Регистриран офис: 18C-3107 av. des Hôtels, Квебек (Квебек) G1W4W5, Канада
Офис в Лагос: Plot 274 Ajose Adeogun Street, Victoria Island, Лагос 101241, Нигерия — Koloxo West Africa Ltd (RC 1876604), свързана компания под общ контрол.
Дефиниции
Прилага се за: Всички клиентиЗа целите на това Допълнение за обработка на данни, термините с главни букви, които не са дефинирани тук, имат значенията, дадени в Общите условия на AI92. Термините за защита на данните с главни букви имат значенията, дадени в приложимите закони за защита на данните, както са дефинирани в този раздел.
Приложими закони за защита на данните. „Приложими закони за защита на данните“ означава всички закони за защита на данните, поверителност и подобни закони, приложими към обработката на лични данни съгласно това DPA, тъй като те могат да бъдат изменяни или заменяни от време на време, включително без ограничение:
Европа. Общият регламент за защита на данните на Европейския съюз (Регламент (ЕС) 2016/679, „GDPR“), Общият регламент за защита на данните на Обединеното кралство, прочетен заедно със Закона за защита на данните от 2018 г., Федералният закон на Швейцария за защита на данните („FADP“), Законът на Норвегия за личните данни, Закон 90/2018 на Исландия, Законът на Лихтенщайн за защита на данните и законите за защита на данните за прилагане на всяка държава-членка на Европейското икономическо пространство.
Северна Америка. В Съединените щати: Законът за поверителност на потребителите в Калифорния, изменен от Закона за правата на поверителност на Калифорния („CCPA/CPRA“), Законът за защита на данните на потребителите във Вирджиния, Законът за поверителност в Колорадо, Законът за поверителност на данните в Кънектикът, Законът за поверителност на потребителите в Юта, Законът за поверителност и сигурност на данните в Тексас, Законът за поверителност на потребителите в Орегон и аналогични закони за поверителност на щатско ниво, когато влязат в сила. В Канада: Законът за защита на личната информация и електронните документи („PIPEDA“), Закон 25 на Квебек, Законът за защита на личната информация на Алберта, Законът за защита на личната информация на Британска Колумбия и Законът за поверителност.
Латинска Америка и Карибите. Общият закон на Бразилия за защита на данните („LGPD“, Закон 13.709), Федералният закон на Мексико за защита на личните данни, притежавани от частни лица („LFPDPPP“), Закон 25.326 на Аржентина за защита на личните данни, Законовият закон 1581 на Колумбия от 2012 г., Закон 19.628 на Чили, Закон 29733 на Перу, Закон 18.331 на Уругвай, Органичният закон на Еквадор за защита на личните данни, Закон 8968 на Коста Рика, Закон 172-13 на Доминиканската република, Закон 81 на Панама от 2019 г., Закон 6534/2020 на Парагвай и аналогичните закони на всяка друга държава в региона.
Африка. Законът на Южна Африка за защита на личната информация („POPIA“), Законът на Нигерия за защита на данните от 2023 г. („NDPA“) и Регламентът на Нигерия за защита на данните от 2019 г., Законът на Кения за защита на данните от 2019 г., Законът на Египет за защита на личните данни (Закон 151 от 2020 г.), Законът на Гана за защита на данните от 2012 г., Закон 09-08 на Мароко, Органичният закон 2004-63 на Тунис, Законът на Мавриций за защита на данните от 2017 г., Закон 2008-12 на Сенегал, Закон 2013-450 на Кот д'Ивоар, Закон 058/2021 на Руанда, Законът на Уганда за защита на данните и поверителност от 2019 г., Законът на Танзания за защита на личните данни от 2022 г., Закон 5 на Зимбабве за кибернетична и защита на данните от 2021 г., Закон 18-07 на Алжир, Закон 2014-038 на Мадагаскар, Конвенцията на Африканския съюз за киберсигурност и защита на личните данни („Конвенция от Малабо“), Допълнителният акт на ECOWAS за защита на личните данни и аналогичните закони на всяка друга африканска държава.
Азиатско-тихоокеански регион. Законът на Австралия за поверителност от 1988 г., Законът на Нова Зеландия за поверителност от 2020 г., Законът на Япония за защита на личната информация („APPI“), Законът на Южна Корея за защита на личната информация („PIPA“), Законът на Сингапур за защита на личните данни от 2012 г. („PDPA“), Законът на Тайланд за защита на личните данни B.E. 2562 (2019), Указ 13/2023 на Виетнам за защита на личните данни, Законът на Филипините за поверителност на данните от 2012 г., Закон 27/2022 на Индонезия за защита на личните данни, Законът на Малайзия за защита на личните данни от 2010 г., Законът на Индия за цифрова защита на личните данни от 2023 г. („DPDPA“), Законът на Китай за защита на личната информация („PIPL“), Законът на Тайван за защита на личните данни, Наредбата на Хонконг за личните данни (поверителност), Законът на Макао за защита на личните данни и аналогичните закони на всяка друга юрисдикция в Азиатско-тихоокеанския регион.
Близък изток. Федерален указ-закон 45 на Обединените арабски емирства от 2021 г. за защита на личните данни и Законът за защита на данните на Международния финансов център в Дубай, Законът на Саудитска Арабия за защита на личните данни, Законът на Израел за защита на поверителността 5741-1981 и неговите правила за прилагане, Законът на Катар за защита на поверителността на личните данни (Закон 13/2016) и Правилата на QFC за защита на данните, Законът на Бахрейн за защита на личните данни (Закон 30/2018), Законът на Оман за защита на личните данни (Кралски указ 6/2022), Законът на Йордания за защита на личните данни от 2023 г., Законът на Турция за защита на личните данни („KVKK“, Закон 6698) и аналогичните закони на всяка друга юрисдикция в Близкия изток.
Евразия и други региони. Федералният закон на Руската федерация за личните данни (№ 152-ФЗ), Законът на Казахстан за личните данни и тяхната защита, Законът на Узбекистан за личните данни и аналогичните закони на всяка друга юрисдикция, в която AI92 или Клиентът обработват лични данни.
Общ. Всеки друг закон за защита на данните, поверителност, поверителност на телекомуникациите, секторен или подобен закон на всяка юрисдикция, приложим към AI92 или Клиента във връзка с обработката на лични данни на Клиента съгласно това DPA. AI92 следи регулаторните промени в световен мащаб и актуализира този списък (и практиките, които го прилагат), когато влязат в сила нови закони.
Когато тези режими използват различна терминология за аналогични концепции, това DPA използва терминологията на GDPR и третира еквивалентите съгласно други приложими закони за защита на данните като съвместими термини. Когато даден режим налага задължителни допълнителни изисквания (като регистрация в надзорен орган, определяне на местен представител или специфични договорни клаузи), AI92 и Клиентът се съгласяват да приведат в действие тези изисквания чрез Стандартните договорни клаузи, Допълнението на Обединеното кралство или специфичен за режима райдер, както е посочено в Раздела за международни трансфери на данни.
Контролер означава страната, която определя целите и средствата за обработка на лични данни.
Обработващ лични данни означава страна, която обработва лични данни от името на Контролера.
Лични данни на клиента означава всякакви лични данни, съдържащи се във Въвеждането от клиента или генерирани във връзка с използването на API услугите от клиента.
Подизпълнител означава всеки обработващ лични данни, ангажиран от AI92 за обработка на лични данни на клиента от името на клиента, включително доставчиците на хостинг на AI92, обработващия плащания и доставчиците на услуги надолу по веригата.
Роли на страните
Прилага се за: Всички клиентиВ отношенията, уредени от Условията и настоящото DPA, Клиентът е Администратор на личните данни на Клиента, а AI92 е Обработващ. AI92 се управлява от Masada Gateway Ltd. Интеграциите с платформите на Meta (Facebook, Instagram и Threads) се предоставят чрез Koloxo West Africa Ltd, регистрираният разработчик на нашите Meta приложения, която действа като обработващ данните за тези интеграции от името на Masada Gateway Ltd.
AI92 може също да обработва определени лични данни като отделен Администратор, включително данни, необходими за управление на бизнеса на AI92 (данни за взаимоотношения с клиенти, данни за фактуриране, идентификационни данни за удостоверяване, данни за одит). Условията, уреждащи такава обработка от Администратор, са описани в Политиката за поверителност на AI92 на ai92.ai/privacy-policy.
Инструкции на обработващия лични данни
Прилага се за: Всички клиентиAI92 обработва Лични данни на клиента само съгласно документираните инструкции на Клиента, както е посочено в Общите условия и това DPA, или както се изисква от приложимото законодателство.
Ако AI92 е задължен от приложимото законодателство да обработва Лични данни на клиента по начин, различен от указания от Клиента, AI92 (когато е законно разрешено) информира Клиента за това изискване преди обработката.
Поверителност
Прилага се за: Всички клиентиAI92 гарантира, че персоналът, упълномощен да обработва Лични данни на клиента, е предмет на задължения за поверителност, които не са по-малко защитни от тези, посочени в Общите условия.
Сигурност на обработката
Прилага се за: Всички клиентиAI92 прилага подходящи технически и организационни мерки, за да осигури ниво на сигурност, съответстващо на риска, представен от обработката на лични данни на клиента, включително:
(a) псевдонимизация и криптиране на лични данни в покой и при предаване;
(b) способността да се гарантира непрекъсната поверителност, цялост, наличност и устойчивост на системите за обработка;
(c) способността да се възстанови наличността на и достъпът до лични данни своевременно в случай на физически или технически инцидент;
(d) процес за редовно тестване, оценяване и преценка на ефективността на тези мерки.
Настоящото прилагане на тези мерки е описано в документацията за сигурност на AI92. Докладите от одита на SOC 2 на AI92 са достъпни за клиента при поискване съгласно условия за неразкриване на информация.
Подизпълнители
Прилага се за: Всички клиентиКлиентът разрешава на AI92 да ангажира подизпълнители за обработка на лични данни на клиента, при следните условия:
(a) AI92 поддържа актуален списък на подизпълнителите на ai92.ai/sub-processors;
(b) AI92 предоставя на клиента поне тридесет (30) дни предизвестие за всяко добавяне или замяна на подизпълнител;
(в) Клиентът може да възрази срещу всеки нов Под-обработващ на разумни основания в рамките на петнадесет (15) дни от уведомлението – ако възражението на Клиента не може да бъде разрешено, Клиентът може да прекрати засегнатите API услуги и да получи пропорционално възстановяване на всички предплатени такси;
(d) AI92 налага задължения за защита на данните на всеки подизпълнител, които не са по-малко защитни от тези в настоящото ДСДО.
Първоначалните Под-обработващи включват хостинг доставчиците на AI92 (Amazon Web Services, Microsoft Azure, Google Cloud Platform – за регионите и услугите, документирани на ai92.ai/sub-processors), платежния процесор (Stripe, Inc.) и хоста за документация (Mintlify, Inc.). Списъкът на ai92.ai/sub-processors е авторитетният текущ запис.
Международни трансфери на данни
Прилага се за: Всички клиентиОбработката на лични данни на клиента от AI92 може да включва трансфер на тези данни извън държавата, в която пребивава клиентът или субектите на данни. Доколкото всеки такъв трансфер е ограничен от приложимите закони за защита на данните, AI92 прилага механизма за трансфер през граница, изискван от или признат съгласно закона на юрисдикцията на произход. Механизмите в този раздел се прилагат на база юрисдикция и AI92 може да разчита на повече от един механизъм за даден трансфер.
Европа и Обединеното кралство. За трансфери, регулирани от GDPR или UK GDPR, страните приемат Стандартните договорни клаузи на Европейската комисия (Решение за изпълнение 2021/914/ЕС, Модул 2 – От администратор към обработващ), включени чрез препратка и попълнени както следва: (i) времевите периоди в клаузи 9 и 14 от SCCs се попълват в съответствие с приложимите прагове на GDPR; (ii) клаузата за докинг не се прилага за допълнителни страни без съгласието на Клиента; (iii) Приложение I (Списък на страните) се попълва с идентификационната информация на Клиента от регистрацията и AI92 като вносител на данни; (iv) Приложение II (Технически и организационни мерки) се отнася до документацията за сигурност на AI92; и (v) Приложение III (Под-обработващи) се отнася до списъка с Под-обработващи, поддържан от AI92. За трансфери съгласно UK GDPR, страните допълнително приемат Допълнението за международен трансфер на данни към SCCs на Комисаря по информацията на Обединеното кралство. Когато AI92 притежава текуща сертификация съгласно Рамката за поверителност на данните ЕС–САЩ, Рамката за поверителност на данните Швейцария–САЩ или Разширението за Обединеното кралство към Рамката за поверителност на данните ЕС–САЩ, страните могат също да разчитат на тази сертификация за трансфери към инфраструктурата на AI92 в Съединените щати.
Швейцария. За трансфери, регулирани от швейцарския FADP, страните приемат SCC, както са признати от швейцарския Федерален комисар за защита на данните и информацията („FDPIC“), с корекциите, публикувани от FDPIC за швейцарския правен контекст.
Латинска Америка. За трансфери, регулирани от LGPD на Бразилия, страните привеждат в действие режима за трансфер през граница съгласно членове 33 до 36 LGPD, включително разчитане (както е приложимо) на стандартни договорни клаузи, приети от бразилската Autoridade Nacional de Proteção de Dados („ANPD“) съгласно Резолюция 19/2024, и всяко конкретно разрешение, издадено от ANPD, когато е необходимо. За трансфери, регулирани от LFPDPPP на Мексико, AI92 предоставя на Клиента оповестяванията, изисквани от член 36 LFPDPPP и правилника за прилагане, а Клиентът получава съгласията, изисквани от субектите на данни. За трансфери, регулирани от Закон 25.326 на Аржентина, Закон 1581 на Колумбия, Закон 19.628 на Чили, Закон 29733 на Перу или други режими на LATAM, AI92 прилага стандартните договорни клаузи или друг механизъм, признат от надзорния орган на съответната юрисдикция.
Африка. За трансфери, регулирани от POPIA на Южна Африка, AI92 гарантира спазването на раздел 72 POPIA и получава съгласие на субекта на данни или разчита на приложима законна основа. За трансфери, регулирани от NDPA на Нигерия, Закона за защита на данните на Кения или други африкански режими, AI92 гарантира спазването на изискванията за трансфер през граница, наложени от съответния надзорен орган (включително Комисията за защита на данните на Нигерия, Службата на комисаря за защита на данните на Кения, Южноафриканския регулатор на информацията и други еквивалентни регулатори) и прилага стандартните договорни клаузи, сертифициране или друг механизъм, признат от този орган. AI92 ще регистрира или определи местен представител, когато е необходимо, и ще отговори на запитванията на местния регулатор в рамките на приложимите срокове.
Азиатско-тихоокеански регион. За трансфери, регулирани от PIPL на Китай, страните приемат Стандартния договор за трансфер на лична информация през граница, издаден от Администрацията за киберпространство на Китай, попълват оценка на сигурността с CAC, когато праговете за трансфер са надвишени, или разчитат на сертифициране, признато съгласно PIPL, в зависимост от случая. За трансфери, регулирани от DPDPA на Индия, AI92 ограничава трансферите до юрисдикции, разрешени от уведомленията, издадени съгласно раздел 16 DPDPA, и спазва всички специфични условия, наложени от правилата. За трансфери, регулирани от Закона за поверителност на Австралия, AI92 предприема разумни стъпки съгласно Австралийския принцип за поверителност 8, за да гарантира, че чуждестранният получател обработва личната информация в съответствие с APPs. За трансфери, регулирани от APPI на Япония, PIPA на Южна Корея, PDPA на Сингапур, PDPA на Тайланд, PDPD на Виетнам, DPA на Филипините, PDP Law на Индонезия, PDPA на Малайзия, PDPA на Тайван, PDPO на Хонконг или други режими в Азиатско-тихоокеанския регион, AI92 прилага стандартните договорни клаузи, сертифициране, механизъм за адекватност между правителствата или друг механизъм за трансфер, признат от надзорния орган на съответната юрисдикция.
Близък изток. За трансфери, регулирани от UAE PDPL, Закона за защита на данните на Международния финансов център в Дубай, Saudi Arabia PDPL, Закона на Израел за защита на поверителността, PDPPL на Катар, PDPL на Бахрейн, PDPL на Оман, PDPL на Йордания, KVKK на Турция или други режими в Близкия изток, AI92 прилага стандартните договорни клаузи, решение за адекватност или друг механизъм, признат от надзорния орган на съответната юрисдикция, и се регистрира или определя местен представител, когато е необходимо.
Евразия и други региони. За трансфери, регулирани от Федерален закон 152-ФЗ на Руската федерация, AI92 спазва изискванията за локализация на член 18(5) и получава писмено съгласие на субекта на данни, когато е необходимо. За трансфери, регулирани от Закона на Казахстан за личните данни, Закона на Узбекистан за личните данни или всеки друг приложим закон за защита на данните, AI92 прилага механизма за трансфер през граница, изискван от или признат съгласно закона на юрисдикцията на произход.
Общи. Когато приложимите закони за защита на данните на юрисдикцията на Клиента изискват специфичен механизъм за трансфер, договорни клаузи или регулаторно подаване, което не е изрично посочено по-горе, AI92 ще, по разумна молба на Клиента и за сметка на Клиента (ако има такава), изпълни или приложи допълнителната документация, разумно необходима за привеждане в действие на този механизъм. AI92 следи регулаторните промени в световен мащаб и актуализира механизмите за трансфер по-горе, когато влязат в сила нови изисквания.
Права на субекта на данните
Прилага се за: Всички клиентиAI92, доколкото е законно разрешено, незабавно уведомява клиента, ако AI92 получи искане от субект на данни за достъп, коригиране, изтриване, ограничаване на обработката, преносимост или възражение (искане на субект на данни). AI92 не отговаря на такова искане на субект на данни, освен по указание на клиента, освен ако не се изисква от приложимото законодателство.
AI92 предоставя на клиента такава информация и разумна помощ, каквато може да е необходима на клиента, за да даде възможност на клиента да отговори на искане на субект на данни, включително чрез предоставяне или улесняване на предоставянето на експорт на данни.
Уведомление за нарушение на лични данни
Прилага се за: Всички клиентиAI92 уведомява клиента без неоправдано забавяне и във всеки случай в рамките на седемдесет и два (72) часа от узнаването за всяко нарушение на лични данни, засягащо личните данни на клиента.
Уведомлението включва, доколкото е известно тогава: (a) описание на естеството на нарушението, включително категориите лични данни и приблизителния брой засегнати субекти на данни; (b) вероятните последици; (c) мерките, предприети или предложени за справяне с нарушението; и (d) името и данните за контакт на служителя по защита на данните или друга точка за контакт за допълнителна информация.
Оценки на въздействието върху защитата на данните
Прилага се за: Всички клиентиПри поискване AI92 предоставя разумна помощ на клиента при всяка оценка на въздействието върху защитата на данните или предварителна консултация с надзорните органи, които клиентът е длъжен да извърши съгласно член 35 от GDPR или аналогични разпоредби на законодателството за защита на данните на LATAM.
Връщане и изтриване на лични данни на клиента
Прилага се за: Всички клиентиПри прекратяване на Условията, AI92, по избор на клиента, връща или изтрива личните данни на клиента, при условие на запазване, както се изисква от приложимото законодателство и както е разрешено от настоящото ДСДО.
AI92 може да запази личните данни на клиента само както се изисква от приложимото законодателство (включително задължения за данъчни записи) или както е разрешено от настоящото ДСДО, за периода на запазване на одитния дневник, посочен в Политиката за поверителност, или за периода на запазване на кредитната книга, посочен в Политиката за поверителност.
Права за одит
Прилага се за: Всички клиентиКлиентът (или независим одитор трета страна, разумно приемлив за AI92, обвързан със задължения за поверителност) може да одитира съответствието на AI92 с настоящото ДСДО не повече от веднъж на всеки дванадесетмесечен период, с поне тридесет (30) дни предварително писмено уведомление, по време на нормалното работно време на AI92 и за сметка на клиента.
Вместо одит на място, AI92 може да предостави на клиента своите текущи доклади от одит на SOC 2, доклади от тестове за проникване и други съответни удостоверения от трети страни. Клиентът приема това като удовлетворяващо правата му за одит, освен ако те не отговарят на разумните опасения на клиента.
Приложимо право и конфликт
Прилага се за: Всички клиентиНастоящото ДСДО се урежда от същото право, както Условията за ползване, освен когато задължителното законодателство за защита на данните изисква различно приложимо право.
В случай на конфликт между Общите условия и това DPA, това DPA контролира по отношение на обработката на лични данни.
Ако сте корпоративен клиент с основно споразумение за услуги (MSA), условията на DPA могат да бъдат променени от вашето MSA. В случай на конфликт, MSA контролира.
Контакт
Прилага се за: Всички клиентиАко имате въпроси относно това Допълнение за обработка на данни, моля, свържете се с нас:
- За общи запитвания: [email protected]
- За запитвания относно защита на данните и поверителност: [email protected]
- За правни въпроси: [email protected]