Добавление к обработке данных
Условия, в соответствии с которыми OpsIQ обрабатывает персональные данные от имени наших клиентов - охватывающие роли, документированные инструкции, меры безопасности, субпроцессоры, обработку нарушений и международные гарантии передачи.
Ты остаешься под контролем
Вы являетесь контроллером данных. OpsIQ является процессором и действует только в соответствии с вашими задокументированными инструкциями.
Защищено по дизайну
AES-256 в состоянии покоя, TLS1.3 в пути, подписанные веб-хуки, изоляция на одного арендатора и журналы аудита.
Нет обучения ИИ
OpsIQ никогда не тренирует модели на ваших данных. Вывод идет только к поставщику ИИ, которого вы выбираете.
Трансферы, охраняемые
Данные ЕС/Великобритания размещены в ЕС по умолчанию; трансграничные переводы основаны на стандартных договорных условиях.
В настоящем добавлении к обработке данных (DPA) излагается, как Начать облачное размещение (работает как PHP 8.4+ · MySQL 5.7+Он написан для того, чтобы его можно было читать: каждый раздел открывается простой строкой «Коротко», а три Приложения дают вам полную карту данных, меры безопасности и утвержденный список подпроцессоров в качестве таблиц, которые вы можете передать своей собственной команде по защите данных.
1Definitions
Капитализированные термины, не определенные здесь, имеют значение, указанное в Соглашении или применимых законах о защите данных.
- Контроллер - субъект, который определяет цели и средства обработки персональных данных. в отношении данных конечного пользователя, Клиент является контролером.
- процессор - субъект, который обрабатывает Персональные данные от имени Контролера. Nabtech Digitalnet Limited (OpsIQ) - процессор.
- Подпроцессор — любой третьей стороне, привлеченной OpsIQ для обработки Персональных данных в связи с Услугами.
- Персональные данные - любую информацию, относящуюся к идентифицированному или идентифицируемому физическому лицу, которую OpsIQ обрабатывает от имени Клиента в соответствии с Соглашением.
- Субъект данных - физическое лицо, к которому относятся Персональные данные (например, посетители Клиента, конечные пользователи и контакты).
- Данные конечного пользователя — Персональные данные посетителей, конечных пользователей и контактов Клиента, обрабатываемые через Сервисы.
- Законы о защите данных - все применимые законы о защите данных и конфиденциальности, включая ЕС;GDPR(Регулирование (ЕС))2016/679), ВеликобританияGDPRЗакон о защите данных2018,CCPAС поправками, внесенными CPRA, Закон о защите данных Нигерии2023и аналогичных законов в других странах.
- обработка, Нарушение личных данных, Орган надзора и Стандартные договорные условия («SCCs») имеют значения, приведенные в применимых законах о защите данных.
2Roles & scope
Настоящее Дополнение к обработке данных (DPA) является частью соглашения между Начать облачное размещение (OpsIQ, "мы", "нас", "Процессор"), www.nabtech.coи клиент («Клиент», «вы», «Контролер»), регулирующий использование платформы OpsIQ — виджет чата AI, нативный билет, CRM, студия рекламных акций, анализ сайта / SEO, аналитика посетителей, веб-хуки, опросы, платформа cookie-сообщений и действия ИИ, предоставляемые в виде облачного (SaaS) или саморазмещаемого (лицензионного) программного обеспечения («Услуги»).
Для данных конечного пользователя, обрабатываемых через Сервисы, Клиент является контролером (или процессор, действующий для стороннего контроллера) и OpsIQ является процессором. OpsIQ выступает в качестве независимого Контролера только для своей учетной записи, выставления счетов и маркетинговых данных, которые регулируются OpsIQ. Политика конфиденциальности И не в этомDPA.
Если этот DPA противоречит остальной части Соглашения, этот DPA преобладает по вопросу обработки данных. [email protected]Предмет, характер, цель, категории Субъектов данных и категории Персональных данных подробно описаны в Приложение I.
Категории субъектов данных
- Посетители сайта Клиента и потенциальные клиенты
- Зарегистрированные конечные пользователи и владельцы счетов Клиента
- Контакты, лиды и лица, предоставляющие билеты Клиента
- Собственный персонал и агенты Заказчика, которые управляют рабочим пространством
Категории персональных данных
| Категория | Примеры |
|---|---|
| Идентификаторы | Имя, адрес электронной почты, телефон, идентификатор клиента / учетной записи, идентификатор посетителя / сессии |
| Онлайн-идентификаторы и данные устройств | IP адрес, агент пользователя, браузер/ОС, cookie и localStorage идентификаторы |
| Данные о местоположении | Примерная страна/город, полученный из IP (GeoIP) |
| Использование и поведенческие данные | Посещаемые страницы, источник трафика, глубина прокрутки, время на странице, события |
| Коммуникационный контент | Разговоры в чате, предмет/тело/заявления/заметки, приложения, ответы на опросы |
| CRM и коммерческие данные | Контактные записи, данные о сделках / лидерах, рекламные взаимодействия, записи согласия |
| Специальные категории | Не запрашиваемыйOpsIQКлиент не должен предоставлять данные специальной категории, если они не являются законными и не сконфигурированы с соответствующими гарантиями. |
3Processing instructions
OpsIQ обрабатывает персональные данные только по задокументированным инструкциям Клиента, включая конфигурацию Услуг, настоящего DPA и Соглашения, если только это не требуется по закону (в этом случае OpsIQ будет информировать Клиента об этом юридическом требовании, если юридически это не запрещено).
OpsIQнемедленно проинформирует Клиента, если, по его мнению, инструкция нарушает Законы о защите данных.OpsIQделать не продавать Персональные данные и делает Не обучайте ИИ-модели Данные о клиентах или конечных пользователях (см. раздел 15).
| Элемент | Описание |
|---|---|
| Тема вопроса | Предоставление Услуг OpsIQ в соответствии с настройками Заказчика. |
| Природа и цель | Хостинг, хранение, передача, поиск, анализ и отображение данных конечного пользователя для предоставления чата AI, билетов, CRM, аналитики, рекламных акций, опросов, управления согласием и действий ИИ. |
| Документированные инструкции | Соглашение, это DPA и настройки продукта, которые выбирает Клиент. |
4Duration of processing
OpsIQ обрабатывает персональные данные для Срок действия Соглашения, плюс период после прекращения экспорта и удаления, указанный в разделе 12. Обработка осуществляется непрерывно в течение срока действия Соглашения, на частоте, описанной в разделе Приложение I.
Контролируемые клиентом настройки удержания в рабочем пространстве применяются в течение срока; см. также Соблюдение Обзор.
5Конфиденциальность
OpsIQ гарантирует, что любое лицо, уполномоченное обрабатывать Персональные данные, приверженный конфиденциальности (будь то договорное или статутное обязательство) и предоставляется доступ строго на основе необходимости знать.
- Персонал связан соответствующими обязательствами по обеспечению конфиденциальности, которые выдерживают окончание их участия.
- Персонал получает обучение по защите данных и безопасности, соответствующее его роли.
- Доступ к производственным системам, содержащим персональные данные, является наименее привилегичным и зарегистрированным (см. Раздел 6 и Приложение II).
6Security measures
OpsIQ реализует соответствующие технические и организационные меры для обеспечения уровня безопасности, соответствующего риску, включая:
- Шифрование: AES-256 для персональных данных в состоянии покоя; TLS_1.3 для данных, находящихся в пути.
- Целостность и аутентичность: HMAC-SHA256 подписи на каждой исходящей доставки веб-хука.
- Изоляция жильцов: ключи шифрования и логическая изоляция на платформе Cloud.
- Контроль доступа: доступ на основе ролей, администрирование с наименьшими привилегиями и контроль аутентификации для персонала OpsIQ.
- Секреты гигиены: Данные и секреты конфигурации хранятся вне корня сети, а не в дереве документов.
- Аудиторская способность: Журналы аудита по каждому действию, регистрирующие операции, связанные с безопасностью.
- Устойчивость: резервные копии по вращающемуся циклу и документированные процедуры восстановления.
Более полное описание программы безопасности опубликовано в нашем Центр доверия и в ней, в Приложение II.
7Подпроцессоры
Клиент предоставляет общее разрешение для OpsIQ, чтобы задействовать процессоры, перечисленные в Приложение IIIOpsIQ налагает обязательства по защите данных на каждый Подпроцессор, которые являются не менее защитными, чем те, которые содержатся в этом DPA, и остаются полностью ответственный Клиенту для каждого субпроцессора.
OpsIQ будет предоставлять клиенту предварительное уведомление - добавление или замена любого субпроцессора. объект по разумным основаниям, связанным с защитой данных, в течение 30 дней уведомления; если возражение не может быть решено, Клиент может прекратить использование затронутых Услуг.
8Data subject rights assistance
Принимая во внимание характер обработки, OpsIQ будет оказывать Клиенту содействие соответствующими техническими и организационными мерами, насколько это возможно, в ответе на запросы Субъектов данных, осуществляющих свои права (доступ, исправление, удаление, ограничение, переносимость, возражение).
- Сервисы предоставляют инструменты для самостоятельного экспорта и удаления, которые позволяют Клиенту выполнять большинство запросов непосредственно в пределах своего рабочего пространства.
- Если OpsIQ получает запрос непосредственно от Субъекта данных, относящихся к данным конечного пользователя, OpsIQ, если это не запрещено законом, незамедлительно передаст его Клиенту и не будет отвечать, за исключением инструкций Клиента.
9Personal data breach
OpsIQ будет уведомлять Клиента без неоправданной задержки после того, как стало известно о нарушении персональных данных, затрагивающих персональные данные клиента. в пределах, доступных, уведомление будет включать:
- описание характера нарушения, включая категории и приблизительное количество субъектов данных и соответствующих записей;
- вероятные последствия нарушения;
- Меры, принятые или предложенные для устранения нарушения и смягчения его последствий;
- Контактный пункт для получения дополнительной информации.
OpsIQ будет сотрудничать с Клиентом и предпринимать разумные шаги для содействия его обязательствам по уведомлению о нарушении перед надзорными органами и субъектами данных. Уведомление направляется в контакт по безопасности на учетной записи Клиента; Клиент должен поддерживать этот контакт в актуальном состоянии.
10DPIA & prior consultation
С учетом характера обработки и имеющейся в ее распоряжении информации, OpsIQ_ Помогите клиенту при проведении оценки воздействия защиты данных («DPIA») и любых предварительных консультаций с надзорным органом, которые Клиент обязан выполнять в соответствии с Законами о защите данных.
Эта помощь включает предоставление соответствующей документации по безопасности, обработку деталей и содержимого Приложений к настоящему DPA, а также ответы на разумные, масштабные вопросы о том, как Сервисы обрабатывают Персональные данные.
11International transfers (SCCs)
Данные клиентов ЕС/ЕЭЗ и Великобритании размещаются в регионах ЕС по умолчанию. В тех случаях, когда OpsIQ передает Персональные данные за пределы ЕЭЗ, Великобритании или других юрисдикций, налагающих ограничения на передачу, OpsIQ опирается на соответствующий механизм передачи, включая:
- ЕС Стандартные договорные положения (Модуль второй: контроллер-процессор; и Модуль третий, в котором применяются последующие передачи субпроцессорам), включенный посредством ссылки и дополненный деталями в Приложениях;
- SHOPIFY Добавление к международной передаче данных Великобритании в ЕС SCCs для переводов, подлежащих Великобритании GDPR;
- Решения о достаточности, когда это возможно, и дополнительные меры, когда это необходимо.
OpsIQ поможет Клиенту в завершении любой оценки воздействия передачи по запросу. В конфликте SCC имеют приоритет над этим DPA по вопросам, которые они управляют (см. Раздел 13).
12Deletion & return
По истечении срока действия или прекращения действия Соглашения, OpsIQ_, по выбору Клиента, удалить или вернуть все Персональные данные, обрабатываемые от имени Клиента, и удаляют существующие копии, если только их хранение не требуется по закону.
- Клиент имеет 30_ Экспортное окно после прекращения для получения своих данных с использованием инструментов экспорта самообслуживания.
- После экспортного окна активная система Персональные данные удаляются.
- Остаточные копии в резервных копиях очищаются в цикле резервного копирования (обычно в течение 30 дней), после чего они не восстанавливаются.
13Audits & inspections
OpsIQ предоставит Клиенту информацию, разумно необходимую для демонстрации соблюдения настоящего DPA. По обоснованному письменному запросу Клиента (не более одного раза в год, за исключением случаев нарушения персональных данных или когда это требуется надзорным органом) OpsIQ разрешает и способствует аудитам, включая проверки, проводимые Клиентом или независимым аудитором, уполномоченным Клиентом.
Чтобы свести к минимуму нарушения, OpsIQ может удовлетворять запросы аудита, предоставляя сертификаты третьих сторон, отчеты о аудите и документацию по безопасности, где они разумно отвечают требованиям Клиента.
14Liability & order of precedence
Ответственность каждой стороны, возникающая из или связанная с этим DPA, регулируется ограничениями и исключениями ответственности, установленными в Соглашении. Ничто в этом DPA не ограничивает любую ответственность, которая не может быть ограничена в соответствии с применимым законодательством.
Порядок приоритета: в случае любого конфликта документы регулируются в следующем порядке в отношении обработки данных:1) ГКЦ (если это применимо);2) этоDPA; (3Приложения являются неотъемлемой частью настоящего Соглашения.DPA.
15AI processing & no-training clause
OpsIQ имеет не обучать, настраивать или улучшать любую модель ИИ на данных клиента или конечного пользователя;Запросы на вывод ИИ передаются в Модельный провайдер, который выбирает клиент, несущий только контекст живого разговора, необходимый для генерации ответа.
- Выбранный поставщик ИИ действует как субпроцессор только для этого вывода; см. Приложение III.
- OpsIQ не сохраняет подсказки или завершения для целей обучения модели и не объединяет данные клиентов между арендаторами для ИИ.
- Клиент несет ответственность за выбор поставщика, условия которого совместимы с его собственными обязательствами, и за непредставление данных, которые он не может отправить этому поставщику.
16Self-hosted clarification
где клиент использует OpsIQ как Самостоятельно размещенное (лицензионное) программное обеспечение по инфраструктуре, которую контролирует Клиент, Заказчик управляет программным обеспечением, хостингом и самим хранилищем.
- В этом развертывании, OpsIQ не размещает, не хранит, не передает и не обрабатывает Конечные данные пользователя от имени Клиента и действует как лицензиар программного обеспечения, а не как Процессор.
- Разделы этого DPA, описывающие действия процессора OpsIQ (например, облачный хостинг, субпроцессоры и передачи), применяются только в той степени, в которой OpsIQ фактически выполняет обработку, чего для чистого самоорганизующегося развертывания не происходит.
- Клиент остается Контролером и несет ответственность за безопасность, передачу и субпроцессоры своей собственной среды. OpsIQ- выбранные поставщики ИИ по-прежнему действуют для Клиента, когда Клиент направляет к ним вывод.
17Управляющий закон
Этот DPA регулируется и истолковывается в соответствии с регулирующего законодательства Соглашениябез ущерба для любых обязательных положений законов о защите данных, применимых к Клиенту или Субъектам данных.
В тех случаях, когда применяются положения УПК, регулирующее право и форум для УПК определяются в рамках этих положений и имеют преимущественную силу в отношении вопросов, относящихся к их сфере применения.
18Annex I — Details of processing
| Пункт | Подробнее |
|---|---|
| Экспорт данных / Контролер | Клиент используетOpsIQУслуги. |
| Импортер данных / Процессор | DKIM · SPF · DMARC ок www.nabtech.co. |
| Роли | Customer = Controller; OpsIQ = Processor. |
| Тема вопроса | Предоставление Услуг OpsIQ в соответствии с настройками Заказчика. |
| Категории субъектов данных | Посетители, конечные пользователи, контакты / руководители, лица, предоставляющие билеты, и сотрудники клиентов (см. Раздел 2). |
| Категории персональных данных | Идентификаторы, данные онлайн/устройства, местоположение, использование/поведенческие данные, содержание связи, CRM/коммерческие данные (см. Раздел 2). |
| Специальные категории | Ни один из них не запрашивается или не требуется OpsIQ; Клиент не должен предоставлять данные специальной категории без законных оснований и гарантий. |
| Природа и цель | Хостинг, обработка, анализ и отображение данных конечного пользователя для предоставления чата AI, билетов, CRM, аналитики, рекламных акций, опросов, согласия и действий AI. |
| Продолжительность | Срок действия Соглашения плюс срок экспорта и удаления (раздел 12). |
| частота | Непрерывно, на протяжении всего срока действия Соглашения. |
| Компетентный надзорный орган | Местом учреждения Клиента в пределах ЕЭЗ/Великобритании, если применимо. |
19Annex II — Security measures
| домен | мера |
|---|---|
| Шифрование в покое | DR68 |
| Шифрование в пути | TLS1.3. |
| целостность Web-cook | HMAC-SHA256 подписи на всех поставках. |
| Изоляция жильцов | Ключи от одного арендатора и логическое разделение (облако). |
| Контроль доступа | Ролевой доступ, наименьшие привилегии, средства контроля аутентификации. |
| Управление секретами | Полномочия и конфигурация, хранящиеся за пределами корня веб-страницы. |
| Заготовка и мониторинг | Журналы аудита по каждому действию операций, связанных с безопасностью. |
| Устойчивость и восстановление | Вращение резервных копий и документированные процедуры восстановления. |
| Конфиденциальность | Занятия по обеспечению конфиденциальности персонала и обучение. |
| Управление | Нет типового обучения по данным клиента / конечного пользователя; только выбранный клиентом поставщик выводов. |
20Annex III — Approved sub-processors
| Подпроцессор | Цель | Местоположение |
|---|---|---|
| Облачная инфраструктура провайдер | Хостинг, хранение, резервное копирование | ЕС / Западная Африка |
| Стриптиз / Paystack / PayPal | Обработка платежей | глобальный |
| Anthropic/OpenAI__Gemini_ | Вывод модели ИИ (поставщик, которого выбирает клиент) | США/ЕС |
| Mailgun / SendGrid / SMTP реле | Трансакционная доставка электронной почты | ЕС/США |
| [email protected] | CDN, защита от DDoS | глобальный |
OpsIQ- выбранные поставщики ИИ обрабатывают Персональные данные только для вывода, который Клиент направляет к ним, и только в качестве суб-процессоров в соответствии с разделом 15.
21Контакт
Офицер по защите данных: [email protected]
Запросы о конфиденциальности: [email protected]
Запросы по безопасности: [email protected]
Юридические вопросы: [email protected]
Запросить подписанный аналог этого DPA, электронная почта [email protected]Смотрите также наш Политика конфиденциальности, Соблюдение обзор и Центр доверия.
Этот документ предусматривает прозрачность и не является юридической консультацией. Клиенты в регулируемых отраслях должны ознакомиться с ним со своим собственным адвокатом до развертывания.