Databehandling Addedum
Vilkårene som OpsIQ behandler personopplysninger på vegne av våre kunder, dekker roller og dokumenterte instruksjoner om sikkerhetsåtgärder, underprosessorer, bruddshåndtering samt internasjonale overføringstryggheter.
Du holder deg i kontroll
Du er datakontrolløren. OpsIQ er prosessoren og fungerer kun på dokumenterte instruksjoner.
Sikkert av design
AES-256 i hvile, TLS 1.3 i transitt, signerte webhooks, pertenant isolerings- og revisjonslogger.
Ingen AI-trening
OpsIQ Du kan aldri trene modeller på dataene dine. Det går bare til AI-leverandøren du velger.
Overføringer beskyttet
EU/UK-data som er hostet i EU som standard; grenseoverskridende overføringer avhenger av standardkontraktære bestemmelser.
Dette tillegget om databehandling ("DPA") beskriver hvordan Nabtech Digitalnet Limited (At drive som OpsIQ) behandler personopplysninger på vegne av sine kunder. Det er skrevet å være lesbar: hver del åpner med en vanlig språklinje, og de tre vedleggene gir deg full datakart, sikkerhetstiltakene og den godkjente underprosessorlisten som tabeller du kan gi til ditt eget databeskyttelsesteam.
1Definisjoner
Kapitaliserte vilkår som ikke er definert her, har betydning i avtalen eller gjeldende databeskyttelseslover.
- Kontrollør: enheten som bestemmer formålet og måten å behandle personopplysninger på. Med hensyn til sluttbrukerdata Kunden er den som styrer.
- Prosessor: enheten som behandler personopplysninger på vegne av den behandlingsansvarlige. Med hensyn til sluttbrukerdata, Nabtech Digitalnet Limited (OpsIQ) er prosessor.
- UnderprosessorEnhver tredjepart engasjert av OpsIQ å behandle personopplysninger i forbindelse med tjenestene.
- Personopplysningerenhver informasjon som gjelder en identifisert eller identifiserbar fysisk person, og som OpsIQ behandler på kundens vegne under avtalen.
- Person: den fysiske personen som personopplysninger gjelder (f. eks Kundens besøkende, sluttbrukere og kontakter).
- SluttbrukerdataPersonopplysninger om kundens besøkende, sluttbrukere og kontakter som behandles gjennom Tjenestene.
- Databeskyttelsesloveralle gjeldende databeskyttelses- og personvernlover, inkludert EU GDPR(Forskrift (EU) 2016/679), Den britiske GDPR og databeskyttelsesloven 2018, den CCPA som endret ved loven om databeskyttelse i Nigeria 2023 og tilsvarende lover andre steder.
- Behandling, Personopplysninger Breach, Tilsynsmyndigheten og Standard kontraktsklausuler ("SCC") har de betydninger som er angitt i gjeldende personvernlov.
2Roller og omfang
Dette tillegget om databehandling ("DPA") utgjør en del av, og er innlemmet ved referanse i, avtalen mellom Nabtech Digitalnet Limited ("OpsIQ", "vi", "oss", "prosessor"), eller www.nabtechonlineng.net, and the customer ("Customer", "you", "Controller") governing use of the OpsIQ platform, the AI chat widget, native ticketing, CRM, promotions studio, site/SEO intelligence, visitor analytics, webhooks, surveys, cookie-consent platform and AI actions, delivered as Cloud (SaaS) or Self-Hosted (licensed) software (the "Services").
For sluttbrukerdata som behandles gjennom tjenestene, Kunden er den som styrer (eller en prosessor som handler for tredjepartskontrollør) og OpsIQ er prosessoren. OpsIQ_ fungerer som en uavhengig kontroller kun for sin egen konto, fakturering og markedsføringsdata, som styres av OpsIQ Personvernerklæring og ikke av dette DPA.
Når denne DPA_ i konflikt med resten av avtalen, er dette DPA i det aktuelle spørsmålet om databehandling. En signert motpart er tilgjengelig på forespørsel til [email protected]. Personen, arten, formålet, kategoriene av personopplysninger og kategorier av personopplysninger er beskrevet i Vedlegg I.
Kategorier av registrerede
- Kundens besøkende og potensielle kunder
- Kundens registrerte sluttbrukere og kontoinnehavere
- Kundens kontakter, ledere og billettinnleggere
- Kundens egen ansatte og agenter som driver arbeidsområdet
Kategorier av personopplysninger
| Kategori | Eksempler |
|---|---|
| Identifikator | Navn, e-post, telefon, kunde/konto ID, besøkende/session ID |
| Online identifikatorer og enhetsdata | IP adresse, brukeragent, nettleser/OS, informasjonskapsler og localStorage identifikatorer |
| Stedsdata | Omtrentlig land/by avledet fra IP (GeoIP) |
| Bruks- og oppførselsdata | Sider besøkt, trafikkkilde, rulledybde, tid på siden, hendelser |
| Kommunikasjonsinnhold | Chatsamtaler, billettemne/kropp/replikasjon/noter, vedlegg, undersøkelsesvar |
| CRM & kommersielle data | Kontaktregistre, deal/Lead-data, kampanjeinteraksjoner, samtykkeposter |
| Spesialkategorier | Ikke bedt av OpsIQ. Kunden må ikke sende inn spesialkategoridata med mindre lovlig og konfigurert med passende garantier. |
3Bearbeidingsinstruksjoner
OpsIQ skal behandle personopplysninger Bare på kundens dokumenterte instruksjoner, inkludert konfigurasjonen av tjenesteneDPAog Avtalen, med mindre det kreves noe annet i henhold til loven (i så fallOpsIQvil informere Kunden om dette juridiske kravet, med mindre det er lovlig forbudt å gjøre slikt.
OpsIQ vil umiddelbart informere Kunden om at en instruksjon bryter mot Data Protection Laws.OpsIQ gjør Ikke solgt Personopplysninger og gjør ikke tog AI-modeller på Kunde- eller sluttbrukerdata (se avsnitt 15).
| Element | Beskrivelse |
|---|---|
| Emne | Levering av OpsIQ -tjenestene som konfigurert av kunden. |
| Natur og formål | Hosting, lagring og overføring av data fra endebruker for å levere: AI-chatt og pratwidget; billetten inkludert inngående epost som er tatt i bruk fra postkassen kobler kunden til. Hjelpesenteret og kundeportalen; CRM, kontaktidentitetsoppløsning, blysporing og berigelse; analyse, besøkende sporing og der Kunden muliggjør det, sesjon omspill med skjemainntak maskerte på fangststedet; kampanjene; undersøkelsene og CSAT; samtykkehåndtering; tale-og videosamtaler; meldinger og sosiale kanaler (SMSS, WhatsApp, Telegram, LINE, X and Meta); Nettsted Intelligence, som krypler nettstedet Kundens nominasjoner og hvor Kundenes legitimasjonsinformasjon samt godkjenner hver endring, knytter seg til server over den tjenesten SSH;) og AI-handlinger. |
| Dokumentert instruksjoner | Avtalen, denne DPA og in-produktinnstillingene kunden velger. |
4Varighet av behandling
OpsIQ behandler personopplysninger for Avtalens frist, pluss den etter-terminasjon eksport- og slettingsperioden fastsatt i avsnitt 12. Behandlingen er kontinuerlig for avtalens varighet på frekvensen beskrevet i Vedlegg I.
Kundekontrollerte retensjonsinnstillinger på arbeidsområdet gjelder i løpet av begrepet; se også Overholdelse Oversikt.
5Konfidensialitet
OpsIQ sikrer at enhver person som er autorisert til å behandle personopplysninger, er Forpliktelse til konfidensialitet (enten det er inngått kontrakt eller lovfestet forpliktelse) og får tilgang strengt på grunnlag av behov for å vite.
- Personalet er bundet av passende konfidensialitetsforetak som overlever slutten på engasjementet.
- Personell mottar databeskyttelses- og sikkerhetsutdanning som er hensiktsmessig til deres rolle.
- Adgang til produksjonssystemer som har personopplysninger er minst priviligert og logget (se pkt. 6 og vedlegg II).
6Sikkerhetstiltak
OpsIQ implementerer egnede tekniske og organisatoriske tiltak for å sikre et sikkerhetsnivå som er hensiktsmessig for risikoen, herunder:
- Kryptering: AES-256for personopplysninger i hvile;TLS 1.3for data i transitt.
- Integritet og autentisitet: HMAC-SHA256 signaturer på alle utgående webhook levering.
- Leiebilisolasjon: Per-tenant krypteringsnøkler og logisk isolasjon på Cloud plattformen.
- Tilgangskontroll: rollebasert tilgang, minst priviligere administrasjon og autentiseringskontroll for OpsIQ personal.
- Hemmeligheter hygiene: identifikasjoner og konfigurasjonshemmeligheter lagres utenfor webroten, ikke i det serverte dokumenttreet.
- Overvåkning: per-action revisjon logger som registrerer sikkerhetsrelevante operasjoner.
- Resiliens: sikkerhetskopier på en roterende syklus og dokumenterte gjenoppretting prosedyrer.
En mer fullstendig beskrivelse av sikkerhetsprogrammet er publisert i vår Stoltsenter og elementisert i Vedlegg II.
7Underprosessorer
Kunden gir en allmenn godkjenning for OpsIQ å engasjere underprosessorer som er oppført i Vedlegg III. OpsIQ pålegger datavernforpliktelser for hver underprosessor som ikke er mindre beskyttende enn de i denne DPA_, og som fortsatt er Fullstendig ansvarlig til kunden for hver underprosessors ytelse.
OpsIQ vil gi kunden tidligere varsel av tilsetning eller erstatning av en underprosessor. Kunden kan objekt på rimelige, datavernrelaterte grunner innen 30 -dager etter varsel; hvis innvendingen ikke kan løses, kan Kunden avslutte de berørte Tjenestene. Den aktuelle listen er oppført i vedlegg III.
Integrasjoner Kunden gjør det mulig å gjøre er ikke underprosessorer. OpsIQ shipping-kontakter til tredjepartstjenester som Shopify Zendesk, Slack . WhatsApp WooCommerce og andre. Når kunden forbinder én, velger Kunden destinasjonen og leverer legitimasjonene, samt mottakstjenesten handler under arrangementet mellom kundene og den leverandøren. I vedlegg III finner derfor bare delprosessorer OpsIQ Selv engasjerer seg til å levere tjenestene. En gjeldende liste over tilgjengelige kontakter er publisert i OpsIQ administrator.
8Datasubjektets rettigheter
I betraktning av behandlingens art vil OpsIQ bistå kunden ved hensiktsmessige tekniske og organisatoriske tiltak i det omfang det er mulig, for å svare på forespørsler fra registrerede som utøver sine rettigheter (tilgang, rettelse, sletting, restriksjon, bærbarhet, innvending).
- Tjenestene tilbyr selvbetjente eksport- og slettingsverktøy som lar kunden handle mest forespørsler direkte innenfor arbeidsområdet.
- Når OpsIQ_ mottar en forespørsel direkte fra et datasubjekt som gjelder sluttbrukerdata, vil OpsIQ_, med mindre det er lovlig forbudt, umiddelbart sende den til kunden og ikke svare på annet enn i Kundens instruksjoner.
9Personopplysninger brudd
OpsIQ vil varsle kunden uten unødig forsinkelse etter å ha blitt klar over en personopplysninger som påvirker kundens personopplysninger. I den grad det er tilgjengelig, vil varslingen omfatte:
- En beskrivelse av arten av bruddet, herunder kategoriene og omtrentlig antall registrerede og registerer som gjelder,
- De sannsynlige konsekvensene av bruddet;
- De tiltak som treffes eller foreslått for å håndtere bruddet og redusere virkningene av det,
- Et kontaktpunkt for ytterligere informasjon.
OpsIQ vil samarbeide med kunden og ta rimelige skritt for å bistå sine bruddnotifikasjonsforpliktelser overfor tilsynsmyndighetene og de registrerte. Varsel sendes til sikkerhetskontakten på Kundens konto; Kunden må holde kontakten oppdatert.
10DPIA & tidligere konsultasjon
Med hensyn til behandlingens art og informasjonen som er tilgjengelig for den, vil OpsIQ Hjelp kunden i å utføre konsekvensanalyser av databeskyttelse («DPIA-er») og eventuelle forhåndskonsultasjoner med en tilsynsmyndighet som kunden er pålagt å utføre i henhold til personvernlover.
Denne hjelpen inkluderer å gjøre relevant sikkerhetsdokumentasjon, behandle detaljer og innholdet i vedleggene til denne DPA, og svare på rimelige, omfangsfylte spørsmål om hvordan tjenestene behandler personopplysninger.
11Internasjonale overføringer (SCC)
EU/EØS og UK Kundedata er som standard hostet i EU-regioner. Når OpsIQ overfører personopplysninger utenfor EØS, Storbritannia eller andre jurisdiksjoner som pålegger overføringsrestriksjoner, OpsIQ_ bygger på en passende overføringsmekanisme, inkludert:
- EU Standard kontraktsbestemte klausuler (Module to: Controller-til-Processor; og modul tre når videre overføring til underprosessorer gjelder), innlemmet ved referanse og fullført av detaljene i vedleggene,
- Den Tillegg om internasjonal dataoverføring i Storbritannia til EU SCCs for overføringer som er underlagt Storbritannia GDPR;
- Avgjørelser om disponibel rettssikkerhet der det er tilgjengelig, og tilleggstiltak der det kreves.
OpsIQ vil hjelpe kunden med å fullføre en overførings-impact vurdering på forespørsel. I en konflikt, SCC tar president over dette DPA i de saker som de styrer (se avsnitt 13).
12Delering og retur
Ved oppsigelse eller utløp av avtalen vil OpsIQ etter kundens valg, slette eller returnere alle personopplysninger som behandles på kundens vegne, og slette eksisterende kopier, med mindre det kreves oppbevaring i henhold til loven.
- Kunden har en 30-dag eksportvindu etter oppsigelse for å hente sine data ved hjelp av selvserverte eksportverktøy.
- Etter eksportvinduet slettes personopplysninger fra systemet.
- Restkopier i sikkerhetskopier renses på rullende backup syklus (vanligvis innen 30 dager), hvoretter de ikke gjenopprettes.
13Revisorer og inspeksjon
OpsIQ vil gjøre tilgjengelig for Kundens informasjon rimelig nødvendig for å vise overholdelse av dette DPA. På kundens rimelige skriftlige forespørsel (ikke mer enn én gang i året, bortsett fra etter en personopplysninger Breach eller der det kreves av En tilsynsmyndighet), vil OpsIQ tillate og bidra til revisjoner, inkludert inspeksjoner, utført av Kunden eller en uavhengig revisor som er autorisert av Kunden.
For å minimere forstyrrelser kan OpsIQ tilfredsstille revisjonsforespørsler ved å gi tredjepartssertifiseringer, revisjonsrapporter og sikkerhetsdokumentasjon der disse rimelig adresserer kundens krav. Revisjonene er underlagt konfidensialitet og rimelig planlegging, omfang og sikkerhetsbegrensninger.
14Ansvar & rekkefølge av forrang
Hver parts ansvar på grunn av eller relatert til dette DPA er underlagt begrensninger og utelukkelser av ansvar fastsatt i avtalen. Ingenting her DPA begrenser ethvert ansvar som ikke kan være begrenset i henhold til gjeldende lov.
Orden av forrang: i tilfelle konflikt, gjelder dokumentene i følgende rekkefølge med hensyn til databehandling: (1) SCC-ene (der det er relevant);2) dette DPA; (3) resten av avtalen. Vedleggene utgjør en integrert del av dette DPA.
15AI-behandlingsklausul
OpsIQ gjør ikke tog, finpunne eller forbedre noen AI-modell på Kunde- eller sluttbrukerdata. AI-referanseforespørsler sendes til Modellleverandøren kunden velger, å bære bare den live samtale sammenheng som kreves for å generere en reaksjon.
- Den valgte AI-leverandøren fungerer som en underprosessor for den inferensen; se Vedlegg III.
- OpsIQ beholder ikke spørsmål eller ferdigheter for modelleringsformål og samler ikke kundedata over leietakere til AI.
- Kunden er ansvarlig for å velge en leverandør som har egne forpliktelser, og for ikke å sende data kan det ikke sendes til denne leverandøren.
16Selvvært avklaring
Hvor kunden distribuerer OpsIQ som Programvare som er selvstendig (lisensiert) på infrastruktur Kundekontrollene, drifter Kunden programvaren, hosting og lagring selv.
- I den utplasseringen, OpsIQ lagrer, overføre eller på annen måte behandle sluttbrukeredata på kundens vegne, og fungerer som programvarelisensgiver i stedet for en prosessor.
- Seksjoner av dette DPA som beskriver OpsIQ prosessoraktivitetene (f.eks Cloud hosting, underprosessorer og overføringer) gjelder kun i den grad OpsIQ faktisk utfører behandling, som for en ren selv-verte distribusjonen det ikke gjør.
- Kunden er fortsatt den som har ansvaret for sikkerhet, overføringer og underprosessorer i sitt eget miljø. OpsIQ-valgte AI-leverandører fungerer fremdeles for kunden når kunden flyr til dem.
17Styrende lov
Denne DPA er styrt av, og tolkes i samsvar med Lov om regulering av avtalenuten at det berører eventuelle obligatoriske bestemmelser i personvernlover som gjelder for kunden eller de registrerte.
Når SCC-ene gjelder, er den styrende loven og forumet for SCC-ene som angitt i disse klausulene og råder over saker som ligger innenfor deres virkeområde.
18Vedlegg I, Detaljer om behandling
| Artikkel | Detalj |
|---|---|
| Dataeksportør/kontrollør | Kunden bruker OpsIQ -tjenestene. |
| Dataimportør/behandler | Nabtech Digitalnet Limited (OpsIQ), www.nabtechonlineng.net. |
| Roller | Customer = Controller; OpsIQ = Processor. |
| Emne | Levering av OpsIQ -tjenestene som konfigurert av kunden. |
| Kategorier av registrerede | Besøkende, sluttbrukere, kontakter/leads, billettinnsendtere og kundepersonell (se avsnitt) 2). |
| Kategorier av personopplysninger | Identifikatorer, online/device-data, plassering, bruks-/adferdsdata, kommunikasjonsinnhold, CRM/kommersielle data (se avsnitt 2). |
| Spesialkategorier | Ingen etterspørsel eller krav fra OpsIQ; Kunden må ikke sende inn spesialkategoridata uten lovlig grunnlag og garantier. |
| Natur og formål | Hosting, behandling, analyse og visning av End-User Data for å levere AI chat, billettering, CRM, analyse, kampanjer, undersøkelser, samtykke og AI handlinger. |
| Varighet | Avtalens periode pluss eksport- og slettingsperioden (avsnitt 12). |
| Frekvens | Kontinuerlig, i henhold til avtalens varighet. |
| Kompetansetilsynet | For OpsIQ som prosessor: Nigerias databeskyttelse kommisjon (NDPC), Nabtech Digitalnet Limited For kunden som kontrollør: Kundens etableringssted i EØS eller Storbritannia, eller den NDPC der kunden er etablert i Nigeria. |
19Vedlegg II: Sikkerhetstiltak
| Domene | Måling |
|---|---|
| Kryptering i hvile | AES-256. |
| Kryptering i transitt | TLS 1.3. |
| Webhook integritet | HMAC-SHA256 signaturer på alle leveranser. |
| Leiebilisolasjon | Per-tenant nøkler og logisk separasjon (Cloud). |
| Tilgangskontroll | Rollebasert tilgang, minst privilegi, autentiseringskontroll. |
| Hemmeligheter | Pålitelighet og konfigurering lagret utenfor nettroten. |
| Logge & overvåkning | Per-aksjon revisjonslogger for sikkerhetsrelevante operasjoner. |
| Resiliens & recovery | Rotere backups og dokumenterte gjenoppretting prosedyrer. |
| Konfidensialitet | Personvernbedrifter og opplæring. |
| AI-håndtering | Ingen modellutdanning på Kunde-/End-User Data; kun kundevalgt inferensleverandør. |
20Vedlegg III, godkjente underprosessorer
| Underprosessor | Formål | Sted |
|---|---|---|
| Cloud infrastruktur leverandør | Hosting, lagring, sikkerhetskopier | EU/ Vest-Afrika |
| Betaling med Stripe / Paystack / PayPal | Betalingsbehandler | Globale |
| Anthropic / OpenAI / Gemini _/ Grok | AI-modell identifikasjon (leverandøren kunden velger) | USA/EU |
| E-post / SendGrid / SMTP relé | Transaksjonell e-postlevering | EU/USA |
| SerpApi | Søkeresultater for etterretningstjeneste | USA |
| Nettstedsberikelse leverandør | Bedrift og kontakt berigelse for blyscoring | USA/EU |
| Cloudflare | CDN, DDoS beskyttelse | Globale |
OpsIQ-valgte AI-leverandører behandler kun personopplysninger for hensyn Kunderutene til dem, og bare som underprosessorer i henhold til avsnitt 15.
21Kontakt
Databeskyttelsesansvarlig: [email protected]
Personvernforespørsler: [email protected]
Sikkerhetsforespørsler: [email protected]
Rettslige henvendelser: [email protected]
For å be om en signert motpart til dette DPA, e-post [email protected]Se også vår Personvernerklæring, Overholdelse Oversikt og Stoltsenter.
Dette dokumentet er gitt for åpenhet og utgjør ikke juridisk rådgivning. Kunder i regulerte bransjer bør gjennomlese det med sin egen rådgiver før distribusjon.