注册办事处:18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Canada
拉各斯办事处:Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigeria — Koloxo West Africa Ltd (RC 1876604),一家受共同控制的关联公司。
定义
适用于:所有客户就本数据处理附录而言,本文中未定义的首字母大写术语具有 AI92 服务条款中给出的含义。首字母大写的数据保护术语具有本节中定义的适用数据保护法中给出的含义。
适用数据保护法。 “适用数据保护法”是指适用于根据本 DPA 处理个人数据的所有数据保护、隐私和类似法律,因为它们可能会不时地进行修订或取代,包括但不限于:
欧洲。 欧盟通用数据保护条例(条例 (EU) 2016/679,“GDPR”)、与 2018 年数据保护法一起解读的英国通用数据保护条例、瑞士的联邦数据保护法(“FADP”)、挪威的个人数据法、冰岛的第 90/2018 号法案、列支敦士登的数据保护法以及每个欧洲经济区成员国的实施数据保护法。
北美。 在美国:经《加州隐私权法案》(“CCPA/CPRA”)修订的《加州消费者隐私法案》、《弗吉尼亚州消费者数据保护法案》、《科罗拉多州隐私法案》、《康涅狄格州数据隐私法案》、《犹他州消费者隐私法案》、《德克萨斯州数据隐私和安全法案》、《俄勒冈州消费者隐私法案》以及类似的州级隐私法(生效后)。在加拿大:《个人信息保护和电子文件法》(“PIPEDA”)、魁北克省的第 25 号法律、艾伯塔省的《个人信息保护法》、不列颠哥伦比亚省的《个人信息保护法》和《隐私法》。
拉丁美洲和加勒比地区。 巴西的《通用数据保护法》(“LGPD”,第 13.709 号法律)、墨西哥的《私人实体持有的个人数据保护联邦法》(“LFPDPPP”)、阿根廷的《个人数据保护法》第 25.326 号法律、哥伦比亚的 2012 年第 1581 号法定法律、智利的第 19.628 号法律、秘鲁的第 29733 号法律、乌拉圭的第 18.331 号法律、厄瓜多尔的《个人数据保护组织法》、哥斯达黎加的第 8968 号法律、多米尼加共和国的第 172-13 号法律、巴拿马的 2019 年第 81 号法律、巴拉圭的第 6534/2020 号法律以及该地区每个其他国家的类似法规。
非洲。 南非的《个人信息保护法》(“POPIA”)、尼日利亚的《2023 年尼日利亚数据保护法》(“NDPA”)和《2019 年尼日利亚数据保护条例》、肯尼亚的《2019 年数据保护法》、埃及的《个人数据保护法》(2020 年第 151 号法律)、加纳的《2012 年数据保护法》、摩洛哥的第 09-08 号法律、突尼斯的第 2004-63 号组织法、毛里求斯的《2017 年数据保护法》、塞内加尔的第 2008-12 号法律、科特迪瓦的第 2013-450 号法律、卢旺达的第 058/2021 号法律、乌干达的《2019 年数据保护和隐私法》、坦桑尼亚的《2022 年个人数据保护法》、津巴布韦的《2021 年网络和数据保护法》第 5 号法律、阿尔及利亚的第 18-07 号法律、马达加斯加的第 2014-038 号法律、《非洲联盟网络安全和个人数据保护公约》(“马拉博公约”)、《西非国家经济共同体关于个人数据保护的补充法案》以及每个其他非洲国家的类似法规。
亚太地区。 澳大利亚的《1988 年隐私法》、新西兰的《2020 年隐私法》、日本的《个人信息保护法》(“APPI”)、韩国的《个人信息保护法》(“PIPA”)、新加坡的《2012 年个人数据保护法》(“PDPA”)、泰国的《2562 年(2019 年)个人数据保护法》、越南的《第 13/2023 号个人数据保护法令》、菲律宾的《2012 年数据隐私法》、印度尼西亚的《第 27/2022 号个人数据保护法》、马来西亚的《2010 年个人数据保护法》、印度的《2023 年数字个人数据保护法》(“DPDPA”)、中国的《个人信息保护法》(“PIPL”)、台湾的《个人数据保护法》、香港的《个人资料(隐私)条例》、澳门的《个人资料保护法》以及每个其他亚太地区的类似法规。
中东。 阿拉伯联合酋长国关于个人数据保护的 2021 年第 45 号联邦法令以及迪拜国际金融中心数据保护法、沙特阿拉伯个人数据保护法、以色列的《隐私保护法》5741-1981 及其实施条例、卡塔尔的《个人数据隐私保护法》(第 13/2016 号法律)和 QFC 数据保护条例、巴林的《个人数据保护法》(第 30/2018 号法律)、阿曼的《个人数据保护法》(第 6/2022 号皇家法令)、约旦的《2023 年个人数据保护法》、土耳其的《个人数据保护法》(“KVKK”,第 6698 号法律)以及每个其他中东地区的类似法规。
欧亚地区和其他地区。 俄罗斯联邦的《个人数据联邦法》(第 152-FZ 号)、哈萨克斯坦的《个人数据及其保护法》、乌兹别克斯坦的《个人数据法》以及 AI92 或客户处理个人数据的每个其他司法管辖区的类似法规。
包罗万象。 适用于 AI92 或客户的与根据本 DPA 处理客户个人数据相关的任何司法管辖区的任何其他数据保护、隐私、电信保密、部门或类似法律。AI92 监控全球的监管发展,并在新法律生效时更新此列表(以及实施它的做法)。
如果这些制度对类似概念使用不同的术语,则本 DPA 使用 GDPR 术语,并将其他适用数据保护法下的等效术语视为兼容术语。如果某个制度施加强制性附加要求(例如在监管机构注册、指定当地代表或特定合同条款),AI92 和客户同意通过标准合同条款、英国附录或国际数据传输部分中规定的特定于制度的附加条款来实施此类要求。
控制者是指确定处理个人数据的目的和方式的一方。
处理者是指代表控制者处理个人数据的一方。
客户个人数据是指客户输入中包含的或与客户使用 API 服务相关的任何个人数据。
子处理者是指 AI92 聘用的代表客户处理客户个人数据的任何处理者,包括 AI92 的托管提供商、支付处理商和下游服务提供商。
各方的角色
适用于:所有客户在受条款和本DPA管辖的关系中,客户是客户个人数据的控制者,而 AI92是处理者。AI92由Masada Gateway Ltd.运营。与Meta平台(Facebook、Instagram和Threads)的集成通过Koloxo West Africa Ltd提供,该公司是我们Meta应用程序的注册开发者,代表Masada Gateway Ltd.作为这些集成的处理者。
AI92也可能作为单独的控制者处理某些个人数据,包括运营AI92业务所需的数据(客户关系数据、账单数据、身份验证凭据、审计数据)。此类控制者处理的条款在AI92的隐私政策ai92.ai/privacy-policy中进行了描述。
处理者说明
适用于:所有客户AI92应仅根据客户的书面指示处理客户个人数据,如条款和本DPA中所述,或适用法律要求。
如果适用法律要求AI92以客户指示以外的方式处理客户个人数据,AI92应(在法律允许的情况下)在处理之前通知客户该要求。
保密性
适用于:所有客户AI92应确保授权处理客户个人数据的人员受到不低于服务条款中规定的保密义务的约束。
处理的安全性
适用于:所有客户AI92应实施适当的技术和组织措施,以确保与处理客户个人数据所带来的风险相适应的安全级别,包括:
(a)静态和传输中个人数据的假名化和加密;
(b)确保处理系统持续的保密性、完整性、可用性和弹性的能力;
(c)在发生物理或技术事件时,及时恢复个人数据的可用性和访问权限的能力;
(d)定期测试、评估和评估这些措施有效性的流程。
这些措施的当前实施情况在AI92的安全文档中进行了描述。AI92的SOC 2审计报告可根据非披露条款向客户提供。
子处理者
适用于:所有客户客户授权 AI92 聘用子处理者来处理客户个人数据,但须符合以下条件:
(a)AI92 在 ai92.ai/sub-processors 上维护一份最新的子处理者列表;
(b)AI92 应至少提前三十 (30) 天通知客户任何子处理者的增加或更换;
(c)客户可以在收到通知后十五 (15) 天内以合理理由反对任何新的子处理者——如果客户的反对意见无法解决,客户可以终止受影响的 API 服务,并获得任何预付费用的按比例退款;
(d)AI92 对每个子处理者施加的数据保护义务不低于本 DPA 中的义务。
初始子处理者包括 AI92 的托管提供商(Amazon Web Services、Microsoft Azure、Google Cloud Platform——适用于 ai92.ai/sub-processors 上记录的区域和服务)、支付处理商 (Stripe, Inc.) 和文档托管商 (Mintlify, Inc.)。ai92.ai/sub-processors 上的列表是权威的当前记录。
国际数据传输
适用于:所有客户AI92 对客户个人数据的处理可能涉及将该数据传输到客户或数据主体居住的国家/地区之外。如果任何此类传输受到适用数据保护法律的限制,AI92 将实施始发司法管辖区法律要求或认可的跨境传输机制。本节中的机制按每个司法管辖区适用,并且 AI92 可能会针对给定的传输依赖于多个机制。
欧洲和英国。 对于受 GDPR 或英国 GDPR 管辖的传输,双方采用欧盟委员会的标准合同条款(实施决定 2021/914/EU,Module 2 — 控制者到处理者),该条款通过引用并按如下方式完成:(i)SCC 第 9 条和第 14 条中的时间段根据 GDPR 的适用阈值完成;(ii)对接条款不适用于未经客户同意的其他方;(iii)附件 I(当事方列表)填写客户注册中的识别信息和 AI92 作为数据导入者;(iv)附件 II(技术和组织措施)指的是 AI92 的安全文档;以及(v)附件 III(子处理者)指的是 AI92 维护的子处理者列表。对于英国 GDPR 下的传输,双方还采用英国信息专员的 SCC 国际数据传输附录。如果 AI92 持有欧盟-美国数据隐私框架、瑞士-美国数据隐私框架或欧盟-美国数据隐私框架的英国扩展的当前认证,则双方也可以依赖该认证将数据传输到 AI92 的美国基础设施。
瑞士。 对于受瑞士 FADP 管辖的传输,双方采用瑞士联邦数据保护和信息专员(“FDPIC”)认可的 SCC,并根据 FDPIC 发布的瑞士法律背景进行调整。
拉丁美洲。 对于受巴西 LGPD 管辖的传输,双方根据 LGPD 第 33 至 36 条实施跨境传输制度,包括(如适用)依赖巴西 Autoridade Nacional de Proteção de Dados(“ANPD”)根据第 19/2024 号决议通过的标准合同条款,以及 ANPD 在需要时发布的任何特定授权。对于受墨西哥 LFPDPPP 管辖的传输,AI92 向客户提供 LFPDPPP 第 36 条和实施条例要求的披露,并且客户获得数据主体要求的同意。对于受阿根廷第 25.326 号法律、哥伦比亚第 1581 号法律、智利第 19.628 号法律、秘鲁第 29733 号法律或其他 LATAM 制度管辖的传输,AI92 实施标准合同条款或相关司法管辖区监管机构认可的其他机制。
非洲。 对于受南非 POPIA 管辖的传输,AI92 确保遵守 POPIA 第 72 条,并获得数据主体同意或依赖适用的合法依据。对于受尼日利亚 NDPA、肯尼亚数据保护法或其他非洲制度管辖的传输,AI92 确保遵守相关监管机构(包括尼日利亚数据保护委员会、肯尼亚数据保护专员办公室、南非信息监管机构和其他同等监管机构)施加的跨境传输要求,并实施该机构认可的标准合同条款、认证或其他机制。AI92 将在需要时注册或指定当地代表,并在适用的时限内回复当地监管机构的询问。
亚太地区。 对于受中国 PIPL 管辖的传输,双方采用中国国家互联网信息办公室发布的《个人信息出境标准合同》,在超过传输阈值时完成与 CAC 的安全评估,或依赖 PIPL 认可的认证(如适用)。对于受印度 DPDPA 管辖的传输,AI92 将传输限制在 DPDPA 第 16 条下发布的通知允许的司法管辖区,并遵守规则施加的任何特定条件。对于受澳大利亚隐私法管辖的传输,AI92 根据澳大利亚隐私原则 8 采取合理措施,以确保海外接收者处理个人信息的方式与 APP 一致。对于受日本 APPI、韩国 PIPA、新加坡 PDPA、泰国 PDPA、越南 PDPD、菲律宾 DPA、印度尼西亚 PDP 法、马来西亚 PDPA、台湾 PDPA、香港 PDPO 或其他亚太地区制度管辖的传输,AI92 实施相关司法管辖区监管机构认可的标准合同条款、认证、政府间充分性机制或其他传输机制。
中东。 对于受阿联酋 PDPL、迪拜国际金融中心数据保护法、沙特阿拉伯 PDPL、以色列隐私保护法、卡塔尔 PDPPL、巴林 PDPL、阿曼 PDPL、约旦 PDPL、土耳其 KVKK 或其他中东制度管辖的传输,AI92 实施相关司法管辖区监管机构认可的标准合同条款、充分性决定或其他机制,并在需要时注册或指定当地代表。
欧亚地区和其他地区。 对于受俄罗斯联邦第 152-FZ 号联邦法律管辖的传输,AI92 遵守第 18(5) 条的本地化要求,并在需要时以书面形式获得数据主体同意。对于受哈萨克斯坦个人数据法、乌兹别克斯坦个人数据法或任何其他适用数据保护法律管辖的传输,AI92 实施始发司法管辖区法律要求或认可的跨境传输机制。
一般条款。 如果客户司法管辖区的适用数据保护法律要求未在上面明确列出的特定传输机制、合同条款或监管备案,AI92 将应客户的合理要求并由客户承担费用(如有),执行或实施合理要求的其他文档,以使该机制生效。AI92 会在全球范围内监控监管发展,并在新要求生效时更新上述传输机制。
数据主体权利
适用于:所有客户在法律允许的范围内,如果 AI92 收到数据主体关于访问、更正、删除、限制处理、可移植性或反对的请求(数据主体请求),AI92 应立即通知客户。除非适用法律要求,否则 AI92 不得响应此类数据主体请求,除非客户另有指示。
AI92 应向客户提供客户可能需要的此类信息和合理协助,以使客户能够响应数据主体请求,包括提供或协助提供数据导出。
个人数据泄露通知
适用于:所有客户AI92 应在意识到任何影响客户个人数据的个人数据泄露后,毫不拖延地通知客户,并且在任何情况下不得超过七十二 (72) 小时。
通知应包括(如果当时已知):(a) 泄露性质的描述,包括受影响的个人数据类别和大致数量的数据主体;(b) 可能造成的后果;(c) 为解决泄露而采取或建议采取的措施;以及 (d) 数据保护官的姓名和联系方式或其他联系人以获取更多信息。
数据保护影响评估
适用于:所有客户根据要求,AI92 应为客户提供合理的协助,以进行客户根据 GDPR 第 35 条或 LATAM 数据保护法的类似规定需要进行的任何数据保护影响评估或与监管机构的事先协商。
客户个人数据的返回和删除
适用于:所有客户在条款终止时,AI92 应根据客户的选择,返回或删除客户个人数据,但须遵守适用法律要求的保留以及本 DPA 允许的保留。
AI92 只能根据适用法律(包括税务记录义务)的要求,或本 DPA 允许的,为了隐私政策中规定的审计日志保留期限,或为了隐私政策中规定的信用分类帐保留期限,保留客户个人数据。
审计权
适用于:所有客户客户(或 AI92 合理接受的独立第三方审计师,受保密义务约束)可以审计 AI92 对本 DPA 的遵守情况,在至少提前三十 (30) 天发出书面通知的情况下,在 AI92 的正常工作时间内,并且由客户承担费用,每十二个月期间不得超过一次。
为了代替现场审核,AI92 可能会向客户提供其当时的 SOC 2 审核报告、渗透测试报告和其他相关的第三方证明。客户应接受这些报告以满足其审核权利,除非这些报告未能解决客户的合理担忧。
管辖法律和冲突
适用于:所有客户本 DPA 受与服务条款相同的法律管辖,除非强制性数据保护法要求不同的管辖法律。
如果条款与本 DPA 之间存在冲突,则本 DPA 在个人数据处理方面具有控制权。
如果您是拥有主服务协议 (MSA) 的企业客户,则 DPA 条款可能会被您的 MSA 修改。如果发生冲突,则以 MSA 为准。
联系方式
适用于:所有客户如果您对此数据处理附录有任何疑问,请联系我们:
- 一般咨询:[email protected]
- 关于数据保护和隐私的咨询:[email protected]
- 关于法律事务:[email protected]