Adendo de Processamento de Dados
Os termos sob os quais OpsIQ processa dados pessoais em nome de nossos clientes, cobrindo papéis, instruções documentadas, medidas de segurança, subprocessadores, manipulação de violações e salvaguardas internacionais de transferência.
Você fica no controle.
Você é o controlador de dados. OpsIQ é o processador e age apenas sob suas instruções documentadas.
Seguros por projeto
AES-256 em repouso, TLS 1.3 em trânsito, webhooks assinados, isolamento por inquilino e registros de auditoria.
Sem treinamento de IA.
OpsIQ A inferência vai apenas para o provedor de IA que você seleciona.
Transferências protegidas.
Dados da UE/UK hospedados na UE por defeito, transferências transfronteiriças dependem de cláusulas contratuais padrão.
Esta adenda de processamento de dados ("DPA") define como Nabtech Digitalnet Limited (Operando como OpsIQCada seção abre com uma linha simples "em resumo", e os três anexos dão a você o mapa completo de dados, as medidas de segurança e a lista aprovada de subprocessadores como tabelas que você pode entregar para sua própria equipe de proteção de dados.
1Definições
Termos capitalizados não definidos aqui têm o significado dado no Acordo ou nas Leis de Proteção de Dados aplicáveis.
- Controlador.A entidade que determina os propósitos e meios de processar dados pessoais. O cliente é o Controlador..
- ProcessadorA entidade que processa dados pessoais em nome do controlador. Nabtech Digitalnet Limited (OpsIQ) é o processador.
- SubprocessadorQualquer terceiro envolvido por OpsIQ para processar Dados Pessoais em conexão com os Serviços.
- Dados pessoaisQualquer informação relativa a uma pessoa singular identificada ou identificável que OpsIQ Processos em nome do Cliente sob o Acordo.
- Assunto dos Dados... a pessoa a quem os Dados Pessoais se relacionam (por exemplo, visitantes do cliente, usuários finais e contatos).
- Dados do usuário finalDados pessoais dos visitantes do cliente, usuários finais e contatos processados através dos Serviços.
- Leis de Proteção de DadosTodas as leis de proteção e privacidade aplicáveis, incluindo a UE.GDPR(Regulamento (UE) 2016/679), Reino Unido GDPR e Lei de Proteção de Dados 2018, o CCPA Como alterado pelo CPRA, a Lei de Proteção de Dados da Nigéria 2023, e leis equivalentes em outros lugares.
- Processando., Violação de Dados Pessoais, Autoridade Supervisora e Cláusulas Contratuais Padrão ("SCCs") tem os significados dados nas leis de proteção de dados aplicáveis.
2Funções e escopo
Esta adenda de processamento de dados ("DPA") faz parte, e é incorporado por referência ao acordo entre Nabtech Digitalnet Limited ("OpsIQ", "nós", "nós", "Processor"), de www.nabtechonlineng.net, e o cliente ("Cliente", "você", "Controller") governando o uso da plataforma OpsIQ, o widget de chat IA, ticketing nativo, CRM, estúdio de promoções, site / SEO inteligência, análise de visitantes, webhooks, pesquisas, plataforma de conteúdo de cookies e ações de IA, entregues como Cloud (SaaS) ou Auto-Hosted (licenciado) software (os "Serviços").
Para os dados do usuário final processados através dos Serviços, o O cliente é o Controlador. (ou um processador atuando para um controlador de terceiros) e OpsIQ é o Processador. OpsIQ Atua como um controlador independente apenas para sua própria conta, faturamento e dados de marketing, que é governado pelo OpsIQ Política de Privacidade E não por isso. DPA.
Onde está?DPA Conflita com o resto do Acordo, este DPA Uma contraparte assinada está disponível a pedido de [email protected]O assunto, natureza, propósito, categorias de dados e categorias de dados pessoais são detalhados em Anexo I.
Categorias de assuntos de dados
- Visitantes do site do cliente e potenciais clientes
- Os usuários finais registrados e os titulares de contas do cliente
- Contatos do cliente, leads e ingressos enviados
- A equipe e os agentes do cliente que operam o espaço de trabalho
Categorias de Dados Pessoais
| Categoria | Exemplos |
|---|---|
| Identificadores | Nome, e-mail, telefone, cliente/conta, visitante/sessão. |
| Identificadores online e dados do dispositivo | IP endereço, usuário-agente, navegador/OS, cookie e localStorage identificadores |
| Dados de localização | País aproximado/cidade derivada deIP(GeoIP) |
| Dados de uso e comportamento | Páginas visitadas, fonte de tráfego, profundidade de rolagem, tempo na página, eventos |
| Conteúdo das comunicações | Conversas de bate-papo, assunto de ticket/corpo/respostas/notas, anexos, respostas de pesquisa |
| CRM e dados comerciais | Registros de contato, dados de acordo/liderança, interações de promoção, registros de consentimento |
| Categorias especiais | Não solicitado por OpsIQ O cliente não deve enviar dados de categoria especial a menos que legal e configurado com as salvaguardas apropriadas. |
3Instruções de processamento.
OpsIQ deve processar Dados Pessoais Apenas nas instruções documentadas do cliente., incluindo a configuração dos Serviços, este DPA e o Acordo, a menos que seja necessário fazer de outra forma por lei (nesse caso OpsIQ informará o Cliente desse requisito legal, a menos que legalmente proibido de fazê-lo).
OpsIQ Informará imediatamente o Cliente se, em sua opinião, uma instrução infringir as Leis de Proteção de Dados.OpsIQ Sim. Não vender. Dados pessoais e faz Não treine modelos de IA. em Dados de Cliente ou Usuário Final (ver Secção 15).
| Elemento | Descrição |
|---|---|
| Objeto | Providência da OpsIQ Serviços configurados pelo Cliente. |
| Natureza e propósito | Hospedagem, armazenamento, transmissão, recuperação, análise e exibição de Dados do Usuário Final para fornecer: chat com IA e widget de bate-papo; ticketing, incluindo email inbound ingerido a partir de caixas de correios o Cliente conecta; Centro de Ajuda e Portal do Cliente; CRM, resolução de identidade de contato, pontuação e enriquecimento de leads; analytics, monitoramento de visitantes e, onde o Cliente permite, replay de sessão com entradas de formulário mascarados no ponto de captura; promoções; pesquisas e CSAT; gerenciamento de consentimento; chamadas de voz e vídeo; mensagens e canais sociais (SMS, WhatsApp, Telegram, LINE, X e Meta); Inteligência do Site, que rastreia o site o Cliente nomeia e, quando o Cliente fornece credenciais e aprova cada mudança, conecta-se ao servidor sobre SSH E ações de IA. |
| Instruções documentadas. | O Acordo, este... DPA, e as configurações de produto que o cliente escolhe. |
4Duração do processamento
OpsIQ Processos de Dados Pessoais para termo do Acordo, mais o período de exportação e eliminação pós-terminação estabelecido na Seção 12. Processamento é contínuo durante a duração do acordo, na frequência descrita em Anexo I.
Configurações de retenção controladas pelo cliente dentro do espaço de trabalho se aplicam durante o prazo; veja também o Cumprimento Visão geral.
5Confidencialidade.
OpsIQ Garante que qualquer pessoa autorizada a processar Dados Pessoais é Comprometida com confidencialidade. (seja por uma obrigação contratual ou legal) e é concedido acesso estritamente em uma base de necessidade de saber.
- O pessoal está vinculado a compromissos de confidencialidade apropriados que sobrevivem ao fim do seu noivado.
- O pessoal recebe treinamento de proteção e segurança apropriado ao seu papel.
- Acesso a sistemas de produção que mantêm dados pessoais é menos privilegiado e registrado (ver Secção 6 e Anexo II).
6Medidas de segurança
OpsIQ implementa medidas técnicas e organizativas adequadas para garantir um nível de segurança adequado ao risco, incluindo:
- Criptografia: AES-256 para Dados Pessoais em repouso; TLS 1.3 para dados em trânsito.
- Integridade e autenticidade: HMAC-SHA256 assinaturas em todas as entregas de webhook.
- Isolamento de inquilinos: Chaves de criptografia por aluguel e isolamento lógico na plataforma Cloud.
- Controles de acesso: Acesso baseado em papéis, administração de menor privilégio, e controles de autenticação para OpsIQ Pessoal.
- Higiene dos segredos: credenciais e segredos de configuração são armazenados fora da raiz da web, não na árvore de documentos servidos.
- Auditabilidade: Registros de auditoria por ação registrando operações relevantes para segurança.
- Resiliência: backups em um ciclo rotativo e procedimentos de recuperação documentados.
Uma descrição mais completa do programa de segurança é publicada em nosso Centro de Confiança e discriminado em Anexo II.
7Subprocessadores.
O Cliente fornece uma Autorização geral para OpsIQ para envolver os subprocessadores listados em Anexo III. OpsIQ impõe obrigações de proteção de dados a cada subprocessador que não são menos protetoras do que as que estão neste DPA, e permanece Totalmente responsável. Para o cliente para cada desempenho do sub-processador.
OpsIQ dará ao Cliente Aviso prévio O cliente pode objeto por motivos razoáveis, relacionados com a proteção de dados dentro 30 A lista atual está estabelecida no Anexo III.
Integrações que o cliente permite não são subprocessadores. OpsIQ Conectores de navios para serviços de terceiros, como Shopify, Zendesk, Slack, WhatsApp, Jira, WooCommerce Quando o Cliente conecta um, o Cliente escolhe o destino e fornece as credenciais, e o serviço de recepção age sob o acordo entre o Cliente e esse provedor.OpsIQ Uma lista atual de conectores disponíveis é publicada no OpsIQ Administrador.
8Assistência aos direitos dos titulares de dados
Tendo em conta a natureza do processamento, OpsIQ irá ajudar o Cliente através de medidas técnicas e organizacionais adequadas, na medida do possível, em responder a pedidos de sujeitos de dados que exercem seus direitos (acesso, rectificação, eliminação, restrição, portabilidade, objeção).
- Os Serviços fornecem ferramentas de auto-servir exportação e eliminação que permitem que o cliente aja mais solicita diretamente em seu espaço de trabalho.
- Onde?OpsIQ Recebe um pedido diretamente de um assunto relacionado com os dados do usuário final,OpsIQ Será, a menos que legalmente proibido, imediatamente enviá-lo para o cliente e não responderá exceto sob as instruções do cliente.
9Violação de dados pessoais
OpsIQ Notificará o Cliente. Sem atraso indevido. após se tornar consciente de uma violação de dados pessoais afetando os dados pessoais do cliente. Na medida do possível, a notificação incluirá:
- Uma descrição da natureza da violação, incluindo as categorias e número aproximado de assuntos de dados e registros em causa;
- As prováveis consequências da violação;
- As medidas tomadas ou propostas para resolver a violação e mitigar seus efeitos;
- Um ponto de contato para mais informações.
A OpsIQ cooperará com o Cliente e tomará medidas razoáveis para ajudar suas obrigações de notificação de violação às Autoridades de Supervisão e Titulares dos Dados. A notificação é enviada ao contato de segurança na conta do Cliente; o Cliente deve manter esse contato atualizado.
10DPIA e consulta prévia
Tendo em conta a natureza do processamento e as informações disponíveis, OpsIQ Will. Ajude o cliente. na realização de avaliações de impacto de proteção de dados ("DPIAs") e qualquer consulta prévia com uma Autoridade Supervisora que o Cliente é obrigado a realizar sob as Leis de Proteção de Dados.
Esta assistência inclui disponibilizar documentação de segurança relevante, detalhes de processamento e o conteúdo dos anexos a este DPA, e responder a perguntas razoáveis e abrangentes sobre como os Serviços processam Dados Pessoais.
11Transferências internacionais (CCS)
Dados de clientes da UE/EEE e do Reino Unido são hospedados em regiões da UE por padrão.OpsIQ Transferências de Dados Pessoais fora do EEE, Reino Unido ou outras jurisdições impondo restrições de transferência,OpsIQ depende de um mecanismo de transferência apropriado, incluindo:
- A UE Cláusulas Contratuais Padrão (Módulo Dois: Controlador-a-Processador; e Módulo Três onde se aplicam as transferências para subprocessadores), incorporado por referência e completado pelos detalhes dos anexos;
- O Adenda Internacional de Transferência de Dados do Reino Unido para os SCC da UE para transferências sujeitas ao Reino Unido GDPR;
- Decisões de adequação quando disponíveis, e medidas suplementares quando necessário.
OpsIQ Em um conflito, os SCCs têm prioridade sobre isso. DPA (Veja Secção) 13).
12Supressão e retorno.
Após a rescisão ou expiração do Acordo, OpsIQ Will, à escolha do cliente, delete ou retorne Todos os Dados Pessoais processados em nome do Cliente, e delete cópias existentes, a menos que a retenção seja exigida por lei.
- O Cliente tem um 30_ janela de exportação dia Após terminar para recuperar seus dados usando as ferramentas de auto-servir exportação.
- Após a janela de exportação, dados pessoais do sistema ativo são excluídos.
- Cópias residuais em backups são apagadas no ciclo de backup (tipicamente dentro de 30 dias), após o qual eles não são restaurados.
13Auditorias e inspeções
OpsIQ colocará à disposição das informações do cliente razoavelmente necessárias para demonstrar o cumprimento deste DPA Sobre o pedido razoável por escrito do cliente (não mais de uma vez por ano, exceto após uma violação de dados pessoais ou quando exigido por uma autoridade supervisora),OpsIQ Permitirá e contribuirá para auditorias, incluindo inspeções, conduzidas pelo Cliente ou por um auditor independente mandatado pelo Cliente.
Para minimizar a ruptura, OpsIQ As auditorias estão sujeitas à confidencialidade e a restrições razoáveis de agendamento, escopo e segurança.
14Responsabilidade e ordem de precedência
A responsabilidade de cada parte decorrente ou relacionada a isso DPA Está sujeito às limitações e exclusões de responsabilidade estabelecidas no Acordo.DPA Limita qualquer responsabilidade que não possa ser limitada pela lei aplicável.
Ordem de precedência: em caso de conflito, os documentos governam na seguinte ordem no que diz respeito ao processamento de dados: (1) os SCCs (quando aplicável); (2) isso DPA; (3Os anexos são parte integrante deste acordo.DPA.
15Processamento de IA e cláusula sem treinamento
OpsIQ Sim Não treinar, ajustar ou melhorar qualquer modelo de IA em dados de cliente ou usuário finalPedidos de inferência de IA são enviados para o O fornecedor de modelos que o cliente seleciona., carregando apenas o contexto de conversa ao vivo necessário para gerar uma resposta.
- O fornecedor de IA selecionado age como um subprocessador para essa inferência apenas; veja Anexo III.
- OpsIQ não mantém prompts ou completações para fins de treinamento de modelos e não agrupa dados de clientes entre inquilinos para IA.
- O Cliente é responsável por escolher um provedor cujos termos são compatíveis com suas próprias obrigações, e por não enviar dados não é permitido enviar para esse provedor.
16Esclarecer auto-anfitrião
Onde o Cliente se desloca OpsIQ Como Auto-Alojado (licenciado) software na infraestrutura que o cliente controla, o cliente opera o software, hospedagem e armazenamento em si.
- Nessa missão, OpsIQ não hospeda, armazena, transmite ou processa dados do usuário final em nome do cliente, e age como um licenciador de software ao invés de um processador.
- Seções disso. DPA que descrevem OpsIQ As atividades do processador (por exemplo, hospedagem em nuvem, subprocessadores e transferências) se aplicam apenas na extensão OpsIQ Na verdade, realiza processamento, o que, para uma implantação auto-anfitriã pura, não faz.
- O Cliente continua sendo o Controlador e é responsável pela segurança, transferências e subprocessadores de seu próprio ambiente. OpsIQ-Selecionados provedores de IA ainda atuam para o cliente quando o cliente faz a inferência para eles.
17Lei de governo.
Isto. DPA é governado por, e interpretado de acordo com, que governa a lei do Acordo, sem prejuízo de quaisquer disposições obrigatórias das Leis de Proteção de Dados aplicáveis ao Cliente ou aos Sujeitos de Dados.
Quando os SCCs se aplicam, a lei e o fórum de governo para os SCCs são especificados dentro dessas cláusulas e prevalecem para assuntos dentro de seu âmbito.
18Anexo I, Detalhes do processamento
| Item | Detalhe |
|---|---|
| Exportador de dados / Controlador | O cliente usando o OpsIQ Serviços. |
| Importador de dados/processador | Nabtech Digitalnet Limited (OpsIQ), www.nabtechonlineng.net. |
| Papel | Customer = Controller; OpsIQ = Processor. |
| Objeto | Providência da OpsIQ Serviços configurados pelo Cliente. |
| Categorias de assuntos de dados | Visitantes, usuários finais, contatos/líderes, remetentes de tickets e funcionários do cliente (ver Secção 2). |
| Categorias de Dados Pessoais | Identificadores, dados on-line/dispositivo, localização, uso/comportamental, conteúdo de comunicações, CRM/dados comerciais (ver Secção) 2). |
| Categorias especiais | Nenhum pedido ou pedido por OpsIQ; o cliente não deve enviar dados de categoria especial sem base legal e salvaguardas. |
| Natureza e propósito | Hospedagem, processamento, análise e exibição de dados do usuário final para entregar chat de IA, ticketing, CRM, análise, promoções, pesquisas, consentimento e ações de IA. |
| Duração | Termo do Acordo mais o período de exportação e exclusão (Seção 12). |
| Frequência | Contínuo, durante a vigência do acordo. |
| Autoridade Supervisora Competente | Por que OpsIQ como processador: a Comissão de Proteção de Dados da Nigéria (NDPC), Nabtech Digitalnet Limited Para o Cliente como controlador, a autoridade do local de estabelecimento do Cliente no EEE ou Reino Unido, ou o NDPC onde o Cliente está estabelecido na Nigéria. |
19Anexo II, Medidas de segurança
| Domínio | Medida |
|---|---|
| Encriptação em repouso. | AES-256. |
| Criptografia em trânsito. | TLS 1.3. |
| Integridade do gancho da Web | HMAC-SHA256 assinaturas em todas as entregas. |
| Isolação de inquilinos | Chaves por aluguel e separação lógica. |
| Controle de acesso. | Acesso baseado em papéis, menos privilégio, controles de autenticação. |
| Gestão de segredos. | Credenciais e configuração armazenadas fora da raiz da web. |
| Registrando e monitorando | Registros de auditoria por ação de operações relevantes à segurança. |
| Resiliência e recuperação | Rotativa de backups e procedimentos de recuperação documentados. |
| Confidencialidade. | Empresas de confidencialidade e treinamento. |
| AI manuseando | Nenhum treinamento de modelo em dados de cliente/usuário final, somente provedor de inferência selecionado pelo cliente. |
20Anexo III, Subprocessadores aprovados
| Subprocessador | Propósito | Localização |
|---|---|---|
| Provedor de infraestrutura em nuvem | Hospedagem, armazenamento, backups | UE/África Ocidental |
| Stripe, Paystack, PayPal. | Processamento de pagamento | Global |
| Anthropic / OpenAI / Gemini - Grok | AI modelo inferência (o fornecedor que o cliente escolhe) | EUA / UE |
| Arma de correio / SendGrid / SMTP retransmissão | Entrega de e-mail transacional | UE/EUA |
| SerpApi | Busca-Resultados para a Inteligência do Site. | EUA |
| Fornecedor de enriquecimento de sites | Companhia e enriquecimento de contato para pontuação de chumbo | EUA / UE |
| Cloudflare | CDN, proteção DDoS | Global |
OpsIQ Os fornecedores de IA selecionados processam Dados Pessoais apenas para a inferência das rotas do Cliente para eles, e apenas como Subprocessadores sob a Seção 15.
21Contato
Oficial de Proteção de Dados: [email protected]
-Pedidos de privacidade: [email protected]
Segurança: [email protected]
Inquéritos legais: [email protected]
Para solicitar uma contrapartida assinada deste DPA, email [email protected]Veja também o nosso Política de Privacidade, Cumprimento Visão geral e Centro de Confiança.
Este documento é fornecido para transparência e não constitui aconselhamento legal.