Adendo de Processamento de Dados
Os termos sob os quais OpsIQ_ processa dados pessoais em nome de nossos clientes — abrangendo funções, instruções documentadas, medidas de segurança, subprocessadores, manipulação de violações e salvaguardas internacionais de transferência.
Tu ficas no controlo.
Você é o controlador de dados. OpsIQ é o processador e age apenas em suas instruções documentadas.
Seguros por projecto
AES-256_ em repouso, TLS 1.3 em trânsito, webhooks assinados, isolamento por inquilino e registos de auditoria.
Sem formação em IA
OpsIQ nunca treina modelos em seus dados. A inferência vai apenas para o provedor de IA que você selecionar.
Transferências garantidas
Dados UE/UK hospedados na UE por defeito; transferências transfronteiras dependem de cláusulas contratuais padrão.
Esta adenda de processamento de dados ("DPA") define como Nabtech Digitalnet Limited (a funcionar como OpsIQ) processa dados pessoais em nome de seus clientes. Está escrito para ser legível: cada seção abre com uma linha de linguagem simples "Em resumo", e os três anexos lhe dão o mapa completo de dados, as medidas de segurança e a lista de subprocessadores aprovados como tabelas que você pode entregar para sua própria equipe de proteção de dados.
1Definitions
Os termos capitalizados não definidos aqui têm o significado dado no Acordo ou nas Leis de Proteção de Dados aplicáveis.
- Controlador — a entidade que determina os fins e meios de tratamento dos Dados Pessoais. Cliente é o Controlador.
- Processador — a entidade que processa os Dados Pessoais em nome do Controlador. Nabtech Digitalnet Limited (OpsIQ) é o Processador.
- Subprocessador — qualquer terceiro envolvido por OpsIQ para processar Dados Pessoais em conexão com os Serviços.
- Dados pessoais — quaisquer informações relativas a uma pessoa singular identificada ou identificável que OpsIQ_ processe em nome do Cliente nos termos do Acordo.
- Assunto dos dados — a pessoa singular a quem os dados pessoais se referem (por exemplo, visitantes do Cliente, utilizadores finais e contactos).
- Dados do utilizador final — Dados pessoais dos visitantes do Cliente, utilizadores finais e contactos processados através dos Serviços.
- Leis de Proteção de Dados — todas as leis de protecção de dados e de privacidade aplicáveis, incluindo a UEGDPR[Regulamento (UE)2016/679), Reino Unido.GDPRe Lei de Proteção de Dados2018, oCCPAcom as alterações que lhe foram introduzidas pelo CPRA, a lei relativa à protecção de dados da Nigéria2023, e leis equivalentes em outros lugares.
- Processamento, Violação de Dados Pessoais, Autoridade de Supervisão e Cláusulas contratuais-tipo Ter os significados atribuídos nas Leis de Proteção de Dados aplicáveis.
2Roles & scope
Esta adenda de processamento de dados ("DPA") faz parte do acordo entre os Estados-Membros e é incorporado por referência ao acordo entre a Comunidade Europeia e o Reino Unido. Nabtech Digitalnet Limited ("OpsIQ", "nós", "nós", "Processor"), de www.nabtech.co, e o cliente ("Customer", "you", "Controller") que governa o uso da plataforma OpsIQ — o widget de chat IA, ticketing nativo, CRM, estúdio de promoções, site / SEO inteligência, análise de visitantes, webhooks, pesquisas, plataforma de conteúdo de cookies e ações de IA, entregues como Cloud (SaaS) ou Auto-Hosted (licenciado) software (os "Serviços").
Para os Dados do Utilizador Final processados através dos Serviços, o Cliente é o Controlador (ou um processador que actue para um controlador de terceiros) e OpsIQ_ é o Processador. OpsIQ_ atua como um Controlador independente apenas para sua própria conta, faturamento e dados de marketing, que é regido pelo OpsIQ Política de Privacidade e não por este DPA.
Onde é que istoDPAem conflito com o resto do Acordo, esteDPAO tratamento de dados é objecto de uma troca assinada, a pedido de um [email protected]. O assunto, natureza, finalidade, categorias de Dados e categorias de Dados Pessoais são detalhados em Anexo I.
Categorias de assuntos de dados
- Visitantes do site do cliente e potenciais clientes
- Os utilizadores finais e titulares de contas registados pelo Cliente
- Contatos, leads e remetentes de ticket do Cliente
- Pessoal e agentes do Cliente que operam o espaço de trabalho
Categorias de Dados Pessoais
| Categoria | Exemplos |
|---|---|
| Identificadores | Nome, e-mail, telefone, ID do cliente/conta, visitante/sessão |
| Identificadores e dados do dispositivo online | IP_ endereço, agente do utilizador, navegador/OS, cookie e localStorage identificadores |
| Dados de localização | País/cidade aproximado derivado de IP (GeoIP) |
| Dados de uso e comportamento | Páginas visitadas, fonte de tráfego, profundidade de rolagem, tempo na página, eventos |
| Conteúdo das comunicações | Conversas de chat, assunto do ticket/corpo/respostas/notas, anexos, respostas à pesquisa |
| CRM e dados comerciais | Registros de contato, dados de acordo/líder, interações de promoção, registros de consentimento |
| Categorias especiais | Não solicitado por OpsIQ. O Cliente não deve enviar dados de categoria especial a menos que lícitos e configurados com salvaguardas apropriadas. |
3Processing instructions
OpsIQ_ deve processar Dados Pessoais apenas nas instruções documentadas do Cliente, incluindo a configuração dos Serviços,DPAe o Acordo, a menos que seja necessário fazer de outra forma por lei (neste casoOpsIQinformará o Cliente desse requisito legal, a menos que legalmente proibido de fazê-lo).
OpsIQ_ informa imediatamente o Cliente se, em sua opinião, uma instrução infringir as Leis de Proteção de Dados. OpsIQ não vender Dados pessoais e faz não treinar modelos de IA em Dados do Cliente ou do Utilizador Final (ver Secção 15).
| Elemento | Designação das mercadorias |
|---|---|
| Objecto | Prestação dos Serviços OpsIQ_ como configurado pelo Cliente. |
| & Objetivo da natureza | Hospedagem, armazenamento, transmissão, recuperação, análise e exibição de dados do usuário final para fornecer chat de IA, ticketing, CRM, análise, promoções, pesquisas, gerenciamento de consentimentos e ações de IA. |
| Instruções documentadas | O Contrato, este DPA e as configurações de produto que o Cliente escolhe. |
4Duration of processing
OpsIQ_ processa Dados Pessoais para o termo do Acordo, mais o período de exportação e eliminação pós-terminação estabelecido na Secção 12. O processamento é contínuo durante a duração do Acordo, sobre a frequência descrita no Anexo I.
As configurações de retenção controladas pelo cliente dentro do espaço de trabalho aplicam-se durante o termo; veja também Cumprimento visão geral.
5Confidencialidade
OpsIQ_ garante que qualquer pessoa autorizada a processar Dados Pessoais é comprometidas com a confidencialidade ( quer por uma obrigação contratual ou legal) e é concedido acesso estritamente numa base de necessidade de conhecimento.
- O pessoal está vinculado por empresas de confidencialidade adequadas que sobrevivam ao fim do seu compromisso.
- O pessoal recebe formação em matéria de protecção de dados e segurança adequada ao seu papel.
- O acesso aos sistemas de produção que contêm Dados Pessoais é menos privilegiado e registado (ver Secção 6 e Anexo II).
6Security measures
OpsIQ_ implementa medidas técnicas e organizativas adequadas para garantir um nível de segurança adequado ao risco, incluindo:
- Criptografia: AES-256_ para Dados Pessoais em repouso; TLS_ 1.3 para dados em trânsito.
- Integridade e autenticidade: HMAC-SHA256 assinaturas em todas as entregas de webhook.
- Isolamento de inquilinos: chaves de criptografia por doador e isolamento lógico na plataforma Cloud.
- Controlos de acesso: acesso baseado em funções, administração de menor privilégio e controles de autenticação para OpsIQ pessoal.
- Higiene dos segredos: credenciais e segredos de configuração são armazenados fora da raiz web, não na árvore de documentos servidos.
- Audibilidade: Registos de auditoria por acção que registam operações relevantes em matéria de segurança.
- Resiliência: cópias de segurança num ciclo rotativo e procedimentos de recuperação documentados.
Uma descrição mais completa do programa de segurança é publicado em nosso Centro de Confiança e discriminados em Anexo II.
7Subprocessadores
O Cliente fornece uma Autorização geral para OpsIQ_ para envolver os subprocessadores listados em Anexo III. OpsIQ_ impõe obrigações de proteção de dados a cada subprocessador que não são menos protetoras do que as presentes DPA, e permanece totalmente responsável ao Cliente para o desempenho de cada Subprocessador.
OpsIQ_ dará ao Cliente aviso prévio da adição ou substituição de qualquer Sub-processador. objeto por motivos razoáveis, relacionados com a protecção de dados dentro de 30 dias de pré-aviso; se a objecção não puder ser resolvida, o Cliente pode encerrar os Serviços afectados. A lista actual está estabelecida no Anexo III.
8Data subject rights assistance
Tendo em conta a natureza do processamento, OpsIQ assistirá o Cliente através de medidas técnicas e organizacionais adequadas, na medida do possível, para responder a pedidos de Sujeitos de Dados que exerçam seus direitos (acesso, retificação, apagamento, restrição, portabilidade, objeção).
- Os Serviços fornecem ferramentas de exportação e eliminação de auto-serve que permitem que a ação do Cliente mais requeira diretamente dentro de seu espaço de trabalho.
- Onde OpsIQ recebe uma solicitação diretamente de um Assunto de Dados relacionados com Dados do Usuário Final, OpsIQ_, a menos que legalmente proibido, imediatamente o encaminhará ao Cliente e não responderá exceto nas instruções do Cliente.
9Personal data breach
OpsIQ_ notificará o Cliente sem atraso indevido após se ter apercebido de uma violação de dados pessoais que afecta os dados pessoais do Cliente. Na medida do possível, a notificação incluirá:
- Uma descrição da natureza da violação, incluindo as categorias e o número aproximado de titulares de dados e registos em causa;
- As prováveis consequências da violação;
- As medidas tomadas ou propostas para resolver a violação e atenuar os seus efeitos;
- Um ponto de contacto para mais informações.
OpsIQ_ cooperará com o Cliente e tomará medidas razoáveis para ajudar suas obrigações de notificação de violação às Autoridades Supervisoras e aos Sujeitos de Dados. A notificação é enviada ao contato de segurança na conta do Cliente; o Cliente deve manter esse contato atual.
10DPIA & prior consultation
Tendo em conta a natureza do tratamento e as informações disponíveis para ele, OpsIQ irá ajudar o Cliente Na realização de avaliações de impacto em matéria de proteção de dados ("DPIAs") e de qualquer consulta prévia com uma Autoridade Supervisora que o Cliente seja obrigado a realizar ao abrigo das Leis de Proteção de Dados.
Esta assistência inclui disponibilizar documentação de segurança relevante, detalhes de processamento e o conteúdo dos anexos a este DPA, e responder a perguntas razoáveis e abrangentes sobre como os Serviços processam Dados Pessoais.
11International transfers (SCCs)
Os dados do cliente da UE/EEE e do Reino Unido são hospedados em regiões da UE por padrão. Onde OpsIQ_ transferências Dados pessoais fora do EEE, do Reino Unido ou de outras jurisdições que imponham restrições de transferência, OpsIQ_ se baseia em um mecanismo de transferência apropriado, incluindo:
- A UE Cláusulas contratuais-tipo (Módulo Dois: Controlador-a-Processo; e Módulo Três, quando aplicável, as transferências para subprocessadores), incorporados por referência e preenchidos pelos pormenores dos anexos;
- A Adendo Internacional de Transferência de Dados do Reino Unido para os SCC da UE para transferências sujeitas a autorização do Reino Unido GDPR_;
- Decisões de adequação, quando disponíveis, e medidas suplementares, se necessário.
OpsIQauxiliará o Cliente a concluir qualquer avaliação de impacto de transferência a pedido. Em um conflito, os SCCs têm precedência sobre esteDPAsobre as matérias que governam (ver Secção13).
12Deletion & return
Após a rescisão ou expiração do Acordo, OpsIQ________________________________________________________________________________________________________ à escolha do Cliente, delete ou retorne todos os Dados Pessoais processados em nome do Cliente e excluir cópias existentes, a menos que a retenção seja exigida por lei.
- O Cliente tem uma Janela de exportação 30_-dia após a rescisão para recuperar seus dados usando as ferramentas de exportação auto-serve.
- Após a janela de exportação, os Dados Pessoais do sistema ativo são excluídos.
- Cópias residuais em backups são purgadas no ciclo de backup (tipicamente dentro de 30 dias), após o qual eles não são restaurados.
13Audits & inspections
OpsIQcolocará à disposição do Cliente informações razoavelmente necessárias para demonstrar o cumprimento desteDPA. No pedido razoável por escrito do Cliente (não mais de uma vez por ano, excepto na sequência de uma violação de dados pessoais ou quando exigido por uma Autoridade Supervisora),OpsIQPermitirá e contribuirá para auditorias, incluindo inspeções, realizadas pelo Cliente ou por um auditor independente mandatado pelo Cliente.
Para minimizar a interrupção, OpsIQ pode satisfazer as solicitações de auditoria fornecendo certificações de terceiros, relatórios de auditoria e documentação de segurança onde estas se encontram razoavelmente relacionadas com os requisitos do Cliente. As auditorias estão sujeitas à confidencialidade e a restrições razoáveis de agendamento, escopo e segurança.
14Liability & order of precedence
A responsabilidade de cada parte decorrente ou relacionada a esta DPA está sujeita às limitações e exclusões de responsabilidade estabelecidas no Acordo. Nada neste DPA limita qualquer responsabilidade que não possa ser limitada pela lei aplicável.
Ordem de precedência: Em caso de conflito, os documentos regem-se pela seguinte ordem no que diz respeito ao tratamento de dados: (1) os SCC (se aplicável); (2) esteDPA; (3Os anexos fazem parte integrante do presente Acordo.DPA.
15AI processing & no-training clause
OpsIQ faz não treinar, ajustar ou melhorar qualquer modelo de IA em Dados do Cliente ou do Utilizador FinalOs pedidos de inferência de AI são enviados ao fornecedor de modelo o cliente seleciona, carregando apenas o contexto de conversação ao vivo necessário para gerar uma resposta.
- O fornecedor de IA selecionado atua como subprocessador para essa inferência apenas; ver Anexo III.
- OpsIQ_ não mantém prompts ou completações para fins de treinamento de modelos e não agrupa dados do cliente entre inquilinos para IA.
- O Cliente é responsável por escolher um provedor cujos termos sejam compatíveis com suas próprias obrigações, e por não enviar dados não é permitido enviar para esse provedor.
16Self-hosted clarification
Onde o Cliente implanta OpsIQ como Software auto-hosted (licenciado) na infraestrutura que o Cliente controla, o Cliente opera o software, hospedagem e armazenamento em si.
- Nessa missão, OpsIQ_ não hospeda, armazena, transmite ou processa dados do usuário final em nome do Cliente, e age como um licenciador de software em vez de um Processador.
- Seções desta DPA_ que descrevem as atividades de processador OpsIQ_ (por exemplo, hospedagem em nuvem, subprocessadores e transferências) aplicam-se apenas na extensão OpsIQ realmente realiza processamento — o que, para uma implantação auto-hospedada pura, não é.
- O Cliente continua a ser o Controlador e é responsável pela segurança, transferências e subprocessadores de seu próprio ambiente. OpsIQ-selecionados provedores de IA ainda atuam para o Cliente quando o Cliente faz a inferência para eles.
17Direito de administração
Este DPA é regido por, e interpretado de acordo com, o que rege a lei do Acordo, sem prejuízo de quaisquer disposições obrigatórias das Leis de Proteção de Dados aplicáveis ao Cliente ou aos Sujeitos de Dados.
Quando os SCC se aplicam, a lei e o fórum de governo dos SCC são especificados nessas cláusulas e prevalecem para as matérias abrangidas pelo seu âmbito de aplicação.
18Annex I — Details of processing
| Item | Detalhe |
|---|---|
| Exportador de dados / Controlador | O Cliente usando os Serviços OpsIQ_. |
| Importador de dados / Processador | Nabtech Digitalnet Limited (OpsIQ) — www.nabtech.co. |
| Funções | Customer = Controller; OpsIQ = Processor. |
| Objecto | Prestação dos Serviços OpsIQ_ como configurado pelo Cliente. |
| Categorias de assuntos de dados | Visitantes, usuários finais, contatos/leaders, remetentes de tickets e pessoal do Cliente (ver Secção 2). |
| Categorias de Dados Pessoais | Identificadores, dados online/dispositivo, localização, utilização/comportamental, conteúdo de comunicações, CRM/dados comerciais (ver Secção 2). |
| Categorias especiais | Nenhum pedido ou exigência por OpsIQ; o Cliente não deve enviar dados de categoria especial sem base legal e salvaguardas. |
| & Objetivo da natureza | Hospedagem, processamento, análise e exibição de dados do usuário final para fornecer chat de IA, ticketing, CRM, análise, promoções, pesquisas, consentimento e ações de IA. |
| Duração | Prazo do Acordo mais o período de exportação e eliminação (Secção 12). |
| Frequência | Contínuo, durante a vigência do Acordo. |
| Autoridade de Supervisão competente | O local de estabelecimento do Cliente no EEE/Reino Unido, conforme aplicável. |
19Annex II — Security measures
| Domínio | Medida |
|---|---|
| Criptografia em repouso | AES-256. |
| Criptografia em trânsito | TLS_ 1.3. |
| Integridade do Webhook | HMAC-SHA256 assinaturas em todas as entregas. |
| Isolamento dos inquilinos | Chaves por doador e separação lógica (Cloud). |
| Controlo de acesso | Acesso baseado em funções, menos privilégios, controles de autenticação. |
| Gestão de segredos | Credenciais e configuração armazenadas fora da raiz web. |
| & Monitoramento de registro | Registos de auditoria por acção das operações relevantes para a segurança. |
| Resiliência e recuperação | Rotativa backups e procedimentos de recuperação documentados. |
| Confidencialidade | Empresas de confidencialidade e formação. |
| Tratamento de IA | Nenhum treinamento de modelo em Dados do Cliente/Usuário Final; provedor de inferência selecionado pelo cliente somente. |
20Annex III — Approved sub-processors
| Subprocessador | Objecto | Localização |
|---|---|---|
| Fornecedor de infraestrutura em nuvem | Hospedagem, armazenamento, backups | UE/África Ocidental |
| Listra / Portes / PayPal | Tratamento de pagamentos | Global |
| Anthropic / OpenAI / Gemini_ / Grok | Inferência do modelo de IA (o provedor que o Cliente escolhe) | EUA / UE |
| Mailgun / SendGrid / SMTP relé | Entrega de e- mail transacional | UE/EUA |
| Cloudflare | Proteção CDN, DDoS | Global |
OpsIQ__-selecionados provedores de IA processam Dados Pessoais apenas para a inferência das rotas do Cliente para eles, e apenas como Subprocessadores sob Seção 15.
21Contacto
Responsável pela protecção de dados: [email protected]
Questões de privacidade: [email protected]
Inquéritos de segurança: [email protected]
Inquéritos jurídicos: [email protected]
Para solicitar uma contraparte assinada deste DPA, e-mail [email protected]. Veja também o nosso Política de Privacidade, Cumprimento Perspectiva geral e Centro de Confiança.
Este documento é fornecido para a transparência e não constitui aconselhamento jurídico. Clientes em indústrias regulamentadas devem revê-lo com o seu próprio conselho antes da implantação.