Datenverarbeitung Addendum
Die Bedingungen, unter denen OpsIQ personenbezogene Daten im Auftrag unserer Kunden verarbeitet – einschließlich Rollen, dokumentierter Anweisungen, Sicherheitsmaßnahmen, Unterauftragsverarbeiter, Verletzungsbehandlung und internationaler Transferschutzmaßnahmen.
Du bleibst unter Kontrolle
Sie sind der Datenverantwortliche. OpsIQ ist der Prozessor und handelt nur nach Ihren dokumentierten Anweisungen.
Gesichert durch Design
AES-256 im Ruhezustand, TLS 1.3 Intransit, signierte Webhooks, Per-Tenant Isolation und Audit Logs.
Keine KI-Schulung
OpsIQ trainiert niemals Modelle für Ihre Daten. Inferenz geht nur an den von Ihnen ausgewählten KI-Anbieter.
Abgesicherte Übertragungen
EU/UK-Daten standardmäßig in der EU gehostet; grenzüberschreitende Übertragungen beruhen auf Standardvertragsklauseln.
Dieser Datenverarbeitungs-Zusatz ("DPA") legt fest, wie Nabtech Digitalnet Limited (Betrieb als) OpsIQ) verarbeitet personenbezogene Daten im Auftrag seiner Kunden, die lesbar geschrieben sind: jeder Abschnitt beginnt mit einer einfachen "Kurz"-Zeile, und die drei Anhänge geben Ihnen die vollständige Datenkarte, die Sicherheitsmaßnahmen und die genehmigte Liste der Unterauftragsverarbeiter als Tabellen, die Sie Ihrem eigenen Datenschutzteam übergeben können.
1Definitions
Groß geschriebene Begriffe, die hier nicht definiert sind, haben die in der Vereinbarung oder den geltenden Datenschutzgesetzen angegebene Bedeutung.
- Regler — die Stelle, die den Zweck und die Mittel der Verarbeitung personenbezogener Daten festlegt. Der Kunde ist der Controller.
- Verarbeiter — die Stelle, die personenbezogene Daten im Auftrag des Verantwortlichen verarbeitet. Nabtech Digitalnet Limited (OpsIQ) ist der Prozessor.
- Unterauftragsverarbeiter - jeder Dritte, der von OpsIQ mit der Verarbeitung personenbezogener Daten im Zusammenhang mit den Diensten beauftragt wurde.
- Personenbezogene Daten - alle Informationen über eine identifizierte oder identifizierbare natürliche Person, die OpsIQ im Auftrag des Kunden gemäß dem Vertrag verarbeitet.
- Betroffene Personen - die natürliche Person, auf die sich personenbezogene Daten beziehen (z. B. Besucher des Kunden, Endbenutzer und Kontakte).
- Endbenutzerdaten - Persönliche Daten der Besucher, Endbenutzer und Kontakte des Kunden, die über die Dienste verarbeitet werden.
- Datenschutzgesetze — alle geltenden Datenschutz- und Datenschutzgesetze, einschließlich der EU GDPR (Verordnung (EU) 2016/___/679), des Vereinigten Königreichs GDPR und des Datenschutzgesetzes 2018, des CCPA in der durch die CPRA geänderten Fassung, des Nigeria Data Protection Act 2023 und gleichwertiger Gesetze an anderer Stelle.
- Verarbeitung, Verletzung personenbezogener Daten, Aufsichtsbehörde und Standardvertragsklauseln („SCCs) die in den geltenden Datenschutzgesetzen angegebene Bedeutung haben.
2Roles & scope
Dieser Datenverarbeitungszusatz ("DPA") ist Teil der Vereinbarung zwischen Nabtech Digitalnet Limited ("OpsIQ", "wir", "uns", "Prozessor"), von www.nabtech.co, und der Kunde ("Kunde", "Sie", "Controller"), der die Nutzung der OpsIQ-Plattform regelt - das AI-Chat-Widget, natives Ticketing, CRM, Promotions-Studio, Site/SEO Intelligence, Besucheranalysen, Webhooks, Umfragen, Cookie-Consent-Plattform und KI-Aktionen, die als Cloud (SaaS) oder Self-Hosted (lizenziert) Software bereitgestellt werden (die "Services").
Für Endbenutzerdaten, die über die Dienste verarbeitet werden, ist die Der Kunde ist der Controller (oder einen Prozessor, der für einen Drittcontroller handelt) und OpsIQ ist der ProzessorOpsIQ fungiert als unabhängiger Controller nur für sein eigenes Konto, Rechnungsstellung und Marketingdaten, die durch das OpsIQ geregelt werden. Datenschutzpolitik und nicht durch dieses DPA.
Wenn diese DPA mit dem Rest der Vereinbarung kollidiert, hat diese DPA für den Gegenstand der Datenverarbeitung Vorrang. [email protected]Gegenstand, Art, Zweck, Kategorien der betroffenen Personen und Kategorien personenbezogener Daten sind im Einzelnen aufgeführt in Anhang I.
Kategorien von betroffenen Personen
- Besucher der Website des Kunden und potenzielle Kunden
- Die registrierten Endbenutzer und Kontoinhaber des Kunden
- Die Kontakte, Leads und Ticket-Einreicher des Kunden
- Die eigenen Mitarbeiter und Agenten des Kunden, die den Arbeitsbereich betreiben
Kategorien personenbezogener Daten
| Kategorie | Beispiele |
|---|---|
| Kennungen | Name, E-Mail, Telefon, Kunden-/Konto-ID, Besucher-/Sitzungs-ID |
| Online-Identifikatoren und Gerätedaten | IP Adresse, User-Agent, Browser/OS, Cookie und localStorage Kennungen |
| Standortdaten | Ungefähres Land/Stadt, abgeleitet von IP (GeoIP) |
| Nutzungs- und Verhaltensdaten | Belegte Seiten, Traffic-Quelle, Scroll-Tiefe, Zeit auf der Seite, Ereignisse |
| Inhalt der Mitteilungen | Chat-Gespräche, Ticket-Betreff/-Körper/Antworten/Notizen, Anhänge, Umfrageantworten |
| CRM & Geschäftsdaten | Kontaktdatensätze, Deal/Lead-Daten, Promotion-Interaktionen, Einwilligungsunterlagen |
| Besondere Kategorien | Nicht von OpsIQ angefordert. Der Kunde darf keine Daten der besonderen Kategorie einreichen, es sei denn, dies ist rechtmäßig und mit angemessenen Sicherheitsvorkehrungen konfiguriert. |
3Processing instructions
OpsIQ verarbeitet personenbezogene Daten Nur auf die dokumentierten Anweisungen des Kunden, einschließlich der Konfiguration der Dienste, dieser DPA und des Vertrags, sofern nicht gesetzlich vorgeschrieben, anders zu handeln (in diesem Fall wird OpsIQ den Kunden über diese gesetzliche Anforderung informieren, es sei denn, dies ist gesetzlich verboten).
OpsIQ wird den Kunden unverzüglich informieren, wenn seiner Meinung nach eine Anweisung gegen Datenschutzgesetze verstößt. OpsIQ nicht verkaufen Persönliche Daten und tut keine KI-Modelle trainieren Kunden- oder Endbenutzerdaten (siehe Abschnitt 15).
| Element | Beschreibung |
|---|---|
| Gegenstand | Bereitstellung der OpsIQ-Services, wie vom Kunden konfiguriert. |
| Art und Zweck | Hosting, Speicherung, Übertragung, Abruf, Analyse und Anzeige von Endbenutzerdaten für AI-Chat, Ticketing, CRM, Analysen, Promotions, Umfragen, Zustimmungsmanagement und KI-Aktionen. |
| Dokumentierte Anweisungen | Die Vereinbarung, diese DPA und die Produkteinstellungen, die der Kunde wählt. |
4Duration of processing
OpsIQ verarbeitet personenbezogene Daten für die Laufzeit des Abkommens, zuzüglich der in Abschnitt 12 festgelegten Export- und Löschfrist nach Beendigung der Verarbeitung während der Laufzeit des Abkommens in der in Anhang I.
Kundengesteuerte Aufbewahrungseinstellungen innerhalb des Arbeitsbereichs gelten während der Laufzeit; siehe auch die Einhaltung der Vorschriften Übersicht.
5Vertraulichkeit
OpsIQ stellt sicher, dass jede Person, die berechtigt ist, personenbezogene Daten zu verarbeiten, Verpflichtet zur Vertraulichkeit (ob vertraglich oder gesetzlich verpflichtet) und der Zugang ausschließlich auf der Grundlage von Need-to-know gewährt wird.
- Das Personal ist an angemessene Geheimhaltungsverpflichtungen gebunden, die das Ende seines Einsatzes überstehen.
- Das Personal erhält eine seiner Rolle angemessene Datenschutz- und Sicherheitsschulung.
- Der Zugriff auf Produktionssysteme, in denen personenbezogene Daten gespeichert sind, ist am wenigsten privilegiert und protokolliert (siehe Abschnitt 6 und Anhang II).
6Security measures
OpsIQ trifft geeignete technische und organisatorische Maßnahmen, um ein dem Risiko angemessenes Sicherheitsniveau zu gewährleisten, darunter:
- Verschlüsselung: AES-256 für personenbezogene Daten in Ruhe; TLS 1.3 für Datentransit.
- Integrität & Authentizität: HMAC-SHA256 Unterschriften auf jeder ausgehenden Webhook-Lieferung.
- Mieterisolation: Per-Tenant-Verschlüsselungsschlüssel und logische Isolation auf der Cloud-Plattform.
- Zugangskontrollen: rollenbasierter Zugriff, Verwaltung der am wenigsten privilegierten Dienste und Authentifizierungskontrollen für OpsIQ-Personal.
- Geheimnisse Hygiene: Anmeldeinformationen und Konfigurationsgeheimnisse werden außerhalb des Web-Roots gespeichert, nicht im bedienten Dokumentbaum.
- Prüfbarkeit: Protokolle für die einzelnen Maßnahmen zur Überwachung der sicherheitsrelevanten Vorgänge.
- Resilienz: Backups in einem rotierenden Zyklus und dokumentierte Wiederherstellungsverfahren.
Eine ausführlichere Beschreibung des Sicherheitsprogramms wird in unserem veröffentlicht Vertrauenszentrum und in Einzelteilen Anhang II.
7Unterauftragsverarbeiter
Der Kunde bietet eine Allgemeingenehmigung OpsIQ die Unterauftragsverarbeiter, die in Anhang III. OpsIQ legt jedem Sub-Prozessor Datenschutzverpflichtungen auf, die nicht weniger schützend sind als die in diesem DPA und bleibt voll haftbar an den Kunden für die Leistung jedes Sub-Prozessors.
OpsIQ wird dem Kunden Vorabinformation der Hinzufügung oder Ersetzung eines Unterauftragsverarbeiters. Objekt aus angemessenen, datenschutzbezogenen Gründen innerhalb von 30 Tagen nach Kündigung; kann der Kunde die betroffenen Dienste nicht beenden.
8Data subject rights assistance
Unter Berücksichtigung der Art der Verarbeitung wird OpsIQ den Kunden durch geeignete technische und organisatorische Maßnahmen unterstützen, soweit möglich, um auf Anfragen von Betroffenen zu reagieren, die ihre Rechte ausüben (Zugriff, Berichtigung, Löschung, Einschränkung, Portabilität, Widerspruch).
- Die Services bieten Export- und Löschtools zur Selbstbedienung, mit denen der Kunde die meisten Anfragen direkt in seinem Arbeitsbereich bearbeiten kann.
- Wenn OpsIQ direkt von einer betroffenen Person eine Anfrage bezüglich der Endbenutzerdaten erhält, wird OpsIQ, sofern nicht gesetzlich verboten, diese umgehend an den Kunden weiterleiten und nur auf Anweisung des Kunden antworten.
9Personal data breach
OpsIQ wird den Kunden benachrichtigen ohne unnötige Verzögerung nach Kenntnisnahme einer Verletzung personenbezogener Daten, die sich auf die personenbezogenen Daten des Kunden auswirkt. Soweit verfügbar, umfasst die Benachrichtigung:
- eine Beschreibung der Art des Verstoßes, einschließlich der Kategorien und ungefähren Anzahl betroffener Personen und Aufzeichnungen;
- Die wahrscheinlichen Folgen des Verstoßes;
- die Maßnahmen, die ergriffen oder vorgeschlagen wurden, um den Verstoß zu beheben und seine Auswirkungen abzumildern;
- Eine Kontaktstelle für weitere Informationen.
OpsIQ wird mit dem Kunden zusammenarbeiten und angemessene Schritte unternehmen, um seine Pflicht zur Meldung von Verstößen gegenüber Aufsichtsbehörden und betroffenen Personen zu erfüllen. Die Benachrichtigung wird an den Sicherheitskontakt auf dem Konto des Kunden gesendet; der Kunde muss diesen Kontakt auf dem neuesten Stand halten.
10DPIA & prior consultation
Unter Berücksichtigung der Art der Verarbeitung und der ihr zur Verfügung stehenden Informationen wird OpsIQ Unterstützung des Kunden bei der Durchführung von Datenschutz-Folgenabschätzungen („DPIAs) und jeder vorherigen Konsultation einer Aufsichtsbehörde, die der Kunde gemäß den Datenschutzgesetzen durchführen muss.
Diese Unterstützung umfasst die Bereitstellung relevanter Sicherheitsdokumentationen, Verarbeitungsdetails und den Inhalt der Anhänge zu diesem DPA und die Beantwortung angemessener, umfassender Fragen zur Verarbeitung personenbezogener Daten durch die Dienste.
11International transfers (SCCs)
Wenn OpsIQ personenbezogene Daten außerhalb des EWR, des Vereinigten Königreichs oder anderer Länder, in denen Übertragungsbeschränkungen gelten, übermittelt, stützt sich OpsIQ auf einen geeigneten Übertragungsmechanismus, einschließlich:
- Die EU Standardvertragsklauseln (Modul Zwei: Controller-to-Processor; und Modul Drei, wenn Weiterleitungen an Unterauftragsverarbeiter gelten), durch Bezugnahme aufgenommen und durch die Einzelheiten in den Anhängen ergänzt;
- Die Internationale Datenübertragung im Vereinigten Königreich an die EU-SCCs für Übermittlungen, die dem UK GDPR unterliegen;
- Angemessenheitsbeschlüsse, soweit vorhanden, und gegebenenfalls ergänzende Maßnahmen.
OpsIQ unterstützt den Kunden bei der Durchführung einer Transfer-Impact-Bewertung auf Anfrage. In einem Konflikt haben die SCCs Vorrang vor dieser DPA in den von ihnen geregelten Angelegenheiten (siehe Abschnitt 13).
12Deletion & return
Bei Kündigung oder Ablauf der Vereinbarung wird OpsIQ, nach Wahl des Kunden, Löschen oder Zurückgeben alle personenbezogenen Daten, die im Auftrag des Kunden verarbeitet werden, und bestehende Kopien löschen, es sei denn, die Aufbewahrung ist gesetzlich vorgeschrieben.
- Der Kunde hat eine 30Tages-Exportfenster nach Beendigung, um seine Daten mit Hilfe der Export-Tools für Eigenbedienung abzurufen.
- Nach dem Exportfenster werden aktive System-Personendaten gelöscht.
- Restkopien in Backups werden im rollenden Backup-Zyklus (normalerweise innerhalb von 30 Tagen) gelöscht, danach werden sie nicht wiederhergestellt.
13Audits & inspections
OpsIQdem Kunden die Informationen zur Verfügung stellen, die vernünftigerweise erforderlich sind, um die Einhaltung dieserDPAAuf angemessenen schriftlichen Antrag des Kunden (nicht mehr als einmal pro Jahr, außer nach einer Verletzung personenbezogener Daten oder wenn dies von einer Aufsichtsbehörde verlangt wird),OpsIQAudits, einschließlich Inspektionen, durch den Kunden oder einen vom Kunden beauftragten unabhängigen Wirtschaftsprüfer zu ermöglichen und dazu beizutragen.
Um Störungen zu minimieren, kann OpsIQ Auditanfragen durch die Bereitstellung von Zertifizierungen, Auditberichten und Sicherheitsdokumentationen Dritter nachkommen, wenn diese die Anforderungen des Kunden angemessen erfüllen. Audits unterliegen der Vertraulichkeit und angemessenen Planungs-, Umfangs- und Sicherheitsbeschränkungen.
14Liability & order of precedence
Die Haftung jeder Partei, die sich aus dieser DPA ergibt oder damit zusammenhängt, unterliegt den in der Vereinbarung festgelegten Haftungsbeschränkungen und -ausschlüssen. Nichts in dieser DPA beschränkt eine Haftung, die nach geltendem Recht nicht eingeschränkt werden kann.
Rangfolge: Im Falle eines Konflikts gelten die Dokumente in der folgenden Reihenfolge in Bezug auf die Datenverarbeitung: ()1) die SCC (falls zutreffend); (2) DiesDPA; (3) das übrige Abkommen; die Anhänge sind Bestandteil dieses AbkommensDPA.
15AI processing & no-training clause
OpsIQ keine KI-Modelle auf Kunden- oder Endbenutzerdaten zu trainieren, zu verfeinern oder zu verbessernAI-Inferenzanforderungen werden an die Modellanbieter wählt der Kunde aus, nur den Live-Konversationskontext, der für die Generierung einer Antwort erforderlich ist.
- Der ausgewählte KI-Anbieter fungiert nur für diese Schlussfolgerung als Unterprozessor; siehe Anhang III.
- OpsIQ speichert keine Eingabeaufforderungen oder Vervollständigungen für Modellschulungszwecke und führt keine Kundendaten für AI zwischen den Mandanten zusammen.
- Der Kunde ist dafür verantwortlich, einen Anbieter auszuwählen, dessen Bedingungen mit seinen eigenen Verpflichtungen vereinbar sind, und keine Daten zu übermitteln, die er diesem Anbieter nicht senden darf.
16Self-hosted clarification
Wo der Kunde OpsIQ als Selbstgehostete (lizenzierte) Software auf Infrastruktur, die der Kunde kontrolliert, betreibt der Kunde die Software, Hosting und Speicherung selbst.
- Bei diesem Einsatz, OpsIQ hostet, speichert, überträgt oder verarbeitet keine Endbenutzerdaten im Auftrag des Kunden und handelt als Software-Lizenzgeber und nicht als Prozessor.
- Abschnitte dieser DPA, die die Aktivitäten von OpsIQ als Auftragsverarbeiter beschreiben (z. B. Cloud-Hosting, Subunternehmer und Übertragungen), gelten nur insoweit, als OpsIQ tatsächlich eine Verarbeitung durchführt — was bei einer rein selbstgehosteten Bereitstellung nicht der Fall ist.
- Der Kunde bleibt der Verantwortliche und ist für die Sicherheit, Übertragungen und Subprozessoren seiner eigenen Umgebung verantwortlich. OpsIQ-ausgewählte KI-Anbieter handeln weiterhin für den Kunden, wenn der Kunde Rückschlüsse auf sie leitet.
17Anwendbares Recht
Dieses DPA unterliegt und ist in Übereinstimmung mit dem Rechtsgrundlage des AbkommensUnbeschadet der zwingenden Bestimmungen des Datenschutzgesetzes, die für den Kunden oder die betroffenen Personen gelten.
Wenn die SCCs Anwendung finden, gelten das für sie geltende Recht und das maßgebliche Forum gemäß den Bestimmungen dieser Klauseln und sind für Angelegenheiten in ihrem Anwendungsbereich maßgebend.
18Annex I — Details of processing
| Position | Detaillierte Angaben |
|---|---|
| Datenexporteur/Controller | Der Kunde, der die OpsIQ-Dienste nutzt. |
| Datenimporteur/Verarbeiter | Nabtech Digitalnet Limited (OpsIQ) — www.nabtech.co. |
| Rollen | Customer = Controller; OpsIQ = Processor. |
| Gegenstand | Bereitstellung der OpsIQ-Services, wie vom Kunden konfiguriert. |
| Kategorien von betroffenen Personen | Besucher, Endnutzer, Kontakte/Leads, Ticket-Einreicher und Kundenpersonal (siehe Abschnitt 2). |
| Kategorien personenbezogener Daten | Identifikatoren, Online-/Gerätedaten, Standort, Nutzungs-/Verhaltensdaten, Kommunikationsinhalte, CRM-/kommerzielle Daten (siehe Abschnitt 2). |
| Besondere Kategorien | Keine von OpsIQ angeforderten oder geforderten Daten; der Kunde darf keine Daten der besonderen Kategorie ohne gesetzliche Grundlage und Garantien einreichen. |
| Art und Zweck | Hosting, Verarbeitung, Analyse und Anzeige von Endbenutzerdaten zur Bereitstellung von AI-Chat, Ticketing, CRM, Analysen, Promotions, Umfragen, Einwilligungen und KI-Aktionen. |
| Dauer | Laufzeit des Abkommens zuzüglich der Ausfuhr- und Löschfrist (Abschnitt 12). |
| Häufigkeit | Kontinuierlich, für die Dauer der Vereinbarung. |
| Zuständige Aufsichtsbehörde | Der Sitz des Kunden innerhalb des EWR/UK, wie anwendbar. |
19Annex II — Security measures
| Domain | Maßnahme |
|---|---|
| Verschlüsselung im Ruhezustand | AES-256. |
| Verschlüsselungsdurchgang | TLS 1.3. |
| Webhook-Integrität | HMAC-SHA256 Unterschriften auf allen Lieferungen. |
| Mieterisolation | Per-Tenant-Schlüssel und logische Trennung (Cloud). |
| Zugangskontrolle | Rollenbasierter Zugriff, am wenigsten Privilegien, Authentifizierungskontrollen. |
| Geheimhaltung | Anmeldeinformationen und Konfigurationen, die außerhalb des Webroots gespeichert sind. |
| Protokollierung und Überwachung | Protokolle der einzelnen Maßnahmen zur Überprüfung sicherheitsrelevanter Vorgänge. |
| Resilienz und Erholung | Rotierende Backups und dokumentierte Wiederherstellungsverfahren. |
| Vertraulichkeit | Verpflichtung zur Vertraulichkeit des Personals und Schulung. |
| KI-Handling | Keine Modellschulung zu Kunden-/Endbenutzerdaten; nur vom Kunden ausgewählter Inferenzanbieter. |
20Annex III — Approved sub-processors
| Unterauftragsverarbeiter | Zweck | Standort |
|---|---|---|
| Cloud-Infrastrukturanbieter | Hosting, Storage, Backups | EU/Westafrika |
| Stripe / Paystack / PayPal | Zahlungsabwicklung | Global |
| Anthropic / OpenAI / Gemini/ Grok | AI-Modell-Inferenz (der Anbieter, den der Kunde wählt) | USA / EU |
| Mailgun / SendGrid / SMTP Relay | Transaktions-E-Mail-Zustellung | EU/USA |
| Cloudflare | CDN, DDoS-Schutz | Global |
OpsIQ-ausgewählte KI-Anbieter verarbeiten personenbezogene Daten nur für die Rückschlüsse, die der Kunde an sie weiterleitet, und nur als Unterauftragsverarbeiter gemäß Abschnitt 15.
21Kontakt
Datenschutzbeauftragter: [email protected]
Datenschutzanfragen: [email protected]
Sicherheitsuntersuchungen: [email protected]
Gerichtliche Untersuchungen: [email protected]
Um ein unterschriebenes Gegenstück dieses DPA anzufordern, E-Mail [email protected]Sehen Sie auch unsere Datenschutzpolitik, Einhaltung der Vorschriften Überblick und Vertrauenszentrum.
Dieses Dokument dient der Transparenz und stellt keine Rechtsberatung dar. Kunden in regulierten Branchen sollten es vor dem Einsatz mit eigenem Rat überprüfen.