Addendumul pentru prelucrarea datelor
Termenii în care OpsIQ procesează datele cu caracter personal în numele clienților noștri
Tu rămâi în control.
Tu esti controlorul de date. OpsIQ este procesorul si actioneaza numai pe instructiunile tale documentate.
Asigurat prin proiectare
AES-256 în repaus, TLS 1.3 în tranzit, afişe web semnate, izolare permanentă şi jurnale de audit.
Fără pregătire AI
OpsIQ_ nu antrenează niciodată modele pe datele tale. Inferința merge numai la furnizorul AI pe care îl selectați.
Transferuri protejate
Datele UE/UK găzduite în mod implicit în UE; transferurile transfrontaliere se bazează pe clauze contractuale standard.
Acest addendum de prelucrare a datelor ("DPA") stabilește cum Nabtech Digitalnet Limited (funcționând ca OpsIQ) procesează datele personale în numele clienților săi. Este scris pentru a fi citit: fiecare secțiune se deschide cu o linie "În scurt," iar cele trei anexe vă oferă harta completă a datelor, măsurile de securitate și lista aprobată a subprocesorului ca tabele pe care le puteți da propria echipă de protecție a datelor.
1Definitions
Termenii Capitalizați care nu sunt definiți aici au sensul prevăzut în acord sau în legile aplicabile privind protecția datelor.
- Controlor În ceea ce privește datele End-User, entitatea care determină scopurile și mijloacele de prelucrare a datelor cu caracter personal. Clientul este Controlorul.
- Procesor În ceea ce privește datele End-User, Nabtech Digitalnet Limited_OpsIQ) este procesorul.
- Subprocesor În cazul în care o parte terță este angajată de o altă parte, aceasta trebuie să fie considerată ca fiind una dintre următoarele:OpsIQprelucrarea datelor cu caracter personal în legătură cu Serviciile.
- Date personale Orice informații referitoare la o persoană fizică identificată sau identificabilă careOpsIQprocesele în numele clientului în temeiul acordului.
- Subiectul datelor În cazul în care nu există date cu caracter personal sau date cu caracter personal, datele cu caracter personal se referă la persoane fizice (de exemplu, vizitatori ai clientului, utilizatori finali și contacte).
- Date privind utilizatorul final Datele personale ale vizitatorilor clientului, utilizatorilor finali şi contactelor prelucrate prin intermediul Serviciilor.
- Legile privind protecția datelor Toate legile aplicabile privind protecția datelor și protecția vieții private, inclusiv UEGDPR[Regulamentul (UE) nr.2016/679), Marea BritanieGDPRși Legea privind protecția datelor2018,CCPAastfel cum a fost modificat prin CPRA, Legea privind protecția datelor din Nigeria2023, și legi echivalente în altă parte.
- Prelucrarea, Încălcarea datelor personale, Autoritatea de supraveghere şi Clauze contractuale standard ("SCC") au semnificațiile prevăzute în legile aplicabile privind protecția datelor.
2Roles & scope
Acest addendum de prelucrare a datelor ("DPA") face parte din acordul dintre Nabtech Digitalnet Limited ("OpsIQ," "noi," "noi," "Procesor"), din www.nabtech.co, și clientul ("Client," "tu," "Controller") care reglementează utilizarea platformei OpsIQ
Pentru datele End-User prelucrate prin intermediul Serviciilor, Clientul este Controlorul (sau un prelucrător care acționează pentru un operator terț) și OpsIQ este procesorul. OpsIQ acționează ca un Controller independent numai pentru propriile sale conturi, facturare și date de marketing, care este guvernat de OpsIQ Politica de confidențialitate şi nu de asta.DPA.
În cazul în care acest DPA intră în conflict cu restul acordului, acest DPA prevalează asupra subiectului prelucrării datelor. La cerere este disponibil un omolog semnat pentru a [email protected]. Subiectul, natura, scopul, categoriile de subiecti de date si categoriile de date personale sunt detaliate in Anexa I.
Categorii de subiecți ai datelor
- Vizitatori ai site-ului Clientului și potențiali clienți
- Utilizatorii finali și titularii de cont înregistrați ai clientului
- Contactele, pistele și expeditorii de bilete ale clientului
- Personalul propriu al clientului și agenții care operează spațiul de lucru
Categorii de date cu caracter personal
| Categorie | Exemple |
|---|---|
| Identificatori | Nume, e-mail, telefon, ID client/cont, card de vizitator/sesiune |
| Identificatori online și date privind dispozitivul | IPadresă, agent utilizator, browser/OS, cookie și localStorage Identificatori |
| Date de localizare | Țara/orașul aproximativ derivat din IP (GeoIP) |
| Date de utilizare și comportament | Pagini vizitate, sursa de trafic, adâncime defilare, timp la pagina, evenimente |
| Conținutul comunicațiilor | Conversații de chat, subiect bilet/corp/replică/note, atașamente, răspunsuri la sondaj |
| CRM și date comerciale | Înregistrări de contact, date de tranzacţionare/lider, interacţiuni de promovare, înregistrări ale consimţământului |
| Categorii speciale | Nu este solicitat de OpsIQ. Clientul nu trebuie să prezinte date din categorii speciale decât dacă sunt legale și configurate cu garanții corespunzătoare. |
3Processing instructions
OpsIQ trebuie să prelucreze datele personale numai pe instrucțiunile documentate ale clientului, inclusiv configurația Serviciilor, acest DPA și acordul, cu excepția cazului în care este necesar să se facă altfel prin lege (caz în care OpsIQ_ va informa clientul cu privire la această cerință juridică, cu excepția cazului în care este interzis din punct de vedere juridic să facă acest lucru).
OpsIQ_ va informa imediat Clientul dacă, în opinia sa, o instrucţiune încalcă legile privind protecţia datelor. OpsIQ nu nu vinde Date personale și date nu antrenează modele AI privind datele clienților sau ale utilizatorilor finali (a se vedea secțiunea 15).
| Elemente | Descriere |
|---|---|
| Obiect | Furnizarea de servicii OpsIQ aşa cum sunt configurate de către Client. |
| Natura și scopul | Gazduire, stocare, transmisie, recuperare, analiza si afisarea datelor End-User pentru a livra chat AI, ticketing, CRM, analize, promotii, sondaje, managementul consimtamantului si actiuni AI. |
| Instrucțiuni documentate | Acordul, acest DPA, și setările în produs pe care clientul le alege. |
4Duration of processing
OpsIQ procesează datele personale pentru durata acordului, plus perioada de export și eliminare post-terminare stabilită în secțiunea 12. Prelucrarea este continuă pe durata acordului, pe frecvența descrisă în Anexa I.
Setările de păstrare controlate de client în spațiul de lucru se aplică pe durata termenului; a se vedea, de asemenea, Conformitatea - Omagiu.
5Confidențialitate
OpsIQ_ asigură că orice persoană autorizată să proceseze date cu caracter personal este angajat la confidențialitate (fie printr-o obligație contractuală sau legală) și i se acordă accesul strict pe baza necesității de a cunoaște.
- Personalul este obligat de întreprinderi de confidențialitate corespunzătoare care supraviețuiesc încheierii angajamentului lor.
- Personalul beneficiază de formare în domeniul protecției datelor și al securității, corespunzătoare rolului lor.
- Accesul la sistemele de producție care dețin date cu caracter personal este cel mai puțin privilegiat și înregistrat (a se vedea secțiunea 6 și anexa II).
6Security measures
OpsIQ pune în aplicare măsuri tehnice și organizatorice adecvate pentru a asigura un nivel de securitate adecvat riscului, inclusiv:
- Criptare: AES-256 pentru datele personale în repaus; TLS 1.3 pentru datele aflate în tranzit.
- Integritate și autenticitate: HMAC-SHA256 semnături pe fiecare livrare a webhook outbound.
- Izolare: chei de criptare per-tenant și izolare logică pe platforma Cloud.
- Controalele accesului: acces bazat pe roluri, administrare cel mai puțin privilegiată și controale de autentificare pentru personal OpsIQ.
- Secrete de igienă: acreditările și secretele de configurare sunt stocate în afara rădăcinii web, nu în arborele document servit.
- Auditabilitatea: jurnalele de audit pe acțiune care înregistrează operațiuni relevante pentru securitate.
- Rezilienţă: copii de rezervă pe un ciclu rotativ și proceduri documentate de recuperare.
O descriere mai completă a programului de securitate este publicată în Centrul de încredere și prezentate în Anexa II.
7Subprocesoare
Clientul oferă un autorizare generală pentru OpsIQ să se angajeze subprocesoarele enumerate în Anexa III. OpsIQimpune obligaţii de protecţie a datelor pentru fiecare subprocesor care nu sunt mai puţin protectoare decât cele din acestaDPA, și rămâne pe deplin răspunzător Clientului pentru performanţa fiecărui subprocesor.
OpsIQ_ va da clientului notificare prealabilă adăugarea sau înlocuirea oricărui subprocesor. Clientul poate obiect din motive rezonabile, legate de protecția datelor în termen de 30zile de notificare; dacă obiecția nu poate fi rezolvată, clientul poate rezilia serviciile afectate. Lista actuală este stabilită în anexa III.
8Data subject rights assistance
Luând în considerare natura prelucrării, OpsIQ____ va asista clientul prin măsuri tehnice și organizatorice adecvate, în măsura posibilului, pentru a răspunde cererilor persoanelor vizate care își exercită drepturile (accesul, rectificarea, ștergerea, restricționarea, portabilitatea, obiecțiunile).
- Serviciile oferă instrumente de export și ștergere care permit acțiunea Clientului să facă majoritatea cererilor direct în spațiul său de lucru.
- În cazul în care OpsIQ_ primește o cerere direct de la un subiect de date referitor la datele End-User, OpsIQ va fi, cu excepția cazului în interzis legal, transmite-l imediat clientului și nu va răspunde decât la instrucțiunile clientului.
9Personal data breach
OpsIQ_ va notifica clientul fără întârzieri nejustificate după ce a luat cunoștință de o încălcare a datelor cu caracter personal care afectează datele personale ale clientului. În măsura în care este disponibilă, notificarea va include:
- o descriere a naturii încălcării, inclusiv categoriile și numărul aproximativ de subiecți ai datelor și înregistrările în cauză;
- consecințele probabile ale încălcării;
- măsurile luate sau propuse pentru a remedia încălcarea și a atenua efectele acesteia;
- Un punct de contact pentru informații suplimentare.
OpsIQ_ va coopera cu Clientul și va lua măsuri rezonabile pentru a sprijini obligațiile sale de notificare a încălcării față de autoritățile de supraveghere și subiecții de date. Notificarea este trimisă contactului de securitate din contul clientului; Clientul trebuie să păstreze curentul de contact respectiv.
10DPIA & prior consultation
Luând în considerare natura prelucrării și informațiile de care dispune, OpsIQ va asistaţi clientul în efectuarea de evaluări ale impactului asupra protecției datelor ("DPIA") și a oricărei consultări prealabile cu o autoritate de supraveghere pe care clientul trebuie să o efectueze în temeiul legislației privind protecția datelor.
Această asistență include punerea la dispoziție a documentației de securitate relevante, a detaliilor de prelucrare și a conținutului anexelor la prezenta DPA, precum și răspunsul la întrebări rezonabile și cu domeniu de aplicare despre modul în care Serviciile prelucrează datele personale.
11International transfers (SCCs)
Datele cu clientii din UE/SEE si UK sunt gazduite in mod implicit in regiunile UE. In cazul in care OpsIQtransferuri Date personale in afara SEE, Marea Britanie sau alte jurisdictii care impun restrictii de transfer, OpsIQ se bazeaza pe un mecanism de transfer adecvat, inclusiv:
- UE Clauze contractuale standard (modulul doi: Controlor-la-Procesor; și modulul trei în cazul în care se aplică transferuri ulterioare către subprocesoare), încorporat prin trimitere și completat de detaliile din anexe;
- , UK International Transfer Addendumment CSC-urilor UE pentru transferurile care fac obiectul obligației de a deține un permis de ședere în Regatul Unit GDPR;
- Deciziile de adecvare, dacă sunt disponibile, și măsurile suplimentare, dacă este necesar.
OpsIQva asista Clientul la finalizarea oricărei evaluări a impactului transferului la cerere. Într-un conflict, CCS au prioritate faţă de aceastaDPAprivind aspectele pe care le reglementează (a se vedea secțiunea13).
12Deletion & return
La încheierea sau la expirarea acordului,OpsIQWill, la alegerea clientului, șterge sau returnează toate datele personale prelucrate în numele clientului și ștergeți copiile existente, cu excepția cazului în care păstrarea este necesară prin lege.
- Clientul are un 30- ziua de export fereastra după terminarea recuperării datelor sale utilizând instrumentele de export autoservite.
- După fereastra de export, datele personale ale sistemului activ se elimină.
- Copiile reziduale din copiile de rezervă sunt curăţate pe ciclul de backup (de obicei în termen de 30 zile), după care nu sunt restaurate.
13Audits & inspections
OpsIQ_ va pune la dispoziția clienților informațiile necesare în mod rezonabil pentru a demonstra conformitatea cu acest DPA. La cererea scrisă rezonabilă a clientului (nu mai mult de o dată pe an, cu excepția cazului în care se solicită o încălcare a datelor personale sau dacă este necesar de către o autoritate de supraveghere), OpsIQ_ va permite și va contribui la audituri, inclusiv inspecții, efectuate de către Client sau un auditor independent mandatat de către client.
Pentru a reduce la minimum perturbarea, OpsIQ_ poate satisface cererile de audit prin furnizarea de certificări, rapoarte de audit și documente de securitate terțe, în cazul în care acestea abordează în mod rezonabil cerințele clientului. Auditurile sunt supuse confidențialității și unor constrângeri rezonabile de planificare, domeniu de aplicare și securitate.
14Liability & order of precedence
Răspunderea fiecărei părți care rezultă din sau este legată de această DPA_ este supusă limitărilor și excluderilor răspunderii prevăzute în acord. Nimic din acest DPA_limitează orice răspundere care nu poate fi limitată în temeiul legislației aplicabile.
Ordinea de prioritate: în cazul oricărui conflict, documentele reglementează în ordinea următoare cu privire la prelucrarea datelor:1) CCS (dacă este cazul); (2)DPA; (3) restul acordului. Anexele fac parte integrantă din acesta.DPA.
15AI processing & no-training clause
OpsIQNu-i aşa? nu tren, fin-tune sau de a îmbunătăți orice model AI pe datele clienților sau End-User. Solicitările de constatare a Al sunt transmise furnizor model selectat de Client, transporta doar contextul conversație live necesare pentru a genera un răspuns.
- Furnizorul selectat de AI acționează ca un subprocesor numai pentru această concluzie; a se vedea Anexa III.
- OpsIQ_ nu păstrează prompte sau completări pentru model-formare și nu regrupează datele clienților între chiriași pentru AI.
- Clientul este responsabil pentru alegerea unui furnizor al cărui termeni sunt compatibili cu propriile obligații și pentru netransmiterea datelor nu este permisă trimiterea către furnizorul respectiv.
16Self-hosted clarification
În cazul în care clientul desfășoară OpsIQ ca Program auto-inregistrat (licentat) pe infrastructura controlată de Client, Clientul operează el însuși software-ul, găzduirea și stocarea.
- În această desfăşurare, OpsIQ nu găzduiește, stochează, transmite sau procesează în alt mod datele End-User în numele clientului și acționează ca un licențiator de software, mai degrabă decât ca un procesor.
- Secțiunile din acest DPA_ care descriu activitățile de procesor ale OpsIQ_ (de exemplu, găzduirea cloud-ului, subprocesoare și transferuri) se aplică numai în măsura în care OpsIQ efectuează efectiv prelucrarea
- Clientul rămâne Controller și este responsabil pentru securitatea, transferurile și subprocesoarele din propriul mediu. OpsIQ-selectat furnizori AI încă acționează pentru Client atunci când rutele Clientului le sunt în conformitate.
17Dreptul de conducere
Acest DPA este reglementat de, și interpretat în conformitate cu, care reglementează dreptul acordului, fără a aduce atingere dispozițiilor obligatorii ale legislației privind protecția datelor aplicabile clientului sau persoanelor vizate.
În cazul în care se aplică CSC, legea și forumul de guvernare pentru CCS sunt cele specificate în clauzele respective și prevalează în ceea ce privește aspectele care intră în domeniul lor de aplicare.
18Annex I — Details of processing
| Postul | Detalii |
|---|---|
| Exportator de date/Control | Clientul care utilizeazăOpsIQServicii. |
| Importator de date / Procesor | Nabtech Digitalnet Limited (OpsIQ) www.nabtech.co. |
| Roluri | Customer = Controller; OpsIQ = Processor. |
| Obiect | Furnizarea de servicii OpsIQ aşa cum sunt configurate de către Client. |
| Categorii de subiecți ai datelor | Vizitatori, utilizatori finali, contacte/contravenți, expeditori de bilete și personal cu clienții (a se vedea secțiunea 2). |
| Categorii de date cu caracter personal | Identificatori, date online/device, locație, date privind utilizarea/comportamentul, conținut de comunicații, date CRM/comerciale (a se vedea secțiunea 2). |
| Categorii speciale | Nici una solicitată sau solicitată de către OpsIQ; Clientul nu trebuie să prezinte date din categorii speciale fără temei legal și garanții. |
| Natura și scopul | Gazduire, procesare, analiza si afisarea datelor End-User pentru a livra chat AI, ticketing, CRM, analize, promotii, sondaje, consimtamânt si actiuni AI. |
| Durată | Termenul acordului plus perioada de export și eliminare (secțiunea 12). |
| Frecvenţă | Continuu, pe durata acordului. |
| Autoritatea competentă de supraveghere | Locul de stabilire al clientului în SEE/UK, după caz. |
19Annex II — Security measures
| Domeniu | Măsură |
|---|---|
| Criptare în repaus | AES-256. |
| Criptare în tranzit | TLS 1.3. |
| Integritatea webhook-ului | HMAC-SHA256 semnături pe toate livrările. |
| Izolare chiriaşă | Chei pertenante și separare logică (cloud). |
| Controlul accesului | Acces bazat pe roluri, cel mai puţin privilegiu, controale de autentificare. |
| Gestionarea secretelor | Acreditari si configurare stocate in afara radacinii web. |
| & Monitorizare jurnal | Jurnalele de audit ale operațiunilor relevante pentru securitate pe acțiune. |
| Reziliență și recuperare | Rotirea de rezervă și procedurile de recuperare documentate. |
| Confidențialitate | Întreprinderile de confidențialitate a personalului și formarea profesională. |
| Gestionarea AI | Nu există niciun model de formare privind datele clienților/utilizatorilor finali; doar furnizorul ales de clienți. |
20Annex III — Approved sub-processors
| Subprocesor | Scop | Locație |
|---|---|---|
| Furnizor de infrastructură în cloud | Gazduire, depozitare, backup-uri | UE/Africa de Vest |
| Strip / Paystack / PayPal | Prelucrarea plăților | Global |
| Anthropic_ OpenAI_ Gemini Grok | Inferior model AI (prestatorul alege Clientul) | SUA/UE |
| Mailgun / SendGrid / SMTP releu | Livrare email tranzacţională | UE/SUA |
| Cloudflare | DCN, protecție DDoS | Global |
OpsIQ-selectate furnizori AI procesează date personale numai pentru a le transmite acestora rutele Clientului și numai ca subprocesoare în conformitate cu secțiunea 15.
21Contact
Responsabilul cu protecția datelor: [email protected]
Investigaţii privind confidenţialitatea: [email protected]
Investigaţii de securitate: [email protected]
Anchete juridice: [email protected]
Pentru a solicita o omologă semnată a acestui DPA, email [email protected]Vezi şi noi. Politica de confidențialitate, Conformitatea o prezentare generală și Centrul de încredere.
Acest document este prevăzut pentru transparență și nu constituie consiliere juridică. Clienții din industriile reglementate ar trebui să-l revizuiască cu propriul lor consilier înainte de desfășurare.