پردازش داده ها Addendum
اصطلاحاتی که در آنOpsIQپردازش اطلاعات شخصی به نمایندگی از مشتریان ما - پوشش نقش ها، دستورالعمل های مستند، اقدامات امنیتی، زیر پردازنده ها، کنترل نفوذ و حفاظت از انتقال بین المللی.
شما در کنترل هستید
شما کنترل کننده داده هستید.OpsIQپردازنده است و فقط بر روی دستورالعمل های مستند شما عمل می کند.
امن با طراحی
AES-256در استراحت،TLS 1.3در حمل و نقل، وب را امضا کرد، انزوای و حسابرسی هر دهم.
آموزش AI
OpsIQهرگز مدل ها را بر روی داده های خود آموزش ندهید. Inference تنها به ارائه دهنده AI است که انتخاب می کنید.
انتقال های محافظت شده
داده های اتحادیه اروپا / انگلیس که به طور پیش فرض در اتحادیه اروپا میزبانی می شوند؛ انتقال های مرزی به ضمایر قرارداد استاندارد بستگی دارد.
این الحاقیه پردازش دادهها ("DPA") نحوه Nabtech Digitalnet Limited (مانند OpsIQ• پردازش اطلاعات شخصی به نمایندگی از مشتریان خود را.این نوشته شده است قابل خواندن: هر بخش با یک خط ساده زبان "در کوتاه" باز می شود، و سه ضمیمه به شما ارائه می دهد کامل نقشه داده، اقدامات امنیتی و لیست زیر پردازنده تایید شده به عنوان جداول شما می توانید به تیم حفاظت از داده های خود دست.
1Definitions
شرایط سرمایه گذاری شده در اینجا تعریف نشده است معنی داده شده در توافق نامه و یا قوانین حفاظت از داده های قابل اجرا.
- کنترل کننده - سازمانی که اهداف و ابزار پردازش داده های شخصی را تعیین می کند. مشتری کنترل کننده است.
- پردازنده پردازشگر - سازمانی که داده های شخصی را به نمایندگی از کنترل کننده پردازش می کند، با توجه به داده های کاربر نهایی، Nabtech Digitalnet Limited (OpsIQ) پردازنده.
- پردازنده Sub-processor هر شخص ثالثی که درگیر آن باشدOpsIQپردازش اطلاعات شخصی در ارتباط با خدمات
- اطلاعات شخصی - هر گونه اطلاعات مربوط به یک فرد طبیعی شناسایی شده یا قابل شناساییOpsIQپردازش های مربوط به نمایندگی مشتری تحت توافق
- اطلاعات موضوع - فرد طبیعی که داده های شخصی به آن ها مربوط می شود (به عنوان مثال بازدید کنندگان مشتری، کاربران نهایی و تماس ها).
- پایان داده های کاربر - داده های شخصی بازدید کنندگان مشتری، کاربران نهایی و تماس های پردازش شده از طریق خدمات.
- قوانین حفاظت از داده ها - تمام قوانین حفاظت از داده ها و حریم خصوصی قابل اجرا، از جمله اتحادیه اروپاGDPR(Regulation (EU)2016/679• انگلستانGDPRقانون حفاظت از داده ها2018,CCPAاصلاح شده توسط CPRA، قانون حفاظت از داده های نیجریه2023و قوانین معادل در جای دیگر
- پردازش, اطلاعات شخصی, اداره نظارت و استاندارد قرارداد (SCCs) معانی داده شده در قوانین حفاظت از داده های قابل اجرا
2Roles & scope
این Data Process Addendum ("DPA· بخشی از فرم ها را تشکیل می دهد و با مرجع به توافق می رسد، Nabtech Digitalnet Limited ("OpsIQ"ما"، "ما"، "Processor")، از www.nabtech.coو مشتری ("مشتری"، "شما"، "کنترلر") استفاده از استفاده را اداره می کند.OpsIQپلت فرم - ویجت چت AI، بلیط بومی، CRM، ارتقاء استودیو، اطلاعات سایت / SEO، تجزیه و تحلیل بازدید کننده، وبhooks، نظرسنجی، پلت فرم کوکی-consent و اقدامات AI، تحویل به عنوان ابر (SaaS) یا نرم افزار Self-Hosted (liced) (خدمات").
برای اطلاعات نهایی کاربر پردازش شده از طریق خدمات، مشتری کنترل کننده است (یا پردازنده ای که برای کنترل کننده شخص ثالث کار می کند) OpsIQپردازنده. OpsIQبه عنوان یک کنترل کننده مستقل فقط برای حساب خود، صورتحساب و داده های بازاریابی، که توسط اداره می شودOpsIQ سیاست حفظ حریم خصوصی و نه به اینDPA.
جایی که اینDPAدرگیری با بقیه توافق، اینDPAبر موضوع پردازش داده ها غلبه می کند.یک همتای امضا شده در صورت درخواست در دسترس است. [email protected]موضوع، طبیعت، هدف، دسته موضوعات داده و دسته های داده های شخصی در جزئیات دقیق هستند. ضمیمه I.
دسته بندی موضوعات داده
- بازدید کنندگان وب سایت مشتری و مشتریان آینده نگر
- مشتریان ثبت نام شده و دارندگان حساب
- تماس های مشتری، سرنخ ها و ارسال بلیط
- کارکنان و عوامل مشتری که فضای کاری را اداره می کنند
دسته های داده شخصی
| دسته | مثال های |
|---|---|
| شناسایی | نام، ایمیل، تلفن، مشتری / شناسه حساب، بازدید کننده / شناسه جلسه |
| شناسه های آنلاین و داده های دستگاه | IPآدرس، User-agent، Browser/OS، کوکی و localStorage شناسه ها |
| داده های مکان یابی | کشور / شهر آپروکسیت ازIP(GeoIP) |
| استفاده و داده های رفتاری | صفحات بازدید شده، منبع ترافیک، عمق اسکرول، زمان در صفحه، رویدادها |
| محتوای ارتباطات | چت مکالمات، موضوع بلیط / بدن / سخنرانی ها، پیوست ها، پاسخ های نظرسنجی |
| CRM و داده های تجاری | سوابق تماس، داده های معامله / سرب، تعاملات ارتقاء، سوابق رضایت |
| دسته بندی های ویژه | درخواست نشده توسطOpsIQمشتری نباید داده های گروه ویژه ای را ارسال کند مگر اینکه با ضمانت های مناسب قانونی و پیکربندی شود. |
3Processing instructions
OpsIQپردازش داده های شخصی فقط در دستورالعمل های مستند مشتریاز جمله پیکربندی خدمات، اینDPAو این توافق، مگر اینکه لازم باشد به صورت قانونی انجام شود (در آن صورت)OpsIQمشتری را از این الزام قانونی مطلع می کند مگر اینکه به طور قانونی از انجام این کار منع شود.
OpsIQبلافاصله به مشتری اطلاع دهید که آیا، به نظر آن، یک دستورالعمل قوانین حفاظت از داده ها را نقض می کند.OpsIQانجام می دهد فروش نمی فروش اطلاعات شخصی و مدل های AI را آموزش ندهید اطلاعات مشتری یا کاربر نهایی (بخش را ببینید)15).
| عنصر | توضیحات |
|---|---|
| موضوع مهم | ارائه دهنده:OpsIQخدماتی که توسط مشتری پیکربندی شده اند. |
| طبیعت و هدف | میزبانی، ذخیره سازی، انتقال، بازیابی، تجزیه و تحلیل و نمایش داده های کاربر نهایی برای ارائه چت AI، بلیط، CRM، تجزیه و تحلیل، ارتقاء، نظرسنجی، مدیریت رضایت و اقدامات AI. |
| دستورالعمل های مستند | این توافق، اینDPAو تنظیمات درون محصول مشتری را انتخاب می کند. |
4Duration of processing
OpsIQپردازش داده های شخصی برای اصطلاح توافقعلاوه بر دوره صادرات و حذف پس از دوره در بخش12پردازش برای مدت زمان توافق ادامه دارد، در فرکانس شرح داده شده در فرکانس ضمیمه I.
تنظیمات حفظ مشتری در فضای کاری در طول مدت اعمال می شود؛ همچنین ببینید سازگاری خلاصه
5محرمانه بودن
OpsIQتضمین می کند که هر فردی که مجاز به پردازش داده های شخصی است متعهد به محرمانه بودن (چه به وسیله یک تعهد قراردادی یا قانونی) و به شدت به یک مبنای نیاز به شناخت دسترسی پیدا می کند.
- کارکنان به صورت محرمانه ای مناسب هستند که در پایان تعامل خود دوام می آورند.
- کارکنان آموزش حفاظت از داده و امنیتی مناسب برای نقش خود دریافت می کنند.
- دسترسی به سیستم های تولیدی که داده های شخصی را در اختیار دارند، حداقل اولویت دارد و وارد می شود (بخش را ببینید).6و ضمیمه دوم
6Security measures
OpsIQپیاده سازی اقدامات فنی و سازمانی مناسب برای اطمینان از سطح امنیتی مناسب برای خطر، از جمله:
- رمزگذاری: AES-256برای داده های شخصی در حالت استراحت؛TLS 1.3برای داده ها در حمل و نقل
- صداقت و اصالت: HMAC-SHA256 امضا در هر تحویل وب سایت خارجی
- انزوای مستاجر: کلیدهای رمزگذاری و انزوای منطقی در پلتفرم Cloud
- کنترل دسترسی: دسترسی مبتنی بر نقش، حداقل مدیریت اولویت و کنترل های احراز هویت برایOpsIQپرسنل
- بهداشت اسرار: اعتبار و اسرار پیکربندی در خارج از ریشه وب ذخیره می شوند، نه در درخت سند خدمت شده.
- قابلیت حسابرسی: هر عملی ثبت عملیات امنیتی مرتبط با امنیت.
- انعطاف پذیری: پشتیبان گیری در یک چرخه چرخش و روش های بازیابی مستند.
شرح کامل برنامه امنیتی در ما منتشر شده است مرکز اعتماد و در ضمیمه II.
7پردازنده های فرعی
مشتری یک مشتری را فراهم می کند تعمیم نویسنده سازی برایOpsIQبرای شرکت در زیر پردازنده های ذکر شده در ضمیمه III. OpsIQتعهدات حفاظت از داده ها را بر روی هر زیر پردازنده ای اعمال می کند که کمتر از کسانی که در این مورد هستند محافظت نمی کنند.DPAو باقی مانده مسئولیت پذیری کامل به مشتری برای هر عملکرد زیر پردازنده
OpsIQمشتری را به مشتری بدهد قبلی اطلاع علاوه بر یا جایگزینی هر زیر پردازنده ممکن است مشتری شیء در زمینه های منطقی و مرتبط با حفاظت از داده ها در داخل30روزهای اطلاع رسانی؛ اگر اعتراض قابل حل نباشد، مشتری ممکن است سرویس های آسیب دیده را خاتمه دهد. فهرست فعلی در ضمیمه III تنظیم شده است.
8Data subject rights assistance
با در نظر گرفتن ماهیت پردازش،OpsIQبه مشتری با اقدامات فنی و سازمانی مناسب، تا آنجا که ممکن است، در پاسخ به درخواست از موضوعات داده ای که حقوق خود را اعمال می کنند (دسترسی، اصلاح، بیمه، محدودیت، انعطاف پذیری، اعتراض) کمک خواهد کرد.
- خدمات ارائه می دهد خود را به ارزش صادرات و حذف ابزار که اجازه می دهد تا مشتری عمل اکثر درخواست ها به طور مستقیم در فضای کاری خود.
- جایی که کجاOpsIQیک درخواست به طور مستقیم از یک موضوع داده مربوط به داده های کاربر نهایی دریافت کنید.OpsIQمگر اینکه به طور قانونی ممنوع شود، بلافاصله آن را به مشتری ارسال کنید و به جز دستورالعمل های مشتری پاسخ ندهید.
9Personal data breach
OpsIQاطلاع رسانی مشتری بدون تاخیر پس از اطلاع از یک شرکت داده شخصی که بر داده های شخصی مشتری تأثیر می گذارد، اطلاع رسانی شامل موارد زیر خواهد بود:
- شرح ماهیت این نقض، از جمله دسته ها و تعداد تقریبی موضوعات داده و سوابق مربوط به؛
- عواقب احتمالی این نقض؛
- اقدامات انجام شده یا پیشنهاد شده برای رسیدگی به این نقض و کاهش اثرات آن؛
- نقطه تماس برای اطلاعات بیشتر
OpsIQبا مشتری همکاری خواهد کرد و گام های معقولی برای کمک به تعهدات نفوذ خود در قبال مقامات نظارتی و موضوعات داده ها اتخاذ خواهد کرد. اعلان به تماس امنیتی در حساب مشتری ارسال می شود؛ مشتری باید این جریان تماس را حفظ کند.
10DPIA & prior consultation
با در نظر گرفتن ماهیت پردازش و اطلاعات موجود در آن،OpsIQخواهد بود. کمک به مشتری در انجام ارزیابی های تاثیر حفاظت از داده ها ("DPIAs") و هر مشاوره قبلی با یک اداره نظارت که مشتری برای اجرای تحت قوانین حفاظت از داده ها لازم است.
این کمک شامل ساخت اسناد امنیتی مربوطه، جزئیات پردازش و محتویات ضمیمه ها به این ضمیمه ها می شود.DPAو پاسخ به سوالات معقول و گسترده در مورد چگونگی پردازش اطلاعات شخصی خدمات.
11International transfers (SCCs)
داده های مشتری اتحادیه اروپا / EEA و انگلستان به طور پیش فرض در مناطق اتحادیه اروپا میزبانی می شود.OpsIQانتقال داده های شخصی در خارج از EEA، انگلستان یا سایر حوزه های قضایی محدودیت انتقال را اعمال می کند.OpsIQبه یک مکانیزم انتقال مناسب متکی است، از جمله:
- اتحادیه اروپا استاندارد قرارداد نوئل (Module 2: کنترل کننده به برنامه ریزی؛ و ماژول 3 که در آن انتقال به زیر پردازنده اعمال می شود)، با مرجع ثبت شده و تکمیل شده توسط جزئیات در ضمیمه ها؛
- . اون انتقال داده های بین المللی UK به اتحادیه اروپا SCCs برای انتقال موضوع به انگلستانGDPR;
- تصمیم گیری های احتمالی در جایی که در دسترس است و اقدامات تکمیلی که در آن مورد نیاز است.
OpsIQبه مشتری در تکمیل هر گونه ارزیابی انتقال و آرامش در درخواست کمک خواهد کرد.در یک درگیری، SCC ها بر این اولویت دارند.DPAدر اموری که اداره می کنند (نگاه کنید به بخش13).
12Deletion & return
در پایان یا انقضای توافق،OpsIQخواهد، در انتخاب مشتری، حذف یا بازگشت تمام داده های شخصی پردازش شده بر روی مشتری و حذف نسخه های موجود، مگر اینکه حفظ توسط قانون مورد نیاز باشد.
- مشتری دارای یک مشتری است 30پنجره صادرات روزانه پس از خاتمه داده های خود را با استفاده از ابزارهای صادرات خود به دست آورید.
- پس از پنجره صادرات، داده های شخصی سیستم فعال حذف می شوند.
- نسخه های منظم در پشتیبان گیری ها در چرخه پشتیبان گیری نورد (معمولا در داخل) پاک می شوند.30و بعد از آن دوباره بازسازی نمی شوند.
13Audits & inspections
OpsIQاطلاعات مشتری را به طور منطقی لازم برای نشان دادن انطباق با اینDPAدر درخواست کتبی معقول مشتری (بیش از یک بار در سال، به جز دنبال یک دسترسی داده شخصی یا جایی که توسط اداره نظارت مورد نیاز است)OpsIQاجازه می دهد و به حسابرسی، از جمله بازرسی، انجام شده توسط مشتری یا یک حسابرس مستقل که توسط مشتری انجام می شود، کمک می کند.
برای به حداقل رساندن اختلال،OpsIQممکن است درخواست های حسابرسی را با ارائه گواهینامه های شخص ثالث، گزارش های حسابرسی و اسناد امنیتی که در آن این به طور منطقی به نیازهای مشتری رسیدگی می کند، برآورده کند. حسابرسی ها تحت محرمانه بودن و تنظیم معقول، دامنه و محدودیت های امنیتی قرار دارند.
14Liability & order of precedence
مسئولیت هر حزب ناشی از یا مرتبط با اینDPAدر معرض محدودیت ها و محرومیت های مسئولیتی است که در این توافقنامه تعیین شده است.DPAهر گونه مسئولیتی را که نمی تواند تحت قانون قابل اجرا محدود شود، محدود می کند.
دستور اولویت: در صورت هرگونه درگیری، اسناد به ترتیب زیر با توجه به پردازش داده ها اداره می شوند:1SCCs (در صورت لزوم)2این)DPA; (3باقی مانده از توافق نامه. ضمیمه ها بخشی جدایی ناپذیر از این بخش را تشکیل می دهندDPA.
15AI processing & no-training clause
OpsIQانجام می دهد آموزش، ریز کردن یا بهبود هر مدل AI در مشتری یا داده های کاربر نهاییدرخواست های استنتاج AI به سمت ارائه دهنده مدل مشتری انتخاب می کندحمل تنها زمینه مکالمه زنده لازم برای ایجاد یک پاسخ.
- ارائه دهنده AI انتخاب شده به عنوان یک زیر پردازنده برای این استنتاج عمل می کند؛ فقط ببینید ضمیمه III.
- OpsIQدستورالعمل ها و یا تکمیل ها را برای اهداف آموزش مدل حفظ نمی کند و داده های مشتری را در سراسر مستاجران برای AI جمع آوری نمی کند.
- مشتری مسئول انتخاب یک ارائه دهنده است که شرایط آن با تعهدات خود سازگار است و برای ارسال داده ها اجازه ارسال به آن ارائه دهنده را ندارد.
16Self-hosted clarification
جایی که مشتری به آن متصل می شودOpsIQهمانطور که نرم افزار Self-Hosted (licensed) بر اساس زیرساخت های کنترل مشتری، مشتری نرم افزار، میزبانی و ذخیره سازی خود را اداره می کند.
- در این راه، OpsIQمیزبان، فروشگاه، انتقال یا در غیر این صورت فرآیند داده های End-User را انجام نمی دهد. از طرف مشتری، و به عنوان یک نرم افزار به جای یک پردازنده عمل می کند.
- بخش های اینDPAاین توصیفOpsIQفعالیت های پردازنده (به عنوان مثال میزبانی ابر، زیر پردازنده ها و انتقال ها) تنها تا حد زیادی اعمال می شوند.OpsIQدر واقع پردازش را انجام می دهد - که برای استقرار خود میزبان خالص، آن را نمی کند.
- مشتری همچنان کنترل کننده است و مسئول امنیت، انتقال و زیر پردازنده های محیط خود است.OpsIQ- ارائه دهندگان AI انتخاب شده هنوز برای مشتری عمل می کنند، زمانی که مسیر مشتری به آنها مربوط می شود.
17قانون فقر
اینDPAو بر عهده ی آن است که به آن سوگند یاد شده است. قانون حاکم بر توافقبدون پیشداوری به هر گونه مقررات اجباری قوانین حفاظت از داده قابل اجرا برای مشتری یا موضوعات داده.
در جایی که SCCها درخواست می کنند، قانون حاکم و انجمن برای SCCها در این بندها مشخص شده و برای مسائل در محدوده خود غالب هستند.
18Annex I — Details of processing
| مقاله | جزئیات |
|---|---|
| صادر کننده داده / کنترل کننده | مشتری با استفاده ازOpsIQخدمات |
| Data وارد کننده / پردازشگر | Nabtech Digitalnet Limited (OpsIQ) — www.nabtech.co. |
| نقش ها | Customer = Controller; OpsIQ = Processor. |
| موضوع مهم | ارائه دهنده:OpsIQخدماتی که توسط مشتری پیکربندی شده اند. |
| دسته بندی موضوعات داده | بازدید کنندگان، کاربران نهایی، تماس ها و مراجعان، ارسال بلیط و کارکنان مشتری (بخش را ببینید)2). |
| دسته های داده شخصی | شناسه ها، داده های آنلاین / دستگاه، مکان، استفاده و یا داده های نجات دهنده، محتوای ارتباطات، CRM / داده های تجاری (نگاه کنید به بخش2). |
| دسته بندی های ویژه | هیچ درخواست و یا مورد نیاز توسطOpsIQمشتری نباید داده های گروه ویژه را بدون مبنای قانونی و حفاظتی ارائه دهد. |
| طبیعت و هدف | میزبانی، پردازش، تجزیه و تحلیل و نمایش داده های کاربر نهایی برای ارائه چت AI، بلیط، CRM، تجزیه و تحلیل، ارتقاء، نظرسنجی، رضایت و اقدامات AI. |
| مدت زمان | مدت قرارداد به علاوه دوره صادرات و حذف (بخش)12). |
| فرکانس | ادامه دار، برای مدت زمان توافق |
| اداره نظارت صلاحیت | این محل استقرار مشتری در EEA / انگلستان، به عنوان قابل اجرا است. |
19Annex II — Security measures
| دامنه | اندازه گیری |
|---|---|
| رمزگذاری در استراحت | AES-256 |
| رمزگذاری در ترانزیت | TLS 1.3 |
| Webhook یکپارچگی | HMAC-SHA256 امضا در تمام تحویلات |
| انزوای مستاجر | کلید های سریع و جدایی منطقی (Cloud) |
| کنترل دسترسی | دسترسی مبتنی بر نقش، حداقل امتیاز، کنترل های احراز هویت. |
| مدیریت اسرار | Credentials و config ذخیره شده در خارج از ریشه وب. |
| ورود و نظارت | ثبت های حسابرسی در مورد عملیات های مرتبط با امنیت |
| انعطاف پذیری و بهبودی | ارسال پشتیبان و روش های بازیابی مستند |
| محرمانه بودن | مسئولیت های محرمانه کارکنان و آموزش |
| AI | هیچ آموزش مدل در داده های مشتری / کاربر نهایی؛ ارائه دهنده مرجع مشتری تنها انتخاب شده است. |
20Annex III — Approved sub-processors
| پردازنده Sub-processor | هدف | مکان های Location |
|---|---|---|
| Cloud Infrastructure Provider | میزبانی، ذخیره سازی، پشتیبان گیری | اتحادیه اروپا / غرب آفریقا |
| ..استريپ/پاي استاک/پالايپل | پردازش پرداخت | جهانی |
| Anthropic / OpenAI / GeminiGrok | استنتاج مدل هوش مصنوعی (ارائه دهنده انتخاب مشتری) | ایالات متحده / اتحادیه اروپا |
| Mailgun / SendGridSMTPرله رله | تحویل ایمیل تراکنشal | اتحادیه اروپا / ایالات متحده |
| Cloudflare | CDN، حفاظت DDoS | جهانی |
OpsIQارائه دهندگان AI انتخاب شده داده های شخصی را فقط برای استنتاج مسیر مشتری به آنها پردازش می کنند و تنها به عنوان زیر پردازنده ها تحت بخش15.
21تماس با Contact
مدیر حفاظت از داده ها: [email protected]
آگهی های حریم خصوصی: [email protected]
امنیت: [email protected]
مطالبات حقوقی: [email protected]
برای درخواست یک همتای امضا شده از اینDPAایمیل [email protected]ما را هم ببینید سیاست حفظ حریم خصوصی, سازگاری خلاصه و مرکز اعتماد.
این سند برای شفافیت ارائه شده و مشاوره حقوقی را تشکیل نمی دهد.مشتریان در صنایع تنظیم شده باید قبل از استقرار آن را با مشورت خود بررسی کنند.