Addendum de traitement des données
Les conditions selon lesquelles OpsIQ traite les données personnelles pour le compte de nos clients — couvrant les rôles, les instructions documentées, les mesures de sécurité, les sous-traitants, la gestion des violations et les garanties de transfert international.
Vous restez en contrôle
Vous êtes le responsable des données. OpsIQ est le processeur et agit uniquement sur vos instructions documentées.
Sécurisé par conception
AES-256 au repos, TLS 1.3 en transit, webhooks signés, isolation par locataire et journaux d'audit.
Pas de formation en IA
OpsIQ ne forme jamais de modèles sur vos données. L'inférence va uniquement au fournisseur d'IA que vous sélectionnez.
Transferts protégés
Données UE/RU hébergées dans l'UE par défaut ; les transferts transfrontaliers reposent sur des Clauses Contractuelles Standards.
Cet Addendum de Traitement des Données ("DPA") définit comment Nabtech Digitalnet Limited (opérant comme OpsIQ) traite des données personnelles pour le compte de ses clients. Il est rédigé pour être lisible : chaque section s'ouvre par une ligne en langage clair "En résumé", et les trois annexes vous donnent la carte complète des données, les mesures de sécurité et la liste des sous-traitants approuvés sous forme de tableaux que vous pouvez remettre à votre propre équipe de protection des données.
1Definitions
Les termes en majuscules non définis ici ont la signification donnée dans l'Accord ou les lois applicables sur la protection des données.
- Contrôleur — l'entité qui détermine les objectifs et les moyens de traitement des données personnelles. En ce qui concerne les données des utilisateurs finaux, le Le client est le Responsable.
- Processeur — l'entité qui traite les données personnelles pour le compte du Responsable du traitement. En ce qui concerne les données des utilisateurs finaux, Nabtech Digitalnet Limited (OpsIQ) est le Responsable de traitement.
- Sous-traitant — tout tiers engagé par OpsIQ pour traiter des Données Personnelles en lien avec les Services.
- Données personnelles — toute information relative à une personne physique identifiée ou identifiable que OpsIQ traite pour le compte du Client en vertu de l'Accord.
- Sujets de données — la personne physique à laquelle les données personnelles se rapportent (par exemple, les visiteurs, les utilisateurs finaux et les contacts du Client).
- Données Utilisateur Final — Données personnelles des visiteurs, utilisateurs finaux et contacts du Client traitées par les Services.
- Lois sur la protection des données — toutes les lois applicables en matière de protection des données et de confidentialité, y compris le RGPD de l'UE (Règlement (UE) 2016/679), le RGPD du Royaume-Uni et la Loi sur la protection des données de 2018, le CCPA tel que modifié par le CPRA, la Loi sur la protection des données du Nigéria de 2023, et des lois équivalentes ailleurs.
- Traitement, Violation de données personnelles, Autorité de contrôle et Clauses contractuelles types ("CCT") ont les significations données dans les lois applicables sur la protection des données.
2Roles & scope
Cet Addendum de Traitement des Données ("DPA") fait partie de, et est incorporé par référence dans, l'accord entre Nabtech Digitalnet Limited ("OpsIQ", "nous", "nous", "Processeur"), de www.nabtech.co, et le client ("Client", "vous", "Contrôleur") régissant l'utilisation de la plateforme OpsIQ — le widget de chat AI, la billetterie native, le CRM, le studio de promotions, l'intelligence de site/SEO, l'analyse des visiteurs, les webhooks, les enquêtes, la plateforme de consentement aux cookies et les actions AI, livrées en tant que Cloud (SaaS) ou logiciel auto-hébergé (licencié) (les "Services").
Pour les Données Utilisateur Final traitées via les Services, le Le client est le Responsable (ou un processeur agissant pour un contrôleur tiers) et OpsIQ est le Processeur. OpsIQ agit en tant que Responsable indépendant uniquement pour ses propres données de compte, de facturation et de marketing, qui sont régies par l' Politique de confidentialité et non par ce DPA.
Lorsque ce DPA entre en conflit avec le reste de l'accord, ce DPA prévaut sur le sujet du traitement des données. Une contrepartie signée est disponible sur demande pour [email protected]. Le sujet, la nature, l'objectif, les catégories de sujets de données et les catégories de données personnelles sont détaillés dans Annexe I.
Catégories de sujets de données
- Les visiteurs du site Web du Client et les clients potentiels
- Les utilisateurs finaux et titulaires de compte enregistrés du client
- Les contacts, prospects et soumissionnaires de tickets du Client
- Le personnel et les agents du client qui exploitent l'espace de travail
Catégories de données personnelles
| Catégorie | Exemples |
|---|---|
| Identifiants | Nom, email, téléphone, ID client/compte, ID visiteur/session |
| Identifiants en ligne & données de l'appareil | Adresse IP, user-agent, navigateur/OS, cookie et localStorage identifiants |
| Données de localisation | Pays/villes approximatifs dérivés de l'IP (GeoIP) |
| Données d'utilisation et comportementales | Pages visitées, source de trafic, profondeur de défilement, temps sur la page, événements |
| Contenu des communications | Conversations de chat, sujet/corps/réponses/notes de ticket, pièces jointes, réponses aux enquêtes |
| Données CRM et commerciales | Enregistrements de contact, données d'affaires/de leads, interactions de promotion, enregistrements de consentement |
| Catégories spéciales | Non demandé par OpsIQ. Le Client ne doit pas soumettre de données de catégorie spéciale sauf si cela est légal et configuré avec des garanties appropriées. |
3Processing instructions
OpsIQ traitera les données personnelles uniquement sur les instructions documentées du Client, y compris la configuration des Services, ce DPA et l'Accord, sauf si la loi exige de faire autrement (dans ce cas, OpsIQ informera le Client de cette exigence légale, sauf si la loi l'en empêche).
OpsIQ informera immédiatement le Client si, à son avis, une instruction enfreint les lois sur la protection des données. OpsIQ ne ne pas vendre Données personnelles et fait ne pas entraîner de modèles IA sur les données des clients ou des utilisateurs finaux (voir Section 15).
| Élément | Description |
|---|---|
| Sujets | Fourniture des Services OpsIQ tels que configurés par le Client. |
| Nature & objectif | Hébergement, stockage, transmission, récupération, analyse et affichage des Données de l'Utilisateur Final pour fournir un chat IA, un système de tickets, un CRM, des analyses, des promotions, des enquêtes, une gestion des consentements et des actions IA. |
| Instructions documentées | L'Accord, ce DPA, et les paramètres in-product choisis par le Client. |
4Duration of processing
OpsIQ traite des données personnelles pour le terme de l'Accord, plus la période d'exportation et de suppression après résiliation décrite à la section 12. Le traitement est continu pendant la durée de l'Accord, à la fréquence décrite dans Annexe I.
Les paramètres de rétention contrôlés par le client au sein de l'espace de travail s'appliquent pendant la durée ; voir aussi le Conformité aperçu.
5Confidentialité
OpsIQ s'assure que toute personne autorisée à traiter des données personnelles est engagé à la confidentialité (que ce soit par une obligation contractuelle ou légale) et est accordé un accès strictement sur une base de besoin de savoir.
- Le personnel est lié par des engagements de confidentialité appropriés qui survivent à la fin de leur engagement.
- Le personnel reçoit une formation sur la protection des données et la sécurité appropriée à son rôle.
- L'accès aux systèmes de production contenant des données personnelles est de moindre privilège et enregistré (voir Section 6 et Annexe II).
6Security measures
OpsIQ met en œuvre des mesures techniques et organisationnelles appropriées pour garantir un niveau de sécurité approprié au risque, y compris :
- Chiffrement : AES-256 pour les données personnelles au repos ; TLS 1.3 pour les données en transit.
- Intégrité et authenticité : Signatures HMAC-SHA256 sur chaque livraison de webhook sortant.
- Isolation des locataires : Livré via connecteur épinglé
- Contrôles d ' accès : accès basé sur les rôles, administration de moindre privilège et contrôles d'authentification pour le personnel d'OpsIQ.
- Secrets d ' hygiène : les identifiants et secrets de configuration sont stockés en dehors de la racine web, pas dans l'arborescence du document servi.
- Auditabilité : journaux d'audit par action enregistrant les opérations pertinentes pour la sécurité.
- Résilience : sauvegardes sur un cycle rotatif et procédures de récupération documentées.
Une description plus complète du programme de sécurité est publiée dans notre Centre de confiance et détaillées Annexe II.
7Sous-traitants
Le Client fournit un autorisation générale pour qu'OpsIQ engage les Sous-traitants énumérés dans Annexe III. OpsIQ impose des obligations de protection des données à chaque sous-traitant qui ne sont pas moins protectrices que celles de ce DPA, et reste entièrement responsable au Client pour chaque performance de sous-traitant.
OpsIQ donnera au Client préavis de l'ajout ou du remplacement de tout sous-traitant. Le client peut objet pour des raisons raisonnables liées à la protection des données dans les 30 jours suivant la notification ; si l'objection ne peut être résolue, le Client peut résilier les Services concernés. La liste actuelle est énoncée à l'annexe III.
8Data subject rights assistance
Tenant compte de la nature du traitement, OpsIQ aidera le Client par des mesures techniques et organisationnelles appropriées, dans la mesure du possible, à répondre aux demandes des Sujets de données exerçant leurs droits (accès, rectification, effacement, restriction, portabilité, objection).
- Les Services fournissent des outils d'exportation et de suppression en libre-service qui permettent au Client d'agir sur la plupart des demandes directement dans son espace de travail.
- Lorsque OpsIQ reçoit une demande directement d'un Sujet de données concernant des données d'utilisateur final, OpsIQ, sauf interdiction légale, la transmettra rapidement au Client et ne répondra pas sauf sur les instructions du Client.
9Personal data breach
OpsIQ informera le Client sans retard excessif après avoir pris connaissance d'une violation de données personnelles affectant les données personnelles du Client. Dans la mesure du disponible, la notification comprendra :
- Une description de la nature de la violation, y compris les catégories et le nombre approximatif de personnes concernées et d'enregistrements ;
- Les conséquences probables de la violation ;
- Les mesures prises ou proposées pour traiter la violation et atténuer ses effets ;
- Un point de contact pour plus d'informations.
OpsIQ coopérera avec le Client et prendra des mesures raisonnables pour aider à ses obligations de notification de violation auprès des Autorités de Contrôle et des Sujets de Données. La notification est envoyée au contact de sécurité sur le compte du Client ; le Client doit maintenir ce contact à jour.
10DPIA & prior consultation
En tenant compte de la nature du traitement et des informations qui lui sont disponibles, OpsIQ va aider le client dans la réalisation d'évaluations d'impact sur la protection des données ("DPIAs") et toute consultation préalable avec une autorité de surveillance que le client est tenu d'effectuer en vertu des lois sur la protection des données.
Cette assistance inclut la mise à disposition de la documentation de sécurité pertinente, des détails de traitement et le contenu des annexes de ce DPA, et la réponse à des questions raisonnables et ciblées sur la manière dont les Services traitent les Données Personnelles.
11International transfers (SCCs)
Les données des clients de l'UE/EEE et du Royaume-Uni sont hébergées par défaut dans les régions de l'UE. Lorsque OpsIQ transfère des données personnelles en dehors de l'EEE, du Royaume-Uni ou d'autres juridictions imposant des restrictions de transfert, OpsIQ s'appuie sur un mécanisme de transfert approprié, y compris :
- L'UE Clauses contractuelles types (Module Deux : Contrôleur à Processeur ; et Module Trois où les transferts vers les Sous-traitants s'appliquent), incorporé par référence et complété par les détails dans les Annexes ;
- Le Addendum sur le transfert international de données du Royaume-Uni aux SCC de l'UE pour les transferts soumis au RGPD britannique ;
- Décisions d'adéquation où disponibles, et mesures supplémentaires où requises.
OpsIQ aidera le Client à compléter toute évaluation d'impact de transfert sur demande. En cas de conflit, les SCC prévalent sur ce DPA sur les questions qu'ils régissent (voir Section 13).
12Deletion & return
À la résiliation ou à l'expiration de l'Accord, OpsIQ au choix du Client, supprimer ou retourner toutes les données personnelles traitées pour le compte du client, et supprimer les copies existantes, sauf si la conservation est requise par la loi.
- Le client a un Fenêtre d'exportation de 30 jours après résiliation pour récupérer ses données en utilisant les outils d'exportation en libre-service.
- Après la fenêtre d'exportation, les données personnelles du système actif sont supprimées.
- Les copies résiduelles dans les sauvegardes sont purgées lors du cycle de sauvegarde en cours (généralement dans les 30 jours), après quoi elles ne sont pas restaurées.
13Audits & inspections
OpsIQ mettra à la disposition du Client les informations raisonnablement nécessaires pour démontrer la conformité avec ce DPA. À la demande écrite raisonnable du Client (pas plus d'une fois par an, sauf après une violation de données personnelles ou lorsque requis par une Autorité de Contrôle), OpsIQ permettra et contribuera aux audits, y compris les inspections, menées par le Client ou un auditeur indépendant mandaté par le Client.
Pour minimiser les perturbations, OpsIQ peut satisfaire les demandes d'audit en fournissant des certifications tierces, des rapports d'audit et des documents de sécurité lorsque ceux-ci répondent raisonnablement aux exigences du Client. Les audits sont soumis à la confidentialité et à des contraintes de planification, de portée et de sécurité raisonnables.
14Liability & order of precedence
La responsabilité de chaque partie découlant de ou liée à ce DPA est soumise aux limitations et exclusions de responsabilité énoncées dans l'Accord. Rien dans ce DPA ne limite une responsabilité qui ne peut être limitée en vertu de la loi applicable.
Ordre de priorité : en cas de conflit, les documents gouvernent dans l'ordre suivant en ce qui concerne le traitement des données : (1) les SCC (le cas échéant) ; (2) ce DPA ; (3) le reste de l'Accord. Les Annexes font partie intégrante de ce DPA.
15AI processing & no-training clause
OpsIQ fait ne pas entraîner, affiner ou améliorer un modèle d'IA sur les données des clients ou des utilisateurs finaux. Les demandes d'inférence AI sont transmises au fournisseur de modèle que le Client sélectionne, portant uniquement le contexte de conversation en direct nécessaire pour générer une réponse.
- Le fournisseur d'IA sélectionné agit en tant que sous-traitant uniquement pour cette inférence ; voir Annexe III.
- OpsIQ ne conserve pas les invites ou les complétions à des fins d'entraînement de modèle et ne regroupe pas les données clients entre les locataires pour l'IA.
- Le client est responsable de choisir un fournisseur dont les conditions sont compatibles avec ses propres obligations, et de ne pas soumettre des données qu'il n'est pas autorisé à envoyer à ce fournisseur.
16Self-hosted clarification
Où le Client déploie OpsIQ comme Logiciel auto-hébergé (licencié) sur l'infrastructure que le Client contrôle, le Client exploite le logiciel, l'hébergement et le stockage lui-même.
- Dans ce déploiement, OpsIQ n'héberge, ne stocke, ne transmet ni ne traite autrement les données des utilisateurs finaux au nom du Client, et agit en tant que licencié de logiciel plutôt qu'en tant que Processeur.
- Les sections de ce DPA qui décrivent les activités de traitement d'OpsIQ (par exemple, hébergement cloud, sous-traitants et transferts) s'appliquent uniquement dans la mesure où OpsIQ effectue réellement le traitement — ce qu'il ne fait pas pour un déploiement purement auto-hébergé.
- Le Client reste le Responsable et est responsable de la sécurité, des transferts et des sous-traitants de son propre environnement. Les fournisseurs d'IA sélectionnés par OpsIQ agissent toujours pour le Client lorsque le Client dirige l'inférence vers eux.
17Loi applicable
Ce DPA est régi par, et interprété conformément à, le loi applicable de l'accord, sans préjudice de toute disposition obligatoire des lois sur la protection des données applicables au Client ou aux Sujets de données.
Là où les SCC s'appliquent, la loi et le forum régissant les SCC sont ceux spécifiés dans ces clauses et prévalent pour les questions relevant de leur portée.
18Annex I — Details of processing
| Article | Détail |
|---|---|
| Exportateur de données / Contrôleur | Le client utilisant les services OpsIQ. |
| Importateur de données / Processeur | Nabtech Digitalnet Limited (OpsIQ) — www.nabtech.co. |
| Rôles | Customer = Controller; OpsIQ = Processor. |
| Sujets | Fourniture des Services OpsIQ tels que configurés par le Client. |
| Catégories de sujets de données | Visiteurs, utilisateurs finaux, contacts/prospects, soumissionnaires de tickets et personnel client (voir Section 2). |
| Catégories de données personnelles | Identifiants, données en ligne/appareil, localisation, données d'utilisation/comportementales, contenu des communications, données CRM/commerciales (voir Section 2). |
| Catégories spéciales | Aucun demandé ou requis par OpsIQ ; le client ne doit pas soumettre de données de catégorie spéciale sans base légale et garanties. |
| Nature & objectif | Hébergement, traitement, analyse et affichage des données des utilisateurs finaux pour fournir des chats AI, des tickets, CRM, analyses, promotions, enquêtes, consentement et actions AI. |
| Durée | Durée de l'accord plus la période d'exportation et de suppression (Section 12). |
| Fréquence | Continu, pendant la durée de l'Accord. |
| Autorité de surveillance compétente | Celui du lieu d'établissement du client au sein de l'EEE/RU, le cas échéant. |
19Annex II — Security measures
| Domaine | Mesurer |
|---|---|
| Chiffrement au repos | AES-256. |
| Chiffrement en transit | TLS 1.3. |
| Intégrité du webhook | Signatures HMAC-SHA256 sur toutes les livraisons. |
| Isolation des locataires | Clés par locataire et séparation logique (Cloud). |
| Contrôle d ' accès | Accès basé sur les rôles, privilège minimal, contrôles d'authentification. |
| Gestion des secrets | Identifiants et configuration stockés en dehors de la racine web. |
| Journalisation & surveillance | Journaux d'audit par action des opérations pertinentes pour la sécurité. |
| Résilience & récupération | Sauvegardes tournantes et procédures de récupération documentées. |
| Confidentialité | Engagements de confidentialité du personnel et formation. |
| Manipulation de l ' IA | Pas de formation de modèle sur les données clients/utilisateurs finaux ; fournisseur d'inférence sélectionné par le client uniquement. |
20Annex III — Approved sub-processors
| Sous-traitant | Objectif | Emplacement |
|---|---|---|
| Fournisseur d'infrastructure cloud | Hébergement, stockage, sauvegardes | UE / Afrique de l'Ouest |
| Stripe / Paystack / PayPal | Traitement des paiements | Global |
| Anthropic / OpenAI / Gemini / Grok | inférence de modèle IA (le fournisseur que le client choisit) | États-Unis / UE |
| Mailgun / SendGrid / relais SMTP | Livraison d'e-mails transactionnels | UE / États-Unis |
| Cloudflare | CDN, protection DDoS | Global |
Les fournisseurs d'IA sélectionnés par OpsIQ traitent les Données Personnelles uniquement pour l'inférence que le Client leur transmet, et uniquement en tant que Sous-traitants au sens de la Section 15.
21Contact
Délégué à la protection des données : [email protected]
Demandes de confidentialité : [email protected]
Enquêtes de sécurité : [email protected]
Demandes légales : [email protected]
Pour demander un contrepartie signée de ce DPA, envoyez un e-mail à [email protected]. Voir aussi notre Politique de confidentialité, Conformité et Centre de confiance.
Ce document est fourni pour la transparence et ne constitue pas un avis juridique. Les clients dans des secteurs réglementés devraient le revoir avec leur propre conseiller avant déploiement.