Addendum per il trattamento dei dati
I termini in cui OpsIQ tratta i dati personali per conto dei nostri clienti - che ricoprono ruoli, istruzioni documentate, misure di sicurezza, sub-processori, gestione delle violazioni e salvaguardie di trasferimento internazionale.
Tu stai controllando
Sei il titolare del trattamento dei dati. OpsIQ è il responsabile del trattamento e agisce solo sulle istruzioni documentate.
Sicuro per design
AES-256 a riposo, TLS___1.3_ in transito, webhooks firmati, isolamento per-tenant e log di audit.
Nessun allenamento con l'intelligenza artificiale
OpsIQ non crea mai modelli sui tuoi dati. L'inferenza va solo al fornitore di AI che selezioni.
Trasferimenti tutelati
I dati UE/UK ospitati in UE per impostazione predefinita; i trasferimenti transfrontalieri si basano su Clausole contrattuali standard.
Questo Addendum per il trattamento dei dati ("DPA") stabilisce come Nabtech Digitalnet Limited (operare come OpsIQ) tratta i dati personali per conto dei propri clienti. È scritto da leggere: ogni sezione si apre con una linea in lingua semplice "In breve", e i tre allegati vi danno la mappa completa dei dati, le misure di sicurezza e l'elenco dei sottoprocessori approvato come tabelle che potete consegnare al vostro personale team di protezione dei dati.
1Definitions
I termini capitalizzati non definiti qui hanno il significato indicato nell'Accordo o nelle leggi applicabili in materia di protezione dei dati.
- Controller — l'entità che determina le finalità e i mezzi del trattamento dei Dati Personali. Il cliente è il regolatore.
- Processore — l'entità che elabora i Dati Personali per conto del Titolare; rispetto ai Dati dell'Utente, Nabtech Digitalnet Limited (OpsIQ_) è il processore.
- Sottoprocessore — qualsiasi terza parte impegnata da OpsIQ per trattare i Dati Personali in relazione ai Servizi.
- Dati personali — qualsiasi informazione relativa a una persona fisica identificata o identificabile che elabora OpsIQ per conto del Cliente ai sensi dell'Accordo.
- Oggetto dei dati — la persona fisica a cui si riferiscono i Dati Personali (ad esempio i visitatori, gli utenti finali e i contatti del Cliente).
- Dati dell'utente finale — Dati personali dei visitatori, degli utenti finali e dei contatti trattati tramite i Servizi.
- Diritto di protezione dei dati — tutte le leggi applicabili in materia di protezione dei dati e della privacy, comprese la normativa UE GDPR (Regolamento (UE) 2016/679), la legge britannica GDPR e la legge sulla protezione dei dati 2018, la legge CCPA come modificata dalla CPRA, la legge nigeriana sulla protezione dei dati 2023 e leggi equivalenti altrove.
- Trattamento, Dati personali Breach, Autorità di vigilanza e Clausole contrattuali standard ("SCCs") hanno i significati riportati nelle leggi applicabili sulla protezione dei dati.
2Roles & scope
Questo Addendum per il trattamento dei dati ("DPA") fa parte dell'accordo, ed è incorporato per riferimento, Nabtech Digitalnet Limited ("OpsIQ", "noi", "noi", "processore"), di www.nabtech.co, e il cliente ("Customer", "tu", "Controller") che governa l'uso della piattaforma OpsIQ_ — il widget di chat AI, la biglietteria nativa, CRM, lo studio delle promozioni, l'intelligenza del sito/SEO, l'analisi dei visitatori, webhooks, sondaggi, cookie-consent platform e le azioni AI, consegnati come Cloud (SaaS) o software Self-Hosted (licenziato) (i).
Per i Dati Finali trattati attraverso i Servizi, Il cliente è il regolatore (o un processore che agisce per un controller di terze parti) e OpsIQ è il processore. OpsIQ agisce come controller indipendente solo per i propri dati di account, fatturazione e marketing, che è regolato da OpsIQ Informativa sulla privacy e non da questoDPA.
Qualora questo DPA_ confligge il resto dell'Accordo, questo DPA prevale sull'argomento del trattamento dei dati. [email protected]. L'oggetto, natura, scopo, categorie di soggetti e categorie di Dati Personali sono dettagliati in Allegato I.
Categorie di soggetti di dati
- Visitatori del sito web del cliente e potenziali clienti
- Gli utenti finali registrati del cliente e i titolari di account
- contatti, lead e inviatori di ticket del cliente
- Il personale e gli agenti del Cliente che operano lo spazio di lavoro
Categorie di Dati Personali
| Categoria | Esempi |
|---|---|
| Identificazione | Nome, email, telefono, cliente/account ID, visitatore/session ID |
| Identificatori online e dati dei dispositivi | IP_, utente-agent, browser/OS, cookie e localStorage identificativi |
| Dati di localizzazione | Paese/città approssimativa derivata da IP (GeoIP) |
| Utilizzo e dati comportamentali | Pagine visitate, fonte di traffico, profondità del rotolo, tempo a pagina, eventi |
| Contenuto delle comunicazioni | Chat, oggetto del biglietto/corpo/risposte/note, allegati, risposte alle indagini |
| CRM e dati commerciali | Registrazioni di contatto, dati relativi all'affare/ad, interazioni di promozione, record di consenso |
| Categorie speciali | Non richiesto da OpsIQ. Il Cliente non deve presentare dati speciali a categorie, salvo lecito e configurato con opportune garanzie. |
3Processing instructions
OpsIQ tratterà i Dati Personali solo sulle istruzioni documentate del Cliente, compresa la configurazione dei Servizi, questo DPA e l'Accordo, salvo che sia richiesto di fare diversamente per legge (in tal caso OpsIQ informerà il Cliente di tale requisito legale, a meno che non sia legalmente vietato farlo).
OpsIQinformerà immediatamente il Cliente se, a suo parere, un'istruzione viola le leggi sulla protezione dei dati.OpsIQfa non vendere Dati personali e lo fa non treno modelli AI sui Dati del Cliente o dell'Utente finale (vedere Sezione15).
| Elemento di base | Designazione delle merci |
|---|---|
| Oggetto | Fornitura dei Servizi OpsIQ come configurato dal Cliente. |
| Natura & scopo | Hosting, storage, trasmissione, recupero, analisi e visualizzazione di dati End-User per fornire chat AI, ticketing, CRM, analytics, promozioni, sondaggi, gestione del consenso e azioni AI. |
| Istruzioni documentate | L'Accordo, questo DPA, e le impostazioni del prodotto che il Cliente sceglie. |
4Duration of processing
OpsIQ tratta i Dati personali per termine dell'accordo, più il periodo di esportazione e cancellazione post-terminizzazione stabilito nella sezione 12. Il trattamento è continuo per la durata dell'Accordo, sulla frequenza descritta nella Allegato I.
Le impostazioni di conservazione controllate dal cliente all'interno dello spazio di lavoro si applicano durante il termine; vedi anche le impostazioni di conservazione controllate dal cliente all'interno dello spazio di lavoro Rispetto panoramica.
5Riservatezza
OpsIQ assicura che qualsiasi persona autorizzata a trattare i dati personali sia impegnata nella riservatezza (sia per obbligo contrattuale che per legge) e viene concesso l'accesso strettamente in base alla necessità di sapere.
- Il personale è vincolato da imprese di riservatezza appropriate che sopravvivono alla fine del loro impegno.
- Il personale riceve una formazione di protezione e sicurezza adeguata al loro ruolo.
- L'accesso ai sistemi di produzione che detengono i dati personali è meno privato e registrato (cfr. sezione 6 e allegato II).
6Security measures
OpsIQ implementa le opportune misure tecniche e organizzative per garantire un livello di sicurezza adeguato al rischio, tra cui:
- Crittografia: AES-256per i Dati Personali a riposo;TLS 1.3per i dati in transito.
- Integrità e autenticità: HMAC-SHA256 firma su ogni consegna webhook in uscita.
- Isolamento inquilino: chiavi di crittografia per-tenant e isolamento logico sulla piattaforma Cloud.
- Controlli di accesso: accessi basati sul ruolo, amministrazione meno-privilegia e controlli di autenticazione per il personale OpsIQ.
- Igiene dei segreti: credenziali e segreti di configurazione vengono memorizzati al di fuori della radice del web, non nell'albero dei documenti servito.
- Possibilità di revisione: log di audit per azione che registrano operazioni di sicurezza-rilevanti.
- Resilienza: backup su un ciclo di rotazione e procedure di recupero documentate.
Una descrizione più completa del programma di sicurezza è pubblicato nel nostro Centro fiduciario e in particolare Allegato II.
7Sottoprocessori
Il cliente fornisce un autorizzazione generale per OpsIQ_ per coinvolgere i Subprocessori elencati in Allegato III. OpsIQ impone obblighi di protezione dei dati a ciascun sub-processore che non sono meno protettivi di quelli in questo DPA, e rimane piena responsabilità al Cliente per le prestazioni di ogni sub-processore.
OpsIQ darà al Cliente preavviso dell'aggiunta o della sostituzione di qualsiasi sub-processore. Il Cliente può oggetto per motivi ragionevoli e di protezione dei dati entro i giorni di preavviso 30_; se l'obiezione non può essere risolta, il Cliente può interrompere i Servizi interessati. L'elenco corrente è indicato nell'allegato III.
8Data subject rights assistance
Tenendo conto della natura del trattamento, OpsIQ__ assistono il Cliente con opportune misure tecniche e organizzative, nella misura del possibile, nel rispondere alle richieste degli interessati che esercitano i loro diritti (accesso, rettifica, cancellazione, restrizione, portabilità, opposizione).
- I Servizi forniscono strumenti di esportazione e cancellazione self-serve che permettono al Cliente di agire più richieste direttamente all'interno del proprio spazio di lavoro.
- Qualora OpsIQ riceva una richiesta direttamente da un Data Soggetto relativo a Dati di fine utente, OpsIQ, salvo il caso che sia legalmente vietato, la invierà tempestivamente al Cliente e non risponderà se non sulle istruzioni del Cliente.
9Personal data breach
OpsIQ informerà il Cliente senza indugio ritardo dopo essere stato informato di un Violazione dei Dati Personali che interessa i Dati Personali del Cliente, la notifica includerà:
- Una descrizione della natura della violazione, comprese le categorie e il numero approssimativo di soggetti e documenti interessati;
- Le probabili conseguenze della violazione;
- Le misure adottate o proposte per affrontare la violazione e mitigare i suoi effetti;
- Un punto di contatto per ulteriori informazioni.
OpsIQ_ collabora con il Cliente e adotta misure ragionevoli per assistere i suoi obblighi di violazione di notifica alle Autorità di Vigilanza e agli Soggetti Dati. La notifica viene inviata al contatto di sicurezza sul conto del Cliente; il Cliente deve mantenere tale corrente di contatto.
10DPIA & prior consultation
Tenendo conto della natura del trattamento e delle informazioni a sua disposizione, OpsIQ assistenza al cliente nell'esecuzione delle valutazioni d'impatto sulla protezione dei dati ("DPIAs") e di qualsiasi consultazione preventiva con un'Autorità di vigilanza che il Cliente è tenuto a svolgere in base alle leggi sulla protezione dei dati.
Tale assistenza include la messa a disposizione di documentazione relativa alla sicurezza, dettagli del trattamento e il contenuto degli allegati a questo DPA, e la risposta a domande ragionevoli e mirate su come i Dati Personali del Trattamento.
11International transfers (SCCs)
I dati dei clienti UE/SEE e UK vengono ospitati nelle regioni dell'UE per impostazione predefinita. Dove OpsIQ_ trasferisce i Dati personali al di fuori del SEE, nel Regno Unito o in altre giurisdizioni che pongono restrizioni di trasferimento, OpsIQ si basa su un meccanismo di trasferimento appropriato, tra cui:
- L'UE Clausole contrattuali standard (Modulo due: Controller-to-Processor; e Modulo tre dove si applicano i trasferimenti in avanti ai sottoprocessori), incorporati per riferimento e completati dai dettagli degli allegati;
- Il Addendum sul trasferimento internazionale dei dati nel Regno Unito agli SCC dell'UE per i trasferimenti soggetti al Regno UnitoGDPR;
- Decisioni di adeguatezza, se disponibili e misure complementari ove necessario.
OpsIQ_ assisterà il Cliente a completare qualsiasi valutazione di impatto sul trasferimento su richiesta. In un conflitto, i CCG hanno la precedenza su questo DPA__ sulle questioni che disciplinano (vedere Sezione 13_).
12Deletion & return
Alla scadenza o alla cessazione dell'Accordo, OpsIQ, a scelta del Cliente, cancella o restituisci tutti i Dati Personali trattati per conto del Cliente, e cancellare le copie esistenti, a meno che non sia richiesta la conservazione per legge.
- Il cliente ha un 30-finestra di esportazione dopo la cessazione per recuperare i suoi dati utilizzando gli strumenti di esportazione self-serve.
- Dopo la finestra di esportazione, i dati personali del sistema attivo vengono cancellati.
- Le copie residue nei backup vengono eliminate sul ciclo di backup (tipicamente entro i giorni 30), dopodiché non vengono ripristinate.
13Audits & inspections
OpsIQ metterà a disposizione del Cliente le informazioni ragionevolmente necessarie per dimostrare la conformità a questo DPA. Sulla ragionevole richiesta scritta del Cliente (non più di una volta all'anno, salvo che in seguito a una Violazione dei Dati Personali o laddove richiesto da un'Autorità di Vigilanza), OpsIQ_ permetterà e contribuirà a verifiche, incluse le ispezioni, condotte dal Cliente o da un auditor indipendente incaricato dal Cliente.
Per ridurre al minimo le interruzioni, OpsIQ può soddisfare le richieste di audit fornendo certificazioni, report di verifica e documentazione di sicurezza di terze parti, dove questi ragionevolmente si rivolgono ai requisiti del Cliente.
14Liability & order of precedence
La responsabilità di ogni parte derivante da o in relazione a questoDPAè soggetto ai limiti e alle esclusioni di responsabilità di cui all'accordo.DPAlimita ogni responsabilità che non può essere limitata ai sensi della legge applicabile.
Ordine di precedenza: in caso di conflitto, i documenti disciplinano nel seguente ordine rispetto al trattamento dei dati: (1) gli SCC (ove applicabile);2)DPA; (3) il resto dell'accordo. Gli allegati costituiscono parte integrante di questoDPA.
15AI processing & no-training clause
OpsIQfa non formare, perfezionare o migliorare qualsiasi modello AI sui dati del cliente o dell'utente finale. Le richieste di inferenza dell'IA sono inoltrate al fornitore di modelli il cliente seleziona, portando solo il contesto di conversazione dal vivo necessario per generare una risposta.
- Il fornitore di AI selezionato agisce come subprocessore solo per tale inferenza; vedi Allegato III.
- OpsIQ non conserva richieste o completamenti per scopi di modellazione e non inserisce i dati dei clienti in inquilini per AI.
- Il Cliente è responsabile della scelta di un fornitore i cui termini sono compatibili con i propri obblighi, e per non inviare dati non è consentito inviare a tale fornitore.
16Self-hosted clarification
Dove il Cliente si dispiegaOpsIQcome Software auto-Hosted (licenziato) sui controlli del Cliente, il Cliente gestisce il software, l'hosting e lo storage stesso.
- In quella distribuzione, OpsIQ non ospita, memorizza, trasmette o altrimenti elabora i dati dell'utente finale per conto del Cliente, e agisce come licenziatario di software piuttosto che come Responsabile.
- Le sezioni di questo DPA che descrivono le attività del processore OpsIQ (ad esempio, hosting Cloud, sub-processors e trasferimenti) si applicano solo nella misura in cui OpsIQ_ esegue effettivamente l'elaborazione - che, per una distribuzione puramente auto-hosted, non lo fa.
- Il Cliente rimane il Titolare ed è responsabile della sicurezza, dei trasferimenti e dei sottoprocessori del proprio ambiente. I provider AI selezionati OpsIQ agiscono ancora per il Cliente quando il Cliente si rivolge a loro.
17Diritto di governo
Questo DPA è regolato da, e interpretato in conformità, diritto di esecuzione dell'accordo, fatte salve le disposizioni obbligatorie delle Leggi sulla protezione dei dati applicabili al Cliente o agli interessati.
Se si applicano i CCG, la legge e il forum governativo per i CCC sono specificati all'interno di tali clausole e prevalgono per le questioni all'interno del loro ambito.
18Annex I — Details of processing
| Articolo | Dettaglio |
|---|---|
| esportatore / titolare | Il Cliente utilizza i Servizi OpsIQ. |
| Importatore di dati / Processore | Nabtech Digitalnet Limited (OpsIQ) — www.nabtech.co. |
| Ruoli | Customer = Controller; OpsIQ = Processor. |
| Oggetto | Fornitura dei Servizi OpsIQ come configurato dal Cliente. |
| Categorie di soggetti di dati | Visitatori, utenti finali, contatti/cassette, spedizionieri e personale del cliente (vedere Sezione2). |
| Categorie di Dati Personali | Identifiers, dati online/dispositivi, luogo, dati di utilizzo/behavioural, contenuti di comunicazione, dati commerciali CRM (vedere Sezione2). |
| Categorie speciali | Nessuna richiesta o richiesta da OpsIQ; il Cliente non deve presentare dati speciali senza fondamento e garanzie legali. |
| Natura & scopo | Hosting, elaborazione, analisi e visualizzazione di dati End-User per fornire AI chat, ticketing, CRM, analytics, promozioni, sondaggi, consenso e azioni AI. |
| Durata | Termine dell'accordo più il periodo di esportazione e cancellazione (Sezione12). |
| Frequenza | Per la durata dell'accordo, continua. |
| Autorità di vigilanza competente | Quello del luogo di stabilimento del Cliente all'interno del SEE/UK, come applicabile. |
19Annex II — Security measures
| Dominio | Misura |
|---|---|
| Crittografia a riposo | AES-256. |
| Crittografia in transito | TLS_1.3_. |
| integrità del Webhook | HMAC-SHA256 firma su tutte le consegne. |
| Isolamento inquilino | Tasti per-tenant e separazione logica (Cloud). |
| Controllo accessi | Accesso basato sul ruolo, meno privilegi, controlli di autenticazione. |
| Gestione dei segreti | Credenziali e configurazione memorizzate al di fuori della radice web. |
| Logging e monitoraggio | log di audit per azione delle operazioni di sicurezza-rilevanti. |
| Resilienza e recupero | Ruotare i backup e le procedure di recupero documentate. |
| Riservatezza | Imprese di riservatezza del personale e formazione. |
| Gestione dell'intelligenza | Nessun training di modello sui dati del cliente/utente; solo il fornitore di inferenza selezionato dal cliente. |
20Annex III — Approved sub-processors
| Sottoprocessore | Oggetto | Posizione |
|---|---|---|
| Fornitore di infrastrutture cloud | Hosting, archiviazione, backup | UE / Africa occidentale |
| Stripe / Paystack / PayPal | Trattamento dei pagamenti | Globale |
| Anthropic / OpenAI / Gemini/ Grok | Inferenza del modello AI (il fornitore che il cliente sceglie) | Stati Uniti / UE |
| Mailgun / SendGrid / SMTP relay | Consegna e-mail transazionale | UE / Stati Uniti |
| Cloudflare | CDN, protezione DDoS | Globale |
I fornitori di AI selezionati OpsIQ elaborano i Dati Personali solo per l'inferenza che il Cliente indirizza a loro, e solo come Sottoprocessori sotto la Sezione 15.
21Contatto
Responsabile della protezione dei dati: [email protected]
Richiesta di informazioni sulla privacy: [email protected]
Richiesta di sicurezza: [email protected]
Richiesta legale: [email protected]
Per richiedere una controparte firmata di questo DPA, e-mail [email protected]. Vedi anche il nostro Informativa sulla privacy, Rispetto panoramica e Centro fiduciario.
Questo documento è fornito per la trasparenza e non costituisce una consulenza legale. I clienti nelle industrie regolamentate dovrebbero rivederlo con il proprio consiglio prima di dispiegarsi.