Adendo de Processamento de Dados
Os termos sob os quais OpsIQ_ processa dados pessoais em nome de nossos clientes - cobrindo funções, instruções documentadas, medidas de segurança, subprocessadores, manipulação de violação e salvaguardas internacionais de transferência.
Você fica no controle.
Você é o controlador de dados.OpsIQé o processador e age apenas sob suas instruções documentadas.
Seguros por projeto
AES-256em repouso,TLS 1.3em trânsito, webhooks assinados, isolamento por inquilino e registros de auditoria.
Sem treinamento de IA.
OpsIQA inferência vai apenas para o provedor de IA que você seleciona.
Transferências protegidas.
Dados da UE/UK hospedados na UE por defeito, transferências transfronteiriças dependem de cláusulas contratuais padrão.
Esta adenda de processamento de dados ("DPA") define como Nabtech Digitalnet Limited (Operando como OpsIQCada seção abre com uma linha simples "em resumo", e os três anexos dão a você o mapa completo de dados, as medidas de segurança e a lista aprovada de subprocessadores como tabelas que você pode entregar para sua própria equipe de proteção de dados.
1Definitions
Termos capitalizados não definidos aqui têm o significado dado no Acordo ou nas Leis de Proteção de Dados aplicáveis.
- Controlador. - a entidade que determina os propósitos e meios de processar dados pessoais. O cliente é o Controlador..
- Processador - a entidade que processa Dados Pessoais em nome do Controlador. Nabtech Digitalnet Limited (OpsIQ) é o processador.
- Subprocessador - qualquer terceiro envolvido porOpsIQpara processar Dados Pessoais em conexão com os Serviços.
- Dados pessoais - Qualquer informação relativa a uma pessoa singular identificada ou identificável queOpsIQProcessos em nome do Cliente sob o Acordo.
- Assunto dos Dados - a pessoa singular a quem os Dados Pessoais se referem (por exemplo, visitantes do cliente, usuários finais e contatos).
- Dados do usuário final Dados pessoais dos visitantes do cliente, usuários finais e contatos processados através dos Serviços.
- Leis de Proteção de Dados - todas as leis de proteção de dados e privacidade aplicáveis, incluindo a UEGDPR(Regulamento (UE)2016/679), Reino UnidoGDPRe Lei de Proteção de Dados2018, oCCPAComo alterado pelo CPRA, a Lei de Proteção de Dados da Nigéria2023, e leis equivalentes em outros lugares.
- Processando., Violação de Dados Pessoais, Autoridade Supervisora e Cláusulas Contratuais Padrão ("SCCs") tem os significados dados nas leis de proteção de dados aplicáveis.
2Roles & scope
Esta adenda de processamento de dados ("DPA") faz parte, e é incorporado por referência ao acordo entre Nabtech Digitalnet Limited ("OpsIQ", "nós", "nós", "Processor"), de www.nabtech.co, e o cliente ("Cliente", "você", "Controller") governando o uso da plataforma OpsIQ — o widget de chat IA, ticketing nativo, CRM, estúdio de promoções, site / SEO inteligência, análise de visitantes, webhooks, pesquisas, plataforma de conteúdo de cookies e ações de IA, entregues como Cloud (SaaS) ou Auto-Hosted (licenciado) software (os "Serviços").
Para os dados do usuário final processados através dos Serviços, o O cliente é o Controlador. (ou um processador atuando para um controlador de terceiros) e OpsIQ_ é o processador. OpsIQAtua como um controlador independente apenas para sua própria conta, faturamento e dados de marketing, que é governado peloOpsIQ Política de Privacidade E não por isso.DPA.
Onde está?DPAConflita com o resto do Acordo, esteDPAUma contraparte assinada está disponível a pedido de [email protected]O assunto, natureza, propósito, categorias de dados e categorias de dados pessoais são detalhados em Anexo I.
Categorias de assuntos de dados
- Visitantes do site do cliente e potenciais clientes
- Os usuários finais registrados e os titulares de contas do cliente
- Contatos do cliente, leads e ingressos enviados
- A equipe e os agentes do cliente que operam o espaço de trabalho
Categorias de Dados Pessoais
| Categoria | Exemplos |
|---|---|
| Identificadores | Nome, e-mail, telefone, cliente/conta, visitante/sessão. |
| Identificadores online e dados do dispositivo | IPendereço, usuário-agente, navegador/OS, cookie e localStorage identificadores |
| Dados de localização | País aproximado/cidade derivada deIP(GeoIP) |
| Dados de uso e comportamento | Páginas visitadas, fonte de tráfego, profundidade de rolagem, tempo na página, eventos |
| Conteúdo das comunicações | Conversas de bate-papo, assunto de ticket/corpo/respostas/notas, anexos, respostas de pesquisa |
| CRM e dados comerciais | Registros de contato, dados de acordo/liderança, interações de promoção, registros de consentimento |
| Categorias especiais | Não solicitado por OpsIQ O cliente não deve enviar dados de categoria especial a menos que legal e configurado com as salvaguardas apropriadas. |
3Processing instructions
OpsIQ__ deve processar Dados Pessoais Apenas nas instruções documentadas do cliente., incluindo a configuração dos Serviços, este DPA e o Acordo, a menos que seja necessário fazer de outra forma por lei (nesse caso OpsIQ informará o Cliente desse requisito legal, a menos que legalmente proibido de fazê-lo).
OpsIQInformará imediatamente o Cliente se, em sua opinião, uma instrução infringir as Leis de Proteção de Dados.OpsIQSim. Não vender. Dados pessoais e faz Não treine modelos de IA. em Dados de Cliente ou Usuário Final (ver Secção 15).
| Elemento | Descrição |
|---|---|
| Objeto | Providência daOpsIQServiços configurados pelo Cliente. |
| Natureza e propósito | Hospedagem, armazenamento, transmissão, recuperação, análise e exibição de dados do usuário final para entregar chat de IA, ticketing, CRM, análise, promoções, pesquisas, gerenciamento de consentimento e ações de IA. |
| Instruções documentadas. | O Acordo, este...DPA, e as configurações de produto que o cliente escolhe. |
4Duration of processing
OpsIQProcessos de Dados Pessoais para termo do Acordo, mais o período de exportação e eliminação pós-terminação estabelecido na Seção 12. Processamento é contínuo durante a duração do acordo, na frequência descrita em Anexo I.
Configurações de retenção controladas pelo cliente dentro do espaço de trabalho se aplicam durante o prazo; veja também o Cumprimento Visão geral.
5Confidencialidade.
OpsIQGarante que qualquer pessoa autorizada a processar Dados Pessoais é Comprometida com confidencialidade. (seja por uma obrigação contratual ou legal) e é concedido acesso estritamente em uma base de necessidade de saber.
- O pessoal está vinculado a compromissos de confidencialidade apropriados que sobrevivem ao fim do seu noivado.
- O pessoal recebe treinamento de proteção e segurança apropriado ao seu papel.
- Acesso a sistemas de produção que mantêm dados pessoais é menos privilegiado e registrado (ver Secção 6 e Anexo II).
6Security measures
OpsIQimplementa medidas técnicas e organizativas adequadas para garantir um nível de segurança adequado ao risco, incluindo:
- Criptografia: AES-256para Dados Pessoais em repouso;TLS 1.3para dados em trânsito.
- Integridade e autenticidade: HMAC-SHA256 assinaturas em todas as entregas de webhook.
- Isolamento de inquilinos: Chaves de criptografia por aluguel e isolamento lógico na plataforma Cloud.
- Controles de acesso: Acesso baseado em papéis, administração de menor privilégio, e controles de autenticação paraOpsIQPessoal.
- Higiene dos segredos: credenciais e segredos de configuração são armazenados fora da raiz da web, não na árvore de documentos servidos.
- Auditabilidade: Registros de auditoria por ação registrando operações relevantes para segurança.
- Resiliência: backups em um ciclo rotativo e procedimentos de recuperação documentados.
Uma descrição mais completa do programa de segurança é publicada em nosso Centro de Confiança e discriminado em Anexo II.
7Subprocessadores.
O Cliente fornece uma Autorização geral paraOpsIQpara envolver os subprocessadores listados em Anexo III. OpsIQimpõe obrigações de proteção de dados a cada subprocessador que não são menos protetoras do que as que estão nesteDPA, e permanece Totalmente responsável. Para o cliente para cada desempenho do sub-processador.
OpsIQdará ao Cliente Aviso prévio O cliente pode objeto por motivos razoáveis, relacionados com a proteção de dados dentro30A lista atual está estabelecida no Anexo III.
8Data subject rights assistance
Tendo em conta a natureza do processamento, OpsIQ irá ajudar o Cliente através de medidas técnicas e organizacionais adequadas, na medida do possível, em responder a pedidos de sujeitos de dados que exercem seus direitos (acesso, rectificação, eliminação, restrição, portabilidade, objeção).
- Os Serviços fornecem ferramentas de auto-servir exportação e eliminação que permitem que o cliente aja mais solicita diretamente em seu espaço de trabalho.
- Onde OpsIQ recebe um pedido diretamente de um assunto de dados relacionados aos dados do usuário final, OpsIQ________, a menos que legalmente proibido, imediatamente enviá-lo para o cliente e não responderá exceto sob as instruções do cliente.
9Personal data breach
OpsIQNotificará o Cliente. Sem atraso indevido. após se tornar consciente de uma violação de dados pessoais afetando os dados pessoais do cliente. Na medida do possível, a notificação incluirá:
- Uma descrição da natureza da violação, incluindo as categorias e número aproximado de assuntos de dados e registros em causa;
- As prováveis consequências da violação;
- As medidas tomadas ou propostas para resolver a violação e mitigar seus efeitos;
- Um ponto de contato para mais informações.
A OpsIQ cooperará com o Cliente e tomará medidas razoáveis para ajudar suas obrigações de notificação de violação às Autoridades de Supervisão e Titulares dos Dados. A notificação é enviada ao contato de segurança na conta do Cliente; o Cliente deve manter esse contato atualizado.
10DPIA & prior consultation
Tendo em conta a natureza do processamento e as informações disponíveis,OpsIQWill. Ajude o cliente. na realização de avaliações de impacto de proteção de dados ("DPIAs") e qualquer consulta prévia com uma Autoridade Supervisora que o Cliente é obrigado a realizar sob as Leis de Proteção de Dados.
Esta assistência inclui disponibilizar documentação de segurança relevante, detalhes de processamento e o conteúdo dos anexos a este DPA, e responder a perguntas razoáveis e abrangentes sobre como os Serviços processam Dados Pessoais.
11International transfers (SCCs)
Dados de clientes da UE/EEE e do Reino Unido são hospedados em regiões da UE por padrão.OpsIQTransferências de Dados Pessoais fora do EEE, Reino Unido ou outras jurisdições impondo restrições de transferência,OpsIQdepende de um mecanismo de transferência apropriado, incluindo:
- A UE Cláusulas Contratuais Padrão (Módulo Dois: Controlador-a-Processador; e Módulo Três onde se aplicam as transferências para subprocessadores), incorporado por referência e completado pelos detalhes dos anexos;
- O Adenda Internacional de Transferência de Dados do Reino Unido para os SCC da UE para transferências sujeitas ao Reino UnidoGDPR;
- Decisões de adequação quando disponíveis, e medidas suplementares quando necessário.
OpsIQEm um conflito, os SCCs têm prioridade sobre isso.DPA(Veja Secção)13).
12Deletion & return
Após a rescisão ou expiração do Acordo,OpsIQWill, à escolha do cliente, delete ou retorne Todos os Dados Pessoais processados em nome do Cliente, e delete cópias existentes, a menos que a retenção seja exigida por lei.
- O Cliente tem um 30_ janela de exportação dia Após terminar para recuperar seus dados usando as ferramentas de auto-servir exportação.
- Após a janela de exportação, dados pessoais do sistema ativo são excluídos.
- Cópias residuais em backups são apagadas no ciclo de backup (tipicamente dentro de 30 dias), após o qual eles não são restaurados.
13Audits & inspections
OpsIQcolocará à disposição das informações do cliente razoavelmente necessárias para demonstrar o cumprimento desteDPASobre o pedido razoável por escrito do cliente (não mais de uma vez por ano, exceto após uma violação de dados pessoais ou quando exigido por uma autoridade supervisora),OpsIQPermitirá e contribuirá para auditorias, incluindo inspeções, conduzidas pelo Cliente ou por um auditor independente mandatado pelo Cliente.
Para minimizar a interrupção, OpsIQ_ pode satisfazer solicitações de auditoria fornecendo certificações de terceiros, relatórios de auditoria e documentação de segurança onde estes razoavelmente atendem aos requisitos do cliente.
14Liability & order of precedence
A responsabilidade de cada parte decorrente ou relacionada a issoDPAEstá sujeito às limitações e exclusões de responsabilidade estabelecidas no Acordo.DPALimita qualquer responsabilidade que não possa ser limitada pela lei aplicável.
Ordem de precedência: em caso de conflito, os documentos governam na seguinte ordem no que diz respeito ao processamento de dados: (1) os SCCs (quando aplicável); (2) issoDPA; (3Os anexos são parte integrante deste acordo.DPA.
15AI processing & no-training clause
OpsIQ_ faz Não treinar, ajustar ou melhorar qualquer modelo de IA em dados de cliente ou usuário finalPedidos de inferência de IA são enviados para o O fornecedor de modelos que o cliente seleciona., carregando apenas o contexto de conversa ao vivo necessário para gerar uma resposta.
- O fornecedor de IA selecionado age como um subprocessador para essa inferência apenas; veja Anexo III.
- OpsIQnão mantém prompts ou completações para fins de treinamento de modelos e não agrupa dados de clientes entre inquilinos para IA.
- O Cliente é responsável por escolher um provedor cujos termos são compatíveis com suas próprias obrigações, e por não enviar dados não é permitido enviar para esse provedor.
16Self-hosted clarification
Onde o Cliente se deslocaOpsIQComo Auto-Alojado (licenciado) software na infraestrutura que o cliente controla, o cliente opera o software, hospedagem e armazenamento em si.
- Nessa missão, OpsIQ_ não hospeda, armazena, transmite ou processa dados do usuário final em nome do cliente, e age como um licenciador de software ao invés de um processador.
- Seções deste DPA_ que descrevem as atividades do processador OpsIQ (por exemplo, hospedagem em nuvem, subprocessadores e transferências) se aplicam apenas na medida em que OpsIQ realmente realiza o processamento — o que, para uma implantação auto-hospedada pura, não faz.
- O Cliente continua sendo o Controlador e é responsável pela segurança, transferências e subprocessadores de seu próprio ambiente.OpsIQ-Selecionados provedores de IA ainda atuam para o cliente quando o cliente faz a inferência para eles.
17Lei de governo.
Isto.DPAé governado por, e interpretado de acordo com, que governa a lei do Acordo, sem prejuízo de quaisquer disposições obrigatórias das Leis de Proteção de Dados aplicáveis ao Cliente ou aos Sujeitos de Dados.
Quando os SCCs se aplicam, a lei e o fórum de governo para os SCCs são especificados dentro dessas cláusulas e prevalecem para assuntos dentro de seu âmbito.
18Annex I — Details of processing
| Item | Detalhe |
|---|---|
| Exportador de dados / Controlador | O cliente usando oOpsIQServiços. |
| Importador de dados/processador | Nabtech Digitalnet Limited (OpsIQ) — www.nabtech.co. |
| Papel | Customer = Controller; OpsIQ = Processor. |
| Objeto | Providência daOpsIQServiços configurados pelo Cliente. |
| Categorias de assuntos de dados | Visitantes, usuários finais, contatos/líderes, remetentes de tickets e funcionários do cliente (ver Secção 2). |
| Categorias de Dados Pessoais | Identificadores, dados on-line/dispositivo, localização, uso/comportamental, conteúdo de comunicações, CRM/dados comerciais (ver Secção)2). |
| Categorias especiais | Nenhum pedido ou pedido por OpsIQ; o cliente não deve enviar dados de categoria especial sem base legal e salvaguardas. |
| Natureza e propósito | Hospedagem, processamento, análise e exibição de dados do usuário final para entregar chat de IA, ticketing, CRM, análise, promoções, pesquisas, consentimento e ações de IA. |
| Duração | Termo do Acordo mais o período de exportação e exclusão (Seção 12). |
| Frequência | Contínuo, durante a vigência do acordo. |
| Autoridade Supervisora Competente | O do lugar de estabelecimento do cliente no EEE/Reino Unido, conforme aplicável. |
19Annex II — Security measures
| Domínio | Medida |
|---|---|
| Encriptação em repouso. | AES-256. |
| Criptografia em trânsito. | TLS 1.3. |
| Integridade do gancho da Web | HMAC-SHA256 assinaturas em todas as entregas. |
| Isolação de inquilinos | Chaves por aluguel e separação lógica. |
| Controle de acesso. | Acesso baseado em papéis, menos privilégio, controles de autenticação. |
| Gestão de segredos. | Credenciais e configuração armazenadas fora da raiz da web. |
| Registrando e monitorando | Registros de auditoria por ação de operações relevantes à segurança. |
| Resiliência e recuperação | Rotativa de backups e procedimentos de recuperação documentados. |
| Confidencialidade. | Empresas de confidencialidade e treinamento. |
| AI manuseando | Nenhum treinamento de modelo em dados de cliente/usuário final, somente provedor de inferência selecionado pelo cliente. |
20Annex III — Approved sub-processors
| Subprocessador | Propósito | Localização |
|---|---|---|
| Provedor de infraestrutura em nuvem | Hospedagem, armazenamento, backups | UE/África Ocidental |
| Stripe, Paystack, PayPal. | Processamento de pagamento | Global |
| Anthropic_ OpenAI__ Gemini_ / Grok | AI modelo inferência (o fornecedor que o cliente escolhe) | EUA / UE |
| Arma de correio / SendGrid /SMTPretransmissão | Entrega de e-mail transacional | UE/EUA |
| Cloudflare | CDN, proteção DDoS | Global |
OpsIQOs fornecedores de IA selecionados processam Dados Pessoais apenas para a inferência das rotas do Cliente para eles, e apenas como Subprocessadores sob a Seção15.
21Contato
Oficial de Proteção de Dados: [email protected]
-Pedidos de privacidade: [email protected]
Segurança: [email protected]
Inquéritos legais: [email protected]
Para solicitar uma contrapartida assinada desteDPA, email [email protected]Veja também o nosso Política de Privacidade, Cumprimento Visão geral e Centro de Confiança.
Este documento é fornecido para transparência e não constitui aconselhamento legal.