Dodatek do przetwarzania danych
Warunki przetwarzania danych osobowych w imieniu naszych klientów przez OpsIQ - obejmujące role, udokumentowane instrukcje, środki bezpieczeństwa, podprocesory, obsługę naruszeń oraz międzynarodowe zabezpieczenia transferu.
Ty pozostaj w kontroli
Jesteś kontrolerem danych. OpsIQ jest procesorem i działa tylko na podstawie udokumentowanych instrukcji.
Zabezpieczone w drodze projektu
AES-256 na spoczynku, TLS 1.3 w tranzycie, podpisane haki webowe, izolacja przelokatora i dzienniki audytu.
Brak szkolenia w zakresie ptasiej grypy
OpsIQ nigdy nie trenuje modeli na Państwa danych. Wniosek dotyczy tylko wybranego dostawcy SI.
Zabezpieczone transfery
Dane UE / UK są domyślnie przechowywane w UE; transmisje transgraniczne opierają się na standardowych klauzulach umownych.
Niniejszy dodatek do przetwarzania danych ("DPA") określa sposób Nabtech Digitalnet Limited (działa jako OpsIQ) przetwarza dane osobowe w imieniu swoich klientów. Jest ono napisane, aby być czytelne: każda sekcja otwiera się z prostym językiem "w skrócie", a trzy załączniki dają pełną mapę danych, środki bezpieczeństwa i zatwierdzoną listę podprocesorów jako tabele można przekazać do własnego zespołu ochrony danych.
1Definitions
Terminy skapitalizowane nieokreślone w niniejszym dokumencie mają znaczenie określone w umowie lub odpowiednich przepisach o ochronie danych.
- Sterownik - podmiot, który określa cele i środki przetwarzania danych osobowych. W odniesieniu do End- User Data, Klient jest Kontrolerem.
- Procesor - podmiot przetwarzający dane osobowe w imieniu Kontrolera. W odniesieniu do danych End- User, Nabtech Digitalnet Limited (OpsIQ) jest Procesorem.
- Podprocesor - każda osoba trzecia zaangażowana przez OpsIQ w przetwarzanie danych osobowych w związku z Usługami.
- Dane osobowe - wszelkie informacje dotyczące zidentyfikowanej lub możliwej do zidentyfikowania osoby fizycznej, które OpsIQ przetwarza w imieniu Klienta na mocy Umowy.
- Przedmiot danych - osoba fizyczna, której dane osobowe dotyczą (np. odwiedzający Klienta, użytkownicy końcowi i kontakty).
- Dane użytkownika End- - Dane osobowe odwiedzających Klienta, użytkowników końcowych i kontaktów przetwarzanych za pośrednictwem Usług.
- Prawo ochrony danych - wszystkie mające zastosowanie przepisy dotyczące ochrony danych i prywatności, w tym przepisy UE GDPR (rozporządzenie (UE) 2016 / 679), UK GDPR i ustawy o ochronie danych 2018, CCPA, zmienione przez CPRA, ustawę o ochronie danych w Nigerii, 2023 oraz równoważne przepisy inne.
- Przetwarzanie, Naruszenie danych osobowych, Organ nadzoru oraz Standardowe klauzule umowne ("SCC") posiadają znaczenie podane w odpowiednich przepisach o ochronie danych.
2Roles & scope
Niniejszy dodatek do przetwarzania danych ("DPA") stanowi część umowy między Nabtech Digitalnet Limited ("OpsIQ", "my", "my", "Procesor"), z www.nabtech.co, a klient ("Klient", "Ty", "Kontroler"), rządzący wykorzystaniem platformy OpsIQ - widget czatu AI, natywne bilety, CRM, promocje studio, wywiad strony / SEO, analityka odwiedzających, haki internetowe, badania, platforma cookie- zgody i działania AI, dostarczone jako oprogramowanie Cloud (SaaS) lub Self- Hosted (licencjonowane) ("Usługi").
Dla End- User Dane przetwarzane za pośrednictwem Usług, Klient jest Kontrolerem (lub przetwórca działający dla kontrolera strony trzeciej) oraz OpsIQ jest Procesorem. OpsIQ działa jako niezależny Kontroler tylko dla własnych danych rachunkowych, fakturowania i marketingowych, które są regulowane przez OpsIQ Polityka prywatności a nie przez tego DPA.
W przypadku gdy DPA jest sprzeczny z resztą Umowy, DPA przeważa nad zagadnieniem przetwarzania danych. [email protected]Przedmiot, charakter, cel, kategorie podmiotów danych i kategorie danych osobowych są szczegółowo opisane w Załącznik I.
Kategorie podmiotów danych
- Odwiedzający stronę Klienta i potencjalni klienci
- Zarejestrowani użytkownicy końcowi Klienta i posiadacze kont
- Kontakty, tropy i prenumeratory Klienta
- Personel i agenci Klienta, którzy obsługują przestrzeń roboczą
Kategorie danych osobowych
| Kategoria | Przykłady |
|---|---|
| Identyfikatory | Nazwa, e-mail, telefon, identyfikator klienta / konta, identyfikator gościa / sesji |
| Identyfikatory online i dane urządzenia | Adres IP, agent użytkownika, przeglądarka / system operacyjny, pliki cookie i localStorage identyfikatory |
| Dane dotyczące lokalizacji | Przybliżone państwo / miasto pochodzące z IP (GeoIP) |
| Dane dotyczące sposobu użycia i zachowania | Odwiedzone strony, źródło ruchu, głębokość przewijania, czas na stronie, wydarzenia |
| Treść komunikacyjna | Rozmowy w czacie, temat biletu / ciało / odpowiedzi / notatki, załączniki, odpowiedzi ankietowe |
| CRM & dane handlowe | Dane kontaktowe, dane dotyczące transakcji / ołowiu, interakcje promocyjne, zapisy zgody |
| Kategorie specjalne | Niewymagane przezOpsIQ. Klient nie może przekazywać danych kategorii specjalnej, chyba że jest to zgodne z prawem i skonfigurowane z odpowiednimi zabezpieczeniami. |
3Processing instructions
OpsIQ przetwarza dane osobowe tylko na podstawie udokumentowanych instrukcji Klienta, w tym konfigurację Usług, niniejszy DPA i Umowę, chyba że jest to wymagane do dokonania inaczej na mocy prawa (w takim przypadku OpsIQ poinformuje Klienta o tym wymogu prawnym, chyba że jest to prawnie zabronione).
OpsIQniezwłocznie poinformuje Klienta, jeśli w jego opinii instrukcja narusza przepisy o ochronie danych.OpsIQnie nie sprzedadzą Dane osobowe i robi nie szkolić modeli AI na temat danych klienta lub użytkownika (patrz: Sekcja 15).
| Element | Opis |
|---|---|
| Przedmiot | Świadczenie usług OpsIQ w konfiguracji Klienta. |
| Przyroda i cel | Hosting, przechowywanie, transmisja, pobieranie, analiza i wyświetlanie danych End- User do dostarczania czatu, biletów, CRM, analizy, promocje, ankiety, zarządzanie zgodą i działania AI. |
| Instrukcje udokumentowane | Umowa, ten DPA, a także ustawienia produktów, które Klient wybiera. |
4Duration of processing
OpsIQ przetwarza dane osobowe okres obowiązywania Umowy, plus okres po zakończeniu wywozu i usunięcia określony w sekcji 12. Przetwarzanie jest ciągłe przez okres obowiązywania Umowy, na częstotliwości opisanej w Załącznik I.
Regulowane przez użytkownika ustawienia retencji w przestrzeni roboczej mają zastosowanie w czasie trwania terminu; zobacz także Zgodność Przegląd.
5Poufność
OpsIQ zapewnia, że każda osoba upoważniona do przetwarzania danych osobowych jest zobowiązał się do zachowania poufności (czy to na mocy zobowiązania umownego, czy ustawowego) i jest przyznawany dostęp ściśle na podstawie koniecznej wiedzy.
- Personel jest związany odpowiednimi zobowiązaniami w zakresie poufności, które przetrwają do końca swojego zaangażowania.
- Personel otrzymuje szkolenie w zakresie ochrony danych i bezpieczeństwa odpowiednie do swojej roli.
- Dostęp do systemów produkcji posiadających dane osobowe jest najmniejszy i zalogowany (zob. sekcja 6 i załącznik II).
6Security measures
OpsIQ wdraża odpowiednie środki techniczne i organizacyjne w celu zapewnienia poziomu bezpieczeństwa odpowiedniego do ryzyka, w tym:
- Szyfrowanie: AES-256 dla danych osobowych w spoczynku; TLS 1.3 dla danych w tranzycie.
- Integralność i autentyczność: HMAC- SHA256 podpisuje każdą przesyłkę haka.
- Oddzielność: klucz szyfrujący dla dzierżawcy i logiczna izolacja na platformie Cloud.
- Kontrole dostępu: dostęp oparty na role-, zarządzanie przywilejami najmniejszych i kontroli uwierzytelniania dla personelu OpsIQ.
- Higiena tajemnic: uwierzytelniania i tajemnice konfiguracji są przechowywane poza korzeniem sieci Web, nie w drzewie dokumentów obsługiwanych.
- Rentowność audytowa: w przypadku gdy dane dotyczące kontroli przezornościowej są dostępne, należy podać informacje dotyczące operacji związanych z bezpieczeństwem.
- Resiliance: kopie zapasowe w cyklu obrotowym i udokumentowane procedury odzyskiwania.
W naszym programie bezpieczeństwa jest opublikowany pełniejszy opis Centrum zaufania oraz itemizowane w Załącznik II.
7Podprocesory
Klient zapewnia ogólne zezwolenie dla OpsIQ do zaangażowania podprocesorów wymienionych w Załącznik III. OpsIQ nakłada na każdy podprocesor obowiązek ochrony danych, które nie są mniej ochronne niż w tym DPA, i pozostaje w pełni odpowiedzialny do Klienta dla każdego działania podprocesora.
OpsIQ da Klientowi uprzednie zawiadomienie o dodaniu lub wymianie dowolnego podprocesora. Klient może obiekt w uzasadnionych, związanych z ochroną danych powodach w Dniach Wypowiedzenia 30; jeżeli sprzeciw nie może zostać rozstrzygnięty, Klient może zakończyć świadczenie usług, których dotyczy. Obecna lista znajduje się w załączniku III.
8Data subject rights assistance
Biorąc pod uwagę charakter przetwarzania, firma OpsIQ będzie pomagać Klientowi poprzez odpowiednie środki techniczne i organizacyjne, o ile to możliwe, w odpowiedzi na żądania podmiotów danych korzystających z ich praw (dostęp, sprostowanie, usunięcie, ograniczenie, możliwość przenoszenia, sprzeciw).
- Usługi zapewniają samoobsługowe narzędzia eksportu i usuwania, które pozwalają Klientowi na działanie w większości żądań bezpośrednio w swoim miejscu pracy.
- W przypadku gdy OpsIQ otrzymuje wniosek bezpośrednio od podmiotu danych dotyczących danych użytkownika End- User, OpsIQ, o ile nie jest to prawnie zabronione, niezwłocznie prześle go do Klienta i nie odpowie na nie z wyjątkiem instrukcji Klienta.
9Personal data breach
OpsIQ powiadomi Klienta bez zbędnej zwłoki po uzyskaniu informacji o uszkodzeniu danych osobowych wpływającym na dane osobowe Klienta. W dostępnym zakresie powiadomienie będzie obejmować:
- opis charakteru naruszenia, w tym kategorie i przybliżoną liczbę zainteresowanych podmiotów danych oraz rejestrów;
- prawdopodobne konsekwencje naruszenia;
- środki podjęte lub zaproponowane w celu usunięcia naruszenia i złagodzenia jego skutków;
- Punkt kontaktowy, który ma uzyskać dalsze informacje.
OpsIQ będzie współpracować z Klientem i podejmie rozsądne kroki w celu wsparcia jego obowiązków powiadamiania o naruszeniu wobec organów nadzoru i podmiotów danych. Powiadomienie jest wysyłane do kontaktu z bezpieczeństwem na koncie Klienta; Klient musi utrzymać ten kontakt na bieżąco.
10DPIA & prior consultation
Biorąc pod uwagę charakter przetwarzania i dostępne informacje, OpsIQ pomoc Klientowi w trakcie przeprowadzania ocen skutków dotyczących ochrony danych ("DPIA") oraz wszelkich uprzednich konsultacji z organem nadzoru, które Klient jest zobowiązany przeprowadzić na mocy przepisów o ochronie danych.
Pomoc ta obejmuje udostępnienie odpowiedniej dokumentacji bezpieczeństwa, szczegółowe informacje dotyczące przetwarzania oraz treść załączników do niniejszego DPA oraz udzielenie odpowiedzi na uzasadnione pytania dotyczące sposobu przetwarzania danych osobowych przez Usługi.
11International transfers (SCCs)
Dane klientów UE / EOG i UK są domyślnie przechowywane w regionach UE. W przypadku gdy OpsIQ przekazuje dane osobowe poza EOG, Zjednoczone Królestwo lub inne jurysdykcje nakładające ograniczenia transferu, OpsIQ opiera się na odpowiednim mechanizmie transferu, w tym:
- UE Standardowe klauzule umowne (Moduł drugi: Controller-to-Processor; oraz Moduł trzeci, w którym dalej mają zastosowanie transfery do podprocesorów), włączonych przez odniesienie i uzupełnionych szczegółami zawartymi w załącznikach;
- W Dodatek dotyczący międzynarodowego transferu danych w Wielkiej Brytanii do unijnych SCC w odniesieniu do transferów podlegających Wielkiej BrytaniiGDPR;
- Decyzje w sprawie adekwatności, o ile są dostępne, oraz środki uzupełniające, o ile są wymagane.
OpsIQ będzie pomagać Klientowi w zakończeniu oceny wpływu na wniosek. W konflikcie SCC mają pierwszeństwo nad tym DPA w sprawach, którymi rządzą (patrz Sekcja 13).
12Deletion & return
po wygaśnięciu lub wygaśnięciu Umowy,OpsIQbędzie, z wyboru Klienta, usuń lub zwróć wszystkie dane osobowe przetwarzane w imieniu Klienta i usuwane istniejące kopie, chyba że prawo wymaga zachowania.
- Klient ma 30- dzień eksportu po zakończeniu pobierania danych za pomocą narzędzi do samodzielnego obsługi eksportu.
- Po oknie eksportu usuwa się dane osobowe systemu aktywnego.
- Pozostałości kopii w backups są czyszczone na cyklu tworzenia kopii zapasowych toczenia (zazwyczaj w ciągu 30 dni), po których nie są one przywrócone.
13Audits & inspections
OpsIQ udostępni Klientowi informacje niezbędne do wykazania zgodności z niniejszym DPA. Na uzasadniony pisemny wniosek Klienta (nie więcej niż raz w roku, z wyjątkiem naruszenia danych osobowych lub w przypadku gdy wymaga tego organ nadzorczy) OpsIQ zezwoli na audyty, w tym inspekcje, przeprowadzane przez Klienta lub niezależnego audytora upoważnionego przez Klienta.
Aby zminimalizować zakłócenia, OpsIQ może spełnić żądania audytu poprzez dostarczanie poświadczeń stron trzecich, sprawozdań z audytu i dokumentacji bezpieczeństwa, jeżeli są one w sposób uzasadniony dostosowane do wymagań Klienta. Audyty podlegają poufności oraz rozsądnym harmonogramom, zakresom i ograniczeniom bezpieczeństwa.
14Liability & order of precedence
Odpowiedzialność każdej strony wynikająca z niniejszego DPA lub związana z nim podlega ograniczeniom i wyłączeniom odpowiedzialności określonym w Umowie. Nic w niniejszym DPA nie ogranicza żadnej odpowiedzialności, której nie można ograniczyć na mocy obowiązującego prawa.
Porządek pierwszeństwa: w przypadku konfliktu dokumenty regulują w następującej kolejności w odniesieniu do przetwarzania danych: (1) SCC (w stosownych przypadkach); (2) ten DPA; (3) pozostała część Umowy. Załączniki stanowią integralną część niniejszego DPA.
15AI processing & no-training clause
OpsIQ robi nie szkolić, nie poprawiać ani ulepszać żadnego modelu AI na danych klienta lub End- User. Wnioski o wnioski o wniosek o wydanie zezwolenia są przekazywane do dostawca modelu Wybór Klienta, mając na uwadze jedynie kontekst rozmowy na żywo wymagany do generowania odpowiedzi.
- Wybrany dostawca AI działa jako podprocesor wyłącznie dla tego wniosku; patrz: Załącznik III.
- OpsIQ nie zachowuje żadnych sugestii ani ukończeń dla celów szkolenia modelowego i nie łączy danych Klienta z najemcami dla AI.
- Klient jest odpowiedzialny za wybór dostawcy, którego warunki są zgodne z jego własnymi zobowiązaniami, oraz za nieprzekazywanie danych, których nie wolno mu wysyłać.
16Self-hosted clarification
Gdzie Klient wprowadza OpsIQ jako Oprogramowanie Self- Hosted (licencjonowane) na infrastrukturze kontrolowanej przez Klienta, Klient sam obsługuje oprogramowanie, hosting i przechowywanie.
- W tym rozmieszczeniu, OpsIQ nie hostuje, nie przechowuje, nie przekazuje ani nie przetwarza w inny sposób danych End- User w imieniu Klienta i działa jako licencjodawca oprogramowania, a nie Procesor.
- Sekcje tego procesora DPA opisujące działania procesora OpsIQ (np. hosting w chmurze, podprocesory i transfery) mają zastosowanie jedynie w takim zakresie, w jakim OpsIQ faktycznie wykonuje przetwarzanie - które w przypadku czystego samoobsługi nie jest stosowane.
- Klient pozostaje Kontrolerem i jest odpowiedzialny za bezpieczeństwo, transfery i podprocesory własnego środowiska. OpsIQ- wybranych dostawców AI nadal działają dla Klienta, gdy trasa Klienta wnioskuje do nich.
17Prawo właściwe
DPA jest zarządzany przez i interpretowany zgodnie z w sprawie prawa właściwego dla Umowy, bez uszczerbku dla jakichkolwiek obowiązkowych przepisów prawa ochrony danych mających zastosowanie do Klienta lub podmiotów danych.
W przypadku gdy zastosowanie mają SCC, prawo i forum rządzące SCC są określone w tych klauzulach i przeważają nad kwestiami wchodzącymi w ich zakres.
18Annex I — Details of processing
| Pozycja | Szczegóły |
|---|---|
| Eksporter danych / Kontroler | Klient korzysta z usług OpsIQ. |
| Importer danych / przetwórca | Nabtech Digitalnet Limited (OpsIQ) - www.nabtech.co. |
| Role | Customer = Controller; OpsIQ = Processor. |
| Przedmiot | Świadczenie usług OpsIQ w konfiguracji Klienta. |
| Kategorie podmiotów danych | Odwiedzający, użytkownicy końcowi, kontakty / tropy, podmioty przekazujące bilety i personel klienta (patrz: Sekcja 2). |
| Kategorie danych osobowych | Identyfikatory, dane online / urządzenia, lokalizacja, dane dotyczące wykorzystania / zachowania, zawartość komunikatów, CRM / dane handlowe (zob. sekcja 2). |
| Kategorie specjalne | Nie wymaga ani nie wymaga OpsIQ; Klient nie może przekazywać danych kategorii specjalistycznej bez legalnych podstaw i zabezpieczeń. |
| Przyroda i cel | Hosting, przetwarzanie, analiza i wyświetlanie danych End- User do dostarczania czatu AI, biletów, CRM, analityki, promocji, ankiety, zgody i działań AI. |
| Czas trwania | Termin obowiązywania umowy plus okres wywozu i usuwania (sekcja 12). |
| Częstość występowania | Ciągłe, na okres obowiązywania Umowy. |
| Właściwy organ nadzorczy | W stosownych przypadkach miejsce prowadzenia działalności przez Klienta w EOG / UK. |
19Annex II — Security measures
| Domena | Środek |
|---|---|
| Szyfrowanie w spoczynku | AES-256. |
| Szyfrowanie w tranzycie | TLS 1.3. |
| Integralność haka internetowego | HMAC- SHA256 podpisuje wszystkie dostawy. |
| Oddzielność | Klucze do przelokatora i logiczne oddzielenie (Cloud). |
| Kontrola dostępu | Roleoparty dostęp, najmniej przywilej, kontrola autentyczności. |
| Zarządzanie sekretami | Fundamenty i konfig przechowywane poza korzeniem sieci Web. |
| Logowanie i monitorowanie | Rejestry audytów działań dotyczących operacji związanych z bezpieczeństwem. |
| Resiliance & recovery | Odtwarzanie kopii zapasowych i udokumentowane procedury odzyskiwania. |
| Poufność | Przedsiębiorstwa zajmujące się ochroną poufności personelu i szkoleniem. |
| Postępowanie z ptasią grypą | Brak szkolenia modelowego tylko na stronie Dane Klienta / Użytkownika; wybrany przez klienta dostawca wniosków. |
20Annex III — Approved sub-processors
| Podprocesor | Cel | Lokalizacja |
|---|---|---|
| Dostawca infrastruktury w chmurze | Hosting, przechowywanie, kopie zapasowe | UE / Afryka Zachodnia |
| Pasek / Paystock / PayPal | Przetwarzanie płatności | Globalny |
| Anthropic / OpenAI / Gemini / Grok | Wniosek dotyczący modelu AI (dostawca, którego Klient wybierze) | USA / UE |
| Przekaźnik Mailgun / SendGrid / SMTP | Transactional email dostawy | UE / USA |
| Cloudflare | CDN, ochrona DDoS | Globalny |
OpsIQ- wybrane dostawców AI przetwarzają Dane osobowe tylko w celu uzyskania informacji o trasach Klienta do nich, i tylko jako podprocesory w sekcji 15.
21Kontakt
Inspektor ochrony danych: [email protected]
Zapytania o prywatność: [email protected]
Zapytania dotyczące bezpieczeństwa: [email protected]
Zapytania prawne: [email protected]
Aby poprosić o podpisanego odpowiednika tego DPA, e-mail [email protected]Zobacz także nasze Polityka prywatności, Zgodność przegląd Centrum zaufania.
Dokument ten jest przewidziany dla przejrzystości i nie stanowi porady prawnej. Klienci w branżach regulowanych powinni dokonać przeglądu go z własnej rady przed wdrożeniem.