数据处理
规定的条件OpsIQ代表客户处理个人数据——包括角色、有文件证明的指示、安全措施、分处理器、违约处理和国际转移保障。
你继续控制
你是数据控制器。OpsIQ是处理器,并且只执行您所记录的指令。
设计担保
AES-256休息的时候,TLS 1.3在途中,签了名的网络呼号、租户隔离和审计记录。
没有AI培训
OpsIQ绝不在数据中训练模型。推断只针对您选择的 AI 提供者 。
转让得到保障
默认情况下,欧盟/联合王国的数据托管;跨境转移依赖标准合同条款。
本数据处理增编 ("DPA" )规定了如何 Nabtech Digitalnet Limited (截至2007年12月31日) OpsIQ)代表客户处理个人数据。它被写成可读性:每个部分开通了一行通俗的"简"行,三个附件给出完整的数据图,安全措施和经批准的子处理器列表作为表格,您可以交给自己的数据保护团队.
1Definitions
此处未界定的资本化术语具有《协定》或可适用的数据保护法所赋予的含义。
- 主计长 确定个人数据处理目的和手段的实体。 客户是主计长.
- 处理器 代表主计长处理个人数据的实体。 Nabtech Digitalnet Limited (OpsIQ)是处理器.
- 子处理器 - 由下列机构雇用的任何第三方OpsIQ处理与服务有关的个人数据。
- 个人数据 - 与经识别或可识别的自然人有关的任何信息,OpsIQ(a) 以客户名义根据《协定》进行的程序。
- 数据主题 个人资料所涉及的自然人(例如客户的访客、最终用户和联系人)。
- 最终用户数据 ——通过该处处理客户来访者、最终用户和联系人的个人资料。
- 数据保护法 ——所有可适用的数据保护和隐私法律,包括欧盟GDPR(条例(欧盟))2016/679),联合王国GDPR《数据保护法》2018,则CCPA经《尼日利亚国家方案报告》修正的《尼日利亚数据保护法》2023以及其他地方的同等法律。
- 处理, 个人数据被侵犯, 监督局 财务报告和已审计财务报表 标准合同条款(“SCCs”) 具有适用的数据保护法中的含义。
2Roles & scope
本数据处理增编 ("DPA" )构成并被以提及方式纳入协定。 Nabtech Digitalnet Limited ("OpsIQ","我们","我们","处理器", www.nabtech.co,以及客户(“客户”、“你”、“主计长”)对使用OpsIQ平台——AI聊天部件,本土售票,CRM,晋级工作室,站点/SEO智能,访客分析,网络呼声,调查,饼干同意平台和AI动作,作为Cloud(SaaS)或自带(许可证)软件("Services")交付.
对于通过服务处处理的最终用户数据, 客户是主计长 (或担任第三方控制者的处理器)和 OpsIQ是处理器. OpsIQ仅作为独立的主计长,负责自己的账户、账单和销售数据,由财务司管理。OpsIQ 隐私政策 而不是因为这个DPA.
这儿DPA与《协定》其他条款的冲突,DPA数据处理主题优先。 [email protected]. 数据主题和个人数据的主题、性质、目的、类别 附件一. 与《公约》有关的其他事项.
数据主题的类别
- 客户网站访问者和预期客户
- 客户注册的最终用户和账户持有人
- 客户的联络人、线索和售票人
- 客户自己的工作人员和操作工作空间的代理人
个人数据类别
| 类别 | 实例 |
|---|---|
| 标识符 | 姓名、电子邮件、电话、客户/账户身份证、访客/会议身份证 |
| 在线标识符和设备数据( V) | IP地址、用户代理、浏览器/操作器、饼干和 localStorage 识别符 |
| 地点数据 | 大致国家/城市IP(吉奥IP). |
| 使用和行为数据( A) | 访问的页面、交通来源、卷轴深度、页面上的时间、事件 |
| 通讯内容 | 聊天、售票对象/机构/复制人/说明、附件、调查答复 |
| 客户关系管理和商业数据 | 联系记录、交易/牵头数据、促进互动、同意记录 |
| 特别职类 | 未请求OpsIQ客户不得提交特殊类别数据,除非有合法和适当的保障措施。 |
3Processing instructions
OpsIQ应处理个人数据 只有在客户有文件证明的指示下,包括该处的配置,DPA协定和协定,除非法律要求采取其他行动(在这种情况下)OpsIQ- 将这一法律要求告知客户,除非法律禁止这样做。
OpsIQ如果客户认为某项指示违反数据保护法,将立即通知客户。OpsIQ已经 不卖 个人数据与数据是否 不训练AI模型 客户或最终用户数据(见节)15).
| 元素 | 说明 |
|---|---|
| 事由:主题事项 | (b) 预算的提供OpsIQ由客户配置的服务 。 |
| 性质和目的 | 主办,存储,传输,检索,分析和展示终端用户数据,以提供AI聊天,票务,CRM,分析,推广,调查,同意管理和AI行动. |
| 备有文件的指示 | 《协定》,本DPA,客户选择的产品设置。 |
4Duration of processing
OpsIQ处理个人数据 协定条款,加上第1节规定的终止出口和删除期。12. 处理在协定期间持续进行,频率如下: 附件一. 与《公约》有关的其他事项.
工作空间内客户控制的保留设置在使用期间适用;另见 遵守情况 概览。
5保密性
OpsIQ确保任何受权处理个人数据的人 承诺保密 (无论是通过合同还是法定义务),严格在需要了解的基础上获得进入权。
- 人员在接触结束后仍受适当的保密承诺的约束。
- 工作人员接受与其作用相适应的数据保护和安全培训。
- 使用持有个人数据的生产系统的机会最少,而且登记在案(见节)。6(见A/C.5/49/70,附件二)。
6Security measures
OpsIQ执行适当的技术和组织措施,确保达到与风险相适应的安全水平,包括:
- 加密( E) : AES-256个人资料的休息情况;TLS 1.3用于在途数据。
- 完整性和真实性 : 每一个外出网络购物的HMAC-SHA256签名.
- 租户隔离: 云平台上的每百户加密密钥和逻辑隔离.
- 访问控制 : 基于角色的进入、最低特权的管理和认证控制OpsIQ人员。
- 保密卫生: 证书和配置机密存储在网络根外,而不是保存在已送达的文档树上。
- 可审计性: 记录与安全有关的业务的每个行动审计记录。
- 复原力: 循环和有文件记录的回收程序上的备份。
7子处理器
客户提供 一般性授权 用于 OpsIQ 使 UNV 中列出的子处理器 附件三 国家. OpsIQ规定每个子处理器在数据保护方面的义务,其保护性不低于此选项中的义务。DPA,并保留 完全负责 给客户的每个子处理器的性能。
OpsIQ将会给客户 事先通知( I) 用于添加或替换任何子处理器。客户可以 对象 以合理、与数据保护有关的理由在30如果异议不能解决,客户可以终止受影响的服务。
8Data subject rights assistance
考虑到处理的性质,OpsIQ将尽可能通过适当的技术和组织措施协助客户对数据主体行使其权利(获取、纠正、消除、限制、可携带性、反对)的请求作出回应。
- 服务处提供自服务器输出和删除工具,使客户能够在其工作空间内直接采取行动。
- 在哪里OpsIQ直接从一个数据主体收到与最终用户数据有关的请求,OpsIQ除非法律禁止,否则将迅速将其转交客户,除非根据客户的指示,否则不予答复。
9Personal data breach
OpsIQ将通知客户 不得无故拖延 了解个人数据侵犯影响客户个人数据后,在可获得的范围内,通知将包括:
- 说明违反义务的性质,包括所涉数据主体和记录的类别和大致数目;
- 违反义务的可能后果;
- 为处理违反义务行为并减轻其影响而采取或拟采取的措施;
- 进一步资料的联络点。
OpsIQ将与客户合作,采取合理步骤协助履行向监管当局和数据主体发出的违反通知义务,并向客户账户的安全联络人发出通知;客户必须保持该联络。
10DPIA & prior consultation
考虑到处理工作的性质和掌握的资料,OpsIQ将 协助客户 进行数据保护影响评估,以及客户根据数据保护法必须事先与监督机构协商。
这项协助包括提供相关安全文件、处理细节和附件内容。DPA,并回答关于服务部门如何处理个人数据的合理的范围问题。
11International transfers (SCCs)
默认情况下,欧盟/欧洲经济区和联合王国客户数据设在欧盟区域。OpsIQ将个人数据转移至欧洲经济区、联合王国或对转移施加限制的其他司法管辖区之外,OpsIQ依靠适当的转移机制,包括:
- 欧盟 标准合同条款 (单元二:主计长对处理器;单元三,继续转让给分处理器),以参考方式纳入附件,并按附件内的细节填写;
- 电话 联合王国国际数据传输增编 向欧盟国家转让须受联合王国管制的GDPR;
- 适当决定(如有),必要时采取补充措施。
OpsIQ将应客户的要求协助其完成任何转移影响评估。DPA(见第三节)13).
12Deletion & return
本协定终止或期满时,OpsIQ将, 客户选择删除或返回 代表客户处理的所有个人数据,并删除现有的副本,除非法律要求保留。
- 顾客有一个 30- 每日导出窗口 终止后,使用自服务器导出工具检索其数据。
- 导出窗口后,将删除活动系统个人数据。
- 备份中的剩余副本在滚动备份周期(通常在30在那日,他们不能复返。
13Audits & inspections
__OpsIQ_将按客户的合理书面要求(除个人数据被泄露或监管局要求外,每年不超过一次),向客户提供合理必要的信息,以证明遵守__DPA_,__OpsIQ_将允许并协助客户或客户授权的独立审计员进行审计,包括检查。
为了尽量减少干扰,OpsIQ如果审计符合客户的要求,可以提供第三方证明、审计报告和安全文件,满足审计要求。
14Liability & order of precedence
2. 每一当事方的赔偿责任由本合同产生或与本合同有关DPA对责任的限制和排除在《协定》中。DPA(b) 限制根据适用法律不能加以限制的任何赔偿责任。
优先级: 在发生任何冲突时,文件在数据处理方面按下列顺序管理:(1SCCs(在适用的情况下);2这个。DPA; (3本协定的其余部分。DPA.
15AI processing & no-training clause
OpsIQ已经 不对客户或最终用户数据进行训练、微调或改进任何AI模型将AI的推断请求转交 客户选择的模型提供者,只包含生成响应所需的现场对话环境。
- 选定的AI提供者仅充当该推论的子处理器;见 附件三 国家.
- OpsIQ不为示范培训目的保留提示或完成,也不将客户数据汇集到租户之间,用于大赦国际。
- 客户负责选择其条款符合其自身义务的提供者,而不允许向该提供者提供数据。
16Self-hosted clarification
客户部署的地方OpsIQ作为 自用(许可证)软件 客户控制,客户操作软件,托管和储存本身。
- 在那场部署中, OpsIQ不主机、存储、传输或以其他方式处理终端用户数据 代表客户,并充当软件许可人而不是处理员。
- 本节DPA描述OpsIQ处理器活动(如云主机、子处理器和传输)仅适用于以下范围:OpsIQ实际进行处理——对于纯粹的自营部署来说,它并不如此。
- 客户仍然是主计长,负责自身环境中的安全、转移和分处理器。 OpsIQ_ 选定的AI供应商在客户路线推断时仍为客户行事。
17管辖法律
这个DPA受《公约》约束,并按照《公约》第16条加以解释。 协定的管辖法律,但不妨碍适用于客户或数据主体的数据保护法的任何强制性规定。
在适用SCC的情况下,由这些条款具体规定了SCC的管辖法律和诉讼地,并优先处理属于其范围的事项。
18Annex I — Details of processing
| 项目 | 细节 |
|---|---|
| 数据出口商/控制器 | 客户使用OpsIQ服务。 |
| 数据输入/处理器 | Nabtech Digitalnet Limited(OpsIQ) www.nabtech.co. |
| 角色 | Customer = Controller; OpsIQ = Processor. |
| 事由:主题事项 | (b) 预算的提供OpsIQ由客户配置的服务 。 |
| 数据主题的类别 | 来访者、最终用户、联系人/领导、售票人和客户工作人员(见该科)2). |
| 个人数据类别 | 标识符、在线/设备数据、地点、使用/行为数据、通信内容、客户关系管理/商业数据(见节)2). |
| 特别职类 | ___OpsIQ_没有要求或要求;没有合法依据和保障,客户不得提交特殊类别数据。 |
| 性质和目的 | 主办,处理,分析和展示终端用户数据,以提供AI聊天,出票,客户关系管理,分析,推广,调查,同意和AI行动. |
| 会期 | 《协定》条款加上出口和删除期(第2节)12). |
| 频率 | 本协定持续执行。 |
| 主管监督机构 | 客户在欧洲经济区/联合王国内的设立地点。 |
19Annex II — Security measures
| 域名 | 措施 |
|---|---|
| 休止时加密 | AES-256。 |
| 中途加密 | TLS 1.3。 |
| 网络书店诚信 | HMAC-SHA256 在所有交货时签名。 |
| 与房客隔离 | 租户键和逻辑分取(克卢德). |
| 访问控制 | 基于角色的访问,最少的特权,认证控制. |
| 机密管理 | 证书和配置存储在网络根外. |
| 日志和监测( M) | 与安全有关的业务的人均行动审计记录。 |
| 复原和恢复 | 旋转备份和有文件记载的回收程序。 |
| 保密性 | 人员保密工作和培训。 |
| AI 处理 | 没有关于客户/最终用户数据的示范培训;仅由客户选定的推论提供者。 |
20Annex III — Approved sub-processors
| 子处理器 | 目的 | 地点 |
|---|---|---|
| 云基础设施供应商 | 托管、存储、备份 | 欧盟/西非 |
| 条纹/发薪板/发价板 | 付款处理 | 全球 |
| Anthropic / OpenAI / Gemini/ 杂音 | AI模型推论(客户选择的提供者) | 美国/ 欧盟 |
| 邮件枪 / sendGrid /SMTP中继 | 交易邮件发送 | 欧盟/ 美国 |
| Cloudflare | CDN, DDoS 保护系统 | 全球 |
OpsIQ- 选定的AI供应商只为推断客户的路线处理个人数据,并且仅作为分科的处理器15.
21联系人
数据保护干事: [email protected]
隐私调查: [email protected]
安全查询: [email protected]
法律调查: [email protected]
要求签署相应的协议DPA电子邮件 [email protected]。另见我们的 隐私政策, 遵守情况 概览和 信托中心.
该文件是为了提高透明度,不构成法律咨询,受监管行业的客户在部署之前应先由自己的律师审查。