Допълнение към обработката на данни
Условията, при които OpsIQ_ обработва лични данни от името на нашите клиенти, покриващи роли, документирани инструкции, мерки за сигурност, подпроцесори, обработка на нарушения и международни гаранции за прехвърляне.
Ти ще се контролираш.
Вие сте контролер на данни. OpsIQ_ е процесорът и действа само по документираните инструкции.
Защитен чрез проектиране
AES-256_ в покой, TLS 1.3_ в транзит, подписани уебhooks, за по-тенна изолация и одитни дневници.
Без обучение на изкуствен интелект
OpsIQ никога не тренира модели на вашите данни. Инференцията отива само до доставчика на AI, който изберете.
Защитени прехвърляния
Данните от ЕС/Великобритания, които се предоставят в ЕС по подразбиране; трансграничните трансфери разчитат на стандартни договорни клаузи.
Тази добавка за обработка на данни ("DPA") определя как Nabtech Digitalnet Limited (работеща като OpsIQ) обработва лични данни от името на своите клиенти. Писано е да се чете: всеки раздел се отваря с обикновен език "На кратко," а трите приложения ви дават пълната карта с данни, мерките за сигурност и одобрения подпроцесорен списък като таблици, които можете да предадете на собствения си екип за защита на данните.
1Definitions
Капитализираните термини, които не са определени тук, имат значението, дадено в споразумението или в приложимите закони за защита на данните.
- Контролер , определя целите и средствата за обработка на лични данни. По отношение на краен потребител данни, Клиентът е контрольорът..
- Процесор . . на , които обработват лични данни от името на контролера. По отношение на краен потребител данни, Nabtech Digitalnet Limited (OpsIQ) е процесорът.
- Подпроцесор , която се ангажира от OpsIQ___ за обработка на лични данни във връзка с Услугите.
- Лични данни ... всякаква информация, свързана с идентифицирано или идентифицирано физическо лице, която OpsIQ_ обработва от името на Клиента съгласно споразумението.
- Предмет на данните . физическо лице, за което се отнасят личните данни (напр. посетителите на Клиента, крайните потребители и контакти).
- Данни за крайния потребител . Лични данни на посетителите на Клиента, крайните потребители и контакти, обработени чрез Услугите.
- Закони за защита на данните Всички приложими закони за защита на данните и за неприкосновеността на личния живот, включително ЕСGDPR(Регламент (ЕС)2016/679), Обединеното кралствоGDPR и Закона за защита на данните2018,CCPA изменен с CPRA, Закона за защита на данните на Нигерия2023, и еквивалентни закони на друго място.
- Преработка, Нарушаване на лични данни, Надзорен орган както и Стандартни договорни клаузи ("СКО") имат значението, дадено в приложимите закони за защита на данните.
2Roles & scope
Тази добавка за обработка на данни ("DPA") е част от споразумението и се включва чрез препратка към него Nabtech Digitalnet Limited (OpsIQ," "ние," "ние," "Процесор"), на www.nabtech.co, и клиента ("Клиент", "вие", "Контролер"), уреждащи използването на.OpsIQплатформа — чат притурка с изкуствен интелект, нативно издаване на билети, проучвания, платформа за съгласие за бисквитки и действия с изкуствен интелект, доставени като софтуер в облак (или самостоятелно хостван (лицензиран) софтуер („Услугите“).
За данни за крайни потребители, обработени чрез услугите, Клиентът е контрольорът. (или процесор, действащ за администратор на трета страна) и OpsIQ е процесорът. OpsIQ действа като независим контрольор само за своя сметка, фактуриране и маркетингови данни, които се уреждат отOpsIQ Политика за поверителност А не с това.DPA.
Къде е това?DPA конфликт с останалата част от споразумението, товаDPA има предимство по въпроса за обработването на данни. Подписан партньор е на разположение при поискване [email protected]. Предметът, характер, цел, категории на субектите на данни и категории лични данни са подробно описани в Приложение I.
Категории обекти на данни
- Посетителите на сайта на Клиента и бъдещите клиенти
- Регистрирани крайни потребители и титуляри на сметки на Клиента
- контактите, потенциалните клиенти и подаващите билети
- Собственият персонал и агенти на Клиента, които работят в работното място
Категории лични данни
| Категория | Примери |
|---|---|
| Идентификационен код | Име, електронна поща, телефон, клиент/сметка ID, посетител/сесиен ID |
| Данни за онлайн идентификатори и устройства | IP_ адрес, потребител-агент, браузър/OS, бисквитка и localStorage ИДЕНТИФИКАЦИИ |
| Данни за местоположението | Приблизителна държава/град, получен отIP(GeoIP) |
| Използване и данни за поведението | Посещени страници, трафик източник, дълбочина на превъртане, време на страницата, събития |
| Съдържание на съобщенията | Разговори за разговори, предмет на билета/тяло/обявления/ноти, прикачени файлове, отговори на проучването |
| CRM и търговски данни | Записи на контакти, данни за сделки/водещи лица, взаимодействия за популяризиране, записи за съгласие |
| Специални категории | Не е поискано от OpsIQ. Клиентът не трябва да предоставя данни от специална категория, освен ако не е законно и конфигурирано с подходящи предпазни мерки. |
3Processing instructions
OpsIQ_ ще обработва лични данни само по документирани инструкции на Клиента, включително конфигурацията на Услугите, товаDPA и споразумението, освен ако не се изисква друго по закон (в този случайOpsIQ ще информира Клиента за това правно изискване, освен ако не е законно забранено това.
OpsIQ ще информира незабавно Клиента, ако според него инструкцията нарушава законите за защита на данните. OpsIQ_ прави Не продавам Лични данни и го прави не тренират модели на AI за данни за клиента или крайния потребител (вж. раздел 15).
| Елемент | Описание |
|---|---|
| Предмет | Предоставяне на OpsIQ услуги като конфигурирани от Клиента. |
| Природа и цел | Хостинг, съхранение, предаване, извличане, анализ и показване на данни от end-User да достави чат AI, билети, CRM, анализи, промоции, проучвания, управление на съгласието и действия на AI. |
| Документирани инструкции | Споразумението, това DPA и настройките на продукта, които Клиентът избира. |
4Duration of processing
OpsIQ процеси Лични данни за срок на споразумението, плюс периода след подаване на искането за износ и заличаване, посочен в раздел 12. Обработката е непрекъсната по време на срока на споразумението, относно честотата, описана в Приложение I.
Настройките за задържане, контролирани от клиента в рамките на работното пространство, се прилагат през срока; вж. също Съответствие преглед.
5Поверителност
OpsIQ гарантира, че всяко лице, упълномощено да обработва лични данни е поето задължение за поверителност (независимо дали чрез договорно или законово задължение) и на него се предоставя достъп само на принципа "необходимост да се знае."
- Персоналът е обвързан от подходящи предприятия за поверителност, които са оцелели след края на своето ангажиране.
- Персоналът получава обучение за защита на данните и сигурност, което е подходящо за тяхната роля.
- Достъпът до производствени системи, които притежават лични данни, е най-малко ограничен и регистриран (вж. раздел 6 и приложение II).
6Security measures
OpsIQ прилага подходящи технически и организационни мерки, за да гарантира ниво на сигурност, подходящо за риска, включително:
- Кодиране: AES-256_ за лични данни в покой; TLS 1.3 за данни в транзит.
- Почтеност и автентичност: HMAC-SHA256 подписи на всяка доставка извън уебхок.
- Наемателна изолация: за тониране на клавишите за криптиране и логическа изолация на платформата Cloud.
- Контрол на достъпа: достъп на базата на ролеви функции, най-малко управление на привилегиите и контрол на автентичността за персонал OpsIQ__.
- Хигиенна хигиена на тайните: акредитивите и конфигурационните тайни се съхраняват извън корена на уеб, а не в дървото на обслужвания документ.
- Одитност: по отношение на операциите, свързани със сигурността, за всяка одитна дейност.
- Устойчивост: резервни копия на въртящ цикъл и документирани процедури за възстановяване.
В нашата програма е публикувано по-пълно описание на програмата за сигурност. Доверен център и включени в Приложение II.
7Подпроцесори
Клиентът осигурява общо разрешение за OpsIQ да се включат в подпроцесорите, изброени в Приложение IIIOpsIQ на всеки подпроцесор, който е защитен не по-малко от тези в този DPA_, и остава напълно отговорен на Клиента за представянето на всеки подпроцесор.
OpsIQ ще даде на Клиента предварително уведомление на добавянето или замяната на всеки подпроцесор. Клиентът може Обект на разумни основания, свързани със защитата на данните в рамките на 30 дни от предизвестието; ако възражението не може да бъде разрешено, Клиентът може да прекрати засегнатите услуги. Текущият списък е установен в приложение III.
8Data subject rights assistance
Като се вземе предвид естеството на обработването, OpsIQ_ ще помогне на Клиента чрез подходящи технически и организационни мерки, доколкото е възможно, в отговор на искания от субектите на данни, упражняващи правата си (достъп, поправка, изтриване, ограничаване, преносимост, възражение).
- Услугите предоставят инструменти за самообслужване на експорта и изтриването, които позволяват на Клиента да се възползва от повечето заявки директно в работното си пространство.
- Къде?OpsIQ получава искане директно от субект на данни, свързан с данни на крайните потребители,OpsIQ ще го предаде незабавно на Клиента и няма да отговори, освен по указания на Клиента.
9Personal data breach
OpsIQ ще уведоми Клиента без ненужно забавяне след като се запознае с пробив на лични данни, засягащ личните данни на Клиента. Доколкото е възможно, уведомлението ще включва:
- описание на естеството на нарушението, включително категориите и приблизителния брой на засегнатите субекти на данни и записи;
- вероятните последици от нарушението;
- предприетите или предложените мерки за отстраняване на нарушението и смекчаване на последиците от него;
- Място за контакт за допълнителна информация.
OpsIQ ще сътрудничи на Клиента и ще предприеме разумни стъпки, за да подпомогне задълженията си за уведомяване за нарушения на надзор и на субектите на данни. Нотификацията се изпраща на контакта за сигурност по сметката на Клиента; Клиентът трябва да поддържа този контакт текущ.
10DPIA & prior consultation
Като се вземе предвид естеството на обработването и информацията, с която разполага, OpsIQ_ ще да подпомага Клиента при извършване на оценки на въздействието върху защитата на данните ("DPIAs") и всякакви предварителни консултации с надзорен орган, които клиентът е длъжен да изпълнява съгласно законите за защита на данните.
Тази помощ включва предоставяне на съответната документация за сигурност, данни за обработката и съдържанието на приложенията към тази DPA и отговор на разумни, обхванати въпроси относно начина, по който услугите обработват лични данни.
11International transfers (SCCs)
Данните за клиентите на ЕС/ЕИП и Обединеното кралство се предоставят по подразбиране в регионите на ЕС.OpsIQ прехвърля лични данни извън ЕИП, Обединеното кралство или други юрисдикции, които налагат ограничения за прехвърляне;OpsIQ разчита на подходящ механизъм за прехвърляне, включително:
- ЕС Стандартни договорни клаузи (модул две: контролер-процесор; и модул три, когато се прилагат последващи прехвърляния към подпроцесори), включен чрез справка и попълнен с данните в приложенията;
- На Международна добавка за прехвърляне на данни на UK към ЕС ССС за трансфери, подлежащи на Обединеното кралство GDPR__;
- Решенията за адекватност, когато са налице, и допълнителните мерки, когато това е необходимо.
OpsIQ ще помогне на Клиента при завършване на всяка оценка на въздействието върху трансфера при поискване. В конфликт, ССС имат предимство пред това DPA по въпросите, които управляват (вж. раздел 13).
12Deletion & return
При прекратяване или изтичане на срока на действие на споразумението OpsIQ ще по избор на Клиента, изтриване или връщане всички лични данни, обработвани от името на Клиента, и изтриват съществуващите копия, освен ако запазването не се изисква от закона.
- Клиентът има 30-дни прозорец за износ след прекратяване за извличане на данните, като се използват инструментите за износ на самообслужване.
- След експортното прозорче се заличават активните лични данни.
- Останалите копия в резервни копия се почистват на цикъла на търкаляне (обикновено в рамките на 30 дни), след което те не са възстановени.
13Audits & inspections
OpsIQ ще предостави на Клиента информация, която е разумно необходима за доказване на съответствие с това DPA. По разумно писмено искане на Клиента (не повече от веднъж годишно, освен след пробив на лични данни или когато се изисква от надзорен орган), OpsIQ ще позволи и ще допринесе за одити, включително инспекции, извършвани от Клиента или независим одитор, упълномощен от Клиента.
За да се сведе до минимум прекъсването, OpsIQ може да удовлетвори искания за одит, като предостави сертификати на трети страни, одиторски доклади и документация за сигурност, когато тези разумно се отнасят до изискванията на Клиента. Одитите са обект на поверителност и на разумни ограничения по отношение на графика, обхвата и сигурността.
14Liability & order of precedence
Отговорност на всяка страна, произтичаща от или свързана с товаDPA е предмет на ограниченията и изключванията на отговорността, предвидени в споразумението.DPA ограничава всяка отговорност, която не може да бъде ограничена съгласно приложимото право.
Ред на предимство: в случай на конфликт документите се уреждат в следния ред по отношение на обработката на данни: (1) ССС (когато е приложимо); (2) товаDPA; (3) остатъка от споразумението. Приложенията представляват неразделна част от негоDPA.
15AI processing & no-training clause
OpsIQ да го прави не тренират, не се настройват или подобряват модел AI на данни за клиенти или крайни потребители. AI заявки за информация се изпращат до доставчик на модели, който Клиентът избира, като се носи само контекста на живо разговор, необходим за генериране на отговор.
- Избраният доставчик на ИИ действа като подпроцесор само за това заключение; вж. Приложение III.
- OpsIQ не запазва бързи или завършения за целите на обучението по модел и не обединява данни за клиентите на наемателите за AI.
- Клиентът отговаря за избора на доставчик, чиито условия са съвместими със собствените му задължения, и за това, че не е позволено да се изпращат данни на този доставчик.
16Self-hosted clarification
Когато Клиентът се разгърне OpsIQ като Самостоятелно инсталиран (лицензиран) софтуер на инфраструктурата, която Клиентът контролира, Клиентът управлява софтуера, хостинга и самия склад.
- В това разполагане, OpsIQ_ не е домакин, съхранява, предава или по друг начин обработва данни за крайните потребители от името на Клиента и действа като софтуерен лицензополучател, а не като процесор.
- Раздели от това DPA_, които описват OpsIQ дейностите на процесора (напр. Клауд хостинг, подпроцесори и трансфери) се прилагат само до степен OpsIQ всъщност извършва обработка гол, която за чисто самонасочващо се разполагане не се прилага.
- Клиентът остава контрольор и отговаря за сигурността, трансферите и подпроцесорите на собствената си среда. OpsIQ-избраните доставчици на AI все още действат за Клиента, когато Клиентът им прави изводи.
17Управленско право
Това DPA_ се управлява от и се тълкува в съответствие с за прилагане на правото на споразумението, без да се засягат задължителните разпоредби на Закона за защита на данните, приложими към Клиента или субектите на данни.
Когато се прилагат СКС, управителният закон и форумът за ССС са посочени в тези клаузи и преобладават по въпроси, попадащи в техния обхват.
18Annex I — Details of processing
| Позиция | Детайл |
|---|---|
| Износител на данни / Контролер | Клиентът използваOpsIQ Услуги. |
| Вносител на данни / Процесор | Nabtech Digitalnet Limited (OpsIQ) — www.nabtech.co. |
| Роли | Customer = Controller; OpsIQ = Processor. |
| Предмет | Предоставяне на OpsIQ услуги като конфигурирани от Клиента. |
| Категории обекти на данни | Посетители, крайни потребители, контакти/води, доставчици на билети и персонал на клиенти (вж. раздел 2_). |
| Категории лични данни | Идентификационен код, данни за онлайн/устройство, местоположение, използване/поведенчески данни, комуникационни съдържание, CRM/търговски данни (вж. раздел 2). |
| Специални категории | Не се изисква от OpsIQ_; Клиентът не трябва да предоставя специални данни без законна основа и гаранции. |
| Природа и цел | Домакинство, обработка, анализ и дисплей на данни за краен потребител, за да достави AI чат, билети, CRM, анализи, промоции, проучвания, съгласие и действия на AI. |
| Продължителност | Срок на споразумението плюс периода на износ и заличаване (раздел 12). |
| Честота | Непрекъснато, за срока на действие на споразумението. |
| Компетентен надзорен орган | Това е мястото на установяване на Клиента в рамките на ЕИП/Великобритания, според случая. |
19Annex II — Security measures
| Домейн | Мярка |
|---|---|
| Шифроване в покой | AES-256. |
| Кодиране в транзит | TLS 1.3. |
| Непроницаемост на уебкабината | HMAC-SHA256 подписа на всички доставки. |
| Наемателна изолация | Надеждни ключове и логическо разделяне (Cloud). |
| Контрол на достъпа | Достъп, най-малко привилегия, контрол на автентичността. |
| Управление на тайните | Credentials и конфигуриране, съхранени извън уеб корена. |
| & Наблюдение на записа | Одитни доклади за операции, свързани със сигурността по време на действие. |
| Устойчивост и възстановяване | Въртене на резервни копия и документирани процедури за възстановяване. |
| Поверителност | Предприятия за поверителност на персонала и обучение. |
| AI management | Няма обучение за модел на данни за клиенти/End-User; само за клиенти, избрани за интерферентна връзка. |
20Annex III — Approved sub-processors
| Подпроцесор | Цел | Местоположение |
|---|---|---|
| Доставчик на клауд инфраструктура | Хостинг, склад, архивиране | ЕС / Западна Африка |
| Рае / Paystack / PayPal | Обработване на плащанията | Глобален |
| Anthropic / OpenAI / Gemini Грок. | AI модел на извод (доставчикът, който Клиентът избира) | САЩ / ЕС |
| Пощальон / SendGrid / SMTP__ реле | Трансакционна доставка на имейл | EU/ US |
| Cloudflare | CDN, защита на DDOS | Глобален |
OpsIQ- избраните доставчици на AI обработват лични данни само за да се направи изводът, че Клиентските маршрути към тях, и само като субпроцесори по раздел15.
21Контакт
Длъжностно лице по защита на данните: [email protected]
Данни за поверителност: [email protected]
Разследване за сигурност: [email protected]
Правни запитвания: [email protected]
За да поискате подписано копие на това DPA_, имейл [email protected]. Вижте също и нашия Политика за поверителност, Съответствие преглед и Доверен център.
Този документ е предвиден за прозрачност и не представлява правен съвет. Клиентите в регулираните индустрии трябва да го преразгледат със свой собствен съветник преди разполагането.