Зареєстрований офіс: 18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Канада
Офіс у Лагосі: Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Нігерія — Koloxo West Africa Ltd (RC 1876604), афілійована компанія під спільним контролем.
Визначення
Застосовується до: Усіх клієнтівДля цілей цієї Додаткової угоди про обробку даних терміни з великої літери, не визначені в цьому документі, мають значення, надані в Умовах надання послуг AI92. Терміни захисту даних з великої літери мають значення, надані у Відповідних законах про захист даних, як визначено в цьому розділі.
Застосовні закони про захист даних. "Застосовні закони про захист даних" означають усі закони про захист даних, конфіденційність та подібні закони, що застосовуються до обробки персональних даних відповідно до цієї DPA, оскільки вони можуть час від часу змінюватися або замінюватися, включаючи, без обмежень:
Європа. Загальний регламент Європейського Союзу про захист даних (Регламент (ЄС) 2016/679, "GDPR"), Загальний регламент Сполученого Королівства про захист даних, який слід читати разом із Законом про захист даних 2018 року, Федеральний закон Швейцарії про захист даних ("FADP"), Закон Норвегії про персональні дані, Закон Ісландії 90/2018, Закон Ліхтенштейну про захист даних та імплементаційні закони про захист даних кожної держави-члена Європейської економічної зони.
Північна Америка. У Сполучених Штатах: Закон Каліфорнії про захист прав споживачів зі змінами, внесеними Законом Каліфорнії про захист прав споживачів ("CCPA/CPRA"), Закон Вірджинії про захист даних споживачів, Закон Колорадо про конфіденційність, Закон Коннектикуту про конфіденційність даних, Закон Юти про конфіденційність споживачів, Закон Техасу про конфіденційність і безпеку даних, Закон Орегону про конфіденційність споживачів та аналогічні закони про конфіденційність на рівні штатів, коли вони набувають чинності. У Канаді: Закон про захист персональної інформації та електронні документи ("PIPEDA"), Закон Квебеку 25, Закон Альберти про захист персональної інформації, Закон Британської Колумбії про захист персональної інформації та Закон про конфіденційність.
Латинська Америка та Карибський басейн. Загальний закон Бразилії про захист даних ("LGPD", Закон 13.709), Федеральний закон Мексики про захист персональних даних, що знаходяться у володінні приватних осіб ("LFPDPPP"), Закон Аргентини про захист персональних даних 25.326, Статутний закон Колумбії 1581 від 2012 року, Закон Чилі 19.628, Закон Перу 29733, Закон Уругваю 18.331, Органічний закон Еквадору про захист персональних даних, Закон Коста-Ріки 8968, Закон Домініканської Республіки 172-13, Закон Панами 81 від 2019 року, Закон Парагваю 6534/2020 та аналогічні статути кожної іншої країни в регіоні.
Африка. Закон Південної Африки про захист персональної інформації ("POPIA"), Закон Нігерії про захист даних 2023 року ("NDPA") та Положення Нігерії про захист даних 2019 року, Закон Кенії про захист даних 2019 року, Закон Єгипту про захист персональних даних (Закон 151 від 2020 року), Закон Гани про захист даних 2012 року, Закон Марокко 09-08, Органічний закон Тунісу 2004-63, Закон Маврикія про захист даних 2017 року, Закон Сенегалу 2008-12, Закон Кот-д'Івуару 2013-450, Закон Руанди 058/2021, Закон Уганди про захист даних та конфіденційність 2019 року, Закон Танзанії про захист персональних даних 2022 року, Закон Зімбабве про кібер- та захист даних 5 від 2021 року, Закон Алжиру 18-07, Закон Мадагаскару 2014-038, Конвенція Африканського Союзу про кібербезпеку та захист персональних даних ("Малабська конвенція"), Додатковий акт ЕКОВАС про захист персональних даних та аналогічні статути кожної іншої африканської країни.
Азіатсько-Тихоокеанський регіон. Закон Австралії про конфіденційність 1988 року, Закон Нової Зеландії про конфіденційність 2020 року, Закон Японії про захист персональної інформації ("APPI"), Закон Південної Кореї про захист персональної інформації ("PIPA"), Закон Сінгапуру про захист персональних даних 2012 року ("PDPA"), Закон Таїланду про захист персональних даних B.E. 2562 (2019), Указ В'єтнаму про захист персональних даних 13/2023, Закон Філіппін про конфіденційність даних 2012 року, Закон Індонезії про захист персональних даних 27/2022, Закон Малайзії про захист персональних даних 2010 року, Закон Індії про захист цифрових персональних даних 2023 року ("DPDPA"), Закон Китаю про захист персональної інформації ("PIPL"), Закон Тайваню про захист персональних даних, Постанова Гонконгу про персональні дані (конфіденційність), Закон Макао про захист персональних даних та аналогічні статути кожної іншої юрисдикції Азіатсько-Тихоокеанського регіону.
Близький Схід. Федеральний декрет-закон Об'єднаних Арабських Еміратів 45 від 2021 року про захист персональних даних та Закон про захист даних Міжнародного фінансового центру Дубая, Закон Саудівської Аравії про захист персональних даних, Закон Ізраїлю про захист конфіденційності 5741-1981 та його імплементаційні положення, Закон Катару про захист конфіденційності персональних даних (Закон 13/2016) та Положення QFC про захист даних, Закон Бахрейну про захист персональних даних (Закон 30/2018), Закон Оману про захист персональних даних (Королівський указ 6/2022), Закон Йорданії про захист персональних даних 2023 року, Закон Туреччини про захист персональних даних ("KVKK", Закон 6698) та аналогічні статути кожної іншої юрисдикції Близького Сходу.
Євразія та інші регіони. Федеральний закон Російської Федерації про персональні дані (№ 152-ФЗ), Закон Казахстану про персональні дані та їх захист, Закон Узбекистану про персональні дані та аналогічні статути кожної іншої юрисдикції, в якій AI92 або Клієнт обробляють персональні дані.
Універсальне положення. Будь-який інший закон про захист даних, конфіденційність, конфіденційність телекомунікацій, секторальний або подібний закон будь-якої юрисдикції, що застосовується до AI92 або Клієнта у зв'язку з обробкою Персональних даних Клієнта відповідно до цієї DPA. AI92 відстежує зміни в регулюванні в усьому світі та оновлює цей список (і практики, які його реалізують) у міру набрання чинності новими законами.
Якщо ці режими використовують різну термінологію для аналогічних концепцій, ця DPA використовує термінологію GDPR і розглядає еквіваленти відповідно до інших Застосовних законів про захист даних як сумісні терміни. Якщо режим накладає обов'язкові додаткові вимоги (такі як реєстрація в наглядовому органі, призначення місцевого представника або конкретні договірні положення), AI92 і Клієнт погоджуються ввести в дію такі вимоги через Стандартні договірні положення, Додаток Великобританії або райдер, специфічний для режиму, як зазначено в розділі про міжнародну передачу даних.
Контролер означає сторону, яка визначає цілі та засоби обробки персональних даних.
Процесор означає сторону, яка обробляє персональні дані від імені Контролера.
Персональні дані Клієнта означають будь-які персональні дані, що містяться у Вхідних даних Клієнта або згенеровані у зв'язку з використанням Клієнтом Сервісів API.
Субпроцесор означає будь-якого процесора, залученого AI92 для обробки Персональних даних Клієнта від імені Клієнта, включаючи хостинг-провайдерів AI92, процесора платежів та нижчих постачальників послуг.
Ролі сторін
Застосовується до: Усіх клієнтівУ відносинах, що регулюються Умовами та цією Угодою про обробку даних, Клієнт є Контролером Персональних даних Клієнта, а AI92 є Обробником. AI92 управляється Masada Gateway Ltd. Інтеграції з платформами Meta (Facebook, Instagram та Threads) надаються через Koloxo West Africa Ltd, зареєстрованого розробника наших додатків Meta, який діє як обробник для цих інтеграцій від імені Masada Gateway Ltd.
AI92 може також обробляти певні персональні дані як окремий Контролер, включаючи дані, необхідні для ведення бізнесу AI92 (дані про відносини з клієнтами, дані про виставлення рахунків, облікові дані для автентифікації, дані аудиту). Умови, що регулюють таку обробку Контролером, описані в Політиці конфіденційності AI92 за адресою ai92.ai/privacy-policy.
Інструкції для процесора
Застосовується до: Усіх клієнтівAI92 обробляє Персональні дані Клієнта лише за документально підтвердженими інструкціями Клієнта, як зазначено в Умовах та цій DPA, або як цього вимагає чинне законодавство.
Якщо AI92 зобов'язаний чинним законодавством обробляти Персональні дані Клієнта іншим чином, ніж за інструкціями Клієнта, AI92 (якщо це дозволено законом) повідомляє Клієнта про цю вимогу перед обробкою.
Конфіденційність
Застосовується до: Усіх клієнтівAI92 забезпечує, щоб персонал, уповноважений обробляти Персональні дані Клієнта, був зобов'язаний дотримуватися зобов'язань щодо конфіденційності, які не є менш захисними, ніж ті, що викладені в Умовах надання послуг.
Безпека обробки
Застосовується до: Усіх клієнтівAI92 впроваджує відповідні технічні та організаційні заходи для забезпечення рівня безпеки, що відповідає ризику, пов'язаному з обробкою Персональних даних Клієнта, включаючи:
(a) псевдонімізацію та шифрування персональних даних у стані спокою та під час передачі;
(b) можливість забезпечення постійної конфіденційності, цілісності, доступності та стійкості систем обробки;
(c) можливість своєчасного відновлення доступності персональних даних у разі фізичного або технічного інциденту;
(d) процес регулярного тестування, оцінювання та перевірки ефективності цих заходів.
Поточна реалізація цих заходів описана в документації з безпеки AI92. Звіти про аудит SOC 2 AI92 доступні Клієнту за запитом на умовах нерозголошення.
Субпроцесори
Застосовується до: Усіх клієнтівКлієнт дозволяє AI92 залучати Субпроцесорів для обробки Персональних даних Клієнта за таких умов:
(a) AI92 веде поточний список Субпроцесорів на ai92.ai/sub-processors;
(b) AI92 надає Клієнту повідомлення принаймні за тридцять (30) днів про будь-яке додавання або заміну Субпроцесора;
(c) Клієнт може заперечити проти будь-якого нового Субпроцесора на обґрунтованих підставах протягом п'ятнадцяти (15) днів з моменту повідомлення — якщо заперечення Клієнта не може бути вирішено, Клієнт може припинити дію відповідних API Services і отримати пропорційне відшкодування будь-яких попередньо сплачених зборів;
(d) AI92 накладає на кожного Субпроцесора зобов'язання щодо захисту даних, які є не менш захисними, ніж ті, що містяться в цьому DPA.
Початкові Субпроцесори включають хостинг-провайдерів AI92 (Amazon Web Services, Microsoft Azure, Google Cloud Platform — для регіонів і послуг, задокументованих на ai92.ai/sub-processors), платіжного процесора (Stripe, Inc.) і хост документації (Mintlify, Inc.). Список на ai92.ai/sub-processors є авторитетним поточним записом.
Міжнародна передача даних
Застосовується до: Усіх клієнтівОбробка Персональних даних Клієнта компанією AI92 може передбачати передачу цих даних за межі країни, в якій проживає Клієнт або суб'єкти даних. У тій мірі, в якій будь-яка така передача обмежується Застосовним законодавством про захист даних, AI92 впроваджує механізм транскордонної передачі, що вимагається або визнається законодавством юрисдикції походження. Механізми, описані в цьому розділі, застосовуються на основі кожної юрисдикції, і AI92 може покладатися на більш ніж один механізм для певної передачі.
Європа та Велика Британія. Для передачі даних, що регулюються GDPR або UK GDPR, сторони приймають Стандартні договірні положення Європейської комісії (Імплементаційне рішення 2021/914/EU, Module 2 — Контролер-Процесор), включені шляхом посилання та доповнені наступним чином: (i) періоди часу в Пунктах 9 і 14 SCC заповнюються відповідно до застосовних порогів GDPR; (ii) положення про приєднання не застосовується до додаткових сторін без згоди Клієнта; (iii) Додаток I (Перелік сторін) заповнюється ідентифікаційною інформацією Клієнта з реєстрації та AI92 як імпортера даних; (iv) Додаток II (Технічні та організаційні заходи) посилається на документацію з безпеки AI92; і (v) Додаток III (Суб-процесори) посилається на перелік Суб-процесорів, який веде AI92. Для передачі даних згідно з UK GDPR, сторони додатково приймають Міжнародний додаток до передачі даних до SCC від Інформаційного комісара Великобританії. Якщо AI92 має чинну сертифікацію згідно з Рамковою програмою захисту даних ЄС-США, Рамковою програмою захисту даних Швейцарія-США або Розширенням Великобританії до Рамкової програми захисту даних ЄС-США, сторони також можуть покладатися на цю сертифікацію для передачі даних до інфраструктури AI92 у Сполучених Штатах.
Швейцарія. Для передачі даних, що регулюються швейцарським FADP, сторони приймають SCC, визнані Федеральним уповноваженим із захисту даних та інформації Швейцарії («FDPIC»), з поправками, опублікованими FDPIC для швейцарського правового контексту.
Латинська Америка. Для передачі даних, що регулюються бразильським LGPD, сторони вводять в дію режим транскордонної передачі згідно зі статтями 33-36 LGPD, включаючи посилання (за потреби) на стандартні договірні положення, прийняті бразильським Autoridade Nacional de Proteção de Dados («ANPD») згідно з Резолюцією 19/2024, та будь-який конкретний дозвіл, виданий ANPD, де це потрібно. Для передачі даних, що регулюються мексиканським LFPDPPP, AI92 надає Клієнту інформацію, передбачену статтею 36 LFPDPPP та імплементаційним Регламентом, а Клієнт отримує згоду, необхідну від суб'єктів даних. Для передачі даних, що регулюються Законом Аргентини 25.326, Законом Колумбії 1581, Законом Чилі 19.628, Законом Перу 29733 або іншими режимами LATAM, AI92 впроваджує стандартні договірні положення або інший механізм, визнаний наглядовим органом відповідної юрисдикції.
Африка. Для передачі даних, що регулюються південноафриканським POPIA, AI92 забезпечує дотримання Розділу 72 POPIA та отримує згоду суб'єкта даних або покладається на відповідну законну підставу. Для передачі даних, що регулюються нігерійським NDPA, Кенійським законом про захист даних або іншими африканськими режимами, AI92 забезпечує дотримання вимог щодо транскордонної передачі, встановлених відповідним наглядовим органом (включаючи Нігерійську комісію із захисту даних, Офіс уповноваженого із захисту даних Кенії, Південноафриканського інформаційного регулятора та інші еквівалентні регулятори), та впроваджує стандартні договірні положення, сертифікацію або інший механізм, визнаний цим органом. AI92, за потреби, зареєструє або призначить місцевого представника та відповідатиме на запити місцевого регулятора у встановлені терміни.
Азіатсько-Тихоокеанський регіон. Для передачі даних, що регулюються китайським PIPL, сторони приймають Стандартний контракт для транскордонної передачі персональної інформації, виданий Адміністрацією кіберпростору Китаю, проводять оцінку безпеки з CAC, якщо перевищено порогові значення передачі, або покладаються на сертифікацію, визнану згідно з PIPL, залежно від обставин. Для передачі даних, що регулюються індійським DPDPA, AI92 обмежує передачу даних юрисдикціями, дозволеними повідомленнями, виданими згідно з Розділом 16 DPDPA, та дотримується будь-яких конкретних умов, встановлених правилами. Для передачі даних, що регулюються австралійським Законом про конфіденційність, AI92 вживає розумних заходів згідно з Австралійським принципом конфіденційності 8, щоб забезпечити, щоб закордонний одержувач обробляв персональну інформацію відповідно до APPs. Для передачі даних, що регулюються японським APPI, південнокорейським PIPA, сінгапурським PDPA, тайським PDPA, в'єтнамським PDPD, філіппінським DPA, індонезійським PDP Law, малайзійським PDPA, тайванським PDPA, гонконгським PDPO або іншими режимами Азіатсько-Тихоокеанського регіону, AI92 впроваджує стандартні договірні положення, сертифікацію, механізм адекватності між урядами або інший механізм передачі, визнаний наглядовим органом відповідної юрисдикції.
Близький Схід. Для передачі даних, що регулюються UAE PDPL, Законом про захист даних Міжнародного фінансового центру Дубая, Saudi Arabia PDPL, Законом Ізраїлю про захист конфіденційності, Qatar's PDPPL, Bahrain's PDPL, Oman's PDPL, Jordan's PDPL, Turkey's KVKK або іншими близькосхідними режимами, AI92 впроваджує стандартні договірні положення, рішення про адекватність або інший механізм, визнаний наглядовим органом відповідної юрисдикції, та реєструє або призначає місцевого представника, де це потрібно.
Євразія та інші регіони. Для передачі даних, що регулюються Федеральним законом Російської Федерації 152-ФЗ, AI92 дотримується вимог локалізації Статті 18(5) та отримує письмову згоду суб'єкта даних, де це потрібно. Для передачі даних, що регулюються Законом Казахстану про персональні дані, Законом Узбекистану про персональні дані або будь-яким іншим Застосовним законодавством про захист даних, AI92 впроваджує механізм транскордонної передачі, що вимагається або визнається законодавством юрисдикції походження.
Загальне. Якщо Застосовне законодавство про захист даних юрисдикції Клієнта вимагає конкретного механізму передачі, договірних положень або нормативної документації, які не вказані вище, AI92, за обґрунтованим запитом Клієнта та за рахунок Клієнта (якщо такий є), виконає або впровадить додаткову документацію, обґрунтовано необхідну для введення в дію цього механізму. AI92 відстежує нормативні зміни в усьому світі та оновлює механізми передачі, зазначені вище, у міру набрання чинності новими вимогами.
Права суб'єкта даних
Застосовується до: Усіх клієнтівAI92, в межах, дозволених законом, оперативно повідомляє Клієнта, якщо AI92 отримує запит від суб'єкта даних на доступ, виправлення, стирання, обмеження обробки, перенесення або заперечення (далі – Запит суб'єкта даних). AI92 не відповідає на такий Запит суб'єкта даних, за винятком випадків, коли це передбачено інструкціями Клієнта або вимагається чинним законодавством.
AI92 надає Клієнту таку інформацію та обґрунтовану допомогу, яка може знадобитися Клієнту, щоб Клієнт міг відповісти на Запит суб'єкта даних, включаючи надання або сприяння наданню експорту даних.
Повідомлення про порушення захисту персональних даних
Застосовується до: Усіх клієнтівAI92 повідомляє Клієнта без зайвих затримок і в будь-якому випадку протягом сімдесяти двох (72) годин після того, як йому стало відомо про будь-яке порушення захисту персональних даних, що впливає на Персональні дані Клієнта.
Повідомлення має містити, наскільки це відомо на той час: (a) опис характеру порушення, включаючи категорії персональних даних і приблизну кількість суб'єктів даних, яких це стосується; (b) ймовірні наслідки; (c) заходи, вжиті або запропоновані для усунення порушення; і (d) ім'я та контактні дані відповідального за захист даних або іншої контактної особи для отримання додаткової інформації.
Оцінка впливу на захист даних
Застосовується до: Усіх клієнтівНа запит AI92 надає Клієнту обґрунтовану допомогу з будь-якою оцінкою впливу на захист даних або попередньою консультацією з наглядовими органами, яку Клієнт зобов'язаний проводити відповідно до статті 35 GDPR або аналогічних положень законодавства про захист даних LATAM.
Повернення та видалення персональних даних Клієнта
Застосовується до: Усіх клієнтівПісля припинення дії Умов AI92, за вибором Клієнта, повертає або видаляє Персональні дані Клієнта з урахуванням збереження, як цього вимагає чинне законодавство та як дозволено цим DPA.
AI92 може зберігати Персональні дані Клієнта лише в тому випадку, якщо це вимагається чинним законодавством (включаючи зобов'язання щодо податкової звітності) або дозволено цим DPA, протягом періоду зберігання журналу аудиту, зазначеного в Політиці конфіденційності, або протягом періоду зберігання кредитної книги, зазначеного в Політиці конфіденційності.
Права на аудит
Застосовується до: Усіх клієнтівКлієнт (або незалежний сторонній аудитор, прийнятний для AI92, пов'язаний зобов'язаннями конфіденційності) може перевіряти дотримання AI92 цього DPA не частіше одного разу на дванадцятимісячний період, принаймні за тридцять (30) днів до цього, протягом звичайного робочого часу AI92 та за рахунок Клієнта.
Замість аудиту на місці, AI92 може надати Клієнту свої поточні звіти про аудит SOC 2, звіти про тестування на проникнення та інші відповідні засвідчення третіх сторін. Клієнт повинен прийняти їх як такі, що задовольняють його права на аудит, якщо вони не вирішують обґрунтовані занепокоєння Клієнта.
Застосовне право та колізія
Застосовується до: Усіх клієнтівЦя DPA регулюється тим самим законом, що й Умови надання послуг, за винятком випадків, коли обов'язкове законодавство про захист даних вимагає іншого застосовного права.
У разі колізії між Умовами та цією DPA, ця DPA має переважну силу щодо обробки персональних даних.
Якщо ви є корпоративним клієнтом з Генеральною угодою про надання послуг (MSA), умови DPA можуть бути змінені вашою MSA. У разі колізії, MSA має переважну силу.
Контактна інформація
Застосовується до: Усіх клієнтівЯкщо у вас є запитання щодо цього Додатку про обробку даних, зв’яжіться з нами:
- З загальних питань: [email protected]
- З питань захисту даних та конфіденційності: [email protected]
- З юридичних питань: [email protected]