Anexo de Procesamiento de Datos
Los términos bajo los cuales OpsIQ procesa datos personales en nombre de nuestros clientes — cubriendo roles, instrucciones documentadas, medidas de seguridad, subprocesadores, manejo de brechas y salvaguardias para transferencias internacionales.
Tú mantienes el control
Tú eres el controlador de datos. OpsIQ es el procesador y actúa solo según tus instrucciones documentadas.
Asegurado por diseño
AES-256 en reposo, TLS 1.3 en tránsito, webhooks firmados, aislamiento por inquilino y registros de auditoría.
Sin entrenamiento de IA
OpsIQ nunca entrena modelos con tus datos. La inferencia va solo al proveedor de IA que seleccionas.
Transferencias protegidas
Datos de la UE/Reino Unido alojados en la UE por defecto; las transferencias transfronterizas dependen de Cláusulas Contractuales Estándar.
Este Anexo de Procesamiento de Datos ("DPA") establece cómo Nabtech Digitalnet Limited (operando como OpsIQ) procesa datos personales en nombre de sus clientes. Está escrito para ser legible: cada sección comienza con una línea de "En resumen" en lenguaje sencillo, y los tres Anexos te dan el mapa completo de datos, las medidas de seguridad y la lista de subprocesadores aprobados en tablas que puedes entregar a tu propio equipo de protección de datos.
1Definitions
Los términos en mayúsculas no definidos aquí tienen el significado dado en el Acuerdo o en las Leyes de Protección de Datos aplicables.
- Controlador — la entidad que determina los propósitos y medios de procesamiento de Datos Personales. Con respecto a los Datos del Usuario Final, el El cliente es el Controlador.
- Procesador — la entidad que procesa Datos Personales en nombre del Controlador. Con respecto a los Datos de Usuarios Finales, Nabtech Digitalnet Limited (OpsIQ) es el Procesador.
- Subprocesador — cualquier tercero contratado por OpsIQ para procesar Datos Personales en relación con los Servicios.
- Datos personales — cualquier información relacionada con una persona natural identificada o identificable que OpsIQ procesa en nombre del Cliente bajo el Acuerdo.
- Sujeto de Datos — la persona natural a la que se refieren los Datos Personales (por ejemplo, los visitantes, usuarios finales y contactos del Cliente).
- Datos del Usuario Final — Datos personales de los visitantes, usuarios finales y contactos del Cliente procesados a través de los Servicios.
- Leyes de Protección de Datos — todas las leyes aplicables de protección de datos y privacidad, incluyendo el GDPR de la UE (Reglamento (UE) 2016/679), el GDPR del Reino Unido y la Ley de Protección de Datos de 2018, el CCPA enmendado por el CPRA, la Ley de Protección de Datos de Nigeria de 2023 y leyes equivalentes en otros lugares.
- Procesando, Incidente de Datos Personales, Autoridad Supervisora y Cláusulas Contractuales Estándar ("SCCs") tienen los significados dados en las Leyes de Protección de Datos aplicables.
2Roles & scope
Este Anexo de Procesamiento de Datos ("DPA") forma parte de, y se incorpora por referencia en, el acuerdo entre Nabtech Digitalnet Limited ("OpsIQ", "nosotros", "nos", "Procesador"), de www.nabtech.co, y el cliente ("Cliente", "tú", "Controlador") que rige el uso de la plataforma OpsIQ — el widget de chat de IA, ticketing nativo, CRM, estudio de promociones, inteligencia de sitio/SEO, análisis de visitantes, webhooks, encuestas, plataforma de consentimiento de cookies y acciones de IA, entregadas como software en la Nube (SaaS) o Autoalojado (con licencia) (los "Servicios").
Para los Datos del Usuario Final procesados a través de los Servicios, el El cliente es el Controlador (o un procesador actuando para un controlador de terceros) y OpsIQ es el Procesador. OpsIQ actúa como un Controlador independiente solo para su propia cuenta, datos de facturación y marketing, que están gobernados por el Política de privacidad y no por este DPA.
Donde este DPA entra en conflicto con el resto del Acuerdo, este DPA prevalece sobre el tema del procesamiento de datos. Una contraparte firmada está disponible a solicitud para [email protected]. El tema, naturaleza, propósito, categorías de Sujetos de Datos y categorías de Datos Personales se detallan en Anexo I.
Categorías de Sujetos de Datos
- Los visitantes del sitio web del Cliente y los clientes potenciales
- Los usuarios finales y titulares de cuentas registrados del Cliente
- Los contactos, leads y presentadores de tickets del Cliente
- El propio personal y agentes del Cliente que operan el espacio de trabajo
Categorías de Datos Personales
| Categoría | Ejemplos |
|---|---|
| Identificadores | Nombre, correo electrónico, teléfono, ID de cliente/cuenta, ID de visitante/sesión |
| Identificadores en línea y datos del dispositivo | Dirección IP, agente de usuario, navegador/SO, cookie y localStorage identificadores |
| Datos de ubicación | País/ciudad aproximado derivado de IP (GeoIP) |
| Datos de uso y comportamiento | Páginas visitadas, fuente de tráfico, profundidad de desplazamiento, tiempo en página, eventos |
| Contenido de comunicaciones | Conversaciones de chat, asunto/cuerpo/respuestas/notas de tickets, adjuntos, respuestas de encuestas |
| CRM y datos comerciales | Registros de contacto, datos de acuerdos/leads, interacciones de promoción, registros de consentimiento |
| Categorías especiales | No solicitado por OpsIQ. El Cliente no debe enviar datos de categoría especial a menos que sea legal y esté configurado con las salvaguardias apropiadas. |
3Processing instructions
OpsIQ procesará Datos Personales solo en las instrucciones documentadas del Cliente, incluida la configuración de los Servicios, este DPA y el Acuerdo, a menos que se requiera hacer lo contrario por ley (en cuyo caso OpsIQ informará al Cliente de ese requisito legal, a menos que esté legalmente prohibido hacerlo).
OpsIQ informará inmediatamente al Cliente si, en su opinión, una instrucción infringe las Leyes de Protección de Datos. OpsIQ no No se vende Datos personales y hace no entrenar modelos de IA sobre los datos del Cliente o del Usuario Final (ver Sección 15).
| Elemento | Descripción |
|---|---|
| Tema | Provisionamiento de los Servicios de OpsIQ según lo configurado por el Cliente. |
| Naturaleza y propósito | Alojamiento, almacenamiento, transmisión, recuperación, análisis y visualización de Datos de Usuario Final para entregar chat de IA, ticketing, CRM, análisis, promociones, encuestas, gestión de consentimiento y acciones de IA. |
| Instrucciones documentadas | El Acuerdo, este DPA y la configuración en el producto que el Cliente elige. |
4Duration of processing
OpsIQ procesa Datos Personales para el término del Acuerdo, además del período de exportación y eliminación posterior a la terminación establecido en la Sección 12. El procesamiento es continuo durante la duración del Acuerdo, con la frecuencia descrita en Anexo I.
Configuraciones de retención controladas por el cliente dentro del espacio de trabajo aplican durante el término; ver también el Cumplimiento visión general.
5Confidencialidad
OpsIQ asegura que cualquier persona autorizada para procesar Datos Personales es comprometido con la confidencialidad (ya sea por una obligación contractual o legal) y se concede acceso estrictamente sobre una base de necesidad de saber.
- El personal está obligado por compromisos de confidencialidad apropiados que sobreviven al final de su compromiso.
- El personal recibe capacitación en protección de datos y seguridad adecuada a su función.
- El acceso a sistemas de producción que contienen Datos Personales es de privilegio mínimo y se registra (ver Sección 6 y Anexo II).
6Security measures
OpsIQ implementa medidas técnicas y organizativas apropiadas para garantizar un nivel de seguridad adecuado al riesgo, incluyendo:
- Cifrado: AES-256 para Datos Personales en reposo; TLS 1.3 para datos en tránsito.
- Integridad y autenticidad: Firmas HMAC-SHA256 en cada entrega de webhook saliente.
- Aislamiento de inquilinos: Entregado a través de conector fijado
- Controles de acceso: acceso basado en roles, administración de privilegios mínimos y controles de autenticación para el personal de OpsIQ.
- Secretos de higiene: credenciales y secretos de configuración se almacenan fuera de la raíz web, no en el árbol de documentos servidos.
- Auditabilidad: registros de auditoría por acción que registran operaciones relevantes para la seguridad.
- Resiliencia: copias de seguridad en un ciclo rotativo y procedimientos de recuperación documentados.
Una descripción más completa del programa de seguridad se publica en nuestro Centro de Confianza y detalladas en Anexo II.
7Subprocesadores
El Cliente proporciona un autorización general para que OpsIQ involucre a los Sub-procesadores enumerados en Anexo III. OpsIQ impone obligaciones de protección de datos a cada Subprocesador que no son menos protectoras que las de este DPA, y permanece totalmente responsable al Cliente por el rendimiento de cada Subprocesador.
OpsIQ le dará al Cliente aviso previo de la adición o reemplazo de cualquier Subprocesador. El Cliente puede objeto por motivos razonables relacionados con la protección de datos dentro de los 30 días posteriores a la notificación; si la objeción no puede resolverse, el Cliente puede rescindir los Servicios afectados. La lista actual se establece en el Anexo III.
8Data subject rights assistance
Teniendo en cuenta la naturaleza del procesamiento, OpsIQ asistirá al Cliente mediante medidas técnicas y organizativas apropiadas, en la medida de lo posible, para responder a las solicitudes de los Sujetos de Datos que ejercen sus derechos (acceso, rectificación, eliminación, restricción, portabilidad, oposición).
- Los Servicios proporcionan herramientas de exportación y eliminación autoservicio que permiten al Cliente gestionar la mayoría de las solicitudes directamente dentro de su espacio de trabajo.
- Donde OpsIQ recibe una solicitud directamente de un Sujeto de Datos relacionada con Datos de Usuario Final, OpsIQ, a menos que esté legalmente prohibido, la reenviará rápidamente al Cliente y no responderá excepto bajo las instrucciones del Cliente.
9Personal data breach
OpsIQ notificará al Cliente sin demora indebida después de tomar conocimiento de una violación de datos personales que afecta los datos personales del Cliente. En la medida de lo posible, la notificación incluirá:
- Una descripción de la naturaleza de la violación, incluyendo las categorías y el número aproximado de Sujetos de Datos y registros afectados;
- Las posibles consecuencias de la violación;
- Las medidas tomadas o propuestas para abordar la violación y mitigar sus efectos;
- Un punto de contacto para más información.
OpsIQ cooperará con el Cliente y tomará medidas razonables para ayudar con sus obligaciones de notificación de incumplimiento a las Autoridades de Supervisión y a los Sujetos de Datos. La notificación se envía al contacto de seguridad en la cuenta del Cliente; el Cliente debe mantener ese contacto actualizado.
10DPIA & prior consultation
Teniendo en cuenta la naturaleza del procesamiento y la información disponible para él, OpsIQ asistir al Cliente en la realización de evaluaciones de impacto en la protección de datos ("DPIAs") y cualquier consulta previa con una Autoridad de Supervisión que el Cliente esté obligado a realizar bajo las Leyes de Protección de Datos.
Esta asistencia incluye poner a disposición la documentación de seguridad relevante, detalles de procesamiento y el contenido de los Anexos de este DPA, y responder a preguntas razonables y delimitadas sobre cómo los Servicios procesan Datos Personales.
11International transfers (SCCs)
Los datos de Clientes de la UE/EEE y Reino Unido se alojan en regiones de la UE por defecto. Donde OpsIQ transfiere Datos Personales fuera del EEE, Reino Unido u otras jurisdicciones que imponen restricciones de transferencia, OpsIQ se basa en un mecanismo de transferencia apropiado, incluyendo:
- La UE Cláusulas Contractuales Estándar (Módulo Dos: Controlador a Procesador; y Módulo Tres donde se aplican las transferencias a Sub-procesadores), incorporado por referencia y completado por los detalles en los Anexos;
- El Adenda de Transferencia Internacional de Datos del Reino Unido a los SCC de la UE para transferencias sujetas al GDPR del Reino Unido;
- Decisiones de adecuación donde estén disponibles, y medidas suplementarias donde se requieran.
OpsIQ asistirá al Cliente en completar cualquier evaluación de impacto de transferencia a solicitud. En caso de conflicto, los SCC tienen prioridad sobre este DPA en los asuntos que rigen (ver Sección 13).
12Deletion & return
Al finalizar o expirar el Acuerdo, OpsIQ a elección del Cliente, eliminar o devolver todos los Datos Personales procesados en nombre del Cliente, y eliminar copias existentes, a menos que la retención sea requerida por ley.
- El Cliente tiene un Ventana de exportación de 30 días después de la terminación para recuperar sus datos utilizando las herramientas de exportación de autoservicio.
- Después de la ventana de exportación, los Datos Personales del sistema activo se eliminan.
- Las copias residuales en las copias de seguridad se eliminan en el ciclo de copia de seguridad continuo (típicamente dentro de 30 días), después de lo cual no se restauran.
13Audits & inspections
OpsIQ pondrá a disposición del Cliente la información razonablemente necesaria para demostrar el cumplimiento de este DPA. A solicitud razonable por escrito del Cliente (no más de una vez al año, excepto tras una Violación de Datos Personales o cuando lo requiera una Autoridad Supervisora), OpsIQ permitirá y contribuirá a auditorías, incluidas inspecciones, realizadas por el Cliente o un auditor independiente designado por el Cliente.
Para minimizar la interrupción, OpsIQ puede satisfacer solicitudes de auditoría proporcionando certificaciones de terceros, informes de auditoría y documentación de seguridad donde estas aborden razonablemente los requisitos del Cliente. Las auditorías están sujetas a confidencialidad y a programación, alcance y restricciones de seguridad razonables.
14Liability & order of precedence
La responsabilidad de cada parte que surja o esté relacionada con este DPA está sujeta a las limitaciones y exclusiones de responsabilidad establecidas en el Acuerdo. Nada en este DPA limita ninguna responsabilidad que no pueda ser limitada bajo la ley aplicable.
Orden de precedencia: en caso de cualquier conflicto, los documentos rigen en el siguiente orden con respecto al procesamiento de datos: (1) las SCC (donde sea aplicable); (2) este DPA; (3) el resto del Acuerdo. Los Anexos forman parte integral de este DPA.
15AI processing & no-training clause
OpsIQ hace no entrenar, afinar o mejorar ningún modelo de IA con datos de Clientes o Usuarios Finales. Las solicitudes de inferencia de IA se reenvían al proveedor de modelo que el Cliente selecciona, llevando solo el contexto de conversación en vivo necesario para generar una respuesta.
- El proveedor de IA seleccionado actúa como Subprocesador solo para esa inferencia; ver Anexo III.
- OpsIQ no retiene indicaciones ni completaciones para fines de entrenamiento de modelos y no agrupa datos de clientes entre inquilinos para IA.
- El Cliente es responsable de elegir un proveedor cuyos términos sean compatibles con sus propias obligaciones, y de no enviar datos que no está permitido enviar a ese proveedor.
16Self-hosted clarification
Donde el Cliente despliega OpsIQ como Software Autoalojado (con licencia) en infraestructura que el Cliente controla, el Cliente opera el software, el alojamiento y el almacenamiento por sí mismo.
- En ese despliegue, OpsIQ no aloja, almacena, transmite ni procesa de ninguna otra manera los Datos del Usuario Final en nombre del Cliente, y actúa como un licenciante de software en lugar de un Procesador.
- Las secciones de este DPA que describen las actividades del procesador de OpsIQ (por ejemplo, alojamiento en la nube, subprocesadores y transferencias) se aplican solo en la medida en que OpsIQ realmente realiza el procesamiento — lo cual, para un despliegue puramente autoalojado, no lo hace.
- El Cliente sigue siendo el Controlador y es responsable de la seguridad, transferencias y subprocesadores de su propio entorno. Los proveedores de IA seleccionados por OpsIQ aún actúan para el Cliente cuando el Cliente dirige la inferencia hacia ellos.
17Ley aplicable
Este DPA se rige por, y se interpreta de acuerdo con, el ley aplicable del Acuerdo, sin perjuicio de cualquier disposición obligatoria de las Leyes de Protección de Datos aplicables al Cliente o a los Sujetos de Datos.
Donde se aplican los SCC, la ley y el foro que rigen los SCC son los especificados dentro de esas cláusulas y prevalecen para asuntos dentro de su alcance.
18Annex I — Details of processing
| Artículo | Detalle |
|---|---|
| Exportador de datos / Controlador | El Cliente que utiliza los Servicios de OpsIQ. |
| Importador / Procesador de datos | Nabtech Digitalnet Limited (OpsIQ) — www.nabtech.co. |
| Funciones | Customer = Controller; OpsIQ = Processor. |
| Tema | Provisionamiento de los Servicios de OpsIQ según lo configurado por el Cliente. |
| Categorías de Sujetos de Datos | Visitantes, usuarios finales, contactos/leads, quienes envían tickets y personal de Clientes (ver Sección 2). |
| Categorías de Datos Personales | Identificadores, datos en línea/dispositivo, ubicación, datos de uso/comportamiento, contenido de comunicaciones, datos CRM/comerciales (ver Sección 2). |
| Categorías especiales | Ninguno solicitado o requerido por OpsIQ; el Cliente no debe enviar datos de categoría especial sin una base legal y salvaguardias. |
| Naturaleza y propósito | Alojamiento, procesamiento, análisis y visualización de Datos del Usuario Final para ofrecer chat AI, ticketing, CRM, análisis, promociones, encuestas, consentimiento y acciones de AI. |
| Duración | Término del Acuerdo más el período de exportación y eliminación (Sección 12). |
| Frecuencia | Continuo, durante la duración del Acuerdo. |
| Autoridad Supervisora Competente | El lugar de establecimiento del Cliente dentro del EEE/Reino Unido, según corresponda. |
19Annex II — Security measures
| Dominio | Medir |
|---|---|
| Cifrado en reposo | AES-256. |
| Cifrado en tránsito | TLS 1.3. |
| Integridad del webhook | Firmas HMAC-SHA256 en todas las entregas. |
| Aislamiento del inquilino | Claves por inquilino y separación lógica (Nube). |
| Control de acceso | Acceso basado en roles, mínimo privilegio, controles de autenticación. |
| Gestión de secretos | Credenciales y configuración almacenadas fuera de la raíz web. |
| Registro y monitoreo | Registros de auditoría por acción de operaciones relevantes para la seguridad. |
| Resiliencia y recuperación | Copias de seguridad rotativas y procedimientos de recuperación documentados. |
| Confidencialidad | Compromisos de confidencialidad del personal y capacitación. |
| Manejo de AI | Sin entrenamiento de modelo en Datos de Cliente/Usuario Final; solo proveedor de inferencia seleccionado por el cliente. |
20Annex III — Approved sub-processors
| Subprocesador | Propósito | Ubicación |
|---|---|---|
| Proveedor de infraestructura en la nube | Alojamiento, almacenamiento, copias de seguridad | UE / África Occidental |
| Stripe / Paystack / PayPal | Procesamiento de pagos | Global |
| Anthropic / OpenAI / Gemini/ Grok | inferencia de modelo de IA (el proveedor que el Cliente elige) | EE. UU. / UE |
| Mailgun / SendGrid / retransmisión SMTP | Entrega de correo electrónico transaccional | UE / EE. UU. |
| Cloudflare | CDN, protección DDoS | Global |
Los proveedores de IA seleccionados por OpsIQ procesan Datos Personales solo para la inferencia que el Cliente les envía, y solo como Subprocesadores bajo la Sección 15.
21Contacto
Oficial de Protección de Datos: [email protected]
Consultas de privacidad: [email protected]
Consultas de seguridad: [email protected]
Consultas legales: [email protected]
Para solicitar una contraparte firmada de este DPA, envía un correo electrónico a [email protected]. Vea también nuestra Política de privacidad, Cumplimiento Overview and Centro de Confianza.
Este documento se proporciona para transparencia y no constituye asesoramiento legal. Los clientes en industrias reguladas deben revisarlo con su propio abogado antes de la implementación.