Văn phòng đăng ký: 18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Canada
Văn phòng Lagos: Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigeria — Koloxo West Africa Ltd (RC 1876604), một công ty liên kết dưới sự kiểm soát chung.
Định nghĩa
Áp dụng cho: Tất cả Khách hàngVì mục đích của Phụ lục Xử lý Dữ liệu này, các thuật ngữ viết hoa không được định nghĩa ở đây có nghĩa được quy định trong Điều khoản dịch vụ AI92. Các thuật ngữ bảo vệ dữ liệu viết hoa có nghĩa được quy định trong Luật Bảo vệ Dữ liệu Áp dụng như được định nghĩa trong Phần này.
Luật Bảo vệ Dữ liệu Áp dụng. "Luật Bảo vệ Dữ liệu Áp dụng" có nghĩa là tất cả các luật bảo vệ dữ liệu, quyền riêng tư và các luật tương tự áp dụng cho việc xử lý Dữ liệu Cá nhân theo DPA này, khi chúng có thể được sửa đổi hoặc thay thế theo thời gian, bao gồm nhưng không giới hạn:
Châu Âu. Quy định chung về bảo vệ dữ liệu của Liên minh Châu Âu (Quy định (EU) 2016/679, "GDPR"), Quy định chung về bảo vệ dữ liệu của Vương quốc Anh đọc cùng với Đạo luật bảo vệ dữ liệu năm 2018, Đạo luật liên bang về bảo vệ dữ liệu của Thụy Sĩ ("FADP"), Đạo luật dữ liệu cá nhân của Na Uy, Đạo luật 90/2018 của Iceland, Đạo luật bảo vệ dữ liệu của Liechtenstein và luật bảo vệ dữ liệu thực hiện của mọi quốc gia thành viên Khu vực kinh tế Châu Âu.
Bắc Mỹ. Tại Hoa Kỳ: Đạo luật về quyền riêng tư của người tiêu dùng California được sửa đổi bởi Đạo luật về quyền riêng tư California ("CCPA/CPRA"), Đạo luật bảo vệ dữ liệu người tiêu dùng Virginia, Đạo luật về quyền riêng tư Colorado, Đạo luật về quyền riêng tư dữ liệu Connecticut, Đạo luật về quyền riêng tư người tiêu dùng Utah, Đạo luật bảo mật và quyền riêng tư dữ liệu Texas, Đạo luật về quyền riêng tư người tiêu dùng Oregon và các luật về quyền riêng tư cấp tiểu bang tương tự khi chúng có hiệu lực. Tại Canada: Đạo luật bảo vệ thông tin cá nhân và tài liệu điện tử ("PIPEDA"), Luật 25 của Quebec, Đạo luật bảo vệ thông tin cá nhân của Alberta, Đạo luật bảo vệ thông tin cá nhân của British Columbia và Đạo luật về quyền riêng tư.
Châu Mỹ Latinh và Caribe. Luật bảo vệ dữ liệu chung của Brasil ("LGPD", Luật 13.709), Luật liên bang của Mexico về bảo vệ dữ liệu cá nhân do các bên tư nhân nắm giữ ("LFPDPPP"), Luật bảo vệ dữ liệu cá nhân 25.326 của Argentina, Luật pháp định 1581 năm 2012 của Colombia, Luật 19.628 của Chile, Luật 29733 của Peru, Luật 18.331 của Uruguay, Luật hữu cơ của Ecuador về bảo vệ dữ liệu cá nhân, Luật 8968 của Costa Rica, Luật 172-13 của Cộng hòa Dominica, Luật 81 năm 2019 của Panama, Luật 6534/2020 của Paraguay và các đạo luật tương tự của mọi quốc gia khác trong khu vực.
Châu Phi. Đạo luật bảo vệ thông tin cá nhân của Nam Phi ("POPIA"), Đạo luật bảo vệ dữ liệu Nigeria năm 2023 ("NDPA") và Quy định bảo vệ dữ liệu Nigeria năm 2019, Đạo luật bảo vệ dữ liệu năm 2019 của Kenya, Luật bảo vệ dữ liệu cá nhân của Ai Cập (Luật 151 năm 2020), Đạo luật bảo vệ dữ liệu năm 2012 của Ghana, Luật 09-08 của Morocco, Luật hữu cơ 2004-63 của Tunisia, Đạo luật bảo vệ dữ liệu năm 2017 của Mauritius, Luật 2008-12 của Senegal, Luật 2013-450 của Côte d'Ivoire, Luật 058/2021 của Rwanda, Đạo luật bảo vệ dữ liệu và quyền riêng tư năm 2019 của Uganda, Đạo luật bảo vệ dữ liệu cá nhân năm 2022 của Tanzania, Đạo luật bảo vệ dữ liệu và không gian mạng 5 năm 2021 của Zimbabwe, Luật 18-07 của Algeria, Luật 2014-038 của Madagascar, Công ước Liên minh Châu Phi về an ninh mạng và bảo vệ dữ liệu cá nhân ("Công ước Malabo"), Đạo luật bổ sung ECOWAS về bảo vệ dữ liệu cá nhân và các đạo luật tương tự của mọi quốc gia Châu Phi khác.
Châu Á–Thái Bình Dương. Đạo luật về quyền riêng tư năm 1988 của Úc, Đạo luật về quyền riêng tư năm 2020 của New Zealand, Đạo luật về bảo vệ thông tin cá nhân của Nhật Bản ("APPI"), Đạo luật bảo vệ thông tin cá nhân của Hàn Quốc ("PIPA"), Đạo luật bảo vệ dữ liệu cá nhân năm 2012 của Singapore ("PDPA"), Đạo luật bảo vệ dữ liệu cá nhân B.E. 2562 (2019) của Thái Lan, Nghị định 13/2023 về bảo vệ dữ liệu cá nhân của Việt Nam, Đạo luật về quyền riêng tư dữ liệu năm 2012 của Philippines, Luật 27/2022 về bảo vệ dữ liệu cá nhân của Indonesia, Đạo luật bảo vệ dữ liệu cá nhân năm 2010 của Malaysia, Đạo luật bảo vệ dữ liệu cá nhân kỹ thuật số năm 2023 của Ấn Độ ("DPDPA"), Luật bảo vệ thông tin cá nhân của Trung Quốc ("PIPL"), Đạo luật bảo vệ dữ liệu cá nhân của Đài Loan, Pháp lệnh bảo vệ dữ liệu cá nhân (quyền riêng tư) của Hồng Kông, Đạo luật bảo vệ dữ liệu cá nhân của Macau và các đạo luật tương tự của mọi khu vực pháp lý Châu Á–Thái Bình Dương khác.
Trung Đông. Nghị định-Luật liên bang 45 năm 2021 của Các Tiểu vương quốc Ả Rập Thống nhất về bảo vệ dữ liệu cá nhân và Luật bảo vệ dữ liệu của Trung tâm tài chính quốc tế Dubai, Luật bảo vệ dữ liệu cá nhân của Ả Rập Saudi, Luật bảo vệ quyền riêng tư 5741-1981 của Israel và các quy định thực hiện của nó, Luật bảo vệ quyền riêng tư dữ liệu cá nhân của Qatar (Luật 13/2016) và các quy định bảo vệ dữ liệu QFC, Luật bảo vệ dữ liệu cá nhân của Bahrain (Luật 30/2018), Luật bảo vệ dữ liệu cá nhân của Oman (Nghị định hoàng gia 6/2022), Luật bảo vệ dữ liệu cá nhân năm 2023 của Jordan, Luật về bảo vệ dữ liệu cá nhân của Thổ Nhĩ Kỳ ("KVKK", Luật 6698) và các đạo luật tương tự của mọi khu vực pháp lý Trung Đông khác.
Á-Âu và các khu vực khác. Luật liên bang của Liên bang Nga về dữ liệu cá nhân (Số 152-FZ), Luật của Kazakhstan về dữ liệu cá nhân và bảo vệ dữ liệu cá nhân, Luật của Uzbekistan về dữ liệu cá nhân và các đạo luật tương tự của mọi khu vực pháp lý khác mà AI92 hoặc Khách hàng xử lý Dữ liệu Cá nhân.
Bao quát tất cả. Bất kỳ luật bảo vệ dữ liệu, quyền riêng tư, bảo mật viễn thông, luật ngành hoặc luật tương tự nào khác của bất kỳ khu vực pháp lý nào áp dụng cho AI92 hoặc Khách hàng liên quan đến việc xử lý Dữ liệu Cá nhân của Khách hàng theo DPA này. AI92 theo dõi các diễn biến pháp lý trên toàn cầu và cập nhật danh sách này (và các thông lệ thực hiện danh sách này) khi các luật mới có hiệu lực.
Khi các chế độ này sử dụng các thuật ngữ khác nhau cho các khái niệm tương tự, DPA này sử dụng thuật ngữ GDPR và coi các thuật ngữ tương đương theo Luật Bảo vệ Dữ liệu Áp dụng khác là các thuật ngữ tương thích. Khi một chế độ áp đặt các yêu cầu bổ sung bắt buộc (chẳng hạn như đăng ký với cơ quan giám sát, chỉ định đại diện địa phương hoặc các điều khoản hợp đồng cụ thể), AI92 và Khách hàng đồng ý thực hiện các yêu cầu đó thông qua Các điều khoản hợp đồng tiêu chuẩn, Phụ lục Vương quốc Anh hoặc một người lái cụ thể theo chế độ như được quy định trong Phần Chuyển dữ liệu quốc tế.
Người kiểm soát có nghĩa là bên xác định mục đích và phương tiện xử lý dữ liệu cá nhân.
Người xử lý có nghĩa là một bên xử lý dữ liệu cá nhân thay mặt cho Người kiểm soát.
Dữ liệu Cá nhân của Khách hàng có nghĩa là bất kỳ dữ liệu cá nhân nào có trong Đầu vào của Khách hàng hoặc được tạo ra liên quan đến việc Khách hàng sử dụng Dịch vụ API.
Người xử lý phụ có nghĩa là bất kỳ người xử lý nào được AI92 thuê để xử lý Dữ liệu Cá nhân của Khách hàng thay mặt cho Khách hàng, bao gồm các nhà cung cấp dịch vụ lưu trữ, bộ xử lý thanh toán và nhà cung cấp dịch vụ hạ nguồn của AI92.
Vai trò của các Bên
Áp dụng cho: Tất cả Khách hàngTrong mối quan hệ được điều chỉnh bởi Điều khoản và DPA này, Khách hàng là Bên kiểm soát Dữ liệu cá nhân của Khách hàng và AI92 là Bên xử lý. AI92 được vận hành bởi Masada Gateway Ltd. Các tích hợp với các nền tảng Meta (Facebook, Instagram và Threads) được cung cấp thông qua Koloxo West Africa Ltd, nhà phát triển đã đăng ký của các ứng dụng Meta của chúng tôi, đóng vai trò là bên xử lý cho các tích hợp đó thay mặt cho Masada Gateway Ltd.
AI92 cũng có thể xử lý một số dữ liệu cá nhân nhất định với tư cách là Bên kiểm soát riêng biệt, bao gồm dữ liệu cần thiết để vận hành hoạt động kinh doanh của AI92 (dữ liệu quan hệ khách hàng, dữ liệu thanh toán, thông tin xác thực, dữ liệu kiểm tra). Các điều khoản chi phối việc xử lý của Bên kiểm soát đó được mô tả trong Chính sách quyền riêng tư của AI92 tại ai92.ai/privacy-policy.
Hướng dẫn của Bên xử lý
Áp dụng cho: Tất cả Khách hàngAI92 sẽ chỉ xử lý Dữ liệu Cá nhân của Khách hàng theo các hướng dẫn được ghi lại của Khách hàng, như được quy định trong Điều khoản và DPA này hoặc theo yêu cầu của luật hiện hành.
Nếu AI92 được luật hiện hành yêu cầu xử lý Dữ liệu Cá nhân của Khách hàng khác với hướng dẫn của Khách hàng, AI92 sẽ (nếu được luật pháp cho phép) thông báo cho Khách hàng về yêu cầu đó trước khi xử lý.
Tính bảo mật
Áp dụng cho: Tất cả Khách hàngAI92 sẽ đảm bảo rằng nhân viên được ủy quyền xử lý Dữ liệu Cá nhân của Khách hàng phải tuân thủ các nghĩa vụ bảo mật không kém phần bảo vệ so với các nghĩa vụ được quy định trong Điều khoản dịch vụ.
Bảo mật Xử lý
Áp dụng cho: Tất cả Khách hàngAI92 sẽ thực hiện các biện pháp kỹ thuật và tổ chức phù hợp để đảm bảo mức độ bảo mật phù hợp với rủi ro do việc xử lý Dữ liệu Cá nhân của Khách hàng gây ra, bao gồm:
(a) giả mạo và mã hóa dữ liệu cá nhân ở trạng thái nghỉ và đang truyền;
(b) khả năng đảm bảo tính bảo mật, tính toàn vẹn, tính khả dụng và khả năng phục hồi liên tục của hệ thống xử lý;
(c) khả năng khôi phục tính khả dụng và quyền truy cập vào dữ liệu cá nhân một cách kịp thời trong trường hợp xảy ra sự cố vật lý hoặc kỹ thuật;
(d) một quy trình để thường xuyên kiểm tra, đánh giá và định giá hiệu quả của các biện pháp này.
Việc triển khai hiện tại của các biện pháp này được mô tả trong tài liệu bảo mật của AI92. Báo cáo kiểm toán SOC 2 của AI92 có sẵn cho Khách hàng theo yêu cầu theo các điều khoản không tiết lộ.
Các bộ xử lý phụ
Áp dụng cho: Tất cả Khách hàngKhách hàng cho phép AI92 thuê các Bộ xử lý phụ để xử lý Dữ liệu Cá nhân của Khách hàng, tuân theo các điều kiện sau:
(a) AI92 duy trì danh sách hiện tại các Bộ xử lý phụ tại ai92.ai/sub-processors;
(b) AI92 sẽ thông báo cho Khách hàng trước ít nhất ba mươi (30) ngày về bất kỳ việc bổ sung hoặc thay thế Bộ xử lý phụ nào;
(c) Khách hàng có thể phản đối bất kỳ Bộ xử lý phụ mới nào trên cơ sở hợp lý trong vòng mười lăm (15) ngày kể từ ngày thông báo — nếu phản đối của Khách hàng không thể giải quyết được, Khách hàng có thể chấm dứt Dịch vụ API bị ảnh hưởng và nhận lại khoản tiền hoàn trả theo tỷ lệ của bất kỳ khoản phí trả trước nào;
(d) AI92 áp đặt các nghĩa vụ bảo vệ dữ liệu đối với mỗi Bộ xử lý phụ không bảo vệ ít hơn các nghĩa vụ trong DPA này.
Các Bộ xử lý phụ ban đầu bao gồm các nhà cung cấp dịch vụ lưu trữ của AI92 (Amazon Web Services, Microsoft Azure, Google Cloud Platform — cho các khu vực và dịch vụ được ghi lại tại ai92.ai/sub-processors), bộ xử lý thanh toán (Stripe, Inc.) và máy chủ tài liệu (Mintlify, Inc.). Danh sách tại ai92.ai/sub-processors là bản ghi hiện tại có thẩm quyền.
Chuyển dữ liệu quốc tế
Áp dụng cho: Tất cả Khách hàngViệc AI92 xử lý Dữ liệu Cá nhân của Khách hàng có thể liên quan đến việc chuyển dữ liệu đó ra bên ngoài quốc gia nơi Khách hàng hoặc các chủ thể dữ liệu cư trú. Trong phạm vi bất kỳ việc chuyển giao nào như vậy bị hạn chế bởi Luật Bảo vệ Dữ liệu Hiện hành, AI92 sẽ triển khai cơ chế chuyển giao xuyên biên giới theo yêu cầu của, hoặc được công nhận theo luật của khu vực pháp lý gốc. Các cơ chế trong Phần này áp dụng trên cơ sở từng khu vực pháp lý và AI92 có thể dựa vào nhiều cơ chế cho một lần chuyển giao nhất định.
Châu Âu và Vương quốc Anh. Đối với các hoạt động chuyển giao chịu sự điều chỉnh của GDPR hoặc UK GDPR, các bên chấp nhận Các điều khoản hợp đồng tiêu chuẩn của Ủy ban Châu Âu (Quyết định Thực hiện 2021/914/EU, Module 2 — Từ Người kiểm soát đến Người xử lý) được kết hợp bằng cách tham chiếu và hoàn thành như sau: (i) khoảng thời gian trong Điều khoản 9 và 14 của SCC được hoàn thành theo các ngưỡng hiện hành của GDPR; (ii) điều khoản gắn kết không áp dụng cho các bên bổ sung mà không có sự đồng ý của Khách hàng; (iii) Phụ lục I (Danh sách các Bên) được hoàn thành với thông tin nhận dạng của Khách hàng từ quá trình đăng ký và AI92 với tư cách là nhà nhập khẩu dữ liệu; (iv) Phụ lục II (Các Biện pháp Kỹ thuật và Tổ chức) đề cập đến tài liệu bảo mật của AI92; và (v) Phụ lục III (Các bộ xử lý phụ) đề cập đến danh sách Bộ xử lý phụ do AI92 duy trì. Đối với các hoạt động chuyển giao theo UK GDPR, các bên cũng chấp nhận Phụ lục Chuyển giao Dữ liệu Quốc tế của Ủy viên Thông tin Vương quốc Anh cho SCC. Trường hợp AI92 có chứng nhận hiện hành theo Khung Bảo mật Dữ liệu EU–US, Khung Bảo mật Dữ liệu Thụy Sĩ–US hoặc Phần mở rộng của Vương quốc Anh đối với Khung Bảo mật Dữ liệu EU–US, các bên cũng có thể dựa vào chứng nhận đó để chuyển giao sang cơ sở hạ tầng Hoa Kỳ của AI92.
Thụy Sĩ. Đối với các hoạt động chuyển giao chịu sự điều chỉnh của FADP của Thụy Sĩ, các bên chấp nhận SCC theo công nhận của Ủy viên Thông tin và Bảo vệ Dữ liệu Liên bang Thụy Sĩ ("FDPIC"), với các điều chỉnh do FDPIC công bố cho bối cảnh pháp lý của Thụy Sĩ.
Châu Mỹ Latinh. Đối với các hoạt động chuyển giao chịu sự điều chỉnh của LGPD của Brasil, các bên thực hiện chế độ chuyển giao xuyên biên giới theo Điều 33 đến 36 LGPD, bao gồm cả việc dựa vào (nếu có) các điều khoản hợp đồng tiêu chuẩn do Autoridade Nacional de Proteção de Dados ("ANPD") của Brasil thông qua theo Nghị quyết 19/2024 và bất kỳ ủy quyền cụ thể nào do ANPD cấp khi được yêu cầu. Đối với các hoạt động chuyển giao chịu sự điều chỉnh của LFPDPPP của Mexico, AI92 cung cấp cho Khách hàng các tiết lộ theo yêu cầu của Điều 36 LFPDPPP và Quy định thực hiện, đồng thời Khách hàng có được sự đồng ý theo yêu cầu từ các chủ thể dữ liệu. Đối với các hoạt động chuyển giao chịu sự điều chỉnh của Luật 25.326 của Argentina, Luật 1581 của Colombia, Luật 19.628 của Chile, Luật 29733 của Peru hoặc các chế độ LATAM khác, AI92 triển khai các điều khoản hợp đồng tiêu chuẩn hoặc cơ chế khác được cơ quan giám sát của khu vực pháp lý có liên quan công nhận.
Châu Phi. Đối với các hoạt động chuyển giao chịu sự điều chỉnh của POPIA của Nam Phi, AI92 đảm bảo tuân thủ Mục 72 POPIA và có được sự đồng ý của chủ thể dữ liệu hoặc dựa vào cơ sở hợp pháp hiện hành. Đối với các hoạt động chuyển giao chịu sự điều chỉnh của NDPA của Nigeria, Đạo luật Bảo vệ Dữ liệu của Kenya hoặc các chế độ châu Phi khác, AI92 đảm bảo tuân thủ các yêu cầu chuyển giao xuyên biên giới do cơ quan giám sát có liên quan áp đặt (bao gồm Ủy ban Bảo vệ Dữ liệu Nigeria, Văn phòng Ủy viên Bảo vệ Dữ liệu của Kenya, Cơ quan quản lý thông tin Nam Phi và các cơ quan quản lý tương đương khác) và triển khai các điều khoản hợp đồng tiêu chuẩn, chứng nhận hoặc cơ chế khác được cơ quan đó công nhận. AI92 sẽ, khi được yêu cầu, đăng ký hoặc chỉ định một đại diện địa phương và trả lời các câu hỏi của cơ quan quản lý địa phương trong thời hạn áp dụng.
Châu Á–Thái Bình Dương. Đối với các hoạt động chuyển giao chịu sự điều chỉnh của PIPL của Trung Quốc, các bên chấp nhận Hợp đồng Tiêu chuẩn cho Hoạt động Chuyển giao Thông tin Cá nhân Xuyên Biên giới Ra Nước ngoài do Cục Quản lý Không gian mạng Trung Quốc ban hành, hoàn thành đánh giá bảo mật với CAC khi vượt quá ngưỡng chuyển giao hoặc dựa vào chứng nhận được công nhận theo PIPL, nếu có. Đối với các hoạt động chuyển giao chịu sự điều chỉnh của DPDPA của Ấn Độ, AI92 giới hạn các hoạt động chuyển giao sang các khu vực pháp lý được cho phép theo các thông báo được ban hành theo Mục 16 DPDPA và tuân thủ mọi điều kiện cụ thể do các quy tắc áp đặt. Đối với các hoạt động chuyển giao chịu sự điều chỉnh của Đạo luật Quyền riêng tư của Úc, AI92 thực hiện các bước hợp lý theo Nguyên tắc Quyền riêng tư của Úc 8 để đảm bảo người nhận ở nước ngoài xử lý thông tin cá nhân nhất quán với APP. Đối với các hoạt động chuyển giao chịu sự điều chỉnh của APPI của Nhật Bản, PIPA của Hàn Quốc, PDPA của Singapore, PDPA của Thái Lan, PDPD của Việt Nam, DPA của Philippines, Luật PDP của Indonesia, PDPA của Malaysia, PDPA của Đài Loan, PDPO của Hồng Kông hoặc các chế độ Châu Á–Thái Bình Dương khác, AI92 triển khai các điều khoản hợp đồng tiêu chuẩn, chứng nhận, cơ chế đầy đủ giữa chính phủ với chính phủ hoặc cơ chế chuyển giao khác được cơ quan giám sát của khu vực pháp lý có liên quan công nhận.
Trung Đông. Đối với các hoạt động chuyển giao chịu sự điều chỉnh của UAE PDPL, Luật Bảo vệ Dữ liệu Trung tâm Tài chính Quốc tế Dubai, Saudi Arabia PDPL, Luật Bảo vệ Quyền riêng tư của Israel, PDPPL của Qatar, PDPL của Bahrain, PDPL của Oman, PDPL của Jordan, KVKK của Thổ Nhĩ Kỳ hoặc các chế độ Trung Đông khác, AI92 triển khai các điều khoản hợp đồng tiêu chuẩn, quyết định đầy đủ hoặc cơ chế khác được cơ quan giám sát của khu vực pháp lý có liên quan công nhận và đăng ký hoặc chỉ định một đại diện địa phương khi được yêu cầu.
Á-Âu và các khu vực khác. Đối với các hoạt động chuyển giao chịu sự điều chỉnh của Luật Liên bang 152-FZ của Liên bang Nga, AI92 tuân thủ các yêu cầu bản địa hóa của Điều 18(5) và có được sự đồng ý bằng văn bản của chủ thể dữ liệu khi được yêu cầu. Đối với các hoạt động chuyển giao chịu sự điều chỉnh của Luật về Dữ liệu Cá nhân của Kazakhstan, Luật về Dữ liệu Cá nhân của Uzbekistan hoặc bất kỳ Luật Bảo vệ Dữ liệu Hiện hành nào khác, AI92 triển khai cơ chế chuyển giao xuyên biên giới theo yêu cầu của, hoặc được công nhận theo luật của khu vực pháp lý gốc.
Chung. Trường hợp Luật Bảo vệ Dữ liệu Hiện hành của khu vực pháp lý của Khách hàng yêu cầu một cơ chế chuyển giao, điều khoản hợp đồng hoặc hồ sơ pháp lý cụ thể không được liệt kê rõ ràng ở trên, AI92 sẽ, theo yêu cầu hợp lý của Khách hàng và với chi phí của Khách hàng (nếu có), thực hiện hoặc triển khai tài liệu bổ sung cần thiết một cách hợp lý để thực hiện cơ chế đó. AI92 theo dõi các diễn biến pháp lý trên toàn cầu và cập nhật các cơ chế chuyển giao ở trên khi các yêu cầu mới có hiệu lực.
Quyền của Chủ thể Dữ liệu
Áp dụng cho: Tất cả Khách hàngAI92, trong phạm vi được pháp luật cho phép, sẽ thông báo kịp thời cho Khách hàng nếu AI92 nhận được yêu cầu từ một chủ thể dữ liệu về quyền truy cập, chỉnh sửa, xóa, hạn chế xử lý, tính di động hoặc phản đối (một Yêu cầu của Chủ thể Dữ liệu). AI92 sẽ không trả lời Yêu cầu của Chủ thể Dữ liệu đó trừ khi có hướng dẫn của Khách hàng, trừ khi luật hiện hành yêu cầu.
AI92 sẽ cung cấp cho Khách hàng thông tin và hỗ trợ hợp lý mà Khách hàng có thể yêu cầu để cho phép Khách hàng trả lời Yêu cầu của Chủ thể Dữ liệu, bao gồm bằng cách cung cấp hoặc tạo điều kiện cung cấp xuất dữ liệu.
Thông báo Vi phạm Dữ liệu Cá nhân
Áp dụng cho: Tất cả Khách hàngAI92 sẽ thông báo cho Khách hàng mà không chậm trễ quá mức và trong mọi trường hợp trong vòng bảy mươi hai (72) giờ kể từ khi biết về bất kỳ vi phạm dữ liệu cá nhân nào ảnh hưởng đến Dữ liệu Cá nhân của Khách hàng.
Thông báo sẽ bao gồm, trong phạm vi đã biết: (a) mô tả về bản chất của vi phạm, bao gồm các danh mục dữ liệu cá nhân và số lượng gần đúng của các chủ thể dữ liệu bị ảnh hưởng; (b) các hậu quả có thể xảy ra; (c) các biện pháp đã thực hiện hoặc đề xuất để giải quyết vi phạm; và (d) tên và chi tiết liên hệ của nhân viên bảo vệ dữ liệu hoặc điểm liên hệ khác để biết thêm thông tin.
Đánh giá Tác động Bảo vệ Dữ liệu
Áp dụng cho: Tất cả Khách hàngTheo yêu cầu, AI92 sẽ cung cấp hỗ trợ hợp lý cho Khách hàng với bất kỳ đánh giá tác động bảo vệ dữ liệu hoặc tham vấn trước với các cơ quan giám sát mà Khách hàng được yêu cầu thực hiện theo Điều 35 của GDPR hoặc các điều khoản tương tự của luật bảo vệ dữ liệu LATAM.
Trả lại và Xóa Dữ liệu Cá nhân của Khách hàng
Áp dụng cho: Tất cả Khách hàngKhi chấm dứt các Điều khoản, AI92, theo lựa chọn của Khách hàng, sẽ trả lại hoặc xóa Dữ liệu Cá nhân của Khách hàng, tùy thuộc vào việc lưu giữ theo yêu cầu của luật hiện hành và được cho phép theo DPA này.
AI92 có thể giữ lại Dữ liệu Cá nhân của Khách hàng chỉ khi được luật hiện hành yêu cầu (bao gồm cả nghĩa vụ ghi thuế) hoặc được cho phép theo DPA này, trong khoảng thời gian lưu giữ nhật ký kiểm tra được quy định trong Chính sách Bảo mật hoặc trong khoảng thời gian lưu giữ sổ cái tín dụng được quy định trong Chính sách Bảo mật.
Quyền Kiểm toán
Áp dụng cho: Tất cả Khách hàngKhách hàng (hoặc một kiểm toán viên bên thứ ba độc lập được AI92 chấp nhận một cách hợp lý, bị ràng buộc bởi các nghĩa vụ bảo mật) có thể kiểm toán việc AI92 tuân thủ DPA này không quá một lần trong khoảng thời gian mười hai tháng, sau khi có thông báo bằng văn bản trước ít nhất ba mươi (30) ngày, trong giờ làm việc bình thường của AI92 và do Khách hàng chi trả.
Thay vì kiểm toán tại chỗ, AI92 có thể cung cấp cho Khách hàng các báo cáo kiểm toán SOC 2 hiện tại, báo cáo kiểm tra xâm nhập và các chứng thực của bên thứ ba có liên quan khác. Khách hàng sẽ chấp nhận những điều này là đáp ứng các quyền kiểm toán của mình trừ khi chúng không giải quyết được các mối quan tâm hợp lý của Khách hàng.
Luật Điều Chỉnh và Xung Đột
Áp dụng cho: Tất cả Khách hàngDPA này chịu sự điều chỉnh của cùng một luật như Điều khoản dịch vụ, trừ khi luật bảo vệ dữ liệu bắt buộc yêu cầu một luật điều chỉnh khác.
Trong trường hợp có xung đột giữa Điều khoản và DPA này, DPA này sẽ kiểm soát liên quan đến việc xử lý dữ liệu cá nhân.
Nếu bạn là khách hàng Doanh nghiệp có Thỏa thuận dịch vụ chính (MSA), các điều khoản DPA có thể được sửa đổi bởi MSA của bạn. Trong trường hợp có xung đột, MSA sẽ kiểm soát.
Liên hệ
Áp dụng cho: Tất cả Khách hàngNếu bạn có bất kỳ câu hỏi nào về Phụ lục Xử lý Dữ liệu này, vui lòng liên hệ với chúng tôi:
- Đối với các thắc mắc chung: [email protected]
- Đối với các thắc mắc về bảo vệ dữ liệu và quyền riêng tư: [email protected]
- Đối với các vấn đề pháp lý: [email protected]