Registrerat kontor: 18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Kanada
Lagoskontor: Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigeria — Koloxo West Africa Ltd (RC 1876604), ett anslutet företag under gemensam kontroll.
Definitioner
Gäller för: Alla kunderI detta databehandlingsavtal har termer med stor begynnelsebokstav som inte definieras häri den betydelse som anges i AI92:s användarvillkor. Dataskyddstermer med stor begynnelsebokstav har den betydelse som anges i tillämpliga dataskyddslagar enligt definitionen i detta avsnitt.
Tillämpliga dataskyddslagar. "Tillämpliga dataskyddslagar" avser alla dataskydds-, sekretess- och liknande lagar som är tillämpliga på behandlingen av personuppgifter enligt detta DPA, i den mån de kan komma att ändras eller ersättas från tid till annan, inklusive utan begränsning:
Europa. Europeiska unionens allmänna dataskyddsförordning (förordning (EU) 2016/679, "GDPR"), Storbritanniens allmänna dataskyddsförordning läst tillsammans med dataskyddslagen från 2018, Schweiz federala lag om dataskydd ("FADP"), Norges personuppgiftslag, Islands lag 90/2018, Liechtensteins dataskyddslag och genomförandelagarna för dataskydd i varje medlemsstat i Europeiska ekonomiska samarbetsområdet.
Nordamerika. I USA: California Consumer Privacy Act, med ändringar av California Privacy Rights Act ("CCPA/CPRA"), Virginia Consumer Data Protection Act, Colorado Privacy Act, Connecticut Data Privacy Act, Utah Consumer Privacy Act, Texas Data Privacy and Security Act, Oregon Consumer Privacy Act och liknande sekretesslagar på delstatsnivå när de träder i kraft. I Kanada: Personal Information Protection and Electronic Documents Act ("PIPEDA"), Quebecs lag 25, Albertas Personal Information Protection Act, British Columbias Personal Information Protection Act och Privacy Act.
Latinamerika och Karibien. Brasiliens allmänna dataskyddslag ("LGPD", lag 13.709), Mexikos federala lag om skydd av personuppgifter som innehas av privata parter ("LFPDPPP"), Argentinas lag 25.326 om skydd av personuppgifter, Colombias lagstadgade lag 1581 från 2012, Chiles lag 19.628, Perus lag 29733, Uruguays lag 18.331, Ecuadors organiska lag om skydd av personuppgifter, Costa Ricas lag 8968, Dominikanska republikens lag 172-13, Panamas lag 81 från 2019, Paraguays lag 6534/2020 och de analoga lagarna i alla andra länder i regionen.
Afrika. Sydafrikas lag om skydd av personuppgifter ("POPIA"), Nigerias Nigeria Data Protection Act 2023 ("NDPA") och Nigeria Data Protection Regulation 2019, Kenyas Data Protection Act 2019, Egyptens lag om skydd av personuppgifter (lag 151 från 2020), Ghanas Data Protection Act 2012, Marockos lag 09-08, Tunisiens organiska lag 2004-63, Mauritius Data Protection Act 2017, Senegals lag 2008-12, Côte d'Ivoires lag 2013-450, Rwandas lag 058/2021, Ugandas Data Protection and Privacy Act 2019, Tanzanias Personal Data Protection Act 2022, Zimbabwes Cyber and Data Protection Act 5 från 2021, Algeriets lag 18-07, Madagaskars lag 2014-038, Afrikanska unionens konvention om cybersäkerhet och skydd av personuppgifter ("Malabo-konventionen"), ECOWAS kompletterande lag om skydd av personuppgifter och de analoga lagarna i alla andra afrikanska nationer.
Asien–Stillahavsområdet. Australiens Privacy Act 1988, Nya Zeelands Privacy Act 2020, Japans lag om skydd av personuppgifter ("APPI"), Sydkoreas Personal Information Protection Act ("PIPA"), Singapores Personal Data Protection Act 2012 ("PDPA"), Thailands Personal Data Protection Act B.E. 2562 (2019), Vietnams Personal Data Protection Decree 13/2023, Filippinernas Data Privacy Act från 2012, Indonesiens Personal Data Protection Law 27/2022, Malaysias Personal Data Protection Act 2010, Indiens Digital Personal Data Protection Act 2023 ("DPDPA"), Kinas Personal Information Protection Law ("PIPL"), Taiwans Personal Data Protection Act, Hongkongs Personal Data (Privacy) Ordinance, Macaus Personal Data Protection Act och de analoga lagarna i alla andra jurisdiktioner i Asien–Stillahavsområdet.
Mellanöstern. Förenade Arabemiratens federala dekretlag 45 från 2021 om skydd av personuppgifter och Dubai International Financial Centre Data Protection Law, Saudiarabiens Personal Data Protection Law, Israels Privacy Protection Law 5741-1981 och dess genomförandebestämmelser, Qatars Personal Data Privacy Protection Law (lag 13/2016) och QFC Data Protection Regulations, Bahrains Personal Data Protection Law (lag 30/2018), Omans Personal Data Protection Law (kungligt dekret 6/2022), Jordaniens Personal Data Protection Law från 2023, Turkiets lag om skydd av personuppgifter ("KVKK", lag 6698) och de analoga lagarna i alla andra jurisdiktioner i Mellanöstern.
Eurasien och andra regioner. Ryska federationens federala lag om personuppgifter (nr 152-FZ), Kazakstans lag om personuppgifter och dess skydd, Uzbekistans lag om personuppgifter och de analoga lagarna i alla andra jurisdiktioner där AI92 eller kunden behandlar personuppgifter.
Allomfattande. Alla andra dataskydds-, sekretess-, telekommunikationssekretess-, sektors- eller liknande lagar i alla jurisdiktioner som är tillämpliga på AI92 eller kunden i samband med behandlingen av kundens personuppgifter enligt detta DPA. AI92 övervakar den rättsliga utvecklingen globalt och uppdaterar denna lista (och de metoder som implementerar den) när nya lagar träder i kraft.
Om dessa system använder olika terminologi för analoga begrepp, använder detta DPA GDPR-terminologin och behandlar motsvarigheterna enligt andra tillämpliga dataskyddslagar som kompatibla termer. Om ett system ålägger obligatoriska ytterligare krav (som registrering hos en tillsynsmyndighet, utnämning av en lokal representant eller specifika avtalsklausuler), samtycker AI92 och kunden till att genomföra sådana krav genom standardavtalsklausulerna, Storbritanniens tillägg eller ett systemspecifikt tillägg enligt beskrivningen i avsnittet om internationella dataöverföringar.
Personuppgiftsansvarig avser den part som fastställer ändamålen och medlen för behandling av personuppgifter.
Personuppgiftsbiträde avser en part som behandlar personuppgifter på uppdrag av den personuppgiftsansvarige.
Kundens personuppgifter avser alla personuppgifter som ingår i kundens inmatning eller som genereras i samband med kundens användning av API-tjänsterna.
Underbiträde avser alla personuppgiftsbiträden som anlitas av AI92 för att behandla kundens personuppgifter på kundens vägnar, inklusive AI92:s värdtjänstleverantörer, betalningshanterare och nedströms tjänsteleverantörer.
Parternas roller
Gäller för: Alla kunderI förhållandet som regleras av Villkoren och detta DPA, Kunden är Personuppgiftsansvarig för Kundens Personuppgifter och AI92 är ett Personuppgiftsbiträde. AI92 drivs av Masada Gateway Ltd. Integrationer med Meta-plattformar (Facebook, Instagram och Threads) tillhandahålls via Koloxo West Africa Ltd, den registrerade utvecklaren av våra Meta-applikationer, som agerar som ett personuppgiftsbiträde för dessa integrationer på uppdrag av Masada Gateway Ltd.
AI92 kan också behandla vissa personuppgifter som en separat personuppgiftsansvarig, inklusive uppgifter som är nödvändiga för att driva AI92:s verksamhet (kundrelationsdata, faktureringsdata, autentiseringsuppgifter, granskningsdata). Villkoren som reglerar sådan behandling som personuppgiftsansvarig beskrivs i AI92:s sekretesspolicy på ai92.ai/privacy-policy.
Instruktioner för personuppgiftsbiträdet
Gäller för: Alla kunderAI92 ska endast behandla Kundens personuppgifter enligt Kundens dokumenterade instruktioner, såsom anges i villkoren och detta DPA, eller enligt vad som krävs enligt tillämplig lag.
Om AI92 är skyldigt enligt tillämplig lag att behandla Kundens personuppgifter på annat sätt än enligt Kundens instruktioner, ska AI92 (där det är tillåtet enligt lag) informera Kunden om detta krav innan behandlingen.
Konfidentialitet
Gäller för: Alla kunderAI92 ska säkerställa att personal som är behörig att behandla Kundens personuppgifter omfattas av sekretessförpliktelser som inte är mindre skyddande än de som anges i användarvillkoren.
Säkerhet vid behandling
Gäller för: Alla kunderAI92 ska implementera lämpliga tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som är lämplig för den risk som behandlingen av Kundens personuppgifter medför, inklusive:
(a) pseudonymisering och kryptering av personuppgifter i vila och under överföring;
(b) förmågan att säkerställa fortlöpande konfidentialitet, integritet, tillgänglighet och motståndskraft hos behandlingssystem;
(c) förmågan att återställa tillgängligheten till och åtkomsten till personuppgifter i rätt tid i händelse av en fysisk eller teknisk incident;
(d) en process för att regelbundet testa, bedöma och utvärdera effektiviteten av dessa åtgärder.
Den nuvarande implementeringen av dessa åtgärder beskrivs i AI92:s säkerhetsdokumentation. AI92:s SOC 2-revisionsrapporter är tillgängliga för Kunden på begäran enligt sekretessvillkor.
Underbiträden
Gäller för: Alla kunderKunden godkänner att AI92 anlitar underbiträden för att behandla Kundens personuppgifter, under följande villkor:
(a) AI92 upprätthåller en aktuell lista över underbiträden på ai92.ai/sub-processors;
(b) AI92 ska ge Kunden minst trettio (30) dagars varsel om eventuella tillägg eller byten av ett underbiträde;
(c) Kunden kan invända mot ett nytt underbiträde på rimliga grunder inom femton (15) dagar efter meddelandet – om Kundens invändning inte kan lösas kan Kunden säga upp de berörda API-tjänsterna och få en proportionell återbetalning av eventuella förbetalda avgifter;
(d) AI92 ålägger varje underbiträde dataskyddsskyldigheter som inte är mindre skyddande än de i detta DPA.
De första underbiträdena inkluderar AI92:s värdtjänstleverantörer (Amazon Web Services, Microsoft Azure, Google Cloud Platform – för de regioner och tjänster som dokumenteras på ai92.ai/sub-processors), betalningsprocessorn (Stripe, Inc.) och dokumentationsvärden (Mintlify, Inc.). Listan på ai92.ai/sub-processors är den auktoritativa aktuella dokumentationen.
Internationella dataöverföringar
Gäller för: Alla kunderAI92:s behandling av Kundens personuppgifter kan innebära överföring av dessa uppgifter utanför det land där Kunden eller de registrerade befinner sig. I den utsträckning som en sådan överföring begränsas av tillämpliga dataskyddslagar implementerar AI92 den gränsöverskridande överföringsmekanism som krävs av, eller erkänns enligt, lagen i den ursprungliga jurisdiktionen. Mekanismerna i detta avsnitt gäller per jurisdiktion och AI92 kan förlita sig på mer än en mekanism för en given överföring.
Europa och Storbritannien. För överföringar som regleras av GDPR eller UK GDPR antar parterna Europeiska kommissionens standardavtalsklausuler (genomförandebeslut 2021/914/EU, Module 2 – Controller-to-Processor) som införlivas genom hänvisning och kompletteras enligt följande: (i) tidsperioderna i klausulerna 9 och 14 i SCC:erna är ifyllda i enlighet med GDPR:s tillämpliga tröskelvärden; (ii) dockningsklausulen gäller inte för ytterligare parter utan Kundens samtycke; (iii) Bilaga I (Förteckning över parter) är ifylld med Kundens identifierande information från registreringen och AI92 som datainportör; (iv) Bilaga II (Tekniska och organisatoriska åtgärder) hänvisar till AI92:s säkerhetsdokumentation; och (v) Bilaga III (Underbiträden) hänvisar till förteckningen över Underbiträden som upprätthålls av AI92. För överföringar enligt UK GDPR antar parterna dessutom UK Information Commissioner's International Data Transfer Addendum till SCC:erna. Om AI92 har en aktuell certifiering enligt EU–US Data Privacy Framework, Swiss–US Data Privacy Framework eller UK Extension to the EU–US Data Privacy Framework, kan parterna även förlita sig på den certifieringen för överföringar till AI92:s infrastruktur i USA.
Schweiz. För överföringar som regleras av den schweiziska FADP antar parterna SCC:erna som erkänns av den schweiziska federala dataskydds- och informationskommissionären (
Latinamerika. För överföringar som regleras av Brasiliens LGPD ger parterna effekt åt systemet för gränsöverskridande överföring enligt artiklarna 33 till 36 LGPD, inklusive förlitan (i förekommande fall) på standardavtalsklausuler som antagits av den brasilianska Autoridade Nacional de Proteção de Dados (
Afrika. För överföringar som regleras av Sydafrikas POPIA säkerställer AI92 efterlevnad av avsnitt 72 POPIA och inhämtar samtycke från den registrerade eller förlitar sig på en tillämplig laglig grund. För överföringar som regleras av Nigerias NDPA, Kenyas dataskyddslag eller andra afrikanska system säkerställer AI92 efterlevnad av de gränsöverskridande överföringskraven som åläggs av den relevanta tillsynsmyndigheten (inklusive Nigeria Data Protection Commission, Office of the Data Protection Commissioner of Kenya, South African Information Regulator och andra motsvarande tillsynsmyndigheter) och implementerar standardavtalsklausulerna, certifieringen eller annan mekanism som erkänns av den myndigheten. AI92 kommer, där det krävs, att registrera eller utse en lokal representant och svara på lokala tillsynsmyndigheters förfrågningar inom de tillämpliga tidsgränserna.
Asien–Stillahavsområdet. För överföringar som regleras av Kinas PIPL antar parterna standardavtalet för utgående gränsöverskridande överföring av personlig information som utfärdats av Cyberspace Administration of China, genomför en säkerhetsbedömning med CAC där överföringströsklarna överskrids eller förlitar sig på en certifiering som erkänns enligt PIPL, i förekommande fall. För överföringar som regleras av Indiens DPDPA begränsar AI92 överföringarna till jurisdiktioner som tillåts av de meddelanden som utfärdats enligt avsnitt 16 DPDPA och följer alla specifika villkor som åläggs av reglerna. För överföringar som regleras av Australiens Privacy Act vidtar AI92 rimliga åtgärder enligt Australian Privacy Principle 8 för att säkerställa att den utländska mottagaren hanterar den personliga informationen i enlighet med APP:erna. För överföringar som regleras av Japans APPI, Sydkoreas PIPA, Singapores PDPA, Thailands PDPA, Vietnams PDPD, Filippinernas DPA, Indonesiens PDP-lag, Malaysias PDPA, Taiwans PDPA, Hongkongs PDPO eller andra Asien–Stillahavssystem implementerar AI92 standardavtalsklausulerna, certifieringen, mekanismen för statlig lämplighet eller annan överföringsmekanism som erkänns av tillsynsmyndigheten i den relevanta jurisdiktionen.
Mellanöstern. För överföringar som regleras av UAE PDPL, Dubai International Financial Centre Data Protection Law, Saudiarabien PDPL, Israels Privacy Protection Law, Qatars PDPPL, Bahrains PDPL, Omans PDPL, Jordaniens PDPL, Turkiets KVKK eller andra Mellanösternsystem implementerar AI92 standardavtalsklausulerna, lämplighetsbeslutet eller annan mekanism som erkänns av tillsynsmyndigheten i den relevanta jurisdiktionen och registrerar eller utser en lokal representant där det krävs.
Eurasien och andra regioner. För överföringar som regleras av Ryska federationens federala lag 152-FZ följer AI92 lokaliseringskraven i artikel 18(5) och inhämtar skriftligt samtycke från den registrerade där det krävs. För överföringar som regleras av Kazakstans lag om personuppgifter, Uzbekistans lag om personuppgifter eller någon annan tillämplig dataskyddslag implementerar AI92 den gränsöverskridande överföringsmekanism som krävs av, eller erkänns enligt, lagen i den ursprungliga jurisdiktionen.
Allmänt. Om de tillämpliga dataskyddslagarna i en Kunds jurisdiktion kräver en specifik överföringsmekanism, avtalsklausuler eller regulatorisk inlämning som inte uttryckligen anges ovan, kommer AI92, på Kundens rimliga begäran och på Kundens bekostnad (om någon), att utföra eller implementera den ytterligare dokumentation som rimligen krävs för att ge effekt åt den mekanismen. AI92 övervakar regulatoriska utvecklingar globalt och uppdaterar överföringsmekanismerna ovan när nya krav träder i kraft.
Den registrerades rättigheter
Gäller för: Alla kunderAI92 ska, i den utsträckning det är lagligt tillåtet, omedelbart meddela Kunden om AI92 får en begäran från en registrerad om åtkomst, rättelse, radering, begränsning av behandling, portabilitet eller invändning (en Begäran från registrerad). AI92 ska inte svara på en sådan Begäran från registrerad utom på instruktioner från Kunden, om inte det krävs enligt tillämplig lag.
AI92 ska förse Kunden med sådan information och rimlig assistans som Kunden kan behöva för att göra det möjligt för Kunden att svara på en Begäran från registrerad, inklusive genom att tillhandahålla eller underlätta tillhandahållande av dataexport.
Meddelande om personuppgiftsincident
Gäller för: Alla kunderAI92 ska utan onödigt dröjsmål, och under alla omständigheter inom sjuttiotvå (72) timmar efter att ha blivit medveten om det, meddela Kunden om eventuella personuppgiftsincidenter som påverkar Kundens personuppgifter.
Meddelandet ska, i den utsträckning det då är känt, innehålla: (a) en beskrivning av incidentens karaktär, inklusive kategorierna av personuppgifter och ungefärligt antal registrerade som berörs; (b) de sannolika konsekvenserna; (c) de åtgärder som vidtagits eller föreslås för att åtgärda incidenten; och (d) namn och kontaktuppgifter till dataskyddsombudet eller annan kontaktperson för ytterligare information.
Konsekvensbedömningar avseende dataskydd
Gäller för: Alla kunderPå begäran ska AI92 ge Kunden rimlig assistans med eventuella konsekvensbedömningar avseende dataskydd eller förhandssamråd med tillsynsmyndigheter som Kunden är skyldig att utföra enligt artikel 35 i GDPR eller motsvarande bestämmelser i dataskyddslagstiftningen i LATAM.
Återlämnande och radering av Kundens personuppgifter
Gäller för: Alla kunderVid uppsägning av Villkoren ska AI92, efter Kundens val, återlämna eller radera Kundens personuppgifter, med förbehåll för lagring enligt tillämplig lag och som tillåts enligt detta DPA.
AI92 får endast behålla Kundens personuppgifter i den utsträckning det krävs enligt tillämplig lag (inklusive skyldigheter avseende skatteregistrering), eller som tillåts enligt detta DPA, för den lagringsperiod för granskningsloggar som anges i Integritetspolicyn, eller för den lagringsperiod för kreditreskontra som anges i Integritetspolicyn.
Revisionsrättigheter
Gäller för: Alla kunderKunden (eller en oberoende tredje parts revisor som är rimligt acceptabel för AI92, bunden av sekretessförpliktelser) får granska AI92:s efterlevnad av detta DPA högst en gång per tolvmånadersperiod, med minst trettio (30) dagars skriftligt varsel, under AI92:s normala öppettider och på Kundens bekostnad.
I stället för en revision på plats kan AI92 förse Kunden med sina då aktuella SOC 2-revisionsrapporter, penetrationstestningsrapporter och andra relevanta intyg från tredje part. Kunden ska acceptera dessa som att de uppfyller sina revisionsrättigheter om de inte tar upp Kundens rimliga farhågor.
Tillämplig lag och konflikt
Gäller för: Alla kunderDetta DPA regleras av samma lag som användarvillkoren, förutom där obligatorisk dataskyddslag kräver en annan tillämplig lag.
I händelse av konflikt mellan villkoren och detta DPA, ska detta DPA gälla med avseende på behandlingen av personuppgifter.
Om du är en Enterprise-kund med ett Master Services Agreement (MSA) kan DPA-villkoren ändras av ditt MSA. I händelse av konflikt ska MSA gälla.
Kontakt
Gäller för: Alla kunderOm du har några frågor om detta databehandlingstillägg, vänligen kontakta oss:
- För allmänna frågor: [email protected]
- För frågor om dataskydd och integritet: [email protected]
- För juridiska frågor: [email protected]