Conformité
Comment OpsIQ aborde la protection des données, la sécurité, la gouvernance de l'IA et la préparation réglementaire — et comment demander la documentation dont votre équipe a besoin. Nous vous disons exactement à quoi nous sommes alignés aujourd'hui et ce qui est encore sur la feuille de route.
Sécurité par conception
AES-256, TLS 1.3, HMAC-SHA256 webhooks, isolation par locataire, RBAC, 2FA, OIDC SSO et journaux d'audit.
La vie privée alignée
Conforme au GDPR, au UK GDPR et au CCPA/CPRA aujourd'hui, avec un DPA, des SCC et une résidence dans l'UE disponibles.
AI gouvernée
Pas de formation sur vos données, vous choisissez le fournisseur, et les actions conséquentes nécessitent une approbation humaine.
Feuille de route honnête
SOC 2 Type II et ISO 27001 sont en cours — clairement marqués, jamais revendiqués avant d'être obtenus.
Conformité en anglais simple. OpsIQ is engineered so that privacy, security and AI governance are defaults, not add-ons. Below is our honest, current posture: what we are aligned to today (GDPR, UK GDPR, CCPA/CPRA, ePrivacy) and what is still in progress (SOC 2 Type II, ISO/IEC 27001). We never claim a certification we do not hold.
1Notre approche de la conformité
OpsIQ, exploité par Nabtech Digitalnet LimitedEn tant que couche opérationnelle d'IA gérant le chat, la billetterie, le CRM, les analyses, les promotions, le consentement et les actions d'intelligence artificielle au nom de nos clients, nous respectons les normes dont nos clients sont responsables. Nous avons développé des solutions pour répondre aux besoins de nos utilisateurs en matière de sécurité et de confidentialité.
Notre philosophie est simple : dire seulement ce qui est vrai. We are aligned with the GDPR, UK GDPR and CCPA/CPRA today. Formal attestations such as SOC 2 Type II and ISO/IEC 27001 are en cours, et nous ne les présenterons jamais comme réalisés avant qu'ils ne le soient. Pour les détails sous-jacents, consultez notre Centre de confiance, Sécurité page, Politique de confidentialité et Addendum de traitement des données.
2GDPR et Royaume-Uni GDPR
OpsIQ est conçu pour soutenir la conformité avec le RGPD de l'UE et le RGPD du Royaume-Uni. Pour les données des utilisateurs finaux de nos clients, OpsIQ agit en tant que processeur de données et le client est le contrôleur.
- Rôles : le client (responsable) décide des objectifs et des moyens de traitement ; OpsIQ (processeur) agit sur des instructions documentées via le Addendum de traitement des données. Pour notre propre site web et les données de compte, nous agissons en tant que responsable, comme décrit dans le Politique de confidentialité.
- Bases légales : le responsable détermine la base légale pour les données des utilisateurs finaux ; pour nos propres activités de responsable, nous nous appuyons sur le contrat, l'obligation légale, l'intérêt légitime et le consentement.
- Droits des personnes concernées (DSAR) : la plateforme fournit une exportation et une suppression en libre-service afin que les clients puissent satisfaire les demandes d'accès, de rectification, d'effacement et de portabilité pour leurs utilisateurs finaux.
- Transferts internationaux : nous nous appuyons sur les Clauses Contractuelles Types de l'UE (CCT) et l'Addendum sur le Transfert International de Données du Royaume-Uni — voir DPA — avec des données de l'UE/RU hébergées dans des régions de l'UE par défaut.
3CCPA / CPRA
Pour les informations personnelles des résidents de Californie traitées au nom d'un client, OpsIQ agit en tant que Fournisseur de services en vertu de la CCPA telle que modifiée par la CPRA. Nous :
- Faire Ne pas vendre Et faire Ne pas partager informations personnelles telles que ces termes sont définis dans le CCPA/CPRA ;
- Traitez les informations personnelles uniquement pour le but commercial limité de fournir les Services ;
- Supportez les demandes de droits des consommateurs — savoir, supprimer, corriger et se désinscrire — via les outils d'exportation et de suppression de la plateforme.
Les termes pertinents du fournisseur de services sont énoncés dans le Addendum de traitement des données.
4Vie privée & cookies
OpsIQ soutient la conformité avec la directive ePrivacy et les exigences de consentement aux cookies. Notre propre produit de consentement aux cookies applique les choix des visiteurs au niveau des données: lorsque l'analyse est refusée, la capture s'arrête réellement plutôt que de simplement cacher une bannière.
- Catégories granulaires : les administrateurs définissent les catégories de cookies et ce qui est considéré comme strictement nécessaire.
- Véritable application : les catégories refusées désactivent la capture correspondante, de bout en bout.
- Partage de domaine de groupe : le consentement peut être partagé entre une famille de domaines définie pour les agences et les opérateurs multi-marques.
Voir la vidéo Politique de cookies et le Consentement aperçu de la façon dont cela fonctionne en pratique.
5Traitement des données et SCC
Notre Addendum de traitement des données régit comment OpsIQ traite les données personnelles en votre nom. Il est incorporé dans l'accord, et une contrepartie signée est disponible sur demande.
- Clauses contractuelles types : les SCC de l'UE et l'Addendum sur le transfert international de données du Royaume-Uni (IDTA) couvrent les transferts de données personnelles de l'UE/RU vers des pays tiers.
- Instructions documentées : OpsIQ traite les données personnelles uniquement sur les instructions documentées du contrôleur.
- Annexes : les annexes du DPA décrivent les catégories de données, les finalités de traitement, les mesures de sécurité et la liste des sous-traitants autorisés avec les régions.
6Programme de sécurité
Notre programme de sécurité couvre les mesures techniques et organisationnelles qui protègent les données des clients :
- Chiffrement : AES-256 au repos, TLS 1.3 en transit.
- Intégrité du webhook : Signatures HMAC-SHA256 sur chaque livraison de webhook.
- Isolation des locataires : isolement des données par locataire, avec des clés de chiffrement par locataire sur la plateforme Cloud.
- Contrôle d'accès: contrôle d'accès basé sur les rôles (RBAC) avec administration de moindre privilège.
- Authentification: authentification à deux facteurs (2FA) et authentification unique OIDC (SSO) ; verrouillage après échec de connexion et blocage IP contre les tentatives de force brute.
- L'hygiène secrète: secrets et configuration conservés en dehors de la racine web.
- Journalisation d ' audit: journaux d'audit par action des opérations pertinentes pour la sécurité.
- SDLC sécurisé : sécurité considérée à travers la conception, la révision de code et la publication, avec hygiène des dépendances et remédiation des problèmes identifiés.
Tous les détails sont dans le Centre de confiance et sur le Sécurité page.
7IA responsable & gouvernée
OpsIQ adopte une approche délibérée et régie de l'IA :
- Pas de formation sur vos données : Nous le faisons pas former des modèles IA sur des données clients ou utilisateur final.
- Vous choisissez le modèle et le fournisseur : L'inférence AI est transmise au fournisseur que vous sélectionnez (Anthropic, OpenAI, Gemini, Grok, ou un modèle auto-hébergé), ne transportant que le contexte en direct nécessaire pour répondre.
- Approbation d'action : le Trust Dial vous permet d'exiger une approbation humaine avant que l'IA ne prenne des actions conséquentes, afin que rien de significatif ne se produise sans supervision.
- Supervision humaine: La sortie de l'IA peut être inexacte ou incomplète et n'est pas garantie ; un humain peut la réviser et la remplacer avant qu'elle ne soit utilisée pour des décisions importantes.
8Résidence et conservation des données
Résidence. Pour les clients Cloud, les données UE/RU peuvent être hébergées par défaut dans les régions de l'UE. Les clients auto-hébergés exécutent OpsIQ sur leur propre infrastructure et contrôlent donc entièrement la résidence des données.
La rétention est contrôlée par le client. Un niveau d'espace de travail paramètre de conservation principal régit combien de temps les journaux et les données des utilisateurs finaux sont conservés, avec héritage par zone ; une valeur de zéro signifie "garder pour toujours" où le client le demande.
- Données actives: conservé selon vos paramètres de rétention ; les suppressions sont honorées par des purges automatiques.
- Sauvegardes : tourné sur un cycle (typiquement 30 jours) ; les suppressions se propagent dans cette fenêtre et ne sont pas restaurées par la suite.
- Post-termination : une fenêtre d'exportation de 30 jours, puis suppression des données actives et purge des sauvegardes sur un cycle continu (voir le DPA).
9Sous-traitants
Nous engageons un petit ensemble de sous-traitants vérifiés — infrastructure cloud, paiements, inférence AI, livraison d'email et CDN. Pour chacun, nous maintenons des conditions de protection des données pas moins protectrices que notre propre DPA, et nous restons responsables envers les clients de leur performance.
Les clients reçoivent un préavis des changements matériels de la liste des sous-traitants et peuvent s'y opposer pour des raisons de protection des données raisonnables. La liste autorisée, y compris les régions, est publiée avec le Politique de confidentialité et dans le DPA annexes.
10Réponse à la violation & notification
Nous maintenons des procédures pour détecter, contenir et répondre aux incidents de sécurité. En cas de violation de données personnelles affectant les données des clients, OpsIQ notifiera le client concerné. sans retard excessif et fournir les informations nécessaires pour soutenir les obligations de notification du client envers les autorités et les sujets de données. Le processus complet est décrit dans le DPA.
Gardez le contact de sécurité de votre compte à jour afin que les notifications atteignent les bonnes personnes. Vous pouvez joindre notre équipe à [email protected].
11Posture de conformité auto-hébergée
OpsIQ auto-hébergé déplace la posture de conformité vers le client : vous contrôlez l'infrastructure et les données. Cela convient souvent aux équipes ayant des exigences strictes de résidence, de conservation ou de séparation.
- Résidence : les données vivent où que vous déployiez OpsIQ — vous décidez.
- Rétention : le paramètre de rétention principal et l'héritage par zone fonctionnent sur votre infrastructure sous votre contrôle.
- Contrôle de l'IA: vous choisissez le modèle/fournisseur et pouvez désactiver des fonctionnalités telles que les actions automatiques de l'IA lorsque vos obligations l'exigent.
- Limite de responsabilité : vous êtes responsable de la sécurité et de la conformité de l'environnement dans lequel vous opérez ; nous fournissons le logiciel et les conseils en matière de sécurité.
Examinez vos obligations spécifiques avec un conseiller avant le déploiement.
12Accessibilité
Nous visons à rendre les interfaces OpsIQ utilisables par tous et ciblons la conformité avec les Directives pour l'accessibilité du contenu Web (WCAG 2.1 AA) comme un objectif continu et de bonne foi. L'accessibilité est un domaine d'amélioration continue ; si vous rencontrez une barrière, contactez [email protected] et nous travaillerons pour y remédier.
13Certifications et feuille de route
We are honest about where we stand. OpsIQ has built its security program around the control objectives that frameworks such as SOC 2 and ISO/IEC 27001 require — but we will never claim a certification we do not hold.
| Cadre | Statut |
|---|---|
| RGPD de l'UE | Aligné — pris en charge aujourd'hui |
| RGPD UK | Aligné — pris en charge aujourd'hui |
| CCPA / CPRA | Aligné — Conditions du fournisseur de services dans l'Annexe de Traitement des Données |
| ePrivacy / cookies | Aligné — application intégrée du consentement |
| CCT / UK IDTA | Aligné — incorporé dans le DPA |
| SOC 2 Type II | En cours — feuille de route ; pas encore tenue, aucune date promise |
| ISO/IEC 27001 | En cours — feuille de route ; pas encore certifié, aucune date promise |
| WCAG 2.1 AA | En cours — objectif d'effort continu |
- SOC 2 Type II : a formal SOC 2 examination is on our roadmap and en cours. We do not currently claim a completed SOC 2 report.
- ISO/IEC 27001 : alignment with ISO 27001 controls is part of our security program; formal certification is a roadmap item and is Pas encore tenu.
Nous mettrons à jour cette page et informerons les clients à mesure que ces étapes seront atteintes — sans promettre de dates que nous ne pouvons garantir.
14Divulgation de vulnérabilité
Nous accueillons les rapports de vulnérabilités de sécurité suspectées. Si vous pensez avoir trouvé un problème dans OpsIQ, veuillez envoyer un e-mail à [email protected] avec suffisamment de détails pour que nous puissions le reproduire.
- Accusé de réception : Oui. Opt-in par défaut pour les données non essentielles ; la partie facultative du champ de contact respecte le consentement, et le refus de la bannière de consentement arrête la capture à la source.
- Bonne foi : veuillez agir de bonne foi, éviter les violations de la vie privée et les interruptions de service, et ne pas accéder ou modifier des données qui ne vous appartiennent pas.
- Divulgation coordonnée : donnez-nous un délai raisonnable pour remédier avant toute divulgation publique.
15Demandes d'audit et de documentation
Pour demander notre DPA, documentation de sécurité, détails des sous-traitants, questionnaires de sécurité complétés ou autres documents de conformité, contactez [email protected] (ou [email protected] pour des questions spécifiques à la sécurité).
Ressources connexes : Centre de confiance · Sécurité · Addendum de traitement des données · Politique de confidentialité · Politique de cookies · Consentement.
16Contact
Pour des questions de conformité, de confidentialité et de protection des données, contactez directement la bonne équipe :
- Conformité :
[email protected] - Rapports de sécurité & de vulnérabilité :
[email protected] - Délégué à la protection des données :
[email protected]
OpsIQ est opéré par Nabtech Digitalnet Limited — www.nabtech.co.
Ce document est fourni pour la transparence et ne constitue pas un avis juridique. Les clients dans des secteurs réglementés devraient le revoir avec leur propre conseiller avant déploiement.