Databehandling tillägg
Villkoren för vilka OpsIQ behandlar personuppgifter på uppdrag av våra kunder, som täcker roller, dokumenterade instruktioner, säkerhetsåtgärder, underprocessorer, brottshantering och internationella överföringsgarantier.
Du stannar i kontroll
Du är datakontrollanten. OpsIQ är processorn och agerar endast på dina dokumenterade instruktioner.
Säker genom design
AES-256 i vila, TLS 1.3 i transit, signerade webhooks, per-tenant isolering och revisionsloggar.
Ingen AI-utbildning
OpsIQ tränar aldrig modeller på dina data. Inference går bara till den AI-leverantör du väljer.
Överföringar som är skyddade
EU/UK-data som är värd för EU som standard, gränsöverskridande överföringar är beroende av standardavtalsklausuler.
Denna databehandling tillägg ("DPA_") beskriver hur Nabtech Digitalnet Limited_ (Att fungera som OpsIQ_) behandlar personuppgifter på uppdrag av sina kunder. Det är skrivet att vara läsbart: varje avsnitt öppnas med en vanlig " Kort" linje, och de tre bilagorna ger dig fullständig datakarta, säkerhetsåtgärderna och den godkända underprocessor listan som tabeller du kan lämna till ditt eget dataskyddslag.
1Definitioner
Kapitaliserade termer som inte definieras här har den betydelse som anges i avtalet eller tillämpliga dataskyddslagar.
- Kontrollenhet: den enhet som bestämmer syftet och sättet att behandla personuppgifter. med avseende på slutanvändardata, Kunden är Controller.
- Processor: den enhet som behandlar personuppgifter på uppdrag av kontrollern. med avseende på slutanvändardata, Nabtech Digitalnet Limited (OpsIQ) är processorn.
- Underordnad processorAlla tredje parter som är engagerade av OpsIQ att behandla personuppgifter i samband med tjänsterna.
- Personuppgifterall information om en identifierad eller identifierbar fysisk person som OpsIQ processer för kundens räkning enligt avtalet.
- Den registrerade personenDen fysiska personen som Personuppgifterna relaterar (t. ex. Kundens besökare, slutanvändare och kontakter).
- SlutanvändardataPersonuppgifter till Kundens besökare, slutanvändare och kontakter som behandlas via Tjänsterna.
- DataskyddslagarAlla tillämpliga dataskydds- och sekretesslagar, inklusive EU GDPR(förordning (EU) 2016/679), Storbritannien GDPR och dataskyddslagen 2018, den CCPA ändrad av CPRA, Nigeria Data Protection Act 2023, och motsvarande lagar på annat håll.
- Bearbetning, Personuppgifter Breach, Tillsynsmyndighet och Standardavtalsklausuler (”SCC”) har de betydelser som anges i tillämpliga dataskyddslagar.
2Roller & Omfattning
Denna databehandlingstillägg ("DPA_") ingår i och införlivas med hänvisning till avtalet mellan Nabtech Digitalnet Limited_ ("OpsIQ", "vi", "oss", "Processor"), av www.nabtechonlineng.net, och kunden ("Kunden", "du", "Controller") som styr användning av OpsIQ -plattformen, AI chatt widget, infödd biljetting, CRM, kampanjer studio, plats / SEO intelligens, besökare analys, webhooks, undersökningar, cookie-konsent plattform och AI åtgärder, levererade som Cloud (SaaS) eller Self-Hosted (licensed) programvara ("Tjänster").
För slutanvändardata som behandlas via Tjänsterna, Kunden är Controller (eller en processor som agerar för tredjepartskontroll) och OpsIQ är processornOpsIQ agerar som en oberoende personuppgiftsansvarig endast för sitt eget konto, fakturering och marknadsföringsdata, vilket regleras av OpsIQ Sekretesspolicy och inte genom detta DPA.
Om detta DPA står i konflikt med resten av avtalet, gäller detta DPA om uppgiftsbehandling. En undertecknad motpart är tillgänglig på begäran för att [email protected]Ämnet, naturen, syftet, kategorierna av dataämnen och kategorier av personuppgifter är detaljerade i Bilaga I.
Kategorier av dataämnen
- Kundens webbplatsbesökare och potentiella kunder
- Kundens registrerade slutanvändare och kontoinnehavare
- Kundens kontakter, leads och biljettinlämare
- Kundens egen personal och agenter som driver arbetsytan
Kategorier av personuppgifter
| Kategori | Exempel |
|---|---|
| Identifiera | Namn, e-post, telefon, kund / konto ID, besökare / session ID |
| Online identifierare och enhetsdata | IP adress, användaragent, webbläsare/OS, cookie och localStorage Identifierare |
| Platsdata | Ungefär land/stad härrör från IP (GeoIP) |
| Användning och beteendedata | Sidor som besökts, trafikkälla, rulldjup, tid på sidan, händelser |
| Kommunikationsinnehåll | Chattkonversationer, biljettämne/kropp/replies/noter, bilagor, undersökningsresponser |
| CRM & kommersiella data | Kontaktregister, affär / leddata, kampanjinteraktioner, samtyckesregister |
| Särskilda kategorier | Inte begärt av OpsIQ Kunden får inte lämna in specialkategoridata om inte laglig och konfigurerad med lämpliga skyddsåtgärder. |
3Bearbetningsinstruktioner
OpsIQ ska behandla personuppgifter endast på Kundens dokumenterade instruktioner, inklusive konfigurationen av Tjänsterna, detta DPA och avtalet, såvida det inte krävs för att göra något annat enligt lag (i vilket fall OpsIQ kommer att informera Kunden om detta rättsliga krav, såvida inte lagligt förbjudet att göra det).
OpsIQ kommer omedelbart att informera Kunden om en instruktion strider mot Dataskyddslagarna. OpsIQ inte sälja Personuppgifter och gör inte träna AI-modeller på kund- eller slutanvändardata (se avsnitt 15).
| Element | Beskrivning |
|---|---|
| Ämnefrågan | Tillhandahållande av tjänsterna OpsIQ som konfigureras av Kunden. |
| Nature & ändamål | Hosting, lagring, överföring, hämtning, analys och display av slutanvändardata för att leverera: AI chat och chatt widget; biljetter, inklusive inkommande e-post som intas från brevlådor Kunden ansluter; Hjälpcentret och kundportalen; CRM, kontakt identitetsupplösning, bly scoring och berikning; analytics, besökare spårning och, där kunden möjliggör det, sessionspelar med forming som maskeras vid tidpunkten för fånga; undersökningar och CSAT; hantering; röst och videosamtal; messaga och Site Intelligence, som kryper webbplatsen kunden nominerar och där Kunden levererar referenser och godkänner varje förändring, ansluter till den servern över SSH och AI handlingar. |
| Dokumenterade instruktioner | Avtalet, detta DPA, och in-produktinställningarna som kunden väljer. |
4Varaktighet för bearbetning
OpsIQ behandlar personuppgifter för Termen för avtalet, plus den export- och raderingsperiod efter termineringen som anges i avsnittet 12 Behandlingen är kontinuerlig under avtalets varaktighet, om den frekvens som beskrivs i Bilaga I.
Kundkontrollerade lagringsinställningar inom arbetsytan gäller under termen; se även Efterlevnad Översikt.
5Konfidentialitet
OpsIQ säkerställer att varje person som har tillstånd att behandla personuppgifter är engagerade i sekretess (oavsett om en avtalsenlig eller lagstadgad skyldighet) och beviljas strikt tillgång till en behovsgrund.
- Personalen är bundna av lämpliga konfidentialitetsföretag som överlever slutet på sitt engagemang.
- Personalen får dataskydd och säkerhetsutbildning som är lämplig för deras roll.
- Tillgång till produktionssystem som innehar Personuppgifter är minstprivilegium och loggat (se avsnitt 6 och bilaga II).
6Säkerhetsåtgärder
OpsIQ genomföra lämpliga tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som är lämplig för risken, inbegripet:
- Kryptering: AES-256 för personuppgifter i vila; TLS 1.3 för data i transit.
- Integritet och autenticitet: HMAC-SHA256 signaturer på varje utgående webhook leverans.
- Tenant isolering: per-tenant krypteringsnycklar och logisk isolering på molnplattformen.
- Access kontroller: rollbaserad åtkomst, minstprivilegiumadministration och autentiseringskontroller för OpsIQ personal.
- Hemligheter hygien: credentials och konfigurationshemligheter lagras utanför webbroten, inte i det serverade dokumentträdet.
- Kontrollerbarhet: per-action revisionsloggar som registrerar säkerhetsrelevanta operationer.
- Resiliens: säkerhetskopior på en roterande cykel och dokumenterade återställningsförfaranden.
En fullständigare beskrivning av säkerhetsprogrammet publiceras i vår Säkerhetscenter för Windows och specificeras i Bilaga II.
7Sub-processorer
Kunden tillhandahåller en Allmänt tillstånd för OpsIQ att engagera de underprocessorer som anges i Bilaga III. OpsIQ åläggs dataskyddsskyldigheter för varje underprocessor som inte är mindre skyddande än de i detta DPA och förblir fullt ansvarig Kunden för varje underprocessors prestation.
OpsIQ kommer att ge kunden Förhandsmeddelande tillägg eller ersättning av någon underprocessor. Kunden kan objekt på rimliga, dataskyddsrelaterade grunder inom 30 _-dagar efter meddelande; om invändningen inte kan lösas kan Kunden avsluta de berörda Tjänsterna. Den aktuella listan anges i bilaga III.
Integreringar som kunden möjliggör är inte underprocessorer. OpsIQ fartygsanslutningar till tredjepartstjänster som Shopify Zendesk, Slack, WhatsApp, Jira WooCommerce Om Kunden ansluter en väljer Kunden destinationen och tillhandahåller referenserna, och mottagande tjänst agerar enligt arrangemanget mellan Kunden och den leverantören. Annex III listar därför endast underprocessorerna.OpsIQ sig för att leverera tjänsterna. En aktuell lista över tillgängliga kontakter publiceras i OpsIQ admin.
8Dataämnesrättshjälp
med beaktande av bearbetningens natur, OpsIQ kommer att hjälpa kunden genom lämpliga tekniska och organisatoriska åtgärder, i den mån det är möjligt, för att svara på förfrågningar från Dataämnen som utövar sina rättigheter (tillgång, korrigering, radering, begränsning, portabilitet, invändning).
- Tjänsterna tillhandahåller självbetjäning av export- och raderingsverktyg som låter Kunden agera mest direkt i sitt arbetsutrymme.
- Där OpsIQ får en begäran direkt från ett Dataämne som rör slutanvändardata, kommer OpsIQ, såvida inte lagligt förbjudet, omedelbart vidarebefordra den till Kunden och kommer inte att svara utom på Kundens instruktioner.
9Personlig dataintrång
OpsIQ kommer att meddela kunden utan onödigt dröjsmål Efter att ha blivit medveten om ett Personuppgiftsbidrag som påverkar Kundens Personuppgifter. I den utsträckning som finns kommer meddelandet att omfatta:
- En beskrivning av brottets art, inklusive de berörda kategorierna och ungefärligt antal dataämnen och register.
- De sannolika följderna av överträdelsen;
- De åtgärder som vidtagits eller föreslagits för att åtgärda överträdelsen och mildra dess effekter.
- En kontaktpunkt för ytterligare information.
OpsIQ kommer att samarbeta med kunden och vidta rimliga åtgärder för att hjälpa sina överträdelseskyldigheter till tillsynsmyndigheter och dataämnen. Meddelande skickas till säkerhetskontakten på kundens konto; Kunden måste hålla kontaktströmmen.
10DPIA & föregående samråd
med beaktande av bearbetningens art och den information som finns tillgänglig för den, OpsIQ kommer att vilja Hjälp Kunden vid utförande av konsekvensbedömningar av dataskydd (”DPIA”) och eventuella tidigare samråd med en tillsynsmyndighet som Kunden är skyldig att utföra enligt Dataskyddslagar.
Detta bistånd omfattar att tillgängliggöra relevant säkerhetsdokumentation, behandlingsuppgifter och innehållet i bilagorna till denna DPA och svara på rimliga, omfattande frågor om hur Tjänsterna behandlar personuppgifter.
11Internationella överföringar (SCC)
EU/EES och UK Kunddata finns i EU-regioner som standard.OpsIQ överför personuppgifter utanför EES, Storbritannien eller andra jurisdiktioner som inför överföringsbegränsningar,OpsIQ förlitar sig på en lämplig överföringsmekanism, inklusive:
- EU Standardavtalsklausuler (Modul två: Controller-to-Processor; och modul tre där vidare överföringar till underprocessorer tillämpas), som införlivas genom hänvisning och som slutförts av detaljerna i bilagorna.
- Den som Tillägg om internationell dataöverföring till EU:s SCC:er för överföringar som omfattas av UK GDPR.
- Åtgärdsbeslut där så är tillgängligt och kompletterande åtgärder vid behov.
OpsIQ kommer att hjälpa kunden att slutföra någon överföringseffektbedömning på begäran. I en konflikt tar SCC-konflikten företräde framför detta. DPA i de frågor som de styr (se avsnitt 13).
12Avstånd och retur
vid uppsägning eller utgång avtalet, OpsIQ kommer vid kundens val, radera eller returnera alla Personuppgifter som behandlas på Kundens vägnar och raderar befintliga kopior, såvida inte lagring krävs enligt lag.
- Kunden har en 30-dagars exportfönster efter uppsägning för att hämta sina data med hjälp av självbetjäna exportverktyg.
- Efter exportfönstret raderas aktiva system Personuppgifter.
- Residual kopior i backups rensas på rullande backup cykel (vanligtvis inom 30 dagar), varefter de inte återställs.
13Revisioner och inspektioner
OpsIQ kommer att göra tillgänglig för kundinformationen rimligen nödvändig för att visa efterlevnaden av detta DPA På Kundens rimliga skriftliga begäran (högst en gång per år, förutom att följa ett Personuppgiftsbidrag eller där det krävs av en tillsynsmyndighet),OpsIQ kommer att tillåta och bidra till revisioner, inklusive inspektioner, som utförs av Kunden eller en oberoende revisor som har mandat av Kunden.
För att minimera störningar kan OpsIQ tillfredsställa revisionsförfrågningar genom att tillhandahålla certifieringar från tredje part, revisionsrapporter och säkerhetsdokumentation där dessa rimligen tar upp kundens krav. Revisioner är föremål för sekretess och till rimliga schemaläggningar, omfattning och säkerhetsbegränsningar.
14Ansvar och ordningen för precedence
Varje parts ansvar som uppstår ur eller relaterat till detta DPA omfattas av de begränsningar och uteslutningar av ansvar som anges i Avtalet. Inget i detta DPA begränsar alla skulder som inte kan begränsas enligt tillämplig lag.
Företrädesordning: vid eventuella konflikter reglerar dokumenten i följande ordning med avseende på databehandling: (1) SCC (i förekommande fall); (2) detta DPA; (3återstoden av avtalet. Bilagorna utgör en integrerad del av detta DPA.
15AI-bearbetning och no-training klausul
OpsIQ gör gör inte träna, finjustera eller förbättra någon AI-modell på kund- eller slutanvändardataAI-inferensförfrågningar vidarebefordras till modellleverantör Kunden väljer, bär bara den levande konversation sammanhang som krävs för att generera ett svar.
- Den valda AI-leverantören fungerar som underentreprenör för den slutsatsen endast; se Bilaga III.
- OpsIQ behåller inte uppmaningar eller slutföranden för modellutbildningsändamål och sammanfogar inte kunddata över hyresgäster för AI.
- Kunden ansvarar för att välja en leverantör vars villkor är förenliga med sina egna skyldigheter, och för att inte lämna in uppgifter är det inte tillåtet att skicka till den leverantören.
16Självvärdig förtydligande
Där kunden använder OpsIQ Självhäftad (licensierad) programvara på infrastruktur Kundkontroller, Kunden driver programvaran, hosting och lagring själv.
- I denna utplacering, OpsIQ är inte värd, lagrar, överför eller på annat sätt behandlar slutanvändardata på kundens vägnar, och fungerar som en mjukvarulicensgivare snarare än en processor.
- Avsnitten i detta DPA som beskriver OpsIQ processoraktiviteter (t.ex. Cloud hosting, underleverantörer och överföringar) gäller endast i den utsträckning OpsIQ faktiskt utför bearbetning, som för en ren självhävd utplacering, det gör inte.
- Kunden är fortfarande den personuppgiftsansvarige och ansvarar för säkerhet, överföringar och underprocessorer i sin egen miljö. OpsIQ-utvalda AI-leverantörer agerar fortfarande för Kunden när Kunden drar slutsatsen till dem.
17Styrande lag
Detta DPA styrs av och byggs i enlighet med, reglerande av avtalets lag, utan att det påverkar tillämpningen av eventuella obligatoriska bestämmelser i dataskyddslagar som är tillämpliga på Kunden eller Dataämnena.
Om SCC:erna tillämpas är den styrande lagen och forumet för de gemensamma rådgivande kommittéerna lika specificerade i dessa klausuler och råder för frågor inom deras tillämpningsområde.
18Bilaga I, detaljer om bearbetning
| Föremål | Detalj |
|---|---|
| Dataexportör / Controller | Kunden använder OpsIQ Services. |
| Dataimportör / Processor | Nabtech Digitalnet Limited (OpsIQ), www.nabtechonlineng.net. |
| Roller | Customer = Controller; OpsIQ = Processor. |
| Ämnefrågan | Tillhandahållande av tjänsterna OpsIQ som konfigureras av Kunden. |
| Kategorier av dataämnen | Besökare, slutanvändare, kontakter/ledare, biljettinlämningar och kundpersonal (se avsnitt 2). |
| Kategorier av personuppgifter | Identifierare, online/enhetsdata, plats, användning/beteendedata, kommunikationsinnehåll, CRM/kommersiell data (se avsnitt 2). |
| Särskilda kategorier | Ingen begärd eller krävs enligt OpsIQ Kunden får inte lämna in specialkategoridata utan laglig grund och skydd. |
| Nature & ändamål | Hosting, bearbetning, analys och display av slutanvändardata för att leverera AI-chatt, biljetting, CRM, analys, kampanjer, undersökningar, samtycke och AI-åtgärder. |
| Varaktighet | Avtalets villkor plus export- och raderingsperioden (avsnitt 12). |
| Frekvens | Kontinuerligt, under avtalets varaktighet. |
| Behörig tillsynsmyndighet | För OpsIQ som processor: Nigeria Data Protection Commission (NDPC), Nabtech Digitalnet Limited Införlivas i Nigeria. För Kunden som controller: auktoriteten för Kundens etableringsort inom EES eller Storbritannien, eller NDPC där Kunden är etablerad i Nigeia. |
19Bilaga II, säkerhetsåtgärder
| Domän | Mätning |
|---|---|
| Kryptering i vila | AES-256. |
| Kryptering i transit | TLS 1.3. |
| Webhook integritet | HMAC-SHA256 signaturer på alla leveranser. |
| Tenant isolering | Per-tenant nycklar och logisk separation (Cloud). |
| Access kontroll | Rollbaserad åtkomst, minst privilegier, autentiseringskontroller. |
| Hemligheter management | Krediter och konfig lagras utanför webbroten. |
| Loggning & övervakning | Per-action revisionsloggar för säkerhetsrelevant verksamhet. |
| Resilience & Recovery | Rotera säkerhetskopior och dokumenterade återställningsförfaranden. |
| Konfidentialitet | Personal konfidentialitet företag och utbildning. |
| AI-hantering | Ingen modellutbildning på kund / slutanvändardata; endast kundvald inferensleverantör. |
20Bilaga III, godkända underprocessorer
| Underordnad processor | Syfte | Plats |
|---|---|---|
| Cloud Infrastrukturleverantör | Hosting, lagring, backups | EU / Västafrika |
| Stripe/ Paystack/PayPal | Betalning Bearbetning | Global globalt globalt |
| Anthropic / OpenAI / Gemini Grok | AI-modellinferens (leverantören Kunden väljer) | USA / EU |
| Mailgun / SendGrid / SMTP relä | Transaktionell e-postleverans | EU / USA |
| Företagsinformation | Sökresultathämtning för Site Intelligence | USA |
| Webbplats berikningsleverantör | Företag och kontaktanrikning för lead scoring | USA / EU |
| Cloudflare_ | CDN, DDoS skydd | Global globalt globalt |
OpsIQ-utvalda AI-leverantörer behandlar endast personuppgifter för slutsatsen av kundrutterna till dem, och endast som underleverantörer enligt avsnitt 15.
21Kontakta Kontakt
Dataskyddsombud: [email protected]
Sekretessförfrågningar: [email protected]
Säkerhetsförfrågningar: [email protected]
Juridiska förfrågningar: [email protected]
För att begära en undertecknad motsvarighet till detta DPA, e-post [email protected]Se även vår Sekretesspolicy, Efterlevnad översikt och Säkerhetscenter för Windows.
Detta dokument tillhandahålls för öppenhet och utgör inte juridisk rådgivning. Kunder i reglerade branscher bör granska det med eget råd innan de distribueras.