Phần bổ sung xử lý dữ liệu
Các điều khoản dưới đóOpsIQ xử lý dữ liệu cá nhân thay mặt khách hàng của chúng ta -- bao gồm vai trò, hướng dẫn ghi chép, biện pháp an ninh, bộ xử lý vi phạm và bảo vệ chuyển giao quốc tế.
Anh vẫn phải tự kiểm soát mình.
Bạn là bộ điều khiển dữ liệu.OpsIQlà bộ xử lý và chỉ hành động trên các hướng dẫn được ghi lại của bạn.
Bảo mật bằng thiết kế
AES-256 khi nghỉ, TLS 1.3 khi truyền, webhooks đã ký, cách ly theo người thuê và nhật ký kiểm toán.
Không được đào tạo AI.
OpsIQ Không bao giờ đào tạo mô hình trên dữ liệu của bạn. suy luận chỉ cho nhà cung cấp AI bạn chọn.
Việc truyền đã bảo vệ
Dữ liệu EU/UK được tổ chức ở EU theo mặc định; chuyển đổi qua lệnh phụ thuộc vào các ông già Noel chuẩn.
Bộ xử lý dữ liệu nàyDPA") đưa ra cách nào Nabtech Digitalnet Limited ( Hoạt động như OpsIQ) xử lý dữ liệu cá nhân thay mặt cho khách hàng. Nó được viết để dễ đọc: mỗi phần mở bằng một đường thẳng "theo ngắn gọn", và ba Annexes cung cấp cho bạn toàn bộ dữ liệu-map, các biện pháp an ninh và các bộ phận phụ được chấp nhận như bảng các bạn có thể đưa cho đội bảo vệ dữ liệu của riêng mình.
1Definitions
Các thuật ngữ được định nghĩa ở đây không có ý nghĩa được nêu ra trong Hiệp định hoặc các định luật bảo vệ dữ liệu thích hợp.
- Điều khiển -- một thực thể quyết định mục đích và phương tiện xử lý dữ liệu cá nhân. Khách hàng là người điều khiển.
- Bộ xử lý - thực thể xử lý dữ liệu cá nhân thay mặt cho Controller. Nabtech Digitalnet Limited (OpsIQ ) là bộ xử lý.
- Bộ xử lý phụ - bất kỳ bên thứ ba nào tham giaOpsIQ để xử lý dữ liệu cá nhân liên quan đến Dịch vụ.
- Dữ liệu Cá nhân - bất kỳ thông tin nào liên quan đến một người tự nhiên được nhận diện hoặc nhận dạng màOpsIQ Quá trình thay mặt cho khách hàng dưới Hiệp định.
- Đối tượng dữ liệu - người tự nhiên mà dữ liệu cá nhân liên quan (v. d. khách thăm quan, người dùng kết thúc và liên lạc).
- Dữ liệu Người dùng Cuối - Dữ liệu cá nhân của khách hàng, người dùng cuối cùng và liên lạc được xử lý thông qua Dịch vụ.
- Luật bảo vệ dữ liệu - tất cả đều áp dụng cho việc bảo vệ dữ liệu và luật bảo vệ quyền riêng tư, bao gồm cả EUGDPR(Tiếng la hét)2016/679 ), Anh QuốcGDPR và hành động bảo vệ dữ liệu2018 cáiCCPA Như được thay thế bởi CPRA, Đạo luật bảo vệ dữ liệu Nigeria2023 và luật tương đương ở nơi khác.
- Đang xử lý, Comment, thẩm quyền giám sát và Những ông già Noel (SCCs") chuẩn có ý nghĩa được nêu ra trong các định luật bảo vệ dữ liệu thích hợp.
2Roles & scope
Bộ xử lý dữ liệu nàyDPA") hình thể một phần của, và được kết hợp bằng cách tham khảo, thỏa thuận giữa Nabtech Digitalnet Limited ("OpsIQ", "chúng ta", "Chúng ta", "Procsor", www.nabtech.co, và khách hàng ("Customer", "bạn", "Guler") quản lý sử dụngOpsIQ Nền tảng — thiết bị chat AI, vé máy chủ, CRM, quảng cáo studio, trang web/SEO, truy cập các phân tích viên khách truy cập, móc mạng, khảo sát, chương trình cookie-consent và các hành động AI, được cung cấp như Cloud (SaS) hoặc Self-Hosed (liens) phần mềm (Services).
Đối với dữ liệu kết thúc người dùng được xử lý thông qua Dịch vụ, các Khách hàng là người điều khiển (hay một bộ xử lý hoạt động cho bộ điều khiển của bên thứ ba) OpsIQlà bộ xử lý. OpsIQ đóng vai trò như một điều khiển độc lập chỉ cho tài khoản riêng của mình, hóa đơn và tiếp thị dữ liệu, được chi phối bởiOpsIQ Chính sách bảo vệ quyền riêng tư và không phải bởi điều nàyDPA.
Nơi nàyDPA mâu thuẫn với các hiệp định khác, điều nàyDPA Thông thường về vấn đề xử lý dữ liệu. Một đối tượng đã ký sẵn sàng khi yêu cầu [email protected]Vật chất, thiên nhiên, mục đích, phân loại của chủ thể dữ liệu và phân loại dữ liệu cá nhân được chi tiết Phụ lục I.
Loại bỏ các đề tài dữ liệu
- Khách thăm trang web của khách hàng và khách hàng tiềm năng
- Người mua hàng đã đăng ký kết thúc và người giữ tài khoản
- Các liên lạc viên của khách hàng, dẫn đầu và gửi vé
- Nhân viên và đặc vụ của khách hàng điều hành không gian làm việc
Loại bỏ dữ liệu cá nhân
| Loại | Ví dụ |
|---|---|
| Nhận diện | Tên, email, điện thoại, ID khách hàng, khách truy cập/suessition |
| Bộ nhận diện và thiết bị trên mạng | IP địa chỉ, tác vụ người dùng, duyệt/OS, cookie và localStorage Bộ nhận diện |
| Dữ liệu vị trí | Quốc gia/thành phố đã thỏa mãn bắt nguồn từIP(Tiếng địa phương) |
| Dữ liệu ứng xử | Các trang đã xem, nguồn giao thông, độ sâu cuộn, thời gian trên trang, sự kiện |
| Nội dung giao tiếp | Trò chuyện trò chuyện, đối tượng/ vật thể/replies/notes, đính kèm, phản ứng khảo sát |
| Dữ liệu thương mại CRM | Liên lạc với các hồ sơ, đối phó/đầu mối, tương tác với nhau, hồ sơ đồng ý |
| Phân loại đặc biệt | Không yêu cầu bởiOpsIQ Khách hàng không được gửi dữ liệu phân loại đặc biệt trừ khi được phép và cấu hình với các biện pháp bảo vệ thích hợp. |
3Processing instructions
OpsIQ sẽ xử lý dữ liệu cá nhân Chỉ theo hướng dẫn của khách hàngBao gồm cả cấu hình của Dịch vụ, điều nàyDPA và các thỏa thuận, trừ khi bắt buộc phải làm khác theo luật pháp (trong trường hợp đóOpsIQ sẽ thông báo cho khách hàng biết về yêu cầu pháp lý đó, trừ khi bị cấm hợp pháp không được làm vậy).
OpsIQ Sẽ báo ngay cho khách hàng nếu theo quan điểm của họ, một chỉ dẫn vi phạm Luật bảo vệ dữ liệu.OpsIQ không rõ Không bán Dữ liệu cá nhân và việc làm Không phải huấn luyện người mẫu AI Trên dữ liệu khách hàng hay cuối sử dụng15).
| Phần tử | Mô tả |
|---|---|
| Chủ đề | Sự cung cấp củaOpsIQ Dịch vụ được thiết lập bởi khách hàng. |
| Tự nhiên | Máy chủ, lưu trữ, truyền tải, phục hồi, phân tích và trưng bày dữ liệu End-User để cung cấp các thông tin về AI, vé, CM, phân tích, quảng cáo, khảo sát, đồng ý quản lý và hoạt động AI. |
| Các chỉ thị đã được tài liệu hoá | Hiệp định, điều nàyDPA Và thiết lập sản phẩm mà khách hàng chọn. |
4Duration of processing
OpsIQ xử lý dữ liệu cá nhân cho Từ của Hiệp địnhCộng với xuất khẩu và thời hạn xóa bỏ được đặt ra trong mục12 Tiến trình xử lý liên tục trong khoảng thời gian Hiệp định, trên tần số được miêu tả ở Phụ lục I.
Thiết lập chú thích tự chọn trong vùng làm việc áp dụng trong suốt thuật ngữ; cũng xem các Tính tương thích Nhìn tổng quát.
5Độ kín đáo
OpsIQ Đảm bảo rằng bất kỳ người nào được phép xử lý dữ liệu cá nhân là cam kết để bí mật (cho dù là một bắt buộc hợp đồng hay quy định) và được cho phép truy cập chặt chẽ trên một cơ sở cần thiết để biết.
- Các tổ chức được ràng buộc bởi những công việc bảo mật thích hợp để tồn tại sau khi họ kết thúc.
- Nhân viên nhận được dữ liệu bảo vệ và đào tạo an ninh phù hợp với vai trò của họ.
- Truy cập vào hệ thống sản xuất dữ liệu cá nhân là ít bị cáo và đăng nhập (xem mục6 và Annex II).
6Security measures
OpsIQ Thực hiện các biện pháp kỹ thuật và tổ chức thích hợp để đảm bảo mức độ an ninh phù hợp với rủi ro, bao gồm:
- Mật mã: AES-256Cho dữ liệu cá nhân tại phần còn lại;TLS 1.3 để chuyển dữ liệu.
- Độ chính & xác: HMAC-SHA256 chữ ký trên mọi đường dẫn giao hàng.
- Sự cô lập mười hai: Các phím mã hóa trên một tấn và sự cô lập hợp lý trên nền tảng Mây.
- Điều khiển truy cập: Truy cập dựa trên vai trò, quản lý ít bị hạ thấp, và kiểm soát xác thực choOpsIQ Nhân sự.
- Bí mật vệ sinh: Những bí mật về giấy tờ và cấu hình được cất giấu bên ngoài rễ trang web, chứ không phải trong cây tài liệu đã được chọn.
- Khả năng thử ra: Bản ghi kiểm tra theo hành động ghi nhận các hoạt động an ninh.
- Độ bền: Các bản sao lưu trên chu trình quay và các thủ tục phục hồi được ghi chép lại.
Một mô tả đầy đủ hơn của chương trình bảo mật được xuất bản trong chúng tôi Trung tâm tín nhiệm và mục đã nhập II.
7Các bộ xử lý phụ
Người khách hàng cung cấp một Thông thường VìOpsIQ để hoạt động các bộ xử lý phụ được liệt kê vào Phụ lục III. OpsIQ áp đặt các nghĩa vụ bảo vệ dữ liệu trên mỗi bộ xử lý phụ không kém bảo vệ so với những người trong nàyDPA và vẫn còn Hoàn toàn có trách nhiệm và khách hàng cho mỗi màn trình diễn của mỗi phụ trưởng.
OpsIQ Sẽ cung cấp cho khách hàng trước khi thông báo bộ thêm hay thay thế bộ xử lý con. Tùy chỉnh có thể đối tượng Trên cơ sở hợp lý, bảo vệ dữ liệu liên quan đến bên trong30 Thông báo ngày, nếu không thể giải quyết phản đối, thì tùy chỉnh có thể chấm dứt dịch vụ bị ảnh hưởng. Danh sách hiện tại được đưa ra ở Annex III.
8Data subject rights assistance
Dựa vào bản chất của quá trình,OpsIQ sẽ hỗ trợ khách hàng qua các biện pháp kỹ thuật và tổ chức thích hợp, trong quá xa, đáp ứng các yêu cầu từ các đối tượng dữ liệu thực hiện quyền (các điều kiện, sự sửa đổi, bảo mật, hạn chế, tính chất cổng, phản đối).
- Dịch vụ cung cấp các công cụ tự xuất khẩu và xóa bỏ để cho phép người mua tự động hành động gần như yêu cầu trực tiếp trong không gian làm việc của nó.
- Ở đâuOpsIQ Nhận được yêu cầu trực tiếp từ một đối tượng dữ liệu liên quan đến dữ liệu kết thúc người dùng,OpsIQ sẽ, trừ khi bị cấm, ngay lập tức chuyển nó cho khách hàng và sẽ không trả lời ngoại trừ chỉ thị của khách hàng.
9Personal data breach
OpsIQ sẽ thông báo cho khách hàng không chậm trễ quá mức Sau khi nhận thức được sự xâm phạm dữ liệu cá nhân ảnh hưởng đến dữ liệu cá nhân của khách hàng.
- Mô tả bản chất của lỗ hổng, bao gồm phân loại và xấp xỉ số đối tượng dữ liệu và hồ sơ liên quan;
- Hậu quả có thể là do vi phạm;
- Các biện pháp đã được lấy hoặc đề nghị để xác định các lỗ hổng và giảm hiệu ứng của nó;
- Một điểm liên lạc để biết thêm thông tin.
OpsIQ sẽ hợp tác với khách hàng và thực hiện các bước hợp lý để hỗ trợ các nghĩa vụ ghi chú bị vi phạm của nó cho giám sát chính quyền và đối tượng dữ liệu. Thông báo được gửi đến liên lạc an ninh trong tài khoản của khách hàng; tùy biến phải giữ liên lạc đó hiện thời.
10DPIA & prior consultation
Tính đến bản chất của quá trình xử lý và thông tin có sẵn cho nó,OpsIQWill Trợ giúp bộ xem trong việc thực hiện đánh giá ảnh hưởng bảo vệ dữ liệu ("DPIAs") và bất kỳ tham khảo trước với thẩm quyền giám sát mà khách hàng yêu cầu phải thực hiện theo Luật bảo vệ dữ liệu.
Sự giúp đỡ này bao gồm việc cung cấp tài liệu bảo mật thích hợp, xử lý chi tiết và nội dung của Annexees cho điều nàyDPA và đáp ứng với những câu hỏi hợp lý, bao quát về quá trình dịch vụ xử lý dữ liệu cá nhân.
11International transfers (SCCs)
Tập tin EU/EEEA và dữ liệu khách hàng Anh được tổ chức ở các vùng EU theo mặc định.OpsIQ Chuyển dữ liệu cá nhân bên ngoài EEA, Anh hay các thẩm quyền áp đặt hạn chế chuyển nhượng,OpsIQ phụ thuộc vào cơ chế chuyển giao thích hợp, bao gồm:
- EU Những ông già Nô - en theo tiêu chuẩn (Midule 2: Controller-to-Processor; và Module 3 nơi chuyển tiếp đến Sub-sotors áp dụng), kết hợp bằng cách tham khảo và hoàn thành bởi các chi tiết trong Annexes;
- Hạt Phụ truyền dữ liệu quốc tế Anh đến EU SCCs để chuyển chủ đề sang AnhGDPR;
- Những quyết định thiếu thỏa đáng khi có thể, và thêm vào những biện pháp cần thiết.
OpsIQ sẽ hỗ trợ khách hàng hoàn thành bất kỳ đánh giá chuyển nhượng nào theo yêu cầu. trong xung đột, SCCs đứng đầu trên điều này.DPA Về những vấn đề họ cai trị (xem phần13).
12Deletion & return
Khi kết thúc hoặc rút lui của Hiệp định,OpsIQWill, theo lựa chọn của khách hàng, xoá hay trở về Tất cả dữ liệu cá nhân được xử lý thay mặt khách hàng, và xóa các bản sao hiện có, trừ khi luật pháp yêu cầu lưu trữ.
- Khách hàng có một 30- Cửa sổ xuất hàng ngày Sau khi kết thúc để lấy lại dữ liệu của nó bằng cách sử dụng các công cụ xuất khẩu tự phục vụ.
- Sau khi xuất khẩu, dữ liệu cá nhân hệ thống được xóa.
- Các bản sao thường xuyên trong bản sao lưu được làm sạch trên vòng quay sao lưu cuộn (thường là bên trong30 ngày) là những ngày sau đó họ không được phục hồi.
13Audits & inspections
OpsIQ sẽ cung cấp cho khách hàng thông tin hợp lý cần thiết để chứng tỏ tuân theo điều nàyDPATheo yêu cầu hợp lý của khách hàng (không nhiều hơn một lần mỗi năm, ngoại trừ sau một vụ đột nhập dữ liệu cá nhân hoặc nơi cần thiết bởi một cơ quan giám sát)OpsIQ sẽ cho phép và đóng góp vào việc kiểm tra, bao gồm kiểm tra, do khách hàng điều hành hoặc một thính giả độc lập do khách hàng ủy quyền.
Để giảm thiểu sự gián đoạn,OpsIQ Có thể thỏa mãn các yêu cầu kiểm toán bằng cách cung cấp chứng nhận của bên thứ ba, báo cáo kiểm tra và tài liệu an ninh nơi mà những yêu cầu hợp lý của khách hàng.
14Liability & order of precedence
Nợ phải trả của mỗi bên là do hoặc liên quan đến điều nàyDPA Không có gì trong chuyện này.DPA giới hạn bất cứ trách nhiệm nào không thể bị giới hạn dưới luật pháp thích hợp.
Thứ tự ưu tiên: Trong trường hợp có xung đột, tài liệu được quản lý theo thứ tự xử lý dữ liệu:1 ) Nhà SCC (nơi ứng dụng); (2 ) cái nàyDPA; (3 Còn lại của Hiệp định.DPA.
15AI processing & no-training clause
OpsIQ không rõ Không được đào tạo, tốt, hoặc cải thiện bất kỳ mô hình AI trên khách hàng hoặc cuối người dùng dữ liệuYêu cầu nhập khẩu được chuyển tới Trình cung cấp mô hình cho khách hàng lựa chọnChỉ mang theo một bối cảnh cuộc trò chuyện trực tiếp cần thiết để tạo ra một phản hồi.
- Nhà cung cấp AI đã chọn hoạt động như là một bộ xử lý phụ cho suy luận đó chỉ; xem Phụ lục III.
- OpsIQ không giữ lại dấu nhắc hay hoàn thành cho mục đích huấn luyện mô hình và không hồ sơ dữ liệu tùy chỉnh trên người thuê cho AI.
- Người dịch có trách nhiệm chọn một nhà cung cấp có điều kiện phù hợp với bổn phận riêng của mình, và không gửi dữ liệu đó không được phép.
16Self-hosted clarification
Nơi mà khách hàng triển khaiOpsIQ dạng Phần mềm tự nhắc nhở (đã chứng minh) trên cơ sở hạ tầng kiểm soát khách hàng, khách hàng điều hành phần mềm, tổ chức và lưu trữ chính nó.
- Trong cuộc triển khai đó, OpsIQ không phải máy, cửa hàng, gửi hay tiến trình kết thúc người dùng Thay mặt khách hàng, và hành động như một người cấp phép phần mềm thay vì một người xử lý.
- Một phần của cái nàyDPA mà mô tảOpsIQ Các hoạt động xử lý (v. d. Người tổ chức đám mây, bộ xử lý và chuyển giao) chỉ áp dụng trong phạm viOpsIQ Thực ra là xử lý — mà đối với một sự tự kích hoạt thuần túy thì không.
- Khách hàng vẫn là người kiểm soát và chịu trách nhiệm cho sự an toàn, sự chuyển giao và các bộ xử lý phụ của môi trường riêng.OpsIQ-những nhà cung cấp AI đã được bầu vẫn còn hoạt động cho khách hàng khi đường khách hàng suy luận về họ.
17Luật về lãnh đạo
Cái nàyDPA được quản lý bởi, và được xây dựng theo cách, Điều hành luật lệ của Hiệp địnhKhông có thành kiến với bất kỳ quy định nào về bảo vệ dữ liệu áp dụng cho khách hàng hoặc chủ thể dữ liệu.
Khi các SCC áp dụng, luật và diễn đàn của SCC được ghi rõ trong các điều khoản đó và được áp dụng cho các vấn đề trong phạm vi của họ.
18Annex I — Details of processing
| Mục | Chi tiết |
|---|---|
| Bộ xuất dữ liệu/ điều khiển | Trình khách sử dụngOpsIQ Dịch vụ. |
| Bộ nhập/ xử lý dữ liệu | Nabtech Digitalnet Limited (OpsIQ) — www.nabtech.co. |
| Vai trò | Customer = Controller; OpsIQ = Processor. |
| Chủ đề | Sự cung cấp củaOpsIQ Dịch vụ được thiết lập bởi khách hàng. |
| Loại bỏ các đề tài dữ liệu | Khách truy cập, người mời, liên lạc/ manh mối, người gửi vé và nhân viên khách hàng (xem mục2). |
| Loại bỏ dữ liệu cá nhân | Bộ nhận diện, dữ liệu trực tuyến/thực hiện, vị trí, dữ liệu sử dụng/bevioral, nội dung liên lạc, dữ liệu CM/commerical (xem mục2). |
| Phân loại đặc biệt | Không yêu cầu hay cần thiết bởiOpsIQ; khách hàng không được nộp dữ liệu phân loại đặc biệt mà không có cơ sở pháp lý và bảo vệ. |
| Tự nhiên | Máy chủ, xử lý, phân tích và hiển thị dữ liệu End-User để cung cấp các chat AI, vé, CM, phân tích, quảng cáo, khảo sát, đồng ý và các hành động AI. |
| Thời gian | Điều kiện của Hiệp định cộng với xuất khẩu và xóa bỏ thời gian (Section12). |
| Tần số | Liên tục, trong suốt thời gian Hiệp định. |
| Quyền giám sát sức mạnh | Đó là nơi của khách hàng trong khu EEA/UK, như là một nơi áp dụng. |
19Annex II — Security measures
| Miền | Đo |
|---|---|
| Nghỉ giải mã | AES-256. |
| Name | TLS 1.3. |
| Hoàn toàn móc câu | HMAC-SHA256 chữ ký trên tất cả các giao hàng. |
| Sự cô lập đáng kể | Các phím liên tục và sự tách rời hợp lý (Culoud). |
| Điều khiển truy cập | Truy cập dựa trên vai trò, ít đặc quyền, điều khiển xác thực. |
| Quản lý bí mật | Xác nhận và cấu hình được cất giữ bên ngoài gốc trang web. |
| Ghi lưu và theo dõi | Bản ghi kiểm tra hành động của các hoạt động an ninh. |
| Phục hồi và phục hồi sức khỏe | Đang khởi động các dự phòng và các thủ tục phục hồi. |
| Độ kín đáo | Công việc và đào tạo nhân viên. |
| Quản lý Al | Không có đào tạo mô hình trên khách hàng/End-User Data; chỉ nhà cung cấp suy luận khách hàng. |
20Annex III — Approved sub-processors
| Bộ xử lý phụ | Mục đích | Địa điểm |
|---|---|---|
| Trình cung cấp cơ sở hạ tầng cho đám mây | Máy chủ, kho lưu trữ, hỗ trợ | EU / Tây Phi |
| Stripe / Paystack / PayPal | Xử lý lương | Toàn cục |
| Anthropic / OpenAI / Gemini/ Grok | Comment | Hoa Kỳ/ Châu Âu |
| Mailgun / SenGrid /SMTP rơle | Giao thư điện tử qua hành động | EU / U |
| Cloudflare | CDN, bảo vệ DDoS | Toàn cục |
OpsIQ-được bầu chọn để cung cấp AI xử lý dữ liệu cá nhân chỉ cho các đường dẫn khách hàng đến họ, và chỉ như các bộ xử lý phụ dưới khu vực15.
21Contact & mới
Sĩ quan bảo vệ dữ liệu: [email protected]
Yêu cầu riêng tư: [email protected]
Yêu cầu bảo mật: [email protected]
Yêu cầu pháp lý: [email protected]
Yêu cầu một bản tương ứng đã được ký của điều nàyDPA , email [email protected]Xem chúng ta đi Chính sách bảo vệ quyền riêng tư, Tính tương thích Tổng quát và Trung tâm tín nhiệm.
Tài liệu này được cung cấp để minh bạch và không hợp pháp tư vấn.