Sídlo: 18C-3107 av. des Hôtels, Québec (Québec) G1W4W5, Kanada
Kancelář v Lagosu: Plot 274 Ajose Adeogun Street, Victoria Island, Lagos 101241, Nigérie — Koloxo West Africa Ltd (RC 1876604), přidružená společnost pod společnou kontrolou.
Definice
Platí pro: Všechny zákazníkyPro účely tohoto dodatku o zpracování údajů mají termíny psané velkými písmeny, které zde nejsou definovány, význam uvedený ve smluvních podmínkách služby AI92. Termíny týkající se ochrany údajů psané velkými písmeny mají význam uvedený v platných zákonech o ochraně údajů, jak jsou definovány v této části.
Platné zákony o ochraně údajů. „Platné zákony o ochraně údajů“ znamenají veškeré zákony o ochraně údajů, soukromí a podobné zákony platné pro zpracování osobních údajů podle tohoto DPA, které mohou být čas od času pozměněny nebo nahrazeny, včetně mimo jiné:
Evropa. Obecné nařízení Evropské unie o ochraně osobních údajů (nařízení (EU) 2016/679, „GDPR“), obecné nařízení Spojeného království o ochraně osobních údajů ve spojení se zákonem o ochraně údajů z roku 2018, švýcarský federální zákon o ochraně údajů („FADP“), norský zákon o osobních údajích, islandský zákon č. 90/2018, lichtenštejnský zákon o ochraně údajů a prováděcí zákony o ochraně údajů každého členského státu Evropského hospodářského prostoru.
Severní Amerika. Ve Spojených státech: Kalifornský zákon o ochraně soukromí spotřebitelů ve znění Kalifornského zákona o právech na ochranu soukromí („CCPA/CPRA“), Virginský zákon o ochraně údajů spotřebitelů, Coloradský zákon o ochraně soukromí, Connecticucký zákon o ochraně soukromí údajů, Utažský zákon o ochraně soukromí spotřebitelů, Texaský zákon o ochraně soukromí a bezpečnosti údajů, Oregonský zákon o ochraně soukromí spotřebitelů a obdobné zákony o ochraně soukromí na úrovni států, jakmile vstoupí v platnost. V Kanadě: Zákon o ochraně osobních údajů a elektronických dokumentech („PIPEDA“), quebecký zákon 25, albertský zákon o ochraně osobních údajů, zákon o ochraně osobních údajů Britské Kolumbie a zákon o ochraně soukromí.
Latinská Amerika a Karibik. Brazilský obecný zákon o ochraně údajů („LGPD“, zákon 13.709), mexický federální zákon o ochraně osobních údajů v držení soukromých stran („LFPDPPP“), argentinský zákon o ochraně osobních údajů 25.326, kolumbijský zákonný zákon 1581 z roku 2012, chilský zákon 19.628, peruánský zákon 29733, uruguayský zákon 18.331, ekvádorský organický zákon o ochraně osobních údajů, kostarický zákon 8968, zákon Dominikánské republiky 172-13, panamský zákon 81 z roku 2019, paraguayský zákon 6534/2020 a obdobné zákony každé další země v regionu.
Afrika. Jihoafrický zákon o ochraně osobních údajů („POPIA“), nigerijský zákon o ochraně údajů Nigérie z roku 2023 („NDPA“) a nařízení o ochraně údajů Nigérie z roku 2019, keňský zákon o ochraně údajů z roku 2019, egyptský zákon o ochraně osobních údajů (zákon 151 z roku 2020), ghanský zákon o ochraně údajů z roku 2012, marocký zákon 09-08, tuniský organický zákon 2004-63, mauricijský zákon o ochraně údajů z roku 2017, senegalský zákon 2008-12, zákon Pobřeží slonoviny 2013-450, rwandský zákon 058/2021, ugandský zákon o ochraně údajů a soukromí z roku 2019, tanzanský zákon o ochraně osobních údajů z roku 2022, zimbabwský zákon o kybernetické bezpečnosti a ochraně údajů 5 z roku 2021, alžírský zákon 18-07, madagaskarský zákon 2014-038, Úmluva Africké unie o kybernetické bezpečnosti a ochraně osobních údajů („Malabská úmluva“), doplňkový zákon ECOWAS o ochraně osobních údajů a obdobné zákony každého dalšího afrického státu.
Asie a Tichomoří. Australský zákon o ochraně soukromí z roku 1988, novozélandský zákon o ochraně soukromí z roku 2020, japonský zákon o ochraně osobních údajů („APPI“), jihokorejský zákon o ochraně osobních údajů („PIPA“), singapurský zákon o ochraně osobních údajů z roku 2012 („PDPA“), thajský zákon o ochraně osobních údajů B.E. 2562 (2019), vietnamské nařízení o ochraně osobních údajů 13/2023, filipínský zákon o ochraně osobních údajů z roku 2012, indonéský zákon o ochraně osobních údajů 27/2022, malajsijský zákon o ochraně osobních údajů z roku 2010, indický zákon o ochraně digitálních osobních údajů z roku 2023 („DPDPA“), čínský zákon o ochraně osobních údajů („PIPL“), tchajwanský zákon o ochraně osobních údajů, hongkongské nařízení o ochraně osobních údajů (soukromí), macauský zákon o ochraně osobních údajů a obdobné zákony každé další jurisdikce v asijsko-pacifické oblasti.
Střední východ. Federální dekret-zákon Spojených arabských emirátů č. 45 z roku 2021 o ochraně osobních údajů a zákon o ochraně údajů Dubajského mezinárodního finančního centra, zákon o ochraně osobních údajů Saúdské Arábie, izraelský zákon o ochraně soukromí 5741-1981 a jeho prováděcí předpisy, katarský zákon o ochraně osobních údajů (zákon 13/2016) a předpisy QFC o ochraně údajů, bahrajnský zákon o ochraně osobních údajů (zákon 30/2018), ománský zákon o ochraně osobních údajů (královský dekret 6/2022), jordánský zákon o ochraně osobních údajů z roku 2023, turecký zákon o ochraně osobních údajů („KVKK“, zákon 6698) a obdobné zákony každé další jurisdikce na Středním východě.
Eurasie a další regiony. Federální zákon Ruské federace o osobních údajích (č. 152-FZ), kazašský zákon o osobních údajích a jejich ochraně, uzbecký zákon o osobních údajích a obdobné zákony každé další jurisdikce, ve které AI92 nebo zákazník zpracovávají osobní údaje.
Všeobecné. Jakýkoli jiný zákon o ochraně údajů, soukromí, důvěrnosti telekomunikací, odvětvový nebo podobný zákon jakékoli jurisdikce platný pro AI92 nebo zákazníka v souvislosti se zpracováním osobních údajů zákazníka podle tohoto DPA. AI92 sleduje vývoj právních předpisů po celém světě a aktualizuje tento seznam (a postupy, které jej implementují), jakmile vstoupí v platnost nové zákony.
Pokud tyto režimy používají odlišnou terminologii pro obdobné koncepty, používá tento DPA terminologii GDPR a považuje ekvivalenty podle jiných platných zákonů o ochraně údajů za kompatibilní termíny. Pokud režim ukládá povinné dodatečné požadavky (jako je registrace u dozorového úřadu, určení místního zástupce nebo specifické smluvní doložky), AI92 a zákazník se dohodli, že tyto požadavky zohlední prostřednictvím standardních smluvních doložek, dodatku Spojeného království nebo dodatku specifického pro daný režim, jak je uvedeno v části o mezinárodních přenosech údajů.
Správce znamená stranu, která určuje účely a prostředky zpracování osobních údajů.
Zpracovatel znamená stranu, která zpracovává osobní údaje jménem správce.
Osobní údaje zákazníka znamenají veškeré osobní údaje obsažené ve vstupních datech zákazníka nebo generované v souvislosti s používáním služeb API zákazníkem.
Subdodavatel znamená jakéhokoli zpracovatele, kterého AI92 pověřila zpracováním osobních údajů zákazníka jménem zákazníka, včetně poskytovatelů hostingu AI92, zpracovatele plateb a poskytovatelů služeb downstream.
Role stran
Platí pro: Všechny zákazníkyVe vztahu upraveném Podmínkami a touto DPA je Zákazník Správcem Osobních údajů Zákazníka a AI92 je Zpracovatelem. AI92 je provozován společností Masada Gateway Ltd. Integrace s platformami Meta (Facebook, Instagram a Threads) jsou poskytovány prostřednictvím Koloxo West Africa Ltd, registrovaného vývojáře našich aplikací Meta, která jedná jako zpracovatel pro tyto integrace jménem Masada Gateway Ltd.
AI92 může také zpracovávat určité osobní údaje jako samostatný správce, včetně údajů nezbytných pro provozování podnikání AI92 (údaje o vztazích se zákazníky, fakturační údaje, ověřovací údaje, auditní údaje). Podmínky, které upravují takové zpracování správcem, jsou popsány v zásadách ochrany osobních údajů AI92 na adrese ai92.ai/privacy-policy.
Pokyny pro zpracovatele
Platí pro: Všechny zákazníkyAI92 zpracovává osobní údaje zákazníka pouze na základě zdokumentovaných pokynů zákazníka, jak je stanoveno v podmínkách a tomto DPA, nebo jak to vyžaduje platné právo.
Pokud je AI92 povinna podle platného práva zpracovávat osobní údaje zákazníka jinak, než jak jí zákazník nařídil, AI92 (tam, kde to zákon umožňuje) informuje zákazníka o tomto požadavku před zpracováním.
Důvěrnost
Platí pro: Všechny zákazníkyAI92 zajistí, aby se na pracovníky oprávněné ke zpracování osobních údajů zákazníka vztahovaly povinnosti mlčenlivosti, které nejsou méně ochranné než ty, které jsou stanoveny v podmínkách služby.
Zabezpečení zpracování
Platí pro: Všechny zákazníkySpolečnost AI92 zavede vhodná technická a organizační opatření k zajištění úrovně zabezpečení odpovídající riziku, které představuje zpracování osobních údajů zákazníka, včetně:
(a) pseudonymizace a šifrování osobních údajů v klidovém stavu a při přenosu;
(b) schopnost zajistit trvalou důvěrnost, integritu, dostupnost a odolnost systémů zpracování;
(c) schopnost obnovit dostupnost a přístup k osobním údajům včas v případě fyzického nebo technického incidentu;
(d) proces pravidelného testování, posuzování a hodnocení účinnosti těchto opatření.
Aktuální implementace těchto opatření je popsána v bezpečnostní dokumentaci společnosti AI92. Zprávy o auditu SOC 2 společnosti AI92 jsou zákazníkovi k dispozici na vyžádání za podmínek zachování důvěrnosti.
Subdodavatelé
Platí pro: Všechny zákazníkyZákazník opravňuje společnost AI92 k zapojení subdodavatelů ke zpracování osobních údajů zákazníka za následujících podmínek:
(a) Společnost AI92 vede aktuální seznam subdodavatelů na adrese ai92.ai/sub-processors;
(b) Společnost AI92 oznámí zákazníkovi alespoň třicet (30) dní předem jakékoli přidání nebo nahrazení subdodavatele;
(c) Zákazník může vznést námitku proti jakémukoli novému Subdodavateli na základě opodstatněných důvodů do patnácti (15) dnů od oznámení – pokud námitka Zákazníka nemůže být vyřešena, může Zákazník ukončit dotčené služby API a obdržet poměrnou náhradu jakýchkoli předplacených poplatků;
(d) Společnost AI92 ukládá každému subdodavateli povinnosti v oblasti ochrany údajů, které nejsou méně ochranné než ty v tomto DPA.
Mezi počáteční subdodavatele patří poskytovatelé hostingu AI92 (Amazon Web Services, Microsoft Azure, Google Cloud Platform – pro regiony a služby dokumentované na ai92.ai/sub-processors), zpracovatel plateb (Stripe, Inc.) a hostitel dokumentace (Mintlify, Inc.). Seznam na ai92.ai/sub-processors je autoritativním aktuálním záznamem.
Mezinárodní přenosy dat
Platí pro: Všechny zákazníkyZpracování osobních údajů zákazníka společností AI92 může zahrnovat přenos těchto údajů mimo zemi, ve které má zákazník nebo subjekty údajů bydliště. V rozsahu, v jakém je jakýkoli takový přenos omezen platnými zákony o ochraně údajů, AI92 implementuje mechanismus přeshraničního přenosu vyžadovaný nebo uznávaný podle práva země původu. Mechanismus v této části se uplatňuje na základě jednotlivých jurisdikcí a AI92 se může spoléhat na více než jeden mechanismus pro daný přenos.
Evropa a Spojené království. Pro přenosy řízené GDPR nebo UK GDPR strany přijímají standardní smluvní doložky Evropské komise (prováděcí rozhodnutí 2021/914/EU, modul 2 – správce-zpracovatel) začleněné odkazem a vyplněné následovně: (i) časová období v doložkách 9 a 14 SCC jsou vyplněna v souladu s platnými prahovými hodnotami GDPR; (ii) doložka o připojení se nevztahuje na další strany bez souhlasu Zákazníka; (iii) Příloha I (Seznam stran) je vyplněna identifikačními údaji Zákazníka z registrace a AI92 jako dovozce dat; (iv) Příloha II (Technická a organizační opatření) odkazuje na bezpečnostní dokumentaci AI92; a (v) Příloha III (Subdodavatelé) odkazuje na seznam subdodavatelů vedený AI92. Pro přenosy podle UK GDPR strany dodatečně přijímají dodatek k SCC o mezinárodním přenosu dat od britského komisaře pro informace. Pokud AI92 drží aktuální certifikaci podle rámce EU–US Data Privacy Framework, Swiss–US Data Privacy Framework nebo UK Extension to the EU–US Data Privacy Framework, strany se mohou na tuto certifikaci spolehnout i pro přenosy do infrastruktury AI92 ve Spojených státech.
Švýcarsko. Pro přenosy, na které se vztahuje švýcarský FADP, strany přijímají SCC uznané švýcarským federálním pověřencem pro ochranu údajů a informace („FDPIC“) s úpravami zveřejněnými FDPIC pro švýcarský právní kontext.
Latinská Amerika. Pro přenosy, na které se vztahuje brazilský LGPD, strany uplatňují režim přeshraničního přenosu podle článků 33 až 36 LGPD, včetně spoléhání se (podle potřeby) na standardní smluvní doložky přijaté brazilským úřadem Autoridade Nacional de Proteção de Dados („ANPD“) podle rezoluce 19/2024 a jakékoli specifické povolení vydané ANPD, pokud je to vyžadováno. Pro přenosy, na které se vztahuje mexický LFPDPPP, poskytuje AI92 zákazníkovi informace požadované článkem 36 LFPDPPP a prováděcím nařízením a zákazník získává souhlasy požadované od subjektů údajů. Pro přenosy, na které se vztahuje argentinský zákon 25.326, kolumbijský zákon 1581, chilský zákon 19.628, peruánský zákon 29733 nebo jiné režimy LATAM, AI92 implementuje standardní smluvní doložky nebo jiný mechanismus uznaný dozorovým úřadem příslušné jurisdikce.
Afrika. Pro přenosy, na které se vztahuje jihoafrický POPIA, AI92 zajišťuje soulad s oddílem 72 POPIA a získává souhlas subjektu údajů nebo se spoléhá na platný právní základ. Pro přenosy, na které se vztahuje nigerijský NDPA, keňský zákon o ochraně údajů nebo jiné africké režimy, AI92 zajišťuje soulad s požadavky na přeshraniční přenos uloženými příslušným dozorovým úřadem (včetně nigerijské komise pro ochranu údajů, úřadu komisaře pro ochranu údajů v Keni, jihoafrického regulátora informací a dalších rovnocenných regulátorů) a implementuje standardní smluvní doložky, certifikaci nebo jiný mechanismus uznaný tímto úřadem. AI92 se v případě potřeby zaregistruje nebo určí místního zástupce a odpoví na dotazy místního regulátora v příslušných lhůtách.
Asie a Tichomoří. Pro přenosy, na které se vztahuje čínský PIPL, strany přijímají standardní smlouvu pro přeshraniční přenos osobních údajů vydanou čínskou správou pro kyberprostor, dokončí posouzení bezpečnosti s CAC, pokud jsou překročeny prahové hodnoty přenosu, nebo se spoléhají na certifikaci uznanou podle PIPL, podle potřeby. Pro přenosy, na které se vztahuje indický DPDPA, AI92 omezuje přenosy na jurisdikce povolené oznámeními vydanými podle oddílu 16 DPDPA a dodržuje veškeré specifické podmínky uložené pravidly. Pro přenosy, na které se vztahuje australský zákon o ochraně soukromí, AI92 podniká přiměřené kroky podle australského principu ochrany soukromí 8, aby zajistila, že zámořský příjemce bude s osobními údaji nakládat v souladu s APP. Pro přenosy, na které se vztahuje japonský APPI, jihokorejský PIPA, singapurský PDPA, thajský PDPA, vietnamský PDPD, filipínský DPA, indonéský zákon PDP, malajsijský PDPA, tchajwanský PDPA, hongkongský PDPO nebo jiné režimy v asijsko-pacifické oblasti, AI92 implementuje standardní smluvní doložky, certifikaci, mechanismus přiměřenosti mezi vládami nebo jiný mechanismus přenosu uznaný dozorovým úřadem příslušné jurisdikce.
Střední východ. Pro přenosy, na které se vztahuje UAE PDPL, zákon o ochraně údajů Dubajského mezinárodního finančního centra, saúdskoarabský PDPL, izraelský zákon o ochraně soukromí, katarský PDPPL, bahrajnský PDPL, ománský PDPL, jordánský PDPL, turecký KVKK nebo jiné režimy na Středním východě, AI92 implementuje standardní smluvní doložky, rozhodnutí o přiměřenosti nebo jiný mechanismus uznaný dozorovým úřadem příslušné jurisdikce a v případě potřeby se zaregistruje nebo určí místního zástupce.
Eurasie a další regiony. Pro přenosy, na které se vztahuje federální zákon Ruské federace 152-FZ, AI92 dodržuje požadavky na lokalizaci článku 18(5) a v případě potřeby získává písemný souhlas subjektu údajů. Pro přenosy, na které se vztahuje kazašský zákon o osobních údajích, uzbecký zákon o osobních údajích nebo jakýkoli jiný platný zákon o ochraně údajů, AI92 implementuje mechanismus přeshraničního přenosu vyžadovaný nebo uznávaný podle práva země původu.
Obecné. Pokud platné zákony o ochraně údajů jurisdikce zákazníka vyžadují specifický mechanismus přenosu, smluvní doložky nebo regulační podání, které nejsou výslovně uvedeny výše, AI92 na přiměřenou žádost zákazníka a na náklady zákazníka (pokud existují) provede nebo implementuje dodatečnou dokumentaci přiměřeně požadovanou k uplatnění tohoto mechanismu. AI92 sleduje vývoj právních předpisů po celém světě a aktualizuje výše uvedené mechanismy přenosu, jakmile vstoupí v platnost nové požadavky.
Práva subjektu údajů
Platí pro: Všechny zákazníkySpolečnost AI92, v rozsahu povoleném zákonem, neprodleně oznámí zákazníkovi, pokud společnost AI92 obdrží žádost od subjektu údajů o přístup, opravu, výmaz, omezení zpracování, přenositelnost nebo námitku (dále jen Žádost subjektu údajů). Společnost AI92 neodpoví na takovou žádost subjektu údajů, s výjimkou pokynů zákazníka, pokud to nevyžaduje platný zákon.
Společnost AI92 poskytne zákazníkovi takové informace a přiměřenou pomoc, jaké může zákazník požadovat, aby zákazníkovi umožnila reagovat na žádost subjektu údajů, včetně poskytnutí nebo usnadnění poskytnutí exportu dat.
Oznámení o narušení ochrany osobních údajů
Platí pro: Všechny zákazníkySpolečnost AI92 oznámí zákazníkovi bez zbytečného odkladu, a v každém případě do sedmdesáti dvou (72) hodin od zjištění, jakékoli narušení ochrany osobních údajů, které se týká osobních údajů zákazníka.
Oznámení bude obsahovat, v rozsahu, v jakém je to známo: (a) popis povahy narušení, včetně kategorií osobních údajů a přibližného počtu dotčených subjektů údajů; (b) pravděpodobné důsledky; (c) opatření přijatá nebo navrhovaná k řešení narušení; a (d) jméno a kontaktní údaje pověřence pro ochranu osobních údajů nebo jiného kontaktního místa pro další informace.
Posouzení dopadů na ochranu osobních údajů
Platí pro: Všechny zákazníkyNa vyžádání poskytne společnost AI92 zákazníkovi přiměřenou pomoc s jakýmkoli posouzením dopadů na ochranu osobních údajů nebo předchozí konzultací s dozorovými orgány, které je zákazník povinen provést podle článku 35 GDPR nebo obdobných ustanovení zákona o ochraně údajů LATAM.
Vrácení a výmaz osobních údajů zákazníka
Platí pro: Všechny zákazníkyPo ukončení platnosti podmínek společnost AI92, dle volby zákazníka, vrátí nebo vymaže osobní údaje zákazníka, s výhradou uchování, jak to vyžaduje platný zákon a jak to povoluje tato DPA.
Společnost AI92 si může ponechat osobní údaje zákazníka pouze v rozsahu požadovaném platnými právními předpisy (včetně povinností daňových záznamů) nebo jak to povoluje tato DPA, po dobu uchovávání protokolu auditu stanovenou v Zásadách ochrany osobních údajů nebo po dobu uchovávání úvěrové knihy stanovenou v Zásadách ochrany osobních údajů.
Práva na audit
Platí pro: Všechny zákazníkyZákazník (nebo nezávislý auditor třetí strany, který je pro společnost AI92 přiměřeně přijatelný a je vázán povinnostmi mlčenlivosti) může auditovat soulad společnosti AI92 s touto DPA ne více než jednou za dvanáctiměsíční období, s písemným oznámením alespoň třicet (30) dnů předem, během běžné pracovní doby společnosti AI92 a na náklady zákazníka.
Namísto auditu na místě může společnost AI92 poskytnout zákazníkovi své aktuální zprávy o auditu SOC 2, zprávy o penetračním testování a další relevantní atestace třetích stran. Zákazník je přijme jako splnění svých auditních práv, pokud neřeší přiměřené obavy zákazníka.
Rozhodné právo a střet zájmů
Platí pro: Všechny zákazníkyTato DPA se řídí stejným právem jako smluvní podmínky, s výjimkou případů, kdy závazné právo na ochranu údajů vyžaduje jiné rozhodné právo.
V případě rozporu mezi podmínkami a tímto dodatkem DPA má tento dodatek DPA přednost, pokud jde o zpracování osobních údajů.
Pokud jste zákazníkem Enterprise s hlavní servisní smlouvou (MSA), mohou být podmínky DPA upraveny vaší smlouvou MSA. V případě rozporu má smlouva MSA přednost.
Kontakt
Platí pro: Všechny zákazníkyMáte-li jakékoli dotazy týkající se tohoto dodatku o zpracování údajů, kontaktujte nás:
- Pro obecné dotazy: [email protected]
- Pro dotazy týkající se ochrany dat a soukromí: [email protected]
- Pro právní záležitosti: [email protected]