עיבוד נתונים Addendum
המונחים שבהםOpsIQמעבדים נתונים אישיים מטעם הלקוחות שלנו - המכסה תפקידים, הוראות מתועדות, אמצעי אבטחה, מעבדי משנה, הפרה של טיפול והגנה על העברה בינלאומית.
אתה נשאר בשליטה
אתה מבקר הנתונים.OpsIQהוא המעבד ופועל רק על ההוראות המתועדות שלך.
מאובטח על ידי עיצוב
AES-256במנוחה,TLS 1.3במעבר, חתום Webhooks, בידוד אינטנסיבי ו יומני ביקורת.
אין אימון בינה מלאכותית
OpsIQלעולם אל תאמן מודלים על הנתונים שלך.ההקצאה הולכת רק לספק AI שאתה בוחר.
העברה מוגנת
נתונים אירופיים/בריטניה שמאוחסנים באיחוד האירופי כברירת מחדל; העברות חוצה גבולות מסתמכות על סעיפים חוזיים סטנדרטיים.
תוספת עיבוד נתונים זו ("Dourum")DPA") גלה איך Nabtech Digitalnet Limited (הופנה מהדף OpsIQ(ה) מעבד נתונים אישיים מטעם לקוחותיה.זה כתוב שניתן לקרוא: כל סעיף נפתח בקו "בקיצור" בשפה פשוטה, ושלוש הנספחים נותנים לך את מפת הנתונים המלאה, את אמצעי האבטחה ואת רשימת המעבד המאושרת כטבלאות שאתה יכול למסור לצוות הגנת הנתונים שלך.
1Definitions
תנאים מבוזרים לא מוגדרים כאן יש את המשמעות שניתנה בהסכם או בחוקי הגנת הנתונים הרלוונטיים.
- המפקח - הישות הקובעת את המטרות והאמצעי לעיבוד נתונים אישיים. הלקוח הוא המפקח.
- מעבד - הישות שממעבדת נתונים אישיים מטעם המפקח. Nabtech Digitalnet Limited (OpsIQ) הוא המעבד.
- מעבד כל צד שלישי העוסקOpsIQכדי לעבד נתונים אישיים בקשר לשירותים.
- נתונים אישיים כל מידע הקשור לאדם טבעי מזוהה או מזוההOpsIQתהליכים מטעם הלקוח במסגרת ההסכם.
- נתונים - האדם הטבעי אליו מתייחס נתונים אישיים (למשל המבקרים של הלקוח, משתמשי קצה ואנשי קשר).
- מידע משתמש קצה - נתונים אישיים של המבקרים של הלקוח, משתמשי קצה ואנשי קשר מעובדים באמצעות השירותים.
- חוקי הגנת נתונים כל חוקי הגנת המידע והפרטיות הרלוונטיים, כולל האיחוד האירופיGDPR(Regulation (EU)2016/679בריטניהGDPRחוק הגנת הנתונים2018,CCPAכפי שתוקן על ידי CPRA, חוק הגנת הנתונים בניגריה2023חוקים שווים במקום אחר.
- עיבוד, מידע אישי Breach, הרשות המפקחת ו סעיפים חוזיים סטנדרטיים (SCCs) יש את המשמעויות שניתנו בחוקי הגנת הנתונים הרלוונטיים.
2Roles & scope
תוספת עיבוד נתונים זו ("Exendum")DPA") הוא חלק, והוא משולב בהתייחסות אליו, ההסכם בין Nabtech Digitalnet Limited ("OpsIQ"אנחנו", "או", "Processor" www.nabtech.coהלקוח ("Customer", "אתה", "Controller"OpsIQפלטפורמה - AI צ 'אט widget, כרטיסי ביקור, CRM, קידום מכירות סטודיו, אתר / SEOO מודיעין, ניתוח מבקרים, webhooks, סקרים, פלטפורמות העוגייה ופעולות AI, נמסר כענן (SaaS) או תוכנה עצמית נשמרת (מורשה) תוכנה (שירותים).
עבור נתונים למשתמשי קצה מעובדים באמצעות השירותים, הלקוח הוא המפקח (או מעבד הפועל עבור בקר צד שלישי) OpsIQהוא המעבד. OpsIQפועל כמפקח עצמאי רק עבור חשבון משלו, חיוב ונתוני שיווק, אשר נשלט על ידיOpsIQ מדיניות הפרטיות ולא על ידי זהDPA.
איפה זהDPAסכסוכים עם שאר ההסכם, זהDPAקיים בנושא עיבוד נתונים.מקביל חתום זמין על פי בקשה [email protected]העניין, הטבע, המטרה, קטגוריות של נושאי נתונים וקטגוריות של נתונים אישיים מפורטים נספח I.
קטגוריות של נושאי נתונים
- המבקרים באתר האינטרנט של הלקוח ולקוחות פוטנציאליים
- משתמשי הקצה הרשומים של הלקוח ובעלי החשבון
- אנשי הקשר של הלקוח, מוביל וכרטיסים
- צוות וסוכני הלקוח הפועלים את סביבת העבודה
קטגוריות של נתונים אישיים
| קטגוריה | דוגמאות |
|---|---|
| מזהה | שם, דואר אלקטרוני, טלפון, מזהה לקוח / חשבון, מבקר / אובססיה |
| מידע מזהה באינטרנט ומכשיר | IPכתובת: User-agent, דפדפן/OS, cookie ו localStorage מזהים |
| נתוני מיקום | מדינה / עיר שמקורהIP(GeoIP) |
| שימוש בנתונים והתנהגותיים | דפים ביקרו, מקור התנועה, עומק הגלולות, זמן בעמוד, אירועים |
| תוכן תקשורת | שיחות צ'אט, נושא הכרטיס / גוף / הערות / קבצים, החזקות, תשובות סקר |
| CRM ונתונים מסחריים | רשומות מגע, מידע על עסקה / תוצאות, קידום אינטראקציות, רשומות הסכמה |
| קטגוריות מיוחדות | לא מבוקשתOpsIQהלקוח לא חייב להגיש נתונים מיוחדים לקטגוריות אלא אם כן חוקי וקבוע עם אמצעי הגנה מתאימים. |
3Processing instructions
OpsIQלעבד נתונים אישיים רק על הוראות הלקוחכולל את התצורה של השירותים, זהDPAההסכם, אלא אם כן נדרש אחרת על פי החוק (במקרה זה).OpsIQיודיע ללקוח על הדרישה המשפטית הזו, אלא אם כן הדבר אסור מבחינה משפטית לעשות זאת).
OpsIQמיד יודיע ללקוח אם, לדעתו, הוראה מפרה את חוקי הגנת הנתונים.OpsIQעושה לא למכור נתונים אישיים ועושה לא להכשיר מודלים של בינה מלאכותית מידע על לקוח או למשתמש קצה (ראה סעיף)15).
| אלמנטים | תיאור |
|---|---|
| נושא | ה-Provision שלOpsIQשירותים כפי שנקבע על ידי הלקוח. |
| הטבע והתכלית | Hosting, אחסון, שידור, retrieval, ניתוח ותצוגה של נתונים למשתמש קצה כדי לספק צ'אט AI, כרטיס, CRM, ניתוח, מבצעים, סקרים, ניהול הסכמה ופעולות AI. |
| הוראות מסמכים | ההסכם,DPAוהגדרות In-product, הלקוח בוחר. |
4Duration of processing
OpsIQמעבדים נתונים אישיים המונחים:בנוסף לייצוא ותקופת המחיקה שנקבעו בסעיף12עיבוד הוא מתמשך למשך ההסכם, על תדירות המתוארת בתדירות המתוארת ב נספח I.
הגדרות שימור מבוקרות של לקוחות בתוך סביבת העבודה חלות במהלך המונח; ראה גם את המונחים סקירה.
5סודיות
OpsIQמבטיח שכל אדם מורשה לעבד נתונים אישיים הוא מחויבים לסודיות (בין אם על ידי חובה חוזית או חוקתית) וניתן גישה בלעדית על בסיס צורך-לדעת.
- בני האדם מחויבים על ידי התחייבויות סודיות המתאימות ששורדים את סוף המעורבות שלהם.
- אדם מקבל הגנה על נתונים ואימוני אבטחה המתאימים לתפקיד שלהם.
- גישה למערכת הייצור המחזיקה בנתונים אישיים היא לפחות פרטית ומוכנסת (ראה סעיף)6נספח II).
6Security measures
OpsIQליישם אמצעים טכניים וארגוניים מתאימים כדי להבטיח רמה של אבטחה המתאימה לסיכון, כולל:
- הצפנה: AES-256נתונים אישיים במנוחה;TLS 1.3למידע במעבר.
- אינטגרטיביות ואותנטיות: HMAC-SHA256 חתימות על כל משלוח Webhook.
- בידוד Tenant: מפתחות הצפנה אינטנסיביים ובודדות הגיונית על פלטפורמת הענן.
- בקרת גישה: גישה המבוססת על תפקידים, ניהול מינימום ובקרת אימות עבורOpsIQאנשי צוות.
- היגיינה: סודות האישורים והתצורה נשמרים מחוץ לשורש האינטרנט, לא בעץ המסמכים המסור.
- אחריות: יומני ביקורת של פעילות הקלטה של פעולות רלוונטיות אבטחה.
- עמידות: גיבויים על מחזור רוטט ותהליכי שיקום מתועדים.
תיאור מלא יותר של תוכנית האבטחה פורסם ב- מרכז האמון ו-Intre in נספח II.
7מעבדים
הלקוח מספק המונחים: general Authorization עבורOpsIQכדי לעסוק במעבדים המפורטים נספח III. OpsIQכוויות הגנה על נתונים על כל מעבד שאינו פחות מגן מאשר אלה שנמצאים בכך.DPAנשאר אחריות מלאה ללקוח עבור כל ביצועיו של המעבד.
OpsIQתן ללקוח הודעה קודמת תוספת או החלפת כל מעבד.הלקוח רשאי אובייקט על בסיס סביר, הגנה על נתונים בתוך30ימים של הודעה; אם אי אפשר לפתור את ההתנגדויות, הלקוח רשאי לסיים את השירותים המושפעים.הרשימה הנוכחית מוגדרת בנספח III.
8Data subject rights assistance
לקחת בחשבון את האופי של העיבוד,OpsIQיסייע ללקוח באמצעים טכניים וארגוניים מתאימים, ככל הניתן, בתגובה לבקשות מנושאי נתונים לממש את זכויותיהם (גישה, תיקון, מחיקה, הגבלה, ניידות, התנגדות).
- השירותים מספקים לייצוא עצמי וכלים של מחיקה המאפשרים לפעולה של הלקוח את רוב הבקשות ישירות בתוך סביבת העבודה שלו.
- היכן והיכןOpsIQמקבל בקשה ישירות מנושא נתונים הקשורה לנתונים משתמשי קצה,OpsIQאלא אם כן הדבר אסור מבחינה חוקית, תקדם אותו מיידית ללקוח ולא יגיב למעט הוראות הלקוח.
9Personal data breach
OpsIQיודיע ללקוח ללא עיכוב לאחר שהתברר כמידע אישי Breach המשפיע על הנתונים האישיים של הלקוח.במידה הזמינה, ההודעה כוללת:
- תיאור של אופי הפריצה, כולל קטגוריות ומספר משוער של נושאי נתונים ורשומות מודאגות;
- ההשלכות האפשריות של הפריצה;
- האמצעים הננקטים או הציעו לטפל בפרץ ולצמצם את השפעותיו;
- נקודת מגע למידע נוסף.
OpsIQ תשתף פעולה עם הלקוח ותנקוט צעדים סבירים כדי לסייע בהתחייבויות ההודעה על הפרות שלה לרשויות הפיקוח ולנושאי הנתונים. ההודעה נשלחת ליצירת הקשר האבטחה בחשבון של הלקוח; הלקוח חייב לשמור על יצירת קשר זו מעודכנת.
10DPIA & prior consultation
לקחת בחשבון את האופי של העיבוד ואת המידע הזמין אליו,OpsIQיהיה רצון עזרה ללקוח בביצוע הערכות של השפעה על הגנת נתונים ("DPIAs") וכל התייעצות קודמת עם רשות פיקוח שהלקוח נדרש לבצע לפי חוקי הגנת הנתונים.
סיוע זה כולל ביצוע תיעוד אבטחה רלוונטי, פרטי עיבוד ותכנים של הנספחים לכך.DPAלהגיב לשאלות סבירות, היקף על האופן שבו השירותים מעבדים נתונים אישיים.
11International transfers (SCCs)
נתוני הלקוח של האיחוד האירופי / EEA ובריטניה מאוכסנים באזורי האיחוד האירופי כברירת מחדל.OpsIQהעברות נתונים אישיים מחוץ ל-EEA, בריטניה או תחומי שיפוט אחרים המטילים הגבלות העברה.OpsIQמבוסס על מנגנון העברה מתאים, כולל:
- האיחוד האירופי סעיפים חוזיים סטנדרטיים (Module 2: Controller-to-Processor; ומודול 3 שבו העברות חיצוניות למעבדים מיישמים), משולב על ידי התייחסות והשלימה על ידי הפרטים בנספחים;
- ה בריטניה International Data Transfer Addendum האיחוד האירופי SCCs עבור העברות כפופות לבריטניהGDPR;
- החלטות חדותיות שבהן זמין, וצעדים נוספים שבהם נדרש.
OpsIQיסייע ללקוח להשלים כל הערכה של העברה-תגובה על הבקשה.בעימות, ה-SCCs לנקוט עדיפות על זה.DPAעל הדברים שהם שולטים (ראו סעיף)13).
12Deletion & return
על סיום או על הפרת ההסכם,OpsIQויל, בבחירה של הלקוח, למחוק או להחזיר כל הנתונים האישיים מעובדים בשם הלקוח, וממחקים עותקים קיימים, אלא אם כן נדרשת שמירה על החוק.
- ללקוח יש 30חלון היצוא של יום לאחר סיום כדי לאחזר את הנתונים שלה באמצעות כלי הייצוא של עצמם.
- לאחר חלון היצוא, נתונים אישיים של מערכת ההפעלה נמחקים.
- עותקים סובסידיים בגיבויים מטוהרים על מחזור הגיבוי הגלגול (בדרך כלל בתוך תוך גיבוי)30ימים לאחר מכן הם לא משוחזרים.
13Audits & inspections
OpsIQיהיה זמין למידע הלקוח באופן סביר הדרוש כדי להוכיח תאימות עם זה.DPAעל בקשתו הסבירה של הלקוח (לא יותר מפעם בשנה, למעט מעקב אחר נתונים אישיים בנץ' או היכן שנדרש על ידי רשות מפקחת),OpsIQיאפשר ולתרום לביקורת, כולל בדיקות, המבוצעות על ידי הלקוח או מבקר עצמאי שהוקצה על ידי הלקוח.
למזער את ההפרעה,OpsIQעשויים לספק בקשות ביקורת על ידי מתן אישורים של צד שלישי, דוחות ביקורת ותיעוד אבטחה שבו אלה מתייחסים באופן סביר לדרישות הלקוח.אודטס כפופות לסודיות ולתזמון סביר, היקף ומגבלות אבטחה.
14Liability & order of precedence
אחריותו של כל צד נובעת או קשורה לכך.DPAהוא כפוף למגבלות ולהגבלות של חבות שנקבעו בהסכם.שום דבר מזה.DPAהגבלות על כל אחריות שלא ניתן להגביל לפי החוק החל.
סדר קדם: במקרה של כל סכסוך, המסמכים שולטים בסדר הבא ביחס לעיבוד נתונים: (1ה-SCCs (שם רלוונטי);2(זה)DPA; (3שאר ההסכם, הנספחים מהווים חלק בלתי נפרד מזה.DPA.
15AI processing & no-training clause
OpsIQעושה לא לרכב, מזל טוב או לשפר כל מודל AI על לקוח או למשתמש קצהבקשות ההתערבות של AI מועברות ל ספקית המודל הלקוח בוחרתלשאת רק את ההקשר של שיחה חיה הנדרשת כדי ליצור תגובה.
- ספק הבינה המלאכותית שנבחר פועל כמעבד המשנה לאותה הקצאה בלבד; ראה נספח III.
- OpsIQלא לשמור על הפניות או השלמת מטרות ניהול מודלים ואינו מאגר נתוני לקוחות על פני הדיירים עבור AI.
- הלקוח אחראי לבחירת ספק אשר התנאים שלו תואמים את התחייבויותיו שלו, ולא לשלוח נתונים שהוא אינו רשאי לשלוח לספק זה.
16Self-hosted clarification
היכן שהלקוח מתפשטOpsIQכמו תוכנת תוכנה עצמית (מורשה) על תשתית הלקוח שולט, הלקוח מפעיל את התוכנה, אירוח ואחסון בעצמו.
- בפריסה זו, OpsIQלא מארח, לאחסן, לשדר או לעבד מידע קצה משתמש אחר על שמו של הלקוח, ופועל כמכשיר תוכנה ולא על מעבד.
- סעיפים של זהDPAזה מתארOpsIQפעילויות מעבד (למשל אירוח ענן, מעבדים והעברות) חלות רק במידהOpsIQלמעשה מבצע עיבוד - אשר, עבור פריסה עצמית טהורה, זה לא.
- הלקוח נשאר הבקר ואחראי לביטחון, העברות ומעבדי המשנה של סביבתו שלו.OpsIQספקי בינה מלאכותית נבחרים עדיין פועלים עבור הלקוח כאשר נתיבי הלקוח מסיקים להם.
17חוק ממשל
זהDPAהוא נשלט על ידי, ונכון בהתאם, חוק החוק של ההסכםללא דעה קדומה לכל הוראות חובה של חוקי הגנת נתונים החלים על הלקוח או על נושאי הנתונים.
כאשר ה-SCCs חל, החוק והפורום השולטים של ה-SCCs מוגדרים בסעיפים אלה והינם דומיננטיים בנושאים בתוך היקףם.
18Annex I — Details of processing
| זה | פרטים מפורטים |
|---|---|
| יצוא נתונים / Controller | הלקוח באמצעותOpsIQשירותים. |
| יבוא נתונים / מעבד | Nabtech Digitalnet Limited (OpsIQ) - www.nabtech.co. |
| תפקידים | Customer = Controller; OpsIQ = Processor. |
| נושא | ה-Provision שלOpsIQשירותים כפי שנקבע על ידי הלקוח. |
| קטגוריות של נושאי נתונים | מבקרים, משתמשי קצה, אנשי קשר / חוזים, מגישי כרטיסים וצוות לקוחות (ראה סעיף)2). |
| קטגוריות של נתונים אישיים | Identifiers, נתונים מקוונים/device, מיקום, שימוש בנתונים / התנהגותיים, תוכן תקשורת, CRM / מסחר נתונים (ראה סעיף)2). |
| קטגוריות מיוחדות | אף אחד לא ביקש או נדרשOpsIQהלקוח חייב לא להגיש נתונים מיוחדים לקטגוריות ללא בסיס חוקי ואבטחה. |
| הטבע והתכלית | Hosting, עיבוד, ניתוח ותצוגה של נתונים למשתמש קצה כדי לספק צ'אט AI, כרטיסי טיסה, CRM, ניתוח, מבצעים, סקרים, מסקנות ופעולות AI. |
| משך | סיום ההסכם בתוספת תקופת הייצוא והמחיקה (סעיף)12). |
| תדירות | רצף, למשך ההסכם. |
| הרשות המפקחת | זה של מקום הקמת הלקוח בתוך EEA / בריטניה, החל. |
19Annex II — Security measures
| דומיין | מדד |
|---|---|
| הצפנה במנוחה | AES-256. |
| הצפנה במעבר | TLS 1.3. |
| יושרה Webhook | HMAC-SHA256 חתימות על כל המשלוחים. |
| בידוד Tenant | מפתחות והפרדה הגיונית (Cloud). |
| בקרת Access | גישה מבוססת תפקידים, לפחות זכויות, בקרת אימות. |
| ניהול סודות | Credentials ו- config מאוחסנים מחוץ לשורש האינטרנט. |
| המונחים & Monitoring | יומני ביקורת של פעולות אבטחה רלוונטיות. |
| עמידות ושיקום | רוטט גיבויים ותהליכי שיקום תועדוים. |
| סודיות | סודיות של אנשים ואימונים. |
| ניהול בינה מלאכותית | אין אימון מודל על נתוני הלקוח/משתמש הקצה; ספק ההקצאה של הלקוחות בלבד. |
20Annex III — Approved sub-processors
| מעבד | מטרה | מיקום Location |
|---|---|---|
| ספק תשתיות ענן | אירוח, אחסון, גיבוי | האיחוד האירופי / מערב אפריקה |
| פשפשפש / Paystack / PayPal | עיבוד תשלום | גלובלי |
| Anthropic / OpenAI / Geminiגרוק / Grok | מודל AI (הספק הלקוח בוחר) | ארה"ב / האיחוד האירופי |
| Mailgun / SendGridSMTPהודעה | משלוח דואר אלקטרוני | האיחוד האירופי / US |
| Cloudflare | CDN, הגנת DDoS | גלובלי |
OpsIQספקי בינה מלאכותית נבחרים מעבדים נתונים אישיים רק לצורך הניתוק נתיבי הלקוח אליהם, ורק כמעבדי משנה תחת סעיף15.
21צור קשר
קצין הגנת הנתונים: [email protected]
הצעות פרטיות: [email protected]
הצעות אבטחה: [email protected]
הצעות משפטיות: [email protected]
לבקש מקביל חתום של זהDPAדואר אלקטרוני [email protected]ראה גם שלנו מדיניות הפרטיות, המונחים סקירה ו מרכז האמון.
מסמך זה מסופק לשקיפות ואינו מהווה ייעוץ משפטי.לקוחות בתעשיות מוסדרות צריכים לבחון אותו עם יועץ משלהם לפני פריסה.