AI92 ja està en marxa: el nostre llançament suau global està en curs: la plataforma completa està oberta a tot el món durant els primers 30 dies.
LEGAL

Addenda de processament de dades

Última actualització: 13 d'agost de 2026

AI92 és operat per MASADA GATEWAY LTD, el nom comercial registrat de Portail Masada Ltée (número d'empresa de Québec 1177060754).
Oficina registrada: 18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Canadà
Oficina de Lagos: Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigèria — Koloxo West Africa Ltd (RC 1876604), una empresa afiliada sota control comú.

Definicions

S'aplica a: Tots els clients

Als efectes d'aquest annex de tractament de dades, els termes en majúscula que no es defineixen aquí tenen el significat que s'indica als Termes del servei d'AI92. Els termes de protecció de dades en majúscula tenen el significat que s'indica a les lleis de protecció de dades aplicables tal com es defineixen en aquesta secció.

Lleis de protecció de dades aplicables. "Lleis de protecció de dades aplicables" significa totes les lleis de protecció de dades, privadesa i similars aplicables al tractament de dades personals en virtut d'aquest DPA, ja que es poden modificar o substituir de tant en tant, incloent-hi, sense limitació:

Europa. El Reglament general de protecció de dades de la Unió Europea (Reglament (UE) 2016/679, "RGPD"), el Reglament general de protecció de dades del Regne Unit llegit juntament amb la Llei de protecció de dades de 2018, la Llei federal de protecció de dades de Suïssa ("FADP"), la Llei de dades personals de Noruega, la Llei 90/2018 d'Islàndia, la Llei de protecció de dades de Liechtenstein i les lleis de protecció de dades d'implementació de cada estat membre de l'Espai Econòmic Europeu.

Amèrica del Nord. Als Estats Units: la Llei de privadesa del consumidor de Califòrnia modificada per la Llei de drets de privadesa de Califòrnia ("CCPA/CPRA"), la Llei de protecció de dades del consumidor de Virgínia, la Llei de privadesa de Colorado, la Llei de privadesa de dades de Connecticut, la Llei de privadesa del consumidor d'Utah, la Llei de privadesa i seguretat de dades de Texas, la Llei de privadesa del consumidor d'Oregon i les lleis de privadesa estatals anàlogues a mesura que entren en vigor. Al Canadà: la Llei de protecció de la informació personal i els documents electrònics ("PIPEDA"), la Llei 25 de Quebec, la Llei de protecció de la informació personal d'Alberta, la Llei de protecció de la informació personal de la Colúmbia Britànica i la Llei de privadesa.

Amèrica Llatina i el Carib. La Llei general de protecció de dades del Brasil ("LGPD", Llei 13.709), la Llei federal de protecció de dades personals en poder de particulars de Mèxic ("LFPDPPP"), la Llei 25.326 de protecció de dades personals de l'Argentina, la Llei estatutària 1581 de 2012 de Colòmbia, la Llei 19.628 de Xile, la Llei 29733 del Perú, la Llei 18.331 de l'Uruguai, la Llei orgànica de protecció de dades personals de l'Equador, la Llei 8968 de Costa Rica, la Llei 172-13 de la República Dominicana, la Llei 81 de 2019 de Panamà, la Llei 6534/2020 del Paraguai i els estatuts anàlegs de tots els altres països de la regió.

Àfrica. La Llei de protecció de la informació personal de Sud-àfrica ("POPIA"), la Llei de protecció de dades de Nigèria de 2023 ("NDPA") i el Reglament de protecció de dades de Nigèria de 2019, la Llei de protecció de dades de Kenya de 2019, la Llei de protecció de dades personals d'Egipte (Llei 151 de 2020), la Llei de protecció de dades de Ghana de 2012, la Llei 09-08 del Marroc, la Llei orgànica 2004-63 de Tunísia, la Llei de protecció de dades de Maurici de 2017, la Llei 2008-12 del Senegal, la Llei 2013-450 de la Costa d'Ivori, la Llei 058/2021 de Ruanda, la Llei de protecció de dades i privadesa d'Uganda de 2019, la Llei de protecció de dades personals de Tanzània de 2022, la Llei de ciberseguretat i protecció de dades de Zimbàbue 5 de 2021, la Llei 18-07 d'Algèria, la Llei 2014-038 de Madagascar, la Convenció de la Unió Africana sobre ciberseguretat i protecció de dades personals ("Convenció de Malabo"), la Llei complementària de la CEDEAO sobre protecció de dades personals i els estatuts anàlegs de totes les altres nacions africanes.

Àsia-Pacífic. La Llei de privadesa de 1988 d'Austràlia, la Llei de privadesa de 2020 de Nova Zelanda, la Llei de protecció de la informació personal ("APPI") del Japó, la Llei de protecció de la informació personal ("PIPA") de Corea del Sud, la Llei de protecció de dades personals de Singapur de 2012 ("PDPA"), la Llei de protecció de dades personals de Tailàndia B.E. 2562 (2019), el Decret 13/2023 de protecció de dades personals de Vietnam, la Llei de privadesa de dades de Filipines de 2012, la Llei 27/2022 de protecció de dades personals d'Indonèsia, la Llei de protecció de dades personals de Malàisia de 2010, la Llei de protecció de dades personals digitals de l'Índia de 2023 ("DPDPA"), la Llei de protecció de la informació personal de la Xina ("PIPL"), la Llei de protecció de dades personals de Taiwan, l'Ordenança de dades personals (privadesa) de Hong Kong, la Llei de protecció de dades personals de Macau i els estatuts anàlegs de totes les altres jurisdiccions d'Àsia-Pacífic.

Orient Mitjà. El Decret llei federal 45 de 2021 dels Emirats Àrabs Units sobre protecció de dades personals i la Llei de protecció de dades del Dubai International Financial Centre, la Llei de protecció de dades personals de l'Aràbia Saudita, la Llei de protecció de la privadesa d'Israel 5741-1981 i les seves normes d'implementació, la Llei de protecció de la privadesa de dades personals de Qatar (Llei 13/2016) i les normes de protecció de dades del QFC, la Llei de protecció de dades personals de Bahrain (Llei 30/2018), la Llei de protecció de dades personals d'Oman (Reial decret 6/2022), la Llei de protecció de dades personals de Jordània de 2023, la Llei de protecció de dades personals de Turquia ("KVKK", Llei 6698) i els estatuts anàlegs de totes les altres jurisdiccions de l'Orient Mitjà.

Euràsia i altres regions. La Llei federal de dades personals de la Federació Russa (núm. 152-FZ), la Llei de dades personals i la seva protecció de Kazakhstan, la Llei de dades personals d'Uzbekistan i els estatuts anàlegs de totes les altres jurisdiccions en què AI92 o el Client tracten dades personals.

Tot inclòs. Qualsevol altra llei de protecció de dades, privadesa, confidencialitat de les telecomunicacions, sectorial o similar de qualsevol jurisdicció aplicable a AI92 o al Client en relació amb el tractament de les dades personals del client en virtut d'aquest DPA. AI92 supervisa l'evolució normativa a nivell mundial i actualitza aquesta llista (i les pràctiques que la implementen) a mesura que entren en vigor noves lleis.

Quan aquests règims utilitzen una terminologia diferent per a conceptes anàlegs, aquest DPA utilitza la terminologia del RGPD i tracta els equivalents en virtut d'altres lleis de protecció de dades aplicables com a termes compatibles. Quan un règim imposa requisits addicionals obligatoris (com ara el registre davant d'una autoritat de supervisió, la designació d'un representant local o clàusules contractuals específiques), AI92 i el Client acorden donar efecte a aquests requisits mitjançant les clàusules contractuals estàndard, l'addenda del Regne Unit o un complement específic del règim tal com s'estableix a la secció de transferències internacionals de dades.

Responsable del tractament significa la part que determina els propòsits i els mitjans del tractament de dades personals.

Encarregat del tractament significa una part que tracta dades personals en nom del responsable del tractament.

Dades personals del client significa qualsevol dada personal continguda a l'entrada del client o generada en relació amb l'ús dels serveis API per part del client.

Subencarregat del tractament significa qualsevol encarregat del tractament contractat per AI92 per tractar les dades personals del client en nom del client, inclosos els proveïdors d'allotjament d'AI92, el processador de pagaments i els proveïdors de serveis descendents.

Funcions de les parts

S'aplica a: Tots els clients

En la relació regida pels Termes i aquesta DPA, el Client és el Responsable del Tractament de les Dades Personals del Client i AI92 és un Encarregat del Tractament. AI92 és operat per Masada Gateway Ltd. Les integracions amb plataformes Meta (Facebook, Instagram i Threads) es proporcionen a través de Koloxo West Africa Ltd, el desenvolupador registrat de les nostres aplicacions Meta, que actua com a processador per a aquestes integracions en nom de Masada Gateway Ltd.

AI92 també pot tractar determinades dades personals com a responsable del tractament independent, incloses les dades necessàries per operar el negoci d'AI92 (dades de relació amb el client, dades de facturació, credencials d'autenticació, dades d'auditoria). Les condicions que regeixen aquest tractament del responsable del tractament es descriuen a la política de privadesa d'AI92 a ai92.ai/privacy-policy.

Instruccions del processador

S'aplica a: Tots els clients

AI92 tractarà les dades personals del client només segons les instruccions documentades del client, tal com s'estableix als Termes i aquesta DPA, o tal com exigeix la llei aplicable.

Si la llei aplicable exigeix que AI92 tracti les dades personals del client d'una manera diferent a la que ha indicat el client, AI92 (quan estigui legalment permès) informarà el client d'aquest requisit abans de tractar-les.

Confidencialitat

S'aplica a: Tots els clients

AI92 garantirà que el personal autoritzat a tractar les dades personals del client estigui subjecte a obligacions de confidencialitat no menys protectores que les que s'estableixen als Termes del servei.

Seguretat del processament

S'aplica a: Tots els clients

AI92 implementarà mesures tècniques i organitzatives adequades per garantir un nivell de seguretat adequat al risc que presenta el processament de les dades personals del client, incloent-hi:

(a) la pseudonimització i el xifratge de les dades personals en repòs i en trànsit;

(b) la capacitat de garantir la confidencialitat, la integritat, la disponibilitat i la resiliència constants dels sistemes de processament;

(c) la capacitat de restaurar la disponibilitat i l'accés a les dades personals de manera oportuna en cas d'incident físic o tècnic;

(d) un procés per provar, avaluar i valorar periòdicament l'eficàcia d'aquestes mesures.

La implementació actual d'aquestes mesures es descriu a la documentació de seguretat d'AI92. Els informes d'auditoria SOC 2 d'AI92 estan disponibles per al client a petició sota termes de no divulgació.

Subprocessadors

S'aplica a: Tots els clients

El client autoritza AI92 a contractar subprocessadors per processar les dades personals del client, subjecte a les condicions següents:

(a) AI92 manté una llista actual de subprocessadors a ai92.ai/sub-processors;

(b) AI92 notificarà al client amb almenys trenta (30) dies d'antelació qualsevol addició o substitució d'un subprocessador;

(c) El Client pot oposar-se a qualsevol nou Subprocessador per motius raonables en un termini de quinze (15) dies des de la notificació; si l'objecció del Client no es pot resoldre, el Client pot rescindir els Serveis API afectats i rebre un reemborsament prorratejat de qualsevol tarifa prepagada;

(d) AI92 imposa obligacions de protecció de dades a cada subprocessador que no siguin menys protectores que les d'aquesta DPA.

Els Subprocessadors inicials inclouen els proveïdors d'allotjament d'AI92 (Amazon Web Services, Microsoft Azure, Google Cloud Platform - per a les regions i serveis documentats a ai92.ai/sub-processors), el processador de pagaments (Stripe, Inc.) i l'amfitrió de la documentació (Mintlify, Inc.). La llista a ai92.ai/sub-processors és el registre actual autoritzat.

Transferències internacionals de dades

S'aplica a: Tots els clients

El tractament de dades personals del client per part d'AI92 pot implicar la transferència d'aquestes dades fora del país on resideix el client o els interessats. En la mesura que qualsevol transferència d'aquest tipus estigui restringida per les lleis de protecció de dades aplicables, AI92 implementa el mecanisme de transferència transfronterera requerit per la llei de la jurisdicció d'origen o reconegut en virtut d'aquesta. Els mecanismes d'aquesta secció s'apliquen per jurisdicció i AI92 pot confiar en més d'un mecanisme per a una transferència determinada.

Europa i el Regne Unit. Per a les transferències regides pel GDPR o el GDPR del Regne Unit, les parts adopten les Clàusules Contractuals Estàndard de la Comissió Europea (Decisió d'Execució 2021/914/UE, Mòdul 2 - Responsable del tractament a Encarregat del tractament) incorporades per referència i completades de la següent manera: (i) els períodes de temps de les Clàusules 9 i 14 de les SCC es completen d'acord amb els llindars aplicables del GDPR; (ii) la clàusula d'adhesió no s'aplica a parts addicionals sense el consentiment del Client; (iii) l'Annex I (Llista de Parts) es completa amb la informació d'identificació del Client del registre i AI92 com a importador de dades; (iv) l'Annex II (Mesures Tècniques i Organitzatives) es refereix a la documentació de seguretat d'AI92; i (v) l'Annex III (Subprocessadors) es refereix a la llista de Subprocessadors mantinguda per AI92. Per a les transferències sota el GDPR del Regne Unit, les parts adopten addicionalment l'Addenda de Transferència Internacional de Dades de l'Oficina del Comissionat d'Informació del Regne Unit a les SCC. Quan AI92 tingui una certificació actual sota el Marc de Privadesa de Dades UE-EUA, el Marc de Privadesa de Dades Suïssa-EUA, o l'Extensió del Regne Unit al Marc de Privadesa de Dades UE-EUA, les parts també poden confiar en aquesta certificació per a les transferències a la infraestructura dels Estats Units d'AI92.

Suïssa. Per a les transferències regides per la FADP suïssa, les parts adopten les SCC tal com les reconeix el Comissionat Federal de Protecció de Dades i Informació de Suïssa ("FDPIC"), amb els ajustos publicats per la FDPIC per al context legal suís.

Amèrica Llatina. Per a les transferències regides per la LGPD del Brasil, les parts donen efecte al règim de transferència transfronterera en virtut dels articles 33 a 36 de la LGPD, inclosa la confiança (si escau) en les clàusules contractuals estàndard adoptades per l'Autoridade Nacional de Proteção de Dados ("ANPD") del Brasil en virtut de la Resolució 19/2024, i qualsevol autorització específica emesa per l'ANPD quan sigui necessari. Per a les transferències regides per la LFPDPPP de Mèxic, AI92 proporciona al client les divulgacions requerides per l'article 36 de la LFPDPPP i el Reglament d'implementació, i el client obté els consentiments requerits dels interessats. Per a les transferències regides per la Llei 25.326 de l'Argentina, la Llei 1581 de Colòmbia, la Llei 19.628 de Xile, la Llei 29733 del Perú o altres règims de LATAM, AI92 implementa les clàusules contractuals estàndard o un altre mecanisme reconegut per l'autoritat de supervisió de la jurisdicció corresponent.

Àfrica. Per a les transferències regides per la POPIA de Sud-àfrica, AI92 garanteix el compliment de la secció 72 de la POPIA i obté el consentiment de l'interessat o confia en una base legal aplicable. Per a les transferències regides per la NDPA de Nigèria, la Llei de protecció de dades de Kenya o altres règims africans, AI92 garanteix el compliment dels requisits de transferència transfronterera imposats per l'autoritat de supervisió corresponent (inclosa la Comissió de protecció de dades de Nigèria, l'Oficina del Comissionat de protecció de dades de Kenya, el Regulador d'informació de Sud-àfrica i altres reguladors equivalents) i implementa les clàusules contractuals estàndard, la certificació o un altre mecanisme reconegut per aquesta autoritat. AI92, quan sigui necessari, registrarà o designarà un representant local i respondrà a les consultes del regulador local dins dels terminis aplicables.

Àsia-Pacífic. Per a les transferències regides per la PIPL de la Xina, les parts adopten el contracte estàndard per a la transferència transfronterera de sortida d'informació personal emès per l'Administració del ciberespai de la Xina, completen una avaluació de seguretat amb la CAC quan se superen els llindars de transferència o confien en una certificació reconeguda en virtut de la PIPL, segons correspongui. Per a les transferències regides per la DPDPA de l'Índia, AI92 limita les transferències a les jurisdiccions permeses per les notificacions emeses en virtut de la secció 16 de la DPDPA i compleix les condicions específiques imposades per les normes. Per a les transferències regides per la Llei de privadesa d'Austràlia, AI92 pren mesures raonables en virtut del principi de privadesa australià 8 per garantir que el destinatari estranger gestioni la informació personal de manera coherent amb les APP. Per a les transferències regides per l'APPI del Japó, la PIPA de Corea del Sud, la PDPA de Singapur, la PDPA de Tailàndia, la PDPD de Vietnam, la DPA de Filipines, la Llei PDP d'Indonèsia, la PDPA de Malàisia, la PDPA de Taiwan, la PDPO de Hong Kong o altres règims d'Àsia-Pacífic, AI92 implementa les clàusules contractuals estàndard, la certificació, el mecanisme d'adequació de govern a govern o un altre mecanisme de transferència reconegut per l'autoritat de supervisió de la jurisdicció corresponent.

Orient Mitjà. Per a les transferències regides per la PDPL dels EAU, la Llei de protecció de dades del Dubai International Financial Centre, la PDPL de l'Aràbia Saudita, la Llei de protecció de la privadesa d'Israel, la PDPPL de Qatar, la PDPL de Bahrain, la PDPL d'Oman, la PDPL de Jordània, la KVKK de Turquia o altres règims de l'Orient Mitjà, AI92 implementa les clàusules contractuals estàndard, la decisió d'adequació o un altre mecanisme reconegut per l'autoritat de supervisió de la jurisdicció corresponent, i registra o designa un representant local quan sigui necessari.

Euràsia i altres regions. Per a les transferències regides per la Llei federal 152-FZ de la Federació Russa, AI92 compleix els requisits de localització de l'article 18(5) i obté el consentiment per escrit de l'interessat quan sigui necessari. Per a les transferències regides per la Llei de dades personals de Kazakhstan, la Llei de dades personals d'Uzbekistan o qualsevol altra llei de protecció de dades aplicable, AI92 implementa el mecanisme de transferència transfronterera requerit per la llei de la jurisdicció d'origen o reconegut en virtut d'aquesta.

General. Quan les lleis de protecció de dades aplicables de la jurisdicció d'un client requereixin un mecanisme de transferència específic, clàusules contractuals o presentació reglamentària que no figuri expressament a la llista anterior, AI92, a petició raonable del client i al cost del client (si n'hi ha), executarà o implementarà la documentació addicional raonablement necessària per donar efecte a aquest mecanisme. AI92 supervisa l'evolució normativa a nivell mundial i actualitza els mecanismes de transferència anteriors a mesura que entren en vigor nous requisits.

Drets de l'interessat

S'aplica a: Tots els clients

AI92, en la mesura que ho permeti la llei, notificarà ràpidament al client si AI92 rep una sol·licitud d'un interessat per accedir, rectificar, suprimir, restringir el processament, la portabilitat o l'objecció (una sol·licitud de l'interessat). AI92 no respondrà a cap sol·licitud d'aquest tipus, excepte per instruccions del client, tret que ho exigeixi la llei aplicable.

AI92 proporcionarà al client la informació i l'assistència raonable que el client pugui necessitar per permetre al client respondre a una sol·licitud de l'interessat, incloent-hi la provisió o la facilitació de la provisió d'exportació de dades.

Notificació de violació de dades personals

S'aplica a: Tots els clients

AI92 notificarà al client sense dilació indeguda, i en qualsevol cas en un termini de setanta-dues (72) hores després de tenir coneixement, de qualsevol violació de dades personals que afecti les dades personals del client.

La notificació inclourà, en la mesura que se sàpiga aleshores: (a) una descripció de la naturalesa de la violació, incloses les categories de dades personals i el nombre aproximat d'interessats afectats; (b) les conseqüències probables; (c) les mesures adoptades o proposades per fer front a la violació; i (d) el nom i les dades de contacte del responsable de la protecció de dades o un altre punt de contacte per obtenir més informació.

Avaluacions d'impacte de la protecció de dades

S'aplica a: Tots els clients

A petició, AI92 proporcionarà assistència raonable al client amb qualsevol avaluació d'impacte de la protecció de dades o consulta prèvia amb les autoritats de supervisió que el client estigui obligat a dur a terme en virtut de l'article 35 del RGPD o disposicions anàlogues de la llei de protecció de dades de LATAM.

Devolució i supressió de dades personals del client

S'aplica a: Tots els clients

En cas de rescissió de les Condicions, AI92, a opció del client, retornarà o suprimirà les dades personals del client, subjecte a la retenció segons el que exigeixi la llei aplicable i segons el que permeti aquesta DPA.

AI92 pot conservar les dades personals del client només segons el que exigeixi la llei aplicable (incloent-hi les obligacions de registre fiscal), o segons el que permeti aquesta DPA, durant el període de retenció del registre d'auditoria establert a la Política de privadesa, o durant el període de retenció del llibre major de crèdit establert a la Política de privadesa.

Drets d'auditoria

S'aplica a: Tots els clients

El client (o un auditor extern independent raonablement acceptable per AI92, vinculat per obligacions de confidencialitat) pot auditar el compliment d'AI92 d'aquesta DPA no més d'una vegada per període de dotze mesos, amb un preavís escrit d'almenys trenta (30) dies, durant l'horari laboral normal d'AI92 i a càrrec del client.

En lloc d'una auditoria in situ, AI92 pot proporcionar al client els seus informes d'auditoria SOC 2, els informes de proves de penetració i altres certificacions de tercers rellevants vigents en aquell moment. El client els acceptarà com a satisfacció dels seus drets d'auditoria tret que no abordin les preocupacions raonables del client.

Llei aplicable i conflicte

S'aplica a: Tots els clients

Aquesta DPA es regeix per la mateixa llei que les Condicions del servei, excepte quan la llei de protecció de dades obligatòria requereixi una llei aplicable diferent.

En cas de conflicte entre els Termes i aquest DPA, aquest DPA controla respecte al tractament de dades personals.

Si sou un client Enterprise amb un Acord de serveis màster (MSA), els termes del DPA poden ser modificats pel vostre MSA. En cas de conflicte, l'MSA controla.

Contacte

S'aplica a: Tots els clients

Si teniu cap pregunta sobre aquesta addenda de processament de dades, poseu-vos en contacte amb nosaltres: