Adendo de Processamento de Dados
Os termos sob os quais OpsIQ processa dados pessoais em nome de nossos clientes, cobrindo funções, instruções documentadas, medidas de segurança, subprocessadores, manipulação de violações e salvaguardas internacionais de transferência.
Tu ficas no controlo.
Você é o controlador de dados. OpsIQ é o processador e age apenas em suas instruções documentadas.
Seguros por projecto
AES-256em repouso,TLS 1.3em trânsito, webhooks assinados, isolamento per-tenant e registos de auditoria.
Sem formação em IA
OpsIQ nunca treina modelos em seus dados. A inferência vai apenas para o provedor de IA que você selecionar.
Transferências garantidas
Dados UE/UK hospedados na UE por defeito; transferências transfronteiras dependem de cláusulas contratuais padrão.
Esta adenda de processamento de dados ("DPA") define como Nabtech Digitalnet Limited (a funcionar como OpsIQ) processa dados pessoais em nome de seus clientes. Está escrito para ser legível: cada seção abre com uma linha de linguagem simples "Em resumo", e os três anexos lhe dão o mapa completo de dados, as medidas de segurança e a lista de subprocessadores aprovados como tabelas que você pode entregar para sua própria equipe de proteção de dados.
1Definições
Os termos capitalizados não definidos aqui têm o significado dado no Acordo ou nas Leis de Proteção de Dados aplicáveis.
- Controlador: a entidade que determina os propósitos e meios de processamento dos Dados Pessoais. Cliente é o Controlador.
- Processador: a entidade que processa Dados Pessoais em nome do Controlador. No que diz respeito aos Dados do Utilizador Final, Nabtech Digitalnet Limited (OpsIQ) é o Processador.
- Subprocessador: qualquer terceiro envolvido por OpsIQ para processar Dados Pessoais em conexão com os Serviços.
- Dados pessoais: Qualquer informação relativa a uma pessoa singular identificada ou identificável que OpsIQ Processos em nome do Cliente nos termos do Acordo.
- Assunto dos dados: a pessoa singular a quem os Dados Pessoais se referem (por exemplo, visitantes do Cliente, utilizadores finais e contactos).
- Dados do utilizador final: Dados pessoais dos visitantes do Cliente, usuários finais e contatos processados através dos Serviços.
- Leis de Proteção de Dados: todas as leis aplicáveis em matéria de protecção de dados e de privacidade, incluindo a UE GDPR[Regulamento (UE) 2016/679), Reino Unido.GDPR e Lei de Proteção de Dados 2018, o CCPA com as alterações que lhe foram introduzidas pelo CPRA, a lei relativa à protecção de dados da Nigéria 2023, e leis equivalentes em outros lugares.
- Processamento, Violação de Dados Pessoais, Autoridade de Supervisão e Cláusulas contratuais-tipo Ter os significados atribuídos nas Leis de Proteção de Dados aplicáveis.
2Funções e escopo
Esta adenda de processamento de dados ("DPA") faz parte do acordo entre os Estados-Membros e é incorporado por referência ao acordo entre a Comunidade Europeia e o Reino Unido. Nabtech Digitalnet Limited ("OpsIQ", "nós", "nós", "Processor"), de www.nabtechonlineng.net, e o cliente ("Cliente", "você", "Controller") que governa o uso da plataforma OpsIQ, o widget de chat IA, ticketing nativo, CRM, estúdio de promoções, site / SEO inteligência, análise de visitantes, webhooks, pesquisas, plataforma de conteúdo de cookies e ações de IA, entregues como Cloud (SaaS) ou software Self-Hosted (licenciado) (os "Serviços").
Para os Dados do Utilizador Final processados através dos Serviços, o Cliente é o Controlador (ou um processador que actue para um controlador de terceiros) e OpsIQ é o Processador. OpsIQ_ atua como um Controlador independente apenas para sua própria conta, faturamento e dados de marketing, que é regido pelo OpsIQ Política de Privacidade e não por este DPA.
Onde é que isto DPA em conflito com o resto do Acordo, este DPA O tratamento de dados é objecto de uma troca assinada, a pedido de um [email protected]. O assunto, natureza, finalidade, categorias de Dados e categorias de Dados Pessoais são detalhados em Anexo I.
Categorias de assuntos de dados
- Visitantes do site do cliente e potenciais clientes
- Os utilizadores finais e titulares de contas registados pelo Cliente
- Contatos, leads e remetentes de ticket do Cliente
- Pessoal e agentes do Cliente que operam o espaço de trabalho
Categorias de Dados Pessoais
| Categoria | Exemplos |
|---|---|
| Identificadores | Nome, e-mail, telefone, ID do cliente/conta, visitante/sessão |
| Identificadores e dados do dispositivo online | IP endereço, utilizador- agente, navegador/OS, cookie e localStorage identificadores |
| Dados de localização | País/cidade aproximado derivado de IP (GeoIP) |
| Dados de uso e comportamento | Páginas visitadas, fonte de tráfego, profundidade de rolagem, tempo na página, eventos |
| Conteúdo das comunicações | Conversas de chat, assunto do ticket/corpo/respostas/notas, anexos, respostas à pesquisa |
| CRM e dados comerciais | Registros de contato, dados de acordo/líder, interações de promoção, registros de consentimento |
| Categorias especiais | Não solicitado por OpsIQ. O Cliente não deve enviar dados de categoria especial a menos que lícitos e configurados com salvaguardas apropriadas. |
3Instruções de processamento
OpsIQ deve processar Dados Pessoais apenas nas instruções documentadas do Cliente, incluindo a configuração dos Serviços, DPA e o Acordo, a menos que seja necessário fazer de outra forma por lei (neste caso OpsIQ informará o Cliente desse requisito legal, a menos que legalmente proibido de fazê-lo).
OpsIQ_ informa imediatamente o Cliente se, em sua opinião, uma instrução infringir as Leis de Proteção de Dados. OpsIQ não vender Dados pessoais e faz não treinar modelos de IA em Dados do Cliente ou do Utilizador Final (ver Secção 15).
| Elemento | Designação das mercadorias |
|---|---|
| Objecto | Fornecimento dos Serviços OpsIQ como configurado pelo Cliente. |
| & Objetivo da natureza | Hospedagem, armazenamento, transmissão, recuperação, análise e exibição de Dados do Usuário Final para fornecer: chat com IA e widget de bate-papo; ticketing, incluindo email inbound ingerido a partir de caixas de correio o Cliente conecta; Centro de Ajuda e Portal do Cliente; CRM, resolução de identidade de contato, pontuação e enriquecimento de leads; analytics, monitoramento de visitantes e, onde o Cliente permite isso, sessão replay com entradas de formulário mascarados no ponto de captura; promoções; pesquisas e CSAT; gerenciamento de consentimento; chamadas de voz e vídeo; mensagens e canais sociais (SMS, WhatsApp, Telegram, LINE, X e Meta); Inteligência do site, que rastreia o site o Cliente nomeia e, quando o Cliente fornece credenciais e aprova cada mudança, conecta ao servidor sobre SSH; e ações de IA. |
| Instruções documentadas | O Contrato, este DPA e as configurações de produto que o Cliente escolhe. |
4Duração do tratamento
OpsIQ Processos Dados Pessoais para o termo do Acordo, mais o período de exportação e eliminação pós-terminação estabelecido na Secção 12. O processamento é contínuo durante a duração do Acordo, sobre a frequência descrita no Anexo I.
As configurações de retenção controladas pelo cliente dentro do espaço de trabalho aplicam-se durante o termo; veja também Cumprimento visão geral.
5Confidencialidade
OpsIQ assegura que qualquer pessoa autorizada a processar Dados Pessoais seja comprometidas com a confidencialidade ( quer por uma obrigação contratual ou legal) e é concedido acesso estritamente numa base de necessidade de conhecimento.
- O pessoal está vinculado por empresas de confidencialidade adequadas que sobrevivam ao fim do seu compromisso.
- O pessoal recebe formação em matéria de protecção de dados e segurança adequada ao seu papel.
- O acesso aos sistemas de produção que contêm Dados Pessoais é menos privilegiado e registado (ver Secção 6 e Anexo II).
6Medidas de segurança
OpsIQ implementa medidas técnicas e organizativas adequadas para garantir um nível de segurança adequado ao risco, incluindo::
- Criptografia: AES-256Para os dados pessoais em repouso;TLS 1.3Para os dados em trânsito.
- Integridade e autenticidade: HMAC-SHA256 assinaturas em todas as entregas de webhook.
- Isolamento de inquilinos: chaves de criptografia por doador e isolamento lógico na plataforma Cloud.
- Controlos de acesso: acesso baseado em funções, administração de menor privilégio e controles de autenticação para OpsIQ pessoal.
- Higiene dos segredos: credenciais e segredos de configuração são armazenados fora da raiz web, não na árvore de documentos servidos.
- Audibilidade: Registos de auditoria por acção que registam operações relevantes em matéria de segurança.
- Resiliência: cópias de segurança num ciclo rotativo e procedimentos de recuperação documentados.
Uma descrição mais completa do programa de segurança é publicado em nosso Centro de Confiança e discriminados em Anexo II.
7Subprocessadores
O Cliente fornece uma Autorização geral em vez OpsIQ para envolver os subprocessadores listados em Anexo III. OpsIQimpõe obrigações de proteção de dados a cada subprocessador que não sejam menos protetoras do que as presentesDPA, e permanece totalmente responsável ao Cliente para o desempenho de cada Subprocessador.
OpsIQ dará ao Cliente aviso prévio da adição ou substituição de qualquer Sub-processador. objeto por motivos razoáveis, relacionados com a protecção de dados dentro de 30 dias de pré-aviso; se a objecção não puder ser resolvida, o Cliente pode encerrar os Serviços afectados. A lista actual está estabelecida no Anexo III.
As integrações que o Cliente permite não são Subprocessadores. OpsIQ conectores de navios para serviços de terceiros, como Shopify, Zendesk, Slack, WhatsApp, Jira, WooCommerce e outros. Onde o Cliente conecta um, o Cliente escolhe o destino e fornece as credenciais, e o serviço de recepção atua sob o acordo entre o Cliente e esse provedor. Anexo III, portanto, lista apenas os Subprocessadores OpsIQ Ela própria se envolve para entregar os Serviços. Uma lista atual de conectores disponíveis é publicada no OpsIQ administrador.
8Assistência em matéria de direitos de titularidade dos dados
Tendo em conta a natureza do processamento, OpsIQ assistirá o Cliente através de medidas técnicas e organizacionais adequadas, na medida do possível, para responder a pedidos de Sujeitos de Dados que exerçam seus direitos (acesso, retificação, apagamento, restrição, portabilidade, objeção).
- Os Serviços fornecem ferramentas de exportação e eliminação de auto-serve que permitem que a ação do Cliente mais requeira diretamente dentro de seu espaço de trabalho.
- Onde OpsIQ recebe uma solicitação diretamente de um Assunto de Dados relacionados com Dados do Usuário Final, OpsIQ_, a menos que legalmente proibido, imediatamente o encaminhará ao Cliente e não responderá exceto nas instruções do Cliente.
9Violação de dados pessoais
OpsIQ notificará o Cliente sem atraso indevido após se ter apercebido de uma violação de dados pessoais que afecta os dados pessoais do Cliente. Na medida do possível, a notificação incluirá:
- Uma descrição da natureza da violação, incluindo as categorias e o número aproximado de titulares de dados e registos em causa;
- As prováveis consequências da violação;
- As medidas tomadas ou propostas para resolver a violação e atenuar os seus efeitos;
- Um ponto de contacto para mais informações.
OpsIQ cooperará com o Cliente e tomará medidas razoáveis para ajudar suas obrigações de notificação de violação às Autoridades Supervisoras e aos sujeitos de dados. A notificação é enviada ao contato de segurança na conta do Cliente; o Cliente deve manter esse contato atual.
10DPIA & consulta prévia
Tendo em conta a natureza do tratamento e as informações disponíveis para ele, OpsIQ irá ajudar o Cliente Na realização de avaliações de impacto em matéria de proteção de dados ("DPIAs") e de qualquer consulta prévia com uma Autoridade Supervisora que o Cliente seja obrigado a realizar ao abrigo das Leis de Proteção de Dados.
Esta assistência inclui disponibilizar documentação de segurança relevante, detalhes de processamento e o conteúdo dos anexos a este DPA, e responder a perguntas razoáveis e abrangentes sobre como os Serviços processam Dados Pessoais.
11Transferências internacionais (CCS)
Os dados do cliente da UE/EEE e do Reino Unido são hospedados em regiões da UE por padrão. Onde OpsIQ_ transferências Dados pessoais fora do EEE, do Reino Unido ou de outras jurisdições que imponham restrições de transferência, OpsIQ_ se baseia em um mecanismo de transferência apropriado, incluindo:
- A UE Cláusulas contratuais-tipo (Módulo Dois: Controlador-a-Processo; e Módulo Três, quando aplicável, as transferências para subprocessadores), incorporados por referência e preenchidos pelos pormenores dos anexos;
- A Adendo Internacional de Transferência de Dados do Reino Unido para os SCC da UE para transferências sujeitas a autorização do Reino Unido GDPR_;
- Decisões de adequação, quando disponíveis, e medidas suplementares, se necessário.
OpsIQ auxiliará o Cliente a concluir qualquer avaliação de impacto de transferência a pedido. Em um conflito, os SCCs têm precedência sobre este DPA sobre as matérias que governam (ver Secção 13).
12Supressão e retorno
Após a cessação ou caducidade do Acordo, OpsIQ will, à escolha do Cliente, delete ou retorne todos os Dados Pessoais processados em nome do Cliente e excluir cópias existentes, a menos que a retenção seja exigida por lei.
- O Cliente tem uma Janela de exportação 30_-dia após a rescisão para recuperar seus dados usando as ferramentas de exportação auto-serve.
- Após a janela de exportação, os Dados Pessoais do sistema ativo são excluídos.
- Cópias residuais em backups são purgadas no ciclo de backup (tipicamente dentro de 30 dias), após o qual eles não são restaurados.
13Auditorias e inspeções
OpsIQ colocará à disposição do Cliente informações razoavelmente necessárias para demonstrar o cumprimento deste DPA. No pedido razoável por escrito do Cliente (não mais de uma vez por ano, excepto na sequência de uma violação de dados pessoais ou quando exigido por uma Autoridade Supervisora),OpsIQ Permitirá e contribuirá para auditorias, incluindo inspeções, realizadas pelo Cliente ou por um auditor independente mandatado pelo Cliente.
Para minimizar a interrupção, OpsIQ pode satisfazer as solicitações de auditoria fornecendo certificações de terceiros, relatórios de auditoria e documentação de segurança onde estas se encontram razoavelmente relacionadas com os requisitos do Cliente. As auditorias estão sujeitas à confidencialidade e a restrições razoáveis de agendamento, escopo e segurança.
14Responsabilidade & ordem de precedência
A responsabilidade de cada parte decorrente ou relacionada a esta DPA está sujeita às limitações e exclusões de responsabilidade estabelecidas no Acordo. Nada neste DPA limita qualquer responsabilidade que não possa ser limitada pela lei aplicável.
Ordem de precedência: Em caso de conflito, os documentos regem-se pela seguinte ordem no que diz respeito ao tratamento de dados: (1) os SCC (se aplicável); (2) este DPA; (3Os anexos fazem parte integrante do presente Acordo.DPA.
15Cláusula de processamento e sem formação de IA
OpsIQ faz não treinar, ajustar ou melhorar qualquer modelo de IA em Dados do Cliente ou do Utilizador FinalOs pedidos de inferência de AI são enviados ao fornecedor de modelo o cliente seleciona, carregando apenas o contexto de conversação ao vivo necessário para gerar uma resposta.
- O fornecedor de IA selecionado atua como subprocessador para essa inferência apenas; ver Anexo III.
- OpsIQ não mantém prompts ou completações para fins de treinamento de modelos e não agrupa dados do cliente entre inquilinos para IA.
- O Cliente é responsável por escolher um provedor cujos termos sejam compatíveis com suas próprias obrigações, e por não enviar dados não é permitido enviar para esse provedor.
16Esclareceção auto-anfitriã
Onde o Cliente implanta OpsIQ como Software auto-hosted (licenciado) na infraestrutura que o Cliente controla, o Cliente opera o software, hospedagem e armazenamento em si.
- Nessa missão, OpsIQ não hospeda, armazena, transmite ou processa de outra forma Dados do Usuário Final em nome do Cliente, e age como um licenciador de software em vez de um Processador.
- Secções do presente DPA que descrevem OpsIQ as atividades de processador (por exemplo, hospedagem em nuvem, subprocessadores e transferências) aplicam-se apenas na medida em que OpsIQ realmente realiza o processamento, que, para uma implantação auto-hospedada pura, não faz.
- O Cliente continua a ser o Controlador e é responsável pela segurança, transferências e subprocessadores de seu próprio ambiente. OpsIQ-selecionados provedores de IA ainda atuam para o Cliente quando o Cliente faz a inferência para eles.
17Direito de administração
Este DPA é regido por, e interpretado de acordo com, o que rege a lei do Acordo, sem prejuízo de quaisquer disposições obrigatórias das Leis de Proteção de Dados aplicáveis ao Cliente ou aos Sujeitos de Dados.
Quando os SCC se aplicam, a lei e o fórum de governo dos SCC são especificados nessas cláusulas e prevalecem para as matérias abrangidas pelo seu âmbito de aplicação.
18Anexo I, Detalhes da transformação
| Item | Detalhe |
|---|---|
| Exportador de dados / Controlador | O Cliente usando os Serviços OpsIQ _. |
| Importador de dados / Processador | Nabtech Digitalnet Limited (OpsIQ), www.nabtechonlineng.net. |
| Funções | Customer = Controller; OpsIQ = Processor. |
| Objecto | Fornecimento dos Serviços OpsIQ como configurado pelo Cliente. |
| Categorias de assuntos de dados | Visitantes, usuários finais, contatos/leaders, remetentes de tickets e pessoal do Cliente (ver Secção 2). |
| Categorias de Dados Pessoais | Identificadores, dados online/dispositivo, localização, utilização/comportamental, conteúdo de comunicações, CRM/dados comerciais (ver Secção 2). |
| Categorias especiais | Nenhum pedido ou exigência por OpsIQ; o Cliente não deve enviar dados de categoria especial sem base legal e salvaguardas. |
| & Objetivo da natureza | Hospedagem, processamento, análise e exibição de dados do usuário final para fornecer chat de IA, ticketing, CRM, análise, promoções, pesquisas, consentimento e ações de IA. |
| Duração | Prazo do Acordo mais o período de exportação e eliminação (Secção 12). |
| Frequência | Contínuo, durante a vigência do Acordo. |
| Autoridade de Supervisão competente | Para OpsIQ Na qualidade de subcontratante: Comissão para a Protecção de Dados da Nigéria (NDPC), Nabtech Digitalnet Limited sendo incorporado na Nigéria. Para o Cliente como controlador: a autoridade do local de estabelecimento do Cliente no EEE ou Reino Unido, ou o NDPC onde o Cliente está estabelecido na Nigéria |
19Anexo II, Medidas de segurança
| Domínio | Medida |
|---|---|
| Criptografia em repouso | AES-256. |
| Criptografia em trânsito | TLS 1.3. |
| Integridade do Webhook | HMAC-SHA256 assinaturas em todas as entregas. |
| Isolamento dos inquilinos | Chaves por doador e separação lógica (Cloud). |
| Controlo de acesso | Acesso baseado em funções, menos privilégios, controles de autenticação. |
| Gestão de segredos | Credenciais e configuração armazenadas fora da raiz web. |
| & Monitoramento de registro | Registos de auditoria por acção das operações relevantes para a segurança. |
| Resiliência e recuperação | Rotativa backups e procedimentos de recuperação documentados. |
| Confidencialidade | Empresas de confidencialidade e formação. |
| Tratamento de IA | Nenhum treinamento de modelo em Dados do Cliente/Usuário Final; provedor de inferência selecionado pelo cliente somente. |
20Anexo III, Subprocessadores aprovados
| Subprocessador | Objecto | Localização |
|---|---|---|
| Fornecedor de infraestrutura em nuvem | Hospedagem, armazenamento, backups | UE/África Ocidental |
| Stripe/ Paystack /PayPal | Tratamento de pagamentos | Global |
| Anthropic / OpenAI / Gemini/ Grok | Inferência do modelo de IA (o provedor que o Cliente escolhe) | EUA / UE |
| Mailgun / SendGrid / SMTP relé | Entrega de e- mail transacional | UE/EUA |
| SerpApi | Recuperação de resultados de pesquisa para a Inteligência do Site | EUA |
| Fornecedor de enriquecimento do sítio Web | Enriquecimento de empresa e contato para pontuação de chumbo | EUA / UE |
| Cloudflare | Proteção CDN, DDoS | Global |
OpsIQ-os fornecedores de IA selecionados processam Dados Pessoais apenas para a inferência das rotas do Cliente para eles, e somente como Subprocessadores sob Seção 15.
21Contacto
Responsável pela protecção de dados: [email protected]
Questões de privacidade: [email protected]
Inquéritos de segurança: [email protected]
Inquéritos jurídicos: [email protected]
Para solicitar uma contraparte assinada deste DPA, e-mail [email protected]. Veja também o nosso Política de Privacidade, Cumprimento Perspectiva geral e Centro de Confiança.
Este documento é fornecido para a transparência e não constitui aconselhamento jurídico. Clientes em indústrias regulamentadas devem revê-lo com o seu próprio conselho antes da implantação.