privatnost podataka između EU i SAD, strane takođe mogu da se oslone na taj sertifikat za prenose u infrastrukturu AI92 u Sjedinjenim Državama.
Švajcarska. Za prenose koji podležu švajcarskom FADP-u, strane usvajaju SCC-ove koje priznaje Švajcarski savezni poverenik za zaštitu podataka i informacija („FDPIC“), uz prilagođavanja koja je objavio FDPIC za švajcarski pravni kontekst.
Latinska Amerika. Za prenose koji podležu brazilskom LGPD-u, strane sprovode režim prekograničnog prenosa prema članovima 33 do 36 LGPD-a, uključujući oslanjanje (prema potrebi) na standardne ugovorne klauzule koje je usvojila Brazilska autoridade nacional de proteção de dados („ANPD“) prema Rezoluciji 19/2024, i svako posebno ovlašćenje koje je izdala ANPD gde je to potrebno. Za prenose koji podležu meksičkom LFPDPPP-u, AI92 korisniku pruža obelodanjivanja koja zahteva član 36 LFPDPPP-a i propis o implementaciji, a korisnik dobija saglasnosti koje se zahtevaju od lica na koje se podaci odnose. Za prenose koji podležu argentinskom Zakonu 25.326, kolumbijskom Zakonu 1581, čileanskom Zakonu 19.628, peruanskom Zakonu 29733 ili drugim režimima LATAM-a, AI92 primenjuje standardne ugovorne klauzule ili drugi mehanizam koji priznaje nadzorni organ relevantne jurisdikcije.
Afrika. Za prenose koji podležu južnoafričkom POPIA-i, AI92 obezbeđuje usklađenost sa odeljkom 72 POPIA-e i dobija saglasnost lica na koje se podaci odnose ili se oslanja na primenljivu zakonitu osnovu. Za prenose koji podležu nigerijskom NDPA-u, kenijskom Zakonu o zaštiti podataka ili drugim afričkim režimima, AI92 obezbeđuje usklađenost sa zahtevima za prekogranični prenos koje nameće relevantni nadzorni organ (uključujući Nigerijsku komisiju za zaštitu podataka, Kancelariju poverenika za zaštitu podataka Kenije, Južnoafričkog regulatora za informacije i druge ekvivalentne regulatore) i primenjuje standardne ugovorne klauzule, sertifikat ili drugi mehanizam koji priznaje taj organ. AI92 će, gde je to potrebno, registrovati ili odrediti lokalnog predstavnika i odgovoriti na upite lokalnog regulatora u okviru primenljivih vremenskih ograničenja.
Azija–Pacifik. Za prenose koji podležu kineskom PIPL-u, strane usvajaju Standardni ugovor za prekogranični prenos ličnih informacija koji je izdala Uprava za sajber prostor Kine, popunjavaju procenu bezbednosti sa CAC-om gde su prekoračeni pragovi prenosa ili se oslanjaju na sertifikat priznat prema PIPL-u, prema potrebi. Za prenose koji podležu indijskom DPDPA-u, AI92 ograničava prenose na jurisdikcije dozvoljene obaveštenjima izdatim prema odeljku 16 DPDPA-a i poštuje sve posebne uslove koje nameću pravila. Za prenose koji podležu australijskom Zakonu o privatnosti, AI92 preduzima razumne korake prema australijskom principu privatnosti 8 kako bi osigurao da primalac u inostranstvu postupa sa ličnim informacijama u skladu sa APP-ovima. Za prenose koji podležu japanskom APPI-u, južnokorejskom PIPA-u, singapurskom PDPA-u, tajlandskom PDPA-u, vijetnamskom PDPD-u, filipinskom DPA-u, indonežanskom PDP Zakonu, malezijskom PDPA-u, tajvanskom PDPA-u, hongkonškom PDPO-u ili drugim režimima Azije–Pacifika, AI92 primenjuje standardne ugovorne klauzule, sertifikat, mehanizam adekvatnosti između vlada ili drugi mehanizam prenosa koji priznaje nadzorni organ relevantne jurisdikcije.
Bliski istok. Za prenose koji podležu UAE PDPL-u, Zakonu o zaštiti podataka Međunarodnog finansijskog centra Dubaija, PDPL-u Saudijske Arabije, izraelskom Zakonu o zaštiti privatnosti, katarskom PDPPL-u, bahreinskom PDPL-u, omanskom PDPL-u, jordanskom PDPL-u, turskom KVKK-u ili drugim bliskoistočnim režimima, AI92 primenjuje standardne ugovorne klauzule, odluku o adekvatnosti ili drugi mehanizam koji priznaje nadzorni organ relevantne jurisdikcije i registruje ili određuje lokalnog predstavnika gde je to potrebno.
Evroazija i druge regije. Za prenose koji podležu Federalnom zakonu Ruske Federacije 152-FZ, AI92 poštuje zahteve za lokalizaciju iz člana 18(5) i dobija pismenu saglasnost lica na koje se podaci odnose gde je to potrebno. Za prenose koji podležu kazahstanskom Zakonu o ličnim podacima, uzbekistanskom Zakonu o ličnim podacima ili bilo kom drugom važećem zakonu o zaštiti podataka, AI92 primenjuje mehanizam prekograničnog prenosa koji zahteva ili priznaje zakon jurisdikcije porekla.
Opšte. Ako važeći zakoni o zaštiti podataka jurisdikcije korisnika zahtevaju određeni mehanizam prenosa, ugovorne klauzule ili regulatorno podnošenje koje nije izričito navedeno iznad, AI92 će, na razumni zahtev korisnika i o trošku korisnika (ako ga ima), izvršiti ili implementirati dodatnu dokumentaciju koja je razumno potrebna da bi se sproveo taj mehanizam. AI92 prati regulatorna dešavanja na globalnom nivou i ažurira gore navedene mehanizme prenosa kako novi zahtevi stupe na snagu.
Prava lica na koje se podaci odnose
Odnosi se na: Sve korisnikeAI92 će, u meri u kojoj je to zakonski dozvoljeno, odmah obavestiti Klijenta ako AI92 primi zahtev od lica na koje se podaci odnose za pristup, ispravku, brisanje, ograničenje obrade, prenosivost ili prigovor (u daljem tekstu: Zahtev lica na koje se podaci odnose). AI92 neće odgovoriti na takav Zahtev lica na koje se podaci odnose, osim po uputstvima Klijenta, osim ako to zahteva važeći zakon.
AI92 će Klijentu pružiti informacije i razumnu pomoć koja može biti potrebna Klijentu da bi Klijent mogao da odgovori na Zahtev lica na koje se podaci odnose, uključujući pružanje ili olakšavanje pružanja izvoza podataka.
Obaveštenje o povredi podataka o ličnosti
Odnosi se na: Sve korisnikeAI92 će bez nepotrebnog odlaganja obavestiti Klijenta, a u svakom slučaju u roku od sedamdeset dva (72) sata od saznanja, o svakoj povredi podataka о ličnosti koja utiče na Lične podatke Klijenta.
Obaveštenje će sadržati, u meri u kojoj je to tada poznato: (a) opis prirode povrede, uključujući kategorije ličnih podataka i približan broj lica na koje se podaci odnose; (b) verovatne posledice; (c) mere koje su preduzete ili predložene za rešavanje povrede; i (d) ime i kontakt podatke službenika za zaštitu podataka ili druge kontakt osobe za dalje informacije.
Procene uticaja na zaštitu podataka
Odnosi se na: Sve korisnikeNa zahtev, AI92 će pružiti razumnu pomoć Klijentu u vezi sa svakom procenom uticaja na zaštitu podataka ili prethodnim konsultacijama sa nadzornim organima koje je Klijent dužan da sprovede prema članu 35 GDPR-a ili analognim odredbama zakona o zaštiti podataka LATAM.
Vraćanje i brisanje ličnih podataka Klijenta
Odnosi se na: Sve korisnikePo prestanku važenja Uslova, AI92 će, po izboru Klijenta, vratiti ili izbrisati Lične podatke Klijenta, podložno zadržavanju kako to zahteva važeći zakon i kako je dozvoljeno ovim DPA.
AI92 može zadržati Lične podatke Klijenta samo onoliko koliko to zahteva važeći zakon (uključujući obaveze poreske evidencije), ili kako je dozvoljeno ovim DPA, za period zadržavanja evidencije revizije naveden u Politici privatnosti, ili za period zadržavanja kreditne knjige naveden u Politici privatnosti.
Prava revizije
Odnosi se na: Sve korisnikeKlijent (ili nezavisni revizor treće strane koji je razumno prihvatljiv za AI92, obavezan obavezama poverljivosti) može izvršiti reviziju usklađenosti AI92 sa ovim DPA ne više od jednom u periodu od dvanaest meseci, uz najmanje trideset (30) dana prethodnog pismenog obaveštenja, tokom uobičajenog radnog vremena AI92 i o trošku Klijenta.
Umesto revizije na licu mesta, AI92 može da pruži Klijentu svoje trenutne izveštaje o reviziji SOC 2, izveštaje o testiranju penetracije i druge relevantne potvrde treće strane. Klijent će ih prihvatiti kao zadovoljavajuće pravo na reviziju, osim ako ne rešavaju razumne zabrinutosti Klijenta.
Merodavno pravo i sukob
Odnosi se na: Sve korisnikeOvaj DPA je regulisan istim zakonom kao i Uslovi korišćenja usluge, osim tamo gde obavezno pravo o zaštiti podataka zahteva drugačiji merodavni zakon.
U slučaju sukoba između Uslova i ovog DPA, ovaj DPA kontroliše u vezi sa obradom ličnih podataka.
Ako ste Enterprise korisnik sa Ugovorom o glavnim uslugama (MSA), uslove DPA može da izmeni vaš MSA. U slučaju sukoba, MSA kontroliše.
Kontakt
Odnosi se na: Sve korisnikeAko imate bilo kakvih pitanja o ovom Dodatku za obradu podataka, kontaktirajte nas:
- Za opšte upite: [email protected]
- Za upite u vezi sa zaštitom podataka i privatnosti: [email protected]
- Za pravna pitanja: [email protected]