Databehandlingstillæg
De betingelser, hvorunder OpsIQ behandler personoplysninger på vegne af vores kunder - der omfatter roller, dokumenterede instruktioner, sikkerhedsforanstaltninger, underprocessorer, brud håndtering og internationale overførselsgarantier.
Du holder styr på det.
Du er datacontroller. OpsIQ er processoren og handler kun på dine dokumenterede instruktioner.
Sikret ved konstruktion
AES-256 i hvile, TLS 1.3 i transit, signerede webkroge, perlejerisolation- og revisionslogfiler.
Ingen AI-træning
OpsIQ træner aldrig modeller på dine data. Inferens går kun til den AI-udbyder, du vælger.
Beskyttede overførsler
Data fra EU / Det Forenede Kongerige, som er registreret i EU som standard; grænseoverskridende overførsler er baseret på standardkontraktbestemmelser.
Denne databehandleraddendum ("DPA") beskriver, hvordan Nabtech Digitalnet Limited (fungerer som OpsIQ) behandler personoplysninger på vegne af sine kunder. Det er skrevet for at være læsbar: hvert afsnit åbner med en klart- sprog "Kort sagt" linje, og de tre bilag giver dig fuld data- kort, sikkerhedsforanstaltninger og den godkendte underprocessor liste som tabeller, du kan give til din egen data- beskyttelse team.
1Definitions
Kapitaliserede vilkår, der ikke er defineret her, har den betydning, der er angivet i aftalen eller de gældende databeskyttelseslove.
- Kontrollør - den enhed, der bestemmer formålet med og midlerne til behandling af personoplysninger. Kunden er controlleren.
- Processor - den enhed, der behandler personoplysninger på vegne af den registeransvarlige. Nabtech Digitalnet Limited (OpsIQ) er processoren.
- Underprocessor - enhver tredjepart, som OpsIQ har engageret sig i at behandle personoplysninger i forbindelse med Tjenesterne.
- Persondata - enhver oplysning om en identificeret eller identificerbar fysisk person, som OpsIQ behandler på kundens vegne i henhold til aftalen.
- Dataemne - den fysiske person, som personoplysningerne vedrører (f. eks. kundens besøgende, slutbrugere og kontakter).
- Ende- brugerdata - Personlige data om kundens besøgende, slutbrugere og kontakter, der behandles gennem Tjenesterne.
- Databeskyttelseslove - alle gældende love om databeskyttelse og beskyttelse af privatlivets fred, herunder EU 's GDPR (forordning (EU) 2016 / 679), Det Forenede Kongeriges GDPR og databeskyttelsesloven 2018, CCPA som ændret ved CPRA, Nigerias Data Protection Act 2023 og tilsvarende love andre steder.
- Forarbejdning, Persondatabrud, Tilsynsmyndighed og Standardkontraktbestemmelser ("SCC") har den betydning, der er angivet i de gældende databeskyttelseslove.
2Roles & scope
Denne databehandleraddendum ("DPA") er en del af aftalen mellem Nabtech Digitalnet Limited ("OpsIQ", "vi", "os", "Processor"), af www.nabtech.co, og kunden ("Kunde" "dig" "," Controller ") der styrer brugen af OpsIQ platform - AI chat widget, indfødte billetter, CRM, kampagner studio, websted / SEO intelligens, besøgende analytics, webkrogs, undersøgelser, cookie-samtykke platform og AI handlinger, leveret som Cloud (SaaS) eller Self- Hosted (licenseret) software (" Tjenester ").
For End- User Data behandlet gennem Tjenesterne, den Kunden er controlleren (eller en processor, der handler for en tredjepartsregisteransvarlig) og OpsIQ er processoren. OpsIQ fungerer som en uafhængig Controller kun for egen regning, fakturering og markedsføring data, som er underlagt OpsIQ Politik for beskyttelse af personlige oplysninger og ikke af denne DPA.
Hvis denne DPA er i strid med resten af aftalen, er denne DPA fremherskende på emnet databehandling. [email protected]Emnet, art, formål, kategorier af registrerede og kategorier af personlige data er beskrevet i Bilag I.
Kategorier af dataemner
- Kundens hjemmeside besøgende og potentielle kunder
- Kundens registrerede slutbrugere og kontohavere
- Kundens kontakter, kundeemner og billetindsendere
- Kundens eget personale og agenter, der driver arbejdspladsen
Kategorier af personoplysninger
| Kategori | Eksempler |
|---|---|
| Identifikatorer | Navn, e-mail, telefon, kunde / konto-id, besøgende / session-ID |
| Online-id 'er og enhedsdata | IP adresse, bruger-agent, browser / OS, cookie og localStorage identifikatorer |
| Placering af data | Omtrentlige land / by afledt af IP (GeoIP) |
| Brugs- og adfærdsdata | Sider besøgt, trafik kilde, rulle dybde, tid på side, begivenheder |
| Kommunikationsindhold | Chat samtaler, billet emne / krop / svar / noter, vedhæftede filer, undersøgelse svar |
| CRM & kommercielle data | Kontaktoplysninger, deal- / ledende data, salgsfremmende interaktioner, samtykkeoptegnelser |
| Særlige kategorier | Ikke anmodet af OpsIQ. Kunden må ikke indsende data i specialkategori, medmindre det er lovligt og konfigureret med passende sikkerhedsforanstaltninger. |
3Processing instructions
OpsIQ skal behandle personoplysninger kun på kundens dokumenterede instruktioner, herunder konfigurationen af tjenesterne, denne DPA og aftalen, medmindre andet kræves ved lov (i så fald vil OpsIQ informere kunden om dette lovkrav, medmindre det er juridisk forbudt).
OpsIQ vil straks informere kunden, hvis en instruktion efter dens mening overtræder databeskyttelseslovgivningen. OpsIQ gør ikke sælge Persondata og gør ikke tog AI-modeller på Kunde- eller End- User Data (se afsnit 15).
| Element | Varebeskrivelse |
|---|---|
| Genstand | levering af OpsIQ Tjenester som konfigureret af Kunden. |
| Natur & formål | Hosting, opbevaring, transmission, hentning, analyse og visning af End- User Data til at levere AI chat, billetsalg, CRM, analytics, kampagner, undersøgelser, samtykke management og AI handlinger. |
| Dokumenterede instruktioner | Aftalen, denne DPA, og in-produkt indstillinger Kunden vælger. |
4Duration of processing
OpsIQ behandler personlige data for Aftalens gyldighedsperiode, plus perioden efter opsigelse eksport og sletning som fastsat i afsnit 12. Forarbejdning er kontinuerlig i aftalens varighed, på den frekvens, der er beskrevet i Bilag I.
Brugerstyrede retentionsindstillinger inden for arbejdsområdet gælder i termen; se også Overholdelse oversigt.
5Fortrolighed
OpsIQ sikrer, at enhver person, der har tilladelse til at behandle personoplysninger, er forpligtet til fortrolighed (enten ved en kontraktmæssig eller lovbestemt forpligtelse) og gives adgang strengt og på et need to know-grundlag.
- Personalet er bundet af passende fortrolighedsforpligtelser, der overlever afslutningen af deres ansættelse.
- Personalet modtager en databeskyttelses- og sikkerhedstræning, der er tilpasset deres rolle.
- Adgang til produktionssystemer med personlige data er mindst mulig og logget (se afsnit 6 og bilag II).
6Security measures
OpsIQ gennemfører passende tekniske og organisatoriske foranstaltninger for at sikre et sikkerhedsniveau, der er tilpasset risikoen, herunder:
- Kryptering: AES-256 for personlige data i hvile; TLS 1.3 for data i transit.
- Integritet og ægthed: HMAC-SHA256 signaturer på alle udgående webhook-leverancer.
- Spænding: per- leader krypteringsnøgler og logisk isolation på Cloud platformen.
- Adgangskontrol: role- baseret adgang, mindst-privilegeret administration, og autentificering kontrol for OpsIQ personale.
- Hemmeligheder hygiejne: legitimation og konfigurationshemmeligheder gemmes uden for web root, ikke i den serverede dokument træ.
- Ajourførbarhed: logfiler for kontrol af operationer, der vedrører sikkerhed.
- Resistens: backup på en roterende cyklus og dokumenterede genopretningsprocedurer.
En mere fyldestgørende beskrivelse af sikkerhedsprogrammet er offentliggjort i vores Sikkerhedscenter for Windows og det er blevet Bilag II.
7Underprocessorer
Kunden tilbyder en generel tilladelse til OpsIQ til at aktivere de underprocessorer, der er anført i Bilag IIIOpsIQ pålægger hver underprocessor databeskyttelseskrav, som ikke er mindre beskyttende end dem i denne DPA, og forbliver fuldt ansvarlig til kunden for hver underprocessors ydelse.
OpsIQ vil give kunden forhåndsmeddelelse om tilføjelse eller udskiftning af en underprocessor. Kunden kan objekt på rimelige, databeskyttelseskrav inden for 30 dage med varsel; hvis indsigelsen ikke kan løses, kan Kunden opsige de berørte tjenester. Den aktuelle liste er anført i bilag III.
8Data subject rights assistance
I betragtning af behandlingens art vil OpsIQ hjælpe kunden ved passende tekniske og organisatoriske foranstaltninger, så vidt muligt, med at besvare anmodninger fra registrerede, der udøver deres rettigheder (adgang, berigtigelse, sletning, begrænsning, portabilitet, indsigelse).
- Tjenesterne leverer selvservering af eksport- og sletningsværktøjer, der lader Kunden handle mest direkte i sit arbejdsområde.
- Hvis OpsIQ modtager en anmodning direkte fra en datagenstand vedrørende End- User Data, vil OpsIQ, medmindre det er lovligt forbudt, straks sende den til Kunden og vil ikke svare, undtagen på kundens instruktioner.
9Personal data breach
OpsIQ vil underrette kunden uden unødig forsinkelse når du har fået kendskab til en persondatabrist, der påvirker kundens personoplysninger. I det omfang, der er til rådighed, vil anmeldelsen omfatte:
- en beskrivelse af overtrædelsens art, herunder kategorierne og det omtrentlige antal berørte registrerede personer og registre
- de sandsynlige konsekvenser af overtrædelsen
- de foranstaltninger, der er truffet eller foreslået for at afhjælpe overtrædelsen og afbøde dens virkninger
- Et kontaktpunkt for yderligere oplysninger.
OpsIQ vil samarbejde med Kunden og tage rimelige skridt til at hjælpe sine breach- notification forpligtelser til Tilsynsmyndigheder og Data personer. Anmeldelse sendes til sikkerhedskontakten på Kundens konto; Kunden skal holde denne kontakt aktuel.
10DPIA & prior consultation
OpsIQ vil under hensyntagen til behandlingens art og de oplysninger, som den råder over, hjælpe kunden ved at udføre konsekvensanalyser vedrørende databeskyttelse ("DPIA") og forudgående høring af en tilsynsmyndighed, som kunden skal udføre i henhold til databeskyttelseslovgivningen.
Denne bistand omfatter at stille relevant sikkerhedsdokumentation, behandlingsdetaljer og indholdet af bilagene til denne DPA til rådighed og besvare rimelige, opsamlede spørgsmål om, hvordan tjenesterne behandler personoplysninger.
11International transfers (SCCs)
EU / EEA og UK Kundedata er som standard hostet i EU-regioner. Hvor OpsIQ overfører personoplysninger uden for EØS, Det Forenede Kongerige eller andre jurisdiktioner, der pålægger overførselsbegrænsninger, er OpsIQ afhængig af en passende overførselsmekanisme, herunder:
- EU Standardkontraktbestemmelser (Modul 2: Kontrollerer-til-processor; og Modul 3, hvor der gælder videreoverførsler til underprocessorer), indarbejdet ved henvisning og udfyldt med oplysningerne i bilagene;
- Den Tillæg til aftale om international dataoverførsel til EU-SCC 'er for overførsler, der er omfattet af UK GDPR
- Tilstrækkelige beslutninger, hvor sådanne foreligger, og supplerende foranstaltninger, hvor det er nødvendigt.
OpsIQ vil hjælpe kunden med at gennemføre en vurdering af overførselskonsekvenser efter anmodning. I en konflikt har SCCs forrang for denne DPA om de spørgsmål, de styrer (se afsnit 13).
12Deletion & return
ved aftalens udløb eller udløb vil OpsIQ efter kundens valg, slette eller returnere Alle personlige data behandles på kundens vegne, og slette eksisterende kopier, medmindre opbevaring er påkrævet i henhold til loven.
- Kunden har en 30- dages eksportvindue efter opsigelse for at hente sine data ved hjælp af selvservering eksport værktøjer.
- Efter eksportvinduet slettes aktivitetssystemet Personlige data.
- Resterende kopier i sikkerhedskopier udrenses på den rullende backup cyklus (typisk inden for 30 dage), hvorefter de ikke er genoprettet.
13Audits & inspections
OpsIQ vil stille de nødvendige oplysninger til rådighed for kunden for at påvise, at denne DPA er overholdt. På kundens rimelige skriftlige anmodning (højst én gang om året, undtagen efter en personlig databrist eller efter krav fra en tilsynsmyndighed), vil OpsIQ tillade og bidrage til revisioner, herunder inspektioner, udført af kunden eller en uafhængig revisor, der er bemyndiget af kunden.
For at minimere forstyrrelser kan OpsIQ opfylde revisionsanmodninger ved at levere tredjepartscertificeringer, revisionsrapporter og sikkerhedsdokumentation, hvor disse med rimelighed opfylder kundens krav. Audits er underlagt fortrolighed og rimelige tidsplaner, omfang og sikkerhedsbegrænsninger.
14Liability & order of precedence
Hver parts ansvar som følge af eller i forbindelse med denne DPA er underlagt de begrænsninger og udelukkelser af ansvar, der er fastsat i aftalen. Intet i denne DPA begrænser ethvert ansvar, der ikke kan begrænses i henhold til gældende lovgivning.
Sammensætning efter rangfølge: i tilfælde af konflikt, er dokumenterne i følgende rækkefølge med hensyn til databehandling: (1) SCCs (hvor det er relevant) (2) denne DPA (3) den resterende del af aftalen. Bilagene udgør en integrerende del af denne DPA.
15AI processing & no-training clause
OpsIQ gør ikke træne, fine- tune eller forbedre nogen AI-model på Kunde eller End- User Data. AI inference anmodninger sendes til modeludbyder som Kunden vælger, som kun har den live-samtale kontekst, der kræves for at generere et svar.
- Den valgte AI-udbyder fungerer som en underprocessor for denne inferens alene; se Bilag III.
- OpsIQ ikke beholde prompts eller kompletteringer til model- uddannelse formål og ikke pulje Kundedata på tværs lejere for AI.
- Kunden er ansvarlig for at vælge en udbyder, hvis vilkår er forenelige med sine egne forpligtelser, og for ikke at indsende data er det ikke tilladt at sende til denne udbyder.
16Self-hosted clarification
Hvor kunden anvender OpsIQ som Self- Hosted (licenseret) software på infrastruktur Kunden kontrollerer, Kunden driver softwaren, hosting og opbevaring selv.
- I denne udsendelse, OpsIQ er ikke vært, gemme, overføre eller på anden måde behandle End- User Data på kundens vegne og fungerer som softwarelicensgiver snarere end processor.
- Afsnit af denne DPA, der beskriver OpsIQ 's processoraktiviteter (f. eks. cloud hosting, underprocessorer og overførsler), gælder kun i det omfang OpsIQ rent faktisk udfører behandling - hvilket det ikke gør for en ren selvvært implementering.
- Kunden er fortsat Controller og er ansvarlig for sikkerhed, overførsler og underprocessorer i sit eget miljø. OpsIQ- udvalgte AI-udbydere handler stadig for Kunden, når Kunden ruter inferens til dem.
17Gældende ret
Denne DPA er underlagt, og fortolkes i overensstemmelse med, om lovgivning om aftalen, med forbehold af eventuelle obligatoriske bestemmelser i databeskyttelseslovgivningen, der gælder for kunden eller de registrerede.
Når SCC 'erne finder anvendelse, er den gældende lov og det styrende forum for SCC' erne som angivet i disse bestemmelser og har forrang for spørgsmål inden for deres anvendelsesområde.
18Annex I — Details of processing
| Post | Detalje |
|---|---|
| Dataeksportør / Kontrollør | Kunden bruger OpsIQ Services. |
| Dataimportør / forarbejdningsvirksomhed | Nabtech Digitalnet Limited (OpsIQ) - www.nabtech.co. |
| Ruller | Customer = Controller; OpsIQ = Processor. |
| Genstand | levering af OpsIQ Tjenester som konfigureret af Kunden. |
| Kategorier af dataemner | Besøgende, slutbrugere, kontakter / spor, billetindsendere og kundepersonale (se afsnit 2). |
| Kategorier af personoplysninger | Identifikatorer, online / enhedsdata, placering, brugs- / adfærdsdata, kommunikationsindhold, CRM / kommercielle data (se afsnit 2). |
| Særlige kategorier | Ingen anmodning eller krav fra OpsIQ; Kunden må ikke indsende data i specialkategori uden lovlig basis og garantier. |
| Natur & formål | Hosting, behandling, analyse og visning af End- User Data til at levere AI chat, billetsalg, CRM, analytics, kampagner, undersøgelser, samtykke og AI handlinger. |
| Varighed | Aftalens gyldighedsperiode plus eksport- og udleveringsperioden (afsnit 12). |
| Hyppighed | Kontinuerlig, i aftalens løbetid. |
| Kompetent tilsynsmyndighed | Kundens hjemsted inden for EØS / Det Forenede Kongerige, alt efter hvad der er relevant. |
19Annex II — Security measures
| Domæne | Foranstaltning |
|---|---|
| Kryptering i hvile | AES-256. |
| Kryptering i transit | TLS 1.3. |
| Webhook integritet | HMAC-SHA256 underskrifter på alle leverancer. |
| Spænding | Per- leader nøgler og logisk adskillelse (Cloud). |
| Adgangskontrol | Rolebaseret adgang, mindst privilegium, autentificering kontrol. |
| Hemmeligheder | Valgs og config gemt uden for web root. |
| Logning og overvågning | Peraktionsrevisionlog over sikkerhedsrelevante operationer. |
| Resistens og genfinding | Roterende sikkerhedskopier og dokumenterede inddrivelsesprocedurer. |
| Fortrolighed | Personale fortrolighed virksomheder og uddannelse. |
| AI-håndtering | Ingen modeltræning på Kunde / Slutbrugerdata; kun kundeudvalgt inferens udbyder. |
20Annex III — Approved sub-processors
| Underprocessor | Formål | Sted |
|---|---|---|
| Cloud infrastrukturudbyder | Hosting, opbevaring, sikkerhedskopier | EU / Vestafrika |
| Stripe / gevinststabel / PayPal | Betalingsbehandling | Global |
| Anthropic / OpenAI / Gemini/ Gul | AI model inferens (den udbyder, kunden vælger) | USA / EU |
| Postpistol / sengitter / SMTP relæ | Transaktionel e-mail levering | EU / USA |
| Cloudflare | CDN, DDoS-beskyttelse | Global |
OpsIQ- udvalgte AI-udbydere behandler kun personoplysninger for at få kunden til at gå til dem, og kun som underprocessorer under afsnit 15.
21Kontakt
Databeskyttelsesansvarlig: [email protected]
Forespørgsler om beskyttelse af personlige oplysninger: [email protected]
Sikkerhedsforespørgsler: [email protected]
Retsundersøgelser: [email protected]
For at anmode om en underskrevet modpart til denne DPA, e-mail [email protected]. Se også vores Politik for beskyttelse af personlige oplysninger, Overholdelse oversigt og Sikkerhedscenter for Windows.
Dette dokument er udarbejdet med henblik på gennemsigtighed og udgør ikke juridisk rådgivning. Kunder i regulerede industrier bør gennemgå det med deres egen rådgiver før indsættelse.