Databehandling tillägg
De villkor enligt vilka OpsIQ behandlar personuppgifter på uppdrag av våra kunder – som täcker roller, dokumenterade instruktioner, säkerhetsåtgärder, underprocessorer, brottshantering och internationella överföringsgarantier.
Du stannar i kontroll
Du är datakontrollanten. OpsIQ är processorn och agerar endast på dina dokumenterade instruktioner.
Säker genom design
AES-256i vila,TLS 1.3i transit, signerade webhooks, per-tenant isolering och revisionsloggar.
Ingen AI-utbildning
OpsIQ tränar aldrig modeller på dina data. Inference går bara till den AI-leverantör du väljer.
Överföringar som är skyddade
EU/UK-data som är värd för EU som standard, gränsöverskridande överföringar är beroende av standardavtalsklausuler.
Denna databehandling tillägg ("DPA_") beskriver hur Nabtech Digitalnet Limited (Att fungera som OpsIQ) behandlar personuppgifter på uppdrag av sina kunder. Det är skrivet att vara läsbart: varje avsnitt öppnas med en vanlig " Kort" linje, och de tre bilagorna ger dig fullständig datakarta, säkerhetsåtgärderna och den godkända underprocessor listan som tabeller du kan lämna till ditt eget dataskyddslag.
1Definitions
Kapitaliserade termer som inte definieras här har den betydelse som anges i avtalet eller tillämpliga dataskyddslagar.
- Kontrollenhet - den enhet som bestämmer syftet och sättet att behandla personuppgifter. med avseende på slutanvändardata, den Kunden är Controller.
- Processor - den enhet som behandlar personuppgifter på uppdrag av kontrollern. med avseende på slutanvändardata, Nabtech Digitalnet Limited (OpsIQ) är processorn.
- Underordnad processor varje tredje part som bedriverOpsIQatt behandla personuppgifter i samband med tjänsterna.
- Personuppgifter all information om en identifierad eller identifierbar fysisk person somOpsIQprocesser för kundens räkning enligt avtalet.
- Den registrerade personen — den fysiska person som personuppgifterna avser (t. ex. Kundens besökare, slutanvändare och kontakter).
- Slutanvändardata Personuppgifter till Kundens besökare, slutanvändare och kontakter som behandlas via Tjänsterna.
- Dataskyddslagar alla tillämpliga dataskydds- och sekretesslagar, inklusive EUGDPR(förordning (EU)2016/679), StorbritannienGDPRoch dataskyddslagen2018, denCCPAändrad av CPRA, Nigeria Data Protection Act2023, och motsvarande lagar på annat håll.
- Bearbetning, Personuppgifter Breach, Tillsynsmyndighet och Standardavtalsklausuler (”SCC”) har de betydelser som anges i tillämpliga dataskyddslagar.
2Roles & scope
Denna databehandlingstillägg ("DPA_") ingår i och införlivas med hänvisning till avtalet mellan Nabtech Digitalnet Limited ("OpsIQ", "vi", "oss", "Processor"), av www.nabtech.co, och kunden ("Kunden", "du", "Controller") som styr användningen av OpsIQ-plattformen - AI chatt widget, infödd biljetting, CRM, kampanjer studio, plats / SEO intelligens, besökare analys, webhooks, undersökningar, cookie-konsent plattform och AI åtgärder, levererade som Cloud (SaaS) eller Self-Hosted (licensierad) programvara ("Tjänster").
För slutanvändardata som behandlas via Tjänsterna, Kunden är Controller (eller en processor som agerar för tredjepartskontroll) och OpsIQ är processornOpsIQ agerar som en oberoende personuppgiftsansvarig endast för sitt eget konto, fakturering och marknadsföringsdata, vilket regleras av OpsIQ Sekretesspolicy och inte genom dettaDPA.
Om detta DPA står i konflikt med resten av avtalet, gäller detta DPA om uppgiftsbehandling. En undertecknad motpart är tillgänglig på begäran för att [email protected]Ämnet, naturen, syftet, kategorierna av dataämnen och kategorier av personuppgifter är detaljerade i Bilaga I.
Kategorier av dataämnen
- Kundens webbplatsbesökare och potentiella kunder
- Kundens registrerade slutanvändare och kontoinnehavare
- Kundens kontakter, leads och biljettinlämare
- Kundens egen personal och agenter som driver arbetsytan
Kategorier av personuppgifter
| Kategori | Exempel |
|---|---|
| Identifiera | Namn, e-post, telefon, kund / konto ID, besökare / session ID |
| Online identifierare och enhetsdata | IP adress, användaragent, webbläsare/OS, cookie och localStorage Identifierare |
| Platsdata | Ungefär land/stad härrör från IP (GeoIP) |
| Användning och beteendedata | Sidor som besökts, trafikkälla, rulldjup, tid på sidan, händelser |
| Kommunikationsinnehåll | Chattkonversationer, biljettämne/kropp/replies/noter, bilagor, undersökningsresponser |
| CRM & kommersiella data | Kontaktregister, affär / leddata, kampanjinteraktioner, samtyckesregister |
| Särskilda kategorier | Inte begärt avOpsIQKunden får inte lämna in specialkategoridata om inte laglig och konfigurerad med lämpliga skyddsåtgärder. |
3Processing instructions
OpsIQ ska behandla personuppgifter endast på Kundens dokumenterade instruktioner, inklusive konfigurationen av Tjänsterna, dettaDPAoch avtalet, såvida det inte krävs för att göra något annat enligt lag (i vilket fallOpsIQkommer att informera Kunden om detta rättsliga krav, såvida inte lagligt förbjudet att göra det).
OpsIQ kommer omedelbart att informera Kunden om en instruktion strider mot Dataskyddslagarna. OpsIQ inte sälja Personuppgifter och gör inte träna AI-modeller på kund- eller slutanvändardata (se avsnitt 15).
| Element | Beskrivning |
|---|---|
| Ämnefrågan | Tillhandahållande av tjänsterna OpsIQ som konfigureras av Kunden. |
| Nature & ändamål | Hosting, lagring, överföring, hämtning, analys och display av slutanvändardata för att leverera AI-chatt, biljettering, CRM, analys, kampanjer, undersökningar, samtyckeshantering och AI-åtgärder. |
| Dokumenterade instruktioner | Avtalet, dettaDPA, och in-produktinställningarna som kunden väljer. |
4Duration of processing
OpsIQ behandlar personuppgifter för Termen för avtalet, plus den export- och raderingsperiod efter termineringen som anges i avsnittet12Behandlingen är kontinuerlig under avtalets varaktighet, om den frekvens som beskrivs i Bilaga I.
Kundkontrollerade lagringsinställningar inom arbetsytan gäller under termen; se även Efterlevnad Översikt.
5Konfidentialitet
OpsIQ säkerställer att varje person som har tillstånd att behandla personuppgifter är engagerade i sekretess (oavsett om en avtalsenlig eller lagstadgad skyldighet) och beviljas strikt tillgång till en behovsgrund.
- Personalen är bundna av lämpliga konfidentialitetsföretag som överlever slutet på sitt engagemang.
- Personalen får dataskydd och säkerhetsutbildning som är lämplig för deras roll.
- Tillgång till produktionssystem som innehar Personuppgifter är minstprivilegium och loggat (se avsnitt 6 och bilaga II).
6Security measures
OpsIQ__ genomför lämpliga tekniska och organisatoriska åtgärder för att säkerställa en säkerhetsnivå som är lämplig för risken, inklusive:
- Kryptering: AES-256för personuppgifter i vila;TLS 1.3för data i transit.
- Integritet och autenticitet: HMAC-SHA256 signaturer på varje utgående webhook leverans.
- Tenant isolering: per-tenant krypteringsnycklar och logisk isolering på molnplattformen.
- Access kontroller: rollbaserad åtkomst, minstprivilegiumadministration och autentiseringskontroller för OpsIQ personal.
- Hemligheter hygien: credentials och konfigurationshemligheter lagras utanför webbroten, inte i det serverade dokumentträdet.
- Kontrollerbarhet: per-action revisionsloggar som registrerar säkerhetsrelevanta operationer.
- Resiliens: säkerhetskopior på en roterande cykel och dokumenterade återställningsförfaranden.
En fullständigare beskrivning av säkerhetsprogrammet publiceras i vår Säkerhetscenter för Windows och specificeras i Bilaga II.
7Sub-processorer
Kunden tillhandahåller en Allmänt tillstånd för OpsIQ att engagera de underprocessorer som anges i Bilaga III. OpsIQåläggs dataskyddsskyldigheter för varje underprocessor som inte är mindre skyddande än de i dettaDPAoch förblir fullt ansvarig Kunden för varje underprocessors prestation.
OpsIQ kommer att ge kunden Förhandsmeddelande tillägg eller ersättning av någon underprocessor. Kunden kan objekt på rimliga, dataskyddsrelaterade grunder inom 30_-dagar efter meddelande; om invändningen inte kan lösas kan Kunden avsluta de berörda Tjänsterna. Den aktuella listan anges i bilaga III.
8Data subject rights assistance
med beaktande av bearbetningens natur,OpsIQkommer att hjälpa kunden genom lämpliga tekniska och organisatoriska åtgärder, i den mån det är möjligt, för att svara på förfrågningar från Dataämnen som utövar sina rättigheter (tillgång, korrigering, radering, begränsning, portabilitet, invändning).
- Tjänsterna tillhandahåller självbetjäning av export- och raderingsverktyg som låter Kunden agera mest direkt i sitt arbetsutrymme.
- Där OpsIQ får en begäran direkt från ett Dataämne som rör slutanvändardata, kommer OpsIQ, såvida inte lagligt förbjudet, omedelbart vidarebefordra den till Kunden och kommer inte att svara utom på Kundens instruktioner.
9Personal data breach
OpsIQ kommer att meddela kunden utan onödigt dröjsmål Efter att ha blivit medveten om ett Personuppgiftsbidrag som påverkar Kundens Personuppgifter. I den utsträckning som finns kommer meddelandet att omfatta:
- En beskrivning av brottets art, inklusive de berörda kategorierna och ungefärligt antal dataämnen och register.
- De sannolika följderna av överträdelsen;
- De åtgärder som vidtagits eller föreslagits för att åtgärda överträdelsen och mildra dess effekter.
- En kontaktpunkt för ytterligare information.
OpsIQ kommer att samarbeta med kunden och vidta rimliga åtgärder för att hjälpa sina överträdelseskyldigheter till tillsynsmyndigheter och dataämnen. Meddelande skickas till säkerhetskontakten på kundens konto; Kunden måste hålla kontaktströmmen.
10DPIA & prior consultation
med beaktande av bearbetningens art och den information som finns tillgänglig för den,OpsIQkommer att vilja Hjälp Kunden vid utförande av konsekvensbedömningar av dataskydd (”DPIA”) och eventuella tidigare samråd med en tillsynsmyndighet som Kunden är skyldig att utföra enligt Dataskyddslagar.
Detta bistånd omfattar att tillgängliggöra relevant säkerhetsdokumentation, behandlingsuppgifter och innehållet i bilagorna till denna DPA och svara på rimliga, omfattande frågor om hur Tjänsterna behandlar personuppgifter.
11International transfers (SCCs)
EU/EES och UK Kunddata finns i EU-regioner som standard.OpsIQöverför personuppgifter utanför EES, Storbritannien eller andra jurisdiktioner som inför överföringsbegränsningar,OpsIQförlitar sig på en lämplig överföringsmekanism, inklusive:
- EU Standardavtalsklausuler (Modul två: Controller-to-Processor; och modul tre där vidare överföringar till underprocessorer tillämpas), som införlivas genom hänvisning och som slutförts av detaljerna i bilagorna.
- Den som Tillägg om internationell dataöverföring till EU:s SCC:er för överföringar som omfattas av UK GDPR.
- Åtgärdsbeslut där så är tillgängligt och kompletterande åtgärder vid behov.
OpsIQkommer att hjälpa kunden att slutföra någon överföringseffektbedömning på begäran. I en konflikt tar SCC-konflikten företräde framför detta.DPAi de frågor som de styr (se avsnitt13).
12Deletion & return
vid uppsägning eller utgång av avtalet, OpsIQ_ kommer vid kundens val, radera eller returnera alla Personuppgifter som behandlas på Kundens vägnar och raderar befintliga kopior, såvida inte lagring krävs enligt lag.
- Kunden har en 30-dagars exportfönster efter uppsägning för att hämta sina data med hjälp av självbetjäna exportverktyg.
- Efter exportfönstret raderas aktiva system Personuppgifter.
- Residual kopior i backups rensas på rullande backup cykel (vanligtvis inom 30 dagar), varefter de inte återställs.
13Audits & inspections
OpsIQkommer att göra tillgänglig för kundinformationen rimligen nödvändig för att visa efterlevnaden av dettaDPAPå Kundens rimliga skriftliga begäran (högst en gång per år, förutom att följa ett Personuppgiftsbidrag eller där det krävs av en tillsynsmyndighet),OpsIQkommer att tillåta och bidra till revisioner, inklusive inspektioner, som utförs av Kunden eller en oberoende revisor som har mandat av Kunden.
För att minimera störningar kan OpsIQ tillfredsställa revisionsförfrågningar genom att tillhandahålla certifieringar från tredje part, revisionsrapporter och säkerhetsdokumentation där dessa rimligen tar upp kundens krav. Revisioner är föremål för sekretess och till rimliga schemaläggningar, omfattning och säkerhetsbegränsningar.
14Liability & order of precedence
Varje parts ansvar som uppstår ur eller relaterat till dettaDPAomfattas av de begränsningar och uteslutningar av ansvar som anges i Avtalet. Inget i dettaDPAbegränsar alla skulder som inte kan begränsas enligt tillämplig lag.
Företrädesordning: vid eventuella konflikter reglerar dokumenten i följande ordning med avseende på databehandling: (1) SCC (i förekommande fall); (2) dettaDPA; (3återstoden av avtalet. Bilagorna utgör en integrerad del av dettaDPA.
15AI processing & no-training clause
OpsIQgör gör inte träna, finjustera eller förbättra någon AI-modell på kund- eller slutanvändardataAI-inferensförfrågningar vidarebefordras till modellleverantör Kunden väljer, bär bara den levande konversation sammanhang som krävs för att generera ett svar.
- Den valda AI-leverantören fungerar som underentreprenör för den slutsatsen endast; se Bilaga III.
- OpsIQ behåller inte uppmaningar eller slutföranden för modellutbildningsändamål och sammanfogar inte kunddata över hyresgäster för AI.
- Kunden ansvarar för att välja en leverantör vars villkor är förenliga med sina egna skyldigheter, och för att inte lämna in uppgifter är det inte tillåtet att skicka till den leverantören.
16Self-hosted clarification
Där kunden använder OpsIQ Självhäftad (licensierad) programvara på infrastruktur Kundkontroller, Kunden driver programvaran, hosting och lagring själv.
- I denna utplacering, OpsIQ är inte värd, lagrar, överför eller på annat sätt behandlar slutanvändardata på kundens vägnar, och fungerar som en mjukvarulicensgivare snarare än en processor.
- Avsnitten i dettaDPAsom beskriverOpsIQprocessoraktiviteter (t.ex. Cloud hosting, underprocessorer och överföringar) gäller endast i den utsträckningOpsIQfaktiskt utför bearbetning - som, för en ren självhäftad utplacering, det gör inte.
- Kunden är fortfarande den personuppgiftsansvarige och ansvarar för säkerhet, överföringar och underprocessorer i sin egen miljö. OpsIQ-utvalda AI-leverantörer agerar fortfarande för Kunden när Kunden drar slutsatsen till dem.
17Styrande lag
Detta DPA styrs av och byggs i enlighet med, reglerande av avtalets lag, utan att det påverkar tillämpningen av eventuella obligatoriska bestämmelser i dataskyddslagar som är tillämpliga på Kunden eller Dataämnena.
Om SCC:erna tillämpas är den styrande lagen och forumet för de gemensamma rådgivande kommittéerna lika specificerade i dessa klausuler och råder för frågor inom deras tillämpningsområde.
18Annex I — Details of processing
| Föremål | Detalj |
|---|---|
| Dataexportör / Controller | Kunden använder OpsIQ_ Services. |
| Dataimportör / Processor | Nabtech Digitalnet Limited_ (OpsIQ) www.nabtech.co. |
| Roller | Customer = Controller; OpsIQ = Processor. |
| Ämnefrågan | Tillhandahållande av tjänsterna OpsIQ som konfigureras av Kunden. |
| Kategorier av dataämnen | Besökare, slutanvändare, kontakter/ledare, biljettinlämningar och kundpersonal (se avsnitt 2). |
| Kategorier av personuppgifter | Identifierare, online/enhetsdata, plats, användning/beteendedata, kommunikationsinnehåll, CRM/kommersiell data (se avsnitt2). |
| Särskilda kategorier | Ingen begärd eller krävs enligtOpsIQKunden får inte lämna in specialkategoridata utan laglig grund och skydd. |
| Nature & ändamål | Hosting, bearbetning, analys och display av slutanvändardata för att leverera AI-chatt, biljetting, CRM, analys, kampanjer, undersökningar, samtycke och AI-åtgärder. |
| Varaktighet | Avtalets villkor plus export- och raderingsperioden (avsnitt 12). |
| Frekvens | Kontinuerligt, under avtalets varaktighet. |
| Behörig tillsynsmyndighet | Kundens etableringsplats inom EES/UK, i förekommande fall. |
19Annex II — Security measures
| Domän | Mätning |
|---|---|
| Kryptering i vila | AES-256. |
| Kryptering i transit | TLS 1.3. |
| Webhook integritet | HMAC-SHA256 signaturer på alla leveranser. |
| Tenant isolering | Per-tenant nycklar och logisk separation (Cloud). |
| Access kontroll | Rollbaserad åtkomst, minst privilegier, autentiseringskontroller. |
| Hemligheter management | Krediter och konfig lagras utanför webbroten. |
| Loggning & övervakning | Per-action revisionsloggar för säkerhetsrelevant verksamhet. |
| Resilience & Recovery | Rotera säkerhetskopior och dokumenterade återställningsförfaranden. |
| Konfidentialitet | Personal konfidentialitet företag och utbildning. |
| AI-hantering | Ingen modellutbildning på kund / slutanvändardata; endast kundvald inferensleverantör. |
20Annex III — Approved sub-processors
| Underordnad processor | Syfte | Plats |
|---|---|---|
| Cloud Infrastrukturleverantör | Hosting, lagring, backups | EU / Västafrika |
| Stripe / Paystack / PayPal | Betalning Bearbetning | Global |
| Anthropic / OpenAI / GeminiGrok | AI-modellinferens (leverantören Kunden väljer) | USA / EU |
| Mailgun / SendGrid / SMTP relä | Transaktionell e-postleverans | EU / USA |
| Cloudflare | CDN, DDoS skydd | Global |
OpsIQ-utvalda AI-leverantörer behandlar endast personuppgifter för slutsatsen av kundrutterna till dem, och endast som underleverantörer enligt avsnitt 15.
21Kontakta Kontakt
Dataskyddsombud: [email protected]
Sekretessförfrågningar: [email protected]
Säkerhetsförfrågningar: [email protected]
Juridiska förfrågningar: [email protected]
För att begära en undertecknad motsvarighet till dettaDPA, e-post [email protected]Se även vår Sekretesspolicy, Efterlevnad översikt och Säkerhetscenter för Windows.
Detta dokument tillhandahålls för öppenhet och utgör inte juridisk rådgivning. Kunder i reglerade branscher bör granska det med eget råd innan de distribueras.