註冊辦事處:18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Canada
拉各斯辦事處:Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigeria — Koloxo West Africa Ltd (RC 1876604),一家受共同控制的附屬公司。
定義
適用對象:所有客戶就本《資料處理附錄》而言,本文中未定義的大寫術語具有 AI92 服務條款中賦予的含義。大寫的資料保護術語具有本節中定義的適用資料保護法中賦予的含義。
適用的資料保護法。「適用的資料保護法」是指適用於根據本 DPA 處理個人資料的所有資料保護、隱私和類似法律,因為它們可能會不時修訂或取代,包括但不限於:
歐洲。 歐盟通用資料保護條例(條例 (EU) 2016/679,「GDPR」)、與 2018 年《資料保護法》一起閱讀的英國通用資料保護條例、瑞士的《聯邦資料保護法》(「FADP」)、挪威的《個人資料法》、冰島的第 90/2018 號法案、列支敦斯登的《資料保護法》以及每個歐洲經濟區成員國的實施資料保護法。
北美洲。 在美國:經《加州隱私權法案》(「CCPA/CPRA」)修訂的《加州消費者隱私權法案》、《維吉尼亞州消費者資料保護法案》、《科羅拉多州隱私權法案》、《康乃狄克州資料隱私權法案》、《猶他州消費者隱私權法案》、《德州資料隱私權與安全法案》、《奧勒岡州消費者隱私權法案》以及類似的州級隱私權法律,因為它們已生效。在加拿大:《個人資訊保護和電子文件法》(「PIPEDA」)、魁北克省的第 25 號法律、亞伯達省的《個人資訊保護法》、不列顛哥倫比亞省的《個人資訊保護法》以及《隱私法》。
拉丁美洲和加勒比海地區。 巴西的《通用資料保護法》(「LGPD」,第 13.709 號法律)、墨西哥的《私人持有的個人資料保護聯邦法》(「LFPDPPP」)、阿根廷的第 25.326 號《個人資料保護法》、哥倫比亞的 2012 年第 1581 號法定法律、智利的第 19.628 號法律、秘魯的第 29733 號法律、烏拉圭的第 18.331 號法律、厄瓜多的《個人資料保護組織法》、哥斯大黎加的第 8968 號法律、多明尼加共和國的第 172-13 號法律、巴拿馬的 2019 年第 81 號法律、巴拉圭的第 6534/2020 號法律以及該地區每個其他國家的類似法規。
非洲。 南非的《個人資訊保護法》(「POPIA」)、奈及利亞的《2023 年奈及利亞資料保護法》(「NDPA」)和《2019 年奈及利亞資料保護條例》、肯亞的《2019 年資料保護法》、埃及的《個人資料保護法》(2020 年第 151 號法律)、迦納的《2012 年資料保護法》、摩洛哥的第 09-08 號法律、突尼西亞的第 2004-63 號組織法、模里西斯的《2017 年資料保護法》、塞內加爾的第 2008-12 號法律、象牙海岸的第 2013-450 號法律、盧安達的第 058/2021 號法律、烏干達的《2019 年資料保護和隱私法》、坦尚尼亞的《2022 年個人資料保護法》、辛巴威的《2021 年第 5 號網路和資料保護法》、阿爾及利亞的第 18-07 號法律、馬達加斯加的第 2014-038 號法律、《非洲聯盟網路安全和個人資料保護公約》(「馬拉博公約」)、《西非國家經濟共同體關於個人資料保護的補充法》以及每個其他非洲國家的類似法規。
亞太地區。 澳洲的《1988 年隱私法》、紐西蘭的《2020 年隱私法》、日本的《個人資訊保護法》(「APPI」)、南韓的《個人資訊保護法》(「PIPA」)、新加坡的《2012 年個人資料保護法》(「PDPA」)、泰國的《西元 2562 年(2019 年)個人資料保護法》、越南的第 13/2023 號《個人資料保護法令》、菲律賓的《2012 年資料隱私法》、印尼的第 27/2022 號《個人資料保護法》、馬來西亞的《2010 年個人資料保護法》、印度的《2023 年數位個人資料保護法》(「DPDPA」)、中國的《個人資訊保護法》(「PIPL」)、台灣的《個人資料保護法》、香港的《個人資料(隱私)條例》、澳門的《個人資料保護法》以及每個其他亞太地區的類似法規。
中東。 阿拉伯聯合大公國關於個人資料保護的 2021 年第 45 號聯邦法令以及杜拜國際金融中心資料保護法、沙烏地阿拉伯個人資料保護法、以色列的《隱私保護法 5741-1981》及其施行細則、卡達的《個人資料隱私保護法》(第 13/2016 號法律)和 QFC 資料保護條例、巴林的《個人資料保護法》(第 30/2018 號法律)、阿曼的《個人資料保護法》(第 6/2022 號皇家法令)、約旦的《2023 年個人資料保護法》、土耳其的《個人資料保護法》(「KVKK」,第 6698 號法律)以及每個其他中東地區的類似法規。
歐亞大陸和其他地區。 俄羅斯聯邦的《個人資料聯邦法》(第 152-FZ 號)、哈薩克的《個人資料及其保護法》、烏茲別克的《個人資料法》以及 AI92 或客戶處理個人資料的每個其他司法管轄區的類似法規。
包羅萬象。 適用於 AI92 或客戶的與根據本 DPA 處理客戶個人資料相關的任何司法管轄區的任何其他資料保護、隱私、電信保密、部門或類似法律。AI92 會監控全球監管發展,並隨著新法律的生效更新此清單(以及實施它的做法)。
如果這些制度對類似概念使用不同的術語,則本 DPA 使用 GDPR 術語,並將其他適用的資料保護法下的等效術語視為相容術語。如果某個制度施加強制性附加要求(例如向監管機構註冊、指定當地代表或特定合約條款),則 AI92 和客戶同意透過標準合約條款、英國附錄或國際資料傳輸章節中規定的特定於制度的附加條款來實現此類要求。
控制者是指確定處理個人資料的目的和方式的一方。
處理者是指代表控制者處理個人資料的一方。
客戶個人資料是指客戶輸入中包含的或與客戶使用 API 服務相關產生的任何個人資料。
次級處理者是指 AI92 聘請代表客戶處理客戶個人資料的任何處理者,包括 AI92 的託管服務提供者、付款處理者和下游服務提供者。
各方角色
適用對象:所有客戶在受條款和本 DPA 約束的關係中,客戶是客戶個人資料的控制者,而 AI92 是處理者。AI92 由 Masada Gateway Ltd. 營運。與 Meta 平台(Facebook、Instagram 和 Threads)的整合是透過 Koloxo West Africa Ltd 提供,該公司是我們 Meta 應用程式的註冊開發者,並代表 Masada Gateway Ltd. 擔任這些整合的處理者。
AI92 也可能將某些個人資料作為單獨的控制者進行處理,包括運營 AI92 業務所需的資料(客戶關係資料、帳單資料、身份驗證憑證、稽核資料)。管理此類控制者處理的條款在 AI92 的隱私權政策 ai92.ai/privacy-policy 中進行了描述。
處理者指示
適用對象:所有客戶AI92 僅應根據客戶的書面指示處理客戶個人資料,如條款和本 DPA 中所述,或適用法律要求。
如果適用法律要求 AI92 以客戶指示以外的方式處理客戶個人資料,AI92 應(在法律允許的情況下)在處理之前通知客戶該要求。
保密
適用對象:所有客戶AI92 應確保授權處理客戶個人資料的人員受到不低於服務條款中規定的保密義務的約束。
處理的安全性
適用對象:所有客戶AI92 應實施適當的技術和組織措施,以確保與處理客戶個人資料所帶來的風險相適應的安全級別,包括:
(a)靜態和傳輸中的個人資料的假名化和加密;
(b)確保處理系統的持續保密性、完整性、可用性和彈性的能力;
(c)在發生物理或技術事件時,及時恢復個人資料的可用性和訪問權限的能力;
(d)定期測試、評估和評價這些措施有效性的流程。
這些措施的當前實施情況在 AI92 的安全文件中進行了描述。AI92 的 SOC 2 稽核報告可根據非披露條款應客戶要求提供。
次級處理器
適用對象:所有客戶客戶授權 AI92 聘用次級處理器來處理客戶個人資料,但須符合以下條件:
(a)AI92 在 ai92.ai/sub-processors 維護最新的次級處理器清單;
(b)AI92 應在新增或更換次級處理器前至少三十 (30) 天通知客戶;
(c)客戶可在收到通知後十五 (15) 天內,以合理理由反對任何新的次級處理器 — 如果無法解決客戶的反對意見,客戶可以終止受影響的 API 服務,並獲得任何預付費用的按比例退款;
(d)AI92 對每個次級處理器施加的資料保護義務,不低於本 DPA 中的義務。
初始次級處理器包括 AI92 的託管供應商(Amazon Web Services、Microsoft Azure、Google Cloud Platform — 適用於 ai92.ai/sub-processors 上記錄的區域和服務)、付款處理器(Stripe, Inc.)和文件託管商(Mintlify, Inc.)。ai92.ai/sub-processors 上的清單是權威的最新記錄。
國際資料傳輸
適用對象:所有客戶AI92 對客戶個人資料的處理可能涉及將該資料傳輸到客戶或資料主體居住的國家/地區之外。如果任何此類傳輸受到適用資料保護法的限制,AI92 將實施原始管轄區法律要求或認可的跨境傳輸機制。本節中的機制按管轄區逐一適用,且 AI92 可能針對給定的傳輸依賴多種機制。
歐洲和英國。 對於受 GDPR 或英國 GDPR 管轄的傳輸,雙方採用歐盟委員會的標準契約條款(實施決議 2021/914/EU,Module 2 — 控制者到處理者),該條款以引用方式納入並按以下方式完成:(i) SCC 第 9 條和第 14 條中的時間段根據 GDPR 的適用閾值完成;(ii) 對於未經客戶同意的其他方,對接條款不適用;(iii) 附件 I(當事方清單)填寫客戶的註冊識別資訊和 AI92 作為資料匯入者;(iv) 附件 II(技術和組織措施)參考 AI92 的安全文件;以及 (v) 附件 III(子處理者)參考 AI92 維護的子處理者清單。對於英國 GDPR 下的傳輸,雙方另外採用英國資訊專員辦公室的 SCC 國際資料傳輸附錄。如果 AI92 持有歐盟-美國資料隱私框架、瑞士-美國資料隱私框架或歐盟-美國資料隱私框架英國擴展的現行認證,則雙方也可以依賴該認證將資料傳輸到 AI92 的美國基礎設施。
瑞士。 對於受瑞士 FADP 管轄的傳輸,雙方採用瑞士聯邦資料保護和資訊專員(「FDPIC」)認可的 SCC,並採用 FDPIC 針對瑞士法律環境發布的調整。
拉丁美洲。 對於受巴西 LGPD 管轄的傳輸,雙方根據 LGPD 第 33 至 36 條實施跨境傳輸制度,包括(如適用)依賴巴西 Autoridade Nacional de Proteção de Dados(「ANPD」)根據第 19/2024 號決議採用的標準契約條款,以及 ANPD 在需要時發布的任何特定授權。對於受墨西哥 LFPDPPP 管轄的傳輸,AI92 向客戶提供 LFPDPPP 第 36 條和實施條例要求的披露資訊,且客戶獲得資料主體要求的同意。對於受阿根廷第 25.326 號法律、哥倫比亞第 1581 號法律、智利第 19.628 號法律、秘魯第 29733 號法律或其他 LATAM 制度管轄的傳輸,AI92 實施標準契約條款或相關管轄區監管機構認可的其他機制。
非洲。 對於受南非 POPIA 管轄的傳輸,AI92 確保符合 POPIA 第 72 條,並獲得資料主體同意或依賴適用的合法依據。對於受奈及利亞 NDPA、肯亞資料保護法或其他非洲制度管轄的傳輸,AI92 確保符合相關監管機構(包括奈及利亞資料保護委員會、肯亞資料保護專員辦公室、南非資訊監管機構和其他同等監管機構)施加的跨境傳輸要求,並實施該機構認可的標準契約條款、認證或其他機制。AI92 將在需要時註冊或指定當地代表,並在適用的時限內回覆當地監管機構的詢問。
亞太地區。 對於受中國 PIPL 管轄的傳輸,雙方採用中國國家互聯網資訊辦公室發布的《個人資訊出境標準契約》,在超過傳輸閾值時完成與 CAC 的安全評估,或依賴 PIPL 認可的認證(如適用)。對於受印度 DPDPA 管轄的傳輸,AI92 將傳輸限制在 DPDPA 第 16 條下發布的通知允許的管轄區,並遵守規則施加的任何特定條件。對於受澳洲隱私法管轄的傳輸,AI92 採取澳洲隱私原則第 8 條下的合理步驟,以確保海外接收者處理個人資訊的方式與 APPs 一致。對於受日本 APPI、南韓 PIPA、新加坡 PDPA、泰國 PDPA、越南 PDPD、菲律賓 DPA、印尼 PDP 法、馬來西亞 PDPA、台灣 PDPA、香港 PDPO 或其他亞太地區制度管轄的傳輸,AI92 實施相關管轄區監管機構認可的標準契約條款、認證、政府間充分性機制或其他傳輸機制。
中東。 對於受阿聯酋 PDPL、杜拜國際金融中心資料保護法、沙烏地阿拉伯 PDPL、以色列隱私保護法、卡達 PDPPL、巴林 PDPL、阿曼 PDPL、約旦 PDPL、土耳其 KVKK 或其他中東制度管轄的傳輸,AI92 實施相關管轄區監管機構認可的標準契約條款、充分性決定或其他機制,並在需要時註冊或指定當地代表。
歐亞地區和其他地區。 對於受俄羅斯聯邦第 152-FZ 號聯邦法律管轄的傳輸,AI92 遵守第 18(5) 條的本地化要求,並在需要時以書面形式獲得資料主體同意。對於受哈薩克個人資料法、烏茲別克個人資料法或任何其他適用資料保護法管轄的傳輸,AI92 實施原始管轄區法律要求或認可的跨境傳輸機制。
一般條款。 如果客戶管轄區的適用資料保護法要求未在上面明確列出的特定傳輸機制、契約條款或監管備案,AI92 將應客戶的合理要求並由客戶承擔費用(如有),執行或實施合理要求的額外文件,以使該機制生效。AI92 會在全球範圍內監控監管發展,並在新要求生效時更新上述傳輸機制。
資料主體權利
適用對象:所有客戶在法律允許的範圍內,如果 AI92 收到資料主體要求存取、更正、刪除、限制處理、可攜性或反對(資料主體要求),AI92 應立即通知客戶。除非適用法律要求,否則 AI92 不得回應此類資料主體要求,除非客戶指示。
AI92 應向客戶提供客戶可能需要的資訊和合理協助,以使客戶能夠回應資料主體要求,包括提供或協助提供資料匯出。
個人資料外洩通知
適用對象:所有客戶AI92 應在知悉任何影響客戶個人資料的個人資料外洩後,毫不延遲地通知客戶,且在任何情況下不得超過七十二 (72) 小時。
通知應包括(在當時已知的範圍內):(a) 外洩性質的描述,包括受影響的個人資料類別和約略的資料主體數量;(b) 可能的後果;(c) 為解決外洩而採取或提議採取的措施;以及 (d) 資料保護長或其他聯絡人的姓名和聯絡方式,以取得更多資訊。
資料保護影響評估
適用對象:所有客戶應要求,AI92 應向客戶提供合理的協助,以進行客戶根據 GDPR 第 35 條或 LATAM 資料保護法類似條款要求進行的任何資料保護影響評估或與監管機構的事先諮詢。
退還和刪除客戶個人資料
適用對象:所有客戶在條款終止時,AI92 應根據客戶的選擇,退還或刪除客戶個人資料,但須遵守適用法律要求的保留,以及本 DPA 允許的保留。
AI92 僅可根據適用法律(包括稅務記錄義務)的要求,或本 DPA 允許的情況下,為了隱私權政策中規定的稽核記錄保留期限,或為了隱私權政策中規定的信用分類帳保留期限,保留客戶個人資料。
稽核權利
適用對象:所有客戶客戶(或 AI92 合理接受的獨立第三方稽核員,受保密義務約束)可以至少提前三十 (30) 天發出書面通知,在 AI92 的正常營業時間內,且由客戶承擔費用,每十二個月期間不超過一次地稽核 AI92 對本 DPA 的遵守情況。
AI92 可以提供客戶其當時最新的 SOC 2 稽核報告、滲透測試報告和其他相關的第三方證明,以代替現場稽核。客戶應接受這些報告以滿足其稽核權利,除非這些報告未能解決客戶的合理疑慮。
管轄法律和衝突
適用對象:所有客戶本 DPA 受與服務條款相同的法律管轄,除非強制性的資料保護法要求不同的管轄法律。
如果條款與本 DPA 之間存在衝突,則本 DPA 在個人資料處理方面具有控制權。
如果您是簽訂主服務協議 (MSA) 的企業客戶,則 DPA 條款可能會被您的 MSA 修改。如果發生衝突,則以 MSA 為準。
聯絡方式
適用對象:所有客戶如果您對本資料處理附錄有任何疑問,請聯絡我們:
- 一般查詢:[email protected]
- 關於資料保護和隱私查詢:[email protected]
- 關於法律事務:[email protected]