Addendum voor gegevensverwerking
De voorwaarden waaronder OpsIQ persoonsgegevens namens onze klanten verwerkt, die betrekking hebben op rollen, gedocumenteerde instructies, beveiligingsmaatregelen, subprocessors, inbreukbehandeling en internationale overdrachtscontrole.
Je blijft in controle.
U bent de verwerkingsverantwoordelijke. OpsIQ is de processor en handelt alleen op uw gedocumenteerde instructies.
Door ontwerp beveiligd
AES-256in rust,TLS 1.3in doorvoer, ondertekende webhooks, isolatie- en auditlogboeken per huurder.
Geen AI-training
OpsIQ Treinen nooit modellen op uw gegevens. Invloed gaat alleen naar de AI provider die u kiest.
Overschrijvingen worden gewaarborgd
Gegevens van de EU/het VK die standaard in de EU worden gehost; grensoverschrijdende overdrachten zijn afhankelijk van standaardcontractbepalingen.
Dit addendum voor gegevensverwerking ("DPA") geeft aan hoe Nabtech Digitalnet Limited_ (werkt als OpsIQ_) verwerkt persoonsgegevens namens haar klanten. Het is geschreven om leesbaar te zijn: elk gedeelte opent met een eenvoudige taal "In het kort" regel, en de drie bijlagen geven u de volledige gegevens-kaart, de beveiligingsmaatregelen en de goedgekeurde sub-processor lijst als tabellen die u kunt overhandigen aan uw eigen gegevensbeschermingsteam.
1Definities
De niet hier gedefinieerde termen hebben de betekenis die in de overeenkomst of de toepasselijke wetgeving inzake gegevensbescherming wordt gegeven.
- Controlemechanisme: de entiteit die het doel en de middelen van verwerking van persoonsgegevens bepaalt. Klant is de Controller.
- Verwerker: de entiteit die Persoonsgegevens verwerkt namens de verantwoordelijke voor het beheer. Nabtech Digitalnet Limited (OpsIQ) is de verwerker.
- Subprocessor: elke derde die door OpsIQ betrokken is bij de verwerking van persoonlijke gegevens in verband met de Diensten.
- Persoonlijke gegevens: alle informatie met betrekking tot een geïdentificeerde of identificeerbare natuurlijke persoon die OpsIQ namens de klant verwerkt krachtens de overeenkomst.
- Onderwerp gegevens: de natuurlijke persoon op wie persoonlijke gegevens betrekking hebben (bv. bezoekers, eindgebruikers en contacten van de klant).
- Gegevens eindgebruiker: Persoonlijke gegevens van bezoekers, eindgebruikers en contacten die via de Diensten worden verwerkt.
- Wetten inzake gegevensbescherming: alle toepasselijke gegevensbeschermings- en privacywetgeving, met inbegrip van de EU GDPR(Verordening (EU) nr. 2016/679), het Verenigd Koninkrijk GDPR Wet op de bescherming van gegevens 2018, de CCPA zoals gewijzigd bij de CPRA, de Nigeria Data Protection Act 2023, en gelijkwaardige wetten elders.
- Verwerking, Breek met persoonsgegevens, Toezichtautoriteit en Standaardcontractuele clausules ("SCC's") de betekenis hebben die in de toepasselijke wetgeving inzake gegevensbescherming wordt gegeven.
2Rolgebieden
Dit addendum voor gegevensverwerking ("DPA") maakt deel uit van en wordt opgenomen door verwijzing naar de overeenkomst tussen Nabtech Digitalnet Limited_ ("OpsIQ," "wij", "ons" en "Processor"), van www.nabtechonlineng.net, en de klant ("klant," "jij," "controleur") die het gebruik van deOpsIQplatform, de AI chat widget, native ticketing,CRM, promoties studio, site /SEO Intelligentie, bezoekersanalyses, webhooks, enquêtes, cookie-conent platform en AI acties, geleverd als Cloud (SaaS) of Self-Hosted (licensed) software (de "Diensten").
Voor Eindgebruikersgegevens die via de Diensten worden verwerkt, Klant is de Controller (of een verwerker die optreedt voor een derde verwerkingsverantwoordelijke) en OpsIQ is de verwerker. OpsIQ_ fungeert als onafhankelijke controller alleen voor eigen rekening, facturering en marketinggegevens, die wordt beheerst door de OpsIQ Privacybeleid en niet door dit DPA.
Wanneer deze DPA_ in strijd is met de rest van de Overeenkomst, prevaleert dit DPA op het onderwerp van gegevensverwerking. Een ondertekende tegenhanger is beschikbaar op verzoek aan [email protected]. Het onderwerp, de aard, het doel, de categorieën van gegevens Onderwerpen en categorieën van Persoonsgegevens worden in Bijlage I.
Categorieën van gegevensonderwerpen
- Bezoekers van de website van de klant en potentiële klanten
- De geregistreerde eindgebruikers en rekeninghouders van de klant
- Contacten, leads en ticketindieners van de klant
- Eigen medewerkers en agenten van de Klant die de werkplek bedienen
Categorieën persoonsgegevens
| Categorie | Voorbeelden |
|---|---|
| Identificatie | Naam, e-mail, telefoon, klant/account ID, bezoeker/sessie ID |
| Online identificatiegegevens en apparaatgegevens | IP adres, gebruiksagent, browser/OS, cookie en localStorage Identificatie |
| Locatiegegevens | Geschatte land/stad afgeleid van IP (GeoIP) |
| Gebruiks- en gedragsgegevens | Bezochte pagina's, verkeersbron, scrolldiepte, tijd op pagina, evenementen |
| Communicatie-inhoud | Chatgesprekken, ticketsubject/lichaam/antwoorden/notes, bijlagen, enquêteantwoorden |
| CRM & commerciële gegevens | Contact records, deal/lead data, promotie interacties, toestemming records |
| Bijzondere categorieën | Niet gevraagd door OpsIQ. De Klant mag geen gegevens van speciale categorieën indienen tenzij dit rechtmatig en met passende waarborgen is geconfigureerd. |
3Aanwijzingen voor verwerking
OpsIQ zal persoonsgegevens verwerken alleen op de gedocumenteerde instructies van de klant, met inbegrip van de configuratie van de Diensten, deze DPA en de Overeenkomst, tenzij vereist om anders te doen bij wet (in welk geval OpsIQ de Klant zal informeren over die wettelijke verplichting, tenzij wettelijk verboden).
OpsIQ_ zal de Klant onmiddellijk informeren als een instructie naar haar mening inbreuk maakt op de wet inzake gegevensbescherming. OpsIQ_ doet niet verkopen Persoonsgegevens en doet niet AI-modellen trainen op klant- of eindgebruikersgegevens (zie sectie 15).
| Element | Omschrijving |
|---|---|
| Onderwerp | Verlening van de OpsIQ Diensten zoals geconfigureerd door de Klant. |
| Natuur & doel | Hosting, opslag, transmissie, ophalen, analyse en weergave van Eindgebruikersgegevens om te leveren: AI chat en de chat widget; ticketing, inclusief inkomende e-mail opgenomen uit brievenbussen die de Klant verbindt; het Helpcentrum en Customer Portal; CRM, contactidentiteitsresolutie, lead scoren en verrijking; analytics, bezoekerstracking en, waar de klant dit toelaat, opnieuw afspelen met formulierinvoeren gemaskeerd op het punt van vastleggen; promoties; enquêtes en CSAT; toestemmingsbeheer; spraak- en videogesprekken; messaging en sociale kanalen (SMS, WhatsApp, Telegram, LINE, X en Meta); Site Intelligence, dat de website van de Klaar aanwijst en, waarbij de Kers referenties levert en elke wijziging goedkeurt, verbinding maakt met die server via SSH; en AI acties. |
| Gedocumenteerde instructies | De overeenkomst, deze DPA, en de in-productinstellingen die de klant kiest. |
4Duur van de verwerking
OpsIQ verwerkt persoonsgegevens voor de de looptijd van de overeenkomst, plus de periode na het beëindigen van de uitvoer en verwijdering zoals beschreven in sectie 12. De verwerking is continu gedurende de duur van de overeenkomst, op de frequentie beschreven in Bijlage I.
De door de klant gecontroleerde retentie-instellingen binnen de werkruimte zijn van toepassing gedurende de looptijd; zie ook de Naleving overzicht.
5Vertrouwelijkheid
OpsIQ ervoor zorgt dat elke persoon die gemachtigd is om persoonsgegevens te verwerken, Geheimhoudingsplicht (of het nu een contractuele of wettelijke verplichting betreft) en toegang wordt verleend op basis van de noodzaak om te weten.
- Personeel is gebonden aan passende geheimhoudingsondernemingen die het einde van hun opdracht overleven.
- Personeel krijgt een opleiding op het gebied van gegevensbescherming en beveiliging die op hun taak is afgestemd.
- Toegang tot productiesystemen die Persoonsgegevens bevatten is het minst toegankelijk en geregistreerd (zie sectie 6 en bijlage II).
6Veiligheidsmaatregelen
OpsIQ implementeert passende technische en organisatorische maatregelen om een beveiligingsniveau te waarborgen dat aan het risico voldoet, waaronder:
- Versleuteling: AES-256voor persoonsgegevens in ruste;TLS 1.3voor gegevens in doorvoer.
- Integriteit & authenticiteit: HMAC-SHA256 handtekeningen op elke uitgaande webhook levering.
- Huurderisolatie: per-tenant encryptiesleutels en logische isolatie op het cloudplatform.
- Toegangscontrole: role-based access, minest-privilege administration en authentication controls voor OpsIQ personeel.
- Geheime hygiëne: credentials en configuratiegeheimen worden buiten de web root opgeslagen, niet in de geserveerde documentboom.
- Controleerbaarheid: per-action audit logs die beveiligingsrelevante operaties registreren.
- Veerkracht: back-ups van een roterende cyclus en gedocumenteerde herstelprocedures.
Een volledige beschrijving van het beveiligingsprogramma wordt gepubliceerd in onze Vertrouwenscentrum en in Bijlage II.
7Subprocessoren
De klant levert een algemene machtiging voor OpsIQ om de subprocessors in te schakelen die in Bijlage III. OpsIQ legt gegevensbeschermingsverplichtingen op aan elke subprocessor die niet minder beschermend is dan die in deze DPA, en blijft volledig aansprakelijk aan de Klant voor de prestaties van elke Subprocessor.
OpsIQ zal de Klant voorafgaande kennisgeving van de toevoeging of vervanging van een subprocessor. De klant kan object op redelijke, gegevensbeschermingsgerelateerde gronden binnen 30 dagen van kennisgeving; indien het bezwaar niet kan worden opgelost, kan de Klant de betreffende Diensten beëindigen. De huidige lijst is opgenomen in bijlage III.
Integraties die de Klant mogelijk maakt zijn geen subprocessoren. OpsIQ scheepsconnectoren voor diensten van derden, zoals Shopify, Zendesk, Slack, WhatsApp, Jira WooCommerce Wanneer de Klant er één verbindt, kiest de Klaar voor bestemming en levert hij de referenties, en handelt de ontvangende dienst onder de overeenkomst tussen de Kust en die provider. Bijlage III bevat daarom alleen de Subprocessors OpsIQ zelf de Diensten af te leveren. Een huidige lijst van beschikbare connectoren wordt gepubliceerd in het OpsIQ admin.
8Bijstand voor gegevenssubjectrechten
Rekening houdend met de aard van de verwerking, zal OpsIQ de Klant helpen door passende technische en organisatorische maatregelen, voor zover mogelijk, in te spelen op verzoeken van betrokkenen die hun rechten uitoefenen (toegang, rectificatie, wissen, beperking, overdraagbaarheid, bezwaar).
- De Services bieden zelf-server export en verwijdering tools die de Klant actie de meeste verzoeken direct binnen zijn werkruimte.
- Wanneer OpsIQ_ een verzoek ontvangt dat rechtstreeks afkomstig is van een Gegevenssubject met betrekking tot Eindgebruikersgegevens, zal OpsIQ_, tenzij wettelijk verboden, deze onverwijld doorsturen naar de Klant en zal deze niet reageren behalve op instructies van de Klant.
9Inbreuk op persoonsgegevens
OpsIQ stelt de klant hiervan in kennis zonder onnodige vertraging nadat u kennis heeft genomen van een inbreuk op persoonsgegevens die van invloed is op de persoonsgegevens van de klant. Voor zover beschikbaar, bevat de kennisgeving:
- een beschrijving van de aard van de inbreuk, met inbegrip van de categorieën en het geschatte aantal betrokkenen en gegevens;
- de waarschijnlijke gevolgen van de inbreuk;
- de maatregelen die zijn genomen of voorgesteld om de inbreuk aan te pakken en de gevolgen ervan te beperken;
- Een contactpunt voor meer informatie.
OpsIQ zal met de Klant samenwerken en redelijke stappen ondernemen om haar verplichtingen tot het melden van inbreuken aan toezichthoudende autoriteiten en gegevenssubjects te helpen. Kennisgeving wordt verzonden naar het beveiligingscontact op het rekeningnummer van de Klaar; de klant moet dat contact actueel houden.
10DPIA & voorafgaande raadpleging
Rekening houdend met de aard van de verwerking en de informatie waarover zij beschikt, OpsIQ zal de klant te helpen bij het uitvoeren van effectbeoordelingen inzake gegevensbescherming ("DPIA's") en bij voorafgaand overleg met een toezichthoudende autoriteit die de klant krachtens de wetgeving inzake gegevensbescherming moet uitvoeren.
Deze bijstand omvat het beschikbaar stellen van relevante veiligheidsdocumentatie, verwerkingsgegevens en de inhoud van de bijlagen bij deze DPA, en het beantwoorden van redelijke, onbeoogde vragen over hoe de Diensten Persoonsgegevens verwerken.
11Internationale overdrachten (SCC's)
Gegevens van klanten uit de EU/EER en het Verenigd Koninkrijk worden standaard gehost in EU-regio's. Wanneer OpsIQ Persoonsgegevens buiten de EER, het Verenigd Koninkrijk of andere rechtsgebieden die beperkingen op de overdracht opleggen, is OpsIQ gebaseerd op een passend overdrachtsmechanisme, waaronder:
- De EU Standaardcontractuele clausules (module 2: Controller-to-Processor; en module 3 waar verdere overdrachten aan subprocessoren van toepassing zijn), opgenomen door verwijzing en aangevuld met de details in de bijlagen;
- De UK Internationale gegevensoverdracht Addendum aan de SCC's van de EU voor overdrachten die onderworpen zijn aan UK GDPR;
- Waar mogelijk moeten passende maatregelen worden genomen en aanvullende maatregelen moeten worden genomen.
OpsIQ zal de Klant helpen bij het invullen van een overdrachtsimpactbeoordeling op verzoek. In een conflict hebben de SCC's voorrang boven dit DPA over de zaken die zij beheersen (zie Sectie 13).
12Verwijderen & retourneren
Bij beëindiging of het verstrijken van de Overeenkomst, OpsIQ zal, naar keuze van de klant, verwijderen of retourneren alle Persoonsgegevens die namens de Klant worden verwerkt, en bestaande kopieën verwijderen, tenzij wettelijk is voorgeschreven.
- De klant heeft een 30-dag export venster na beëindiging om de gegevens te halen met behulp van de zelf-server export tools.
- Na het exportvenster worden persoonsgegevens van het actieve systeem verwijderd.
- Restieve kopieën in back-ups worden verwijderd op de rolling back-up cyclus (meestal binnen 30 dagen), waarna ze niet worden hersteld.
13Audits en inspecties
OpsIQ zal de Klant redelijkerwijs noodzakelijke informatie ter beschikking stellen om aan te tonen dat deze is nageleefd DPA. Op een redelijk schriftelijk verzoek van de Klant (niet meer dan eenmaal per jaar, behalve na een inbreuk op persoonlijke gegevens of indien vereist door een Toezichtautoriteit),OpsIQ zal toestaan en bijdragen aan audits, met inbegrip van inspecties, uitgevoerd door de Klant of een onafhankelijke accountant die is gemandateerd door de klant.
Om verstoring te minimaliseren, kan OpsIQ voldoen aan auditverzoeken door certificeringen van derden, auditverslagen en veiligheidsdocumentatie te verstrekken indien deze redelijkerwijs beantwoorden aan de eisen van de Klant. Audits zijn onderworpen aan vertrouwelijkheid en redelijke planning, reikwijdte en beveiligingsbeperkingen.
14Aansprakelijkheid en rangorde
De aansprakelijkheid van elke partij die voortvloeit uit of verband houdt met deze DPA is onderworpen aan de beperkingen en uitsluitingen van aansprakelijkheid zoals vastgelegd in de Overeenkomst. Niets in dit DPA beperkt enige aansprakelijkheid die niet kan worden beperkt volgens het toepasselijke recht.
Voorrangsorde: in geval van een conflict, de documenten regelen in de volgende volgorde met betrekking tot gegevensverwerking: (1) de SCC's (indien van toepassing); (2) dit DPA; (3) de rest van de Overeenkomst. De bijlagen vormen een integrerend deel van deze DPA.
15AI-verwerkings- & no-trainingsclausule
OpsIQ doet geen AI-model trainen, fijnrichten of verbeteren op klant- of eindgebruikergegevens. AI-instructieverzoeken worden doorgestuurd naar de model provider de Klant selecteert, die alleen de live conversatie context die nodig is om een reactie te genereren.
- De geselecteerde AI-aanbieder fungeert alleen voor die conclusie als subprocessor; zie Bijlage III.
- OpsIQ geen prompts of voltooiingen voor modelopleidingsdoeleinden bewaart en de klantgegevens niet over huurders voor AI poolt.
- De Klant is verantwoordelijk voor het kiezen van een provider waarvan de voorwaarden verenigbaar zijn met zijn eigen verplichtingen en voor het niet indienen van gegevens is het niet toegestaan om naar die provider te sturen.
16Verduidelijking door eigen gast
Waar de klant inzet OpsIQ als Zelfvoorzienende (licentie) software op de infrastructuur die de Klant beheert, exploiteert de Klaar de software, hosting en opslag zelf.
- In die uitzending, OpsIQ geen End-User Data hosten, opslaan, verzenden of anderszins verwerken namens de Klant en treedt op als software licentiegever in plaats van als processor.
- Afdelingen van dit DPA die beschrijven OpsIQ de processoractiviteiten (bv. cloudhosting, subprocessors en transfers) zijn alleen van toepassing voor zover OpsIQ eigenlijk de verwerking uitvoert, wat voor een pure zelf-gehoste implementatie niet het geval is.
- De Klant blijft de Controller en is verantwoordelijk voor de beveiliging, transfers en subprocessors van zijn eigen omgeving. OpsIQ-geselecteerde AI providers handelen nog steeds voor de Klant wanneer de Klant de consequenties naar hen routet.
17Toepasselijk recht
Dit DPA wordt beheerst door en geïnterpreteerd in overeenstemming met de Het Hof van Justitie heeft de volgende prejudiciële vragen gesteld:, onverminderd de dwingende bepalingen van de op de Klant of de Gegevenssubjects toepasselijke wetgeving inzake gegevensbescherming.
Wanneer de SCC's van toepassing zijn, gelden het toepasselijke recht en het forum voor de SCC's zoals gespecificeerd in deze bepalingen en prevaleren zij voor aangelegenheden die binnen hun werkingssfeer vallen.
18Bijlage I, Gegevens betreffende de verwerking
| Post | Detail |
|---|---|
| Exporteur van gegevens / Controller | De klant gebruikt de OpsIQ diensten. |
| Gegevensimporteur / verwerker | Nabtech Digitalnet Limited (OpsIQ), www.nabtechonlineng.net. |
| Rol | Customer = Controller; OpsIQ = Processor. |
| Onderwerp | Verlening van de OpsIQ Diensten zoals geconfigureerd door de Klant. |
| Categorieën van gegevensonderwerpen | Bezoekers, eindgebruikers, contacten/leiders, ticketindieners en medewerkers van de klant (zie sectie 2). |
| Categorieën persoonsgegevens | Identificaties, online/apparaatgegevens, locatie, gebruik/gedragsgegevens, communicatie-inhoud, CRM/commerciële gegevens (zie sectie 2). |
| Bijzondere categorieën | Geen verzoek of vereiste door OpsIQ; de Klant mag geen gegevens van speciale categorieën indienen zonder wettelijke basis en waarborgen. |
| Natuur & doel | Hosting, verwerking, analyse en weergave van End-User Data om AI chat, ticketing, CRM, analyses, promoties, enquêtes, toestemming en AI acties te leveren. |
| Duur | Termijn van de overeenkomst plus de periode van uitvoer en verwijdering (Sectie 12). |
| Frequentie | Voortdurende, voor de duur van de overeenkomst. |
| Bevoegde toezichthoudende autoriteit | Voor OpsIQ als verwerker: de Nigeria Data Protection Commission (NDPC), Nabtech Digitalnet Limited worden opgenomen in Nigeria. Voor de Klant als controleur: het gezag van de vestigingsplaats van de klant binnen de EER of het Verenigd Koninkrijk, of het NDPC waar de Klaar is gevestigd in Nigeria; |
19Bijlage II, Veiligheidsmaatregelen
| Domein | Maatregel |
|---|---|
| Versleuteling in rust | AES-256_. |
| Versleuteling in doorvoer | TLS 1.3. |
| Webhook-integriteit | HMAC-SHA256 handtekeningen op alle leveringen. |
| Huurderisolatie | Pertenanttoetsen en logische scheiding (Cloud). |
| Toegangscontrole | Role-based toegang, minst privilege, authenticatie controles. |
| Geheim beheer | Integraties en configuratie opgeslagen buiten de web root. |
| Loggen en controleren | Per actie auditlogboeken van beveiligingsrelevante operaties. |
| Veerkracht & herstel | Roterende back-ups en gedocumenteerde herstelprocedures. |
| Vertrouwelijkheid | Vertrouwen van het personeel en opleiding. |
| AI-behandeling | Geen modeltraining op Klant/End-User Data; alleen door de klant geselecteerde facturatieprovider. |
20Bijlage III, goedgekeurde subprocessoren
| Subprocessor | Doel | Locatie |
|---|---|---|
| Cloud infrastructuur provider | Hosting, opslag, back-ups | EU/West-Afrika |
| Stripe / Paystack / PayPal | Betaling | Algemeen |
| Anthropic / OpenAI / Gemini/ Grok | AI model gevolgtrekking (de aanbieder die de Klant kiest) | VS / EU |
| Mailgun / SendGrid / SMTP relais | Transactie-e-maillevering | EU / VS |
| SerpApi | Zoekresultaten voor Site Intelligence | VS |
| Verrijkingsleverancier van de website | Bedrijf en contactverrijking voor loodscores | VS / EU |
| Cloudflare_ | CDN, DDoS-bescherming | Algemeen |
OpsIQ-geselecteerde AI-providers verwerken persoonsgegevens alleen voor de gevolgtrekking van de routes van de Klant naar hen, en alleen als subprocessors onder Sectie 15.
21Contactpersoon
Functionaris gegevensbescherming: [email protected]
Privacy-vragen: [email protected]
Beveiligingsonderzoeken: [email protected]
Juridische onderzoeken: [email protected]
Om een ondertekende tegenhanger van deze DPA te vragen, e-mail [email protected]. Zie ook onze Privacybeleid, Naleving overzicht en Vertrouwenscentrum.
Dit document is bedoeld voor transparantie en vormt geen juridisch advies. Klanten in gereguleerde sectoren moeten het met hun eigen raadsman beoordelen voordat ze worden ingezet.