Добавление к обработке данных
условий, в соответствии с которыми OpsIQ обрабатывает персональные данные от имени наших клиентов, охватывая роли, документированные инструкции, меры безопасности, субпроцессоры, обработку нарушений и международные гарантии передачи.
Ты остаешься под контролем
Вы являетесь контроллером данных. OpsIQ является процессором и действует только в соответствии с вашими задокументированными инструкциями.
Защищено по дизайну
AES-256 в состоянии покоя, TLS 1.3 в пути, подписанные веб-хуки, изоляция на одного арендатора и журналы аудита.
Нет обучения ИИ
OpsIQ никогда не тренирует модели на ваших данных. Вывод идет только к поставщику ИИ, которого вы выбираете.
Трансферы, охраняемые
Данные ЕС/Великобритания размещены в ЕС по умолчанию; трансграничные переводы основаны на стандартных договорных условиях.
В настоящем добавлении к обработке данных (DPA) излагается, как Nabtech Digitalnet Limited (работает как OpsIQОн написан для того, чтобы его можно было читать: каждый раздел открывается простой строкой «Коротко», а три Приложения дают вам полную карту данных, меры безопасности и утвержденный список подпроцессоров в качестве таблиц, которые вы можете передать своей собственной команде по защите данных.
1Определения
Капитализированные термины, не определенные здесь, имеют значение, указанное в Соглашении или применимых законах о защите данных.
- Контроллер: организация, которая определяет цели и средства обработки персональных данных. в отношении данных конечного пользователя Клиент является контролером.
- процессорсубъект, который обрабатывает Персональные данные от имени Контролера. в отношении Данных конечного пользователя, Nabtech Digitalnet Limited (OpsIQ) - процессор.
- Подпроцессор• любая третья сторона, привлеченная OpsIQ для обработки Персональных данных в связи с Услугами.
- Персональные данныеЛюбая информация, относящаяся к идентифицированному или идентифицируемому физическому лицу, которую OpsIQ обрабатывает от имени Клиента в соответствии с Соглашением.
- Субъект данныхФизическое лицо, к которому относятся Персональные данные (например, посетители Клиента, конечные пользователи и контакты).
- Данные конечного пользователяПерсональные данные посетителей, конечных пользователей и контактов Клиента, обрабатываемые через Сервисы.
- Законы о защите данныхВсе применимые законы о защите данных и конфиденциальности, включая ЕС GDPR(Регулирование ЕС) 2016/679), Великобритания GDPR Закон о защите данных 2018, CCPA С поправками, внесенными Законом о защите данных Нигерии CPRA 2023 и аналогичных законов в других странах.
- обработка, Нарушение личных данных, Орган надзора и Стандартные договорные условия («SCCs») имеют значения, приведенные в применимых законах о защите данных.
2Роли и масштабы
Настоящее Дополнение к обработке данных (DPA) является частью соглашения между Nabtech Digitalnet Limited (OpsIQ, "мы", "нас", "Процессор"), www.nabtechonlineng.netи клиент («Клиент», «вы», «Контролер»), регулирующий использование платформы OpsIQ, виджета чата AI, нативного билета, CRM, студии рекламных акций, анализа сайта / SEO, аналитики посетителей, веб-хуков, опросов, платформы cookie-сообщений и действий ИИ, предоставляемых в виде облачного (SaaS) или саморазмещаемого (лицензионного) программного обеспечения («Услуги»).
Для данных конечного пользователя, обрабатываемых через Сервисы, Клиент является контролером (или процессор, действующий для стороннего контроллера) и OpsIQ является процессором. OpsIQ выступает в качестве независимого Контролера только для своей учетной записи, выставления счетов и маркетинговых данных, которые регулируются OpsIQ. Политика конфиденциальности И не в этом DPA.
Если этот DPA противоречит остальной части Соглашения, этот DPA преобладает по вопросу обработки данных. [email protected]Предмет, характер, цель, категории Субъектов данных и категории Персональных данных подробно описаны в Приложение I.
Категории субъектов данных
- Посетители сайта Клиента и потенциальные клиенты
- Зарегистрированные конечные пользователи и владельцы счетов Клиента
- Контакты, лиды и лица, предоставляющие билеты Клиента
- Собственный персонал и агенты Заказчика, которые управляют рабочим пространством
Категории персональных данных
| Категория | Примеры |
|---|---|
| Идентификаторы | Имя, адрес электронной почты, телефон, идентификатор клиента / учетной записи, идентификатор посетителя / сессии |
| Онлайн-идентификаторы и данные устройств | IP адрес, агент пользователя, браузер/ОС, cookie и localStorage идентификаторы |
| Данные о местоположении | Примерная страна/город, полученный из IP (GeoIP) |
| Использование и поведенческие данные | Посещаемые страницы, источник трафика, глубина прокрутки, время на странице, события |
| Коммуникационный контент | Разговоры в чате, предмет/тело/заявления/заметки, приложения, ответы на опросы |
| CRM и коммерческие данные | Контактные записи, данные о сделках / лидерах, рекламные взаимодействия, записи согласия |
| Специальные категории | Не запрашиваемый OpsIQ Клиент не должен предоставлять данные специальной категории, если они не являются законными и не сконфигурированы с соответствующими гарантиями. |
3Обработка инструкций
OpsIQ обрабатывает персональные данные только по задокументированным инструкциям Клиента, включая конфигурацию Услуг, настоящего DPA и Соглашения, если только это не требуется по закону (в этом случае OpsIQ будет информировать Клиента об этом юридическом требовании, если юридически это не запрещено).
OpsIQ немедленно проинформирует Клиента, если, по его мнению, инструкция нарушает Законы о защите данных.OpsIQ делать не продавать Персональные данные и делает Не обучайте ИИ-модели Данные о клиентах или конечных пользователях (см. раздел 15).
| Элемент | Описание |
|---|---|
| Тема вопроса | Предоставление Услуг OpsIQ в соответствии с настройками Заказчика. |
| Природа и цель | Хостинг, хранение, передача, поиск, анализ и отображение данных конечного пользователя для доставки: AI-чат и виджет чата; билетирование, включая входящую электронную почту, проглатываемую из почтовых ящиков, которые соединяет Клиент; Справочный центр и клиентский портал; CRM, разрешение контактной идентичности, подсчет и обогащение лидов; аналитика, отслеживание посетителей и, где это позволяет Клиент, повторная запись сеанса с помощью входных форм, маскируемых в точке захвата; акции; опросы и CSAT; управление согласием; голосовые и видеозвонки; обмен сообщениями и социальные каналы (SMS, WhatsApp, Telegram, LINE, X и Meta); Site Intelligence, который сканирует веб-сайт, на который Клиент выдвигает свою кандидатуру, и где Заказчик предоставляет учетные данные и одобряет каждое изменение, подключается к этому серверу через SSH; и действия ИИ. |
| Документированные инструкции | Соглашение, это DPA и настройки продукта, которые выбирает Клиент. |
4Продолжительность обработки
OpsIQ обрабатывает персональные данные для Срок действия Соглашения, плюс период после прекращения экспорта и удаления, указанный в разделе 12. Обработка осуществляется непрерывно в течение срока действия Соглашения, на частоте, описанной в разделе Приложение I.
Контролируемые клиентом настройки удержания в рабочем пространстве применяются в течение срока; см. также Соблюдение Обзор.
5Конфиденциальность
OpsIQ гарантирует, что любое лицо, уполномоченное обрабатывать Персональные данные, приверженный конфиденциальности (будь то договорное или статутное обязательство) и предоставляется доступ строго на основе необходимости знать.
- Персонал связан соответствующими обязательствами по обеспечению конфиденциальности, которые выдерживают окончание их участия.
- Персонал получает обучение по защите данных и безопасности, соответствующее его роли.
- Доступ к производственным системам, содержащим персональные данные, является наименее привилегичным и зарегистрированным (см. Раздел 6 и Приложение II).
6Меры безопасности
OpsIQ реализует соответствующие технические и организационные меры для обеспечения уровня безопасности, соответствующего риску, включая:
- Шифрование: AES-256 для персональных данных в состоянии покоя; TLS 1.3 для данных, находящихся в пути.
- Целостность и аутентичность: HMAC-SHA256 подписи на каждой исходящей доставки веб-хука.
- Изоляция жильцов: ключи шифрования и логическая изоляция на платформе Cloud.
- Контроль доступа: доступ на основе ролей, администрирование с наименьшими привилегиями и контроль аутентификации для персонала OpsIQ.
- Секреты гигиены: Данные и секреты конфигурации хранятся вне корня сети, а не в дереве документов.
- Аудиторская способность: Журналы аудита по каждому действию, регистрирующие операции, связанные с безопасностью.
- Устойчивость: резервные копии по вращающемуся циклу и документированные процедуры восстановления.
Более полное описание программы безопасности опубликовано в нашем Центр доверия и в ней, в Приложение II.
7Подпроцессоры
Клиент предоставляет общее разрешение для OpsIQ, чтобы задействовать процессоры, перечисленные в Приложение IIIOpsIQ налагает обязательства по защите данных на каждый Подпроцессор, которые являются не менее защитными, чем те, которые содержатся в этом DPA, и остаются полностью ответственный Клиенту для каждого субпроцессора.
OpsIQ будет предоставлять клиенту предварительное уведомление - добавление или замена любого субпроцессора. объект по разумным основаниям, связанным с защитой данных, в течение 30 дней уведомления; если возражение не может быть решено, Клиент может прекратить использование затронутых Услуг.
Интеграции, которые позволяет клиент, не являются субпроцессорами. OpsIQ судовые разъемы к сторонним службам, таким как Shopify Zendesk, Slack, WhatsApp, Jira WooCommerce и другие. Если Клиент подключает один из них, Клиент выбирает пункт назначения и предоставляет учетные данные, а принимающая услуга действует в соответствии с соглашением между Клиентом и этим поставщиком. Поэтому в Приложении III перечислены только Подпроцессоры OpsIQ сама занимается доставкой Услуг. Текущий список доступных разъемов публикуется в OpsIQ администратор.
8Помощь в области прав субъектов данных
Принимая во внимание характер обработки, OpsIQ будет оказывать Клиенту содействие соответствующими техническими и организационными мерами, насколько это возможно, в ответе на запросы Субъектов данных, осуществляющих свои права (доступ, исправление, удаление, ограничение, переносимость, возражение).
- Сервисы предоставляют инструменты для самостоятельного экспорта и удаления, которые позволяют Клиенту выполнять большинство запросов непосредственно в пределах своего рабочего пространства.
- Если OpsIQ получает запрос непосредственно от Субъекта данных, относящихся к данным конечного пользователя, OpsIQ, если это не запрещено законом, незамедлительно передаст его Клиенту и не будет отвечать, за исключением инструкций Клиента.
9Утечка персональных данных
OpsIQ будет уведомлять Клиента без неоправданной задержки после того, как стало известно о нарушении персональных данных, затрагивающих персональные данные клиента. в пределах, доступных, уведомление будет включать:
- описание характера нарушения, включая категории и приблизительное количество субъектов данных и соответствующих записей;
- вероятные последствия нарушения;
- Меры, принятые или предложенные для устранения нарушения и смягчения его последствий;
- Контактный пункт для получения дополнительной информации.
OpsIQ будет сотрудничать с Клиентом и предпринимать разумные шаги для содействия его обязательствам по уведомлению о нарушении перед надзорными органами и субъектами данных. Уведомление направляется в контакт по безопасности на учетной записи Клиента; Клиент должен поддерживать этот контакт в актуальном состоянии.
10DPIA и предварительная консультация
С учетом характера обработки и имеющейся в ее распоряжении информации, OpsIQ Помогите клиенту при проведении оценки воздействия защиты данных («DPIA») и любых предварительных консультаций с надзорным органом, которые Клиент обязан выполнять в соответствии с Законами о защите данных.
Эта помощь включает предоставление соответствующей документации по безопасности, обработку деталей и содержимого Приложений к настоящему DPA, а также ответы на разумные, масштабные вопросы о том, как Сервисы обрабатывают Персональные данные.
11Международные трансферты (SCC)
Данные клиентов ЕС/ЕЭЗ и Великобритании размещаются в регионах ЕС по умолчанию. В тех случаях, когда OpsIQ передает Персональные данные за пределы ЕЭЗ, Великобритании или других юрисдикций, налагающих ограничения на передачу, OpsIQ опирается на соответствующий механизм передачи, включая:
- ЕС Стандартные договорные положения (Модуль второй: контроллер-процессор; и Модуль третий, в котором применяются последующие передачи субпроцессорам), включенный посредством ссылки и дополненный деталями в Приложениях;
- SHOPIFY Добавление к международной передаче данных Великобритании в ЕС SCCs для переводов, подлежащих Великобритании GDPR;
- Решения о достаточности, когда это возможно, и дополнительные меры, когда это необходимо.
OpsIQ поможет Клиенту в завершении любой оценки воздействия передачи по запросу. В конфликте SCC имеют приоритет над этим DPA по вопросам, которые они управляют (см. Раздел 13).
12Удаление и возвращение
По истечении срока действия или прекращения действия Соглашения, OpsIQ _, по выбору Клиента, удалить или вернуть все Персональные данные, обрабатываемые от имени Клиента, и удаляют существующие копии, если только их хранение не требуется по закону.
- Клиент имеет 30_ Экспортное окно после прекращения для получения своих данных с использованием инструментов экспорта самообслуживания.
- После экспортного окна активная система Персональные данные удаляются.
- Остаточные копии в резервных копиях очищаются в цикле резервного копирования (обычно в течение 30 дней), после чего они не восстанавливаются.
13Аудиты и проверки
OpsIQ предоставит Клиенту информацию, разумно необходимую для демонстрации соблюдения настоящего DPA. По обоснованному письменному запросу Клиента (не более одного раза в год, за исключением случаев нарушения персональных данных или когда это требуется надзорным органом) OpsIQ разрешает и способствует аудитам, включая проверки, проводимые Клиентом или независимым аудитором, уполномоченным Клиентом.
Чтобы свести к минимуму нарушения, OpsIQ может удовлетворять запросы аудита, предоставляя сертификаты третьих сторон, отчеты о аудите и документацию по безопасности, где они разумно отвечают требованиям Клиента.
14Ответственность и порядок приоритета
Ответственность каждой стороны, возникающая из или связанная с этим DPA, регулируется ограничениями и исключениями ответственности, установленными в Соглашении. Ничто в этом DPA не ограничивает любую ответственность, которая не может быть ограничена в соответствии с применимым законодательством.
Порядок приоритета: в случае любого конфликта документы регулируются в следующем порядке в отношении обработки данных: (1) SCCs (если применимо); (2) вот это DPA; (3) Приложения являются неотъемлемой частью настоящего Соглашения DPA.
15Обработка ИИ и необучение
OpsIQ имеет не обучать, настраивать или улучшать любую модель ИИ на данных клиента или конечного пользователя;Запросы на вывод ИИ передаются в Модельный провайдер, который выбирает клиент, несущий только контекст живого разговора, необходимый для генерации ответа.
- Выбранный поставщик ИИ действует как субпроцессор только для этого вывода; см. Приложение III.
- OpsIQ не сохраняет подсказки или завершения для целей обучения модели и не объединяет данные клиентов между арендаторами для ИИ.
- Клиент несет ответственность за выбор поставщика, условия которого совместимы с его собственными обязательствами, и за непредставление данных, которые он не может отправить этому поставщику.
16Самостоятельное уточнение
где клиент использует OpsIQ как Самостоятельно размещенное (лицензионное) программное обеспечение по инфраструктуре, которую контролирует Клиент, Заказчик управляет программным обеспечением, хостингом и самим хранилищем.
- В этом развертывании, OpsIQ не размещает, не хранит, не передает и не обрабатывает Конечные данные пользователя от имени Клиента и действует как лицензиар программного обеспечения, а не как Процессор.
- Разделы этого DPA который описывает OpsIQ Процессорные действия (например, облачный хостинг, субпроцессоры и передачи) применяются только в той степени, в которой они используются.OpsIQ Фактически выполняет обработку, которая для чистого самоорганизующегося развертывания не выполняется.
- Клиент остается Контролером и несет ответственность за безопасность, передачу и субпроцессоры своей собственной среды. OpsIQ- выбранные поставщики ИИ по-прежнему действуют для Клиента, когда Клиент направляет к ним вывод.
17Управляющий закон
Этот DPA регулируется и истолковывается в соответствии с регулирующего законодательства Соглашениябез ущерба для любых обязательных положений законов о защите данных, применимых к Клиенту или Субъектам данных.
В тех случаях, когда применяются положения УПК, регулирующее право и форум для УПК определяются в рамках этих положений и имеют преимущественную силу в отношении вопросов, относящихся к их сфере применения.
18Приложение I. Подробная информация об обработке
| Пункт | Подробнее |
|---|---|
| Экспорт данных / Контролер | Клиент использует OpsIQ Услуги. |
| Импортер данных / Процессор | Nabtech Digitalnet Limited (OpsIQ), www.nabtechonlineng.net. |
| Роли | Customer = Controller; OpsIQ = Processor. |
| Тема вопроса | Предоставление Услуг OpsIQ в соответствии с настройками Заказчика. |
| Категории субъектов данных | Посетители, конечные пользователи, контакты / руководители, лица, предоставляющие билеты, и сотрудники клиентов (см. Раздел 2). |
| Категории персональных данных | Идентификаторы, данные онлайн/устройства, местоположение, использование/поведенческие данные, содержание связи, CRM/коммерческие данные (см. Раздел 2). |
| Специальные категории | Ни один из них не запрашивается или не требуется OpsIQ; Клиент не должен предоставлять данные специальной категории без законных оснований и гарантий. |
| Природа и цель | Хостинг, обработка, анализ и отображение данных конечного пользователя для предоставления чата AI, билетов, CRM, аналитики, рекламных акций, опросов, согласия и действий AI. |
| Продолжительность | Срок действия Соглашения плюс срок экспорта и удаления (раздел 12). |
| частота | Непрерывно, на протяжении всего срока действия Соглашения. |
| Компетентный надзорный орган | Для OpsIQ Нигерийская комиссия по защите данных (NDPC), Nabtech Digitalnet Limited Для Клиента в качестве контролера: полномочия места учреждения Клиента на территории ЕЭЗ или Великобритании, или NDPC, где Заказчик учрежден в Нигерии. |
19Приложение II. Меры безопасности
| домен | мера |
|---|---|
| Шифрование в покое | DR68 |
| Шифрование в пути | TLS 1.3. |
| целостность Web-cook | HMAC-SHA256 подписи на всех поставках. |
| Изоляция жильцов | Ключи от одного арендатора и логическое разделение (облако). |
| Контроль доступа | Ролевой доступ, наименьшие привилегии, средства контроля аутентификации. |
| Управление секретами | Полномочия и конфигурация, хранящиеся за пределами корня веб-страницы. |
| Заготовка и мониторинг | Журналы аудита по каждому действию операций, связанных с безопасностью. |
| Устойчивость и восстановление | Вращение резервных копий и документированные процедуры восстановления. |
| Конфиденциальность | Занятия по обеспечению конфиденциальности персонала и обучение. |
| Управление | Нет типового обучения по данным клиента / конечного пользователя; только выбранный клиентом поставщик выводов. |
20Приложение III Утвержденные субпроцессоры
| Подпроцессор | Цель | Местоположение |
|---|---|---|
| Облачная инфраструктура провайдер | Хостинг, хранение, резервное копирование | ЕС / Западная Африка |
| Stripe/ Paystack/PayPal | Обработка платежей | глобальный |
| Anthropic / OpenAI / Gemini Грок | Вывод модели ИИ (поставщик, которого выбирает клиент) | США/ЕС |
| Mailgun / SendGrid / SMTP реле | Трансакционная доставка электронной почты | ЕС/США |
| SerpApi | Поисковые результаты поиска для Site Intelligence | США |
| Поставщик услуг по обогащению сайтов | Обогащение компании и контактов для свинца | США/ЕС |
| Cloudflare | CDN, защита от DDoS | глобальный |
OpsIQ- выбранные поставщики ИИ обрабатывают Персональные данные только для вывода, который Клиент направляет к ним, и только в качестве суб-процессоров в соответствии с разделом 15.
21Контакт
Офицер по защите данных: [email protected]
Запросы о конфиденциальности: [email protected]
Запросы по безопасности: [email protected]
Юридические вопросы: [email protected]
Запросить подписанный аналог этого DPA, электронная почта [email protected]Смотрите также наш Политика конфиденциальности, Соблюдение обзор и Центр доверия.
Этот документ предусматривает прозрачность и не является юридической консультацией. Клиенты в регулируемых отраслях должны ознакомиться с ним со своим собственным адвокатом до развертывания.