สำนักงานจดทะเบียน: 18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Canada
สำนักงานลากอส: Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigeria — Koloxo West Africa Ltd (RC 1876604) ซึ่งเป็นบริษัทในเครือภายใต้การควบคุมเดียวกัน
คำจำกัดความ
ใช้กับ: ลูกค้าทั้งหมดเพื่อวัตถุประสงค์ของภาคผนวกการประมวลผลข้อมูลนี้ ข้อกำหนดที่เป็นตัวพิมพ์ใหญ่ที่ไม่ได้กำหนดไว้ในที่นี้ มีความหมายตามที่กำหนดไว้ในข้อกำหนดในการให้บริการของ AI92 ข้อกำหนดด้านการคุ้มครองข้อมูลที่เป็นตัวพิมพ์ใหญ่มีความหมายตามที่กำหนดไว้ในกฎหมายคุ้มครองข้อมูลที่บังคับใช้ตามที่กำหนดไว้ในส่วนนี้
กฎหมายคุ้มครองข้อมูลที่บังคับใช้ "กฎหมายคุ้มครองข้อมูลที่บังคับใช้" หมายถึง กฎหมายคุ้มครองข้อมูล ความเป็นส่วนตัว และกฎหมายที่คล้ายคลึงกันทั้งหมดที่บังคับใช้กับการประมวลผลข้อมูลส่วนบุคคลภายใต้ DPA นี้ ซึ่งอาจมีการแก้ไขหรือยกเลิกเป็นครั้งคราว รวมถึงแต่ไม่จำกัดเพียง:
ยุโรป กฎระเบียบว่าด้วยการคุ้มครองข้อมูลทั่วไปของสหภาพยุโรป (ระเบียบ (EU) 2016/679, "GDPR") กฎระเบียบว่าด้วยการคุ้มครองข้อมูลทั่วไปของสหราชอาณาจักรอ่านร่วมกับพระราชบัญญัติคุ้มครองข้อมูลปี 2018 พระราชบัญญัติคุ้มครองข้อมูลของรัฐบาลกลางสวิตเซอร์แลนด์ ("FADP") พระราชบัญญัติข้อมูลส่วนบุคคลของนอร์เวย์ พระราชบัญญัติ 90/2018 ของไอซ์แลนด์ พระราชบัญญัติคุ้มครองข้อมูลของลิกเตนสไตน์ และกฎหมายคุ้มครองข้อมูลที่บังคับใช้ของทุกรัฐสมาชิกเขตเศรษฐกิจยุโรป
อเมริกาเหนือ ในสหรัฐอเมริกา: พระราชบัญญัติความเป็นส่วนตัวของผู้บริโภคแห่งแคลิฟอร์เนีย ซึ่งแก้ไขโดยพระราชบัญญัติสิทธิความเป็นส่วนตัวแห่งแคลิฟอร์เนีย ("CCPA/CPRA") พระราชบัญญัติคุ้มครองข้อมูลผู้บริโภคแห่งเวอร์จิเนีย พระราชบัญญัติความเป็นส่วนตัวแห่งโคโลราโด พระราชบัญญัติความเป็นส่วนตัวของข้อมูลแห่งคอนเนตทิคัต พระราชบัญญัติความเป็นส่วนตัวของผู้บริโภคแห่งยูทาห์ พระราชบัญญัติความเป็นส่วนตัวและความปลอดภัยของข้อมูลแห่งเท็กซัส พระราชบัญญัติความเป็นส่วนตัวของผู้บริโภคแห่งโอเรกอน และกฎหมายความเป็นส่วนตัวระดับรัฐที่คล้ายคลึงกันเมื่อมีผลบังคับใช้ ในแคนาดา: พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลและเอกสารอิเล็กทรอนิกส์ ("PIPEDA") กฎหมาย 25 ของควิเบก พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลของอัลเบอร์ตา พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลของบริติชโคลัมเบีย และพระราชบัญญัติความเป็นส่วนตัว
ละตินอเมริกาและแคริบเบียน กฎหมายคุ้มครองข้อมูลทั่วไปของบราซิล ("LGPD", กฎหมาย 13.709) กฎหมายของรัฐบาลกลางเม็กซิโกว่าด้วยการคุ้มครองข้อมูลส่วนบุคคลที่ถือครองโดยภาคเอกชน ("LFPDPPP") กฎหมายคุ้มครองข้อมูลส่วนบุคคล 25.326 ของอาร์เจนตินา กฎหมายตามกฎหมาย 1581 ปี 2012 ของโคลอมเบีย กฎหมาย 19.628 ของชิลี กฎหมาย 29733 ของเปรู กฎหมาย 18.331 ของอุรุกวัย กฎหมายอินทรีย์ของเอกวาดอร์ว่าด้วยการคุ้มครองข้อมูลส่วนบุคคล กฎหมาย 8968 ของคอสตาริกา กฎหมาย 172-13 ของสาธารณรัฐโดมินิกัน กฎหมาย 81 ปี 2019 ของปานามา กฎหมาย 6534/2020 ของปารากวัย และกฎหมายที่คล้ายคลึงกันของทุกประเทศอื่นๆ ในภูมิภาค
แอฟริกา พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลของแอฟริกาใต้ ("POPIA") พระราชบัญญัติคุ้มครองข้อมูลของไนจีเรียปี 2023 ("NDPA") และข้อบังคับคุ้มครองข้อมูลของไนจีเรียปี 2019 พระราชบัญญัติคุ้มครองข้อมูลของเคนยาปี 2019 กฎหมายคุ้มครองข้อมูลส่วนบุคคลของอียิปต์ (กฎหมาย 151 ปี 2020) พระราชบัญญัติคุ้มครองข้อมูลของกานาปี 2012 กฎหมาย 09-08 ของโมร็อกโก กฎหมายอินทรีย์ 2004-63 ของตูนิเซีย พระราชบัญญัติคุ้มครองข้อมูลของมอริเชียสปี 2017 กฎหมาย 2008-12 ของเซเนกัล กฎหมาย 2013-450 ของโกตดิวัวร์ กฎหมาย 058/2021 ของรวันดา พระราชบัญญัติคุ้มครองข้อมูลและความเป็นส่วนตัวของยูกันดาปี 2019 พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลของแทนซาเนียปี 2022 พระราชบัญญัติไซเบอร์และการคุ้มครองข้อมูล 5 ปี 2021 ของซิมบับเว กฎหมาย 18-07 ของแอลจีเรีย กฎหมาย 2014-038 ของมาดากัสการ์ อนุสัญญูสหภาพแอฟริกาว่าด้วยความปลอดภัยทางไซเบอร์และการคุ้มครองข้อมูลส่วนบุคคล ("อนุสัญญามาลาโบ") พระราชบัญญัติเพิ่มเติม ECOWAS ว่าด้วยการคุ้มครองข้อมูลส่วนบุคคล และกฎหมายที่คล้ายคลึงกันของทุกประเทศในแอฟริกาอื่นๆ
เอเชียแปซิฟิก พระราชบัญญัติความเป็นส่วนตัวปี 1988 ของออสเตรเลีย พระราชบัญญัติความเป็นส่วนตัวปี 2020 ของนิวซีแลนด์ พระราชบัญญัติว่าด้วยการคุ้มครองข้อมูลส่วนบุคคลของญี่ปุ่น ("APPI") พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลของเกาหลีใต้ ("PIPA") พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลปี 2012 ของสิงคโปร์ ("PDPA") พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลของไทย พ.ศ. 2562 (2019) กฤษฎีกาคุ้มครองข้อมูลส่วนบุคคล 13/2023 ของเวียดนาม พระราชบัญญัติความเป็นส่วนตัวของข้อมูลปี 2012 ของฟิลิปปินส์ กฎหมายคุ้มครองข้อมูลส่วนบุคคล 27/2022 ของอินโดนีเซีย พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลปี 2010 ของมาเลเซีย พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลดิจิทัลปี 2023 ของอินเดีย ("DPDPA") กฎหมายคุ้มครองข้อมูลส่วนบุคคลของจีน ("PIPL") พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลของไต้หวัน พระราชบัญญัติข้อมูลส่วนบุคคล (ความเป็นส่วนตัว) ของฮ่องกง พระราชบัญญัติคุ้มครองข้อมูลส่วนบุคคลของมาเก๊า และกฎหมายที่คล้ายคลึงกันของเขตอำนาจศาลเอเชียแปซิฟิกอื่นๆ
ตะวันออกกลาง กฎหมายกฤษฎีกาของรัฐบาลกลางสหรัฐอาหรับเอมิเรตส์ 45 ปี 2021 ว่าด้วยการคุ้มครองข้อมูลส่วนบุคคลและกฎหมายคุ้มครองข้อมูลของศูนย์การเงินระหว่างประเทศดูไบ กฎหมายคุ้มครองข้อมูลส่วนบุคคลของซาอุดีอาระเบีย กฎหมายคุ้มครองความเป็นส่วนตัวของอิสราเอล 5741-1981 และข้อบังคับที่บังคับใช้ กฎหมายคุ้มครองความเป็นส่วนตัวของข้อมูลส่วนบุคคลของกาตาร์ (กฎหมาย 13/2016) และข้อบังคับคุ้มครองข้อมูล QFC กฎหมายคุ้มครองข้อมูลส่วนบุคคลของบาห์เรน (กฎหมาย 30/2018) กฎหมายคุ้มครองข้อมูลส่วนบุคคลของโอมาน (พระราชกฤษฎีกา 6/2022) กฎหมายคุ้มครองข้อมูลส่วนบุคคลของจอร์แดนปี 2023 กฎหมายว่าด้วยการคุ้มครองข้อมูลส่วนบุคคลของตุรกี ("KVKK", กฎหมาย 6698) และกฎหมายที่คล้ายคลึงกันของเขตอำนาจศาลตะวันออกกลางอื่นๆ
ยูเรเชียและภูมิภาคอื่นๆ กฎหมายของรัฐบาลกลางรัสเซียว่าด้วยข้อมูลส่วนบุคคล (ฉบับที่ 152-FZ) กฎหมายของคาซัคสถานว่าด้วยข้อมูลส่วนบุคคลและการคุ้มครอง กฎหมายของอุซเบกิสถานว่าด้วยข้อมูลส่วนบุคคล และกฎหมายที่คล้ายคลึงกันของเขตอำนาจศาลอื่นๆ ที่ AI92 หรือลูกค้าประมวลผลข้อมูลส่วนบุคคล
ครอบคลุมทั้งหมด กฎหมายคุ้มครองข้อมูล ความเป็นส่วนตัว การรักษาความลับด้านโทรคมนาคม ภาคส่วน หรือกฎหมายที่คล้ายคลึงกันอื่นๆ ของเขตอำนาจศาลใดๆ ที่บังคับใช้กับ AI92 หรือลูกค้าที่เกี่ยวข้องกับการประมวลผลข้อมูลส่วนบุคคลของลูกค้าภายใต้ DPA นี้ AI92 ติดตามการพัฒนาด้านกฎระเบียบทั่วโลกและอัปเดตรายการนี้ (และแนวทางปฏิบัติที่นำไปใช้) เมื่อมีกฎหมายใหม่มีผลบังคับใช้
ในกรณีที่ระบอบเหล่านี้ใช้คำศัพท์ที่แตกต่างกันสำหรับแนวคิดที่คล้ายคลึงกัน DPA นี้ใช้คำศัพท์ GDPR และถือว่าสิ่งที่เทียบเท่าภายใต้กฎหมายคุ้มครองข้อมูลที่บังคับใช้อื่นๆ เป็นข้อกำหนดที่เข้ากันได้ ในกรณีที่ระบอบกำหนดข้อกำหนดเพิ่มเติมที่บังคับ (เช่น การลงทะเบียนกับหน่วยงานกำกับดูแล การแต่งตั้งตัวแทนในท้องถิ่น หรือข้อสัญญาเฉพาะ) AI92 และลูกค้ายินยอมที่จะให้ข้อกำหนดดังกล่าวมีผลบังคับใช้ผ่านข้อสัญญามาตรฐาน ภาคผนวกของสหราชอาณาจักร หรือผู้ขับขี่เฉพาะระบอบตามที่ระบุไว้ในส่วนการถ่ายโอนข้อมูลระหว่างประเทศ
ผู้ควบคุมข้อมูล หมายถึง ฝ่ายที่กำหนดวัตถุประสงค์และวิธีการประมวลผลข้อมูลส่วนบุคคล
ผู้ประมวลผลข้อมูล หมายถึง ฝ่ายที่ประมวลผลข้อมูลส่วนบุคคลในนามของผู้ควบคุมข้อมูล
ข้อมูลส่วนบุคคลของลูกค้า หมายถึง ข้อมูลส่วนบุคคลใดๆ ที่อยู่ในข้อมูลนำเข้าของลูกค้า หรือสร้างขึ้นที่เกี่ยวข้องกับการใช้งานบริการ API ของลูกค้า
ผู้ประมวลผลข้อมูลย่อย หมายถึง ผู้ประมวลผลข้อมูลใดๆ ที่ AI92 ว่าจ้างให้ประมวลผลข้อมูลส่วนบุคคลของลูกค้าในนามของลูกค้า รวมถึงผู้ให้บริการโฮสติ้ง ผู้ประมวลผลการชำระเงิน และผู้ให้บริการปลายน้ำของ AI92
บทบาทของคู่สัญญา
ใช้กับ: ลูกค้าทั้งหมดในความสัมพันธ์ที่อยู่ภายใต้ข้อกำหนดและ DPA นี้ ลูกค้าเป็นผู้ควบคุมข้อมูลของข้อมูลส่วนบุคคลของลูกค้า และ AI92 เป็นผู้ประมวลผล AI92 ดำเนินการโดย Masada Gateway Ltd. การผสานรวมกับแพลตฟอร์ม Meta (Facebook, Instagram และ Threads) ให้บริการผ่าน Koloxo West Africa Ltd ซึ่งเป็นผู้พัฒนาที่ลงทะเบียนของแอปพลิเคชัน Meta ของเรา ซึ่งทำหน้าที่เป็นผู้ประมวลผลสำหรับการผสานรวมเหล่านั้นในนามของ Masada Gateway Ltd.
AI92 อาจประมวลผลข้อมูลส่วนบุคคลบางอย่างในฐานะผู้ควบคุมแยกต่างหาก รวมถึงข้อมูลที่จำเป็นต่อการดำเนินธุรกิจของ AI92 (ข้อมูลความสัมพันธ์กับลูกค้า ข้อมูลการเรียกเก็บเงิน ข้อมูลประจำตัวการตรวจสอบสิทธิ์ ข้อมูลการตรวจสอบ) ข้อกำหนดที่ควบคุมการประมวลผลของผู้ควบคุมดังกล่าวอธิบายไว้ในนโยบายความเป็นส่วนตัวของ AI92 ที่ ai92.ai/privacy-policy
คำแนะนำของผู้ประมวลผล
ใช้กับ: ลูกค้าทั้งหมดAI92 จะประมวลผลข้อมูลส่วนบุคคลของลูกค้าตามคำแนะนำที่เป็นเอกสารของลูกค้าเท่านั้น ตามที่กำหนดไว้ในข้อกำหนดและ DPA นี้ หรือตามที่กฎหมายที่บังคับใช้กำหนด
หาก AI92 ถูกกฎหมายที่บังคับใช้กำหนดให้ประมวลผลข้อมูลส่วนบุคคลของลูกค้า นอกเหนือจากที่ลูกค้าสั่ง AI92 จะ (ในกรณีที่กฎหมายอนุญาต) แจ้งให้ลูกค้าทราบถึงข้อกำหนดนั้นก่อนทำการประมวลผล
การรักษาความลับ
ใช้กับ: ลูกค้าทั้งหมดAI92 จะต้องตรวจสอบให้แน่ใจว่าบุคลากรที่ได้รับอนุญาตให้ประมวลผลข้อมูลส่วนบุคคลของลูกค้าอยู่ภายใต้ภาระผูกพันในการรักษาความลับที่ไม่น้อยกว่าที่กำหนดไว้ในข้อกำหนดในการให้บริการ
ความปลอดภัยในการประมวลผล
ใช้กับ: ลูกค้าทั้งหมดAI92 จะใช้มาตรการทางเทคนิคและองค์กรที่เหมาะสมเพื่อให้มั่นใจถึงระดับความปลอดภัยที่เหมาะสมกับความเสี่ยงที่เกิดจากการประมวลผลข้อมูลส่วนบุคคลของลูกค้า รวมถึง:
(a) การทำให้เป็นนามแฝงและการเข้ารหัสข้อมูลส่วนบุคคลที่อยู่ระหว่างพักและระหว่างการส่ง;
(b) ความสามารถในการรับประกันความลับ ความสมบูรณ์ ความพร้อมใช้งาน และความยืดหยุ่นของระบบการประมวลผลอย่างต่อเนื่อง
(c) ความสามารถในการกู้คืนความพร้อมใช้งานและการเข้าถึงข้อมูลส่วนบุคคลได้ทันท่วงทีในกรณีที่เกิดเหตุการณ์ทางกายภาพหรือทางเทคนิค
(d) กระบวนการสำหรับการทดสอบ ประเมิน และประเมินประสิทธิภาพของมาตรการเหล่านี้อย่างสม่ำเสมอ
การดำเนินการตามมาตรการเหล่านี้ในปัจจุบันอธิบายไว้ในเอกสารประกอบด้านความปลอดภัยของ AI92 รายงานการตรวจสอบ SOC 2 ของ AI92 มีให้ลูกค้าตามคำขอภายใต้ข้อกำหนดการไม่เปิดเผยข้อมูล
ผู้ประมวลผลย่อย
ใช้กับ: ลูกค้าทั้งหมดลูกค้าอนุญาตให้ AI92 ว่าจ้างผู้ประมวลผลย่อยเพื่อประมวลผลข้อมูลส่วนบุคคลของลูกค้า โดยเป็นไปตามเงื่อนไขต่อไปนี้:
(ก) AI92 จัดทำรายชื่อผู้ประมวลผลย่อยปัจจุบันที่ ai92.ai/sub-processors;
(ข) AI92 จะแจ้งให้ลูกค้าทราบล่วงหน้าอย่างน้อยสามสิบ (30) วันก่อนการเพิ่มหรือเปลี่ยนผู้ประมวลผลย่อยรายใดๆ
(ค) ลูกค้าอาจคัดค้านผู้ประมวลผลย่อยรายใหม่ใดๆ ด้วยเหตุผลอันสมควรภายในสิบห้า (15) วันนับจากวันที่แจ้ง หากไม่สามารถแก้ไขข้อคัดค้านของลูกค้าได้ ลูกค้าอาจยกเลิกบริการ API ที่ได้รับผลกระทบและรับเงินคืนตามสัดส่วนของค่าธรรมเนียมที่ชำระล่วงหน้า
(ง) AI92 กำหนดภาระผูกพันในการปกป้องข้อมูลแก่ผู้ประมวลผลย่อยแต่ละราย ซึ่งไม่น้อยกว่าภาระผูกพันใน DPA นี้
ผู้ประมวลผลย่อยเริ่มต้น ได้แก่ ผู้ให้บริการโฮสติ้งของ AI92 (Amazon Web Services, Microsoft Azure, Google Cloud Platform — สำหรับภูมิภาคและบริการที่ระบุไว้ที่ ai92.ai/sub-processors), ผู้ประมวลผลการชำระเงิน (Stripe, Inc.) และโฮสต์เอกสาร (Mintlify, Inc.) รายการที่ ai92.ai/sub-processors เป็นบันทึกปัจจุบันที่เชื่อถือได้
การถ่ายโอนข้อมูลระหว่างประเทศ
ใช้กับ: ลูกค้าทั้งหมดการประมวลผลข้อมูลส่วนบุคคลของลูกค้าโดย AI92 อาจเกี่ยวข้องกับการถ่ายโอนข้อมูลนั้นออกนอกประเทศที่ลูกค้าหรือเจ้าของข้อมูลอาศัยอยู่ ในขอบเขตที่การถ่ายโอนดังกล่าวถูกจำกัดโดยกฎหมายคุ้มครองข้อมูลที่บังคับใช้ AI92 จะใช้กลไกการถ่ายโอนข้ามพรมแดนที่กำหนดโดย หรือได้รับการยอมรับภายใต้กฎหมายของเขตอำนาจศาลต้นทาง กลไกในส่วนนี้ใช้ในแต่ละเขตอำนาจศาล และ AI92 อาจอาศัยกลไกมากกว่าหนึ่งกลไกสำหรับการถ่ายโอนที่กำหนด
ยุโรปและสหราชอาณาจักร สำหรับการถ่ายโอนที่อยู่ภายใต้ GDPR หรือ UK GDPR คู่สัญญาจะนำข้อสัญญามาตรฐานของคณะกรรมาธิการยุโรปมาใช้ (Implementing Decision 2021/914/EU, Module 2 — Controller-to-Processor) ซึ่งรวมไว้โดยอ้างอิงและดำเนินการดังต่อไปนี้: (i) ระยะเวลาในข้อ 9 และ 14 ของ SCC จะดำเนินการตามเกณฑ์ที่บังคับใช้ของ GDPR; (ii) ข้อกำหนดการเทียบท่าไม่มีผลบังคับใช้กับคู่สัญญาเพิ่มเติมโดยไม่ได้รับความยินยอมจากลูกค้า (iii) ภาคผนวก I (รายชื่อคู่สัญญา) จะดำเนินการโดยใช้ข้อมูลระบุตัวตนของลูกค้าจากการลงทะเบียนและ AI92 ในฐานะผู้นำเข้าข้อมูล (iv) ภาคผนวก II (มาตรการทางเทคนิคและองค์กร) อ้างอิงถึงเอกสารความปลอดภัยของ AI92 และ (v) ภาคผนวก III (ผู้ประมวลผลย่อย) อ้างอิงถึงรายชื่อผู้ประมวลผลย่อยที่ AI92 ดูแล สำหรับการถ่ายโอนภายใต้ UK GDPR คู่สัญญายังนำ International Data Transfer Addendum ของ UK Information Commissioner มาใช้กับ SCC เพิ่มเติม ในกรณีที่ AI92 ถือใบรับรองปัจจุบันภายใต้ EU–US Data Privacy Framework, Swiss–US Data Privacy Framework หรือ UK Extension to the EU–US Data Privacy Framework คู่สัญญายังสามารถอาศัยใบรับรองนั้นสำหรับการถ่ายโอนไปยังโครงสร้างพื้นฐานของ AI92 ในสหรัฐอเมริกาได้
สวิตเซอร์แลนด์ สำหรับการถ่ายโอนที่อยู่ภายใต้ Swiss FADP คู่สัญญาจะนำ SCC มาใช้ตามที่ได้รับการยอมรับจาก Swiss Federal Data Protection and Information Commissioner ("FDPIC") โดยมีการปรับเปลี่ยนที่เผยแพร่โดย FDPIC สำหรับบริบททางกฎหมายของสวิส
ละตินอเมริกา สำหรับการถ่ายโอนที่อยู่ภายใต้ LGPD ของบราซิล คู่สัญญาให้มีผลบังคับใช้กับระบอบการถ่ายโอนข้ามพรมแดนภายใต้มาตรา 33 ถึง 36 LGPD รวมถึงการพึ่งพา (ตามความเหมาะสม) ในข้อสัญญามาตรฐานที่นำมาใช้โดย Brasilian Autoridade Nacional de Proteção de Dados ("ANPD") ภายใต้ Resolution 19/2024 และการอนุญาตเฉพาะใดๆ ที่ออกโดย ANPD เมื่อจำเป็น สำหรับการถ่ายโอนที่อยู่ภายใต้ LFPDPPP ของเม็กซิโก AI92 จะให้ข้อมูลที่ลูกค้าต้องการตามมาตรา 36 LFPDPPP และข้อบังคับที่ดำเนินการ และลูกค้าจะได้รับความยินยอมที่จำเป็นจากเจ้าของข้อมูล สำหรับการถ่ายโอนที่อยู่ภายใต้กฎหมาย 25.326 ของอาร์เจนตินา กฎหมาย 1581 ของโคลอมเบีย กฎหมาย 19.628 ของชิลี กฎหมาย 29733 ของเปรู หรือระบอบ LATAM อื่นๆ AI92 จะใช้ข้อสัญญามาตรฐานหรือกลไกอื่นที่ได้รับการยอมรับจากหน่วยงานกำกับดูแลของเขตอำนาจศาลที่เกี่ยวข้อง
แอฟริกา สำหรับการถ่ายโอนที่อยู่ภายใต้ POPIA ของแอฟริกาใต้ AI92 จะรับรองการปฏิบัติตามมาตรา 72 POPIA และได้รับความยินยอมจากเจ้าของข้อมูลหรืออาศัยฐานทางกฎหมายที่บังคับใช้ สำหรับการถ่ายโอนที่อยู่ภายใต้ NDPA ของไนจีเรีย กฎหมายคุ้มครองข้อมูลของเคนยา หรือระบอบแอฟริกาอื่นๆ AI92 จะรับรองการปฏิบัติตามข้อกำหนดการถ่ายโอนข้ามพรมแดนที่กำหนดโดยหน่วยงานกำกับดูแลที่เกี่ยวข้อง (รวมถึง Nigeria Data Protection Commission, Office of the Data Protection Commissioner of Kenya, South African Information Regulator และหน่วยงานกำกับดูแลที่เทียบเท่าอื่นๆ) และใช้ข้อสัญญามาตรฐาน การรับรอง หรือกลไกอื่นที่ได้รับการยอมรับจากหน่วยงานนั้น AI92 จะลงทะเบียนหรือแต่งตั้งตัวแทนในพื้นที่เมื่อจำเป็น และตอบสนองต่อข้อซักถามของหน่วยงานกำกับดูแลในพื้นที่ภายในระยะเวลาที่บังคับใช้
เอเชียแปซิฟิก สำหรับการถ่ายโอนที่อยู่ภายใต้ PIPL ของจีน คู่สัญญาจะนำ Standard Contract for the Outbound Cross-Border Transfer of Personal Information ที่ออกโดย Cyberspace Administration of China มาใช้ ดำเนินการประเมินความปลอดภัยกับ CAC เมื่อเกินเกณฑ์การถ่ายโอน หรืออาศัยการรับรองที่ได้รับการยอมรับภายใต้ PIPL ตามความเหมาะสม สำหรับการถ่ายโอนที่อยู่ภายใต้ DPDPA ของอินเดีย AI92 จะจำกัดการถ่ายโอนไปยังเขตอำนาจศาลที่อนุญาตโดยการแจ้งเตือนที่ออกภายใต้มาตรา 16 DPDPA และปฏิบัติตามเงื่อนไขเฉพาะใดๆ ที่กำหนดโดยกฎ สำหรับการถ่ายโอนที่อยู่ภายใต้ Privacy Act ของออสเตรเลีย AI92 จะใช้ขั้นตอนที่สมเหตุสมผลภายใต้ Australian Privacy Principle 8 เพื่อให้แน่ใจว่าผู้รับในต่างประเทศจัดการข้อมูลส่วนบุคคลอย่างสอดคล้องกับ APPs สำหรับการถ่ายโอนที่อยู่ภายใต้ APPI ของญี่ปุ่น PIPA ของเกาหลีใต้ PDPA ของสิงคโปร์ PDPA ของไทย PDPD ของเวียดนาม DPA ของฟิลิปปินส์ PDP Law ของอินโดนีเซีย PDPA ของมาเลเซีย PDPA ของไต้หวัน PDPO ของฮ่องกง หรือระบอบเอเชียแปซิฟิกอื่นๆ AI92 จะใช้ข้อสัญญามาตรฐาน การรับรอง กลไกความเพียงพอระหว่างรัฐบาล หรือกลไกการถ่ายโอนอื่นที่ได้รับการยอมรับจากหน่วยงานกำกับดูแลของเขตอำนาจศาลที่เกี่ยวข้อง
ตะวันออกกลาง สำหรับการถ่ายโอนที่อยู่ภายใต้ UAE PDPL, Dubai International Financial Centre Data Protection Law, Saudi Arabia PDPL, Privacy Protection Law ของอิสราเอล, Qatar's PDPPL, Bahrain's PDPL, Oman's PDPL, Jordan's PDPL, Turkey's KVKK หรือระบอบตะวันออกกลางอื่นๆ AI92 จะใช้ข้อสัญญามาตรฐาน การตัดสินใจเรื่องความเพียงพอ หรือกลไกอื่นที่ได้รับการยอมรับจากหน่วยงานกำกับดูแลของเขตอำนาจศาลที่เกี่ยวข้อง และลงทะเบียนหรือแต่งตั้งตัวแทนในพื้นที่เมื่อจำเป็น
ยูเรเชียและภูมิภาคอื่นๆ สำหรับการถ่ายโอนที่อยู่ภายใต้ Federal Law 152-FZ ของสหพันธรัฐรัสเซีย AI92 จะปฏิบัติตามข้อกำหนดการแปลเป็นภาษาท้องถิ่นของมาตรา 18(5) และได้รับความยินยอมจากเจ้าของข้อมูลเป็นลายลักษณ์อักษรเมื่อจำเป็น สำหรับการถ่ายโอนที่อยู่ภายใต้ Law on Personal Data ของคาซัคสถาน Law on Personal Data ของอุซเบกิสถาน หรือกฎหมายคุ้มครองข้อมูลที่บังคับใช้อื่นๆ AI92 จะใช้กลไกการถ่ายโอนข้ามพรมแดนที่กำหนดโดย หรือได้รับการยอมรับภายใต้กฎหมายของเขตอำนาจศาลต้นทาง
ทั่วไป ในกรณีที่กฎหมายคุ้มครองข้อมูลที่บังคับใช้ของเขตอำนาจศาลของลูกค้ากำหนดกลไกการถ่ายโอน ข้อสัญญา หรือการยื่นเอกสารกำกับดูแลเฉพาะที่ไม่ได้ระบุไว้อย่างชัดเจนข้างต้น AI92 จะดำเนินการหรือใช้เอกสารเพิ่มเติมที่จำเป็นอย่างสมเหตุสมผลเพื่อให้มีผลบังคับใช้กับกลไกนั้น ตามคำขอที่สมเหตุสมผลของลูกค้าและด้วยค่าใช้จ่ายของลูกค้า (ถ้ามี) AI92 จะตรวจสอบการพัฒนาด้านกฎระเบียบทั่วโลกและอัปเดตกลไกการถ่ายโอนข้างต้นเมื่อมีข้อกำหนดใหม่มีผลบังคับใช้
สิทธิ์ของเจ้าของข้อมูล
ใช้กับ: ลูกค้าทั้งหมดAI92 จะแจ้งให้ลูกค้าทราบโดยทันที หาก AI92 ได้รับคำขอจากเจ้าของข้อมูลสำหรับการเข้าถึง การแก้ไข การลบ การจำกัดการประมวลผล การพกพา หรือการคัดค้าน (เรียกว่า คำขอของเจ้าของข้อมูล) เท่าที่กฎหมายอนุญาต AI92 จะไม่ตอบสนองต่อคำขอของเจ้าของข้อมูลดังกล่าว เว้นแต่จะได้รับคำสั่งจากลูกค้า เว้นแต่กฎหมายที่บังคับใช้กำหนดไว้
AI92 จะให้ข้อมูลและความช่วยเหลือตามสมควรแก่ลูกค้าตามที่ลูกค้าอาจต้องการ เพื่อให้ลูกค้าสามารถตอบสนองต่อคำขอของเจ้าของข้อมูล รวมถึงโดยการจัดหาหรืออำนวยความสะดวกในการจัดหาการส่งออกข้อมูล
การแจ้งเตือนการละเมิดข้อมูลส่วนบุคคล
ใช้กับ: ลูกค้าทั้งหมดAI92 จะแจ้งให้ลูกค้าทราบโดยไม่ชักช้า และไม่ว่าในกรณีใดๆ ภายในเจ็ดสิบสอง (72) ชั่วโมงหลังจากรับทราบถึงการละเมิดข้อมูลส่วนบุคคลใดๆ ที่ส่งผลกระทบต่อข้อมูลส่วนบุคคลของลูกค้า
การแจ้งเตือนจะต้องรวมถึง เท่าที่ทราบในขณะนั้น: (a) คำอธิบายลักษณะของการละเมิด รวมถึงหมวดหมู่ของข้อมูลส่วนบุคคลและจำนวนเจ้าของข้อมูลที่ได้รับผลกระทบโดยประมาณ (b) ผลกระทบที่อาจเกิดขึ้น (c) มาตรการที่ดำเนินการหรือเสนอเพื่อแก้ไขการละเมิด และ (d) ชื่อและรายละเอียดการติดต่อของเจ้าหน้าที่คุ้มครองข้อมูลหรือจุดติดต่ออื่นๆ สำหรับข้อมูลเพิ่มเติม
การประเมินผลกระทบด้านการคุ้มครองข้อมูล
ใช้กับ: ลูกค้าทั้งหมดตามคำขอ AI92 จะให้ความช่วยเหลือตามสมควรแก่ลูกค้าในการประเมินผลกระทบด้านการคุ้มครองข้อมูล หรือการปรึกษาหารือล่วงหน้ากับหน่วยงานกำกับดูแลที่ลูกค้าต้องดำเนินการภายใต้ GDPR มาตรา 35 หรือข้อกำหนดที่คล้ายคลึงกันของกฎหมายคุ้มครองข้อมูล LATAM
การส่งคืนและการลบข้อมูลส่วนบุคคลของลูกค้า
ใช้กับ: ลูกค้าทั้งหมดเมื่อสิ้นสุดข้อกำหนด AI92 จะส่งคืนหรือลบข้อมูลส่วนบุคคลของลูกค้าตามตัวเลือกของลูกค้า โดยขึ้นอยู่กับการเก็บรักษาตามที่กฎหมายที่บังคับใช้กำหนด และตามที่ DPA นี้อนุญาต
AI92 อาจเก็บรักษาข้อมูลส่วนบุคคลของลูกค้าตามที่กฎหมายที่บังคับใช้กำหนดเท่านั้น (รวมถึงภาระผูกพันด้านบันทึกภาษี) หรือตามที่ DPA นี้อนุญาต สำหรับระยะเวลาการเก็บรักษาบันทึกการตรวจสอบที่กำหนดไว้ในนโยบายความเป็นส่วนตัว หรือสำหรับระยะเวลาการเก็บรักษาสมุดบัญชีเครดิตที่กำหนดไว้ในนโยบายความเป็นส่วนตัว
สิทธิ์ในการตรวจสอบ
ใช้กับ: ลูกค้าทั้งหมดลูกค้า (หรือผู้ตรวจสอบบุคคลที่สามอิสระที่ AI92 ยอมรับได้ตามสมควร ซึ่งผูกพันตามภาระผูกพันในการรักษาความลับ) อาจตรวจสอบการปฏิบัติตาม DPA นี้ของ AI92 ไม่เกินหนึ่งครั้งต่อช่วงเวลาสิบสองเดือน โดยแจ้งให้ทราบเป็นลายลักษณ์อักษรล่วงหน้าอย่างน้อยสามสิบ (30) วัน ในช่วงเวลาทำการปกติของ AI92 และโดยลูกค้าเป็นผู้รับผิดชอบค่าใช้จ่าย
แทนที่จะเป็นการตรวจสอบในสถานที่ AI92 อาจให้รายงานการตรวจสอบ SOC 2 รายงานการทดสอบการเจาะระบบ และการรับรองจากบุคคลที่สามที่เกี่ยวข้องอื่นๆ แก่ลูกค้า ลูกค้าจะต้องยอมรับสิ่งเหล่านี้ว่าเป็นการตอบสนองสิทธิ์ในการตรวจสอบของตน เว้นแต่ว่าสิ่งเหล่านี้ไม่ได้แก้ไขข้อกังวลที่สมเหตุสมผลของลูกค้า
กฎหมายที่ใช้บังคับและความขัดแย้ง
ใช้กับ: ลูกค้าทั้งหมดDPA นี้อยู่ภายใต้กฎหมายเดียวกันกับข้อกำหนดในการให้บริการ เว้นแต่ในกรณีที่กฎหมายคุ้มครองข้อมูลที่บังคับใช้กำหนดให้มีกฎหมายที่ใช้บังคับที่แตกต่างกัน
ในกรณีที่มีความขัดแย้งระหว่างข้อกำหนดและ DPA นี้ DPA นี้จะควบคุมเกี่ยวกับการประมวลผลข้อมูลส่วนบุคคล
หากคุณเป็นลูกค้าระดับองค์กรที่มีข้อตกลงบริการหลัก (MSA) ข้อกำหนด DPA อาจได้รับการแก้ไขโดย MSA ของคุณ ในกรณีที่มีความขัดแย้ง MSA จะควบคุม
ติดต่อ
ใช้กับ: ลูกค้าทั้งหมดหากคุณมีคำถามเกี่ยวกับข้อกำหนดเพิ่มเติมเกี่ยวกับการประมวลผลข้อมูลนี้ โปรดติดต่อเรา:
- สำหรับข้อสงสัยทั่วไป: [email protected]
- สำหรับข้อสงสัยเกี่ยวกับการปกป้องข้อมูลและความเป็นส่วนตัว: [email protected]
- สำหรับเรื่องทางกฎหมาย: [email protected]