Dodatek k zpracování údajů
Podmínky, za nichž OpsIQ zpracovává osobní údaje jménem našich zákazníků - zahrnující role, zdokumentované pokyny, bezpečnostní opatření, subprocesory, manipulaci s poruchami a mezinárodní záruky pro přenos.
Ty se ovládej.
Jste správce dat. OpsIQ je procesor a jedná pouze na vaše zdokumentované pokyny.
Zajištěné podle konstrukce
AES-256 v klidu, TLS 1.3 v tranzitu, podepsané webháky, per- nájemní izolace a auditní záznamy.
Žádné vzdělávání v oblasti AI
OpsIQ nikdy netrénuje modely na vašich datech. Důvody jdou pouze na poskytovatele AI, kterého si vyberete.
Zaručené převody
Údaje EU / UK, které se v EU hostovaly ve výchozím období; přeshraniční převody se spoléhají na standardní smluvní ustanovení.
Tento dodatek pro zpracování dat ("DPA") stanoví, jak Nabtech Digitalnet Limited (provozuschopné jako OpsIQ) zpracovává osobní údaje jménem svých zákazníků. Je zapsán tak, aby byl čitelný: každá sekce se otevírá pomocí jednoduchého jazyka "Stručně řečeno" a tři přílohy vám poskytnou úplnou mapu dat, bezpečnostní opatření a schválený seznam subprocesorů jako tabulky, které můžete předat svému vlastnímu týmu pro ochranu dat.
1Definitions
Kapitalizované pojmy, které zde nejsou definovány, mají význam uvedený v dohodě nebo v příslušných zákonech o ochraně údajů.
- Kontrolor - subjekt, který určuje účely a prostředky zpracování osobních údajů. Zákazník je kontrolor.
- Procesor - subjekt, který zpracovává osobní údaje jménem kontrolora. Nabtech Digitalnet Limited (OpsIQ) je procesor.
- Subprocesor - jakékoli třetí osoby, které se OpsIQ zabývá zpracováním osobních údajů v souvislosti se službami.
- Osobní údaje - veškeré informace týkající se identifikované nebo identifikovatelné fyzické osoby, která OpsIQ zpracovává jménem zákazníka podle dohody.
- Subjekt údajů - fyzická osoba, na kterou se osobní údaje vztahují (např. návštěvníci zákazníka, koncoví uživatelé a kontakty).
- End- User Data - Osobní údaje návštěvníků zákazníka, koncových uživatelů a kontaktů zpracovávaných prostřednictvím Služeb.
- Zákony na ochranu údajů - všechny platné zákony o ochraně údajů a soukromí, včetně EUGDPR(nařízení (EU)2016/679), Spojené královstvíGDPRa zákon o ochraně údajů2018,CCPAve znění zákona CPRA o ochraně údajů v Nigérii2023, a rovnocenných zákonů jinde.
- Zpracování, Přerušení osobních údajů, Orgán dohledu a Standardní smluvní ustanovení ("SCC") mají význam uvedený v příslušných zákonech o ochraně údajů.
2Roles & scope
Tento dodatek pro zpracování údajů ("DPA") je součástí dohody mezi Nabtech Digitalnet Limited ("OpsIQ", "my", "my", "Processor"), www.nabtech.co, a zákazník ("Zákazník", "vy", "Controller"), který řídí používání platformy OpsIQ - AI chat widget, rodné ticketting, CRM, propagační studio, stránky / SEO inteligence, návštěvník analytika, webháky, průzkumy, cookie- consumption platforma a akce AI, dodány jako Cloud (SaaS) nebo Self- Hosted (licencované) software ("Služby").
Pro End- User Data zpracovávaná prostřednictvím Služeb, Zákazník je kontrolor (nebo zpracovatel jednající pro třetí osobu regulátor) a OpsIQ je procesor. OpsIQ působí jako nezávislý kontrolor pouze pro svůj vlastní účet, fakturační a marketingové údaje, které se řídí OpsIQ Ochrana osobních údajů a ne tímto DPA.
Pokud je tento DPA v rozporu se zbytkem dohody, převažuje tento DPA v oblasti zpracování údajů. [email protected]. Předmět, povaha, účel, kategorie subjektů údajů a kategorie osobních údajů jsou podrobně uvedeny v Příloha I.
Kategorie subjektů údajů
- Návštěvníci webových stránek a potenciální zákazníci
- Registrovaný zákazník a držitelé účtů
- Kontakty, vodítka a předkladatelé vstupenek zákazníka
- Vlastní zaměstnanci a pracovníci zákazníka, kteří pracovní prostor provozují
Kategorie osobních údajů
| Kategorie | Příklady |
|---|---|
| Identifikační údaje | Jméno, e-mail, telefon, ID zákazníka / účtu, ID návštěvníka / sezení |
| Online identifikátory a data zařízení | IP adresa, uživatelsky-agent, prohlížeč / OS, cookie a localStorage identifikátory |
| Údaje o umístění | Přibližná země / město získané z IP (GeoIP) |
| Údaje o využívání a chování | Stránky navštívené, dopravní zdroj, hloubka posunu, čas na stránce, události |
| Obsah sdělení | Chatování konverzace, subjekt / tělo / odpovědi / poznámky, přílohy, odpovědi na průzkum |
| Údaje CRM a obchodní údaje | Kontaktní záznamy, deal / olověné údaje, propagační interakce, záznamy o souhlasu |
| Zvláštní kategorie | Nepožaduje se OpsIQ. Zákazník nesmí předkládat údaje kategorie special- category, pokud to není zákonné a konfigurováno s vhodnými zárukami. |
3Processing instructions
OpsIQ zpracovává osobní údaje pouze na dokumentovaných návodech zákazníka, včetně konfigurace služeb, tohoto DPA a dohody, pokud není vyžadováno jinak zákonem (v takovém případě OpsIQ informuje zákazníka o tomto právním požadavku, pokud to právně nezakazuje).
OpsIQneprodleně informuje zákazníka, pokud podle jeho názoru poruší příkaz k ochraně údajů.OpsIQdělá neprodávat Osobní údaje a dělá netrénovat modely AI o zákazníkovi nebo End- User Data (viz oddíl 15).
| Prvek | Popis |
|---|---|
| Předmět | Poskytování OpsIQ služeb podle nastavení zákazníkem. |
| Příroda a účel | Hosting, skladování, přenos, vyhledávání, analýza a zobrazení End- User Data pro doručování AI chatu, tickets, CRM, analytika, propagace, průzkumy, řízení souhlasu a AI akce. |
| Dokumentované pokyny | Dohoda, tento DPA a nastavení in- produktu, které si zákazník zvolí. |
4Duration of processing
OpsIQ procesy Osobní údaje pro doba platnosti dohody, plus období vývozu po ukončení platnosti stanovené v oddíle 12. Zpracování je nepřetržité po dobu trvání dohody o četnosti popsané v bodě Příloha I.
Vlastní nastavení retence v rámci pracovního prostoru platí během termínu; viz také Soulad přehled.
5Důvěrnost
OpsIQ zajišťuje, aby každá osoba oprávněná zpracovávat osobní údaje byla zavázána k zachování důvěrnosti (ať už ze smluvního nebo zákonného závazku) a přístup je umožněn výhradně na základě potřeby znát.
- Zaměstnanci jsou vázáni příslušnými závazky v oblasti důvěrnosti, které přežijí konec jejich působení.
- Zaměstnanci absolvují výcvik v oblasti ochrany údajů a bezpečnosti odpovídající jejich úloze.
- Přístup k produkčním systémům, které jsou drženy v osobních datech, je nejméně privilegovaný a zaznamenaný (viz oddíl 6 a příloha II).
6Security measures
OpsIQ provádí vhodná technická a organizační opatření k zajištění úrovně bezpečnosti odpovídající riziku, včetně:
- Šifrování: AES-256 pro osobní údaje v klidu; TLS 1.3 pro údaje v tranzitu.
- Integrita a autentičnost: HMAC-SHA256 signatury na každé dodávce webhooku.
- Izolace napětí: Oper- nájemník šifrovací klíče a logické izolace na platformě Cloud.
- Kontrola přístupu: přístup založený na rolech, správa s minimálním privilegiem a kontrola autentizace pro pracovníky OpsIQ.
- Hygiena tajemství: Ukazatele a konfigurační tajemství jsou uloženy mimo kořen webu, nikoli ve stromu doručených dokumentů.
- Auditní způsobilost: záznamy auditů činnosti zaznamenávající operace související s bezpečností.
- Odolnost: zálohy za rotující cyklus a zdokumentované postupy obnovy.
Plnější popis bezpečnostního programu je zveřejněn v našem Důvěrné centrum a je popsán v Příloha II.
7Podprocesory
Zákazník poskytuje obecné povolení pro OpsIQ k zapojení subprocesorů uvedených v seznamu Příloha III. OpsIQ ukládá povinnosti týkající se ochrany dat na každý subprocesor, který není méně ochraňovaný než ty v tomto DPA, a zůstává plně odpovědný zákazníkovi pro výkon každého Subprocesoru.
OpsIQ poskytne zákazníkovi předběžné oznámení přidávání nebo nahrazení jakéhokoli Subprocesoru. Zákazník může objekt na rozumné důvody související s ochranou dat v rámci dnů oznámení 30; pokud nelze námitku vyřešit, může zákazník dotčené Služby ukončit. Současný seznam je uveden v příloze III.
8Data subject rights assistance
S ohledem na povahu zpracování bude OpsIQ zákazníkovi nápomocen vhodnými technickými a organizačními opatřeními, pokud možno v reakci na žádosti subjektů údajů, které uplatňují svá práva (přístup, oprava, vymazání, omezení, přenositelnost, námitka).
- Služby poskytují nástroje pro vlastní použití při exportu a výmazu, které umožňují zákazníkovi, aby se v rámci svého pracovního prostoru choval co nejlépe.
- Pokud OpsIQ obdrží žádost přímo od subjektu údajů, který se týká údajů o uživateli, OpsIQ ji, pokud to není právně zakázáno, neprodleně předá zákazníkovi a neodpoví s výjimkou pokynů zákazníka.
9Personal data breach
OpsIQ informuje zákazníka bez zbytečného prodlení po zjištění narušení osobních údajů, které ovlivňuje osobní údaje zákazníka. V rozsahu, který je k dispozici, oznámení obsahuje:
- popis povahy porušení, včetně kategorií a přibližného počtu dotčených subjektů údajů a záznamů;
- pravděpodobné důsledky porušení předpisů;
- opatření přijatá nebo navržená k řešení porušení a zmírnění jeho účinků;
- Kontaktní místo pro další informace.
OpsIQ bude spolupracovat se zákazníkem a přijme přiměřená opatření, aby pomohl jeho povinnostem v oblasti oznamování orgánům dohledu a subjektům údajů. Oznámení je zasláno na bezpečnostní kontakt na účet zákazníka; Zákazník musí tento kontaktní proud zachovat.
10DPIA & prior consultation
S ohledem na povahu zpracování a informace, které má OpsIQ k dispozici, bude pomáhat zákazníkovi při provádění posouzení dopadů na ochranu údajů (DPIA) a veškerých předběžných konzultací s dozorčím orgánem, které má zákazník podle zákonů o ochraně údajů provádět.
Tato pomoc zahrnuje zpřístupnění příslušné bezpečnostní dokumentace, údajů o zpracování a obsahu příloh tohoto DPA a reakci na rozumné, podrobně prozkoumané otázky týkající se způsobu zpracování osobních údajů službami.
11International transfers (SCCs)
Údaje o zákaznících v EU / EHP a ve Velké Británii jsou ve výchozím nastavení hostovány v regionech EU. Pokud OpsIQ přenáší osobní údaje mimo EHP, Spojené království nebo jiné jurisdikce, které ukládají omezení přenosu, je OpsIQ založen na vhodném mechanismu předávání, včetně:
- EU Standardní smluvní ustanovení (modul dva: kontroler-to-procesor; a modul tři, kde se použijí další převody do subprocesorů), začleněný odkazem a doplněný podrobnostmi v přílohách;
- V UK International Data Transfer Addition Vrtulníkům EU pro převody, na které se vztahuje Spojené královstvíGDPR;
- Rozhodnutí o odpovídající způsobilosti, jsou-li k dispozici, a doplňující opatření, pokud je to nezbytné.
OpsIQ pomůže zákazníkovi dokončit jakékoli hodnocení převodů na požádání. V konfliktu mají SCC přednost před tímto DPA v záležitostech, které upravují (viz oddíl 13).
12Deletion & return
Po skončení nebo uplynutí platnosti dohody bude OpsIQ, na výběr zákazníka, smazat nebo vrátit všechny osobní údaje zpracovávané jménem zákazníka a vymazání stávajících kopií, pokud to není zákonem vyžadováno.
- Zákazník má 30-denní exportní okno po ukončení pro získání svých dat pomocí nástrojů pro export.
- Po exportním okně se vymažou aktivní systémy Osobní údaje.
- Zbytkové kopie záloh jsou na válcování zálohovacího cyklu (obvykle v rámci 30 dnů), po nichž nejsou obnoveny.
13Audits & inspections
OpsIQ poskytne zákazníkovi informace přiměřeně nezbytné k prokázání souladu s tímto DPA. Na základě přiměřené písemné žádosti zákazníka (ne více než jednou za rok, s výjimkou porušení osobních údajů nebo pokud to vyžaduje kontrolní orgán), OpsIQ povolí a přispěje k auditům, včetně inspekcí, které provádí zákazník nebo nezávislý auditor pověřený zákazníkem.
Aby se minimalizovalo narušení činnosti, může OpsIQ vyhovět požadavkům auditu tím, že poskytne osvědčení třetích stran, zprávy o auditu a bezpečnostní dokumentaci, pokud se přiměřeně týkají požadavků zákazníka. Audity podléhají důvěrnosti a přiměřenému plánování, rozsahu a bezpečnostním omezením.
14Liability & order of precedence
Odpovědnost každé strany vyplývající z tohoto DPA nebo s ním související podléhá omezením a vyloučení odpovědnosti stanovené v dohodě. Nic v tomto DPA neomezuje žádnou odpovědnost, která nemůže být omezena podle platných právních předpisů.
Řád přednosti: v případě jakéhokoli konfliktu se dokumenty řídí v tomto pořadí, pokud jde o zpracování údajů: (1) SCC (případně); (2) tento DPA; (3) zbytek dohody. Přílohy tvoří nedílnou součást tohoto DPA.
15AI processing & no-training clause
OpsIQ ano netrénovat, finutovat nebo zlepšit žádný model AI na zákazníkovi nebo End- User Data. AI žádosti o inference jsou předány model poskytovatele, kterého si zákazník vybere, nese pouze živý kontext konverzace potřebné k generování odpovědi.
- Vybraný poskytovatel AI jedná jako subprocesor pouze pro tento inference; viz Příloha III.
- OpsIQ si pro účely modelování nezachovává podněty ani komplexy a neslučuje data zákazníků mezi nájemci společnosti AI.
- Zákazník je odpovědný za výběr poskytovatele, jehož podmínky jsou slučitelné s jeho vlastními povinnostmi, a za nepředkládání údajů není oprávněn zaslat tomuto poskytovateli.
16Self-hosted clarification
Kde zákazník uvádí OpsIQ jako Self- Hosted (licencovaný) software na infrastruktuře, kterou zákazník ovládá, zákazník provozuje software, hosting a ukládání sám.
- V tomto nasazení, OpsIQ nehostí, neuloží, nepředává nebo jinak zpracovává End- User Data jménem zákazníka a jedná spíše jako poskytovatel programového vybavení než jako procesor.
- Sekce tohoto DPA, které popisují procesorové činnosti OpsIQ (např. Cloud hosting, subprocesory a transfery), se vztahují pouze na rozsah OpsIQ skutečně provádí zpracování - což pro čisté vlastní nasazení, to neplatí.
- Zákazník zůstává Kontrolor a je zodpovědný za bezpečnost, převody a subprocesory svého vlastního prostředí. OpsIQ- vybraných AI poskytovatelů stále působí pro zákazníka, když zákazník trasy inference na ně.
17Správní právo
Tento DPA se řídí a je vykládán v souladu s tímto nařízením. kterým se stanoví právo dohody, aniž jsou dotčena povinná ustanovení o zákonech na ochranu údajů vztahujících se na zákazníka nebo subjekty údajů.
Pokud se použijí SCC, jsou řídící právo a fórum pro SCC přesně takové, jaké jsou stanoveny v těchto doložkách a mají přednost v záležitostech spadajících do jejich působnosti.
18Annex I — Details of processing
| Položka | Detaily |
|---|---|
| Vývozce / kontrolor údajů | Zákazník, který využívá OpsIQ Services. |
| Dovozce / zpracovatel | Nabtech Digitalnet Limited (OpsIQ) - www.nabtech.co. |
| Role | Customer = Controller; OpsIQ = Processor. |
| Předmět | Poskytování OpsIQ služeb podle nastavení zákazníkem. |
| Kategorie subjektů údajů | Návštěvníci, koncoví uživatelé, kontakty / vedení, předkladatelé lístků a zaměstnanci zákazníků (viz oddíl 2). |
| Kategorie osobních údajů | Identifikátory, online / data zařízení, umístění, údaje o používání / chování, komunikační obsah, CRM / komerční údaje (viz oddíl 2). |
| Zvláštní kategorie | Žádné požadované nebo vyžadované OpsIQ; Zákazník nesmí předkládat údaje kategorie special- category bez zákonného základu a záruk. |
| Příroda a účel | Hosting, zpracování, analýza a zobrazení End- User Data pro doručování AI chatu, tickets, CRM, analytika, propagace, průzkumy, souhlas a AI akce. |
| Doba trvání | Doba platnosti dohody plus období vývozu a výmazu (oddíl 12). |
| Četnost | Trvalé, po dobu platnosti dohody. |
| Příslušný orgán dohledu | Místo usazení zákazníka v EHP / Spojeném království, podle potřeby. |
19Annex II — Security measures
| Oblast | Opatření |
|---|---|
| Šifrování v klidu | AES-256. |
| Šifrování při tranzitu | TLS 1.3. |
| integrita webhooku | HMAC-SHA256 signatury na všech dodávkách. |
| Izolace napětí | Klíče pro nájemce a logické oddělení (Cloud). |
| Kontrola přístupu | Přístup na základě Rolexů, nejméně privilegia, kontrola autentizace. |
| Správa tajemství | Kredity a konfigurace uložené mimo kořen webu. |
| Logování a monitorování | Auditní záznamy o činnosti operací souvisejících s bezpečností. |
| Odolnost a zotavení | Otočení záloh a zdokumentované postupy obnovy. |
| Důvěrnost | Podniky s osobními důvěrnostmi a odborná příprava. |
| Manipulace s AI | Žádný model školení na zákazníkovi / End- User Data; uživatelsky vybraný inference poskytovatele pouze. |
20Annex III — Approved sub-processors
| Subprocesor | Účel | Umístění |
|---|---|---|
| Poskytovatel cloudové infrastruktury | Hosting, skladování, zálohy | EU / západní Afrika |
| Páska / Paystack / PayPaystack | Zpracování plateb | Globální |
| Anthropic / OpenAI / Gemini/ Grok | Vliv modelu AI (poskytovatel, kterého si zákazník zvolí) | USA / EU |
| Mailgun / SendGrid / SMTP relé | Transakční e-mailová dodávka | EU / USA |
| Cloudflare | CDN, ochrana DDoS | Globální |
OpsIQ-vybraných poskytovatelů AI zpracovávají osobní údaje pouze pro odvození zákaznických tras k nim a pouze jako subprocesory podle oddílu 15.
21Kontakt
Inspektor ochrany údajů: [email protected]
Dotazy na ochranu soukromí: [email protected]
Bezpečnostní šetření: [email protected]
Právní šetření: [email protected]
Chcete-li požádat o podepsaný protějšek tohoto DPA, e-mail [email protected]. Viz také naše Ochrana osobních údajů, Soulad přehled a Důvěrné centrum.
Tento dokument je poskytován pro transparentnost a nepředstavuje právní poradenství. Zákazníci v regulovaném průmyslu by jej měli před nasazením přezkoumat svým vlastním poradcem.