Tietojenkäsittelyn lisäys
Ehdot, joiden mukaisesti OpsIQ käsittelee henkilötietoja asiakkaidemme puolesta ... kattaa tehtävät, dokumentoidut ohjeet, turvatoimet, aliprosessorit, rikkomusten käsittelyn ja kansainväliset siirtosuojaukset.
Pysykää hallinnassa.
Sinä olet rekisterinpitäjä.OpsIQon prosessori ja toimii vain dokumentoitujen ohjeiden.
Ominaisuudet
AES-256 levossa, TLS1.3 kuljetuksessa, allekirjoitettu webkoukkuja, per-tenant eristäminen ja tilintarkastus lokit.
Ei tekoälykoulutusta
OpsIQ ei koskaan kouluta malleja tietoihisi. Päätelmä menee vain valitsemallesi tekoälyn tarjoajalle.
Suojatut siirrot
EU:n ja Yhdistyneen kuningaskunnan tiedot, jotka on kirjattu EU:hun oletusarvoisesti; rajat ylittävät siirrot perustuvat vakiosopimuslausekkeisiin.
Tässä tietojenkäsittelyn lisäyksessä ("DPA") esitetään, miten Nabtech Digitalnet Limited (toimii OpsIQ) käsittelee henkilötietoja asiakkaidensa puolesta. Se on kirjoitettu luettavaksi: jokainen osa avataan yksinkertaisella "Lyhyt" -rivillä, ja kolmessa liitteessä annetaan sinulle täydellinen datakartta, turvatoimenpiteet ja hyväksytty aliprosessorilista taulukoina, jotka voit antaa omalle tietosuojaryhmällesi.
1Definitions
Tässä määrittelemättömillä käsitteillä on sama merkitys kuin sopimuksessa tai sovellettavissa tietosuojalaeissa.
- Kontrolleri . .. yhteisö, joka määrittää henkilötietojen käsittelyn tarkoitukset ja keinot. Asiakas on rekisterinpitäjä.
- Jalostaja . .. end-User Data -tietoihin liittyen, Nabtech Digitalnet Limited (OpsIQ) on prosessori.
- Aliprosessori ... kuka tahansa kolmas osapuoli, jonka OpsIQ on sitoutunut käsittelemään henkilötietoja Palveluihin liittyen.
- Henkilötiedot .. kaikki tiedot, jotka liittyvät tunnistettuun tai tunnistettavissa olevaan luonnolliseen henkilöön, joka OpsIQ käsittelee Asiakkaan puolesta sopimuksen mukaisesti.
- Tietokanta ... (esim. Asiakkaan vierailijat, loppukäyttäjät ja kontaktit).
- Loppukäyttäjätiedot .. Asiakkaan kävijöiden, loppukäyttäjien ja palveluiden kautta käsiteltyjen kontaktien henkilötiedot.
- Tietosuojalainsäädäntö Kaikki sovellettavat tietosuoja- ja tietosuojalait, myös EU:ssaGDPR(Asetus (EU)2016/679), Yhdistynyt kuningaskuntaGDPRja tietosuojalaki2018,CCPA sellaisena kuin se on muutettuna CPRA:lla, Nigerian tietosuojalailla2023, ja vastaavat lait muualla.
- Jalostus, Henkilötietojen tauko, Valvontaviranomainen sekä Vakiosopimuslausekkeet niillä on sovellettavassa tietosuojalaissa annetut merkitykset.
2Roles & scope
Tämä tietojenkäsittelyn lisäys ("DPA_") on osa, ja se on sisällytetty osaksi sopimusta, Nabtech Digitalnet Limited ("OpsIQ", 'me', 'me', 'Prosessori', www.nabtech.co, ja asiakas ("asiakas," "sinä," "Controller"), joka ohjaa OpsIQ_-alustan käyttöä . AI-keskustelun widget, natiivi lippujen, CRM-, mainosstudio, sivusto/SEO-äly, kävijäanalytiikka, webkoukkuja, kyselyjä, eväste-kommenttialusta ja tekoälyn toimintoja, toimitetaan Cloud (SaaS) tai Self-Hostted (lisensoitettu) ohjelmisto ("palvelut").
Palveluiden kautta käsiteltävien loppukäyttäjätietojen osalta Asiakas on rekisterinpitäjä (tai kolmannen osapuolen rekisterinpitäjälle toimiva henkilötietojen käsittelijä) ja OpsIQon prosessoriOpsIQ toimii itsenäisenä rekisterinpitäjänä vain omien tili-, laskutus- ja markkinointitietojensa osalta, joita hallinnoivat OpsIQ Yksityisyyden suoja Eikä näin.DPA.
Missä tämä on?DPAon ristiriidassa sopimuksen muun osan kanssa,DPAAsian käsittely on etusijalla. [email protected]. Tietoaineistojen kohde, luonne, tarkoitus, ryhmät ja henkilötietoluokat on eritelty Liite I.
Tietoaineisto
- Asiakkaan verkkosivujen kävijät ja mahdolliset asiakkaat
- Asiakkaan rekisteröidyt loppukäyttäjät ja tilinomistajat
- Asiakkaan yhteystiedot, johdot ja lipunantajat
- Asiakkaan oma henkilökunta ja työtilaa hoitavat agentit
Henkilötietojen luokat
| Luokka | Esimerkkejä |
|---|---|
| Tunnisteet | Nimi, sähköposti, puhelin, asiakas/tilin tunnus, vierailija/istuntotunnus |
| Verkkotunnisteet ja laitetiedot | IP osoite, käyttäjä-agentti, selain/OS, eväste ja localStorage tunnisteet |
| Sijaintitiedot | Arvioitu maa/kaupunkiIP(GeoIP) |
| Käyttö- ja käyttäytymistiedot | Sivuja vierailtu, liikennelähde, käärösyvyys, aika sivulla, tapahtumat |
| Viestintäsisältö | Chat-keskustelut, lipun kohde/runko/vastaukset/huomautukset, liitteet, kyselyvastaukset |
| CRM & kaupalliset tiedot | Yhteystiedot, kauppa/johtava tieto, myynninedistämisvuorovaikutus, suostumustiedot |
| Erityisryhmät | OpsIQ ei ole pyytänyt tätä. Asiakas ei saa lähettää erityisluokan tietoja, ellei se ole laillista ja määritetty asianmukaisin suojatoimin. |
3Processing instructions
OpsIQ käsittelee henkilötietoja ainoastaan Asiakkaan dokumentoitujen ohjeiden mukaisesti, mukaan lukien palvelujen konfiguraatio, tämä DPA ja sopimus, ellei toisin vaadita laissa (tässä tapauksessa OpsIQ_ ilmoittaa Asiakkaalle tästä lakisääteisestä vaatimuksesta, ellei se ole oikeudellisesti kiellettyä).
OpsIQ ilmoittaa välittömästi Asiakkaalle, jos ohje rikkoo sen mielestä tietosuojalainsäädäntöä. OpsIQ ei myydä Henkilötiedot ja tekee ei valmenna tekoälymalleja Asiakkaan tai loppukäyttäjän tiedoista (ks. kohta 15).
| Alkuaine | Tavaran kuvaus |
|---|---|
| Kohde | OpsIQ Palveluiden tarjoaminen asiakkaan määrittelemällä tavalla. |
| Luonto ja tarkoitus | End-User Datan isännöinti, tallennus, siirto, haku, analysointi ja näyttö AI-keskustelun, lipunmyynnin, CRM-analyysien, mainosten, tutkimusten, luvanhallinnan ja tekoälyn toimien toimittamiseksi. |
| Dokumentoidut ohjeet | Sopimus, tämä DPA, ja tuotteen asetukset Asiakas valitsee. |
4Duration of processing
OpsIQ käsittelee henkilötietoja varten sopimuksen voimassaoloaika, plus kohdassa vahvistettu toimenpiteiden päättymisen jälkeinen vienti- ja poistoaika12. Käsittely on jatkuvaa sopimuksen keston ajan, taajuudella kuvattu Liite I.
Asiakkaan ohjaamat säilytysasetukset työtilassa ovat voimassa myös termin aikana; katso myös Noudattaminen yleiskatsaus.
5Luottamuksellisuus
OpsIQ varmistaa, että henkilö, jolla on valtuudet käsitellä henkilötietoja, on luottamuksellisuus (joko sopimus- tai lakisääteisin velvoittein) ja niille myönnetään pääsy ainoastaan tarvetietoisesti.
- Henkilöstöä sitovat asianmukaiset salassapitovelvollisuudet, jotka pysyvät voimassa heidän tehtäviensä päättymisen jälkeen.
- Henkilöstö saa tehtävänsä edellyttämää tietosuoja- ja turvallisuuskoulutusta.
- Henkilötietoa hallussaan pitävien tuotantojärjestelmien käyttöoikeudet ovat vähäisimmät ja kirjautuneet (ks. kohta6ja liite II).
6Security measures
OpsIQ toteuttaa asianmukaiset tekniset ja organisatoriset toimenpiteet riskin kannalta asianmukaisen turvallisuustason varmistamiseksi, mukaan lukien:
- Salaus: AES-256 henkilötiedoille levossa; TLS1.3_
- Eheys ja aitous: HMAC-SHA256 allekirjoitusta jokaisessa verkossa.
- Vuokra-asuntoerotus: Kryptausavaimet ja looginen eristäminen Pilvialustalla.
- Pääsynvalvonta: roolipohjainen pääsy, pienin privilegen hallinto ja todentamisen valvonta OpsIQ henkilöstölle.
- Salaisuuksien hygienia: valtakirjat ja konfiguraatio salaisuudet tallennetaan web-juuri, ei palvelindokumenttipuu.
- Tarkastuksissa on otettava huomioon seuraavat seikat: toimintokohtaiset tarkastuslokit, joissa kirjataan turvallisuuteen liittyvät toimet.
- Resilianssi: varajärjestelmät kiertosyklissä ja dokumentoidut talteenottomenettelyt.
Täydentävämpi kuvaus turvaohjelmasta julkaistaan Luottamuskeskus ja eritelty Liite II.
7Osaprosessorit
Asiakas tarjoaa yleisvaltuutus (BE-I)OpsIQ ottaa käyttöön aliprosessorit, jotka on lueteltu Liite III. OpsIQ asettaa tietosuojavelvoitteita jokaiselle aliprosessorille, joka ei ole vähemmän suojassa kuin tässä tapauksessa.DPA, ja pysyy täysin vastuussa Asiakkaalle kunkin aliprosessorin suorituskyvyn osalta.
OpsIQ antaa Asiakkaan ennakkoilmoitus Aliprosessorin lisäämistä tai korvaamista. Asiakas voi kohde Tietosuojaan liittyvistä kohtuullisista syistä30 Irtisanomispäivät; jos vastalausetta ei voida ratkaista, Asiakas voi lopettaa Palvelut. Nykyinen luettelo on liitteessä III.
8Data subject rights assistance
Kun otetaan huomioon käsittelyn luonne, OpsIQ auttaa Asiakasta asianmukaisilla teknisillä ja organisatorisilla toimenpiteillä, sikäli kuin mahdollista, vastaamaan oikeuksiaan käyttävien rekisteröityjen pyyntöihin (saatavuus, oikaisu, poistaminen, rajoittaminen, siirrettävyys, vastustaminen).
- Palvelut tarjoavat itsepalveluviennin ja poiston työkaluja, joiden avulla Asiakas voi toimia eniten suoraan työtilassaan.
- Jos OpsIQ saa pyynnön suoraan loppukäyttäjän tietoihin liittyvältä tietokohteelta, OpsIQ toimittaa sen viipymättä Asiakkaalle, ellei se ole oikeudellisesti kiellettyä, eikä se vastaa muutoin kuin Asiakkaan ohjeiden mukaisesti.
9Personal data breach
OpsIQ ilmoittaa Asiakkaalle ilman aiheetonta viivytystä Kun olet saanut tiedon Asiakkaan henkilötietoihin vaikuttavasta henkilötietorikkomuksesta. Jos mahdollista, ilmoitukseen sisältyvät:
- kuvaus rikkomisen luonteesta, mukaan lukien asianomaisten rekisteröityjen ja tietueiden luokat ja arvioitu määrä;
- rikkomisen todennäköiset seuraukset;
- toimenpiteet, jotka on toteutettu tai joita on ehdotettu rikkomisen korjaamiseksi ja sen vaikutusten lieventämiseksi;
- Lisätietoja varten on oltava yhteystaho.
OpsIQ tekee yhteistyötä Asiakkaan kanssa ja toteuttaa kohtuullisia toimenpiteitä avustaakseen sen rikkomisilmoitusvelvoitteita valvontaviranomaisille ja rekisteröidyille. Ilmoitus lähetetään asiakkaan tilille, asiakkaan on pidettävä yhteystiedot ajan tasalla.
10DPIA & prior consultation
Kun otetaan huomioon käsittelyn luonne ja sen käytettävissä olevat tiedot, OpsIQ avustaa Asiakasta toteuttaa tietosuojaa koskevia vaikutustenarviointeja ja kuulla etukäteen valvontaviranomaista, jonka noudattamista Asiakkaan on tietosuojalainsäädännön nojalla noudatettava.
Tämä apu sisältää asiaa koskevien turvallisuusasiakirjojen, käsittelytiedot ja tämän DPA liitteiden sisällön saataville asettamisen sekä vastauksen kohtuullisiin ja laajennettuihin kysymyksiin siitä, miten Palvelut käsittelevät henkilötietoja.
11International transfers (SCCs)
EU/ETA- ja Yhdistyneen kuningaskunnan asiakastiedot isännöidään oletusarvoisesti EU-alueilla. Jos OpsIQ siirtää henkilötietoja ETA:n, Yhdistyneen kuningaskunnan tai muiden siirtorajoituksia asettavien lainkäyttöalueiden ulkopuolelle, OpsIQ luottaa asianmukaiseen siirtomekanismiin, mukaan lukien:
- EU Vakiosopimuslausekkeet (Moduuli kaksi: controller-to-Processor; ja moduuli kolme, jossa jatkosiirtoja alaprosessorille sovelletaan), jotka on sisällytetty viitteellisesti ja täydennetty liitteissä olevilla tiedoilla;
- • UK International Data Transfer Addition EU:n neuvoa-antaville neuvoa-antaville sekakomiteoille Yhdistyneen kuningaskunnan alaisia siirtoja vartenGDPR;
- Riittävyyttä koskevat päätökset, jos ne ovat käytettävissä, ja tarvittaessa lisätoimenpiteet.
OpsIQ avustaa Asiakasta siirtovaikutusten arvioinnissa pyydettäessä. Konfliktissa SCC:t ovat etusijalla tämän edelleDPA niiden hallintotapaan liittyvistä seikoista (ks.13).
12Deletion & return
Kun sopimuksen voimassaolo päättyy tai päättyy, OpsIQ asiakkaan valinnan mukaan, poistaa tai palauttaa kaikki Asiakkaan puolesta käsitellyt henkilötiedot ja poistaa olemassa olevat kopiot, ellei laki edellytä säilyttämistä.
- Asiakkaalla on 30-päivän vientiikkuna sen jälkeen, kun se on lopettanut tietojensa noutamisen itsepalvelulla vientivälineillä.
- Viennin jälkeen poistetaan aktiiviset henkilötiedot.
- Varakopioiden jäännöskappaleet poistetaan rullaavan varmuuskopiointisyklin aikana (tyypillisesti 30 päivän sisällä), minkä jälkeen niitä ei palauteta.
13Audits & inspections
OpsIQ antaa Asiakkaan käyttöön tiedot, jotka ovat kohtuudella tarpeen tämän vaatimustenmukaisuuden osoittamiseksiDPAAsiakkaan perustellusta kirjallisesta pyynnöstä (enintään kerran vuodessa, paitsi henkilötietojen tietoturvaloukkauksen jälkeen tai valvontaviranomaisen niin vaatiessa)OpsIQ mahdollistaa Asiakkaan tai Asiakkaan valtuuttaman riippumattoman tilintarkastajan suorittamat auditoinnit ja osallistuu niihin, mukaan lukien tarkastukset.
Häiriön minimoimiseksi OpsIQ voi täyttää tilintarkastuspyynnöt antamalla kolmannen osapuolen sertifiointeja, tarkastusraportteja ja turvallisuusasiakirjoja, jos ne vastaavat kohtuullisesti Asiakkaan vaatimuksia. Auditoinnit ovat luottamuksellisia ja niiden aikataulut, laajuus ja turvallisuusrajoitukset ovat kohtuullisia.
14Liability & order of precedence
Kunkin osapuolen vastuu, joka johtuu tai liittyy tähänDPA ei sovelleta rajoituksia ja poissulkemisia vastuuta, jotka on vahvistettu sopimuksessa.DPA rajoittaa vastuuta, jota ei voida rajoittaa sovellettavan lainsäädännön nojalla.
Arvojärjestys: Jos ilmenee ristiriitaa, asiakirjoja hallinnoidaan seuraavassa järjestyksessä tietojen käsittelyn osalta: (1) SCC:t (tarvittaessa); (2)DPA; (3) sopimuksen loppuosa. Liitteet ovat erottamaton osa tätä sopimusta.DPA.
15AI processing & no-training clause
OpsIQ ei ei junaa, hienosäätää tai parantaa mitään tekoälymallia asiakkaan tai loppukäyttäjän datassaAI-päätelmäpyynnöt toimitetaan malli tarjoaja asiakas valitsee, kuljettaa vain live keskusteluyhteys tarvitaan tuottamaan vastaus.
- Valittu tekoälyn tarjoaja toimii vain tämän johtopäätöksen aliprosessorina; ks. Liite III.
- OpsIQ ei säilytä pikavalintoja tai valmistumisia malli-koulutustarkoituksiin eikä yhdistä Asiakkaan tietoja AI:n vuokralaisten kesken.
- Asiakas on vastuussa sellaisten palveluntarjoajien valinnasta, joiden ehdot ovat yhteensopivia sen omien velvoitteiden kanssa, ja siitä, että tietoja ei toimiteta, ei saa lähettää kyseiselle tarjoajalle.
16Self-hosted clarification
Jossa Asiakas sijoittaaOpsIQ kuten Self-Hosted (lisensoitu) -ohjelmisto Asiakas ohjaa infrastruktuurin ohjelmistoa, isännöi ja tallentaa sen itse.
- Tässä tehtävässä OpsIQ ei isännöidä, tallenna, lähetä tai muuten käsittele loppukäyttäjätietoja Asiakkaan puolesta ja toimii ohjelmiston lisenssinantajana eikä prosessorina.
- OsatDPA jossa kuvataanOpsIQ's prosessorin toiminnot (esim. pilvipalvelu, aliprosessorit ja siirrot) koskevat ainoastaan sitä, missä määrinOpsIQ Itse asiassa suorittaa käsittelyn ... joka, puhtaan itse isännöi, se ei.
- Asiakas on edelleen rekisterinpitäjä ja vastaa oman ympäristönsä turvallisuudesta, siirroista ja aliprosessorista.OpsIQ- Valitut tekoälyn tarjoajat toimivat edelleen Asiakkaan hyväksi, kun Asiakas lähtee heidän mukaansa.
17EKP:n lainsäädäntö
TämäDPAon johdettu, ja tulkitaan mukaisesti, sopimuksen oikeus, sanotun kuitenkaan rajoittamatta Asiakkaaseen tai rekisteröityihin sovellettavien tietosuojalakien pakollisten säännösten soveltamista.
Jos sovelletaan SCC:itä, kyseisissä lausekkeissa määritelty SCC:iden laki ja foorumi ovat ensisijaisia niiden soveltamisalaan kuuluvissa asioissa.
18Annex I — Details of processing
| Kohta | Yksityiskohdat |
|---|---|
| Tietojen viejä / rekisterinpitäjä | Asiakas käyttää OpsIQ Palveluja. |
| Tietojen tuoja / jalostaja | Nabtech Digitalnet Limited (OpsIQ) — www.nabtech.co. |
| Tehtävät | Customer = Controller; OpsIQ = Processor. |
| Kohde | OpsIQ Palveluiden tarjoaminen asiakkaan määrittelemällä tavalla. |
| Tietoaineisto | Vierailijat, loppukäyttäjät, yhteyshenkilöt/johtajat, lipunantajat ja Asiakashenkilöstö (ks. jakso 2). |
| Henkilötietojen luokat | Tunnisteet, verkko-/laitetiedot, sijainti, käyttö-/käyttäytymistiedot, viestintäsisältö, CRM/kaupalliset tiedot (ks. kohta2). |
| Erityisryhmät | Ei ole pyydetty eikä vaadittuOpsIQAsiakas ei saa toimittaa erityisluokkaa koskevia tietoja ilman laillista perustetta ja suojatoimia. |
| Luonto ja tarkoitus | End-User Datan isännöinti, käsittely, analysointi ja näyttö AI-keskustelun, lipunmyynnin, CRM:n, analytiikan, promootioiden, tutkimusten, suostumuksen ja tekoälyyn liittyvien toimien toimittamiseksi. |
| Kesto | Sopimuksen voimassaoloaika sekä vienti- ja poistokausi (pääluokka 12). |
| Esiintymistiheys | Jatkuvaa sopimuksen voimassaolon ajan. |
| Toimivaltainen valvontaviranomainen | Asiakkaan sijoittautumispaikan osoite ETA:ssa/UK:ssa tapauksen mukaan. |
19Annex II — Security measures
| Verkkoalue | Toimenpide |
|---|---|
| Salaus levossa | AES-256 |
| Salaus kauttakulkuna | TLS 1.3. |
| Verkkokoukkujen eheys | HMAC-SHA256 allekirjoitusta kaikista toimituksista. |
| Asunnon eristäminen | Per-tenant avaimet ja looginen erottaminen (Cloud). |
| Pääsynvalvonta | Roolipohjainen pääsy, vähiten etuoikeus, todentamisen valvonta. |
| Salaisuuksien hallinta | Verkkojuurien ulkopuolelle tallennetut valtakirjat ja konfiguraatiot. |
| Kirjaa & seuranta | Turvallisuuden kannalta merkittävien toimien tarkastuslokit toimia kohden. |
| Resilienssi ja palautuminen | Pyörivät varmuuskopiot ja dokumentoidut palautusmenettelyt. |
| Luottamuksellisuus | Henkilöstön salassapitoa ja koulutusta koskevat sitoumukset. |
| Tekoälyn käsittely | Ei mallikoulutusta Asiakkaan / Käyttäjän tiedoista; vain asiakasvalittu päättely tarjoaja. |
20Annex III — Approved sub-processors
| Aliprosessori | Aihe | Sijainti |
|---|---|---|
| Pilviinfrastruktuurin tarjoaja | Hostelli, varastointi, varmuuskopiot | EU/ Länsi-Afrikka |
| Raita / Paystack / PayPal | Maksujen käsittely | Maailmanlaajuinen |
| Anthropic / OpenAI / Gemini/ Grok | AI-mallien johtopäätös (palveluntarjoaja, jonka Asiakas valitsee) | Yhdysvallat / EU |
| Mailgun / SendGrid /SMTPrele | Tapahtumasähköpostin toimitus | EU/ Yhdysvallat |
| Cloudflare | CDN, DDOS-suojaus | Maailmanlaajuinen |
OpsIQ-valitut tekoälyn tarjoajat käsittelevät henkilötietoja vain päättelyä varten Asiakkaan reitit heille ja vain aliprosessorina osiossa15.
21Yhteyshenkilö
Tietosuojavastaava: [email protected]
Yksityisyystutkimukset: [email protected]
Turvallisuustutkimukset: [email protected]
Oikeudelliset tutkimukset: [email protected]
Pyytää allekirjoitettu vastine tämänDPA, sähköposti [email protected]. Katso myös meidän Yksityisyyden suoja, Noudattaminen yleiskatsaus ja Luottamuskeskus.
Tämä asiakirja on avoin eikä ole oikeudellinen neuvonta. Asiakkaiden säännelty toimialoilla pitäisi tarkistaa se oman neuvonantajansa ennen käyttöönottoa.